#ParsedReport #CompletenessLow
14-02-2025
Investigating Anonymous VPS services used by Ransomware Gangs
https://blog.bushidotoken.net/2025/02/investigating-anonymous-vps-services.html
Report completeness: Low
Actors/Campaigns:
Shadowsyndicate
Carbanak
Unc2589
Magecart
Tag-124
0ktapus
Threats:
Fastflux_technique
Cobalt_strike
Lockbit
Qakbot
Blister
Playcrypt
Clop
Dagon_locker
Icedid
Yanluowang
More_eggs
Rhysida
Interlock
Latrodectus
Blackcat
Ransomhub
Blackbasta
Victims:
Hospitals, Schools, Governments, Companies, Charities, Cisco
Industry:
Government, Financial, Iot
Geo:
Russian, Russia, Chinese
ChatGPT TTPs:
T1483, T1071.001
IOCs:
Domain: 1
Soft:
Linux, PaperCut, Gmail
Crypto:
bitcoin, litecoin, ethereum
Languages:
python, javascript
Links:
14-02-2025
Investigating Anonymous VPS services used by Ransomware Gangs
https://blog.bushidotoken.net/2025/02/investigating-anonymous-vps-services.html
Report completeness: Low
Actors/Campaigns:
Shadowsyndicate
Carbanak
Unc2589
Magecart
Tag-124
0ktapus
Threats:
Fastflux_technique
Cobalt_strike
Lockbit
Qakbot
Blister
Playcrypt
Clop
Dagon_locker
Icedid
Yanluowang
More_eggs
Rhysida
Interlock
Latrodectus
Blackcat
Ransomhub
Blackbasta
Victims:
Hospitals, Schools, Governments, Companies, Charities, Cisco
Industry:
Government, Financial, Iot
Geo:
Russian, Russia, Chinese
ChatGPT TTPs:
do not use without manual checkT1483, T1071.001
IOCs:
Domain: 1
Soft:
Linux, PaperCut, Gmail
Crypto:
bitcoin, litecoin, ethereum
Languages:
python, javascript
Links:
https://github.com/BitLaunchIO/pybitlaunchblog.bushidotoken.net
Investigating Anonymous VPS services used by Ransomware Gangs
CTI, threat intelligence, OSINT, malware, APT, threat hunting, threat analysis, CTF, cybersecurity, security
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Investigating Anonymous VPS services used by Ransomware Gangs https://blog.bushidotoken.net/2025/02/investigating-anonymous-vps-services.html Report completeness: Low Actors/Campaigns: Shadowsyndicate Carbanak…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Британский хостинг-провайдер BitLaunch был замешан в содействии киберпреступной деятельности, в частности, в использовании командно-контрольных серверов Cobalt Strike (C2), связанных с программами-вымогателями. Привлекательность сервиса обусловлена анонимным предоставлением ресурсов с помощью криптовалют, что позволяет быстро развертывать атаки на различные сектора. Несмотря на осведомленность о его использовании в злонамеренных целях, BitLaunch не принимает строгих мер для предотвращения такой деятельности, что усложняет усилия правоохранительных органов.
-----
Инфраструктура, используемая киберпреступниками, развивалась на протяжении 25 лет, включая взломанные веб-сервисы, CDN, локальные прокси-серверы, fast flux DNS, DGA, ботнеты с устройств Интернета вещей и сеть Tor. BitLaunch выступает в качестве хостинг-провайдера, который облегчает развертывание серверов C2, в частности, для работы с программами-вымогателями. Заметный рост количества серверов Cobalt Strike C2 был связан с предложениями BitLaunch. Cobalt Strike - это коммерчески лицензированный фреймворк C2, часто используемый в операциях с программами-вымогателями и связанный с такими группами, как ShadowSyndicate и FIN7. Взломанные версии Cobalt Strike усложняют отслеживание злоумышленников из-за дублирования инструментов у хакерских групп. BitLaunch был идентифицирован как источник IOCS, связанных с кампаниями по вымогательству, включая Yanluowang и эксплойты, связанные с PaperCut. Киберпреступники используют инфраструктуру провайдера для временных операций, которые не поддаются обнаружению. Несмотря на осведомленность о том, что ее сервисы используются для злонамеренных действий, BitLaunch не приняла решительных мер для предотвращения подобных злоупотреблений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Британский хостинг-провайдер BitLaunch был замешан в содействии киберпреступной деятельности, в частности, в использовании командно-контрольных серверов Cobalt Strike (C2), связанных с программами-вымогателями. Привлекательность сервиса обусловлена анонимным предоставлением ресурсов с помощью криптовалют, что позволяет быстро развертывать атаки на различные сектора. Несмотря на осведомленность о его использовании в злонамеренных целях, BitLaunch не принимает строгих мер для предотвращения такой деятельности, что усложняет усилия правоохранительных органов.
-----
Инфраструктура, используемая киберпреступниками, развивалась на протяжении 25 лет, включая взломанные веб-сервисы, CDN, локальные прокси-серверы, fast flux DNS, DGA, ботнеты с устройств Интернета вещей и сеть Tor. BitLaunch выступает в качестве хостинг-провайдера, который облегчает развертывание серверов C2, в частности, для работы с программами-вымогателями. Заметный рост количества серверов Cobalt Strike C2 был связан с предложениями BitLaunch. Cobalt Strike - это коммерчески лицензированный фреймворк C2, часто используемый в операциях с программами-вымогателями и связанный с такими группами, как ShadowSyndicate и FIN7. Взломанные версии Cobalt Strike усложняют отслеживание злоумышленников из-за дублирования инструментов у хакерских групп. BitLaunch был идентифицирован как источник IOCS, связанных с кампаниями по вымогательству, включая Yanluowang и эксплойты, связанные с PaperCut. Киберпреступники используют инфраструктуру провайдера для временных операций, которые не поддаются обнаружению. Несмотря на осведомленность о том, что ее сервисы используются для злонамеренных действий, BitLaunch не приняла решительных мер для предотвращения подобных злоупотреблений.
#ParsedReport #CompletenessMedium
15-02-2025
The Faux SEO Spiderweb: Exploring how Black-hat SEO has riddled the Indian Internet Space
https://www.cloudsek.com/blog/the-faux-seo-spiderweb-exploring-how-black-hat-seo-has-riddled-the-indian-internet-space
Report completeness: Medium
Actors/Campaigns:
Pig_butchering
Threats:
Blackseo_technique
Seo_poisoning_technique
Cloaking_technique
Victims:
Government websites, Educational websites, Financial brands
Industry:
Critical_infrastructure, Entertainment, Financial, Government
Geo:
Indian, India, Indonesian, Malaysian, Malaysia
ChatGPT TTPs:
T1190, T1059.007
IOCs:
Domain: 2
Url: 1
File: 1
Soft:
Twitter, Android, Telegram
Languages:
javascript
Platforms:
apple
15-02-2025
The Faux SEO Spiderweb: Exploring how Black-hat SEO has riddled the Indian Internet Space
https://www.cloudsek.com/blog/the-faux-seo-spiderweb-exploring-how-black-hat-seo-has-riddled-the-indian-internet-space
Report completeness: Medium
Actors/Campaigns:
Pig_butchering
Threats:
Blackseo_technique
Seo_poisoning_technique
Cloaking_technique
Victims:
Government websites, Educational websites, Financial brands
Industry:
Critical_infrastructure, Entertainment, Financial, Government
Geo:
Indian, India, Indonesian, Malaysian, Malaysia
ChatGPT TTPs:
do not use without manual checkT1190, T1059.007
IOCs:
Domain: 2
Url: 1
File: 1
Soft:
Twitter, Android, Telegram
Languages:
javascript
Platforms:
apple
Cloudsek
The Faux SEO Spiderweb: Exploring how Black-hat SEO has riddled the Indian Internet Space | CloudSEK
Black-hat SEO tactics are compromising the Indian internet space, with cybercriminals exploiting search engine poisoning to infiltrate government, educational, and financial websites. This in-depth analysis uncovers how malicious actors manipulate search…
CTT Report Hub
#ParsedReport #CompletenessMedium 15-02-2025 The Faux SEO Spiderweb: Exploring how Black-hat SEO has riddled the Indian Internet Space https://www.cloudsek.com/blog/the-faux-seo-spiderweb-exploring-how-black-hat-seo-has-riddled-the-indian-internet-space…
#ParsedReport #ExtractedSchema
Classified images:
schema: 3, chats: 2, windows: 6, code: 8, table: 2, chart: 2
Classified images:
schema: 3, chats: 2, windows: 6, code: 8, table: 2, chart: 2
CTT Report Hub
#ParsedReport #CompletenessMedium 15-02-2025 The Faux SEO Spiderweb: Exploring how Black-hat SEO has riddled the Indian Internet Space https://www.cloudsek.com/blog/the-faux-seo-spiderweb-exploring-how-black-hat-seo-has-riddled-the-indian-internet-space…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная киберкампания использует "отравление" поисковой системы, чтобы перенаправить индийских пользователей на мошеннические сайты, рекламирующие онлайн-выпивку и инвестиционные аферы, скомпрометировав более 150 правительственных порталов. Методы включают подбор ключевых слов и маскировку для манипулирования результатами поиска, а также использование уязвимостей, таких как сохраненный XSS. Аналогичные тенденции наметились в Малайзии, что свидетельствует о повсеместной угрозе, направленной против уязвимой инфраструктуры.
-----
Недавние расследования выявили изощренную кампанию, в которой использовались blackseo-методы, чтобы ввести в заблуждение индийских интернет-пользователей и заставить их посещать мошеннические веб-сайты, особенно те, которые продвигают онлайн-рамми и инвестиционные схемы. Эта операция заметно затронула многочисленные правительственные веб-сайты Индии, учебные заведения и авторитетные финансовые бренды, более 150 правительственных порталов, в основном принадлежащих правительствам штатов, были взломаны. хакеры использовали различные тактики для манипулирования результатами поиска, включая подбор ключевых слов и манипулирование заголовками ссылок.
Поисковая система, использующая вредоносные программы, манипулирует результатами поиска, направляя трафик на вредоносные сайты, что может способствовать распространению вредоносных программ или фишинговым атакам. хакеры используют методы маскировки для отображения поисковым системам контента, отличающегося от контента обычных пользователей. Например, они могут показывать привлекательный контент, оптимизированный для поисковых систем, в то же время предоставляя банальное сообщение или ошибку реальным пользователям. Это часто достигается путем внедрения скриптов, которые оптимизируют обнаружение user-agent, позволяя загружать вредоносный контент для мобильных пользователей, в то же время выдавая ошибку 404 для настольных браузеров, эффективно вводя пользователей в заблуждение и увеличивая вероятность того, что они попадут на вредоносные сайты.
В одном из выявленных случаев аналитики обнаружили спам-сайты, которые вводили в заблуждение ключевыми словами, относящимися к национальному государственному банку. Эти сайты были нацелены на людей, которые искали финансовые услуги, перенаправляя их на игровые платформы. Этот метод заключался в объединении текста из легальной цифровой рекламы и распространенных запросов, связанных с финансовыми услугами, что создавало иллюзию доверия при продвижении игр rummy. Наблюдаемые действия продемонстрировали цикл, похожий на мошенничество с финансовыми пирамидами, когда более высокие инвестиции могут привести к более высокому предполагаемому вознаграждению, заманивая участников в ловушку.
Не менее тревожным является использование функций загрузки файлов и внедрения кода JavaScript, которые могут быть связаны с уязвимостями, связанными с сохраненными межсайтовыми скриптами (XSS). Постоянный анализ выявил ряд новых спам-страниц для SEO, которые были созданы из-за слабых мер безопасности на различных автономных системных номерах (ASN). Отсутствие строгих правил безопасности делает эти ASN привлекательными для киберпреступников, которые используют анонимность для осуществления вредоносных действий.
Более того, частота подобных инцидентов свидетельствует о том, что эта тактика не является изолированной. В Малайзии был зарегистрирован аналогичный инцидент, связанный с использованием аналогичной тактики для привязки правительственных веб-сайтов к сайтам, торгующим спиртными напитками, и сайтам казино, что указывает на более широкую тенденцию воздействия на уязвимую инфраструктуру. Удаление этих спам-страниц сопряжено со значительными трудностями из-за их быстрого распространения и низкого уровня обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная киберкампания использует "отравление" поисковой системы, чтобы перенаправить индийских пользователей на мошеннические сайты, рекламирующие онлайн-выпивку и инвестиционные аферы, скомпрометировав более 150 правительственных порталов. Методы включают подбор ключевых слов и маскировку для манипулирования результатами поиска, а также использование уязвимостей, таких как сохраненный XSS. Аналогичные тенденции наметились в Малайзии, что свидетельствует о повсеместной угрозе, направленной против уязвимой инфраструктуры.
-----
Недавние расследования выявили изощренную кампанию, в которой использовались blackseo-методы, чтобы ввести в заблуждение индийских интернет-пользователей и заставить их посещать мошеннические веб-сайты, особенно те, которые продвигают онлайн-рамми и инвестиционные схемы. Эта операция заметно затронула многочисленные правительственные веб-сайты Индии, учебные заведения и авторитетные финансовые бренды, более 150 правительственных порталов, в основном принадлежащих правительствам штатов, были взломаны. хакеры использовали различные тактики для манипулирования результатами поиска, включая подбор ключевых слов и манипулирование заголовками ссылок.
Поисковая система, использующая вредоносные программы, манипулирует результатами поиска, направляя трафик на вредоносные сайты, что может способствовать распространению вредоносных программ или фишинговым атакам. хакеры используют методы маскировки для отображения поисковым системам контента, отличающегося от контента обычных пользователей. Например, они могут показывать привлекательный контент, оптимизированный для поисковых систем, в то же время предоставляя банальное сообщение или ошибку реальным пользователям. Это часто достигается путем внедрения скриптов, которые оптимизируют обнаружение user-agent, позволяя загружать вредоносный контент для мобильных пользователей, в то же время выдавая ошибку 404 для настольных браузеров, эффективно вводя пользователей в заблуждение и увеличивая вероятность того, что они попадут на вредоносные сайты.
В одном из выявленных случаев аналитики обнаружили спам-сайты, которые вводили в заблуждение ключевыми словами, относящимися к национальному государственному банку. Эти сайты были нацелены на людей, которые искали финансовые услуги, перенаправляя их на игровые платформы. Этот метод заключался в объединении текста из легальной цифровой рекламы и распространенных запросов, связанных с финансовыми услугами, что создавало иллюзию доверия при продвижении игр rummy. Наблюдаемые действия продемонстрировали цикл, похожий на мошенничество с финансовыми пирамидами, когда более высокие инвестиции могут привести к более высокому предполагаемому вознаграждению, заманивая участников в ловушку.
Не менее тревожным является использование функций загрузки файлов и внедрения кода JavaScript, которые могут быть связаны с уязвимостями, связанными с сохраненными межсайтовыми скриптами (XSS). Постоянный анализ выявил ряд новых спам-страниц для SEO, которые были созданы из-за слабых мер безопасности на различных автономных системных номерах (ASN). Отсутствие строгих правил безопасности делает эти ASN привлекательными для киберпреступников, которые используют анонимность для осуществления вредоносных действий.
Более того, частота подобных инцидентов свидетельствует о том, что эта тактика не является изолированной. В Малайзии был зарегистрирован аналогичный инцидент, связанный с использованием аналогичной тактики для привязки правительственных веб-сайтов к сайтам, торгующим спиртными напитками, и сайтам казино, что указывает на более широкую тенденцию воздействия на уязвимую инфраструктуру. Удаление этих спам-страниц сопряжено со значительными трудностями из-за их быстрого распространения и низкого уровня обнаружения.
#ParsedReport #CompletenessLow
15-02-2025
Hey SDDL SDDL: Breaking Down Windows Security One ACE at a Time
https://www.splunk.com/en_us/blog/security/windows-security-sddl-guide-access-control.html
Report completeness: Low
Threats:
Lockbit
Glupteba
Romcom_rat
CVEs:
CVE-2024-49039 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...
TTPs:
Tactics: 1
Technics: 2
ChatGPT TTPs:
T1112, T1053, T1543.003, T1059.003
IOCs:
Registry: 3
File: 2
Soft:
Windows Security, Task Scheduler, Active Directory, Windows service, Slack
Functions:
Get-Acl
Win Services:
eventlog
Languages:
powershell
Links:
15-02-2025
Hey SDDL SDDL: Breaking Down Windows Security One ACE at a Time
https://www.splunk.com/en_us/blog/security/windows-security-sddl-guide-access-control.html
Report completeness: Low
Threats:
Lockbit
Glupteba
Romcom_rat
CVEs:
CVE-2024-49039 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...
TTPs:
Tactics: 1
Technics: 2
ChatGPT TTPs:
do not use without manual checkT1112, T1053, T1543.003, T1059.003
IOCs:
Registry: 3
File: 2
Soft:
Windows Security, Task Scheduler, Active Directory, Windows service, Slack
Functions:
Get-Acl
Win Services:
eventlog
Languages:
powershell
Links:
https://github.com/MHaggis/SDDLMakerhttps://github.com/MHaggis/SDDLMaker/tree/main/MindMapSplunk
Hey SDDL SDDL: Breaking Down Windows Security One ACE at a Time | Splunk
Explore SDDL in Windows security with our comprehensive guide to help enhance your defensive strategy against privilege escalation attacks.
CTT Report Hub
#ParsedReport #CompletenessLow 15-02-2025 Hey SDDL SDDL: Breaking Down Windows Security One ACE at a Time https://www.splunk.com/en_us/blog/security/windows-security-sddl-guide-access-control.html Report completeness: Low Threats: Lockbit Glupteba Romcom_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LockBit использует манипуляции с правами доступа к реестру с помощью языка определения дескрипторов безопасности (SDDL), чтобы избежать обнаружения и повысить привилегии. Изменяя права доступа к каналам событий Windows, они скрывают журналы от антивирусных предупреждений, препятствуя обнаружению. Кроме того, устаревшие инструменты, такие как "subinacl.exe", перепрофилированы для изменения дескрипторов безопасности, что подчеркивает необходимость регулярного аудита SDDL и мониторинга подозрительных изменений разрешений.
-----
LockBit использует манипуляции с разрешениями реестра, чтобы избежать обнаружения путем изменения разрешений для журнала событий в среде Windows. Неправильные настройки языка определения дескрипторов безопасности (SDDL) способствуют повышению привилегий. SDDL контролирует доступ к ресурсам, и злоумышленники используют его для манипулирования разрешениями для каналов событий Windows.
LockBit изменяет разрешения SDDL для AMSI/Debug, AirSpaceChannel и Analytical Channel, чтобы ограничить видимость критических журналов, препятствуя обнаружению вредоносных действий. Изменения в журналах AMSI могут скрывать предупреждения антивируса, что затрудняет обнаружение для пользователей, не являющихся администраторами.
Права доступа можно имитировать, изменяя значение реестра "ChannelAccess"; Вредоносная программа Glupteba использует SDDL для обеспечения строгих разрешений для служб, которые не позволяют даже администраторам останавливать вредоносные службы.
Устаревшие утилиты Windows, такие как "subinacl.exe`, используются хакерами, такими как "White Dev 89", для изменения разрешений злоумышленников. Мониторинг устаревших утилит жизненно важен, поскольку их наличие может указывать на вредоносную активность.
Стратегии защиты должны соотносить изменения SDDL с подозрительным поведением, устанавливать базовые параметры для конфигураций и регулярно проверять настройки SDDL. Организациям рекомендуется внедрять системы обнаружения, которые предупреждают об изменениях SDDL и отслеживают события аутентификации и изменения в управлении службами для повышения защиты от таких атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LockBit использует манипуляции с правами доступа к реестру с помощью языка определения дескрипторов безопасности (SDDL), чтобы избежать обнаружения и повысить привилегии. Изменяя права доступа к каналам событий Windows, они скрывают журналы от антивирусных предупреждений, препятствуя обнаружению. Кроме того, устаревшие инструменты, такие как "subinacl.exe", перепрофилированы для изменения дескрипторов безопасности, что подчеркивает необходимость регулярного аудита SDDL и мониторинга подозрительных изменений разрешений.
-----
LockBit использует манипуляции с разрешениями реестра, чтобы избежать обнаружения путем изменения разрешений для журнала событий в среде Windows. Неправильные настройки языка определения дескрипторов безопасности (SDDL) способствуют повышению привилегий. SDDL контролирует доступ к ресурсам, и злоумышленники используют его для манипулирования разрешениями для каналов событий Windows.
LockBit изменяет разрешения SDDL для AMSI/Debug, AirSpaceChannel и Analytical Channel, чтобы ограничить видимость критических журналов, препятствуя обнаружению вредоносных действий. Изменения в журналах AMSI могут скрывать предупреждения антивируса, что затрудняет обнаружение для пользователей, не являющихся администраторами.
Права доступа можно имитировать, изменяя значение реестра "ChannelAccess"; Вредоносная программа Glupteba использует SDDL для обеспечения строгих разрешений для служб, которые не позволяют даже администраторам останавливать вредоносные службы.
Устаревшие утилиты Windows, такие как "subinacl.exe`, используются хакерами, такими как "White Dev 89", для изменения разрешений злоумышленников. Мониторинг устаревших утилит жизненно важен, поскольку их наличие может указывать на вредоносную активность.
Стратегии защиты должны соотносить изменения SDDL с подозрительным поведением, устанавливать базовые параметры для конфигураций и регулярно проверять настройки SDDL. Организациям рекомендуется внедрять системы обнаружения, которые предупреждают об изменениях SDDL и отслеживают события аутентификации и изменения в управлении службами для повышения защиты от таких атак.
#ParsedReport #CompletenessLow
15-02-2025
Telegram Abused as C2 Channel for New Golang Backdoor
https://www.netskope.com/blog/telegram-abused-as-c2-channel-for-new-golang-backdoor
Report completeness: Low
Geo:
Russian
ChatGPT TTPs:
T1036.005, T1071, T1059.001
IOCs:
Path: 1
Command: 1
Hash: 1
Soft:
Telegram, DropBox
Functions:
GetUpdatesChan
Languages:
golang, powershell
Links:
have more...
15-02-2025
Telegram Abused as C2 Channel for New Golang Backdoor
https://www.netskope.com/blog/telegram-abused-as-c2-channel-for-new-golang-backdoor
Report completeness: Low
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1036.005, T1071, T1059.001
IOCs:
Path: 1
Command: 1
Hash: 1
Soft:
Telegram, DropBox
Functions:
GetUpdatesChan
Languages:
golang, powershell
Links:
https://pkg.go.dev/github.com/go-telegram-bot-api/telegram-bot-api/v5#BotAPI.GetUpdatesChanhttps://pkg.go.dev/github.com/go-telegram-bot-api/telegram-bot-api/v5#NewBotAPIWithClienthttps://github.com/go-telegram-bot-api/telegram-bot-apihave more...
Netskope
Telegram Abused as C2 Channel for New Golang Backdoor
Summary As part of Netskope Threat Labs hunting activities, we came across an IoC being shared by other researchers and decided to take a closer look at
CTT Report Hub
#ParsedReport #CompletenessLow 15-02-2025 Telegram Abused as C2 Channel for New Golang Backdoor https://www.netskope.com/blog/telegram-abused-as-c2-channel-for-new-golang-backdoor Report completeness: Low Geo: Russian ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новый бэкдор на базе Golang, связанный с российскими хакерами, использует Telegram для управления, что усложняет обнаружение. Он устанавливается в C:\Windows\Temp\svchost.exe и поддерживает различные команды, включая выполнение сценариев PowerShell и самоуничтожение.
-----
Недавние исследования, проведенные лабораторией Netskope Threat Labs, привели к обнаружению нового бэкдора на базе Golang, потенциально связанного с российскими хакерами. Эта вредоносная программа использует Telegram для управления (C2) операциями, что знаменует собой изменение традиционных механизмов C2. Используя облачные приложения, такие как Telegram, злоумышленники могут обойти сложности настройки выделенной инфраструктуры, что усложняет задачу обнаружения для защитников. Способность вредоносного ПО выдавать общение за законное взаимодействие с пользователем усложняет задачу различения между обычным использованием API и вредоносным поведением.
После запуска вредоносная программа сначала выполняет процедуру установки, проверяя, запущена ли она из определенного каталога (C:\Windows\Temp\svchost.exe). Если ее нет в ожидаемом расположении, вредоносная программа копирует себя туда, создает новый процесс для запуска скопированной версии, а затем завершает работу исходного экземпляра. Такая самостоятельная установка имеет решающее значение для сохранения работоспособности и обеспечения эффективной работы вредоносного ПО.
Бэкдор способен обрабатывать команды через Telegram, используя пакет Golang с открытым исходным кодом для создания экземпляра бота. После запуска бота с помощью токена вредоносное ПО переходит в цикл, в котором оно постоянно проверяет наличие обновлений (команд) из своего канала Telegram. Вредоносная программа поддерживает четыре команды, из которых три являются полностью функциональными. Команды можно отправлять в Telegram-канал, а ответы возвращаются с помощью функции отправки. Одной из примечательных команд является "/cmd", для выполнения которой требуются два отдельных сообщения: сама команда и команда PowerShell.
Вредоносная программа демонстрирует универсальность в своих действиях, включая команду "/screenshot", которая, хотя и не реализована полностью, уведомляет канал Telegram о намерении сделать снимок экрана. Команда "/persist" позволяет вредоносной программе проверить свое окружение и при необходимости повторно инициализировать себя. Механизм самоуничтожения активируется с помощью команды "/selfdestruct", которая приводит к удалению исполняемого файла и отправке уведомления о его уничтожении.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новый бэкдор на базе Golang, связанный с российскими хакерами, использует Telegram для управления, что усложняет обнаружение. Он устанавливается в C:\Windows\Temp\svchost.exe и поддерживает различные команды, включая выполнение сценариев PowerShell и самоуничтожение.
-----
Недавние исследования, проведенные лабораторией Netskope Threat Labs, привели к обнаружению нового бэкдора на базе Golang, потенциально связанного с российскими хакерами. Эта вредоносная программа использует Telegram для управления (C2) операциями, что знаменует собой изменение традиционных механизмов C2. Используя облачные приложения, такие как Telegram, злоумышленники могут обойти сложности настройки выделенной инфраструктуры, что усложняет задачу обнаружения для защитников. Способность вредоносного ПО выдавать общение за законное взаимодействие с пользователем усложняет задачу различения между обычным использованием API и вредоносным поведением.
После запуска вредоносная программа сначала выполняет процедуру установки, проверяя, запущена ли она из определенного каталога (C:\Windows\Temp\svchost.exe). Если ее нет в ожидаемом расположении, вредоносная программа копирует себя туда, создает новый процесс для запуска скопированной версии, а затем завершает работу исходного экземпляра. Такая самостоятельная установка имеет решающее значение для сохранения работоспособности и обеспечения эффективной работы вредоносного ПО.
Бэкдор способен обрабатывать команды через Telegram, используя пакет Golang с открытым исходным кодом для создания экземпляра бота. После запуска бота с помощью токена вредоносное ПО переходит в цикл, в котором оно постоянно проверяет наличие обновлений (команд) из своего канала Telegram. Вредоносная программа поддерживает четыре команды, из которых три являются полностью функциональными. Команды можно отправлять в Telegram-канал, а ответы возвращаются с помощью функции отправки. Одной из примечательных команд является "/cmd", для выполнения которой требуются два отдельных сообщения: сама команда и команда PowerShell.
Вредоносная программа демонстрирует универсальность в своих действиях, включая команду "/screenshot", которая, хотя и не реализована полностью, уведомляет канал Telegram о намерении сделать снимок экрана. Команда "/persist" позволяет вредоносной программе проверить свое окружение и при необходимости повторно инициализировать себя. Механизм самоуничтожения активируется с помощью команды "/selfdestruct", которая приводит к удалению исполняемого файла и отправке уведомления о его уничтожении.
#ParsedReport #CompletenessMedium
15-02-2025
Qilin Ransomware: Exposing the TTPs Behind One of the Most Active Ransomware Campaigns of 2024
https://www.picussecurity.com/resource/blog/qilin-ransomware
Report completeness: Medium
Threats:
Qilin_ransomware
Credential_dumping_technique
Mimikatz_tool
Shadow_copies_delete_technique
Victims:
Synnovis, Nhs hospitals
Industry:
Critical_infrastructure
Geo:
London
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 5
Command: 3
Soft:
Local Security Authority, winlogon, Windows file system, fsutil, Windows PowerShell, Active Directory, Sysinternals PsExec, PsExec, Windows registry, Windows service, have more...
Algorithms:
exhibit, sha256, rsa-4096, aes-256, chacha20
Functions:
Get-WinEvent, Get-Unique, Get-ADComputer
Languages:
powershell
Links:
15-02-2025
Qilin Ransomware: Exposing the TTPs Behind One of the Most Active Ransomware Campaigns of 2024
https://www.picussecurity.com/resource/blog/qilin-ransomware
Report completeness: Medium
Threats:
Qilin_ransomware
Credential_dumping_technique
Mimikatz_tool
Shadow_copies_delete_technique
Victims:
Synnovis, Nhs hospitals
Industry:
Critical_infrastructure
Geo:
London
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 5
Command: 3
Soft:
Local Security Authority, winlogon, Windows file system, fsutil, Windows PowerShell, Active Directory, Sysinternals PsExec, PsExec, Windows registry, Windows service, have more...
Algorithms:
exhibit, sha256, rsa-4096, aes-256, chacha20
Functions:
Get-WinEvent, Get-Unique, Get-ADComputer
Languages:
powershell
Links:
https://github.com/sfewer-r7/CVE-2023-27532Picussecurity
Qilin Ransomware Analysis: Critical TTPs and Defense
Uncover the advanced TTPs of Qilin ransomware, one of the most active threats in 2024. Learn how it operates, its attack methods, and key defense strategies.
CTT Report Hub
#ParsedReport #CompletenessMedium 15-02-2025 Qilin Ransomware: Exposing the TTPs Behind One of the Most Active Ransomware Campaigns of 2024 https://www.picussecurity.com/resource/blog/qilin-ransomware Report completeness: Medium Threats: Qilin_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа компаний Qilin ransomware group использует модель "Программа-вымогатель как услуга", используя передовые технологии Rust для уклонения от использования и создания вредоносных программ. Они используют уязвимости в устройствах Fortinet, нацелены на службы удаленного доступа и используют методы грубой силы, а также уязвимость CVE-2023-27532 в Veeam Backup. Их программа-вымогатель, развернутая как w.exe, выполняет последующую аутентификацию, использует Mimikatz для сброса учетных данных, скрывает активность, удаляя журналы, и может распространяться с помощью сетевых эксплойтов, что значительно затрудняет восстановление.
-----
Qilin ransomware group работает по модели "Программа-вымогатель как услуга" и вышла из состава Agenda ransomware в июле 2022 года. Компания перешла от использования Go к более сложному варианту, основанному на Rust и использующему передовые методы уклонения. Группа использует уязвимости в программном обеспечении и неправильные настройки, в частности, для устройств Fortinet, и часто использует функции SSL VPN в устройствах FortiGate для перемещения в другую сторону. Они используют методы грубой силы против конечных точек VPN и регулярно удаляют журналы после вторжения, чтобы затруднить судебно-медицинский анализ. Заметной уязвимостью является CVE-2023-27532 в Veeam Backup & Replication, позволяющая получить доступ к зашифрованным учетным данным, хотя компания Qilin не подтвердила ее использование. При доступе к сети Qilin развертывает полезную нагрузку программы-вымогателя как w.exe в каталоге C:\temp, для запуска которой требуется определенный пароль.
Программа-вымогатель включает встроенный модуль Mimikatz для повышения привилегий на системном уровне, нацеленный на ключевые процессы для сброса учетных данных и манипулирования токенами. Программа удаляет системные журналы до и после шифрования, включая PowerShell и системные журналы, и управляет потоком для непрерывной очистки журнала. Qilin собирает информацию о сети, запрашивая хосты в Active Directory, что позволяет осуществлять горизонтальное перемещение. Программа использует встроенную версию PsExec для распространения вирусов-червей, которые заражают другие компьютеры в сети, одновременно манипулируя реестром для оптимизации распространения. Программа-вымогатель нарушает работу службы теневого копирования томов во время шифрования, что существенно влияет на восстановление данных.
Программа шифрует локальные файлы и файлы, находящиеся в общем доступе в сети, с использованием передовых алгоритмов и "многопроходного режима" для многократного шифрования, что усложняет расшифровку. Процедура очистки приводит к перезаписи свободного места на диске после шифрования, что еще больше усложняет процесс восстановления. Эффективные меры противодействия включают использование EDR и антивирусных средств нового поколения, сегментацию сети, регулярное тестирование средств защиты, создание надежных резервных копий и отработанный план реагирования на инциденты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа компаний Qilin ransomware group использует модель "Программа-вымогатель как услуга", используя передовые технологии Rust для уклонения от использования и создания вредоносных программ. Они используют уязвимости в устройствах Fortinet, нацелены на службы удаленного доступа и используют методы грубой силы, а также уязвимость CVE-2023-27532 в Veeam Backup. Их программа-вымогатель, развернутая как w.exe, выполняет последующую аутентификацию, использует Mimikatz для сброса учетных данных, скрывает активность, удаляя журналы, и может распространяться с помощью сетевых эксплойтов, что значительно затрудняет восстановление.
-----
Qilin ransomware group работает по модели "Программа-вымогатель как услуга" и вышла из состава Agenda ransomware в июле 2022 года. Компания перешла от использования Go к более сложному варианту, основанному на Rust и использующему передовые методы уклонения. Группа использует уязвимости в программном обеспечении и неправильные настройки, в частности, для устройств Fortinet, и часто использует функции SSL VPN в устройствах FortiGate для перемещения в другую сторону. Они используют методы грубой силы против конечных точек VPN и регулярно удаляют журналы после вторжения, чтобы затруднить судебно-медицинский анализ. Заметной уязвимостью является CVE-2023-27532 в Veeam Backup & Replication, позволяющая получить доступ к зашифрованным учетным данным, хотя компания Qilin не подтвердила ее использование. При доступе к сети Qilin развертывает полезную нагрузку программы-вымогателя как w.exe в каталоге C:\temp, для запуска которой требуется определенный пароль.
Программа-вымогатель включает встроенный модуль Mimikatz для повышения привилегий на системном уровне, нацеленный на ключевые процессы для сброса учетных данных и манипулирования токенами. Программа удаляет системные журналы до и после шифрования, включая PowerShell и системные журналы, и управляет потоком для непрерывной очистки журнала. Qilin собирает информацию о сети, запрашивая хосты в Active Directory, что позволяет осуществлять горизонтальное перемещение. Программа использует встроенную версию PsExec для распространения вирусов-червей, которые заражают другие компьютеры в сети, одновременно манипулируя реестром для оптимизации распространения. Программа-вымогатель нарушает работу службы теневого копирования томов во время шифрования, что существенно влияет на восстановление данных.
Программа шифрует локальные файлы и файлы, находящиеся в общем доступе в сети, с использованием передовых алгоритмов и "многопроходного режима" для многократного шифрования, что усложняет расшифровку. Процедура очистки приводит к перезаписи свободного места на диске после шифрования, что еще больше усложняет процесс восстановления. Эффективные меры противодействия включают использование EDR и антивирусных средств нового поколения, сегментацию сети, регулярное тестирование средств защиты, создание надежных резервных копий и отработанный план реагирования на инциденты.
#ParsedReport #CompletenessHigh
15-02-2025
Analyzing DEEP#DRIVE: North Korean Threat Actors Observed Exploiting Trusted Platforms for Targeted Attacks
https://www.securonix.com/blog/analyzing-deepdrive-north-korean-threat-actors-observed-exploiting-trusted-platforms-for-targeted-attacks/
Report completeness: High
Actors/Campaigns:
Deep_drive
Kimsuky
Deep_gosu
Threats:
Junk_code_technique
Spear-phishing_technique
Industry:
Government, Financial, Logistic
Geo:
Korea, North korean, Korean
TTPs:
Tactics: 6
Technics: 15
IOCs:
File: 23
Url: 14
Command: 1
Domain: 1
Hash: 23
Soft:
Dropbox, Microsoft Office, Telegram, chrome, Windows Powershell
Wallets:
metamask
Algorithms:
gzip, zip, base64
Functions:
Remove-Item
Win API:
GetForegroundWindow, ShowWindow, decompress
Languages:
powershell
15-02-2025
Analyzing DEEP#DRIVE: North Korean Threat Actors Observed Exploiting Trusted Platforms for Targeted Attacks
https://www.securonix.com/blog/analyzing-deepdrive-north-korean-threat-actors-observed-exploiting-trusted-platforms-for-targeted-attacks/
Report completeness: High
Actors/Campaigns:
Deep_drive
Kimsuky
Deep_gosu
Threats:
Junk_code_technique
Spear-phishing_technique
Industry:
Government, Financial, Logistic
Geo:
Korea, North korean, Korean
TTPs:
Tactics: 6
Technics: 15
IOCs:
File: 23
Url: 14
Command: 1
Domain: 1
Hash: 23
Soft:
Dropbox, Microsoft Office, Telegram, chrome, Windows Powershell
Wallets:
metamask
Algorithms:
gzip, zip, base64
Functions:
Remove-Item
Win API:
GetForegroundWindow, ShowWindow, decompress
Languages:
powershell
Securonix
Analyzing DEEP#DRIVE: North Korean Threat Actors Observed Exploiting Trusted Platforms for Targeted Attacks
Discover the DEEP#DRIVE campaign targeting South Korea, attributed to North Korea's Kimsuky APT group. Learn about phishing tactics, PowerShell obfuscation, Dropbox-hosted payloads, and key cybersecurity recommendations.
CTT Report Hub
#ParsedReport #CompletenessHigh 15-02-2025 Analyzing DEEP#DRIVE: North Korean Threat Actors Observed Exploiting Trusted Platforms for Targeted Attacks https://www.securonix.com/blog/analyzing-deepdrive-north-korean-threat-actors-observed-exploiting-trusted…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания DEEP#DRIVE, связанная с северокорейским APT Kimsuky, нацелена на южнокорейские сектора, используя многоступенчатую тактику фишинга с использованием пользовательских приманок в форматах .hwp и .xlsx, используя PowerShell для выполнения полезной нагрузки из Dropbox. В кампании используется усовершенствованная система обфускации, позволяющая избежать обнаружения, путем фильтрации данных с помощью токенов OAuth, сохраняя при этом скрытность и постоянство.
-----
Продолжающаяся кампания DEEP#DRIVE attack, приписываемая северокорейской APT-группе Kimsuky, особенно нацелена на секторы в Южной Корее, включая предприятия, государственные учреждения и пользователей криптовалют. В этой сложной кампании используются многоэтапные операции, основанные на специальных фишинговых приманках, разработанных на корейском языке, которые маскируются под законные документы, такие как рабочие журналы и страховые полисы, для проникновения в целевую среду. Широкий выбор форматов файлов, включая .hwp, .xlsx и .pptx, наряду с надежными облачными сервисами, такими как Dropbox, для размещения вредоносной полезной нагрузки, облегчает обход традиционных мер безопасности.
В начале цепочки атак используется файл .lnk, замаскированный под законный документ. При запуске этот файл создает запланированную задачу с именем ChromeUpdateTaskMachine, обеспечивающую повторное выполнение вредоносных сценариев PowerShell. На этапе рекогносцировки используются сценарии (например, system_first.ps1) для сбора обширной системной информации, такой как сведения об операционной системе, запущенных процессах и антивирусных продуктах, с последующей отправкой этих данных обратно в Dropbox. Механизм доставки в значительной степени зависит от PowerShell, который загружает и выполняет полезную нагрузку с URL-адресов Dropbox, где реализованы методы обфускации, позволяющие скрыть вредоносный замысел кода.
Эксплойты PowerShell играют решающую роль в выполнении атаки. Например, скрипт temp.ps1 извлекает сжатую в Gzip сборку .NET (system_drive.dat), которая выполняется в памяти. Злоумышленники используют передовые методы обфускации, такие как бессмысленные имена переменных и чрезмерное заполнение кода командной строки, чтобы нарушить работу механизмов обнаружения, используемых антивирусами или аналитическими инструментами. Такая точность кода демонстрирует явное намерение обеспечить скрытность и устойчивость в зараженных системах.
Использование Dropbox не только служит эффективным методом распространения, но и усложняет обычный анализ, поскольку широко используемые платформы часто обходят протоколы обнаружения. Злоумышленники используют токены OAuth для беспрепятственного взаимодействия с API Dropbox, что позволяет эффективно извлекать разведывательные данные. В соответствии с методологией работы была обнаружена инфраструктура с динамичным недолговечием, а ссылки на Dropbox были быстро удалены после начальной стадии атаки, что свидетельствует о тщательном мониторинге операции.
Многогранная стратегия атаки, заложенная в DEEP#DRIVE, иллюстрирует методичный подход к кибератакам, в значительной степени основанный на использовании поведения пользователей с помощью вводящих в заблуждение документов. Используя различные тактики, Kimsuky продемонстрировала неизменную приверженность нацеливанию на интересы Южной Кореи с помощью изощренных фишинговых кампаний, о чем свидетельствует сходство с ранее выявленными операциями, такими как DEEP#GOSU. В целом, методы и цели этого хакера свидетельствуют о том, что он постоянно нацелен на южнокорейские компании, что подчеркивает необходимость повышенной бдительности в области кибербезопасности в отношении таких APT.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания DEEP#DRIVE, связанная с северокорейским APT Kimsuky, нацелена на южнокорейские сектора, используя многоступенчатую тактику фишинга с использованием пользовательских приманок в форматах .hwp и .xlsx, используя PowerShell для выполнения полезной нагрузки из Dropbox. В кампании используется усовершенствованная система обфускации, позволяющая избежать обнаружения, путем фильтрации данных с помощью токенов OAuth, сохраняя при этом скрытность и постоянство.
-----
Продолжающаяся кампания DEEP#DRIVE attack, приписываемая северокорейской APT-группе Kimsuky, особенно нацелена на секторы в Южной Корее, включая предприятия, государственные учреждения и пользователей криптовалют. В этой сложной кампании используются многоэтапные операции, основанные на специальных фишинговых приманках, разработанных на корейском языке, которые маскируются под законные документы, такие как рабочие журналы и страховые полисы, для проникновения в целевую среду. Широкий выбор форматов файлов, включая .hwp, .xlsx и .pptx, наряду с надежными облачными сервисами, такими как Dropbox, для размещения вредоносной полезной нагрузки, облегчает обход традиционных мер безопасности.
В начале цепочки атак используется файл .lnk, замаскированный под законный документ. При запуске этот файл создает запланированную задачу с именем ChromeUpdateTaskMachine, обеспечивающую повторное выполнение вредоносных сценариев PowerShell. На этапе рекогносцировки используются сценарии (например, system_first.ps1) для сбора обширной системной информации, такой как сведения об операционной системе, запущенных процессах и антивирусных продуктах, с последующей отправкой этих данных обратно в Dropbox. Механизм доставки в значительной степени зависит от PowerShell, который загружает и выполняет полезную нагрузку с URL-адресов Dropbox, где реализованы методы обфускации, позволяющие скрыть вредоносный замысел кода.
Эксплойты PowerShell играют решающую роль в выполнении атаки. Например, скрипт temp.ps1 извлекает сжатую в Gzip сборку .NET (system_drive.dat), которая выполняется в памяти. Злоумышленники используют передовые методы обфускации, такие как бессмысленные имена переменных и чрезмерное заполнение кода командной строки, чтобы нарушить работу механизмов обнаружения, используемых антивирусами или аналитическими инструментами. Такая точность кода демонстрирует явное намерение обеспечить скрытность и устойчивость в зараженных системах.
Использование Dropbox не только служит эффективным методом распространения, но и усложняет обычный анализ, поскольку широко используемые платформы часто обходят протоколы обнаружения. Злоумышленники используют токены OAuth для беспрепятственного взаимодействия с API Dropbox, что позволяет эффективно извлекать разведывательные данные. В соответствии с методологией работы была обнаружена инфраструктура с динамичным недолговечием, а ссылки на Dropbox были быстро удалены после начальной стадии атаки, что свидетельствует о тщательном мониторинге операции.
Многогранная стратегия атаки, заложенная в DEEP#DRIVE, иллюстрирует методичный подход к кибератакам, в значительной степени основанный на использовании поведения пользователей с помощью вводящих в заблуждение документов. Используя различные тактики, Kimsuky продемонстрировала неизменную приверженность нацеливанию на интересы Южной Кореи с помощью изощренных фишинговых кампаний, о чем свидетельствует сходство с ранее выявленными операциями, такими как DEEP#GOSU. В целом, методы и цели этого хакера свидетельствуют о том, что он постоянно нацелен на южнокорейские компании, что подчеркивает необходимость повышенной бдительности в области кибербезопасности в отношении таких APT.
#ParsedReport #CompletenessHigh
16-02-2025
Don t Ghost the SocGholish: GhostWeaver Backdoor
https://trac-labs.com/dont-ghost-the-socgholish-ghostweaver-backdoor-574154dd9983
Report completeness: High
Actors/Campaigns:
Ta569
Unc4108
Threats:
Socgholish_loader
Ghostweaver
Mintsloader
Formgrabber
Mitm_technique
Netsupportmanager_rat
Boinc_tool
Juniper_stealer
Process_injection_technique
Pregrabber
Mmgrabber
Typosquatting_technique
Lolbin_technique
Credential_harvesting_technique
Process_hollowing_technique
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059.007, T1059.001, T1027, T1483, T1055.012, T1053.005, T1557.003, T1105, T1562.001
IOCs:
File: 45
Path: 3
Url: 5
Command: 3
Registry: 1
Hash: 8
Domain: 8
Soft:
Chrome, Firefox, Outlook, Active Directory, Chrome, Firefox, Chromium, Opera, Google Chrome, Yandex Browser, Comodo Dragon, have more...
Wallets:
bitcoincore, exodus_wallet, electrum, metamask
Algorithms:
ecdh, gzip, md5, aes-gcm, aes, zip, sha256, base64, bcrypt
Functions:
Get-DscResource, CreateInstance, InitializeClient, HandlePreGrabber, grabFF, FindExodusFolder, CreateFileMapping, DoStuff, Set-ItemProperty, InternetSetOption, have more...
Win API:
decompress, OpenProcess, DuplicateHandle, GetFileSizeEx, MapViewOfFile, AddClipboardFormatListener, WndProc, SetLastError, BCryptEnumContextFunctions, BCryptRemoveContextFunction, have more...
Languages:
rust, powershell, php, javascript
Platforms:
x86
Links:
have more...
16-02-2025
Don t Ghost the SocGholish: GhostWeaver Backdoor
https://trac-labs.com/dont-ghost-the-socgholish-ghostweaver-backdoor-574154dd9983
Report completeness: High
Actors/Campaigns:
Ta569
Unc4108
Threats:
Socgholish_loader
Ghostweaver
Mintsloader
Formgrabber
Mitm_technique
Netsupportmanager_rat
Boinc_tool
Juniper_stealer
Process_injection_technique
Pregrabber
Mmgrabber
Typosquatting_technique
Lolbin_technique
Credential_harvesting_technique
Process_hollowing_technique
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.007, T1059.001, T1027, T1483, T1055.012, T1053.005, T1557.003, T1105, T1562.001
IOCs:
File: 45
Path: 3
Url: 5
Command: 3
Registry: 1
Hash: 8
Domain: 8
Soft:
Chrome, Firefox, Outlook, Active Directory, Chrome, Firefox, Chromium, Opera, Google Chrome, Yandex Browser, Comodo Dragon, have more...
Wallets:
bitcoincore, exodus_wallet, electrum, metamask
Algorithms:
ecdh, gzip, md5, aes-gcm, aes, zip, sha256, base64, bcrypt
Functions:
Get-DscResource, CreateInstance, InitializeClient, HandlePreGrabber, grabFF, FindExodusFolder, CreateFileMapping, DoStuff, Set-ItemProperty, InternetSetOption, have more...
Win API:
decompress, OpenProcess, DuplicateHandle, GetFileSizeEx, MapViewOfFile, AddClipboardFormatListener, WndProc, SetLastError, BCryptEnumContextFunctions, BCryptRemoveContextFunction, have more...
Languages:
rust, powershell, php, javascript
Platforms:
x86
Links:
have more...
https://github.com/RussianPanda95/Sigma-Rules/tree/main/UNC4108https://github.com/RussianPanda95/Yara-Rules/tree/main/UNC4108https://github.com/justcoding121/titanium-web-proxy/tree/developMedium
Don’t Ghost the SocGholish: GhostWeaver Backdoor
In this article, TRAC Labs will cover the infection chain observed with SocGholish, also being tracked as FakeUpdates. Detection rules and…