CTT Report Hub
#ParsedReport #CompletenessLow 15-02-2025 Telegram Abused as C2 Channel for New Golang Backdoor https://www.netskope.com/blog/telegram-abused-as-c2-channel-for-new-golang-backdoor Report completeness: Low Geo: Russian ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новый бэкдор на базе Golang, связанный с российскими хакерами, использует Telegram для управления, что усложняет обнаружение. Он устанавливается в C:\Windows\Temp\svchost.exe и поддерживает различные команды, включая выполнение сценариев PowerShell и самоуничтожение.
-----
Недавние исследования, проведенные лабораторией Netskope Threat Labs, привели к обнаружению нового бэкдора на базе Golang, потенциально связанного с российскими хакерами. Эта вредоносная программа использует Telegram для управления (C2) операциями, что знаменует собой изменение традиционных механизмов C2. Используя облачные приложения, такие как Telegram, злоумышленники могут обойти сложности настройки выделенной инфраструктуры, что усложняет задачу обнаружения для защитников. Способность вредоносного ПО выдавать общение за законное взаимодействие с пользователем усложняет задачу различения между обычным использованием API и вредоносным поведением.
После запуска вредоносная программа сначала выполняет процедуру установки, проверяя, запущена ли она из определенного каталога (C:\Windows\Temp\svchost.exe). Если ее нет в ожидаемом расположении, вредоносная программа копирует себя туда, создает новый процесс для запуска скопированной версии, а затем завершает работу исходного экземпляра. Такая самостоятельная установка имеет решающее значение для сохранения работоспособности и обеспечения эффективной работы вредоносного ПО.
Бэкдор способен обрабатывать команды через Telegram, используя пакет Golang с открытым исходным кодом для создания экземпляра бота. После запуска бота с помощью токена вредоносное ПО переходит в цикл, в котором оно постоянно проверяет наличие обновлений (команд) из своего канала Telegram. Вредоносная программа поддерживает четыре команды, из которых три являются полностью функциональными. Команды можно отправлять в Telegram-канал, а ответы возвращаются с помощью функции отправки. Одной из примечательных команд является "/cmd", для выполнения которой требуются два отдельных сообщения: сама команда и команда PowerShell.
Вредоносная программа демонстрирует универсальность в своих действиях, включая команду "/screenshot", которая, хотя и не реализована полностью, уведомляет канал Telegram о намерении сделать снимок экрана. Команда "/persist" позволяет вредоносной программе проверить свое окружение и при необходимости повторно инициализировать себя. Механизм самоуничтожения активируется с помощью команды "/selfdestruct", которая приводит к удалению исполняемого файла и отправке уведомления о его уничтожении.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новый бэкдор на базе Golang, связанный с российскими хакерами, использует Telegram для управления, что усложняет обнаружение. Он устанавливается в C:\Windows\Temp\svchost.exe и поддерживает различные команды, включая выполнение сценариев PowerShell и самоуничтожение.
-----
Недавние исследования, проведенные лабораторией Netskope Threat Labs, привели к обнаружению нового бэкдора на базе Golang, потенциально связанного с российскими хакерами. Эта вредоносная программа использует Telegram для управления (C2) операциями, что знаменует собой изменение традиционных механизмов C2. Используя облачные приложения, такие как Telegram, злоумышленники могут обойти сложности настройки выделенной инфраструктуры, что усложняет задачу обнаружения для защитников. Способность вредоносного ПО выдавать общение за законное взаимодействие с пользователем усложняет задачу различения между обычным использованием API и вредоносным поведением.
После запуска вредоносная программа сначала выполняет процедуру установки, проверяя, запущена ли она из определенного каталога (C:\Windows\Temp\svchost.exe). Если ее нет в ожидаемом расположении, вредоносная программа копирует себя туда, создает новый процесс для запуска скопированной версии, а затем завершает работу исходного экземпляра. Такая самостоятельная установка имеет решающее значение для сохранения работоспособности и обеспечения эффективной работы вредоносного ПО.
Бэкдор способен обрабатывать команды через Telegram, используя пакет Golang с открытым исходным кодом для создания экземпляра бота. После запуска бота с помощью токена вредоносное ПО переходит в цикл, в котором оно постоянно проверяет наличие обновлений (команд) из своего канала Telegram. Вредоносная программа поддерживает четыре команды, из которых три являются полностью функциональными. Команды можно отправлять в Telegram-канал, а ответы возвращаются с помощью функции отправки. Одной из примечательных команд является "/cmd", для выполнения которой требуются два отдельных сообщения: сама команда и команда PowerShell.
Вредоносная программа демонстрирует универсальность в своих действиях, включая команду "/screenshot", которая, хотя и не реализована полностью, уведомляет канал Telegram о намерении сделать снимок экрана. Команда "/persist" позволяет вредоносной программе проверить свое окружение и при необходимости повторно инициализировать себя. Механизм самоуничтожения активируется с помощью команды "/selfdestruct", которая приводит к удалению исполняемого файла и отправке уведомления о его уничтожении.
#ParsedReport #CompletenessMedium
15-02-2025
Qilin Ransomware: Exposing the TTPs Behind One of the Most Active Ransomware Campaigns of 2024
https://www.picussecurity.com/resource/blog/qilin-ransomware
Report completeness: Medium
Threats:
Qilin_ransomware
Credential_dumping_technique
Mimikatz_tool
Shadow_copies_delete_technique
Victims:
Synnovis, Nhs hospitals
Industry:
Critical_infrastructure
Geo:
London
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 5
Command: 3
Soft:
Local Security Authority, winlogon, Windows file system, fsutil, Windows PowerShell, Active Directory, Sysinternals PsExec, PsExec, Windows registry, Windows service, have more...
Algorithms:
exhibit, sha256, rsa-4096, aes-256, chacha20
Functions:
Get-WinEvent, Get-Unique, Get-ADComputer
Languages:
powershell
Links:
15-02-2025
Qilin Ransomware: Exposing the TTPs Behind One of the Most Active Ransomware Campaigns of 2024
https://www.picussecurity.com/resource/blog/qilin-ransomware
Report completeness: Medium
Threats:
Qilin_ransomware
Credential_dumping_technique
Mimikatz_tool
Shadow_copies_delete_technique
Victims:
Synnovis, Nhs hospitals
Industry:
Critical_infrastructure
Geo:
London
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 5
Command: 3
Soft:
Local Security Authority, winlogon, Windows file system, fsutil, Windows PowerShell, Active Directory, Sysinternals PsExec, PsExec, Windows registry, Windows service, have more...
Algorithms:
exhibit, sha256, rsa-4096, aes-256, chacha20
Functions:
Get-WinEvent, Get-Unique, Get-ADComputer
Languages:
powershell
Links:
https://github.com/sfewer-r7/CVE-2023-27532Picussecurity
Qilin Ransomware Analysis: Critical TTPs and Defense
Uncover the advanced TTPs of Qilin ransomware, one of the most active threats in 2024. Learn how it operates, its attack methods, and key defense strategies.
CTT Report Hub
#ParsedReport #CompletenessMedium 15-02-2025 Qilin Ransomware: Exposing the TTPs Behind One of the Most Active Ransomware Campaigns of 2024 https://www.picussecurity.com/resource/blog/qilin-ransomware Report completeness: Medium Threats: Qilin_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа компаний Qilin ransomware group использует модель "Программа-вымогатель как услуга", используя передовые технологии Rust для уклонения от использования и создания вредоносных программ. Они используют уязвимости в устройствах Fortinet, нацелены на службы удаленного доступа и используют методы грубой силы, а также уязвимость CVE-2023-27532 в Veeam Backup. Их программа-вымогатель, развернутая как w.exe, выполняет последующую аутентификацию, использует Mimikatz для сброса учетных данных, скрывает активность, удаляя журналы, и может распространяться с помощью сетевых эксплойтов, что значительно затрудняет восстановление.
-----
Qilin ransomware group работает по модели "Программа-вымогатель как услуга" и вышла из состава Agenda ransomware в июле 2022 года. Компания перешла от использования Go к более сложному варианту, основанному на Rust и использующему передовые методы уклонения. Группа использует уязвимости в программном обеспечении и неправильные настройки, в частности, для устройств Fortinet, и часто использует функции SSL VPN в устройствах FortiGate для перемещения в другую сторону. Они используют методы грубой силы против конечных точек VPN и регулярно удаляют журналы после вторжения, чтобы затруднить судебно-медицинский анализ. Заметной уязвимостью является CVE-2023-27532 в Veeam Backup & Replication, позволяющая получить доступ к зашифрованным учетным данным, хотя компания Qilin не подтвердила ее использование. При доступе к сети Qilin развертывает полезную нагрузку программы-вымогателя как w.exe в каталоге C:\temp, для запуска которой требуется определенный пароль.
Программа-вымогатель включает встроенный модуль Mimikatz для повышения привилегий на системном уровне, нацеленный на ключевые процессы для сброса учетных данных и манипулирования токенами. Программа удаляет системные журналы до и после шифрования, включая PowerShell и системные журналы, и управляет потоком для непрерывной очистки журнала. Qilin собирает информацию о сети, запрашивая хосты в Active Directory, что позволяет осуществлять горизонтальное перемещение. Программа использует встроенную версию PsExec для распространения вирусов-червей, которые заражают другие компьютеры в сети, одновременно манипулируя реестром для оптимизации распространения. Программа-вымогатель нарушает работу службы теневого копирования томов во время шифрования, что существенно влияет на восстановление данных.
Программа шифрует локальные файлы и файлы, находящиеся в общем доступе в сети, с использованием передовых алгоритмов и "многопроходного режима" для многократного шифрования, что усложняет расшифровку. Процедура очистки приводит к перезаписи свободного места на диске после шифрования, что еще больше усложняет процесс восстановления. Эффективные меры противодействия включают использование EDR и антивирусных средств нового поколения, сегментацию сети, регулярное тестирование средств защиты, создание надежных резервных копий и отработанный план реагирования на инциденты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа компаний Qilin ransomware group использует модель "Программа-вымогатель как услуга", используя передовые технологии Rust для уклонения от использования и создания вредоносных программ. Они используют уязвимости в устройствах Fortinet, нацелены на службы удаленного доступа и используют методы грубой силы, а также уязвимость CVE-2023-27532 в Veeam Backup. Их программа-вымогатель, развернутая как w.exe, выполняет последующую аутентификацию, использует Mimikatz для сброса учетных данных, скрывает активность, удаляя журналы, и может распространяться с помощью сетевых эксплойтов, что значительно затрудняет восстановление.
-----
Qilin ransomware group работает по модели "Программа-вымогатель как услуга" и вышла из состава Agenda ransomware в июле 2022 года. Компания перешла от использования Go к более сложному варианту, основанному на Rust и использующему передовые методы уклонения. Группа использует уязвимости в программном обеспечении и неправильные настройки, в частности, для устройств Fortinet, и часто использует функции SSL VPN в устройствах FortiGate для перемещения в другую сторону. Они используют методы грубой силы против конечных точек VPN и регулярно удаляют журналы после вторжения, чтобы затруднить судебно-медицинский анализ. Заметной уязвимостью является CVE-2023-27532 в Veeam Backup & Replication, позволяющая получить доступ к зашифрованным учетным данным, хотя компания Qilin не подтвердила ее использование. При доступе к сети Qilin развертывает полезную нагрузку программы-вымогателя как w.exe в каталоге C:\temp, для запуска которой требуется определенный пароль.
Программа-вымогатель включает встроенный модуль Mimikatz для повышения привилегий на системном уровне, нацеленный на ключевые процессы для сброса учетных данных и манипулирования токенами. Программа удаляет системные журналы до и после шифрования, включая PowerShell и системные журналы, и управляет потоком для непрерывной очистки журнала. Qilin собирает информацию о сети, запрашивая хосты в Active Directory, что позволяет осуществлять горизонтальное перемещение. Программа использует встроенную версию PsExec для распространения вирусов-червей, которые заражают другие компьютеры в сети, одновременно манипулируя реестром для оптимизации распространения. Программа-вымогатель нарушает работу службы теневого копирования томов во время шифрования, что существенно влияет на восстановление данных.
Программа шифрует локальные файлы и файлы, находящиеся в общем доступе в сети, с использованием передовых алгоритмов и "многопроходного режима" для многократного шифрования, что усложняет расшифровку. Процедура очистки приводит к перезаписи свободного места на диске после шифрования, что еще больше усложняет процесс восстановления. Эффективные меры противодействия включают использование EDR и антивирусных средств нового поколения, сегментацию сети, регулярное тестирование средств защиты, создание надежных резервных копий и отработанный план реагирования на инциденты.
#ParsedReport #CompletenessHigh
15-02-2025
Analyzing DEEP#DRIVE: North Korean Threat Actors Observed Exploiting Trusted Platforms for Targeted Attacks
https://www.securonix.com/blog/analyzing-deepdrive-north-korean-threat-actors-observed-exploiting-trusted-platforms-for-targeted-attacks/
Report completeness: High
Actors/Campaigns:
Deep_drive
Kimsuky
Deep_gosu
Threats:
Junk_code_technique
Spear-phishing_technique
Industry:
Government, Financial, Logistic
Geo:
Korea, North korean, Korean
TTPs:
Tactics: 6
Technics: 15
IOCs:
File: 23
Url: 14
Command: 1
Domain: 1
Hash: 23
Soft:
Dropbox, Microsoft Office, Telegram, chrome, Windows Powershell
Wallets:
metamask
Algorithms:
gzip, zip, base64
Functions:
Remove-Item
Win API:
GetForegroundWindow, ShowWindow, decompress
Languages:
powershell
15-02-2025
Analyzing DEEP#DRIVE: North Korean Threat Actors Observed Exploiting Trusted Platforms for Targeted Attacks
https://www.securonix.com/blog/analyzing-deepdrive-north-korean-threat-actors-observed-exploiting-trusted-platforms-for-targeted-attacks/
Report completeness: High
Actors/Campaigns:
Deep_drive
Kimsuky
Deep_gosu
Threats:
Junk_code_technique
Spear-phishing_technique
Industry:
Government, Financial, Logistic
Geo:
Korea, North korean, Korean
TTPs:
Tactics: 6
Technics: 15
IOCs:
File: 23
Url: 14
Command: 1
Domain: 1
Hash: 23
Soft:
Dropbox, Microsoft Office, Telegram, chrome, Windows Powershell
Wallets:
metamask
Algorithms:
gzip, zip, base64
Functions:
Remove-Item
Win API:
GetForegroundWindow, ShowWindow, decompress
Languages:
powershell
Securonix
Analyzing DEEP#DRIVE: North Korean Threat Actors Observed Exploiting Trusted Platforms for Targeted Attacks
Discover the DEEP#DRIVE campaign targeting South Korea, attributed to North Korea's Kimsuky APT group. Learn about phishing tactics, PowerShell obfuscation, Dropbox-hosted payloads, and key cybersecurity recommendations.
CTT Report Hub
#ParsedReport #CompletenessHigh 15-02-2025 Analyzing DEEP#DRIVE: North Korean Threat Actors Observed Exploiting Trusted Platforms for Targeted Attacks https://www.securonix.com/blog/analyzing-deepdrive-north-korean-threat-actors-observed-exploiting-trusted…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания DEEP#DRIVE, связанная с северокорейским APT Kimsuky, нацелена на южнокорейские сектора, используя многоступенчатую тактику фишинга с использованием пользовательских приманок в форматах .hwp и .xlsx, используя PowerShell для выполнения полезной нагрузки из Dropbox. В кампании используется усовершенствованная система обфускации, позволяющая избежать обнаружения, путем фильтрации данных с помощью токенов OAuth, сохраняя при этом скрытность и постоянство.
-----
Продолжающаяся кампания DEEP#DRIVE attack, приписываемая северокорейской APT-группе Kimsuky, особенно нацелена на секторы в Южной Корее, включая предприятия, государственные учреждения и пользователей криптовалют. В этой сложной кампании используются многоэтапные операции, основанные на специальных фишинговых приманках, разработанных на корейском языке, которые маскируются под законные документы, такие как рабочие журналы и страховые полисы, для проникновения в целевую среду. Широкий выбор форматов файлов, включая .hwp, .xlsx и .pptx, наряду с надежными облачными сервисами, такими как Dropbox, для размещения вредоносной полезной нагрузки, облегчает обход традиционных мер безопасности.
В начале цепочки атак используется файл .lnk, замаскированный под законный документ. При запуске этот файл создает запланированную задачу с именем ChromeUpdateTaskMachine, обеспечивающую повторное выполнение вредоносных сценариев PowerShell. На этапе рекогносцировки используются сценарии (например, system_first.ps1) для сбора обширной системной информации, такой как сведения об операционной системе, запущенных процессах и антивирусных продуктах, с последующей отправкой этих данных обратно в Dropbox. Механизм доставки в значительной степени зависит от PowerShell, который загружает и выполняет полезную нагрузку с URL-адресов Dropbox, где реализованы методы обфускации, позволяющие скрыть вредоносный замысел кода.
Эксплойты PowerShell играют решающую роль в выполнении атаки. Например, скрипт temp.ps1 извлекает сжатую в Gzip сборку .NET (system_drive.dat), которая выполняется в памяти. Злоумышленники используют передовые методы обфускации, такие как бессмысленные имена переменных и чрезмерное заполнение кода командной строки, чтобы нарушить работу механизмов обнаружения, используемых антивирусами или аналитическими инструментами. Такая точность кода демонстрирует явное намерение обеспечить скрытность и устойчивость в зараженных системах.
Использование Dropbox не только служит эффективным методом распространения, но и усложняет обычный анализ, поскольку широко используемые платформы часто обходят протоколы обнаружения. Злоумышленники используют токены OAuth для беспрепятственного взаимодействия с API Dropbox, что позволяет эффективно извлекать разведывательные данные. В соответствии с методологией работы была обнаружена инфраструктура с динамичным недолговечием, а ссылки на Dropbox были быстро удалены после начальной стадии атаки, что свидетельствует о тщательном мониторинге операции.
Многогранная стратегия атаки, заложенная в DEEP#DRIVE, иллюстрирует методичный подход к кибератакам, в значительной степени основанный на использовании поведения пользователей с помощью вводящих в заблуждение документов. Используя различные тактики, Kimsuky продемонстрировала неизменную приверженность нацеливанию на интересы Южной Кореи с помощью изощренных фишинговых кампаний, о чем свидетельствует сходство с ранее выявленными операциями, такими как DEEP#GOSU. В целом, методы и цели этого хакера свидетельствуют о том, что он постоянно нацелен на южнокорейские компании, что подчеркивает необходимость повышенной бдительности в области кибербезопасности в отношении таких APT.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания DEEP#DRIVE, связанная с северокорейским APT Kimsuky, нацелена на южнокорейские сектора, используя многоступенчатую тактику фишинга с использованием пользовательских приманок в форматах .hwp и .xlsx, используя PowerShell для выполнения полезной нагрузки из Dropbox. В кампании используется усовершенствованная система обфускации, позволяющая избежать обнаружения, путем фильтрации данных с помощью токенов OAuth, сохраняя при этом скрытность и постоянство.
-----
Продолжающаяся кампания DEEP#DRIVE attack, приписываемая северокорейской APT-группе Kimsuky, особенно нацелена на секторы в Южной Корее, включая предприятия, государственные учреждения и пользователей криптовалют. В этой сложной кампании используются многоэтапные операции, основанные на специальных фишинговых приманках, разработанных на корейском языке, которые маскируются под законные документы, такие как рабочие журналы и страховые полисы, для проникновения в целевую среду. Широкий выбор форматов файлов, включая .hwp, .xlsx и .pptx, наряду с надежными облачными сервисами, такими как Dropbox, для размещения вредоносной полезной нагрузки, облегчает обход традиционных мер безопасности.
В начале цепочки атак используется файл .lnk, замаскированный под законный документ. При запуске этот файл создает запланированную задачу с именем ChromeUpdateTaskMachine, обеспечивающую повторное выполнение вредоносных сценариев PowerShell. На этапе рекогносцировки используются сценарии (например, system_first.ps1) для сбора обширной системной информации, такой как сведения об операционной системе, запущенных процессах и антивирусных продуктах, с последующей отправкой этих данных обратно в Dropbox. Механизм доставки в значительной степени зависит от PowerShell, который загружает и выполняет полезную нагрузку с URL-адресов Dropbox, где реализованы методы обфускации, позволяющие скрыть вредоносный замысел кода.
Эксплойты PowerShell играют решающую роль в выполнении атаки. Например, скрипт temp.ps1 извлекает сжатую в Gzip сборку .NET (system_drive.dat), которая выполняется в памяти. Злоумышленники используют передовые методы обфускации, такие как бессмысленные имена переменных и чрезмерное заполнение кода командной строки, чтобы нарушить работу механизмов обнаружения, используемых антивирусами или аналитическими инструментами. Такая точность кода демонстрирует явное намерение обеспечить скрытность и устойчивость в зараженных системах.
Использование Dropbox не только служит эффективным методом распространения, но и усложняет обычный анализ, поскольку широко используемые платформы часто обходят протоколы обнаружения. Злоумышленники используют токены OAuth для беспрепятственного взаимодействия с API Dropbox, что позволяет эффективно извлекать разведывательные данные. В соответствии с методологией работы была обнаружена инфраструктура с динамичным недолговечием, а ссылки на Dropbox были быстро удалены после начальной стадии атаки, что свидетельствует о тщательном мониторинге операции.
Многогранная стратегия атаки, заложенная в DEEP#DRIVE, иллюстрирует методичный подход к кибератакам, в значительной степени основанный на использовании поведения пользователей с помощью вводящих в заблуждение документов. Используя различные тактики, Kimsuky продемонстрировала неизменную приверженность нацеливанию на интересы Южной Кореи с помощью изощренных фишинговых кампаний, о чем свидетельствует сходство с ранее выявленными операциями, такими как DEEP#GOSU. В целом, методы и цели этого хакера свидетельствуют о том, что он постоянно нацелен на южнокорейские компании, что подчеркивает необходимость повышенной бдительности в области кибербезопасности в отношении таких APT.
#ParsedReport #CompletenessHigh
16-02-2025
Don t Ghost the SocGholish: GhostWeaver Backdoor
https://trac-labs.com/dont-ghost-the-socgholish-ghostweaver-backdoor-574154dd9983
Report completeness: High
Actors/Campaigns:
Ta569
Unc4108
Threats:
Socgholish_loader
Ghostweaver
Mintsloader
Formgrabber
Mitm_technique
Netsupportmanager_rat
Boinc_tool
Juniper_stealer
Process_injection_technique
Pregrabber
Mmgrabber
Typosquatting_technique
Lolbin_technique
Credential_harvesting_technique
Process_hollowing_technique
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059.007, T1059.001, T1027, T1483, T1055.012, T1053.005, T1557.003, T1105, T1562.001
IOCs:
File: 45
Path: 3
Url: 5
Command: 3
Registry: 1
Hash: 8
Domain: 8
Soft:
Chrome, Firefox, Outlook, Active Directory, Chrome, Firefox, Chromium, Opera, Google Chrome, Yandex Browser, Comodo Dragon, have more...
Wallets:
bitcoincore, exodus_wallet, electrum, metamask
Algorithms:
ecdh, gzip, md5, aes-gcm, aes, zip, sha256, base64, bcrypt
Functions:
Get-DscResource, CreateInstance, InitializeClient, HandlePreGrabber, grabFF, FindExodusFolder, CreateFileMapping, DoStuff, Set-ItemProperty, InternetSetOption, have more...
Win API:
decompress, OpenProcess, DuplicateHandle, GetFileSizeEx, MapViewOfFile, AddClipboardFormatListener, WndProc, SetLastError, BCryptEnumContextFunctions, BCryptRemoveContextFunction, have more...
Languages:
rust, powershell, php, javascript
Platforms:
x86
Links:
have more...
16-02-2025
Don t Ghost the SocGholish: GhostWeaver Backdoor
https://trac-labs.com/dont-ghost-the-socgholish-ghostweaver-backdoor-574154dd9983
Report completeness: High
Actors/Campaigns:
Ta569
Unc4108
Threats:
Socgholish_loader
Ghostweaver
Mintsloader
Formgrabber
Mitm_technique
Netsupportmanager_rat
Boinc_tool
Juniper_stealer
Process_injection_technique
Pregrabber
Mmgrabber
Typosquatting_technique
Lolbin_technique
Credential_harvesting_technique
Process_hollowing_technique
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.007, T1059.001, T1027, T1483, T1055.012, T1053.005, T1557.003, T1105, T1562.001
IOCs:
File: 45
Path: 3
Url: 5
Command: 3
Registry: 1
Hash: 8
Domain: 8
Soft:
Chrome, Firefox, Outlook, Active Directory, Chrome, Firefox, Chromium, Opera, Google Chrome, Yandex Browser, Comodo Dragon, have more...
Wallets:
bitcoincore, exodus_wallet, electrum, metamask
Algorithms:
ecdh, gzip, md5, aes-gcm, aes, zip, sha256, base64, bcrypt
Functions:
Get-DscResource, CreateInstance, InitializeClient, HandlePreGrabber, grabFF, FindExodusFolder, CreateFileMapping, DoStuff, Set-ItemProperty, InternetSetOption, have more...
Win API:
decompress, OpenProcess, DuplicateHandle, GetFileSizeEx, MapViewOfFile, AddClipboardFormatListener, WndProc, SetLastError, BCryptEnumContextFunctions, BCryptRemoveContextFunction, have more...
Languages:
rust, powershell, php, javascript
Platforms:
x86
Links:
have more...
https://github.com/RussianPanda95/Sigma-Rules/tree/main/UNC4108https://github.com/RussianPanda95/Yara-Rules/tree/main/UNC4108https://github.com/justcoding121/titanium-web-proxy/tree/developMedium
Don’t Ghost the SocGholish: GhostWeaver Backdoor
In this article, TRAC Labs will cover the infection chain observed with SocGholish, also being tracked as FakeUpdates. Detection rules and…
CTT Report Hub
#ParsedReport #CompletenessHigh 16-02-2025 Don t Ghost the SocGholish: GhostWeaver Backdoor https://trac-labs.com/dont-ghost-the-socgholish-ghostweaver-backdoor-574154dd9983 Report completeness: High Actors/Campaigns: Ta569 Unc4108 Threats: Socgholish_loader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа SocGholish с помощью поддельных запросов на обновление инициирует заражение вредоносным кодом JavaScript, что приводит к бэкдору GhostWeaver PowerShell, позволяющему передавать данные C2 и красть учетные данные. Он включает в себя запутанные соединения, генерацию доменов на основе DGA и продвинутые плагины, такие как Juniper Stealer для извлечения данных, что указывает на финансовую мотивацию хакера.
-----
Вредоносная программа SocGholish, также известная как FakeUpdates, инициирует заражение с помощью поддельных запросов на обновление браузера. Она загружает вредоносный файл JavaScript, который извлекает полезную нагрузку MintsLoader, которая запускает скрытый бэкдор PowerShell под названием GhostWeaver. GhostWeaver поддерживает связь со своим сервером управления (C2) и может выполнять удаленную полезную нагрузку с помощью команд PowerShell.
GhostWeaver обходит проверку сертификата для непроверенных соединений SSL/TLS, повышая скрытность. Он крадет конфиденциальную информацию из браузеров (Brave, Chrome, Firefox, Edge), Outlook и криптовалютных кошельков, используя методы веб-внедрения и настройки прокси-сервера man-in-the-middle.
Хакер, действующий под такими псевдонимами, как GOLD PRELUDE и TA569, использует кириллические символы в именах файлов вредоносных программ, указывая на их потенциальное происхождение. Бэкдор использует методы обфускации, генерирует домены DGA (например, .top, .fun) и изначально устанавливает неавторизованное соединение перед получением команд.
GhostWeaver выполняет команды, сжатые в формате GZIP, с помощью функции Invoke-Expression в PowerShell. Он поддерживает плагины, которые расширяют его функциональность и поддерживают постоянство за счет регулярного обмена сообщениями ping. Известные плагины включают Juniper Stealer и Formgrabber, которые обрабатывают данные криптовалютного кошелька с помощью динамического веб-внедрения и передовых методов уклонения.
Juniper Stealer использует внедрение процессов для извлечения файлов cookie браузера и расшифровки сохраненных данных Chrome с помощью DPAPI и CDP. Он собирает конфиденциальную информацию из Firefox, используя для расшифровки библиотеку NSS. Хакерская группа, стоящая за SocGholish, имеет финансовую мотивацию и стремится монетизировать конфиденциальные персональные данные, доступ к которым осуществляется с помощью этих сложных и систематических методов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа SocGholish с помощью поддельных запросов на обновление инициирует заражение вредоносным кодом JavaScript, что приводит к бэкдору GhostWeaver PowerShell, позволяющему передавать данные C2 и красть учетные данные. Он включает в себя запутанные соединения, генерацию доменов на основе DGA и продвинутые плагины, такие как Juniper Stealer для извлечения данных, что указывает на финансовую мотивацию хакера.
-----
Вредоносная программа SocGholish, также известная как FakeUpdates, инициирует заражение с помощью поддельных запросов на обновление браузера. Она загружает вредоносный файл JavaScript, который извлекает полезную нагрузку MintsLoader, которая запускает скрытый бэкдор PowerShell под названием GhostWeaver. GhostWeaver поддерживает связь со своим сервером управления (C2) и может выполнять удаленную полезную нагрузку с помощью команд PowerShell.
GhostWeaver обходит проверку сертификата для непроверенных соединений SSL/TLS, повышая скрытность. Он крадет конфиденциальную информацию из браузеров (Brave, Chrome, Firefox, Edge), Outlook и криптовалютных кошельков, используя методы веб-внедрения и настройки прокси-сервера man-in-the-middle.
Хакер, действующий под такими псевдонимами, как GOLD PRELUDE и TA569, использует кириллические символы в именах файлов вредоносных программ, указывая на их потенциальное происхождение. Бэкдор использует методы обфускации, генерирует домены DGA (например, .top, .fun) и изначально устанавливает неавторизованное соединение перед получением команд.
GhostWeaver выполняет команды, сжатые в формате GZIP, с помощью функции Invoke-Expression в PowerShell. Он поддерживает плагины, которые расширяют его функциональность и поддерживают постоянство за счет регулярного обмена сообщениями ping. Известные плагины включают Juniper Stealer и Formgrabber, которые обрабатывают данные криптовалютного кошелька с помощью динамического веб-внедрения и передовых методов уклонения.
Juniper Stealer использует внедрение процессов для извлечения файлов cookie браузера и расшифровки сохраненных данных Chrome с помощью DPAPI и CDP. Он собирает конфиденциальную информацию из Firefox, используя для расшифровки библиотеку NSS. Хакерская группа, стоящая за SocGholish, имеет финансовую мотивацию и стремится монетизировать конфиденциальные персональные данные, доступ к которым осуществляется с помощью этих сложных и систематических методов.
#ParsedReport #CompletenessHigh
15-02-2025
Lumma Stealer Chronicles: PDF-themed Campaign Using Compromised Educational Institutions' Infrastructure
https://www.cloudsek.com/blog/lumma-stealer-chronicles-pdf-themed-campaign-using-compromised-educational-institutions-infrastructure
Report completeness: High
Threats:
Lumma_stealer
Cloaking_technique
Victims:
Compromised educational institutions
Industry:
Education, Financial, Government, Healthcare
TTPs:
Tactics: 11
Technics: 16
IOCs:
File: 2
Url: 5
Hash: 3
Domain: 17
IP: 2
Soft:
Steam
Algorithms:
cbc, aes
Languages:
powershell, javascript
15-02-2025
Lumma Stealer Chronicles: PDF-themed Campaign Using Compromised Educational Institutions' Infrastructure
https://www.cloudsek.com/blog/lumma-stealer-chronicles-pdf-themed-campaign-using-compromised-educational-institutions-infrastructure
Report completeness: High
Threats:
Lumma_stealer
Cloaking_technique
Victims:
Compromised educational institutions
Industry:
Education, Financial, Government, Healthcare
TTPs:
Tactics: 11
Technics: 16
IOCs:
File: 2
Url: 5
Hash: 3
Domain: 17
IP: 2
Soft:
Steam
Algorithms:
cbc, aes
Languages:
powershell, javascript
Cloudsek
Lumma Stealer Chronicles: PDF-themed Campaign Using Compromised Educational Institutions' Infrastructure | CloudSEK
The Lumma Stealer malware campaign is exploiting compromised educational institutions to distribute malicious LNK files disguised as PDFs, targeting industries like finance, healthcare, technology, and media. Once executed, these files initiate a stealthy…
CTT Report Hub
#ParsedReport #CompletenessHigh 15-02-2025 Lumma Stealer Chronicles: PDF-themed Campaign Using Compromised Educational Institutions' Infrastructure https://www.cloudsek.com/blog/lumma-stealer-chronicles-pdf-themed-campaign-using-compromised-educational-institutions…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Lumma Stealer нацелена на различные сектора, используя вредоносные файлы LNK, замаскированные под PDF-файлы, используя социальную инженерию для инициирования многоэтапного заражения. Она извлекает конфиденциальные данные с помощью команд PowerShell и подключается к серверам управления, даже используя Steam, чтобы избежать обнаружения.
-----
Вредоносная кампания Lumma Stealer демонстрирует сложный подход к распространению вредоносной информации через взломанные образовательные учреждения, в частности, с использованием файлов LNK, которые маскируются под документы PDF. Эта атака в первую очередь нацелена на несколько секторов, включая образование, здравоохранение, финансы и технологии. Принцип действия кампании основан на тактике социальной инженерии, направленной на то, чтобы обманом заставить пользователей запускать вредоносные файлы LNK, что приводит к многоэтапному процессу заражения системы жертвы. После развертывания Lumma Stealer извлекает конфиденциальную информацию, такую как пароли, учетные данные браузера и данные криптовалютного кошелька.
Заражение обычно начинается с того, что пользователь заходит на взломанный веб-сайт, который перенаправляет его на сервер WebDAV, на котором размещены вредоносные файлы. Например, в одном конкретном случае URL-адрес, связанный со структурой школьных сборов, загружает вредоносный файл LNK, замаскированный под PDF. В этом файле используется значок, напоминающий подлинный документ, и используется тактика обмана, обычно используемая в фишинговых схемах. Сам файл LNK содержит команду PowerShell, которая подключается к удаленному серверу и выполняет следующий этап атаки. Точка входа использует законный исполняемый файл Microsoft "mshta.exe" для загрузки дополнительных полезных данных.
Технический анализ архитектуры Lumma Stealer показывает, что файл LNK запускает сценарий PowerShell, встроенный в обфускированный JavaScript, предназначенный для оценки и выполнения вредоносного кода. Этот скрипт использует шифрование AES и расшифровывает полезную нагрузку в режиме CBC с помощью жестко закодированного ключа, демонстрируя различные методы обфускации, что усложняет усилия по обнаружению. Конечной целью этой цепочки заражений является загрузка и запуск исполняемого файла Lumma Stealer с удаленных серверов.
После заражения Lumma Stealer устанавливает соединения с несколькими серверами управления (C2) для извлечения украденных данных. Однако в ходе анализа было обнаружено, что многие домены C2 недоступны, что вынуждает вредоносное ПО использовать альтернативные пути связи через профили Steam. Такие методы обхода используют надежную платформу Steam, где вредоносное ПО способно маскировать трафик C2. Попытки подключения показывают, что угрозы динамически адаптируются к своей среде, что затрудняет их эффективное обнаружение и перехват стандартными мерами безопасности.
Таким образом, кампания Lumma Stealer является ярким примером продолжающейся эволюции методов доставки вредоносных программ, подчеркивая важность осведомленности пользователей и корпоративной защиты от кибербезопасности. Используя распространенные типы файлов и законные веб-сервисы в неблаговидных целях, кампания подчеркивает значительные риски, связанные с APT, которые нацелены на конфиденциальную информацию в самых разных отраслях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Lumma Stealer нацелена на различные сектора, используя вредоносные файлы LNK, замаскированные под PDF-файлы, используя социальную инженерию для инициирования многоэтапного заражения. Она извлекает конфиденциальные данные с помощью команд PowerShell и подключается к серверам управления, даже используя Steam, чтобы избежать обнаружения.
-----
Вредоносная кампания Lumma Stealer демонстрирует сложный подход к распространению вредоносной информации через взломанные образовательные учреждения, в частности, с использованием файлов LNK, которые маскируются под документы PDF. Эта атака в первую очередь нацелена на несколько секторов, включая образование, здравоохранение, финансы и технологии. Принцип действия кампании основан на тактике социальной инженерии, направленной на то, чтобы обманом заставить пользователей запускать вредоносные файлы LNK, что приводит к многоэтапному процессу заражения системы жертвы. После развертывания Lumma Stealer извлекает конфиденциальную информацию, такую как пароли, учетные данные браузера и данные криптовалютного кошелька.
Заражение обычно начинается с того, что пользователь заходит на взломанный веб-сайт, который перенаправляет его на сервер WebDAV, на котором размещены вредоносные файлы. Например, в одном конкретном случае URL-адрес, связанный со структурой школьных сборов, загружает вредоносный файл LNK, замаскированный под PDF. В этом файле используется значок, напоминающий подлинный документ, и используется тактика обмана, обычно используемая в фишинговых схемах. Сам файл LNK содержит команду PowerShell, которая подключается к удаленному серверу и выполняет следующий этап атаки. Точка входа использует законный исполняемый файл Microsoft "mshta.exe" для загрузки дополнительных полезных данных.
Технический анализ архитектуры Lumma Stealer показывает, что файл LNK запускает сценарий PowerShell, встроенный в обфускированный JavaScript, предназначенный для оценки и выполнения вредоносного кода. Этот скрипт использует шифрование AES и расшифровывает полезную нагрузку в режиме CBC с помощью жестко закодированного ключа, демонстрируя различные методы обфускации, что усложняет усилия по обнаружению. Конечной целью этой цепочки заражений является загрузка и запуск исполняемого файла Lumma Stealer с удаленных серверов.
После заражения Lumma Stealer устанавливает соединения с несколькими серверами управления (C2) для извлечения украденных данных. Однако в ходе анализа было обнаружено, что многие домены C2 недоступны, что вынуждает вредоносное ПО использовать альтернативные пути связи через профили Steam. Такие методы обхода используют надежную платформу Steam, где вредоносное ПО способно маскировать трафик C2. Попытки подключения показывают, что угрозы динамически адаптируются к своей среде, что затрудняет их эффективное обнаружение и перехват стандартными мерами безопасности.
Таким образом, кампания Lumma Stealer является ярким примером продолжающейся эволюции методов доставки вредоносных программ, подчеркивая важность осведомленности пользователей и корпоративной защиты от кибербезопасности. Используя распространенные типы файлов и законные веб-сервисы в неблаговидных целях, кампания подчеркивает значительные риски, связанные с APT, которые нацелены на конфиденциальную информацию в самых разных отраслях.
#ParsedReport #CompletenessLow
17-02-2025
LDAPNightmare Spoof Stealer
https://labs.k7computing.com/index.php/ldapnightmare-spoof-stealer/
Report completeness: Low
Threats:
Ldapnightmare_vuln
Upx_tool
Victims:
Security researchers
CVEs:
CVE-2024-49113 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20857)
- microsoft windows 10 1607 (<10.0.14393.7606)
- microsoft windows 10 1809 (<10.0.17763.6659)
- microsoft windows 10 21h2 (<10.0.19044.5247)
- microsoft windows 10 22h2 (<10.0.19045.5247)
have more...
CVE-2024-49112 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20857)
- microsoft windows 10 1607 (<10.0.14393.7606)
- microsoft windows 10 1809 (<10.0.17763.6659)
- microsoft windows 10 21h2 (<10.0.19044.5247)
- microsoft windows 10 22h2 (<10.0.19045.5247)
have more...
ChatGPT TTPs:
T1059.001, T1053.005, T1071.002, T1027, T1036
IOCs:
Path: 1
Hash: 3
Url: 2
Soft:
Twitter
Algorithms:
base64, zip
Languages:
python, powershell
17-02-2025
LDAPNightmare Spoof Stealer
https://labs.k7computing.com/index.php/ldapnightmare-spoof-stealer/
Report completeness: Low
Threats:
Ldapnightmare_vuln
Upx_tool
Victims:
Security researchers
CVEs:
CVE-2024-49113 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20857)
- microsoft windows 10 1607 (<10.0.14393.7606)
- microsoft windows 10 1809 (<10.0.17763.6659)
- microsoft windows 10 21h2 (<10.0.19044.5247)
- microsoft windows 10 22h2 (<10.0.19045.5247)
have more...
CVE-2024-49112 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20857)
- microsoft windows 10 1607 (<10.0.14393.7606)
- microsoft windows 10 1809 (<10.0.17763.6659)
- microsoft windows 10 21h2 (<10.0.19044.5247)
- microsoft windows 10 22h2 (<10.0.19045.5247)
have more...
ChatGPT TTPs:
do not use without manual checkT1059.001, T1053.005, T1071.002, T1027, T1036
IOCs:
Path: 1
Hash: 3
Url: 2
Soft:
Algorithms:
base64, zip
Languages:
python, powershell
K7 Labs
LDAPNightmare Spoof Stealer
Safebreach Labs, on January 1, 2025, originally published a proof-of-concept (POC) exploit related to CVE-2024-49112. Microsoft’s Lightweight Directory Access Protocol […]
CTT Report Hub
#ParsedReport #CompletenessLow 17-02-2025 LDAPNightmare Spoof Stealer https://labs.k7computing.com/index.php/ldapnightmare-spoof-stealer/ Report completeness: Low Threats: Ldapnightmare_vuln Upx_tool Victims: Security researchers CVEs: CVE-2024-49113…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Типографская ошибка в эксплойте Safebreach Labs POC для CVE-2024-49112 привела к тому, что хакеры создали вредоносный репозиторий на GitHub, в котором, как утверждается, размещен эксплойт. Вредоносная программа, замаскированная под скрипт на Python, выполняет скрипт PowerShell для загрузки данных на FTP-сервер и устанавливает запланированное задание для сохранения.
-----
1 января 2025 года Safebreach Labs опубликовала эксплойт для проверки концепции (POC), относящийся к CVE-2024-49112, уязвимости, связанной с облегченным протоколом доступа к каталогам Microsoft (LDAP). Однако из-за типографской ошибки они неправильно обозначили POC как относящийся к CVE-2024-49113. Этой путаницей воспользовались хакеры, которые создали вредоносный репозиторий на GitHub, содержащий сфабрикованный файл эксплойта POC, и ложно утверждали, что он принадлежит Safebreach Labs.
Вредоносный файл, разработанный на PureBasic и сжатый с использованием UPX, маскируется под скрипт на Python. После выполнения он развертывает скрипт PowerShell с правами администратора из каталога %AppData%\Local\Temp. Этот скрипт загружает zip-файл на внешний FTP-сервер (ftp://ftp.drivehq.com/wwwhome), используя жестко заданные учетные данные, привязанные к автору вредоносной программы. Кроме того, он устанавливает запланированное задание, которое запускается ежедневно в 10:00 утра с повышенными разрешениями, обеспечивая постоянство и скрытое выполнение полезной нагрузки.
Этот инцидент подчеркивает уязвимости, связанные с типографскими ошибками в контексте кибербезопасности, и то, как они могут быть легко использованы злоумышленниками. Это подчеркивает острую необходимость для пользователей проверять подлинность репозиториев GitHub, оценивать источники файлов перед загрузкой и быть бдительными в отношении дат публикации таких файлов. Учитывая конфиденциальность информации, которая может быть скомпрометирована с помощью подобных вредоносных программ, поддержание надежных методов обеспечения безопасности имеет важное значение для снижения потенциальных рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Типографская ошибка в эксплойте Safebreach Labs POC для CVE-2024-49112 привела к тому, что хакеры создали вредоносный репозиторий на GitHub, в котором, как утверждается, размещен эксплойт. Вредоносная программа, замаскированная под скрипт на Python, выполняет скрипт PowerShell для загрузки данных на FTP-сервер и устанавливает запланированное задание для сохранения.
-----
1 января 2025 года Safebreach Labs опубликовала эксплойт для проверки концепции (POC), относящийся к CVE-2024-49112, уязвимости, связанной с облегченным протоколом доступа к каталогам Microsoft (LDAP). Однако из-за типографской ошибки они неправильно обозначили POC как относящийся к CVE-2024-49113. Этой путаницей воспользовались хакеры, которые создали вредоносный репозиторий на GitHub, содержащий сфабрикованный файл эксплойта POC, и ложно утверждали, что он принадлежит Safebreach Labs.
Вредоносный файл, разработанный на PureBasic и сжатый с использованием UPX, маскируется под скрипт на Python. После выполнения он развертывает скрипт PowerShell с правами администратора из каталога %AppData%\Local\Temp. Этот скрипт загружает zip-файл на внешний FTP-сервер (ftp://ftp.drivehq.com/wwwhome), используя жестко заданные учетные данные, привязанные к автору вредоносной программы. Кроме того, он устанавливает запланированное задание, которое запускается ежедневно в 10:00 утра с повышенными разрешениями, обеспечивая постоянство и скрытое выполнение полезной нагрузки.
Этот инцидент подчеркивает уязвимости, связанные с типографскими ошибками в контексте кибербезопасности, и то, как они могут быть легко использованы злоумышленниками. Это подчеркивает острую необходимость для пользователей проверять подлинность репозиториев GitHub, оценивать источники файлов перед загрузкой и быть бдительными в отношении дат публикации таких файлов. Учитывая конфиденциальность информации, которая может быть скомпрометирована с помощью подобных вредоносных программ, поддержание надежных методов обеспечения безопасности имеет важное значение для снижения потенциальных рисков.
#ParsedReport #CompletenessLow
17-02-2025
EagerBee: Advanced Backdoor Attacks on Middle Eastern Governments and ISPs
https://socradar.io/eagerbee-backdoor-attacks-on-middle-eastern-governments-isps/
Report completeness: Low
Actors/Campaigns:
Coughingdown (motivation: cyber_espionage)
Threats:
Eagerbee
Credential_dumping_technique
Victims:
Government entities, Internet service providers
Industry:
Government, Telco
Geo:
United arab emirates, Saudi arabia, Oman, Bahrain, Qatar, Arab emirates, Middle east, Kuwait
ChatGPT TTPs:
T1003, T1219, T1057, T1059, T1566
17-02-2025
EagerBee: Advanced Backdoor Attacks on Middle Eastern Governments and ISPs
https://socradar.io/eagerbee-backdoor-attacks-on-middle-eastern-governments-isps/
Report completeness: Low
Actors/Campaigns:
Coughingdown (motivation: cyber_espionage)
Threats:
Eagerbee
Credential_dumping_technique
Victims:
Government entities, Internet service providers
Industry:
Government, Telco
Geo:
United arab emirates, Saudi arabia, Oman, Bahrain, Qatar, Arab emirates, Middle east, Kuwait
ChatGPT TTPs:
do not use without manual checkT1003, T1219, T1057, T1059, T1566
SOCRadar® Cyber Intelligence Inc.
EagerBee: Advanced Backdoor Attacks on Middle Eastern Governments and ISPs
In recent years, the cybersecurity landscape has witnessed a surge in sophisticated and highly targeted cyberattacks, with the EagerBee campaign emerging as
CTT Report Hub
#ParsedReport #CompletenessLow 17-02-2025 EagerBee: Advanced Backdoor Attacks on Middle Eastern Governments and ISPs https://socradar.io/eagerbee-backdoor-attacks-on-middle-eastern-governments-isps/ Report completeness: Low Actors/Campaigns: Coughingdown…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания EagerBee, приписываемая группе CoughingDown, нацелена на государственные учреждения и интернет-провайдеров на Ближнем Востоке, используя передовые технологии "черного хода" для удаленного доступа и манипулирования системами. Ключевые тактические приемы включают социальную инженерию, сброс учетных данных и выполнение команд для поддержания контроля над скомпрометированными системами.
-----
Кампания EagerBee приобрела известность как крупная хакерская атака, нацеленная в основном на государственные учреждения и интернет-провайдеров (ISP) на Ближнем Востоке. Эта кампания, приписываемая группе кибершпионажей, известной как CoughingDown, является примером сложного и изощренного подхода к кибератакам, особенно в регионах, характеризующихся геополитической напряженностью. Кампания была особенно разрушительной, поскольку в ней использовались передовые методы бэкдора, которые позволяют хакеру добиться широкого контроля над скомпрометированными системами, сводя к минимуму обнаруживаемые следы.
CoughingDown использует целый ряд тактик для проникновения в свои сети, в частности, социальную инженерию, утечку учетных данных и манипулирование системой. Эти методы позволяют им получать доступ к конфиденциальным системам и извлекать ценную информацию. Технические возможности кампании включают в себя расширенные возможности бэкдора, такие как манипулирование файловой системой, удаленный доступ и обнаружение процессов. Как только система скомпрометирована, вредоносное ПО, используемое в атаках, может выполнять команды и развертывать дополнительную полезную нагрузку, обеспечивая полный контроль над уязвимой средой.
В число конкретных целей кампании EagerBee входят ключевые страны Ближнего Востока, а именно Саудовская Аравия, Объединенные Арабские Эмираты, Катар, Кувейт, Бахрейн и Оман. В этих странах расположена критически важная инфраструктура, и они часто являются центрами кибершпионажа и нестабильности в регионе. Следовательно, последствия действий таких хакеров выходят за рамки отдельных организаций, создавая значительные риски для региональной безопасности в целом.
Организациям в этих целевых секторах необходимо принять комплексные стратегии защиты, чтобы защитить свои системы от изощренной тактики, используемой такими группами, как CoughingDown. Это включает в себя повышение их осведомленности о методах социальной инженерии, внедрение надежных методов управления учетными данными и укрепление возможностей мониторинга сети для эффективного выявления и устранения потенциальных вторжений. Понимание признаков компрометации, связанных с кампанией EagerBee, и постоянное информирование об изменяющихся методах атак имеют решающее значение для поддержания устойчивости кибербезопасности в условиях высокого риска.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания EagerBee, приписываемая группе CoughingDown, нацелена на государственные учреждения и интернет-провайдеров на Ближнем Востоке, используя передовые технологии "черного хода" для удаленного доступа и манипулирования системами. Ключевые тактические приемы включают социальную инженерию, сброс учетных данных и выполнение команд для поддержания контроля над скомпрометированными системами.
-----
Кампания EagerBee приобрела известность как крупная хакерская атака, нацеленная в основном на государственные учреждения и интернет-провайдеров (ISP) на Ближнем Востоке. Эта кампания, приписываемая группе кибершпионажей, известной как CoughingDown, является примером сложного и изощренного подхода к кибератакам, особенно в регионах, характеризующихся геополитической напряженностью. Кампания была особенно разрушительной, поскольку в ней использовались передовые методы бэкдора, которые позволяют хакеру добиться широкого контроля над скомпрометированными системами, сводя к минимуму обнаруживаемые следы.
CoughingDown использует целый ряд тактик для проникновения в свои сети, в частности, социальную инженерию, утечку учетных данных и манипулирование системой. Эти методы позволяют им получать доступ к конфиденциальным системам и извлекать ценную информацию. Технические возможности кампании включают в себя расширенные возможности бэкдора, такие как манипулирование файловой системой, удаленный доступ и обнаружение процессов. Как только система скомпрометирована, вредоносное ПО, используемое в атаках, может выполнять команды и развертывать дополнительную полезную нагрузку, обеспечивая полный контроль над уязвимой средой.
В число конкретных целей кампании EagerBee входят ключевые страны Ближнего Востока, а именно Саудовская Аравия, Объединенные Арабские Эмираты, Катар, Кувейт, Бахрейн и Оман. В этих странах расположена критически важная инфраструктура, и они часто являются центрами кибершпионажа и нестабильности в регионе. Следовательно, последствия действий таких хакеров выходят за рамки отдельных организаций, создавая значительные риски для региональной безопасности в целом.
Организациям в этих целевых секторах необходимо принять комплексные стратегии защиты, чтобы защитить свои системы от изощренной тактики, используемой такими группами, как CoughingDown. Это включает в себя повышение их осведомленности о методах социальной инженерии, внедрение надежных методов управления учетными данными и укрепление возможностей мониторинга сети для эффективного выявления и устранения потенциальных вторжений. Понимание признаков компрометации, связанных с кампанией EagerBee, и постоянное информирование об изменяющихся методах атак имеют решающее значение для поддержания устойчивости кибербезопасности в условиях высокого риска.
#ParsedReport #CompletenessLow
17-02-2025
PirateFi Game on Steam Delivered Vidar Infostealer in Elaborate Crypto-Targeted Attack
https://www.secureblink.com/cyber-security-news/pirate-fi-game-on-steam-delivered-vidar-infostealer-in-elaborate-crypto-targeted-attack
Report completeness: Low
Threats:
Vidar_stealer
Epsilon
Victims:
Steam users
Industry:
Entertainment, Financial
ChatGPT TTPs:
T1195, T1555.003, T1027
IOCs:
File: 2
Soft:
Steam, InnoSetup, Chrome
17-02-2025
PirateFi Game on Steam Delivered Vidar Infostealer in Elaborate Crypto-Targeted Attack
https://www.secureblink.com/cyber-security-news/pirate-fi-game-on-steam-delivered-vidar-infostealer-in-elaborate-crypto-targeted-attack
Report completeness: Low
Threats:
Vidar_stealer
Epsilon
Victims:
Steam users
Industry:
Entertainment, Financial
ChatGPT TTPs:
do not use without manual checkT1195, T1555.003, T1027
IOCs:
File: 2
Soft:
Steam, InnoSetup, Chrome
Secureblink
PirateFi Game on Steam Delivered Vidar Infostealer in Elaborate Crypto-Targeted Attack
Steam's PirateFi game infected 1,500+ users with Vidar malware, targeting crypto data. Immediate password reset & OS reinstall advised. Details inside