CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 20-02-2025 DPRK DriverEasy & ChromeUpdate Deep Dive https://blog.kandji.io/drivereasy Report completeness: Low Actors/Campaigns: Contagious_interview Geo: North korea, Dprk ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе недавних кибератак в Северной Корее использовались вредоносные приложения, такие как DriverEasy, которые маскируются под законные инструменты для получения учетных данных пользователей с помощью вводящих в заблуждение запросов. Эти приложения передают украденную информацию в Dropbox, используя OAuth 2.0 для извлечения токенов, что указывает на сложный метод утечки данных.
-----

В последние месяцы был выявлен ряд вредоносных приложений, связанных с кибероперациями Северной Кореи, в частности, тактика "Contagious Interview". Эти приложения, маскирующиеся под инструменты, связанные с фальшивыми собеседованиями при приеме на работу, предназначены для получения учетных данных пользователей с помощью вводящих в заблуждение запросов. Примечательно, что SentinelOne уже обсуждал "Flexible Ferret" и другие связанные с ним приложения, включая ChromeUpdate и CameraAccess. Более подробное техническое исследование другого приложения под названием DriverEasy выявило вредоносные функциональные возможности, присущие этим инструментам.

DriverEasy.app разработан с использованием Swift и Objective-C и работает под видом законного приложения Google. Приложение использует пользовательские подсказки, чтобы обманом заставить пользователей ввести свои пароли. После ввода пароля приложение передает эту информацию в учетную запись Dropbox с помощью API-интерфейсов Dropbox. Процесс включает в себя создание приглашения, которое ложно информирует пользователей о необходимых разрешениях, используя узнаваемый бренд Google Chrome для повышения надежности.

Установлено, что приложение подписано adhoc, что накладывает ограничения на его работоспособность в macOS. Анализ показывает соответствующие данные из Info.plist приложения, указывающие на идентификатор пакета, который имитирует Google Chrome, аналогичный ChromeUpdate. Использование инструмента командной строки otool указывает на сочетание Swift и Objective-C в его кодовой базе с акцентом на строки Swift, которые помогают анализировать поведение приложения.

Часть вредоносного потока включает в себя инициализацию запроса об ошибке, в котором пользователю предлагается ввести пароль своей учетной записи Google. Успешная отправка запускает внутреннюю процедуру, в ходе которой вводимые данные сохраняются, преобразуются из Objective-C в формат Swift и впоследствии подготавливаются для обмена с Dropbox. Примечательно, что приложение запрашивает общедоступный IP-адрес пользователя, еще больше встраиваясь в легитимный контекст.

Приложение не только перехватывает пароль, но и устанавливает связь с Dropbox для загрузки украденных учетных данных. Оно подготавливает запрос API на токен с использованием OAuth 2.0 и обрабатывает полученный объект JSON для извлечения токена доступа, необходимого для последующей загрузки. Подробное взаимодействие с API-интерфейсами Dropbox означает надежный метод эксфильтрации, поскольку пароли систематически загружаются с проверками для подтверждения успешных операций.

Сравнение DriverEasy с ChromeUpdate и CameraAccess показывает согласованную реализацию API Dropbox, что подтверждает предположение о том, что эти приложения, скорее всего, являются производными одного и того же семейства вредоносных программ, использующих общий код и методы кражи учетных данных. Настойчивость северокорейских киберпреступников в применении подобных схем подчеркивает острую необходимость в передовых мерах обнаружения для противодействия их попыткам перехвата конфиденциальных пользовательских данных. Понимание механизмов, лежащих в основе этих приложений, является обязательным условием для повышения защиты кибербезопасности от таких обманчивых тактик.
#ParsedReport #CompletenessLow
20-02-2025

Posteler, a Rhadamanthys distributed through the MSC extension

https://asec.ahnlab.com/ko/86354/

Report completeness: Low

Threats:
Postealer
Rhadamanthys

CVEs:
CVE-2024-43572 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20796)
- microsoft windows 10 1607 (<10.0.14393.7428)
- microsoft windows 10 1809 (<10.0.17763.6414)
- microsoft windows 10 21h2 (<10.0.19044.5011)
- microsoft windows 10 22h2 (<10.0.19045.5011)
have more...

ChatGPT TTPs:
do not use without manual check
T1036.005, T1105, T1059.001, T1204.002

IOCs:
File: 4
Hash: 3
Url: 2

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 20-02-2025 Posteler, a Rhadamanthys distributed through the MSC extension https://asec.ahnlab.com/ko/86354/ Report completeness: Low Threats: Postealer Rhadamanthys CVEs: CVE-2024-43572 [Vulners] CVSS V3.1: 7.8, …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносный файл MSC, замаскированный под документ MS Word, загружает скрипт PowerShell, который извлекает вредоносную программу Rhadamanthys, получая привилегии на выполнение в системе и сохраняя постоянство. Это демонстрирует эволюционирующую тактику хакеров, использующих социально адаптированные форматы файлов для обхода мер безопасности.
-----

Недавний анализ безопасности выявил вредоносный файл MSC, который маскируется под документ MS Word для обмана пользователей. При открытии этого файла запускается загрузка сценария PowerShell из внешнего источника. Загруженный скрипт имеет решающее значение, поскольку он облегчает запуск вредоносного исполняемого файла с именем Rhadamanthys. Этот метод демонстрирует распространенный метод атаки, при котором злоумышленники используют социально адаптированные форматы файлов, чтобы обойти контроль пользователей и меры безопасности.

Механизм действия этой угрозы заключается в выполнении сценария PowerShell из внешнего хранилища, который впоследствии загружает Rhadamanthys и сохраняет его в локальном каталоге данных приложения пользователя. Этот метод не только сохраняет постоянство, но и позволяет вредоносному ПО выполнять команды с правами пользователя, эффективно увеличивая потенциальное воздействие атаки.

Такая тактика иллюстрирует постоянно меняющиеся стратегии, используемые хакерами для распространения вредоносных программ, подчеркивая важность осведомленности пользователей и строгих мер безопасности для обнаружения этих сложных методов проникновения и реагирования на них. Пользователи должны сохранять бдительность, особенно при работе с файлами, предположительно полученными из надежных источников, поскольку они могут содержать скрытые скрипты, способные выполнять вредоносные действия в их системах. Кроме того, организациям следует внедрять надежные меры защиты конечных устройств и регулярно проводить обучение по безопасности, чтобы снизить риски, связанные с такими продвинутыми угрозами.
#ParsedReport #CompletenessMedium
20-02-2025

LummaC2 malware disguised as Total Commander Crack

https://asec.ahnlab.com/ko/86396/

Report completeness: Medium

Threats:
Lumma_stealer

Industry:
Religion

ChatGPT TTPs:
do not use without manual check
T1204.001, T1027, T1041

IOCs:
File: 1
IP: 1
Command: 3
Hash: 5
Url: 5

Soft:
Total Commander, TOTALCOMMANDER

Algorithms:
md5

Win Services:
ekrn

Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 20-02-2025 LummaC2 malware disguised as Total Commander Crack https://asec.ahnlab.com/ko/86396/ Report completeness: Medium Threats: Lumma_stealer Industry: Religion ChatGPT TTPs: do not use without manual check T1204.001…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Lummac2 - это вредоносная программа для кражи информации, распространяемая через взломанные версии TOTAL Commander и продвигающая загрузку по вводящим в заблуждение ссылкам. Она использует файлы AutoIt и CMD для извлечения конфиденциальных данных из браузеров, электронной почты и криптовалютных кошельков, загружая их на C&C серверы злоумышленников.
-----

Аналитический центр безопасности Ahnlab (ASEC) обнаружил вредоносный код, известный как Lummac2, который распространяется с помощью инструмента под названием TOTAL Commander. Это программное обеспечение, которое предоставляет возможности управления файлами в Windows, часто требует от пользователей оплаты полной версии после первого месяца бесплатного использования. Киберпреступники используют стремление пользователей к бесплатному программному обеспечению, продвигая взломанные версии в Интернете. Когда пользователи ищут "Total Commander Crack" на таких платформах, как Google, они попадают на контент, который в конечном итоге подключает их к Google Colab drive, поощряя загрузку вредоносного ПО, замаскированного под crack.

Эта стратегия распространения вредоносного ПО основана на активном участии пользователя; автоматическое перенаправление не происходит. Вместо этого пользователи должны переходить по гиперссылкам в сообщениях, чтобы получить доступ к вредоносному контенту. Интернет-сообщества, включая Reddit, еще больше облегчают эту задачу, добавляя ссылки в комментарии, связанные с запросами на взломанное программное обеспечение.

Технический анализ показывает, что Lummac2 использует комбинацию исполняемых файлов, созданных с помощью AutoIt, языка сценариев, а также один CMD-файл, созданный NSIS (Nullsoft Scriptable Install System). Сценарии .A3X — скомпилированные сценарии AutoIt — предназначены для запуска встроенного вредоносного ПО. При запуске вредоносное ПО расшифровывает закодированные двоичные файлы в памяти и загружает шеллкод, что свидетельствует о современной тактике, используемой злоумышленниками.

Lummac2 относится к категории вредоносных программ для кражи информации и начал активно распространяться в начале 2023 года. Он маскируется под нелегальное программное обеспечение, такое как взломщики и генераторы ключей, и нацелен на людей, которые ищут несанкционированные версии приложений. После заражения Lummac2 извлекает конфиденциальную информацию, хранящуюся в браузерах, учетных записях электронной почты, криптовалютных кошельках и других учетных данных для автоматического входа в систему, которые затем загружаются на сервер управления (C&C), управляемый злоумышленниками. Скорее всего, эта информация продается в даркнете или используется повторно для дальнейших атак.

Последствия Lummac2 распространяются и на корпоративные системы; конфиденциальная информация, полученная с персональных компьютеров, может привести к нарушениям и поставить под угрозу безопасность предприятия. Таким образом, Lummac2 представляет серьезную угрозу из-за своих изощренных методов распространения и конфиденциальной информации, на которую он нацелен, что подчеркивает необходимость проявлять бдительность в отношении такой тактики в поисках свободного программного обеспечения.
#ParsedReport #CompletenessLow
21-02-2025

Russian Threat Group CryptoBytes is Still Active in the Wild with UxCryptor

https://www.sonicwall.com/blog/russian-threat-group-cryptobytes-is-still-active-in-the-wild-with-uxcryptor

Report completeness: Low

Actors/Campaigns:
Cryptobytes (motivation: financially_motivated, cyber_criminal)

Threats:
Uxcryptor

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1486, T1497.001

IOCs:
Path: 1
File: 2

Soft:
VirtualBox, Discord, Zoom
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Russian Threat Group CryptoBytes is Still Active in the Wild with UxCryptor https://www.sonicwall.com/blog/russian-threat-group-cryptobytes-is-still-active-in-the-wild-with-uxcryptor Report completeness: Low A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UxCryptor, программа-вымогатель, связанная с CryptoBytes group, создается с использованием утекших компонентов, что позволяет менее опытным злоумышленникам проводить кампании по вымогательству. Поставляемый вместе с RATs, он шифрует файлы и требует криптовалюту в качестве выкупа, используя механизмы антианализа, чтобы избежать обнаружения, нацеливаясь на виртуальные машины.
-----

Недавно SonicWall Capture Labs провела углубленный анализ UxCryptor, программы-вымогателя, связанной с хакерской группой CryptoBytes, российской киберпреступной организацией, имеющей финансовую мотивацию. Компания CryptoBytes, действующая как минимум с 2023 года, печально известна тем, что использует просочившиеся в сеть программы-вымогатели для создания и распространения своих вредоносных программ. UxCryptor является примером растущей тенденции в мире программ-вымогателей, где разработчики, часто доступные в результате утечки данных, позволяют менее технически подготовленным операторам развертывать эффективные кампании по борьбе с программами-вымогателями.

UxCryptor обычно поставляется в сочетании с другими типами вредоносных программ, включая трояны удаленного доступа (RAT) и средства для кражи информации. Эта стратегия повышает общий эффект атаки, поскольку позволяет хакерам использовать несколько способов компрометации. После запуска UxCryptor выполняет основную функцию шифрования файлов в системе жертвы и впоследствии требует выкуп в криптовалюте за расшифровку. Период 2024 года ознаменовался пиком его использования, что указывает на высокие темпы работы группы.

Технический анализ UxCryptor показывает, что он разработан с использованием NET.При декомпиляции его кода обнаруживается ряд механизмов защиты от анализа, предназначенных для того, чтобы избежать обнаружения. Примечательно, что вредоносная программа реализует проверки для идентификации сред виртуальных машин, в частности, для таких платформ, как VMware и VirtualBox. При обнаружении любой из этих виртуальных сред вредоносная программа прекращает работу различных приложений, включая платформы обмена сообщениями, такие как Discord и Skype, а также популярные веб-браузеры. Целью разработки является минимизация вероятности обнаружения и вмешательства в процесс шифрования.

В настоящее время SonicWall Capture Labs предлагает защиту от UxCryptor с помощью специальных сигнатур, направленных на обнаружение его действий. Постоянная активность этого варианта программы-вымогателя, даже в его более ранних версиях, подчеркивает постоянную угрозу, исходящую от CryptoBytes group и аналогичных киберпреступных организаций в меняющемся мире угроз, связанных с программами-вымогателями.
#technique #llm

Experimental tools to backdoor large language models by re-writing their system prompts at a raw parameter level. This allows you to potentially execute offline remote code execution without running any actual code on the victim's machine or thwart LLM-based fraud/moderation systems.

https://github.com/sshh12/llm_backdoor
#ParsedReport #CompletenessHigh
21-02-2025

SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion

https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber-crime-extortion/

Report completeness: High

Threats:
Spylend
Looper
Supply_chain_technique

Industry:
Financial, E-commerce

Geo:
Indian, India, Chinese

TTPs:
Tactics: 8
Technics: 22

IOCs:
File: 8
IP: 1
Url: 7
Domain: 2
Hash: 6

Soft:
Android, Google Play, Gmail

Algorithms:
zip, sha256

Functions:
d, Gson, k, l, m, getDeviceStatus, GetLoanInfo

Win API:
GetPackageInfo

Languages:
javascript

Platforms:
apple

YARA: Found