CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
20-02-2025

LummaC2 malware disguised as Total Commander Crack

https://asec.ahnlab.com/ko/86396/

Report completeness: Medium

Threats:
Lumma_stealer

Industry:
Religion

ChatGPT TTPs:
do not use without manual check
T1204.001, T1027, T1041

IOCs:
File: 1
IP: 1
Command: 3
Hash: 5
Url: 5

Soft:
Total Commander, TOTALCOMMANDER

Algorithms:
md5

Win Services:
ekrn

Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 20-02-2025 LummaC2 malware disguised as Total Commander Crack https://asec.ahnlab.com/ko/86396/ Report completeness: Medium Threats: Lumma_stealer Industry: Religion ChatGPT TTPs: do not use without manual check T1204.001…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Lummac2 - это вредоносная программа для кражи информации, распространяемая через взломанные версии TOTAL Commander и продвигающая загрузку по вводящим в заблуждение ссылкам. Она использует файлы AutoIt и CMD для извлечения конфиденциальных данных из браузеров, электронной почты и криптовалютных кошельков, загружая их на C&C серверы злоумышленников.
-----

Аналитический центр безопасности Ahnlab (ASEC) обнаружил вредоносный код, известный как Lummac2, который распространяется с помощью инструмента под названием TOTAL Commander. Это программное обеспечение, которое предоставляет возможности управления файлами в Windows, часто требует от пользователей оплаты полной версии после первого месяца бесплатного использования. Киберпреступники используют стремление пользователей к бесплатному программному обеспечению, продвигая взломанные версии в Интернете. Когда пользователи ищут "Total Commander Crack" на таких платформах, как Google, они попадают на контент, который в конечном итоге подключает их к Google Colab drive, поощряя загрузку вредоносного ПО, замаскированного под crack.

Эта стратегия распространения вредоносного ПО основана на активном участии пользователя; автоматическое перенаправление не происходит. Вместо этого пользователи должны переходить по гиперссылкам в сообщениях, чтобы получить доступ к вредоносному контенту. Интернет-сообщества, включая Reddit, еще больше облегчают эту задачу, добавляя ссылки в комментарии, связанные с запросами на взломанное программное обеспечение.

Технический анализ показывает, что Lummac2 использует комбинацию исполняемых файлов, созданных с помощью AutoIt, языка сценариев, а также один CMD-файл, созданный NSIS (Nullsoft Scriptable Install System). Сценарии .A3X — скомпилированные сценарии AutoIt — предназначены для запуска встроенного вредоносного ПО. При запуске вредоносное ПО расшифровывает закодированные двоичные файлы в памяти и загружает шеллкод, что свидетельствует о современной тактике, используемой злоумышленниками.

Lummac2 относится к категории вредоносных программ для кражи информации и начал активно распространяться в начале 2023 года. Он маскируется под нелегальное программное обеспечение, такое как взломщики и генераторы ключей, и нацелен на людей, которые ищут несанкционированные версии приложений. После заражения Lummac2 извлекает конфиденциальную информацию, хранящуюся в браузерах, учетных записях электронной почты, криптовалютных кошельках и других учетных данных для автоматического входа в систему, которые затем загружаются на сервер управления (C&C), управляемый злоумышленниками. Скорее всего, эта информация продается в даркнете или используется повторно для дальнейших атак.

Последствия Lummac2 распространяются и на корпоративные системы; конфиденциальная информация, полученная с персональных компьютеров, может привести к нарушениям и поставить под угрозу безопасность предприятия. Таким образом, Lummac2 представляет серьезную угрозу из-за своих изощренных методов распространения и конфиденциальной информации, на которую он нацелен, что подчеркивает необходимость проявлять бдительность в отношении такой тактики в поисках свободного программного обеспечения.
#ParsedReport #CompletenessLow
21-02-2025

Russian Threat Group CryptoBytes is Still Active in the Wild with UxCryptor

https://www.sonicwall.com/blog/russian-threat-group-cryptobytes-is-still-active-in-the-wild-with-uxcryptor

Report completeness: Low

Actors/Campaigns:
Cryptobytes (motivation: financially_motivated, cyber_criminal)

Threats:
Uxcryptor

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1486, T1497.001

IOCs:
Path: 1
File: 2

Soft:
VirtualBox, Discord, Zoom
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Russian Threat Group CryptoBytes is Still Active in the Wild with UxCryptor https://www.sonicwall.com/blog/russian-threat-group-cryptobytes-is-still-active-in-the-wild-with-uxcryptor Report completeness: Low A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UxCryptor, программа-вымогатель, связанная с CryptoBytes group, создается с использованием утекших компонентов, что позволяет менее опытным злоумышленникам проводить кампании по вымогательству. Поставляемый вместе с RATs, он шифрует файлы и требует криптовалюту в качестве выкупа, используя механизмы антианализа, чтобы избежать обнаружения, нацеливаясь на виртуальные машины.
-----

Недавно SonicWall Capture Labs провела углубленный анализ UxCryptor, программы-вымогателя, связанной с хакерской группой CryptoBytes, российской киберпреступной организацией, имеющей финансовую мотивацию. Компания CryptoBytes, действующая как минимум с 2023 года, печально известна тем, что использует просочившиеся в сеть программы-вымогатели для создания и распространения своих вредоносных программ. UxCryptor является примером растущей тенденции в мире программ-вымогателей, где разработчики, часто доступные в результате утечки данных, позволяют менее технически подготовленным операторам развертывать эффективные кампании по борьбе с программами-вымогателями.

UxCryptor обычно поставляется в сочетании с другими типами вредоносных программ, включая трояны удаленного доступа (RAT) и средства для кражи информации. Эта стратегия повышает общий эффект атаки, поскольку позволяет хакерам использовать несколько способов компрометации. После запуска UxCryptor выполняет основную функцию шифрования файлов в системе жертвы и впоследствии требует выкуп в криптовалюте за расшифровку. Период 2024 года ознаменовался пиком его использования, что указывает на высокие темпы работы группы.

Технический анализ UxCryptor показывает, что он разработан с использованием NET.При декомпиляции его кода обнаруживается ряд механизмов защиты от анализа, предназначенных для того, чтобы избежать обнаружения. Примечательно, что вредоносная программа реализует проверки для идентификации сред виртуальных машин, в частности, для таких платформ, как VMware и VirtualBox. При обнаружении любой из этих виртуальных сред вредоносная программа прекращает работу различных приложений, включая платформы обмена сообщениями, такие как Discord и Skype, а также популярные веб-браузеры. Целью разработки является минимизация вероятности обнаружения и вмешательства в процесс шифрования.

В настоящее время SonicWall Capture Labs предлагает защиту от UxCryptor с помощью специальных сигнатур, направленных на обнаружение его действий. Постоянная активность этого варианта программы-вымогателя, даже в его более ранних версиях, подчеркивает постоянную угрозу, исходящую от CryptoBytes group и аналогичных киберпреступных организаций в меняющемся мире угроз, связанных с программами-вымогателями.
#technique #llm

Experimental tools to backdoor large language models by re-writing their system prompts at a raw parameter level. This allows you to potentially execute offline remote code execution without running any actual code on the victim's machine or thwart LLM-based fraud/moderation systems.

https://github.com/sshh12/llm_backdoor
#ParsedReport #CompletenessHigh
21-02-2025

SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion

https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber-crime-extortion/

Report completeness: High

Threats:
Spylend
Looper
Supply_chain_technique

Industry:
Financial, E-commerce

Geo:
Indian, India, Chinese

TTPs:
Tactics: 8
Technics: 22

IOCs:
File: 8
IP: 1
Url: 7
Domain: 2
Hash: 6

Soft:
Android, Google Play, Gmail

Algorithms:
zip, sha256

Functions:
d, Gson, k, l, m, getDeviceStatus, GetLoanInfo

Win API:
GetPackageInfo

Languages:
javascript

Platforms:
apple

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 21-02-2025 SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SpyLend - это вредоносное приложение для Android, выдающее себя за финансовый инструмент и нацеленное на индийских пользователей с помощью мошеннических действий. Оно собирает конфиденциальные данные, облегчает подачу мошеннических заявок на получение кредита и работает на базе пользовательской инфраструктуры C2, что указывает на то, что им управляют китайскоязычные субъекты. Приложение быстро набрало популярность среди скачивателей и использует различные API для перехвата личной информации, что указывает на серьезную угрозу, связанную с финансовыми мошенничествами.
-----

Анализ сосредоточен на сложной вредоносной программе для Android, известной как "SpyLend", которая маскируется под законное финансовое приложение под названием "Finance Simplified". Это вредоносное приложение с названием пакета "com.someca.count" нацелено на индийских пользователей с помощью методов обмана, основанных на местоположении, и представляет несанкционированные заявки на получение займов, предназначенные для хищнического кредитования. Приложение использует Google Play Store, используя WebView, чтобы обойти стандартную проверку и использовать тактику распространения, которая увеличивает охват ничего не подозревающих пользователей.

После установки SpyLend перенаправляет пользователей на внешние загрузчики APK, облегчая установку мошеннических кредитных приложений. Эти приложения участвуют в таких гнусных действиях, как сбор конфиденциальных данных, включая фотографии, видео и списки контактов, а также используют методы шантажа путем манипулирования личными изображениями. Важно отметить, что количество загрузок приложения резко возросло - с 50 000 до 100 000 всего за одну неделю, что подчеркивает срочность борьбы с этой угрозой.

Операционные механизмы SpyLend сложны и включают в себя пользовательскую инфраструктуру управления (C2), размещенную на Amazon EC2. Эта система поддерживает настройки на двух языках (английском и китайском), что позволяет осуществлять управление с помощью сотрудников, говорящих на китайском языке. Использование приложением различных API-интерфейсов позволяет ему выполнять вредоносные действия, включая доступ к файлам и перехват SMS-сообщений, добывая огромное количество личной информации, которая может быть использована не по назначению в целях получения финансовой выгоды.

Отчеты пользователей на таких платформах, как Google Play Store, рисуют мрачную картину работы приложения: многочисленные жалобы содержат подробные сведения о преследованиях, запугивании и незаконном сборе личной информации. Приложение неэтично извлекает конфиденциальные пользовательские данные, используя методы, которые включают мониторинг местоположения пользователей и содержимого буфера обмена для сбора важной информации, такой как пароли и данные кредитной карты, без согласия пользователя.

Помимо непосредственных финансовых афер, была отмечена тревожная проблема ребрендинга и продолжения прошлых мошеннических действий другими участниками. Например, переход от ранее идентифицированного "KreditApple" к "KreditPro" и аналогичным приложениям демонстрирует цикл маскировки и уклонения, увековечивающий картину угроз. Изучение их инфраструктуры C2 выявило наличие множества кредитных приложений и административных панелей, отличающихся языковыми вариантами, что усложняет операции хакеров.
#ParsedReport #CompletenessMedium
21-02-2025

Bloody Wolf Evolution: New Targets, New Attacks

https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/

Report completeness: Medium

Actors/Campaigns:
Bloody_wolf

Threats:
Strrat
Netsupportmanager_rat
Spear-phishing_technique
Dead_drop_technique

Geo:
Kazakhstan, Russia, Russian

TTPs:
Tactics: 6
Technics: 0

IOCs:
File: 5
Url: 1
Path: 4
Hash: 4
Domain: 6

Soft:
telegram

Functions:
getFileUrlsFromPastebin

Languages:
java
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Bloody Wolf Evolution: New Targets, New Attacks https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/ Report completeness: Medium Actors/Campaigns: Bloody_wolf Threats: Strrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Bloody Wolf теперь использует законный инструмент удаленного администрирования NetSupport вместо вредоносного ПО STRRAT, чтобы избежать обнаружения. Их недавние фишинговые кампании в Казахстане и России скомпрометировали более 400 систем, разместив вредоносные JAR-файлы, которые загружают NetSupport, обеспечивая постоянство и полный доступ к системе.
-----

Bloody Wolf cluster адаптировала свою методологию атаки, заменив вредоносное ПО законным инструментом удаленного администрирования NetSupport, что ознаменовало значительный сдвиг в тактике их работы. Изначально эта группа в значительной степени полагалась на вредоносное ПО STRRAT, но их недавняя деятельность свидетельствует о том, что они уделяют все больше внимания тому, как избежать обнаружения с помощью авторизованных программных средств. Это изменение направлено на снижение вероятности быть перехваченным стандартными мерами безопасности, используя растущее распространение решений удаленного администрирования на рабочих местах, в том числе в организациях Казахстана и России.

Недавние кампании успешно скомпрометировали более 400 систем в Казахстане с помощью фишинговых схем, которые использовали PDF-документы, замаскированные под предупреждения. Эти документы содержали вредоносные ссылки, которые заставляли жертв загружать JAR-файл с именем NCALayerUpdatedRU.jar, который выполнял ряд действий в системе жертвы. Вредоносная программа проверяет наличие определенной папки в каталоге %APPDATA% и, если она отсутствует, создает ее. Затем он загружает различные компоненты программного обеспечения NetSupport по предоставленной ссылке и запускает как update.bat, который запускает клиент NetSupport, так и run.bat, который обеспечивает постоянство, тем самым предоставляя злоумышленникам полный доступ к скомпрометированной системе. Наряду с этим, соответствующие системные данные отправляются в чат-канал Telegram.

Другая аналогичная кампания, нацеленная на российские организации, также включала фишинговые электронные письма, содержащие документы в формате PDF, замаскированные под уведомления о налоговых нарушениях. Жертвам предлагалось загрузить другой вредоносный файл JAR, ReshenieJCP.jar который функционирует как загрузчик и выполняет действия, аналогичные предыдущей вредоносной программе. Это включает в себя проверку наличия указанного каталога, загрузку компонентов NetSupport и выполнение пакетных файлов для обеспечения успешной установки и сохраняемости.

Использование кластером Bloody Wolf NetSupport версии 11.42 подчеркивает их стратегию использования инструментов, которые обычно используются в законных целях, в частности, в ИТ-поддержке и образовательных целях. Эта тактика особенно эффективна, поскольку она узаконивает программное обеспечение, что делает обнаружение более сложным. Кроме того, BI.ZONE Threat Intelligence подчеркивает важность оперативного выявления и нейтрализации таких угроз для защиты сетей от сложных атак, подобных атакам группы Bloody Wolf. Их решения EDR (Endpoint Detection and Response) рекомендуются для активного мониторинга и реагирования на эти новые тактические приемы.