CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Russian Threat Group CryptoBytes is Still Active in the Wild with UxCryptor https://www.sonicwall.com/blog/russian-threat-group-cryptobytes-is-still-active-in-the-wild-with-uxcryptor Report completeness: Low A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UxCryptor, программа-вымогатель, связанная с CryptoBytes group, создается с использованием утекших компонентов, что позволяет менее опытным злоумышленникам проводить кампании по вымогательству. Поставляемый вместе с RATs, он шифрует файлы и требует криптовалюту в качестве выкупа, используя механизмы антианализа, чтобы избежать обнаружения, нацеливаясь на виртуальные машины.
-----
Недавно SonicWall Capture Labs провела углубленный анализ UxCryptor, программы-вымогателя, связанной с хакерской группой CryptoBytes, российской киберпреступной организацией, имеющей финансовую мотивацию. Компания CryptoBytes, действующая как минимум с 2023 года, печально известна тем, что использует просочившиеся в сеть программы-вымогатели для создания и распространения своих вредоносных программ. UxCryptor является примером растущей тенденции в мире программ-вымогателей, где разработчики, часто доступные в результате утечки данных, позволяют менее технически подготовленным операторам развертывать эффективные кампании по борьбе с программами-вымогателями.
UxCryptor обычно поставляется в сочетании с другими типами вредоносных программ, включая трояны удаленного доступа (RAT) и средства для кражи информации. Эта стратегия повышает общий эффект атаки, поскольку позволяет хакерам использовать несколько способов компрометации. После запуска UxCryptor выполняет основную функцию шифрования файлов в системе жертвы и впоследствии требует выкуп в криптовалюте за расшифровку. Период 2024 года ознаменовался пиком его использования, что указывает на высокие темпы работы группы.
Технический анализ UxCryptor показывает, что он разработан с использованием NET.При декомпиляции его кода обнаруживается ряд механизмов защиты от анализа, предназначенных для того, чтобы избежать обнаружения. Примечательно, что вредоносная программа реализует проверки для идентификации сред виртуальных машин, в частности, для таких платформ, как VMware и VirtualBox. При обнаружении любой из этих виртуальных сред вредоносная программа прекращает работу различных приложений, включая платформы обмена сообщениями, такие как Discord и Skype, а также популярные веб-браузеры. Целью разработки является минимизация вероятности обнаружения и вмешательства в процесс шифрования.
В настоящее время SonicWall Capture Labs предлагает защиту от UxCryptor с помощью специальных сигнатур, направленных на обнаружение его действий. Постоянная активность этого варианта программы-вымогателя, даже в его более ранних версиях, подчеркивает постоянную угрозу, исходящую от CryptoBytes group и аналогичных киберпреступных организаций в меняющемся мире угроз, связанных с программами-вымогателями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UxCryptor, программа-вымогатель, связанная с CryptoBytes group, создается с использованием утекших компонентов, что позволяет менее опытным злоумышленникам проводить кампании по вымогательству. Поставляемый вместе с RATs, он шифрует файлы и требует криптовалюту в качестве выкупа, используя механизмы антианализа, чтобы избежать обнаружения, нацеливаясь на виртуальные машины.
-----
Недавно SonicWall Capture Labs провела углубленный анализ UxCryptor, программы-вымогателя, связанной с хакерской группой CryptoBytes, российской киберпреступной организацией, имеющей финансовую мотивацию. Компания CryptoBytes, действующая как минимум с 2023 года, печально известна тем, что использует просочившиеся в сеть программы-вымогатели для создания и распространения своих вредоносных программ. UxCryptor является примером растущей тенденции в мире программ-вымогателей, где разработчики, часто доступные в результате утечки данных, позволяют менее технически подготовленным операторам развертывать эффективные кампании по борьбе с программами-вымогателями.
UxCryptor обычно поставляется в сочетании с другими типами вредоносных программ, включая трояны удаленного доступа (RAT) и средства для кражи информации. Эта стратегия повышает общий эффект атаки, поскольку позволяет хакерам использовать несколько способов компрометации. После запуска UxCryptor выполняет основную функцию шифрования файлов в системе жертвы и впоследствии требует выкуп в криптовалюте за расшифровку. Период 2024 года ознаменовался пиком его использования, что указывает на высокие темпы работы группы.
Технический анализ UxCryptor показывает, что он разработан с использованием NET.При декомпиляции его кода обнаруживается ряд механизмов защиты от анализа, предназначенных для того, чтобы избежать обнаружения. Примечательно, что вредоносная программа реализует проверки для идентификации сред виртуальных машин, в частности, для таких платформ, как VMware и VirtualBox. При обнаружении любой из этих виртуальных сред вредоносная программа прекращает работу различных приложений, включая платформы обмена сообщениями, такие как Discord и Skype, а также популярные веб-браузеры. Целью разработки является минимизация вероятности обнаружения и вмешательства в процесс шифрования.
В настоящее время SonicWall Capture Labs предлагает защиту от UxCryptor с помощью специальных сигнатур, направленных на обнаружение его действий. Постоянная активность этого варианта программы-вымогателя, даже в его более ранних версиях, подчеркивает постоянную угрозу, исходящую от CryptoBytes group и аналогичных киберпреступных организаций в меняющемся мире угроз, связанных с программами-вымогателями.
По утекшей переписке Balck Basta уже натюнили ChatGPT
www.hudsonrock.com/blackbastagpt
www.hudsonrock.com/blackbastagpt
Hudson Rock
Hudson Rock - Infostealer Intelligence Solutions
Powered by Hudson Rock's continuously augmented cybercrime database, composed of millions of machines compromised by Infostealers in global malware spreading campaigns.
#BAS
Labyrinth Chollima APT Adversary Simulation
https://medium.com/@S3N4T0R/labyrinth-chollima-apt-adversary-simulation-b4f6a79bb68f
Labyrinth Chollima APT Adversary Simulation
https://medium.com/@S3N4T0R/labyrinth-chollima-apt-adversary-simulation-b4f6a79bb68f
Medium
Labyrinth Chollima APT Adversary Simulation
This is a simulation of attack by (Labyrinth Chollima) APT group targeting victims working on energy company and the aerospace industry…
#technique
(Anti-)Anti-Rootkit Techniques - Part III: Hijacking Pointers
https://eversinc33.com/posts/anti-anti-rootkit-part-iii.html
(Anti-)Anti-Rootkit Techniques - Part III: Hijacking Pointers
https://eversinc33.com/posts/anti-anti-rootkit-part-iii.html
Eversinc33
(Anti-)Anti-Rootkit Techniques - Part III: Hijacking Pointers
Hijacking .data ptrs to execute rootkit code
#technique #llm
Experimental tools to backdoor large language models by re-writing their system prompts at a raw parameter level. This allows you to potentially execute offline remote code execution without running any actual code on the victim's machine or thwart LLM-based fraud/moderation systems.
https://github.com/sshh12/llm_backdoor
Experimental tools to backdoor large language models by re-writing their system prompts at a raw parameter level. This allows you to potentially execute offline remote code execution without running any actual code on the victim's machine or thwart LLM-based fraud/moderation systems.
https://github.com/sshh12/llm_backdoor
GitHub
GitHub - sshh12/llm_backdoor: Experimental tools to backdoor large language models by re-writing their system prompts at a raw…
Experimental tools to backdoor large language models by re-writing their system prompts at a raw parameter level. This allows you to potentially execute offline remote code execution without runnin...
#technique
CaptainCredz is a modular and discreet password-spraying tool.
https://github.com/synacktiv/captaincredz
CaptainCredz is a modular and discreet password-spraying tool.
https://github.com/synacktiv/captaincredz
GitHub
GitHub - synacktiv/captaincredz: CaptainCredz is a modular and discreet password-spraying tool.
CaptainCredz is a modular and discreet password-spraying tool. - synacktiv/captaincredz
#technique
Concealing Payloads: Hiding Shellcode in Image Files with Python and C/C++
https://wafflesexploits.github.io/posts/Hide_a_Payload_in_Plain_Sight_Embedding_Shellcode_in_a_Image_file/
Concealing Payloads: Hiding Shellcode in Image Files with Python and C/C++
https://wafflesexploits.github.io/posts/Hide_a_Payload_in_Plain_Sight_Embedding_Shellcode_in_a_Image_file/
WafflesExploits
Concealing Payloads: Hiding Shellcode in Image Files with Python and C/C++
Learn how to hide shellcode payloads in plain sight by embedding them into image files, such as PNGs, using Python. Discover how to store embedded images in the resources section of a binary file and extract the hidden payload using C/C++ for stealthy payload…
#ParsedReport #CompletenessHigh
21-02-2025
SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion
https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber-crime-extortion/
Report completeness: High
Threats:
Spylend
Looper
Supply_chain_technique
Industry:
Financial, E-commerce
Geo:
Indian, India, Chinese
TTPs:
Tactics: 8
Technics: 22
IOCs:
File: 8
IP: 1
Url: 7
Domain: 2
Hash: 6
Soft:
Android, Google Play, Gmail
Algorithms:
zip, sha256
Functions:
d, Gson, k, l, m, getDeviceStatus, GetLoanInfo
Win API:
GetPackageInfo
Languages:
javascript
Platforms:
apple
YARA: Found
21-02-2025
SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion
https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber-crime-extortion/
Report completeness: High
Threats:
Spylend
Looper
Supply_chain_technique
Industry:
Financial, E-commerce
Geo:
Indian, India, Chinese
TTPs:
Tactics: 8
Technics: 22
IOCs:
File: 8
IP: 1
Url: 7
Domain: 2
Hash: 6
Soft:
Android, Google Play, Gmail
Algorithms:
zip, sha256
Functions:
d, Gson, k, l, m, getDeviceStatus, GetLoanInfo
Win API:
GetPackageInfo
Languages:
javascript
Platforms:
apple
YARA: Found
CYFIRMA
SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we are dedicated to providing current insights into prevalent threats and strategies employed by malicious entities...
CTT Report Hub
#ParsedReport #CompletenessHigh 21-02-2025 SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SpyLend - это вредоносное приложение для Android, выдающее себя за финансовый инструмент и нацеленное на индийских пользователей с помощью мошеннических действий. Оно собирает конфиденциальные данные, облегчает подачу мошеннических заявок на получение кредита и работает на базе пользовательской инфраструктуры C2, что указывает на то, что им управляют китайскоязычные субъекты. Приложение быстро набрало популярность среди скачивателей и использует различные API для перехвата личной информации, что указывает на серьезную угрозу, связанную с финансовыми мошенничествами.
-----
Анализ сосредоточен на сложной вредоносной программе для Android, известной как "SpyLend", которая маскируется под законное финансовое приложение под названием "Finance Simplified". Это вредоносное приложение с названием пакета "com.someca.count" нацелено на индийских пользователей с помощью методов обмана, основанных на местоположении, и представляет несанкционированные заявки на получение займов, предназначенные для хищнического кредитования. Приложение использует Google Play Store, используя WebView, чтобы обойти стандартную проверку и использовать тактику распространения, которая увеличивает охват ничего не подозревающих пользователей.
После установки SpyLend перенаправляет пользователей на внешние загрузчики APK, облегчая установку мошеннических кредитных приложений. Эти приложения участвуют в таких гнусных действиях, как сбор конфиденциальных данных, включая фотографии, видео и списки контактов, а также используют методы шантажа путем манипулирования личными изображениями. Важно отметить, что количество загрузок приложения резко возросло - с 50 000 до 100 000 всего за одну неделю, что подчеркивает срочность борьбы с этой угрозой.
Операционные механизмы SpyLend сложны и включают в себя пользовательскую инфраструктуру управления (C2), размещенную на Amazon EC2. Эта система поддерживает настройки на двух языках (английском и китайском), что позволяет осуществлять управление с помощью сотрудников, говорящих на китайском языке. Использование приложением различных API-интерфейсов позволяет ему выполнять вредоносные действия, включая доступ к файлам и перехват SMS-сообщений, добывая огромное количество личной информации, которая может быть использована не по назначению в целях получения финансовой выгоды.
Отчеты пользователей на таких платформах, как Google Play Store, рисуют мрачную картину работы приложения: многочисленные жалобы содержат подробные сведения о преследованиях, запугивании и незаконном сборе личной информации. Приложение неэтично извлекает конфиденциальные пользовательские данные, используя методы, которые включают мониторинг местоположения пользователей и содержимого буфера обмена для сбора важной информации, такой как пароли и данные кредитной карты, без согласия пользователя.
Помимо непосредственных финансовых афер, была отмечена тревожная проблема ребрендинга и продолжения прошлых мошеннических действий другими участниками. Например, переход от ранее идентифицированного "KreditApple" к "KreditPro" и аналогичным приложениям демонстрирует цикл маскировки и уклонения, увековечивающий картину угроз. Изучение их инфраструктуры C2 выявило наличие множества кредитных приложений и административных панелей, отличающихся языковыми вариантами, что усложняет операции хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SpyLend - это вредоносное приложение для Android, выдающее себя за финансовый инструмент и нацеленное на индийских пользователей с помощью мошеннических действий. Оно собирает конфиденциальные данные, облегчает подачу мошеннических заявок на получение кредита и работает на базе пользовательской инфраструктуры C2, что указывает на то, что им управляют китайскоязычные субъекты. Приложение быстро набрало популярность среди скачивателей и использует различные API для перехвата личной информации, что указывает на серьезную угрозу, связанную с финансовыми мошенничествами.
-----
Анализ сосредоточен на сложной вредоносной программе для Android, известной как "SpyLend", которая маскируется под законное финансовое приложение под названием "Finance Simplified". Это вредоносное приложение с названием пакета "com.someca.count" нацелено на индийских пользователей с помощью методов обмана, основанных на местоположении, и представляет несанкционированные заявки на получение займов, предназначенные для хищнического кредитования. Приложение использует Google Play Store, используя WebView, чтобы обойти стандартную проверку и использовать тактику распространения, которая увеличивает охват ничего не подозревающих пользователей.
После установки SpyLend перенаправляет пользователей на внешние загрузчики APK, облегчая установку мошеннических кредитных приложений. Эти приложения участвуют в таких гнусных действиях, как сбор конфиденциальных данных, включая фотографии, видео и списки контактов, а также используют методы шантажа путем манипулирования личными изображениями. Важно отметить, что количество загрузок приложения резко возросло - с 50 000 до 100 000 всего за одну неделю, что подчеркивает срочность борьбы с этой угрозой.
Операционные механизмы SpyLend сложны и включают в себя пользовательскую инфраструктуру управления (C2), размещенную на Amazon EC2. Эта система поддерживает настройки на двух языках (английском и китайском), что позволяет осуществлять управление с помощью сотрудников, говорящих на китайском языке. Использование приложением различных API-интерфейсов позволяет ему выполнять вредоносные действия, включая доступ к файлам и перехват SMS-сообщений, добывая огромное количество личной информации, которая может быть использована не по назначению в целях получения финансовой выгоды.
Отчеты пользователей на таких платформах, как Google Play Store, рисуют мрачную картину работы приложения: многочисленные жалобы содержат подробные сведения о преследованиях, запугивании и незаконном сборе личной информации. Приложение неэтично извлекает конфиденциальные пользовательские данные, используя методы, которые включают мониторинг местоположения пользователей и содержимого буфера обмена для сбора важной информации, такой как пароли и данные кредитной карты, без согласия пользователя.
Помимо непосредственных финансовых афер, была отмечена тревожная проблема ребрендинга и продолжения прошлых мошеннических действий другими участниками. Например, переход от ранее идентифицированного "KreditApple" к "KreditPro" и аналогичным приложениям демонстрирует цикл маскировки и уклонения, увековечивающий картину угроз. Изучение их инфраструктуры C2 выявило наличие множества кредитных приложений и административных панелей, отличающихся языковыми вариантами, что усложняет операции хакеров.
#ParsedReport #CompletenessMedium
21-02-2025
Bloody Wolf Evolution: New Targets, New Attacks
https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/
Report completeness: Medium
Actors/Campaigns:
Bloody_wolf
Threats:
Strrat
Netsupportmanager_rat
Spear-phishing_technique
Dead_drop_technique
Geo:
Kazakhstan, Russia, Russian
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 5
Url: 1
Path: 4
Hash: 4
Domain: 6
Soft:
telegram
Functions:
getFileUrlsFromPastebin
Languages:
java
21-02-2025
Bloody Wolf Evolution: New Targets, New Attacks
https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/
Report completeness: Medium
Actors/Campaigns:
Bloody_wolf
Threats:
Strrat
Netsupportmanager_rat
Spear-phishing_technique
Dead_drop_technique
Geo:
Kazakhstan, Russia, Russian
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 5
Url: 1
Path: 4
Hash: 4
Domain: 6
Soft:
telegram
Functions:
getFileUrlsFromPastebin
Languages:
java
BI.ZONE
Эволюция Bloody Wolf: новые цели, новые средства атаки
Уже известный кластер сменил инструментарий: вместо вредоносного ПО злоумышленники стали применять легитимное средство удаленного администрирования
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Bloody Wolf Evolution: New Targets, New Attacks https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/ Report completeness: Medium Actors/Campaigns: Bloody_wolf Threats: Strrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Bloody Wolf теперь использует законный инструмент удаленного администрирования NetSupport вместо вредоносного ПО STRRAT, чтобы избежать обнаружения. Их недавние фишинговые кампании в Казахстане и России скомпрометировали более 400 систем, разместив вредоносные JAR-файлы, которые загружают NetSupport, обеспечивая постоянство и полный доступ к системе.
-----
Bloody Wolf cluster адаптировала свою методологию атаки, заменив вредоносное ПО законным инструментом удаленного администрирования NetSupport, что ознаменовало значительный сдвиг в тактике их работы. Изначально эта группа в значительной степени полагалась на вредоносное ПО STRRAT, но их недавняя деятельность свидетельствует о том, что они уделяют все больше внимания тому, как избежать обнаружения с помощью авторизованных программных средств. Это изменение направлено на снижение вероятности быть перехваченным стандартными мерами безопасности, используя растущее распространение решений удаленного администрирования на рабочих местах, в том числе в организациях Казахстана и России.
Недавние кампании успешно скомпрометировали более 400 систем в Казахстане с помощью фишинговых схем, которые использовали PDF-документы, замаскированные под предупреждения. Эти документы содержали вредоносные ссылки, которые заставляли жертв загружать JAR-файл с именем NCALayerUpdatedRU.jar, который выполнял ряд действий в системе жертвы. Вредоносная программа проверяет наличие определенной папки в каталоге %APPDATA% и, если она отсутствует, создает ее. Затем он загружает различные компоненты программного обеспечения NetSupport по предоставленной ссылке и запускает как update.bat, который запускает клиент NetSupport, так и run.bat, который обеспечивает постоянство, тем самым предоставляя злоумышленникам полный доступ к скомпрометированной системе. Наряду с этим, соответствующие системные данные отправляются в чат-канал Telegram.
Другая аналогичная кампания, нацеленная на российские организации, также включала фишинговые электронные письма, содержащие документы в формате PDF, замаскированные под уведомления о налоговых нарушениях. Жертвам предлагалось загрузить другой вредоносный файл JAR, ReshenieJCP.jar который функционирует как загрузчик и выполняет действия, аналогичные предыдущей вредоносной программе. Это включает в себя проверку наличия указанного каталога, загрузку компонентов NetSupport и выполнение пакетных файлов для обеспечения успешной установки и сохраняемости.
Использование кластером Bloody Wolf NetSupport версии 11.42 подчеркивает их стратегию использования инструментов, которые обычно используются в законных целях, в частности, в ИТ-поддержке и образовательных целях. Эта тактика особенно эффективна, поскольку она узаконивает программное обеспечение, что делает обнаружение более сложным. Кроме того, BI.ZONE Threat Intelligence подчеркивает важность оперативного выявления и нейтрализации таких угроз для защиты сетей от сложных атак, подобных атакам группы Bloody Wolf. Их решения EDR (Endpoint Detection and Response) рекомендуются для активного мониторинга и реагирования на эти новые тактические приемы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Bloody Wolf теперь использует законный инструмент удаленного администрирования NetSupport вместо вредоносного ПО STRRAT, чтобы избежать обнаружения. Их недавние фишинговые кампании в Казахстане и России скомпрометировали более 400 систем, разместив вредоносные JAR-файлы, которые загружают NetSupport, обеспечивая постоянство и полный доступ к системе.
-----
Bloody Wolf cluster адаптировала свою методологию атаки, заменив вредоносное ПО законным инструментом удаленного администрирования NetSupport, что ознаменовало значительный сдвиг в тактике их работы. Изначально эта группа в значительной степени полагалась на вредоносное ПО STRRAT, но их недавняя деятельность свидетельствует о том, что они уделяют все больше внимания тому, как избежать обнаружения с помощью авторизованных программных средств. Это изменение направлено на снижение вероятности быть перехваченным стандартными мерами безопасности, используя растущее распространение решений удаленного администрирования на рабочих местах, в том числе в организациях Казахстана и России.
Недавние кампании успешно скомпрометировали более 400 систем в Казахстане с помощью фишинговых схем, которые использовали PDF-документы, замаскированные под предупреждения. Эти документы содержали вредоносные ссылки, которые заставляли жертв загружать JAR-файл с именем NCALayerUpdatedRU.jar, который выполнял ряд действий в системе жертвы. Вредоносная программа проверяет наличие определенной папки в каталоге %APPDATA% и, если она отсутствует, создает ее. Затем он загружает различные компоненты программного обеспечения NetSupport по предоставленной ссылке и запускает как update.bat, который запускает клиент NetSupport, так и run.bat, который обеспечивает постоянство, тем самым предоставляя злоумышленникам полный доступ к скомпрометированной системе. Наряду с этим, соответствующие системные данные отправляются в чат-канал Telegram.
Другая аналогичная кампания, нацеленная на российские организации, также включала фишинговые электронные письма, содержащие документы в формате PDF, замаскированные под уведомления о налоговых нарушениях. Жертвам предлагалось загрузить другой вредоносный файл JAR, ReshenieJCP.jar который функционирует как загрузчик и выполняет действия, аналогичные предыдущей вредоносной программе. Это включает в себя проверку наличия указанного каталога, загрузку компонентов NetSupport и выполнение пакетных файлов для обеспечения успешной установки и сохраняемости.
Использование кластером Bloody Wolf NetSupport версии 11.42 подчеркивает их стратегию использования инструментов, которые обычно используются в законных целях, в частности, в ИТ-поддержке и образовательных целях. Эта тактика особенно эффективна, поскольку она узаконивает программное обеспечение, что делает обнаружение более сложным. Кроме того, BI.ZONE Threat Intelligence подчеркивает важность оперативного выявления и нейтрализации таких угроз для защиты сетей от сложных атак, подобных атакам группы Bloody Wolf. Их решения EDR (Endpoint Detection and Response) рекомендуются для активного мониторинга и реагирования на эти новые тактические приемы.
#ParsedReport #CompletenessLow
21-02-2025
Lumma Stealer Malware Thrives as Silent Push Uncovers Unique Patterns in the Infostealer's Domain Clusters
https://www.silentpush.com/blog/lumma-stealer/
Report completeness: Low
Threats:
Lumma_stealer
Clickfix_technique
Sectop_rat
Geo:
Russian
ChatGPT TTPs:
T1071.001, T1204, T1566, T1555.003, T1219
IOCs:
Domain: 13
IP: 1
File: 1
Soft:
Twitter
21-02-2025
Lumma Stealer Malware Thrives as Silent Push Uncovers Unique Patterns in the Infostealer's Domain Clusters
https://www.silentpush.com/blog/lumma-stealer/
Report completeness: Low
Threats:
Lumma_stealer
Clickfix_technique
Sectop_rat
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1071.001, T1204, T1566, T1555.003, T1219
IOCs:
Domain: 13
IP: 1
File: 1
Soft:
Silent Push
Lumma Stealer Malware Thrives as Silent Push Uncovers Unique Patterns in the Infostealer's Domain Clusters
Silent Push is expanding our Lumma Stealer research. We found infostealer malware logs are being shared for free on a new hacking forum.
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Lumma Stealer Malware Thrives as Silent Push Uncovers Unique Patterns in the Infostealer's Domain Clusters https://www.silentpush.com/blog/lumma-stealer/ Report completeness: Low Threats: Lumma_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lumma Stealer - это вредоносная программа-инфокрад, предназначенная для различных версий ОС Windows, которая компрометирует учетные данные пользователей с помощью методов скрытого распространения, включая вредоносные ссылки на YouTube. Используя модель "Вредоносное ПО как услуга", он облегчает более масштабные атаки и имеет уникальный метод регистрации домена C2, что усложняет обнаружение. Вредоносное ПО часто распространяется с помощью вредоносной рекламы и вредоносного спама, а украденные учетные данные активно публикуются на форумах, что увеличивает риски кражи личных данных и мошенничества.
-----
Lumma Stealer - это сложная вредоносная программа для инфокрадов, впервые обнаруженная на русскоязычных форумах в 2022 году. Она работает по модели "Вредоносное ПО как услуга", что позволяет различным хакерам использовать ее. Вредоносная программа извлекает конфиденциальную информацию, такую как учетные данные для входа в систему, финансовые данные и данные криптовалютного кошелька, из зараженных систем Windows.
В инфраструктуре управления и контроля (C2) используется особый метод регистрации доменов, позволяющий быстро создавать кластеры из 10-20 доменов, часто с помощью автоматизированных процессов, что усложняет усилия по обнаружению. Недавние атаки связаны с распространением вредоносных ссылок на YouTube, зараженных видеофайлов и комментариев.
Lumma Stealer имеет склонность к внедрению программ-вымогателей и шпионским операциям. Все чаще используется вредоносная реклама и вредоносный спам, включая попытки фишинга с помощью поддельных механизмов проверки капчи Cloudflare. Скомпрометированные логи с украденными парами логин-пароль широко публикуются на хакерских форумах, что способствует дальнейшему использованию и краже личных данных.
Исследователи в области безопасности создали уникальные отпечатки пальцев для инфраструктуры Lumma Stealer, проанализировав вспомогательный контент для отслеживания доменов C2. Антивирусные системы часто не могут своевременно распознать эти домены, что подчеркивает необходимость надежной превентивной разведки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lumma Stealer - это вредоносная программа-инфокрад, предназначенная для различных версий ОС Windows, которая компрометирует учетные данные пользователей с помощью методов скрытого распространения, включая вредоносные ссылки на YouTube. Используя модель "Вредоносное ПО как услуга", он облегчает более масштабные атаки и имеет уникальный метод регистрации домена C2, что усложняет обнаружение. Вредоносное ПО часто распространяется с помощью вредоносной рекламы и вредоносного спама, а украденные учетные данные активно публикуются на форумах, что увеличивает риски кражи личных данных и мошенничества.
-----
Lumma Stealer - это сложная вредоносная программа для инфокрадов, впервые обнаруженная на русскоязычных форумах в 2022 году. Она работает по модели "Вредоносное ПО как услуга", что позволяет различным хакерам использовать ее. Вредоносная программа извлекает конфиденциальную информацию, такую как учетные данные для входа в систему, финансовые данные и данные криптовалютного кошелька, из зараженных систем Windows.
В инфраструктуре управления и контроля (C2) используется особый метод регистрации доменов, позволяющий быстро создавать кластеры из 10-20 доменов, часто с помощью автоматизированных процессов, что усложняет усилия по обнаружению. Недавние атаки связаны с распространением вредоносных ссылок на YouTube, зараженных видеофайлов и комментариев.
Lumma Stealer имеет склонность к внедрению программ-вымогателей и шпионским операциям. Все чаще используется вредоносная реклама и вредоносный спам, включая попытки фишинга с помощью поддельных механизмов проверки капчи Cloudflare. Скомпрометированные логи с украденными парами логин-пароль широко публикуются на хакерских форумах, что способствует дальнейшему использованию и краже личных данных.
Исследователи в области безопасности создали уникальные отпечатки пальцев для инфраструктуры Lumma Stealer, проанализировав вспомогательный контент для отслеживания доменов C2. Антивирусные системы часто не могут своевременно распознать эти домены, что подчеркивает необходимость надежной превентивной разведки.
#ParsedReport #CompletenessHigh
21-02-2025
Angry Likho: Old beasts in a new forest
https://securelist.com/angry-likho-apt-attacks-with-lumma-stealer/115663/
Report completeness: High
Actors/Campaigns:
Sticky_werewolf
Core_werewolf
Threats:
Spear-phishing_technique
Trojan.win32.generic
Lumma_stealer
Anydesk_tool
Industry:
Government, Financial
Geo:
Belarus, Russia, Russian
ChatGPT TTPs:
T1566.001, T1055, T1027, T1497.001, T1219, T1555.002
IOCs:
File: 8
Url: 1
Domain: 17
Hash: 37
Soft:
Chrome, Chromium, Kometa, Vivaldi, Opera, Opera GX, Mozilla Firefox, Waterfox, KeePass
Wallets:
metamask
Crypto:
binance, ethereum
Algorithms:
base64
Win API:
SetErrorMode
Languages:
autoit
21-02-2025
Angry Likho: Old beasts in a new forest
https://securelist.com/angry-likho-apt-attacks-with-lumma-stealer/115663/
Report completeness: High
Actors/Campaigns:
Sticky_werewolf
Core_werewolf
Threats:
Spear-phishing_technique
Trojan.win32.generic
Lumma_stealer
Anydesk_tool
Industry:
Government, Financial
Geo:
Belarus, Russia, Russian
ChatGPT TTPs:
do not use without manual checkT1566.001, T1055, T1027, T1497.001, T1219, T1555.002
IOCs:
File: 8
Url: 1
Domain: 17
Hash: 37
Soft:
Chrome, Chromium, Kometa, Vivaldi, Opera, Opera GX, Mozilla Firefox, Waterfox, KeePass
Wallets:
metamask
Crypto:
binance, ethereum
Algorithms:
base64
Win API:
SetErrorMode
Languages:
autoit
Securelist
New wave of targeted attacks of the Angry Likho APT on Russian organizations
Kaspersky experts analyze the Angry Likho APT group's attacks, which use obfuscated AutoIt scripts and the Lumma stealer for data theft.