CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Russian Threat Group CryptoBytes is Still Active in the Wild with UxCryptor https://www.sonicwall.com/blog/russian-threat-group-cryptobytes-is-still-active-in-the-wild-with-uxcryptor Report completeness: Low A…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UxCryptor, программа-вымогатель, связанная с CryptoBytes group, создается с использованием утекших компонентов, что позволяет менее опытным злоумышленникам проводить кампании по вымогательству. Поставляемый вместе с RATs, он шифрует файлы и требует криптовалюту в качестве выкупа, используя механизмы антианализа, чтобы избежать обнаружения, нацеливаясь на виртуальные машины.
-----

Недавно SonicWall Capture Labs провела углубленный анализ UxCryptor, программы-вымогателя, связанной с хакерской группой CryptoBytes, российской киберпреступной организацией, имеющей финансовую мотивацию. Компания CryptoBytes, действующая как минимум с 2023 года, печально известна тем, что использует просочившиеся в сеть программы-вымогатели для создания и распространения своих вредоносных программ. UxCryptor является примером растущей тенденции в мире программ-вымогателей, где разработчики, часто доступные в результате утечки данных, позволяют менее технически подготовленным операторам развертывать эффективные кампании по борьбе с программами-вымогателями.

UxCryptor обычно поставляется в сочетании с другими типами вредоносных программ, включая трояны удаленного доступа (RAT) и средства для кражи информации. Эта стратегия повышает общий эффект атаки, поскольку позволяет хакерам использовать несколько способов компрометации. После запуска UxCryptor выполняет основную функцию шифрования файлов в системе жертвы и впоследствии требует выкуп в криптовалюте за расшифровку. Период 2024 года ознаменовался пиком его использования, что указывает на высокие темпы работы группы.

Технический анализ UxCryptor показывает, что он разработан с использованием NET.При декомпиляции его кода обнаруживается ряд механизмов защиты от анализа, предназначенных для того, чтобы избежать обнаружения. Примечательно, что вредоносная программа реализует проверки для идентификации сред виртуальных машин, в частности, для таких платформ, как VMware и VirtualBox. При обнаружении любой из этих виртуальных сред вредоносная программа прекращает работу различных приложений, включая платформы обмена сообщениями, такие как Discord и Skype, а также популярные веб-браузеры. Целью разработки является минимизация вероятности обнаружения и вмешательства в процесс шифрования.

В настоящее время SonicWall Capture Labs предлагает защиту от UxCryptor с помощью специальных сигнатур, направленных на обнаружение его действий. Постоянная активность этого варианта программы-вымогателя, даже в его более ранних версиях, подчеркивает постоянную угрозу, исходящую от CryptoBytes group и аналогичных киберпреступных организаций в меняющемся мире угроз, связанных с программами-вымогателями.
#technique #llm

Experimental tools to backdoor large language models by re-writing their system prompts at a raw parameter level. This allows you to potentially execute offline remote code execution without running any actual code on the victim's machine or thwart LLM-based fraud/moderation systems.

https://github.com/sshh12/llm_backdoor
#ParsedReport #CompletenessHigh
21-02-2025

SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion

https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber-crime-extortion/

Report completeness: High

Threats:
Spylend
Looper
Supply_chain_technique

Industry:
Financial, E-commerce

Geo:
Indian, India, Chinese

TTPs:
Tactics: 8
Technics: 22

IOCs:
File: 8
IP: 1
Url: 7
Domain: 2
Hash: 6

Soft:
Android, Google Play, Gmail

Algorithms:
zip, sha256

Functions:
d, Gson, k, l, m, getDeviceStatus, GetLoanInfo

Win API:
GetPackageInfo

Languages:
javascript

Platforms:
apple

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 21-02-2025 SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SpyLend - это вредоносное приложение для Android, выдающее себя за финансовый инструмент и нацеленное на индийских пользователей с помощью мошеннических действий. Оно собирает конфиденциальные данные, облегчает подачу мошеннических заявок на получение кредита и работает на базе пользовательской инфраструктуры C2, что указывает на то, что им управляют китайскоязычные субъекты. Приложение быстро набрало популярность среди скачивателей и использует различные API для перехвата личной информации, что указывает на серьезную угрозу, связанную с финансовыми мошенничествами.
-----

Анализ сосредоточен на сложной вредоносной программе для Android, известной как "SpyLend", которая маскируется под законное финансовое приложение под названием "Finance Simplified". Это вредоносное приложение с названием пакета "com.someca.count" нацелено на индийских пользователей с помощью методов обмана, основанных на местоположении, и представляет несанкционированные заявки на получение займов, предназначенные для хищнического кредитования. Приложение использует Google Play Store, используя WebView, чтобы обойти стандартную проверку и использовать тактику распространения, которая увеличивает охват ничего не подозревающих пользователей.

После установки SpyLend перенаправляет пользователей на внешние загрузчики APK, облегчая установку мошеннических кредитных приложений. Эти приложения участвуют в таких гнусных действиях, как сбор конфиденциальных данных, включая фотографии, видео и списки контактов, а также используют методы шантажа путем манипулирования личными изображениями. Важно отметить, что количество загрузок приложения резко возросло - с 50 000 до 100 000 всего за одну неделю, что подчеркивает срочность борьбы с этой угрозой.

Операционные механизмы SpyLend сложны и включают в себя пользовательскую инфраструктуру управления (C2), размещенную на Amazon EC2. Эта система поддерживает настройки на двух языках (английском и китайском), что позволяет осуществлять управление с помощью сотрудников, говорящих на китайском языке. Использование приложением различных API-интерфейсов позволяет ему выполнять вредоносные действия, включая доступ к файлам и перехват SMS-сообщений, добывая огромное количество личной информации, которая может быть использована не по назначению в целях получения финансовой выгоды.

Отчеты пользователей на таких платформах, как Google Play Store, рисуют мрачную картину работы приложения: многочисленные жалобы содержат подробные сведения о преследованиях, запугивании и незаконном сборе личной информации. Приложение неэтично извлекает конфиденциальные пользовательские данные, используя методы, которые включают мониторинг местоположения пользователей и содержимого буфера обмена для сбора важной информации, такой как пароли и данные кредитной карты, без согласия пользователя.

Помимо непосредственных финансовых афер, была отмечена тревожная проблема ребрендинга и продолжения прошлых мошеннических действий другими участниками. Например, переход от ранее идентифицированного "KreditApple" к "KreditPro" и аналогичным приложениям демонстрирует цикл маскировки и уклонения, увековечивающий картину угроз. Изучение их инфраструктуры C2 выявило наличие множества кредитных приложений и административных панелей, отличающихся языковыми вариантами, что усложняет операции хакеров.
#ParsedReport #CompletenessMedium
21-02-2025

Bloody Wolf Evolution: New Targets, New Attacks

https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/

Report completeness: Medium

Actors/Campaigns:
Bloody_wolf

Threats:
Strrat
Netsupportmanager_rat
Spear-phishing_technique
Dead_drop_technique

Geo:
Kazakhstan, Russia, Russian

TTPs:
Tactics: 6
Technics: 0

IOCs:
File: 5
Url: 1
Path: 4
Hash: 4
Domain: 6

Soft:
telegram

Functions:
getFileUrlsFromPastebin

Languages:
java
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Bloody Wolf Evolution: New Targets, New Attacks https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/ Report completeness: Medium Actors/Campaigns: Bloody_wolf Threats: Strrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Bloody Wolf теперь использует законный инструмент удаленного администрирования NetSupport вместо вредоносного ПО STRRAT, чтобы избежать обнаружения. Их недавние фишинговые кампании в Казахстане и России скомпрометировали более 400 систем, разместив вредоносные JAR-файлы, которые загружают NetSupport, обеспечивая постоянство и полный доступ к системе.
-----

Bloody Wolf cluster адаптировала свою методологию атаки, заменив вредоносное ПО законным инструментом удаленного администрирования NetSupport, что ознаменовало значительный сдвиг в тактике их работы. Изначально эта группа в значительной степени полагалась на вредоносное ПО STRRAT, но их недавняя деятельность свидетельствует о том, что они уделяют все больше внимания тому, как избежать обнаружения с помощью авторизованных программных средств. Это изменение направлено на снижение вероятности быть перехваченным стандартными мерами безопасности, используя растущее распространение решений удаленного администрирования на рабочих местах, в том числе в организациях Казахстана и России.

Недавние кампании успешно скомпрометировали более 400 систем в Казахстане с помощью фишинговых схем, которые использовали PDF-документы, замаскированные под предупреждения. Эти документы содержали вредоносные ссылки, которые заставляли жертв загружать JAR-файл с именем NCALayerUpdatedRU.jar, который выполнял ряд действий в системе жертвы. Вредоносная программа проверяет наличие определенной папки в каталоге %APPDATA% и, если она отсутствует, создает ее. Затем он загружает различные компоненты программного обеспечения NetSupport по предоставленной ссылке и запускает как update.bat, который запускает клиент NetSupport, так и run.bat, который обеспечивает постоянство, тем самым предоставляя злоумышленникам полный доступ к скомпрометированной системе. Наряду с этим, соответствующие системные данные отправляются в чат-канал Telegram.

Другая аналогичная кампания, нацеленная на российские организации, также включала фишинговые электронные письма, содержащие документы в формате PDF, замаскированные под уведомления о налоговых нарушениях. Жертвам предлагалось загрузить другой вредоносный файл JAR, ReshenieJCP.jar который функционирует как загрузчик и выполняет действия, аналогичные предыдущей вредоносной программе. Это включает в себя проверку наличия указанного каталога, загрузку компонентов NetSupport и выполнение пакетных файлов для обеспечения успешной установки и сохраняемости.

Использование кластером Bloody Wolf NetSupport версии 11.42 подчеркивает их стратегию использования инструментов, которые обычно используются в законных целях, в частности, в ИТ-поддержке и образовательных целях. Эта тактика особенно эффективна, поскольку она узаконивает программное обеспечение, что делает обнаружение более сложным. Кроме того, BI.ZONE Threat Intelligence подчеркивает важность оперативного выявления и нейтрализации таких угроз для защиты сетей от сложных атак, подобных атакам группы Bloody Wolf. Их решения EDR (Endpoint Detection and Response) рекомендуются для активного мониторинга и реагирования на эти новые тактические приемы.
#ParsedReport #CompletenessLow
21-02-2025

Lumma Stealer Malware Thrives as Silent Push Uncovers Unique Patterns in the Infostealer's Domain Clusters

https://www.silentpush.com/blog/lumma-stealer/

Report completeness: Low

Threats:
Lumma_stealer
Clickfix_technique
Sectop_rat

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1071.001, T1204, T1566, T1555.003, T1219

IOCs:
Domain: 13
IP: 1
File: 1

Soft:
Twitter
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Lumma Stealer Malware Thrives as Silent Push Uncovers Unique Patterns in the Infostealer's Domain Clusters https://www.silentpush.com/blog/lumma-stealer/ Report completeness: Low Threats: Lumma_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Lumma Stealer - это вредоносная программа-инфокрад, предназначенная для различных версий ОС Windows, которая компрометирует учетные данные пользователей с помощью методов скрытого распространения, включая вредоносные ссылки на YouTube. Используя модель "Вредоносное ПО как услуга", он облегчает более масштабные атаки и имеет уникальный метод регистрации домена C2, что усложняет обнаружение. Вредоносное ПО часто распространяется с помощью вредоносной рекламы и вредоносного спама, а украденные учетные данные активно публикуются на форумах, что увеличивает риски кражи личных данных и мошенничества.
-----

Lumma Stealer - это сложная вредоносная программа для инфокрадов, впервые обнаруженная на русскоязычных форумах в 2022 году. Она работает по модели "Вредоносное ПО как услуга", что позволяет различным хакерам использовать ее. Вредоносная программа извлекает конфиденциальную информацию, такую как учетные данные для входа в систему, финансовые данные и данные криптовалютного кошелька, из зараженных систем Windows.

В инфраструктуре управления и контроля (C2) используется особый метод регистрации доменов, позволяющий быстро создавать кластеры из 10-20 доменов, часто с помощью автоматизированных процессов, что усложняет усилия по обнаружению. Недавние атаки связаны с распространением вредоносных ссылок на YouTube, зараженных видеофайлов и комментариев.

Lumma Stealer имеет склонность к внедрению программ-вымогателей и шпионским операциям. Все чаще используется вредоносная реклама и вредоносный спам, включая попытки фишинга с помощью поддельных механизмов проверки капчи Cloudflare. Скомпрометированные логи с украденными парами логин-пароль широко публикуются на хакерских форумах, что способствует дальнейшему использованию и краже личных данных.

Исследователи в области безопасности создали уникальные отпечатки пальцев для инфраструктуры Lumma Stealer, проанализировав вспомогательный контент для отслеживания доменов C2. Антивирусные системы часто не могут своевременно распознать эти домены, что подчеркивает необходимость надежной превентивной разведки.
#ParsedReport #CompletenessHigh
21-02-2025

Angry Likho: Old beasts in a new forest

https://securelist.com/angry-likho-apt-attacks-with-lumma-stealer/115663/

Report completeness: High

Actors/Campaigns:
Sticky_werewolf
Core_werewolf

Threats:
Spear-phishing_technique
Trojan.win32.generic
Lumma_stealer
Anydesk_tool

Industry:
Government, Financial

Geo:
Belarus, Russia, Russian

ChatGPT TTPs:
do not use without manual check
T1566.001, T1055, T1027, T1497.001, T1219, T1555.002

IOCs:
File: 8
Url: 1
Domain: 17
Hash: 37

Soft:
Chrome, Chromium, Kometa, Vivaldi, Opera, Opera GX, Mozilla Firefox, Waterfox, KeePass

Wallets:
metamask

Crypto:
binance, ethereum

Algorithms:
base64

Win API:
SetErrorMode

Languages:
autoit