CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
21-02-2025

SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion

https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber-crime-extortion/

Report completeness: High

Threats:
Spylend
Looper
Supply_chain_technique

Industry:
Financial, E-commerce

Geo:
Indian, India, Chinese

TTPs:
Tactics: 8
Technics: 22

IOCs:
File: 8
IP: 1
Url: 7
Domain: 2
Hash: 6

Soft:
Android, Google Play, Gmail

Algorithms:
zip, sha256

Functions:
d, Gson, k, l, m, getDeviceStatus, GetLoanInfo

Win API:
GetPackageInfo

Languages:
javascript

Platforms:
apple

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 21-02-2025 SPYLEND: The Android App Available on Google Play Store: Enabling Financial Cyber Crime & Extortion https://www.cyfirma.com/research/spylend-the-android-app-available-on-google-play-store-enabling-financial-cyber…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SpyLend - это вредоносное приложение для Android, выдающее себя за финансовый инструмент и нацеленное на индийских пользователей с помощью мошеннических действий. Оно собирает конфиденциальные данные, облегчает подачу мошеннических заявок на получение кредита и работает на базе пользовательской инфраструктуры C2, что указывает на то, что им управляют китайскоязычные субъекты. Приложение быстро набрало популярность среди скачивателей и использует различные API для перехвата личной информации, что указывает на серьезную угрозу, связанную с финансовыми мошенничествами.
-----

Анализ сосредоточен на сложной вредоносной программе для Android, известной как "SpyLend", которая маскируется под законное финансовое приложение под названием "Finance Simplified". Это вредоносное приложение с названием пакета "com.someca.count" нацелено на индийских пользователей с помощью методов обмана, основанных на местоположении, и представляет несанкционированные заявки на получение займов, предназначенные для хищнического кредитования. Приложение использует Google Play Store, используя WebView, чтобы обойти стандартную проверку и использовать тактику распространения, которая увеличивает охват ничего не подозревающих пользователей.

После установки SpyLend перенаправляет пользователей на внешние загрузчики APK, облегчая установку мошеннических кредитных приложений. Эти приложения участвуют в таких гнусных действиях, как сбор конфиденциальных данных, включая фотографии, видео и списки контактов, а также используют методы шантажа путем манипулирования личными изображениями. Важно отметить, что количество загрузок приложения резко возросло - с 50 000 до 100 000 всего за одну неделю, что подчеркивает срочность борьбы с этой угрозой.

Операционные механизмы SpyLend сложны и включают в себя пользовательскую инфраструктуру управления (C2), размещенную на Amazon EC2. Эта система поддерживает настройки на двух языках (английском и китайском), что позволяет осуществлять управление с помощью сотрудников, говорящих на китайском языке. Использование приложением различных API-интерфейсов позволяет ему выполнять вредоносные действия, включая доступ к файлам и перехват SMS-сообщений, добывая огромное количество личной информации, которая может быть использована не по назначению в целях получения финансовой выгоды.

Отчеты пользователей на таких платформах, как Google Play Store, рисуют мрачную картину работы приложения: многочисленные жалобы содержат подробные сведения о преследованиях, запугивании и незаконном сборе личной информации. Приложение неэтично извлекает конфиденциальные пользовательские данные, используя методы, которые включают мониторинг местоположения пользователей и содержимого буфера обмена для сбора важной информации, такой как пароли и данные кредитной карты, без согласия пользователя.

Помимо непосредственных финансовых афер, была отмечена тревожная проблема ребрендинга и продолжения прошлых мошеннических действий другими участниками. Например, переход от ранее идентифицированного "KreditApple" к "KreditPro" и аналогичным приложениям демонстрирует цикл маскировки и уклонения, увековечивающий картину угроз. Изучение их инфраструктуры C2 выявило наличие множества кредитных приложений и административных панелей, отличающихся языковыми вариантами, что усложняет операции хакеров.
#ParsedReport #CompletenessMedium
21-02-2025

Bloody Wolf Evolution: New Targets, New Attacks

https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/

Report completeness: Medium

Actors/Campaigns:
Bloody_wolf

Threats:
Strrat
Netsupportmanager_rat
Spear-phishing_technique
Dead_drop_technique

Geo:
Kazakhstan, Russia, Russian

TTPs:
Tactics: 6
Technics: 0

IOCs:
File: 5
Url: 1
Path: 4
Hash: 4
Domain: 6

Soft:
telegram

Functions:
getFileUrlsFromPastebin

Languages:
java
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Bloody Wolf Evolution: New Targets, New Attacks https://bi.zone/expertise/blog/evolyutsiya-bloody-wolf-novye-tseli-novye-sredstva-ataki/ Report completeness: Medium Actors/Campaigns: Bloody_wolf Threats: Strrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Bloody Wolf теперь использует законный инструмент удаленного администрирования NetSupport вместо вредоносного ПО STRRAT, чтобы избежать обнаружения. Их недавние фишинговые кампании в Казахстане и России скомпрометировали более 400 систем, разместив вредоносные JAR-файлы, которые загружают NetSupport, обеспечивая постоянство и полный доступ к системе.
-----

Bloody Wolf cluster адаптировала свою методологию атаки, заменив вредоносное ПО законным инструментом удаленного администрирования NetSupport, что ознаменовало значительный сдвиг в тактике их работы. Изначально эта группа в значительной степени полагалась на вредоносное ПО STRRAT, но их недавняя деятельность свидетельствует о том, что они уделяют все больше внимания тому, как избежать обнаружения с помощью авторизованных программных средств. Это изменение направлено на снижение вероятности быть перехваченным стандартными мерами безопасности, используя растущее распространение решений удаленного администрирования на рабочих местах, в том числе в организациях Казахстана и России.

Недавние кампании успешно скомпрометировали более 400 систем в Казахстане с помощью фишинговых схем, которые использовали PDF-документы, замаскированные под предупреждения. Эти документы содержали вредоносные ссылки, которые заставляли жертв загружать JAR-файл с именем NCALayerUpdatedRU.jar, который выполнял ряд действий в системе жертвы. Вредоносная программа проверяет наличие определенной папки в каталоге %APPDATA% и, если она отсутствует, создает ее. Затем он загружает различные компоненты программного обеспечения NetSupport по предоставленной ссылке и запускает как update.bat, который запускает клиент NetSupport, так и run.bat, который обеспечивает постоянство, тем самым предоставляя злоумышленникам полный доступ к скомпрометированной системе. Наряду с этим, соответствующие системные данные отправляются в чат-канал Telegram.

Другая аналогичная кампания, нацеленная на российские организации, также включала фишинговые электронные письма, содержащие документы в формате PDF, замаскированные под уведомления о налоговых нарушениях. Жертвам предлагалось загрузить другой вредоносный файл JAR, ReshenieJCP.jar который функционирует как загрузчик и выполняет действия, аналогичные предыдущей вредоносной программе. Это включает в себя проверку наличия указанного каталога, загрузку компонентов NetSupport и выполнение пакетных файлов для обеспечения успешной установки и сохраняемости.

Использование кластером Bloody Wolf NetSupport версии 11.42 подчеркивает их стратегию использования инструментов, которые обычно используются в законных целях, в частности, в ИТ-поддержке и образовательных целях. Эта тактика особенно эффективна, поскольку она узаконивает программное обеспечение, что делает обнаружение более сложным. Кроме того, BI.ZONE Threat Intelligence подчеркивает важность оперативного выявления и нейтрализации таких угроз для защиты сетей от сложных атак, подобных атакам группы Bloody Wolf. Их решения EDR (Endpoint Detection and Response) рекомендуются для активного мониторинга и реагирования на эти новые тактические приемы.
#ParsedReport #CompletenessLow
21-02-2025

Lumma Stealer Malware Thrives as Silent Push Uncovers Unique Patterns in the Infostealer's Domain Clusters

https://www.silentpush.com/blog/lumma-stealer/

Report completeness: Low

Threats:
Lumma_stealer
Clickfix_technique
Sectop_rat

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1071.001, T1204, T1566, T1555.003, T1219

IOCs:
Domain: 13
IP: 1
File: 1

Soft:
Twitter
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Lumma Stealer Malware Thrives as Silent Push Uncovers Unique Patterns in the Infostealer's Domain Clusters https://www.silentpush.com/blog/lumma-stealer/ Report completeness: Low Threats: Lumma_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Lumma Stealer - это вредоносная программа-инфокрад, предназначенная для различных версий ОС Windows, которая компрометирует учетные данные пользователей с помощью методов скрытого распространения, включая вредоносные ссылки на YouTube. Используя модель "Вредоносное ПО как услуга", он облегчает более масштабные атаки и имеет уникальный метод регистрации домена C2, что усложняет обнаружение. Вредоносное ПО часто распространяется с помощью вредоносной рекламы и вредоносного спама, а украденные учетные данные активно публикуются на форумах, что увеличивает риски кражи личных данных и мошенничества.
-----

Lumma Stealer - это сложная вредоносная программа для инфокрадов, впервые обнаруженная на русскоязычных форумах в 2022 году. Она работает по модели "Вредоносное ПО как услуга", что позволяет различным хакерам использовать ее. Вредоносная программа извлекает конфиденциальную информацию, такую как учетные данные для входа в систему, финансовые данные и данные криптовалютного кошелька, из зараженных систем Windows.

В инфраструктуре управления и контроля (C2) используется особый метод регистрации доменов, позволяющий быстро создавать кластеры из 10-20 доменов, часто с помощью автоматизированных процессов, что усложняет усилия по обнаружению. Недавние атаки связаны с распространением вредоносных ссылок на YouTube, зараженных видеофайлов и комментариев.

Lumma Stealer имеет склонность к внедрению программ-вымогателей и шпионским операциям. Все чаще используется вредоносная реклама и вредоносный спам, включая попытки фишинга с помощью поддельных механизмов проверки капчи Cloudflare. Скомпрометированные логи с украденными парами логин-пароль широко публикуются на хакерских форумах, что способствует дальнейшему использованию и краже личных данных.

Исследователи в области безопасности создали уникальные отпечатки пальцев для инфраструктуры Lumma Stealer, проанализировав вспомогательный контент для отслеживания доменов C2. Антивирусные системы часто не могут своевременно распознать эти домены, что подчеркивает необходимость надежной превентивной разведки.
#ParsedReport #CompletenessHigh
21-02-2025

Angry Likho: Old beasts in a new forest

https://securelist.com/angry-likho-apt-attacks-with-lumma-stealer/115663/

Report completeness: High

Actors/Campaigns:
Sticky_werewolf
Core_werewolf

Threats:
Spear-phishing_technique
Trojan.win32.generic
Lumma_stealer
Anydesk_tool

Industry:
Government, Financial

Geo:
Belarus, Russia, Russian

ChatGPT TTPs:
do not use without manual check
T1566.001, T1055, T1027, T1497.001, T1219, T1555.002

IOCs:
File: 8
Url: 1
Domain: 17
Hash: 37

Soft:
Chrome, Chromium, Kometa, Vivaldi, Opera, Opera GX, Mozilla Firefox, Waterfox, KeePass

Wallets:
metamask

Crypto:
binance, ethereum

Algorithms:
base64

Win API:
SetErrorMode

Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessHigh 21-02-2025 Angry Likho: Old beasts in a new forest https://securelist.com/angry-likho-apt-attacks-with-lumma-stealer/115663/ Report completeness: High Actors/Campaigns: Sticky_werewolf Core_werewolf Threats: Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Angry Likho, или Sticky Werewolf, - это группа APT, использующая фишинг-атаки против российских государственных служащих. Их основной вредоносной программой является FrameworkSurvivor.exe, которая внедряет троянскую программу Lumma для кражи конфиденциальных данных. Недавняя активность свидетельствует о возобновлении атак с использованием сложных методов уклонения.
-----

Angry Likho, также известные как Sticky Werewolf, - это группа APT, которая находится под наблюдением с 2023 года и тесно связана с другой группой, Awaken Likho, в рамках кластера вредоносной активности Likho. Эта группа использует целенаправленный подход, ориентируясь на сотрудников крупных организаций, в том числе государственных учреждений и их подрядчиков, в основном в России и Беларуси. Злоумышленники обычно используют методы фишинга в качестве первоначального направления, отправляя электронные письма с вредоносными вложениями, замаскированными под приглашения на видеоконференции. Одна из обнаруженных атак была связана с использованием вредоносного архива RAR, который содержал файлы LNK и законный документ-приманку, полностью совпадавший с содержанием электронного письма.

Известный имплантат, связанный с Angry Likho, идентифицирован как FrameworkSurvivor.exe, который использует метод самораспаковывающегося архива с использованием системы установки Nullsoft Scriptable. В этом конкретном имплантате используется сценарий установки, который запускает легитимный интерпретатор AutoIt, а основная вредоносная логика встроена в скомпилированный сценарий AU3. Скрипт AU3 предназначен для того, чтобы избежать обнаружения, проверяя индикаторы, связанные с виртуальными средами, используемыми исследователями безопасности. При обнаружении таких индикаторов выполнение скрипта может быть прекращено или отложено, что свидетельствует о глубоком понимании возможных настроек исследования. Такое поведение указывает на преемственность в технике, поскольку аналогичные проверки наблюдались в предыдущих кампаниях Awaken Likho.

При дальнейшем анализе скрипт AU3 в конечном итоге вводит вредоносную полезную нагрузку в процесс AutoIt. Было обнаружено, что сама полезная нагрузка представляет собой троян-похититель Lumma, который умеет собирать конфиденциальную информацию, включая сохраненные в браузере учетные данные, файлы cookie и финансовую информацию из широкого спектра веб-браузеров и криптовалютных кошельков. Группа использовала несколько командных серверов, что позволило идентифицировать более 60 вредоносных имплантатов, что свидетельствует о масштабах и постоянстве их операций.

По состоянию на январь 2025 года анализ показателей выявил всплеск активности Angry Likho, что согласуется с сообщениями о новых волнах нападений на горизонте. В этих атаках по-прежнему используются аналогичные методы, при этом полезная нагрузка часто заключается в, казалось бы, безобидных файлах, таких как изображения, что еще раз демонстрирует изощренность этих хакеров. Основные цели остаются неизменными: удаление конфиденциальных данных и поддержание контроля над скомпрометированными системами с помощью утилит удаленного администрирования.

Мониторинг телеметрических данных отражает сотни жертв в российских фирмах-мишенях, а документы-приманки специально разработаны для того, чтобы вызвать резонанс в правительственных кругах. Имеющиеся данные свидетельствуют о высокой степени уверенности в том, что эти операции проводились компанией Angry Likho, учитывая сходство инфраструктуры атак, дизайна имплантатов и методов обфускации в их кампаниях. Такое упорное использование фишинговых сообщений электронной почты в качестве основного средства атаки подчеркивает необходимость укрепления организациями своих систем безопасности с помощью надежных средств обнаружения угроз и упреждающего реагирования на инциденты для устранения таких постоянных угроз.
#ParsedReport #CompletenessMedium
21-02-2025

Cybercrooks Are Using Fake Job Listings to Steal Crypto

https://hackernoon.com/cybercrooks-are-using-fake-job-listings-to-steal-crypto

Report completeness: Medium

Victims:
Job seekers, Software developers

Industry:
Financial

Geo:
Dprk

ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1105, T1071.001, T1555, T1567.001, T1036

IOCs:
File: 18
Domain: 35
Hash: 14
Url: 2

Soft:
Chrome, discord, sudo, curl, macOS, Google Chrome, Dropbox, Linux, chromium

Wallets:
metamask, trezor

Algorithms:
pbkdf2, zip, sha1, sha256

Functions:
MakeMsg, getUserdataDir

Win API:
decompress

Languages:
golang, javascript, swift

Platforms:
arm, apple, intel, cross-platform

Links:
https://github.com/golang/go?ref=hackernoon.com
https://gist.github.com/mikeypaws/5831488cd8668ac241283e8b9b88d5ce?ref=hackernoon.com
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Cybercrooks Are Using Fake Job Listings to Steal Crypto https://hackernoon.com/cybercrooks-are-using-fake-job-listings-to-steal-crypto Report completeness: Medium Victims: Job seekers, Software developers Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберкампания нацелена на соискателей работы с помощью поддельных сайтов для проведения собеседований, чтобы распространить упрощенный бэкдор, который перехватывает разрешения MetaMask, рискуя кражей криптовалюты. Вредоносное ПО является кроссплатформенным, позволяет удаленно выполнять команды и собирает конфиденциальную информацию для дальнейшей эксплуатации.
-----

Активная киберкампания нацелена на лиц, ищущих работу, с помощью поддельных веб-сайтов для собеседований. Вредоносное ПО представляет собой простой бэкдор, в котором отсутствуют сложные методы обфускации. Этот бэкдор перехватывает разрешения от связанного с криптовалютой расширения Chrome MetaMask, создавая угрозу для цифровых кошельков жертв. Отслеживание кампании началось 9 октября 2024 года, когда бэкдор стал представлять серьезную угрозу. Вредоносное ПО позволяет удаленно выполнять команды с помощью серверов управления (C2). В первую очередь он нацелен на разработчиков программного обеспечения, ищущих работу в блокчейн-компаниях, и первоначально распространяется через рекрутеров, выдающих себя за людей, на таких платформах, как LinkedIn и сайты фрилансеров. Распространение происходит через новые домены, на которых размещены поддельные сайты для собеседований, а серверы в основном расположены в Соединенных Штатах. Жертв часто обманывают, заставляя выполнить JavaScript-код, который загружает бэкдор. Вредоносная программа является кроссплатформенной и работает на macOS, Linux и Windows. Полезная нагрузка содержит не запутанный исходный код и двоичный файл Go, что облегчает быстрый анализ. Бэкдор инициализируется после распаковки ZIP-архива, генерирует уникальный идентификатор рабочей станции жертвы и готовится к взаимодействию с сервером C2. Он собирает конфиденциальную информацию, включая сведения об операционной системе и учетные данные пользователя, которые могут быть отправлены злоумышленникам через сервер C2. Бэкдор может выдавать произвольные команды, что указывает на потенциальную возможность постоянного доступа и кражи данных. Использование MetaMask имеет решающее значение из-за его обширных разрешений, которые могут позволить перехват транзакций и манипулирование конфиденциальной информацией. Он получает доступ к учетным данным, хранящимся в локальном хранилище, и системным связям ключей, что расширяет возможности по удалению данных. Постоянный характер кампании предполагает постоянное внимание к поиску работы среди лиц, ищущих работу, и потенциальную разработку тактики в будущих операциях.
#ParsedReport #CompletenessMedium
21-02-2025

ACRStealer Infostealer Exploiting Google Docs as C2

https://asec.ahnlab.com/en/86390/

Report completeness: Medium

Threats:
Acr_stealer
Lumma_stealer
Vidar_stealer
Dead_drop_technique
Anydesk_tool

Industry:
Petroleum

ChatGPT TTPs:
do not use without manual check
T1071.001, T1027, T1041

IOCs:
Coin: 10
Hash: 5
Url: 5
Domain: 5

Soft:
Steam, Chrome, Chrome SxS, Chrome, Chrome Canary, Epic Privacy Browser, Vivaldi, 360Browser, CocCoc, Orbitum, Torch, have more...

Wallets:
electrum, anoncoin, bbqcoin, florincoin, freicoin, goldcoin, iocoin, electron_cash, multidoge, jaxx, have more...

Crypto:
binance, ethereum, litecoin, megacoin, mincoin, namecoin, primecoin, terracoin, yacoin, dogecoin, have more...

Algorithms:
zip, sha2, base64, xor
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 ACRStealer Infostealer Exploiting Google Docs as C2 https://asec.ahnlab.com/en/86390/ Report completeness: Medium Threats: Acr_stealer Lumma_stealer Vidar_stealer Dead_drop_technique Anydesk_tool Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ACRStealer, вредоносная программа для инфокрадов, замаскированная под нелегальное программное обеспечение, получила все большее распространение и использует средство распознавания скрытых данных для связи C2 через законные веб-сервисы. Он извлекает конфиденциальные данные, включая информацию о браузере и файлы криптовалютного кошелька, и преобразует их в сжатые ZIP-файлы, создавая значительные риски для пользователей, загружающих их из ненадежных источников.
-----

Аналитический центр безопасности AhnLab (ASEC) обнаружил растущее распространение ACRStealer, вредоносного ПО для инфокрадов, которое маскируется под нелегальное программное обеспечение, такое как взломы и кейгены. Несмотря на то, что ACRStealer был впервые обнаружен около года назад и его распространение было минимальным, в последние месяцы его распространенность значительно возросла. Примечательным моментом является методология его работы, в которой используется технология распознавания скрытых данных (DDR) для инфраструктуры командования и контроля (C2). ACRStealer использует законные веб—сервисы в качестве промежуточных C2s - ранее он использовал такие платформы, как Steam, а совсем недавно включил Google Docs. При такой настройке хакеры кодируют фактический домен C2 в Base64 на определенной странице, к которой вредоносная программа обращается для декодирования и получения реального адреса C2, необходимого для ее работы.

Вредоносная программа демонстрирует адаптивный подход к передаче данных C2, поскольку она постоянно меняет расположение и форматы строк C2, вводимых на этих промежуточных платформах. В прошлых случаях эти строки были видны на странице, однако теперь они скрыты в сводках страниц, что позволяет избежать случайного просмотра и полагаться на неспособность пользователей распознать их присутствие.

Как только ACRStealer извлекает домен C2, он объединяет его с идентификатором UUID, жестко закодированным в образце вредоносной программы, чтобы сгенерировать конкретный URL-адрес для загрузки зашифрованных данных конфигурации. Конфигурационный файл, который управляет поведением вредоносного ПО, содержит множество целевой информации, включая данные браузера, файлы криптовалютного кошелька, учетные данные FTP-сервера и другие конфиденциальные данные приложений, таких как программы чата и менеджеры паролей. Такое разнообразие указывает на широкий спектр целевых объектов.

Процесс эксфильтрации управляется таким образом, что позволяет сжимать украденные данные в ZIP-файлы, которые затем передаются на сервер C2. ACRStealer продемонстрировал свою способность собирать конфиденциальные данные из многочисленных браузеров и приложений на различных платформах, включая таких крупных игроков, как Chrome, Firefox и различные приложения для криптовалютных кошельков. Пользователи этих приложений подвергаются особому риску, особенно если они загружают потенциально вредоносное программное обеспечение из ненадежных источников.