CTT Report Hub
3.43K subscribers
9.94K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Cybercrooks Are Using Fake Job Listings to Steal Crypto https://hackernoon.com/cybercrooks-are-using-fake-job-listings-to-steal-crypto Report completeness: Medium Victims: Job seekers, Software developers Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберкампания нацелена на соискателей работы с помощью поддельных сайтов для проведения собеседований, чтобы распространить упрощенный бэкдор, который перехватывает разрешения MetaMask, рискуя кражей криптовалюты. Вредоносное ПО является кроссплатформенным, позволяет удаленно выполнять команды и собирает конфиденциальную информацию для дальнейшей эксплуатации.
-----

Активная киберкампания нацелена на лиц, ищущих работу, с помощью поддельных веб-сайтов для собеседований. Вредоносное ПО представляет собой простой бэкдор, в котором отсутствуют сложные методы обфускации. Этот бэкдор перехватывает разрешения от связанного с криптовалютой расширения Chrome MetaMask, создавая угрозу для цифровых кошельков жертв. Отслеживание кампании началось 9 октября 2024 года, когда бэкдор стал представлять серьезную угрозу. Вредоносное ПО позволяет удаленно выполнять команды с помощью серверов управления (C2). В первую очередь он нацелен на разработчиков программного обеспечения, ищущих работу в блокчейн-компаниях, и первоначально распространяется через рекрутеров, выдающих себя за людей, на таких платформах, как LinkedIn и сайты фрилансеров. Распространение происходит через новые домены, на которых размещены поддельные сайты для собеседований, а серверы в основном расположены в Соединенных Штатах. Жертв часто обманывают, заставляя выполнить JavaScript-код, который загружает бэкдор. Вредоносная программа является кроссплатформенной и работает на macOS, Linux и Windows. Полезная нагрузка содержит не запутанный исходный код и двоичный файл Go, что облегчает быстрый анализ. Бэкдор инициализируется после распаковки ZIP-архива, генерирует уникальный идентификатор рабочей станции жертвы и готовится к взаимодействию с сервером C2. Он собирает конфиденциальную информацию, включая сведения об операционной системе и учетные данные пользователя, которые могут быть отправлены злоумышленникам через сервер C2. Бэкдор может выдавать произвольные команды, что указывает на потенциальную возможность постоянного доступа и кражи данных. Использование MetaMask имеет решающее значение из-за его обширных разрешений, которые могут позволить перехват транзакций и манипулирование конфиденциальной информацией. Он получает доступ к учетным данным, хранящимся в локальном хранилище, и системным связям ключей, что расширяет возможности по удалению данных. Постоянный характер кампании предполагает постоянное внимание к поиску работы среди лиц, ищущих работу, и потенциальную разработку тактики в будущих операциях.
#ParsedReport #CompletenessMedium
21-02-2025

ACRStealer Infostealer Exploiting Google Docs as C2

https://asec.ahnlab.com/en/86390/

Report completeness: Medium

Threats:
Acr_stealer
Lumma_stealer
Vidar_stealer
Dead_drop_technique
Anydesk_tool

Industry:
Petroleum

ChatGPT TTPs:
do not use without manual check
T1071.001, T1027, T1041

IOCs:
Coin: 10
Hash: 5
Url: 5
Domain: 5

Soft:
Steam, Chrome, Chrome SxS, Chrome, Chrome Canary, Epic Privacy Browser, Vivaldi, 360Browser, CocCoc, Orbitum, Torch, have more...

Wallets:
electrum, anoncoin, bbqcoin, florincoin, freicoin, goldcoin, iocoin, electron_cash, multidoge, jaxx, have more...

Crypto:
binance, ethereum, litecoin, megacoin, mincoin, namecoin, primecoin, terracoin, yacoin, dogecoin, have more...

Algorithms:
zip, sha2, base64, xor
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 ACRStealer Infostealer Exploiting Google Docs as C2 https://asec.ahnlab.com/en/86390/ Report completeness: Medium Threats: Acr_stealer Lumma_stealer Vidar_stealer Dead_drop_technique Anydesk_tool Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ACRStealer, вредоносная программа для инфокрадов, замаскированная под нелегальное программное обеспечение, получила все большее распространение и использует средство распознавания скрытых данных для связи C2 через законные веб-сервисы. Он извлекает конфиденциальные данные, включая информацию о браузере и файлы криптовалютного кошелька, и преобразует их в сжатые ZIP-файлы, создавая значительные риски для пользователей, загружающих их из ненадежных источников.
-----

Аналитический центр безопасности AhnLab (ASEC) обнаружил растущее распространение ACRStealer, вредоносного ПО для инфокрадов, которое маскируется под нелегальное программное обеспечение, такое как взломы и кейгены. Несмотря на то, что ACRStealer был впервые обнаружен около года назад и его распространение было минимальным, в последние месяцы его распространенность значительно возросла. Примечательным моментом является методология его работы, в которой используется технология распознавания скрытых данных (DDR) для инфраструктуры командования и контроля (C2). ACRStealer использует законные веб—сервисы в качестве промежуточных C2s - ранее он использовал такие платформы, как Steam, а совсем недавно включил Google Docs. При такой настройке хакеры кодируют фактический домен C2 в Base64 на определенной странице, к которой вредоносная программа обращается для декодирования и получения реального адреса C2, необходимого для ее работы.

Вредоносная программа демонстрирует адаптивный подход к передаче данных C2, поскольку она постоянно меняет расположение и форматы строк C2, вводимых на этих промежуточных платформах. В прошлых случаях эти строки были видны на странице, однако теперь они скрыты в сводках страниц, что позволяет избежать случайного просмотра и полагаться на неспособность пользователей распознать их присутствие.

Как только ACRStealer извлекает домен C2, он объединяет его с идентификатором UUID, жестко закодированным в образце вредоносной программы, чтобы сгенерировать конкретный URL-адрес для загрузки зашифрованных данных конфигурации. Конфигурационный файл, который управляет поведением вредоносного ПО, содержит множество целевой информации, включая данные браузера, файлы криптовалютного кошелька, учетные данные FTP-сервера и другие конфиденциальные данные приложений, таких как программы чата и менеджеры паролей. Такое разнообразие указывает на широкий спектр целевых объектов.

Процесс эксфильтрации управляется таким образом, что позволяет сжимать украденные данные в ZIP-файлы, которые затем передаются на сервер C2. ACRStealer продемонстрировал свою способность собирать конфиденциальные данные из многочисленных браузеров и приложений на различных платформах, включая таких крупных игроков, как Chrome, Firefox и различные приложения для криптовалютных кошельков. Пользователи этих приложений подвергаются особому риску, особенно если они загружают потенциально вредоносное программное обеспечение из ненадежных источников.
#ParsedReport #CompletenessMedium
21-02-2025

Operation Martech Mayhem

https://securityscorecard.com/wp-content/uploads/2025/02/Operation-Marstech-Mayhem-Report_021025_03.pdf

Report completeness: Medium

Actors/Campaigns:
Martech
Lazarus
Phantom_circuit
Operation_99

Threats:
Marstech
Nmap_tool
Supply_chain_technique

Victims:
Developers, Crypto wallet holders

Industry:
Financial

Geo:
North korea

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1059.007, T1071.001, T1082, T1083, T1041, T1195

IOCs:
Url: 4
IP: 3
File: 9

Soft:
Node.js, macOS, Linux

Wallets:
metamask, exodus_wallet

Algorithms:
xor, base64

Functions:
ak, getGlobal

Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Operation Martech Mayhem https://securityscorecard.com/wp-content/uploads/2025/02/Operation-Marstech-Mayhem-Report_021025_03.pdf Report completeness: Medium Actors/Campaigns: Martech Lazarus Phantom_circuit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая вредоносная программа Lazarus Group, "Marstech1", нацелена на разработчиков и пользователей криптовалютных кошельков, используя продвинутый Node.js Сервер C2 на порту 3000. Он использует методы обфускации и скрытой фильтрации данных, специально предназначенные для браузеров на базе Chromium и расширения MetaMask для сбора и отправки конфиденциальных пользовательских данных.
-----

Группа компаний Lazarus недавно усовершенствовала свои методы кибератак, внедрив сложную вредоносную программу, известную как "Marstech1". Этот новый имплантат представляет собой значительный отход от предыдущих вредоносных программ, использовавшихся в предыдущих операциях, таких как Operation 99 и Operation Phantom Circuit, демонстрируя заметные функциональные улучшения и целенаправленную ориентацию на разработчиков и пользователей криптовалютных кошельков.

С момента своего появления в конце декабря 2024 года Marstech1 подвергался лишь ограниченным целенаправленным атакам. Этот имплантат поставляется через новый сервер управления (C2), который работает через порт 3000, в отличие от предыдущих операций, в которых использовались порты 1224 и 1245. Сервер C2 работает на платформе Node.js Express, отличающейся по структуре и тактике от своих предшественников. Вредоносная программа состоит из встроенного JavaScript-кода с обфускацией и дополнительных модификаций, предназначенных для улучшения маскировки и уклонения от обнаружения.

В имплантатах Marstech используются передовые методы обфускации, включая кодирование по стандарту Base85 в сочетании с расшифровкой методом исключения, что делает код нечитаемым и трудным для анализа. В этой сложной схеме кодирования для операций исключения используется ключ, повторяющийся каждые восемь байт, чтобы скрыть реальную функциональность имплантата. Работа имплантата GJS Marstech в основном направлена на разведку, сбор системных данных, таких как тип операционной системы и информация о пользовательском каталоге, для оценки среды хостинга.

Вредоносная программа специально нацелена на браузеры на базе Chromium, чтобы манипулировать файлами конфигурации, в частности, затрагивая пользователей расширения MetaMask, популярного криптовалютного кошелька. После развертывания Marstech1 сканирует систему на наличие установленных криптовалютных кошельков, таких как Exodus и Atomic, для извлечения конфиденциальной информации. Процесс включает в себя упаковку извлеченных данных с временными метками и идентификаторами в структурированную полезную нагрузку, которая отправляется на сервер C2 с помощью динамически создаваемого HTTP POST-запроса. Эта передача данных осуществляется скрытно, с использованием кодировки Base64, чтобы скрыть целевой URL.

Кроме того, Marstech1 использует методы предотвращения обнаружения и анализа путем перехвата консольных методов, что затрудняет традиционное ведение журнала и отладку. Способность вредоносного ПО интегрироваться в законные репозитории GitHub еще больше повышает риск, позволяя ему распространяться через надежные программные пакеты в секторе криптовалют и web3.

Внедрение имплантата Marstech демонстрирует тревожную эволюцию атак на цепочки поставок Lazarus Group, демонстрируя их способность к оперативной скрытности и адаптивности. Этот новый подход усложняет обнаружение и подчеркивает постоянное совершенствование тактики, используемой против уязвимостей в современных цепочках поставок программного обеспечения. Такие разработки подчеркивают острую необходимость в повышенной бдительности, превентивных мерах безопасности и надежной аналитике угроз для управления рисками, создаваемыми сложными вредоносными программами, такими как Marstech1.
#ParsedReport #CompletenessHigh
21-02-2025

RevivalStone: Winnti Group's attack campaign targeting Japanese organizations

https://www.lac.co.jp/lacwatch/report/20250213_004283.html

Report completeness: High

Actors/Campaigns:
Winnti (motivation: cyber_espionage)
Scorpion
Cuckoobees
I-soon_leak

Threats:
Chinachopper
Behinder
Sqlmap_tool
Unapimon
Dll_hijacking_technique
Dllsearchorder_hijacking_technique
Netstat_tool
Privatelog
Deploylog
Winnkit
Treadstone

Industry:
Government, Entertainment, Energy

Geo:
Japanese, Asia, Japan, Chinese, German, China, Asia-pacific, Taiwan

TTPs:
Tactics: 8
Technics: 24

IOCs:
File: 18
Hash: 7

Soft:
Windows Service, fsutil, Linux, Windows Security

Algorithms:
aes, xor, sha256, des, rc4, chacha20

Functions:
Rootkit, NdisRegisterProtocolDriver, RAT

Win API:
GetInterfaceInfo, GetIPNetTable, Beep, DeviceIoControl

Languages:
php, python

YARA: Found
SIGMA: Found

Links:
https://translate.google.com/website?sl=auto&tl=en&hl=en-US&client=webapp&u=https://github.com/rebeyond/Behinder
CTT Report Hub
#ParsedReport #CompletenessHigh 21-02-2025 RevivalStone: Winnti Group's attack campaign targeting Japanese organizations https://www.lac.co.jp/lacwatch/report/20250213_004283.html Report completeness: High Actors/Campaigns: Winnti (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская группа Winnti, базирующаяся в Китае, изменила свою тактику и теперь нацелена на производственный и энергетический секторы с помощью своей вредоносной программы "Winnti v5.0" в рамках кампании "RevivalStone". Их методы включают в себя взлом законных системных файлов, использование руткита для манипулирования коммуникациями и использование расширенной системы обфускации, позволяющей избежать обнаружения. Они используют различные инструменты, такие как Winnti RAT, и используют уязвимости в службах Windows, подчеркивая необходимость тщательного мониторинга и адаптивных мер безопасности.
-----

Winnti Group - хакерская группа из Китая, действующая примерно с 2010 года, первоначально нацеленная на игровую индустрию, а теперь сосредоточенная на организациях, занимающихся интеллектуальной собственностью. Они классифицируются как подгруппа APT41, связанная с частными подрядчиками китайского правительства. Группа использует вредоносное ПО Winnti, отличающееся уникальной архитектурой руткитов для скрытой связи и использующее действительные цифровые сертификаты. В марте 2024 года они запустили "RevivalStone", нацеленный на японские компании в производственном, материальном и энергетическом секторах с помощью новой версии своей вредоносной программы Winnti v5.0.

Процесс их выполнения включает в себя захват законных системных файлов с использованием библиотек DLL и сложных механизмов обфускации, чтобы избежать обнаружения. Пакет вредоносных программ включает Winnti Loader, Winnti RAT и Winnti Rootkit, которые используют службу Windows "SessionEnv" для замены вредоносных библиотек и выполняются с помощью специальных записей реестра и зашифрованных полезных данных. Winnti RAT управляет передачей данных по протоколу TCP/IP, используя поддельный драйвер протокола NDIS, подписанный тайваньским производителем с истекшим сроком действия сертификата.

Ключевые механизмы атаки включают в себя универсальные варианты веб-команд, такие как China Chopper и Behinder, для удаленного выполнения команд и манипулирования файлами. В кампании RevivalStone используются передовые методы, такие как расшифровка зашифрованных DAT-файлов в памяти на основе системных атрибутов. Winnti RAT передает команды и ответы с помощью механизма волшебных пакетов, запускаемого при определенных условиях.

В последних версиях вредоносного ПО Winnti используются продвинутые тактики обфускации и уклонения от использования, позволяющие обойти средства обнаружения конечных точек и реагирования на них (EDR), хотя для обнаружения угроз остаются идентифицируемые следы, такие как записи в реестре и несанкционированные изменения в сервисах. Winnti Group продолжает совершенствовать свои инструменты, что приводит к необходимости тщательного мониторинга, управления исправлениями и анализа поведения потенциальных жертв.
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Title of the text Beware of North Korean Hacking Group Spear Phishing Attacks Disguised as Business Emails! Malware Analysis Report by Pill 4 2025. 2. 13. 18:05 https://blog.alyac.co.kr/5526 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе недавних фишинговых атак были использованы мошеннические электронные письма для доставки вредоносного по PebbleDash, бэкдора, связанного с северокорейскими хакерами Lazarus и Kimsuky. Вредоносное ПО запускается при открытии PIF-файла и устанавливает связь C2 для передачи вредоносных команд.
-----

Были выявлены недавние фишинговые атаки, нацеленные на корпоративных пользователей, в ходе которых использовались мошеннические деловые электронные письма для обмана получателей. В ходе этих атак имя отправителя было изменено, чтобы создать ложное впечатление, и были отправлены целевые электронные письма с запросом "Отчета о периодической проверке" и "Запроса цены на ноутбук". Каждое из этих вредоносных электронных писем содержало сжатый файл в формате EGG, который включал в себя PIF-файл, предназначенный для выполнения вредоносных действий после открытия.

PIF-файл с именем IconCache.tmp.pif был идентифицирован как вредоносная программа PebbleDash, представляющая собой разновидность вредоносного ПО с бэкдором. После выполнения PebbleDash устанавливает соединение с сервером управления (C2), указанным злоумышленником, что позволяет выполнять различные команды, такие как загрузка, выгрузка и выполнение файлов, контролируемых злоумышленником. Сервер C2, по-видимому, был взломан с использованием веб-оболочки, что указывает на предшествующие атаки.

Интересно, что PebbleDash ассоциируется в первую очередь с группой Lazarus, известной хакерской группой, подозреваемой в связях с Северной Кореей. Однако в последнее время все чаще наблюдаются атаки, приписываемые группе Kimsuky, еще одному действующему лицу, которое, как полагают, действует из Северной Кореи. Обнаруженная на C2 веб-оболочка, доступ к которой осуществлялся с помощью вредоносного ПО, соответствовала тем, которые ранее использовались группой Kimsuky, что подтверждает связь с этим конкретным хакером.

В настоящее время решения для обеспечения безопасности, такие как Al Yak, распознают вредоносное ПО под названием Trojan.Agent.256512A. Эта связь с группой Kimsuky указывает на потенциальное изменение тактики или совместного использования вредоносных ресурсов северокорейскими хакерами, что требует дальнейшего расследования и анализа связей, чтобы полностью понять последствия и оперативные стратегии, применяемые в этой хакерской среде. Поскольку угрозы такого рода становятся все более изощренными, корпоративным пользователям настоятельно рекомендуется сохранять бдительность в отношении подобной тактики обмана при переписке по электронной почте.
#ParsedReport #CompletenessMedium
21-02-2025

APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware

https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/

Report completeness: Medium

Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)

Threats:
Rokrat
Process_hollowing_technique
Supply_chain_technique
Acr_stealer
Darcula_tool
Clop

Victims:
Government personnel, Corporations, Northwestern polytechnical university

Industry:
Military, Chemical, Telco, Healthcare, Education, Aerospace, Government

Geo:
Korean, Korea, Asia, North korean, North korea, China, Chinese

ChatGPT TTPs:
do not use without manual check
T1566.002, T1059.001, T1055.012, T1027.002, T1070.004

IOCs:
File: 1
Hash: 2

Algorithms:
xor, zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейский хакер APT-C-28 (ScarCruft) использует передовые методы вредоносного ПО без файлов, в первую очередь RokRat RAT, для обработки правительственных и корпоративных данных в Южной Корее. Недавние усовершенствования позволяют ИТ-отделам встраивать вредоносные программы в фишинговые электронные письма, сводя к минимуму зависимость от внешних серверов и избегая обнаружения с помощью мер по борьбе с криминалистикой и раскрытию процессов. Это изменение поддерживает текущие усилия по шпионажу в условиях растущей геополитической напряженности.
-----

APT-C-28, также известная как ScarCruft или APT37, является связанной с Северной Кореей группой кибершпионажа, действующей с 2012 года. Группа использует механизмы беспроигрышной доставки вредоносных программ, в основном используя инструмент удаленного доступа RokRat (RAT), для атаки на правительственный персонал и корпорации в Южной Корее и других азиатских странах. RokRat имеет решающее значение для кражи конфиденциальных военных, экономических и политических данных.

Примерно с 2016 года RokRat служит основным инструментом группы для постоянного взлома сети и извлечения данных. Недавние операции показывают переход от обновлений полезной нагрузки на основе облачных сервисов к внедрению вредоносных компонентов во вложения фишинговой электронной почты. В версии RokRat 2024 года представлены усовершенствованные методы обхода, включающие зашифрованный шелл-код в вредоносные файлы LNK, чтобы уменьшить связь с помеченными внешними серверами.

Злоумышленники запускают операции с настраиваемыми фишинговыми электронными письмами, используя ZIP-вложения с файлами LNK, замаскированными под соответствующие официальные документы. При запуске файла LNK запускаются сценарии PowerShell, которые извлекают встроенные файлы, используя расшифровку в памяти, чтобы избежать обнаружения. Вредоносная программа теперь включает в себя расширенные возможности защиты от криминалистики, такие как удаление записей запуска и разделов реестра.

RokRat оснащен модульными командами извлечения полезной нагрузки, позволяющими корректировать атаки в режиме реального времени, и использует методы взлома процессов для внедрения вредоносного ПО в законные процессы, такие как explorer.exe. Распознаваемые командно-управляющие строки могут помочь в судебном отслеживании в сетевых журналах. Переход к автономной полезной нагрузке является ответом на усиленные меры защиты от вредоносных доменов, в то время как сохранение сходства кода с предыдущими версиями усиливает связь с экосистемой ScarCruft. Кампания отражает нацеленность Северной Кореи на сбор разведывательной информации в условиях геополитической напряженности, нацеленной на организации, участвующие в обеспечении соблюдения санкций и ядерных переговорах.
#ParsedReport #CompletenessLow
23-02-2025

WordPress ClickFix Malware Causes Google Warnings and Infected Computers

https://blog.sucuri.net/2025/02/wordpress-clickfix-malware-causes-google-warnings-and-infected-computers.html

Report completeness: Low

Threats:
Clickfix_technique
Bloat_technique

Victims:
Wordpress websites, Windows os computers

Industry:
Financial, E-commerce

ChatGPT TTPs:
do not use without manual check
T1059.001, T1218.011, T1195

IOCs:
Url: 1
File: 5
Coin: 1

Soft:
WordPress, Windows Powershell, openssl, cPanel

Crypto:
binance, ethereum

Algorithms:
base64

Languages:
powershell, javascript, php