CTT Report Hub
3.43K subscribers
9.94K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
21-02-2025

Operation Martech Mayhem

https://securityscorecard.com/wp-content/uploads/2025/02/Operation-Marstech-Mayhem-Report_021025_03.pdf

Report completeness: Medium

Actors/Campaigns:
Martech
Lazarus
Phantom_circuit
Operation_99

Threats:
Marstech
Nmap_tool
Supply_chain_technique

Victims:
Developers, Crypto wallet holders

Industry:
Financial

Geo:
North korea

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1059.007, T1071.001, T1082, T1083, T1041, T1195

IOCs:
Url: 4
IP: 3
File: 9

Soft:
Node.js, macOS, Linux

Wallets:
metamask, exodus_wallet

Algorithms:
xor, base64

Functions:
ak, getGlobal

Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Operation Martech Mayhem https://securityscorecard.com/wp-content/uploads/2025/02/Operation-Marstech-Mayhem-Report_021025_03.pdf Report completeness: Medium Actors/Campaigns: Martech Lazarus Phantom_circuit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая вредоносная программа Lazarus Group, "Marstech1", нацелена на разработчиков и пользователей криптовалютных кошельков, используя продвинутый Node.js Сервер C2 на порту 3000. Он использует методы обфускации и скрытой фильтрации данных, специально предназначенные для браузеров на базе Chromium и расширения MetaMask для сбора и отправки конфиденциальных пользовательских данных.
-----

Группа компаний Lazarus недавно усовершенствовала свои методы кибератак, внедрив сложную вредоносную программу, известную как "Marstech1". Этот новый имплантат представляет собой значительный отход от предыдущих вредоносных программ, использовавшихся в предыдущих операциях, таких как Operation 99 и Operation Phantom Circuit, демонстрируя заметные функциональные улучшения и целенаправленную ориентацию на разработчиков и пользователей криптовалютных кошельков.

С момента своего появления в конце декабря 2024 года Marstech1 подвергался лишь ограниченным целенаправленным атакам. Этот имплантат поставляется через новый сервер управления (C2), который работает через порт 3000, в отличие от предыдущих операций, в которых использовались порты 1224 и 1245. Сервер C2 работает на платформе Node.js Express, отличающейся по структуре и тактике от своих предшественников. Вредоносная программа состоит из встроенного JavaScript-кода с обфускацией и дополнительных модификаций, предназначенных для улучшения маскировки и уклонения от обнаружения.

В имплантатах Marstech используются передовые методы обфускации, включая кодирование по стандарту Base85 в сочетании с расшифровкой методом исключения, что делает код нечитаемым и трудным для анализа. В этой сложной схеме кодирования для операций исключения используется ключ, повторяющийся каждые восемь байт, чтобы скрыть реальную функциональность имплантата. Работа имплантата GJS Marstech в основном направлена на разведку, сбор системных данных, таких как тип операционной системы и информация о пользовательском каталоге, для оценки среды хостинга.

Вредоносная программа специально нацелена на браузеры на базе Chromium, чтобы манипулировать файлами конфигурации, в частности, затрагивая пользователей расширения MetaMask, популярного криптовалютного кошелька. После развертывания Marstech1 сканирует систему на наличие установленных криптовалютных кошельков, таких как Exodus и Atomic, для извлечения конфиденциальной информации. Процесс включает в себя упаковку извлеченных данных с временными метками и идентификаторами в структурированную полезную нагрузку, которая отправляется на сервер C2 с помощью динамически создаваемого HTTP POST-запроса. Эта передача данных осуществляется скрытно, с использованием кодировки Base64, чтобы скрыть целевой URL.

Кроме того, Marstech1 использует методы предотвращения обнаружения и анализа путем перехвата консольных методов, что затрудняет традиционное ведение журнала и отладку. Способность вредоносного ПО интегрироваться в законные репозитории GitHub еще больше повышает риск, позволяя ему распространяться через надежные программные пакеты в секторе криптовалют и web3.

Внедрение имплантата Marstech демонстрирует тревожную эволюцию атак на цепочки поставок Lazarus Group, демонстрируя их способность к оперативной скрытности и адаптивности. Этот новый подход усложняет обнаружение и подчеркивает постоянное совершенствование тактики, используемой против уязвимостей в современных цепочках поставок программного обеспечения. Такие разработки подчеркивают острую необходимость в повышенной бдительности, превентивных мерах безопасности и надежной аналитике угроз для управления рисками, создаваемыми сложными вредоносными программами, такими как Marstech1.
#ParsedReport #CompletenessHigh
21-02-2025

RevivalStone: Winnti Group's attack campaign targeting Japanese organizations

https://www.lac.co.jp/lacwatch/report/20250213_004283.html

Report completeness: High

Actors/Campaigns:
Winnti (motivation: cyber_espionage)
Scorpion
Cuckoobees
I-soon_leak

Threats:
Chinachopper
Behinder
Sqlmap_tool
Unapimon
Dll_hijacking_technique
Dllsearchorder_hijacking_technique
Netstat_tool
Privatelog
Deploylog
Winnkit
Treadstone

Industry:
Government, Entertainment, Energy

Geo:
Japanese, Asia, Japan, Chinese, German, China, Asia-pacific, Taiwan

TTPs:
Tactics: 8
Technics: 24

IOCs:
File: 18
Hash: 7

Soft:
Windows Service, fsutil, Linux, Windows Security

Algorithms:
aes, xor, sha256, des, rc4, chacha20

Functions:
Rootkit, NdisRegisterProtocolDriver, RAT

Win API:
GetInterfaceInfo, GetIPNetTable, Beep, DeviceIoControl

Languages:
php, python

YARA: Found
SIGMA: Found

Links:
https://translate.google.com/website?sl=auto&tl=en&hl=en-US&client=webapp&u=https://github.com/rebeyond/Behinder
CTT Report Hub
#ParsedReport #CompletenessHigh 21-02-2025 RevivalStone: Winnti Group's attack campaign targeting Japanese organizations https://www.lac.co.jp/lacwatch/report/20250213_004283.html Report completeness: High Actors/Campaigns: Winnti (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская группа Winnti, базирующаяся в Китае, изменила свою тактику и теперь нацелена на производственный и энергетический секторы с помощью своей вредоносной программы "Winnti v5.0" в рамках кампании "RevivalStone". Их методы включают в себя взлом законных системных файлов, использование руткита для манипулирования коммуникациями и использование расширенной системы обфускации, позволяющей избежать обнаружения. Они используют различные инструменты, такие как Winnti RAT, и используют уязвимости в службах Windows, подчеркивая необходимость тщательного мониторинга и адаптивных мер безопасности.
-----

Winnti Group - хакерская группа из Китая, действующая примерно с 2010 года, первоначально нацеленная на игровую индустрию, а теперь сосредоточенная на организациях, занимающихся интеллектуальной собственностью. Они классифицируются как подгруппа APT41, связанная с частными подрядчиками китайского правительства. Группа использует вредоносное ПО Winnti, отличающееся уникальной архитектурой руткитов для скрытой связи и использующее действительные цифровые сертификаты. В марте 2024 года они запустили "RevivalStone", нацеленный на японские компании в производственном, материальном и энергетическом секторах с помощью новой версии своей вредоносной программы Winnti v5.0.

Процесс их выполнения включает в себя захват законных системных файлов с использованием библиотек DLL и сложных механизмов обфускации, чтобы избежать обнаружения. Пакет вредоносных программ включает Winnti Loader, Winnti RAT и Winnti Rootkit, которые используют службу Windows "SessionEnv" для замены вредоносных библиотек и выполняются с помощью специальных записей реестра и зашифрованных полезных данных. Winnti RAT управляет передачей данных по протоколу TCP/IP, используя поддельный драйвер протокола NDIS, подписанный тайваньским производителем с истекшим сроком действия сертификата.

Ключевые механизмы атаки включают в себя универсальные варианты веб-команд, такие как China Chopper и Behinder, для удаленного выполнения команд и манипулирования файлами. В кампании RevivalStone используются передовые методы, такие как расшифровка зашифрованных DAT-файлов в памяти на основе системных атрибутов. Winnti RAT передает команды и ответы с помощью механизма волшебных пакетов, запускаемого при определенных условиях.

В последних версиях вредоносного ПО Winnti используются продвинутые тактики обфускации и уклонения от использования, позволяющие обойти средства обнаружения конечных точек и реагирования на них (EDR), хотя для обнаружения угроз остаются идентифицируемые следы, такие как записи в реестре и несанкционированные изменения в сервисах. Winnti Group продолжает совершенствовать свои инструменты, что приводит к необходимости тщательного мониторинга, управления исправлениями и анализа поведения потенциальных жертв.
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Title of the text Beware of North Korean Hacking Group Spear Phishing Attacks Disguised as Business Emails! Malware Analysis Report by Pill 4 2025. 2. 13. 18:05 https://blog.alyac.co.kr/5526 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе недавних фишинговых атак были использованы мошеннические электронные письма для доставки вредоносного по PebbleDash, бэкдора, связанного с северокорейскими хакерами Lazarus и Kimsuky. Вредоносное ПО запускается при открытии PIF-файла и устанавливает связь C2 для передачи вредоносных команд.
-----

Были выявлены недавние фишинговые атаки, нацеленные на корпоративных пользователей, в ходе которых использовались мошеннические деловые электронные письма для обмана получателей. В ходе этих атак имя отправителя было изменено, чтобы создать ложное впечатление, и были отправлены целевые электронные письма с запросом "Отчета о периодической проверке" и "Запроса цены на ноутбук". Каждое из этих вредоносных электронных писем содержало сжатый файл в формате EGG, который включал в себя PIF-файл, предназначенный для выполнения вредоносных действий после открытия.

PIF-файл с именем IconCache.tmp.pif был идентифицирован как вредоносная программа PebbleDash, представляющая собой разновидность вредоносного ПО с бэкдором. После выполнения PebbleDash устанавливает соединение с сервером управления (C2), указанным злоумышленником, что позволяет выполнять различные команды, такие как загрузка, выгрузка и выполнение файлов, контролируемых злоумышленником. Сервер C2, по-видимому, был взломан с использованием веб-оболочки, что указывает на предшествующие атаки.

Интересно, что PebbleDash ассоциируется в первую очередь с группой Lazarus, известной хакерской группой, подозреваемой в связях с Северной Кореей. Однако в последнее время все чаще наблюдаются атаки, приписываемые группе Kimsuky, еще одному действующему лицу, которое, как полагают, действует из Северной Кореи. Обнаруженная на C2 веб-оболочка, доступ к которой осуществлялся с помощью вредоносного ПО, соответствовала тем, которые ранее использовались группой Kimsuky, что подтверждает связь с этим конкретным хакером.

В настоящее время решения для обеспечения безопасности, такие как Al Yak, распознают вредоносное ПО под названием Trojan.Agent.256512A. Эта связь с группой Kimsuky указывает на потенциальное изменение тактики или совместного использования вредоносных ресурсов северокорейскими хакерами, что требует дальнейшего расследования и анализа связей, чтобы полностью понять последствия и оперативные стратегии, применяемые в этой хакерской среде. Поскольку угрозы такого рода становятся все более изощренными, корпоративным пользователям настоятельно рекомендуется сохранять бдительность в отношении подобной тактики обмана при переписке по электронной почте.
#ParsedReport #CompletenessMedium
21-02-2025

APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware

https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/

Report completeness: Medium

Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)

Threats:
Rokrat
Process_hollowing_technique
Supply_chain_technique
Acr_stealer
Darcula_tool
Clop

Victims:
Government personnel, Corporations, Northwestern polytechnical university

Industry:
Military, Chemical, Telco, Healthcare, Education, Aerospace, Government

Geo:
Korean, Korea, Asia, North korean, North korea, China, Chinese

ChatGPT TTPs:
do not use without manual check
T1566.002, T1059.001, T1055.012, T1027.002, T1070.004

IOCs:
File: 1
Hash: 2

Algorithms:
xor, zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейский хакер APT-C-28 (ScarCruft) использует передовые методы вредоносного ПО без файлов, в первую очередь RokRat RAT, для обработки правительственных и корпоративных данных в Южной Корее. Недавние усовершенствования позволяют ИТ-отделам встраивать вредоносные программы в фишинговые электронные письма, сводя к минимуму зависимость от внешних серверов и избегая обнаружения с помощью мер по борьбе с криминалистикой и раскрытию процессов. Это изменение поддерживает текущие усилия по шпионажу в условиях растущей геополитической напряженности.
-----

APT-C-28, также известная как ScarCruft или APT37, является связанной с Северной Кореей группой кибершпионажа, действующей с 2012 года. Группа использует механизмы беспроигрышной доставки вредоносных программ, в основном используя инструмент удаленного доступа RokRat (RAT), для атаки на правительственный персонал и корпорации в Южной Корее и других азиатских странах. RokRat имеет решающее значение для кражи конфиденциальных военных, экономических и политических данных.

Примерно с 2016 года RokRat служит основным инструментом группы для постоянного взлома сети и извлечения данных. Недавние операции показывают переход от обновлений полезной нагрузки на основе облачных сервисов к внедрению вредоносных компонентов во вложения фишинговой электронной почты. В версии RokRat 2024 года представлены усовершенствованные методы обхода, включающие зашифрованный шелл-код в вредоносные файлы LNK, чтобы уменьшить связь с помеченными внешними серверами.

Злоумышленники запускают операции с настраиваемыми фишинговыми электронными письмами, используя ZIP-вложения с файлами LNK, замаскированными под соответствующие официальные документы. При запуске файла LNK запускаются сценарии PowerShell, которые извлекают встроенные файлы, используя расшифровку в памяти, чтобы избежать обнаружения. Вредоносная программа теперь включает в себя расширенные возможности защиты от криминалистики, такие как удаление записей запуска и разделов реестра.

RokRat оснащен модульными командами извлечения полезной нагрузки, позволяющими корректировать атаки в режиме реального времени, и использует методы взлома процессов для внедрения вредоносного ПО в законные процессы, такие как explorer.exe. Распознаваемые командно-управляющие строки могут помочь в судебном отслеживании в сетевых журналах. Переход к автономной полезной нагрузке является ответом на усиленные меры защиты от вредоносных доменов, в то время как сохранение сходства кода с предыдущими версиями усиливает связь с экосистемой ScarCruft. Кампания отражает нацеленность Северной Кореи на сбор разведывательной информации в условиях геополитической напряженности, нацеленной на организации, участвующие в обеспечении соблюдения санкций и ядерных переговорах.
#ParsedReport #CompletenessLow
23-02-2025

WordPress ClickFix Malware Causes Google Warnings and Infected Computers

https://blog.sucuri.net/2025/02/wordpress-clickfix-malware-causes-google-warnings-and-infected-computers.html

Report completeness: Low

Threats:
Clickfix_technique
Bloat_technique

Victims:
Wordpress websites, Windows os computers

Industry:
Financial, E-commerce

ChatGPT TTPs:
do not use without manual check
T1059.001, T1218.011, T1195

IOCs:
Url: 1
File: 5
Coin: 1

Soft:
WordPress, Windows Powershell, openssl, cPanel

Crypto:
binance, ethereum

Algorithms:
base64

Languages:
powershell, javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 23-02-2025 WordPress ClickFix Malware Causes Google Warnings and Infected Computers https://blog.sucuri.net/2025/02/wordpress-clickfix-malware-causes-google-warnings-and-infected-computers.html Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Появилась мошенническая кампания Google reCAPTCHA, нацеленная на сайты WordPress, использующая вредоносные команды PowerShell для использования уязвимостей в плагинах и тематическом коде, заразив более 5200 веб-сайтов. Вредоносная программа использует методы управления буфером обмена и обфускации для выполнения вредоносных команд и обхода мер безопасности.
-----

С декабря 2022 года на сайтах WordPress проводится мошенническая кампания Google reCAPTCHA, побуждающая пользователей выполнять вредоносные команды PowerShell. Вредоносная программа имитирует Google reCAPTCHA и внедряется на домашние страницы взломанных веб-сайтов, чтобы вводить пользователей в заблуждение и заставлять их выполнять вредоносные команды в системах Windows. Он управляет буфером обмена пользователя и автоматически вставляет вредоносные команды, обычно предназначенные для административных пользователей. Вредоносное ПО распространяется через вредоносные ссылки, замаскированные под медиафайлы, используя более 5200 зараженных веб-сайтов.

Вредоносная программа использует полезную нагрузку на JavaScript, которая извлекает ресурсы из смарт-цепочки Binance, но вместо этого предоставляет полезную нагрузку на вредоносное ПО. Для выполнения своих операций она загружает библиотеки, такие как web3.js, pako.js и crypto-js. Методы распространения включают использование уязвимостей в вредоносных плагинах WordPress и внедрение тематического кода, часто с закодированными файлами Base64 .htaccess, которые скрываются от администраторов.

Недавние нападения также связаны с прямыми инъекциями в functions.php файл с темами. Злоумышленники используют несколько вредоносных плагинов в качестве бэкдоров для сохранения доступа после удаления основного вредоносного ПО и используют тактику обфускации, чтобы избежать обнаружения. Эта тактика включает в себя неправильное присвоение имен файлам и обход общепринятых мер безопасности.
#ParsedReport #CompletenessHigh
23-02-2025

DeceptiveDevelopment targets freelance developers

https://www.welivesecurity.com/en/eset-research/deceptivedevelopment-targets-freelance-developers/

Report completeness: High

Actors/Campaigns:
Contagious_interview
Dev_popper
Lazarus
Dream_job
Moonstone_sleet
Cryptocore
Dalbit

Threats:
Beavertail
Invisibleferret
Spear-phishing_technique
Anydesk_tool
Mclip
Talisman

Victims:
Freelance software developers

Industry:
Financial, Telco, Aerospace

Geo:
North korean, Ukraine, North korea, Singapore

TTPs:
Tactics: 12
Technics: 41

IOCs:
File: 10
Domain: 2
Hash: 13
IP: 8

Soft:
Linux, macOS, mirotalk, Google Chrome, Microsoft Edge, Opera, Chrome, Microsoft Edge, Firefox, hrome &, Telegram, have more...

Wallets:
metamask, coinbase, tronlink, ronin_wallet, coin98, rabby, exodus_wallet, electrum, braavos_wallet, enkrypt, have more...

Crypto:
solana, binance, casper

Algorithms:
zip, base64, aes, xor

Languages:
jscript, javascript, powershell, python

Platforms:
x86

Links:
https://github.com/eset/malware-ioc/tree/master/deceptivedevelopment
https://github.com/mitya57/secretstorage
CTT Report Hub
#ParsedReport #CompletenessHigh 23-02-2025 DeceptiveDevelopment targets freelance developers https://www.welivesecurity.com/en/eset-research/deceptivedevelopment-targets-freelance-developers/ Report completeness: High Actors/Campaigns: Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания DeceptiveDevelopment, связанная с северокорейскими актерами, нацелена на разработчиков-фрилансеров с поддельными предложениями о работе, распространяя вредоносные программы, такие как BeaverTail и InvisibleFerret. BeaverTail извлекает конфиденциальные данные и загружает дополнительные вредоносные программы, в то время как злоумышленники используют рабочие платформы для обмана целей, особенно в сфере криптовалют. В ходе операции наблюдаются признаки эволюции тактики и усложнения вредоносного ПО, что создает значительные угрозы финансовой и кибербезопасности.
-----

Вредоносная кампания DeceptiveDevelopment, связанная с северокорейскими киберпреступниками, нацелена на разработчиков программного обеспечения-фрилансеров. Рекрутеры выдают себя за охотников за головами, предлагая поддельные вакансии, что приводит к созданию проектов, содержащих вредоносный код. Первый этап доставки вредоносного ПО называется BeaverTail, который выполняет функции перехватчика информации и загрузчика. BeaverTail существует как в версиях на JavaScript, так и на C++, часто в виде задач по написанию кода или поддельного программного обеспечения для удаленной конференц-связи. Эта вредоносная программа извлекает базы данных браузера с сохраненной регистрационной информацией и загружает вредоносную программу второго уровня InvisibleFerret. InvisibleFerret основана на Python, имеет модульную структуру и включает в себя шпионское ПО и компоненты для бэкдора. Злоумышленники используют поддельные профили и списки вакансий, чтобы обманом заставить жертв загрузить троянский код. Вредоносное ПО извлекает конфиденциальную информацию, включая учетные данные для таких браузеров, как Chrome и Brave, используя сохраненные базы паролей. В некоторых образцах вредоносного ПО обнаружена минимальная степень запутанности, что позволяет получить важные учетные данные и IP-адреса C&C. Инфраструктура кампании и способы коммуникации указывают на принадлежность к Северной Корее. Возможности вредоносного ПО эволюционировали, что привело к появлению более сложных инструментов и повышению операционной безопасности. Кампания создает финансовые угрозы, связанные с кражей криптовалюты, и имеет более широкие последствия для кибершпионажа. Последние усовершенствования включают в себя улучшенную защиту от обфускации, дополнительные функции, нацеленные на расширение кошелька с криптовалютой, и использование тактики социальной инженерии для обмана. Ожидается, что кампания DeceptiveDevelopment будет продолжаться по мере совершенствования таргетинга и эволюции вредоносных программ.