#ParsedReport #CompletenessMedium
21-02-2025
Operation Martech Mayhem
https://securityscorecard.com/wp-content/uploads/2025/02/Operation-Marstech-Mayhem-Report_021025_03.pdf
Report completeness: Medium
Actors/Campaigns:
Martech
Lazarus
Phantom_circuit
Operation_99
Threats:
Marstech
Nmap_tool
Supply_chain_technique
Victims:
Developers, Crypto wallet holders
Industry:
Financial
Geo:
North korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1071.001, T1082, T1083, T1041, T1195
IOCs:
Url: 4
IP: 3
File: 9
Soft:
Node.js, macOS, Linux
Wallets:
metamask, exodus_wallet
Algorithms:
xor, base64
Functions:
ak, getGlobal
Languages:
javascript, python
21-02-2025
Operation Martech Mayhem
https://securityscorecard.com/wp-content/uploads/2025/02/Operation-Marstech-Mayhem-Report_021025_03.pdf
Report completeness: Medium
Actors/Campaigns:
Martech
Lazarus
Phantom_circuit
Operation_99
Threats:
Marstech
Nmap_tool
Supply_chain_technique
Victims:
Developers, Crypto wallet holders
Industry:
Financial
Geo:
North korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1071.001, T1082, T1083, T1041, T1195
IOCs:
Url: 4
IP: 3
File: 9
Soft:
Node.js, macOS, Linux
Wallets:
metamask, exodus_wallet
Algorithms:
xor, base64
Functions:
ak, getGlobal
Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 Operation Martech Mayhem https://securityscorecard.com/wp-content/uploads/2025/02/Operation-Marstech-Mayhem-Report_021025_03.pdf Report completeness: Medium Actors/Campaigns: Martech Lazarus Phantom_circuit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа Lazarus Group, "Marstech1", нацелена на разработчиков и пользователей криптовалютных кошельков, используя продвинутый Node.js Сервер C2 на порту 3000. Он использует методы обфускации и скрытой фильтрации данных, специально предназначенные для браузеров на базе Chromium и расширения MetaMask для сбора и отправки конфиденциальных пользовательских данных.
-----
Группа компаний Lazarus недавно усовершенствовала свои методы кибератак, внедрив сложную вредоносную программу, известную как "Marstech1". Этот новый имплантат представляет собой значительный отход от предыдущих вредоносных программ, использовавшихся в предыдущих операциях, таких как Operation 99 и Operation Phantom Circuit, демонстрируя заметные функциональные улучшения и целенаправленную ориентацию на разработчиков и пользователей криптовалютных кошельков.
С момента своего появления в конце декабря 2024 года Marstech1 подвергался лишь ограниченным целенаправленным атакам. Этот имплантат поставляется через новый сервер управления (C2), который работает через порт 3000, в отличие от предыдущих операций, в которых использовались порты 1224 и 1245. Сервер C2 работает на платформе Node.js Express, отличающейся по структуре и тактике от своих предшественников. Вредоносная программа состоит из встроенного JavaScript-кода с обфускацией и дополнительных модификаций, предназначенных для улучшения маскировки и уклонения от обнаружения.
В имплантатах Marstech используются передовые методы обфускации, включая кодирование по стандарту Base85 в сочетании с расшифровкой методом исключения, что делает код нечитаемым и трудным для анализа. В этой сложной схеме кодирования для операций исключения используется ключ, повторяющийся каждые восемь байт, чтобы скрыть реальную функциональность имплантата. Работа имплантата GJS Marstech в основном направлена на разведку, сбор системных данных, таких как тип операционной системы и информация о пользовательском каталоге, для оценки среды хостинга.
Вредоносная программа специально нацелена на браузеры на базе Chromium, чтобы манипулировать файлами конфигурации, в частности, затрагивая пользователей расширения MetaMask, популярного криптовалютного кошелька. После развертывания Marstech1 сканирует систему на наличие установленных криптовалютных кошельков, таких как Exodus и Atomic, для извлечения конфиденциальной информации. Процесс включает в себя упаковку извлеченных данных с временными метками и идентификаторами в структурированную полезную нагрузку, которая отправляется на сервер C2 с помощью динамически создаваемого HTTP POST-запроса. Эта передача данных осуществляется скрытно, с использованием кодировки Base64, чтобы скрыть целевой URL.
Кроме того, Marstech1 использует методы предотвращения обнаружения и анализа путем перехвата консольных методов, что затрудняет традиционное ведение журнала и отладку. Способность вредоносного ПО интегрироваться в законные репозитории GitHub еще больше повышает риск, позволяя ему распространяться через надежные программные пакеты в секторе криптовалют и web3.
Внедрение имплантата Marstech демонстрирует тревожную эволюцию атак на цепочки поставок Lazarus Group, демонстрируя их способность к оперативной скрытности и адаптивности. Этот новый подход усложняет обнаружение и подчеркивает постоянное совершенствование тактики, используемой против уязвимостей в современных цепочках поставок программного обеспечения. Такие разработки подчеркивают острую необходимость в повышенной бдительности, превентивных мерах безопасности и надежной аналитике угроз для управления рисками, создаваемыми сложными вредоносными программами, такими как Marstech1.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа Lazarus Group, "Marstech1", нацелена на разработчиков и пользователей криптовалютных кошельков, используя продвинутый Node.js Сервер C2 на порту 3000. Он использует методы обфускации и скрытой фильтрации данных, специально предназначенные для браузеров на базе Chromium и расширения MetaMask для сбора и отправки конфиденциальных пользовательских данных.
-----
Группа компаний Lazarus недавно усовершенствовала свои методы кибератак, внедрив сложную вредоносную программу, известную как "Marstech1". Этот новый имплантат представляет собой значительный отход от предыдущих вредоносных программ, использовавшихся в предыдущих операциях, таких как Operation 99 и Operation Phantom Circuit, демонстрируя заметные функциональные улучшения и целенаправленную ориентацию на разработчиков и пользователей криптовалютных кошельков.
С момента своего появления в конце декабря 2024 года Marstech1 подвергался лишь ограниченным целенаправленным атакам. Этот имплантат поставляется через новый сервер управления (C2), который работает через порт 3000, в отличие от предыдущих операций, в которых использовались порты 1224 и 1245. Сервер C2 работает на платформе Node.js Express, отличающейся по структуре и тактике от своих предшественников. Вредоносная программа состоит из встроенного JavaScript-кода с обфускацией и дополнительных модификаций, предназначенных для улучшения маскировки и уклонения от обнаружения.
В имплантатах Marstech используются передовые методы обфускации, включая кодирование по стандарту Base85 в сочетании с расшифровкой методом исключения, что делает код нечитаемым и трудным для анализа. В этой сложной схеме кодирования для операций исключения используется ключ, повторяющийся каждые восемь байт, чтобы скрыть реальную функциональность имплантата. Работа имплантата GJS Marstech в основном направлена на разведку, сбор системных данных, таких как тип операционной системы и информация о пользовательском каталоге, для оценки среды хостинга.
Вредоносная программа специально нацелена на браузеры на базе Chromium, чтобы манипулировать файлами конфигурации, в частности, затрагивая пользователей расширения MetaMask, популярного криптовалютного кошелька. После развертывания Marstech1 сканирует систему на наличие установленных криптовалютных кошельков, таких как Exodus и Atomic, для извлечения конфиденциальной информации. Процесс включает в себя упаковку извлеченных данных с временными метками и идентификаторами в структурированную полезную нагрузку, которая отправляется на сервер C2 с помощью динамически создаваемого HTTP POST-запроса. Эта передача данных осуществляется скрытно, с использованием кодировки Base64, чтобы скрыть целевой URL.
Кроме того, Marstech1 использует методы предотвращения обнаружения и анализа путем перехвата консольных методов, что затрудняет традиционное ведение журнала и отладку. Способность вредоносного ПО интегрироваться в законные репозитории GitHub еще больше повышает риск, позволяя ему распространяться через надежные программные пакеты в секторе криптовалют и web3.
Внедрение имплантата Marstech демонстрирует тревожную эволюцию атак на цепочки поставок Lazarus Group, демонстрируя их способность к оперативной скрытности и адаптивности. Этот новый подход усложняет обнаружение и подчеркивает постоянное совершенствование тактики, используемой против уязвимостей в современных цепочках поставок программного обеспечения. Такие разработки подчеркивают острую необходимость в повышенной бдительности, превентивных мерах безопасности и надежной аналитике угроз для управления рисками, создаваемыми сложными вредоносными программами, такими как Marstech1.
#ParsedReport #CompletenessHigh
21-02-2025
RevivalStone: Winnti Group's attack campaign targeting Japanese organizations
https://www.lac.co.jp/lacwatch/report/20250213_004283.html
Report completeness: High
Actors/Campaigns:
Winnti (motivation: cyber_espionage)
Scorpion
Cuckoobees
I-soon_leak
Threats:
Chinachopper
Behinder
Sqlmap_tool
Unapimon
Dll_hijacking_technique
Dllsearchorder_hijacking_technique
Netstat_tool
Privatelog
Deploylog
Winnkit
Treadstone
Industry:
Government, Entertainment, Energy
Geo:
Japanese, Asia, Japan, Chinese, German, China, Asia-pacific, Taiwan
TTPs:
Tactics: 8
Technics: 24
IOCs:
File: 18
Hash: 7
Soft:
Windows Service, fsutil, Linux, Windows Security
Algorithms:
aes, xor, sha256, des, rc4, chacha20
Functions:
Rootkit, NdisRegisterProtocolDriver, RAT
Win API:
GetInterfaceInfo, GetIPNetTable, Beep, DeviceIoControl
Languages:
php, python
YARA: Found
SIGMA: Found
Links:
21-02-2025
RevivalStone: Winnti Group's attack campaign targeting Japanese organizations
https://www.lac.co.jp/lacwatch/report/20250213_004283.html
Report completeness: High
Actors/Campaigns:
Winnti (motivation: cyber_espionage)
Scorpion
Cuckoobees
I-soon_leak
Threats:
Chinachopper
Behinder
Sqlmap_tool
Unapimon
Dll_hijacking_technique
Dllsearchorder_hijacking_technique
Netstat_tool
Privatelog
Deploylog
Winnkit
Treadstone
Industry:
Government, Entertainment, Energy
Geo:
Japanese, Asia, Japan, Chinese, German, China, Asia-pacific, Taiwan
TTPs:
Tactics: 8
Technics: 24
IOCs:
File: 18
Hash: 7
Soft:
Windows Service, fsutil, Linux, Windows Security
Algorithms:
aes, xor, sha256, des, rc4, chacha20
Functions:
Rootkit, NdisRegisterProtocolDriver, RAT
Win API:
GetInterfaceInfo, GetIPNetTable, Beep, DeviceIoControl
Languages:
php, python
YARA: Found
SIGMA: Found
Links:
https://translate.google.com/website?sl=auto&tl=en&hl=en-US&client=webapp&u=https://github.com/rebeyond/Behinder株式会社ラック
RevivalStone:Winnti Groupによる日本組織を狙った攻撃キャンペーン | LAC WATCH
ラックのサイバー救急センターは2024年3月に中国を拠点とする攻撃者グループ「Winnti Group」による新たな攻撃キャンペーン「RevivalStone」を確認しました。製造、素材、エネルギー分野の日本企業を標的にしたもので、新しい機能を備えた「Winntiマルウェア」が攻撃に使われていました。
CTT Report Hub
#ParsedReport #CompletenessHigh 21-02-2025 RevivalStone: Winnti Group's attack campaign targeting Japanese organizations https://www.lac.co.jp/lacwatch/report/20250213_004283.html Report completeness: High Actors/Campaigns: Winnti (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группа Winnti, базирующаяся в Китае, изменила свою тактику и теперь нацелена на производственный и энергетический секторы с помощью своей вредоносной программы "Winnti v5.0" в рамках кампании "RevivalStone". Их методы включают в себя взлом законных системных файлов, использование руткита для манипулирования коммуникациями и использование расширенной системы обфускации, позволяющей избежать обнаружения. Они используют различные инструменты, такие как Winnti RAT, и используют уязвимости в службах Windows, подчеркивая необходимость тщательного мониторинга и адаптивных мер безопасности.
-----
Winnti Group - хакерская группа из Китая, действующая примерно с 2010 года, первоначально нацеленная на игровую индустрию, а теперь сосредоточенная на организациях, занимающихся интеллектуальной собственностью. Они классифицируются как подгруппа APT41, связанная с частными подрядчиками китайского правительства. Группа использует вредоносное ПО Winnti, отличающееся уникальной архитектурой руткитов для скрытой связи и использующее действительные цифровые сертификаты. В марте 2024 года они запустили "RevivalStone", нацеленный на японские компании в производственном, материальном и энергетическом секторах с помощью новой версии своей вредоносной программы Winnti v5.0.
Процесс их выполнения включает в себя захват законных системных файлов с использованием библиотек DLL и сложных механизмов обфускации, чтобы избежать обнаружения. Пакет вредоносных программ включает Winnti Loader, Winnti RAT и Winnti Rootkit, которые используют службу Windows "SessionEnv" для замены вредоносных библиотек и выполняются с помощью специальных записей реестра и зашифрованных полезных данных. Winnti RAT управляет передачей данных по протоколу TCP/IP, используя поддельный драйвер протокола NDIS, подписанный тайваньским производителем с истекшим сроком действия сертификата.
Ключевые механизмы атаки включают в себя универсальные варианты веб-команд, такие как China Chopper и Behinder, для удаленного выполнения команд и манипулирования файлами. В кампании RevivalStone используются передовые методы, такие как расшифровка зашифрованных DAT-файлов в памяти на основе системных атрибутов. Winnti RAT передает команды и ответы с помощью механизма волшебных пакетов, запускаемого при определенных условиях.
В последних версиях вредоносного ПО Winnti используются продвинутые тактики обфускации и уклонения от использования, позволяющие обойти средства обнаружения конечных точек и реагирования на них (EDR), хотя для обнаружения угроз остаются идентифицируемые следы, такие как записи в реестре и несанкционированные изменения в сервисах. Winnti Group продолжает совершенствовать свои инструменты, что приводит к необходимости тщательного мониторинга, управления исправлениями и анализа поведения потенциальных жертв.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группа Winnti, базирующаяся в Китае, изменила свою тактику и теперь нацелена на производственный и энергетический секторы с помощью своей вредоносной программы "Winnti v5.0" в рамках кампании "RevivalStone". Их методы включают в себя взлом законных системных файлов, использование руткита для манипулирования коммуникациями и использование расширенной системы обфускации, позволяющей избежать обнаружения. Они используют различные инструменты, такие как Winnti RAT, и используют уязвимости в службах Windows, подчеркивая необходимость тщательного мониторинга и адаптивных мер безопасности.
-----
Winnti Group - хакерская группа из Китая, действующая примерно с 2010 года, первоначально нацеленная на игровую индустрию, а теперь сосредоточенная на организациях, занимающихся интеллектуальной собственностью. Они классифицируются как подгруппа APT41, связанная с частными подрядчиками китайского правительства. Группа использует вредоносное ПО Winnti, отличающееся уникальной архитектурой руткитов для скрытой связи и использующее действительные цифровые сертификаты. В марте 2024 года они запустили "RevivalStone", нацеленный на японские компании в производственном, материальном и энергетическом секторах с помощью новой версии своей вредоносной программы Winnti v5.0.
Процесс их выполнения включает в себя захват законных системных файлов с использованием библиотек DLL и сложных механизмов обфускации, чтобы избежать обнаружения. Пакет вредоносных программ включает Winnti Loader, Winnti RAT и Winnti Rootkit, которые используют службу Windows "SessionEnv" для замены вредоносных библиотек и выполняются с помощью специальных записей реестра и зашифрованных полезных данных. Winnti RAT управляет передачей данных по протоколу TCP/IP, используя поддельный драйвер протокола NDIS, подписанный тайваньским производителем с истекшим сроком действия сертификата.
Ключевые механизмы атаки включают в себя универсальные варианты веб-команд, такие как China Chopper и Behinder, для удаленного выполнения команд и манипулирования файлами. В кампании RevivalStone используются передовые методы, такие как расшифровка зашифрованных DAT-файлов в памяти на основе системных атрибутов. Winnti RAT передает команды и ответы с помощью механизма волшебных пакетов, запускаемого при определенных условиях.
В последних версиях вредоносного ПО Winnti используются продвинутые тактики обфускации и уклонения от использования, позволяющие обойти средства обнаружения конечных точек и реагирования на них (EDR), хотя для обнаружения угроз остаются идентифицируемые следы, такие как записи в реестре и несанкционированные изменения в сервисах. Winnti Group продолжает совершенствовать свои инструменты, что приводит к необходимости тщательного мониторинга, управления исправлениями и анализа поведения потенциальных жертв.
#ParsedReport #CompletenessLow
21-02-2025
Title of the text Beware of North Korean Hacking Group Spear Phishing Attacks Disguised as Business Emails! Malware Analysis Report by Pill 4 2025. 2. 13. 18:05
https://blog.alyac.co.kr/5526
Report completeness: Low
Actors/Campaigns:
Lazarus
Kimsuky
Threats:
Spear-phishing_technique
Pebbledash
Victims:
Corporate users
Geo:
North korean, North korea
ChatGPT TTPs:
T1566.001, T1505.003
IOCs:
File: 2
Hash: 3
Algorithms:
zip
21-02-2025
Title of the text Beware of North Korean Hacking Group Spear Phishing Attacks Disguised as Business Emails! Malware Analysis Report by Pill 4 2025. 2. 13. 18:05
https://blog.alyac.co.kr/5526
Report completeness: Low
Actors/Campaigns:
Lazarus
Kimsuky
Threats:
Spear-phishing_technique
Pebbledash
Victims:
Corporate users
Geo:
North korean, North korea
ChatGPT TTPs:
do not use without manual checkT1566.001, T1505.003
IOCs:
File: 2
Hash: 3
Algorithms:
zip
이스트시큐리티 알약 블로그
北 해킹 조직, 거래처 업무 메일로 위장한 스피어 피싱 공격 주의!
안녕하세요? 이스트시큐리티 시큐리티대응센터(이하 ESRC)입니다. 최근 거래처 업무메일을 위장한 스피어 피싱 공격이 발견되어 기업 사용자분들의 각별한 주의가 필요합니다. 이번 공격은 이메일 수신자가 거래처와 업무상 메일을 주고 받는 과정 중에 공격자가 회신메일을 보냄으로써 사용자가 의심하지 못하도록 교묘하게 속이는 수법을 사용했습니다. 이를 위해 공격자는 사전에 메일 수신자의 계정을 탈취한 뒤 이메일 수신내역을 확인하는 작업을 진행했을 것으로 유추됩니다. 악성…
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Title of the text Beware of North Korean Hacking Group Spear Phishing Attacks Disguised as Business Emails! Malware Analysis Report by Pill 4 2025. 2. 13. 18:05 https://blog.alyac.co.kr/5526 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе недавних фишинговых атак были использованы мошеннические электронные письма для доставки вредоносного по PebbleDash, бэкдора, связанного с северокорейскими хакерами Lazarus и Kimsuky. Вредоносное ПО запускается при открытии PIF-файла и устанавливает связь C2 для передачи вредоносных команд.
-----
Были выявлены недавние фишинговые атаки, нацеленные на корпоративных пользователей, в ходе которых использовались мошеннические деловые электронные письма для обмана получателей. В ходе этих атак имя отправителя было изменено, чтобы создать ложное впечатление, и были отправлены целевые электронные письма с запросом "Отчета о периодической проверке" и "Запроса цены на ноутбук". Каждое из этих вредоносных электронных писем содержало сжатый файл в формате EGG, который включал в себя PIF-файл, предназначенный для выполнения вредоносных действий после открытия.
PIF-файл с именем IconCache.tmp.pif был идентифицирован как вредоносная программа PebbleDash, представляющая собой разновидность вредоносного ПО с бэкдором. После выполнения PebbleDash устанавливает соединение с сервером управления (C2), указанным злоумышленником, что позволяет выполнять различные команды, такие как загрузка, выгрузка и выполнение файлов, контролируемых злоумышленником. Сервер C2, по-видимому, был взломан с использованием веб-оболочки, что указывает на предшествующие атаки.
Интересно, что PebbleDash ассоциируется в первую очередь с группой Lazarus, известной хакерской группой, подозреваемой в связях с Северной Кореей. Однако в последнее время все чаще наблюдаются атаки, приписываемые группе Kimsuky, еще одному действующему лицу, которое, как полагают, действует из Северной Кореи. Обнаруженная на C2 веб-оболочка, доступ к которой осуществлялся с помощью вредоносного ПО, соответствовала тем, которые ранее использовались группой Kimsuky, что подтверждает связь с этим конкретным хакером.
В настоящее время решения для обеспечения безопасности, такие как Al Yak, распознают вредоносное ПО под названием Trojan.Agent.256512A. Эта связь с группой Kimsuky указывает на потенциальное изменение тактики или совместного использования вредоносных ресурсов северокорейскими хакерами, что требует дальнейшего расследования и анализа связей, чтобы полностью понять последствия и оперативные стратегии, применяемые в этой хакерской среде. Поскольку угрозы такого рода становятся все более изощренными, корпоративным пользователям настоятельно рекомендуется сохранять бдительность в отношении подобной тактики обмана при переписке по электронной почте.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе недавних фишинговых атак были использованы мошеннические электронные письма для доставки вредоносного по PebbleDash, бэкдора, связанного с северокорейскими хакерами Lazarus и Kimsuky. Вредоносное ПО запускается при открытии PIF-файла и устанавливает связь C2 для передачи вредоносных команд.
-----
Были выявлены недавние фишинговые атаки, нацеленные на корпоративных пользователей, в ходе которых использовались мошеннические деловые электронные письма для обмана получателей. В ходе этих атак имя отправителя было изменено, чтобы создать ложное впечатление, и были отправлены целевые электронные письма с запросом "Отчета о периодической проверке" и "Запроса цены на ноутбук". Каждое из этих вредоносных электронных писем содержало сжатый файл в формате EGG, который включал в себя PIF-файл, предназначенный для выполнения вредоносных действий после открытия.
PIF-файл с именем IconCache.tmp.pif был идентифицирован как вредоносная программа PebbleDash, представляющая собой разновидность вредоносного ПО с бэкдором. После выполнения PebbleDash устанавливает соединение с сервером управления (C2), указанным злоумышленником, что позволяет выполнять различные команды, такие как загрузка, выгрузка и выполнение файлов, контролируемых злоумышленником. Сервер C2, по-видимому, был взломан с использованием веб-оболочки, что указывает на предшествующие атаки.
Интересно, что PebbleDash ассоциируется в первую очередь с группой Lazarus, известной хакерской группой, подозреваемой в связях с Северной Кореей. Однако в последнее время все чаще наблюдаются атаки, приписываемые группе Kimsuky, еще одному действующему лицу, которое, как полагают, действует из Северной Кореи. Обнаруженная на C2 веб-оболочка, доступ к которой осуществлялся с помощью вредоносного ПО, соответствовала тем, которые ранее использовались группой Kimsuky, что подтверждает связь с этим конкретным хакером.
В настоящее время решения для обеспечения безопасности, такие как Al Yak, распознают вредоносное ПО под названием Trojan.Agent.256512A. Эта связь с группой Kimsuky указывает на потенциальное изменение тактики или совместного использования вредоносных ресурсов северокорейскими хакерами, что требует дальнейшего расследования и анализа связей, чтобы полностью понять последствия и оперативные стратегии, применяемые в этой хакерской среде. Поскольку угрозы такого рода становятся все более изощренными, корпоративным пользователям настоятельно рекомендуется сохранять бдительность в отношении подобной тактики обмана при переписке по электронной почте.
#ParsedReport #CompletenessMedium
21-02-2025
APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware
https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Threats:
Rokrat
Process_hollowing_technique
Supply_chain_technique
Acr_stealer
Darcula_tool
Clop
Victims:
Government personnel, Corporations, Northwestern polytechnical university
Industry:
Military, Chemical, Telco, Healthcare, Education, Aerospace, Government
Geo:
Korean, Korea, Asia, North korean, North korea, China, Chinese
ChatGPT TTPs:
T1566.002, T1059.001, T1055.012, T1027.002, T1070.004
IOCs:
File: 1
Hash: 2
Algorithms:
xor, zip
Languages:
powershell
21-02-2025
APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware
https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Threats:
Rokrat
Process_hollowing_technique
Supply_chain_technique
Acr_stealer
Darcula_tool
Clop
Victims:
Government personnel, Corporations, Northwestern polytechnical university
Industry:
Military, Chemical, Telco, Healthcare, Education, Aerospace, Government
Geo:
Korean, Korea, Asia, North korean, North korea, China, Chinese
ChatGPT TTPs:
do not use without manual checkT1566.002, T1059.001, T1055.012, T1027.002, T1070.004
IOCs:
File: 1
Hash: 2
Algorithms:
xor, zip
Languages:
powershell
Cyber Security News
APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware
The 360 Advanced Threat Research Institute has uncovered a sophisticated cyber espionage campaign orchestrated by the North Korean-linked threat actor APT-C-28, also known as ScarCruft or APT37.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейский хакер APT-C-28 (ScarCruft) использует передовые методы вредоносного ПО без файлов, в первую очередь RokRat RAT, для обработки правительственных и корпоративных данных в Южной Корее. Недавние усовершенствования позволяют ИТ-отделам встраивать вредоносные программы в фишинговые электронные письма, сводя к минимуму зависимость от внешних серверов и избегая обнаружения с помощью мер по борьбе с криминалистикой и раскрытию процессов. Это изменение поддерживает текущие усилия по шпионажу в условиях растущей геополитической напряженности.
-----
APT-C-28, также известная как ScarCruft или APT37, является связанной с Северной Кореей группой кибершпионажа, действующей с 2012 года. Группа использует механизмы беспроигрышной доставки вредоносных программ, в основном используя инструмент удаленного доступа RokRat (RAT), для атаки на правительственный персонал и корпорации в Южной Корее и других азиатских странах. RokRat имеет решающее значение для кражи конфиденциальных военных, экономических и политических данных.
Примерно с 2016 года RokRat служит основным инструментом группы для постоянного взлома сети и извлечения данных. Недавние операции показывают переход от обновлений полезной нагрузки на основе облачных сервисов к внедрению вредоносных компонентов во вложения фишинговой электронной почты. В версии RokRat 2024 года представлены усовершенствованные методы обхода, включающие зашифрованный шелл-код в вредоносные файлы LNK, чтобы уменьшить связь с помеченными внешними серверами.
Злоумышленники запускают операции с настраиваемыми фишинговыми электронными письмами, используя ZIP-вложения с файлами LNK, замаскированными под соответствующие официальные документы. При запуске файла LNK запускаются сценарии PowerShell, которые извлекают встроенные файлы, используя расшифровку в памяти, чтобы избежать обнаружения. Вредоносная программа теперь включает в себя расширенные возможности защиты от криминалистики, такие как удаление записей запуска и разделов реестра.
RokRat оснащен модульными командами извлечения полезной нагрузки, позволяющими корректировать атаки в режиме реального времени, и использует методы взлома процессов для внедрения вредоносного ПО в законные процессы, такие как explorer.exe. Распознаваемые командно-управляющие строки могут помочь в судебном отслеживании в сетевых журналах. Переход к автономной полезной нагрузке является ответом на усиленные меры защиты от вредоносных доменов, в то время как сохранение сходства кода с предыдущими версиями усиливает связь с экосистемой ScarCruft. Кампания отражает нацеленность Северной Кореи на сбор разведывательной информации в условиях геополитической напряженности, нацеленной на организации, участвующие в обеспечении соблюдения санкций и ядерных переговорах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейский хакер APT-C-28 (ScarCruft) использует передовые методы вредоносного ПО без файлов, в первую очередь RokRat RAT, для обработки правительственных и корпоративных данных в Южной Корее. Недавние усовершенствования позволяют ИТ-отделам встраивать вредоносные программы в фишинговые электронные письма, сводя к минимуму зависимость от внешних серверов и избегая обнаружения с помощью мер по борьбе с криминалистикой и раскрытию процессов. Это изменение поддерживает текущие усилия по шпионажу в условиях растущей геополитической напряженности.
-----
APT-C-28, также известная как ScarCruft или APT37, является связанной с Северной Кореей группой кибершпионажа, действующей с 2012 года. Группа использует механизмы беспроигрышной доставки вредоносных программ, в основном используя инструмент удаленного доступа RokRat (RAT), для атаки на правительственный персонал и корпорации в Южной Корее и других азиатских странах. RokRat имеет решающее значение для кражи конфиденциальных военных, экономических и политических данных.
Примерно с 2016 года RokRat служит основным инструментом группы для постоянного взлома сети и извлечения данных. Недавние операции показывают переход от обновлений полезной нагрузки на основе облачных сервисов к внедрению вредоносных компонентов во вложения фишинговой электронной почты. В версии RokRat 2024 года представлены усовершенствованные методы обхода, включающие зашифрованный шелл-код в вредоносные файлы LNK, чтобы уменьшить связь с помеченными внешними серверами.
Злоумышленники запускают операции с настраиваемыми фишинговыми электронными письмами, используя ZIP-вложения с файлами LNK, замаскированными под соответствующие официальные документы. При запуске файла LNK запускаются сценарии PowerShell, которые извлекают встроенные файлы, используя расшифровку в памяти, чтобы избежать обнаружения. Вредоносная программа теперь включает в себя расширенные возможности защиты от криминалистики, такие как удаление записей запуска и разделов реестра.
RokRat оснащен модульными командами извлечения полезной нагрузки, позволяющими корректировать атаки в режиме реального времени, и использует методы взлома процессов для внедрения вредоносного ПО в законные процессы, такие как explorer.exe. Распознаваемые командно-управляющие строки могут помочь в судебном отслеживании в сетевых журналах. Переход к автономной полезной нагрузке является ответом на усиленные меры защиты от вредоносных доменов, в то время как сохранение сходства кода с предыдущими версиями усиливает связь с экосистемой ScarCruft. Кампания отражает нацеленность Северной Кореи на сбор разведывательной информации в условиях геополитической напряженности, нацеленной на организации, участвующие в обеспечении соблюдения санкций и ядерных переговорах.
#ParsedReport #CompletenessLow
23-02-2025
WordPress ClickFix Malware Causes Google Warnings and Infected Computers
https://blog.sucuri.net/2025/02/wordpress-clickfix-malware-causes-google-warnings-and-infected-computers.html
Report completeness: Low
Threats:
Clickfix_technique
Bloat_technique
Victims:
Wordpress websites, Windows os computers
Industry:
Financial, E-commerce
ChatGPT TTPs:
T1059.001, T1218.011, T1195
IOCs:
Url: 1
File: 5
Coin: 1
Soft:
WordPress, Windows Powershell, openssl, cPanel
Crypto:
binance, ethereum
Algorithms:
base64
Languages:
powershell, javascript, php
23-02-2025
WordPress ClickFix Malware Causes Google Warnings and Infected Computers
https://blog.sucuri.net/2025/02/wordpress-clickfix-malware-causes-google-warnings-and-infected-computers.html
Report completeness: Low
Threats:
Clickfix_technique
Bloat_technique
Victims:
Wordpress websites, Windows os computers
Industry:
Financial, E-commerce
ChatGPT TTPs:
do not use without manual checkT1059.001, T1218.011, T1195
IOCs:
Url: 1
File: 5
Coin: 1
Soft:
WordPress, Windows Powershell, openssl, cPanel
Crypto:
binance, ethereum
Algorithms:
base64
Languages:
powershell, javascript, php
Sucuri Blog
WordPress ClickFix Malware Causes Google Warnings and Infected Computers
Learn about the fake Google reCAPTCHA campaign infecting machines by tricking unsuspecting users into running malicious Powershell commands.
CTT Report Hub
#ParsedReport #CompletenessLow 23-02-2025 WordPress ClickFix Malware Causes Google Warnings and Infected Computers https://blog.sucuri.net/2025/02/wordpress-clickfix-malware-causes-google-warnings-and-infected-computers.html Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появилась мошенническая кампания Google reCAPTCHA, нацеленная на сайты WordPress, использующая вредоносные команды PowerShell для использования уязвимостей в плагинах и тематическом коде, заразив более 5200 веб-сайтов. Вредоносная программа использует методы управления буфером обмена и обфускации для выполнения вредоносных команд и обхода мер безопасности.
-----
С декабря 2022 года на сайтах WordPress проводится мошенническая кампания Google reCAPTCHA, побуждающая пользователей выполнять вредоносные команды PowerShell. Вредоносная программа имитирует Google reCAPTCHA и внедряется на домашние страницы взломанных веб-сайтов, чтобы вводить пользователей в заблуждение и заставлять их выполнять вредоносные команды в системах Windows. Он управляет буфером обмена пользователя и автоматически вставляет вредоносные команды, обычно предназначенные для административных пользователей. Вредоносное ПО распространяется через вредоносные ссылки, замаскированные под медиафайлы, используя более 5200 зараженных веб-сайтов.
Вредоносная программа использует полезную нагрузку на JavaScript, которая извлекает ресурсы из смарт-цепочки Binance, но вместо этого предоставляет полезную нагрузку на вредоносное ПО. Для выполнения своих операций она загружает библиотеки, такие как web3.js, pako.js и crypto-js. Методы распространения включают использование уязвимостей в вредоносных плагинах WordPress и внедрение тематического кода, часто с закодированными файлами Base64 .htaccess, которые скрываются от администраторов.
Недавние нападения также связаны с прямыми инъекциями в functions.php файл с темами. Злоумышленники используют несколько вредоносных плагинов в качестве бэкдоров для сохранения доступа после удаления основного вредоносного ПО и используют тактику обфускации, чтобы избежать обнаружения. Эта тактика включает в себя неправильное присвоение имен файлам и обход общепринятых мер безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появилась мошенническая кампания Google reCAPTCHA, нацеленная на сайты WordPress, использующая вредоносные команды PowerShell для использования уязвимостей в плагинах и тематическом коде, заразив более 5200 веб-сайтов. Вредоносная программа использует методы управления буфером обмена и обфускации для выполнения вредоносных команд и обхода мер безопасности.
-----
С декабря 2022 года на сайтах WordPress проводится мошенническая кампания Google reCAPTCHA, побуждающая пользователей выполнять вредоносные команды PowerShell. Вредоносная программа имитирует Google reCAPTCHA и внедряется на домашние страницы взломанных веб-сайтов, чтобы вводить пользователей в заблуждение и заставлять их выполнять вредоносные команды в системах Windows. Он управляет буфером обмена пользователя и автоматически вставляет вредоносные команды, обычно предназначенные для административных пользователей. Вредоносное ПО распространяется через вредоносные ссылки, замаскированные под медиафайлы, используя более 5200 зараженных веб-сайтов.
Вредоносная программа использует полезную нагрузку на JavaScript, которая извлекает ресурсы из смарт-цепочки Binance, но вместо этого предоставляет полезную нагрузку на вредоносное ПО. Для выполнения своих операций она загружает библиотеки, такие как web3.js, pako.js и crypto-js. Методы распространения включают использование уязвимостей в вредоносных плагинах WordPress и внедрение тематического кода, часто с закодированными файлами Base64 .htaccess, которые скрываются от администраторов.
Недавние нападения также связаны с прямыми инъекциями в functions.php файл с темами. Злоумышленники используют несколько вредоносных плагинов в качестве бэкдоров для сохранения доступа после удаления основного вредоносного ПО и используют тактику обфускации, чтобы избежать обнаружения. Эта тактика включает в себя неправильное присвоение имен файлам и обход общепринятых мер безопасности.
#ParsedReport #CompletenessHigh
23-02-2025
DeceptiveDevelopment targets freelance developers
https://www.welivesecurity.com/en/eset-research/deceptivedevelopment-targets-freelance-developers/
Report completeness: High
Actors/Campaigns:
Contagious_interview
Dev_popper
Lazarus
Dream_job
Moonstone_sleet
Cryptocore
Dalbit
Threats:
Beavertail
Invisibleferret
Spear-phishing_technique
Anydesk_tool
Mclip
Talisman
Victims:
Freelance software developers
Industry:
Financial, Telco, Aerospace
Geo:
North korean, Ukraine, North korea, Singapore
TTPs:
Tactics: 12
Technics: 41
IOCs:
File: 10
Domain: 2
Hash: 13
IP: 8
Soft:
Linux, macOS, mirotalk, Google Chrome, Microsoft Edge, Opera, Chrome, Microsoft Edge, Firefox, hrome &, Telegram, have more...
Wallets:
metamask, coinbase, tronlink, ronin_wallet, coin98, rabby, exodus_wallet, electrum, braavos_wallet, enkrypt, have more...
Crypto:
solana, binance, casper
Algorithms:
zip, base64, aes, xor
Languages:
jscript, javascript, powershell, python
Platforms:
x86
Links:
23-02-2025
DeceptiveDevelopment targets freelance developers
https://www.welivesecurity.com/en/eset-research/deceptivedevelopment-targets-freelance-developers/
Report completeness: High
Actors/Campaigns:
Contagious_interview
Dev_popper
Lazarus
Dream_job
Moonstone_sleet
Cryptocore
Dalbit
Threats:
Beavertail
Invisibleferret
Spear-phishing_technique
Anydesk_tool
Mclip
Talisman
Victims:
Freelance software developers
Industry:
Financial, Telco, Aerospace
Geo:
North korean, Ukraine, North korea, Singapore
TTPs:
Tactics: 12
Technics: 41
IOCs:
File: 10
Domain: 2
Hash: 13
IP: 8
Soft:
Linux, macOS, mirotalk, Google Chrome, Microsoft Edge, Opera, Chrome, Microsoft Edge, Firefox, hrome &, Telegram, have more...
Wallets:
metamask, coinbase, tronlink, ronin_wallet, coin98, rabby, exodus_wallet, electrum, braavos_wallet, enkrypt, have more...
Crypto:
solana, binance, casper
Algorithms:
zip, base64, aes, xor
Languages:
jscript, javascript, powershell, python
Platforms:
x86
Links:
https://github.com/eset/malware-ioc/tree/master/deceptivedevelopmenthttps://github.com/mitya57/secretstorageWelivesecurity
DeceptiveDevelopment targets freelance developers
ESET researchers have observed a cluster of North Korea-aligned activities that they named DeceptiveDevelopment and where its operators pose as headhunters and serve their targets with software projects that conceal infostealing malware.
CTT Report Hub
#ParsedReport #CompletenessHigh 23-02-2025 DeceptiveDevelopment targets freelance developers https://www.welivesecurity.com/en/eset-research/deceptivedevelopment-targets-freelance-developers/ Report completeness: High Actors/Campaigns: Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания DeceptiveDevelopment, связанная с северокорейскими актерами, нацелена на разработчиков-фрилансеров с поддельными предложениями о работе, распространяя вредоносные программы, такие как BeaverTail и InvisibleFerret. BeaverTail извлекает конфиденциальные данные и загружает дополнительные вредоносные программы, в то время как злоумышленники используют рабочие платформы для обмана целей, особенно в сфере криптовалют. В ходе операции наблюдаются признаки эволюции тактики и усложнения вредоносного ПО, что создает значительные угрозы финансовой и кибербезопасности.
-----
Вредоносная кампания DeceptiveDevelopment, связанная с северокорейскими киберпреступниками, нацелена на разработчиков программного обеспечения-фрилансеров. Рекрутеры выдают себя за охотников за головами, предлагая поддельные вакансии, что приводит к созданию проектов, содержащих вредоносный код. Первый этап доставки вредоносного ПО называется BeaverTail, который выполняет функции перехватчика информации и загрузчика. BeaverTail существует как в версиях на JavaScript, так и на C++, часто в виде задач по написанию кода или поддельного программного обеспечения для удаленной конференц-связи. Эта вредоносная программа извлекает базы данных браузера с сохраненной регистрационной информацией и загружает вредоносную программу второго уровня InvisibleFerret. InvisibleFerret основана на Python, имеет модульную структуру и включает в себя шпионское ПО и компоненты для бэкдора. Злоумышленники используют поддельные профили и списки вакансий, чтобы обманом заставить жертв загрузить троянский код. Вредоносное ПО извлекает конфиденциальную информацию, включая учетные данные для таких браузеров, как Chrome и Brave, используя сохраненные базы паролей. В некоторых образцах вредоносного ПО обнаружена минимальная степень запутанности, что позволяет получить важные учетные данные и IP-адреса C&C. Инфраструктура кампании и способы коммуникации указывают на принадлежность к Северной Корее. Возможности вредоносного ПО эволюционировали, что привело к появлению более сложных инструментов и повышению операционной безопасности. Кампания создает финансовые угрозы, связанные с кражей криптовалюты, и имеет более широкие последствия для кибершпионажа. Последние усовершенствования включают в себя улучшенную защиту от обфускации, дополнительные функции, нацеленные на расширение кошелька с криптовалютой, и использование тактики социальной инженерии для обмана. Ожидается, что кампания DeceptiveDevelopment будет продолжаться по мере совершенствования таргетинга и эволюции вредоносных программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания DeceptiveDevelopment, связанная с северокорейскими актерами, нацелена на разработчиков-фрилансеров с поддельными предложениями о работе, распространяя вредоносные программы, такие как BeaverTail и InvisibleFerret. BeaverTail извлекает конфиденциальные данные и загружает дополнительные вредоносные программы, в то время как злоумышленники используют рабочие платформы для обмана целей, особенно в сфере криптовалют. В ходе операции наблюдаются признаки эволюции тактики и усложнения вредоносного ПО, что создает значительные угрозы финансовой и кибербезопасности.
-----
Вредоносная кампания DeceptiveDevelopment, связанная с северокорейскими киберпреступниками, нацелена на разработчиков программного обеспечения-фрилансеров. Рекрутеры выдают себя за охотников за головами, предлагая поддельные вакансии, что приводит к созданию проектов, содержащих вредоносный код. Первый этап доставки вредоносного ПО называется BeaverTail, который выполняет функции перехватчика информации и загрузчика. BeaverTail существует как в версиях на JavaScript, так и на C++, часто в виде задач по написанию кода или поддельного программного обеспечения для удаленной конференц-связи. Эта вредоносная программа извлекает базы данных браузера с сохраненной регистрационной информацией и загружает вредоносную программу второго уровня InvisibleFerret. InvisibleFerret основана на Python, имеет модульную структуру и включает в себя шпионское ПО и компоненты для бэкдора. Злоумышленники используют поддельные профили и списки вакансий, чтобы обманом заставить жертв загрузить троянский код. Вредоносное ПО извлекает конфиденциальную информацию, включая учетные данные для таких браузеров, как Chrome и Brave, используя сохраненные базы паролей. В некоторых образцах вредоносного ПО обнаружена минимальная степень запутанности, что позволяет получить важные учетные данные и IP-адреса C&C. Инфраструктура кампании и способы коммуникации указывают на принадлежность к Северной Корее. Возможности вредоносного ПО эволюционировали, что привело к появлению более сложных инструментов и повышению операционной безопасности. Кампания создает финансовые угрозы, связанные с кражей криптовалюты, и имеет более широкие последствия для кибершпионажа. Последние усовершенствования включают в себя улучшенную защиту от обфускации, дополнительные функции, нацеленные на расширение кошелька с криптовалютой, и использование тактики социальной инженерии для обмана. Ожидается, что кампания DeceptiveDevelopment будет продолжаться по мере совершенствования таргетинга и эволюции вредоносных программ.