#ParsedReport #CompletenessLow
21-02-2025
Title of the text Beware of North Korean Hacking Group Spear Phishing Attacks Disguised as Business Emails! Malware Analysis Report by Pill 4 2025. 2. 13. 18:05
https://blog.alyac.co.kr/5526
Report completeness: Low
Actors/Campaigns:
Lazarus
Kimsuky
Threats:
Spear-phishing_technique
Pebbledash
Victims:
Corporate users
Geo:
North korean, North korea
ChatGPT TTPs:
T1566.001, T1505.003
IOCs:
File: 2
Hash: 3
Algorithms:
zip
21-02-2025
Title of the text Beware of North Korean Hacking Group Spear Phishing Attacks Disguised as Business Emails! Malware Analysis Report by Pill 4 2025. 2. 13. 18:05
https://blog.alyac.co.kr/5526
Report completeness: Low
Actors/Campaigns:
Lazarus
Kimsuky
Threats:
Spear-phishing_technique
Pebbledash
Victims:
Corporate users
Geo:
North korean, North korea
ChatGPT TTPs:
do not use without manual checkT1566.001, T1505.003
IOCs:
File: 2
Hash: 3
Algorithms:
zip
이스트시큐리티 알약 블로그
北 해킹 조직, 거래처 업무 메일로 위장한 스피어 피싱 공격 주의!
안녕하세요? 이스트시큐리티 시큐리티대응센터(이하 ESRC)입니다. 최근 거래처 업무메일을 위장한 스피어 피싱 공격이 발견되어 기업 사용자분들의 각별한 주의가 필요합니다. 이번 공격은 이메일 수신자가 거래처와 업무상 메일을 주고 받는 과정 중에 공격자가 회신메일을 보냄으로써 사용자가 의심하지 못하도록 교묘하게 속이는 수법을 사용했습니다. 이를 위해 공격자는 사전에 메일 수신자의 계정을 탈취한 뒤 이메일 수신내역을 확인하는 작업을 진행했을 것으로 유추됩니다. 악성…
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Title of the text Beware of North Korean Hacking Group Spear Phishing Attacks Disguised as Business Emails! Malware Analysis Report by Pill 4 2025. 2. 13. 18:05 https://blog.alyac.co.kr/5526 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе недавних фишинговых атак были использованы мошеннические электронные письма для доставки вредоносного по PebbleDash, бэкдора, связанного с северокорейскими хакерами Lazarus и Kimsuky. Вредоносное ПО запускается при открытии PIF-файла и устанавливает связь C2 для передачи вредоносных команд.
-----
Были выявлены недавние фишинговые атаки, нацеленные на корпоративных пользователей, в ходе которых использовались мошеннические деловые электронные письма для обмана получателей. В ходе этих атак имя отправителя было изменено, чтобы создать ложное впечатление, и были отправлены целевые электронные письма с запросом "Отчета о периодической проверке" и "Запроса цены на ноутбук". Каждое из этих вредоносных электронных писем содержало сжатый файл в формате EGG, который включал в себя PIF-файл, предназначенный для выполнения вредоносных действий после открытия.
PIF-файл с именем IconCache.tmp.pif был идентифицирован как вредоносная программа PebbleDash, представляющая собой разновидность вредоносного ПО с бэкдором. После выполнения PebbleDash устанавливает соединение с сервером управления (C2), указанным злоумышленником, что позволяет выполнять различные команды, такие как загрузка, выгрузка и выполнение файлов, контролируемых злоумышленником. Сервер C2, по-видимому, был взломан с использованием веб-оболочки, что указывает на предшествующие атаки.
Интересно, что PebbleDash ассоциируется в первую очередь с группой Lazarus, известной хакерской группой, подозреваемой в связях с Северной Кореей. Однако в последнее время все чаще наблюдаются атаки, приписываемые группе Kimsuky, еще одному действующему лицу, которое, как полагают, действует из Северной Кореи. Обнаруженная на C2 веб-оболочка, доступ к которой осуществлялся с помощью вредоносного ПО, соответствовала тем, которые ранее использовались группой Kimsuky, что подтверждает связь с этим конкретным хакером.
В настоящее время решения для обеспечения безопасности, такие как Al Yak, распознают вредоносное ПО под названием Trojan.Agent.256512A. Эта связь с группой Kimsuky указывает на потенциальное изменение тактики или совместного использования вредоносных ресурсов северокорейскими хакерами, что требует дальнейшего расследования и анализа связей, чтобы полностью понять последствия и оперативные стратегии, применяемые в этой хакерской среде. Поскольку угрозы такого рода становятся все более изощренными, корпоративным пользователям настоятельно рекомендуется сохранять бдительность в отношении подобной тактики обмана при переписке по электронной почте.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе недавних фишинговых атак были использованы мошеннические электронные письма для доставки вредоносного по PebbleDash, бэкдора, связанного с северокорейскими хакерами Lazarus и Kimsuky. Вредоносное ПО запускается при открытии PIF-файла и устанавливает связь C2 для передачи вредоносных команд.
-----
Были выявлены недавние фишинговые атаки, нацеленные на корпоративных пользователей, в ходе которых использовались мошеннические деловые электронные письма для обмана получателей. В ходе этих атак имя отправителя было изменено, чтобы создать ложное впечатление, и были отправлены целевые электронные письма с запросом "Отчета о периодической проверке" и "Запроса цены на ноутбук". Каждое из этих вредоносных электронных писем содержало сжатый файл в формате EGG, который включал в себя PIF-файл, предназначенный для выполнения вредоносных действий после открытия.
PIF-файл с именем IconCache.tmp.pif был идентифицирован как вредоносная программа PebbleDash, представляющая собой разновидность вредоносного ПО с бэкдором. После выполнения PebbleDash устанавливает соединение с сервером управления (C2), указанным злоумышленником, что позволяет выполнять различные команды, такие как загрузка, выгрузка и выполнение файлов, контролируемых злоумышленником. Сервер C2, по-видимому, был взломан с использованием веб-оболочки, что указывает на предшествующие атаки.
Интересно, что PebbleDash ассоциируется в первую очередь с группой Lazarus, известной хакерской группой, подозреваемой в связях с Северной Кореей. Однако в последнее время все чаще наблюдаются атаки, приписываемые группе Kimsuky, еще одному действующему лицу, которое, как полагают, действует из Северной Кореи. Обнаруженная на C2 веб-оболочка, доступ к которой осуществлялся с помощью вредоносного ПО, соответствовала тем, которые ранее использовались группой Kimsuky, что подтверждает связь с этим конкретным хакером.
В настоящее время решения для обеспечения безопасности, такие как Al Yak, распознают вредоносное ПО под названием Trojan.Agent.256512A. Эта связь с группой Kimsuky указывает на потенциальное изменение тактики или совместного использования вредоносных ресурсов северокорейскими хакерами, что требует дальнейшего расследования и анализа связей, чтобы полностью понять последствия и оперативные стратегии, применяемые в этой хакерской среде. Поскольку угрозы такого рода становятся все более изощренными, корпоративным пользователям настоятельно рекомендуется сохранять бдительность в отношении подобной тактики обмана при переписке по электронной почте.
#ParsedReport #CompletenessMedium
21-02-2025
APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware
https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Threats:
Rokrat
Process_hollowing_technique
Supply_chain_technique
Acr_stealer
Darcula_tool
Clop
Victims:
Government personnel, Corporations, Northwestern polytechnical university
Industry:
Military, Chemical, Telco, Healthcare, Education, Aerospace, Government
Geo:
Korean, Korea, Asia, North korean, North korea, China, Chinese
ChatGPT TTPs:
T1566.002, T1059.001, T1055.012, T1027.002, T1070.004
IOCs:
File: 1
Hash: 2
Algorithms:
xor, zip
Languages:
powershell
21-02-2025
APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware
https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Threats:
Rokrat
Process_hollowing_technique
Supply_chain_technique
Acr_stealer
Darcula_tool
Clop
Victims:
Government personnel, Corporations, Northwestern polytechnical university
Industry:
Military, Chemical, Telco, Healthcare, Education, Aerospace, Government
Geo:
Korean, Korea, Asia, North korean, North korea, China, Chinese
ChatGPT TTPs:
do not use without manual checkT1566.002, T1059.001, T1055.012, T1027.002, T1070.004
IOCs:
File: 1
Hash: 2
Algorithms:
xor, zip
Languages:
powershell
Cyber Security News
APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware
The 360 Advanced Threat Research Institute has uncovered a sophisticated cyber espionage campaign orchestrated by the North Korean-linked threat actor APT-C-28, also known as ScarCruft or APT37.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейский хакер APT-C-28 (ScarCruft) использует передовые методы вредоносного ПО без файлов, в первую очередь RokRat RAT, для обработки правительственных и корпоративных данных в Южной Корее. Недавние усовершенствования позволяют ИТ-отделам встраивать вредоносные программы в фишинговые электронные письма, сводя к минимуму зависимость от внешних серверов и избегая обнаружения с помощью мер по борьбе с криминалистикой и раскрытию процессов. Это изменение поддерживает текущие усилия по шпионажу в условиях растущей геополитической напряженности.
-----
APT-C-28, также известная как ScarCruft или APT37, является связанной с Северной Кореей группой кибершпионажа, действующей с 2012 года. Группа использует механизмы беспроигрышной доставки вредоносных программ, в основном используя инструмент удаленного доступа RokRat (RAT), для атаки на правительственный персонал и корпорации в Южной Корее и других азиатских странах. RokRat имеет решающее значение для кражи конфиденциальных военных, экономических и политических данных.
Примерно с 2016 года RokRat служит основным инструментом группы для постоянного взлома сети и извлечения данных. Недавние операции показывают переход от обновлений полезной нагрузки на основе облачных сервисов к внедрению вредоносных компонентов во вложения фишинговой электронной почты. В версии RokRat 2024 года представлены усовершенствованные методы обхода, включающие зашифрованный шелл-код в вредоносные файлы LNK, чтобы уменьшить связь с помеченными внешними серверами.
Злоумышленники запускают операции с настраиваемыми фишинговыми электронными письмами, используя ZIP-вложения с файлами LNK, замаскированными под соответствующие официальные документы. При запуске файла LNK запускаются сценарии PowerShell, которые извлекают встроенные файлы, используя расшифровку в памяти, чтобы избежать обнаружения. Вредоносная программа теперь включает в себя расширенные возможности защиты от криминалистики, такие как удаление записей запуска и разделов реестра.
RokRat оснащен модульными командами извлечения полезной нагрузки, позволяющими корректировать атаки в режиме реального времени, и использует методы взлома процессов для внедрения вредоносного ПО в законные процессы, такие как explorer.exe. Распознаваемые командно-управляющие строки могут помочь в судебном отслеживании в сетевых журналах. Переход к автономной полезной нагрузке является ответом на усиленные меры защиты от вредоносных доменов, в то время как сохранение сходства кода с предыдущими версиями усиливает связь с экосистемой ScarCruft. Кампания отражает нацеленность Северной Кореи на сбор разведывательной информации в условиях геополитической напряженности, нацеленной на организации, участвующие в обеспечении соблюдения санкций и ядерных переговорах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейский хакер APT-C-28 (ScarCruft) использует передовые методы вредоносного ПО без файлов, в первую очередь RokRat RAT, для обработки правительственных и корпоративных данных в Южной Корее. Недавние усовершенствования позволяют ИТ-отделам встраивать вредоносные программы в фишинговые электронные письма, сводя к минимуму зависимость от внешних серверов и избегая обнаружения с помощью мер по борьбе с криминалистикой и раскрытию процессов. Это изменение поддерживает текущие усилия по шпионажу в условиях растущей геополитической напряженности.
-----
APT-C-28, также известная как ScarCruft или APT37, является связанной с Северной Кореей группой кибершпионажа, действующей с 2012 года. Группа использует механизмы беспроигрышной доставки вредоносных программ, в основном используя инструмент удаленного доступа RokRat (RAT), для атаки на правительственный персонал и корпорации в Южной Корее и других азиатских странах. RokRat имеет решающее значение для кражи конфиденциальных военных, экономических и политических данных.
Примерно с 2016 года RokRat служит основным инструментом группы для постоянного взлома сети и извлечения данных. Недавние операции показывают переход от обновлений полезной нагрузки на основе облачных сервисов к внедрению вредоносных компонентов во вложения фишинговой электронной почты. В версии RokRat 2024 года представлены усовершенствованные методы обхода, включающие зашифрованный шелл-код в вредоносные файлы LNK, чтобы уменьшить связь с помеченными внешними серверами.
Злоумышленники запускают операции с настраиваемыми фишинговыми электронными письмами, используя ZIP-вложения с файлами LNK, замаскированными под соответствующие официальные документы. При запуске файла LNK запускаются сценарии PowerShell, которые извлекают встроенные файлы, используя расшифровку в памяти, чтобы избежать обнаружения. Вредоносная программа теперь включает в себя расширенные возможности защиты от криминалистики, такие как удаление записей запуска и разделов реестра.
RokRat оснащен модульными командами извлечения полезной нагрузки, позволяющими корректировать атаки в режиме реального времени, и использует методы взлома процессов для внедрения вредоносного ПО в законные процессы, такие как explorer.exe. Распознаваемые командно-управляющие строки могут помочь в судебном отслеживании в сетевых журналах. Переход к автономной полезной нагрузке является ответом на усиленные меры защиты от вредоносных доменов, в то время как сохранение сходства кода с предыдущими версиями усиливает связь с экосистемой ScarCruft. Кампания отражает нацеленность Северной Кореи на сбор разведывательной информации в условиях геополитической напряженности, нацеленной на организации, участвующие в обеспечении соблюдения санкций и ядерных переговорах.
#ParsedReport #CompletenessLow
23-02-2025
WordPress ClickFix Malware Causes Google Warnings and Infected Computers
https://blog.sucuri.net/2025/02/wordpress-clickfix-malware-causes-google-warnings-and-infected-computers.html
Report completeness: Low
Threats:
Clickfix_technique
Bloat_technique
Victims:
Wordpress websites, Windows os computers
Industry:
Financial, E-commerce
ChatGPT TTPs:
T1059.001, T1218.011, T1195
IOCs:
Url: 1
File: 5
Coin: 1
Soft:
WordPress, Windows Powershell, openssl, cPanel
Crypto:
binance, ethereum
Algorithms:
base64
Languages:
powershell, javascript, php
23-02-2025
WordPress ClickFix Malware Causes Google Warnings and Infected Computers
https://blog.sucuri.net/2025/02/wordpress-clickfix-malware-causes-google-warnings-and-infected-computers.html
Report completeness: Low
Threats:
Clickfix_technique
Bloat_technique
Victims:
Wordpress websites, Windows os computers
Industry:
Financial, E-commerce
ChatGPT TTPs:
do not use without manual checkT1059.001, T1218.011, T1195
IOCs:
Url: 1
File: 5
Coin: 1
Soft:
WordPress, Windows Powershell, openssl, cPanel
Crypto:
binance, ethereum
Algorithms:
base64
Languages:
powershell, javascript, php
Sucuri Blog
WordPress ClickFix Malware Causes Google Warnings and Infected Computers
Learn about the fake Google reCAPTCHA campaign infecting machines by tricking unsuspecting users into running malicious Powershell commands.
CTT Report Hub
#ParsedReport #CompletenessLow 23-02-2025 WordPress ClickFix Malware Causes Google Warnings and Infected Computers https://blog.sucuri.net/2025/02/wordpress-clickfix-malware-causes-google-warnings-and-infected-computers.html Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появилась мошенническая кампания Google reCAPTCHA, нацеленная на сайты WordPress, использующая вредоносные команды PowerShell для использования уязвимостей в плагинах и тематическом коде, заразив более 5200 веб-сайтов. Вредоносная программа использует методы управления буфером обмена и обфускации для выполнения вредоносных команд и обхода мер безопасности.
-----
С декабря 2022 года на сайтах WordPress проводится мошенническая кампания Google reCAPTCHA, побуждающая пользователей выполнять вредоносные команды PowerShell. Вредоносная программа имитирует Google reCAPTCHA и внедряется на домашние страницы взломанных веб-сайтов, чтобы вводить пользователей в заблуждение и заставлять их выполнять вредоносные команды в системах Windows. Он управляет буфером обмена пользователя и автоматически вставляет вредоносные команды, обычно предназначенные для административных пользователей. Вредоносное ПО распространяется через вредоносные ссылки, замаскированные под медиафайлы, используя более 5200 зараженных веб-сайтов.
Вредоносная программа использует полезную нагрузку на JavaScript, которая извлекает ресурсы из смарт-цепочки Binance, но вместо этого предоставляет полезную нагрузку на вредоносное ПО. Для выполнения своих операций она загружает библиотеки, такие как web3.js, pako.js и crypto-js. Методы распространения включают использование уязвимостей в вредоносных плагинах WordPress и внедрение тематического кода, часто с закодированными файлами Base64 .htaccess, которые скрываются от администраторов.
Недавние нападения также связаны с прямыми инъекциями в functions.php файл с темами. Злоумышленники используют несколько вредоносных плагинов в качестве бэкдоров для сохранения доступа после удаления основного вредоносного ПО и используют тактику обфускации, чтобы избежать обнаружения. Эта тактика включает в себя неправильное присвоение имен файлам и обход общепринятых мер безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появилась мошенническая кампания Google reCAPTCHA, нацеленная на сайты WordPress, использующая вредоносные команды PowerShell для использования уязвимостей в плагинах и тематическом коде, заразив более 5200 веб-сайтов. Вредоносная программа использует методы управления буфером обмена и обфускации для выполнения вредоносных команд и обхода мер безопасности.
-----
С декабря 2022 года на сайтах WordPress проводится мошенническая кампания Google reCAPTCHA, побуждающая пользователей выполнять вредоносные команды PowerShell. Вредоносная программа имитирует Google reCAPTCHA и внедряется на домашние страницы взломанных веб-сайтов, чтобы вводить пользователей в заблуждение и заставлять их выполнять вредоносные команды в системах Windows. Он управляет буфером обмена пользователя и автоматически вставляет вредоносные команды, обычно предназначенные для административных пользователей. Вредоносное ПО распространяется через вредоносные ссылки, замаскированные под медиафайлы, используя более 5200 зараженных веб-сайтов.
Вредоносная программа использует полезную нагрузку на JavaScript, которая извлекает ресурсы из смарт-цепочки Binance, но вместо этого предоставляет полезную нагрузку на вредоносное ПО. Для выполнения своих операций она загружает библиотеки, такие как web3.js, pako.js и crypto-js. Методы распространения включают использование уязвимостей в вредоносных плагинах WordPress и внедрение тематического кода, часто с закодированными файлами Base64 .htaccess, которые скрываются от администраторов.
Недавние нападения также связаны с прямыми инъекциями в functions.php файл с темами. Злоумышленники используют несколько вредоносных плагинов в качестве бэкдоров для сохранения доступа после удаления основного вредоносного ПО и используют тактику обфускации, чтобы избежать обнаружения. Эта тактика включает в себя неправильное присвоение имен файлам и обход общепринятых мер безопасности.
#ParsedReport #CompletenessHigh
23-02-2025
DeceptiveDevelopment targets freelance developers
https://www.welivesecurity.com/en/eset-research/deceptivedevelopment-targets-freelance-developers/
Report completeness: High
Actors/Campaigns:
Contagious_interview
Dev_popper
Lazarus
Dream_job
Moonstone_sleet
Cryptocore
Dalbit
Threats:
Beavertail
Invisibleferret
Spear-phishing_technique
Anydesk_tool
Mclip
Talisman
Victims:
Freelance software developers
Industry:
Financial, Telco, Aerospace
Geo:
North korean, Ukraine, North korea, Singapore
TTPs:
Tactics: 12
Technics: 41
IOCs:
File: 10
Domain: 2
Hash: 13
IP: 8
Soft:
Linux, macOS, mirotalk, Google Chrome, Microsoft Edge, Opera, Chrome, Microsoft Edge, Firefox, hrome &, Telegram, have more...
Wallets:
metamask, coinbase, tronlink, ronin_wallet, coin98, rabby, exodus_wallet, electrum, braavos_wallet, enkrypt, have more...
Crypto:
solana, binance, casper
Algorithms:
zip, base64, aes, xor
Languages:
jscript, javascript, powershell, python
Platforms:
x86
Links:
23-02-2025
DeceptiveDevelopment targets freelance developers
https://www.welivesecurity.com/en/eset-research/deceptivedevelopment-targets-freelance-developers/
Report completeness: High
Actors/Campaigns:
Contagious_interview
Dev_popper
Lazarus
Dream_job
Moonstone_sleet
Cryptocore
Dalbit
Threats:
Beavertail
Invisibleferret
Spear-phishing_technique
Anydesk_tool
Mclip
Talisman
Victims:
Freelance software developers
Industry:
Financial, Telco, Aerospace
Geo:
North korean, Ukraine, North korea, Singapore
TTPs:
Tactics: 12
Technics: 41
IOCs:
File: 10
Domain: 2
Hash: 13
IP: 8
Soft:
Linux, macOS, mirotalk, Google Chrome, Microsoft Edge, Opera, Chrome, Microsoft Edge, Firefox, hrome &, Telegram, have more...
Wallets:
metamask, coinbase, tronlink, ronin_wallet, coin98, rabby, exodus_wallet, electrum, braavos_wallet, enkrypt, have more...
Crypto:
solana, binance, casper
Algorithms:
zip, base64, aes, xor
Languages:
jscript, javascript, powershell, python
Platforms:
x86
Links:
https://github.com/eset/malware-ioc/tree/master/deceptivedevelopmenthttps://github.com/mitya57/secretstorageWelivesecurity
DeceptiveDevelopment targets freelance developers
ESET researchers have observed a cluster of North Korea-aligned activities that they named DeceptiveDevelopment and where its operators pose as headhunters and serve their targets with software projects that conceal infostealing malware.
CTT Report Hub
#ParsedReport #CompletenessHigh 23-02-2025 DeceptiveDevelopment targets freelance developers https://www.welivesecurity.com/en/eset-research/deceptivedevelopment-targets-freelance-developers/ Report completeness: High Actors/Campaigns: Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания DeceptiveDevelopment, связанная с северокорейскими актерами, нацелена на разработчиков-фрилансеров с поддельными предложениями о работе, распространяя вредоносные программы, такие как BeaverTail и InvisibleFerret. BeaverTail извлекает конфиденциальные данные и загружает дополнительные вредоносные программы, в то время как злоумышленники используют рабочие платформы для обмана целей, особенно в сфере криптовалют. В ходе операции наблюдаются признаки эволюции тактики и усложнения вредоносного ПО, что создает значительные угрозы финансовой и кибербезопасности.
-----
Вредоносная кампания DeceptiveDevelopment, связанная с северокорейскими киберпреступниками, нацелена на разработчиков программного обеспечения-фрилансеров. Рекрутеры выдают себя за охотников за головами, предлагая поддельные вакансии, что приводит к созданию проектов, содержащих вредоносный код. Первый этап доставки вредоносного ПО называется BeaverTail, который выполняет функции перехватчика информации и загрузчика. BeaverTail существует как в версиях на JavaScript, так и на C++, часто в виде задач по написанию кода или поддельного программного обеспечения для удаленной конференц-связи. Эта вредоносная программа извлекает базы данных браузера с сохраненной регистрационной информацией и загружает вредоносную программу второго уровня InvisibleFerret. InvisibleFerret основана на Python, имеет модульную структуру и включает в себя шпионское ПО и компоненты для бэкдора. Злоумышленники используют поддельные профили и списки вакансий, чтобы обманом заставить жертв загрузить троянский код. Вредоносное ПО извлекает конфиденциальную информацию, включая учетные данные для таких браузеров, как Chrome и Brave, используя сохраненные базы паролей. В некоторых образцах вредоносного ПО обнаружена минимальная степень запутанности, что позволяет получить важные учетные данные и IP-адреса C&C. Инфраструктура кампании и способы коммуникации указывают на принадлежность к Северной Корее. Возможности вредоносного ПО эволюционировали, что привело к появлению более сложных инструментов и повышению операционной безопасности. Кампания создает финансовые угрозы, связанные с кражей криптовалюты, и имеет более широкие последствия для кибершпионажа. Последние усовершенствования включают в себя улучшенную защиту от обфускации, дополнительные функции, нацеленные на расширение кошелька с криптовалютой, и использование тактики социальной инженерии для обмана. Ожидается, что кампания DeceptiveDevelopment будет продолжаться по мере совершенствования таргетинга и эволюции вредоносных программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания DeceptiveDevelopment, связанная с северокорейскими актерами, нацелена на разработчиков-фрилансеров с поддельными предложениями о работе, распространяя вредоносные программы, такие как BeaverTail и InvisibleFerret. BeaverTail извлекает конфиденциальные данные и загружает дополнительные вредоносные программы, в то время как злоумышленники используют рабочие платформы для обмана целей, особенно в сфере криптовалют. В ходе операции наблюдаются признаки эволюции тактики и усложнения вредоносного ПО, что создает значительные угрозы финансовой и кибербезопасности.
-----
Вредоносная кампания DeceptiveDevelopment, связанная с северокорейскими киберпреступниками, нацелена на разработчиков программного обеспечения-фрилансеров. Рекрутеры выдают себя за охотников за головами, предлагая поддельные вакансии, что приводит к созданию проектов, содержащих вредоносный код. Первый этап доставки вредоносного ПО называется BeaverTail, который выполняет функции перехватчика информации и загрузчика. BeaverTail существует как в версиях на JavaScript, так и на C++, часто в виде задач по написанию кода или поддельного программного обеспечения для удаленной конференц-связи. Эта вредоносная программа извлекает базы данных браузера с сохраненной регистрационной информацией и загружает вредоносную программу второго уровня InvisibleFerret. InvisibleFerret основана на Python, имеет модульную структуру и включает в себя шпионское ПО и компоненты для бэкдора. Злоумышленники используют поддельные профили и списки вакансий, чтобы обманом заставить жертв загрузить троянский код. Вредоносное ПО извлекает конфиденциальную информацию, включая учетные данные для таких браузеров, как Chrome и Brave, используя сохраненные базы паролей. В некоторых образцах вредоносного ПО обнаружена минимальная степень запутанности, что позволяет получить важные учетные данные и IP-адреса C&C. Инфраструктура кампании и способы коммуникации указывают на принадлежность к Северной Корее. Возможности вредоносного ПО эволюционировали, что привело к появлению более сложных инструментов и повышению операционной безопасности. Кампания создает финансовые угрозы, связанные с кражей криптовалюты, и имеет более широкие последствия для кибершпионажа. Последние усовершенствования включают в себя улучшенную защиту от обфускации, дополнительные функции, нацеленные на расширение кошелька с криптовалютой, и использование тактики социальной инженерии для обмана. Ожидается, что кампания DeceptiveDevelopment будет продолжаться по мере совершенствования таргетинга и эволюции вредоносных программ.
#ParsedReport #CompletenessLow
23-02-2025
The Bybit Incident: When Research Meets Reality
https://research.checkpoint.com/2025/the-bybit-incident-when-research-meets-reality/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Bybit
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566
IOCs:
Coin: 2
Crypto:
ethereum
Platforms:
intel
23-02-2025
The Bybit Incident: When Research Meets Reality
https://research.checkpoint.com/2025/the-bybit-incident-when-research-meets-reality/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Bybit
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Coin: 2
Crypto:
ethereum
Platforms:
intel
Check Point Research
The Bybit Incident: When Research Meets Reality - Check Point Research
Research by Dikla Barda, Roman Ziakin and Oded Vanunu On February 21st, Check Point Blockchain Threat Intel System alerted on a critical attack log on the Ethereum blockchain network. The log indicated that the AI engine identify anomality change with this…
CTT Report Hub
#ParsedReport #CompletenessLow 23-02-2025 The Bybit Incident: When Research Meets Reality https://research.checkpoint.com/2025/the-bybit-incident-when-research-meets-reality/ Report completeness: Low Threats: Supply_chain_technique Victims: Bybit Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая атака на блокчейн Ethereum привела к краже примерно 1,5 миллиардов долларов, используя уязвимости кошелька с несколькими подписями с помощью социальной инженерии и поддельного пользовательского интерфейса. Злоумышленники манипулировали одобрениями транзакций от скомпрометированных подписчиков, выделяя человеческий фактор и передовые технологии в качестве ключевых уязвимостей в безопасности криптовалют.
-----
21 февраля хакеры получили доступ к автономному кошельку Ethereum, похитив около 1,5 миллиардов долларов, в основном в токенах Ethereum, в результате масштабной атаки на блокчейн Ethereum. Инцидент был связан с криптовалютной биржей Bybit и выявил новые стратегии атаки, которые включают в себя расширенные манипуляции с пользовательским интерфейсом наряду с традиционными уязвимостями протокола. Для обмана пользователей использовались сложные методы социальной инженерии, нацеленные на подписчиков крупной институциональной системы с несколькими подписями. Предупреждения от блокчейн-системы анализа угроз Check Point предупреждали об атаках, которые манипулируют законными транзакциями, в частности, с помощью функции execTransaction протокола Safe.
В ходе атаки была использована критическая уязвимость: "холодные" кошельки с несколькими подписями могут быть небезопасны в случае обмана отдельных подписчиков. Злоумышленники отслеживали подписчиков с несколькими подписями и, вероятно, использовали такие методы, как вредоносное ПО, фишинг или компрометация цепочки поставок. Жертвы взаимодействовали с убедительным поддельным пользовательским интерфейсом, вводя их в заблуждение и заставляя одобрять несанкционированные транзакции. После того, как подписанты одобрили транзакцию, злоумышленники выполнили вызов делегата, используя украденные ключи к своему вредоносному контракту, который ранее не был проверен.
Этот вредоносный контракт содержал код, предназначенный для перезаписи ячейки хранения, управляющей функцией передачи безопасного контракта, что позволяло злоумышленникам изменять его поведение. Эксплойт содержал функции проверки, которые позволили перевести более 1 миллиарда долларов, включая около 400 000 ETH. Этот инцидент подчеркивает, что кошельки с несколькими подписями могут быть неэффективными, если вовлеченные в них лица скомпрометированы, а холодное хранение по своей сути не защищает от манипулирования действиями подписчиков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая атака на блокчейн Ethereum привела к краже примерно 1,5 миллиардов долларов, используя уязвимости кошелька с несколькими подписями с помощью социальной инженерии и поддельного пользовательского интерфейса. Злоумышленники манипулировали одобрениями транзакций от скомпрометированных подписчиков, выделяя человеческий фактор и передовые технологии в качестве ключевых уязвимостей в безопасности криптовалют.
-----
21 февраля хакеры получили доступ к автономному кошельку Ethereum, похитив около 1,5 миллиардов долларов, в основном в токенах Ethereum, в результате масштабной атаки на блокчейн Ethereum. Инцидент был связан с криптовалютной биржей Bybit и выявил новые стратегии атаки, которые включают в себя расширенные манипуляции с пользовательским интерфейсом наряду с традиционными уязвимостями протокола. Для обмана пользователей использовались сложные методы социальной инженерии, нацеленные на подписчиков крупной институциональной системы с несколькими подписями. Предупреждения от блокчейн-системы анализа угроз Check Point предупреждали об атаках, которые манипулируют законными транзакциями, в частности, с помощью функции execTransaction протокола Safe.
В ходе атаки была использована критическая уязвимость: "холодные" кошельки с несколькими подписями могут быть небезопасны в случае обмана отдельных подписчиков. Злоумышленники отслеживали подписчиков с несколькими подписями и, вероятно, использовали такие методы, как вредоносное ПО, фишинг или компрометация цепочки поставок. Жертвы взаимодействовали с убедительным поддельным пользовательским интерфейсом, вводя их в заблуждение и заставляя одобрять несанкционированные транзакции. После того, как подписанты одобрили транзакцию, злоумышленники выполнили вызов делегата, используя украденные ключи к своему вредоносному контракту, который ранее не был проверен.
Этот вредоносный контракт содержал код, предназначенный для перезаписи ячейки хранения, управляющей функцией передачи безопасного контракта, что позволяло злоумышленникам изменять его поведение. Эксплойт содержал функции проверки, которые позволили перевести более 1 миллиарда долларов, включая около 400 000 ETH. Этот инцидент подчеркивает, что кошельки с несколькими подписями могут быть неэффективными, если вовлеченные в них лица скомпрометированы, а холодное хранение по своей сути не защищает от манипулирования действиями подписчиков.
#ParsedReport #CompletenessMedium
24-02-2025
Patchwork APT Latest Attack Samples and Threat Intelligence Analysis
https://www.ctfiot.com/228689.html
Report completeness: Medium
Actors/Campaigns:
Dropping_elephant
Threats:
Spear-phishing_technique
Remcos_rat
Havoc
Badnews_rat
Spyder
Northstar_tool
Industry:
Education, Government, Military, Financial
Geo:
Asia, China, Pakistan, Bangladesh
ChatGPT TTPs:
T1566.001, T1059.001, T1105, T1055.012
IOCs:
File: 2
Domain: 3
Hash: 5
Url: 3
Soft:
WeChat
24-02-2025
Patchwork APT Latest Attack Samples and Threat Intelligence Analysis
https://www.ctfiot.com/228689.html
Report completeness: Medium
Actors/Campaigns:
Dropping_elephant
Threats:
Spear-phishing_technique
Remcos_rat
Havoc
Badnews_rat
Spyder
Northstar_tool
Industry:
Education, Government, Military, Financial
Geo:
Asia, China, Pakistan, Bangladesh
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1105, T1055.012
IOCs:
File: 2
Domain: 3
Hash: 5
Url: 3
Soft:
CTF导航
Patchwork APT最新攻击样本与威胁情报分析 | CTF导航
安全分析与研究专注于全球恶意软件的分析与研究前言概述原文首发出处:https://xz.aliyun.com/news/16843先知社区 作者:熊猫正正Patchwork(白象) APT组织是一支疑似南亚某政府背景的黑客组织,最早于2009年左右...
CTT Report Hub
#ParsedReport #CompletenessMedium 24-02-2025 Patchwork APT Latest Attack Samples and Threat Intelligence Analysis https://www.ctfiot.com/228689.html Report completeness: Medium Actors/Campaigns: Dropping_elephant Threats: Spear-phishing_technique Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-группа Patchwork, в первую очередь, нацелена на военный и исследовательский секторы в Южной Азии, используя фишинг с использованием файлов LNK, которые загружают вредоносное ПО через PowerShell. В их арсенале есть троянец BADNEWS и две платформы C2, демонстрирующие постоянную разработку вредоносного ПО и изощренные методы уклонения.
-----
Patchwork, также известная как White Elephant, - это группировка APT, подозреваемая в связях с правительством Южной Азии, впервые выявленная примерно в 2009 году. Эта группа в первую очередь нацелена на такие секторы, как вооруженные силы, дипломатия, образование и научные исследования в таких странах, как Китай, Пакистан и Бангладеш, с целью утечки конфиденциальной информации. Методы атаки, которые преимущественно использует Patchwork, включают в себя фишинг, когда злоумышленники распространяют файлы LNK, замаскированные под документы PDF. Эти вредоносные файлы предназначены для загрузки вредоносного ПО с серверов системы управления (C2) с помощью сценариев PowerShell.
В своей работе Patchwork APT использует различные семейства вредоносных программ. Некоторые из известных типов вредоносных программ, связанных с этой группой, включают троян BADNEWS, Spyder backdoor, Remcos RAT и две различные системы управления, известные как Havoc C2 и NorthStarC2, а также механизм сохранения данных, называемый GRAT. Недавний анализ данных об угрозах показал, что вредоносное ПО, загруженное во время атак, было скомпилировано совсем недавно, 20 января 2025 года, что указывает на постоянное совершенствование арсенала вредоносных программ группой.
Принцип работы Patchwork включает в себя сложные методы выполнения полезной нагрузки. Этот процесс включает в себя внедрение расшифрованных данных в активные процессы и выполнение шелл-кода с помощью асинхронных вызовов процедур (APC). Вредоносная программа также выполняет расшифровку зашифрованных данных, закодированных в ее шеллкоде, что предполагает многоуровневый подход для предотвращения обнаружения и обеспечения сохранности в зараженных системах. Отслеживание доменов C2 позволяет защитникам понять инфраструктуру, поддерживающую эти вредоносные операции.
Постоянный характер APT-угроз, таких как Patchwork, создает серьезные проблемы для глобальных предприятий, подчеркивая необходимость в передовых мерах безопасности и возможностях анализа угроз. По мере развития этих организаций они, вероятно, будут разрабатывать новые варианты вредоносных программ и использовать инновационные методы атаки, что усложнит усилия по обнаружению и анализу. Эта эскалация подчеркивает необходимость того, чтобы исследователи в области безопасности совершенствовали свои аналитические навыки и методологии для эффективного противодействия возникающим угрозам и поддержания надежной системы кибербезопасности. Постоянный глобальный анализ вредоносных программ и тщательный мониторинг хакерской деятельности по-прежнему имеют решающее значение для реагирования на эти постоянные угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-группа Patchwork, в первую очередь, нацелена на военный и исследовательский секторы в Южной Азии, используя фишинг с использованием файлов LNK, которые загружают вредоносное ПО через PowerShell. В их арсенале есть троянец BADNEWS и две платформы C2, демонстрирующие постоянную разработку вредоносного ПО и изощренные методы уклонения.
-----
Patchwork, также известная как White Elephant, - это группировка APT, подозреваемая в связях с правительством Южной Азии, впервые выявленная примерно в 2009 году. Эта группа в первую очередь нацелена на такие секторы, как вооруженные силы, дипломатия, образование и научные исследования в таких странах, как Китай, Пакистан и Бангладеш, с целью утечки конфиденциальной информации. Методы атаки, которые преимущественно использует Patchwork, включают в себя фишинг, когда злоумышленники распространяют файлы LNK, замаскированные под документы PDF. Эти вредоносные файлы предназначены для загрузки вредоносного ПО с серверов системы управления (C2) с помощью сценариев PowerShell.
В своей работе Patchwork APT использует различные семейства вредоносных программ. Некоторые из известных типов вредоносных программ, связанных с этой группой, включают троян BADNEWS, Spyder backdoor, Remcos RAT и две различные системы управления, известные как Havoc C2 и NorthStarC2, а также механизм сохранения данных, называемый GRAT. Недавний анализ данных об угрозах показал, что вредоносное ПО, загруженное во время атак, было скомпилировано совсем недавно, 20 января 2025 года, что указывает на постоянное совершенствование арсенала вредоносных программ группой.
Принцип работы Patchwork включает в себя сложные методы выполнения полезной нагрузки. Этот процесс включает в себя внедрение расшифрованных данных в активные процессы и выполнение шелл-кода с помощью асинхронных вызовов процедур (APC). Вредоносная программа также выполняет расшифровку зашифрованных данных, закодированных в ее шеллкоде, что предполагает многоуровневый подход для предотвращения обнаружения и обеспечения сохранности в зараженных системах. Отслеживание доменов C2 позволяет защитникам понять инфраструктуру, поддерживающую эти вредоносные операции.
Постоянный характер APT-угроз, таких как Patchwork, создает серьезные проблемы для глобальных предприятий, подчеркивая необходимость в передовых мерах безопасности и возможностях анализа угроз. По мере развития этих организаций они, вероятно, будут разрабатывать новые варианты вредоносных программ и использовать инновационные методы атаки, что усложнит усилия по обнаружению и анализу. Эта эскалация подчеркивает необходимость того, чтобы исследователи в области безопасности совершенствовали свои аналитические навыки и методологии для эффективного противодействия возникающим угрозам и поддержания надежной системы кибербезопасности. Постоянный глобальный анализ вредоносных программ и тщательный мониторинг хакерской деятельности по-прежнему имеют решающее значение для реагирования на эти постоянные угрозы.