CTT Report Hub
3.43K subscribers
9.94K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 21-02-2025 Title of the text Beware of North Korean Hacking Group Spear Phishing Attacks Disguised as Business Emails! Malware Analysis Report by Pill 4 2025. 2. 13. 18:05 https://blog.alyac.co.kr/5526 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе недавних фишинговых атак были использованы мошеннические электронные письма для доставки вредоносного по PebbleDash, бэкдора, связанного с северокорейскими хакерами Lazarus и Kimsuky. Вредоносное ПО запускается при открытии PIF-файла и устанавливает связь C2 для передачи вредоносных команд.
-----

Были выявлены недавние фишинговые атаки, нацеленные на корпоративных пользователей, в ходе которых использовались мошеннические деловые электронные письма для обмана получателей. В ходе этих атак имя отправителя было изменено, чтобы создать ложное впечатление, и были отправлены целевые электронные письма с запросом "Отчета о периодической проверке" и "Запроса цены на ноутбук". Каждое из этих вредоносных электронных писем содержало сжатый файл в формате EGG, который включал в себя PIF-файл, предназначенный для выполнения вредоносных действий после открытия.

PIF-файл с именем IconCache.tmp.pif был идентифицирован как вредоносная программа PebbleDash, представляющая собой разновидность вредоносного ПО с бэкдором. После выполнения PebbleDash устанавливает соединение с сервером управления (C2), указанным злоумышленником, что позволяет выполнять различные команды, такие как загрузка, выгрузка и выполнение файлов, контролируемых злоумышленником. Сервер C2, по-видимому, был взломан с использованием веб-оболочки, что указывает на предшествующие атаки.

Интересно, что PebbleDash ассоциируется в первую очередь с группой Lazarus, известной хакерской группой, подозреваемой в связях с Северной Кореей. Однако в последнее время все чаще наблюдаются атаки, приписываемые группе Kimsuky, еще одному действующему лицу, которое, как полагают, действует из Северной Кореи. Обнаруженная на C2 веб-оболочка, доступ к которой осуществлялся с помощью вредоносного ПО, соответствовала тем, которые ранее использовались группой Kimsuky, что подтверждает связь с этим конкретным хакером.

В настоящее время решения для обеспечения безопасности, такие как Al Yak, распознают вредоносное ПО под названием Trojan.Agent.256512A. Эта связь с группой Kimsuky указывает на потенциальное изменение тактики или совместного использования вредоносных ресурсов северокорейскими хакерами, что требует дальнейшего расследования и анализа связей, чтобы полностью понять последствия и оперативные стратегии, применяемые в этой хакерской среде. Поскольку угрозы такого рода становятся все более изощренными, корпоративным пользователям настоятельно рекомендуется сохранять бдительность в отношении подобной тактики обмана при переписке по электронной почте.
#ParsedReport #CompletenessMedium
21-02-2025

APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware

https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/

Report completeness: Medium

Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)

Threats:
Rokrat
Process_hollowing_technique
Supply_chain_technique
Acr_stealer
Darcula_tool
Clop

Victims:
Government personnel, Corporations, Northwestern polytechnical university

Industry:
Military, Chemical, Telco, Healthcare, Education, Aerospace, Government

Geo:
Korean, Korea, Asia, North korean, North korea, China, Chinese

ChatGPT TTPs:
do not use without manual check
T1566.002, T1059.001, T1055.012, T1027.002, T1070.004

IOCs:
File: 1
Hash: 2

Algorithms:
xor, zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейский хакер APT-C-28 (ScarCruft) использует передовые методы вредоносного ПО без файлов, в первую очередь RokRat RAT, для обработки правительственных и корпоративных данных в Южной Корее. Недавние усовершенствования позволяют ИТ-отделам встраивать вредоносные программы в фишинговые электронные письма, сводя к минимуму зависимость от внешних серверов и избегая обнаружения с помощью мер по борьбе с криминалистикой и раскрытию процессов. Это изменение поддерживает текущие усилия по шпионажу в условиях растущей геополитической напряженности.
-----

APT-C-28, также известная как ScarCruft или APT37, является связанной с Северной Кореей группой кибершпионажа, действующей с 2012 года. Группа использует механизмы беспроигрышной доставки вредоносных программ, в основном используя инструмент удаленного доступа RokRat (RAT), для атаки на правительственный персонал и корпорации в Южной Корее и других азиатских странах. RokRat имеет решающее значение для кражи конфиденциальных военных, экономических и политических данных.

Примерно с 2016 года RokRat служит основным инструментом группы для постоянного взлома сети и извлечения данных. Недавние операции показывают переход от обновлений полезной нагрузки на основе облачных сервисов к внедрению вредоносных компонентов во вложения фишинговой электронной почты. В версии RokRat 2024 года представлены усовершенствованные методы обхода, включающие зашифрованный шелл-код в вредоносные файлы LNK, чтобы уменьшить связь с помеченными внешними серверами.

Злоумышленники запускают операции с настраиваемыми фишинговыми электронными письмами, используя ZIP-вложения с файлами LNK, замаскированными под соответствующие официальные документы. При запуске файла LNK запускаются сценарии PowerShell, которые извлекают встроенные файлы, используя расшифровку в памяти, чтобы избежать обнаружения. Вредоносная программа теперь включает в себя расширенные возможности защиты от криминалистики, такие как удаление записей запуска и разделов реестра.

RokRat оснащен модульными командами извлечения полезной нагрузки, позволяющими корректировать атаки в режиме реального времени, и использует методы взлома процессов для внедрения вредоносного ПО в законные процессы, такие как explorer.exe. Распознаваемые командно-управляющие строки могут помочь в судебном отслеживании в сетевых журналах. Переход к автономной полезной нагрузке является ответом на усиленные меры защиты от вредоносных доменов, в то время как сохранение сходства кода с предыдущими версиями усиливает связь с экосистемой ScarCruft. Кампания отражает нацеленность Северной Кореи на сбор разведывательной информации в условиях геополитической напряженности, нацеленной на организации, участвующие в обеспечении соблюдения санкций и ядерных переговорах.
#ParsedReport #CompletenessLow
23-02-2025

WordPress ClickFix Malware Causes Google Warnings and Infected Computers

https://blog.sucuri.net/2025/02/wordpress-clickfix-malware-causes-google-warnings-and-infected-computers.html

Report completeness: Low

Threats:
Clickfix_technique
Bloat_technique

Victims:
Wordpress websites, Windows os computers

Industry:
Financial, E-commerce

ChatGPT TTPs:
do not use without manual check
T1059.001, T1218.011, T1195

IOCs:
Url: 1
File: 5
Coin: 1

Soft:
WordPress, Windows Powershell, openssl, cPanel

Crypto:
binance, ethereum

Algorithms:
base64

Languages:
powershell, javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 23-02-2025 WordPress ClickFix Malware Causes Google Warnings and Infected Computers https://blog.sucuri.net/2025/02/wordpress-clickfix-malware-causes-google-warnings-and-infected-computers.html Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Появилась мошенническая кампания Google reCAPTCHA, нацеленная на сайты WordPress, использующая вредоносные команды PowerShell для использования уязвимостей в плагинах и тематическом коде, заразив более 5200 веб-сайтов. Вредоносная программа использует методы управления буфером обмена и обфускации для выполнения вредоносных команд и обхода мер безопасности.
-----

С декабря 2022 года на сайтах WordPress проводится мошенническая кампания Google reCAPTCHA, побуждающая пользователей выполнять вредоносные команды PowerShell. Вредоносная программа имитирует Google reCAPTCHA и внедряется на домашние страницы взломанных веб-сайтов, чтобы вводить пользователей в заблуждение и заставлять их выполнять вредоносные команды в системах Windows. Он управляет буфером обмена пользователя и автоматически вставляет вредоносные команды, обычно предназначенные для административных пользователей. Вредоносное ПО распространяется через вредоносные ссылки, замаскированные под медиафайлы, используя более 5200 зараженных веб-сайтов.

Вредоносная программа использует полезную нагрузку на JavaScript, которая извлекает ресурсы из смарт-цепочки Binance, но вместо этого предоставляет полезную нагрузку на вредоносное ПО. Для выполнения своих операций она загружает библиотеки, такие как web3.js, pako.js и crypto-js. Методы распространения включают использование уязвимостей в вредоносных плагинах WordPress и внедрение тематического кода, часто с закодированными файлами Base64 .htaccess, которые скрываются от администраторов.

Недавние нападения также связаны с прямыми инъекциями в functions.php файл с темами. Злоумышленники используют несколько вредоносных плагинов в качестве бэкдоров для сохранения доступа после удаления основного вредоносного ПО и используют тактику обфускации, чтобы избежать обнаружения. Эта тактика включает в себя неправильное присвоение имен файлам и обход общепринятых мер безопасности.
#ParsedReport #CompletenessHigh
23-02-2025

DeceptiveDevelopment targets freelance developers

https://www.welivesecurity.com/en/eset-research/deceptivedevelopment-targets-freelance-developers/

Report completeness: High

Actors/Campaigns:
Contagious_interview
Dev_popper
Lazarus
Dream_job
Moonstone_sleet
Cryptocore
Dalbit

Threats:
Beavertail
Invisibleferret
Spear-phishing_technique
Anydesk_tool
Mclip
Talisman

Victims:
Freelance software developers

Industry:
Financial, Telco, Aerospace

Geo:
North korean, Ukraine, North korea, Singapore

TTPs:
Tactics: 12
Technics: 41

IOCs:
File: 10
Domain: 2
Hash: 13
IP: 8

Soft:
Linux, macOS, mirotalk, Google Chrome, Microsoft Edge, Opera, Chrome, Microsoft Edge, Firefox, hrome &, Telegram, have more...

Wallets:
metamask, coinbase, tronlink, ronin_wallet, coin98, rabby, exodus_wallet, electrum, braavos_wallet, enkrypt, have more...

Crypto:
solana, binance, casper

Algorithms:
zip, base64, aes, xor

Languages:
jscript, javascript, powershell, python

Platforms:
x86

Links:
https://github.com/eset/malware-ioc/tree/master/deceptivedevelopment
https://github.com/mitya57/secretstorage
CTT Report Hub
#ParsedReport #CompletenessHigh 23-02-2025 DeceptiveDevelopment targets freelance developers https://www.welivesecurity.com/en/eset-research/deceptivedevelopment-targets-freelance-developers/ Report completeness: High Actors/Campaigns: Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания DeceptiveDevelopment, связанная с северокорейскими актерами, нацелена на разработчиков-фрилансеров с поддельными предложениями о работе, распространяя вредоносные программы, такие как BeaverTail и InvisibleFerret. BeaverTail извлекает конфиденциальные данные и загружает дополнительные вредоносные программы, в то время как злоумышленники используют рабочие платформы для обмана целей, особенно в сфере криптовалют. В ходе операции наблюдаются признаки эволюции тактики и усложнения вредоносного ПО, что создает значительные угрозы финансовой и кибербезопасности.
-----

Вредоносная кампания DeceptiveDevelopment, связанная с северокорейскими киберпреступниками, нацелена на разработчиков программного обеспечения-фрилансеров. Рекрутеры выдают себя за охотников за головами, предлагая поддельные вакансии, что приводит к созданию проектов, содержащих вредоносный код. Первый этап доставки вредоносного ПО называется BeaverTail, который выполняет функции перехватчика информации и загрузчика. BeaverTail существует как в версиях на JavaScript, так и на C++, часто в виде задач по написанию кода или поддельного программного обеспечения для удаленной конференц-связи. Эта вредоносная программа извлекает базы данных браузера с сохраненной регистрационной информацией и загружает вредоносную программу второго уровня InvisibleFerret. InvisibleFerret основана на Python, имеет модульную структуру и включает в себя шпионское ПО и компоненты для бэкдора. Злоумышленники используют поддельные профили и списки вакансий, чтобы обманом заставить жертв загрузить троянский код. Вредоносное ПО извлекает конфиденциальную информацию, включая учетные данные для таких браузеров, как Chrome и Brave, используя сохраненные базы паролей. В некоторых образцах вредоносного ПО обнаружена минимальная степень запутанности, что позволяет получить важные учетные данные и IP-адреса C&C. Инфраструктура кампании и способы коммуникации указывают на принадлежность к Северной Корее. Возможности вредоносного ПО эволюционировали, что привело к появлению более сложных инструментов и повышению операционной безопасности. Кампания создает финансовые угрозы, связанные с кражей криптовалюты, и имеет более широкие последствия для кибершпионажа. Последние усовершенствования включают в себя улучшенную защиту от обфускации, дополнительные функции, нацеленные на расширение кошелька с криптовалютой, и использование тактики социальной инженерии для обмана. Ожидается, что кампания DeceptiveDevelopment будет продолжаться по мере совершенствования таргетинга и эволюции вредоносных программ.
CTT Report Hub
#ParsedReport #CompletenessLow 23-02-2025 The Bybit Incident: When Research Meets Reality https://research.checkpoint.com/2025/the-bybit-incident-when-research-meets-reality/ Report completeness: Low Threats: Supply_chain_technique Victims: Bybit Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Критическая атака на блокчейн Ethereum привела к краже примерно 1,5 миллиардов долларов, используя уязвимости кошелька с несколькими подписями с помощью социальной инженерии и поддельного пользовательского интерфейса. Злоумышленники манипулировали одобрениями транзакций от скомпрометированных подписчиков, выделяя человеческий фактор и передовые технологии в качестве ключевых уязвимостей в безопасности криптовалют.
-----

21 февраля хакеры получили доступ к автономному кошельку Ethereum, похитив около 1,5 миллиардов долларов, в основном в токенах Ethereum, в результате масштабной атаки на блокчейн Ethereum. Инцидент был связан с криптовалютной биржей Bybit и выявил новые стратегии атаки, которые включают в себя расширенные манипуляции с пользовательским интерфейсом наряду с традиционными уязвимостями протокола. Для обмана пользователей использовались сложные методы социальной инженерии, нацеленные на подписчиков крупной институциональной системы с несколькими подписями. Предупреждения от блокчейн-системы анализа угроз Check Point предупреждали об атаках, которые манипулируют законными транзакциями, в частности, с помощью функции execTransaction протокола Safe.

В ходе атаки была использована критическая уязвимость: "холодные" кошельки с несколькими подписями могут быть небезопасны в случае обмана отдельных подписчиков. Злоумышленники отслеживали подписчиков с несколькими подписями и, вероятно, использовали такие методы, как вредоносное ПО, фишинг или компрометация цепочки поставок. Жертвы взаимодействовали с убедительным поддельным пользовательским интерфейсом, вводя их в заблуждение и заставляя одобрять несанкционированные транзакции. После того, как подписанты одобрили транзакцию, злоумышленники выполнили вызов делегата, используя украденные ключи к своему вредоносному контракту, который ранее не был проверен.

Этот вредоносный контракт содержал код, предназначенный для перезаписи ячейки хранения, управляющей функцией передачи безопасного контракта, что позволяло злоумышленникам изменять его поведение. Эксплойт содержал функции проверки, которые позволили перевести более 1 миллиарда долларов, включая около 400 000 ETH. Этот инцидент подчеркивает, что кошельки с несколькими подписями могут быть неэффективными, если вовлеченные в них лица скомпрометированы, а холодное хранение по своей сути не защищает от манипулирования действиями подписчиков.
#ParsedReport #CompletenessMedium
24-02-2025

Patchwork APT Latest Attack Samples and Threat Intelligence Analysis

https://www.ctfiot.com/228689.html

Report completeness: Medium

Actors/Campaigns:
Dropping_elephant

Threats:
Spear-phishing_technique
Remcos_rat
Havoc
Badnews_rat
Spyder
Northstar_tool

Industry:
Education, Government, Military, Financial

Geo:
Asia, China, Pakistan, Bangladesh

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1105, T1055.012

IOCs:
File: 2
Domain: 3
Hash: 5
Url: 3

Soft:
WeChat
CTT Report Hub
#ParsedReport #CompletenessMedium 24-02-2025 Patchwork APT Latest Attack Samples and Threat Intelligence Analysis https://www.ctfiot.com/228689.html Report completeness: Medium Actors/Campaigns: Dropping_elephant Threats: Spear-phishing_technique Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT-группа Patchwork, в первую очередь, нацелена на военный и исследовательский секторы в Южной Азии, используя фишинг с использованием файлов LNK, которые загружают вредоносное ПО через PowerShell. В их арсенале есть троянец BADNEWS и две платформы C2, демонстрирующие постоянную разработку вредоносного ПО и изощренные методы уклонения.
-----

Patchwork, также известная как White Elephant, - это группировка APT, подозреваемая в связях с правительством Южной Азии, впервые выявленная примерно в 2009 году. Эта группа в первую очередь нацелена на такие секторы, как вооруженные силы, дипломатия, образование и научные исследования в таких странах, как Китай, Пакистан и Бангладеш, с целью утечки конфиденциальной информации. Методы атаки, которые преимущественно использует Patchwork, включают в себя фишинг, когда злоумышленники распространяют файлы LNK, замаскированные под документы PDF. Эти вредоносные файлы предназначены для загрузки вредоносного ПО с серверов системы управления (C2) с помощью сценариев PowerShell.

В своей работе Patchwork APT использует различные семейства вредоносных программ. Некоторые из известных типов вредоносных программ, связанных с этой группой, включают троян BADNEWS, Spyder backdoor, Remcos RAT и две различные системы управления, известные как Havoc C2 и NorthStarC2, а также механизм сохранения данных, называемый GRAT. Недавний анализ данных об угрозах показал, что вредоносное ПО, загруженное во время атак, было скомпилировано совсем недавно, 20 января 2025 года, что указывает на постоянное совершенствование арсенала вредоносных программ группой.

Принцип работы Patchwork включает в себя сложные методы выполнения полезной нагрузки. Этот процесс включает в себя внедрение расшифрованных данных в активные процессы и выполнение шелл-кода с помощью асинхронных вызовов процедур (APC). Вредоносная программа также выполняет расшифровку зашифрованных данных, закодированных в ее шеллкоде, что предполагает многоуровневый подход для предотвращения обнаружения и обеспечения сохранности в зараженных системах. Отслеживание доменов C2 позволяет защитникам понять инфраструктуру, поддерживающую эти вредоносные операции.

Постоянный характер APT-угроз, таких как Patchwork, создает серьезные проблемы для глобальных предприятий, подчеркивая необходимость в передовых мерах безопасности и возможностях анализа угроз. По мере развития этих организаций они, вероятно, будут разрабатывать новые варианты вредоносных программ и использовать инновационные методы атаки, что усложнит усилия по обнаружению и анализу. Эта эскалация подчеркивает необходимость того, чтобы исследователи в области безопасности совершенствовали свои аналитические навыки и методологии для эффективного противодействия возникающим угрозам и поддержания надежной системы кибербезопасности. Постоянный глобальный анализ вредоносных программ и тщательный мониторинг хакерской деятельности по-прежнему имеют решающее значение для реагирования на эти постоянные угрозы.