CTT Report Hub
3.43K subscribers
9.94K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 21-02-2025 APT-C-28 Group Launched New Cyber Attack With Fileless RokRat Malware https://cybersecuritynews.com/apt-c-28-group-launched-new-cyber-attack-with-fileless-rokrat-malware/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейский хакер APT-C-28 (ScarCruft) использует передовые методы вредоносного ПО без файлов, в первую очередь RokRat RAT, для обработки правительственных и корпоративных данных в Южной Корее. Недавние усовершенствования позволяют ИТ-отделам встраивать вредоносные программы в фишинговые электронные письма, сводя к минимуму зависимость от внешних серверов и избегая обнаружения с помощью мер по борьбе с криминалистикой и раскрытию процессов. Это изменение поддерживает текущие усилия по шпионажу в условиях растущей геополитической напряженности.
-----

APT-C-28, также известная как ScarCruft или APT37, является связанной с Северной Кореей группой кибершпионажа, действующей с 2012 года. Группа использует механизмы беспроигрышной доставки вредоносных программ, в основном используя инструмент удаленного доступа RokRat (RAT), для атаки на правительственный персонал и корпорации в Южной Корее и других азиатских странах. RokRat имеет решающее значение для кражи конфиденциальных военных, экономических и политических данных.

Примерно с 2016 года RokRat служит основным инструментом группы для постоянного взлома сети и извлечения данных. Недавние операции показывают переход от обновлений полезной нагрузки на основе облачных сервисов к внедрению вредоносных компонентов во вложения фишинговой электронной почты. В версии RokRat 2024 года представлены усовершенствованные методы обхода, включающие зашифрованный шелл-код в вредоносные файлы LNK, чтобы уменьшить связь с помеченными внешними серверами.

Злоумышленники запускают операции с настраиваемыми фишинговыми электронными письмами, используя ZIP-вложения с файлами LNK, замаскированными под соответствующие официальные документы. При запуске файла LNK запускаются сценарии PowerShell, которые извлекают встроенные файлы, используя расшифровку в памяти, чтобы избежать обнаружения. Вредоносная программа теперь включает в себя расширенные возможности защиты от криминалистики, такие как удаление записей запуска и разделов реестра.

RokRat оснащен модульными командами извлечения полезной нагрузки, позволяющими корректировать атаки в режиме реального времени, и использует методы взлома процессов для внедрения вредоносного ПО в законные процессы, такие как explorer.exe. Распознаваемые командно-управляющие строки могут помочь в судебном отслеживании в сетевых журналах. Переход к автономной полезной нагрузке является ответом на усиленные меры защиты от вредоносных доменов, в то время как сохранение сходства кода с предыдущими версиями усиливает связь с экосистемой ScarCruft. Кампания отражает нацеленность Северной Кореи на сбор разведывательной информации в условиях геополитической напряженности, нацеленной на организации, участвующие в обеспечении соблюдения санкций и ядерных переговорах.
#ParsedReport #CompletenessLow
23-02-2025

WordPress ClickFix Malware Causes Google Warnings and Infected Computers

https://blog.sucuri.net/2025/02/wordpress-clickfix-malware-causes-google-warnings-and-infected-computers.html

Report completeness: Low

Threats:
Clickfix_technique
Bloat_technique

Victims:
Wordpress websites, Windows os computers

Industry:
Financial, E-commerce

ChatGPT TTPs:
do not use without manual check
T1059.001, T1218.011, T1195

IOCs:
Url: 1
File: 5
Coin: 1

Soft:
WordPress, Windows Powershell, openssl, cPanel

Crypto:
binance, ethereum

Algorithms:
base64

Languages:
powershell, javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 23-02-2025 WordPress ClickFix Malware Causes Google Warnings and Infected Computers https://blog.sucuri.net/2025/02/wordpress-clickfix-malware-causes-google-warnings-and-infected-computers.html Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Появилась мошенническая кампания Google reCAPTCHA, нацеленная на сайты WordPress, использующая вредоносные команды PowerShell для использования уязвимостей в плагинах и тематическом коде, заразив более 5200 веб-сайтов. Вредоносная программа использует методы управления буфером обмена и обфускации для выполнения вредоносных команд и обхода мер безопасности.
-----

С декабря 2022 года на сайтах WordPress проводится мошенническая кампания Google reCAPTCHA, побуждающая пользователей выполнять вредоносные команды PowerShell. Вредоносная программа имитирует Google reCAPTCHA и внедряется на домашние страницы взломанных веб-сайтов, чтобы вводить пользователей в заблуждение и заставлять их выполнять вредоносные команды в системах Windows. Он управляет буфером обмена пользователя и автоматически вставляет вредоносные команды, обычно предназначенные для административных пользователей. Вредоносное ПО распространяется через вредоносные ссылки, замаскированные под медиафайлы, используя более 5200 зараженных веб-сайтов.

Вредоносная программа использует полезную нагрузку на JavaScript, которая извлекает ресурсы из смарт-цепочки Binance, но вместо этого предоставляет полезную нагрузку на вредоносное ПО. Для выполнения своих операций она загружает библиотеки, такие как web3.js, pako.js и crypto-js. Методы распространения включают использование уязвимостей в вредоносных плагинах WordPress и внедрение тематического кода, часто с закодированными файлами Base64 .htaccess, которые скрываются от администраторов.

Недавние нападения также связаны с прямыми инъекциями в functions.php файл с темами. Злоумышленники используют несколько вредоносных плагинов в качестве бэкдоров для сохранения доступа после удаления основного вредоносного ПО и используют тактику обфускации, чтобы избежать обнаружения. Эта тактика включает в себя неправильное присвоение имен файлам и обход общепринятых мер безопасности.
#ParsedReport #CompletenessHigh
23-02-2025

DeceptiveDevelopment targets freelance developers

https://www.welivesecurity.com/en/eset-research/deceptivedevelopment-targets-freelance-developers/

Report completeness: High

Actors/Campaigns:
Contagious_interview
Dev_popper
Lazarus
Dream_job
Moonstone_sleet
Cryptocore
Dalbit

Threats:
Beavertail
Invisibleferret
Spear-phishing_technique
Anydesk_tool
Mclip
Talisman

Victims:
Freelance software developers

Industry:
Financial, Telco, Aerospace

Geo:
North korean, Ukraine, North korea, Singapore

TTPs:
Tactics: 12
Technics: 41

IOCs:
File: 10
Domain: 2
Hash: 13
IP: 8

Soft:
Linux, macOS, mirotalk, Google Chrome, Microsoft Edge, Opera, Chrome, Microsoft Edge, Firefox, hrome &, Telegram, have more...

Wallets:
metamask, coinbase, tronlink, ronin_wallet, coin98, rabby, exodus_wallet, electrum, braavos_wallet, enkrypt, have more...

Crypto:
solana, binance, casper

Algorithms:
zip, base64, aes, xor

Languages:
jscript, javascript, powershell, python

Platforms:
x86

Links:
https://github.com/eset/malware-ioc/tree/master/deceptivedevelopment
https://github.com/mitya57/secretstorage
CTT Report Hub
#ParsedReport #CompletenessHigh 23-02-2025 DeceptiveDevelopment targets freelance developers https://www.welivesecurity.com/en/eset-research/deceptivedevelopment-targets-freelance-developers/ Report completeness: High Actors/Campaigns: Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания DeceptiveDevelopment, связанная с северокорейскими актерами, нацелена на разработчиков-фрилансеров с поддельными предложениями о работе, распространяя вредоносные программы, такие как BeaverTail и InvisibleFerret. BeaverTail извлекает конфиденциальные данные и загружает дополнительные вредоносные программы, в то время как злоумышленники используют рабочие платформы для обмана целей, особенно в сфере криптовалют. В ходе операции наблюдаются признаки эволюции тактики и усложнения вредоносного ПО, что создает значительные угрозы финансовой и кибербезопасности.
-----

Вредоносная кампания DeceptiveDevelopment, связанная с северокорейскими киберпреступниками, нацелена на разработчиков программного обеспечения-фрилансеров. Рекрутеры выдают себя за охотников за головами, предлагая поддельные вакансии, что приводит к созданию проектов, содержащих вредоносный код. Первый этап доставки вредоносного ПО называется BeaverTail, который выполняет функции перехватчика информации и загрузчика. BeaverTail существует как в версиях на JavaScript, так и на C++, часто в виде задач по написанию кода или поддельного программного обеспечения для удаленной конференц-связи. Эта вредоносная программа извлекает базы данных браузера с сохраненной регистрационной информацией и загружает вредоносную программу второго уровня InvisibleFerret. InvisibleFerret основана на Python, имеет модульную структуру и включает в себя шпионское ПО и компоненты для бэкдора. Злоумышленники используют поддельные профили и списки вакансий, чтобы обманом заставить жертв загрузить троянский код. Вредоносное ПО извлекает конфиденциальную информацию, включая учетные данные для таких браузеров, как Chrome и Brave, используя сохраненные базы паролей. В некоторых образцах вредоносного ПО обнаружена минимальная степень запутанности, что позволяет получить важные учетные данные и IP-адреса C&C. Инфраструктура кампании и способы коммуникации указывают на принадлежность к Северной Корее. Возможности вредоносного ПО эволюционировали, что привело к появлению более сложных инструментов и повышению операционной безопасности. Кампания создает финансовые угрозы, связанные с кражей криптовалюты, и имеет более широкие последствия для кибершпионажа. Последние усовершенствования включают в себя улучшенную защиту от обфускации, дополнительные функции, нацеленные на расширение кошелька с криптовалютой, и использование тактики социальной инженерии для обмана. Ожидается, что кампания DeceptiveDevelopment будет продолжаться по мере совершенствования таргетинга и эволюции вредоносных программ.
CTT Report Hub
#ParsedReport #CompletenessLow 23-02-2025 The Bybit Incident: When Research Meets Reality https://research.checkpoint.com/2025/the-bybit-incident-when-research-meets-reality/ Report completeness: Low Threats: Supply_chain_technique Victims: Bybit Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Критическая атака на блокчейн Ethereum привела к краже примерно 1,5 миллиардов долларов, используя уязвимости кошелька с несколькими подписями с помощью социальной инженерии и поддельного пользовательского интерфейса. Злоумышленники манипулировали одобрениями транзакций от скомпрометированных подписчиков, выделяя человеческий фактор и передовые технологии в качестве ключевых уязвимостей в безопасности криптовалют.
-----

21 февраля хакеры получили доступ к автономному кошельку Ethereum, похитив около 1,5 миллиардов долларов, в основном в токенах Ethereum, в результате масштабной атаки на блокчейн Ethereum. Инцидент был связан с криптовалютной биржей Bybit и выявил новые стратегии атаки, которые включают в себя расширенные манипуляции с пользовательским интерфейсом наряду с традиционными уязвимостями протокола. Для обмана пользователей использовались сложные методы социальной инженерии, нацеленные на подписчиков крупной институциональной системы с несколькими подписями. Предупреждения от блокчейн-системы анализа угроз Check Point предупреждали об атаках, которые манипулируют законными транзакциями, в частности, с помощью функции execTransaction протокола Safe.

В ходе атаки была использована критическая уязвимость: "холодные" кошельки с несколькими подписями могут быть небезопасны в случае обмана отдельных подписчиков. Злоумышленники отслеживали подписчиков с несколькими подписями и, вероятно, использовали такие методы, как вредоносное ПО, фишинг или компрометация цепочки поставок. Жертвы взаимодействовали с убедительным поддельным пользовательским интерфейсом, вводя их в заблуждение и заставляя одобрять несанкционированные транзакции. После того, как подписанты одобрили транзакцию, злоумышленники выполнили вызов делегата, используя украденные ключи к своему вредоносному контракту, который ранее не был проверен.

Этот вредоносный контракт содержал код, предназначенный для перезаписи ячейки хранения, управляющей функцией передачи безопасного контракта, что позволяло злоумышленникам изменять его поведение. Эксплойт содержал функции проверки, которые позволили перевести более 1 миллиарда долларов, включая около 400 000 ETH. Этот инцидент подчеркивает, что кошельки с несколькими подписями могут быть неэффективными, если вовлеченные в них лица скомпрометированы, а холодное хранение по своей сути не защищает от манипулирования действиями подписчиков.
#ParsedReport #CompletenessMedium
24-02-2025

Patchwork APT Latest Attack Samples and Threat Intelligence Analysis

https://www.ctfiot.com/228689.html

Report completeness: Medium

Actors/Campaigns:
Dropping_elephant

Threats:
Spear-phishing_technique
Remcos_rat
Havoc
Badnews_rat
Spyder
Northstar_tool

Industry:
Education, Government, Military, Financial

Geo:
Asia, China, Pakistan, Bangladesh

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1105, T1055.012

IOCs:
File: 2
Domain: 3
Hash: 5
Url: 3

Soft:
WeChat
CTT Report Hub
#ParsedReport #CompletenessMedium 24-02-2025 Patchwork APT Latest Attack Samples and Threat Intelligence Analysis https://www.ctfiot.com/228689.html Report completeness: Medium Actors/Campaigns: Dropping_elephant Threats: Spear-phishing_technique Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT-группа Patchwork, в первую очередь, нацелена на военный и исследовательский секторы в Южной Азии, используя фишинг с использованием файлов LNK, которые загружают вредоносное ПО через PowerShell. В их арсенале есть троянец BADNEWS и две платформы C2, демонстрирующие постоянную разработку вредоносного ПО и изощренные методы уклонения.
-----

Patchwork, также известная как White Elephant, - это группировка APT, подозреваемая в связях с правительством Южной Азии, впервые выявленная примерно в 2009 году. Эта группа в первую очередь нацелена на такие секторы, как вооруженные силы, дипломатия, образование и научные исследования в таких странах, как Китай, Пакистан и Бангладеш, с целью утечки конфиденциальной информации. Методы атаки, которые преимущественно использует Patchwork, включают в себя фишинг, когда злоумышленники распространяют файлы LNK, замаскированные под документы PDF. Эти вредоносные файлы предназначены для загрузки вредоносного ПО с серверов системы управления (C2) с помощью сценариев PowerShell.

В своей работе Patchwork APT использует различные семейства вредоносных программ. Некоторые из известных типов вредоносных программ, связанных с этой группой, включают троян BADNEWS, Spyder backdoor, Remcos RAT и две различные системы управления, известные как Havoc C2 и NorthStarC2, а также механизм сохранения данных, называемый GRAT. Недавний анализ данных об угрозах показал, что вредоносное ПО, загруженное во время атак, было скомпилировано совсем недавно, 20 января 2025 года, что указывает на постоянное совершенствование арсенала вредоносных программ группой.

Принцип работы Patchwork включает в себя сложные методы выполнения полезной нагрузки. Этот процесс включает в себя внедрение расшифрованных данных в активные процессы и выполнение шелл-кода с помощью асинхронных вызовов процедур (APC). Вредоносная программа также выполняет расшифровку зашифрованных данных, закодированных в ее шеллкоде, что предполагает многоуровневый подход для предотвращения обнаружения и обеспечения сохранности в зараженных системах. Отслеживание доменов C2 позволяет защитникам понять инфраструктуру, поддерживающую эти вредоносные операции.

Постоянный характер APT-угроз, таких как Patchwork, создает серьезные проблемы для глобальных предприятий, подчеркивая необходимость в передовых мерах безопасности и возможностях анализа угроз. По мере развития этих организаций они, вероятно, будут разрабатывать новые варианты вредоносных программ и использовать инновационные методы атаки, что усложнит усилия по обнаружению и анализу. Эта эскалация подчеркивает необходимость того, чтобы исследователи в области безопасности совершенствовали свои аналитические навыки и методологии для эффективного противодействия возникающим угрозам и поддержания надежной системы кибербезопасности. Постоянный глобальный анализ вредоносных программ и тщательный мониторинг хакерской деятельности по-прежнему имеют решающее значение для реагирования на эти постоянные угрозы.
#ParsedReport #CompletenessHigh
24-02-2025

Confluence Exploit Leads to LockBit Ransomware

https://thedfirreport.com/2025/02/24/confluence-exploit-leads-to-lockbit-ransomware/

Report completeness: High

Actors/Campaigns:
Shadowsyndicate

Threats:
Lockbit
Mimikatz_tool
Metasploit_tool
Anydesk_tool
Rclone_tool
Cobalt_strike
Sliver_c2_tool
Softperfect_netscan_tool
Meterpreter_tool
Lolbas_technique
Wevtutil_tool
Netscan_tool
Credential_dumping_technique

CVEs:
CVE-2023-22527 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<8.5.4, 8.7.0)

CVE-2023-22518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<7.19.16, <8.3.4, <8.4.4, <8.5.3, 8.6.0)

CVE-2023-22515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<8.3.3, <8.4.3, <8.5.2)
- atlassian confluence server (<8.3.3, <8.4.3, <8.5.2)

CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows server 2008 (r2)


TTPs:
Tactics: 12
Technics: 20

IOCs:
IP: 4
File: 11
Url: 1
Command: 1
Path: 1
Hash: 4

Soft:
Confluence, curl, speakeasy, Windows Security, Windows Defender, Internet Explorer, Active Directory, Windows Service, Windows Installer, Twitter, have more...

Algorithms:
gzip, zip, base64

Functions:
PowerShell, VBScript

Win API:
decompress, VirtualAlloc, VirtualProtect, CreateThread, WaitForSingleObject

Win Services:
WebClient, Eventlog

Languages:
python, swift, powershell

Platforms:
intel

YARA: Found
SIGMA: Found

Links:
https://github.com/mandiant/speakeasy
have more...
https://github.com/The-DFIR-Report/Yara-Rules/blob/main/27138/27138.yar#L13
https://github.com/sadshade/veeam-creds
CTT Report Hub
#ParsedReport #CompletenessHigh 24-02-2025 Confluence Exploit Leads to LockBit Ransomware https://thedfirreport.com/2025/02/24/confluence-exploit-leads-to-lockbit-ransomware/ Report completeness: High Actors/Campaigns: Shadowsyndicate Threats: Lockbit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атака использовала CVE-2023-22527, серьезную уязвимость для удаленного выполнения кода в Atlassian Confluence, позволяющую выполнять команды без проверки подлинности. Хакер установил канал C2 с помощью Metasploit, осуществил боковое перемещение по протоколу RDP и в конечном итоге развернул программу-вымогатель LockBit по всей сети, выявив пробелы в управлении уязвимостями.
-----

Описанное здесь вторжение началось с использования CVE-2023-22527, критической уязвимости для удаленного выполнения кода, обнаруженной в незащищенном сервере Atlassian Confluence. Эта уязвимость позволяет злоумышленникам, не прошедшим проверку подлинности, выполнять произвольные команды путем неправильной обработки пользовательских данных, вводимых в определенные файлы шаблонов в Confluence. После первоначального доступа хакер быстро выполнил команды обнаружения системы для сбора информации об учетных записях пользователей и окружающей среде. Примечательно, что они использовали утилиту mshta для загрузки программы Metasploit stager в качестве средства для создания канала командования и контроля (C2), обеспечивающего непрерывный доступ к скомпрометированной системе.

С помощью AnyDesk хакер получил постоянный доступ и начал выполнять перечисление процессов, завершая процессы, связанные с предыдущими вторжениями, чтобы установить господство над серверной средой. Однако во время этих действий произошла ошибка, когда они случайно прервали свой собственный сеанс Metasploit, что потребовало повторного использования сервера Confluence для восстановления управления.

Перемещение по взломанной сети осуществлялось в основном с помощью протокола удаленного рабочего стола (RDP). Злоумышленник использовал протокол RDP для доступа к серверу резервного копирования и выполнил сценарий PowerShell, предназначенный для извлечения учетных данных из резервных копий Veeam, что еще больше облегчило перемещение по сети. Как только хакер получил доступ к файлообменному серверу, данные были отфильтрованы с помощью Rclone и перенаправлены в облачное хранилище MEGA.io, а затем ключевые журналы событий Windows были очищены, чтобы удалить следы атаки.

Кульминацией вторжения стало внедрение программы-вымогателя LockBit, которое было достигнуто как за счет ручного выполнения на определенных серверах, так и за счет автоматизированного процесса с использованием PDQ Deploy для быстрого распространения программы-вымогателя по нескольким системам. Злоумышленники сначала запустили программу-вымогатель вручную на ключевых серверах, а затем развернули ее в остальной сети, используя возможности PDQ Deploy для выполнения пакетных сценариев через SMB. В атаку был включен отказоустойчивый механизм, облегчающий шифрование резервных копий для любых пропущенных целей путем проведения второго раунда выполнения на основе ранее обнаруженных систем.

Все это вторжение произошло в кратчайшие сроки - чуть более двух часов, что выявило уязвимость управления, связанную с уязвимостью, связанной с критическими уязвимостями, такими как CVE-2023-22527. Изощренность злоумышленника была очевидна, поскольку он применял различные методы, начиная от обнаружения процессов и заканчивая утечкой данных, что в конечном итоге привело к широкомасштабному воздействию на всю пострадавшую организацию. Этот инцидент иллюстрирует необходимость последовательного управления исправлениями, эффективного контроля доступа и постоянного мониторинга основных систем для снижения рисков, связанных с такими передовыми методами вторжения.