CTT Report Hub
3.43K subscribers
9.94K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 23-02-2025 The Bybit Incident: When Research Meets Reality https://research.checkpoint.com/2025/the-bybit-incident-when-research-meets-reality/ Report completeness: Low Threats: Supply_chain_technique Victims: Bybit Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Критическая атака на блокчейн Ethereum привела к краже примерно 1,5 миллиардов долларов, используя уязвимости кошелька с несколькими подписями с помощью социальной инженерии и поддельного пользовательского интерфейса. Злоумышленники манипулировали одобрениями транзакций от скомпрометированных подписчиков, выделяя человеческий фактор и передовые технологии в качестве ключевых уязвимостей в безопасности криптовалют.
-----

21 февраля хакеры получили доступ к автономному кошельку Ethereum, похитив около 1,5 миллиардов долларов, в основном в токенах Ethereum, в результате масштабной атаки на блокчейн Ethereum. Инцидент был связан с криптовалютной биржей Bybit и выявил новые стратегии атаки, которые включают в себя расширенные манипуляции с пользовательским интерфейсом наряду с традиционными уязвимостями протокола. Для обмана пользователей использовались сложные методы социальной инженерии, нацеленные на подписчиков крупной институциональной системы с несколькими подписями. Предупреждения от блокчейн-системы анализа угроз Check Point предупреждали об атаках, которые манипулируют законными транзакциями, в частности, с помощью функции execTransaction протокола Safe.

В ходе атаки была использована критическая уязвимость: "холодные" кошельки с несколькими подписями могут быть небезопасны в случае обмана отдельных подписчиков. Злоумышленники отслеживали подписчиков с несколькими подписями и, вероятно, использовали такие методы, как вредоносное ПО, фишинг или компрометация цепочки поставок. Жертвы взаимодействовали с убедительным поддельным пользовательским интерфейсом, вводя их в заблуждение и заставляя одобрять несанкционированные транзакции. После того, как подписанты одобрили транзакцию, злоумышленники выполнили вызов делегата, используя украденные ключи к своему вредоносному контракту, который ранее не был проверен.

Этот вредоносный контракт содержал код, предназначенный для перезаписи ячейки хранения, управляющей функцией передачи безопасного контракта, что позволяло злоумышленникам изменять его поведение. Эксплойт содержал функции проверки, которые позволили перевести более 1 миллиарда долларов, включая около 400 000 ETH. Этот инцидент подчеркивает, что кошельки с несколькими подписями могут быть неэффективными, если вовлеченные в них лица скомпрометированы, а холодное хранение по своей сути не защищает от манипулирования действиями подписчиков.
#ParsedReport #CompletenessMedium
24-02-2025

Patchwork APT Latest Attack Samples and Threat Intelligence Analysis

https://www.ctfiot.com/228689.html

Report completeness: Medium

Actors/Campaigns:
Dropping_elephant

Threats:
Spear-phishing_technique
Remcos_rat
Havoc
Badnews_rat
Spyder
Northstar_tool

Industry:
Education, Government, Military, Financial

Geo:
Asia, China, Pakistan, Bangladesh

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1105, T1055.012

IOCs:
File: 2
Domain: 3
Hash: 5
Url: 3

Soft:
WeChat
CTT Report Hub
#ParsedReport #CompletenessMedium 24-02-2025 Patchwork APT Latest Attack Samples and Threat Intelligence Analysis https://www.ctfiot.com/228689.html Report completeness: Medium Actors/Campaigns: Dropping_elephant Threats: Spear-phishing_technique Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT-группа Patchwork, в первую очередь, нацелена на военный и исследовательский секторы в Южной Азии, используя фишинг с использованием файлов LNK, которые загружают вредоносное ПО через PowerShell. В их арсенале есть троянец BADNEWS и две платформы C2, демонстрирующие постоянную разработку вредоносного ПО и изощренные методы уклонения.
-----

Patchwork, также известная как White Elephant, - это группировка APT, подозреваемая в связях с правительством Южной Азии, впервые выявленная примерно в 2009 году. Эта группа в первую очередь нацелена на такие секторы, как вооруженные силы, дипломатия, образование и научные исследования в таких странах, как Китай, Пакистан и Бангладеш, с целью утечки конфиденциальной информации. Методы атаки, которые преимущественно использует Patchwork, включают в себя фишинг, когда злоумышленники распространяют файлы LNK, замаскированные под документы PDF. Эти вредоносные файлы предназначены для загрузки вредоносного ПО с серверов системы управления (C2) с помощью сценариев PowerShell.

В своей работе Patchwork APT использует различные семейства вредоносных программ. Некоторые из известных типов вредоносных программ, связанных с этой группой, включают троян BADNEWS, Spyder backdoor, Remcos RAT и две различные системы управления, известные как Havoc C2 и NorthStarC2, а также механизм сохранения данных, называемый GRAT. Недавний анализ данных об угрозах показал, что вредоносное ПО, загруженное во время атак, было скомпилировано совсем недавно, 20 января 2025 года, что указывает на постоянное совершенствование арсенала вредоносных программ группой.

Принцип работы Patchwork включает в себя сложные методы выполнения полезной нагрузки. Этот процесс включает в себя внедрение расшифрованных данных в активные процессы и выполнение шелл-кода с помощью асинхронных вызовов процедур (APC). Вредоносная программа также выполняет расшифровку зашифрованных данных, закодированных в ее шеллкоде, что предполагает многоуровневый подход для предотвращения обнаружения и обеспечения сохранности в зараженных системах. Отслеживание доменов C2 позволяет защитникам понять инфраструктуру, поддерживающую эти вредоносные операции.

Постоянный характер APT-угроз, таких как Patchwork, создает серьезные проблемы для глобальных предприятий, подчеркивая необходимость в передовых мерах безопасности и возможностях анализа угроз. По мере развития этих организаций они, вероятно, будут разрабатывать новые варианты вредоносных программ и использовать инновационные методы атаки, что усложнит усилия по обнаружению и анализу. Эта эскалация подчеркивает необходимость того, чтобы исследователи в области безопасности совершенствовали свои аналитические навыки и методологии для эффективного противодействия возникающим угрозам и поддержания надежной системы кибербезопасности. Постоянный глобальный анализ вредоносных программ и тщательный мониторинг хакерской деятельности по-прежнему имеют решающее значение для реагирования на эти постоянные угрозы.
#ParsedReport #CompletenessHigh
24-02-2025

Confluence Exploit Leads to LockBit Ransomware

https://thedfirreport.com/2025/02/24/confluence-exploit-leads-to-lockbit-ransomware/

Report completeness: High

Actors/Campaigns:
Shadowsyndicate

Threats:
Lockbit
Mimikatz_tool
Metasploit_tool
Anydesk_tool
Rclone_tool
Cobalt_strike
Sliver_c2_tool
Softperfect_netscan_tool
Meterpreter_tool
Lolbas_technique
Wevtutil_tool
Netscan_tool
Credential_dumping_technique

CVEs:
CVE-2023-22527 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<8.5.4, 8.7.0)

CVE-2023-22518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<7.19.16, <8.3.4, <8.4.4, <8.5.3, 8.6.0)

CVE-2023-22515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<8.3.3, <8.4.3, <8.5.2)
- atlassian confluence server (<8.3.3, <8.4.3, <8.5.2)

CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows server 2008 (r2)


TTPs:
Tactics: 12
Technics: 20

IOCs:
IP: 4
File: 11
Url: 1
Command: 1
Path: 1
Hash: 4

Soft:
Confluence, curl, speakeasy, Windows Security, Windows Defender, Internet Explorer, Active Directory, Windows Service, Windows Installer, Twitter, have more...

Algorithms:
gzip, zip, base64

Functions:
PowerShell, VBScript

Win API:
decompress, VirtualAlloc, VirtualProtect, CreateThread, WaitForSingleObject

Win Services:
WebClient, Eventlog

Languages:
python, swift, powershell

Platforms:
intel

YARA: Found
SIGMA: Found

Links:
https://github.com/mandiant/speakeasy
have more...
https://github.com/The-DFIR-Report/Yara-Rules/blob/main/27138/27138.yar#L13
https://github.com/sadshade/veeam-creds
CTT Report Hub
#ParsedReport #CompletenessHigh 24-02-2025 Confluence Exploit Leads to LockBit Ransomware https://thedfirreport.com/2025/02/24/confluence-exploit-leads-to-lockbit-ransomware/ Report completeness: High Actors/Campaigns: Shadowsyndicate Threats: Lockbit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атака использовала CVE-2023-22527, серьезную уязвимость для удаленного выполнения кода в Atlassian Confluence, позволяющую выполнять команды без проверки подлинности. Хакер установил канал C2 с помощью Metasploit, осуществил боковое перемещение по протоколу RDP и в конечном итоге развернул программу-вымогатель LockBit по всей сети, выявив пробелы в управлении уязвимостями.
-----

Описанное здесь вторжение началось с использования CVE-2023-22527, критической уязвимости для удаленного выполнения кода, обнаруженной в незащищенном сервере Atlassian Confluence. Эта уязвимость позволяет злоумышленникам, не прошедшим проверку подлинности, выполнять произвольные команды путем неправильной обработки пользовательских данных, вводимых в определенные файлы шаблонов в Confluence. После первоначального доступа хакер быстро выполнил команды обнаружения системы для сбора информации об учетных записях пользователей и окружающей среде. Примечательно, что они использовали утилиту mshta для загрузки программы Metasploit stager в качестве средства для создания канала командования и контроля (C2), обеспечивающего непрерывный доступ к скомпрометированной системе.

С помощью AnyDesk хакер получил постоянный доступ и начал выполнять перечисление процессов, завершая процессы, связанные с предыдущими вторжениями, чтобы установить господство над серверной средой. Однако во время этих действий произошла ошибка, когда они случайно прервали свой собственный сеанс Metasploit, что потребовало повторного использования сервера Confluence для восстановления управления.

Перемещение по взломанной сети осуществлялось в основном с помощью протокола удаленного рабочего стола (RDP). Злоумышленник использовал протокол RDP для доступа к серверу резервного копирования и выполнил сценарий PowerShell, предназначенный для извлечения учетных данных из резервных копий Veeam, что еще больше облегчило перемещение по сети. Как только хакер получил доступ к файлообменному серверу, данные были отфильтрованы с помощью Rclone и перенаправлены в облачное хранилище MEGA.io, а затем ключевые журналы событий Windows были очищены, чтобы удалить следы атаки.

Кульминацией вторжения стало внедрение программы-вымогателя LockBit, которое было достигнуто как за счет ручного выполнения на определенных серверах, так и за счет автоматизированного процесса с использованием PDQ Deploy для быстрого распространения программы-вымогателя по нескольким системам. Злоумышленники сначала запустили программу-вымогатель вручную на ключевых серверах, а затем развернули ее в остальной сети, используя возможности PDQ Deploy для выполнения пакетных сценариев через SMB. В атаку был включен отказоустойчивый механизм, облегчающий шифрование резервных копий для любых пропущенных целей путем проведения второго раунда выполнения на основе ранее обнаруженных систем.

Все это вторжение произошло в кратчайшие сроки - чуть более двух часов, что выявило уязвимость управления, связанную с уязвимостью, связанной с критическими уязвимостями, такими как CVE-2023-22527. Изощренность злоумышленника была очевидна, поскольку он применял различные методы, начиная от обнаружения процессов и заканчивая утечкой данных, что в конечном итоге привело к широкомасштабному воздействию на всю пострадавшую организацию. Этот инцидент иллюстрирует необходимость последовательного управления исправлениями, эффективного контроля доступа и постоянного мониторинга основных систем для снижения рисков, связанных с такими передовыми методами вторжения.
#ParsedReport #CompletenessHigh
24-02-2025

FatalRAT attacks in APAC

https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/

Report completeness: High

Actors/Campaigns:
Silver_fox
Emissary_panda

Threats:
Fatalrat
Dll_sideloading_technique
Gh0st_rat
Simay_rat
Zegost
Asprotect_tool
Upx_tool
Nspack_tool
Aspacker_tool
Uac_bypass_technique
Bloat_technique
Dubrute
Ultraviewer_tool
Anydesk_tool
Purplefox
Backdoor.win32.agent.myuolz
Backdoor.win32.agent.myuomc
Backdoor.win32.agent.myuomd
Backdoor.win32.agent.myuomf
Backdoor.win32.agent.myuomi
Backdoor.win32.agent.myuoqw
Backdoor.win32.agent.myuorl
Backdoor.win32.agent.myuorw
Backdoor.win32.agent.myuosj
Backdoor.win32.agent.myuosk
Backdoor.win32.agent.myuosm
Backdoor.win32.agentb.ef
Trojan.win32.agentb.lqfh
Trojan.win32.agentb.lqfi
Trojan.win32.agentb.lqfj
Trojan.win32.agentb.lqfk
Trojan.win32.agentb.lqfl
Trojan.win32.agentb.lqfm
Zapchast

Victims:
Government agencies, Industrial organizations

Industry:
Logistic, Government, Transport, Ics, Energy, Telco, Healthcare

Geo:
Hong kong, Japan, Korea, Asian, Macau, Chinese, Thailand, China, Singapore, Vietnam, Taiwan, Malaysia, Philippines, Apac, Asia-pacific

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027, T1073, T1071.001, T1497.001, T1056.001, T1547.001, T1082

IOCs:
File: 136
Path: 31
Url: 27
Domain: 20
Hash: 146
Registry: 4
IP: 62

Soft:
Android, WeChat, Telegram, Windows Explorer, Windows remote desktop client, Serv-U, Chrome, Internet Explorer, Mozilla Firefox

Algorithms:
xor, zip, md5

Functions:
Windows, TaskBar

Win API:
SetWindowPos, EnableWindow, ShellExecuteExA, MessageBox

Win Services:
Mcshield, ccSetMgr
CTT Report Hub
#ParsedReport #CompletenessHigh 24-02-2025 FatalRAT attacks in APAC https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Kaspersky ICS CERT обнаружил изощренного хакера, нацеленного на промышленные организации в Азиатско-Тихоокеанском регионе, использующего китайские облачные сервисы для доставки полезной информации. Злоумышленники использовали вредоносный код FatalRAT, который запускался с помощью ZIP-файлов, отправляемых по электронной почте, и приложений для обмена сообщениями, а также использовали дополнительную загрузку DLL для уклонения. Вредоносная программа использует динамическую смену адреса C2, регистрацию нажатий клавиш и методы эксплуатации системы, что вызывает опасения по поводу безопасности операционных технологий.
-----

Был выявлен хакер, нацеленный на промышленные организации в Азиатско-Тихоокеанском регионе, в частности, на предприятия, говорящие на китайском языке. Злоумышленники использовали многоступенчатую систему доставки полезной нагрузки с использованием законных китайских облачных сервисов для обфускации. Методы включали динамическое изменение адресов управления (C2), дополнительную загрузку библиотек DLL и использование таких упаковщиков, как ASProtect и UPX.

Вредоносная программа FatalRAT, представляющая собой черный ход, была внедрена через ZIP-файлы, отправленные по электронной почте, WeChat и Telegram, замаскированные под счета-фактуры или налоговые заявления. Вредоносная программа опиралась на данные конфигурации, используя модуль Before.dll для извлечения зашифрованных настроек из Youdao Cloud Notes с использованием метода исключающей расшифровки.

Fangao.dll управлял основной полезной нагрузкой, FatalRAT, и отвечал за оценку системы и обеспечение постоянства с помощью изменений реестра. Функции FatalRAT включают регистрацию нажатий клавиш и сбор системной информации, что позволяет работать скрытно, сохраняя контроль над скомпрометированными системами.

Вредоносное ПО могло динамически изменять адреса серверов C2 и использовало нестандартные коммуникационные порты. Имеются указания на последовательную методологию, использующую артефакты, зависящие от языка, и предполагаемые ссылки на группы APT. Организациям в целевых секторах рекомендуется усовершенствовать методы обнаружения для борьбы с угрозами, исходящими от FatalRAT и аналогичных вредоносных программ.
#ParsedReport #CompletenessMedium
25-02-2025

Introduction

https://infrawatch.app/blog/ghostsocks-lummas-partner-in-proxy

Report completeness: Medium

Threats:
Ghostsocks
Lumma_stealer
Residential_proxy_technique
Garble_tool

Geo:
United arab emirates, Arab emirates, Moscow

ChatGPT TTPs:
do not use without manual check
T1027, T1071.001, T1090, T1105, T1059.003, T1497

IOCs:
Hash: 2
IP: 1
Command: 1

Soft:
Linux, Telegram

Crypto:
bitcoin

Algorithms:
xor, sha256, md5

Functions:
GetModuleHandle

Win API:
GetCursorPos

Languages:
golang

Links:
https://github.com/burrowers/garble
https://github.com/artemixer/gofuscator
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Introduction https://infrawatch.app/blog/ghostsocks-lummas-partner-in-proxy Report completeness: Medium Threats: Ghostsocks Lumma_stealer Residential_proxy_technique Garble_tool Geo: United arab emirates, Arab…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GhostSocks - это вредоносное ПО на базе SOCKS5 на базе Golang, которое появится в конце 2023 года и будет работать в Windows и Linux. Оно предлагается как вредоносное ПО как услуга, расширяя возможности кражи учетных данных в сочетании с LummaC2. Вредоносная программа использует модель связи C2 на основе ретрансляции и поддерживает выполнение произвольных команд, что облегчает финансовые операции и скрывает их происхождение.
-----

GhostSocks - это вредоносная программа SOCKS5 backconnect proxy на базе Golang, которая впервые появилась в октябре 2023 года на русскоязычном криминальном форуме и с тех пор распространилась на англоязычные форумы в 2024 году. Он работает как на платформах Microsoft Windows, так и на Linux и в основном предлагается как вредоносное ПО как услуга (MaaS), что облегчает его развертывание вместе с похитителем информации LummaC2. Интеграция между GhostSocks и Lumma включает в себя такие функции, как автоматическая подготовка к заражению Lumma и скидки для владельцев лицензий Lumma, что расширяет операционные возможности вредоносного ПО и увеличивает вероятность кражи учетных данных в обход мер по борьбе с мошенничеством.

Вредоносная программа GhostSocks разработана для удобства использования злоумышленниками, позволяя им создавать вредоносное ПО за определенную плату, и включает в себя значительные возможности, выходящие за рамки стандартной функции прокси-сервера SOCKS5. После инициализации вредоносная программа создает встроенную структуру конфигурации, состоящую из жестко заданных и динамически вычисляемых значений, которые затемняются и сохраняются в зараженной системе. Для обмена данными по принципу командования и контроля (C2) GhostSocks использует реализацию на основе ретрансляции с использованием простого HTTP API, где сервер ретрансляции обеспечивает связь между вредоносным ПО и его реальной инфраструктурой C2.

GhostSocks использует псевдослучайную буквенно-цифровую строку для аутентификации в своих запросах к C2, вопреки ожиданиям, что такое значение может быть получено из конфигурации вредоносной программы. Магистраль связи состоит из различных пар IP-адресов и портов, привязанных к конкретным филиалам, что оптимизирует ее функциональность при сохранении скрытности. Архитектура вредоносного ПО позволяет ему использовать доступ скомпрометированного компьютера к Интернету, что позволяет злоумышленникам обходить ограничения по геолокации и механизмы обнаружения мошенничества, что особенно выгодно при атаке на финансовые учреждения.

Кроме того, GhostSocks включает в себя ряд возможностей бэкдора, которые облегчают выполнение произвольных команд, изменение учетных данных SOCKS5, а также загрузку и выполнение произвольных исполняемых файлов. Таким образом, вредоносная программа не только скрывает источник вредоносных действий, но и значительно увеличивает вероятность злоупотребления учетными данными.

Идентификация инфраструктуры GhostSocks аналитиками threat intelligence, такими как Infrawatch, включает отслеживание вариантов подключения C2 и операционного поведения, типичного для прокси-сервисов backconnect. Позиционирование вредоносной программы в более широком контексте преступной деятельности подчеркивает растущую коммерциализацию хакеров, которые легко взаимодействуют с другими инфокрадами. Сложный характер его развертывания и простота доступа с помощью модели MaaS делают GhostSocks важным инструментом для киберпреступников, стремящихся использовать скомпрометированные системы для получения финансовой выгоды.

Используя целенаправленные стратегии обнаружения и отслеживая поведенческие маркеры C2, организации могут лучше защищаться от угроз, исходящих от GhostSocks и аналогичных вредоносных программ. Этот инцидент демонстрирует необходимость принятия надежных мер кибербезопасности, которые обеспечивают упреждающее выявление и устранение возникающих угроз в киберпространстве.
#ParsedReport #CompletenessMedium
25-02-2025

DeepSeek Lure Using CAPTCHAs To Spread Malware

https://www.zscaler.com/blogs/security-research/deepseek-lure-using-captchas-spread-malware

Report completeness: Medium

Actors/Campaigns:
Tusk

Threats:
Clipboard_injection_technique
Vidar_stealer

Victims:
Deepseek

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1566, T1059.001, T1027.002

IOCs:
Domain: 38
File: 1
Command: 1
Url: 2
IP: 3
Hash: 2

Soft:
DeepSeek, Telegram, Steam, Chromium, Bitwarden, KeePass, Opera, Opera GX

Wallets:
metamask, tezbox, tronlink, defi-wallet, binancechain, ronin_wallete_edge, yoroi, unisat, safepal, coinbase, have more...

Crypto:
multiversx, uniswap

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 DeepSeek Lure Using CAPTCHAs To Spread Malware https://www.zscaler.com/blogs/security-research/deepseek-lure-using-captchas-spread-malware Report completeness: Medium Actors/Campaigns: Tusk Threats: Clipbo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
хакеры используют популярность чат-бота DeepSeek с искусственным интеллектом, выдавая себя за бренд, создавая мошеннические сайты, которые предоставляют информацию о похитителе Vidar. Эта вредоносная программа собирает конфиденциальные данные, выполняет вредоносные команды PowerShell и взаимодействует с серверами, контролируемыми злоумышленниками, через такие платформы, как Telegram, что подчеркивает необходимость принятия надежных мер безопасности в организациях.
-----

Запуск чат-бота DeepSeek, созданного с использованием искусственного интеллекта, в январе 2025 года не только преобразил различные отрасли, но и привлек значительное внимание киберпреступников, стремящихся воспользоваться его популярностью. хакеры используют технику, называемую имитацией бренда, для создания мошеннических веб-сайтов, которые в точности имитируют официальный сайт DeepSeek. Цель этих вредоносных сайтов - обманом заставить пользователей раскрыть конфиденциальную информацию или запустить вредоносное ПО. Одним из наиболее заметных методов в рамках этой вредоносной кампании является использование программы Vidar information stealer, а также тактика внедрения буфера обмена для доставки вредоносных команд PowerShell.

Вредоносная кампания работает путем создания похожих доменов, которые заманивают пользователей. Как только пользователи заходят на эти сайты, они обнаруживают поддельные страницы с капчей, которые используют вредоносный JavaScript для копирования команды PowerShell в буфер обмена. Инструкция предлагает пользователям выполнить команду, которая после выполнения запускает загрузку и запуск исполняемого файла Vidar. Эта вредоносная программа предназначена для сбора конфиденциальных данных, таких как учетные данные пользователя, информация о криптовалютном кошельке, файлы cookie браузера и личные файлы.

Программа Vidar работает в широком диапазоне; после активации она выполняет скрытый поиск данных криптовалютного кошелька, просматривая определенные ключи реестра и расположения файлов, привязанные к распространенным криптовалютным кошелькам. Он также настроен для работы с определенными расширениями браузера и извлечения различных типов конфиденциальной информации, включая сохраненные учетные данные для входа в систему и данные автозаполнения. Вредоносная программа облегчает взаимодействие с серверами, контролируемыми злоумышленниками, используя такие известные платформы, как Telegram и Steam, для маскировки своей инфраструктуры управления (C2). Например, один из идентифицированных доменов, deepseekcaptcha.top, был зарегистрирован вскоре после запуска чат-бота и использует обе платформы социальных сетей для коммуникаций C2.

Кампания основана на последовательном подходе, при котором злоумышленники нацеливаются на новые и актуальные технологии, что отражает то, как быстро киберпреступники адаптируют свои стратегии к текущим событиям. Анализ этой угрозы подчеркивает необходимость того, чтобы организации устанавливали строгие протоколы безопасности и политики, регулирующие использование инструментов искусственного интеллекта не только для одобренных приложений, но и для снижения рисков, связанных с неутвержденными или несанкционированными инструментами. По мере дальнейшего развития технологий искусственного интеллекта возрастает вероятность злоупотреблений со стороны киберпреступников, что делает необходимыми бдительность и активные меры безопасности.
#ParsedReport #CompletenessLow
24-02-2025

The GitVenom campaign: cryptocurrency theft using GitHub

https://securelist.com/gitvenom-campaign/115694/

Report completeness: Low

Actors/Campaigns:
Gitvenom (motivation: cyber_criminal)

Threats:
Joao
Asyncrat
Quasar_rat

Victims:
Github users

Industry:
Software_development

Geo:
Turkey, Russia, Brazil

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1195, T1027, T1105, T1219, T1059

IOCs:
Hash: 4

Soft:
Instagram, Telegram, Valorant, Visual Studio, Node.js

Crypto:
bitcoin

Algorithms:
base64

Languages:
python, javascript