CTT Report Hub
#ParsedReport #CompletenessHigh 24-02-2025 Confluence Exploit Leads to LockBit Ransomware https://thedfirreport.com/2025/02/24/confluence-exploit-leads-to-lockbit-ransomware/ Report completeness: High Actors/Campaigns: Shadowsyndicate Threats: Lockbit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака использовала CVE-2023-22527, серьезную уязвимость для удаленного выполнения кода в Atlassian Confluence, позволяющую выполнять команды без проверки подлинности. Хакер установил канал C2 с помощью Metasploit, осуществил боковое перемещение по протоколу RDP и в конечном итоге развернул программу-вымогатель LockBit по всей сети, выявив пробелы в управлении уязвимостями.
-----
Описанное здесь вторжение началось с использования CVE-2023-22527, критической уязвимости для удаленного выполнения кода, обнаруженной в незащищенном сервере Atlassian Confluence. Эта уязвимость позволяет злоумышленникам, не прошедшим проверку подлинности, выполнять произвольные команды путем неправильной обработки пользовательских данных, вводимых в определенные файлы шаблонов в Confluence. После первоначального доступа хакер быстро выполнил команды обнаружения системы для сбора информации об учетных записях пользователей и окружающей среде. Примечательно, что они использовали утилиту mshta для загрузки программы Metasploit stager в качестве средства для создания канала командования и контроля (C2), обеспечивающего непрерывный доступ к скомпрометированной системе.
С помощью AnyDesk хакер получил постоянный доступ и начал выполнять перечисление процессов, завершая процессы, связанные с предыдущими вторжениями, чтобы установить господство над серверной средой. Однако во время этих действий произошла ошибка, когда они случайно прервали свой собственный сеанс Metasploit, что потребовало повторного использования сервера Confluence для восстановления управления.
Перемещение по взломанной сети осуществлялось в основном с помощью протокола удаленного рабочего стола (RDP). Злоумышленник использовал протокол RDP для доступа к серверу резервного копирования и выполнил сценарий PowerShell, предназначенный для извлечения учетных данных из резервных копий Veeam, что еще больше облегчило перемещение по сети. Как только хакер получил доступ к файлообменному серверу, данные были отфильтрованы с помощью Rclone и перенаправлены в облачное хранилище MEGA.io, а затем ключевые журналы событий Windows были очищены, чтобы удалить следы атаки.
Кульминацией вторжения стало внедрение программы-вымогателя LockBit, которое было достигнуто как за счет ручного выполнения на определенных серверах, так и за счет автоматизированного процесса с использованием PDQ Deploy для быстрого распространения программы-вымогателя по нескольким системам. Злоумышленники сначала запустили программу-вымогатель вручную на ключевых серверах, а затем развернули ее в остальной сети, используя возможности PDQ Deploy для выполнения пакетных сценариев через SMB. В атаку был включен отказоустойчивый механизм, облегчающий шифрование резервных копий для любых пропущенных целей путем проведения второго раунда выполнения на основе ранее обнаруженных систем.
Все это вторжение произошло в кратчайшие сроки - чуть более двух часов, что выявило уязвимость управления, связанную с уязвимостью, связанной с критическими уязвимостями, такими как CVE-2023-22527. Изощренность злоумышленника была очевидна, поскольку он применял различные методы, начиная от обнаружения процессов и заканчивая утечкой данных, что в конечном итоге привело к широкомасштабному воздействию на всю пострадавшую организацию. Этот инцидент иллюстрирует необходимость последовательного управления исправлениями, эффективного контроля доступа и постоянного мониторинга основных систем для снижения рисков, связанных с такими передовыми методами вторжения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака использовала CVE-2023-22527, серьезную уязвимость для удаленного выполнения кода в Atlassian Confluence, позволяющую выполнять команды без проверки подлинности. Хакер установил канал C2 с помощью Metasploit, осуществил боковое перемещение по протоколу RDP и в конечном итоге развернул программу-вымогатель LockBit по всей сети, выявив пробелы в управлении уязвимостями.
-----
Описанное здесь вторжение началось с использования CVE-2023-22527, критической уязвимости для удаленного выполнения кода, обнаруженной в незащищенном сервере Atlassian Confluence. Эта уязвимость позволяет злоумышленникам, не прошедшим проверку подлинности, выполнять произвольные команды путем неправильной обработки пользовательских данных, вводимых в определенные файлы шаблонов в Confluence. После первоначального доступа хакер быстро выполнил команды обнаружения системы для сбора информации об учетных записях пользователей и окружающей среде. Примечательно, что они использовали утилиту mshta для загрузки программы Metasploit stager в качестве средства для создания канала командования и контроля (C2), обеспечивающего непрерывный доступ к скомпрометированной системе.
С помощью AnyDesk хакер получил постоянный доступ и начал выполнять перечисление процессов, завершая процессы, связанные с предыдущими вторжениями, чтобы установить господство над серверной средой. Однако во время этих действий произошла ошибка, когда они случайно прервали свой собственный сеанс Metasploit, что потребовало повторного использования сервера Confluence для восстановления управления.
Перемещение по взломанной сети осуществлялось в основном с помощью протокола удаленного рабочего стола (RDP). Злоумышленник использовал протокол RDP для доступа к серверу резервного копирования и выполнил сценарий PowerShell, предназначенный для извлечения учетных данных из резервных копий Veeam, что еще больше облегчило перемещение по сети. Как только хакер получил доступ к файлообменному серверу, данные были отфильтрованы с помощью Rclone и перенаправлены в облачное хранилище MEGA.io, а затем ключевые журналы событий Windows были очищены, чтобы удалить следы атаки.
Кульминацией вторжения стало внедрение программы-вымогателя LockBit, которое было достигнуто как за счет ручного выполнения на определенных серверах, так и за счет автоматизированного процесса с использованием PDQ Deploy для быстрого распространения программы-вымогателя по нескольким системам. Злоумышленники сначала запустили программу-вымогатель вручную на ключевых серверах, а затем развернули ее в остальной сети, используя возможности PDQ Deploy для выполнения пакетных сценариев через SMB. В атаку был включен отказоустойчивый механизм, облегчающий шифрование резервных копий для любых пропущенных целей путем проведения второго раунда выполнения на основе ранее обнаруженных систем.
Все это вторжение произошло в кратчайшие сроки - чуть более двух часов, что выявило уязвимость управления, связанную с уязвимостью, связанной с критическими уязвимостями, такими как CVE-2023-22527. Изощренность злоумышленника была очевидна, поскольку он применял различные методы, начиная от обнаружения процессов и заканчивая утечкой данных, что в конечном итоге привело к широкомасштабному воздействию на всю пострадавшую организацию. Этот инцидент иллюстрирует необходимость последовательного управления исправлениями, эффективного контроля доступа и постоянного мониторинга основных систем для снижения рисков, связанных с такими передовыми методами вторжения.
#ParsedReport #CompletenessHigh
24-02-2025
FatalRAT attacks in APAC
https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/
Report completeness: High
Actors/Campaigns:
Silver_fox
Emissary_panda
Threats:
Fatalrat
Dll_sideloading_technique
Gh0st_rat
Simay_rat
Zegost
Asprotect_tool
Upx_tool
Nspack_tool
Aspacker_tool
Uac_bypass_technique
Bloat_technique
Dubrute
Ultraviewer_tool
Anydesk_tool
Purplefox
Backdoor.win32.agent.myuolz
Backdoor.win32.agent.myuomc
Backdoor.win32.agent.myuomd
Backdoor.win32.agent.myuomf
Backdoor.win32.agent.myuomi
Backdoor.win32.agent.myuoqw
Backdoor.win32.agent.myuorl
Backdoor.win32.agent.myuorw
Backdoor.win32.agent.myuosj
Backdoor.win32.agent.myuosk
Backdoor.win32.agent.myuosm
Backdoor.win32.agentb.ef
Trojan.win32.agentb.lqfh
Trojan.win32.agentb.lqfi
Trojan.win32.agentb.lqfj
Trojan.win32.agentb.lqfk
Trojan.win32.agentb.lqfl
Trojan.win32.agentb.lqfm
Zapchast
Victims:
Government agencies, Industrial organizations
Industry:
Logistic, Government, Transport, Ics, Energy, Telco, Healthcare
Geo:
Hong kong, Japan, Korea, Asian, Macau, Chinese, Thailand, China, Singapore, Vietnam, Taiwan, Malaysia, Philippines, Apac, Asia-pacific
ChatGPT TTPs:
T1566.001, T1027, T1073, T1071.001, T1497.001, T1056.001, T1547.001, T1082
IOCs:
File: 136
Path: 31
Url: 27
Domain: 20
Hash: 146
Registry: 4
IP: 62
Soft:
Android, WeChat, Telegram, Windows Explorer, Windows remote desktop client, Serv-U, Chrome, Internet Explorer, Mozilla Firefox
Algorithms:
xor, zip, md5
Functions:
Windows, TaskBar
Win API:
SetWindowPos, EnableWindow, ShellExecuteExA, MessageBox
Win Services:
Mcshield, ccSetMgr
24-02-2025
FatalRAT attacks in APAC
https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/
Report completeness: High
Actors/Campaigns:
Silver_fox
Emissary_panda
Threats:
Fatalrat
Dll_sideloading_technique
Gh0st_rat
Simay_rat
Zegost
Asprotect_tool
Upx_tool
Nspack_tool
Aspacker_tool
Uac_bypass_technique
Bloat_technique
Dubrute
Ultraviewer_tool
Anydesk_tool
Purplefox
Backdoor.win32.agent.myuolz
Backdoor.win32.agent.myuomc
Backdoor.win32.agent.myuomd
Backdoor.win32.agent.myuomf
Backdoor.win32.agent.myuomi
Backdoor.win32.agent.myuoqw
Backdoor.win32.agent.myuorl
Backdoor.win32.agent.myuorw
Backdoor.win32.agent.myuosj
Backdoor.win32.agent.myuosk
Backdoor.win32.agent.myuosm
Backdoor.win32.agentb.ef
Trojan.win32.agentb.lqfh
Trojan.win32.agentb.lqfi
Trojan.win32.agentb.lqfj
Trojan.win32.agentb.lqfk
Trojan.win32.agentb.lqfl
Trojan.win32.agentb.lqfm
Zapchast
Victims:
Government agencies, Industrial organizations
Industry:
Logistic, Government, Transport, Ics, Energy, Telco, Healthcare
Geo:
Hong kong, Japan, Korea, Asian, Macau, Chinese, Thailand, China, Singapore, Vietnam, Taiwan, Malaysia, Philippines, Apac, Asia-pacific
ChatGPT TTPs:
do not use without manual checkT1566.001, T1027, T1073, T1071.001, T1497.001, T1056.001, T1547.001, T1082
IOCs:
File: 136
Path: 31
Url: 27
Domain: 20
Hash: 146
Registry: 4
IP: 62
Soft:
Android, WeChat, Telegram, Windows Explorer, Windows remote desktop client, Serv-U, Chrome, Internet Explorer, Mozilla Firefox
Algorithms:
xor, zip, md5
Functions:
Windows, TaskBar
Win API:
SetWindowPos, EnableWindow, ShellExecuteExA, MessageBox
Win Services:
Mcshield, ccSetMgr
CTT Report Hub
#ParsedReport #CompletenessHigh 24-02-2025 FatalRAT attacks in APAC https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kaspersky ICS CERT обнаружил изощренного хакера, нацеленного на промышленные организации в Азиатско-Тихоокеанском регионе, использующего китайские облачные сервисы для доставки полезной информации. Злоумышленники использовали вредоносный код FatalRAT, который запускался с помощью ZIP-файлов, отправляемых по электронной почте, и приложений для обмена сообщениями, а также использовали дополнительную загрузку DLL для уклонения. Вредоносная программа использует динамическую смену адреса C2, регистрацию нажатий клавиш и методы эксплуатации системы, что вызывает опасения по поводу безопасности операционных технологий.
-----
Был выявлен хакер, нацеленный на промышленные организации в Азиатско-Тихоокеанском регионе, в частности, на предприятия, говорящие на китайском языке. Злоумышленники использовали многоступенчатую систему доставки полезной нагрузки с использованием законных китайских облачных сервисов для обфускации. Методы включали динамическое изменение адресов управления (C2), дополнительную загрузку библиотек DLL и использование таких упаковщиков, как ASProtect и UPX.
Вредоносная программа FatalRAT, представляющая собой черный ход, была внедрена через ZIP-файлы, отправленные по электронной почте, WeChat и Telegram, замаскированные под счета-фактуры или налоговые заявления. Вредоносная программа опиралась на данные конфигурации, используя модуль Before.dll для извлечения зашифрованных настроек из Youdao Cloud Notes с использованием метода исключающей расшифровки.
Fangao.dll управлял основной полезной нагрузкой, FatalRAT, и отвечал за оценку системы и обеспечение постоянства с помощью изменений реестра. Функции FatalRAT включают регистрацию нажатий клавиш и сбор системной информации, что позволяет работать скрытно, сохраняя контроль над скомпрометированными системами.
Вредоносное ПО могло динамически изменять адреса серверов C2 и использовало нестандартные коммуникационные порты. Имеются указания на последовательную методологию, использующую артефакты, зависящие от языка, и предполагаемые ссылки на группы APT. Организациям в целевых секторах рекомендуется усовершенствовать методы обнаружения для борьбы с угрозами, исходящими от FatalRAT и аналогичных вредоносных программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kaspersky ICS CERT обнаружил изощренного хакера, нацеленного на промышленные организации в Азиатско-Тихоокеанском регионе, использующего китайские облачные сервисы для доставки полезной информации. Злоумышленники использовали вредоносный код FatalRAT, который запускался с помощью ZIP-файлов, отправляемых по электронной почте, и приложений для обмена сообщениями, а также использовали дополнительную загрузку DLL для уклонения. Вредоносная программа использует динамическую смену адреса C2, регистрацию нажатий клавиш и методы эксплуатации системы, что вызывает опасения по поводу безопасности операционных технологий.
-----
Был выявлен хакер, нацеленный на промышленные организации в Азиатско-Тихоокеанском регионе, в частности, на предприятия, говорящие на китайском языке. Злоумышленники использовали многоступенчатую систему доставки полезной нагрузки с использованием законных китайских облачных сервисов для обфускации. Методы включали динамическое изменение адресов управления (C2), дополнительную загрузку библиотек DLL и использование таких упаковщиков, как ASProtect и UPX.
Вредоносная программа FatalRAT, представляющая собой черный ход, была внедрена через ZIP-файлы, отправленные по электронной почте, WeChat и Telegram, замаскированные под счета-фактуры или налоговые заявления. Вредоносная программа опиралась на данные конфигурации, используя модуль Before.dll для извлечения зашифрованных настроек из Youdao Cloud Notes с использованием метода исключающей расшифровки.
Fangao.dll управлял основной полезной нагрузкой, FatalRAT, и отвечал за оценку системы и обеспечение постоянства с помощью изменений реестра. Функции FatalRAT включают регистрацию нажатий клавиш и сбор системной информации, что позволяет работать скрытно, сохраняя контроль над скомпрометированными системами.
Вредоносное ПО могло динамически изменять адреса серверов C2 и использовало нестандартные коммуникационные порты. Имеются указания на последовательную методологию, использующую артефакты, зависящие от языка, и предполагаемые ссылки на группы APT. Организациям в целевых секторах рекомендуется усовершенствовать методы обнаружения для борьбы с угрозами, исходящими от FatalRAT и аналогичных вредоносных программ.
#ParsedReport #CompletenessMedium
25-02-2025
Introduction
https://infrawatch.app/blog/ghostsocks-lummas-partner-in-proxy
Report completeness: Medium
Threats:
Ghostsocks
Lumma_stealer
Residential_proxy_technique
Garble_tool
Geo:
United arab emirates, Arab emirates, Moscow
ChatGPT TTPs:
T1027, T1071.001, T1090, T1105, T1059.003, T1497
IOCs:
Hash: 2
IP: 1
Command: 1
Soft:
Linux, Telegram
Crypto:
bitcoin
Algorithms:
xor, sha256, md5
Functions:
GetModuleHandle
Win API:
GetCursorPos
Languages:
golang
Links:
25-02-2025
Introduction
https://infrawatch.app/blog/ghostsocks-lummas-partner-in-proxy
Report completeness: Medium
Threats:
Ghostsocks
Lumma_stealer
Residential_proxy_technique
Garble_tool
Geo:
United arab emirates, Arab emirates, Moscow
ChatGPT TTPs:
do not use without manual checkT1027, T1071.001, T1090, T1105, T1059.003, T1497
IOCs:
Hash: 2
IP: 1
Command: 1
Soft:
Linux, Telegram
Crypto:
bitcoin
Algorithms:
xor, sha256, md5
Functions:
GetModuleHandle
Win API:
GetCursorPos
Languages:
golang
Links:
https://github.com/burrowers/garblehttps://github.com/artemixer/gofuscatorinfrawatch.app
GhostSocks - Lumma's Partner In Proxy
This analysis explores GhostSocks, a Golang-based SOCKS5 proxy malware, detailing its integration with LummaC2 and its command-and-control infrastructure. We highlight its use of obfuscation and relay-based C2 communication, emphasising the threat it poses…
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Introduction https://infrawatch.app/blog/ghostsocks-lummas-partner-in-proxy Report completeness: Medium Threats: Ghostsocks Lumma_stealer Residential_proxy_technique Garble_tool Geo: United arab emirates, Arab…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GhostSocks - это вредоносное ПО на базе SOCKS5 на базе Golang, которое появится в конце 2023 года и будет работать в Windows и Linux. Оно предлагается как вредоносное ПО как услуга, расширяя возможности кражи учетных данных в сочетании с LummaC2. Вредоносная программа использует модель связи C2 на основе ретрансляции и поддерживает выполнение произвольных команд, что облегчает финансовые операции и скрывает их происхождение.
-----
GhostSocks - это вредоносная программа SOCKS5 backconnect proxy на базе Golang, которая впервые появилась в октябре 2023 года на русскоязычном криминальном форуме и с тех пор распространилась на англоязычные форумы в 2024 году. Он работает как на платформах Microsoft Windows, так и на Linux и в основном предлагается как вредоносное ПО как услуга (MaaS), что облегчает его развертывание вместе с похитителем информации LummaC2. Интеграция между GhostSocks и Lumma включает в себя такие функции, как автоматическая подготовка к заражению Lumma и скидки для владельцев лицензий Lumma, что расширяет операционные возможности вредоносного ПО и увеличивает вероятность кражи учетных данных в обход мер по борьбе с мошенничеством.
Вредоносная программа GhostSocks разработана для удобства использования злоумышленниками, позволяя им создавать вредоносное ПО за определенную плату, и включает в себя значительные возможности, выходящие за рамки стандартной функции прокси-сервера SOCKS5. После инициализации вредоносная программа создает встроенную структуру конфигурации, состоящую из жестко заданных и динамически вычисляемых значений, которые затемняются и сохраняются в зараженной системе. Для обмена данными по принципу командования и контроля (C2) GhostSocks использует реализацию на основе ретрансляции с использованием простого HTTP API, где сервер ретрансляции обеспечивает связь между вредоносным ПО и его реальной инфраструктурой C2.
GhostSocks использует псевдослучайную буквенно-цифровую строку для аутентификации в своих запросах к C2, вопреки ожиданиям, что такое значение может быть получено из конфигурации вредоносной программы. Магистраль связи состоит из различных пар IP-адресов и портов, привязанных к конкретным филиалам, что оптимизирует ее функциональность при сохранении скрытности. Архитектура вредоносного ПО позволяет ему использовать доступ скомпрометированного компьютера к Интернету, что позволяет злоумышленникам обходить ограничения по геолокации и механизмы обнаружения мошенничества, что особенно выгодно при атаке на финансовые учреждения.
Кроме того, GhostSocks включает в себя ряд возможностей бэкдора, которые облегчают выполнение произвольных команд, изменение учетных данных SOCKS5, а также загрузку и выполнение произвольных исполняемых файлов. Таким образом, вредоносная программа не только скрывает источник вредоносных действий, но и значительно увеличивает вероятность злоупотребления учетными данными.
Идентификация инфраструктуры GhostSocks аналитиками threat intelligence, такими как Infrawatch, включает отслеживание вариантов подключения C2 и операционного поведения, типичного для прокси-сервисов backconnect. Позиционирование вредоносной программы в более широком контексте преступной деятельности подчеркивает растущую коммерциализацию хакеров, которые легко взаимодействуют с другими инфокрадами. Сложный характер его развертывания и простота доступа с помощью модели MaaS делают GhostSocks важным инструментом для киберпреступников, стремящихся использовать скомпрометированные системы для получения финансовой выгоды.
Используя целенаправленные стратегии обнаружения и отслеживая поведенческие маркеры C2, организации могут лучше защищаться от угроз, исходящих от GhostSocks и аналогичных вредоносных программ. Этот инцидент демонстрирует необходимость принятия надежных мер кибербезопасности, которые обеспечивают упреждающее выявление и устранение возникающих угроз в киберпространстве.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GhostSocks - это вредоносное ПО на базе SOCKS5 на базе Golang, которое появится в конце 2023 года и будет работать в Windows и Linux. Оно предлагается как вредоносное ПО как услуга, расширяя возможности кражи учетных данных в сочетании с LummaC2. Вредоносная программа использует модель связи C2 на основе ретрансляции и поддерживает выполнение произвольных команд, что облегчает финансовые операции и скрывает их происхождение.
-----
GhostSocks - это вредоносная программа SOCKS5 backconnect proxy на базе Golang, которая впервые появилась в октябре 2023 года на русскоязычном криминальном форуме и с тех пор распространилась на англоязычные форумы в 2024 году. Он работает как на платформах Microsoft Windows, так и на Linux и в основном предлагается как вредоносное ПО как услуга (MaaS), что облегчает его развертывание вместе с похитителем информации LummaC2. Интеграция между GhostSocks и Lumma включает в себя такие функции, как автоматическая подготовка к заражению Lumma и скидки для владельцев лицензий Lumma, что расширяет операционные возможности вредоносного ПО и увеличивает вероятность кражи учетных данных в обход мер по борьбе с мошенничеством.
Вредоносная программа GhostSocks разработана для удобства использования злоумышленниками, позволяя им создавать вредоносное ПО за определенную плату, и включает в себя значительные возможности, выходящие за рамки стандартной функции прокси-сервера SOCKS5. После инициализации вредоносная программа создает встроенную структуру конфигурации, состоящую из жестко заданных и динамически вычисляемых значений, которые затемняются и сохраняются в зараженной системе. Для обмена данными по принципу командования и контроля (C2) GhostSocks использует реализацию на основе ретрансляции с использованием простого HTTP API, где сервер ретрансляции обеспечивает связь между вредоносным ПО и его реальной инфраструктурой C2.
GhostSocks использует псевдослучайную буквенно-цифровую строку для аутентификации в своих запросах к C2, вопреки ожиданиям, что такое значение может быть получено из конфигурации вредоносной программы. Магистраль связи состоит из различных пар IP-адресов и портов, привязанных к конкретным филиалам, что оптимизирует ее функциональность при сохранении скрытности. Архитектура вредоносного ПО позволяет ему использовать доступ скомпрометированного компьютера к Интернету, что позволяет злоумышленникам обходить ограничения по геолокации и механизмы обнаружения мошенничества, что особенно выгодно при атаке на финансовые учреждения.
Кроме того, GhostSocks включает в себя ряд возможностей бэкдора, которые облегчают выполнение произвольных команд, изменение учетных данных SOCKS5, а также загрузку и выполнение произвольных исполняемых файлов. Таким образом, вредоносная программа не только скрывает источник вредоносных действий, но и значительно увеличивает вероятность злоупотребления учетными данными.
Идентификация инфраструктуры GhostSocks аналитиками threat intelligence, такими как Infrawatch, включает отслеживание вариантов подключения C2 и операционного поведения, типичного для прокси-сервисов backconnect. Позиционирование вредоносной программы в более широком контексте преступной деятельности подчеркивает растущую коммерциализацию хакеров, которые легко взаимодействуют с другими инфокрадами. Сложный характер его развертывания и простота доступа с помощью модели MaaS делают GhostSocks важным инструментом для киберпреступников, стремящихся использовать скомпрометированные системы для получения финансовой выгоды.
Используя целенаправленные стратегии обнаружения и отслеживая поведенческие маркеры C2, организации могут лучше защищаться от угроз, исходящих от GhostSocks и аналогичных вредоносных программ. Этот инцидент демонстрирует необходимость принятия надежных мер кибербезопасности, которые обеспечивают упреждающее выявление и устранение возникающих угроз в киберпространстве.
#ParsedReport #CompletenessMedium
25-02-2025
DeepSeek Lure Using CAPTCHAs To Spread Malware
https://www.zscaler.com/blogs/security-research/deepseek-lure-using-captchas-spread-malware
Report completeness: Medium
Actors/Campaigns:
Tusk
Threats:
Clipboard_injection_technique
Vidar_stealer
Victims:
Deepseek
Industry:
Financial
ChatGPT TTPs:
T1566, T1059.001, T1027.002
IOCs:
Domain: 38
File: 1
Command: 1
Url: 2
IP: 3
Hash: 2
Soft:
DeepSeek, Telegram, Steam, Chromium, Bitwarden, KeePass, Opera, Opera GX
Wallets:
metamask, tezbox, tronlink, defi-wallet, binancechain, ronin_wallete_edge, yoroi, unisat, safepal, coinbase, have more...
Crypto:
multiversx, uniswap
Languages:
powershell, javascript
25-02-2025
DeepSeek Lure Using CAPTCHAs To Spread Malware
https://www.zscaler.com/blogs/security-research/deepseek-lure-using-captchas-spread-malware
Report completeness: Medium
Actors/Campaigns:
Tusk
Threats:
Clipboard_injection_technique
Vidar_stealer
Victims:
Deepseek
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1566, T1059.001, T1027.002
IOCs:
Domain: 38
File: 1
Command: 1
Url: 2
IP: 3
Hash: 2
Soft:
DeepSeek, Telegram, Steam, Chromium, Bitwarden, KeePass, Opera, Opera GX
Wallets:
metamask, tezbox, tronlink, defi-wallet, binancechain, ronin_wallete_edge, yoroi, unisat, safepal, coinbase, have more...
Crypto:
multiversx, uniswap
Languages:
powershell, javascript
Zscaler
DeepSeek Lure Used To Spread Malware | ThreatLabz
Malicious actors are already creating fraudulent DeepSeek look-alike sites to spread malware using CAPTCHAs.
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 DeepSeek Lure Using CAPTCHAs To Spread Malware https://www.zscaler.com/blogs/security-research/deepseek-lure-using-captchas-spread-malware Report completeness: Medium Actors/Campaigns: Tusk Threats: Clipbo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры используют популярность чат-бота DeepSeek с искусственным интеллектом, выдавая себя за бренд, создавая мошеннические сайты, которые предоставляют информацию о похитителе Vidar. Эта вредоносная программа собирает конфиденциальные данные, выполняет вредоносные команды PowerShell и взаимодействует с серверами, контролируемыми злоумышленниками, через такие платформы, как Telegram, что подчеркивает необходимость принятия надежных мер безопасности в организациях.
-----
Запуск чат-бота DeepSeek, созданного с использованием искусственного интеллекта, в январе 2025 года не только преобразил различные отрасли, но и привлек значительное внимание киберпреступников, стремящихся воспользоваться его популярностью. хакеры используют технику, называемую имитацией бренда, для создания мошеннических веб-сайтов, которые в точности имитируют официальный сайт DeepSeek. Цель этих вредоносных сайтов - обманом заставить пользователей раскрыть конфиденциальную информацию или запустить вредоносное ПО. Одним из наиболее заметных методов в рамках этой вредоносной кампании является использование программы Vidar information stealer, а также тактика внедрения буфера обмена для доставки вредоносных команд PowerShell.
Вредоносная кампания работает путем создания похожих доменов, которые заманивают пользователей. Как только пользователи заходят на эти сайты, они обнаруживают поддельные страницы с капчей, которые используют вредоносный JavaScript для копирования команды PowerShell в буфер обмена. Инструкция предлагает пользователям выполнить команду, которая после выполнения запускает загрузку и запуск исполняемого файла Vidar. Эта вредоносная программа предназначена для сбора конфиденциальных данных, таких как учетные данные пользователя, информация о криптовалютном кошельке, файлы cookie браузера и личные файлы.
Программа Vidar работает в широком диапазоне; после активации она выполняет скрытый поиск данных криптовалютного кошелька, просматривая определенные ключи реестра и расположения файлов, привязанные к распространенным криптовалютным кошелькам. Он также настроен для работы с определенными расширениями браузера и извлечения различных типов конфиденциальной информации, включая сохраненные учетные данные для входа в систему и данные автозаполнения. Вредоносная программа облегчает взаимодействие с серверами, контролируемыми злоумышленниками, используя такие известные платформы, как Telegram и Steam, для маскировки своей инфраструктуры управления (C2). Например, один из идентифицированных доменов, deepseekcaptcha.top, был зарегистрирован вскоре после запуска чат-бота и использует обе платформы социальных сетей для коммуникаций C2.
Кампания основана на последовательном подходе, при котором злоумышленники нацеливаются на новые и актуальные технологии, что отражает то, как быстро киберпреступники адаптируют свои стратегии к текущим событиям. Анализ этой угрозы подчеркивает необходимость того, чтобы организации устанавливали строгие протоколы безопасности и политики, регулирующие использование инструментов искусственного интеллекта не только для одобренных приложений, но и для снижения рисков, связанных с неутвержденными или несанкционированными инструментами. По мере дальнейшего развития технологий искусственного интеллекта возрастает вероятность злоупотреблений со стороны киберпреступников, что делает необходимыми бдительность и активные меры безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры используют популярность чат-бота DeepSeek с искусственным интеллектом, выдавая себя за бренд, создавая мошеннические сайты, которые предоставляют информацию о похитителе Vidar. Эта вредоносная программа собирает конфиденциальные данные, выполняет вредоносные команды PowerShell и взаимодействует с серверами, контролируемыми злоумышленниками, через такие платформы, как Telegram, что подчеркивает необходимость принятия надежных мер безопасности в организациях.
-----
Запуск чат-бота DeepSeek, созданного с использованием искусственного интеллекта, в январе 2025 года не только преобразил различные отрасли, но и привлек значительное внимание киберпреступников, стремящихся воспользоваться его популярностью. хакеры используют технику, называемую имитацией бренда, для создания мошеннических веб-сайтов, которые в точности имитируют официальный сайт DeepSeek. Цель этих вредоносных сайтов - обманом заставить пользователей раскрыть конфиденциальную информацию или запустить вредоносное ПО. Одним из наиболее заметных методов в рамках этой вредоносной кампании является использование программы Vidar information stealer, а также тактика внедрения буфера обмена для доставки вредоносных команд PowerShell.
Вредоносная кампания работает путем создания похожих доменов, которые заманивают пользователей. Как только пользователи заходят на эти сайты, они обнаруживают поддельные страницы с капчей, которые используют вредоносный JavaScript для копирования команды PowerShell в буфер обмена. Инструкция предлагает пользователям выполнить команду, которая после выполнения запускает загрузку и запуск исполняемого файла Vidar. Эта вредоносная программа предназначена для сбора конфиденциальных данных, таких как учетные данные пользователя, информация о криптовалютном кошельке, файлы cookie браузера и личные файлы.
Программа Vidar работает в широком диапазоне; после активации она выполняет скрытый поиск данных криптовалютного кошелька, просматривая определенные ключи реестра и расположения файлов, привязанные к распространенным криптовалютным кошелькам. Он также настроен для работы с определенными расширениями браузера и извлечения различных типов конфиденциальной информации, включая сохраненные учетные данные для входа в систему и данные автозаполнения. Вредоносная программа облегчает взаимодействие с серверами, контролируемыми злоумышленниками, используя такие известные платформы, как Telegram и Steam, для маскировки своей инфраструктуры управления (C2). Например, один из идентифицированных доменов, deepseekcaptcha.top, был зарегистрирован вскоре после запуска чат-бота и использует обе платформы социальных сетей для коммуникаций C2.
Кампания основана на последовательном подходе, при котором злоумышленники нацеливаются на новые и актуальные технологии, что отражает то, как быстро киберпреступники адаптируют свои стратегии к текущим событиям. Анализ этой угрозы подчеркивает необходимость того, чтобы организации устанавливали строгие протоколы безопасности и политики, регулирующие использование инструментов искусственного интеллекта не только для одобренных приложений, но и для снижения рисков, связанных с неутвержденными или несанкционированными инструментами. По мере дальнейшего развития технологий искусственного интеллекта возрастает вероятность злоупотреблений со стороны киберпреступников, что делает необходимыми бдительность и активные меры безопасности.
#ParsedReport #CompletenessLow
24-02-2025
The GitVenom campaign: cryptocurrency theft using GitHub
https://securelist.com/gitvenom-campaign/115694/
Report completeness: Low
Actors/Campaigns:
Gitvenom (motivation: cyber_criminal)
Threats:
Joao
Asyncrat
Quasar_rat
Victims:
Github users
Industry:
Software_development
Geo:
Turkey, Russia, Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1195, T1027, T1105, T1219, T1059
IOCs:
Hash: 4
Soft:
Instagram, Telegram, Valorant, Visual Studio, Node.js
Crypto:
bitcoin
Algorithms:
base64
Languages:
python, javascript
24-02-2025
The GitVenom campaign: cryptocurrency theft using GitHub
https://securelist.com/gitvenom-campaign/115694/
Report completeness: Low
Actors/Campaigns:
Gitvenom (motivation: cyber_criminal)
Threats:
Joao
Asyncrat
Quasar_rat
Victims:
Github users
Industry:
Software_development
Geo:
Turkey, Russia, Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1195, T1027, T1105, T1219, T1059
IOCs:
Hash: 4
Soft:
Instagram, Telegram, Valorant, Visual Studio, Node.js
Crypto:
bitcoin
Algorithms:
base64
Languages:
python, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 24-02-2025 The GitVenom campaign: cryptocurrency theft using GitHub https://securelist.com/gitvenom-campaign/115694/ Report completeness: Low Actors/Campaigns: Gitvenom (motivation: cyber_criminal) Threats: Joao Asyncrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания GitVenom использует мошеннические проекты с открытым исходным кодом на GitHub для распространения вредоносного ПО, при этом вредоносный код скрыт под различными языками программирования. хакеры используют методы для выполнения вредоносных программ, которые крадут конфиденциальные данные и сохраняют постоянство, подчеркивая необходимость бдительности при проверке кода разработчиками.
-----
Киберкампания GitVenom использует открытый исходный код на таких платформах, как GitHub, для привлечения жертв к загрузке вредоносного программного обеспечения. хакеры создали множество хранилищ, содержащих поддельные проекты, которые выглядят как настоящие, в том числе хорошо обработанные README.md файлы, содержащие вводящие в заблуждение сведения о проекте и инструкции по компиляции. В центре внимания этих мошеннических проектов находятся такие элементы, как инструменты автоматизации для социальных сетей и управления криптовалютами, направленные на завоевание доверия пользователей.
Хранилища вредоносных программ работают на различных языках программирования, таких как Python, JavaScript, C, C++ и C#. Анализ кода показывает, что, несмотря на кажущуюся функциональность, проекты в основном выполняют бессмысленные действия, в которых скрыты вредоносные элементы. В проектах на Python злоумышленники внедряли вредоносную полезную нагрузку, вставляя обширную последовательность символов табуляции, за которой следовал сценарий для расшифровки и выполнения вредоносного файла на Python. Проекты на основе JavaScript содержат скрытую функцию, которая расшифровывает скрипты из Base64 для выполнения, в то время как в проектах на C, C++ и C# вредоносный код скрыт в файлах проекта Visual Studio, настроенных на выполнение в процессе сборки с помощью атрибута PreBuildEvent.
Вредоносные программы постоянно нацелены на загрузку дополнительных вредоносных компонентов из контролируемого репозитория GitHub. Эти компоненты включают в себя Node.js перехватчик, который собирает конфиденциальные данные, такие как учетные данные и информация о криптовалюте, имплантат AsyncRAT, бэкдор Quasar и программу для перехвата буфера обмена, которая заменяет адреса криптовалютных кошельков адресами, принадлежащими злоумышленникам. Эффективность кампании подтверждается данными телеметрии, свидетельствующими о том, что попытки заражения GitVenom происходят по всему миру, причем заметная активность сосредоточена в России, Бразилии и Турции.
Исторически сложилось так, что некоторые вредоносные проекты были запущены два года назад, что указывает на долгосрочную эффективность этой стратегии, основанной на приманке. Поскольку сервисы совместного использования кода являются неотъемлемой частью рабочих процессов многих разработчиков, вполне вероятно, что такая тактика будет продолжена. Таким образом, для разработчиков становится все более важным тщательно проверять сторонний код и понимать его действия перед интеграцией. Такая тщательная проверка необходима для выявления вредоносного контента и защиты среды разработки от компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания GitVenom использует мошеннические проекты с открытым исходным кодом на GitHub для распространения вредоносного ПО, при этом вредоносный код скрыт под различными языками программирования. хакеры используют методы для выполнения вредоносных программ, которые крадут конфиденциальные данные и сохраняют постоянство, подчеркивая необходимость бдительности при проверке кода разработчиками.
-----
Киберкампания GitVenom использует открытый исходный код на таких платформах, как GitHub, для привлечения жертв к загрузке вредоносного программного обеспечения. хакеры создали множество хранилищ, содержащих поддельные проекты, которые выглядят как настоящие, в том числе хорошо обработанные README.md файлы, содержащие вводящие в заблуждение сведения о проекте и инструкции по компиляции. В центре внимания этих мошеннических проектов находятся такие элементы, как инструменты автоматизации для социальных сетей и управления криптовалютами, направленные на завоевание доверия пользователей.
Хранилища вредоносных программ работают на различных языках программирования, таких как Python, JavaScript, C, C++ и C#. Анализ кода показывает, что, несмотря на кажущуюся функциональность, проекты в основном выполняют бессмысленные действия, в которых скрыты вредоносные элементы. В проектах на Python злоумышленники внедряли вредоносную полезную нагрузку, вставляя обширную последовательность символов табуляции, за которой следовал сценарий для расшифровки и выполнения вредоносного файла на Python. Проекты на основе JavaScript содержат скрытую функцию, которая расшифровывает скрипты из Base64 для выполнения, в то время как в проектах на C, C++ и C# вредоносный код скрыт в файлах проекта Visual Studio, настроенных на выполнение в процессе сборки с помощью атрибута PreBuildEvent.
Вредоносные программы постоянно нацелены на загрузку дополнительных вредоносных компонентов из контролируемого репозитория GitHub. Эти компоненты включают в себя Node.js перехватчик, который собирает конфиденциальные данные, такие как учетные данные и информация о криптовалюте, имплантат AsyncRAT, бэкдор Quasar и программу для перехвата буфера обмена, которая заменяет адреса криптовалютных кошельков адресами, принадлежащими злоумышленникам. Эффективность кампании подтверждается данными телеметрии, свидетельствующими о том, что попытки заражения GitVenom происходят по всему миру, причем заметная активность сосредоточена в России, Бразилии и Турции.
Исторически сложилось так, что некоторые вредоносные проекты были запущены два года назад, что указывает на долгосрочную эффективность этой стратегии, основанной на приманке. Поскольку сервисы совместного использования кода являются неотъемлемой частью рабочих процессов многих разработчиков, вполне вероятно, что такая тактика будет продолжена. Таким образом, для разработчиков становится все более важным тщательно проверять сторонний код и понимать его действия перед интеграцией. Такая тщательная проверка необходима для выявления вредоносного контента и защиты среды разработки от компрометации.
#ParsedReport #CompletenessMedium
25-02-2025
Attacks Against Government Entities, Defense Sector, and Human Targets
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/attacks-against-government-entities-defense-sector-and-human-targets/
Report completeness: Medium
Actors/Campaigns:
Xaknet (motivation: hacktivism)
Sandworm (motivation: hacktivism, cyber_espionage)
Fancy_bear (motivation: hacktivism)
Duke
Killnet
Deanon_club
Core_werewolf
Gamaredon
Noname057
Sticky_werewolf (motivation: cyber_espionage)
Flyingyeti
Turla (motivation: financially_motivated, cyber_espionage)
Unc5812 (motivation: cyber_espionage)
Jokerdpr (motivation: propaganda)
Threats:
Watering_hole_technique
Chrysaor
Masepie_tool
Oceanmap
Steelhook
Envyscout
Wineloader
Ultra_vnc_tool
Meshagent
Meshcentral_tool
Legion
Ozone
Cookbox
Amadey
Tadvig
Kazuar
Sunspinner
Purestealer
Craxsrat
Victims:
Government entities, Government websites, Government agencies, Defense organizations, Defense enterprises, Industrial enterprises, Banking institutions, Logistics providers, Military personnel, Military recruitment, have more...
Industry:
Military, Logistic, Financial, Government, Petroleum
Geo:
Russian, Armenia, Poland, Russian federation, German, Moscow, Russia, Georgia, Kazakhstan, Azerbaijan, Ukraine, Argentina, Mongolian, Belarus, Ukrainian
CVEs:
CVE-2024-4671 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<124.0.6367.201)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
CVE-2024-5274 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<125.0.6422.112)
ChatGPT TTPs:
T1485, T1189, T1566, T1059.005, T1059.001, T1204.001, T1562.001
IOCs:
File: 2
Domain: 1
Soft:
android, Google Chrome, Chromium, Telegram, Microsoft Defender
Algorithms:
base64
Languages:
autoit, powershell
25-02-2025
Attacks Against Government Entities, Defense Sector, and Human Targets
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/attacks-against-government-entities-defense-sector-and-human-targets/
Report completeness: Medium
Actors/Campaigns:
Xaknet (motivation: hacktivism)
Sandworm (motivation: hacktivism, cyber_espionage)
Fancy_bear (motivation: hacktivism)
Duke
Killnet
Deanon_club
Core_werewolf
Gamaredon
Noname057
Sticky_werewolf (motivation: cyber_espionage)
Flyingyeti
Turla (motivation: financially_motivated, cyber_espionage)
Unc5812 (motivation: cyber_espionage)
Jokerdpr (motivation: propaganda)
Threats:
Watering_hole_technique
Chrysaor
Masepie_tool
Oceanmap
Steelhook
Envyscout
Wineloader
Ultra_vnc_tool
Meshagent
Meshcentral_tool
Legion
Ozone
Cookbox
Amadey
Tadvig
Kazuar
Sunspinner
Purestealer
Craxsrat
Victims:
Government entities, Government websites, Government agencies, Defense organizations, Defense enterprises, Industrial enterprises, Banking institutions, Logistics providers, Military personnel, Military recruitment, have more...
Industry:
Military, Logistic, Financial, Government, Petroleum
Geo:
Russian, Armenia, Poland, Russian federation, German, Moscow, Russia, Georgia, Kazakhstan, Azerbaijan, Ukraine, Argentina, Mongolian, Belarus, Ukrainian
CVEs:
CVE-2024-4671 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<124.0.6367.201)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
CVE-2024-5274 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<125.0.6422.112)
ChatGPT TTPs:
do not use without manual checkT1485, T1189, T1566, T1059.005, T1059.001, T1204.001, T1562.001
IOCs:
File: 2
Domain: 1
Soft:
android, Google Chrome, Chromium, Telegram, Microsoft Defender
Algorithms:
base64
Languages:
autoit, powershell
Trustwave
The Russia-Ukraine Cyber War Part 2: Attacks Against Government Entities, Defense Sector, and Human Targets
In this part of Trustwave SpiderLabs’ Russia-Ukraine war series, we explore how both countries target government entities, defense groups, and human targets.
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Attacks Against Government Entities, Defense Sector, and Human Targets https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/attacks-against-government-entities-defense-sector-and-human-targets/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберконфликт между Россией и Украиной усилился, в нем участвуют спонсируемые государством хакеры и хактивисты, такие как XakNet, APT29 и APT28, использующие передовые тактики, такие как эксплойты нулевого дня (CVE-2024-5274, CVE-2024-4671), фишинговые кампании и сложные вредоносные программы, такие как SUNSPINNER. Pro-Ukraine а пророссийские группировки адаптируют методы шпионажа и наступательных операций, что приводит к серьезным проблемам в области кибербезопасности.
-----
19 декабря 2024 года российская хакерская группа XakNet предприняла масштабную кибератаку на государственные учреждения Украины, используя уязвимости в национальных информационных системах Украины. Атака позволила XakNet стереть важные записи и сделать недоступными критически важные базы данных. XakNet связан с APTS, связанными с GRU, в частности с APT44 и APT28. APT29 провела сложные хакерские атаки на правительственные веб-сайты Монголии, используя уязвимости нулевого дня в Google Chrome (CVE-2024-5274 и CVE-2024-4671) для выполнения произвольного кода. Пророссийские группировки, такие как KillNet, заявили о доступе к шпионскому ПО Pegasus, что указывает на потенциал для проведения наступательных киберопераций. APT28 использовала фишинговые кампании для распространения бэкдоров, таких как MASEPIE, которые устанавливают другие вредоносные программы, такие как OCEANMAP. APT29 ранее использовала ROOTSAW, а затем WINELOADER против политических целей в Германии, демонстрируя систематическое нацеливание на объекты, находящиеся в геополитическом конфликте. Появилась основная группа Werewolf, имитирующая российские APT и использующая такие инструменты, как AutoIt и MeshAgent. 15 января 2025 года Sticky Werewolf провела фишинговую кампанию, целью которой были оборонные предприятия с вредоносными файлами, замаскированными под JPEG-файлы. UNC5812 использовала вредоносные программы, такие как SUNSPINNER и CRAXSRAT, в кампаниях кибершпионажа и использовала социальную инженерию на таких платформах, как Telegram.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберконфликт между Россией и Украиной усилился, в нем участвуют спонсируемые государством хакеры и хактивисты, такие как XakNet, APT29 и APT28, использующие передовые тактики, такие как эксплойты нулевого дня (CVE-2024-5274, CVE-2024-4671), фишинговые кампании и сложные вредоносные программы, такие как SUNSPINNER. Pro-Ukraine а пророссийские группировки адаптируют методы шпионажа и наступательных операций, что приводит к серьезным проблемам в области кибербезопасности.
-----
19 декабря 2024 года российская хакерская группа XakNet предприняла масштабную кибератаку на государственные учреждения Украины, используя уязвимости в национальных информационных системах Украины. Атака позволила XakNet стереть важные записи и сделать недоступными критически важные базы данных. XakNet связан с APTS, связанными с GRU, в частности с APT44 и APT28. APT29 провела сложные хакерские атаки на правительственные веб-сайты Монголии, используя уязвимости нулевого дня в Google Chrome (CVE-2024-5274 и CVE-2024-4671) для выполнения произвольного кода. Пророссийские группировки, такие как KillNet, заявили о доступе к шпионскому ПО Pegasus, что указывает на потенциал для проведения наступательных киберопераций. APT28 использовала фишинговые кампании для распространения бэкдоров, таких как MASEPIE, которые устанавливают другие вредоносные программы, такие как OCEANMAP. APT29 ранее использовала ROOTSAW, а затем WINELOADER против политических целей в Германии, демонстрируя систематическое нацеливание на объекты, находящиеся в геополитическом конфликте. Появилась основная группа Werewolf, имитирующая российские APT и использующая такие инструменты, как AutoIt и MeshAgent. 15 января 2025 года Sticky Werewolf провела фишинговую кампанию, целью которой были оборонные предприятия с вредоносными файлами, замаскированными под JPEG-файлы. UNC5812 использовала вредоносные программы, такие как SUNSPINNER и CRAXSRAT, в кампаниях кибершпионажа и использовала социальную инженерию на таких платформах, как Telegram.
#ParsedReport #CompletenessLow
24-02-2025
Phishing Campaigns Targeting Higher Education Institutions
https://cloud.google.com/blog/topics/threat-intelligence/phishing-targeting-higher-education/
Report completeness: Low
Threats:
Bec_technique
Victims:
Universities, Faculty, Students
Industry:
Healthcare, Education
ChatGPT TTPs:
T1566, T1078
IOCs:
File: 1
Url: 2
Soft:
Gmail
Languages:
javascript
Platforms:
x64
24-02-2025
Phishing Campaigns Targeting Higher Education Institutions
https://cloud.google.com/blog/topics/threat-intelligence/phishing-targeting-higher-education/
Report completeness: Low
Threats:
Bec_technique
Victims:
Universities, Faculty, Students
Industry:
Healthcare, Education
ChatGPT TTPs:
do not use without manual checkT1566, T1078
IOCs:
File: 1
Url: 2
Soft:
Gmail
Languages:
javascript
Platforms:
x64
Google Cloud Blog
Phishing Campaigns Targeting Higher Education Institutions | Google Cloud Blog
Mandiant observed a notable increase in phishing attacks targeting the education industry, specifically U.S.-based universities.