CTT Report Hub
#ParsedReport #CompletenessLow 24-02-2025 The GitVenom campaign: cryptocurrency theft using GitHub https://securelist.com/gitvenom-campaign/115694/ Report completeness: Low Actors/Campaigns: Gitvenom (motivation: cyber_criminal) Threats: Joao Asyncrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания GitVenom использует мошеннические проекты с открытым исходным кодом на GitHub для распространения вредоносного ПО, при этом вредоносный код скрыт под различными языками программирования. хакеры используют методы для выполнения вредоносных программ, которые крадут конфиденциальные данные и сохраняют постоянство, подчеркивая необходимость бдительности при проверке кода разработчиками.
-----
Киберкампания GitVenom использует открытый исходный код на таких платформах, как GitHub, для привлечения жертв к загрузке вредоносного программного обеспечения. хакеры создали множество хранилищ, содержащих поддельные проекты, которые выглядят как настоящие, в том числе хорошо обработанные README.md файлы, содержащие вводящие в заблуждение сведения о проекте и инструкции по компиляции. В центре внимания этих мошеннических проектов находятся такие элементы, как инструменты автоматизации для социальных сетей и управления криптовалютами, направленные на завоевание доверия пользователей.
Хранилища вредоносных программ работают на различных языках программирования, таких как Python, JavaScript, C, C++ и C#. Анализ кода показывает, что, несмотря на кажущуюся функциональность, проекты в основном выполняют бессмысленные действия, в которых скрыты вредоносные элементы. В проектах на Python злоумышленники внедряли вредоносную полезную нагрузку, вставляя обширную последовательность символов табуляции, за которой следовал сценарий для расшифровки и выполнения вредоносного файла на Python. Проекты на основе JavaScript содержат скрытую функцию, которая расшифровывает скрипты из Base64 для выполнения, в то время как в проектах на C, C++ и C# вредоносный код скрыт в файлах проекта Visual Studio, настроенных на выполнение в процессе сборки с помощью атрибута PreBuildEvent.
Вредоносные программы постоянно нацелены на загрузку дополнительных вредоносных компонентов из контролируемого репозитория GitHub. Эти компоненты включают в себя Node.js перехватчик, который собирает конфиденциальные данные, такие как учетные данные и информация о криптовалюте, имплантат AsyncRAT, бэкдор Quasar и программу для перехвата буфера обмена, которая заменяет адреса криптовалютных кошельков адресами, принадлежащими злоумышленникам. Эффективность кампании подтверждается данными телеметрии, свидетельствующими о том, что попытки заражения GitVenom происходят по всему миру, причем заметная активность сосредоточена в России, Бразилии и Турции.
Исторически сложилось так, что некоторые вредоносные проекты были запущены два года назад, что указывает на долгосрочную эффективность этой стратегии, основанной на приманке. Поскольку сервисы совместного использования кода являются неотъемлемой частью рабочих процессов многих разработчиков, вполне вероятно, что такая тактика будет продолжена. Таким образом, для разработчиков становится все более важным тщательно проверять сторонний код и понимать его действия перед интеграцией. Такая тщательная проверка необходима для выявления вредоносного контента и защиты среды разработки от компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания GitVenom использует мошеннические проекты с открытым исходным кодом на GitHub для распространения вредоносного ПО, при этом вредоносный код скрыт под различными языками программирования. хакеры используют методы для выполнения вредоносных программ, которые крадут конфиденциальные данные и сохраняют постоянство, подчеркивая необходимость бдительности при проверке кода разработчиками.
-----
Киберкампания GitVenom использует открытый исходный код на таких платформах, как GitHub, для привлечения жертв к загрузке вредоносного программного обеспечения. хакеры создали множество хранилищ, содержащих поддельные проекты, которые выглядят как настоящие, в том числе хорошо обработанные README.md файлы, содержащие вводящие в заблуждение сведения о проекте и инструкции по компиляции. В центре внимания этих мошеннических проектов находятся такие элементы, как инструменты автоматизации для социальных сетей и управления криптовалютами, направленные на завоевание доверия пользователей.
Хранилища вредоносных программ работают на различных языках программирования, таких как Python, JavaScript, C, C++ и C#. Анализ кода показывает, что, несмотря на кажущуюся функциональность, проекты в основном выполняют бессмысленные действия, в которых скрыты вредоносные элементы. В проектах на Python злоумышленники внедряли вредоносную полезную нагрузку, вставляя обширную последовательность символов табуляции, за которой следовал сценарий для расшифровки и выполнения вредоносного файла на Python. Проекты на основе JavaScript содержат скрытую функцию, которая расшифровывает скрипты из Base64 для выполнения, в то время как в проектах на C, C++ и C# вредоносный код скрыт в файлах проекта Visual Studio, настроенных на выполнение в процессе сборки с помощью атрибута PreBuildEvent.
Вредоносные программы постоянно нацелены на загрузку дополнительных вредоносных компонентов из контролируемого репозитория GitHub. Эти компоненты включают в себя Node.js перехватчик, который собирает конфиденциальные данные, такие как учетные данные и информация о криптовалюте, имплантат AsyncRAT, бэкдор Quasar и программу для перехвата буфера обмена, которая заменяет адреса криптовалютных кошельков адресами, принадлежащими злоумышленникам. Эффективность кампании подтверждается данными телеметрии, свидетельствующими о том, что попытки заражения GitVenom происходят по всему миру, причем заметная активность сосредоточена в России, Бразилии и Турции.
Исторически сложилось так, что некоторые вредоносные проекты были запущены два года назад, что указывает на долгосрочную эффективность этой стратегии, основанной на приманке. Поскольку сервисы совместного использования кода являются неотъемлемой частью рабочих процессов многих разработчиков, вполне вероятно, что такая тактика будет продолжена. Таким образом, для разработчиков становится все более важным тщательно проверять сторонний код и понимать его действия перед интеграцией. Такая тщательная проверка необходима для выявления вредоносного контента и защиты среды разработки от компрометации.
#ParsedReport #CompletenessMedium
25-02-2025
Attacks Against Government Entities, Defense Sector, and Human Targets
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/attacks-against-government-entities-defense-sector-and-human-targets/
Report completeness: Medium
Actors/Campaigns:
Xaknet (motivation: hacktivism)
Sandworm (motivation: hacktivism, cyber_espionage)
Fancy_bear (motivation: hacktivism)
Duke
Killnet
Deanon_club
Core_werewolf
Gamaredon
Noname057
Sticky_werewolf (motivation: cyber_espionage)
Flyingyeti
Turla (motivation: financially_motivated, cyber_espionage)
Unc5812 (motivation: cyber_espionage)
Jokerdpr (motivation: propaganda)
Threats:
Watering_hole_technique
Chrysaor
Masepie_tool
Oceanmap
Steelhook
Envyscout
Wineloader
Ultra_vnc_tool
Meshagent
Meshcentral_tool
Legion
Ozone
Cookbox
Amadey
Tadvig
Kazuar
Sunspinner
Purestealer
Craxsrat
Victims:
Government entities, Government websites, Government agencies, Defense organizations, Defense enterprises, Industrial enterprises, Banking institutions, Logistics providers, Military personnel, Military recruitment, have more...
Industry:
Military, Logistic, Financial, Government, Petroleum
Geo:
Russian, Armenia, Poland, Russian federation, German, Moscow, Russia, Georgia, Kazakhstan, Azerbaijan, Ukraine, Argentina, Mongolian, Belarus, Ukrainian
CVEs:
CVE-2024-4671 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<124.0.6367.201)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
CVE-2024-5274 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<125.0.6422.112)
ChatGPT TTPs:
T1485, T1189, T1566, T1059.005, T1059.001, T1204.001, T1562.001
IOCs:
File: 2
Domain: 1
Soft:
android, Google Chrome, Chromium, Telegram, Microsoft Defender
Algorithms:
base64
Languages:
autoit, powershell
25-02-2025
Attacks Against Government Entities, Defense Sector, and Human Targets
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/attacks-against-government-entities-defense-sector-and-human-targets/
Report completeness: Medium
Actors/Campaigns:
Xaknet (motivation: hacktivism)
Sandworm (motivation: hacktivism, cyber_espionage)
Fancy_bear (motivation: hacktivism)
Duke
Killnet
Deanon_club
Core_werewolf
Gamaredon
Noname057
Sticky_werewolf (motivation: cyber_espionage)
Flyingyeti
Turla (motivation: financially_motivated, cyber_espionage)
Unc5812 (motivation: cyber_espionage)
Jokerdpr (motivation: propaganda)
Threats:
Watering_hole_technique
Chrysaor
Masepie_tool
Oceanmap
Steelhook
Envyscout
Wineloader
Ultra_vnc_tool
Meshagent
Meshcentral_tool
Legion
Ozone
Cookbox
Amadey
Tadvig
Kazuar
Sunspinner
Purestealer
Craxsrat
Victims:
Government entities, Government websites, Government agencies, Defense organizations, Defense enterprises, Industrial enterprises, Banking institutions, Logistics providers, Military personnel, Military recruitment, have more...
Industry:
Military, Logistic, Financial, Government, Petroleum
Geo:
Russian, Armenia, Poland, Russian federation, German, Moscow, Russia, Georgia, Kazakhstan, Azerbaijan, Ukraine, Argentina, Mongolian, Belarus, Ukrainian
CVEs:
CVE-2024-4671 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<124.0.6367.201)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
CVE-2024-5274 [Vulners]
CVSS V3.1: 9.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- google chrome (<125.0.6422.112)
ChatGPT TTPs:
do not use without manual checkT1485, T1189, T1566, T1059.005, T1059.001, T1204.001, T1562.001
IOCs:
File: 2
Domain: 1
Soft:
android, Google Chrome, Chromium, Telegram, Microsoft Defender
Algorithms:
base64
Languages:
autoit, powershell
Trustwave
The Russia-Ukraine Cyber War Part 2: Attacks Against Government Entities, Defense Sector, and Human Targets
In this part of Trustwave SpiderLabs’ Russia-Ukraine war series, we explore how both countries target government entities, defense groups, and human targets.
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Attacks Against Government Entities, Defense Sector, and Human Targets https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/attacks-against-government-entities-defense-sector-and-human-targets/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберконфликт между Россией и Украиной усилился, в нем участвуют спонсируемые государством хакеры и хактивисты, такие как XakNet, APT29 и APT28, использующие передовые тактики, такие как эксплойты нулевого дня (CVE-2024-5274, CVE-2024-4671), фишинговые кампании и сложные вредоносные программы, такие как SUNSPINNER. Pro-Ukraine а пророссийские группировки адаптируют методы шпионажа и наступательных операций, что приводит к серьезным проблемам в области кибербезопасности.
-----
19 декабря 2024 года российская хакерская группа XakNet предприняла масштабную кибератаку на государственные учреждения Украины, используя уязвимости в национальных информационных системах Украины. Атака позволила XakNet стереть важные записи и сделать недоступными критически важные базы данных. XakNet связан с APTS, связанными с GRU, в частности с APT44 и APT28. APT29 провела сложные хакерские атаки на правительственные веб-сайты Монголии, используя уязвимости нулевого дня в Google Chrome (CVE-2024-5274 и CVE-2024-4671) для выполнения произвольного кода. Пророссийские группировки, такие как KillNet, заявили о доступе к шпионскому ПО Pegasus, что указывает на потенциал для проведения наступательных киберопераций. APT28 использовала фишинговые кампании для распространения бэкдоров, таких как MASEPIE, которые устанавливают другие вредоносные программы, такие как OCEANMAP. APT29 ранее использовала ROOTSAW, а затем WINELOADER против политических целей в Германии, демонстрируя систематическое нацеливание на объекты, находящиеся в геополитическом конфликте. Появилась основная группа Werewolf, имитирующая российские APT и использующая такие инструменты, как AutoIt и MeshAgent. 15 января 2025 года Sticky Werewolf провела фишинговую кампанию, целью которой были оборонные предприятия с вредоносными файлами, замаскированными под JPEG-файлы. UNC5812 использовала вредоносные программы, такие как SUNSPINNER и CRAXSRAT, в кампаниях кибершпионажа и использовала социальную инженерию на таких платформах, как Telegram.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберконфликт между Россией и Украиной усилился, в нем участвуют спонсируемые государством хакеры и хактивисты, такие как XakNet, APT29 и APT28, использующие передовые тактики, такие как эксплойты нулевого дня (CVE-2024-5274, CVE-2024-4671), фишинговые кампании и сложные вредоносные программы, такие как SUNSPINNER. Pro-Ukraine а пророссийские группировки адаптируют методы шпионажа и наступательных операций, что приводит к серьезным проблемам в области кибербезопасности.
-----
19 декабря 2024 года российская хакерская группа XakNet предприняла масштабную кибератаку на государственные учреждения Украины, используя уязвимости в национальных информационных системах Украины. Атака позволила XakNet стереть важные записи и сделать недоступными критически важные базы данных. XakNet связан с APTS, связанными с GRU, в частности с APT44 и APT28. APT29 провела сложные хакерские атаки на правительственные веб-сайты Монголии, используя уязвимости нулевого дня в Google Chrome (CVE-2024-5274 и CVE-2024-4671) для выполнения произвольного кода. Пророссийские группировки, такие как KillNet, заявили о доступе к шпионскому ПО Pegasus, что указывает на потенциал для проведения наступательных киберопераций. APT28 использовала фишинговые кампании для распространения бэкдоров, таких как MASEPIE, которые устанавливают другие вредоносные программы, такие как OCEANMAP. APT29 ранее использовала ROOTSAW, а затем WINELOADER против политических целей в Германии, демонстрируя систематическое нацеливание на объекты, находящиеся в геополитическом конфликте. Появилась основная группа Werewolf, имитирующая российские APT и использующая такие инструменты, как AutoIt и MeshAgent. 15 января 2025 года Sticky Werewolf провела фишинговую кампанию, целью которой были оборонные предприятия с вредоносными файлами, замаскированными под JPEG-файлы. UNC5812 использовала вредоносные программы, такие как SUNSPINNER и CRAXSRAT, в кампаниях кибершпионажа и использовала социальную инженерию на таких платформах, как Telegram.
#ParsedReport #CompletenessLow
24-02-2025
Phishing Campaigns Targeting Higher Education Institutions
https://cloud.google.com/blog/topics/threat-intelligence/phishing-targeting-higher-education/
Report completeness: Low
Threats:
Bec_technique
Victims:
Universities, Faculty, Students
Industry:
Healthcare, Education
ChatGPT TTPs:
T1566, T1078
IOCs:
File: 1
Url: 2
Soft:
Gmail
Languages:
javascript
Platforms:
x64
24-02-2025
Phishing Campaigns Targeting Higher Education Institutions
https://cloud.google.com/blog/topics/threat-intelligence/phishing-targeting-higher-education/
Report completeness: Low
Threats:
Bec_technique
Victims:
Universities, Faculty, Students
Industry:
Healthcare, Education
ChatGPT TTPs:
do not use without manual checkT1566, T1078
IOCs:
File: 1
Url: 2
Soft:
Gmail
Languages:
javascript
Platforms:
x64
Google Cloud Blog
Phishing Campaigns Targeting Higher Education Institutions | Google Cloud Blog
Mandiant observed a notable increase in phishing attacks targeting the education industry, specifically U.S.-based universities.
CTT Report Hub
#ParsedReport #CompletenessLow 24-02-2025 Phishing Campaigns Targeting Higher Education Institutions https://cloud.google.com/blog/topics/threat-intelligence/phishing-targeting-higher-education/ Report completeness: Low Threats: Bec_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Начиная с августа 2024 года, Mandiant обнаружила рост числа фишинговых атак на университеты США, в ходе которых использовались методы социальной инженерии и клонированные страницы входа в систему. В атаках часто использовались скомпрометированные ресурсы и вводящие в заблуждение сообщения для получения учетных данных, в то время как уязвимости в деловой электронной почте использовались для получения финансовой выгоды. Для устранения этих угроз рекомендуется использовать многофакторную аутентификацию, обучение сотрудников и расширенные меры безопасности электронной почты.
-----
Компания Mandiant обнаружила значительный рост числа фишинговых атак на университеты США, начиная с августа 2024 года. Эти фишинговые кампании используют критические периоды обучения, нацеливаясь на студентов, преподавателей и персонал в периоды повышенного риска, такие как начало учебного года и сроки предоставления финансовой помощи. Попытки фишинга были отслежены как минимум с октября 2022 года, и ежемесячно они затрагивали тысячи пользователей образовательных учреждений.
Были выявлены три основные фишинговые кампании:.
Злоумышленники использовали скомпрометированные университетские ресурсы для распространения вредоносных форм Google, замаскированных под законные сообщения, и затронули по меньшей мере 15 университетов.
Другая кампания включала в себя клонированные страницы входа в университет, использующие встроенный JavaScript для мобильных проверок, перенаправляя пользователей для эффективного сбора учетных данных.
Первоначально целью двухэтапной операции были преподаватели и сотрудники, которые использовали обманчивые электронные письма о повышении зарплаты или бонусах для получения регистрационных данных, которые затем использовались для рассылки фишинговых формуляров студентам.
хакеры также используют уязвимости в системе взлома деловой электронной почты (BEC) для перенаправления платежей с законных учетных записей. Это часто начинается с успешного фишинга или социальной инженерии для получения доступа к учетным записям электронной почты.
Рекомендации по противодействию этим угрозам включают внедрение многофакторной аутентификации (MFA), регулярное обучение сотрудников распознаванию фишинга, строгие протоколы проверки платежей, передовые решения для защиты электронной почты, токены canary для обнаружения несанкционированных действий и надежные планы реагирования на инциденты, ориентированные на сценарии BEC. Ограничение ежедневной отправки электронной почты для каждого пользователя и мониторинг доступа с учетом контекста могут еще больше снизить риски, связанные со взломанными учетными записями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Начиная с августа 2024 года, Mandiant обнаружила рост числа фишинговых атак на университеты США, в ходе которых использовались методы социальной инженерии и клонированные страницы входа в систему. В атаках часто использовались скомпрометированные ресурсы и вводящие в заблуждение сообщения для получения учетных данных, в то время как уязвимости в деловой электронной почте использовались для получения финансовой выгоды. Для устранения этих угроз рекомендуется использовать многофакторную аутентификацию, обучение сотрудников и расширенные меры безопасности электронной почты.
-----
Компания Mandiant обнаружила значительный рост числа фишинговых атак на университеты США, начиная с августа 2024 года. Эти фишинговые кампании используют критические периоды обучения, нацеливаясь на студентов, преподавателей и персонал в периоды повышенного риска, такие как начало учебного года и сроки предоставления финансовой помощи. Попытки фишинга были отслежены как минимум с октября 2022 года, и ежемесячно они затрагивали тысячи пользователей образовательных учреждений.
Были выявлены три основные фишинговые кампании:.
Злоумышленники использовали скомпрометированные университетские ресурсы для распространения вредоносных форм Google, замаскированных под законные сообщения, и затронули по меньшей мере 15 университетов.
Другая кампания включала в себя клонированные страницы входа в университет, использующие встроенный JavaScript для мобильных проверок, перенаправляя пользователей для эффективного сбора учетных данных.
Первоначально целью двухэтапной операции были преподаватели и сотрудники, которые использовали обманчивые электронные письма о повышении зарплаты или бонусах для получения регистрационных данных, которые затем использовались для рассылки фишинговых формуляров студентам.
хакеры также используют уязвимости в системе взлома деловой электронной почты (BEC) для перенаправления платежей с законных учетных записей. Это часто начинается с успешного фишинга или социальной инженерии для получения доступа к учетным записям электронной почты.
Рекомендации по противодействию этим угрозам включают внедрение многофакторной аутентификации (MFA), регулярное обучение сотрудников распознаванию фишинга, строгие протоколы проверки платежей, передовые решения для защиты электронной почты, токены canary для обнаружения несанкционированных действий и надежные планы реагирования на инциденты, ориентированные на сценарии BEC. Ограничение ежедневной отправки электронной почты для каждого пользователя и мониторинг доступа с учетом контекста могут еще больше снизить риски, связанные со взломанными учетными записями.
#ParsedReport #CompletenessHigh
24-02-2025
Healthcare Malware Hunt, Part 1: Silver Fox APT Targets Philips DICOM Viewers
https://www.forescout.com/blog/healthcare-malware-hunt-part-1-silver-fox-apt-targets-philips-dicom-viewers/
Report completeness: High
Actors/Campaigns:
Silver_fox (motivation: cyber_criminal)
Void_arachne
Threats:
Valleyrat
Winos
Seo_poisoning_technique
Dll_sideloading_technique
Process_injection_technique
Pngplug
Truesightkiller_tool
Dll_injection_technique
Industry:
Financial, Critical_infrastructure, Entertainment, E-commerce, Healthcare
Geo:
Canada, Chinese, China
ChatGPT TTPs:
T1574.001, T1055, T1053.005, T1059.001, T1027, T1105, T1219, T1566, T1562
IOCs:
File: 85
Domain: 1
IP: 1
Hash: 52
Soft:
DICOM, Twitter, Windows Defender, Windows scheduled task, Internet Explorer
Algorithms:
exhibit, sha256
Functions:
RPC
Win API:
GetProcAddress, LoadLibraryA, VirtualAlloc, VirtualFree, lstrcmpiA, RtlZeroMemory, RtlMoveMemory, RpcBindingFromStringBindingW, RpcStringFreeW, NdrClientCall3, have more...
Win Services:
MsMpEng
Languages:
powershell
Platforms:
x86
Links:
24-02-2025
Healthcare Malware Hunt, Part 1: Silver Fox APT Targets Philips DICOM Viewers
https://www.forescout.com/blog/healthcare-malware-hunt-part-1-silver-fox-apt-targets-philips-dicom-viewers/
Report completeness: High
Actors/Campaigns:
Silver_fox (motivation: cyber_criminal)
Void_arachne
Threats:
Valleyrat
Winos
Seo_poisoning_technique
Dll_sideloading_technique
Process_injection_technique
Pngplug
Truesightkiller_tool
Dll_injection_technique
Industry:
Financial, Critical_infrastructure, Entertainment, E-commerce, Healthcare
Geo:
Canada, Chinese, China
ChatGPT TTPs:
do not use without manual checkT1574.001, T1055, T1053.005, T1059.001, T1027, T1105, T1219, T1566, T1562
IOCs:
File: 85
Domain: 1
IP: 1
Hash: 52
Soft:
DICOM, Twitter, Windows Defender, Windows scheduled task, Internet Explorer
Algorithms:
exhibit, sha256
Functions:
RPC
Win API:
GetProcAddress, LoadLibraryA, VirtualAlloc, VirtualFree, lstrcmpiA, RtlZeroMemory, RtlMoveMemory, RpcBindingFromStringBindingW, RpcStringFreeW, NdrClientCall3, have more...
Win Services:
MsMpEng
Languages:
powershell
Platforms:
x86
Links:
https://github.com/MaorSabag/TrueSightKillerForescout
Healthcare Malware Hunt, Part 1: Philips DICOM Viewers
Our series on threat hunting for malware in healthcare cybersecurity uncovers Silver Fox APT’s use of a Philips DICOM Viewer for backdoor access.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-02-2025 Healthcare Malware Hunt, Part 1: Silver Fox APT Targets Philips DICOM Viewers https://www.forescout.com/blog/healthcare-malware-hunt-part-1-silver-fox-apt-targets-philips-dicom-viewers/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа APT Silver Fox использует средства просмотра Philips DICOM для развертывания различных вредоносных программ, включая бэкдор ValleyRAT и криптомайнер, нацеленный на медицинские организации. Их тактика эволюционировала, включив в нее сложные методы обхода с использованием PowerShell и многоуровневого шифрования для скрытного заражения, а также использование легитимного программного обеспечения для повышения стойкости и сохранения доступа к скомпрометированным системам.
-----
Китайская APT-группа Silver Fox, также известная как Void Arachne, использует средства просмотра Philips DICOM для развертывания вредоносных программ, нацеленных на медицинские организации. Ключевое вредоносное ПО включает ValleyRAT, инструмент удаленного доступа (RAT), а также кейлоггер и криптомайнер. С 2024 года группа переключила внимание с жертв из Китая на более широкий спектр секторов. Их тактика заключается в использовании PowerShell для уклонения от защиты и переходе на сложные многоуровневые команды в течение нескольких месяцев. Первоначальное заражение включает в себя разведку с помощью утилит Windows для проверки подключения к серверу командно-диспетчерского управления (C2), а затем выполнение команд для исключения путей из проверки безопасности. После установки вредоносная программа загружает и расшифровывает дополнительные данные для доступа через черный ход и утечки данных. ValleyRAT подключается к серверу C2 в Alibaba Cloud для постоянного доступа. Методы обхода включают в себя генерацию случайных байт и многоуровневое шифрование для сокрытия действий, что затрудняет обнаружение. Вредоносная программа использует такие методы, как RPC для планирования задач и именованные каналы для обмена данными. Многие файлы, связанные с вредоносной программой, не были помечены как вредоносные перед расшифровкой, что указывает на высокий уровень сложности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа APT Silver Fox использует средства просмотра Philips DICOM для развертывания различных вредоносных программ, включая бэкдор ValleyRAT и криптомайнер, нацеленный на медицинские организации. Их тактика эволюционировала, включив в нее сложные методы обхода с использованием PowerShell и многоуровневого шифрования для скрытного заражения, а также использование легитимного программного обеспечения для повышения стойкости и сохранения доступа к скомпрометированным системам.
-----
Китайская APT-группа Silver Fox, также известная как Void Arachne, использует средства просмотра Philips DICOM для развертывания вредоносных программ, нацеленных на медицинские организации. Ключевое вредоносное ПО включает ValleyRAT, инструмент удаленного доступа (RAT), а также кейлоггер и криптомайнер. С 2024 года группа переключила внимание с жертв из Китая на более широкий спектр секторов. Их тактика заключается в использовании PowerShell для уклонения от защиты и переходе на сложные многоуровневые команды в течение нескольких месяцев. Первоначальное заражение включает в себя разведку с помощью утилит Windows для проверки подключения к серверу командно-диспетчерского управления (C2), а затем выполнение команд для исключения путей из проверки безопасности. После установки вредоносная программа загружает и расшифровывает дополнительные данные для доступа через черный ход и утечки данных. ValleyRAT подключается к серверу C2 в Alibaba Cloud для постоянного доступа. Методы обхода включают в себя генерацию случайных байт и многоуровневое шифрование для сокрытия действий, что затрудняет обнаружение. Вредоносная программа использует такие методы, как RPC для планирования задач и именованные каналы для обмена данными. Многие файлы, связанные с вредоносной программой, не были помечены как вредоносные перед расшифровкой, что указывает на высокий уровень сложности.
#ParsedReport #CompletenessMedium
25-02-2025
Ghostwriter \| New Campaign Targets Ukrainian Government and Belarusian Opposition
https://www.sentinelone.com/labs/ghostwriter-new-campaign-targets-ukrainian-government-and-belarusian-opposition/
Report completeness: Medium
Actors/Campaigns:
Ghostwriter (motivation: cyber_espionage)
Threats:
Cobalt_strike
Picassoloader
Confuserex_tool
Macropack_tool
Victims:
Opposition activists, Ukrainian military, Ukrainian government organizations
Industry:
Military, Government
Geo:
Poland, Ukrainian, Minsk, Belarusian, Ukraine, Russia, Belarus
ChatGPT TTPs:
T1566.002, T1204.002, T1027.004, T1071.001, T1105
IOCs:
Email: 1
Hash: 14
File: 9
Path: 5
Registry: 1
Url: 2
Domain: 5
Soft:
Mac OS
Algorithms:
gzip
Win API:
DllUnregisterServer
Platforms:
x64, intel
Links:
25-02-2025
Ghostwriter \| New Campaign Targets Ukrainian Government and Belarusian Opposition
https://www.sentinelone.com/labs/ghostwriter-new-campaign-targets-ukrainian-government-and-belarusian-opposition/
Report completeness: Medium
Actors/Campaigns:
Ghostwriter (motivation: cyber_espionage)
Threats:
Cobalt_strike
Picassoloader
Confuserex_tool
Macropack_tool
Victims:
Opposition activists, Ukrainian military, Ukrainian government organizations
Industry:
Military, Government
Geo:
Poland, Ukrainian, Minsk, Belarusian, Ukraine, Russia, Belarus
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.002, T1027.004, T1071.001, T1105
IOCs:
Email: 1
Hash: 14
File: 9
Path: 5
Registry: 1
Url: 2
Domain: 5
Soft:
Mac OS
Algorithms:
gzip
Win API:
DllUnregisterServer
Platforms:
x64, intel
Links:
https://github.com/sevagas/macro\_packSentinelOne
Ghostwriter | New Campaign Targets Ukrainian Government and Belarusian Opposition
Latest Ghostwriter campaign brings Belarusian opposition into its sights for the first time as it continues weaponizing XLS docs to drop malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Ghostwriter \| New Campaign Targets Ukrainian Government and Belarusian Opposition https://www.sentinelone.com/labs/ghostwriter-new-campaign-targets-ukrainian-government-and-belarusian-opposition/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SentinelLabs сообщает о киберкампании, связанной с Ghostwriter, которая нацелена на белорусскую оппозицию и украинские учреждения. Используя файлы Excel с зашифрованным вредоносным ПО (Dwnldr.dll), кампания избегает обнаружения и адаптирует атаки для использования в политических целях.
-----
Недавний анализ, проведенный компанией SentinelLabs, выявил продолжающуюся киберкампанию, направленную против активистов белорусской оппозиции, а также украинских военных и правительственных учреждений. Эта деятельность, которая готовилась с середины 2024 года и стала активной с конца 2024 года, считается продолжением кампании Ghostwriter, известной своей шпионской тактикой, связанной с белорусским правительством. Компания Ghostwriter, известная с 2016 года, действовала под прикрытием групп APT UNC1151 и UAC-0057. Кампания преимущественно использует манипулирование информацией в сочетании с кибератаками, чтобы сосредоточиться на различных европейских целях, в частности, связанных с конфликтом в Украине.
В качестве первоначальных источников заражения при атаках используются подделанные документы Excel. Текущая фаза предусматривает распространение вредоносных файлов Excel по ссылкам на Google Drive в электронных письмах, которые маскируют хакера, в данном случае под псевдонимом "Владимир Никифореч". Вредоносная программа, в том числе DLL-файл с именем Dwnldr.dll, использует методы обфускации с использованием ConfuserEx, чтобы избежать обнаружения. Библиотека DLL содержит упрощенную версию PicassoDownloader, семейства вредоносных программ, связанных с кампаниями Ghostwriter. Процесс выполнения начинается с загрузки этой библиотеки DLL, которая впоследствии загружает дополнительную полезную информацию с сервера управления. Примечательно, что вредоносная программа использует методы, которые изменяют свойства ее собственного исполняемого файла в памяти, что затрудняет обнаружение с помощью решений для обеспечения безопасности.
Нынешняя кампания Ghostwriter демонстрирует стратегический сдвиг в сторону ориентации на оппозицию белорусскому правительству, а выбор названий документов свидетельствует о намерении сыграть на политической чувствительности, связанной с предстоящими президентскими выборами в Беларуси. Документы-приманки, предоставляемые злоумышленникам, часто содержат общедоступную информацию, выдаваемую за конфиденциальные утечки из правительственных источников. Например, злоумышленники использовали файлы, озаглавленные "О политических заключенных и других актуальных проблемах для белорусской аудитории", одновременно уделяя особое внимание украинскому правительству с помощью серии документов аналогичной тематики.
На протяжении всего 2024 года Ghostwriter постоянно применял этот метод, смешивая документы Excel с макросами VBA с обфускацией Macropack для развертывания встроенных загрузчиков .NET, что приводит к последующим операциям киберразведки или шпионажа. Вредоносная программа продемонстрировала схему выполнения команд, которые запрашивают полезную нагрузку только после подтверждения параметров профиля жертвы, что свидетельствует о сложной попытке адаптировать атаки на основе идентификации цели.
Операции Ghostwriter подчеркивают важную взаимосвязь кибершпионажа с интересами белорусского государства и его отношениями с Россией. Их целью было проведение операций против учреждений, связанных с украинскими военными и правительственными структурами, что отражает более широкую стратегию по подрыву оппозиции, соответствующую интересам Беларуси. Несмотря на то, что Беларусь не принимает активного участия в конфликте на Украине, продолжающиеся кибератаки свидетельствуют о стремлении использовать цифровые средства в качестве инструмента политического и стратегического влияния. Этот постоянный ландшафт угроз подчеркивает критический характер усиленных мер кибербезопасности для целевых организаций, направленных на снижение рисков, создаваемых такими изощренными противниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SentinelLabs сообщает о киберкампании, связанной с Ghostwriter, которая нацелена на белорусскую оппозицию и украинские учреждения. Используя файлы Excel с зашифрованным вредоносным ПО (Dwnldr.dll), кампания избегает обнаружения и адаптирует атаки для использования в политических целях.
-----
Недавний анализ, проведенный компанией SentinelLabs, выявил продолжающуюся киберкампанию, направленную против активистов белорусской оппозиции, а также украинских военных и правительственных учреждений. Эта деятельность, которая готовилась с середины 2024 года и стала активной с конца 2024 года, считается продолжением кампании Ghostwriter, известной своей шпионской тактикой, связанной с белорусским правительством. Компания Ghostwriter, известная с 2016 года, действовала под прикрытием групп APT UNC1151 и UAC-0057. Кампания преимущественно использует манипулирование информацией в сочетании с кибератаками, чтобы сосредоточиться на различных европейских целях, в частности, связанных с конфликтом в Украине.
В качестве первоначальных источников заражения при атаках используются подделанные документы Excel. Текущая фаза предусматривает распространение вредоносных файлов Excel по ссылкам на Google Drive в электронных письмах, которые маскируют хакера, в данном случае под псевдонимом "Владимир Никифореч". Вредоносная программа, в том числе DLL-файл с именем Dwnldr.dll, использует методы обфускации с использованием ConfuserEx, чтобы избежать обнаружения. Библиотека DLL содержит упрощенную версию PicassoDownloader, семейства вредоносных программ, связанных с кампаниями Ghostwriter. Процесс выполнения начинается с загрузки этой библиотеки DLL, которая впоследствии загружает дополнительную полезную информацию с сервера управления. Примечательно, что вредоносная программа использует методы, которые изменяют свойства ее собственного исполняемого файла в памяти, что затрудняет обнаружение с помощью решений для обеспечения безопасности.
Нынешняя кампания Ghostwriter демонстрирует стратегический сдвиг в сторону ориентации на оппозицию белорусскому правительству, а выбор названий документов свидетельствует о намерении сыграть на политической чувствительности, связанной с предстоящими президентскими выборами в Беларуси. Документы-приманки, предоставляемые злоумышленникам, часто содержат общедоступную информацию, выдаваемую за конфиденциальные утечки из правительственных источников. Например, злоумышленники использовали файлы, озаглавленные "О политических заключенных и других актуальных проблемах для белорусской аудитории", одновременно уделяя особое внимание украинскому правительству с помощью серии документов аналогичной тематики.
На протяжении всего 2024 года Ghostwriter постоянно применял этот метод, смешивая документы Excel с макросами VBA с обфускацией Macropack для развертывания встроенных загрузчиков .NET, что приводит к последующим операциям киберразведки или шпионажа. Вредоносная программа продемонстрировала схему выполнения команд, которые запрашивают полезную нагрузку только после подтверждения параметров профиля жертвы, что свидетельствует о сложной попытке адаптировать атаки на основе идентификации цели.
Операции Ghostwriter подчеркивают важную взаимосвязь кибершпионажа с интересами белорусского государства и его отношениями с Россией. Их целью было проведение операций против учреждений, связанных с украинскими военными и правительственными структурами, что отражает более широкую стратегию по подрыву оппозиции, соответствующую интересам Беларуси. Несмотря на то, что Беларусь не принимает активного участия в конфликте на Украине, продолжающиеся кибератаки свидетельствуют о стремлении использовать цифровые средства в качестве инструмента политического и стратегического влияния. Этот постоянный ландшафт угроз подчеркивает критический характер усиленных мер кибербезопасности для целевых организаций, направленных на снижение рисков, создаваемых такими изощренными противниками.
#ParsedReport #CompletenessMedium
25-02-2025
LummaC2 Malware Distributed Disguised as Total Commander Crack
https://asec.ahnlab.com/en/86435/
Report completeness: Medium
Threats:
Lumma_stealer
Victims:
Users who downloaded crack software
Industry:
Religion
ChatGPT TTPs:
T1204.002, T1059.003, T1045, T1555.003
IOCs:
File: 2
IP: 1
Command: 3
Hash: 5
Url: 5
Soft:
Total Commander, TotalCommander
Algorithms:
md5, zip
Win Services:
ekrn
Languages:
autoit
25-02-2025
LummaC2 Malware Distributed Disguised as Total Commander Crack
https://asec.ahnlab.com/en/86435/
Report completeness: Medium
Threats:
Lumma_stealer
Victims:
Users who downloaded crack software
Industry:
Religion
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.003, T1045, T1555.003
IOCs:
File: 2
IP: 1
Command: 3
Hash: 5
Url: 5
Soft:
Total Commander, TotalCommander
Algorithms:
md5, zip
Win Services:
ekrn
Languages:
autoit
ASEC
LummaC2 Malware Distributed Disguised as Total Commander Crack - ASEC
AhnLab SEcurity intelligence Center (ASEC) has discovered the LummaC2 malware being distributed disguised as the Total Commander tool. Total Commander is a file manager for Windows that supports various file formats. It offers convenient file management features…
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 LummaC2 Malware Distributed Disguised as Total Commander Crack https://asec.ahnlab.com/en/86435/ Report completeness: Medium Threats: Lumma_stealer Victims: Users who downloaded crack software Industry: Religion…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа LummaC2 распространяется под видом взломанного программного обеспечения Total Commander, используя пользователей, стремящихся получить несанкционированный доступ. Замаскированная вредоносная программа использует сценарии NSIS и AutoIt для выполнения, кражи конфиденциальных данных и передачи их на сервер C&C.
-----
Недавно была обнаружена вредоносная программа LummaC2, маскирующаяся под инструмент управления файлами Total Commander, популярное приложение среди пользователей Windows. Этот специфический метод распространения предназначен для лиц, желающих получить несанкционированный доступ к программному обеспечению, в частности, для тех, кто ищет "взломанный Total Commander". Пользователи проходят через серию ручных переходов по страницам на таких платформах, как Google Colab, где им предлагается загрузить вредоносное ПО, замаскированное под взломанную версию легального инструмента.
Вредоносный файл "installer_1.05_38.2.exe" после запуска эффективно заражает хост-систему вредоносной программой LummaC2. Сама вредоносная программа представляет собой сильно замаскированный вариант, в котором используется несколько уровней сжатия, а при развертывании используются сценарии NSIS и AutoIt. Первоначально при запуске программы установки выполняется сценарий NSIS, который использует команду ExecShell для запуска пакетного сценария через командную строку. Последовательность выполнения этой атаки характеризуется вставкой значений переменных в командные строки во время выполнения, что обеспечивает плавное выполнение серии сценариев, которые в конечном итоге приводят к развертыванию полезной нагрузки LummaC2.
Более глубокий анализ показывает, что двоичный файл LummaC2 встроен в сценарий автоматической загрузки в зашифрованном виде, который расшифровывается в процессе выполнения и впоследствии загружается в память. Сценарии автоматической загрузки часто используются хакерами для передачи вредоносных данных, что повышает скрытность таких атак.
LummaC2 сам по себе классифицируется как вредоносная программа для кражи информации, активно распространяющаяся с начала 2023 года. В первую очередь он нацелен на конфиденциальные данные, включая сохраненные в браузере учетные данные учетной записи, данные электронной почты и криптовалютного кошелька, а также данные из программ автоматического входа в систему. После взлома эта важная информация передается на сервер хакерского управления (C&C). Похищенные данные представляют значительный риск, поскольку могут быть использованы для торговли на темных веб-рынках или могут способствовать вторичным атакам на корпорации, особенно при утечке персональных данных.
Таким образом, тщательный подход, применяемый при распространении LummaC2, демонстрирует изощренный метод целенаправленного использования, что настоятельно требует от пользователей проявлять осторожность при поиске взломанного программного обеспечения, поскольку эти попытки могут непреднамеренно привести к серьезным угрозам кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа LummaC2 распространяется под видом взломанного программного обеспечения Total Commander, используя пользователей, стремящихся получить несанкционированный доступ. Замаскированная вредоносная программа использует сценарии NSIS и AutoIt для выполнения, кражи конфиденциальных данных и передачи их на сервер C&C.
-----
Недавно была обнаружена вредоносная программа LummaC2, маскирующаяся под инструмент управления файлами Total Commander, популярное приложение среди пользователей Windows. Этот специфический метод распространения предназначен для лиц, желающих получить несанкционированный доступ к программному обеспечению, в частности, для тех, кто ищет "взломанный Total Commander". Пользователи проходят через серию ручных переходов по страницам на таких платформах, как Google Colab, где им предлагается загрузить вредоносное ПО, замаскированное под взломанную версию легального инструмента.
Вредоносный файл "installer_1.05_38.2.exe" после запуска эффективно заражает хост-систему вредоносной программой LummaC2. Сама вредоносная программа представляет собой сильно замаскированный вариант, в котором используется несколько уровней сжатия, а при развертывании используются сценарии NSIS и AutoIt. Первоначально при запуске программы установки выполняется сценарий NSIS, который использует команду ExecShell для запуска пакетного сценария через командную строку. Последовательность выполнения этой атаки характеризуется вставкой значений переменных в командные строки во время выполнения, что обеспечивает плавное выполнение серии сценариев, которые в конечном итоге приводят к развертыванию полезной нагрузки LummaC2.
Более глубокий анализ показывает, что двоичный файл LummaC2 встроен в сценарий автоматической загрузки в зашифрованном виде, который расшифровывается в процессе выполнения и впоследствии загружается в память. Сценарии автоматической загрузки часто используются хакерами для передачи вредоносных данных, что повышает скрытность таких атак.
LummaC2 сам по себе классифицируется как вредоносная программа для кражи информации, активно распространяющаяся с начала 2023 года. В первую очередь он нацелен на конфиденциальные данные, включая сохраненные в браузере учетные данные учетной записи, данные электронной почты и криптовалютного кошелька, а также данные из программ автоматического входа в систему. После взлома эта важная информация передается на сервер хакерского управления (C&C). Похищенные данные представляют значительный риск, поскольку могут быть использованы для торговли на темных веб-рынках или могут способствовать вторичным атакам на корпорации, особенно при утечке персональных данных.
Таким образом, тщательный подход, применяемый при распространении LummaC2, демонстрирует изощренный метод целенаправленного использования, что настоятельно требует от пользователей проявлять осторожность при поиске взломанного программного обеспечения, поскольку эти попытки могут непреднамеренно привести к серьезным угрозам кибербезопасности.
#ParsedReport #CompletenessLow
25-02-2025
Your item has sold! Avoiding scams targeting online sellers
https://blog.talosintelligence.com/online-marketplace-scams/
Report completeness: Low
Victims:
Online marketplace sellers
Industry:
E-commerce, Financial, Transport
ChatGPT TTPs:
T1566, T1192
Links:
25-02-2025
Your item has sold! Avoiding scams targeting online sellers
https://blog.talosintelligence.com/online-marketplace-scams/
Report completeness: Low
Victims:
Online marketplace sellers
Industry:
E-commerce, Financial, Transport
ChatGPT TTPs:
do not use without manual checkT1566, T1192
Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2025/02/online-marketplace-scams.txtCisco Talos Blog
Your item has sold! Avoiding scams targeting online sellers
There are many risks associated with selling items on online marketplaces that individuals and organizations should be aware of when conducting business on these platforms.