CTT Report Hub
#ParsedReport #CompletenessHigh 24-02-2025 Healthcare Malware Hunt, Part 1: Silver Fox APT Targets Philips DICOM Viewers https://www.forescout.com/blog/healthcare-malware-hunt-part-1-silver-fox-apt-targets-philips-dicom-viewers/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа APT Silver Fox использует средства просмотра Philips DICOM для развертывания различных вредоносных программ, включая бэкдор ValleyRAT и криптомайнер, нацеленный на медицинские организации. Их тактика эволюционировала, включив в нее сложные методы обхода с использованием PowerShell и многоуровневого шифрования для скрытного заражения, а также использование легитимного программного обеспечения для повышения стойкости и сохранения доступа к скомпрометированным системам.
-----
Китайская APT-группа Silver Fox, также известная как Void Arachne, использует средства просмотра Philips DICOM для развертывания вредоносных программ, нацеленных на медицинские организации. Ключевое вредоносное ПО включает ValleyRAT, инструмент удаленного доступа (RAT), а также кейлоггер и криптомайнер. С 2024 года группа переключила внимание с жертв из Китая на более широкий спектр секторов. Их тактика заключается в использовании PowerShell для уклонения от защиты и переходе на сложные многоуровневые команды в течение нескольких месяцев. Первоначальное заражение включает в себя разведку с помощью утилит Windows для проверки подключения к серверу командно-диспетчерского управления (C2), а затем выполнение команд для исключения путей из проверки безопасности. После установки вредоносная программа загружает и расшифровывает дополнительные данные для доступа через черный ход и утечки данных. ValleyRAT подключается к серверу C2 в Alibaba Cloud для постоянного доступа. Методы обхода включают в себя генерацию случайных байт и многоуровневое шифрование для сокрытия действий, что затрудняет обнаружение. Вредоносная программа использует такие методы, как RPC для планирования задач и именованные каналы для обмена данными. Многие файлы, связанные с вредоносной программой, не были помечены как вредоносные перед расшифровкой, что указывает на высокий уровень сложности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа APT Silver Fox использует средства просмотра Philips DICOM для развертывания различных вредоносных программ, включая бэкдор ValleyRAT и криптомайнер, нацеленный на медицинские организации. Их тактика эволюционировала, включив в нее сложные методы обхода с использованием PowerShell и многоуровневого шифрования для скрытного заражения, а также использование легитимного программного обеспечения для повышения стойкости и сохранения доступа к скомпрометированным системам.
-----
Китайская APT-группа Silver Fox, также известная как Void Arachne, использует средства просмотра Philips DICOM для развертывания вредоносных программ, нацеленных на медицинские организации. Ключевое вредоносное ПО включает ValleyRAT, инструмент удаленного доступа (RAT), а также кейлоггер и криптомайнер. С 2024 года группа переключила внимание с жертв из Китая на более широкий спектр секторов. Их тактика заключается в использовании PowerShell для уклонения от защиты и переходе на сложные многоуровневые команды в течение нескольких месяцев. Первоначальное заражение включает в себя разведку с помощью утилит Windows для проверки подключения к серверу командно-диспетчерского управления (C2), а затем выполнение команд для исключения путей из проверки безопасности. После установки вредоносная программа загружает и расшифровывает дополнительные данные для доступа через черный ход и утечки данных. ValleyRAT подключается к серверу C2 в Alibaba Cloud для постоянного доступа. Методы обхода включают в себя генерацию случайных байт и многоуровневое шифрование для сокрытия действий, что затрудняет обнаружение. Вредоносная программа использует такие методы, как RPC для планирования задач и именованные каналы для обмена данными. Многие файлы, связанные с вредоносной программой, не были помечены как вредоносные перед расшифровкой, что указывает на высокий уровень сложности.
#ParsedReport #CompletenessMedium
25-02-2025
Ghostwriter \| New Campaign Targets Ukrainian Government and Belarusian Opposition
https://www.sentinelone.com/labs/ghostwriter-new-campaign-targets-ukrainian-government-and-belarusian-opposition/
Report completeness: Medium
Actors/Campaigns:
Ghostwriter (motivation: cyber_espionage)
Threats:
Cobalt_strike
Picassoloader
Confuserex_tool
Macropack_tool
Victims:
Opposition activists, Ukrainian military, Ukrainian government organizations
Industry:
Military, Government
Geo:
Poland, Ukrainian, Minsk, Belarusian, Ukraine, Russia, Belarus
ChatGPT TTPs:
T1566.002, T1204.002, T1027.004, T1071.001, T1105
IOCs:
Email: 1
Hash: 14
File: 9
Path: 5
Registry: 1
Url: 2
Domain: 5
Soft:
Mac OS
Algorithms:
gzip
Win API:
DllUnregisterServer
Platforms:
x64, intel
Links:
25-02-2025
Ghostwriter \| New Campaign Targets Ukrainian Government and Belarusian Opposition
https://www.sentinelone.com/labs/ghostwriter-new-campaign-targets-ukrainian-government-and-belarusian-opposition/
Report completeness: Medium
Actors/Campaigns:
Ghostwriter (motivation: cyber_espionage)
Threats:
Cobalt_strike
Picassoloader
Confuserex_tool
Macropack_tool
Victims:
Opposition activists, Ukrainian military, Ukrainian government organizations
Industry:
Military, Government
Geo:
Poland, Ukrainian, Minsk, Belarusian, Ukraine, Russia, Belarus
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.002, T1027.004, T1071.001, T1105
IOCs:
Email: 1
Hash: 14
File: 9
Path: 5
Registry: 1
Url: 2
Domain: 5
Soft:
Mac OS
Algorithms:
gzip
Win API:
DllUnregisterServer
Platforms:
x64, intel
Links:
https://github.com/sevagas/macro\_packSentinelOne
Ghostwriter | New Campaign Targets Ukrainian Government and Belarusian Opposition
Latest Ghostwriter campaign brings Belarusian opposition into its sights for the first time as it continues weaponizing XLS docs to drop malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Ghostwriter \| New Campaign Targets Ukrainian Government and Belarusian Opposition https://www.sentinelone.com/labs/ghostwriter-new-campaign-targets-ukrainian-government-and-belarusian-opposition/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SentinelLabs сообщает о киберкампании, связанной с Ghostwriter, которая нацелена на белорусскую оппозицию и украинские учреждения. Используя файлы Excel с зашифрованным вредоносным ПО (Dwnldr.dll), кампания избегает обнаружения и адаптирует атаки для использования в политических целях.
-----
Недавний анализ, проведенный компанией SentinelLabs, выявил продолжающуюся киберкампанию, направленную против активистов белорусской оппозиции, а также украинских военных и правительственных учреждений. Эта деятельность, которая готовилась с середины 2024 года и стала активной с конца 2024 года, считается продолжением кампании Ghostwriter, известной своей шпионской тактикой, связанной с белорусским правительством. Компания Ghostwriter, известная с 2016 года, действовала под прикрытием групп APT UNC1151 и UAC-0057. Кампания преимущественно использует манипулирование информацией в сочетании с кибератаками, чтобы сосредоточиться на различных европейских целях, в частности, связанных с конфликтом в Украине.
В качестве первоначальных источников заражения при атаках используются подделанные документы Excel. Текущая фаза предусматривает распространение вредоносных файлов Excel по ссылкам на Google Drive в электронных письмах, которые маскируют хакера, в данном случае под псевдонимом "Владимир Никифореч". Вредоносная программа, в том числе DLL-файл с именем Dwnldr.dll, использует методы обфускации с использованием ConfuserEx, чтобы избежать обнаружения. Библиотека DLL содержит упрощенную версию PicassoDownloader, семейства вредоносных программ, связанных с кампаниями Ghostwriter. Процесс выполнения начинается с загрузки этой библиотеки DLL, которая впоследствии загружает дополнительную полезную информацию с сервера управления. Примечательно, что вредоносная программа использует методы, которые изменяют свойства ее собственного исполняемого файла в памяти, что затрудняет обнаружение с помощью решений для обеспечения безопасности.
Нынешняя кампания Ghostwriter демонстрирует стратегический сдвиг в сторону ориентации на оппозицию белорусскому правительству, а выбор названий документов свидетельствует о намерении сыграть на политической чувствительности, связанной с предстоящими президентскими выборами в Беларуси. Документы-приманки, предоставляемые злоумышленникам, часто содержат общедоступную информацию, выдаваемую за конфиденциальные утечки из правительственных источников. Например, злоумышленники использовали файлы, озаглавленные "О политических заключенных и других актуальных проблемах для белорусской аудитории", одновременно уделяя особое внимание украинскому правительству с помощью серии документов аналогичной тематики.
На протяжении всего 2024 года Ghostwriter постоянно применял этот метод, смешивая документы Excel с макросами VBA с обфускацией Macropack для развертывания встроенных загрузчиков .NET, что приводит к последующим операциям киберразведки или шпионажа. Вредоносная программа продемонстрировала схему выполнения команд, которые запрашивают полезную нагрузку только после подтверждения параметров профиля жертвы, что свидетельствует о сложной попытке адаптировать атаки на основе идентификации цели.
Операции Ghostwriter подчеркивают важную взаимосвязь кибершпионажа с интересами белорусского государства и его отношениями с Россией. Их целью было проведение операций против учреждений, связанных с украинскими военными и правительственными структурами, что отражает более широкую стратегию по подрыву оппозиции, соответствующую интересам Беларуси. Несмотря на то, что Беларусь не принимает активного участия в конфликте на Украине, продолжающиеся кибератаки свидетельствуют о стремлении использовать цифровые средства в качестве инструмента политического и стратегического влияния. Этот постоянный ландшафт угроз подчеркивает критический характер усиленных мер кибербезопасности для целевых организаций, направленных на снижение рисков, создаваемых такими изощренными противниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SentinelLabs сообщает о киберкампании, связанной с Ghostwriter, которая нацелена на белорусскую оппозицию и украинские учреждения. Используя файлы Excel с зашифрованным вредоносным ПО (Dwnldr.dll), кампания избегает обнаружения и адаптирует атаки для использования в политических целях.
-----
Недавний анализ, проведенный компанией SentinelLabs, выявил продолжающуюся киберкампанию, направленную против активистов белорусской оппозиции, а также украинских военных и правительственных учреждений. Эта деятельность, которая готовилась с середины 2024 года и стала активной с конца 2024 года, считается продолжением кампании Ghostwriter, известной своей шпионской тактикой, связанной с белорусским правительством. Компания Ghostwriter, известная с 2016 года, действовала под прикрытием групп APT UNC1151 и UAC-0057. Кампания преимущественно использует манипулирование информацией в сочетании с кибератаками, чтобы сосредоточиться на различных европейских целях, в частности, связанных с конфликтом в Украине.
В качестве первоначальных источников заражения при атаках используются подделанные документы Excel. Текущая фаза предусматривает распространение вредоносных файлов Excel по ссылкам на Google Drive в электронных письмах, которые маскируют хакера, в данном случае под псевдонимом "Владимир Никифореч". Вредоносная программа, в том числе DLL-файл с именем Dwnldr.dll, использует методы обфускации с использованием ConfuserEx, чтобы избежать обнаружения. Библиотека DLL содержит упрощенную версию PicassoDownloader, семейства вредоносных программ, связанных с кампаниями Ghostwriter. Процесс выполнения начинается с загрузки этой библиотеки DLL, которая впоследствии загружает дополнительную полезную информацию с сервера управления. Примечательно, что вредоносная программа использует методы, которые изменяют свойства ее собственного исполняемого файла в памяти, что затрудняет обнаружение с помощью решений для обеспечения безопасности.
Нынешняя кампания Ghostwriter демонстрирует стратегический сдвиг в сторону ориентации на оппозицию белорусскому правительству, а выбор названий документов свидетельствует о намерении сыграть на политической чувствительности, связанной с предстоящими президентскими выборами в Беларуси. Документы-приманки, предоставляемые злоумышленникам, часто содержат общедоступную информацию, выдаваемую за конфиденциальные утечки из правительственных источников. Например, злоумышленники использовали файлы, озаглавленные "О политических заключенных и других актуальных проблемах для белорусской аудитории", одновременно уделяя особое внимание украинскому правительству с помощью серии документов аналогичной тематики.
На протяжении всего 2024 года Ghostwriter постоянно применял этот метод, смешивая документы Excel с макросами VBA с обфускацией Macropack для развертывания встроенных загрузчиков .NET, что приводит к последующим операциям киберразведки или шпионажа. Вредоносная программа продемонстрировала схему выполнения команд, которые запрашивают полезную нагрузку только после подтверждения параметров профиля жертвы, что свидетельствует о сложной попытке адаптировать атаки на основе идентификации цели.
Операции Ghostwriter подчеркивают важную взаимосвязь кибершпионажа с интересами белорусского государства и его отношениями с Россией. Их целью было проведение операций против учреждений, связанных с украинскими военными и правительственными структурами, что отражает более широкую стратегию по подрыву оппозиции, соответствующую интересам Беларуси. Несмотря на то, что Беларусь не принимает активного участия в конфликте на Украине, продолжающиеся кибератаки свидетельствуют о стремлении использовать цифровые средства в качестве инструмента политического и стратегического влияния. Этот постоянный ландшафт угроз подчеркивает критический характер усиленных мер кибербезопасности для целевых организаций, направленных на снижение рисков, создаваемых такими изощренными противниками.
#ParsedReport #CompletenessMedium
25-02-2025
LummaC2 Malware Distributed Disguised as Total Commander Crack
https://asec.ahnlab.com/en/86435/
Report completeness: Medium
Threats:
Lumma_stealer
Victims:
Users who downloaded crack software
Industry:
Religion
ChatGPT TTPs:
T1204.002, T1059.003, T1045, T1555.003
IOCs:
File: 2
IP: 1
Command: 3
Hash: 5
Url: 5
Soft:
Total Commander, TotalCommander
Algorithms:
md5, zip
Win Services:
ekrn
Languages:
autoit
25-02-2025
LummaC2 Malware Distributed Disguised as Total Commander Crack
https://asec.ahnlab.com/en/86435/
Report completeness: Medium
Threats:
Lumma_stealer
Victims:
Users who downloaded crack software
Industry:
Religion
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.003, T1045, T1555.003
IOCs:
File: 2
IP: 1
Command: 3
Hash: 5
Url: 5
Soft:
Total Commander, TotalCommander
Algorithms:
md5, zip
Win Services:
ekrn
Languages:
autoit
ASEC
LummaC2 Malware Distributed Disguised as Total Commander Crack - ASEC
AhnLab SEcurity intelligence Center (ASEC) has discovered the LummaC2 malware being distributed disguised as the Total Commander tool. Total Commander is a file manager for Windows that supports various file formats. It offers convenient file management features…
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 LummaC2 Malware Distributed Disguised as Total Commander Crack https://asec.ahnlab.com/en/86435/ Report completeness: Medium Threats: Lumma_stealer Victims: Users who downloaded crack software Industry: Religion…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа LummaC2 распространяется под видом взломанного программного обеспечения Total Commander, используя пользователей, стремящихся получить несанкционированный доступ. Замаскированная вредоносная программа использует сценарии NSIS и AutoIt для выполнения, кражи конфиденциальных данных и передачи их на сервер C&C.
-----
Недавно была обнаружена вредоносная программа LummaC2, маскирующаяся под инструмент управления файлами Total Commander, популярное приложение среди пользователей Windows. Этот специфический метод распространения предназначен для лиц, желающих получить несанкционированный доступ к программному обеспечению, в частности, для тех, кто ищет "взломанный Total Commander". Пользователи проходят через серию ручных переходов по страницам на таких платформах, как Google Colab, где им предлагается загрузить вредоносное ПО, замаскированное под взломанную версию легального инструмента.
Вредоносный файл "installer_1.05_38.2.exe" после запуска эффективно заражает хост-систему вредоносной программой LummaC2. Сама вредоносная программа представляет собой сильно замаскированный вариант, в котором используется несколько уровней сжатия, а при развертывании используются сценарии NSIS и AutoIt. Первоначально при запуске программы установки выполняется сценарий NSIS, который использует команду ExecShell для запуска пакетного сценария через командную строку. Последовательность выполнения этой атаки характеризуется вставкой значений переменных в командные строки во время выполнения, что обеспечивает плавное выполнение серии сценариев, которые в конечном итоге приводят к развертыванию полезной нагрузки LummaC2.
Более глубокий анализ показывает, что двоичный файл LummaC2 встроен в сценарий автоматической загрузки в зашифрованном виде, который расшифровывается в процессе выполнения и впоследствии загружается в память. Сценарии автоматической загрузки часто используются хакерами для передачи вредоносных данных, что повышает скрытность таких атак.
LummaC2 сам по себе классифицируется как вредоносная программа для кражи информации, активно распространяющаяся с начала 2023 года. В первую очередь он нацелен на конфиденциальные данные, включая сохраненные в браузере учетные данные учетной записи, данные электронной почты и криптовалютного кошелька, а также данные из программ автоматического входа в систему. После взлома эта важная информация передается на сервер хакерского управления (C&C). Похищенные данные представляют значительный риск, поскольку могут быть использованы для торговли на темных веб-рынках или могут способствовать вторичным атакам на корпорации, особенно при утечке персональных данных.
Таким образом, тщательный подход, применяемый при распространении LummaC2, демонстрирует изощренный метод целенаправленного использования, что настоятельно требует от пользователей проявлять осторожность при поиске взломанного программного обеспечения, поскольку эти попытки могут непреднамеренно привести к серьезным угрозам кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа LummaC2 распространяется под видом взломанного программного обеспечения Total Commander, используя пользователей, стремящихся получить несанкционированный доступ. Замаскированная вредоносная программа использует сценарии NSIS и AutoIt для выполнения, кражи конфиденциальных данных и передачи их на сервер C&C.
-----
Недавно была обнаружена вредоносная программа LummaC2, маскирующаяся под инструмент управления файлами Total Commander, популярное приложение среди пользователей Windows. Этот специфический метод распространения предназначен для лиц, желающих получить несанкционированный доступ к программному обеспечению, в частности, для тех, кто ищет "взломанный Total Commander". Пользователи проходят через серию ручных переходов по страницам на таких платформах, как Google Colab, где им предлагается загрузить вредоносное ПО, замаскированное под взломанную версию легального инструмента.
Вредоносный файл "installer_1.05_38.2.exe" после запуска эффективно заражает хост-систему вредоносной программой LummaC2. Сама вредоносная программа представляет собой сильно замаскированный вариант, в котором используется несколько уровней сжатия, а при развертывании используются сценарии NSIS и AutoIt. Первоначально при запуске программы установки выполняется сценарий NSIS, который использует команду ExecShell для запуска пакетного сценария через командную строку. Последовательность выполнения этой атаки характеризуется вставкой значений переменных в командные строки во время выполнения, что обеспечивает плавное выполнение серии сценариев, которые в конечном итоге приводят к развертыванию полезной нагрузки LummaC2.
Более глубокий анализ показывает, что двоичный файл LummaC2 встроен в сценарий автоматической загрузки в зашифрованном виде, который расшифровывается в процессе выполнения и впоследствии загружается в память. Сценарии автоматической загрузки часто используются хакерами для передачи вредоносных данных, что повышает скрытность таких атак.
LummaC2 сам по себе классифицируется как вредоносная программа для кражи информации, активно распространяющаяся с начала 2023 года. В первую очередь он нацелен на конфиденциальные данные, включая сохраненные в браузере учетные данные учетной записи, данные электронной почты и криптовалютного кошелька, а также данные из программ автоматического входа в систему. После взлома эта важная информация передается на сервер хакерского управления (C&C). Похищенные данные представляют значительный риск, поскольку могут быть использованы для торговли на темных веб-рынках или могут способствовать вторичным атакам на корпорации, особенно при утечке персональных данных.
Таким образом, тщательный подход, применяемый при распространении LummaC2, демонстрирует изощренный метод целенаправленного использования, что настоятельно требует от пользователей проявлять осторожность при поиске взломанного программного обеспечения, поскольку эти попытки могут непреднамеренно привести к серьезным угрозам кибербезопасности.
#ParsedReport #CompletenessLow
25-02-2025
Your item has sold! Avoiding scams targeting online sellers
https://blog.talosintelligence.com/online-marketplace-scams/
Report completeness: Low
Victims:
Online marketplace sellers
Industry:
E-commerce, Financial, Transport
ChatGPT TTPs:
T1566, T1192
Links:
25-02-2025
Your item has sold! Avoiding scams targeting online sellers
https://blog.talosintelligence.com/online-marketplace-scams/
Report completeness: Low
Victims:
Online marketplace sellers
Industry:
E-commerce, Financial, Transport
ChatGPT TTPs:
do not use without manual checkT1566, T1192
Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2025/02/online-marketplace-scams.txtCisco Talos Blog
Your item has sold! Avoiding scams targeting online sellers
There are many risks associated with selling items on online marketplaces that individuals and organizations should be aware of when conducting business on these platforms.
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 Your item has sold! Avoiding scams targeting online sellers https://blog.talosintelligence.com/online-marketplace-scams/ Report completeness: Low Victims: Online marketplace sellers Industry: E-commerce, Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Продавцы на онлайн-площадках сталкиваются с хакерскими атаками, в частности фишинговыми, направленными против конфиденциальной финансовой информации. Мошенники используют срочность, чтобы манипулировать продавцами, заставляя их обходить средства защиты, что приводит к потенциальному мошенничеству, компрометации учетных записей и финансовым потерям.
-----
Продажа товаров на онлайн-площадках сопряжена со значительными рисками, особенно со стороны различных хакеров, нацеленных на продавцов. Недавние фишинговые кампании нацелены именно на продавцов, используя функции обмена прямыми сообщениями на платформах для кражи конфиденциальной информации, такой как данные кредитных карт для платежных аккаунтов. Злоумышленники часто используют распространенные методы мошенничества, такие как запрос изменений в реквизитах для отправки или принуждение продавцов к проведению транзакций вне платформы. Эти действия направлены на обход средств защиты продавца, обычно предоставляемых торговыми площадками.
Одним из распространенных методов является фишинг, когда хакеры либо компрометируют учетные записи продавцов, либо напрямую запрашивают финансовые данные. Например, фишинговое сообщение может содержать гиперссылку, которая перенаправляет продавцов на вредоносный сервер, находящийся под контролем злоумышленника, с целью получения информации о кредитной карте. Если продавец скомпрометирован, злоумышленник может манипулировать существующими объявлениями или изменять параметры оплаты, что может привести к потенциальным финансовым потерям при продаже товаров. Эта тактика не уникальна для одной платформы; многие онлайн-торговые площадки сталкиваются с подобными уязвимостями.
Кроме того, мошенники часто используют срочность и нехватку времени у продавцов, чтобы подтолкнуть их к совершению транзакций, которые устраняют существующие меры защиты. Они могут убедить продавцов изменить условия доставки или использовать альтернативные способы оплаты, тем самым аннулируя действующие правила защиты продавца. Это может сделать продавцов уязвимыми для мошенничества, поскольку возможности обращения за помощью становятся ограниченными, как только транзакция покидает платформу.
Кроме того, тактика может включать в себя выдачу себя за покупателя в процессе общения, чтобы побудить продавцов принимать поспешные решения, например, менять адреса отправки. Если продавец непреднамеренно отправляет товар на адрес мошенника, он сталкивается с повышенным риском, поскольку покупатель не получает товар, а средства защиты продавца оказываются под угрозой.
Мошенники также нацелены на транзакции через скомпрометированные аккаунты, привязанные к популярным платежным платформам. Они поощряют продавцов использовать такие опции, как "друзья и семья", при переводе платежей, что устраняет большинство механизмов защиты потребителей и увеличивает риск потерь продавца в случае мошеннических сценариев.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Продавцы на онлайн-площадках сталкиваются с хакерскими атаками, в частности фишинговыми, направленными против конфиденциальной финансовой информации. Мошенники используют срочность, чтобы манипулировать продавцами, заставляя их обходить средства защиты, что приводит к потенциальному мошенничеству, компрометации учетных записей и финансовым потерям.
-----
Продажа товаров на онлайн-площадках сопряжена со значительными рисками, особенно со стороны различных хакеров, нацеленных на продавцов. Недавние фишинговые кампании нацелены именно на продавцов, используя функции обмена прямыми сообщениями на платформах для кражи конфиденциальной информации, такой как данные кредитных карт для платежных аккаунтов. Злоумышленники часто используют распространенные методы мошенничества, такие как запрос изменений в реквизитах для отправки или принуждение продавцов к проведению транзакций вне платформы. Эти действия направлены на обход средств защиты продавца, обычно предоставляемых торговыми площадками.
Одним из распространенных методов является фишинг, когда хакеры либо компрометируют учетные записи продавцов, либо напрямую запрашивают финансовые данные. Например, фишинговое сообщение может содержать гиперссылку, которая перенаправляет продавцов на вредоносный сервер, находящийся под контролем злоумышленника, с целью получения информации о кредитной карте. Если продавец скомпрометирован, злоумышленник может манипулировать существующими объявлениями или изменять параметры оплаты, что может привести к потенциальным финансовым потерям при продаже товаров. Эта тактика не уникальна для одной платформы; многие онлайн-торговые площадки сталкиваются с подобными уязвимостями.
Кроме того, мошенники часто используют срочность и нехватку времени у продавцов, чтобы подтолкнуть их к совершению транзакций, которые устраняют существующие меры защиты. Они могут убедить продавцов изменить условия доставки или использовать альтернативные способы оплаты, тем самым аннулируя действующие правила защиты продавца. Это может сделать продавцов уязвимыми для мошенничества, поскольку возможности обращения за помощью становятся ограниченными, как только транзакция покидает платформу.
Кроме того, тактика может включать в себя выдачу себя за покупателя в процессе общения, чтобы побудить продавцов принимать поспешные решения, например, менять адреса отправки. Если продавец непреднамеренно отправляет товар на адрес мошенника, он сталкивается с повышенным риском, поскольку покупатель не получает товар, а средства защиты продавца оказываются под угрозой.
Мошенники также нацелены на транзакции через скомпрометированные аккаунты, привязанные к популярным платежным платформам. Они поощряют продавцов использовать такие опции, как "друзья и семья", при переводе платежей, что устраняет большинство механизмов защиты потребителей и увеличивает риск потерь продавца в случае мошеннических сценариев.
#ParsedReport #CompletenessLow
25-02-2025
TON Wallet Security Threat: Malicious npm Package Steals Cryptocurrency Wallet Keys
https://socket.dev/blog/ton-wallet-security-threat-malicious-npm-package-steals-cryptocurrency-wallet-keys
Report completeness: Low
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Blockchain developers, Crypto wallet users, Ton ecosystem
Industry:
Financial
ChatGPT TTPs:
T1195, T1041
IOCs:
File: 5
Soft:
Telegram, Node.js
Functions:
createWallet
Win API:
sendMessage
Languages:
javascript
25-02-2025
TON Wallet Security Threat: Malicious npm Package Steals Cryptocurrency Wallet Keys
https://socket.dev/blog/ton-wallet-security-threat-malicious-npm-package-steals-cryptocurrency-wallet-keys
Report completeness: Low
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Blockchain developers, Crypto wallet users, Ton ecosystem
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1195, T1041
IOCs:
File: 5
Soft:
Telegram, Node.js
Functions:
createWallet
Win API:
sendMessage
Languages:
javascript
Socket
TON Wallet Security Threat: Malicious npm Package Steals Cry...
The Socket Research Team discovered a malicious npm package, '@ton-wallet/create', stealing cryptocurrency wallet keys from developers and users in th...
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 TON Wallet Security Threat: Malicious npm Package Steals Cryptocurrency Wallet Keys https://socket.dev/blog/ton-wallet-security-threat-malicious-npm-package-steals-cryptocurrency-wallet-keys Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm @ton-wallet/create отфильтровывает мнемонические фразы от пользователей экосистемы Open Network (TON), создавая значительную угрозу для цепочки поставок, имитируя законный пакет @ton/ton ton. Он собирает конфиденциальную информацию с помощью Node.js функция, которая отправляет украденные данные Telegram-боту, контролируемому злоумышленниками, ставя под угрозу финансовую безопасность пользователей. Было сообщено, что пакет подлежит удалению, что подчеркивает необходимость строгих мер безопасности в цепочках поставок программного обеспечения.
-----
Был обнаружен вредоносный пакет npm с именем @ton-wallet/create, предназначенный для извлечения мнемонических фраз от пользователей экосистемы Open Network. Пакет маскируется под законный пакет @ton/ton ton, что создает значительные риски для безопасности цепочки поставок. Он собирает конфиденциальную информацию, в частности мнемонические фразы, которые предоставляют доступ к криптовалютным кошелькам. Пакет собирает данные с помощью переменной среды process.env.MNEMONIC, не предупреждая пользователей или разработчиков.
Он содержит функцию Node.js в файле index.js, которая использует библиотеку `node-telegram-bot-api` для отправки украденных данных боту Telegram, контролируемому хакером. Извлекается мнемоническая переменная, и сообщение, содержащее эту конфиденциальную информацию, отправляется непосредственно на идентификатор чата Telegram злоумышленника с использованием жестко закодированного токена API. Эта угроза ставит под угрозу финансовую безопасность разработчиков блокчейна и пользователей, которые по ошибке интегрируют вредоносный пакет.
Было сообщено, что пакет npm необходимо удалить, чтобы предотвратить дальнейшую эксплуатацию. Разработчикам рекомендуется применять надежные методы обеспечения безопасности, включая регулярные проверки зависимостей, автоматизированные средства сканирования, постоянный мониторинг запросов на извлечение и использование таких инструментов, как Socket CLI, для обнаружения аномалий в зависимостях с открытым исходным кодом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm @ton-wallet/create отфильтровывает мнемонические фразы от пользователей экосистемы Open Network (TON), создавая значительную угрозу для цепочки поставок, имитируя законный пакет @ton/ton ton. Он собирает конфиденциальную информацию с помощью Node.js функция, которая отправляет украденные данные Telegram-боту, контролируемому злоумышленниками, ставя под угрозу финансовую безопасность пользователей. Было сообщено, что пакет подлежит удалению, что подчеркивает необходимость строгих мер безопасности в цепочках поставок программного обеспечения.
-----
Был обнаружен вредоносный пакет npm с именем @ton-wallet/create, предназначенный для извлечения мнемонических фраз от пользователей экосистемы Open Network. Пакет маскируется под законный пакет @ton/ton ton, что создает значительные риски для безопасности цепочки поставок. Он собирает конфиденциальную информацию, в частности мнемонические фразы, которые предоставляют доступ к криптовалютным кошелькам. Пакет собирает данные с помощью переменной среды process.env.MNEMONIC, не предупреждая пользователей или разработчиков.
Он содержит функцию Node.js в файле index.js, которая использует библиотеку `node-telegram-bot-api` для отправки украденных данных боту Telegram, контролируемому хакером. Извлекается мнемоническая переменная, и сообщение, содержащее эту конфиденциальную информацию, отправляется непосредственно на идентификатор чата Telegram злоумышленника с использованием жестко закодированного токена API. Эта угроза ставит под угрозу финансовую безопасность разработчиков блокчейна и пользователей, которые по ошибке интегрируют вредоносный пакет.
Было сообщено, что пакет npm необходимо удалить, чтобы предотвратить дальнейшую эксплуатацию. Разработчикам рекомендуется применять надежные методы обеспечения безопасности, включая регулярные проверки зависимостей, автоматизированные средства сканирования, постоянный мониторинг запросов на извлечение и использование таких инструментов, как Socket CLI, для обнаружения аномалий в зависимостях с открытым исходным кодом.
#ParsedReport #CompletenessLow
25-02-2025
Auto-Color: An Emerging and Evasive Linux Backdoor
https://unit42.paloaltonetworks.com/new-linux-backdoor-auto-color/
Report completeness: Low
Threats:
Auto-color
Symbiote
Industry:
Government, Education
Geo:
Asia, Japan, America, Australia, Middle east, India
ChatGPT TTPs:
T1036, T1574.006, T1071, T1001
IOCs:
File: 1
Hash: 8
IP: 5
Soft:
Linux
Algorithms:
sha256, xor, des, aes
Functions:
dladdr, strerr, open
Win API:
pie
25-02-2025
Auto-Color: An Emerging and Evasive Linux Backdoor
https://unit42.paloaltonetworks.com/new-linux-backdoor-auto-color/
Report completeness: Low
Threats:
Auto-color
Symbiote
Industry:
Government, Education
Geo:
Asia, Japan, America, Australia, Middle east, India
ChatGPT TTPs:
do not use without manual checkT1036, T1574.006, T1071, T1001
IOCs:
File: 1
Hash: 8
IP: 5
Soft:
Linux
Algorithms:
sha256, xor, des, aes
Functions:
dladdr, strerr, open
Win API:
pie
Unit 42
Auto-Color: An Emerging and Evasive Linux Backdoor
The new Linux malware named Auto-color uses advanced evasion tactics. Discovered by Unit 42, this article cover its installation, evasion features and more. The new Linux malware named Auto-color uses advanced evasion tactics. Discovered by Unit 42, this…
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 Auto-Color: An Emerging and Evasive Linux Backdoor https://unit42.paloaltonetworks.com/new-linux-backdoor-auto-color/ Report completeness: Low Threats: Auto-color Symbiote Industry: Government, Education Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Auto-color - это новая вредоносная программа для Linux, которая использует передовые методы уклонения, такие как динамические хэши, вредоносные имена файлов и скрытый процесс установки, нацеленный на университеты и правительственные учреждения. Он использует вредоносную библиотеку libcext.so.2 для перехвата системных вызовов, обеспечивая удаленный доступ и связь с серверами C2, сохраняя при этом постоянство и обфускацию.
-----
Недавнее обнаружение новой вредоносной программы для Linux под названием Auto-color исследователями Palo Alto Networks подчеркивает ее передовые методы защиты и операционные возможности. Обнаруженная в период с начала ноября по декабрь 2024 года, программа Auto-color использует безопасные имена файлов, динамические хэши и шифрование для маскировки своей деятельности. Вредоносная программа в первую очередь нацелена на университеты и правительственные учреждения в Северной Америке и Азии, используя уникальные имена файлов для каждого экземпляра, такие как "door" или "egg", сохраняя при этом неизменный размер файлов. Он компрометирует системы, требуя явного выполнения от жертвы, а процесс его установки разработан таким образом, чтобы быть скрытым, часто с целью работы без прав суперпользователя, но при этом обеспечивая широкий удаленный доступ.
Ключевой особенностью Auto-color является установка вредоносного библиотечного импланта под названием libcext.so.2, который маскируется под обычную стандартную библиотеку C. Вредоносное ПО использует стандартные библиотечные функции для проверки условий установки и может изменять основные функциональные возможности с помощью сложного механизма перехвата. Он изменяет поведение системы при загрузке, записывая имя вредоносной библиотеки в файл /etc/ld.preload, гарантируя, что ее библиотека загружается первой при запуске любого исполняемого файла. Это позволяет Auto-color перехватывать и изменять системные вызовы, в частности, для мониторинга сетевых подключений через файл /proc/net/tcp и потенциально скрывать свою связь с серверами управления (C2).
Основная процедура работы Auto-color начинается с расшифровки глобальной полезной нагрузки, содержащей IP-адреса злоумышленников. Вредоносная программа может извлекать эту конфигурацию либо из определенных файлов, либо используя предварительно скомпилированные данные, встроенные в нее. Как только соединение с компьютером хакера установлено по протоколу подтверждения связи, вредоносное ПО переходит в командный цикл, ожидая инструкций в определенном формате сообщения. Каждая команда обрабатывается по структурированному протоколу, который требует преобразования форматов данных для обеспечения точной интерпретации. Возможности выполнения команд вредоносной программой позволяют ей создавать обратные оболочки и выполнять дополнительные вредоносные действия по указанию удаленного сервера.
Функция Auto-color представляет собой пример все более изощренного класса вредоносных программ, позволяющих избежать обнаружения и сохранять работоспособность в уязвимых средах. Ее уникальный подход к обработке системных вызовов и сетевых подключений, а также специальные методы шифрования для целевой полезной нагрузки создают значительные трудности при обнаружении и реагировании. Индикаторы компрометации, связанные с автоматическим выделением цвета, необходимы для обнаружения угроз, и пользователям рекомендуется отслеживать взаимодействие с системами, которые потенциально могут содержать эту угрозу. Передовые меры безопасности, такие как внедрение моделей машинного обучения и стратегическая защита от кибербезопасности, имеют решающее значение для противодействия новым угрозам, исходящим от автоматического окрашивания и аналогичных вредоносных программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Auto-color - это новая вредоносная программа для Linux, которая использует передовые методы уклонения, такие как динамические хэши, вредоносные имена файлов и скрытый процесс установки, нацеленный на университеты и правительственные учреждения. Он использует вредоносную библиотеку libcext.so.2 для перехвата системных вызовов, обеспечивая удаленный доступ и связь с серверами C2, сохраняя при этом постоянство и обфускацию.
-----
Недавнее обнаружение новой вредоносной программы для Linux под названием Auto-color исследователями Palo Alto Networks подчеркивает ее передовые методы защиты и операционные возможности. Обнаруженная в период с начала ноября по декабрь 2024 года, программа Auto-color использует безопасные имена файлов, динамические хэши и шифрование для маскировки своей деятельности. Вредоносная программа в первую очередь нацелена на университеты и правительственные учреждения в Северной Америке и Азии, используя уникальные имена файлов для каждого экземпляра, такие как "door" или "egg", сохраняя при этом неизменный размер файлов. Он компрометирует системы, требуя явного выполнения от жертвы, а процесс его установки разработан таким образом, чтобы быть скрытым, часто с целью работы без прав суперпользователя, но при этом обеспечивая широкий удаленный доступ.
Ключевой особенностью Auto-color является установка вредоносного библиотечного импланта под названием libcext.so.2, который маскируется под обычную стандартную библиотеку C. Вредоносное ПО использует стандартные библиотечные функции для проверки условий установки и может изменять основные функциональные возможности с помощью сложного механизма перехвата. Он изменяет поведение системы при загрузке, записывая имя вредоносной библиотеки в файл /etc/ld.preload, гарантируя, что ее библиотека загружается первой при запуске любого исполняемого файла. Это позволяет Auto-color перехватывать и изменять системные вызовы, в частности, для мониторинга сетевых подключений через файл /proc/net/tcp и потенциально скрывать свою связь с серверами управления (C2).
Основная процедура работы Auto-color начинается с расшифровки глобальной полезной нагрузки, содержащей IP-адреса злоумышленников. Вредоносная программа может извлекать эту конфигурацию либо из определенных файлов, либо используя предварительно скомпилированные данные, встроенные в нее. Как только соединение с компьютером хакера установлено по протоколу подтверждения связи, вредоносное ПО переходит в командный цикл, ожидая инструкций в определенном формате сообщения. Каждая команда обрабатывается по структурированному протоколу, который требует преобразования форматов данных для обеспечения точной интерпретации. Возможности выполнения команд вредоносной программой позволяют ей создавать обратные оболочки и выполнять дополнительные вредоносные действия по указанию удаленного сервера.
Функция Auto-color представляет собой пример все более изощренного класса вредоносных программ, позволяющих избежать обнаружения и сохранять работоспособность в уязвимых средах. Ее уникальный подход к обработке системных вызовов и сетевых подключений, а также специальные методы шифрования для целевой полезной нагрузки создают значительные трудности при обнаружении и реагировании. Индикаторы компрометации, связанные с автоматическим выделением цвета, необходимы для обнаружения угроз, и пользователям рекомендуется отслеживать взаимодействие с системами, которые потенциально могут содержать эту угрозу. Передовые меры безопасности, такие как внедрение моделей машинного обучения и стратегическая защита от кибербезопасности, имеют решающее значение для противодействия новым угрозам, исходящим от автоматического окрашивания и аналогичных вредоносных программ.
#ParsedReport #CompletenessLow
25-02-2025
Silent Push Pivots into New Lazarus Group Infrastructure, Acquires Sensitive Intel Related to $1.4B ByBit Hack and Past Attacks
https://www.silentpush.com/blog/lazarus-bybit/
Report completeness: Low
Actors/Campaigns:
Lazarus
Scarcruft
Andariel
Kimsuky
Bluenoroff
Threats:
Credential_harvesting_technique
Victims:
Bybit
Geo:
Dprk, Korea, North korean
ChatGPT TTPs:
T1566, T1204.002
IOCs:
Domain: 21
Email: 2
IP: 29
Soft:
Astrill VPN, twitter, macos
Platforms:
intel
Links:
25-02-2025
Silent Push Pivots into New Lazarus Group Infrastructure, Acquires Sensitive Intel Related to $1.4B ByBit Hack and Past Attacks
https://www.silentpush.com/blog/lazarus-bybit/
Report completeness: Low
Actors/Campaigns:
Lazarus
Scarcruft
Andariel
Kimsuky
Bluenoroff
Threats:
Credential_harvesting_technique
Victims:
Bybit
Geo:
Dprk, Korea, North korean
ChatGPT TTPs:
do not use without manual checkT1566, T1204.002
IOCs:
Domain: 21
Email: 2
IP: 29
Soft:
Astrill VPN, twitter, macos
Platforms:
intel
Links:
https://github.com/tayvano/lazarus-bluenoroff-research/blob/main/hacks-and-thefts/willo.mdSilent Push
Silent Push Pivots into New Lazarus Group Infrastructure, Acquires Sensitive Intel Related to $1.4B ByBit Hack and Past Attacks
Silent Push pivoted into new Lazarus Group infrastructure, acquiring sensitive intel related to $1.4B ByBit hack and past attacks.
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 Silent Push Pivots into New Lazarus Group Infrastructure, Acquires Sensitive Intel Related to $1.4B ByBit Hack and Past Attacks https://www.silentpush.com/blog/lazarus-bybit/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Silent Push проникла в инфраструктуру Lazarus APT group, что связано с недавней кражей криптовалюты на сумму 1,4 миллиарда долларов. Группа использует мошеннические действия с трудоустройством на платформах, таких как LinkedIn, для распространения вредоносного ПО, используя такие тактики, как регистрация доменов-обманщиков перед атаками и усовершенствованные стратегии фишинга для сбора учетных данных.
-----
Группа Lazarus, связанная с кибероперациями в Северной Корее, зарегистрировала домен bybit-assessment.com до кражи криптовалюты на сумму 1,4 миллиарда долларов. Домен был связан с электронной почтой trevorgreer9312@gmail.com, ранее связанной с деятельностью Lazarus. Они использовали 27 различных IP-адресов, связанных с Astrill VPN, для оперативной настройки. Группа проводит мошеннические собеседования при приеме на работу на таких платформах, как LinkedIn, для распространения вредоносного ПО. Домен bybit-assessment.com был привязан к IP-адресу 91.222.173.30, связанному с многочисленными вредоносными действиями, включая крипто-мошенничество. Были обнаружены взломанные конфигурации, оптимизирующие стратегии фишинга по сбору учетных данных. Аналитики выявили закономерности "тестовых" отправлений, указывающие на постоянное совершенствование фишинговых операций. Вредоносные скрипты, маскирующиеся под законные обновления, являются обычной тактикой, используемой северокорейскими хакерами при мошенничестве с трудоустройством. Дополнительные домены, такие как api.nvidia-release.org, были связаны с аналогичными мошенническими действиями с трудоустройством, в ходе которых жертвы выполняли вредоносные программы.файлы sh. Был предоставлен общий доступ к индикаторам компрометации (IOFAC), чтобы помочь в обнаружении угроз, связанных с деятельностью Lazarus Group.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Silent Push проникла в инфраструктуру Lazarus APT group, что связано с недавней кражей криптовалюты на сумму 1,4 миллиарда долларов. Группа использует мошеннические действия с трудоустройством на платформах, таких как LinkedIn, для распространения вредоносного ПО, используя такие тактики, как регистрация доменов-обманщиков перед атаками и усовершенствованные стратегии фишинга для сбора учетных данных.
-----
Группа Lazarus, связанная с кибероперациями в Северной Корее, зарегистрировала домен bybit-assessment.com до кражи криптовалюты на сумму 1,4 миллиарда долларов. Домен был связан с электронной почтой trevorgreer9312@gmail.com, ранее связанной с деятельностью Lazarus. Они использовали 27 различных IP-адресов, связанных с Astrill VPN, для оперативной настройки. Группа проводит мошеннические собеседования при приеме на работу на таких платформах, как LinkedIn, для распространения вредоносного ПО. Домен bybit-assessment.com был привязан к IP-адресу 91.222.173.30, связанному с многочисленными вредоносными действиями, включая крипто-мошенничество. Были обнаружены взломанные конфигурации, оптимизирующие стратегии фишинга по сбору учетных данных. Аналитики выявили закономерности "тестовых" отправлений, указывающие на постоянное совершенствование фишинговых операций. Вредоносные скрипты, маскирующиеся под законные обновления, являются обычной тактикой, используемой северокорейскими хакерами при мошенничестве с трудоустройством. Дополнительные домены, такие как api.nvidia-release.org, были связаны с аналогичными мошенническими действиями с трудоустройством, в ходе которых жертвы выполняли вредоносные программы.файлы sh. Был предоставлен общий доступ к индикаторам компрометации (IOFAC), чтобы помочь в обнаружении угроз, связанных с деятельностью Lazarus Group.