CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 Your item has sold! Avoiding scams targeting online sellers https://blog.talosintelligence.com/online-marketplace-scams/ Report completeness: Low Victims: Online marketplace sellers Industry: E-commerce, Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Продавцы на онлайн-площадках сталкиваются с хакерскими атаками, в частности фишинговыми, направленными против конфиденциальной финансовой информации. Мошенники используют срочность, чтобы манипулировать продавцами, заставляя их обходить средства защиты, что приводит к потенциальному мошенничеству, компрометации учетных записей и финансовым потерям.
-----
Продажа товаров на онлайн-площадках сопряжена со значительными рисками, особенно со стороны различных хакеров, нацеленных на продавцов. Недавние фишинговые кампании нацелены именно на продавцов, используя функции обмена прямыми сообщениями на платформах для кражи конфиденциальной информации, такой как данные кредитных карт для платежных аккаунтов. Злоумышленники часто используют распространенные методы мошенничества, такие как запрос изменений в реквизитах для отправки или принуждение продавцов к проведению транзакций вне платформы. Эти действия направлены на обход средств защиты продавца, обычно предоставляемых торговыми площадками.
Одним из распространенных методов является фишинг, когда хакеры либо компрометируют учетные записи продавцов, либо напрямую запрашивают финансовые данные. Например, фишинговое сообщение может содержать гиперссылку, которая перенаправляет продавцов на вредоносный сервер, находящийся под контролем злоумышленника, с целью получения информации о кредитной карте. Если продавец скомпрометирован, злоумышленник может манипулировать существующими объявлениями или изменять параметры оплаты, что может привести к потенциальным финансовым потерям при продаже товаров. Эта тактика не уникальна для одной платформы; многие онлайн-торговые площадки сталкиваются с подобными уязвимостями.
Кроме того, мошенники часто используют срочность и нехватку времени у продавцов, чтобы подтолкнуть их к совершению транзакций, которые устраняют существующие меры защиты. Они могут убедить продавцов изменить условия доставки или использовать альтернативные способы оплаты, тем самым аннулируя действующие правила защиты продавца. Это может сделать продавцов уязвимыми для мошенничества, поскольку возможности обращения за помощью становятся ограниченными, как только транзакция покидает платформу.
Кроме того, тактика может включать в себя выдачу себя за покупателя в процессе общения, чтобы побудить продавцов принимать поспешные решения, например, менять адреса отправки. Если продавец непреднамеренно отправляет товар на адрес мошенника, он сталкивается с повышенным риском, поскольку покупатель не получает товар, а средства защиты продавца оказываются под угрозой.
Мошенники также нацелены на транзакции через скомпрометированные аккаунты, привязанные к популярным платежным платформам. Они поощряют продавцов использовать такие опции, как "друзья и семья", при переводе платежей, что устраняет большинство механизмов защиты потребителей и увеличивает риск потерь продавца в случае мошеннических сценариев.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Продавцы на онлайн-площадках сталкиваются с хакерскими атаками, в частности фишинговыми, направленными против конфиденциальной финансовой информации. Мошенники используют срочность, чтобы манипулировать продавцами, заставляя их обходить средства защиты, что приводит к потенциальному мошенничеству, компрометации учетных записей и финансовым потерям.
-----
Продажа товаров на онлайн-площадках сопряжена со значительными рисками, особенно со стороны различных хакеров, нацеленных на продавцов. Недавние фишинговые кампании нацелены именно на продавцов, используя функции обмена прямыми сообщениями на платформах для кражи конфиденциальной информации, такой как данные кредитных карт для платежных аккаунтов. Злоумышленники часто используют распространенные методы мошенничества, такие как запрос изменений в реквизитах для отправки или принуждение продавцов к проведению транзакций вне платформы. Эти действия направлены на обход средств защиты продавца, обычно предоставляемых торговыми площадками.
Одним из распространенных методов является фишинг, когда хакеры либо компрометируют учетные записи продавцов, либо напрямую запрашивают финансовые данные. Например, фишинговое сообщение может содержать гиперссылку, которая перенаправляет продавцов на вредоносный сервер, находящийся под контролем злоумышленника, с целью получения информации о кредитной карте. Если продавец скомпрометирован, злоумышленник может манипулировать существующими объявлениями или изменять параметры оплаты, что может привести к потенциальным финансовым потерям при продаже товаров. Эта тактика не уникальна для одной платформы; многие онлайн-торговые площадки сталкиваются с подобными уязвимостями.
Кроме того, мошенники часто используют срочность и нехватку времени у продавцов, чтобы подтолкнуть их к совершению транзакций, которые устраняют существующие меры защиты. Они могут убедить продавцов изменить условия доставки или использовать альтернативные способы оплаты, тем самым аннулируя действующие правила защиты продавца. Это может сделать продавцов уязвимыми для мошенничества, поскольку возможности обращения за помощью становятся ограниченными, как только транзакция покидает платформу.
Кроме того, тактика может включать в себя выдачу себя за покупателя в процессе общения, чтобы побудить продавцов принимать поспешные решения, например, менять адреса отправки. Если продавец непреднамеренно отправляет товар на адрес мошенника, он сталкивается с повышенным риском, поскольку покупатель не получает товар, а средства защиты продавца оказываются под угрозой.
Мошенники также нацелены на транзакции через скомпрометированные аккаунты, привязанные к популярным платежным платформам. Они поощряют продавцов использовать такие опции, как "друзья и семья", при переводе платежей, что устраняет большинство механизмов защиты потребителей и увеличивает риск потерь продавца в случае мошеннических сценариев.
#ParsedReport #CompletenessLow
25-02-2025
TON Wallet Security Threat: Malicious npm Package Steals Cryptocurrency Wallet Keys
https://socket.dev/blog/ton-wallet-security-threat-malicious-npm-package-steals-cryptocurrency-wallet-keys
Report completeness: Low
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Blockchain developers, Crypto wallet users, Ton ecosystem
Industry:
Financial
ChatGPT TTPs:
T1195, T1041
IOCs:
File: 5
Soft:
Telegram, Node.js
Functions:
createWallet
Win API:
sendMessage
Languages:
javascript
25-02-2025
TON Wallet Security Threat: Malicious npm Package Steals Cryptocurrency Wallet Keys
https://socket.dev/blog/ton-wallet-security-threat-malicious-npm-package-steals-cryptocurrency-wallet-keys
Report completeness: Low
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Blockchain developers, Crypto wallet users, Ton ecosystem
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1195, T1041
IOCs:
File: 5
Soft:
Telegram, Node.js
Functions:
createWallet
Win API:
sendMessage
Languages:
javascript
Socket
TON Wallet Security Threat: Malicious npm Package Steals Cry...
The Socket Research Team discovered a malicious npm package, '@ton-wallet/create', stealing cryptocurrency wallet keys from developers and users in th...
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 TON Wallet Security Threat: Malicious npm Package Steals Cryptocurrency Wallet Keys https://socket.dev/blog/ton-wallet-security-threat-malicious-npm-package-steals-cryptocurrency-wallet-keys Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm @ton-wallet/create отфильтровывает мнемонические фразы от пользователей экосистемы Open Network (TON), создавая значительную угрозу для цепочки поставок, имитируя законный пакет @ton/ton ton. Он собирает конфиденциальную информацию с помощью Node.js функция, которая отправляет украденные данные Telegram-боту, контролируемому злоумышленниками, ставя под угрозу финансовую безопасность пользователей. Было сообщено, что пакет подлежит удалению, что подчеркивает необходимость строгих мер безопасности в цепочках поставок программного обеспечения.
-----
Был обнаружен вредоносный пакет npm с именем @ton-wallet/create, предназначенный для извлечения мнемонических фраз от пользователей экосистемы Open Network. Пакет маскируется под законный пакет @ton/ton ton, что создает значительные риски для безопасности цепочки поставок. Он собирает конфиденциальную информацию, в частности мнемонические фразы, которые предоставляют доступ к криптовалютным кошелькам. Пакет собирает данные с помощью переменной среды process.env.MNEMONIC, не предупреждая пользователей или разработчиков.
Он содержит функцию Node.js в файле index.js, которая использует библиотеку `node-telegram-bot-api` для отправки украденных данных боту Telegram, контролируемому хакером. Извлекается мнемоническая переменная, и сообщение, содержащее эту конфиденциальную информацию, отправляется непосредственно на идентификатор чата Telegram злоумышленника с использованием жестко закодированного токена API. Эта угроза ставит под угрозу финансовую безопасность разработчиков блокчейна и пользователей, которые по ошибке интегрируют вредоносный пакет.
Было сообщено, что пакет npm необходимо удалить, чтобы предотвратить дальнейшую эксплуатацию. Разработчикам рекомендуется применять надежные методы обеспечения безопасности, включая регулярные проверки зависимостей, автоматизированные средства сканирования, постоянный мониторинг запросов на извлечение и использование таких инструментов, как Socket CLI, для обнаружения аномалий в зависимостях с открытым исходным кодом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm @ton-wallet/create отфильтровывает мнемонические фразы от пользователей экосистемы Open Network (TON), создавая значительную угрозу для цепочки поставок, имитируя законный пакет @ton/ton ton. Он собирает конфиденциальную информацию с помощью Node.js функция, которая отправляет украденные данные Telegram-боту, контролируемому злоумышленниками, ставя под угрозу финансовую безопасность пользователей. Было сообщено, что пакет подлежит удалению, что подчеркивает необходимость строгих мер безопасности в цепочках поставок программного обеспечения.
-----
Был обнаружен вредоносный пакет npm с именем @ton-wallet/create, предназначенный для извлечения мнемонических фраз от пользователей экосистемы Open Network. Пакет маскируется под законный пакет @ton/ton ton, что создает значительные риски для безопасности цепочки поставок. Он собирает конфиденциальную информацию, в частности мнемонические фразы, которые предоставляют доступ к криптовалютным кошелькам. Пакет собирает данные с помощью переменной среды process.env.MNEMONIC, не предупреждая пользователей или разработчиков.
Он содержит функцию Node.js в файле index.js, которая использует библиотеку `node-telegram-bot-api` для отправки украденных данных боту Telegram, контролируемому хакером. Извлекается мнемоническая переменная, и сообщение, содержащее эту конфиденциальную информацию, отправляется непосредственно на идентификатор чата Telegram злоумышленника с использованием жестко закодированного токена API. Эта угроза ставит под угрозу финансовую безопасность разработчиков блокчейна и пользователей, которые по ошибке интегрируют вредоносный пакет.
Было сообщено, что пакет npm необходимо удалить, чтобы предотвратить дальнейшую эксплуатацию. Разработчикам рекомендуется применять надежные методы обеспечения безопасности, включая регулярные проверки зависимостей, автоматизированные средства сканирования, постоянный мониторинг запросов на извлечение и использование таких инструментов, как Socket CLI, для обнаружения аномалий в зависимостях с открытым исходным кодом.
#ParsedReport #CompletenessLow
25-02-2025
Auto-Color: An Emerging and Evasive Linux Backdoor
https://unit42.paloaltonetworks.com/new-linux-backdoor-auto-color/
Report completeness: Low
Threats:
Auto-color
Symbiote
Industry:
Government, Education
Geo:
Asia, Japan, America, Australia, Middle east, India
ChatGPT TTPs:
T1036, T1574.006, T1071, T1001
IOCs:
File: 1
Hash: 8
IP: 5
Soft:
Linux
Algorithms:
sha256, xor, des, aes
Functions:
dladdr, strerr, open
Win API:
pie
25-02-2025
Auto-Color: An Emerging and Evasive Linux Backdoor
https://unit42.paloaltonetworks.com/new-linux-backdoor-auto-color/
Report completeness: Low
Threats:
Auto-color
Symbiote
Industry:
Government, Education
Geo:
Asia, Japan, America, Australia, Middle east, India
ChatGPT TTPs:
do not use without manual checkT1036, T1574.006, T1071, T1001
IOCs:
File: 1
Hash: 8
IP: 5
Soft:
Linux
Algorithms:
sha256, xor, des, aes
Functions:
dladdr, strerr, open
Win API:
pie
Unit 42
Auto-Color: An Emerging and Evasive Linux Backdoor
The new Linux malware named Auto-color uses advanced evasion tactics. Discovered by Unit 42, this article cover its installation, evasion features and more. The new Linux malware named Auto-color uses advanced evasion tactics. Discovered by Unit 42, this…
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 Auto-Color: An Emerging and Evasive Linux Backdoor https://unit42.paloaltonetworks.com/new-linux-backdoor-auto-color/ Report completeness: Low Threats: Auto-color Symbiote Industry: Government, Education Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Auto-color - это новая вредоносная программа для Linux, которая использует передовые методы уклонения, такие как динамические хэши, вредоносные имена файлов и скрытый процесс установки, нацеленный на университеты и правительственные учреждения. Он использует вредоносную библиотеку libcext.so.2 для перехвата системных вызовов, обеспечивая удаленный доступ и связь с серверами C2, сохраняя при этом постоянство и обфускацию.
-----
Недавнее обнаружение новой вредоносной программы для Linux под названием Auto-color исследователями Palo Alto Networks подчеркивает ее передовые методы защиты и операционные возможности. Обнаруженная в период с начала ноября по декабрь 2024 года, программа Auto-color использует безопасные имена файлов, динамические хэши и шифрование для маскировки своей деятельности. Вредоносная программа в первую очередь нацелена на университеты и правительственные учреждения в Северной Америке и Азии, используя уникальные имена файлов для каждого экземпляра, такие как "door" или "egg", сохраняя при этом неизменный размер файлов. Он компрометирует системы, требуя явного выполнения от жертвы, а процесс его установки разработан таким образом, чтобы быть скрытым, часто с целью работы без прав суперпользователя, но при этом обеспечивая широкий удаленный доступ.
Ключевой особенностью Auto-color является установка вредоносного библиотечного импланта под названием libcext.so.2, который маскируется под обычную стандартную библиотеку C. Вредоносное ПО использует стандартные библиотечные функции для проверки условий установки и может изменять основные функциональные возможности с помощью сложного механизма перехвата. Он изменяет поведение системы при загрузке, записывая имя вредоносной библиотеки в файл /etc/ld.preload, гарантируя, что ее библиотека загружается первой при запуске любого исполняемого файла. Это позволяет Auto-color перехватывать и изменять системные вызовы, в частности, для мониторинга сетевых подключений через файл /proc/net/tcp и потенциально скрывать свою связь с серверами управления (C2).
Основная процедура работы Auto-color начинается с расшифровки глобальной полезной нагрузки, содержащей IP-адреса злоумышленников. Вредоносная программа может извлекать эту конфигурацию либо из определенных файлов, либо используя предварительно скомпилированные данные, встроенные в нее. Как только соединение с компьютером хакера установлено по протоколу подтверждения связи, вредоносное ПО переходит в командный цикл, ожидая инструкций в определенном формате сообщения. Каждая команда обрабатывается по структурированному протоколу, который требует преобразования форматов данных для обеспечения точной интерпретации. Возможности выполнения команд вредоносной программой позволяют ей создавать обратные оболочки и выполнять дополнительные вредоносные действия по указанию удаленного сервера.
Функция Auto-color представляет собой пример все более изощренного класса вредоносных программ, позволяющих избежать обнаружения и сохранять работоспособность в уязвимых средах. Ее уникальный подход к обработке системных вызовов и сетевых подключений, а также специальные методы шифрования для целевой полезной нагрузки создают значительные трудности при обнаружении и реагировании. Индикаторы компрометации, связанные с автоматическим выделением цвета, необходимы для обнаружения угроз, и пользователям рекомендуется отслеживать взаимодействие с системами, которые потенциально могут содержать эту угрозу. Передовые меры безопасности, такие как внедрение моделей машинного обучения и стратегическая защита от кибербезопасности, имеют решающее значение для противодействия новым угрозам, исходящим от автоматического окрашивания и аналогичных вредоносных программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Auto-color - это новая вредоносная программа для Linux, которая использует передовые методы уклонения, такие как динамические хэши, вредоносные имена файлов и скрытый процесс установки, нацеленный на университеты и правительственные учреждения. Он использует вредоносную библиотеку libcext.so.2 для перехвата системных вызовов, обеспечивая удаленный доступ и связь с серверами C2, сохраняя при этом постоянство и обфускацию.
-----
Недавнее обнаружение новой вредоносной программы для Linux под названием Auto-color исследователями Palo Alto Networks подчеркивает ее передовые методы защиты и операционные возможности. Обнаруженная в период с начала ноября по декабрь 2024 года, программа Auto-color использует безопасные имена файлов, динамические хэши и шифрование для маскировки своей деятельности. Вредоносная программа в первую очередь нацелена на университеты и правительственные учреждения в Северной Америке и Азии, используя уникальные имена файлов для каждого экземпляра, такие как "door" или "egg", сохраняя при этом неизменный размер файлов. Он компрометирует системы, требуя явного выполнения от жертвы, а процесс его установки разработан таким образом, чтобы быть скрытым, часто с целью работы без прав суперпользователя, но при этом обеспечивая широкий удаленный доступ.
Ключевой особенностью Auto-color является установка вредоносного библиотечного импланта под названием libcext.so.2, который маскируется под обычную стандартную библиотеку C. Вредоносное ПО использует стандартные библиотечные функции для проверки условий установки и может изменять основные функциональные возможности с помощью сложного механизма перехвата. Он изменяет поведение системы при загрузке, записывая имя вредоносной библиотеки в файл /etc/ld.preload, гарантируя, что ее библиотека загружается первой при запуске любого исполняемого файла. Это позволяет Auto-color перехватывать и изменять системные вызовы, в частности, для мониторинга сетевых подключений через файл /proc/net/tcp и потенциально скрывать свою связь с серверами управления (C2).
Основная процедура работы Auto-color начинается с расшифровки глобальной полезной нагрузки, содержащей IP-адреса злоумышленников. Вредоносная программа может извлекать эту конфигурацию либо из определенных файлов, либо используя предварительно скомпилированные данные, встроенные в нее. Как только соединение с компьютером хакера установлено по протоколу подтверждения связи, вредоносное ПО переходит в командный цикл, ожидая инструкций в определенном формате сообщения. Каждая команда обрабатывается по структурированному протоколу, который требует преобразования форматов данных для обеспечения точной интерпретации. Возможности выполнения команд вредоносной программой позволяют ей создавать обратные оболочки и выполнять дополнительные вредоносные действия по указанию удаленного сервера.
Функция Auto-color представляет собой пример все более изощренного класса вредоносных программ, позволяющих избежать обнаружения и сохранять работоспособность в уязвимых средах. Ее уникальный подход к обработке системных вызовов и сетевых подключений, а также специальные методы шифрования для целевой полезной нагрузки создают значительные трудности при обнаружении и реагировании. Индикаторы компрометации, связанные с автоматическим выделением цвета, необходимы для обнаружения угроз, и пользователям рекомендуется отслеживать взаимодействие с системами, которые потенциально могут содержать эту угрозу. Передовые меры безопасности, такие как внедрение моделей машинного обучения и стратегическая защита от кибербезопасности, имеют решающее значение для противодействия новым угрозам, исходящим от автоматического окрашивания и аналогичных вредоносных программ.
#ParsedReport #CompletenessLow
25-02-2025
Silent Push Pivots into New Lazarus Group Infrastructure, Acquires Sensitive Intel Related to $1.4B ByBit Hack and Past Attacks
https://www.silentpush.com/blog/lazarus-bybit/
Report completeness: Low
Actors/Campaigns:
Lazarus
Scarcruft
Andariel
Kimsuky
Bluenoroff
Threats:
Credential_harvesting_technique
Victims:
Bybit
Geo:
Dprk, Korea, North korean
ChatGPT TTPs:
T1566, T1204.002
IOCs:
Domain: 21
Email: 2
IP: 29
Soft:
Astrill VPN, twitter, macos
Platforms:
intel
Links:
25-02-2025
Silent Push Pivots into New Lazarus Group Infrastructure, Acquires Sensitive Intel Related to $1.4B ByBit Hack and Past Attacks
https://www.silentpush.com/blog/lazarus-bybit/
Report completeness: Low
Actors/Campaigns:
Lazarus
Scarcruft
Andariel
Kimsuky
Bluenoroff
Threats:
Credential_harvesting_technique
Victims:
Bybit
Geo:
Dprk, Korea, North korean
ChatGPT TTPs:
do not use without manual checkT1566, T1204.002
IOCs:
Domain: 21
Email: 2
IP: 29
Soft:
Astrill VPN, twitter, macos
Platforms:
intel
Links:
https://github.com/tayvano/lazarus-bluenoroff-research/blob/main/hacks-and-thefts/willo.mdSilent Push
Silent Push Pivots into New Lazarus Group Infrastructure, Acquires Sensitive Intel Related to $1.4B ByBit Hack and Past Attacks
Silent Push pivoted into new Lazarus Group infrastructure, acquiring sensitive intel related to $1.4B ByBit hack and past attacks.
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 Silent Push Pivots into New Lazarus Group Infrastructure, Acquires Sensitive Intel Related to $1.4B ByBit Hack and Past Attacks https://www.silentpush.com/blog/lazarus-bybit/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Silent Push проникла в инфраструктуру Lazarus APT group, что связано с недавней кражей криптовалюты на сумму 1,4 миллиарда долларов. Группа использует мошеннические действия с трудоустройством на платформах, таких как LinkedIn, для распространения вредоносного ПО, используя такие тактики, как регистрация доменов-обманщиков перед атаками и усовершенствованные стратегии фишинга для сбора учетных данных.
-----
Группа Lazarus, связанная с кибероперациями в Северной Корее, зарегистрировала домен bybit-assessment.com до кражи криптовалюты на сумму 1,4 миллиарда долларов. Домен был связан с электронной почтой trevorgreer9312@gmail.com, ранее связанной с деятельностью Lazarus. Они использовали 27 различных IP-адресов, связанных с Astrill VPN, для оперативной настройки. Группа проводит мошеннические собеседования при приеме на работу на таких платформах, как LinkedIn, для распространения вредоносного ПО. Домен bybit-assessment.com был привязан к IP-адресу 91.222.173.30, связанному с многочисленными вредоносными действиями, включая крипто-мошенничество. Были обнаружены взломанные конфигурации, оптимизирующие стратегии фишинга по сбору учетных данных. Аналитики выявили закономерности "тестовых" отправлений, указывающие на постоянное совершенствование фишинговых операций. Вредоносные скрипты, маскирующиеся под законные обновления, являются обычной тактикой, используемой северокорейскими хакерами при мошенничестве с трудоустройством. Дополнительные домены, такие как api.nvidia-release.org, были связаны с аналогичными мошенническими действиями с трудоустройством, в ходе которых жертвы выполняли вредоносные программы.файлы sh. Был предоставлен общий доступ к индикаторам компрометации (IOFAC), чтобы помочь в обнаружении угроз, связанных с деятельностью Lazarus Group.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Silent Push проникла в инфраструктуру Lazarus APT group, что связано с недавней кражей криптовалюты на сумму 1,4 миллиарда долларов. Группа использует мошеннические действия с трудоустройством на платформах, таких как LinkedIn, для распространения вредоносного ПО, используя такие тактики, как регистрация доменов-обманщиков перед атаками и усовершенствованные стратегии фишинга для сбора учетных данных.
-----
Группа Lazarus, связанная с кибероперациями в Северной Корее, зарегистрировала домен bybit-assessment.com до кражи криптовалюты на сумму 1,4 миллиарда долларов. Домен был связан с электронной почтой trevorgreer9312@gmail.com, ранее связанной с деятельностью Lazarus. Они использовали 27 различных IP-адресов, связанных с Astrill VPN, для оперативной настройки. Группа проводит мошеннические собеседования при приеме на работу на таких платформах, как LinkedIn, для распространения вредоносного ПО. Домен bybit-assessment.com был привязан к IP-адресу 91.222.173.30, связанному с многочисленными вредоносными действиями, включая крипто-мошенничество. Были обнаружены взломанные конфигурации, оптимизирующие стратегии фишинга по сбору учетных данных. Аналитики выявили закономерности "тестовых" отправлений, указывающие на постоянное совершенствование фишинговых операций. Вредоносные скрипты, маскирующиеся под законные обновления, являются обычной тактикой, используемой северокорейскими хакерами при мошенничестве с трудоустройством. Дополнительные домены, такие как api.nvidia-release.org, были связаны с аналогичными мошенническими действиями с трудоустройством, в ходе которых жертвы выполняли вредоносные программы.файлы sh. Был предоставлен общий доступ к индикаторам компрометации (IOFAC), чтобы помочь в обнаружении угроз, связанных с деятельностью Lazarus Group.
#ParsedReport #CompletenessMedium
25-02-2025
Chinese APT Target Royal Thai Police in Malware Campaign
https://www.cadosecurity.com/blog/chinese-apt-target-royal-thai-police-in-malware-campaign
Report completeness: Medium
Actors/Campaigns:
Red_delta (motivation: cyber_espionage)
Cerenakeeper
Threats:
Yokai
Dll_sideloading_technique
Wisprider
Victims:
Royal thai police, Thai officials
Industry:
Government, Ngo
Geo:
China, Chinese, Asia, Thailand
TTPs:
IOCs:
IP: 1
File: 6
Path: 1
Hash: 4
Algorithms:
md5
Functions:
send, connect
Win API:
GetProcAddress
Platforms:
intel
25-02-2025
Chinese APT Target Royal Thai Police in Malware Campaign
https://www.cadosecurity.com/blog/chinese-apt-target-royal-thai-police-in-malware-campaign
Report completeness: Medium
Actors/Campaigns:
Red_delta (motivation: cyber_espionage)
Cerenakeeper
Threats:
Yokai
Dll_sideloading_technique
Wisprider
Victims:
Royal thai police, Thai officials
Industry:
Government, Ngo
Geo:
China, Chinese, Asia, Thailand
TTPs:
IOCs:
IP: 1
File: 6
Path: 1
Hash: 4
Algorithms:
md5
Functions:
send, connect
Win API:
GetProcAddress
Platforms:
intel
Darktrace
Chinese APT Target Royal Thai Police in Malware Campaign
Cado Security Labs (now part of Darktrace) identified a malware campaign targeting the Royal Thai Police, attributed to Chinese APT group Mustang Panda.
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Chinese APT Target Royal Thai Police in Malware Campaign https://www.cadosecurity.com/blog/chinese-apt-target-royal-thai-police-in-malware-campaign Report completeness: Medium Actors/Campaigns: Red_delta (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cado Security Labs приписывает целенаправленную вредоносную кампанию против Королевской полиции Таиланда китайской APT-группе Mustang Panda. Атака использует фишинг с использованием вредоносного файла быстрого доступа для доставки бэкдора Yokai, замаскированного под установщик драйверов PDF-XChange, чтобы избежать обнаружения, и устанавливает постоянство путем регистрации при запуске Windows. Вредоносная программа действует именно в Таиланде, что согласуется с историей использования Mustang Panda в качестве мишени для шпионажа против правительственных организаций.
-----
Cado Security Labs выявила целенаправленную вредоносную кампанию, направленную против Королевской полиции Таиланда, которую приписывают китайской APT-группе, известной как Mustang Panda. Эта операция в основном использует тактику фишинга, используя, казалось бы, законные документы, содержащие контент, связанный с ФБР. Вектор атаки начинается с rar-архива с именем "FBI.rar", который, вероятно, был отправлен по электронной почте. Внутри файл быстрого доступа (FBI.docx.lnk) замаскирован под настоящий PDF и папку с именем $Recycle.bin. Этот ярлык предназначен для маскировки вредоносных намерений, в конечном счете запуская вредоносную программу Yokai backdoor после ее удаления, чтобы скрыть следы заражения.
Вредоносная программа, помеченная как PrnInstallerNew.exe, представляет собой троянскую версию установщика драйверов PDF-XChange. Она использует сложные методы обхода, чтобы избежать обнаружения. Динамически разрешая вызовы API с помощью функции GetProcAddress(), она обходит стандартные меры безопасности. Вместо жесткого кодирования имен вредоносная программа создает эти имена во время выполнения, собирая их по буквам из массива. Этот метод позволяет ей незаметно извлекать адреса функциональной памяти, не отображая их в таблице импорта, что значительно усложняет обнаружение средствами безопасности.
Чтобы обеспечить устойчивость в зараженных системах, вредоносная программа регистрирует себя как команду запуска в реестре Windows в разделе "MYAccUsrSysCmd_9EBC4579851B72EE312C449C". Это гарантирует выполнение при входе пользователя в систему. После этого он подключается к IP-адресу (154.90.47.77) через TCP-порт 443, используя функцию connect() для определения географического местоположения жертвы. Как отмечает Netskope, вредоносная программа действует только на территории Таиланда, связывая свои действия с предыдущими кампаниями, направленными против тайских чиновников.
Кампания, направленная против Королевской полиции Таиланда, представляет собой более широкую стратегию против правительственных структур Таиланда, которая продолжается в связи с геополитическими и экономическими интересами, имеющими место в регионе. "Мустанг Панда", действующая как минимум с 2014 года, постоянно нацелена на правительственные учреждения и неправительственные организации в Азии, Европе и США в целях шпионажа. Предыдущие операции показали, что они использовали аналогичные приманки, используя документы-приманки и файлы быстрого доступа. Хотя в данном конкретном случае не использовалась дополнительная загрузка библиотек DLL, еще один распространенный метод внедрения вредоносного ПО в легитимные процессы, в предыдущих кампаниях с использованием самораспространяющегося вредоносного ПО USB под названием WispRider в коде было обнаружено совпадение, что еще раз указывает на последовательные модели поведения группы при различных векторах атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cado Security Labs приписывает целенаправленную вредоносную кампанию против Королевской полиции Таиланда китайской APT-группе Mustang Panda. Атака использует фишинг с использованием вредоносного файла быстрого доступа для доставки бэкдора Yokai, замаскированного под установщик драйверов PDF-XChange, чтобы избежать обнаружения, и устанавливает постоянство путем регистрации при запуске Windows. Вредоносная программа действует именно в Таиланде, что согласуется с историей использования Mustang Panda в качестве мишени для шпионажа против правительственных организаций.
-----
Cado Security Labs выявила целенаправленную вредоносную кампанию, направленную против Королевской полиции Таиланда, которую приписывают китайской APT-группе, известной как Mustang Panda. Эта операция в основном использует тактику фишинга, используя, казалось бы, законные документы, содержащие контент, связанный с ФБР. Вектор атаки начинается с rar-архива с именем "FBI.rar", который, вероятно, был отправлен по электронной почте. Внутри файл быстрого доступа (FBI.docx.lnk) замаскирован под настоящий PDF и папку с именем $Recycle.bin. Этот ярлык предназначен для маскировки вредоносных намерений, в конечном счете запуская вредоносную программу Yokai backdoor после ее удаления, чтобы скрыть следы заражения.
Вредоносная программа, помеченная как PrnInstallerNew.exe, представляет собой троянскую версию установщика драйверов PDF-XChange. Она использует сложные методы обхода, чтобы избежать обнаружения. Динамически разрешая вызовы API с помощью функции GetProcAddress(), она обходит стандартные меры безопасности. Вместо жесткого кодирования имен вредоносная программа создает эти имена во время выполнения, собирая их по буквам из массива. Этот метод позволяет ей незаметно извлекать адреса функциональной памяти, не отображая их в таблице импорта, что значительно усложняет обнаружение средствами безопасности.
Чтобы обеспечить устойчивость в зараженных системах, вредоносная программа регистрирует себя как команду запуска в реестре Windows в разделе "MYAccUsrSysCmd_9EBC4579851B72EE312C449C". Это гарантирует выполнение при входе пользователя в систему. После этого он подключается к IP-адресу (154.90.47.77) через TCP-порт 443, используя функцию connect() для определения географического местоположения жертвы. Как отмечает Netskope, вредоносная программа действует только на территории Таиланда, связывая свои действия с предыдущими кампаниями, направленными против тайских чиновников.
Кампания, направленная против Королевской полиции Таиланда, представляет собой более широкую стратегию против правительственных структур Таиланда, которая продолжается в связи с геополитическими и экономическими интересами, имеющими место в регионе. "Мустанг Панда", действующая как минимум с 2014 года, постоянно нацелена на правительственные учреждения и неправительственные организации в Азии, Европе и США в целях шпионажа. Предыдущие операции показали, что они использовали аналогичные приманки, используя документы-приманки и файлы быстрого доступа. Хотя в данном конкретном случае не использовалась дополнительная загрузка библиотек DLL, еще один распространенный метод внедрения вредоносного ПО в легитимные процессы, в предыдущих кампаниях с использованием самораспространяющегося вредоносного ПО USB под названием WispRider в коде было обнаружено совпадение, что еще раз указывает на последовательные модели поведения группы при различных векторах атак.
#ParsedReport #CompletenessLow
25-02-2025
LCRYX Ransomware: How a VB Ransomware Locks Your System
https://labs.k7computing.com/index.php/lcryx-ransomware-how-a-vb-ransomware-locks-your-system/
Report completeness: Low
Threats:
Lcrypt
Shadow_copies_delete_technique
Vssadmin_tool
Victims:
Individuals, Organizations
ChatGPT TTPs:
T1059.005, T1547.001, T1548.002, T1562.001, T1490, T1561
IOCs:
File: 9
Hash: 2
Soft:
Windows registry, Windows Defender, Twitter
Crypto:
bitcoin
Algorithms:
xor
Functions:
IsLegacyWindows
Languages:
powershell
25-02-2025
LCRYX Ransomware: How a VB Ransomware Locks Your System
https://labs.k7computing.com/index.php/lcryx-ransomware-how-a-vb-ransomware-locks-your-system/
Report completeness: Low
Threats:
Lcrypt
Shadow_copies_delete_technique
Vssadmin_tool
Victims:
Individuals, Organizations
ChatGPT TTPs:
do not use without manual checkT1059.005, T1547.001, T1548.002, T1562.001, T1490, T1561
IOCs:
File: 9
Hash: 2
Soft:
Windows registry, Windows Defender, Twitter
Crypto:
bitcoin
Algorithms:
xor
Functions:
IsLegacyWindows
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 LCRYX Ransomware: How a VB Ransomware Locks Your System https://labs.k7computing.com/index.php/lcryx-ransomware-how-a-vb-ransomware-locks-your-system/ Report completeness: Low Threats: Lcrypt Shadow_copies_delete_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель LCRYX, написанная на VBScript, шифрует файлы с расширением .lcryx и требует выкуп в размере 500 долларов. Он использует передовые методы сохранения данных, изменяет критические системные настройки, отключает антивирусные функции и нарушает контроль пользователя, переназначая входные данные и завершая основные процессы, что усложняет обнаружение и восстановление.
-----
Программа-вымогатель LCRYX, впервые появившаяся в ноябре 2024 года, вновь появилась в феврале 2025 года, продолжая свою киберпреступную деятельность. Эта программа-вымогатель, реализованная на VBScript, шифрует файлы с расширением .lcryx и требует выкуп в размере 500 долларов в биткоинах за расшифровку. Технический анализ показывает различные изощренные тактики, используемые этой вредоносной программой для повышения устойчивости и сохранения контроля над зараженной системой.
Вредоносная программа вносит существенные изменения в реестр Windows, чтобы блокировать действия пользователя, такие как отключение диспетчера задач, командной строки и редактора реестра. Она также ограничивает доступ к панели управления и отключает настройки контроля учетных записей пользователей (UAC), что позволяет ей беспрепятственно работать с повышенными привилегиями. Это усугубляется отключением таймаута бездействия, гарантирующего, что система не заблокируется, что облегчает ее работу. Кроме того, специальные утилиты, такие как msconfig.exe, Autoruns.exe и gpedit.msc, предназначены для того, чтобы пользователи не могли управлять конфигурациями запуска или останавливать выполнение вредоносного ПО.
Чтобы обеспечить постоянство, LCRYX настраивает вредоносный скрипт как оболочку по умолчанию, гарантируя, что он запускается при входе пользователя в систему, и устанавливает его в качестве отладчика для cmd.exe, поэтому он запускается при каждом обращении к командной строке. Кроме того, он изменяет реестр для обработки HTTP- и HTTPS-ссылок, обеспечивая запуск скрипта при переходе по ссылкам и, таким образом, сохраняя контроль над действиями пользователя.
Хакер использует инструментарий управления Windows (WMI) для завершения критически важных системных процессов, таких как Taskmgr.exe и regedit.exe, эффективно препятствуя любым попыткам пользователей управлять программой-вымогателем или уничтожить ее. Вредоносная программа еще больше усложняет взаимодействие с пользователем, изменяя параметры ввода с клавиатуры и кнопки мыши, что нарушает нормальную работу. Атрибуты файлов изменяются на скрытые, системные и доступные только для чтения, что усложняет обнаружение и модификацию.
Одной из особенно вредоносных возможностей LCRYX является его способность выполнять команды PowerShell, которые перезаписывают главную загрузочную запись (MBR) дисков, тем самым потенциально нарушая процесс загрузки системы. Чтобы избежать обнаружения средствами защиты, программа-вымогатель отключает мониторинг основных антивирусных программ в режиме реального времени, таких как Защитник Windows и Антивирус Касперского. Это достигается путем выполнения специальных команд для деактивации их механизмов защиты.
LCRYX также включает проверки для выявления более старых версий Windows с помощью функции IsLegacyWindows() и нацелен на системные папки для работы с файлами. Он удаляет файлы резервных копий с такими расширениями, как .bak и .old, одновременно удаляя теневые копии и каталоги резервных копий с помощью таких команд, как vssadmin и wbadmin, что удаляет следы резервных копий, усложняя процесс восстановления.
Кроме того, скрипт предназначен для создания постоянных пакетных файлов, которые работают в цикле, выполняя команды, которые либо запускают безопасные приложения, такие как калькулятор, либо пытаются подключиться к вредоносным URL-адресам. Другая версия скрипта непрерывно отключает критически важные приложения, включая антивирусные программы, каждые пять секунд, гарантируя, что вредоносная активность останется необнаруженной и неконтролируемой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель LCRYX, написанная на VBScript, шифрует файлы с расширением .lcryx и требует выкуп в размере 500 долларов. Он использует передовые методы сохранения данных, изменяет критические системные настройки, отключает антивирусные функции и нарушает контроль пользователя, переназначая входные данные и завершая основные процессы, что усложняет обнаружение и восстановление.
-----
Программа-вымогатель LCRYX, впервые появившаяся в ноябре 2024 года, вновь появилась в феврале 2025 года, продолжая свою киберпреступную деятельность. Эта программа-вымогатель, реализованная на VBScript, шифрует файлы с расширением .lcryx и требует выкуп в размере 500 долларов в биткоинах за расшифровку. Технический анализ показывает различные изощренные тактики, используемые этой вредоносной программой для повышения устойчивости и сохранения контроля над зараженной системой.
Вредоносная программа вносит существенные изменения в реестр Windows, чтобы блокировать действия пользователя, такие как отключение диспетчера задач, командной строки и редактора реестра. Она также ограничивает доступ к панели управления и отключает настройки контроля учетных записей пользователей (UAC), что позволяет ей беспрепятственно работать с повышенными привилегиями. Это усугубляется отключением таймаута бездействия, гарантирующего, что система не заблокируется, что облегчает ее работу. Кроме того, специальные утилиты, такие как msconfig.exe, Autoruns.exe и gpedit.msc, предназначены для того, чтобы пользователи не могли управлять конфигурациями запуска или останавливать выполнение вредоносного ПО.
Чтобы обеспечить постоянство, LCRYX настраивает вредоносный скрипт как оболочку по умолчанию, гарантируя, что он запускается при входе пользователя в систему, и устанавливает его в качестве отладчика для cmd.exe, поэтому он запускается при каждом обращении к командной строке. Кроме того, он изменяет реестр для обработки HTTP- и HTTPS-ссылок, обеспечивая запуск скрипта при переходе по ссылкам и, таким образом, сохраняя контроль над действиями пользователя.
Хакер использует инструментарий управления Windows (WMI) для завершения критически важных системных процессов, таких как Taskmgr.exe и regedit.exe, эффективно препятствуя любым попыткам пользователей управлять программой-вымогателем или уничтожить ее. Вредоносная программа еще больше усложняет взаимодействие с пользователем, изменяя параметры ввода с клавиатуры и кнопки мыши, что нарушает нормальную работу. Атрибуты файлов изменяются на скрытые, системные и доступные только для чтения, что усложняет обнаружение и модификацию.
Одной из особенно вредоносных возможностей LCRYX является его способность выполнять команды PowerShell, которые перезаписывают главную загрузочную запись (MBR) дисков, тем самым потенциально нарушая процесс загрузки системы. Чтобы избежать обнаружения средствами защиты, программа-вымогатель отключает мониторинг основных антивирусных программ в режиме реального времени, таких как Защитник Windows и Антивирус Касперского. Это достигается путем выполнения специальных команд для деактивации их механизмов защиты.
LCRYX также включает проверки для выявления более старых версий Windows с помощью функции IsLegacyWindows() и нацелен на системные папки для работы с файлами. Он удаляет файлы резервных копий с такими расширениями, как .bak и .old, одновременно удаляя теневые копии и каталоги резервных копий с помощью таких команд, как vssadmin и wbadmin, что удаляет следы резервных копий, усложняя процесс восстановления.
Кроме того, скрипт предназначен для создания постоянных пакетных файлов, которые работают в цикле, выполняя команды, которые либо запускают безопасные приложения, такие как калькулятор, либо пытаются подключиться к вредоносным URL-адресам. Другая версия скрипта непрерывно отключает критически важные приложения, включая антивирусные программы, каждые пять секунд, гарантируя, что вредоносная активность останется необнаруженной и неконтролируемой.
#ParsedReport #CompletenessLow
25-02-2025
How an Attacker Drained $50M from a DeFi Protocol Through Role Escalation
https://research.checkpoint.com/2025/how-an-attacker-drained-50m-from-a-defi-protocol-through-role-escalation/
Report completeness: Low
Victims:
Infini
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1204
IOCs:
Coin: 3
Platforms:
intel
25-02-2025
How an Attacker Drained $50M from a DeFi Protocol Through Role Escalation
https://research.checkpoint.com/2025/how-an-attacker-drained-50m-from-a-defi-protocol-through-role-escalation/
Report completeness: Low
Victims:
Infini
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1204
IOCs:
Coin: 3
Platforms:
intel
Check Point Research
How an Attacker Drained $50M from a DeFi Protocol Through Role Escalation - Check Point Research
By: Dikla Barda, Roaman Zaikin & Oded Vanunu After reviewing the off-chain forensic report, we can now provide additional insights into the Bybit attackmechanism. Security researchers have determined that hackers injected malicious JavaScript directly into…
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 How an Attacker Drained $50M from a DeFi Protocol Through Role Escalation https://research.checkpoint.com/2025/how-an-attacker-drained-50m-from-a-defi-protocol-through-role-escalation/ Report completeness: Low …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака на платформу Infini DeFi выявила критические уязвимости в защите секретных ключей. Злоумышленники используют фишинг, вредоносное ПО и другие сложные методы, подчеркивая необходимость более строгих мер безопасности в условиях меняющейся среды DeFi.
-----
24 февраля система Intel Check Point Blockchain Threat зафиксировала серьезную атаку, направленную на платформу Infini, децентрализованный финансовый протокол (DeFi), работающий в секторе криптовалют. Infini предоставляет цифровые банковские услуги, включая получение сбережений и другие финансовые функции, направленные на повышение практичности и доступности криптоактивов для повседневных транзакций.
Атака выявила уязвимости в защите секретных ключей, которые остаются серьезной проблемой в системах блокчейн-безопасности. Злоумышленники используют широкий спектр методов для компрометации конфиденциальных секретных ключей, включая фишинговые схемы, внедрение вредоносных программ и другие сложные методы. Хотя конкретный метод, использованный в этом инциденте, еще предстоит подтвердить из-за отсутствия всестороннего расследования, сложившаяся ситуация подчеркивает важность надежных мер безопасности для противодействия меняющимся стратегиям киберпреступников в пространстве DeFi.
По мере дальнейшего развития экосистемы DeFi становится все более очевидной необходимость в повышении осведомленности и улучшении защиты от атак, использующих слабые места в управлении закрытыми ключами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака на платформу Infini DeFi выявила критические уязвимости в защите секретных ключей. Злоумышленники используют фишинг, вредоносное ПО и другие сложные методы, подчеркивая необходимость более строгих мер безопасности в условиях меняющейся среды DeFi.
-----
24 февраля система Intel Check Point Blockchain Threat зафиксировала серьезную атаку, направленную на платформу Infini, децентрализованный финансовый протокол (DeFi), работающий в секторе криптовалют. Infini предоставляет цифровые банковские услуги, включая получение сбережений и другие финансовые функции, направленные на повышение практичности и доступности криптоактивов для повседневных транзакций.
Атака выявила уязвимости в защите секретных ключей, которые остаются серьезной проблемой в системах блокчейн-безопасности. Злоумышленники используют широкий спектр методов для компрометации конфиденциальных секретных ключей, включая фишинговые схемы, внедрение вредоносных программ и другие сложные методы. Хотя конкретный метод, использованный в этом инциденте, еще предстоит подтвердить из-за отсутствия всестороннего расследования, сложившаяся ситуация подчеркивает важность надежных мер безопасности для противодействия меняющимся стратегиям киберпреступников в пространстве DeFi.
По мере дальнейшего развития экосистемы DeFi становится все более очевидной необходимость в повышении осведомленности и улучшении защиты от атак, использующих слабые места в управлении закрытыми ключами.