CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 LCRYX Ransomware: How a VB Ransomware Locks Your System https://labs.k7computing.com/index.php/lcryx-ransomware-how-a-vb-ransomware-locks-your-system/ Report completeness: Low Threats: Lcrypt Shadow_copies_delete_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель LCRYX, написанная на VBScript, шифрует файлы с расширением .lcryx и требует выкуп в размере 500 долларов. Он использует передовые методы сохранения данных, изменяет критические системные настройки, отключает антивирусные функции и нарушает контроль пользователя, переназначая входные данные и завершая основные процессы, что усложняет обнаружение и восстановление.
-----
Программа-вымогатель LCRYX, впервые появившаяся в ноябре 2024 года, вновь появилась в феврале 2025 года, продолжая свою киберпреступную деятельность. Эта программа-вымогатель, реализованная на VBScript, шифрует файлы с расширением .lcryx и требует выкуп в размере 500 долларов в биткоинах за расшифровку. Технический анализ показывает различные изощренные тактики, используемые этой вредоносной программой для повышения устойчивости и сохранения контроля над зараженной системой.
Вредоносная программа вносит существенные изменения в реестр Windows, чтобы блокировать действия пользователя, такие как отключение диспетчера задач, командной строки и редактора реестра. Она также ограничивает доступ к панели управления и отключает настройки контроля учетных записей пользователей (UAC), что позволяет ей беспрепятственно работать с повышенными привилегиями. Это усугубляется отключением таймаута бездействия, гарантирующего, что система не заблокируется, что облегчает ее работу. Кроме того, специальные утилиты, такие как msconfig.exe, Autoruns.exe и gpedit.msc, предназначены для того, чтобы пользователи не могли управлять конфигурациями запуска или останавливать выполнение вредоносного ПО.
Чтобы обеспечить постоянство, LCRYX настраивает вредоносный скрипт как оболочку по умолчанию, гарантируя, что он запускается при входе пользователя в систему, и устанавливает его в качестве отладчика для cmd.exe, поэтому он запускается при каждом обращении к командной строке. Кроме того, он изменяет реестр для обработки HTTP- и HTTPS-ссылок, обеспечивая запуск скрипта при переходе по ссылкам и, таким образом, сохраняя контроль над действиями пользователя.
Хакер использует инструментарий управления Windows (WMI) для завершения критически важных системных процессов, таких как Taskmgr.exe и regedit.exe, эффективно препятствуя любым попыткам пользователей управлять программой-вымогателем или уничтожить ее. Вредоносная программа еще больше усложняет взаимодействие с пользователем, изменяя параметры ввода с клавиатуры и кнопки мыши, что нарушает нормальную работу. Атрибуты файлов изменяются на скрытые, системные и доступные только для чтения, что усложняет обнаружение и модификацию.
Одной из особенно вредоносных возможностей LCRYX является его способность выполнять команды PowerShell, которые перезаписывают главную загрузочную запись (MBR) дисков, тем самым потенциально нарушая процесс загрузки системы. Чтобы избежать обнаружения средствами защиты, программа-вымогатель отключает мониторинг основных антивирусных программ в режиме реального времени, таких как Защитник Windows и Антивирус Касперского. Это достигается путем выполнения специальных команд для деактивации их механизмов защиты.
LCRYX также включает проверки для выявления более старых версий Windows с помощью функции IsLegacyWindows() и нацелен на системные папки для работы с файлами. Он удаляет файлы резервных копий с такими расширениями, как .bak и .old, одновременно удаляя теневые копии и каталоги резервных копий с помощью таких команд, как vssadmin и wbadmin, что удаляет следы резервных копий, усложняя процесс восстановления.
Кроме того, скрипт предназначен для создания постоянных пакетных файлов, которые работают в цикле, выполняя команды, которые либо запускают безопасные приложения, такие как калькулятор, либо пытаются подключиться к вредоносным URL-адресам. Другая версия скрипта непрерывно отключает критически важные приложения, включая антивирусные программы, каждые пять секунд, гарантируя, что вредоносная активность останется необнаруженной и неконтролируемой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель LCRYX, написанная на VBScript, шифрует файлы с расширением .lcryx и требует выкуп в размере 500 долларов. Он использует передовые методы сохранения данных, изменяет критические системные настройки, отключает антивирусные функции и нарушает контроль пользователя, переназначая входные данные и завершая основные процессы, что усложняет обнаружение и восстановление.
-----
Программа-вымогатель LCRYX, впервые появившаяся в ноябре 2024 года, вновь появилась в феврале 2025 года, продолжая свою киберпреступную деятельность. Эта программа-вымогатель, реализованная на VBScript, шифрует файлы с расширением .lcryx и требует выкуп в размере 500 долларов в биткоинах за расшифровку. Технический анализ показывает различные изощренные тактики, используемые этой вредоносной программой для повышения устойчивости и сохранения контроля над зараженной системой.
Вредоносная программа вносит существенные изменения в реестр Windows, чтобы блокировать действия пользователя, такие как отключение диспетчера задач, командной строки и редактора реестра. Она также ограничивает доступ к панели управления и отключает настройки контроля учетных записей пользователей (UAC), что позволяет ей беспрепятственно работать с повышенными привилегиями. Это усугубляется отключением таймаута бездействия, гарантирующего, что система не заблокируется, что облегчает ее работу. Кроме того, специальные утилиты, такие как msconfig.exe, Autoruns.exe и gpedit.msc, предназначены для того, чтобы пользователи не могли управлять конфигурациями запуска или останавливать выполнение вредоносного ПО.
Чтобы обеспечить постоянство, LCRYX настраивает вредоносный скрипт как оболочку по умолчанию, гарантируя, что он запускается при входе пользователя в систему, и устанавливает его в качестве отладчика для cmd.exe, поэтому он запускается при каждом обращении к командной строке. Кроме того, он изменяет реестр для обработки HTTP- и HTTPS-ссылок, обеспечивая запуск скрипта при переходе по ссылкам и, таким образом, сохраняя контроль над действиями пользователя.
Хакер использует инструментарий управления Windows (WMI) для завершения критически важных системных процессов, таких как Taskmgr.exe и regedit.exe, эффективно препятствуя любым попыткам пользователей управлять программой-вымогателем или уничтожить ее. Вредоносная программа еще больше усложняет взаимодействие с пользователем, изменяя параметры ввода с клавиатуры и кнопки мыши, что нарушает нормальную работу. Атрибуты файлов изменяются на скрытые, системные и доступные только для чтения, что усложняет обнаружение и модификацию.
Одной из особенно вредоносных возможностей LCRYX является его способность выполнять команды PowerShell, которые перезаписывают главную загрузочную запись (MBR) дисков, тем самым потенциально нарушая процесс загрузки системы. Чтобы избежать обнаружения средствами защиты, программа-вымогатель отключает мониторинг основных антивирусных программ в режиме реального времени, таких как Защитник Windows и Антивирус Касперского. Это достигается путем выполнения специальных команд для деактивации их механизмов защиты.
LCRYX также включает проверки для выявления более старых версий Windows с помощью функции IsLegacyWindows() и нацелен на системные папки для работы с файлами. Он удаляет файлы резервных копий с такими расширениями, как .bak и .old, одновременно удаляя теневые копии и каталоги резервных копий с помощью таких команд, как vssadmin и wbadmin, что удаляет следы резервных копий, усложняя процесс восстановления.
Кроме того, скрипт предназначен для создания постоянных пакетных файлов, которые работают в цикле, выполняя команды, которые либо запускают безопасные приложения, такие как калькулятор, либо пытаются подключиться к вредоносным URL-адресам. Другая версия скрипта непрерывно отключает критически важные приложения, включая антивирусные программы, каждые пять секунд, гарантируя, что вредоносная активность останется необнаруженной и неконтролируемой.
#ParsedReport #CompletenessLow
25-02-2025
How an Attacker Drained $50M from a DeFi Protocol Through Role Escalation
https://research.checkpoint.com/2025/how-an-attacker-drained-50m-from-a-defi-protocol-through-role-escalation/
Report completeness: Low
Victims:
Infini
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1204
IOCs:
Coin: 3
Platforms:
intel
25-02-2025
How an Attacker Drained $50M from a DeFi Protocol Through Role Escalation
https://research.checkpoint.com/2025/how-an-attacker-drained-50m-from-a-defi-protocol-through-role-escalation/
Report completeness: Low
Victims:
Infini
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1204
IOCs:
Coin: 3
Platforms:
intel
Check Point Research
How an Attacker Drained $50M from a DeFi Protocol Through Role Escalation - Check Point Research
By: Dikla Barda, Roaman Zaikin & Oded Vanunu After reviewing the off-chain forensic report, we can now provide additional insights into the Bybit attackmechanism. Security researchers have determined that hackers injected malicious JavaScript directly into…
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 How an Attacker Drained $50M from a DeFi Protocol Through Role Escalation https://research.checkpoint.com/2025/how-an-attacker-drained-50m-from-a-defi-protocol-through-role-escalation/ Report completeness: Low …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака на платформу Infini DeFi выявила критические уязвимости в защите секретных ключей. Злоумышленники используют фишинг, вредоносное ПО и другие сложные методы, подчеркивая необходимость более строгих мер безопасности в условиях меняющейся среды DeFi.
-----
24 февраля система Intel Check Point Blockchain Threat зафиксировала серьезную атаку, направленную на платформу Infini, децентрализованный финансовый протокол (DeFi), работающий в секторе криптовалют. Infini предоставляет цифровые банковские услуги, включая получение сбережений и другие финансовые функции, направленные на повышение практичности и доступности криптоактивов для повседневных транзакций.
Атака выявила уязвимости в защите секретных ключей, которые остаются серьезной проблемой в системах блокчейн-безопасности. Злоумышленники используют широкий спектр методов для компрометации конфиденциальных секретных ключей, включая фишинговые схемы, внедрение вредоносных программ и другие сложные методы. Хотя конкретный метод, использованный в этом инциденте, еще предстоит подтвердить из-за отсутствия всестороннего расследования, сложившаяся ситуация подчеркивает важность надежных мер безопасности для противодействия меняющимся стратегиям киберпреступников в пространстве DeFi.
По мере дальнейшего развития экосистемы DeFi становится все более очевидной необходимость в повышении осведомленности и улучшении защиты от атак, использующих слабые места в управлении закрытыми ключами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака на платформу Infini DeFi выявила критические уязвимости в защите секретных ключей. Злоумышленники используют фишинг, вредоносное ПО и другие сложные методы, подчеркивая необходимость более строгих мер безопасности в условиях меняющейся среды DeFi.
-----
24 февраля система Intel Check Point Blockchain Threat зафиксировала серьезную атаку, направленную на платформу Infini, децентрализованный финансовый протокол (DeFi), работающий в секторе криптовалют. Infini предоставляет цифровые банковские услуги, включая получение сбережений и другие финансовые функции, направленные на повышение практичности и доступности криптоактивов для повседневных транзакций.
Атака выявила уязвимости в защите секретных ключей, которые остаются серьезной проблемой в системах блокчейн-безопасности. Злоумышленники используют широкий спектр методов для компрометации конфиденциальных секретных ключей, включая фишинговые схемы, внедрение вредоносных программ и другие сложные методы. Хотя конкретный метод, использованный в этом инциденте, еще предстоит подтвердить из-за отсутствия всестороннего расследования, сложившаяся ситуация подчеркивает важность надежных мер безопасности для противодействия меняющимся стратегиям киберпреступников в пространстве DeFi.
По мере дальнейшего развития экосистемы DeFi становится все более очевидной необходимость в повышении осведомленности и улучшении защиты от атак, использующих слабые места в управлении закрытыми ключами.
#ParsedReport #CompletenessMedium
25-02-2025
Erudite Mogwai uses a custom Stowaway custom for secretly promotion on the network
https://rt-solar.ru/solar-4rays/blog/5261/
Report completeness: Medium
Actors/Campaigns:
Webworm (motivation: cyber_espionage)
Threats:
Stowaway_tool
Deed_rat
Shadowpad
Impacket_tool
Atexec_tool
Fscan_tool
Netspy
Ad_explorer_tool
Knot
Victims:
Russian it organization, Public sector customer
Industry:
Energy
Geo:
Asian, Russia, Russian, Chinese, Georgia, Mongolia
ChatGPT TTPs:
T1001, T1071, T1190, T1021
IOCs:
Path: 3
IP: 1
File: 40
Domain: 1
Hash: 8
Soft:
Sysinternals, Active Directory, Unix
Algorithms:
md5, sha256, gzip, aes, xxtea, sha1
Functions:
Run
Languages:
java, golang
Platforms:
arm
Links:
have more...
25-02-2025
Erudite Mogwai uses a custom Stowaway custom for secretly promotion on the network
https://rt-solar.ru/solar-4rays/blog/5261/
Report completeness: Medium
Actors/Campaigns:
Webworm (motivation: cyber_espionage)
Threats:
Stowaway_tool
Deed_rat
Shadowpad
Impacket_tool
Atexec_tool
Fscan_tool
Netspy
Ad_explorer_tool
Knot
Victims:
Russian it organization, Public sector customer
Industry:
Energy
Geo:
Asian, Russia, Russian, Chinese, Georgia, Mongolia
ChatGPT TTPs:
do not use without manual checkT1001, T1071, T1190, T1021
IOCs:
Path: 3
IP: 1
File: 40
Domain: 1
Hash: 8
Soft:
Sysinternals, Active Directory, Unix
Algorithms:
md5, sha256, gzip, aes, xxtea, sha1
Functions:
Run
Languages:
java, golang
Platforms:
arm
Links:
https://github.com/pierrec/lz4have more...
https://github.com/ph4ntonn/Stowaway/blob/master/README\_EN.mdhttps://github.com/ph4ntonn/Stowaway
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Erudite Mogwai uses a custom Stowaway custom for secretly promotion on the network https://rt-solar.ru/solar-4rays/blog/5261/ Report completeness: Medium Actors/Campaigns: Webworm (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ноябре 2024 года группа эрудитов Mogwai адаптировала инструмент Stowaway proxy для кибершпионажа против российской ИТ-организации, внедрив функции для улучшенной фильтрации данных и скрытности. Инструмент использует сжатие LZ4 и шифрование XXTEA, при этом функционируя в основном как прокси-сервер SOCKS5, что позволяет проводить незамеченные сетевые операции и обходить меры безопасности.
-----
В ноябре 2024 года команда Solar 4RAYS обнаружила использование модифицированного прокси-сервиса Stowaway в вредоносной кампании, нацеленной на российскую ИТ-организацию, обслуживающую государственный сектор. Stowaway, первоначально китайский инструмент для тестирования на проникновение, написанный на Golang, был адаптирован группой под названием Erudite Mogwai (также известной как Космические пираты) для расширения своих возможностей. Эта группа имеет опыт изощренного кибершпионажа, нацеленного на чувствительные секторы, включая государственные учреждения и высокотехнологичные отрасли промышленности в России, Грузии и Монголии, с момента их выявления в 2019 году.
Пользовательская версия Stowaway продемонстрировала расширенные возможности, направленные на улучшение фильтрации данных и методов обхода сети. Примечательно, что в последней версии интегрирован алгоритм сжатия LZ4 и используется метод шифрования XXTEA, а также поддерживается протокол QUIC. Эта адаптация Stowaway подчеркивает его функцию в качестве средства контроля трафика, что свидетельствует о стратегическом использовании запутывания и универсальности в сетевых операциях. Группа, по-видимому, разработала несколько вариантов, значительно изменив первоначальную структуру, чтобы избежать обнаружения с помощью мер безопасности.
В ходе операций, отслеживаемых Solar 4RAYS, злоумышленники сначала скомпрометировали незащищенный веб-сервис, используя его в качестве плацдарма для расширения инфраструктуры в период с марта 2023 по ноябрь 2024 года. Анализ показал, что Stowaway использовался в сочетании с Shadowpad Light, многофункциональным бэкдором, что демонстрирует высокий уровень операционной синергии между их инструментами. Злоумышленники могли оставаться незамеченными, используя пользовательские методы управления, не полагаясь на инфраструктуру открытого командования и контроля (C2).
На протяжении всей своей кампании эрудированные Могваи использовали различные другие инструменты, такие как агент Luckystrike, для достижения своих целей. Кроме того, многочисленные утилиты с открытым исходным кодом, созданные китайскими разработчиками, были идентифицированы как часть их инструментария, что указывает на принадлежность или имитацию работы восточноазиатских хакеров. Тенденция группы изменять и переименовывать функции и структуры в коде утилиты Stowaway еще раз указывает на попытки избежать обнаружения и анализа.
Подход злоумышленников к использованию Stowaway демонстрирует сосредоточенность на функциональности, относящейся исключительно к сетевому проксированию, что иллюстрирует расчетное сокращение ненужных возможностей, которые могли бы их раскрыть. Они использовали Stowaway в основном как прокси-сервер SOCKS5, тем самым скрывая свой трафик и поддерживая скрытое присутствие в скомпрометированных сетях. Компоненты программного обеспечения часто модифицирулись, чтобы скрыть его операционную сигнатуру и повысить защиту от криминалистического анализа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ноябре 2024 года группа эрудитов Mogwai адаптировала инструмент Stowaway proxy для кибершпионажа против российской ИТ-организации, внедрив функции для улучшенной фильтрации данных и скрытности. Инструмент использует сжатие LZ4 и шифрование XXTEA, при этом функционируя в основном как прокси-сервер SOCKS5, что позволяет проводить незамеченные сетевые операции и обходить меры безопасности.
-----
В ноябре 2024 года команда Solar 4RAYS обнаружила использование модифицированного прокси-сервиса Stowaway в вредоносной кампании, нацеленной на российскую ИТ-организацию, обслуживающую государственный сектор. Stowaway, первоначально китайский инструмент для тестирования на проникновение, написанный на Golang, был адаптирован группой под названием Erudite Mogwai (также известной как Космические пираты) для расширения своих возможностей. Эта группа имеет опыт изощренного кибершпионажа, нацеленного на чувствительные секторы, включая государственные учреждения и высокотехнологичные отрасли промышленности в России, Грузии и Монголии, с момента их выявления в 2019 году.
Пользовательская версия Stowaway продемонстрировала расширенные возможности, направленные на улучшение фильтрации данных и методов обхода сети. Примечательно, что в последней версии интегрирован алгоритм сжатия LZ4 и используется метод шифрования XXTEA, а также поддерживается протокол QUIC. Эта адаптация Stowaway подчеркивает его функцию в качестве средства контроля трафика, что свидетельствует о стратегическом использовании запутывания и универсальности в сетевых операциях. Группа, по-видимому, разработала несколько вариантов, значительно изменив первоначальную структуру, чтобы избежать обнаружения с помощью мер безопасности.
В ходе операций, отслеживаемых Solar 4RAYS, злоумышленники сначала скомпрометировали незащищенный веб-сервис, используя его в качестве плацдарма для расширения инфраструктуры в период с марта 2023 по ноябрь 2024 года. Анализ показал, что Stowaway использовался в сочетании с Shadowpad Light, многофункциональным бэкдором, что демонстрирует высокий уровень операционной синергии между их инструментами. Злоумышленники могли оставаться незамеченными, используя пользовательские методы управления, не полагаясь на инфраструктуру открытого командования и контроля (C2).
На протяжении всей своей кампании эрудированные Могваи использовали различные другие инструменты, такие как агент Luckystrike, для достижения своих целей. Кроме того, многочисленные утилиты с открытым исходным кодом, созданные китайскими разработчиками, были идентифицированы как часть их инструментария, что указывает на принадлежность или имитацию работы восточноазиатских хакеров. Тенденция группы изменять и переименовывать функции и структуры в коде утилиты Stowaway еще раз указывает на попытки избежать обнаружения и анализа.
Подход злоумышленников к использованию Stowaway демонстрирует сосредоточенность на функциональности, относящейся исключительно к сетевому проксированию, что иллюстрирует расчетное сокращение ненужных возможностей, которые могли бы их раскрыть. Они использовали Stowaway в основном как прокси-сервер SOCKS5, тем самым скрывая свой трафик и поддерживая скрытое присутствие в скомпрометированных сетях. Компоненты программного обеспечения часто модифицирулись, чтобы скрыть его операционную сигнатуру и повысить защиту от криминалистического анализа.
#ParsedReport #CompletenessMedium
25-02-2025
PolarEdge: Unveiling an uncovered ORB network
https://blog.sekoia.io/polaredge-unveiling-an-uncovered-iot-botnet/
Report completeness: Medium
Threats:
Polaredge
Relay_boxes_techniue
Victims:
Cisco, Asus, Qnap, Synology
Geo:
Russian, Mexico, Latvia, Taiwan, Singapore, Russia, Chile, Ukraine, Usa, Asia, Hong kong
CVEs:
CVE-2023-20118 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco rv016 firmware (1.5.1.13, 4.2.3.08)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1210, T1505.003, T1105, T1573, T1543
IOCs:
IP: 6
File: 6
Hash: 7
Url: 6
Domain: 17
Soft:
ORB network, Mac OS, OpenSSL
Algorithms:
sha256, base64, gzip, xor
Functions:
command_listen
Platforms:
arm, intel, mips
25-02-2025
PolarEdge: Unveiling an uncovered ORB network
https://blog.sekoia.io/polaredge-unveiling-an-uncovered-iot-botnet/
Report completeness: Medium
Threats:
Polaredge
Relay_boxes_techniue
Victims:
Cisco, Asus, Qnap, Synology
Geo:
Russian, Mexico, Latvia, Taiwan, Singapore, Russia, Chile, Ukraine, Usa, Asia, Hong kong
CVEs:
CVE-2023-20118 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco rv016 firmware (1.5.1.13, 4.2.3.08)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1210, T1505.003, T1105, T1573, T1543
IOCs:
IP: 6
File: 6
Hash: 7
Url: 6
Domain: 17
Soft:
ORB network, Mac OS, OpenSSL
Algorithms:
sha256, base64, gzip, xor
Functions:
command_listen
Platforms:
arm, intel, mips
Sekoia
PolarEdge: Unveiling an uncovered ORB network
Discover PolarEdge, a newly identified botnet targeting edge devices via CVE-2023-20118, using a stealthy TLS backdoor.
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 PolarEdge: Unveiling an uncovered ORB network https://blog.sekoia.io/polaredge-unveiling-an-uncovered-iot-botnet/ Report completeness: Medium Threats: Polaredge Relay_boxes_techniue Victims: Cisco, Asus, Qnap…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Бэкдор PolarEdge использует уязвимость CVE-2023-20118 в маршрутизаторах Cisco, позволяя использовать RCE посредством внедрения команд. Он устанавливает TLS-бэкдор для зашифрованной связи с сервером C2 и развертывает вредоносное ПО на различных устройствах, что указывает на широкомасштабную работу ботнета.
-----
Бэкдор PolarEdge является частью сложной ботнета, который действует как минимум с конца 2023 года, используя уязвимость CVE-2023-20118, которая затрагивает несколько моделей маршрутизаторов Cisco. Эта уязвимость возникает из-за неправильной проверки ввода в веб-интерфейсе управления, что позволяет злоумышленникам, не прошедшим проверку подлинности, выполнять удаленные команды (RCE), отправляя специально созданные HTTP-запросы. В частности, эксплойт манипулирует функцией delete_cert, которая объединяет вводимые пользователем данные в системный вызов без проверки, что делает ее уязвимой для атак с использованием командной строки.
В январе 2025 года злоумышленник неоднократно использовал эту уязвимость для развертывания webshell на скомпрометированных маршрутизаторах, добиваясь сохранения работоспособности путем замены CGI-скрипта маршрутизатора на webshell. Для выполнения команд webshell требовался правильный ключ аутентификации, что облегчало дальнейшие вредоносные действия. Одной из характерных особенностей этой атаки было использование определенного IP-адреса, 45.77.152.227, для эффективной проверки и развертывания webshell.
Позже, 10 февраля 2025 года, злоумышленник применил более скоординированный подход, отправив команды эксплойта одновременно с разных IP-адресов, что указывало на работу ботнета. Этот инцидент выявил использование нескольких периферийных устройств с одним и тем же пользовательским агентом для различных запросов, нацеленных на схожие уязвимости. Используя протокол FTP, злоумышленник получил сценарий оболочки, который инициировал установку бэкдора TLS, что указывает на методический подход к распространению вредоносного ПО.
Процесс заражения начался с выполнения сценария оболочки, разработанного специально для загрузки, установки и выполнения полезной нагрузки. Ключевые функциональные возможности этого вредоносного двоичного файла, получившего название cipher_log, включают возможности самоуничтожения, функции завершения процесса и механизм сохранения, обеспечивающий непрерывное выполнение даже после перезагрузки системы. Двоичный файл также устанавливает TLS-бэкдор с помощью библиотеки Mbed TLS, облегчая шифрованную связь с сервером управления и контроля (C2) злоумышленника.
Базовая инфраструктура демонстрирует значительную координацию, при этом различные идентифицированные IP-адреса работают аналогично и связаны с периферийными устройствами. Вредоносная программа передает информацию о заражении обратно на сервер злоумышленника в зашифрованном виде с помощью однобайтовых ключей для обеспечения безопасности. Были обнаружены различные полезные приложения, ориентированные на различные устройства, такие как продукты Asus, QNAP и Synology, что свидетельствует о широких эксплуатационных возможностях. Эти полезные ресурсы были выявлены на сайте VirusTotal совсем недавно, что свидетельствует об их низком уровне обнаружения и о том, что эти конкретные атаки находятся на начальной стадии разработки.
Более того, злоумышленник, по-видимому, использует инфраструктуру прокси-сервисов и облачных платформ, что еще больше усложняет отслеживание. Значительное количество скомпрометированных устройств в Азии и Южной Америке подчеркивает масштаб деятельности PolarEdge, что делает его заметной угрозой в сфере кибербезопасности. Хотя конечная цель этого ботнета остается неясной, согласно одной из теорий, скомпрометированные устройства могут служить оперативными ретрансляторами (ORB) для запуска будущих наступательных операций. Текущий анализ направлен на углубление понимания методов и общих целей, связанных с угрозой PolarEdge.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Бэкдор PolarEdge использует уязвимость CVE-2023-20118 в маршрутизаторах Cisco, позволяя использовать RCE посредством внедрения команд. Он устанавливает TLS-бэкдор для зашифрованной связи с сервером C2 и развертывает вредоносное ПО на различных устройствах, что указывает на широкомасштабную работу ботнета.
-----
Бэкдор PolarEdge является частью сложной ботнета, который действует как минимум с конца 2023 года, используя уязвимость CVE-2023-20118, которая затрагивает несколько моделей маршрутизаторов Cisco. Эта уязвимость возникает из-за неправильной проверки ввода в веб-интерфейсе управления, что позволяет злоумышленникам, не прошедшим проверку подлинности, выполнять удаленные команды (RCE), отправляя специально созданные HTTP-запросы. В частности, эксплойт манипулирует функцией delete_cert, которая объединяет вводимые пользователем данные в системный вызов без проверки, что делает ее уязвимой для атак с использованием командной строки.
В январе 2025 года злоумышленник неоднократно использовал эту уязвимость для развертывания webshell на скомпрометированных маршрутизаторах, добиваясь сохранения работоспособности путем замены CGI-скрипта маршрутизатора на webshell. Для выполнения команд webshell требовался правильный ключ аутентификации, что облегчало дальнейшие вредоносные действия. Одной из характерных особенностей этой атаки было использование определенного IP-адреса, 45.77.152.227, для эффективной проверки и развертывания webshell.
Позже, 10 февраля 2025 года, злоумышленник применил более скоординированный подход, отправив команды эксплойта одновременно с разных IP-адресов, что указывало на работу ботнета. Этот инцидент выявил использование нескольких периферийных устройств с одним и тем же пользовательским агентом для различных запросов, нацеленных на схожие уязвимости. Используя протокол FTP, злоумышленник получил сценарий оболочки, который инициировал установку бэкдора TLS, что указывает на методический подход к распространению вредоносного ПО.
Процесс заражения начался с выполнения сценария оболочки, разработанного специально для загрузки, установки и выполнения полезной нагрузки. Ключевые функциональные возможности этого вредоносного двоичного файла, получившего название cipher_log, включают возможности самоуничтожения, функции завершения процесса и механизм сохранения, обеспечивающий непрерывное выполнение даже после перезагрузки системы. Двоичный файл также устанавливает TLS-бэкдор с помощью библиотеки Mbed TLS, облегчая шифрованную связь с сервером управления и контроля (C2) злоумышленника.
Базовая инфраструктура демонстрирует значительную координацию, при этом различные идентифицированные IP-адреса работают аналогично и связаны с периферийными устройствами. Вредоносная программа передает информацию о заражении обратно на сервер злоумышленника в зашифрованном виде с помощью однобайтовых ключей для обеспечения безопасности. Были обнаружены различные полезные приложения, ориентированные на различные устройства, такие как продукты Asus, QNAP и Synology, что свидетельствует о широких эксплуатационных возможностях. Эти полезные ресурсы были выявлены на сайте VirusTotal совсем недавно, что свидетельствует об их низком уровне обнаружения и о том, что эти конкретные атаки находятся на начальной стадии разработки.
Более того, злоумышленник, по-видимому, использует инфраструктуру прокси-сервисов и облачных платформ, что еще больше усложняет отслеживание. Значительное количество скомпрометированных устройств в Азии и Южной Америке подчеркивает масштаб деятельности PolarEdge, что делает его заметной угрозой в сфере кибербезопасности. Хотя конечная цель этого ботнета остается неясной, согласно одной из теорий, скомпрометированные устройства могут служить оперативными ретрансляторами (ORB) для запуска будущих наступательных операций. Текущий анализ направлен на углубление понимания методов и общих целей, связанных с угрозой PolarEdge.
#ParsedReport #CompletenessMedium
25-02-2025
Fake CAPTCHA Lures Victims: Lumma Stealer Abuses Clipboard and PowerShell
https://www.seqrite.com/blog/fake-captcha-lures-victims-lumma-stealer-abuses-clipboard-and-powershell/
Report completeness: Medium
Threats:
Lumma_stealer
Clickfix_technique
Process_injection_technique
Process_hollowing_technique
Geo:
Spanish, Chinese
TTPs:
Tactics: 4
Technics: 11
IOCs:
File: 4
Url: 2
Domain: 1
Hash: 2
Soft:
Windows GDI
Functions:
copyToClipboard
Win API:
VirtualProtect, WriteProcessMemory, CreateThread, BitBlt, CreateCompatibleBitmap, GetClipboardData
Languages:
powershell, javascript, dotnet, jscript
25-02-2025
Fake CAPTCHA Lures Victims: Lumma Stealer Abuses Clipboard and PowerShell
https://www.seqrite.com/blog/fake-captcha-lures-victims-lumma-stealer-abuses-clipboard-and-powershell/
Report completeness: Medium
Threats:
Lumma_stealer
Clickfix_technique
Process_injection_technique
Process_hollowing_technique
Geo:
Spanish, Chinese
TTPs:
Tactics: 4
Technics: 11
IOCs:
File: 4
Url: 2
Domain: 1
Hash: 2
Soft:
Windows GDI
Functions:
copyToClipboard
Win API:
VirtualProtect, WriteProcessMemory, CreateThread, BitBlt, CreateCompatibleBitmap, GetClipboardData
Languages:
powershell, javascript, dotnet, jscript
Blogs on Information Technology, Network & Cybersecurity | Seqrite
Fake CAPTCHA Lures Victims: Lumma Stealer Abuses Clipboard and PowerShell
<p>Introduction: We recently identified a new malware campaign using fake CAPTCHA pages to deliver Lumma Stealer, an infostealer operating under the malware-as-a-service (MaaS) model, first discovered in 2022. In previous campaigns, including those in mid…
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Fake CAPTCHA Lures Victims: Lumma Stealer Abuses Clipboard and PowerShell https://www.seqrite.com/blog/fake-captcha-lures-victims-lumma-stealer-abuses-clipboard-and-powershell/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания использует поддельные страницы с капчей Cloudflare для распространения Lumma Stealer, используя методы фишинга ClickFix. Манипулируя пользователями для выполнения команд с помощью внедрения в буфер обмена, он загружает вредоносные исполняемые файлы, которые захватывают конфиденциальные данные и устанавливают соединения C2C для утечки, используя средства защиты от анализа, чтобы избежать обнаружения.
-----
Недавно была выявлена вредоносная кампания, которая использует вводящие в заблуждение страницы с капчей для распространения Lumma Stealer - разновидности вредоносного ПО для кражи информации, работающего по модели "вредоносное ПО как услуга" (MaaS). Эта кампания, которая впервые была запущена в 2022 году, получила развитие благодаря использованию фишинговой технологии ClickFix, которая ранее была нацелена на процессы проверки Google, и теперь выдает себя за страницы проверки Cloudflare. Эта тактика продолжает манипулировать пользователями, заставляя их выполнять вредоносные команды непосредственно из буфера обмена.
Процесс заражения начинается с поддельной страницы с капчей, на которой отображается сообщение, похожее на "Я не робот - проверка с помощью Cloudflare", предлагающее пользователю выполнить команду через диалоговое окно запуска Windows. Эта команда активирует mshta.exe, которая запускает VBScript, встроенный в веб-страницу. VBScript создает WScript.Объект Shell для запуска команды PowerShell, которая использует Invoke-WebRequest для загрузки вредоносного исполняемого файла (g.exe) с удаленного сервера и сохранения его в папке "Загрузки". Затем выполняется файл (v.exe), который выполняет функцию загрузчика, который расшифровывает и вводит Lumma Stealer в память.
Кампания умело использует социальную инженерию, маскируясь под законный процесс проверки Cloudflare, чтобы обманом заставить пользователей использовать вредоносный контент. Скрипт JavaScript на поддельной странице с капчей содержит две встроенные полезные функции. Первая полезная нагрузка предназначена для загрузки и выполнения вредоносного файла с именем kyc.mp4, в то время как вторая использует приложение mshta.exe для запуска команды PowerShell, которая загружает g.exe из определенного домена и сохраняет его как v.exe.
Одним из важнейших компонентов атаки является встроенная в скрипт функция copyToClipboard(), которая незаметно выбирает и копирует вредоносную команду PowerShell в буфер обмена пользователя, когда он нажимает кнопку подтверждения. Это позволяет злоумышленникам манипулировать пользователями, заставляя их вставлять и выполнять команду в терминале PowerShell, облегчая процесс загрузки и установки вредоносного ПО.
Загрузчик, представленный в этой кампании, использует процесс расшифровки своей полезной нагрузки с использованием специальных вызовов API, таких как VirtualProtect, WriteProcessMemory и CreateThread, что позволяет внедрять вредоносный код в память процесса, эффективно избегая обнаружения. Возможности вредоносной программы включают в себя захват скриншотов с использованием API-интерфейсов Windows GDI и попытку извлечения конфиденциальной информации из буфера обмена. Кроме того, он устанавливает командно-контрольное соединение (C2C) для фильтрации украденных данных и маскирует свой трафик с помощью общего пользовательского агента, чтобы избежать обнаружения решениями сетевого мониторинга.
Эта кампания ClickFix демонстрирует, как хакеры используют тактику социальной инженерии для обхода мер безопасности и достижения своих вредоносных целей. Используя поддельные страницы с капчей Cloudflare, перехват буфера обмена и утилиты Windows, такие как MSHTA и PowerShell, злоумышленники эффективно доставляют и запускают программу Lumma Stealer. Использование методов антианализа в рамках .NET loader и включение переводов на несколько языков демонстрируют продуманный подход к расширению круга потенциальных жертв, что делает Lumma Stealer широко распространенной и растущей угрозой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания использует поддельные страницы с капчей Cloudflare для распространения Lumma Stealer, используя методы фишинга ClickFix. Манипулируя пользователями для выполнения команд с помощью внедрения в буфер обмена, он загружает вредоносные исполняемые файлы, которые захватывают конфиденциальные данные и устанавливают соединения C2C для утечки, используя средства защиты от анализа, чтобы избежать обнаружения.
-----
Недавно была выявлена вредоносная кампания, которая использует вводящие в заблуждение страницы с капчей для распространения Lumma Stealer - разновидности вредоносного ПО для кражи информации, работающего по модели "вредоносное ПО как услуга" (MaaS). Эта кампания, которая впервые была запущена в 2022 году, получила развитие благодаря использованию фишинговой технологии ClickFix, которая ранее была нацелена на процессы проверки Google, и теперь выдает себя за страницы проверки Cloudflare. Эта тактика продолжает манипулировать пользователями, заставляя их выполнять вредоносные команды непосредственно из буфера обмена.
Процесс заражения начинается с поддельной страницы с капчей, на которой отображается сообщение, похожее на "Я не робот - проверка с помощью Cloudflare", предлагающее пользователю выполнить команду через диалоговое окно запуска Windows. Эта команда активирует mshta.exe, которая запускает VBScript, встроенный в веб-страницу. VBScript создает WScript.Объект Shell для запуска команды PowerShell, которая использует Invoke-WebRequest для загрузки вредоносного исполняемого файла (g.exe) с удаленного сервера и сохранения его в папке "Загрузки". Затем выполняется файл (v.exe), который выполняет функцию загрузчика, который расшифровывает и вводит Lumma Stealer в память.
Кампания умело использует социальную инженерию, маскируясь под законный процесс проверки Cloudflare, чтобы обманом заставить пользователей использовать вредоносный контент. Скрипт JavaScript на поддельной странице с капчей содержит две встроенные полезные функции. Первая полезная нагрузка предназначена для загрузки и выполнения вредоносного файла с именем kyc.mp4, в то время как вторая использует приложение mshta.exe для запуска команды PowerShell, которая загружает g.exe из определенного домена и сохраняет его как v.exe.
Одним из важнейших компонентов атаки является встроенная в скрипт функция copyToClipboard(), которая незаметно выбирает и копирует вредоносную команду PowerShell в буфер обмена пользователя, когда он нажимает кнопку подтверждения. Это позволяет злоумышленникам манипулировать пользователями, заставляя их вставлять и выполнять команду в терминале PowerShell, облегчая процесс загрузки и установки вредоносного ПО.
Загрузчик, представленный в этой кампании, использует процесс расшифровки своей полезной нагрузки с использованием специальных вызовов API, таких как VirtualProtect, WriteProcessMemory и CreateThread, что позволяет внедрять вредоносный код в память процесса, эффективно избегая обнаружения. Возможности вредоносной программы включают в себя захват скриншотов с использованием API-интерфейсов Windows GDI и попытку извлечения конфиденциальной информации из буфера обмена. Кроме того, он устанавливает командно-контрольное соединение (C2C) для фильтрации украденных данных и маскирует свой трафик с помощью общего пользовательского агента, чтобы избежать обнаружения решениями сетевого мониторинга.
Эта кампания ClickFix демонстрирует, как хакеры используют тактику социальной инженерии для обхода мер безопасности и достижения своих вредоносных целей. Используя поддельные страницы с капчей Cloudflare, перехват буфера обмена и утилиты Windows, такие как MSHTA и PowerShell, злоумышленники эффективно доставляют и запускают программу Lumma Stealer. Использование методов антианализа в рамках .NET loader и включение переводов на несколько языков демонстрируют продуманный подход к расширению круга потенциальных жертв, что делает Lumma Stealer широко распространенной и растущей угрозой.
#ParsedReport #CompletenessLow
25-02-2025
Android trojan TgToxic updates its capabilities
https://intel471.com/blog/android-trojan-tgtoxic-updates-its-capabilities
Report completeness: Low
Threats:
Tgtoxic
Toxicpanda
Dead_drop_technique
Tiramisudropper
Industry:
Government, Financial
Geo:
Asia, Latin american
ChatGPT TTPs:
T1566, T1497, T1483, T1027
IOCs:
File: 2
Soft:
Android, QEMU
Algorithms:
des, cbc
Platforms:
intel
25-02-2025
Android trojan TgToxic updates its capabilities
https://intel471.com/blog/android-trojan-tgtoxic-updates-its-capabilities
Report completeness: Low
Threats:
Tgtoxic
Toxicpanda
Dead_drop_technique
Tiramisudropper
Industry:
Government, Financial
Geo:
Asia, Latin american
ChatGPT TTPs:
do not use without manual checkT1566, T1497, T1483, T1027
IOCs:
File: 2
Soft:
Android, QEMU
Algorithms:
des, cbc
Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 Android trojan TgToxic updates its capabilities https://intel471.com/blog/android-trojan-tgtoxic-updates-its-capabilities Report completeness: Low Threats: Tgtoxic Toxicpanda Dead_drop_technique Tiramisudropper…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TgToxic, банковский троян для Android, нацелен на учетные данные пользователей и криптовалюту, в основном в Юго-Восточной Азии. В его последней версии для управления используется динамическая генерация доменов (DGA), что повышает устойчивость к попыткам взлома и расширяет сферу его применения в финансовом секторе Европы и Латинской Америки.
-----
TgToxic, банковский троянец для Android, обнаруженный Trend Micro в июле 2022 года, в первую очередь нацелен на учетные данные пользователей, криптовалюту из цифровых кошельков и средства из финансовых приложений. Первоначальные кампании были нацелены преимущественно на мобильных пользователей из Юго-Восточной Азии с помощью методов социальной инженерии, используя фишинговые сайты и мошеннические приложения, выдающие себя за законные сервисы. Методы распространения включали взломанные аккаунты в социальных сетях, а также взломанные приложения, которые часто представлялись как платформы для знакомств или обмена сообщениями.
В октябре 2024 года исследователи из Cleafy сообщили о новой версии под названием ToxicPanda strain, что указывает на то, что, хотя вредоносная программа все еще находилась в разработке с несколькими нереализованными командами, ее техническая сложность заметно снизилась по сравнению с предыдущими версиями. Кроме того, этот анализ показал, что хакеры, стоящие за TgToxic, планировали расширить сферу своей деятельности, включив в нее европейские и латиноамериканские финансовые учреждения, что расширило сферу действия вредоносного ПО.
Анализ Intel 471, проведенный в ноябре 2024 года, показал, что хакеры использовали обновленную версию TgToxic в новой кампании, но использовали эту версию лишь короткое время. В этой обновленной версии было задействовано 25 форумов сообщества для размещения зашифрованных конфигураций вредоносных программ, на которых хакеры создавали учетные записи пользователей, чтобы вставлять зашифрованные строки в качестве адресов командно-контрольных адресов (C2). Переход от метода "скрытого доступа" к алгоритму генерации доменов (DGA) может указывать на продуманную реакцию на удаление скомпрометированных учетных записей. Внедрение DGA повышает устойчивость вредоносного ПО, позволяя автоматически генерировать новый адрес сервера C2, даже если существующие домены деактивированы.
В последних версиях Telegram реализованы расширенные возможности обнаружения эмуляторов, позволяющие обойти автоматизированные системы анализа. Это включает в себя проверку критически важных систем Android, аппаратного обеспечения устройств и прямых признаков эмуляции, таких как сигнатуры конкретных эмуляторов (например, QEMU и Genymotion). Что касается генерации URL-адресов C2, то до внедрения DGA предыдущие версии вредоносной программы использовали жестко запрограммированные домены. Технология dead drop позволяла получать адреса C2 из скомпрометированных профилей на форумах, но затем был применен более сложный DGA для постоянной генерации новых доменов.
К началу декабря 2024 года был обнаружен третий вариант TgToxic, использующий методы DGA для динамической генерации доменных имен, используемые в качестве серверов C2. Этот стратегический шаг усложняет отслеживание и блокирование действий служб безопасности, тем самым повышая функциональность вредоносного ПО и его устойчивость к попыткам удаления.
Развивающийся характер TgToxic демонстрирует стремление его операторов расширять возможности и территориальный охват, демонстрируя при этом высокую осведомленность о средствах защиты от кибербезопасности. Это подчеркивает важность протоколов безопасности, подчеркивая необходимость в адаптивных механизмах защиты, способных эффективно противостоять таким постоянным и эволюционирующим угрозам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TgToxic, банковский троян для Android, нацелен на учетные данные пользователей и криптовалюту, в основном в Юго-Восточной Азии. В его последней версии для управления используется динамическая генерация доменов (DGA), что повышает устойчивость к попыткам взлома и расширяет сферу его применения в финансовом секторе Европы и Латинской Америки.
-----
TgToxic, банковский троянец для Android, обнаруженный Trend Micro в июле 2022 года, в первую очередь нацелен на учетные данные пользователей, криптовалюту из цифровых кошельков и средства из финансовых приложений. Первоначальные кампании были нацелены преимущественно на мобильных пользователей из Юго-Восточной Азии с помощью методов социальной инженерии, используя фишинговые сайты и мошеннические приложения, выдающие себя за законные сервисы. Методы распространения включали взломанные аккаунты в социальных сетях, а также взломанные приложения, которые часто представлялись как платформы для знакомств или обмена сообщениями.
В октябре 2024 года исследователи из Cleafy сообщили о новой версии под названием ToxicPanda strain, что указывает на то, что, хотя вредоносная программа все еще находилась в разработке с несколькими нереализованными командами, ее техническая сложность заметно снизилась по сравнению с предыдущими версиями. Кроме того, этот анализ показал, что хакеры, стоящие за TgToxic, планировали расширить сферу своей деятельности, включив в нее европейские и латиноамериканские финансовые учреждения, что расширило сферу действия вредоносного ПО.
Анализ Intel 471, проведенный в ноябре 2024 года, показал, что хакеры использовали обновленную версию TgToxic в новой кампании, но использовали эту версию лишь короткое время. В этой обновленной версии было задействовано 25 форумов сообщества для размещения зашифрованных конфигураций вредоносных программ, на которых хакеры создавали учетные записи пользователей, чтобы вставлять зашифрованные строки в качестве адресов командно-контрольных адресов (C2). Переход от метода "скрытого доступа" к алгоритму генерации доменов (DGA) может указывать на продуманную реакцию на удаление скомпрометированных учетных записей. Внедрение DGA повышает устойчивость вредоносного ПО, позволяя автоматически генерировать новый адрес сервера C2, даже если существующие домены деактивированы.
В последних версиях Telegram реализованы расширенные возможности обнаружения эмуляторов, позволяющие обойти автоматизированные системы анализа. Это включает в себя проверку критически важных систем Android, аппаратного обеспечения устройств и прямых признаков эмуляции, таких как сигнатуры конкретных эмуляторов (например, QEMU и Genymotion). Что касается генерации URL-адресов C2, то до внедрения DGA предыдущие версии вредоносной программы использовали жестко запрограммированные домены. Технология dead drop позволяла получать адреса C2 из скомпрометированных профилей на форумах, но затем был применен более сложный DGA для постоянной генерации новых доменов.
К началу декабря 2024 года был обнаружен третий вариант TgToxic, использующий методы DGA для динамической генерации доменных имен, используемые в качестве серверов C2. Этот стратегический шаг усложняет отслеживание и блокирование действий служб безопасности, тем самым повышая функциональность вредоносного ПО и его устойчивость к попыткам удаления.
Развивающийся характер TgToxic демонстрирует стремление его операторов расширять возможности и территориальный охват, демонстрируя при этом высокую осведомленность о средствах защиты от кибербезопасности. Это подчеркивает важность протоколов безопасности, подчеркивая необходимость в адаптивных механизмах защиты, способных эффективно противостоять таким постоянным и эволюционирующим угрозам.
#ParsedReport #CompletenessHigh
24-02-2025
Silent Killers: Unmasking a Large-Scale Legacy Driver Exploitation Campaign
https://research.checkpoint.com/2025/large-scale-exploitation-of-legacy-driver/
Report completeness: High
Actors/Campaigns:
Ghostbusters
Silver_fox
Threats:
Avkiller
Gh0st_rat
Dll_sideloading_technique
Truesightkiller_tool
Vmprotect_tool
Hiddengh0st
Geo:
Taiwan, Asia, Singapore, China
ChatGPT TTPs:
T1562, T1073, T1053.005, T1027, T1566, T1071.001
IOCs:
File: 191
Url: 3
Domain: 67
Hash: 952
IP: 3
Coin: 1
Soft:
RogueKiller Antirootkit, Windows security, Telegram
Wallets:
harmony_wallet
Algorithms:
xor, sha256
Win API:
CreateFileA, DeviceIoControl, GetWindowTextA
Win Services:
AvastSvc, mcshield, mfemms, MsMpEng, rtvscan
Languages:
powershell
YARA: Found
Links:
have more...
24-02-2025
Silent Killers: Unmasking a Large-Scale Legacy Driver Exploitation Campaign
https://research.checkpoint.com/2025/large-scale-exploitation-of-legacy-driver/
Report completeness: High
Actors/Campaigns:
Ghostbusters
Silver_fox
Threats:
Avkiller
Gh0st_rat
Dll_sideloading_technique
Truesightkiller_tool
Vmprotect_tool
Hiddengh0st
Geo:
Taiwan, Asia, Singapore, China
ChatGPT TTPs:
do not use without manual checkT1562, T1073, T1053.005, T1027, T1566, T1071.001
IOCs:
File: 191
Url: 3
Domain: 67
Hash: 952
IP: 3
Coin: 1
Soft:
RogueKiller Antirootkit, Windows security, Telegram
Wallets:
harmony_wallet
Algorithms:
xor, sha256
Win API:
CreateFileA, DeviceIoControl, GetWindowTextA
Win Services:
AvastSvc, mcshield, mfemms, MsMpEng, rtvscan
Languages:
powershell
YARA: Found
Links:
https://github.com/magicsword-io/LOLDrivershave more...
https://github.com/ph4nt0mbyt3/Darksidehttps://github.com/MaorSabag/TrueSightKillerCheck Point Research
Silent Killers: Unmasking a Large-Scale Legacy Driver Exploitation Campaign - Check Point Research
Highlights Introduction While the abuse of vulnerable drivers has been around for a while, those that can terminate arbitrary processes have drawn increasing attention in recent years. As Windows security continues to evolve, it has become more challenging…