CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 PolarEdge: Unveiling an uncovered ORB network https://blog.sekoia.io/polaredge-unveiling-an-uncovered-iot-botnet/ Report completeness: Medium Threats: Polaredge Relay_boxes_techniue Victims: Cisco, Asus, Qnap…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Бэкдор PolarEdge использует уязвимость CVE-2023-20118 в маршрутизаторах Cisco, позволяя использовать RCE посредством внедрения команд. Он устанавливает TLS-бэкдор для зашифрованной связи с сервером C2 и развертывает вредоносное ПО на различных устройствах, что указывает на широкомасштабную работу ботнета.
-----

Бэкдор PolarEdge является частью сложной ботнета, который действует как минимум с конца 2023 года, используя уязвимость CVE-2023-20118, которая затрагивает несколько моделей маршрутизаторов Cisco. Эта уязвимость возникает из-за неправильной проверки ввода в веб-интерфейсе управления, что позволяет злоумышленникам, не прошедшим проверку подлинности, выполнять удаленные команды (RCE), отправляя специально созданные HTTP-запросы. В частности, эксплойт манипулирует функцией delete_cert, которая объединяет вводимые пользователем данные в системный вызов без проверки, что делает ее уязвимой для атак с использованием командной строки.

В январе 2025 года злоумышленник неоднократно использовал эту уязвимость для развертывания webshell на скомпрометированных маршрутизаторах, добиваясь сохранения работоспособности путем замены CGI-скрипта маршрутизатора на webshell. Для выполнения команд webshell требовался правильный ключ аутентификации, что облегчало дальнейшие вредоносные действия. Одной из характерных особенностей этой атаки было использование определенного IP-адреса, 45.77.152.227, для эффективной проверки и развертывания webshell.

Позже, 10 февраля 2025 года, злоумышленник применил более скоординированный подход, отправив команды эксплойта одновременно с разных IP-адресов, что указывало на работу ботнета. Этот инцидент выявил использование нескольких периферийных устройств с одним и тем же пользовательским агентом для различных запросов, нацеленных на схожие уязвимости. Используя протокол FTP, злоумышленник получил сценарий оболочки, который инициировал установку бэкдора TLS, что указывает на методический подход к распространению вредоносного ПО.

Процесс заражения начался с выполнения сценария оболочки, разработанного специально для загрузки, установки и выполнения полезной нагрузки. Ключевые функциональные возможности этого вредоносного двоичного файла, получившего название cipher_log, включают возможности самоуничтожения, функции завершения процесса и механизм сохранения, обеспечивающий непрерывное выполнение даже после перезагрузки системы. Двоичный файл также устанавливает TLS-бэкдор с помощью библиотеки Mbed TLS, облегчая шифрованную связь с сервером управления и контроля (C2) злоумышленника.

Базовая инфраструктура демонстрирует значительную координацию, при этом различные идентифицированные IP-адреса работают аналогично и связаны с периферийными устройствами. Вредоносная программа передает информацию о заражении обратно на сервер злоумышленника в зашифрованном виде с помощью однобайтовых ключей для обеспечения безопасности. Были обнаружены различные полезные приложения, ориентированные на различные устройства, такие как продукты Asus, QNAP и Synology, что свидетельствует о широких эксплуатационных возможностях. Эти полезные ресурсы были выявлены на сайте VirusTotal совсем недавно, что свидетельствует об их низком уровне обнаружения и о том, что эти конкретные атаки находятся на начальной стадии разработки.

Более того, злоумышленник, по-видимому, использует инфраструктуру прокси-сервисов и облачных платформ, что еще больше усложняет отслеживание. Значительное количество скомпрометированных устройств в Азии и Южной Америке подчеркивает масштаб деятельности PolarEdge, что делает его заметной угрозой в сфере кибербезопасности. Хотя конечная цель этого ботнета остается неясной, согласно одной из теорий, скомпрометированные устройства могут служить оперативными ретрансляторами (ORB) для запуска будущих наступательных операций. Текущий анализ направлен на углубление понимания методов и общих целей, связанных с угрозой PolarEdge.
#ParsedReport #CompletenessMedium
25-02-2025

Fake CAPTCHA Lures Victims: Lumma Stealer Abuses Clipboard and PowerShell

https://www.seqrite.com/blog/fake-captcha-lures-victims-lumma-stealer-abuses-clipboard-and-powershell/

Report completeness: Medium

Threats:
Lumma_stealer
Clickfix_technique
Process_injection_technique
Process_hollowing_technique

Geo:
Spanish, Chinese

TTPs:
Tactics: 4
Technics: 11

IOCs:
File: 4
Url: 2
Domain: 1
Hash: 2

Soft:
Windows GDI

Functions:
copyToClipboard

Win API:
VirtualProtect, WriteProcessMemory, CreateThread, BitBlt, CreateCompatibleBitmap, GetClipboardData

Languages:
powershell, javascript, dotnet, jscript
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Fake CAPTCHA Lures Victims: Lumma Stealer Abuses Clipboard and PowerShell https://www.seqrite.com/blog/fake-captcha-lures-victims-lumma-stealer-abuses-clipboard-and-powershell/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания использует поддельные страницы с капчей Cloudflare для распространения Lumma Stealer, используя методы фишинга ClickFix. Манипулируя пользователями для выполнения команд с помощью внедрения в буфер обмена, он загружает вредоносные исполняемые файлы, которые захватывают конфиденциальные данные и устанавливают соединения C2C для утечки, используя средства защиты от анализа, чтобы избежать обнаружения.
-----

Недавно была выявлена вредоносная кампания, которая использует вводящие в заблуждение страницы с капчей для распространения Lumma Stealer - разновидности вредоносного ПО для кражи информации, работающего по модели "вредоносное ПО как услуга" (MaaS). Эта кампания, которая впервые была запущена в 2022 году, получила развитие благодаря использованию фишинговой технологии ClickFix, которая ранее была нацелена на процессы проверки Google, и теперь выдает себя за страницы проверки Cloudflare. Эта тактика продолжает манипулировать пользователями, заставляя их выполнять вредоносные команды непосредственно из буфера обмена.

Процесс заражения начинается с поддельной страницы с капчей, на которой отображается сообщение, похожее на "Я не робот - проверка с помощью Cloudflare", предлагающее пользователю выполнить команду через диалоговое окно запуска Windows. Эта команда активирует mshta.exe, которая запускает VBScript, встроенный в веб-страницу. VBScript создает WScript.Объект Shell для запуска команды PowerShell, которая использует Invoke-WebRequest для загрузки вредоносного исполняемого файла (g.exe) с удаленного сервера и сохранения его в папке "Загрузки". Затем выполняется файл (v.exe), который выполняет функцию загрузчика, который расшифровывает и вводит Lumma Stealer в память.

Кампания умело использует социальную инженерию, маскируясь под законный процесс проверки Cloudflare, чтобы обманом заставить пользователей использовать вредоносный контент. Скрипт JavaScript на поддельной странице с капчей содержит две встроенные полезные функции. Первая полезная нагрузка предназначена для загрузки и выполнения вредоносного файла с именем kyc.mp4, в то время как вторая использует приложение mshta.exe для запуска команды PowerShell, которая загружает g.exe из определенного домена и сохраняет его как v.exe.

Одним из важнейших компонентов атаки является встроенная в скрипт функция copyToClipboard(), которая незаметно выбирает и копирует вредоносную команду PowerShell в буфер обмена пользователя, когда он нажимает кнопку подтверждения. Это позволяет злоумышленникам манипулировать пользователями, заставляя их вставлять и выполнять команду в терминале PowerShell, облегчая процесс загрузки и установки вредоносного ПО.

Загрузчик, представленный в этой кампании, использует процесс расшифровки своей полезной нагрузки с использованием специальных вызовов API, таких как VirtualProtect, WriteProcessMemory и CreateThread, что позволяет внедрять вредоносный код в память процесса, эффективно избегая обнаружения. Возможности вредоносной программы включают в себя захват скриншотов с использованием API-интерфейсов Windows GDI и попытку извлечения конфиденциальной информации из буфера обмена. Кроме того, он устанавливает командно-контрольное соединение (C2C) для фильтрации украденных данных и маскирует свой трафик с помощью общего пользовательского агента, чтобы избежать обнаружения решениями сетевого мониторинга.

Эта кампания ClickFix демонстрирует, как хакеры используют тактику социальной инженерии для обхода мер безопасности и достижения своих вредоносных целей. Используя поддельные страницы с капчей Cloudflare, перехват буфера обмена и утилиты Windows, такие как MSHTA и PowerShell, злоумышленники эффективно доставляют и запускают программу Lumma Stealer. Использование методов антианализа в рамках .NET loader и включение переводов на несколько языков демонстрируют продуманный подход к расширению круга потенциальных жертв, что делает Lumma Stealer широко распространенной и растущей угрозой.
#ParsedReport #CompletenessLow
25-02-2025

Android trojan TgToxic updates its capabilities

https://intel471.com/blog/android-trojan-tgtoxic-updates-its-capabilities

Report completeness: Low

Threats:
Tgtoxic
Toxicpanda
Dead_drop_technique
Tiramisudropper

Industry:
Government, Financial

Geo:
Asia, Latin american

ChatGPT TTPs:
do not use without manual check
T1566, T1497, T1483, T1027

IOCs:
File: 2

Soft:
Android, QEMU

Algorithms:
des, cbc

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 Android trojan TgToxic updates its capabilities https://intel471.com/blog/android-trojan-tgtoxic-updates-its-capabilities Report completeness: Low Threats: Tgtoxic Toxicpanda Dead_drop_technique Tiramisudropper…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TgToxic, банковский троян для Android, нацелен на учетные данные пользователей и криптовалюту, в основном в Юго-Восточной Азии. В его последней версии для управления используется динамическая генерация доменов (DGA), что повышает устойчивость к попыткам взлома и расширяет сферу его применения в финансовом секторе Европы и Латинской Америки.
-----

TgToxic, банковский троянец для Android, обнаруженный Trend Micro в июле 2022 года, в первую очередь нацелен на учетные данные пользователей, криптовалюту из цифровых кошельков и средства из финансовых приложений. Первоначальные кампании были нацелены преимущественно на мобильных пользователей из Юго-Восточной Азии с помощью методов социальной инженерии, используя фишинговые сайты и мошеннические приложения, выдающие себя за законные сервисы. Методы распространения включали взломанные аккаунты в социальных сетях, а также взломанные приложения, которые часто представлялись как платформы для знакомств или обмена сообщениями.

В октябре 2024 года исследователи из Cleafy сообщили о новой версии под названием ToxicPanda strain, что указывает на то, что, хотя вредоносная программа все еще находилась в разработке с несколькими нереализованными командами, ее техническая сложность заметно снизилась по сравнению с предыдущими версиями. Кроме того, этот анализ показал, что хакеры, стоящие за TgToxic, планировали расширить сферу своей деятельности, включив в нее европейские и латиноамериканские финансовые учреждения, что расширило сферу действия вредоносного ПО.

Анализ Intel 471, проведенный в ноябре 2024 года, показал, что хакеры использовали обновленную версию TgToxic в новой кампании, но использовали эту версию лишь короткое время. В этой обновленной версии было задействовано 25 форумов сообщества для размещения зашифрованных конфигураций вредоносных программ, на которых хакеры создавали учетные записи пользователей, чтобы вставлять зашифрованные строки в качестве адресов командно-контрольных адресов (C2). Переход от метода "скрытого доступа" к алгоритму генерации доменов (DGA) может указывать на продуманную реакцию на удаление скомпрометированных учетных записей. Внедрение DGA повышает устойчивость вредоносного ПО, позволяя автоматически генерировать новый адрес сервера C2, даже если существующие домены деактивированы.

В последних версиях Telegram реализованы расширенные возможности обнаружения эмуляторов, позволяющие обойти автоматизированные системы анализа. Это включает в себя проверку критически важных систем Android, аппаратного обеспечения устройств и прямых признаков эмуляции, таких как сигнатуры конкретных эмуляторов (например, QEMU и Genymotion). Что касается генерации URL-адресов C2, то до внедрения DGA предыдущие версии вредоносной программы использовали жестко запрограммированные домены. Технология dead drop позволяла получать адреса C2 из скомпрометированных профилей на форумах, но затем был применен более сложный DGA для постоянной генерации новых доменов.

К началу декабря 2024 года был обнаружен третий вариант TgToxic, использующий методы DGA для динамической генерации доменных имен, используемые в качестве серверов C2. Этот стратегический шаг усложняет отслеживание и блокирование действий служб безопасности, тем самым повышая функциональность вредоносного ПО и его устойчивость к попыткам удаления.

Развивающийся характер TgToxic демонстрирует стремление его операторов расширять возможности и территориальный охват, демонстрируя при этом высокую осведомленность о средствах защиты от кибербезопасности. Это подчеркивает важность протоколов безопасности, подчеркивая необходимость в адаптивных механизмах защиты, способных эффективно противостоять таким постоянным и эволюционирующим угрозам.
#ParsedReport #CompletenessHigh
24-02-2025

Silent Killers: Unmasking a Large-Scale Legacy Driver Exploitation Campaign

https://research.checkpoint.com/2025/large-scale-exploitation-of-legacy-driver/

Report completeness: High

Actors/Campaigns:
Ghostbusters
Silver_fox

Threats:
Avkiller
Gh0st_rat
Dll_sideloading_technique
Truesightkiller_tool
Vmprotect_tool
Hiddengh0st

Geo:
Taiwan, Asia, Singapore, China

ChatGPT TTPs:
do not use without manual check
T1562, T1073, T1053.005, T1027, T1566, T1071.001

IOCs:
File: 191
Url: 3
Domain: 67
Hash: 952
IP: 3
Coin: 1

Soft:
RogueKiller Antirootkit, Windows security, Telegram

Wallets:
harmony_wallet

Algorithms:
xor, sha256

Win API:
CreateFileA, DeviceIoControl, GetWindowTextA

Win Services:
AvastSvc, mcshield, mfemms, MsMpEng, rtvscan

Languages:
powershell

YARA: Found

Links:
https://github.com/magicsword-io/LOLDrivers
have more...
https://github.com/ph4nt0mbyt3/Darkside
https://github.com/MaorSabag/TrueSightKiller
CTT Report Hub
#ParsedReport #CompletenessHigh 24-02-2025 Silent Killers: Unmasking a Large-Scale Legacy Driver Exploitation Campaign https://research.checkpoint.com/2025/large-scale-exploitation-of-legacy-driver/ Report completeness: High Actors/Campaigns: Ghostbusters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кибератака, в которой используется модуль EDR/AV killer, использует уязвимый драйвер Truesight.sys, позволяющий произвольно завершить процесс. Злоумышленники используют модифицированные драйверы для обхода обнаружения, используя различные полезные функции, такие как Gh0st RAT, маскируясь под законные приложения. Кампания связана с Silver Fox actor и нацелена на различные сектора, что приводит к обновлению списка заблокированных уязвимых драйверов Microsoft.
-----

В ходе киберкампании, выявленной в июне 2024 года, был внедрен модуль EDR/AV killer, использующий тысячи образцов вредоносного ПО. В рамках кампании используется более 2500 вариантов уязвимых Truesight.sys драйвер (устаревшая версия 2.0.2), который позволяет произвольно завершать процесс. Злоумышленники обошли список заблокированных уязвимых драйверов Microsoft, воспользовавшись лазейкой в политике подписи драйверов Windows. Были созданы модифицированные варианты драйверов с разными хэшами, но действительными цифровыми подписями, чтобы избежать обнаружения.

Инфраструктура кампании в основном работает из общедоступных облачных сервисов в Китае, и примерно 75% жертв находятся там. Загрузчики, замаскированные под законные приложения, распространяются с помощью фишинговой тактики. Модуль EDR/AV killer нацелен на приложения безопасности, прерывая их процессы, используя уязвимость в драйвере Truesight.

Полезная нагрузка передается с использованием зашифрованных механизмов, а конечная полезная нагрузка, такая как варианты Gh0st RAT, размещается в памяти. Цепочка атак использует запланированные задачи для сохранения и методы дополнительной загрузки DLL. Вредоносные файлы часто используют распространенные расширения файлов изображений для маскировки полезной нагрузки, которая может содержать зашифрованные двоичные файлы pe или шелл-код. После расшифровки полезная нагрузка может выполняться напрямую или с помощью отражающей загрузки, с защитой от анализа с помощью таких инструментов, как VMProtect.

Модуль EDR/AV killer специально нацелен на процессы, использующие функцию DeviceIoControl, с помощью IOCTL-кода, предназначенного для произвольного завершения. Кампания финансово мотивирована, связана с хакерской группой Silver Fox и основана на сходстве тактики и методов. После сообщения об уязвимостях корпорация Майкрософт обновила список заблокированных уязвимых драйверов с 17 декабря 2024 года, чтобы уменьшить вероятность использования устаревшего драйвера Truesight.
#ParsedReport #CompletenessLow
24-02-2025

Seraph Stealer Malware Hits the Market, Black Bastas Internal Chaos, New Data Leak Claims

https://socradar.io/seraph-stealer-malware-hits-the-market-black-bastas-internal-chaos-new-data-leak-claims/

Report completeness: Low

Threats:
Blackbasta
Seraph
Blitz_tool

Victims:
Al hilal sfc, Free mobile, Investing.com

Industry:
Entertainment, Financial, Telco

Geo:
Riyadh, Russian, Japan, Japanese, Saudi, France, Saudi arabia, Israel

ChatGPT TTPs:
do not use without manual check
T1190, T1567.002, T1005

Soft:
Telegram, Discord, Steam
CTT Report Hub
#ParsedReport #CompletenessLow 24-02-2025 Seraph Stealer Malware Hits the Market, Black Bastas Internal Chaos, New Data Leak Claims https://socradar.io/seraph-stealer-malware-hits-the-market-black-bastas-internal-chaos-new-data-leak-claims/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние хакерские атаки включают взлом саудовской компании Al Hilal SFC, которая раскрыла личные данные и финансовые данные, а также предполагаемую утечку из French Free Mobile, затронувшую 19,2 миллиона пользователей. Вредоносная программа Seraph Stealer собирает конфиденциальную информацию с помощью веб-браузеров Discord, в то время как была обнаружена уязвимость IDOR в Investing.com. Кроме того, внутренние конфликты в группе программ-вымогателей Black Basta указывают на потенциальные уязвимости для использования.
-----

Недавний мониторинг хакерских форумов, проведенный командой Socradar's Dark Web, выявил всплеск активности киберпреступников, выявив различные серьезные угрозы. Один из примечательных инцидентов связан с предполагаемым взломом Al Hilal SFC, крупного саудовского спортивного клуба, который, как сообщается, раскрыл конфиденциальную финансовую информацию, контракты игроков и информацию, позволяющую установить личность (PII). Это нарушение, характеризующееся раскрытием данных, касающихся финансовых отчетов и IBAN, подчеркивает уязвимость спортивных организаций к краже данных.

Другая ключевая угроза связана с компанией Free Mobile, известным французским телекоммуникационным провайдером. Хакер утверждает, что обладает базой данных с информацией, полученной из Free Mobile 29 января 2025 года, содержащей данные о 19,2 миллионах пользователей, включая 5,1 миллиона IBAN, адреса электронной почты и данные о подписке. Это заявление вызывает тревогу по поводу потенциальных последствий для конфиденциальности и масштаба данных, связанных с тем, что может быть повторением более раннего нарушения.

Кроме того, в хакерской среде существует вредоносная программа Seraph Stealer, которая становится серьезной проблемой. Сообщается, что этот похититель информации предназначен для извлечения широкого спектра конфиденциальной информации, включая учетные данные для входа в систему на различных платформах, системные файлы и данные приложений из популярных сервисов, таких как Discord и Telegram. Примечательно, что вредоносное ПО использует веб-хуки Discord для передачи украденных данных, обходя традиционные структуры управления (C2), что повышает его скрытность. Вредоносное ПО предлагается для продажи на хакерских форумах по цене 45 долларов, а к оплате принимается исключительно криптовалюта.

В ходе мониторинга также было обнаружено, что хакер выставил на аукцион набор из 300 записей о кредитных картах Японии, срок действия которых составляет 70%. Этот набор данных содержит подробные сведения, такие как номера карт, CVV и личная информация, что указывает на устойчивый рынок украденных финансовых данных.

Согласно другому исследованию, утечка логов внутренних чатов группы вымогателей Black Basta позволяет получить важную информацию об их деятельности. Эти логи свидетельствуют о внутренних конфликтах, низком моральном духе и спорах между администраторами, а также о мошенничестве с выплатой выкупа. Документально подтвержденная напряженность внутри группы может свидетельствовать об уязвимостях, которые потенциально могут быть использованы правоохранительными органами или конкурирующими киберпреступными группировками.

Наконец, хакер утверждает, что обнаружил уязвимость, связанную с использованием небезопасных прямых объектных ссылок (IDOR) в Investing.com, которая, как утверждается, позволяет получить несанкционированный доступ к пользовательской информации до того, как было установлено исправление. Хакер предлагает данные на продажу, привлекая интерес из-за конфиденциального характера финансовой информации.

Эти открытия подчеркивают меняющийся ландшафт угроз, характеризующийся как широтой масштабов утечек данных, так и изощренностью таких инструментов, как Seraph Stealer. Постоянная бдительность и расширенный мониторинг хакерской активности имеют решающее значение для снижения рисков, создаваемых этими новыми хакерами.
#ParsedReport #CompletenessHigh
26-02-2025

Operation SalmonSlalom

https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/

Report completeness: High

Actors/Campaigns:
Salmonslalom
Silver_fox
Emissary_panda

Threats:
Fatalrat
Ultraviewer_tool
Anydesk_tool
Dll_sideloading_technique
Gh0st_rat
Simay_rat
Zegost
Asprotect_tool
Upx_tool
Nspack_tool
Aspacker_tool
Uac_bypass_technique
Bloat_technique
Dubrute_tool
Purplefox
Backdoor.win32.agent.myuolz
Backdoor.win32.agent.myuomc
Backdoor.win32.agent.myuomd
Backdoor.win32.agent.myuomf
Backdoor.win32.agent.myuomi
Backdoor.win32.agent.myuoqw
Backdoor.win32.agent.myuorl
Backdoor.win32.agent.myuorw
Backdoor.win32.agent.myuosj
Backdoor.win32.agent.myuosk
Backdoor.win32.agent.myuosm
Backdoor.win32.agentb.ef
Trojan.win32.agentb.lqfh
Trojan.win32.agentb.lqfi
Trojan.win32.agentb.lqfj
Trojan.win32.agentb.lqfk
Trojan.win32.agentb.lqfl
Trojan.win32.agentb.lqfm
Zapchast

Victims:
Government agencies, Industrial organizations

Industry:
Transport, Ics, Energy, Healthcare, Government, Logistic, Telco

Geo:
Philippines, Malaysia, Korea, Vietnam, Japan, Asia-pacific, Macau, Thailand, Asian, Taiwan, Singapore, Apac, China, Chinese, Hong kong

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027, T1574.001, T1056.001, T1547.001, T1082, T1057

IOCs:
File: 135
Path: 31
Url: 27
Domain: 20
Hash: 146
Registry: 4
IP: 62

Soft:
PureCodec, DriverAssistant, Chrome, Internet Explorer, Mozilla Firefox, Youdao, Android, WeChat, Telegram, unrar, have more...

Algorithms:
zip, md5, xor

Functions:
TaskBar, Windows

Win API:
MessageBox, SetWindowPos, EnableWindow, ShellExecuteExA

Win Services:
Mcshield, ccSetMgr