#ParsedReport #CompletenessLow
25-02-2025
Android trojan TgToxic updates its capabilities
https://intel471.com/blog/android-trojan-tgtoxic-updates-its-capabilities
Report completeness: Low
Threats:
Tgtoxic
Toxicpanda
Dead_drop_technique
Tiramisudropper
Industry:
Government, Financial
Geo:
Asia, Latin american
ChatGPT TTPs:
T1566, T1497, T1483, T1027
IOCs:
File: 2
Soft:
Android, QEMU
Algorithms:
des, cbc
Platforms:
intel
25-02-2025
Android trojan TgToxic updates its capabilities
https://intel471.com/blog/android-trojan-tgtoxic-updates-its-capabilities
Report completeness: Low
Threats:
Tgtoxic
Toxicpanda
Dead_drop_technique
Tiramisudropper
Industry:
Government, Financial
Geo:
Asia, Latin american
ChatGPT TTPs:
do not use without manual checkT1566, T1497, T1483, T1027
IOCs:
File: 2
Soft:
Android, QEMU
Algorithms:
des, cbc
Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 Android trojan TgToxic updates its capabilities https://intel471.com/blog/android-trojan-tgtoxic-updates-its-capabilities Report completeness: Low Threats: Tgtoxic Toxicpanda Dead_drop_technique Tiramisudropper…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TgToxic, банковский троян для Android, нацелен на учетные данные пользователей и криптовалюту, в основном в Юго-Восточной Азии. В его последней версии для управления используется динамическая генерация доменов (DGA), что повышает устойчивость к попыткам взлома и расширяет сферу его применения в финансовом секторе Европы и Латинской Америки.
-----
TgToxic, банковский троянец для Android, обнаруженный Trend Micro в июле 2022 года, в первую очередь нацелен на учетные данные пользователей, криптовалюту из цифровых кошельков и средства из финансовых приложений. Первоначальные кампании были нацелены преимущественно на мобильных пользователей из Юго-Восточной Азии с помощью методов социальной инженерии, используя фишинговые сайты и мошеннические приложения, выдающие себя за законные сервисы. Методы распространения включали взломанные аккаунты в социальных сетях, а также взломанные приложения, которые часто представлялись как платформы для знакомств или обмена сообщениями.
В октябре 2024 года исследователи из Cleafy сообщили о новой версии под названием ToxicPanda strain, что указывает на то, что, хотя вредоносная программа все еще находилась в разработке с несколькими нереализованными командами, ее техническая сложность заметно снизилась по сравнению с предыдущими версиями. Кроме того, этот анализ показал, что хакеры, стоящие за TgToxic, планировали расширить сферу своей деятельности, включив в нее европейские и латиноамериканские финансовые учреждения, что расширило сферу действия вредоносного ПО.
Анализ Intel 471, проведенный в ноябре 2024 года, показал, что хакеры использовали обновленную версию TgToxic в новой кампании, но использовали эту версию лишь короткое время. В этой обновленной версии было задействовано 25 форумов сообщества для размещения зашифрованных конфигураций вредоносных программ, на которых хакеры создавали учетные записи пользователей, чтобы вставлять зашифрованные строки в качестве адресов командно-контрольных адресов (C2). Переход от метода "скрытого доступа" к алгоритму генерации доменов (DGA) может указывать на продуманную реакцию на удаление скомпрометированных учетных записей. Внедрение DGA повышает устойчивость вредоносного ПО, позволяя автоматически генерировать новый адрес сервера C2, даже если существующие домены деактивированы.
В последних версиях Telegram реализованы расширенные возможности обнаружения эмуляторов, позволяющие обойти автоматизированные системы анализа. Это включает в себя проверку критически важных систем Android, аппаратного обеспечения устройств и прямых признаков эмуляции, таких как сигнатуры конкретных эмуляторов (например, QEMU и Genymotion). Что касается генерации URL-адресов C2, то до внедрения DGA предыдущие версии вредоносной программы использовали жестко запрограммированные домены. Технология dead drop позволяла получать адреса C2 из скомпрометированных профилей на форумах, но затем был применен более сложный DGA для постоянной генерации новых доменов.
К началу декабря 2024 года был обнаружен третий вариант TgToxic, использующий методы DGA для динамической генерации доменных имен, используемые в качестве серверов C2. Этот стратегический шаг усложняет отслеживание и блокирование действий служб безопасности, тем самым повышая функциональность вредоносного ПО и его устойчивость к попыткам удаления.
Развивающийся характер TgToxic демонстрирует стремление его операторов расширять возможности и территориальный охват, демонстрируя при этом высокую осведомленность о средствах защиты от кибербезопасности. Это подчеркивает важность протоколов безопасности, подчеркивая необходимость в адаптивных механизмах защиты, способных эффективно противостоять таким постоянным и эволюционирующим угрозам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TgToxic, банковский троян для Android, нацелен на учетные данные пользователей и криптовалюту, в основном в Юго-Восточной Азии. В его последней версии для управления используется динамическая генерация доменов (DGA), что повышает устойчивость к попыткам взлома и расширяет сферу его применения в финансовом секторе Европы и Латинской Америки.
-----
TgToxic, банковский троянец для Android, обнаруженный Trend Micro в июле 2022 года, в первую очередь нацелен на учетные данные пользователей, криптовалюту из цифровых кошельков и средства из финансовых приложений. Первоначальные кампании были нацелены преимущественно на мобильных пользователей из Юго-Восточной Азии с помощью методов социальной инженерии, используя фишинговые сайты и мошеннические приложения, выдающие себя за законные сервисы. Методы распространения включали взломанные аккаунты в социальных сетях, а также взломанные приложения, которые часто представлялись как платформы для знакомств или обмена сообщениями.
В октябре 2024 года исследователи из Cleafy сообщили о новой версии под названием ToxicPanda strain, что указывает на то, что, хотя вредоносная программа все еще находилась в разработке с несколькими нереализованными командами, ее техническая сложность заметно снизилась по сравнению с предыдущими версиями. Кроме того, этот анализ показал, что хакеры, стоящие за TgToxic, планировали расширить сферу своей деятельности, включив в нее европейские и латиноамериканские финансовые учреждения, что расширило сферу действия вредоносного ПО.
Анализ Intel 471, проведенный в ноябре 2024 года, показал, что хакеры использовали обновленную версию TgToxic в новой кампании, но использовали эту версию лишь короткое время. В этой обновленной версии было задействовано 25 форумов сообщества для размещения зашифрованных конфигураций вредоносных программ, на которых хакеры создавали учетные записи пользователей, чтобы вставлять зашифрованные строки в качестве адресов командно-контрольных адресов (C2). Переход от метода "скрытого доступа" к алгоритму генерации доменов (DGA) может указывать на продуманную реакцию на удаление скомпрометированных учетных записей. Внедрение DGA повышает устойчивость вредоносного ПО, позволяя автоматически генерировать новый адрес сервера C2, даже если существующие домены деактивированы.
В последних версиях Telegram реализованы расширенные возможности обнаружения эмуляторов, позволяющие обойти автоматизированные системы анализа. Это включает в себя проверку критически важных систем Android, аппаратного обеспечения устройств и прямых признаков эмуляции, таких как сигнатуры конкретных эмуляторов (например, QEMU и Genymotion). Что касается генерации URL-адресов C2, то до внедрения DGA предыдущие версии вредоносной программы использовали жестко запрограммированные домены. Технология dead drop позволяла получать адреса C2 из скомпрометированных профилей на форумах, но затем был применен более сложный DGA для постоянной генерации новых доменов.
К началу декабря 2024 года был обнаружен третий вариант TgToxic, использующий методы DGA для динамической генерации доменных имен, используемые в качестве серверов C2. Этот стратегический шаг усложняет отслеживание и блокирование действий служб безопасности, тем самым повышая функциональность вредоносного ПО и его устойчивость к попыткам удаления.
Развивающийся характер TgToxic демонстрирует стремление его операторов расширять возможности и территориальный охват, демонстрируя при этом высокую осведомленность о средствах защиты от кибербезопасности. Это подчеркивает важность протоколов безопасности, подчеркивая необходимость в адаптивных механизмах защиты, способных эффективно противостоять таким постоянным и эволюционирующим угрозам.
#ParsedReport #CompletenessHigh
24-02-2025
Silent Killers: Unmasking a Large-Scale Legacy Driver Exploitation Campaign
https://research.checkpoint.com/2025/large-scale-exploitation-of-legacy-driver/
Report completeness: High
Actors/Campaigns:
Ghostbusters
Silver_fox
Threats:
Avkiller
Gh0st_rat
Dll_sideloading_technique
Truesightkiller_tool
Vmprotect_tool
Hiddengh0st
Geo:
Taiwan, Asia, Singapore, China
ChatGPT TTPs:
T1562, T1073, T1053.005, T1027, T1566, T1071.001
IOCs:
File: 191
Url: 3
Domain: 67
Hash: 952
IP: 3
Coin: 1
Soft:
RogueKiller Antirootkit, Windows security, Telegram
Wallets:
harmony_wallet
Algorithms:
xor, sha256
Win API:
CreateFileA, DeviceIoControl, GetWindowTextA
Win Services:
AvastSvc, mcshield, mfemms, MsMpEng, rtvscan
Languages:
powershell
YARA: Found
Links:
have more...
24-02-2025
Silent Killers: Unmasking a Large-Scale Legacy Driver Exploitation Campaign
https://research.checkpoint.com/2025/large-scale-exploitation-of-legacy-driver/
Report completeness: High
Actors/Campaigns:
Ghostbusters
Silver_fox
Threats:
Avkiller
Gh0st_rat
Dll_sideloading_technique
Truesightkiller_tool
Vmprotect_tool
Hiddengh0st
Geo:
Taiwan, Asia, Singapore, China
ChatGPT TTPs:
do not use without manual checkT1562, T1073, T1053.005, T1027, T1566, T1071.001
IOCs:
File: 191
Url: 3
Domain: 67
Hash: 952
IP: 3
Coin: 1
Soft:
RogueKiller Antirootkit, Windows security, Telegram
Wallets:
harmony_wallet
Algorithms:
xor, sha256
Win API:
CreateFileA, DeviceIoControl, GetWindowTextA
Win Services:
AvastSvc, mcshield, mfemms, MsMpEng, rtvscan
Languages:
powershell
YARA: Found
Links:
https://github.com/magicsword-io/LOLDrivershave more...
https://github.com/ph4nt0mbyt3/Darksidehttps://github.com/MaorSabag/TrueSightKillerCheck Point Research
Silent Killers: Unmasking a Large-Scale Legacy Driver Exploitation Campaign - Check Point Research
Highlights Introduction While the abuse of vulnerable drivers has been around for a while, those that can terminate arbitrary processes have drawn increasing attention in recent years. As Windows security continues to evolve, it has become more challenging…
CTT Report Hub
#ParsedReport #CompletenessHigh 24-02-2025 Silent Killers: Unmasking a Large-Scale Legacy Driver Exploitation Campaign https://research.checkpoint.com/2025/large-scale-exploitation-of-legacy-driver/ Report completeness: High Actors/Campaigns: Ghostbusters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кибератака, в которой используется модуль EDR/AV killer, использует уязвимый драйвер Truesight.sys, позволяющий произвольно завершить процесс. Злоумышленники используют модифицированные драйверы для обхода обнаружения, используя различные полезные функции, такие как Gh0st RAT, маскируясь под законные приложения. Кампания связана с Silver Fox actor и нацелена на различные сектора, что приводит к обновлению списка заблокированных уязвимых драйверов Microsoft.
-----
В ходе киберкампании, выявленной в июне 2024 года, был внедрен модуль EDR/AV killer, использующий тысячи образцов вредоносного ПО. В рамках кампании используется более 2500 вариантов уязвимых Truesight.sys драйвер (устаревшая версия 2.0.2), который позволяет произвольно завершать процесс. Злоумышленники обошли список заблокированных уязвимых драйверов Microsoft, воспользовавшись лазейкой в политике подписи драйверов Windows. Были созданы модифицированные варианты драйверов с разными хэшами, но действительными цифровыми подписями, чтобы избежать обнаружения.
Инфраструктура кампании в основном работает из общедоступных облачных сервисов в Китае, и примерно 75% жертв находятся там. Загрузчики, замаскированные под законные приложения, распространяются с помощью фишинговой тактики. Модуль EDR/AV killer нацелен на приложения безопасности, прерывая их процессы, используя уязвимость в драйвере Truesight.
Полезная нагрузка передается с использованием зашифрованных механизмов, а конечная полезная нагрузка, такая как варианты Gh0st RAT, размещается в памяти. Цепочка атак использует запланированные задачи для сохранения и методы дополнительной загрузки DLL. Вредоносные файлы часто используют распространенные расширения файлов изображений для маскировки полезной нагрузки, которая может содержать зашифрованные двоичные файлы pe или шелл-код. После расшифровки полезная нагрузка может выполняться напрямую или с помощью отражающей загрузки, с защитой от анализа с помощью таких инструментов, как VMProtect.
Модуль EDR/AV killer специально нацелен на процессы, использующие функцию DeviceIoControl, с помощью IOCTL-кода, предназначенного для произвольного завершения. Кампания финансово мотивирована, связана с хакерской группой Silver Fox и основана на сходстве тактики и методов. После сообщения об уязвимостях корпорация Майкрософт обновила список заблокированных уязвимых драйверов с 17 декабря 2024 года, чтобы уменьшить вероятность использования устаревшего драйвера Truesight.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кибератака, в которой используется модуль EDR/AV killer, использует уязвимый драйвер Truesight.sys, позволяющий произвольно завершить процесс. Злоумышленники используют модифицированные драйверы для обхода обнаружения, используя различные полезные функции, такие как Gh0st RAT, маскируясь под законные приложения. Кампания связана с Silver Fox actor и нацелена на различные сектора, что приводит к обновлению списка заблокированных уязвимых драйверов Microsoft.
-----
В ходе киберкампании, выявленной в июне 2024 года, был внедрен модуль EDR/AV killer, использующий тысячи образцов вредоносного ПО. В рамках кампании используется более 2500 вариантов уязвимых Truesight.sys драйвер (устаревшая версия 2.0.2), который позволяет произвольно завершать процесс. Злоумышленники обошли список заблокированных уязвимых драйверов Microsoft, воспользовавшись лазейкой в политике подписи драйверов Windows. Были созданы модифицированные варианты драйверов с разными хэшами, но действительными цифровыми подписями, чтобы избежать обнаружения.
Инфраструктура кампании в основном работает из общедоступных облачных сервисов в Китае, и примерно 75% жертв находятся там. Загрузчики, замаскированные под законные приложения, распространяются с помощью фишинговой тактики. Модуль EDR/AV killer нацелен на приложения безопасности, прерывая их процессы, используя уязвимость в драйвере Truesight.
Полезная нагрузка передается с использованием зашифрованных механизмов, а конечная полезная нагрузка, такая как варианты Gh0st RAT, размещается в памяти. Цепочка атак использует запланированные задачи для сохранения и методы дополнительной загрузки DLL. Вредоносные файлы часто используют распространенные расширения файлов изображений для маскировки полезной нагрузки, которая может содержать зашифрованные двоичные файлы pe или шелл-код. После расшифровки полезная нагрузка может выполняться напрямую или с помощью отражающей загрузки, с защитой от анализа с помощью таких инструментов, как VMProtect.
Модуль EDR/AV killer специально нацелен на процессы, использующие функцию DeviceIoControl, с помощью IOCTL-кода, предназначенного для произвольного завершения. Кампания финансово мотивирована, связана с хакерской группой Silver Fox и основана на сходстве тактики и методов. После сообщения об уязвимостях корпорация Майкрософт обновила список заблокированных уязвимых драйверов с 17 декабря 2024 года, чтобы уменьшить вероятность использования устаревшего драйвера Truesight.
#ParsedReport #CompletenessLow
24-02-2025
Seraph Stealer Malware Hits the Market, Black Bastas Internal Chaos, New Data Leak Claims
https://socradar.io/seraph-stealer-malware-hits-the-market-black-bastas-internal-chaos-new-data-leak-claims/
Report completeness: Low
Threats:
Blackbasta
Seraph
Blitz_tool
Victims:
Al hilal sfc, Free mobile, Investing.com
Industry:
Entertainment, Financial, Telco
Geo:
Riyadh, Russian, Japan, Japanese, Saudi, France, Saudi arabia, Israel
ChatGPT TTPs:
T1190, T1567.002, T1005
Soft:
Telegram, Discord, Steam
24-02-2025
Seraph Stealer Malware Hits the Market, Black Bastas Internal Chaos, New Data Leak Claims
https://socradar.io/seraph-stealer-malware-hits-the-market-black-bastas-internal-chaos-new-data-leak-claims/
Report completeness: Low
Threats:
Blackbasta
Seraph
Blitz_tool
Victims:
Al hilal sfc, Free mobile, Investing.com
Industry:
Entertainment, Financial, Telco
Geo:
Riyadh, Russian, Japan, Japanese, Saudi, France, Saudi arabia, Israel
ChatGPT TTPs:
do not use without manual checkT1190, T1567.002, T1005
Soft:
Telegram, Discord, Steam
SOCRadar® Cyber Intelligence Inc.
Seraph Stealer Malware Hits the Market, Black Basta’s Internal Chaos, New Data Leak Claims - SOCRadar® Cyber Intelligence Inc.
Other concerning trends include the rise of the Seraph Stealer malware, and leaked internal chat logs from the Black Basta ransomware group...
CTT Report Hub
#ParsedReport #CompletenessLow 24-02-2025 Seraph Stealer Malware Hits the Market, Black Bastas Internal Chaos, New Data Leak Claims https://socradar.io/seraph-stealer-malware-hits-the-market-black-bastas-internal-chaos-new-data-leak-claims/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние хакерские атаки включают взлом саудовской компании Al Hilal SFC, которая раскрыла личные данные и финансовые данные, а также предполагаемую утечку из French Free Mobile, затронувшую 19,2 миллиона пользователей. Вредоносная программа Seraph Stealer собирает конфиденциальную информацию с помощью веб-браузеров Discord, в то время как была обнаружена уязвимость IDOR в Investing.com. Кроме того, внутренние конфликты в группе программ-вымогателей Black Basta указывают на потенциальные уязвимости для использования.
-----
Недавний мониторинг хакерских форумов, проведенный командой Socradar's Dark Web, выявил всплеск активности киберпреступников, выявив различные серьезные угрозы. Один из примечательных инцидентов связан с предполагаемым взломом Al Hilal SFC, крупного саудовского спортивного клуба, который, как сообщается, раскрыл конфиденциальную финансовую информацию, контракты игроков и информацию, позволяющую установить личность (PII). Это нарушение, характеризующееся раскрытием данных, касающихся финансовых отчетов и IBAN, подчеркивает уязвимость спортивных организаций к краже данных.
Другая ключевая угроза связана с компанией Free Mobile, известным французским телекоммуникационным провайдером. Хакер утверждает, что обладает базой данных с информацией, полученной из Free Mobile 29 января 2025 года, содержащей данные о 19,2 миллионах пользователей, включая 5,1 миллиона IBAN, адреса электронной почты и данные о подписке. Это заявление вызывает тревогу по поводу потенциальных последствий для конфиденциальности и масштаба данных, связанных с тем, что может быть повторением более раннего нарушения.
Кроме того, в хакерской среде существует вредоносная программа Seraph Stealer, которая становится серьезной проблемой. Сообщается, что этот похититель информации предназначен для извлечения широкого спектра конфиденциальной информации, включая учетные данные для входа в систему на различных платформах, системные файлы и данные приложений из популярных сервисов, таких как Discord и Telegram. Примечательно, что вредоносное ПО использует веб-хуки Discord для передачи украденных данных, обходя традиционные структуры управления (C2), что повышает его скрытность. Вредоносное ПО предлагается для продажи на хакерских форумах по цене 45 долларов, а к оплате принимается исключительно криптовалюта.
В ходе мониторинга также было обнаружено, что хакер выставил на аукцион набор из 300 записей о кредитных картах Японии, срок действия которых составляет 70%. Этот набор данных содержит подробные сведения, такие как номера карт, CVV и личная информация, что указывает на устойчивый рынок украденных финансовых данных.
Согласно другому исследованию, утечка логов внутренних чатов группы вымогателей Black Basta позволяет получить важную информацию об их деятельности. Эти логи свидетельствуют о внутренних конфликтах, низком моральном духе и спорах между администраторами, а также о мошенничестве с выплатой выкупа. Документально подтвержденная напряженность внутри группы может свидетельствовать об уязвимостях, которые потенциально могут быть использованы правоохранительными органами или конкурирующими киберпреступными группировками.
Наконец, хакер утверждает, что обнаружил уязвимость, связанную с использованием небезопасных прямых объектных ссылок (IDOR) в Investing.com, которая, как утверждается, позволяет получить несанкционированный доступ к пользовательской информации до того, как было установлено исправление. Хакер предлагает данные на продажу, привлекая интерес из-за конфиденциального характера финансовой информации.
Эти открытия подчеркивают меняющийся ландшафт угроз, характеризующийся как широтой масштабов утечек данных, так и изощренностью таких инструментов, как Seraph Stealer. Постоянная бдительность и расширенный мониторинг хакерской активности имеют решающее значение для снижения рисков, создаваемых этими новыми хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние хакерские атаки включают взлом саудовской компании Al Hilal SFC, которая раскрыла личные данные и финансовые данные, а также предполагаемую утечку из French Free Mobile, затронувшую 19,2 миллиона пользователей. Вредоносная программа Seraph Stealer собирает конфиденциальную информацию с помощью веб-браузеров Discord, в то время как была обнаружена уязвимость IDOR в Investing.com. Кроме того, внутренние конфликты в группе программ-вымогателей Black Basta указывают на потенциальные уязвимости для использования.
-----
Недавний мониторинг хакерских форумов, проведенный командой Socradar's Dark Web, выявил всплеск активности киберпреступников, выявив различные серьезные угрозы. Один из примечательных инцидентов связан с предполагаемым взломом Al Hilal SFC, крупного саудовского спортивного клуба, который, как сообщается, раскрыл конфиденциальную финансовую информацию, контракты игроков и информацию, позволяющую установить личность (PII). Это нарушение, характеризующееся раскрытием данных, касающихся финансовых отчетов и IBAN, подчеркивает уязвимость спортивных организаций к краже данных.
Другая ключевая угроза связана с компанией Free Mobile, известным французским телекоммуникационным провайдером. Хакер утверждает, что обладает базой данных с информацией, полученной из Free Mobile 29 января 2025 года, содержащей данные о 19,2 миллионах пользователей, включая 5,1 миллиона IBAN, адреса электронной почты и данные о подписке. Это заявление вызывает тревогу по поводу потенциальных последствий для конфиденциальности и масштаба данных, связанных с тем, что может быть повторением более раннего нарушения.
Кроме того, в хакерской среде существует вредоносная программа Seraph Stealer, которая становится серьезной проблемой. Сообщается, что этот похититель информации предназначен для извлечения широкого спектра конфиденциальной информации, включая учетные данные для входа в систему на различных платформах, системные файлы и данные приложений из популярных сервисов, таких как Discord и Telegram. Примечательно, что вредоносное ПО использует веб-хуки Discord для передачи украденных данных, обходя традиционные структуры управления (C2), что повышает его скрытность. Вредоносное ПО предлагается для продажи на хакерских форумах по цене 45 долларов, а к оплате принимается исключительно криптовалюта.
В ходе мониторинга также было обнаружено, что хакер выставил на аукцион набор из 300 записей о кредитных картах Японии, срок действия которых составляет 70%. Этот набор данных содержит подробные сведения, такие как номера карт, CVV и личная информация, что указывает на устойчивый рынок украденных финансовых данных.
Согласно другому исследованию, утечка логов внутренних чатов группы вымогателей Black Basta позволяет получить важную информацию об их деятельности. Эти логи свидетельствуют о внутренних конфликтах, низком моральном духе и спорах между администраторами, а также о мошенничестве с выплатой выкупа. Документально подтвержденная напряженность внутри группы может свидетельствовать об уязвимостях, которые потенциально могут быть использованы правоохранительными органами или конкурирующими киберпреступными группировками.
Наконец, хакер утверждает, что обнаружил уязвимость, связанную с использованием небезопасных прямых объектных ссылок (IDOR) в Investing.com, которая, как утверждается, позволяет получить несанкционированный доступ к пользовательской информации до того, как было установлено исправление. Хакер предлагает данные на продажу, привлекая интерес из-за конфиденциального характера финансовой информации.
Эти открытия подчеркивают меняющийся ландшафт угроз, характеризующийся как широтой масштабов утечек данных, так и изощренностью таких инструментов, как Seraph Stealer. Постоянная бдительность и расширенный мониторинг хакерской активности имеют решающее значение для снижения рисков, создаваемых этими новыми хакерами.
#technique
New Practice in Firmware Vulnerability Mining Using DeepSeek-R1
https://mp-weixin-qq-com.translate.goog/s/rZ4iGXs2O_xYD1yEOyu3CQ?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
New Practice in Firmware Vulnerability Mining Using DeepSeek-R1
https://mp-weixin-qq-com.translate.goog/s/rZ4iGXs2O_xYD1yEOyu3CQ?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
#technique
SSRF on Sliver C2 teamserver via spoofed implant callback (CVE-2025-27090)
https://blog.chebuya.com/posts/server-side-request-forgery-on-sliver-c2/
SSRF on Sliver C2 teamserver via spoofed implant callback (CVE-2025-27090)
https://blog.chebuya.com/posts/server-side-request-forgery-on-sliver-c2/
Chebuya
SSRF on Sliver C2 teamserver via spoofed implant callback (CVE-2025-27090)
Summary Sliver C2 is a open source cross-platform adversary emulation/red team framework utilized by red teamers and threat actors alike. While auditing the codebase, I was able to discover a vulnerability in which attackers could open a TCP connection on…
#technique
Invisible obfuscation technique used in PAC attack
https://blogs.juniper.net/en-us/threat-research/invisible-obfuscation-technique-used-in-pac-attack
Invisible obfuscation technique used in PAC attack
https://blogs.juniper.net/en-us/threat-research/invisible-obfuscation-technique-used-in-pac-attack
Juniper Networks
Invisible obfuscation technique used in PAC attack
Juniper Threat Labs discusses a new Javascript obfuscation technique that has been quickly adopted by threat actors.
#llm
OCCULT: Evaluating Large Language Models for Offensive Cyber Operation Capabilities
https://arxiv.org/abs/2502.15797
OCCULT: Evaluating Large Language Models for Offensive Cyber Operation Capabilities
https://arxiv.org/abs/2502.15797
arXiv.org
OCCULT: Evaluating Large Language Models for Offensive Cyber...
The prospect of artificial intelligence (AI) competing in the adversarial landscape of cyber security has long been considered one of the most impactful, challenging, and potentially dangerous...
#ParsedReport #CompletenessHigh
26-02-2025
Operation SalmonSlalom
https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/
Report completeness: High
Actors/Campaigns:
Salmonslalom
Silver_fox
Emissary_panda
Threats:
Fatalrat
Ultraviewer_tool
Anydesk_tool
Dll_sideloading_technique
Gh0st_rat
Simay_rat
Zegost
Asprotect_tool
Upx_tool
Nspack_tool
Aspacker_tool
Uac_bypass_technique
Bloat_technique
Dubrute_tool
Purplefox
Backdoor.win32.agent.myuolz
Backdoor.win32.agent.myuomc
Backdoor.win32.agent.myuomd
Backdoor.win32.agent.myuomf
Backdoor.win32.agent.myuomi
Backdoor.win32.agent.myuoqw
Backdoor.win32.agent.myuorl
Backdoor.win32.agent.myuorw
Backdoor.win32.agent.myuosj
Backdoor.win32.agent.myuosk
Backdoor.win32.agent.myuosm
Backdoor.win32.agentb.ef
Trojan.win32.agentb.lqfh
Trojan.win32.agentb.lqfi
Trojan.win32.agentb.lqfj
Trojan.win32.agentb.lqfk
Trojan.win32.agentb.lqfl
Trojan.win32.agentb.lqfm
Zapchast
Victims:
Government agencies, Industrial organizations
Industry:
Transport, Ics, Energy, Healthcare, Government, Logistic, Telco
Geo:
Philippines, Malaysia, Korea, Vietnam, Japan, Asia-pacific, Macau, Thailand, Asian, Taiwan, Singapore, Apac, China, Chinese, Hong kong
ChatGPT TTPs:
T1566.001, T1027, T1574.001, T1056.001, T1547.001, T1082, T1057
IOCs:
File: 135
Path: 31
Url: 27
Domain: 20
Hash: 146
Registry: 4
IP: 62
Soft:
PureCodec, DriverAssistant, Chrome, Internet Explorer, Mozilla Firefox, Youdao, Android, WeChat, Telegram, unrar, have more...
Algorithms:
zip, md5, xor
Functions:
TaskBar, Windows
Win API:
MessageBox, SetWindowPos, EnableWindow, ShellExecuteExA
Win Services:
Mcshield, ccSetMgr
26-02-2025
Operation SalmonSlalom
https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/
Report completeness: High
Actors/Campaigns:
Salmonslalom
Silver_fox
Emissary_panda
Threats:
Fatalrat
Ultraviewer_tool
Anydesk_tool
Dll_sideloading_technique
Gh0st_rat
Simay_rat
Zegost
Asprotect_tool
Upx_tool
Nspack_tool
Aspacker_tool
Uac_bypass_technique
Bloat_technique
Dubrute_tool
Purplefox
Backdoor.win32.agent.myuolz
Backdoor.win32.agent.myuomc
Backdoor.win32.agent.myuomd
Backdoor.win32.agent.myuomf
Backdoor.win32.agent.myuomi
Backdoor.win32.agent.myuoqw
Backdoor.win32.agent.myuorl
Backdoor.win32.agent.myuorw
Backdoor.win32.agent.myuosj
Backdoor.win32.agent.myuosk
Backdoor.win32.agent.myuosm
Backdoor.win32.agentb.ef
Trojan.win32.agentb.lqfh
Trojan.win32.agentb.lqfi
Trojan.win32.agentb.lqfj
Trojan.win32.agentb.lqfk
Trojan.win32.agentb.lqfl
Trojan.win32.agentb.lqfm
Zapchast
Victims:
Government agencies, Industrial organizations
Industry:
Transport, Ics, Energy, Healthcare, Government, Logistic, Telco
Geo:
Philippines, Malaysia, Korea, Vietnam, Japan, Asia-pacific, Macau, Thailand, Asian, Taiwan, Singapore, Apac, China, Chinese, Hong kong
ChatGPT TTPs:
do not use without manual checkT1566.001, T1027, T1574.001, T1056.001, T1547.001, T1082, T1057
IOCs:
File: 135
Path: 31
Url: 27
Domain: 20
Hash: 146
Registry: 4
IP: 62
Soft:
PureCodec, DriverAssistant, Chrome, Internet Explorer, Mozilla Firefox, Youdao, Android, WeChat, Telegram, unrar, have more...
Algorithms:
zip, md5, xor
Functions:
TaskBar, Windows
Win API:
MessageBox, SetWindowPos, EnableWindow, ShellExecuteExA
Win Services:
Mcshield, ccSetMgr
CTT Report Hub
#ParsedReport #CompletenessHigh 26-02-2025 Operation SalmonSlalom https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kaspersky ICS CERT обнаружил многоэтапную атаку SalmonSlalom, нацеленную на промышленные организации APAC и использующую китайские облачные платформы для доставки полезной нагрузки. SalmonSlalom использует такие методы, как дополнительная загрузка библиотек DLL, динамические адреса C2 и расширенные возможности бэкдора с помощью FatalRAT, в основном используя приложения электронной почты и обмена сообщениями для распространения вредоносных zip-файлов, замаскированных под законные документы.
-----
Хакер по имени SalmonSlalom атакует промышленные организации в Азиатско-Тихоокеанском регионе. В ходе атаки используются легальные китайские облачные платформы myqcloud и Youdao Cloud Notes для доставки вредоносных программ, которые остаются незамеченными. Ключевые методы включают собственный файлообменник CDN, динамические адреса управления (C2) и дополнительную загрузку DLL. В атаке используются RAT с открытым исходным кодом, такие как Gh0st RAT и FatalRAT, специально разработанные для целей, говорящих по-китайски. Переносчиками инфекции являются zip-архивы, замаскированные под законные документы, доставляемые по электронной почте, WeChat и Telegram. Архивы содержат загрузчик первого этапа для FatalRAT, который использует методы упаковки, позволяющие избежать обнаружения. Вредоносная программа устанавливает первоначальный доступ, отправляя HTTP-запросы к Youdao Cloud Notes для получения ответов в формате JSON. FatalRAT проверяет наличие изолированных сред, использует механизмы сохранения реестра и может перехватывать нажатия клавиш. Он собирает обширную системную информацию и отправляет ее на свой сервер C2, завершая такие процессы, как rundll32.exe и манипулируя ключами реестра для сохранения. Вредоносная программа использует дополнительную загрузку библиотек DLL, внедряя вредоносные библиотеки DLL в законные прикладные процессы, такие как DriverAssistant, для скрытности. Среди целей - производство, информационные технологии, телекоммуникации и здравоохранение в Азиатско-Тихоокеанском регионе. Вредоносная программа использует нестандартные порты для связи C2 и динамическую смену адресов. Постоянное использование китайских интерфейсов позволяет предположить возможное участие китайскоязычных хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kaspersky ICS CERT обнаружил многоэтапную атаку SalmonSlalom, нацеленную на промышленные организации APAC и использующую китайские облачные платформы для доставки полезной нагрузки. SalmonSlalom использует такие методы, как дополнительная загрузка библиотек DLL, динамические адреса C2 и расширенные возможности бэкдора с помощью FatalRAT, в основном используя приложения электронной почты и обмена сообщениями для распространения вредоносных zip-файлов, замаскированных под законные документы.
-----
Хакер по имени SalmonSlalom атакует промышленные организации в Азиатско-Тихоокеанском регионе. В ходе атаки используются легальные китайские облачные платформы myqcloud и Youdao Cloud Notes для доставки вредоносных программ, которые остаются незамеченными. Ключевые методы включают собственный файлообменник CDN, динамические адреса управления (C2) и дополнительную загрузку DLL. В атаке используются RAT с открытым исходным кодом, такие как Gh0st RAT и FatalRAT, специально разработанные для целей, говорящих по-китайски. Переносчиками инфекции являются zip-архивы, замаскированные под законные документы, доставляемые по электронной почте, WeChat и Telegram. Архивы содержат загрузчик первого этапа для FatalRAT, который использует методы упаковки, позволяющие избежать обнаружения. Вредоносная программа устанавливает первоначальный доступ, отправляя HTTP-запросы к Youdao Cloud Notes для получения ответов в формате JSON. FatalRAT проверяет наличие изолированных сред, использует механизмы сохранения реестра и может перехватывать нажатия клавиш. Он собирает обширную системную информацию и отправляет ее на свой сервер C2, завершая такие процессы, как rundll32.exe и манипулируя ключами реестра для сохранения. Вредоносная программа использует дополнительную загрузку библиотек DLL, внедряя вредоносные библиотеки DLL в законные прикладные процессы, такие как DriverAssistant, для скрытности. Среди целей - производство, информационные технологии, телекоммуникации и здравоохранение в Азиатско-Тихоокеанском регионе. Вредоносная программа использует нестандартные порты для связи C2 и динамическую смену адресов. Постоянное использование китайских интерфейсов позволяет предположить возможное участие китайскоязычных хакеров.
#ParsedReport #CompletenessMedium
26-02-2025
RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector
https://unit42.paloaltonetworks.com/macos-malware-targets-crypto-sector/
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Bluenoroff
Threats:
Koi_stealer
Rustdoor
Redline_stealer
Rustbucket
Visualstudiohelper
Victims:
Software developers
Geo:
North korean, North korea, Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1105, T1059.003, T1059.007, T1036, T1041
IOCs:
File: 3
Url: 6
IP: 2
Hash: 16
Domain: 1
Soft:
macOS, Steam, Discord, Telegram, Visual Studio, LastPass Google Chrome, curl, LastPass, Google Chrome, Chrome, have more...
Wallets:
bitpay, coinomi, daedalus, dashcore, electron_cash, electrum, exodus_wallet, guarda_wallet, jaxx, mymonero, have more...
Crypto:
bitcoin, dogecoin, ethereum, monero
Algorithms:
sha256, zip, xor
Languages:
rust, applescript
Platforms:
x64, apple, arm
26-02-2025
RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector
https://unit42.paloaltonetworks.com/macos-malware-targets-crypto-sector/
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Bluenoroff
Threats:
Koi_stealer
Rustdoor
Redline_stealer
Rustbucket
Visualstudiohelper
Victims:
Software developers
Geo:
North korean, North korea, Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1105, T1059.003, T1059.007, T1036, T1041
IOCs:
File: 3
Url: 6
IP: 2
Hash: 16
Domain: 1
Soft:
macOS, Steam, Discord, Telegram, Visual Studio, LastPass Google Chrome, curl, LastPass, Google Chrome, Chrome, have more...
Wallets:
bitpay, coinomi, daedalus, dashcore, electron_cash, electrum, exodus_wallet, guarda_wallet, jaxx, mymonero, have more...
Crypto:
bitcoin, dogecoin, ethereum, monero
Algorithms:
sha256, zip, xor
Languages:
rust, applescript
Platforms:
x64, apple, arm
Unit 42
RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector
Koi Stealer and RustDoor malware were used in a campaign linked to North Korea. This activity targeted crypto wallet owners. Koi Stealer and RustDoor malware were used in a campaign linked to North Korea. This activity targeted crypto wallet owners.