CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
24-02-2025

Silent Killers: Unmasking a Large-Scale Legacy Driver Exploitation Campaign

https://research.checkpoint.com/2025/large-scale-exploitation-of-legacy-driver/

Report completeness: High

Actors/Campaigns:
Ghostbusters
Silver_fox

Threats:
Avkiller
Gh0st_rat
Dll_sideloading_technique
Truesightkiller_tool
Vmprotect_tool
Hiddengh0st

Geo:
Taiwan, Asia, Singapore, China

ChatGPT TTPs:
do not use without manual check
T1562, T1073, T1053.005, T1027, T1566, T1071.001

IOCs:
File: 191
Url: 3
Domain: 67
Hash: 952
IP: 3
Coin: 1

Soft:
RogueKiller Antirootkit, Windows security, Telegram

Wallets:
harmony_wallet

Algorithms:
xor, sha256

Win API:
CreateFileA, DeviceIoControl, GetWindowTextA

Win Services:
AvastSvc, mcshield, mfemms, MsMpEng, rtvscan

Languages:
powershell

YARA: Found

Links:
https://github.com/magicsword-io/LOLDrivers
have more...
https://github.com/ph4nt0mbyt3/Darkside
https://github.com/MaorSabag/TrueSightKiller
CTT Report Hub
#ParsedReport #CompletenessHigh 24-02-2025 Silent Killers: Unmasking a Large-Scale Legacy Driver Exploitation Campaign https://research.checkpoint.com/2025/large-scale-exploitation-of-legacy-driver/ Report completeness: High Actors/Campaigns: Ghostbusters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кибератака, в которой используется модуль EDR/AV killer, использует уязвимый драйвер Truesight.sys, позволяющий произвольно завершить процесс. Злоумышленники используют модифицированные драйверы для обхода обнаружения, используя различные полезные функции, такие как Gh0st RAT, маскируясь под законные приложения. Кампания связана с Silver Fox actor и нацелена на различные сектора, что приводит к обновлению списка заблокированных уязвимых драйверов Microsoft.
-----

В ходе киберкампании, выявленной в июне 2024 года, был внедрен модуль EDR/AV killer, использующий тысячи образцов вредоносного ПО. В рамках кампании используется более 2500 вариантов уязвимых Truesight.sys драйвер (устаревшая версия 2.0.2), который позволяет произвольно завершать процесс. Злоумышленники обошли список заблокированных уязвимых драйверов Microsoft, воспользовавшись лазейкой в политике подписи драйверов Windows. Были созданы модифицированные варианты драйверов с разными хэшами, но действительными цифровыми подписями, чтобы избежать обнаружения.

Инфраструктура кампании в основном работает из общедоступных облачных сервисов в Китае, и примерно 75% жертв находятся там. Загрузчики, замаскированные под законные приложения, распространяются с помощью фишинговой тактики. Модуль EDR/AV killer нацелен на приложения безопасности, прерывая их процессы, используя уязвимость в драйвере Truesight.

Полезная нагрузка передается с использованием зашифрованных механизмов, а конечная полезная нагрузка, такая как варианты Gh0st RAT, размещается в памяти. Цепочка атак использует запланированные задачи для сохранения и методы дополнительной загрузки DLL. Вредоносные файлы часто используют распространенные расширения файлов изображений для маскировки полезной нагрузки, которая может содержать зашифрованные двоичные файлы pe или шелл-код. После расшифровки полезная нагрузка может выполняться напрямую или с помощью отражающей загрузки, с защитой от анализа с помощью таких инструментов, как VMProtect.

Модуль EDR/AV killer специально нацелен на процессы, использующие функцию DeviceIoControl, с помощью IOCTL-кода, предназначенного для произвольного завершения. Кампания финансово мотивирована, связана с хакерской группой Silver Fox и основана на сходстве тактики и методов. После сообщения об уязвимостях корпорация Майкрософт обновила список заблокированных уязвимых драйверов с 17 декабря 2024 года, чтобы уменьшить вероятность использования устаревшего драйвера Truesight.
#ParsedReport #CompletenessLow
24-02-2025

Seraph Stealer Malware Hits the Market, Black Bastas Internal Chaos, New Data Leak Claims

https://socradar.io/seraph-stealer-malware-hits-the-market-black-bastas-internal-chaos-new-data-leak-claims/

Report completeness: Low

Threats:
Blackbasta
Seraph
Blitz_tool

Victims:
Al hilal sfc, Free mobile, Investing.com

Industry:
Entertainment, Financial, Telco

Geo:
Riyadh, Russian, Japan, Japanese, Saudi, France, Saudi arabia, Israel

ChatGPT TTPs:
do not use without manual check
T1190, T1567.002, T1005

Soft:
Telegram, Discord, Steam
CTT Report Hub
#ParsedReport #CompletenessLow 24-02-2025 Seraph Stealer Malware Hits the Market, Black Bastas Internal Chaos, New Data Leak Claims https://socradar.io/seraph-stealer-malware-hits-the-market-black-bastas-internal-chaos-new-data-leak-claims/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние хакерские атаки включают взлом саудовской компании Al Hilal SFC, которая раскрыла личные данные и финансовые данные, а также предполагаемую утечку из French Free Mobile, затронувшую 19,2 миллиона пользователей. Вредоносная программа Seraph Stealer собирает конфиденциальную информацию с помощью веб-браузеров Discord, в то время как была обнаружена уязвимость IDOR в Investing.com. Кроме того, внутренние конфликты в группе программ-вымогателей Black Basta указывают на потенциальные уязвимости для использования.
-----

Недавний мониторинг хакерских форумов, проведенный командой Socradar's Dark Web, выявил всплеск активности киберпреступников, выявив различные серьезные угрозы. Один из примечательных инцидентов связан с предполагаемым взломом Al Hilal SFC, крупного саудовского спортивного клуба, который, как сообщается, раскрыл конфиденциальную финансовую информацию, контракты игроков и информацию, позволяющую установить личность (PII). Это нарушение, характеризующееся раскрытием данных, касающихся финансовых отчетов и IBAN, подчеркивает уязвимость спортивных организаций к краже данных.

Другая ключевая угроза связана с компанией Free Mobile, известным французским телекоммуникационным провайдером. Хакер утверждает, что обладает базой данных с информацией, полученной из Free Mobile 29 января 2025 года, содержащей данные о 19,2 миллионах пользователей, включая 5,1 миллиона IBAN, адреса электронной почты и данные о подписке. Это заявление вызывает тревогу по поводу потенциальных последствий для конфиденциальности и масштаба данных, связанных с тем, что может быть повторением более раннего нарушения.

Кроме того, в хакерской среде существует вредоносная программа Seraph Stealer, которая становится серьезной проблемой. Сообщается, что этот похититель информации предназначен для извлечения широкого спектра конфиденциальной информации, включая учетные данные для входа в систему на различных платформах, системные файлы и данные приложений из популярных сервисов, таких как Discord и Telegram. Примечательно, что вредоносное ПО использует веб-хуки Discord для передачи украденных данных, обходя традиционные структуры управления (C2), что повышает его скрытность. Вредоносное ПО предлагается для продажи на хакерских форумах по цене 45 долларов, а к оплате принимается исключительно криптовалюта.

В ходе мониторинга также было обнаружено, что хакер выставил на аукцион набор из 300 записей о кредитных картах Японии, срок действия которых составляет 70%. Этот набор данных содержит подробные сведения, такие как номера карт, CVV и личная информация, что указывает на устойчивый рынок украденных финансовых данных.

Согласно другому исследованию, утечка логов внутренних чатов группы вымогателей Black Basta позволяет получить важную информацию об их деятельности. Эти логи свидетельствуют о внутренних конфликтах, низком моральном духе и спорах между администраторами, а также о мошенничестве с выплатой выкупа. Документально подтвержденная напряженность внутри группы может свидетельствовать об уязвимостях, которые потенциально могут быть использованы правоохранительными органами или конкурирующими киберпреступными группировками.

Наконец, хакер утверждает, что обнаружил уязвимость, связанную с использованием небезопасных прямых объектных ссылок (IDOR) в Investing.com, которая, как утверждается, позволяет получить несанкционированный доступ к пользовательской информации до того, как было установлено исправление. Хакер предлагает данные на продажу, привлекая интерес из-за конфиденциального характера финансовой информации.

Эти открытия подчеркивают меняющийся ландшафт угроз, характеризующийся как широтой масштабов утечек данных, так и изощренностью таких инструментов, как Seraph Stealer. Постоянная бдительность и расширенный мониторинг хакерской активности имеют решающее значение для снижения рисков, создаваемых этими новыми хакерами.
#ParsedReport #CompletenessHigh
26-02-2025

Operation SalmonSlalom

https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/

Report completeness: High

Actors/Campaigns:
Salmonslalom
Silver_fox
Emissary_panda

Threats:
Fatalrat
Ultraviewer_tool
Anydesk_tool
Dll_sideloading_technique
Gh0st_rat
Simay_rat
Zegost
Asprotect_tool
Upx_tool
Nspack_tool
Aspacker_tool
Uac_bypass_technique
Bloat_technique
Dubrute_tool
Purplefox
Backdoor.win32.agent.myuolz
Backdoor.win32.agent.myuomc
Backdoor.win32.agent.myuomd
Backdoor.win32.agent.myuomf
Backdoor.win32.agent.myuomi
Backdoor.win32.agent.myuoqw
Backdoor.win32.agent.myuorl
Backdoor.win32.agent.myuorw
Backdoor.win32.agent.myuosj
Backdoor.win32.agent.myuosk
Backdoor.win32.agent.myuosm
Backdoor.win32.agentb.ef
Trojan.win32.agentb.lqfh
Trojan.win32.agentb.lqfi
Trojan.win32.agentb.lqfj
Trojan.win32.agentb.lqfk
Trojan.win32.agentb.lqfl
Trojan.win32.agentb.lqfm
Zapchast

Victims:
Government agencies, Industrial organizations

Industry:
Transport, Ics, Energy, Healthcare, Government, Logistic, Telco

Geo:
Philippines, Malaysia, Korea, Vietnam, Japan, Asia-pacific, Macau, Thailand, Asian, Taiwan, Singapore, Apac, China, Chinese, Hong kong

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027, T1574.001, T1056.001, T1547.001, T1082, T1057

IOCs:
File: 135
Path: 31
Url: 27
Domain: 20
Hash: 146
Registry: 4
IP: 62

Soft:
PureCodec, DriverAssistant, Chrome, Internet Explorer, Mozilla Firefox, Youdao, Android, WeChat, Telegram, unrar, have more...

Algorithms:
zip, md5, xor

Functions:
TaskBar, Windows

Win API:
MessageBox, SetWindowPos, EnableWindow, ShellExecuteExA

Win Services:
Mcshield, ccSetMgr
CTT Report Hub
#ParsedReport #CompletenessHigh 26-02-2025 Operation SalmonSlalom https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Kaspersky ICS CERT обнаружил многоэтапную атаку SalmonSlalom, нацеленную на промышленные организации APAC и использующую китайские облачные платформы для доставки полезной нагрузки. SalmonSlalom использует такие методы, как дополнительная загрузка библиотек DLL, динамические адреса C2 и расширенные возможности бэкдора с помощью FatalRAT, в основном используя приложения электронной почты и обмена сообщениями для распространения вредоносных zip-файлов, замаскированных под законные документы.
-----

Хакер по имени SalmonSlalom атакует промышленные организации в Азиатско-Тихоокеанском регионе. В ходе атаки используются легальные китайские облачные платформы myqcloud и Youdao Cloud Notes для доставки вредоносных программ, которые остаются незамеченными. Ключевые методы включают собственный файлообменник CDN, динамические адреса управления (C2) и дополнительную загрузку DLL. В атаке используются RAT с открытым исходным кодом, такие как Gh0st RAT и FatalRAT, специально разработанные для целей, говорящих по-китайски. Переносчиками инфекции являются zip-архивы, замаскированные под законные документы, доставляемые по электронной почте, WeChat и Telegram. Архивы содержат загрузчик первого этапа для FatalRAT, который использует методы упаковки, позволяющие избежать обнаружения. Вредоносная программа устанавливает первоначальный доступ, отправляя HTTP-запросы к Youdao Cloud Notes для получения ответов в формате JSON. FatalRAT проверяет наличие изолированных сред, использует механизмы сохранения реестра и может перехватывать нажатия клавиш. Он собирает обширную системную информацию и отправляет ее на свой сервер C2, завершая такие процессы, как rundll32.exe и манипулируя ключами реестра для сохранения. Вредоносная программа использует дополнительную загрузку библиотек DLL, внедряя вредоносные библиотеки DLL в законные прикладные процессы, такие как DriverAssistant, для скрытности. Среди целей - производство, информационные технологии, телекоммуникации и здравоохранение в Азиатско-Тихоокеанском регионе. Вредоносная программа использует нестандартные порты для связи C2 и динамическую смену адресов. Постоянное использование китайских интерфейсов позволяет предположить возможное участие китайскоязычных хакеров.
#ParsedReport #CompletenessMedium
26-02-2025

RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector

https://unit42.paloaltonetworks.com/macos-malware-targets-crypto-sector/

Report completeness: Medium

Actors/Campaigns:
Contagious_interview
Bluenoroff

Threats:
Koi_stealer
Rustdoor
Redline_stealer
Rustbucket
Visualstudiohelper

Victims:
Software developers

Geo:
North korean, North korea, Dprk

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1105, T1059.003, T1059.007, T1036, T1041

IOCs:
File: 3
Url: 6
IP: 2
Hash: 16
Domain: 1

Soft:
macOS, Steam, Discord, Telegram, Visual Studio, LastPass Google Chrome, curl, LastPass, Google Chrome, Chrome, have more...

Wallets:
bitpay, coinomi, daedalus, dashcore, electron_cash, electrum, exodus_wallet, guarda_wallet, jaxx, mymonero, have more...

Crypto:
bitcoin, dogecoin, ethereum, monero

Algorithms:
sha256, zip, xor

Languages:
rust, applescript

Platforms:
x64, apple, arm
CTT Report Hub
#ParsedReport #CompletenessMedium 26-02-2025 RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector https://unit42.paloaltonetworks.com/macos-malware-targets-crypto-sector/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние расследования выявили две вредоносные программы, нацеленные на macOS и связанные с северокорейскими злоумышленниками: RustDoor и новый вариант Koi Stealer, который является частью кампании "Заразное интервью". RustDoor запускает несколько двоичных файлов для извлечения данных из конфиденциальных приложений, в то время как Koi Stealer маскируется под обновление Visual Studio для сбора данных о криптовалютном кошельке, используя передовые методы, позволяющие избежать обнаружения.
-----

Недавние исследования вредоносного ПО, нацеленного на macOS, выявили две заметные угрозы: вредоносное ПО на основе Rust, получившее название RustDoor, и ранее недокументированный вариант Koi Stealer. Оба образца вредоносного ПО являются частью кампании, которую мы проводим совместно с северокорейскими государственными структурами, в частности, в рамках более широкой тенденции в области киберпреступности. Кампания, получившая название Contagious Interview (CL-STA-240), включает в себя злоумышленников, выдающих себя за рекрутеров, нацеленных на разработчиков программного обеспечения в криптовалютном секторе для доставки вредоносного программного обеспечения, замаскированного под законные приложения, во время собеседований при приеме на работу.

При атаках используются необычные методы, позволяющие избежать обнаружения, такие как манипулирование компонентами macOS. Компонент RustDoor пытается запустить несколько двоичных файлов Mach-O, сначала загружая и запуская два двоичных файла, а затем пробуя третий вариант, предназначенный для открытия обратного соединения с командной оболочкой. Эта обратная оболочка нацелена на вредоносный IP-адрес, ранее связанный с RedLine Stealer. Вредоносная программа RustDoor предназначена для извлечения данных, в частности, из конфиденциальных приложений, таких как расширение LastPass для Chrome. Кроме того, он загружает дополнительные скрипты для облегчения скрытого подключения к злоумышленникам.

Версия Koi Stealer, имитирующая обновление Visual Studio, также предназначена для сбора конфиденциальной информации, в частности, данных о криптовалютном кошельке. Она работает в два основных этапа: начальный этап сбора метаданных и учетных данных пользователя, за которым следует более надежный этап сбора данных, нацеленный на ряд файлов. Сюда входят конфиденциальные данные браузера, SSH-ключи, записи в связке ключей и различные пользовательские файлы из каталогов, таких как \~/Documents и \~/Desktop. Во время своей работы Koi Stealer использует AppleScript для отключения системных звуков, что, вероятно, позволяет скрыть шум, связанный с операциями копирования файлов. Вредоносная программа использует механизм дешифрования, чтобы скрыть свои сообщения, используя операцию исключающего исключения для управления закодированными строками для передачи данных по командованию и контролю (C2).

Наш анализ указывает на сходство между macOS и ранее обнаруженными вариантами Koi Stealer для Windows. Обе системы документируют конфиденциальные каналы и используют схожие архитектуры для передачи и приема данных со своих серверов C2. Тем не менее, различные форматы строк в двух вариантах представляют различия в их соответствующих реализациях.

Связи с деятельностью в Северной Корее поддерживаются используемыми инструментами и инфраструктурой, а также стратегией выбора целей, ориентированной на профессии, связанные с криптовалютой. Предполагается, что RustDoor участвует в операциях группы, известной как "Манящие рыбы", и кампания соответствует схемам, характерным для северокорейских киберопераций, которые признаны ФБР.
#ParsedReport #CompletenessMedium
26-02-2025

The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying

https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/

Report completeness: Medium

Actors/Campaigns:
Badbox

Threats:
Vo1d
Bigpanzi
Mirai
911s5
Dexloader
Supply_chain_technique
Decay
Proxyc2_tool

Victims:
U.s. department of housing and urban development

Industry:
Aerospace, Media, Education, Financial

Geo:
Thailand, South africa, Germany, Malaysia, China, Morocco, Philippines, Indonesia, Argentina, India

ChatGPT TTPs:
do not use without manual check
T1483, T1573, T1105, T1027, T1547

IOCs:
IP: 29
File: 22
Hash: 26

Soft:
Android, Twitter, Chrome, Google Play Google Play

Algorithms:
aes, md5, xor, aes-ecb, gzip, xxtea, aes-256

Functions:
getClassLoader

Languages:
javascript, python, java

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 26-02-2025 The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ботнет Vo1d представляет серьезную угрозу, заражая около 1,6 миллиона устройств Android TV для незаконной деятельности, включая DDoS-атаки. Он использует шифрование RSA, алгоритмы генерации доменов и передовые меры безопасности, такие как уникальный загрузчик "jddx" и модифицированное шифрование XXTEA для полезной нагрузки, что усложняет усилия по обнаружению.
-----

Ботнет Vo1d заразил около 1,6 миллиона устройств Android TV по всему миру. Он проводит масштабные DDoS-атаки с использованием скомпрометированных устройств. Для обфускации связи в Vo1d используются алгоритмы шифрования RSA и генерации доменов (DGA). Уникальный компонент загрузчика под названием "jddx", связанный с Vo1d и ботнетом Bigpanzi, использует строковое шифрование для предотвращения обратного проектирования. Полезная нагрузка ботнета шифруется с помощью модифицированного алгоритма XXTEA. У Vo1d есть несколько серверов управления (C2), которые передают инструкции зараженным устройствам. Ботнет может адаптироваться, сдавая свою сеть в аренду другим киберпреступным группам, в результате чего количество активных IP-адресов превышает 1,5 миллиона. Число пользователей DGA увеличилось с пяти до тридцати двух, что повысило эффективность создания вредоносных доменов и усложнило их обнаружение. В Vo1d используется модульная система, позволяющая выполнять такие функции, как сетевое проксирование и продвижение вредоносной рекламы. Переносчики инфекции в основном нацелены на устройства Android TV, которые часто работают на устаревшей или небезопасной прошивке, что способствует распространению вредоносных программ. Архитектура включает в себя различные зашифрованные полезные данные с жестко запрограммированными элементами для обмена данными, которые скрывают истинные операции.