CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
24-02-2025

Seraph Stealer Malware Hits the Market, Black Bastas Internal Chaos, New Data Leak Claims

https://socradar.io/seraph-stealer-malware-hits-the-market-black-bastas-internal-chaos-new-data-leak-claims/

Report completeness: Low

Threats:
Blackbasta
Seraph
Blitz_tool

Victims:
Al hilal sfc, Free mobile, Investing.com

Industry:
Entertainment, Financial, Telco

Geo:
Riyadh, Russian, Japan, Japanese, Saudi, France, Saudi arabia, Israel

ChatGPT TTPs:
do not use without manual check
T1190, T1567.002, T1005

Soft:
Telegram, Discord, Steam
CTT Report Hub
#ParsedReport #CompletenessLow 24-02-2025 Seraph Stealer Malware Hits the Market, Black Bastas Internal Chaos, New Data Leak Claims https://socradar.io/seraph-stealer-malware-hits-the-market-black-bastas-internal-chaos-new-data-leak-claims/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние хакерские атаки включают взлом саудовской компании Al Hilal SFC, которая раскрыла личные данные и финансовые данные, а также предполагаемую утечку из French Free Mobile, затронувшую 19,2 миллиона пользователей. Вредоносная программа Seraph Stealer собирает конфиденциальную информацию с помощью веб-браузеров Discord, в то время как была обнаружена уязвимость IDOR в Investing.com. Кроме того, внутренние конфликты в группе программ-вымогателей Black Basta указывают на потенциальные уязвимости для использования.
-----

Недавний мониторинг хакерских форумов, проведенный командой Socradar's Dark Web, выявил всплеск активности киберпреступников, выявив различные серьезные угрозы. Один из примечательных инцидентов связан с предполагаемым взломом Al Hilal SFC, крупного саудовского спортивного клуба, который, как сообщается, раскрыл конфиденциальную финансовую информацию, контракты игроков и информацию, позволяющую установить личность (PII). Это нарушение, характеризующееся раскрытием данных, касающихся финансовых отчетов и IBAN, подчеркивает уязвимость спортивных организаций к краже данных.

Другая ключевая угроза связана с компанией Free Mobile, известным французским телекоммуникационным провайдером. Хакер утверждает, что обладает базой данных с информацией, полученной из Free Mobile 29 января 2025 года, содержащей данные о 19,2 миллионах пользователей, включая 5,1 миллиона IBAN, адреса электронной почты и данные о подписке. Это заявление вызывает тревогу по поводу потенциальных последствий для конфиденциальности и масштаба данных, связанных с тем, что может быть повторением более раннего нарушения.

Кроме того, в хакерской среде существует вредоносная программа Seraph Stealer, которая становится серьезной проблемой. Сообщается, что этот похититель информации предназначен для извлечения широкого спектра конфиденциальной информации, включая учетные данные для входа в систему на различных платформах, системные файлы и данные приложений из популярных сервисов, таких как Discord и Telegram. Примечательно, что вредоносное ПО использует веб-хуки Discord для передачи украденных данных, обходя традиционные структуры управления (C2), что повышает его скрытность. Вредоносное ПО предлагается для продажи на хакерских форумах по цене 45 долларов, а к оплате принимается исключительно криптовалюта.

В ходе мониторинга также было обнаружено, что хакер выставил на аукцион набор из 300 записей о кредитных картах Японии, срок действия которых составляет 70%. Этот набор данных содержит подробные сведения, такие как номера карт, CVV и личная информация, что указывает на устойчивый рынок украденных финансовых данных.

Согласно другому исследованию, утечка логов внутренних чатов группы вымогателей Black Basta позволяет получить важную информацию об их деятельности. Эти логи свидетельствуют о внутренних конфликтах, низком моральном духе и спорах между администраторами, а также о мошенничестве с выплатой выкупа. Документально подтвержденная напряженность внутри группы может свидетельствовать об уязвимостях, которые потенциально могут быть использованы правоохранительными органами или конкурирующими киберпреступными группировками.

Наконец, хакер утверждает, что обнаружил уязвимость, связанную с использованием небезопасных прямых объектных ссылок (IDOR) в Investing.com, которая, как утверждается, позволяет получить несанкционированный доступ к пользовательской информации до того, как было установлено исправление. Хакер предлагает данные на продажу, привлекая интерес из-за конфиденциального характера финансовой информации.

Эти открытия подчеркивают меняющийся ландшафт угроз, характеризующийся как широтой масштабов утечек данных, так и изощренностью таких инструментов, как Seraph Stealer. Постоянная бдительность и расширенный мониторинг хакерской активности имеют решающее значение для снижения рисков, создаваемых этими новыми хакерами.
#ParsedReport #CompletenessHigh
26-02-2025

Operation SalmonSlalom

https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/

Report completeness: High

Actors/Campaigns:
Salmonslalom
Silver_fox
Emissary_panda

Threats:
Fatalrat
Ultraviewer_tool
Anydesk_tool
Dll_sideloading_technique
Gh0st_rat
Simay_rat
Zegost
Asprotect_tool
Upx_tool
Nspack_tool
Aspacker_tool
Uac_bypass_technique
Bloat_technique
Dubrute_tool
Purplefox
Backdoor.win32.agent.myuolz
Backdoor.win32.agent.myuomc
Backdoor.win32.agent.myuomd
Backdoor.win32.agent.myuomf
Backdoor.win32.agent.myuomi
Backdoor.win32.agent.myuoqw
Backdoor.win32.agent.myuorl
Backdoor.win32.agent.myuorw
Backdoor.win32.agent.myuosj
Backdoor.win32.agent.myuosk
Backdoor.win32.agent.myuosm
Backdoor.win32.agentb.ef
Trojan.win32.agentb.lqfh
Trojan.win32.agentb.lqfi
Trojan.win32.agentb.lqfj
Trojan.win32.agentb.lqfk
Trojan.win32.agentb.lqfl
Trojan.win32.agentb.lqfm
Zapchast

Victims:
Government agencies, Industrial organizations

Industry:
Transport, Ics, Energy, Healthcare, Government, Logistic, Telco

Geo:
Philippines, Malaysia, Korea, Vietnam, Japan, Asia-pacific, Macau, Thailand, Asian, Taiwan, Singapore, Apac, China, Chinese, Hong kong

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027, T1574.001, T1056.001, T1547.001, T1082, T1057

IOCs:
File: 135
Path: 31
Url: 27
Domain: 20
Hash: 146
Registry: 4
IP: 62

Soft:
PureCodec, DriverAssistant, Chrome, Internet Explorer, Mozilla Firefox, Youdao, Android, WeChat, Telegram, unrar, have more...

Algorithms:
zip, md5, xor

Functions:
TaskBar, Windows

Win API:
MessageBox, SetWindowPos, EnableWindow, ShellExecuteExA

Win Services:
Mcshield, ccSetMgr
CTT Report Hub
#ParsedReport #CompletenessHigh 26-02-2025 Operation SalmonSlalom https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Kaspersky ICS CERT обнаружил многоэтапную атаку SalmonSlalom, нацеленную на промышленные организации APAC и использующую китайские облачные платформы для доставки полезной нагрузки. SalmonSlalom использует такие методы, как дополнительная загрузка библиотек DLL, динамические адреса C2 и расширенные возможности бэкдора с помощью FatalRAT, в основном используя приложения электронной почты и обмена сообщениями для распространения вредоносных zip-файлов, замаскированных под законные документы.
-----

Хакер по имени SalmonSlalom атакует промышленные организации в Азиатско-Тихоокеанском регионе. В ходе атаки используются легальные китайские облачные платформы myqcloud и Youdao Cloud Notes для доставки вредоносных программ, которые остаются незамеченными. Ключевые методы включают собственный файлообменник CDN, динамические адреса управления (C2) и дополнительную загрузку DLL. В атаке используются RAT с открытым исходным кодом, такие как Gh0st RAT и FatalRAT, специально разработанные для целей, говорящих по-китайски. Переносчиками инфекции являются zip-архивы, замаскированные под законные документы, доставляемые по электронной почте, WeChat и Telegram. Архивы содержат загрузчик первого этапа для FatalRAT, который использует методы упаковки, позволяющие избежать обнаружения. Вредоносная программа устанавливает первоначальный доступ, отправляя HTTP-запросы к Youdao Cloud Notes для получения ответов в формате JSON. FatalRAT проверяет наличие изолированных сред, использует механизмы сохранения реестра и может перехватывать нажатия клавиш. Он собирает обширную системную информацию и отправляет ее на свой сервер C2, завершая такие процессы, как rundll32.exe и манипулируя ключами реестра для сохранения. Вредоносная программа использует дополнительную загрузку библиотек DLL, внедряя вредоносные библиотеки DLL в законные прикладные процессы, такие как DriverAssistant, для скрытности. Среди целей - производство, информационные технологии, телекоммуникации и здравоохранение в Азиатско-Тихоокеанском регионе. Вредоносная программа использует нестандартные порты для связи C2 и динамическую смену адресов. Постоянное использование китайских интерфейсов позволяет предположить возможное участие китайскоязычных хакеров.
#ParsedReport #CompletenessMedium
26-02-2025

RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector

https://unit42.paloaltonetworks.com/macos-malware-targets-crypto-sector/

Report completeness: Medium

Actors/Campaigns:
Contagious_interview
Bluenoroff

Threats:
Koi_stealer
Rustdoor
Redline_stealer
Rustbucket
Visualstudiohelper

Victims:
Software developers

Geo:
North korean, North korea, Dprk

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1105, T1059.003, T1059.007, T1036, T1041

IOCs:
File: 3
Url: 6
IP: 2
Hash: 16
Domain: 1

Soft:
macOS, Steam, Discord, Telegram, Visual Studio, LastPass Google Chrome, curl, LastPass, Google Chrome, Chrome, have more...

Wallets:
bitpay, coinomi, daedalus, dashcore, electron_cash, electrum, exodus_wallet, guarda_wallet, jaxx, mymonero, have more...

Crypto:
bitcoin, dogecoin, ethereum, monero

Algorithms:
sha256, zip, xor

Languages:
rust, applescript

Platforms:
x64, apple, arm
CTT Report Hub
#ParsedReport #CompletenessMedium 26-02-2025 RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector https://unit42.paloaltonetworks.com/macos-malware-targets-crypto-sector/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние расследования выявили две вредоносные программы, нацеленные на macOS и связанные с северокорейскими злоумышленниками: RustDoor и новый вариант Koi Stealer, который является частью кампании "Заразное интервью". RustDoor запускает несколько двоичных файлов для извлечения данных из конфиденциальных приложений, в то время как Koi Stealer маскируется под обновление Visual Studio для сбора данных о криптовалютном кошельке, используя передовые методы, позволяющие избежать обнаружения.
-----

Недавние исследования вредоносного ПО, нацеленного на macOS, выявили две заметные угрозы: вредоносное ПО на основе Rust, получившее название RustDoor, и ранее недокументированный вариант Koi Stealer. Оба образца вредоносного ПО являются частью кампании, которую мы проводим совместно с северокорейскими государственными структурами, в частности, в рамках более широкой тенденции в области киберпреступности. Кампания, получившая название Contagious Interview (CL-STA-240), включает в себя злоумышленников, выдающих себя за рекрутеров, нацеленных на разработчиков программного обеспечения в криптовалютном секторе для доставки вредоносного программного обеспечения, замаскированного под законные приложения, во время собеседований при приеме на работу.

При атаках используются необычные методы, позволяющие избежать обнаружения, такие как манипулирование компонентами macOS. Компонент RustDoor пытается запустить несколько двоичных файлов Mach-O, сначала загружая и запуская два двоичных файла, а затем пробуя третий вариант, предназначенный для открытия обратного соединения с командной оболочкой. Эта обратная оболочка нацелена на вредоносный IP-адрес, ранее связанный с RedLine Stealer. Вредоносная программа RustDoor предназначена для извлечения данных, в частности, из конфиденциальных приложений, таких как расширение LastPass для Chrome. Кроме того, он загружает дополнительные скрипты для облегчения скрытого подключения к злоумышленникам.

Версия Koi Stealer, имитирующая обновление Visual Studio, также предназначена для сбора конфиденциальной информации, в частности, данных о криптовалютном кошельке. Она работает в два основных этапа: начальный этап сбора метаданных и учетных данных пользователя, за которым следует более надежный этап сбора данных, нацеленный на ряд файлов. Сюда входят конфиденциальные данные браузера, SSH-ключи, записи в связке ключей и различные пользовательские файлы из каталогов, таких как \~/Documents и \~/Desktop. Во время своей работы Koi Stealer использует AppleScript для отключения системных звуков, что, вероятно, позволяет скрыть шум, связанный с операциями копирования файлов. Вредоносная программа использует механизм дешифрования, чтобы скрыть свои сообщения, используя операцию исключающего исключения для управления закодированными строками для передачи данных по командованию и контролю (C2).

Наш анализ указывает на сходство между macOS и ранее обнаруженными вариантами Koi Stealer для Windows. Обе системы документируют конфиденциальные каналы и используют схожие архитектуры для передачи и приема данных со своих серверов C2. Тем не менее, различные форматы строк в двух вариантах представляют различия в их соответствующих реализациях.

Связи с деятельностью в Северной Корее поддерживаются используемыми инструментами и инфраструктурой, а также стратегией выбора целей, ориентированной на профессии, связанные с криптовалютой. Предполагается, что RustDoor участвует в операциях группы, известной как "Манящие рыбы", и кампания соответствует схемам, характерным для северокорейских киберопераций, которые признаны ФБР.
#ParsedReport #CompletenessMedium
26-02-2025

The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying

https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/

Report completeness: Medium

Actors/Campaigns:
Badbox

Threats:
Vo1d
Bigpanzi
Mirai
911s5
Dexloader
Supply_chain_technique
Decay
Proxyc2_tool

Victims:
U.s. department of housing and urban development

Industry:
Aerospace, Media, Education, Financial

Geo:
Thailand, South africa, Germany, Malaysia, China, Morocco, Philippines, Indonesia, Argentina, India

ChatGPT TTPs:
do not use without manual check
T1483, T1573, T1105, T1027, T1547

IOCs:
IP: 29
File: 22
Hash: 26

Soft:
Android, Twitter, Chrome, Google Play Google Play

Algorithms:
aes, md5, xor, aes-ecb, gzip, xxtea, aes-256

Functions:
getClassLoader

Languages:
javascript, python, java

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 26-02-2025 The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ботнет Vo1d представляет серьезную угрозу, заражая около 1,6 миллиона устройств Android TV для незаконной деятельности, включая DDoS-атаки. Он использует шифрование RSA, алгоритмы генерации доменов и передовые меры безопасности, такие как уникальный загрузчик "jddx" и модифицированное шифрование XXTEA для полезной нагрузки, что усложняет усилия по обнаружению.
-----

Ботнет Vo1d заразил около 1,6 миллиона устройств Android TV по всему миру. Он проводит масштабные DDoS-атаки с использованием скомпрометированных устройств. Для обфускации связи в Vo1d используются алгоритмы шифрования RSA и генерации доменов (DGA). Уникальный компонент загрузчика под названием "jddx", связанный с Vo1d и ботнетом Bigpanzi, использует строковое шифрование для предотвращения обратного проектирования. Полезная нагрузка ботнета шифруется с помощью модифицированного алгоритма XXTEA. У Vo1d есть несколько серверов управления (C2), которые передают инструкции зараженным устройствам. Ботнет может адаптироваться, сдавая свою сеть в аренду другим киберпреступным группам, в результате чего количество активных IP-адресов превышает 1,5 миллиона. Число пользователей DGA увеличилось с пяти до тридцати двух, что повысило эффективность создания вредоносных доменов и усложнило их обнаружение. В Vo1d используется модульная система, позволяющая выполнять такие функции, как сетевое проксирование и продвижение вредоносной рекламы. Переносчики инфекции в основном нацелены на устройства Android TV, которые часто работают на устаревшей или небезопасной прошивке, что способствует распространению вредоносных программ. Архитектура включает в себя различные зашифрованные полезные данные с жестко запрограммированными элементами для обмена данными, которые скрывают истинные операции.
#ParsedReport #CompletenessMedium
25-02-2025

Malicious PyPI Package Exploits Deezer API for Coordinated Music Piracy

https://socket.dev/blog/malicious-pypi-package-exploits-deezer-api-for-coordinated-music-piracy

Report completeness: Medium

Actors/Campaigns:
Hoabt2

Threats:
Automslc
Supply_chain_technique

Victims:
Deezer

Geo:
France

TTPs:

IOCs:
Domain: 2
IP: 2
Hash: 1
File: 4
Url: 4
Email: 2

Soft:
Deezer, Outlook, gmail

Languages:
python

Links:
https://github.com/vtandroid
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Malicious PyPI Package Exploits Deezer API for Coordinated Music Piracy https://socket.dev/blog/malicious-pypi-package-exploits-deezer-api-for-coordinated-music-piracy Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакет "automslc" на PyPI позволяет осуществлять несанкционированную загрузку музыки с Deezer, используя его API, вход в систему с жестко запрограммированными учетными данными и используя сервер управления для пиратских операций. Вредоносная программа позволяет массово загружать полные треки, обходя защиту авторских прав и создавая риск распространения дополнительной вредоносной информации. Хакер действует под псевдонимом "hoabt2" и поддерживает контроль с помощью частых обновлений сервера C2.
-----

Недавний анализ, проведенный исследователями Socket, выявил вредоносный пакет в индексе пакетов Python (PyPI) под названием "automslc", который облегчает несанкционированную загрузку музыки с Deezer, известного потокового сервиса. Этот пакет был загружен более 100 000 раз, и, хотя он утверждает, что автоматизирует задачи, связанные с музыкой, и извлекает метаданные, вместо этого он обеспечивает широкое распространение музыкального пиратства за счет использования API Deezer.

Automslc использует жестко запрограммированные учетные данные для входа в Deezer и доступа к метаданным трека, которые включают конфиденциальные идентификаторы, такие как идентификаторы Deezer и международные стандартные коды записи (ISRC). Таким образом, он может запрашивать и загружать полнометражные аудиодорожки, что противоречит условиям предоставления услуг, которые разрешают только ограниченный доступ к 30-секундному предварительному просмотру. Примечательно, что инструмент взаимодействует с сервером управления, расположенным по IP-адресу 54.39.49.17, что облегчает мониторинг, регистрацию взаимодействий пользователей и контроль за работой вредоносного ПО. Этот удаленный сервер действует как центральный узел для координации пиратской деятельности пользователей, установивших пакет, сознательно или неосознанно.

Функциональность automslc включает в себя различные методы, которые извлекают необходимые токены и URL-адреса для массовой загрузки аудиофайлов. В частности, функции в коде запрашивают URL-адреса потоковой передачи, используя полученные токены, что позволяет загружать полные треки и сохранять их локально. Это подрывает правовую защиту, связанную с лицензированием музыки, и подвергает пользователей потенциальной ответственности за нарушение авторских прав. Кроме того, система разработана для частого обновления сервера C2, что позволяет хакеру сохранять контроль над множеством пользовательских систем, задействованных в этой скоординированной схеме пиратства.

Несмотря на то, что automslc был опубликован в 2019 году, он завоевал значительную популярность среди пользователей. То, что для доступа к API Deezer и пользовательским системам в основном используются встроенные учетные данные, вызывает серьезные опасения по поводу несанкционированного доступа и потенциальной возможности распространения дополнительных вредоносных программ. Предполагается, что хакер, стоящий за этим пакетом, действует под такими псевдонимами, как "hoabt2" и "Thanh Hoa", и он связал себя с зарегистрированным адресом Gmail, найденным в инфраструктуре вредоносного ПО.

Кроме того, пассивные данные DNS связывают домен automusic.win с IP-адресом C2, еще раз подчеркивая, что он играет важную роль в вредоносных операциях, собирая пользовательские данные и подрывая целостность сервиса Deezer. Атака основана на таких тактиках, как компрометация цепочки поставок (T1195.002), запуск пользователем вредоносных файлов (T1204.002) и автоматизированный сбор конфиденциальных данных (T1119), демонстрирующих сложный подход к использованию цепочки поставок программного обеспечения и протоколов прикладного уровня для достижения вредоносных целей. Этот пакет иллюстрирует серьезное нарушение не только условий использования API, но и закона об авторском праве, поскольку он превращает компьютеры пользователей в узлы для распределенной пиратской операции.