#ParsedReport #CompletenessLow
24-02-2025
Seraph Stealer Malware Hits the Market, Black Bastas Internal Chaos, New Data Leak Claims
https://socradar.io/seraph-stealer-malware-hits-the-market-black-bastas-internal-chaos-new-data-leak-claims/
Report completeness: Low
Threats:
Blackbasta
Seraph
Blitz_tool
Victims:
Al hilal sfc, Free mobile, Investing.com
Industry:
Entertainment, Financial, Telco
Geo:
Riyadh, Russian, Japan, Japanese, Saudi, France, Saudi arabia, Israel
ChatGPT TTPs:
T1190, T1567.002, T1005
Soft:
Telegram, Discord, Steam
24-02-2025
Seraph Stealer Malware Hits the Market, Black Bastas Internal Chaos, New Data Leak Claims
https://socradar.io/seraph-stealer-malware-hits-the-market-black-bastas-internal-chaos-new-data-leak-claims/
Report completeness: Low
Threats:
Blackbasta
Seraph
Blitz_tool
Victims:
Al hilal sfc, Free mobile, Investing.com
Industry:
Entertainment, Financial, Telco
Geo:
Riyadh, Russian, Japan, Japanese, Saudi, France, Saudi arabia, Israel
ChatGPT TTPs:
do not use without manual checkT1190, T1567.002, T1005
Soft:
Telegram, Discord, Steam
SOCRadar® Cyber Intelligence Inc.
Seraph Stealer Malware Hits the Market, Black Basta’s Internal Chaos, New Data Leak Claims - SOCRadar® Cyber Intelligence Inc.
Other concerning trends include the rise of the Seraph Stealer malware, and leaked internal chat logs from the Black Basta ransomware group...
CTT Report Hub
#ParsedReport #CompletenessLow 24-02-2025 Seraph Stealer Malware Hits the Market, Black Bastas Internal Chaos, New Data Leak Claims https://socradar.io/seraph-stealer-malware-hits-the-market-black-bastas-internal-chaos-new-data-leak-claims/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние хакерские атаки включают взлом саудовской компании Al Hilal SFC, которая раскрыла личные данные и финансовые данные, а также предполагаемую утечку из French Free Mobile, затронувшую 19,2 миллиона пользователей. Вредоносная программа Seraph Stealer собирает конфиденциальную информацию с помощью веб-браузеров Discord, в то время как была обнаружена уязвимость IDOR в Investing.com. Кроме того, внутренние конфликты в группе программ-вымогателей Black Basta указывают на потенциальные уязвимости для использования.
-----
Недавний мониторинг хакерских форумов, проведенный командой Socradar's Dark Web, выявил всплеск активности киберпреступников, выявив различные серьезные угрозы. Один из примечательных инцидентов связан с предполагаемым взломом Al Hilal SFC, крупного саудовского спортивного клуба, который, как сообщается, раскрыл конфиденциальную финансовую информацию, контракты игроков и информацию, позволяющую установить личность (PII). Это нарушение, характеризующееся раскрытием данных, касающихся финансовых отчетов и IBAN, подчеркивает уязвимость спортивных организаций к краже данных.
Другая ключевая угроза связана с компанией Free Mobile, известным французским телекоммуникационным провайдером. Хакер утверждает, что обладает базой данных с информацией, полученной из Free Mobile 29 января 2025 года, содержащей данные о 19,2 миллионах пользователей, включая 5,1 миллиона IBAN, адреса электронной почты и данные о подписке. Это заявление вызывает тревогу по поводу потенциальных последствий для конфиденциальности и масштаба данных, связанных с тем, что может быть повторением более раннего нарушения.
Кроме того, в хакерской среде существует вредоносная программа Seraph Stealer, которая становится серьезной проблемой. Сообщается, что этот похититель информации предназначен для извлечения широкого спектра конфиденциальной информации, включая учетные данные для входа в систему на различных платформах, системные файлы и данные приложений из популярных сервисов, таких как Discord и Telegram. Примечательно, что вредоносное ПО использует веб-хуки Discord для передачи украденных данных, обходя традиционные структуры управления (C2), что повышает его скрытность. Вредоносное ПО предлагается для продажи на хакерских форумах по цене 45 долларов, а к оплате принимается исключительно криптовалюта.
В ходе мониторинга также было обнаружено, что хакер выставил на аукцион набор из 300 записей о кредитных картах Японии, срок действия которых составляет 70%. Этот набор данных содержит подробные сведения, такие как номера карт, CVV и личная информация, что указывает на устойчивый рынок украденных финансовых данных.
Согласно другому исследованию, утечка логов внутренних чатов группы вымогателей Black Basta позволяет получить важную информацию об их деятельности. Эти логи свидетельствуют о внутренних конфликтах, низком моральном духе и спорах между администраторами, а также о мошенничестве с выплатой выкупа. Документально подтвержденная напряженность внутри группы может свидетельствовать об уязвимостях, которые потенциально могут быть использованы правоохранительными органами или конкурирующими киберпреступными группировками.
Наконец, хакер утверждает, что обнаружил уязвимость, связанную с использованием небезопасных прямых объектных ссылок (IDOR) в Investing.com, которая, как утверждается, позволяет получить несанкционированный доступ к пользовательской информации до того, как было установлено исправление. Хакер предлагает данные на продажу, привлекая интерес из-за конфиденциального характера финансовой информации.
Эти открытия подчеркивают меняющийся ландшафт угроз, характеризующийся как широтой масштабов утечек данных, так и изощренностью таких инструментов, как Seraph Stealer. Постоянная бдительность и расширенный мониторинг хакерской активности имеют решающее значение для снижения рисков, создаваемых этими новыми хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние хакерские атаки включают взлом саудовской компании Al Hilal SFC, которая раскрыла личные данные и финансовые данные, а также предполагаемую утечку из French Free Mobile, затронувшую 19,2 миллиона пользователей. Вредоносная программа Seraph Stealer собирает конфиденциальную информацию с помощью веб-браузеров Discord, в то время как была обнаружена уязвимость IDOR в Investing.com. Кроме того, внутренние конфликты в группе программ-вымогателей Black Basta указывают на потенциальные уязвимости для использования.
-----
Недавний мониторинг хакерских форумов, проведенный командой Socradar's Dark Web, выявил всплеск активности киберпреступников, выявив различные серьезные угрозы. Один из примечательных инцидентов связан с предполагаемым взломом Al Hilal SFC, крупного саудовского спортивного клуба, который, как сообщается, раскрыл конфиденциальную финансовую информацию, контракты игроков и информацию, позволяющую установить личность (PII). Это нарушение, характеризующееся раскрытием данных, касающихся финансовых отчетов и IBAN, подчеркивает уязвимость спортивных организаций к краже данных.
Другая ключевая угроза связана с компанией Free Mobile, известным французским телекоммуникационным провайдером. Хакер утверждает, что обладает базой данных с информацией, полученной из Free Mobile 29 января 2025 года, содержащей данные о 19,2 миллионах пользователей, включая 5,1 миллиона IBAN, адреса электронной почты и данные о подписке. Это заявление вызывает тревогу по поводу потенциальных последствий для конфиденциальности и масштаба данных, связанных с тем, что может быть повторением более раннего нарушения.
Кроме того, в хакерской среде существует вредоносная программа Seraph Stealer, которая становится серьезной проблемой. Сообщается, что этот похититель информации предназначен для извлечения широкого спектра конфиденциальной информации, включая учетные данные для входа в систему на различных платформах, системные файлы и данные приложений из популярных сервисов, таких как Discord и Telegram. Примечательно, что вредоносное ПО использует веб-хуки Discord для передачи украденных данных, обходя традиционные структуры управления (C2), что повышает его скрытность. Вредоносное ПО предлагается для продажи на хакерских форумах по цене 45 долларов, а к оплате принимается исключительно криптовалюта.
В ходе мониторинга также было обнаружено, что хакер выставил на аукцион набор из 300 записей о кредитных картах Японии, срок действия которых составляет 70%. Этот набор данных содержит подробные сведения, такие как номера карт, CVV и личная информация, что указывает на устойчивый рынок украденных финансовых данных.
Согласно другому исследованию, утечка логов внутренних чатов группы вымогателей Black Basta позволяет получить важную информацию об их деятельности. Эти логи свидетельствуют о внутренних конфликтах, низком моральном духе и спорах между администраторами, а также о мошенничестве с выплатой выкупа. Документально подтвержденная напряженность внутри группы может свидетельствовать об уязвимостях, которые потенциально могут быть использованы правоохранительными органами или конкурирующими киберпреступными группировками.
Наконец, хакер утверждает, что обнаружил уязвимость, связанную с использованием небезопасных прямых объектных ссылок (IDOR) в Investing.com, которая, как утверждается, позволяет получить несанкционированный доступ к пользовательской информации до того, как было установлено исправление. Хакер предлагает данные на продажу, привлекая интерес из-за конфиденциального характера финансовой информации.
Эти открытия подчеркивают меняющийся ландшафт угроз, характеризующийся как широтой масштабов утечек данных, так и изощренностью таких инструментов, как Seraph Stealer. Постоянная бдительность и расширенный мониторинг хакерской активности имеют решающее значение для снижения рисков, создаваемых этими новыми хакерами.
#technique
New Practice in Firmware Vulnerability Mining Using DeepSeek-R1
https://mp-weixin-qq-com.translate.goog/s/rZ4iGXs2O_xYD1yEOyu3CQ?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
New Practice in Firmware Vulnerability Mining Using DeepSeek-R1
https://mp-weixin-qq-com.translate.goog/s/rZ4iGXs2O_xYD1yEOyu3CQ?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
#technique
SSRF on Sliver C2 teamserver via spoofed implant callback (CVE-2025-27090)
https://blog.chebuya.com/posts/server-side-request-forgery-on-sliver-c2/
SSRF on Sliver C2 teamserver via spoofed implant callback (CVE-2025-27090)
https://blog.chebuya.com/posts/server-side-request-forgery-on-sliver-c2/
Chebuya
SSRF on Sliver C2 teamserver via spoofed implant callback (CVE-2025-27090)
Summary Sliver C2 is a open source cross-platform adversary emulation/red team framework utilized by red teamers and threat actors alike. While auditing the codebase, I was able to discover a vulnerability in which attackers could open a TCP connection on…
#technique
Invisible obfuscation technique used in PAC attack
https://blogs.juniper.net/en-us/threat-research/invisible-obfuscation-technique-used-in-pac-attack
Invisible obfuscation technique used in PAC attack
https://blogs.juniper.net/en-us/threat-research/invisible-obfuscation-technique-used-in-pac-attack
Juniper Networks
Invisible obfuscation technique used in PAC attack
Juniper Threat Labs discusses a new Javascript obfuscation technique that has been quickly adopted by threat actors.
#llm
OCCULT: Evaluating Large Language Models for Offensive Cyber Operation Capabilities
https://arxiv.org/abs/2502.15797
OCCULT: Evaluating Large Language Models for Offensive Cyber Operation Capabilities
https://arxiv.org/abs/2502.15797
arXiv.org
OCCULT: Evaluating Large Language Models for Offensive Cyber...
The prospect of artificial intelligence (AI) competing in the adversarial landscape of cyber security has long been considered one of the most impactful, challenging, and potentially dangerous...
#ParsedReport #CompletenessHigh
26-02-2025
Operation SalmonSlalom
https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/
Report completeness: High
Actors/Campaigns:
Salmonslalom
Silver_fox
Emissary_panda
Threats:
Fatalrat
Ultraviewer_tool
Anydesk_tool
Dll_sideloading_technique
Gh0st_rat
Simay_rat
Zegost
Asprotect_tool
Upx_tool
Nspack_tool
Aspacker_tool
Uac_bypass_technique
Bloat_technique
Dubrute_tool
Purplefox
Backdoor.win32.agent.myuolz
Backdoor.win32.agent.myuomc
Backdoor.win32.agent.myuomd
Backdoor.win32.agent.myuomf
Backdoor.win32.agent.myuomi
Backdoor.win32.agent.myuoqw
Backdoor.win32.agent.myuorl
Backdoor.win32.agent.myuorw
Backdoor.win32.agent.myuosj
Backdoor.win32.agent.myuosk
Backdoor.win32.agent.myuosm
Backdoor.win32.agentb.ef
Trojan.win32.agentb.lqfh
Trojan.win32.agentb.lqfi
Trojan.win32.agentb.lqfj
Trojan.win32.agentb.lqfk
Trojan.win32.agentb.lqfl
Trojan.win32.agentb.lqfm
Zapchast
Victims:
Government agencies, Industrial organizations
Industry:
Transport, Ics, Energy, Healthcare, Government, Logistic, Telco
Geo:
Philippines, Malaysia, Korea, Vietnam, Japan, Asia-pacific, Macau, Thailand, Asian, Taiwan, Singapore, Apac, China, Chinese, Hong kong
ChatGPT TTPs:
T1566.001, T1027, T1574.001, T1056.001, T1547.001, T1082, T1057
IOCs:
File: 135
Path: 31
Url: 27
Domain: 20
Hash: 146
Registry: 4
IP: 62
Soft:
PureCodec, DriverAssistant, Chrome, Internet Explorer, Mozilla Firefox, Youdao, Android, WeChat, Telegram, unrar, have more...
Algorithms:
zip, md5, xor
Functions:
TaskBar, Windows
Win API:
MessageBox, SetWindowPos, EnableWindow, ShellExecuteExA
Win Services:
Mcshield, ccSetMgr
26-02-2025
Operation SalmonSlalom
https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/
Report completeness: High
Actors/Campaigns:
Salmonslalom
Silver_fox
Emissary_panda
Threats:
Fatalrat
Ultraviewer_tool
Anydesk_tool
Dll_sideloading_technique
Gh0st_rat
Simay_rat
Zegost
Asprotect_tool
Upx_tool
Nspack_tool
Aspacker_tool
Uac_bypass_technique
Bloat_technique
Dubrute_tool
Purplefox
Backdoor.win32.agent.myuolz
Backdoor.win32.agent.myuomc
Backdoor.win32.agent.myuomd
Backdoor.win32.agent.myuomf
Backdoor.win32.agent.myuomi
Backdoor.win32.agent.myuoqw
Backdoor.win32.agent.myuorl
Backdoor.win32.agent.myuorw
Backdoor.win32.agent.myuosj
Backdoor.win32.agent.myuosk
Backdoor.win32.agent.myuosm
Backdoor.win32.agentb.ef
Trojan.win32.agentb.lqfh
Trojan.win32.agentb.lqfi
Trojan.win32.agentb.lqfj
Trojan.win32.agentb.lqfk
Trojan.win32.agentb.lqfl
Trojan.win32.agentb.lqfm
Zapchast
Victims:
Government agencies, Industrial organizations
Industry:
Transport, Ics, Energy, Healthcare, Government, Logistic, Telco
Geo:
Philippines, Malaysia, Korea, Vietnam, Japan, Asia-pacific, Macau, Thailand, Asian, Taiwan, Singapore, Apac, China, Chinese, Hong kong
ChatGPT TTPs:
do not use without manual checkT1566.001, T1027, T1574.001, T1056.001, T1547.001, T1082, T1057
IOCs:
File: 135
Path: 31
Url: 27
Domain: 20
Hash: 146
Registry: 4
IP: 62
Soft:
PureCodec, DriverAssistant, Chrome, Internet Explorer, Mozilla Firefox, Youdao, Android, WeChat, Telegram, unrar, have more...
Algorithms:
zip, md5, xor
Functions:
TaskBar, Windows
Win API:
MessageBox, SetWindowPos, EnableWindow, ShellExecuteExA
Win Services:
Mcshield, ccSetMgr
CTT Report Hub
#ParsedReport #CompletenessHigh 26-02-2025 Operation SalmonSlalom https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kaspersky ICS CERT обнаружил многоэтапную атаку SalmonSlalom, нацеленную на промышленные организации APAC и использующую китайские облачные платформы для доставки полезной нагрузки. SalmonSlalom использует такие методы, как дополнительная загрузка библиотек DLL, динамические адреса C2 и расширенные возможности бэкдора с помощью FatalRAT, в основном используя приложения электронной почты и обмена сообщениями для распространения вредоносных zip-файлов, замаскированных под законные документы.
-----
Хакер по имени SalmonSlalom атакует промышленные организации в Азиатско-Тихоокеанском регионе. В ходе атаки используются легальные китайские облачные платформы myqcloud и Youdao Cloud Notes для доставки вредоносных программ, которые остаются незамеченными. Ключевые методы включают собственный файлообменник CDN, динамические адреса управления (C2) и дополнительную загрузку DLL. В атаке используются RAT с открытым исходным кодом, такие как Gh0st RAT и FatalRAT, специально разработанные для целей, говорящих по-китайски. Переносчиками инфекции являются zip-архивы, замаскированные под законные документы, доставляемые по электронной почте, WeChat и Telegram. Архивы содержат загрузчик первого этапа для FatalRAT, который использует методы упаковки, позволяющие избежать обнаружения. Вредоносная программа устанавливает первоначальный доступ, отправляя HTTP-запросы к Youdao Cloud Notes для получения ответов в формате JSON. FatalRAT проверяет наличие изолированных сред, использует механизмы сохранения реестра и может перехватывать нажатия клавиш. Он собирает обширную системную информацию и отправляет ее на свой сервер C2, завершая такие процессы, как rundll32.exe и манипулируя ключами реестра для сохранения. Вредоносная программа использует дополнительную загрузку библиотек DLL, внедряя вредоносные библиотеки DLL в законные прикладные процессы, такие как DriverAssistant, для скрытности. Среди целей - производство, информационные технологии, телекоммуникации и здравоохранение в Азиатско-Тихоокеанском регионе. Вредоносная программа использует нестандартные порты для связи C2 и динамическую смену адресов. Постоянное использование китайских интерфейсов позволяет предположить возможное участие китайскоязычных хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kaspersky ICS CERT обнаружил многоэтапную атаку SalmonSlalom, нацеленную на промышленные организации APAC и использующую китайские облачные платформы для доставки полезной нагрузки. SalmonSlalom использует такие методы, как дополнительная загрузка библиотек DLL, динамические адреса C2 и расширенные возможности бэкдора с помощью FatalRAT, в основном используя приложения электронной почты и обмена сообщениями для распространения вредоносных zip-файлов, замаскированных под законные документы.
-----
Хакер по имени SalmonSlalom атакует промышленные организации в Азиатско-Тихоокеанском регионе. В ходе атаки используются легальные китайские облачные платформы myqcloud и Youdao Cloud Notes для доставки вредоносных программ, которые остаются незамеченными. Ключевые методы включают собственный файлообменник CDN, динамические адреса управления (C2) и дополнительную загрузку DLL. В атаке используются RAT с открытым исходным кодом, такие как Gh0st RAT и FatalRAT, специально разработанные для целей, говорящих по-китайски. Переносчиками инфекции являются zip-архивы, замаскированные под законные документы, доставляемые по электронной почте, WeChat и Telegram. Архивы содержат загрузчик первого этапа для FatalRAT, который использует методы упаковки, позволяющие избежать обнаружения. Вредоносная программа устанавливает первоначальный доступ, отправляя HTTP-запросы к Youdao Cloud Notes для получения ответов в формате JSON. FatalRAT проверяет наличие изолированных сред, использует механизмы сохранения реестра и может перехватывать нажатия клавиш. Он собирает обширную системную информацию и отправляет ее на свой сервер C2, завершая такие процессы, как rundll32.exe и манипулируя ключами реестра для сохранения. Вредоносная программа использует дополнительную загрузку библиотек DLL, внедряя вредоносные библиотеки DLL в законные прикладные процессы, такие как DriverAssistant, для скрытности. Среди целей - производство, информационные технологии, телекоммуникации и здравоохранение в Азиатско-Тихоокеанском регионе. Вредоносная программа использует нестандартные порты для связи C2 и динамическую смену адресов. Постоянное использование китайских интерфейсов позволяет предположить возможное участие китайскоязычных хакеров.
#ParsedReport #CompletenessMedium
26-02-2025
RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector
https://unit42.paloaltonetworks.com/macos-malware-targets-crypto-sector/
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Bluenoroff
Threats:
Koi_stealer
Rustdoor
Redline_stealer
Rustbucket
Visualstudiohelper
Victims:
Software developers
Geo:
North korean, North korea, Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1105, T1059.003, T1059.007, T1036, T1041
IOCs:
File: 3
Url: 6
IP: 2
Hash: 16
Domain: 1
Soft:
macOS, Steam, Discord, Telegram, Visual Studio, LastPass Google Chrome, curl, LastPass, Google Chrome, Chrome, have more...
Wallets:
bitpay, coinomi, daedalus, dashcore, electron_cash, electrum, exodus_wallet, guarda_wallet, jaxx, mymonero, have more...
Crypto:
bitcoin, dogecoin, ethereum, monero
Algorithms:
sha256, zip, xor
Languages:
rust, applescript
Platforms:
x64, apple, arm
26-02-2025
RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector
https://unit42.paloaltonetworks.com/macos-malware-targets-crypto-sector/
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Bluenoroff
Threats:
Koi_stealer
Rustdoor
Redline_stealer
Rustbucket
Visualstudiohelper
Victims:
Software developers
Geo:
North korean, North korea, Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1105, T1059.003, T1059.007, T1036, T1041
IOCs:
File: 3
Url: 6
IP: 2
Hash: 16
Domain: 1
Soft:
macOS, Steam, Discord, Telegram, Visual Studio, LastPass Google Chrome, curl, LastPass, Google Chrome, Chrome, have more...
Wallets:
bitpay, coinomi, daedalus, dashcore, electron_cash, electrum, exodus_wallet, guarda_wallet, jaxx, mymonero, have more...
Crypto:
bitcoin, dogecoin, ethereum, monero
Algorithms:
sha256, zip, xor
Languages:
rust, applescript
Platforms:
x64, apple, arm
Unit 42
RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector
Koi Stealer and RustDoor malware were used in a campaign linked to North Korea. This activity targeted crypto wallet owners. Koi Stealer and RustDoor malware were used in a campaign linked to North Korea. This activity targeted crypto wallet owners.
CTT Report Hub
#ParsedReport #CompletenessMedium 26-02-2025 RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector https://unit42.paloaltonetworks.com/macos-malware-targets-crypto-sector/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние расследования выявили две вредоносные программы, нацеленные на macOS и связанные с северокорейскими злоумышленниками: RustDoor и новый вариант Koi Stealer, который является частью кампании "Заразное интервью". RustDoor запускает несколько двоичных файлов для извлечения данных из конфиденциальных приложений, в то время как Koi Stealer маскируется под обновление Visual Studio для сбора данных о криптовалютном кошельке, используя передовые методы, позволяющие избежать обнаружения.
-----
Недавние исследования вредоносного ПО, нацеленного на macOS, выявили две заметные угрозы: вредоносное ПО на основе Rust, получившее название RustDoor, и ранее недокументированный вариант Koi Stealer. Оба образца вредоносного ПО являются частью кампании, которую мы проводим совместно с северокорейскими государственными структурами, в частности, в рамках более широкой тенденции в области киберпреступности. Кампания, получившая название Contagious Interview (CL-STA-240), включает в себя злоумышленников, выдающих себя за рекрутеров, нацеленных на разработчиков программного обеспечения в криптовалютном секторе для доставки вредоносного программного обеспечения, замаскированного под законные приложения, во время собеседований при приеме на работу.
При атаках используются необычные методы, позволяющие избежать обнаружения, такие как манипулирование компонентами macOS. Компонент RustDoor пытается запустить несколько двоичных файлов Mach-O, сначала загружая и запуская два двоичных файла, а затем пробуя третий вариант, предназначенный для открытия обратного соединения с командной оболочкой. Эта обратная оболочка нацелена на вредоносный IP-адрес, ранее связанный с RedLine Stealer. Вредоносная программа RustDoor предназначена для извлечения данных, в частности, из конфиденциальных приложений, таких как расширение LastPass для Chrome. Кроме того, он загружает дополнительные скрипты для облегчения скрытого подключения к злоумышленникам.
Версия Koi Stealer, имитирующая обновление Visual Studio, также предназначена для сбора конфиденциальной информации, в частности, данных о криптовалютном кошельке. Она работает в два основных этапа: начальный этап сбора метаданных и учетных данных пользователя, за которым следует более надежный этап сбора данных, нацеленный на ряд файлов. Сюда входят конфиденциальные данные браузера, SSH-ключи, записи в связке ключей и различные пользовательские файлы из каталогов, таких как \~/Documents и \~/Desktop. Во время своей работы Koi Stealer использует AppleScript для отключения системных звуков, что, вероятно, позволяет скрыть шум, связанный с операциями копирования файлов. Вредоносная программа использует механизм дешифрования, чтобы скрыть свои сообщения, используя операцию исключающего исключения для управления закодированными строками для передачи данных по командованию и контролю (C2).
Наш анализ указывает на сходство между macOS и ранее обнаруженными вариантами Koi Stealer для Windows. Обе системы документируют конфиденциальные каналы и используют схожие архитектуры для передачи и приема данных со своих серверов C2. Тем не менее, различные форматы строк в двух вариантах представляют различия в их соответствующих реализациях.
Связи с деятельностью в Северной Корее поддерживаются используемыми инструментами и инфраструктурой, а также стратегией выбора целей, ориентированной на профессии, связанные с криптовалютой. Предполагается, что RustDoor участвует в операциях группы, известной как "Манящие рыбы", и кампания соответствует схемам, характерным для северокорейских киберопераций, которые признаны ФБР.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние расследования выявили две вредоносные программы, нацеленные на macOS и связанные с северокорейскими злоумышленниками: RustDoor и новый вариант Koi Stealer, который является частью кампании "Заразное интервью". RustDoor запускает несколько двоичных файлов для извлечения данных из конфиденциальных приложений, в то время как Koi Stealer маскируется под обновление Visual Studio для сбора данных о криптовалютном кошельке, используя передовые методы, позволяющие избежать обнаружения.
-----
Недавние исследования вредоносного ПО, нацеленного на macOS, выявили две заметные угрозы: вредоносное ПО на основе Rust, получившее название RustDoor, и ранее недокументированный вариант Koi Stealer. Оба образца вредоносного ПО являются частью кампании, которую мы проводим совместно с северокорейскими государственными структурами, в частности, в рамках более широкой тенденции в области киберпреступности. Кампания, получившая название Contagious Interview (CL-STA-240), включает в себя злоумышленников, выдающих себя за рекрутеров, нацеленных на разработчиков программного обеспечения в криптовалютном секторе для доставки вредоносного программного обеспечения, замаскированного под законные приложения, во время собеседований при приеме на работу.
При атаках используются необычные методы, позволяющие избежать обнаружения, такие как манипулирование компонентами macOS. Компонент RustDoor пытается запустить несколько двоичных файлов Mach-O, сначала загружая и запуская два двоичных файла, а затем пробуя третий вариант, предназначенный для открытия обратного соединения с командной оболочкой. Эта обратная оболочка нацелена на вредоносный IP-адрес, ранее связанный с RedLine Stealer. Вредоносная программа RustDoor предназначена для извлечения данных, в частности, из конфиденциальных приложений, таких как расширение LastPass для Chrome. Кроме того, он загружает дополнительные скрипты для облегчения скрытого подключения к злоумышленникам.
Версия Koi Stealer, имитирующая обновление Visual Studio, также предназначена для сбора конфиденциальной информации, в частности, данных о криптовалютном кошельке. Она работает в два основных этапа: начальный этап сбора метаданных и учетных данных пользователя, за которым следует более надежный этап сбора данных, нацеленный на ряд файлов. Сюда входят конфиденциальные данные браузера, SSH-ключи, записи в связке ключей и различные пользовательские файлы из каталогов, таких как \~/Documents и \~/Desktop. Во время своей работы Koi Stealer использует AppleScript для отключения системных звуков, что, вероятно, позволяет скрыть шум, связанный с операциями копирования файлов. Вредоносная программа использует механизм дешифрования, чтобы скрыть свои сообщения, используя операцию исключающего исключения для управления закодированными строками для передачи данных по командованию и контролю (C2).
Наш анализ указывает на сходство между macOS и ранее обнаруженными вариантами Koi Stealer для Windows. Обе системы документируют конфиденциальные каналы и используют схожие архитектуры для передачи и приема данных со своих серверов C2. Тем не менее, различные форматы строк в двух вариантах представляют различия в их соответствующих реализациях.
Связи с деятельностью в Северной Корее поддерживаются используемыми инструментами и инфраструктурой, а также стратегией выбора целей, ориентированной на профессии, связанные с криптовалютой. Предполагается, что RustDoor участвует в операциях группы, известной как "Манящие рыбы", и кампания соответствует схемам, характерным для северокорейских киберопераций, которые признаны ФБР.
#ParsedReport #CompletenessMedium
26-02-2025
The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying
https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/
Report completeness: Medium
Actors/Campaigns:
Badbox
Threats:
Vo1d
Bigpanzi
Mirai
911s5
Dexloader
Supply_chain_technique
Decay
Proxyc2_tool
Victims:
U.s. department of housing and urban development
Industry:
Aerospace, Media, Education, Financial
Geo:
Thailand, South africa, Germany, Malaysia, China, Morocco, Philippines, Indonesia, Argentina, India
ChatGPT TTPs:
T1483, T1573, T1105, T1027, T1547
IOCs:
IP: 29
File: 22
Hash: 26
Soft:
Android, Twitter, Chrome, Google Play Google Play
Algorithms:
aes, md5, xor, aes-ecb, gzip, xxtea, aes-256
Functions:
getClassLoader
Languages:
javascript, python, java
Platforms:
arm
26-02-2025
The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying
https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/
Report completeness: Medium
Actors/Campaigns:
Badbox
Threats:
Vo1d
Bigpanzi
Mirai
911s5
Dexloader
Supply_chain_technique
Decay
Proxyc2_tool
Victims:
U.s. department of housing and urban development
Industry:
Aerospace, Media, Education, Financial
Geo:
Thailand, South africa, Germany, Malaysia, China, Morocco, Philippines, Indonesia, Argentina, India
ChatGPT TTPs:
do not use without manual checkT1483, T1573, T1105, T1027, T1547
IOCs:
IP: 29
File: 22
Hash: 26
Soft:
Android, Twitter, Chrome, Google Play Google Play
Algorithms:
aes, md5, xor, aes-ecb, gzip, xxtea, aes-256
Functions:
getClassLoader
Languages:
javascript, python, java
Platforms:
arm
奇安信 X 实验室
风云再起:全球160万电视被Vo1d僵尸网络操控,潜在危害令人担忧
引子
2025 年 2 月 24 日,美国全国广播公司新闻(NBC News)报道称:“华盛顿特区的美国住房与城市发展部(HUD)总部的电视设备突然播放了一段未经授权的 AI 生成视频。视频画面中,唐纳德·特朗普总统弯腰亲吻埃隆·马斯克的脚趾,并配以LONG LIVE THE REAL KING的醒目字幕。工作人员无法关闭只能被迫拔掉所有电视电源”。这一事件迅速引发舆论热议,公众广泛讨论。网络安全社区亦被触动,开始重新评估电视、机顶盒等设备被黑客攻陷后可能带来的重大风险。
"假如您正…
2025 年 2 月 24 日,美国全国广播公司新闻(NBC News)报道称:“华盛顿特区的美国住房与城市发展部(HUD)总部的电视设备突然播放了一段未经授权的 AI 生成视频。视频画面中,唐纳德·特朗普总统弯腰亲吻埃隆·马斯克的脚趾,并配以LONG LIVE THE REAL KING的醒目字幕。工作人员无法关闭只能被迫拔掉所有电视电源”。这一事件迅速引发舆论热议,公众广泛讨论。网络安全社区亦被触动,开始重新评估电视、机顶盒等设备被黑客攻陷后可能带来的重大风险。
"假如您正…
CTT Report Hub
#ParsedReport #CompletenessMedium 26-02-2025 The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Vo1d представляет серьезную угрозу, заражая около 1,6 миллиона устройств Android TV для незаконной деятельности, включая DDoS-атаки. Он использует шифрование RSA, алгоритмы генерации доменов и передовые меры безопасности, такие как уникальный загрузчик "jddx" и модифицированное шифрование XXTEA для полезной нагрузки, что усложняет усилия по обнаружению.
-----
Ботнет Vo1d заразил около 1,6 миллиона устройств Android TV по всему миру. Он проводит масштабные DDoS-атаки с использованием скомпрометированных устройств. Для обфускации связи в Vo1d используются алгоритмы шифрования RSA и генерации доменов (DGA). Уникальный компонент загрузчика под названием "jddx", связанный с Vo1d и ботнетом Bigpanzi, использует строковое шифрование для предотвращения обратного проектирования. Полезная нагрузка ботнета шифруется с помощью модифицированного алгоритма XXTEA. У Vo1d есть несколько серверов управления (C2), которые передают инструкции зараженным устройствам. Ботнет может адаптироваться, сдавая свою сеть в аренду другим киберпреступным группам, в результате чего количество активных IP-адресов превышает 1,5 миллиона. Число пользователей DGA увеличилось с пяти до тридцати двух, что повысило эффективность создания вредоносных доменов и усложнило их обнаружение. В Vo1d используется модульная система, позволяющая выполнять такие функции, как сетевое проксирование и продвижение вредоносной рекламы. Переносчики инфекции в основном нацелены на устройства Android TV, которые часто работают на устаревшей или небезопасной прошивке, что способствует распространению вредоносных программ. Архитектура включает в себя различные зашифрованные полезные данные с жестко запрограммированными элементами для обмена данными, которые скрывают истинные операции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Vo1d представляет серьезную угрозу, заражая около 1,6 миллиона устройств Android TV для незаконной деятельности, включая DDoS-атаки. Он использует шифрование RSA, алгоритмы генерации доменов и передовые меры безопасности, такие как уникальный загрузчик "jddx" и модифицированное шифрование XXTEA для полезной нагрузки, что усложняет усилия по обнаружению.
-----
Ботнет Vo1d заразил около 1,6 миллиона устройств Android TV по всему миру. Он проводит масштабные DDoS-атаки с использованием скомпрометированных устройств. Для обфускации связи в Vo1d используются алгоритмы шифрования RSA и генерации доменов (DGA). Уникальный компонент загрузчика под названием "jddx", связанный с Vo1d и ботнетом Bigpanzi, использует строковое шифрование для предотвращения обратного проектирования. Полезная нагрузка ботнета шифруется с помощью модифицированного алгоритма XXTEA. У Vo1d есть несколько серверов управления (C2), которые передают инструкции зараженным устройствам. Ботнет может адаптироваться, сдавая свою сеть в аренду другим киберпреступным группам, в результате чего количество активных IP-адресов превышает 1,5 миллиона. Число пользователей DGA увеличилось с пяти до тридцати двух, что повысило эффективность создания вредоносных доменов и усложнило их обнаружение. В Vo1d используется модульная система, позволяющая выполнять такие функции, как сетевое проксирование и продвижение вредоносной рекламы. Переносчики инфекции в основном нацелены на устройства Android TV, которые часто работают на устаревшей или небезопасной прошивке, что способствует распространению вредоносных программ. Архитектура включает в себя различные зашифрованные полезные данные с жестко запрограммированными элементами для обмена данными, которые скрывают истинные операции.
#ParsedReport #CompletenessMedium
25-02-2025
Malicious PyPI Package Exploits Deezer API for Coordinated Music Piracy
https://socket.dev/blog/malicious-pypi-package-exploits-deezer-api-for-coordinated-music-piracy
Report completeness: Medium
Actors/Campaigns:
Hoabt2
Threats:
Automslc
Supply_chain_technique
Victims:
Deezer
Geo:
France
TTPs:
IOCs:
Domain: 2
IP: 2
Hash: 1
File: 4
Url: 4
Email: 2
Soft:
Deezer, Outlook, gmail
Languages:
python
Links:
25-02-2025
Malicious PyPI Package Exploits Deezer API for Coordinated Music Piracy
https://socket.dev/blog/malicious-pypi-package-exploits-deezer-api-for-coordinated-music-piracy
Report completeness: Medium
Actors/Campaigns:
Hoabt2
Threats:
Automslc
Supply_chain_technique
Victims:
Deezer
Geo:
France
TTPs:
IOCs:
Domain: 2
IP: 2
Hash: 1
File: 4
Url: 4
Email: 2
Soft:
Deezer, Outlook, gmail
Languages:
python
Links:
https://github.com/vtandroidSocket
Malicious PyPI Package Exploits Deezer API for Coordinated M...
Socket researchers uncovered a malicious PyPI package exploiting Deezer’s API to enable coordinated music piracy through API abuse and C2 server contr...
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Malicious PyPI Package Exploits Deezer API for Coordinated Music Piracy https://socket.dev/blog/malicious-pypi-package-exploits-deezer-api-for-coordinated-music-piracy Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет "automslc" на PyPI позволяет осуществлять несанкционированную загрузку музыки с Deezer, используя его API, вход в систему с жестко запрограммированными учетными данными и используя сервер управления для пиратских операций. Вредоносная программа позволяет массово загружать полные треки, обходя защиту авторских прав и создавая риск распространения дополнительной вредоносной информации. Хакер действует под псевдонимом "hoabt2" и поддерживает контроль с помощью частых обновлений сервера C2.
-----
Недавний анализ, проведенный исследователями Socket, выявил вредоносный пакет в индексе пакетов Python (PyPI) под названием "automslc", который облегчает несанкционированную загрузку музыки с Deezer, известного потокового сервиса. Этот пакет был загружен более 100 000 раз, и, хотя он утверждает, что автоматизирует задачи, связанные с музыкой, и извлекает метаданные, вместо этого он обеспечивает широкое распространение музыкального пиратства за счет использования API Deezer.
Automslc использует жестко запрограммированные учетные данные для входа в Deezer и доступа к метаданным трека, которые включают конфиденциальные идентификаторы, такие как идентификаторы Deezer и международные стандартные коды записи (ISRC). Таким образом, он может запрашивать и загружать полнометражные аудиодорожки, что противоречит условиям предоставления услуг, которые разрешают только ограниченный доступ к 30-секундному предварительному просмотру. Примечательно, что инструмент взаимодействует с сервером управления, расположенным по IP-адресу 54.39.49.17, что облегчает мониторинг, регистрацию взаимодействий пользователей и контроль за работой вредоносного ПО. Этот удаленный сервер действует как центральный узел для координации пиратской деятельности пользователей, установивших пакет, сознательно или неосознанно.
Функциональность automslc включает в себя различные методы, которые извлекают необходимые токены и URL-адреса для массовой загрузки аудиофайлов. В частности, функции в коде запрашивают URL-адреса потоковой передачи, используя полученные токены, что позволяет загружать полные треки и сохранять их локально. Это подрывает правовую защиту, связанную с лицензированием музыки, и подвергает пользователей потенциальной ответственности за нарушение авторских прав. Кроме того, система разработана для частого обновления сервера C2, что позволяет хакеру сохранять контроль над множеством пользовательских систем, задействованных в этой скоординированной схеме пиратства.
Несмотря на то, что automslc был опубликован в 2019 году, он завоевал значительную популярность среди пользователей. То, что для доступа к API Deezer и пользовательским системам в основном используются встроенные учетные данные, вызывает серьезные опасения по поводу несанкционированного доступа и потенциальной возможности распространения дополнительных вредоносных программ. Предполагается, что хакер, стоящий за этим пакетом, действует под такими псевдонимами, как "hoabt2" и "Thanh Hoa", и он связал себя с зарегистрированным адресом Gmail, найденным в инфраструктуре вредоносного ПО.
Кроме того, пассивные данные DNS связывают домен automusic.win с IP-адресом C2, еще раз подчеркивая, что он играет важную роль в вредоносных операциях, собирая пользовательские данные и подрывая целостность сервиса Deezer. Атака основана на таких тактиках, как компрометация цепочки поставок (T1195.002), запуск пользователем вредоносных файлов (T1204.002) и автоматизированный сбор конфиденциальных данных (T1119), демонстрирующих сложный подход к использованию цепочки поставок программного обеспечения и протоколов прикладного уровня для достижения вредоносных целей. Этот пакет иллюстрирует серьезное нарушение не только условий использования API, но и закона об авторском праве, поскольку он превращает компьютеры пользователей в узлы для распределенной пиратской операции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет "automslc" на PyPI позволяет осуществлять несанкционированную загрузку музыки с Deezer, используя его API, вход в систему с жестко запрограммированными учетными данными и используя сервер управления для пиратских операций. Вредоносная программа позволяет массово загружать полные треки, обходя защиту авторских прав и создавая риск распространения дополнительной вредоносной информации. Хакер действует под псевдонимом "hoabt2" и поддерживает контроль с помощью частых обновлений сервера C2.
-----
Недавний анализ, проведенный исследователями Socket, выявил вредоносный пакет в индексе пакетов Python (PyPI) под названием "automslc", который облегчает несанкционированную загрузку музыки с Deezer, известного потокового сервиса. Этот пакет был загружен более 100 000 раз, и, хотя он утверждает, что автоматизирует задачи, связанные с музыкой, и извлекает метаданные, вместо этого он обеспечивает широкое распространение музыкального пиратства за счет использования API Deezer.
Automslc использует жестко запрограммированные учетные данные для входа в Deezer и доступа к метаданным трека, которые включают конфиденциальные идентификаторы, такие как идентификаторы Deezer и международные стандартные коды записи (ISRC). Таким образом, он может запрашивать и загружать полнометражные аудиодорожки, что противоречит условиям предоставления услуг, которые разрешают только ограниченный доступ к 30-секундному предварительному просмотру. Примечательно, что инструмент взаимодействует с сервером управления, расположенным по IP-адресу 54.39.49.17, что облегчает мониторинг, регистрацию взаимодействий пользователей и контроль за работой вредоносного ПО. Этот удаленный сервер действует как центральный узел для координации пиратской деятельности пользователей, установивших пакет, сознательно или неосознанно.
Функциональность automslc включает в себя различные методы, которые извлекают необходимые токены и URL-адреса для массовой загрузки аудиофайлов. В частности, функции в коде запрашивают URL-адреса потоковой передачи, используя полученные токены, что позволяет загружать полные треки и сохранять их локально. Это подрывает правовую защиту, связанную с лицензированием музыки, и подвергает пользователей потенциальной ответственности за нарушение авторских прав. Кроме того, система разработана для частого обновления сервера C2, что позволяет хакеру сохранять контроль над множеством пользовательских систем, задействованных в этой скоординированной схеме пиратства.
Несмотря на то, что automslc был опубликован в 2019 году, он завоевал значительную популярность среди пользователей. То, что для доступа к API Deezer и пользовательским системам в основном используются встроенные учетные данные, вызывает серьезные опасения по поводу несанкционированного доступа и потенциальной возможности распространения дополнительных вредоносных программ. Предполагается, что хакер, стоящий за этим пакетом, действует под такими псевдонимами, как "hoabt2" и "Thanh Hoa", и он связал себя с зарегистрированным адресом Gmail, найденным в инфраструктуре вредоносного ПО.
Кроме того, пассивные данные DNS связывают домен automusic.win с IP-адресом C2, еще раз подчеркивая, что он играет важную роль в вредоносных операциях, собирая пользовательские данные и подрывая целостность сервиса Deezer. Атака основана на таких тактиках, как компрометация цепочки поставок (T1195.002), запуск пользователем вредоносных файлов (T1204.002) и автоматизированный сбор конфиденциальных данных (T1119), демонстрирующих сложный подход к использованию цепочки поставок программного обеспечения и протоколов прикладного уровня для достижения вредоносных целей. Этот пакет иллюстрирует серьезное нарушение не только условий использования API, но и закона об авторском праве, поскольку он превращает компьютеры пользователей в узлы для распределенной пиратской операции.