CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
26-02-2025

Operation SalmonSlalom

https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/

Report completeness: High

Actors/Campaigns:
Salmonslalom
Silver_fox
Emissary_panda

Threats:
Fatalrat
Ultraviewer_tool
Anydesk_tool
Dll_sideloading_technique
Gh0st_rat
Simay_rat
Zegost
Asprotect_tool
Upx_tool
Nspack_tool
Aspacker_tool
Uac_bypass_technique
Bloat_technique
Dubrute_tool
Purplefox
Backdoor.win32.agent.myuolz
Backdoor.win32.agent.myuomc
Backdoor.win32.agent.myuomd
Backdoor.win32.agent.myuomf
Backdoor.win32.agent.myuomi
Backdoor.win32.agent.myuoqw
Backdoor.win32.agent.myuorl
Backdoor.win32.agent.myuorw
Backdoor.win32.agent.myuosj
Backdoor.win32.agent.myuosk
Backdoor.win32.agent.myuosm
Backdoor.win32.agentb.ef
Trojan.win32.agentb.lqfh
Trojan.win32.agentb.lqfi
Trojan.win32.agentb.lqfj
Trojan.win32.agentb.lqfk
Trojan.win32.agentb.lqfl
Trojan.win32.agentb.lqfm
Zapchast

Victims:
Government agencies, Industrial organizations

Industry:
Transport, Ics, Energy, Healthcare, Government, Logistic, Telco

Geo:
Philippines, Malaysia, Korea, Vietnam, Japan, Asia-pacific, Macau, Thailand, Asian, Taiwan, Singapore, Apac, China, Chinese, Hong kong

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027, T1574.001, T1056.001, T1547.001, T1082, T1057

IOCs:
File: 135
Path: 31
Url: 27
Domain: 20
Hash: 146
Registry: 4
IP: 62

Soft:
PureCodec, DriverAssistant, Chrome, Internet Explorer, Mozilla Firefox, Youdao, Android, WeChat, Telegram, unrar, have more...

Algorithms:
zip, md5, xor

Functions:
TaskBar, Windows

Win API:
MessageBox, SetWindowPos, EnableWindow, ShellExecuteExA

Win Services:
Mcshield, ccSetMgr
CTT Report Hub
#ParsedReport #CompletenessHigh 26-02-2025 Operation SalmonSlalom https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Kaspersky ICS CERT обнаружил многоэтапную атаку SalmonSlalom, нацеленную на промышленные организации APAC и использующую китайские облачные платформы для доставки полезной нагрузки. SalmonSlalom использует такие методы, как дополнительная загрузка библиотек DLL, динамические адреса C2 и расширенные возможности бэкдора с помощью FatalRAT, в основном используя приложения электронной почты и обмена сообщениями для распространения вредоносных zip-файлов, замаскированных под законные документы.
-----

Хакер по имени SalmonSlalom атакует промышленные организации в Азиатско-Тихоокеанском регионе. В ходе атаки используются легальные китайские облачные платформы myqcloud и Youdao Cloud Notes для доставки вредоносных программ, которые остаются незамеченными. Ключевые методы включают собственный файлообменник CDN, динамические адреса управления (C2) и дополнительную загрузку DLL. В атаке используются RAT с открытым исходным кодом, такие как Gh0st RAT и FatalRAT, специально разработанные для целей, говорящих по-китайски. Переносчиками инфекции являются zip-архивы, замаскированные под законные документы, доставляемые по электронной почте, WeChat и Telegram. Архивы содержат загрузчик первого этапа для FatalRAT, который использует методы упаковки, позволяющие избежать обнаружения. Вредоносная программа устанавливает первоначальный доступ, отправляя HTTP-запросы к Youdao Cloud Notes для получения ответов в формате JSON. FatalRAT проверяет наличие изолированных сред, использует механизмы сохранения реестра и может перехватывать нажатия клавиш. Он собирает обширную системную информацию и отправляет ее на свой сервер C2, завершая такие процессы, как rundll32.exe и манипулируя ключами реестра для сохранения. Вредоносная программа использует дополнительную загрузку библиотек DLL, внедряя вредоносные библиотеки DLL в законные прикладные процессы, такие как DriverAssistant, для скрытности. Среди целей - производство, информационные технологии, телекоммуникации и здравоохранение в Азиатско-Тихоокеанском регионе. Вредоносная программа использует нестандартные порты для связи C2 и динамическую смену адресов. Постоянное использование китайских интерфейсов позволяет предположить возможное участие китайскоязычных хакеров.
#ParsedReport #CompletenessMedium
26-02-2025

RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector

https://unit42.paloaltonetworks.com/macos-malware-targets-crypto-sector/

Report completeness: Medium

Actors/Campaigns:
Contagious_interview
Bluenoroff

Threats:
Koi_stealer
Rustdoor
Redline_stealer
Rustbucket
Visualstudiohelper

Victims:
Software developers

Geo:
North korean, North korea, Dprk

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1105, T1059.003, T1059.007, T1036, T1041

IOCs:
File: 3
Url: 6
IP: 2
Hash: 16
Domain: 1

Soft:
macOS, Steam, Discord, Telegram, Visual Studio, LastPass Google Chrome, curl, LastPass, Google Chrome, Chrome, have more...

Wallets:
bitpay, coinomi, daedalus, dashcore, electron_cash, electrum, exodus_wallet, guarda_wallet, jaxx, mymonero, have more...

Crypto:
bitcoin, dogecoin, ethereum, monero

Algorithms:
sha256, zip, xor

Languages:
rust, applescript

Platforms:
x64, apple, arm
CTT Report Hub
#ParsedReport #CompletenessMedium 26-02-2025 RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector https://unit42.paloaltonetworks.com/macos-malware-targets-crypto-sector/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние расследования выявили две вредоносные программы, нацеленные на macOS и связанные с северокорейскими злоумышленниками: RustDoor и новый вариант Koi Stealer, который является частью кампании "Заразное интервью". RustDoor запускает несколько двоичных файлов для извлечения данных из конфиденциальных приложений, в то время как Koi Stealer маскируется под обновление Visual Studio для сбора данных о криптовалютном кошельке, используя передовые методы, позволяющие избежать обнаружения.
-----

Недавние исследования вредоносного ПО, нацеленного на macOS, выявили две заметные угрозы: вредоносное ПО на основе Rust, получившее название RustDoor, и ранее недокументированный вариант Koi Stealer. Оба образца вредоносного ПО являются частью кампании, которую мы проводим совместно с северокорейскими государственными структурами, в частности, в рамках более широкой тенденции в области киберпреступности. Кампания, получившая название Contagious Interview (CL-STA-240), включает в себя злоумышленников, выдающих себя за рекрутеров, нацеленных на разработчиков программного обеспечения в криптовалютном секторе для доставки вредоносного программного обеспечения, замаскированного под законные приложения, во время собеседований при приеме на работу.

При атаках используются необычные методы, позволяющие избежать обнаружения, такие как манипулирование компонентами macOS. Компонент RustDoor пытается запустить несколько двоичных файлов Mach-O, сначала загружая и запуская два двоичных файла, а затем пробуя третий вариант, предназначенный для открытия обратного соединения с командной оболочкой. Эта обратная оболочка нацелена на вредоносный IP-адрес, ранее связанный с RedLine Stealer. Вредоносная программа RustDoor предназначена для извлечения данных, в частности, из конфиденциальных приложений, таких как расширение LastPass для Chrome. Кроме того, он загружает дополнительные скрипты для облегчения скрытого подключения к злоумышленникам.

Версия Koi Stealer, имитирующая обновление Visual Studio, также предназначена для сбора конфиденциальной информации, в частности, данных о криптовалютном кошельке. Она работает в два основных этапа: начальный этап сбора метаданных и учетных данных пользователя, за которым следует более надежный этап сбора данных, нацеленный на ряд файлов. Сюда входят конфиденциальные данные браузера, SSH-ключи, записи в связке ключей и различные пользовательские файлы из каталогов, таких как \~/Documents и \~/Desktop. Во время своей работы Koi Stealer использует AppleScript для отключения системных звуков, что, вероятно, позволяет скрыть шум, связанный с операциями копирования файлов. Вредоносная программа использует механизм дешифрования, чтобы скрыть свои сообщения, используя операцию исключающего исключения для управления закодированными строками для передачи данных по командованию и контролю (C2).

Наш анализ указывает на сходство между macOS и ранее обнаруженными вариантами Koi Stealer для Windows. Обе системы документируют конфиденциальные каналы и используют схожие архитектуры для передачи и приема данных со своих серверов C2. Тем не менее, различные форматы строк в двух вариантах представляют различия в их соответствующих реализациях.

Связи с деятельностью в Северной Корее поддерживаются используемыми инструментами и инфраструктурой, а также стратегией выбора целей, ориентированной на профессии, связанные с криптовалютой. Предполагается, что RustDoor участвует в операциях группы, известной как "Манящие рыбы", и кампания соответствует схемам, характерным для северокорейских киберопераций, которые признаны ФБР.
#ParsedReport #CompletenessMedium
26-02-2025

The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying

https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/

Report completeness: Medium

Actors/Campaigns:
Badbox

Threats:
Vo1d
Bigpanzi
Mirai
911s5
Dexloader
Supply_chain_technique
Decay
Proxyc2_tool

Victims:
U.s. department of housing and urban development

Industry:
Aerospace, Media, Education, Financial

Geo:
Thailand, South africa, Germany, Malaysia, China, Morocco, Philippines, Indonesia, Argentina, India

ChatGPT TTPs:
do not use without manual check
T1483, T1573, T1105, T1027, T1547

IOCs:
IP: 29
File: 22
Hash: 26

Soft:
Android, Twitter, Chrome, Google Play Google Play

Algorithms:
aes, md5, xor, aes-ecb, gzip, xxtea, aes-256

Functions:
getClassLoader

Languages:
javascript, python, java

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 26-02-2025 The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ботнет Vo1d представляет серьезную угрозу, заражая около 1,6 миллиона устройств Android TV для незаконной деятельности, включая DDoS-атаки. Он использует шифрование RSA, алгоритмы генерации доменов и передовые меры безопасности, такие как уникальный загрузчик "jddx" и модифицированное шифрование XXTEA для полезной нагрузки, что усложняет усилия по обнаружению.
-----

Ботнет Vo1d заразил около 1,6 миллиона устройств Android TV по всему миру. Он проводит масштабные DDoS-атаки с использованием скомпрометированных устройств. Для обфускации связи в Vo1d используются алгоритмы шифрования RSA и генерации доменов (DGA). Уникальный компонент загрузчика под названием "jddx", связанный с Vo1d и ботнетом Bigpanzi, использует строковое шифрование для предотвращения обратного проектирования. Полезная нагрузка ботнета шифруется с помощью модифицированного алгоритма XXTEA. У Vo1d есть несколько серверов управления (C2), которые передают инструкции зараженным устройствам. Ботнет может адаптироваться, сдавая свою сеть в аренду другим киберпреступным группам, в результате чего количество активных IP-адресов превышает 1,5 миллиона. Число пользователей DGA увеличилось с пяти до тридцати двух, что повысило эффективность создания вредоносных доменов и усложнило их обнаружение. В Vo1d используется модульная система, позволяющая выполнять такие функции, как сетевое проксирование и продвижение вредоносной рекламы. Переносчики инфекции в основном нацелены на устройства Android TV, которые часто работают на устаревшей или небезопасной прошивке, что способствует распространению вредоносных программ. Архитектура включает в себя различные зашифрованные полезные данные с жестко запрограммированными элементами для обмена данными, которые скрывают истинные операции.
#ParsedReport #CompletenessMedium
25-02-2025

Malicious PyPI Package Exploits Deezer API for Coordinated Music Piracy

https://socket.dev/blog/malicious-pypi-package-exploits-deezer-api-for-coordinated-music-piracy

Report completeness: Medium

Actors/Campaigns:
Hoabt2

Threats:
Automslc
Supply_chain_technique

Victims:
Deezer

Geo:
France

TTPs:

IOCs:
Domain: 2
IP: 2
Hash: 1
File: 4
Url: 4
Email: 2

Soft:
Deezer, Outlook, gmail

Languages:
python

Links:
https://github.com/vtandroid
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Malicious PyPI Package Exploits Deezer API for Coordinated Music Piracy https://socket.dev/blog/malicious-pypi-package-exploits-deezer-api-for-coordinated-music-piracy Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакет "automslc" на PyPI позволяет осуществлять несанкционированную загрузку музыки с Deezer, используя его API, вход в систему с жестко запрограммированными учетными данными и используя сервер управления для пиратских операций. Вредоносная программа позволяет массово загружать полные треки, обходя защиту авторских прав и создавая риск распространения дополнительной вредоносной информации. Хакер действует под псевдонимом "hoabt2" и поддерживает контроль с помощью частых обновлений сервера C2.
-----

Недавний анализ, проведенный исследователями Socket, выявил вредоносный пакет в индексе пакетов Python (PyPI) под названием "automslc", который облегчает несанкционированную загрузку музыки с Deezer, известного потокового сервиса. Этот пакет был загружен более 100 000 раз, и, хотя он утверждает, что автоматизирует задачи, связанные с музыкой, и извлекает метаданные, вместо этого он обеспечивает широкое распространение музыкального пиратства за счет использования API Deezer.

Automslc использует жестко запрограммированные учетные данные для входа в Deezer и доступа к метаданным трека, которые включают конфиденциальные идентификаторы, такие как идентификаторы Deezer и международные стандартные коды записи (ISRC). Таким образом, он может запрашивать и загружать полнометражные аудиодорожки, что противоречит условиям предоставления услуг, которые разрешают только ограниченный доступ к 30-секундному предварительному просмотру. Примечательно, что инструмент взаимодействует с сервером управления, расположенным по IP-адресу 54.39.49.17, что облегчает мониторинг, регистрацию взаимодействий пользователей и контроль за работой вредоносного ПО. Этот удаленный сервер действует как центральный узел для координации пиратской деятельности пользователей, установивших пакет, сознательно или неосознанно.

Функциональность automslc включает в себя различные методы, которые извлекают необходимые токены и URL-адреса для массовой загрузки аудиофайлов. В частности, функции в коде запрашивают URL-адреса потоковой передачи, используя полученные токены, что позволяет загружать полные треки и сохранять их локально. Это подрывает правовую защиту, связанную с лицензированием музыки, и подвергает пользователей потенциальной ответственности за нарушение авторских прав. Кроме того, система разработана для частого обновления сервера C2, что позволяет хакеру сохранять контроль над множеством пользовательских систем, задействованных в этой скоординированной схеме пиратства.

Несмотря на то, что automslc был опубликован в 2019 году, он завоевал значительную популярность среди пользователей. То, что для доступа к API Deezer и пользовательским системам в основном используются встроенные учетные данные, вызывает серьезные опасения по поводу несанкционированного доступа и потенциальной возможности распространения дополнительных вредоносных программ. Предполагается, что хакер, стоящий за этим пакетом, действует под такими псевдонимами, как "hoabt2" и "Thanh Hoa", и он связал себя с зарегистрированным адресом Gmail, найденным в инфраструктуре вредоносного ПО.

Кроме того, пассивные данные DNS связывают домен automusic.win с IP-адресом C2, еще раз подчеркивая, что он играет важную роль в вредоносных операциях, собирая пользовательские данные и подрывая целостность сервиса Deezer. Атака основана на таких тактиках, как компрометация цепочки поставок (T1195.002), запуск пользователем вредоносных файлов (T1204.002) и автоматизированный сбор конфиденциальных данных (T1119), демонстрирующих сложный подход к использованию цепочки поставок программного обеспечения и протоколов прикладного уровня для достижения вредоносных целей. Этот пакет иллюстрирует серьезное нарушение не только условий использования API, но и закона об авторском праве, поскольку он превращает компьютеры пользователей в узлы для распределенной пиратской операции.
#ParsedReport #CompletenessLow
25-02-2025

The Dark Side of Clickbait: How Fake Video Links Deliver Malware

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-dark-side-of-clickbait-how-fake-video-links-deliver-malware/

Report completeness: Low

Threats:
Clickbait_technique

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1204

IOCs:
Url: 7
File: 3
Path: 7
Command: 1
Hash: 5

Algorithms:
sha256, zip
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 The Dark Side of Clickbait: How Fake Video Links Deliver Malware https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-dark-side-of-clickbait-how-fake-video-links-deliver-malware/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В недавних фишинговых кампаниях используются поддельные ссылки на вирусные видеоролики для распространения вредоносного ПО с помощью социальной инженерии. Пользователей обманом заставляют загружать zip-файл, содержащий вредоносную программу setup.msi, после того как они переходят по обманным веб-сайтам и рекламным объявлениям.
-----

Недавние наблюдения McAfee Labs свидетельствуют о значительном росте числа фишинговых кампаний, которые используют привлекательность поддельных вирусных видеосвязей для распространения вредоносного ПО. В этих кампаниях используются методы социальной инженерии, которые заманивают пользователей обещаниями эксклюзивного контента, что в конечном итоге приводит их к посещению ряда вредоносных веб-сайтов, прежде чем вредоносное ПО будет доставлено.

Схема начинается с PDF-файла, который должен выглядеть как настоящий документ, но на самом деле является частью фишинговой кампании, замаскированной под кликбейт, связанный с "вирусным видео". В этом PDF-файле пользователи находят текст с синей гиперссылкой "Смотрите, нажав здесь, чтобы перейти по ссылке (полная ссылка на вирусное видео)", а также обманчивую графику, имитирующую видеоплеер и создающую иллюзию воспроизводимого видео. Когда пользователи переходят по этой ссылке, они перенаправляются на веб-сайт (gitb.org), который содержит поддельный контент "утечка вирусного видео", переполненный чрезмерной рекламой и вводящими в заблуждение уведомлениями. Сайт продвигает контент для взрослых и азартные игры, используя обманчивые кнопки загрузки, которые характерны для фишинговых атак, направленных на заманивание в ловушку ничего не подозревающих пользователей.

Далее пользователь перенаправляется на вредоносный URL-адрес, где он сталкивается с экраном загрузки, который подготавливает вредоносное ПО к загрузке. В конечном итоге пользователю предоставляется файл под названием 91.78.127.175.zip, размер которого составляет 26,7 МБ. Внутри этого zip-файла находится архив формата .7z, содержащий файл с именем setup.msi, который служит фактической полезной нагрузкой вредоносного ПО.

Как только пользователь запускает setup.msi, вредоносная программа развертывается в его системе, хотя конкретные подробности о ее поведении и влиянии на выполнение не были подробно описаны. Вектор атаки в значительной степени основан на психологических манипуляциях, направленных на то, чтобы провести пользователей через сеть обмана, кульминацией которой является установка потенциально опасного программного обеспечения под видом соблазнительного видео. Эта серия методов фишинга подчеркивает необходимость постоянной бдительности в отношении подобных угроз, поскольку они демонстрируют эволюционирующую тактику хакеров использовать человеческое любопытство и тенденции в обществе.
#ParsedReport #CompletenessHigh
25-02-2025

We analyze snake habits: new Reaverbits tools in attacks on Russian companies

https://www.f6.ru/blog/reaverbits-new-instruments-2/

Report completeness: High

Actors/Campaigns:
Reaverbits (motivation: cyber_criminal)

Threats:
Meduza
Reaverdoor
Reaver
Process_hollowing_technique
Runpe_tool
Uac_bypass_technique

Victims:
Russian organizations

Industry:
Biotechnology, Telco, Retail

Geo:
Russian federation, Russian

ChatGPT TTPs:
do not use without manual check
T1566.001, T1055.012, T1548.002, T1053.005

IOCs:
Email: 2
Url: 8
File: 14
Hash: 68
Command: 3
IP: 3
Path: 1

Soft:
Telegram, Viber, WhatsApp

Algorithms:
cbc, md5, aes-256, zip, aes-256-cbc, base64, sha256, sha1, aes, xor, pbkdf2

Functions:
CallBack

Win Services:
Bits

Languages:
cscript, php