#technique
SSRF on Sliver C2 teamserver via spoofed implant callback (CVE-2025-27090)
https://blog.chebuya.com/posts/server-side-request-forgery-on-sliver-c2/
SSRF on Sliver C2 teamserver via spoofed implant callback (CVE-2025-27090)
https://blog.chebuya.com/posts/server-side-request-forgery-on-sliver-c2/
Chebuya
SSRF on Sliver C2 teamserver via spoofed implant callback (CVE-2025-27090)
Summary Sliver C2 is a open source cross-platform adversary emulation/red team framework utilized by red teamers and threat actors alike. While auditing the codebase, I was able to discover a vulnerability in which attackers could open a TCP connection on…
#technique
Invisible obfuscation technique used in PAC attack
https://blogs.juniper.net/en-us/threat-research/invisible-obfuscation-technique-used-in-pac-attack
Invisible obfuscation technique used in PAC attack
https://blogs.juniper.net/en-us/threat-research/invisible-obfuscation-technique-used-in-pac-attack
Juniper Networks
Invisible obfuscation technique used in PAC attack
Juniper Threat Labs discusses a new Javascript obfuscation technique that has been quickly adopted by threat actors.
#llm
OCCULT: Evaluating Large Language Models for Offensive Cyber Operation Capabilities
https://arxiv.org/abs/2502.15797
OCCULT: Evaluating Large Language Models for Offensive Cyber Operation Capabilities
https://arxiv.org/abs/2502.15797
arXiv.org
OCCULT: Evaluating Large Language Models for Offensive Cyber...
The prospect of artificial intelligence (AI) competing in the adversarial landscape of cyber security has long been considered one of the most impactful, challenging, and potentially dangerous...
#ParsedReport #CompletenessHigh
26-02-2025
Operation SalmonSlalom
https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/
Report completeness: High
Actors/Campaigns:
Salmonslalom
Silver_fox
Emissary_panda
Threats:
Fatalrat
Ultraviewer_tool
Anydesk_tool
Dll_sideloading_technique
Gh0st_rat
Simay_rat
Zegost
Asprotect_tool
Upx_tool
Nspack_tool
Aspacker_tool
Uac_bypass_technique
Bloat_technique
Dubrute_tool
Purplefox
Backdoor.win32.agent.myuolz
Backdoor.win32.agent.myuomc
Backdoor.win32.agent.myuomd
Backdoor.win32.agent.myuomf
Backdoor.win32.agent.myuomi
Backdoor.win32.agent.myuoqw
Backdoor.win32.agent.myuorl
Backdoor.win32.agent.myuorw
Backdoor.win32.agent.myuosj
Backdoor.win32.agent.myuosk
Backdoor.win32.agent.myuosm
Backdoor.win32.agentb.ef
Trojan.win32.agentb.lqfh
Trojan.win32.agentb.lqfi
Trojan.win32.agentb.lqfj
Trojan.win32.agentb.lqfk
Trojan.win32.agentb.lqfl
Trojan.win32.agentb.lqfm
Zapchast
Victims:
Government agencies, Industrial organizations
Industry:
Transport, Ics, Energy, Healthcare, Government, Logistic, Telco
Geo:
Philippines, Malaysia, Korea, Vietnam, Japan, Asia-pacific, Macau, Thailand, Asian, Taiwan, Singapore, Apac, China, Chinese, Hong kong
ChatGPT TTPs:
T1566.001, T1027, T1574.001, T1056.001, T1547.001, T1082, T1057
IOCs:
File: 135
Path: 31
Url: 27
Domain: 20
Hash: 146
Registry: 4
IP: 62
Soft:
PureCodec, DriverAssistant, Chrome, Internet Explorer, Mozilla Firefox, Youdao, Android, WeChat, Telegram, unrar, have more...
Algorithms:
zip, md5, xor
Functions:
TaskBar, Windows
Win API:
MessageBox, SetWindowPos, EnableWindow, ShellExecuteExA
Win Services:
Mcshield, ccSetMgr
26-02-2025
Operation SalmonSlalom
https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/
Report completeness: High
Actors/Campaigns:
Salmonslalom
Silver_fox
Emissary_panda
Threats:
Fatalrat
Ultraviewer_tool
Anydesk_tool
Dll_sideloading_technique
Gh0st_rat
Simay_rat
Zegost
Asprotect_tool
Upx_tool
Nspack_tool
Aspacker_tool
Uac_bypass_technique
Bloat_technique
Dubrute_tool
Purplefox
Backdoor.win32.agent.myuolz
Backdoor.win32.agent.myuomc
Backdoor.win32.agent.myuomd
Backdoor.win32.agent.myuomf
Backdoor.win32.agent.myuomi
Backdoor.win32.agent.myuoqw
Backdoor.win32.agent.myuorl
Backdoor.win32.agent.myuorw
Backdoor.win32.agent.myuosj
Backdoor.win32.agent.myuosk
Backdoor.win32.agent.myuosm
Backdoor.win32.agentb.ef
Trojan.win32.agentb.lqfh
Trojan.win32.agentb.lqfi
Trojan.win32.agentb.lqfj
Trojan.win32.agentb.lqfk
Trojan.win32.agentb.lqfl
Trojan.win32.agentb.lqfm
Zapchast
Victims:
Government agencies, Industrial organizations
Industry:
Transport, Ics, Energy, Healthcare, Government, Logistic, Telco
Geo:
Philippines, Malaysia, Korea, Vietnam, Japan, Asia-pacific, Macau, Thailand, Asian, Taiwan, Singapore, Apac, China, Chinese, Hong kong
ChatGPT TTPs:
do not use without manual checkT1566.001, T1027, T1574.001, T1056.001, T1547.001, T1082, T1057
IOCs:
File: 135
Path: 31
Url: 27
Domain: 20
Hash: 146
Registry: 4
IP: 62
Soft:
PureCodec, DriverAssistant, Chrome, Internet Explorer, Mozilla Firefox, Youdao, Android, WeChat, Telegram, unrar, have more...
Algorithms:
zip, md5, xor
Functions:
TaskBar, Windows
Win API:
MessageBox, SetWindowPos, EnableWindow, ShellExecuteExA
Win Services:
Mcshield, ccSetMgr
CTT Report Hub
#ParsedReport #CompletenessHigh 26-02-2025 Operation SalmonSlalom https://ics-cert.kaspersky.com/publications/reports/2025/02/24/fatalrat-attacks-in-apac-backdoor-delivered-via-an-overly-long-infection-chain-to-chinese-speaking-targets/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kaspersky ICS CERT обнаружил многоэтапную атаку SalmonSlalom, нацеленную на промышленные организации APAC и использующую китайские облачные платформы для доставки полезной нагрузки. SalmonSlalom использует такие методы, как дополнительная загрузка библиотек DLL, динамические адреса C2 и расширенные возможности бэкдора с помощью FatalRAT, в основном используя приложения электронной почты и обмена сообщениями для распространения вредоносных zip-файлов, замаскированных под законные документы.
-----
Хакер по имени SalmonSlalom атакует промышленные организации в Азиатско-Тихоокеанском регионе. В ходе атаки используются легальные китайские облачные платформы myqcloud и Youdao Cloud Notes для доставки вредоносных программ, которые остаются незамеченными. Ключевые методы включают собственный файлообменник CDN, динамические адреса управления (C2) и дополнительную загрузку DLL. В атаке используются RAT с открытым исходным кодом, такие как Gh0st RAT и FatalRAT, специально разработанные для целей, говорящих по-китайски. Переносчиками инфекции являются zip-архивы, замаскированные под законные документы, доставляемые по электронной почте, WeChat и Telegram. Архивы содержат загрузчик первого этапа для FatalRAT, который использует методы упаковки, позволяющие избежать обнаружения. Вредоносная программа устанавливает первоначальный доступ, отправляя HTTP-запросы к Youdao Cloud Notes для получения ответов в формате JSON. FatalRAT проверяет наличие изолированных сред, использует механизмы сохранения реестра и может перехватывать нажатия клавиш. Он собирает обширную системную информацию и отправляет ее на свой сервер C2, завершая такие процессы, как rundll32.exe и манипулируя ключами реестра для сохранения. Вредоносная программа использует дополнительную загрузку библиотек DLL, внедряя вредоносные библиотеки DLL в законные прикладные процессы, такие как DriverAssistant, для скрытности. Среди целей - производство, информационные технологии, телекоммуникации и здравоохранение в Азиатско-Тихоокеанском регионе. Вредоносная программа использует нестандартные порты для связи C2 и динамическую смену адресов. Постоянное использование китайских интерфейсов позволяет предположить возможное участие китайскоязычных хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kaspersky ICS CERT обнаружил многоэтапную атаку SalmonSlalom, нацеленную на промышленные организации APAC и использующую китайские облачные платформы для доставки полезной нагрузки. SalmonSlalom использует такие методы, как дополнительная загрузка библиотек DLL, динамические адреса C2 и расширенные возможности бэкдора с помощью FatalRAT, в основном используя приложения электронной почты и обмена сообщениями для распространения вредоносных zip-файлов, замаскированных под законные документы.
-----
Хакер по имени SalmonSlalom атакует промышленные организации в Азиатско-Тихоокеанском регионе. В ходе атаки используются легальные китайские облачные платформы myqcloud и Youdao Cloud Notes для доставки вредоносных программ, которые остаются незамеченными. Ключевые методы включают собственный файлообменник CDN, динамические адреса управления (C2) и дополнительную загрузку DLL. В атаке используются RAT с открытым исходным кодом, такие как Gh0st RAT и FatalRAT, специально разработанные для целей, говорящих по-китайски. Переносчиками инфекции являются zip-архивы, замаскированные под законные документы, доставляемые по электронной почте, WeChat и Telegram. Архивы содержат загрузчик первого этапа для FatalRAT, который использует методы упаковки, позволяющие избежать обнаружения. Вредоносная программа устанавливает первоначальный доступ, отправляя HTTP-запросы к Youdao Cloud Notes для получения ответов в формате JSON. FatalRAT проверяет наличие изолированных сред, использует механизмы сохранения реестра и может перехватывать нажатия клавиш. Он собирает обширную системную информацию и отправляет ее на свой сервер C2, завершая такие процессы, как rundll32.exe и манипулируя ключами реестра для сохранения. Вредоносная программа использует дополнительную загрузку библиотек DLL, внедряя вредоносные библиотеки DLL в законные прикладные процессы, такие как DriverAssistant, для скрытности. Среди целей - производство, информационные технологии, телекоммуникации и здравоохранение в Азиатско-Тихоокеанском регионе. Вредоносная программа использует нестандартные порты для связи C2 и динамическую смену адресов. Постоянное использование китайских интерфейсов позволяет предположить возможное участие китайскоязычных хакеров.
#ParsedReport #CompletenessMedium
26-02-2025
RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector
https://unit42.paloaltonetworks.com/macos-malware-targets-crypto-sector/
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Bluenoroff
Threats:
Koi_stealer
Rustdoor
Redline_stealer
Rustbucket
Visualstudiohelper
Victims:
Software developers
Geo:
North korean, North korea, Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1105, T1059.003, T1059.007, T1036, T1041
IOCs:
File: 3
Url: 6
IP: 2
Hash: 16
Domain: 1
Soft:
macOS, Steam, Discord, Telegram, Visual Studio, LastPass Google Chrome, curl, LastPass, Google Chrome, Chrome, have more...
Wallets:
bitpay, coinomi, daedalus, dashcore, electron_cash, electrum, exodus_wallet, guarda_wallet, jaxx, mymonero, have more...
Crypto:
bitcoin, dogecoin, ethereum, monero
Algorithms:
sha256, zip, xor
Languages:
rust, applescript
Platforms:
x64, apple, arm
26-02-2025
RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector
https://unit42.paloaltonetworks.com/macos-malware-targets-crypto-sector/
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Bluenoroff
Threats:
Koi_stealer
Rustdoor
Redline_stealer
Rustbucket
Visualstudiohelper
Victims:
Software developers
Geo:
North korean, North korea, Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1105, T1059.003, T1059.007, T1036, T1041
IOCs:
File: 3
Url: 6
IP: 2
Hash: 16
Domain: 1
Soft:
macOS, Steam, Discord, Telegram, Visual Studio, LastPass Google Chrome, curl, LastPass, Google Chrome, Chrome, have more...
Wallets:
bitpay, coinomi, daedalus, dashcore, electron_cash, electrum, exodus_wallet, guarda_wallet, jaxx, mymonero, have more...
Crypto:
bitcoin, dogecoin, ethereum, monero
Algorithms:
sha256, zip, xor
Languages:
rust, applescript
Platforms:
x64, apple, arm
Unit 42
RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector
Koi Stealer and RustDoor malware were used in a campaign linked to North Korea. This activity targeted crypto wallet owners. Koi Stealer and RustDoor malware were used in a campaign linked to North Korea. This activity targeted crypto wallet owners.
CTT Report Hub
#ParsedReport #CompletenessMedium 26-02-2025 RustDoor and Koi Stealer for macOS Used by North Korea-Linked Threat Actor to Target the Cryptocurrency Sector https://unit42.paloaltonetworks.com/macos-malware-targets-crypto-sector/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние расследования выявили две вредоносные программы, нацеленные на macOS и связанные с северокорейскими злоумышленниками: RustDoor и новый вариант Koi Stealer, который является частью кампании "Заразное интервью". RustDoor запускает несколько двоичных файлов для извлечения данных из конфиденциальных приложений, в то время как Koi Stealer маскируется под обновление Visual Studio для сбора данных о криптовалютном кошельке, используя передовые методы, позволяющие избежать обнаружения.
-----
Недавние исследования вредоносного ПО, нацеленного на macOS, выявили две заметные угрозы: вредоносное ПО на основе Rust, получившее название RustDoor, и ранее недокументированный вариант Koi Stealer. Оба образца вредоносного ПО являются частью кампании, которую мы проводим совместно с северокорейскими государственными структурами, в частности, в рамках более широкой тенденции в области киберпреступности. Кампания, получившая название Contagious Interview (CL-STA-240), включает в себя злоумышленников, выдающих себя за рекрутеров, нацеленных на разработчиков программного обеспечения в криптовалютном секторе для доставки вредоносного программного обеспечения, замаскированного под законные приложения, во время собеседований при приеме на работу.
При атаках используются необычные методы, позволяющие избежать обнаружения, такие как манипулирование компонентами macOS. Компонент RustDoor пытается запустить несколько двоичных файлов Mach-O, сначала загружая и запуская два двоичных файла, а затем пробуя третий вариант, предназначенный для открытия обратного соединения с командной оболочкой. Эта обратная оболочка нацелена на вредоносный IP-адрес, ранее связанный с RedLine Stealer. Вредоносная программа RustDoor предназначена для извлечения данных, в частности, из конфиденциальных приложений, таких как расширение LastPass для Chrome. Кроме того, он загружает дополнительные скрипты для облегчения скрытого подключения к злоумышленникам.
Версия Koi Stealer, имитирующая обновление Visual Studio, также предназначена для сбора конфиденциальной информации, в частности, данных о криптовалютном кошельке. Она работает в два основных этапа: начальный этап сбора метаданных и учетных данных пользователя, за которым следует более надежный этап сбора данных, нацеленный на ряд файлов. Сюда входят конфиденциальные данные браузера, SSH-ключи, записи в связке ключей и различные пользовательские файлы из каталогов, таких как \~/Documents и \~/Desktop. Во время своей работы Koi Stealer использует AppleScript для отключения системных звуков, что, вероятно, позволяет скрыть шум, связанный с операциями копирования файлов. Вредоносная программа использует механизм дешифрования, чтобы скрыть свои сообщения, используя операцию исключающего исключения для управления закодированными строками для передачи данных по командованию и контролю (C2).
Наш анализ указывает на сходство между macOS и ранее обнаруженными вариантами Koi Stealer для Windows. Обе системы документируют конфиденциальные каналы и используют схожие архитектуры для передачи и приема данных со своих серверов C2. Тем не менее, различные форматы строк в двух вариантах представляют различия в их соответствующих реализациях.
Связи с деятельностью в Северной Корее поддерживаются используемыми инструментами и инфраструктурой, а также стратегией выбора целей, ориентированной на профессии, связанные с криптовалютой. Предполагается, что RustDoor участвует в операциях группы, известной как "Манящие рыбы", и кампания соответствует схемам, характерным для северокорейских киберопераций, которые признаны ФБР.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние расследования выявили две вредоносные программы, нацеленные на macOS и связанные с северокорейскими злоумышленниками: RustDoor и новый вариант Koi Stealer, который является частью кампании "Заразное интервью". RustDoor запускает несколько двоичных файлов для извлечения данных из конфиденциальных приложений, в то время как Koi Stealer маскируется под обновление Visual Studio для сбора данных о криптовалютном кошельке, используя передовые методы, позволяющие избежать обнаружения.
-----
Недавние исследования вредоносного ПО, нацеленного на macOS, выявили две заметные угрозы: вредоносное ПО на основе Rust, получившее название RustDoor, и ранее недокументированный вариант Koi Stealer. Оба образца вредоносного ПО являются частью кампании, которую мы проводим совместно с северокорейскими государственными структурами, в частности, в рамках более широкой тенденции в области киберпреступности. Кампания, получившая название Contagious Interview (CL-STA-240), включает в себя злоумышленников, выдающих себя за рекрутеров, нацеленных на разработчиков программного обеспечения в криптовалютном секторе для доставки вредоносного программного обеспечения, замаскированного под законные приложения, во время собеседований при приеме на работу.
При атаках используются необычные методы, позволяющие избежать обнаружения, такие как манипулирование компонентами macOS. Компонент RustDoor пытается запустить несколько двоичных файлов Mach-O, сначала загружая и запуская два двоичных файла, а затем пробуя третий вариант, предназначенный для открытия обратного соединения с командной оболочкой. Эта обратная оболочка нацелена на вредоносный IP-адрес, ранее связанный с RedLine Stealer. Вредоносная программа RustDoor предназначена для извлечения данных, в частности, из конфиденциальных приложений, таких как расширение LastPass для Chrome. Кроме того, он загружает дополнительные скрипты для облегчения скрытого подключения к злоумышленникам.
Версия Koi Stealer, имитирующая обновление Visual Studio, также предназначена для сбора конфиденциальной информации, в частности, данных о криптовалютном кошельке. Она работает в два основных этапа: начальный этап сбора метаданных и учетных данных пользователя, за которым следует более надежный этап сбора данных, нацеленный на ряд файлов. Сюда входят конфиденциальные данные браузера, SSH-ключи, записи в связке ключей и различные пользовательские файлы из каталогов, таких как \~/Documents и \~/Desktop. Во время своей работы Koi Stealer использует AppleScript для отключения системных звуков, что, вероятно, позволяет скрыть шум, связанный с операциями копирования файлов. Вредоносная программа использует механизм дешифрования, чтобы скрыть свои сообщения, используя операцию исключающего исключения для управления закодированными строками для передачи данных по командованию и контролю (C2).
Наш анализ указывает на сходство между macOS и ранее обнаруженными вариантами Koi Stealer для Windows. Обе системы документируют конфиденциальные каналы и используют схожие архитектуры для передачи и приема данных со своих серверов C2. Тем не менее, различные форматы строк в двух вариантах представляют различия в их соответствующих реализациях.
Связи с деятельностью в Северной Корее поддерживаются используемыми инструментами и инфраструктурой, а также стратегией выбора целей, ориентированной на профессии, связанные с криптовалютой. Предполагается, что RustDoor участвует в операциях группы, известной как "Манящие рыбы", и кампания соответствует схемам, характерным для северокорейских киберопераций, которые признаны ФБР.
#ParsedReport #CompletenessMedium
26-02-2025
The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying
https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/
Report completeness: Medium
Actors/Campaigns:
Badbox
Threats:
Vo1d
Bigpanzi
Mirai
911s5
Dexloader
Supply_chain_technique
Decay
Proxyc2_tool
Victims:
U.s. department of housing and urban development
Industry:
Aerospace, Media, Education, Financial
Geo:
Thailand, South africa, Germany, Malaysia, China, Morocco, Philippines, Indonesia, Argentina, India
ChatGPT TTPs:
T1483, T1573, T1105, T1027, T1547
IOCs:
IP: 29
File: 22
Hash: 26
Soft:
Android, Twitter, Chrome, Google Play Google Play
Algorithms:
aes, md5, xor, aes-ecb, gzip, xxtea, aes-256
Functions:
getClassLoader
Languages:
javascript, python, java
Platforms:
arm
26-02-2025
The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying
https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/
Report completeness: Medium
Actors/Campaigns:
Badbox
Threats:
Vo1d
Bigpanzi
Mirai
911s5
Dexloader
Supply_chain_technique
Decay
Proxyc2_tool
Victims:
U.s. department of housing and urban development
Industry:
Aerospace, Media, Education, Financial
Geo:
Thailand, South africa, Germany, Malaysia, China, Morocco, Philippines, Indonesia, Argentina, India
ChatGPT TTPs:
do not use without manual checkT1483, T1573, T1105, T1027, T1547
IOCs:
IP: 29
File: 22
Hash: 26
Soft:
Android, Twitter, Chrome, Google Play Google Play
Algorithms:
aes, md5, xor, aes-ecb, gzip, xxtea, aes-256
Functions:
getClassLoader
Languages:
javascript, python, java
Platforms:
arm
奇安信 X 实验室
风云再起:全球160万电视被Vo1d僵尸网络操控,潜在危害令人担忧
引子
2025 年 2 月 24 日,美国全国广播公司新闻(NBC News)报道称:“华盛顿特区的美国住房与城市发展部(HUD)总部的电视设备突然播放了一段未经授权的 AI 生成视频。视频画面中,唐纳德·特朗普总统弯腰亲吻埃隆·马斯克的脚趾,并配以LONG LIVE THE REAL KING的醒目字幕。工作人员无法关闭只能被迫拔掉所有电视电源”。这一事件迅速引发舆论热议,公众广泛讨论。网络安全社区亦被触动,开始重新评估电视、机顶盒等设备被黑客攻陷后可能带来的重大风险。
"假如您正…
2025 年 2 月 24 日,美国全国广播公司新闻(NBC News)报道称:“华盛顿特区的美国住房与城市发展部(HUD)总部的电视设备突然播放了一段未经授权的 AI 生成视频。视频画面中,唐纳德·特朗普总统弯腰亲吻埃隆·马斯克的脚趾,并配以LONG LIVE THE REAL KING的醒目字幕。工作人员无法关闭只能被迫拔掉所有电视电源”。这一事件迅速引发舆论热议,公众广泛讨论。网络安全社区亦被触动,开始重新评估电视、机顶盒等设备被黑客攻陷后可能带来的重大风险。
"假如您正…
CTT Report Hub
#ParsedReport #CompletenessMedium 26-02-2025 The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Vo1d представляет серьезную угрозу, заражая около 1,6 миллиона устройств Android TV для незаконной деятельности, включая DDoS-атаки. Он использует шифрование RSA, алгоритмы генерации доменов и передовые меры безопасности, такие как уникальный загрузчик "jddx" и модифицированное шифрование XXTEA для полезной нагрузки, что усложняет усилия по обнаружению.
-----
Ботнет Vo1d заразил около 1,6 миллиона устройств Android TV по всему миру. Он проводит масштабные DDoS-атаки с использованием скомпрометированных устройств. Для обфускации связи в Vo1d используются алгоритмы шифрования RSA и генерации доменов (DGA). Уникальный компонент загрузчика под названием "jddx", связанный с Vo1d и ботнетом Bigpanzi, использует строковое шифрование для предотвращения обратного проектирования. Полезная нагрузка ботнета шифруется с помощью модифицированного алгоритма XXTEA. У Vo1d есть несколько серверов управления (C2), которые передают инструкции зараженным устройствам. Ботнет может адаптироваться, сдавая свою сеть в аренду другим киберпреступным группам, в результате чего количество активных IP-адресов превышает 1,5 миллиона. Число пользователей DGA увеличилось с пяти до тридцати двух, что повысило эффективность создания вредоносных доменов и усложнило их обнаружение. В Vo1d используется модульная система, позволяющая выполнять такие функции, как сетевое проксирование и продвижение вредоносной рекламы. Переносчики инфекции в основном нацелены на устройства Android TV, которые часто работают на устаревшей или небезопасной прошивке, что способствует распространению вредоносных программ. Архитектура включает в себя различные зашифрованные полезные данные с жестко запрограммированными элементами для обмена данными, которые скрывают истинные операции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Vo1d представляет серьезную угрозу, заражая около 1,6 миллиона устройств Android TV для незаконной деятельности, включая DDoS-атаки. Он использует шифрование RSA, алгоритмы генерации доменов и передовые меры безопасности, такие как уникальный загрузчик "jddx" и модифицированное шифрование XXTEA для полезной нагрузки, что усложняет усилия по обнаружению.
-----
Ботнет Vo1d заразил около 1,6 миллиона устройств Android TV по всему миру. Он проводит масштабные DDoS-атаки с использованием скомпрометированных устройств. Для обфускации связи в Vo1d используются алгоритмы шифрования RSA и генерации доменов (DGA). Уникальный компонент загрузчика под названием "jddx", связанный с Vo1d и ботнетом Bigpanzi, использует строковое шифрование для предотвращения обратного проектирования. Полезная нагрузка ботнета шифруется с помощью модифицированного алгоритма XXTEA. У Vo1d есть несколько серверов управления (C2), которые передают инструкции зараженным устройствам. Ботнет может адаптироваться, сдавая свою сеть в аренду другим киберпреступным группам, в результате чего количество активных IP-адресов превышает 1,5 миллиона. Число пользователей DGA увеличилось с пяти до тридцати двух, что повысило эффективность создания вредоносных доменов и усложнило их обнаружение. В Vo1d используется модульная система, позволяющая выполнять такие функции, как сетевое проксирование и продвижение вредоносной рекламы. Переносчики инфекции в основном нацелены на устройства Android TV, которые часто работают на устаревшей или небезопасной прошивке, что способствует распространению вредоносных программ. Архитектура включает в себя различные зашифрованные полезные данные с жестко запрограммированными элементами для обмена данными, которые скрывают истинные операции.
#ParsedReport #CompletenessMedium
25-02-2025
Malicious PyPI Package Exploits Deezer API for Coordinated Music Piracy
https://socket.dev/blog/malicious-pypi-package-exploits-deezer-api-for-coordinated-music-piracy
Report completeness: Medium
Actors/Campaigns:
Hoabt2
Threats:
Automslc
Supply_chain_technique
Victims:
Deezer
Geo:
France
TTPs:
IOCs:
Domain: 2
IP: 2
Hash: 1
File: 4
Url: 4
Email: 2
Soft:
Deezer, Outlook, gmail
Languages:
python
Links:
25-02-2025
Malicious PyPI Package Exploits Deezer API for Coordinated Music Piracy
https://socket.dev/blog/malicious-pypi-package-exploits-deezer-api-for-coordinated-music-piracy
Report completeness: Medium
Actors/Campaigns:
Hoabt2
Threats:
Automslc
Supply_chain_technique
Victims:
Deezer
Geo:
France
TTPs:
IOCs:
Domain: 2
IP: 2
Hash: 1
File: 4
Url: 4
Email: 2
Soft:
Deezer, Outlook, gmail
Languages:
python
Links:
https://github.com/vtandroidSocket
Malicious PyPI Package Exploits Deezer API for Coordinated M...
Socket researchers uncovered a malicious PyPI package exploiting Deezer’s API to enable coordinated music piracy through API abuse and C2 server contr...
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Malicious PyPI Package Exploits Deezer API for Coordinated Music Piracy https://socket.dev/blog/malicious-pypi-package-exploits-deezer-api-for-coordinated-music-piracy Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет "automslc" на PyPI позволяет осуществлять несанкционированную загрузку музыки с Deezer, используя его API, вход в систему с жестко запрограммированными учетными данными и используя сервер управления для пиратских операций. Вредоносная программа позволяет массово загружать полные треки, обходя защиту авторских прав и создавая риск распространения дополнительной вредоносной информации. Хакер действует под псевдонимом "hoabt2" и поддерживает контроль с помощью частых обновлений сервера C2.
-----
Недавний анализ, проведенный исследователями Socket, выявил вредоносный пакет в индексе пакетов Python (PyPI) под названием "automslc", который облегчает несанкционированную загрузку музыки с Deezer, известного потокового сервиса. Этот пакет был загружен более 100 000 раз, и, хотя он утверждает, что автоматизирует задачи, связанные с музыкой, и извлекает метаданные, вместо этого он обеспечивает широкое распространение музыкального пиратства за счет использования API Deezer.
Automslc использует жестко запрограммированные учетные данные для входа в Deezer и доступа к метаданным трека, которые включают конфиденциальные идентификаторы, такие как идентификаторы Deezer и международные стандартные коды записи (ISRC). Таким образом, он может запрашивать и загружать полнометражные аудиодорожки, что противоречит условиям предоставления услуг, которые разрешают только ограниченный доступ к 30-секундному предварительному просмотру. Примечательно, что инструмент взаимодействует с сервером управления, расположенным по IP-адресу 54.39.49.17, что облегчает мониторинг, регистрацию взаимодействий пользователей и контроль за работой вредоносного ПО. Этот удаленный сервер действует как центральный узел для координации пиратской деятельности пользователей, установивших пакет, сознательно или неосознанно.
Функциональность automslc включает в себя различные методы, которые извлекают необходимые токены и URL-адреса для массовой загрузки аудиофайлов. В частности, функции в коде запрашивают URL-адреса потоковой передачи, используя полученные токены, что позволяет загружать полные треки и сохранять их локально. Это подрывает правовую защиту, связанную с лицензированием музыки, и подвергает пользователей потенциальной ответственности за нарушение авторских прав. Кроме того, система разработана для частого обновления сервера C2, что позволяет хакеру сохранять контроль над множеством пользовательских систем, задействованных в этой скоординированной схеме пиратства.
Несмотря на то, что automslc был опубликован в 2019 году, он завоевал значительную популярность среди пользователей. То, что для доступа к API Deezer и пользовательским системам в основном используются встроенные учетные данные, вызывает серьезные опасения по поводу несанкционированного доступа и потенциальной возможности распространения дополнительных вредоносных программ. Предполагается, что хакер, стоящий за этим пакетом, действует под такими псевдонимами, как "hoabt2" и "Thanh Hoa", и он связал себя с зарегистрированным адресом Gmail, найденным в инфраструктуре вредоносного ПО.
Кроме того, пассивные данные DNS связывают домен automusic.win с IP-адресом C2, еще раз подчеркивая, что он играет важную роль в вредоносных операциях, собирая пользовательские данные и подрывая целостность сервиса Deezer. Атака основана на таких тактиках, как компрометация цепочки поставок (T1195.002), запуск пользователем вредоносных файлов (T1204.002) и автоматизированный сбор конфиденциальных данных (T1119), демонстрирующих сложный подход к использованию цепочки поставок программного обеспечения и протоколов прикладного уровня для достижения вредоносных целей. Этот пакет иллюстрирует серьезное нарушение не только условий использования API, но и закона об авторском праве, поскольку он превращает компьютеры пользователей в узлы для распределенной пиратской операции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет "automslc" на PyPI позволяет осуществлять несанкционированную загрузку музыки с Deezer, используя его API, вход в систему с жестко запрограммированными учетными данными и используя сервер управления для пиратских операций. Вредоносная программа позволяет массово загружать полные треки, обходя защиту авторских прав и создавая риск распространения дополнительной вредоносной информации. Хакер действует под псевдонимом "hoabt2" и поддерживает контроль с помощью частых обновлений сервера C2.
-----
Недавний анализ, проведенный исследователями Socket, выявил вредоносный пакет в индексе пакетов Python (PyPI) под названием "automslc", который облегчает несанкционированную загрузку музыки с Deezer, известного потокового сервиса. Этот пакет был загружен более 100 000 раз, и, хотя он утверждает, что автоматизирует задачи, связанные с музыкой, и извлекает метаданные, вместо этого он обеспечивает широкое распространение музыкального пиратства за счет использования API Deezer.
Automslc использует жестко запрограммированные учетные данные для входа в Deezer и доступа к метаданным трека, которые включают конфиденциальные идентификаторы, такие как идентификаторы Deezer и международные стандартные коды записи (ISRC). Таким образом, он может запрашивать и загружать полнометражные аудиодорожки, что противоречит условиям предоставления услуг, которые разрешают только ограниченный доступ к 30-секундному предварительному просмотру. Примечательно, что инструмент взаимодействует с сервером управления, расположенным по IP-адресу 54.39.49.17, что облегчает мониторинг, регистрацию взаимодействий пользователей и контроль за работой вредоносного ПО. Этот удаленный сервер действует как центральный узел для координации пиратской деятельности пользователей, установивших пакет, сознательно или неосознанно.
Функциональность automslc включает в себя различные методы, которые извлекают необходимые токены и URL-адреса для массовой загрузки аудиофайлов. В частности, функции в коде запрашивают URL-адреса потоковой передачи, используя полученные токены, что позволяет загружать полные треки и сохранять их локально. Это подрывает правовую защиту, связанную с лицензированием музыки, и подвергает пользователей потенциальной ответственности за нарушение авторских прав. Кроме того, система разработана для частого обновления сервера C2, что позволяет хакеру сохранять контроль над множеством пользовательских систем, задействованных в этой скоординированной схеме пиратства.
Несмотря на то, что automslc был опубликован в 2019 году, он завоевал значительную популярность среди пользователей. То, что для доступа к API Deezer и пользовательским системам в основном используются встроенные учетные данные, вызывает серьезные опасения по поводу несанкционированного доступа и потенциальной возможности распространения дополнительных вредоносных программ. Предполагается, что хакер, стоящий за этим пакетом, действует под такими псевдонимами, как "hoabt2" и "Thanh Hoa", и он связал себя с зарегистрированным адресом Gmail, найденным в инфраструктуре вредоносного ПО.
Кроме того, пассивные данные DNS связывают домен automusic.win с IP-адресом C2, еще раз подчеркивая, что он играет важную роль в вредоносных операциях, собирая пользовательские данные и подрывая целостность сервиса Deezer. Атака основана на таких тактиках, как компрометация цепочки поставок (T1195.002), запуск пользователем вредоносных файлов (T1204.002) и автоматизированный сбор конфиденциальных данных (T1119), демонстрирующих сложный подход к использованию цепочки поставок программного обеспечения и протоколов прикладного уровня для достижения вредоносных целей. Этот пакет иллюстрирует серьезное нарушение не только условий использования API, но и закона об авторском праве, поскольку он превращает компьютеры пользователей в узлы для распределенной пиратской операции.
#ParsedReport #CompletenessLow
25-02-2025
The Dark Side of Clickbait: How Fake Video Links Deliver Malware
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-dark-side-of-clickbait-how-fake-video-links-deliver-malware/
Report completeness: Low
Threats:
Clickbait_technique
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1204
IOCs:
Url: 7
File: 3
Path: 7
Command: 1
Hash: 5
Algorithms:
sha256, zip
25-02-2025
The Dark Side of Clickbait: How Fake Video Links Deliver Malware
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-dark-side-of-clickbait-how-fake-video-links-deliver-malware/
Report completeness: Low
Threats:
Clickbait_technique
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1204
IOCs:
Url: 7
File: 3
Path: 7
Command: 1
Hash: 5
Algorithms:
sha256, zip
McAfee Blog
The Dark Side of Clickbait: How Fake Video Links Deliver Malware | McAfee Blog
Authored By Sakshi Jaiswal McAfee Labs recently observed a surge in phishing campaigns that use fake viral video links to trick users into downloading
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 The Dark Side of Clickbait: How Fake Video Links Deliver Malware https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-dark-side-of-clickbait-how-fake-video-links-deliver-malware/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В недавних фишинговых кампаниях используются поддельные ссылки на вирусные видеоролики для распространения вредоносного ПО с помощью социальной инженерии. Пользователей обманом заставляют загружать zip-файл, содержащий вредоносную программу setup.msi, после того как они переходят по обманным веб-сайтам и рекламным объявлениям.
-----
Недавние наблюдения McAfee Labs свидетельствуют о значительном росте числа фишинговых кампаний, которые используют привлекательность поддельных вирусных видеосвязей для распространения вредоносного ПО. В этих кампаниях используются методы социальной инженерии, которые заманивают пользователей обещаниями эксклюзивного контента, что в конечном итоге приводит их к посещению ряда вредоносных веб-сайтов, прежде чем вредоносное ПО будет доставлено.
Схема начинается с PDF-файла, который должен выглядеть как настоящий документ, но на самом деле является частью фишинговой кампании, замаскированной под кликбейт, связанный с "вирусным видео". В этом PDF-файле пользователи находят текст с синей гиперссылкой "Смотрите, нажав здесь, чтобы перейти по ссылке (полная ссылка на вирусное видео)", а также обманчивую графику, имитирующую видеоплеер и создающую иллюзию воспроизводимого видео. Когда пользователи переходят по этой ссылке, они перенаправляются на веб-сайт (gitb.org), который содержит поддельный контент "утечка вирусного видео", переполненный чрезмерной рекламой и вводящими в заблуждение уведомлениями. Сайт продвигает контент для взрослых и азартные игры, используя обманчивые кнопки загрузки, которые характерны для фишинговых атак, направленных на заманивание в ловушку ничего не подозревающих пользователей.
Далее пользователь перенаправляется на вредоносный URL-адрес, где он сталкивается с экраном загрузки, который подготавливает вредоносное ПО к загрузке. В конечном итоге пользователю предоставляется файл под названием 91.78.127.175.zip, размер которого составляет 26,7 МБ. Внутри этого zip-файла находится архив формата .7z, содержащий файл с именем setup.msi, который служит фактической полезной нагрузкой вредоносного ПО.
Как только пользователь запускает setup.msi, вредоносная программа развертывается в его системе, хотя конкретные подробности о ее поведении и влиянии на выполнение не были подробно описаны. Вектор атаки в значительной степени основан на психологических манипуляциях, направленных на то, чтобы провести пользователей через сеть обмана, кульминацией которой является установка потенциально опасного программного обеспечения под видом соблазнительного видео. Эта серия методов фишинга подчеркивает необходимость постоянной бдительности в отношении подобных угроз, поскольку они демонстрируют эволюционирующую тактику хакеров использовать человеческое любопытство и тенденции в обществе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В недавних фишинговых кампаниях используются поддельные ссылки на вирусные видеоролики для распространения вредоносного ПО с помощью социальной инженерии. Пользователей обманом заставляют загружать zip-файл, содержащий вредоносную программу setup.msi, после того как они переходят по обманным веб-сайтам и рекламным объявлениям.
-----
Недавние наблюдения McAfee Labs свидетельствуют о значительном росте числа фишинговых кампаний, которые используют привлекательность поддельных вирусных видеосвязей для распространения вредоносного ПО. В этих кампаниях используются методы социальной инженерии, которые заманивают пользователей обещаниями эксклюзивного контента, что в конечном итоге приводит их к посещению ряда вредоносных веб-сайтов, прежде чем вредоносное ПО будет доставлено.
Схема начинается с PDF-файла, который должен выглядеть как настоящий документ, но на самом деле является частью фишинговой кампании, замаскированной под кликбейт, связанный с "вирусным видео". В этом PDF-файле пользователи находят текст с синей гиперссылкой "Смотрите, нажав здесь, чтобы перейти по ссылке (полная ссылка на вирусное видео)", а также обманчивую графику, имитирующую видеоплеер и создающую иллюзию воспроизводимого видео. Когда пользователи переходят по этой ссылке, они перенаправляются на веб-сайт (gitb.org), который содержит поддельный контент "утечка вирусного видео", переполненный чрезмерной рекламой и вводящими в заблуждение уведомлениями. Сайт продвигает контент для взрослых и азартные игры, используя обманчивые кнопки загрузки, которые характерны для фишинговых атак, направленных на заманивание в ловушку ничего не подозревающих пользователей.
Далее пользователь перенаправляется на вредоносный URL-адрес, где он сталкивается с экраном загрузки, который подготавливает вредоносное ПО к загрузке. В конечном итоге пользователю предоставляется файл под названием 91.78.127.175.zip, размер которого составляет 26,7 МБ. Внутри этого zip-файла находится архив формата .7z, содержащий файл с именем setup.msi, который служит фактической полезной нагрузкой вредоносного ПО.
Как только пользователь запускает setup.msi, вредоносная программа развертывается в его системе, хотя конкретные подробности о ее поведении и влиянии на выполнение не были подробно описаны. Вектор атаки в значительной степени основан на психологических манипуляциях, направленных на то, чтобы провести пользователей через сеть обмана, кульминацией которой является установка потенциально опасного программного обеспечения под видом соблазнительного видео. Эта серия методов фишинга подчеркивает необходимость постоянной бдительности в отношении подобных угроз, поскольку они демонстрируют эволюционирующую тактику хакеров использовать человеческое любопытство и тенденции в обществе.
#ParsedReport #CompletenessHigh
25-02-2025
We analyze snake habits: new Reaverbits tools in attacks on Russian companies
https://www.f6.ru/blog/reaverbits-new-instruments-2/
Report completeness: High
Actors/Campaigns:
Reaverbits (motivation: cyber_criminal)
Threats:
Meduza
Reaverdoor
Reaver
Process_hollowing_technique
Runpe_tool
Uac_bypass_technique
Victims:
Russian organizations
Industry:
Biotechnology, Telco, Retail
Geo:
Russian federation, Russian
ChatGPT TTPs:
T1566.001, T1055.012, T1548.002, T1053.005
IOCs:
Email: 2
Url: 8
File: 14
Hash: 68
Command: 3
IP: 3
Path: 1
Soft:
Telegram, Viber, WhatsApp
Algorithms:
cbc, md5, aes-256, zip, aes-256-cbc, base64, sha256, sha1, aes, xor, pbkdf2
Functions:
CallBack
Win Services:
Bits
Languages:
cscript, php
25-02-2025
We analyze snake habits: new Reaverbits tools in attacks on Russian companies
https://www.f6.ru/blog/reaverbits-new-instruments-2/
Report completeness: High
Actors/Campaigns:
Reaverbits (motivation: cyber_criminal)
Threats:
Meduza
Reaverdoor
Reaver
Process_hollowing_technique
Runpe_tool
Uac_bypass_technique
Victims:
Russian organizations
Industry:
Biotechnology, Telco, Retail
Geo:
Russian federation, Russian
ChatGPT TTPs:
do not use without manual checkT1566.001, T1055.012, T1548.002, T1053.005
IOCs:
Email: 2
Url: 8
File: 14
Hash: 68
Command: 3
IP: 3
Path: 1
Soft:
Telegram, Viber, WhatsApp
Algorithms:
cbc, md5, aes-256, zip, aes-256-cbc, base64, sha256, sha1, aes, xor, pbkdf2
Functions:
CallBack
Win Services:
Bits
Languages:
cscript, php