#ParsedReport #CompletenessMedium
26-02-2025
The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying
https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/
Report completeness: Medium
Actors/Campaigns:
Badbox
Threats:
Vo1d
Bigpanzi
Mirai
911s5
Dexloader
Supply_chain_technique
Decay
Proxyc2_tool
Victims:
U.s. department of housing and urban development
Industry:
Aerospace, Media, Education, Financial
Geo:
Thailand, South africa, Germany, Malaysia, China, Morocco, Philippines, Indonesia, Argentina, India
ChatGPT TTPs:
T1483, T1573, T1105, T1027, T1547
IOCs:
IP: 29
File: 22
Hash: 26
Soft:
Android, Twitter, Chrome, Google Play Google Play
Algorithms:
aes, md5, xor, aes-ecb, gzip, xxtea, aes-256
Functions:
getClassLoader
Languages:
javascript, python, java
Platforms:
arm
26-02-2025
The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying
https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/
Report completeness: Medium
Actors/Campaigns:
Badbox
Threats:
Vo1d
Bigpanzi
Mirai
911s5
Dexloader
Supply_chain_technique
Decay
Proxyc2_tool
Victims:
U.s. department of housing and urban development
Industry:
Aerospace, Media, Education, Financial
Geo:
Thailand, South africa, Germany, Malaysia, China, Morocco, Philippines, Indonesia, Argentina, India
ChatGPT TTPs:
do not use without manual checkT1483, T1573, T1105, T1027, T1547
IOCs:
IP: 29
File: 22
Hash: 26
Soft:
Android, Twitter, Chrome, Google Play Google Play
Algorithms:
aes, md5, xor, aes-ecb, gzip, xxtea, aes-256
Functions:
getClassLoader
Languages:
javascript, python, java
Platforms:
arm
奇安信 X 实验室
风云再起:全球160万电视被Vo1d僵尸网络操控,潜在危害令人担忧
引子
2025 年 2 月 24 日,美国全国广播公司新闻(NBC News)报道称:“华盛顿特区的美国住房与城市发展部(HUD)总部的电视设备突然播放了一段未经授权的 AI 生成视频。视频画面中,唐纳德·特朗普总统弯腰亲吻埃隆·马斯克的脚趾,并配以LONG LIVE THE REAL KING的醒目字幕。工作人员无法关闭只能被迫拔掉所有电视电源”。这一事件迅速引发舆论热议,公众广泛讨论。网络安全社区亦被触动,开始重新评估电视、机顶盒等设备被黑客攻陷后可能带来的重大风险。
"假如您正…
2025 年 2 月 24 日,美国全国广播公司新闻(NBC News)报道称:“华盛顿特区的美国住房与城市发展部(HUD)总部的电视设备突然播放了一段未经授权的 AI 生成视频。视频画面中,唐纳德·特朗普总统弯腰亲吻埃隆·马斯克的脚趾,并配以LONG LIVE THE REAL KING的醒目字幕。工作人员无法关闭只能被迫拔掉所有电视电源”。这一事件迅速引发舆论热议,公众广泛讨论。网络安全社区亦被触动,开始重新评估电视、机顶盒等设备被黑客攻陷后可能带来的重大风险。
"假如您正…
CTT Report Hub
#ParsedReport #CompletenessMedium 26-02-2025 The world's 1.6 million TVs worldwide are manipulated by Vo1d botnets, and the potential harm is worrying https://blog.xlab.qianxin.com/long_live_the_botnet_vo1d_is_back_cn/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Vo1d представляет серьезную угрозу, заражая около 1,6 миллиона устройств Android TV для незаконной деятельности, включая DDoS-атаки. Он использует шифрование RSA, алгоритмы генерации доменов и передовые меры безопасности, такие как уникальный загрузчик "jddx" и модифицированное шифрование XXTEA для полезной нагрузки, что усложняет усилия по обнаружению.
-----
Ботнет Vo1d заразил около 1,6 миллиона устройств Android TV по всему миру. Он проводит масштабные DDoS-атаки с использованием скомпрометированных устройств. Для обфускации связи в Vo1d используются алгоритмы шифрования RSA и генерации доменов (DGA). Уникальный компонент загрузчика под названием "jddx", связанный с Vo1d и ботнетом Bigpanzi, использует строковое шифрование для предотвращения обратного проектирования. Полезная нагрузка ботнета шифруется с помощью модифицированного алгоритма XXTEA. У Vo1d есть несколько серверов управления (C2), которые передают инструкции зараженным устройствам. Ботнет может адаптироваться, сдавая свою сеть в аренду другим киберпреступным группам, в результате чего количество активных IP-адресов превышает 1,5 миллиона. Число пользователей DGA увеличилось с пяти до тридцати двух, что повысило эффективность создания вредоносных доменов и усложнило их обнаружение. В Vo1d используется модульная система, позволяющая выполнять такие функции, как сетевое проксирование и продвижение вредоносной рекламы. Переносчики инфекции в основном нацелены на устройства Android TV, которые часто работают на устаревшей или небезопасной прошивке, что способствует распространению вредоносных программ. Архитектура включает в себя различные зашифрованные полезные данные с жестко запрограммированными элементами для обмена данными, которые скрывают истинные операции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Vo1d представляет серьезную угрозу, заражая около 1,6 миллиона устройств Android TV для незаконной деятельности, включая DDoS-атаки. Он использует шифрование RSA, алгоритмы генерации доменов и передовые меры безопасности, такие как уникальный загрузчик "jddx" и модифицированное шифрование XXTEA для полезной нагрузки, что усложняет усилия по обнаружению.
-----
Ботнет Vo1d заразил около 1,6 миллиона устройств Android TV по всему миру. Он проводит масштабные DDoS-атаки с использованием скомпрометированных устройств. Для обфускации связи в Vo1d используются алгоритмы шифрования RSA и генерации доменов (DGA). Уникальный компонент загрузчика под названием "jddx", связанный с Vo1d и ботнетом Bigpanzi, использует строковое шифрование для предотвращения обратного проектирования. Полезная нагрузка ботнета шифруется с помощью модифицированного алгоритма XXTEA. У Vo1d есть несколько серверов управления (C2), которые передают инструкции зараженным устройствам. Ботнет может адаптироваться, сдавая свою сеть в аренду другим киберпреступным группам, в результате чего количество активных IP-адресов превышает 1,5 миллиона. Число пользователей DGA увеличилось с пяти до тридцати двух, что повысило эффективность создания вредоносных доменов и усложнило их обнаружение. В Vo1d используется модульная система, позволяющая выполнять такие функции, как сетевое проксирование и продвижение вредоносной рекламы. Переносчики инфекции в основном нацелены на устройства Android TV, которые часто работают на устаревшей или небезопасной прошивке, что способствует распространению вредоносных программ. Архитектура включает в себя различные зашифрованные полезные данные с жестко запрограммированными элементами для обмена данными, которые скрывают истинные операции.
#ParsedReport #CompletenessMedium
25-02-2025
Malicious PyPI Package Exploits Deezer API for Coordinated Music Piracy
https://socket.dev/blog/malicious-pypi-package-exploits-deezer-api-for-coordinated-music-piracy
Report completeness: Medium
Actors/Campaigns:
Hoabt2
Threats:
Automslc
Supply_chain_technique
Victims:
Deezer
Geo:
France
TTPs:
IOCs:
Domain: 2
IP: 2
Hash: 1
File: 4
Url: 4
Email: 2
Soft:
Deezer, Outlook, gmail
Languages:
python
Links:
25-02-2025
Malicious PyPI Package Exploits Deezer API for Coordinated Music Piracy
https://socket.dev/blog/malicious-pypi-package-exploits-deezer-api-for-coordinated-music-piracy
Report completeness: Medium
Actors/Campaigns:
Hoabt2
Threats:
Automslc
Supply_chain_technique
Victims:
Deezer
Geo:
France
TTPs:
IOCs:
Domain: 2
IP: 2
Hash: 1
File: 4
Url: 4
Email: 2
Soft:
Deezer, Outlook, gmail
Languages:
python
Links:
https://github.com/vtandroidSocket
Malicious PyPI Package Exploits Deezer API for Coordinated M...
Socket researchers uncovered a malicious PyPI package exploiting Deezer’s API to enable coordinated music piracy through API abuse and C2 server contr...
CTT Report Hub
#ParsedReport #CompletenessMedium 25-02-2025 Malicious PyPI Package Exploits Deezer API for Coordinated Music Piracy https://socket.dev/blog/malicious-pypi-package-exploits-deezer-api-for-coordinated-music-piracy Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет "automslc" на PyPI позволяет осуществлять несанкционированную загрузку музыки с Deezer, используя его API, вход в систему с жестко запрограммированными учетными данными и используя сервер управления для пиратских операций. Вредоносная программа позволяет массово загружать полные треки, обходя защиту авторских прав и создавая риск распространения дополнительной вредоносной информации. Хакер действует под псевдонимом "hoabt2" и поддерживает контроль с помощью частых обновлений сервера C2.
-----
Недавний анализ, проведенный исследователями Socket, выявил вредоносный пакет в индексе пакетов Python (PyPI) под названием "automslc", который облегчает несанкционированную загрузку музыки с Deezer, известного потокового сервиса. Этот пакет был загружен более 100 000 раз, и, хотя он утверждает, что автоматизирует задачи, связанные с музыкой, и извлекает метаданные, вместо этого он обеспечивает широкое распространение музыкального пиратства за счет использования API Deezer.
Automslc использует жестко запрограммированные учетные данные для входа в Deezer и доступа к метаданным трека, которые включают конфиденциальные идентификаторы, такие как идентификаторы Deezer и международные стандартные коды записи (ISRC). Таким образом, он может запрашивать и загружать полнометражные аудиодорожки, что противоречит условиям предоставления услуг, которые разрешают только ограниченный доступ к 30-секундному предварительному просмотру. Примечательно, что инструмент взаимодействует с сервером управления, расположенным по IP-адресу 54.39.49.17, что облегчает мониторинг, регистрацию взаимодействий пользователей и контроль за работой вредоносного ПО. Этот удаленный сервер действует как центральный узел для координации пиратской деятельности пользователей, установивших пакет, сознательно или неосознанно.
Функциональность automslc включает в себя различные методы, которые извлекают необходимые токены и URL-адреса для массовой загрузки аудиофайлов. В частности, функции в коде запрашивают URL-адреса потоковой передачи, используя полученные токены, что позволяет загружать полные треки и сохранять их локально. Это подрывает правовую защиту, связанную с лицензированием музыки, и подвергает пользователей потенциальной ответственности за нарушение авторских прав. Кроме того, система разработана для частого обновления сервера C2, что позволяет хакеру сохранять контроль над множеством пользовательских систем, задействованных в этой скоординированной схеме пиратства.
Несмотря на то, что automslc был опубликован в 2019 году, он завоевал значительную популярность среди пользователей. То, что для доступа к API Deezer и пользовательским системам в основном используются встроенные учетные данные, вызывает серьезные опасения по поводу несанкционированного доступа и потенциальной возможности распространения дополнительных вредоносных программ. Предполагается, что хакер, стоящий за этим пакетом, действует под такими псевдонимами, как "hoabt2" и "Thanh Hoa", и он связал себя с зарегистрированным адресом Gmail, найденным в инфраструктуре вредоносного ПО.
Кроме того, пассивные данные DNS связывают домен automusic.win с IP-адресом C2, еще раз подчеркивая, что он играет важную роль в вредоносных операциях, собирая пользовательские данные и подрывая целостность сервиса Deezer. Атака основана на таких тактиках, как компрометация цепочки поставок (T1195.002), запуск пользователем вредоносных файлов (T1204.002) и автоматизированный сбор конфиденциальных данных (T1119), демонстрирующих сложный подход к использованию цепочки поставок программного обеспечения и протоколов прикладного уровня для достижения вредоносных целей. Этот пакет иллюстрирует серьезное нарушение не только условий использования API, но и закона об авторском праве, поскольку он превращает компьютеры пользователей в узлы для распределенной пиратской операции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет "automslc" на PyPI позволяет осуществлять несанкционированную загрузку музыки с Deezer, используя его API, вход в систему с жестко запрограммированными учетными данными и используя сервер управления для пиратских операций. Вредоносная программа позволяет массово загружать полные треки, обходя защиту авторских прав и создавая риск распространения дополнительной вредоносной информации. Хакер действует под псевдонимом "hoabt2" и поддерживает контроль с помощью частых обновлений сервера C2.
-----
Недавний анализ, проведенный исследователями Socket, выявил вредоносный пакет в индексе пакетов Python (PyPI) под названием "automslc", который облегчает несанкционированную загрузку музыки с Deezer, известного потокового сервиса. Этот пакет был загружен более 100 000 раз, и, хотя он утверждает, что автоматизирует задачи, связанные с музыкой, и извлекает метаданные, вместо этого он обеспечивает широкое распространение музыкального пиратства за счет использования API Deezer.
Automslc использует жестко запрограммированные учетные данные для входа в Deezer и доступа к метаданным трека, которые включают конфиденциальные идентификаторы, такие как идентификаторы Deezer и международные стандартные коды записи (ISRC). Таким образом, он может запрашивать и загружать полнометражные аудиодорожки, что противоречит условиям предоставления услуг, которые разрешают только ограниченный доступ к 30-секундному предварительному просмотру. Примечательно, что инструмент взаимодействует с сервером управления, расположенным по IP-адресу 54.39.49.17, что облегчает мониторинг, регистрацию взаимодействий пользователей и контроль за работой вредоносного ПО. Этот удаленный сервер действует как центральный узел для координации пиратской деятельности пользователей, установивших пакет, сознательно или неосознанно.
Функциональность automslc включает в себя различные методы, которые извлекают необходимые токены и URL-адреса для массовой загрузки аудиофайлов. В частности, функции в коде запрашивают URL-адреса потоковой передачи, используя полученные токены, что позволяет загружать полные треки и сохранять их локально. Это подрывает правовую защиту, связанную с лицензированием музыки, и подвергает пользователей потенциальной ответственности за нарушение авторских прав. Кроме того, система разработана для частого обновления сервера C2, что позволяет хакеру сохранять контроль над множеством пользовательских систем, задействованных в этой скоординированной схеме пиратства.
Несмотря на то, что automslc был опубликован в 2019 году, он завоевал значительную популярность среди пользователей. То, что для доступа к API Deezer и пользовательским системам в основном используются встроенные учетные данные, вызывает серьезные опасения по поводу несанкционированного доступа и потенциальной возможности распространения дополнительных вредоносных программ. Предполагается, что хакер, стоящий за этим пакетом, действует под такими псевдонимами, как "hoabt2" и "Thanh Hoa", и он связал себя с зарегистрированным адресом Gmail, найденным в инфраструктуре вредоносного ПО.
Кроме того, пассивные данные DNS связывают домен automusic.win с IP-адресом C2, еще раз подчеркивая, что он играет важную роль в вредоносных операциях, собирая пользовательские данные и подрывая целостность сервиса Deezer. Атака основана на таких тактиках, как компрометация цепочки поставок (T1195.002), запуск пользователем вредоносных файлов (T1204.002) и автоматизированный сбор конфиденциальных данных (T1119), демонстрирующих сложный подход к использованию цепочки поставок программного обеспечения и протоколов прикладного уровня для достижения вредоносных целей. Этот пакет иллюстрирует серьезное нарушение не только условий использования API, но и закона об авторском праве, поскольку он превращает компьютеры пользователей в узлы для распределенной пиратской операции.
#ParsedReport #CompletenessLow
25-02-2025
The Dark Side of Clickbait: How Fake Video Links Deliver Malware
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-dark-side-of-clickbait-how-fake-video-links-deliver-malware/
Report completeness: Low
Threats:
Clickbait_technique
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1204
IOCs:
Url: 7
File: 3
Path: 7
Command: 1
Hash: 5
Algorithms:
sha256, zip
25-02-2025
The Dark Side of Clickbait: How Fake Video Links Deliver Malware
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-dark-side-of-clickbait-how-fake-video-links-deliver-malware/
Report completeness: Low
Threats:
Clickbait_technique
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1204
IOCs:
Url: 7
File: 3
Path: 7
Command: 1
Hash: 5
Algorithms:
sha256, zip
McAfee Blog
The Dark Side of Clickbait: How Fake Video Links Deliver Malware | McAfee Blog
Authored By Sakshi Jaiswal McAfee Labs recently observed a surge in phishing campaigns that use fake viral video links to trick users into downloading
CTT Report Hub
#ParsedReport #CompletenessLow 25-02-2025 The Dark Side of Clickbait: How Fake Video Links Deliver Malware https://www.mcafee.com/blogs/other-blogs/mcafee-labs/the-dark-side-of-clickbait-how-fake-video-links-deliver-malware/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В недавних фишинговых кампаниях используются поддельные ссылки на вирусные видеоролики для распространения вредоносного ПО с помощью социальной инженерии. Пользователей обманом заставляют загружать zip-файл, содержащий вредоносную программу setup.msi, после того как они переходят по обманным веб-сайтам и рекламным объявлениям.
-----
Недавние наблюдения McAfee Labs свидетельствуют о значительном росте числа фишинговых кампаний, которые используют привлекательность поддельных вирусных видеосвязей для распространения вредоносного ПО. В этих кампаниях используются методы социальной инженерии, которые заманивают пользователей обещаниями эксклюзивного контента, что в конечном итоге приводит их к посещению ряда вредоносных веб-сайтов, прежде чем вредоносное ПО будет доставлено.
Схема начинается с PDF-файла, который должен выглядеть как настоящий документ, но на самом деле является частью фишинговой кампании, замаскированной под кликбейт, связанный с "вирусным видео". В этом PDF-файле пользователи находят текст с синей гиперссылкой "Смотрите, нажав здесь, чтобы перейти по ссылке (полная ссылка на вирусное видео)", а также обманчивую графику, имитирующую видеоплеер и создающую иллюзию воспроизводимого видео. Когда пользователи переходят по этой ссылке, они перенаправляются на веб-сайт (gitb.org), который содержит поддельный контент "утечка вирусного видео", переполненный чрезмерной рекламой и вводящими в заблуждение уведомлениями. Сайт продвигает контент для взрослых и азартные игры, используя обманчивые кнопки загрузки, которые характерны для фишинговых атак, направленных на заманивание в ловушку ничего не подозревающих пользователей.
Далее пользователь перенаправляется на вредоносный URL-адрес, где он сталкивается с экраном загрузки, который подготавливает вредоносное ПО к загрузке. В конечном итоге пользователю предоставляется файл под названием 91.78.127.175.zip, размер которого составляет 26,7 МБ. Внутри этого zip-файла находится архив формата .7z, содержащий файл с именем setup.msi, который служит фактической полезной нагрузкой вредоносного ПО.
Как только пользователь запускает setup.msi, вредоносная программа развертывается в его системе, хотя конкретные подробности о ее поведении и влиянии на выполнение не были подробно описаны. Вектор атаки в значительной степени основан на психологических манипуляциях, направленных на то, чтобы провести пользователей через сеть обмана, кульминацией которой является установка потенциально опасного программного обеспечения под видом соблазнительного видео. Эта серия методов фишинга подчеркивает необходимость постоянной бдительности в отношении подобных угроз, поскольку они демонстрируют эволюционирующую тактику хакеров использовать человеческое любопытство и тенденции в обществе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В недавних фишинговых кампаниях используются поддельные ссылки на вирусные видеоролики для распространения вредоносного ПО с помощью социальной инженерии. Пользователей обманом заставляют загружать zip-файл, содержащий вредоносную программу setup.msi, после того как они переходят по обманным веб-сайтам и рекламным объявлениям.
-----
Недавние наблюдения McAfee Labs свидетельствуют о значительном росте числа фишинговых кампаний, которые используют привлекательность поддельных вирусных видеосвязей для распространения вредоносного ПО. В этих кампаниях используются методы социальной инженерии, которые заманивают пользователей обещаниями эксклюзивного контента, что в конечном итоге приводит их к посещению ряда вредоносных веб-сайтов, прежде чем вредоносное ПО будет доставлено.
Схема начинается с PDF-файла, который должен выглядеть как настоящий документ, но на самом деле является частью фишинговой кампании, замаскированной под кликбейт, связанный с "вирусным видео". В этом PDF-файле пользователи находят текст с синей гиперссылкой "Смотрите, нажав здесь, чтобы перейти по ссылке (полная ссылка на вирусное видео)", а также обманчивую графику, имитирующую видеоплеер и создающую иллюзию воспроизводимого видео. Когда пользователи переходят по этой ссылке, они перенаправляются на веб-сайт (gitb.org), который содержит поддельный контент "утечка вирусного видео", переполненный чрезмерной рекламой и вводящими в заблуждение уведомлениями. Сайт продвигает контент для взрослых и азартные игры, используя обманчивые кнопки загрузки, которые характерны для фишинговых атак, направленных на заманивание в ловушку ничего не подозревающих пользователей.
Далее пользователь перенаправляется на вредоносный URL-адрес, где он сталкивается с экраном загрузки, который подготавливает вредоносное ПО к загрузке. В конечном итоге пользователю предоставляется файл под названием 91.78.127.175.zip, размер которого составляет 26,7 МБ. Внутри этого zip-файла находится архив формата .7z, содержащий файл с именем setup.msi, который служит фактической полезной нагрузкой вредоносного ПО.
Как только пользователь запускает setup.msi, вредоносная программа развертывается в его системе, хотя конкретные подробности о ее поведении и влиянии на выполнение не были подробно описаны. Вектор атаки в значительной степени основан на психологических манипуляциях, направленных на то, чтобы провести пользователей через сеть обмана, кульминацией которой является установка потенциально опасного программного обеспечения под видом соблазнительного видео. Эта серия методов фишинга подчеркивает необходимость постоянной бдительности в отношении подобных угроз, поскольку они демонстрируют эволюционирующую тактику хакеров использовать человеческое любопытство и тенденции в обществе.
#ParsedReport #CompletenessHigh
25-02-2025
We analyze snake habits: new Reaverbits tools in attacks on Russian companies
https://www.f6.ru/blog/reaverbits-new-instruments-2/
Report completeness: High
Actors/Campaigns:
Reaverbits (motivation: cyber_criminal)
Threats:
Meduza
Reaverdoor
Reaver
Process_hollowing_technique
Runpe_tool
Uac_bypass_technique
Victims:
Russian organizations
Industry:
Biotechnology, Telco, Retail
Geo:
Russian federation, Russian
ChatGPT TTPs:
T1566.001, T1055.012, T1548.002, T1053.005
IOCs:
Email: 2
Url: 8
File: 14
Hash: 68
Command: 3
IP: 3
Path: 1
Soft:
Telegram, Viber, WhatsApp
Algorithms:
cbc, md5, aes-256, zip, aes-256-cbc, base64, sha256, sha1, aes, xor, pbkdf2
Functions:
CallBack
Win Services:
Bits
Languages:
cscript, php
25-02-2025
We analyze snake habits: new Reaverbits tools in attacks on Russian companies
https://www.f6.ru/blog/reaverbits-new-instruments-2/
Report completeness: High
Actors/Campaigns:
Reaverbits (motivation: cyber_criminal)
Threats:
Meduza
Reaverdoor
Reaver
Process_hollowing_technique
Runpe_tool
Uac_bypass_technique
Victims:
Russian organizations
Industry:
Biotechnology, Telco, Retail
Geo:
Russian federation, Russian
ChatGPT TTPs:
do not use without manual checkT1566.001, T1055.012, T1548.002, T1053.005
IOCs:
Email: 2
Url: 8
File: 14
Hash: 68
Command: 3
IP: 3
Path: 1
Soft:
Telegram, Viber, WhatsApp
Algorithms:
cbc, md5, aes-256, zip, aes-256-cbc, base64, sha256, sha1, aes, xor, pbkdf2
Functions:
CallBack
Win Services:
Bits
Languages:
cscript, php
CTT Report Hub
#ParsedReport #CompletenessHigh 25-02-2025 We analyze snake habits: new Reaverbits tools in attacks on Russian companies https://www.f6.ru/blog/reaverbits-new-instruments-2/ Report completeness: High Actors/Campaigns: Reaverbits (motivation: cyber_criminal)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С конца 2023 года Reaverbits атакует российские компании, используя методы фишинга для внедрения вредоносных программ Meduza Stealer и Reaverdoor. В их атаках в сентябре 2024 года использовались вредоносные PDF-файлы для запуска загрузчика, который выполнял полезные загрузки .NET с помощью прерывания процесса. В дополнительной фишинговой кампании в январе 2025 года использовалось вредоносное ПО PHP, которое регистрирует зараженные системы и удаленно управляет ими, что указывает на изощренную тактику и нацеленность на долгосрочный доступ к целям.
-----
В сентябре 2024 года новая атака была приписана группе, известной как Reaverbits, которая специализируется на кибератаках на российские компании в ключевых секторах, таких как биотехнологии, телекоммуникации и финансы. Эта группа работает с конца 2023 года и известна тем, что использует методы целенаправленного фишинга, в частности, использует вредоносные программы, такие как Meduza Stealer и вредоносное ПО, обозначенное как Reaverdoor. F6 Threat Intelligence задокументировала многочисленные цепочки заражения с использованием этих инструментов в период с сентября 2024 по январь 2025 года.
Сентябрьские атаки начались с электронных писем от имени Следственного комитета Российской Федерации, в которых получателям предлагалось загрузить вредоносный PDF-файл, в котором, как утверждалось, требовалось обновить шрифт Adobe. При запуске этого PDF-файла запускался загрузчик, классифицированный как инжектор. Загрузчик инициировал подключение к жестко запрограммированному URL-адресу для загрузки библиотеки .NET, используемой для декодирования полезной нагрузки с помощью метода удаления данных из процесса. Эта полезная нагрузка была идентифицирована как Meduza Stealer, которая эволюционировала с момента ее предыдущих итераций в ходе предыдущих атак Reaverbits.
16 января 2025 года была отмечена еще одна фишинговая кампания, в рамках которой электронные письма отправлялись из Министерства внутренних дел Российской Федерации. Жертвы, переходившие по встроенным ссылкам, сталкивались с проверкой языка браузера на стороне сервера и перенаправлялись в зависимости от того, был ли обнаружен русский язык. Были загружены вредоносные файлы под названием “Agendal”, использующие проект с открытым исходным кодом (Nbtexplorer) со встроенным вредоносным кодом, который облегчал загрузку интерпретатора PHP и выполнял ряд сложных команд. Эта полезная информация еще раз продемонстрировала использование тех же приемов и методик, что и в предыдущих инцидентах, что указывает на непрерывность деятельности группы.
Вредоносная программа на основе PHP, запускаемая при запуске, создает и настраивает PHP-скрипты, которые отправляют логи на указанный URL-адрес, позволяя злоумышленнику удаленно управлять зараженными системами. Эта операция говорит о том, что Reaverbits усовершенствовала свой подход, включив в него бэкдор Reaverdoor, который поддерживает выполнение произвольных PHP-скриптов каждую минуту благодаря планированию задач. Этот недавно обнаруженный бэкдор указывает на переход к более масштабным операционным возможностям, если он будет широко применен.
Анализ этих атак показывает, что группа Reaverbits продолжает совершенствовать свою тактику, сохраняя при этом функциональное сходство с предыдущими операциями. Постоянное использование модифицированных инструментов с открытым исходным кодом и изощренность методов внедрения вредоносных программ, таких как маскировка под законные обновления и цифровые сертификаты, обширные механизмы шифрования и передовые методы уклонения от обнаружения, свидетельствуют о том, что они уделяют особое внимание сохранению долгосрочного доступа к своим целям. По мере совершенствования своих методологий и расширения инструментария Reaverbits остается серьезной угрозой для российских организаций, которые постоянно меняют свои стратегии, стремясь обойти защиту от кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С конца 2023 года Reaverbits атакует российские компании, используя методы фишинга для внедрения вредоносных программ Meduza Stealer и Reaverdoor. В их атаках в сентябре 2024 года использовались вредоносные PDF-файлы для запуска загрузчика, который выполнял полезные загрузки .NET с помощью прерывания процесса. В дополнительной фишинговой кампании в январе 2025 года использовалось вредоносное ПО PHP, которое регистрирует зараженные системы и удаленно управляет ими, что указывает на изощренную тактику и нацеленность на долгосрочный доступ к целям.
-----
В сентябре 2024 года новая атака была приписана группе, известной как Reaverbits, которая специализируется на кибератаках на российские компании в ключевых секторах, таких как биотехнологии, телекоммуникации и финансы. Эта группа работает с конца 2023 года и известна тем, что использует методы целенаправленного фишинга, в частности, использует вредоносные программы, такие как Meduza Stealer и вредоносное ПО, обозначенное как Reaverdoor. F6 Threat Intelligence задокументировала многочисленные цепочки заражения с использованием этих инструментов в период с сентября 2024 по январь 2025 года.
Сентябрьские атаки начались с электронных писем от имени Следственного комитета Российской Федерации, в которых получателям предлагалось загрузить вредоносный PDF-файл, в котором, как утверждалось, требовалось обновить шрифт Adobe. При запуске этого PDF-файла запускался загрузчик, классифицированный как инжектор. Загрузчик инициировал подключение к жестко запрограммированному URL-адресу для загрузки библиотеки .NET, используемой для декодирования полезной нагрузки с помощью метода удаления данных из процесса. Эта полезная нагрузка была идентифицирована как Meduza Stealer, которая эволюционировала с момента ее предыдущих итераций в ходе предыдущих атак Reaverbits.
16 января 2025 года была отмечена еще одна фишинговая кампания, в рамках которой электронные письма отправлялись из Министерства внутренних дел Российской Федерации. Жертвы, переходившие по встроенным ссылкам, сталкивались с проверкой языка браузера на стороне сервера и перенаправлялись в зависимости от того, был ли обнаружен русский язык. Были загружены вредоносные файлы под названием “Agendal”, использующие проект с открытым исходным кодом (Nbtexplorer) со встроенным вредоносным кодом, который облегчал загрузку интерпретатора PHP и выполнял ряд сложных команд. Эта полезная информация еще раз продемонстрировала использование тех же приемов и методик, что и в предыдущих инцидентах, что указывает на непрерывность деятельности группы.
Вредоносная программа на основе PHP, запускаемая при запуске, создает и настраивает PHP-скрипты, которые отправляют логи на указанный URL-адрес, позволяя злоумышленнику удаленно управлять зараженными системами. Эта операция говорит о том, что Reaverbits усовершенствовала свой подход, включив в него бэкдор Reaverdoor, который поддерживает выполнение произвольных PHP-скриптов каждую минуту благодаря планированию задач. Этот недавно обнаруженный бэкдор указывает на переход к более масштабным операционным возможностям, если он будет широко применен.
Анализ этих атак показывает, что группа Reaverbits продолжает совершенствовать свою тактику, сохраняя при этом функциональное сходство с предыдущими операциями. Постоянное использование модифицированных инструментов с открытым исходным кодом и изощренность методов внедрения вредоносных программ, таких как маскировка под законные обновления и цифровые сертификаты, обширные механизмы шифрования и передовые методы уклонения от обнаружения, свидетельствуют о том, что они уделяют особое внимание сохранению долгосрочного доступа к своим целям. По мере совершенствования своих методологий и расширения инструментария Reaverbits остается серьезной угрозой для российских организаций, которые постоянно меняют свои стратегии, стремясь обойти защиту от кибербезопасности.
#ParsedReport #CompletenessLow
27-02-2025
INPS SMISHING: New scam threatens criminal consequences
https://cert-agid.gov.it/news/smishing-inps-nuova-truffa-minaccia-conseguenze-penali/
Report completeness: Low
Industry:
Healthcare
ChatGPT TTPs:
T1566
27-02-2025
INPS SMISHING: New scam threatens criminal consequences
https://cert-agid.gov.it/news/smishing-inps-nuova-truffa-minaccia-conseguenze-penali/
Report completeness: Low
Industry:
Healthcare
ChatGPT TTPs:
do not use without manual checkT1566
CERT-AGID
Smishing INPS: nuova truffa minaccia conseguenze penali
Il CERT-AGID ha identificato una nuova campagna di smishing che prende di mira gli utenti INPS che si distingue dalle precedenti per l'approccio intimidatorio adottato. Invece di promettere benefici o rimborsi, come avveniva in passato, i truffatori ora minacciano…
CTT Report Hub
#ParsedReport #CompletenessLow 27-02-2025 INPS SMISHING: New scam threatens criminal consequences https://cert-agid.gov.it/news/smishing-inps-nuova-truffa-minaccia-conseguenze-penali/ Report completeness: Low Industry: Healthcare ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая схема использует вредоносный веб-сайт, который побуждает пользователей предоставлять конфиденциальную личную информацию под угрозой судебного иска, с целью создания поддельных цифровых идентификационных данных для незаконного доступа к государственным услугам и манипулирования финансовой информацией жертв.
-----
Была выявлена схема фишинга, связанная с использованием вредоносного веб-сайта, который выводит пользователям всплывающее предупреждение о предполагаемых несоответствиях в их налоговых декларациях. Это уведомление грозит уголовными последствиями, если пользователь не выполнит требования, запросив конфиденциальную личную информацию, такую как удостоверения личности, медицинские карты, водительские права и копии последних платежных чеков. Основной целью этой операции является сбор персональных данных для незаконных целей.
Информация, полученная от жертв, обычно используется для создания поддельных цифровых удостоверений личности, в частности, с помощью системы под названием SPID, которая позволяет получить доступ к ряду государственных услуг. Успех этой схемы в значительной степени зависит от неэффективности существующих процессов проверки. Как только мошенник успешно регистрирует новый цифровой идентификатор, он получает возможность манипулировать важной информацией, связанной с жертвой, включая изменение банковских реквизитов. Такие манипуляции могут привести к переводу заработной платы или пенсий на счета, контролируемые злоумышленниками, что подчеркивает серьезный риск, связанный с такими фишинговыми атаками. В целом, этот метод подчеркивает важность надежной проверки личности и осведомленности о кибербезопасности для предотвращения использования личной информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая схема использует вредоносный веб-сайт, который побуждает пользователей предоставлять конфиденциальную личную информацию под угрозой судебного иска, с целью создания поддельных цифровых идентификационных данных для незаконного доступа к государственным услугам и манипулирования финансовой информацией жертв.
-----
Была выявлена схема фишинга, связанная с использованием вредоносного веб-сайта, который выводит пользователям всплывающее предупреждение о предполагаемых несоответствиях в их налоговых декларациях. Это уведомление грозит уголовными последствиями, если пользователь не выполнит требования, запросив конфиденциальную личную информацию, такую как удостоверения личности, медицинские карты, водительские права и копии последних платежных чеков. Основной целью этой операции является сбор персональных данных для незаконных целей.
Информация, полученная от жертв, обычно используется для создания поддельных цифровых удостоверений личности, в частности, с помощью системы под названием SPID, которая позволяет получить доступ к ряду государственных услуг. Успех этой схемы в значительной степени зависит от неэффективности существующих процессов проверки. Как только мошенник успешно регистрирует новый цифровой идентификатор, он получает возможность манипулировать важной информацией, связанной с жертвой, включая изменение банковских реквизитов. Такие манипуляции могут привести к переводу заработной платы или пенсий на счета, контролируемые злоумышленниками, что подчеркивает серьезный риск, связанный с такими фишинговыми атаками. В целом, этот метод подчеркивает важность надежной проверки личности и осведомленности о кибербезопасности для предотвращения использования личной информации.
#ParsedReport #CompletenessMedium
27-02-2025
DragonForce Ransomware Group is Targeting Saudi Arabia
https://www.resecurity.com/blog/article/dragonforce-ransomware-group-is-targeting-saudi-arabia
Report completeness: Medium
Actors/Campaigns:
Dragonforce
Threats:
Dragonforce_ransomware
Eldorado_ransomware
Royal_ransomware
Conti
Lockbit
Victims:
Riyadh real estate and construction company, Heart of texas region mhmr center
Industry:
Critical_infrastructure
Geo:
Riyadh, Iran, Middle east, Mena, Saudi arabia, Malaysia
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
CVE-2024-21893 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 21.9, 21.12, 22.1)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
TTPs:
Tactics: 7
Technics: 10
IOCs:
Url: 3
Hash: 14
Soft:
Linux, ESXi, Active Directory
Algorithms:
md5, sha256
27-02-2025
DragonForce Ransomware Group is Targeting Saudi Arabia
https://www.resecurity.com/blog/article/dragonforce-ransomware-group-is-targeting-saudi-arabia
Report completeness: Medium
Actors/Campaigns:
Dragonforce
Threats:
Dragonforce_ransomware
Eldorado_ransomware
Royal_ransomware
Conti
Lockbit
Victims:
Riyadh real estate and construction company, Heart of texas region mhmr center
Industry:
Critical_infrastructure
Geo:
Riyadh, Iran, Middle east, Mena, Saudi arabia, Malaysia
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
CVE-2024-21893 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 21.9, 21.12, 22.1)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
TTPs:
Tactics: 7
Technics: 10
IOCs:
Url: 3
Hash: 14
Soft:
Linux, ESXi, Active Directory
Algorithms:
md5, sha256
Vulners Database
CVE-2021-44228 - vulnerability database | Vulners.com
CVE-2021-44228 (Log4Shell) affects Apache Log4j2 2.0-beta9 through 2.15.0 (excluding some security releases) and is specific to log4j-core. The vulnerability arises from JNDI features used in configuration, log messages, and parameters, which can ...
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 DragonForce Ransomware Group is Targeting Saudi Arabia https://www.resecurity.com/blog/article/dragonforce-ransomware-group-is-targeting-saudi-arabia Report completeness: Medium Actors/Campaigns: Dragonforce…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель DragonForce все чаще нацеливается на крупные компании в секторе недвижимости и строительства Саудовской Аравии, что приводит к значительным утечкам данных. Действуя по модели "Программа-вымогатель как услуга", он использует фишинг и уязвимости в RDP и VPN для вымогательства у жертв, используя при этом передовые методы уклонения и стратегии двойного вымогательства.
-----
Программа-вымогатель DragonForce стала серьезной угрозой в Королевстве Саудовская Аравия (КСА), и недавние инциденты указывают на стратегический сдвиг в сторону нацеливания на крупные компании в секторе недвижимости и строительства. В одной из заметных атак была задействована известная риэлторская и строительная компания в Эр-Рияде, в результате чего было похищено более 6 ТБ конфиденциальных данных. Этот инцидент подчеркивает более широкую тенденцию увеличения числа хакеров в регионе, поскольку критически важная инфраструктура и крупные корпорации становятся главными мишенями для банд вымогателей.
Атака началась 14 февраля 2025 года и завершилась тем, что DragonForce вымогала деньги у жертвы, чтобы предотвратить публичную публикацию ее данных, причем крайний срок был установлен непосредственно перед началом Рамадана. Акцент на строительстве и недвижимости является стратегическим; эти секторы, являющиеся ключевыми экономическими факторами в КСА, обладают крупной и сложной ИТ-инфраструктурой, которая представляет собой значительную площадку для атак. Ценность данных, к которым осуществляется доступ, включая личную информацию, финансовые отчеты и конфиденциальные документы, повышает привлекательность для киберпреступников, что значительно увеличивает потенциальную сумму выкупа.
DragonForce работает по модели "Программа-вымогатель как услуга" (RaaS), используя партнерскую сеть, которая предлагает партнерам до 80% успешных выплат выкупа. Группа установила защищенные каналы связи с помощью обмена мгновенными сообщениями на базе TOR и использует передовые технические меры, включая настраиваемый фильтр CAPTCHA, который препятствует автоматическому отслеживанию исследователями кибербезопасности. Они используют сложные средства создания полезной нагрузки, которые обеспечивают большую гибкость при настройке программ-вымогателей, включая режимы шифрования, обработку файлов и автоматизированные процессы извлечения данных.
Их методы работы в основном связаны с фишингом и использованием известных уязвимостей, особенно в протоколе удаленного рабочего стола (RDP) и виртуальных частных сетях (VPN). Оказавшись внутри сети, DragonForce может быстро распространять и шифровать критически важные активы, используя двойную тактику вымогательства, при которой жертвы не только лишаются доступа к своим системам, но и подвергаются угрозе раскрытия конфиденциальных данных, если требования о выкупе не будут удовлетворены. Использование общедоступных форумов, таких как RAMP, для подбора персонала и поддержки партнеров повышает эффективность их работы, а также интеграция законных средств передачи файлов для утечки данных, что усложняет усилия по обнаружению.
Группы программ-вымогателей, включая DragonForce, проявляют особый интерес к региону KSA из-за его относительно высокого финансового потенциала и предполагаемых уязвимостей в области кибербезопасности. Хотя KSA предприняла шаги по укреплению своей позиции в области кибербезопасности, многие организации по-прежнему не имеют адекватной защиты от этих сложных угроз. Участие потенциальных субъектов, спонсируемых государством, и сложность геополитической напряженности еще больше усиливают риски, делая Ближний Восток привлекательной мишенью для киберпреступников.
Таким образом, растущая активность DragonForce в KSA и связанные с ней утечки данных свидетельствуют о настоятельной необходимости усиления средств кибербезопасности для защиты критически важной инфраструктуры и конфиденциальной информации от изощренных программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель DragonForce все чаще нацеливается на крупные компании в секторе недвижимости и строительства Саудовской Аравии, что приводит к значительным утечкам данных. Действуя по модели "Программа-вымогатель как услуга", он использует фишинг и уязвимости в RDP и VPN для вымогательства у жертв, используя при этом передовые методы уклонения и стратегии двойного вымогательства.
-----
Программа-вымогатель DragonForce стала серьезной угрозой в Королевстве Саудовская Аравия (КСА), и недавние инциденты указывают на стратегический сдвиг в сторону нацеливания на крупные компании в секторе недвижимости и строительства. В одной из заметных атак была задействована известная риэлторская и строительная компания в Эр-Рияде, в результате чего было похищено более 6 ТБ конфиденциальных данных. Этот инцидент подчеркивает более широкую тенденцию увеличения числа хакеров в регионе, поскольку критически важная инфраструктура и крупные корпорации становятся главными мишенями для банд вымогателей.
Атака началась 14 февраля 2025 года и завершилась тем, что DragonForce вымогала деньги у жертвы, чтобы предотвратить публичную публикацию ее данных, причем крайний срок был установлен непосредственно перед началом Рамадана. Акцент на строительстве и недвижимости является стратегическим; эти секторы, являющиеся ключевыми экономическими факторами в КСА, обладают крупной и сложной ИТ-инфраструктурой, которая представляет собой значительную площадку для атак. Ценность данных, к которым осуществляется доступ, включая личную информацию, финансовые отчеты и конфиденциальные документы, повышает привлекательность для киберпреступников, что значительно увеличивает потенциальную сумму выкупа.
DragonForce работает по модели "Программа-вымогатель как услуга" (RaaS), используя партнерскую сеть, которая предлагает партнерам до 80% успешных выплат выкупа. Группа установила защищенные каналы связи с помощью обмена мгновенными сообщениями на базе TOR и использует передовые технические меры, включая настраиваемый фильтр CAPTCHA, который препятствует автоматическому отслеживанию исследователями кибербезопасности. Они используют сложные средства создания полезной нагрузки, которые обеспечивают большую гибкость при настройке программ-вымогателей, включая режимы шифрования, обработку файлов и автоматизированные процессы извлечения данных.
Их методы работы в основном связаны с фишингом и использованием известных уязвимостей, особенно в протоколе удаленного рабочего стола (RDP) и виртуальных частных сетях (VPN). Оказавшись внутри сети, DragonForce может быстро распространять и шифровать критически важные активы, используя двойную тактику вымогательства, при которой жертвы не только лишаются доступа к своим системам, но и подвергаются угрозе раскрытия конфиденциальных данных, если требования о выкупе не будут удовлетворены. Использование общедоступных форумов, таких как RAMP, для подбора персонала и поддержки партнеров повышает эффективность их работы, а также интеграция законных средств передачи файлов для утечки данных, что усложняет усилия по обнаружению.
Группы программ-вымогателей, включая DragonForce, проявляют особый интерес к региону KSA из-за его относительно высокого финансового потенциала и предполагаемых уязвимостей в области кибербезопасности. Хотя KSA предприняла шаги по укреплению своей позиции в области кибербезопасности, многие организации по-прежнему не имеют адекватной защиты от этих сложных угроз. Участие потенциальных субъектов, спонсируемых государством, и сложность геополитической напряженности еще больше усиливают риски, делая Ближний Восток привлекательной мишенью для киберпреступников.
Таким образом, растущая активность DragonForce в KSA и связанные с ней утечки данных свидетельствуют о настоятельной необходимости усиления средств кибербезопасности для защиты критически важной инфраструктуры и конфиденциальной информации от изощренных программ-вымогателей.
#ParsedReport #CompletenessHigh
27-02-2025
Squidoor: Suspected Chinese Threat Actors Backdoor Targets Global Organizations
https://unit42.paloaltonetworks.com/advanced-backdoor-squidoor/
Report completeness: High
Actors/Campaigns:
Cl-sta-0049
Threats:
Squidoor
Lolbas_technique
Dns_tunneling_technique
Finaldraft
Junk_code_technique
Impacket_tool
Dll_injection_technique
Winrm_tool
Passthehash_technique
Industry:
Government, Aerospace, Education, Telco
Geo:
Asia, China, America, Chinese
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 13
Domain: 6
Path: 1
Hash: 22
IP: 3
Soft:
Microsoft Outlook, Outlook, Linux, curl
Algorithms:
base64, aes, xor, sha256
Win API:
CryptStringToBinaryA, Decompress, RtlCreateUserThread, VirtualAllocEx, WriteProcessMemory
Languages:
powershell
Links:
27-02-2025
Squidoor: Suspected Chinese Threat Actors Backdoor Targets Global Organizations
https://unit42.paloaltonetworks.com/advanced-backdoor-squidoor/
Report completeness: High
Actors/Campaigns:
Cl-sta-0049
Threats:
Squidoor
Lolbas_technique
Dns_tunneling_technique
Finaldraft
Junk_code_technique
Impacket_tool
Dll_injection_technique
Winrm_tool
Passthehash_technique
Industry:
Government, Aerospace, Education, Telco
Geo:
Asia, China, America, Chinese
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 13
Domain: 6
Path: 1
Hash: 22
IP: 3
Soft:
Microsoft Outlook, Outlook, Linux, curl
Algorithms:
base64, aes, xor, sha256
Win API:
CryptStringToBinaryA, Decompress, RtlCreateUserThread, VirtualAllocEx, WriteProcessMemory
Languages:
powershell
Links:
https://github.com/fortra/impacket?tab=readme-ov-file#impacketUnit 42
Squidoor: Suspected Chinese Threat Actor’s Backdoor Targets Global Organizations
We analyze the backdoor Squidoor, used by a suspected Chinese threat actor to steal sensitive information. This multi-platform backdoor is built for stealth. We analyze the backdoor Squidoor, used by a suspected Chinese threat actor to steal sensitive information.…
CTT Report Hub
#ParsedReport #CompletenessHigh 27-02-2025 Squidoor: Suspected Chinese Threat Actors Backdoor Targets Global Organizations https://unit42.paloaltonetworks.com/advanced-backdoor-squidoor/ Report completeness: High Actors/Campaigns: Cl-sta-0049 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предполагаемый китайский хакер CL-STA-0049 атакует критически важные сектора, используя продвинутый бэкдор Squidoor, который работает в Windows и Linux. Злоумышленник использует уязвимости IIS и веб-оболочки для обеспечения сохраняемости, применяя сложные методы связи C2 и обхода, включая методы LOLBAS. Squidoor обеспечивает широкий контроль над зараженными устройствами, облегчая фильтрацию и разведку данных, что усложняет усилия по обнаружению целевых сетей.
-----
В статье рассматривается ряд вредоносных действий, приписываемых предполагаемому китайскому хакеру, обозначенному как CL-STA-0049, который с марта 2023 года атаковал такие критически важные сектора, как правительство, оборона, телекоммуникации, образование и авиация в Юго-Восточной Азии и Южной Америке. В этой кампании в основном используется продвинутый бэкдор, известный как Squidoor, также известный как FinalDraft, который способен работать как в системах Windows, так и в Linux. Представленный новый вариант Squidoor демонстрирует усовершенствованные механизмы связи командования и контроля (C2), которые улучшают скрытность операций в условиях строгого контроля.
Для проникновения в сети хакер в основном использовал уязвимости в серверах Internet Information Services (IIS) и использовал веб-оболочки в качестве постоянных бэкдоров. Эти веб-оболочки обеспечивают непрерывное выполнение команд и облегчают перемещение по разным серверам. Исполнитель использовал такие инструменты, как curl и Impacket, для распространения веб-оболочек и даже использовал инструментарий управления Windows (WMI), чтобы замаскировать одну оболочку под сертификат для дальнейшего распространения.
Squidoor отличается своей многофункциональностью и конструкцией для скрытой связи с помощью различных протоколов; он может похвастаться десятью различными способами связи для версии Windows и девятью для версии Linux. Реализуя редко встречающийся метод "живых" двоичных файлов и сценариев (LOLBAS), злоумышленник использовал консольный отладчик Microsoft (cdb.exe), переименованный в fontdrvhost.exe, для выполнения шеллкода, который облегчал его работу. Об этом методе нечасто сообщалось в ходе подобных атак.
Бэкдор использует специальные задачи, такие как создание запланированных заданий в среде Windows, для поддержания своей работоспособности. Детальное изучение показало, что при запуске Squidoor расшифровывает жестко запрограммированные конфигурации, которые определяют его способ взаимодействия с сервером C2. Примечательно, что он подключается к платформе Microsoft identity platform с помощью различных усовершенствований в своих протоколах связи, включая взаимодействие с Outlook REST API. Здесь он выполняет такие действия, как запрос определенных электронных писем, которые помогают выполнять команды, продиктованные хакером.
Вредоносная программа Squidoor может выдавать множество команд, которые предоставляют злоумышленникам широкий контроль над зараженными устройствами. Это включает в себя возможности разведки хоста, выполнение произвольных команд, запросы к файлам, эксфильтрацию данных, развертывание полезной нагрузки и даже выполнение сценариев PowerShell без прямого вызова исполняемого файла PowerShell. Кроме того, он также может использовать методы внедрения библиотек DLL для получения доступа к другим процессам в системе.
Наличие рутинных HTTP-запросов GET к жестко запрограммированной странице Pastebin указывает на механизм отслеживания, используемый злоумышленниками для мониторинга своих имплантатов, и может дать представление о масштабах кампании. Цель хакера, несмотря на изощренность инструментария Squidoor, по-видимому, в первую очередь сосредоточена на том, чтобы закрепиться на важных объектах для извлечения конфиденциальных данных. Такая способность адаптировать и использовать передовые методы усложняет усилия по обнаружению и смягчению последствий для затронутых сетей, подчеркивая проблемы в борьбе с этим конкретным кластером угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предполагаемый китайский хакер CL-STA-0049 атакует критически важные сектора, используя продвинутый бэкдор Squidoor, который работает в Windows и Linux. Злоумышленник использует уязвимости IIS и веб-оболочки для обеспечения сохраняемости, применяя сложные методы связи C2 и обхода, включая методы LOLBAS. Squidoor обеспечивает широкий контроль над зараженными устройствами, облегчая фильтрацию и разведку данных, что усложняет усилия по обнаружению целевых сетей.
-----
В статье рассматривается ряд вредоносных действий, приписываемых предполагаемому китайскому хакеру, обозначенному как CL-STA-0049, который с марта 2023 года атаковал такие критически важные сектора, как правительство, оборона, телекоммуникации, образование и авиация в Юго-Восточной Азии и Южной Америке. В этой кампании в основном используется продвинутый бэкдор, известный как Squidoor, также известный как FinalDraft, который способен работать как в системах Windows, так и в Linux. Представленный новый вариант Squidoor демонстрирует усовершенствованные механизмы связи командования и контроля (C2), которые улучшают скрытность операций в условиях строгого контроля.
Для проникновения в сети хакер в основном использовал уязвимости в серверах Internet Information Services (IIS) и использовал веб-оболочки в качестве постоянных бэкдоров. Эти веб-оболочки обеспечивают непрерывное выполнение команд и облегчают перемещение по разным серверам. Исполнитель использовал такие инструменты, как curl и Impacket, для распространения веб-оболочек и даже использовал инструментарий управления Windows (WMI), чтобы замаскировать одну оболочку под сертификат для дальнейшего распространения.
Squidoor отличается своей многофункциональностью и конструкцией для скрытой связи с помощью различных протоколов; он может похвастаться десятью различными способами связи для версии Windows и девятью для версии Linux. Реализуя редко встречающийся метод "живых" двоичных файлов и сценариев (LOLBAS), злоумышленник использовал консольный отладчик Microsoft (cdb.exe), переименованный в fontdrvhost.exe, для выполнения шеллкода, который облегчал его работу. Об этом методе нечасто сообщалось в ходе подобных атак.
Бэкдор использует специальные задачи, такие как создание запланированных заданий в среде Windows, для поддержания своей работоспособности. Детальное изучение показало, что при запуске Squidoor расшифровывает жестко запрограммированные конфигурации, которые определяют его способ взаимодействия с сервером C2. Примечательно, что он подключается к платформе Microsoft identity platform с помощью различных усовершенствований в своих протоколах связи, включая взаимодействие с Outlook REST API. Здесь он выполняет такие действия, как запрос определенных электронных писем, которые помогают выполнять команды, продиктованные хакером.
Вредоносная программа Squidoor может выдавать множество команд, которые предоставляют злоумышленникам широкий контроль над зараженными устройствами. Это включает в себя возможности разведки хоста, выполнение произвольных команд, запросы к файлам, эксфильтрацию данных, развертывание полезной нагрузки и даже выполнение сценариев PowerShell без прямого вызова исполняемого файла PowerShell. Кроме того, он также может использовать методы внедрения библиотек DLL для получения доступа к другим процессам в системе.
Наличие рутинных HTTP-запросов GET к жестко запрограммированной странице Pastebin указывает на механизм отслеживания, используемый злоумышленниками для мониторинга своих имплантатов, и может дать представление о масштабах кампании. Цель хакера, несмотря на изощренность инструментария Squidoor, по-видимому, в первую очередь сосредоточена на том, чтобы закрепиться на важных объектах для извлечения конфиденциальных данных. Такая способность адаптировать и использовать передовые методы усложняет усилия по обнаружению и смягчению последствий для затронутых сетей, подчеркивая проблемы в борьбе с этим конкретным кластером угроз.