CTT Report Hub
#ParsedReport #CompletenessLow 27-02-2025 INPS SMISHING: New scam threatens criminal consequences https://cert-agid.gov.it/news/smishing-inps-nuova-truffa-minaccia-conseguenze-penali/ Report completeness: Low Industry: Healthcare ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая схема использует вредоносный веб-сайт, который побуждает пользователей предоставлять конфиденциальную личную информацию под угрозой судебного иска, с целью создания поддельных цифровых идентификационных данных для незаконного доступа к государственным услугам и манипулирования финансовой информацией жертв.
-----
Была выявлена схема фишинга, связанная с использованием вредоносного веб-сайта, который выводит пользователям всплывающее предупреждение о предполагаемых несоответствиях в их налоговых декларациях. Это уведомление грозит уголовными последствиями, если пользователь не выполнит требования, запросив конфиденциальную личную информацию, такую как удостоверения личности, медицинские карты, водительские права и копии последних платежных чеков. Основной целью этой операции является сбор персональных данных для незаконных целей.
Информация, полученная от жертв, обычно используется для создания поддельных цифровых удостоверений личности, в частности, с помощью системы под названием SPID, которая позволяет получить доступ к ряду государственных услуг. Успех этой схемы в значительной степени зависит от неэффективности существующих процессов проверки. Как только мошенник успешно регистрирует новый цифровой идентификатор, он получает возможность манипулировать важной информацией, связанной с жертвой, включая изменение банковских реквизитов. Такие манипуляции могут привести к переводу заработной платы или пенсий на счета, контролируемые злоумышленниками, что подчеркивает серьезный риск, связанный с такими фишинговыми атаками. В целом, этот метод подчеркивает важность надежной проверки личности и осведомленности о кибербезопасности для предотвращения использования личной информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая схема использует вредоносный веб-сайт, который побуждает пользователей предоставлять конфиденциальную личную информацию под угрозой судебного иска, с целью создания поддельных цифровых идентификационных данных для незаконного доступа к государственным услугам и манипулирования финансовой информацией жертв.
-----
Была выявлена схема фишинга, связанная с использованием вредоносного веб-сайта, который выводит пользователям всплывающее предупреждение о предполагаемых несоответствиях в их налоговых декларациях. Это уведомление грозит уголовными последствиями, если пользователь не выполнит требования, запросив конфиденциальную личную информацию, такую как удостоверения личности, медицинские карты, водительские права и копии последних платежных чеков. Основной целью этой операции является сбор персональных данных для незаконных целей.
Информация, полученная от жертв, обычно используется для создания поддельных цифровых удостоверений личности, в частности, с помощью системы под названием SPID, которая позволяет получить доступ к ряду государственных услуг. Успех этой схемы в значительной степени зависит от неэффективности существующих процессов проверки. Как только мошенник успешно регистрирует новый цифровой идентификатор, он получает возможность манипулировать важной информацией, связанной с жертвой, включая изменение банковских реквизитов. Такие манипуляции могут привести к переводу заработной платы или пенсий на счета, контролируемые злоумышленниками, что подчеркивает серьезный риск, связанный с такими фишинговыми атаками. В целом, этот метод подчеркивает важность надежной проверки личности и осведомленности о кибербезопасности для предотвращения использования личной информации.
#ParsedReport #CompletenessMedium
27-02-2025
DragonForce Ransomware Group is Targeting Saudi Arabia
https://www.resecurity.com/blog/article/dragonforce-ransomware-group-is-targeting-saudi-arabia
Report completeness: Medium
Actors/Campaigns:
Dragonforce
Threats:
Dragonforce_ransomware
Eldorado_ransomware
Royal_ransomware
Conti
Lockbit
Victims:
Riyadh real estate and construction company, Heart of texas region mhmr center
Industry:
Critical_infrastructure
Geo:
Riyadh, Iran, Middle east, Mena, Saudi arabia, Malaysia
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
CVE-2024-21893 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 21.9, 21.12, 22.1)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
TTPs:
Tactics: 7
Technics: 10
IOCs:
Url: 3
Hash: 14
Soft:
Linux, ESXi, Active Directory
Algorithms:
md5, sha256
27-02-2025
DragonForce Ransomware Group is Targeting Saudi Arabia
https://www.resecurity.com/blog/article/dragonforce-ransomware-group-is-targeting-saudi-arabia
Report completeness: Medium
Actors/Campaigns:
Dragonforce
Threats:
Dragonforce_ransomware
Eldorado_ransomware
Royal_ransomware
Conti
Lockbit
Victims:
Riyadh real estate and construction company, Heart of texas region mhmr center
Industry:
Critical_infrastructure
Geo:
Riyadh, Iran, Middle east, Mena, Saudi arabia, Malaysia
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
CVE-2024-21893 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 21.9, 21.12, 22.1)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
TTPs:
Tactics: 7
Technics: 10
IOCs:
Url: 3
Hash: 14
Soft:
Linux, ESXi, Active Directory
Algorithms:
md5, sha256
Vulners Database
CVE-2021-44228 - vulnerability database | Vulners.com
CVE-2021-44228 (Log4Shell) affects Apache Log4j2 2.0-beta9 through 2.15.0 (excluding some security releases) and is specific to log4j-core. The vulnerability arises from JNDI features used in configuration, log messages, and parameters, which can ...
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 DragonForce Ransomware Group is Targeting Saudi Arabia https://www.resecurity.com/blog/article/dragonforce-ransomware-group-is-targeting-saudi-arabia Report completeness: Medium Actors/Campaigns: Dragonforce…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель DragonForce все чаще нацеливается на крупные компании в секторе недвижимости и строительства Саудовской Аравии, что приводит к значительным утечкам данных. Действуя по модели "Программа-вымогатель как услуга", он использует фишинг и уязвимости в RDP и VPN для вымогательства у жертв, используя при этом передовые методы уклонения и стратегии двойного вымогательства.
-----
Программа-вымогатель DragonForce стала серьезной угрозой в Королевстве Саудовская Аравия (КСА), и недавние инциденты указывают на стратегический сдвиг в сторону нацеливания на крупные компании в секторе недвижимости и строительства. В одной из заметных атак была задействована известная риэлторская и строительная компания в Эр-Рияде, в результате чего было похищено более 6 ТБ конфиденциальных данных. Этот инцидент подчеркивает более широкую тенденцию увеличения числа хакеров в регионе, поскольку критически важная инфраструктура и крупные корпорации становятся главными мишенями для банд вымогателей.
Атака началась 14 февраля 2025 года и завершилась тем, что DragonForce вымогала деньги у жертвы, чтобы предотвратить публичную публикацию ее данных, причем крайний срок был установлен непосредственно перед началом Рамадана. Акцент на строительстве и недвижимости является стратегическим; эти секторы, являющиеся ключевыми экономическими факторами в КСА, обладают крупной и сложной ИТ-инфраструктурой, которая представляет собой значительную площадку для атак. Ценность данных, к которым осуществляется доступ, включая личную информацию, финансовые отчеты и конфиденциальные документы, повышает привлекательность для киберпреступников, что значительно увеличивает потенциальную сумму выкупа.
DragonForce работает по модели "Программа-вымогатель как услуга" (RaaS), используя партнерскую сеть, которая предлагает партнерам до 80% успешных выплат выкупа. Группа установила защищенные каналы связи с помощью обмена мгновенными сообщениями на базе TOR и использует передовые технические меры, включая настраиваемый фильтр CAPTCHA, который препятствует автоматическому отслеживанию исследователями кибербезопасности. Они используют сложные средства создания полезной нагрузки, которые обеспечивают большую гибкость при настройке программ-вымогателей, включая режимы шифрования, обработку файлов и автоматизированные процессы извлечения данных.
Их методы работы в основном связаны с фишингом и использованием известных уязвимостей, особенно в протоколе удаленного рабочего стола (RDP) и виртуальных частных сетях (VPN). Оказавшись внутри сети, DragonForce может быстро распространять и шифровать критически важные активы, используя двойную тактику вымогательства, при которой жертвы не только лишаются доступа к своим системам, но и подвергаются угрозе раскрытия конфиденциальных данных, если требования о выкупе не будут удовлетворены. Использование общедоступных форумов, таких как RAMP, для подбора персонала и поддержки партнеров повышает эффективность их работы, а также интеграция законных средств передачи файлов для утечки данных, что усложняет усилия по обнаружению.
Группы программ-вымогателей, включая DragonForce, проявляют особый интерес к региону KSA из-за его относительно высокого финансового потенциала и предполагаемых уязвимостей в области кибербезопасности. Хотя KSA предприняла шаги по укреплению своей позиции в области кибербезопасности, многие организации по-прежнему не имеют адекватной защиты от этих сложных угроз. Участие потенциальных субъектов, спонсируемых государством, и сложность геополитической напряженности еще больше усиливают риски, делая Ближний Восток привлекательной мишенью для киберпреступников.
Таким образом, растущая активность DragonForce в KSA и связанные с ней утечки данных свидетельствуют о настоятельной необходимости усиления средств кибербезопасности для защиты критически важной инфраструктуры и конфиденциальной информации от изощренных программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель DragonForce все чаще нацеливается на крупные компании в секторе недвижимости и строительства Саудовской Аравии, что приводит к значительным утечкам данных. Действуя по модели "Программа-вымогатель как услуга", он использует фишинг и уязвимости в RDP и VPN для вымогательства у жертв, используя при этом передовые методы уклонения и стратегии двойного вымогательства.
-----
Программа-вымогатель DragonForce стала серьезной угрозой в Королевстве Саудовская Аравия (КСА), и недавние инциденты указывают на стратегический сдвиг в сторону нацеливания на крупные компании в секторе недвижимости и строительства. В одной из заметных атак была задействована известная риэлторская и строительная компания в Эр-Рияде, в результате чего было похищено более 6 ТБ конфиденциальных данных. Этот инцидент подчеркивает более широкую тенденцию увеличения числа хакеров в регионе, поскольку критически важная инфраструктура и крупные корпорации становятся главными мишенями для банд вымогателей.
Атака началась 14 февраля 2025 года и завершилась тем, что DragonForce вымогала деньги у жертвы, чтобы предотвратить публичную публикацию ее данных, причем крайний срок был установлен непосредственно перед началом Рамадана. Акцент на строительстве и недвижимости является стратегическим; эти секторы, являющиеся ключевыми экономическими факторами в КСА, обладают крупной и сложной ИТ-инфраструктурой, которая представляет собой значительную площадку для атак. Ценность данных, к которым осуществляется доступ, включая личную информацию, финансовые отчеты и конфиденциальные документы, повышает привлекательность для киберпреступников, что значительно увеличивает потенциальную сумму выкупа.
DragonForce работает по модели "Программа-вымогатель как услуга" (RaaS), используя партнерскую сеть, которая предлагает партнерам до 80% успешных выплат выкупа. Группа установила защищенные каналы связи с помощью обмена мгновенными сообщениями на базе TOR и использует передовые технические меры, включая настраиваемый фильтр CAPTCHA, который препятствует автоматическому отслеживанию исследователями кибербезопасности. Они используют сложные средства создания полезной нагрузки, которые обеспечивают большую гибкость при настройке программ-вымогателей, включая режимы шифрования, обработку файлов и автоматизированные процессы извлечения данных.
Их методы работы в основном связаны с фишингом и использованием известных уязвимостей, особенно в протоколе удаленного рабочего стола (RDP) и виртуальных частных сетях (VPN). Оказавшись внутри сети, DragonForce может быстро распространять и шифровать критически важные активы, используя двойную тактику вымогательства, при которой жертвы не только лишаются доступа к своим системам, но и подвергаются угрозе раскрытия конфиденциальных данных, если требования о выкупе не будут удовлетворены. Использование общедоступных форумов, таких как RAMP, для подбора персонала и поддержки партнеров повышает эффективность их работы, а также интеграция законных средств передачи файлов для утечки данных, что усложняет усилия по обнаружению.
Группы программ-вымогателей, включая DragonForce, проявляют особый интерес к региону KSA из-за его относительно высокого финансового потенциала и предполагаемых уязвимостей в области кибербезопасности. Хотя KSA предприняла шаги по укреплению своей позиции в области кибербезопасности, многие организации по-прежнему не имеют адекватной защиты от этих сложных угроз. Участие потенциальных субъектов, спонсируемых государством, и сложность геополитической напряженности еще больше усиливают риски, делая Ближний Восток привлекательной мишенью для киберпреступников.
Таким образом, растущая активность DragonForce в KSA и связанные с ней утечки данных свидетельствуют о настоятельной необходимости усиления средств кибербезопасности для защиты критически важной инфраструктуры и конфиденциальной информации от изощренных программ-вымогателей.
#ParsedReport #CompletenessHigh
27-02-2025
Squidoor: Suspected Chinese Threat Actors Backdoor Targets Global Organizations
https://unit42.paloaltonetworks.com/advanced-backdoor-squidoor/
Report completeness: High
Actors/Campaigns:
Cl-sta-0049
Threats:
Squidoor
Lolbas_technique
Dns_tunneling_technique
Finaldraft
Junk_code_technique
Impacket_tool
Dll_injection_technique
Winrm_tool
Passthehash_technique
Industry:
Government, Aerospace, Education, Telco
Geo:
Asia, China, America, Chinese
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 13
Domain: 6
Path: 1
Hash: 22
IP: 3
Soft:
Microsoft Outlook, Outlook, Linux, curl
Algorithms:
base64, aes, xor, sha256
Win API:
CryptStringToBinaryA, Decompress, RtlCreateUserThread, VirtualAllocEx, WriteProcessMemory
Languages:
powershell
Links:
27-02-2025
Squidoor: Suspected Chinese Threat Actors Backdoor Targets Global Organizations
https://unit42.paloaltonetworks.com/advanced-backdoor-squidoor/
Report completeness: High
Actors/Campaigns:
Cl-sta-0049
Threats:
Squidoor
Lolbas_technique
Dns_tunneling_technique
Finaldraft
Junk_code_technique
Impacket_tool
Dll_injection_technique
Winrm_tool
Passthehash_technique
Industry:
Government, Aerospace, Education, Telco
Geo:
Asia, China, America, Chinese
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 13
Domain: 6
Path: 1
Hash: 22
IP: 3
Soft:
Microsoft Outlook, Outlook, Linux, curl
Algorithms:
base64, aes, xor, sha256
Win API:
CryptStringToBinaryA, Decompress, RtlCreateUserThread, VirtualAllocEx, WriteProcessMemory
Languages:
powershell
Links:
https://github.com/fortra/impacket?tab=readme-ov-file#impacketUnit 42
Squidoor: Suspected Chinese Threat Actor’s Backdoor Targets Global Organizations
We analyze the backdoor Squidoor, used by a suspected Chinese threat actor to steal sensitive information. This multi-platform backdoor is built for stealth. We analyze the backdoor Squidoor, used by a suspected Chinese threat actor to steal sensitive information.…
CTT Report Hub
#ParsedReport #CompletenessHigh 27-02-2025 Squidoor: Suspected Chinese Threat Actors Backdoor Targets Global Organizations https://unit42.paloaltonetworks.com/advanced-backdoor-squidoor/ Report completeness: High Actors/Campaigns: Cl-sta-0049 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предполагаемый китайский хакер CL-STA-0049 атакует критически важные сектора, используя продвинутый бэкдор Squidoor, который работает в Windows и Linux. Злоумышленник использует уязвимости IIS и веб-оболочки для обеспечения сохраняемости, применяя сложные методы связи C2 и обхода, включая методы LOLBAS. Squidoor обеспечивает широкий контроль над зараженными устройствами, облегчая фильтрацию и разведку данных, что усложняет усилия по обнаружению целевых сетей.
-----
В статье рассматривается ряд вредоносных действий, приписываемых предполагаемому китайскому хакеру, обозначенному как CL-STA-0049, который с марта 2023 года атаковал такие критически важные сектора, как правительство, оборона, телекоммуникации, образование и авиация в Юго-Восточной Азии и Южной Америке. В этой кампании в основном используется продвинутый бэкдор, известный как Squidoor, также известный как FinalDraft, который способен работать как в системах Windows, так и в Linux. Представленный новый вариант Squidoor демонстрирует усовершенствованные механизмы связи командования и контроля (C2), которые улучшают скрытность операций в условиях строгого контроля.
Для проникновения в сети хакер в основном использовал уязвимости в серверах Internet Information Services (IIS) и использовал веб-оболочки в качестве постоянных бэкдоров. Эти веб-оболочки обеспечивают непрерывное выполнение команд и облегчают перемещение по разным серверам. Исполнитель использовал такие инструменты, как curl и Impacket, для распространения веб-оболочек и даже использовал инструментарий управления Windows (WMI), чтобы замаскировать одну оболочку под сертификат для дальнейшего распространения.
Squidoor отличается своей многофункциональностью и конструкцией для скрытой связи с помощью различных протоколов; он может похвастаться десятью различными способами связи для версии Windows и девятью для версии Linux. Реализуя редко встречающийся метод "живых" двоичных файлов и сценариев (LOLBAS), злоумышленник использовал консольный отладчик Microsoft (cdb.exe), переименованный в fontdrvhost.exe, для выполнения шеллкода, который облегчал его работу. Об этом методе нечасто сообщалось в ходе подобных атак.
Бэкдор использует специальные задачи, такие как создание запланированных заданий в среде Windows, для поддержания своей работоспособности. Детальное изучение показало, что при запуске Squidoor расшифровывает жестко запрограммированные конфигурации, которые определяют его способ взаимодействия с сервером C2. Примечательно, что он подключается к платформе Microsoft identity platform с помощью различных усовершенствований в своих протоколах связи, включая взаимодействие с Outlook REST API. Здесь он выполняет такие действия, как запрос определенных электронных писем, которые помогают выполнять команды, продиктованные хакером.
Вредоносная программа Squidoor может выдавать множество команд, которые предоставляют злоумышленникам широкий контроль над зараженными устройствами. Это включает в себя возможности разведки хоста, выполнение произвольных команд, запросы к файлам, эксфильтрацию данных, развертывание полезной нагрузки и даже выполнение сценариев PowerShell без прямого вызова исполняемого файла PowerShell. Кроме того, он также может использовать методы внедрения библиотек DLL для получения доступа к другим процессам в системе.
Наличие рутинных HTTP-запросов GET к жестко запрограммированной странице Pastebin указывает на механизм отслеживания, используемый злоумышленниками для мониторинга своих имплантатов, и может дать представление о масштабах кампании. Цель хакера, несмотря на изощренность инструментария Squidoor, по-видимому, в первую очередь сосредоточена на том, чтобы закрепиться на важных объектах для извлечения конфиденциальных данных. Такая способность адаптировать и использовать передовые методы усложняет усилия по обнаружению и смягчению последствий для затронутых сетей, подчеркивая проблемы в борьбе с этим конкретным кластером угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предполагаемый китайский хакер CL-STA-0049 атакует критически важные сектора, используя продвинутый бэкдор Squidoor, который работает в Windows и Linux. Злоумышленник использует уязвимости IIS и веб-оболочки для обеспечения сохраняемости, применяя сложные методы связи C2 и обхода, включая методы LOLBAS. Squidoor обеспечивает широкий контроль над зараженными устройствами, облегчая фильтрацию и разведку данных, что усложняет усилия по обнаружению целевых сетей.
-----
В статье рассматривается ряд вредоносных действий, приписываемых предполагаемому китайскому хакеру, обозначенному как CL-STA-0049, который с марта 2023 года атаковал такие критически важные сектора, как правительство, оборона, телекоммуникации, образование и авиация в Юго-Восточной Азии и Южной Америке. В этой кампании в основном используется продвинутый бэкдор, известный как Squidoor, также известный как FinalDraft, который способен работать как в системах Windows, так и в Linux. Представленный новый вариант Squidoor демонстрирует усовершенствованные механизмы связи командования и контроля (C2), которые улучшают скрытность операций в условиях строгого контроля.
Для проникновения в сети хакер в основном использовал уязвимости в серверах Internet Information Services (IIS) и использовал веб-оболочки в качестве постоянных бэкдоров. Эти веб-оболочки обеспечивают непрерывное выполнение команд и облегчают перемещение по разным серверам. Исполнитель использовал такие инструменты, как curl и Impacket, для распространения веб-оболочек и даже использовал инструментарий управления Windows (WMI), чтобы замаскировать одну оболочку под сертификат для дальнейшего распространения.
Squidoor отличается своей многофункциональностью и конструкцией для скрытой связи с помощью различных протоколов; он может похвастаться десятью различными способами связи для версии Windows и девятью для версии Linux. Реализуя редко встречающийся метод "живых" двоичных файлов и сценариев (LOLBAS), злоумышленник использовал консольный отладчик Microsoft (cdb.exe), переименованный в fontdrvhost.exe, для выполнения шеллкода, который облегчал его работу. Об этом методе нечасто сообщалось в ходе подобных атак.
Бэкдор использует специальные задачи, такие как создание запланированных заданий в среде Windows, для поддержания своей работоспособности. Детальное изучение показало, что при запуске Squidoor расшифровывает жестко запрограммированные конфигурации, которые определяют его способ взаимодействия с сервером C2. Примечательно, что он подключается к платформе Microsoft identity platform с помощью различных усовершенствований в своих протоколах связи, включая взаимодействие с Outlook REST API. Здесь он выполняет такие действия, как запрос определенных электронных писем, которые помогают выполнять команды, продиктованные хакером.
Вредоносная программа Squidoor может выдавать множество команд, которые предоставляют злоумышленникам широкий контроль над зараженными устройствами. Это включает в себя возможности разведки хоста, выполнение произвольных команд, запросы к файлам, эксфильтрацию данных, развертывание полезной нагрузки и даже выполнение сценариев PowerShell без прямого вызова исполняемого файла PowerShell. Кроме того, он также может использовать методы внедрения библиотек DLL для получения доступа к другим процессам в системе.
Наличие рутинных HTTP-запросов GET к жестко запрограммированной странице Pastebin указывает на механизм отслеживания, используемый злоумышленниками для мониторинга своих имплантатов, и может дать представление о масштабах кампании. Цель хакера, несмотря на изощренность инструментария Squidoor, по-видимому, в первую очередь сосредоточена на том, чтобы закрепиться на важных объектах для извлечения конфиденциальных данных. Такая способность адаптировать и использовать передовые методы усложняет усилия по обнаружению и смягчению последствий для затронутых сетей, подчеркивая проблемы в борьбе с этим конкретным кластером угроз.
#ParsedReport #CompletenessLow
27-02-2025
How Long Can a Vulnerable Server Stay Clean on the Internet? A Honeypot Tale
https://securite360.net/how-long-can-a-vulnerable-server-stay-clean-on-the-internet-a-honeypot-tale
Report completeness: Low
Threats:
Redtail
Upx_tool
Zephyrus
Xmrig_miner
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
IOCs:
Hash: 1
IP: 4
Soft:
WordPress, curl, crontab
Crypto:
monero, arqma, ravencoin, townforge, yadacoin
Algorithms:
md5, cryptonight, base64
Languages:
php
Links:
27-02-2025
How Long Can a Vulnerable Server Stay Clean on the Internet? A Honeypot Tale
https://securite360.net/how-long-can-a-vulnerable-server-stay-clean-on-the-internet-a-honeypot-tale
Report completeness: Low
Threats:
Redtail
Upx_tool
Zephyrus
Xmrig_miner
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
IOCs:
Hash: 1
IP: 4
Soft:
WordPress, curl, crontab
Crypto:
monero, arqma, ravencoin, townforge, yadacoin
Algorithms:
md5, cryptonight, base64
Languages:
php
Links:
https://github.com/altilunium/redtailVulners Database
CVE-2024-4577 - vulnerability database | Vulners.com
In PHP versions 8.1.* before 8.1.29, 8.2.* before 8.2.20, 8.3.* before 8.3.8, when using Apache and PHP-CGI on Windows, if the system is set up to use certain code pages, Windows may use
#ParsedReport #CompletenessHigh
27-02-2025
New Threat on the Prowl: Investigating Lynx Ransomware
https://darktrace.com/blog/new-threat-on-the-prowl-investigating-lynx-ransomware
Report completeness: High
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Inc_ransomware
Nmap_tool
Anydesk_tool
Supply_chain_technique
Spear-phishing_technique
Industry:
Financial, Retail, Energy
Geo:
Philippines, Middle east, Emea, Apac, Asia-pacific
TTPs:
Tactics: 1
Technics: 12
IOCs:
File: 1
Domain: 4
Email: 1
IP: 4
Soft:
Dropbox, Outlook
Algorithms:
base64
Languages:
swift
27-02-2025
New Threat on the Prowl: Investigating Lynx Ransomware
https://darktrace.com/blog/new-threat-on-the-prowl-investigating-lynx-ransomware
Report completeness: High
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Inc_ransomware
Nmap_tool
Anydesk_tool
Supply_chain_technique
Spear-phishing_technique
Industry:
Financial, Retail, Energy
Geo:
Philippines, Middle east, Emea, Apac, Asia-pacific
TTPs:
Tactics: 1
Technics: 12
IOCs:
File: 1
Domain: 4
Email: 1
IP: 4
Soft:
Dropbox, Outlook
Algorithms:
base64
Languages:
swift
Darktrace
New Threat on the Prowl: Investigating Lynx Ransomware
Lynx ransomware, emerging in 2024, targets finance, architecture, and manufacturing sectors with phishing and double extortion. Read on for Darktrace's findings.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-02-2025 New Threat on the Prowl: Investigating Lynx Ransomware https://darktrace.com/blog/new-threat-on-the-prowl-investigating-lynx-ransomware Report completeness: High Actors/Campaigns: Lynx_ransomware Threats: Lynx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx, RaaS, предназначенная для различных секторов, использует фишинг для первоначального доступа и стратегию двойного вымогательства. Она использует скомпрометированные учетные данные администратора для перемещения по сети. Кроме того, уязвимости при переписывании URL-адресов подвергают организации риску фишинга, в то время как в случае взлома SaaS-сервисов для взлома учетных записей используются методы социальной инженерии и устаревшее программное обеспечение. Организации должны усилить меры безопасности для борьбы с этими развивающимися угрозами.
-----
Lynx ransomware - это программа-вымогатель как услуга (RaaS), появившаяся в 2024 году и ориентированная на финансовый, архитектурный, производственный, энергетический и розничный секторы Ближнего Востока и Азиатско-Тихоокеанского региона. Он использует фишинговые электронные письма для первоначального доступа, что приводит к установке программы-вымогателя. Lynx использует стратегию двойного вымогательства, удаляя конфиденциальные данные перед шифрованием, а зашифрованные файлы содержат расширение .LYNX. После заражения создается записка с требованием выкупа в кодировке Base64 с именем README.txt. В случае неудачного шифрования используются методы повышения привилегий. Скомпрометированные административные учетные данные, в частности, для учетных записей "admin" и "администратор", используются для перемещения по сетям. Индикаторы атаки включают подключения к конечным точкам управления службами, внутренний трафик на порту 445 и действия по сканированию сети. Nmap и AnyDesk используются для бокового перемещения и удаленного доступа.
Процесс шифрования Lynx является методичным и включает в себя доступ к файлам и чтение данных перед шифрованием. Его исходный код напоминает исходный код программы-вымогателя INC, что указывает на тенденцию к перепрофилированию кода хакерами. Уязвимость в инфраструктуре перезаписи URL-адресов позволила злоумышленникам перехватывать ссылки у поставщика средств защиты, потенциально обходя механизмы защиты электронной почты и создавая риски для фишинговых кампаний. Разработчикам рекомендуется использовать методы случайного кодирования для снижения этих рисков. Случаи взлома SaaS-сервисов связаны с несанкционированным доступом к сеансам пользователей с помощью социальной инженерии, методов грубой силы или использования устаревшего программного обеспечения. Скомпрометированные учетные записи привели к фишинговым кампаниям, когда злоумышленники создают вводящие в заблуждение правила электронной почты, чтобы скрыть свою деятельность. Darktrace отмечает тенденцию к необычным действиям при входе в систему, за которыми следует создание вредоносных правил для рассылки спама или фишинга с сохранением анонимности. Организациям следует уделять приоритетное внимание комплексным мерам безопасности, включая средства обнаружения аномалий, протоколы реагирования на инциденты и передовые стратегии защиты, выходящие за рамки традиционного мониторинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx, RaaS, предназначенная для различных секторов, использует фишинг для первоначального доступа и стратегию двойного вымогательства. Она использует скомпрометированные учетные данные администратора для перемещения по сети. Кроме того, уязвимости при переписывании URL-адресов подвергают организации риску фишинга, в то время как в случае взлома SaaS-сервисов для взлома учетных записей используются методы социальной инженерии и устаревшее программное обеспечение. Организации должны усилить меры безопасности для борьбы с этими развивающимися угрозами.
-----
Lynx ransomware - это программа-вымогатель как услуга (RaaS), появившаяся в 2024 году и ориентированная на финансовый, архитектурный, производственный, энергетический и розничный секторы Ближнего Востока и Азиатско-Тихоокеанского региона. Он использует фишинговые электронные письма для первоначального доступа, что приводит к установке программы-вымогателя. Lynx использует стратегию двойного вымогательства, удаляя конфиденциальные данные перед шифрованием, а зашифрованные файлы содержат расширение .LYNX. После заражения создается записка с требованием выкупа в кодировке Base64 с именем README.txt. В случае неудачного шифрования используются методы повышения привилегий. Скомпрометированные административные учетные данные, в частности, для учетных записей "admin" и "администратор", используются для перемещения по сетям. Индикаторы атаки включают подключения к конечным точкам управления службами, внутренний трафик на порту 445 и действия по сканированию сети. Nmap и AnyDesk используются для бокового перемещения и удаленного доступа.
Процесс шифрования Lynx является методичным и включает в себя доступ к файлам и чтение данных перед шифрованием. Его исходный код напоминает исходный код программы-вымогателя INC, что указывает на тенденцию к перепрофилированию кода хакерами. Уязвимость в инфраструктуре перезаписи URL-адресов позволила злоумышленникам перехватывать ссылки у поставщика средств защиты, потенциально обходя механизмы защиты электронной почты и создавая риски для фишинговых кампаний. Разработчикам рекомендуется использовать методы случайного кодирования для снижения этих рисков. Случаи взлома SaaS-сервисов связаны с несанкционированным доступом к сеансам пользователей с помощью социальной инженерии, методов грубой силы или использования устаревшего программного обеспечения. Скомпрометированные учетные записи привели к фишинговым кампаниям, когда злоумышленники создают вводящие в заблуждение правила электронной почты, чтобы скрыть свою деятельность. Darktrace отмечает тенденцию к необычным действиям при входе в систему, за которыми следует создание вредоносных правил для рассылки спама или фишинга с сохранением анонимности. Организациям следует уделять приоритетное внимание комплексным мерам безопасности, включая средства обнаружения аномалий, протоколы реагирования на инциденты и передовые стратегии защиты, выходящие за рамки традиционного мониторинга.
#ParsedReport #CompletenessMedium
27-02-2025
Uncovering Jokers C2 Network: How Hunts SSL History Exposed Its Infrastructure
https://hunt.io/blog/uncovering-joker-c2-network
Report completeness: Medium
Threats:
Joker_malware
Joker
Industry:
E-commerce
Geo:
Singapore
ChatGPT TTPs:
T1036, T1005
IOCs:
Hash: 7
Url: 3
IP: 5
Domain: 109
Soft:
Google Play, nginx, Django
Algorithms:
base64, aes, sha256
Languages:
python
27-02-2025
Uncovering Jokers C2 Network: How Hunts SSL History Exposed Its Infrastructure
https://hunt.io/blog/uncovering-joker-c2-network
Report completeness: Medium
Threats:
Joker_malware
Joker
Industry:
E-commerce
Geo:
Singapore
ChatGPT TTPs:
do not use without manual checkT1036, T1005
IOCs:
Hash: 7
Url: 3
IP: 5
Domain: 109
Soft:
Google Play, nginx, Django
Algorithms:
base64, aes, sha256
Languages:
python
hunt.io
Uncovering Joker’s C2 Network: How Hunt’s SSL History Exposed Its Infrastructure
Discover Joker malware infrastructure with Hunt SSL History, mapping its C2 network through certificate tracking of recent and past activity.
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 Uncovering Jokers C2 Network: How Hunts SSL History Exposed Its Infrastructure https://hunt.io/blog/uncovering-joker-c2-network Report completeness: Medium Threats: Joker_malware Joker Industry: E-commerce…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО Joker, часто выдаваемое за легальные приложения, перехватывает SMS-сообщения и подключает пользователей к премиум-сервисам без их согласия. Оно использует облачную инфраструктуру C2 и часто используемые повторно SSL-сертификаты для предотвращения обнаружения. Недавний анализ образца APK-файла выявил связь, управляемую API, и стратегию, которая предполагает поддержание контроля над несколькими серверами в облаке Alibaba для продления срока службы.
-----
Joker - это семейство вредоносных программ для мобильных устройств, которые маскируются под легальные приложения. Они часто распространяются через Google Play Store и не обнаруживаются, а затем удаляются. После установки они могут перехватывать SMS-сообщения, собирать списки контактов и подписывать жертв на платные сервисы без их согласия. Вредоносная программа использует инфраструктуру управления (C2), основанную на облачных серверах, и часто повторно использует SSL-сертификаты для шифрования сообщений.
В недавно опубликованном APK-файле com.hdphoto.wallpaper4k.apk было обнаружено, что он содержит вредоносное ПО Joker, замаскированное под приложение для создания обоев. После запуска оно отправляло запросы HTTP POST к домену в Alibaba Cloud, известному своей вредоносной активностью. Серверы работали в основном через порты 80 и 443 и поддерживали nginx версии 1.18.0.
Измененные типы запросов указывают на то, что взаимодействие осуществляется через API, что характерно для современных вредоносных программ. Файл DEX содержал полезную нагрузку Joker без искажений в названии. Постоянные запросы POST к определенным конечным точкам сети указывали на попытки взаимодействия с инфраструктурой C2.
Компания Joker использовала SSL-сертификаты от Let's Encrypt, что позволяет быстро получать их без строгой проверки и облегчает создание вредоносной инфраструктуры. В ходе анализа было выявлено 77 серверов, связанных с операциями Joker, что свидетельствует о том, что злоумышленники сохраняли контроль над своей инфраструктурой.
Смена SSL-сертификатов злоумышленниками помогает обновить возможности шифрования и обойти механизмы обнаружения. SSL intelligence доказал свою решающую роль в выявлении соединений между конечными точками, восстановлении временных рамок атаки и выявлении дополнительных серверов в рамках той же вредоносной платформы. Продолжающаяся активность вредоносного ПО Joker отражает изощренность и настойчивость его операторов в проведении кампаний по борьбе с мобильным вредоносным ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО Joker, часто выдаваемое за легальные приложения, перехватывает SMS-сообщения и подключает пользователей к премиум-сервисам без их согласия. Оно использует облачную инфраструктуру C2 и часто используемые повторно SSL-сертификаты для предотвращения обнаружения. Недавний анализ образца APK-файла выявил связь, управляемую API, и стратегию, которая предполагает поддержание контроля над несколькими серверами в облаке Alibaba для продления срока службы.
-----
Joker - это семейство вредоносных программ для мобильных устройств, которые маскируются под легальные приложения. Они часто распространяются через Google Play Store и не обнаруживаются, а затем удаляются. После установки они могут перехватывать SMS-сообщения, собирать списки контактов и подписывать жертв на платные сервисы без их согласия. Вредоносная программа использует инфраструктуру управления (C2), основанную на облачных серверах, и часто повторно использует SSL-сертификаты для шифрования сообщений.
В недавно опубликованном APK-файле com.hdphoto.wallpaper4k.apk было обнаружено, что он содержит вредоносное ПО Joker, замаскированное под приложение для создания обоев. После запуска оно отправляло запросы HTTP POST к домену в Alibaba Cloud, известному своей вредоносной активностью. Серверы работали в основном через порты 80 и 443 и поддерживали nginx версии 1.18.0.
Измененные типы запросов указывают на то, что взаимодействие осуществляется через API, что характерно для современных вредоносных программ. Файл DEX содержал полезную нагрузку Joker без искажений в названии. Постоянные запросы POST к определенным конечным точкам сети указывали на попытки взаимодействия с инфраструктурой C2.
Компания Joker использовала SSL-сертификаты от Let's Encrypt, что позволяет быстро получать их без строгой проверки и облегчает создание вредоносной инфраструктуры. В ходе анализа было выявлено 77 серверов, связанных с операциями Joker, что свидетельствует о том, что злоумышленники сохраняли контроль над своей инфраструктурой.
Смена SSL-сертификатов злоумышленниками помогает обновить возможности шифрования и обойти механизмы обнаружения. SSL intelligence доказал свою решающую роль в выявлении соединений между конечными точками, восстановлении временных рамок атаки и выявлении дополнительных серверов в рамках той же вредоносной платформы. Продолжающаяся активность вредоносного ПО Joker отражает изощренность и настойчивость его операторов в проведении кампаний по борьбе с мобильным вредоносным ПО.
#ParsedReport #CompletenessLow
27-02-2025
The carrier is looking for a pair: F6 discovered a new circuit for blackmailing companies that allowed the data leakage
https://habr.com/ru/companies/F6/news/886074/
Report completeness: Low
Threats:
Anubis
Invaderx
Crypsy
Geo:
Peru, Australia, Usa
ChatGPT TTPs:
T1486
27-02-2025
The carrier is looking for a pair: F6 discovered a new circuit for blackmailing companies that allowed the data leakage
https://habr.com/ru/companies/F6/news/886074/
Report completeness: Low
Threats:
Anubis
Invaderx
Crypsy
Geo:
Peru, Australia, Usa
ChatGPT TTPs:
do not use without manual checkT1486
Хабр
Перевозчик ищет пару: F6 обнаружила новую схему шантажа компаний, допустивших утечку данных
Фрагмент сообщения партнёрской программы на андеграундном форуме. Эксперты департамента киберразведки ( Threat Intelligence ) компании F6 зафиксировали в даркнете новую партнёрскую программу...
CTT Report Hub
#ParsedReport #CompletenessLow 27-02-2025 The carrier is looking for a pair: F6 discovered a new circuit for blackmailing companies that allowed the data leakage https://habr.com/ru/companies/F6/news/886074/ Report completeness: Low Threats: Anubis Invaderx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Партнерская программа Anubis знаменует собой изменение модели RaaS, позволяя партнерам договариваться о выкупе за утечку данных, используя при этом тактику давления, такую как публичные угрозы. В отличие от стандартных предложений RaaS, Anubis предлагает распределение доходов в соотношении 60/40 и запрещает ориентироваться на определенные регионы. Их тактика включает прямые переговоры и утечку данных из скомпрометированных организаций, демонстрируя меняющийся ландшафт угроз.
-----
Появление партнерской программы Anubis на подпольных форумах представляет собой заметную эволюцию в сфере программ-вымогателей как сервиса (RaaS). Аналитики из F6 hacker Intelligence определили, что Anubis использует двойной подход к кибервымогательству, отличающийся от традиционных моделей RaaS. Как правило, программы RaaS предоставляют вредоносное программное обеспечение за часть собранного выкупа, но Anubis включает в себя особый механизм, предполагающий прямые переговоры от имени тех, кто уже взломал организации и украл конфиденциальные данные.
В рамках схемы выкупа данных Anubis не просто предоставляет инструменты для вымогательства, но и позволяет партнерам, именуемым аффилированными лицами, вести переговоры с целевыми организациями о получении выкупа. Этот подход использует несколько тактик давления, включая угрозу раскрытия украденных данных заинтересованным сторонам и клиентам и трансляцию этих угроз в общественных местах, таких как платформы социальных сетей. Кроме того, Anubis поддерживает отдельную модель взаимодействия, в рамках которой аффилированные лица могут предоставлять доступ к скомпрометированным компаниям для дальнейшей эксплуатации, при этом модель распределения доходов в значительной степени выгодна сервисной команде Anubis.
В программе Anubis используется особая структура распределения доходов, которая определяет финансовую отдачу не так, как в обычных предложениях RaaS. Их партнеры-партнеры получают 60% от любого выкупа, выплачиваемого в рамках модели выкупа данных, а оставшиеся 40% удерживаются разработчиками, в то время как в типичной модели RaaS соотношение часто составляет 80/20. Примечательным предостережением является запрет на преследование организаций в определенных регионах, особенно тех, которые входили в Содружество Независимых Государств (СНГ).
Аналитики предположили, что Anubis является повторением предыдущей программы Invaderx RaaS, о чем свидетельствуют общие характеристики, такие как использование алгоритма шифрования Ecies, который относительно редко встречается в киберпреступности. Кроме того, рассмотрение региональных ограничений в отношении стран БРИКС является уникальным аспектом, связывающим эти две программы. Поскольку сервисы Invaderx перестали работать в начале 2025 года, недавнее появление Anubis, инициированное пользователем, известным как Supersonic, всего за шесть месяцев до этого, указывает на потенциальную трансформацию или ребрендинг экосистемы киберпреступников.
На момент проведения этого анализа сообщалось, что филиалы Anubis допустили утечку конфиденциальных данных по меньшей мере из четырех компаний, расположенных в Соединенных Штатах, Австралии и Перу, что продемонстрировало операционные возможности этой недавно созданной партнерской программы. Этот сценарий свидетельствует о значительном изменении тактики, используемой киберпреступниками, и указывает на потенциально растущую угрозу организациям по всему миру из-за сложных методологий, лежащих в основе партнерской программы Anubis.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Партнерская программа Anubis знаменует собой изменение модели RaaS, позволяя партнерам договариваться о выкупе за утечку данных, используя при этом тактику давления, такую как публичные угрозы. В отличие от стандартных предложений RaaS, Anubis предлагает распределение доходов в соотношении 60/40 и запрещает ориентироваться на определенные регионы. Их тактика включает прямые переговоры и утечку данных из скомпрометированных организаций, демонстрируя меняющийся ландшафт угроз.
-----
Появление партнерской программы Anubis на подпольных форумах представляет собой заметную эволюцию в сфере программ-вымогателей как сервиса (RaaS). Аналитики из F6 hacker Intelligence определили, что Anubis использует двойной подход к кибервымогательству, отличающийся от традиционных моделей RaaS. Как правило, программы RaaS предоставляют вредоносное программное обеспечение за часть собранного выкупа, но Anubis включает в себя особый механизм, предполагающий прямые переговоры от имени тех, кто уже взломал организации и украл конфиденциальные данные.
В рамках схемы выкупа данных Anubis не просто предоставляет инструменты для вымогательства, но и позволяет партнерам, именуемым аффилированными лицами, вести переговоры с целевыми организациями о получении выкупа. Этот подход использует несколько тактик давления, включая угрозу раскрытия украденных данных заинтересованным сторонам и клиентам и трансляцию этих угроз в общественных местах, таких как платформы социальных сетей. Кроме того, Anubis поддерживает отдельную модель взаимодействия, в рамках которой аффилированные лица могут предоставлять доступ к скомпрометированным компаниям для дальнейшей эксплуатации, при этом модель распределения доходов в значительной степени выгодна сервисной команде Anubis.
В программе Anubis используется особая структура распределения доходов, которая определяет финансовую отдачу не так, как в обычных предложениях RaaS. Их партнеры-партнеры получают 60% от любого выкупа, выплачиваемого в рамках модели выкупа данных, а оставшиеся 40% удерживаются разработчиками, в то время как в типичной модели RaaS соотношение часто составляет 80/20. Примечательным предостережением является запрет на преследование организаций в определенных регионах, особенно тех, которые входили в Содружество Независимых Государств (СНГ).
Аналитики предположили, что Anubis является повторением предыдущей программы Invaderx RaaS, о чем свидетельствуют общие характеристики, такие как использование алгоритма шифрования Ecies, который относительно редко встречается в киберпреступности. Кроме того, рассмотрение региональных ограничений в отношении стран БРИКС является уникальным аспектом, связывающим эти две программы. Поскольку сервисы Invaderx перестали работать в начале 2025 года, недавнее появление Anubis, инициированное пользователем, известным как Supersonic, всего за шесть месяцев до этого, указывает на потенциальную трансформацию или ребрендинг экосистемы киберпреступников.
На момент проведения этого анализа сообщалось, что филиалы Anubis допустили утечку конфиденциальных данных по меньшей мере из четырех компаний, расположенных в Соединенных Штатах, Австралии и Перу, что продемонстрировало операционные возможности этой недавно созданной партнерской программы. Этот сценарий свидетельствует о значительном изменении тактики, используемой киберпреступниками, и указывает на потенциально растущую угрозу организациям по всему миру из-за сложных методологий, лежащих в основе партнерской программы Anubis.
#ParsedReport #CompletenessHigh
27-02-2025
Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan
https://www.fortinet.com/blog/threat-research/winos-spreads-via-impersonation-of-official-email-to-target-users-in-taiwan
Report completeness: High
Threats:
Winos
Uac_bypass_technique
Uacme
Victims:
Companies
Industry:
Entertainment, Financial
Geo:
Taiwan, Chinese
ChatGPT TTPs:
T1566.001, T1055.001, T1548.002, T1113, T1056.001
IOCs:
File: 9
Registry: 4
Path: 4
Domain: 20
IP: 5
Hash: 29
Soft:
Nuitka, WeChat
Algorithms:
zip
Functions:
ReadReg, It
Win API:
CloseWindow, SystemParametersInfoW, SetThreadExecutionState, PowerSetRequest, EnumWindows, GetTcpTable2
Languages:
python
27-02-2025
Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan
https://www.fortinet.com/blog/threat-research/winos-spreads-via-impersonation-of-official-email-to-target-users-in-taiwan
Report completeness: High
Threats:
Winos
Uac_bypass_technique
Uacme
Victims:
Companies
Industry:
Entertainment, Financial
Geo:
Taiwan, Chinese
ChatGPT TTPs:
do not use without manual checkT1566.001, T1055.001, T1548.002, T1113, T1056.001
IOCs:
File: 9
Registry: 4
Path: 4
Domain: 20
IP: 5
Hash: 29
Soft:
Nuitka, WeChat
Algorithms:
zip
Functions:
ReadReg, It
Win API:
CloseWindow, SystemParametersInfoW, SetThreadExecutionState, PowerSetRequest, EnumWindows, GetTcpTable2
Languages:
python
Fortinet Blog
Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan
FortiGuard Labs uncovers an attack targeting companies in Taiwan with WinOS4.0 that spreads via official email impersonation. Learn more.…