CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
27-02-2025

DragonForce Ransomware Group is Targeting Saudi Arabia

https://www.resecurity.com/blog/article/dragonforce-ransomware-group-is-targeting-saudi-arabia

Report completeness: Medium

Actors/Campaigns:
Dragonforce

Threats:
Dragonforce_ransomware
Eldorado_ransomware
Royal_ransomware
Conti
Lockbit

Victims:
Riyadh real estate and construction company, Heart of texas region mhmr center

Industry:
Critical_infrastructure

Geo:
Riyadh, Iran, Middle east, Mena, Saudi arabia, Malaysia

CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)

CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
CVE-2024-21893 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 21.9, 21.12, 22.1)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)


TTPs:
Tactics: 7
Technics: 10

IOCs:
Url: 3
Hash: 14

Soft:
Linux, ESXi, Active Directory

Algorithms:
md5, sha256
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 DragonForce Ransomware Group is Targeting Saudi Arabia https://www.resecurity.com/blog/article/dragonforce-ransomware-group-is-targeting-saudi-arabia Report completeness: Medium Actors/Campaigns: Dragonforce…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель DragonForce все чаще нацеливается на крупные компании в секторе недвижимости и строительства Саудовской Аравии, что приводит к значительным утечкам данных. Действуя по модели "Программа-вымогатель как услуга", он использует фишинг и уязвимости в RDP и VPN для вымогательства у жертв, используя при этом передовые методы уклонения и стратегии двойного вымогательства.
-----

Программа-вымогатель DragonForce стала серьезной угрозой в Королевстве Саудовская Аравия (КСА), и недавние инциденты указывают на стратегический сдвиг в сторону нацеливания на крупные компании в секторе недвижимости и строительства. В одной из заметных атак была задействована известная риэлторская и строительная компания в Эр-Рияде, в результате чего было похищено более 6 ТБ конфиденциальных данных. Этот инцидент подчеркивает более широкую тенденцию увеличения числа хакеров в регионе, поскольку критически важная инфраструктура и крупные корпорации становятся главными мишенями для банд вымогателей.

Атака началась 14 февраля 2025 года и завершилась тем, что DragonForce вымогала деньги у жертвы, чтобы предотвратить публичную публикацию ее данных, причем крайний срок был установлен непосредственно перед началом Рамадана. Акцент на строительстве и недвижимости является стратегическим; эти секторы, являющиеся ключевыми экономическими факторами в КСА, обладают крупной и сложной ИТ-инфраструктурой, которая представляет собой значительную площадку для атак. Ценность данных, к которым осуществляется доступ, включая личную информацию, финансовые отчеты и конфиденциальные документы, повышает привлекательность для киберпреступников, что значительно увеличивает потенциальную сумму выкупа.

DragonForce работает по модели "Программа-вымогатель как услуга" (RaaS), используя партнерскую сеть, которая предлагает партнерам до 80% успешных выплат выкупа. Группа установила защищенные каналы связи с помощью обмена мгновенными сообщениями на базе TOR и использует передовые технические меры, включая настраиваемый фильтр CAPTCHA, который препятствует автоматическому отслеживанию исследователями кибербезопасности. Они используют сложные средства создания полезной нагрузки, которые обеспечивают большую гибкость при настройке программ-вымогателей, включая режимы шифрования, обработку файлов и автоматизированные процессы извлечения данных.

Их методы работы в основном связаны с фишингом и использованием известных уязвимостей, особенно в протоколе удаленного рабочего стола (RDP) и виртуальных частных сетях (VPN). Оказавшись внутри сети, DragonForce может быстро распространять и шифровать критически важные активы, используя двойную тактику вымогательства, при которой жертвы не только лишаются доступа к своим системам, но и подвергаются угрозе раскрытия конфиденциальных данных, если требования о выкупе не будут удовлетворены. Использование общедоступных форумов, таких как RAMP, для подбора персонала и поддержки партнеров повышает эффективность их работы, а также интеграция законных средств передачи файлов для утечки данных, что усложняет усилия по обнаружению.

Группы программ-вымогателей, включая DragonForce, проявляют особый интерес к региону KSA из-за его относительно высокого финансового потенциала и предполагаемых уязвимостей в области кибербезопасности. Хотя KSA предприняла шаги по укреплению своей позиции в области кибербезопасности, многие организации по-прежнему не имеют адекватной защиты от этих сложных угроз. Участие потенциальных субъектов, спонсируемых государством, и сложность геополитической напряженности еще больше усиливают риски, делая Ближний Восток привлекательной мишенью для киберпреступников.

Таким образом, растущая активность DragonForce в KSA и связанные с ней утечки данных свидетельствуют о настоятельной необходимости усиления средств кибербезопасности для защиты критически важной инфраструктуры и конфиденциальной информации от изощренных программ-вымогателей.
#ParsedReport #CompletenessHigh
27-02-2025

Squidoor: Suspected Chinese Threat Actors Backdoor Targets Global Organizations

https://unit42.paloaltonetworks.com/advanced-backdoor-squidoor/

Report completeness: High

Actors/Campaigns:
Cl-sta-0049

Threats:
Squidoor
Lolbas_technique
Dns_tunneling_technique
Finaldraft
Junk_code_technique
Impacket_tool
Dll_injection_technique
Winrm_tool
Passthehash_technique

Industry:
Government, Aerospace, Education, Telco

Geo:
Asia, China, America, Chinese

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 13
Domain: 6
Path: 1
Hash: 22
IP: 3

Soft:
Microsoft Outlook, Outlook, Linux, curl

Algorithms:
base64, aes, xor, sha256

Win API:
CryptStringToBinaryA, Decompress, RtlCreateUserThread, VirtualAllocEx, WriteProcessMemory

Languages:
powershell

Links:
https://github.com/fortra/impacket?tab=readme-ov-file#impacket
CTT Report Hub
#ParsedReport #CompletenessHigh 27-02-2025 Squidoor: Suspected Chinese Threat Actors Backdoor Targets Global Organizations https://unit42.paloaltonetworks.com/advanced-backdoor-squidoor/ Report completeness: High Actors/Campaigns: Cl-sta-0049 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Предполагаемый китайский хакер CL-STA-0049 атакует критически важные сектора, используя продвинутый бэкдор Squidoor, который работает в Windows и Linux. Злоумышленник использует уязвимости IIS и веб-оболочки для обеспечения сохраняемости, применяя сложные методы связи C2 и обхода, включая методы LOLBAS. Squidoor обеспечивает широкий контроль над зараженными устройствами, облегчая фильтрацию и разведку данных, что усложняет усилия по обнаружению целевых сетей.
-----

В статье рассматривается ряд вредоносных действий, приписываемых предполагаемому китайскому хакеру, обозначенному как CL-STA-0049, который с марта 2023 года атаковал такие критически важные сектора, как правительство, оборона, телекоммуникации, образование и авиация в Юго-Восточной Азии и Южной Америке. В этой кампании в основном используется продвинутый бэкдор, известный как Squidoor, также известный как FinalDraft, который способен работать как в системах Windows, так и в Linux. Представленный новый вариант Squidoor демонстрирует усовершенствованные механизмы связи командования и контроля (C2), которые улучшают скрытность операций в условиях строгого контроля.

Для проникновения в сети хакер в основном использовал уязвимости в серверах Internet Information Services (IIS) и использовал веб-оболочки в качестве постоянных бэкдоров. Эти веб-оболочки обеспечивают непрерывное выполнение команд и облегчают перемещение по разным серверам. Исполнитель использовал такие инструменты, как curl и Impacket, для распространения веб-оболочек и даже использовал инструментарий управления Windows (WMI), чтобы замаскировать одну оболочку под сертификат для дальнейшего распространения.

Squidoor отличается своей многофункциональностью и конструкцией для скрытой связи с помощью различных протоколов; он может похвастаться десятью различными способами связи для версии Windows и девятью для версии Linux. Реализуя редко встречающийся метод "живых" двоичных файлов и сценариев (LOLBAS), злоумышленник использовал консольный отладчик Microsoft (cdb.exe), переименованный в fontdrvhost.exe, для выполнения шеллкода, который облегчал его работу. Об этом методе нечасто сообщалось в ходе подобных атак.

Бэкдор использует специальные задачи, такие как создание запланированных заданий в среде Windows, для поддержания своей работоспособности. Детальное изучение показало, что при запуске Squidoor расшифровывает жестко запрограммированные конфигурации, которые определяют его способ взаимодействия с сервером C2. Примечательно, что он подключается к платформе Microsoft identity platform с помощью различных усовершенствований в своих протоколах связи, включая взаимодействие с Outlook REST API. Здесь он выполняет такие действия, как запрос определенных электронных писем, которые помогают выполнять команды, продиктованные хакером.

Вредоносная программа Squidoor может выдавать множество команд, которые предоставляют злоумышленникам широкий контроль над зараженными устройствами. Это включает в себя возможности разведки хоста, выполнение произвольных команд, запросы к файлам, эксфильтрацию данных, развертывание полезной нагрузки и даже выполнение сценариев PowerShell без прямого вызова исполняемого файла PowerShell. Кроме того, он также может использовать методы внедрения библиотек DLL для получения доступа к другим процессам в системе.

Наличие рутинных HTTP-запросов GET к жестко запрограммированной странице Pastebin указывает на механизм отслеживания, используемый злоумышленниками для мониторинга своих имплантатов, и может дать представление о масштабах кампании. Цель хакера, несмотря на изощренность инструментария Squidoor, по-видимому, в первую очередь сосредоточена на том, чтобы закрепиться на важных объектах для извлечения конфиденциальных данных. Такая способность адаптировать и использовать передовые методы усложняет усилия по обнаружению и смягчению последствий для затронутых сетей, подчеркивая проблемы в борьбе с этим конкретным кластером угроз.
#ParsedReport #CompletenessLow
27-02-2025

How Long Can a Vulnerable Server Stay Clean on the Internet? A Honeypot Tale

https://securite360.net/how-long-can-a-vulnerable-server-stay-clean-on-the-internet-a-honeypot-tale

Report completeness: Low

Threats:
Redtail
Upx_tool
Zephyrus
Xmrig_miner

CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)


IOCs:
Hash: 1
IP: 4

Soft:
WordPress, curl, crontab

Crypto:
monero, arqma, ravencoin, townforge, yadacoin

Algorithms:
md5, cryptonight, base64

Languages:
php

Links:
https://github.com/altilunium/redtail
#ParsedReport #CompletenessHigh
27-02-2025

New Threat on the Prowl: Investigating Lynx Ransomware

https://darktrace.com/blog/new-threat-on-the-prowl-investigating-lynx-ransomware

Report completeness: High

Actors/Campaigns:
Lynx_ransomware

Threats:
Lynx
Inc_ransomware
Nmap_tool
Anydesk_tool
Supply_chain_technique
Spear-phishing_technique

Industry:
Financial, Retail, Energy

Geo:
Philippines, Middle east, Emea, Apac, Asia-pacific

TTPs:
Tactics: 1
Technics: 12

IOCs:
File: 1
Domain: 4
Email: 1
IP: 4

Soft:
Dropbox, Outlook

Algorithms:
base64

Languages:
swift
CTT Report Hub
#ParsedReport #CompletenessHigh 27-02-2025 New Threat on the Prowl: Investigating Lynx Ransomware https://darktrace.com/blog/new-threat-on-the-prowl-investigating-lynx-ransomware Report completeness: High Actors/Campaigns: Lynx_ransomware Threats: Lynx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Lynx, RaaS, предназначенная для различных секторов, использует фишинг для первоначального доступа и стратегию двойного вымогательства. Она использует скомпрометированные учетные данные администратора для перемещения по сети. Кроме того, уязвимости при переписывании URL-адресов подвергают организации риску фишинга, в то время как в случае взлома SaaS-сервисов для взлома учетных записей используются методы социальной инженерии и устаревшее программное обеспечение. Организации должны усилить меры безопасности для борьбы с этими развивающимися угрозами.
-----

Lynx ransomware - это программа-вымогатель как услуга (RaaS), появившаяся в 2024 году и ориентированная на финансовый, архитектурный, производственный, энергетический и розничный секторы Ближнего Востока и Азиатско-Тихоокеанского региона. Он использует фишинговые электронные письма для первоначального доступа, что приводит к установке программы-вымогателя. Lynx использует стратегию двойного вымогательства, удаляя конфиденциальные данные перед шифрованием, а зашифрованные файлы содержат расширение .LYNX. После заражения создается записка с требованием выкупа в кодировке Base64 с именем README.txt. В случае неудачного шифрования используются методы повышения привилегий. Скомпрометированные административные учетные данные, в частности, для учетных записей "admin" и "администратор", используются для перемещения по сетям. Индикаторы атаки включают подключения к конечным точкам управления службами, внутренний трафик на порту 445 и действия по сканированию сети. Nmap и AnyDesk используются для бокового перемещения и удаленного доступа.

Процесс шифрования Lynx является методичным и включает в себя доступ к файлам и чтение данных перед шифрованием. Его исходный код напоминает исходный код программы-вымогателя INC, что указывает на тенденцию к перепрофилированию кода хакерами. Уязвимость в инфраструктуре перезаписи URL-адресов позволила злоумышленникам перехватывать ссылки у поставщика средств защиты, потенциально обходя механизмы защиты электронной почты и создавая риски для фишинговых кампаний. Разработчикам рекомендуется использовать методы случайного кодирования для снижения этих рисков. Случаи взлома SaaS-сервисов связаны с несанкционированным доступом к сеансам пользователей с помощью социальной инженерии, методов грубой силы или использования устаревшего программного обеспечения. Скомпрометированные учетные записи привели к фишинговым кампаниям, когда злоумышленники создают вводящие в заблуждение правила электронной почты, чтобы скрыть свою деятельность. Darktrace отмечает тенденцию к необычным действиям при входе в систему, за которыми следует создание вредоносных правил для рассылки спама или фишинга с сохранением анонимности. Организациям следует уделять приоритетное внимание комплексным мерам безопасности, включая средства обнаружения аномалий, протоколы реагирования на инциденты и передовые стратегии защиты, выходящие за рамки традиционного мониторинга.
#ParsedReport #CompletenessMedium
27-02-2025

Uncovering Jokers C2 Network: How Hunts SSL History Exposed Its Infrastructure

https://hunt.io/blog/uncovering-joker-c2-network

Report completeness: Medium

Threats:
Joker_malware
Joker

Industry:
E-commerce

Geo:
Singapore

ChatGPT TTPs:
do not use without manual check
T1036, T1005

IOCs:
Hash: 7
Url: 3
IP: 5
Domain: 109

Soft:
Google Play, nginx, Django

Algorithms:
base64, aes, sha256

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 Uncovering Jokers C2 Network: How Hunts SSL History Exposed Its Infrastructure https://hunt.io/blog/uncovering-joker-c2-network Report completeness: Medium Threats: Joker_malware Joker Industry: E-commerce…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносное ПО Joker, часто выдаваемое за легальные приложения, перехватывает SMS-сообщения и подключает пользователей к премиум-сервисам без их согласия. Оно использует облачную инфраструктуру C2 и часто используемые повторно SSL-сертификаты для предотвращения обнаружения. Недавний анализ образца APK-файла выявил связь, управляемую API, и стратегию, которая предполагает поддержание контроля над несколькими серверами в облаке Alibaba для продления срока службы.
-----

Joker - это семейство вредоносных программ для мобильных устройств, которые маскируются под легальные приложения. Они часто распространяются через Google Play Store и не обнаруживаются, а затем удаляются. После установки они могут перехватывать SMS-сообщения, собирать списки контактов и подписывать жертв на платные сервисы без их согласия. Вредоносная программа использует инфраструктуру управления (C2), основанную на облачных серверах, и часто повторно использует SSL-сертификаты для шифрования сообщений.

В недавно опубликованном APK-файле com.hdphoto.wallpaper4k.apk было обнаружено, что он содержит вредоносное ПО Joker, замаскированное под приложение для создания обоев. После запуска оно отправляло запросы HTTP POST к домену в Alibaba Cloud, известному своей вредоносной активностью. Серверы работали в основном через порты 80 и 443 и поддерживали nginx версии 1.18.0.

Измененные типы запросов указывают на то, что взаимодействие осуществляется через API, что характерно для современных вредоносных программ. Файл DEX содержал полезную нагрузку Joker без искажений в названии. Постоянные запросы POST к определенным конечным точкам сети указывали на попытки взаимодействия с инфраструктурой C2.

Компания Joker использовала SSL-сертификаты от Let's Encrypt, что позволяет быстро получать их без строгой проверки и облегчает создание вредоносной инфраструктуры. В ходе анализа было выявлено 77 серверов, связанных с операциями Joker, что свидетельствует о том, что злоумышленники сохраняли контроль над своей инфраструктурой.

Смена SSL-сертификатов злоумышленниками помогает обновить возможности шифрования и обойти механизмы обнаружения. SSL intelligence доказал свою решающую роль в выявлении соединений между конечными точками, восстановлении временных рамок атаки и выявлении дополнительных серверов в рамках той же вредоносной платформы. Продолжающаяся активность вредоносного ПО Joker отражает изощренность и настойчивость его операторов в проведении кампаний по борьбе с мобильным вредоносным ПО.
CTT Report Hub
#ParsedReport #CompletenessLow 27-02-2025 The carrier is looking for a pair: F6 discovered a new circuit for blackmailing companies that allowed the data leakage https://habr.com/ru/companies/F6/news/886074/ Report completeness: Low Threats: Anubis Invaderx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Партнерская программа Anubis знаменует собой изменение модели RaaS, позволяя партнерам договариваться о выкупе за утечку данных, используя при этом тактику давления, такую как публичные угрозы. В отличие от стандартных предложений RaaS, Anubis предлагает распределение доходов в соотношении 60/40 и запрещает ориентироваться на определенные регионы. Их тактика включает прямые переговоры и утечку данных из скомпрометированных организаций, демонстрируя меняющийся ландшафт угроз.
-----

Появление партнерской программы Anubis на подпольных форумах представляет собой заметную эволюцию в сфере программ-вымогателей как сервиса (RaaS). Аналитики из F6 hacker Intelligence определили, что Anubis использует двойной подход к кибервымогательству, отличающийся от традиционных моделей RaaS. Как правило, программы RaaS предоставляют вредоносное программное обеспечение за часть собранного выкупа, но Anubis включает в себя особый механизм, предполагающий прямые переговоры от имени тех, кто уже взломал организации и украл конфиденциальные данные.

В рамках схемы выкупа данных Anubis не просто предоставляет инструменты для вымогательства, но и позволяет партнерам, именуемым аффилированными лицами, вести переговоры с целевыми организациями о получении выкупа. Этот подход использует несколько тактик давления, включая угрозу раскрытия украденных данных заинтересованным сторонам и клиентам и трансляцию этих угроз в общественных местах, таких как платформы социальных сетей. Кроме того, Anubis поддерживает отдельную модель взаимодействия, в рамках которой аффилированные лица могут предоставлять доступ к скомпрометированным компаниям для дальнейшей эксплуатации, при этом модель распределения доходов в значительной степени выгодна сервисной команде Anubis.

В программе Anubis используется особая структура распределения доходов, которая определяет финансовую отдачу не так, как в обычных предложениях RaaS. Их партнеры-партнеры получают 60% от любого выкупа, выплачиваемого в рамках модели выкупа данных, а оставшиеся 40% удерживаются разработчиками, в то время как в типичной модели RaaS соотношение часто составляет 80/20. Примечательным предостережением является запрет на преследование организаций в определенных регионах, особенно тех, которые входили в Содружество Независимых Государств (СНГ).

Аналитики предположили, что Anubis является повторением предыдущей программы Invaderx RaaS, о чем свидетельствуют общие характеристики, такие как использование алгоритма шифрования Ecies, который относительно редко встречается в киберпреступности. Кроме того, рассмотрение региональных ограничений в отношении стран БРИКС является уникальным аспектом, связывающим эти две программы. Поскольку сервисы Invaderx перестали работать в начале 2025 года, недавнее появление Anubis, инициированное пользователем, известным как Supersonic, всего за шесть месяцев до этого, указывает на потенциальную трансформацию или ребрендинг экосистемы киберпреступников.

На момент проведения этого анализа сообщалось, что филиалы Anubis допустили утечку конфиденциальных данных по меньшей мере из четырех компаний, расположенных в Соединенных Штатах, Австралии и Перу, что продемонстрировало операционные возможности этой недавно созданной партнерской программы. Этот сценарий свидетельствует о значительном изменении тактики, используемой киберпреступниками, и указывает на потенциально растущую угрозу организациям по всему миру из-за сложных методологий, лежащих в основе партнерской программы Anubis.
#ParsedReport #CompletenessHigh
27-02-2025

Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan

https://www.fortinet.com/blog/threat-research/winos-spreads-via-impersonation-of-official-email-to-target-users-in-taiwan

Report completeness: High

Threats:
Winos
Uac_bypass_technique
Uacme

Victims:
Companies

Industry:
Entertainment, Financial

Geo:
Taiwan, Chinese

ChatGPT TTPs:
do not use without manual check
T1566.001, T1055.001, T1548.002, T1113, T1056.001

IOCs:
File: 9
Registry: 4
Path: 4
Domain: 20
IP: 5
Hash: 29

Soft:
Nuitka, WeChat

Algorithms:
zip

Functions:
ReadReg, It

Win API:
CloseWindow, SystemParametersInfoW, SetThreadExecutionState, PowerSetRequest, EnumWindows, GetTcpTable2

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessHigh 27-02-2025 Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan https://www.fortinet.com/blog/threat-research/winos-spreads-via-impersonation-of-official-email-to-target-users-in-taiwan Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В январе 2025 года кампания с использованием вредоносной платформы Winos4.0 была нацелена на тайваньские компании, которые использовали социальную инженерию, привязанную к поддельному электронному письму из налоговой инспекции. Вредоносная программа использует библиотеки DLL для доставки полезной нагрузки, использует методы защиты от "песочницы" и поддерживает кейлоггинг, мониторинг USB и методы обхода контроля учетных записей. Она работает через несколько доменов C2, уделяя особое внимание 9010.360sdgg.com, что свидетельствует о ее модульной архитектуре и зависимости от манипуляций с реестром.
-----

В январе 2025 года FortiGuard Labs сообщила о вредоносной кампании, нацеленной на тайваньские компании, использующие вредоносную платформу Winos4.0. Это сложное вредоносное ПО обычно использует загрузчик для извлечения вредоносной библиотеки динамической компоновки (DLL) из шеллкода, передаваемого через сервер управления (C2). В то время как предыдущие дистрибутивы Winos4.0 часто были связаны с игровыми приложениями, в январской кампании использовалась социальная инженерия: злоумышленники выдавали себя за Национальное налоговое бюро Тайваня в электронном письме, в котором пользователям предлагалось открыть зараженный ZIP-файл, замаскированный под список налоговых проверок.

При запуске поддельного исполняемого файла с именем ApowerREC.exe система загружает все необходимые DLL-файлы, включая lastbld2Base.dll, который содержит основную вредоносную полезную нагрузку. Эта DLL-библиотека расшифровывает свой код для извлечения дальнейшего шелл-кода, который включает важные сведения о конфигурации, такие как IP-адрес сервера C2 и параметры реестра. Важным компонентом мер по защите от вредоносного ПО является создание скриншотов для определения активности пользователя; если пользователь считается активным, вредоносное ПО продолжает загружать дополнительные компоненты с сервера C2.

Winos4.0 также использует передовые технологии, такие как создание нескольких потоков для выполнения различных задач, включая захват экрана, ведение кейлогга и мониторинг USB-устройств. Вредоносная программа использует методы обхода контроля учетных записей пользователей (UAC), манипулируя определенными разделами реестра, чтобы избежать обнаружения. Вредоносная программа постоянно отслеживает USB-соединения, сообщая об изменениях в системе с описаниями на китайском языке, указывающими, добавляются ли устройства или удаляются. Каждые пять секунд она выполняет дополнительный шелл-код, извлекаемый из реестра.

В дополнение к основной полезной нагрузке компонент с именем The10.exe, скомпилированный из скрипта на Python, облегчает дальнейшую вредоносную деятельность посредством Python311.dll. Это подчеркивает модульный характер Winos4.0, в котором разные компоненты могут использовать схожие вредоносные схемы под разными названиями, хотя конкретные строки и команды могут отличаться в разных кампаниях.

Кроме того, архитектура вредоносного ПО использует различные домены C2 для своих операций, хотя в данной конкретной атаке он преимущественно использовал этот домен 9010.360sdgg.com . Широкое использование разделов реестра в Winos4.0 обеспечивает значительную гибкость в работе, а также предоставляет потенциальную информацию об инфраструктуре вредоносного ПО для криминалистов. FortiGuard Labs продолжает отслеживать эти направления атак, стремясь усилить защитные меры и защитить потенциальные цели от этих развивающихся угроз.
#ParsedReport #CompletenessMedium
27-02-2025

A case of phishing email attack by Larva-24005 group targeting Japan

https://asec.ahnlab.com/ko/86522/

Report completeness: Medium

Actors/Campaigns:
Larva-24005
Kimsuky

Threats:
Rdpwrap_tool
Bluekeep_vuln
Spear-phishing_technique

Industry:
Healthcare, Education, Government

Geo:
Korea, Japanese, Korean, Japan, North korean, Malaysia, North korea

CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)


ChatGPT TTPs:
do not use without manual check
T1210, T1056.001, T1110, T1566.002

IOCs:
File: 1
Email: 13
Hash: 1
Url: 5

Soft:
ZOOM, MariaDB, Outlook, Chrome

Algorithms:
md5

Languages:
php, perl

Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/PHPMailer/PHPMailer