#ParsedReport #CompletenessHigh
27-02-2025
Squidoor: Suspected Chinese Threat Actors Backdoor Targets Global Organizations
https://unit42.paloaltonetworks.com/advanced-backdoor-squidoor/
Report completeness: High
Actors/Campaigns:
Cl-sta-0049
Threats:
Squidoor
Lolbas_technique
Dns_tunneling_technique
Finaldraft
Junk_code_technique
Impacket_tool
Dll_injection_technique
Winrm_tool
Passthehash_technique
Industry:
Government, Aerospace, Education, Telco
Geo:
Asia, China, America, Chinese
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 13
Domain: 6
Path: 1
Hash: 22
IP: 3
Soft:
Microsoft Outlook, Outlook, Linux, curl
Algorithms:
base64, aes, xor, sha256
Win API:
CryptStringToBinaryA, Decompress, RtlCreateUserThread, VirtualAllocEx, WriteProcessMemory
Languages:
powershell
Links:
27-02-2025
Squidoor: Suspected Chinese Threat Actors Backdoor Targets Global Organizations
https://unit42.paloaltonetworks.com/advanced-backdoor-squidoor/
Report completeness: High
Actors/Campaigns:
Cl-sta-0049
Threats:
Squidoor
Lolbas_technique
Dns_tunneling_technique
Finaldraft
Junk_code_technique
Impacket_tool
Dll_injection_technique
Winrm_tool
Passthehash_technique
Industry:
Government, Aerospace, Education, Telco
Geo:
Asia, China, America, Chinese
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 13
Domain: 6
Path: 1
Hash: 22
IP: 3
Soft:
Microsoft Outlook, Outlook, Linux, curl
Algorithms:
base64, aes, xor, sha256
Win API:
CryptStringToBinaryA, Decompress, RtlCreateUserThread, VirtualAllocEx, WriteProcessMemory
Languages:
powershell
Links:
https://github.com/fortra/impacket?tab=readme-ov-file#impacketUnit 42
Squidoor: Suspected Chinese Threat Actor’s Backdoor Targets Global Organizations
We analyze the backdoor Squidoor, used by a suspected Chinese threat actor to steal sensitive information. This multi-platform backdoor is built for stealth. We analyze the backdoor Squidoor, used by a suspected Chinese threat actor to steal sensitive information.…
CTT Report Hub
#ParsedReport #CompletenessHigh 27-02-2025 Squidoor: Suspected Chinese Threat Actors Backdoor Targets Global Organizations https://unit42.paloaltonetworks.com/advanced-backdoor-squidoor/ Report completeness: High Actors/Campaigns: Cl-sta-0049 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предполагаемый китайский хакер CL-STA-0049 атакует критически важные сектора, используя продвинутый бэкдор Squidoor, который работает в Windows и Linux. Злоумышленник использует уязвимости IIS и веб-оболочки для обеспечения сохраняемости, применяя сложные методы связи C2 и обхода, включая методы LOLBAS. Squidoor обеспечивает широкий контроль над зараженными устройствами, облегчая фильтрацию и разведку данных, что усложняет усилия по обнаружению целевых сетей.
-----
В статье рассматривается ряд вредоносных действий, приписываемых предполагаемому китайскому хакеру, обозначенному как CL-STA-0049, который с марта 2023 года атаковал такие критически важные сектора, как правительство, оборона, телекоммуникации, образование и авиация в Юго-Восточной Азии и Южной Америке. В этой кампании в основном используется продвинутый бэкдор, известный как Squidoor, также известный как FinalDraft, который способен работать как в системах Windows, так и в Linux. Представленный новый вариант Squidoor демонстрирует усовершенствованные механизмы связи командования и контроля (C2), которые улучшают скрытность операций в условиях строгого контроля.
Для проникновения в сети хакер в основном использовал уязвимости в серверах Internet Information Services (IIS) и использовал веб-оболочки в качестве постоянных бэкдоров. Эти веб-оболочки обеспечивают непрерывное выполнение команд и облегчают перемещение по разным серверам. Исполнитель использовал такие инструменты, как curl и Impacket, для распространения веб-оболочек и даже использовал инструментарий управления Windows (WMI), чтобы замаскировать одну оболочку под сертификат для дальнейшего распространения.
Squidoor отличается своей многофункциональностью и конструкцией для скрытой связи с помощью различных протоколов; он может похвастаться десятью различными способами связи для версии Windows и девятью для версии Linux. Реализуя редко встречающийся метод "живых" двоичных файлов и сценариев (LOLBAS), злоумышленник использовал консольный отладчик Microsoft (cdb.exe), переименованный в fontdrvhost.exe, для выполнения шеллкода, который облегчал его работу. Об этом методе нечасто сообщалось в ходе подобных атак.
Бэкдор использует специальные задачи, такие как создание запланированных заданий в среде Windows, для поддержания своей работоспособности. Детальное изучение показало, что при запуске Squidoor расшифровывает жестко запрограммированные конфигурации, которые определяют его способ взаимодействия с сервером C2. Примечательно, что он подключается к платформе Microsoft identity platform с помощью различных усовершенствований в своих протоколах связи, включая взаимодействие с Outlook REST API. Здесь он выполняет такие действия, как запрос определенных электронных писем, которые помогают выполнять команды, продиктованные хакером.
Вредоносная программа Squidoor может выдавать множество команд, которые предоставляют злоумышленникам широкий контроль над зараженными устройствами. Это включает в себя возможности разведки хоста, выполнение произвольных команд, запросы к файлам, эксфильтрацию данных, развертывание полезной нагрузки и даже выполнение сценариев PowerShell без прямого вызова исполняемого файла PowerShell. Кроме того, он также может использовать методы внедрения библиотек DLL для получения доступа к другим процессам в системе.
Наличие рутинных HTTP-запросов GET к жестко запрограммированной странице Pastebin указывает на механизм отслеживания, используемый злоумышленниками для мониторинга своих имплантатов, и может дать представление о масштабах кампании. Цель хакера, несмотря на изощренность инструментария Squidoor, по-видимому, в первую очередь сосредоточена на том, чтобы закрепиться на важных объектах для извлечения конфиденциальных данных. Такая способность адаптировать и использовать передовые методы усложняет усилия по обнаружению и смягчению последствий для затронутых сетей, подчеркивая проблемы в борьбе с этим конкретным кластером угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предполагаемый китайский хакер CL-STA-0049 атакует критически важные сектора, используя продвинутый бэкдор Squidoor, который работает в Windows и Linux. Злоумышленник использует уязвимости IIS и веб-оболочки для обеспечения сохраняемости, применяя сложные методы связи C2 и обхода, включая методы LOLBAS. Squidoor обеспечивает широкий контроль над зараженными устройствами, облегчая фильтрацию и разведку данных, что усложняет усилия по обнаружению целевых сетей.
-----
В статье рассматривается ряд вредоносных действий, приписываемых предполагаемому китайскому хакеру, обозначенному как CL-STA-0049, который с марта 2023 года атаковал такие критически важные сектора, как правительство, оборона, телекоммуникации, образование и авиация в Юго-Восточной Азии и Южной Америке. В этой кампании в основном используется продвинутый бэкдор, известный как Squidoor, также известный как FinalDraft, который способен работать как в системах Windows, так и в Linux. Представленный новый вариант Squidoor демонстрирует усовершенствованные механизмы связи командования и контроля (C2), которые улучшают скрытность операций в условиях строгого контроля.
Для проникновения в сети хакер в основном использовал уязвимости в серверах Internet Information Services (IIS) и использовал веб-оболочки в качестве постоянных бэкдоров. Эти веб-оболочки обеспечивают непрерывное выполнение команд и облегчают перемещение по разным серверам. Исполнитель использовал такие инструменты, как curl и Impacket, для распространения веб-оболочек и даже использовал инструментарий управления Windows (WMI), чтобы замаскировать одну оболочку под сертификат для дальнейшего распространения.
Squidoor отличается своей многофункциональностью и конструкцией для скрытой связи с помощью различных протоколов; он может похвастаться десятью различными способами связи для версии Windows и девятью для версии Linux. Реализуя редко встречающийся метод "живых" двоичных файлов и сценариев (LOLBAS), злоумышленник использовал консольный отладчик Microsoft (cdb.exe), переименованный в fontdrvhost.exe, для выполнения шеллкода, который облегчал его работу. Об этом методе нечасто сообщалось в ходе подобных атак.
Бэкдор использует специальные задачи, такие как создание запланированных заданий в среде Windows, для поддержания своей работоспособности. Детальное изучение показало, что при запуске Squidoor расшифровывает жестко запрограммированные конфигурации, которые определяют его способ взаимодействия с сервером C2. Примечательно, что он подключается к платформе Microsoft identity platform с помощью различных усовершенствований в своих протоколах связи, включая взаимодействие с Outlook REST API. Здесь он выполняет такие действия, как запрос определенных электронных писем, которые помогают выполнять команды, продиктованные хакером.
Вредоносная программа Squidoor может выдавать множество команд, которые предоставляют злоумышленникам широкий контроль над зараженными устройствами. Это включает в себя возможности разведки хоста, выполнение произвольных команд, запросы к файлам, эксфильтрацию данных, развертывание полезной нагрузки и даже выполнение сценариев PowerShell без прямого вызова исполняемого файла PowerShell. Кроме того, он также может использовать методы внедрения библиотек DLL для получения доступа к другим процессам в системе.
Наличие рутинных HTTP-запросов GET к жестко запрограммированной странице Pastebin указывает на механизм отслеживания, используемый злоумышленниками для мониторинга своих имплантатов, и может дать представление о масштабах кампании. Цель хакера, несмотря на изощренность инструментария Squidoor, по-видимому, в первую очередь сосредоточена на том, чтобы закрепиться на важных объектах для извлечения конфиденциальных данных. Такая способность адаптировать и использовать передовые методы усложняет усилия по обнаружению и смягчению последствий для затронутых сетей, подчеркивая проблемы в борьбе с этим конкретным кластером угроз.
#ParsedReport #CompletenessLow
27-02-2025
How Long Can a Vulnerable Server Stay Clean on the Internet? A Honeypot Tale
https://securite360.net/how-long-can-a-vulnerable-server-stay-clean-on-the-internet-a-honeypot-tale
Report completeness: Low
Threats:
Redtail
Upx_tool
Zephyrus
Xmrig_miner
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
IOCs:
Hash: 1
IP: 4
Soft:
WordPress, curl, crontab
Crypto:
monero, arqma, ravencoin, townforge, yadacoin
Algorithms:
md5, cryptonight, base64
Languages:
php
Links:
27-02-2025
How Long Can a Vulnerable Server Stay Clean on the Internet? A Honeypot Tale
https://securite360.net/how-long-can-a-vulnerable-server-stay-clean-on-the-internet-a-honeypot-tale
Report completeness: Low
Threats:
Redtail
Upx_tool
Zephyrus
Xmrig_miner
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
IOCs:
Hash: 1
IP: 4
Soft:
WordPress, curl, crontab
Crypto:
monero, arqma, ravencoin, townforge, yadacoin
Algorithms:
md5, cryptonight, base64
Languages:
php
Links:
https://github.com/altilunium/redtailVulners Database
CVE-2024-4577 - vulnerability database | Vulners.com
In PHP versions 8.1.* before 8.1.29, 8.2.* before 8.2.20, 8.3.* before 8.3.8, when using Apache and PHP-CGI on Windows, if the system is set up to use certain code pages, Windows may use
#ParsedReport #CompletenessHigh
27-02-2025
New Threat on the Prowl: Investigating Lynx Ransomware
https://darktrace.com/blog/new-threat-on-the-prowl-investigating-lynx-ransomware
Report completeness: High
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Inc_ransomware
Nmap_tool
Anydesk_tool
Supply_chain_technique
Spear-phishing_technique
Industry:
Financial, Retail, Energy
Geo:
Philippines, Middle east, Emea, Apac, Asia-pacific
TTPs:
Tactics: 1
Technics: 12
IOCs:
File: 1
Domain: 4
Email: 1
IP: 4
Soft:
Dropbox, Outlook
Algorithms:
base64
Languages:
swift
27-02-2025
New Threat on the Prowl: Investigating Lynx Ransomware
https://darktrace.com/blog/new-threat-on-the-prowl-investigating-lynx-ransomware
Report completeness: High
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Inc_ransomware
Nmap_tool
Anydesk_tool
Supply_chain_technique
Spear-phishing_technique
Industry:
Financial, Retail, Energy
Geo:
Philippines, Middle east, Emea, Apac, Asia-pacific
TTPs:
Tactics: 1
Technics: 12
IOCs:
File: 1
Domain: 4
Email: 1
IP: 4
Soft:
Dropbox, Outlook
Algorithms:
base64
Languages:
swift
Darktrace
New Threat on the Prowl: Investigating Lynx Ransomware
Lynx ransomware, emerging in 2024, targets finance, architecture, and manufacturing sectors with phishing and double extortion. Read on for Darktrace's findings.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-02-2025 New Threat on the Prowl: Investigating Lynx Ransomware https://darktrace.com/blog/new-threat-on-the-prowl-investigating-lynx-ransomware Report completeness: High Actors/Campaigns: Lynx_ransomware Threats: Lynx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx, RaaS, предназначенная для различных секторов, использует фишинг для первоначального доступа и стратегию двойного вымогательства. Она использует скомпрометированные учетные данные администратора для перемещения по сети. Кроме того, уязвимости при переписывании URL-адресов подвергают организации риску фишинга, в то время как в случае взлома SaaS-сервисов для взлома учетных записей используются методы социальной инженерии и устаревшее программное обеспечение. Организации должны усилить меры безопасности для борьбы с этими развивающимися угрозами.
-----
Lynx ransomware - это программа-вымогатель как услуга (RaaS), появившаяся в 2024 году и ориентированная на финансовый, архитектурный, производственный, энергетический и розничный секторы Ближнего Востока и Азиатско-Тихоокеанского региона. Он использует фишинговые электронные письма для первоначального доступа, что приводит к установке программы-вымогателя. Lynx использует стратегию двойного вымогательства, удаляя конфиденциальные данные перед шифрованием, а зашифрованные файлы содержат расширение .LYNX. После заражения создается записка с требованием выкупа в кодировке Base64 с именем README.txt. В случае неудачного шифрования используются методы повышения привилегий. Скомпрометированные административные учетные данные, в частности, для учетных записей "admin" и "администратор", используются для перемещения по сетям. Индикаторы атаки включают подключения к конечным точкам управления службами, внутренний трафик на порту 445 и действия по сканированию сети. Nmap и AnyDesk используются для бокового перемещения и удаленного доступа.
Процесс шифрования Lynx является методичным и включает в себя доступ к файлам и чтение данных перед шифрованием. Его исходный код напоминает исходный код программы-вымогателя INC, что указывает на тенденцию к перепрофилированию кода хакерами. Уязвимость в инфраструктуре перезаписи URL-адресов позволила злоумышленникам перехватывать ссылки у поставщика средств защиты, потенциально обходя механизмы защиты электронной почты и создавая риски для фишинговых кампаний. Разработчикам рекомендуется использовать методы случайного кодирования для снижения этих рисков. Случаи взлома SaaS-сервисов связаны с несанкционированным доступом к сеансам пользователей с помощью социальной инженерии, методов грубой силы или использования устаревшего программного обеспечения. Скомпрометированные учетные записи привели к фишинговым кампаниям, когда злоумышленники создают вводящие в заблуждение правила электронной почты, чтобы скрыть свою деятельность. Darktrace отмечает тенденцию к необычным действиям при входе в систему, за которыми следует создание вредоносных правил для рассылки спама или фишинга с сохранением анонимности. Организациям следует уделять приоритетное внимание комплексным мерам безопасности, включая средства обнаружения аномалий, протоколы реагирования на инциденты и передовые стратегии защиты, выходящие за рамки традиционного мониторинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx, RaaS, предназначенная для различных секторов, использует фишинг для первоначального доступа и стратегию двойного вымогательства. Она использует скомпрометированные учетные данные администратора для перемещения по сети. Кроме того, уязвимости при переписывании URL-адресов подвергают организации риску фишинга, в то время как в случае взлома SaaS-сервисов для взлома учетных записей используются методы социальной инженерии и устаревшее программное обеспечение. Организации должны усилить меры безопасности для борьбы с этими развивающимися угрозами.
-----
Lynx ransomware - это программа-вымогатель как услуга (RaaS), появившаяся в 2024 году и ориентированная на финансовый, архитектурный, производственный, энергетический и розничный секторы Ближнего Востока и Азиатско-Тихоокеанского региона. Он использует фишинговые электронные письма для первоначального доступа, что приводит к установке программы-вымогателя. Lynx использует стратегию двойного вымогательства, удаляя конфиденциальные данные перед шифрованием, а зашифрованные файлы содержат расширение .LYNX. После заражения создается записка с требованием выкупа в кодировке Base64 с именем README.txt. В случае неудачного шифрования используются методы повышения привилегий. Скомпрометированные административные учетные данные, в частности, для учетных записей "admin" и "администратор", используются для перемещения по сетям. Индикаторы атаки включают подключения к конечным точкам управления службами, внутренний трафик на порту 445 и действия по сканированию сети. Nmap и AnyDesk используются для бокового перемещения и удаленного доступа.
Процесс шифрования Lynx является методичным и включает в себя доступ к файлам и чтение данных перед шифрованием. Его исходный код напоминает исходный код программы-вымогателя INC, что указывает на тенденцию к перепрофилированию кода хакерами. Уязвимость в инфраструктуре перезаписи URL-адресов позволила злоумышленникам перехватывать ссылки у поставщика средств защиты, потенциально обходя механизмы защиты электронной почты и создавая риски для фишинговых кампаний. Разработчикам рекомендуется использовать методы случайного кодирования для снижения этих рисков. Случаи взлома SaaS-сервисов связаны с несанкционированным доступом к сеансам пользователей с помощью социальной инженерии, методов грубой силы или использования устаревшего программного обеспечения. Скомпрометированные учетные записи привели к фишинговым кампаниям, когда злоумышленники создают вводящие в заблуждение правила электронной почты, чтобы скрыть свою деятельность. Darktrace отмечает тенденцию к необычным действиям при входе в систему, за которыми следует создание вредоносных правил для рассылки спама или фишинга с сохранением анонимности. Организациям следует уделять приоритетное внимание комплексным мерам безопасности, включая средства обнаружения аномалий, протоколы реагирования на инциденты и передовые стратегии защиты, выходящие за рамки традиционного мониторинга.
#ParsedReport #CompletenessMedium
27-02-2025
Uncovering Jokers C2 Network: How Hunts SSL History Exposed Its Infrastructure
https://hunt.io/blog/uncovering-joker-c2-network
Report completeness: Medium
Threats:
Joker_malware
Joker
Industry:
E-commerce
Geo:
Singapore
ChatGPT TTPs:
T1036, T1005
IOCs:
Hash: 7
Url: 3
IP: 5
Domain: 109
Soft:
Google Play, nginx, Django
Algorithms:
base64, aes, sha256
Languages:
python
27-02-2025
Uncovering Jokers C2 Network: How Hunts SSL History Exposed Its Infrastructure
https://hunt.io/blog/uncovering-joker-c2-network
Report completeness: Medium
Threats:
Joker_malware
Joker
Industry:
E-commerce
Geo:
Singapore
ChatGPT TTPs:
do not use without manual checkT1036, T1005
IOCs:
Hash: 7
Url: 3
IP: 5
Domain: 109
Soft:
Google Play, nginx, Django
Algorithms:
base64, aes, sha256
Languages:
python
hunt.io
Uncovering Joker’s C2 Network: How Hunt’s SSL History Exposed Its Infrastructure
Discover Joker malware infrastructure with Hunt SSL History, mapping its C2 network through certificate tracking of recent and past activity.
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 Uncovering Jokers C2 Network: How Hunts SSL History Exposed Its Infrastructure https://hunt.io/blog/uncovering-joker-c2-network Report completeness: Medium Threats: Joker_malware Joker Industry: E-commerce…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО Joker, часто выдаваемое за легальные приложения, перехватывает SMS-сообщения и подключает пользователей к премиум-сервисам без их согласия. Оно использует облачную инфраструктуру C2 и часто используемые повторно SSL-сертификаты для предотвращения обнаружения. Недавний анализ образца APK-файла выявил связь, управляемую API, и стратегию, которая предполагает поддержание контроля над несколькими серверами в облаке Alibaba для продления срока службы.
-----
Joker - это семейство вредоносных программ для мобильных устройств, которые маскируются под легальные приложения. Они часто распространяются через Google Play Store и не обнаруживаются, а затем удаляются. После установки они могут перехватывать SMS-сообщения, собирать списки контактов и подписывать жертв на платные сервисы без их согласия. Вредоносная программа использует инфраструктуру управления (C2), основанную на облачных серверах, и часто повторно использует SSL-сертификаты для шифрования сообщений.
В недавно опубликованном APK-файле com.hdphoto.wallpaper4k.apk было обнаружено, что он содержит вредоносное ПО Joker, замаскированное под приложение для создания обоев. После запуска оно отправляло запросы HTTP POST к домену в Alibaba Cloud, известному своей вредоносной активностью. Серверы работали в основном через порты 80 и 443 и поддерживали nginx версии 1.18.0.
Измененные типы запросов указывают на то, что взаимодействие осуществляется через API, что характерно для современных вредоносных программ. Файл DEX содержал полезную нагрузку Joker без искажений в названии. Постоянные запросы POST к определенным конечным точкам сети указывали на попытки взаимодействия с инфраструктурой C2.
Компания Joker использовала SSL-сертификаты от Let's Encrypt, что позволяет быстро получать их без строгой проверки и облегчает создание вредоносной инфраструктуры. В ходе анализа было выявлено 77 серверов, связанных с операциями Joker, что свидетельствует о том, что злоумышленники сохраняли контроль над своей инфраструктурой.
Смена SSL-сертификатов злоумышленниками помогает обновить возможности шифрования и обойти механизмы обнаружения. SSL intelligence доказал свою решающую роль в выявлении соединений между конечными точками, восстановлении временных рамок атаки и выявлении дополнительных серверов в рамках той же вредоносной платформы. Продолжающаяся активность вредоносного ПО Joker отражает изощренность и настойчивость его операторов в проведении кампаний по борьбе с мобильным вредоносным ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО Joker, часто выдаваемое за легальные приложения, перехватывает SMS-сообщения и подключает пользователей к премиум-сервисам без их согласия. Оно использует облачную инфраструктуру C2 и часто используемые повторно SSL-сертификаты для предотвращения обнаружения. Недавний анализ образца APK-файла выявил связь, управляемую API, и стратегию, которая предполагает поддержание контроля над несколькими серверами в облаке Alibaba для продления срока службы.
-----
Joker - это семейство вредоносных программ для мобильных устройств, которые маскируются под легальные приложения. Они часто распространяются через Google Play Store и не обнаруживаются, а затем удаляются. После установки они могут перехватывать SMS-сообщения, собирать списки контактов и подписывать жертв на платные сервисы без их согласия. Вредоносная программа использует инфраструктуру управления (C2), основанную на облачных серверах, и часто повторно использует SSL-сертификаты для шифрования сообщений.
В недавно опубликованном APK-файле com.hdphoto.wallpaper4k.apk было обнаружено, что он содержит вредоносное ПО Joker, замаскированное под приложение для создания обоев. После запуска оно отправляло запросы HTTP POST к домену в Alibaba Cloud, известному своей вредоносной активностью. Серверы работали в основном через порты 80 и 443 и поддерживали nginx версии 1.18.0.
Измененные типы запросов указывают на то, что взаимодействие осуществляется через API, что характерно для современных вредоносных программ. Файл DEX содержал полезную нагрузку Joker без искажений в названии. Постоянные запросы POST к определенным конечным точкам сети указывали на попытки взаимодействия с инфраструктурой C2.
Компания Joker использовала SSL-сертификаты от Let's Encrypt, что позволяет быстро получать их без строгой проверки и облегчает создание вредоносной инфраструктуры. В ходе анализа было выявлено 77 серверов, связанных с операциями Joker, что свидетельствует о том, что злоумышленники сохраняли контроль над своей инфраструктурой.
Смена SSL-сертификатов злоумышленниками помогает обновить возможности шифрования и обойти механизмы обнаружения. SSL intelligence доказал свою решающую роль в выявлении соединений между конечными точками, восстановлении временных рамок атаки и выявлении дополнительных серверов в рамках той же вредоносной платформы. Продолжающаяся активность вредоносного ПО Joker отражает изощренность и настойчивость его операторов в проведении кампаний по борьбе с мобильным вредоносным ПО.
#ParsedReport #CompletenessLow
27-02-2025
The carrier is looking for a pair: F6 discovered a new circuit for blackmailing companies that allowed the data leakage
https://habr.com/ru/companies/F6/news/886074/
Report completeness: Low
Threats:
Anubis
Invaderx
Crypsy
Geo:
Peru, Australia, Usa
ChatGPT TTPs:
T1486
27-02-2025
The carrier is looking for a pair: F6 discovered a new circuit for blackmailing companies that allowed the data leakage
https://habr.com/ru/companies/F6/news/886074/
Report completeness: Low
Threats:
Anubis
Invaderx
Crypsy
Geo:
Peru, Australia, Usa
ChatGPT TTPs:
do not use without manual checkT1486
Хабр
Перевозчик ищет пару: F6 обнаружила новую схему шантажа компаний, допустивших утечку данных
Фрагмент сообщения партнёрской программы на андеграундном форуме. Эксперты департамента киберразведки ( Threat Intelligence ) компании F6 зафиксировали в даркнете новую партнёрскую программу...
CTT Report Hub
#ParsedReport #CompletenessLow 27-02-2025 The carrier is looking for a pair: F6 discovered a new circuit for blackmailing companies that allowed the data leakage https://habr.com/ru/companies/F6/news/886074/ Report completeness: Low Threats: Anubis Invaderx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Партнерская программа Anubis знаменует собой изменение модели RaaS, позволяя партнерам договариваться о выкупе за утечку данных, используя при этом тактику давления, такую как публичные угрозы. В отличие от стандартных предложений RaaS, Anubis предлагает распределение доходов в соотношении 60/40 и запрещает ориентироваться на определенные регионы. Их тактика включает прямые переговоры и утечку данных из скомпрометированных организаций, демонстрируя меняющийся ландшафт угроз.
-----
Появление партнерской программы Anubis на подпольных форумах представляет собой заметную эволюцию в сфере программ-вымогателей как сервиса (RaaS). Аналитики из F6 hacker Intelligence определили, что Anubis использует двойной подход к кибервымогательству, отличающийся от традиционных моделей RaaS. Как правило, программы RaaS предоставляют вредоносное программное обеспечение за часть собранного выкупа, но Anubis включает в себя особый механизм, предполагающий прямые переговоры от имени тех, кто уже взломал организации и украл конфиденциальные данные.
В рамках схемы выкупа данных Anubis не просто предоставляет инструменты для вымогательства, но и позволяет партнерам, именуемым аффилированными лицами, вести переговоры с целевыми организациями о получении выкупа. Этот подход использует несколько тактик давления, включая угрозу раскрытия украденных данных заинтересованным сторонам и клиентам и трансляцию этих угроз в общественных местах, таких как платформы социальных сетей. Кроме того, Anubis поддерживает отдельную модель взаимодействия, в рамках которой аффилированные лица могут предоставлять доступ к скомпрометированным компаниям для дальнейшей эксплуатации, при этом модель распределения доходов в значительной степени выгодна сервисной команде Anubis.
В программе Anubis используется особая структура распределения доходов, которая определяет финансовую отдачу не так, как в обычных предложениях RaaS. Их партнеры-партнеры получают 60% от любого выкупа, выплачиваемого в рамках модели выкупа данных, а оставшиеся 40% удерживаются разработчиками, в то время как в типичной модели RaaS соотношение часто составляет 80/20. Примечательным предостережением является запрет на преследование организаций в определенных регионах, особенно тех, которые входили в Содружество Независимых Государств (СНГ).
Аналитики предположили, что Anubis является повторением предыдущей программы Invaderx RaaS, о чем свидетельствуют общие характеристики, такие как использование алгоритма шифрования Ecies, который относительно редко встречается в киберпреступности. Кроме того, рассмотрение региональных ограничений в отношении стран БРИКС является уникальным аспектом, связывающим эти две программы. Поскольку сервисы Invaderx перестали работать в начале 2025 года, недавнее появление Anubis, инициированное пользователем, известным как Supersonic, всего за шесть месяцев до этого, указывает на потенциальную трансформацию или ребрендинг экосистемы киберпреступников.
На момент проведения этого анализа сообщалось, что филиалы Anubis допустили утечку конфиденциальных данных по меньшей мере из четырех компаний, расположенных в Соединенных Штатах, Австралии и Перу, что продемонстрировало операционные возможности этой недавно созданной партнерской программы. Этот сценарий свидетельствует о значительном изменении тактики, используемой киберпреступниками, и указывает на потенциально растущую угрозу организациям по всему миру из-за сложных методологий, лежащих в основе партнерской программы Anubis.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Партнерская программа Anubis знаменует собой изменение модели RaaS, позволяя партнерам договариваться о выкупе за утечку данных, используя при этом тактику давления, такую как публичные угрозы. В отличие от стандартных предложений RaaS, Anubis предлагает распределение доходов в соотношении 60/40 и запрещает ориентироваться на определенные регионы. Их тактика включает прямые переговоры и утечку данных из скомпрометированных организаций, демонстрируя меняющийся ландшафт угроз.
-----
Появление партнерской программы Anubis на подпольных форумах представляет собой заметную эволюцию в сфере программ-вымогателей как сервиса (RaaS). Аналитики из F6 hacker Intelligence определили, что Anubis использует двойной подход к кибервымогательству, отличающийся от традиционных моделей RaaS. Как правило, программы RaaS предоставляют вредоносное программное обеспечение за часть собранного выкупа, но Anubis включает в себя особый механизм, предполагающий прямые переговоры от имени тех, кто уже взломал организации и украл конфиденциальные данные.
В рамках схемы выкупа данных Anubis не просто предоставляет инструменты для вымогательства, но и позволяет партнерам, именуемым аффилированными лицами, вести переговоры с целевыми организациями о получении выкупа. Этот подход использует несколько тактик давления, включая угрозу раскрытия украденных данных заинтересованным сторонам и клиентам и трансляцию этих угроз в общественных местах, таких как платформы социальных сетей. Кроме того, Anubis поддерживает отдельную модель взаимодействия, в рамках которой аффилированные лица могут предоставлять доступ к скомпрометированным компаниям для дальнейшей эксплуатации, при этом модель распределения доходов в значительной степени выгодна сервисной команде Anubis.
В программе Anubis используется особая структура распределения доходов, которая определяет финансовую отдачу не так, как в обычных предложениях RaaS. Их партнеры-партнеры получают 60% от любого выкупа, выплачиваемого в рамках модели выкупа данных, а оставшиеся 40% удерживаются разработчиками, в то время как в типичной модели RaaS соотношение часто составляет 80/20. Примечательным предостережением является запрет на преследование организаций в определенных регионах, особенно тех, которые входили в Содружество Независимых Государств (СНГ).
Аналитики предположили, что Anubis является повторением предыдущей программы Invaderx RaaS, о чем свидетельствуют общие характеристики, такие как использование алгоритма шифрования Ecies, который относительно редко встречается в киберпреступности. Кроме того, рассмотрение региональных ограничений в отношении стран БРИКС является уникальным аспектом, связывающим эти две программы. Поскольку сервисы Invaderx перестали работать в начале 2025 года, недавнее появление Anubis, инициированное пользователем, известным как Supersonic, всего за шесть месяцев до этого, указывает на потенциальную трансформацию или ребрендинг экосистемы киберпреступников.
На момент проведения этого анализа сообщалось, что филиалы Anubis допустили утечку конфиденциальных данных по меньшей мере из четырех компаний, расположенных в Соединенных Штатах, Австралии и Перу, что продемонстрировало операционные возможности этой недавно созданной партнерской программы. Этот сценарий свидетельствует о значительном изменении тактики, используемой киберпреступниками, и указывает на потенциально растущую угрозу организациям по всему миру из-за сложных методологий, лежащих в основе партнерской программы Anubis.
#ParsedReport #CompletenessHigh
27-02-2025
Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan
https://www.fortinet.com/blog/threat-research/winos-spreads-via-impersonation-of-official-email-to-target-users-in-taiwan
Report completeness: High
Threats:
Winos
Uac_bypass_technique
Uacme
Victims:
Companies
Industry:
Entertainment, Financial
Geo:
Taiwan, Chinese
ChatGPT TTPs:
T1566.001, T1055.001, T1548.002, T1113, T1056.001
IOCs:
File: 9
Registry: 4
Path: 4
Domain: 20
IP: 5
Hash: 29
Soft:
Nuitka, WeChat
Algorithms:
zip
Functions:
ReadReg, It
Win API:
CloseWindow, SystemParametersInfoW, SetThreadExecutionState, PowerSetRequest, EnumWindows, GetTcpTable2
Languages:
python
27-02-2025
Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan
https://www.fortinet.com/blog/threat-research/winos-spreads-via-impersonation-of-official-email-to-target-users-in-taiwan
Report completeness: High
Threats:
Winos
Uac_bypass_technique
Uacme
Victims:
Companies
Industry:
Entertainment, Financial
Geo:
Taiwan, Chinese
ChatGPT TTPs:
do not use without manual checkT1566.001, T1055.001, T1548.002, T1113, T1056.001
IOCs:
File: 9
Registry: 4
Path: 4
Domain: 20
IP: 5
Hash: 29
Soft:
Nuitka, WeChat
Algorithms:
zip
Functions:
ReadReg, It
Win API:
CloseWindow, SystemParametersInfoW, SetThreadExecutionState, PowerSetRequest, EnumWindows, GetTcpTable2
Languages:
python
Fortinet Blog
Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan
FortiGuard Labs uncovers an attack targeting companies in Taiwan with WinOS4.0 that spreads via official email impersonation. Learn more.…
CTT Report Hub
#ParsedReport #CompletenessHigh 27-02-2025 Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan https://www.fortinet.com/blog/threat-research/winos-spreads-via-impersonation-of-official-email-to-target-users-in-taiwan Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В январе 2025 года кампания с использованием вредоносной платформы Winos4.0 была нацелена на тайваньские компании, которые использовали социальную инженерию, привязанную к поддельному электронному письму из налоговой инспекции. Вредоносная программа использует библиотеки DLL для доставки полезной нагрузки, использует методы защиты от "песочницы" и поддерживает кейлоггинг, мониторинг USB и методы обхода контроля учетных записей. Она работает через несколько доменов C2, уделяя особое внимание 9010.360sdgg.com, что свидетельствует о ее модульной архитектуре и зависимости от манипуляций с реестром.
-----
В январе 2025 года FortiGuard Labs сообщила о вредоносной кампании, нацеленной на тайваньские компании, использующие вредоносную платформу Winos4.0. Это сложное вредоносное ПО обычно использует загрузчик для извлечения вредоносной библиотеки динамической компоновки (DLL) из шеллкода, передаваемого через сервер управления (C2). В то время как предыдущие дистрибутивы Winos4.0 часто были связаны с игровыми приложениями, в январской кампании использовалась социальная инженерия: злоумышленники выдавали себя за Национальное налоговое бюро Тайваня в электронном письме, в котором пользователям предлагалось открыть зараженный ZIP-файл, замаскированный под список налоговых проверок.
При запуске поддельного исполняемого файла с именем ApowerREC.exe система загружает все необходимые DLL-файлы, включая lastbld2Base.dll, который содержит основную вредоносную полезную нагрузку. Эта DLL-библиотека расшифровывает свой код для извлечения дальнейшего шелл-кода, который включает важные сведения о конфигурации, такие как IP-адрес сервера C2 и параметры реестра. Важным компонентом мер по защите от вредоносного ПО является создание скриншотов для определения активности пользователя; если пользователь считается активным, вредоносное ПО продолжает загружать дополнительные компоненты с сервера C2.
Winos4.0 также использует передовые технологии, такие как создание нескольких потоков для выполнения различных задач, включая захват экрана, ведение кейлогга и мониторинг USB-устройств. Вредоносная программа использует методы обхода контроля учетных записей пользователей (UAC), манипулируя определенными разделами реестра, чтобы избежать обнаружения. Вредоносная программа постоянно отслеживает USB-соединения, сообщая об изменениях в системе с описаниями на китайском языке, указывающими, добавляются ли устройства или удаляются. Каждые пять секунд она выполняет дополнительный шелл-код, извлекаемый из реестра.
В дополнение к основной полезной нагрузке компонент с именем The10.exe, скомпилированный из скрипта на Python, облегчает дальнейшую вредоносную деятельность посредством Python311.dll. Это подчеркивает модульный характер Winos4.0, в котором разные компоненты могут использовать схожие вредоносные схемы под разными названиями, хотя конкретные строки и команды могут отличаться в разных кампаниях.
Кроме того, архитектура вредоносного ПО использует различные домены C2 для своих операций, хотя в данной конкретной атаке он преимущественно использовал этот домен 9010.360sdgg.com . Широкое использование разделов реестра в Winos4.0 обеспечивает значительную гибкость в работе, а также предоставляет потенциальную информацию об инфраструктуре вредоносного ПО для криминалистов. FortiGuard Labs продолжает отслеживать эти направления атак, стремясь усилить защитные меры и защитить потенциальные цели от этих развивающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В январе 2025 года кампания с использованием вредоносной платформы Winos4.0 была нацелена на тайваньские компании, которые использовали социальную инженерию, привязанную к поддельному электронному письму из налоговой инспекции. Вредоносная программа использует библиотеки DLL для доставки полезной нагрузки, использует методы защиты от "песочницы" и поддерживает кейлоггинг, мониторинг USB и методы обхода контроля учетных записей. Она работает через несколько доменов C2, уделяя особое внимание 9010.360sdgg.com, что свидетельствует о ее модульной архитектуре и зависимости от манипуляций с реестром.
-----
В январе 2025 года FortiGuard Labs сообщила о вредоносной кампании, нацеленной на тайваньские компании, использующие вредоносную платформу Winos4.0. Это сложное вредоносное ПО обычно использует загрузчик для извлечения вредоносной библиотеки динамической компоновки (DLL) из шеллкода, передаваемого через сервер управления (C2). В то время как предыдущие дистрибутивы Winos4.0 часто были связаны с игровыми приложениями, в январской кампании использовалась социальная инженерия: злоумышленники выдавали себя за Национальное налоговое бюро Тайваня в электронном письме, в котором пользователям предлагалось открыть зараженный ZIP-файл, замаскированный под список налоговых проверок.
При запуске поддельного исполняемого файла с именем ApowerREC.exe система загружает все необходимые DLL-файлы, включая lastbld2Base.dll, который содержит основную вредоносную полезную нагрузку. Эта DLL-библиотека расшифровывает свой код для извлечения дальнейшего шелл-кода, который включает важные сведения о конфигурации, такие как IP-адрес сервера C2 и параметры реестра. Важным компонентом мер по защите от вредоносного ПО является создание скриншотов для определения активности пользователя; если пользователь считается активным, вредоносное ПО продолжает загружать дополнительные компоненты с сервера C2.
Winos4.0 также использует передовые технологии, такие как создание нескольких потоков для выполнения различных задач, включая захват экрана, ведение кейлогга и мониторинг USB-устройств. Вредоносная программа использует методы обхода контроля учетных записей пользователей (UAC), манипулируя определенными разделами реестра, чтобы избежать обнаружения. Вредоносная программа постоянно отслеживает USB-соединения, сообщая об изменениях в системе с описаниями на китайском языке, указывающими, добавляются ли устройства или удаляются. Каждые пять секунд она выполняет дополнительный шелл-код, извлекаемый из реестра.
В дополнение к основной полезной нагрузке компонент с именем The10.exe, скомпилированный из скрипта на Python, облегчает дальнейшую вредоносную деятельность посредством Python311.dll. Это подчеркивает модульный характер Winos4.0, в котором разные компоненты могут использовать схожие вредоносные схемы под разными названиями, хотя конкретные строки и команды могут отличаться в разных кампаниях.
Кроме того, архитектура вредоносного ПО использует различные домены C2 для своих операций, хотя в данной конкретной атаке он преимущественно использовал этот домен 9010.360sdgg.com . Широкое использование разделов реестра в Winos4.0 обеспечивает значительную гибкость в работе, а также предоставляет потенциальную информацию об инфраструктуре вредоносного ПО для криминалистов. FortiGuard Labs продолжает отслеживать эти направления атак, стремясь усилить защитные меры и защитить потенциальные цели от этих развивающихся угроз.
#ParsedReport #CompletenessMedium
27-02-2025
A case of phishing email attack by Larva-24005 group targeting Japan
https://asec.ahnlab.com/ko/86522/
Report completeness: Medium
Actors/Campaigns:
Larva-24005
Kimsuky
Threats:
Rdpwrap_tool
Bluekeep_vuln
Spear-phishing_technique
Industry:
Healthcare, Education, Government
Geo:
Korea, Japanese, Korean, Japan, North korean, Malaysia, North korea
CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
ChatGPT TTPs:
T1210, T1056.001, T1110, T1566.002
IOCs:
File: 1
Email: 13
Hash: 1
Url: 5
Soft:
ZOOM, MariaDB, Outlook, Chrome
Algorithms:
md5
Languages:
php, perl
Links:
27-02-2025
A case of phishing email attack by Larva-24005 group targeting Japan
https://asec.ahnlab.com/ko/86522/
Report completeness: Medium
Actors/Campaigns:
Larva-24005
Kimsuky
Threats:
Rdpwrap_tool
Bluekeep_vuln
Spear-phishing_technique
Industry:
Healthcare, Education, Government
Geo:
Korea, Japanese, Korean, Japan, North korean, Malaysia, North korea
CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
ChatGPT TTPs:
do not use without manual checkT1210, T1056.001, T1110, T1566.002
IOCs:
File: 1
Email: 13
Hash: 1
Url: 5
Soft:
ZOOM, MariaDB, Outlook, Chrome
Algorithms:
md5
Languages:
php, perl
Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/PHPMailer/PHPMailerASEC
일본을 노리는 Larva-24005 그룹의 피싱 메일 공격 사례 - ASEC
일본을 노리는 Larva-24005 그룹의 피싱 메일 공격 사례 ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 A case of phishing email attack by Larva-24005 group targeting Japan https://asec.ahnlab.com/ko/86522/ Report completeness: Medium Actors/Campaigns: Larva-24005 Kimsuky Threats: Rdpwrap_tool Bluekeep_vuln Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Larva-24005, подгруппа Kimsuky group, нацелена на лиц, связанных с Северной Кореей, в Корее и Японии с помощью фишинговых электронных писем, замаскированных под законные сообщения. Они используют уязвимости RDP, такие как Bluekeep (CVE-2019-0708), в незащищенных системах Windows, внедряют клавиатурные шпионы и управляют фишинговыми операциями с помощью таких инструментов, как XAMPP и PHPMailer. Их атаки включают в себя индивидуальные электронные письма с вредоносными URL-адресами, что указывает на акцент на тактике социальной инженерии.
-----
Larva-24005, подгруппа атакующей группы Kimsuky, взламывает серверы в Корее и отправляет фишинговые электронные письма местным и японским жертвам. Группа нацелена на лиц, связанных с Северной Кореей, особенно на ученых и исследователей. Фишинговые электронные письма часто маскируются под приглашения на собрания Zoom или законные логины на веб-портале. Первоначальное нарушение использует уязвимости протокола удаленного рабочего стола (RDP), в частности уязвимость Bluekeep (CVE-2019-0708), что позволяет удаленно выполнять код в незащищенных системах Windows. После взлома злоумышленники используют RDPWrap для включения подключений и развертывания кейлоггера собственной разработки для перехвата учетных данных.
Управление фишинговыми операциями осуществляется с помощью XAMPP, что позволяет выполнять функции управления. В Larva-24005 используется PHPMailer для создания и отправки фишинговых электронных писем, часто с подозрительными адресами отправителей. Учетные записи, используемые для отправки фишинговых электронных писем, были заблокированы. Чтобы привлечь внимание японских жертв, они устанавливают японский редактор методов ввода (IME) для обмена данными. Злоумышленники используют заранее разработанные фишинговые страницы для сбора учетных данных, имитируя такие сервисы, как Google и iCloud.
Larva-24005 проводит обширные онлайн-исследования, используя такие браузеры, как Chrome и MS Edge, для сбора информации об университетских преподавателях, связанных с Северной Кореей. Специально разработанные фишинговые электронные письма содержат личную информацию жертвы для повышения вовлеченности. Вредоносные URL-адреса в электронных письмах ссылаются на сервер C2, маскируясь под соответствующий контент. Злоумышленники подтверждают получение электронного письма, чтобы определить целевое взаимодействие с попытками фишинга. Группа использует социальную инженерию и технические уязвимости для компрометации пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Larva-24005, подгруппа Kimsuky group, нацелена на лиц, связанных с Северной Кореей, в Корее и Японии с помощью фишинговых электронных писем, замаскированных под законные сообщения. Они используют уязвимости RDP, такие как Bluekeep (CVE-2019-0708), в незащищенных системах Windows, внедряют клавиатурные шпионы и управляют фишинговыми операциями с помощью таких инструментов, как XAMPP и PHPMailer. Их атаки включают в себя индивидуальные электронные письма с вредоносными URL-адресами, что указывает на акцент на тактике социальной инженерии.
-----
Larva-24005, подгруппа атакующей группы Kimsuky, взламывает серверы в Корее и отправляет фишинговые электронные письма местным и японским жертвам. Группа нацелена на лиц, связанных с Северной Кореей, особенно на ученых и исследователей. Фишинговые электронные письма часто маскируются под приглашения на собрания Zoom или законные логины на веб-портале. Первоначальное нарушение использует уязвимости протокола удаленного рабочего стола (RDP), в частности уязвимость Bluekeep (CVE-2019-0708), что позволяет удаленно выполнять код в незащищенных системах Windows. После взлома злоумышленники используют RDPWrap для включения подключений и развертывания кейлоггера собственной разработки для перехвата учетных данных.
Управление фишинговыми операциями осуществляется с помощью XAMPP, что позволяет выполнять функции управления. В Larva-24005 используется PHPMailer для создания и отправки фишинговых электронных писем, часто с подозрительными адресами отправителей. Учетные записи, используемые для отправки фишинговых электронных писем, были заблокированы. Чтобы привлечь внимание японских жертв, они устанавливают японский редактор методов ввода (IME) для обмена данными. Злоумышленники используют заранее разработанные фишинговые страницы для сбора учетных данных, имитируя такие сервисы, как Google и iCloud.
Larva-24005 проводит обширные онлайн-исследования, используя такие браузеры, как Chrome и MS Edge, для сбора информации об университетских преподавателях, связанных с Северной Кореей. Специально разработанные фишинговые электронные письма содержат личную информацию жертвы для повышения вовлеченности. Вредоносные URL-адреса в электронных письмах ссылаются на сервер C2, маскируясь под соответствующий контент. Злоумышленники подтверждают получение электронного письма, чтобы определить целевое взаимодействие с попытками фишинга. Группа использует социальную инженерию и технические уязвимости для компрометации пользователей.
#ParsedReport #CompletenessMedium
27-02-2025
Silver Fox raid! DeepSeek local deployment hides "fatal trap"
https://mp.weixin.qq.com/s/VUzwaR7eti2YoNebGFz80A
Report completeness: Medium
Actors/Campaigns:
Silver_fox (motivation: cyber_espionage)
Threats:
Hackbrian_rat
Winos
Valleyrat
Gh0st_rat
Watering_hole_technique
Dll_injection_technique
Process_injection_technique
Supply_chain_technique
Sparrow
Victims:
Deepseek users
Industry:
Financial, Government, Education
Geo:
Hong kong, China
CVEs:
CVE-2024-37032 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39719 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39721 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1055.012, T1059.001, T1562.001, T1027, T1071, T1566
IOCs:
Hash: 1
File: 6
Command: 2
IP: 3
Soft:
DeepSeek, WeChat, LM Studio, Ollama, Windows Defender, Linux, macOS, DeepSeek-R1, Docker, Nginx, have more...
Algorithms:
zip, base64
Functions:
TCGamerUpdateMain
Win API:
decompress
Languages:
powershell
27-02-2025
Silver Fox raid! DeepSeek local deployment hides "fatal trap"
https://mp.weixin.qq.com/s/VUzwaR7eti2YoNebGFz80A
Report completeness: Medium
Actors/Campaigns:
Silver_fox (motivation: cyber_espionage)
Threats:
Hackbrian_rat
Winos
Valleyrat
Gh0st_rat
Watering_hole_technique
Dll_injection_technique
Process_injection_technique
Supply_chain_technique
Sparrow
Victims:
Deepseek users
Industry:
Financial, Government, Education
Geo:
Hong kong, China
CVEs:
CVE-2024-37032 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39719 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39721 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1055.012, T1059.001, T1562.001, T1027, T1071, T1566
IOCs:
Hash: 1
File: 6
Command: 2
IP: 3
Soft:
DeepSeek, WeChat, LM Studio, Ollama, Windows Defender, Linux, macOS, DeepSeek-R1, Docker, Nginx, have more...
Algorithms:
zip, base64
Functions:
TCGamerUpdateMain
Win API:
decompress
Languages:
powershell