CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
27-02-2025

New Threat on the Prowl: Investigating Lynx Ransomware

https://darktrace.com/blog/new-threat-on-the-prowl-investigating-lynx-ransomware

Report completeness: High

Actors/Campaigns:
Lynx_ransomware

Threats:
Lynx
Inc_ransomware
Nmap_tool
Anydesk_tool
Supply_chain_technique
Spear-phishing_technique

Industry:
Financial, Retail, Energy

Geo:
Philippines, Middle east, Emea, Apac, Asia-pacific

TTPs:
Tactics: 1
Technics: 12

IOCs:
File: 1
Domain: 4
Email: 1
IP: 4

Soft:
Dropbox, Outlook

Algorithms:
base64

Languages:
swift
CTT Report Hub
#ParsedReport #CompletenessHigh 27-02-2025 New Threat on the Prowl: Investigating Lynx Ransomware https://darktrace.com/blog/new-threat-on-the-prowl-investigating-lynx-ransomware Report completeness: High Actors/Campaigns: Lynx_ransomware Threats: Lynx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Lynx, RaaS, предназначенная для различных секторов, использует фишинг для первоначального доступа и стратегию двойного вымогательства. Она использует скомпрометированные учетные данные администратора для перемещения по сети. Кроме того, уязвимости при переписывании URL-адресов подвергают организации риску фишинга, в то время как в случае взлома SaaS-сервисов для взлома учетных записей используются методы социальной инженерии и устаревшее программное обеспечение. Организации должны усилить меры безопасности для борьбы с этими развивающимися угрозами.
-----

Lynx ransomware - это программа-вымогатель как услуга (RaaS), появившаяся в 2024 году и ориентированная на финансовый, архитектурный, производственный, энергетический и розничный секторы Ближнего Востока и Азиатско-Тихоокеанского региона. Он использует фишинговые электронные письма для первоначального доступа, что приводит к установке программы-вымогателя. Lynx использует стратегию двойного вымогательства, удаляя конфиденциальные данные перед шифрованием, а зашифрованные файлы содержат расширение .LYNX. После заражения создается записка с требованием выкупа в кодировке Base64 с именем README.txt. В случае неудачного шифрования используются методы повышения привилегий. Скомпрометированные административные учетные данные, в частности, для учетных записей "admin" и "администратор", используются для перемещения по сетям. Индикаторы атаки включают подключения к конечным точкам управления службами, внутренний трафик на порту 445 и действия по сканированию сети. Nmap и AnyDesk используются для бокового перемещения и удаленного доступа.

Процесс шифрования Lynx является методичным и включает в себя доступ к файлам и чтение данных перед шифрованием. Его исходный код напоминает исходный код программы-вымогателя INC, что указывает на тенденцию к перепрофилированию кода хакерами. Уязвимость в инфраструктуре перезаписи URL-адресов позволила злоумышленникам перехватывать ссылки у поставщика средств защиты, потенциально обходя механизмы защиты электронной почты и создавая риски для фишинговых кампаний. Разработчикам рекомендуется использовать методы случайного кодирования для снижения этих рисков. Случаи взлома SaaS-сервисов связаны с несанкционированным доступом к сеансам пользователей с помощью социальной инженерии, методов грубой силы или использования устаревшего программного обеспечения. Скомпрометированные учетные записи привели к фишинговым кампаниям, когда злоумышленники создают вводящие в заблуждение правила электронной почты, чтобы скрыть свою деятельность. Darktrace отмечает тенденцию к необычным действиям при входе в систему, за которыми следует создание вредоносных правил для рассылки спама или фишинга с сохранением анонимности. Организациям следует уделять приоритетное внимание комплексным мерам безопасности, включая средства обнаружения аномалий, протоколы реагирования на инциденты и передовые стратегии защиты, выходящие за рамки традиционного мониторинга.
#ParsedReport #CompletenessMedium
27-02-2025

Uncovering Jokers C2 Network: How Hunts SSL History Exposed Its Infrastructure

https://hunt.io/blog/uncovering-joker-c2-network

Report completeness: Medium

Threats:
Joker_malware
Joker

Industry:
E-commerce

Geo:
Singapore

ChatGPT TTPs:
do not use without manual check
T1036, T1005

IOCs:
Hash: 7
Url: 3
IP: 5
Domain: 109

Soft:
Google Play, nginx, Django

Algorithms:
base64, aes, sha256

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 Uncovering Jokers C2 Network: How Hunts SSL History Exposed Its Infrastructure https://hunt.io/blog/uncovering-joker-c2-network Report completeness: Medium Threats: Joker_malware Joker Industry: E-commerce…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносное ПО Joker, часто выдаваемое за легальные приложения, перехватывает SMS-сообщения и подключает пользователей к премиум-сервисам без их согласия. Оно использует облачную инфраструктуру C2 и часто используемые повторно SSL-сертификаты для предотвращения обнаружения. Недавний анализ образца APK-файла выявил связь, управляемую API, и стратегию, которая предполагает поддержание контроля над несколькими серверами в облаке Alibaba для продления срока службы.
-----

Joker - это семейство вредоносных программ для мобильных устройств, которые маскируются под легальные приложения. Они часто распространяются через Google Play Store и не обнаруживаются, а затем удаляются. После установки они могут перехватывать SMS-сообщения, собирать списки контактов и подписывать жертв на платные сервисы без их согласия. Вредоносная программа использует инфраструктуру управления (C2), основанную на облачных серверах, и часто повторно использует SSL-сертификаты для шифрования сообщений.

В недавно опубликованном APK-файле com.hdphoto.wallpaper4k.apk было обнаружено, что он содержит вредоносное ПО Joker, замаскированное под приложение для создания обоев. После запуска оно отправляло запросы HTTP POST к домену в Alibaba Cloud, известному своей вредоносной активностью. Серверы работали в основном через порты 80 и 443 и поддерживали nginx версии 1.18.0.

Измененные типы запросов указывают на то, что взаимодействие осуществляется через API, что характерно для современных вредоносных программ. Файл DEX содержал полезную нагрузку Joker без искажений в названии. Постоянные запросы POST к определенным конечным точкам сети указывали на попытки взаимодействия с инфраструктурой C2.

Компания Joker использовала SSL-сертификаты от Let's Encrypt, что позволяет быстро получать их без строгой проверки и облегчает создание вредоносной инфраструктуры. В ходе анализа было выявлено 77 серверов, связанных с операциями Joker, что свидетельствует о том, что злоумышленники сохраняли контроль над своей инфраструктурой.

Смена SSL-сертификатов злоумышленниками помогает обновить возможности шифрования и обойти механизмы обнаружения. SSL intelligence доказал свою решающую роль в выявлении соединений между конечными точками, восстановлении временных рамок атаки и выявлении дополнительных серверов в рамках той же вредоносной платформы. Продолжающаяся активность вредоносного ПО Joker отражает изощренность и настойчивость его операторов в проведении кампаний по борьбе с мобильным вредоносным ПО.
CTT Report Hub
#ParsedReport #CompletenessLow 27-02-2025 The carrier is looking for a pair: F6 discovered a new circuit for blackmailing companies that allowed the data leakage https://habr.com/ru/companies/F6/news/886074/ Report completeness: Low Threats: Anubis Invaderx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Партнерская программа Anubis знаменует собой изменение модели RaaS, позволяя партнерам договариваться о выкупе за утечку данных, используя при этом тактику давления, такую как публичные угрозы. В отличие от стандартных предложений RaaS, Anubis предлагает распределение доходов в соотношении 60/40 и запрещает ориентироваться на определенные регионы. Их тактика включает прямые переговоры и утечку данных из скомпрометированных организаций, демонстрируя меняющийся ландшафт угроз.
-----

Появление партнерской программы Anubis на подпольных форумах представляет собой заметную эволюцию в сфере программ-вымогателей как сервиса (RaaS). Аналитики из F6 hacker Intelligence определили, что Anubis использует двойной подход к кибервымогательству, отличающийся от традиционных моделей RaaS. Как правило, программы RaaS предоставляют вредоносное программное обеспечение за часть собранного выкупа, но Anubis включает в себя особый механизм, предполагающий прямые переговоры от имени тех, кто уже взломал организации и украл конфиденциальные данные.

В рамках схемы выкупа данных Anubis не просто предоставляет инструменты для вымогательства, но и позволяет партнерам, именуемым аффилированными лицами, вести переговоры с целевыми организациями о получении выкупа. Этот подход использует несколько тактик давления, включая угрозу раскрытия украденных данных заинтересованным сторонам и клиентам и трансляцию этих угроз в общественных местах, таких как платформы социальных сетей. Кроме того, Anubis поддерживает отдельную модель взаимодействия, в рамках которой аффилированные лица могут предоставлять доступ к скомпрометированным компаниям для дальнейшей эксплуатации, при этом модель распределения доходов в значительной степени выгодна сервисной команде Anubis.

В программе Anubis используется особая структура распределения доходов, которая определяет финансовую отдачу не так, как в обычных предложениях RaaS. Их партнеры-партнеры получают 60% от любого выкупа, выплачиваемого в рамках модели выкупа данных, а оставшиеся 40% удерживаются разработчиками, в то время как в типичной модели RaaS соотношение часто составляет 80/20. Примечательным предостережением является запрет на преследование организаций в определенных регионах, особенно тех, которые входили в Содружество Независимых Государств (СНГ).

Аналитики предположили, что Anubis является повторением предыдущей программы Invaderx RaaS, о чем свидетельствуют общие характеристики, такие как использование алгоритма шифрования Ecies, который относительно редко встречается в киберпреступности. Кроме того, рассмотрение региональных ограничений в отношении стран БРИКС является уникальным аспектом, связывающим эти две программы. Поскольку сервисы Invaderx перестали работать в начале 2025 года, недавнее появление Anubis, инициированное пользователем, известным как Supersonic, всего за шесть месяцев до этого, указывает на потенциальную трансформацию или ребрендинг экосистемы киберпреступников.

На момент проведения этого анализа сообщалось, что филиалы Anubis допустили утечку конфиденциальных данных по меньшей мере из четырех компаний, расположенных в Соединенных Штатах, Австралии и Перу, что продемонстрировало операционные возможности этой недавно созданной партнерской программы. Этот сценарий свидетельствует о значительном изменении тактики, используемой киберпреступниками, и указывает на потенциально растущую угрозу организациям по всему миру из-за сложных методологий, лежащих в основе партнерской программы Anubis.
#ParsedReport #CompletenessHigh
27-02-2025

Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan

https://www.fortinet.com/blog/threat-research/winos-spreads-via-impersonation-of-official-email-to-target-users-in-taiwan

Report completeness: High

Threats:
Winos
Uac_bypass_technique
Uacme

Victims:
Companies

Industry:
Entertainment, Financial

Geo:
Taiwan, Chinese

ChatGPT TTPs:
do not use without manual check
T1566.001, T1055.001, T1548.002, T1113, T1056.001

IOCs:
File: 9
Registry: 4
Path: 4
Domain: 20
IP: 5
Hash: 29

Soft:
Nuitka, WeChat

Algorithms:
zip

Functions:
ReadReg, It

Win API:
CloseWindow, SystemParametersInfoW, SetThreadExecutionState, PowerSetRequest, EnumWindows, GetTcpTable2

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessHigh 27-02-2025 Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan https://www.fortinet.com/blog/threat-research/winos-spreads-via-impersonation-of-official-email-to-target-users-in-taiwan Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В январе 2025 года кампания с использованием вредоносной платформы Winos4.0 была нацелена на тайваньские компании, которые использовали социальную инженерию, привязанную к поддельному электронному письму из налоговой инспекции. Вредоносная программа использует библиотеки DLL для доставки полезной нагрузки, использует методы защиты от "песочницы" и поддерживает кейлоггинг, мониторинг USB и методы обхода контроля учетных записей. Она работает через несколько доменов C2, уделяя особое внимание 9010.360sdgg.com, что свидетельствует о ее модульной архитектуре и зависимости от манипуляций с реестром.
-----

В январе 2025 года FortiGuard Labs сообщила о вредоносной кампании, нацеленной на тайваньские компании, использующие вредоносную платформу Winos4.0. Это сложное вредоносное ПО обычно использует загрузчик для извлечения вредоносной библиотеки динамической компоновки (DLL) из шеллкода, передаваемого через сервер управления (C2). В то время как предыдущие дистрибутивы Winos4.0 часто были связаны с игровыми приложениями, в январской кампании использовалась социальная инженерия: злоумышленники выдавали себя за Национальное налоговое бюро Тайваня в электронном письме, в котором пользователям предлагалось открыть зараженный ZIP-файл, замаскированный под список налоговых проверок.

При запуске поддельного исполняемого файла с именем ApowerREC.exe система загружает все необходимые DLL-файлы, включая lastbld2Base.dll, который содержит основную вредоносную полезную нагрузку. Эта DLL-библиотека расшифровывает свой код для извлечения дальнейшего шелл-кода, который включает важные сведения о конфигурации, такие как IP-адрес сервера C2 и параметры реестра. Важным компонентом мер по защите от вредоносного ПО является создание скриншотов для определения активности пользователя; если пользователь считается активным, вредоносное ПО продолжает загружать дополнительные компоненты с сервера C2.

Winos4.0 также использует передовые технологии, такие как создание нескольких потоков для выполнения различных задач, включая захват экрана, ведение кейлогга и мониторинг USB-устройств. Вредоносная программа использует методы обхода контроля учетных записей пользователей (UAC), манипулируя определенными разделами реестра, чтобы избежать обнаружения. Вредоносная программа постоянно отслеживает USB-соединения, сообщая об изменениях в системе с описаниями на китайском языке, указывающими, добавляются ли устройства или удаляются. Каждые пять секунд она выполняет дополнительный шелл-код, извлекаемый из реестра.

В дополнение к основной полезной нагрузке компонент с именем The10.exe, скомпилированный из скрипта на Python, облегчает дальнейшую вредоносную деятельность посредством Python311.dll. Это подчеркивает модульный характер Winos4.0, в котором разные компоненты могут использовать схожие вредоносные схемы под разными названиями, хотя конкретные строки и команды могут отличаться в разных кампаниях.

Кроме того, архитектура вредоносного ПО использует различные домены C2 для своих операций, хотя в данной конкретной атаке он преимущественно использовал этот домен 9010.360sdgg.com . Широкое использование разделов реестра в Winos4.0 обеспечивает значительную гибкость в работе, а также предоставляет потенциальную информацию об инфраструктуре вредоносного ПО для криминалистов. FortiGuard Labs продолжает отслеживать эти направления атак, стремясь усилить защитные меры и защитить потенциальные цели от этих развивающихся угроз.
#ParsedReport #CompletenessMedium
27-02-2025

A case of phishing email attack by Larva-24005 group targeting Japan

https://asec.ahnlab.com/ko/86522/

Report completeness: Medium

Actors/Campaigns:
Larva-24005
Kimsuky

Threats:
Rdpwrap_tool
Bluekeep_vuln
Spear-phishing_technique

Industry:
Healthcare, Education, Government

Geo:
Korea, Japanese, Korean, Japan, North korean, Malaysia, North korea

CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)


ChatGPT TTPs:
do not use without manual check
T1210, T1056.001, T1110, T1566.002

IOCs:
File: 1
Email: 13
Hash: 1
Url: 5

Soft:
ZOOM, MariaDB, Outlook, Chrome

Algorithms:
md5

Languages:
php, perl

Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/PHPMailer/PHPMailer
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 A case of phishing email attack by Larva-24005 group targeting Japan https://asec.ahnlab.com/ko/86522/ Report completeness: Medium Actors/Campaigns: Larva-24005 Kimsuky Threats: Rdpwrap_tool Bluekeep_vuln Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Larva-24005, подгруппа Kimsuky group, нацелена на лиц, связанных с Северной Кореей, в Корее и Японии с помощью фишинговых электронных писем, замаскированных под законные сообщения. Они используют уязвимости RDP, такие как Bluekeep (CVE-2019-0708), в незащищенных системах Windows, внедряют клавиатурные шпионы и управляют фишинговыми операциями с помощью таких инструментов, как XAMPP и PHPMailer. Их атаки включают в себя индивидуальные электронные письма с вредоносными URL-адресами, что указывает на акцент на тактике социальной инженерии.
-----

Larva-24005, подгруппа атакующей группы Kimsuky, взламывает серверы в Корее и отправляет фишинговые электронные письма местным и японским жертвам. Группа нацелена на лиц, связанных с Северной Кореей, особенно на ученых и исследователей. Фишинговые электронные письма часто маскируются под приглашения на собрания Zoom или законные логины на веб-портале. Первоначальное нарушение использует уязвимости протокола удаленного рабочего стола (RDP), в частности уязвимость Bluekeep (CVE-2019-0708), что позволяет удаленно выполнять код в незащищенных системах Windows. После взлома злоумышленники используют RDPWrap для включения подключений и развертывания кейлоггера собственной разработки для перехвата учетных данных.

Управление фишинговыми операциями осуществляется с помощью XAMPP, что позволяет выполнять функции управления. В Larva-24005 используется PHPMailer для создания и отправки фишинговых электронных писем, часто с подозрительными адресами отправителей. Учетные записи, используемые для отправки фишинговых электронных писем, были заблокированы. Чтобы привлечь внимание японских жертв, они устанавливают японский редактор методов ввода (IME) для обмена данными. Злоумышленники используют заранее разработанные фишинговые страницы для сбора учетных данных, имитируя такие сервисы, как Google и iCloud.

Larva-24005 проводит обширные онлайн-исследования, используя такие браузеры, как Chrome и MS Edge, для сбора информации об университетских преподавателях, связанных с Северной Кореей. Специально разработанные фишинговые электронные письма содержат личную информацию жертвы для повышения вовлеченности. Вредоносные URL-адреса в электронных письмах ссылаются на сервер C2, маскируясь под соответствующий контент. Злоумышленники подтверждают получение электронного письма, чтобы определить целевое взаимодействие с попытками фишинга. Группа использует социальную инженерию и технические уязвимости для компрометации пользователей.
#ParsedReport #CompletenessMedium
27-02-2025

Silver Fox raid! DeepSeek local deployment hides "fatal trap"

https://mp.weixin.qq.com/s/VUzwaR7eti2YoNebGFz80A

Report completeness: Medium

Actors/Campaigns:
Silver_fox (motivation: cyber_espionage)

Threats:
Hackbrian_rat
Winos
Valleyrat
Gh0st_rat
Watering_hole_technique
Dll_injection_technique
Process_injection_technique
Supply_chain_technique
Sparrow

Victims:
Deepseek users

Industry:
Financial, Government, Education

Geo:
Hong kong, China

CVEs:
CVE-2024-37032 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-39719 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-39721 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1055.012, T1059.001, T1562.001, T1027, T1071, T1566

IOCs:
Hash: 1
File: 6
Command: 2
IP: 3

Soft:
DeepSeek, WeChat, LM Studio, Ollama, Windows Defender, Linux, macOS, DeepSeek-R1, Docker, Nginx, have more...

Algorithms:
zip, base64

Functions:
TCGamerUpdateMain

Win API:
decompress

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 Silver Fox raid! DeepSeek local deployment hides "fatal trap" https://mp.weixin.qq.com/s/VUzwaR7eti2YoNebGFz80A Report completeness: Medium Actors/Campaigns: Silver_fox (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники нацелены на системы искусственного интеллекта, такие как DeepSeek, в частности, с помощью атак Silver Fox group, которая использует сложные методы доставки вредоносных программ, в том числе методы внедрения отраженных библиотек DLL с помощью помощников по установке вредоносных программ. Их хакерская группа RAT может собирать конфиденциальную информацию и отслеживать действия пользователей. Уязвимости в связанных инструментах, такие как незашифрованные ключи API и слабые средства контроля доступа, также находятся под угрозой, что требует принятия строгих мер безопасности для организаций, использующих технологии искусственного интеллекта.
-----

Киберпреступники все чаще нацеливаются на локализованные модели искусственного интеллекта, такие как DeepSeek. Организация Silver Fox использовала традиционные методы фишинга для создания сложных вредоносных программ, ориентируясь на уязвимости в DeepSeek. Злоумышленники подключили вредоносный код к помощнику по установке DeepSeek, имитируя законную программу установки. Вредоносная программа выполняет внедрение библиотеки DLL с использованием шеллкода, что позволяет ей избежать обнаружения, не используя обычную загрузку библиотеки DLL для Windows. Идентифицированная вредоносная программа - это HackBrian RAT, связанная с Silver Fox, способная собирать конфиденциальную информацию, выполнять команды и отслеживать пользователей. Способы доставки вредоносного ПО включали фишинговые электронные письма и взломанные веб-сайты. Уязвимости в таких инструментах, как Ollama, включая незашифрованные ключи API и слабые средства контроля доступа, представляют значительный риск. Silver Fox появилась в марте 2023 года и расширила свою деятельность, превратив ее в универсальную экосистему киберпреступности. Регулярные обновления программного обеспечения и строгий контроль API-ключей и точек доступа необходимы для защиты систем искусственного интеллекта от этих угроз.
#ParsedReport #CompletenessLow
27-02-2025

Patch Now: Check Point Research Explains Shadow Pad, NailaoLocker, and its Protection

https://blog.checkpoint.com/security/check-point-research-explains-shadow-pad-nailaolocker-and-its-protection/

Report completeness: Low

Threats:
Shadowpad
Nailaolocker
Dll_sideloading_technique
Quantum_locker
Cloudguard

Geo:
Americas, Africa

CVEs:
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum security gateway firmware (r80.40)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1212, T1078, T1021.001, T1021.002, T1574.001, T1071, T1486

IOCs:
Domain: 8
File: 7
Path: 4
Hash: 20
IP: 6

Wallets:
harmony_wallet