#ParsedReport #CompletenessHigh
27-02-2025
New Threat on the Prowl: Investigating Lynx Ransomware
https://darktrace.com/blog/new-threat-on-the-prowl-investigating-lynx-ransomware
Report completeness: High
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Inc_ransomware
Nmap_tool
Anydesk_tool
Supply_chain_technique
Spear-phishing_technique
Industry:
Financial, Retail, Energy
Geo:
Philippines, Middle east, Emea, Apac, Asia-pacific
TTPs:
Tactics: 1
Technics: 12
IOCs:
File: 1
Domain: 4
Email: 1
IP: 4
Soft:
Dropbox, Outlook
Algorithms:
base64
Languages:
swift
27-02-2025
New Threat on the Prowl: Investigating Lynx Ransomware
https://darktrace.com/blog/new-threat-on-the-prowl-investigating-lynx-ransomware
Report completeness: High
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Inc_ransomware
Nmap_tool
Anydesk_tool
Supply_chain_technique
Spear-phishing_technique
Industry:
Financial, Retail, Energy
Geo:
Philippines, Middle east, Emea, Apac, Asia-pacific
TTPs:
Tactics: 1
Technics: 12
IOCs:
File: 1
Domain: 4
Email: 1
IP: 4
Soft:
Dropbox, Outlook
Algorithms:
base64
Languages:
swift
Darktrace
New Threat on the Prowl: Investigating Lynx Ransomware
Lynx ransomware, emerging in 2024, targets finance, architecture, and manufacturing sectors with phishing and double extortion. Read on for Darktrace's findings.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-02-2025 New Threat on the Prowl: Investigating Lynx Ransomware https://darktrace.com/blog/new-threat-on-the-prowl-investigating-lynx-ransomware Report completeness: High Actors/Campaigns: Lynx_ransomware Threats: Lynx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx, RaaS, предназначенная для различных секторов, использует фишинг для первоначального доступа и стратегию двойного вымогательства. Она использует скомпрометированные учетные данные администратора для перемещения по сети. Кроме того, уязвимости при переписывании URL-адресов подвергают организации риску фишинга, в то время как в случае взлома SaaS-сервисов для взлома учетных записей используются методы социальной инженерии и устаревшее программное обеспечение. Организации должны усилить меры безопасности для борьбы с этими развивающимися угрозами.
-----
Lynx ransomware - это программа-вымогатель как услуга (RaaS), появившаяся в 2024 году и ориентированная на финансовый, архитектурный, производственный, энергетический и розничный секторы Ближнего Востока и Азиатско-Тихоокеанского региона. Он использует фишинговые электронные письма для первоначального доступа, что приводит к установке программы-вымогателя. Lynx использует стратегию двойного вымогательства, удаляя конфиденциальные данные перед шифрованием, а зашифрованные файлы содержат расширение .LYNX. После заражения создается записка с требованием выкупа в кодировке Base64 с именем README.txt. В случае неудачного шифрования используются методы повышения привилегий. Скомпрометированные административные учетные данные, в частности, для учетных записей "admin" и "администратор", используются для перемещения по сетям. Индикаторы атаки включают подключения к конечным точкам управления службами, внутренний трафик на порту 445 и действия по сканированию сети. Nmap и AnyDesk используются для бокового перемещения и удаленного доступа.
Процесс шифрования Lynx является методичным и включает в себя доступ к файлам и чтение данных перед шифрованием. Его исходный код напоминает исходный код программы-вымогателя INC, что указывает на тенденцию к перепрофилированию кода хакерами. Уязвимость в инфраструктуре перезаписи URL-адресов позволила злоумышленникам перехватывать ссылки у поставщика средств защиты, потенциально обходя механизмы защиты электронной почты и создавая риски для фишинговых кампаний. Разработчикам рекомендуется использовать методы случайного кодирования для снижения этих рисков. Случаи взлома SaaS-сервисов связаны с несанкционированным доступом к сеансам пользователей с помощью социальной инженерии, методов грубой силы или использования устаревшего программного обеспечения. Скомпрометированные учетные записи привели к фишинговым кампаниям, когда злоумышленники создают вводящие в заблуждение правила электронной почты, чтобы скрыть свою деятельность. Darktrace отмечает тенденцию к необычным действиям при входе в систему, за которыми следует создание вредоносных правил для рассылки спама или фишинга с сохранением анонимности. Организациям следует уделять приоритетное внимание комплексным мерам безопасности, включая средства обнаружения аномалий, протоколы реагирования на инциденты и передовые стратегии защиты, выходящие за рамки традиционного мониторинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx, RaaS, предназначенная для различных секторов, использует фишинг для первоначального доступа и стратегию двойного вымогательства. Она использует скомпрометированные учетные данные администратора для перемещения по сети. Кроме того, уязвимости при переписывании URL-адресов подвергают организации риску фишинга, в то время как в случае взлома SaaS-сервисов для взлома учетных записей используются методы социальной инженерии и устаревшее программное обеспечение. Организации должны усилить меры безопасности для борьбы с этими развивающимися угрозами.
-----
Lynx ransomware - это программа-вымогатель как услуга (RaaS), появившаяся в 2024 году и ориентированная на финансовый, архитектурный, производственный, энергетический и розничный секторы Ближнего Востока и Азиатско-Тихоокеанского региона. Он использует фишинговые электронные письма для первоначального доступа, что приводит к установке программы-вымогателя. Lynx использует стратегию двойного вымогательства, удаляя конфиденциальные данные перед шифрованием, а зашифрованные файлы содержат расширение .LYNX. После заражения создается записка с требованием выкупа в кодировке Base64 с именем README.txt. В случае неудачного шифрования используются методы повышения привилегий. Скомпрометированные административные учетные данные, в частности, для учетных записей "admin" и "администратор", используются для перемещения по сетям. Индикаторы атаки включают подключения к конечным точкам управления службами, внутренний трафик на порту 445 и действия по сканированию сети. Nmap и AnyDesk используются для бокового перемещения и удаленного доступа.
Процесс шифрования Lynx является методичным и включает в себя доступ к файлам и чтение данных перед шифрованием. Его исходный код напоминает исходный код программы-вымогателя INC, что указывает на тенденцию к перепрофилированию кода хакерами. Уязвимость в инфраструктуре перезаписи URL-адресов позволила злоумышленникам перехватывать ссылки у поставщика средств защиты, потенциально обходя механизмы защиты электронной почты и создавая риски для фишинговых кампаний. Разработчикам рекомендуется использовать методы случайного кодирования для снижения этих рисков. Случаи взлома SaaS-сервисов связаны с несанкционированным доступом к сеансам пользователей с помощью социальной инженерии, методов грубой силы или использования устаревшего программного обеспечения. Скомпрометированные учетные записи привели к фишинговым кампаниям, когда злоумышленники создают вводящие в заблуждение правила электронной почты, чтобы скрыть свою деятельность. Darktrace отмечает тенденцию к необычным действиям при входе в систему, за которыми следует создание вредоносных правил для рассылки спама или фишинга с сохранением анонимности. Организациям следует уделять приоритетное внимание комплексным мерам безопасности, включая средства обнаружения аномалий, протоколы реагирования на инциденты и передовые стратегии защиты, выходящие за рамки традиционного мониторинга.
#ParsedReport #CompletenessMedium
27-02-2025
Uncovering Jokers C2 Network: How Hunts SSL History Exposed Its Infrastructure
https://hunt.io/blog/uncovering-joker-c2-network
Report completeness: Medium
Threats:
Joker_malware
Joker
Industry:
E-commerce
Geo:
Singapore
ChatGPT TTPs:
T1036, T1005
IOCs:
Hash: 7
Url: 3
IP: 5
Domain: 109
Soft:
Google Play, nginx, Django
Algorithms:
base64, aes, sha256
Languages:
python
27-02-2025
Uncovering Jokers C2 Network: How Hunts SSL History Exposed Its Infrastructure
https://hunt.io/blog/uncovering-joker-c2-network
Report completeness: Medium
Threats:
Joker_malware
Joker
Industry:
E-commerce
Geo:
Singapore
ChatGPT TTPs:
do not use without manual checkT1036, T1005
IOCs:
Hash: 7
Url: 3
IP: 5
Domain: 109
Soft:
Google Play, nginx, Django
Algorithms:
base64, aes, sha256
Languages:
python
hunt.io
Uncovering Joker’s C2 Network: How Hunt’s SSL History Exposed Its Infrastructure
Discover Joker malware infrastructure with Hunt SSL History, mapping its C2 network through certificate tracking of recent and past activity.
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 Uncovering Jokers C2 Network: How Hunts SSL History Exposed Its Infrastructure https://hunt.io/blog/uncovering-joker-c2-network Report completeness: Medium Threats: Joker_malware Joker Industry: E-commerce…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО Joker, часто выдаваемое за легальные приложения, перехватывает SMS-сообщения и подключает пользователей к премиум-сервисам без их согласия. Оно использует облачную инфраструктуру C2 и часто используемые повторно SSL-сертификаты для предотвращения обнаружения. Недавний анализ образца APK-файла выявил связь, управляемую API, и стратегию, которая предполагает поддержание контроля над несколькими серверами в облаке Alibaba для продления срока службы.
-----
Joker - это семейство вредоносных программ для мобильных устройств, которые маскируются под легальные приложения. Они часто распространяются через Google Play Store и не обнаруживаются, а затем удаляются. После установки они могут перехватывать SMS-сообщения, собирать списки контактов и подписывать жертв на платные сервисы без их согласия. Вредоносная программа использует инфраструктуру управления (C2), основанную на облачных серверах, и часто повторно использует SSL-сертификаты для шифрования сообщений.
В недавно опубликованном APK-файле com.hdphoto.wallpaper4k.apk было обнаружено, что он содержит вредоносное ПО Joker, замаскированное под приложение для создания обоев. После запуска оно отправляло запросы HTTP POST к домену в Alibaba Cloud, известному своей вредоносной активностью. Серверы работали в основном через порты 80 и 443 и поддерживали nginx версии 1.18.0.
Измененные типы запросов указывают на то, что взаимодействие осуществляется через API, что характерно для современных вредоносных программ. Файл DEX содержал полезную нагрузку Joker без искажений в названии. Постоянные запросы POST к определенным конечным точкам сети указывали на попытки взаимодействия с инфраструктурой C2.
Компания Joker использовала SSL-сертификаты от Let's Encrypt, что позволяет быстро получать их без строгой проверки и облегчает создание вредоносной инфраструктуры. В ходе анализа было выявлено 77 серверов, связанных с операциями Joker, что свидетельствует о том, что злоумышленники сохраняли контроль над своей инфраструктурой.
Смена SSL-сертификатов злоумышленниками помогает обновить возможности шифрования и обойти механизмы обнаружения. SSL intelligence доказал свою решающую роль в выявлении соединений между конечными точками, восстановлении временных рамок атаки и выявлении дополнительных серверов в рамках той же вредоносной платформы. Продолжающаяся активность вредоносного ПО Joker отражает изощренность и настойчивость его операторов в проведении кампаний по борьбе с мобильным вредоносным ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО Joker, часто выдаваемое за легальные приложения, перехватывает SMS-сообщения и подключает пользователей к премиум-сервисам без их согласия. Оно использует облачную инфраструктуру C2 и часто используемые повторно SSL-сертификаты для предотвращения обнаружения. Недавний анализ образца APK-файла выявил связь, управляемую API, и стратегию, которая предполагает поддержание контроля над несколькими серверами в облаке Alibaba для продления срока службы.
-----
Joker - это семейство вредоносных программ для мобильных устройств, которые маскируются под легальные приложения. Они часто распространяются через Google Play Store и не обнаруживаются, а затем удаляются. После установки они могут перехватывать SMS-сообщения, собирать списки контактов и подписывать жертв на платные сервисы без их согласия. Вредоносная программа использует инфраструктуру управления (C2), основанную на облачных серверах, и часто повторно использует SSL-сертификаты для шифрования сообщений.
В недавно опубликованном APK-файле com.hdphoto.wallpaper4k.apk было обнаружено, что он содержит вредоносное ПО Joker, замаскированное под приложение для создания обоев. После запуска оно отправляло запросы HTTP POST к домену в Alibaba Cloud, известному своей вредоносной активностью. Серверы работали в основном через порты 80 и 443 и поддерживали nginx версии 1.18.0.
Измененные типы запросов указывают на то, что взаимодействие осуществляется через API, что характерно для современных вредоносных программ. Файл DEX содержал полезную нагрузку Joker без искажений в названии. Постоянные запросы POST к определенным конечным точкам сети указывали на попытки взаимодействия с инфраструктурой C2.
Компания Joker использовала SSL-сертификаты от Let's Encrypt, что позволяет быстро получать их без строгой проверки и облегчает создание вредоносной инфраструктуры. В ходе анализа было выявлено 77 серверов, связанных с операциями Joker, что свидетельствует о том, что злоумышленники сохраняли контроль над своей инфраструктурой.
Смена SSL-сертификатов злоумышленниками помогает обновить возможности шифрования и обойти механизмы обнаружения. SSL intelligence доказал свою решающую роль в выявлении соединений между конечными точками, восстановлении временных рамок атаки и выявлении дополнительных серверов в рамках той же вредоносной платформы. Продолжающаяся активность вредоносного ПО Joker отражает изощренность и настойчивость его операторов в проведении кампаний по борьбе с мобильным вредоносным ПО.
#ParsedReport #CompletenessLow
27-02-2025
The carrier is looking for a pair: F6 discovered a new circuit for blackmailing companies that allowed the data leakage
https://habr.com/ru/companies/F6/news/886074/
Report completeness: Low
Threats:
Anubis
Invaderx
Crypsy
Geo:
Peru, Australia, Usa
ChatGPT TTPs:
T1486
27-02-2025
The carrier is looking for a pair: F6 discovered a new circuit for blackmailing companies that allowed the data leakage
https://habr.com/ru/companies/F6/news/886074/
Report completeness: Low
Threats:
Anubis
Invaderx
Crypsy
Geo:
Peru, Australia, Usa
ChatGPT TTPs:
do not use without manual checkT1486
Хабр
Перевозчик ищет пару: F6 обнаружила новую схему шантажа компаний, допустивших утечку данных
Фрагмент сообщения партнёрской программы на андеграундном форуме. Эксперты департамента киберразведки ( Threat Intelligence ) компании F6 зафиксировали в даркнете новую партнёрскую программу...
CTT Report Hub
#ParsedReport #CompletenessLow 27-02-2025 The carrier is looking for a pair: F6 discovered a new circuit for blackmailing companies that allowed the data leakage https://habr.com/ru/companies/F6/news/886074/ Report completeness: Low Threats: Anubis Invaderx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Партнерская программа Anubis знаменует собой изменение модели RaaS, позволяя партнерам договариваться о выкупе за утечку данных, используя при этом тактику давления, такую как публичные угрозы. В отличие от стандартных предложений RaaS, Anubis предлагает распределение доходов в соотношении 60/40 и запрещает ориентироваться на определенные регионы. Их тактика включает прямые переговоры и утечку данных из скомпрометированных организаций, демонстрируя меняющийся ландшафт угроз.
-----
Появление партнерской программы Anubis на подпольных форумах представляет собой заметную эволюцию в сфере программ-вымогателей как сервиса (RaaS). Аналитики из F6 hacker Intelligence определили, что Anubis использует двойной подход к кибервымогательству, отличающийся от традиционных моделей RaaS. Как правило, программы RaaS предоставляют вредоносное программное обеспечение за часть собранного выкупа, но Anubis включает в себя особый механизм, предполагающий прямые переговоры от имени тех, кто уже взломал организации и украл конфиденциальные данные.
В рамках схемы выкупа данных Anubis не просто предоставляет инструменты для вымогательства, но и позволяет партнерам, именуемым аффилированными лицами, вести переговоры с целевыми организациями о получении выкупа. Этот подход использует несколько тактик давления, включая угрозу раскрытия украденных данных заинтересованным сторонам и клиентам и трансляцию этих угроз в общественных местах, таких как платформы социальных сетей. Кроме того, Anubis поддерживает отдельную модель взаимодействия, в рамках которой аффилированные лица могут предоставлять доступ к скомпрометированным компаниям для дальнейшей эксплуатации, при этом модель распределения доходов в значительной степени выгодна сервисной команде Anubis.
В программе Anubis используется особая структура распределения доходов, которая определяет финансовую отдачу не так, как в обычных предложениях RaaS. Их партнеры-партнеры получают 60% от любого выкупа, выплачиваемого в рамках модели выкупа данных, а оставшиеся 40% удерживаются разработчиками, в то время как в типичной модели RaaS соотношение часто составляет 80/20. Примечательным предостережением является запрет на преследование организаций в определенных регионах, особенно тех, которые входили в Содружество Независимых Государств (СНГ).
Аналитики предположили, что Anubis является повторением предыдущей программы Invaderx RaaS, о чем свидетельствуют общие характеристики, такие как использование алгоритма шифрования Ecies, который относительно редко встречается в киберпреступности. Кроме того, рассмотрение региональных ограничений в отношении стран БРИКС является уникальным аспектом, связывающим эти две программы. Поскольку сервисы Invaderx перестали работать в начале 2025 года, недавнее появление Anubis, инициированное пользователем, известным как Supersonic, всего за шесть месяцев до этого, указывает на потенциальную трансформацию или ребрендинг экосистемы киберпреступников.
На момент проведения этого анализа сообщалось, что филиалы Anubis допустили утечку конфиденциальных данных по меньшей мере из четырех компаний, расположенных в Соединенных Штатах, Австралии и Перу, что продемонстрировало операционные возможности этой недавно созданной партнерской программы. Этот сценарий свидетельствует о значительном изменении тактики, используемой киберпреступниками, и указывает на потенциально растущую угрозу организациям по всему миру из-за сложных методологий, лежащих в основе партнерской программы Anubis.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Партнерская программа Anubis знаменует собой изменение модели RaaS, позволяя партнерам договариваться о выкупе за утечку данных, используя при этом тактику давления, такую как публичные угрозы. В отличие от стандартных предложений RaaS, Anubis предлагает распределение доходов в соотношении 60/40 и запрещает ориентироваться на определенные регионы. Их тактика включает прямые переговоры и утечку данных из скомпрометированных организаций, демонстрируя меняющийся ландшафт угроз.
-----
Появление партнерской программы Anubis на подпольных форумах представляет собой заметную эволюцию в сфере программ-вымогателей как сервиса (RaaS). Аналитики из F6 hacker Intelligence определили, что Anubis использует двойной подход к кибервымогательству, отличающийся от традиционных моделей RaaS. Как правило, программы RaaS предоставляют вредоносное программное обеспечение за часть собранного выкупа, но Anubis включает в себя особый механизм, предполагающий прямые переговоры от имени тех, кто уже взломал организации и украл конфиденциальные данные.
В рамках схемы выкупа данных Anubis не просто предоставляет инструменты для вымогательства, но и позволяет партнерам, именуемым аффилированными лицами, вести переговоры с целевыми организациями о получении выкупа. Этот подход использует несколько тактик давления, включая угрозу раскрытия украденных данных заинтересованным сторонам и клиентам и трансляцию этих угроз в общественных местах, таких как платформы социальных сетей. Кроме того, Anubis поддерживает отдельную модель взаимодействия, в рамках которой аффилированные лица могут предоставлять доступ к скомпрометированным компаниям для дальнейшей эксплуатации, при этом модель распределения доходов в значительной степени выгодна сервисной команде Anubis.
В программе Anubis используется особая структура распределения доходов, которая определяет финансовую отдачу не так, как в обычных предложениях RaaS. Их партнеры-партнеры получают 60% от любого выкупа, выплачиваемого в рамках модели выкупа данных, а оставшиеся 40% удерживаются разработчиками, в то время как в типичной модели RaaS соотношение часто составляет 80/20. Примечательным предостережением является запрет на преследование организаций в определенных регионах, особенно тех, которые входили в Содружество Независимых Государств (СНГ).
Аналитики предположили, что Anubis является повторением предыдущей программы Invaderx RaaS, о чем свидетельствуют общие характеристики, такие как использование алгоритма шифрования Ecies, который относительно редко встречается в киберпреступности. Кроме того, рассмотрение региональных ограничений в отношении стран БРИКС является уникальным аспектом, связывающим эти две программы. Поскольку сервисы Invaderx перестали работать в начале 2025 года, недавнее появление Anubis, инициированное пользователем, известным как Supersonic, всего за шесть месяцев до этого, указывает на потенциальную трансформацию или ребрендинг экосистемы киберпреступников.
На момент проведения этого анализа сообщалось, что филиалы Anubis допустили утечку конфиденциальных данных по меньшей мере из четырех компаний, расположенных в Соединенных Штатах, Австралии и Перу, что продемонстрировало операционные возможности этой недавно созданной партнерской программы. Этот сценарий свидетельствует о значительном изменении тактики, используемой киберпреступниками, и указывает на потенциально растущую угрозу организациям по всему миру из-за сложных методологий, лежащих в основе партнерской программы Anubis.
#ParsedReport #CompletenessHigh
27-02-2025
Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan
https://www.fortinet.com/blog/threat-research/winos-spreads-via-impersonation-of-official-email-to-target-users-in-taiwan
Report completeness: High
Threats:
Winos
Uac_bypass_technique
Uacme
Victims:
Companies
Industry:
Entertainment, Financial
Geo:
Taiwan, Chinese
ChatGPT TTPs:
T1566.001, T1055.001, T1548.002, T1113, T1056.001
IOCs:
File: 9
Registry: 4
Path: 4
Domain: 20
IP: 5
Hash: 29
Soft:
Nuitka, WeChat
Algorithms:
zip
Functions:
ReadReg, It
Win API:
CloseWindow, SystemParametersInfoW, SetThreadExecutionState, PowerSetRequest, EnumWindows, GetTcpTable2
Languages:
python
27-02-2025
Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan
https://www.fortinet.com/blog/threat-research/winos-spreads-via-impersonation-of-official-email-to-target-users-in-taiwan
Report completeness: High
Threats:
Winos
Uac_bypass_technique
Uacme
Victims:
Companies
Industry:
Entertainment, Financial
Geo:
Taiwan, Chinese
ChatGPT TTPs:
do not use without manual checkT1566.001, T1055.001, T1548.002, T1113, T1056.001
IOCs:
File: 9
Registry: 4
Path: 4
Domain: 20
IP: 5
Hash: 29
Soft:
Nuitka, WeChat
Algorithms:
zip
Functions:
ReadReg, It
Win API:
CloseWindow, SystemParametersInfoW, SetThreadExecutionState, PowerSetRequest, EnumWindows, GetTcpTable2
Languages:
python
Fortinet Blog
Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan
FortiGuard Labs uncovers an attack targeting companies in Taiwan with WinOS4.0 that spreads via official email impersonation. Learn more.…
CTT Report Hub
#ParsedReport #CompletenessHigh 27-02-2025 Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan https://www.fortinet.com/blog/threat-research/winos-spreads-via-impersonation-of-official-email-to-target-users-in-taiwan Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В январе 2025 года кампания с использованием вредоносной платформы Winos4.0 была нацелена на тайваньские компании, которые использовали социальную инженерию, привязанную к поддельному электронному письму из налоговой инспекции. Вредоносная программа использует библиотеки DLL для доставки полезной нагрузки, использует методы защиты от "песочницы" и поддерживает кейлоггинг, мониторинг USB и методы обхода контроля учетных записей. Она работает через несколько доменов C2, уделяя особое внимание 9010.360sdgg.com, что свидетельствует о ее модульной архитектуре и зависимости от манипуляций с реестром.
-----
В январе 2025 года FortiGuard Labs сообщила о вредоносной кампании, нацеленной на тайваньские компании, использующие вредоносную платформу Winos4.0. Это сложное вредоносное ПО обычно использует загрузчик для извлечения вредоносной библиотеки динамической компоновки (DLL) из шеллкода, передаваемого через сервер управления (C2). В то время как предыдущие дистрибутивы Winos4.0 часто были связаны с игровыми приложениями, в январской кампании использовалась социальная инженерия: злоумышленники выдавали себя за Национальное налоговое бюро Тайваня в электронном письме, в котором пользователям предлагалось открыть зараженный ZIP-файл, замаскированный под список налоговых проверок.
При запуске поддельного исполняемого файла с именем ApowerREC.exe система загружает все необходимые DLL-файлы, включая lastbld2Base.dll, который содержит основную вредоносную полезную нагрузку. Эта DLL-библиотека расшифровывает свой код для извлечения дальнейшего шелл-кода, который включает важные сведения о конфигурации, такие как IP-адрес сервера C2 и параметры реестра. Важным компонентом мер по защите от вредоносного ПО является создание скриншотов для определения активности пользователя; если пользователь считается активным, вредоносное ПО продолжает загружать дополнительные компоненты с сервера C2.
Winos4.0 также использует передовые технологии, такие как создание нескольких потоков для выполнения различных задач, включая захват экрана, ведение кейлогга и мониторинг USB-устройств. Вредоносная программа использует методы обхода контроля учетных записей пользователей (UAC), манипулируя определенными разделами реестра, чтобы избежать обнаружения. Вредоносная программа постоянно отслеживает USB-соединения, сообщая об изменениях в системе с описаниями на китайском языке, указывающими, добавляются ли устройства или удаляются. Каждые пять секунд она выполняет дополнительный шелл-код, извлекаемый из реестра.
В дополнение к основной полезной нагрузке компонент с именем The10.exe, скомпилированный из скрипта на Python, облегчает дальнейшую вредоносную деятельность посредством Python311.dll. Это подчеркивает модульный характер Winos4.0, в котором разные компоненты могут использовать схожие вредоносные схемы под разными названиями, хотя конкретные строки и команды могут отличаться в разных кампаниях.
Кроме того, архитектура вредоносного ПО использует различные домены C2 для своих операций, хотя в данной конкретной атаке он преимущественно использовал этот домен 9010.360sdgg.com . Широкое использование разделов реестра в Winos4.0 обеспечивает значительную гибкость в работе, а также предоставляет потенциальную информацию об инфраструктуре вредоносного ПО для криминалистов. FortiGuard Labs продолжает отслеживать эти направления атак, стремясь усилить защитные меры и защитить потенциальные цели от этих развивающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В январе 2025 года кампания с использованием вредоносной платформы Winos4.0 была нацелена на тайваньские компании, которые использовали социальную инженерию, привязанную к поддельному электронному письму из налоговой инспекции. Вредоносная программа использует библиотеки DLL для доставки полезной нагрузки, использует методы защиты от "песочницы" и поддерживает кейлоггинг, мониторинг USB и методы обхода контроля учетных записей. Она работает через несколько доменов C2, уделяя особое внимание 9010.360sdgg.com, что свидетельствует о ее модульной архитектуре и зависимости от манипуляций с реестром.
-----
В январе 2025 года FortiGuard Labs сообщила о вредоносной кампании, нацеленной на тайваньские компании, использующие вредоносную платформу Winos4.0. Это сложное вредоносное ПО обычно использует загрузчик для извлечения вредоносной библиотеки динамической компоновки (DLL) из шеллкода, передаваемого через сервер управления (C2). В то время как предыдущие дистрибутивы Winos4.0 часто были связаны с игровыми приложениями, в январской кампании использовалась социальная инженерия: злоумышленники выдавали себя за Национальное налоговое бюро Тайваня в электронном письме, в котором пользователям предлагалось открыть зараженный ZIP-файл, замаскированный под список налоговых проверок.
При запуске поддельного исполняемого файла с именем ApowerREC.exe система загружает все необходимые DLL-файлы, включая lastbld2Base.dll, который содержит основную вредоносную полезную нагрузку. Эта DLL-библиотека расшифровывает свой код для извлечения дальнейшего шелл-кода, который включает важные сведения о конфигурации, такие как IP-адрес сервера C2 и параметры реестра. Важным компонентом мер по защите от вредоносного ПО является создание скриншотов для определения активности пользователя; если пользователь считается активным, вредоносное ПО продолжает загружать дополнительные компоненты с сервера C2.
Winos4.0 также использует передовые технологии, такие как создание нескольких потоков для выполнения различных задач, включая захват экрана, ведение кейлогга и мониторинг USB-устройств. Вредоносная программа использует методы обхода контроля учетных записей пользователей (UAC), манипулируя определенными разделами реестра, чтобы избежать обнаружения. Вредоносная программа постоянно отслеживает USB-соединения, сообщая об изменениях в системе с описаниями на китайском языке, указывающими, добавляются ли устройства или удаляются. Каждые пять секунд она выполняет дополнительный шелл-код, извлекаемый из реестра.
В дополнение к основной полезной нагрузке компонент с именем The10.exe, скомпилированный из скрипта на Python, облегчает дальнейшую вредоносную деятельность посредством Python311.dll. Это подчеркивает модульный характер Winos4.0, в котором разные компоненты могут использовать схожие вредоносные схемы под разными названиями, хотя конкретные строки и команды могут отличаться в разных кампаниях.
Кроме того, архитектура вредоносного ПО использует различные домены C2 для своих операций, хотя в данной конкретной атаке он преимущественно использовал этот домен 9010.360sdgg.com . Широкое использование разделов реестра в Winos4.0 обеспечивает значительную гибкость в работе, а также предоставляет потенциальную информацию об инфраструктуре вредоносного ПО для криминалистов. FortiGuard Labs продолжает отслеживать эти направления атак, стремясь усилить защитные меры и защитить потенциальные цели от этих развивающихся угроз.
#ParsedReport #CompletenessMedium
27-02-2025
A case of phishing email attack by Larva-24005 group targeting Japan
https://asec.ahnlab.com/ko/86522/
Report completeness: Medium
Actors/Campaigns:
Larva-24005
Kimsuky
Threats:
Rdpwrap_tool
Bluekeep_vuln
Spear-phishing_technique
Industry:
Healthcare, Education, Government
Geo:
Korea, Japanese, Korean, Japan, North korean, Malaysia, North korea
CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
ChatGPT TTPs:
T1210, T1056.001, T1110, T1566.002
IOCs:
File: 1
Email: 13
Hash: 1
Url: 5
Soft:
ZOOM, MariaDB, Outlook, Chrome
Algorithms:
md5
Languages:
php, perl
Links:
27-02-2025
A case of phishing email attack by Larva-24005 group targeting Japan
https://asec.ahnlab.com/ko/86522/
Report completeness: Medium
Actors/Campaigns:
Larva-24005
Kimsuky
Threats:
Rdpwrap_tool
Bluekeep_vuln
Spear-phishing_technique
Industry:
Healthcare, Education, Government
Geo:
Korea, Japanese, Korean, Japan, North korean, Malaysia, North korea
CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
ChatGPT TTPs:
do not use without manual checkT1210, T1056.001, T1110, T1566.002
IOCs:
File: 1
Email: 13
Hash: 1
Url: 5
Soft:
ZOOM, MariaDB, Outlook, Chrome
Algorithms:
md5
Languages:
php, perl
Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/PHPMailer/PHPMailerASEC
일본을 노리는 Larva-24005 그룹의 피싱 메일 공격 사례 - ASEC
일본을 노리는 Larva-24005 그룹의 피싱 메일 공격 사례 ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 A case of phishing email attack by Larva-24005 group targeting Japan https://asec.ahnlab.com/ko/86522/ Report completeness: Medium Actors/Campaigns: Larva-24005 Kimsuky Threats: Rdpwrap_tool Bluekeep_vuln Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Larva-24005, подгруппа Kimsuky group, нацелена на лиц, связанных с Северной Кореей, в Корее и Японии с помощью фишинговых электронных писем, замаскированных под законные сообщения. Они используют уязвимости RDP, такие как Bluekeep (CVE-2019-0708), в незащищенных системах Windows, внедряют клавиатурные шпионы и управляют фишинговыми операциями с помощью таких инструментов, как XAMPP и PHPMailer. Их атаки включают в себя индивидуальные электронные письма с вредоносными URL-адресами, что указывает на акцент на тактике социальной инженерии.
-----
Larva-24005, подгруппа атакующей группы Kimsuky, взламывает серверы в Корее и отправляет фишинговые электронные письма местным и японским жертвам. Группа нацелена на лиц, связанных с Северной Кореей, особенно на ученых и исследователей. Фишинговые электронные письма часто маскируются под приглашения на собрания Zoom или законные логины на веб-портале. Первоначальное нарушение использует уязвимости протокола удаленного рабочего стола (RDP), в частности уязвимость Bluekeep (CVE-2019-0708), что позволяет удаленно выполнять код в незащищенных системах Windows. После взлома злоумышленники используют RDPWrap для включения подключений и развертывания кейлоггера собственной разработки для перехвата учетных данных.
Управление фишинговыми операциями осуществляется с помощью XAMPP, что позволяет выполнять функции управления. В Larva-24005 используется PHPMailer для создания и отправки фишинговых электронных писем, часто с подозрительными адресами отправителей. Учетные записи, используемые для отправки фишинговых электронных писем, были заблокированы. Чтобы привлечь внимание японских жертв, они устанавливают японский редактор методов ввода (IME) для обмена данными. Злоумышленники используют заранее разработанные фишинговые страницы для сбора учетных данных, имитируя такие сервисы, как Google и iCloud.
Larva-24005 проводит обширные онлайн-исследования, используя такие браузеры, как Chrome и MS Edge, для сбора информации об университетских преподавателях, связанных с Северной Кореей. Специально разработанные фишинговые электронные письма содержат личную информацию жертвы для повышения вовлеченности. Вредоносные URL-адреса в электронных письмах ссылаются на сервер C2, маскируясь под соответствующий контент. Злоумышленники подтверждают получение электронного письма, чтобы определить целевое взаимодействие с попытками фишинга. Группа использует социальную инженерию и технические уязвимости для компрометации пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Larva-24005, подгруппа Kimsuky group, нацелена на лиц, связанных с Северной Кореей, в Корее и Японии с помощью фишинговых электронных писем, замаскированных под законные сообщения. Они используют уязвимости RDP, такие как Bluekeep (CVE-2019-0708), в незащищенных системах Windows, внедряют клавиатурные шпионы и управляют фишинговыми операциями с помощью таких инструментов, как XAMPP и PHPMailer. Их атаки включают в себя индивидуальные электронные письма с вредоносными URL-адресами, что указывает на акцент на тактике социальной инженерии.
-----
Larva-24005, подгруппа атакующей группы Kimsuky, взламывает серверы в Корее и отправляет фишинговые электронные письма местным и японским жертвам. Группа нацелена на лиц, связанных с Северной Кореей, особенно на ученых и исследователей. Фишинговые электронные письма часто маскируются под приглашения на собрания Zoom или законные логины на веб-портале. Первоначальное нарушение использует уязвимости протокола удаленного рабочего стола (RDP), в частности уязвимость Bluekeep (CVE-2019-0708), что позволяет удаленно выполнять код в незащищенных системах Windows. После взлома злоумышленники используют RDPWrap для включения подключений и развертывания кейлоггера собственной разработки для перехвата учетных данных.
Управление фишинговыми операциями осуществляется с помощью XAMPP, что позволяет выполнять функции управления. В Larva-24005 используется PHPMailer для создания и отправки фишинговых электронных писем, часто с подозрительными адресами отправителей. Учетные записи, используемые для отправки фишинговых электронных писем, были заблокированы. Чтобы привлечь внимание японских жертв, они устанавливают японский редактор методов ввода (IME) для обмена данными. Злоумышленники используют заранее разработанные фишинговые страницы для сбора учетных данных, имитируя такие сервисы, как Google и iCloud.
Larva-24005 проводит обширные онлайн-исследования, используя такие браузеры, как Chrome и MS Edge, для сбора информации об университетских преподавателях, связанных с Северной Кореей. Специально разработанные фишинговые электронные письма содержат личную информацию жертвы для повышения вовлеченности. Вредоносные URL-адреса в электронных письмах ссылаются на сервер C2, маскируясь под соответствующий контент. Злоумышленники подтверждают получение электронного письма, чтобы определить целевое взаимодействие с попытками фишинга. Группа использует социальную инженерию и технические уязвимости для компрометации пользователей.
#ParsedReport #CompletenessMedium
27-02-2025
Silver Fox raid! DeepSeek local deployment hides "fatal trap"
https://mp.weixin.qq.com/s/VUzwaR7eti2YoNebGFz80A
Report completeness: Medium
Actors/Campaigns:
Silver_fox (motivation: cyber_espionage)
Threats:
Hackbrian_rat
Winos
Valleyrat
Gh0st_rat
Watering_hole_technique
Dll_injection_technique
Process_injection_technique
Supply_chain_technique
Sparrow
Victims:
Deepseek users
Industry:
Financial, Government, Education
Geo:
Hong kong, China
CVEs:
CVE-2024-37032 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39719 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39721 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1055.012, T1059.001, T1562.001, T1027, T1071, T1566
IOCs:
Hash: 1
File: 6
Command: 2
IP: 3
Soft:
DeepSeek, WeChat, LM Studio, Ollama, Windows Defender, Linux, macOS, DeepSeek-R1, Docker, Nginx, have more...
Algorithms:
zip, base64
Functions:
TCGamerUpdateMain
Win API:
decompress
Languages:
powershell
27-02-2025
Silver Fox raid! DeepSeek local deployment hides "fatal trap"
https://mp.weixin.qq.com/s/VUzwaR7eti2YoNebGFz80A
Report completeness: Medium
Actors/Campaigns:
Silver_fox (motivation: cyber_espionage)
Threats:
Hackbrian_rat
Winos
Valleyrat
Gh0st_rat
Watering_hole_technique
Dll_injection_technique
Process_injection_technique
Supply_chain_technique
Sparrow
Victims:
Deepseek users
Industry:
Financial, Government, Education
Geo:
Hong kong, China
CVEs:
CVE-2024-37032 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39719 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39721 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1055.012, T1059.001, T1562.001, T1027, T1071, T1566
IOCs:
Hash: 1
File: 6
Command: 2
IP: 3
Soft:
DeepSeek, WeChat, LM Studio, Ollama, Windows Defender, Linux, macOS, DeepSeek-R1, Docker, Nginx, have more...
Algorithms:
zip, base64
Functions:
TCGamerUpdateMain
Win API:
decompress
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 Silver Fox raid! DeepSeek local deployment hides "fatal trap" https://mp.weixin.qq.com/s/VUzwaR7eti2YoNebGFz80A Report completeness: Medium Actors/Campaigns: Silver_fox (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники нацелены на системы искусственного интеллекта, такие как DeepSeek, в частности, с помощью атак Silver Fox group, которая использует сложные методы доставки вредоносных программ, в том числе методы внедрения отраженных библиотек DLL с помощью помощников по установке вредоносных программ. Их хакерская группа RAT может собирать конфиденциальную информацию и отслеживать действия пользователей. Уязвимости в связанных инструментах, такие как незашифрованные ключи API и слабые средства контроля доступа, также находятся под угрозой, что требует принятия строгих мер безопасности для организаций, использующих технологии искусственного интеллекта.
-----
Киберпреступники все чаще нацеливаются на локализованные модели искусственного интеллекта, такие как DeepSeek. Организация Silver Fox использовала традиционные методы фишинга для создания сложных вредоносных программ, ориентируясь на уязвимости в DeepSeek. Злоумышленники подключили вредоносный код к помощнику по установке DeepSeek, имитируя законную программу установки. Вредоносная программа выполняет внедрение библиотеки DLL с использованием шеллкода, что позволяет ей избежать обнаружения, не используя обычную загрузку библиотеки DLL для Windows. Идентифицированная вредоносная программа - это HackBrian RAT, связанная с Silver Fox, способная собирать конфиденциальную информацию, выполнять команды и отслеживать пользователей. Способы доставки вредоносного ПО включали фишинговые электронные письма и взломанные веб-сайты. Уязвимости в таких инструментах, как Ollama, включая незашифрованные ключи API и слабые средства контроля доступа, представляют значительный риск. Silver Fox появилась в марте 2023 года и расширила свою деятельность, превратив ее в универсальную экосистему киберпреступности. Регулярные обновления программного обеспечения и строгий контроль API-ключей и точек доступа необходимы для защиты систем искусственного интеллекта от этих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники нацелены на системы искусственного интеллекта, такие как DeepSeek, в частности, с помощью атак Silver Fox group, которая использует сложные методы доставки вредоносных программ, в том числе методы внедрения отраженных библиотек DLL с помощью помощников по установке вредоносных программ. Их хакерская группа RAT может собирать конфиденциальную информацию и отслеживать действия пользователей. Уязвимости в связанных инструментах, такие как незашифрованные ключи API и слабые средства контроля доступа, также находятся под угрозой, что требует принятия строгих мер безопасности для организаций, использующих технологии искусственного интеллекта.
-----
Киберпреступники все чаще нацеливаются на локализованные модели искусственного интеллекта, такие как DeepSeek. Организация Silver Fox использовала традиционные методы фишинга для создания сложных вредоносных программ, ориентируясь на уязвимости в DeepSeek. Злоумышленники подключили вредоносный код к помощнику по установке DeepSeek, имитируя законную программу установки. Вредоносная программа выполняет внедрение библиотеки DLL с использованием шеллкода, что позволяет ей избежать обнаружения, не используя обычную загрузку библиотеки DLL для Windows. Идентифицированная вредоносная программа - это HackBrian RAT, связанная с Silver Fox, способная собирать конфиденциальную информацию, выполнять команды и отслеживать пользователей. Способы доставки вредоносного ПО включали фишинговые электронные письма и взломанные веб-сайты. Уязвимости в таких инструментах, как Ollama, включая незашифрованные ключи API и слабые средства контроля доступа, представляют значительный риск. Silver Fox появилась в марте 2023 года и расширила свою деятельность, превратив ее в универсальную экосистему киберпреступности. Регулярные обновления программного обеспечения и строгий контроль API-ключей и точек доступа необходимы для защиты систем искусственного интеллекта от этих угроз.
#ParsedReport #CompletenessLow
27-02-2025
Patch Now: Check Point Research Explains Shadow Pad, NailaoLocker, and its Protection
https://blog.checkpoint.com/security/check-point-research-explains-shadow-pad-nailaolocker-and-its-protection/
Report completeness: Low
Threats:
Shadowpad
Nailaolocker
Dll_sideloading_technique
Quantum_locker
Cloudguard
Geo:
Americas, Africa
CVEs:
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum security gateway firmware (r80.40)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1212, T1078, T1021.001, T1021.002, T1574.001, T1071, T1486
IOCs:
Domain: 8
File: 7
Path: 4
Hash: 20
IP: 6
Wallets:
harmony_wallet
27-02-2025
Patch Now: Check Point Research Explains Shadow Pad, NailaoLocker, and its Protection
https://blog.checkpoint.com/security/check-point-research-explains-shadow-pad-nailaolocker-and-its-protection/
Report completeness: Low
Threats:
Shadowpad
Nailaolocker
Dll_sideloading_technique
Quantum_locker
Cloudguard
Geo:
Americas, Africa
CVEs:
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum security gateway firmware (r80.40)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1212, T1078, T1021.001, T1021.002, T1574.001, T1071, T1486
IOCs:
Domain: 8
File: 7
Path: 4
Hash: 20
IP: 6
Wallets:
harmony_wallet
Check Point Blog
Patch Now: Check Point Research Explains Shadow Pad, NailaoLocker, and its Protection - Check Point Blog
A newly identified threat activity cluster leveraged the already-patched Check Point vulnerability CVE-2024-24919 (fixed in May 2024) to deploy ShadowPad.