CTT Report Hub
#ParsedReport #CompletenessHigh 27-02-2025 Winos 4.0 Spreads via Impersonation of Official Email to Target Users in Taiwan https://www.fortinet.com/blog/threat-research/winos-spreads-via-impersonation-of-official-email-to-target-users-in-taiwan Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В январе 2025 года кампания с использованием вредоносной платформы Winos4.0 была нацелена на тайваньские компании, которые использовали социальную инженерию, привязанную к поддельному электронному письму из налоговой инспекции. Вредоносная программа использует библиотеки DLL для доставки полезной нагрузки, использует методы защиты от "песочницы" и поддерживает кейлоггинг, мониторинг USB и методы обхода контроля учетных записей. Она работает через несколько доменов C2, уделяя особое внимание 9010.360sdgg.com, что свидетельствует о ее модульной архитектуре и зависимости от манипуляций с реестром.
-----
В январе 2025 года FortiGuard Labs сообщила о вредоносной кампании, нацеленной на тайваньские компании, использующие вредоносную платформу Winos4.0. Это сложное вредоносное ПО обычно использует загрузчик для извлечения вредоносной библиотеки динамической компоновки (DLL) из шеллкода, передаваемого через сервер управления (C2). В то время как предыдущие дистрибутивы Winos4.0 часто были связаны с игровыми приложениями, в январской кампании использовалась социальная инженерия: злоумышленники выдавали себя за Национальное налоговое бюро Тайваня в электронном письме, в котором пользователям предлагалось открыть зараженный ZIP-файл, замаскированный под список налоговых проверок.
При запуске поддельного исполняемого файла с именем ApowerREC.exe система загружает все необходимые DLL-файлы, включая lastbld2Base.dll, который содержит основную вредоносную полезную нагрузку. Эта DLL-библиотека расшифровывает свой код для извлечения дальнейшего шелл-кода, который включает важные сведения о конфигурации, такие как IP-адрес сервера C2 и параметры реестра. Важным компонентом мер по защите от вредоносного ПО является создание скриншотов для определения активности пользователя; если пользователь считается активным, вредоносное ПО продолжает загружать дополнительные компоненты с сервера C2.
Winos4.0 также использует передовые технологии, такие как создание нескольких потоков для выполнения различных задач, включая захват экрана, ведение кейлогга и мониторинг USB-устройств. Вредоносная программа использует методы обхода контроля учетных записей пользователей (UAC), манипулируя определенными разделами реестра, чтобы избежать обнаружения. Вредоносная программа постоянно отслеживает USB-соединения, сообщая об изменениях в системе с описаниями на китайском языке, указывающими, добавляются ли устройства или удаляются. Каждые пять секунд она выполняет дополнительный шелл-код, извлекаемый из реестра.
В дополнение к основной полезной нагрузке компонент с именем The10.exe, скомпилированный из скрипта на Python, облегчает дальнейшую вредоносную деятельность посредством Python311.dll. Это подчеркивает модульный характер Winos4.0, в котором разные компоненты могут использовать схожие вредоносные схемы под разными названиями, хотя конкретные строки и команды могут отличаться в разных кампаниях.
Кроме того, архитектура вредоносного ПО использует различные домены C2 для своих операций, хотя в данной конкретной атаке он преимущественно использовал этот домен 9010.360sdgg.com . Широкое использование разделов реестра в Winos4.0 обеспечивает значительную гибкость в работе, а также предоставляет потенциальную информацию об инфраструктуре вредоносного ПО для криминалистов. FortiGuard Labs продолжает отслеживать эти направления атак, стремясь усилить защитные меры и защитить потенциальные цели от этих развивающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В январе 2025 года кампания с использованием вредоносной платформы Winos4.0 была нацелена на тайваньские компании, которые использовали социальную инженерию, привязанную к поддельному электронному письму из налоговой инспекции. Вредоносная программа использует библиотеки DLL для доставки полезной нагрузки, использует методы защиты от "песочницы" и поддерживает кейлоггинг, мониторинг USB и методы обхода контроля учетных записей. Она работает через несколько доменов C2, уделяя особое внимание 9010.360sdgg.com, что свидетельствует о ее модульной архитектуре и зависимости от манипуляций с реестром.
-----
В январе 2025 года FortiGuard Labs сообщила о вредоносной кампании, нацеленной на тайваньские компании, использующие вредоносную платформу Winos4.0. Это сложное вредоносное ПО обычно использует загрузчик для извлечения вредоносной библиотеки динамической компоновки (DLL) из шеллкода, передаваемого через сервер управления (C2). В то время как предыдущие дистрибутивы Winos4.0 часто были связаны с игровыми приложениями, в январской кампании использовалась социальная инженерия: злоумышленники выдавали себя за Национальное налоговое бюро Тайваня в электронном письме, в котором пользователям предлагалось открыть зараженный ZIP-файл, замаскированный под список налоговых проверок.
При запуске поддельного исполняемого файла с именем ApowerREC.exe система загружает все необходимые DLL-файлы, включая lastbld2Base.dll, который содержит основную вредоносную полезную нагрузку. Эта DLL-библиотека расшифровывает свой код для извлечения дальнейшего шелл-кода, который включает важные сведения о конфигурации, такие как IP-адрес сервера C2 и параметры реестра. Важным компонентом мер по защите от вредоносного ПО является создание скриншотов для определения активности пользователя; если пользователь считается активным, вредоносное ПО продолжает загружать дополнительные компоненты с сервера C2.
Winos4.0 также использует передовые технологии, такие как создание нескольких потоков для выполнения различных задач, включая захват экрана, ведение кейлогга и мониторинг USB-устройств. Вредоносная программа использует методы обхода контроля учетных записей пользователей (UAC), манипулируя определенными разделами реестра, чтобы избежать обнаружения. Вредоносная программа постоянно отслеживает USB-соединения, сообщая об изменениях в системе с описаниями на китайском языке, указывающими, добавляются ли устройства или удаляются. Каждые пять секунд она выполняет дополнительный шелл-код, извлекаемый из реестра.
В дополнение к основной полезной нагрузке компонент с именем The10.exe, скомпилированный из скрипта на Python, облегчает дальнейшую вредоносную деятельность посредством Python311.dll. Это подчеркивает модульный характер Winos4.0, в котором разные компоненты могут использовать схожие вредоносные схемы под разными названиями, хотя конкретные строки и команды могут отличаться в разных кампаниях.
Кроме того, архитектура вредоносного ПО использует различные домены C2 для своих операций, хотя в данной конкретной атаке он преимущественно использовал этот домен 9010.360sdgg.com . Широкое использование разделов реестра в Winos4.0 обеспечивает значительную гибкость в работе, а также предоставляет потенциальную информацию об инфраструктуре вредоносного ПО для криминалистов. FortiGuard Labs продолжает отслеживать эти направления атак, стремясь усилить защитные меры и защитить потенциальные цели от этих развивающихся угроз.
#ParsedReport #CompletenessMedium
27-02-2025
A case of phishing email attack by Larva-24005 group targeting Japan
https://asec.ahnlab.com/ko/86522/
Report completeness: Medium
Actors/Campaigns:
Larva-24005
Kimsuky
Threats:
Rdpwrap_tool
Bluekeep_vuln
Spear-phishing_technique
Industry:
Healthcare, Education, Government
Geo:
Korea, Japanese, Korean, Japan, North korean, Malaysia, North korea
CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
ChatGPT TTPs:
T1210, T1056.001, T1110, T1566.002
IOCs:
File: 1
Email: 13
Hash: 1
Url: 5
Soft:
ZOOM, MariaDB, Outlook, Chrome
Algorithms:
md5
Languages:
php, perl
Links:
27-02-2025
A case of phishing email attack by Larva-24005 group targeting Japan
https://asec.ahnlab.com/ko/86522/
Report completeness: Medium
Actors/Campaigns:
Larva-24005
Kimsuky
Threats:
Rdpwrap_tool
Bluekeep_vuln
Spear-phishing_technique
Industry:
Healthcare, Education, Government
Geo:
Korea, Japanese, Korean, Japan, North korean, Malaysia, North korea
CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
ChatGPT TTPs:
do not use without manual checkT1210, T1056.001, T1110, T1566.002
IOCs:
File: 1
Email: 13
Hash: 1
Url: 5
Soft:
ZOOM, MariaDB, Outlook, Chrome
Algorithms:
md5
Languages:
php, perl
Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/PHPMailer/PHPMailerASEC
일본을 노리는 Larva-24005 그룹의 피싱 메일 공격 사례 - ASEC
일본을 노리는 Larva-24005 그룹의 피싱 메일 공격 사례 ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 A case of phishing email attack by Larva-24005 group targeting Japan https://asec.ahnlab.com/ko/86522/ Report completeness: Medium Actors/Campaigns: Larva-24005 Kimsuky Threats: Rdpwrap_tool Bluekeep_vuln Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Larva-24005, подгруппа Kimsuky group, нацелена на лиц, связанных с Северной Кореей, в Корее и Японии с помощью фишинговых электронных писем, замаскированных под законные сообщения. Они используют уязвимости RDP, такие как Bluekeep (CVE-2019-0708), в незащищенных системах Windows, внедряют клавиатурные шпионы и управляют фишинговыми операциями с помощью таких инструментов, как XAMPP и PHPMailer. Их атаки включают в себя индивидуальные электронные письма с вредоносными URL-адресами, что указывает на акцент на тактике социальной инженерии.
-----
Larva-24005, подгруппа атакующей группы Kimsuky, взламывает серверы в Корее и отправляет фишинговые электронные письма местным и японским жертвам. Группа нацелена на лиц, связанных с Северной Кореей, особенно на ученых и исследователей. Фишинговые электронные письма часто маскируются под приглашения на собрания Zoom или законные логины на веб-портале. Первоначальное нарушение использует уязвимости протокола удаленного рабочего стола (RDP), в частности уязвимость Bluekeep (CVE-2019-0708), что позволяет удаленно выполнять код в незащищенных системах Windows. После взлома злоумышленники используют RDPWrap для включения подключений и развертывания кейлоггера собственной разработки для перехвата учетных данных.
Управление фишинговыми операциями осуществляется с помощью XAMPP, что позволяет выполнять функции управления. В Larva-24005 используется PHPMailer для создания и отправки фишинговых электронных писем, часто с подозрительными адресами отправителей. Учетные записи, используемые для отправки фишинговых электронных писем, были заблокированы. Чтобы привлечь внимание японских жертв, они устанавливают японский редактор методов ввода (IME) для обмена данными. Злоумышленники используют заранее разработанные фишинговые страницы для сбора учетных данных, имитируя такие сервисы, как Google и iCloud.
Larva-24005 проводит обширные онлайн-исследования, используя такие браузеры, как Chrome и MS Edge, для сбора информации об университетских преподавателях, связанных с Северной Кореей. Специально разработанные фишинговые электронные письма содержат личную информацию жертвы для повышения вовлеченности. Вредоносные URL-адреса в электронных письмах ссылаются на сервер C2, маскируясь под соответствующий контент. Злоумышленники подтверждают получение электронного письма, чтобы определить целевое взаимодействие с попытками фишинга. Группа использует социальную инженерию и технические уязвимости для компрометации пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Larva-24005, подгруппа Kimsuky group, нацелена на лиц, связанных с Северной Кореей, в Корее и Японии с помощью фишинговых электронных писем, замаскированных под законные сообщения. Они используют уязвимости RDP, такие как Bluekeep (CVE-2019-0708), в незащищенных системах Windows, внедряют клавиатурные шпионы и управляют фишинговыми операциями с помощью таких инструментов, как XAMPP и PHPMailer. Их атаки включают в себя индивидуальные электронные письма с вредоносными URL-адресами, что указывает на акцент на тактике социальной инженерии.
-----
Larva-24005, подгруппа атакующей группы Kimsuky, взламывает серверы в Корее и отправляет фишинговые электронные письма местным и японским жертвам. Группа нацелена на лиц, связанных с Северной Кореей, особенно на ученых и исследователей. Фишинговые электронные письма часто маскируются под приглашения на собрания Zoom или законные логины на веб-портале. Первоначальное нарушение использует уязвимости протокола удаленного рабочего стола (RDP), в частности уязвимость Bluekeep (CVE-2019-0708), что позволяет удаленно выполнять код в незащищенных системах Windows. После взлома злоумышленники используют RDPWrap для включения подключений и развертывания кейлоггера собственной разработки для перехвата учетных данных.
Управление фишинговыми операциями осуществляется с помощью XAMPP, что позволяет выполнять функции управления. В Larva-24005 используется PHPMailer для создания и отправки фишинговых электронных писем, часто с подозрительными адресами отправителей. Учетные записи, используемые для отправки фишинговых электронных писем, были заблокированы. Чтобы привлечь внимание японских жертв, они устанавливают японский редактор методов ввода (IME) для обмена данными. Злоумышленники используют заранее разработанные фишинговые страницы для сбора учетных данных, имитируя такие сервисы, как Google и iCloud.
Larva-24005 проводит обширные онлайн-исследования, используя такие браузеры, как Chrome и MS Edge, для сбора информации об университетских преподавателях, связанных с Северной Кореей. Специально разработанные фишинговые электронные письма содержат личную информацию жертвы для повышения вовлеченности. Вредоносные URL-адреса в электронных письмах ссылаются на сервер C2, маскируясь под соответствующий контент. Злоумышленники подтверждают получение электронного письма, чтобы определить целевое взаимодействие с попытками фишинга. Группа использует социальную инженерию и технические уязвимости для компрометации пользователей.
#ParsedReport #CompletenessMedium
27-02-2025
Silver Fox raid! DeepSeek local deployment hides "fatal trap"
https://mp.weixin.qq.com/s/VUzwaR7eti2YoNebGFz80A
Report completeness: Medium
Actors/Campaigns:
Silver_fox (motivation: cyber_espionage)
Threats:
Hackbrian_rat
Winos
Valleyrat
Gh0st_rat
Watering_hole_technique
Dll_injection_technique
Process_injection_technique
Supply_chain_technique
Sparrow
Victims:
Deepseek users
Industry:
Financial, Government, Education
Geo:
Hong kong, China
CVEs:
CVE-2024-37032 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39719 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39721 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1055.012, T1059.001, T1562.001, T1027, T1071, T1566
IOCs:
Hash: 1
File: 6
Command: 2
IP: 3
Soft:
DeepSeek, WeChat, LM Studio, Ollama, Windows Defender, Linux, macOS, DeepSeek-R1, Docker, Nginx, have more...
Algorithms:
zip, base64
Functions:
TCGamerUpdateMain
Win API:
decompress
Languages:
powershell
27-02-2025
Silver Fox raid! DeepSeek local deployment hides "fatal trap"
https://mp.weixin.qq.com/s/VUzwaR7eti2YoNebGFz80A
Report completeness: Medium
Actors/Campaigns:
Silver_fox (motivation: cyber_espionage)
Threats:
Hackbrian_rat
Winos
Valleyrat
Gh0st_rat
Watering_hole_technique
Dll_injection_technique
Process_injection_technique
Supply_chain_technique
Sparrow
Victims:
Deepseek users
Industry:
Financial, Government, Education
Geo:
Hong kong, China
CVEs:
CVE-2024-37032 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39719 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39721 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1055.012, T1059.001, T1562.001, T1027, T1071, T1566
IOCs:
Hash: 1
File: 6
Command: 2
IP: 3
Soft:
DeepSeek, WeChat, LM Studio, Ollama, Windows Defender, Linux, macOS, DeepSeek-R1, Docker, Nginx, have more...
Algorithms:
zip, base64
Functions:
TCGamerUpdateMain
Win API:
decompress
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 Silver Fox raid! DeepSeek local deployment hides "fatal trap" https://mp.weixin.qq.com/s/VUzwaR7eti2YoNebGFz80A Report completeness: Medium Actors/Campaigns: Silver_fox (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники нацелены на системы искусственного интеллекта, такие как DeepSeek, в частности, с помощью атак Silver Fox group, которая использует сложные методы доставки вредоносных программ, в том числе методы внедрения отраженных библиотек DLL с помощью помощников по установке вредоносных программ. Их хакерская группа RAT может собирать конфиденциальную информацию и отслеживать действия пользователей. Уязвимости в связанных инструментах, такие как незашифрованные ключи API и слабые средства контроля доступа, также находятся под угрозой, что требует принятия строгих мер безопасности для организаций, использующих технологии искусственного интеллекта.
-----
Киберпреступники все чаще нацеливаются на локализованные модели искусственного интеллекта, такие как DeepSeek. Организация Silver Fox использовала традиционные методы фишинга для создания сложных вредоносных программ, ориентируясь на уязвимости в DeepSeek. Злоумышленники подключили вредоносный код к помощнику по установке DeepSeek, имитируя законную программу установки. Вредоносная программа выполняет внедрение библиотеки DLL с использованием шеллкода, что позволяет ей избежать обнаружения, не используя обычную загрузку библиотеки DLL для Windows. Идентифицированная вредоносная программа - это HackBrian RAT, связанная с Silver Fox, способная собирать конфиденциальную информацию, выполнять команды и отслеживать пользователей. Способы доставки вредоносного ПО включали фишинговые электронные письма и взломанные веб-сайты. Уязвимости в таких инструментах, как Ollama, включая незашифрованные ключи API и слабые средства контроля доступа, представляют значительный риск. Silver Fox появилась в марте 2023 года и расширила свою деятельность, превратив ее в универсальную экосистему киберпреступности. Регулярные обновления программного обеспечения и строгий контроль API-ключей и точек доступа необходимы для защиты систем искусственного интеллекта от этих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники нацелены на системы искусственного интеллекта, такие как DeepSeek, в частности, с помощью атак Silver Fox group, которая использует сложные методы доставки вредоносных программ, в том числе методы внедрения отраженных библиотек DLL с помощью помощников по установке вредоносных программ. Их хакерская группа RAT может собирать конфиденциальную информацию и отслеживать действия пользователей. Уязвимости в связанных инструментах, такие как незашифрованные ключи API и слабые средства контроля доступа, также находятся под угрозой, что требует принятия строгих мер безопасности для организаций, использующих технологии искусственного интеллекта.
-----
Киберпреступники все чаще нацеливаются на локализованные модели искусственного интеллекта, такие как DeepSeek. Организация Silver Fox использовала традиционные методы фишинга для создания сложных вредоносных программ, ориентируясь на уязвимости в DeepSeek. Злоумышленники подключили вредоносный код к помощнику по установке DeepSeek, имитируя законную программу установки. Вредоносная программа выполняет внедрение библиотеки DLL с использованием шеллкода, что позволяет ей избежать обнаружения, не используя обычную загрузку библиотеки DLL для Windows. Идентифицированная вредоносная программа - это HackBrian RAT, связанная с Silver Fox, способная собирать конфиденциальную информацию, выполнять команды и отслеживать пользователей. Способы доставки вредоносного ПО включали фишинговые электронные письма и взломанные веб-сайты. Уязвимости в таких инструментах, как Ollama, включая незашифрованные ключи API и слабые средства контроля доступа, представляют значительный риск. Silver Fox появилась в марте 2023 года и расширила свою деятельность, превратив ее в универсальную экосистему киберпреступности. Регулярные обновления программного обеспечения и строгий контроль API-ключей и точек доступа необходимы для защиты систем искусственного интеллекта от этих угроз.
#ParsedReport #CompletenessLow
27-02-2025
Patch Now: Check Point Research Explains Shadow Pad, NailaoLocker, and its Protection
https://blog.checkpoint.com/security/check-point-research-explains-shadow-pad-nailaolocker-and-its-protection/
Report completeness: Low
Threats:
Shadowpad
Nailaolocker
Dll_sideloading_technique
Quantum_locker
Cloudguard
Geo:
Americas, Africa
CVEs:
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum security gateway firmware (r80.40)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1212, T1078, T1021.001, T1021.002, T1574.001, T1071, T1486
IOCs:
Domain: 8
File: 7
Path: 4
Hash: 20
IP: 6
Wallets:
harmony_wallet
27-02-2025
Patch Now: Check Point Research Explains Shadow Pad, NailaoLocker, and its Protection
https://blog.checkpoint.com/security/check-point-research-explains-shadow-pad-nailaolocker-and-its-protection/
Report completeness: Low
Threats:
Shadowpad
Nailaolocker
Dll_sideloading_technique
Quantum_locker
Cloudguard
Geo:
Americas, Africa
CVEs:
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum security gateway firmware (r80.40)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1212, T1078, T1021.001, T1021.002, T1574.001, T1071, T1486
IOCs:
Domain: 8
File: 7
Path: 4
Hash: 20
IP: 6
Wallets:
harmony_wallet
Check Point Blog
Patch Now: Check Point Research Explains Shadow Pad, NailaoLocker, and its Protection - Check Point Blog
A newly identified threat activity cluster leveraged the already-patched Check Point vulnerability CVE-2024-24919 (fixed in May 2024) to deploy ShadowPad.
CTT Report Hub
#ParsedReport #CompletenessLow 27-02-2025 Patch Now: Check Point Research Explains Shadow Pad, NailaoLocker, and its Protection https://blog.checkpoint.com/security/check-point-research-explains-shadow-pad-nailaolocker-and-its-protection/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавно выявленная угроза использует CVE-2024-24919 в программном обеспечении Check Point, позволяя злоумышленникам получать доступ к сетям с помощью украденных учетных данных. Кампания нацелена на производственный сектор и использует такие методы, как дополнительная загрузка библиотек DLL, для установки вредоносного ПО ShadowPad и, в некоторых случаях, программы-вымогателя NailaoLocker. Организациям рекомендуется отслеживать необычные входы в систему VPN и сеансы RDP, сбрасывать пароли и обновлять системы для противодействия этим угрозам.
-----
Недавно выявленный кластер действий с угрозами воспользовался ранее исправленной уязвимостью в программном обеспечении безопасности Check Point, известной как CVE-2024-24919. Эта уязвимость, исправленная в мае 2024 года, позволяет злоумышленникам получить доступ, похитив учетные данные пользователя и войдя в VPN с действительными учетными записями. Основными целями этой кампании, которая проводится с июня 2024 года, являются различные организации по всей Европе, Африке и Северной и Южной Америке, при этом особое внимание уделяется производственному сектору.
Злоумышленники используют уязвимость для получения начального доступа, после чего проводят сканирование сети и перемещение по сети с использованием протокола удаленного рабочего стола (RDP) или блока сообщений сервера (SMB) для получения более высоких привилегий, часто подключаясь к контроллеру домена. Известным используемым методом является боковая загрузка DLL, при которой выполняются законные программы для загрузки вредоносных динамически подключаемых библиотек, что приводит к установке вредоносного ПО ShadowPad на зараженные системы.
ShadowPad разработан с расширенными возможностями обфускации и защиты от отладки, что позволяет ему поддерживать связь с удаленным сервером для непрерывного удаленного доступа. В ограниченном числе случаев, связанных с заражением ShadowPad, злоумышленники также использовали программу-вымогатель NailaoLocker, что подчеркивает двойственный характер этой угрозы.
Чтобы обнаружить эту вредоносную активность и отреагировать на нее, организациям рекомендуется внедрить несколько стратегий мониторинга. К ним относятся отслеживание необычных входов в службу VPN, идентификация незнакомых устройств и тщательное изучение взаимодействий с нетипичными IP-адресами, которые могут указывать на присутствие хакеров. В частности, наличие компьютеров с соглашениями об именовании по умолчанию, такими как DESKTOP, за которыми следует буквенно-цифровая строка, является потенциальным тревожным сигналом. Кроме того, мониторинг сеансов RDP, подключающихся с IP-адресов, связанных с VPN, к критически важным ресурсам, в частности к контроллерам домена, имеет решающее значение для выявления горизонтальных перемещений.
Для усиления защиты компаниям рекомендуется обновить свои системы, включая конечную точку Harmony, до версии 88.50 или выше, сбросить пароли учетных записей VPN и обратиться к паролям пользователей LDAP Check Point, привязанным к шлюзам. Организациям, использующим решения Check Point, возможности IPS помогают защититься от использования уязвимости CVE-2024-24919, в то время как решения Check Point XDR и Harmony Endpoint защищают от вредоносного ПО ShadowPad и программ-вымогателей NailaoLocker. В целом, комплексный подход к обеспечению безопасности имеет жизненно важное значение в продолжающейся борьбе с этими появляющимися хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавно выявленная угроза использует CVE-2024-24919 в программном обеспечении Check Point, позволяя злоумышленникам получать доступ к сетям с помощью украденных учетных данных. Кампания нацелена на производственный сектор и использует такие методы, как дополнительная загрузка библиотек DLL, для установки вредоносного ПО ShadowPad и, в некоторых случаях, программы-вымогателя NailaoLocker. Организациям рекомендуется отслеживать необычные входы в систему VPN и сеансы RDP, сбрасывать пароли и обновлять системы для противодействия этим угрозам.
-----
Недавно выявленный кластер действий с угрозами воспользовался ранее исправленной уязвимостью в программном обеспечении безопасности Check Point, известной как CVE-2024-24919. Эта уязвимость, исправленная в мае 2024 года, позволяет злоумышленникам получить доступ, похитив учетные данные пользователя и войдя в VPN с действительными учетными записями. Основными целями этой кампании, которая проводится с июня 2024 года, являются различные организации по всей Европе, Африке и Северной и Южной Америке, при этом особое внимание уделяется производственному сектору.
Злоумышленники используют уязвимость для получения начального доступа, после чего проводят сканирование сети и перемещение по сети с использованием протокола удаленного рабочего стола (RDP) или блока сообщений сервера (SMB) для получения более высоких привилегий, часто подключаясь к контроллеру домена. Известным используемым методом является боковая загрузка DLL, при которой выполняются законные программы для загрузки вредоносных динамически подключаемых библиотек, что приводит к установке вредоносного ПО ShadowPad на зараженные системы.
ShadowPad разработан с расширенными возможностями обфускации и защиты от отладки, что позволяет ему поддерживать связь с удаленным сервером для непрерывного удаленного доступа. В ограниченном числе случаев, связанных с заражением ShadowPad, злоумышленники также использовали программу-вымогатель NailaoLocker, что подчеркивает двойственный характер этой угрозы.
Чтобы обнаружить эту вредоносную активность и отреагировать на нее, организациям рекомендуется внедрить несколько стратегий мониторинга. К ним относятся отслеживание необычных входов в службу VPN, идентификация незнакомых устройств и тщательное изучение взаимодействий с нетипичными IP-адресами, которые могут указывать на присутствие хакеров. В частности, наличие компьютеров с соглашениями об именовании по умолчанию, такими как DESKTOP, за которыми следует буквенно-цифровая строка, является потенциальным тревожным сигналом. Кроме того, мониторинг сеансов RDP, подключающихся с IP-адресов, связанных с VPN, к критически важным ресурсам, в частности к контроллерам домена, имеет решающее значение для выявления горизонтальных перемещений.
Для усиления защиты компаниям рекомендуется обновить свои системы, включая конечную точку Harmony, до версии 88.50 или выше, сбросить пароли учетных записей VPN и обратиться к паролям пользователей LDAP Check Point, привязанным к шлюзам. Организациям, использующим решения Check Point, возможности IPS помогают защититься от использования уязвимости CVE-2024-24919, в то время как решения Check Point XDR и Harmony Endpoint защищают от вредоносного ПО ShadowPad и программ-вымогателей NailaoLocker. В целом, комплексный подход к обеспечению безопасности имеет жизненно важное значение в продолжающейся борьбе с этими появляющимися хакерами.
#ParsedReport #CompletenessMedium
27-02-2025
Lotus Blossom espionage group targets multiple industries with different versions of Sagerunex and hacking tools
https://blog.talosintelligence.com/lotus-blossom-espionage-group/
Report completeness: Medium
Actors/Campaigns:
Dragonfish (motivation: cyber_espionage)
Threats:
Sagerunex
Htran
Vmprotect_tool
Impacket_tool
Netstat_tool
Venom_proxy_tool
Industry:
Telco, Government
Geo:
Philippines, Hong kong, Taiwan, Vietnam
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1543.003, T1055.001, T1071.001, T1027, T1082
IOCs:
Path: 9
Registry: 4
File: 1
Hash: 37
IP: 28
Domain: 11
Soft:
Dropbox, Twitter, Zimbra, Pyinstaller, Chrome, Firefox
Algorithms:
zip, exhibit
Win API:
WaitForSingleObject
Links:
have more...
27-02-2025
Lotus Blossom espionage group targets multiple industries with different versions of Sagerunex and hacking tools
https://blog.talosintelligence.com/lotus-blossom-espionage-group/
Report completeness: Medium
Actors/Campaigns:
Dragonfish (motivation: cyber_espionage)
Threats:
Sagerunex
Htran
Vmprotect_tool
Impacket_tool
Netstat_tool
Venom_proxy_tool
Industry:
Telco, Government
Geo:
Philippines, Hong kong, Taiwan, Vietnam
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1543.003, T1055.001, T1071.001, T1027, T1082
IOCs:
Path: 9
Registry: 4
File: 1
Hash: 37
IP: 28
Domain: 11
Soft:
Dropbox, Twitter, Zimbra, Pyinstaller, Chrome, Firefox
Algorithms:
zip, exhibit
Win API:
WaitForSingleObject
Links:
have more...
https://github.com/zyl-fun/blog/blob/master/%E6%8F%90%E5%8F%96%E6%B5%8F%E8%A7%88%E5%99%A8%E6%9C%AC%E5%9C%B0%E7%9A%84cookie%EF%BC%88%E6%9C%AC%E4%BE%8B%E5%AD%90chrome%E6%B5%8F%E8%A7%88%E5%99%A8%EF%BC%89.mdhttps://github.com/Dliv3/Venom.https://github.com/HiwinCN/HTranCisco Talos
Lotus Blossom espionage group targets multiple industries with different versions of Sagerunex and hacking tools
Lotus Blossom espionage group targets multiple industries with different versions of Sagerunex and hacking tools
CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 Lotus Blossom espionage group targets multiple industries with different versions of Sagerunex and hacking tools https://blog.talosintelligence.com/lotus-blossom-espionage-group/ Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер Lotus Blossom занимается кибершпионажем, используя бэкдор Sagerunex, который работает скрытно с помощью внедрения библиотек DLL и облачных сервисов для связи C2. Он включает в себя варианты, которые облегчают кражу учетных данных и утечку данных через API, сохраняя при этом постоянство и адаптируясь к условиям хостинга. Версия Zimbra синхронизируется с учетными записями электронной почты для извлечения данных из черновиков электронных писем.
-----
Cisco Talos выявила серию кампаний кибершпионажа, которые приписываются хакеру Lotus Blossom, нацеленных на такие сектора, как правительство, производство, телекоммуникации и СМИ. В этих кампаниях используется бэкдор Sagerunex, инструмент удаленного доступа (RAT), специально используемый Lotus Blossom. Эта активность наблюдается, по крайней мере, с 2012 года, а Sagerunex стабильно присутствует в этих операциях с 2016 года. Вредоносная программа претерпела несколько модификаций, при этом в ее инфраструктуре управления (C2) произошли заметные изменения.
Бэкдор Sagerunex предназначен для внедрения в виде динамически подключаемой библиотеки (DLL) и выполнения в памяти, что позволяет осуществлять скрытую работу. Его постоянство достигается путем записи специальных записей в реестр для запуска в качестве службы на зараженных компьютерах. Компания Lotus Blossom разработала Sagerunex для использования сторонних облачных сервисов, таких как Dropbox, Twitter и Zimbra, для связи на уровне C2, отказавшись от традиционных настроек виртуального частного сервера (VPS). Такая адаптивность еще больше повышает способность злоумышленника избегать обнаружения.
Исследования Talos показали, что Lotus Blossom разрабатывает различные варианты бэкдора Sagerunex. Технические характеристики этих вариантов демонстрируют высокую степень сходства кода, что указывает на общее происхождение в семействе Sagerunex. Новые варианты включают бета-версию, отличающуюся более подробными строками отладки, которые собирают информацию о хосте и передают ее на сервер C2. Другой вариант использует API-интерфейсы Dropbox и Twitter для сбора и эксфильтрации данных, что свидетельствует о гибком подходе к передаче данных и распространению команд.
В их работе было отмечено использование пользовательских инструментов. Например, для сбора учетных данных использовалась программа для кражи файлов cookie в Chrome, а для облегчения взаимодействия с внешними сетями использовались модифицированные инструменты, такие как прокси—сервер Venom. Инструмент "mtrain V1.01", адаптированный к HTran, служил ретранслятором для подключения изолированных взломанных компьютеров к Интернету.
Бэкдор Sagerunex оценивает состояние хоста перед установлением соединения, оценивая такие аспекты, как системное время и настройки прокси-сервера, чтобы оптимизировать свой охват. Он систематически выполняет команды для разведки и перемещения в сети и размещает вредоносную полезную нагрузку в доступных каталогах, чтобы продлить доступ, не вызывая тревоги.
Версия Zimbra Sagerunex, обнаруженная Talos, использует API Zimbra для фильтрации данных путем синхронизации с учетной записью электронной почты пользователя. Этот вариант выполняет проверку хостинга и прикрепляет собранные данные к черновикам электронных писем перед отправкой, позволяя Lotus Blossom сохранять контроль над скомпрометированными компьютерами с помощью законных команд электронной почты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер Lotus Blossom занимается кибершпионажем, используя бэкдор Sagerunex, который работает скрытно с помощью внедрения библиотек DLL и облачных сервисов для связи C2. Он включает в себя варианты, которые облегчают кражу учетных данных и утечку данных через API, сохраняя при этом постоянство и адаптируясь к условиям хостинга. Версия Zimbra синхронизируется с учетными записями электронной почты для извлечения данных из черновиков электронных писем.
-----
Cisco Talos выявила серию кампаний кибершпионажа, которые приписываются хакеру Lotus Blossom, нацеленных на такие сектора, как правительство, производство, телекоммуникации и СМИ. В этих кампаниях используется бэкдор Sagerunex, инструмент удаленного доступа (RAT), специально используемый Lotus Blossom. Эта активность наблюдается, по крайней мере, с 2012 года, а Sagerunex стабильно присутствует в этих операциях с 2016 года. Вредоносная программа претерпела несколько модификаций, при этом в ее инфраструктуре управления (C2) произошли заметные изменения.
Бэкдор Sagerunex предназначен для внедрения в виде динамически подключаемой библиотеки (DLL) и выполнения в памяти, что позволяет осуществлять скрытую работу. Его постоянство достигается путем записи специальных записей в реестр для запуска в качестве службы на зараженных компьютерах. Компания Lotus Blossom разработала Sagerunex для использования сторонних облачных сервисов, таких как Dropbox, Twitter и Zimbra, для связи на уровне C2, отказавшись от традиционных настроек виртуального частного сервера (VPS). Такая адаптивность еще больше повышает способность злоумышленника избегать обнаружения.
Исследования Talos показали, что Lotus Blossom разрабатывает различные варианты бэкдора Sagerunex. Технические характеристики этих вариантов демонстрируют высокую степень сходства кода, что указывает на общее происхождение в семействе Sagerunex. Новые варианты включают бета-версию, отличающуюся более подробными строками отладки, которые собирают информацию о хосте и передают ее на сервер C2. Другой вариант использует API-интерфейсы Dropbox и Twitter для сбора и эксфильтрации данных, что свидетельствует о гибком подходе к передаче данных и распространению команд.
В их работе было отмечено использование пользовательских инструментов. Например, для сбора учетных данных использовалась программа для кражи файлов cookie в Chrome, а для облегчения взаимодействия с внешними сетями использовались модифицированные инструменты, такие как прокси—сервер Venom. Инструмент "mtrain V1.01", адаптированный к HTran, служил ретранслятором для подключения изолированных взломанных компьютеров к Интернету.
Бэкдор Sagerunex оценивает состояние хоста перед установлением соединения, оценивая такие аспекты, как системное время и настройки прокси-сервера, чтобы оптимизировать свой охват. Он систематически выполняет команды для разведки и перемещения в сети и размещает вредоносную полезную нагрузку в доступных каталогах, чтобы продлить доступ, не вызывая тревоги.
Версия Zimbra Sagerunex, обнаруженная Talos, использует API Zimbra для фильтрации данных путем синхронизации с учетной записью электронной почты пользователя. Этот вариант выполняет проверку хостинга и прикрепляет собранные данные к черновикам электронных писем перед отправкой, позволяя Lotus Blossom сохранять контроль над скомпрометированными компьютерами с помощью законных команд электронной почты.
#ParsedReport #CompletenessMedium
28-02-2025
The SOC files: Chasing the web shell
https://securelist.com/soc-files-web-shell-chase/115714/
Report completeness: Medium
Threats:
Potato_tool
Godpotato_tool
Behinder
Victims:
Government infrastructure sharepoint server
Industry:
Government
Geo:
Chinese, Asia
ChatGPT TTPs:
T1505.003, T1071.001, T1105, T1548.002, T1482, T1041
IOCs:
Command: 1
File: 9
Hash: 9
Path: 2
Soft:
SharePoint server, ASP.NET
Algorithms:
base64, aes
Functions:
getExtraData
Languages:
php, java
Platforms:
cross-platform
YARA: Found
28-02-2025
The SOC files: Chasing the web shell
https://securelist.com/soc-files-web-shell-chase/115714/
Report completeness: Medium
Threats:
Potato_tool
Godpotato_tool
Behinder
Victims:
Government infrastructure sharepoint server
Industry:
Government
Geo:
Chinese, Asia
ChatGPT TTPs:
do not use without manual checkT1505.003, T1071.001, T1105, T1548.002, T1482, T1041
IOCs:
Command: 1
File: 9
Hash: 9
Path: 2
Soft:
SharePoint server, ASP.NET
Algorithms:
base64, aes
Functions:
getExtraData
Languages:
php, java
Platforms:
cross-platform
YARA: Found
Securelist
Kaspersky SOC analyzes an incident involving a web shell used as a backdoor
Kaspersky SOC analysts discuss a recent incident where the well-known Behinder web shell was used as a post-exploitation backdoor, showing how web shells have evolved.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-02-2025 The SOC files: Chasing the web shell https://securelist.com/soc-files-web-shell-chase/115714/ Report completeness: Medium Threats: Potato_tool Godpotato_tool Behinder Victims: Government infrastructure sharepoint…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Веб-оболочки превратились в сложные платформы для эксплуатации с такими функциями, как выполнение в оперативной памяти и зашифрованный обмен данными C2, что повышает гибкость для злоумышленников. Примечательный случай был связан с веб-оболочкой Behinder, позволяющей настраивать скомпрометированные серверы с помощью графического интерфейса пользователя и AES-шифрованной связи, в то время как модули, работающие только с памятью, способствовали повышению привилегий. Исследование выявило ограничения систем обнаружения на основе сигнатур в отношении этих адаптивных угроз, подчеркнув необходимость углубленного анализа памяти для обнаружения угроз.
-----
Веб-оболочки превратились в облегченные платформы эксплуатации, которые теперь поддерживают выполнение модулей в оперативной памяти и зашифрованную командно-управляющую связь.
Одна веб-оболочка, связанная с китайскоязычными хакерами, была обнаружена на правительственном сервере SharePoint в Юго-Восточной Азии, обнаруженном Kaspersky Endpoint Security.
Злоумышленники использовали различные инструменты Potato для получения системных привилегий, включая двоичный файл GodPotato для повышения привилегий и перечисления доверия к домену.
Веб-оболочка Behinder, также известная как Rebeyond или Ice Scorpion, представляет собой кроссплатформенный бэкдор, совместимый с PHP, Java или ASP.NET веб-серверами.
Behinder оснащен мощным графическим интерфейсом, системой связи с шифрованием AES для скрытных операций и модульной конструкцией, позволяющей значительно настраивать систему.
Веб-оболочка функционирует как полностью работоспособный бэкдор для безопасной коммуникации, обращения к библиотекам, проведения разведки и эксфильтрации данных, избегая при этом обнаружения.
Системы обнаружения, основанные на сигнатурах, с трудом справляются с этими развивающимися угрозами, что подчеркивает важность анализа артефактов памяти для выявления скрытых угроз.
Тщательная проверка артефактов памяти необходима для выявления изощренных хакеров и предотвращения недосмотра за вредоносными наборами инструментов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Веб-оболочки превратились в сложные платформы для эксплуатации с такими функциями, как выполнение в оперативной памяти и зашифрованный обмен данными C2, что повышает гибкость для злоумышленников. Примечательный случай был связан с веб-оболочкой Behinder, позволяющей настраивать скомпрометированные серверы с помощью графического интерфейса пользователя и AES-шифрованной связи, в то время как модули, работающие только с памятью, способствовали повышению привилегий. Исследование выявило ограничения систем обнаружения на основе сигнатур в отношении этих адаптивных угроз, подчеркнув необходимость углубленного анализа памяти для обнаружения угроз.
-----
Веб-оболочки превратились в облегченные платформы эксплуатации, которые теперь поддерживают выполнение модулей в оперативной памяти и зашифрованную командно-управляющую связь.
Одна веб-оболочка, связанная с китайскоязычными хакерами, была обнаружена на правительственном сервере SharePoint в Юго-Восточной Азии, обнаруженном Kaspersky Endpoint Security.
Злоумышленники использовали различные инструменты Potato для получения системных привилегий, включая двоичный файл GodPotato для повышения привилегий и перечисления доверия к домену.
Веб-оболочка Behinder, также известная как Rebeyond или Ice Scorpion, представляет собой кроссплатформенный бэкдор, совместимый с PHP, Java или ASP.NET веб-серверами.
Behinder оснащен мощным графическим интерфейсом, системой связи с шифрованием AES для скрытных операций и модульной конструкцией, позволяющей значительно настраивать систему.
Веб-оболочка функционирует как полностью работоспособный бэкдор для безопасной коммуникации, обращения к библиотекам, проведения разведки и эксфильтрации данных, избегая при этом обнаружения.
Системы обнаружения, основанные на сигнатурах, с трудом справляются с этими развивающимися угрозами, что подчеркивает важность анализа артефактов памяти для выявления скрытых угроз.
Тщательная проверка артефактов памяти необходима для выявления изощренных хакеров и предотвращения недосмотра за вредоносными наборами инструментов.
#ParsedReport #CompletenessMedium
28-02-2025
Analysis of attack activities of belly-brained insects (APT-Q-38) using PDF document bait
https://www.ctfiot.com/229405.html
Report completeness: Medium
Actors/Campaigns:
Donot (motivation: cyber_espionage)
Threats:
Harpoon_technique
Victims:
Government agencies, Defense and military, Diplomatic departments, Business
Industry:
Military, Government
Geo:
Asian, Sri lanka, Bangladesh, Pakistan, Asia
ChatGPT TTPs:
T1566.001, T1036, T1204.002, T1053.005, T1071.001
IOCs:
Hash: 12
Domain: 5
File: 7
Url: 15
Soft:
Android, WeChat
Algorithms:
aes, md5, xor
28-02-2025
Analysis of attack activities of belly-brained insects (APT-Q-38) using PDF document bait
https://www.ctfiot.com/229405.html
Report completeness: Medium
Actors/Campaigns:
Donot (motivation: cyber_espionage)
Threats:
Harpoon_technique
Victims:
Government agencies, Defense and military, Diplomatic departments, Business
Industry:
Military, Government
Geo:
Asian, Sri lanka, Bangladesh, Pakistan, Asia
ChatGPT TTPs:
do not use without manual checkT1566.001, T1036, T1204.002, T1053.005, T1071.001
IOCs:
Hash: 12
Domain: 5
File: 7
Url: 15
Soft:
Android, WeChat
Algorithms:
aes, md5, xor
CTF导航
肚脑虫(APT-Q-38)利用PDF文档诱饵的攻击活动分析 | CTF导航
团伙背景肚脑虫,又名Donot,奇安信内部跟踪编号APT-Q-38。该组织主要针对巴基斯坦、孟加拉国、斯里兰卡等南亚地区国家,对政府机构、国防军事、外交部门以及商务领域重要人士实施网络间谍活动,窃取敏感信息。肚...