CTT Report Hub
#ParsedReport #CompletenessMedium 27-02-2025 Lotus Blossom espionage group targets multiple industries with different versions of Sagerunex and hacking tools https://blog.talosintelligence.com/lotus-blossom-espionage-group/ Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер Lotus Blossom занимается кибершпионажем, используя бэкдор Sagerunex, который работает скрытно с помощью внедрения библиотек DLL и облачных сервисов для связи C2. Он включает в себя варианты, которые облегчают кражу учетных данных и утечку данных через API, сохраняя при этом постоянство и адаптируясь к условиям хостинга. Версия Zimbra синхронизируется с учетными записями электронной почты для извлечения данных из черновиков электронных писем.
-----
Cisco Talos выявила серию кампаний кибершпионажа, которые приписываются хакеру Lotus Blossom, нацеленных на такие сектора, как правительство, производство, телекоммуникации и СМИ. В этих кампаниях используется бэкдор Sagerunex, инструмент удаленного доступа (RAT), специально используемый Lotus Blossom. Эта активность наблюдается, по крайней мере, с 2012 года, а Sagerunex стабильно присутствует в этих операциях с 2016 года. Вредоносная программа претерпела несколько модификаций, при этом в ее инфраструктуре управления (C2) произошли заметные изменения.
Бэкдор Sagerunex предназначен для внедрения в виде динамически подключаемой библиотеки (DLL) и выполнения в памяти, что позволяет осуществлять скрытую работу. Его постоянство достигается путем записи специальных записей в реестр для запуска в качестве службы на зараженных компьютерах. Компания Lotus Blossom разработала Sagerunex для использования сторонних облачных сервисов, таких как Dropbox, Twitter и Zimbra, для связи на уровне C2, отказавшись от традиционных настроек виртуального частного сервера (VPS). Такая адаптивность еще больше повышает способность злоумышленника избегать обнаружения.
Исследования Talos показали, что Lotus Blossom разрабатывает различные варианты бэкдора Sagerunex. Технические характеристики этих вариантов демонстрируют высокую степень сходства кода, что указывает на общее происхождение в семействе Sagerunex. Новые варианты включают бета-версию, отличающуюся более подробными строками отладки, которые собирают информацию о хосте и передают ее на сервер C2. Другой вариант использует API-интерфейсы Dropbox и Twitter для сбора и эксфильтрации данных, что свидетельствует о гибком подходе к передаче данных и распространению команд.
В их работе было отмечено использование пользовательских инструментов. Например, для сбора учетных данных использовалась программа для кражи файлов cookie в Chrome, а для облегчения взаимодействия с внешними сетями использовались модифицированные инструменты, такие как прокси—сервер Venom. Инструмент "mtrain V1.01", адаптированный к HTran, служил ретранслятором для подключения изолированных взломанных компьютеров к Интернету.
Бэкдор Sagerunex оценивает состояние хоста перед установлением соединения, оценивая такие аспекты, как системное время и настройки прокси-сервера, чтобы оптимизировать свой охват. Он систематически выполняет команды для разведки и перемещения в сети и размещает вредоносную полезную нагрузку в доступных каталогах, чтобы продлить доступ, не вызывая тревоги.
Версия Zimbra Sagerunex, обнаруженная Talos, использует API Zimbra для фильтрации данных путем синхронизации с учетной записью электронной почты пользователя. Этот вариант выполняет проверку хостинга и прикрепляет собранные данные к черновикам электронных писем перед отправкой, позволяя Lotus Blossom сохранять контроль над скомпрометированными компьютерами с помощью законных команд электронной почты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер Lotus Blossom занимается кибершпионажем, используя бэкдор Sagerunex, который работает скрытно с помощью внедрения библиотек DLL и облачных сервисов для связи C2. Он включает в себя варианты, которые облегчают кражу учетных данных и утечку данных через API, сохраняя при этом постоянство и адаптируясь к условиям хостинга. Версия Zimbra синхронизируется с учетными записями электронной почты для извлечения данных из черновиков электронных писем.
-----
Cisco Talos выявила серию кампаний кибершпионажа, которые приписываются хакеру Lotus Blossom, нацеленных на такие сектора, как правительство, производство, телекоммуникации и СМИ. В этих кампаниях используется бэкдор Sagerunex, инструмент удаленного доступа (RAT), специально используемый Lotus Blossom. Эта активность наблюдается, по крайней мере, с 2012 года, а Sagerunex стабильно присутствует в этих операциях с 2016 года. Вредоносная программа претерпела несколько модификаций, при этом в ее инфраструктуре управления (C2) произошли заметные изменения.
Бэкдор Sagerunex предназначен для внедрения в виде динамически подключаемой библиотеки (DLL) и выполнения в памяти, что позволяет осуществлять скрытую работу. Его постоянство достигается путем записи специальных записей в реестр для запуска в качестве службы на зараженных компьютерах. Компания Lotus Blossom разработала Sagerunex для использования сторонних облачных сервисов, таких как Dropbox, Twitter и Zimbra, для связи на уровне C2, отказавшись от традиционных настроек виртуального частного сервера (VPS). Такая адаптивность еще больше повышает способность злоумышленника избегать обнаружения.
Исследования Talos показали, что Lotus Blossom разрабатывает различные варианты бэкдора Sagerunex. Технические характеристики этих вариантов демонстрируют высокую степень сходства кода, что указывает на общее происхождение в семействе Sagerunex. Новые варианты включают бета-версию, отличающуюся более подробными строками отладки, которые собирают информацию о хосте и передают ее на сервер C2. Другой вариант использует API-интерфейсы Dropbox и Twitter для сбора и эксфильтрации данных, что свидетельствует о гибком подходе к передаче данных и распространению команд.
В их работе было отмечено использование пользовательских инструментов. Например, для сбора учетных данных использовалась программа для кражи файлов cookie в Chrome, а для облегчения взаимодействия с внешними сетями использовались модифицированные инструменты, такие как прокси—сервер Venom. Инструмент "mtrain V1.01", адаптированный к HTran, служил ретранслятором для подключения изолированных взломанных компьютеров к Интернету.
Бэкдор Sagerunex оценивает состояние хоста перед установлением соединения, оценивая такие аспекты, как системное время и настройки прокси-сервера, чтобы оптимизировать свой охват. Он систематически выполняет команды для разведки и перемещения в сети и размещает вредоносную полезную нагрузку в доступных каталогах, чтобы продлить доступ, не вызывая тревоги.
Версия Zimbra Sagerunex, обнаруженная Talos, использует API Zimbra для фильтрации данных путем синхронизации с учетной записью электронной почты пользователя. Этот вариант выполняет проверку хостинга и прикрепляет собранные данные к черновикам электронных писем перед отправкой, позволяя Lotus Blossom сохранять контроль над скомпрометированными компьютерами с помощью законных команд электронной почты.
#ParsedReport #CompletenessMedium
28-02-2025
The SOC files: Chasing the web shell
https://securelist.com/soc-files-web-shell-chase/115714/
Report completeness: Medium
Threats:
Potato_tool
Godpotato_tool
Behinder
Victims:
Government infrastructure sharepoint server
Industry:
Government
Geo:
Chinese, Asia
ChatGPT TTPs:
T1505.003, T1071.001, T1105, T1548.002, T1482, T1041
IOCs:
Command: 1
File: 9
Hash: 9
Path: 2
Soft:
SharePoint server, ASP.NET
Algorithms:
base64, aes
Functions:
getExtraData
Languages:
php, java
Platforms:
cross-platform
YARA: Found
28-02-2025
The SOC files: Chasing the web shell
https://securelist.com/soc-files-web-shell-chase/115714/
Report completeness: Medium
Threats:
Potato_tool
Godpotato_tool
Behinder
Victims:
Government infrastructure sharepoint server
Industry:
Government
Geo:
Chinese, Asia
ChatGPT TTPs:
do not use without manual checkT1505.003, T1071.001, T1105, T1548.002, T1482, T1041
IOCs:
Command: 1
File: 9
Hash: 9
Path: 2
Soft:
SharePoint server, ASP.NET
Algorithms:
base64, aes
Functions:
getExtraData
Languages:
php, java
Platforms:
cross-platform
YARA: Found
Securelist
Kaspersky SOC analyzes an incident involving a web shell used as a backdoor
Kaspersky SOC analysts discuss a recent incident where the well-known Behinder web shell was used as a post-exploitation backdoor, showing how web shells have evolved.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-02-2025 The SOC files: Chasing the web shell https://securelist.com/soc-files-web-shell-chase/115714/ Report completeness: Medium Threats: Potato_tool Godpotato_tool Behinder Victims: Government infrastructure sharepoint…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Веб-оболочки превратились в сложные платформы для эксплуатации с такими функциями, как выполнение в оперативной памяти и зашифрованный обмен данными C2, что повышает гибкость для злоумышленников. Примечательный случай был связан с веб-оболочкой Behinder, позволяющей настраивать скомпрометированные серверы с помощью графического интерфейса пользователя и AES-шифрованной связи, в то время как модули, работающие только с памятью, способствовали повышению привилегий. Исследование выявило ограничения систем обнаружения на основе сигнатур в отношении этих адаптивных угроз, подчеркнув необходимость углубленного анализа памяти для обнаружения угроз.
-----
Веб-оболочки превратились в облегченные платформы эксплуатации, которые теперь поддерживают выполнение модулей в оперативной памяти и зашифрованную командно-управляющую связь.
Одна веб-оболочка, связанная с китайскоязычными хакерами, была обнаружена на правительственном сервере SharePoint в Юго-Восточной Азии, обнаруженном Kaspersky Endpoint Security.
Злоумышленники использовали различные инструменты Potato для получения системных привилегий, включая двоичный файл GodPotato для повышения привилегий и перечисления доверия к домену.
Веб-оболочка Behinder, также известная как Rebeyond или Ice Scorpion, представляет собой кроссплатформенный бэкдор, совместимый с PHP, Java или ASP.NET веб-серверами.
Behinder оснащен мощным графическим интерфейсом, системой связи с шифрованием AES для скрытных операций и модульной конструкцией, позволяющей значительно настраивать систему.
Веб-оболочка функционирует как полностью работоспособный бэкдор для безопасной коммуникации, обращения к библиотекам, проведения разведки и эксфильтрации данных, избегая при этом обнаружения.
Системы обнаружения, основанные на сигнатурах, с трудом справляются с этими развивающимися угрозами, что подчеркивает важность анализа артефактов памяти для выявления скрытых угроз.
Тщательная проверка артефактов памяти необходима для выявления изощренных хакеров и предотвращения недосмотра за вредоносными наборами инструментов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Веб-оболочки превратились в сложные платформы для эксплуатации с такими функциями, как выполнение в оперативной памяти и зашифрованный обмен данными C2, что повышает гибкость для злоумышленников. Примечательный случай был связан с веб-оболочкой Behinder, позволяющей настраивать скомпрометированные серверы с помощью графического интерфейса пользователя и AES-шифрованной связи, в то время как модули, работающие только с памятью, способствовали повышению привилегий. Исследование выявило ограничения систем обнаружения на основе сигнатур в отношении этих адаптивных угроз, подчеркнув необходимость углубленного анализа памяти для обнаружения угроз.
-----
Веб-оболочки превратились в облегченные платформы эксплуатации, которые теперь поддерживают выполнение модулей в оперативной памяти и зашифрованную командно-управляющую связь.
Одна веб-оболочка, связанная с китайскоязычными хакерами, была обнаружена на правительственном сервере SharePoint в Юго-Восточной Азии, обнаруженном Kaspersky Endpoint Security.
Злоумышленники использовали различные инструменты Potato для получения системных привилегий, включая двоичный файл GodPotato для повышения привилегий и перечисления доверия к домену.
Веб-оболочка Behinder, также известная как Rebeyond или Ice Scorpion, представляет собой кроссплатформенный бэкдор, совместимый с PHP, Java или ASP.NET веб-серверами.
Behinder оснащен мощным графическим интерфейсом, системой связи с шифрованием AES для скрытных операций и модульной конструкцией, позволяющей значительно настраивать систему.
Веб-оболочка функционирует как полностью работоспособный бэкдор для безопасной коммуникации, обращения к библиотекам, проведения разведки и эксфильтрации данных, избегая при этом обнаружения.
Системы обнаружения, основанные на сигнатурах, с трудом справляются с этими развивающимися угрозами, что подчеркивает важность анализа артефактов памяти для выявления скрытых угроз.
Тщательная проверка артефактов памяти необходима для выявления изощренных хакеров и предотвращения недосмотра за вредоносными наборами инструментов.
#ParsedReport #CompletenessMedium
28-02-2025
Analysis of attack activities of belly-brained insects (APT-Q-38) using PDF document bait
https://www.ctfiot.com/229405.html
Report completeness: Medium
Actors/Campaigns:
Donot (motivation: cyber_espionage)
Threats:
Harpoon_technique
Victims:
Government agencies, Defense and military, Diplomatic departments, Business
Industry:
Military, Government
Geo:
Asian, Sri lanka, Bangladesh, Pakistan, Asia
ChatGPT TTPs:
T1566.001, T1036, T1204.002, T1053.005, T1071.001
IOCs:
Hash: 12
Domain: 5
File: 7
Url: 15
Soft:
Android, WeChat
Algorithms:
aes, md5, xor
28-02-2025
Analysis of attack activities of belly-brained insects (APT-Q-38) using PDF document bait
https://www.ctfiot.com/229405.html
Report completeness: Medium
Actors/Campaigns:
Donot (motivation: cyber_espionage)
Threats:
Harpoon_technique
Victims:
Government agencies, Defense and military, Diplomatic departments, Business
Industry:
Military, Government
Geo:
Asian, Sri lanka, Bangladesh, Pakistan, Asia
ChatGPT TTPs:
do not use without manual checkT1566.001, T1036, T1204.002, T1053.005, T1071.001
IOCs:
Hash: 12
Domain: 5
File: 7
Url: 15
Soft:
Android, WeChat
Algorithms:
aes, md5, xor
CTF导航
肚脑虫(APT-Q-38)利用PDF文档诱饵的攻击活动分析 | CTF导航
团伙背景肚脑虫,又名Donot,奇安信内部跟踪编号APT-Q-38。该组织主要针对巴基斯坦、孟加拉国、斯里兰卡等南亚地区国家,对政府机构、国防军事、外交部门以及商务领域重要人士实施网络间谍活动,窃取敏感信息。肚...
CTT Report Hub
#ParsedReport #CompletenessMedium 28-02-2025 Analysis of attack activities of belly-brained insects (APT-Q-38) using PDF document bait https://www.ctfiot.com/229405.html Report completeness: Medium Actors/Campaigns: Donot (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Belly Brainworm, группа APT, нацеленная на правительства и предприятия Южной Азии, использует фишинговые атаки с использованием вредоносных PDF-файлов и макросов Office для доставки полезной информации. Их недавний метод маскирует EXE-файлы под PDF-файлы, подключаясь к серверу C2 для получения полезных данных, таких как socker, для конкретной жертвы.dll-файлы при сборе конфиденциальной информации об устройстве. Группа адаптирует атаки на основе архитектуры системы, что свидетельствует об эволюции их тактики работы.
-----
Belly Brainworm, также известная как Donot и обозначаемая Qi'anxin как APT-Q-38, представляет собой группу кибершпионажа, которая в основном нацелена на страны Южной Азии, такие как Пакистан, Бангладеш и Шри-Ланка. Их операции сосредоточены на проникновении в правительственные, военные и важные деловые круги с целью получения конфиденциальной информации. Обладая возможностями двухплатформенной атаки как на Windows, так и на Android, группа использует различные тактики для доставки полезной информации, часто используя фишинговые методы, такие как электронные письма harpoon с вредоносными ссылками и APK-файлы Android, содержащие уязвимости Office или вредоносные макросы.
Недавние действия показали, что Belly Brainworm использует PDF-документы в качестве приманки для своих атак. Группа реализовала два основных направления атаки: одно из них заключается в маскировке вредоносных исполняемых файлов (EXE) под PDF-документы, заставляя жертв думать, что они получают доступ к законному файлу. Второй способ более сложный, он использует фишинговые ссылки, встроенные в PDF-файл, для загрузки вредоносных файлов PowerPoint (PPT), которые при открытии выполняют макрокоды. В одном из наблюдаемых процессов поддельный PDF-файл скрывает свое содержимое и предлагает пользователям загрузить дополнительные материалы, в конечном итоге перенаправляя на сайт, где могут быть загружены вредоносные PPT-файлы.
Важнейшим компонентом этих атак является манипулирование доставкой полезной нагрузки. После активации исполняемый файл, маскирующийся под PDF, подключается к серверу управления (C2) для принятия решения о дальнейших действиях. Последующая вредоносная полезная нагрузка, идентифицированная как socker.dll, настраивается с использованием идентификаторов конкретной жертвы и загружается с указанного URL-адреса. Наблюдаемое вредоносное поведение включает сбор метаданных устройства, таких как информация об операционной системе, учетные данные пользователя и установленное программное обеспечение, которые затем отправляются обратно на сервер C2 в зашифрованном виде.
Кроме того, вредоносные макросы в PPT различаются по исполнению в зависимости от архитектуры системы (32-разрядной или 64-разрядной), что дополнительно обеспечивает адаптивность атаки в зависимости от среды, в которой находится жертва. Кульминацией процесса являются запланированные задачи, которые облегчают непрерывную работу компонентов вредоносного ПО, отражая предыдущую тактику Belly Brainworm, а также внедряя новые методы доставки полезной нагрузки.
Сходство в коде и характеристиках выполнения между недавно обнаруженным EXE-файлом и существующими вариантами предполагает усовершенствование их операционного подхода, в частности, использование PDF-файлов в качестве средства атаки, которое отличается от их предыдущих методов, но сохраняет знакомые элементы. Такая эволюция указывает на потенциальный сдвиг в тактике, направленный на оптимизацию процесса атаки при сохранении эффективности проникновения в целевые системы. Центр анализа угроз Qi'anxin рекомендует пользователям сохранять бдительность в отношении таких фишинговых схем, рекомендуя избегать нежелательных вложений в электронную почту и проверять подлинность неизвестных файлов перед их запуском или установкой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Belly Brainworm, группа APT, нацеленная на правительства и предприятия Южной Азии, использует фишинговые атаки с использованием вредоносных PDF-файлов и макросов Office для доставки полезной информации. Их недавний метод маскирует EXE-файлы под PDF-файлы, подключаясь к серверу C2 для получения полезных данных, таких как socker, для конкретной жертвы.dll-файлы при сборе конфиденциальной информации об устройстве. Группа адаптирует атаки на основе архитектуры системы, что свидетельствует об эволюции их тактики работы.
-----
Belly Brainworm, также известная как Donot и обозначаемая Qi'anxin как APT-Q-38, представляет собой группу кибершпионажа, которая в основном нацелена на страны Южной Азии, такие как Пакистан, Бангладеш и Шри-Ланка. Их операции сосредоточены на проникновении в правительственные, военные и важные деловые круги с целью получения конфиденциальной информации. Обладая возможностями двухплатформенной атаки как на Windows, так и на Android, группа использует различные тактики для доставки полезной информации, часто используя фишинговые методы, такие как электронные письма harpoon с вредоносными ссылками и APK-файлы Android, содержащие уязвимости Office или вредоносные макросы.
Недавние действия показали, что Belly Brainworm использует PDF-документы в качестве приманки для своих атак. Группа реализовала два основных направления атаки: одно из них заключается в маскировке вредоносных исполняемых файлов (EXE) под PDF-документы, заставляя жертв думать, что они получают доступ к законному файлу. Второй способ более сложный, он использует фишинговые ссылки, встроенные в PDF-файл, для загрузки вредоносных файлов PowerPoint (PPT), которые при открытии выполняют макрокоды. В одном из наблюдаемых процессов поддельный PDF-файл скрывает свое содержимое и предлагает пользователям загрузить дополнительные материалы, в конечном итоге перенаправляя на сайт, где могут быть загружены вредоносные PPT-файлы.
Важнейшим компонентом этих атак является манипулирование доставкой полезной нагрузки. После активации исполняемый файл, маскирующийся под PDF, подключается к серверу управления (C2) для принятия решения о дальнейших действиях. Последующая вредоносная полезная нагрузка, идентифицированная как socker.dll, настраивается с использованием идентификаторов конкретной жертвы и загружается с указанного URL-адреса. Наблюдаемое вредоносное поведение включает сбор метаданных устройства, таких как информация об операционной системе, учетные данные пользователя и установленное программное обеспечение, которые затем отправляются обратно на сервер C2 в зашифрованном виде.
Кроме того, вредоносные макросы в PPT различаются по исполнению в зависимости от архитектуры системы (32-разрядной или 64-разрядной), что дополнительно обеспечивает адаптивность атаки в зависимости от среды, в которой находится жертва. Кульминацией процесса являются запланированные задачи, которые облегчают непрерывную работу компонентов вредоносного ПО, отражая предыдущую тактику Belly Brainworm, а также внедряя новые методы доставки полезной нагрузки.
Сходство в коде и характеристиках выполнения между недавно обнаруженным EXE-файлом и существующими вариантами предполагает усовершенствование их операционного подхода, в частности, использование PDF-файлов в качестве средства атаки, которое отличается от их предыдущих методов, но сохраняет знакомые элементы. Такая эволюция указывает на потенциальный сдвиг в тактике, направленный на оптимизацию процесса атаки при сохранении эффективности проникновения в целевые системы. Центр анализа угроз Qi'anxin рекомендует пользователям сохранять бдительность в отношении таких фишинговых схем, рекомендуя избегать нежелательных вложений в электронную почту и проверять подлинность неизвестных файлов перед их запуском или установкой.
#ParsedReport #CompletenessMedium
28-02-2025
Fake DeepSeek Site Infects Mac Users with Atomic (AMOS) Stealer
https://www.esentire.com/blog/fake-deepseek-site-infects-mac-users-with-atomic-stealer
Report completeness: Medium
Actors/Campaigns:
Ping3r
Rodrigo4
Threats:
Amos_stealer
Meteor_wiper
Poseidon
Clickfix_technique
Industry:
Entertainment, Financial
ChatGPT TTPs:
T1059.004, T1041, T1005, T1189
IOCs:
Coin: 19
Domain: 7
Hash: 2
IP: 1
Url: 2
Soft:
DeepSeek, Bitwarden, macOS, Telegram, Mac OS, GateKeeper, Firefox, Ledger Live, curl, Chromium, have more...
Wallets:
aptos_wallet, finnie, bitfinity_wallet, zilpay, kardiachain, cyano, hycon, xverse_wallet, abc_wallet, solflare_wallet, have more...
Crypto:
bitcoin, ethereum, tezos, casper, solana, monero, dogecoin
Algorithms:
exhibit, zip, base64
Functions:
ptrace, sysctl, getpid, system
Languages:
applescript
Platforms:
apple
Links:
28-02-2025
Fake DeepSeek Site Infects Mac Users with Atomic (AMOS) Stealer
https://www.esentire.com/blog/fake-deepseek-site-infects-mac-users-with-atomic-stealer
Report completeness: Medium
Actors/Campaigns:
Ping3r
Rodrigo4
Threats:
Amos_stealer
Meteor_wiper
Poseidon
Clickfix_technique
Industry:
Entertainment, Financial
ChatGPT TTPs:
do not use without manual checkT1059.004, T1041, T1005, T1189
IOCs:
Coin: 19
Domain: 7
Hash: 2
IP: 1
Url: 2
Soft:
DeepSeek, Bitwarden, macOS, Telegram, Mac OS, GateKeeper, Firefox, Ledger Live, curl, Chromium, have more...
Wallets:
aptos_wallet, finnie, bitfinity_wallet, zilpay, kardiachain, cyano, hycon, xverse_wallet, abc_wallet, solflare_wallet, have more...
Crypto:
bitcoin, ethereum, tezos, casper, solana, monero, dogecoin
Algorithms:
exhibit, zip, base64
Functions:
ptrace, sysctl, getpid, system
Languages:
applescript
Platforms:
apple
Links:
https://github.com/eSentire/iocs/blob/main/Atomic%20macOS%20(AMOS)%20Stealer/AMOS-Stealer-2-12-2025.txthttps://github.com/eSentire/iocs/blob/main/Atomic%20(AMOS)%20Stealer/AtomicStealer-2-12-2025.txteSentire
Fake DeepSeek Site Infects Mac Users with Atomic (AMOS) Stealer
Learn more about the AMOS Stealer malware and get security recommendations from our Threat Response Unit (TRU) to protect your business from this cyber threat.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-02-2025 Fake DeepSeek Site Infects Mac Users with Atomic (AMOS) Stealer https://www.esentire.com/blog/fake-deepseek-site-infects-mac-users-with-atomic-stealer Report completeness: Medium Actors/Campaigns: Ping3r Rodrigo4…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа AMOS Stealer, связанная с хакером "ping3r", использует AppleScript через osascript для обработки конфиденциальных данных браузера, используя такие методы, как вредоносная реклама для первоначального доступа. Он собирает обширную информацию о системе и сеансах Telegram, использует методы защиты от отладки и отправляет данные на сервер C2, подчеркивая эволюцию системы "Вредоносное ПО как услуга".
-----
В феврале 2025 года была обнаружена вредоносная программа AMOS Stealer, использующая osascript для выполнения AppleScript, что иллюстрирует меняющийся ландшафт угроз, в котором все большее распространение получают модели "Вредоносное ПО как услуга". AMOS Stealer стоимостью 3000 долларов в месяц связан с хакером, известным как "ping3r", и очень похож на Poseidon Stealer, который был разработан человеком, назвавшимся "Rodrigo4". Эта вредоносная программа специально нацелена на конфиденциальную информацию в таких браузерах, как Chromium и Firefox, захватывая важные данные, включая данные кредитных карт, пароли, закладки, данные автозаполнения и учетные данные криптовалютного кошелька.
AMOS Stealer собирает обширную системную информацию, а также данные о сеансах Telegram и извлекает файлы из трех основных каталогов: "Рабочий стол", "Загрузки" и "Документы", уделяя особое внимание конкретным расширениям файлов. Чтобы повысить свои возможности скрытности, вредоносная программа использует методы защиты от отладки; например, она использует системный вызов ptrace(), чтобы определить, отслеживается ли она отладчиком, и завершит работу, если такой мониторинг будет обнаружен. Первоначальный способ доступа для вредоносного ПО обычно включает в себя вредоносную рекламу, которая заставляет пользователей заходить на поддельный сайт DeepSeek. Эта мошенническая веб-страница предлагает жертвам загрузить замаскированный сценарий оболочки, встроенный в DMG-файл.
После загрузки скрипт оболочки выполняет команды, которые не только изменяют атрибуты файла, чтобы скрыть присутствие вредоносного ПО, но и помечают двоичный файл вредоносного ПО как исполняемый файл. AMOS Stealer проверяет наличие известных имен пользователей researcher и завершает работу, если обнаруживает какое-либо из них, тем самым снижая риск заражения. Кроме того, он управляет своим присутствием, прерывая сеансы терминала, чтобы скрыть свою активность во время сбора конфиденциальных данных. Фильтрация осуществляется путем архивирования собранной информации и передачи ее на сервер управления (C2) с помощью POST-запросов. К типам украденных данных относятся файлы cookie браузера, учетные данные для входа в систему, содержимое связки ключей и файлы с различными указанными расширениями.
Кроме того, в последних обновлениях была уточнена классификация вредоносного ПО. Первоначально оно было ошибочно отнесено к Poseidon Stealer, но теперь подтверждено как AMOS Stealer. Это изменение отражает сохраняющуюся потребность в точной информации об угрозах, подчеркивая вклад сообщества безопасности в уточнение причин возникновения и углубление коллективного понимания возникающих угроз. Различные домены, связанные с вредоносным ПО, включая поддельные сайты DeepSeek, способствуют распространению и реализации AMOS Stealer, подчеркивая оперативную тактику, используемую хакером, вплетенную в современные тенденции киберпреступности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа AMOS Stealer, связанная с хакером "ping3r", использует AppleScript через osascript для обработки конфиденциальных данных браузера, используя такие методы, как вредоносная реклама для первоначального доступа. Он собирает обширную информацию о системе и сеансах Telegram, использует методы защиты от отладки и отправляет данные на сервер C2, подчеркивая эволюцию системы "Вредоносное ПО как услуга".
-----
В феврале 2025 года была обнаружена вредоносная программа AMOS Stealer, использующая osascript для выполнения AppleScript, что иллюстрирует меняющийся ландшафт угроз, в котором все большее распространение получают модели "Вредоносное ПО как услуга". AMOS Stealer стоимостью 3000 долларов в месяц связан с хакером, известным как "ping3r", и очень похож на Poseidon Stealer, который был разработан человеком, назвавшимся "Rodrigo4". Эта вредоносная программа специально нацелена на конфиденциальную информацию в таких браузерах, как Chromium и Firefox, захватывая важные данные, включая данные кредитных карт, пароли, закладки, данные автозаполнения и учетные данные криптовалютного кошелька.
AMOS Stealer собирает обширную системную информацию, а также данные о сеансах Telegram и извлекает файлы из трех основных каталогов: "Рабочий стол", "Загрузки" и "Документы", уделяя особое внимание конкретным расширениям файлов. Чтобы повысить свои возможности скрытности, вредоносная программа использует методы защиты от отладки; например, она использует системный вызов ptrace(), чтобы определить, отслеживается ли она отладчиком, и завершит работу, если такой мониторинг будет обнаружен. Первоначальный способ доступа для вредоносного ПО обычно включает в себя вредоносную рекламу, которая заставляет пользователей заходить на поддельный сайт DeepSeek. Эта мошенническая веб-страница предлагает жертвам загрузить замаскированный сценарий оболочки, встроенный в DMG-файл.
После загрузки скрипт оболочки выполняет команды, которые не только изменяют атрибуты файла, чтобы скрыть присутствие вредоносного ПО, но и помечают двоичный файл вредоносного ПО как исполняемый файл. AMOS Stealer проверяет наличие известных имен пользователей researcher и завершает работу, если обнаруживает какое-либо из них, тем самым снижая риск заражения. Кроме того, он управляет своим присутствием, прерывая сеансы терминала, чтобы скрыть свою активность во время сбора конфиденциальных данных. Фильтрация осуществляется путем архивирования собранной информации и передачи ее на сервер управления (C2) с помощью POST-запросов. К типам украденных данных относятся файлы cookie браузера, учетные данные для входа в систему, содержимое связки ключей и файлы с различными указанными расширениями.
Кроме того, в последних обновлениях была уточнена классификация вредоносного ПО. Первоначально оно было ошибочно отнесено к Poseidon Stealer, но теперь подтверждено как AMOS Stealer. Это изменение отражает сохраняющуюся потребность в точной информации об угрозах, подчеркивая вклад сообщества безопасности в уточнение причин возникновения и углубление коллективного понимания возникающих угроз. Различные домены, связанные с вредоносным ПО, включая поддельные сайты DeepSeek, способствуют распространению и реализации AMOS Stealer, подчеркивая оперативную тактику, используемую хакером, вплетенную в современные тенденции киберпреступности.
#ParsedReport #CompletenessLow
28-02-2025
Your MFA Is No Match for Sneaky2FA
https://www.esentire.com/blog/your-mfa-is-no-match-for-sneaky2fa
Report completeness: Low
Threats:
Sneaky_2fa_tool
Aitm_technique
Victims:
Office 365 users
Geo:
Asia
ChatGPT TTPs:
T1566, T1111
IOCs:
Url: 1
IP: 20
Domain: 80
Soft:
Office 365, Telegram, Cloudflare Turnstile, Mac OS
Platforms:
x64, intel
Links:
28-02-2025
Your MFA Is No Match for Sneaky2FA
https://www.esentire.com/blog/your-mfa-is-no-match-for-sneaky2fa
Report completeness: Low
Threats:
Sneaky_2fa_tool
Aitm_technique
Victims:
Office 365 users
Geo:
Asia
ChatGPT TTPs:
do not use without manual checkT1566, T1111
IOCs:
Url: 1
IP: 20
Domain: 80
Soft:
Office 365, Telegram, Cloudflare Turnstile, Mac OS
Platforms:
x64, intel
Links:
https://github.com/eSentire/iocs/blob/main/Atomic%20(AMOS)%20Stealer/AtomicStealer-2-12-2025.txteSentire
Your MFA Is No Match for Sneaky2FA
Learn more about the Sneaky2FA Phishing-as-a-Service kit and get security recommendations from our Threat Response Unit (TRU) to protect your business from this cyber threat.
CTT Report Hub
#ParsedReport #CompletenessLow 28-02-2025 Your MFA Is No Match for Sneaky2FA https://www.esentire.com/blog/your-mfa-is-no-match-for-sneaky2fa Report completeness: Low Threats: Sneaky_2fa_tool Aitm_technique Victims: Office 365 users Geo: Asia ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговый набор Sneaky2FA нацелен на учетные записи Office 365 с помощью методов "Злоумышленник посередине", обходя 2FA путем перехвата сессионных файлов cookie. Он работает с помощью спам-рассылок, ведущих на поддельную страницу входа, что усложняет обнаружение с помощью таких методов, как обфускация и страницы с подлинными ошибками. Успешный сбор данных позволяет операторам получать постоянный доступ к учетным записям и контролировать их, используя VPN и прокси-серверы для обеспечения анонимности.
-----
В начале февраля 2025 года подразделение eSentire по реагированию на угрозы (TRU) выявило пользователя, который заходил на фишинговый сайт, связанный с набором Sneaky2FA. Этот набор работает по принципу "Фишинг как услуга" (PhaaS), в частности, нацелен на учетные записи жертв Office 365 в обход двухфакторной аутентификации (2FA) путем перехвата сеансовых файлов cookie. Набор продается пользователем по имени "Vanyaon" на различных хакерских платформах, стоимость подписки на него начинается от 150 долларов в месяц.
Атака обычно начинается с того, что жертва получает спам-сообщение по электронной почте, содержащее ссылку на фишинговый PDF-файл в OneDrive, который при взаимодействии перенаправляет пользователя на веб-страницу, предназначенную для входа в Office 365. URL-адрес, связанный с этой атакой, был идентифицирован как "hxxps://secure.toitoiiusa.com/". Фишинговый набор использует методы для маскировки своего присутствия, такие как использование Cloudflare Turnstile или Google reCAPTCHA для отпугивания сканеров и ботов, что затрудняет обнаружение исследователями threat intelligence.
TRU отметил, что в некоторых вариантах Sneaky2FA используются размытые фоновые изображения, которые еще больше затрудняют обнаружение. Ключевые технические детали указывают на то, что при взаимодействии с фишинговым HTML-кодом в конечной точке /index извлекается поддельная форма входа в систему, в то время как последующие HTTP-запросы GET к конечной точке /verify облегчают сбор данных. Если домен электронной почты жертвы распознан как относящийся к бизнесу и в нем отсутствует 2FA, он перенаправляется на страницу с допустимой ошибкой Office 365, что затрудняет раннее обнаружение.
После успешного перехвата кода 2FA фишинговые операторы используют HTTP POST-запросы к конечной точке /validate для получения сеансовых файлов cookie, которые позволяют продолжать доступ к скомпрометированным учетным записям. Выявленные операторы часто используют украденные сеансовые файлы cookie для установления дальнейшего контроля над учетными записями, включая добавление методов многофакторной аутентификации. Примечательно, что эти операторы, как было замечено, маскировали свою деятельность с помощью VPN и прокси-сервисов, размещенных на таких платформах, как Digital Ocean, Private Internet Access и других.
Было отслежено несколько внешних IP-адресов, связанных с операциями Sneaky2FA, что указывает на обширную инфраструктуру, используемую этими фишинговыми операторами. Анализ также показал, что они намеренно выбирают хостинг-провайдеров, которые обеспечивают анонимность, что усложняет отслеживание и меры по смягчению последствий. Усовершенствования инфраструктуры и методологий отслеживания фишинговых наборов имеют решающее значение для защиты организаций от таких изощренных атак, особенно тех, которые используют слабые места в системах двухфакторной аутентификации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговый набор Sneaky2FA нацелен на учетные записи Office 365 с помощью методов "Злоумышленник посередине", обходя 2FA путем перехвата сессионных файлов cookie. Он работает с помощью спам-рассылок, ведущих на поддельную страницу входа, что усложняет обнаружение с помощью таких методов, как обфускация и страницы с подлинными ошибками. Успешный сбор данных позволяет операторам получать постоянный доступ к учетным записям и контролировать их, используя VPN и прокси-серверы для обеспечения анонимности.
-----
В начале февраля 2025 года подразделение eSentire по реагированию на угрозы (TRU) выявило пользователя, который заходил на фишинговый сайт, связанный с набором Sneaky2FA. Этот набор работает по принципу "Фишинг как услуга" (PhaaS), в частности, нацелен на учетные записи жертв Office 365 в обход двухфакторной аутентификации (2FA) путем перехвата сеансовых файлов cookie. Набор продается пользователем по имени "Vanyaon" на различных хакерских платформах, стоимость подписки на него начинается от 150 долларов в месяц.
Атака обычно начинается с того, что жертва получает спам-сообщение по электронной почте, содержащее ссылку на фишинговый PDF-файл в OneDrive, который при взаимодействии перенаправляет пользователя на веб-страницу, предназначенную для входа в Office 365. URL-адрес, связанный с этой атакой, был идентифицирован как "hxxps://secure.toitoiiusa.com/". Фишинговый набор использует методы для маскировки своего присутствия, такие как использование Cloudflare Turnstile или Google reCAPTCHA для отпугивания сканеров и ботов, что затрудняет обнаружение исследователями threat intelligence.
TRU отметил, что в некоторых вариантах Sneaky2FA используются размытые фоновые изображения, которые еще больше затрудняют обнаружение. Ключевые технические детали указывают на то, что при взаимодействии с фишинговым HTML-кодом в конечной точке /index извлекается поддельная форма входа в систему, в то время как последующие HTTP-запросы GET к конечной точке /verify облегчают сбор данных. Если домен электронной почты жертвы распознан как относящийся к бизнесу и в нем отсутствует 2FA, он перенаправляется на страницу с допустимой ошибкой Office 365, что затрудняет раннее обнаружение.
После успешного перехвата кода 2FA фишинговые операторы используют HTTP POST-запросы к конечной точке /validate для получения сеансовых файлов cookie, которые позволяют продолжать доступ к скомпрометированным учетным записям. Выявленные операторы часто используют украденные сеансовые файлы cookie для установления дальнейшего контроля над учетными записями, включая добавление методов многофакторной аутентификации. Примечательно, что эти операторы, как было замечено, маскировали свою деятельность с помощью VPN и прокси-сервисов, размещенных на таких платформах, как Digital Ocean, Private Internet Access и других.
Было отслежено несколько внешних IP-адресов, связанных с операциями Sneaky2FA, что указывает на обширную инфраструктуру, используемую этими фишинговыми операторами. Анализ также показал, что они намеренно выбирают хостинг-провайдеров, которые обеспечивают анонимность, что усложняет отслеживание и меры по смягчению последствий. Усовершенствования инфраструктуры и методологий отслеживания фишинговых наборов имеют решающее значение для защиты организаций от таких изощренных атак, особенно тех, которые используют слабые места в системах двухфакторной аутентификации.
#ParsedReport #CompletenessLow
28-02-2025
PayPals no-code checkout abused by scammers
https://www.malwarebytes.com/blog/scams/2025/02/paypals-no-code-checkout-abused-by-scammers
Report completeness: Low
Victims:
Paypal customers
ChatGPT TTPs:
T1566
IOCs:
Url: 6
Soft:
Android
Platforms:
apple
28-02-2025
PayPals no-code checkout abused by scammers
https://www.malwarebytes.com/blog/scams/2025/02/paypals-no-code-checkout-abused-by-scammers
Report completeness: Low
Victims:
Paypal customers
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Url: 6
Soft:
Android
Platforms:
apple
Malwarebytes
PayPal’s “no-code checkout” abused by scammers
Malicious Google ads are redirecting PayPal users looking for assistance to fraudulent pay links embedding scammers' phone numbers.
CTT Report Hub
#ParsedReport #CompletenessLow 28-02-2025 PayPals no-code checkout abused by scammers https://www.malwarebytes.com/blog/scams/2025/02/paypals-no-code-checkout-abused-by-scammers Report completeness: Low Victims: Paypal customers ChatGPT TTPs: do not use…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенники, нацеленные на клиентов PayPal, используют уязвимости в инфраструктурах Google и PayPal, используя вредоносную рекламу, имитирующую законные бренды. Эта тактика заключается в том, что вводящие в заблуждение целевые страницы совпадают с отображаемым URL-адресом рекламы, что позволяет мошенникам обойти обнаружение. Пользователям рекомендуется избегать спонсорской рекламы для защиты конфиденциальной информации.
-----
Недавние расследования выявили мошенничество, нацеленное на клиентов PayPal, которое использует уязвимости как в инфраструктурах Google, так и PayPal. В этом мошенничестве используются убедительно созданные рекламные объявления и целевые страницы, которые обманом заставляют пользователей обращаться к мошенникам, а не к законным представителям службы поддержки клиентов. Мошенничество основано на уязвимости в политике Google в отношении целевых страниц, также известных как конечные URL-адреса. Эта лазейка позволяет мошенникам выдавать себя за надежные веб-сайты, если целевая страница и отображаемый URL (URL, показанный в объявлении) находятся в одном домене.
Выявленная специфическая тактика заключалась в том, что вредоносная реклама появлялась в поисковых системах в качестве спонсорской рекламы, часто маскируясь под PayPal. В ходе расследования было выявлено несколько различных вредоносных объявлений, каждое из которых ссылалось на различные типы мошеннических страниц, что свидетельствует о различных тактиках, используемых мошенниками. Основным техническим механизмом, позволяющим этим мошенникам создавать рекламу, имитирующую официальные бренды, за счет того, что целевой URL-адрес совпадает с содержанием объявления, что позволяет избежать обнаружения пользователями, которые могут смотреть только на отображаемое название.
Эксперты по кибербезопасности рекомендуют пользователям проявлять осторожность, особенно при поиске официальной контактной информации или веб-сайтов. Рекомендуется просматривать рекламные объявления и выбирать более надежные результаты обычного поиска. Хотя такие меры безопасности, как блокировка рекламы, могут помочь снизить риск появления вредоносной рекламы, бдительность пользователей по-прежнему играет решающую роль в предотвращении подобных мошеннических действий. Поэтому знание этих тактик имеет важное значение для поддержания кибербезопасности и защиты конфиденциальной финансовой информации от использования киберпреступниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенники, нацеленные на клиентов PayPal, используют уязвимости в инфраструктурах Google и PayPal, используя вредоносную рекламу, имитирующую законные бренды. Эта тактика заключается в том, что вводящие в заблуждение целевые страницы совпадают с отображаемым URL-адресом рекламы, что позволяет мошенникам обойти обнаружение. Пользователям рекомендуется избегать спонсорской рекламы для защиты конфиденциальной информации.
-----
Недавние расследования выявили мошенничество, нацеленное на клиентов PayPal, которое использует уязвимости как в инфраструктурах Google, так и PayPal. В этом мошенничестве используются убедительно созданные рекламные объявления и целевые страницы, которые обманом заставляют пользователей обращаться к мошенникам, а не к законным представителям службы поддержки клиентов. Мошенничество основано на уязвимости в политике Google в отношении целевых страниц, также известных как конечные URL-адреса. Эта лазейка позволяет мошенникам выдавать себя за надежные веб-сайты, если целевая страница и отображаемый URL (URL, показанный в объявлении) находятся в одном домене.
Выявленная специфическая тактика заключалась в том, что вредоносная реклама появлялась в поисковых системах в качестве спонсорской рекламы, часто маскируясь под PayPal. В ходе расследования было выявлено несколько различных вредоносных объявлений, каждое из которых ссылалось на различные типы мошеннических страниц, что свидетельствует о различных тактиках, используемых мошенниками. Основным техническим механизмом, позволяющим этим мошенникам создавать рекламу, имитирующую официальные бренды, за счет того, что целевой URL-адрес совпадает с содержанием объявления, что позволяет избежать обнаружения пользователями, которые могут смотреть только на отображаемое название.
Эксперты по кибербезопасности рекомендуют пользователям проявлять осторожность, особенно при поиске официальной контактной информации или веб-сайтов. Рекомендуется просматривать рекламные объявления и выбирать более надежные результаты обычного поиска. Хотя такие меры безопасности, как блокировка рекламы, могут помочь снизить риск появления вредоносной рекламы, бдительность пользователей по-прежнему играет решающую роль в предотвращении подобных мошеннических действий. Поэтому знание этих тактик имеет важное значение для поддержания кибербезопасности и защиты конфиденциальной финансовой информации от использования киберпреступниками.
#ParsedReport #CompletenessLow
28-02-2025
INPS SMISHING: New scam threatens criminal consequences
https://cert-agid.gov.it/news/smishing-inps-nuova-truffa-minaccia-conseguenze-penali/
Report completeness: Low
Threats:
Smishing_technique
Industry:
Healthcare
ChatGPT TTPs:
T1566
IOCs:
Domain: 1
Url: 9
28-02-2025
INPS SMISHING: New scam threatens criminal consequences
https://cert-agid.gov.it/news/smishing-inps-nuova-truffa-minaccia-conseguenze-penali/
Report completeness: Low
Threats:
Smishing_technique
Industry:
Healthcare
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 1
Url: 9
CERT-AGID
Smishing INPS: nuova truffa minaccia conseguenze penali
Il CERT-AGID ha identificato una nuova campagna di smishing che prende di mira gli utenti INPS che si distingue dalle precedenti per l'approccio intimidatorio adottato. Invece di promettere benefici o rimborsi, come avveniva in passato, i truffatori ora minacciano…
CTT Report Hub
#ParsedReport #CompletenessLow 28-02-2025 INPS SMISHING: New scam threatens criminal consequences https://cert-agid.gov.it/news/smishing-inps-nuova-truffa-minaccia-conseguenze-penali/ Report completeness: Low Threats: Smishing_technique Industry: Healthcare…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания использует вредоносный веб-сайт для извлечения личной информации, ссылаясь на налоговые проблемы и требуя от жертв загрузить "видео с распознаванием". Украденные данные используются для кражи личных данных, что позволяет мошенникам манипулировать финансовыми счетами и переводить средства.
-----
Недавно была запущена фишинговая кампания с использованием вредоносного веб-сайта, который нацелен на пользователей с помощью всплывающего сообщения. В этом сообщении ложно утверждается о проблемах с налоговыми декларациями и грозит уголовными последствиями в случае непредставления личной информации. Злоумышленники запрашивают конфиденциальные документы, включая удостоверения личности, медицинские карты, водительские права и копии последних зарплатных чеков. Заметным изменением в этой кампании по сравнению с предыдущими является введение требования к жертве загрузить "видеозапись распознавания", что добавляет уровень манипуляций, направленных на то, чтобы убедить жертв в законности запроса.
Персональные данные, полученные с помощью этого мошеннического метода, используются в различных незаконных целях, преимущественно для создания цифровых идентификационных данных, таких как SPID (Sistema Pubblico di Identità Digitale), на имя жертвы. Этот тип кражи личных данных может быть успешным только в том случае, если соответствующие процессы проверки не выявят мошеннических действий. Как только мошенник успешно получит цифровое удостоверение личности, он сможет получить доступ к государственным службам и манипулировать важной информацией, включая изменение банковских идентификаторов (IBAN), привязанных к финансовым счетам жертвы. Эта манипуляция в конечном счете позволяет мошенникам перенаправлять финансовые ресурсы, такие как заработная плата и пенсии, на счета, которые они контролируют, что приводит к значительным финансовым потерям для жертв. Кампания демонстрирует сохраняющиеся угрозы, связанные с фишингом и мошенничеством с личными данными, подчеркивая необходимость повышения осведомленности о кибербезопасности и принятия защитных мер среди отдельных лиц и организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания использует вредоносный веб-сайт для извлечения личной информации, ссылаясь на налоговые проблемы и требуя от жертв загрузить "видео с распознаванием". Украденные данные используются для кражи личных данных, что позволяет мошенникам манипулировать финансовыми счетами и переводить средства.
-----
Недавно была запущена фишинговая кампания с использованием вредоносного веб-сайта, который нацелен на пользователей с помощью всплывающего сообщения. В этом сообщении ложно утверждается о проблемах с налоговыми декларациями и грозит уголовными последствиями в случае непредставления личной информации. Злоумышленники запрашивают конфиденциальные документы, включая удостоверения личности, медицинские карты, водительские права и копии последних зарплатных чеков. Заметным изменением в этой кампании по сравнению с предыдущими является введение требования к жертве загрузить "видеозапись распознавания", что добавляет уровень манипуляций, направленных на то, чтобы убедить жертв в законности запроса.
Персональные данные, полученные с помощью этого мошеннического метода, используются в различных незаконных целях, преимущественно для создания цифровых идентификационных данных, таких как SPID (Sistema Pubblico di Identità Digitale), на имя жертвы. Этот тип кражи личных данных может быть успешным только в том случае, если соответствующие процессы проверки не выявят мошеннических действий. Как только мошенник успешно получит цифровое удостоверение личности, он сможет получить доступ к государственным службам и манипулировать важной информацией, включая изменение банковских идентификаторов (IBAN), привязанных к финансовым счетам жертвы. Эта манипуляция в конечном счете позволяет мошенникам перенаправлять финансовые ресурсы, такие как заработная плата и пенсии, на счета, которые они контролируют, что приводит к значительным финансовым потерям для жертв. Кампания демонстрирует сохраняющиеся угрозы, связанные с фишингом и мошенничеством с личными данными, подчеркивая необходимость повышения осведомленности о кибербезопасности и принятия защитных мер среди отдельных лиц и организаций.
#ParsedReport #CompletenessHigh
28-02-2025
The evolution of Dark Caracal tools: analysis of a campaign featuring PocoRAT
https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/the-evolution-of-dark-caracal-tools-analysis-of-a-campaign-featuring-poco-rat
Report completeness: High
Actors/Campaigns:
Darkcaracal (motivation: cyber_mercenary, cyber_espionage)
Threats:
Poco_rat
Bandok
Upx_tool
Trojan.win32.inject.a
Trojan.win32.generic.a
Spear-phishing_technique
Process_injection_technique
Victims:
Corporate networks, Government institutions, Military organizations, Activists, Journalists, Commercial entities
Industry:
E-commerce, Financial, Logistic, Government, Healthcare, Military
Geo:
Ecuador, Spain, Mexico, Chile, Peru, Latin american, Panama, Colombia, Latin america, Venezuela, Dominican republic, Spanish
TTPs:
Tactics: 7
Technics: 13
IOCs:
Hash: 966
File: 7
IP: 9
Soft:
Zoom, VirtualBox, Dropbox
Algorithms:
base64, ripemd-160
Win API:
ResumeThread, SetThreadContext
Languages:
delphi
YARA: Found
28-02-2025
The evolution of Dark Caracal tools: analysis of a campaign featuring PocoRAT
https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/the-evolution-of-dark-caracal-tools-analysis-of-a-campaign-featuring-poco-rat
Report completeness: High
Actors/Campaigns:
Darkcaracal (motivation: cyber_mercenary, cyber_espionage)
Threats:
Poco_rat
Bandok
Upx_tool
Trojan.win32.inject.a
Trojan.win32.generic.a
Spear-phishing_technique
Process_injection_technique
Victims:
Corporate networks, Government institutions, Military organizations, Activists, Journalists, Commercial entities
Industry:
E-commerce, Financial, Logistic, Government, Healthcare, Military
Geo:
Ecuador, Spain, Mexico, Chile, Peru, Latin american, Panama, Colombia, Latin america, Venezuela, Dominican republic, Spanish
TTPs:
Tactics: 7
Technics: 13
IOCs:
Hash: 966
File: 7
IP: 9
Soft:
Zoom, VirtualBox, Dropbox
Algorithms:
base64, ripemd-160
Win API:
ResumeThread, SetThreadContext
Languages:
delphi
YARA: Found
Ptsecurity
The evolution of Dark Caracal tools: analysis of a campaign featuring Poco RAT
In early 2024, analysts at the Positive Technologies Expert Security Center (PT ESC) discovered a malicious sample. The cybersecurity community named it Poco RAT after the POCO libraries in its C++ codebase. At the time of its discovery, the sample had not…