CTT Report Hub
#ParsedReport #CompletenessLow 28-02-2025 Your MFA Is No Match for Sneaky2FA https://www.esentire.com/blog/your-mfa-is-no-match-for-sneaky2fa Report completeness: Low Threats: Sneaky_2fa_tool Aitm_technique Victims: Office 365 users Geo: Asia ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговый набор Sneaky2FA нацелен на учетные записи Office 365 с помощью методов "Злоумышленник посередине", обходя 2FA путем перехвата сессионных файлов cookie. Он работает с помощью спам-рассылок, ведущих на поддельную страницу входа, что усложняет обнаружение с помощью таких методов, как обфускация и страницы с подлинными ошибками. Успешный сбор данных позволяет операторам получать постоянный доступ к учетным записям и контролировать их, используя VPN и прокси-серверы для обеспечения анонимности.
-----
В начале февраля 2025 года подразделение eSentire по реагированию на угрозы (TRU) выявило пользователя, который заходил на фишинговый сайт, связанный с набором Sneaky2FA. Этот набор работает по принципу "Фишинг как услуга" (PhaaS), в частности, нацелен на учетные записи жертв Office 365 в обход двухфакторной аутентификации (2FA) путем перехвата сеансовых файлов cookie. Набор продается пользователем по имени "Vanyaon" на различных хакерских платформах, стоимость подписки на него начинается от 150 долларов в месяц.
Атака обычно начинается с того, что жертва получает спам-сообщение по электронной почте, содержащее ссылку на фишинговый PDF-файл в OneDrive, который при взаимодействии перенаправляет пользователя на веб-страницу, предназначенную для входа в Office 365. URL-адрес, связанный с этой атакой, был идентифицирован как "hxxps://secure.toitoiiusa.com/". Фишинговый набор использует методы для маскировки своего присутствия, такие как использование Cloudflare Turnstile или Google reCAPTCHA для отпугивания сканеров и ботов, что затрудняет обнаружение исследователями threat intelligence.
TRU отметил, что в некоторых вариантах Sneaky2FA используются размытые фоновые изображения, которые еще больше затрудняют обнаружение. Ключевые технические детали указывают на то, что при взаимодействии с фишинговым HTML-кодом в конечной точке /index извлекается поддельная форма входа в систему, в то время как последующие HTTP-запросы GET к конечной точке /verify облегчают сбор данных. Если домен электронной почты жертвы распознан как относящийся к бизнесу и в нем отсутствует 2FA, он перенаправляется на страницу с допустимой ошибкой Office 365, что затрудняет раннее обнаружение.
После успешного перехвата кода 2FA фишинговые операторы используют HTTP POST-запросы к конечной точке /validate для получения сеансовых файлов cookie, которые позволяют продолжать доступ к скомпрометированным учетным записям. Выявленные операторы часто используют украденные сеансовые файлы cookie для установления дальнейшего контроля над учетными записями, включая добавление методов многофакторной аутентификации. Примечательно, что эти операторы, как было замечено, маскировали свою деятельность с помощью VPN и прокси-сервисов, размещенных на таких платформах, как Digital Ocean, Private Internet Access и других.
Было отслежено несколько внешних IP-адресов, связанных с операциями Sneaky2FA, что указывает на обширную инфраструктуру, используемую этими фишинговыми операторами. Анализ также показал, что они намеренно выбирают хостинг-провайдеров, которые обеспечивают анонимность, что усложняет отслеживание и меры по смягчению последствий. Усовершенствования инфраструктуры и методологий отслеживания фишинговых наборов имеют решающее значение для защиты организаций от таких изощренных атак, особенно тех, которые используют слабые места в системах двухфакторной аутентификации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговый набор Sneaky2FA нацелен на учетные записи Office 365 с помощью методов "Злоумышленник посередине", обходя 2FA путем перехвата сессионных файлов cookie. Он работает с помощью спам-рассылок, ведущих на поддельную страницу входа, что усложняет обнаружение с помощью таких методов, как обфускация и страницы с подлинными ошибками. Успешный сбор данных позволяет операторам получать постоянный доступ к учетным записям и контролировать их, используя VPN и прокси-серверы для обеспечения анонимности.
-----
В начале февраля 2025 года подразделение eSentire по реагированию на угрозы (TRU) выявило пользователя, который заходил на фишинговый сайт, связанный с набором Sneaky2FA. Этот набор работает по принципу "Фишинг как услуга" (PhaaS), в частности, нацелен на учетные записи жертв Office 365 в обход двухфакторной аутентификации (2FA) путем перехвата сеансовых файлов cookie. Набор продается пользователем по имени "Vanyaon" на различных хакерских платформах, стоимость подписки на него начинается от 150 долларов в месяц.
Атака обычно начинается с того, что жертва получает спам-сообщение по электронной почте, содержащее ссылку на фишинговый PDF-файл в OneDrive, который при взаимодействии перенаправляет пользователя на веб-страницу, предназначенную для входа в Office 365. URL-адрес, связанный с этой атакой, был идентифицирован как "hxxps://secure.toitoiiusa.com/". Фишинговый набор использует методы для маскировки своего присутствия, такие как использование Cloudflare Turnstile или Google reCAPTCHA для отпугивания сканеров и ботов, что затрудняет обнаружение исследователями threat intelligence.
TRU отметил, что в некоторых вариантах Sneaky2FA используются размытые фоновые изображения, которые еще больше затрудняют обнаружение. Ключевые технические детали указывают на то, что при взаимодействии с фишинговым HTML-кодом в конечной точке /index извлекается поддельная форма входа в систему, в то время как последующие HTTP-запросы GET к конечной точке /verify облегчают сбор данных. Если домен электронной почты жертвы распознан как относящийся к бизнесу и в нем отсутствует 2FA, он перенаправляется на страницу с допустимой ошибкой Office 365, что затрудняет раннее обнаружение.
После успешного перехвата кода 2FA фишинговые операторы используют HTTP POST-запросы к конечной точке /validate для получения сеансовых файлов cookie, которые позволяют продолжать доступ к скомпрометированным учетным записям. Выявленные операторы часто используют украденные сеансовые файлы cookie для установления дальнейшего контроля над учетными записями, включая добавление методов многофакторной аутентификации. Примечательно, что эти операторы, как было замечено, маскировали свою деятельность с помощью VPN и прокси-сервисов, размещенных на таких платформах, как Digital Ocean, Private Internet Access и других.
Было отслежено несколько внешних IP-адресов, связанных с операциями Sneaky2FA, что указывает на обширную инфраструктуру, используемую этими фишинговыми операторами. Анализ также показал, что они намеренно выбирают хостинг-провайдеров, которые обеспечивают анонимность, что усложняет отслеживание и меры по смягчению последствий. Усовершенствования инфраструктуры и методологий отслеживания фишинговых наборов имеют решающее значение для защиты организаций от таких изощренных атак, особенно тех, которые используют слабые места в системах двухфакторной аутентификации.
#ParsedReport #CompletenessLow
28-02-2025
PayPals no-code checkout abused by scammers
https://www.malwarebytes.com/blog/scams/2025/02/paypals-no-code-checkout-abused-by-scammers
Report completeness: Low
Victims:
Paypal customers
ChatGPT TTPs:
T1566
IOCs:
Url: 6
Soft:
Android
Platforms:
apple
28-02-2025
PayPals no-code checkout abused by scammers
https://www.malwarebytes.com/blog/scams/2025/02/paypals-no-code-checkout-abused-by-scammers
Report completeness: Low
Victims:
Paypal customers
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Url: 6
Soft:
Android
Platforms:
apple
Malwarebytes
PayPal’s “no-code checkout” abused by scammers
Malicious Google ads are redirecting PayPal users looking for assistance to fraudulent pay links embedding scammers' phone numbers.
CTT Report Hub
#ParsedReport #CompletenessLow 28-02-2025 PayPals no-code checkout abused by scammers https://www.malwarebytes.com/blog/scams/2025/02/paypals-no-code-checkout-abused-by-scammers Report completeness: Low Victims: Paypal customers ChatGPT TTPs: do not use…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенники, нацеленные на клиентов PayPal, используют уязвимости в инфраструктурах Google и PayPal, используя вредоносную рекламу, имитирующую законные бренды. Эта тактика заключается в том, что вводящие в заблуждение целевые страницы совпадают с отображаемым URL-адресом рекламы, что позволяет мошенникам обойти обнаружение. Пользователям рекомендуется избегать спонсорской рекламы для защиты конфиденциальной информации.
-----
Недавние расследования выявили мошенничество, нацеленное на клиентов PayPal, которое использует уязвимости как в инфраструктурах Google, так и PayPal. В этом мошенничестве используются убедительно созданные рекламные объявления и целевые страницы, которые обманом заставляют пользователей обращаться к мошенникам, а не к законным представителям службы поддержки клиентов. Мошенничество основано на уязвимости в политике Google в отношении целевых страниц, также известных как конечные URL-адреса. Эта лазейка позволяет мошенникам выдавать себя за надежные веб-сайты, если целевая страница и отображаемый URL (URL, показанный в объявлении) находятся в одном домене.
Выявленная специфическая тактика заключалась в том, что вредоносная реклама появлялась в поисковых системах в качестве спонсорской рекламы, часто маскируясь под PayPal. В ходе расследования было выявлено несколько различных вредоносных объявлений, каждое из которых ссылалось на различные типы мошеннических страниц, что свидетельствует о различных тактиках, используемых мошенниками. Основным техническим механизмом, позволяющим этим мошенникам создавать рекламу, имитирующую официальные бренды, за счет того, что целевой URL-адрес совпадает с содержанием объявления, что позволяет избежать обнаружения пользователями, которые могут смотреть только на отображаемое название.
Эксперты по кибербезопасности рекомендуют пользователям проявлять осторожность, особенно при поиске официальной контактной информации или веб-сайтов. Рекомендуется просматривать рекламные объявления и выбирать более надежные результаты обычного поиска. Хотя такие меры безопасности, как блокировка рекламы, могут помочь снизить риск появления вредоносной рекламы, бдительность пользователей по-прежнему играет решающую роль в предотвращении подобных мошеннических действий. Поэтому знание этих тактик имеет важное значение для поддержания кибербезопасности и защиты конфиденциальной финансовой информации от использования киберпреступниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенники, нацеленные на клиентов PayPal, используют уязвимости в инфраструктурах Google и PayPal, используя вредоносную рекламу, имитирующую законные бренды. Эта тактика заключается в том, что вводящие в заблуждение целевые страницы совпадают с отображаемым URL-адресом рекламы, что позволяет мошенникам обойти обнаружение. Пользователям рекомендуется избегать спонсорской рекламы для защиты конфиденциальной информации.
-----
Недавние расследования выявили мошенничество, нацеленное на клиентов PayPal, которое использует уязвимости как в инфраструктурах Google, так и PayPal. В этом мошенничестве используются убедительно созданные рекламные объявления и целевые страницы, которые обманом заставляют пользователей обращаться к мошенникам, а не к законным представителям службы поддержки клиентов. Мошенничество основано на уязвимости в политике Google в отношении целевых страниц, также известных как конечные URL-адреса. Эта лазейка позволяет мошенникам выдавать себя за надежные веб-сайты, если целевая страница и отображаемый URL (URL, показанный в объявлении) находятся в одном домене.
Выявленная специфическая тактика заключалась в том, что вредоносная реклама появлялась в поисковых системах в качестве спонсорской рекламы, часто маскируясь под PayPal. В ходе расследования было выявлено несколько различных вредоносных объявлений, каждое из которых ссылалось на различные типы мошеннических страниц, что свидетельствует о различных тактиках, используемых мошенниками. Основным техническим механизмом, позволяющим этим мошенникам создавать рекламу, имитирующую официальные бренды, за счет того, что целевой URL-адрес совпадает с содержанием объявления, что позволяет избежать обнаружения пользователями, которые могут смотреть только на отображаемое название.
Эксперты по кибербезопасности рекомендуют пользователям проявлять осторожность, особенно при поиске официальной контактной информации или веб-сайтов. Рекомендуется просматривать рекламные объявления и выбирать более надежные результаты обычного поиска. Хотя такие меры безопасности, как блокировка рекламы, могут помочь снизить риск появления вредоносной рекламы, бдительность пользователей по-прежнему играет решающую роль в предотвращении подобных мошеннических действий. Поэтому знание этих тактик имеет важное значение для поддержания кибербезопасности и защиты конфиденциальной финансовой информации от использования киберпреступниками.
#ParsedReport #CompletenessLow
28-02-2025
INPS SMISHING: New scam threatens criminal consequences
https://cert-agid.gov.it/news/smishing-inps-nuova-truffa-minaccia-conseguenze-penali/
Report completeness: Low
Threats:
Smishing_technique
Industry:
Healthcare
ChatGPT TTPs:
T1566
IOCs:
Domain: 1
Url: 9
28-02-2025
INPS SMISHING: New scam threatens criminal consequences
https://cert-agid.gov.it/news/smishing-inps-nuova-truffa-minaccia-conseguenze-penali/
Report completeness: Low
Threats:
Smishing_technique
Industry:
Healthcare
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 1
Url: 9
CERT-AGID
Smishing INPS: nuova truffa minaccia conseguenze penali
Il CERT-AGID ha identificato una nuova campagna di smishing che prende di mira gli utenti INPS che si distingue dalle precedenti per l'approccio intimidatorio adottato. Invece di promettere benefici o rimborsi, come avveniva in passato, i truffatori ora minacciano…
CTT Report Hub
#ParsedReport #CompletenessLow 28-02-2025 INPS SMISHING: New scam threatens criminal consequences https://cert-agid.gov.it/news/smishing-inps-nuova-truffa-minaccia-conseguenze-penali/ Report completeness: Low Threats: Smishing_technique Industry: Healthcare…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания использует вредоносный веб-сайт для извлечения личной информации, ссылаясь на налоговые проблемы и требуя от жертв загрузить "видео с распознаванием". Украденные данные используются для кражи личных данных, что позволяет мошенникам манипулировать финансовыми счетами и переводить средства.
-----
Недавно была запущена фишинговая кампания с использованием вредоносного веб-сайта, который нацелен на пользователей с помощью всплывающего сообщения. В этом сообщении ложно утверждается о проблемах с налоговыми декларациями и грозит уголовными последствиями в случае непредставления личной информации. Злоумышленники запрашивают конфиденциальные документы, включая удостоверения личности, медицинские карты, водительские права и копии последних зарплатных чеков. Заметным изменением в этой кампании по сравнению с предыдущими является введение требования к жертве загрузить "видеозапись распознавания", что добавляет уровень манипуляций, направленных на то, чтобы убедить жертв в законности запроса.
Персональные данные, полученные с помощью этого мошеннического метода, используются в различных незаконных целях, преимущественно для создания цифровых идентификационных данных, таких как SPID (Sistema Pubblico di Identità Digitale), на имя жертвы. Этот тип кражи личных данных может быть успешным только в том случае, если соответствующие процессы проверки не выявят мошеннических действий. Как только мошенник успешно получит цифровое удостоверение личности, он сможет получить доступ к государственным службам и манипулировать важной информацией, включая изменение банковских идентификаторов (IBAN), привязанных к финансовым счетам жертвы. Эта манипуляция в конечном счете позволяет мошенникам перенаправлять финансовые ресурсы, такие как заработная плата и пенсии, на счета, которые они контролируют, что приводит к значительным финансовым потерям для жертв. Кампания демонстрирует сохраняющиеся угрозы, связанные с фишингом и мошенничеством с личными данными, подчеркивая необходимость повышения осведомленности о кибербезопасности и принятия защитных мер среди отдельных лиц и организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания использует вредоносный веб-сайт для извлечения личной информации, ссылаясь на налоговые проблемы и требуя от жертв загрузить "видео с распознаванием". Украденные данные используются для кражи личных данных, что позволяет мошенникам манипулировать финансовыми счетами и переводить средства.
-----
Недавно была запущена фишинговая кампания с использованием вредоносного веб-сайта, который нацелен на пользователей с помощью всплывающего сообщения. В этом сообщении ложно утверждается о проблемах с налоговыми декларациями и грозит уголовными последствиями в случае непредставления личной информации. Злоумышленники запрашивают конфиденциальные документы, включая удостоверения личности, медицинские карты, водительские права и копии последних зарплатных чеков. Заметным изменением в этой кампании по сравнению с предыдущими является введение требования к жертве загрузить "видеозапись распознавания", что добавляет уровень манипуляций, направленных на то, чтобы убедить жертв в законности запроса.
Персональные данные, полученные с помощью этого мошеннического метода, используются в различных незаконных целях, преимущественно для создания цифровых идентификационных данных, таких как SPID (Sistema Pubblico di Identità Digitale), на имя жертвы. Этот тип кражи личных данных может быть успешным только в том случае, если соответствующие процессы проверки не выявят мошеннических действий. Как только мошенник успешно получит цифровое удостоверение личности, он сможет получить доступ к государственным службам и манипулировать важной информацией, включая изменение банковских идентификаторов (IBAN), привязанных к финансовым счетам жертвы. Эта манипуляция в конечном счете позволяет мошенникам перенаправлять финансовые ресурсы, такие как заработная плата и пенсии, на счета, которые они контролируют, что приводит к значительным финансовым потерям для жертв. Кампания демонстрирует сохраняющиеся угрозы, связанные с фишингом и мошенничеством с личными данными, подчеркивая необходимость повышения осведомленности о кибербезопасности и принятия защитных мер среди отдельных лиц и организаций.
#ParsedReport #CompletenessHigh
28-02-2025
The evolution of Dark Caracal tools: analysis of a campaign featuring PocoRAT
https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/the-evolution-of-dark-caracal-tools-analysis-of-a-campaign-featuring-poco-rat
Report completeness: High
Actors/Campaigns:
Darkcaracal (motivation: cyber_mercenary, cyber_espionage)
Threats:
Poco_rat
Bandok
Upx_tool
Trojan.win32.inject.a
Trojan.win32.generic.a
Spear-phishing_technique
Process_injection_technique
Victims:
Corporate networks, Government institutions, Military organizations, Activists, Journalists, Commercial entities
Industry:
E-commerce, Financial, Logistic, Government, Healthcare, Military
Geo:
Ecuador, Spain, Mexico, Chile, Peru, Latin american, Panama, Colombia, Latin america, Venezuela, Dominican republic, Spanish
TTPs:
Tactics: 7
Technics: 13
IOCs:
Hash: 966
File: 7
IP: 9
Soft:
Zoom, VirtualBox, Dropbox
Algorithms:
base64, ripemd-160
Win API:
ResumeThread, SetThreadContext
Languages:
delphi
YARA: Found
28-02-2025
The evolution of Dark Caracal tools: analysis of a campaign featuring PocoRAT
https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/the-evolution-of-dark-caracal-tools-analysis-of-a-campaign-featuring-poco-rat
Report completeness: High
Actors/Campaigns:
Darkcaracal (motivation: cyber_mercenary, cyber_espionage)
Threats:
Poco_rat
Bandok
Upx_tool
Trojan.win32.inject.a
Trojan.win32.generic.a
Spear-phishing_technique
Process_injection_technique
Victims:
Corporate networks, Government institutions, Military organizations, Activists, Journalists, Commercial entities
Industry:
E-commerce, Financial, Logistic, Government, Healthcare, Military
Geo:
Ecuador, Spain, Mexico, Chile, Peru, Latin american, Panama, Colombia, Latin america, Venezuela, Dominican republic, Spanish
TTPs:
Tactics: 7
Technics: 13
IOCs:
Hash: 966
File: 7
IP: 9
Soft:
Zoom, VirtualBox, Dropbox
Algorithms:
base64, ripemd-160
Win API:
ResumeThread, SetThreadContext
Languages:
delphi
YARA: Found
Ptsecurity
The evolution of Dark Caracal tools: analysis of a campaign featuring Poco RAT
In early 2024, analysts at the Positive Technologies Expert Security Center (PT ESC) discovered a malicious sample. The cybersecurity community named it Poco RAT after the POCO libraries in its C++ codebase. At the time of its discovery, the sample had not…
CTT Report Hub
#ParsedReport #CompletenessHigh 28-02-2025 The evolution of Dark Caracal tools: analysis of a campaign featuring PocoRAT https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/the-evolution-of-dark-caracal-tools-analysis-of-a-campaign-featuring…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2024 года группа Dark Caracal использовала вредоносное ПО Poco RAT для атаки на испаноязычные корпоративные сети с помощью фишинговых электронных писем с поддельными документами, что привело к скрытой установке вредоносных файлов .rev. Poco RAT функционирует как бэкдор, обеспечивающий всесторонний доступ к системе, используя при этом шифрование и внедрение процессов, чтобы избежать обнаружения, при этом значительная концентрация атак приходится на Латинскую Америку.
-----
Poco RAT, обнаруженная в начале 2024 года, принадлежит хакерской группе Dark Caracal. Вредоносная программа обладает широкими шпионскими возможностями, такими как загрузка файлов, захват скриншотов и выполнение команд. Ее программа-дроппер очень похожа на ту, что использовалась в вредоносном ПО Bandook, ранее связанном с этой группой. Кампании в основном нацелены на корпоративные сети с помощью фишинговых электронных писем на испанском языке и вредоносных вложений, замаскированных под записи финансовых транзакций. Эти документы часто не обнаруживаются антивирусом и перенаправляют пользователей на загрузку архивов .rev с законных файлообменных сайтов, используя их в качестве скрытых контейнеров для вредоносного ПО. При запуске Poco RAT позволяет избежать видимых операций записи на диск, внедряясь в такие процессы, как iexplore.exe и cttune.exe. Dropper использует динамическое разрешение API и включает в себя такие методы, как манипулирование адресами памяти и шифрование строк с помощью Twofish и Base64 для обфускации. Poco RAT функционирует как черный ход, предоставляя полный доступ к системам при подключении к серверам управления (C2) для получения инструкций, проверяя их выполнение в виртуальных средах, чтобы избежать обнаружения. Он использует сжатие в формате UPX для сохранения небольшого объема - от 13 до 24 МБ. Серверы C2 используют методы обфускации, не имея открытых портов или четких идентификаторов. Большинство образцов крыс Poco получены из Латинской Америки, особенно из Венесуэлы, Колумбии и Чили, что свидетельствует о целенаправленном подходе к испаноязычным регионам. Исторически Dark Caracal был нацелен на целый ряд организаций, но в настоящее время переходит на Poco RAT, чтобы адаптироваться к меняющимся мерам безопасности, в связи с заметным увеличением числа фишинговых атак и развертывания вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2024 года группа Dark Caracal использовала вредоносное ПО Poco RAT для атаки на испаноязычные корпоративные сети с помощью фишинговых электронных писем с поддельными документами, что привело к скрытой установке вредоносных файлов .rev. Poco RAT функционирует как бэкдор, обеспечивающий всесторонний доступ к системе, используя при этом шифрование и внедрение процессов, чтобы избежать обнаружения, при этом значительная концентрация атак приходится на Латинскую Америку.
-----
Poco RAT, обнаруженная в начале 2024 года, принадлежит хакерской группе Dark Caracal. Вредоносная программа обладает широкими шпионскими возможностями, такими как загрузка файлов, захват скриншотов и выполнение команд. Ее программа-дроппер очень похожа на ту, что использовалась в вредоносном ПО Bandook, ранее связанном с этой группой. Кампании в основном нацелены на корпоративные сети с помощью фишинговых электронных писем на испанском языке и вредоносных вложений, замаскированных под записи финансовых транзакций. Эти документы часто не обнаруживаются антивирусом и перенаправляют пользователей на загрузку архивов .rev с законных файлообменных сайтов, используя их в качестве скрытых контейнеров для вредоносного ПО. При запуске Poco RAT позволяет избежать видимых операций записи на диск, внедряясь в такие процессы, как iexplore.exe и cttune.exe. Dropper использует динамическое разрешение API и включает в себя такие методы, как манипулирование адресами памяти и шифрование строк с помощью Twofish и Base64 для обфускации. Poco RAT функционирует как черный ход, предоставляя полный доступ к системам при подключении к серверам управления (C2) для получения инструкций, проверяя их выполнение в виртуальных средах, чтобы избежать обнаружения. Он использует сжатие в формате UPX для сохранения небольшого объема - от 13 до 24 МБ. Серверы C2 используют методы обфускации, не имея открытых портов или четких идентификаторов. Большинство образцов крыс Poco получены из Латинской Америки, особенно из Венесуэлы, Колумбии и Чили, что свидетельствует о целенаправленном подходе к испаноязычным регионам. Исторически Dark Caracal был нацелен на целый ряд организаций, но в настоящее время переходит на Poco RAT, чтобы адаптироваться к меняющимся мерам безопасности, в связи с заметным увеличением числа фишинговых атак и развертывания вредоносного ПО.
#ParsedReport #CompletenessHigh
01-03-2025
Who are Hellcat Ransomware Group?
https://www.bridewell.com/insights/blogs/detail/who-are-hellcat-ransomware-group
Report completeness: High
Actors/Campaigns:
Anonbf
Morpheus
Threats:
Hellcat
Sliver_c2_tool
Morpheus
Lolbin_technique
Underground_team_ransomware
Spear-phishing_technique
Amsi_bypass_technique
Netcat_tool
Netscan_tool
Lumma_stealer
Cobalt_strike
Victims:
Schneider electric, Telefonica, Pinger, Dell, Capgemini, Knesset
Industry:
Energy, Transport, Telco, Healthcare, Government
Geo:
Israel
CVEs:
CVE-2024-9474 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.1.14, <10.2.12, <11.0.6, <11.1.5, <11.2.4)
CVE-2024-0012 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.12, <11.0.6, <11.1.5, <11.2.4)
TTPs:
IOCs:
IP: 9
Domain: 11
Url: 2
Hash: 6
Email: 2
File: 4
Registry: 1
Soft:
Twitter, BurpSuite, PAN-OS
Algorithms:
md5, sha256, zip
Languages:
powershell
01-03-2025
Who are Hellcat Ransomware Group?
https://www.bridewell.com/insights/blogs/detail/who-are-hellcat-ransomware-group
Report completeness: High
Actors/Campaigns:
Anonbf
Morpheus
Threats:
Hellcat
Sliver_c2_tool
Morpheus
Lolbin_technique
Underground_team_ransomware
Spear-phishing_technique
Amsi_bypass_technique
Netcat_tool
Netscan_tool
Lumma_stealer
Cobalt_strike
Victims:
Schneider electric, Telefonica, Pinger, Dell, Capgemini, Knesset
Industry:
Energy, Transport, Telco, Healthcare, Government
Geo:
Israel
CVEs:
CVE-2024-9474 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.1.14, <10.2.12, <11.0.6, <11.1.5, <11.2.4)
CVE-2024-0012 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.12, <11.0.6, <11.1.5, <11.2.4)
TTPs:
IOCs:
IP: 9
Domain: 11
Url: 2
Hash: 6
Email: 2
File: 4
Registry: 1
Soft:
Twitter, BurpSuite, PAN-OS
Algorithms:
md5, sha256, zip
Languages:
powershell
Bridewell
Who are Hellcat Ransomware Group? | Bridewell
Bridewell CTI has identified and collated various data sources to highlight members of the Hellcat group, including their roles and responsibilities.
CTT Report Hub
#ParsedReport #CompletenessHigh 01-03-2025 Who are Hellcat Ransomware Group? https://www.bridewell.com/insights/blogs/detail/who-are-hellcat-ransomware-group Report completeness: High Actors/Campaigns: Anonbf Morpheus Threats: Hellcat Sliver_c2_tool Morpheus…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа хакеров-вымогателей Hellcat, действующая с конца 2024 года, нацелена на критически важные объекты инфраструктуры и государственные секторы с помощью шпионского фишинга и уязвимостей в общедоступных приложениях. Они внедряют вредоносное ПО SliverC2 через цепочку заражения PowerShell, используя такие методы, как AMSI-обход для сохранения и уклонения. У них также есть сходство с Morpheus group в методах вымогательства, в частности, они нацелены на американские и израильские организации и используют передовые меры безопасности.
-----
Группа программ-вымогателей Hellcat действует как программа-вымогатель как услуга (RaaS) и с конца 2024 года нацелена на критически важные объекты инфраструктуры и государственные секторы. Они совершили нападения на такие организации, как Schneider Electric, Telefonica и Кнессет в Израиле. Группа возникла из отдельных нападений членов, в частности Pryx, и активизировала свою деятельность, начиная с 4 квартала 2024 года. Первоначальный доступ осуществляется с помощью фишинга и использования уязвимостей в общедоступных приложениях. Они внедряют вредоносное ПО SliverC2, используя цепочку заражения PowerShell, которая начинается со скрипта с именем "s1.ps1". Этот скрипт использует обфускацию и манипулирует реестром для обеспечения сохраняемости и уклонения от использования. Такие методы, как обход AMSI и загрузка отраженного кода, используются как часть метода заражения. Данные о полезной нагрузке программы-вымогателя Hellcat совпадают с данными другого участника, Morpheus, что указывает на потенциальное сотрудничество или общие ресурсы. Их цели в основном находятся в Соединенных Штатах и Израиле, что обусловлено финансовыми и идеологическими соображениями. Меры безопасности включают использование малозаметных инструментов, таких как BurpSuite и Netcat, при одновременном использовании облачных сервисов для утечки данных. Они обеспечивают доступ с помощью вредоносных программ-бэкдоров и протоколов SSH. Компания Hellcat обсудила и использовала CVE, в том числе уязвимости в программном обеспечении Palo Alto PAN-OS, что указывает на их эволюционирующие возможности создания угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа хакеров-вымогателей Hellcat, действующая с конца 2024 года, нацелена на критически важные объекты инфраструктуры и государственные секторы с помощью шпионского фишинга и уязвимостей в общедоступных приложениях. Они внедряют вредоносное ПО SliverC2 через цепочку заражения PowerShell, используя такие методы, как AMSI-обход для сохранения и уклонения. У них также есть сходство с Morpheus group в методах вымогательства, в частности, они нацелены на американские и израильские организации и используют передовые меры безопасности.
-----
Группа программ-вымогателей Hellcat действует как программа-вымогатель как услуга (RaaS) и с конца 2024 года нацелена на критически важные объекты инфраструктуры и государственные секторы. Они совершили нападения на такие организации, как Schneider Electric, Telefonica и Кнессет в Израиле. Группа возникла из отдельных нападений членов, в частности Pryx, и активизировала свою деятельность, начиная с 4 квартала 2024 года. Первоначальный доступ осуществляется с помощью фишинга и использования уязвимостей в общедоступных приложениях. Они внедряют вредоносное ПО SliverC2, используя цепочку заражения PowerShell, которая начинается со скрипта с именем "s1.ps1". Этот скрипт использует обфускацию и манипулирует реестром для обеспечения сохраняемости и уклонения от использования. Такие методы, как обход AMSI и загрузка отраженного кода, используются как часть метода заражения. Данные о полезной нагрузке программы-вымогателя Hellcat совпадают с данными другого участника, Morpheus, что указывает на потенциальное сотрудничество или общие ресурсы. Их цели в основном находятся в Соединенных Штатах и Израиле, что обусловлено финансовыми и идеологическими соображениями. Меры безопасности включают использование малозаметных инструментов, таких как BurpSuite и Netcat, при одновременном использовании облачных сервисов для утечки данных. Они обеспечивают доступ с помощью вредоносных программ-бэкдоров и протоколов SSH. Компания Hellcat обсудила и использовала CVE, в том числе уязвимости в программном обеспечении Palo Alto PAN-OS, что указывает на их эволюционирующие возможности создания угроз.
#ParsedReport #CompletenessMedium
01-03-2025
Doppelgnger: New disinformation campaigns spreading on social media through Russian networks
https://www.intrinsec.com/wp-content/uploads/2025/02/TLP-CLEAR-Doppelganger-EN-Information-report.pdf
Report completeness: Medium
Actors/Campaigns:
Doppelgnger (motivation: hacktivism, cyber_criminal, propaganda, disinformation)
Noname057 (motivation: hacktivism, disinformation)
Uac-0006
Cactus
Threats:
Typosquatting_technique
Redline_stealer
Donut
Cactus_ransomware
Sockpuppet_vuln
Victims:
Le parisien, Le point, Der spiegel, Die welt, Walla, Unian, Obozrevatel, Farodiroma
Industry:
Military, Energy, E-commerce, Healthcare, Petroleum, Foodtech, Government, Financial, Nuclear_power
Geo:
Italy, French, Germany, German, Israelis, Germans, Ukrainian, Senegal, Israeli, Americans, Chad, France, Ukraine, Ukrainians, Africa, African, Crimea, Russian, Belarusian, Italian, Russia, United kingdom, Israel
ChatGPT TTPs:
T1499, T1036, T1090.001
IOCs:
Domain: 42
IP: 6
Soft:
Twitter, Telegram
Algorithms:
des
01-03-2025
Doppelgnger: New disinformation campaigns spreading on social media through Russian networks
https://www.intrinsec.com/wp-content/uploads/2025/02/TLP-CLEAR-Doppelganger-EN-Information-report.pdf
Report completeness: Medium
Actors/Campaigns:
Doppelgnger (motivation: hacktivism, cyber_criminal, propaganda, disinformation)
Noname057 (motivation: hacktivism, disinformation)
Uac-0006
Cactus
Threats:
Typosquatting_technique
Redline_stealer
Donut
Cactus_ransomware
Sockpuppet_vuln
Victims:
Le parisien, Le point, Der spiegel, Die welt, Walla, Unian, Obozrevatel, Farodiroma
Industry:
Military, Energy, E-commerce, Healthcare, Petroleum, Foodtech, Government, Financial, Nuclear_power
Geo:
Italy, French, Germany, German, Israelis, Germans, Ukrainian, Senegal, Israeli, Americans, Chad, France, Ukraine, Ukrainians, Africa, African, Crimea, Russian, Belarusian, Italian, Russia, United kingdom, Israel
ChatGPT TTPs:
do not use without manual checkT1499, T1036, T1090.001
IOCs:
Domain: 42
IP: 6
Soft:
Twitter, Telegram
Algorithms:
des
CTT Report Hub
#ParsedReport #CompletenessMedium 01-03-2025 Doppelgnger: New disinformation campaigns spreading on social media through Russian networks https://www.intrinsec.com/wp-content/uploads/2025/02/TLP-CLEAR-Doppelganger-EN-Information-report.pdf Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Doppelgnger проводит кампании по дезинформации в социальных сетях, в частности в X, используя аккаунты ботов и тайпсквоттинг, чтобы имитировать законные СМИ и распространять антизападные материалы. Ориентируясь на такие страны, как Франция и Украина, они используют сервис распределения трафика Kehr.io чтобы избежать обнаружения и способствовать обману. Кампании сопровождаются вводящими в заблуждение сообщениями, направленными на подрыв доверия к правительствам и манипулирование общественным мнением, что указывает на сочетание усилий, спонсируемых государством, и киберпреступной деятельности.
-----
Doppelgnger проводит кампании по дезинформации на платформах социальных сетей, используя аккаунты ботов. Кампании нацелены на Францию, Германию, Италию, Украину и Израиль и содержат антизападные материалы. Тактика включает в себя использование опечаток с измененными URL-адресами, которые напоминают законные домены. Статьи из этих кампаний, вероятно, переведены на русский язык. Doppelgnger использует сервис распределения трафика под названием Kehr.io, чтобы избежать обнаружения платформами социальных сетей. Этот сервис размещен на IP-адресах, связанных с украинскими и белорусскими пользователями, связанными с bulletproof hosting. Целью дезинформационных материалов является манипулирование общественным мнением, создание социально-политического раскола и дискредитация поддержки Запада в контексте войны в Украине. В рамках определенных кампаний французские СМИ, такие как Le Parisien, и немецкие, такие как Der Spiegel, выдавали себя за СМИ, распространяющие вводящие в заблуждение материалы. Темы включают национальный упадок, политическую коррупцию и формирование негативного восприятия политических лидеров. В Украине нарративы направлены на подрыв доверия к правительству и его союзникам, предполагая неэффективность вооруженных сил и коррупцию. Дезинформация, направленная против Израиля, включает в себя заявления об ослаблении поддержки США при администрации Байдена. Редакторский стиль кампаний указывает на прямой перевод на русский язык, отличающийся неудобной формулировкой. В Doppelgnger сочетаются социальные манипуляции с технической анонимностью, что указывает на сотрудничество между усилиями, спонсируемыми государством, и деятельностью киберпреступников. Надежная инфраструктура позволяет этим кампаниям оставаться незамеченными, что усиливает опасения по поводу их влияния на общественное восприятие.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Doppelgnger проводит кампании по дезинформации в социальных сетях, в частности в X, используя аккаунты ботов и тайпсквоттинг, чтобы имитировать законные СМИ и распространять антизападные материалы. Ориентируясь на такие страны, как Франция и Украина, они используют сервис распределения трафика Kehr.io чтобы избежать обнаружения и способствовать обману. Кампании сопровождаются вводящими в заблуждение сообщениями, направленными на подрыв доверия к правительствам и манипулирование общественным мнением, что указывает на сочетание усилий, спонсируемых государством, и киберпреступной деятельности.
-----
Doppelgnger проводит кампании по дезинформации на платформах социальных сетей, используя аккаунты ботов. Кампании нацелены на Францию, Германию, Италию, Украину и Израиль и содержат антизападные материалы. Тактика включает в себя использование опечаток с измененными URL-адресами, которые напоминают законные домены. Статьи из этих кампаний, вероятно, переведены на русский язык. Doppelgnger использует сервис распределения трафика под названием Kehr.io, чтобы избежать обнаружения платформами социальных сетей. Этот сервис размещен на IP-адресах, связанных с украинскими и белорусскими пользователями, связанными с bulletproof hosting. Целью дезинформационных материалов является манипулирование общественным мнением, создание социально-политического раскола и дискредитация поддержки Запада в контексте войны в Украине. В рамках определенных кампаний французские СМИ, такие как Le Parisien, и немецкие, такие как Der Spiegel, выдавали себя за СМИ, распространяющие вводящие в заблуждение материалы. Темы включают национальный упадок, политическую коррупцию и формирование негативного восприятия политических лидеров. В Украине нарративы направлены на подрыв доверия к правительству и его союзникам, предполагая неэффективность вооруженных сил и коррупцию. Дезинформация, направленная против Израиля, включает в себя заявления об ослаблении поддержки США при администрации Байдена. Редакторский стиль кампаний указывает на прямой перевод на русский язык, отличающийся неудобной формулировкой. В Doppelgnger сочетаются социальные манипуляции с технической анонимностью, что указывает на сотрудничество между усилиями, спонсируемыми государством, и деятельностью киберпреступников. Надежная инфраструктура позволяет этим кампаниям оставаться незамеченными, что усиливает опасения по поводу их влияния на общественное восприятие.
#ParsedReport #CompletenessLow
01-03-2025
China-nexus Kivars Backdoor Uploaded from Taiwan
https://dmpdump.github.io/posts/Kivars/
Report completeness: Low
Threats:
Kivars
Netstat_tool
Rfscanner_tool
Geo:
Taiwan, China
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1001.001, T1057, T1071, T1543.003
IOCs:
Hash: 3
File: 3
Registry: 1
IP: 1
Algorithms:
rc4, sha2
Win Services:
Ntmssvc
Links:
01-03-2025
China-nexus Kivars Backdoor Uploaded from Taiwan
https://dmpdump.github.io/posts/Kivars/
Report completeness: Low
Threats:
Kivars
Netstat_tool
Rfscanner_tool
Geo:
Taiwan, China
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001.001, T1057, T1071, T1543.003
IOCs:
Hash: 3
File: 3
Registry: 1
IP: 1
Algorithms:
rc4, sha2
Win Services:
Ntmssvc
Links:
https://github.com/dmpdumpdmpdump
China-nexus Kivars Backdoor Uploaded from Taiwan
On February 22, 2025, MalwareHunterTeam shared a DLL uploaded from Taiwan with hash 1286aa5c73cf2c8058c52271869a5727d71ca5bd4dd0854be970d2a25cb52bf8