CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 28-02-2025 PayPals no-code checkout abused by scammers https://www.malwarebytes.com/blog/scams/2025/02/paypals-no-code-checkout-abused-by-scammers Report completeness: Low Victims: Paypal customers ChatGPT TTPs: do not use…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Мошенники, нацеленные на клиентов PayPal, используют уязвимости в инфраструктурах Google и PayPal, используя вредоносную рекламу, имитирующую законные бренды. Эта тактика заключается в том, что вводящие в заблуждение целевые страницы совпадают с отображаемым URL-адресом рекламы, что позволяет мошенникам обойти обнаружение. Пользователям рекомендуется избегать спонсорской рекламы для защиты конфиденциальной информации.
-----

Недавние расследования выявили мошенничество, нацеленное на клиентов PayPal, которое использует уязвимости как в инфраструктурах Google, так и PayPal. В этом мошенничестве используются убедительно созданные рекламные объявления и целевые страницы, которые обманом заставляют пользователей обращаться к мошенникам, а не к законным представителям службы поддержки клиентов. Мошенничество основано на уязвимости в политике Google в отношении целевых страниц, также известных как конечные URL-адреса. Эта лазейка позволяет мошенникам выдавать себя за надежные веб-сайты, если целевая страница и отображаемый URL (URL, показанный в объявлении) находятся в одном домене.

Выявленная специфическая тактика заключалась в том, что вредоносная реклама появлялась в поисковых системах в качестве спонсорской рекламы, часто маскируясь под PayPal. В ходе расследования было выявлено несколько различных вредоносных объявлений, каждое из которых ссылалось на различные типы мошеннических страниц, что свидетельствует о различных тактиках, используемых мошенниками. Основным техническим механизмом, позволяющим этим мошенникам создавать рекламу, имитирующую официальные бренды, за счет того, что целевой URL-адрес совпадает с содержанием объявления, что позволяет избежать обнаружения пользователями, которые могут смотреть только на отображаемое название.

Эксперты по кибербезопасности рекомендуют пользователям проявлять осторожность, особенно при поиске официальной контактной информации или веб-сайтов. Рекомендуется просматривать рекламные объявления и выбирать более надежные результаты обычного поиска. Хотя такие меры безопасности, как блокировка рекламы, могут помочь снизить риск появления вредоносной рекламы, бдительность пользователей по-прежнему играет решающую роль в предотвращении подобных мошеннических действий. Поэтому знание этих тактик имеет важное значение для поддержания кибербезопасности и защиты конфиденциальной финансовой информации от использования киберпреступниками.
CTT Report Hub
#ParsedReport #CompletenessLow 28-02-2025 INPS SMISHING: New scam threatens criminal consequences https://cert-agid.gov.it/news/smishing-inps-nuova-truffa-minaccia-conseguenze-penali/ Report completeness: Low Threats: Smishing_technique Industry: Healthcare…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания использует вредоносный веб-сайт для извлечения личной информации, ссылаясь на налоговые проблемы и требуя от жертв загрузить "видео с распознаванием". Украденные данные используются для кражи личных данных, что позволяет мошенникам манипулировать финансовыми счетами и переводить средства.
-----

Недавно была запущена фишинговая кампания с использованием вредоносного веб-сайта, который нацелен на пользователей с помощью всплывающего сообщения. В этом сообщении ложно утверждается о проблемах с налоговыми декларациями и грозит уголовными последствиями в случае непредставления личной информации. Злоумышленники запрашивают конфиденциальные документы, включая удостоверения личности, медицинские карты, водительские права и копии последних зарплатных чеков. Заметным изменением в этой кампании по сравнению с предыдущими является введение требования к жертве загрузить "видеозапись распознавания", что добавляет уровень манипуляций, направленных на то, чтобы убедить жертв в законности запроса.

Персональные данные, полученные с помощью этого мошеннического метода, используются в различных незаконных целях, преимущественно для создания цифровых идентификационных данных, таких как SPID (Sistema Pubblico di Identità Digitale), на имя жертвы. Этот тип кражи личных данных может быть успешным только в том случае, если соответствующие процессы проверки не выявят мошеннических действий. Как только мошенник успешно получит цифровое удостоверение личности, он сможет получить доступ к государственным службам и манипулировать важной информацией, включая изменение банковских идентификаторов (IBAN), привязанных к финансовым счетам жертвы. Эта манипуляция в конечном счете позволяет мошенникам перенаправлять финансовые ресурсы, такие как заработная плата и пенсии, на счета, которые они контролируют, что приводит к значительным финансовым потерям для жертв. Кампания демонстрирует сохраняющиеся угрозы, связанные с фишингом и мошенничеством с личными данными, подчеркивая необходимость повышения осведомленности о кибербезопасности и принятия защитных мер среди отдельных лиц и организаций.
#ParsedReport #CompletenessHigh
28-02-2025

The evolution of Dark Caracal tools: analysis of a campaign featuring PocoRAT

https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/the-evolution-of-dark-caracal-tools-analysis-of-a-campaign-featuring-poco-rat

Report completeness: High

Actors/Campaigns:
Darkcaracal (motivation: cyber_mercenary, cyber_espionage)

Threats:
Poco_rat
Bandok
Upx_tool
Trojan.win32.inject.a
Trojan.win32.generic.a
Spear-phishing_technique
Process_injection_technique

Victims:
Corporate networks, Government institutions, Military organizations, Activists, Journalists, Commercial entities

Industry:
E-commerce, Financial, Logistic, Government, Healthcare, Military

Geo:
Ecuador, Spain, Mexico, Chile, Peru, Latin american, Panama, Colombia, Latin america, Venezuela, Dominican republic, Spanish

TTPs:
Tactics: 7
Technics: 13

IOCs:
Hash: 966
File: 7
IP: 9

Soft:
Zoom, VirtualBox, Dropbox

Algorithms:
base64, ripemd-160

Win API:
ResumeThread, SetThreadContext

Languages:
delphi

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 28-02-2025 The evolution of Dark Caracal tools: analysis of a campaign featuring PocoRAT https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/the-evolution-of-dark-caracal-tools-analysis-of-a-campaign-featuring…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале 2024 года группа Dark Caracal использовала вредоносное ПО Poco RAT для атаки на испаноязычные корпоративные сети с помощью фишинговых электронных писем с поддельными документами, что привело к скрытой установке вредоносных файлов .rev. Poco RAT функционирует как бэкдор, обеспечивающий всесторонний доступ к системе, используя при этом шифрование и внедрение процессов, чтобы избежать обнаружения, при этом значительная концентрация атак приходится на Латинскую Америку.
-----

Poco RAT, обнаруженная в начале 2024 года, принадлежит хакерской группе Dark Caracal. Вредоносная программа обладает широкими шпионскими возможностями, такими как загрузка файлов, захват скриншотов и выполнение команд. Ее программа-дроппер очень похожа на ту, что использовалась в вредоносном ПО Bandook, ранее связанном с этой группой. Кампании в основном нацелены на корпоративные сети с помощью фишинговых электронных писем на испанском языке и вредоносных вложений, замаскированных под записи финансовых транзакций. Эти документы часто не обнаруживаются антивирусом и перенаправляют пользователей на загрузку архивов .rev с законных файлообменных сайтов, используя их в качестве скрытых контейнеров для вредоносного ПО. При запуске Poco RAT позволяет избежать видимых операций записи на диск, внедряясь в такие процессы, как iexplore.exe и cttune.exe. Dropper использует динамическое разрешение API и включает в себя такие методы, как манипулирование адресами памяти и шифрование строк с помощью Twofish и Base64 для обфускации. Poco RAT функционирует как черный ход, предоставляя полный доступ к системам при подключении к серверам управления (C2) для получения инструкций, проверяя их выполнение в виртуальных средах, чтобы избежать обнаружения. Он использует сжатие в формате UPX для сохранения небольшого объема - от 13 до 24 МБ. Серверы C2 используют методы обфускации, не имея открытых портов или четких идентификаторов. Большинство образцов крыс Poco получены из Латинской Америки, особенно из Венесуэлы, Колумбии и Чили, что свидетельствует о целенаправленном подходе к испаноязычным регионам. Исторически Dark Caracal был нацелен на целый ряд организаций, но в настоящее время переходит на Poco RAT, чтобы адаптироваться к меняющимся мерам безопасности, в связи с заметным увеличением числа фишинговых атак и развертывания вредоносного ПО.
#ParsedReport #CompletenessHigh
01-03-2025

Who are Hellcat Ransomware Group?

https://www.bridewell.com/insights/blogs/detail/who-are-hellcat-ransomware-group

Report completeness: High

Actors/Campaigns:
Anonbf
Morpheus

Threats:
Hellcat
Sliver_c2_tool
Morpheus
Lolbin_technique
Underground_team_ransomware
Spear-phishing_technique
Amsi_bypass_technique
Netcat_tool
Netscan_tool
Lumma_stealer
Cobalt_strike

Victims:
Schneider electric, Telefonica, Pinger, Dell, Capgemini, Knesset

Industry:
Energy, Transport, Telco, Healthcare, Government

Geo:
Israel

CVEs:
CVE-2024-9474 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.1.14, <10.2.12, <11.0.6, <11.1.5, <11.2.4)

CVE-2024-0012 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.12, <11.0.6, <11.1.5, <11.2.4)


TTPs:

IOCs:
IP: 9
Domain: 11
Url: 2
Hash: 6
Email: 2
File: 4
Registry: 1

Soft:
Twitter, BurpSuite, PAN-OS

Algorithms:
md5, sha256, zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 01-03-2025 Who are Hellcat Ransomware Group? https://www.bridewell.com/insights/blogs/detail/who-are-hellcat-ransomware-group Report completeness: High Actors/Campaigns: Anonbf Morpheus Threats: Hellcat Sliver_c2_tool Morpheus…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа хакеров-вымогателей Hellcat, действующая с конца 2024 года, нацелена на критически важные объекты инфраструктуры и государственные секторы с помощью шпионского фишинга и уязвимостей в общедоступных приложениях. Они внедряют вредоносное ПО SliverC2 через цепочку заражения PowerShell, используя такие методы, как AMSI-обход для сохранения и уклонения. У них также есть сходство с Morpheus group в методах вымогательства, в частности, они нацелены на американские и израильские организации и используют передовые меры безопасности.
-----

Группа программ-вымогателей Hellcat действует как программа-вымогатель как услуга (RaaS) и с конца 2024 года нацелена на критически важные объекты инфраструктуры и государственные секторы. Они совершили нападения на такие организации, как Schneider Electric, Telefonica и Кнессет в Израиле. Группа возникла из отдельных нападений членов, в частности Pryx, и активизировала свою деятельность, начиная с 4 квартала 2024 года. Первоначальный доступ осуществляется с помощью фишинга и использования уязвимостей в общедоступных приложениях. Они внедряют вредоносное ПО SliverC2, используя цепочку заражения PowerShell, которая начинается со скрипта с именем "s1.ps1". Этот скрипт использует обфускацию и манипулирует реестром для обеспечения сохраняемости и уклонения от использования. Такие методы, как обход AMSI и загрузка отраженного кода, используются как часть метода заражения. Данные о полезной нагрузке программы-вымогателя Hellcat совпадают с данными другого участника, Morpheus, что указывает на потенциальное сотрудничество или общие ресурсы. Их цели в основном находятся в Соединенных Штатах и Израиле, что обусловлено финансовыми и идеологическими соображениями. Меры безопасности включают использование малозаметных инструментов, таких как BurpSuite и Netcat, при одновременном использовании облачных сервисов для утечки данных. Они обеспечивают доступ с помощью вредоносных программ-бэкдоров и протоколов SSH. Компания Hellcat обсудила и использовала CVE, в том числе уязвимости в программном обеспечении Palo Alto PAN-OS, что указывает на их эволюционирующие возможности создания угроз.
#ParsedReport #CompletenessMedium
01-03-2025

Doppelgnger: New disinformation campaigns spreading on social media through Russian networks

https://www.intrinsec.com/wp-content/uploads/2025/02/TLP-CLEAR-Doppelganger-EN-Information-report.pdf

Report completeness: Medium

Actors/Campaigns:
Doppelgnger (motivation: hacktivism, cyber_criminal, propaganda, disinformation)
Noname057 (motivation: hacktivism, disinformation)
Uac-0006
Cactus

Threats:
Typosquatting_technique
Redline_stealer
Donut
Cactus_ransomware
Sockpuppet_vuln

Victims:
Le parisien, Le point, Der spiegel, Die welt, Walla, Unian, Obozrevatel, Farodiroma

Industry:
Military, Energy, E-commerce, Healthcare, Petroleum, Foodtech, Government, Financial, Nuclear_power

Geo:
Italy, French, Germany, German, Israelis, Germans, Ukrainian, Senegal, Israeli, Americans, Chad, France, Ukraine, Ukrainians, Africa, African, Crimea, Russian, Belarusian, Italian, Russia, United kingdom, Israel

ChatGPT TTPs:
do not use without manual check
T1499, T1036, T1090.001

IOCs:
Domain: 42
IP: 6

Soft:
Twitter, Telegram

Algorithms:
des
CTT Report Hub
#ParsedReport #CompletenessMedium 01-03-2025 Doppelgnger: New disinformation campaigns spreading on social media through Russian networks https://www.intrinsec.com/wp-content/uploads/2025/02/TLP-CLEAR-Doppelganger-EN-Information-report.pdf Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Doppelgnger проводит кампании по дезинформации в социальных сетях, в частности в X, используя аккаунты ботов и тайпсквоттинг, чтобы имитировать законные СМИ и распространять антизападные материалы. Ориентируясь на такие страны, как Франция и Украина, они используют сервис распределения трафика Kehr.io чтобы избежать обнаружения и способствовать обману. Кампании сопровождаются вводящими в заблуждение сообщениями, направленными на подрыв доверия к правительствам и манипулирование общественным мнением, что указывает на сочетание усилий, спонсируемых государством, и киберпреступной деятельности.
-----

Doppelgnger проводит кампании по дезинформации на платформах социальных сетей, используя аккаунты ботов. Кампании нацелены на Францию, Германию, Италию, Украину и Израиль и содержат антизападные материалы. Тактика включает в себя использование опечаток с измененными URL-адресами, которые напоминают законные домены. Статьи из этих кампаний, вероятно, переведены на русский язык. Doppelgnger использует сервис распределения трафика под названием Kehr.io, чтобы избежать обнаружения платформами социальных сетей. Этот сервис размещен на IP-адресах, связанных с украинскими и белорусскими пользователями, связанными с bulletproof hosting. Целью дезинформационных материалов является манипулирование общественным мнением, создание социально-политического раскола и дискредитация поддержки Запада в контексте войны в Украине. В рамках определенных кампаний французские СМИ, такие как Le Parisien, и немецкие, такие как Der Spiegel, выдавали себя за СМИ, распространяющие вводящие в заблуждение материалы. Темы включают национальный упадок, политическую коррупцию и формирование негативного восприятия политических лидеров. В Украине нарративы направлены на подрыв доверия к правительству и его союзникам, предполагая неэффективность вооруженных сил и коррупцию. Дезинформация, направленная против Израиля, включает в себя заявления об ослаблении поддержки США при администрации Байдена. Редакторский стиль кампаний указывает на прямой перевод на русский язык, отличающийся неудобной формулировкой. В Doppelgnger сочетаются социальные манипуляции с технической анонимностью, что указывает на сотрудничество между усилиями, спонсируемыми государством, и деятельностью киберпреступников. Надежная инфраструктура позволяет этим кампаниям оставаться незамеченными, что усиливает опасения по поводу их влияния на общественное восприятие.
#ParsedReport #CompletenessLow
01-03-2025

China-nexus Kivars Backdoor Uploaded from Taiwan

https://dmpdump.github.io/posts/Kivars/

Report completeness: Low

Threats:
Kivars
Netstat_tool
Rfscanner_tool

Geo:
Taiwan, China

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1001.001, T1057, T1071, T1543.003

IOCs:
Hash: 3
File: 3
Registry: 1
IP: 1

Algorithms:
rc4, sha2

Win Services:
Ntmssvc

Links:
https://github.com/dmpdump
CTT Report Hub
#ParsedReport #CompletenessLow 01-03-2025 China-nexus Kivars Backdoor Uploaded from Taiwan https://dmpdump.github.io/posts/Kivars/ Report completeness: Low Threats: Kivars Netstat_tool Rfscanner_tool Geo: Taiwan, China TTPs: Tactics: 1 Technics: 0 ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Был идентифицирован DLL-файл, связанный с бэкдором Kivars, с использованием пользовательского алгоритма RC4 для шифрования и обфускации. Этот бэкдор, связанный с хакером из Китая, подключается к серверу C2 и сохраняет свою конфигурацию в реестре, указывая на долгосрочные стратегии проникновения.
-----

22 февраля 2025 года команда MalwareHunterTeam предоставила общий доступ к DLL-файлу с хэшем 1286aa5c73cf2c8058c52271869a5727d71ca5bd4dd0854be970d2a25cb52bf8. Этот файл был загружен из Тайваня 20 февраля 2025 года и функционирует как служебная библиотека DLL, которая расшифровывает и загружает бэкдор из соответствующего файла .dat. Загрузчик реализует пользовательскую версию алгоритма шифрования RC4, специально модифицированную для включения дополнительного аргумента, который изменяет алгоритм псевдослучайной генерации (PRGA) при каждом вызове функции, способствуя его запутыванию.

Зашифрованная полезная информация содержится в файле с именем Windows.damingvUI.GameBar.dat, в котором находится бэкдор, обозначенный как Kivars. Ранее этот бэкдор был связан с хакером из Китая. Примечательно, что конфигурация бэкдора, по-видимому, зашифрована в реестре, в частности, в разделе HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows и в параметре appLoading, но конкретные настройки остаются недоступными. Kivars проверяет наличие мьютекса, идентифицированного как uni-web-4e9621f, и проверяет, запущены ли определенные приложения безопасности в качестве родительских процессов, включая TCPVIEW и WIRESHARK.

Для своей работы Kivars устанавливает сокетное соединение с сервером управления, расположенным по IP-адресу 212.115.54.194, используя формат сообщения обратного вызова, который включает данные, относящиеся к конкретному компьютеру и пользователю. Бэкдор запрограммирован на потенциальную работу по расписанию, которое, вероятно, определяется конфигурацией его реестра. Он также получает команды от сервера C2, расшифровывая их с помощью ранее упомянутого пользовательского алгоритма RC4.

Интересно, что отметка о дате загрузки библиотеки DLL указывает на то, что она датирована 25 декабря 2019 года, что означает, что это более старый образец, который, возможно, был недавно обнаружен в результате долгосрочных усилий по внедрению. Контекст загрузки с Тайваня совпадает с общепринятой версией о том, что Kivars принадлежит хакеру, связанному с Китаем, а временная метка 25 декабря вызывает любопытство, поскольку эта дата является праздничной во многих западных странах, но не признается в Китае. В предыдущих отчетах, в том числе от Trend Micro за 2020 год, были задокументированы данные о Kivars, подтверждающие его более длительное присутствие в хакерской среде, а случаи его использования, возможно, восходят к 2010 году.
#ParsedReport #CompletenessLow
03-03-2025

Flash Notice: CVE-2025-24472 Actively Exploited - Patch and Manage

https://www.avertium.com/flash-notices/cve-2025-24472-actively-exploited-patch-and-manage

Report completeness: Low

Victims:
Fortinet

CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)

CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190

IOCs:
IP: 6
File: 1