CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 28-02-2025 The evolution of Dark Caracal tools: analysis of a campaign featuring PocoRAT https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/the-evolution-of-dark-caracal-tools-analysis-of-a-campaign-featuring…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале 2024 года группа Dark Caracal использовала вредоносное ПО Poco RAT для атаки на испаноязычные корпоративные сети с помощью фишинговых электронных писем с поддельными документами, что привело к скрытой установке вредоносных файлов .rev. Poco RAT функционирует как бэкдор, обеспечивающий всесторонний доступ к системе, используя при этом шифрование и внедрение процессов, чтобы избежать обнаружения, при этом значительная концентрация атак приходится на Латинскую Америку.
-----

Poco RAT, обнаруженная в начале 2024 года, принадлежит хакерской группе Dark Caracal. Вредоносная программа обладает широкими шпионскими возможностями, такими как загрузка файлов, захват скриншотов и выполнение команд. Ее программа-дроппер очень похожа на ту, что использовалась в вредоносном ПО Bandook, ранее связанном с этой группой. Кампании в основном нацелены на корпоративные сети с помощью фишинговых электронных писем на испанском языке и вредоносных вложений, замаскированных под записи финансовых транзакций. Эти документы часто не обнаруживаются антивирусом и перенаправляют пользователей на загрузку архивов .rev с законных файлообменных сайтов, используя их в качестве скрытых контейнеров для вредоносного ПО. При запуске Poco RAT позволяет избежать видимых операций записи на диск, внедряясь в такие процессы, как iexplore.exe и cttune.exe. Dropper использует динамическое разрешение API и включает в себя такие методы, как манипулирование адресами памяти и шифрование строк с помощью Twofish и Base64 для обфускации. Poco RAT функционирует как черный ход, предоставляя полный доступ к системам при подключении к серверам управления (C2) для получения инструкций, проверяя их выполнение в виртуальных средах, чтобы избежать обнаружения. Он использует сжатие в формате UPX для сохранения небольшого объема - от 13 до 24 МБ. Серверы C2 используют методы обфускации, не имея открытых портов или четких идентификаторов. Большинство образцов крыс Poco получены из Латинской Америки, особенно из Венесуэлы, Колумбии и Чили, что свидетельствует о целенаправленном подходе к испаноязычным регионам. Исторически Dark Caracal был нацелен на целый ряд организаций, но в настоящее время переходит на Poco RAT, чтобы адаптироваться к меняющимся мерам безопасности, в связи с заметным увеличением числа фишинговых атак и развертывания вредоносного ПО.
#ParsedReport #CompletenessHigh
01-03-2025

Who are Hellcat Ransomware Group?

https://www.bridewell.com/insights/blogs/detail/who-are-hellcat-ransomware-group

Report completeness: High

Actors/Campaigns:
Anonbf
Morpheus

Threats:
Hellcat
Sliver_c2_tool
Morpheus
Lolbin_technique
Underground_team_ransomware
Spear-phishing_technique
Amsi_bypass_technique
Netcat_tool
Netscan_tool
Lumma_stealer
Cobalt_strike

Victims:
Schneider electric, Telefonica, Pinger, Dell, Capgemini, Knesset

Industry:
Energy, Transport, Telco, Healthcare, Government

Geo:
Israel

CVEs:
CVE-2024-9474 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.1.14, <10.2.12, <11.0.6, <11.1.5, <11.2.4)

CVE-2024-0012 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.12, <11.0.6, <11.1.5, <11.2.4)


TTPs:

IOCs:
IP: 9
Domain: 11
Url: 2
Hash: 6
Email: 2
File: 4
Registry: 1

Soft:
Twitter, BurpSuite, PAN-OS

Algorithms:
md5, sha256, zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 01-03-2025 Who are Hellcat Ransomware Group? https://www.bridewell.com/insights/blogs/detail/who-are-hellcat-ransomware-group Report completeness: High Actors/Campaigns: Anonbf Morpheus Threats: Hellcat Sliver_c2_tool Morpheus…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа хакеров-вымогателей Hellcat, действующая с конца 2024 года, нацелена на критически важные объекты инфраструктуры и государственные секторы с помощью шпионского фишинга и уязвимостей в общедоступных приложениях. Они внедряют вредоносное ПО SliverC2 через цепочку заражения PowerShell, используя такие методы, как AMSI-обход для сохранения и уклонения. У них также есть сходство с Morpheus group в методах вымогательства, в частности, они нацелены на американские и израильские организации и используют передовые меры безопасности.
-----

Группа программ-вымогателей Hellcat действует как программа-вымогатель как услуга (RaaS) и с конца 2024 года нацелена на критически важные объекты инфраструктуры и государственные секторы. Они совершили нападения на такие организации, как Schneider Electric, Telefonica и Кнессет в Израиле. Группа возникла из отдельных нападений членов, в частности Pryx, и активизировала свою деятельность, начиная с 4 квартала 2024 года. Первоначальный доступ осуществляется с помощью фишинга и использования уязвимостей в общедоступных приложениях. Они внедряют вредоносное ПО SliverC2, используя цепочку заражения PowerShell, которая начинается со скрипта с именем "s1.ps1". Этот скрипт использует обфускацию и манипулирует реестром для обеспечения сохраняемости и уклонения от использования. Такие методы, как обход AMSI и загрузка отраженного кода, используются как часть метода заражения. Данные о полезной нагрузке программы-вымогателя Hellcat совпадают с данными другого участника, Morpheus, что указывает на потенциальное сотрудничество или общие ресурсы. Их цели в основном находятся в Соединенных Штатах и Израиле, что обусловлено финансовыми и идеологическими соображениями. Меры безопасности включают использование малозаметных инструментов, таких как BurpSuite и Netcat, при одновременном использовании облачных сервисов для утечки данных. Они обеспечивают доступ с помощью вредоносных программ-бэкдоров и протоколов SSH. Компания Hellcat обсудила и использовала CVE, в том числе уязвимости в программном обеспечении Palo Alto PAN-OS, что указывает на их эволюционирующие возможности создания угроз.
#ParsedReport #CompletenessMedium
01-03-2025

Doppelgnger: New disinformation campaigns spreading on social media through Russian networks

https://www.intrinsec.com/wp-content/uploads/2025/02/TLP-CLEAR-Doppelganger-EN-Information-report.pdf

Report completeness: Medium

Actors/Campaigns:
Doppelgnger (motivation: hacktivism, cyber_criminal, propaganda, disinformation)
Noname057 (motivation: hacktivism, disinformation)
Uac-0006
Cactus

Threats:
Typosquatting_technique
Redline_stealer
Donut
Cactus_ransomware
Sockpuppet_vuln

Victims:
Le parisien, Le point, Der spiegel, Die welt, Walla, Unian, Obozrevatel, Farodiroma

Industry:
Military, Energy, E-commerce, Healthcare, Petroleum, Foodtech, Government, Financial, Nuclear_power

Geo:
Italy, French, Germany, German, Israelis, Germans, Ukrainian, Senegal, Israeli, Americans, Chad, France, Ukraine, Ukrainians, Africa, African, Crimea, Russian, Belarusian, Italian, Russia, United kingdom, Israel

ChatGPT TTPs:
do not use without manual check
T1499, T1036, T1090.001

IOCs:
Domain: 42
IP: 6

Soft:
Twitter, Telegram

Algorithms:
des
CTT Report Hub
#ParsedReport #CompletenessMedium 01-03-2025 Doppelgnger: New disinformation campaigns spreading on social media through Russian networks https://www.intrinsec.com/wp-content/uploads/2025/02/TLP-CLEAR-Doppelganger-EN-Information-report.pdf Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Doppelgnger проводит кампании по дезинформации в социальных сетях, в частности в X, используя аккаунты ботов и тайпсквоттинг, чтобы имитировать законные СМИ и распространять антизападные материалы. Ориентируясь на такие страны, как Франция и Украина, они используют сервис распределения трафика Kehr.io чтобы избежать обнаружения и способствовать обману. Кампании сопровождаются вводящими в заблуждение сообщениями, направленными на подрыв доверия к правительствам и манипулирование общественным мнением, что указывает на сочетание усилий, спонсируемых государством, и киберпреступной деятельности.
-----

Doppelgnger проводит кампании по дезинформации на платформах социальных сетей, используя аккаунты ботов. Кампании нацелены на Францию, Германию, Италию, Украину и Израиль и содержат антизападные материалы. Тактика включает в себя использование опечаток с измененными URL-адресами, которые напоминают законные домены. Статьи из этих кампаний, вероятно, переведены на русский язык. Doppelgnger использует сервис распределения трафика под названием Kehr.io, чтобы избежать обнаружения платформами социальных сетей. Этот сервис размещен на IP-адресах, связанных с украинскими и белорусскими пользователями, связанными с bulletproof hosting. Целью дезинформационных материалов является манипулирование общественным мнением, создание социально-политического раскола и дискредитация поддержки Запада в контексте войны в Украине. В рамках определенных кампаний французские СМИ, такие как Le Parisien, и немецкие, такие как Der Spiegel, выдавали себя за СМИ, распространяющие вводящие в заблуждение материалы. Темы включают национальный упадок, политическую коррупцию и формирование негативного восприятия политических лидеров. В Украине нарративы направлены на подрыв доверия к правительству и его союзникам, предполагая неэффективность вооруженных сил и коррупцию. Дезинформация, направленная против Израиля, включает в себя заявления об ослаблении поддержки США при администрации Байдена. Редакторский стиль кампаний указывает на прямой перевод на русский язык, отличающийся неудобной формулировкой. В Doppelgnger сочетаются социальные манипуляции с технической анонимностью, что указывает на сотрудничество между усилиями, спонсируемыми государством, и деятельностью киберпреступников. Надежная инфраструктура позволяет этим кампаниям оставаться незамеченными, что усиливает опасения по поводу их влияния на общественное восприятие.
#ParsedReport #CompletenessLow
01-03-2025

China-nexus Kivars Backdoor Uploaded from Taiwan

https://dmpdump.github.io/posts/Kivars/

Report completeness: Low

Threats:
Kivars
Netstat_tool
Rfscanner_tool

Geo:
Taiwan, China

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1001.001, T1057, T1071, T1543.003

IOCs:
Hash: 3
File: 3
Registry: 1
IP: 1

Algorithms:
rc4, sha2

Win Services:
Ntmssvc

Links:
https://github.com/dmpdump
CTT Report Hub
#ParsedReport #CompletenessLow 01-03-2025 China-nexus Kivars Backdoor Uploaded from Taiwan https://dmpdump.github.io/posts/Kivars/ Report completeness: Low Threats: Kivars Netstat_tool Rfscanner_tool Geo: Taiwan, China TTPs: Tactics: 1 Technics: 0 ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Был идентифицирован DLL-файл, связанный с бэкдором Kivars, с использованием пользовательского алгоритма RC4 для шифрования и обфускации. Этот бэкдор, связанный с хакером из Китая, подключается к серверу C2 и сохраняет свою конфигурацию в реестре, указывая на долгосрочные стратегии проникновения.
-----

22 февраля 2025 года команда MalwareHunterTeam предоставила общий доступ к DLL-файлу с хэшем 1286aa5c73cf2c8058c52271869a5727d71ca5bd4dd0854be970d2a25cb52bf8. Этот файл был загружен из Тайваня 20 февраля 2025 года и функционирует как служебная библиотека DLL, которая расшифровывает и загружает бэкдор из соответствующего файла .dat. Загрузчик реализует пользовательскую версию алгоритма шифрования RC4, специально модифицированную для включения дополнительного аргумента, который изменяет алгоритм псевдослучайной генерации (PRGA) при каждом вызове функции, способствуя его запутыванию.

Зашифрованная полезная информация содержится в файле с именем Windows.damingvUI.GameBar.dat, в котором находится бэкдор, обозначенный как Kivars. Ранее этот бэкдор был связан с хакером из Китая. Примечательно, что конфигурация бэкдора, по-видимому, зашифрована в реестре, в частности, в разделе HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows и в параметре appLoading, но конкретные настройки остаются недоступными. Kivars проверяет наличие мьютекса, идентифицированного как uni-web-4e9621f, и проверяет, запущены ли определенные приложения безопасности в качестве родительских процессов, включая TCPVIEW и WIRESHARK.

Для своей работы Kivars устанавливает сокетное соединение с сервером управления, расположенным по IP-адресу 212.115.54.194, используя формат сообщения обратного вызова, который включает данные, относящиеся к конкретному компьютеру и пользователю. Бэкдор запрограммирован на потенциальную работу по расписанию, которое, вероятно, определяется конфигурацией его реестра. Он также получает команды от сервера C2, расшифровывая их с помощью ранее упомянутого пользовательского алгоритма RC4.

Интересно, что отметка о дате загрузки библиотеки DLL указывает на то, что она датирована 25 декабря 2019 года, что означает, что это более старый образец, который, возможно, был недавно обнаружен в результате долгосрочных усилий по внедрению. Контекст загрузки с Тайваня совпадает с общепринятой версией о том, что Kivars принадлежит хакеру, связанному с Китаем, а временная метка 25 декабря вызывает любопытство, поскольку эта дата является праздничной во многих западных странах, но не признается в Китае. В предыдущих отчетах, в том числе от Trend Micro за 2020 год, были задокументированы данные о Kivars, подтверждающие его более длительное присутствие в хакерской среде, а случаи его использования, возможно, восходят к 2010 году.
#ParsedReport #CompletenessLow
03-03-2025

Flash Notice: CVE-2025-24472 Actively Exploited - Patch and Manage

https://www.avertium.com/flash-notices/cve-2025-24472-actively-exploited-patch-and-manage

Report completeness: Low

Victims:
Fortinet

CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)

CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190

IOCs:
IP: 6
File: 1
CTT Report Hub
#ParsedReport #CompletenessLow 03-03-2025 Flash Notice: CVE-2025-24472 Actively Exploited - Patch and Manage https://www.avertium.com/flash-notices/cve-2025-24472-actively-exploited-patch-and-manage Report completeness: Low Victims: Fortinet CVEs: CVE…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2025-24472 - это критический способ обхода аутентификации в FortiOS и FortiProxy от Fortinet, позволяющий повысить привилегии с помощью специально созданных запросов CSF-прокси. Подтверждена активная эксплуатация, и системы, обновленные для CVE-2024-55591, защищены.
-----

CVE-2025-24472 - это критическая уязвимость для обхода аутентификации, обнаруженная в FortiOS и FortiProxy от Fortinet. Эта уязвимость позволяет удаленным злоумышленникам повысить свои привилегии до статуса суперадминистратора, отправляя специально созданные запросы на прокси-сервер Cooperative Security Fabric (CSF). Было подтверждено, что уязвимость активно используется, и Arctic Wolf наблюдал по крайней мере за одной значимой кампанией, использующей эту уязвимость. Примечательно, что системы, обновленные для устранения CVE-2024-55591, также защищены от CVE-2025-24472. Однако в настоящее время нет сообщений, указывающих на активное использование этой уязвимости в дикой природе.

Что касается защиты от атак программ-вымогателей и вредоносных программ, в тексте рассматривается роль систем управления информацией о безопасности и событиями (SIEM). Такие системы повышают способность организации обнаруживать потенциальные угрозы на ранней стадии, тем самым снижая последствия успешных атак. Особое внимание уделяется подходу Avertium к использованию SIEM для обнаружения заражений программами-вымогателями до их активации. Система SIEM обеспечивает всестороннее представление об ИТ-среде, позволяя специалистам по безопасности эффективно выявлять и анализировать необычное поведение.

Кроме того, Avertium предлагает услугу по разработке стратегии кибербезопасности, которая включает в себя различные стратегические оценки безопасности для оценки и укрепления уровня безопасности, составление карты угроз для выявления потенциальных сценариев атак с использованием информации о хакерах и разработку дорожной карты киберзащиты. Дорожная карта направлена на создание системного подхода к повышению устойчивости к кибербезопасности, охватывающего разработку политики, поддержку виртуальных CISO, обучение, практические занятия и планирование непрерывности. В целом, эти стратегии направлены на согласование инициатив в области безопасности с бизнес-целями, уделяя приоритетное внимание как эффективности безопасности, так и затратам.
#ParsedReport #CompletenessHigh
03-03-2025

Ghost in the Shell: Null-AMSI Evading Traditional Security to Deploy AsyncRAT

https://cyble.com/blog/null-amsi-evading-security-to-deploy-asyncrat/

Report completeness: High

Threats:
Null-amsi_tool
Asyncrat

Geo:
Portuguese

TTPs:
Tactics: 5
Technics: 8

IOCs:
File: 6
Url: 3
IP: 1
Hash: 5

Soft:
Event Tracing for Windows

Algorithms:
aes, gzip, cbc, sha256, base64

Functions:
Get-SystemDelegate, GetModuleHandle

Win API:
GetProcAddress, VirtualProtect, AmsiInitialize, EtwEventWrite

Languages:
powershell

Links:
https://github.com/BlackShell256/Null-AMSI?tab=readme-ov-file
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 03-03-2025 Ghost in the Shell: Null-AMSI Evading Traditional Security to Deploy AsyncRAT https://cyble.com/blog/null-amsi-evading-security-to-deploy-asyncrat/ Report completeness: High Threats: Null-amsi_tool Asyncrat Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая кампания использует вредоносные файлы LNK, замаскированные под обои для рабочего стола, для развертывания AsyncRAT с помощью запутанного сценария PowerShell, используя методы обхода AMSI и ETW. Вредоносная программа использует шифрование AES и сжатие GZIP, и вместо статического выполнения она загружает и запускает полезные файлы в памяти, чтобы избежать обнаружения.
-----

Недавняя кампания, раскрытая Cyble Research and Intelligence Labs (CRIL), выявила использование вредоносных файлов LNK, замаскированных под обои для рабочего стола, для запуска AsyncRAT, троянца для удаленного доступа. Эти вводящие в заблуждение файлы ярлыков, созданные для того, чтобы привлечь внимание пользователей к популярным анимационным персонажам, предназначены для того, чтобы заманить жертв на их непреднамеренное выполнение. После выполнения файл LNK запускает запутанный сценарий PowerShell, который инициирует многоэтапный процесс развертывания, извлекая дополнительную полезную нагрузку с удаленных серверов.

Сценарий PowerShell, использованный в этой кампании, особенно примечателен тем, что в нем используются методы обфускации и обхода ключевых механизмов безопасности. Примечательно, что в нем используется инструмент с открытым исходным кодом под названием Null-amsi для обхода интерфейса сканирования вредоносных программ (AMSI) и отслеживания событий для Windows (ETW). Комментарии к скрипту и сообщения об ошибках на португальском языке позволяют предположить, что хакер, скорее всего, является португалоговорящим человеком или группой лиц. Вредоносная полезная нагрузка дополнительно скрывается с помощью шифрования AES и сжатия GZIP, что усложняет обнаружение с помощью средств безопасности.

После выполнения скрипт PowerShell создает веб-запрос для загрузки полезной нагрузки второго этапа с внешнего URL-адреса, выполняя его непосредственно в памяти, чтобы избежать обнаружения. Этот процесс сопровождается подготовкой пакетного файла, в который также встраивается запутанный и закодированный код PowerShell наряду с данными, зашифрованными с помощью AES. Встроенные сценарии создаются для динамического выполнения, что позволяет избежать статического анализа программным обеспечением безопасности.

Использование определенных библиотек Windows выявляет продвинутую тактику уклонения хакера. Вредоносная программа изменяет защиту памяти AMSI, чтобы предотвратить ее корректную работу, и эффективно отключает ведение журнала через ETW, используя отражающую загрузку для реализации своих вредоносных возможностей без поднятия тревоги. Эта манипуляция позволяет вредоносному ПО работать с минимальным риском обнаружения с помощью мер безопасности.

Наконец, AsyncRAT используется в качестве ключевой полезной нагрузки, предоставляя злоумышленнику широкий контроль над системой жертвы. С помощью AsyncRAT вредоносная программа позволяет красть данные, устанавливать дополнительные вредоносные программы и выполнять удаленные команды. Эта кампания является примером сложного подхода к доставке и реализации вредоносных программ, подчеркивая необходимость обеспечения бдительной кибербезопасности для противодействия таким скрытым угрозам.
#ParsedReport #CompletenessLow
03-03-2025

JavaGhosts Persistent Phishing Attacks From the Cloud

https://unit42.paloaltonetworks.com/javaghost-cloud-phishing/

Report completeness: Low

Actors/Campaigns:
Javaghost
0ktapus

Threats:
Netspi

Geo:
Indonesian

ChatGPT TTPs:
do not use without manual check
T1566, T1078.004, T1136, T1070.003, T1491

IOCs:
IP: 194

Soft:
ubuntu, Mac OS

Functions:
GetFederationToken, GetSigninToken, GetCallerIdentity, GetServiceQuota, GetSendQuota, GetAccount, AssumeRole, CreateEmailIdentity, CreateOrganization, CreateReceiptRule, have more...

Languages:
python, java, cpython

Platforms:
intel, x64, amd64

Links:
https://github.com/PaloAltoNetworks/Unit42-Threat-Intelligence-Article-Information/blob/main/List-of-IP-addresses-for-JavaGhost-activity-between-2022-and-2024.txt
https://github.com/NetSPI/aws\_consoler/tree/master
CTT Report Hub
#ParsedReport #CompletenessLow 03-03-2025 JavaGhosts Persistent Phishing Attacks From the Cloud https://unit42.paloaltonetworks.com/javaghost-cloud-phishing/ Report completeness: Low Actors/Campaigns: Javaghost 0ktapus Threats: Netspi Geo: Indonesian…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи выявили хакера JavaGhost, который перешел от взлома веб-сайта к атаке на AWS с помощью сложных методов фишинга, используя скомпрометированные разрешения IAM. Они используют сервисы AWS для обхода защиты электронной почты и используют в своих операциях такие тактики, как обфускация и скрытность.
-----

Исследователи Unit 42 выявили новый кластер фишинговой активности, известный как TGR-UNK-0011, который связан с хакерской группой JavaGhost. Компания JavaGhost, работающая уже более пяти лет, первоначально занималась взломом веб-сайтов, но с 2022 года перешла к запуску фишинговых кампаний, нацеленных в первую очередь на среду AWS. Этот сдвиг знаменует собой значительную эволюцию в их методах проведения атак, поскольку они используют более изощренные методы и не занимаются кражей данных в целях вымогательства.

Было замечено, что JavaGhost использует среду AWS для отправки фишинговых электронных писем, пользуясь чрезмерно широкими разрешениями IAM (Identity and Access Management), которые позволяют скомпрометированным службам простой электронной почты (SES) и WorkMail передавать эти сообщения. Используя эти существующие сервисы, JavaGhost может обойти традиционную защиту электронной почты, поскольку их фишинговые письма, по-видимому, поступают из надежных источников.

Группа усовершенствовала свою тактику, внедрив передовые методы уклонения, включая обфускацию в журналах AWS CloudTrail, метод, который также используется хакером Scattered Spider. JavaGhost получает первоначальный доступ к средам AWS благодаря скомпрометированным ключам долгосрочного доступа, связанным с пользователями IAM, которые были раскрыты из-за различных уязвимостей. Они выполняют эти действия через интерфейс командной строки AWS (CLI) и используют такие вызовы, как GetServiceQuota и GetSendQuota, а также генерируют страницы входа в консоль AWS с помощью сценариев процессов.

Фишинговая инфраструктура JavaGhost включает в себя создание нескольких идентификаторов электронной почты SES, изменение настроек DomainKeys Identified Mail (DKIM) и настройку атрибутов SES Virtual Delivery Manager (VDM). Они часто обновляют настройки DKIM во время создания идентификатора, тем самым генерируя соответствующие события в журналах CloudTrail. Эта манипуляция позволяет им сохранять скрытность при выполнении своих фишинговых операций.

При подготовке к отправке фишинговых электронных писем группа генерирует новые учетные данные SMTP, сохраняя имена пользователей по умолчанию. Они используют существующую инфраструктуру SES, что снижает вероятность обнаружения, если не включена полная регистрация данных в сети. Создание различных административных ролей и пользователей IAM с широкими правами доступа, таких как AdministratorAccess, еще больше укрепляет их позиции в уязвимых средах и обеспечивает безошибочный доступ к конфиденциальным ресурсам.

Кроме того, группа использует тактику обхода групп безопасности Amazon EC2 с именем "Java_Ghost" в качестве формы идентификации, хотя они не содержат правил безопасности и в основном остаются незамеченными во время рутинных проверок. События, связанные с их действиями, включая создание подозрительных ролей и групп безопасности, регистрируются в CloudTrail, однако многие действия могут ускользнуть от проверки из-за того, что они выглядят безобидно.

Подводя итог, можно сказать, что JavaGhost использовал свое понимание облачной инфраструктуры и разрешений, чтобы превратиться из злоумышленника, уничтожающего веб-сайты, в изощренного фишингового агента. Их передовые технологии позволяют им перемещаться по среде AWS незамеченными, несмотря на присущие их действиям риски. Сложность и скрытность их тактики свидетельствуют о постоянной эволюции хакерских атак на облачные сервисы и требуют тщательного мониторинга и анализа со стороны организаций, использующих такие платформы.