CTT Report Hub
#ParsedReport #CompletenessMedium 01-03-2025 Doppelgnger: New disinformation campaigns spreading on social media through Russian networks https://www.intrinsec.com/wp-content/uploads/2025/02/TLP-CLEAR-Doppelganger-EN-Information-report.pdf Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Doppelgnger проводит кампании по дезинформации в социальных сетях, в частности в X, используя аккаунты ботов и тайпсквоттинг, чтобы имитировать законные СМИ и распространять антизападные материалы. Ориентируясь на такие страны, как Франция и Украина, они используют сервис распределения трафика Kehr.io чтобы избежать обнаружения и способствовать обману. Кампании сопровождаются вводящими в заблуждение сообщениями, направленными на подрыв доверия к правительствам и манипулирование общественным мнением, что указывает на сочетание усилий, спонсируемых государством, и киберпреступной деятельности.
-----
Doppelgnger проводит кампании по дезинформации на платформах социальных сетей, используя аккаунты ботов. Кампании нацелены на Францию, Германию, Италию, Украину и Израиль и содержат антизападные материалы. Тактика включает в себя использование опечаток с измененными URL-адресами, которые напоминают законные домены. Статьи из этих кампаний, вероятно, переведены на русский язык. Doppelgnger использует сервис распределения трафика под названием Kehr.io, чтобы избежать обнаружения платформами социальных сетей. Этот сервис размещен на IP-адресах, связанных с украинскими и белорусскими пользователями, связанными с bulletproof hosting. Целью дезинформационных материалов является манипулирование общественным мнением, создание социально-политического раскола и дискредитация поддержки Запада в контексте войны в Украине. В рамках определенных кампаний французские СМИ, такие как Le Parisien, и немецкие, такие как Der Spiegel, выдавали себя за СМИ, распространяющие вводящие в заблуждение материалы. Темы включают национальный упадок, политическую коррупцию и формирование негативного восприятия политических лидеров. В Украине нарративы направлены на подрыв доверия к правительству и его союзникам, предполагая неэффективность вооруженных сил и коррупцию. Дезинформация, направленная против Израиля, включает в себя заявления об ослаблении поддержки США при администрации Байдена. Редакторский стиль кампаний указывает на прямой перевод на русский язык, отличающийся неудобной формулировкой. В Doppelgnger сочетаются социальные манипуляции с технической анонимностью, что указывает на сотрудничество между усилиями, спонсируемыми государством, и деятельностью киберпреступников. Надежная инфраструктура позволяет этим кампаниям оставаться незамеченными, что усиливает опасения по поводу их влияния на общественное восприятие.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Doppelgnger проводит кампании по дезинформации в социальных сетях, в частности в X, используя аккаунты ботов и тайпсквоттинг, чтобы имитировать законные СМИ и распространять антизападные материалы. Ориентируясь на такие страны, как Франция и Украина, они используют сервис распределения трафика Kehr.io чтобы избежать обнаружения и способствовать обману. Кампании сопровождаются вводящими в заблуждение сообщениями, направленными на подрыв доверия к правительствам и манипулирование общественным мнением, что указывает на сочетание усилий, спонсируемых государством, и киберпреступной деятельности.
-----
Doppelgnger проводит кампании по дезинформации на платформах социальных сетей, используя аккаунты ботов. Кампании нацелены на Францию, Германию, Италию, Украину и Израиль и содержат антизападные материалы. Тактика включает в себя использование опечаток с измененными URL-адресами, которые напоминают законные домены. Статьи из этих кампаний, вероятно, переведены на русский язык. Doppelgnger использует сервис распределения трафика под названием Kehr.io, чтобы избежать обнаружения платформами социальных сетей. Этот сервис размещен на IP-адресах, связанных с украинскими и белорусскими пользователями, связанными с bulletproof hosting. Целью дезинформационных материалов является манипулирование общественным мнением, создание социально-политического раскола и дискредитация поддержки Запада в контексте войны в Украине. В рамках определенных кампаний французские СМИ, такие как Le Parisien, и немецкие, такие как Der Spiegel, выдавали себя за СМИ, распространяющие вводящие в заблуждение материалы. Темы включают национальный упадок, политическую коррупцию и формирование негативного восприятия политических лидеров. В Украине нарративы направлены на подрыв доверия к правительству и его союзникам, предполагая неэффективность вооруженных сил и коррупцию. Дезинформация, направленная против Израиля, включает в себя заявления об ослаблении поддержки США при администрации Байдена. Редакторский стиль кампаний указывает на прямой перевод на русский язык, отличающийся неудобной формулировкой. В Doppelgnger сочетаются социальные манипуляции с технической анонимностью, что указывает на сотрудничество между усилиями, спонсируемыми государством, и деятельностью киберпреступников. Надежная инфраструктура позволяет этим кампаниям оставаться незамеченными, что усиливает опасения по поводу их влияния на общественное восприятие.
#ParsedReport #CompletenessLow
01-03-2025
China-nexus Kivars Backdoor Uploaded from Taiwan
https://dmpdump.github.io/posts/Kivars/
Report completeness: Low
Threats:
Kivars
Netstat_tool
Rfscanner_tool
Geo:
Taiwan, China
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1001.001, T1057, T1071, T1543.003
IOCs:
Hash: 3
File: 3
Registry: 1
IP: 1
Algorithms:
rc4, sha2
Win Services:
Ntmssvc
Links:
01-03-2025
China-nexus Kivars Backdoor Uploaded from Taiwan
https://dmpdump.github.io/posts/Kivars/
Report completeness: Low
Threats:
Kivars
Netstat_tool
Rfscanner_tool
Geo:
Taiwan, China
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001.001, T1057, T1071, T1543.003
IOCs:
Hash: 3
File: 3
Registry: 1
IP: 1
Algorithms:
rc4, sha2
Win Services:
Ntmssvc
Links:
https://github.com/dmpdumpdmpdump
China-nexus Kivars Backdoor Uploaded from Taiwan
On February 22, 2025, MalwareHunterTeam shared a DLL uploaded from Taiwan with hash 1286aa5c73cf2c8058c52271869a5727d71ca5bd4dd0854be970d2a25cb52bf8
CTT Report Hub
#ParsedReport #CompletenessLow 01-03-2025 China-nexus Kivars Backdoor Uploaded from Taiwan https://dmpdump.github.io/posts/Kivars/ Report completeness: Low Threats: Kivars Netstat_tool Rfscanner_tool Geo: Taiwan, China TTPs: Tactics: 1 Technics: 0 ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Был идентифицирован DLL-файл, связанный с бэкдором Kivars, с использованием пользовательского алгоритма RC4 для шифрования и обфускации. Этот бэкдор, связанный с хакером из Китая, подключается к серверу C2 и сохраняет свою конфигурацию в реестре, указывая на долгосрочные стратегии проникновения.
-----
22 февраля 2025 года команда MalwareHunterTeam предоставила общий доступ к DLL-файлу с хэшем 1286aa5c73cf2c8058c52271869a5727d71ca5bd4dd0854be970d2a25cb52bf8. Этот файл был загружен из Тайваня 20 февраля 2025 года и функционирует как служебная библиотека DLL, которая расшифровывает и загружает бэкдор из соответствующего файла .dat. Загрузчик реализует пользовательскую версию алгоритма шифрования RC4, специально модифицированную для включения дополнительного аргумента, который изменяет алгоритм псевдослучайной генерации (PRGA) при каждом вызове функции, способствуя его запутыванию.
Зашифрованная полезная информация содержится в файле с именем Windows.damingvUI.GameBar.dat, в котором находится бэкдор, обозначенный как Kivars. Ранее этот бэкдор был связан с хакером из Китая. Примечательно, что конфигурация бэкдора, по-видимому, зашифрована в реестре, в частности, в разделе HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows и в параметре appLoading, но конкретные настройки остаются недоступными. Kivars проверяет наличие мьютекса, идентифицированного как uni-web-4e9621f, и проверяет, запущены ли определенные приложения безопасности в качестве родительских процессов, включая TCPVIEW и WIRESHARK.
Для своей работы Kivars устанавливает сокетное соединение с сервером управления, расположенным по IP-адресу 212.115.54.194, используя формат сообщения обратного вызова, который включает данные, относящиеся к конкретному компьютеру и пользователю. Бэкдор запрограммирован на потенциальную работу по расписанию, которое, вероятно, определяется конфигурацией его реестра. Он также получает команды от сервера C2, расшифровывая их с помощью ранее упомянутого пользовательского алгоритма RC4.
Интересно, что отметка о дате загрузки библиотеки DLL указывает на то, что она датирована 25 декабря 2019 года, что означает, что это более старый образец, который, возможно, был недавно обнаружен в результате долгосрочных усилий по внедрению. Контекст загрузки с Тайваня совпадает с общепринятой версией о том, что Kivars принадлежит хакеру, связанному с Китаем, а временная метка 25 декабря вызывает любопытство, поскольку эта дата является праздничной во многих западных странах, но не признается в Китае. В предыдущих отчетах, в том числе от Trend Micro за 2020 год, были задокументированы данные о Kivars, подтверждающие его более длительное присутствие в хакерской среде, а случаи его использования, возможно, восходят к 2010 году.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Был идентифицирован DLL-файл, связанный с бэкдором Kivars, с использованием пользовательского алгоритма RC4 для шифрования и обфускации. Этот бэкдор, связанный с хакером из Китая, подключается к серверу C2 и сохраняет свою конфигурацию в реестре, указывая на долгосрочные стратегии проникновения.
-----
22 февраля 2025 года команда MalwareHunterTeam предоставила общий доступ к DLL-файлу с хэшем 1286aa5c73cf2c8058c52271869a5727d71ca5bd4dd0854be970d2a25cb52bf8. Этот файл был загружен из Тайваня 20 февраля 2025 года и функционирует как служебная библиотека DLL, которая расшифровывает и загружает бэкдор из соответствующего файла .dat. Загрузчик реализует пользовательскую версию алгоритма шифрования RC4, специально модифицированную для включения дополнительного аргумента, который изменяет алгоритм псевдослучайной генерации (PRGA) при каждом вызове функции, способствуя его запутыванию.
Зашифрованная полезная информация содержится в файле с именем Windows.damingvUI.GameBar.dat, в котором находится бэкдор, обозначенный как Kivars. Ранее этот бэкдор был связан с хакером из Китая. Примечательно, что конфигурация бэкдора, по-видимому, зашифрована в реестре, в частности, в разделе HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows и в параметре appLoading, но конкретные настройки остаются недоступными. Kivars проверяет наличие мьютекса, идентифицированного как uni-web-4e9621f, и проверяет, запущены ли определенные приложения безопасности в качестве родительских процессов, включая TCPVIEW и WIRESHARK.
Для своей работы Kivars устанавливает сокетное соединение с сервером управления, расположенным по IP-адресу 212.115.54.194, используя формат сообщения обратного вызова, который включает данные, относящиеся к конкретному компьютеру и пользователю. Бэкдор запрограммирован на потенциальную работу по расписанию, которое, вероятно, определяется конфигурацией его реестра. Он также получает команды от сервера C2, расшифровывая их с помощью ранее упомянутого пользовательского алгоритма RC4.
Интересно, что отметка о дате загрузки библиотеки DLL указывает на то, что она датирована 25 декабря 2019 года, что означает, что это более старый образец, который, возможно, был недавно обнаружен в результате долгосрочных усилий по внедрению. Контекст загрузки с Тайваня совпадает с общепринятой версией о том, что Kivars принадлежит хакеру, связанному с Китаем, а временная метка 25 декабря вызывает любопытство, поскольку эта дата является праздничной во многих западных странах, но не признается в Китае. В предыдущих отчетах, в том числе от Trend Micro за 2020 год, были задокументированы данные о Kivars, подтверждающие его более длительное присутствие в хакерской среде, а случаи его использования, возможно, восходят к 2010 году.
#ParsedReport #CompletenessLow
03-03-2025
Flash Notice: CVE-2025-24472 Actively Exploited - Patch and Manage
https://www.avertium.com/flash-notices/cve-2025-24472-actively-exploited-patch-and-manage
Report completeness: Low
Victims:
Fortinet
CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1190
IOCs:
IP: 6
File: 1
03-03-2025
Flash Notice: CVE-2025-24472 Actively Exploited - Patch and Manage
https://www.avertium.com/flash-notices/cve-2025-24472-actively-exploited-patch-and-manage
Report completeness: Low
Victims:
Fortinet
CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1190
IOCs:
IP: 6
File: 1
Avertium
Flash Notice: CVE-2025-24472 Actively Exploited - Patch and Manage
CVE-2025-24472 is a high-severity authentication bypass vulnerability affecting Fortinet's FortiOS and FortiProxy products.
CTT Report Hub
#ParsedReport #CompletenessLow 03-03-2025 Flash Notice: CVE-2025-24472 Actively Exploited - Patch and Manage https://www.avertium.com/flash-notices/cve-2025-24472-actively-exploited-patch-and-manage Report completeness: Low Victims: Fortinet CVEs: CVE…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-24472 - это критический способ обхода аутентификации в FortiOS и FortiProxy от Fortinet, позволяющий повысить привилегии с помощью специально созданных запросов CSF-прокси. Подтверждена активная эксплуатация, и системы, обновленные для CVE-2024-55591, защищены.
-----
CVE-2025-24472 - это критическая уязвимость для обхода аутентификации, обнаруженная в FortiOS и FortiProxy от Fortinet. Эта уязвимость позволяет удаленным злоумышленникам повысить свои привилегии до статуса суперадминистратора, отправляя специально созданные запросы на прокси-сервер Cooperative Security Fabric (CSF). Было подтверждено, что уязвимость активно используется, и Arctic Wolf наблюдал по крайней мере за одной значимой кампанией, использующей эту уязвимость. Примечательно, что системы, обновленные для устранения CVE-2024-55591, также защищены от CVE-2025-24472. Однако в настоящее время нет сообщений, указывающих на активное использование этой уязвимости в дикой природе.
Что касается защиты от атак программ-вымогателей и вредоносных программ, в тексте рассматривается роль систем управления информацией о безопасности и событиями (SIEM). Такие системы повышают способность организации обнаруживать потенциальные угрозы на ранней стадии, тем самым снижая последствия успешных атак. Особое внимание уделяется подходу Avertium к использованию SIEM для обнаружения заражений программами-вымогателями до их активации. Система SIEM обеспечивает всестороннее представление об ИТ-среде, позволяя специалистам по безопасности эффективно выявлять и анализировать необычное поведение.
Кроме того, Avertium предлагает услугу по разработке стратегии кибербезопасности, которая включает в себя различные стратегические оценки безопасности для оценки и укрепления уровня безопасности, составление карты угроз для выявления потенциальных сценариев атак с использованием информации о хакерах и разработку дорожной карты киберзащиты. Дорожная карта направлена на создание системного подхода к повышению устойчивости к кибербезопасности, охватывающего разработку политики, поддержку виртуальных CISO, обучение, практические занятия и планирование непрерывности. В целом, эти стратегии направлены на согласование инициатив в области безопасности с бизнес-целями, уделяя приоритетное внимание как эффективности безопасности, так и затратам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-24472 - это критический способ обхода аутентификации в FortiOS и FortiProxy от Fortinet, позволяющий повысить привилегии с помощью специально созданных запросов CSF-прокси. Подтверждена активная эксплуатация, и системы, обновленные для CVE-2024-55591, защищены.
-----
CVE-2025-24472 - это критическая уязвимость для обхода аутентификации, обнаруженная в FortiOS и FortiProxy от Fortinet. Эта уязвимость позволяет удаленным злоумышленникам повысить свои привилегии до статуса суперадминистратора, отправляя специально созданные запросы на прокси-сервер Cooperative Security Fabric (CSF). Было подтверждено, что уязвимость активно используется, и Arctic Wolf наблюдал по крайней мере за одной значимой кампанией, использующей эту уязвимость. Примечательно, что системы, обновленные для устранения CVE-2024-55591, также защищены от CVE-2025-24472. Однако в настоящее время нет сообщений, указывающих на активное использование этой уязвимости в дикой природе.
Что касается защиты от атак программ-вымогателей и вредоносных программ, в тексте рассматривается роль систем управления информацией о безопасности и событиями (SIEM). Такие системы повышают способность организации обнаруживать потенциальные угрозы на ранней стадии, тем самым снижая последствия успешных атак. Особое внимание уделяется подходу Avertium к использованию SIEM для обнаружения заражений программами-вымогателями до их активации. Система SIEM обеспечивает всестороннее представление об ИТ-среде, позволяя специалистам по безопасности эффективно выявлять и анализировать необычное поведение.
Кроме того, Avertium предлагает услугу по разработке стратегии кибербезопасности, которая включает в себя различные стратегические оценки безопасности для оценки и укрепления уровня безопасности, составление карты угроз для выявления потенциальных сценариев атак с использованием информации о хакерах и разработку дорожной карты киберзащиты. Дорожная карта направлена на создание системного подхода к повышению устойчивости к кибербезопасности, охватывающего разработку политики, поддержку виртуальных CISO, обучение, практические занятия и планирование непрерывности. В целом, эти стратегии направлены на согласование инициатив в области безопасности с бизнес-целями, уделяя приоритетное внимание как эффективности безопасности, так и затратам.
#ParsedReport #CompletenessHigh
03-03-2025
Ghost in the Shell: Null-AMSI Evading Traditional Security to Deploy AsyncRAT
https://cyble.com/blog/null-amsi-evading-security-to-deploy-asyncrat/
Report completeness: High
Threats:
Null-amsi_tool
Asyncrat
Geo:
Portuguese
TTPs:
Tactics: 5
Technics: 8
IOCs:
File: 6
Url: 3
IP: 1
Hash: 5
Soft:
Event Tracing for Windows
Algorithms:
aes, gzip, cbc, sha256, base64
Functions:
Get-SystemDelegate, GetModuleHandle
Win API:
GetProcAddress, VirtualProtect, AmsiInitialize, EtwEventWrite
Languages:
powershell
Links:
have more...
03-03-2025
Ghost in the Shell: Null-AMSI Evading Traditional Security to Deploy AsyncRAT
https://cyble.com/blog/null-amsi-evading-security-to-deploy-asyncrat/
Report completeness: High
Threats:
Null-amsi_tool
Asyncrat
Geo:
Portuguese
TTPs:
Tactics: 5
Technics: 8
IOCs:
File: 6
Url: 3
IP: 1
Hash: 5
Soft:
Event Tracing for Windows
Algorithms:
aes, gzip, cbc, sha256, base64
Functions:
Get-SystemDelegate, GetModuleHandle
Win API:
GetProcAddress, VirtualProtect, AmsiInitialize, EtwEventWrite
Languages:
powershell
Links:
https://github.com/BlackShell256/Null-AMSI?tab=readme-ov-filehave more...
Cyble
Null-AMSI Evading Security To Deploy AsyncRAT
CRIL uncovers a stealthy campaign where threat actors use LNK files disguised as wallpapers to lure victims into initiating the deployment of AsyncRAT.
CTT Report Hub
#ParsedReport #CompletenessHigh 03-03-2025 Ghost in the Shell: Null-AMSI Evading Traditional Security to Deploy AsyncRAT https://cyble.com/blog/null-amsi-evading-security-to-deploy-asyncrat/ Report completeness: High Threats: Null-amsi_tool Asyncrat Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая кампания использует вредоносные файлы LNK, замаскированные под обои для рабочего стола, для развертывания AsyncRAT с помощью запутанного сценария PowerShell, используя методы обхода AMSI и ETW. Вредоносная программа использует шифрование AES и сжатие GZIP, и вместо статического выполнения она загружает и запускает полезные файлы в памяти, чтобы избежать обнаружения.
-----
Недавняя кампания, раскрытая Cyble Research and Intelligence Labs (CRIL), выявила использование вредоносных файлов LNK, замаскированных под обои для рабочего стола, для запуска AsyncRAT, троянца для удаленного доступа. Эти вводящие в заблуждение файлы ярлыков, созданные для того, чтобы привлечь внимание пользователей к популярным анимационным персонажам, предназначены для того, чтобы заманить жертв на их непреднамеренное выполнение. После выполнения файл LNK запускает запутанный сценарий PowerShell, который инициирует многоэтапный процесс развертывания, извлекая дополнительную полезную нагрузку с удаленных серверов.
Сценарий PowerShell, использованный в этой кампании, особенно примечателен тем, что в нем используются методы обфускации и обхода ключевых механизмов безопасности. Примечательно, что в нем используется инструмент с открытым исходным кодом под названием Null-amsi для обхода интерфейса сканирования вредоносных программ (AMSI) и отслеживания событий для Windows (ETW). Комментарии к скрипту и сообщения об ошибках на португальском языке позволяют предположить, что хакер, скорее всего, является португалоговорящим человеком или группой лиц. Вредоносная полезная нагрузка дополнительно скрывается с помощью шифрования AES и сжатия GZIP, что усложняет обнаружение с помощью средств безопасности.
После выполнения скрипт PowerShell создает веб-запрос для загрузки полезной нагрузки второго этапа с внешнего URL-адреса, выполняя его непосредственно в памяти, чтобы избежать обнаружения. Этот процесс сопровождается подготовкой пакетного файла, в который также встраивается запутанный и закодированный код PowerShell наряду с данными, зашифрованными с помощью AES. Встроенные сценарии создаются для динамического выполнения, что позволяет избежать статического анализа программным обеспечением безопасности.
Использование определенных библиотек Windows выявляет продвинутую тактику уклонения хакера. Вредоносная программа изменяет защиту памяти AMSI, чтобы предотвратить ее корректную работу, и эффективно отключает ведение журнала через ETW, используя отражающую загрузку для реализации своих вредоносных возможностей без поднятия тревоги. Эта манипуляция позволяет вредоносному ПО работать с минимальным риском обнаружения с помощью мер безопасности.
Наконец, AsyncRAT используется в качестве ключевой полезной нагрузки, предоставляя злоумышленнику широкий контроль над системой жертвы. С помощью AsyncRAT вредоносная программа позволяет красть данные, устанавливать дополнительные вредоносные программы и выполнять удаленные команды. Эта кампания является примером сложного подхода к доставке и реализации вредоносных программ, подчеркивая необходимость обеспечения бдительной кибербезопасности для противодействия таким скрытым угрозам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая кампания использует вредоносные файлы LNK, замаскированные под обои для рабочего стола, для развертывания AsyncRAT с помощью запутанного сценария PowerShell, используя методы обхода AMSI и ETW. Вредоносная программа использует шифрование AES и сжатие GZIP, и вместо статического выполнения она загружает и запускает полезные файлы в памяти, чтобы избежать обнаружения.
-----
Недавняя кампания, раскрытая Cyble Research and Intelligence Labs (CRIL), выявила использование вредоносных файлов LNK, замаскированных под обои для рабочего стола, для запуска AsyncRAT, троянца для удаленного доступа. Эти вводящие в заблуждение файлы ярлыков, созданные для того, чтобы привлечь внимание пользователей к популярным анимационным персонажам, предназначены для того, чтобы заманить жертв на их непреднамеренное выполнение. После выполнения файл LNK запускает запутанный сценарий PowerShell, который инициирует многоэтапный процесс развертывания, извлекая дополнительную полезную нагрузку с удаленных серверов.
Сценарий PowerShell, использованный в этой кампании, особенно примечателен тем, что в нем используются методы обфускации и обхода ключевых механизмов безопасности. Примечательно, что в нем используется инструмент с открытым исходным кодом под названием Null-amsi для обхода интерфейса сканирования вредоносных программ (AMSI) и отслеживания событий для Windows (ETW). Комментарии к скрипту и сообщения об ошибках на португальском языке позволяют предположить, что хакер, скорее всего, является португалоговорящим человеком или группой лиц. Вредоносная полезная нагрузка дополнительно скрывается с помощью шифрования AES и сжатия GZIP, что усложняет обнаружение с помощью средств безопасности.
После выполнения скрипт PowerShell создает веб-запрос для загрузки полезной нагрузки второго этапа с внешнего URL-адреса, выполняя его непосредственно в памяти, чтобы избежать обнаружения. Этот процесс сопровождается подготовкой пакетного файла, в который также встраивается запутанный и закодированный код PowerShell наряду с данными, зашифрованными с помощью AES. Встроенные сценарии создаются для динамического выполнения, что позволяет избежать статического анализа программным обеспечением безопасности.
Использование определенных библиотек Windows выявляет продвинутую тактику уклонения хакера. Вредоносная программа изменяет защиту памяти AMSI, чтобы предотвратить ее корректную работу, и эффективно отключает ведение журнала через ETW, используя отражающую загрузку для реализации своих вредоносных возможностей без поднятия тревоги. Эта манипуляция позволяет вредоносному ПО работать с минимальным риском обнаружения с помощью мер безопасности.
Наконец, AsyncRAT используется в качестве ключевой полезной нагрузки, предоставляя злоумышленнику широкий контроль над системой жертвы. С помощью AsyncRAT вредоносная программа позволяет красть данные, устанавливать дополнительные вредоносные программы и выполнять удаленные команды. Эта кампания является примером сложного подхода к доставке и реализации вредоносных программ, подчеркивая необходимость обеспечения бдительной кибербезопасности для противодействия таким скрытым угрозам.
#ParsedReport #CompletenessLow
03-03-2025
JavaGhosts Persistent Phishing Attacks From the Cloud
https://unit42.paloaltonetworks.com/javaghost-cloud-phishing/
Report completeness: Low
Actors/Campaigns:
Javaghost
0ktapus
Threats:
Netspi
Geo:
Indonesian
ChatGPT TTPs:
T1566, T1078.004, T1136, T1070.003, T1491
IOCs:
IP: 194
Soft:
ubuntu, Mac OS
Functions:
GetFederationToken, GetSigninToken, GetCallerIdentity, GetServiceQuota, GetSendQuota, GetAccount, AssumeRole, CreateEmailIdentity, CreateOrganization, CreateReceiptRule, have more...
Languages:
python, java, cpython
Platforms:
intel, x64, amd64
Links:
03-03-2025
JavaGhosts Persistent Phishing Attacks From the Cloud
https://unit42.paloaltonetworks.com/javaghost-cloud-phishing/
Report completeness: Low
Actors/Campaigns:
Javaghost
0ktapus
Threats:
Netspi
Geo:
Indonesian
ChatGPT TTPs:
do not use without manual checkT1566, T1078.004, T1136, T1070.003, T1491
IOCs:
IP: 194
Soft:
ubuntu, Mac OS
Functions:
GetFederationToken, GetSigninToken, GetCallerIdentity, GetServiceQuota, GetSendQuota, GetAccount, AssumeRole, CreateEmailIdentity, CreateOrganization, CreateReceiptRule, have more...
Languages:
python, java, cpython
Platforms:
intel, x64, amd64
Links:
https://github.com/PaloAltoNetworks/Unit42-Threat-Intelligence-Article-Information/blob/main/List-of-IP-addresses-for-JavaGhost-activity-between-2022-and-2024.txthttps://github.com/NetSPI/aws\_consoler/tree/masterUnit 42
JavaGhost’s Persistent Phishing Attacks From the Cloud
Unit 42 reports on phishing activity linked to the threat group JavaGhost. These attacks target organizations’ AWS environments. Unit 42 reports on phishing activity linked to the threat group JavaGhost. These attacks target organizations’ AWS environments.
CTT Report Hub
#ParsedReport #CompletenessLow 03-03-2025 JavaGhosts Persistent Phishing Attacks From the Cloud https://unit42.paloaltonetworks.com/javaghost-cloud-phishing/ Report completeness: Low Actors/Campaigns: Javaghost 0ktapus Threats: Netspi Geo: Indonesian…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили хакера JavaGhost, который перешел от взлома веб-сайта к атаке на AWS с помощью сложных методов фишинга, используя скомпрометированные разрешения IAM. Они используют сервисы AWS для обхода защиты электронной почты и используют в своих операциях такие тактики, как обфускация и скрытность.
-----
Исследователи Unit 42 выявили новый кластер фишинговой активности, известный как TGR-UNK-0011, который связан с хакерской группой JavaGhost. Компания JavaGhost, работающая уже более пяти лет, первоначально занималась взломом веб-сайтов, но с 2022 года перешла к запуску фишинговых кампаний, нацеленных в первую очередь на среду AWS. Этот сдвиг знаменует собой значительную эволюцию в их методах проведения атак, поскольку они используют более изощренные методы и не занимаются кражей данных в целях вымогательства.
Было замечено, что JavaGhost использует среду AWS для отправки фишинговых электронных писем, пользуясь чрезмерно широкими разрешениями IAM (Identity and Access Management), которые позволяют скомпрометированным службам простой электронной почты (SES) и WorkMail передавать эти сообщения. Используя эти существующие сервисы, JavaGhost может обойти традиционную защиту электронной почты, поскольку их фишинговые письма, по-видимому, поступают из надежных источников.
Группа усовершенствовала свою тактику, внедрив передовые методы уклонения, включая обфускацию в журналах AWS CloudTrail, метод, который также используется хакером Scattered Spider. JavaGhost получает первоначальный доступ к средам AWS благодаря скомпрометированным ключам долгосрочного доступа, связанным с пользователями IAM, которые были раскрыты из-за различных уязвимостей. Они выполняют эти действия через интерфейс командной строки AWS (CLI) и используют такие вызовы, как GetServiceQuota и GetSendQuota, а также генерируют страницы входа в консоль AWS с помощью сценариев процессов.
Фишинговая инфраструктура JavaGhost включает в себя создание нескольких идентификаторов электронной почты SES, изменение настроек DomainKeys Identified Mail (DKIM) и настройку атрибутов SES Virtual Delivery Manager (VDM). Они часто обновляют настройки DKIM во время создания идентификатора, тем самым генерируя соответствующие события в журналах CloudTrail. Эта манипуляция позволяет им сохранять скрытность при выполнении своих фишинговых операций.
При подготовке к отправке фишинговых электронных писем группа генерирует новые учетные данные SMTP, сохраняя имена пользователей по умолчанию. Они используют существующую инфраструктуру SES, что снижает вероятность обнаружения, если не включена полная регистрация данных в сети. Создание различных административных ролей и пользователей IAM с широкими правами доступа, таких как AdministratorAccess, еще больше укрепляет их позиции в уязвимых средах и обеспечивает безошибочный доступ к конфиденциальным ресурсам.
Кроме того, группа использует тактику обхода групп безопасности Amazon EC2 с именем "Java_Ghost" в качестве формы идентификации, хотя они не содержат правил безопасности и в основном остаются незамеченными во время рутинных проверок. События, связанные с их действиями, включая создание подозрительных ролей и групп безопасности, регистрируются в CloudTrail, однако многие действия могут ускользнуть от проверки из-за того, что они выглядят безобидно.
Подводя итог, можно сказать, что JavaGhost использовал свое понимание облачной инфраструктуры и разрешений, чтобы превратиться из злоумышленника, уничтожающего веб-сайты, в изощренного фишингового агента. Их передовые технологии позволяют им перемещаться по среде AWS незамеченными, несмотря на присущие их действиям риски. Сложность и скрытность их тактики свидетельствуют о постоянной эволюции хакерских атак на облачные сервисы и требуют тщательного мониторинга и анализа со стороны организаций, использующих такие платформы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили хакера JavaGhost, который перешел от взлома веб-сайта к атаке на AWS с помощью сложных методов фишинга, используя скомпрометированные разрешения IAM. Они используют сервисы AWS для обхода защиты электронной почты и используют в своих операциях такие тактики, как обфускация и скрытность.
-----
Исследователи Unit 42 выявили новый кластер фишинговой активности, известный как TGR-UNK-0011, который связан с хакерской группой JavaGhost. Компания JavaGhost, работающая уже более пяти лет, первоначально занималась взломом веб-сайтов, но с 2022 года перешла к запуску фишинговых кампаний, нацеленных в первую очередь на среду AWS. Этот сдвиг знаменует собой значительную эволюцию в их методах проведения атак, поскольку они используют более изощренные методы и не занимаются кражей данных в целях вымогательства.
Было замечено, что JavaGhost использует среду AWS для отправки фишинговых электронных писем, пользуясь чрезмерно широкими разрешениями IAM (Identity and Access Management), которые позволяют скомпрометированным службам простой электронной почты (SES) и WorkMail передавать эти сообщения. Используя эти существующие сервисы, JavaGhost может обойти традиционную защиту электронной почты, поскольку их фишинговые письма, по-видимому, поступают из надежных источников.
Группа усовершенствовала свою тактику, внедрив передовые методы уклонения, включая обфускацию в журналах AWS CloudTrail, метод, который также используется хакером Scattered Spider. JavaGhost получает первоначальный доступ к средам AWS благодаря скомпрометированным ключам долгосрочного доступа, связанным с пользователями IAM, которые были раскрыты из-за различных уязвимостей. Они выполняют эти действия через интерфейс командной строки AWS (CLI) и используют такие вызовы, как GetServiceQuota и GetSendQuota, а также генерируют страницы входа в консоль AWS с помощью сценариев процессов.
Фишинговая инфраструктура JavaGhost включает в себя создание нескольких идентификаторов электронной почты SES, изменение настроек DomainKeys Identified Mail (DKIM) и настройку атрибутов SES Virtual Delivery Manager (VDM). Они часто обновляют настройки DKIM во время создания идентификатора, тем самым генерируя соответствующие события в журналах CloudTrail. Эта манипуляция позволяет им сохранять скрытность при выполнении своих фишинговых операций.
При подготовке к отправке фишинговых электронных писем группа генерирует новые учетные данные SMTP, сохраняя имена пользователей по умолчанию. Они используют существующую инфраструктуру SES, что снижает вероятность обнаружения, если не включена полная регистрация данных в сети. Создание различных административных ролей и пользователей IAM с широкими правами доступа, таких как AdministratorAccess, еще больше укрепляет их позиции в уязвимых средах и обеспечивает безошибочный доступ к конфиденциальным ресурсам.
Кроме того, группа использует тактику обхода групп безопасности Amazon EC2 с именем "Java_Ghost" в качестве формы идентификации, хотя они не содержат правил безопасности и в основном остаются незамеченными во время рутинных проверок. События, связанные с их действиями, включая создание подозрительных ролей и групп безопасности, регистрируются в CloudTrail, однако многие действия могут ускользнуть от проверки из-за того, что они выглядят безобидно.
Подводя итог, можно сказать, что JavaGhost использовал свое понимание облачной инфраструктуры и разрешений, чтобы превратиться из злоумышленника, уничтожающего веб-сайты, в изощренного фишингового агента. Их передовые технологии позволяют им перемещаться по среде AWS незамеченными, несмотря на присущие их действиям риски. Сложность и скрытность их тактики свидетельствуют о постоянной эволюции хакерских атак на облачные сервисы и требуют тщательного мониторинга и анализа со стороны организаций, использующих такие платформы.
#ParsedReport #CompletenessHigh
03-03-2025
Infostealer Campaign against ISPs
https://www.splunk.com/en_us/blog/security/infostealer-campaign-against-isps.html
Report completeness: High
Threats:
Xmrig_miner
Clipbanker
Nssm_tool
Winrm_tool
Massscan_tool
Masscan_tool
Process_hacker_tool
Coinminer
Cryptostealer
Victims:
Isp infrastructure providers
Industry:
Telco, Financial
Geo:
Pacific, China
TTPs:
Tactics: 1
Technics: 19
IOCs:
File: 36
Path: 8
Command: 2
Url: 2
Hash: 23
Soft:
Windows Service, Telegram, Windows Defender, windows dns query, Slack
Wallets:
tron
Crypto:
bitcoin, ethereum, binance, litecoin
Algorithms:
base64, exhibit
Functions:
Set-MpPreference, Telegram, DNS, ReadOnly
Win Services:
WebClient
Languages:
autoit, powershell, python
Links:
have more...
03-03-2025
Infostealer Campaign against ISPs
https://www.splunk.com/en_us/blog/security/infostealer-campaign-against-isps.html
Report completeness: High
Threats:
Xmrig_miner
Clipbanker
Nssm_tool
Winrm_tool
Massscan_tool
Masscan_tool
Process_hacker_tool
Coinminer
Cryptostealer
Victims:
Isp infrastructure providers
Industry:
Telco, Financial
Geo:
Pacific, China
TTPs:
Tactics: 1
Technics: 19
IOCs:
File: 36
Path: 8
Command: 2
Url: 2
Hash: 23
Soft:
Windows Service, Telegram, Windows Defender, windows dns query, Slack
Wallets:
tron
Crypto:
bitcoin, ethereum, binance, litecoin
Algorithms:
base64, exhibit
Functions:
Set-MpPreference, Telegram, DNS, ReadOnly
Win Services:
WebClient
Languages:
autoit, powershell, python
Links:
https://github.com/splunk/security\_contenthttps://github.com/splunk/attack\_data/https://github.com/kirillkovalenko/nssmhave more...
Splunk
Infostealer Campaign against ISPs | Splunk
The Splunk Threat Research Team observed actors performing minimal intrusive operations to avoid detection, with the exception of artifacts created by accounts already compromised.
CTT Report Hub
#ParsedReport #CompletenessHigh 03-03-2025 Infostealer Campaign against ISPs https://www.splunk.com/en_us/blog/security/infostealer-campaign-against-isps.html Report completeness: High Threats: Xmrig_miner Clipbanker Nssm_tool Winrm_tool Massscan_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, нацеленная на инфраструктуру интернет-провайдеров в США и Китае, использует методы "грубой силы" для использования слабых учетных данных через WINRM для первоначального доступа, что приводит к развертыванию вредоносного ПО, криптомайнингу и утечке данных, избегая обнаружения. Действующие лица используют сценарии, серверы C2 и различные методы обхода защиты, чтобы поддерживать постоянство и минимизировать количество следов.
-----
Хакеры из Восточной Европы приписывают кампанию, направленную против провайдеров инфраструктуры интернет-провайдеров в США и Китае. Для использования слабых учетных данных для первоначального доступа используются методы грубой силы. Удаленное управление Windows (WINRM) используется для развертывания полезной нагрузки и выполнения сценариев. В рамках кампании используются серверы управления (C2) для фильтрации данных, развертывания вредоносных программ и обеспечения их сохранности. Полезная нагрузка mig.rdp.exe запускает сценарий PowerShell в кодировке Base64 для загрузки другого исполняемого файла x64.exe, который устанавливает дополнительные вредоносные файлы, включая ru.bat, st.bat и migrate.exe в каталог C:\ProgramData. Migrate.exe внедряет шифровальщик и вредоносное ПО для кражи информации, загружая дополнительные файлы с сервера C2. Auto.exe проводит разведку, используя жестко запрограммированные учетные данные SSH для дальнейшей утечки данных. Вредоносная программа использует такие методы защиты, как изменение запланированных задач и реестра, завершение активных сеансов и отключение служб удаленного доступа. Криптомайнер нацелен на адреса криптовалютных кошельков и захватывает скриншоты скомпрометированных хостов. В кампании используются защищенные протоколы, такие как WINRM и Telegram, для скрытой связи C2. В ходе расследования было задокументировано более 4000 целевых IP-адресов и разработана целевая аналитика для обнаружения, использующая данные обнаружения конечных точек и реагирования на них (EDR), которые применимы к нескольким методам MITRE ATT&CK.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, нацеленная на инфраструктуру интернет-провайдеров в США и Китае, использует методы "грубой силы" для использования слабых учетных данных через WINRM для первоначального доступа, что приводит к развертыванию вредоносного ПО, криптомайнингу и утечке данных, избегая обнаружения. Действующие лица используют сценарии, серверы C2 и различные методы обхода защиты, чтобы поддерживать постоянство и минимизировать количество следов.
-----
Хакеры из Восточной Европы приписывают кампанию, направленную против провайдеров инфраструктуры интернет-провайдеров в США и Китае. Для использования слабых учетных данных для первоначального доступа используются методы грубой силы. Удаленное управление Windows (WINRM) используется для развертывания полезной нагрузки и выполнения сценариев. В рамках кампании используются серверы управления (C2) для фильтрации данных, развертывания вредоносных программ и обеспечения их сохранности. Полезная нагрузка mig.rdp.exe запускает сценарий PowerShell в кодировке Base64 для загрузки другого исполняемого файла x64.exe, который устанавливает дополнительные вредоносные файлы, включая ru.bat, st.bat и migrate.exe в каталог C:\ProgramData. Migrate.exe внедряет шифровальщик и вредоносное ПО для кражи информации, загружая дополнительные файлы с сервера C2. Auto.exe проводит разведку, используя жестко запрограммированные учетные данные SSH для дальнейшей утечки данных. Вредоносная программа использует такие методы защиты, как изменение запланированных задач и реестра, завершение активных сеансов и отключение служб удаленного доступа. Криптомайнер нацелен на адреса криптовалютных кошельков и захватывает скриншоты скомпрометированных хостов. В кампании используются защищенные протоколы, такие как WINRM и Telegram, для скрытой связи C2. В ходе расследования было задокументировано более 4000 целевых IP-адресов и разработана целевая аналитика для обнаружения, использующая данные обнаружения конечных точек и реагирования на них (EDR), которые применимы к нескольким методам MITRE ATT&CK.
#ParsedReport #CompletenessMedium
03-03-2025
SAFEGUGD SCAM: theft of Telegram account and connection with INPS Smishing
https://cert-agid.gov.it/news/truffa-safeguard-furto-di-account-telegram-e-connessione-con-lo-smishing-inps/
Report completeness: Medium
Actors/Campaigns:
Safeguard_scam
Threats:
Smishing_technique
Lumma_stealer
Victims:
Telegram users, Cryptocurrency investors
Geo:
Italy
ChatGPT TTPs:
T1059.001, T1566
IOCs:
Domain: 5
Url: 6
IP: 1
Soft:
Telegram, SlowMist
Languages:
powershell
03-03-2025
SAFEGUGD SCAM: theft of Telegram account and connection with INPS Smishing
https://cert-agid.gov.it/news/truffa-safeguard-furto-di-account-telegram-e-connessione-con-lo-smishing-inps/
Report completeness: Medium
Actors/Campaigns:
Safeguard_scam
Threats:
Smishing_technique
Lumma_stealer
Victims:
Telegram users, Cryptocurrency investors
Geo:
Italy
ChatGPT TTPs:
do not use without manual checkT1059.001, T1566
IOCs:
Domain: 5
Url: 6
IP: 1
Soft:
Telegram, SlowMist
Languages:
powershell
CERT-AGID
Truffa Safeguard: furto di account Telegram e connessione con lo smishing INPS
La truffa Safeguard e il collegamento alla truffa INPS mettono in luce come questo gruppo di criminali informatici stia sfruttando contemporaneamente due tipologie distinte di frodi per ottenere accesso alle informazioni delle vittime. Nel primo caso, attraverso…
CTT Report Hub
#ParsedReport #CompletenessMedium 03-03-2025 SAFEGUGD SCAM: theft of Telegram account and connection with INPS Smishing https://cert-agid.gov.it/news/truffa-safeguard-furto-di-account-telegram-e-connessione-con-lo-smishing-inps/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники нацелились на SafeGuard, сервис для обеспечения безопасности криптовалютных транзакций в Telegram, создавая поддельных ботов, которые продвигают трехэтапный процесс проверки для выполнения кода Powershell и установки вредоносного ПО. Эти боты обманом заставляют пользователей сканировать QR-коды, предоставляя доступ к их аккаунтам, и способствуют двойному мошенничеству, направленному как на доступ к Telegram, так и на кражу личных данных.
-----
SafeGuard, сервис, предназначенный для защиты криптовалютных транзакций с использованием платформы Telegram, недавно стал мишенью киберпреступников. Растущая популярность SafeGuard привела к созданию мошеннических ботов Telegram, предназначенных для обмана пользователей, что потенциально может привести к установке вредоносного ПО или краже доступа к учетной записи. В ходе анализа был обнаружен поддельный бот, имитирующий SafeGuard, который инициирует трехэтапный процесс проверки, направленный на выполнение кода Powershell - метод, ранее упоминавшийся в распространении вредоносной программы Lumma Stealer.
Недавно зарегистрированный домен под названием safeguard-telegram был связан с двумя из этих вредоносных ботов Telegram. Их основная тактика заключается в том, чтобы предложить пользователям отсканировать QR-код, что облегчает доступ с нового устройства, что в конечном итоге позволяет злоумышленникам получить доступ к учетным записям Telegram жертв. Этот процесс сопряжен со значительным риском для пользователей, поскольку многие из них могут неосознанно предоставить свои учетные данные злоумышленникам.
Дальнейшее расследование домена выявило общедоступные страницы, содержащие важную информацию о конфигурации, включая реальный IP-адрес сервера, на котором была запущена мошенническая программа. Прямой доступ к этому IP-адресу позволяет получить доступ к контенту, который незаконно использует логотип INPS, что свидетельствует о скоординированных действиях мошенников. Это совпадение указывает на то, что преступники используют двойные методы мошенничества, нацеливаясь на жертв как для получения доступа к учетной записи Telegram, так и для кражи документов, удостоверяющих личность, с помощью sms-рассылок, связанных с INPS.
Таким образом, операция использует обманчивую имитацию законных сервисов, чтобы воспользоваться доверием пользователей на таких платформах, как Telegram. Риски, связанные с мошенническими ботами и связанными с ними методами мошенничества, подчеркивают необходимость того, чтобы пользователи сохраняли бдительность в отношении таких угроз и критически оценивали источники и методы проверки, с которыми они работают.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники нацелились на SafeGuard, сервис для обеспечения безопасности криптовалютных транзакций в Telegram, создавая поддельных ботов, которые продвигают трехэтапный процесс проверки для выполнения кода Powershell и установки вредоносного ПО. Эти боты обманом заставляют пользователей сканировать QR-коды, предоставляя доступ к их аккаунтам, и способствуют двойному мошенничеству, направленному как на доступ к Telegram, так и на кражу личных данных.
-----
SafeGuard, сервис, предназначенный для защиты криптовалютных транзакций с использованием платформы Telegram, недавно стал мишенью киберпреступников. Растущая популярность SafeGuard привела к созданию мошеннических ботов Telegram, предназначенных для обмана пользователей, что потенциально может привести к установке вредоносного ПО или краже доступа к учетной записи. В ходе анализа был обнаружен поддельный бот, имитирующий SafeGuard, который инициирует трехэтапный процесс проверки, направленный на выполнение кода Powershell - метод, ранее упоминавшийся в распространении вредоносной программы Lumma Stealer.
Недавно зарегистрированный домен под названием safeguard-telegram был связан с двумя из этих вредоносных ботов Telegram. Их основная тактика заключается в том, чтобы предложить пользователям отсканировать QR-код, что облегчает доступ с нового устройства, что в конечном итоге позволяет злоумышленникам получить доступ к учетным записям Telegram жертв. Этот процесс сопряжен со значительным риском для пользователей, поскольку многие из них могут неосознанно предоставить свои учетные данные злоумышленникам.
Дальнейшее расследование домена выявило общедоступные страницы, содержащие важную информацию о конфигурации, включая реальный IP-адрес сервера, на котором была запущена мошенническая программа. Прямой доступ к этому IP-адресу позволяет получить доступ к контенту, который незаконно использует логотип INPS, что свидетельствует о скоординированных действиях мошенников. Это совпадение указывает на то, что преступники используют двойные методы мошенничества, нацеливаясь на жертв как для получения доступа к учетной записи Telegram, так и для кражи документов, удостоверяющих личность, с помощью sms-рассылок, связанных с INPS.
Таким образом, операция использует обманчивую имитацию законных сервисов, чтобы воспользоваться доверием пользователей на таких платформах, как Telegram. Риски, связанные с мошенническими ботами и связанными с ними методами мошенничества, подчеркивают необходимость того, чтобы пользователи сохраняли бдительность в отношении таких угроз и критически оценивали источники и методы проверки, с которыми они работают.
#ParsedReport #CompletenessLow
02-03-2025
Prospering Lumma
https://intelinsights.substack.com/p/prospering-lumma
Report completeness: Low
Threats:
Lumma_stealer
ChatGPT TTPs:
T1071.001
IOCs:
Hash: 1
IP: 12
Url: 26
Domain: 13
Soft:
Ubuntu, curl
Wallets:
coinbase
Languages:
php
Platforms:
x64
02-03-2025
Prospering Lumma
https://intelinsights.substack.com/p/prospering-lumma
Report completeness: Low
Threats:
Lumma_stealer
ChatGPT TTPs:
do not use without manual checkT1071.001
IOCs:
Hash: 1
IP: 12
Url: 26
Domain: 13
Soft:
Ubuntu, curl
Wallets:
coinbase
Languages:
php
Platforms:
x64
Substack
Prospering Lumma
Bulletproof Malware