CTT Report Hub
#ParsedReport #CompletenessHigh 03-03-2025 Ghost in the Shell: Null-AMSI Evading Traditional Security to Deploy AsyncRAT https://cyble.com/blog/null-amsi-evading-security-to-deploy-asyncrat/ Report completeness: High Threats: Null-amsi_tool Asyncrat Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая кампания использует вредоносные файлы LNK, замаскированные под обои для рабочего стола, для развертывания AsyncRAT с помощью запутанного сценария PowerShell, используя методы обхода AMSI и ETW. Вредоносная программа использует шифрование AES и сжатие GZIP, и вместо статического выполнения она загружает и запускает полезные файлы в памяти, чтобы избежать обнаружения.
-----
Недавняя кампания, раскрытая Cyble Research and Intelligence Labs (CRIL), выявила использование вредоносных файлов LNK, замаскированных под обои для рабочего стола, для запуска AsyncRAT, троянца для удаленного доступа. Эти вводящие в заблуждение файлы ярлыков, созданные для того, чтобы привлечь внимание пользователей к популярным анимационным персонажам, предназначены для того, чтобы заманить жертв на их непреднамеренное выполнение. После выполнения файл LNK запускает запутанный сценарий PowerShell, который инициирует многоэтапный процесс развертывания, извлекая дополнительную полезную нагрузку с удаленных серверов.
Сценарий PowerShell, использованный в этой кампании, особенно примечателен тем, что в нем используются методы обфускации и обхода ключевых механизмов безопасности. Примечательно, что в нем используется инструмент с открытым исходным кодом под названием Null-amsi для обхода интерфейса сканирования вредоносных программ (AMSI) и отслеживания событий для Windows (ETW). Комментарии к скрипту и сообщения об ошибках на португальском языке позволяют предположить, что хакер, скорее всего, является португалоговорящим человеком или группой лиц. Вредоносная полезная нагрузка дополнительно скрывается с помощью шифрования AES и сжатия GZIP, что усложняет обнаружение с помощью средств безопасности.
После выполнения скрипт PowerShell создает веб-запрос для загрузки полезной нагрузки второго этапа с внешнего URL-адреса, выполняя его непосредственно в памяти, чтобы избежать обнаружения. Этот процесс сопровождается подготовкой пакетного файла, в который также встраивается запутанный и закодированный код PowerShell наряду с данными, зашифрованными с помощью AES. Встроенные сценарии создаются для динамического выполнения, что позволяет избежать статического анализа программным обеспечением безопасности.
Использование определенных библиотек Windows выявляет продвинутую тактику уклонения хакера. Вредоносная программа изменяет защиту памяти AMSI, чтобы предотвратить ее корректную работу, и эффективно отключает ведение журнала через ETW, используя отражающую загрузку для реализации своих вредоносных возможностей без поднятия тревоги. Эта манипуляция позволяет вредоносному ПО работать с минимальным риском обнаружения с помощью мер безопасности.
Наконец, AsyncRAT используется в качестве ключевой полезной нагрузки, предоставляя злоумышленнику широкий контроль над системой жертвы. С помощью AsyncRAT вредоносная программа позволяет красть данные, устанавливать дополнительные вредоносные программы и выполнять удаленные команды. Эта кампания является примером сложного подхода к доставке и реализации вредоносных программ, подчеркивая необходимость обеспечения бдительной кибербезопасности для противодействия таким скрытым угрозам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая кампания использует вредоносные файлы LNK, замаскированные под обои для рабочего стола, для развертывания AsyncRAT с помощью запутанного сценария PowerShell, используя методы обхода AMSI и ETW. Вредоносная программа использует шифрование AES и сжатие GZIP, и вместо статического выполнения она загружает и запускает полезные файлы в памяти, чтобы избежать обнаружения.
-----
Недавняя кампания, раскрытая Cyble Research and Intelligence Labs (CRIL), выявила использование вредоносных файлов LNK, замаскированных под обои для рабочего стола, для запуска AsyncRAT, троянца для удаленного доступа. Эти вводящие в заблуждение файлы ярлыков, созданные для того, чтобы привлечь внимание пользователей к популярным анимационным персонажам, предназначены для того, чтобы заманить жертв на их непреднамеренное выполнение. После выполнения файл LNK запускает запутанный сценарий PowerShell, который инициирует многоэтапный процесс развертывания, извлекая дополнительную полезную нагрузку с удаленных серверов.
Сценарий PowerShell, использованный в этой кампании, особенно примечателен тем, что в нем используются методы обфускации и обхода ключевых механизмов безопасности. Примечательно, что в нем используется инструмент с открытым исходным кодом под названием Null-amsi для обхода интерфейса сканирования вредоносных программ (AMSI) и отслеживания событий для Windows (ETW). Комментарии к скрипту и сообщения об ошибках на португальском языке позволяют предположить, что хакер, скорее всего, является португалоговорящим человеком или группой лиц. Вредоносная полезная нагрузка дополнительно скрывается с помощью шифрования AES и сжатия GZIP, что усложняет обнаружение с помощью средств безопасности.
После выполнения скрипт PowerShell создает веб-запрос для загрузки полезной нагрузки второго этапа с внешнего URL-адреса, выполняя его непосредственно в памяти, чтобы избежать обнаружения. Этот процесс сопровождается подготовкой пакетного файла, в который также встраивается запутанный и закодированный код PowerShell наряду с данными, зашифрованными с помощью AES. Встроенные сценарии создаются для динамического выполнения, что позволяет избежать статического анализа программным обеспечением безопасности.
Использование определенных библиотек Windows выявляет продвинутую тактику уклонения хакера. Вредоносная программа изменяет защиту памяти AMSI, чтобы предотвратить ее корректную работу, и эффективно отключает ведение журнала через ETW, используя отражающую загрузку для реализации своих вредоносных возможностей без поднятия тревоги. Эта манипуляция позволяет вредоносному ПО работать с минимальным риском обнаружения с помощью мер безопасности.
Наконец, AsyncRAT используется в качестве ключевой полезной нагрузки, предоставляя злоумышленнику широкий контроль над системой жертвы. С помощью AsyncRAT вредоносная программа позволяет красть данные, устанавливать дополнительные вредоносные программы и выполнять удаленные команды. Эта кампания является примером сложного подхода к доставке и реализации вредоносных программ, подчеркивая необходимость обеспечения бдительной кибербезопасности для противодействия таким скрытым угрозам.
#ParsedReport #CompletenessLow
03-03-2025
JavaGhosts Persistent Phishing Attacks From the Cloud
https://unit42.paloaltonetworks.com/javaghost-cloud-phishing/
Report completeness: Low
Actors/Campaigns:
Javaghost
0ktapus
Threats:
Netspi
Geo:
Indonesian
ChatGPT TTPs:
T1566, T1078.004, T1136, T1070.003, T1491
IOCs:
IP: 194
Soft:
ubuntu, Mac OS
Functions:
GetFederationToken, GetSigninToken, GetCallerIdentity, GetServiceQuota, GetSendQuota, GetAccount, AssumeRole, CreateEmailIdentity, CreateOrganization, CreateReceiptRule, have more...
Languages:
python, java, cpython
Platforms:
intel, x64, amd64
Links:
03-03-2025
JavaGhosts Persistent Phishing Attacks From the Cloud
https://unit42.paloaltonetworks.com/javaghost-cloud-phishing/
Report completeness: Low
Actors/Campaigns:
Javaghost
0ktapus
Threats:
Netspi
Geo:
Indonesian
ChatGPT TTPs:
do not use without manual checkT1566, T1078.004, T1136, T1070.003, T1491
IOCs:
IP: 194
Soft:
ubuntu, Mac OS
Functions:
GetFederationToken, GetSigninToken, GetCallerIdentity, GetServiceQuota, GetSendQuota, GetAccount, AssumeRole, CreateEmailIdentity, CreateOrganization, CreateReceiptRule, have more...
Languages:
python, java, cpython
Platforms:
intel, x64, amd64
Links:
https://github.com/PaloAltoNetworks/Unit42-Threat-Intelligence-Article-Information/blob/main/List-of-IP-addresses-for-JavaGhost-activity-between-2022-and-2024.txthttps://github.com/NetSPI/aws\_consoler/tree/masterUnit 42
JavaGhost’s Persistent Phishing Attacks From the Cloud
Unit 42 reports on phishing activity linked to the threat group JavaGhost. These attacks target organizations’ AWS environments. Unit 42 reports on phishing activity linked to the threat group JavaGhost. These attacks target organizations’ AWS environments.
CTT Report Hub
#ParsedReport #CompletenessLow 03-03-2025 JavaGhosts Persistent Phishing Attacks From the Cloud https://unit42.paloaltonetworks.com/javaghost-cloud-phishing/ Report completeness: Low Actors/Campaigns: Javaghost 0ktapus Threats: Netspi Geo: Indonesian…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили хакера JavaGhost, который перешел от взлома веб-сайта к атаке на AWS с помощью сложных методов фишинга, используя скомпрометированные разрешения IAM. Они используют сервисы AWS для обхода защиты электронной почты и используют в своих операциях такие тактики, как обфускация и скрытность.
-----
Исследователи Unit 42 выявили новый кластер фишинговой активности, известный как TGR-UNK-0011, который связан с хакерской группой JavaGhost. Компания JavaGhost, работающая уже более пяти лет, первоначально занималась взломом веб-сайтов, но с 2022 года перешла к запуску фишинговых кампаний, нацеленных в первую очередь на среду AWS. Этот сдвиг знаменует собой значительную эволюцию в их методах проведения атак, поскольку они используют более изощренные методы и не занимаются кражей данных в целях вымогательства.
Было замечено, что JavaGhost использует среду AWS для отправки фишинговых электронных писем, пользуясь чрезмерно широкими разрешениями IAM (Identity and Access Management), которые позволяют скомпрометированным службам простой электронной почты (SES) и WorkMail передавать эти сообщения. Используя эти существующие сервисы, JavaGhost может обойти традиционную защиту электронной почты, поскольку их фишинговые письма, по-видимому, поступают из надежных источников.
Группа усовершенствовала свою тактику, внедрив передовые методы уклонения, включая обфускацию в журналах AWS CloudTrail, метод, который также используется хакером Scattered Spider. JavaGhost получает первоначальный доступ к средам AWS благодаря скомпрометированным ключам долгосрочного доступа, связанным с пользователями IAM, которые были раскрыты из-за различных уязвимостей. Они выполняют эти действия через интерфейс командной строки AWS (CLI) и используют такие вызовы, как GetServiceQuota и GetSendQuota, а также генерируют страницы входа в консоль AWS с помощью сценариев процессов.
Фишинговая инфраструктура JavaGhost включает в себя создание нескольких идентификаторов электронной почты SES, изменение настроек DomainKeys Identified Mail (DKIM) и настройку атрибутов SES Virtual Delivery Manager (VDM). Они часто обновляют настройки DKIM во время создания идентификатора, тем самым генерируя соответствующие события в журналах CloudTrail. Эта манипуляция позволяет им сохранять скрытность при выполнении своих фишинговых операций.
При подготовке к отправке фишинговых электронных писем группа генерирует новые учетные данные SMTP, сохраняя имена пользователей по умолчанию. Они используют существующую инфраструктуру SES, что снижает вероятность обнаружения, если не включена полная регистрация данных в сети. Создание различных административных ролей и пользователей IAM с широкими правами доступа, таких как AdministratorAccess, еще больше укрепляет их позиции в уязвимых средах и обеспечивает безошибочный доступ к конфиденциальным ресурсам.
Кроме того, группа использует тактику обхода групп безопасности Amazon EC2 с именем "Java_Ghost" в качестве формы идентификации, хотя они не содержат правил безопасности и в основном остаются незамеченными во время рутинных проверок. События, связанные с их действиями, включая создание подозрительных ролей и групп безопасности, регистрируются в CloudTrail, однако многие действия могут ускользнуть от проверки из-за того, что они выглядят безобидно.
Подводя итог, можно сказать, что JavaGhost использовал свое понимание облачной инфраструктуры и разрешений, чтобы превратиться из злоумышленника, уничтожающего веб-сайты, в изощренного фишингового агента. Их передовые технологии позволяют им перемещаться по среде AWS незамеченными, несмотря на присущие их действиям риски. Сложность и скрытность их тактики свидетельствуют о постоянной эволюции хакерских атак на облачные сервисы и требуют тщательного мониторинга и анализа со стороны организаций, использующих такие платформы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили хакера JavaGhost, который перешел от взлома веб-сайта к атаке на AWS с помощью сложных методов фишинга, используя скомпрометированные разрешения IAM. Они используют сервисы AWS для обхода защиты электронной почты и используют в своих операциях такие тактики, как обфускация и скрытность.
-----
Исследователи Unit 42 выявили новый кластер фишинговой активности, известный как TGR-UNK-0011, который связан с хакерской группой JavaGhost. Компания JavaGhost, работающая уже более пяти лет, первоначально занималась взломом веб-сайтов, но с 2022 года перешла к запуску фишинговых кампаний, нацеленных в первую очередь на среду AWS. Этот сдвиг знаменует собой значительную эволюцию в их методах проведения атак, поскольку они используют более изощренные методы и не занимаются кражей данных в целях вымогательства.
Было замечено, что JavaGhost использует среду AWS для отправки фишинговых электронных писем, пользуясь чрезмерно широкими разрешениями IAM (Identity and Access Management), которые позволяют скомпрометированным службам простой электронной почты (SES) и WorkMail передавать эти сообщения. Используя эти существующие сервисы, JavaGhost может обойти традиционную защиту электронной почты, поскольку их фишинговые письма, по-видимому, поступают из надежных источников.
Группа усовершенствовала свою тактику, внедрив передовые методы уклонения, включая обфускацию в журналах AWS CloudTrail, метод, который также используется хакером Scattered Spider. JavaGhost получает первоначальный доступ к средам AWS благодаря скомпрометированным ключам долгосрочного доступа, связанным с пользователями IAM, которые были раскрыты из-за различных уязвимостей. Они выполняют эти действия через интерфейс командной строки AWS (CLI) и используют такие вызовы, как GetServiceQuota и GetSendQuota, а также генерируют страницы входа в консоль AWS с помощью сценариев процессов.
Фишинговая инфраструктура JavaGhost включает в себя создание нескольких идентификаторов электронной почты SES, изменение настроек DomainKeys Identified Mail (DKIM) и настройку атрибутов SES Virtual Delivery Manager (VDM). Они часто обновляют настройки DKIM во время создания идентификатора, тем самым генерируя соответствующие события в журналах CloudTrail. Эта манипуляция позволяет им сохранять скрытность при выполнении своих фишинговых операций.
При подготовке к отправке фишинговых электронных писем группа генерирует новые учетные данные SMTP, сохраняя имена пользователей по умолчанию. Они используют существующую инфраструктуру SES, что снижает вероятность обнаружения, если не включена полная регистрация данных в сети. Создание различных административных ролей и пользователей IAM с широкими правами доступа, таких как AdministratorAccess, еще больше укрепляет их позиции в уязвимых средах и обеспечивает безошибочный доступ к конфиденциальным ресурсам.
Кроме того, группа использует тактику обхода групп безопасности Amazon EC2 с именем "Java_Ghost" в качестве формы идентификации, хотя они не содержат правил безопасности и в основном остаются незамеченными во время рутинных проверок. События, связанные с их действиями, включая создание подозрительных ролей и групп безопасности, регистрируются в CloudTrail, однако многие действия могут ускользнуть от проверки из-за того, что они выглядят безобидно.
Подводя итог, можно сказать, что JavaGhost использовал свое понимание облачной инфраструктуры и разрешений, чтобы превратиться из злоумышленника, уничтожающего веб-сайты, в изощренного фишингового агента. Их передовые технологии позволяют им перемещаться по среде AWS незамеченными, несмотря на присущие их действиям риски. Сложность и скрытность их тактики свидетельствуют о постоянной эволюции хакерских атак на облачные сервисы и требуют тщательного мониторинга и анализа со стороны организаций, использующих такие платформы.
#ParsedReport #CompletenessHigh
03-03-2025
Infostealer Campaign against ISPs
https://www.splunk.com/en_us/blog/security/infostealer-campaign-against-isps.html
Report completeness: High
Threats:
Xmrig_miner
Clipbanker
Nssm_tool
Winrm_tool
Massscan_tool
Masscan_tool
Process_hacker_tool
Coinminer
Cryptostealer
Victims:
Isp infrastructure providers
Industry:
Telco, Financial
Geo:
Pacific, China
TTPs:
Tactics: 1
Technics: 19
IOCs:
File: 36
Path: 8
Command: 2
Url: 2
Hash: 23
Soft:
Windows Service, Telegram, Windows Defender, windows dns query, Slack
Wallets:
tron
Crypto:
bitcoin, ethereum, binance, litecoin
Algorithms:
base64, exhibit
Functions:
Set-MpPreference, Telegram, DNS, ReadOnly
Win Services:
WebClient
Languages:
autoit, powershell, python
Links:
have more...
03-03-2025
Infostealer Campaign against ISPs
https://www.splunk.com/en_us/blog/security/infostealer-campaign-against-isps.html
Report completeness: High
Threats:
Xmrig_miner
Clipbanker
Nssm_tool
Winrm_tool
Massscan_tool
Masscan_tool
Process_hacker_tool
Coinminer
Cryptostealer
Victims:
Isp infrastructure providers
Industry:
Telco, Financial
Geo:
Pacific, China
TTPs:
Tactics: 1
Technics: 19
IOCs:
File: 36
Path: 8
Command: 2
Url: 2
Hash: 23
Soft:
Windows Service, Telegram, Windows Defender, windows dns query, Slack
Wallets:
tron
Crypto:
bitcoin, ethereum, binance, litecoin
Algorithms:
base64, exhibit
Functions:
Set-MpPreference, Telegram, DNS, ReadOnly
Win Services:
WebClient
Languages:
autoit, powershell, python
Links:
https://github.com/splunk/security\_contenthttps://github.com/splunk/attack\_data/https://github.com/kirillkovalenko/nssmhave more...
Splunk
Infostealer Campaign against ISPs | Splunk
The Splunk Threat Research Team observed actors performing minimal intrusive operations to avoid detection, with the exception of artifacts created by accounts already compromised.
CTT Report Hub
#ParsedReport #CompletenessHigh 03-03-2025 Infostealer Campaign against ISPs https://www.splunk.com/en_us/blog/security/infostealer-campaign-against-isps.html Report completeness: High Threats: Xmrig_miner Clipbanker Nssm_tool Winrm_tool Massscan_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, нацеленная на инфраструктуру интернет-провайдеров в США и Китае, использует методы "грубой силы" для использования слабых учетных данных через WINRM для первоначального доступа, что приводит к развертыванию вредоносного ПО, криптомайнингу и утечке данных, избегая обнаружения. Действующие лица используют сценарии, серверы C2 и различные методы обхода защиты, чтобы поддерживать постоянство и минимизировать количество следов.
-----
Хакеры из Восточной Европы приписывают кампанию, направленную против провайдеров инфраструктуры интернет-провайдеров в США и Китае. Для использования слабых учетных данных для первоначального доступа используются методы грубой силы. Удаленное управление Windows (WINRM) используется для развертывания полезной нагрузки и выполнения сценариев. В рамках кампании используются серверы управления (C2) для фильтрации данных, развертывания вредоносных программ и обеспечения их сохранности. Полезная нагрузка mig.rdp.exe запускает сценарий PowerShell в кодировке Base64 для загрузки другого исполняемого файла x64.exe, который устанавливает дополнительные вредоносные файлы, включая ru.bat, st.bat и migrate.exe в каталог C:\ProgramData. Migrate.exe внедряет шифровальщик и вредоносное ПО для кражи информации, загружая дополнительные файлы с сервера C2. Auto.exe проводит разведку, используя жестко запрограммированные учетные данные SSH для дальнейшей утечки данных. Вредоносная программа использует такие методы защиты, как изменение запланированных задач и реестра, завершение активных сеансов и отключение служб удаленного доступа. Криптомайнер нацелен на адреса криптовалютных кошельков и захватывает скриншоты скомпрометированных хостов. В кампании используются защищенные протоколы, такие как WINRM и Telegram, для скрытой связи C2. В ходе расследования было задокументировано более 4000 целевых IP-адресов и разработана целевая аналитика для обнаружения, использующая данные обнаружения конечных точек и реагирования на них (EDR), которые применимы к нескольким методам MITRE ATT&CK.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, нацеленная на инфраструктуру интернет-провайдеров в США и Китае, использует методы "грубой силы" для использования слабых учетных данных через WINRM для первоначального доступа, что приводит к развертыванию вредоносного ПО, криптомайнингу и утечке данных, избегая обнаружения. Действующие лица используют сценарии, серверы C2 и различные методы обхода защиты, чтобы поддерживать постоянство и минимизировать количество следов.
-----
Хакеры из Восточной Европы приписывают кампанию, направленную против провайдеров инфраструктуры интернет-провайдеров в США и Китае. Для использования слабых учетных данных для первоначального доступа используются методы грубой силы. Удаленное управление Windows (WINRM) используется для развертывания полезной нагрузки и выполнения сценариев. В рамках кампании используются серверы управления (C2) для фильтрации данных, развертывания вредоносных программ и обеспечения их сохранности. Полезная нагрузка mig.rdp.exe запускает сценарий PowerShell в кодировке Base64 для загрузки другого исполняемого файла x64.exe, который устанавливает дополнительные вредоносные файлы, включая ru.bat, st.bat и migrate.exe в каталог C:\ProgramData. Migrate.exe внедряет шифровальщик и вредоносное ПО для кражи информации, загружая дополнительные файлы с сервера C2. Auto.exe проводит разведку, используя жестко запрограммированные учетные данные SSH для дальнейшей утечки данных. Вредоносная программа использует такие методы защиты, как изменение запланированных задач и реестра, завершение активных сеансов и отключение служб удаленного доступа. Криптомайнер нацелен на адреса криптовалютных кошельков и захватывает скриншоты скомпрометированных хостов. В кампании используются защищенные протоколы, такие как WINRM и Telegram, для скрытой связи C2. В ходе расследования было задокументировано более 4000 целевых IP-адресов и разработана целевая аналитика для обнаружения, использующая данные обнаружения конечных точек и реагирования на них (EDR), которые применимы к нескольким методам MITRE ATT&CK.
#ParsedReport #CompletenessMedium
03-03-2025
SAFEGUGD SCAM: theft of Telegram account and connection with INPS Smishing
https://cert-agid.gov.it/news/truffa-safeguard-furto-di-account-telegram-e-connessione-con-lo-smishing-inps/
Report completeness: Medium
Actors/Campaigns:
Safeguard_scam
Threats:
Smishing_technique
Lumma_stealer
Victims:
Telegram users, Cryptocurrency investors
Geo:
Italy
ChatGPT TTPs:
T1059.001, T1566
IOCs:
Domain: 5
Url: 6
IP: 1
Soft:
Telegram, SlowMist
Languages:
powershell
03-03-2025
SAFEGUGD SCAM: theft of Telegram account and connection with INPS Smishing
https://cert-agid.gov.it/news/truffa-safeguard-furto-di-account-telegram-e-connessione-con-lo-smishing-inps/
Report completeness: Medium
Actors/Campaigns:
Safeguard_scam
Threats:
Smishing_technique
Lumma_stealer
Victims:
Telegram users, Cryptocurrency investors
Geo:
Italy
ChatGPT TTPs:
do not use without manual checkT1059.001, T1566
IOCs:
Domain: 5
Url: 6
IP: 1
Soft:
Telegram, SlowMist
Languages:
powershell
CERT-AGID
Truffa Safeguard: furto di account Telegram e connessione con lo smishing INPS
La truffa Safeguard e il collegamento alla truffa INPS mettono in luce come questo gruppo di criminali informatici stia sfruttando contemporaneamente due tipologie distinte di frodi per ottenere accesso alle informazioni delle vittime. Nel primo caso, attraverso…
CTT Report Hub
#ParsedReport #CompletenessMedium 03-03-2025 SAFEGUGD SCAM: theft of Telegram account and connection with INPS Smishing https://cert-agid.gov.it/news/truffa-safeguard-furto-di-account-telegram-e-connessione-con-lo-smishing-inps/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники нацелились на SafeGuard, сервис для обеспечения безопасности криптовалютных транзакций в Telegram, создавая поддельных ботов, которые продвигают трехэтапный процесс проверки для выполнения кода Powershell и установки вредоносного ПО. Эти боты обманом заставляют пользователей сканировать QR-коды, предоставляя доступ к их аккаунтам, и способствуют двойному мошенничеству, направленному как на доступ к Telegram, так и на кражу личных данных.
-----
SafeGuard, сервис, предназначенный для защиты криптовалютных транзакций с использованием платформы Telegram, недавно стал мишенью киберпреступников. Растущая популярность SafeGuard привела к созданию мошеннических ботов Telegram, предназначенных для обмана пользователей, что потенциально может привести к установке вредоносного ПО или краже доступа к учетной записи. В ходе анализа был обнаружен поддельный бот, имитирующий SafeGuard, который инициирует трехэтапный процесс проверки, направленный на выполнение кода Powershell - метод, ранее упоминавшийся в распространении вредоносной программы Lumma Stealer.
Недавно зарегистрированный домен под названием safeguard-telegram был связан с двумя из этих вредоносных ботов Telegram. Их основная тактика заключается в том, чтобы предложить пользователям отсканировать QR-код, что облегчает доступ с нового устройства, что в конечном итоге позволяет злоумышленникам получить доступ к учетным записям Telegram жертв. Этот процесс сопряжен со значительным риском для пользователей, поскольку многие из них могут неосознанно предоставить свои учетные данные злоумышленникам.
Дальнейшее расследование домена выявило общедоступные страницы, содержащие важную информацию о конфигурации, включая реальный IP-адрес сервера, на котором была запущена мошенническая программа. Прямой доступ к этому IP-адресу позволяет получить доступ к контенту, который незаконно использует логотип INPS, что свидетельствует о скоординированных действиях мошенников. Это совпадение указывает на то, что преступники используют двойные методы мошенничества, нацеливаясь на жертв как для получения доступа к учетной записи Telegram, так и для кражи документов, удостоверяющих личность, с помощью sms-рассылок, связанных с INPS.
Таким образом, операция использует обманчивую имитацию законных сервисов, чтобы воспользоваться доверием пользователей на таких платформах, как Telegram. Риски, связанные с мошенническими ботами и связанными с ними методами мошенничества, подчеркивают необходимость того, чтобы пользователи сохраняли бдительность в отношении таких угроз и критически оценивали источники и методы проверки, с которыми они работают.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники нацелились на SafeGuard, сервис для обеспечения безопасности криптовалютных транзакций в Telegram, создавая поддельных ботов, которые продвигают трехэтапный процесс проверки для выполнения кода Powershell и установки вредоносного ПО. Эти боты обманом заставляют пользователей сканировать QR-коды, предоставляя доступ к их аккаунтам, и способствуют двойному мошенничеству, направленному как на доступ к Telegram, так и на кражу личных данных.
-----
SafeGuard, сервис, предназначенный для защиты криптовалютных транзакций с использованием платформы Telegram, недавно стал мишенью киберпреступников. Растущая популярность SafeGuard привела к созданию мошеннических ботов Telegram, предназначенных для обмана пользователей, что потенциально может привести к установке вредоносного ПО или краже доступа к учетной записи. В ходе анализа был обнаружен поддельный бот, имитирующий SafeGuard, который инициирует трехэтапный процесс проверки, направленный на выполнение кода Powershell - метод, ранее упоминавшийся в распространении вредоносной программы Lumma Stealer.
Недавно зарегистрированный домен под названием safeguard-telegram был связан с двумя из этих вредоносных ботов Telegram. Их основная тактика заключается в том, чтобы предложить пользователям отсканировать QR-код, что облегчает доступ с нового устройства, что в конечном итоге позволяет злоумышленникам получить доступ к учетным записям Telegram жертв. Этот процесс сопряжен со значительным риском для пользователей, поскольку многие из них могут неосознанно предоставить свои учетные данные злоумышленникам.
Дальнейшее расследование домена выявило общедоступные страницы, содержащие важную информацию о конфигурации, включая реальный IP-адрес сервера, на котором была запущена мошенническая программа. Прямой доступ к этому IP-адресу позволяет получить доступ к контенту, который незаконно использует логотип INPS, что свидетельствует о скоординированных действиях мошенников. Это совпадение указывает на то, что преступники используют двойные методы мошенничества, нацеливаясь на жертв как для получения доступа к учетной записи Telegram, так и для кражи документов, удостоверяющих личность, с помощью sms-рассылок, связанных с INPS.
Таким образом, операция использует обманчивую имитацию законных сервисов, чтобы воспользоваться доверием пользователей на таких платформах, как Telegram. Риски, связанные с мошенническими ботами и связанными с ними методами мошенничества, подчеркивают необходимость того, чтобы пользователи сохраняли бдительность в отношении таких угроз и критически оценивали источники и методы проверки, с которыми они работают.
#ParsedReport #CompletenessLow
02-03-2025
Prospering Lumma
https://intelinsights.substack.com/p/prospering-lumma
Report completeness: Low
Threats:
Lumma_stealer
ChatGPT TTPs:
T1071.001
IOCs:
Hash: 1
IP: 12
Url: 26
Domain: 13
Soft:
Ubuntu, curl
Wallets:
coinbase
Languages:
php
Platforms:
x64
02-03-2025
Prospering Lumma
https://intelinsights.substack.com/p/prospering-lumma
Report completeness: Low
Threats:
Lumma_stealer
ChatGPT TTPs:
do not use without manual checkT1071.001
IOCs:
Hash: 1
IP: 12
Url: 26
Domain: 13
Soft:
Ubuntu, curl
Wallets:
coinbase
Languages:
php
Platforms:
x64
Substack
Prospering Lumma
Bulletproof Malware
CTT Report Hub
#ParsedReport #CompletenessLow 02-03-2025 Prospering Lumma https://intelinsights.substack.com/p/prospering-lumma Report completeness: Low Threats: Lumma_stealer ChatGPT TTPs: do not use without manual check T1071.001 IOCs: Hash: 1 IP: 12 Url: 26 Domain:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Семейство вредоносных программ Lumma, в частности его вариант infostealer, продолжает оставаться активным, размещаясь на IP-адресе 91.202.233.155, связанном с ASN 200593, который известен своими вредоносными целями. В ходе расследования было обнаружено более 880 доменов, связанных с деятельностью Lumma, которые используют определенные пути распространения, что свидетельствует о структурированной кампании хакеров.
-----
В ходе недавних расследований внимание привлекла продолжающаяся активность семейства вредоносных программ Lumma, в частности, его разновидности infostealer. Недавно был отслежен конкретный поставщик защищенных от вирусов услуг, известный как Prospero, который работает под номером автономной системы (ASN) 200593. Ключевой точкой отсчета был определен IP-адрес 91.202.233.155, на котором активно размещается вредоносная программа Lumma infostealer. Это расследование выявило более широкую сеть, что привело к обнаружению примерно 60 других URL-адресов, размещенных на соответствующем вредоносном IP-адресе 91.202.233.151. Интересно, что многие из идентифицированных хостов не дали результатов на разведывательных платформах, таких как Censys или Shodan, что позволяет предположить, что операторы, возможно, намеренно блокируют эти инструменты сканирования.
Исследование ASN 200593 показало, что он в основном используется в вредоносных целях, в частности, потому, что это относительно небольшой ASN. Эта характеристика позволяет использовать альтернативные методы анализа для выявления доменов, связанных с этими хостами, которые могут служить для распространения вредоносного ПО Lumma. Используя платформу Validin, инструмент, эффективный для проверки DNS, были проанализированы диапазоны IP-адресов, с упором на записи доменов, размещенных в этой сети. Для улучшения поиска и минимизации ложных срабатываний были запрошены только домены с датой "последнего посещения" после 15 февраля. Это позволило отфильтровать результаты по более чем 880 доменам.
Учитывая, что в текущей кампании Lumma используются специальные каталоги, такие как /1337 и /update, для поиска более подходящих доменов и хостов были созданы запросы по этим путям. Некоторые результаты были активно отмечены изолированными средами, что свидетельствует об успешной отправке образцов вредоносного ПО. Расследование показало, что Lumma участвует в ряде текущих кампаний, в которых используются различные структуры каталогов, имена и исполняемые файлы.
Результаты этого исследования являются значительными из-за объема и разнообразия потенциальных угроз, существующих в сети, связанной с ASN 200593. В ближайшие недели планируется провести дальнейший анализ, чтобы более полно выявить эти вредоносные кампании. Это может дать дополнительную информацию о методах и целях хакеров, стоящих за Lumma, и улучшить понимание ее операционной системы. В целом, расследование выявляет не только единичный случай распространения вредоносного ПО, но и открывает возможности для более широкого анализа угроз, связанных с Lumma и ее инфраструктурой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Семейство вредоносных программ Lumma, в частности его вариант infostealer, продолжает оставаться активным, размещаясь на IP-адресе 91.202.233.155, связанном с ASN 200593, который известен своими вредоносными целями. В ходе расследования было обнаружено более 880 доменов, связанных с деятельностью Lumma, которые используют определенные пути распространения, что свидетельствует о структурированной кампании хакеров.
-----
В ходе недавних расследований внимание привлекла продолжающаяся активность семейства вредоносных программ Lumma, в частности, его разновидности infostealer. Недавно был отслежен конкретный поставщик защищенных от вирусов услуг, известный как Prospero, который работает под номером автономной системы (ASN) 200593. Ключевой точкой отсчета был определен IP-адрес 91.202.233.155, на котором активно размещается вредоносная программа Lumma infostealer. Это расследование выявило более широкую сеть, что привело к обнаружению примерно 60 других URL-адресов, размещенных на соответствующем вредоносном IP-адресе 91.202.233.151. Интересно, что многие из идентифицированных хостов не дали результатов на разведывательных платформах, таких как Censys или Shodan, что позволяет предположить, что операторы, возможно, намеренно блокируют эти инструменты сканирования.
Исследование ASN 200593 показало, что он в основном используется в вредоносных целях, в частности, потому, что это относительно небольшой ASN. Эта характеристика позволяет использовать альтернативные методы анализа для выявления доменов, связанных с этими хостами, которые могут служить для распространения вредоносного ПО Lumma. Используя платформу Validin, инструмент, эффективный для проверки DNS, были проанализированы диапазоны IP-адресов, с упором на записи доменов, размещенных в этой сети. Для улучшения поиска и минимизации ложных срабатываний были запрошены только домены с датой "последнего посещения" после 15 февраля. Это позволило отфильтровать результаты по более чем 880 доменам.
Учитывая, что в текущей кампании Lumma используются специальные каталоги, такие как /1337 и /update, для поиска более подходящих доменов и хостов были созданы запросы по этим путям. Некоторые результаты были активно отмечены изолированными средами, что свидетельствует об успешной отправке образцов вредоносного ПО. Расследование показало, что Lumma участвует в ряде текущих кампаний, в которых используются различные структуры каталогов, имена и исполняемые файлы.
Результаты этого исследования являются значительными из-за объема и разнообразия потенциальных угроз, существующих в сети, связанной с ASN 200593. В ближайшие недели планируется провести дальнейший анализ, чтобы более полно выявить эти вредоносные кампании. Это может дать дополнительную информацию о методах и целях хакеров, стоящих за Lumma, и улучшить понимание ее операционной системы. В целом, расследование выявляет не только единичный случай распространения вредоносного ПО, но и открывает возможности для более широкого анализа угроз, связанных с Lumma и ее инфраструктурой.
#ParsedReport #CompletenessLow
03-03-2025
Astrill VPN: Silent Push Publicly Releases New IPs on VPN Service Heavily Used by North Korean Threat Actors
https://www.silentpush.com/blog/astrill-vpn/
Report completeness: Low
Actors/Campaigns:
Lazarus
Contagious_interview
Famous_chollima
Bluenoroff
Victims:
Bybit
Geo:
China, North korea, Dprk, North korean
ChatGPT TTPs:
T1090
IOCs:
Domain: 2
Email: 1
IP: 12
Soft:
Astrill VPN
Links:
03-03-2025
Astrill VPN: Silent Push Publicly Releases New IPs on VPN Service Heavily Used by North Korean Threat Actors
https://www.silentpush.com/blog/astrill-vpn/
Report completeness: Low
Actors/Campaigns:
Lazarus
Contagious_interview
Famous_chollima
Bluenoroff
Victims:
Bybit
Geo:
China, North korea, Dprk, North korean
ChatGPT TTPs:
do not use without manual checkT1090
IOCs:
Domain: 2
Email: 1
IP: 12
Soft:
Astrill VPN
Links:
https://github.com/tayvano/lazarus-bluenoroff-research/blob/main/hacks-and-thefts/willo.mdSilent Push
Astrill VPN: Silent Push Publicly Releases New IPs on VPN Service Heavily Used by North Korean Threat Actors
Silent Push reveals Astrill VPN is still being heavily used by NK Lazarus Group threat actors to hide their IP addresses during attacks
CTT Report Hub
#ParsedReport #CompletenessLow 03-03-2025 Astrill VPN: Silent Push Publicly Releases New IPs on VPN Service Heavily Used by North Korean Threat Actors https://www.silentpush.com/blog/astrill-vpn/ Report completeness: Low Actors/Campaigns: Lazarus Cont…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейская группа Lazarus, в частности подгруппа PurpleBravo, использует Astrill VPN для маскировки IP-адресов во время кибератак и мошеннических действий с личными данными, нацеленных на разработчиков программного обеспечения для криптовалют. Недавний анализ выявил ссылки на подозрительные домены и регистрацию IP-адресов, используемых при совершении серьезных киберпреступлений, таких как кража ByBit.
-----
хакеры, связанные с северокорейской группой Lazarus, используют Astrill VPN для сокрытия своих IP-адресов во время кибератак, что подтверждается последними данными об инфраструктуре и журналами, связанными с группой, известной как "Заразное интервью" или "Знаменитая Чоллима". Эти разоблачения согласуются с более ранними выводами Google Mandiant от сентября 2024 года, которые предполагали, что поддельные ИТ-работники, связанные с КНДР, продолжают использовать VPN-сервис Astrill для маскировки своей личности при приеме на работу. С тех пор аналитики Silent Push собрали "массовый поток данных" об IP-адресах Astrill VPN в режиме реального времени, призванный помочь клиентам защититься как от северокорейских, так и от других угроз.
Углубленный анализ показал, что различные сотрудники подгруппы Lazarus постоянно предпочитают использовать Astrill VPN, чтобы скрыть свое геолокационное местоположение во время операций. Исследование, проведенное Insikt Group, подразделением Recorded Future, позволило получить дополнительную информацию о мошенничестве ИТ-работников КНДР, в частности, с акцентом на подгруппу, известную как PurpleBravo, которая поддерживает кампанию "Заразительные интервью" и в первую очередь нацелена на разработчиков программного обеспечения в сфере криптовалют. Insikt Group подтвердила, что PurpleBravo использует Astrill VPN для управления своей командно-диспетчерской инфраструктурой (C2).
Кроме того, аналитики Silent Push обнаружили подозрительный домен "bybit-assessment.com", зарегистрированный всего за несколько часов до кражи ByBit стоимостью 1,4 миллиарда долларов. Данные WHOIS указывали на то, что при регистрации использовался адрес электронной почты, связанный с репозиторием Tayvano на GitHub, известным благодаря документированию деятельности другой подгруппы Lazarus. Примечательно, что в логах, извлеченных из скомпрометированной инфраструктуры, было обнаружено несколько IP-адресов Astrill VPN, что подтверждает предположение о том, что северокорейские субъекты активно используют этот VPN-сервис для своей деятельности.
Продолжающееся отслеживание Astrill VPN с помощью Silent Push привело к выявлению значительного числа уникальных IP-адресов, связанных с сервисом, которые постоянно обновляются по мере продвижения расследования. Цель состоит в том, чтобы улучшить коллективное понимание инструментов, используемых северокорейскими группами APT, способствуя усилиям сообщества кибербезопасности по эффективному противодействию этим угрозам. По мере развития событий информация об использовании Astrill VPN и ее роли в кибероперациях Северной Кореи будет доводиться до сведения более широкого сообщества специалистов по безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейская группа Lazarus, в частности подгруппа PurpleBravo, использует Astrill VPN для маскировки IP-адресов во время кибератак и мошеннических действий с личными данными, нацеленных на разработчиков программного обеспечения для криптовалют. Недавний анализ выявил ссылки на подозрительные домены и регистрацию IP-адресов, используемых при совершении серьезных киберпреступлений, таких как кража ByBit.
-----
хакеры, связанные с северокорейской группой Lazarus, используют Astrill VPN для сокрытия своих IP-адресов во время кибератак, что подтверждается последними данными об инфраструктуре и журналами, связанными с группой, известной как "Заразное интервью" или "Знаменитая Чоллима". Эти разоблачения согласуются с более ранними выводами Google Mandiant от сентября 2024 года, которые предполагали, что поддельные ИТ-работники, связанные с КНДР, продолжают использовать VPN-сервис Astrill для маскировки своей личности при приеме на работу. С тех пор аналитики Silent Push собрали "массовый поток данных" об IP-адресах Astrill VPN в режиме реального времени, призванный помочь клиентам защититься как от северокорейских, так и от других угроз.
Углубленный анализ показал, что различные сотрудники подгруппы Lazarus постоянно предпочитают использовать Astrill VPN, чтобы скрыть свое геолокационное местоположение во время операций. Исследование, проведенное Insikt Group, подразделением Recorded Future, позволило получить дополнительную информацию о мошенничестве ИТ-работников КНДР, в частности, с акцентом на подгруппу, известную как PurpleBravo, которая поддерживает кампанию "Заразительные интервью" и в первую очередь нацелена на разработчиков программного обеспечения в сфере криптовалют. Insikt Group подтвердила, что PurpleBravo использует Astrill VPN для управления своей командно-диспетчерской инфраструктурой (C2).
Кроме того, аналитики Silent Push обнаружили подозрительный домен "bybit-assessment.com", зарегистрированный всего за несколько часов до кражи ByBit стоимостью 1,4 миллиарда долларов. Данные WHOIS указывали на то, что при регистрации использовался адрес электронной почты, связанный с репозиторием Tayvano на GitHub, известным благодаря документированию деятельности другой подгруппы Lazarus. Примечательно, что в логах, извлеченных из скомпрометированной инфраструктуры, было обнаружено несколько IP-адресов Astrill VPN, что подтверждает предположение о том, что северокорейские субъекты активно используют этот VPN-сервис для своей деятельности.
Продолжающееся отслеживание Astrill VPN с помощью Silent Push привело к выявлению значительного числа уникальных IP-адресов, связанных с сервисом, которые постоянно обновляются по мере продвижения расследования. Цель состоит в том, чтобы улучшить коллективное понимание инструментов, используемых северокорейскими группами APT, способствуя усилиям сообщества кибербезопасности по эффективному противодействию этим угрозам. По мере развития событий информация об использовании Astrill VPN и ее роли в кибероперациях Северной Кореи будет доводиться до сведения более широкого сообщества специалистов по безопасности.
#ParsedReport #CompletenessHigh
04-03-2025
Black Basta and Cactus Ransomware Groups Add BackConnect Malware to Their Arsenal
https://www.trendmicro.com/en_us/research/25/b/black-basta-cactus-ransomware-backconnect.html
Report completeness: High
Actors/Campaigns:
Cactus (motivation: cyber_criminal)
Blackbasta
Threats:
Blackbasta
Cactus_ransomware
Backconnect
Microsoft_quick_assist_tool
Qakbot
Darkgate
Winrm_tool
Systembc
Backdoor.win64.reedbed.a
Conti
Industry:
Financial
Geo:
America, Canada, Russian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1566, T1073, T1219, T1105, T1021, T1021.004
IOCs:
File: 13
Email: 2
Path: 15
Hash: 8
Registry: 2
IP: 25
Domain: 1
Url: 3
Soft:
Microsoft Teams, WinSCP, ESXi
Crypto:
bitcoin
Algorithms:
zip
04-03-2025
Black Basta and Cactus Ransomware Groups Add BackConnect Malware to Their Arsenal
https://www.trendmicro.com/en_us/research/25/b/black-basta-cactus-ransomware-backconnect.html
Report completeness: High
Actors/Campaigns:
Cactus (motivation: cyber_criminal)
Blackbasta
Threats:
Blackbasta
Cactus_ransomware
Backconnect
Microsoft_quick_assist_tool
Qakbot
Darkgate
Winrm_tool
Systembc
Backdoor.win64.reedbed.a
Conti
Industry:
Financial
Geo:
America, Canada, Russian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1073, T1219, T1105, T1021, T1021.004
IOCs:
File: 13
Email: 2
Path: 15
Hash: 8
Registry: 2
IP: 25
Domain: 1
Url: 3
Soft:
Microsoft Teams, WinSCP, ESXi
Crypto:
bitcoin
Algorithms:
zip
Trend Micro
Black Basta and Cactus Ransomware Groups Add BackConnect Malware to Their Arsenal
CTT Report Hub
#ParsedReport #CompletenessHigh 04-03-2025 Black Basta and Cactus Ransomware Groups Add BackConnect Malware to Their Arsenal https://www.trendmicro.com/en_us/research/25/b/black-basta-cactus-ransomware-backconnect.html Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группы вымогателей Black Basta и Cactus используют вредоносное по BackConnect для контроля и утечки данных, используя социальную инженерию и инструменты удаленной помощи для первоначального доступа. Они нацелились на конфиденциальную информацию и нанесли значительный финансовый ущерб, применив такие тактики, как обход многофакторной аутентификации и компрометация хостов ESXi, что свидетельствует о расширенных возможностях. Организациям рекомендуется усилить безопасность средств удаленной поддержки и повысить осведомленность сотрудников, чтобы противостоять этим развивающимся угрозам.
-----
Группы вымогателей Black Basta и Cactus используют вредоносное ПО BackConnect для поддержания контроля над скомпрометированными системами и утечки данных. Первоначальный доступ часто является результатом тактики социальной инженерии, включая выдачу себя за сотрудника Microsoft Teams и использование инструментов удаленной помощи, таких как Quick Assist. Злоумышленники манипулируют жертвами для получения несанкционированного доступа, используя механизм обновления OneDrive для дополнительной загрузки вредоносных библиотек DLL. Вредоносная программа BackConnect ссылается на вредоносную программу QakBot loader.
С октября 2024 года наблюдается рост числа инцидентов с участием Black Basta, особенно в Северной Америке. Black Basta и Cactus вымогали значительные суммы, а в 2023 году Black Basta собрал у жертв почти 107 миллионов долларов в биткоинах. Пути проникновения обычно включают в себя загрузку электронной почты и поддельные взаимодействия с ИТ-службой поддержки через Teams. Жертвы часто устанавливают средства удаленного управления, которые предоставляют злоумышленникам возможности выполнения команд через SMB и WinRM. Было отмечено, что внедрение WinSCP облегчает внутреннюю передачу файлов.
Вредоносные файлы были загружены из облачных сервисов, которые злоумышленники используют для упрощения доступа. Злоумышленники-загрузчики умеют расшифровывать важные бэкдоры. Злоумышленники также скомпрометировали хосты ESXi, используя вредоносное ПО SystemBC proxy, что указывает на расширенные возможности. Методы социальной инженерии эволюционировали, и злоумышленники используют различные каналы связи, чтобы побудить жертву запустить удаленную оболочку и обойти многофакторную аутентификацию.
Оперативные стратегии Black Basta и Cactus претерпевают изменения, что может привести к миграции членов из одной группы в другую. Значительная утечка информации из Black Basta в феврале 2025 года выявила стратегии нацеливания на финансовые учреждения и способы обхода мер безопасности. Ожидается, что Cactus продолжит свою деятельность по борьбе с программами-вымогателями, используя опыт своих участников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группы вымогателей Black Basta и Cactus используют вредоносное по BackConnect для контроля и утечки данных, используя социальную инженерию и инструменты удаленной помощи для первоначального доступа. Они нацелились на конфиденциальную информацию и нанесли значительный финансовый ущерб, применив такие тактики, как обход многофакторной аутентификации и компрометация хостов ESXi, что свидетельствует о расширенных возможностях. Организациям рекомендуется усилить безопасность средств удаленной поддержки и повысить осведомленность сотрудников, чтобы противостоять этим развивающимся угрозам.
-----
Группы вымогателей Black Basta и Cactus используют вредоносное ПО BackConnect для поддержания контроля над скомпрометированными системами и утечки данных. Первоначальный доступ часто является результатом тактики социальной инженерии, включая выдачу себя за сотрудника Microsoft Teams и использование инструментов удаленной помощи, таких как Quick Assist. Злоумышленники манипулируют жертвами для получения несанкционированного доступа, используя механизм обновления OneDrive для дополнительной загрузки вредоносных библиотек DLL. Вредоносная программа BackConnect ссылается на вредоносную программу QakBot loader.
С октября 2024 года наблюдается рост числа инцидентов с участием Black Basta, особенно в Северной Америке. Black Basta и Cactus вымогали значительные суммы, а в 2023 году Black Basta собрал у жертв почти 107 миллионов долларов в биткоинах. Пути проникновения обычно включают в себя загрузку электронной почты и поддельные взаимодействия с ИТ-службой поддержки через Teams. Жертвы часто устанавливают средства удаленного управления, которые предоставляют злоумышленникам возможности выполнения команд через SMB и WinRM. Было отмечено, что внедрение WinSCP облегчает внутреннюю передачу файлов.
Вредоносные файлы были загружены из облачных сервисов, которые злоумышленники используют для упрощения доступа. Злоумышленники-загрузчики умеют расшифровывать важные бэкдоры. Злоумышленники также скомпрометировали хосты ESXi, используя вредоносное ПО SystemBC proxy, что указывает на расширенные возможности. Методы социальной инженерии эволюционировали, и злоумышленники используют различные каналы связи, чтобы побудить жертву запустить удаленную оболочку и обойти многофакторную аутентификацию.
Оперативные стратегии Black Basta и Cactus претерпевают изменения, что может привести к миграции членов из одной группы в другую. Значительная утечка информации из Black Basta в феврале 2025 года выявила стратегии нацеливания на финансовые учреждения и способы обхода мер безопасности. Ожидается, что Cactus продолжит свою деятельность по борьбе с программами-вымогателями, используя опыт своих участников.