CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 03-03-2025 Ghost in the Shell: Null-AMSI Evading Traditional Security to Deploy AsyncRAT https://cyble.com/blog/null-amsi-evading-security-to-deploy-asyncrat/ Report completeness: High Threats: Null-amsi_tool Asyncrat Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая кампания использует вредоносные файлы LNK, замаскированные под обои для рабочего стола, для развертывания AsyncRAT с помощью запутанного сценария PowerShell, используя методы обхода AMSI и ETW. Вредоносная программа использует шифрование AES и сжатие GZIP, и вместо статического выполнения она загружает и запускает полезные файлы в памяти, чтобы избежать обнаружения.
-----

Недавняя кампания, раскрытая Cyble Research and Intelligence Labs (CRIL), выявила использование вредоносных файлов LNK, замаскированных под обои для рабочего стола, для запуска AsyncRAT, троянца для удаленного доступа. Эти вводящие в заблуждение файлы ярлыков, созданные для того, чтобы привлечь внимание пользователей к популярным анимационным персонажам, предназначены для того, чтобы заманить жертв на их непреднамеренное выполнение. После выполнения файл LNK запускает запутанный сценарий PowerShell, который инициирует многоэтапный процесс развертывания, извлекая дополнительную полезную нагрузку с удаленных серверов.

Сценарий PowerShell, использованный в этой кампании, особенно примечателен тем, что в нем используются методы обфускации и обхода ключевых механизмов безопасности. Примечательно, что в нем используется инструмент с открытым исходным кодом под названием Null-amsi для обхода интерфейса сканирования вредоносных программ (AMSI) и отслеживания событий для Windows (ETW). Комментарии к скрипту и сообщения об ошибках на португальском языке позволяют предположить, что хакер, скорее всего, является португалоговорящим человеком или группой лиц. Вредоносная полезная нагрузка дополнительно скрывается с помощью шифрования AES и сжатия GZIP, что усложняет обнаружение с помощью средств безопасности.

После выполнения скрипт PowerShell создает веб-запрос для загрузки полезной нагрузки второго этапа с внешнего URL-адреса, выполняя его непосредственно в памяти, чтобы избежать обнаружения. Этот процесс сопровождается подготовкой пакетного файла, в который также встраивается запутанный и закодированный код PowerShell наряду с данными, зашифрованными с помощью AES. Встроенные сценарии создаются для динамического выполнения, что позволяет избежать статического анализа программным обеспечением безопасности.

Использование определенных библиотек Windows выявляет продвинутую тактику уклонения хакера. Вредоносная программа изменяет защиту памяти AMSI, чтобы предотвратить ее корректную работу, и эффективно отключает ведение журнала через ETW, используя отражающую загрузку для реализации своих вредоносных возможностей без поднятия тревоги. Эта манипуляция позволяет вредоносному ПО работать с минимальным риском обнаружения с помощью мер безопасности.

Наконец, AsyncRAT используется в качестве ключевой полезной нагрузки, предоставляя злоумышленнику широкий контроль над системой жертвы. С помощью AsyncRAT вредоносная программа позволяет красть данные, устанавливать дополнительные вредоносные программы и выполнять удаленные команды. Эта кампания является примером сложного подхода к доставке и реализации вредоносных программ, подчеркивая необходимость обеспечения бдительной кибербезопасности для противодействия таким скрытым угрозам.
#ParsedReport #CompletenessLow
03-03-2025

JavaGhosts Persistent Phishing Attacks From the Cloud

https://unit42.paloaltonetworks.com/javaghost-cloud-phishing/

Report completeness: Low

Actors/Campaigns:
Javaghost
0ktapus

Threats:
Netspi

Geo:
Indonesian

ChatGPT TTPs:
do not use without manual check
T1566, T1078.004, T1136, T1070.003, T1491

IOCs:
IP: 194

Soft:
ubuntu, Mac OS

Functions:
GetFederationToken, GetSigninToken, GetCallerIdentity, GetServiceQuota, GetSendQuota, GetAccount, AssumeRole, CreateEmailIdentity, CreateOrganization, CreateReceiptRule, have more...

Languages:
python, java, cpython

Platforms:
intel, x64, amd64

Links:
https://github.com/PaloAltoNetworks/Unit42-Threat-Intelligence-Article-Information/blob/main/List-of-IP-addresses-for-JavaGhost-activity-between-2022-and-2024.txt
https://github.com/NetSPI/aws\_consoler/tree/master
CTT Report Hub
#ParsedReport #CompletenessLow 03-03-2025 JavaGhosts Persistent Phishing Attacks From the Cloud https://unit42.paloaltonetworks.com/javaghost-cloud-phishing/ Report completeness: Low Actors/Campaigns: Javaghost 0ktapus Threats: Netspi Geo: Indonesian…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи выявили хакера JavaGhost, который перешел от взлома веб-сайта к атаке на AWS с помощью сложных методов фишинга, используя скомпрометированные разрешения IAM. Они используют сервисы AWS для обхода защиты электронной почты и используют в своих операциях такие тактики, как обфускация и скрытность.
-----

Исследователи Unit 42 выявили новый кластер фишинговой активности, известный как TGR-UNK-0011, который связан с хакерской группой JavaGhost. Компания JavaGhost, работающая уже более пяти лет, первоначально занималась взломом веб-сайтов, но с 2022 года перешла к запуску фишинговых кампаний, нацеленных в первую очередь на среду AWS. Этот сдвиг знаменует собой значительную эволюцию в их методах проведения атак, поскольку они используют более изощренные методы и не занимаются кражей данных в целях вымогательства.

Было замечено, что JavaGhost использует среду AWS для отправки фишинговых электронных писем, пользуясь чрезмерно широкими разрешениями IAM (Identity and Access Management), которые позволяют скомпрометированным службам простой электронной почты (SES) и WorkMail передавать эти сообщения. Используя эти существующие сервисы, JavaGhost может обойти традиционную защиту электронной почты, поскольку их фишинговые письма, по-видимому, поступают из надежных источников.

Группа усовершенствовала свою тактику, внедрив передовые методы уклонения, включая обфускацию в журналах AWS CloudTrail, метод, который также используется хакером Scattered Spider. JavaGhost получает первоначальный доступ к средам AWS благодаря скомпрометированным ключам долгосрочного доступа, связанным с пользователями IAM, которые были раскрыты из-за различных уязвимостей. Они выполняют эти действия через интерфейс командной строки AWS (CLI) и используют такие вызовы, как GetServiceQuota и GetSendQuota, а также генерируют страницы входа в консоль AWS с помощью сценариев процессов.

Фишинговая инфраструктура JavaGhost включает в себя создание нескольких идентификаторов электронной почты SES, изменение настроек DomainKeys Identified Mail (DKIM) и настройку атрибутов SES Virtual Delivery Manager (VDM). Они часто обновляют настройки DKIM во время создания идентификатора, тем самым генерируя соответствующие события в журналах CloudTrail. Эта манипуляция позволяет им сохранять скрытность при выполнении своих фишинговых операций.

При подготовке к отправке фишинговых электронных писем группа генерирует новые учетные данные SMTP, сохраняя имена пользователей по умолчанию. Они используют существующую инфраструктуру SES, что снижает вероятность обнаружения, если не включена полная регистрация данных в сети. Создание различных административных ролей и пользователей IAM с широкими правами доступа, таких как AdministratorAccess, еще больше укрепляет их позиции в уязвимых средах и обеспечивает безошибочный доступ к конфиденциальным ресурсам.

Кроме того, группа использует тактику обхода групп безопасности Amazon EC2 с именем "Java_Ghost" в качестве формы идентификации, хотя они не содержат правил безопасности и в основном остаются незамеченными во время рутинных проверок. События, связанные с их действиями, включая создание подозрительных ролей и групп безопасности, регистрируются в CloudTrail, однако многие действия могут ускользнуть от проверки из-за того, что они выглядят безобидно.

Подводя итог, можно сказать, что JavaGhost использовал свое понимание облачной инфраструктуры и разрешений, чтобы превратиться из злоумышленника, уничтожающего веб-сайты, в изощренного фишингового агента. Их передовые технологии позволяют им перемещаться по среде AWS незамеченными, несмотря на присущие их действиям риски. Сложность и скрытность их тактики свидетельствуют о постоянной эволюции хакерских атак на облачные сервисы и требуют тщательного мониторинга и анализа со стороны организаций, использующих такие платформы.
#ParsedReport #CompletenessHigh
03-03-2025

Infostealer Campaign against ISPs

https://www.splunk.com/en_us/blog/security/infostealer-campaign-against-isps.html

Report completeness: High

Threats:
Xmrig_miner
Clipbanker
Nssm_tool
Winrm_tool
Massscan_tool
Masscan_tool
Process_hacker_tool
Coinminer
Cryptostealer

Victims:
Isp infrastructure providers

Industry:
Telco, Financial

Geo:
Pacific, China

TTPs:
Tactics: 1
Technics: 19

IOCs:
File: 36
Path: 8
Command: 2
Url: 2
Hash: 23

Soft:
Windows Service, Telegram, Windows Defender, windows dns query, Slack

Wallets:
tron

Crypto:
bitcoin, ethereum, binance, litecoin

Algorithms:
base64, exhibit

Functions:
Set-MpPreference, Telegram, DNS, ReadOnly

Win Services:
WebClient

Languages:
autoit, powershell, python

Links:
https://github.com/splunk/security\_content
https://github.com/splunk/attack\_data/
https://github.com/kirillkovalenko/nssm
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 03-03-2025 Infostealer Campaign against ISPs https://www.splunk.com/en_us/blog/security/infostealer-campaign-against-isps.html Report completeness: High Threats: Xmrig_miner Clipbanker Nssm_tool Winrm_tool Massscan_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания, нацеленная на инфраструктуру интернет-провайдеров в США и Китае, использует методы "грубой силы" для использования слабых учетных данных через WINRM для первоначального доступа, что приводит к развертыванию вредоносного ПО, криптомайнингу и утечке данных, избегая обнаружения. Действующие лица используют сценарии, серверы C2 и различные методы обхода защиты, чтобы поддерживать постоянство и минимизировать количество следов.
-----

Хакеры из Восточной Европы приписывают кампанию, направленную против провайдеров инфраструктуры интернет-провайдеров в США и Китае. Для использования слабых учетных данных для первоначального доступа используются методы грубой силы. Удаленное управление Windows (WINRM) используется для развертывания полезной нагрузки и выполнения сценариев. В рамках кампании используются серверы управления (C2) для фильтрации данных, развертывания вредоносных программ и обеспечения их сохранности. Полезная нагрузка mig.rdp.exe запускает сценарий PowerShell в кодировке Base64 для загрузки другого исполняемого файла x64.exe, который устанавливает дополнительные вредоносные файлы, включая ru.bat, st.bat и migrate.exe в каталог C:\ProgramData. Migrate.exe внедряет шифровальщик и вредоносное ПО для кражи информации, загружая дополнительные файлы с сервера C2. Auto.exe проводит разведку, используя жестко запрограммированные учетные данные SSH для дальнейшей утечки данных. Вредоносная программа использует такие методы защиты, как изменение запланированных задач и реестра, завершение активных сеансов и отключение служб удаленного доступа. Криптомайнер нацелен на адреса криптовалютных кошельков и захватывает скриншоты скомпрометированных хостов. В кампании используются защищенные протоколы, такие как WINRM и Telegram, для скрытой связи C2. В ходе расследования было задокументировано более 4000 целевых IP-адресов и разработана целевая аналитика для обнаружения, использующая данные обнаружения конечных точек и реагирования на них (EDR), которые применимы к нескольким методам MITRE ATT&CK.
#ParsedReport #CompletenessMedium
03-03-2025

SAFEGUGD SCAM: theft of Telegram account and connection with INPS Smishing

https://cert-agid.gov.it/news/truffa-safeguard-furto-di-account-telegram-e-connessione-con-lo-smishing-inps/

Report completeness: Medium

Actors/Campaigns:
Safeguard_scam

Threats:
Smishing_technique
Lumma_stealer

Victims:
Telegram users, Cryptocurrency investors

Geo:
Italy

ChatGPT TTPs:
do not use without manual check
T1059.001, T1566

IOCs:
Domain: 5
Url: 6
IP: 1

Soft:
Telegram, SlowMist

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 03-03-2025 SAFEGUGD SCAM: theft of Telegram account and connection with INPS Smishing https://cert-agid.gov.it/news/truffa-safeguard-furto-di-account-telegram-e-connessione-con-lo-smishing-inps/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники нацелились на SafeGuard, сервис для обеспечения безопасности криптовалютных транзакций в Telegram, создавая поддельных ботов, которые продвигают трехэтапный процесс проверки для выполнения кода Powershell и установки вредоносного ПО. Эти боты обманом заставляют пользователей сканировать QR-коды, предоставляя доступ к их аккаунтам, и способствуют двойному мошенничеству, направленному как на доступ к Telegram, так и на кражу личных данных.
-----

SafeGuard, сервис, предназначенный для защиты криптовалютных транзакций с использованием платформы Telegram, недавно стал мишенью киберпреступников. Растущая популярность SafeGuard привела к созданию мошеннических ботов Telegram, предназначенных для обмана пользователей, что потенциально может привести к установке вредоносного ПО или краже доступа к учетной записи. В ходе анализа был обнаружен поддельный бот, имитирующий SafeGuard, который инициирует трехэтапный процесс проверки, направленный на выполнение кода Powershell - метод, ранее упоминавшийся в распространении вредоносной программы Lumma Stealer.

Недавно зарегистрированный домен под названием safeguard-telegram был связан с двумя из этих вредоносных ботов Telegram. Их основная тактика заключается в том, чтобы предложить пользователям отсканировать QR-код, что облегчает доступ с нового устройства, что в конечном итоге позволяет злоумышленникам получить доступ к учетным записям Telegram жертв. Этот процесс сопряжен со значительным риском для пользователей, поскольку многие из них могут неосознанно предоставить свои учетные данные злоумышленникам.

Дальнейшее расследование домена выявило общедоступные страницы, содержащие важную информацию о конфигурации, включая реальный IP-адрес сервера, на котором была запущена мошенническая программа. Прямой доступ к этому IP-адресу позволяет получить доступ к контенту, который незаконно использует логотип INPS, что свидетельствует о скоординированных действиях мошенников. Это совпадение указывает на то, что преступники используют двойные методы мошенничества, нацеливаясь на жертв как для получения доступа к учетной записи Telegram, так и для кражи документов, удостоверяющих личность, с помощью sms-рассылок, связанных с INPS.

Таким образом, операция использует обманчивую имитацию законных сервисов, чтобы воспользоваться доверием пользователей на таких платформах, как Telegram. Риски, связанные с мошенническими ботами и связанными с ними методами мошенничества, подчеркивают необходимость того, чтобы пользователи сохраняли бдительность в отношении таких угроз и критически оценивали источники и методы проверки, с которыми они работают.
#ParsedReport #CompletenessLow
02-03-2025

Prospering Lumma

https://intelinsights.substack.com/p/prospering-lumma

Report completeness: Low

Threats:
Lumma_stealer

ChatGPT TTPs:
do not use without manual check
T1071.001

IOCs:
Hash: 1
IP: 12
Url: 26
Domain: 13

Soft:
Ubuntu, curl

Wallets:
coinbase

Languages:
php

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessLow 02-03-2025 Prospering Lumma https://intelinsights.substack.com/p/prospering-lumma Report completeness: Low Threats: Lumma_stealer ChatGPT TTPs: do not use without manual check T1071.001 IOCs: Hash: 1 IP: 12 Url: 26 Domain:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Семейство вредоносных программ Lumma, в частности его вариант infostealer, продолжает оставаться активным, размещаясь на IP-адресе 91.202.233.155, связанном с ASN 200593, который известен своими вредоносными целями. В ходе расследования было обнаружено более 880 доменов, связанных с деятельностью Lumma, которые используют определенные пути распространения, что свидетельствует о структурированной кампании хакеров.
-----

В ходе недавних расследований внимание привлекла продолжающаяся активность семейства вредоносных программ Lumma, в частности, его разновидности infostealer. Недавно был отслежен конкретный поставщик защищенных от вирусов услуг, известный как Prospero, который работает под номером автономной системы (ASN) 200593. Ключевой точкой отсчета был определен IP-адрес 91.202.233.155, на котором активно размещается вредоносная программа Lumma infostealer. Это расследование выявило более широкую сеть, что привело к обнаружению примерно 60 других URL-адресов, размещенных на соответствующем вредоносном IP-адресе 91.202.233.151. Интересно, что многие из идентифицированных хостов не дали результатов на разведывательных платформах, таких как Censys или Shodan, что позволяет предположить, что операторы, возможно, намеренно блокируют эти инструменты сканирования.

Исследование ASN 200593 показало, что он в основном используется в вредоносных целях, в частности, потому, что это относительно небольшой ASN. Эта характеристика позволяет использовать альтернативные методы анализа для выявления доменов, связанных с этими хостами, которые могут служить для распространения вредоносного ПО Lumma. Используя платформу Validin, инструмент, эффективный для проверки DNS, были проанализированы диапазоны IP-адресов, с упором на записи доменов, размещенных в этой сети. Для улучшения поиска и минимизации ложных срабатываний были запрошены только домены с датой "последнего посещения" после 15 февраля. Это позволило отфильтровать результаты по более чем 880 доменам.

Учитывая, что в текущей кампании Lumma используются специальные каталоги, такие как /1337 и /update, для поиска более подходящих доменов и хостов были созданы запросы по этим путям. Некоторые результаты были активно отмечены изолированными средами, что свидетельствует об успешной отправке образцов вредоносного ПО. Расследование показало, что Lumma участвует в ряде текущих кампаний, в которых используются различные структуры каталогов, имена и исполняемые файлы.

Результаты этого исследования являются значительными из-за объема и разнообразия потенциальных угроз, существующих в сети, связанной с ASN 200593. В ближайшие недели планируется провести дальнейший анализ, чтобы более полно выявить эти вредоносные кампании. Это может дать дополнительную информацию о методах и целях хакеров, стоящих за Lumma, и улучшить понимание ее операционной системы. В целом, расследование выявляет не только единичный случай распространения вредоносного ПО, но и открывает возможности для более широкого анализа угроз, связанных с Lumma и ее инфраструктурой.
#ParsedReport #CompletenessLow
03-03-2025

Astrill VPN: Silent Push Publicly Releases New IPs on VPN Service Heavily Used by North Korean Threat Actors

https://www.silentpush.com/blog/astrill-vpn/

Report completeness: Low

Actors/Campaigns:
Lazarus
Contagious_interview
Famous_chollima
Bluenoroff

Victims:
Bybit

Geo:
China, North korea, Dprk, North korean

ChatGPT TTPs:
do not use without manual check
T1090

IOCs:
Domain: 2
Email: 1
IP: 12

Soft:
Astrill VPN

Links:
https://github.com/tayvano/lazarus-bluenoroff-research/blob/main/hacks-and-thefts/willo.md
CTT Report Hub
#ParsedReport #CompletenessLow 03-03-2025 Astrill VPN: Silent Push Publicly Releases New IPs on VPN Service Heavily Used by North Korean Threat Actors https://www.silentpush.com/blog/astrill-vpn/ Report completeness: Low Actors/Campaigns: Lazarus Cont…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейская группа Lazarus, в частности подгруппа PurpleBravo, использует Astrill VPN для маскировки IP-адресов во время кибератак и мошеннических действий с личными данными, нацеленных на разработчиков программного обеспечения для криптовалют. Недавний анализ выявил ссылки на подозрительные домены и регистрацию IP-адресов, используемых при совершении серьезных киберпреступлений, таких как кража ByBit.
-----

хакеры, связанные с северокорейской группой Lazarus, используют Astrill VPN для сокрытия своих IP-адресов во время кибератак, что подтверждается последними данными об инфраструктуре и журналами, связанными с группой, известной как "Заразное интервью" или "Знаменитая Чоллима". Эти разоблачения согласуются с более ранними выводами Google Mandiant от сентября 2024 года, которые предполагали, что поддельные ИТ-работники, связанные с КНДР, продолжают использовать VPN-сервис Astrill для маскировки своей личности при приеме на работу. С тех пор аналитики Silent Push собрали "массовый поток данных" об IP-адресах Astrill VPN в режиме реального времени, призванный помочь клиентам защититься как от северокорейских, так и от других угроз.

Углубленный анализ показал, что различные сотрудники подгруппы Lazarus постоянно предпочитают использовать Astrill VPN, чтобы скрыть свое геолокационное местоположение во время операций. Исследование, проведенное Insikt Group, подразделением Recorded Future, позволило получить дополнительную информацию о мошенничестве ИТ-работников КНДР, в частности, с акцентом на подгруппу, известную как PurpleBravo, которая поддерживает кампанию "Заразительные интервью" и в первую очередь нацелена на разработчиков программного обеспечения в сфере криптовалют. Insikt Group подтвердила, что PurpleBravo использует Astrill VPN для управления своей командно-диспетчерской инфраструктурой (C2).

Кроме того, аналитики Silent Push обнаружили подозрительный домен "bybit-assessment.com", зарегистрированный всего за несколько часов до кражи ByBit стоимостью 1,4 миллиарда долларов. Данные WHOIS указывали на то, что при регистрации использовался адрес электронной почты, связанный с репозиторием Tayvano на GitHub, известным благодаря документированию деятельности другой подгруппы Lazarus. Примечательно, что в логах, извлеченных из скомпрометированной инфраструктуры, было обнаружено несколько IP-адресов Astrill VPN, что подтверждает предположение о том, что северокорейские субъекты активно используют этот VPN-сервис для своей деятельности.

Продолжающееся отслеживание Astrill VPN с помощью Silent Push привело к выявлению значительного числа уникальных IP-адресов, связанных с сервисом, которые постоянно обновляются по мере продвижения расследования. Цель состоит в том, чтобы улучшить коллективное понимание инструментов, используемых северокорейскими группами APT, способствуя усилиям сообщества кибербезопасности по эффективному противодействию этим угрозам. По мере развития событий информация об использовании Astrill VPN и ее роли в кибероперациях Северной Кореи будет доводиться до сведения более широкого сообщества специалистов по безопасности.
#ParsedReport #CompletenessHigh
04-03-2025

Black Basta and Cactus Ransomware Groups Add BackConnect Malware to Their Arsenal

https://www.trendmicro.com/en_us/research/25/b/black-basta-cactus-ransomware-backconnect.html

Report completeness: High

Actors/Campaigns:
Cactus (motivation: cyber_criminal)
Blackbasta

Threats:
Blackbasta
Cactus_ransomware
Backconnect
Microsoft_quick_assist_tool
Qakbot
Darkgate
Winrm_tool
Systembc
Backdoor.win64.reedbed.a
Conti

Industry:
Financial

Geo:
America, Canada, Russian

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1073, T1219, T1105, T1021, T1021.004

IOCs:
File: 13
Email: 2
Path: 15
Hash: 8
Registry: 2
IP: 25
Domain: 1
Url: 3

Soft:
Microsoft Teams, WinSCP, ESXi

Crypto:
bitcoin

Algorithms:
zip
CTT Report Hub
#ParsedReport #CompletenessHigh 04-03-2025 Black Basta and Cactus Ransomware Groups Add BackConnect Malware to Their Arsenal https://www.trendmicro.com/en_us/research/25/b/black-basta-cactus-ransomware-backconnect.html Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группы вымогателей Black Basta и Cactus используют вредоносное по BackConnect для контроля и утечки данных, используя социальную инженерию и инструменты удаленной помощи для первоначального доступа. Они нацелились на конфиденциальную информацию и нанесли значительный финансовый ущерб, применив такие тактики, как обход многофакторной аутентификации и компрометация хостов ESXi, что свидетельствует о расширенных возможностях. Организациям рекомендуется усилить безопасность средств удаленной поддержки и повысить осведомленность сотрудников, чтобы противостоять этим развивающимся угрозам.
-----

Группы вымогателей Black Basta и Cactus используют вредоносное ПО BackConnect для поддержания контроля над скомпрометированными системами и утечки данных. Первоначальный доступ часто является результатом тактики социальной инженерии, включая выдачу себя за сотрудника Microsoft Teams и использование инструментов удаленной помощи, таких как Quick Assist. Злоумышленники манипулируют жертвами для получения несанкционированного доступа, используя механизм обновления OneDrive для дополнительной загрузки вредоносных библиотек DLL. Вредоносная программа BackConnect ссылается на вредоносную программу QakBot loader.

С октября 2024 года наблюдается рост числа инцидентов с участием Black Basta, особенно в Северной Америке. Black Basta и Cactus вымогали значительные суммы, а в 2023 году Black Basta собрал у жертв почти 107 миллионов долларов в биткоинах. Пути проникновения обычно включают в себя загрузку электронной почты и поддельные взаимодействия с ИТ-службой поддержки через Teams. Жертвы часто устанавливают средства удаленного управления, которые предоставляют злоумышленникам возможности выполнения команд через SMB и WinRM. Было отмечено, что внедрение WinSCP облегчает внутреннюю передачу файлов.

Вредоносные файлы были загружены из облачных сервисов, которые злоумышленники используют для упрощения доступа. Злоумышленники-загрузчики умеют расшифровывать важные бэкдоры. Злоумышленники также скомпрометировали хосты ESXi, используя вредоносное ПО SystemBC proxy, что указывает на расширенные возможности. Методы социальной инженерии эволюционировали, и злоумышленники используют различные каналы связи, чтобы побудить жертву запустить удаленную оболочку и обойти многофакторную аутентификацию.

Оперативные стратегии Black Basta и Cactus претерпевают изменения, что может привести к миграции членов из одной группы в другую. Значительная утечка информации из Black Basta в феврале 2025 года выявила стратегии нацеливания на финансовые учреждения и способы обхода мер безопасности. Ожидается, что Cactus продолжит свою деятельность по борьбе с программами-вымогателями, используя опыт своих участников.