CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 02-03-2025 Prospering Lumma https://intelinsights.substack.com/p/prospering-lumma Report completeness: Low Threats: Lumma_stealer ChatGPT TTPs: do not use without manual check T1071.001 IOCs: Hash: 1 IP: 12 Url: 26 Domain:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Семейство вредоносных программ Lumma, в частности его вариант infostealer, продолжает оставаться активным, размещаясь на IP-адресе 91.202.233.155, связанном с ASN 200593, который известен своими вредоносными целями. В ходе расследования было обнаружено более 880 доменов, связанных с деятельностью Lumma, которые используют определенные пути распространения, что свидетельствует о структурированной кампании хакеров.
-----

В ходе недавних расследований внимание привлекла продолжающаяся активность семейства вредоносных программ Lumma, в частности, его разновидности infostealer. Недавно был отслежен конкретный поставщик защищенных от вирусов услуг, известный как Prospero, который работает под номером автономной системы (ASN) 200593. Ключевой точкой отсчета был определен IP-адрес 91.202.233.155, на котором активно размещается вредоносная программа Lumma infostealer. Это расследование выявило более широкую сеть, что привело к обнаружению примерно 60 других URL-адресов, размещенных на соответствующем вредоносном IP-адресе 91.202.233.151. Интересно, что многие из идентифицированных хостов не дали результатов на разведывательных платформах, таких как Censys или Shodan, что позволяет предположить, что операторы, возможно, намеренно блокируют эти инструменты сканирования.

Исследование ASN 200593 показало, что он в основном используется в вредоносных целях, в частности, потому, что это относительно небольшой ASN. Эта характеристика позволяет использовать альтернативные методы анализа для выявления доменов, связанных с этими хостами, которые могут служить для распространения вредоносного ПО Lumma. Используя платформу Validin, инструмент, эффективный для проверки DNS, были проанализированы диапазоны IP-адресов, с упором на записи доменов, размещенных в этой сети. Для улучшения поиска и минимизации ложных срабатываний были запрошены только домены с датой "последнего посещения" после 15 февраля. Это позволило отфильтровать результаты по более чем 880 доменам.

Учитывая, что в текущей кампании Lumma используются специальные каталоги, такие как /1337 и /update, для поиска более подходящих доменов и хостов были созданы запросы по этим путям. Некоторые результаты были активно отмечены изолированными средами, что свидетельствует об успешной отправке образцов вредоносного ПО. Расследование показало, что Lumma участвует в ряде текущих кампаний, в которых используются различные структуры каталогов, имена и исполняемые файлы.

Результаты этого исследования являются значительными из-за объема и разнообразия потенциальных угроз, существующих в сети, связанной с ASN 200593. В ближайшие недели планируется провести дальнейший анализ, чтобы более полно выявить эти вредоносные кампании. Это может дать дополнительную информацию о методах и целях хакеров, стоящих за Lumma, и улучшить понимание ее операционной системы. В целом, расследование выявляет не только единичный случай распространения вредоносного ПО, но и открывает возможности для более широкого анализа угроз, связанных с Lumma и ее инфраструктурой.
#ParsedReport #CompletenessLow
03-03-2025

Astrill VPN: Silent Push Publicly Releases New IPs on VPN Service Heavily Used by North Korean Threat Actors

https://www.silentpush.com/blog/astrill-vpn/

Report completeness: Low

Actors/Campaigns:
Lazarus
Contagious_interview
Famous_chollima
Bluenoroff

Victims:
Bybit

Geo:
China, North korea, Dprk, North korean

ChatGPT TTPs:
do not use without manual check
T1090

IOCs:
Domain: 2
Email: 1
IP: 12

Soft:
Astrill VPN

Links:
https://github.com/tayvano/lazarus-bluenoroff-research/blob/main/hacks-and-thefts/willo.md
CTT Report Hub
#ParsedReport #CompletenessLow 03-03-2025 Astrill VPN: Silent Push Publicly Releases New IPs on VPN Service Heavily Used by North Korean Threat Actors https://www.silentpush.com/blog/astrill-vpn/ Report completeness: Low Actors/Campaigns: Lazarus Cont…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейская группа Lazarus, в частности подгруппа PurpleBravo, использует Astrill VPN для маскировки IP-адресов во время кибератак и мошеннических действий с личными данными, нацеленных на разработчиков программного обеспечения для криптовалют. Недавний анализ выявил ссылки на подозрительные домены и регистрацию IP-адресов, используемых при совершении серьезных киберпреступлений, таких как кража ByBit.
-----

хакеры, связанные с северокорейской группой Lazarus, используют Astrill VPN для сокрытия своих IP-адресов во время кибератак, что подтверждается последними данными об инфраструктуре и журналами, связанными с группой, известной как "Заразное интервью" или "Знаменитая Чоллима". Эти разоблачения согласуются с более ранними выводами Google Mandiant от сентября 2024 года, которые предполагали, что поддельные ИТ-работники, связанные с КНДР, продолжают использовать VPN-сервис Astrill для маскировки своей личности при приеме на работу. С тех пор аналитики Silent Push собрали "массовый поток данных" об IP-адресах Astrill VPN в режиме реального времени, призванный помочь клиентам защититься как от северокорейских, так и от других угроз.

Углубленный анализ показал, что различные сотрудники подгруппы Lazarus постоянно предпочитают использовать Astrill VPN, чтобы скрыть свое геолокационное местоположение во время операций. Исследование, проведенное Insikt Group, подразделением Recorded Future, позволило получить дополнительную информацию о мошенничестве ИТ-работников КНДР, в частности, с акцентом на подгруппу, известную как PurpleBravo, которая поддерживает кампанию "Заразительные интервью" и в первую очередь нацелена на разработчиков программного обеспечения в сфере криптовалют. Insikt Group подтвердила, что PurpleBravo использует Astrill VPN для управления своей командно-диспетчерской инфраструктурой (C2).

Кроме того, аналитики Silent Push обнаружили подозрительный домен "bybit-assessment.com", зарегистрированный всего за несколько часов до кражи ByBit стоимостью 1,4 миллиарда долларов. Данные WHOIS указывали на то, что при регистрации использовался адрес электронной почты, связанный с репозиторием Tayvano на GitHub, известным благодаря документированию деятельности другой подгруппы Lazarus. Примечательно, что в логах, извлеченных из скомпрометированной инфраструктуры, было обнаружено несколько IP-адресов Astrill VPN, что подтверждает предположение о том, что северокорейские субъекты активно используют этот VPN-сервис для своей деятельности.

Продолжающееся отслеживание Astrill VPN с помощью Silent Push привело к выявлению значительного числа уникальных IP-адресов, связанных с сервисом, которые постоянно обновляются по мере продвижения расследования. Цель состоит в том, чтобы улучшить коллективное понимание инструментов, используемых северокорейскими группами APT, способствуя усилиям сообщества кибербезопасности по эффективному противодействию этим угрозам. По мере развития событий информация об использовании Astrill VPN и ее роли в кибероперациях Северной Кореи будет доводиться до сведения более широкого сообщества специалистов по безопасности.
#ParsedReport #CompletenessHigh
04-03-2025

Black Basta and Cactus Ransomware Groups Add BackConnect Malware to Their Arsenal

https://www.trendmicro.com/en_us/research/25/b/black-basta-cactus-ransomware-backconnect.html

Report completeness: High

Actors/Campaigns:
Cactus (motivation: cyber_criminal)
Blackbasta

Threats:
Blackbasta
Cactus_ransomware
Backconnect
Microsoft_quick_assist_tool
Qakbot
Darkgate
Winrm_tool
Systembc
Backdoor.win64.reedbed.a
Conti

Industry:
Financial

Geo:
America, Canada, Russian

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1073, T1219, T1105, T1021, T1021.004

IOCs:
File: 13
Email: 2
Path: 15
Hash: 8
Registry: 2
IP: 25
Domain: 1
Url: 3

Soft:
Microsoft Teams, WinSCP, ESXi

Crypto:
bitcoin

Algorithms:
zip
CTT Report Hub
#ParsedReport #CompletenessHigh 04-03-2025 Black Basta and Cactus Ransomware Groups Add BackConnect Malware to Their Arsenal https://www.trendmicro.com/en_us/research/25/b/black-basta-cactus-ransomware-backconnect.html Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группы вымогателей Black Basta и Cactus используют вредоносное по BackConnect для контроля и утечки данных, используя социальную инженерию и инструменты удаленной помощи для первоначального доступа. Они нацелились на конфиденциальную информацию и нанесли значительный финансовый ущерб, применив такие тактики, как обход многофакторной аутентификации и компрометация хостов ESXi, что свидетельствует о расширенных возможностях. Организациям рекомендуется усилить безопасность средств удаленной поддержки и повысить осведомленность сотрудников, чтобы противостоять этим развивающимся угрозам.
-----

Группы вымогателей Black Basta и Cactus используют вредоносное ПО BackConnect для поддержания контроля над скомпрометированными системами и утечки данных. Первоначальный доступ часто является результатом тактики социальной инженерии, включая выдачу себя за сотрудника Microsoft Teams и использование инструментов удаленной помощи, таких как Quick Assist. Злоумышленники манипулируют жертвами для получения несанкционированного доступа, используя механизм обновления OneDrive для дополнительной загрузки вредоносных библиотек DLL. Вредоносная программа BackConnect ссылается на вредоносную программу QakBot loader.

С октября 2024 года наблюдается рост числа инцидентов с участием Black Basta, особенно в Северной Америке. Black Basta и Cactus вымогали значительные суммы, а в 2023 году Black Basta собрал у жертв почти 107 миллионов долларов в биткоинах. Пути проникновения обычно включают в себя загрузку электронной почты и поддельные взаимодействия с ИТ-службой поддержки через Teams. Жертвы часто устанавливают средства удаленного управления, которые предоставляют злоумышленникам возможности выполнения команд через SMB и WinRM. Было отмечено, что внедрение WinSCP облегчает внутреннюю передачу файлов.

Вредоносные файлы были загружены из облачных сервисов, которые злоумышленники используют для упрощения доступа. Злоумышленники-загрузчики умеют расшифровывать важные бэкдоры. Злоумышленники также скомпрометировали хосты ESXi, используя вредоносное ПО SystemBC proxy, что указывает на расширенные возможности. Методы социальной инженерии эволюционировали, и злоумышленники используют различные каналы связи, чтобы побудить жертву запустить удаленную оболочку и обойти многофакторную аутентификацию.

Оперативные стратегии Black Basta и Cactus претерпевают изменения, что может привести к миграции членов из одной группы в другую. Значительная утечка информации из Black Basta в феврале 2025 года выявила стратегии нацеливания на финансовые учреждения и способы обхода мер безопасности. Ожидается, что Cactus продолжит свою деятельность по борьбе с программами-вымогателями, используя опыт своих участников.
#ParsedReport #CompletenessLow
03-03-2025

Not Lost in Translation: Rosetta 2 Artifacts in macOS Intrusions

https://cloud.google.com/blog/topics/threat-intelligence/rosetta2-artifacts-macos-intrusions/

Report completeness: Low

Threats:
Aot_poisoning_technique
Poolrat

Geo:
Dprk, Korea

ChatGPT TTPs:
do not use without manual check
T1070.004, T1059.002, T1218

IOCs:
Coin: 2

Soft:
macOS, sudo

Algorithms:
sha256

Languages:
python

Platforms:
arm, apple

Links:
https://github.com/FFRI/AotPoisoning
CTT Report Hub
#ParsedReport #CompletenessLow 03-03-2025 Not Lost in Translation: Rosetta 2 Artifacts in macOS Intrusions https://cloud.google.com/blog/topics/threat-intelligence/rosetta2-artifacts-macos-intrusions/ Report completeness: Low Threats: Aot_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Mandiant сообщает, что группы APT используют возможности трансляции Rosetta 2 в macOS для запуска вредоносного ПО x86-64, генерируя файлы AOT, критически важные для криминалистической экспертизы. Эти файлы предоставляют доказательства выполнения вредоносного ПО, выявляя тенденции в использовании самозаверяющих двоичных файлов для обхода более строгих политик ARM64. Файлы AOT помогают отслеживать вторжения и сопоставлять действия вредоносных программ, хотя заражение кэша AOT остается актуальной проблемой.
-----

Компания Mandiant обратила особое внимание на использование Rosetta 2, технологии перевода Apple, которая позволяет запускать двоичные файлы x86-64 в системах macOS на базе ARM64, в качестве вектора, используемого группами APT (АПТ). Этот инструмент перевода, представленный в macOS 11 (Big Sur), позволяет заблаговременно создавать файлы (AOT), которые могут служить важными доказательствами при расследовании инцидентов. Файлы AOT генерируются на основе ряда атрибутов, включая двоичные пути и временные метки, что делает их чувствительными к изменениям, что может помочь в отслеживании выполнения вредоносного ПО в зараженных системах.

Анализ файлов AOT выявил растущую тенденцию среди хакеров, предпочитающих вредоносное ПО для macOS, скомпилированное на базе x86-64, из-за менее строгих правил выполнения по сравнению с двоичными файлами ARM64, особенно в отношении подписи кода. Исследования Mandiant показали, что все недавно выявленные семейства вредоносных программ APT использовали самоподписанные двоичные файлы, чтобы обойти более строгий контроль выполнения ARM64 в macOS. Места кэширования AOT, содержащие двоичные UUID-коды, соответствующие переведенным двоичным файлам, могут помочь в проведении криминалистической экспертизы, особенно когда злоумышленники пытаются удалить вредоносное ПО вскоре после вторжения.

В практических сценариях, таких как расследования, связанные с кражей криптовалюты в КНДР, Mandiant обнаружила бэкдор POOLRAT x86-64. С помощью этого вредоносного ПО злоумышленники выполняли различные системные команды, которые оставляли после себя файлы AOT, отмечающие их присутствие в скомпрометированных системах. Многие атаки, инициированные с помощью легитимного программного обеспечения x86-64, приводили к запуску вредоносных универсальных двоичных файлов, которые также генерировали артефакты AOT, которые могут быть проанализированы, даже если исходный двоичный файл вредоносного ПО впоследствии был удален.

Файлы AOT постоянно содержат ценные исторические данные о выполнении определенных двоичных файлов, фиксируя временные метки и позволяя аналитикам сопоставлять их с другими артефактами судебной экспертизы, такими как унифицированные журналы или записи FSEvents. Хотя файлы AOT не содержат полного контекста исходных двоичных файлов, таких как подробные заголовки Mach—O или сетевые индикаторы, они все равно могут помочь в выявлении вредоносного ПО и понимании его потенциальной функциональности.

Обсуждались опасения по поводу потенциальной возможности заражения кэша AOT, особенно в случаях, когда защита целостности системы (SIP) отключена; однако подтвержденных случаев таких атак в реальной жизни не наблюдалось. Mandiant рекомендует тщательно отслеживать признаки такого поведения во время расследований. Это включает в себя сравнение подлинных файлов ARM64 AOT с файлами, полученными из оригинальных исполняемых файлов x86-64, на предмет несоответствий, которые могут свидетельствовать о подделке.
#ParsedReport #CompletenessMedium
04-03-2025

Havoc: SharePoint with Microsoft Graph API turns into FUD C2

https://www.fortinet.com/blog/threat-research/havoc-sharepoint-with-microsoft-graph-api-turns-into-fud-c2

Report completeness: Medium

Threats:
Havoc
Kaynldr
Cobalt_strike
Winos
Clickfix_technique

Geo:
Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1027, T1055.001, T1071.001

IOCs:
File: 4
Command: 1
Url: 1
Registry: 1
Domain: 1
Hash: 4

Algorithms:
aes-256, base64

Functions:
TransportSend

Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Havoc: SharePoint with Microsoft Graph API turns into FUD C2 https://www.fortinet.com/blog/threat-research/havoc-sharepoint-with-microsoft-graph-api-turns-into-fud-c2 Report completeness: Medium Threats: Havoc…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Платформа Havoc C2 framework, участвующая в фишинговой кампании, использует модифицированный агент Demon с помощью вредоносных HTML-вложений. Методы включают в себя загрузку и выполнение сценариев PowerShell и Python, а также зашифрованные сообщения C2 через Microsoft Graph API.
-----

Платформа Havoc command-and-control (C2) была задействована в недавней фишинговой кампании, которая использует многоэтапное вредоносное ПО для развертывания модифицированной версии агента Havoc Demon. Этот фреймворк отличается открытым исходным кодом, что облегчает внесение изменений хакерами для обхода механизмов обнаружения. Фишинговая атака начинается с электронного письма, содержащего HTML-вложение "Documents.html", которое имитирует атаку ClickFix. HTML-файл использует вводящие в заблуждение сообщения, побуждающие пользователя выполнить вредоносную команду PowerShell, которая загружает и запускает сценарий PowerShell.

После выполнения скрипт PowerShell проверяет наличие pythonw.exe в целевой системе. Если он отсутствует, он загружает интерпретатор Python перед загрузкой и выполнением удаленного скрипта Python, хранящегося на том же сайте SharePoint. Выполнение этого скрипта происходит в скрытом окне, чтобы скрыть его активность. Этот скрипт на Python действует как загрузчик шеллкода и описан как содержащий отладочную информацию на русском языке, демонстрирующую его сложность и позволяющую избежать анализа за счет подробного описания распределения памяти и процессов выполнения скрипта.

Параллельно в кампании используется другой инструмент, KaynLdr. Этот инструмент работает как загрузчик шеллкода и использует хэширование API с помощью модифицированного алгоритма DJB2, что делает его анализ более сложным. Он использует API-интерфейсы Windows ntdll для управления памятью, при этом встроенная библиотека DLL выполняется с помощью специальной команды "call rax"..

Модифицированная библиотека DLL Havoc Demon использует те же процессы инициализации, что и оригинальная, используя тот же алгоритм хэширования. Она генерирует уникальный идентификатор жертвы, который используется для управления связью с сервером C2. Первоначальное взаимодействие состоит из запроса на проверку, который передает важную информацию о жертве, включая имя хоста, имя пользователя, доменное имя, IP—адрес и сведения об операционной системе, зашифрованные с помощью алгоритма AES—256 в режиме CTR. Связь с C2 осуществляется с помощью специально выделенных файлов, которые позволяют хакеру незаметно взаимодействовать со взломанной системой, маскируя свои действия в рамках доверенных служб с помощью Microsoft Graph API.
#ParsedReport #CompletenessMedium
04-03-2025

Uncovering .NET Malware Obfuscated by Encryption and Virtualization

https://unit42.paloaltonetworks.com/malware-obfuscation-techniques/

Report completeness: Medium

Actors/Campaigns:
Kimsuky

Threats:
Agent_tesla
Formbook
Xworm_rat
Proxyshell_vuln
Proxylogon_exploit
Remcos_rat
Koivm
Amsi_bypass_technique
Confuserex_tool

ChatGPT TTPs:
do not use without manual check
T1027, T1059.007

IOCs:
Coin: 1
Hash: 5
File: 2
Domain: 2
Email: 3
IP: 1

Soft:
NET Framework

Algorithms:
aes, base64, cbc, sha256, xor

Functions:
GetMethod

Win API:
AmsiInitialize, AmsiOpenSession, AmsiScanBuffer

Platforms:
x64

Links:
https://github.com/yck1509/ConfuserEx
https://github.com/yck1509/KoiVM
have more...
https://github.com/Washi1337/OldRod
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Uncovering .NET Malware Obfuscated by Encryption and Virtualization https://unit42.paloaltonetworks.com/malware-obfuscation-techniques/ Report completeness: Medium Actors/Campaigns: Kimsuky Threats: Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новейшие вредоносные программы, в том числе Agent Tesla и XWorm, используют передовые методы обфускации, такие как шифрование AES и виртуализация кода, чтобы избежать обнаружения. Использование поэтапных полезных нагрузок и областей наложения PE усложняет статический анализ, в то время как динамическая загрузка кода дополнительно защищает вредоносные действия от мер безопасности.
-----

Недавние достижения в методах обфускации вредоносных программ были отмечены в таких семействах, как Agent Tesla, XWorm и FormBook/XLoader. В этих методах используется криптография Advanced Encryption Standard (AES), обеспечивающая более надежную защиту, чем криптография XOR, что усложняет статический анализ с помощью изолированных программ безопасности. Виртуализация кода преобразует вредоносный код в пользовательские инструкции для специализированного интерпретатора, что увеличивает сложность анализа и обратного проектирования. Поэтапная загрузка полезных данных повышает эффективность обхода за счет упаковки функциональных возможностей в многоуровневые пакеты, что позволяет использовать механизмы прерывания для сокрытия дальнейших вредоносных действий.

Злоумышленники скрывают информацию в области наложения PE, которая может быть обнаружена средствами статического анализа. Такие методы, как динамическая загрузка кода с помощью .NET reflection, выполняют строки в виде кода в режиме реального времени, обходя меры безопасности. Было замечено, что .NET-загрузчик выполняет функцию дроппера для KoiVM dropper, который развертывает полезные приложения, такие как Agent Tesla и Remcos RAT. Это указывает на модульный подход разработчиков вредоносных программ к настраиваемым атакам.

В одном случае конечная полезная нагрузка от семейств Agent Tesla или XWorm была встроена в полезную нагрузку второго этапа, зашифрованную с помощью AES, что позволило расшифровать ее во время выполнения и ограничить возможности обнаружения. Ключ шифрования хранится в переменной с именем "Mutex", которая содержит важную информацию о конечной точке управления (C2). Эволюция этих методов обфускации создает постоянные проблемы для защиты от кибербезопасности, что требует обновления систем обнаружения и исследований в области автоматизированных методов распаковки.
#ParsedReport #CompletenessMedium
04-03-2025

Security alert. Medusa ransomware variant

https://www.colcert.gov.co/800/articles-399994_documento_1.pdf

Report completeness: Medium

Threats:
Medusalocker
Pid_spoofing_technique
Timestomp_technique
Shadow_copies_delete_technique
Dns_tunneling_technique

Industry:
Government, Education, Healthcare

Geo:
Latin america, Usa

TTPs:
Tactics: 11
Technics: 41

IOCs:
File: 12
Hash: 3
Path: 10
Command: 1

Soft:
Windows Service, Bcdedit, Windows Registry

Algorithms:
sha256, sha1, md5, aes

Win API:
Cryptencrypt

Languages:
powershell

Platforms:
intel