#ParsedReport #CompletenessLow
03-03-2025
Astrill VPN: Silent Push Publicly Releases New IPs on VPN Service Heavily Used by North Korean Threat Actors
https://www.silentpush.com/blog/astrill-vpn/
Report completeness: Low
Actors/Campaigns:
Lazarus
Contagious_interview
Famous_chollima
Bluenoroff
Victims:
Bybit
Geo:
China, North korea, Dprk, North korean
ChatGPT TTPs:
T1090
IOCs:
Domain: 2
Email: 1
IP: 12
Soft:
Astrill VPN
Links:
03-03-2025
Astrill VPN: Silent Push Publicly Releases New IPs on VPN Service Heavily Used by North Korean Threat Actors
https://www.silentpush.com/blog/astrill-vpn/
Report completeness: Low
Actors/Campaigns:
Lazarus
Contagious_interview
Famous_chollima
Bluenoroff
Victims:
Bybit
Geo:
China, North korea, Dprk, North korean
ChatGPT TTPs:
do not use without manual checkT1090
IOCs:
Domain: 2
Email: 1
IP: 12
Soft:
Astrill VPN
Links:
https://github.com/tayvano/lazarus-bluenoroff-research/blob/main/hacks-and-thefts/willo.mdSilent Push
Astrill VPN: Silent Push Publicly Releases New IPs on VPN Service Heavily Used by North Korean Threat Actors
Silent Push reveals Astrill VPN is still being heavily used by NK Lazarus Group threat actors to hide their IP addresses during attacks
CTT Report Hub
#ParsedReport #CompletenessLow 03-03-2025 Astrill VPN: Silent Push Publicly Releases New IPs on VPN Service Heavily Used by North Korean Threat Actors https://www.silentpush.com/blog/astrill-vpn/ Report completeness: Low Actors/Campaigns: Lazarus Cont…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейская группа Lazarus, в частности подгруппа PurpleBravo, использует Astrill VPN для маскировки IP-адресов во время кибератак и мошеннических действий с личными данными, нацеленных на разработчиков программного обеспечения для криптовалют. Недавний анализ выявил ссылки на подозрительные домены и регистрацию IP-адресов, используемых при совершении серьезных киберпреступлений, таких как кража ByBit.
-----
хакеры, связанные с северокорейской группой Lazarus, используют Astrill VPN для сокрытия своих IP-адресов во время кибератак, что подтверждается последними данными об инфраструктуре и журналами, связанными с группой, известной как "Заразное интервью" или "Знаменитая Чоллима". Эти разоблачения согласуются с более ранними выводами Google Mandiant от сентября 2024 года, которые предполагали, что поддельные ИТ-работники, связанные с КНДР, продолжают использовать VPN-сервис Astrill для маскировки своей личности при приеме на работу. С тех пор аналитики Silent Push собрали "массовый поток данных" об IP-адресах Astrill VPN в режиме реального времени, призванный помочь клиентам защититься как от северокорейских, так и от других угроз.
Углубленный анализ показал, что различные сотрудники подгруппы Lazarus постоянно предпочитают использовать Astrill VPN, чтобы скрыть свое геолокационное местоположение во время операций. Исследование, проведенное Insikt Group, подразделением Recorded Future, позволило получить дополнительную информацию о мошенничестве ИТ-работников КНДР, в частности, с акцентом на подгруппу, известную как PurpleBravo, которая поддерживает кампанию "Заразительные интервью" и в первую очередь нацелена на разработчиков программного обеспечения в сфере криптовалют. Insikt Group подтвердила, что PurpleBravo использует Astrill VPN для управления своей командно-диспетчерской инфраструктурой (C2).
Кроме того, аналитики Silent Push обнаружили подозрительный домен "bybit-assessment.com", зарегистрированный всего за несколько часов до кражи ByBit стоимостью 1,4 миллиарда долларов. Данные WHOIS указывали на то, что при регистрации использовался адрес электронной почты, связанный с репозиторием Tayvano на GitHub, известным благодаря документированию деятельности другой подгруппы Lazarus. Примечательно, что в логах, извлеченных из скомпрометированной инфраструктуры, было обнаружено несколько IP-адресов Astrill VPN, что подтверждает предположение о том, что северокорейские субъекты активно используют этот VPN-сервис для своей деятельности.
Продолжающееся отслеживание Astrill VPN с помощью Silent Push привело к выявлению значительного числа уникальных IP-адресов, связанных с сервисом, которые постоянно обновляются по мере продвижения расследования. Цель состоит в том, чтобы улучшить коллективное понимание инструментов, используемых северокорейскими группами APT, способствуя усилиям сообщества кибербезопасности по эффективному противодействию этим угрозам. По мере развития событий информация об использовании Astrill VPN и ее роли в кибероперациях Северной Кореи будет доводиться до сведения более широкого сообщества специалистов по безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейская группа Lazarus, в частности подгруппа PurpleBravo, использует Astrill VPN для маскировки IP-адресов во время кибератак и мошеннических действий с личными данными, нацеленных на разработчиков программного обеспечения для криптовалют. Недавний анализ выявил ссылки на подозрительные домены и регистрацию IP-адресов, используемых при совершении серьезных киберпреступлений, таких как кража ByBit.
-----
хакеры, связанные с северокорейской группой Lazarus, используют Astrill VPN для сокрытия своих IP-адресов во время кибератак, что подтверждается последними данными об инфраструктуре и журналами, связанными с группой, известной как "Заразное интервью" или "Знаменитая Чоллима". Эти разоблачения согласуются с более ранними выводами Google Mandiant от сентября 2024 года, которые предполагали, что поддельные ИТ-работники, связанные с КНДР, продолжают использовать VPN-сервис Astrill для маскировки своей личности при приеме на работу. С тех пор аналитики Silent Push собрали "массовый поток данных" об IP-адресах Astrill VPN в режиме реального времени, призванный помочь клиентам защититься как от северокорейских, так и от других угроз.
Углубленный анализ показал, что различные сотрудники подгруппы Lazarus постоянно предпочитают использовать Astrill VPN, чтобы скрыть свое геолокационное местоположение во время операций. Исследование, проведенное Insikt Group, подразделением Recorded Future, позволило получить дополнительную информацию о мошенничестве ИТ-работников КНДР, в частности, с акцентом на подгруппу, известную как PurpleBravo, которая поддерживает кампанию "Заразительные интервью" и в первую очередь нацелена на разработчиков программного обеспечения в сфере криптовалют. Insikt Group подтвердила, что PurpleBravo использует Astrill VPN для управления своей командно-диспетчерской инфраструктурой (C2).
Кроме того, аналитики Silent Push обнаружили подозрительный домен "bybit-assessment.com", зарегистрированный всего за несколько часов до кражи ByBit стоимостью 1,4 миллиарда долларов. Данные WHOIS указывали на то, что при регистрации использовался адрес электронной почты, связанный с репозиторием Tayvano на GitHub, известным благодаря документированию деятельности другой подгруппы Lazarus. Примечательно, что в логах, извлеченных из скомпрометированной инфраструктуры, было обнаружено несколько IP-адресов Astrill VPN, что подтверждает предположение о том, что северокорейские субъекты активно используют этот VPN-сервис для своей деятельности.
Продолжающееся отслеживание Astrill VPN с помощью Silent Push привело к выявлению значительного числа уникальных IP-адресов, связанных с сервисом, которые постоянно обновляются по мере продвижения расследования. Цель состоит в том, чтобы улучшить коллективное понимание инструментов, используемых северокорейскими группами APT, способствуя усилиям сообщества кибербезопасности по эффективному противодействию этим угрозам. По мере развития событий информация об использовании Astrill VPN и ее роли в кибероперациях Северной Кореи будет доводиться до сведения более широкого сообщества специалистов по безопасности.
#ParsedReport #CompletenessHigh
04-03-2025
Black Basta and Cactus Ransomware Groups Add BackConnect Malware to Their Arsenal
https://www.trendmicro.com/en_us/research/25/b/black-basta-cactus-ransomware-backconnect.html
Report completeness: High
Actors/Campaigns:
Cactus (motivation: cyber_criminal)
Blackbasta
Threats:
Blackbasta
Cactus_ransomware
Backconnect
Microsoft_quick_assist_tool
Qakbot
Darkgate
Winrm_tool
Systembc
Backdoor.win64.reedbed.a
Conti
Industry:
Financial
Geo:
America, Canada, Russian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1566, T1073, T1219, T1105, T1021, T1021.004
IOCs:
File: 13
Email: 2
Path: 15
Hash: 8
Registry: 2
IP: 25
Domain: 1
Url: 3
Soft:
Microsoft Teams, WinSCP, ESXi
Crypto:
bitcoin
Algorithms:
zip
04-03-2025
Black Basta and Cactus Ransomware Groups Add BackConnect Malware to Their Arsenal
https://www.trendmicro.com/en_us/research/25/b/black-basta-cactus-ransomware-backconnect.html
Report completeness: High
Actors/Campaigns:
Cactus (motivation: cyber_criminal)
Blackbasta
Threats:
Blackbasta
Cactus_ransomware
Backconnect
Microsoft_quick_assist_tool
Qakbot
Darkgate
Winrm_tool
Systembc
Backdoor.win64.reedbed.a
Conti
Industry:
Financial
Geo:
America, Canada, Russian
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1073, T1219, T1105, T1021, T1021.004
IOCs:
File: 13
Email: 2
Path: 15
Hash: 8
Registry: 2
IP: 25
Domain: 1
Url: 3
Soft:
Microsoft Teams, WinSCP, ESXi
Crypto:
bitcoin
Algorithms:
zip
Trend Micro
Black Basta and Cactus Ransomware Groups Add BackConnect Malware to Their Arsenal
CTT Report Hub
#ParsedReport #CompletenessHigh 04-03-2025 Black Basta and Cactus Ransomware Groups Add BackConnect Malware to Their Arsenal https://www.trendmicro.com/en_us/research/25/b/black-basta-cactus-ransomware-backconnect.html Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группы вымогателей Black Basta и Cactus используют вредоносное по BackConnect для контроля и утечки данных, используя социальную инженерию и инструменты удаленной помощи для первоначального доступа. Они нацелились на конфиденциальную информацию и нанесли значительный финансовый ущерб, применив такие тактики, как обход многофакторной аутентификации и компрометация хостов ESXi, что свидетельствует о расширенных возможностях. Организациям рекомендуется усилить безопасность средств удаленной поддержки и повысить осведомленность сотрудников, чтобы противостоять этим развивающимся угрозам.
-----
Группы вымогателей Black Basta и Cactus используют вредоносное ПО BackConnect для поддержания контроля над скомпрометированными системами и утечки данных. Первоначальный доступ часто является результатом тактики социальной инженерии, включая выдачу себя за сотрудника Microsoft Teams и использование инструментов удаленной помощи, таких как Quick Assist. Злоумышленники манипулируют жертвами для получения несанкционированного доступа, используя механизм обновления OneDrive для дополнительной загрузки вредоносных библиотек DLL. Вредоносная программа BackConnect ссылается на вредоносную программу QakBot loader.
С октября 2024 года наблюдается рост числа инцидентов с участием Black Basta, особенно в Северной Америке. Black Basta и Cactus вымогали значительные суммы, а в 2023 году Black Basta собрал у жертв почти 107 миллионов долларов в биткоинах. Пути проникновения обычно включают в себя загрузку электронной почты и поддельные взаимодействия с ИТ-службой поддержки через Teams. Жертвы часто устанавливают средства удаленного управления, которые предоставляют злоумышленникам возможности выполнения команд через SMB и WinRM. Было отмечено, что внедрение WinSCP облегчает внутреннюю передачу файлов.
Вредоносные файлы были загружены из облачных сервисов, которые злоумышленники используют для упрощения доступа. Злоумышленники-загрузчики умеют расшифровывать важные бэкдоры. Злоумышленники также скомпрометировали хосты ESXi, используя вредоносное ПО SystemBC proxy, что указывает на расширенные возможности. Методы социальной инженерии эволюционировали, и злоумышленники используют различные каналы связи, чтобы побудить жертву запустить удаленную оболочку и обойти многофакторную аутентификацию.
Оперативные стратегии Black Basta и Cactus претерпевают изменения, что может привести к миграции членов из одной группы в другую. Значительная утечка информации из Black Basta в феврале 2025 года выявила стратегии нацеливания на финансовые учреждения и способы обхода мер безопасности. Ожидается, что Cactus продолжит свою деятельность по борьбе с программами-вымогателями, используя опыт своих участников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группы вымогателей Black Basta и Cactus используют вредоносное по BackConnect для контроля и утечки данных, используя социальную инженерию и инструменты удаленной помощи для первоначального доступа. Они нацелились на конфиденциальную информацию и нанесли значительный финансовый ущерб, применив такие тактики, как обход многофакторной аутентификации и компрометация хостов ESXi, что свидетельствует о расширенных возможностях. Организациям рекомендуется усилить безопасность средств удаленной поддержки и повысить осведомленность сотрудников, чтобы противостоять этим развивающимся угрозам.
-----
Группы вымогателей Black Basta и Cactus используют вредоносное ПО BackConnect для поддержания контроля над скомпрометированными системами и утечки данных. Первоначальный доступ часто является результатом тактики социальной инженерии, включая выдачу себя за сотрудника Microsoft Teams и использование инструментов удаленной помощи, таких как Quick Assist. Злоумышленники манипулируют жертвами для получения несанкционированного доступа, используя механизм обновления OneDrive для дополнительной загрузки вредоносных библиотек DLL. Вредоносная программа BackConnect ссылается на вредоносную программу QakBot loader.
С октября 2024 года наблюдается рост числа инцидентов с участием Black Basta, особенно в Северной Америке. Black Basta и Cactus вымогали значительные суммы, а в 2023 году Black Basta собрал у жертв почти 107 миллионов долларов в биткоинах. Пути проникновения обычно включают в себя загрузку электронной почты и поддельные взаимодействия с ИТ-службой поддержки через Teams. Жертвы часто устанавливают средства удаленного управления, которые предоставляют злоумышленникам возможности выполнения команд через SMB и WinRM. Было отмечено, что внедрение WinSCP облегчает внутреннюю передачу файлов.
Вредоносные файлы были загружены из облачных сервисов, которые злоумышленники используют для упрощения доступа. Злоумышленники-загрузчики умеют расшифровывать важные бэкдоры. Злоумышленники также скомпрометировали хосты ESXi, используя вредоносное ПО SystemBC proxy, что указывает на расширенные возможности. Методы социальной инженерии эволюционировали, и злоумышленники используют различные каналы связи, чтобы побудить жертву запустить удаленную оболочку и обойти многофакторную аутентификацию.
Оперативные стратегии Black Basta и Cactus претерпевают изменения, что может привести к миграции членов из одной группы в другую. Значительная утечка информации из Black Basta в феврале 2025 года выявила стратегии нацеливания на финансовые учреждения и способы обхода мер безопасности. Ожидается, что Cactus продолжит свою деятельность по борьбе с программами-вымогателями, используя опыт своих участников.
#ParsedReport #CompletenessLow
03-03-2025
Not Lost in Translation: Rosetta 2 Artifacts in macOS Intrusions
https://cloud.google.com/blog/topics/threat-intelligence/rosetta2-artifacts-macos-intrusions/
Report completeness: Low
Threats:
Aot_poisoning_technique
Poolrat
Geo:
Dprk, Korea
ChatGPT TTPs:
T1070.004, T1059.002, T1218
IOCs:
Coin: 2
Soft:
macOS, sudo
Algorithms:
sha256
Languages:
python
Platforms:
arm, apple
Links:
03-03-2025
Not Lost in Translation: Rosetta 2 Artifacts in macOS Intrusions
https://cloud.google.com/blog/topics/threat-intelligence/rosetta2-artifacts-macos-intrusions/
Report completeness: Low
Threats:
Aot_poisoning_technique
Poolrat
Geo:
Dprk, Korea
ChatGPT TTPs:
do not use without manual checkT1070.004, T1059.002, T1218
IOCs:
Coin: 2
Soft:
macOS, sudo
Algorithms:
sha256
Languages:
python
Platforms:
arm, apple
Links:
https://github.com/FFRI/AotPoisoningGoogle Cloud Blog
Not Lost in Translation: Rosetta 2 Artifacts in macOS Intrusions | Google Cloud Blog
Guidance for investigating macOS intrusions where sophisticated threat actors are taking steps to hide their activity.
CTT Report Hub
#ParsedReport #CompletenessLow 03-03-2025 Not Lost in Translation: Rosetta 2 Artifacts in macOS Intrusions https://cloud.google.com/blog/topics/threat-intelligence/rosetta2-artifacts-macos-intrusions/ Report completeness: Low Threats: Aot_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mandiant сообщает, что группы APT используют возможности трансляции Rosetta 2 в macOS для запуска вредоносного ПО x86-64, генерируя файлы AOT, критически важные для криминалистической экспертизы. Эти файлы предоставляют доказательства выполнения вредоносного ПО, выявляя тенденции в использовании самозаверяющих двоичных файлов для обхода более строгих политик ARM64. Файлы AOT помогают отслеживать вторжения и сопоставлять действия вредоносных программ, хотя заражение кэша AOT остается актуальной проблемой.
-----
Компания Mandiant обратила особое внимание на использование Rosetta 2, технологии перевода Apple, которая позволяет запускать двоичные файлы x86-64 в системах macOS на базе ARM64, в качестве вектора, используемого группами APT (АПТ). Этот инструмент перевода, представленный в macOS 11 (Big Sur), позволяет заблаговременно создавать файлы (AOT), которые могут служить важными доказательствами при расследовании инцидентов. Файлы AOT генерируются на основе ряда атрибутов, включая двоичные пути и временные метки, что делает их чувствительными к изменениям, что может помочь в отслеживании выполнения вредоносного ПО в зараженных системах.
Анализ файлов AOT выявил растущую тенденцию среди хакеров, предпочитающих вредоносное ПО для macOS, скомпилированное на базе x86-64, из-за менее строгих правил выполнения по сравнению с двоичными файлами ARM64, особенно в отношении подписи кода. Исследования Mandiant показали, что все недавно выявленные семейства вредоносных программ APT использовали самоподписанные двоичные файлы, чтобы обойти более строгий контроль выполнения ARM64 в macOS. Места кэширования AOT, содержащие двоичные UUID-коды, соответствующие переведенным двоичным файлам, могут помочь в проведении криминалистической экспертизы, особенно когда злоумышленники пытаются удалить вредоносное ПО вскоре после вторжения.
В практических сценариях, таких как расследования, связанные с кражей криптовалюты в КНДР, Mandiant обнаружила бэкдор POOLRAT x86-64. С помощью этого вредоносного ПО злоумышленники выполняли различные системные команды, которые оставляли после себя файлы AOT, отмечающие их присутствие в скомпрометированных системах. Многие атаки, инициированные с помощью легитимного программного обеспечения x86-64, приводили к запуску вредоносных универсальных двоичных файлов, которые также генерировали артефакты AOT, которые могут быть проанализированы, даже если исходный двоичный файл вредоносного ПО впоследствии был удален.
Файлы AOT постоянно содержат ценные исторические данные о выполнении определенных двоичных файлов, фиксируя временные метки и позволяя аналитикам сопоставлять их с другими артефактами судебной экспертизы, такими как унифицированные журналы или записи FSEvents. Хотя файлы AOT не содержат полного контекста исходных двоичных файлов, таких как подробные заголовки Mach—O или сетевые индикаторы, они все равно могут помочь в выявлении вредоносного ПО и понимании его потенциальной функциональности.
Обсуждались опасения по поводу потенциальной возможности заражения кэша AOT, особенно в случаях, когда защита целостности системы (SIP) отключена; однако подтвержденных случаев таких атак в реальной жизни не наблюдалось. Mandiant рекомендует тщательно отслеживать признаки такого поведения во время расследований. Это включает в себя сравнение подлинных файлов ARM64 AOT с файлами, полученными из оригинальных исполняемых файлов x86-64, на предмет несоответствий, которые могут свидетельствовать о подделке.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mandiant сообщает, что группы APT используют возможности трансляции Rosetta 2 в macOS для запуска вредоносного ПО x86-64, генерируя файлы AOT, критически важные для криминалистической экспертизы. Эти файлы предоставляют доказательства выполнения вредоносного ПО, выявляя тенденции в использовании самозаверяющих двоичных файлов для обхода более строгих политик ARM64. Файлы AOT помогают отслеживать вторжения и сопоставлять действия вредоносных программ, хотя заражение кэша AOT остается актуальной проблемой.
-----
Компания Mandiant обратила особое внимание на использование Rosetta 2, технологии перевода Apple, которая позволяет запускать двоичные файлы x86-64 в системах macOS на базе ARM64, в качестве вектора, используемого группами APT (АПТ). Этот инструмент перевода, представленный в macOS 11 (Big Sur), позволяет заблаговременно создавать файлы (AOT), которые могут служить важными доказательствами при расследовании инцидентов. Файлы AOT генерируются на основе ряда атрибутов, включая двоичные пути и временные метки, что делает их чувствительными к изменениям, что может помочь в отслеживании выполнения вредоносного ПО в зараженных системах.
Анализ файлов AOT выявил растущую тенденцию среди хакеров, предпочитающих вредоносное ПО для macOS, скомпилированное на базе x86-64, из-за менее строгих правил выполнения по сравнению с двоичными файлами ARM64, особенно в отношении подписи кода. Исследования Mandiant показали, что все недавно выявленные семейства вредоносных программ APT использовали самоподписанные двоичные файлы, чтобы обойти более строгий контроль выполнения ARM64 в macOS. Места кэширования AOT, содержащие двоичные UUID-коды, соответствующие переведенным двоичным файлам, могут помочь в проведении криминалистической экспертизы, особенно когда злоумышленники пытаются удалить вредоносное ПО вскоре после вторжения.
В практических сценариях, таких как расследования, связанные с кражей криптовалюты в КНДР, Mandiant обнаружила бэкдор POOLRAT x86-64. С помощью этого вредоносного ПО злоумышленники выполняли различные системные команды, которые оставляли после себя файлы AOT, отмечающие их присутствие в скомпрометированных системах. Многие атаки, инициированные с помощью легитимного программного обеспечения x86-64, приводили к запуску вредоносных универсальных двоичных файлов, которые также генерировали артефакты AOT, которые могут быть проанализированы, даже если исходный двоичный файл вредоносного ПО впоследствии был удален.
Файлы AOT постоянно содержат ценные исторические данные о выполнении определенных двоичных файлов, фиксируя временные метки и позволяя аналитикам сопоставлять их с другими артефактами судебной экспертизы, такими как унифицированные журналы или записи FSEvents. Хотя файлы AOT не содержат полного контекста исходных двоичных файлов, таких как подробные заголовки Mach—O или сетевые индикаторы, они все равно могут помочь в выявлении вредоносного ПО и понимании его потенциальной функциональности.
Обсуждались опасения по поводу потенциальной возможности заражения кэша AOT, особенно в случаях, когда защита целостности системы (SIP) отключена; однако подтвержденных случаев таких атак в реальной жизни не наблюдалось. Mandiant рекомендует тщательно отслеживать признаки такого поведения во время расследований. Это включает в себя сравнение подлинных файлов ARM64 AOT с файлами, полученными из оригинальных исполняемых файлов x86-64, на предмет несоответствий, которые могут свидетельствовать о подделке.
#ParsedReport #CompletenessMedium
04-03-2025
Havoc: SharePoint with Microsoft Graph API turns into FUD C2
https://www.fortinet.com/blog/threat-research/havoc-sharepoint-with-microsoft-graph-api-turns-into-fud-c2
Report completeness: Medium
Threats:
Havoc
Kaynldr
Cobalt_strike
Winos
Clickfix_technique
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1059.001, T1027, T1055.001, T1071.001
IOCs:
File: 4
Command: 1
Url: 1
Registry: 1
Domain: 1
Hash: 4
Algorithms:
aes-256, base64
Functions:
TransportSend
Languages:
powershell, python
04-03-2025
Havoc: SharePoint with Microsoft Graph API turns into FUD C2
https://www.fortinet.com/blog/threat-research/havoc-sharepoint-with-microsoft-graph-api-turns-into-fud-c2
Report completeness: Medium
Threats:
Havoc
Kaynldr
Cobalt_strike
Winos
Clickfix_technique
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1027, T1055.001, T1071.001
IOCs:
File: 4
Command: 1
Url: 1
Registry: 1
Domain: 1
Hash: 4
Algorithms:
aes-256, base64
Functions:
TransportSend
Languages:
powershell, python
Fortinet Blog
Havoc: SharePoint with Microsoft Graph API turns into FUD C2
ForitGuard Lab reveals a modified Havoc deployed by a ClickFix phishing campaign. The threat actor hides each stage behind SharePoint and also uses it as a C2. Learn more.…
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Havoc: SharePoint with Microsoft Graph API turns into FUD C2 https://www.fortinet.com/blog/threat-research/havoc-sharepoint-with-microsoft-graph-api-turns-into-fud-c2 Report completeness: Medium Threats: Havoc…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Платформа Havoc C2 framework, участвующая в фишинговой кампании, использует модифицированный агент Demon с помощью вредоносных HTML-вложений. Методы включают в себя загрузку и выполнение сценариев PowerShell и Python, а также зашифрованные сообщения C2 через Microsoft Graph API.
-----
Платформа Havoc command-and-control (C2) была задействована в недавней фишинговой кампании, которая использует многоэтапное вредоносное ПО для развертывания модифицированной версии агента Havoc Demon. Этот фреймворк отличается открытым исходным кодом, что облегчает внесение изменений хакерами для обхода механизмов обнаружения. Фишинговая атака начинается с электронного письма, содержащего HTML-вложение "Documents.html", которое имитирует атаку ClickFix. HTML-файл использует вводящие в заблуждение сообщения, побуждающие пользователя выполнить вредоносную команду PowerShell, которая загружает и запускает сценарий PowerShell.
После выполнения скрипт PowerShell проверяет наличие pythonw.exe в целевой системе. Если он отсутствует, он загружает интерпретатор Python перед загрузкой и выполнением удаленного скрипта Python, хранящегося на том же сайте SharePoint. Выполнение этого скрипта происходит в скрытом окне, чтобы скрыть его активность. Этот скрипт на Python действует как загрузчик шеллкода и описан как содержащий отладочную информацию на русском языке, демонстрирующую его сложность и позволяющую избежать анализа за счет подробного описания распределения памяти и процессов выполнения скрипта.
Параллельно в кампании используется другой инструмент, KaynLdr. Этот инструмент работает как загрузчик шеллкода и использует хэширование API с помощью модифицированного алгоритма DJB2, что делает его анализ более сложным. Он использует API-интерфейсы Windows ntdll для управления памятью, при этом встроенная библиотека DLL выполняется с помощью специальной команды "call rax"..
Модифицированная библиотека DLL Havoc Demon использует те же процессы инициализации, что и оригинальная, используя тот же алгоритм хэширования. Она генерирует уникальный идентификатор жертвы, который используется для управления связью с сервером C2. Первоначальное взаимодействие состоит из запроса на проверку, который передает важную информацию о жертве, включая имя хоста, имя пользователя, доменное имя, IP—адрес и сведения об операционной системе, зашифрованные с помощью алгоритма AES—256 в режиме CTR. Связь с C2 осуществляется с помощью специально выделенных файлов, которые позволяют хакеру незаметно взаимодействовать со взломанной системой, маскируя свои действия в рамках доверенных служб с помощью Microsoft Graph API.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Платформа Havoc C2 framework, участвующая в фишинговой кампании, использует модифицированный агент Demon с помощью вредоносных HTML-вложений. Методы включают в себя загрузку и выполнение сценариев PowerShell и Python, а также зашифрованные сообщения C2 через Microsoft Graph API.
-----
Платформа Havoc command-and-control (C2) была задействована в недавней фишинговой кампании, которая использует многоэтапное вредоносное ПО для развертывания модифицированной версии агента Havoc Demon. Этот фреймворк отличается открытым исходным кодом, что облегчает внесение изменений хакерами для обхода механизмов обнаружения. Фишинговая атака начинается с электронного письма, содержащего HTML-вложение "Documents.html", которое имитирует атаку ClickFix. HTML-файл использует вводящие в заблуждение сообщения, побуждающие пользователя выполнить вредоносную команду PowerShell, которая загружает и запускает сценарий PowerShell.
После выполнения скрипт PowerShell проверяет наличие pythonw.exe в целевой системе. Если он отсутствует, он загружает интерпретатор Python перед загрузкой и выполнением удаленного скрипта Python, хранящегося на том же сайте SharePoint. Выполнение этого скрипта происходит в скрытом окне, чтобы скрыть его активность. Этот скрипт на Python действует как загрузчик шеллкода и описан как содержащий отладочную информацию на русском языке, демонстрирующую его сложность и позволяющую избежать анализа за счет подробного описания распределения памяти и процессов выполнения скрипта.
Параллельно в кампании используется другой инструмент, KaynLdr. Этот инструмент работает как загрузчик шеллкода и использует хэширование API с помощью модифицированного алгоритма DJB2, что делает его анализ более сложным. Он использует API-интерфейсы Windows ntdll для управления памятью, при этом встроенная библиотека DLL выполняется с помощью специальной команды "call rax"..
Модифицированная библиотека DLL Havoc Demon использует те же процессы инициализации, что и оригинальная, используя тот же алгоритм хэширования. Она генерирует уникальный идентификатор жертвы, который используется для управления связью с сервером C2. Первоначальное взаимодействие состоит из запроса на проверку, который передает важную информацию о жертве, включая имя хоста, имя пользователя, доменное имя, IP—адрес и сведения об операционной системе, зашифрованные с помощью алгоритма AES—256 в режиме CTR. Связь с C2 осуществляется с помощью специально выделенных файлов, которые позволяют хакеру незаметно взаимодействовать со взломанной системой, маскируя свои действия в рамках доверенных служб с помощью Microsoft Graph API.
#ParsedReport #CompletenessMedium
04-03-2025
Uncovering .NET Malware Obfuscated by Encryption and Virtualization
https://unit42.paloaltonetworks.com/malware-obfuscation-techniques/
Report completeness: Medium
Actors/Campaigns:
Kimsuky
Threats:
Agent_tesla
Formbook
Xworm_rat
Proxyshell_vuln
Proxylogon_exploit
Remcos_rat
Koivm
Amsi_bypass_technique
Confuserex_tool
ChatGPT TTPs:
T1027, T1059.007
IOCs:
Coin: 1
Hash: 5
File: 2
Domain: 2
Email: 3
IP: 1
Soft:
NET Framework
Algorithms:
aes, base64, cbc, sha256, xor
Functions:
GetMethod
Win API:
AmsiInitialize, AmsiOpenSession, AmsiScanBuffer
Platforms:
x64
Links:
have more...
04-03-2025
Uncovering .NET Malware Obfuscated by Encryption and Virtualization
https://unit42.paloaltonetworks.com/malware-obfuscation-techniques/
Report completeness: Medium
Actors/Campaigns:
Kimsuky
Threats:
Agent_tesla
Formbook
Xworm_rat
Proxyshell_vuln
Proxylogon_exploit
Remcos_rat
Koivm
Amsi_bypass_technique
Confuserex_tool
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007
IOCs:
Coin: 1
Hash: 5
File: 2
Domain: 2
Email: 3
IP: 1
Soft:
NET Framework
Algorithms:
aes, base64, cbc, sha256, xor
Functions:
GetMethod
Win API:
AmsiInitialize, AmsiOpenSession, AmsiScanBuffer
Platforms:
x64
Links:
https://github.com/yck1509/ConfuserExhttps://github.com/yck1509/KoiVMhave more...
https://github.com/Washi1337/OldRodUnit 42
Uncovering .NET Malware Obfuscated by Encryption and Virtualization
Malware authors use AES encryption and code virtualization to evade sandbox static analysis. We explore how this facilitates spread of Agent Tesla, XWorm and more. Malware authors use AES encryption and code virtualization to evade sandbox static analysis.…
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Uncovering .NET Malware Obfuscated by Encryption and Virtualization https://unit42.paloaltonetworks.com/malware-obfuscation-techniques/ Report completeness: Medium Actors/Campaigns: Kimsuky Threats: Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новейшие вредоносные программы, в том числе Agent Tesla и XWorm, используют передовые методы обфускации, такие как шифрование AES и виртуализация кода, чтобы избежать обнаружения. Использование поэтапных полезных нагрузок и областей наложения PE усложняет статический анализ, в то время как динамическая загрузка кода дополнительно защищает вредоносные действия от мер безопасности.
-----
Недавние достижения в методах обфускации вредоносных программ были отмечены в таких семействах, как Agent Tesla, XWorm и FormBook/XLoader. В этих методах используется криптография Advanced Encryption Standard (AES), обеспечивающая более надежную защиту, чем криптография XOR, что усложняет статический анализ с помощью изолированных программ безопасности. Виртуализация кода преобразует вредоносный код в пользовательские инструкции для специализированного интерпретатора, что увеличивает сложность анализа и обратного проектирования. Поэтапная загрузка полезных данных повышает эффективность обхода за счет упаковки функциональных возможностей в многоуровневые пакеты, что позволяет использовать механизмы прерывания для сокрытия дальнейших вредоносных действий.
Злоумышленники скрывают информацию в области наложения PE, которая может быть обнаружена средствами статического анализа. Такие методы, как динамическая загрузка кода с помощью .NET reflection, выполняют строки в виде кода в режиме реального времени, обходя меры безопасности. Было замечено, что .NET-загрузчик выполняет функцию дроппера для KoiVM dropper, который развертывает полезные приложения, такие как Agent Tesla и Remcos RAT. Это указывает на модульный подход разработчиков вредоносных программ к настраиваемым атакам.
В одном случае конечная полезная нагрузка от семейств Agent Tesla или XWorm была встроена в полезную нагрузку второго этапа, зашифрованную с помощью AES, что позволило расшифровать ее во время выполнения и ограничить возможности обнаружения. Ключ шифрования хранится в переменной с именем "Mutex", которая содержит важную информацию о конечной точке управления (C2). Эволюция этих методов обфускации создает постоянные проблемы для защиты от кибербезопасности, что требует обновления систем обнаружения и исследований в области автоматизированных методов распаковки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новейшие вредоносные программы, в том числе Agent Tesla и XWorm, используют передовые методы обфускации, такие как шифрование AES и виртуализация кода, чтобы избежать обнаружения. Использование поэтапных полезных нагрузок и областей наложения PE усложняет статический анализ, в то время как динамическая загрузка кода дополнительно защищает вредоносные действия от мер безопасности.
-----
Недавние достижения в методах обфускации вредоносных программ были отмечены в таких семействах, как Agent Tesla, XWorm и FormBook/XLoader. В этих методах используется криптография Advanced Encryption Standard (AES), обеспечивающая более надежную защиту, чем криптография XOR, что усложняет статический анализ с помощью изолированных программ безопасности. Виртуализация кода преобразует вредоносный код в пользовательские инструкции для специализированного интерпретатора, что увеличивает сложность анализа и обратного проектирования. Поэтапная загрузка полезных данных повышает эффективность обхода за счет упаковки функциональных возможностей в многоуровневые пакеты, что позволяет использовать механизмы прерывания для сокрытия дальнейших вредоносных действий.
Злоумышленники скрывают информацию в области наложения PE, которая может быть обнаружена средствами статического анализа. Такие методы, как динамическая загрузка кода с помощью .NET reflection, выполняют строки в виде кода в режиме реального времени, обходя меры безопасности. Было замечено, что .NET-загрузчик выполняет функцию дроппера для KoiVM dropper, который развертывает полезные приложения, такие как Agent Tesla и Remcos RAT. Это указывает на модульный подход разработчиков вредоносных программ к настраиваемым атакам.
В одном случае конечная полезная нагрузка от семейств Agent Tesla или XWorm была встроена в полезную нагрузку второго этапа, зашифрованную с помощью AES, что позволило расшифровать ее во время выполнения и ограничить возможности обнаружения. Ключ шифрования хранится в переменной с именем "Mutex", которая содержит важную информацию о конечной точке управления (C2). Эволюция этих методов обфускации создает постоянные проблемы для защиты от кибербезопасности, что требует обновления систем обнаружения и исследований в области автоматизированных методов распаковки.
#ParsedReport #CompletenessMedium
04-03-2025
Security alert. Medusa ransomware variant
https://www.colcert.gov.co/800/articles-399994_documento_1.pdf
Report completeness: Medium
Threats:
Medusalocker
Pid_spoofing_technique
Timestomp_technique
Shadow_copies_delete_technique
Dns_tunneling_technique
Industry:
Government, Education, Healthcare
Geo:
Latin america, Usa
TTPs:
Tactics: 11
Technics: 41
IOCs:
File: 12
Hash: 3
Path: 10
Command: 1
Soft:
Windows Service, Bcdedit, Windows Registry
Algorithms:
sha256, sha1, md5, aes
Win API:
Cryptencrypt
Languages:
powershell
Platforms:
intel
04-03-2025
Security alert. Medusa ransomware variant
https://www.colcert.gov.co/800/articles-399994_documento_1.pdf
Report completeness: Medium
Threats:
Medusalocker
Pid_spoofing_technique
Timestomp_technique
Shadow_copies_delete_technique
Dns_tunneling_technique
Industry:
Government, Education, Healthcare
Geo:
Latin america, Usa
TTPs:
Tactics: 11
Technics: 41
IOCs:
File: 12
Hash: 3
Path: 10
Command: 1
Soft:
Windows Service, Bcdedit, Windows Registry
Algorithms:
sha256, sha1, md5, aes
Win API:
Cryptencrypt
Languages:
powershell
Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Security alert. Medusa ransomware variant https://www.colcert.gov.co/800/articles-399994_documento_1.pdf Report completeness: Medium Threats: Medusalocker Pid_spoofing_technique Timestomp_technique Shadow_c…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Medusa BH156.exe нацелена на системы Windows с помощью фишинга и поддельных загрузок, используя такие методы, как изменение реестра для обеспечения сохраняемости, и шифрует файлы с помощью RSA и AES. Она использует такие процессы, как повышение привилегий, и скрывает свои операции, чтобы избежать обнаружения, затрагивая такие отрасли, как здравоохранение и образование.
-----
Программа-вымогатель Medusa появилась в новом варианте, идентифицируемом по исполняемому файлу BH156.exe, который представляет серьезную угрозу для систем Windows. Эта программа-вымогатель распространяется с помощью таких методов, как фишинг и поддельные загрузки, и не имеет действительной цифровой подписи, что облегчает ее обнаружение традиционными методами. BH156.exe использует системные команды Windows для выполнения вредоносных действий в памяти, тем самым сводя к минимуму риск обнаружения, и, как было замечено, подключается к api.ipify.org для определения географического местоположения зараженной системы.
Эта программа-вымогатель использует различные тактики, чтобы обеспечить сохранение после заражения. Она изменяет записи реестра Windows, чтобы разрешить автоматическое выполнение при перезагрузке системы, перенаправляет выполнение программы на себя и использует стратегии сетевой локализации для распространения в пределах той же инфраструктуры. Программа-вымогатель обладает способностью удалять резервные копии файлов, включая теневые копии, что фактически лишает жертву возможности восстановить потерянные данные без уплаты выкупа. Согласно сообщениям, вредоносная программа использует такие операции, как повышение привилегий, внедрение процессов и сокрытие результатов выполнения, для дальнейшего запутывания своей деятельности.
Файл BH156.exe обладает уникальными характеристиками, такими как четкий хэш SHA-256 и высокая энтропия, что указывает на потенциальное запутывание и злонамеренный умысел. После совершения атаки программа-вымогатель шифрует файлы с использованием криптографических алгоритмов, таких как RSA и AES, добавляя к зашифрованным файлам расширение .Medusa, и генерирует уникальные ключи дешифрования для отдельных жертв, которые удаляются в процессе, чтобы усложнить восстановление без выплаты выкупа.
Программа-вымогатель Medusa продемонстрировала универсальный подход, затрагивая такие важные отрасли, как здравоохранение, образование и государственные службы, где доступность данных имеет решающее значение. Она известна не только шифрованием файлов, но и кражей конфиденциальной информации с целью принуждения жертв к выплате выкупа. Очевидна непрерывная эволюция версии Medusa, которая расширяет свои возможности, включая усовершенствованные методы эксфильтрации и модификации в соответствии с современными мерами безопасности.
Более того, использование хорошо зарекомендовавших себя библиотек Windows, таких как URLMON.DLL, для загрузки дополнительных вредоносных компонентов, а также MPR.DLL для манипулирования сетью, демонстрирует ее передовые операционные возможности. Программа-вымогатель использует методы обхода "песочницы" и манипулирует временными метками, чтобы оставаться незамеченной инструментами EDR/XDR, подчеркивая необходимость постоянного мониторинга и обновления стратегий защиты.
Поскольку программа-вымогатель Medusa продолжает оставаться разрушительным и изощренным хакером, организациям настоятельно рекомендуется внедрять эффективные методы реагирования на инциденты и стратегии упреждающего обнаружения, чтобы снизить риски, связанные с этим меняющимся ландшафтом угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Medusa BH156.exe нацелена на системы Windows с помощью фишинга и поддельных загрузок, используя такие методы, как изменение реестра для обеспечения сохраняемости, и шифрует файлы с помощью RSA и AES. Она использует такие процессы, как повышение привилегий, и скрывает свои операции, чтобы избежать обнаружения, затрагивая такие отрасли, как здравоохранение и образование.
-----
Программа-вымогатель Medusa появилась в новом варианте, идентифицируемом по исполняемому файлу BH156.exe, который представляет серьезную угрозу для систем Windows. Эта программа-вымогатель распространяется с помощью таких методов, как фишинг и поддельные загрузки, и не имеет действительной цифровой подписи, что облегчает ее обнаружение традиционными методами. BH156.exe использует системные команды Windows для выполнения вредоносных действий в памяти, тем самым сводя к минимуму риск обнаружения, и, как было замечено, подключается к api.ipify.org для определения географического местоположения зараженной системы.
Эта программа-вымогатель использует различные тактики, чтобы обеспечить сохранение после заражения. Она изменяет записи реестра Windows, чтобы разрешить автоматическое выполнение при перезагрузке системы, перенаправляет выполнение программы на себя и использует стратегии сетевой локализации для распространения в пределах той же инфраструктуры. Программа-вымогатель обладает способностью удалять резервные копии файлов, включая теневые копии, что фактически лишает жертву возможности восстановить потерянные данные без уплаты выкупа. Согласно сообщениям, вредоносная программа использует такие операции, как повышение привилегий, внедрение процессов и сокрытие результатов выполнения, для дальнейшего запутывания своей деятельности.
Файл BH156.exe обладает уникальными характеристиками, такими как четкий хэш SHA-256 и высокая энтропия, что указывает на потенциальное запутывание и злонамеренный умысел. После совершения атаки программа-вымогатель шифрует файлы с использованием криптографических алгоритмов, таких как RSA и AES, добавляя к зашифрованным файлам расширение .Medusa, и генерирует уникальные ключи дешифрования для отдельных жертв, которые удаляются в процессе, чтобы усложнить восстановление без выплаты выкупа.
Программа-вымогатель Medusa продемонстрировала универсальный подход, затрагивая такие важные отрасли, как здравоохранение, образование и государственные службы, где доступность данных имеет решающее значение. Она известна не только шифрованием файлов, но и кражей конфиденциальной информации с целью принуждения жертв к выплате выкупа. Очевидна непрерывная эволюция версии Medusa, которая расширяет свои возможности, включая усовершенствованные методы эксфильтрации и модификации в соответствии с современными мерами безопасности.
Более того, использование хорошо зарекомендовавших себя библиотек Windows, таких как URLMON.DLL, для загрузки дополнительных вредоносных компонентов, а также MPR.DLL для манипулирования сетью, демонстрирует ее передовые операционные возможности. Программа-вымогатель использует методы обхода "песочницы" и манипулирует временными метками, чтобы оставаться незамеченной инструментами EDR/XDR, подчеркивая необходимость постоянного мониторинга и обновления стратегий защиты.
Поскольку программа-вымогатель Medusa продолжает оставаться разрушительным и изощренным хакером, организациям настоятельно рекомендуется внедрять эффективные методы реагирования на инциденты и стратегии упреждающего обнаружения, чтобы снизить риски, связанные с этим меняющимся ландшафтом угроз.
#ParsedReport #CompletenessHigh
04-03-2025
Emergency -themed APT attack and kimsuky group association analysis
https://www.genians.co.kr/blog/threat_intelligence/apt-attacks-martial-law
Report completeness: High
Actors/Campaigns:
Kimsuky
Threats:
Spear-phishing_technique
Sparrow
Dll_sideloading_technique
Quasar_rat
Industry:
Healthcare, Government
Geo:
Korea, North korean, Usa, North korea, Korean
TTPs:
ChatGPT TTPs:
T1566.002, T1073, T1105, T1027
IOCs:
Domain: 33
IP: 73
File: 17
Url: 6
Path: 3
Hash: 13
Soft:
Slack, Instagram, MacOS, CHATGPT, Gmail, MacOS Chrome, Chrome
Algorithms:
xor, zip, md5, base64, aes, cbc
Functions:
CreateCompatiDC
Win API:
CreateThread, Getmonitorinfoa, CreateDibsection, CreatedCa, BitBLT, FindFIRSTFILEW, FindNExtfileW
Languages:
php
Platforms:
x86
04-03-2025
Emergency -themed APT attack and kimsuky group association analysis
https://www.genians.co.kr/blog/threat_intelligence/apt-attacks-martial-law
Report completeness: High
Actors/Campaigns:
Kimsuky
Threats:
Spear-phishing_technique
Sparrow
Dll_sideloading_technique
Quasar_rat
Industry:
Healthcare, Government
Geo:
Korea, North korean, Usa, North korea, Korean
TTPs:
ChatGPT TTPs:
do not use without manual checkT1566.002, T1073, T1105, T1027
IOCs:
Domain: 33
IP: 73
File: 17
Url: 6
Path: 3
Hash: 13
Soft:
Slack, Instagram, MacOS, CHATGPT, Gmail, MacOS Chrome, Chrome
Algorithms:
xor, zip, md5, base64, aes, cbc
Functions:
CreateCompatiDC
Win API:
CreateThread, Getmonitorinfoa, CreateDibsection, CreatedCa, BitBLT, FindFIRSTFILEW, FindNExtfileW
Languages:
php
Platforms:
x86
www.genians.co.kr
비상계엄 테마 APT 공격과 Kimsuky 그룹 연관성 분석
이번 APT공격은 비상계엄 이슈를 악용한 사회공학적 기법으로, 스피어 피싱 메일을 통해 유포되었습니다. 특히, CPL확장자의 악성 제어판 파일을 활용해 호기심을 유발하고, 보안솔루션의 탐지를 우회하도록 설계되었으며, 암호화된 명령을 사용하는 등 최신 위협 기법이 적용되었습니다.