CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Uncovering .NET Malware Obfuscated by Encryption and Virtualization https://unit42.paloaltonetworks.com/malware-obfuscation-techniques/ Report completeness: Medium Actors/Campaigns: Kimsuky Threats: Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новейшие вредоносные программы, в том числе Agent Tesla и XWorm, используют передовые методы обфускации, такие как шифрование AES и виртуализация кода, чтобы избежать обнаружения. Использование поэтапных полезных нагрузок и областей наложения PE усложняет статический анализ, в то время как динамическая загрузка кода дополнительно защищает вредоносные действия от мер безопасности.
-----
Недавние достижения в методах обфускации вредоносных программ были отмечены в таких семействах, как Agent Tesla, XWorm и FormBook/XLoader. В этих методах используется криптография Advanced Encryption Standard (AES), обеспечивающая более надежную защиту, чем криптография XOR, что усложняет статический анализ с помощью изолированных программ безопасности. Виртуализация кода преобразует вредоносный код в пользовательские инструкции для специализированного интерпретатора, что увеличивает сложность анализа и обратного проектирования. Поэтапная загрузка полезных данных повышает эффективность обхода за счет упаковки функциональных возможностей в многоуровневые пакеты, что позволяет использовать механизмы прерывания для сокрытия дальнейших вредоносных действий.
Злоумышленники скрывают информацию в области наложения PE, которая может быть обнаружена средствами статического анализа. Такие методы, как динамическая загрузка кода с помощью .NET reflection, выполняют строки в виде кода в режиме реального времени, обходя меры безопасности. Было замечено, что .NET-загрузчик выполняет функцию дроппера для KoiVM dropper, который развертывает полезные приложения, такие как Agent Tesla и Remcos RAT. Это указывает на модульный подход разработчиков вредоносных программ к настраиваемым атакам.
В одном случае конечная полезная нагрузка от семейств Agent Tesla или XWorm была встроена в полезную нагрузку второго этапа, зашифрованную с помощью AES, что позволило расшифровать ее во время выполнения и ограничить возможности обнаружения. Ключ шифрования хранится в переменной с именем "Mutex", которая содержит важную информацию о конечной точке управления (C2). Эволюция этих методов обфускации создает постоянные проблемы для защиты от кибербезопасности, что требует обновления систем обнаружения и исследований в области автоматизированных методов распаковки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новейшие вредоносные программы, в том числе Agent Tesla и XWorm, используют передовые методы обфускации, такие как шифрование AES и виртуализация кода, чтобы избежать обнаружения. Использование поэтапных полезных нагрузок и областей наложения PE усложняет статический анализ, в то время как динамическая загрузка кода дополнительно защищает вредоносные действия от мер безопасности.
-----
Недавние достижения в методах обфускации вредоносных программ были отмечены в таких семействах, как Agent Tesla, XWorm и FormBook/XLoader. В этих методах используется криптография Advanced Encryption Standard (AES), обеспечивающая более надежную защиту, чем криптография XOR, что усложняет статический анализ с помощью изолированных программ безопасности. Виртуализация кода преобразует вредоносный код в пользовательские инструкции для специализированного интерпретатора, что увеличивает сложность анализа и обратного проектирования. Поэтапная загрузка полезных данных повышает эффективность обхода за счет упаковки функциональных возможностей в многоуровневые пакеты, что позволяет использовать механизмы прерывания для сокрытия дальнейших вредоносных действий.
Злоумышленники скрывают информацию в области наложения PE, которая может быть обнаружена средствами статического анализа. Такие методы, как динамическая загрузка кода с помощью .NET reflection, выполняют строки в виде кода в режиме реального времени, обходя меры безопасности. Было замечено, что .NET-загрузчик выполняет функцию дроппера для KoiVM dropper, который развертывает полезные приложения, такие как Agent Tesla и Remcos RAT. Это указывает на модульный подход разработчиков вредоносных программ к настраиваемым атакам.
В одном случае конечная полезная нагрузка от семейств Agent Tesla или XWorm была встроена в полезную нагрузку второго этапа, зашифрованную с помощью AES, что позволило расшифровать ее во время выполнения и ограничить возможности обнаружения. Ключ шифрования хранится в переменной с именем "Mutex", которая содержит важную информацию о конечной точке управления (C2). Эволюция этих методов обфускации создает постоянные проблемы для защиты от кибербезопасности, что требует обновления систем обнаружения и исследований в области автоматизированных методов распаковки.
#ParsedReport #CompletenessMedium
04-03-2025
Security alert. Medusa ransomware variant
https://www.colcert.gov.co/800/articles-399994_documento_1.pdf
Report completeness: Medium
Threats:
Medusalocker
Pid_spoofing_technique
Timestomp_technique
Shadow_copies_delete_technique
Dns_tunneling_technique
Industry:
Government, Education, Healthcare
Geo:
Latin america, Usa
TTPs:
Tactics: 11
Technics: 41
IOCs:
File: 12
Hash: 3
Path: 10
Command: 1
Soft:
Windows Service, Bcdedit, Windows Registry
Algorithms:
sha256, sha1, md5, aes
Win API:
Cryptencrypt
Languages:
powershell
Platforms:
intel
04-03-2025
Security alert. Medusa ransomware variant
https://www.colcert.gov.co/800/articles-399994_documento_1.pdf
Report completeness: Medium
Threats:
Medusalocker
Pid_spoofing_technique
Timestomp_technique
Shadow_copies_delete_technique
Dns_tunneling_technique
Industry:
Government, Education, Healthcare
Geo:
Latin america, Usa
TTPs:
Tactics: 11
Technics: 41
IOCs:
File: 12
Hash: 3
Path: 10
Command: 1
Soft:
Windows Service, Bcdedit, Windows Registry
Algorithms:
sha256, sha1, md5, aes
Win API:
Cryptencrypt
Languages:
powershell
Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Security alert. Medusa ransomware variant https://www.colcert.gov.co/800/articles-399994_documento_1.pdf Report completeness: Medium Threats: Medusalocker Pid_spoofing_technique Timestomp_technique Shadow_c…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Medusa BH156.exe нацелена на системы Windows с помощью фишинга и поддельных загрузок, используя такие методы, как изменение реестра для обеспечения сохраняемости, и шифрует файлы с помощью RSA и AES. Она использует такие процессы, как повышение привилегий, и скрывает свои операции, чтобы избежать обнаружения, затрагивая такие отрасли, как здравоохранение и образование.
-----
Программа-вымогатель Medusa появилась в новом варианте, идентифицируемом по исполняемому файлу BH156.exe, который представляет серьезную угрозу для систем Windows. Эта программа-вымогатель распространяется с помощью таких методов, как фишинг и поддельные загрузки, и не имеет действительной цифровой подписи, что облегчает ее обнаружение традиционными методами. BH156.exe использует системные команды Windows для выполнения вредоносных действий в памяти, тем самым сводя к минимуму риск обнаружения, и, как было замечено, подключается к api.ipify.org для определения географического местоположения зараженной системы.
Эта программа-вымогатель использует различные тактики, чтобы обеспечить сохранение после заражения. Она изменяет записи реестра Windows, чтобы разрешить автоматическое выполнение при перезагрузке системы, перенаправляет выполнение программы на себя и использует стратегии сетевой локализации для распространения в пределах той же инфраструктуры. Программа-вымогатель обладает способностью удалять резервные копии файлов, включая теневые копии, что фактически лишает жертву возможности восстановить потерянные данные без уплаты выкупа. Согласно сообщениям, вредоносная программа использует такие операции, как повышение привилегий, внедрение процессов и сокрытие результатов выполнения, для дальнейшего запутывания своей деятельности.
Файл BH156.exe обладает уникальными характеристиками, такими как четкий хэш SHA-256 и высокая энтропия, что указывает на потенциальное запутывание и злонамеренный умысел. После совершения атаки программа-вымогатель шифрует файлы с использованием криптографических алгоритмов, таких как RSA и AES, добавляя к зашифрованным файлам расширение .Medusa, и генерирует уникальные ключи дешифрования для отдельных жертв, которые удаляются в процессе, чтобы усложнить восстановление без выплаты выкупа.
Программа-вымогатель Medusa продемонстрировала универсальный подход, затрагивая такие важные отрасли, как здравоохранение, образование и государственные службы, где доступность данных имеет решающее значение. Она известна не только шифрованием файлов, но и кражей конфиденциальной информации с целью принуждения жертв к выплате выкупа. Очевидна непрерывная эволюция версии Medusa, которая расширяет свои возможности, включая усовершенствованные методы эксфильтрации и модификации в соответствии с современными мерами безопасности.
Более того, использование хорошо зарекомендовавших себя библиотек Windows, таких как URLMON.DLL, для загрузки дополнительных вредоносных компонентов, а также MPR.DLL для манипулирования сетью, демонстрирует ее передовые операционные возможности. Программа-вымогатель использует методы обхода "песочницы" и манипулирует временными метками, чтобы оставаться незамеченной инструментами EDR/XDR, подчеркивая необходимость постоянного мониторинга и обновления стратегий защиты.
Поскольку программа-вымогатель Medusa продолжает оставаться разрушительным и изощренным хакером, организациям настоятельно рекомендуется внедрять эффективные методы реагирования на инциденты и стратегии упреждающего обнаружения, чтобы снизить риски, связанные с этим меняющимся ландшафтом угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Medusa BH156.exe нацелена на системы Windows с помощью фишинга и поддельных загрузок, используя такие методы, как изменение реестра для обеспечения сохраняемости, и шифрует файлы с помощью RSA и AES. Она использует такие процессы, как повышение привилегий, и скрывает свои операции, чтобы избежать обнаружения, затрагивая такие отрасли, как здравоохранение и образование.
-----
Программа-вымогатель Medusa появилась в новом варианте, идентифицируемом по исполняемому файлу BH156.exe, который представляет серьезную угрозу для систем Windows. Эта программа-вымогатель распространяется с помощью таких методов, как фишинг и поддельные загрузки, и не имеет действительной цифровой подписи, что облегчает ее обнаружение традиционными методами. BH156.exe использует системные команды Windows для выполнения вредоносных действий в памяти, тем самым сводя к минимуму риск обнаружения, и, как было замечено, подключается к api.ipify.org для определения географического местоположения зараженной системы.
Эта программа-вымогатель использует различные тактики, чтобы обеспечить сохранение после заражения. Она изменяет записи реестра Windows, чтобы разрешить автоматическое выполнение при перезагрузке системы, перенаправляет выполнение программы на себя и использует стратегии сетевой локализации для распространения в пределах той же инфраструктуры. Программа-вымогатель обладает способностью удалять резервные копии файлов, включая теневые копии, что фактически лишает жертву возможности восстановить потерянные данные без уплаты выкупа. Согласно сообщениям, вредоносная программа использует такие операции, как повышение привилегий, внедрение процессов и сокрытие результатов выполнения, для дальнейшего запутывания своей деятельности.
Файл BH156.exe обладает уникальными характеристиками, такими как четкий хэш SHA-256 и высокая энтропия, что указывает на потенциальное запутывание и злонамеренный умысел. После совершения атаки программа-вымогатель шифрует файлы с использованием криптографических алгоритмов, таких как RSA и AES, добавляя к зашифрованным файлам расширение .Medusa, и генерирует уникальные ключи дешифрования для отдельных жертв, которые удаляются в процессе, чтобы усложнить восстановление без выплаты выкупа.
Программа-вымогатель Medusa продемонстрировала универсальный подход, затрагивая такие важные отрасли, как здравоохранение, образование и государственные службы, где доступность данных имеет решающее значение. Она известна не только шифрованием файлов, но и кражей конфиденциальной информации с целью принуждения жертв к выплате выкупа. Очевидна непрерывная эволюция версии Medusa, которая расширяет свои возможности, включая усовершенствованные методы эксфильтрации и модификации в соответствии с современными мерами безопасности.
Более того, использование хорошо зарекомендовавших себя библиотек Windows, таких как URLMON.DLL, для загрузки дополнительных вредоносных компонентов, а также MPR.DLL для манипулирования сетью, демонстрирует ее передовые операционные возможности. Программа-вымогатель использует методы обхода "песочницы" и манипулирует временными метками, чтобы оставаться незамеченной инструментами EDR/XDR, подчеркивая необходимость постоянного мониторинга и обновления стратегий защиты.
Поскольку программа-вымогатель Medusa продолжает оставаться разрушительным и изощренным хакером, организациям настоятельно рекомендуется внедрять эффективные методы реагирования на инциденты и стратегии упреждающего обнаружения, чтобы снизить риски, связанные с этим меняющимся ландшафтом угроз.
#ParsedReport #CompletenessHigh
04-03-2025
Emergency -themed APT attack and kimsuky group association analysis
https://www.genians.co.kr/blog/threat_intelligence/apt-attacks-martial-law
Report completeness: High
Actors/Campaigns:
Kimsuky
Threats:
Spear-phishing_technique
Sparrow
Dll_sideloading_technique
Quasar_rat
Industry:
Healthcare, Government
Geo:
Korea, North korean, Usa, North korea, Korean
TTPs:
ChatGPT TTPs:
T1566.002, T1073, T1105, T1027
IOCs:
Domain: 33
IP: 73
File: 17
Url: 6
Path: 3
Hash: 13
Soft:
Slack, Instagram, MacOS, CHATGPT, Gmail, MacOS Chrome, Chrome
Algorithms:
xor, zip, md5, base64, aes, cbc
Functions:
CreateCompatiDC
Win API:
CreateThread, Getmonitorinfoa, CreateDibsection, CreatedCa, BitBLT, FindFIRSTFILEW, FindNExtfileW
Languages:
php
Platforms:
x86
04-03-2025
Emergency -themed APT attack and kimsuky group association analysis
https://www.genians.co.kr/blog/threat_intelligence/apt-attacks-martial-law
Report completeness: High
Actors/Campaigns:
Kimsuky
Threats:
Spear-phishing_technique
Sparrow
Dll_sideloading_technique
Quasar_rat
Industry:
Healthcare, Government
Geo:
Korea, North korean, Usa, North korea, Korean
TTPs:
ChatGPT TTPs:
do not use without manual checkT1566.002, T1073, T1105, T1027
IOCs:
Domain: 33
IP: 73
File: 17
Url: 6
Path: 3
Hash: 13
Soft:
Slack, Instagram, MacOS, CHATGPT, Gmail, MacOS Chrome, Chrome
Algorithms:
xor, zip, md5, base64, aes, cbc
Functions:
CreateCompatiDC
Win API:
CreateThread, Getmonitorinfoa, CreateDibsection, CreatedCa, BitBLT, FindFIRSTFILEW, FindNExtfileW
Languages:
php
Platforms:
x86
www.genians.co.kr
비상계엄 테마 APT 공격과 Kimsuky 그룹 연관성 분석
이번 APT공격은 비상계엄 이슈를 악용한 사회공학적 기법으로, 스피어 피싱 메일을 통해 유포되었습니다. 특히, CPL확장자의 악성 제어판 파일을 활용해 호기심을 유발하고, 보안솔루션의 탐지를 우회하도록 설계되었으며, 암호화된 명령을 사용하는 등 최신 위협 기법이 적용되었습니다.
CTT Report Hub
#ParsedReport #CompletenessHigh 04-03-2025 Emergency -themed APT attack and kimsuky group association analysis https://www.genians.co.kr/blog/threat_intelligence/apt-attacks-martial-law Report completeness: High Actors/Campaigns: Kimsuky Threats: Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Kimsuky использует скрытый фишинг для доставки вредоносных файлов, используя военное положение в Южной Корее. Они используют адаптивные методы, основанные на операционной системе, с угрозами, включающими дополнительную загрузку библиотек DLL и серверы C2 на надежных платформах, таких как GitHub. Для эффективного обнаружения требуются передовые системы EDR.
-----
Недавно группа Kimsuky была связана с APT-атаками в Южной Корее, которые проводились на фоне чрезвычайного военного положения, объявленного 3 декабря 2024 года. В этих атаках в основном используется тактика фишинга для распространения вредоносных файлов под видом законных документов, связанных с военным положением. Распространение вредоносных файлов зависит от операционной системы: для пользователей Windows предназначены специальные файлы элементов панели управления (.cPL), а для macOS предоставляются стандартные файлы, иллюстрирующие адаптивную стратегию, основанную на системе жертвы.
В фишинговых электронных письмах "spear" был указан идентификатор "CHAMSSAE", который был хитроумно использован для того, чтобы ввести в заблуждение получателей с помощью лингвистических уловок. Это, в сочетании с психологической тактикой, такой как имитация правительственного сообщения, демонстрирует методичную маскировку Кимсуки привлекательности атаки. Электронные письма содержали URL-адреса, замаскированные под ссылки на Google Drive, которые при активации предоставляли различный контент в зависимости от операционной системы, включая вредоносный cpl-файл для систем Windows, что еще раз подчеркивает стратегическое планирование Kimsuky по обходу первоначальных мер обнаружения, обычно используемых системами безопасности.
Как только пользователь взаимодействует с вредоносными файлами, запускается, казалось бы, безобидная программа "updater.exe". Это приложение имитирует законное программное обеспечение, и, хотя его запуск не вызывает немедленных опасений из-за действительной цифровой подписи, оно использует метод дополнительной загрузки библиотеки DLL для запуска вредоносной версии.dll-файл. Зараженные системы собирают информацию, генерируя файлы, содержащие идентификаторы операционной системы и сведения об установке, тем самым создавая базу для дальнейшего использования.
Инфраструктура для этих атак также предполагает продвинутый уровень обфускации, включая использование зашифрованных команд и развертывание серверов управления (C2), часто использующих широко надежные платформы, такие как GitHub, для доставки вредоносной полезной нагрузки. Это отразило не только изощренность Kimsuky, но и эволюцию тактики, когда традиционные меры безопасности могут дать сбой из-за скрытой природы цепочки выполнения вредоносного ПО.
Обнаружение и реагирование на такие угрозы подчеркивают необходимость в системах обнаружения и реагирования на конечные точки (EDR), способных осуществлять мониторинг в режиме реального времени и судебно-медицинский анализ. Решения EDR позволяют выявлять и устранять угрозы, которые используют необычные схемы работы, тем самым повышая уровень безопасности перед лицом меняющейся тактики Kimsuky. Поскольку APT-атаки становятся все более привязанными к реальным событиям, понимание и подготовка к такого рода попыткам социальной инженерии имеют решающее значение для предотвращения подобных вредоносных действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Kimsuky использует скрытый фишинг для доставки вредоносных файлов, используя военное положение в Южной Корее. Они используют адаптивные методы, основанные на операционной системе, с угрозами, включающими дополнительную загрузку библиотек DLL и серверы C2 на надежных платформах, таких как GitHub. Для эффективного обнаружения требуются передовые системы EDR.
-----
Недавно группа Kimsuky была связана с APT-атаками в Южной Корее, которые проводились на фоне чрезвычайного военного положения, объявленного 3 декабря 2024 года. В этих атаках в основном используется тактика фишинга для распространения вредоносных файлов под видом законных документов, связанных с военным положением. Распространение вредоносных файлов зависит от операционной системы: для пользователей Windows предназначены специальные файлы элементов панели управления (.cPL), а для macOS предоставляются стандартные файлы, иллюстрирующие адаптивную стратегию, основанную на системе жертвы.
В фишинговых электронных письмах "spear" был указан идентификатор "CHAMSSAE", который был хитроумно использован для того, чтобы ввести в заблуждение получателей с помощью лингвистических уловок. Это, в сочетании с психологической тактикой, такой как имитация правительственного сообщения, демонстрирует методичную маскировку Кимсуки привлекательности атаки. Электронные письма содержали URL-адреса, замаскированные под ссылки на Google Drive, которые при активации предоставляли различный контент в зависимости от операционной системы, включая вредоносный cpl-файл для систем Windows, что еще раз подчеркивает стратегическое планирование Kimsuky по обходу первоначальных мер обнаружения, обычно используемых системами безопасности.
Как только пользователь взаимодействует с вредоносными файлами, запускается, казалось бы, безобидная программа "updater.exe". Это приложение имитирует законное программное обеспечение, и, хотя его запуск не вызывает немедленных опасений из-за действительной цифровой подписи, оно использует метод дополнительной загрузки библиотеки DLL для запуска вредоносной версии.dll-файл. Зараженные системы собирают информацию, генерируя файлы, содержащие идентификаторы операционной системы и сведения об установке, тем самым создавая базу для дальнейшего использования.
Инфраструктура для этих атак также предполагает продвинутый уровень обфускации, включая использование зашифрованных команд и развертывание серверов управления (C2), часто использующих широко надежные платформы, такие как GitHub, для доставки вредоносной полезной нагрузки. Это отразило не только изощренность Kimsuky, но и эволюцию тактики, когда традиционные меры безопасности могут дать сбой из-за скрытой природы цепочки выполнения вредоносного ПО.
Обнаружение и реагирование на такие угрозы подчеркивают необходимость в системах обнаружения и реагирования на конечные точки (EDR), способных осуществлять мониторинг в режиме реального времени и судебно-медицинский анализ. Решения EDR позволяют выявлять и устранять угрозы, которые используют необычные схемы работы, тем самым повышая уровень безопасности перед лицом меняющейся тактики Kimsuky. Поскольку APT-атаки становятся все более привязанными к реальным событиям, понимание и подготовка к такого рода попыткам социальной инженерии имеют решающее значение для предотвращения подобных вредоносных действий.
👍1
#technique #ml
Model Serialization Attacks
https://github.com/protectai/modelscan/blob/main/docs/model_serialization_attacks.md
Model Serialization Attacks
https://github.com/protectai/modelscan/blob/main/docs/model_serialization_attacks.md
GitHub
modelscan/docs/model_serialization_attacks.md at main · protectai/modelscan
Protection against Model Serialization Attacks. Contribute to protectai/modelscan development by creating an account on GitHub.
#technique
Inside a Kubernetes Breach: How Threat Actors Exploit Misconfigurations
https://medium.com/shiftleft/inside-a-kubernetes-breach-how-threat-actors-exploit-misconfigurations-d03245e84aca
Inside a Kubernetes Breach: How Threat Actors Exploit Misconfigurations
https://medium.com/shiftleft/inside-a-kubernetes-breach-how-threat-actors-exploit-misconfigurations-d03245e84aca
Medium
Inside a Kubernetes Breach: How Threat Actors Exploit Misconfigurations
One Kubernetes misconfiguration is all it takes for attackers to take control. Discover real-world breaches and how to stop them
#ParsedReport #CompletenessLow
04-03-2025
Hunting/Detecting Emmenhtal
https://labs.k7computing.com/index.php/tracking-emmenhtal/
Report completeness: Low
Threats:
Emmenhtal
Fakecaptcha_technique
Lumma_stealer
Amadey
Danabot
Clickfix_technique
Smuggling_technique
Amsi_bypass_technique
Geo:
Iceland
ChatGPT TTPs:
T1059.001, T1027, T1055
IOCs:
Url: 1
Soft:
Twitter
Algorithms:
aes, base64
Languages:
powershell, python, dotnet, javascript, php
Links:
04-03-2025
Hunting/Detecting Emmenhtal
https://labs.k7computing.com/index.php/tracking-emmenhtal/
Report completeness: Low
Threats:
Emmenhtal
Fakecaptcha_technique
Lumma_stealer
Amadey
Danabot
Clickfix_technique
Smuggling_technique
Amsi_bypass_technique
Geo:
Iceland
ChatGPT TTPs:
do not use without manual checkT1059.001, T1027, T1055
IOCs:
Url: 1
Soft:
Algorithms:
aes, base64
Languages:
powershell, python, dotnet, javascript, php
Links:
https://github.com/S3cur3Th1sSh1t/Amsi-Bypass-PowershellK7 Labs
Tracking Emmenhtal
Emmenhtal, the primary choice of loader for malware like Amadey, Danabot and Lumma Stealer, is being distributed through shady websites using […]
CTT Report Hub
#ParsedReport #CompletenessLow 04-03-2025 Hunting/Detecting Emmenhtal https://labs.k7computing.com/index.php/tracking-emmenhtal/ Report completeness: Low Threats: Emmenhtal Fakecaptcha_technique Lumma_stealer Amadey Danabot Clickfix_technique Smuggling_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания FakeCaptcha использует вредоносную рекламу для распространения различных разновидностей вредоносных программ, в первую очередь через загрузчик Emmenhtal, который доставляет вредоносную полезную нагрузку, замаскированную под страницы с поддельными капчами. Атака основана на взаимодействии с пользователем, используя запутанные сценарии PowerShell, которые могут обойти обнаружение, и завершается развертыванием Lumma Stealer для кражи конфиденциальных данных.
-----
Растущий уровень угроз, связанных с кампанией FakeCaptcha, выявляет сложную инфраструктуру, используемую для распространения различных видов вредоносного ПО, в первую очередь с помощью методов вредоносной рекламы. В кампании часто используются домены с доменом верхнего уровня ".shop", привязанные к IP-адресам, принадлежащим Cloudflare, что свидетельствует о попытке скрыть реальный хостинг. Регистратором этих доменов неизменно является namecheap.com, и большинство из них, по-видимому, происходит из Исландии, что указывает на организованную работу, которая, вероятно, обусловлена затратами и эффективностью.
Центральное место в методологии распространения занимает Emmenhtal, загрузчик, связанный с несколькими типами вредоносных программ, включая Amadey, Danabot и Lumma Stealer. Замечено, что этот загрузчик доставляет вредоносную полезную информацию, замаскированную под веб-страницы с поддельной капчей, которые умело отслеживают взаимодействие пользователей с помощью механизмов отслеживания партнеров. PHP-скрипты, лежащие в основе этих вредоносных программ, сильно запутаны, чтобы обойти традиционные средства блокировки рекламы, что указывает на преднамеренную стратегию использования ничего не подозревающих пользователей.
Что касается методов атаки, то процесс заражения обычно требует взаимодействия с пользователем, в частности, с помощью команд PowerShell, которые пользователи должны выполнять вручную. Такая зависимость от действий пользователя увеличивает шансы на успешное использование, особенно с учетом используемой тактики обфускации, которая выдает операции, которые выглядят законными, за доставку вредоносной полезной нагрузки. Запутанные команды предназначены для выполнения полезной нагрузки HTA с использованием mshta.exe, что еще больше усложняет усилия по обнаружению.
Полезная нагрузка, первоначально расшифрованная в ходе двухэтапного процесса загрузки скриптов, завершается развертыванием сильно запутанных сценариев PowerShell. Эти сценарии часто содержат более 20 000 строк и могут содержать множество переменных, что затрудняет анализ. Одним из важнейших методов, на который обращено внимание, является контрабанда блоков скриптов, предназначенная для обхода защиты от вредоносных программ в интерфейсе AMSI. Злоумышленники использовали методы и скрипты, полученные из репозиториев GitHub, что предполагает совместное расширение возможностей вредоносного ПО, потенциально включая в код сегменты, сгенерированные искусственным интеллектом.
В конечном счете, операция часто заканчивается развертыванием Lumma Stealer - сложной вредоносной программы, которая расшифровывает дополнительные библиотеки DLL и запускает их. Этот тип вредоносных программ получил известность благодаря своей эффективности в краже конфиденциальных пользовательских данных. По мере того как противники совершенствуют свою тактику, все большее внимание уделяется разработке средств обнаружения, которые используют как возможности OSINT, так и передовые продукты безопасности, что будет иметь решающее значение для срыва этих постоянных кампаний.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания FakeCaptcha использует вредоносную рекламу для распространения различных разновидностей вредоносных программ, в первую очередь через загрузчик Emmenhtal, который доставляет вредоносную полезную нагрузку, замаскированную под страницы с поддельными капчами. Атака основана на взаимодействии с пользователем, используя запутанные сценарии PowerShell, которые могут обойти обнаружение, и завершается развертыванием Lumma Stealer для кражи конфиденциальных данных.
-----
Растущий уровень угроз, связанных с кампанией FakeCaptcha, выявляет сложную инфраструктуру, используемую для распространения различных видов вредоносного ПО, в первую очередь с помощью методов вредоносной рекламы. В кампании часто используются домены с доменом верхнего уровня ".shop", привязанные к IP-адресам, принадлежащим Cloudflare, что свидетельствует о попытке скрыть реальный хостинг. Регистратором этих доменов неизменно является namecheap.com, и большинство из них, по-видимому, происходит из Исландии, что указывает на организованную работу, которая, вероятно, обусловлена затратами и эффективностью.
Центральное место в методологии распространения занимает Emmenhtal, загрузчик, связанный с несколькими типами вредоносных программ, включая Amadey, Danabot и Lumma Stealer. Замечено, что этот загрузчик доставляет вредоносную полезную информацию, замаскированную под веб-страницы с поддельной капчей, которые умело отслеживают взаимодействие пользователей с помощью механизмов отслеживания партнеров. PHP-скрипты, лежащие в основе этих вредоносных программ, сильно запутаны, чтобы обойти традиционные средства блокировки рекламы, что указывает на преднамеренную стратегию использования ничего не подозревающих пользователей.
Что касается методов атаки, то процесс заражения обычно требует взаимодействия с пользователем, в частности, с помощью команд PowerShell, которые пользователи должны выполнять вручную. Такая зависимость от действий пользователя увеличивает шансы на успешное использование, особенно с учетом используемой тактики обфускации, которая выдает операции, которые выглядят законными, за доставку вредоносной полезной нагрузки. Запутанные команды предназначены для выполнения полезной нагрузки HTA с использованием mshta.exe, что еще больше усложняет усилия по обнаружению.
Полезная нагрузка, первоначально расшифрованная в ходе двухэтапного процесса загрузки скриптов, завершается развертыванием сильно запутанных сценариев PowerShell. Эти сценарии часто содержат более 20 000 строк и могут содержать множество переменных, что затрудняет анализ. Одним из важнейших методов, на который обращено внимание, является контрабанда блоков скриптов, предназначенная для обхода защиты от вредоносных программ в интерфейсе AMSI. Злоумышленники использовали методы и скрипты, полученные из репозиториев GitHub, что предполагает совместное расширение возможностей вредоносного ПО, потенциально включая в код сегменты, сгенерированные искусственным интеллектом.
В конечном счете, операция часто заканчивается развертыванием Lumma Stealer - сложной вредоносной программы, которая расшифровывает дополнительные библиотеки DLL и запускает их. Этот тип вредоносных программ получил известность благодаря своей эффективности в краже конфиденциальных пользовательских данных. По мере того как противники совершенствуют свою тактику, все большее внимание уделяется разработке средств обнаружения, которые используют как возможности OSINT, так и передовые продукты безопасности, что будет иметь решающее значение для срыва этих постоянных кампаний.
#ParsedReport #CompletenessMedium
04-03-2025
Dark Web Profile: Ghost (Cring) Ransomware
https://socradar.io/dark-web-profile-ghost-cring-ransomware/
Report completeness: Medium
Actors/Campaigns:
Ghost_ransomware
Threats:
Ghost_ransomware
Supply_chain_technique
Lolbin_technique
Credential_dumping_technique
Cobalt_strike
Beacon
Mimikatz_tool
Ladon_tool
Sharpnbtscan_tool
Shadow_copies_delete_technique
Sharpshares_tool
Sharpzerologon_tool
Beichendream_tool
Badpotato_tool
Godpotato_tool
Industry:
Retail, Government, Education, Healthcare, E-commerce, Energy, Critical_infrastructure
CVEs:
CVE-2017-0143 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft server message block (1.0)
CVE-2018-13379 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<1.2.9, 2.0.0)
- fortinet fortios (<5.4.13, <5.6.8, <6.0.5)
CVE-2014-1812 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
CVE-2017-0144 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft server message block (1.0)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
TTPs:
Tactics: 10
Technics: 27
IOCs:
File: 8
Hash: 14
Email: 30
Soft:
PsExec, Windows Defender
Algorithms:
rsa-2048, md5, aes-256
Win API:
NetBIOS
Languages:
powershell
04-03-2025
Dark Web Profile: Ghost (Cring) Ransomware
https://socradar.io/dark-web-profile-ghost-cring-ransomware/
Report completeness: Medium
Actors/Campaigns:
Ghost_ransomware
Threats:
Ghost_ransomware
Supply_chain_technique
Lolbin_technique
Credential_dumping_technique
Cobalt_strike
Beacon
Mimikatz_tool
Ladon_tool
Sharpnbtscan_tool
Shadow_copies_delete_technique
Sharpshares_tool
Sharpzerologon_tool
Beichendream_tool
Badpotato_tool
Godpotato_tool
Industry:
Retail, Government, Education, Healthcare, E-commerce, Energy, Critical_infrastructure
CVEs:
CVE-2017-0143 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft server message block (1.0)
CVE-2018-13379 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<1.2.9, 2.0.0)
- fortinet fortios (<5.4.13, <5.6.8, <6.0.5)
CVE-2014-1812 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
CVE-2017-0144 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft server message block (1.0)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
TTPs:
Tactics: 10
Technics: 27
IOCs:
File: 8
Hash: 14
Email: 30
Soft:
PsExec, Windows Defender
Algorithms:
rsa-2048, md5, aes-256
Win API:
NetBIOS
Languages:
powershell
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Ghost (Cring) Ransomware - SOCRadar® Cyber Intelligence Inc.
Ghost (Cring) ransomware is a financially motivated threat actor known for targeting vulnerable networks to encrypt critical data and demand...
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Dark Web Profile: Ghost (Cring) Ransomware https://socradar.io/dark-web-profile-ghost-cring-ransomware/ Report completeness: Medium Actors/Campaigns: Ghost_ransomware Threats: Ghost_ransomware Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В феврале 2025 года консультанты выявили тактику программ-вымогателей Ghost (Cring), в том числе использование CVE-2018-13379 для первоначального доступа, многоступенчатые атаки и шифрование AES-256. Он становится более устойчивым благодаря запланированным задачам и бэкдорам, побуждая организации усиливать защиту с помощью исправлений, сегментации сети и планов реагирования на инциденты.
-----
Программа-вымогатель Ghost (Cring) - это финансово мотивированный хакер, действующий как минимум с 2021 года и нацеленный в первую очередь на организации с уязвимыми системами, подключенными к Интернету. Он использует известные уязвимости, такие как CVE-2018-13379 в FortiOS от Fortinet, для получения текстовых учетных данных VPN для удаленного доступа. Методология атаки состоит из нескольких этапов, начиная с использования уязвимостей, за которыми следует внедрение программ-вымогателей с помощью средств удаленного выполнения, таких как PsExec или WMI. Тактика "жизни вне дома" используется для использования законных системных инструментов для обхода мер безопасности.
Повышение привилегий достигается за счет использования неправильно настроенных разрешений, незащищенных уязвимостей или сброса учетных данных. Программа-вымогатель Ghost (Cring) прерывает основные процессы, связанные с управлением базами данных и программным обеспечением безопасности, перед началом шифрования файлов. Он использует шифрование файлов AES-256 и защищает ключи с помощью RSA-2048, делая зашифрованные файлы недоступными и генерируя уведомление о выкупе с требованием криптовалюты.
Механизмы сохранения включают в себя создание запланированных задач, изменение системных реестров и развертывание бэкдоров для постоянного удаленного доступа. Варианты могут использовать методы без использования файлов, выполняя код из памяти, чтобы избежать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В феврале 2025 года консультанты выявили тактику программ-вымогателей Ghost (Cring), в том числе использование CVE-2018-13379 для первоначального доступа, многоступенчатые атаки и шифрование AES-256. Он становится более устойчивым благодаря запланированным задачам и бэкдорам, побуждая организации усиливать защиту с помощью исправлений, сегментации сети и планов реагирования на инциденты.
-----
Программа-вымогатель Ghost (Cring) - это финансово мотивированный хакер, действующий как минимум с 2021 года и нацеленный в первую очередь на организации с уязвимыми системами, подключенными к Интернету. Он использует известные уязвимости, такие как CVE-2018-13379 в FortiOS от Fortinet, для получения текстовых учетных данных VPN для удаленного доступа. Методология атаки состоит из нескольких этапов, начиная с использования уязвимостей, за которыми следует внедрение программ-вымогателей с помощью средств удаленного выполнения, таких как PsExec или WMI. Тактика "жизни вне дома" используется для использования законных системных инструментов для обхода мер безопасности.
Повышение привилегий достигается за счет использования неправильно настроенных разрешений, незащищенных уязвимостей или сброса учетных данных. Программа-вымогатель Ghost (Cring) прерывает основные процессы, связанные с управлением базами данных и программным обеспечением безопасности, перед началом шифрования файлов. Он использует шифрование файлов AES-256 и защищает ключи с помощью RSA-2048, делая зашифрованные файлы недоступными и генерируя уведомление о выкупе с требованием криптовалюты.
Механизмы сохранения включают в себя создание запланированных задач, изменение системных реестров и развертывание бэкдоров для постоянного удаленного доступа. Варианты могут использовать методы без использования файлов, выполняя код из памяти, чтобы избежать обнаружения.
#ParsedReport #CompletenessMedium
04-03-2025
Booking a Threat: Inside LummaStealer's Fake reCAPTCHA
https://www.gdatasoftware.com/blog/2025/03/38154-lummastealer-fake-recaptcha
Report completeness: Medium
Threats:
Lumma_stealer
Fakecaptcha_technique
Clickfix_technique
Emotet
Victims:
Travelers
Industry:
Financial
Geo:
Germany, Philippines
TTPs:
Tactics: 2
Technics: 7
IOCs:
Hash: 6
Url: 2
File: 1
Soft:
Telegram
Algorithms:
sha256, base64
Languages:
php, powershell, swift
04-03-2025
Booking a Threat: Inside LummaStealer's Fake reCAPTCHA
https://www.gdatasoftware.com/blog/2025/03/38154-lummastealer-fake-recaptcha
Report completeness: Medium
Threats:
Lumma_stealer
Fakecaptcha_technique
Clickfix_technique
Emotet
Victims:
Travelers
Industry:
Financial
Geo:
Germany, Philippines
TTPs:
Tactics: 2
Technics: 7
IOCs:
Hash: 6
Url: 2
File: 1
Soft:
Telegram
Algorithms:
sha256, base64
Languages:
php, powershell, swift
Gdatasoftware
Booking a Threat: Inside LummaStealer's Fake reCAPTCHA
Do you love to travel or just need a break from the stress of work? You might want to pay really close attention before booking your next getaway. Cybercriminals are taking advantage of the increased demand in travel by setting up fake booking sites, phishing…
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Booking a Threat: Inside LummaStealer's Fake reCAPTCHA https://www.gdatasoftware.com/blog/2025/03/38154-lummastealer-fake-recaptcha Report completeness: Medium Threats: Lumma_stealer Fakecaptcha_technique C…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники атакуют путешественников с помощью поддельных сайтов бронирования, которые используют LummaStealer, вредоносную программу для кражи информации, использующую модель MaaS. В ходе атаки используются сложные методы социальной инженерии, включая метод ClickFix, чтобы обманом заставить пользователей выполнять вредоносные команды с помощью перенаправленных URL-адресов. Полезная нагрузка LummaStealer увеличилась в размерах и сложности, благодаря внедрению тактики уклонения, такой как бинарное заполнение и непрямой поток управления, чтобы избежать обнаружения.
-----
В рамках вредоносной кампании, нацеленной на ничего не подозревающих путешественников, киберпреступники используют деятельность, связанную с путешествиями, создавая поддельные веб-сайты бронирования и внедряя фишинговые программы. Аналитики G DATA сообщили, что кампания началась в январе 2025 года с использованием сложного метода заражения пользователей через мошеннические страницы бронирования маршрутов. Было обнаружено, что с этих страниц загружается LummaStealer, вредоносная программа для кражи информации, работающая по модели "Вредоносное ПО как услуга" (MaaS) с момента ее создания в 2022 году. Похоже, что LummaStealer переключает свое внимание на недобросовестную рекламу и теперь использует веб-сайты бронирования в качестве основного метода распространения, в отличие от своих прежних методов распространения через такие платформы, как GitHub или Telegram.
Цепочка заражения запускается, когда пользователь переходит по потенциально вводящему в заблуждение URL-адресу, который затем перенаправляет его на взломанный сайт бронирования, содержащий размытый документ из законного источника, включая проверку с помощью CAPTCHA, которая побуждает жертву выполнить команду PowerShell с помощью Windows Run Command. Этот инновационный метод социальной инженерии, известный как ClickFix, предполагает отображение поддельных сообщений об ошибках, чтобы заставить пользователей запускать вредоносные команды в своих системах.
Вредоносная нагрузка, связанная с этим, значительно больше, чем в предыдущих версиях LummaStealer, — до 350% больше, — и они маскируются под законных установщиков, чтобы избежать обнаружения. Исследователи обнаружили, что эти образцы, часто большие из-за использования двоичного заполнения, могут обходить антивирусные проверки, превышая ограничения на размер файла, установленные средствами безопасности. Такая сложность предполагает, что эти полезные файлы обладают расширенными возможностями, основанными на изощренных методах обхода. LummaStealer использует метод обфускации, известный как косвенный поток управления, который усложняет анализ в режиме реального времени за счет динамического расчета путей выполнения, тем самым затрудняя защитникам выявление и нейтрализацию угрозы.
Кроме того, продолжающиеся расследования показали, что исходный URL-адрес перенаправления содержит другие фишинговые веб-сайты, что еще раз указывает на более широкую сеть злоумышленников, использующих аналогичную тактику обмана. Данные VirusTotal показали наличие нескольких поддоменов, связанных с исходной фишинговой ссылкой, и все они используют технологию ClickFix для кражи учетных данных жертв.
Рост популярности LummaStealer аналогичен росту популярности печально известного вредоносного ПО Emotet, что свидетельствует о росте использования киберпреступниками различных направлений атак. Аналитики ожидают, что LummaStealer продолжит свою деятельность, используя сложные методы социальной инженерии для расширения своего влияния. По мере того как хакеры разрабатывают новые методы распространения, эксперты по безопасности сохраняют бдительность, сосредоточившись на отслеживании и анализе этих возникающих угроз, чтобы усилить защиту от продолжающейся киберпреступной деятельности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники атакуют путешественников с помощью поддельных сайтов бронирования, которые используют LummaStealer, вредоносную программу для кражи информации, использующую модель MaaS. В ходе атаки используются сложные методы социальной инженерии, включая метод ClickFix, чтобы обманом заставить пользователей выполнять вредоносные команды с помощью перенаправленных URL-адресов. Полезная нагрузка LummaStealer увеличилась в размерах и сложности, благодаря внедрению тактики уклонения, такой как бинарное заполнение и непрямой поток управления, чтобы избежать обнаружения.
-----
В рамках вредоносной кампании, нацеленной на ничего не подозревающих путешественников, киберпреступники используют деятельность, связанную с путешествиями, создавая поддельные веб-сайты бронирования и внедряя фишинговые программы. Аналитики G DATA сообщили, что кампания началась в январе 2025 года с использованием сложного метода заражения пользователей через мошеннические страницы бронирования маршрутов. Было обнаружено, что с этих страниц загружается LummaStealer, вредоносная программа для кражи информации, работающая по модели "Вредоносное ПО как услуга" (MaaS) с момента ее создания в 2022 году. Похоже, что LummaStealer переключает свое внимание на недобросовестную рекламу и теперь использует веб-сайты бронирования в качестве основного метода распространения, в отличие от своих прежних методов распространения через такие платформы, как GitHub или Telegram.
Цепочка заражения запускается, когда пользователь переходит по потенциально вводящему в заблуждение URL-адресу, который затем перенаправляет его на взломанный сайт бронирования, содержащий размытый документ из законного источника, включая проверку с помощью CAPTCHA, которая побуждает жертву выполнить команду PowerShell с помощью Windows Run Command. Этот инновационный метод социальной инженерии, известный как ClickFix, предполагает отображение поддельных сообщений об ошибках, чтобы заставить пользователей запускать вредоносные команды в своих системах.
Вредоносная нагрузка, связанная с этим, значительно больше, чем в предыдущих версиях LummaStealer, — до 350% больше, — и они маскируются под законных установщиков, чтобы избежать обнаружения. Исследователи обнаружили, что эти образцы, часто большие из-за использования двоичного заполнения, могут обходить антивирусные проверки, превышая ограничения на размер файла, установленные средствами безопасности. Такая сложность предполагает, что эти полезные файлы обладают расширенными возможностями, основанными на изощренных методах обхода. LummaStealer использует метод обфускации, известный как косвенный поток управления, который усложняет анализ в режиме реального времени за счет динамического расчета путей выполнения, тем самым затрудняя защитникам выявление и нейтрализацию угрозы.
Кроме того, продолжающиеся расследования показали, что исходный URL-адрес перенаправления содержит другие фишинговые веб-сайты, что еще раз указывает на более широкую сеть злоумышленников, использующих аналогичную тактику обмана. Данные VirusTotal показали наличие нескольких поддоменов, связанных с исходной фишинговой ссылкой, и все они используют технологию ClickFix для кражи учетных данных жертв.
Рост популярности LummaStealer аналогичен росту популярности печально известного вредоносного ПО Emotet, что свидетельствует о росте использования киберпреступниками различных направлений атак. Аналитики ожидают, что LummaStealer продолжит свою деятельность, используя сложные методы социальной инженерии для расширения своего влияния. По мере того как хакеры разрабатывают новые методы распространения, эксперты по безопасности сохраняют бдительность, сосредоточившись на отслеживании и анализе этих возникающих угроз, чтобы усилить защиту от продолжающейся киберпреступной деятельности.