CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Dark Web Profile: Ghost (Cring) Ransomware https://socradar.io/dark-web-profile-ghost-cring-ransomware/ Report completeness: Medium Actors/Campaigns: Ghost_ransomware Threats: Ghost_ransomware Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В феврале 2025 года консультанты выявили тактику программ-вымогателей Ghost (Cring), в том числе использование CVE-2018-13379 для первоначального доступа, многоступенчатые атаки и шифрование AES-256. Он становится более устойчивым благодаря запланированным задачам и бэкдорам, побуждая организации усиливать защиту с помощью исправлений, сегментации сети и планов реагирования на инциденты.
-----
Программа-вымогатель Ghost (Cring) - это финансово мотивированный хакер, действующий как минимум с 2021 года и нацеленный в первую очередь на организации с уязвимыми системами, подключенными к Интернету. Он использует известные уязвимости, такие как CVE-2018-13379 в FortiOS от Fortinet, для получения текстовых учетных данных VPN для удаленного доступа. Методология атаки состоит из нескольких этапов, начиная с использования уязвимостей, за которыми следует внедрение программ-вымогателей с помощью средств удаленного выполнения, таких как PsExec или WMI. Тактика "жизни вне дома" используется для использования законных системных инструментов для обхода мер безопасности.
Повышение привилегий достигается за счет использования неправильно настроенных разрешений, незащищенных уязвимостей или сброса учетных данных. Программа-вымогатель Ghost (Cring) прерывает основные процессы, связанные с управлением базами данных и программным обеспечением безопасности, перед началом шифрования файлов. Он использует шифрование файлов AES-256 и защищает ключи с помощью RSA-2048, делая зашифрованные файлы недоступными и генерируя уведомление о выкупе с требованием криптовалюты.
Механизмы сохранения включают в себя создание запланированных задач, изменение системных реестров и развертывание бэкдоров для постоянного удаленного доступа. Варианты могут использовать методы без использования файлов, выполняя код из памяти, чтобы избежать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В феврале 2025 года консультанты выявили тактику программ-вымогателей Ghost (Cring), в том числе использование CVE-2018-13379 для первоначального доступа, многоступенчатые атаки и шифрование AES-256. Он становится более устойчивым благодаря запланированным задачам и бэкдорам, побуждая организации усиливать защиту с помощью исправлений, сегментации сети и планов реагирования на инциденты.
-----
Программа-вымогатель Ghost (Cring) - это финансово мотивированный хакер, действующий как минимум с 2021 года и нацеленный в первую очередь на организации с уязвимыми системами, подключенными к Интернету. Он использует известные уязвимости, такие как CVE-2018-13379 в FortiOS от Fortinet, для получения текстовых учетных данных VPN для удаленного доступа. Методология атаки состоит из нескольких этапов, начиная с использования уязвимостей, за которыми следует внедрение программ-вымогателей с помощью средств удаленного выполнения, таких как PsExec или WMI. Тактика "жизни вне дома" используется для использования законных системных инструментов для обхода мер безопасности.
Повышение привилегий достигается за счет использования неправильно настроенных разрешений, незащищенных уязвимостей или сброса учетных данных. Программа-вымогатель Ghost (Cring) прерывает основные процессы, связанные с управлением базами данных и программным обеспечением безопасности, перед началом шифрования файлов. Он использует шифрование файлов AES-256 и защищает ключи с помощью RSA-2048, делая зашифрованные файлы недоступными и генерируя уведомление о выкупе с требованием криптовалюты.
Механизмы сохранения включают в себя создание запланированных задач, изменение системных реестров и развертывание бэкдоров для постоянного удаленного доступа. Варианты могут использовать методы без использования файлов, выполняя код из памяти, чтобы избежать обнаружения.
#ParsedReport #CompletenessMedium
04-03-2025
Booking a Threat: Inside LummaStealer's Fake reCAPTCHA
https://www.gdatasoftware.com/blog/2025/03/38154-lummastealer-fake-recaptcha
Report completeness: Medium
Threats:
Lumma_stealer
Fakecaptcha_technique
Clickfix_technique
Emotet
Victims:
Travelers
Industry:
Financial
Geo:
Germany, Philippines
TTPs:
Tactics: 2
Technics: 7
IOCs:
Hash: 6
Url: 2
File: 1
Soft:
Telegram
Algorithms:
sha256, base64
Languages:
php, powershell, swift
04-03-2025
Booking a Threat: Inside LummaStealer's Fake reCAPTCHA
https://www.gdatasoftware.com/blog/2025/03/38154-lummastealer-fake-recaptcha
Report completeness: Medium
Threats:
Lumma_stealer
Fakecaptcha_technique
Clickfix_technique
Emotet
Victims:
Travelers
Industry:
Financial
Geo:
Germany, Philippines
TTPs:
Tactics: 2
Technics: 7
IOCs:
Hash: 6
Url: 2
File: 1
Soft:
Telegram
Algorithms:
sha256, base64
Languages:
php, powershell, swift
Gdatasoftware
Booking a Threat: Inside LummaStealer's Fake reCAPTCHA
Do you love to travel or just need a break from the stress of work? You might want to pay really close attention before booking your next getaway. Cybercriminals are taking advantage of the increased demand in travel by setting up fake booking sites, phishing…
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Booking a Threat: Inside LummaStealer's Fake reCAPTCHA https://www.gdatasoftware.com/blog/2025/03/38154-lummastealer-fake-recaptcha Report completeness: Medium Threats: Lumma_stealer Fakecaptcha_technique C…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники атакуют путешественников с помощью поддельных сайтов бронирования, которые используют LummaStealer, вредоносную программу для кражи информации, использующую модель MaaS. В ходе атаки используются сложные методы социальной инженерии, включая метод ClickFix, чтобы обманом заставить пользователей выполнять вредоносные команды с помощью перенаправленных URL-адресов. Полезная нагрузка LummaStealer увеличилась в размерах и сложности, благодаря внедрению тактики уклонения, такой как бинарное заполнение и непрямой поток управления, чтобы избежать обнаружения.
-----
В рамках вредоносной кампании, нацеленной на ничего не подозревающих путешественников, киберпреступники используют деятельность, связанную с путешествиями, создавая поддельные веб-сайты бронирования и внедряя фишинговые программы. Аналитики G DATA сообщили, что кампания началась в январе 2025 года с использованием сложного метода заражения пользователей через мошеннические страницы бронирования маршрутов. Было обнаружено, что с этих страниц загружается LummaStealer, вредоносная программа для кражи информации, работающая по модели "Вредоносное ПО как услуга" (MaaS) с момента ее создания в 2022 году. Похоже, что LummaStealer переключает свое внимание на недобросовестную рекламу и теперь использует веб-сайты бронирования в качестве основного метода распространения, в отличие от своих прежних методов распространения через такие платформы, как GitHub или Telegram.
Цепочка заражения запускается, когда пользователь переходит по потенциально вводящему в заблуждение URL-адресу, который затем перенаправляет его на взломанный сайт бронирования, содержащий размытый документ из законного источника, включая проверку с помощью CAPTCHA, которая побуждает жертву выполнить команду PowerShell с помощью Windows Run Command. Этот инновационный метод социальной инженерии, известный как ClickFix, предполагает отображение поддельных сообщений об ошибках, чтобы заставить пользователей запускать вредоносные команды в своих системах.
Вредоносная нагрузка, связанная с этим, значительно больше, чем в предыдущих версиях LummaStealer, — до 350% больше, — и они маскируются под законных установщиков, чтобы избежать обнаружения. Исследователи обнаружили, что эти образцы, часто большие из-за использования двоичного заполнения, могут обходить антивирусные проверки, превышая ограничения на размер файла, установленные средствами безопасности. Такая сложность предполагает, что эти полезные файлы обладают расширенными возможностями, основанными на изощренных методах обхода. LummaStealer использует метод обфускации, известный как косвенный поток управления, который усложняет анализ в режиме реального времени за счет динамического расчета путей выполнения, тем самым затрудняя защитникам выявление и нейтрализацию угрозы.
Кроме того, продолжающиеся расследования показали, что исходный URL-адрес перенаправления содержит другие фишинговые веб-сайты, что еще раз указывает на более широкую сеть злоумышленников, использующих аналогичную тактику обмана. Данные VirusTotal показали наличие нескольких поддоменов, связанных с исходной фишинговой ссылкой, и все они используют технологию ClickFix для кражи учетных данных жертв.
Рост популярности LummaStealer аналогичен росту популярности печально известного вредоносного ПО Emotet, что свидетельствует о росте использования киберпреступниками различных направлений атак. Аналитики ожидают, что LummaStealer продолжит свою деятельность, используя сложные методы социальной инженерии для расширения своего влияния. По мере того как хакеры разрабатывают новые методы распространения, эксперты по безопасности сохраняют бдительность, сосредоточившись на отслеживании и анализе этих возникающих угроз, чтобы усилить защиту от продолжающейся киберпреступной деятельности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники атакуют путешественников с помощью поддельных сайтов бронирования, которые используют LummaStealer, вредоносную программу для кражи информации, использующую модель MaaS. В ходе атаки используются сложные методы социальной инженерии, включая метод ClickFix, чтобы обманом заставить пользователей выполнять вредоносные команды с помощью перенаправленных URL-адресов. Полезная нагрузка LummaStealer увеличилась в размерах и сложности, благодаря внедрению тактики уклонения, такой как бинарное заполнение и непрямой поток управления, чтобы избежать обнаружения.
-----
В рамках вредоносной кампании, нацеленной на ничего не подозревающих путешественников, киберпреступники используют деятельность, связанную с путешествиями, создавая поддельные веб-сайты бронирования и внедряя фишинговые программы. Аналитики G DATA сообщили, что кампания началась в январе 2025 года с использованием сложного метода заражения пользователей через мошеннические страницы бронирования маршрутов. Было обнаружено, что с этих страниц загружается LummaStealer, вредоносная программа для кражи информации, работающая по модели "Вредоносное ПО как услуга" (MaaS) с момента ее создания в 2022 году. Похоже, что LummaStealer переключает свое внимание на недобросовестную рекламу и теперь использует веб-сайты бронирования в качестве основного метода распространения, в отличие от своих прежних методов распространения через такие платформы, как GitHub или Telegram.
Цепочка заражения запускается, когда пользователь переходит по потенциально вводящему в заблуждение URL-адресу, который затем перенаправляет его на взломанный сайт бронирования, содержащий размытый документ из законного источника, включая проверку с помощью CAPTCHA, которая побуждает жертву выполнить команду PowerShell с помощью Windows Run Command. Этот инновационный метод социальной инженерии, известный как ClickFix, предполагает отображение поддельных сообщений об ошибках, чтобы заставить пользователей запускать вредоносные команды в своих системах.
Вредоносная нагрузка, связанная с этим, значительно больше, чем в предыдущих версиях LummaStealer, — до 350% больше, — и они маскируются под законных установщиков, чтобы избежать обнаружения. Исследователи обнаружили, что эти образцы, часто большие из-за использования двоичного заполнения, могут обходить антивирусные проверки, превышая ограничения на размер файла, установленные средствами безопасности. Такая сложность предполагает, что эти полезные файлы обладают расширенными возможностями, основанными на изощренных методах обхода. LummaStealer использует метод обфускации, известный как косвенный поток управления, который усложняет анализ в режиме реального времени за счет динамического расчета путей выполнения, тем самым затрудняя защитникам выявление и нейтрализацию угрозы.
Кроме того, продолжающиеся расследования показали, что исходный URL-адрес перенаправления содержит другие фишинговые веб-сайты, что еще раз указывает на более широкую сеть злоумышленников, использующих аналогичную тактику обмана. Данные VirusTotal показали наличие нескольких поддоменов, связанных с исходной фишинговой ссылкой, и все они используют технологию ClickFix для кражи учетных данных жертв.
Рост популярности LummaStealer аналогичен росту популярности печально известного вредоносного ПО Emotet, что свидетельствует о росте использования киберпреступниками различных направлений атак. Аналитики ожидают, что LummaStealer продолжит свою деятельность, используя сложные методы социальной инженерии для расширения своего влияния. По мере того как хакеры разрабатывают новые методы распространения, эксперты по безопасности сохраняют бдительность, сосредоточившись на отслеживании и анализе этих возникающих угроз, чтобы усилить защиту от продолжающейся киберпреступной деятельности.
#ParsedReport #CompletenessMedium
04-03-2025
FunkSec: An AI-Centric and Affiliate-Powered Ransomware Group
https://www.bitdefender.com/en-us/blog/businessinsights/funksec-an-ai-centric-and-affiliate-powered-ransomware-group
Report completeness: Medium
Actors/Campaigns:
Funcksec (motivation: financially_motivated, hacktivism)
El_farado
Ghost_algeria (motivation: hacktivism)
Scorpion
Blako
Hexagon_extortion
Bjorka (motivation: hacktivism)
Threats:
Fsociety
Lolbin_technique
Flocker
Babuk
Killsec
Lockbit
Babuk2
Process_injection_technique
Timestomp_technique
Industry:
Education, Government, E-commerce, Financial
Geo:
India, Spain, Philippines, Mongolia, London, Algeria, Israel, American, Indonesian, Malaysia, Russian, Taiwan, Brazil, Palestine, French
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 2
Hash: 12
Soft:
ChatGPT, Telegram
Crypto:
monero, bitcoin
Languages:
powershell, rust, python
Platforms:
arm
04-03-2025
FunkSec: An AI-Centric and Affiliate-Powered Ransomware Group
https://www.bitdefender.com/en-us/blog/businessinsights/funksec-an-ai-centric-and-affiliate-powered-ransomware-group
Report completeness: Medium
Actors/Campaigns:
Funcksec (motivation: financially_motivated, hacktivism)
El_farado
Ghost_algeria (motivation: hacktivism)
Scorpion
Blako
Hexagon_extortion
Bjorka (motivation: hacktivism)
Threats:
Fsociety
Lolbin_technique
Flocker
Babuk
Killsec
Lockbit
Babuk2
Process_injection_technique
Timestomp_technique
Industry:
Education, Government, E-commerce, Financial
Geo:
India, Spain, Philippines, Mongolia, London, Algeria, Israel, American, Indonesian, Malaysia, Russian, Taiwan, Brazil, Palestine, French
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 2
Hash: 12
Soft:
ChatGPT, Telegram
Crypto:
monero, bitcoin
Languages:
powershell, rust, python
Platforms:
arm
Bitdefender Blog
FunkSec: An AI-Centric and Affiliate-Powered Ransomware Group
FunkSec is a ransomware group that has become more recognized in the past month due to their growing victim count and presence amongst other threat groups.
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 FunkSec: An AI-Centric and Affiliate-Powered Ransomware Group https://www.bitdefender.com/en-us/blog/businessinsights/funksec-an-ai-centric-and-affiliate-powered-ransomware-group Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FunkSec - это группа программ-вымогателей, нацеленная на более чем 120 организаций и использующая вредоносное ПО, созданное искусственным интеллектом, с элементарным исполнением. Они используют такие тактики, как шифрование, внедрение процессов и сотрудничество с другими группами, используя при этом ранее скомпрометированных жертв и аукционную платформу для продажи украденных данных. Их операции с программами-вымогателями включают в себя публикацию требований о выкупе и манипулирование скомпрометированными веб-сайтами, но ограничены их техническими знаниями.
-----
FunkSec - это развивающаяся группа программ-вымогателей, насчитывающая более 120 жертв в различных секторах, включая правительство и финансы. В конце 2024 года группа запустила сайт для утечки данных и работает с элементарными техническими возможностями, используя уже существующий код и вредоносное ПО, созданное искусственным интеллектом. Их программа-вымогатель изменяет системные настройки, проводит разведку и шифрует данные, демонстрируя надежность автоматизированной разработки кода. FunkSec адаптирует существующие вредоносные программы, а не создает уникальные решения, что свидетельствует о том, что код, созданный с помощью искусственного интеллекта, не поддается настройке.
Группа управляет сайтом по утечке данных под названием FunkBID, на котором проводятся обсуждения на черном рынке, специализированный аукцион по продаже украденных данных и функция "премиум-подписки" для привлечения пользователей. Их стратегия включает повторную оптимизацию уже скомпрометированных организаций, что потенциально позволяет использовать утечку данных в своих целях. FunkSec заключила союзы с другими группами программ-вымогателей, такими как FSociety и Kosmos, для расширения возможностей и охвата.
Для выполнения программ-вымогателей обычно используются собственные API-интерфейсы или скрипты PowerShell, ориентированные на скрытность. Они обеспечивают сохраняемость с помощью внедрения процессов, а методы уклонения включают отключение средств защиты и использование методов борьбы с криминалистикой, таких как отслеживание времени. Программа-вымогатель шифрует файлы на диске C: и изменяет расширения, предъявляя требования о выкупе, которые первоначально достигали 1 миллиона долларов, но в последнее время снизились. FunkSec также удаляет взломанные веб-сайты с помощью сообщений о требовании выкупа и в настоящее время оценивает ключи для расшифровки примерно в 0,01 BTC. Оперативная тактика группы выявляет пробелы в технических знаниях, которые могут ограничить ее эффективность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FunkSec - это группа программ-вымогателей, нацеленная на более чем 120 организаций и использующая вредоносное ПО, созданное искусственным интеллектом, с элементарным исполнением. Они используют такие тактики, как шифрование, внедрение процессов и сотрудничество с другими группами, используя при этом ранее скомпрометированных жертв и аукционную платформу для продажи украденных данных. Их операции с программами-вымогателями включают в себя публикацию требований о выкупе и манипулирование скомпрометированными веб-сайтами, но ограничены их техническими знаниями.
-----
FunkSec - это развивающаяся группа программ-вымогателей, насчитывающая более 120 жертв в различных секторах, включая правительство и финансы. В конце 2024 года группа запустила сайт для утечки данных и работает с элементарными техническими возможностями, используя уже существующий код и вредоносное ПО, созданное искусственным интеллектом. Их программа-вымогатель изменяет системные настройки, проводит разведку и шифрует данные, демонстрируя надежность автоматизированной разработки кода. FunkSec адаптирует существующие вредоносные программы, а не создает уникальные решения, что свидетельствует о том, что код, созданный с помощью искусственного интеллекта, не поддается настройке.
Группа управляет сайтом по утечке данных под названием FunkBID, на котором проводятся обсуждения на черном рынке, специализированный аукцион по продаже украденных данных и функция "премиум-подписки" для привлечения пользователей. Их стратегия включает повторную оптимизацию уже скомпрометированных организаций, что потенциально позволяет использовать утечку данных в своих целях. FunkSec заключила союзы с другими группами программ-вымогателей, такими как FSociety и Kosmos, для расширения возможностей и охвата.
Для выполнения программ-вымогателей обычно используются собственные API-интерфейсы или скрипты PowerShell, ориентированные на скрытность. Они обеспечивают сохраняемость с помощью внедрения процессов, а методы уклонения включают отключение средств защиты и использование методов борьбы с криминалистикой, таких как отслеживание времени. Программа-вымогатель шифрует файлы на диске C: и изменяет расширения, предъявляя требования о выкупе, которые первоначально достигали 1 миллиона долларов, но в последнее время снизились. FunkSec также удаляет взломанные веб-сайты с помощью сообщений о требовании выкупа и в настоящее время оценивает ключи для расшифровки примерно в 0,01 BTC. Оперативная тактика группы выявляет пробелы в технических знаниях, которые могут ограничить ее эффективность.
#ParsedReport #CompletenessMedium
04-03-2025
Call It What You Want: Threat Actor Delivers Highly Targeted Multistage Polyglot Malware
https://www.proofpoint.com/us/blog/threat-insight/call-it-what-you-want-threat-actor-delivers-highly-targeted-multistage-polyglot
Report completeness: Medium
Actors/Campaigns:
Craftycamel
Irgc
Apt33
Unc1549
Threats:
Polyglot_ransomware
Sosano
Polyglot_technique
Emmenhtal
Bloat_technique
Runkeys_technique
Spear-phishing_technique
Supply_chain_technique
Industry:
Transport, Software_development, Aerospace
Geo:
Arab emirates, United arab emirates, Indian, Iranian
ChatGPT TTPs:
T1566.001, T1027, T1078, T1071.001, T1105
IOCs:
Domain: 2
Url: 1
File: 6
IP: 2
Hash: 5
Algorithms:
xor, zip, sha256
Languages:
python, golang
04-03-2025
Call It What You Want: Threat Actor Delivers Highly Targeted Multistage Polyglot Malware
https://www.proofpoint.com/us/blog/threat-insight/call-it-what-you-want-threat-actor-delivers-highly-targeted-multistage-polyglot
Report completeness: Medium
Actors/Campaigns:
Craftycamel
Irgc
Apt33
Unc1549
Threats:
Polyglot_ransomware
Sosano
Polyglot_technique
Emmenhtal
Bloat_technique
Runkeys_technique
Spear-phishing_technique
Supply_chain_technique
Industry:
Transport, Software_development, Aerospace
Geo:
Arab emirates, United arab emirates, Indian, Iranian
ChatGPT TTPs:
do not use without manual checkT1566.001, T1027, T1078, T1071.001, T1105
IOCs:
Domain: 2
Url: 1
File: 6
IP: 2
Hash: 5
Algorithms:
xor, zip, sha256
Languages:
python, golang
Proofpoint
Call It What You Want: Threat Actor Delivers Highly Targeted Multistage Polyglot Malware | Proofpoint US
Key findings Proofpoint researchers identified a highly targeted email-based campaign targeting fewer than five Proofpoint customers in the United Arab Emirates with a distinct
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Call It What You Want: Threat Actor Delivers Highly Targeted Multistage Polyglot Malware https://www.proofpoint.com/us/blog/threat-insight/call-it-what-you-want-threat-actor-delivers-highly-targeted-multistage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания UNK_CraftyCamel нацелена на авиационный и спутниковый секторы ОАЭ с помощью взломанных электронных писем, которые приводят к загрузке бэкдора Sosano. Эта сложная вредоносная программа использует файлы на полиглотском языке для скрытности, подключается к серверу C2 и демонстрирует оперативное сходство с группами, связанными с КСИР. Компаниям следует повышать осведомленность об угрозах, исходящих от доверенных лиц.
-----
Исследователи из Proofpoint обнаружили целевую рассылку по электронной почте, обозначенную как UNK_CraftyCamel, которая была специально нацелена на небольшое число клиентов в Объединенных Арабских Эмиратах, связанных с секторами авиации и спутниковой связи, а также с важнейшей транспортной инфраструктурой. В рамках кампании использовалась взломанная учетная запись электронной почты индийской электронной фирмы INDIC Electronics. Вредоносные электронные письма, отправляемые с этой учетной записи, направляли получателей на поддельный домен, имитирующий INDIC Electronics, что в конечном итоге привело к загрузке ZIP-файла, содержащего программу polyglot, предназначенную для использования бэкдора, известного как Sosano.
Sosano представляет собой сложную лазейку, использующую сложные методы для сокрытия своей деятельности. Использование многоязычных файлов, структурированных таким образом, чтобы они отображались в нескольких форматах, позволило избежать обнаружения полезной нагрузки и усложнить анализ. Этот метод является относительно редким для тех, кто занимается шпионажем, что свидетельствует о расширенных возможностях противника и его стремлении к скрытности. Специфическая структура этих многоязычных файлов требует опыта в определении форматов файлов, которые могут сосуществовать без помех, и тщательной проработки их заголовков, что свидетельствует о высоком техническом уровне оператора.
При запуске бэкдор Sosano (библиотека DLL, написанная на Go) содержит значительную кодовую нагрузку в 12 мегабайт, но выполняет ограниченный спектр вредоносных функций. Это несоответствие указывает на преднамеренную тактику обфускации разработчиком вредоносного ПО, который, по-видимому, использует ненужные библиотеки Golang для дальнейшего затруднения анализа. Вредоносное ПО переходит в спящий режим на время, определяемое случайным образом по системным часам, что помогает ему обойти автоматизированные меры безопасности. После этого он подключается к своему серверу управления (C2), bokhoreshonline.com чтобы ожидать дальнейших указаний, включая возможную загрузку и выполнение дополнительной полезной нагрузки.
Возможности обнаружения, возникающие в результате этой цепочки заражения, включают мониторинг файлов LNK, выполняющихся из недавно созданных или распакованных каталогов, и подозрительной активности, связанной с ключами запуска реестра. Вредоносная инфраструктура указывает на IP-адреса, связанные с коммерческим хостинг-провайдером CrownCloud, что указывает на структурированную операционную систему, направленную на то, чтобы оставаться незамеченной.
Сходство действий хакера с группировками, связанными с Корпусом стражей исламской революции (КСИР), в частности с TA451 и TA455, еще больше подчеркивает контекст угрозы. Эти связи проявляются в совместном нападении на аэрокосмические организации и пользователей внутри фирм с помощью приманок, связанных с бизнесом. Несмотря на эти параллели, UNK_CraftyCamel был оценен как отдельный кластер угроз.
Эта кампания демонстрирует тенденцию, когда продвинутые злоумышленники используют доверенные отношения с третьими сторонами для распространения специализированного вредоносного ПО, что иллюстрирует растущую сложность компрометации цепочки поставок. Учитывая индивидуальный подход UNK_CraftyCamel, организациям настоятельно рекомендуется повышать осведомленность пользователей о потенциальных угрозах и проявлять бдительность в отношении вводящего в заблуждение контента, исходящего от зарегистрированных контактов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания UNK_CraftyCamel нацелена на авиационный и спутниковый секторы ОАЭ с помощью взломанных электронных писем, которые приводят к загрузке бэкдора Sosano. Эта сложная вредоносная программа использует файлы на полиглотском языке для скрытности, подключается к серверу C2 и демонстрирует оперативное сходство с группами, связанными с КСИР. Компаниям следует повышать осведомленность об угрозах, исходящих от доверенных лиц.
-----
Исследователи из Proofpoint обнаружили целевую рассылку по электронной почте, обозначенную как UNK_CraftyCamel, которая была специально нацелена на небольшое число клиентов в Объединенных Арабских Эмиратах, связанных с секторами авиации и спутниковой связи, а также с важнейшей транспортной инфраструктурой. В рамках кампании использовалась взломанная учетная запись электронной почты индийской электронной фирмы INDIC Electronics. Вредоносные электронные письма, отправляемые с этой учетной записи, направляли получателей на поддельный домен, имитирующий INDIC Electronics, что в конечном итоге привело к загрузке ZIP-файла, содержащего программу polyglot, предназначенную для использования бэкдора, известного как Sosano.
Sosano представляет собой сложную лазейку, использующую сложные методы для сокрытия своей деятельности. Использование многоязычных файлов, структурированных таким образом, чтобы они отображались в нескольких форматах, позволило избежать обнаружения полезной нагрузки и усложнить анализ. Этот метод является относительно редким для тех, кто занимается шпионажем, что свидетельствует о расширенных возможностях противника и его стремлении к скрытности. Специфическая структура этих многоязычных файлов требует опыта в определении форматов файлов, которые могут сосуществовать без помех, и тщательной проработки их заголовков, что свидетельствует о высоком техническом уровне оператора.
При запуске бэкдор Sosano (библиотека DLL, написанная на Go) содержит значительную кодовую нагрузку в 12 мегабайт, но выполняет ограниченный спектр вредоносных функций. Это несоответствие указывает на преднамеренную тактику обфускации разработчиком вредоносного ПО, который, по-видимому, использует ненужные библиотеки Golang для дальнейшего затруднения анализа. Вредоносное ПО переходит в спящий режим на время, определяемое случайным образом по системным часам, что помогает ему обойти автоматизированные меры безопасности. После этого он подключается к своему серверу управления (C2), bokhoreshonline.com чтобы ожидать дальнейших указаний, включая возможную загрузку и выполнение дополнительной полезной нагрузки.
Возможности обнаружения, возникающие в результате этой цепочки заражения, включают мониторинг файлов LNK, выполняющихся из недавно созданных или распакованных каталогов, и подозрительной активности, связанной с ключами запуска реестра. Вредоносная инфраструктура указывает на IP-адреса, связанные с коммерческим хостинг-провайдером CrownCloud, что указывает на структурированную операционную систему, направленную на то, чтобы оставаться незамеченной.
Сходство действий хакера с группировками, связанными с Корпусом стражей исламской революции (КСИР), в частности с TA451 и TA455, еще больше подчеркивает контекст угрозы. Эти связи проявляются в совместном нападении на аэрокосмические организации и пользователей внутри фирм с помощью приманок, связанных с бизнесом. Несмотря на эти параллели, UNK_CraftyCamel был оценен как отдельный кластер угроз.
Эта кампания демонстрирует тенденцию, когда продвинутые злоумышленники используют доверенные отношения с третьими сторонами для распространения специализированного вредоносного ПО, что иллюстрирует растущую сложность компрометации цепочки поставок. Учитывая индивидуальный подход UNK_CraftyCamel, организациям настоятельно рекомендуется повышать осведомленность пользователей о потенциальных угрозах и проявлять бдительность в отношении вводящего в заблуждение контента, исходящего от зарегистрированных контактов.
#ParsedReport #CompletenessMedium
04-03-2025
Typosquatted Go Packages Deliver Malware Loader Targeting Linux and macOS Systems
https://socket.dev/blog/typosquatted-go-packages-deliver-malware-loader
Report completeness: Medium
Threats:
Typosquatting_technique
Spear-phishing_technique
Supply_chain_technique
Victims:
Go developers, Altura credit union users
Industry:
Financial
TTPs:
IOCs:
Domain: 4
Url: 5
File: 1
Hash: 2
IP: 1
Soft:
Linux, macOS, Unix
Algorithms:
sha256
Links:
have more...
04-03-2025
Typosquatted Go Packages Deliver Malware Loader Targeting Linux and macOS Systems
https://socket.dev/blog/typosquatted-go-packages-deliver-malware-loader
Report completeness: Medium
Threats:
Typosquatting_technique
Spear-phishing_technique
Supply_chain_technique
Victims:
Go developers, Altura credit union users
Industry:
Financial
TTPs:
IOCs:
Domain: 4
Url: 5
File: 1
Hash: 2
IP: 1
Soft:
Linux, macOS, Unix
Algorithms:
sha256
Links:
have more...
https://socket.dev/go/package/github.com/shallowmulti/hyperthttps://socket.dev/go/package/github.com/areknoster/hypertSocket
Typosquatted Go Packages Deliver Malware Loader Targeting Li...
Malicious Go packages are impersonating popular libraries to install hidden loader malware on Linux and macOS, targeting developers with obfuscated pa...
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Typosquatted Go Packages Deliver Malware Loader Targeting Linux and macOS Systems https://socket.dev/blog/typosquatted-go-packages-deliver-malware-loader Report completeness: Medium Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, использующая пакеты Go с опечатками, нацелена на Linux и macOS, предоставляя вредоносную программу-загрузчик, которая ускользает от обнаружения и выполняет удаленные команды. Хакер использует тактику запутывания, аналогичную тактике MITRE ATT&CK, ориентируясь на разработчиков из финансового сектора и используя домены, вводящие в заблуждение.
-----
Исследователи из Socket обнаружили продолжающуюся кампанию, которая использует экосистему языка программирования Go с помощью пакетов с опечатками, которые устанавливают вредоносное ПО со скрытым загрузчиком, специально предназначенное для систем Linux и macOS. Основной участник этой операции создал по меньшей мере семь вредоносных пакетов, которые выдают себя за популярные библиотеки Go. Примечательно, что один из вариантов нацелен на разработчиков в финансовом секторе, что подчеркивает стратегическую направленность на прибыльные сектора. Эти пакеты отличаются последовательными методами обфускации и использованием вредоносных имен файлов, что указывает на хорошо скоординированного хакера, способного быстро адаптировать тактику. В настоящее время вредоносные пакеты продолжают распространяться через зеркало модуля Go, что побуждает исследователей добиваться их удаления, сообщая при этом о соответствующих репозиториях GitHub и связанных с ними учетных записях пользователей.
В феврале 2025 года было обнаружено несколько вредоносных пакетов, которые выдают себя за легитимную библиотеку "github.com/areknoster/hypert", широко используемую для тестирования клиентов HTTP API. Эти дублирующие пакеты содержат скрытый код, который позволяет выполнять удаленный код, специально разработанный для обхода стандартных методов обнаружения кода. Вредоносные функции, обнаруженные в этих клонах, выполняют команды оболочки для загрузки и запуска вредоносных скриптов с указанных URL-адресов. Например, одна из таких функций загружает скрипт с "alturastreet.icu", домена, который, по-видимому, создан для того, чтобы сбивать с толку пользователей из-за его сходства с законным банковским сайтом Altura Credit Union.
Обнаруженный вредоносный скрипт, который загружает файл ELF, идентифицированный как "f0eee999", использует рассчитанный метод, позволяющий избежать обнаружения, включая задержку перед выполнением. Он основан на распространенных утилитах, используемых в UNIX-подобных средах, что указывает на то, что хакер сосредоточен на таких системах, как Linux и macOS. Первоначальное поведение ELF-файла `f0eee999` минимально и указывает на загрузчика или криптомайнера, который остается пассивным до тех пор, пока определенные условия не задействуют его более вредоносные возможности.
Дальнейшие расследования выявили дополнительные вредоносные пакеты, выдающие себя за законную библиотеку "github.com/loov/layout", которые используют те же методы обфускации и выполняют аналогичные скрытые команды для загрузки и запуска одних и тех же вредоносных скриптов из разных доменов с большой задержкой во времени. Согласованность имен файлов, сроков публикации и методов выполнения команд в этих пакетах подтверждает наличие скоординированной атаки на цепочку поставок.
Действия этого хакера основаны на известных тактических приемах платформы MITRE ATT&CK, включая компрометацию цепочки поставок, использование доменов, запуск вредоносных файлов пользователями и методы уклонения, предназначенные для обхода традиционных средств защиты. Целенаправленное использование узнаваемости бренда, в данном случае связанного с кредитным союзом Altura, означает намерение совершить финансовую кражу, увеличивая потенциальные риски для разработчиков и организаций, использующих уязвимые системы. В целом, эти изменения представляют собой серьезную угрозу для экосистемы с открытым исходным кодом, что требует повышенной бдительности и активных усилий по устранению неполадок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, использующая пакеты Go с опечатками, нацелена на Linux и macOS, предоставляя вредоносную программу-загрузчик, которая ускользает от обнаружения и выполняет удаленные команды. Хакер использует тактику запутывания, аналогичную тактике MITRE ATT&CK, ориентируясь на разработчиков из финансового сектора и используя домены, вводящие в заблуждение.
-----
Исследователи из Socket обнаружили продолжающуюся кампанию, которая использует экосистему языка программирования Go с помощью пакетов с опечатками, которые устанавливают вредоносное ПО со скрытым загрузчиком, специально предназначенное для систем Linux и macOS. Основной участник этой операции создал по меньшей мере семь вредоносных пакетов, которые выдают себя за популярные библиотеки Go. Примечательно, что один из вариантов нацелен на разработчиков в финансовом секторе, что подчеркивает стратегическую направленность на прибыльные сектора. Эти пакеты отличаются последовательными методами обфускации и использованием вредоносных имен файлов, что указывает на хорошо скоординированного хакера, способного быстро адаптировать тактику. В настоящее время вредоносные пакеты продолжают распространяться через зеркало модуля Go, что побуждает исследователей добиваться их удаления, сообщая при этом о соответствующих репозиториях GitHub и связанных с ними учетных записях пользователей.
В феврале 2025 года было обнаружено несколько вредоносных пакетов, которые выдают себя за легитимную библиотеку "github.com/areknoster/hypert", широко используемую для тестирования клиентов HTTP API. Эти дублирующие пакеты содержат скрытый код, который позволяет выполнять удаленный код, специально разработанный для обхода стандартных методов обнаружения кода. Вредоносные функции, обнаруженные в этих клонах, выполняют команды оболочки для загрузки и запуска вредоносных скриптов с указанных URL-адресов. Например, одна из таких функций загружает скрипт с "alturastreet.icu", домена, который, по-видимому, создан для того, чтобы сбивать с толку пользователей из-за его сходства с законным банковским сайтом Altura Credit Union.
Обнаруженный вредоносный скрипт, который загружает файл ELF, идентифицированный как "f0eee999", использует рассчитанный метод, позволяющий избежать обнаружения, включая задержку перед выполнением. Он основан на распространенных утилитах, используемых в UNIX-подобных средах, что указывает на то, что хакер сосредоточен на таких системах, как Linux и macOS. Первоначальное поведение ELF-файла `f0eee999` минимально и указывает на загрузчика или криптомайнера, который остается пассивным до тех пор, пока определенные условия не задействуют его более вредоносные возможности.
Дальнейшие расследования выявили дополнительные вредоносные пакеты, выдающие себя за законную библиотеку "github.com/loov/layout", которые используют те же методы обфускации и выполняют аналогичные скрытые команды для загрузки и запуска одних и тех же вредоносных скриптов из разных доменов с большой задержкой во времени. Согласованность имен файлов, сроков публикации и методов выполнения команд в этих пакетах подтверждает наличие скоординированной атаки на цепочку поставок.
Действия этого хакера основаны на известных тактических приемах платформы MITRE ATT&CK, включая компрометацию цепочки поставок, использование доменов, запуск вредоносных файлов пользователями и методы уклонения, предназначенные для обхода традиционных средств защиты. Целенаправленное использование узнаваемости бренда, в данном случае связанного с кредитным союзом Altura, означает намерение совершить финансовую кражу, увеличивая потенциальные риски для разработчиков и организаций, использующих уязвимые системы. В целом, эти изменения представляют собой серьезную угрозу для экосистемы с открытым исходным кодом, что требует повышенной бдительности и активных усилий по устранению неполадок.
GitHub
GitHub - areknoster/hypert: Go package for rapid testing of real HTTP APIs integrations. Sanitize and record requests and responses…
Go package for rapid testing of real HTTP APIs integrations. Sanitize and record requests and responses during development. Replay and validate in CI. - areknoster/hypert
#ParsedReport #CompletenessMedium
05-03-2025
SLOW#TEMPEST: Explaining the TTPs of the Cyber Espionage Campaign
https://www.picussecurity.com/resource/blog/slow-tempest-cyber-espionage-ttp-analysis
Report completeness: Medium
Actors/Campaigns:
Slow_tempest (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Dll_sideloading_technique
Process_injection_technique
Dll_hijacking_technique
Cobalt_strike
Wevtutil_tool
Mimikatz_tool
Bloodhound_tool
Sharpblock_tool
Credential_harvesting_technique
Passthehash_technique
Dll_injection_technique
TTPs:
Tactics: 7
Technics: 10
IOCs:
File: 10
Command: 2
Registry: 1
Path: 1
Soft:
Microsoft Word, Windows Powershell, Active Directory, Windows security
Algorithms:
zip
Languages:
powershell
05-03-2025
SLOW#TEMPEST: Explaining the TTPs of the Cyber Espionage Campaign
https://www.picussecurity.com/resource/blog/slow-tempest-cyber-espionage-ttp-analysis
Report completeness: Medium
Actors/Campaigns:
Slow_tempest (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Dll_sideloading_technique
Process_injection_technique
Dll_hijacking_technique
Cobalt_strike
Wevtutil_tool
Mimikatz_tool
Bloodhound_tool
Sharpblock_tool
Credential_harvesting_technique
Passthehash_technique
Dll_injection_technique
TTPs:
Tactics: 7
Technics: 10
IOCs:
File: 10
Command: 2
Registry: 1
Path: 1
Soft:
Microsoft Word, Windows Powershell, Active Directory, Windows security
Algorithms:
zip
Languages:
powershell
Picussecurity
SLOW#TEMPEST: Explaining the TTPs of the Cyber Espionage Campaign
Discover the tactics, techniques, and procedures (TTPs) of the SLOW#TEMPEST cyber espionage group. Learn how they use phishing, DLL hijacking, and credential theft—and how to defend against them.
CTT Report Hub
#ParsedReport #CompletenessMedium 05-03-2025 SLOW#TEMPEST: Explaining the TTPs of the Cyber Espionage Campaign https://www.picussecurity.com/resource/blog/slow-tempest-cyber-espionage-ttp-analysis Report completeness: Medium Actors/Campaigns: Slow_tempest…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа кибершпионажа SLOW#TEMPEST использует фишинг с использованием вредоносных ZIP-файлов и дополнительной загрузки DLL-библиотек для внедрения имплантатов Cobalt Strike. Они манипулируют гостевыми учетными записями для скрытого доступа, изменяют настройки RDP для перемещения по сети и используют такие инструменты, как Mimikatz и BloodHound, для сбора учетных данных и разведки. Организациям настоятельно рекомендуется усилить защиту, сосредоточив внимание на EDR и архитектурах с нулевым уровнем доверия, чтобы смягчить эти угрозы.
-----
SLOW#TEMPEST - это группа кибершпионажа, которая появилась в 2024 году и нацелена на организации в китайскоязычных регионах с помощью фишинга, использующего вредоносные ZIP-файлы. Эти ZIP-файлы обычно защищены паролем и содержат файлы LNK, которые выдаются за подлинные документы Microsoft Word, что демонстрирует тактику фишинга T1566.001.
Они используют стороннюю загрузку библиотеки DLL, используя приложение Microsoft LicensingUI, доставляющее вредоносные файлы LNK, которые запускают загрузку LicensingUI.exe скомпрометированной библиотеки DLL (dui70.dll), которая внедряет имплант Cobalt Strike для сохранения и уклонения.
Группа осуществляет скрытый доступ, используя учетные записи гостей, активируя встроенную учетную запись гостя, чтобы создать скрытый бэкдор для перемещения по сети и избежать обнаружения. Они также создают новые сервисы и изменяют настройки реестра, чтобы обеспечить запуск вредоносных программ при запуске.
SLOW#TEMPEST использует динамическое внедрение шеллкода в процесс runonce.exe для скрытого выполнения полезной нагрузки. Они используют такие инструменты, как Mimikatz для сбора учетных данных и BloodHound для разведки Active Directory, загружая последние динамически, чтобы избежать обнаруживаемых записей на диск.
Для дальнейшего продвижения они изменяют настройки безопасности RDP, изменяя записи реестра, чтобы отключить режим администратора с ограниченным доступом, что облегчает проведение атак с использованием хэша. Они используют стандартные команды операционной системы для перечисления систем и обнаружения сети в рамках своей стратегии проникновения.
Доказательством их тактики является использование таких инструментов, как SharpBlock, для перехвата входных данных. Организациям следует отслеживать аномальное поведение с помощью систем EDR и оценивать защиту с помощью платформ для моделирования взломов и атак, чтобы выявлять пробелы в контроле. Внедрение архитектуры с нулевым уровнем доверия и сегментации сети может помочь снизить риски бокового перемещения после взлома. Автономные, неизменяемые резервные копии и планы реагирования на инциденты необходимы для быстрого восстановления после атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа кибершпионажа SLOW#TEMPEST использует фишинг с использованием вредоносных ZIP-файлов и дополнительной загрузки DLL-библиотек для внедрения имплантатов Cobalt Strike. Они манипулируют гостевыми учетными записями для скрытого доступа, изменяют настройки RDP для перемещения по сети и используют такие инструменты, как Mimikatz и BloodHound, для сбора учетных данных и разведки. Организациям настоятельно рекомендуется усилить защиту, сосредоточив внимание на EDR и архитектурах с нулевым уровнем доверия, чтобы смягчить эти угрозы.
-----
SLOW#TEMPEST - это группа кибершпионажа, которая появилась в 2024 году и нацелена на организации в китайскоязычных регионах с помощью фишинга, использующего вредоносные ZIP-файлы. Эти ZIP-файлы обычно защищены паролем и содержат файлы LNK, которые выдаются за подлинные документы Microsoft Word, что демонстрирует тактику фишинга T1566.001.
Они используют стороннюю загрузку библиотеки DLL, используя приложение Microsoft LicensingUI, доставляющее вредоносные файлы LNK, которые запускают загрузку LicensingUI.exe скомпрометированной библиотеки DLL (dui70.dll), которая внедряет имплант Cobalt Strike для сохранения и уклонения.
Группа осуществляет скрытый доступ, используя учетные записи гостей, активируя встроенную учетную запись гостя, чтобы создать скрытый бэкдор для перемещения по сети и избежать обнаружения. Они также создают новые сервисы и изменяют настройки реестра, чтобы обеспечить запуск вредоносных программ при запуске.
SLOW#TEMPEST использует динамическое внедрение шеллкода в процесс runonce.exe для скрытого выполнения полезной нагрузки. Они используют такие инструменты, как Mimikatz для сбора учетных данных и BloodHound для разведки Active Directory, загружая последние динамически, чтобы избежать обнаруживаемых записей на диск.
Для дальнейшего продвижения они изменяют настройки безопасности RDP, изменяя записи реестра, чтобы отключить режим администратора с ограниченным доступом, что облегчает проведение атак с использованием хэша. Они используют стандартные команды операционной системы для перечисления систем и обнаружения сети в рамках своей стратегии проникновения.
Доказательством их тактики является использование таких инструментов, как SharpBlock, для перехвата входных данных. Организациям следует отслеживать аномальное поведение с помощью систем EDR и оценивать защиту с помощью платформ для моделирования взломов и атак, чтобы выявлять пробелы в контроле. Внедрение архитектуры с нулевым уровнем доверия и сегментации сети может помочь снизить риски бокового перемещения после взлома. Автономные, неизменяемые резервные копии и планы реагирования на инциденты необходимы для быстрого восстановления после атак.
#ParsedReport #CompletenessLow
05-03-2025
Boramae Ransomware
https://www.cyfirma.com/research/boramae-ransomware/
Report completeness: Low
Threats:
Boramae
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique
TTPs:
Tactics: 10
Technics: 53
IOCs:
File: 1
Hash: 1
Soft:
Windows Service
05-03-2025
Boramae Ransomware
https://www.cyfirma.com/research/boramae-ransomware/
Report completeness: Low
Threats:
Boramae
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique
TTPs:
Tactics: 10
Technics: 53
IOCs:
File: 1
Hash: 1
Soft:
Windows Service
CYFIRMA
Boramae Ransomware - CYFIRMA
EXECUTIVE SUMMARY CYFIRMA Research and Advisory Team has found Boramae Ransomware while monitoring various underground forums as part of our...