CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Dark Web Profile: Ghost (Cring) Ransomware https://socradar.io/dark-web-profile-ghost-cring-ransomware/ Report completeness: Medium Actors/Campaigns: Ghost_ransomware Threats: Ghost_ransomware Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В феврале 2025 года консультанты выявили тактику программ-вымогателей Ghost (Cring), в том числе использование CVE-2018-13379 для первоначального доступа, многоступенчатые атаки и шифрование AES-256. Он становится более устойчивым благодаря запланированным задачам и бэкдорам, побуждая организации усиливать защиту с помощью исправлений, сегментации сети и планов реагирования на инциденты.
-----

Программа-вымогатель Ghost (Cring) - это финансово мотивированный хакер, действующий как минимум с 2021 года и нацеленный в первую очередь на организации с уязвимыми системами, подключенными к Интернету. Он использует известные уязвимости, такие как CVE-2018-13379 в FortiOS от Fortinet, для получения текстовых учетных данных VPN для удаленного доступа. Методология атаки состоит из нескольких этапов, начиная с использования уязвимостей, за которыми следует внедрение программ-вымогателей с помощью средств удаленного выполнения, таких как PsExec или WMI. Тактика "жизни вне дома" используется для использования законных системных инструментов для обхода мер безопасности.

Повышение привилегий достигается за счет использования неправильно настроенных разрешений, незащищенных уязвимостей или сброса учетных данных. Программа-вымогатель Ghost (Cring) прерывает основные процессы, связанные с управлением базами данных и программным обеспечением безопасности, перед началом шифрования файлов. Он использует шифрование файлов AES-256 и защищает ключи с помощью RSA-2048, делая зашифрованные файлы недоступными и генерируя уведомление о выкупе с требованием криптовалюты.

Механизмы сохранения включают в себя создание запланированных задач, изменение системных реестров и развертывание бэкдоров для постоянного удаленного доступа. Варианты могут использовать методы без использования файлов, выполняя код из памяти, чтобы избежать обнаружения.
#ParsedReport #CompletenessMedium
04-03-2025

Booking a Threat: Inside LummaStealer's Fake reCAPTCHA

https://www.gdatasoftware.com/blog/2025/03/38154-lummastealer-fake-recaptcha

Report completeness: Medium

Threats:
Lumma_stealer
Fakecaptcha_technique
Clickfix_technique
Emotet

Victims:
Travelers

Industry:
Financial

Geo:
Germany, Philippines

TTPs:
Tactics: 2
Technics: 7

IOCs:
Hash: 6
Url: 2
File: 1

Soft:
Telegram

Algorithms:
sha256, base64

Languages:
php, powershell, swift
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Booking a Threat: Inside LummaStealer's Fake reCAPTCHA https://www.gdatasoftware.com/blog/2025/03/38154-lummastealer-fake-recaptcha Report completeness: Medium Threats: Lumma_stealer Fakecaptcha_technique C…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники атакуют путешественников с помощью поддельных сайтов бронирования, которые используют LummaStealer, вредоносную программу для кражи информации, использующую модель MaaS. В ходе атаки используются сложные методы социальной инженерии, включая метод ClickFix, чтобы обманом заставить пользователей выполнять вредоносные команды с помощью перенаправленных URL-адресов. Полезная нагрузка LummaStealer увеличилась в размерах и сложности, благодаря внедрению тактики уклонения, такой как бинарное заполнение и непрямой поток управления, чтобы избежать обнаружения.
-----

В рамках вредоносной кампании, нацеленной на ничего не подозревающих путешественников, киберпреступники используют деятельность, связанную с путешествиями, создавая поддельные веб-сайты бронирования и внедряя фишинговые программы. Аналитики G DATA сообщили, что кампания началась в январе 2025 года с использованием сложного метода заражения пользователей через мошеннические страницы бронирования маршрутов. Было обнаружено, что с этих страниц загружается LummaStealer, вредоносная программа для кражи информации, работающая по модели "Вредоносное ПО как услуга" (MaaS) с момента ее создания в 2022 году. Похоже, что LummaStealer переключает свое внимание на недобросовестную рекламу и теперь использует веб-сайты бронирования в качестве основного метода распространения, в отличие от своих прежних методов распространения через такие платформы, как GitHub или Telegram.

Цепочка заражения запускается, когда пользователь переходит по потенциально вводящему в заблуждение URL-адресу, который затем перенаправляет его на взломанный сайт бронирования, содержащий размытый документ из законного источника, включая проверку с помощью CAPTCHA, которая побуждает жертву выполнить команду PowerShell с помощью Windows Run Command. Этот инновационный метод социальной инженерии, известный как ClickFix, предполагает отображение поддельных сообщений об ошибках, чтобы заставить пользователей запускать вредоносные команды в своих системах.

Вредоносная нагрузка, связанная с этим, значительно больше, чем в предыдущих версиях LummaStealer, — до 350% больше, — и они маскируются под законных установщиков, чтобы избежать обнаружения. Исследователи обнаружили, что эти образцы, часто большие из-за использования двоичного заполнения, могут обходить антивирусные проверки, превышая ограничения на размер файла, установленные средствами безопасности. Такая сложность предполагает, что эти полезные файлы обладают расширенными возможностями, основанными на изощренных методах обхода. LummaStealer использует метод обфускации, известный как косвенный поток управления, который усложняет анализ в режиме реального времени за счет динамического расчета путей выполнения, тем самым затрудняя защитникам выявление и нейтрализацию угрозы.

Кроме того, продолжающиеся расследования показали, что исходный URL-адрес перенаправления содержит другие фишинговые веб-сайты, что еще раз указывает на более широкую сеть злоумышленников, использующих аналогичную тактику обмана. Данные VirusTotal показали наличие нескольких поддоменов, связанных с исходной фишинговой ссылкой, и все они используют технологию ClickFix для кражи учетных данных жертв.

Рост популярности LummaStealer аналогичен росту популярности печально известного вредоносного ПО Emotet, что свидетельствует о росте использования киберпреступниками различных направлений атак. Аналитики ожидают, что LummaStealer продолжит свою деятельность, используя сложные методы социальной инженерии для расширения своего влияния. По мере того как хакеры разрабатывают новые методы распространения, эксперты по безопасности сохраняют бдительность, сосредоточившись на отслеживании и анализе этих возникающих угроз, чтобы усилить защиту от продолжающейся киберпреступной деятельности.
#ParsedReport #CompletenessMedium
04-03-2025

FunkSec: An AI-Centric and Affiliate-Powered Ransomware Group

https://www.bitdefender.com/en-us/blog/businessinsights/funksec-an-ai-centric-and-affiliate-powered-ransomware-group

Report completeness: Medium

Actors/Campaigns:
Funcksec (motivation: financially_motivated, hacktivism)
El_farado
Ghost_algeria (motivation: hacktivism)
Scorpion
Blako
Hexagon_extortion
Bjorka (motivation: hacktivism)

Threats:
Fsociety
Lolbin_technique
Flocker
Babuk
Killsec
Lockbit
Babuk2
Process_injection_technique
Timestomp_technique

Industry:
Education, Government, E-commerce, Financial

Geo:
India, Spain, Philippines, Mongolia, London, Algeria, Israel, American, Indonesian, Malaysia, Russian, Taiwan, Brazil, Palestine, French

TTPs:
Tactics: 6
Technics: 0

IOCs:
File: 2
Hash: 12

Soft:
ChatGPT, Telegram

Crypto:
monero, bitcoin

Languages:
powershell, rust, python

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 FunkSec: An AI-Centric and Affiliate-Powered Ransomware Group https://www.bitdefender.com/en-us/blog/businessinsights/funksec-an-ai-centric-and-affiliate-powered-ransomware-group Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
FunkSec - это группа программ-вымогателей, нацеленная на более чем 120 организаций и использующая вредоносное ПО, созданное искусственным интеллектом, с элементарным исполнением. Они используют такие тактики, как шифрование, внедрение процессов и сотрудничество с другими группами, используя при этом ранее скомпрометированных жертв и аукционную платформу для продажи украденных данных. Их операции с программами-вымогателями включают в себя публикацию требований о выкупе и манипулирование скомпрометированными веб-сайтами, но ограничены их техническими знаниями.
-----

FunkSec - это развивающаяся группа программ-вымогателей, насчитывающая более 120 жертв в различных секторах, включая правительство и финансы. В конце 2024 года группа запустила сайт для утечки данных и работает с элементарными техническими возможностями, используя уже существующий код и вредоносное ПО, созданное искусственным интеллектом. Их программа-вымогатель изменяет системные настройки, проводит разведку и шифрует данные, демонстрируя надежность автоматизированной разработки кода. FunkSec адаптирует существующие вредоносные программы, а не создает уникальные решения, что свидетельствует о том, что код, созданный с помощью искусственного интеллекта, не поддается настройке.

Группа управляет сайтом по утечке данных под названием FunkBID, на котором проводятся обсуждения на черном рынке, специализированный аукцион по продаже украденных данных и функция "премиум-подписки" для привлечения пользователей. Их стратегия включает повторную оптимизацию уже скомпрометированных организаций, что потенциально позволяет использовать утечку данных в своих целях. FunkSec заключила союзы с другими группами программ-вымогателей, такими как FSociety и Kosmos, для расширения возможностей и охвата.

Для выполнения программ-вымогателей обычно используются собственные API-интерфейсы или скрипты PowerShell, ориентированные на скрытность. Они обеспечивают сохраняемость с помощью внедрения процессов, а методы уклонения включают отключение средств защиты и использование методов борьбы с криминалистикой, таких как отслеживание времени. Программа-вымогатель шифрует файлы на диске C: и изменяет расширения, предъявляя требования о выкупе, которые первоначально достигали 1 миллиона долларов, но в последнее время снизились. FunkSec также удаляет взломанные веб-сайты с помощью сообщений о требовании выкупа и в настоящее время оценивает ключи для расшифровки примерно в 0,01 BTC. Оперативная тактика группы выявляет пробелы в технических знаниях, которые могут ограничить ее эффективность.
#ParsedReport #CompletenessMedium
04-03-2025

Call It What You Want: Threat Actor Delivers Highly Targeted Multistage Polyglot Malware

https://www.proofpoint.com/us/blog/threat-insight/call-it-what-you-want-threat-actor-delivers-highly-targeted-multistage-polyglot

Report completeness: Medium

Actors/Campaigns:
Craftycamel
Irgc
Apt33
Unc1549

Threats:
Polyglot_ransomware
Sosano
Polyglot_technique
Emmenhtal
Bloat_technique
Runkeys_technique
Spear-phishing_technique
Supply_chain_technique

Industry:
Transport, Software_development, Aerospace

Geo:
Arab emirates, United arab emirates, Indian, Iranian

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027, T1078, T1071.001, T1105

IOCs:
Domain: 2
Url: 1
File: 6
IP: 2
Hash: 5

Algorithms:
xor, zip, sha256

Languages:
python, golang
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Call It What You Want: Threat Actor Delivers Highly Targeted Multistage Polyglot Malware https://www.proofpoint.com/us/blog/threat-insight/call-it-what-you-want-threat-actor-delivers-highly-targeted-multistage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания UNK_CraftyCamel нацелена на авиационный и спутниковый секторы ОАЭ с помощью взломанных электронных писем, которые приводят к загрузке бэкдора Sosano. Эта сложная вредоносная программа использует файлы на полиглотском языке для скрытности, подключается к серверу C2 и демонстрирует оперативное сходство с группами, связанными с КСИР. Компаниям следует повышать осведомленность об угрозах, исходящих от доверенных лиц.
-----

Исследователи из Proofpoint обнаружили целевую рассылку по электронной почте, обозначенную как UNK_CraftyCamel, которая была специально нацелена на небольшое число клиентов в Объединенных Арабских Эмиратах, связанных с секторами авиации и спутниковой связи, а также с важнейшей транспортной инфраструктурой. В рамках кампании использовалась взломанная учетная запись электронной почты индийской электронной фирмы INDIC Electronics. Вредоносные электронные письма, отправляемые с этой учетной записи, направляли получателей на поддельный домен, имитирующий INDIC Electronics, что в конечном итоге привело к загрузке ZIP-файла, содержащего программу polyglot, предназначенную для использования бэкдора, известного как Sosano.

Sosano представляет собой сложную лазейку, использующую сложные методы для сокрытия своей деятельности. Использование многоязычных файлов, структурированных таким образом, чтобы они отображались в нескольких форматах, позволило избежать обнаружения полезной нагрузки и усложнить анализ. Этот метод является относительно редким для тех, кто занимается шпионажем, что свидетельствует о расширенных возможностях противника и его стремлении к скрытности. Специфическая структура этих многоязычных файлов требует опыта в определении форматов файлов, которые могут сосуществовать без помех, и тщательной проработки их заголовков, что свидетельствует о высоком техническом уровне оператора.

При запуске бэкдор Sosano (библиотека DLL, написанная на Go) содержит значительную кодовую нагрузку в 12 мегабайт, но выполняет ограниченный спектр вредоносных функций. Это несоответствие указывает на преднамеренную тактику обфускации разработчиком вредоносного ПО, который, по-видимому, использует ненужные библиотеки Golang для дальнейшего затруднения анализа. Вредоносное ПО переходит в спящий режим на время, определяемое случайным образом по системным часам, что помогает ему обойти автоматизированные меры безопасности. После этого он подключается к своему серверу управления (C2), bokhoreshonline.com чтобы ожидать дальнейших указаний, включая возможную загрузку и выполнение дополнительной полезной нагрузки.

Возможности обнаружения, возникающие в результате этой цепочки заражения, включают мониторинг файлов LNK, выполняющихся из недавно созданных или распакованных каталогов, и подозрительной активности, связанной с ключами запуска реестра. Вредоносная инфраструктура указывает на IP-адреса, связанные с коммерческим хостинг-провайдером CrownCloud, что указывает на структурированную операционную систему, направленную на то, чтобы оставаться незамеченной.

Сходство действий хакера с группировками, связанными с Корпусом стражей исламской революции (КСИР), в частности с TA451 и TA455, еще больше подчеркивает контекст угрозы. Эти связи проявляются в совместном нападении на аэрокосмические организации и пользователей внутри фирм с помощью приманок, связанных с бизнесом. Несмотря на эти параллели, UNK_CraftyCamel был оценен как отдельный кластер угроз.

Эта кампания демонстрирует тенденцию, когда продвинутые злоумышленники используют доверенные отношения с третьими сторонами для распространения специализированного вредоносного ПО, что иллюстрирует растущую сложность компрометации цепочки поставок. Учитывая индивидуальный подход UNK_CraftyCamel, организациям настоятельно рекомендуется повышать осведомленность пользователей о потенциальных угрозах и проявлять бдительность в отношении вводящего в заблуждение контента, исходящего от зарегистрированных контактов.
#ParsedReport #CompletenessMedium
04-03-2025

Typosquatted Go Packages Deliver Malware Loader Targeting Linux and macOS Systems

https://socket.dev/blog/typosquatted-go-packages-deliver-malware-loader

Report completeness: Medium

Threats:
Typosquatting_technique
Spear-phishing_technique
Supply_chain_technique

Victims:
Go developers, Altura credit union users

Industry:
Financial

TTPs:

IOCs:
Domain: 4
Url: 5
File: 1
Hash: 2
IP: 1

Soft:
Linux, macOS, Unix

Algorithms:
sha256

Links:
have more...
https://socket.dev/go/package/github.com/shallowmulti/hypert
https://socket.dev/go/package/github.com/areknoster/hypert
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Typosquatted Go Packages Deliver Malware Loader Targeting Linux and macOS Systems https://socket.dev/blog/typosquatted-go-packages-deliver-malware-loader Report completeness: Medium Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания, использующая пакеты Go с опечатками, нацелена на Linux и macOS, предоставляя вредоносную программу-загрузчик, которая ускользает от обнаружения и выполняет удаленные команды. Хакер использует тактику запутывания, аналогичную тактике MITRE ATT&CK, ориентируясь на разработчиков из финансового сектора и используя домены, вводящие в заблуждение.
-----

Исследователи из Socket обнаружили продолжающуюся кампанию, которая использует экосистему языка программирования Go с помощью пакетов с опечатками, которые устанавливают вредоносное ПО со скрытым загрузчиком, специально предназначенное для систем Linux и macOS. Основной участник этой операции создал по меньшей мере семь вредоносных пакетов, которые выдают себя за популярные библиотеки Go. Примечательно, что один из вариантов нацелен на разработчиков в финансовом секторе, что подчеркивает стратегическую направленность на прибыльные сектора. Эти пакеты отличаются последовательными методами обфускации и использованием вредоносных имен файлов, что указывает на хорошо скоординированного хакера, способного быстро адаптировать тактику. В настоящее время вредоносные пакеты продолжают распространяться через зеркало модуля Go, что побуждает исследователей добиваться их удаления, сообщая при этом о соответствующих репозиториях GitHub и связанных с ними учетных записях пользователей.

В феврале 2025 года было обнаружено несколько вредоносных пакетов, которые выдают себя за легитимную библиотеку "github.com/areknoster/hypert", широко используемую для тестирования клиентов HTTP API. Эти дублирующие пакеты содержат скрытый код, который позволяет выполнять удаленный код, специально разработанный для обхода стандартных методов обнаружения кода. Вредоносные функции, обнаруженные в этих клонах, выполняют команды оболочки для загрузки и запуска вредоносных скриптов с указанных URL-адресов. Например, одна из таких функций загружает скрипт с "alturastreet.icu", домена, который, по-видимому, создан для того, чтобы сбивать с толку пользователей из-за его сходства с законным банковским сайтом Altura Credit Union.

Обнаруженный вредоносный скрипт, который загружает файл ELF, идентифицированный как "f0eee999", использует рассчитанный метод, позволяющий избежать обнаружения, включая задержку перед выполнением. Он основан на распространенных утилитах, используемых в UNIX-подобных средах, что указывает на то, что хакер сосредоточен на таких системах, как Linux и macOS. Первоначальное поведение ELF-файла `f0eee999` минимально и указывает на загрузчика или криптомайнера, который остается пассивным до тех пор, пока определенные условия не задействуют его более вредоносные возможности.

Дальнейшие расследования выявили дополнительные вредоносные пакеты, выдающие себя за законную библиотеку "github.com/loov/layout", которые используют те же методы обфускации и выполняют аналогичные скрытые команды для загрузки и запуска одних и тех же вредоносных скриптов из разных доменов с большой задержкой во времени. Согласованность имен файлов, сроков публикации и методов выполнения команд в этих пакетах подтверждает наличие скоординированной атаки на цепочку поставок.

Действия этого хакера основаны на известных тактических приемах платформы MITRE ATT&CK, включая компрометацию цепочки поставок, использование доменов, запуск вредоносных файлов пользователями и методы уклонения, предназначенные для обхода традиционных средств защиты. Целенаправленное использование узнаваемости бренда, в данном случае связанного с кредитным союзом Altura, означает намерение совершить финансовую кражу, увеличивая потенциальные риски для разработчиков и организаций, использующих уязвимые системы. В целом, эти изменения представляют собой серьезную угрозу для экосистемы с открытым исходным кодом, что требует повышенной бдительности и активных усилий по устранению неполадок.
#ParsedReport #CompletenessMedium
05-03-2025

SLOW#TEMPEST: Explaining the TTPs of the Cyber Espionage Campaign

https://www.picussecurity.com/resource/blog/slow-tempest-cyber-espionage-ttp-analysis

Report completeness: Medium

Actors/Campaigns:
Slow_tempest (motivation: cyber_espionage)

Threats:
Spear-phishing_technique
Dll_sideloading_technique
Process_injection_technique
Dll_hijacking_technique
Cobalt_strike
Wevtutil_tool
Mimikatz_tool
Bloodhound_tool
Sharpblock_tool
Credential_harvesting_technique
Passthehash_technique
Dll_injection_technique

TTPs:
Tactics: 7
Technics: 10

IOCs:
File: 10
Command: 2
Registry: 1
Path: 1

Soft:
Microsoft Word, Windows Powershell, Active Directory, Windows security

Algorithms:
zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 05-03-2025 SLOW#TEMPEST: Explaining the TTPs of the Cyber Espionage Campaign https://www.picussecurity.com/resource/blog/slow-tempest-cyber-espionage-ttp-analysis Report completeness: Medium Actors/Campaigns: Slow_tempest…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа кибершпионажа SLOW#TEMPEST использует фишинг с использованием вредоносных ZIP-файлов и дополнительной загрузки DLL-библиотек для внедрения имплантатов Cobalt Strike. Они манипулируют гостевыми учетными записями для скрытого доступа, изменяют настройки RDP для перемещения по сети и используют такие инструменты, как Mimikatz и BloodHound, для сбора учетных данных и разведки. Организациям настоятельно рекомендуется усилить защиту, сосредоточив внимание на EDR и архитектурах с нулевым уровнем доверия, чтобы смягчить эти угрозы.
-----

SLOW#TEMPEST - это группа кибершпионажа, которая появилась в 2024 году и нацелена на организации в китайскоязычных регионах с помощью фишинга, использующего вредоносные ZIP-файлы. Эти ZIP-файлы обычно защищены паролем и содержат файлы LNK, которые выдаются за подлинные документы Microsoft Word, что демонстрирует тактику фишинга T1566.001.

Они используют стороннюю загрузку библиотеки DLL, используя приложение Microsoft LicensingUI, доставляющее вредоносные файлы LNK, которые запускают загрузку LicensingUI.exe скомпрометированной библиотеки DLL (dui70.dll), которая внедряет имплант Cobalt Strike для сохранения и уклонения.

Группа осуществляет скрытый доступ, используя учетные записи гостей, активируя встроенную учетную запись гостя, чтобы создать скрытый бэкдор для перемещения по сети и избежать обнаружения. Они также создают новые сервисы и изменяют настройки реестра, чтобы обеспечить запуск вредоносных программ при запуске.

SLOW#TEMPEST использует динамическое внедрение шеллкода в процесс runonce.exe для скрытого выполнения полезной нагрузки. Они используют такие инструменты, как Mimikatz для сбора учетных данных и BloodHound для разведки Active Directory, загружая последние динамически, чтобы избежать обнаруживаемых записей на диск.

Для дальнейшего продвижения они изменяют настройки безопасности RDP, изменяя записи реестра, чтобы отключить режим администратора с ограниченным доступом, что облегчает проведение атак с использованием хэша. Они используют стандартные команды операционной системы для перечисления систем и обнаружения сети в рамках своей стратегии проникновения.

Доказательством их тактики является использование таких инструментов, как SharpBlock, для перехвата входных данных. Организациям следует отслеживать аномальное поведение с помощью систем EDR и оценивать защиту с помощью платформ для моделирования взломов и атак, чтобы выявлять пробелы в контроле. Внедрение архитектуры с нулевым уровнем доверия и сегментации сети может помочь снизить риски бокового перемещения после взлома. Автономные, неизменяемые резервные копии и планы реагирования на инциденты необходимы для быстрого восстановления после атак.
#ParsedReport #CompletenessLow
05-03-2025

Boramae Ransomware

https://www.cyfirma.com/research/boramae-ransomware/

Report completeness: Low

Threats:
Boramae
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique

TTPs:
Tactics: 10
Technics: 53

IOCs:
File: 1
Hash: 1

Soft:
Windows Service