#ParsedReport #CompletenessMedium
04-03-2025
FunkSec: An AI-Centric and Affiliate-Powered Ransomware Group
https://www.bitdefender.com/en-us/blog/businessinsights/funksec-an-ai-centric-and-affiliate-powered-ransomware-group
Report completeness: Medium
Actors/Campaigns:
Funcksec (motivation: financially_motivated, hacktivism)
El_farado
Ghost_algeria (motivation: hacktivism)
Scorpion
Blako
Hexagon_extortion
Bjorka (motivation: hacktivism)
Threats:
Fsociety
Lolbin_technique
Flocker
Babuk
Killsec
Lockbit
Babuk2
Process_injection_technique
Timestomp_technique
Industry:
Education, Government, E-commerce, Financial
Geo:
India, Spain, Philippines, Mongolia, London, Algeria, Israel, American, Indonesian, Malaysia, Russian, Taiwan, Brazil, Palestine, French
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 2
Hash: 12
Soft:
ChatGPT, Telegram
Crypto:
monero, bitcoin
Languages:
powershell, rust, python
Platforms:
arm
04-03-2025
FunkSec: An AI-Centric and Affiliate-Powered Ransomware Group
https://www.bitdefender.com/en-us/blog/businessinsights/funksec-an-ai-centric-and-affiliate-powered-ransomware-group
Report completeness: Medium
Actors/Campaigns:
Funcksec (motivation: financially_motivated, hacktivism)
El_farado
Ghost_algeria (motivation: hacktivism)
Scorpion
Blako
Hexagon_extortion
Bjorka (motivation: hacktivism)
Threats:
Fsociety
Lolbin_technique
Flocker
Babuk
Killsec
Lockbit
Babuk2
Process_injection_technique
Timestomp_technique
Industry:
Education, Government, E-commerce, Financial
Geo:
India, Spain, Philippines, Mongolia, London, Algeria, Israel, American, Indonesian, Malaysia, Russian, Taiwan, Brazil, Palestine, French
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 2
Hash: 12
Soft:
ChatGPT, Telegram
Crypto:
monero, bitcoin
Languages:
powershell, rust, python
Platforms:
arm
Bitdefender Blog
FunkSec: An AI-Centric and Affiliate-Powered Ransomware Group
FunkSec is a ransomware group that has become more recognized in the past month due to their growing victim count and presence amongst other threat groups.
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 FunkSec: An AI-Centric and Affiliate-Powered Ransomware Group https://www.bitdefender.com/en-us/blog/businessinsights/funksec-an-ai-centric-and-affiliate-powered-ransomware-group Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FunkSec - это группа программ-вымогателей, нацеленная на более чем 120 организаций и использующая вредоносное ПО, созданное искусственным интеллектом, с элементарным исполнением. Они используют такие тактики, как шифрование, внедрение процессов и сотрудничество с другими группами, используя при этом ранее скомпрометированных жертв и аукционную платформу для продажи украденных данных. Их операции с программами-вымогателями включают в себя публикацию требований о выкупе и манипулирование скомпрометированными веб-сайтами, но ограничены их техническими знаниями.
-----
FunkSec - это развивающаяся группа программ-вымогателей, насчитывающая более 120 жертв в различных секторах, включая правительство и финансы. В конце 2024 года группа запустила сайт для утечки данных и работает с элементарными техническими возможностями, используя уже существующий код и вредоносное ПО, созданное искусственным интеллектом. Их программа-вымогатель изменяет системные настройки, проводит разведку и шифрует данные, демонстрируя надежность автоматизированной разработки кода. FunkSec адаптирует существующие вредоносные программы, а не создает уникальные решения, что свидетельствует о том, что код, созданный с помощью искусственного интеллекта, не поддается настройке.
Группа управляет сайтом по утечке данных под названием FunkBID, на котором проводятся обсуждения на черном рынке, специализированный аукцион по продаже украденных данных и функция "премиум-подписки" для привлечения пользователей. Их стратегия включает повторную оптимизацию уже скомпрометированных организаций, что потенциально позволяет использовать утечку данных в своих целях. FunkSec заключила союзы с другими группами программ-вымогателей, такими как FSociety и Kosmos, для расширения возможностей и охвата.
Для выполнения программ-вымогателей обычно используются собственные API-интерфейсы или скрипты PowerShell, ориентированные на скрытность. Они обеспечивают сохраняемость с помощью внедрения процессов, а методы уклонения включают отключение средств защиты и использование методов борьбы с криминалистикой, таких как отслеживание времени. Программа-вымогатель шифрует файлы на диске C: и изменяет расширения, предъявляя требования о выкупе, которые первоначально достигали 1 миллиона долларов, но в последнее время снизились. FunkSec также удаляет взломанные веб-сайты с помощью сообщений о требовании выкупа и в настоящее время оценивает ключи для расшифровки примерно в 0,01 BTC. Оперативная тактика группы выявляет пробелы в технических знаниях, которые могут ограничить ее эффективность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FunkSec - это группа программ-вымогателей, нацеленная на более чем 120 организаций и использующая вредоносное ПО, созданное искусственным интеллектом, с элементарным исполнением. Они используют такие тактики, как шифрование, внедрение процессов и сотрудничество с другими группами, используя при этом ранее скомпрометированных жертв и аукционную платформу для продажи украденных данных. Их операции с программами-вымогателями включают в себя публикацию требований о выкупе и манипулирование скомпрометированными веб-сайтами, но ограничены их техническими знаниями.
-----
FunkSec - это развивающаяся группа программ-вымогателей, насчитывающая более 120 жертв в различных секторах, включая правительство и финансы. В конце 2024 года группа запустила сайт для утечки данных и работает с элементарными техническими возможностями, используя уже существующий код и вредоносное ПО, созданное искусственным интеллектом. Их программа-вымогатель изменяет системные настройки, проводит разведку и шифрует данные, демонстрируя надежность автоматизированной разработки кода. FunkSec адаптирует существующие вредоносные программы, а не создает уникальные решения, что свидетельствует о том, что код, созданный с помощью искусственного интеллекта, не поддается настройке.
Группа управляет сайтом по утечке данных под названием FunkBID, на котором проводятся обсуждения на черном рынке, специализированный аукцион по продаже украденных данных и функция "премиум-подписки" для привлечения пользователей. Их стратегия включает повторную оптимизацию уже скомпрометированных организаций, что потенциально позволяет использовать утечку данных в своих целях. FunkSec заключила союзы с другими группами программ-вымогателей, такими как FSociety и Kosmos, для расширения возможностей и охвата.
Для выполнения программ-вымогателей обычно используются собственные API-интерфейсы или скрипты PowerShell, ориентированные на скрытность. Они обеспечивают сохраняемость с помощью внедрения процессов, а методы уклонения включают отключение средств защиты и использование методов борьбы с криминалистикой, таких как отслеживание времени. Программа-вымогатель шифрует файлы на диске C: и изменяет расширения, предъявляя требования о выкупе, которые первоначально достигали 1 миллиона долларов, но в последнее время снизились. FunkSec также удаляет взломанные веб-сайты с помощью сообщений о требовании выкупа и в настоящее время оценивает ключи для расшифровки примерно в 0,01 BTC. Оперативная тактика группы выявляет пробелы в технических знаниях, которые могут ограничить ее эффективность.
#ParsedReport #CompletenessMedium
04-03-2025
Call It What You Want: Threat Actor Delivers Highly Targeted Multistage Polyglot Malware
https://www.proofpoint.com/us/blog/threat-insight/call-it-what-you-want-threat-actor-delivers-highly-targeted-multistage-polyglot
Report completeness: Medium
Actors/Campaigns:
Craftycamel
Irgc
Apt33
Unc1549
Threats:
Polyglot_ransomware
Sosano
Polyglot_technique
Emmenhtal
Bloat_technique
Runkeys_technique
Spear-phishing_technique
Supply_chain_technique
Industry:
Transport, Software_development, Aerospace
Geo:
Arab emirates, United arab emirates, Indian, Iranian
ChatGPT TTPs:
T1566.001, T1027, T1078, T1071.001, T1105
IOCs:
Domain: 2
Url: 1
File: 6
IP: 2
Hash: 5
Algorithms:
xor, zip, sha256
Languages:
python, golang
04-03-2025
Call It What You Want: Threat Actor Delivers Highly Targeted Multistage Polyglot Malware
https://www.proofpoint.com/us/blog/threat-insight/call-it-what-you-want-threat-actor-delivers-highly-targeted-multistage-polyglot
Report completeness: Medium
Actors/Campaigns:
Craftycamel
Irgc
Apt33
Unc1549
Threats:
Polyglot_ransomware
Sosano
Polyglot_technique
Emmenhtal
Bloat_technique
Runkeys_technique
Spear-phishing_technique
Supply_chain_technique
Industry:
Transport, Software_development, Aerospace
Geo:
Arab emirates, United arab emirates, Indian, Iranian
ChatGPT TTPs:
do not use without manual checkT1566.001, T1027, T1078, T1071.001, T1105
IOCs:
Domain: 2
Url: 1
File: 6
IP: 2
Hash: 5
Algorithms:
xor, zip, sha256
Languages:
python, golang
Proofpoint
Call It What You Want: Threat Actor Delivers Highly Targeted Multistage Polyglot Malware | Proofpoint US
Key findings Proofpoint researchers identified a highly targeted email-based campaign targeting fewer than five Proofpoint customers in the United Arab Emirates with a distinct
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Call It What You Want: Threat Actor Delivers Highly Targeted Multistage Polyglot Malware https://www.proofpoint.com/us/blog/threat-insight/call-it-what-you-want-threat-actor-delivers-highly-targeted-multistage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания UNK_CraftyCamel нацелена на авиационный и спутниковый секторы ОАЭ с помощью взломанных электронных писем, которые приводят к загрузке бэкдора Sosano. Эта сложная вредоносная программа использует файлы на полиглотском языке для скрытности, подключается к серверу C2 и демонстрирует оперативное сходство с группами, связанными с КСИР. Компаниям следует повышать осведомленность об угрозах, исходящих от доверенных лиц.
-----
Исследователи из Proofpoint обнаружили целевую рассылку по электронной почте, обозначенную как UNK_CraftyCamel, которая была специально нацелена на небольшое число клиентов в Объединенных Арабских Эмиратах, связанных с секторами авиации и спутниковой связи, а также с важнейшей транспортной инфраструктурой. В рамках кампании использовалась взломанная учетная запись электронной почты индийской электронной фирмы INDIC Electronics. Вредоносные электронные письма, отправляемые с этой учетной записи, направляли получателей на поддельный домен, имитирующий INDIC Electronics, что в конечном итоге привело к загрузке ZIP-файла, содержащего программу polyglot, предназначенную для использования бэкдора, известного как Sosano.
Sosano представляет собой сложную лазейку, использующую сложные методы для сокрытия своей деятельности. Использование многоязычных файлов, структурированных таким образом, чтобы они отображались в нескольких форматах, позволило избежать обнаружения полезной нагрузки и усложнить анализ. Этот метод является относительно редким для тех, кто занимается шпионажем, что свидетельствует о расширенных возможностях противника и его стремлении к скрытности. Специфическая структура этих многоязычных файлов требует опыта в определении форматов файлов, которые могут сосуществовать без помех, и тщательной проработки их заголовков, что свидетельствует о высоком техническом уровне оператора.
При запуске бэкдор Sosano (библиотека DLL, написанная на Go) содержит значительную кодовую нагрузку в 12 мегабайт, но выполняет ограниченный спектр вредоносных функций. Это несоответствие указывает на преднамеренную тактику обфускации разработчиком вредоносного ПО, который, по-видимому, использует ненужные библиотеки Golang для дальнейшего затруднения анализа. Вредоносное ПО переходит в спящий режим на время, определяемое случайным образом по системным часам, что помогает ему обойти автоматизированные меры безопасности. После этого он подключается к своему серверу управления (C2), bokhoreshonline.com чтобы ожидать дальнейших указаний, включая возможную загрузку и выполнение дополнительной полезной нагрузки.
Возможности обнаружения, возникающие в результате этой цепочки заражения, включают мониторинг файлов LNK, выполняющихся из недавно созданных или распакованных каталогов, и подозрительной активности, связанной с ключами запуска реестра. Вредоносная инфраструктура указывает на IP-адреса, связанные с коммерческим хостинг-провайдером CrownCloud, что указывает на структурированную операционную систему, направленную на то, чтобы оставаться незамеченной.
Сходство действий хакера с группировками, связанными с Корпусом стражей исламской революции (КСИР), в частности с TA451 и TA455, еще больше подчеркивает контекст угрозы. Эти связи проявляются в совместном нападении на аэрокосмические организации и пользователей внутри фирм с помощью приманок, связанных с бизнесом. Несмотря на эти параллели, UNK_CraftyCamel был оценен как отдельный кластер угроз.
Эта кампания демонстрирует тенденцию, когда продвинутые злоумышленники используют доверенные отношения с третьими сторонами для распространения специализированного вредоносного ПО, что иллюстрирует растущую сложность компрометации цепочки поставок. Учитывая индивидуальный подход UNK_CraftyCamel, организациям настоятельно рекомендуется повышать осведомленность пользователей о потенциальных угрозах и проявлять бдительность в отношении вводящего в заблуждение контента, исходящего от зарегистрированных контактов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания UNK_CraftyCamel нацелена на авиационный и спутниковый секторы ОАЭ с помощью взломанных электронных писем, которые приводят к загрузке бэкдора Sosano. Эта сложная вредоносная программа использует файлы на полиглотском языке для скрытности, подключается к серверу C2 и демонстрирует оперативное сходство с группами, связанными с КСИР. Компаниям следует повышать осведомленность об угрозах, исходящих от доверенных лиц.
-----
Исследователи из Proofpoint обнаружили целевую рассылку по электронной почте, обозначенную как UNK_CraftyCamel, которая была специально нацелена на небольшое число клиентов в Объединенных Арабских Эмиратах, связанных с секторами авиации и спутниковой связи, а также с важнейшей транспортной инфраструктурой. В рамках кампании использовалась взломанная учетная запись электронной почты индийской электронной фирмы INDIC Electronics. Вредоносные электронные письма, отправляемые с этой учетной записи, направляли получателей на поддельный домен, имитирующий INDIC Electronics, что в конечном итоге привело к загрузке ZIP-файла, содержащего программу polyglot, предназначенную для использования бэкдора, известного как Sosano.
Sosano представляет собой сложную лазейку, использующую сложные методы для сокрытия своей деятельности. Использование многоязычных файлов, структурированных таким образом, чтобы они отображались в нескольких форматах, позволило избежать обнаружения полезной нагрузки и усложнить анализ. Этот метод является относительно редким для тех, кто занимается шпионажем, что свидетельствует о расширенных возможностях противника и его стремлении к скрытности. Специфическая структура этих многоязычных файлов требует опыта в определении форматов файлов, которые могут сосуществовать без помех, и тщательной проработки их заголовков, что свидетельствует о высоком техническом уровне оператора.
При запуске бэкдор Sosano (библиотека DLL, написанная на Go) содержит значительную кодовую нагрузку в 12 мегабайт, но выполняет ограниченный спектр вредоносных функций. Это несоответствие указывает на преднамеренную тактику обфускации разработчиком вредоносного ПО, который, по-видимому, использует ненужные библиотеки Golang для дальнейшего затруднения анализа. Вредоносное ПО переходит в спящий режим на время, определяемое случайным образом по системным часам, что помогает ему обойти автоматизированные меры безопасности. После этого он подключается к своему серверу управления (C2), bokhoreshonline.com чтобы ожидать дальнейших указаний, включая возможную загрузку и выполнение дополнительной полезной нагрузки.
Возможности обнаружения, возникающие в результате этой цепочки заражения, включают мониторинг файлов LNK, выполняющихся из недавно созданных или распакованных каталогов, и подозрительной активности, связанной с ключами запуска реестра. Вредоносная инфраструктура указывает на IP-адреса, связанные с коммерческим хостинг-провайдером CrownCloud, что указывает на структурированную операционную систему, направленную на то, чтобы оставаться незамеченной.
Сходство действий хакера с группировками, связанными с Корпусом стражей исламской революции (КСИР), в частности с TA451 и TA455, еще больше подчеркивает контекст угрозы. Эти связи проявляются в совместном нападении на аэрокосмические организации и пользователей внутри фирм с помощью приманок, связанных с бизнесом. Несмотря на эти параллели, UNK_CraftyCamel был оценен как отдельный кластер угроз.
Эта кампания демонстрирует тенденцию, когда продвинутые злоумышленники используют доверенные отношения с третьими сторонами для распространения специализированного вредоносного ПО, что иллюстрирует растущую сложность компрометации цепочки поставок. Учитывая индивидуальный подход UNK_CraftyCamel, организациям настоятельно рекомендуется повышать осведомленность пользователей о потенциальных угрозах и проявлять бдительность в отношении вводящего в заблуждение контента, исходящего от зарегистрированных контактов.
#ParsedReport #CompletenessMedium
04-03-2025
Typosquatted Go Packages Deliver Malware Loader Targeting Linux and macOS Systems
https://socket.dev/blog/typosquatted-go-packages-deliver-malware-loader
Report completeness: Medium
Threats:
Typosquatting_technique
Spear-phishing_technique
Supply_chain_technique
Victims:
Go developers, Altura credit union users
Industry:
Financial
TTPs:
IOCs:
Domain: 4
Url: 5
File: 1
Hash: 2
IP: 1
Soft:
Linux, macOS, Unix
Algorithms:
sha256
Links:
have more...
04-03-2025
Typosquatted Go Packages Deliver Malware Loader Targeting Linux and macOS Systems
https://socket.dev/blog/typosquatted-go-packages-deliver-malware-loader
Report completeness: Medium
Threats:
Typosquatting_technique
Spear-phishing_technique
Supply_chain_technique
Victims:
Go developers, Altura credit union users
Industry:
Financial
TTPs:
IOCs:
Domain: 4
Url: 5
File: 1
Hash: 2
IP: 1
Soft:
Linux, macOS, Unix
Algorithms:
sha256
Links:
have more...
https://socket.dev/go/package/github.com/shallowmulti/hyperthttps://socket.dev/go/package/github.com/areknoster/hypertSocket
Typosquatted Go Packages Deliver Malware Loader Targeting Li...
Malicious Go packages are impersonating popular libraries to install hidden loader malware on Linux and macOS, targeting developers with obfuscated pa...
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Typosquatted Go Packages Deliver Malware Loader Targeting Linux and macOS Systems https://socket.dev/blog/typosquatted-go-packages-deliver-malware-loader Report completeness: Medium Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, использующая пакеты Go с опечатками, нацелена на Linux и macOS, предоставляя вредоносную программу-загрузчик, которая ускользает от обнаружения и выполняет удаленные команды. Хакер использует тактику запутывания, аналогичную тактике MITRE ATT&CK, ориентируясь на разработчиков из финансового сектора и используя домены, вводящие в заблуждение.
-----
Исследователи из Socket обнаружили продолжающуюся кампанию, которая использует экосистему языка программирования Go с помощью пакетов с опечатками, которые устанавливают вредоносное ПО со скрытым загрузчиком, специально предназначенное для систем Linux и macOS. Основной участник этой операции создал по меньшей мере семь вредоносных пакетов, которые выдают себя за популярные библиотеки Go. Примечательно, что один из вариантов нацелен на разработчиков в финансовом секторе, что подчеркивает стратегическую направленность на прибыльные сектора. Эти пакеты отличаются последовательными методами обфускации и использованием вредоносных имен файлов, что указывает на хорошо скоординированного хакера, способного быстро адаптировать тактику. В настоящее время вредоносные пакеты продолжают распространяться через зеркало модуля Go, что побуждает исследователей добиваться их удаления, сообщая при этом о соответствующих репозиториях GitHub и связанных с ними учетных записях пользователей.
В феврале 2025 года было обнаружено несколько вредоносных пакетов, которые выдают себя за легитимную библиотеку "github.com/areknoster/hypert", широко используемую для тестирования клиентов HTTP API. Эти дублирующие пакеты содержат скрытый код, который позволяет выполнять удаленный код, специально разработанный для обхода стандартных методов обнаружения кода. Вредоносные функции, обнаруженные в этих клонах, выполняют команды оболочки для загрузки и запуска вредоносных скриптов с указанных URL-адресов. Например, одна из таких функций загружает скрипт с "alturastreet.icu", домена, который, по-видимому, создан для того, чтобы сбивать с толку пользователей из-за его сходства с законным банковским сайтом Altura Credit Union.
Обнаруженный вредоносный скрипт, который загружает файл ELF, идентифицированный как "f0eee999", использует рассчитанный метод, позволяющий избежать обнаружения, включая задержку перед выполнением. Он основан на распространенных утилитах, используемых в UNIX-подобных средах, что указывает на то, что хакер сосредоточен на таких системах, как Linux и macOS. Первоначальное поведение ELF-файла `f0eee999` минимально и указывает на загрузчика или криптомайнера, который остается пассивным до тех пор, пока определенные условия не задействуют его более вредоносные возможности.
Дальнейшие расследования выявили дополнительные вредоносные пакеты, выдающие себя за законную библиотеку "github.com/loov/layout", которые используют те же методы обфускации и выполняют аналогичные скрытые команды для загрузки и запуска одних и тех же вредоносных скриптов из разных доменов с большой задержкой во времени. Согласованность имен файлов, сроков публикации и методов выполнения команд в этих пакетах подтверждает наличие скоординированной атаки на цепочку поставок.
Действия этого хакера основаны на известных тактических приемах платформы MITRE ATT&CK, включая компрометацию цепочки поставок, использование доменов, запуск вредоносных файлов пользователями и методы уклонения, предназначенные для обхода традиционных средств защиты. Целенаправленное использование узнаваемости бренда, в данном случае связанного с кредитным союзом Altura, означает намерение совершить финансовую кражу, увеличивая потенциальные риски для разработчиков и организаций, использующих уязвимые системы. В целом, эти изменения представляют собой серьезную угрозу для экосистемы с открытым исходным кодом, что требует повышенной бдительности и активных усилий по устранению неполадок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, использующая пакеты Go с опечатками, нацелена на Linux и macOS, предоставляя вредоносную программу-загрузчик, которая ускользает от обнаружения и выполняет удаленные команды. Хакер использует тактику запутывания, аналогичную тактике MITRE ATT&CK, ориентируясь на разработчиков из финансового сектора и используя домены, вводящие в заблуждение.
-----
Исследователи из Socket обнаружили продолжающуюся кампанию, которая использует экосистему языка программирования Go с помощью пакетов с опечатками, которые устанавливают вредоносное ПО со скрытым загрузчиком, специально предназначенное для систем Linux и macOS. Основной участник этой операции создал по меньшей мере семь вредоносных пакетов, которые выдают себя за популярные библиотеки Go. Примечательно, что один из вариантов нацелен на разработчиков в финансовом секторе, что подчеркивает стратегическую направленность на прибыльные сектора. Эти пакеты отличаются последовательными методами обфускации и использованием вредоносных имен файлов, что указывает на хорошо скоординированного хакера, способного быстро адаптировать тактику. В настоящее время вредоносные пакеты продолжают распространяться через зеркало модуля Go, что побуждает исследователей добиваться их удаления, сообщая при этом о соответствующих репозиториях GitHub и связанных с ними учетных записях пользователей.
В феврале 2025 года было обнаружено несколько вредоносных пакетов, которые выдают себя за легитимную библиотеку "github.com/areknoster/hypert", широко используемую для тестирования клиентов HTTP API. Эти дублирующие пакеты содержат скрытый код, который позволяет выполнять удаленный код, специально разработанный для обхода стандартных методов обнаружения кода. Вредоносные функции, обнаруженные в этих клонах, выполняют команды оболочки для загрузки и запуска вредоносных скриптов с указанных URL-адресов. Например, одна из таких функций загружает скрипт с "alturastreet.icu", домена, который, по-видимому, создан для того, чтобы сбивать с толку пользователей из-за его сходства с законным банковским сайтом Altura Credit Union.
Обнаруженный вредоносный скрипт, который загружает файл ELF, идентифицированный как "f0eee999", использует рассчитанный метод, позволяющий избежать обнаружения, включая задержку перед выполнением. Он основан на распространенных утилитах, используемых в UNIX-подобных средах, что указывает на то, что хакер сосредоточен на таких системах, как Linux и macOS. Первоначальное поведение ELF-файла `f0eee999` минимально и указывает на загрузчика или криптомайнера, который остается пассивным до тех пор, пока определенные условия не задействуют его более вредоносные возможности.
Дальнейшие расследования выявили дополнительные вредоносные пакеты, выдающие себя за законную библиотеку "github.com/loov/layout", которые используют те же методы обфускации и выполняют аналогичные скрытые команды для загрузки и запуска одних и тех же вредоносных скриптов из разных доменов с большой задержкой во времени. Согласованность имен файлов, сроков публикации и методов выполнения команд в этих пакетах подтверждает наличие скоординированной атаки на цепочку поставок.
Действия этого хакера основаны на известных тактических приемах платформы MITRE ATT&CK, включая компрометацию цепочки поставок, использование доменов, запуск вредоносных файлов пользователями и методы уклонения, предназначенные для обхода традиционных средств защиты. Целенаправленное использование узнаваемости бренда, в данном случае связанного с кредитным союзом Altura, означает намерение совершить финансовую кражу, увеличивая потенциальные риски для разработчиков и организаций, использующих уязвимые системы. В целом, эти изменения представляют собой серьезную угрозу для экосистемы с открытым исходным кодом, что требует повышенной бдительности и активных усилий по устранению неполадок.
GitHub
GitHub - areknoster/hypert: Go package for rapid testing of real HTTP APIs integrations. Sanitize and record requests and responses…
Go package for rapid testing of real HTTP APIs integrations. Sanitize and record requests and responses during development. Replay and validate in CI. - areknoster/hypert
#ParsedReport #CompletenessMedium
05-03-2025
SLOW#TEMPEST: Explaining the TTPs of the Cyber Espionage Campaign
https://www.picussecurity.com/resource/blog/slow-tempest-cyber-espionage-ttp-analysis
Report completeness: Medium
Actors/Campaigns:
Slow_tempest (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Dll_sideloading_technique
Process_injection_technique
Dll_hijacking_technique
Cobalt_strike
Wevtutil_tool
Mimikatz_tool
Bloodhound_tool
Sharpblock_tool
Credential_harvesting_technique
Passthehash_technique
Dll_injection_technique
TTPs:
Tactics: 7
Technics: 10
IOCs:
File: 10
Command: 2
Registry: 1
Path: 1
Soft:
Microsoft Word, Windows Powershell, Active Directory, Windows security
Algorithms:
zip
Languages:
powershell
05-03-2025
SLOW#TEMPEST: Explaining the TTPs of the Cyber Espionage Campaign
https://www.picussecurity.com/resource/blog/slow-tempest-cyber-espionage-ttp-analysis
Report completeness: Medium
Actors/Campaigns:
Slow_tempest (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Dll_sideloading_technique
Process_injection_technique
Dll_hijacking_technique
Cobalt_strike
Wevtutil_tool
Mimikatz_tool
Bloodhound_tool
Sharpblock_tool
Credential_harvesting_technique
Passthehash_technique
Dll_injection_technique
TTPs:
Tactics: 7
Technics: 10
IOCs:
File: 10
Command: 2
Registry: 1
Path: 1
Soft:
Microsoft Word, Windows Powershell, Active Directory, Windows security
Algorithms:
zip
Languages:
powershell
Picussecurity
SLOW#TEMPEST: Explaining the TTPs of the Cyber Espionage Campaign
Discover the tactics, techniques, and procedures (TTPs) of the SLOW#TEMPEST cyber espionage group. Learn how they use phishing, DLL hijacking, and credential theft—and how to defend against them.
CTT Report Hub
#ParsedReport #CompletenessMedium 05-03-2025 SLOW#TEMPEST: Explaining the TTPs of the Cyber Espionage Campaign https://www.picussecurity.com/resource/blog/slow-tempest-cyber-espionage-ttp-analysis Report completeness: Medium Actors/Campaigns: Slow_tempest…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа кибершпионажа SLOW#TEMPEST использует фишинг с использованием вредоносных ZIP-файлов и дополнительной загрузки DLL-библиотек для внедрения имплантатов Cobalt Strike. Они манипулируют гостевыми учетными записями для скрытого доступа, изменяют настройки RDP для перемещения по сети и используют такие инструменты, как Mimikatz и BloodHound, для сбора учетных данных и разведки. Организациям настоятельно рекомендуется усилить защиту, сосредоточив внимание на EDR и архитектурах с нулевым уровнем доверия, чтобы смягчить эти угрозы.
-----
SLOW#TEMPEST - это группа кибершпионажа, которая появилась в 2024 году и нацелена на организации в китайскоязычных регионах с помощью фишинга, использующего вредоносные ZIP-файлы. Эти ZIP-файлы обычно защищены паролем и содержат файлы LNK, которые выдаются за подлинные документы Microsoft Word, что демонстрирует тактику фишинга T1566.001.
Они используют стороннюю загрузку библиотеки DLL, используя приложение Microsoft LicensingUI, доставляющее вредоносные файлы LNK, которые запускают загрузку LicensingUI.exe скомпрометированной библиотеки DLL (dui70.dll), которая внедряет имплант Cobalt Strike для сохранения и уклонения.
Группа осуществляет скрытый доступ, используя учетные записи гостей, активируя встроенную учетную запись гостя, чтобы создать скрытый бэкдор для перемещения по сети и избежать обнаружения. Они также создают новые сервисы и изменяют настройки реестра, чтобы обеспечить запуск вредоносных программ при запуске.
SLOW#TEMPEST использует динамическое внедрение шеллкода в процесс runonce.exe для скрытого выполнения полезной нагрузки. Они используют такие инструменты, как Mimikatz для сбора учетных данных и BloodHound для разведки Active Directory, загружая последние динамически, чтобы избежать обнаруживаемых записей на диск.
Для дальнейшего продвижения они изменяют настройки безопасности RDP, изменяя записи реестра, чтобы отключить режим администратора с ограниченным доступом, что облегчает проведение атак с использованием хэша. Они используют стандартные команды операционной системы для перечисления систем и обнаружения сети в рамках своей стратегии проникновения.
Доказательством их тактики является использование таких инструментов, как SharpBlock, для перехвата входных данных. Организациям следует отслеживать аномальное поведение с помощью систем EDR и оценивать защиту с помощью платформ для моделирования взломов и атак, чтобы выявлять пробелы в контроле. Внедрение архитектуры с нулевым уровнем доверия и сегментации сети может помочь снизить риски бокового перемещения после взлома. Автономные, неизменяемые резервные копии и планы реагирования на инциденты необходимы для быстрого восстановления после атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа кибершпионажа SLOW#TEMPEST использует фишинг с использованием вредоносных ZIP-файлов и дополнительной загрузки DLL-библиотек для внедрения имплантатов Cobalt Strike. Они манипулируют гостевыми учетными записями для скрытого доступа, изменяют настройки RDP для перемещения по сети и используют такие инструменты, как Mimikatz и BloodHound, для сбора учетных данных и разведки. Организациям настоятельно рекомендуется усилить защиту, сосредоточив внимание на EDR и архитектурах с нулевым уровнем доверия, чтобы смягчить эти угрозы.
-----
SLOW#TEMPEST - это группа кибершпионажа, которая появилась в 2024 году и нацелена на организации в китайскоязычных регионах с помощью фишинга, использующего вредоносные ZIP-файлы. Эти ZIP-файлы обычно защищены паролем и содержат файлы LNK, которые выдаются за подлинные документы Microsoft Word, что демонстрирует тактику фишинга T1566.001.
Они используют стороннюю загрузку библиотеки DLL, используя приложение Microsoft LicensingUI, доставляющее вредоносные файлы LNK, которые запускают загрузку LicensingUI.exe скомпрометированной библиотеки DLL (dui70.dll), которая внедряет имплант Cobalt Strike для сохранения и уклонения.
Группа осуществляет скрытый доступ, используя учетные записи гостей, активируя встроенную учетную запись гостя, чтобы создать скрытый бэкдор для перемещения по сети и избежать обнаружения. Они также создают новые сервисы и изменяют настройки реестра, чтобы обеспечить запуск вредоносных программ при запуске.
SLOW#TEMPEST использует динамическое внедрение шеллкода в процесс runonce.exe для скрытого выполнения полезной нагрузки. Они используют такие инструменты, как Mimikatz для сбора учетных данных и BloodHound для разведки Active Directory, загружая последние динамически, чтобы избежать обнаруживаемых записей на диск.
Для дальнейшего продвижения они изменяют настройки безопасности RDP, изменяя записи реестра, чтобы отключить режим администратора с ограниченным доступом, что облегчает проведение атак с использованием хэша. Они используют стандартные команды операционной системы для перечисления систем и обнаружения сети в рамках своей стратегии проникновения.
Доказательством их тактики является использование таких инструментов, как SharpBlock, для перехвата входных данных. Организациям следует отслеживать аномальное поведение с помощью систем EDR и оценивать защиту с помощью платформ для моделирования взломов и атак, чтобы выявлять пробелы в контроле. Внедрение архитектуры с нулевым уровнем доверия и сегментации сети может помочь снизить риски бокового перемещения после взлома. Автономные, неизменяемые резервные копии и планы реагирования на инциденты необходимы для быстрого восстановления после атак.
#ParsedReport #CompletenessLow
05-03-2025
Boramae Ransomware
https://www.cyfirma.com/research/boramae-ransomware/
Report completeness: Low
Threats:
Boramae
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique
TTPs:
Tactics: 10
Technics: 53
IOCs:
File: 1
Hash: 1
Soft:
Windows Service
05-03-2025
Boramae Ransomware
https://www.cyfirma.com/research/boramae-ransomware/
Report completeness: Low
Threats:
Boramae
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique
TTPs:
Tactics: 10
Technics: 53
IOCs:
File: 1
Hash: 1
Soft:
Windows Service
CYFIRMA
Boramae Ransomware - CYFIRMA
EXECUTIVE SUMMARY CYFIRMA Research and Advisory Team has found Boramae Ransomware while monitoring various underground forums as part of our...
CTT Report Hub
#ParsedReport #CompletenessLow 05-03-2025 Boramae Ransomware https://www.cyfirma.com/research/boramae-ransomware/ Report completeness: Low Threats: Boramae Dll_sideloading_technique Process_injection_technique Credential_dumping_technique TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Boramae нацелена на системы Windows, используя усовершенствованное шифрование и переименовывая файлы с расширением ".boramae". Она оставляет записку с требованием выкупа, что создает для жертв временные ограничения и угрозы утечки данных, усложняя их обнаружение и удаление.
-----
Исследователи из CYFIRMA идентифицировали программу-вымогателя Boramae как новую разновидность, предназначенную для систем Windows. Эта программа-вымогатель использует передовые методы шифрования для компрометации файлов, которые затем переименовываются с расширением ".boramae". Жертвы обнаруживают на своих зараженных компьютерах записку с требованием выкупа под названием "README.txt", в которой содержатся инструкции по восстановлению их файлов. В дополнение к шифрованию файлов, Boramae также изменяет обои для рабочего стола, что может вызвать дополнительный стресс у жертвы.
Уведомление о требовании выкупа предназначено для того, чтобы принудить жертв к соблюдению требований, подчеркивая, что злоумышленники - единственные, кто способен расшифровать файлы, и устанавливая жесткие временные рамки в 20 минут для оплаты. В записке содержится предостережение от обращения за помощью к компаниям, занимающимся восстановлением данных, поскольку такие попытки могут помешать процессу расшифровки и использовать ситуацию жертвы в корыстных целях. Также существует очевидная угроза утечки конфиденциальной информации, включая финансовые отчеты и данные сотрудников, другим хакерским группам, если выкуп не будет выплачен. Злоумышленники предлагают скидку в размере 50% на платежи, произведенные в течение первых 12 часов, что еще больше давит на жертв, а также предостерегает их от любых попыток самостоятельной расшифровки, которые, по их утверждению, могут привести к повреждению файлов.
Изощренная тактика уклонения и механизмы сохранения, используемые программой-вымогателем Boramae, усложняют усилия по обнаружению и удалению, подчеркивая необходимость принятия упреждающих мер кибербезопасности. Эта проблема служит напоминанием о постоянно меняющемся характере угроз, связанных с программами-вымогателями, и подчеркивает критическую важность надежных стратегий реагирования на инциденты для защиты целостности данных и снижения рисков взлома.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Boramae нацелена на системы Windows, используя усовершенствованное шифрование и переименовывая файлы с расширением ".boramae". Она оставляет записку с требованием выкупа, что создает для жертв временные ограничения и угрозы утечки данных, усложняя их обнаружение и удаление.
-----
Исследователи из CYFIRMA идентифицировали программу-вымогателя Boramae как новую разновидность, предназначенную для систем Windows. Эта программа-вымогатель использует передовые методы шифрования для компрометации файлов, которые затем переименовываются с расширением ".boramae". Жертвы обнаруживают на своих зараженных компьютерах записку с требованием выкупа под названием "README.txt", в которой содержатся инструкции по восстановлению их файлов. В дополнение к шифрованию файлов, Boramae также изменяет обои для рабочего стола, что может вызвать дополнительный стресс у жертвы.
Уведомление о требовании выкупа предназначено для того, чтобы принудить жертв к соблюдению требований, подчеркивая, что злоумышленники - единственные, кто способен расшифровать файлы, и устанавливая жесткие временные рамки в 20 минут для оплаты. В записке содержится предостережение от обращения за помощью к компаниям, занимающимся восстановлением данных, поскольку такие попытки могут помешать процессу расшифровки и использовать ситуацию жертвы в корыстных целях. Также существует очевидная угроза утечки конфиденциальной информации, включая финансовые отчеты и данные сотрудников, другим хакерским группам, если выкуп не будет выплачен. Злоумышленники предлагают скидку в размере 50% на платежи, произведенные в течение первых 12 часов, что еще больше давит на жертв, а также предостерегает их от любых попыток самостоятельной расшифровки, которые, по их утверждению, могут привести к повреждению файлов.
Изощренная тактика уклонения и механизмы сохранения, используемые программой-вымогателем Boramae, усложняют усилия по обнаружению и удалению, подчеркивая необходимость принятия упреждающих мер кибербезопасности. Эта проблема служит напоминанием о постоянно меняющемся характере угроз, связанных с программами-вымогателями, и подчеркивает критическую важность надежных стратегий реагирования на инциденты для защиты целостности данных и снижения рисков взлома.
#ParsedReport #CompletenessHigh
05-03-2025
Desert Dexter. Attacks onMiddle Eastern countries
https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/desert-dexter-attacks-on-middle-eastern-countries
Report completeness: High
Actors/Campaigns:
Desert_dexter
Threats:
Asyncrat
Seo_poisoning_technique
Luminosity_rat
Trojan.win32.obfbins.a
Trojan.win32.generic.a
Lolbin_technique
Trojan.win32.inject.a
Trojan.win32.generic.f
Qakbot
Geo:
Russia, Libyan, Turkey, Qatar, Tunisia, Africa, Egypt, Saudi arabia, Arab emirates, United arab emirates, Libya, Middle east
TTPs:
Tactics: 9
Technics: 20
IOCs:
Url: 71
Domain: 8
Hash: 48
Path: 3
File: 4
Soft:
Ledger Live, Telegram
Wallets:
atomicwallet, bitcoincore, coinomom, electrum, ergo_wallet, exodus_wallet
Crypto:
binance
Functions:
SetWindowsHookEx
Languages:
javascript, powershell, visual_basic
YARA: Found
05-03-2025
Desert Dexter. Attacks onMiddle Eastern countries
https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/desert-dexter-attacks-on-middle-eastern-countries
Report completeness: High
Actors/Campaigns:
Desert_dexter
Threats:
Asyncrat
Seo_poisoning_technique
Luminosity_rat
Trojan.win32.obfbins.a
Trojan.win32.generic.a
Lolbin_technique
Trojan.win32.inject.a
Trojan.win32.generic.f
Qakbot
Geo:
Russia, Libyan, Turkey, Qatar, Tunisia, Africa, Egypt, Saudi arabia, Arab emirates, United arab emirates, Libya, Middle east
TTPs:
Tactics: 9
Technics: 20
IOCs:
Url: 71
Domain: 8
Hash: 48
Path: 3
File: 4
Soft:
Ledger Live, Telegram
Wallets:
atomicwallet, bitcoincore, coinomom, electrum, ergo_wallet, exodus_wallet
Crypto:
binance
Functions:
SetWindowsHookEx
Languages:
javascript, powershell, visual_basic
YARA: Found
ptsecurity.com
PT ESC Threat Intelligence
In this blog you can find information about current attacks by hacker groups worldwide, analysis of their tools, incident reports, threat actors' TTPs, indicators of compromise, and detection names in our products.
CTT Report Hub
#ParsedReport #CompletenessHigh 05-03-2025 Desert Dexter. Attacks onMiddle Eastern countries https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/desert-dexter-attacks-on-middle-eastern-countries Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания "Desert Dexter" нацелена на Ближний Восток и Северную Африку и распространяет модифицированный AsyncRAT через социальные сети. Используя вводящую в заблуждение рекламу, программа выполняет сценарии PowerShell для отключения системы безопасности, сбора системной информации и мониторинга пользователей. Вредоносная программа, в частности, нацелена на криптовалютные кошельки и инструменты двухфакторной аутентификации, а ссылки на Telegram-бота указывают на потенциальные связи с Ливией.
-----
В феврале 2024 года Экспертный центр безопасности Positive Technologies (PT ESC) выявил вредоносную кампанию, известную как "Декстер из пустыни", которая с сентября 2024 года активно действует на Ближнем Востоке и в Северной Африке. Злоумышленники используют социальные сети для распространения вредоносного ПО, в частности, через фейковые новостные группы и вводящую в заблуждение рекламу, содержащую ссылки на сервисы обмена файлами или каналы Telegram. Эти ссылки ведут к модифицированной версии вредоносного ПО AsyncRAT, в частности, предназначенной для идентификации криптовалютных кошельков и взаимодействия с ботом Telegram.
Цепочка убийств, инициированная Desert Dexter, состоит из нескольких этапов. Первоначально жертвы получают архив RAR через Telegram-канал или рекламные ссылки. Этот архив обычно содержит либо файлы BAT, либо файл JavaScript, предназначенный для выполнения сценария PowerShell. Примечательно, что комментарии в JavaScript написаны на арабском языке, что, вероятно, отражает происхождение злоумышленников. Основная роль скрипта PowerShell заключается в завершении работы .СЕТЕВЫЕ службы, которые могут препятствовать запуску вредоносного ПО. Для обеспечения сохраняемости скрипт изменяет записи реестра, перенаправляя папку запуска пользователя. Затем он генерирует GUID для вредоносной установки, собирает системную информацию, делает скриншоты и передает их злоумышленникам через Telegram.
Как только основа заложена, активируется полезная нагрузка вредоносного ПО, использующая Visual Basic, пакетные сценарии и PowerShell. Этот вариант AsyncRAT оснащен модифицированным модулем IdSender, который использует браузерные расширения для двухфакторной аутентификации и приложения для криптовалютных кошельков, в дополнение к автономному кейлоггеру, который записывает нажатия клавиш с помощью функции SetWindowsHookEx. В конфигурации AsyncRAT используются домены DDNS, связанные с VPN-сервисами, что обеспечивает механизм идентификации из-за особенностей обнаруженных вредоносных файлов.
Анализ также показал, что злоумышленники активно отслеживают взаимодействие со своим Telegram-ботом. Некоторые скриншоты, сделанные после заражения системы, дают представление о работе вредоносного ПО, включая скрипты, предназначенные для разведки системы. Имя "DEXTER" фигурирует как в системных названиях, показанных на скриншотах, так и в Telegram-канале, связанном со злоумышленниками, что указывает на ливийскую связь, поддерживаемую арабским языком связи и данными о геолокации вредоносного ПО.
В результате этой кампании пострадали около 900 человек, в основном обычные пользователи из различных секторов. Ситуация на Ближнем Востоке и в Северной Африке остается нестабильной, а геополитический климат часто служит фоном для изощренных кибератак, направленных как против государственных учреждений, так и против частных лиц. Хотя инструменты, используемые Desert Dexter, возможно, и не являются совершенными, их стратегическое сочетание методов социальной инженерии и геополитических ориентиров эффективно внедрилось во многие устройства. Используемые векторы атак предполагают создание универсальной цепочки убийств, применимой к широкому кругу жертв, от обычных пользователей до известных личностей, что подчеркивает сохраняющуюся угрозу в регионе. По мере развития ситуации продолжаются усилия по мониторингу Дезерт-Декстера.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания "Desert Dexter" нацелена на Ближний Восток и Северную Африку и распространяет модифицированный AsyncRAT через социальные сети. Используя вводящую в заблуждение рекламу, программа выполняет сценарии PowerShell для отключения системы безопасности, сбора системной информации и мониторинга пользователей. Вредоносная программа, в частности, нацелена на криптовалютные кошельки и инструменты двухфакторной аутентификации, а ссылки на Telegram-бота указывают на потенциальные связи с Ливией.
-----
В феврале 2024 года Экспертный центр безопасности Positive Technologies (PT ESC) выявил вредоносную кампанию, известную как "Декстер из пустыни", которая с сентября 2024 года активно действует на Ближнем Востоке и в Северной Африке. Злоумышленники используют социальные сети для распространения вредоносного ПО, в частности, через фейковые новостные группы и вводящую в заблуждение рекламу, содержащую ссылки на сервисы обмена файлами или каналы Telegram. Эти ссылки ведут к модифицированной версии вредоносного ПО AsyncRAT, в частности, предназначенной для идентификации криптовалютных кошельков и взаимодействия с ботом Telegram.
Цепочка убийств, инициированная Desert Dexter, состоит из нескольких этапов. Первоначально жертвы получают архив RAR через Telegram-канал или рекламные ссылки. Этот архив обычно содержит либо файлы BAT, либо файл JavaScript, предназначенный для выполнения сценария PowerShell. Примечательно, что комментарии в JavaScript написаны на арабском языке, что, вероятно, отражает происхождение злоумышленников. Основная роль скрипта PowerShell заключается в завершении работы .СЕТЕВЫЕ службы, которые могут препятствовать запуску вредоносного ПО. Для обеспечения сохраняемости скрипт изменяет записи реестра, перенаправляя папку запуска пользователя. Затем он генерирует GUID для вредоносной установки, собирает системную информацию, делает скриншоты и передает их злоумышленникам через Telegram.
Как только основа заложена, активируется полезная нагрузка вредоносного ПО, использующая Visual Basic, пакетные сценарии и PowerShell. Этот вариант AsyncRAT оснащен модифицированным модулем IdSender, который использует браузерные расширения для двухфакторной аутентификации и приложения для криптовалютных кошельков, в дополнение к автономному кейлоггеру, который записывает нажатия клавиш с помощью функции SetWindowsHookEx. В конфигурации AsyncRAT используются домены DDNS, связанные с VPN-сервисами, что обеспечивает механизм идентификации из-за особенностей обнаруженных вредоносных файлов.
Анализ также показал, что злоумышленники активно отслеживают взаимодействие со своим Telegram-ботом. Некоторые скриншоты, сделанные после заражения системы, дают представление о работе вредоносного ПО, включая скрипты, предназначенные для разведки системы. Имя "DEXTER" фигурирует как в системных названиях, показанных на скриншотах, так и в Telegram-канале, связанном со злоумышленниками, что указывает на ливийскую связь, поддерживаемую арабским языком связи и данными о геолокации вредоносного ПО.
В результате этой кампании пострадали около 900 человек, в основном обычные пользователи из различных секторов. Ситуация на Ближнем Востоке и в Северной Африке остается нестабильной, а геополитический климат часто служит фоном для изощренных кибератак, направленных как против государственных учреждений, так и против частных лиц. Хотя инструменты, используемые Desert Dexter, возможно, и не являются совершенными, их стратегическое сочетание методов социальной инженерии и геополитических ориентиров эффективно внедрилось во многие устройства. Используемые векторы атак предполагают создание универсальной цепочки убийств, применимой к широкому кругу жертв, от обычных пользователей до известных личностей, что подчеркивает сохраняющуюся угрозу в регионе. По мере развития ситуации продолжаются усилия по мониторингу Дезерт-Декстера.
#ParsedReport #CompletenessLow
05-03-2025
Silk Typhoon targeting IT supply chain
https://www.microsoft.com/en-us/security/blog/2025/03/05/silk-typhoon-targeting-it-supply-chain/
Report completeness: Low
Actors/Campaigns:
Hafnium (motivation: information_theft, cyber_espionage)
Threats:
Supply_chain_technique
Password_spray_technique
Proxylogon_exploit
Victims:
State and local government, It sector
Industry:
Education, Ngo, Government, Healthcare, Energy
Geo:
Chinese, China
CVEs:
CVE-2021-26857 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)
CVE-2021-26858 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (22.7)
- ivanti neurons for zero-trust access (22.7)
- ivanti policy secure (22.7)
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)
CVE-2021-27065 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1190, T1110.003, T1078, T1505.003, T1003, T1550.002, T1070.004, T1136
IOCs:
File: 2
Soft:
Microsoft Defender for Endpoint, Microsoft Defender, Citrix NetScaler ADC, Microsoft Exchange, Ivanti, Active Directory, Entra Connect, Azure AD, Office 365, Zyxel, have more...
Functions:
Graph
05-03-2025
Silk Typhoon targeting IT supply chain
https://www.microsoft.com/en-us/security/blog/2025/03/05/silk-typhoon-targeting-it-supply-chain/
Report completeness: Low
Actors/Campaigns:
Hafnium (motivation: information_theft, cyber_espionage)
Threats:
Supply_chain_technique
Password_spray_technique
Proxylogon_exploit
Victims:
State and local government, It sector
Industry:
Education, Ngo, Government, Healthcare, Energy
Geo:
Chinese, China
CVEs:
CVE-2021-26857 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)
CVE-2021-26858 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (22.7)
- ivanti neurons for zero-trust access (22.7)
- ivanti policy secure (22.7)
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)
CVE-2021-27065 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1110.003, T1078, T1505.003, T1003, T1550.002, T1070.004, T1136
IOCs:
File: 2
Soft:
Microsoft Defender for Endpoint, Microsoft Defender, Citrix NetScaler ADC, Microsoft Exchange, Ivanti, Active Directory, Entra Connect, Azure AD, Office 365, Zyxel, have more...
Functions:
Graph
Microsoft News
Silk Typhoon targeting IT supply chain
Silk Typhoon is a Chinese state actor focused on espionage campaigns targeting a wide range of industries in the US and throughout the world. In recent months, Silk Typhoon has shifted to performing IT supply chain attacks to gain access to targets. In this…