CTT Report Hub
3.42K subscribers
9.88K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Typosquatted Go Packages Deliver Malware Loader Targeting Linux and macOS Systems https://socket.dev/blog/typosquatted-go-packages-deliver-malware-loader Report completeness: Medium Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания, использующая пакеты Go с опечатками, нацелена на Linux и macOS, предоставляя вредоносную программу-загрузчик, которая ускользает от обнаружения и выполняет удаленные команды. Хакер использует тактику запутывания, аналогичную тактике MITRE ATT&CK, ориентируясь на разработчиков из финансового сектора и используя домены, вводящие в заблуждение.
-----

Исследователи из Socket обнаружили продолжающуюся кампанию, которая использует экосистему языка программирования Go с помощью пакетов с опечатками, которые устанавливают вредоносное ПО со скрытым загрузчиком, специально предназначенное для систем Linux и macOS. Основной участник этой операции создал по меньшей мере семь вредоносных пакетов, которые выдают себя за популярные библиотеки Go. Примечательно, что один из вариантов нацелен на разработчиков в финансовом секторе, что подчеркивает стратегическую направленность на прибыльные сектора. Эти пакеты отличаются последовательными методами обфускации и использованием вредоносных имен файлов, что указывает на хорошо скоординированного хакера, способного быстро адаптировать тактику. В настоящее время вредоносные пакеты продолжают распространяться через зеркало модуля Go, что побуждает исследователей добиваться их удаления, сообщая при этом о соответствующих репозиториях GitHub и связанных с ними учетных записях пользователей.

В феврале 2025 года было обнаружено несколько вредоносных пакетов, которые выдают себя за легитимную библиотеку "github.com/areknoster/hypert", широко используемую для тестирования клиентов HTTP API. Эти дублирующие пакеты содержат скрытый код, который позволяет выполнять удаленный код, специально разработанный для обхода стандартных методов обнаружения кода. Вредоносные функции, обнаруженные в этих клонах, выполняют команды оболочки для загрузки и запуска вредоносных скриптов с указанных URL-адресов. Например, одна из таких функций загружает скрипт с "alturastreet.icu", домена, который, по-видимому, создан для того, чтобы сбивать с толку пользователей из-за его сходства с законным банковским сайтом Altura Credit Union.

Обнаруженный вредоносный скрипт, который загружает файл ELF, идентифицированный как "f0eee999", использует рассчитанный метод, позволяющий избежать обнаружения, включая задержку перед выполнением. Он основан на распространенных утилитах, используемых в UNIX-подобных средах, что указывает на то, что хакер сосредоточен на таких системах, как Linux и macOS. Первоначальное поведение ELF-файла `f0eee999` минимально и указывает на загрузчика или криптомайнера, который остается пассивным до тех пор, пока определенные условия не задействуют его более вредоносные возможности.

Дальнейшие расследования выявили дополнительные вредоносные пакеты, выдающие себя за законную библиотеку "github.com/loov/layout", которые используют те же методы обфускации и выполняют аналогичные скрытые команды для загрузки и запуска одних и тех же вредоносных скриптов из разных доменов с большой задержкой во времени. Согласованность имен файлов, сроков публикации и методов выполнения команд в этих пакетах подтверждает наличие скоординированной атаки на цепочку поставок.

Действия этого хакера основаны на известных тактических приемах платформы MITRE ATT&CK, включая компрометацию цепочки поставок, использование доменов, запуск вредоносных файлов пользователями и методы уклонения, предназначенные для обхода традиционных средств защиты. Целенаправленное использование узнаваемости бренда, в данном случае связанного с кредитным союзом Altura, означает намерение совершить финансовую кражу, увеличивая потенциальные риски для разработчиков и организаций, использующих уязвимые системы. В целом, эти изменения представляют собой серьезную угрозу для экосистемы с открытым исходным кодом, что требует повышенной бдительности и активных усилий по устранению неполадок.
#ParsedReport #CompletenessMedium
05-03-2025

SLOW#TEMPEST: Explaining the TTPs of the Cyber Espionage Campaign

https://www.picussecurity.com/resource/blog/slow-tempest-cyber-espionage-ttp-analysis

Report completeness: Medium

Actors/Campaigns:
Slow_tempest (motivation: cyber_espionage)

Threats:
Spear-phishing_technique
Dll_sideloading_technique
Process_injection_technique
Dll_hijacking_technique
Cobalt_strike
Wevtutil_tool
Mimikatz_tool
Bloodhound_tool
Sharpblock_tool
Credential_harvesting_technique
Passthehash_technique
Dll_injection_technique

TTPs:
Tactics: 7
Technics: 10

IOCs:
File: 10
Command: 2
Registry: 1
Path: 1

Soft:
Microsoft Word, Windows Powershell, Active Directory, Windows security

Algorithms:
zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 05-03-2025 SLOW#TEMPEST: Explaining the TTPs of the Cyber Espionage Campaign https://www.picussecurity.com/resource/blog/slow-tempest-cyber-espionage-ttp-analysis Report completeness: Medium Actors/Campaigns: Slow_tempest…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа кибершпионажа SLOW#TEMPEST использует фишинг с использованием вредоносных ZIP-файлов и дополнительной загрузки DLL-библиотек для внедрения имплантатов Cobalt Strike. Они манипулируют гостевыми учетными записями для скрытого доступа, изменяют настройки RDP для перемещения по сети и используют такие инструменты, как Mimikatz и BloodHound, для сбора учетных данных и разведки. Организациям настоятельно рекомендуется усилить защиту, сосредоточив внимание на EDR и архитектурах с нулевым уровнем доверия, чтобы смягчить эти угрозы.
-----

SLOW#TEMPEST - это группа кибершпионажа, которая появилась в 2024 году и нацелена на организации в китайскоязычных регионах с помощью фишинга, использующего вредоносные ZIP-файлы. Эти ZIP-файлы обычно защищены паролем и содержат файлы LNK, которые выдаются за подлинные документы Microsoft Word, что демонстрирует тактику фишинга T1566.001.

Они используют стороннюю загрузку библиотеки DLL, используя приложение Microsoft LicensingUI, доставляющее вредоносные файлы LNK, которые запускают загрузку LicensingUI.exe скомпрометированной библиотеки DLL (dui70.dll), которая внедряет имплант Cobalt Strike для сохранения и уклонения.

Группа осуществляет скрытый доступ, используя учетные записи гостей, активируя встроенную учетную запись гостя, чтобы создать скрытый бэкдор для перемещения по сети и избежать обнаружения. Они также создают новые сервисы и изменяют настройки реестра, чтобы обеспечить запуск вредоносных программ при запуске.

SLOW#TEMPEST использует динамическое внедрение шеллкода в процесс runonce.exe для скрытого выполнения полезной нагрузки. Они используют такие инструменты, как Mimikatz для сбора учетных данных и BloodHound для разведки Active Directory, загружая последние динамически, чтобы избежать обнаруживаемых записей на диск.

Для дальнейшего продвижения они изменяют настройки безопасности RDP, изменяя записи реестра, чтобы отключить режим администратора с ограниченным доступом, что облегчает проведение атак с использованием хэша. Они используют стандартные команды операционной системы для перечисления систем и обнаружения сети в рамках своей стратегии проникновения.

Доказательством их тактики является использование таких инструментов, как SharpBlock, для перехвата входных данных. Организациям следует отслеживать аномальное поведение с помощью систем EDR и оценивать защиту с помощью платформ для моделирования взломов и атак, чтобы выявлять пробелы в контроле. Внедрение архитектуры с нулевым уровнем доверия и сегментации сети может помочь снизить риски бокового перемещения после взлома. Автономные, неизменяемые резервные копии и планы реагирования на инциденты необходимы для быстрого восстановления после атак.
#ParsedReport #CompletenessLow
05-03-2025

Boramae Ransomware

https://www.cyfirma.com/research/boramae-ransomware/

Report completeness: Low

Threats:
Boramae
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique

TTPs:
Tactics: 10
Technics: 53

IOCs:
File: 1
Hash: 1

Soft:
Windows Service
CTT Report Hub
#ParsedReport #CompletenessLow 05-03-2025 Boramae Ransomware https://www.cyfirma.com/research/boramae-ransomware/ Report completeness: Low Threats: Boramae Dll_sideloading_technique Process_injection_technique Credential_dumping_technique TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Boramae нацелена на системы Windows, используя усовершенствованное шифрование и переименовывая файлы с расширением ".boramae". Она оставляет записку с требованием выкупа, что создает для жертв временные ограничения и угрозы утечки данных, усложняя их обнаружение и удаление.
-----

Исследователи из CYFIRMA идентифицировали программу-вымогателя Boramae как новую разновидность, предназначенную для систем Windows. Эта программа-вымогатель использует передовые методы шифрования для компрометации файлов, которые затем переименовываются с расширением ".boramae". Жертвы обнаруживают на своих зараженных компьютерах записку с требованием выкупа под названием "README.txt", в которой содержатся инструкции по восстановлению их файлов. В дополнение к шифрованию файлов, Boramae также изменяет обои для рабочего стола, что может вызвать дополнительный стресс у жертвы.

Уведомление о требовании выкупа предназначено для того, чтобы принудить жертв к соблюдению требований, подчеркивая, что злоумышленники - единственные, кто способен расшифровать файлы, и устанавливая жесткие временные рамки в 20 минут для оплаты. В записке содержится предостережение от обращения за помощью к компаниям, занимающимся восстановлением данных, поскольку такие попытки могут помешать процессу расшифровки и использовать ситуацию жертвы в корыстных целях. Также существует очевидная угроза утечки конфиденциальной информации, включая финансовые отчеты и данные сотрудников, другим хакерским группам, если выкуп не будет выплачен. Злоумышленники предлагают скидку в размере 50% на платежи, произведенные в течение первых 12 часов, что еще больше давит на жертв, а также предостерегает их от любых попыток самостоятельной расшифровки, которые, по их утверждению, могут привести к повреждению файлов.

Изощренная тактика уклонения и механизмы сохранения, используемые программой-вымогателем Boramae, усложняют усилия по обнаружению и удалению, подчеркивая необходимость принятия упреждающих мер кибербезопасности. Эта проблема служит напоминанием о постоянно меняющемся характере угроз, связанных с программами-вымогателями, и подчеркивает критическую важность надежных стратегий реагирования на инциденты для защиты целостности данных и снижения рисков взлома.
#ParsedReport #CompletenessHigh
05-03-2025

Desert Dexter. Attacks onMiddle Eastern countries

https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/desert-dexter-attacks-on-middle-eastern-countries

Report completeness: High

Actors/Campaigns:
Desert_dexter

Threats:
Asyncrat
Seo_poisoning_technique
Luminosity_rat
Trojan.win32.obfbins.a
Trojan.win32.generic.a
Lolbin_technique
Trojan.win32.inject.a
Trojan.win32.generic.f
Qakbot

Geo:
Russia, Libyan, Turkey, Qatar, Tunisia, Africa, Egypt, Saudi arabia, Arab emirates, United arab emirates, Libya, Middle east

TTPs:
Tactics: 9
Technics: 20

IOCs:
Url: 71
Domain: 8
Hash: 48
Path: 3
File: 4

Soft:
Ledger Live, Telegram

Wallets:
atomicwallet, bitcoincore, coinomom, electrum, ergo_wallet, exodus_wallet

Crypto:
binance

Functions:
SetWindowsHookEx

Languages:
javascript, powershell, visual_basic

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 05-03-2025 Desert Dexter. Attacks onMiddle Eastern countries https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/desert-dexter-attacks-on-middle-eastern-countries Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания "Desert Dexter" нацелена на Ближний Восток и Северную Африку и распространяет модифицированный AsyncRAT через социальные сети. Используя вводящую в заблуждение рекламу, программа выполняет сценарии PowerShell для отключения системы безопасности, сбора системной информации и мониторинга пользователей. Вредоносная программа, в частности, нацелена на криптовалютные кошельки и инструменты двухфакторной аутентификации, а ссылки на Telegram-бота указывают на потенциальные связи с Ливией.
-----

В феврале 2024 года Экспертный центр безопасности Positive Technologies (PT ESC) выявил вредоносную кампанию, известную как "Декстер из пустыни", которая с сентября 2024 года активно действует на Ближнем Востоке и в Северной Африке. Злоумышленники используют социальные сети для распространения вредоносного ПО, в частности, через фейковые новостные группы и вводящую в заблуждение рекламу, содержащую ссылки на сервисы обмена файлами или каналы Telegram. Эти ссылки ведут к модифицированной версии вредоносного ПО AsyncRAT, в частности, предназначенной для идентификации криптовалютных кошельков и взаимодействия с ботом Telegram.

Цепочка убийств, инициированная Desert Dexter, состоит из нескольких этапов. Первоначально жертвы получают архив RAR через Telegram-канал или рекламные ссылки. Этот архив обычно содержит либо файлы BAT, либо файл JavaScript, предназначенный для выполнения сценария PowerShell. Примечательно, что комментарии в JavaScript написаны на арабском языке, что, вероятно, отражает происхождение злоумышленников. Основная роль скрипта PowerShell заключается в завершении работы .СЕТЕВЫЕ службы, которые могут препятствовать запуску вредоносного ПО. Для обеспечения сохраняемости скрипт изменяет записи реестра, перенаправляя папку запуска пользователя. Затем он генерирует GUID для вредоносной установки, собирает системную информацию, делает скриншоты и передает их злоумышленникам через Telegram.

Как только основа заложена, активируется полезная нагрузка вредоносного ПО, использующая Visual Basic, пакетные сценарии и PowerShell. Этот вариант AsyncRAT оснащен модифицированным модулем IdSender, который использует браузерные расширения для двухфакторной аутентификации и приложения для криптовалютных кошельков, в дополнение к автономному кейлоггеру, который записывает нажатия клавиш с помощью функции SetWindowsHookEx. В конфигурации AsyncRAT используются домены DDNS, связанные с VPN-сервисами, что обеспечивает механизм идентификации из-за особенностей обнаруженных вредоносных файлов.

Анализ также показал, что злоумышленники активно отслеживают взаимодействие со своим Telegram-ботом. Некоторые скриншоты, сделанные после заражения системы, дают представление о работе вредоносного ПО, включая скрипты, предназначенные для разведки системы. Имя "DEXTER" фигурирует как в системных названиях, показанных на скриншотах, так и в Telegram-канале, связанном со злоумышленниками, что указывает на ливийскую связь, поддерживаемую арабским языком связи и данными о геолокации вредоносного ПО.

В результате этой кампании пострадали около 900 человек, в основном обычные пользователи из различных секторов. Ситуация на Ближнем Востоке и в Северной Африке остается нестабильной, а геополитический климат часто служит фоном для изощренных кибератак, направленных как против государственных учреждений, так и против частных лиц. Хотя инструменты, используемые Desert Dexter, возможно, и не являются совершенными, их стратегическое сочетание методов социальной инженерии и геополитических ориентиров эффективно внедрилось во многие устройства. Используемые векторы атак предполагают создание универсальной цепочки убийств, применимой к широкому кругу жертв, от обычных пользователей до известных личностей, что подчеркивает сохраняющуюся угрозу в регионе. По мере развития ситуации продолжаются усилия по мониторингу Дезерт-Декстера.
#ParsedReport #CompletenessLow
05-03-2025

Silk Typhoon targeting IT supply chain

https://www.microsoft.com/en-us/security/blog/2025/03/05/silk-typhoon-targeting-it-supply-chain/

Report completeness: Low

Actors/Campaigns:
Hafnium (motivation: information_theft, cyber_espionage)

Threats:
Supply_chain_technique
Password_spray_technique
Proxylogon_exploit

Victims:
State and local government, It sector

Industry:
Education, Ngo, Government, Healthcare, Energy

Geo:
Chinese, China

CVEs:
CVE-2021-26857 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)

CVE-2021-26858 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)

CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)

CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (22.7)
- ivanti neurons for zero-trust access (22.7)
- ivanti policy secure (22.7)

CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)

CVE-2021-27065 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1110.003, T1078, T1505.003, T1003, T1550.002, T1070.004, T1136

IOCs:
File: 2

Soft:
Microsoft Defender for Endpoint, Microsoft Defender, Citrix NetScaler ADC, Microsoft Exchange, Ivanti, Active Directory, Entra Connect, Azure AD, Office 365, Zyxel, have more...

Functions:
Graph
CTT Report Hub
#ParsedReport #CompletenessLow 05-03-2025 Silk Typhoon targeting IT supply chain https://www.microsoft.com/en-us/security/blog/2025/03/05/silk-typhoon-targeting-it-supply-chain/ Report completeness: Low Actors/Campaigns: Hafnium (motivation: information_theft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайская шпионская группа Silk Typhoon использует ИТ-решения, нацеливаясь на уязвимости в таких инструментах, как Citrix и Ivanti, для получения начального доступа и повышения привилегий. Они используют атаки с использованием паролей и украденные API-ключи для доступа к нижестоящим средам, а для обеспечения сохраняемости используют веб-оболочки. Недавние действия включали использование уязвимостей нулевого дня, в частности, в сетях Ivanti и Palo Alto, для облегчения горизонтального перемещения и эксфильтрации данных, что подчеркивает необходимость надежного управления паролями и мониторинга журналов, связанных со службами идентификации.
-----

Китайская шпионская группа Silk Typhoon развивает свою тактику атак, переключая внимание на использование распространенных ИТ-решений, особенно инструментов удаленного управления и облачных приложений, облегчающих первоначальный доступ к целевым организациям. Этот государственный субъект известен тем, что использует незащищенные уязвимости для повышения привилегий при проникновении в сеть жертвы. Их успешные атаки включают кражу ключей API и учетных данных, что позволяет им проникать в нижестоящие клиентские среды, связанные с изначально скомпрометированными объектами. Используя эти полномочия, Silk Typhoon может проводить обширную разведку и сбор данных, особенно в таких секторах, как ИТ-услуги, здравоохранение и государственное управление, интересы которых соответствуют приоритетам китайского государства.

С 2021 года они демонстрируют высокую способность использовать уязвимости нулевого дня, включая уязвимости в широко используемых приложениях, таких как Citrix NetScaler ADC и Ivanti Pulse Connect Secure. Методы использования включают в себя уязвимости при внедрении команд, удаленное выполнение кода и различные ошибки после проверки подлинности на серверах Microsoft Exchange. Группа использует различные веб-оболочки для обеспечения постоянства и выполнения команд в среде-жертве. Недавние действия также были направлены на повышение привилегий серверов Microsoft AADConnect и переход от локальных сред к облачным инфраструктурам.

Методы Silk Typhoon для получения начального доступа включают в себя атаки с использованием спрея паролей и использование утечек паролей из общедоступных источников, таких как GitHub. Их разведывательные усилия подчеркнули важность надежного управления паролями и реализации многофакторной аутентификации. Их операционные возможности распространяются на использование слабых мест в системе безопасности сторонних сервисов, особенно тех, которые связаны с управлением идентификационными данными и привилегированным доступом.

Недавно было замечено, что группа использовала определенные уязвимости, включая CVE-2025-0282 (критический нулевой день в Ivanti Pulse Connect VPN) и CVE-2024-3400 в шлюзе GlobalProtect от Palo Alto Networks, для проведения атак на несколько организаций. Понимание их тактики свидетельствует об изощренности в навигации как в облачных, так и в локальных средах, что позволяет Silk Typhoon выполнять такие действия, как боковое перемещение и эксфильтрация данных, с помощью API Microsoft Graph.

Чтобы улучшить обнаружение и предотвращение действий Silk Typhoon, Корпорация Майкрософт рекомендует более тщательно проверять журналы, относящиеся к серверам Entra Connect и участникам обслуживания. Заметные предупреждения от Microsoft Defender для конечных точек и удостоверений личности могут указывать на признаки потенциальной компрометации, такие как подозрительные входы в систему или сброс учетных данных. Организациям рекомендуется сохранять бдительность в отношении любых аномалий в работе сервисных приложений, особенно связанных с конфиденциальными данными и управлением привилегированными учетными записями.
#ParsedReport #CompletenessLow
05-03-2025

Lazarus Group's Windows web server target attack case analysis

https://asec.ahnlab.com/ko/86631/

Report completeness: Low

Actors/Campaigns:
Lazarus

Threats:
Lazarloader
Uac_bypass_technique
Uacme

Victims:
Domestic web server

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1505.003, T1071.001, T1548.002, T1547.001, T1027, T1105

IOCs:
File: 15
Path: 1
Hash: 5

Algorithms:
md5

Win API:
ReadFile, WriteFile
CTT Report Hub
#ParsedReport #CompletenessLow 05-03-2025 Lazarus Group's Windows web server target attack case analysis https://asec.ahnlab.com/ko/86631/ Report completeness: Low Actors/Campaigns: Lazarus Threats: Lazarloader Uac_bypass_technique Uacme Victims: Domestic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Lazarus Group использует веб-серверы IIS для инфраструктуры управления (C2), используя веб-оболочки, такие как "Function2.asp", и вредоносные программы, такие как LazarLoader, для извлечения полезной нагрузки и повышения привилегий с помощью известных уязвимостей.
-----

Аналитический центр безопасности Ahnlab (ASEC) выявил заметную кибератаку, связанную с группой Lazarus, в частности, использование ими веб-серверов для создания инфраструктуры командования и контроля (C2). Недавние атаки, в том числе в мае 2024 года, были связаны с компрометацией веб-сервера Internet Information Services (IIS), который был перепрофилирован в качестве исходного сервера C2. Этот сервер выступал в качестве прокси-сервера для последующих систем C2, обеспечивая связь между вредоносным ПО и дальнейшими этапами работы. Группа использовала webshells и скрипты C2, закодированные в ASP, что отражало стратегии, использовавшиеся в предыдущих инцидентах, задокументированных Kaspersky.

Значительная атака, о которой сообщалось в январе 2025 года, также связана с группой Lazarus, что указывает на продолжающуюся адаптацию их тактики. Недавно обнаруженный скрипт C2, выполняющий функции, аналогичные функциям предыдущих версий, претерпел изменения, включив поддержку данных Cookie, что расширило его коммуникационные возможности. Этот скрипт связан с соответствующим вектором атаки, установленным в мае 2024 года, и использует веб-оболочку, классифицированную как "Function2.asp", а также дополнительные веб-оболочки, такие как "File_uPloader_ok.asp" и "Find_pwd.asp". Эти веб-оболочки, имеющие схожие функциональные возможности, позволяют злоумышленникам выполнять различные команды, связанные с запросами файлов, управлением процессами и SQL-запросами.

Вредоносное ПО, выявленное в ходе этих атак, включает в себя LazarLoader, предназначенный для работы в качестве загрузчика. Это вредоносное ПО может извлекать полезную информацию из внешних источников или локально на скомпрометированных устройствах, в частности, с помощью процесса W3P.EXE веб-сервера IIS. Программа LazarLoader, описанная в разделе "Инциденты", содержит жестко запрограммированные адреса для загрузки полезной нагрузки. После ее запуска может быть установлен определенный тип бэкдора, позволяющий осуществлять дальнейшие вредоносные действия. Системные журналы подтвердили, что LazarLoader использует определенные аргументы, например, те, которые предписывают ему использовать известные уязвимости с помощью UACME (обхода контроля учетных записей пользователей с помощью методов эксплойта). Примечательно, что он может злоупотреблять системными исполняемыми файлами, включая "Computerdefaults.exe" и "fodhelper.exe", с помощью предопределенных разделов реестра для повышения привилегий.

Эта серия атак демонстрирует четкую методологию Lazarus Group, использующую недостаточно управляемые и непатченные веб-серверы для установки веб-оболочек и поддержки операций C2. Это подчеркивает необходимость надежных методов обеспечения безопасности, включая регулярные обновления, строгий контроль доступа и тщательный мониторинг уязвимостей при загрузке файлов. Чтобы смягчить подобные угрозы, администраторы должны провести тщательную оценку своих систем веб-безопасности и своевременно вносить исправления в свои системы, обеспечивая защиту от тактики, применяемой APT, такими как Lazarus Group.
#ParsedReport #CompletenessLow
05-03-2025

Does CyberVolks Ransomware Imagery Strike Fear Into the Hearts of Their Targets, Or Does It Make Them Less Persuasive?

https://analyst1.com/does-cybervolks-ransomware-imagery-strike-fear-into-the-hearts-of-their-targets-or-does-it-make-them-less-persuasive/

Report completeness: Low

Actors/Campaigns:
Cybervolk (motivation: hacktivism)

Threats:
Cybervolk_ransomware

Victims:
Japan oceanographic data center, Japan meteorological agency, Armenian government

Industry:
Healthcare, Government

Geo:
Japan, Russia, India, American, Japanese

ChatGPT TTPs:
do not use without manual check
T1486

Soft:
Twitter, UNIX

Crypto:
bitcoin
CTT Report Hub
#ParsedReport #CompletenessLow 05-03-2025 Does CyberVolks Ransomware Imagery Strike Fear Into the Hearts of Their Targets, Or Does It Make Them Less Persuasive? https://analyst1.com/does-cybervolks-ransomware-imagery-strike-fear-into-the-hearts-of-their…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пророссийская хакерская группировка CyberVolk активизировала свою тактику вымогательства, нацелившись на такие объекты, как Японский океанографический центр обработки данных. Они используют запугивание с помощью фирменных изображений и изменяют обои для рабочего стола перед шифрованием файлов. Их оперативная достоверность ставится под сомнение из-за непоследовательного брендирования, а недавнее требование выкупа против Армении значительно снизилось, что указывает на снижение эффективности их тактики на фоне растущего скептицизма жертв.
-----

Пророссийская хактивистская группировка CyberVolk активизировала свою деятельность, используя фирменные изображения программ-вымогателей для усиления тактики запугивания. Они нацелились на такие организации, как Японский центр океанографических данных и Японское метеорологическое агентство, с требованиями выкупа, сопровождаемыми вызывающими страх визуальными эффектами. CyberVolk изменяет обои на рабочем столе взломанных компьютеров перед шифрованием файлов, чтобы сигнализировать об атаке и оказывать психологическое давление на жертв. Есть подозрения, что истинное происхождение CyberVolk может быть связано с Индией, несмотря на заявления о том, что они действуют из России. В последнее время злоумышленники сосредоточились на брендинге и публичной персоне, чтобы отличаться от конкурентов. Визуальная коммуникация CyberVolk может основываться на генеративном искусственном интеллекте, что указывает на потенциальную недостоверность и уязвимость к контрмерам. Использование вызывающих страх образов направлено на усиление угроз, хотя эффективность этой тактики ставится под сомнение, поскольку общественное мнение склоняется против выплаты выкупа. КиберВолк снизил требование о выкупе с 2,5 миллионов долларов до 30 000 долларов в деле, связанном с правительством Армении, но обоснованность их требований была оспорена, что уменьшило предполагаемую угрозу с их стороны. Эффективность их тактики запугивания снижается по мере того, как жертвы становятся более скептичными и вырабатывают способы защиты от нарушений.