CTT Report Hub
3.42K subscribers
9.88K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
05-03-2025

Desert Dexter. Attacks onMiddle Eastern countries

https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/desert-dexter-attacks-on-middle-eastern-countries

Report completeness: High

Actors/Campaigns:
Desert_dexter

Threats:
Asyncrat
Seo_poisoning_technique
Luminosity_rat
Trojan.win32.obfbins.a
Trojan.win32.generic.a
Lolbin_technique
Trojan.win32.inject.a
Trojan.win32.generic.f
Qakbot

Geo:
Russia, Libyan, Turkey, Qatar, Tunisia, Africa, Egypt, Saudi arabia, Arab emirates, United arab emirates, Libya, Middle east

TTPs:
Tactics: 9
Technics: 20

IOCs:
Url: 71
Domain: 8
Hash: 48
Path: 3
File: 4

Soft:
Ledger Live, Telegram

Wallets:
atomicwallet, bitcoincore, coinomom, electrum, ergo_wallet, exodus_wallet

Crypto:
binance

Functions:
SetWindowsHookEx

Languages:
javascript, powershell, visual_basic

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 05-03-2025 Desert Dexter. Attacks onMiddle Eastern countries https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/desert-dexter-attacks-on-middle-eastern-countries Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания "Desert Dexter" нацелена на Ближний Восток и Северную Африку и распространяет модифицированный AsyncRAT через социальные сети. Используя вводящую в заблуждение рекламу, программа выполняет сценарии PowerShell для отключения системы безопасности, сбора системной информации и мониторинга пользователей. Вредоносная программа, в частности, нацелена на криптовалютные кошельки и инструменты двухфакторной аутентификации, а ссылки на Telegram-бота указывают на потенциальные связи с Ливией.
-----

В феврале 2024 года Экспертный центр безопасности Positive Technologies (PT ESC) выявил вредоносную кампанию, известную как "Декстер из пустыни", которая с сентября 2024 года активно действует на Ближнем Востоке и в Северной Африке. Злоумышленники используют социальные сети для распространения вредоносного ПО, в частности, через фейковые новостные группы и вводящую в заблуждение рекламу, содержащую ссылки на сервисы обмена файлами или каналы Telegram. Эти ссылки ведут к модифицированной версии вредоносного ПО AsyncRAT, в частности, предназначенной для идентификации криптовалютных кошельков и взаимодействия с ботом Telegram.

Цепочка убийств, инициированная Desert Dexter, состоит из нескольких этапов. Первоначально жертвы получают архив RAR через Telegram-канал или рекламные ссылки. Этот архив обычно содержит либо файлы BAT, либо файл JavaScript, предназначенный для выполнения сценария PowerShell. Примечательно, что комментарии в JavaScript написаны на арабском языке, что, вероятно, отражает происхождение злоумышленников. Основная роль скрипта PowerShell заключается в завершении работы .СЕТЕВЫЕ службы, которые могут препятствовать запуску вредоносного ПО. Для обеспечения сохраняемости скрипт изменяет записи реестра, перенаправляя папку запуска пользователя. Затем он генерирует GUID для вредоносной установки, собирает системную информацию, делает скриншоты и передает их злоумышленникам через Telegram.

Как только основа заложена, активируется полезная нагрузка вредоносного ПО, использующая Visual Basic, пакетные сценарии и PowerShell. Этот вариант AsyncRAT оснащен модифицированным модулем IdSender, который использует браузерные расширения для двухфакторной аутентификации и приложения для криптовалютных кошельков, в дополнение к автономному кейлоггеру, который записывает нажатия клавиш с помощью функции SetWindowsHookEx. В конфигурации AsyncRAT используются домены DDNS, связанные с VPN-сервисами, что обеспечивает механизм идентификации из-за особенностей обнаруженных вредоносных файлов.

Анализ также показал, что злоумышленники активно отслеживают взаимодействие со своим Telegram-ботом. Некоторые скриншоты, сделанные после заражения системы, дают представление о работе вредоносного ПО, включая скрипты, предназначенные для разведки системы. Имя "DEXTER" фигурирует как в системных названиях, показанных на скриншотах, так и в Telegram-канале, связанном со злоумышленниками, что указывает на ливийскую связь, поддерживаемую арабским языком связи и данными о геолокации вредоносного ПО.

В результате этой кампании пострадали около 900 человек, в основном обычные пользователи из различных секторов. Ситуация на Ближнем Востоке и в Северной Африке остается нестабильной, а геополитический климат часто служит фоном для изощренных кибератак, направленных как против государственных учреждений, так и против частных лиц. Хотя инструменты, используемые Desert Dexter, возможно, и не являются совершенными, их стратегическое сочетание методов социальной инженерии и геополитических ориентиров эффективно внедрилось во многие устройства. Используемые векторы атак предполагают создание универсальной цепочки убийств, применимой к широкому кругу жертв, от обычных пользователей до известных личностей, что подчеркивает сохраняющуюся угрозу в регионе. По мере развития ситуации продолжаются усилия по мониторингу Дезерт-Декстера.
#ParsedReport #CompletenessLow
05-03-2025

Silk Typhoon targeting IT supply chain

https://www.microsoft.com/en-us/security/blog/2025/03/05/silk-typhoon-targeting-it-supply-chain/

Report completeness: Low

Actors/Campaigns:
Hafnium (motivation: information_theft, cyber_espionage)

Threats:
Supply_chain_technique
Password_spray_technique
Proxylogon_exploit

Victims:
State and local government, It sector

Industry:
Education, Ngo, Government, Healthcare, Energy

Geo:
Chinese, China

CVEs:
CVE-2021-26857 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)

CVE-2021-26858 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2010, 2013, 2016, 2019)

CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)

CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (22.7)
- ivanti neurons for zero-trust access (22.7)
- ivanti policy secure (22.7)

CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)

CVE-2021-27065 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1110.003, T1078, T1505.003, T1003, T1550.002, T1070.004, T1136

IOCs:
File: 2

Soft:
Microsoft Defender for Endpoint, Microsoft Defender, Citrix NetScaler ADC, Microsoft Exchange, Ivanti, Active Directory, Entra Connect, Azure AD, Office 365, Zyxel, have more...

Functions:
Graph
CTT Report Hub
#ParsedReport #CompletenessLow 05-03-2025 Silk Typhoon targeting IT supply chain https://www.microsoft.com/en-us/security/blog/2025/03/05/silk-typhoon-targeting-it-supply-chain/ Report completeness: Low Actors/Campaigns: Hafnium (motivation: information_theft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайская шпионская группа Silk Typhoon использует ИТ-решения, нацеливаясь на уязвимости в таких инструментах, как Citrix и Ivanti, для получения начального доступа и повышения привилегий. Они используют атаки с использованием паролей и украденные API-ключи для доступа к нижестоящим средам, а для обеспечения сохраняемости используют веб-оболочки. Недавние действия включали использование уязвимостей нулевого дня, в частности, в сетях Ivanti и Palo Alto, для облегчения горизонтального перемещения и эксфильтрации данных, что подчеркивает необходимость надежного управления паролями и мониторинга журналов, связанных со службами идентификации.
-----

Китайская шпионская группа Silk Typhoon развивает свою тактику атак, переключая внимание на использование распространенных ИТ-решений, особенно инструментов удаленного управления и облачных приложений, облегчающих первоначальный доступ к целевым организациям. Этот государственный субъект известен тем, что использует незащищенные уязвимости для повышения привилегий при проникновении в сеть жертвы. Их успешные атаки включают кражу ключей API и учетных данных, что позволяет им проникать в нижестоящие клиентские среды, связанные с изначально скомпрометированными объектами. Используя эти полномочия, Silk Typhoon может проводить обширную разведку и сбор данных, особенно в таких секторах, как ИТ-услуги, здравоохранение и государственное управление, интересы которых соответствуют приоритетам китайского государства.

С 2021 года они демонстрируют высокую способность использовать уязвимости нулевого дня, включая уязвимости в широко используемых приложениях, таких как Citrix NetScaler ADC и Ivanti Pulse Connect Secure. Методы использования включают в себя уязвимости при внедрении команд, удаленное выполнение кода и различные ошибки после проверки подлинности на серверах Microsoft Exchange. Группа использует различные веб-оболочки для обеспечения постоянства и выполнения команд в среде-жертве. Недавние действия также были направлены на повышение привилегий серверов Microsoft AADConnect и переход от локальных сред к облачным инфраструктурам.

Методы Silk Typhoon для получения начального доступа включают в себя атаки с использованием спрея паролей и использование утечек паролей из общедоступных источников, таких как GitHub. Их разведывательные усилия подчеркнули важность надежного управления паролями и реализации многофакторной аутентификации. Их операционные возможности распространяются на использование слабых мест в системе безопасности сторонних сервисов, особенно тех, которые связаны с управлением идентификационными данными и привилегированным доступом.

Недавно было замечено, что группа использовала определенные уязвимости, включая CVE-2025-0282 (критический нулевой день в Ivanti Pulse Connect VPN) и CVE-2024-3400 в шлюзе GlobalProtect от Palo Alto Networks, для проведения атак на несколько организаций. Понимание их тактики свидетельствует об изощренности в навигации как в облачных, так и в локальных средах, что позволяет Silk Typhoon выполнять такие действия, как боковое перемещение и эксфильтрация данных, с помощью API Microsoft Graph.

Чтобы улучшить обнаружение и предотвращение действий Silk Typhoon, Корпорация Майкрософт рекомендует более тщательно проверять журналы, относящиеся к серверам Entra Connect и участникам обслуживания. Заметные предупреждения от Microsoft Defender для конечных точек и удостоверений личности могут указывать на признаки потенциальной компрометации, такие как подозрительные входы в систему или сброс учетных данных. Организациям рекомендуется сохранять бдительность в отношении любых аномалий в работе сервисных приложений, особенно связанных с конфиденциальными данными и управлением привилегированными учетными записями.
#ParsedReport #CompletenessLow
05-03-2025

Lazarus Group's Windows web server target attack case analysis

https://asec.ahnlab.com/ko/86631/

Report completeness: Low

Actors/Campaigns:
Lazarus

Threats:
Lazarloader
Uac_bypass_technique
Uacme

Victims:
Domestic web server

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1505.003, T1071.001, T1548.002, T1547.001, T1027, T1105

IOCs:
File: 15
Path: 1
Hash: 5

Algorithms:
md5

Win API:
ReadFile, WriteFile
CTT Report Hub
#ParsedReport #CompletenessLow 05-03-2025 Lazarus Group's Windows web server target attack case analysis https://asec.ahnlab.com/ko/86631/ Report completeness: Low Actors/Campaigns: Lazarus Threats: Lazarloader Uac_bypass_technique Uacme Victims: Domestic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Lazarus Group использует веб-серверы IIS для инфраструктуры управления (C2), используя веб-оболочки, такие как "Function2.asp", и вредоносные программы, такие как LazarLoader, для извлечения полезной нагрузки и повышения привилегий с помощью известных уязвимостей.
-----

Аналитический центр безопасности Ahnlab (ASEC) выявил заметную кибератаку, связанную с группой Lazarus, в частности, использование ими веб-серверов для создания инфраструктуры командования и контроля (C2). Недавние атаки, в том числе в мае 2024 года, были связаны с компрометацией веб-сервера Internet Information Services (IIS), который был перепрофилирован в качестве исходного сервера C2. Этот сервер выступал в качестве прокси-сервера для последующих систем C2, обеспечивая связь между вредоносным ПО и дальнейшими этапами работы. Группа использовала webshells и скрипты C2, закодированные в ASP, что отражало стратегии, использовавшиеся в предыдущих инцидентах, задокументированных Kaspersky.

Значительная атака, о которой сообщалось в январе 2025 года, также связана с группой Lazarus, что указывает на продолжающуюся адаптацию их тактики. Недавно обнаруженный скрипт C2, выполняющий функции, аналогичные функциям предыдущих версий, претерпел изменения, включив поддержку данных Cookie, что расширило его коммуникационные возможности. Этот скрипт связан с соответствующим вектором атаки, установленным в мае 2024 года, и использует веб-оболочку, классифицированную как "Function2.asp", а также дополнительные веб-оболочки, такие как "File_uPloader_ok.asp" и "Find_pwd.asp". Эти веб-оболочки, имеющие схожие функциональные возможности, позволяют злоумышленникам выполнять различные команды, связанные с запросами файлов, управлением процессами и SQL-запросами.

Вредоносное ПО, выявленное в ходе этих атак, включает в себя LazarLoader, предназначенный для работы в качестве загрузчика. Это вредоносное ПО может извлекать полезную информацию из внешних источников или локально на скомпрометированных устройствах, в частности, с помощью процесса W3P.EXE веб-сервера IIS. Программа LazarLoader, описанная в разделе "Инциденты", содержит жестко запрограммированные адреса для загрузки полезной нагрузки. После ее запуска может быть установлен определенный тип бэкдора, позволяющий осуществлять дальнейшие вредоносные действия. Системные журналы подтвердили, что LazarLoader использует определенные аргументы, например, те, которые предписывают ему использовать известные уязвимости с помощью UACME (обхода контроля учетных записей пользователей с помощью методов эксплойта). Примечательно, что он может злоупотреблять системными исполняемыми файлами, включая "Computerdefaults.exe" и "fodhelper.exe", с помощью предопределенных разделов реестра для повышения привилегий.

Эта серия атак демонстрирует четкую методологию Lazarus Group, использующую недостаточно управляемые и непатченные веб-серверы для установки веб-оболочек и поддержки операций C2. Это подчеркивает необходимость надежных методов обеспечения безопасности, включая регулярные обновления, строгий контроль доступа и тщательный мониторинг уязвимостей при загрузке файлов. Чтобы смягчить подобные угрозы, администраторы должны провести тщательную оценку своих систем веб-безопасности и своевременно вносить исправления в свои системы, обеспечивая защиту от тактики, применяемой APT, такими как Lazarus Group.
#ParsedReport #CompletenessLow
05-03-2025

Does CyberVolks Ransomware Imagery Strike Fear Into the Hearts of Their Targets, Or Does It Make Them Less Persuasive?

https://analyst1.com/does-cybervolks-ransomware-imagery-strike-fear-into-the-hearts-of-their-targets-or-does-it-make-them-less-persuasive/

Report completeness: Low

Actors/Campaigns:
Cybervolk (motivation: hacktivism)

Threats:
Cybervolk_ransomware

Victims:
Japan oceanographic data center, Japan meteorological agency, Armenian government

Industry:
Healthcare, Government

Geo:
Japan, Russia, India, American, Japanese

ChatGPT TTPs:
do not use without manual check
T1486

Soft:
Twitter, UNIX

Crypto:
bitcoin
CTT Report Hub
#ParsedReport #CompletenessLow 05-03-2025 Does CyberVolks Ransomware Imagery Strike Fear Into the Hearts of Their Targets, Or Does It Make Them Less Persuasive? https://analyst1.com/does-cybervolks-ransomware-imagery-strike-fear-into-the-hearts-of-their…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пророссийская хакерская группировка CyberVolk активизировала свою тактику вымогательства, нацелившись на такие объекты, как Японский океанографический центр обработки данных. Они используют запугивание с помощью фирменных изображений и изменяют обои для рабочего стола перед шифрованием файлов. Их оперативная достоверность ставится под сомнение из-за непоследовательного брендирования, а недавнее требование выкупа против Армении значительно снизилось, что указывает на снижение эффективности их тактики на фоне растущего скептицизма жертв.
-----

Пророссийская хактивистская группировка CyberVolk активизировала свою деятельность, используя фирменные изображения программ-вымогателей для усиления тактики запугивания. Они нацелились на такие организации, как Японский центр океанографических данных и Японское метеорологическое агентство, с требованиями выкупа, сопровождаемыми вызывающими страх визуальными эффектами. CyberVolk изменяет обои на рабочем столе взломанных компьютеров перед шифрованием файлов, чтобы сигнализировать об атаке и оказывать психологическое давление на жертв. Есть подозрения, что истинное происхождение CyberVolk может быть связано с Индией, несмотря на заявления о том, что они действуют из России. В последнее время злоумышленники сосредоточились на брендинге и публичной персоне, чтобы отличаться от конкурентов. Визуальная коммуникация CyberVolk может основываться на генеративном искусственном интеллекте, что указывает на потенциальную недостоверность и уязвимость к контрмерам. Использование вызывающих страх образов направлено на усиление угроз, хотя эффективность этой тактики ставится под сомнение, поскольку общественное мнение склоняется против выплаты выкупа. КиберВолк снизил требование о выкупе с 2,5 миллионов долларов до 30 000 долларов в деле, связанном с правительством Армении, но обоснованность их требований была оспорена, что уменьшило предполагаемую угрозу с их стороны. Эффективность их тактики запугивания снижается по мере того, как жертвы становятся более скептичными и вырабатывают способы защиты от нарушений.
#ParsedReport #CompletenessMedium
05-03-2025

The Russia-Ukraine Cyber War Part 3: Attacks on Telecom and Critical Infrastructure

https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/the-russia-ukraine-cyber-war-part-3-attacks-on-telecom-and-critical-infrastructure/

Report completeness: Medium

Actors/Campaigns:
Sandworm
Cyberarmyofrussia (motivation: hacktivism)
Cyber_anarchy_squad (motivation: hacktivism)
Solntsepek

Threats:
Frostygoop
Supply_chain_technique
Acidpour
Acidrain
Poemgate
Logcleaner_tool
Whitecat_tool
Spear-phishing_technique

Victims:
Lvivteploenergo, Kyivstar, Iis, Triacom, Mistotv, Linktelecom, Kim, Roseltorg, Nodex, Avanpost, have more...

Industry:
Media, Critical_infrastructure, Military, Ics, Telco, Nuclear_power, Energy, Government

Geo:
Ukraine, Poland, French, Russian, Russia, Ukrainian, France, Polish, Russian federation, Taiwanese, Belarusian

ChatGPT TTPs:
do not use without manual check
T1190, T1505.003, T1003.002, T0808, T1210, T1485, T1078, T1056.001, T1070, T1566.001, have more...

IOCs:
File: 2

Soft:
Telegram, Weintek, Linux, Active Directory

Algorithms:
xor

Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessMedium 05-03-2025 The Russia-Ukraine Cyber War Part 3: Attacks on Telecom and Critical Infrastructure https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/the-russia-ukraine-cyber-war-part-3-attacks-on-telecom-and-critical…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние кибератаки в Украине и США свидетельствуют о скоординированных действиях APT44 (Sandworm) и других групп, нацеленных на критически важную инфраструктуру. APT44 воспользовалась уязвимостью маршрутизатора MikroTik, внедрив вредоносное ПО "FrostyGoop" для промышленных систем управления. Такие хактивисты, как КАРР, манипулировали HMI на объектах водоснабжения, в то время как украинские группировки нарушили работу российских систем SCADA и провели фишинговую атаку на "Росэлторг", продемонстрировав эволюцию тактики ведения кибервойн.
-----

Недавние киберинциденты в Украине и США свидетельствуют о скоординированных усилиях различных хакеров по нарушению работы критически важной инфраструктуры и телекоммуникационных служб, особенно в условиях продолжающегося конфликта. APT44, также известная как Sandworm, в январе 2024 года осуществила масштабную кибератаку против "Львовтеплоэнерго", муниципального энергоснабжающего предприятия в Украине, в результате чего в экстремальных зимних условиях было нарушено отопление и горячее водоснабжение более 600 многоквартирных домов. Расследование показало, что вторжение было совершено в апреле 2023 года из-за уязвимости в маршрутизаторе MikroTik, доступном через Интернет. Три дня спустя злоумышленники развернули веб-оболочку для обеспечения доступа, после чего похитили учетные данные пользователя из реестра Security Account Manager (SAM). В январе они отправили вредоносные команды Modbus на операционные технологические контроллеры, что в конечном итоге привело к сбоям в работе системы. Было обнаружено, что новая вредоносная программа под названием FrostyGoop, разработанная в Golang, нацелена на промышленные системы управления по протоколу Modbus TCP.

Параллельно группа хактивистов CyberArmyofRussia_Reborn (CARR) взяла на себя ответственность за атаки, которые манипулировали человеко-машинными интерфейсами (HMI) на объектах водоснабжения в Техасе и Польше, продемонстрировав свои возможности в управлении операционными системами. Группа продемонстрировала свои действия с помощью видеороликов, в которых рассказывалось о взломе систем ICS, производимых Biogest International и Weintek, в частности, об использовании незащищенных VNC-соединений. Эта атака свидетельствует о недостаточной изощренности методов взлома, в основном с использованием слабо защищенных систем.

Еще одно известное действующее лицо - украинская хактивистская группа Cyber.Анархия.Squad (C.A.S.) нацелилась на российские SCADA-системы, такие как те, которыми управляет IIS, поставщик критически важных системных интеграций. Эта атака не только нарушила работу, но и выявила уязвимости в инфраструктуре, поддерживающей производственные процессы.

В январе 2025 года проукраинская хактивистская группа Yellow Drift попала в заголовки газет из-за громкой атаки на российскую электронную торговую платформу "Росэлторг", связанной с фишингом и использованием известных уязвимостей, что привело к утечке данных и потенциальному внедрению вредоносного ПО wiper.

На телекоммуникационном фронте атака, приписываемая APT44, привела к массовым сбоям в работе "Киевстар", что позволило злоумышленникам перемещаться по системам из-за взломанной учетной записи сотрудника и в конечном итоге получить контроль над административными привилегиями. Злоумышленники использовали вредоносное ПО, такое как POEMGATE, для аутентификации на серверах Linux, а также утилиту WhiteCat для очистки логов, демонстрирующую сложный вредоносный инструментарий.

Продолжающиеся атаки на энергетический и телекоммуникационный секторы Украины подчеркивают важность этих систем для поддержания как экономических, так и военных операций. По состоянию на 2024 год хакеры остаются постоянной проблемой в этом геополитическом конфликте, демонстрируя эволюцию тактики, которая имеет значительные последствия для безопасности инфраструктуры.
#ParsedReport #CompletenessMedium
05-03-2025

False domain names and new attack chains: Research on cyber offensives by Patchwork organization against China

https://www.ctfiot.com/229902.html

Report completeness: Medium

Actors/Campaigns:
Dropping_elephant

Threats:
Badnews_rat
Havoc
Dll_hijacking_technique

Victims:
Ministry of finance of bangladesh, Government agencies, Scientific research institutions, Higher education institutions

Industry:
Financial, Education, Aerospace, Transport, Maritime, Military, Healthcare, Government

Geo:
Bangladesh, Pakistan, Asian, Asia, China

ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1059.001, T1574.001, T1027

IOCs:
File: 8
Hash: 17
Url: 20
IP: 1

Soft:
WeChat

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 05-03-2025 False domain names and new attack chains: Research on cyber offensives by Patchwork organization against China https://www.ctfiot.com/229902.html Report completeness: Medium Actors/Campaigns: Dropping_elephant…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Patchwork, также известная как APT-C-09, нацелена на правительственные и образовательные учреждения Южной Азии, используя сложные методы, включая социальную инженерию и многоэтапную доставку вредоносного ПО. Их методы включают файлы LNK и фреймворки, такие как Havoc, для запуска проприетарных вредоносных программ, таких как BadNews, что подчеркивает необходимость усиленной защиты от таких угроз.
-----

Организация Patchwork, также известная как Dropping Elephant или APT-C-09, приобрела дурную славу благодаря своим изощренным кибератакам, нацеленным на правительственные учреждения и образовательные учреждения в Южной Азии, в частности в Китае, Пакистане и Бангладеш. Эта группа APT (АПТ) использует специально разработанные инструменты и разрабатывает сложные цепочки атак, адаптированные к геополитическим и экономическим целям. Отличительной чертой их деятельности является использование тактик социальной инженерии, таких как фишинговые электронные письма и замаскированные документы, для привлечения жертв к выполнению вредоносных программ, которые позволяют злоумышленникам извлекать конфиденциальную информацию или устанавливать бэкдор-программы.

Недавний анализ выявил две основные цепочки атак, связанных с деятельностью Patchwork. Первая цепочка атак включает в себя использование файлов LNK для обмана пользователей с целью загрузки вредоносных PDF-файлов, библиотек DLL и зашифрованного шеллкода, что приводит к запуску собственной вредоносной программы Patchwork, BadNews. Вторая цепочка аналогично использует файлы LNK, но повышает сложность за счет вызова удаленных сценариев PowerShell. Она объединяет белый и черный методы, а также загрузку с шифрованием, что в конечном итоге приводит к развертыванию платформы Havoc framework.

Инфраструктура организации включает в себя значительное количество поддельных доменных имен, имитирующих законные учреждения. Эти домены были стратегически выбраны для таких секторов, как дипломатия и технологии, что свидетельствует о продуманных инвестициях на этапе подготовки атак для повышения их скрытности и вероятности успеха. Например, векторы атак включают загрузку файлов LNK из документов office, встроенных в OLE-объекты, что еще больше расширяет область их атаки.

Глубокое изучение конкретных примеров атак демонстрирует их методологию. В одном случае приманка для атаки была замаскирована под документ, относящийся к национальным проектам, что привело к тому, что жертвы запустили файл LNK, который последовательно загружал и запускал несколько уровней вредоносного контента. Другой случай был связан с фишинговым электронным письмом, отправленным официальному лицу Бангладеш, в котором содержался ответ о мошеннических транзакциях, что привело к загрузке вредоносного DLL-файла непосредственно в OneDrive для выполнения.

Анализ также указывает на то, что, хотя многие операции были направлены на локальные цели, "Пэчворк" расширила свою деятельность, проводя атаки по всей Южной Азии, что указывает на их более широкий геополитический интерес. Эти действия свидетельствуют о высоком уровне технической сложности, использовании многоэтапных стратегий загрузки, социальной инженерии и шифрования, позволяющих избежать обнаружения системами. Кроме того, использование платформы Havoc framework демонстрирует их способность организовывать сложные атаки, используя различные методы написания сценариев и загрузки.

В ответ на меняющийся ландшафт угроз, создаваемый "лоскутным шитьем", организациям настоятельно рекомендуется усилить свою защиту от фишинговых атак, отслеживать необычную сетевую активность и регулярно обновлять информацию об угрозах, чтобы предотвратить подобные атаки APT. Наличие сложных механизмов атаки, особенно тех, которые включают многоуровневые методы эксплуатации, требует активного подхода к обеспечению кибербезопасности.
#ParsedReport #CompletenessMedium
05-03-2025

DragonForce Ransomware - Reverse Engineering Report

https://www.resecurity.com/blog/article/dragonforce-ransomware-reverse-engineering-report

Report completeness: Medium

Actors/Campaigns:
Dragonforce

Threats:
Dragonforce_ransomware

Victims:
Individual users, Enterprises

Geo:
Chinese, Iran

TTPs:
Tactics: 7
Technics: 11

IOCs:
Path: 1
File: 1
IP: 3
Hash: 14

Soft:
Microsoft Office, Windows registry

Crypto:
bitcoin

Algorithms:
base32, aes-256, exhibit

Win API:
DuplicateTokenEx, CreateProcessWithTokenW
CTT Report Hub
#ParsedReport #CompletenessMedium 05-03-2025 DragonForce Ransomware - Reverse Engineering Report https://www.resecurity.com/blog/article/dragonforce-ransomware-reverse-engineering-report Report completeness: Medium Actors/Campaigns: Dragonforce Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель DragonForce шифрует файлы в зараженных системах, требуя биткоины для расшифровки. Она распространяется с помощью фишинга и использует уязвимости, используя методы, позволяющие поддерживать постоянство и избегать обнаружения. Он использует AES-256 и RSA для шифрования, нацелен на пользовательские данные и взаимодействует с серверами C2 для обновления и фильтрации данных.
-----

Программа-вымогатель DragonForce шифрует файлы в зараженных системах, требуя выкуп в биткоинах за ключи для расшифровки. Обычно она распространяется с помощью фишинговых кампаний с вредоносными вложениями или ссылками. Вредоносная программа использует уязвимости в устаревшем программном обеспечении и использует социальную инженерию, чтобы обманом заставить пользователей включить макросы. Он использует технологию MITRE ATT&CK technique T1105 для репликации в каталогах и сетях. Для обеспечения постоянства он изменяет разделы реестра Windows и создает запланированные задачи для выполнения во время запуска. DragonForce отключает антивирусную защиту и удаляет журналы активности, используя методы T1070, T1089 и T1562. Программа-вымогатель требует повышенных привилегий для завершения процесса и использует манипуляции с токенами доступа для доступа на системном уровне. Он использует методы обфускации для MITRE ATT и CK T1027, чтобы избежать обнаружения, и использует алгоритмы шифрования AES-256 и RSA для блокировки файлов, добавляя к файлам расширение .dragonforce_encrypted. Каждая зараженная система получает уникальный ключ шифрования, при этом открытый ключ используется для шифрования, а закрытый ключ хранится у злоумышленников. Программа собирает конфиденциальную информацию, такую как учетные данные пользователя и конфигурации системы, которая помогает при будущих атаках и регистрируется для проверки. DragonForce взаимодействует с серверами C2 по протоколу HTTP/HTTPS для передачи украденных данных и получения обновлений, включая важную системную информацию. В некоторых вариантах данные могут быть отфильтрованы перед шифрованием. Имеются указания на расположение серверов C2 в Иране и кодовые подписи, указывающие на сотрудничество с Китаем и указывающие на трансграничную киберпреступную деятельность.