CTT Report Hub
#ParsedReport #CompletenessLow 05-03-2025 Does CyberVolks Ransomware Imagery Strike Fear Into the Hearts of Their Targets, Or Does It Make Them Less Persuasive? https://analyst1.com/does-cybervolks-ransomware-imagery-strike-fear-into-the-hearts-of-their…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пророссийская хакерская группировка CyberVolk активизировала свою тактику вымогательства, нацелившись на такие объекты, как Японский океанографический центр обработки данных. Они используют запугивание с помощью фирменных изображений и изменяют обои для рабочего стола перед шифрованием файлов. Их оперативная достоверность ставится под сомнение из-за непоследовательного брендирования, а недавнее требование выкупа против Армении значительно снизилось, что указывает на снижение эффективности их тактики на фоне растущего скептицизма жертв.
-----
Пророссийская хактивистская группировка CyberVolk активизировала свою деятельность, используя фирменные изображения программ-вымогателей для усиления тактики запугивания. Они нацелились на такие организации, как Японский центр океанографических данных и Японское метеорологическое агентство, с требованиями выкупа, сопровождаемыми вызывающими страх визуальными эффектами. CyberVolk изменяет обои на рабочем столе взломанных компьютеров перед шифрованием файлов, чтобы сигнализировать об атаке и оказывать психологическое давление на жертв. Есть подозрения, что истинное происхождение CyberVolk может быть связано с Индией, несмотря на заявления о том, что они действуют из России. В последнее время злоумышленники сосредоточились на брендинге и публичной персоне, чтобы отличаться от конкурентов. Визуальная коммуникация CyberVolk может основываться на генеративном искусственном интеллекте, что указывает на потенциальную недостоверность и уязвимость к контрмерам. Использование вызывающих страх образов направлено на усиление угроз, хотя эффективность этой тактики ставится под сомнение, поскольку общественное мнение склоняется против выплаты выкупа. КиберВолк снизил требование о выкупе с 2,5 миллионов долларов до 30 000 долларов в деле, связанном с правительством Армении, но обоснованность их требований была оспорена, что уменьшило предполагаемую угрозу с их стороны. Эффективность их тактики запугивания снижается по мере того, как жертвы становятся более скептичными и вырабатывают способы защиты от нарушений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пророссийская хакерская группировка CyberVolk активизировала свою тактику вымогательства, нацелившись на такие объекты, как Японский океанографический центр обработки данных. Они используют запугивание с помощью фирменных изображений и изменяют обои для рабочего стола перед шифрованием файлов. Их оперативная достоверность ставится под сомнение из-за непоследовательного брендирования, а недавнее требование выкупа против Армении значительно снизилось, что указывает на снижение эффективности их тактики на фоне растущего скептицизма жертв.
-----
Пророссийская хактивистская группировка CyberVolk активизировала свою деятельность, используя фирменные изображения программ-вымогателей для усиления тактики запугивания. Они нацелились на такие организации, как Японский центр океанографических данных и Японское метеорологическое агентство, с требованиями выкупа, сопровождаемыми вызывающими страх визуальными эффектами. CyberVolk изменяет обои на рабочем столе взломанных компьютеров перед шифрованием файлов, чтобы сигнализировать об атаке и оказывать психологическое давление на жертв. Есть подозрения, что истинное происхождение CyberVolk может быть связано с Индией, несмотря на заявления о том, что они действуют из России. В последнее время злоумышленники сосредоточились на брендинге и публичной персоне, чтобы отличаться от конкурентов. Визуальная коммуникация CyberVolk может основываться на генеративном искусственном интеллекте, что указывает на потенциальную недостоверность и уязвимость к контрмерам. Использование вызывающих страх образов направлено на усиление угроз, хотя эффективность этой тактики ставится под сомнение, поскольку общественное мнение склоняется против выплаты выкупа. КиберВолк снизил требование о выкупе с 2,5 миллионов долларов до 30 000 долларов в деле, связанном с правительством Армении, но обоснованность их требований была оспорена, что уменьшило предполагаемую угрозу с их стороны. Эффективность их тактики запугивания снижается по мере того, как жертвы становятся более скептичными и вырабатывают способы защиты от нарушений.
#ParsedReport #CompletenessMedium
05-03-2025
The Russia-Ukraine Cyber War Part 3: Attacks on Telecom and Critical Infrastructure
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/the-russia-ukraine-cyber-war-part-3-attacks-on-telecom-and-critical-infrastructure/
Report completeness: Medium
Actors/Campaigns:
Sandworm
Cyberarmyofrussia (motivation: hacktivism)
Cyber_anarchy_squad (motivation: hacktivism)
Solntsepek
Threats:
Frostygoop
Supply_chain_technique
Acidpour
Acidrain
Poemgate
Logcleaner_tool
Whitecat_tool
Spear-phishing_technique
Victims:
Lvivteploenergo, Kyivstar, Iis, Triacom, Mistotv, Linktelecom, Kim, Roseltorg, Nodex, Avanpost, have more...
Industry:
Media, Critical_infrastructure, Military, Ics, Telco, Nuclear_power, Energy, Government
Geo:
Ukraine, Poland, French, Russian, Russia, Ukrainian, France, Polish, Russian federation, Taiwanese, Belarusian
ChatGPT TTPs:
T1190, T1505.003, T1003.002, T0808, T1210, T1485, T1078, T1056.001, T1070, T1566.001, have more...
IOCs:
File: 2
Soft:
Telegram, Weintek, Linux, Active Directory
Algorithms:
xor
Languages:
golang
05-03-2025
The Russia-Ukraine Cyber War Part 3: Attacks on Telecom and Critical Infrastructure
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/the-russia-ukraine-cyber-war-part-3-attacks-on-telecom-and-critical-infrastructure/
Report completeness: Medium
Actors/Campaigns:
Sandworm
Cyberarmyofrussia (motivation: hacktivism)
Cyber_anarchy_squad (motivation: hacktivism)
Solntsepek
Threats:
Frostygoop
Supply_chain_technique
Acidpour
Acidrain
Poemgate
Logcleaner_tool
Whitecat_tool
Spear-phishing_technique
Victims:
Lvivteploenergo, Kyivstar, Iis, Triacom, Mistotv, Linktelecom, Kim, Roseltorg, Nodex, Avanpost, have more...
Industry:
Media, Critical_infrastructure, Military, Ics, Telco, Nuclear_power, Energy, Government
Geo:
Ukraine, Poland, French, Russian, Russia, Ukrainian, France, Polish, Russian federation, Taiwanese, Belarusian
ChatGPT TTPs:
do not use without manual checkT1190, T1505.003, T1003.002, T0808, T1210, T1485, T1078, T1056.001, T1070, T1566.001, have more...
IOCs:
File: 2
Soft:
Telegram, Weintek, Linux, Active Directory
Algorithms:
xor
Languages:
golang
Levelblue
The Russia-Ukraine Cyber War Part 3: Attacks on Telecom and Critical Infrastructure
This post is the third part of our blog series that tackles the Russia-Ukraine war in the digital realm.
CTT Report Hub
#ParsedReport #CompletenessMedium 05-03-2025 The Russia-Ukraine Cyber War Part 3: Attacks on Telecom and Critical Infrastructure https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/the-russia-ukraine-cyber-war-part-3-attacks-on-telecom-and-critical…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние кибератаки в Украине и США свидетельствуют о скоординированных действиях APT44 (Sandworm) и других групп, нацеленных на критически важную инфраструктуру. APT44 воспользовалась уязвимостью маршрутизатора MikroTik, внедрив вредоносное ПО "FrostyGoop" для промышленных систем управления. Такие хактивисты, как КАРР, манипулировали HMI на объектах водоснабжения, в то время как украинские группировки нарушили работу российских систем SCADA и провели фишинговую атаку на "Росэлторг", продемонстрировав эволюцию тактики ведения кибервойн.
-----
Недавние киберинциденты в Украине и США свидетельствуют о скоординированных усилиях различных хакеров по нарушению работы критически важной инфраструктуры и телекоммуникационных служб, особенно в условиях продолжающегося конфликта. APT44, также известная как Sandworm, в январе 2024 года осуществила масштабную кибератаку против "Львовтеплоэнерго", муниципального энергоснабжающего предприятия в Украине, в результате чего в экстремальных зимних условиях было нарушено отопление и горячее водоснабжение более 600 многоквартирных домов. Расследование показало, что вторжение было совершено в апреле 2023 года из-за уязвимости в маршрутизаторе MikroTik, доступном через Интернет. Три дня спустя злоумышленники развернули веб-оболочку для обеспечения доступа, после чего похитили учетные данные пользователя из реестра Security Account Manager (SAM). В январе они отправили вредоносные команды Modbus на операционные технологические контроллеры, что в конечном итоге привело к сбоям в работе системы. Было обнаружено, что новая вредоносная программа под названием FrostyGoop, разработанная в Golang, нацелена на промышленные системы управления по протоколу Modbus TCP.
Параллельно группа хактивистов CyberArmyofRussia_Reborn (CARR) взяла на себя ответственность за атаки, которые манипулировали человеко-машинными интерфейсами (HMI) на объектах водоснабжения в Техасе и Польше, продемонстрировав свои возможности в управлении операционными системами. Группа продемонстрировала свои действия с помощью видеороликов, в которых рассказывалось о взломе систем ICS, производимых Biogest International и Weintek, в частности, об использовании незащищенных VNC-соединений. Эта атака свидетельствует о недостаточной изощренности методов взлома, в основном с использованием слабо защищенных систем.
Еще одно известное действующее лицо - украинская хактивистская группа Cyber.Анархия.Squad (C.A.S.) нацелилась на российские SCADA-системы, такие как те, которыми управляет IIS, поставщик критически важных системных интеграций. Эта атака не только нарушила работу, но и выявила уязвимости в инфраструктуре, поддерживающей производственные процессы.
В январе 2025 года проукраинская хактивистская группа Yellow Drift попала в заголовки газет из-за громкой атаки на российскую электронную торговую платформу "Росэлторг", связанной с фишингом и использованием известных уязвимостей, что привело к утечке данных и потенциальному внедрению вредоносного ПО wiper.
На телекоммуникационном фронте атака, приписываемая APT44, привела к массовым сбоям в работе "Киевстар", что позволило злоумышленникам перемещаться по системам из-за взломанной учетной записи сотрудника и в конечном итоге получить контроль над административными привилегиями. Злоумышленники использовали вредоносное ПО, такое как POEMGATE, для аутентификации на серверах Linux, а также утилиту WhiteCat для очистки логов, демонстрирующую сложный вредоносный инструментарий.
Продолжающиеся атаки на энергетический и телекоммуникационный секторы Украины подчеркивают важность этих систем для поддержания как экономических, так и военных операций. По состоянию на 2024 год хакеры остаются постоянной проблемой в этом геополитическом конфликте, демонстрируя эволюцию тактики, которая имеет значительные последствия для безопасности инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние кибератаки в Украине и США свидетельствуют о скоординированных действиях APT44 (Sandworm) и других групп, нацеленных на критически важную инфраструктуру. APT44 воспользовалась уязвимостью маршрутизатора MikroTik, внедрив вредоносное ПО "FrostyGoop" для промышленных систем управления. Такие хактивисты, как КАРР, манипулировали HMI на объектах водоснабжения, в то время как украинские группировки нарушили работу российских систем SCADA и провели фишинговую атаку на "Росэлторг", продемонстрировав эволюцию тактики ведения кибервойн.
-----
Недавние киберинциденты в Украине и США свидетельствуют о скоординированных усилиях различных хакеров по нарушению работы критически важной инфраструктуры и телекоммуникационных служб, особенно в условиях продолжающегося конфликта. APT44, также известная как Sandworm, в январе 2024 года осуществила масштабную кибератаку против "Львовтеплоэнерго", муниципального энергоснабжающего предприятия в Украине, в результате чего в экстремальных зимних условиях было нарушено отопление и горячее водоснабжение более 600 многоквартирных домов. Расследование показало, что вторжение было совершено в апреле 2023 года из-за уязвимости в маршрутизаторе MikroTik, доступном через Интернет. Три дня спустя злоумышленники развернули веб-оболочку для обеспечения доступа, после чего похитили учетные данные пользователя из реестра Security Account Manager (SAM). В январе они отправили вредоносные команды Modbus на операционные технологические контроллеры, что в конечном итоге привело к сбоям в работе системы. Было обнаружено, что новая вредоносная программа под названием FrostyGoop, разработанная в Golang, нацелена на промышленные системы управления по протоколу Modbus TCP.
Параллельно группа хактивистов CyberArmyofRussia_Reborn (CARR) взяла на себя ответственность за атаки, которые манипулировали человеко-машинными интерфейсами (HMI) на объектах водоснабжения в Техасе и Польше, продемонстрировав свои возможности в управлении операционными системами. Группа продемонстрировала свои действия с помощью видеороликов, в которых рассказывалось о взломе систем ICS, производимых Biogest International и Weintek, в частности, об использовании незащищенных VNC-соединений. Эта атака свидетельствует о недостаточной изощренности методов взлома, в основном с использованием слабо защищенных систем.
Еще одно известное действующее лицо - украинская хактивистская группа Cyber.Анархия.Squad (C.A.S.) нацелилась на российские SCADA-системы, такие как те, которыми управляет IIS, поставщик критически важных системных интеграций. Эта атака не только нарушила работу, но и выявила уязвимости в инфраструктуре, поддерживающей производственные процессы.
В январе 2025 года проукраинская хактивистская группа Yellow Drift попала в заголовки газет из-за громкой атаки на российскую электронную торговую платформу "Росэлторг", связанной с фишингом и использованием известных уязвимостей, что привело к утечке данных и потенциальному внедрению вредоносного ПО wiper.
На телекоммуникационном фронте атака, приписываемая APT44, привела к массовым сбоям в работе "Киевстар", что позволило злоумышленникам перемещаться по системам из-за взломанной учетной записи сотрудника и в конечном итоге получить контроль над административными привилегиями. Злоумышленники использовали вредоносное ПО, такое как POEMGATE, для аутентификации на серверах Linux, а также утилиту WhiteCat для очистки логов, демонстрирующую сложный вредоносный инструментарий.
Продолжающиеся атаки на энергетический и телекоммуникационный секторы Украины подчеркивают важность этих систем для поддержания как экономических, так и военных операций. По состоянию на 2024 год хакеры остаются постоянной проблемой в этом геополитическом конфликте, демонстрируя эволюцию тактики, которая имеет значительные последствия для безопасности инфраструктуры.
#ParsedReport #CompletenessMedium
05-03-2025
False domain names and new attack chains: Research on cyber offensives by Patchwork organization against China
https://www.ctfiot.com/229902.html
Report completeness: Medium
Actors/Campaigns:
Dropping_elephant
Threats:
Badnews_rat
Havoc
Dll_hijacking_technique
Victims:
Ministry of finance of bangladesh, Government agencies, Scientific research institutions, Higher education institutions
Industry:
Financial, Education, Aerospace, Transport, Maritime, Military, Healthcare, Government
Geo:
Bangladesh, Pakistan, Asian, Asia, China
ChatGPT TTPs:
T1566, T1204, T1059.001, T1574.001, T1027
IOCs:
File: 8
Hash: 17
Url: 20
IP: 1
Soft:
WeChat
Languages:
powershell
05-03-2025
False domain names and new attack chains: Research on cyber offensives by Patchwork organization against China
https://www.ctfiot.com/229902.html
Report completeness: Medium
Actors/Campaigns:
Dropping_elephant
Threats:
Badnews_rat
Havoc
Dll_hijacking_technique
Victims:
Ministry of finance of bangladesh, Government agencies, Scientific research institutions, Higher education institutions
Industry:
Financial, Education, Aerospace, Transport, Maritime, Military, Healthcare, Government
Geo:
Bangladesh, Pakistan, Asian, Asia, China
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1059.001, T1574.001, T1027
IOCs:
File: 8
Hash: 17
Url: 20
IP: 1
Soft:
Languages:
powershell
CTF导航
仿冒域名与新型攻击链:Patchwork组织针对中国的网络攻势研究 | CTF导航
1事件概述近年来,高级持续性威胁(APT)组织针对特定地区和行业的攻击活动日益频繁,其中Patchwork组织(又称Dropping Elephant、APT-C-09)因其长期针对中国、巴基斯坦、孟加拉国等南亚地区的外交、教育、科技...
CTT Report Hub
#ParsedReport #CompletenessMedium 05-03-2025 False domain names and new attack chains: Research on cyber offensives by Patchwork organization against China https://www.ctfiot.com/229902.html Report completeness: Medium Actors/Campaigns: Dropping_elephant…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Patchwork, также известная как APT-C-09, нацелена на правительственные и образовательные учреждения Южной Азии, используя сложные методы, включая социальную инженерию и многоэтапную доставку вредоносного ПО. Их методы включают файлы LNK и фреймворки, такие как Havoc, для запуска проприетарных вредоносных программ, таких как BadNews, что подчеркивает необходимость усиленной защиты от таких угроз.
-----
Организация Patchwork, также известная как Dropping Elephant или APT-C-09, приобрела дурную славу благодаря своим изощренным кибератакам, нацеленным на правительственные учреждения и образовательные учреждения в Южной Азии, в частности в Китае, Пакистане и Бангладеш. Эта группа APT (АПТ) использует специально разработанные инструменты и разрабатывает сложные цепочки атак, адаптированные к геополитическим и экономическим целям. Отличительной чертой их деятельности является использование тактик социальной инженерии, таких как фишинговые электронные письма и замаскированные документы, для привлечения жертв к выполнению вредоносных программ, которые позволяют злоумышленникам извлекать конфиденциальную информацию или устанавливать бэкдор-программы.
Недавний анализ выявил две основные цепочки атак, связанных с деятельностью Patchwork. Первая цепочка атак включает в себя использование файлов LNK для обмана пользователей с целью загрузки вредоносных PDF-файлов, библиотек DLL и зашифрованного шеллкода, что приводит к запуску собственной вредоносной программы Patchwork, BadNews. Вторая цепочка аналогично использует файлы LNK, но повышает сложность за счет вызова удаленных сценариев PowerShell. Она объединяет белый и черный методы, а также загрузку с шифрованием, что в конечном итоге приводит к развертыванию платформы Havoc framework.
Инфраструктура организации включает в себя значительное количество поддельных доменных имен, имитирующих законные учреждения. Эти домены были стратегически выбраны для таких секторов, как дипломатия и технологии, что свидетельствует о продуманных инвестициях на этапе подготовки атак для повышения их скрытности и вероятности успеха. Например, векторы атак включают загрузку файлов LNK из документов office, встроенных в OLE-объекты, что еще больше расширяет область их атаки.
Глубокое изучение конкретных примеров атак демонстрирует их методологию. В одном случае приманка для атаки была замаскирована под документ, относящийся к национальным проектам, что привело к тому, что жертвы запустили файл LNK, который последовательно загружал и запускал несколько уровней вредоносного контента. Другой случай был связан с фишинговым электронным письмом, отправленным официальному лицу Бангладеш, в котором содержался ответ о мошеннических транзакциях, что привело к загрузке вредоносного DLL-файла непосредственно в OneDrive для выполнения.
Анализ также указывает на то, что, хотя многие операции были направлены на локальные цели, "Пэчворк" расширила свою деятельность, проводя атаки по всей Южной Азии, что указывает на их более широкий геополитический интерес. Эти действия свидетельствуют о высоком уровне технической сложности, использовании многоэтапных стратегий загрузки, социальной инженерии и шифрования, позволяющих избежать обнаружения системами. Кроме того, использование платформы Havoc framework демонстрирует их способность организовывать сложные атаки, используя различные методы написания сценариев и загрузки.
В ответ на меняющийся ландшафт угроз, создаваемый "лоскутным шитьем", организациям настоятельно рекомендуется усилить свою защиту от фишинговых атак, отслеживать необычную сетевую активность и регулярно обновлять информацию об угрозах, чтобы предотвратить подобные атаки APT. Наличие сложных механизмов атаки, особенно тех, которые включают многоуровневые методы эксплуатации, требует активного подхода к обеспечению кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Patchwork, также известная как APT-C-09, нацелена на правительственные и образовательные учреждения Южной Азии, используя сложные методы, включая социальную инженерию и многоэтапную доставку вредоносного ПО. Их методы включают файлы LNK и фреймворки, такие как Havoc, для запуска проприетарных вредоносных программ, таких как BadNews, что подчеркивает необходимость усиленной защиты от таких угроз.
-----
Организация Patchwork, также известная как Dropping Elephant или APT-C-09, приобрела дурную славу благодаря своим изощренным кибератакам, нацеленным на правительственные учреждения и образовательные учреждения в Южной Азии, в частности в Китае, Пакистане и Бангладеш. Эта группа APT (АПТ) использует специально разработанные инструменты и разрабатывает сложные цепочки атак, адаптированные к геополитическим и экономическим целям. Отличительной чертой их деятельности является использование тактик социальной инженерии, таких как фишинговые электронные письма и замаскированные документы, для привлечения жертв к выполнению вредоносных программ, которые позволяют злоумышленникам извлекать конфиденциальную информацию или устанавливать бэкдор-программы.
Недавний анализ выявил две основные цепочки атак, связанных с деятельностью Patchwork. Первая цепочка атак включает в себя использование файлов LNK для обмана пользователей с целью загрузки вредоносных PDF-файлов, библиотек DLL и зашифрованного шеллкода, что приводит к запуску собственной вредоносной программы Patchwork, BadNews. Вторая цепочка аналогично использует файлы LNK, но повышает сложность за счет вызова удаленных сценариев PowerShell. Она объединяет белый и черный методы, а также загрузку с шифрованием, что в конечном итоге приводит к развертыванию платформы Havoc framework.
Инфраструктура организации включает в себя значительное количество поддельных доменных имен, имитирующих законные учреждения. Эти домены были стратегически выбраны для таких секторов, как дипломатия и технологии, что свидетельствует о продуманных инвестициях на этапе подготовки атак для повышения их скрытности и вероятности успеха. Например, векторы атак включают загрузку файлов LNK из документов office, встроенных в OLE-объекты, что еще больше расширяет область их атаки.
Глубокое изучение конкретных примеров атак демонстрирует их методологию. В одном случае приманка для атаки была замаскирована под документ, относящийся к национальным проектам, что привело к тому, что жертвы запустили файл LNK, который последовательно загружал и запускал несколько уровней вредоносного контента. Другой случай был связан с фишинговым электронным письмом, отправленным официальному лицу Бангладеш, в котором содержался ответ о мошеннических транзакциях, что привело к загрузке вредоносного DLL-файла непосредственно в OneDrive для выполнения.
Анализ также указывает на то, что, хотя многие операции были направлены на локальные цели, "Пэчворк" расширила свою деятельность, проводя атаки по всей Южной Азии, что указывает на их более широкий геополитический интерес. Эти действия свидетельствуют о высоком уровне технической сложности, использовании многоэтапных стратегий загрузки, социальной инженерии и шифрования, позволяющих избежать обнаружения системами. Кроме того, использование платформы Havoc framework демонстрирует их способность организовывать сложные атаки, используя различные методы написания сценариев и загрузки.
В ответ на меняющийся ландшафт угроз, создаваемый "лоскутным шитьем", организациям настоятельно рекомендуется усилить свою защиту от фишинговых атак, отслеживать необычную сетевую активность и регулярно обновлять информацию об угрозах, чтобы предотвратить подобные атаки APT. Наличие сложных механизмов атаки, особенно тех, которые включают многоуровневые методы эксплуатации, требует активного подхода к обеспечению кибербезопасности.
#ParsedReport #CompletenessMedium
05-03-2025
DragonForce Ransomware - Reverse Engineering Report
https://www.resecurity.com/blog/article/dragonforce-ransomware-reverse-engineering-report
Report completeness: Medium
Actors/Campaigns:
Dragonforce
Threats:
Dragonforce_ransomware
Victims:
Individual users, Enterprises
Geo:
Chinese, Iran
TTPs:
Tactics: 7
Technics: 11
IOCs:
Path: 1
File: 1
IP: 3
Hash: 14
Soft:
Microsoft Office, Windows registry
Crypto:
bitcoin
Algorithms:
base32, aes-256, exhibit
Win API:
DuplicateTokenEx, CreateProcessWithTokenW
05-03-2025
DragonForce Ransomware - Reverse Engineering Report
https://www.resecurity.com/blog/article/dragonforce-ransomware-reverse-engineering-report
Report completeness: Medium
Actors/Campaigns:
Dragonforce
Threats:
Dragonforce_ransomware
Victims:
Individual users, Enterprises
Geo:
Chinese, Iran
TTPs:
Tactics: 7
Technics: 11
IOCs:
Path: 1
File: 1
IP: 3
Hash: 14
Soft:
Microsoft Office, Windows registry
Crypto:
bitcoin
Algorithms:
base32, aes-256, exhibit
Win API:
DuplicateTokenEx, CreateProcessWithTokenW
CTT Report Hub
#ParsedReport #CompletenessMedium 05-03-2025 DragonForce Ransomware - Reverse Engineering Report https://www.resecurity.com/blog/article/dragonforce-ransomware-reverse-engineering-report Report completeness: Medium Actors/Campaigns: Dragonforce Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель DragonForce шифрует файлы в зараженных системах, требуя биткоины для расшифровки. Она распространяется с помощью фишинга и использует уязвимости, используя методы, позволяющие поддерживать постоянство и избегать обнаружения. Он использует AES-256 и RSA для шифрования, нацелен на пользовательские данные и взаимодействует с серверами C2 для обновления и фильтрации данных.
-----
Программа-вымогатель DragonForce шифрует файлы в зараженных системах, требуя выкуп в биткоинах за ключи для расшифровки. Обычно она распространяется с помощью фишинговых кампаний с вредоносными вложениями или ссылками. Вредоносная программа использует уязвимости в устаревшем программном обеспечении и использует социальную инженерию, чтобы обманом заставить пользователей включить макросы. Он использует технологию MITRE ATT&CK technique T1105 для репликации в каталогах и сетях. Для обеспечения постоянства он изменяет разделы реестра Windows и создает запланированные задачи для выполнения во время запуска. DragonForce отключает антивирусную защиту и удаляет журналы активности, используя методы T1070, T1089 и T1562. Программа-вымогатель требует повышенных привилегий для завершения процесса и использует манипуляции с токенами доступа для доступа на системном уровне. Он использует методы обфускации для MITRE ATT и CK T1027, чтобы избежать обнаружения, и использует алгоритмы шифрования AES-256 и RSA для блокировки файлов, добавляя к файлам расширение .dragonforce_encrypted. Каждая зараженная система получает уникальный ключ шифрования, при этом открытый ключ используется для шифрования, а закрытый ключ хранится у злоумышленников. Программа собирает конфиденциальную информацию, такую как учетные данные пользователя и конфигурации системы, которая помогает при будущих атаках и регистрируется для проверки. DragonForce взаимодействует с серверами C2 по протоколу HTTP/HTTPS для передачи украденных данных и получения обновлений, включая важную системную информацию. В некоторых вариантах данные могут быть отфильтрованы перед шифрованием. Имеются указания на расположение серверов C2 в Иране и кодовые подписи, указывающие на сотрудничество с Китаем и указывающие на трансграничную киберпреступную деятельность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель DragonForce шифрует файлы в зараженных системах, требуя биткоины для расшифровки. Она распространяется с помощью фишинга и использует уязвимости, используя методы, позволяющие поддерживать постоянство и избегать обнаружения. Он использует AES-256 и RSA для шифрования, нацелен на пользовательские данные и взаимодействует с серверами C2 для обновления и фильтрации данных.
-----
Программа-вымогатель DragonForce шифрует файлы в зараженных системах, требуя выкуп в биткоинах за ключи для расшифровки. Обычно она распространяется с помощью фишинговых кампаний с вредоносными вложениями или ссылками. Вредоносная программа использует уязвимости в устаревшем программном обеспечении и использует социальную инженерию, чтобы обманом заставить пользователей включить макросы. Он использует технологию MITRE ATT&CK technique T1105 для репликации в каталогах и сетях. Для обеспечения постоянства он изменяет разделы реестра Windows и создает запланированные задачи для выполнения во время запуска. DragonForce отключает антивирусную защиту и удаляет журналы активности, используя методы T1070, T1089 и T1562. Программа-вымогатель требует повышенных привилегий для завершения процесса и использует манипуляции с токенами доступа для доступа на системном уровне. Он использует методы обфускации для MITRE ATT и CK T1027, чтобы избежать обнаружения, и использует алгоритмы шифрования AES-256 и RSA для блокировки файлов, добавляя к файлам расширение .dragonforce_encrypted. Каждая зараженная система получает уникальный ключ шифрования, при этом открытый ключ используется для шифрования, а закрытый ключ хранится у злоумышленников. Программа собирает конфиденциальную информацию, такую как учетные данные пользователя и конфигурации системы, которая помогает при будущих атаках и регистрируется для проверки. DragonForce взаимодействует с серверами C2 по протоколу HTTP/HTTPS для передачи украденных данных и получения обновлений, включая важную системную информацию. В некоторых вариантах данные могут быть отфильтрованы перед шифрованием. Имеются указания на расположение серверов C2 в Иране и кодовые подписи, указывающие на сотрудничество с Китаем и указывающие на трансграничную киберпреступную деятельность.
#ParsedReport #CompletenessUnknown
05-03-2025
Undercover miner: how YouTubers get pressed into distributing SilentCryptoMiner as a restriction bypass tool
https://securelist.com/silentcryptominer-spreads-through-blackmail-on-youtube/115788/
Report completeness: Unknown
Threats:
Silentcryptominer_tool
Njrat
Xworm_rat
Phemedrone
Dcrat
Pyarmor_tool
Xmrig_miner
Rtm_locker
Process_hollowing_technique
Geo:
Russia, Russian
IOCs:
File: 6
Hash: 8
Url: 3
IP: 2
Soft:
Discord, Telegram, PyInstaller, Microsoft Defender, Windows Image
Algorithms:
aes-cbc, base64
Languages:
powershell, python
05-03-2025
Undercover miner: how YouTubers get pressed into distributing SilentCryptoMiner as a restriction bypass tool
https://securelist.com/silentcryptominer-spreads-through-blackmail-on-youtube/115788/
Report completeness: Unknown
Threats:
Silentcryptominer_tool
Njrat
Xworm_rat
Phemedrone
Dcrat
Pyarmor_tool
Xmrig_miner
Rtm_locker
Process_hollowing_technique
Geo:
Russia, Russian
IOCs:
File: 6
Hash: 8
Url: 3
IP: 2
Soft:
Discord, Telegram, PyInstaller, Microsoft Defender, Windows Image
Algorithms:
aes-cbc, base64
Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessUnknown 05-03-2025 Undercover miner: how YouTubers get pressed into distributing SilentCryptoMiner as a restriction bypass tool https://securelist.com/silentcryptominer-spreads-through-blackmail-on-youtube/115788/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют переадресацию пакетов Windows для распространения вредоносных программ, замаскированных под полезные программы, используя вводящие в заблуждение инструкции по установке, чтобы избежать проверок безопасности. В ходе недавней кампании был задействован инструмент для майнинга, спрятанный в обходном приложении, от которого пострадали более 2000 пользователей в России. Вредоносная программа использует различные методы уклонения, включая изменение размеров исполняемых файлов и создание постоянных сервисов, направленных на добычу криптовалют, таких как Ethereum и Monero, при сохранении скрытности операций.
-----
Киберпреступники используют средства переадресации пакетов Windows для распространения вредоносных программ, замаскированных под безопасные программы. Вредоносные программы часто упаковываются в архивные файлы с инструкциями, запрещающими пользователям активировать программное обеспечение для обеспечения безопасности. К распространенным типам вредоносных программ относятся похитители информации, средства удаленного доступа (RATs) и майнеры криптовалют, такие как njRAT, XWorm, Phemedrone и DCRat. Была выявлена крупномасштабная кампания по распространению майнера, замаскированного под инструмент для обхода блокировок, от которой пострадали более 2000 пользователей, в основном в России. Переносчиками заражения являются обучающие видеоролики YouTube, содержащие ссылки на вредоносные архивы. Эти архивы обычно содержат исполняемый файл, предназначенный для запуска через PowerShell. Если антивирусное программное обеспечение удаляет вредоносный файл, загрузчик предлагает пользователям отключить меры безопасности и повторно загрузить его. Загрузчик представляет собой скрипт на Python, заключенный в исполняемый файл и иногда запутанный. Для получения полезной информации вредоносному ПО требуется подключение к российским IP-адресам, что указывает на то, что целью заражения являются пользователи в России. Цепочка заражения включает пользовательский загрузчик на Python, который проверяет наличие виртуальных машин или изолированных программ и создает исключения в Microsoft Defender. Методы, позволяющие избежать обнаружения антивирусом, включают изменение размеров исполняемых файлов путем случайного добавления данных. Развернутые майнеры обеспечивают постоянство, маскируясь под законные службы Windows, и используют удаление процессов для внедрения кода. Майнер основан на кодовой базе XMRig и может майнить криптовалюты, такие как Ethereum и Monero. Эта кампания демонстрирует значительный риск для безопасности пользовательских данных и намекает на потенциальные будущие вредоносные программы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют переадресацию пакетов Windows для распространения вредоносных программ, замаскированных под полезные программы, используя вводящие в заблуждение инструкции по установке, чтобы избежать проверок безопасности. В ходе недавней кампании был задействован инструмент для майнинга, спрятанный в обходном приложении, от которого пострадали более 2000 пользователей в России. Вредоносная программа использует различные методы уклонения, включая изменение размеров исполняемых файлов и создание постоянных сервисов, направленных на добычу криптовалют, таких как Ethereum и Monero, при сохранении скрытности операций.
-----
Киберпреступники используют средства переадресации пакетов Windows для распространения вредоносных программ, замаскированных под безопасные программы. Вредоносные программы часто упаковываются в архивные файлы с инструкциями, запрещающими пользователям активировать программное обеспечение для обеспечения безопасности. К распространенным типам вредоносных программ относятся похитители информации, средства удаленного доступа (RATs) и майнеры криптовалют, такие как njRAT, XWorm, Phemedrone и DCRat. Была выявлена крупномасштабная кампания по распространению майнера, замаскированного под инструмент для обхода блокировок, от которой пострадали более 2000 пользователей, в основном в России. Переносчиками заражения являются обучающие видеоролики YouTube, содержащие ссылки на вредоносные архивы. Эти архивы обычно содержат исполняемый файл, предназначенный для запуска через PowerShell. Если антивирусное программное обеспечение удаляет вредоносный файл, загрузчик предлагает пользователям отключить меры безопасности и повторно загрузить его. Загрузчик представляет собой скрипт на Python, заключенный в исполняемый файл и иногда запутанный. Для получения полезной информации вредоносному ПО требуется подключение к российским IP-адресам, что указывает на то, что целью заражения являются пользователи в России. Цепочка заражения включает пользовательский загрузчик на Python, который проверяет наличие виртуальных машин или изолированных программ и создает исключения в Microsoft Defender. Методы, позволяющие избежать обнаружения антивирусом, включают изменение размеров исполняемых файлов путем случайного добавления данных. Развернутые майнеры обеспечивают постоянство, маскируясь под законные службы Windows, и используют удаление процессов для внедрения кода. Майнер основан на кодовой базе XMRig и может майнить криптовалюты, такие как Ethereum и Monero. Эта кампания демонстрирует значительный риск для безопасности пользовательских данных и намекает на потенциальные будущие вредоносные программы.
#ParsedReport #CompletenessLow
05-03-2025
New PyPI Malware set-utils Exfiltrates Ethereum Private Keys Through Blockchain Transactions
https://socket.dev/blog/new-pypi-malware-exfiltrates-ethereum-private-keys
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Ethereum developers, Defi projects, Crypto exchanges, Web3 applications
Industry:
Petroleum, Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1195, T1041
IOCs:
File: 5
Crypto:
ethereum
Functions:
transmit, from_key, from_mnemonic
Win API:
Polygon
Languages:
python
05-03-2025
New PyPI Malware set-utils Exfiltrates Ethereum Private Keys Through Blockchain Transactions
https://socket.dev/blog/new-pypi-malware-exfiltrates-ethereum-private-keys
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Ethereum developers, Defi projects, Crypto exchanges, Web3 applications
Industry:
Petroleum, Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1195, T1041
IOCs:
File: 5
Crypto:
ethereum
Functions:
transmit, from_key, from_mnemonic
Win API:
Polygon
Languages:
python
Socket
New PyPI Malware ‘set-utils’ Exfiltrates Ethereum Private Ke...
Malicious PyPI package ‘set-utils’ steals Ethereum private keys by exfiltrating them through blockchain transactions via the Polygon RPC.
CTT Report Hub
#ParsedReport #CompletenessLow 05-03-2025 New PyPI Malware set-utils Exfiltrates Ethereum Private Keys Through Blockchain Transactions https://socket.dev/blog/new-pypi-malware-exfiltrates-ethereum-private-keys Report completeness: Low Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет PyPI "set-utils" нацелен на разработчиков Ethereum, похищая приватные ключи с помощью фоновых процессов во время создания кошелька. Он использует жестко запрограммированный открытый ключ RSA для шифрования и взаимодействует с сервером C2, что усложняет обнаружение. Даже в случае удаления все созданные кошельки остаются скомпрометированными, что требует от разработчиков бдительных мер безопасности.
-----
Недавно выявленный вредоносный пакет PyPI под названием set-utils представляет серьезную угрозу для разработчиков Ethereum, поскольку он крадет закрытые ключи Ethereum. Этот пакет маскируется под безобидную утилиту для наборов Python, очень похожую на популярные библиотеки, такие как python-utils и utils с обширной базой пользователей. Обман привел к более чем 1000 скачиваниям с момента его появления 29 января 2025 года, что подвергло риску разработчиков и их кошельки Ethereum.
set-utils специально ориентирован на тех, кто занимается созданием кошельков Ethereum и управлением ими с использованием библиотек на основе Python, таких как eth-account. Его принцип работы заключается в перехвате процессов создания учетной записи Ethereum для облегчения извлечения закрытых ключей. Злоумышленники используют конечную точку RPC Polygon, rpc-amoy.полигон.технология, используемая в качестве сервера управления (C2), позволяет им передавать украденные учетные данные посредством блокчейн-транзакций, что делает обнаружение с помощью традиционных мер безопасности чрезвычайно сложным.
Дизайн пакета set-utils иллюстрирует сложную стратегию атаки. В него встроен жестко запрограммированный открытый ключ RSA для шифрования закрытых ключей перед передачей, что эффективно защищает конфиденциальные данные от элементарных усилий по мониторингу. Этот механизм скрытой кражи работает в фоновом режиме, что снижает вероятность обнаружения при обычном использовании. Примечательно, что даже если пользователи удаляют вредоносный пакет, все кошельки Ethereum, созданные во время его работы, остаются скомпрометированными.
Последствия этого серьезны для различных целей, включая разработчиков блокчейнов, использующих eth-счета, проекты децентрализованного финансирования (DeFi), криптобиржи и частных лиц, управляющих личными кошельками Ethereum с помощью скриптов на основе Python. Следовательно, эти разработчики должны принимать упреждающие меры для защиты своих цепочек поставок программного обеспечения. Рекомендации включают проведение регулярных проверок зависимостей и использование автоматизированных средств сканирования для выявления вредоносного поведения в пакетах сторонних производителей. Такие инструменты, как приложение GitHub от Socket, могут помочь в мониторинге в режиме реального времени и выявлении подозрительных пакетов перед внедрением в производственные системы. Кроме того, интеграция интерфейса Socket CLI во время установки и использование его расширения для браузера могут обеспечить защиту в режиме реального времени от потенциально вредоносных загрузок.
Появление set-utils подчеркивает необходимость бдительности разработчиков в сфере блокчейна, подчеркивая важность надежных протоколов безопасности для снижения рисков атак на цепочки поставок. Осведомленность и своевременные действия имеют решающее значение для поддержания целостности управления кошельком Ethereum и защиты активов пользователей от вредоносного использования. Команда PyPI получила сообщение о вредоносном пакете и была оперативно удалена, чтобы предотвратить дальнейшее использование.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет PyPI "set-utils" нацелен на разработчиков Ethereum, похищая приватные ключи с помощью фоновых процессов во время создания кошелька. Он использует жестко запрограммированный открытый ключ RSA для шифрования и взаимодействует с сервером C2, что усложняет обнаружение. Даже в случае удаления все созданные кошельки остаются скомпрометированными, что требует от разработчиков бдительных мер безопасности.
-----
Недавно выявленный вредоносный пакет PyPI под названием set-utils представляет серьезную угрозу для разработчиков Ethereum, поскольку он крадет закрытые ключи Ethereum. Этот пакет маскируется под безобидную утилиту для наборов Python, очень похожую на популярные библиотеки, такие как python-utils и utils с обширной базой пользователей. Обман привел к более чем 1000 скачиваниям с момента его появления 29 января 2025 года, что подвергло риску разработчиков и их кошельки Ethereum.
set-utils специально ориентирован на тех, кто занимается созданием кошельков Ethereum и управлением ими с использованием библиотек на основе Python, таких как eth-account. Его принцип работы заключается в перехвате процессов создания учетной записи Ethereum для облегчения извлечения закрытых ключей. Злоумышленники используют конечную точку RPC Polygon, rpc-amoy.полигон.технология, используемая в качестве сервера управления (C2), позволяет им передавать украденные учетные данные посредством блокчейн-транзакций, что делает обнаружение с помощью традиционных мер безопасности чрезвычайно сложным.
Дизайн пакета set-utils иллюстрирует сложную стратегию атаки. В него встроен жестко запрограммированный открытый ключ RSA для шифрования закрытых ключей перед передачей, что эффективно защищает конфиденциальные данные от элементарных усилий по мониторингу. Этот механизм скрытой кражи работает в фоновом режиме, что снижает вероятность обнаружения при обычном использовании. Примечательно, что даже если пользователи удаляют вредоносный пакет, все кошельки Ethereum, созданные во время его работы, остаются скомпрометированными.
Последствия этого серьезны для различных целей, включая разработчиков блокчейнов, использующих eth-счета, проекты децентрализованного финансирования (DeFi), криптобиржи и частных лиц, управляющих личными кошельками Ethereum с помощью скриптов на основе Python. Следовательно, эти разработчики должны принимать упреждающие меры для защиты своих цепочек поставок программного обеспечения. Рекомендации включают проведение регулярных проверок зависимостей и использование автоматизированных средств сканирования для выявления вредоносного поведения в пакетах сторонних производителей. Такие инструменты, как приложение GitHub от Socket, могут помочь в мониторинге в режиме реального времени и выявлении подозрительных пакетов перед внедрением в производственные системы. Кроме того, интеграция интерфейса Socket CLI во время установки и использование его расширения для браузера могут обеспечить защиту в режиме реального времени от потенциально вредоносных загрузок.
Появление set-utils подчеркивает необходимость бдительности разработчиков в сфере блокчейна, подчеркивая важность надежных протоколов безопасности для снижения рисков атак на цепочки поставок. Осведомленность и своевременные действия имеют решающее значение для поддержания целостности управления кошельком Ethereum и защиты активов пользователей от вредоносного использования. Команда PyPI получила сообщение о вредоносном пакете и была оперативно удалена, чтобы предотвратить дальнейшее использование.
#ParsedReport #CompletenessLow
06-03-2025
SecP0 Ransomware Group Threatens Organizations to Leak Vulnerability Details
https://cybersecuritynews.com/secp0-ransomware-threatens-organizations/
Report completeness: Low
Threats:
Secp0
Supply_chain_technique
Clop
Lockbit
Polymorphism_technique
Industry:
Entertainment, Government
ChatGPT TTPs:
T1486, T1190
Soft:
linux, active directory
Algorithms:
aes-256, aes
Languages:
powershell
06-03-2025
SecP0 Ransomware Group Threatens Organizations to Leak Vulnerability Details
https://cybersecuritynews.com/secp0-ransomware-threatens-organizations/
Report completeness: Low
Threats:
Secp0
Supply_chain_technique
Clop
Lockbit
Polymorphism_technique
Industry:
Entertainment, Government
ChatGPT TTPs:
do not use without manual checkT1486, T1190
Soft:
linux, active directory
Algorithms:
aes-256, aes
Languages:
powershell
Cyber Security News
SecP0 Ransomware Group Threatens Organizations to Leak Vulnerability Details
SecP0 has emerged on the cybercrime landscape, adopting a novel and deeply concerning tactic: demanding ransom payments not for encrypted data
CTT Report Hub
#ParsedReport #CompletenessLow 06-03-2025 SecP0 Ransomware Group Threatens Organizations to Leak Vulnerability Details https://cybersecuritynews.com/secp0-ransomware-threatens-organizations/ Report completeness: Low Threats: Secp0 Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SecP0, новая группа программ-вымогателей, требует выкуп за нераскрытые уязвимости в программном обеспечении вместо шифрования данных, нацеливаясь на корпоративное программное обеспечение, такое как инструменты управления паролями. Такая тактика может привести к массовому использованию эксплойтов нулевого дня, усложнению защиты от кибербезопасности и увеличению угроз для цепочек поставок.
-----
Недавно появилась новая группа программ-вымогателей под названием SecP0, которая использует опасную тактику, которая знаменует собой значительный сдвиг в методах кибервымогательства. Вместо шифрования данных и требования оплаты за ключи дешифрования SecP0 требует выкуп за нераскрытые уязвимости в программном обеспечении. Эта стратегия нацелена на основные недостатки в области кибербезопасности организаций, а не непосредственно на их данные, что указывает на эволюцию программ-вымогателей. Используя уязвимости программного обеспечения, SecP0 оказывает давление на организации, угрожая утечкой информации об этих уязвимостях, если их требования не будут выполнены.
SecP0, по-видимому, ориентирован на корпоративные программные платформы, особенно на те, которые имеют решающее значение для кибербезопасности, такие как инструменты управления паролями, такие как Passwordstate. Угрожая раскрыть незащищенные уязвимости, группа потенциально может позволить другим злоумышленникам использовать эти уязвимости в качестве оружия, что приведет к широкомасштабным системным сбоям. Такая тактика не только создает прямые риски для пострадавших организаций, но и может иметь каскадные последствия для цепочек поставок, затрагивая множество организаций, использующих одно и то же программное обеспечение.
Применение подхода SecP0 вызывает особую обеспокоенность, поскольку незащищенные уязвимости, обычно называемые эксплойтами нулевого дня, представляют значительную угрозу безопасности. В случае утечки этих уязвимостей они могут быть использованы по всему миру, что приведет к массовым нарушениям. Более того, внимание группы к уязвимостям высвечивает слабые места шифрования, такие как неправильная реализация криптографических алгоритмов, таких как AES или RSA, которые могут серьезно подорвать безопасность данных.
Эксперты по кибербезопасности отмечают снижение эффективности традиционных методов шифрования файлов, используемых группами программ-вымогателей, из-за ресурсоемкости этой тактики и растущего уровня обнаружения. Эта тенденция совпадает со стратегиями, наблюдаемыми в других группах программ-вымогателей, таких как Cl0p и LockBit, которые перешли к тактике двойного вымогательства, краже и угрозе утечки данных наряду с требованиями шифрования. Однако подход SecP0 к монетизации уязвимостей, а не данных, представляет собой эскалацию в среде программ-вымогателей, создавая новые и сложные проблемы для защиты кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SecP0, новая группа программ-вымогателей, требует выкуп за нераскрытые уязвимости в программном обеспечении вместо шифрования данных, нацеливаясь на корпоративное программное обеспечение, такое как инструменты управления паролями. Такая тактика может привести к массовому использованию эксплойтов нулевого дня, усложнению защиты от кибербезопасности и увеличению угроз для цепочек поставок.
-----
Недавно появилась новая группа программ-вымогателей под названием SecP0, которая использует опасную тактику, которая знаменует собой значительный сдвиг в методах кибервымогательства. Вместо шифрования данных и требования оплаты за ключи дешифрования SecP0 требует выкуп за нераскрытые уязвимости в программном обеспечении. Эта стратегия нацелена на основные недостатки в области кибербезопасности организаций, а не непосредственно на их данные, что указывает на эволюцию программ-вымогателей. Используя уязвимости программного обеспечения, SecP0 оказывает давление на организации, угрожая утечкой информации об этих уязвимостях, если их требования не будут выполнены.
SecP0, по-видимому, ориентирован на корпоративные программные платформы, особенно на те, которые имеют решающее значение для кибербезопасности, такие как инструменты управления паролями, такие как Passwordstate. Угрожая раскрыть незащищенные уязвимости, группа потенциально может позволить другим злоумышленникам использовать эти уязвимости в качестве оружия, что приведет к широкомасштабным системным сбоям. Такая тактика не только создает прямые риски для пострадавших организаций, но и может иметь каскадные последствия для цепочек поставок, затрагивая множество организаций, использующих одно и то же программное обеспечение.
Применение подхода SecP0 вызывает особую обеспокоенность, поскольку незащищенные уязвимости, обычно называемые эксплойтами нулевого дня, представляют значительную угрозу безопасности. В случае утечки этих уязвимостей они могут быть использованы по всему миру, что приведет к массовым нарушениям. Более того, внимание группы к уязвимостям высвечивает слабые места шифрования, такие как неправильная реализация криптографических алгоритмов, таких как AES или RSA, которые могут серьезно подорвать безопасность данных.
Эксперты по кибербезопасности отмечают снижение эффективности традиционных методов шифрования файлов, используемых группами программ-вымогателей, из-за ресурсоемкости этой тактики и растущего уровня обнаружения. Эта тенденция совпадает со стратегиями, наблюдаемыми в других группах программ-вымогателей, таких как Cl0p и LockBit, которые перешли к тактике двойного вымогательства, краже и угрозе утечки данных наряду с требованиями шифрования. Однако подход SecP0 к монетизации уязвимостей, а не данных, представляет собой эскалацию в среде программ-вымогателей, создавая новые и сложные проблемы для защиты кибербезопасности.
#ParsedReport #CompletenessLow
06-03-2025
Lumma Sterer and Clickfix: Milly pairing again in action by abusing a .it domain
https://cert-agid.gov.it/news/lumma-stealer-e-clickfix-accoppiata-malevola-di-nuovo-in-azione-abusando-di-un-dominio-it/
Report completeness: Low
Threats:
Lumma_stealer
Clickfix_technique
Geo:
Italy, Russian
ChatGPT TTPs:
T1059.001, T1218.011, T1027, T1204
IOCs:
File: 2
Soft:
Telegram
Algorithms:
xor
Languages:
javascript, powershell
06-03-2025
Lumma Sterer and Clickfix: Milly pairing again in action by abusing a .it domain
https://cert-agid.gov.it/news/lumma-stealer-e-clickfix-accoppiata-malevola-di-nuovo-in-azione-abusando-di-un-dominio-it/
Report completeness: Low
Threats:
Lumma_stealer
Clickfix_technique
Geo:
Italy, Russian
ChatGPT TTPs:
do not use without manual checkT1059.001, T1218.011, T1027, T1204
IOCs:
File: 2
Soft:
Telegram
Algorithms:
xor
Languages:
javascript, powershell
CERT-AGID
Lumma Stealer e ClickFix: accoppiata malevola di nuovo in azione abusando di un dominio .it
La tecnica ClickFix, osservata per la prima volta in Italia a settembre del 2024 per la distribuzione di Lumma Stealer, è sempre più utilizzata anche in altre campagne malevole, come quella Safeguard Telegram. Questa tecnica risulta particolarmente efficace…