#ParsedReport #CompletenessLow
06-03-2025
SecP0 Ransomware Group Threatens Organizations to Leak Vulnerability Details
https://cybersecuritynews.com/secp0-ransomware-threatens-organizations/
Report completeness: Low
Threats:
Secp0
Supply_chain_technique
Clop
Lockbit
Polymorphism_technique
Industry:
Entertainment, Government
ChatGPT TTPs:
T1486, T1190
Soft:
linux, active directory
Algorithms:
aes-256, aes
Languages:
powershell
06-03-2025
SecP0 Ransomware Group Threatens Organizations to Leak Vulnerability Details
https://cybersecuritynews.com/secp0-ransomware-threatens-organizations/
Report completeness: Low
Threats:
Secp0
Supply_chain_technique
Clop
Lockbit
Polymorphism_technique
Industry:
Entertainment, Government
ChatGPT TTPs:
do not use without manual checkT1486, T1190
Soft:
linux, active directory
Algorithms:
aes-256, aes
Languages:
powershell
Cyber Security News
SecP0 Ransomware Group Threatens Organizations to Leak Vulnerability Details
SecP0 has emerged on the cybercrime landscape, adopting a novel and deeply concerning tactic: demanding ransom payments not for encrypted data
CTT Report Hub
#ParsedReport #CompletenessLow 06-03-2025 SecP0 Ransomware Group Threatens Organizations to Leak Vulnerability Details https://cybersecuritynews.com/secp0-ransomware-threatens-organizations/ Report completeness: Low Threats: Secp0 Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SecP0, новая группа программ-вымогателей, требует выкуп за нераскрытые уязвимости в программном обеспечении вместо шифрования данных, нацеливаясь на корпоративное программное обеспечение, такое как инструменты управления паролями. Такая тактика может привести к массовому использованию эксплойтов нулевого дня, усложнению защиты от кибербезопасности и увеличению угроз для цепочек поставок.
-----
Недавно появилась новая группа программ-вымогателей под названием SecP0, которая использует опасную тактику, которая знаменует собой значительный сдвиг в методах кибервымогательства. Вместо шифрования данных и требования оплаты за ключи дешифрования SecP0 требует выкуп за нераскрытые уязвимости в программном обеспечении. Эта стратегия нацелена на основные недостатки в области кибербезопасности организаций, а не непосредственно на их данные, что указывает на эволюцию программ-вымогателей. Используя уязвимости программного обеспечения, SecP0 оказывает давление на организации, угрожая утечкой информации об этих уязвимостях, если их требования не будут выполнены.
SecP0, по-видимому, ориентирован на корпоративные программные платформы, особенно на те, которые имеют решающее значение для кибербезопасности, такие как инструменты управления паролями, такие как Passwordstate. Угрожая раскрыть незащищенные уязвимости, группа потенциально может позволить другим злоумышленникам использовать эти уязвимости в качестве оружия, что приведет к широкомасштабным системным сбоям. Такая тактика не только создает прямые риски для пострадавших организаций, но и может иметь каскадные последствия для цепочек поставок, затрагивая множество организаций, использующих одно и то же программное обеспечение.
Применение подхода SecP0 вызывает особую обеспокоенность, поскольку незащищенные уязвимости, обычно называемые эксплойтами нулевого дня, представляют значительную угрозу безопасности. В случае утечки этих уязвимостей они могут быть использованы по всему миру, что приведет к массовым нарушениям. Более того, внимание группы к уязвимостям высвечивает слабые места шифрования, такие как неправильная реализация криптографических алгоритмов, таких как AES или RSA, которые могут серьезно подорвать безопасность данных.
Эксперты по кибербезопасности отмечают снижение эффективности традиционных методов шифрования файлов, используемых группами программ-вымогателей, из-за ресурсоемкости этой тактики и растущего уровня обнаружения. Эта тенденция совпадает со стратегиями, наблюдаемыми в других группах программ-вымогателей, таких как Cl0p и LockBit, которые перешли к тактике двойного вымогательства, краже и угрозе утечки данных наряду с требованиями шифрования. Однако подход SecP0 к монетизации уязвимостей, а не данных, представляет собой эскалацию в среде программ-вымогателей, создавая новые и сложные проблемы для защиты кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SecP0, новая группа программ-вымогателей, требует выкуп за нераскрытые уязвимости в программном обеспечении вместо шифрования данных, нацеливаясь на корпоративное программное обеспечение, такое как инструменты управления паролями. Такая тактика может привести к массовому использованию эксплойтов нулевого дня, усложнению защиты от кибербезопасности и увеличению угроз для цепочек поставок.
-----
Недавно появилась новая группа программ-вымогателей под названием SecP0, которая использует опасную тактику, которая знаменует собой значительный сдвиг в методах кибервымогательства. Вместо шифрования данных и требования оплаты за ключи дешифрования SecP0 требует выкуп за нераскрытые уязвимости в программном обеспечении. Эта стратегия нацелена на основные недостатки в области кибербезопасности организаций, а не непосредственно на их данные, что указывает на эволюцию программ-вымогателей. Используя уязвимости программного обеспечения, SecP0 оказывает давление на организации, угрожая утечкой информации об этих уязвимостях, если их требования не будут выполнены.
SecP0, по-видимому, ориентирован на корпоративные программные платформы, особенно на те, которые имеют решающее значение для кибербезопасности, такие как инструменты управления паролями, такие как Passwordstate. Угрожая раскрыть незащищенные уязвимости, группа потенциально может позволить другим злоумышленникам использовать эти уязвимости в качестве оружия, что приведет к широкомасштабным системным сбоям. Такая тактика не только создает прямые риски для пострадавших организаций, но и может иметь каскадные последствия для цепочек поставок, затрагивая множество организаций, использующих одно и то же программное обеспечение.
Применение подхода SecP0 вызывает особую обеспокоенность, поскольку незащищенные уязвимости, обычно называемые эксплойтами нулевого дня, представляют значительную угрозу безопасности. В случае утечки этих уязвимостей они могут быть использованы по всему миру, что приведет к массовым нарушениям. Более того, внимание группы к уязвимостям высвечивает слабые места шифрования, такие как неправильная реализация криптографических алгоритмов, таких как AES или RSA, которые могут серьезно подорвать безопасность данных.
Эксперты по кибербезопасности отмечают снижение эффективности традиционных методов шифрования файлов, используемых группами программ-вымогателей, из-за ресурсоемкости этой тактики и растущего уровня обнаружения. Эта тенденция совпадает со стратегиями, наблюдаемыми в других группах программ-вымогателей, таких как Cl0p и LockBit, которые перешли к тактике двойного вымогательства, краже и угрозе утечки данных наряду с требованиями шифрования. Однако подход SecP0 к монетизации уязвимостей, а не данных, представляет собой эскалацию в среде программ-вымогателей, создавая новые и сложные проблемы для защиты кибербезопасности.
#ParsedReport #CompletenessLow
06-03-2025
Lumma Sterer and Clickfix: Milly pairing again in action by abusing a .it domain
https://cert-agid.gov.it/news/lumma-stealer-e-clickfix-accoppiata-malevola-di-nuovo-in-azione-abusando-di-un-dominio-it/
Report completeness: Low
Threats:
Lumma_stealer
Clickfix_technique
Geo:
Italy, Russian
ChatGPT TTPs:
T1059.001, T1218.011, T1027, T1204
IOCs:
File: 2
Soft:
Telegram
Algorithms:
xor
Languages:
javascript, powershell
06-03-2025
Lumma Sterer and Clickfix: Milly pairing again in action by abusing a .it domain
https://cert-agid.gov.it/news/lumma-stealer-e-clickfix-accoppiata-malevola-di-nuovo-in-azione-abusando-di-un-dominio-it/
Report completeness: Low
Threats:
Lumma_stealer
Clickfix_technique
Geo:
Italy, Russian
ChatGPT TTPs:
do not use without manual checkT1059.001, T1218.011, T1027, T1204
IOCs:
File: 2
Soft:
Telegram
Algorithms:
xor
Languages:
javascript, powershell
CERT-AGID
Lumma Stealer e ClickFix: accoppiata malevola di nuovo in azione abusando di un dominio .it
La tecnica ClickFix, osservata per la prima volta in Italia a settembre del 2024 per la distribuzione di Lumma Stealer, è sempre più utilizzata anche in altre campagne malevole, come quella Safeguard Telegram. Questa tecnica risulta particolarmente efficace…
CTT Report Hub
#ParsedReport #CompletenessLow 06-03-2025 Lumma Sterer and Clickfix: Milly pairing again in action by abusing a .it domain https://cert-agid.gov.it/news/lumma-stealer-e-clickfix-accoppiata-malevola-di-nuovo-in-azione-abusando-di-un-dominio-it/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В кибератаке с использованием домена .it используются вводящие в заблуждение капчи, чтобы заставить жертв выполнить вредоносный код PowerShell. В ходе атаки для обфускации используется кодировка Base64 и операции XOR, а технология Clickfix повышает скрытность.
-----
В январе была обнаружена киберкампания, использующая домен .it для осуществления вредоносных действий, а недавно была замечена новая кампания. Этот конкретный домен служит инструментом перенаправления, который приводит жертв на другие домены, на которых размещен JavaScript—код, генерирующий вводящую в заблуждение капчу - метод, известный как Clickfix. Манипулятивный подход побуждает жертву выполнить ряд комбинаций клавиш (Windows+R, Ctrl+V, Enter) под предлогом проверки своей человечности, что в конечном итоге приводит к запуску вредоносного кода PowerShell, встроенного в JavaScript.
Вредоносный скрипт, тщательно обработанный с комментариями на русском языке, инициирует загрузку файла через PowerShell, в частности, используя законный процесс mshta.exe. Этот файл скрыт в аудиофайлах формата .m4a, маскируясь под текстовый файл объемом более 40 000 строк, содержащий закодированный JavaScript. Эта фаза является лишь начальной стадией атаки, когда вредоносный компонент кодируется в Base64. По мере развития атаки генерируются дополнительные коды JavaScript, причем последняя итерация включает в себя множество неиспользуемых функций, в то время как для расшифровки полезной нагрузки с помощью операций XOR используются только три.
После расшифровки взломанный скрипт PowerShell извлекает дополнительный вредоносный код из нового домена. Этот недавно полученный код является запутанным и содержит массив байтов, который может быть расшифрован с помощью ключа исключающего кода, ранее идентифицированного как AMSI_RESULT_NOT_DETECTED. Примечательно, что технология Clickfix, которая была впервые выявлена в Италии во время кампании 2024 года с участием Lumma Stealer, все чаще используется в различных вредоносных целях, включая недавнюю кампанию Safeguard Telegram. Эффективность этого метода заключается в его способности манипулировать взаимодействием пользователя, поощряя, казалось бы, законные действия, которые в конечном итоге скрытно активируют лежащий в его основе вредоносный код, тем самым затрудняя его обнаружение автоматизированными системами безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В кибератаке с использованием домена .it используются вводящие в заблуждение капчи, чтобы заставить жертв выполнить вредоносный код PowerShell. В ходе атаки для обфускации используется кодировка Base64 и операции XOR, а технология Clickfix повышает скрытность.
-----
В январе была обнаружена киберкампания, использующая домен .it для осуществления вредоносных действий, а недавно была замечена новая кампания. Этот конкретный домен служит инструментом перенаправления, который приводит жертв на другие домены, на которых размещен JavaScript—код, генерирующий вводящую в заблуждение капчу - метод, известный как Clickfix. Манипулятивный подход побуждает жертву выполнить ряд комбинаций клавиш (Windows+R, Ctrl+V, Enter) под предлогом проверки своей человечности, что в конечном итоге приводит к запуску вредоносного кода PowerShell, встроенного в JavaScript.
Вредоносный скрипт, тщательно обработанный с комментариями на русском языке, инициирует загрузку файла через PowerShell, в частности, используя законный процесс mshta.exe. Этот файл скрыт в аудиофайлах формата .m4a, маскируясь под текстовый файл объемом более 40 000 строк, содержащий закодированный JavaScript. Эта фаза является лишь начальной стадией атаки, когда вредоносный компонент кодируется в Base64. По мере развития атаки генерируются дополнительные коды JavaScript, причем последняя итерация включает в себя множество неиспользуемых функций, в то время как для расшифровки полезной нагрузки с помощью операций XOR используются только три.
После расшифровки взломанный скрипт PowerShell извлекает дополнительный вредоносный код из нового домена. Этот недавно полученный код является запутанным и содержит массив байтов, который может быть расшифрован с помощью ключа исключающего кода, ранее идентифицированного как AMSI_RESULT_NOT_DETECTED. Примечательно, что технология Clickfix, которая была впервые выявлена в Италии во время кампании 2024 года с участием Lumma Stealer, все чаще используется в различных вредоносных целях, включая недавнюю кампанию Safeguard Telegram. Эффективность этого метода заключается в его способности манипулировать взаимодействием пользователя, поощряя, казалось бы, законные действия, которые в конечном итоге скрытно активируют лежащий в его основе вредоносный код, тем самым затрудняя его обнаружение автоматизированными системами безопасности.
#ParsedReport #CompletenessLow
06-03-2025
Deciphering Black Bastas Infrastructure from the Chat Leak
https://flare.io/learn/resources/blog/deciphering-black-bastas-infrastructure-from-the-chat-leak/
Report completeness: Low
Threats:
Blackbasta
Conti
Cobalt_strike
Fastflux_technique
Pikabot
Anydesk_tool
Victims:
Ascension, Dish network, Maple leaf foods, Bt group, Rheinmetall
Industry:
Foodtech, Healthcare, Financial
Geo:
Moscow, Germany, Armenia, Russian, German
ChatGPT TTPs:
T1090, T1027, T1486, T1110
Soft:
Telegram, Discord
06-03-2025
Deciphering Black Bastas Infrastructure from the Chat Leak
https://flare.io/learn/resources/blog/deciphering-black-bastas-infrastructure-from-the-chat-leak/
Report completeness: Low
Threats:
Blackbasta
Conti
Cobalt_strike
Fastflux_technique
Pikabot
Anydesk_tool
Victims:
Ascension, Dish network, Maple leaf foods, Bt group, Rheinmetall
Industry:
Foodtech, Healthcare, Financial
Geo:
Moscow, Germany, Armenia, Russian, German
ChatGPT TTPs:
do not use without manual checkT1090, T1027, T1486, T1110
Soft:
Telegram, Discord
Flare | Threat Exposure Management | Unmatched Visibility into Cybercrime
Deciphering Black Basta’s Infrastructure from the Chat Leak
This article has originally appeared on Cybercrime Diaries On February 20, 2025, the cybersecurity community received an unexpected stroke of luck as internal strife seemingly spread within the infamous Black Basta ransomware group. On that day, an unknown…
CTT Report Hub
#ParsedReport #CompletenessLow 06-03-2025 Deciphering Black Bastas Infrastructure from the Chat Leak https://flare.io/learn/resources/blog/deciphering-black-bastas-infrastructure-from-the-chat-leak/ Report completeness: Low Threats: Blackbasta Conti Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
20 февраля 2025 года произошла утечка внутренней переписки группы вымогателей Black Basta, которая раскрыла их организационную структуру и методы работы, включая использование Cobalt Strike для контроля системы. Группа нацелена на несколько секторов, и ее деятельность, похоже, приостановлена, что вызывает подозрения в наличии внутренних проблем после арестов руководства.
-----
20 февраля 2025 года появилась значительная утечка из группы программ-вымогателей Black Basta, предположительно выпущенная человеком, использующим псевдоним ExploitWhispers. Эта утечка содержит досье из журналов чатов, которые охватывают период работы Black Basta с 18 сентября 2023 года по 28 сентября 2024 года. Предположительно, причиной публикации стало решение группы нацелиться на российские банки, которое, по словам источника утечки, перешло "красную черту". Первоначальные оценки показывают, что утечка в основном достоверна, хотя существует потенциальная возможность манипулирования данными.
Black Basta работает по модели "программа-вымогатель как услуга" (RaaS) и действует с апреля 2022 года, нацеливаясь на несколько секторов, включая здравоохранение и производство; среди ее известных жертв - Ascension и Dish Network. По состоянию на начало 2025 года деятельность группы, по-видимому, застопорилась: с января новых требований о выкупе не поступало, а сайт утечки информации в настоящее время закрыт, что вызывает подозрения во внутренних беспорядках.
Внутренняя структура группы высокоорганизована, в ней различные функции варьируются от управления инфраструктурой до разработки вредоносных программ и ведения переговоров. Главным руководителем является человек, известный как Tramp, настоящее имя которого, возможно, Олег Нефедов, и, как полагают, он работает в России. Организация проводит различие между штатными сотрудниками, выполняющими структурированные функции, и филиалами, действующими более независимо, часто благодаря прежним связям с другими киберпреступными группами.
Инфраструктура командования и контроля Black Basta (C2) была размещена в основном на законных сервисах, таких как Hetzner, приобретенных через сторонних реселлеров, которые принимают криптовалюту, что позволяло группе скрывать свои операции. Они регулярно переносили свои серверы Matrix для обеспечения операционной безопасности, причем заметная миграция серверов произошла в сентябре 2024 года, вероятно, из-за временного ареста Трампа в июне 2024 года. Из сообщений группы на русскоязычных форумах по киберпреступности следует, что они занимаются приобретением различных услуг, включая эксплуатацию и доступ к скомпрометированным сетям.
Просочившиеся журналы чатов иллюстрируют иерархическую организацию, в которой ключевые сотрудники управляют различными операциями, включая первоначальный доступ, разработку вредоносных программ и методы обфускации. В журналах, в частности, обсуждался известный инструмент тестирования на проникновение Cobalt Strike, который использовался для установления контроля в скомпрометированных системах. Роли, описанные в утечке, включают в себя не только руководство и управление инфраструктурой, но и специализированные функции, ориентированные на тактику социальной инженерии для получения доступа к важным целям, что предполагает использование таких тактик, как олицетворение и прямое взаимодействие сотрудников для развертывания вредоносного ПО.
Эта утечка не только раскрывает внутренние механизмы Black Basta, но и подтверждает, что значительная часть киберпреступной деятельности происходит за пределами общедоступных форумов. Ясность и структурированность информации, содержащейся в утечке, служат важным источником информации о методологиях и рабочих процессах ведущей группы RaaS, отражая сложность и организацию, характерные для сложных киберпреступных предприятий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
20 февраля 2025 года произошла утечка внутренней переписки группы вымогателей Black Basta, которая раскрыла их организационную структуру и методы работы, включая использование Cobalt Strike для контроля системы. Группа нацелена на несколько секторов, и ее деятельность, похоже, приостановлена, что вызывает подозрения в наличии внутренних проблем после арестов руководства.
-----
20 февраля 2025 года появилась значительная утечка из группы программ-вымогателей Black Basta, предположительно выпущенная человеком, использующим псевдоним ExploitWhispers. Эта утечка содержит досье из журналов чатов, которые охватывают период работы Black Basta с 18 сентября 2023 года по 28 сентября 2024 года. Предположительно, причиной публикации стало решение группы нацелиться на российские банки, которое, по словам источника утечки, перешло "красную черту". Первоначальные оценки показывают, что утечка в основном достоверна, хотя существует потенциальная возможность манипулирования данными.
Black Basta работает по модели "программа-вымогатель как услуга" (RaaS) и действует с апреля 2022 года, нацеливаясь на несколько секторов, включая здравоохранение и производство; среди ее известных жертв - Ascension и Dish Network. По состоянию на начало 2025 года деятельность группы, по-видимому, застопорилась: с января новых требований о выкупе не поступало, а сайт утечки информации в настоящее время закрыт, что вызывает подозрения во внутренних беспорядках.
Внутренняя структура группы высокоорганизована, в ней различные функции варьируются от управления инфраструктурой до разработки вредоносных программ и ведения переговоров. Главным руководителем является человек, известный как Tramp, настоящее имя которого, возможно, Олег Нефедов, и, как полагают, он работает в России. Организация проводит различие между штатными сотрудниками, выполняющими структурированные функции, и филиалами, действующими более независимо, часто благодаря прежним связям с другими киберпреступными группами.
Инфраструктура командования и контроля Black Basta (C2) была размещена в основном на законных сервисах, таких как Hetzner, приобретенных через сторонних реселлеров, которые принимают криптовалюту, что позволяло группе скрывать свои операции. Они регулярно переносили свои серверы Matrix для обеспечения операционной безопасности, причем заметная миграция серверов произошла в сентябре 2024 года, вероятно, из-за временного ареста Трампа в июне 2024 года. Из сообщений группы на русскоязычных форумах по киберпреступности следует, что они занимаются приобретением различных услуг, включая эксплуатацию и доступ к скомпрометированным сетям.
Просочившиеся журналы чатов иллюстрируют иерархическую организацию, в которой ключевые сотрудники управляют различными операциями, включая первоначальный доступ, разработку вредоносных программ и методы обфускации. В журналах, в частности, обсуждался известный инструмент тестирования на проникновение Cobalt Strike, который использовался для установления контроля в скомпрометированных системах. Роли, описанные в утечке, включают в себя не только руководство и управление инфраструктурой, но и специализированные функции, ориентированные на тактику социальной инженерии для получения доступа к важным целям, что предполагает использование таких тактик, как олицетворение и прямое взаимодействие сотрудников для развертывания вредоносного ПО.
Эта утечка не только раскрывает внутренние механизмы Black Basta, но и подтверждает, что значительная часть киберпреступной деятельности происходит за пределами общедоступных форумов. Ясность и структурированность информации, содержащейся в утечке, служат важным источником информации о методологиях и рабочих процессах ведущей группы RaaS, отражая сложность и организацию, характерные для сложных киберпреступных предприятий.
#ParsedReport #CompletenessMedium
06-03-2025
GO Language Based Ebyte Ransomware A Brief Analysis
https://www.cyfirma.com/research/go-language-based-ebyte-ransomware-a-brief-analysis/
Report completeness: Medium
Threats:
Ebyte_ransomware
Prince_ransomware
Thunderkitty
Process_injection_technique
TTPs:
Tactics: 7
Technics: 31
IOCs:
File: 9
Hash: 3
Soft:
Telegram, Discord
Algorithms:
sha256, xor, chacha20
Languages:
powershell
06-03-2025
GO Language Based Ebyte Ransomware A Brief Analysis
https://www.cyfirma.com/research/go-language-based-ebyte-ransomware-a-brief-analysis/
Report completeness: Medium
Threats:
Ebyte_ransomware
Prince_ransomware
Thunderkitty
Process_injection_technique
TTPs:
Tactics: 7
Technics: 31
IOCs:
File: 9
Hash: 3
Soft:
Telegram, Discord
Algorithms:
sha256, xor, chacha20
Languages:
powershell
CYFIRMA
GO Language Based Ebyte Ransomware - A Brief Analysis - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we are committed to delivering timely insights into emerging cyber threats and the evolving tactics of...
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 GO Language Based Ebyte Ransomware A Brief Analysis https://www.cyfirma.com/research/go-language-based-ebyte-ransomware-a-brief-analysis/ Report completeness: Medium Threats: Ebyte_ransomware Prince_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель eByte, разработанная EvilByteCode с использованием Go, нацелена на системы Windows с использованием передовых методов шифрования, используя ChaCha20 и ECIES для шифрования и обмена ключами. Она изменяет пользовательские данные, шифрует файлы с помощью "".Расширение EByteLocker" и устанавливает сервер C2 на порту 8080 для выполнения команд, избегая при этом критических системных файлов, чтобы избежать обнаружения.
-----
Программа-вымогатель eByte, недавно обнаруженный вариант, разработанный на языке Go хакером, известным как EvilByteCode, использует передовые методы шифрования, в частности ChaCha20 для шифрования файлов и ECIES для безопасной передачи ключей. Эта программа-вымогатель предназначена для систем Windows и находится в открытом доступе на GitHub, что вызывает серьезные опасения, несмотря на заявления о том, что она предназначена для образовательных целей.
Программа-вымогатель изменяет пользовательские данные, шифруя файлы и меняя системные настройки, используя стратегии, обеспечивающие сохранность и несанкционированный доступ. Для своей работы она устанавливает веб-сервер, инициирующий подключение к базе данных для постоянного хранения данных. Сервер прослушивает порт 8080 и обеспечивает связь через различные конечные точки API, такие как /launch, /graph-data и /dashboard-data. Эти конечные точки позволяют выполнять вредоносные команды и развертывать несанкционированный код, используя стандартный HTTP-трафик для взаимодействия с законной деятельностью, что облегчает обмен данными между командами и контролерами (C2).
Программа-вымогатель eByte отличается способностью рекурсивно шифровать файлы на всех доступных дисках, избегая при этом критических системных файлов для поддержания целостности системы. Когда файлы зашифрованы, они переименовываются с помощью ".Расширение EByteLocker", и генерируется уведомление о требовании выкупа, в котором жертвам сообщается, как получить свои зашифрованные данные в обмен на оплату криптовалютой. В этом уведомлении содержится предостережение от изменения зашифрованных файлов и адрес электронной почты для переговоров.
Программа-вымогатель также имеет механизм изменения обоев, который запускается с помощью PowerShell и Windows API для настройки отображения сообщения о выкупе. Злоумышленник может манипулировать журналами в приложении, потенциально препятствуя судебно-медицинскому расследованию, удаляя следы вредоносной активности. Уникальный идентификатор шкафчика передается на удаленный сервер для отслеживания жертв и управления ключами шифрования.
Что касается поведения вредоносного ПО, eByte Ransomware демонстрирует изощренную тактику уклонения. Оно тщательно исключает исполняемые и критически важные системные файлы из процессов шифрования, чтобы уменьшить вероятность обнаружения антивирусным программным обеспечением. Связанный с ним дешифратор, eByte-Rware-Decryptor, работает путем изменения процессов шифрования в обратном порядке, уделяя особое внимание файлам с расширением ".EByteLocker". Он использует ту же методологию ECIES для расшифровки ключа и одноразового номера, необходимых для восстановления файла, и алгоритм ChaCha20 для восстановления исходных данных.
Дизайн программы-вымогателя eByte имеет сходство с программой-вымогателем Prince, поскольку автор считает, что именно она оказала основополагающее влияние. Параллели распространяются и на структуру уведомления о выкупе, которая практически идентична, что подчеркивает тенденцию в разработке программ-вымогателей, сочетающих знакомые тактики с новыми реализациями. Эта возникающая угроза подчеркивает необходимость усиления защиты от кибербезопасности, включая регулярное резервное копирование данных, защиту конечных точек и осведомленность пользователей, в условиях, когда такие варианты программ-вымогателей становятся все более распространенными и изощренными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель eByte, разработанная EvilByteCode с использованием Go, нацелена на системы Windows с использованием передовых методов шифрования, используя ChaCha20 и ECIES для шифрования и обмена ключами. Она изменяет пользовательские данные, шифрует файлы с помощью "".Расширение EByteLocker" и устанавливает сервер C2 на порту 8080 для выполнения команд, избегая при этом критических системных файлов, чтобы избежать обнаружения.
-----
Программа-вымогатель eByte, недавно обнаруженный вариант, разработанный на языке Go хакером, известным как EvilByteCode, использует передовые методы шифрования, в частности ChaCha20 для шифрования файлов и ECIES для безопасной передачи ключей. Эта программа-вымогатель предназначена для систем Windows и находится в открытом доступе на GitHub, что вызывает серьезные опасения, несмотря на заявления о том, что она предназначена для образовательных целей.
Программа-вымогатель изменяет пользовательские данные, шифруя файлы и меняя системные настройки, используя стратегии, обеспечивающие сохранность и несанкционированный доступ. Для своей работы она устанавливает веб-сервер, инициирующий подключение к базе данных для постоянного хранения данных. Сервер прослушивает порт 8080 и обеспечивает связь через различные конечные точки API, такие как /launch, /graph-data и /dashboard-data. Эти конечные точки позволяют выполнять вредоносные команды и развертывать несанкционированный код, используя стандартный HTTP-трафик для взаимодействия с законной деятельностью, что облегчает обмен данными между командами и контролерами (C2).
Программа-вымогатель eByte отличается способностью рекурсивно шифровать файлы на всех доступных дисках, избегая при этом критических системных файлов для поддержания целостности системы. Когда файлы зашифрованы, они переименовываются с помощью ".Расширение EByteLocker", и генерируется уведомление о требовании выкупа, в котором жертвам сообщается, как получить свои зашифрованные данные в обмен на оплату криптовалютой. В этом уведомлении содержится предостережение от изменения зашифрованных файлов и адрес электронной почты для переговоров.
Программа-вымогатель также имеет механизм изменения обоев, который запускается с помощью PowerShell и Windows API для настройки отображения сообщения о выкупе. Злоумышленник может манипулировать журналами в приложении, потенциально препятствуя судебно-медицинскому расследованию, удаляя следы вредоносной активности. Уникальный идентификатор шкафчика передается на удаленный сервер для отслеживания жертв и управления ключами шифрования.
Что касается поведения вредоносного ПО, eByte Ransomware демонстрирует изощренную тактику уклонения. Оно тщательно исключает исполняемые и критически важные системные файлы из процессов шифрования, чтобы уменьшить вероятность обнаружения антивирусным программным обеспечением. Связанный с ним дешифратор, eByte-Rware-Decryptor, работает путем изменения процессов шифрования в обратном порядке, уделяя особое внимание файлам с расширением ".EByteLocker". Он использует ту же методологию ECIES для расшифровки ключа и одноразового номера, необходимых для восстановления файла, и алгоритм ChaCha20 для восстановления исходных данных.
Дизайн программы-вымогателя eByte имеет сходство с программой-вымогателем Prince, поскольку автор считает, что именно она оказала основополагающее влияние. Параллели распространяются и на структуру уведомления о выкупе, которая практически идентична, что подчеркивает тенденцию в разработке программ-вымогателей, сочетающих знакомые тактики с новыми реализациями. Эта возникающая угроза подчеркивает необходимость усиления защиты от кибербезопасности, включая регулярное резервное копирование данных, защиту конечных точек и осведомленность пользователей, в условиях, когда такие варианты программ-вымогателей становятся все более распространенными и изощренными.
#ParsedReport #CompletenessHigh
06-03-2025
Unmasking GrassCall Campaign: The APT Behind Job Recruitment Cyber Scams
https://www.seqrite.com/blog/unmasking-grasscall-campaign-the-apt-behind-job-recruitment-cyber-scams/
Report completeness: High
Actors/Campaigns:
Crazy_evil (motivation: cyber_criminal)
Kevland
Threats:
Grasscall
Rhadamanthys
Traffer_technique
Amos_stealer
Spear-phishing_technique
Victims:
Job seekers
Industry:
Financial
Geo:
Burma
TTPs:
Tactics: 1
Technics: 10
IOCs:
Domain: 1
Url: 5
File: 4
Hash: 6
Soft:
Twitter, Telegram, macOS, Microsoft Defender
Algorithms:
sha256
Languages:
powershell
06-03-2025
Unmasking GrassCall Campaign: The APT Behind Job Recruitment Cyber Scams
https://www.seqrite.com/blog/unmasking-grasscall-campaign-the-apt-behind-job-recruitment-cyber-scams/
Report completeness: High
Actors/Campaigns:
Crazy_evil (motivation: cyber_criminal)
Kevland
Threats:
Grasscall
Rhadamanthys
Traffer_technique
Amos_stealer
Spear-phishing_technique
Victims:
Job seekers
Industry:
Financial
Geo:
Burma
TTPs:
Tactics: 1
Technics: 10
IOCs:
Domain: 1
Url: 5
File: 4
Hash: 6
Soft:
Twitter, Telegram, macOS, Microsoft Defender
Algorithms:
sha256
Languages:
powershell
Blogs on Information Technology, Network & Cybersecurity | Seqrite
Unmasking GrassCall Campaign: The Hackers Behind Job Recruitment Cyber Scams
<p>Unmasking GrassCall Campaign: The Hackers Behind Job Recruitment Cyber Scams The “GrassCall” malware campaign represents an advanced social engineering attack carried out by a Russian-speaking cyber-criminal organization referred to as “Crazy Evil,” with…
CTT Report Hub
#ParsedReport #CompletenessHigh 06-03-2025 Unmasking GrassCall Campaign: The APT Behind Job Recruitment Cyber Scams https://www.seqrite.com/blog/unmasking-grasscall-campaign-the-apt-behind-job-recruitment-cyber-scams/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания GrassCall, проводимая российской группой "Crazy Evil", нацелена на соискателей работы в сфере криптовалют с помощью поддельных собеседований, что приводит к установке троянов для удаленного доступа и вредоносных программ для сбора данных как на Windows, так и на macOS. Жертв обманом заставляют загружать вредоносное программное обеспечение, которое компрометирует их системы и крадет конфиденциальную информацию, особенно с криптовалютных кошельков, используя при этом мошеннические веб-сайты и социальную инженерию для установления доверия.
-----
Кампания по распространению вредоносных программ GrassCall проводится русскоязычной группой "Crazy Evil", в частности, подгруппой "kevland". Она использует тактику социальной инженерии для поиска работы в криптовалютном секторе и Web3 с помощью поддельных собеседований при приеме на работу. Жертв заманивают загружать вредоносное программное обеспечение, которое компрометирует их системы и позволяет красть криптовалютные активы. Группа действует с 2021 года, специализируясь на мошенничестве с личными данными и краже криптовалют.
Они внедряют вредоносные программы для кражи информации и используют "трафферов", специалистов по манипулированию трафиком, направляемым на фишинговые сайты. Злоумышленники создают убедительные подставные компании, такие как "ChainSeeker.io", для повышения легитимности. Объявления о приеме на работу размещаются на авторитетных платформах, и взаимодействие с ними приводит к тому, что жертв просят загрузить "GrassCall" с вредоносного домена.
Пользователи Windows, установившие "GrassCall.exe", запускают троянскую программу удаленного доступа (RAT) и вредоносную программу Rhadamanthys, которая крадет информацию, позволяя регистрировать нажатия клавиш и извлекать учетные данные. Пользователи Mac, использующие "GrassCall_v.6.10.dmg", активируют Atomic macOS Stealer (AMOS) для сбора конфиденциальных данных.
Программа установки VibeCall.exe предназначена для развертывания Rhadamanthys, которая включает функцию, отключающую сканирование Microsoft Defender на диске C:, что затрудняет обнаружение вредоносных программ. Дополнительная полезная нагрузка подключается к серверу управления для отслеживания текущей вредоносной активности. Пользователям рекомендуется проверять предложения о работе по официальным каналам и проявлять осторожность при загрузке программного обеспечения из незнакомых источников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания GrassCall, проводимая российской группой "Crazy Evil", нацелена на соискателей работы в сфере криптовалют с помощью поддельных собеседований, что приводит к установке троянов для удаленного доступа и вредоносных программ для сбора данных как на Windows, так и на macOS. Жертв обманом заставляют загружать вредоносное программное обеспечение, которое компрометирует их системы и крадет конфиденциальную информацию, особенно с криптовалютных кошельков, используя при этом мошеннические веб-сайты и социальную инженерию для установления доверия.
-----
Кампания по распространению вредоносных программ GrassCall проводится русскоязычной группой "Crazy Evil", в частности, подгруппой "kevland". Она использует тактику социальной инженерии для поиска работы в криптовалютном секторе и Web3 с помощью поддельных собеседований при приеме на работу. Жертв заманивают загружать вредоносное программное обеспечение, которое компрометирует их системы и позволяет красть криптовалютные активы. Группа действует с 2021 года, специализируясь на мошенничестве с личными данными и краже криптовалют.
Они внедряют вредоносные программы для кражи информации и используют "трафферов", специалистов по манипулированию трафиком, направляемым на фишинговые сайты. Злоумышленники создают убедительные подставные компании, такие как "ChainSeeker.io", для повышения легитимности. Объявления о приеме на работу размещаются на авторитетных платформах, и взаимодействие с ними приводит к тому, что жертв просят загрузить "GrassCall" с вредоносного домена.
Пользователи Windows, установившие "GrassCall.exe", запускают троянскую программу удаленного доступа (RAT) и вредоносную программу Rhadamanthys, которая крадет информацию, позволяя регистрировать нажатия клавиш и извлекать учетные данные. Пользователи Mac, использующие "GrassCall_v.6.10.dmg", активируют Atomic macOS Stealer (AMOS) для сбора конфиденциальных данных.
Программа установки VibeCall.exe предназначена для развертывания Rhadamanthys, которая включает функцию, отключающую сканирование Microsoft Defender на диске C:, что затрудняет обнаружение вредоносных программ. Дополнительная полезная нагрузка подключается к серверу управления для отслеживания текущей вредоносной активности. Пользователям рекомендуется проверять предложения о работе по официальным каналам и проявлять осторожность при загрузке программного обеспечения из незнакомых источников.
#ParsedReport #CompletenessMedium
06-03-2025
Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity
https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/
Report completeness: Medium
Threats:
Dll_sideloading_technique
Steganography_technique
Farfli
Typosquatting_technique
Victims:
Individual end users, Organizations
Industry:
Entertainment
Geo:
Australian, Russian, Chinese
ChatGPT TTPs:
T1036.005, T1059.001, T1021.004, T1073, T1055, T1567.002
IOCs:
File: 1
Hash: 7
Domain: 9
Soft:
DeepSeeks, deepseek, DeepSeek-R1, ChatGPT, Telegram, Twitter, Ollama
Algorithms:
md5, base64, zip
Languages:
powershell, python
06-03-2025
Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity
https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/
Report completeness: Medium
Threats:
Dll_sideloading_technique
Steganography_technique
Farfli
Typosquatting_technique
Victims:
Individual end users, Organizations
Industry:
Entertainment
Geo:
Australian, Russian, Chinese
ChatGPT TTPs:
do not use without manual checkT1036.005, T1059.001, T1021.004, T1073, T1055, T1567.002
IOCs:
File: 1
Hash: 7
Domain: 9
Soft:
DeepSeeks, deepseek, DeepSeek-R1, ChatGPT, Telegram, Twitter, Ollama
Algorithms:
md5, base64, zip
Languages:
powershell, python
#ParsedReport #CompletenessMedium
06-03-2025
Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity
https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/
Report completeness: Medium
Threats:
Dll_sideloading_technique
Steganography_technique
Farfli
Typosquatting_technique
Victims:
Individual end users, Organizations
Industry:
Entertainment
Geo:
Australian, Russian, Chinese
ChatGPT TTPs:
T1036.005, T1059.001, T1021.004, T1073, T1055, T1567.002
IOCs:
File: 1
Hash: 7
Domain: 9
Soft:
DeepSeeks, deepseek, DeepSeek-R1, ChatGPT, Telegram, Twitter, Ollama
Algorithms:
md5, base64, zip
Languages:
powershell, python
06-03-2025
Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity
https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/
Report completeness: Medium
Threats:
Dll_sideloading_technique
Steganography_technique
Farfli
Typosquatting_technique
Victims:
Individual end users, Organizations
Industry:
Entertainment
Geo:
Australian, Russian, Chinese
ChatGPT TTPs:
do not use without manual checkT1036.005, T1059.001, T1021.004, T1073, T1055, T1567.002
IOCs:
File: 1
Hash: 7
Domain: 9
Soft:
DeepSeeks, deepseek, DeepSeek-R1, ChatGPT, Telegram, Twitter, Ollama
Algorithms:
md5, base64, zip
Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/ Report completeness: Medium Threats: Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2025 года киберпреступники воспользовались популярностью DeepSeek-R1 LLM, создав мошеннические веб-сайты, которые распространяли вредоносное ПО, включая троянский загрузчик и скрипты-похитители. Эти вредоносные пакеты часто имитировали законное программное обеспечение, чтобы избежать обнаружения, и использовали такие методы, как дополнительная загрузка библиотек DLL и геозонирование целевых пользователей, создавая значительные риски для конфиденциальных данных.
-----
Широко распространенная языковая модель DeepSeek-R1 привлекла киберпреступников, которые создали мошеннические веб-сайты, якобы предлагающие эту услугу. Эти сайты распространяли вредоносный код, замаскированный под клиентское приложение. Вредоносные архивы с именем deep-seek-installation.zip содержали вводящий в заблуждение файл быстрого доступа (DeepSeek Installation.lnk) и исполняемые файлы типа svchost.exe, в которых запускался вредоносный скрипт на Python (code.py), предназначенный для кражи данных, включая файлы cookie браузера, учетные данные для входа в систему и информацию о криптовалютном кошельке. Украденные данные были отправлены злоумышленникам с помощью Telegram-бота или загружены на файлообменный сервис. Другие поддельные сайты использовали геозону для доставки специализированного контента на основе IP-адресов пользователей, а вредоносное программное обеспечение, классифицированное как троян-загрузчик, связывалось с вредоносными URL-адресами для выполнения команд, используя сценарии PowerShell для получения удаленного доступа через службу SSH. Некоторые попытки мошенничества были нацелены на технических пользователей, которые маскировали вредоносное ПО под легитимную платформу (Ollama), чтобы избежать обнаружения, что позволяло программному обеспечению устанавливать скомпрометированный канал через туннель KCP. В других случаях вредоносное ПО внедрялось с использованием Trojan.Win32.Агент был обнаружен с помощью дополнительной загрузки библиотек DLL и стеганографии. Киберпреступники использовали тайпсквоттинг, манипулирование социальными сетями и партнерские программы для распространения вредоносных программ, подчеркивая важность проверки веб-адресов для предотвращения их использования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2025 года киберпреступники воспользовались популярностью DeepSeek-R1 LLM, создав мошеннические веб-сайты, которые распространяли вредоносное ПО, включая троянский загрузчик и скрипты-похитители. Эти вредоносные пакеты часто имитировали законное программное обеспечение, чтобы избежать обнаружения, и использовали такие методы, как дополнительная загрузка библиотек DLL и геозонирование целевых пользователей, создавая значительные риски для конфиденциальных данных.
-----
Широко распространенная языковая модель DeepSeek-R1 привлекла киберпреступников, которые создали мошеннические веб-сайты, якобы предлагающие эту услугу. Эти сайты распространяли вредоносный код, замаскированный под клиентское приложение. Вредоносные архивы с именем deep-seek-installation.zip содержали вводящий в заблуждение файл быстрого доступа (DeepSeek Installation.lnk) и исполняемые файлы типа svchost.exe, в которых запускался вредоносный скрипт на Python (code.py), предназначенный для кражи данных, включая файлы cookie браузера, учетные данные для входа в систему и информацию о криптовалютном кошельке. Украденные данные были отправлены злоумышленникам с помощью Telegram-бота или загружены на файлообменный сервис. Другие поддельные сайты использовали геозону для доставки специализированного контента на основе IP-адресов пользователей, а вредоносное программное обеспечение, классифицированное как троян-загрузчик, связывалось с вредоносными URL-адресами для выполнения команд, используя сценарии PowerShell для получения удаленного доступа через службу SSH. Некоторые попытки мошенничества были нацелены на технических пользователей, которые маскировали вредоносное ПО под легитимную платформу (Ollama), чтобы избежать обнаружения, что позволяло программному обеспечению устанавливать скомпрометированный канал через туннель KCP. В других случаях вредоносное ПО внедрялось с использованием Trojan.Win32.Агент был обнаружен с помощью дополнительной загрузки библиотек DLL и стеганографии. Киберпреступники использовали тайпсквоттинг, манипулирование социальными сетями и партнерские программы для распространения вредоносных программ, подчеркивая важность проверки веб-адресов для предотвращения их использования.
#ParsedReport #CompletenessMedium
06-03-2025
Medusa Ransomware Activity Continues to Increase
https://www.security.com/threat-intelligence/medusa-ransomware-attacks
Report completeness: Medium
Actors/Campaigns:
Spearwing (motivation: financially_motivated)
Threats:
Medusalocker
Blackcat
Lockbit
Ransomhub
Qilin_ransomware
Lolbin_technique
Simplehelp_tool
Anydesk_tool
Byovd_technique
Jadtre
Robocopy_tool
Rclone_tool
Credential_dumping_technique
Shadow_copies_delete_technique
Netscan_tool
Vssadmin_tool
Avkiller
Poortry
Medusa_rootkit
Frpc_tool
Revsocks
Stonestop
Victims:
Healthcare organization
Industry:
Government, Healthcare
ChatGPT TTPs:
T1190, T1078, T1562.001, T1490, T1003, T1486, T1046, T1041, T1219
IOCs:
File: 4
Command: 1
Hash: 45
Soft:
Twitter, Microsoft Exchange, SoftPerfect Network Scanner, PsExec, Windows Defender
Languages:
powershell
06-03-2025
Medusa Ransomware Activity Continues to Increase
https://www.security.com/threat-intelligence/medusa-ransomware-attacks
Report completeness: Medium
Actors/Campaigns:
Spearwing (motivation: financially_motivated)
Threats:
Medusalocker
Blackcat
Lockbit
Ransomhub
Qilin_ransomware
Lolbin_technique
Simplehelp_tool
Anydesk_tool
Byovd_technique
Jadtre
Robocopy_tool
Rclone_tool
Credential_dumping_technique
Shadow_copies_delete_technique
Netscan_tool
Vssadmin_tool
Avkiller
Poortry
Medusa_rootkit
Frpc_tool
Revsocks
Stonestop
Victims:
Healthcare organization
Industry:
Government, Healthcare
ChatGPT TTPs:
do not use without manual checkT1190, T1078, T1562.001, T1490, T1003, T1486, T1046, T1041, T1219
IOCs:
File: 4
Command: 1
Hash: 45
Soft:
Twitter, Microsoft Exchange, SoftPerfect Network Scanner, PsExec, Windows Defender
Languages:
powershell
Security
Medusa Ransomware Activity Continues to Increase
Attacks using this ransomware have displayed consistent TTPs and grown steadily since 2023.