CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
06-03-2025

SecP0 Ransomware Group Threatens Organizations to Leak Vulnerability Details

https://cybersecuritynews.com/secp0-ransomware-threatens-organizations/

Report completeness: Low

Threats:
Secp0
Supply_chain_technique
Clop
Lockbit
Polymorphism_technique

Industry:
Entertainment, Government

ChatGPT TTPs:
do not use without manual check
T1486, T1190

Soft:
linux, active directory

Algorithms:
aes-256, aes

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 06-03-2025 SecP0 Ransomware Group Threatens Organizations to Leak Vulnerability Details https://cybersecuritynews.com/secp0-ransomware-threatens-organizations/ Report completeness: Low Threats: Secp0 Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SecP0, новая группа программ-вымогателей, требует выкуп за нераскрытые уязвимости в программном обеспечении вместо шифрования данных, нацеливаясь на корпоративное программное обеспечение, такое как инструменты управления паролями. Такая тактика может привести к массовому использованию эксплойтов нулевого дня, усложнению защиты от кибербезопасности и увеличению угроз для цепочек поставок.
-----

Недавно появилась новая группа программ-вымогателей под названием SecP0, которая использует опасную тактику, которая знаменует собой значительный сдвиг в методах кибервымогательства. Вместо шифрования данных и требования оплаты за ключи дешифрования SecP0 требует выкуп за нераскрытые уязвимости в программном обеспечении. Эта стратегия нацелена на основные недостатки в области кибербезопасности организаций, а не непосредственно на их данные, что указывает на эволюцию программ-вымогателей. Используя уязвимости программного обеспечения, SecP0 оказывает давление на организации, угрожая утечкой информации об этих уязвимостях, если их требования не будут выполнены.

SecP0, по-видимому, ориентирован на корпоративные программные платформы, особенно на те, которые имеют решающее значение для кибербезопасности, такие как инструменты управления паролями, такие как Passwordstate. Угрожая раскрыть незащищенные уязвимости, группа потенциально может позволить другим злоумышленникам использовать эти уязвимости в качестве оружия, что приведет к широкомасштабным системным сбоям. Такая тактика не только создает прямые риски для пострадавших организаций, но и может иметь каскадные последствия для цепочек поставок, затрагивая множество организаций, использующих одно и то же программное обеспечение.

Применение подхода SecP0 вызывает особую обеспокоенность, поскольку незащищенные уязвимости, обычно называемые эксплойтами нулевого дня, представляют значительную угрозу безопасности. В случае утечки этих уязвимостей они могут быть использованы по всему миру, что приведет к массовым нарушениям. Более того, внимание группы к уязвимостям высвечивает слабые места шифрования, такие как неправильная реализация криптографических алгоритмов, таких как AES или RSA, которые могут серьезно подорвать безопасность данных.

Эксперты по кибербезопасности отмечают снижение эффективности традиционных методов шифрования файлов, используемых группами программ-вымогателей, из-за ресурсоемкости этой тактики и растущего уровня обнаружения. Эта тенденция совпадает со стратегиями, наблюдаемыми в других группах программ-вымогателей, таких как Cl0p и LockBit, которые перешли к тактике двойного вымогательства, краже и угрозе утечки данных наряду с требованиями шифрования. Однако подход SecP0 к монетизации уязвимостей, а не данных, представляет собой эскалацию в среде программ-вымогателей, создавая новые и сложные проблемы для защиты кибербезопасности.
CTT Report Hub
#ParsedReport #CompletenessLow 06-03-2025 Lumma Sterer and Clickfix: Milly pairing again in action by abusing a .it domain https://cert-agid.gov.it/news/lumma-stealer-e-clickfix-accoppiata-malevola-di-nuovo-in-azione-abusando-di-un-dominio-it/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В кибератаке с использованием домена .it используются вводящие в заблуждение капчи, чтобы заставить жертв выполнить вредоносный код PowerShell. В ходе атаки для обфускации используется кодировка Base64 и операции XOR, а технология Clickfix повышает скрытность.
-----

В январе была обнаружена киберкампания, использующая домен .it для осуществления вредоносных действий, а недавно была замечена новая кампания. Этот конкретный домен служит инструментом перенаправления, который приводит жертв на другие домены, на которых размещен JavaScript—код, генерирующий вводящую в заблуждение капчу - метод, известный как Clickfix. Манипулятивный подход побуждает жертву выполнить ряд комбинаций клавиш (Windows+R, Ctrl+V, Enter) под предлогом проверки своей человечности, что в конечном итоге приводит к запуску вредоносного кода PowerShell, встроенного в JavaScript.

Вредоносный скрипт, тщательно обработанный с комментариями на русском языке, инициирует загрузку файла через PowerShell, в частности, используя законный процесс mshta.exe. Этот файл скрыт в аудиофайлах формата .m4a, маскируясь под текстовый файл объемом более 40 000 строк, содержащий закодированный JavaScript. Эта фаза является лишь начальной стадией атаки, когда вредоносный компонент кодируется в Base64. По мере развития атаки генерируются дополнительные коды JavaScript, причем последняя итерация включает в себя множество неиспользуемых функций, в то время как для расшифровки полезной нагрузки с помощью операций XOR используются только три.

После расшифровки взломанный скрипт PowerShell извлекает дополнительный вредоносный код из нового домена. Этот недавно полученный код является запутанным и содержит массив байтов, который может быть расшифрован с помощью ключа исключающего кода, ранее идентифицированного как AMSI_RESULT_NOT_DETECTED. Примечательно, что технология Clickfix, которая была впервые выявлена в Италии во время кампании 2024 года с участием Lumma Stealer, все чаще используется в различных вредоносных целях, включая недавнюю кампанию Safeguard Telegram. Эффективность этого метода заключается в его способности манипулировать взаимодействием пользователя, поощряя, казалось бы, законные действия, которые в конечном итоге скрытно активируют лежащий в его основе вредоносный код, тем самым затрудняя его обнаружение автоматизированными системами безопасности.
#ParsedReport #CompletenessLow
06-03-2025

Deciphering Black Bastas Infrastructure from the Chat Leak

https://flare.io/learn/resources/blog/deciphering-black-bastas-infrastructure-from-the-chat-leak/

Report completeness: Low

Threats:
Blackbasta
Conti
Cobalt_strike
Fastflux_technique
Pikabot
Anydesk_tool

Victims:
Ascension, Dish network, Maple leaf foods, Bt group, Rheinmetall

Industry:
Foodtech, Healthcare, Financial

Geo:
Moscow, Germany, Armenia, Russian, German

ChatGPT TTPs:
do not use without manual check
T1090, T1027, T1486, T1110

Soft:
Telegram, Discord
CTT Report Hub
#ParsedReport #CompletenessLow 06-03-2025 Deciphering Black Bastas Infrastructure from the Chat Leak https://flare.io/learn/resources/blog/deciphering-black-bastas-infrastructure-from-the-chat-leak/ Report completeness: Low Threats: Blackbasta Conti Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
20 февраля 2025 года произошла утечка внутренней переписки группы вымогателей Black Basta, которая раскрыла их организационную структуру и методы работы, включая использование Cobalt Strike для контроля системы. Группа нацелена на несколько секторов, и ее деятельность, похоже, приостановлена, что вызывает подозрения в наличии внутренних проблем после арестов руководства.
-----

20 февраля 2025 года появилась значительная утечка из группы программ-вымогателей Black Basta, предположительно выпущенная человеком, использующим псевдоним ExploitWhispers. Эта утечка содержит досье из журналов чатов, которые охватывают период работы Black Basta с 18 сентября 2023 года по 28 сентября 2024 года. Предположительно, причиной публикации стало решение группы нацелиться на российские банки, которое, по словам источника утечки, перешло "красную черту". Первоначальные оценки показывают, что утечка в основном достоверна, хотя существует потенциальная возможность манипулирования данными.

Black Basta работает по модели "программа-вымогатель как услуга" (RaaS) и действует с апреля 2022 года, нацеливаясь на несколько секторов, включая здравоохранение и производство; среди ее известных жертв - Ascension и Dish Network. По состоянию на начало 2025 года деятельность группы, по-видимому, застопорилась: с января новых требований о выкупе не поступало, а сайт утечки информации в настоящее время закрыт, что вызывает подозрения во внутренних беспорядках.

Внутренняя структура группы высокоорганизована, в ней различные функции варьируются от управления инфраструктурой до разработки вредоносных программ и ведения переговоров. Главным руководителем является человек, известный как Tramp, настоящее имя которого, возможно, Олег Нефедов, и, как полагают, он работает в России. Организация проводит различие между штатными сотрудниками, выполняющими структурированные функции, и филиалами, действующими более независимо, часто благодаря прежним связям с другими киберпреступными группами.

Инфраструктура командования и контроля Black Basta (C2) была размещена в основном на законных сервисах, таких как Hetzner, приобретенных через сторонних реселлеров, которые принимают криптовалюту, что позволяло группе скрывать свои операции. Они регулярно переносили свои серверы Matrix для обеспечения операционной безопасности, причем заметная миграция серверов произошла в сентябре 2024 года, вероятно, из-за временного ареста Трампа в июне 2024 года. Из сообщений группы на русскоязычных форумах по киберпреступности следует, что они занимаются приобретением различных услуг, включая эксплуатацию и доступ к скомпрометированным сетям.

Просочившиеся журналы чатов иллюстрируют иерархическую организацию, в которой ключевые сотрудники управляют различными операциями, включая первоначальный доступ, разработку вредоносных программ и методы обфускации. В журналах, в частности, обсуждался известный инструмент тестирования на проникновение Cobalt Strike, который использовался для установления контроля в скомпрометированных системах. Роли, описанные в утечке, включают в себя не только руководство и управление инфраструктурой, но и специализированные функции, ориентированные на тактику социальной инженерии для получения доступа к важным целям, что предполагает использование таких тактик, как олицетворение и прямое взаимодействие сотрудников для развертывания вредоносного ПО.

Эта утечка не только раскрывает внутренние механизмы Black Basta, но и подтверждает, что значительная часть киберпреступной деятельности происходит за пределами общедоступных форумов. Ясность и структурированность информации, содержащейся в утечке, служат важным источником информации о методологиях и рабочих процессах ведущей группы RaaS, отражая сложность и организацию, характерные для сложных киберпреступных предприятий.
#ParsedReport #CompletenessMedium
06-03-2025

GO Language Based Ebyte Ransomware A Brief Analysis

https://www.cyfirma.com/research/go-language-based-ebyte-ransomware-a-brief-analysis/

Report completeness: Medium

Threats:
Ebyte_ransomware
Prince_ransomware
Thunderkitty
Process_injection_technique

TTPs:
Tactics: 7
Technics: 31

IOCs:
File: 9
Hash: 3

Soft:
Telegram, Discord

Algorithms:
sha256, xor, chacha20

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 GO Language Based Ebyte Ransomware A Brief Analysis https://www.cyfirma.com/research/go-language-based-ebyte-ransomware-a-brief-analysis/ Report completeness: Medium Threats: Ebyte_ransomware Prince_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель eByte, разработанная EvilByteCode с использованием Go, нацелена на системы Windows с использованием передовых методов шифрования, используя ChaCha20 и ECIES для шифрования и обмена ключами. Она изменяет пользовательские данные, шифрует файлы с помощью "".Расширение EByteLocker" и устанавливает сервер C2 на порту 8080 для выполнения команд, избегая при этом критических системных файлов, чтобы избежать обнаружения.
-----

Программа-вымогатель eByte, недавно обнаруженный вариант, разработанный на языке Go хакером, известным как EvilByteCode, использует передовые методы шифрования, в частности ChaCha20 для шифрования файлов и ECIES для безопасной передачи ключей. Эта программа-вымогатель предназначена для систем Windows и находится в открытом доступе на GitHub, что вызывает серьезные опасения, несмотря на заявления о том, что она предназначена для образовательных целей.

Программа-вымогатель изменяет пользовательские данные, шифруя файлы и меняя системные настройки, используя стратегии, обеспечивающие сохранность и несанкционированный доступ. Для своей работы она устанавливает веб-сервер, инициирующий подключение к базе данных для постоянного хранения данных. Сервер прослушивает порт 8080 и обеспечивает связь через различные конечные точки API, такие как /launch, /graph-data и /dashboard-data. Эти конечные точки позволяют выполнять вредоносные команды и развертывать несанкционированный код, используя стандартный HTTP-трафик для взаимодействия с законной деятельностью, что облегчает обмен данными между командами и контролерами (C2).

Программа-вымогатель eByte отличается способностью рекурсивно шифровать файлы на всех доступных дисках, избегая при этом критических системных файлов для поддержания целостности системы. Когда файлы зашифрованы, они переименовываются с помощью ".Расширение EByteLocker", и генерируется уведомление о требовании выкупа, в котором жертвам сообщается, как получить свои зашифрованные данные в обмен на оплату криптовалютой. В этом уведомлении содержится предостережение от изменения зашифрованных файлов и адрес электронной почты для переговоров.

Программа-вымогатель также имеет механизм изменения обоев, который запускается с помощью PowerShell и Windows API для настройки отображения сообщения о выкупе. Злоумышленник может манипулировать журналами в приложении, потенциально препятствуя судебно-медицинскому расследованию, удаляя следы вредоносной активности. Уникальный идентификатор шкафчика передается на удаленный сервер для отслеживания жертв и управления ключами шифрования.

Что касается поведения вредоносного ПО, eByte Ransomware демонстрирует изощренную тактику уклонения. Оно тщательно исключает исполняемые и критически важные системные файлы из процессов шифрования, чтобы уменьшить вероятность обнаружения антивирусным программным обеспечением. Связанный с ним дешифратор, eByte-Rware-Decryptor, работает путем изменения процессов шифрования в обратном порядке, уделяя особое внимание файлам с расширением ".EByteLocker". Он использует ту же методологию ECIES для расшифровки ключа и одноразового номера, необходимых для восстановления файла, и алгоритм ChaCha20 для восстановления исходных данных.

Дизайн программы-вымогателя eByte имеет сходство с программой-вымогателем Prince, поскольку автор считает, что именно она оказала основополагающее влияние. Параллели распространяются и на структуру уведомления о выкупе, которая практически идентична, что подчеркивает тенденцию в разработке программ-вымогателей, сочетающих знакомые тактики с новыми реализациями. Эта возникающая угроза подчеркивает необходимость усиления защиты от кибербезопасности, включая регулярное резервное копирование данных, защиту конечных точек и осведомленность пользователей, в условиях, когда такие варианты программ-вымогателей становятся все более распространенными и изощренными.
#ParsedReport #CompletenessHigh
06-03-2025

Unmasking GrassCall Campaign: The APT Behind Job Recruitment Cyber Scams

https://www.seqrite.com/blog/unmasking-grasscall-campaign-the-apt-behind-job-recruitment-cyber-scams/

Report completeness: High

Actors/Campaigns:
Crazy_evil (motivation: cyber_criminal)
Kevland

Threats:
Grasscall
Rhadamanthys
Traffer_technique
Amos_stealer
Spear-phishing_technique

Victims:
Job seekers

Industry:
Financial

Geo:
Burma

TTPs:
Tactics: 1
Technics: 10

IOCs:
Domain: 1
Url: 5
File: 4
Hash: 6

Soft:
Twitter, Telegram, macOS, Microsoft Defender

Algorithms:
sha256

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 06-03-2025 Unmasking GrassCall Campaign: The APT Behind Job Recruitment Cyber Scams https://www.seqrite.com/blog/unmasking-grasscall-campaign-the-apt-behind-job-recruitment-cyber-scams/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания GrassCall, проводимая российской группой "Crazy Evil", нацелена на соискателей работы в сфере криптовалют с помощью поддельных собеседований, что приводит к установке троянов для удаленного доступа и вредоносных программ для сбора данных как на Windows, так и на macOS. Жертв обманом заставляют загружать вредоносное программное обеспечение, которое компрометирует их системы и крадет конфиденциальную информацию, особенно с криптовалютных кошельков, используя при этом мошеннические веб-сайты и социальную инженерию для установления доверия.
-----

Кампания по распространению вредоносных программ GrassCall проводится русскоязычной группой "Crazy Evil", в частности, подгруппой "kevland". Она использует тактику социальной инженерии для поиска работы в криптовалютном секторе и Web3 с помощью поддельных собеседований при приеме на работу. Жертв заманивают загружать вредоносное программное обеспечение, которое компрометирует их системы и позволяет красть криптовалютные активы. Группа действует с 2021 года, специализируясь на мошенничестве с личными данными и краже криптовалют.

Они внедряют вредоносные программы для кражи информации и используют "трафферов", специалистов по манипулированию трафиком, направляемым на фишинговые сайты. Злоумышленники создают убедительные подставные компании, такие как "ChainSeeker.io", для повышения легитимности. Объявления о приеме на работу размещаются на авторитетных платформах, и взаимодействие с ними приводит к тому, что жертв просят загрузить "GrassCall" с вредоносного домена.

Пользователи Windows, установившие "GrassCall.exe", запускают троянскую программу удаленного доступа (RAT) и вредоносную программу Rhadamanthys, которая крадет информацию, позволяя регистрировать нажатия клавиш и извлекать учетные данные. Пользователи Mac, использующие "GrassCall_v.6.10.dmg", активируют Atomic macOS Stealer (AMOS) для сбора конфиденциальных данных.

Программа установки VibeCall.exe предназначена для развертывания Rhadamanthys, которая включает функцию, отключающую сканирование Microsoft Defender на диске C:, что затрудняет обнаружение вредоносных программ. Дополнительная полезная нагрузка подключается к серверу управления для отслеживания текущей вредоносной активности. Пользователям рекомендуется проверять предложения о работе по официальным каналам и проявлять осторожность при загрузке программного обеспечения из незнакомых источников.
#ParsedReport #CompletenessMedium
06-03-2025

Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity

https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/

Report completeness: Medium

Threats:
Dll_sideloading_technique
Steganography_technique
Farfli
Typosquatting_technique

Victims:
Individual end users, Organizations

Industry:
Entertainment

Geo:
Australian, Russian, Chinese

ChatGPT TTPs:
do not use without manual check
T1036.005, T1059.001, T1021.004, T1073, T1055, T1567.002

IOCs:
File: 1
Hash: 7
Domain: 9

Soft:
DeepSeeks, deepseek, DeepSeek-R1, ChatGPT, Telegram, Twitter, Ollama

Algorithms:
md5, base64, zip

Languages:
powershell, python
#ParsedReport #CompletenessMedium
06-03-2025

Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity

https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/

Report completeness: Medium

Threats:
Dll_sideloading_technique
Steganography_technique
Farfli
Typosquatting_technique

Victims:
Individual end users, Organizations

Industry:
Entertainment

Geo:
Australian, Russian, Chinese

ChatGPT TTPs:
do not use without manual check
T1036.005, T1059.001, T1021.004, T1073, T1055, T1567.002

IOCs:
File: 1
Hash: 7
Domain: 9

Soft:
DeepSeeks, deepseek, DeepSeek-R1, ChatGPT, Telegram, Twitter, Ollama

Algorithms:
md5, base64, zip

Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/ Report completeness: Medium Threats: Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале 2025 года киберпреступники воспользовались популярностью DeepSeek-R1 LLM, создав мошеннические веб-сайты, которые распространяли вредоносное ПО, включая троянский загрузчик и скрипты-похитители. Эти вредоносные пакеты часто имитировали законное программное обеспечение, чтобы избежать обнаружения, и использовали такие методы, как дополнительная загрузка библиотек DLL и геозонирование целевых пользователей, создавая значительные риски для конфиденциальных данных.
-----

Широко распространенная языковая модель DeepSeek-R1 привлекла киберпреступников, которые создали мошеннические веб-сайты, якобы предлагающие эту услугу. Эти сайты распространяли вредоносный код, замаскированный под клиентское приложение. Вредоносные архивы с именем deep-seek-installation.zip содержали вводящий в заблуждение файл быстрого доступа (DeepSeek Installation.lnk) и исполняемые файлы типа svchost.exe, в которых запускался вредоносный скрипт на Python (code.py), предназначенный для кражи данных, включая файлы cookie браузера, учетные данные для входа в систему и информацию о криптовалютном кошельке. Украденные данные были отправлены злоумышленникам с помощью Telegram-бота или загружены на файлообменный сервис. Другие поддельные сайты использовали геозону для доставки специализированного контента на основе IP-адресов пользователей, а вредоносное программное обеспечение, классифицированное как троян-загрузчик, связывалось с вредоносными URL-адресами для выполнения команд, используя сценарии PowerShell для получения удаленного доступа через службу SSH. Некоторые попытки мошенничества были нацелены на технических пользователей, которые маскировали вредоносное ПО под легитимную платформу (Ollama), чтобы избежать обнаружения, что позволяло программному обеспечению устанавливать скомпрометированный канал через туннель KCP. В других случаях вредоносное ПО внедрялось с использованием Trojan.Win32.Агент был обнаружен с помощью дополнительной загрузки библиотек DLL и стеганографии. Киберпреступники использовали тайпсквоттинг, манипулирование социальными сетями и партнерские программы для распространения вредоносных программ, подчеркивая важность проверки веб-адресов для предотвращения их использования.
#ParsedReport #CompletenessMedium
06-03-2025

Medusa Ransomware Activity Continues to Increase

https://www.security.com/threat-intelligence/medusa-ransomware-attacks

Report completeness: Medium

Actors/Campaigns:
Spearwing (motivation: financially_motivated)

Threats:
Medusalocker
Blackcat
Lockbit
Ransomhub
Qilin_ransomware
Lolbin_technique
Simplehelp_tool
Anydesk_tool
Byovd_technique
Jadtre
Robocopy_tool
Rclone_tool
Credential_dumping_technique
Shadow_copies_delete_technique
Netscan_tool
Vssadmin_tool
Avkiller
Poortry
Medusa_rootkit
Frpc_tool
Revsocks
Stonestop

Victims:
Healthcare organization

Industry:
Government, Healthcare

ChatGPT TTPs:
do not use without manual check
T1190, T1078, T1562.001, T1490, T1003, T1486, T1046, T1041, T1219

IOCs:
File: 4
Command: 1
Hash: 45

Soft:
Twitter, Microsoft Exchange, SoftPerfect Network Scanner, PsExec, Windows Defender

Languages:
powershell