CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
06-03-2025

Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity

https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/

Report completeness: Medium

Threats:
Dll_sideloading_technique
Steganography_technique
Farfli
Typosquatting_technique

Victims:
Individual end users, Organizations

Industry:
Entertainment

Geo:
Australian, Russian, Chinese

ChatGPT TTPs:
do not use without manual check
T1036.005, T1059.001, T1021.004, T1073, T1055, T1567.002

IOCs:
File: 1
Hash: 7
Domain: 9

Soft:
DeepSeeks, deepseek, DeepSeek-R1, ChatGPT, Telegram, Twitter, Ollama

Algorithms:
md5, base64, zip

Languages:
powershell, python
#ParsedReport #CompletenessMedium
06-03-2025

Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity

https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/

Report completeness: Medium

Threats:
Dll_sideloading_technique
Steganography_technique
Farfli
Typosquatting_technique

Victims:
Individual end users, Organizations

Industry:
Entertainment

Geo:
Australian, Russian, Chinese

ChatGPT TTPs:
do not use without manual check
T1036.005, T1059.001, T1021.004, T1073, T1055, T1567.002

IOCs:
File: 1
Hash: 7
Domain: 9

Soft:
DeepSeeks, deepseek, DeepSeek-R1, ChatGPT, Telegram, Twitter, Ollama

Algorithms:
md5, base64, zip

Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 Trojans disguised as AI: Cybercriminals exploit DeepSeeks popularity https://securelist.com/backdoors-and-stealers-prey-on-deepseek-and-grok/115801/ Report completeness: Medium Threats: Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале 2025 года киберпреступники воспользовались популярностью DeepSeek-R1 LLM, создав мошеннические веб-сайты, которые распространяли вредоносное ПО, включая троянский загрузчик и скрипты-похитители. Эти вредоносные пакеты часто имитировали законное программное обеспечение, чтобы избежать обнаружения, и использовали такие методы, как дополнительная загрузка библиотек DLL и геозонирование целевых пользователей, создавая значительные риски для конфиденциальных данных.
-----

Широко распространенная языковая модель DeepSeek-R1 привлекла киберпреступников, которые создали мошеннические веб-сайты, якобы предлагающие эту услугу. Эти сайты распространяли вредоносный код, замаскированный под клиентское приложение. Вредоносные архивы с именем deep-seek-installation.zip содержали вводящий в заблуждение файл быстрого доступа (DeepSeek Installation.lnk) и исполняемые файлы типа svchost.exe, в которых запускался вредоносный скрипт на Python (code.py), предназначенный для кражи данных, включая файлы cookie браузера, учетные данные для входа в систему и информацию о криптовалютном кошельке. Украденные данные были отправлены злоумышленникам с помощью Telegram-бота или загружены на файлообменный сервис. Другие поддельные сайты использовали геозону для доставки специализированного контента на основе IP-адресов пользователей, а вредоносное программное обеспечение, классифицированное как троян-загрузчик, связывалось с вредоносными URL-адресами для выполнения команд, используя сценарии PowerShell для получения удаленного доступа через службу SSH. Некоторые попытки мошенничества были нацелены на технических пользователей, которые маскировали вредоносное ПО под легитимную платформу (Ollama), чтобы избежать обнаружения, что позволяло программному обеспечению устанавливать скомпрометированный канал через туннель KCP. В других случаях вредоносное ПО внедрялось с использованием Trojan.Win32.Агент был обнаружен с помощью дополнительной загрузки библиотек DLL и стеганографии. Киберпреступники использовали тайпсквоттинг, манипулирование социальными сетями и партнерские программы для распространения вредоносных программ, подчеркивая важность проверки веб-адресов для предотвращения их использования.
#ParsedReport #CompletenessMedium
06-03-2025

Medusa Ransomware Activity Continues to Increase

https://www.security.com/threat-intelligence/medusa-ransomware-attacks

Report completeness: Medium

Actors/Campaigns:
Spearwing (motivation: financially_motivated)

Threats:
Medusalocker
Blackcat
Lockbit
Ransomhub
Qilin_ransomware
Lolbin_technique
Simplehelp_tool
Anydesk_tool
Byovd_technique
Jadtre
Robocopy_tool
Rclone_tool
Credential_dumping_technique
Shadow_copies_delete_technique
Netscan_tool
Vssadmin_tool
Avkiller
Poortry
Medusa_rootkit
Frpc_tool
Revsocks
Stonestop

Victims:
Healthcare organization

Industry:
Government, Healthcare

ChatGPT TTPs:
do not use without manual check
T1190, T1078, T1562.001, T1490, T1003, T1486, T1046, T1041, T1219

IOCs:
File: 4
Command: 1
Hash: 45

Soft:
Twitter, Microsoft Exchange, SoftPerfect Network Scanner, PsExec, Windows Defender

Languages:
powershell
#ParsedReport #CompletenessLow
07-03-2025

Cascading Redirects: Unmasking a Multi-Site JavaScript Malware Campaign

https://blog.sucuri.net/2025/03/cascading-redirects-unmasking-a-multi-site-javascript-malware-campaign.html

Report completeness: Low

Victims:
Wordpress website owners

ChatGPT TTPs:
do not use without manual check
T1059.007, T1190

IOCs:
Domain: 2
Url: 2

Soft:
WordPress

Languages:
php, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 07-03-2025 Cascading Redirects: Unmasking a Multi-Site JavaScript Malware Campaign https://blog.sucuri.net/2025/03/cascading-redirects-unmasking-a-multi-site-javascript-malware-campaign.html Report completeness: Low Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносное внедрение JavaScript в тему WordPress перенаправляло пользователей на вредоносные сайты, используя асинхронную загрузку, чтобы избежать обнаружения. Злоумышленники, вероятно, получили доступ к сайту через скомпрометированные учетные записи или уязвимости, которые можно использовать. Инцидент выявил уязвимости в WordPress и подчеркнул необходимость регулярных проверок безопасности и обновлений.
-----

Недавнее расследование взлома веб-сайта WordPress выявило вредоносную программу JavaScript, которая перенаправляла посетителей на потенциально опасные сторонние домены, нанося ущерб репутации сайта и безопасности пользователей. Атака была выявлена после жалоб пользователей на неожиданные перенаправления. Заражение было связано с внедрением вредоносного фрагмента JavaScript в файл темы WordPress. Этот внедренный код динамически загружал внешний скрипт из домена, предназначенный для облегчения перенаправления, используя асинхронную загрузку, чтобы избежать обнаружения и выполнения вредоносного скрипта в разделе заголовка сайта.

Манипуляция с JavaScript создает скрытый элемент привязки, направляющий пользователей на сайт с вредоносным контентом, который использует методы обфускации, чтобы скрыть информацию о ссылке. Целевое перенаправление приводит пользователей к различным угрозам, включая фишинговые страницы, нацеленные на кражу учетных данных, вредоносную рекламу, распространяющую дополнительные вредоносные программы, наборы эксплойтов, использующие уязвимости, и мошеннические страницы, рекламирующие поддельные продукты или услуги. Анализ зараженного сайта выявил по меньшей мере 31 другой веб-сайт, зараженный аналогичным образом, что указывает на то, что это является частью более масштабной кампании, нацеленной на установку WordPress.

Злоумышленники обычно получают доступ к сайтам WordPress через взломанные учетные записи администраторов, используют уязвимости в устаревших плагинах или темах, не имеют достаточных прав доступа к файлам или устанавливают скрытые PHP-бэкдоры. Последствия таких заражений включают потерю трафика, снижение репутации, попадание в черный список SEO и повышенную подверженность будущим вредоносным программам.

Для выявления подобных случаев заражения в ходе расследования были использованы инструменты браузера для идентификации загружаемого извне файла JavaScript. Удаление вредоносного кода из зараженного файла уменьшило непосредственную угрозу, но владельцам веб-сайтов рекомендуется принять превентивные меры. Эти меры включают в себя проведение регулярных аудитов безопасности, использование мониторинга целостности файлов, поддержание обновленных тем и плагинов, применение политики защиты паролями, использование брандмауэров веб-приложений и критическую оценку внешних скриптов.

Этот инцидент подчеркивает риски для безопасности, связанные с внедрением JavaScript в среду WordPress, в частности, из-за их способности адаптироваться и функционировать удаленно. По мере развития вредоносного ПО, администраторам веб-сайтов по-прежнему важно сохранять бдительность в отношении подобных угроз.
#ParsedReport #CompletenessMedium
07-03-2025

A Deep Dive into Strela Stealer and how it Targets European Countries

https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/a-deep-dive-into-strela-stealer-and-how-it-targets-european-countries/

Report completeness: Medium

Actors/Campaigns:
Hive0145

Threats:
Strela_stealer
Stellar
Junk_code_technique

Geo:
Poland, Rus, Austria, Italy, Liechtenstein, Luxembourg, Ukraine, German, Belgium, Germany, Spain, Switzerland, Russian

ChatGPT TTPs:
do not use without manual check
T1566.002, T1059, T1218.011, T1027, T1041, T1082

IOCs:
File: 7
Registry: 3
Path: 1
Url: 2
Hash: 3
IP: 1

Soft:
Mozilla Thunderbird, Microsoft Outlook, Outlook

Algorithms:
sha256, xor, zip

Functions:
eval, InternetReadFileA, Sleep

Win API:
DllRegisterServer, GetProcAddress, LoadLibraryA, VirtualAlloc, FlsAlloc, SetUnhandledExceptionFilter, GetKeyboardLayoutList, GetLocaleInfoA, CryptUnprotectData, ShellExecuteExA, have more...

Languages:
jscript
CTT Report Hub
#ParsedReport #CompletenessMedium 07-03-2025 A Deep Dive into Strela Stealer and how it Targets European Countries https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/a-deep-dive-into-strela-stealer-and-how-it-targets-european-countries/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Strela Stealer - это вредоносная программа для инфокрадов, действующая с конца 2022 года, которая в основном использует учетные данные электронной почты из систем в некоторых европейских странах с помощью фишинговых кампаний. Управляемый актером Hive0145, он использует передовые методы обфускации и фирменный шифровальщик для сокрытия своих действий, предоставляя полезную информацию с помощью JScript, который проверяет системные настройки перед кражей учетных данных из Mozilla Thunderbird и Microsoft Outlook.
-----

Strela Stealer - это вредоносная программа для кражи информации, появившаяся в конце 2022 года и специально разработанная для утечки учетных данных электронной почты из систем, расположенных в отдельных европейских странах, включая Испанию, Италию, Германию и Украину. Его доставке способствовали масштабные фишинговые кампании, в ходе которых злоумышленники использовали тактику социальной инженерии, например, пересылали законные счета-фактуры, но с вредоносным ZIP-архивом вместо вложения.

Вредоносная программа нацелена на два основных почтовых клиента: Mozilla Thunderbird и Microsoft Outlook. Технический анализ показывает, что, скорее всего, она управляется хакером-одиночкой, известным как Hive 0145, а ее инфраструктура управления (C2) восходит к российским пуленепробиваемым хостинг-провайдерам. Strela Stealer претерпела значительную эволюцию как с точки зрения стратегий социальной инженерии, так и с точки зрения архитектуры вредоносного ПО, благодаря сложным методам обфускации и потенциальному использованию фирменного шифровальщика, известного как Stellar loader, для повышения своей скрытности.

В последней версии фишинговое электронное письмо, созданное на немецком языке для имитации счета-фактуры, содержало прикрепленный ZIP-файл, который при открытии запускает файл JScript с использованием Windows Script Host. Этот скрипт использует методы обфускации, создавая переменные, которые объединяются для формирования фактической полезной нагрузки, а затем проверяются на соответствие языковому стандарту зараженной системы, чтобы убедиться, что она соответствует условиям, подходящим для работы вредоносного ПО в немецкоязычных регионах.

Как только языковые стандарты подтверждены, скрипт запускает второй этап извлечения полезной нагрузки со своего сервера C2, загружая запутанную библиотеку DLL, в которой используется слишком много арифметических операций и отсутствует структурированная иерархия функций, что усложняет анализ и обратное проектирование. Дополнительные методы, такие как сглаживание потока управления и непрозрачные предикаты, еще больше скрывают код вредоносного ПО, создавая трудности в понимании шаблонов выполнения.

Затем программа Strela Stealer выполняет дополнительную проверку языкового стандарта, прежде чем приступить к своей основной функции по краже данных. Она ищет в профилях Mozilla Thunderbird определенные файлы для получения учетных данных электронной почты и отправляет эту информацию с помощью HTTP POST-запросов на свой сервер C2. Если данные профиля Microsoft Outlook обнаруживаются в системном реестре, вредоносная программа аналогичным образом расшифровывает и извлекает соответствующие учетные данные электронной почты.

Сообщения вредоносного ПО указывают на связь с российской пуленепробиваемой хостинговой сетью, в частности, с ООО "Протон66", которое связано с различными операциями вредоносного ПО. В целом, сложные технические меры, применяемые Strela Stealer, подчеркивают его способность проводить целенаправленные атаки против конкретных географических целей, что делает его серьезной угрозой в современной среде кибербезопасности.
#ParsedReport #CompletenessMedium
06-03-2025

Medusa Ransomware Activity Continues to Increase

https://www.security.com/threat-intelligence/medusa-ransomware-attacks

Report completeness: Medium

Actors/Campaigns:
Spearwing (motivation: financially_motivated)

Threats:
Medusalocker
Blackcat
Lockbit
Ransomhub
Qilin_ransomware
Lolbin_technique
Simplehelp_tool
Anydesk_tool
Byovd_technique
Jadtre
Robocopy_tool
Rclone_tool
Credential_dumping_technique
Shadow_copies_delete_technique
Netscan_tool
Vssadmin_tool
Avkiller
Poortry
Medusa_rootkit
Frpc_tool
Revsocks
Stonestop

Victims:
Healthcare organization

Industry:
Government, Healthcare

ChatGPT TTPs:
do not use without manual check
T1190, T1078, T1562.001, T1490, T1003, T1486, T1046, T1041, T1219

IOCs:
File: 4
Command: 1
Hash: 45

Soft:
Twitter, Microsoft Exchange, SoftPerfect Network Scanner, PsExec, Windows Defender

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 Medusa Ransomware Activity Continues to Increase https://www.security.com/threat-intelligence/medusa-ransomware-attacks Report completeness: Medium Actors/Campaigns: Spearwing (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С 2023 по 2024 год количество атак программы-вымогателя Medusa, управляемой Spearwing group, увеличилось на 42%, и она использует тактику двойного вымогательства. Злоумышленники используют незащищенные уязвимости Microsoft Exchange, используют законные средства удаленного доступа и применяют такие методы, как BYOVD, для отключения защиты. В ходе известной атаки на поставщика медицинских услуг в США в январе 2025 года они установили постоянный доступ перед развертыванием программы-вымогателя, которая удаляла записи с требованиями и демонстрировала организационную последовательность в своей тактике.
-----

Число атак программ-вымогателей Medusa заметно возросло, увеличившись на 42% в период с 2023 по 2024 год, а в начале 2025 года наметился еще более резкий рост. Эта программа-вымогатель работает по модели "программа-вымогатель как услуга" (RaaS), управляемой группой, известной как Spearwing. Spearwing обычно использует тактику двойного вымогательства, воруя данные перед шифрованием, чтобы заставить жертв заплатить выкуп, при этом требования варьируются от 100 000 до 15 миллионов долларов. Сообщается, что с момента своего появления в начале 2023 года от подводного плавания пострадали около 400 человек, хотя это число может значительно преуменьшать общее воздействие.

Spearwing в основном использует незащищенные уязвимости в серверах Microsoft Exchange для получения первоначального доступа к сети. Известно, что группа занимается взломом законных учетных записей, возможно, используя посредников первоначального доступа для облегчения входа. Злоумышленники Medusa используют для своих операций различные легальные инструменты и программное обеспечение, включая SimpleHelp, AnyDesk и Mesh Agent, которые помогают в удаленном управлении и поддержании доступа. Они также внедряют метод создания собственного уязвимого драйвера (BYOVD), часто используя такие драйверы, как KillAV, для деактивации программного обеспечения безопасности. Такие инструменты, как PDQ Deploy, играют решающую роль в горизонтальном перемещении и установке дополнительных вредоносных программ по сетям, при этом в двух третях проанализированных случаев наблюдался согласованный путь к файлу. Методы эксфильтрации данных включают использование Rclone, Navicat и RoboCopy, а также инструментов сетевой разведки, таких как NetScan.

В ходе конкретной атаки на американскую организацию здравоохранения в январе 2025 года злоумышленники первоначально закрепились за четыре дня до развертывания программы-вымогателя. Они использовали множество инструментов для постоянного доступа и перемещения по сети, включая известные эксплойты драйверов для отключения мер безопасности. Их подготовка включала создание теневых копий и сброс учетных данных, а затем внедрение решений удаленного управления для контроля над компьютерами жертвы. Программа-вымогатель, получившая название gaze.exe, не могла шифровать определенные типы файлов и использовала закодированные инструкции для завершения работы основных служб и процессов, чтобы облегчить ее развертывание.

Программа-вымогатель Medusa идентифицируется по различным хэш-сигнатурам, включая c28fa95a5d151d9e1d7642915ec5a727. Он включает в себя такие компоненты, как быстрые исполняемые файлы обратного прокси-сервера и подозрительные инструменты KillAV для расширения его возможностей. В ходе своих атак вредоносная программа помещает заметки с надписью "!READ_ME_MEDUSA!!!.txt" в каждый зашифрованный каталог, что указывает на наличие требования о выкупе. Последовательность тактики, используемой Medusa с начала 2023 года, свидетельствует о хорошо организованной операции, отличающейся от традиционных систем RaaS. Вредоносная программа также включает в себя различные инструменты для отключения функций антивируса и разведки, что значительно усложняет усилия по исправлению положения для пострадавших организаций.
#ParsedReport #CompletenessMedium
07-03-2025

Dark Web Profile: APT35

https://socradar.io/apt-profile-who-is-phosphorus/

Report completeness: Medium

Actors/Campaigns:
Charming_kitten (motivation: information_theft, cyber_espionage)
Irgc (motivation: cyber_espionage)
Apt42 (motivation: cyber_espionage)

Threats:
Hyperscrape_tool
Credential_harvesting_technique
Spear-phishing_technique
Watering_hole_technique
Credential_dumping_technique
Dns_tunneling_technique
Supply_chain_technique

Victims:
Hbo, Us presidential campaign, Us government officials

Industry:
Government

Geo:
Iranian, Iran, Iranians

TTPs:
Tactics: 12
Technics: 20

Soft:
Telegram

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 07-03-2025 Dark Web Profile: APT35 https://socradar.io/apt-profile-who-is-phosphorus/ Report completeness: Medium Actors/Campaigns: Charming_kitten (motivation: information_theft, cyber_espionage) Irgc (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Иранская группа кибершпионажа APT35 использует продвинутый фишинг, кражу учетных данных и социальную инженерию для борьбы с известными секторами по всему миру. Они разработали систему гиперскрепления для извлечения данных, используют методы скрытого фишинга и адаптируются с помощью различных методов управления, что усложняет обнаружение. Их операции требуют строгих мер безопасности и постоянного мониторинга для защиты от их изощренной тактики.
-----

APT35, также известная как Charming Kitten и Phosphorus, является иранской группой кибершпионажа, связанной с Корпусом стражей исламской революции. Действуя как минимум с 2014 года, APT35 использует различные тактики и методы, в основном связанные с фишингом, кражей учетных данных и социальной инженерией, для проникновения в различные сектора по всему миру. Их деятельность характеризуется использованием сложных кампаний социальной инженерии, включая создание поддельных личностей и тактику олицетворения для взаимодействия с целями на таких платформах, как социальные сети и электронная почта.

Одним из примечательных инцидентов стало их участие в кибератаке на телеканал HBO в 2017 году, когда произошла утечка 1,5 терабайт данных, включая не вышедшие в эфир эпизоды “Игры престолов”. Более того, в 2019 году Microsoft сообщила о своих попытках взломать учетные записи электронной почты, связанные с президентскими кампаниями в США и правительственными чиновниками, продемонстрировав свою нацеленность на важные политические цели. В 2021 году они усовершенствовали свои методы, используя фишинговые электронные письма на тему конференций и Telegram для оперативной коммуникации.

APT35 разработала специальный инструмент под названием HYPERSCRAPE, предназначенный для извлечения данных от популярных поставщиков электронной почты путем создания сеансов, как если бы они были законными пользователями, что позволяет избежать обнаружения при загрузке электронных писем. Их методология атаки соответствует структурированному жизненному циклу, аналогичному цепочке кибератак, охватывающему этапы разведки, вооружения, доставки, эксплуатации, установки, командования и контроля, а также эвакуации. Они обычно начинают операции с обширного сбора разведданных из открытых источников с целью выявления ключевых лиц и организаций, имеющих отношение к иранским интересам.

Их технический арсенал включает в себя вредоносные документы со встроенными макросами, порталы сбора учетных данных, имитирующие законные страницы входа в систему, и браузерные эксплойты для перехвата сеансов. APT35 использует различные механизмы доставки, такие как фишинговые электронные письма с персонализированными приманками, подходы к социальным сетям и атаки на часто посещаемые веб-сайты целевых групп. Известно также, что они используют незащищенные уязвимости в программных средах, используя трояны для удаленного доступа и средства сброса учетных данных для перемещения по сетям.

Кроме того, их инфраструктура управления сложна и использует туннелирование DNS, зашифрованную связь и облачные сервисы для обеспечения сохранности данных и предотвращения обнаружения. Используемые ими методы усложняют усилия по обнаружению, поскольку они адаптируются к использованию законных облачных сервисов как для операций, так и для утечки данных. Для снижения рисков организациям рекомендуется внедрять многоуровневые средства защиты, которые включают в себя строгие меры защиты электронной почты, непрерывный мониторинг, стратегии реагирования на инциденты и обеспечение контроля доступа.

Таким образом, APT35 остается стойким хакером, использующим разнообразные тактические приемы, направленные на шпионаж с помощью изощренных фишинговых схем и внедрения вредоносных программ. Сложность и адаптивность их методов требуют принятия надежных мер безопасности и анализа угроз для защиты от потенциальных взломов.