#ParsedReport #CompletenessMedium
06-03-2025
Medusa Ransomware Activity Continues to Increase
https://www.security.com/threat-intelligence/medusa-ransomware-attacks
Report completeness: Medium
Actors/Campaigns:
Spearwing (motivation: financially_motivated)
Threats:
Medusalocker
Blackcat
Lockbit
Ransomhub
Qilin_ransomware
Lolbin_technique
Simplehelp_tool
Anydesk_tool
Byovd_technique
Jadtre
Robocopy_tool
Rclone_tool
Credential_dumping_technique
Shadow_copies_delete_technique
Netscan_tool
Vssadmin_tool
Avkiller
Poortry
Medusa_rootkit
Frpc_tool
Revsocks
Stonestop
Victims:
Healthcare organization
Industry:
Government, Healthcare
ChatGPT TTPs:
T1190, T1078, T1562.001, T1490, T1003, T1486, T1046, T1041, T1219
IOCs:
File: 4
Command: 1
Hash: 45
Soft:
Twitter, Microsoft Exchange, SoftPerfect Network Scanner, PsExec, Windows Defender
Languages:
powershell
06-03-2025
Medusa Ransomware Activity Continues to Increase
https://www.security.com/threat-intelligence/medusa-ransomware-attacks
Report completeness: Medium
Actors/Campaigns:
Spearwing (motivation: financially_motivated)
Threats:
Medusalocker
Blackcat
Lockbit
Ransomhub
Qilin_ransomware
Lolbin_technique
Simplehelp_tool
Anydesk_tool
Byovd_technique
Jadtre
Robocopy_tool
Rclone_tool
Credential_dumping_technique
Shadow_copies_delete_technique
Netscan_tool
Vssadmin_tool
Avkiller
Poortry
Medusa_rootkit
Frpc_tool
Revsocks
Stonestop
Victims:
Healthcare organization
Industry:
Government, Healthcare
ChatGPT TTPs:
do not use without manual checkT1190, T1078, T1562.001, T1490, T1003, T1486, T1046, T1041, T1219
IOCs:
File: 4
Command: 1
Hash: 45
Soft:
Twitter, Microsoft Exchange, SoftPerfect Network Scanner, PsExec, Windows Defender
Languages:
powershell
Security
Medusa Ransomware Activity Continues to Increase
Attacks using this ransomware have displayed consistent TTPs and grown steadily since 2023.
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 Medusa Ransomware Activity Continues to Increase https://www.security.com/threat-intelligence/medusa-ransomware-attacks Report completeness: Medium Actors/Campaigns: Spearwing (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С 2023 по 2024 год количество атак программы-вымогателя Medusa, управляемой Spearwing group, увеличилось на 42%, и она использует тактику двойного вымогательства. Злоумышленники используют незащищенные уязвимости Microsoft Exchange, используют законные средства удаленного доступа и применяют такие методы, как BYOVD, для отключения защиты. В ходе известной атаки на поставщика медицинских услуг в США в январе 2025 года они установили постоянный доступ перед развертыванием программы-вымогателя, которая удаляла записи с требованиями и демонстрировала организационную последовательность в своей тактике.
-----
Число атак программ-вымогателей Medusa заметно возросло, увеличившись на 42% в период с 2023 по 2024 год, а в начале 2025 года наметился еще более резкий рост. Эта программа-вымогатель работает по модели "программа-вымогатель как услуга" (RaaS), управляемой группой, известной как Spearwing. Spearwing обычно использует тактику двойного вымогательства, воруя данные перед шифрованием, чтобы заставить жертв заплатить выкуп, при этом требования варьируются от 100 000 до 15 миллионов долларов. Сообщается, что с момента своего появления в начале 2023 года от подводного плавания пострадали около 400 человек, хотя это число может значительно преуменьшать общее воздействие.
Spearwing в основном использует незащищенные уязвимости в серверах Microsoft Exchange для получения первоначального доступа к сети. Известно, что группа занимается взломом законных учетных записей, возможно, используя посредников первоначального доступа для облегчения входа. Злоумышленники Medusa используют для своих операций различные легальные инструменты и программное обеспечение, включая SimpleHelp, AnyDesk и Mesh Agent, которые помогают в удаленном управлении и поддержании доступа. Они также внедряют метод создания собственного уязвимого драйвера (BYOVD), часто используя такие драйверы, как KillAV, для деактивации программного обеспечения безопасности. Такие инструменты, как PDQ Deploy, играют решающую роль в горизонтальном перемещении и установке дополнительных вредоносных программ по сетям, при этом в двух третях проанализированных случаев наблюдался согласованный путь к файлу. Методы эксфильтрации данных включают использование Rclone, Navicat и RoboCopy, а также инструментов сетевой разведки, таких как NetScan.
В ходе конкретной атаки на американскую организацию здравоохранения в январе 2025 года злоумышленники первоначально закрепились за четыре дня до развертывания программы-вымогателя. Они использовали множество инструментов для постоянного доступа и перемещения по сети, включая известные эксплойты драйверов для отключения мер безопасности. Их подготовка включала создание теневых копий и сброс учетных данных, а затем внедрение решений удаленного управления для контроля над компьютерами жертвы. Программа-вымогатель, получившая название gaze.exe, не могла шифровать определенные типы файлов и использовала закодированные инструкции для завершения работы основных служб и процессов, чтобы облегчить ее развертывание.
Программа-вымогатель Medusa идентифицируется по различным хэш-сигнатурам, включая c28fa95a5d151d9e1d7642915ec5a727. Он включает в себя такие компоненты, как быстрые исполняемые файлы обратного прокси-сервера и подозрительные инструменты KillAV для расширения его возможностей. В ходе своих атак вредоносная программа помещает заметки с надписью "!READ_ME_MEDUSA!!!.txt" в каждый зашифрованный каталог, что указывает на наличие требования о выкупе. Последовательность тактики, используемой Medusa с начала 2023 года, свидетельствует о хорошо организованной операции, отличающейся от традиционных систем RaaS. Вредоносная программа также включает в себя различные инструменты для отключения функций антивируса и разведки, что значительно усложняет усилия по исправлению положения для пострадавших организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С 2023 по 2024 год количество атак программы-вымогателя Medusa, управляемой Spearwing group, увеличилось на 42%, и она использует тактику двойного вымогательства. Злоумышленники используют незащищенные уязвимости Microsoft Exchange, используют законные средства удаленного доступа и применяют такие методы, как BYOVD, для отключения защиты. В ходе известной атаки на поставщика медицинских услуг в США в январе 2025 года они установили постоянный доступ перед развертыванием программы-вымогателя, которая удаляла записи с требованиями и демонстрировала организационную последовательность в своей тактике.
-----
Число атак программ-вымогателей Medusa заметно возросло, увеличившись на 42% в период с 2023 по 2024 год, а в начале 2025 года наметился еще более резкий рост. Эта программа-вымогатель работает по модели "программа-вымогатель как услуга" (RaaS), управляемой группой, известной как Spearwing. Spearwing обычно использует тактику двойного вымогательства, воруя данные перед шифрованием, чтобы заставить жертв заплатить выкуп, при этом требования варьируются от 100 000 до 15 миллионов долларов. Сообщается, что с момента своего появления в начале 2023 года от подводного плавания пострадали около 400 человек, хотя это число может значительно преуменьшать общее воздействие.
Spearwing в основном использует незащищенные уязвимости в серверах Microsoft Exchange для получения первоначального доступа к сети. Известно, что группа занимается взломом законных учетных записей, возможно, используя посредников первоначального доступа для облегчения входа. Злоумышленники Medusa используют для своих операций различные легальные инструменты и программное обеспечение, включая SimpleHelp, AnyDesk и Mesh Agent, которые помогают в удаленном управлении и поддержании доступа. Они также внедряют метод создания собственного уязвимого драйвера (BYOVD), часто используя такие драйверы, как KillAV, для деактивации программного обеспечения безопасности. Такие инструменты, как PDQ Deploy, играют решающую роль в горизонтальном перемещении и установке дополнительных вредоносных программ по сетям, при этом в двух третях проанализированных случаев наблюдался согласованный путь к файлу. Методы эксфильтрации данных включают использование Rclone, Navicat и RoboCopy, а также инструментов сетевой разведки, таких как NetScan.
В ходе конкретной атаки на американскую организацию здравоохранения в январе 2025 года злоумышленники первоначально закрепились за четыре дня до развертывания программы-вымогателя. Они использовали множество инструментов для постоянного доступа и перемещения по сети, включая известные эксплойты драйверов для отключения мер безопасности. Их подготовка включала создание теневых копий и сброс учетных данных, а затем внедрение решений удаленного управления для контроля над компьютерами жертвы. Программа-вымогатель, получившая название gaze.exe, не могла шифровать определенные типы файлов и использовала закодированные инструкции для завершения работы основных служб и процессов, чтобы облегчить ее развертывание.
Программа-вымогатель Medusa идентифицируется по различным хэш-сигнатурам, включая c28fa95a5d151d9e1d7642915ec5a727. Он включает в себя такие компоненты, как быстрые исполняемые файлы обратного прокси-сервера и подозрительные инструменты KillAV для расширения его возможностей. В ходе своих атак вредоносная программа помещает заметки с надписью "!READ_ME_MEDUSA!!!.txt" в каждый зашифрованный каталог, что указывает на наличие требования о выкупе. Последовательность тактики, используемой Medusa с начала 2023 года, свидетельствует о хорошо организованной операции, отличающейся от традиционных систем RaaS. Вредоносная программа также включает в себя различные инструменты для отключения функций антивируса и разведки, что значительно усложняет усилия по исправлению положения для пострадавших организаций.
#ParsedReport #CompletenessMedium
07-03-2025
Dark Web Profile: APT35
https://socradar.io/apt-profile-who-is-phosphorus/
Report completeness: Medium
Actors/Campaigns:
Charming_kitten (motivation: information_theft, cyber_espionage)
Irgc (motivation: cyber_espionage)
Apt42 (motivation: cyber_espionage)
Threats:
Hyperscrape_tool
Credential_harvesting_technique
Spear-phishing_technique
Watering_hole_technique
Credential_dumping_technique
Dns_tunneling_technique
Supply_chain_technique
Victims:
Hbo, Us presidential campaign, Us government officials
Industry:
Government
Geo:
Iranian, Iran, Iranians
TTPs:
Tactics: 12
Technics: 20
Soft:
Telegram
Languages:
powershell
07-03-2025
Dark Web Profile: APT35
https://socradar.io/apt-profile-who-is-phosphorus/
Report completeness: Medium
Actors/Campaigns:
Charming_kitten (motivation: information_theft, cyber_espionage)
Irgc (motivation: cyber_espionage)
Apt42 (motivation: cyber_espionage)
Threats:
Hyperscrape_tool
Credential_harvesting_technique
Spear-phishing_technique
Watering_hole_technique
Credential_dumping_technique
Dns_tunneling_technique
Supply_chain_technique
Victims:
Hbo, Us presidential campaign, Us government officials
Industry:
Government
Geo:
Iranian, Iran, Iranians
TTPs:
Tactics: 12
Technics: 20
Soft:
Telegram
Languages:
powershell
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: APT35 - SOCRadar® Cyber Intelligence Inc.
APT35, also known as Charming Kitten, Phosphorus, Mint Sandstorm, and many other names, is an Iranian state-sponsored cyberwarfare group classified as an
CTT Report Hub
#ParsedReport #CompletenessMedium 07-03-2025 Dark Web Profile: APT35 https://socradar.io/apt-profile-who-is-phosphorus/ Report completeness: Medium Actors/Campaigns: Charming_kitten (motivation: information_theft, cyber_espionage) Irgc (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранская группа кибершпионажа APT35 использует продвинутый фишинг, кражу учетных данных и социальную инженерию для борьбы с известными секторами по всему миру. Они разработали систему гиперскрепления для извлечения данных, используют методы скрытого фишинга и адаптируются с помощью различных методов управления, что усложняет обнаружение. Их операции требуют строгих мер безопасности и постоянного мониторинга для защиты от их изощренной тактики.
-----
APT35, также известная как Charming Kitten и Phosphorus, является иранской группой кибершпионажа, связанной с Корпусом стражей исламской революции. Действуя как минимум с 2014 года, APT35 использует различные тактики и методы, в основном связанные с фишингом, кражей учетных данных и социальной инженерией, для проникновения в различные сектора по всему миру. Их деятельность характеризуется использованием сложных кампаний социальной инженерии, включая создание поддельных личностей и тактику олицетворения для взаимодействия с целями на таких платформах, как социальные сети и электронная почта.
Одним из примечательных инцидентов стало их участие в кибератаке на телеканал HBO в 2017 году, когда произошла утечка 1,5 терабайт данных, включая не вышедшие в эфир эпизоды “Игры престолов”. Более того, в 2019 году Microsoft сообщила о своих попытках взломать учетные записи электронной почты, связанные с президентскими кампаниями в США и правительственными чиновниками, продемонстрировав свою нацеленность на важные политические цели. В 2021 году они усовершенствовали свои методы, используя фишинговые электронные письма на тему конференций и Telegram для оперативной коммуникации.
APT35 разработала специальный инструмент под названием HYPERSCRAPE, предназначенный для извлечения данных от популярных поставщиков электронной почты путем создания сеансов, как если бы они были законными пользователями, что позволяет избежать обнаружения при загрузке электронных писем. Их методология атаки соответствует структурированному жизненному циклу, аналогичному цепочке кибератак, охватывающему этапы разведки, вооружения, доставки, эксплуатации, установки, командования и контроля, а также эвакуации. Они обычно начинают операции с обширного сбора разведданных из открытых источников с целью выявления ключевых лиц и организаций, имеющих отношение к иранским интересам.
Их технический арсенал включает в себя вредоносные документы со встроенными макросами, порталы сбора учетных данных, имитирующие законные страницы входа в систему, и браузерные эксплойты для перехвата сеансов. APT35 использует различные механизмы доставки, такие как фишинговые электронные письма с персонализированными приманками, подходы к социальным сетям и атаки на часто посещаемые веб-сайты целевых групп. Известно также, что они используют незащищенные уязвимости в программных средах, используя трояны для удаленного доступа и средства сброса учетных данных для перемещения по сетям.
Кроме того, их инфраструктура управления сложна и использует туннелирование DNS, зашифрованную связь и облачные сервисы для обеспечения сохранности данных и предотвращения обнаружения. Используемые ими методы усложняют усилия по обнаружению, поскольку они адаптируются к использованию законных облачных сервисов как для операций, так и для утечки данных. Для снижения рисков организациям рекомендуется внедрять многоуровневые средства защиты, которые включают в себя строгие меры защиты электронной почты, непрерывный мониторинг, стратегии реагирования на инциденты и обеспечение контроля доступа.
Таким образом, APT35 остается стойким хакером, использующим разнообразные тактические приемы, направленные на шпионаж с помощью изощренных фишинговых схем и внедрения вредоносных программ. Сложность и адаптивность их методов требуют принятия надежных мер безопасности и анализа угроз для защиты от потенциальных взломов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранская группа кибершпионажа APT35 использует продвинутый фишинг, кражу учетных данных и социальную инженерию для борьбы с известными секторами по всему миру. Они разработали систему гиперскрепления для извлечения данных, используют методы скрытого фишинга и адаптируются с помощью различных методов управления, что усложняет обнаружение. Их операции требуют строгих мер безопасности и постоянного мониторинга для защиты от их изощренной тактики.
-----
APT35, также известная как Charming Kitten и Phosphorus, является иранской группой кибершпионажа, связанной с Корпусом стражей исламской революции. Действуя как минимум с 2014 года, APT35 использует различные тактики и методы, в основном связанные с фишингом, кражей учетных данных и социальной инженерией, для проникновения в различные сектора по всему миру. Их деятельность характеризуется использованием сложных кампаний социальной инженерии, включая создание поддельных личностей и тактику олицетворения для взаимодействия с целями на таких платформах, как социальные сети и электронная почта.
Одним из примечательных инцидентов стало их участие в кибератаке на телеканал HBO в 2017 году, когда произошла утечка 1,5 терабайт данных, включая не вышедшие в эфир эпизоды “Игры престолов”. Более того, в 2019 году Microsoft сообщила о своих попытках взломать учетные записи электронной почты, связанные с президентскими кампаниями в США и правительственными чиновниками, продемонстрировав свою нацеленность на важные политические цели. В 2021 году они усовершенствовали свои методы, используя фишинговые электронные письма на тему конференций и Telegram для оперативной коммуникации.
APT35 разработала специальный инструмент под названием HYPERSCRAPE, предназначенный для извлечения данных от популярных поставщиков электронной почты путем создания сеансов, как если бы они были законными пользователями, что позволяет избежать обнаружения при загрузке электронных писем. Их методология атаки соответствует структурированному жизненному циклу, аналогичному цепочке кибератак, охватывающему этапы разведки, вооружения, доставки, эксплуатации, установки, командования и контроля, а также эвакуации. Они обычно начинают операции с обширного сбора разведданных из открытых источников с целью выявления ключевых лиц и организаций, имеющих отношение к иранским интересам.
Их технический арсенал включает в себя вредоносные документы со встроенными макросами, порталы сбора учетных данных, имитирующие законные страницы входа в систему, и браузерные эксплойты для перехвата сеансов. APT35 использует различные механизмы доставки, такие как фишинговые электронные письма с персонализированными приманками, подходы к социальным сетям и атаки на часто посещаемые веб-сайты целевых групп. Известно также, что они используют незащищенные уязвимости в программных средах, используя трояны для удаленного доступа и средства сброса учетных данных для перемещения по сетям.
Кроме того, их инфраструктура управления сложна и использует туннелирование DNS, зашифрованную связь и облачные сервисы для обеспечения сохранности данных и предотвращения обнаружения. Используемые ими методы усложняют усилия по обнаружению, поскольку они адаптируются к использованию законных облачных сервисов как для операций, так и для утечки данных. Для снижения рисков организациям рекомендуется внедрять многоуровневые средства защиты, которые включают в себя строгие меры защиты электронной почты, непрерывный мониторинг, стратегии реагирования на инциденты и обеспечение контроля доступа.
Таким образом, APT35 остается стойким хакером, использующим разнообразные тактические приемы, направленные на шпионаж с помощью изощренных фишинговых схем и внедрения вредоносных программ. Сложность и адаптивность их методов требуют принятия надежных мер безопасности и анализа угроз для защиты от потенциальных взломов.
#ParsedReport #CompletenessLow
08-03-2025
Hackers Registered 10K Domains With Same Name for Smishing Attack Via iMessage
https://cybersecuritynews.com/hackers-registered-10k-domains-with-same-name-for-smishing-attack-via-imessage/
Report completeness: Low
Threats:
Smishing_technique
Lumma_stealer
Clickfix_technique
Silentcryptominer_tool
Geo:
Ontario, California, Canada, New york, Canadian
ChatGPT TTPs:
T1566.002
IOCs:
Domain: 22
Url: 1
Soft:
iMessage, linux
Platforms:
apple
Links:
08-03-2025
Hackers Registered 10K Domains With Same Name for Smishing Attack Via iMessage
https://cybersecuritynews.com/hackers-registered-10k-domains-with-same-name-for-smishing-attack-via-imessage/
Report completeness: Low
Threats:
Smishing_technique
Lumma_stealer
Clickfix_technique
Silentcryptominer_tool
Geo:
Ontario, California, Canada, New york, Canadian
ChatGPT TTPs:
do not use without manual checkT1566.002
IOCs:
Domain: 22
Url: 1
Soft:
iMessage, linux
Platforms:
apple
Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-03-06-IOCs-for-smishing-activity.txtCyber Security News
Hackers Registered 10K Domains With Same Name for Smishing Attack Via iMessage
A large-scale SMS phishing (smishing) campaign distributed via iMessage involving more than 10,000 domains registered by a threat actor was discovered recently.
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 Hackers Registered 10K Domains With Same Name for Smishing Attack Via iMessage https://cybersecuritynews.com/hackers-registered-10k-domains-with-same-name-for-smishing-attack-via-imessage/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Крупномасштабная кампания рассылки sms-сообщений с использованием более 10 000 доменов выдает себя за платные сервисы и платформы доставки, чтобы получить конфиденциальную информацию от пользователей, в частности, через Apple iMessage. Злоумышленники просят пользователей ответить буквой "Y", чтобы обойти защиту iMessage, подчеркивая их изощренную тактику и необходимость усиления мер кибербезопасности.
-----
Недавнее расследование выявило крупномасштабную кампанию SMS-фишинга (smishing) с использованием iMessage, в ходе которой хакер зарегистрировал более 10 000 доменов. Эти домены специально созданы для того, чтобы выдавать себя за региональные платные службы и платформы доставки посылок по меньшей мере в десяти штатах США и одной провинции Канады. Имитируя хорошо известные сервисы, хакеры пытаются обманом заставить жертв раскрыть конфиденциальную личную и финансовую информацию.
Рассылка sms-сообщений, как правило, происходит с различных адресов электронной почты или телефонных номеров и побуждает пользователей переходить по вредоносным ссылкам или делиться конфиденциальными данными. В рамках этой кампании используется особый метод, нацеленный на пользователей Apple iMessage, которые особенно уязвимы, поскольку iMessage по умолчанию блокирует ссылки от неизвестных отправителей. Чтобы обойти эту меру предосторожности, в SMS-сообщениях пользователям предлагается ответить буквой "Y", что позволяет возобновить поток сообщений и, следовательно, обеспечивает доставку ссылок. Этот метод эффективно обходит защитные меры iMessage, подчеркивая глубокое понимание злоумышленниками поведения пользователей и ограничений платформы.
Зарегистрированные доменные имена в рамках этой кампании следуют определенной схеме, большинство из которых начинаются со строки "com-", что на первый взгляд делает их законными. Эта стратегия использует случайные проверки доменов, в результате чего потенциальные жертвы ошибочно доверяют поддельным сервисам. Примечательно, что более 70% этих доменов используют одни и те же два сервера имен и в основном разрешают доступ к IP-адресам, связанным с популярными хостинг-провайдерами, в частности, к AS13335 (Cloudflare), на долю которого приходится 93% разрешенных IP-адресов.
Продолжающееся расследование этой рассылочной кампании, неофициально получившей название "com_smishing", подчеркивает повышенную изощренность и эволюцию тактики фишинговых схем, нацеленных на уязвимых пользователей. Подчеркивается настоятельная необходимость принятия надежных мер кибербезопасности, поскольку сложная инфраструктура этих атак в сочетании с их способностью обманывать пользователей с помощью кажущихся безобидными взаимодействий усложняет усилия, направленные на блокирование вредоносных действий. Методы, используемые в этой кампании, служат напоминанием о постоянных угрозах, исходящих от киберпреступников, и о необходимости проявлять бдительность пользователям при получении нежелательных сообщений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Крупномасштабная кампания рассылки sms-сообщений с использованием более 10 000 доменов выдает себя за платные сервисы и платформы доставки, чтобы получить конфиденциальную информацию от пользователей, в частности, через Apple iMessage. Злоумышленники просят пользователей ответить буквой "Y", чтобы обойти защиту iMessage, подчеркивая их изощренную тактику и необходимость усиления мер кибербезопасности.
-----
Недавнее расследование выявило крупномасштабную кампанию SMS-фишинга (smishing) с использованием iMessage, в ходе которой хакер зарегистрировал более 10 000 доменов. Эти домены специально созданы для того, чтобы выдавать себя за региональные платные службы и платформы доставки посылок по меньшей мере в десяти штатах США и одной провинции Канады. Имитируя хорошо известные сервисы, хакеры пытаются обманом заставить жертв раскрыть конфиденциальную личную и финансовую информацию.
Рассылка sms-сообщений, как правило, происходит с различных адресов электронной почты или телефонных номеров и побуждает пользователей переходить по вредоносным ссылкам или делиться конфиденциальными данными. В рамках этой кампании используется особый метод, нацеленный на пользователей Apple iMessage, которые особенно уязвимы, поскольку iMessage по умолчанию блокирует ссылки от неизвестных отправителей. Чтобы обойти эту меру предосторожности, в SMS-сообщениях пользователям предлагается ответить буквой "Y", что позволяет возобновить поток сообщений и, следовательно, обеспечивает доставку ссылок. Этот метод эффективно обходит защитные меры iMessage, подчеркивая глубокое понимание злоумышленниками поведения пользователей и ограничений платформы.
Зарегистрированные доменные имена в рамках этой кампании следуют определенной схеме, большинство из которых начинаются со строки "com-", что на первый взгляд делает их законными. Эта стратегия использует случайные проверки доменов, в результате чего потенциальные жертвы ошибочно доверяют поддельным сервисам. Примечательно, что более 70% этих доменов используют одни и те же два сервера имен и в основном разрешают доступ к IP-адресам, связанным с популярными хостинг-провайдерами, в частности, к AS13335 (Cloudflare), на долю которого приходится 93% разрешенных IP-адресов.
Продолжающееся расследование этой рассылочной кампании, неофициально получившей название "com_smishing", подчеркивает повышенную изощренность и эволюцию тактики фишинговых схем, нацеленных на уязвимых пользователей. Подчеркивается настоятельная необходимость принятия надежных мер кибербезопасности, поскольку сложная инфраструктура этих атак в сочетании с их способностью обманывать пользователей с помощью кажущихся безобидными взаимодействий усложняет усилия, направленные на блокирование вредоносных действий. Методы, используемые в этой кампании, служат напоминанием о постоянных угрозах, исходящих от киберпреступников, и о необходимости проявлять бдительность пользователям при получении нежелательных сообщений.
#ParsedReport #CompletenessMedium
08-03-2025
Lumma Stealer Launch Click Fix Style Attack via Fake Google Meet & Windows Update Sites
https://cybersecuritynews.com/lumma-stealer-launch-click-fix-style-attack/
Report completeness: Medium
Threats:
Lumma_stealer
Clickfix_technique
Dll_sideloading_technique
Smishing_technique
Silentcryptominer_tool
Terminator_tool
ChatGPT TTPs:
T1059.001, T1073, T1027, T1204, T1105
IOCs:
Domain: 17
File: 2
Command: 1
Url: 8
Hash: 4
Path: 1
Soft:
linux, imessage
Algorithms:
base64, zip, sha256
Languages:
php, powershell
Platforms:
intel
Links:
08-03-2025
Lumma Stealer Launch Click Fix Style Attack via Fake Google Meet & Windows Update Sites
https://cybersecuritynews.com/lumma-stealer-launch-click-fix-style-attack/
Report completeness: Medium
Threats:
Lumma_stealer
Clickfix_technique
Dll_sideloading_technique
Smishing_technique
Silentcryptominer_tool
Terminator_tool
ChatGPT TTPs:
do not use without manual checkT1059.001, T1073, T1027, T1204, T1105
IOCs:
Domain: 17
File: 2
Command: 1
Url: 8
Hash: 4
Path: 1
Soft:
linux, imessage
Algorithms:
base64, zip, sha256
Languages:
php, powershell
Platforms:
intel
Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2025-03-05-IOCs-for-Click-Fix-distribution-of-Lumma-Stealer.txtCyber Security News
Lumma Stealer Launch “Click Fix” Style Attack via Fake Google Meet & Windows Update Sites
Recent Palo Alto research investigations have revealed the ongoing evolution of "click fix" style campaigns used to distribute the Lumma Stealer malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-03-2025 Lumma Stealer Launch Click Fix Style Attack via Fake Google Meet & Windows Update Sites https://cybersecuritynews.com/lumma-stealer-launch-click-fix-style-attack/ Report completeness: Medium Threats: Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампании "ClickFix", в которых внедряется вредоносная программа Lumma Stealer, используют обманчивые веб-страницы, чтобы обманом заставить пользователей запускать вредоносные сценарии PowerShell из буфера обмена. Злоумышленники используют олицетворение домена, стороннюю загрузку библиотеки DLL и скрытые команды Base64 для улучшения защиты, при этом идентифицированные хэши для критических компонентов составляют 909ed8a135 для сценария PowerShell и 0608775a345 для zip-архива, содержащего вредоносное ПО.
-----
Недавние расследования выявили продолжающуюся эволюцию кампаний в стиле "ClickFix", используемых для развертывания вредоносной программы Lumma Stealer. Эти кампании используют взаимодействие с пользователем, внедряя вредоносные скрипты в буфер обмена пользователя, заставляя его выполнять вредоносные команды. Этот механизм включает в себя вводящие в заблуждение веб-страницы, которые инструктируют пользователей открыть окно запуска и вставить сценарий PowerShell из буфера обмена, тем самым выполняя его, ничего не подозревая. Этот метод использует олицетворение домена, при котором злоумышленники регистрируют доменные имена, которые очень похожи на имена законных служб, таких как windows-update.site, чтобы повысить доверие пользователей. Кроме того, эти вредоносные веб-страницы часто размещаются на надежных платформах, таких как сайты Google, что еще больше легитимизирует их внешний вид.
Конкретный метод атаки включает использование скриптов PowerShell, встроенных в zip-архивы, которые содержат как настоящие, так и ложные файлы. Злоумышленники используют стороннюю загрузку библиотек DLL для запуска вредоносной программы Lumma Stealer, постепенно внедряя более сложные методы, позволяющие избежать обнаружения. Например, процесс заражения поддельной страницы Google Meet, размещенной на сайтах Google, заставляет пользователей запускать команду PowerShell, которая загружает скрипт с tlgrm-redirect.icu. Этот скрипт облегчает извлечение zip-архива из plsverif.cfd, который содержит файлы, необходимые для развертывания Lumma Stealer.
Примечательно, что команды PowerShell, используемые в этих кампаниях, специально разработаны для того, чтобы скрыть их вредоносные намерения. Например, некоторые команды декодируют текст Base64 в исполняемые скрипты, эффективно скрывая их назначение до момента выполнения. Вредоносные схемы трафика, выявленные во время этих заражений, включают HTTP POST-запросы, отправленные на адрес tlgrmverif.cyou/log.php, с указанием подтверждений для различных этапов выполнения, а также загрузки из связанных доменов. Кроме того, несколько доменов управления (C2), связанных с этими операциями, стали неактивными и больше не разрешаются.
Выявленные компоненты вредоносного ПО включают скрипт PowerShell, извлеченный из tlgrm-redirect.icu с хэшем 909ed8a135, и zip-архив, содержащий файлы Lumma Stealer, размещенные на plsverif.cfd с хэшем 0608775a345. Кроме того, из zip-архива загружается библиотека DLL, связанная с Lumma Stealer, с именем DuiLib_u.dll, что демонстрирует сложность архитектуры развертывания вредоносной программы. В целом, меняющаяся тактика, используемая в этих вредоносных кампаниях, подчеркивает необходимость постоянной бдительности и принятия контрмер против методов распространения вредоносных программ, направленных пользователями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампании "ClickFix", в которых внедряется вредоносная программа Lumma Stealer, используют обманчивые веб-страницы, чтобы обманом заставить пользователей запускать вредоносные сценарии PowerShell из буфера обмена. Злоумышленники используют олицетворение домена, стороннюю загрузку библиотеки DLL и скрытые команды Base64 для улучшения защиты, при этом идентифицированные хэши для критических компонентов составляют 909ed8a135 для сценария PowerShell и 0608775a345 для zip-архива, содержащего вредоносное ПО.
-----
Недавние расследования выявили продолжающуюся эволюцию кампаний в стиле "ClickFix", используемых для развертывания вредоносной программы Lumma Stealer. Эти кампании используют взаимодействие с пользователем, внедряя вредоносные скрипты в буфер обмена пользователя, заставляя его выполнять вредоносные команды. Этот механизм включает в себя вводящие в заблуждение веб-страницы, которые инструктируют пользователей открыть окно запуска и вставить сценарий PowerShell из буфера обмена, тем самым выполняя его, ничего не подозревая. Этот метод использует олицетворение домена, при котором злоумышленники регистрируют доменные имена, которые очень похожи на имена законных служб, таких как windows-update.site, чтобы повысить доверие пользователей. Кроме того, эти вредоносные веб-страницы часто размещаются на надежных платформах, таких как сайты Google, что еще больше легитимизирует их внешний вид.
Конкретный метод атаки включает использование скриптов PowerShell, встроенных в zip-архивы, которые содержат как настоящие, так и ложные файлы. Злоумышленники используют стороннюю загрузку библиотек DLL для запуска вредоносной программы Lumma Stealer, постепенно внедряя более сложные методы, позволяющие избежать обнаружения. Например, процесс заражения поддельной страницы Google Meet, размещенной на сайтах Google, заставляет пользователей запускать команду PowerShell, которая загружает скрипт с tlgrm-redirect.icu. Этот скрипт облегчает извлечение zip-архива из plsverif.cfd, который содержит файлы, необходимые для развертывания Lumma Stealer.
Примечательно, что команды PowerShell, используемые в этих кампаниях, специально разработаны для того, чтобы скрыть их вредоносные намерения. Например, некоторые команды декодируют текст Base64 в исполняемые скрипты, эффективно скрывая их назначение до момента выполнения. Вредоносные схемы трафика, выявленные во время этих заражений, включают HTTP POST-запросы, отправленные на адрес tlgrmverif.cyou/log.php, с указанием подтверждений для различных этапов выполнения, а также загрузки из связанных доменов. Кроме того, несколько доменов управления (C2), связанных с этими операциями, стали неактивными и больше не разрешаются.
Выявленные компоненты вредоносного ПО включают скрипт PowerShell, извлеченный из tlgrm-redirect.icu с хэшем 909ed8a135, и zip-архив, содержащий файлы Lumma Stealer, размещенные на plsverif.cfd с хэшем 0608775a345. Кроме того, из zip-архива загружается библиотека DLL, связанная с Lumma Stealer, с именем DuiLib_u.dll, что демонстрирует сложность архитектуры развертывания вредоносной программы. В целом, меняющаяся тактика, используемая в этих вредоносных кампаниях, подчеркивает необходимость постоянной бдительности и принятия контрмер против методов распространения вредоносных программ, направленных пользователями.
#ParsedReport #CompletenessHigh
08-03-2025
Operation sea elephant: The dying walrus wandering the Indian Ocean
https://ti.qianxin.com/blog/articles/operation-sea-elephant-the-dying-walrus-wandering-the-indian-ocean-en/
Report completeness: High
Actors/Campaigns:
Sea_elephant (motivation: information_theft, cyber_espionage)
Utg-q-011 (motivation: cyber_espionage)
Cnc (motivation: cyber_espionage)
Dropping_elephant
Veles
Utg-q-008
Threats:
Raindrop_tool
Steganography_technique
Victims:
Domestic teachers, Students, Scientific research institutions, Universities
Industry:
Aerospace, Healthcare, Education
Geo:
Asia, China, Indian, Asian
ChatGPT TTPs:
T1566.001, T1053, T1041, T1071.001, T1074, T1105, T1059, T1036
IOCs:
File: 28
Url: 10
Path: 6
IP: 7
Domain: 1
Hash: 12
Soft:
WeChat, linux
Algorithms:
zip, base64, md5
08-03-2025
Operation sea elephant: The dying walrus wandering the Indian Ocean
https://ti.qianxin.com/blog/articles/operation-sea-elephant-the-dying-walrus-wandering-the-indian-ocean-en/
Report completeness: High
Actors/Campaigns:
Sea_elephant (motivation: information_theft, cyber_espionage)
Utg-q-011 (motivation: cyber_espionage)
Cnc (motivation: cyber_espionage)
Dropping_elephant
Veles
Utg-q-008
Threats:
Raindrop_tool
Steganography_technique
Victims:
Domestic teachers, Students, Scientific research institutions, Universities
Industry:
Aerospace, Healthcare, Education
Geo:
Asia, China, Indian, Asian
ChatGPT TTPs:
do not use without manual checkT1566.001, T1053, T1041, T1071.001, T1074, T1105, T1059, T1036
IOCs:
File: 28
Url: 10
Path: 6
IP: 7
Domain: 1
Hash: 12
Soft:
WeChat, linux
Algorithms:
zip, base64, md5
Qianxin
奇安信威胁情报中心
Nuxt.js project
CTT Report Hub
#ParsedReport #CompletenessHigh 08-03-2025 Operation sea elephant: The dying walrus wandering the Indian Ocean https://ti.qianxin.com/blog/articles/operation-sea-elephant-the-dying-walrus-wandering-the-indian-ocean-en/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CNC, хакерская группа, специализирующаяся на шпионаже, использует фишинговые программы и приложения для обмена сообщениями для проникновения в учебные заведения. Их модульное вредоносное ПО, включая бэкдоры qaxreporter.exe и троянские программы windowsfilters.exe, обеспечивает постоянный контроль, утечку данных и эффективность работы благодаря методам обфускации. Они нацелены на конкретные области, такие как океанологические исследования и аэрокосмическая промышленность, и используют сложные плагины для расширения своих возможностей по краже данных.
-----
CNC, хакерская группировка, имеющая связи в Южной Азии, проводит целенаправленные шпионские операции в основном в академических и научно-исследовательских учреждениях. Операция под кодовым названием "Морской слон" направлена на установление господства в Индийском океане путем проникновения и слежки за научными достижениями в области океанологии. Группа, ранее отслеживавшаяся под названием Patchwork, разработала модульные и настраиваемые вредоносные программы, которые обеспечивают более высокую эффективность при получении несанкционированного доступа по сравнению с другими группами APT в регионе.
Их основной метод проникновения заключается в рассылке фишинговых электронных писем исследователям или учебным заведениям, что облегчает первоначальный доступ. После этого они используют приложения для обмена сообщениями, такие как WeChat и QQ, для доставки вредоносной информации, например, программного обеспечения-приманки на базе Windows, целевым пользователям. Примечательно, что был развернут важный бэкдор с именем qaxreporter.exe, который связан с запланированной задачей и позволяет осуществлять постоянный контроль над скомпрометированными компьютерами.
Инфраструктура вредоносного ПО позволяет злоумышленникам загружать выходные данные команд на сервер управления (C2), используя различные методы обфускации. Например, tericerit.exe действует для скрытой загрузки файлов, используя протокол SFTP для утечки данных. Последние обновления вредоносной программы повышают эффективность ее работы; она собирает информацию о локальной системе и проверяет наличие определенных файлов, таких как backuplog_2024.txt, перед выполнением дальнейших вредоносных программ. Одна из этих программ, MScleanup64.exe, предназначена для кражи ценных файлов.
Другой троянец, идентифицированный как windowsfilters.exe, использует API Github для установления удаленного контроля над зараженными компьютерами, первоначально собирая информацию об устройстве для дальнейшей эксплуатации. Он использует многоэтапную стратегию выполнения, маскируясь в файловой системе, чтобы избежать обнаружения, а затем извлекая дополнительные вредоносные компоненты из C2. Инструментарий злоумышленника включает в себя сложные стеганографические плагины, адаптированные для конкретных целей, расширяющие возможности кражи данных.
Операционная деятельность CNC все чаще ориентирована на конкретные научные области, включая лазерную науку и аэрокосмическую промышленность. Их первоначальная полезная нагрузка часто маскируется под безопасные документы, чтобы обойти меры безопасности и установить соединения с другими серверами C2 для дальнейшей вредоносной деятельности. В их арсенале также есть плагин для загрузки файлов CacheStore.exe, который выполняет команды для эксфильтрации на основе указанных путей к каталогам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CNC, хакерская группа, специализирующаяся на шпионаже, использует фишинговые программы и приложения для обмена сообщениями для проникновения в учебные заведения. Их модульное вредоносное ПО, включая бэкдоры qaxreporter.exe и троянские программы windowsfilters.exe, обеспечивает постоянный контроль, утечку данных и эффективность работы благодаря методам обфускации. Они нацелены на конкретные области, такие как океанологические исследования и аэрокосмическая промышленность, и используют сложные плагины для расширения своих возможностей по краже данных.
-----
CNC, хакерская группировка, имеющая связи в Южной Азии, проводит целенаправленные шпионские операции в основном в академических и научно-исследовательских учреждениях. Операция под кодовым названием "Морской слон" направлена на установление господства в Индийском океане путем проникновения и слежки за научными достижениями в области океанологии. Группа, ранее отслеживавшаяся под названием Patchwork, разработала модульные и настраиваемые вредоносные программы, которые обеспечивают более высокую эффективность при получении несанкционированного доступа по сравнению с другими группами APT в регионе.
Их основной метод проникновения заключается в рассылке фишинговых электронных писем исследователям или учебным заведениям, что облегчает первоначальный доступ. После этого они используют приложения для обмена сообщениями, такие как WeChat и QQ, для доставки вредоносной информации, например, программного обеспечения-приманки на базе Windows, целевым пользователям. Примечательно, что был развернут важный бэкдор с именем qaxreporter.exe, который связан с запланированной задачей и позволяет осуществлять постоянный контроль над скомпрометированными компьютерами.
Инфраструктура вредоносного ПО позволяет злоумышленникам загружать выходные данные команд на сервер управления (C2), используя различные методы обфускации. Например, tericerit.exe действует для скрытой загрузки файлов, используя протокол SFTP для утечки данных. Последние обновления вредоносной программы повышают эффективность ее работы; она собирает информацию о локальной системе и проверяет наличие определенных файлов, таких как backuplog_2024.txt, перед выполнением дальнейших вредоносных программ. Одна из этих программ, MScleanup64.exe, предназначена для кражи ценных файлов.
Другой троянец, идентифицированный как windowsfilters.exe, использует API Github для установления удаленного контроля над зараженными компьютерами, первоначально собирая информацию об устройстве для дальнейшей эксплуатации. Он использует многоэтапную стратегию выполнения, маскируясь в файловой системе, чтобы избежать обнаружения, а затем извлекая дополнительные вредоносные компоненты из C2. Инструментарий злоумышленника включает в себя сложные стеганографические плагины, адаптированные для конкретных целей, расширяющие возможности кражи данных.
Операционная деятельность CNC все чаще ориентирована на конкретные научные области, включая лазерную науку и аэрокосмическую промышленность. Их первоначальная полезная нагрузка часто маскируется под безопасные документы, чтобы обойти меры безопасности и установить соединения с другими серверами C2 для дальнейшей вредоносной деятельности. В их арсенале также есть плагин для загрузки файлов CacheStore.exe, который выполняет команды для эксфильтрации на основе указанных путей к каталогам.
#ParsedReport #CompletenessMedium
08-03-2025
Case study: How Hunters International and its affiliates target your hypervisors
https://www.synacktiv.com/publications/etude-de-cas-comment-hunters-international-et-ses-affilies-ciblent-vos-hyperviseurs.html
Report completeness: Medium
Actors/Campaigns:
Darkside
Unc2465
Threats:
Hunters_international
Hive_ransomware
Rvtools_tool
Smokedham_backdoor
Lockbit
Kickidler_tool
Putty_tool
Splashtop_tool
Angry_ip_scanner_tool
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 27
Path: 12
Command: 2
Hash: 3
Registry: 3
Soft:
ESXI, Kitty, Total Commander, Winscp, esxcli, NSIS installer, TotalCommander, Firefox, Windows Defender, Twitter, have more...
Algorithms:
zip, aes-256, xor, sha256, aes, 7zip
Functions:
DLL, Set-Variable, Set-Item, Get-VMHostService
Win API:
pie
Win Services:
WebClient, bits
Languages:
python, powershell, rust
Platforms:
x64
Links:
08-03-2025
Case study: How Hunters International and its affiliates target your hypervisors
https://www.synacktiv.com/publications/etude-de-cas-comment-hunters-international-et-ses-affilies-ciblent-vos-hyperviseurs.html
Report completeness: Medium
Actors/Campaigns:
Darkside
Unc2465
Threats:
Hunters_international
Hive_ransomware
Rvtools_tool
Smokedham_backdoor
Lockbit
Kickidler_tool
Putty_tool
Splashtop_tool
Angry_ip_scanner_tool
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 27
Path: 12
Command: 2
Hash: 3
Registry: 3
Soft:
ESXI, Kitty, Total Commander, Winscp, esxcli, NSIS installer, TotalCommander, Firefox, Windows Defender, Twitter, have more...
Algorithms:
zip, aes-256, xor, sha256, aes, 7zip
Functions:
DLL, Set-Variable, Set-Item, Get-VMHostService
Win API:
pie
Win Services:
WebClient, bits
Languages:
python, powershell, rust
Platforms:
x64
Links:
https://github.com/rivitna/Malware/blob/main/Hunters/Hunters\_samples.txt#L45Synacktiv
Etude de cas : Comment Hunters International et ses affiliés ciblent vos hyperviseurs
CTT Report Hub
#ParsedReport #CompletenessMedium 08-03-2025 Case study: How Hunters International and its affiliates target your hypervisors https://www.synacktiv.com/publications/etude-de-cas-comment-hunters-international-et-ses-affilies-ciblent-vos-hyperviseurs.html…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Международная группа RaaS Hunters, созданная в октябре 2023 года, нацелена на организации в первую очередь для утечки данных, используя сложный процесс атаки, включающий вредоносную рекламу и бэкдор .NET под названием Smokedham. Их версия программы-вымогателя нацелена на серверы VMware ESXI и использует шифрование AES-256, демонстрируя расширенные возможности, такие как остановка виртуальных машин и эффективная защита от обнаружения. Они осуществляют боковое перемещение, используя инструменты мониторинга и SSH-туннели, что указывает на четко определенный жизненный цикл атаки, требующий повышенной бдительности в области кибербезопасности.
-----
Hunters International - это группа по борьбе с программами-вымогателями как сервисом (RaaS), которая появилась в октябре 2023 года после приобретения инфраструктуры у Hive group. Они атаковали по меньшей мере 280 организаций, уделяя особое внимание утечке данных, а не шифрованию. Их программа-вымогатель специально нацелена на серверы VMware ESXI и использует сложные методы атаки. Первоначальный доступ осуществляется с помощью вредоносной рекламы, которая предоставляет скомпрометированную версию RVTools, содержащую бэкдор под названием Smokedham. Бэкдор - это .NET-приложение, которое взаимодействует с сервером управления, позволяя выполнять команды PowerShell. Группа, по-видимому, связана с UNC2465, а также с предыдущими группами RaaS, такими как Lockbit и Darkside. Злоумышленники используют инструменты мониторинга, такие как Grabber, для наблюдения за администраторами и используют обратные SSH-туннели через Kitty для удаленного доступа. Перед развертыванием программы-вымогателя данные удаляются с помощью WinSCP и Total Commander. Программа-вымогатель может останавливать работу виртуальных машин, сканировать каталоги в поисках файлов виртуальной машины и шифровать данные с помощью AES-256, используя RSA для шифрования метаданных. Она создана на основе Rust и использует обфускацию для предотвращения обратного проектирования. Следователи могут отслеживать действия Hunters International с помощью журналов идентификаторов событий с серверов Windows и ESXI, которые раскрывают их методы сохранения данных и стратегии горизонтального перемещения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Международная группа RaaS Hunters, созданная в октябре 2023 года, нацелена на организации в первую очередь для утечки данных, используя сложный процесс атаки, включающий вредоносную рекламу и бэкдор .NET под названием Smokedham. Их версия программы-вымогателя нацелена на серверы VMware ESXI и использует шифрование AES-256, демонстрируя расширенные возможности, такие как остановка виртуальных машин и эффективная защита от обнаружения. Они осуществляют боковое перемещение, используя инструменты мониторинга и SSH-туннели, что указывает на четко определенный жизненный цикл атаки, требующий повышенной бдительности в области кибербезопасности.
-----
Hunters International - это группа по борьбе с программами-вымогателями как сервисом (RaaS), которая появилась в октябре 2023 года после приобретения инфраструктуры у Hive group. Они атаковали по меньшей мере 280 организаций, уделяя особое внимание утечке данных, а не шифрованию. Их программа-вымогатель специально нацелена на серверы VMware ESXI и использует сложные методы атаки. Первоначальный доступ осуществляется с помощью вредоносной рекламы, которая предоставляет скомпрометированную версию RVTools, содержащую бэкдор под названием Smokedham. Бэкдор - это .NET-приложение, которое взаимодействует с сервером управления, позволяя выполнять команды PowerShell. Группа, по-видимому, связана с UNC2465, а также с предыдущими группами RaaS, такими как Lockbit и Darkside. Злоумышленники используют инструменты мониторинга, такие как Grabber, для наблюдения за администраторами и используют обратные SSH-туннели через Kitty для удаленного доступа. Перед развертыванием программы-вымогателя данные удаляются с помощью WinSCP и Total Commander. Программа-вымогатель может останавливать работу виртуальных машин, сканировать каталоги в поисках файлов виртуальной машины и шифровать данные с помощью AES-256, используя RSA для шифрования метаданных. Она создана на основе Rust и использует обфускацию для предотвращения обратного проектирования. Следователи могут отслеживать действия Hunters International с помощью журналов идентификаторов событий с серверов Windows и ESXI, которые раскрывают их методы сохранения данных и стратегии горизонтального перемещения.
#ParsedReport #CompletenessLow
08-03-2025
Russian State Actors: Development in Group Attributions
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/russian-state-actors-development-in-group-attributions/
Report completeness: Low
Actors/Campaigns:
Cadet_blizzard (motivation: cyber_espionage, sabotage)
Ember_bear (motivation: cyber_espionage, sabotage)
Unc2589 (motivation: cyber_espionage, cyber_criminal, sabotage)
Sandworm (motivation: hacktivism, cyber_criminal, cyber_espionage)
Xaknet (motivation: cyber_criminal, hacktivism)
Cyberarmyofrussia (motivation: hacktivism, cyber_criminal)
Solntsepek (motivation: hacktivism, cyber_criminal)
Seaborgium
Duke (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Turla
Lockbit
Threats:
Whispergate
Password_spray_technique
Mfa_bombing_technique
Nearest_neighbor_attack_technique
Clop
Spear-phishing_technique
Cobalt_strike
Lolbin_technique
Masscan_tool
Pingcastle_tool
Metasploit_tool
Victims:
Ukrainian organizations, Government organizations, Military organizations, Defense organizations, Academic institutions, Ngos, Think tanks, Individual politicians, Energy facilities, Private companies, have more...
Industry:
Telco, Government, Ngo, Critical_infrastructure, Energy, Military
Geo:
San francisco, Ukrainian, Russian, Russia, Ukraine, Russian federation
CVEs:
CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- progress moveit cloud (<14.0.5.45, <14.1.6.97, <15.0.2.39)
- progress moveit transfer (<2021.0.7, <2021.1.5, <2022.0.5, <2022.1.6, <2023.0.2)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere managed file transfer (<7.1.2)
ChatGPT TTPs:
T1486, T1110, T1078, T1203, T1071, T1218
Soft:
Telegram, mockbin, MOVEit, GoAnywhere
08-03-2025
Russian State Actors: Development in Group Attributions
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/russian-state-actors-development-in-group-attributions/
Report completeness: Low
Actors/Campaigns:
Cadet_blizzard (motivation: cyber_espionage, sabotage)
Ember_bear (motivation: cyber_espionage, sabotage)
Unc2589 (motivation: cyber_espionage, cyber_criminal, sabotage)
Sandworm (motivation: hacktivism, cyber_criminal, cyber_espionage)
Xaknet (motivation: cyber_criminal, hacktivism)
Cyberarmyofrussia (motivation: hacktivism, cyber_criminal)
Solntsepek (motivation: hacktivism, cyber_criminal)
Seaborgium
Duke (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Turla
Lockbit
Threats:
Whispergate
Password_spray_technique
Mfa_bombing_technique
Nearest_neighbor_attack_technique
Clop
Spear-phishing_technique
Cobalt_strike
Lolbin_technique
Masscan_tool
Pingcastle_tool
Metasploit_tool
Victims:
Ukrainian organizations, Government organizations, Military organizations, Defense organizations, Academic institutions, Ngos, Think tanks, Individual politicians, Energy facilities, Private companies, have more...
Industry:
Telco, Government, Ngo, Critical_infrastructure, Energy, Military
Geo:
San francisco, Ukrainian, Russian, Russia, Ukraine, Russian federation
CVEs:
CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- progress moveit cloud (<14.0.5.45, <14.1.6.97, <15.0.2.39)
- progress moveit transfer (<2021.0.7, <2021.1.5, <2022.0.5, <2022.1.6, <2023.0.2)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere managed file transfer (<7.1.2)
ChatGPT TTPs:
do not use without manual checkT1486, T1110, T1078, T1203, T1071, T1218
Soft:
Telegram, mockbin, MOVEit, GoAnywhere