CTT Report Hub
3.42K subscribers
9.85K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
08-03-2025

Case study: How Hunters International and its affiliates target your hypervisors

https://www.synacktiv.com/publications/etude-de-cas-comment-hunters-international-et-ses-affilies-ciblent-vos-hyperviseurs.html

Report completeness: Medium

Actors/Campaigns:
Darkside
Unc2465

Threats:
Hunters_international
Hive_ransomware
Rvtools_tool
Smokedham_backdoor
Lockbit
Kickidler_tool
Putty_tool
Splashtop_tool
Angry_ip_scanner_tool

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 27
Path: 12
Command: 2
Hash: 3
Registry: 3

Soft:
ESXI, Kitty, Total Commander, Winscp, esxcli, NSIS installer, TotalCommander, Firefox, Windows Defender, Twitter, have more...

Algorithms:
zip, aes-256, xor, sha256, aes, 7zip

Functions:
DLL, Set-Variable, Set-Item, Get-VMHostService

Win API:
pie

Win Services:
WebClient, bits

Languages:
python, powershell, rust

Platforms:
x64

Links:
https://github.com/rivitna/Malware/blob/main/Hunters/Hunters\_samples.txt#L45
CTT Report Hub
#ParsedReport #CompletenessMedium 08-03-2025 Case study: How Hunters International and its affiliates target your hypervisors https://www.synacktiv.com/publications/etude-de-cas-comment-hunters-international-et-ses-affilies-ciblent-vos-hyperviseurs.html…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Международная группа RaaS Hunters, созданная в октябре 2023 года, нацелена на организации в первую очередь для утечки данных, используя сложный процесс атаки, включающий вредоносную рекламу и бэкдор .NET под названием Smokedham. Их версия программы-вымогателя нацелена на серверы VMware ESXI и использует шифрование AES-256, демонстрируя расширенные возможности, такие как остановка виртуальных машин и эффективная защита от обнаружения. Они осуществляют боковое перемещение, используя инструменты мониторинга и SSH-туннели, что указывает на четко определенный жизненный цикл атаки, требующий повышенной бдительности в области кибербезопасности.
-----

Hunters International - это группа по борьбе с программами-вымогателями как сервисом (RaaS), которая появилась в октябре 2023 года после приобретения инфраструктуры у Hive group. Они атаковали по меньшей мере 280 организаций, уделяя особое внимание утечке данных, а не шифрованию. Их программа-вымогатель специально нацелена на серверы VMware ESXI и использует сложные методы атаки. Первоначальный доступ осуществляется с помощью вредоносной рекламы, которая предоставляет скомпрометированную версию RVTools, содержащую бэкдор под названием Smokedham. Бэкдор - это .NET-приложение, которое взаимодействует с сервером управления, позволяя выполнять команды PowerShell. Группа, по-видимому, связана с UNC2465, а также с предыдущими группами RaaS, такими как Lockbit и Darkside. Злоумышленники используют инструменты мониторинга, такие как Grabber, для наблюдения за администраторами и используют обратные SSH-туннели через Kitty для удаленного доступа. Перед развертыванием программы-вымогателя данные удаляются с помощью WinSCP и Total Commander. Программа-вымогатель может останавливать работу виртуальных машин, сканировать каталоги в поисках файлов виртуальной машины и шифровать данные с помощью AES-256, используя RSA для шифрования метаданных. Она создана на основе Rust и использует обфускацию для предотвращения обратного проектирования. Следователи могут отслеживать действия Hunters International с помощью журналов идентификаторов событий с серверов Windows и ESXI, которые раскрывают их методы сохранения данных и стратегии горизонтального перемещения.
#ParsedReport #CompletenessLow
08-03-2025

Russian State Actors: Development in Group Attributions

https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/russian-state-actors-development-in-group-attributions/

Report completeness: Low

Actors/Campaigns:
Cadet_blizzard (motivation: cyber_espionage, sabotage)
Ember_bear (motivation: cyber_espionage, sabotage)
Unc2589 (motivation: cyber_espionage, cyber_criminal, sabotage)
Sandworm (motivation: hacktivism, cyber_criminal, cyber_espionage)
Xaknet (motivation: cyber_criminal, hacktivism)
Cyberarmyofrussia (motivation: hacktivism, cyber_criminal)
Solntsepek (motivation: hacktivism, cyber_criminal)
Seaborgium
Duke (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Turla
Lockbit

Threats:
Whispergate
Password_spray_technique
Mfa_bombing_technique
Nearest_neighbor_attack_technique
Clop
Spear-phishing_technique
Cobalt_strike
Lolbin_technique
Masscan_tool
Pingcastle_tool
Metasploit_tool

Victims:
Ukrainian organizations, Government organizations, Military organizations, Defense organizations, Academic institutions, Ngos, Think tanks, Individual politicians, Energy facilities, Private companies, have more...

Industry:
Telco, Government, Ngo, Critical_infrastructure, Energy, Military

Geo:
San francisco, Ukrainian, Russian, Russia, Ukraine, Russian federation

CVEs:
CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- progress moveit cloud (<14.0.5.45, <14.1.6.97, <15.0.2.39)
- progress moveit transfer (<2021.0.7, <2021.1.5, <2022.0.5, <2022.1.6, <2023.0.2)

CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)

CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere managed file transfer (<7.1.2)


ChatGPT TTPs:
do not use without manual check
T1486, T1110, T1078, T1203, T1071, T1218

Soft:
Telegram, mockbin, MOVEit, GoAnywhere
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 Russian State Actors: Development in Group Attributions https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/russian-state-actors-development-in-group-attributions/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Спонсируемые российским государством хакеры, такие как UNC2589 и Sandworm, нацелены на глобальные организации, используя такие тактики, как шпионаж, саботаж и вредоносное ПО (например, WhisperGate). APT29 фокусируется на фишинге и использовании уязвимостей, в то время как APT28 использует уникальные стратегии атак для взлома критически важной инфраструктуры. Эти группы демонстрируют централизованную стратегию, адаптируемую тактику и сотрудничество с киберпреступниками, что требует усиления глобальных мер кибербезопасности.
-----

UNC2589, связанная с подразделением 29155 российского ГРУ, с 2020 года проводила значительные шпионские и диверсионные операции, развернув вредоносное ПО WhisperGate против украинских организаций в начале 2022 года.

Sandworm (APT44), еще одна группа ГРУ, нацелена на правительства и критически важные объекты инфраструктуры в Украине и союзных странах, используя методы удаления данных с последующей быстрой утечкой информации.

Организация UNC4057, связанная с ФСБ, с 2019 года занимается шпионажем против правительственных и оборонных структур, в частности, нацелена на избирательные процессы в Великобритании.

APT29, связанная с российской службой внешней разведки, активизировала фишинговую и шпионскую деятельность в 2023 году, используя разбрасывание паролей и многофакторную аутентификацию для взлома облачных инфраструктур.

APT28 (Fancy Bear) использует уникальные стратегии атак, такие как "Атака ближайшего соседа", для проникновения в сети и использует уязвимости для доставки вредоносного ПО в критически важную инфраструктуру.

Российские APT-компании придерживаются централизованной стратегии с гибкой тактикой, часто сотрудничая с киберпреступными группами для расширения оперативного охвата и сокрытия своих действий.

Хакеры используют такие методы, как социальная инженерия, горизонтальное перемещение и проживание за пределами территории, часто используя уязвимости нулевого дня для несанкционированного доступа.

Эти APT были связаны с инцидентами, связанными с киберпреступными группами CL0P и LockBit, что подчеркивает параллелизм между операциями, спонсируемыми государством, и преступной деятельностью.

Развивающаяся тактика спонсируемых государством APT требует от организаций по всему миру усиления мер кибербезопасности для эффективного предотвращения этих угроз и реагирования на них.
#ParsedReport #CompletenessLow
08-03-2025

APT Attack Large-scale phishing attacks against penetration testers involve 38 Github accounts. Please check it yourself

https://www.ctfiot.com/230278.html

Report completeness: Low

Threats:
Dll_injection_technique
Silverrat

Victims:
Penetration testers, Red team personnel, Technical developers

Geo:
China

ChatGPT TTPs:
do not use without manual check
T1195, T1059, T1027, T1071, T1053, T1497

IOCs:
File: 5
Url: 4

Soft:
Visual Studio, Csgo, Telegram, WeChat

Crypto:
bitcoin

Algorithms:
base64

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 APT Attack Large-scale phishing attacks against penetration testers involve 38 Github accounts. Please check it yourself https://www.ctfiot.com/230278.html Report completeness: Low Threats: Dll_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Была раскрыта сложная кампания, нацеленная на тестировщиков на проникновение на GitHub, в которой участвовали 38 вредоносных аккаунтов, распространяющих инструменты со скрытыми бэкдорами. Эти проекты используют запутанный код в файлах Visual Studio для выполнения удаленных команд, используя различные методы обхода, включая кодировку в Base64 и изменение исключений defender. Стратегия хакера подчеркивает сдвиг в сторону использования доверия в сообществе разработчиков с открытым исходным кодом.
-----

Недавние расследования выявили постоянную и изощренную кампанию, направленную против тестеров на проникновение на GitHub, организованную хакером, выдающим себя за законного разработчика Red Team. Эта операция проводится уже более года и охватывает 38 отдельных вредоносных аккаунтов на GitHub, все они распространяют проекты, которые якобы предоставляют полезные инструменты для тестирования на проникновение, но содержат скрытые бэкдоры.

Взломанные аккаунты на GitHub содержат высокоактивные профили, публикующие исходные коды инструментов, которые должны выглядеть легитимными. Однако при более тщательном исследовании было подтверждено, что в эти проекты внедряется вредоносный код, позволяющий злоумышленнику выполнять команды удаленного управления на устройствах жертв после компиляции. Вредоносная активность тщательно скрыта в файлах проекта Visual Studio, в частности, используются теги PreBuildEvent в файлах ".csproj", которые запускают выполнение вредоносных скриптов в процессе сборки.

Эти скрипты используют несколько уровней обфускации, используя такие методы, как кодировка Base64, для маскировки полезной нагрузки. После успешного выполнения генерируются вредоносные файлы VBScript и обфускированный код PowerShell, что обеспечивает несанкционированный доступ к скомпрометированным системам и контроль над ними. Инфраструктура, лежащая в основе этой кампании, включает в себя по меньшей мере четыре канала управления (C2), которые хакер может использовать для активации бэкдоров в заранее определенное время или при определенных условиях.

Примечательно, что анализ кода удаленного управления на JavaScript показал его способность выполнять целый ряд функций, включая уклонение от сканирования системы безопасности путем изменения исключений defender. Обширная путаница, присутствующая в коде JavaScript, еще раз подчеркивает, что используются передовые методы уклонения.

Широта стратегии этого хакера подчеркивает смещение акцента в сторону сообщества разработчиков с открытым исходным кодом, используя доверие, обычно оказываемое этим платформам. Эта тактика не только представляет прямую угрозу для разработчиков, но и подрывает целостность экосистемы с открытым исходным кодом в целом. Выявление и анализ этих вредоносных учетных записей подчеркивают настоятельную необходимость повышения бдительности сообщества разработчиков и постоянного мониторинга зависимостей, полученных из общедоступных репозиториев.

Этот инцидент иллюстрирует эволюцию методов злоумышленников, которые в настоящее время используют платформы с открытым исходным кодом в неблаговидных целях. Постоянные усилия по мониторингу и анализу связанных с ними векторов атак будут иметь решающее значение для разработки адекватных средств защиты от таких скрытых угроз.
#ParsedReport #CompletenessMedium
08-03-2025

LithiumWare Ransomware

https://www.cyfirma.com/research/lithiumware-ransomware/

Report completeness: Medium

Threats:
Lithiumware_ransomware
Vssadmin_tool
Shadow_copies_delete_technique

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1486, T1547.001, T1490, T1115, T1091

IOCs:
File: 4
Command: 1
Hash: 1

Soft:
Windows registry, Microsoft Store, bcdedit

Crypto:
bitcoin

Algorithms:
cbc, base64, md5, aes

Functions:
rsaKey, SystemParametersInfo
CTT Report Hub
#ParsedReport #CompletenessMedium 08-03-2025 LithiumWare Ransomware https://www.cyfirma.com/research/lithiumware-ransomware/ Report completeness: Medium Threats: Lithiumware_ransomware Vssadmin_tool Shadow_copies_delete_technique TTPs: Tactics: 2 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
LithiumWareV2.exe это программа-вымогатель, которая извлекает данные, отслеживает активность буфера обмена и распространяется через подключенные диски, используя шифрование AES и RSA. Она маскируется под законные сервисы, удаляет резервные копии и перенаправляет транзакции в биткоинах, что усложняет процесс восстановления для жертв.
-----

Недавно обнаруженная вредоносная программа, известная как "LithiumWareV2.exe", представляет серьезную угрозу кибербезопасности благодаря своим возможностям по утечке данных, мониторингу активности в буфере обмена и публичному распространению. Эта программа-вымогатель разработана таким образом, чтобы вызывать максимальные сбои в работе, затрудняя восстановление для жертв. В нем используются методы шифрования, в частности AES и RSA, для шифрования пользовательских файлов с добавлением к ним случайно сгенерированного четырехсимвольного расширения. Этот метод повышает скрытность, затрудняя обнаружение и восстановление на основе шаблонов.

Вредоносная программа работает как консольное приложение на C#, выполняя различные функции системного уровня, включая манипулирование файлами и внесение изменений в реестр. Что особенно важно, она предотвращает запуск нескольких своих копий в одной системе, что помогает поддерживать операционную целостность при выполнении своих вредоносных действий. Его механизмы сохранения надежны: он создает записи в каталоге автозагрузки Windows и изменяет реестр, чтобы обеспечить автоматический запуск при загрузке системы. Вредоносная программа маскируется под именем, похожим на имя законных служб, таких как "Microsoft Store", чтобы избежать обнаружения.

Кроме того, LithiumWareV2.exe отслеживает активность буфера обмена для сбора конфиденциальной информации, в частности, нацеленной на биткоин-адреса. Он использует тактику, при которой законные биткоин-адреса, скопированные в буфер обмена, заменяются на те, которые принадлежат злоумышленникам, перенаправляя средства без ведома жертвы. Это указывает на изощренный подход к краже данных, усиливающий его эффективность как в качестве похитителя, так и в качестве программы-вымогателя.

Еще одной вызывающей беспокойство особенностью является использование вредоносной программой легальных утилит Windows, таких как vssadmin и wbadmin, для удаления резервных копий и изменения параметров восстановления. Она выполняет команды, которые эффективно отключают традиционные варианты восстановления, в результате чего восстановление системы после атаки зависит исключительно от ключа расшифровки злоумышленника. Такое систематическое удаление резервных копий и манипулирование конфигурациями свидетельствует о злонамеренном намерении компании максимизировать ущерб и снизить способность жертв самостоятельно восстанавливать свои данные.

Программа-вымогатель специально разработана для распространения на всех подключенных дисках, за исключением основного диска C:, создавая свои копии на внешних устройствах хранения данных, таких как USB-накопители. Эта возможность расширяет диапазон ее заражения, потенциально ставя под угрозу дополнительные системы, которые получают доступ к этим зараженным дискам.

Исследования показывают, что в сети surface Web доступно множество вредоносных исполняемых файлов, включая LithiumWare, что увеличивает вероятность непреднамеренной загрузки, приводящей к заражению вредоносными программами. Действия хакера требуют тщательного мониторинга и оперативного удаления этих файлов, чтобы смягчить последствия потенциальных утечек данных и компрометации системы.
#ParsedReport #CompletenessLow
08-03-2025

MITRE ATT&CK T1055.013 Process Injection: Process Doppelgnging

https://www.picussecurity.com/resource/blog/t1055-013-process-doppelganging

Report completeness: Low

Threats:
Process_injection_technique
Process_doppelganging_technique
Process_ghosting_technique
Process_hollowing_technique
Ghostpulse
Netsupportmanager_rat
Rhadamanthys
Sectop_rat
Vidar_stealer
Hijackloader
Lumma_stealer
Cherryloader

TTPs:

ChatGPT TTPs:
do not use without manual check
T1055.013

IOCs:
File: 2

Functions:
CreateFileTransacted, NtCreateSection, NtCreateProcessEx, NtCreateThreadEx, NtResumeThread, CreateFile, GetThreatId

Win API:
CreateEnvironmentBlock, NtCreateProcess, RtlCreateProcessParameters, CreateTransaction, WriteFile, RollbackTransaction, RtlCreateProcessParametersEx, VirtualAllocEx, WriteProcessMemory, NtWriteVirtualMemory, have more...
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 MITRE ATT&CK T1055.013 Process Injection: Process Doppelgnging https://www.picussecurity.com/resource/blog/t1055-013-process-doppelganging Report completeness: Low Threats: Process_injection_technique Process_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Дублирование процессов - это метод скрытого внедрения, который использует Windows TxF для запуска вредоносного кода, замаскированного под законные процессы, что позволяет избежать методов обнаружения. Известные вредоносные программы, такие как GhostPulse и LummaStealer, используют этот метод для внедрения полезной нагрузки, в то время как связанная с ним технология создания призраков процессов также позволяет выполнять код незаметно для операционной системы.
-----

Дублирование процессов (Process Doppelgnging) - это сложный метод внедрения процессов, который позволяет хакерам выполнять вредоносный код, делая вид, что они выполняют законные процессы. Этот метод использует механизм загрузки процессов Windows и использует транзакционную функцию NTFS (TxF), которая позволяет выполнять файловые операции как часть транзакции. Манипулируя TxF, злоумышленники могут перезаписать память легитимного процесса вредоносным кодом, не оставляя следов на диске, эффективно избегая обнаружения антивирусами и средствами защиты конечных точек.

Технология дублирования процесса включает в себя несколько ключевых этапов. Сначала злоумышленник создает транзакцию TxF, используя существующий легитимный исполняемый файл, и перезаписывает его вредоносной полезной нагрузкой. Важно отметить, что эти изменения изолированы от контекста транзакции, то есть они не видны операционной системе до тех пор, пока не будут зафиксированы. Далее устанавливается общий раздел памяти, в который может быть загружен вредоносный исполняемый файл. После изменения исполняемого файла злоумышленник откатывает транзакцию, в результате чего вредоносный код удаляется из файловой системы, сохраняя его активным в памяти. Наконец, легитимный процесс возобновляется, и вредоносный код выполняется под видом надежного приложения. Этот метод тесно связан с упрощением процесса, но использование TxF-транзакций добавляет дополнительный уровень скрытности.

К числу известных вредоносных программ, использующих дублирование процессов, относится GhostPulse, которая использует этот метод для внедрения различных полезных функций, таких как NetSupport и SectopRAT, в новые дочерние процессы. Аналогичным образом, было замечено, что группа LummaStealer развертывает свою полезную нагрузку, LummaC2, путем дублирования процесса с помощью промежуточного загрузчика, называемого IDAT Loader. Этот загрузчик использует перехват порядка загрузки библиотеки DLL для запуска процесса cmd.exe, который затем вводит конечную полезную нагрузку в explorer.exe.

В дополнение к дублированию процессов появился связанный с этим метод, известный как "process ghosting". Этот метод позволяет злоумышленникам выполнять вредоносный код, создавая новый процесс, которым манипулируют до того, как он станет видимым для операционной системы. Недавним примером является вредоносная программа CherryLoader, которая запускается с создания файла с флажком УДАЛЕНИЯ, чтобы гарантировать его удаление при закрытии. Затем она отображает полученное содержимое в памяти и изменяет его перед запуском нового процесса. Этот метод аналогичным образом направлен на то, чтобы обойти традиционные механизмы обнаружения, гарантируя удаление целых файлов и в то же время позволяя выполнять введенный код.

Как дублирование процессов, так и создание "призраков" указывают на передовые методы, которые злоумышленники используют для поддержания постоянства и обхода мер безопасности, подчеркивая необходимость постоянного совершенствования стратегий обнаружения конечных точек и реагирования на них.
#ParsedReport #CompletenessLow
08-03-2025

Darktrace's Early Detection of the Latest Ivanti Exploits

https://darktrace.com/blog/darktraces-early-detection-of-the-latest-ivanti-exploits

Report completeness: Low

Actors/Campaigns:
C0met

CVEs:
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (22.7)
- ivanti neurons for zero-trust access (22.7)
- ivanti policy secure (22.7)

CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (<9.1, <22.7, 21.9, 21.12, 22.1)
- ivanti neurons for zero-trust access (22.2, 22.3, 22.4, 22.5, 22.6)
- ivanti policy secure (<22.7)


ChatGPT TTPs:
do not use without manual check
T1190, T1078, T1053.005, T1046, T1105, T1047

IOCs:
File: 3
IP: 1
Url: 2

Soft:
Ivanti, AWS Fargate, task scheduler
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 Darktrace's Early Detection of the Latest Ivanti Exploits https://darktrace.com/blog/darktraces-early-detection-of-the-latest-ivanti-exploits Report completeness: Low Actors/Campaigns: C0met CVEs: CVE-2024-21887…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Компания Ivanti раскрыла две критические уязвимости, CVE-2025-0282 (RCE через переполнение буфера) и CVE-2025-0283 (повышение привилегий), попытки использования которых были обнаружены еще в декабре 2024 года. Darktrace обнаружила подозрительные действия, использующие эти уязвимости, включая планирование задач для запуска вредоносного ПО и попытки загрузки файлов с черного хода, что подчеркивает необходимость улучшения мер кибербезопасности.
-----

В январе 2025 года Ivanti раскрыла две критические уязвимости в своих продуктах, идентифицированные как CVE-2025-0282 и CVE-2025-0283. CVE-2025-0282 - это уязвимость, связанная с переполнением буфера в стеке, которая делает возможным удаленное выполнение кода без проверки подлинности (RCE), позволяя злоумышленникам выполнять произвольный код в уязвимых системах. CVE-2025-0283 может способствовать повышению привилегий при использовании в сочетании с CVE-2025-0282, предоставляя злоумышленникам, прошедшим локальную проверку подлинности, повышенный доступ. Хотя Ivanti заявила, что на момент раскрытия информации им не было известно о каком-либо использовании CVE-2025-0283, исследовательская группа Darktrace по изучению угроз уже обнаружила попытки использования, связанные с CVE-2025-0282, еще в декабре 2024 года.

Darktrace выявила подозрительную активность, связанную с этими уязвимостями в сетях клиентов. Например, 29 декабря 2024 года устройство было подключено к сети с использованием учетных данных SMB, после чего была проведена аутентификация по протоколу RDP, после чего были предприняты необычные действия по сканированию сети и выполнению операций. хакеры использовали механизмы планирования задач в системе для запуска вредоносного кода, указывающего на потенциальные повышенные разрешения.

Кроме того, 13 января 2025 года устройство другого клиента попыталось загрузить файлы, такие как "DeElevate64.dll" и "DeElevate64.exe", с определенного IP-адреса, который, как предполагают внешние отчеты, используется для скрытого доступа к скомпрометированным системам. Darktrace также отметил, что устройство было задействовано в подозрительных операциях записи файлов, которые могут указывать на попытки развертывания удаленных запланированных задач с использованием вредоносных скриптов. Было замечено, что имя хоста "DESKTOP-1JIMIV3" использовалось для доступа к скомпрометированным учетным записям, что еще раз подчеркивает масштаб и сложность этих эксплойтов.

Эти события подчеркивают серьезную опасность, которую представляют хакеры, использующие уязвимости в интернет-ресурсах. Своевременное обнаружение подобных действий Darktrace подчеркивает необходимость усиления мер безопасности для организаций в связи с развитием методов атак и операционными проблемами, связанными с нехваткой персонала для обеспечения кибербезопасности.
#ParsedReport #CompletenessHigh
08-03-2025

UAC-0173 against the notary of Ukraine (Cert-UA#13738)

https://cert.gov.ua/article/6282536

Report completeness: High

Actors/Campaigns:
Uac-0173
Uac-0125

Threats:
Dcrat
Rdpwrapper_tool
Nmap_tool
Xworm_rat
Emmenhtal
Uac_bypass_technique

Victims:
Ministry of justice of ukraine, Notary chamber of ukraine

Industry:
Government

Geo:
Ukraine

ChatGPT TTPs:
do not use without manual check
T1566.001, T1548.002, T1021.001, T1059.001, T1047, T1547.001, T1562.001, T1027

IOCs:
File: 30
Hash: 60
Path: 13
Url: 11
Command: 4
Email: 1
IP: 5

Soft:
PY2EXE, Microsoft Defender

Algorithms:
aes

Languages:
powershell
#ParsedReport #CompletenessLow
09-03-2025

Host long and prosper

https://intelinsights.substack.com/p/host-long-and-prosper

Report completeness: Low

Industry:
Financial, Logistic

Geo:
Ukrainian, Russian

ChatGPT TTPs:
do not use without manual check
T1566

IOCs:
Domain: 109
IP: 98
Hash: 1

Soft:
plesk

Crypto:
binance

Languages:
php