#ParsedReport #CompletenessLow
08-03-2025
APT Attack Large-scale phishing attacks against penetration testers involve 38 Github accounts. Please check it yourself
https://www.ctfiot.com/230278.html
Report completeness: Low
Threats:
Dll_injection_technique
Silverrat
Victims:
Penetration testers, Red team personnel, Technical developers
Geo:
China
ChatGPT TTPs:
T1195, T1059, T1027, T1071, T1053, T1497
IOCs:
File: 5
Url: 4
Soft:
Visual Studio, Csgo, Telegram, WeChat
Crypto:
bitcoin
Algorithms:
base64
Languages:
powershell, javascript
08-03-2025
APT Attack Large-scale phishing attacks against penetration testers involve 38 Github accounts. Please check it yourself
https://www.ctfiot.com/230278.html
Report completeness: Low
Threats:
Dll_injection_technique
Silverrat
Victims:
Penetration testers, Red team personnel, Technical developers
Geo:
China
ChatGPT TTPs:
do not use without manual checkT1195, T1059, T1027, T1071, T1053, T1497
IOCs:
File: 5
Url: 4
Soft:
Visual Studio, Csgo, Telegram, WeChat
Crypto:
bitcoin
Algorithms:
base64
Languages:
powershell, javascript
CTF导航
【APT攻击】针对渗透测试人员的大规模钓鱼攻击,涉及38个Github账号,请自查 | CTF导航
背景介绍近期,我们接到客户寻求帮助。客户在GitHub上下载了一个开源项目,并在本地环境编译其中的代码。然而,在运行该项目后不久,客户察觉到计算机出现后台进程异常运行。经过初步分析,我们确认该项目...
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 APT Attack Large-scale phishing attacks against penetration testers involve 38 Github accounts. Please check it yourself https://www.ctfiot.com/230278.html Report completeness: Low Threats: Dll_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Была раскрыта сложная кампания, нацеленная на тестировщиков на проникновение на GitHub, в которой участвовали 38 вредоносных аккаунтов, распространяющих инструменты со скрытыми бэкдорами. Эти проекты используют запутанный код в файлах Visual Studio для выполнения удаленных команд, используя различные методы обхода, включая кодировку в Base64 и изменение исключений defender. Стратегия хакера подчеркивает сдвиг в сторону использования доверия в сообществе разработчиков с открытым исходным кодом.
-----
Недавние расследования выявили постоянную и изощренную кампанию, направленную против тестеров на проникновение на GitHub, организованную хакером, выдающим себя за законного разработчика Red Team. Эта операция проводится уже более года и охватывает 38 отдельных вредоносных аккаунтов на GitHub, все они распространяют проекты, которые якобы предоставляют полезные инструменты для тестирования на проникновение, но содержат скрытые бэкдоры.
Взломанные аккаунты на GitHub содержат высокоактивные профили, публикующие исходные коды инструментов, которые должны выглядеть легитимными. Однако при более тщательном исследовании было подтверждено, что в эти проекты внедряется вредоносный код, позволяющий злоумышленнику выполнять команды удаленного управления на устройствах жертв после компиляции. Вредоносная активность тщательно скрыта в файлах проекта Visual Studio, в частности, используются теги PreBuildEvent в файлах ".csproj", которые запускают выполнение вредоносных скриптов в процессе сборки.
Эти скрипты используют несколько уровней обфускации, используя такие методы, как кодировка Base64, для маскировки полезной нагрузки. После успешного выполнения генерируются вредоносные файлы VBScript и обфускированный код PowerShell, что обеспечивает несанкционированный доступ к скомпрометированным системам и контроль над ними. Инфраструктура, лежащая в основе этой кампании, включает в себя по меньшей мере четыре канала управления (C2), которые хакер может использовать для активации бэкдоров в заранее определенное время или при определенных условиях.
Примечательно, что анализ кода удаленного управления на JavaScript показал его способность выполнять целый ряд функций, включая уклонение от сканирования системы безопасности путем изменения исключений defender. Обширная путаница, присутствующая в коде JavaScript, еще раз подчеркивает, что используются передовые методы уклонения.
Широта стратегии этого хакера подчеркивает смещение акцента в сторону сообщества разработчиков с открытым исходным кодом, используя доверие, обычно оказываемое этим платформам. Эта тактика не только представляет прямую угрозу для разработчиков, но и подрывает целостность экосистемы с открытым исходным кодом в целом. Выявление и анализ этих вредоносных учетных записей подчеркивают настоятельную необходимость повышения бдительности сообщества разработчиков и постоянного мониторинга зависимостей, полученных из общедоступных репозиториев.
Этот инцидент иллюстрирует эволюцию методов злоумышленников, которые в настоящее время используют платформы с открытым исходным кодом в неблаговидных целях. Постоянные усилия по мониторингу и анализу связанных с ними векторов атак будут иметь решающее значение для разработки адекватных средств защиты от таких скрытых угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Была раскрыта сложная кампания, нацеленная на тестировщиков на проникновение на GitHub, в которой участвовали 38 вредоносных аккаунтов, распространяющих инструменты со скрытыми бэкдорами. Эти проекты используют запутанный код в файлах Visual Studio для выполнения удаленных команд, используя различные методы обхода, включая кодировку в Base64 и изменение исключений defender. Стратегия хакера подчеркивает сдвиг в сторону использования доверия в сообществе разработчиков с открытым исходным кодом.
-----
Недавние расследования выявили постоянную и изощренную кампанию, направленную против тестеров на проникновение на GitHub, организованную хакером, выдающим себя за законного разработчика Red Team. Эта операция проводится уже более года и охватывает 38 отдельных вредоносных аккаунтов на GitHub, все они распространяют проекты, которые якобы предоставляют полезные инструменты для тестирования на проникновение, но содержат скрытые бэкдоры.
Взломанные аккаунты на GitHub содержат высокоактивные профили, публикующие исходные коды инструментов, которые должны выглядеть легитимными. Однако при более тщательном исследовании было подтверждено, что в эти проекты внедряется вредоносный код, позволяющий злоумышленнику выполнять команды удаленного управления на устройствах жертв после компиляции. Вредоносная активность тщательно скрыта в файлах проекта Visual Studio, в частности, используются теги PreBuildEvent в файлах ".csproj", которые запускают выполнение вредоносных скриптов в процессе сборки.
Эти скрипты используют несколько уровней обфускации, используя такие методы, как кодировка Base64, для маскировки полезной нагрузки. После успешного выполнения генерируются вредоносные файлы VBScript и обфускированный код PowerShell, что обеспечивает несанкционированный доступ к скомпрометированным системам и контроль над ними. Инфраструктура, лежащая в основе этой кампании, включает в себя по меньшей мере четыре канала управления (C2), которые хакер может использовать для активации бэкдоров в заранее определенное время или при определенных условиях.
Примечательно, что анализ кода удаленного управления на JavaScript показал его способность выполнять целый ряд функций, включая уклонение от сканирования системы безопасности путем изменения исключений defender. Обширная путаница, присутствующая в коде JavaScript, еще раз подчеркивает, что используются передовые методы уклонения.
Широта стратегии этого хакера подчеркивает смещение акцента в сторону сообщества разработчиков с открытым исходным кодом, используя доверие, обычно оказываемое этим платформам. Эта тактика не только представляет прямую угрозу для разработчиков, но и подрывает целостность экосистемы с открытым исходным кодом в целом. Выявление и анализ этих вредоносных учетных записей подчеркивают настоятельную необходимость повышения бдительности сообщества разработчиков и постоянного мониторинга зависимостей, полученных из общедоступных репозиториев.
Этот инцидент иллюстрирует эволюцию методов злоумышленников, которые в настоящее время используют платформы с открытым исходным кодом в неблаговидных целях. Постоянные усилия по мониторингу и анализу связанных с ними векторов атак будут иметь решающее значение для разработки адекватных средств защиты от таких скрытых угроз.
#ParsedReport #CompletenessMedium
08-03-2025
LithiumWare Ransomware
https://www.cyfirma.com/research/lithiumware-ransomware/
Report completeness: Medium
Threats:
Lithiumware_ransomware
Vssadmin_tool
Shadow_copies_delete_technique
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1486, T1547.001, T1490, T1115, T1091
IOCs:
File: 4
Command: 1
Hash: 1
Soft:
Windows registry, Microsoft Store, bcdedit
Crypto:
bitcoin
Algorithms:
cbc, base64, md5, aes
Functions:
rsaKey, SystemParametersInfo
08-03-2025
LithiumWare Ransomware
https://www.cyfirma.com/research/lithiumware-ransomware/
Report completeness: Medium
Threats:
Lithiumware_ransomware
Vssadmin_tool
Shadow_copies_delete_technique
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1486, T1547.001, T1490, T1115, T1091
IOCs:
File: 4
Command: 1
Hash: 1
Soft:
Windows registry, Microsoft Store, bcdedit
Crypto:
bitcoin
Algorithms:
cbc, base64, md5, aes
Functions:
rsaKey, SystemParametersInfo
CYFIRMA
LithiumWare Ransomware - CYFIRMA
EXECUTIVE SUMMARY CYFIRMA is committed to providing timely insights into emerging threats, including the newly identified “LithiumWareV2.exe” found on the...
CTT Report Hub
#ParsedReport #CompletenessMedium 08-03-2025 LithiumWare Ransomware https://www.cyfirma.com/research/lithiumware-ransomware/ Report completeness: Medium Threats: Lithiumware_ransomware Vssadmin_tool Shadow_copies_delete_technique TTPs: Tactics: 2 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LithiumWareV2.exe это программа-вымогатель, которая извлекает данные, отслеживает активность буфера обмена и распространяется через подключенные диски, используя шифрование AES и RSA. Она маскируется под законные сервисы, удаляет резервные копии и перенаправляет транзакции в биткоинах, что усложняет процесс восстановления для жертв.
-----
Недавно обнаруженная вредоносная программа, известная как "LithiumWareV2.exe", представляет серьезную угрозу кибербезопасности благодаря своим возможностям по утечке данных, мониторингу активности в буфере обмена и публичному распространению. Эта программа-вымогатель разработана таким образом, чтобы вызывать максимальные сбои в работе, затрудняя восстановление для жертв. В нем используются методы шифрования, в частности AES и RSA, для шифрования пользовательских файлов с добавлением к ним случайно сгенерированного четырехсимвольного расширения. Этот метод повышает скрытность, затрудняя обнаружение и восстановление на основе шаблонов.
Вредоносная программа работает как консольное приложение на C#, выполняя различные функции системного уровня, включая манипулирование файлами и внесение изменений в реестр. Что особенно важно, она предотвращает запуск нескольких своих копий в одной системе, что помогает поддерживать операционную целостность при выполнении своих вредоносных действий. Его механизмы сохранения надежны: он создает записи в каталоге автозагрузки Windows и изменяет реестр, чтобы обеспечить автоматический запуск при загрузке системы. Вредоносная программа маскируется под именем, похожим на имя законных служб, таких как "Microsoft Store", чтобы избежать обнаружения.
Кроме того, LithiumWareV2.exe отслеживает активность буфера обмена для сбора конфиденциальной информации, в частности, нацеленной на биткоин-адреса. Он использует тактику, при которой законные биткоин-адреса, скопированные в буфер обмена, заменяются на те, которые принадлежат злоумышленникам, перенаправляя средства без ведома жертвы. Это указывает на изощренный подход к краже данных, усиливающий его эффективность как в качестве похитителя, так и в качестве программы-вымогателя.
Еще одной вызывающей беспокойство особенностью является использование вредоносной программой легальных утилит Windows, таких как vssadmin и wbadmin, для удаления резервных копий и изменения параметров восстановления. Она выполняет команды, которые эффективно отключают традиционные варианты восстановления, в результате чего восстановление системы после атаки зависит исключительно от ключа расшифровки злоумышленника. Такое систематическое удаление резервных копий и манипулирование конфигурациями свидетельствует о злонамеренном намерении компании максимизировать ущерб и снизить способность жертв самостоятельно восстанавливать свои данные.
Программа-вымогатель специально разработана для распространения на всех подключенных дисках, за исключением основного диска C:, создавая свои копии на внешних устройствах хранения данных, таких как USB-накопители. Эта возможность расширяет диапазон ее заражения, потенциально ставя под угрозу дополнительные системы, которые получают доступ к этим зараженным дискам.
Исследования показывают, что в сети surface Web доступно множество вредоносных исполняемых файлов, включая LithiumWare, что увеличивает вероятность непреднамеренной загрузки, приводящей к заражению вредоносными программами. Действия хакера требуют тщательного мониторинга и оперативного удаления этих файлов, чтобы смягчить последствия потенциальных утечек данных и компрометации системы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LithiumWareV2.exe это программа-вымогатель, которая извлекает данные, отслеживает активность буфера обмена и распространяется через подключенные диски, используя шифрование AES и RSA. Она маскируется под законные сервисы, удаляет резервные копии и перенаправляет транзакции в биткоинах, что усложняет процесс восстановления для жертв.
-----
Недавно обнаруженная вредоносная программа, известная как "LithiumWareV2.exe", представляет серьезную угрозу кибербезопасности благодаря своим возможностям по утечке данных, мониторингу активности в буфере обмена и публичному распространению. Эта программа-вымогатель разработана таким образом, чтобы вызывать максимальные сбои в работе, затрудняя восстановление для жертв. В нем используются методы шифрования, в частности AES и RSA, для шифрования пользовательских файлов с добавлением к ним случайно сгенерированного четырехсимвольного расширения. Этот метод повышает скрытность, затрудняя обнаружение и восстановление на основе шаблонов.
Вредоносная программа работает как консольное приложение на C#, выполняя различные функции системного уровня, включая манипулирование файлами и внесение изменений в реестр. Что особенно важно, она предотвращает запуск нескольких своих копий в одной системе, что помогает поддерживать операционную целостность при выполнении своих вредоносных действий. Его механизмы сохранения надежны: он создает записи в каталоге автозагрузки Windows и изменяет реестр, чтобы обеспечить автоматический запуск при загрузке системы. Вредоносная программа маскируется под именем, похожим на имя законных служб, таких как "Microsoft Store", чтобы избежать обнаружения.
Кроме того, LithiumWareV2.exe отслеживает активность буфера обмена для сбора конфиденциальной информации, в частности, нацеленной на биткоин-адреса. Он использует тактику, при которой законные биткоин-адреса, скопированные в буфер обмена, заменяются на те, которые принадлежат злоумышленникам, перенаправляя средства без ведома жертвы. Это указывает на изощренный подход к краже данных, усиливающий его эффективность как в качестве похитителя, так и в качестве программы-вымогателя.
Еще одной вызывающей беспокойство особенностью является использование вредоносной программой легальных утилит Windows, таких как vssadmin и wbadmin, для удаления резервных копий и изменения параметров восстановления. Она выполняет команды, которые эффективно отключают традиционные варианты восстановления, в результате чего восстановление системы после атаки зависит исключительно от ключа расшифровки злоумышленника. Такое систематическое удаление резервных копий и манипулирование конфигурациями свидетельствует о злонамеренном намерении компании максимизировать ущерб и снизить способность жертв самостоятельно восстанавливать свои данные.
Программа-вымогатель специально разработана для распространения на всех подключенных дисках, за исключением основного диска C:, создавая свои копии на внешних устройствах хранения данных, таких как USB-накопители. Эта возможность расширяет диапазон ее заражения, потенциально ставя под угрозу дополнительные системы, которые получают доступ к этим зараженным дискам.
Исследования показывают, что в сети surface Web доступно множество вредоносных исполняемых файлов, включая LithiumWare, что увеличивает вероятность непреднамеренной загрузки, приводящей к заражению вредоносными программами. Действия хакера требуют тщательного мониторинга и оперативного удаления этих файлов, чтобы смягчить последствия потенциальных утечек данных и компрометации системы.
#ParsedReport #CompletenessLow
08-03-2025
MITRE ATT&CK T1055.013 Process Injection: Process Doppelgnging
https://www.picussecurity.com/resource/blog/t1055-013-process-doppelganging
Report completeness: Low
Threats:
Process_injection_technique
Process_doppelganging_technique
Process_ghosting_technique
Process_hollowing_technique
Ghostpulse
Netsupportmanager_rat
Rhadamanthys
Sectop_rat
Vidar_stealer
Hijackloader
Lumma_stealer
Cherryloader
TTPs:
ChatGPT TTPs:
T1055.013
IOCs:
File: 2
Functions:
CreateFileTransacted, NtCreateSection, NtCreateProcessEx, NtCreateThreadEx, NtResumeThread, CreateFile, GetThreatId
Win API:
CreateEnvironmentBlock, NtCreateProcess, RtlCreateProcessParameters, CreateTransaction, WriteFile, RollbackTransaction, RtlCreateProcessParametersEx, VirtualAllocEx, WriteProcessMemory, NtWriteVirtualMemory, have more...
08-03-2025
MITRE ATT&CK T1055.013 Process Injection: Process Doppelgnging
https://www.picussecurity.com/resource/blog/t1055-013-process-doppelganging
Report completeness: Low
Threats:
Process_injection_technique
Process_doppelganging_technique
Process_ghosting_technique
Process_hollowing_technique
Ghostpulse
Netsupportmanager_rat
Rhadamanthys
Sectop_rat
Vidar_stealer
Hijackloader
Lumma_stealer
Cherryloader
TTPs:
ChatGPT TTPs:
do not use without manual checkT1055.013
IOCs:
File: 2
Functions:
CreateFileTransacted, NtCreateSection, NtCreateProcessEx, NtCreateThreadEx, NtResumeThread, CreateFile, GetThreatId
Win API:
CreateEnvironmentBlock, NtCreateProcess, RtlCreateProcessParameters, CreateTransaction, WriteFile, RollbackTransaction, RtlCreateProcessParametersEx, VirtualAllocEx, WriteProcessMemory, NtWriteVirtualMemory, have more...
Picussecurity
MITRE ATT&CK T1055.013 Process Injection: Process Doppelgänging
This blog explains the T1055.013 Process Injection: Process Doppelgänging technique in the MITRE ATT&CK framework in detail.
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 MITRE ATT&CK T1055.013 Process Injection: Process Doppelgnging https://www.picussecurity.com/resource/blog/t1055-013-process-doppelganging Report completeness: Low Threats: Process_injection_technique Process_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Дублирование процессов - это метод скрытого внедрения, который использует Windows TxF для запуска вредоносного кода, замаскированного под законные процессы, что позволяет избежать методов обнаружения. Известные вредоносные программы, такие как GhostPulse и LummaStealer, используют этот метод для внедрения полезной нагрузки, в то время как связанная с ним технология создания призраков процессов также позволяет выполнять код незаметно для операционной системы.
-----
Дублирование процессов (Process Doppelgnging) - это сложный метод внедрения процессов, который позволяет хакерам выполнять вредоносный код, делая вид, что они выполняют законные процессы. Этот метод использует механизм загрузки процессов Windows и использует транзакционную функцию NTFS (TxF), которая позволяет выполнять файловые операции как часть транзакции. Манипулируя TxF, злоумышленники могут перезаписать память легитимного процесса вредоносным кодом, не оставляя следов на диске, эффективно избегая обнаружения антивирусами и средствами защиты конечных точек.
Технология дублирования процесса включает в себя несколько ключевых этапов. Сначала злоумышленник создает транзакцию TxF, используя существующий легитимный исполняемый файл, и перезаписывает его вредоносной полезной нагрузкой. Важно отметить, что эти изменения изолированы от контекста транзакции, то есть они не видны операционной системе до тех пор, пока не будут зафиксированы. Далее устанавливается общий раздел памяти, в который может быть загружен вредоносный исполняемый файл. После изменения исполняемого файла злоумышленник откатывает транзакцию, в результате чего вредоносный код удаляется из файловой системы, сохраняя его активным в памяти. Наконец, легитимный процесс возобновляется, и вредоносный код выполняется под видом надежного приложения. Этот метод тесно связан с упрощением процесса, но использование TxF-транзакций добавляет дополнительный уровень скрытности.
К числу известных вредоносных программ, использующих дублирование процессов, относится GhostPulse, которая использует этот метод для внедрения различных полезных функций, таких как NetSupport и SectopRAT, в новые дочерние процессы. Аналогичным образом, было замечено, что группа LummaStealer развертывает свою полезную нагрузку, LummaC2, путем дублирования процесса с помощью промежуточного загрузчика, называемого IDAT Loader. Этот загрузчик использует перехват порядка загрузки библиотеки DLL для запуска процесса cmd.exe, который затем вводит конечную полезную нагрузку в explorer.exe.
В дополнение к дублированию процессов появился связанный с этим метод, известный как "process ghosting". Этот метод позволяет злоумышленникам выполнять вредоносный код, создавая новый процесс, которым манипулируют до того, как он станет видимым для операционной системы. Недавним примером является вредоносная программа CherryLoader, которая запускается с создания файла с флажком УДАЛЕНИЯ, чтобы гарантировать его удаление при закрытии. Затем она отображает полученное содержимое в памяти и изменяет его перед запуском нового процесса. Этот метод аналогичным образом направлен на то, чтобы обойти традиционные механизмы обнаружения, гарантируя удаление целых файлов и в то же время позволяя выполнять введенный код.
Как дублирование процессов, так и создание "призраков" указывают на передовые методы, которые злоумышленники используют для поддержания постоянства и обхода мер безопасности, подчеркивая необходимость постоянного совершенствования стратегий обнаружения конечных точек и реагирования на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Дублирование процессов - это метод скрытого внедрения, который использует Windows TxF для запуска вредоносного кода, замаскированного под законные процессы, что позволяет избежать методов обнаружения. Известные вредоносные программы, такие как GhostPulse и LummaStealer, используют этот метод для внедрения полезной нагрузки, в то время как связанная с ним технология создания призраков процессов также позволяет выполнять код незаметно для операционной системы.
-----
Дублирование процессов (Process Doppelgnging) - это сложный метод внедрения процессов, который позволяет хакерам выполнять вредоносный код, делая вид, что они выполняют законные процессы. Этот метод использует механизм загрузки процессов Windows и использует транзакционную функцию NTFS (TxF), которая позволяет выполнять файловые операции как часть транзакции. Манипулируя TxF, злоумышленники могут перезаписать память легитимного процесса вредоносным кодом, не оставляя следов на диске, эффективно избегая обнаружения антивирусами и средствами защиты конечных точек.
Технология дублирования процесса включает в себя несколько ключевых этапов. Сначала злоумышленник создает транзакцию TxF, используя существующий легитимный исполняемый файл, и перезаписывает его вредоносной полезной нагрузкой. Важно отметить, что эти изменения изолированы от контекста транзакции, то есть они не видны операционной системе до тех пор, пока не будут зафиксированы. Далее устанавливается общий раздел памяти, в который может быть загружен вредоносный исполняемый файл. После изменения исполняемого файла злоумышленник откатывает транзакцию, в результате чего вредоносный код удаляется из файловой системы, сохраняя его активным в памяти. Наконец, легитимный процесс возобновляется, и вредоносный код выполняется под видом надежного приложения. Этот метод тесно связан с упрощением процесса, но использование TxF-транзакций добавляет дополнительный уровень скрытности.
К числу известных вредоносных программ, использующих дублирование процессов, относится GhostPulse, которая использует этот метод для внедрения различных полезных функций, таких как NetSupport и SectopRAT, в новые дочерние процессы. Аналогичным образом, было замечено, что группа LummaStealer развертывает свою полезную нагрузку, LummaC2, путем дублирования процесса с помощью промежуточного загрузчика, называемого IDAT Loader. Этот загрузчик использует перехват порядка загрузки библиотеки DLL для запуска процесса cmd.exe, который затем вводит конечную полезную нагрузку в explorer.exe.
В дополнение к дублированию процессов появился связанный с этим метод, известный как "process ghosting". Этот метод позволяет злоумышленникам выполнять вредоносный код, создавая новый процесс, которым манипулируют до того, как он станет видимым для операционной системы. Недавним примером является вредоносная программа CherryLoader, которая запускается с создания файла с флажком УДАЛЕНИЯ, чтобы гарантировать его удаление при закрытии. Затем она отображает полученное содержимое в памяти и изменяет его перед запуском нового процесса. Этот метод аналогичным образом направлен на то, чтобы обойти традиционные механизмы обнаружения, гарантируя удаление целых файлов и в то же время позволяя выполнять введенный код.
Как дублирование процессов, так и создание "призраков" указывают на передовые методы, которые злоумышленники используют для поддержания постоянства и обхода мер безопасности, подчеркивая необходимость постоянного совершенствования стратегий обнаружения конечных точек и реагирования на них.
#ParsedReport #CompletenessLow
08-03-2025
Darktrace's Early Detection of the Latest Ivanti Exploits
https://darktrace.com/blog/darktraces-early-detection-of-the-latest-ivanti-exploits
Report completeness: Low
Actors/Campaigns:
C0met
CVEs:
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (22.7)
- ivanti neurons for zero-trust access (22.7)
- ivanti policy secure (22.7)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (<9.1, <22.7, 21.9, 21.12, 22.1)
- ivanti neurons for zero-trust access (22.2, 22.3, 22.4, 22.5, 22.6)
- ivanti policy secure (<22.7)
ChatGPT TTPs:
T1190, T1078, T1053.005, T1046, T1105, T1047
IOCs:
File: 3
IP: 1
Url: 2
Soft:
Ivanti, AWS Fargate, task scheduler
08-03-2025
Darktrace's Early Detection of the Latest Ivanti Exploits
https://darktrace.com/blog/darktraces-early-detection-of-the-latest-ivanti-exploits
Report completeness: Low
Actors/Campaigns:
C0met
CVEs:
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (22.7)
- ivanti neurons for zero-trust access (22.7)
- ivanti policy secure (22.7)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (<9.1, <22.7, 21.9, 21.12, 22.1)
- ivanti neurons for zero-trust access (22.2, 22.3, 22.4, 22.5, 22.6)
- ivanti policy secure (<22.7)
ChatGPT TTPs:
do not use without manual checkT1190, T1078, T1053.005, T1046, T1105, T1047
IOCs:
File: 3
IP: 1
Url: 2
Soft:
Ivanti, AWS Fargate, task scheduler
Darktrace
Darktrace's Early Detection of the Latest Ivanti Exploits
In January 2025, Ivanti disclosed two critical vulnerabilities affecting their products. Darktrace detected exploitation of these vulnerabilities as early as December 2024.
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 Darktrace's Early Detection of the Latest Ivanti Exploits https://darktrace.com/blog/darktraces-early-detection-of-the-latest-ivanti-exploits Report completeness: Low Actors/Campaigns: C0met CVEs: CVE-2024-21887…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Ivanti раскрыла две критические уязвимости, CVE-2025-0282 (RCE через переполнение буфера) и CVE-2025-0283 (повышение привилегий), попытки использования которых были обнаружены еще в декабре 2024 года. Darktrace обнаружила подозрительные действия, использующие эти уязвимости, включая планирование задач для запуска вредоносного ПО и попытки загрузки файлов с черного хода, что подчеркивает необходимость улучшения мер кибербезопасности.
-----
В январе 2025 года Ivanti раскрыла две критические уязвимости в своих продуктах, идентифицированные как CVE-2025-0282 и CVE-2025-0283. CVE-2025-0282 - это уязвимость, связанная с переполнением буфера в стеке, которая делает возможным удаленное выполнение кода без проверки подлинности (RCE), позволяя злоумышленникам выполнять произвольный код в уязвимых системах. CVE-2025-0283 может способствовать повышению привилегий при использовании в сочетании с CVE-2025-0282, предоставляя злоумышленникам, прошедшим локальную проверку подлинности, повышенный доступ. Хотя Ivanti заявила, что на момент раскрытия информации им не было известно о каком-либо использовании CVE-2025-0283, исследовательская группа Darktrace по изучению угроз уже обнаружила попытки использования, связанные с CVE-2025-0282, еще в декабре 2024 года.
Darktrace выявила подозрительную активность, связанную с этими уязвимостями в сетях клиентов. Например, 29 декабря 2024 года устройство было подключено к сети с использованием учетных данных SMB, после чего была проведена аутентификация по протоколу RDP, после чего были предприняты необычные действия по сканированию сети и выполнению операций. хакеры использовали механизмы планирования задач в системе для запуска вредоносного кода, указывающего на потенциальные повышенные разрешения.
Кроме того, 13 января 2025 года устройство другого клиента попыталось загрузить файлы, такие как "DeElevate64.dll" и "DeElevate64.exe", с определенного IP-адреса, который, как предполагают внешние отчеты, используется для скрытого доступа к скомпрометированным системам. Darktrace также отметил, что устройство было задействовано в подозрительных операциях записи файлов, которые могут указывать на попытки развертывания удаленных запланированных задач с использованием вредоносных скриптов. Было замечено, что имя хоста "DESKTOP-1JIMIV3" использовалось для доступа к скомпрометированным учетным записям, что еще раз подчеркивает масштаб и сложность этих эксплойтов.
Эти события подчеркивают серьезную опасность, которую представляют хакеры, использующие уязвимости в интернет-ресурсах. Своевременное обнаружение подобных действий Darktrace подчеркивает необходимость усиления мер безопасности для организаций в связи с развитием методов атак и операционными проблемами, связанными с нехваткой персонала для обеспечения кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Ivanti раскрыла две критические уязвимости, CVE-2025-0282 (RCE через переполнение буфера) и CVE-2025-0283 (повышение привилегий), попытки использования которых были обнаружены еще в декабре 2024 года. Darktrace обнаружила подозрительные действия, использующие эти уязвимости, включая планирование задач для запуска вредоносного ПО и попытки загрузки файлов с черного хода, что подчеркивает необходимость улучшения мер кибербезопасности.
-----
В январе 2025 года Ivanti раскрыла две критические уязвимости в своих продуктах, идентифицированные как CVE-2025-0282 и CVE-2025-0283. CVE-2025-0282 - это уязвимость, связанная с переполнением буфера в стеке, которая делает возможным удаленное выполнение кода без проверки подлинности (RCE), позволяя злоумышленникам выполнять произвольный код в уязвимых системах. CVE-2025-0283 может способствовать повышению привилегий при использовании в сочетании с CVE-2025-0282, предоставляя злоумышленникам, прошедшим локальную проверку подлинности, повышенный доступ. Хотя Ivanti заявила, что на момент раскрытия информации им не было известно о каком-либо использовании CVE-2025-0283, исследовательская группа Darktrace по изучению угроз уже обнаружила попытки использования, связанные с CVE-2025-0282, еще в декабре 2024 года.
Darktrace выявила подозрительную активность, связанную с этими уязвимостями в сетях клиентов. Например, 29 декабря 2024 года устройство было подключено к сети с использованием учетных данных SMB, после чего была проведена аутентификация по протоколу RDP, после чего были предприняты необычные действия по сканированию сети и выполнению операций. хакеры использовали механизмы планирования задач в системе для запуска вредоносного кода, указывающего на потенциальные повышенные разрешения.
Кроме того, 13 января 2025 года устройство другого клиента попыталось загрузить файлы, такие как "DeElevate64.dll" и "DeElevate64.exe", с определенного IP-адреса, который, как предполагают внешние отчеты, используется для скрытого доступа к скомпрометированным системам. Darktrace также отметил, что устройство было задействовано в подозрительных операциях записи файлов, которые могут указывать на попытки развертывания удаленных запланированных задач с использованием вредоносных скриптов. Было замечено, что имя хоста "DESKTOP-1JIMIV3" использовалось для доступа к скомпрометированным учетным записям, что еще раз подчеркивает масштаб и сложность этих эксплойтов.
Эти события подчеркивают серьезную опасность, которую представляют хакеры, использующие уязвимости в интернет-ресурсах. Своевременное обнаружение подобных действий Darktrace подчеркивает необходимость усиления мер безопасности для организаций в связи с развитием методов атак и операционными проблемами, связанными с нехваткой персонала для обеспечения кибербезопасности.
#ParsedReport #CompletenessHigh
08-03-2025
UAC-0173 against the notary of Ukraine (Cert-UA#13738)
https://cert.gov.ua/article/6282536
Report completeness: High
Actors/Campaigns:
Uac-0173
Uac-0125
Threats:
Dcrat
Rdpwrapper_tool
Nmap_tool
Xworm_rat
Emmenhtal
Uac_bypass_technique
Victims:
Ministry of justice of ukraine, Notary chamber of ukraine
Industry:
Government
Geo:
Ukraine
ChatGPT TTPs:
T1566.001, T1548.002, T1021.001, T1059.001, T1047, T1547.001, T1562.001, T1027
IOCs:
File: 30
Hash: 60
Path: 13
Url: 11
Command: 4
Email: 1
IP: 5
Soft:
PY2EXE, Microsoft Defender
Algorithms:
aes
Languages:
powershell
08-03-2025
UAC-0173 against the notary of Ukraine (Cert-UA#13738)
https://cert.gov.ua/article/6282536
Report completeness: High
Actors/Campaigns:
Uac-0173
Uac-0125
Threats:
Dcrat
Rdpwrapper_tool
Nmap_tool
Xworm_rat
Emmenhtal
Uac_bypass_technique
Victims:
Ministry of justice of ukraine, Notary chamber of ukraine
Industry:
Government
Geo:
Ukraine
ChatGPT TTPs:
do not use without manual checkT1566.001, T1548.002, T1021.001, T1059.001, T1047, T1547.001, T1562.001, T1027
IOCs:
File: 30
Hash: 60
Path: 13
Url: 11
Command: 4
Email: 1
IP: 5
Soft:
PY2EXE, Microsoft Defender
Algorithms:
aes
Languages:
powershell
#ParsedReport #CompletenessLow
09-03-2025
Host long and prosper
https://intelinsights.substack.com/p/host-long-and-prosper
Report completeness: Low
Industry:
Financial, Logistic
Geo:
Ukrainian, Russian
ChatGPT TTPs:
T1566
IOCs:
Domain: 109
IP: 98
Hash: 1
Soft:
plesk
Crypto:
binance
Languages:
php
09-03-2025
Host long and prosper
https://intelinsights.substack.com/p/host-long-and-prosper
Report completeness: Low
Industry:
Financial, Logistic
Geo:
Ukrainian, Russian
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 109
IP: 98
Hash: 1
Soft:
plesk
Crypto:
binance
Languages:
php
Substack
Host long and prosper🖖
From BPH to massive malicious Crypto Exchange Infrastrcutre
CTT Report Hub
#ParsedReport #CompletenessLow 09-03-2025 Host long and prosper https://intelinsights.substack.com/p/host-long-and-prosper Report completeness: Low Industry: Financial, Logistic Geo: Ukrainian, Russian ChatGPT TTPs: do not use without manual check T1566…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Масштабная фишинговая кампания включает в себя 15 IP-адресов и 85 доменов, используя AS 200593 и демонстрируя централизованные оперативные стратегии. Анализ выявил скопления фишинговых сайтов с избыточной тактикой, часто ссылающихся на URL-адреса для входа в систему, что указывает на потенциальные связи с украинскими мошенниками и более широкую вредоносную деятельность.
-----
Недавние расследования выявили масштабную кампанию, направленную на фишинговую активность, в которой участвовали 15 IP-адресов и 85 уникальных доменов, в основном ориентированных на четыре основные темы. В настоящее время в этой инфраструктуре используется AS 200593, который включает в себя два IP-блока. Тщательный анализ с использованием платформы Validin T, известной своей исчерпывающей информацией о DNS и доменах, показывает, что эти домены свидетельствуют о спланированных попытках фишинга.
Анализ выявил две основные группы фишинговых веб-сайтов, что позволяет предположить о централизованной операционной стратегии. Примечательно, что несколько доменов размещены на нескольких IP-адресах, что указывает на потенциальную тактику избыточности со стороны хакеров. Общие характеристики этих хостов включают использование серверных страниц Plesk, причем несколько доменов указывают на URL-адреса, связанные с входом в систему, такие как /login.php или /login_up.php. В частности, было обнаружено, что на пяти IP-адресах размещалось 84 идентичных домена, которые имели общие названия служебных страниц по умолчанию, такие как "Страница веб-сервера по умолчанию" и "Plesk Obsidian 18.0.67", что еще раз подтверждает взаимосвязанность фишинговых сайтов.
В ходе этого анализа всплыли названия бирж "Yukitale" и "cryptavex", которые связаны с сообщениями о мошенничестве, приписываемыми предполагаемым украинским мошенникам, хотя на данный момент нет точных ссылок. Кроме того, несколько идентифицированных доменов связаны с темами, выходящими за рамки криптовалют, которые также могут обладать вредоносными свойствами. Дальнейшее изучение этих не связанных между собой сайтов может выявить дополнительные угрозы.
Выводы, полученные в результате анализа Prospero BPH, позволяют предположить, что надежная и развивающаяся инфраструктура, вероятно, связана с одним хакером, который стоит за многочисленными мошенничествами, связанными с криптографией. Постоянное изучение схем и связей между этими хостами может помочь выявить связи с другими вредоносными кампаниями и повысить эффективность общих усилий по анализу угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Масштабная фишинговая кампания включает в себя 15 IP-адресов и 85 доменов, используя AS 200593 и демонстрируя централизованные оперативные стратегии. Анализ выявил скопления фишинговых сайтов с избыточной тактикой, часто ссылающихся на URL-адреса для входа в систему, что указывает на потенциальные связи с украинскими мошенниками и более широкую вредоносную деятельность.
-----
Недавние расследования выявили масштабную кампанию, направленную на фишинговую активность, в которой участвовали 15 IP-адресов и 85 уникальных доменов, в основном ориентированных на четыре основные темы. В настоящее время в этой инфраструктуре используется AS 200593, который включает в себя два IP-блока. Тщательный анализ с использованием платформы Validin T, известной своей исчерпывающей информацией о DNS и доменах, показывает, что эти домены свидетельствуют о спланированных попытках фишинга.
Анализ выявил две основные группы фишинговых веб-сайтов, что позволяет предположить о централизованной операционной стратегии. Примечательно, что несколько доменов размещены на нескольких IP-адресах, что указывает на потенциальную тактику избыточности со стороны хакеров. Общие характеристики этих хостов включают использование серверных страниц Plesk, причем несколько доменов указывают на URL-адреса, связанные с входом в систему, такие как /login.php или /login_up.php. В частности, было обнаружено, что на пяти IP-адресах размещалось 84 идентичных домена, которые имели общие названия служебных страниц по умолчанию, такие как "Страница веб-сервера по умолчанию" и "Plesk Obsidian 18.0.67", что еще раз подтверждает взаимосвязанность фишинговых сайтов.
В ходе этого анализа всплыли названия бирж "Yukitale" и "cryptavex", которые связаны с сообщениями о мошенничестве, приписываемыми предполагаемым украинским мошенникам, хотя на данный момент нет точных ссылок. Кроме того, несколько идентифицированных доменов связаны с темами, выходящими за рамки криптовалют, которые также могут обладать вредоносными свойствами. Дальнейшее изучение этих не связанных между собой сайтов может выявить дополнительные угрозы.
Выводы, полученные в результате анализа Prospero BPH, позволяют предположить, что надежная и развивающаяся инфраструктура, вероятно, связана с одним хакером, который стоит за многочисленными мошенничествами, связанными с криптографией. Постоянное изучение схем и связей между этими хостами может помочь выявить связи с другими вредоносными кампаниями и повысить эффективность общих усилий по анализу угроз.
#ParsedReport #CompletenessLow
09-03-2025
The Next Level: Typo DGAs Used in Malicious Redirection Chains
https://unit42.paloaltonetworks.com/typo-domain-generation-algorithms/
Report completeness: Low
ChatGPT TTPs:
T1483, T1583.002
IOCs:
Domain: 13
Email: 1
IP: 1
Url: 2
Soft:
Android
09-03-2025
The Next Level: Typo DGAs Used in Malicious Redirection Chains
https://unit42.paloaltonetworks.com/typo-domain-generation-algorithms/
Report completeness: Low
ChatGPT TTPs:
do not use without manual checkT1483, T1583.002
IOCs:
Domain: 13
Email: 1
IP: 1
Url: 2
Soft:
Android
Unit 42
The Next Level: Typo DGAs Used in Malicious Redirection Chains
A graph intelligence-based pipeline and WHOIS data are among the tools we used to identify this campaign, which introduced a variant of domain generation algorithms. A graph intelligence-based pipeline and WHOIS data are among the tools we used to identify…
CTT Report Hub
#ParsedReport #CompletenessLow 09-03-2025 The Next Level: Typo DGAs Used in Malicious Redirection Chains https://unit42.paloaltonetworks.com/typo-domain-generation-algorithms/ Report completeness: Low ChatGPT TTPs: do not use without manual check T1483…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая киберкампания использует новые зарегистрированные домены, используя алгоритмы генерации доменов с опечатками, в обход механизмов обнаружения. Кампания продвигает нежелательные приложения для Android, при этом 96% проанализированных файлов считаются вредоносными, а все NRD ссылаются на один IP-адрес. Для борьбы с этой развивающейся угрозой необходимы усовершенствованные стратегии обнаружения.
-----
Недавно обнаруженная киберкампания использует недавно зарегистрированные домены (NRD) и новый вариант алгоритма генерации доменов (DGA), который называется typo DGA. Этот метод, по-видимому, предназначен для обхода механизмов обнаружения. Кампания была раскрыта с помощью аналитического конвейера на основе графического анализа, который сопоставляет данные о регистрации доменов с инфраструктурой хостинга, пассивными записями DNS и информацией WHOIS.
NRDS подключали пользователей к целевым страницам, на которых размещалась реклама потенциально нежелательных приложений для Android. Примечательно, что значительные 96% проанализированных файлов, которые связывались с IP-адресом, указанным в NRDs (91.195.240.123), были классифицированы как вредоносные, что подчеркивает угрозу, исходящую от этой деятельности. Все NRDS были перенаправлены на вышеупомянутый IP, что указывает на централизованный вредоносный хостинг, который облегчает распространение вредоносного контента.
Дальнейший анализ с помощью intelligence pipeline привел к обнаружению 444 898 доменов со схожими характеристиками, большинство из которых (99,98%, или 444 827 доменов) были преобразованы в один и тот же вредоносный IP-адрес. Эта сильная корреляция указывает на более обширную сеть потенциально опасных действий, хотя не каждый домен напрямую связан с конкретной кампанией. Выявленные опечатки DGA представляют собой новую проблему для кибербезопасности, требующую расширенных возможностей обнаружения.
Современные стратегии защиты, использующие расширенную фильтрацию URL-адресов и расширенную защиту DNS, эффективны для выявления известных вредоносных доменов и URL-адресов, связанных с этой кампанией. Постоянный мониторинг и разрушение вредоносной инфраструктуры, помеченной как "typodga_redir", являются частью мер реагирования. Результаты были представлены членам хакерского альянса (CTA), демонстрируя совместные усилия по быстрому внедрению защитных мер и систематическому пресечению действий злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая киберкампания использует новые зарегистрированные домены, используя алгоритмы генерации доменов с опечатками, в обход механизмов обнаружения. Кампания продвигает нежелательные приложения для Android, при этом 96% проанализированных файлов считаются вредоносными, а все NRD ссылаются на один IP-адрес. Для борьбы с этой развивающейся угрозой необходимы усовершенствованные стратегии обнаружения.
-----
Недавно обнаруженная киберкампания использует недавно зарегистрированные домены (NRD) и новый вариант алгоритма генерации доменов (DGA), который называется typo DGA. Этот метод, по-видимому, предназначен для обхода механизмов обнаружения. Кампания была раскрыта с помощью аналитического конвейера на основе графического анализа, который сопоставляет данные о регистрации доменов с инфраструктурой хостинга, пассивными записями DNS и информацией WHOIS.
NRDS подключали пользователей к целевым страницам, на которых размещалась реклама потенциально нежелательных приложений для Android. Примечательно, что значительные 96% проанализированных файлов, которые связывались с IP-адресом, указанным в NRDs (91.195.240.123), были классифицированы как вредоносные, что подчеркивает угрозу, исходящую от этой деятельности. Все NRDS были перенаправлены на вышеупомянутый IP, что указывает на централизованный вредоносный хостинг, который облегчает распространение вредоносного контента.
Дальнейший анализ с помощью intelligence pipeline привел к обнаружению 444 898 доменов со схожими характеристиками, большинство из которых (99,98%, или 444 827 доменов) были преобразованы в один и тот же вредоносный IP-адрес. Эта сильная корреляция указывает на более обширную сеть потенциально опасных действий, хотя не каждый домен напрямую связан с конкретной кампанией. Выявленные опечатки DGA представляют собой новую проблему для кибербезопасности, требующую расширенных возможностей обнаружения.
Современные стратегии защиты, использующие расширенную фильтрацию URL-адресов и расширенную защиту DNS, эффективны для выявления известных вредоносных доменов и URL-адресов, связанных с этой кампанией. Постоянный мониторинг и разрушение вредоносной инфраструктуры, помеченной как "typodga_redir", являются частью мер реагирования. Результаты были представлены членам хакерского альянса (CTA), демонстрируя совместные усилия по быстрому внедрению защитных мер и систематическому пресечению действий злоумышленников.