#ParsedReport #CompletenessLow
08-03-2025
MITRE ATT&CK T1055.013 Process Injection: Process Doppelgnging
https://www.picussecurity.com/resource/blog/t1055-013-process-doppelganging
Report completeness: Low
Threats:
Process_injection_technique
Process_doppelganging_technique
Process_ghosting_technique
Process_hollowing_technique
Ghostpulse
Netsupportmanager_rat
Rhadamanthys
Sectop_rat
Vidar_stealer
Hijackloader
Lumma_stealer
Cherryloader
TTPs:
ChatGPT TTPs:
T1055.013
IOCs:
File: 2
Functions:
CreateFileTransacted, NtCreateSection, NtCreateProcessEx, NtCreateThreadEx, NtResumeThread, CreateFile, GetThreatId
Win API:
CreateEnvironmentBlock, NtCreateProcess, RtlCreateProcessParameters, CreateTransaction, WriteFile, RollbackTransaction, RtlCreateProcessParametersEx, VirtualAllocEx, WriteProcessMemory, NtWriteVirtualMemory, have more...
08-03-2025
MITRE ATT&CK T1055.013 Process Injection: Process Doppelgnging
https://www.picussecurity.com/resource/blog/t1055-013-process-doppelganging
Report completeness: Low
Threats:
Process_injection_technique
Process_doppelganging_technique
Process_ghosting_technique
Process_hollowing_technique
Ghostpulse
Netsupportmanager_rat
Rhadamanthys
Sectop_rat
Vidar_stealer
Hijackloader
Lumma_stealer
Cherryloader
TTPs:
ChatGPT TTPs:
do not use without manual checkT1055.013
IOCs:
File: 2
Functions:
CreateFileTransacted, NtCreateSection, NtCreateProcessEx, NtCreateThreadEx, NtResumeThread, CreateFile, GetThreatId
Win API:
CreateEnvironmentBlock, NtCreateProcess, RtlCreateProcessParameters, CreateTransaction, WriteFile, RollbackTransaction, RtlCreateProcessParametersEx, VirtualAllocEx, WriteProcessMemory, NtWriteVirtualMemory, have more...
Picussecurity
MITRE ATT&CK T1055.013 Process Injection: Process Doppelgänging
This blog explains the T1055.013 Process Injection: Process Doppelgänging technique in the MITRE ATT&CK framework in detail.
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 MITRE ATT&CK T1055.013 Process Injection: Process Doppelgnging https://www.picussecurity.com/resource/blog/t1055-013-process-doppelganging Report completeness: Low Threats: Process_injection_technique Process_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Дублирование процессов - это метод скрытого внедрения, который использует Windows TxF для запуска вредоносного кода, замаскированного под законные процессы, что позволяет избежать методов обнаружения. Известные вредоносные программы, такие как GhostPulse и LummaStealer, используют этот метод для внедрения полезной нагрузки, в то время как связанная с ним технология создания призраков процессов также позволяет выполнять код незаметно для операционной системы.
-----
Дублирование процессов (Process Doppelgnging) - это сложный метод внедрения процессов, который позволяет хакерам выполнять вредоносный код, делая вид, что они выполняют законные процессы. Этот метод использует механизм загрузки процессов Windows и использует транзакционную функцию NTFS (TxF), которая позволяет выполнять файловые операции как часть транзакции. Манипулируя TxF, злоумышленники могут перезаписать память легитимного процесса вредоносным кодом, не оставляя следов на диске, эффективно избегая обнаружения антивирусами и средствами защиты конечных точек.
Технология дублирования процесса включает в себя несколько ключевых этапов. Сначала злоумышленник создает транзакцию TxF, используя существующий легитимный исполняемый файл, и перезаписывает его вредоносной полезной нагрузкой. Важно отметить, что эти изменения изолированы от контекста транзакции, то есть они не видны операционной системе до тех пор, пока не будут зафиксированы. Далее устанавливается общий раздел памяти, в который может быть загружен вредоносный исполняемый файл. После изменения исполняемого файла злоумышленник откатывает транзакцию, в результате чего вредоносный код удаляется из файловой системы, сохраняя его активным в памяти. Наконец, легитимный процесс возобновляется, и вредоносный код выполняется под видом надежного приложения. Этот метод тесно связан с упрощением процесса, но использование TxF-транзакций добавляет дополнительный уровень скрытности.
К числу известных вредоносных программ, использующих дублирование процессов, относится GhostPulse, которая использует этот метод для внедрения различных полезных функций, таких как NetSupport и SectopRAT, в новые дочерние процессы. Аналогичным образом, было замечено, что группа LummaStealer развертывает свою полезную нагрузку, LummaC2, путем дублирования процесса с помощью промежуточного загрузчика, называемого IDAT Loader. Этот загрузчик использует перехват порядка загрузки библиотеки DLL для запуска процесса cmd.exe, который затем вводит конечную полезную нагрузку в explorer.exe.
В дополнение к дублированию процессов появился связанный с этим метод, известный как "process ghosting". Этот метод позволяет злоумышленникам выполнять вредоносный код, создавая новый процесс, которым манипулируют до того, как он станет видимым для операционной системы. Недавним примером является вредоносная программа CherryLoader, которая запускается с создания файла с флажком УДАЛЕНИЯ, чтобы гарантировать его удаление при закрытии. Затем она отображает полученное содержимое в памяти и изменяет его перед запуском нового процесса. Этот метод аналогичным образом направлен на то, чтобы обойти традиционные механизмы обнаружения, гарантируя удаление целых файлов и в то же время позволяя выполнять введенный код.
Как дублирование процессов, так и создание "призраков" указывают на передовые методы, которые злоумышленники используют для поддержания постоянства и обхода мер безопасности, подчеркивая необходимость постоянного совершенствования стратегий обнаружения конечных точек и реагирования на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Дублирование процессов - это метод скрытого внедрения, который использует Windows TxF для запуска вредоносного кода, замаскированного под законные процессы, что позволяет избежать методов обнаружения. Известные вредоносные программы, такие как GhostPulse и LummaStealer, используют этот метод для внедрения полезной нагрузки, в то время как связанная с ним технология создания призраков процессов также позволяет выполнять код незаметно для операционной системы.
-----
Дублирование процессов (Process Doppelgnging) - это сложный метод внедрения процессов, который позволяет хакерам выполнять вредоносный код, делая вид, что они выполняют законные процессы. Этот метод использует механизм загрузки процессов Windows и использует транзакционную функцию NTFS (TxF), которая позволяет выполнять файловые операции как часть транзакции. Манипулируя TxF, злоумышленники могут перезаписать память легитимного процесса вредоносным кодом, не оставляя следов на диске, эффективно избегая обнаружения антивирусами и средствами защиты конечных точек.
Технология дублирования процесса включает в себя несколько ключевых этапов. Сначала злоумышленник создает транзакцию TxF, используя существующий легитимный исполняемый файл, и перезаписывает его вредоносной полезной нагрузкой. Важно отметить, что эти изменения изолированы от контекста транзакции, то есть они не видны операционной системе до тех пор, пока не будут зафиксированы. Далее устанавливается общий раздел памяти, в который может быть загружен вредоносный исполняемый файл. После изменения исполняемого файла злоумышленник откатывает транзакцию, в результате чего вредоносный код удаляется из файловой системы, сохраняя его активным в памяти. Наконец, легитимный процесс возобновляется, и вредоносный код выполняется под видом надежного приложения. Этот метод тесно связан с упрощением процесса, но использование TxF-транзакций добавляет дополнительный уровень скрытности.
К числу известных вредоносных программ, использующих дублирование процессов, относится GhostPulse, которая использует этот метод для внедрения различных полезных функций, таких как NetSupport и SectopRAT, в новые дочерние процессы. Аналогичным образом, было замечено, что группа LummaStealer развертывает свою полезную нагрузку, LummaC2, путем дублирования процесса с помощью промежуточного загрузчика, называемого IDAT Loader. Этот загрузчик использует перехват порядка загрузки библиотеки DLL для запуска процесса cmd.exe, который затем вводит конечную полезную нагрузку в explorer.exe.
В дополнение к дублированию процессов появился связанный с этим метод, известный как "process ghosting". Этот метод позволяет злоумышленникам выполнять вредоносный код, создавая новый процесс, которым манипулируют до того, как он станет видимым для операционной системы. Недавним примером является вредоносная программа CherryLoader, которая запускается с создания файла с флажком УДАЛЕНИЯ, чтобы гарантировать его удаление при закрытии. Затем она отображает полученное содержимое в памяти и изменяет его перед запуском нового процесса. Этот метод аналогичным образом направлен на то, чтобы обойти традиционные механизмы обнаружения, гарантируя удаление целых файлов и в то же время позволяя выполнять введенный код.
Как дублирование процессов, так и создание "призраков" указывают на передовые методы, которые злоумышленники используют для поддержания постоянства и обхода мер безопасности, подчеркивая необходимость постоянного совершенствования стратегий обнаружения конечных точек и реагирования на них.
#ParsedReport #CompletenessLow
08-03-2025
Darktrace's Early Detection of the Latest Ivanti Exploits
https://darktrace.com/blog/darktraces-early-detection-of-the-latest-ivanti-exploits
Report completeness: Low
Actors/Campaigns:
C0met
CVEs:
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (22.7)
- ivanti neurons for zero-trust access (22.7)
- ivanti policy secure (22.7)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (<9.1, <22.7, 21.9, 21.12, 22.1)
- ivanti neurons for zero-trust access (22.2, 22.3, 22.4, 22.5, 22.6)
- ivanti policy secure (<22.7)
ChatGPT TTPs:
T1190, T1078, T1053.005, T1046, T1105, T1047
IOCs:
File: 3
IP: 1
Url: 2
Soft:
Ivanti, AWS Fargate, task scheduler
08-03-2025
Darktrace's Early Detection of the Latest Ivanti Exploits
https://darktrace.com/blog/darktraces-early-detection-of-the-latest-ivanti-exploits
Report completeness: Low
Actors/Campaigns:
C0met
CVEs:
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (22.7)
- ivanti neurons for zero-trust access (22.7)
- ivanti policy secure (22.7)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (<9.1, <22.7, 21.9, 21.12, 22.1)
- ivanti neurons for zero-trust access (22.2, 22.3, 22.4, 22.5, 22.6)
- ivanti policy secure (<22.7)
ChatGPT TTPs:
do not use without manual checkT1190, T1078, T1053.005, T1046, T1105, T1047
IOCs:
File: 3
IP: 1
Url: 2
Soft:
Ivanti, AWS Fargate, task scheduler
Darktrace
Darktrace's Early Detection of the Latest Ivanti Exploits
In January 2025, Ivanti disclosed two critical vulnerabilities affecting their products. Darktrace detected exploitation of these vulnerabilities as early as December 2024.
CTT Report Hub
#ParsedReport #CompletenessLow 08-03-2025 Darktrace's Early Detection of the Latest Ivanti Exploits https://darktrace.com/blog/darktraces-early-detection-of-the-latest-ivanti-exploits Report completeness: Low Actors/Campaigns: C0met CVEs: CVE-2024-21887…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Ivanti раскрыла две критические уязвимости, CVE-2025-0282 (RCE через переполнение буфера) и CVE-2025-0283 (повышение привилегий), попытки использования которых были обнаружены еще в декабре 2024 года. Darktrace обнаружила подозрительные действия, использующие эти уязвимости, включая планирование задач для запуска вредоносного ПО и попытки загрузки файлов с черного хода, что подчеркивает необходимость улучшения мер кибербезопасности.
-----
В январе 2025 года Ivanti раскрыла две критические уязвимости в своих продуктах, идентифицированные как CVE-2025-0282 и CVE-2025-0283. CVE-2025-0282 - это уязвимость, связанная с переполнением буфера в стеке, которая делает возможным удаленное выполнение кода без проверки подлинности (RCE), позволяя злоумышленникам выполнять произвольный код в уязвимых системах. CVE-2025-0283 может способствовать повышению привилегий при использовании в сочетании с CVE-2025-0282, предоставляя злоумышленникам, прошедшим локальную проверку подлинности, повышенный доступ. Хотя Ivanti заявила, что на момент раскрытия информации им не было известно о каком-либо использовании CVE-2025-0283, исследовательская группа Darktrace по изучению угроз уже обнаружила попытки использования, связанные с CVE-2025-0282, еще в декабре 2024 года.
Darktrace выявила подозрительную активность, связанную с этими уязвимостями в сетях клиентов. Например, 29 декабря 2024 года устройство было подключено к сети с использованием учетных данных SMB, после чего была проведена аутентификация по протоколу RDP, после чего были предприняты необычные действия по сканированию сети и выполнению операций. хакеры использовали механизмы планирования задач в системе для запуска вредоносного кода, указывающего на потенциальные повышенные разрешения.
Кроме того, 13 января 2025 года устройство другого клиента попыталось загрузить файлы, такие как "DeElevate64.dll" и "DeElevate64.exe", с определенного IP-адреса, который, как предполагают внешние отчеты, используется для скрытого доступа к скомпрометированным системам. Darktrace также отметил, что устройство было задействовано в подозрительных операциях записи файлов, которые могут указывать на попытки развертывания удаленных запланированных задач с использованием вредоносных скриптов. Было замечено, что имя хоста "DESKTOP-1JIMIV3" использовалось для доступа к скомпрометированным учетным записям, что еще раз подчеркивает масштаб и сложность этих эксплойтов.
Эти события подчеркивают серьезную опасность, которую представляют хакеры, использующие уязвимости в интернет-ресурсах. Своевременное обнаружение подобных действий Darktrace подчеркивает необходимость усиления мер безопасности для организаций в связи с развитием методов атак и операционными проблемами, связанными с нехваткой персонала для обеспечения кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Ivanti раскрыла две критические уязвимости, CVE-2025-0282 (RCE через переполнение буфера) и CVE-2025-0283 (повышение привилегий), попытки использования которых были обнаружены еще в декабре 2024 года. Darktrace обнаружила подозрительные действия, использующие эти уязвимости, включая планирование задач для запуска вредоносного ПО и попытки загрузки файлов с черного хода, что подчеркивает необходимость улучшения мер кибербезопасности.
-----
В январе 2025 года Ivanti раскрыла две критические уязвимости в своих продуктах, идентифицированные как CVE-2025-0282 и CVE-2025-0283. CVE-2025-0282 - это уязвимость, связанная с переполнением буфера в стеке, которая делает возможным удаленное выполнение кода без проверки подлинности (RCE), позволяя злоумышленникам выполнять произвольный код в уязвимых системах. CVE-2025-0283 может способствовать повышению привилегий при использовании в сочетании с CVE-2025-0282, предоставляя злоумышленникам, прошедшим локальную проверку подлинности, повышенный доступ. Хотя Ivanti заявила, что на момент раскрытия информации им не было известно о каком-либо использовании CVE-2025-0283, исследовательская группа Darktrace по изучению угроз уже обнаружила попытки использования, связанные с CVE-2025-0282, еще в декабре 2024 года.
Darktrace выявила подозрительную активность, связанную с этими уязвимостями в сетях клиентов. Например, 29 декабря 2024 года устройство было подключено к сети с использованием учетных данных SMB, после чего была проведена аутентификация по протоколу RDP, после чего были предприняты необычные действия по сканированию сети и выполнению операций. хакеры использовали механизмы планирования задач в системе для запуска вредоносного кода, указывающего на потенциальные повышенные разрешения.
Кроме того, 13 января 2025 года устройство другого клиента попыталось загрузить файлы, такие как "DeElevate64.dll" и "DeElevate64.exe", с определенного IP-адреса, который, как предполагают внешние отчеты, используется для скрытого доступа к скомпрометированным системам. Darktrace также отметил, что устройство было задействовано в подозрительных операциях записи файлов, которые могут указывать на попытки развертывания удаленных запланированных задач с использованием вредоносных скриптов. Было замечено, что имя хоста "DESKTOP-1JIMIV3" использовалось для доступа к скомпрометированным учетным записям, что еще раз подчеркивает масштаб и сложность этих эксплойтов.
Эти события подчеркивают серьезную опасность, которую представляют хакеры, использующие уязвимости в интернет-ресурсах. Своевременное обнаружение подобных действий Darktrace подчеркивает необходимость усиления мер безопасности для организаций в связи с развитием методов атак и операционными проблемами, связанными с нехваткой персонала для обеспечения кибербезопасности.
#ParsedReport #CompletenessHigh
08-03-2025
UAC-0173 against the notary of Ukraine (Cert-UA#13738)
https://cert.gov.ua/article/6282536
Report completeness: High
Actors/Campaigns:
Uac-0173
Uac-0125
Threats:
Dcrat
Rdpwrapper_tool
Nmap_tool
Xworm_rat
Emmenhtal
Uac_bypass_technique
Victims:
Ministry of justice of ukraine, Notary chamber of ukraine
Industry:
Government
Geo:
Ukraine
ChatGPT TTPs:
T1566.001, T1548.002, T1021.001, T1059.001, T1047, T1547.001, T1562.001, T1027
IOCs:
File: 30
Hash: 60
Path: 13
Url: 11
Command: 4
Email: 1
IP: 5
Soft:
PY2EXE, Microsoft Defender
Algorithms:
aes
Languages:
powershell
08-03-2025
UAC-0173 against the notary of Ukraine (Cert-UA#13738)
https://cert.gov.ua/article/6282536
Report completeness: High
Actors/Campaigns:
Uac-0173
Uac-0125
Threats:
Dcrat
Rdpwrapper_tool
Nmap_tool
Xworm_rat
Emmenhtal
Uac_bypass_technique
Victims:
Ministry of justice of ukraine, Notary chamber of ukraine
Industry:
Government
Geo:
Ukraine
ChatGPT TTPs:
do not use without manual checkT1566.001, T1548.002, T1021.001, T1059.001, T1047, T1547.001, T1562.001, T1027
IOCs:
File: 30
Hash: 60
Path: 13
Url: 11
Command: 4
Email: 1
IP: 5
Soft:
PY2EXE, Microsoft Defender
Algorithms:
aes
Languages:
powershell
#ParsedReport #CompletenessLow
09-03-2025
Host long and prosper
https://intelinsights.substack.com/p/host-long-and-prosper
Report completeness: Low
Industry:
Financial, Logistic
Geo:
Ukrainian, Russian
ChatGPT TTPs:
T1566
IOCs:
Domain: 109
IP: 98
Hash: 1
Soft:
plesk
Crypto:
binance
Languages:
php
09-03-2025
Host long and prosper
https://intelinsights.substack.com/p/host-long-and-prosper
Report completeness: Low
Industry:
Financial, Logistic
Geo:
Ukrainian, Russian
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 109
IP: 98
Hash: 1
Soft:
plesk
Crypto:
binance
Languages:
php
Substack
Host long and prosper🖖
From BPH to massive malicious Crypto Exchange Infrastrcutre
CTT Report Hub
#ParsedReport #CompletenessLow 09-03-2025 Host long and prosper https://intelinsights.substack.com/p/host-long-and-prosper Report completeness: Low Industry: Financial, Logistic Geo: Ukrainian, Russian ChatGPT TTPs: do not use without manual check T1566…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Масштабная фишинговая кампания включает в себя 15 IP-адресов и 85 доменов, используя AS 200593 и демонстрируя централизованные оперативные стратегии. Анализ выявил скопления фишинговых сайтов с избыточной тактикой, часто ссылающихся на URL-адреса для входа в систему, что указывает на потенциальные связи с украинскими мошенниками и более широкую вредоносную деятельность.
-----
Недавние расследования выявили масштабную кампанию, направленную на фишинговую активность, в которой участвовали 15 IP-адресов и 85 уникальных доменов, в основном ориентированных на четыре основные темы. В настоящее время в этой инфраструктуре используется AS 200593, который включает в себя два IP-блока. Тщательный анализ с использованием платформы Validin T, известной своей исчерпывающей информацией о DNS и доменах, показывает, что эти домены свидетельствуют о спланированных попытках фишинга.
Анализ выявил две основные группы фишинговых веб-сайтов, что позволяет предположить о централизованной операционной стратегии. Примечательно, что несколько доменов размещены на нескольких IP-адресах, что указывает на потенциальную тактику избыточности со стороны хакеров. Общие характеристики этих хостов включают использование серверных страниц Plesk, причем несколько доменов указывают на URL-адреса, связанные с входом в систему, такие как /login.php или /login_up.php. В частности, было обнаружено, что на пяти IP-адресах размещалось 84 идентичных домена, которые имели общие названия служебных страниц по умолчанию, такие как "Страница веб-сервера по умолчанию" и "Plesk Obsidian 18.0.67", что еще раз подтверждает взаимосвязанность фишинговых сайтов.
В ходе этого анализа всплыли названия бирж "Yukitale" и "cryptavex", которые связаны с сообщениями о мошенничестве, приписываемыми предполагаемым украинским мошенникам, хотя на данный момент нет точных ссылок. Кроме того, несколько идентифицированных доменов связаны с темами, выходящими за рамки криптовалют, которые также могут обладать вредоносными свойствами. Дальнейшее изучение этих не связанных между собой сайтов может выявить дополнительные угрозы.
Выводы, полученные в результате анализа Prospero BPH, позволяют предположить, что надежная и развивающаяся инфраструктура, вероятно, связана с одним хакером, который стоит за многочисленными мошенничествами, связанными с криптографией. Постоянное изучение схем и связей между этими хостами может помочь выявить связи с другими вредоносными кампаниями и повысить эффективность общих усилий по анализу угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Масштабная фишинговая кампания включает в себя 15 IP-адресов и 85 доменов, используя AS 200593 и демонстрируя централизованные оперативные стратегии. Анализ выявил скопления фишинговых сайтов с избыточной тактикой, часто ссылающихся на URL-адреса для входа в систему, что указывает на потенциальные связи с украинскими мошенниками и более широкую вредоносную деятельность.
-----
Недавние расследования выявили масштабную кампанию, направленную на фишинговую активность, в которой участвовали 15 IP-адресов и 85 уникальных доменов, в основном ориентированных на четыре основные темы. В настоящее время в этой инфраструктуре используется AS 200593, который включает в себя два IP-блока. Тщательный анализ с использованием платформы Validin T, известной своей исчерпывающей информацией о DNS и доменах, показывает, что эти домены свидетельствуют о спланированных попытках фишинга.
Анализ выявил две основные группы фишинговых веб-сайтов, что позволяет предположить о централизованной операционной стратегии. Примечательно, что несколько доменов размещены на нескольких IP-адресах, что указывает на потенциальную тактику избыточности со стороны хакеров. Общие характеристики этих хостов включают использование серверных страниц Plesk, причем несколько доменов указывают на URL-адреса, связанные с входом в систему, такие как /login.php или /login_up.php. В частности, было обнаружено, что на пяти IP-адресах размещалось 84 идентичных домена, которые имели общие названия служебных страниц по умолчанию, такие как "Страница веб-сервера по умолчанию" и "Plesk Obsidian 18.0.67", что еще раз подтверждает взаимосвязанность фишинговых сайтов.
В ходе этого анализа всплыли названия бирж "Yukitale" и "cryptavex", которые связаны с сообщениями о мошенничестве, приписываемыми предполагаемым украинским мошенникам, хотя на данный момент нет точных ссылок. Кроме того, несколько идентифицированных доменов связаны с темами, выходящими за рамки криптовалют, которые также могут обладать вредоносными свойствами. Дальнейшее изучение этих не связанных между собой сайтов может выявить дополнительные угрозы.
Выводы, полученные в результате анализа Prospero BPH, позволяют предположить, что надежная и развивающаяся инфраструктура, вероятно, связана с одним хакером, который стоит за многочисленными мошенничествами, связанными с криптографией. Постоянное изучение схем и связей между этими хостами может помочь выявить связи с другими вредоносными кампаниями и повысить эффективность общих усилий по анализу угроз.
#ParsedReport #CompletenessLow
09-03-2025
The Next Level: Typo DGAs Used in Malicious Redirection Chains
https://unit42.paloaltonetworks.com/typo-domain-generation-algorithms/
Report completeness: Low
ChatGPT TTPs:
T1483, T1583.002
IOCs:
Domain: 13
Email: 1
IP: 1
Url: 2
Soft:
Android
09-03-2025
The Next Level: Typo DGAs Used in Malicious Redirection Chains
https://unit42.paloaltonetworks.com/typo-domain-generation-algorithms/
Report completeness: Low
ChatGPT TTPs:
do not use without manual checkT1483, T1583.002
IOCs:
Domain: 13
Email: 1
IP: 1
Url: 2
Soft:
Android
Unit 42
The Next Level: Typo DGAs Used in Malicious Redirection Chains
A graph intelligence-based pipeline and WHOIS data are among the tools we used to identify this campaign, which introduced a variant of domain generation algorithms. A graph intelligence-based pipeline and WHOIS data are among the tools we used to identify…
CTT Report Hub
#ParsedReport #CompletenessLow 09-03-2025 The Next Level: Typo DGAs Used in Malicious Redirection Chains https://unit42.paloaltonetworks.com/typo-domain-generation-algorithms/ Report completeness: Low ChatGPT TTPs: do not use without manual check T1483…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая киберкампания использует новые зарегистрированные домены, используя алгоритмы генерации доменов с опечатками, в обход механизмов обнаружения. Кампания продвигает нежелательные приложения для Android, при этом 96% проанализированных файлов считаются вредоносными, а все NRD ссылаются на один IP-адрес. Для борьбы с этой развивающейся угрозой необходимы усовершенствованные стратегии обнаружения.
-----
Недавно обнаруженная киберкампания использует недавно зарегистрированные домены (NRD) и новый вариант алгоритма генерации доменов (DGA), который называется typo DGA. Этот метод, по-видимому, предназначен для обхода механизмов обнаружения. Кампания была раскрыта с помощью аналитического конвейера на основе графического анализа, который сопоставляет данные о регистрации доменов с инфраструктурой хостинга, пассивными записями DNS и информацией WHOIS.
NRDS подключали пользователей к целевым страницам, на которых размещалась реклама потенциально нежелательных приложений для Android. Примечательно, что значительные 96% проанализированных файлов, которые связывались с IP-адресом, указанным в NRDs (91.195.240.123), были классифицированы как вредоносные, что подчеркивает угрозу, исходящую от этой деятельности. Все NRDS были перенаправлены на вышеупомянутый IP, что указывает на централизованный вредоносный хостинг, который облегчает распространение вредоносного контента.
Дальнейший анализ с помощью intelligence pipeline привел к обнаружению 444 898 доменов со схожими характеристиками, большинство из которых (99,98%, или 444 827 доменов) были преобразованы в один и тот же вредоносный IP-адрес. Эта сильная корреляция указывает на более обширную сеть потенциально опасных действий, хотя не каждый домен напрямую связан с конкретной кампанией. Выявленные опечатки DGA представляют собой новую проблему для кибербезопасности, требующую расширенных возможностей обнаружения.
Современные стратегии защиты, использующие расширенную фильтрацию URL-адресов и расширенную защиту DNS, эффективны для выявления известных вредоносных доменов и URL-адресов, связанных с этой кампанией. Постоянный мониторинг и разрушение вредоносной инфраструктуры, помеченной как "typodga_redir", являются частью мер реагирования. Результаты были представлены членам хакерского альянса (CTA), демонстрируя совместные усилия по быстрому внедрению защитных мер и систематическому пресечению действий злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая киберкампания использует новые зарегистрированные домены, используя алгоритмы генерации доменов с опечатками, в обход механизмов обнаружения. Кампания продвигает нежелательные приложения для Android, при этом 96% проанализированных файлов считаются вредоносными, а все NRD ссылаются на один IP-адрес. Для борьбы с этой развивающейся угрозой необходимы усовершенствованные стратегии обнаружения.
-----
Недавно обнаруженная киберкампания использует недавно зарегистрированные домены (NRD) и новый вариант алгоритма генерации доменов (DGA), который называется typo DGA. Этот метод, по-видимому, предназначен для обхода механизмов обнаружения. Кампания была раскрыта с помощью аналитического конвейера на основе графического анализа, который сопоставляет данные о регистрации доменов с инфраструктурой хостинга, пассивными записями DNS и информацией WHOIS.
NRDS подключали пользователей к целевым страницам, на которых размещалась реклама потенциально нежелательных приложений для Android. Примечательно, что значительные 96% проанализированных файлов, которые связывались с IP-адресом, указанным в NRDs (91.195.240.123), были классифицированы как вредоносные, что подчеркивает угрозу, исходящую от этой деятельности. Все NRDS были перенаправлены на вышеупомянутый IP, что указывает на централизованный вредоносный хостинг, который облегчает распространение вредоносного контента.
Дальнейший анализ с помощью intelligence pipeline привел к обнаружению 444 898 доменов со схожими характеристиками, большинство из которых (99,98%, или 444 827 доменов) были преобразованы в один и тот же вредоносный IP-адрес. Эта сильная корреляция указывает на более обширную сеть потенциально опасных действий, хотя не каждый домен напрямую связан с конкретной кампанией. Выявленные опечатки DGA представляют собой новую проблему для кибербезопасности, требующую расширенных возможностей обнаружения.
Современные стратегии защиты, использующие расширенную фильтрацию URL-адресов и расширенную защиту DNS, эффективны для выявления известных вредоносных доменов и URL-адресов, связанных с этой кампанией. Постоянный мониторинг и разрушение вредоносной инфраструктуры, помеченной как "typodga_redir", являются частью мер реагирования. Результаты были представлены членам хакерского альянса (CTA), демонстрируя совместные усилия по быстрому внедрению защитных мер и систематическому пресечению действий злоумышленников.
#ParsedReport #CompletenessMedium
09-03-2025
Satori Threat Intelligence Disruption: BADBOX 2.0 Targets Consumer Devices with Multiple Fraud Schemes
https://www.humansecurity.com/learn/blog/satori-threat-intelligence-disruption-badbox-2-0/
Report completeness: Medium
Actors/Campaigns:
Badbox (motivation: financially_motivated, cyber_criminal)
Salestracker
Moyu
Lemon-group
Konfety
Threats:
Residential_proxy_technique
Supply_chain_technique
Eviltwin_technique
Triada_trojan
Bb2door
Vo1d
Victims:
Mobile device users, Advertisers
Industry:
Government, E-commerce, Entertainment, Media
Geo:
Brazil, America, Mexico, Malaysian, Malaysia, Chinese, Asia, German, Colombia, China, Argentina
TTPs:
IOCs:
Domain: 1021
File: 4
Soft:
Android, Google Play, AppStore
Algorithms:
exhibit
Languages:
javascript, java
09-03-2025
Satori Threat Intelligence Disruption: BADBOX 2.0 Targets Consumer Devices with Multiple Fraud Schemes
https://www.humansecurity.com/learn/blog/satori-threat-intelligence-disruption-badbox-2-0/
Report completeness: Medium
Actors/Campaigns:
Badbox (motivation: financially_motivated, cyber_criminal)
Salestracker
Moyu
Lemon-group
Konfety
Threats:
Residential_proxy_technique
Supply_chain_technique
Eviltwin_technique
Triada_trojan
Bb2door
Vo1d
Victims:
Mobile device users, Advertisers
Industry:
Government, E-commerce, Entertainment, Media
Geo:
Brazil, America, Mexico, Malaysian, Malaysia, Chinese, Asia, German, Colombia, China, Argentina
TTPs:
IOCs:
Domain: 1021
File: 4
Soft:
Android, Google Play, AppStore
Algorithms:
exhibit
Languages:
javascript, java
Humansecurity
Satori Threat Intelligence Disruption: BADBOX 2.0 Targets Consumer Devices with Multiple Fraud Schemes - HUMAN Security
HUMAN's Satori Threat Intelligence and Research Team uncovered BADBOX 2.0, a major expansion and adaptation of the earlier BADBOX operation.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-03-2025 Satori Threat Intelligence Disruption: BADBOX 2.0 Targets Consumer Devices with Multiple Fraud Schemes https://www.humansecurity.com/learn/blog/satori-threat-intelligence-disruption-badbox-2-0/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BADBOX 2.0 - это вредоносная программа, предназначенная для недорогих устройств Android, использующая бэкдор "BB2DOOR" для цифрового мошенничества, мошенничества с рекламой и мошенничества с кликами. В нем задействована ботнет-сеть из более чем миллиона устройств, использующая серверы C2 для контроля и скрытую рекламу для получения дохода за счет манипулирования просмотром. Несмотря на контрмеры Google, хакеры быстро адаптируются, создавая новую инфраструктуру.
-----
Операция "BADBOX 2.0" представляет собой эволюцию своей предшественницы, характеризующуюся внедрением бэкдоров на недорогие потребительские устройства Android с открытым исходным кодом Project для осуществления различных форм цифрового мошенничества. Было замечено, что экосистема вредоносных программ использует цепочки поставок программного и аппаратного обеспечения, в то время как кажущиеся безобидными приложения распространяются для выполнения функций загрузчика, что облегчает заражение устройств с помощью бэкдоров. Все устройства, задействованные в BADBOX 2.0, в основном производятся в Китае, а ботнет затрагивает более миллиона устройств по всему миру.
В основе вредоносных действий BADBOX 2.0 лежит бэкдор, получивший название "BB2DOOR", который выполняет сложный процесс заражения. После установки бэкдор подключается к серверам управления (C2), загружая компоненты, необходимые для сохранения и облегчения дальнейших загрузок для осуществления мошеннических схем. Хакерские группы, связанные с этой операцией, различаются по своим специализированным ролям; среди них группа SalesTracker управляет инфраструктурой C2, в то время как группа MoYu управляет самим бэкдором, предоставляя ему привилегированный доступ для мошенничества с рекламой, мошенничества с кликами и настройки локальных прокси-узлов.
Более того, функционал бэкдора достаточно сложен. Используя модифицированную библиотеку Android (libanl.so), в ходе операции реализованы ключевые процедуры для поддержания контроля над зараженными устройствами. Эти устройства могут быть проинструктированы показывать скрытую рекламу или участвовать в программном мошенничестве с рекламой с помощью скрытых веб-просмотров, в результате чего пользователи попадают на вредоносные сайты с помощью скриптовых взаимодействий, имитирующих законный просмотр. Возможность мошенничества с кликами становится еще более очевидной, поскольку скомпрометированные устройства могут автономно перемещаться по доменам низкого качества, нажимая на рекламу для получения незаконного дохода.
Для борьбы с BADBOX 2.0 Google и различные партнеры по обеспечению безопасности внедрили множество контрмер. Google Play Protect автоматически идентифицирует и блокирует приложения, связанные с платформой BADBOX, на сертифицированных устройствах. Кроме того, были заблокированы аккаунты вредоносных издателей в рекламной инфраструктуре Google.
Несмотря на эти сбои, способность хакеров к адаптации представляет собой серьезную проблему. Наблюдения показывают, что после первоначального прекращения своей деятельности злоумышленники быстро адаптируются путем создания новых доменов C2 и инфраструктуры для продолжения мошеннической деятельности. Такая устойчивость подчеркивает угрозы, исходящие от скоординированных хакерских групп, каждая из которых использует общую инфраструктуру для расширения своего охвата и влияния.
Таким образом, BADBOX 2.0 является примером коллективной операции киберпреступников, использующих обширную сеть скомпрометированных устройств для реализации многогранных схем мошенничества с рекламой, демонстрируя постоянную эволюцию тактики, направленной на использование уязвимостей в потребительских технологиях. Постоянная бдительность и изучение тонкостей этих операций необходимы для смягчения будущих угроз, связанных с этим постоянным и сложным цифровым ландшафтом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BADBOX 2.0 - это вредоносная программа, предназначенная для недорогих устройств Android, использующая бэкдор "BB2DOOR" для цифрового мошенничества, мошенничества с рекламой и мошенничества с кликами. В нем задействована ботнет-сеть из более чем миллиона устройств, использующая серверы C2 для контроля и скрытую рекламу для получения дохода за счет манипулирования просмотром. Несмотря на контрмеры Google, хакеры быстро адаптируются, создавая новую инфраструктуру.
-----
Операция "BADBOX 2.0" представляет собой эволюцию своей предшественницы, характеризующуюся внедрением бэкдоров на недорогие потребительские устройства Android с открытым исходным кодом Project для осуществления различных форм цифрового мошенничества. Было замечено, что экосистема вредоносных программ использует цепочки поставок программного и аппаратного обеспечения, в то время как кажущиеся безобидными приложения распространяются для выполнения функций загрузчика, что облегчает заражение устройств с помощью бэкдоров. Все устройства, задействованные в BADBOX 2.0, в основном производятся в Китае, а ботнет затрагивает более миллиона устройств по всему миру.
В основе вредоносных действий BADBOX 2.0 лежит бэкдор, получивший название "BB2DOOR", который выполняет сложный процесс заражения. После установки бэкдор подключается к серверам управления (C2), загружая компоненты, необходимые для сохранения и облегчения дальнейших загрузок для осуществления мошеннических схем. Хакерские группы, связанные с этой операцией, различаются по своим специализированным ролям; среди них группа SalesTracker управляет инфраструктурой C2, в то время как группа MoYu управляет самим бэкдором, предоставляя ему привилегированный доступ для мошенничества с рекламой, мошенничества с кликами и настройки локальных прокси-узлов.
Более того, функционал бэкдора достаточно сложен. Используя модифицированную библиотеку Android (libanl.so), в ходе операции реализованы ключевые процедуры для поддержания контроля над зараженными устройствами. Эти устройства могут быть проинструктированы показывать скрытую рекламу или участвовать в программном мошенничестве с рекламой с помощью скрытых веб-просмотров, в результате чего пользователи попадают на вредоносные сайты с помощью скриптовых взаимодействий, имитирующих законный просмотр. Возможность мошенничества с кликами становится еще более очевидной, поскольку скомпрометированные устройства могут автономно перемещаться по доменам низкого качества, нажимая на рекламу для получения незаконного дохода.
Для борьбы с BADBOX 2.0 Google и различные партнеры по обеспечению безопасности внедрили множество контрмер. Google Play Protect автоматически идентифицирует и блокирует приложения, связанные с платформой BADBOX, на сертифицированных устройствах. Кроме того, были заблокированы аккаунты вредоносных издателей в рекламной инфраструктуре Google.
Несмотря на эти сбои, способность хакеров к адаптации представляет собой серьезную проблему. Наблюдения показывают, что после первоначального прекращения своей деятельности злоумышленники быстро адаптируются путем создания новых доменов C2 и инфраструктуры для продолжения мошеннической деятельности. Такая устойчивость подчеркивает угрозы, исходящие от скоординированных хакерских групп, каждая из которых использует общую инфраструктуру для расширения своего охвата и влияния.
Таким образом, BADBOX 2.0 является примером коллективной операции киберпреступников, использующих обширную сеть скомпрометированных устройств для реализации многогранных схем мошенничества с рекламой, демонстрируя постоянную эволюцию тактики, направленной на использование уязвимостей в потребительских технологиях. Постоянная бдительность и изучение тонкостей этих операций необходимы для смягчения будущих угроз, связанных с этим постоянным и сложным цифровым ландшафтом.
#ParsedReport #CompletenessHigh
06-03-2025
Unmasking the new persistent attacks on Japan
https://blog.talosintelligence.com/new-persistent-attacks-japan/
Report completeness: High
Actors/Campaigns:
You_dun
Threats:
Cobalt_strike
Taowu_tool
Credential_harvesting_technique
Juicypotato_tool
Rottenpotato_tool
Sweetpotato_tool
Wevtutil_tool
Mimikatz_tool
Uac_bypass_technique
Lolbin_technique
Seatbelt_tool
Fscan_tool
Arl_tool
Vulfocus_tool
Viper
Starkiller_tool
Blue_lotus_tool
Empire_loader
Metasploit_tool
Meterpreter_tool
Industry:
Entertainment, E-commerce, Telco, Education
Geo:
Chinese, Japan, China
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 10
Hash: 1
IP: 2
Url: 2
Path: 8
Registry: 1
Domain: 2
Soft:
Windows security, windows powershell, Ubuntu, Debian, Linux, docker, WebRTC, MacOS, Android
Algorithms:
md5, base64
Languages:
python, php, java, powershell, javascript
Platforms:
x64
Links:
06-03-2025
Unmasking the new persistent attacks on Japan
https://blog.talosintelligence.com/new-persistent-attacks-japan/
Report completeness: High
Actors/Campaigns:
You_dun
Threats:
Cobalt_strike
Taowu_tool
Credential_harvesting_technique
Juicypotato_tool
Rottenpotato_tool
Sweetpotato_tool
Wevtutil_tool
Mimikatz_tool
Uac_bypass_technique
Lolbin_technique
Seatbelt_tool
Fscan_tool
Arl_tool
Vulfocus_tool
Viper
Starkiller_tool
Blue_lotus_tool
Empire_loader
Metasploit_tool
Meterpreter_tool
Industry:
Entertainment, E-commerce, Telco, Education
Geo:
Chinese, Japan, China
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 10
Hash: 1
IP: 2
Url: 2
Path: 8
Registry: 1
Domain: 2
Soft:
Windows security, windows powershell, Ubuntu, Debian, Linux, docker, WebRTC, MacOS, Android
Algorithms:
md5, base64
Languages:
python, php, java, powershell, javascript
Platforms:
x64
Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2025/02/Cisco Talos
Unmasking the new persistent attacks on Japan
Cisco Talos has discovered an active exploitation of CVE-2024-4577 by an attacker in order to gain access to the victim's machines and carry out post-exploitation activities.