CTT Report Hub
3.42K subscribers
9.85K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
09-03-2025

Host long and prosper

https://intelinsights.substack.com/p/host-long-and-prosper

Report completeness: Low

Industry:
Financial, Logistic

Geo:
Ukrainian, Russian

ChatGPT TTPs:
do not use without manual check
T1566

IOCs:
Domain: 109
IP: 98
Hash: 1

Soft:
plesk

Crypto:
binance

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 09-03-2025 Host long and prosper https://intelinsights.substack.com/p/host-long-and-prosper Report completeness: Low Industry: Financial, Logistic Geo: Ukrainian, Russian ChatGPT TTPs: do not use without manual check T1566…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Масштабная фишинговая кампания включает в себя 15 IP-адресов и 85 доменов, используя AS 200593 и демонстрируя централизованные оперативные стратегии. Анализ выявил скопления фишинговых сайтов с избыточной тактикой, часто ссылающихся на URL-адреса для входа в систему, что указывает на потенциальные связи с украинскими мошенниками и более широкую вредоносную деятельность.
-----

Недавние расследования выявили масштабную кампанию, направленную на фишинговую активность, в которой участвовали 15 IP-адресов и 85 уникальных доменов, в основном ориентированных на четыре основные темы. В настоящее время в этой инфраструктуре используется AS 200593, который включает в себя два IP-блока. Тщательный анализ с использованием платформы Validin T, известной своей исчерпывающей информацией о DNS и доменах, показывает, что эти домены свидетельствуют о спланированных попытках фишинга.

Анализ выявил две основные группы фишинговых веб-сайтов, что позволяет предположить о централизованной операционной стратегии. Примечательно, что несколько доменов размещены на нескольких IP-адресах, что указывает на потенциальную тактику избыточности со стороны хакеров. Общие характеристики этих хостов включают использование серверных страниц Plesk, причем несколько доменов указывают на URL-адреса, связанные с входом в систему, такие как /login.php или /login_up.php. В частности, было обнаружено, что на пяти IP-адресах размещалось 84 идентичных домена, которые имели общие названия служебных страниц по умолчанию, такие как "Страница веб-сервера по умолчанию" и "Plesk Obsidian 18.0.67", что еще раз подтверждает взаимосвязанность фишинговых сайтов.

В ходе этого анализа всплыли названия бирж "Yukitale" и "cryptavex", которые связаны с сообщениями о мошенничестве, приписываемыми предполагаемым украинским мошенникам, хотя на данный момент нет точных ссылок. Кроме того, несколько идентифицированных доменов связаны с темами, выходящими за рамки криптовалют, которые также могут обладать вредоносными свойствами. Дальнейшее изучение этих не связанных между собой сайтов может выявить дополнительные угрозы.

Выводы, полученные в результате анализа Prospero BPH, позволяют предположить, что надежная и развивающаяся инфраструктура, вероятно, связана с одним хакером, который стоит за многочисленными мошенничествами, связанными с криптографией. Постоянное изучение схем и связей между этими хостами может помочь выявить связи с другими вредоносными кампаниями и повысить эффективность общих усилий по анализу угроз.
CTT Report Hub
#ParsedReport #CompletenessLow 09-03-2025 The Next Level: Typo DGAs Used in Malicious Redirection Chains https://unit42.paloaltonetworks.com/typo-domain-generation-algorithms/ Report completeness: Low ChatGPT TTPs: do not use without manual check T1483…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая киберкампания использует новые зарегистрированные домены, используя алгоритмы генерации доменов с опечатками, в обход механизмов обнаружения. Кампания продвигает нежелательные приложения для Android, при этом 96% проанализированных файлов считаются вредоносными, а все NRD ссылаются на один IP-адрес. Для борьбы с этой развивающейся угрозой необходимы усовершенствованные стратегии обнаружения.
-----

Недавно обнаруженная киберкампания использует недавно зарегистрированные домены (NRD) и новый вариант алгоритма генерации доменов (DGA), который называется typo DGA. Этот метод, по-видимому, предназначен для обхода механизмов обнаружения. Кампания была раскрыта с помощью аналитического конвейера на основе графического анализа, который сопоставляет данные о регистрации доменов с инфраструктурой хостинга, пассивными записями DNS и информацией WHOIS.

NRDS подключали пользователей к целевым страницам, на которых размещалась реклама потенциально нежелательных приложений для Android. Примечательно, что значительные 96% проанализированных файлов, которые связывались с IP-адресом, указанным в NRDs (91.195.240.123), были классифицированы как вредоносные, что подчеркивает угрозу, исходящую от этой деятельности. Все NRDS были перенаправлены на вышеупомянутый IP, что указывает на централизованный вредоносный хостинг, который облегчает распространение вредоносного контента.

Дальнейший анализ с помощью intelligence pipeline привел к обнаружению 444 898 доменов со схожими характеристиками, большинство из которых (99,98%, или 444 827 доменов) были преобразованы в один и тот же вредоносный IP-адрес. Эта сильная корреляция указывает на более обширную сеть потенциально опасных действий, хотя не каждый домен напрямую связан с конкретной кампанией. Выявленные опечатки DGA представляют собой новую проблему для кибербезопасности, требующую расширенных возможностей обнаружения.

Современные стратегии защиты, использующие расширенную фильтрацию URL-адресов и расширенную защиту DNS, эффективны для выявления известных вредоносных доменов и URL-адресов, связанных с этой кампанией. Постоянный мониторинг и разрушение вредоносной инфраструктуры, помеченной как "typodga_redir", являются частью мер реагирования. Результаты были представлены членам хакерского альянса (CTA), демонстрируя совместные усилия по быстрому внедрению защитных мер и систематическому пресечению действий злоумышленников.
#ParsedReport #CompletenessMedium
09-03-2025

Satori Threat Intelligence Disruption: BADBOX 2.0 Targets Consumer Devices with Multiple Fraud Schemes

https://www.humansecurity.com/learn/blog/satori-threat-intelligence-disruption-badbox-2-0/

Report completeness: Medium

Actors/Campaigns:
Badbox (motivation: financially_motivated, cyber_criminal)
Salestracker
Moyu
Lemon-group
Konfety

Threats:
Residential_proxy_technique
Supply_chain_technique
Eviltwin_technique
Triada_trojan
Bb2door
Vo1d

Victims:
Mobile device users, Advertisers

Industry:
Government, E-commerce, Entertainment, Media

Geo:
Brazil, America, Mexico, Malaysian, Malaysia, Chinese, Asia, German, Colombia, China, Argentina

TTPs:

IOCs:
Domain: 1021
File: 4

Soft:
Android, Google Play, AppStore

Algorithms:
exhibit

Languages:
javascript, java
CTT Report Hub
#ParsedReport #CompletenessMedium 09-03-2025 Satori Threat Intelligence Disruption: BADBOX 2.0 Targets Consumer Devices with Multiple Fraud Schemes https://www.humansecurity.com/learn/blog/satori-threat-intelligence-disruption-badbox-2-0/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
BADBOX 2.0 - это вредоносная программа, предназначенная для недорогих устройств Android, использующая бэкдор "BB2DOOR" для цифрового мошенничества, мошенничества с рекламой и мошенничества с кликами. В нем задействована ботнет-сеть из более чем миллиона устройств, использующая серверы C2 для контроля и скрытую рекламу для получения дохода за счет манипулирования просмотром. Несмотря на контрмеры Google, хакеры быстро адаптируются, создавая новую инфраструктуру.
-----

Операция "BADBOX 2.0" представляет собой эволюцию своей предшественницы, характеризующуюся внедрением бэкдоров на недорогие потребительские устройства Android с открытым исходным кодом Project для осуществления различных форм цифрового мошенничества. Было замечено, что экосистема вредоносных программ использует цепочки поставок программного и аппаратного обеспечения, в то время как кажущиеся безобидными приложения распространяются для выполнения функций загрузчика, что облегчает заражение устройств с помощью бэкдоров. Все устройства, задействованные в BADBOX 2.0, в основном производятся в Китае, а ботнет затрагивает более миллиона устройств по всему миру.

В основе вредоносных действий BADBOX 2.0 лежит бэкдор, получивший название "BB2DOOR", который выполняет сложный процесс заражения. После установки бэкдор подключается к серверам управления (C2), загружая компоненты, необходимые для сохранения и облегчения дальнейших загрузок для осуществления мошеннических схем. Хакерские группы, связанные с этой операцией, различаются по своим специализированным ролям; среди них группа SalesTracker управляет инфраструктурой C2, в то время как группа MoYu управляет самим бэкдором, предоставляя ему привилегированный доступ для мошенничества с рекламой, мошенничества с кликами и настройки локальных прокси-узлов.

Более того, функционал бэкдора достаточно сложен. Используя модифицированную библиотеку Android (libanl.so), в ходе операции реализованы ключевые процедуры для поддержания контроля над зараженными устройствами. Эти устройства могут быть проинструктированы показывать скрытую рекламу или участвовать в программном мошенничестве с рекламой с помощью скрытых веб-просмотров, в результате чего пользователи попадают на вредоносные сайты с помощью скриптовых взаимодействий, имитирующих законный просмотр. Возможность мошенничества с кликами становится еще более очевидной, поскольку скомпрометированные устройства могут автономно перемещаться по доменам низкого качества, нажимая на рекламу для получения незаконного дохода.

Для борьбы с BADBOX 2.0 Google и различные партнеры по обеспечению безопасности внедрили множество контрмер. Google Play Protect автоматически идентифицирует и блокирует приложения, связанные с платформой BADBOX, на сертифицированных устройствах. Кроме того, были заблокированы аккаунты вредоносных издателей в рекламной инфраструктуре Google.

Несмотря на эти сбои, способность хакеров к адаптации представляет собой серьезную проблему. Наблюдения показывают, что после первоначального прекращения своей деятельности злоумышленники быстро адаптируются путем создания новых доменов C2 и инфраструктуры для продолжения мошеннической деятельности. Такая устойчивость подчеркивает угрозы, исходящие от скоординированных хакерских групп, каждая из которых использует общую инфраструктуру для расширения своего охвата и влияния.

Таким образом, BADBOX 2.0 является примером коллективной операции киберпреступников, использующих обширную сеть скомпрометированных устройств для реализации многогранных схем мошенничества с рекламой, демонстрируя постоянную эволюцию тактики, направленной на использование уязвимостей в потребительских технологиях. Постоянная бдительность и изучение тонкостей этих операций необходимы для смягчения будущих угроз, связанных с этим постоянным и сложным цифровым ландшафтом.
#ParsedReport #CompletenessHigh
06-03-2025

Unmasking the new persistent attacks on Japan

https://blog.talosintelligence.com/new-persistent-attacks-japan/

Report completeness: High

Actors/Campaigns:
You_dun

Threats:
Cobalt_strike
Taowu_tool
Credential_harvesting_technique
Juicypotato_tool
Rottenpotato_tool
Sweetpotato_tool
Wevtutil_tool
Mimikatz_tool
Uac_bypass_technique
Lolbin_technique
Seatbelt_tool
Fscan_tool
Arl_tool
Vulfocus_tool
Viper
Starkiller_tool
Blue_lotus_tool
Empire_loader
Metasploit_tool
Meterpreter_tool

Industry:
Entertainment, E-commerce, Telco, Education

Geo:
Chinese, Japan, China

CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)


TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 10
Hash: 1
IP: 2
Url: 2
Path: 8
Registry: 1
Domain: 2

Soft:
Windows security, windows powershell, Ubuntu, Debian, Linux, docker, WebRTC, MacOS, Android

Algorithms:
md5, base64

Languages:
python, php, java, powershell, javascript

Platforms:
x64

Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2025/02/
CTT Report Hub
#ParsedReport #CompletenessHigh 06-03-2025 Unmasking the new persistent attacks on Japan https://blog.talosintelligence.com/new-persistent-attacks-japan/ Report completeness: High Actors/Campaigns: You_dun Threats: Cobalt_strike Taowu_tool Credential…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Неизвестный злоумышленник использовал CVE-2024-4577, уязвимость для удаленного выполнения кода в PHP в Windows, нацеливаясь на организации в Японии с января 2025 года. Они используют Cobalt Strike для последующей эксплуатации, включая повышение привилегий с помощью эксплойтов, таких как JuicyPotato, и создают постоянство с помощью изменений реестра и запланированных задач. Злоумышленник проводит разведку с помощью таких инструментов, как fscan.exe и Mimikatz, удаляя журналы событий, чтобы скрыть активность.
-----

Компания Cisco Talos сообщила о продолжающейся с января 2025 года кампании неустановленного злоумышленника, нацеленной в основном на организации в Японии. Этот злоумышленник использует уязвимость CVE-2024-4577, которая представляет собой уязвимость удаленного выполнения кода в реализации PHP-CGI для PHP в системах Windows. Используя эту уязвимость, злоумышленник получает первоначальный доступ к компьютерам жертвы и впоследствии выполняет ряд действий после эксплуатации, используя плагины из набора инструментов Cobalt Strike, в частности версию, известную как "TaoWu"..

После успешной эксплуатации злоумышленник запускает сценарий PowerShell, который запускает обратное подключение к своему серверу управления (C2) с помощью Cobalt Strike. Это позволяет злоумышленнику собирать подробную системную информацию и использовать эксплойты для повышения привилегий, такие как JuicyPotato, RottenPotato и SweetPotato, чтобы повысить свой доступ к привилегиям системного уровня. Обеспечение постоянства включает в себя изменение разделов реестра, создание запланированных задач и внедрение вредоносных служб с использованием плагинов Cobalt Strike. Чтобы еще больше скрыть свое присутствие, злоумышленник удаляет журналы событий из системы жертвы с помощью утилиты "wevtutil.exe.".

Злоумышленник проводит тщательную разведку сетевой среды, используя такие инструменты, как "fscan.exe" для отображения целей бокового перемещения и “Seatbelt.exe” для сбора данных, имеющих отношение к безопасности. Они используют объекты групповой политики, используя "SharpGPOAbuse.exe", для развертывания вредоносных сценариев PowerShell в сетях и используют команды Mimikatz для извлечения паролей и хэшей NTLM из памяти.

CVE-2024-4577 критически важен из-за его возможностей удаленного выполнения кода, возникающих из-за неправильной обработки определенных данных командной строки в установках PHP на базе Windows. Эксплойт-скрипт "PHP-CGI_CVE-2024-4577_RCE.py" используется для проверки уязвимых URL-адресов путем отправки специально созданных POST-запросов. Если получен определенный ответ, он подтверждает уязвимость, позволяя злоумышленнику выполнить произвольный PHP-код.

Серверы C2 злоумышленника, идентифицированные с IP-адресами 38.14.255.23 и 118.31.18.77, размещены в облаке Alibaba и настроены для хранения и выполнения различных вредоносных инструментов и скриптов. Примечательно, что злоумышленник использовал сценарий оболочки с именем "LinuxEnvConfig.sh" для настройки среды выполнения задач для нескольких дистрибутивов Linux, что облегчает развертывание различных уязвимых систем безопасности. Среди инструментов, которые были замечены в использовании, - Blue-Lotus и BeEF, которые позволяют использовать компьютеры жертвы через Интернет и контролировать их.
#ParsedReport #CompletenessHigh
08-03-2025

UAC-0173 against the notary of Ukraine (Cert-UA#13738)

https://cert.gov.ua/article/6282536

Report completeness: High

Actors/Campaigns:
Uac-0173
Uac-0125

Threats:
Dcrat
Rdpwrapper_tool
Nmap_tool
Xworm_rat
Emmenhtal
Uac_bypass_technique

Victims:
Ministry of justice of ukraine, Notary chamber of ukraine

Industry:
Government

Geo:
Ukraine

ChatGPT TTPs:
do not use without manual check
T1566.001, T1548.002, T1021.001, T1059.001, T1047, T1547.001, T1562.001, T1027

IOCs:
File: 30
Hash: 60
Path: 13
Url: 11
Command: 4
Email: 1
IP: 5

Soft:
PY2EXE, Microsoft Defender

Algorithms:
aes

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 08-03-2025 UAC-0173 against the notary of Ukraine (Cert-UA#13738) https://cert.gov.ua/article/6282536 Report completeness: High Actors/Campaigns: Uac-0173 Uac-0125 Threats: Dcrat Rdpwrapper_tool Nmap_tool Xworm_rat Emmenhtal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С января 2025 года украинский сервис CERT-UA сообщает об участившихся кибератаках на нотариальные службы с использованием вредоносного ПО DCRAT через фишинговые электронные письма. Злоумышленники используют RDP-оболочку для несанкционированного доступа и уклоняются от обнаружения, используя такие инструменты, как Nmap, для разведки и перехвата данных.
-----

С конца января 2025 года украинская команда реагирования на компьютерные чрезвычайные ситуации CERT-UA отмечает возобновление кибератак, направленных против нотариальных служб страны. 11 февраля 2025 года стало известно, что электронные письма, выдававшие себя за сотрудников Министерства юстиции Украины, были отправлены получателям с предложением загрузить вредоносные файлы, такие как "Haka3.exe", связанные с вредоносной программой Darkcrystalrat (DCRAT). Эта вредоносная программа связана с несанкционированным доступом к рабочим станциям нотариусов, что делает возможными дальнейшие вредоносные действия.

Злоумышленники используют целый ряд методов для облегчения своих операций, в частности, установку средства-оболочки RDP, которое позволяет проводить несколько сеансов протокола удаленного рабочего стола (RDP). Эта тактика позволяет хакерам получить несанкционированный контроль над системами, обходя механизмы обнаружения, такие как методы обхода контроля учетных записей пользователей (UAC). Дополнительные инструменты, используемые злоумышленниками, включают Nmap для сетевой разведки, средства перехвата данных, такие как прокси-серверы и снифферы, а также различные вредоносные программы, предназначенные для сбора конфиденциальной информации, особенно учетных данных из государственных реестров.

В ответ CERT-UA совместно с Комиссией по кибербезопасности Нотариальной палаты Украины приняли срочные меры по киберзащите. Они были направлены на выявление зараженных систем в шести регионах и предотвращение несанкционированных попыток нотариального заверения. По просьбе нотариусов были внесены изменения в затронутые системы, чтобы свести к минимуму уязвимости. Несмотря на эти усилия, сохраняющийся спрос на записи в реестрах может спровоцировать дальнейшие атаки, что требует постоянной бдительности и сотрудничества между нотариусами, правоохранительными органами и CERT-UA.

Хакерский ландшафт остается динамичным и вызывающим беспокойство, поскольку злоумышленники в своих будущих действиях могут полагаться на свои криминальные сети в Украине. В рекомендациях CERT-UA подчеркивается важность оперативного уведомления нотариусов о любых подозрительных действиях для содействия своевременному вмешательству. Этот инцидент подчеркивает необходимость усиления организационных и технических мер для защиты от новых хакерских атак на украинскую нотариальную систему.
#ParsedReport #CompletenessMedium
06-03-2025

Malvertising campaign leads to info stealers hosted on GitHub

https://www.microsoft.com/en-us/security/blog/2025/03/06/malvertising-campaign-leads-to-info-stealers-hosted-on-github/

Report completeness: Medium

Threats:
Lumma_stealer
Netsupportmanager_rat
Lolbin_technique
Lolbas_technique
Credential_stealing_technique
Doenerium
Process_injection_technique
Aitm_technique
Sim_swapping_technique
Trojan:win32/malgent
Eldorado_ransomware
Trojan:win64/shaolaod
Process_hollowing_technique

Victims:
User devices

ChatGPT TTPs:
do not use without manual check
T1204, T1059, T1027, T1071.001, T1547, T1562.001, T1082, T1218, T1055, T1003.002, have more...

IOCs:
File: 44
Hash: 129
IP: 13
Coin: 1
Domain: 15
Url: 93
Registry: 2
Command: 3
Path: 1

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, PSExec, Windows local security authority, Google Chrome, Microsoft Edge, Discord, Dropbox, DirectX, chromium, have more...

Wallets:
trezor, onekey

Algorithms:
sha256, sha1, base64, exhibit

Win API:
IoNixNginx, NtAllocateVirtualMemory, SetThreadContext

Win Services:
ekrn

Languages:
powershell, autoit, javascript

Links:
https://github.com/antivirusevasion69/doenerium