CTT Report Hub
#ParsedReport #CompletenessHigh 06-03-2025 Unmasking the new persistent attacks on Japan https://blog.talosintelligence.com/new-persistent-attacks-japan/ Report completeness: High Actors/Campaigns: You_dun Threats: Cobalt_strike Taowu_tool Credential…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Неизвестный злоумышленник использовал CVE-2024-4577, уязвимость для удаленного выполнения кода в PHP в Windows, нацеливаясь на организации в Японии с января 2025 года. Они используют Cobalt Strike для последующей эксплуатации, включая повышение привилегий с помощью эксплойтов, таких как JuicyPotato, и создают постоянство с помощью изменений реестра и запланированных задач. Злоумышленник проводит разведку с помощью таких инструментов, как fscan.exe и Mimikatz, удаляя журналы событий, чтобы скрыть активность.
-----
Компания Cisco Talos сообщила о продолжающейся с января 2025 года кампании неустановленного злоумышленника, нацеленной в основном на организации в Японии. Этот злоумышленник использует уязвимость CVE-2024-4577, которая представляет собой уязвимость удаленного выполнения кода в реализации PHP-CGI для PHP в системах Windows. Используя эту уязвимость, злоумышленник получает первоначальный доступ к компьютерам жертвы и впоследствии выполняет ряд действий после эксплуатации, используя плагины из набора инструментов Cobalt Strike, в частности версию, известную как "TaoWu"..
После успешной эксплуатации злоумышленник запускает сценарий PowerShell, который запускает обратное подключение к своему серверу управления (C2) с помощью Cobalt Strike. Это позволяет злоумышленнику собирать подробную системную информацию и использовать эксплойты для повышения привилегий, такие как JuicyPotato, RottenPotato и SweetPotato, чтобы повысить свой доступ к привилегиям системного уровня. Обеспечение постоянства включает в себя изменение разделов реестра, создание запланированных задач и внедрение вредоносных служб с использованием плагинов Cobalt Strike. Чтобы еще больше скрыть свое присутствие, злоумышленник удаляет журналы событий из системы жертвы с помощью утилиты "wevtutil.exe.".
Злоумышленник проводит тщательную разведку сетевой среды, используя такие инструменты, как "fscan.exe" для отображения целей бокового перемещения и “Seatbelt.exe” для сбора данных, имеющих отношение к безопасности. Они используют объекты групповой политики, используя "SharpGPOAbuse.exe", для развертывания вредоносных сценариев PowerShell в сетях и используют команды Mimikatz для извлечения паролей и хэшей NTLM из памяти.
CVE-2024-4577 критически важен из-за его возможностей удаленного выполнения кода, возникающих из-за неправильной обработки определенных данных командной строки в установках PHP на базе Windows. Эксплойт-скрипт "PHP-CGI_CVE-2024-4577_RCE.py" используется для проверки уязвимых URL-адресов путем отправки специально созданных POST-запросов. Если получен определенный ответ, он подтверждает уязвимость, позволяя злоумышленнику выполнить произвольный PHP-код.
Серверы C2 злоумышленника, идентифицированные с IP-адресами 38.14.255.23 и 118.31.18.77, размещены в облаке Alibaba и настроены для хранения и выполнения различных вредоносных инструментов и скриптов. Примечательно, что злоумышленник использовал сценарий оболочки с именем "LinuxEnvConfig.sh" для настройки среды выполнения задач для нескольких дистрибутивов Linux, что облегчает развертывание различных уязвимых систем безопасности. Среди инструментов, которые были замечены в использовании, - Blue-Lotus и BeEF, которые позволяют использовать компьютеры жертвы через Интернет и контролировать их.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Неизвестный злоумышленник использовал CVE-2024-4577, уязвимость для удаленного выполнения кода в PHP в Windows, нацеливаясь на организации в Японии с января 2025 года. Они используют Cobalt Strike для последующей эксплуатации, включая повышение привилегий с помощью эксплойтов, таких как JuicyPotato, и создают постоянство с помощью изменений реестра и запланированных задач. Злоумышленник проводит разведку с помощью таких инструментов, как fscan.exe и Mimikatz, удаляя журналы событий, чтобы скрыть активность.
-----
Компания Cisco Talos сообщила о продолжающейся с января 2025 года кампании неустановленного злоумышленника, нацеленной в основном на организации в Японии. Этот злоумышленник использует уязвимость CVE-2024-4577, которая представляет собой уязвимость удаленного выполнения кода в реализации PHP-CGI для PHP в системах Windows. Используя эту уязвимость, злоумышленник получает первоначальный доступ к компьютерам жертвы и впоследствии выполняет ряд действий после эксплуатации, используя плагины из набора инструментов Cobalt Strike, в частности версию, известную как "TaoWu"..
После успешной эксплуатации злоумышленник запускает сценарий PowerShell, который запускает обратное подключение к своему серверу управления (C2) с помощью Cobalt Strike. Это позволяет злоумышленнику собирать подробную системную информацию и использовать эксплойты для повышения привилегий, такие как JuicyPotato, RottenPotato и SweetPotato, чтобы повысить свой доступ к привилегиям системного уровня. Обеспечение постоянства включает в себя изменение разделов реестра, создание запланированных задач и внедрение вредоносных служб с использованием плагинов Cobalt Strike. Чтобы еще больше скрыть свое присутствие, злоумышленник удаляет журналы событий из системы жертвы с помощью утилиты "wevtutil.exe.".
Злоумышленник проводит тщательную разведку сетевой среды, используя такие инструменты, как "fscan.exe" для отображения целей бокового перемещения и “Seatbelt.exe” для сбора данных, имеющих отношение к безопасности. Они используют объекты групповой политики, используя "SharpGPOAbuse.exe", для развертывания вредоносных сценариев PowerShell в сетях и используют команды Mimikatz для извлечения паролей и хэшей NTLM из памяти.
CVE-2024-4577 критически важен из-за его возможностей удаленного выполнения кода, возникающих из-за неправильной обработки определенных данных командной строки в установках PHP на базе Windows. Эксплойт-скрипт "PHP-CGI_CVE-2024-4577_RCE.py" используется для проверки уязвимых URL-адресов путем отправки специально созданных POST-запросов. Если получен определенный ответ, он подтверждает уязвимость, позволяя злоумышленнику выполнить произвольный PHP-код.
Серверы C2 злоумышленника, идентифицированные с IP-адресами 38.14.255.23 и 118.31.18.77, размещены в облаке Alibaba и настроены для хранения и выполнения различных вредоносных инструментов и скриптов. Примечательно, что злоумышленник использовал сценарий оболочки с именем "LinuxEnvConfig.sh" для настройки среды выполнения задач для нескольких дистрибутивов Linux, что облегчает развертывание различных уязвимых систем безопасности. Среди инструментов, которые были замечены в использовании, - Blue-Lotus и BeEF, которые позволяют использовать компьютеры жертвы через Интернет и контролировать их.
#ParsedReport #CompletenessHigh
08-03-2025
UAC-0173 against the notary of Ukraine (Cert-UA#13738)
https://cert.gov.ua/article/6282536
Report completeness: High
Actors/Campaigns:
Uac-0173
Uac-0125
Threats:
Dcrat
Rdpwrapper_tool
Nmap_tool
Xworm_rat
Emmenhtal
Uac_bypass_technique
Victims:
Ministry of justice of ukraine, Notary chamber of ukraine
Industry:
Government
Geo:
Ukraine
ChatGPT TTPs:
T1566.001, T1548.002, T1021.001, T1059.001, T1047, T1547.001, T1562.001, T1027
IOCs:
File: 30
Hash: 60
Path: 13
Url: 11
Command: 4
Email: 1
IP: 5
Soft:
PY2EXE, Microsoft Defender
Algorithms:
aes
Languages:
powershell
08-03-2025
UAC-0173 against the notary of Ukraine (Cert-UA#13738)
https://cert.gov.ua/article/6282536
Report completeness: High
Actors/Campaigns:
Uac-0173
Uac-0125
Threats:
Dcrat
Rdpwrapper_tool
Nmap_tool
Xworm_rat
Emmenhtal
Uac_bypass_technique
Victims:
Ministry of justice of ukraine, Notary chamber of ukraine
Industry:
Government
Geo:
Ukraine
ChatGPT TTPs:
do not use without manual checkT1566.001, T1548.002, T1021.001, T1059.001, T1047, T1547.001, T1562.001, T1027
IOCs:
File: 30
Hash: 60
Path: 13
Url: 11
Command: 4
Email: 1
IP: 5
Soft:
PY2EXE, Microsoft Defender
Algorithms:
aes
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 08-03-2025 UAC-0173 against the notary of Ukraine (Cert-UA#13738) https://cert.gov.ua/article/6282536 Report completeness: High Actors/Campaigns: Uac-0173 Uac-0125 Threats: Dcrat Rdpwrapper_tool Nmap_tool Xworm_rat Emmenhtal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С января 2025 года украинский сервис CERT-UA сообщает об участившихся кибератаках на нотариальные службы с использованием вредоносного ПО DCRAT через фишинговые электронные письма. Злоумышленники используют RDP-оболочку для несанкционированного доступа и уклоняются от обнаружения, используя такие инструменты, как Nmap, для разведки и перехвата данных.
-----
С конца января 2025 года украинская команда реагирования на компьютерные чрезвычайные ситуации CERT-UA отмечает возобновление кибератак, направленных против нотариальных служб страны. 11 февраля 2025 года стало известно, что электронные письма, выдававшие себя за сотрудников Министерства юстиции Украины, были отправлены получателям с предложением загрузить вредоносные файлы, такие как "Haka3.exe", связанные с вредоносной программой Darkcrystalrat (DCRAT). Эта вредоносная программа связана с несанкционированным доступом к рабочим станциям нотариусов, что делает возможными дальнейшие вредоносные действия.
Злоумышленники используют целый ряд методов для облегчения своих операций, в частности, установку средства-оболочки RDP, которое позволяет проводить несколько сеансов протокола удаленного рабочего стола (RDP). Эта тактика позволяет хакерам получить несанкционированный контроль над системами, обходя механизмы обнаружения, такие как методы обхода контроля учетных записей пользователей (UAC). Дополнительные инструменты, используемые злоумышленниками, включают Nmap для сетевой разведки, средства перехвата данных, такие как прокси-серверы и снифферы, а также различные вредоносные программы, предназначенные для сбора конфиденциальной информации, особенно учетных данных из государственных реестров.
В ответ CERT-UA совместно с Комиссией по кибербезопасности Нотариальной палаты Украины приняли срочные меры по киберзащите. Они были направлены на выявление зараженных систем в шести регионах и предотвращение несанкционированных попыток нотариального заверения. По просьбе нотариусов были внесены изменения в затронутые системы, чтобы свести к минимуму уязвимости. Несмотря на эти усилия, сохраняющийся спрос на записи в реестрах может спровоцировать дальнейшие атаки, что требует постоянной бдительности и сотрудничества между нотариусами, правоохранительными органами и CERT-UA.
Хакерский ландшафт остается динамичным и вызывающим беспокойство, поскольку злоумышленники в своих будущих действиях могут полагаться на свои криминальные сети в Украине. В рекомендациях CERT-UA подчеркивается важность оперативного уведомления нотариусов о любых подозрительных действиях для содействия своевременному вмешательству. Этот инцидент подчеркивает необходимость усиления организационных и технических мер для защиты от новых хакерских атак на украинскую нотариальную систему.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С января 2025 года украинский сервис CERT-UA сообщает об участившихся кибератаках на нотариальные службы с использованием вредоносного ПО DCRAT через фишинговые электронные письма. Злоумышленники используют RDP-оболочку для несанкционированного доступа и уклоняются от обнаружения, используя такие инструменты, как Nmap, для разведки и перехвата данных.
-----
С конца января 2025 года украинская команда реагирования на компьютерные чрезвычайные ситуации CERT-UA отмечает возобновление кибератак, направленных против нотариальных служб страны. 11 февраля 2025 года стало известно, что электронные письма, выдававшие себя за сотрудников Министерства юстиции Украины, были отправлены получателям с предложением загрузить вредоносные файлы, такие как "Haka3.exe", связанные с вредоносной программой Darkcrystalrat (DCRAT). Эта вредоносная программа связана с несанкционированным доступом к рабочим станциям нотариусов, что делает возможными дальнейшие вредоносные действия.
Злоумышленники используют целый ряд методов для облегчения своих операций, в частности, установку средства-оболочки RDP, которое позволяет проводить несколько сеансов протокола удаленного рабочего стола (RDP). Эта тактика позволяет хакерам получить несанкционированный контроль над системами, обходя механизмы обнаружения, такие как методы обхода контроля учетных записей пользователей (UAC). Дополнительные инструменты, используемые злоумышленниками, включают Nmap для сетевой разведки, средства перехвата данных, такие как прокси-серверы и снифферы, а также различные вредоносные программы, предназначенные для сбора конфиденциальной информации, особенно учетных данных из государственных реестров.
В ответ CERT-UA совместно с Комиссией по кибербезопасности Нотариальной палаты Украины приняли срочные меры по киберзащите. Они были направлены на выявление зараженных систем в шести регионах и предотвращение несанкционированных попыток нотариального заверения. По просьбе нотариусов были внесены изменения в затронутые системы, чтобы свести к минимуму уязвимости. Несмотря на эти усилия, сохраняющийся спрос на записи в реестрах может спровоцировать дальнейшие атаки, что требует постоянной бдительности и сотрудничества между нотариусами, правоохранительными органами и CERT-UA.
Хакерский ландшафт остается динамичным и вызывающим беспокойство, поскольку злоумышленники в своих будущих действиях могут полагаться на свои криминальные сети в Украине. В рекомендациях CERT-UA подчеркивается важность оперативного уведомления нотариусов о любых подозрительных действиях для содействия своевременному вмешательству. Этот инцидент подчеркивает необходимость усиления организационных и технических мер для защиты от новых хакерских атак на украинскую нотариальную систему.
#ParsedReport #CompletenessMedium
06-03-2025
Malvertising campaign leads to info stealers hosted on GitHub
https://www.microsoft.com/en-us/security/blog/2025/03/06/malvertising-campaign-leads-to-info-stealers-hosted-on-github/
Report completeness: Medium
Threats:
Lumma_stealer
Netsupportmanager_rat
Lolbin_technique
Lolbas_technique
Credential_stealing_technique
Doenerium
Process_injection_technique
Aitm_technique
Sim_swapping_technique
Trojan:win32/malgent
Eldorado_ransomware
Trojan:win64/shaolaod
Process_hollowing_technique
Victims:
User devices
ChatGPT TTPs:
T1204, T1059, T1027, T1071.001, T1547, T1562.001, T1082, T1218, T1055, T1003.002, have more...
IOCs:
File: 44
Hash: 129
IP: 13
Coin: 1
Domain: 15
Url: 93
Registry: 2
Command: 3
Path: 1
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, PSExec, Windows local security authority, Google Chrome, Microsoft Edge, Discord, Dropbox, DirectX, chromium, have more...
Wallets:
trezor, onekey
Algorithms:
sha256, sha1, base64, exhibit
Win API:
IoNixNginx, NtAllocateVirtualMemory, SetThreadContext
Win Services:
ekrn
Languages:
powershell, autoit, javascript
Links:
06-03-2025
Malvertising campaign leads to info stealers hosted on GitHub
https://www.microsoft.com/en-us/security/blog/2025/03/06/malvertising-campaign-leads-to-info-stealers-hosted-on-github/
Report completeness: Medium
Threats:
Lumma_stealer
Netsupportmanager_rat
Lolbin_technique
Lolbas_technique
Credential_stealing_technique
Doenerium
Process_injection_technique
Aitm_technique
Sim_swapping_technique
Trojan:win32/malgent
Eldorado_ransomware
Trojan:win64/shaolaod
Process_hollowing_technique
Victims:
User devices
ChatGPT TTPs:
do not use without manual checkT1204, T1059, T1027, T1071.001, T1547, T1562.001, T1082, T1218, T1055, T1003.002, have more...
IOCs:
File: 44
Hash: 129
IP: 13
Coin: 1
Domain: 15
Url: 93
Registry: 2
Command: 3
Path: 1
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, PSExec, Windows local security authority, Google Chrome, Microsoft Edge, Discord, Dropbox, DirectX, chromium, have more...
Wallets:
trezor, onekey
Algorithms:
sha256, sha1, base64, exhibit
Win API:
IoNixNginx, NtAllocateVirtualMemory, SetThreadContext
Win Services:
ekrn
Languages:
powershell, autoit, javascript
Links:
https://github.com/antivirusevasion69/doeneriumMicrosoft News
Malvertising campaign leads to info stealers hosted on GitHub
Microsoft detected a large-scale malvertising campaign in early December 2024 that impacted nearly one million devices globally. The attack originated from illegal streaming websites embedded with malvertising redirectors and ultimately redirected users to…
CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 Malvertising campaign leads to info stealers hosted on GitHub https://www.microsoft.com/en-us/security/blog/2025/03/06/malvertising-campaign-leads-to-info-stealers-hosted-on-github/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Storm-0408 использует многоэтапную рассылку вредоносного ПО через GitHub, в первую очередь фокусируясь на краже информации с помощью таких инфокрадов, как Lumma и Doerium. Он использует незаконные перенаправления с потоковых сайтов, запутанные скрипты и автономные двоичные файлы для первоначального доступа, связи C2 и сохранения, нацеливаясь на конфиденциальные данные, включая информацию о криптовалюте.
-----
Была выявлена сложная хакерская кампания под названием Storm-0408, использующая вредоносные программы, размещенные на GitHub, для проникновения на устройства пользователей. Для этой кампании характерны многоступенчатые системы доставки, которые устраняют различные полезные нагрузки второго и третьего этапов, в первую очередь связанные с кражей информации. Первоначальный доступ часто осуществляется через перенаправления с нелегальных потоковых сайтов, использующих вредоносную рекламу, которые направляют пользователей через несколько уровней перенаправлений, ведущих к вредоносному контенту на GitHub.
Полезная нагрузка первой ступени функционирует как отправитель для последующих полезных нагрузок, обычно включающих в себя инфокрадов, таких как Lumma и обновленную версию Doerium. Вредоносные действия поддерживаются скриптами, выполняемыми в скомпрометированных системах на таких языках, как PowerShell, JavaScript, VBScript и AutoIt. Хакеры используют автономные двоичные файлы (LOLBA), такие как PowerShell.exe и MSBuild.exe, для целей командования и контроля (C2), обходя традиционные механизмы обнаружения.
После выполнения полезной нагрузки второго этапа они выполняют обнаружение системы, собирая закодированную информацию о системе, такую как сведения об операционной системе, объеме памяти и спецификациях видеокарты, которая передается на серверы C2 по протоколу HTTP. Полезная нагрузка третьего этапа варьируется, но, как правило, включает в себя развертывание дополнительных вредоносных программ или дальнейшую фильтрацию данных и тактику сохранения. Например, одна наблюдаемая полезная нагрузка третьего этапа подключается к средству удаленного доступа (RAT), известному как NetSupport, для обеспечения дополнительного контроля над скомпрометированным устройством и сбора конфиденциальных пользовательских данных, включая учетные данные браузера.
Сложная утечка данных обеспечивается за счет многоуровневого выполнения зараженных исполняемых файлов, которые облегчают дальнейшее выполнение команд, уклонение от защиты и обмен данными C2. Распространенные методы включают создание сценариев на основе AutoIt для удаленной отладки и изменение параметров реестра, чтобы обеспечить сохранение вредоносных исполняемых файлов в системной среде. Сценарии часто кодируются с помощью запутанных команд PowerShell, которые управляют сетевыми настройками, обеспечивая незамеченную связь с C2.
Эта усовершенствованная схема развертывания вредоносного ПО вызвала серьезные опасения в отношении рисков утечки данных, особенно в отношении кражи финансовых данных, поскольку было замечено, что некоторые полезные данные были нацелены на информацию о криптовалютных кошельках. У хакеров есть механизмы для предоставления возможностей постоянного мониторинга, включая возможности захвата экрана, регистрации нажатий клавиш и прямого взаимодействия с экземплярами браузера.
Стратегии обнаружения и смягчения последствий, рекомендуемые организациям, подвергающимся угрозам в результате таких кампаний, включают внедрение строгих мер защиты личных данных, использование многофакторной аутентификации, мониторинг подозрительных действий, связанных с известными угрозами, и настройку систем безопасности конечных точек для блокирования потенциально вредоносных действий. Пакет Microsoft Defender Suite содержит соответствующие сигнатуры обнаружения и запросы, помогающие организациям выявлять потенциально уязвимые системы и вредоносную активность, связанную с кампанией Storm-0408.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Storm-0408 использует многоэтапную рассылку вредоносного ПО через GitHub, в первую очередь фокусируясь на краже информации с помощью таких инфокрадов, как Lumma и Doerium. Он использует незаконные перенаправления с потоковых сайтов, запутанные скрипты и автономные двоичные файлы для первоначального доступа, связи C2 и сохранения, нацеливаясь на конфиденциальные данные, включая информацию о криптовалюте.
-----
Была выявлена сложная хакерская кампания под названием Storm-0408, использующая вредоносные программы, размещенные на GitHub, для проникновения на устройства пользователей. Для этой кампании характерны многоступенчатые системы доставки, которые устраняют различные полезные нагрузки второго и третьего этапов, в первую очередь связанные с кражей информации. Первоначальный доступ часто осуществляется через перенаправления с нелегальных потоковых сайтов, использующих вредоносную рекламу, которые направляют пользователей через несколько уровней перенаправлений, ведущих к вредоносному контенту на GitHub.
Полезная нагрузка первой ступени функционирует как отправитель для последующих полезных нагрузок, обычно включающих в себя инфокрадов, таких как Lumma и обновленную версию Doerium. Вредоносные действия поддерживаются скриптами, выполняемыми в скомпрометированных системах на таких языках, как PowerShell, JavaScript, VBScript и AutoIt. Хакеры используют автономные двоичные файлы (LOLBA), такие как PowerShell.exe и MSBuild.exe, для целей командования и контроля (C2), обходя традиционные механизмы обнаружения.
После выполнения полезной нагрузки второго этапа они выполняют обнаружение системы, собирая закодированную информацию о системе, такую как сведения об операционной системе, объеме памяти и спецификациях видеокарты, которая передается на серверы C2 по протоколу HTTP. Полезная нагрузка третьего этапа варьируется, но, как правило, включает в себя развертывание дополнительных вредоносных программ или дальнейшую фильтрацию данных и тактику сохранения. Например, одна наблюдаемая полезная нагрузка третьего этапа подключается к средству удаленного доступа (RAT), известному как NetSupport, для обеспечения дополнительного контроля над скомпрометированным устройством и сбора конфиденциальных пользовательских данных, включая учетные данные браузера.
Сложная утечка данных обеспечивается за счет многоуровневого выполнения зараженных исполняемых файлов, которые облегчают дальнейшее выполнение команд, уклонение от защиты и обмен данными C2. Распространенные методы включают создание сценариев на основе AutoIt для удаленной отладки и изменение параметров реестра, чтобы обеспечить сохранение вредоносных исполняемых файлов в системной среде. Сценарии часто кодируются с помощью запутанных команд PowerShell, которые управляют сетевыми настройками, обеспечивая незамеченную связь с C2.
Эта усовершенствованная схема развертывания вредоносного ПО вызвала серьезные опасения в отношении рисков утечки данных, особенно в отношении кражи финансовых данных, поскольку было замечено, что некоторые полезные данные были нацелены на информацию о криптовалютных кошельках. У хакеров есть механизмы для предоставления возможностей постоянного мониторинга, включая возможности захвата экрана, регистрации нажатий клавиш и прямого взаимодействия с экземплярами браузера.
Стратегии обнаружения и смягчения последствий, рекомендуемые организациям, подвергающимся угрозам в результате таких кампаний, включают внедрение строгих мер защиты личных данных, использование многофакторной аутентификации, мониторинг подозрительных действий, связанных с известными угрозами, и настройку систем безопасности конечных точек для блокирования потенциально вредоносных действий. Пакет Microsoft Defender Suite содержит соответствующие сигнатуры обнаружения и запросы, помогающие организациям выявлять потенциально уязвимые системы и вредоносную активность, связанную с кампанией Storm-0408.
#ParsedReport #CompletenessHigh
08-03-2025
Targeted Activity UAC-0212 in relation to developers and suppliers of ASUS Decisions for the purpose of cyberattacks for critical infrastructure of Ukraine (Cert-UA#13702)
https://cert.gov.ua/article/6282517
Report completeness: High
Actors/Campaigns:
Sandworm
Uac-0125
Threats:
Secondbest_tool
Empirepast
Crookbag
Emmenhtal
Industry:
Ics, Government, Critical_infrastructure, Energy, Logistic, Transport
Geo:
Czech, Ukraine, Ukrainian, Serbia
ChatGPT TTPs:
T1566.001, T1203, T1086, T1547.001, T1053.005, T1027, T1048
IOCs:
Hash: 87
File: 42
Path: 13
Registry: 2
Command: 10
Email: 1
Url: 15
Domain: 9
IP: 15
Soft:
RSYNC, RSYNC RSYNC
Algorithms:
aes
Languages:
golang, php, powershell
08-03-2025
Targeted Activity UAC-0212 in relation to developers and suppliers of ASUS Decisions for the purpose of cyberattacks for critical infrastructure of Ukraine (Cert-UA#13702)
https://cert.gov.ua/article/6282517
Report completeness: High
Actors/Campaigns:
Sandworm
Uac-0125
Threats:
Secondbest_tool
Empirepast
Crookbag
Emmenhtal
Industry:
Ics, Government, Critical_infrastructure, Energy, Logistic, Transport
Geo:
Czech, Ukraine, Ukrainian, Serbia
ChatGPT TTPs:
do not use without manual checkT1566.001, T1203, T1086, T1547.001, T1053.005, T1027, T1048
IOCs:
Hash: 87
File: 42
Path: 13
Registry: 2
Command: 10
Email: 1
Url: 15
Domain: 9
IP: 15
Soft:
RSYNC, RSYNC RSYNC
Algorithms:
aes
Languages:
golang, php, powershell
cert.gov.ua
CERT-UA
Урядова команда реагування на комп’ютерні надзвичайні події України, яка функціонує в складі Державної служби спеціального зв’язку та захисту інформації України.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-03-2025 Targeted Activity UAC-0212 in relation to developers and suppliers of ASUS Decisions for the purpose of cyberattacks for critical infrastructure of Ukraine (Cert-UA#13702) https://cert.gov.ua/article/6282517 Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2024 года украинский сервис CERT-UA обнаружил хакеров, нацеленных на компании энергетического сектора, связанные с такими хакерами, как Sandworm и APT44, которые использовали вредоносные PDF-файлы, использующие CVE-2024-38213 для распространения вредоносного ПО. В этих кампаниях использовался PowerShell для обеспечения сохраняемости и передачи данных через RSYNC, что указывает на значительную угрозу критически важной инфраструктуре Украины и подчеркивает нацеленность злоумышленников на использование уязвимостей в национальных сервисах.
-----
В первом квартале 2024 года украинский сервис CERT-UA обнаружил угрозы, нацеленные на двадцать предприятий энергетического и коммунального секторов, связанные с хакерами Sandworm и APT44, которые подпадают под кластер UAC-0133. Во второй половине 2024 года злоумышленники изменили тактику, используя вредоносные PDF-документы, которые использовали CVE-2024-38213 для развертывания вредоносного ПО. Команды PowerShell выполнили эти документы и изменили системные конфигурации для обеспечения сохраняемости. Среди известных вредоносных программ, которые использовались, были Secondbest от EmpirePast toolkit, Spark и Crookbag в Golang. Со временем RSYNC использовался для утечки данных. Целенаправленные атаки были направлены против поставщиков в Сербии и Чехии, что расширило географию их распространения. В период с января по февраль 2025 года кибератаки были сосредоточены на четырех украинских предприятиях, имеющих жизненно важное значение для национальной инфраструктуры. Действия UAC-0212 были направлены на проникновение в сети, критически важные для национальных служб. Жизненный цикл атаки начался с того, что пользователей обманом заставили открыть файлы с именем "my_resume.pdf", выполнив вредоносный код с помощью возможностей Windows scripting. Злоумышленники запустили запутанные команды PowerShell с повышенными привилегиями и создали сохраняемость с помощью записей в папке автозагрузки Windows и разделов реестра. Вредоносная программа взаимодействовала с профилями пользователей в %APPDATA%, используя библиотеки DLL и скрипты для подтверждения присутствия. Методы эксфильтрации включали rsync для передачи данных на серверы управления, а для скрытия содержимого файлов применялось шифрование XOR. Постоянное поведение включало запуск вторичной полезной нагрузки при входе пользователя в систему и поддержание работоспособности при перезагрузке, что подчеркивало необходимость расширенной защиты конечных точек от нетипичных команд PowerShell и подозрительных процессов запуска.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2024 года украинский сервис CERT-UA обнаружил хакеров, нацеленных на компании энергетического сектора, связанные с такими хакерами, как Sandworm и APT44, которые использовали вредоносные PDF-файлы, использующие CVE-2024-38213 для распространения вредоносного ПО. В этих кампаниях использовался PowerShell для обеспечения сохраняемости и передачи данных через RSYNC, что указывает на значительную угрозу критически важной инфраструктуре Украины и подчеркивает нацеленность злоумышленников на использование уязвимостей в национальных сервисах.
-----
В первом квартале 2024 года украинский сервис CERT-UA обнаружил угрозы, нацеленные на двадцать предприятий энергетического и коммунального секторов, связанные с хакерами Sandworm и APT44, которые подпадают под кластер UAC-0133. Во второй половине 2024 года злоумышленники изменили тактику, используя вредоносные PDF-документы, которые использовали CVE-2024-38213 для развертывания вредоносного ПО. Команды PowerShell выполнили эти документы и изменили системные конфигурации для обеспечения сохраняемости. Среди известных вредоносных программ, которые использовались, были Secondbest от EmpirePast toolkit, Spark и Crookbag в Golang. Со временем RSYNC использовался для утечки данных. Целенаправленные атаки были направлены против поставщиков в Сербии и Чехии, что расширило географию их распространения. В период с января по февраль 2025 года кибератаки были сосредоточены на четырех украинских предприятиях, имеющих жизненно важное значение для национальной инфраструктуры. Действия UAC-0212 были направлены на проникновение в сети, критически важные для национальных служб. Жизненный цикл атаки начался с того, что пользователей обманом заставили открыть файлы с именем "my_resume.pdf", выполнив вредоносный код с помощью возможностей Windows scripting. Злоумышленники запустили запутанные команды PowerShell с повышенными привилегиями и создали сохраняемость с помощью записей в папке автозагрузки Windows и разделов реестра. Вредоносная программа взаимодействовала с профилями пользователей в %APPDATA%, используя библиотеки DLL и скрипты для подтверждения присутствия. Методы эксфильтрации включали rsync для передачи данных на серверы управления, а для скрытия содержимого файлов применялось шифрование XOR. Постоянное поведение включало запуск вторичной полезной нагрузки при входе пользователя в систему и поддержание работоспособности при перезагрузке, что подчеркивало необходимость расширенной защиты конечных точек от нетипичных команд PowerShell и подозрительных процессов запуска.
#ParsedReport #CompletenessLow
09-03-2025
Camera off: Akira deploys ransomware via webcam
https://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam
Report completeness: Low
Threats:
Akira_ransomware
Industry:
Iot
ChatGPT TTPs:
T1190, T1046, T1021.001, T1486, T1219
IOCs:
File: 1
Hash: 3
Soft:
Linux, ESXi
Algorithms:
zip
Languages:
rust
09-03-2025
Camera off: Akira deploys ransomware via webcam
https://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam
Report completeness: Low
Threats:
Akira_ransomware
Industry:
Iot
ChatGPT TTPs:
do not use without manual checkT1190, T1046, T1021.001, T1486, T1219
IOCs:
File: 1
Hash: 3
Soft:
Linux, ESXi
Algorithms:
zip
Languages:
rust
S-Rminform
Camera off: Akira deploys ransomware via webcam
Learn how Akira ransomware exploited an unsecured webcam to bypass cybersecurity measures and deploy ransomware, highlighting key lessons and strategies for improved IoT security.
CTT Report Hub
#ParsedReport #CompletenessLow 09-03-2025 Camera off: Akira deploys ransomware via webcam https://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam Report completeness: Low Threats: Akira_ransomware Industry: Iot ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Akira нацелена на незащищенные веб-камеры, чтобы обойти средства обнаружения конечных точек и реагирования (EDR), успешно внедряя программы-вымогатели, используя уязвимости Интернета Вещей. Их тактика иллюстрирует необходимость усиления мер безопасности, включая сегментацию сети и постоянный мониторинг устройств Интернета вещей для предотвращения подобных вторжений.
-----
Akira, известная группа программ-вымогателей, недавно применила инновационную тактику обхода киберзащиты, в частности, нацелившись на незащищенные веб-камеры для развертывания программ-вымогателей. В ходе документально подтвержденного инцидента компания Akira изначально столкнулась с препятствиями, когда инструмент обнаружения и реагирования на конечные точки (EDR) организации поместил на карантин их двоичный код программы-вымогателя. Несмотря на это, группа просканировала сеть и взломала незащищенную веб-камеру, что позволило им полностью обойти защиту EDR.
Традиционно схема атаки Akira начинается с компрометации сети с помощью внешнего решения для удаленного доступа, за которым следует использование инструментов удаленного управления, таких как AnyDesk.exe для обеспечения постоянного доступа. Затем злоумышленники извлекают конфиденциальные данные перед развертыванием программ-вымогателей. В этом инциденте, после того как EDR предотвратил многочисленные попытки развертывания программы—вымогателя в виде сжатого файла на сервере Windows, злоумышленники перешли к использованию устройства Интернета вещей - незащищенной веб-камеры.
Выбор веб-камеры был стратегическим из-за нескольких уязвимостей: она обладала возможностями удаленной оболочки, допускала несанкционированный просмотр и работала на облегченной операционной системе Linux, подходящей для варианта программы-вымогателя Akira на базе Linux. Кроме того, из-за отсутствия на веб-камере средств защиты от несанкционированного доступа она не контролировалась и не была защищена. Это позволило злоумышленникам внедрить программу-вымогатель, не предупредив службу безопасности жертвы, что привело к масштабному шифрованию файлов по всей организации.
Инцидент подчеркивает опасность, которую представляют устройства Интернета вещей в корпоративных сетях, которые часто обходят стандартные проверки безопасности, сохраняя настройки по умолчанию и устаревшее программное обеспечение. Злоумышленники могут использовать эти устройства, рассматривая их как потенциальные шлюзы для доступа к критически важным системам. Akira иллюстрирует эту эволюцию в тактике хакеров, теперь используя модель ransomware-as-a-service (RaaS), которая работает как на платформах Windows, так и на Linux, что повышает ее универсальность.
Более того, злоумышленники все чаще обходят решения EDR, используя пробелы в покрытии, неправильные настройки или отсутствие активного мониторинга. Этот конкретный случай подчеркивает необходимость принятия надежных мер безопасности, включая тщательный мониторинг сетевого трафика с устройств Интернета вещей и внедрение таких средств управления, как сегментация сети, для изоляции этих устройств от критически важных систем. Организациям следует уделять приоритетное внимание текущим аудитам сети для выявления и устранения уязвимостей, поддерживать актуальность исправлений и конфигураций, а также изменять пароли по умолчанию, чтобы усилить свою защиту от будущих внедрений программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Akira нацелена на незащищенные веб-камеры, чтобы обойти средства обнаружения конечных точек и реагирования (EDR), успешно внедряя программы-вымогатели, используя уязвимости Интернета Вещей. Их тактика иллюстрирует необходимость усиления мер безопасности, включая сегментацию сети и постоянный мониторинг устройств Интернета вещей для предотвращения подобных вторжений.
-----
Akira, известная группа программ-вымогателей, недавно применила инновационную тактику обхода киберзащиты, в частности, нацелившись на незащищенные веб-камеры для развертывания программ-вымогателей. В ходе документально подтвержденного инцидента компания Akira изначально столкнулась с препятствиями, когда инструмент обнаружения и реагирования на конечные точки (EDR) организации поместил на карантин их двоичный код программы-вымогателя. Несмотря на это, группа просканировала сеть и взломала незащищенную веб-камеру, что позволило им полностью обойти защиту EDR.
Традиционно схема атаки Akira начинается с компрометации сети с помощью внешнего решения для удаленного доступа, за которым следует использование инструментов удаленного управления, таких как AnyDesk.exe для обеспечения постоянного доступа. Затем злоумышленники извлекают конфиденциальные данные перед развертыванием программ-вымогателей. В этом инциденте, после того как EDR предотвратил многочисленные попытки развертывания программы—вымогателя в виде сжатого файла на сервере Windows, злоумышленники перешли к использованию устройства Интернета вещей - незащищенной веб-камеры.
Выбор веб-камеры был стратегическим из-за нескольких уязвимостей: она обладала возможностями удаленной оболочки, допускала несанкционированный просмотр и работала на облегченной операционной системе Linux, подходящей для варианта программы-вымогателя Akira на базе Linux. Кроме того, из-за отсутствия на веб-камере средств защиты от несанкционированного доступа она не контролировалась и не была защищена. Это позволило злоумышленникам внедрить программу-вымогатель, не предупредив службу безопасности жертвы, что привело к масштабному шифрованию файлов по всей организации.
Инцидент подчеркивает опасность, которую представляют устройства Интернета вещей в корпоративных сетях, которые часто обходят стандартные проверки безопасности, сохраняя настройки по умолчанию и устаревшее программное обеспечение. Злоумышленники могут использовать эти устройства, рассматривая их как потенциальные шлюзы для доступа к критически важным системам. Akira иллюстрирует эту эволюцию в тактике хакеров, теперь используя модель ransomware-as-a-service (RaaS), которая работает как на платформах Windows, так и на Linux, что повышает ее универсальность.
Более того, злоумышленники все чаще обходят решения EDR, используя пробелы в покрытии, неправильные настройки или отсутствие активного мониторинга. Этот конкретный случай подчеркивает необходимость принятия надежных мер безопасности, включая тщательный мониторинг сетевого трафика с устройств Интернета вещей и внедрение таких средств управления, как сегментация сети, для изоляции этих устройств от критически важных систем. Организациям следует уделять приоритетное внимание текущим аудитам сети для выявления и устранения уязвимостей, поддерживать актуальность исправлений и конфигураций, а также изменять пароли по умолчанию, чтобы усилить свою защиту от будущих внедрений программ-вымогателей.
#ParsedReport #CompletenessMedium
10-03-2025
GreyNoise Detects Mass Exploitation of Critical PHP-CGI Vulnerability (CVE-2024-4577), Signaling Broad Campaign
https://www.greynoise.io/blog/mass-exploitation-critical-php-cgi-vulnerability-cve-2024-457
Report completeness: Medium
Threats:
Cobalt_strike
Taowu_tool
Victims:
Japanese organizations
Geo:
Germany, China, Japanese, Spain, India, Singapore, Japan, Indonesia
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
ChatGPT TTPs:
T1190, T1059.001, T1105
IOCs:
Hash: 1
Url: 1
IP: 2
Soft:
Internet Explorer, Slack
Algorithms:
md5
Languages:
powershell
10-03-2025
GreyNoise Detects Mass Exploitation of Critical PHP-CGI Vulnerability (CVE-2024-4577), Signaling Broad Campaign
https://www.greynoise.io/blog/mass-exploitation-critical-php-cgi-vulnerability-cve-2024-457
Report completeness: Medium
Threats:
Cobalt_strike
Taowu_tool
Victims:
Japanese organizations
Geo:
Germany, China, Japanese, Spain, India, Singapore, Japan, Indonesia
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
ChatGPT TTPs:
do not use without manual checkT1190, T1059.001, T1105
IOCs:
Hash: 1
Url: 1
IP: 2
Soft:
Internet Explorer, Slack
Algorithms:
md5
Languages:
powershell
www.greynoise.io
GreyNoise Detects Mass Exploitation of Critical PHP-CGI Vulnerability (CVE-2024-4577)
GreyNoise data confirms that exploitation of CVE-2024-4577 extends far beyond initial reports. Attack attempts have been observed across multiple regions, with notable spikes in the United States, Singapore, Japan, and other countries throughout January…
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 GreyNoise Detects Mass Exploitation of Critical PHP-CGI Vulnerability (CVE-2024-4577), Signaling Broad Campaign https://www.greynoise.io/blog/mass-exploitation-critical-php-cgi-vulnerability-cve-2024-457 Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе сложной кампании атаки, нацеленной на Японию, была использована уязвимость CVE-2024-4577, критическая уязвимость для удаленного выполнения кода PHP-CGI, с использованием Cobalt Strike и TaoWu toolkit. Злоумышленники используют сценарии PowerShell для обратных оболочек и выполняют действия с помощью HTTP POST-запросов. Были отмечены значительные попытки эксплуатации по всему миру, особенно со стороны Германии и Китая, что указывает на широко распространенную угрозу.
-----
Cisco Talos выявила сложную кампанию атак на организации в Японии, использующую критическую уязвимость, известную как CVE-2024-4577, которая представляет угрозу удаленного выполнения кода на PHP-CGI и в настоящее время содержит 79 доступных эксплойтов. Эксплуатация в основном включает установку PHP-CGI в системах Windows, с помощью которых злоумышленники внедряют маяки Cobalt Strike и выполняют дальнейшие действия после эксплуатации с использованием TaoWu toolkit. Злоумышленники выполняют эти действия, используя HTTP POST-запросы с определенным хэшем MD5, e10adc3949ba59abbe56e057f20f883e, что указывает на успешную эксплуатацию.
В число полезных ресурсов, используемых в этих атаках, входят скрипты PowerShell, предназначенные для извлечения обратного HTTP-шеллкода, связанного с Cobalt Strike, который, как отмечается, был получен по определенным URL-адресам, таким как http://38.14.255.23:8000/payload.ps1. Инфраструктура управления (C2) для этих операций размещена в облаке Alibaba Cloud, а серверы расположены по IP-адресам 38.14.255.23 и 118.31.18.77. Чтобы не выделяться из толпы, злоумышленники создали строки пользовательского агента HTTP, имитирующие старые версии Internet Explorer.
Судя по телеметрическим данным GreyNoise, попытки эксплуатации, связанные с CVE-2024-4577, по-видимому, значительно выходят за пределы Японии. Только в январе 2025 года их Глобальная сеть наблюдения обнаружила 1089 уникальных IP-адресов, пытающихся использовать эту уязвимость в различных регионах, включая Соединенные Штаты, Сингапур и Японию. Примечательно, что значительная часть этих попыток — более 43% — была предпринята в Германии и Китае, что свидетельствует о глобальной тенденции к эксплуатации. Кроме того, отмеченный в феврале скоординированный рост числа попыток вызывает обеспокоенность по поводу автоматизированного сканирования уязвимых объектов, что подчеркивает настоятельную необходимость действий правозащитников. Рекомендуется выявлять и блокировать вредоносные IP-адреса, активно нацеленные на CVE-2024-4577, чтобы снизить риск.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе сложной кампании атаки, нацеленной на Японию, была использована уязвимость CVE-2024-4577, критическая уязвимость для удаленного выполнения кода PHP-CGI, с использованием Cobalt Strike и TaoWu toolkit. Злоумышленники используют сценарии PowerShell для обратных оболочек и выполняют действия с помощью HTTP POST-запросов. Были отмечены значительные попытки эксплуатации по всему миру, особенно со стороны Германии и Китая, что указывает на широко распространенную угрозу.
-----
Cisco Talos выявила сложную кампанию атак на организации в Японии, использующую критическую уязвимость, известную как CVE-2024-4577, которая представляет угрозу удаленного выполнения кода на PHP-CGI и в настоящее время содержит 79 доступных эксплойтов. Эксплуатация в основном включает установку PHP-CGI в системах Windows, с помощью которых злоумышленники внедряют маяки Cobalt Strike и выполняют дальнейшие действия после эксплуатации с использованием TaoWu toolkit. Злоумышленники выполняют эти действия, используя HTTP POST-запросы с определенным хэшем MD5, e10adc3949ba59abbe56e057f20f883e, что указывает на успешную эксплуатацию.
В число полезных ресурсов, используемых в этих атаках, входят скрипты PowerShell, предназначенные для извлечения обратного HTTP-шеллкода, связанного с Cobalt Strike, который, как отмечается, был получен по определенным URL-адресам, таким как http://38.14.255.23:8000/payload.ps1. Инфраструктура управления (C2) для этих операций размещена в облаке Alibaba Cloud, а серверы расположены по IP-адресам 38.14.255.23 и 118.31.18.77. Чтобы не выделяться из толпы, злоумышленники создали строки пользовательского агента HTTP, имитирующие старые версии Internet Explorer.
Судя по телеметрическим данным GreyNoise, попытки эксплуатации, связанные с CVE-2024-4577, по-видимому, значительно выходят за пределы Японии. Только в январе 2025 года их Глобальная сеть наблюдения обнаружила 1089 уникальных IP-адресов, пытающихся использовать эту уязвимость в различных регионах, включая Соединенные Штаты, Сингапур и Японию. Примечательно, что значительная часть этих попыток — более 43% — была предпринята в Германии и Китае, что свидетельствует о глобальной тенденции к эксплуатации. Кроме того, отмеченный в феврале скоординированный рост числа попыток вызывает обеспокоенность по поводу автоматизированного сканирования уязвимых объектов, что подчеркивает настоятельную необходимость действий правозащитников. Рекомендуется выявлять и блокировать вредоносные IP-адреса, активно нацеленные на CVE-2024-4577, чтобы снизить риск.
#ParsedReport #CompletenessMedium
10-03-2025
Detecting Peaklight malware with Wazuh
https://wazuh.com/blog/detecting-peaklight-malware-with-wazuh/
Report completeness: Medium
Threats:
Emmenhtal
Process_injection_technique
TTPs:
Tactics: 1
Technics: 4
IOCs:
Path: 5
File: 21
Command: 1
Registry: 2
Hash: 1
Soft:
Sysinternals, Slack
Algorithms:
md5, zip, sha256, aes
Functions:
DownloadData, Write-Output
Win API:
GlobalMemoryStatusEx, NtAllocateVirtualMemory, GetAdaptersAddresses
Languages:
powershell, python
Platforms:
x86
YARA: Found
10-03-2025
Detecting Peaklight malware with Wazuh
https://wazuh.com/blog/detecting-peaklight-malware-with-wazuh/
Report completeness: Medium
Threats:
Emmenhtal
Process_injection_technique
TTPs:
Tactics: 1
Technics: 4
IOCs:
Path: 5
File: 21
Command: 1
Registry: 2
Hash: 1
Soft:
Sysinternals, Slack
Algorithms:
md5, zip, sha256, aes
Functions:
DownloadData, Write-Output
Win API:
GlobalMemoryStatusEx, NtAllocateVirtualMemory, GetAdaptersAddresses
Languages:
powershell, python
Platforms:
x86
YARA: Found
Wazuh
Detecting Peaklight malware with Wazuh | Wazuh
In this blog post, we illustrate how organizations can detect and respond to Peaklight malware on infected Windows endpoints.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 Detecting Peaklight malware with Wazuh https://wazuh.com/blog/detecting-peaklight-malware-with-wazuh/ Report completeness: Medium Threats: Emmenhtal Process_injection_technique TTPs: Tactics: 1 Technics: 4…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Peaklight - это вредоносная программа-похититель информации, нацеленная на конфиденциальные данные в системах Windows, которая избегает обнаружения с помощью методов антианализа. Для выполнения она использует сценарий PowerShell и проверяет наличие виртуальных сред, чтобы избежать анализа. Организации могут использовать Wazuh с правилами YARA для обнаружения его активности и осуществления мониторинга в режиме реального времени для упреждающего реагирования на угрозы.
-----
Вредоносное ПО Peaklight - это программа для кражи информации, которая нацелена на конфиденциальные данные на взломанных конечных устройствах Windows, включая учетные данные для входа в систему, финансовые данные и ключи от криптовалютных кошельков. Ее распространение осуществляется по подпольным каналам, иногда в виде вредоносного ПО как услуги (MaaS). Эта вредоносная программа обладает гибкой структурой и частыми обновлениями, что позволяет ей эффективно обходить традиционные механизмы защиты. Примечательно, что Peaklight использует многочисленные методы антианализа, чтобы поддерживать работоспособность на зараженных устройствах и избегать обнаружения стандартными мерами безопасности.
После запуска Peaklight запускается с помощью скрипта PowerShell, который обходит протоколы безопасности и загружает профили пользователей. Этот скрипт не только запускает другие компоненты вредоносного ПО, но и проверяет системную память на наличие сигналов виртуальных сред, которые могут указывать на наличие изолированных программ, обычно используемых для анализа вредоносных программ. Он развертывает запутанный файл в локальном временном каталоге и выделяет исполняемую память с помощью API NtAllocateVirtualMemory, постоянно повторно используя различные адреса памяти для облегчения своей работы. Адреса сетевых адаптеров тщательно проверяются, чтобы, вероятно, определить среду, в которой они работают.
Для борьбы с Peaklight организации могут использовать Wazuh, который интегрирует YARA для обнаружения вредоносных программ. Это включает настройку с помощью Sysmon для мониторинга конкретных показателей и поведения, связанных с вредоносным ПО. Набор правил YARA фокусируется на таких идентификаторах, как использование ключа AES, ссылки на вектор инициализации и шаблоны шифрования .NET. Правила обнаружения ключей включают идентификацию удаленных исполняемых файлов, внесение изменений в разделы реестра служб для обеспечения сохраняемости и возможные внедрения библиотек DLL через PowerShell. Установлены правила для регистрации таких действий, как обнаружение вредоносных файлов, изменение файлов в папке загрузок и действия модуля активного реагирования Wazuh, который срабатывает до того, как вредоносная программа сможет выполнить вредоносные операции.
Мониторинг в режиме реального времени с помощью программы Wazuh File Integrity Monitoring (FIM) позволяет быстро обнаруживать изменения в файлах. Когда исполняемый файл Peaklight добавляется в отслеживаемый каталог, на панели мониторинга Wazuh генерируются оповещения, позволяющие принимать упреждающие меры путем удаления вредоносных файлов до того, как они смогут причинить существенный вред. Эта интеграция не только повышает безопасность, но и обеспечивает углубленный анализ поведения вредоносных программ с помощью подробной информации о системной активности от Sysmon, что позволяет разрабатывать эффективные стратегии обнаружения угроз и реагирования на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Peaklight - это вредоносная программа-похититель информации, нацеленная на конфиденциальные данные в системах Windows, которая избегает обнаружения с помощью методов антианализа. Для выполнения она использует сценарий PowerShell и проверяет наличие виртуальных сред, чтобы избежать анализа. Организации могут использовать Wazuh с правилами YARA для обнаружения его активности и осуществления мониторинга в режиме реального времени для упреждающего реагирования на угрозы.
-----
Вредоносное ПО Peaklight - это программа для кражи информации, которая нацелена на конфиденциальные данные на взломанных конечных устройствах Windows, включая учетные данные для входа в систему, финансовые данные и ключи от криптовалютных кошельков. Ее распространение осуществляется по подпольным каналам, иногда в виде вредоносного ПО как услуги (MaaS). Эта вредоносная программа обладает гибкой структурой и частыми обновлениями, что позволяет ей эффективно обходить традиционные механизмы защиты. Примечательно, что Peaklight использует многочисленные методы антианализа, чтобы поддерживать работоспособность на зараженных устройствах и избегать обнаружения стандартными мерами безопасности.
После запуска Peaklight запускается с помощью скрипта PowerShell, который обходит протоколы безопасности и загружает профили пользователей. Этот скрипт не только запускает другие компоненты вредоносного ПО, но и проверяет системную память на наличие сигналов виртуальных сред, которые могут указывать на наличие изолированных программ, обычно используемых для анализа вредоносных программ. Он развертывает запутанный файл в локальном временном каталоге и выделяет исполняемую память с помощью API NtAllocateVirtualMemory, постоянно повторно используя различные адреса памяти для облегчения своей работы. Адреса сетевых адаптеров тщательно проверяются, чтобы, вероятно, определить среду, в которой они работают.
Для борьбы с Peaklight организации могут использовать Wazuh, который интегрирует YARA для обнаружения вредоносных программ. Это включает настройку с помощью Sysmon для мониторинга конкретных показателей и поведения, связанных с вредоносным ПО. Набор правил YARA фокусируется на таких идентификаторах, как использование ключа AES, ссылки на вектор инициализации и шаблоны шифрования .NET. Правила обнаружения ключей включают идентификацию удаленных исполняемых файлов, внесение изменений в разделы реестра служб для обеспечения сохраняемости и возможные внедрения библиотек DLL через PowerShell. Установлены правила для регистрации таких действий, как обнаружение вредоносных файлов, изменение файлов в папке загрузок и действия модуля активного реагирования Wazuh, который срабатывает до того, как вредоносная программа сможет выполнить вредоносные операции.
Мониторинг в режиме реального времени с помощью программы Wazuh File Integrity Monitoring (FIM) позволяет быстро обнаруживать изменения в файлах. Когда исполняемый файл Peaklight добавляется в отслеживаемый каталог, на панели мониторинга Wazuh генерируются оповещения, позволяющие принимать упреждающие меры путем удаления вредоносных файлов до того, как они смогут причинить существенный вред. Эта интеграция не только повышает безопасность, но и обеспечивает углубленный анализ поведения вредоносных программ с помощью подробной информации о системной активности от Sysmon, что позволяет разрабатывать эффективные стратегии обнаружения угроз и реагирования на них.
#ParsedReport #CompletenessMedium
10-03-2025
Phantom-Goblin: Covert Credential Theft and VSCode Tunnel Exploitation
https://cyble.com/blog/phantom-goblin-covert-credential-theft/
Report completeness: Medium
Actors/Campaigns:
Phantom_goblin (motivation: information_theft)
Threats:
Upx_tool
Spear-phishing_technique
TTPs:
Tactics: 9
Technics: 14
IOCs:
Hash: 6
Url: 4
Command: 1
Path: 2
Registry: 1
File: 4
Soft:
VSCode, Chrome, Visual Studio Code, Telegram, Google Chrome, Microsoft Edge, Chromium, Opera, Opera GX, Vivaldi, have more...
Wallets:
brave_wallet
Algorithms:
sha256, zip
Win API:
Arc
Languages:
powershell
Links:
10-03-2025
Phantom-Goblin: Covert Credential Theft and VSCode Tunnel Exploitation
https://cyble.com/blog/phantom-goblin-covert-credential-theft/
Report completeness: Medium
Actors/Campaigns:
Phantom_goblin (motivation: information_theft)
Threats:
Upx_tool
Spear-phishing_technique
TTPs:
Tactics: 9
Technics: 14
IOCs:
Hash: 6
Url: 4
Command: 1
Path: 2
Registry: 1
File: 4
Soft:
VSCode, Chrome, Visual Studio Code, Telegram, Google Chrome, Microsoft Edge, Chromium, Opera, Opera GX, Vivaldi, have more...
Wallets:
brave_wallet
Algorithms:
sha256, zip
Win API:
Arc
Languages:
powershell
Links:
https://github.com/CRIL-Threat-Intelligence/Sigma\_rules/blob/main/Suspicious%20PowerShell%20Execution%20Abusing%20VSCode%20Tunnel.txthttps://github.com/CRIL-Threat-Intelligence/Sigma\_rules/blob/main/Data%20Exfiltration%20Through%20Chromium%20Headless%20Debugging.txtCyble
Phantom Goblin: Covert Credential Theft Analysis
Cyble analyzes Phantom Goblin, a malware operation that leverages social engineering tactics to distribute information-stealing malware, enabling credential theft.