CTT Report Hub
#ParsedReport #CompletenessMedium 06-03-2025 Malvertising campaign leads to info stealers hosted on GitHub https://www.microsoft.com/en-us/security/blog/2025/03/06/malvertising-campaign-leads-to-info-stealers-hosted-on-github/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Storm-0408 использует многоэтапную рассылку вредоносного ПО через GitHub, в первую очередь фокусируясь на краже информации с помощью таких инфокрадов, как Lumma и Doerium. Он использует незаконные перенаправления с потоковых сайтов, запутанные скрипты и автономные двоичные файлы для первоначального доступа, связи C2 и сохранения, нацеливаясь на конфиденциальные данные, включая информацию о криптовалюте.
-----
Была выявлена сложная хакерская кампания под названием Storm-0408, использующая вредоносные программы, размещенные на GitHub, для проникновения на устройства пользователей. Для этой кампании характерны многоступенчатые системы доставки, которые устраняют различные полезные нагрузки второго и третьего этапов, в первую очередь связанные с кражей информации. Первоначальный доступ часто осуществляется через перенаправления с нелегальных потоковых сайтов, использующих вредоносную рекламу, которые направляют пользователей через несколько уровней перенаправлений, ведущих к вредоносному контенту на GitHub.
Полезная нагрузка первой ступени функционирует как отправитель для последующих полезных нагрузок, обычно включающих в себя инфокрадов, таких как Lumma и обновленную версию Doerium. Вредоносные действия поддерживаются скриптами, выполняемыми в скомпрометированных системах на таких языках, как PowerShell, JavaScript, VBScript и AutoIt. Хакеры используют автономные двоичные файлы (LOLBA), такие как PowerShell.exe и MSBuild.exe, для целей командования и контроля (C2), обходя традиционные механизмы обнаружения.
После выполнения полезной нагрузки второго этапа они выполняют обнаружение системы, собирая закодированную информацию о системе, такую как сведения об операционной системе, объеме памяти и спецификациях видеокарты, которая передается на серверы C2 по протоколу HTTP. Полезная нагрузка третьего этапа варьируется, но, как правило, включает в себя развертывание дополнительных вредоносных программ или дальнейшую фильтрацию данных и тактику сохранения. Например, одна наблюдаемая полезная нагрузка третьего этапа подключается к средству удаленного доступа (RAT), известному как NetSupport, для обеспечения дополнительного контроля над скомпрометированным устройством и сбора конфиденциальных пользовательских данных, включая учетные данные браузера.
Сложная утечка данных обеспечивается за счет многоуровневого выполнения зараженных исполняемых файлов, которые облегчают дальнейшее выполнение команд, уклонение от защиты и обмен данными C2. Распространенные методы включают создание сценариев на основе AutoIt для удаленной отладки и изменение параметров реестра, чтобы обеспечить сохранение вредоносных исполняемых файлов в системной среде. Сценарии часто кодируются с помощью запутанных команд PowerShell, которые управляют сетевыми настройками, обеспечивая незамеченную связь с C2.
Эта усовершенствованная схема развертывания вредоносного ПО вызвала серьезные опасения в отношении рисков утечки данных, особенно в отношении кражи финансовых данных, поскольку было замечено, что некоторые полезные данные были нацелены на информацию о криптовалютных кошельках. У хакеров есть механизмы для предоставления возможностей постоянного мониторинга, включая возможности захвата экрана, регистрации нажатий клавиш и прямого взаимодействия с экземплярами браузера.
Стратегии обнаружения и смягчения последствий, рекомендуемые организациям, подвергающимся угрозам в результате таких кампаний, включают внедрение строгих мер защиты личных данных, использование многофакторной аутентификации, мониторинг подозрительных действий, связанных с известными угрозами, и настройку систем безопасности конечных точек для блокирования потенциально вредоносных действий. Пакет Microsoft Defender Suite содержит соответствующие сигнатуры обнаружения и запросы, помогающие организациям выявлять потенциально уязвимые системы и вредоносную активность, связанную с кампанией Storm-0408.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Storm-0408 использует многоэтапную рассылку вредоносного ПО через GitHub, в первую очередь фокусируясь на краже информации с помощью таких инфокрадов, как Lumma и Doerium. Он использует незаконные перенаправления с потоковых сайтов, запутанные скрипты и автономные двоичные файлы для первоначального доступа, связи C2 и сохранения, нацеливаясь на конфиденциальные данные, включая информацию о криптовалюте.
-----
Была выявлена сложная хакерская кампания под названием Storm-0408, использующая вредоносные программы, размещенные на GitHub, для проникновения на устройства пользователей. Для этой кампании характерны многоступенчатые системы доставки, которые устраняют различные полезные нагрузки второго и третьего этапов, в первую очередь связанные с кражей информации. Первоначальный доступ часто осуществляется через перенаправления с нелегальных потоковых сайтов, использующих вредоносную рекламу, которые направляют пользователей через несколько уровней перенаправлений, ведущих к вредоносному контенту на GitHub.
Полезная нагрузка первой ступени функционирует как отправитель для последующих полезных нагрузок, обычно включающих в себя инфокрадов, таких как Lumma и обновленную версию Doerium. Вредоносные действия поддерживаются скриптами, выполняемыми в скомпрометированных системах на таких языках, как PowerShell, JavaScript, VBScript и AutoIt. Хакеры используют автономные двоичные файлы (LOLBA), такие как PowerShell.exe и MSBuild.exe, для целей командования и контроля (C2), обходя традиционные механизмы обнаружения.
После выполнения полезной нагрузки второго этапа они выполняют обнаружение системы, собирая закодированную информацию о системе, такую как сведения об операционной системе, объеме памяти и спецификациях видеокарты, которая передается на серверы C2 по протоколу HTTP. Полезная нагрузка третьего этапа варьируется, но, как правило, включает в себя развертывание дополнительных вредоносных программ или дальнейшую фильтрацию данных и тактику сохранения. Например, одна наблюдаемая полезная нагрузка третьего этапа подключается к средству удаленного доступа (RAT), известному как NetSupport, для обеспечения дополнительного контроля над скомпрометированным устройством и сбора конфиденциальных пользовательских данных, включая учетные данные браузера.
Сложная утечка данных обеспечивается за счет многоуровневого выполнения зараженных исполняемых файлов, которые облегчают дальнейшее выполнение команд, уклонение от защиты и обмен данными C2. Распространенные методы включают создание сценариев на основе AutoIt для удаленной отладки и изменение параметров реестра, чтобы обеспечить сохранение вредоносных исполняемых файлов в системной среде. Сценарии часто кодируются с помощью запутанных команд PowerShell, которые управляют сетевыми настройками, обеспечивая незамеченную связь с C2.
Эта усовершенствованная схема развертывания вредоносного ПО вызвала серьезные опасения в отношении рисков утечки данных, особенно в отношении кражи финансовых данных, поскольку было замечено, что некоторые полезные данные были нацелены на информацию о криптовалютных кошельках. У хакеров есть механизмы для предоставления возможностей постоянного мониторинга, включая возможности захвата экрана, регистрации нажатий клавиш и прямого взаимодействия с экземплярами браузера.
Стратегии обнаружения и смягчения последствий, рекомендуемые организациям, подвергающимся угрозам в результате таких кампаний, включают внедрение строгих мер защиты личных данных, использование многофакторной аутентификации, мониторинг подозрительных действий, связанных с известными угрозами, и настройку систем безопасности конечных точек для блокирования потенциально вредоносных действий. Пакет Microsoft Defender Suite содержит соответствующие сигнатуры обнаружения и запросы, помогающие организациям выявлять потенциально уязвимые системы и вредоносную активность, связанную с кампанией Storm-0408.
#ParsedReport #CompletenessHigh
08-03-2025
Targeted Activity UAC-0212 in relation to developers and suppliers of ASUS Decisions for the purpose of cyberattacks for critical infrastructure of Ukraine (Cert-UA#13702)
https://cert.gov.ua/article/6282517
Report completeness: High
Actors/Campaigns:
Sandworm
Uac-0125
Threats:
Secondbest_tool
Empirepast
Crookbag
Emmenhtal
Industry:
Ics, Government, Critical_infrastructure, Energy, Logistic, Transport
Geo:
Czech, Ukraine, Ukrainian, Serbia
ChatGPT TTPs:
T1566.001, T1203, T1086, T1547.001, T1053.005, T1027, T1048
IOCs:
Hash: 87
File: 42
Path: 13
Registry: 2
Command: 10
Email: 1
Url: 15
Domain: 9
IP: 15
Soft:
RSYNC, RSYNC RSYNC
Algorithms:
aes
Languages:
golang, php, powershell
08-03-2025
Targeted Activity UAC-0212 in relation to developers and suppliers of ASUS Decisions for the purpose of cyberattacks for critical infrastructure of Ukraine (Cert-UA#13702)
https://cert.gov.ua/article/6282517
Report completeness: High
Actors/Campaigns:
Sandworm
Uac-0125
Threats:
Secondbest_tool
Empirepast
Crookbag
Emmenhtal
Industry:
Ics, Government, Critical_infrastructure, Energy, Logistic, Transport
Geo:
Czech, Ukraine, Ukrainian, Serbia
ChatGPT TTPs:
do not use without manual checkT1566.001, T1203, T1086, T1547.001, T1053.005, T1027, T1048
IOCs:
Hash: 87
File: 42
Path: 13
Registry: 2
Command: 10
Email: 1
Url: 15
Domain: 9
IP: 15
Soft:
RSYNC, RSYNC RSYNC
Algorithms:
aes
Languages:
golang, php, powershell
cert.gov.ua
CERT-UA
Урядова команда реагування на комп’ютерні надзвичайні події України, яка функціонує в складі Державної служби спеціального зв’язку та захисту інформації України.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-03-2025 Targeted Activity UAC-0212 in relation to developers and suppliers of ASUS Decisions for the purpose of cyberattacks for critical infrastructure of Ukraine (Cert-UA#13702) https://cert.gov.ua/article/6282517 Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2024 года украинский сервис CERT-UA обнаружил хакеров, нацеленных на компании энергетического сектора, связанные с такими хакерами, как Sandworm и APT44, которые использовали вредоносные PDF-файлы, использующие CVE-2024-38213 для распространения вредоносного ПО. В этих кампаниях использовался PowerShell для обеспечения сохраняемости и передачи данных через RSYNC, что указывает на значительную угрозу критически важной инфраструктуре Украины и подчеркивает нацеленность злоумышленников на использование уязвимостей в национальных сервисах.
-----
В первом квартале 2024 года украинский сервис CERT-UA обнаружил угрозы, нацеленные на двадцать предприятий энергетического и коммунального секторов, связанные с хакерами Sandworm и APT44, которые подпадают под кластер UAC-0133. Во второй половине 2024 года злоумышленники изменили тактику, используя вредоносные PDF-документы, которые использовали CVE-2024-38213 для развертывания вредоносного ПО. Команды PowerShell выполнили эти документы и изменили системные конфигурации для обеспечения сохраняемости. Среди известных вредоносных программ, которые использовались, были Secondbest от EmpirePast toolkit, Spark и Crookbag в Golang. Со временем RSYNC использовался для утечки данных. Целенаправленные атаки были направлены против поставщиков в Сербии и Чехии, что расширило географию их распространения. В период с января по февраль 2025 года кибератаки были сосредоточены на четырех украинских предприятиях, имеющих жизненно важное значение для национальной инфраструктуры. Действия UAC-0212 были направлены на проникновение в сети, критически важные для национальных служб. Жизненный цикл атаки начался с того, что пользователей обманом заставили открыть файлы с именем "my_resume.pdf", выполнив вредоносный код с помощью возможностей Windows scripting. Злоумышленники запустили запутанные команды PowerShell с повышенными привилегиями и создали сохраняемость с помощью записей в папке автозагрузки Windows и разделов реестра. Вредоносная программа взаимодействовала с профилями пользователей в %APPDATA%, используя библиотеки DLL и скрипты для подтверждения присутствия. Методы эксфильтрации включали rsync для передачи данных на серверы управления, а для скрытия содержимого файлов применялось шифрование XOR. Постоянное поведение включало запуск вторичной полезной нагрузки при входе пользователя в систему и поддержание работоспособности при перезагрузке, что подчеркивало необходимость расширенной защиты конечных точек от нетипичных команд PowerShell и подозрительных процессов запуска.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2024 года украинский сервис CERT-UA обнаружил хакеров, нацеленных на компании энергетического сектора, связанные с такими хакерами, как Sandworm и APT44, которые использовали вредоносные PDF-файлы, использующие CVE-2024-38213 для распространения вредоносного ПО. В этих кампаниях использовался PowerShell для обеспечения сохраняемости и передачи данных через RSYNC, что указывает на значительную угрозу критически важной инфраструктуре Украины и подчеркивает нацеленность злоумышленников на использование уязвимостей в национальных сервисах.
-----
В первом квартале 2024 года украинский сервис CERT-UA обнаружил угрозы, нацеленные на двадцать предприятий энергетического и коммунального секторов, связанные с хакерами Sandworm и APT44, которые подпадают под кластер UAC-0133. Во второй половине 2024 года злоумышленники изменили тактику, используя вредоносные PDF-документы, которые использовали CVE-2024-38213 для развертывания вредоносного ПО. Команды PowerShell выполнили эти документы и изменили системные конфигурации для обеспечения сохраняемости. Среди известных вредоносных программ, которые использовались, были Secondbest от EmpirePast toolkit, Spark и Crookbag в Golang. Со временем RSYNC использовался для утечки данных. Целенаправленные атаки были направлены против поставщиков в Сербии и Чехии, что расширило географию их распространения. В период с января по февраль 2025 года кибератаки были сосредоточены на четырех украинских предприятиях, имеющих жизненно важное значение для национальной инфраструктуры. Действия UAC-0212 были направлены на проникновение в сети, критически важные для национальных служб. Жизненный цикл атаки начался с того, что пользователей обманом заставили открыть файлы с именем "my_resume.pdf", выполнив вредоносный код с помощью возможностей Windows scripting. Злоумышленники запустили запутанные команды PowerShell с повышенными привилегиями и создали сохраняемость с помощью записей в папке автозагрузки Windows и разделов реестра. Вредоносная программа взаимодействовала с профилями пользователей в %APPDATA%, используя библиотеки DLL и скрипты для подтверждения присутствия. Методы эксфильтрации включали rsync для передачи данных на серверы управления, а для скрытия содержимого файлов применялось шифрование XOR. Постоянное поведение включало запуск вторичной полезной нагрузки при входе пользователя в систему и поддержание работоспособности при перезагрузке, что подчеркивало необходимость расширенной защиты конечных точек от нетипичных команд PowerShell и подозрительных процессов запуска.
#ParsedReport #CompletenessLow
09-03-2025
Camera off: Akira deploys ransomware via webcam
https://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam
Report completeness: Low
Threats:
Akira_ransomware
Industry:
Iot
ChatGPT TTPs:
T1190, T1046, T1021.001, T1486, T1219
IOCs:
File: 1
Hash: 3
Soft:
Linux, ESXi
Algorithms:
zip
Languages:
rust
09-03-2025
Camera off: Akira deploys ransomware via webcam
https://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam
Report completeness: Low
Threats:
Akira_ransomware
Industry:
Iot
ChatGPT TTPs:
do not use without manual checkT1190, T1046, T1021.001, T1486, T1219
IOCs:
File: 1
Hash: 3
Soft:
Linux, ESXi
Algorithms:
zip
Languages:
rust
S-Rminform
Camera off: Akira deploys ransomware via webcam
Learn how Akira ransomware exploited an unsecured webcam to bypass cybersecurity measures and deploy ransomware, highlighting key lessons and strategies for improved IoT security.
CTT Report Hub
#ParsedReport #CompletenessLow 09-03-2025 Camera off: Akira deploys ransomware via webcam https://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam Report completeness: Low Threats: Akira_ransomware Industry: Iot ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Akira нацелена на незащищенные веб-камеры, чтобы обойти средства обнаружения конечных точек и реагирования (EDR), успешно внедряя программы-вымогатели, используя уязвимости Интернета Вещей. Их тактика иллюстрирует необходимость усиления мер безопасности, включая сегментацию сети и постоянный мониторинг устройств Интернета вещей для предотвращения подобных вторжений.
-----
Akira, известная группа программ-вымогателей, недавно применила инновационную тактику обхода киберзащиты, в частности, нацелившись на незащищенные веб-камеры для развертывания программ-вымогателей. В ходе документально подтвержденного инцидента компания Akira изначально столкнулась с препятствиями, когда инструмент обнаружения и реагирования на конечные точки (EDR) организации поместил на карантин их двоичный код программы-вымогателя. Несмотря на это, группа просканировала сеть и взломала незащищенную веб-камеру, что позволило им полностью обойти защиту EDR.
Традиционно схема атаки Akira начинается с компрометации сети с помощью внешнего решения для удаленного доступа, за которым следует использование инструментов удаленного управления, таких как AnyDesk.exe для обеспечения постоянного доступа. Затем злоумышленники извлекают конфиденциальные данные перед развертыванием программ-вымогателей. В этом инциденте, после того как EDR предотвратил многочисленные попытки развертывания программы—вымогателя в виде сжатого файла на сервере Windows, злоумышленники перешли к использованию устройства Интернета вещей - незащищенной веб-камеры.
Выбор веб-камеры был стратегическим из-за нескольких уязвимостей: она обладала возможностями удаленной оболочки, допускала несанкционированный просмотр и работала на облегченной операционной системе Linux, подходящей для варианта программы-вымогателя Akira на базе Linux. Кроме того, из-за отсутствия на веб-камере средств защиты от несанкционированного доступа она не контролировалась и не была защищена. Это позволило злоумышленникам внедрить программу-вымогатель, не предупредив службу безопасности жертвы, что привело к масштабному шифрованию файлов по всей организации.
Инцидент подчеркивает опасность, которую представляют устройства Интернета вещей в корпоративных сетях, которые часто обходят стандартные проверки безопасности, сохраняя настройки по умолчанию и устаревшее программное обеспечение. Злоумышленники могут использовать эти устройства, рассматривая их как потенциальные шлюзы для доступа к критически важным системам. Akira иллюстрирует эту эволюцию в тактике хакеров, теперь используя модель ransomware-as-a-service (RaaS), которая работает как на платформах Windows, так и на Linux, что повышает ее универсальность.
Более того, злоумышленники все чаще обходят решения EDR, используя пробелы в покрытии, неправильные настройки или отсутствие активного мониторинга. Этот конкретный случай подчеркивает необходимость принятия надежных мер безопасности, включая тщательный мониторинг сетевого трафика с устройств Интернета вещей и внедрение таких средств управления, как сегментация сети, для изоляции этих устройств от критически важных систем. Организациям следует уделять приоритетное внимание текущим аудитам сети для выявления и устранения уязвимостей, поддерживать актуальность исправлений и конфигураций, а также изменять пароли по умолчанию, чтобы усилить свою защиту от будущих внедрений программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Akira нацелена на незащищенные веб-камеры, чтобы обойти средства обнаружения конечных точек и реагирования (EDR), успешно внедряя программы-вымогатели, используя уязвимости Интернета Вещей. Их тактика иллюстрирует необходимость усиления мер безопасности, включая сегментацию сети и постоянный мониторинг устройств Интернета вещей для предотвращения подобных вторжений.
-----
Akira, известная группа программ-вымогателей, недавно применила инновационную тактику обхода киберзащиты, в частности, нацелившись на незащищенные веб-камеры для развертывания программ-вымогателей. В ходе документально подтвержденного инцидента компания Akira изначально столкнулась с препятствиями, когда инструмент обнаружения и реагирования на конечные точки (EDR) организации поместил на карантин их двоичный код программы-вымогателя. Несмотря на это, группа просканировала сеть и взломала незащищенную веб-камеру, что позволило им полностью обойти защиту EDR.
Традиционно схема атаки Akira начинается с компрометации сети с помощью внешнего решения для удаленного доступа, за которым следует использование инструментов удаленного управления, таких как AnyDesk.exe для обеспечения постоянного доступа. Затем злоумышленники извлекают конфиденциальные данные перед развертыванием программ-вымогателей. В этом инциденте, после того как EDR предотвратил многочисленные попытки развертывания программы—вымогателя в виде сжатого файла на сервере Windows, злоумышленники перешли к использованию устройства Интернета вещей - незащищенной веб-камеры.
Выбор веб-камеры был стратегическим из-за нескольких уязвимостей: она обладала возможностями удаленной оболочки, допускала несанкционированный просмотр и работала на облегченной операционной системе Linux, подходящей для варианта программы-вымогателя Akira на базе Linux. Кроме того, из-за отсутствия на веб-камере средств защиты от несанкционированного доступа она не контролировалась и не была защищена. Это позволило злоумышленникам внедрить программу-вымогатель, не предупредив службу безопасности жертвы, что привело к масштабному шифрованию файлов по всей организации.
Инцидент подчеркивает опасность, которую представляют устройства Интернета вещей в корпоративных сетях, которые часто обходят стандартные проверки безопасности, сохраняя настройки по умолчанию и устаревшее программное обеспечение. Злоумышленники могут использовать эти устройства, рассматривая их как потенциальные шлюзы для доступа к критически важным системам. Akira иллюстрирует эту эволюцию в тактике хакеров, теперь используя модель ransomware-as-a-service (RaaS), которая работает как на платформах Windows, так и на Linux, что повышает ее универсальность.
Более того, злоумышленники все чаще обходят решения EDR, используя пробелы в покрытии, неправильные настройки или отсутствие активного мониторинга. Этот конкретный случай подчеркивает необходимость принятия надежных мер безопасности, включая тщательный мониторинг сетевого трафика с устройств Интернета вещей и внедрение таких средств управления, как сегментация сети, для изоляции этих устройств от критически важных систем. Организациям следует уделять приоритетное внимание текущим аудитам сети для выявления и устранения уязвимостей, поддерживать актуальность исправлений и конфигураций, а также изменять пароли по умолчанию, чтобы усилить свою защиту от будущих внедрений программ-вымогателей.
#ParsedReport #CompletenessMedium
10-03-2025
GreyNoise Detects Mass Exploitation of Critical PHP-CGI Vulnerability (CVE-2024-4577), Signaling Broad Campaign
https://www.greynoise.io/blog/mass-exploitation-critical-php-cgi-vulnerability-cve-2024-457
Report completeness: Medium
Threats:
Cobalt_strike
Taowu_tool
Victims:
Japanese organizations
Geo:
Germany, China, Japanese, Spain, India, Singapore, Japan, Indonesia
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
ChatGPT TTPs:
T1190, T1059.001, T1105
IOCs:
Hash: 1
Url: 1
IP: 2
Soft:
Internet Explorer, Slack
Algorithms:
md5
Languages:
powershell
10-03-2025
GreyNoise Detects Mass Exploitation of Critical PHP-CGI Vulnerability (CVE-2024-4577), Signaling Broad Campaign
https://www.greynoise.io/blog/mass-exploitation-critical-php-cgi-vulnerability-cve-2024-457
Report completeness: Medium
Threats:
Cobalt_strike
Taowu_tool
Victims:
Japanese organizations
Geo:
Germany, China, Japanese, Spain, India, Singapore, Japan, Indonesia
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
ChatGPT TTPs:
do not use without manual checkT1190, T1059.001, T1105
IOCs:
Hash: 1
Url: 1
IP: 2
Soft:
Internet Explorer, Slack
Algorithms:
md5
Languages:
powershell
www.greynoise.io
GreyNoise Detects Mass Exploitation of Critical PHP-CGI Vulnerability (CVE-2024-4577)
GreyNoise data confirms that exploitation of CVE-2024-4577 extends far beyond initial reports. Attack attempts have been observed across multiple regions, with notable spikes in the United States, Singapore, Japan, and other countries throughout January…
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 GreyNoise Detects Mass Exploitation of Critical PHP-CGI Vulnerability (CVE-2024-4577), Signaling Broad Campaign https://www.greynoise.io/blog/mass-exploitation-critical-php-cgi-vulnerability-cve-2024-457 Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе сложной кампании атаки, нацеленной на Японию, была использована уязвимость CVE-2024-4577, критическая уязвимость для удаленного выполнения кода PHP-CGI, с использованием Cobalt Strike и TaoWu toolkit. Злоумышленники используют сценарии PowerShell для обратных оболочек и выполняют действия с помощью HTTP POST-запросов. Были отмечены значительные попытки эксплуатации по всему миру, особенно со стороны Германии и Китая, что указывает на широко распространенную угрозу.
-----
Cisco Talos выявила сложную кампанию атак на организации в Японии, использующую критическую уязвимость, известную как CVE-2024-4577, которая представляет угрозу удаленного выполнения кода на PHP-CGI и в настоящее время содержит 79 доступных эксплойтов. Эксплуатация в основном включает установку PHP-CGI в системах Windows, с помощью которых злоумышленники внедряют маяки Cobalt Strike и выполняют дальнейшие действия после эксплуатации с использованием TaoWu toolkit. Злоумышленники выполняют эти действия, используя HTTP POST-запросы с определенным хэшем MD5, e10adc3949ba59abbe56e057f20f883e, что указывает на успешную эксплуатацию.
В число полезных ресурсов, используемых в этих атаках, входят скрипты PowerShell, предназначенные для извлечения обратного HTTP-шеллкода, связанного с Cobalt Strike, который, как отмечается, был получен по определенным URL-адресам, таким как http://38.14.255.23:8000/payload.ps1. Инфраструктура управления (C2) для этих операций размещена в облаке Alibaba Cloud, а серверы расположены по IP-адресам 38.14.255.23 и 118.31.18.77. Чтобы не выделяться из толпы, злоумышленники создали строки пользовательского агента HTTP, имитирующие старые версии Internet Explorer.
Судя по телеметрическим данным GreyNoise, попытки эксплуатации, связанные с CVE-2024-4577, по-видимому, значительно выходят за пределы Японии. Только в январе 2025 года их Глобальная сеть наблюдения обнаружила 1089 уникальных IP-адресов, пытающихся использовать эту уязвимость в различных регионах, включая Соединенные Штаты, Сингапур и Японию. Примечательно, что значительная часть этих попыток — более 43% — была предпринята в Германии и Китае, что свидетельствует о глобальной тенденции к эксплуатации. Кроме того, отмеченный в феврале скоординированный рост числа попыток вызывает обеспокоенность по поводу автоматизированного сканирования уязвимых объектов, что подчеркивает настоятельную необходимость действий правозащитников. Рекомендуется выявлять и блокировать вредоносные IP-адреса, активно нацеленные на CVE-2024-4577, чтобы снизить риск.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе сложной кампании атаки, нацеленной на Японию, была использована уязвимость CVE-2024-4577, критическая уязвимость для удаленного выполнения кода PHP-CGI, с использованием Cobalt Strike и TaoWu toolkit. Злоумышленники используют сценарии PowerShell для обратных оболочек и выполняют действия с помощью HTTP POST-запросов. Были отмечены значительные попытки эксплуатации по всему миру, особенно со стороны Германии и Китая, что указывает на широко распространенную угрозу.
-----
Cisco Talos выявила сложную кампанию атак на организации в Японии, использующую критическую уязвимость, известную как CVE-2024-4577, которая представляет угрозу удаленного выполнения кода на PHP-CGI и в настоящее время содержит 79 доступных эксплойтов. Эксплуатация в основном включает установку PHP-CGI в системах Windows, с помощью которых злоумышленники внедряют маяки Cobalt Strike и выполняют дальнейшие действия после эксплуатации с использованием TaoWu toolkit. Злоумышленники выполняют эти действия, используя HTTP POST-запросы с определенным хэшем MD5, e10adc3949ba59abbe56e057f20f883e, что указывает на успешную эксплуатацию.
В число полезных ресурсов, используемых в этих атаках, входят скрипты PowerShell, предназначенные для извлечения обратного HTTP-шеллкода, связанного с Cobalt Strike, который, как отмечается, был получен по определенным URL-адресам, таким как http://38.14.255.23:8000/payload.ps1. Инфраструктура управления (C2) для этих операций размещена в облаке Alibaba Cloud, а серверы расположены по IP-адресам 38.14.255.23 и 118.31.18.77. Чтобы не выделяться из толпы, злоумышленники создали строки пользовательского агента HTTP, имитирующие старые версии Internet Explorer.
Судя по телеметрическим данным GreyNoise, попытки эксплуатации, связанные с CVE-2024-4577, по-видимому, значительно выходят за пределы Японии. Только в январе 2025 года их Глобальная сеть наблюдения обнаружила 1089 уникальных IP-адресов, пытающихся использовать эту уязвимость в различных регионах, включая Соединенные Штаты, Сингапур и Японию. Примечательно, что значительная часть этих попыток — более 43% — была предпринята в Германии и Китае, что свидетельствует о глобальной тенденции к эксплуатации. Кроме того, отмеченный в феврале скоординированный рост числа попыток вызывает обеспокоенность по поводу автоматизированного сканирования уязвимых объектов, что подчеркивает настоятельную необходимость действий правозащитников. Рекомендуется выявлять и блокировать вредоносные IP-адреса, активно нацеленные на CVE-2024-4577, чтобы снизить риск.
#ParsedReport #CompletenessMedium
10-03-2025
Detecting Peaklight malware with Wazuh
https://wazuh.com/blog/detecting-peaklight-malware-with-wazuh/
Report completeness: Medium
Threats:
Emmenhtal
Process_injection_technique
TTPs:
Tactics: 1
Technics: 4
IOCs:
Path: 5
File: 21
Command: 1
Registry: 2
Hash: 1
Soft:
Sysinternals, Slack
Algorithms:
md5, zip, sha256, aes
Functions:
DownloadData, Write-Output
Win API:
GlobalMemoryStatusEx, NtAllocateVirtualMemory, GetAdaptersAddresses
Languages:
powershell, python
Platforms:
x86
YARA: Found
10-03-2025
Detecting Peaklight malware with Wazuh
https://wazuh.com/blog/detecting-peaklight-malware-with-wazuh/
Report completeness: Medium
Threats:
Emmenhtal
Process_injection_technique
TTPs:
Tactics: 1
Technics: 4
IOCs:
Path: 5
File: 21
Command: 1
Registry: 2
Hash: 1
Soft:
Sysinternals, Slack
Algorithms:
md5, zip, sha256, aes
Functions:
DownloadData, Write-Output
Win API:
GlobalMemoryStatusEx, NtAllocateVirtualMemory, GetAdaptersAddresses
Languages:
powershell, python
Platforms:
x86
YARA: Found
Wazuh
Detecting Peaklight malware with Wazuh | Wazuh
In this blog post, we illustrate how organizations can detect and respond to Peaklight malware on infected Windows endpoints.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 Detecting Peaklight malware with Wazuh https://wazuh.com/blog/detecting-peaklight-malware-with-wazuh/ Report completeness: Medium Threats: Emmenhtal Process_injection_technique TTPs: Tactics: 1 Technics: 4…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Peaklight - это вредоносная программа-похититель информации, нацеленная на конфиденциальные данные в системах Windows, которая избегает обнаружения с помощью методов антианализа. Для выполнения она использует сценарий PowerShell и проверяет наличие виртуальных сред, чтобы избежать анализа. Организации могут использовать Wazuh с правилами YARA для обнаружения его активности и осуществления мониторинга в режиме реального времени для упреждающего реагирования на угрозы.
-----
Вредоносное ПО Peaklight - это программа для кражи информации, которая нацелена на конфиденциальные данные на взломанных конечных устройствах Windows, включая учетные данные для входа в систему, финансовые данные и ключи от криптовалютных кошельков. Ее распространение осуществляется по подпольным каналам, иногда в виде вредоносного ПО как услуги (MaaS). Эта вредоносная программа обладает гибкой структурой и частыми обновлениями, что позволяет ей эффективно обходить традиционные механизмы защиты. Примечательно, что Peaklight использует многочисленные методы антианализа, чтобы поддерживать работоспособность на зараженных устройствах и избегать обнаружения стандартными мерами безопасности.
После запуска Peaklight запускается с помощью скрипта PowerShell, который обходит протоколы безопасности и загружает профили пользователей. Этот скрипт не только запускает другие компоненты вредоносного ПО, но и проверяет системную память на наличие сигналов виртуальных сред, которые могут указывать на наличие изолированных программ, обычно используемых для анализа вредоносных программ. Он развертывает запутанный файл в локальном временном каталоге и выделяет исполняемую память с помощью API NtAllocateVirtualMemory, постоянно повторно используя различные адреса памяти для облегчения своей работы. Адреса сетевых адаптеров тщательно проверяются, чтобы, вероятно, определить среду, в которой они работают.
Для борьбы с Peaklight организации могут использовать Wazuh, который интегрирует YARA для обнаружения вредоносных программ. Это включает настройку с помощью Sysmon для мониторинга конкретных показателей и поведения, связанных с вредоносным ПО. Набор правил YARA фокусируется на таких идентификаторах, как использование ключа AES, ссылки на вектор инициализации и шаблоны шифрования .NET. Правила обнаружения ключей включают идентификацию удаленных исполняемых файлов, внесение изменений в разделы реестра служб для обеспечения сохраняемости и возможные внедрения библиотек DLL через PowerShell. Установлены правила для регистрации таких действий, как обнаружение вредоносных файлов, изменение файлов в папке загрузок и действия модуля активного реагирования Wazuh, который срабатывает до того, как вредоносная программа сможет выполнить вредоносные операции.
Мониторинг в режиме реального времени с помощью программы Wazuh File Integrity Monitoring (FIM) позволяет быстро обнаруживать изменения в файлах. Когда исполняемый файл Peaklight добавляется в отслеживаемый каталог, на панели мониторинга Wazuh генерируются оповещения, позволяющие принимать упреждающие меры путем удаления вредоносных файлов до того, как они смогут причинить существенный вред. Эта интеграция не только повышает безопасность, но и обеспечивает углубленный анализ поведения вредоносных программ с помощью подробной информации о системной активности от Sysmon, что позволяет разрабатывать эффективные стратегии обнаружения угроз и реагирования на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Peaklight - это вредоносная программа-похититель информации, нацеленная на конфиденциальные данные в системах Windows, которая избегает обнаружения с помощью методов антианализа. Для выполнения она использует сценарий PowerShell и проверяет наличие виртуальных сред, чтобы избежать анализа. Организации могут использовать Wazuh с правилами YARA для обнаружения его активности и осуществления мониторинга в режиме реального времени для упреждающего реагирования на угрозы.
-----
Вредоносное ПО Peaklight - это программа для кражи информации, которая нацелена на конфиденциальные данные на взломанных конечных устройствах Windows, включая учетные данные для входа в систему, финансовые данные и ключи от криптовалютных кошельков. Ее распространение осуществляется по подпольным каналам, иногда в виде вредоносного ПО как услуги (MaaS). Эта вредоносная программа обладает гибкой структурой и частыми обновлениями, что позволяет ей эффективно обходить традиционные механизмы защиты. Примечательно, что Peaklight использует многочисленные методы антианализа, чтобы поддерживать работоспособность на зараженных устройствах и избегать обнаружения стандартными мерами безопасности.
После запуска Peaklight запускается с помощью скрипта PowerShell, который обходит протоколы безопасности и загружает профили пользователей. Этот скрипт не только запускает другие компоненты вредоносного ПО, но и проверяет системную память на наличие сигналов виртуальных сред, которые могут указывать на наличие изолированных программ, обычно используемых для анализа вредоносных программ. Он развертывает запутанный файл в локальном временном каталоге и выделяет исполняемую память с помощью API NtAllocateVirtualMemory, постоянно повторно используя различные адреса памяти для облегчения своей работы. Адреса сетевых адаптеров тщательно проверяются, чтобы, вероятно, определить среду, в которой они работают.
Для борьбы с Peaklight организации могут использовать Wazuh, который интегрирует YARA для обнаружения вредоносных программ. Это включает настройку с помощью Sysmon для мониторинга конкретных показателей и поведения, связанных с вредоносным ПО. Набор правил YARA фокусируется на таких идентификаторах, как использование ключа AES, ссылки на вектор инициализации и шаблоны шифрования .NET. Правила обнаружения ключей включают идентификацию удаленных исполняемых файлов, внесение изменений в разделы реестра служб для обеспечения сохраняемости и возможные внедрения библиотек DLL через PowerShell. Установлены правила для регистрации таких действий, как обнаружение вредоносных файлов, изменение файлов в папке загрузок и действия модуля активного реагирования Wazuh, который срабатывает до того, как вредоносная программа сможет выполнить вредоносные операции.
Мониторинг в режиме реального времени с помощью программы Wazuh File Integrity Monitoring (FIM) позволяет быстро обнаруживать изменения в файлах. Когда исполняемый файл Peaklight добавляется в отслеживаемый каталог, на панели мониторинга Wazuh генерируются оповещения, позволяющие принимать упреждающие меры путем удаления вредоносных файлов до того, как они смогут причинить существенный вред. Эта интеграция не только повышает безопасность, но и обеспечивает углубленный анализ поведения вредоносных программ с помощью подробной информации о системной активности от Sysmon, что позволяет разрабатывать эффективные стратегии обнаружения угроз и реагирования на них.
#ParsedReport #CompletenessMedium
10-03-2025
Phantom-Goblin: Covert Credential Theft and VSCode Tunnel Exploitation
https://cyble.com/blog/phantom-goblin-covert-credential-theft/
Report completeness: Medium
Actors/Campaigns:
Phantom_goblin (motivation: information_theft)
Threats:
Upx_tool
Spear-phishing_technique
TTPs:
Tactics: 9
Technics: 14
IOCs:
Hash: 6
Url: 4
Command: 1
Path: 2
Registry: 1
File: 4
Soft:
VSCode, Chrome, Visual Studio Code, Telegram, Google Chrome, Microsoft Edge, Chromium, Opera, Opera GX, Vivaldi, have more...
Wallets:
brave_wallet
Algorithms:
sha256, zip
Win API:
Arc
Languages:
powershell
Links:
10-03-2025
Phantom-Goblin: Covert Credential Theft and VSCode Tunnel Exploitation
https://cyble.com/blog/phantom-goblin-covert-credential-theft/
Report completeness: Medium
Actors/Campaigns:
Phantom_goblin (motivation: information_theft)
Threats:
Upx_tool
Spear-phishing_technique
TTPs:
Tactics: 9
Technics: 14
IOCs:
Hash: 6
Url: 4
Command: 1
Path: 2
Registry: 1
File: 4
Soft:
VSCode, Chrome, Visual Studio Code, Telegram, Google Chrome, Microsoft Edge, Chromium, Opera, Opera GX, Vivaldi, have more...
Wallets:
brave_wallet
Algorithms:
sha256, zip
Win API:
Arc
Languages:
powershell
Links:
https://github.com/CRIL-Threat-Intelligence/Sigma\_rules/blob/main/Suspicious%20PowerShell%20Execution%20Abusing%20VSCode%20Tunnel.txthttps://github.com/CRIL-Threat-Intelligence/Sigma\_rules/blob/main/Data%20Exfiltration%20Through%20Chromium%20Headless%20Debugging.txtCyble
Phantom Goblin: Covert Credential Theft Analysis
Cyble analyzes Phantom Goblin, a malware operation that leverages social engineering tactics to distribute information-stealing malware, enabling credential theft.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 Phantom-Goblin: Covert Credential Theft and VSCode Tunnel Exploitation https://cyble.com/blog/phantom-goblin-covert-credential-theft/ Report completeness: Medium Actors/Campaigns: Phantom_goblin (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Phantom Goblin использует социальную инженерию для распространения вредоносных программ, похищающих информацию, с помощью спам-рассылок с вложениями RAR. Он использует файл LNK для выполнения команд PowerShell для кражи данных, нацеливаясь на учетные данные браузера и файлы cookie, обеспечивая при этом сохраняемость путем внесения изменений в реестр. Украденные данные отправляются боту Telegram, и вредоносная программа поддерживает контроль через туннели VSCode, используя легальные приложения, чтобы избежать обнаружения.
-----
Phantom Goblin - это сложная вредоносная программа, использующая тактику социальной инженерии для распространения вредоносных программ, похищающих информацию. Заражение начинается с рассылки RAR-вложений по электронной почте в виде спама, которые содержат вредоносный файл быстрого доступа (LNK), замаскированный под документ PDF. Когда файл LNK выполняется, он запускает команду PowerShell, которая извлекает дополнительные вредоносные файлы из репозитория GitHub, позволяя выполнять ряд скрытых вредоносных действий.
После запуска вредоносная программа обеспечивает сохранность в системе жертвы, добавляя запись в реестр, предназначенную для запуска ее сценария PowerShell при каждом запуске системы. Компоненты вредоносной программы имеют ложные названия, напоминающие названия законных приложений, что помогает ей избежать обнаружения системами безопасности. Этот метод также включает принудительное завершение активных процессов веб-браузеров для кражи конфиденциальной информации, такой как файлы cookie и учетные данные для входа в систему. Вредоносная программа достигает этого, выполняя команду tasklist для идентификации запущенных браузеров и используя команду taskkill для их завершения перед началом извлечения данных.
Вредоносная программа использует удаленную отладку браузеров, чтобы обойти шифрование, связанное с приложениями (ABE), и тайно собирать данные cookie, не предупреждая пользователей. Украденные данные, включая файлы cookie браузера и учетные данные, архивируются и передаются боту Telegram, принадлежащему хакерам, используя Telegram Bot API. Помимо кражи файлов cookie, другие полезные приложения собирают обширные данные, связанные с браузером, и предоставляют несанкционированный удаленный доступ через туннели Visual Studio Code (VSCode). При запуске полезная нагрузка VSCode проверяет наличие запущенных экземпляров, принудительно завершает все активные сеансы и загружает свою собственную версию VSCode под видом законного обновления.
Вредоносная программа извлекает данные о подключении, связанные с туннелем VSCode, что позволяет хакерам сохранять постоянный контроль над скомпрометированными системами. Кроме того, она собирает различные типы данных браузера, включая историю посещенных страниц и настройки, завершая соответствующие процессы и используя собранные данные для дальнейшей эксплуатации.
Эта чрезвычайно сложная операция подчеркивает эволюционирующую природу хакеров, которые используют социальную инженерию, надежные инструменты и скрытые методы для кражи данных и удаленного доступа. Используя привычные форматы файлов и приложения, Phantom Goblin особенно умело обходит традиционные меры безопасности, что делает его серьезной угрозой в условиях меняющегося ландшафта киберпреступности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Phantom Goblin использует социальную инженерию для распространения вредоносных программ, похищающих информацию, с помощью спам-рассылок с вложениями RAR. Он использует файл LNK для выполнения команд PowerShell для кражи данных, нацеливаясь на учетные данные браузера и файлы cookie, обеспечивая при этом сохраняемость путем внесения изменений в реестр. Украденные данные отправляются боту Telegram, и вредоносная программа поддерживает контроль через туннели VSCode, используя легальные приложения, чтобы избежать обнаружения.
-----
Phantom Goblin - это сложная вредоносная программа, использующая тактику социальной инженерии для распространения вредоносных программ, похищающих информацию. Заражение начинается с рассылки RAR-вложений по электронной почте в виде спама, которые содержат вредоносный файл быстрого доступа (LNK), замаскированный под документ PDF. Когда файл LNK выполняется, он запускает команду PowerShell, которая извлекает дополнительные вредоносные файлы из репозитория GitHub, позволяя выполнять ряд скрытых вредоносных действий.
После запуска вредоносная программа обеспечивает сохранность в системе жертвы, добавляя запись в реестр, предназначенную для запуска ее сценария PowerShell при каждом запуске системы. Компоненты вредоносной программы имеют ложные названия, напоминающие названия законных приложений, что помогает ей избежать обнаружения системами безопасности. Этот метод также включает принудительное завершение активных процессов веб-браузеров для кражи конфиденциальной информации, такой как файлы cookie и учетные данные для входа в систему. Вредоносная программа достигает этого, выполняя команду tasklist для идентификации запущенных браузеров и используя команду taskkill для их завершения перед началом извлечения данных.
Вредоносная программа использует удаленную отладку браузеров, чтобы обойти шифрование, связанное с приложениями (ABE), и тайно собирать данные cookie, не предупреждая пользователей. Украденные данные, включая файлы cookie браузера и учетные данные, архивируются и передаются боту Telegram, принадлежащему хакерам, используя Telegram Bot API. Помимо кражи файлов cookie, другие полезные приложения собирают обширные данные, связанные с браузером, и предоставляют несанкционированный удаленный доступ через туннели Visual Studio Code (VSCode). При запуске полезная нагрузка VSCode проверяет наличие запущенных экземпляров, принудительно завершает все активные сеансы и загружает свою собственную версию VSCode под видом законного обновления.
Вредоносная программа извлекает данные о подключении, связанные с туннелем VSCode, что позволяет хакерам сохранять постоянный контроль над скомпрометированными системами. Кроме того, она собирает различные типы данных браузера, включая историю посещенных страниц и настройки, завершая соответствующие процессы и используя собранные данные для дальнейшей эксплуатации.
Эта чрезвычайно сложная операция подчеркивает эволюционирующую природу хакеров, которые используют социальную инженерию, надежные инструменты и скрытые методы для кражи данных и удаленного доступа. Используя привычные форматы файлов и приложения, Phantom Goblin особенно умело обходит традиционные меры безопасности, что делает его серьезной угрозой в условиях меняющегося ландшафта киберпреступности.
#ParsedReport #CompletenessLow
10-03-2025
New DDoS Botnet Discovered: Over 30,000 Hacked Devices, Majority of Observed Activity Traced to Iran
https://www.greynoise.io/blog/new-ddos-botnet-discovered
Report completeness: Low
Threats:
Eleven11bot_botnet
Mirai
Victims:
Telecom providers, Gaming platforms
Industry:
Entertainment, Iot, Financial, Telco
Geo:
Iran, Ukraine
ChatGPT TTPs:
T1499, T1110, T1046, T1210
IOCs:
IP: 1434
Soft:
Slack
10-03-2025
New DDoS Botnet Discovered: Over 30,000 Hacked Devices, Majority of Observed Activity Traced to Iran
https://www.greynoise.io/blog/new-ddos-botnet-discovered
Report completeness: Low
Threats:
Eleven11bot_botnet
Mirai
Victims:
Telecom providers, Gaming platforms
Industry:
Entertainment, Iot, Financial, Telco
Geo:
Iran, Ukraine
ChatGPT TTPs:
do not use without manual checkT1499, T1110, T1046, T1210
IOCs:
IP: 1434
Soft:
Slack
www.greynoise.io
New DDoS Botnet Discovered: Over 30,000 Hacked Devices, Majority of Observed Activity Traced to Iran
A newly discovered global cyber threat is rapidly expanding, infecting tens of thousands of internet-connected devices to launch powerful cyberattacks.
CTT Report Hub
#ParsedReport #CompletenessLow 10-03-2025 New DDoS Botnet Discovered: Over 30,000 Hacked Devices, Majority of Observed Activity Traced to Iran https://www.greynoise.io/blog/new-ddos-botnet-discovered Report completeness: Low Threats: Eleven11bot_botnet…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Eleven11bot, вариант Mirai, нацелен на устройства HiSilicon, работающие под управлением программного обеспечения TVT-NVMS9000, что приводит к компрометации по меньшей мере 30 000 устройств, в основном камер видеонаблюдения и видеорегистраторов. Он проводит DDoS-атаки и использует методы грубой силы в системах входа в систему, используя слабые пароли Интернета вещей. Недавняя активность связана с Ираном, где значительное количество IP-адресов было идентифицировано как вредоносные.
-----
Недавний анализ выявил деятельность хакера, связанного с Eleven11bot, который был идентифицирован как вариант ботнета Mirai, а не как отдельная организация. Этот ботнет в первую очередь нацелен на устройства на базе HiSilicon, работающие под управлением программного обеспечения TVT-NVMS9000, использующего уникальный эксплойт. Первоначальные отчеты о более чем 86 000 заражениях были пересмотрены, что указывает на то, что многие обнаруженные случаи были ошибочно идентифицированы как активность ботнета. Лишь малая часть этих устройств активно участвует в операциях, связанных с Mirai.
Команда экстренного реагирования Nokia Deepfield подсчитала, что Eleven11bot взломал по меньшей мере 30 000 устройств, в основном камер видеонаблюдения и сетевых видеорегистраторов (NVR). Было замечено, что этот ботнет проводит распределенные атаки типа "отказ в обслуживании" (DDoS) на различные телекоммуникационные и игровые платформы, причем некоторые кампании продолжаются в течение нескольких дней, вызывая значительные сбои.
GreyNoise, сотрудничающая с Censys, за последний месяц провела мониторинг 1042 IP-адресов, связанных с активностью Eleven11bot, и обнаружила, что примерно 61% из этих IP-адресов ведут в Иран, а 305 были классифицированы как вредоносные. Хотя авторство остается спекулятивным, сроки активизации деятельности ботнета следуют за новыми экономическими санкциями, введенными США против Ирана.
Ботнет совершает несколько вредоносных действий, включая атаки методом "брутфорса" на системы входа в систему, использование слабых паролей устройств Интернета вещей и паролей по умолчанию, а также специфические атаки на камеры видеонаблюдения с использованием жестко запрограммированных учетных данных. Также были выявлены действия по сканированию сети, нацеленные на незащищенные порты Telnet и SSH. Это представляет значительную угрозу для ничего не подозревающих пользователей Интернета вещей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Eleven11bot, вариант Mirai, нацелен на устройства HiSilicon, работающие под управлением программного обеспечения TVT-NVMS9000, что приводит к компрометации по меньшей мере 30 000 устройств, в основном камер видеонаблюдения и видеорегистраторов. Он проводит DDoS-атаки и использует методы грубой силы в системах входа в систему, используя слабые пароли Интернета вещей. Недавняя активность связана с Ираном, где значительное количество IP-адресов было идентифицировано как вредоносные.
-----
Недавний анализ выявил деятельность хакера, связанного с Eleven11bot, который был идентифицирован как вариант ботнета Mirai, а не как отдельная организация. Этот ботнет в первую очередь нацелен на устройства на базе HiSilicon, работающие под управлением программного обеспечения TVT-NVMS9000, использующего уникальный эксплойт. Первоначальные отчеты о более чем 86 000 заражениях были пересмотрены, что указывает на то, что многие обнаруженные случаи были ошибочно идентифицированы как активность ботнета. Лишь малая часть этих устройств активно участвует в операциях, связанных с Mirai.
Команда экстренного реагирования Nokia Deepfield подсчитала, что Eleven11bot взломал по меньшей мере 30 000 устройств, в основном камер видеонаблюдения и сетевых видеорегистраторов (NVR). Было замечено, что этот ботнет проводит распределенные атаки типа "отказ в обслуживании" (DDoS) на различные телекоммуникационные и игровые платформы, причем некоторые кампании продолжаются в течение нескольких дней, вызывая значительные сбои.
GreyNoise, сотрудничающая с Censys, за последний месяц провела мониторинг 1042 IP-адресов, связанных с активностью Eleven11bot, и обнаружила, что примерно 61% из этих IP-адресов ведут в Иран, а 305 были классифицированы как вредоносные. Хотя авторство остается спекулятивным, сроки активизации деятельности ботнета следуют за новыми экономическими санкциями, введенными США против Ирана.
Ботнет совершает несколько вредоносных действий, включая атаки методом "брутфорса" на системы входа в систему, использование слабых паролей устройств Интернета вещей и паролей по умолчанию, а также специфические атаки на камеры видеонаблюдения с использованием жестко запрограммированных учетных данных. Также были выявлены действия по сканированию сети, нацеленные на незащищенные порты Telnet и SSH. Это представляет значительную угрозу для ничего не подозревающих пользователей Интернета вещей.
#ParsedReport #CompletenessMedium
10-03-2025
PrintSteal : Exposing unauthorized CSC-Impersonating Websites Engaging in Large-Scale KYC Document Generation Fraud
https://www.cloudsek.com/blog/printsteal-exposing-unauthorized-csc-impersonating-websites-engaging-in-large-scale-kyc-document-generation-fraud-2
Report completeness: Medium
Actors/Campaigns:
Printsteal (motivation: financially_motivated)
Victims:
Indian government, Indian citizens
Industry:
Healthcare, Petroleum, Education, Government, Financial
Geo:
Indian, India, Kashmir
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1568.003, T1071.007
IOCs:
Domain: 3
Url: 2
Email: 1
IP: 1
Soft:
Telegram, Instagram, MySQL
Languages:
php
10-03-2025
PrintSteal : Exposing unauthorized CSC-Impersonating Websites Engaging in Large-Scale KYC Document Generation Fraud
https://www.cloudsek.com/blog/printsteal-exposing-unauthorized-csc-impersonating-websites-engaging-in-large-scale-kyc-document-generation-fraud-2
Report completeness: Medium
Actors/Campaigns:
Printsteal (motivation: financially_motivated)
Victims:
Indian government, Indian citizens
Industry:
Healthcare, Petroleum, Education, Government, Financial
Geo:
Indian, India, Kashmir
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1568.003, T1071.007
IOCs:
Domain: 3
Url: 2
Email: 1
IP: 1
Soft:
Telegram, Instagram, MySQL
Languages:
php
Cloudsek
PrintSteal : Exposing unauthorized CSC-Impersonating Websites Engaging in Large-Scale KYC Document Generation Fraud | CloudSEK
Imagine thousands of fake identity documents being generated at the click of a button—Aadhaar cards, PAN cards, birth certificates—all convincingly real, but entirely fraudulent. That’s exactly what the "PrintSteal" operation has been doing on a massive scale.…