CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 GreyNoise Detects Mass Exploitation of Critical PHP-CGI Vulnerability (CVE-2024-4577), Signaling Broad Campaign https://www.greynoise.io/blog/mass-exploitation-critical-php-cgi-vulnerability-cve-2024-457 Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе сложной кампании атаки, нацеленной на Японию, была использована уязвимость CVE-2024-4577, критическая уязвимость для удаленного выполнения кода PHP-CGI, с использованием Cobalt Strike и TaoWu toolkit. Злоумышленники используют сценарии PowerShell для обратных оболочек и выполняют действия с помощью HTTP POST-запросов. Были отмечены значительные попытки эксплуатации по всему миру, особенно со стороны Германии и Китая, что указывает на широко распространенную угрозу.
-----
Cisco Talos выявила сложную кампанию атак на организации в Японии, использующую критическую уязвимость, известную как CVE-2024-4577, которая представляет угрозу удаленного выполнения кода на PHP-CGI и в настоящее время содержит 79 доступных эксплойтов. Эксплуатация в основном включает установку PHP-CGI в системах Windows, с помощью которых злоумышленники внедряют маяки Cobalt Strike и выполняют дальнейшие действия после эксплуатации с использованием TaoWu toolkit. Злоумышленники выполняют эти действия, используя HTTP POST-запросы с определенным хэшем MD5, e10adc3949ba59abbe56e057f20f883e, что указывает на успешную эксплуатацию.
В число полезных ресурсов, используемых в этих атаках, входят скрипты PowerShell, предназначенные для извлечения обратного HTTP-шеллкода, связанного с Cobalt Strike, который, как отмечается, был получен по определенным URL-адресам, таким как http://38.14.255.23:8000/payload.ps1. Инфраструктура управления (C2) для этих операций размещена в облаке Alibaba Cloud, а серверы расположены по IP-адресам 38.14.255.23 и 118.31.18.77. Чтобы не выделяться из толпы, злоумышленники создали строки пользовательского агента HTTP, имитирующие старые версии Internet Explorer.
Судя по телеметрическим данным GreyNoise, попытки эксплуатации, связанные с CVE-2024-4577, по-видимому, значительно выходят за пределы Японии. Только в январе 2025 года их Глобальная сеть наблюдения обнаружила 1089 уникальных IP-адресов, пытающихся использовать эту уязвимость в различных регионах, включая Соединенные Штаты, Сингапур и Японию. Примечательно, что значительная часть этих попыток — более 43% — была предпринята в Германии и Китае, что свидетельствует о глобальной тенденции к эксплуатации. Кроме того, отмеченный в феврале скоординированный рост числа попыток вызывает обеспокоенность по поводу автоматизированного сканирования уязвимых объектов, что подчеркивает настоятельную необходимость действий правозащитников. Рекомендуется выявлять и блокировать вредоносные IP-адреса, активно нацеленные на CVE-2024-4577, чтобы снизить риск.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе сложной кампании атаки, нацеленной на Японию, была использована уязвимость CVE-2024-4577, критическая уязвимость для удаленного выполнения кода PHP-CGI, с использованием Cobalt Strike и TaoWu toolkit. Злоумышленники используют сценарии PowerShell для обратных оболочек и выполняют действия с помощью HTTP POST-запросов. Были отмечены значительные попытки эксплуатации по всему миру, особенно со стороны Германии и Китая, что указывает на широко распространенную угрозу.
-----
Cisco Talos выявила сложную кампанию атак на организации в Японии, использующую критическую уязвимость, известную как CVE-2024-4577, которая представляет угрозу удаленного выполнения кода на PHP-CGI и в настоящее время содержит 79 доступных эксплойтов. Эксплуатация в основном включает установку PHP-CGI в системах Windows, с помощью которых злоумышленники внедряют маяки Cobalt Strike и выполняют дальнейшие действия после эксплуатации с использованием TaoWu toolkit. Злоумышленники выполняют эти действия, используя HTTP POST-запросы с определенным хэшем MD5, e10adc3949ba59abbe56e057f20f883e, что указывает на успешную эксплуатацию.
В число полезных ресурсов, используемых в этих атаках, входят скрипты PowerShell, предназначенные для извлечения обратного HTTP-шеллкода, связанного с Cobalt Strike, который, как отмечается, был получен по определенным URL-адресам, таким как http://38.14.255.23:8000/payload.ps1. Инфраструктура управления (C2) для этих операций размещена в облаке Alibaba Cloud, а серверы расположены по IP-адресам 38.14.255.23 и 118.31.18.77. Чтобы не выделяться из толпы, злоумышленники создали строки пользовательского агента HTTP, имитирующие старые версии Internet Explorer.
Судя по телеметрическим данным GreyNoise, попытки эксплуатации, связанные с CVE-2024-4577, по-видимому, значительно выходят за пределы Японии. Только в январе 2025 года их Глобальная сеть наблюдения обнаружила 1089 уникальных IP-адресов, пытающихся использовать эту уязвимость в различных регионах, включая Соединенные Штаты, Сингапур и Японию. Примечательно, что значительная часть этих попыток — более 43% — была предпринята в Германии и Китае, что свидетельствует о глобальной тенденции к эксплуатации. Кроме того, отмеченный в феврале скоординированный рост числа попыток вызывает обеспокоенность по поводу автоматизированного сканирования уязвимых объектов, что подчеркивает настоятельную необходимость действий правозащитников. Рекомендуется выявлять и блокировать вредоносные IP-адреса, активно нацеленные на CVE-2024-4577, чтобы снизить риск.
#ParsedReport #CompletenessMedium
10-03-2025
Detecting Peaklight malware with Wazuh
https://wazuh.com/blog/detecting-peaklight-malware-with-wazuh/
Report completeness: Medium
Threats:
Emmenhtal
Process_injection_technique
TTPs:
Tactics: 1
Technics: 4
IOCs:
Path: 5
File: 21
Command: 1
Registry: 2
Hash: 1
Soft:
Sysinternals, Slack
Algorithms:
md5, zip, sha256, aes
Functions:
DownloadData, Write-Output
Win API:
GlobalMemoryStatusEx, NtAllocateVirtualMemory, GetAdaptersAddresses
Languages:
powershell, python
Platforms:
x86
YARA: Found
10-03-2025
Detecting Peaklight malware with Wazuh
https://wazuh.com/blog/detecting-peaklight-malware-with-wazuh/
Report completeness: Medium
Threats:
Emmenhtal
Process_injection_technique
TTPs:
Tactics: 1
Technics: 4
IOCs:
Path: 5
File: 21
Command: 1
Registry: 2
Hash: 1
Soft:
Sysinternals, Slack
Algorithms:
md5, zip, sha256, aes
Functions:
DownloadData, Write-Output
Win API:
GlobalMemoryStatusEx, NtAllocateVirtualMemory, GetAdaptersAddresses
Languages:
powershell, python
Platforms:
x86
YARA: Found
Wazuh
Detecting Peaklight malware with Wazuh | Wazuh
In this blog post, we illustrate how organizations can detect and respond to Peaklight malware on infected Windows endpoints.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 Detecting Peaklight malware with Wazuh https://wazuh.com/blog/detecting-peaklight-malware-with-wazuh/ Report completeness: Medium Threats: Emmenhtal Process_injection_technique TTPs: Tactics: 1 Technics: 4…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Peaklight - это вредоносная программа-похититель информации, нацеленная на конфиденциальные данные в системах Windows, которая избегает обнаружения с помощью методов антианализа. Для выполнения она использует сценарий PowerShell и проверяет наличие виртуальных сред, чтобы избежать анализа. Организации могут использовать Wazuh с правилами YARA для обнаружения его активности и осуществления мониторинга в режиме реального времени для упреждающего реагирования на угрозы.
-----
Вредоносное ПО Peaklight - это программа для кражи информации, которая нацелена на конфиденциальные данные на взломанных конечных устройствах Windows, включая учетные данные для входа в систему, финансовые данные и ключи от криптовалютных кошельков. Ее распространение осуществляется по подпольным каналам, иногда в виде вредоносного ПО как услуги (MaaS). Эта вредоносная программа обладает гибкой структурой и частыми обновлениями, что позволяет ей эффективно обходить традиционные механизмы защиты. Примечательно, что Peaklight использует многочисленные методы антианализа, чтобы поддерживать работоспособность на зараженных устройствах и избегать обнаружения стандартными мерами безопасности.
После запуска Peaklight запускается с помощью скрипта PowerShell, который обходит протоколы безопасности и загружает профили пользователей. Этот скрипт не только запускает другие компоненты вредоносного ПО, но и проверяет системную память на наличие сигналов виртуальных сред, которые могут указывать на наличие изолированных программ, обычно используемых для анализа вредоносных программ. Он развертывает запутанный файл в локальном временном каталоге и выделяет исполняемую память с помощью API NtAllocateVirtualMemory, постоянно повторно используя различные адреса памяти для облегчения своей работы. Адреса сетевых адаптеров тщательно проверяются, чтобы, вероятно, определить среду, в которой они работают.
Для борьбы с Peaklight организации могут использовать Wazuh, который интегрирует YARA для обнаружения вредоносных программ. Это включает настройку с помощью Sysmon для мониторинга конкретных показателей и поведения, связанных с вредоносным ПО. Набор правил YARA фокусируется на таких идентификаторах, как использование ключа AES, ссылки на вектор инициализации и шаблоны шифрования .NET. Правила обнаружения ключей включают идентификацию удаленных исполняемых файлов, внесение изменений в разделы реестра служб для обеспечения сохраняемости и возможные внедрения библиотек DLL через PowerShell. Установлены правила для регистрации таких действий, как обнаружение вредоносных файлов, изменение файлов в папке загрузок и действия модуля активного реагирования Wazuh, который срабатывает до того, как вредоносная программа сможет выполнить вредоносные операции.
Мониторинг в режиме реального времени с помощью программы Wazuh File Integrity Monitoring (FIM) позволяет быстро обнаруживать изменения в файлах. Когда исполняемый файл Peaklight добавляется в отслеживаемый каталог, на панели мониторинга Wazuh генерируются оповещения, позволяющие принимать упреждающие меры путем удаления вредоносных файлов до того, как они смогут причинить существенный вред. Эта интеграция не только повышает безопасность, но и обеспечивает углубленный анализ поведения вредоносных программ с помощью подробной информации о системной активности от Sysmon, что позволяет разрабатывать эффективные стратегии обнаружения угроз и реагирования на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Peaklight - это вредоносная программа-похититель информации, нацеленная на конфиденциальные данные в системах Windows, которая избегает обнаружения с помощью методов антианализа. Для выполнения она использует сценарий PowerShell и проверяет наличие виртуальных сред, чтобы избежать анализа. Организации могут использовать Wazuh с правилами YARA для обнаружения его активности и осуществления мониторинга в режиме реального времени для упреждающего реагирования на угрозы.
-----
Вредоносное ПО Peaklight - это программа для кражи информации, которая нацелена на конфиденциальные данные на взломанных конечных устройствах Windows, включая учетные данные для входа в систему, финансовые данные и ключи от криптовалютных кошельков. Ее распространение осуществляется по подпольным каналам, иногда в виде вредоносного ПО как услуги (MaaS). Эта вредоносная программа обладает гибкой структурой и частыми обновлениями, что позволяет ей эффективно обходить традиционные механизмы защиты. Примечательно, что Peaklight использует многочисленные методы антианализа, чтобы поддерживать работоспособность на зараженных устройствах и избегать обнаружения стандартными мерами безопасности.
После запуска Peaklight запускается с помощью скрипта PowerShell, который обходит протоколы безопасности и загружает профили пользователей. Этот скрипт не только запускает другие компоненты вредоносного ПО, но и проверяет системную память на наличие сигналов виртуальных сред, которые могут указывать на наличие изолированных программ, обычно используемых для анализа вредоносных программ. Он развертывает запутанный файл в локальном временном каталоге и выделяет исполняемую память с помощью API NtAllocateVirtualMemory, постоянно повторно используя различные адреса памяти для облегчения своей работы. Адреса сетевых адаптеров тщательно проверяются, чтобы, вероятно, определить среду, в которой они работают.
Для борьбы с Peaklight организации могут использовать Wazuh, который интегрирует YARA для обнаружения вредоносных программ. Это включает настройку с помощью Sysmon для мониторинга конкретных показателей и поведения, связанных с вредоносным ПО. Набор правил YARA фокусируется на таких идентификаторах, как использование ключа AES, ссылки на вектор инициализации и шаблоны шифрования .NET. Правила обнаружения ключей включают идентификацию удаленных исполняемых файлов, внесение изменений в разделы реестра служб для обеспечения сохраняемости и возможные внедрения библиотек DLL через PowerShell. Установлены правила для регистрации таких действий, как обнаружение вредоносных файлов, изменение файлов в папке загрузок и действия модуля активного реагирования Wazuh, который срабатывает до того, как вредоносная программа сможет выполнить вредоносные операции.
Мониторинг в режиме реального времени с помощью программы Wazuh File Integrity Monitoring (FIM) позволяет быстро обнаруживать изменения в файлах. Когда исполняемый файл Peaklight добавляется в отслеживаемый каталог, на панели мониторинга Wazuh генерируются оповещения, позволяющие принимать упреждающие меры путем удаления вредоносных файлов до того, как они смогут причинить существенный вред. Эта интеграция не только повышает безопасность, но и обеспечивает углубленный анализ поведения вредоносных программ с помощью подробной информации о системной активности от Sysmon, что позволяет разрабатывать эффективные стратегии обнаружения угроз и реагирования на них.
#ParsedReport #CompletenessMedium
10-03-2025
Phantom-Goblin: Covert Credential Theft and VSCode Tunnel Exploitation
https://cyble.com/blog/phantom-goblin-covert-credential-theft/
Report completeness: Medium
Actors/Campaigns:
Phantom_goblin (motivation: information_theft)
Threats:
Upx_tool
Spear-phishing_technique
TTPs:
Tactics: 9
Technics: 14
IOCs:
Hash: 6
Url: 4
Command: 1
Path: 2
Registry: 1
File: 4
Soft:
VSCode, Chrome, Visual Studio Code, Telegram, Google Chrome, Microsoft Edge, Chromium, Opera, Opera GX, Vivaldi, have more...
Wallets:
brave_wallet
Algorithms:
sha256, zip
Win API:
Arc
Languages:
powershell
Links:
10-03-2025
Phantom-Goblin: Covert Credential Theft and VSCode Tunnel Exploitation
https://cyble.com/blog/phantom-goblin-covert-credential-theft/
Report completeness: Medium
Actors/Campaigns:
Phantom_goblin (motivation: information_theft)
Threats:
Upx_tool
Spear-phishing_technique
TTPs:
Tactics: 9
Technics: 14
IOCs:
Hash: 6
Url: 4
Command: 1
Path: 2
Registry: 1
File: 4
Soft:
VSCode, Chrome, Visual Studio Code, Telegram, Google Chrome, Microsoft Edge, Chromium, Opera, Opera GX, Vivaldi, have more...
Wallets:
brave_wallet
Algorithms:
sha256, zip
Win API:
Arc
Languages:
powershell
Links:
https://github.com/CRIL-Threat-Intelligence/Sigma\_rules/blob/main/Suspicious%20PowerShell%20Execution%20Abusing%20VSCode%20Tunnel.txthttps://github.com/CRIL-Threat-Intelligence/Sigma\_rules/blob/main/Data%20Exfiltration%20Through%20Chromium%20Headless%20Debugging.txtCyble
Phantom Goblin: Covert Credential Theft Analysis
Cyble analyzes Phantom Goblin, a malware operation that leverages social engineering tactics to distribute information-stealing malware, enabling credential theft.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 Phantom-Goblin: Covert Credential Theft and VSCode Tunnel Exploitation https://cyble.com/blog/phantom-goblin-covert-credential-theft/ Report completeness: Medium Actors/Campaigns: Phantom_goblin (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Phantom Goblin использует социальную инженерию для распространения вредоносных программ, похищающих информацию, с помощью спам-рассылок с вложениями RAR. Он использует файл LNK для выполнения команд PowerShell для кражи данных, нацеливаясь на учетные данные браузера и файлы cookie, обеспечивая при этом сохраняемость путем внесения изменений в реестр. Украденные данные отправляются боту Telegram, и вредоносная программа поддерживает контроль через туннели VSCode, используя легальные приложения, чтобы избежать обнаружения.
-----
Phantom Goblin - это сложная вредоносная программа, использующая тактику социальной инженерии для распространения вредоносных программ, похищающих информацию. Заражение начинается с рассылки RAR-вложений по электронной почте в виде спама, которые содержат вредоносный файл быстрого доступа (LNK), замаскированный под документ PDF. Когда файл LNK выполняется, он запускает команду PowerShell, которая извлекает дополнительные вредоносные файлы из репозитория GitHub, позволяя выполнять ряд скрытых вредоносных действий.
После запуска вредоносная программа обеспечивает сохранность в системе жертвы, добавляя запись в реестр, предназначенную для запуска ее сценария PowerShell при каждом запуске системы. Компоненты вредоносной программы имеют ложные названия, напоминающие названия законных приложений, что помогает ей избежать обнаружения системами безопасности. Этот метод также включает принудительное завершение активных процессов веб-браузеров для кражи конфиденциальной информации, такой как файлы cookie и учетные данные для входа в систему. Вредоносная программа достигает этого, выполняя команду tasklist для идентификации запущенных браузеров и используя команду taskkill для их завершения перед началом извлечения данных.
Вредоносная программа использует удаленную отладку браузеров, чтобы обойти шифрование, связанное с приложениями (ABE), и тайно собирать данные cookie, не предупреждая пользователей. Украденные данные, включая файлы cookie браузера и учетные данные, архивируются и передаются боту Telegram, принадлежащему хакерам, используя Telegram Bot API. Помимо кражи файлов cookie, другие полезные приложения собирают обширные данные, связанные с браузером, и предоставляют несанкционированный удаленный доступ через туннели Visual Studio Code (VSCode). При запуске полезная нагрузка VSCode проверяет наличие запущенных экземпляров, принудительно завершает все активные сеансы и загружает свою собственную версию VSCode под видом законного обновления.
Вредоносная программа извлекает данные о подключении, связанные с туннелем VSCode, что позволяет хакерам сохранять постоянный контроль над скомпрометированными системами. Кроме того, она собирает различные типы данных браузера, включая историю посещенных страниц и настройки, завершая соответствующие процессы и используя собранные данные для дальнейшей эксплуатации.
Эта чрезвычайно сложная операция подчеркивает эволюционирующую природу хакеров, которые используют социальную инженерию, надежные инструменты и скрытые методы для кражи данных и удаленного доступа. Используя привычные форматы файлов и приложения, Phantom Goblin особенно умело обходит традиционные меры безопасности, что делает его серьезной угрозой в условиях меняющегося ландшафта киберпреступности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Phantom Goblin использует социальную инженерию для распространения вредоносных программ, похищающих информацию, с помощью спам-рассылок с вложениями RAR. Он использует файл LNK для выполнения команд PowerShell для кражи данных, нацеливаясь на учетные данные браузера и файлы cookie, обеспечивая при этом сохраняемость путем внесения изменений в реестр. Украденные данные отправляются боту Telegram, и вредоносная программа поддерживает контроль через туннели VSCode, используя легальные приложения, чтобы избежать обнаружения.
-----
Phantom Goblin - это сложная вредоносная программа, использующая тактику социальной инженерии для распространения вредоносных программ, похищающих информацию. Заражение начинается с рассылки RAR-вложений по электронной почте в виде спама, которые содержат вредоносный файл быстрого доступа (LNK), замаскированный под документ PDF. Когда файл LNK выполняется, он запускает команду PowerShell, которая извлекает дополнительные вредоносные файлы из репозитория GitHub, позволяя выполнять ряд скрытых вредоносных действий.
После запуска вредоносная программа обеспечивает сохранность в системе жертвы, добавляя запись в реестр, предназначенную для запуска ее сценария PowerShell при каждом запуске системы. Компоненты вредоносной программы имеют ложные названия, напоминающие названия законных приложений, что помогает ей избежать обнаружения системами безопасности. Этот метод также включает принудительное завершение активных процессов веб-браузеров для кражи конфиденциальной информации, такой как файлы cookie и учетные данные для входа в систему. Вредоносная программа достигает этого, выполняя команду tasklist для идентификации запущенных браузеров и используя команду taskkill для их завершения перед началом извлечения данных.
Вредоносная программа использует удаленную отладку браузеров, чтобы обойти шифрование, связанное с приложениями (ABE), и тайно собирать данные cookie, не предупреждая пользователей. Украденные данные, включая файлы cookie браузера и учетные данные, архивируются и передаются боту Telegram, принадлежащему хакерам, используя Telegram Bot API. Помимо кражи файлов cookie, другие полезные приложения собирают обширные данные, связанные с браузером, и предоставляют несанкционированный удаленный доступ через туннели Visual Studio Code (VSCode). При запуске полезная нагрузка VSCode проверяет наличие запущенных экземпляров, принудительно завершает все активные сеансы и загружает свою собственную версию VSCode под видом законного обновления.
Вредоносная программа извлекает данные о подключении, связанные с туннелем VSCode, что позволяет хакерам сохранять постоянный контроль над скомпрометированными системами. Кроме того, она собирает различные типы данных браузера, включая историю посещенных страниц и настройки, завершая соответствующие процессы и используя собранные данные для дальнейшей эксплуатации.
Эта чрезвычайно сложная операция подчеркивает эволюционирующую природу хакеров, которые используют социальную инженерию, надежные инструменты и скрытые методы для кражи данных и удаленного доступа. Используя привычные форматы файлов и приложения, Phantom Goblin особенно умело обходит традиционные меры безопасности, что делает его серьезной угрозой в условиях меняющегося ландшафта киберпреступности.
#ParsedReport #CompletenessLow
10-03-2025
New DDoS Botnet Discovered: Over 30,000 Hacked Devices, Majority of Observed Activity Traced to Iran
https://www.greynoise.io/blog/new-ddos-botnet-discovered
Report completeness: Low
Threats:
Eleven11bot_botnet
Mirai
Victims:
Telecom providers, Gaming platforms
Industry:
Entertainment, Iot, Financial, Telco
Geo:
Iran, Ukraine
ChatGPT TTPs:
T1499, T1110, T1046, T1210
IOCs:
IP: 1434
Soft:
Slack
10-03-2025
New DDoS Botnet Discovered: Over 30,000 Hacked Devices, Majority of Observed Activity Traced to Iran
https://www.greynoise.io/blog/new-ddos-botnet-discovered
Report completeness: Low
Threats:
Eleven11bot_botnet
Mirai
Victims:
Telecom providers, Gaming platforms
Industry:
Entertainment, Iot, Financial, Telco
Geo:
Iran, Ukraine
ChatGPT TTPs:
do not use without manual checkT1499, T1110, T1046, T1210
IOCs:
IP: 1434
Soft:
Slack
www.greynoise.io
New DDoS Botnet Discovered: Over 30,000 Hacked Devices, Majority of Observed Activity Traced to Iran
A newly discovered global cyber threat is rapidly expanding, infecting tens of thousands of internet-connected devices to launch powerful cyberattacks.
CTT Report Hub
#ParsedReport #CompletenessLow 10-03-2025 New DDoS Botnet Discovered: Over 30,000 Hacked Devices, Majority of Observed Activity Traced to Iran https://www.greynoise.io/blog/new-ddos-botnet-discovered Report completeness: Low Threats: Eleven11bot_botnet…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Eleven11bot, вариант Mirai, нацелен на устройства HiSilicon, работающие под управлением программного обеспечения TVT-NVMS9000, что приводит к компрометации по меньшей мере 30 000 устройств, в основном камер видеонаблюдения и видеорегистраторов. Он проводит DDoS-атаки и использует методы грубой силы в системах входа в систему, используя слабые пароли Интернета вещей. Недавняя активность связана с Ираном, где значительное количество IP-адресов было идентифицировано как вредоносные.
-----
Недавний анализ выявил деятельность хакера, связанного с Eleven11bot, который был идентифицирован как вариант ботнета Mirai, а не как отдельная организация. Этот ботнет в первую очередь нацелен на устройства на базе HiSilicon, работающие под управлением программного обеспечения TVT-NVMS9000, использующего уникальный эксплойт. Первоначальные отчеты о более чем 86 000 заражениях были пересмотрены, что указывает на то, что многие обнаруженные случаи были ошибочно идентифицированы как активность ботнета. Лишь малая часть этих устройств активно участвует в операциях, связанных с Mirai.
Команда экстренного реагирования Nokia Deepfield подсчитала, что Eleven11bot взломал по меньшей мере 30 000 устройств, в основном камер видеонаблюдения и сетевых видеорегистраторов (NVR). Было замечено, что этот ботнет проводит распределенные атаки типа "отказ в обслуживании" (DDoS) на различные телекоммуникационные и игровые платформы, причем некоторые кампании продолжаются в течение нескольких дней, вызывая значительные сбои.
GreyNoise, сотрудничающая с Censys, за последний месяц провела мониторинг 1042 IP-адресов, связанных с активностью Eleven11bot, и обнаружила, что примерно 61% из этих IP-адресов ведут в Иран, а 305 были классифицированы как вредоносные. Хотя авторство остается спекулятивным, сроки активизации деятельности ботнета следуют за новыми экономическими санкциями, введенными США против Ирана.
Ботнет совершает несколько вредоносных действий, включая атаки методом "брутфорса" на системы входа в систему, использование слабых паролей устройств Интернета вещей и паролей по умолчанию, а также специфические атаки на камеры видеонаблюдения с использованием жестко запрограммированных учетных данных. Также были выявлены действия по сканированию сети, нацеленные на незащищенные порты Telnet и SSH. Это представляет значительную угрозу для ничего не подозревающих пользователей Интернета вещей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Eleven11bot, вариант Mirai, нацелен на устройства HiSilicon, работающие под управлением программного обеспечения TVT-NVMS9000, что приводит к компрометации по меньшей мере 30 000 устройств, в основном камер видеонаблюдения и видеорегистраторов. Он проводит DDoS-атаки и использует методы грубой силы в системах входа в систему, используя слабые пароли Интернета вещей. Недавняя активность связана с Ираном, где значительное количество IP-адресов было идентифицировано как вредоносные.
-----
Недавний анализ выявил деятельность хакера, связанного с Eleven11bot, который был идентифицирован как вариант ботнета Mirai, а не как отдельная организация. Этот ботнет в первую очередь нацелен на устройства на базе HiSilicon, работающие под управлением программного обеспечения TVT-NVMS9000, использующего уникальный эксплойт. Первоначальные отчеты о более чем 86 000 заражениях были пересмотрены, что указывает на то, что многие обнаруженные случаи были ошибочно идентифицированы как активность ботнета. Лишь малая часть этих устройств активно участвует в операциях, связанных с Mirai.
Команда экстренного реагирования Nokia Deepfield подсчитала, что Eleven11bot взломал по меньшей мере 30 000 устройств, в основном камер видеонаблюдения и сетевых видеорегистраторов (NVR). Было замечено, что этот ботнет проводит распределенные атаки типа "отказ в обслуживании" (DDoS) на различные телекоммуникационные и игровые платформы, причем некоторые кампании продолжаются в течение нескольких дней, вызывая значительные сбои.
GreyNoise, сотрудничающая с Censys, за последний месяц провела мониторинг 1042 IP-адресов, связанных с активностью Eleven11bot, и обнаружила, что примерно 61% из этих IP-адресов ведут в Иран, а 305 были классифицированы как вредоносные. Хотя авторство остается спекулятивным, сроки активизации деятельности ботнета следуют за новыми экономическими санкциями, введенными США против Ирана.
Ботнет совершает несколько вредоносных действий, включая атаки методом "брутфорса" на системы входа в систему, использование слабых паролей устройств Интернета вещей и паролей по умолчанию, а также специфические атаки на камеры видеонаблюдения с использованием жестко запрограммированных учетных данных. Также были выявлены действия по сканированию сети, нацеленные на незащищенные порты Telnet и SSH. Это представляет значительную угрозу для ничего не подозревающих пользователей Интернета вещей.
#ParsedReport #CompletenessMedium
10-03-2025
PrintSteal : Exposing unauthorized CSC-Impersonating Websites Engaging in Large-Scale KYC Document Generation Fraud
https://www.cloudsek.com/blog/printsteal-exposing-unauthorized-csc-impersonating-websites-engaging-in-large-scale-kyc-document-generation-fraud-2
Report completeness: Medium
Actors/Campaigns:
Printsteal (motivation: financially_motivated)
Victims:
Indian government, Indian citizens
Industry:
Healthcare, Petroleum, Education, Government, Financial
Geo:
Indian, India, Kashmir
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1568.003, T1071.007
IOCs:
Domain: 3
Url: 2
Email: 1
IP: 1
Soft:
Telegram, Instagram, MySQL
Languages:
php
10-03-2025
PrintSteal : Exposing unauthorized CSC-Impersonating Websites Engaging in Large-Scale KYC Document Generation Fraud
https://www.cloudsek.com/blog/printsteal-exposing-unauthorized-csc-impersonating-websites-engaging-in-large-scale-kyc-document-generation-fraud-2
Report completeness: Medium
Actors/Campaigns:
Printsteal (motivation: financially_motivated)
Victims:
Indian government, Indian citizens
Industry:
Healthcare, Petroleum, Education, Government, Financial
Geo:
Indian, India, Kashmir
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1568.003, T1071.007
IOCs:
Domain: 3
Url: 2
Email: 1
IP: 1
Soft:
Telegram, Instagram, MySQL
Languages:
php
Cloudsek
PrintSteal : Exposing unauthorized CSC-Impersonating Websites Engaging in Large-Scale KYC Document Generation Fraud | CloudSEK
Imagine thousands of fake identity documents being generated at the click of a button—Aadhaar cards, PAN cards, birth certificates—all convincingly real, but entirely fraudulent. That’s exactly what the "PrintSteal" operation has been doing on a massive scale.…
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 PrintSteal : Exposing unauthorized CSC-Impersonating Websites Engaging in Large-Scale KYC Document Generation Fraud https://www.cloudsek.com/blog/printsteal-exposing-unauthorized-csc-impersonating-websites-engaging…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция PrintSteal - это сложное преступное предприятие в Индии, специализирующееся на создании и распространении поддельных документов KYC с использованием более 1800 поддельных доменов. Ключевые методы включают использование незаконных API-интерфейсов для сбора данных, использование зашифрованных сообщений и создание обманчивых QR-кодов, имитирующих законные страницы подтверждения, что усугубляет угрозу общественному доверию к государственным службам.
-----
Операция "PrintSteal" представляет собой сложную преступную деятельность, направленную на создание и распространение поддельных документов KYC в Индии, включая карты Aadhaar и PAN. Эта операция, действующая как минимум с 2021 года, создала обширную инфраструктуру, охватывающую более 1800 поддельных доменов, из которых около 600 активны в любой момент времени. Ключевой платформой в этой сети является crrsg.site, где было изготовлено более 167 000 поддельных документов, что свидетельствует о значительных оперативных возможностях, обусловленных финансовыми выгодами, которые, по оценкам, составляют примерно 40 миллионов лакхов от этой деятельности.
Ключевым фактором успеха PrintSteal является сеть местных предприятий, таких как магазины мобильной связи и интернет-кафе, которые выступают в качестве пунктов распространения мошеннических услуг. Партнеры могут зарегистрироваться на платформе, получить доступ к инструментам создания документов и использовать виртуальный кошелек для транзакций. Группа использует незаконные API для получения данных, необходимых для создания поддельных документов, в то время как операционная безопасность поддерживается с помощью зашифрованных сообщений, в основном через Telegram. Хакеры также используют в документах обманчивые QR-коды, которые перенаправляют пользователей на поддельные страницы проверки, имитирующие законные правительственные сайты, что затрудняет обнаружение мошенничества.
Многогранный подход к работе позволяет компании быстро адаптироваться к действиям правоохранительных органов, меняя направление своей деятельности в случае взлома платформ. Кроме того, авторство платформы crrsg.site было приписано лицу, идентифицированному как Маниш Кумар. Снижение общественного доверия к инициативе создания Единого центра обслуживания из-за подделок подрывает веру в жизненно важные государственные службы, что еще больше усугубляет социальные риски, связанные с такими мошенническими действиями.
Юридические последствия будут значительными, поскольку могут быть нарушены несколько индийских законов, касающихся идентификации и защиты данных. Последствия операции распространяются на международный уровень, что требует трансграничного сотрудничества правоохранительных органов и совместных усилий структур кибербезопасности для ликвидации сети. Стратегии противодействия этой угрозе включают в себя сочетание технических мер, таких как повышение безопасности API, внедрение более эффективных процессов проверки личности и использование машинного обучения для обнаружения мошенничества в режиме реального времени.
В конечном счете, операция PrintSteal подчеркивает серьезную угрозу для системы кибербезопасности Индии, представляющую собой взаимосвязь финансовых преступлений и кражи личных данных, что создает значительные операционные и нормативные проблемы. Устранение этой уязвимости требует комплексного реагирования как со стороны государственного, так и частного секторов, а также повышения осведомленности общественности о рисках использования поддельных документов и непроверенных источников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция PrintSteal - это сложное преступное предприятие в Индии, специализирующееся на создании и распространении поддельных документов KYC с использованием более 1800 поддельных доменов. Ключевые методы включают использование незаконных API-интерфейсов для сбора данных, использование зашифрованных сообщений и создание обманчивых QR-кодов, имитирующих законные страницы подтверждения, что усугубляет угрозу общественному доверию к государственным службам.
-----
Операция "PrintSteal" представляет собой сложную преступную деятельность, направленную на создание и распространение поддельных документов KYC в Индии, включая карты Aadhaar и PAN. Эта операция, действующая как минимум с 2021 года, создала обширную инфраструктуру, охватывающую более 1800 поддельных доменов, из которых около 600 активны в любой момент времени. Ключевой платформой в этой сети является crrsg.site, где было изготовлено более 167 000 поддельных документов, что свидетельствует о значительных оперативных возможностях, обусловленных финансовыми выгодами, которые, по оценкам, составляют примерно 40 миллионов лакхов от этой деятельности.
Ключевым фактором успеха PrintSteal является сеть местных предприятий, таких как магазины мобильной связи и интернет-кафе, которые выступают в качестве пунктов распространения мошеннических услуг. Партнеры могут зарегистрироваться на платформе, получить доступ к инструментам создания документов и использовать виртуальный кошелек для транзакций. Группа использует незаконные API для получения данных, необходимых для создания поддельных документов, в то время как операционная безопасность поддерживается с помощью зашифрованных сообщений, в основном через Telegram. Хакеры также используют в документах обманчивые QR-коды, которые перенаправляют пользователей на поддельные страницы проверки, имитирующие законные правительственные сайты, что затрудняет обнаружение мошенничества.
Многогранный подход к работе позволяет компании быстро адаптироваться к действиям правоохранительных органов, меняя направление своей деятельности в случае взлома платформ. Кроме того, авторство платформы crrsg.site было приписано лицу, идентифицированному как Маниш Кумар. Снижение общественного доверия к инициативе создания Единого центра обслуживания из-за подделок подрывает веру в жизненно важные государственные службы, что еще больше усугубляет социальные риски, связанные с такими мошенническими действиями.
Юридические последствия будут значительными, поскольку могут быть нарушены несколько индийских законов, касающихся идентификации и защиты данных. Последствия операции распространяются на международный уровень, что требует трансграничного сотрудничества правоохранительных органов и совместных усилий структур кибербезопасности для ликвидации сети. Стратегии противодействия этой угрозе включают в себя сочетание технических мер, таких как повышение безопасности API, внедрение более эффективных процессов проверки личности и использование машинного обучения для обнаружения мошенничества в режиме реального времени.
В конечном счете, операция PrintSteal подчеркивает серьезную угрозу для системы кибербезопасности Индии, представляющую собой взаимосвязь финансовых преступлений и кражи личных данных, что создает значительные операционные и нормативные проблемы. Устранение этой уязвимости требует комплексного реагирования как со стороны государственного, так и частного секторов, а также повышения осведомленности общественности о рисках использования поддельных документов и непроверенных источников.
#ParsedReport #CompletenessMedium
10-03-2025
SideWinder targets the maritime and nuclear sectors with an updated toolset
https://securelist.com/sidewinder-apt-updates-its-toolset-and-targets-nuclear-sector/115847/
Report completeness: Medium
Actors/Campaigns:
Sidewinder (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Tealerbot
Victims:
Military, Government, Diplomatic
Industry:
Government, Nuclear_power, Software_development, Maritime, Logistic, Telco, Military, Energy
Geo:
Cambodia, Philippines, Austria, Vietnam, Uganda, Sri lanka, Africa, Turkey, Maldives, Myanmar, United arab emirates, Algeria, Bangladesh, Rwanda, Middle east, Saudi arabia, Afghanistan, Nepal, Mozambique, Arab emirates, Asia, China, Pakistan, India, Djibouti, Indonesia, Egypt, Bulgaria
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1193, T1203, T1218.011, T1059.007, T1073, T1027
IOCs:
File: 3
Url: 1
Hash: 11
Domain: 34
Soft:
NET framework, Microsoft Office
Algorithms:
base64
Win API:
GlobalMemoryStatusEx
Languages:
javascript
10-03-2025
SideWinder targets the maritime and nuclear sectors with an updated toolset
https://securelist.com/sidewinder-apt-updates-its-toolset-and-targets-nuclear-sector/115847/
Report completeness: Medium
Actors/Campaigns:
Sidewinder (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Tealerbot
Victims:
Military, Government, Diplomatic
Industry:
Government, Nuclear_power, Software_development, Maritime, Logistic, Telco, Military, Energy
Geo:
Cambodia, Philippines, Austria, Vietnam, Uganda, Sri lanka, Africa, Turkey, Maldives, Myanmar, United arab emirates, Algeria, Bangladesh, Rwanda, Middle east, Saudi arabia, Afghanistan, Nepal, Mozambique, Arab emirates, Asia, China, Pakistan, India, Djibouti, Indonesia, Egypt, Bulgaria
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1193, T1203, T1218.011, T1059.007, T1073, T1027
IOCs:
File: 3
Url: 1
Hash: 11
Domain: 34
Soft:
NET framework, Microsoft Office
Algorithms:
base64
Win API:
GlobalMemoryStatusEx
Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 SideWinder targets the maritime and nuclear sectors with an updated toolset https://securelist.com/sidewinder-apt-updates-its-toolset-and-targets-nuclear-sector/115847/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SideWinder APT нацелена на военный и правительственный секторы, а в 2024 году расширится до морских и логистических компаний. Они используют CVE-2017-11882 с помощью фишинга с использованием вредоносных файлов DOCX, удаленного внедрения шаблонов и запутанного JavaScript для загрузки дополнительных вредоносных программ. Их продвинутая вредоносная программа включает в себя модифицированный C++ "загрузчик бэкдоров" и "StealerBot", которые представляют собой сложную угрозу для критически важной инфраструктуры и требуют надежных стратегий управления исправлениями и обнаружения.
-----
SideWinder - это APT, ориентированная в первую очередь на военные и правительственные структуры в различных регионах, включая Южную Азию, Ближний Восток и Африку. В 2024 году их деятельность значительно расширилась и охватила морскую инфраструктуру и логистические компании, проявляя особый интерес к атомным электростанциям в Южной Азии. Их операции переместились с предыдущих регионов, включая первоначальные нападения в Джибути, на цели в Азии и растущий интерес к Египту.
Группа расширила свой набор инструментов, регулярно обновляя вредоносное ПО, чтобы избежать обнаружения программными средствами безопасности. SideWinder использует фишинговые электронные письма, содержащие вредоносные файлы DOCX, в качестве основного метода заражения, используя уязвимость CVE-2017-11882. Эта уязвимость позволяет им выполнять вредоносный шелл-код, который инициирует многоэтапный процесс заражения, приводящий к установке их "загрузчика с черного хода", который впоследствии запускает "StealerBot", сложный инструментарий для последующей эксплуатации, который SideWinder использует исключительно для своих операций по кибершпионажу.
Недавние изменения в методах их использования включают использование удаленных внедрений шаблонов в файлы DOCX, которые выполняют JavaScript с помощью утилиты Windows mshta.exe для дальнейшей загрузки вредоносного ПО. Полезная нагрузка содержит сильно запутанный JavaScript, встроенный в вредоносный HTA-файл. Этот загрузчик упрощает многоэтапный процесс установки в зависимости от системных характеристик, таких как объем оперативной памяти. Последние версии вредоносного ПО SideWinder включают версию "загрузчика с черного хода" на C++, которая сохраняет ту же функциональность, что и предыдущие.СЕТЕВЫЕ версии, но в них отсутствуют определенные средства защиты от анализа.
В ходе различных кампаний SideWinder ориентировалась на широкий спектр секторов, включая телекоммуникации, консалтинг, поставщиков ИТ-услуг, недвижимость и гостиничный бизнес, постоянно совершенствуя свой подход к достижению важных целей. Способность группы быстро предоставлять обновленные варианты вредоносных программ — часто в течение нескольких часов после обнаружения — свидетельствует об их сложных возможностях в области разработки программного обеспечения.
Учитывая устойчивость и техническое совершенство SideWinder, он представляет серьезную угрозу для критически важной инфраструктуры и крупных организаций. Непрерывное исправление уязвимостей, особенно для известных уязвимостей, таких как CVE-2017-11882, наряду с комплексными решениями в области безопасности, которые включают возможности обнаружения и реагирования на инциденты, необходимы для снижения рисков, создаваемых этим продвинутым хакером. Мониторинг и корректировка правил обнаружения угроз остаются важными по мере того, как SideWinder адаптирует свои методы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SideWinder APT нацелена на военный и правительственный секторы, а в 2024 году расширится до морских и логистических компаний. Они используют CVE-2017-11882 с помощью фишинга с использованием вредоносных файлов DOCX, удаленного внедрения шаблонов и запутанного JavaScript для загрузки дополнительных вредоносных программ. Их продвинутая вредоносная программа включает в себя модифицированный C++ "загрузчик бэкдоров" и "StealerBot", которые представляют собой сложную угрозу для критически важной инфраструктуры и требуют надежных стратегий управления исправлениями и обнаружения.
-----
SideWinder - это APT, ориентированная в первую очередь на военные и правительственные структуры в различных регионах, включая Южную Азию, Ближний Восток и Африку. В 2024 году их деятельность значительно расширилась и охватила морскую инфраструктуру и логистические компании, проявляя особый интерес к атомным электростанциям в Южной Азии. Их операции переместились с предыдущих регионов, включая первоначальные нападения в Джибути, на цели в Азии и растущий интерес к Египту.
Группа расширила свой набор инструментов, регулярно обновляя вредоносное ПО, чтобы избежать обнаружения программными средствами безопасности. SideWinder использует фишинговые электронные письма, содержащие вредоносные файлы DOCX, в качестве основного метода заражения, используя уязвимость CVE-2017-11882. Эта уязвимость позволяет им выполнять вредоносный шелл-код, который инициирует многоэтапный процесс заражения, приводящий к установке их "загрузчика с черного хода", который впоследствии запускает "StealerBot", сложный инструментарий для последующей эксплуатации, который SideWinder использует исключительно для своих операций по кибершпионажу.
Недавние изменения в методах их использования включают использование удаленных внедрений шаблонов в файлы DOCX, которые выполняют JavaScript с помощью утилиты Windows mshta.exe для дальнейшей загрузки вредоносного ПО. Полезная нагрузка содержит сильно запутанный JavaScript, встроенный в вредоносный HTA-файл. Этот загрузчик упрощает многоэтапный процесс установки в зависимости от системных характеристик, таких как объем оперативной памяти. Последние версии вредоносного ПО SideWinder включают версию "загрузчика с черного хода" на C++, которая сохраняет ту же функциональность, что и предыдущие.СЕТЕВЫЕ версии, но в них отсутствуют определенные средства защиты от анализа.
В ходе различных кампаний SideWinder ориентировалась на широкий спектр секторов, включая телекоммуникации, консалтинг, поставщиков ИТ-услуг, недвижимость и гостиничный бизнес, постоянно совершенствуя свой подход к достижению важных целей. Способность группы быстро предоставлять обновленные варианты вредоносных программ — часто в течение нескольких часов после обнаружения — свидетельствует об их сложных возможностях в области разработки программного обеспечения.
Учитывая устойчивость и техническое совершенство SideWinder, он представляет серьезную угрозу для критически важной инфраструктуры и крупных организаций. Непрерывное исправление уязвимостей, особенно для известных уязвимостей, таких как CVE-2017-11882, наряду с комплексными решениями в области безопасности, которые включают возможности обнаружения и реагирования на инциденты, необходимы для снижения рисков, создаваемых этим продвинутым хакером. Мониторинг и корректировка правил обнаружения угроз остаются важными по мере того, как SideWinder адаптирует свои методы.
#ParsedReport #CompletenessMedium
10-03-2025
Detecting Lynx ransomware with Wazuh
https://wazuh.com/blog/detecting-lynx-ransomware-with-wazuh/
Report completeness: Medium
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Shadow_copies_delete_technique
Vssadmin_tool
Industry:
Healthcare, Government
TTPs:
ChatGPT TTPs:
T1486
IOCs:
File: 7
Path: 4
Hash: 18
Command: 6
Soft:
Sysinternals
Algorithms:
sha1, md5, sha256, aes
Functions:
GetDirectoryName, Get-Date, Write-Host, Remove-Item, Write-Error
Languages:
java, powershell
Platforms:
x86
10-03-2025
Detecting Lynx ransomware with Wazuh
https://wazuh.com/blog/detecting-lynx-ransomware-with-wazuh/
Report completeness: Medium
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Shadow_copies_delete_technique
Vssadmin_tool
Industry:
Healthcare, Government
TTPs:
ChatGPT TTPs:
do not use without manual checkT1486
IOCs:
File: 7
Path: 4
Hash: 18
Command: 6
Soft:
Sysinternals
Algorithms:
sha1, md5, sha256, aes
Functions:
GetDirectoryName, Get-Date, Write-Host, Remove-Item, Write-Error
Languages:
java, powershell
Platforms:
x86
Wazuh
Detecting Lynx ransomware with Wazuh | Wazuh
This blog post shows how to detect and respond to Lynx Ransomware using Wazuh SIEM and XDR. See more here!
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 Detecting Lynx ransomware with Wazuh https://wazuh.com/blog/detecting-lynx-ransomware-with-wazuh/ Report completeness: Medium Actors/Campaigns: Lynx_ransomware Threats: Lynx Shadow_copies_delete_technique Vssadmin_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx с середины 2024 года нацелена на операционную систему Windows, используя шифрование AES-128 и тактику двойного вымогательства. Она распространяется с помощью фишинга и эксплойтов и обходит стороной здравоохранение и государственный сектор. Обнаружение включает в себя инструменты SIEM и XDR, мониторинг сообщений о требовании выкупа и событий шифрования и может инициировать восстановление с помощью Windows VSS.
-----
Программа-вымогатель Lynx - это серьезная угроза, появившаяся с середины 2024 года, нацеленная на операционные системы Windows с помощью сложного подхода, включающего шифрование файлов и тактику двойного вымогательства. Программа-вымогатель в основном шифрует файлы, используя метод шифрования AES со 128-битным ключом в режиме CTR, и, как известно, требует выплаты в криптовалюте с помощью уведомлений о выкупе. Группа программ-вымогателей Lynx утверждает, что они не нацелены на здравоохранение и государственный сектор, вместо этого сосредоточившись на корпоративных структурах в различных отраслях. Источником заражения часто являются фишинговые электронные письма, программные эксплойты или вредоносная реклама.
После запуска программа-вымогатель Lynx может настраивать свои действия на основе аргументов, предоставленных во время выполнения, что позволяет злоумышленникам шифровать определенные файлы и каталоги, избегая доступа к определенным типам файлов и системных каталогов. Примечательно, что он завершает работу ключевых служб, таких как Backup, Exchange, SQL и других, перед шифрованием пользовательских файлов, к которым затем добавляется расширение .LYNX. А README.txt уведомление о требовании выкупа генерируется в каждой папке, которую сканирует вредоносная программа.
Для обнаружения программ-вымогателей Lynx и реагирования на них можно использовать методы, включающие Wazuh SIEM (управление информацией о безопасности и событиями) и XDR (Расширенное обнаружение и реагирование). Это включает в себя создание постоянной базы данных (CDB), содержащей список известных хэшей программ-вымогателей Lynx, и использование пользовательских правил для отслеживания определенных действий, таких как создание README.txt файлов и событий шифрования. Оповещения могут генерироваться при выполнении определенных условий, таких как создание нескольких уведомлений о требовании выкупа в течение короткого периода времени или обнаружение зашифрованных файлов.
В процессе обнаружения система Sysmon отслеживает системные события и целостность файлов. Используя правила, которые срабатывают при обнаружении определенных подозрительных действий, система может уведомлять администраторов о возможном поведении программ-вымогателей. В дополнение к мониторингу модуль активного реагирования Wazuh может выполнять сценарий отката, который использует службу теневого копирования томов Windows (VSS) для восстановления файлов, которые, возможно, были скомпрометированы.
Процесс отката включает в себя создание сценария PowerShell для управления теневыми копиями томов и инициирование действий по восстановлению. Этот сценарий использует существующие моментальные снимки для облегчения восстановления зашифрованных файлов. Предупреждения регистрируются, а действия по восстановлению документируются для обеспечения прозрачности и подотчетности при реагировании на инциденты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx с середины 2024 года нацелена на операционную систему Windows, используя шифрование AES-128 и тактику двойного вымогательства. Она распространяется с помощью фишинга и эксплойтов и обходит стороной здравоохранение и государственный сектор. Обнаружение включает в себя инструменты SIEM и XDR, мониторинг сообщений о требовании выкупа и событий шифрования и может инициировать восстановление с помощью Windows VSS.
-----
Программа-вымогатель Lynx - это серьезная угроза, появившаяся с середины 2024 года, нацеленная на операционные системы Windows с помощью сложного подхода, включающего шифрование файлов и тактику двойного вымогательства. Программа-вымогатель в основном шифрует файлы, используя метод шифрования AES со 128-битным ключом в режиме CTR, и, как известно, требует выплаты в криптовалюте с помощью уведомлений о выкупе. Группа программ-вымогателей Lynx утверждает, что они не нацелены на здравоохранение и государственный сектор, вместо этого сосредоточившись на корпоративных структурах в различных отраслях. Источником заражения часто являются фишинговые электронные письма, программные эксплойты или вредоносная реклама.
После запуска программа-вымогатель Lynx может настраивать свои действия на основе аргументов, предоставленных во время выполнения, что позволяет злоумышленникам шифровать определенные файлы и каталоги, избегая доступа к определенным типам файлов и системных каталогов. Примечательно, что он завершает работу ключевых служб, таких как Backup, Exchange, SQL и других, перед шифрованием пользовательских файлов, к которым затем добавляется расширение .LYNX. А README.txt уведомление о требовании выкупа генерируется в каждой папке, которую сканирует вредоносная программа.
Для обнаружения программ-вымогателей Lynx и реагирования на них можно использовать методы, включающие Wazuh SIEM (управление информацией о безопасности и событиями) и XDR (Расширенное обнаружение и реагирование). Это включает в себя создание постоянной базы данных (CDB), содержащей список известных хэшей программ-вымогателей Lynx, и использование пользовательских правил для отслеживания определенных действий, таких как создание README.txt файлов и событий шифрования. Оповещения могут генерироваться при выполнении определенных условий, таких как создание нескольких уведомлений о требовании выкупа в течение короткого периода времени или обнаружение зашифрованных файлов.
В процессе обнаружения система Sysmon отслеживает системные события и целостность файлов. Используя правила, которые срабатывают при обнаружении определенных подозрительных действий, система может уведомлять администраторов о возможном поведении программ-вымогателей. В дополнение к мониторингу модуль активного реагирования Wazuh может выполнять сценарий отката, который использует службу теневого копирования томов Windows (VSS) для восстановления файлов, которые, возможно, были скомпрометированы.
Процесс отката включает в себя создание сценария PowerShell для управления теневыми копиями томов и инициирование действий по восстановлению. Этот сценарий использует существующие моментальные снимки для облегчения восстановления зашифрованных файлов. Предупреждения регистрируются, а действия по восстановлению документируются для обеспечения прозрачности и подотчетности при реагировании на инциденты.