#ParsedReport #CompletenessMedium
10-03-2025
PrintSteal : Exposing unauthorized CSC-Impersonating Websites Engaging in Large-Scale KYC Document Generation Fraud
https://www.cloudsek.com/blog/printsteal-exposing-unauthorized-csc-impersonating-websites-engaging-in-large-scale-kyc-document-generation-fraud-2
Report completeness: Medium
Actors/Campaigns:
Printsteal (motivation: financially_motivated)
Victims:
Indian government, Indian citizens
Industry:
Healthcare, Petroleum, Education, Government, Financial
Geo:
Indian, India, Kashmir
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1568.003, T1071.007
IOCs:
Domain: 3
Url: 2
Email: 1
IP: 1
Soft:
Telegram, Instagram, MySQL
Languages:
php
10-03-2025
PrintSteal : Exposing unauthorized CSC-Impersonating Websites Engaging in Large-Scale KYC Document Generation Fraud
https://www.cloudsek.com/blog/printsteal-exposing-unauthorized-csc-impersonating-websites-engaging-in-large-scale-kyc-document-generation-fraud-2
Report completeness: Medium
Actors/Campaigns:
Printsteal (motivation: financially_motivated)
Victims:
Indian government, Indian citizens
Industry:
Healthcare, Petroleum, Education, Government, Financial
Geo:
Indian, India, Kashmir
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1568.003, T1071.007
IOCs:
Domain: 3
Url: 2
Email: 1
IP: 1
Soft:
Telegram, Instagram, MySQL
Languages:
php
Cloudsek
PrintSteal : Exposing unauthorized CSC-Impersonating Websites Engaging in Large-Scale KYC Document Generation Fraud | CloudSEK
Imagine thousands of fake identity documents being generated at the click of a button—Aadhaar cards, PAN cards, birth certificates—all convincingly real, but entirely fraudulent. That’s exactly what the "PrintSteal" operation has been doing on a massive scale.…
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 PrintSteal : Exposing unauthorized CSC-Impersonating Websites Engaging in Large-Scale KYC Document Generation Fraud https://www.cloudsek.com/blog/printsteal-exposing-unauthorized-csc-impersonating-websites-engaging…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция PrintSteal - это сложное преступное предприятие в Индии, специализирующееся на создании и распространении поддельных документов KYC с использованием более 1800 поддельных доменов. Ключевые методы включают использование незаконных API-интерфейсов для сбора данных, использование зашифрованных сообщений и создание обманчивых QR-кодов, имитирующих законные страницы подтверждения, что усугубляет угрозу общественному доверию к государственным службам.
-----
Операция "PrintSteal" представляет собой сложную преступную деятельность, направленную на создание и распространение поддельных документов KYC в Индии, включая карты Aadhaar и PAN. Эта операция, действующая как минимум с 2021 года, создала обширную инфраструктуру, охватывающую более 1800 поддельных доменов, из которых около 600 активны в любой момент времени. Ключевой платформой в этой сети является crrsg.site, где было изготовлено более 167 000 поддельных документов, что свидетельствует о значительных оперативных возможностях, обусловленных финансовыми выгодами, которые, по оценкам, составляют примерно 40 миллионов лакхов от этой деятельности.
Ключевым фактором успеха PrintSteal является сеть местных предприятий, таких как магазины мобильной связи и интернет-кафе, которые выступают в качестве пунктов распространения мошеннических услуг. Партнеры могут зарегистрироваться на платформе, получить доступ к инструментам создания документов и использовать виртуальный кошелек для транзакций. Группа использует незаконные API для получения данных, необходимых для создания поддельных документов, в то время как операционная безопасность поддерживается с помощью зашифрованных сообщений, в основном через Telegram. Хакеры также используют в документах обманчивые QR-коды, которые перенаправляют пользователей на поддельные страницы проверки, имитирующие законные правительственные сайты, что затрудняет обнаружение мошенничества.
Многогранный подход к работе позволяет компании быстро адаптироваться к действиям правоохранительных органов, меняя направление своей деятельности в случае взлома платформ. Кроме того, авторство платформы crrsg.site было приписано лицу, идентифицированному как Маниш Кумар. Снижение общественного доверия к инициативе создания Единого центра обслуживания из-за подделок подрывает веру в жизненно важные государственные службы, что еще больше усугубляет социальные риски, связанные с такими мошенническими действиями.
Юридические последствия будут значительными, поскольку могут быть нарушены несколько индийских законов, касающихся идентификации и защиты данных. Последствия операции распространяются на международный уровень, что требует трансграничного сотрудничества правоохранительных органов и совместных усилий структур кибербезопасности для ликвидации сети. Стратегии противодействия этой угрозе включают в себя сочетание технических мер, таких как повышение безопасности API, внедрение более эффективных процессов проверки личности и использование машинного обучения для обнаружения мошенничества в режиме реального времени.
В конечном счете, операция PrintSteal подчеркивает серьезную угрозу для системы кибербезопасности Индии, представляющую собой взаимосвязь финансовых преступлений и кражи личных данных, что создает значительные операционные и нормативные проблемы. Устранение этой уязвимости требует комплексного реагирования как со стороны государственного, так и частного секторов, а также повышения осведомленности общественности о рисках использования поддельных документов и непроверенных источников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция PrintSteal - это сложное преступное предприятие в Индии, специализирующееся на создании и распространении поддельных документов KYC с использованием более 1800 поддельных доменов. Ключевые методы включают использование незаконных API-интерфейсов для сбора данных, использование зашифрованных сообщений и создание обманчивых QR-кодов, имитирующих законные страницы подтверждения, что усугубляет угрозу общественному доверию к государственным службам.
-----
Операция "PrintSteal" представляет собой сложную преступную деятельность, направленную на создание и распространение поддельных документов KYC в Индии, включая карты Aadhaar и PAN. Эта операция, действующая как минимум с 2021 года, создала обширную инфраструктуру, охватывающую более 1800 поддельных доменов, из которых около 600 активны в любой момент времени. Ключевой платформой в этой сети является crrsg.site, где было изготовлено более 167 000 поддельных документов, что свидетельствует о значительных оперативных возможностях, обусловленных финансовыми выгодами, которые, по оценкам, составляют примерно 40 миллионов лакхов от этой деятельности.
Ключевым фактором успеха PrintSteal является сеть местных предприятий, таких как магазины мобильной связи и интернет-кафе, которые выступают в качестве пунктов распространения мошеннических услуг. Партнеры могут зарегистрироваться на платформе, получить доступ к инструментам создания документов и использовать виртуальный кошелек для транзакций. Группа использует незаконные API для получения данных, необходимых для создания поддельных документов, в то время как операционная безопасность поддерживается с помощью зашифрованных сообщений, в основном через Telegram. Хакеры также используют в документах обманчивые QR-коды, которые перенаправляют пользователей на поддельные страницы проверки, имитирующие законные правительственные сайты, что затрудняет обнаружение мошенничества.
Многогранный подход к работе позволяет компании быстро адаптироваться к действиям правоохранительных органов, меняя направление своей деятельности в случае взлома платформ. Кроме того, авторство платформы crrsg.site было приписано лицу, идентифицированному как Маниш Кумар. Снижение общественного доверия к инициативе создания Единого центра обслуживания из-за подделок подрывает веру в жизненно важные государственные службы, что еще больше усугубляет социальные риски, связанные с такими мошенническими действиями.
Юридические последствия будут значительными, поскольку могут быть нарушены несколько индийских законов, касающихся идентификации и защиты данных. Последствия операции распространяются на международный уровень, что требует трансграничного сотрудничества правоохранительных органов и совместных усилий структур кибербезопасности для ликвидации сети. Стратегии противодействия этой угрозе включают в себя сочетание технических мер, таких как повышение безопасности API, внедрение более эффективных процессов проверки личности и использование машинного обучения для обнаружения мошенничества в режиме реального времени.
В конечном счете, операция PrintSteal подчеркивает серьезную угрозу для системы кибербезопасности Индии, представляющую собой взаимосвязь финансовых преступлений и кражи личных данных, что создает значительные операционные и нормативные проблемы. Устранение этой уязвимости требует комплексного реагирования как со стороны государственного, так и частного секторов, а также повышения осведомленности общественности о рисках использования поддельных документов и непроверенных источников.
#ParsedReport #CompletenessMedium
10-03-2025
SideWinder targets the maritime and nuclear sectors with an updated toolset
https://securelist.com/sidewinder-apt-updates-its-toolset-and-targets-nuclear-sector/115847/
Report completeness: Medium
Actors/Campaigns:
Sidewinder (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Tealerbot
Victims:
Military, Government, Diplomatic
Industry:
Government, Nuclear_power, Software_development, Maritime, Logistic, Telco, Military, Energy
Geo:
Cambodia, Philippines, Austria, Vietnam, Uganda, Sri lanka, Africa, Turkey, Maldives, Myanmar, United arab emirates, Algeria, Bangladesh, Rwanda, Middle east, Saudi arabia, Afghanistan, Nepal, Mozambique, Arab emirates, Asia, China, Pakistan, India, Djibouti, Indonesia, Egypt, Bulgaria
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1193, T1203, T1218.011, T1059.007, T1073, T1027
IOCs:
File: 3
Url: 1
Hash: 11
Domain: 34
Soft:
NET framework, Microsoft Office
Algorithms:
base64
Win API:
GlobalMemoryStatusEx
Languages:
javascript
10-03-2025
SideWinder targets the maritime and nuclear sectors with an updated toolset
https://securelist.com/sidewinder-apt-updates-its-toolset-and-targets-nuclear-sector/115847/
Report completeness: Medium
Actors/Campaigns:
Sidewinder (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Tealerbot
Victims:
Military, Government, Diplomatic
Industry:
Government, Nuclear_power, Software_development, Maritime, Logistic, Telco, Military, Energy
Geo:
Cambodia, Philippines, Austria, Vietnam, Uganda, Sri lanka, Africa, Turkey, Maldives, Myanmar, United arab emirates, Algeria, Bangladesh, Rwanda, Middle east, Saudi arabia, Afghanistan, Nepal, Mozambique, Arab emirates, Asia, China, Pakistan, India, Djibouti, Indonesia, Egypt, Bulgaria
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1193, T1203, T1218.011, T1059.007, T1073, T1027
IOCs:
File: 3
Url: 1
Hash: 11
Domain: 34
Soft:
NET framework, Microsoft Office
Algorithms:
base64
Win API:
GlobalMemoryStatusEx
Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 SideWinder targets the maritime and nuclear sectors with an updated toolset https://securelist.com/sidewinder-apt-updates-its-toolset-and-targets-nuclear-sector/115847/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SideWinder APT нацелена на военный и правительственный секторы, а в 2024 году расширится до морских и логистических компаний. Они используют CVE-2017-11882 с помощью фишинга с использованием вредоносных файлов DOCX, удаленного внедрения шаблонов и запутанного JavaScript для загрузки дополнительных вредоносных программ. Их продвинутая вредоносная программа включает в себя модифицированный C++ "загрузчик бэкдоров" и "StealerBot", которые представляют собой сложную угрозу для критически важной инфраструктуры и требуют надежных стратегий управления исправлениями и обнаружения.
-----
SideWinder - это APT, ориентированная в первую очередь на военные и правительственные структуры в различных регионах, включая Южную Азию, Ближний Восток и Африку. В 2024 году их деятельность значительно расширилась и охватила морскую инфраструктуру и логистические компании, проявляя особый интерес к атомным электростанциям в Южной Азии. Их операции переместились с предыдущих регионов, включая первоначальные нападения в Джибути, на цели в Азии и растущий интерес к Египту.
Группа расширила свой набор инструментов, регулярно обновляя вредоносное ПО, чтобы избежать обнаружения программными средствами безопасности. SideWinder использует фишинговые электронные письма, содержащие вредоносные файлы DOCX, в качестве основного метода заражения, используя уязвимость CVE-2017-11882. Эта уязвимость позволяет им выполнять вредоносный шелл-код, который инициирует многоэтапный процесс заражения, приводящий к установке их "загрузчика с черного хода", который впоследствии запускает "StealerBot", сложный инструментарий для последующей эксплуатации, который SideWinder использует исключительно для своих операций по кибершпионажу.
Недавние изменения в методах их использования включают использование удаленных внедрений шаблонов в файлы DOCX, которые выполняют JavaScript с помощью утилиты Windows mshta.exe для дальнейшей загрузки вредоносного ПО. Полезная нагрузка содержит сильно запутанный JavaScript, встроенный в вредоносный HTA-файл. Этот загрузчик упрощает многоэтапный процесс установки в зависимости от системных характеристик, таких как объем оперативной памяти. Последние версии вредоносного ПО SideWinder включают версию "загрузчика с черного хода" на C++, которая сохраняет ту же функциональность, что и предыдущие.СЕТЕВЫЕ версии, но в них отсутствуют определенные средства защиты от анализа.
В ходе различных кампаний SideWinder ориентировалась на широкий спектр секторов, включая телекоммуникации, консалтинг, поставщиков ИТ-услуг, недвижимость и гостиничный бизнес, постоянно совершенствуя свой подход к достижению важных целей. Способность группы быстро предоставлять обновленные варианты вредоносных программ — часто в течение нескольких часов после обнаружения — свидетельствует об их сложных возможностях в области разработки программного обеспечения.
Учитывая устойчивость и техническое совершенство SideWinder, он представляет серьезную угрозу для критически важной инфраструктуры и крупных организаций. Непрерывное исправление уязвимостей, особенно для известных уязвимостей, таких как CVE-2017-11882, наряду с комплексными решениями в области безопасности, которые включают возможности обнаружения и реагирования на инциденты, необходимы для снижения рисков, создаваемых этим продвинутым хакером. Мониторинг и корректировка правил обнаружения угроз остаются важными по мере того, как SideWinder адаптирует свои методы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SideWinder APT нацелена на военный и правительственный секторы, а в 2024 году расширится до морских и логистических компаний. Они используют CVE-2017-11882 с помощью фишинга с использованием вредоносных файлов DOCX, удаленного внедрения шаблонов и запутанного JavaScript для загрузки дополнительных вредоносных программ. Их продвинутая вредоносная программа включает в себя модифицированный C++ "загрузчик бэкдоров" и "StealerBot", которые представляют собой сложную угрозу для критически важной инфраструктуры и требуют надежных стратегий управления исправлениями и обнаружения.
-----
SideWinder - это APT, ориентированная в первую очередь на военные и правительственные структуры в различных регионах, включая Южную Азию, Ближний Восток и Африку. В 2024 году их деятельность значительно расширилась и охватила морскую инфраструктуру и логистические компании, проявляя особый интерес к атомным электростанциям в Южной Азии. Их операции переместились с предыдущих регионов, включая первоначальные нападения в Джибути, на цели в Азии и растущий интерес к Египту.
Группа расширила свой набор инструментов, регулярно обновляя вредоносное ПО, чтобы избежать обнаружения программными средствами безопасности. SideWinder использует фишинговые электронные письма, содержащие вредоносные файлы DOCX, в качестве основного метода заражения, используя уязвимость CVE-2017-11882. Эта уязвимость позволяет им выполнять вредоносный шелл-код, который инициирует многоэтапный процесс заражения, приводящий к установке их "загрузчика с черного хода", который впоследствии запускает "StealerBot", сложный инструментарий для последующей эксплуатации, который SideWinder использует исключительно для своих операций по кибершпионажу.
Недавние изменения в методах их использования включают использование удаленных внедрений шаблонов в файлы DOCX, которые выполняют JavaScript с помощью утилиты Windows mshta.exe для дальнейшей загрузки вредоносного ПО. Полезная нагрузка содержит сильно запутанный JavaScript, встроенный в вредоносный HTA-файл. Этот загрузчик упрощает многоэтапный процесс установки в зависимости от системных характеристик, таких как объем оперативной памяти. Последние версии вредоносного ПО SideWinder включают версию "загрузчика с черного хода" на C++, которая сохраняет ту же функциональность, что и предыдущие.СЕТЕВЫЕ версии, но в них отсутствуют определенные средства защиты от анализа.
В ходе различных кампаний SideWinder ориентировалась на широкий спектр секторов, включая телекоммуникации, консалтинг, поставщиков ИТ-услуг, недвижимость и гостиничный бизнес, постоянно совершенствуя свой подход к достижению важных целей. Способность группы быстро предоставлять обновленные варианты вредоносных программ — часто в течение нескольких часов после обнаружения — свидетельствует об их сложных возможностях в области разработки программного обеспечения.
Учитывая устойчивость и техническое совершенство SideWinder, он представляет серьезную угрозу для критически важной инфраструктуры и крупных организаций. Непрерывное исправление уязвимостей, особенно для известных уязвимостей, таких как CVE-2017-11882, наряду с комплексными решениями в области безопасности, которые включают возможности обнаружения и реагирования на инциденты, необходимы для снижения рисков, создаваемых этим продвинутым хакером. Мониторинг и корректировка правил обнаружения угроз остаются важными по мере того, как SideWinder адаптирует свои методы.
#ParsedReport #CompletenessMedium
10-03-2025
Detecting Lynx ransomware with Wazuh
https://wazuh.com/blog/detecting-lynx-ransomware-with-wazuh/
Report completeness: Medium
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Shadow_copies_delete_technique
Vssadmin_tool
Industry:
Healthcare, Government
TTPs:
ChatGPT TTPs:
T1486
IOCs:
File: 7
Path: 4
Hash: 18
Command: 6
Soft:
Sysinternals
Algorithms:
sha1, md5, sha256, aes
Functions:
GetDirectoryName, Get-Date, Write-Host, Remove-Item, Write-Error
Languages:
java, powershell
Platforms:
x86
10-03-2025
Detecting Lynx ransomware with Wazuh
https://wazuh.com/blog/detecting-lynx-ransomware-with-wazuh/
Report completeness: Medium
Actors/Campaigns:
Lynx_ransomware
Threats:
Lynx
Shadow_copies_delete_technique
Vssadmin_tool
Industry:
Healthcare, Government
TTPs:
ChatGPT TTPs:
do not use without manual checkT1486
IOCs:
File: 7
Path: 4
Hash: 18
Command: 6
Soft:
Sysinternals
Algorithms:
sha1, md5, sha256, aes
Functions:
GetDirectoryName, Get-Date, Write-Host, Remove-Item, Write-Error
Languages:
java, powershell
Platforms:
x86
Wazuh
Detecting Lynx ransomware with Wazuh | Wazuh
This blog post shows how to detect and respond to Lynx Ransomware using Wazuh SIEM and XDR. See more here!
CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 Detecting Lynx ransomware with Wazuh https://wazuh.com/blog/detecting-lynx-ransomware-with-wazuh/ Report completeness: Medium Actors/Campaigns: Lynx_ransomware Threats: Lynx Shadow_copies_delete_technique Vssadmin_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx с середины 2024 года нацелена на операционную систему Windows, используя шифрование AES-128 и тактику двойного вымогательства. Она распространяется с помощью фишинга и эксплойтов и обходит стороной здравоохранение и государственный сектор. Обнаружение включает в себя инструменты SIEM и XDR, мониторинг сообщений о требовании выкупа и событий шифрования и может инициировать восстановление с помощью Windows VSS.
-----
Программа-вымогатель Lynx - это серьезная угроза, появившаяся с середины 2024 года, нацеленная на операционные системы Windows с помощью сложного подхода, включающего шифрование файлов и тактику двойного вымогательства. Программа-вымогатель в основном шифрует файлы, используя метод шифрования AES со 128-битным ключом в режиме CTR, и, как известно, требует выплаты в криптовалюте с помощью уведомлений о выкупе. Группа программ-вымогателей Lynx утверждает, что они не нацелены на здравоохранение и государственный сектор, вместо этого сосредоточившись на корпоративных структурах в различных отраслях. Источником заражения часто являются фишинговые электронные письма, программные эксплойты или вредоносная реклама.
После запуска программа-вымогатель Lynx может настраивать свои действия на основе аргументов, предоставленных во время выполнения, что позволяет злоумышленникам шифровать определенные файлы и каталоги, избегая доступа к определенным типам файлов и системных каталогов. Примечательно, что он завершает работу ключевых служб, таких как Backup, Exchange, SQL и других, перед шифрованием пользовательских файлов, к которым затем добавляется расширение .LYNX. А README.txt уведомление о требовании выкупа генерируется в каждой папке, которую сканирует вредоносная программа.
Для обнаружения программ-вымогателей Lynx и реагирования на них можно использовать методы, включающие Wazuh SIEM (управление информацией о безопасности и событиями) и XDR (Расширенное обнаружение и реагирование). Это включает в себя создание постоянной базы данных (CDB), содержащей список известных хэшей программ-вымогателей Lynx, и использование пользовательских правил для отслеживания определенных действий, таких как создание README.txt файлов и событий шифрования. Оповещения могут генерироваться при выполнении определенных условий, таких как создание нескольких уведомлений о требовании выкупа в течение короткого периода времени или обнаружение зашифрованных файлов.
В процессе обнаружения система Sysmon отслеживает системные события и целостность файлов. Используя правила, которые срабатывают при обнаружении определенных подозрительных действий, система может уведомлять администраторов о возможном поведении программ-вымогателей. В дополнение к мониторингу модуль активного реагирования Wazuh может выполнять сценарий отката, который использует службу теневого копирования томов Windows (VSS) для восстановления файлов, которые, возможно, были скомпрометированы.
Процесс отката включает в себя создание сценария PowerShell для управления теневыми копиями томов и инициирование действий по восстановлению. Этот сценарий использует существующие моментальные снимки для облегчения восстановления зашифрованных файлов. Предупреждения регистрируются, а действия по восстановлению документируются для обеспечения прозрачности и подотчетности при реагировании на инциденты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx с середины 2024 года нацелена на операционную систему Windows, используя шифрование AES-128 и тактику двойного вымогательства. Она распространяется с помощью фишинга и эксплойтов и обходит стороной здравоохранение и государственный сектор. Обнаружение включает в себя инструменты SIEM и XDR, мониторинг сообщений о требовании выкупа и событий шифрования и может инициировать восстановление с помощью Windows VSS.
-----
Программа-вымогатель Lynx - это серьезная угроза, появившаяся с середины 2024 года, нацеленная на операционные системы Windows с помощью сложного подхода, включающего шифрование файлов и тактику двойного вымогательства. Программа-вымогатель в основном шифрует файлы, используя метод шифрования AES со 128-битным ключом в режиме CTR, и, как известно, требует выплаты в криптовалюте с помощью уведомлений о выкупе. Группа программ-вымогателей Lynx утверждает, что они не нацелены на здравоохранение и государственный сектор, вместо этого сосредоточившись на корпоративных структурах в различных отраслях. Источником заражения часто являются фишинговые электронные письма, программные эксплойты или вредоносная реклама.
После запуска программа-вымогатель Lynx может настраивать свои действия на основе аргументов, предоставленных во время выполнения, что позволяет злоумышленникам шифровать определенные файлы и каталоги, избегая доступа к определенным типам файлов и системных каталогов. Примечательно, что он завершает работу ключевых служб, таких как Backup, Exchange, SQL и других, перед шифрованием пользовательских файлов, к которым затем добавляется расширение .LYNX. А README.txt уведомление о требовании выкупа генерируется в каждой папке, которую сканирует вредоносная программа.
Для обнаружения программ-вымогателей Lynx и реагирования на них можно использовать методы, включающие Wazuh SIEM (управление информацией о безопасности и событиями) и XDR (Расширенное обнаружение и реагирование). Это включает в себя создание постоянной базы данных (CDB), содержащей список известных хэшей программ-вымогателей Lynx, и использование пользовательских правил для отслеживания определенных действий, таких как создание README.txt файлов и событий шифрования. Оповещения могут генерироваться при выполнении определенных условий, таких как создание нескольких уведомлений о требовании выкупа в течение короткого периода времени или обнаружение зашифрованных файлов.
В процессе обнаружения система Sysmon отслеживает системные события и целостность файлов. Используя правила, которые срабатывают при обнаружении определенных подозрительных действий, система может уведомлять администраторов о возможном поведении программ-вымогателей. В дополнение к мониторингу модуль активного реагирования Wazuh может выполнять сценарий отката, который использует службу теневого копирования томов Windows (VSS) для восстановления файлов, которые, возможно, были скомпрометированы.
Процесс отката включает в себя создание сценария PowerShell для управления теневыми копиями томов и инициирование действий по восстановлению. Этот сценарий использует существующие моментальные снимки для облегчения восстановления зашифрованных файлов. Предупреждения регистрируются, а действия по восстановлению документируются для обеспечения прозрачности и подотчетности при реагировании на инциденты.
#ParsedReport #CompletenessHigh
10-03-2025
Blind Eagle: And Justice for All
https://research.checkpoint.com/2025/blind-eagle-and-justice-for-all/
Report completeness: High
Actors/Campaigns:
Blindeagle (motivation: cyber_criminal, cyber_espionage)
Socialismo
Paraiso2
Saturno
Paraiso
Uac-0194
Threats:
Marte
Remcos_rat
Passthehash_technique
Heartcrypt
Purecryptor
Njrat
Asyncrat
Infostealer.win.generic.f
Runpe_tool
Infostealer.win.passwordstealer.a
Trojan.win.unpacme.gl
Trojan.win.benjaminbo_test.gl
Victims:
Colombian banks, Colombian government agencies
Industry:
Government, Financial, Critical_infrastructure
Geo:
Russian, Latin america, Ukraine, Colombian, American, America, Latin american, Colombia
CVEs:
CVE-2024-43451 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...
ChatGPT TTPs:
T1566, T1204, T1055, T1105, T1071.001, T1027, T1195
IOCs:
Domain: 10
IP: 2
File: 11
Hash: 9
Url: 7
Soft:
Dropbox, Gmail
Wallets:
harmony_wallet
Algorithms:
exhibit, aes
Functions:
InternetShortcut
10-03-2025
Blind Eagle: And Justice for All
https://research.checkpoint.com/2025/blind-eagle-and-justice-for-all/
Report completeness: High
Actors/Campaigns:
Blindeagle (motivation: cyber_criminal, cyber_espionage)
Socialismo
Paraiso2
Saturno
Paraiso
Uac-0194
Threats:
Marte
Remcos_rat
Passthehash_technique
Heartcrypt
Purecryptor
Njrat
Asyncrat
Infostealer.win.generic.f
Runpe_tool
Infostealer.win.passwordstealer.a
Trojan.win.unpacme.gl
Trojan.win.benjaminbo_test.gl
Victims:
Colombian banks, Colombian government agencies
Industry:
Government, Financial, Critical_infrastructure
Geo:
Russian, Latin america, Ukraine, Colombian, American, America, Latin american, Colombia
CVEs:
CVE-2024-43451 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1055, T1105, T1071.001, T1027, T1195
IOCs:
Domain: 10
IP: 2
File: 11
Hash: 9
Url: 7
Soft:
Dropbox, Gmail
Wallets:
harmony_wallet
Algorithms:
exhibit, aes
Functions:
InternetShortcut
Check Point Research
Blind Eagle: …And Justice for All - Check Point Research
Key Points Introduction APT-C-36, also known as Blind Eagle, is a threat group that engages in both espionage and cybercrime. It primarily targets organizations in Colombia and other Latin American countries. Active since 2018, this Advanced Persistent Threat…
CTT Report Hub
#ParsedReport #CompletenessHigh 10-03-2025 Blind Eagle: And Justice for All https://research.checkpoint.com/2025/blind-eagle-and-justice-for-all/ Report completeness: High Actors/Campaigns: Blindeagle (motivation: cyber_criminal, cyber_espionage) Socialismo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Blind Eagle (APT-C-36), действующий с 2018 года, нацелен на колумбийские компании, использующие фишинг и эксплойты, такие как CVE-2024-43451, для NTLM-атак с использованием передачи хэша. Их инструментарий включает в себя Remcos RAT для горизонтального перемещения и использует такие платформы, как Google Drive, для распространения. Группа продемонстрировала надежную адаптацию своей тактики, поддерживая управление при частой смене домена и эффективно ориентируясь на конкретные учреждения.
-----
Blind Eagle, также известная как APT-C-36, - это группа APT, специализирующаяся в основном на колумбийских учреждениях, государственных структурах и частных организациях. Действуя с 2018 года, они используют сложную тактику социальной инженерии, используя фишинговые электронные письма для распространения вредоносных файлов. В ходе недавних кампаний Blind Eagle адаптировался к таким уязвимостям, как CVE-2024-43451, уязвимость, которая может раскрывать хэши NTLMv2 и облегчать атаки на аутентификацию с использованием хэш-кода, что позволяет осуществлять горизонтальное перемещение внутри сетей.
25 февраля 2025 года группа загрузила конфиденциальные HTML-документы, содержащие личную информацию (PII), в один из своих репозиториев, позже удалив этот файл после того, как вскоре загрузила троян Remcos Remote Access (RAT) с функциями управления (C&C), указывающими на новый домен. Remcos RAT играет важную роль в их работе, функционируя как загрузчик после выполнения полезной нагрузки на начальном этапе. Примечательно, что этот процесс включает внедрение вредоносного ПО с использованием хорошо известных системных процессов, таких как MSBuild.exe или InstallUtil.exe, с активным подключением к серверу C&C для последующей загрузки полезной нагрузки. Процесс заражения часто происходит в обход традиционных механизмов безопасности с использованием законных платформ для обмена файлами, таких как Google Drive, Dropbox, Bitbucket и GitHub.
Текущий набор инструментов Blind Eagle включает в себя несколько commodity RAT, в частности Remcos, который работает в тандеме с HeartCrypt, пакетом как сервисом, используемым для обфускации и защиты вредоносных исполняемых файлов. Их метод работы использует формат файла .url для выполнения запросов WebDAV, даже потенциально используя незащищенные уязвимости, подобные CVE-2024-43451. Хотя они и вредоносны .файлы URL не предоставляют хэшей NTLM напрямую, они уведомляют хакеров, когда пользователи загружают эти файлы, указывая на потенциальные цели, не требуя прямого взаимодействия.
Деятельность группы привела к значительному росту числа случаев заражения, в частности, в декабре 2024 года в ходе кампании, направленной против судебных учреждений, было инфицировано более 1600 человек. Эта цифра значительна, учитывая целевой подход, типичный для групп APT. Кроме того, инфраструктура управления Blind Eagle часто меняется, что обеспечивает постоянство работы за счет использования одного и того же IP-адреса в разных доменах.
Дизайн Blind Eagle, обеспечивающий оперативную устойчивость, свидетельствует о глубоком понимании как целевой среды, в которой они работают, так и сферы применения эксплойтов. Их кампании обычно включают в себя присвоение вредоносным файлам имен, которые выглядят правдоподобно, для обмана пользователей и поддержания высокого уровня заражения. По мере развития этих угроз организациям необходимо укреплять свои системы кибербезопасности, уделяя особое внимание постоянному мониторингу и упреждающему анализу угроз для снижения рисков, связанных с такими легко приспосабливающимися противниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Blind Eagle (APT-C-36), действующий с 2018 года, нацелен на колумбийские компании, использующие фишинг и эксплойты, такие как CVE-2024-43451, для NTLM-атак с использованием передачи хэша. Их инструментарий включает в себя Remcos RAT для горизонтального перемещения и использует такие платформы, как Google Drive, для распространения. Группа продемонстрировала надежную адаптацию своей тактики, поддерживая управление при частой смене домена и эффективно ориентируясь на конкретные учреждения.
-----
Blind Eagle, также известная как APT-C-36, - это группа APT, специализирующаяся в основном на колумбийских учреждениях, государственных структурах и частных организациях. Действуя с 2018 года, они используют сложную тактику социальной инженерии, используя фишинговые электронные письма для распространения вредоносных файлов. В ходе недавних кампаний Blind Eagle адаптировался к таким уязвимостям, как CVE-2024-43451, уязвимость, которая может раскрывать хэши NTLMv2 и облегчать атаки на аутентификацию с использованием хэш-кода, что позволяет осуществлять горизонтальное перемещение внутри сетей.
25 февраля 2025 года группа загрузила конфиденциальные HTML-документы, содержащие личную информацию (PII), в один из своих репозиториев, позже удалив этот файл после того, как вскоре загрузила троян Remcos Remote Access (RAT) с функциями управления (C&C), указывающими на новый домен. Remcos RAT играет важную роль в их работе, функционируя как загрузчик после выполнения полезной нагрузки на начальном этапе. Примечательно, что этот процесс включает внедрение вредоносного ПО с использованием хорошо известных системных процессов, таких как MSBuild.exe или InstallUtil.exe, с активным подключением к серверу C&C для последующей загрузки полезной нагрузки. Процесс заражения часто происходит в обход традиционных механизмов безопасности с использованием законных платформ для обмена файлами, таких как Google Drive, Dropbox, Bitbucket и GitHub.
Текущий набор инструментов Blind Eagle включает в себя несколько commodity RAT, в частности Remcos, который работает в тандеме с HeartCrypt, пакетом как сервисом, используемым для обфускации и защиты вредоносных исполняемых файлов. Их метод работы использует формат файла .url для выполнения запросов WebDAV, даже потенциально используя незащищенные уязвимости, подобные CVE-2024-43451. Хотя они и вредоносны .файлы URL не предоставляют хэшей NTLM напрямую, они уведомляют хакеров, когда пользователи загружают эти файлы, указывая на потенциальные цели, не требуя прямого взаимодействия.
Деятельность группы привела к значительному росту числа случаев заражения, в частности, в декабре 2024 года в ходе кампании, направленной против судебных учреждений, было инфицировано более 1600 человек. Эта цифра значительна, учитывая целевой подход, типичный для групп APT. Кроме того, инфраструктура управления Blind Eagle часто меняется, что обеспечивает постоянство работы за счет использования одного и того же IP-адреса в разных доменах.
Дизайн Blind Eagle, обеспечивающий оперативную устойчивость, свидетельствует о глубоком понимании как целевой среды, в которой они работают, так и сферы применения эксплойтов. Их кампании обычно включают в себя присвоение вредоносным файлам имен, которые выглядят правдоподобно, для обмана пользователей и поддержания высокого уровня заражения. По мере развития этих угроз организациям необходимо укреплять свои системы кибербезопасности, уделяя особое внимание постоянному мониторингу и упреждающему анализу угроз для снижения рисков, связанных с такими легко приспосабливающимися противниками.
#ParsedReport #CompletenessLow
10-03-2025
GreyNoise Detects Active Exploitation of Silk Typhoon-Linked CVEs
https://www.greynoise.io/blog/active-exploitation-silk-typhoon-linked-cves
Report completeness: Low
Actors/Campaigns:
Hafnium (motivation: cyber_espionage)
Threats:
Proxylogon_exploit
Log4shell_vuln
Supply_chain_technique
Industry:
Financial
Geo:
Singapore, Iran, India, Germany, France, Chinese
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
CVE-2021-44288 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
T1190
Soft:
PAN-OS, Apache Log4j, Slack
10-03-2025
GreyNoise Detects Active Exploitation of Silk Typhoon-Linked CVEs
https://www.greynoise.io/blog/active-exploitation-silk-typhoon-linked-cves
Report completeness: Low
Actors/Campaigns:
Hafnium (motivation: cyber_espionage)
Threats:
Proxylogon_exploit
Log4shell_vuln
Supply_chain_technique
Industry:
Financial
Geo:
Singapore, Iran, India, Germany, France, Chinese
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
CVE-2021-44288 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
do not use without manual checkT1190
Soft:
PAN-OS, Apache Log4j, Slack
www.greynoise.io
GreyNoise Detects Active Exploitation of Silk Typhoon-Linked CVEs
Silk Typhoon-linked CVEs are under active exploitation. GreyNoise observed 90+ threat IPs exploiting them in the past 24 hours, following Microsoft’s report on the group's evolving tactics.
CTT Report Hub
#ParsedReport #CompletenessLow 10-03-2025 GreyNoise Detects Active Exploitation of Silk Typhoon-Linked CVEs https://www.greynoise.io/blog/active-exploitation-silk-typhoon-linked-cves Report completeness: Low Actors/Campaigns: Hafnium (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Более 90 уязвимых IP-адресов, связанных с китайской шпионской группой Silk Typhoon, используют уязвимости, включая CVE-2021-26855 (ProxyLogon SSRF), CVE-2021-44228 (Log4Shell RCE) и CVE-2024-3400 (PAN-OS RCE). Организациям настоятельно рекомендуется устранить эти уязвимости и повысить безопасность с помощью строгой аутентификации и сегментации сети.
-----
Недавние наблюдения GreyNoise показывают, что более 90 уникальных IP-адресов угроз активно используют конкретные CVE, связанные с китайской группой кибершпионажа, известной как Silk Typhoon. Примечательно, что эти операции были идентифицированы без прямой связи с Silk Typhoon. Активно используемые уязвимости включают CVE-2021-26855, которая соответствует уязвимости для подделки запросов на стороне сервера Exchange ProxyLogon (SSRF), CVE-2021-44228, известную как уязвимость Log4Shell, связанную с удаленным выполнением кода Apache Log4j (RCE), и CVE-2024-3400, уязвимость RCE в PAN-OS GlobalProtect.
Время проведения этих атак важно, поскольку они произошли сразу после выхода отчета Microsoft о стратегическом повороте Silk Typhoon в направлении атак на ИТ-цепочки поставок. Кроме того, недавние судебные иски властей США против предполагаемых сотрудников Silk Typhoon, вовлеченных в схему найма хакеров, подчеркивают меняющийся ландшафт угроз, связанных с этой группой. Внимание к хакерским атакам, спонсируемым китайским государством, усилилось, особенно после того, как американские политики обратили внимание на растущие риски.
GreyNoise рекомендует несколько стратегий смягчения последствий для организаций, подверженных риску, связанному с этими уязвимостями. Оперативное применение исправлений для исправления CVE-2021-26855, CVE-2021-44228 и CVE-2024-3400 имеет решающее значение. Кроме того, организациям рекомендуется использовать интеллектуальные теги GreyNoise и возможности фильтрации для выявления и блокировки вредоносных IP-адресов, связанных с этими CVE. Для дальнейшего снижения риска рекомендуется отключить ненужные интернет-сервисы, внедрить надежные меры аутентификации, такие как многофакторная аутентификация (MFA), и эффективно сегментировать сети, чтобы ограничить перемещение по сети в случае нарушения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Более 90 уязвимых IP-адресов, связанных с китайской шпионской группой Silk Typhoon, используют уязвимости, включая CVE-2021-26855 (ProxyLogon SSRF), CVE-2021-44228 (Log4Shell RCE) и CVE-2024-3400 (PAN-OS RCE). Организациям настоятельно рекомендуется устранить эти уязвимости и повысить безопасность с помощью строгой аутентификации и сегментации сети.
-----
Недавние наблюдения GreyNoise показывают, что более 90 уникальных IP-адресов угроз активно используют конкретные CVE, связанные с китайской группой кибершпионажа, известной как Silk Typhoon. Примечательно, что эти операции были идентифицированы без прямой связи с Silk Typhoon. Активно используемые уязвимости включают CVE-2021-26855, которая соответствует уязвимости для подделки запросов на стороне сервера Exchange ProxyLogon (SSRF), CVE-2021-44228, известную как уязвимость Log4Shell, связанную с удаленным выполнением кода Apache Log4j (RCE), и CVE-2024-3400, уязвимость RCE в PAN-OS GlobalProtect.
Время проведения этих атак важно, поскольку они произошли сразу после выхода отчета Microsoft о стратегическом повороте Silk Typhoon в направлении атак на ИТ-цепочки поставок. Кроме того, недавние судебные иски властей США против предполагаемых сотрудников Silk Typhoon, вовлеченных в схему найма хакеров, подчеркивают меняющийся ландшафт угроз, связанных с этой группой. Внимание к хакерским атакам, спонсируемым китайским государством, усилилось, особенно после того, как американские политики обратили внимание на растущие риски.
GreyNoise рекомендует несколько стратегий смягчения последствий для организаций, подверженных риску, связанному с этими уязвимостями. Оперативное применение исправлений для исправления CVE-2021-26855, CVE-2021-44228 и CVE-2024-3400 имеет решающее значение. Кроме того, организациям рекомендуется использовать интеллектуальные теги GreyNoise и возможности фильтрации для выявления и блокировки вредоносных IP-адресов, связанных с этими CVE. Для дальнейшего снижения риска рекомендуется отключить ненужные интернет-сервисы, внедрить надежные меры аутентификации, такие как многофакторная аутентификация (MFA), и эффективно сегментировать сети, чтобы ограничить перемещение по сети в случае нарушения.
#technique
RunAs-Stealer
RunAs Utility Credential Stealer implementing 3 techniques : Hooking CreateProcessWithLogonW, Smart Keylogging, Remote Debugging
https://github.com/DarkSpaceSecurity/RunAs-Stealer
RunAs-Stealer
RunAs Utility Credential Stealer implementing 3 techniques : Hooking CreateProcessWithLogonW, Smart Keylogging, Remote Debugging
https://github.com/DarkSpaceSecurity/RunAs-Stealer
GitHub
GitHub - DarkSpaceSecurity/RunAs-Stealer: RunAs Utility Credential Stealer implementing 3 techniques : Hooking CreateProcessWithLogonW…
RunAs Utility Credential Stealer implementing 3 techniques : Hooking CreateProcessWithLogonW, Smart Keylogging, Remote Debugging - DarkSpaceSecurity/RunAs-Stealer
👍1
#ParsedReport #CompletenessMedium
11-03-2025
Unveiling EncryptHub: Analysis of a multi-stage malware campaign
https://outpost24.com/blog/unveiling-encrypthub-multi-stage-malware/
Report completeness: Medium
Actors/Campaigns:
Encrypthub (motivation: cyber_criminal, financially_motivated)
Threats:
Encryptrat
Kematian_stealer
Rhadamanthys
TTPs:
Tactics: 9
Technics: 13
IOCs:
Domain: 13
Command: 2
Hash: 28
Url: 13
File: 10
IP: 6
Soft:
Telegram, WeChat, DingTalk, Microsoft Visual Studio, Windows Defender
Algorithms:
base64
Languages:
powershell
Platforms:
intel
11-03-2025
Unveiling EncryptHub: Analysis of a multi-stage malware campaign
https://outpost24.com/blog/unveiling-encrypthub-multi-stage-malware/
Report completeness: Medium
Actors/Campaigns:
Encrypthub (motivation: cyber_criminal, financially_motivated)
Threats:
Encryptrat
Kematian_stealer
Rhadamanthys
TTPs:
Tactics: 9
Technics: 13
IOCs:
Domain: 13
Command: 2
Hash: 28
Url: 13
File: 10
IP: 6
Soft:
Telegram, WeChat, DingTalk, Microsoft Visual Studio, Windows Defender
Algorithms:
base64
Languages:
powershell
Platforms:
intel
Outpost24
Unveiling EncryptHub: Analysis of a multi-stage malware campaign
Learn what our threat intelligence researchers have uncovered about a new threat actor using multi-stage malware: EncryptHub.