CTT Report Hub
#ParsedReport #CompletenessMedium 10-03-2025 Detecting Lynx ransomware with Wazuh https://wazuh.com/blog/detecting-lynx-ransomware-with-wazuh/ Report completeness: Medium Actors/Campaigns: Lynx_ransomware Threats: Lynx Shadow_copies_delete_technique Vssadmin_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx с середины 2024 года нацелена на операционную систему Windows, используя шифрование AES-128 и тактику двойного вымогательства. Она распространяется с помощью фишинга и эксплойтов и обходит стороной здравоохранение и государственный сектор. Обнаружение включает в себя инструменты SIEM и XDR, мониторинг сообщений о требовании выкупа и событий шифрования и может инициировать восстановление с помощью Windows VSS.
-----
Программа-вымогатель Lynx - это серьезная угроза, появившаяся с середины 2024 года, нацеленная на операционные системы Windows с помощью сложного подхода, включающего шифрование файлов и тактику двойного вымогательства. Программа-вымогатель в основном шифрует файлы, используя метод шифрования AES со 128-битным ключом в режиме CTR, и, как известно, требует выплаты в криптовалюте с помощью уведомлений о выкупе. Группа программ-вымогателей Lynx утверждает, что они не нацелены на здравоохранение и государственный сектор, вместо этого сосредоточившись на корпоративных структурах в различных отраслях. Источником заражения часто являются фишинговые электронные письма, программные эксплойты или вредоносная реклама.
После запуска программа-вымогатель Lynx может настраивать свои действия на основе аргументов, предоставленных во время выполнения, что позволяет злоумышленникам шифровать определенные файлы и каталоги, избегая доступа к определенным типам файлов и системных каталогов. Примечательно, что он завершает работу ключевых служб, таких как Backup, Exchange, SQL и других, перед шифрованием пользовательских файлов, к которым затем добавляется расширение .LYNX. А README.txt уведомление о требовании выкупа генерируется в каждой папке, которую сканирует вредоносная программа.
Для обнаружения программ-вымогателей Lynx и реагирования на них можно использовать методы, включающие Wazuh SIEM (управление информацией о безопасности и событиями) и XDR (Расширенное обнаружение и реагирование). Это включает в себя создание постоянной базы данных (CDB), содержащей список известных хэшей программ-вымогателей Lynx, и использование пользовательских правил для отслеживания определенных действий, таких как создание README.txt файлов и событий шифрования. Оповещения могут генерироваться при выполнении определенных условий, таких как создание нескольких уведомлений о требовании выкупа в течение короткого периода времени или обнаружение зашифрованных файлов.
В процессе обнаружения система Sysmon отслеживает системные события и целостность файлов. Используя правила, которые срабатывают при обнаружении определенных подозрительных действий, система может уведомлять администраторов о возможном поведении программ-вымогателей. В дополнение к мониторингу модуль активного реагирования Wazuh может выполнять сценарий отката, который использует службу теневого копирования томов Windows (VSS) для восстановления файлов, которые, возможно, были скомпрометированы.
Процесс отката включает в себя создание сценария PowerShell для управления теневыми копиями томов и инициирование действий по восстановлению. Этот сценарий использует существующие моментальные снимки для облегчения восстановления зашифрованных файлов. Предупреждения регистрируются, а действия по восстановлению документируются для обеспечения прозрачности и подотчетности при реагировании на инциденты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lynx с середины 2024 года нацелена на операционную систему Windows, используя шифрование AES-128 и тактику двойного вымогательства. Она распространяется с помощью фишинга и эксплойтов и обходит стороной здравоохранение и государственный сектор. Обнаружение включает в себя инструменты SIEM и XDR, мониторинг сообщений о требовании выкупа и событий шифрования и может инициировать восстановление с помощью Windows VSS.
-----
Программа-вымогатель Lynx - это серьезная угроза, появившаяся с середины 2024 года, нацеленная на операционные системы Windows с помощью сложного подхода, включающего шифрование файлов и тактику двойного вымогательства. Программа-вымогатель в основном шифрует файлы, используя метод шифрования AES со 128-битным ключом в режиме CTR, и, как известно, требует выплаты в криптовалюте с помощью уведомлений о выкупе. Группа программ-вымогателей Lynx утверждает, что они не нацелены на здравоохранение и государственный сектор, вместо этого сосредоточившись на корпоративных структурах в различных отраслях. Источником заражения часто являются фишинговые электронные письма, программные эксплойты или вредоносная реклама.
После запуска программа-вымогатель Lynx может настраивать свои действия на основе аргументов, предоставленных во время выполнения, что позволяет злоумышленникам шифровать определенные файлы и каталоги, избегая доступа к определенным типам файлов и системных каталогов. Примечательно, что он завершает работу ключевых служб, таких как Backup, Exchange, SQL и других, перед шифрованием пользовательских файлов, к которым затем добавляется расширение .LYNX. А README.txt уведомление о требовании выкупа генерируется в каждой папке, которую сканирует вредоносная программа.
Для обнаружения программ-вымогателей Lynx и реагирования на них можно использовать методы, включающие Wazuh SIEM (управление информацией о безопасности и событиями) и XDR (Расширенное обнаружение и реагирование). Это включает в себя создание постоянной базы данных (CDB), содержащей список известных хэшей программ-вымогателей Lynx, и использование пользовательских правил для отслеживания определенных действий, таких как создание README.txt файлов и событий шифрования. Оповещения могут генерироваться при выполнении определенных условий, таких как создание нескольких уведомлений о требовании выкупа в течение короткого периода времени или обнаружение зашифрованных файлов.
В процессе обнаружения система Sysmon отслеживает системные события и целостность файлов. Используя правила, которые срабатывают при обнаружении определенных подозрительных действий, система может уведомлять администраторов о возможном поведении программ-вымогателей. В дополнение к мониторингу модуль активного реагирования Wazuh может выполнять сценарий отката, который использует службу теневого копирования томов Windows (VSS) для восстановления файлов, которые, возможно, были скомпрометированы.
Процесс отката включает в себя создание сценария PowerShell для управления теневыми копиями томов и инициирование действий по восстановлению. Этот сценарий использует существующие моментальные снимки для облегчения восстановления зашифрованных файлов. Предупреждения регистрируются, а действия по восстановлению документируются для обеспечения прозрачности и подотчетности при реагировании на инциденты.
#ParsedReport #CompletenessHigh
10-03-2025
Blind Eagle: And Justice for All
https://research.checkpoint.com/2025/blind-eagle-and-justice-for-all/
Report completeness: High
Actors/Campaigns:
Blindeagle (motivation: cyber_criminal, cyber_espionage)
Socialismo
Paraiso2
Saturno
Paraiso
Uac-0194
Threats:
Marte
Remcos_rat
Passthehash_technique
Heartcrypt
Purecryptor
Njrat
Asyncrat
Infostealer.win.generic.f
Runpe_tool
Infostealer.win.passwordstealer.a
Trojan.win.unpacme.gl
Trojan.win.benjaminbo_test.gl
Victims:
Colombian banks, Colombian government agencies
Industry:
Government, Financial, Critical_infrastructure
Geo:
Russian, Latin america, Ukraine, Colombian, American, America, Latin american, Colombia
CVEs:
CVE-2024-43451 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...
ChatGPT TTPs:
T1566, T1204, T1055, T1105, T1071.001, T1027, T1195
IOCs:
Domain: 10
IP: 2
File: 11
Hash: 9
Url: 7
Soft:
Dropbox, Gmail
Wallets:
harmony_wallet
Algorithms:
exhibit, aes
Functions:
InternetShortcut
10-03-2025
Blind Eagle: And Justice for All
https://research.checkpoint.com/2025/blind-eagle-and-justice-for-all/
Report completeness: High
Actors/Campaigns:
Blindeagle (motivation: cyber_criminal, cyber_espionage)
Socialismo
Paraiso2
Saturno
Paraiso
Uac-0194
Threats:
Marte
Remcos_rat
Passthehash_technique
Heartcrypt
Purecryptor
Njrat
Asyncrat
Infostealer.win.generic.f
Runpe_tool
Infostealer.win.passwordstealer.a
Trojan.win.unpacme.gl
Trojan.win.benjaminbo_test.gl
Victims:
Colombian banks, Colombian government agencies
Industry:
Government, Financial, Critical_infrastructure
Geo:
Russian, Latin america, Ukraine, Colombian, American, America, Latin american, Colombia
CVEs:
CVE-2024-43451 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1055, T1105, T1071.001, T1027, T1195
IOCs:
Domain: 10
IP: 2
File: 11
Hash: 9
Url: 7
Soft:
Dropbox, Gmail
Wallets:
harmony_wallet
Algorithms:
exhibit, aes
Functions:
InternetShortcut
Check Point Research
Blind Eagle: …And Justice for All - Check Point Research
Key Points Introduction APT-C-36, also known as Blind Eagle, is a threat group that engages in both espionage and cybercrime. It primarily targets organizations in Colombia and other Latin American countries. Active since 2018, this Advanced Persistent Threat…
CTT Report Hub
#ParsedReport #CompletenessHigh 10-03-2025 Blind Eagle: And Justice for All https://research.checkpoint.com/2025/blind-eagle-and-justice-for-all/ Report completeness: High Actors/Campaigns: Blindeagle (motivation: cyber_criminal, cyber_espionage) Socialismo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Blind Eagle (APT-C-36), действующий с 2018 года, нацелен на колумбийские компании, использующие фишинг и эксплойты, такие как CVE-2024-43451, для NTLM-атак с использованием передачи хэша. Их инструментарий включает в себя Remcos RAT для горизонтального перемещения и использует такие платформы, как Google Drive, для распространения. Группа продемонстрировала надежную адаптацию своей тактики, поддерживая управление при частой смене домена и эффективно ориентируясь на конкретные учреждения.
-----
Blind Eagle, также известная как APT-C-36, - это группа APT, специализирующаяся в основном на колумбийских учреждениях, государственных структурах и частных организациях. Действуя с 2018 года, они используют сложную тактику социальной инженерии, используя фишинговые электронные письма для распространения вредоносных файлов. В ходе недавних кампаний Blind Eagle адаптировался к таким уязвимостям, как CVE-2024-43451, уязвимость, которая может раскрывать хэши NTLMv2 и облегчать атаки на аутентификацию с использованием хэш-кода, что позволяет осуществлять горизонтальное перемещение внутри сетей.
25 февраля 2025 года группа загрузила конфиденциальные HTML-документы, содержащие личную информацию (PII), в один из своих репозиториев, позже удалив этот файл после того, как вскоре загрузила троян Remcos Remote Access (RAT) с функциями управления (C&C), указывающими на новый домен. Remcos RAT играет важную роль в их работе, функционируя как загрузчик после выполнения полезной нагрузки на начальном этапе. Примечательно, что этот процесс включает внедрение вредоносного ПО с использованием хорошо известных системных процессов, таких как MSBuild.exe или InstallUtil.exe, с активным подключением к серверу C&C для последующей загрузки полезной нагрузки. Процесс заражения часто происходит в обход традиционных механизмов безопасности с использованием законных платформ для обмена файлами, таких как Google Drive, Dropbox, Bitbucket и GitHub.
Текущий набор инструментов Blind Eagle включает в себя несколько commodity RAT, в частности Remcos, который работает в тандеме с HeartCrypt, пакетом как сервисом, используемым для обфускации и защиты вредоносных исполняемых файлов. Их метод работы использует формат файла .url для выполнения запросов WebDAV, даже потенциально используя незащищенные уязвимости, подобные CVE-2024-43451. Хотя они и вредоносны .файлы URL не предоставляют хэшей NTLM напрямую, они уведомляют хакеров, когда пользователи загружают эти файлы, указывая на потенциальные цели, не требуя прямого взаимодействия.
Деятельность группы привела к значительному росту числа случаев заражения, в частности, в декабре 2024 года в ходе кампании, направленной против судебных учреждений, было инфицировано более 1600 человек. Эта цифра значительна, учитывая целевой подход, типичный для групп APT. Кроме того, инфраструктура управления Blind Eagle часто меняется, что обеспечивает постоянство работы за счет использования одного и того же IP-адреса в разных доменах.
Дизайн Blind Eagle, обеспечивающий оперативную устойчивость, свидетельствует о глубоком понимании как целевой среды, в которой они работают, так и сферы применения эксплойтов. Их кампании обычно включают в себя присвоение вредоносным файлам имен, которые выглядят правдоподобно, для обмана пользователей и поддержания высокого уровня заражения. По мере развития этих угроз организациям необходимо укреплять свои системы кибербезопасности, уделяя особое внимание постоянному мониторингу и упреждающему анализу угроз для снижения рисков, связанных с такими легко приспосабливающимися противниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Blind Eagle (APT-C-36), действующий с 2018 года, нацелен на колумбийские компании, использующие фишинг и эксплойты, такие как CVE-2024-43451, для NTLM-атак с использованием передачи хэша. Их инструментарий включает в себя Remcos RAT для горизонтального перемещения и использует такие платформы, как Google Drive, для распространения. Группа продемонстрировала надежную адаптацию своей тактики, поддерживая управление при частой смене домена и эффективно ориентируясь на конкретные учреждения.
-----
Blind Eagle, также известная как APT-C-36, - это группа APT, специализирующаяся в основном на колумбийских учреждениях, государственных структурах и частных организациях. Действуя с 2018 года, они используют сложную тактику социальной инженерии, используя фишинговые электронные письма для распространения вредоносных файлов. В ходе недавних кампаний Blind Eagle адаптировался к таким уязвимостям, как CVE-2024-43451, уязвимость, которая может раскрывать хэши NTLMv2 и облегчать атаки на аутентификацию с использованием хэш-кода, что позволяет осуществлять горизонтальное перемещение внутри сетей.
25 февраля 2025 года группа загрузила конфиденциальные HTML-документы, содержащие личную информацию (PII), в один из своих репозиториев, позже удалив этот файл после того, как вскоре загрузила троян Remcos Remote Access (RAT) с функциями управления (C&C), указывающими на новый домен. Remcos RAT играет важную роль в их работе, функционируя как загрузчик после выполнения полезной нагрузки на начальном этапе. Примечательно, что этот процесс включает внедрение вредоносного ПО с использованием хорошо известных системных процессов, таких как MSBuild.exe или InstallUtil.exe, с активным подключением к серверу C&C для последующей загрузки полезной нагрузки. Процесс заражения часто происходит в обход традиционных механизмов безопасности с использованием законных платформ для обмена файлами, таких как Google Drive, Dropbox, Bitbucket и GitHub.
Текущий набор инструментов Blind Eagle включает в себя несколько commodity RAT, в частности Remcos, который работает в тандеме с HeartCrypt, пакетом как сервисом, используемым для обфускации и защиты вредоносных исполняемых файлов. Их метод работы использует формат файла .url для выполнения запросов WebDAV, даже потенциально используя незащищенные уязвимости, подобные CVE-2024-43451. Хотя они и вредоносны .файлы URL не предоставляют хэшей NTLM напрямую, они уведомляют хакеров, когда пользователи загружают эти файлы, указывая на потенциальные цели, не требуя прямого взаимодействия.
Деятельность группы привела к значительному росту числа случаев заражения, в частности, в декабре 2024 года в ходе кампании, направленной против судебных учреждений, было инфицировано более 1600 человек. Эта цифра значительна, учитывая целевой подход, типичный для групп APT. Кроме того, инфраструктура управления Blind Eagle часто меняется, что обеспечивает постоянство работы за счет использования одного и того же IP-адреса в разных доменах.
Дизайн Blind Eagle, обеспечивающий оперативную устойчивость, свидетельствует о глубоком понимании как целевой среды, в которой они работают, так и сферы применения эксплойтов. Их кампании обычно включают в себя присвоение вредоносным файлам имен, которые выглядят правдоподобно, для обмана пользователей и поддержания высокого уровня заражения. По мере развития этих угроз организациям необходимо укреплять свои системы кибербезопасности, уделяя особое внимание постоянному мониторингу и упреждающему анализу угроз для снижения рисков, связанных с такими легко приспосабливающимися противниками.
#ParsedReport #CompletenessLow
10-03-2025
GreyNoise Detects Active Exploitation of Silk Typhoon-Linked CVEs
https://www.greynoise.io/blog/active-exploitation-silk-typhoon-linked-cves
Report completeness: Low
Actors/Campaigns:
Hafnium (motivation: cyber_espionage)
Threats:
Proxylogon_exploit
Log4shell_vuln
Supply_chain_technique
Industry:
Financial
Geo:
Singapore, Iran, India, Germany, France, Chinese
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
CVE-2021-44288 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
T1190
Soft:
PAN-OS, Apache Log4j, Slack
10-03-2025
GreyNoise Detects Active Exploitation of Silk Typhoon-Linked CVEs
https://www.greynoise.io/blog/active-exploitation-silk-typhoon-linked-cves
Report completeness: Low
Actors/Campaigns:
Hafnium (motivation: cyber_espionage)
Threats:
Proxylogon_exploit
Log4shell_vuln
Supply_chain_technique
Industry:
Financial
Geo:
Singapore, Iran, India, Germany, France, Chinese
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
CVE-2021-44288 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
do not use without manual checkT1190
Soft:
PAN-OS, Apache Log4j, Slack
www.greynoise.io
GreyNoise Detects Active Exploitation of Silk Typhoon-Linked CVEs
Silk Typhoon-linked CVEs are under active exploitation. GreyNoise observed 90+ threat IPs exploiting them in the past 24 hours, following Microsoft’s report on the group's evolving tactics.
CTT Report Hub
#ParsedReport #CompletenessLow 10-03-2025 GreyNoise Detects Active Exploitation of Silk Typhoon-Linked CVEs https://www.greynoise.io/blog/active-exploitation-silk-typhoon-linked-cves Report completeness: Low Actors/Campaigns: Hafnium (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Более 90 уязвимых IP-адресов, связанных с китайской шпионской группой Silk Typhoon, используют уязвимости, включая CVE-2021-26855 (ProxyLogon SSRF), CVE-2021-44228 (Log4Shell RCE) и CVE-2024-3400 (PAN-OS RCE). Организациям настоятельно рекомендуется устранить эти уязвимости и повысить безопасность с помощью строгой аутентификации и сегментации сети.
-----
Недавние наблюдения GreyNoise показывают, что более 90 уникальных IP-адресов угроз активно используют конкретные CVE, связанные с китайской группой кибершпионажа, известной как Silk Typhoon. Примечательно, что эти операции были идентифицированы без прямой связи с Silk Typhoon. Активно используемые уязвимости включают CVE-2021-26855, которая соответствует уязвимости для подделки запросов на стороне сервера Exchange ProxyLogon (SSRF), CVE-2021-44228, известную как уязвимость Log4Shell, связанную с удаленным выполнением кода Apache Log4j (RCE), и CVE-2024-3400, уязвимость RCE в PAN-OS GlobalProtect.
Время проведения этих атак важно, поскольку они произошли сразу после выхода отчета Microsoft о стратегическом повороте Silk Typhoon в направлении атак на ИТ-цепочки поставок. Кроме того, недавние судебные иски властей США против предполагаемых сотрудников Silk Typhoon, вовлеченных в схему найма хакеров, подчеркивают меняющийся ландшафт угроз, связанных с этой группой. Внимание к хакерским атакам, спонсируемым китайским государством, усилилось, особенно после того, как американские политики обратили внимание на растущие риски.
GreyNoise рекомендует несколько стратегий смягчения последствий для организаций, подверженных риску, связанному с этими уязвимостями. Оперативное применение исправлений для исправления CVE-2021-26855, CVE-2021-44228 и CVE-2024-3400 имеет решающее значение. Кроме того, организациям рекомендуется использовать интеллектуальные теги GreyNoise и возможности фильтрации для выявления и блокировки вредоносных IP-адресов, связанных с этими CVE. Для дальнейшего снижения риска рекомендуется отключить ненужные интернет-сервисы, внедрить надежные меры аутентификации, такие как многофакторная аутентификация (MFA), и эффективно сегментировать сети, чтобы ограничить перемещение по сети в случае нарушения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Более 90 уязвимых IP-адресов, связанных с китайской шпионской группой Silk Typhoon, используют уязвимости, включая CVE-2021-26855 (ProxyLogon SSRF), CVE-2021-44228 (Log4Shell RCE) и CVE-2024-3400 (PAN-OS RCE). Организациям настоятельно рекомендуется устранить эти уязвимости и повысить безопасность с помощью строгой аутентификации и сегментации сети.
-----
Недавние наблюдения GreyNoise показывают, что более 90 уникальных IP-адресов угроз активно используют конкретные CVE, связанные с китайской группой кибершпионажа, известной как Silk Typhoon. Примечательно, что эти операции были идентифицированы без прямой связи с Silk Typhoon. Активно используемые уязвимости включают CVE-2021-26855, которая соответствует уязвимости для подделки запросов на стороне сервера Exchange ProxyLogon (SSRF), CVE-2021-44228, известную как уязвимость Log4Shell, связанную с удаленным выполнением кода Apache Log4j (RCE), и CVE-2024-3400, уязвимость RCE в PAN-OS GlobalProtect.
Время проведения этих атак важно, поскольку они произошли сразу после выхода отчета Microsoft о стратегическом повороте Silk Typhoon в направлении атак на ИТ-цепочки поставок. Кроме того, недавние судебные иски властей США против предполагаемых сотрудников Silk Typhoon, вовлеченных в схему найма хакеров, подчеркивают меняющийся ландшафт угроз, связанных с этой группой. Внимание к хакерским атакам, спонсируемым китайским государством, усилилось, особенно после того, как американские политики обратили внимание на растущие риски.
GreyNoise рекомендует несколько стратегий смягчения последствий для организаций, подверженных риску, связанному с этими уязвимостями. Оперативное применение исправлений для исправления CVE-2021-26855, CVE-2021-44228 и CVE-2024-3400 имеет решающее значение. Кроме того, организациям рекомендуется использовать интеллектуальные теги GreyNoise и возможности фильтрации для выявления и блокировки вредоносных IP-адресов, связанных с этими CVE. Для дальнейшего снижения риска рекомендуется отключить ненужные интернет-сервисы, внедрить надежные меры аутентификации, такие как многофакторная аутентификация (MFA), и эффективно сегментировать сети, чтобы ограничить перемещение по сети в случае нарушения.
#technique
RunAs-Stealer
RunAs Utility Credential Stealer implementing 3 techniques : Hooking CreateProcessWithLogonW, Smart Keylogging, Remote Debugging
https://github.com/DarkSpaceSecurity/RunAs-Stealer
RunAs-Stealer
RunAs Utility Credential Stealer implementing 3 techniques : Hooking CreateProcessWithLogonW, Smart Keylogging, Remote Debugging
https://github.com/DarkSpaceSecurity/RunAs-Stealer
GitHub
GitHub - DarkSpaceSecurity/RunAs-Stealer: RunAs Utility Credential Stealer implementing 3 techniques : Hooking CreateProcessWithLogonW…
RunAs Utility Credential Stealer implementing 3 techniques : Hooking CreateProcessWithLogonW, Smart Keylogging, Remote Debugging - DarkSpaceSecurity/RunAs-Stealer
👍1
#ParsedReport #CompletenessMedium
11-03-2025
Unveiling EncryptHub: Analysis of a multi-stage malware campaign
https://outpost24.com/blog/unveiling-encrypthub-multi-stage-malware/
Report completeness: Medium
Actors/Campaigns:
Encrypthub (motivation: cyber_criminal, financially_motivated)
Threats:
Encryptrat
Kematian_stealer
Rhadamanthys
TTPs:
Tactics: 9
Technics: 13
IOCs:
Domain: 13
Command: 2
Hash: 28
Url: 13
File: 10
IP: 6
Soft:
Telegram, WeChat, DingTalk, Microsoft Visual Studio, Windows Defender
Algorithms:
base64
Languages:
powershell
Platforms:
intel
11-03-2025
Unveiling EncryptHub: Analysis of a multi-stage malware campaign
https://outpost24.com/blog/unveiling-encrypthub-multi-stage-malware/
Report completeness: Medium
Actors/Campaigns:
Encrypthub (motivation: cyber_criminal, financially_motivated)
Threats:
Encryptrat
Kematian_stealer
Rhadamanthys
TTPs:
Tactics: 9
Technics: 13
IOCs:
Domain: 13
Command: 2
Hash: 28
Url: 13
File: 10
IP: 6
Soft:
Telegram, WeChat, DingTalk, Microsoft Visual Studio, Windows Defender
Algorithms:
base64
Languages:
powershell
Platforms:
intel
Outpost24
Unveiling EncryptHub: Analysis of a multi-stage malware campaign
Learn what our threat intelligence researchers have uncovered about a new threat actor using multi-stage malware: EncryptHub.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Unveiling EncryptHub: Analysis of a multi-stage malware campaign https://outpost24.com/blog/unveiling-encrypthub-multi-stage-malware/ Report completeness: Medium Actors/Campaigns: Encrypthub (motivation: cyber_criminal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EncryptHub - это киберпреступная группа, использующая многоуровневые стратегии атак с использованием троянского программного обеспечения для получения начального доступа и повышенных привилегий. Они используют скрипты PowerShell для фильтрации данных, нацеленных на приложения для обмена сообщениями и криптовалютные кошельки, а также сторонние сервисы с оплатой за установку для распространения вредоносных программ. Их новые технологии также включают манипулирование функциями безопасности для скрытности и разработку инструмента удаленного доступа под названием "EncryptRAT"..
-----
EncryptHub стал заметной киберпреступной организацией, привлекшей внимание различных групп по анализу угроз. Недавние расследования выявили важные детали об их операционной инфраструктуре и методологиях, в частности, в связи с тем, что EncryptHub допустил несколько ошибок в системе безопасности, которые раскрыли некоторые аспекты их системы, такие как случайное включение списков каталогов и неправильное управление конфиденциальными журналами. EncryptHub использует многоуровневую стратегию атаки, используя сценарии PowerShell для сбора данных, методов обхода и развертывания полезной нагрузки. Эти сценарии часто встраиваются во вредоносные приложения, замаскированные под законное программное обеспечение.
Хакер в первую очередь нацелен на пользователей популярных приложений, распространяя троянские версии программного обеспечения, такие как QQ Talk, WeChat и Microsoft Visual Studio 2022. Эти поддельные приложения служат отправной точкой для установки вредоносного ПО, предоставляя EncryptHub первоначальный доступ и, возможно, повышенные привилегии в системах жертв. После установки эти приложения запускают встроенные сценарии PowerShell, которые собирают важную системную информацию и отправляют ее обратно на серверы управления, что еще раз указывает на глубину их возможностей по сбору данных.
Кроме того, известно, что EncryptHub использует сторонние сервисы с оплатой за установку (PPI), в частности платформу под названием "LabInstalls", которая автоматизирует распространение вредоносного ПО среди более широкой аудитории. Эта услуга обеспечивает упрощенный подход к развертыванию вредоносной полезной нагрузки, скрывая при этом происхождение вредоносного ПО и значительно облегчая логистическую нагрузку на злоумышленников.
Согласно недавним наблюдениям, EncryptHub продолжает модифицировать свою цепочку взломов, а с середины февраля 2025 года применяет более совершенный подход. Развивающаяся тактика фокусируется на сложных методах утечки данных, нацеленных на сеансы обмена сообщениями, криптовалютные кошельки и пароли, хранящиеся в браузерах. Особое внимание было уделено краже файлов cookie и другой конфиденциальной информации с использованием встроенных исполняемых файлов, полученных из инструмента Kematian Stealer.
Вредоносная программа также использует передовые технологии, такие как манипулирование защитником Windows для исключения определенных файлов из проверки, что еще больше повышает ее скрытность. Кроме того, EncryptHub разрабатывает инструмент удаленного доступа под названием "EncryptRAT" с целью его дальнейшей коммерциализации. Этот инструмент расширит их операционные возможности по эффективному управлению вредоносными программами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EncryptHub - это киберпреступная группа, использующая многоуровневые стратегии атак с использованием троянского программного обеспечения для получения начального доступа и повышенных привилегий. Они используют скрипты PowerShell для фильтрации данных, нацеленных на приложения для обмена сообщениями и криптовалютные кошельки, а также сторонние сервисы с оплатой за установку для распространения вредоносных программ. Их новые технологии также включают манипулирование функциями безопасности для скрытности и разработку инструмента удаленного доступа под названием "EncryptRAT"..
-----
EncryptHub стал заметной киберпреступной организацией, привлекшей внимание различных групп по анализу угроз. Недавние расследования выявили важные детали об их операционной инфраструктуре и методологиях, в частности, в связи с тем, что EncryptHub допустил несколько ошибок в системе безопасности, которые раскрыли некоторые аспекты их системы, такие как случайное включение списков каталогов и неправильное управление конфиденциальными журналами. EncryptHub использует многоуровневую стратегию атаки, используя сценарии PowerShell для сбора данных, методов обхода и развертывания полезной нагрузки. Эти сценарии часто встраиваются во вредоносные приложения, замаскированные под законное программное обеспечение.
Хакер в первую очередь нацелен на пользователей популярных приложений, распространяя троянские версии программного обеспечения, такие как QQ Talk, WeChat и Microsoft Visual Studio 2022. Эти поддельные приложения служат отправной точкой для установки вредоносного ПО, предоставляя EncryptHub первоначальный доступ и, возможно, повышенные привилегии в системах жертв. После установки эти приложения запускают встроенные сценарии PowerShell, которые собирают важную системную информацию и отправляют ее обратно на серверы управления, что еще раз указывает на глубину их возможностей по сбору данных.
Кроме того, известно, что EncryptHub использует сторонние сервисы с оплатой за установку (PPI), в частности платформу под названием "LabInstalls", которая автоматизирует распространение вредоносного ПО среди более широкой аудитории. Эта услуга обеспечивает упрощенный подход к развертыванию вредоносной полезной нагрузки, скрывая при этом происхождение вредоносного ПО и значительно облегчая логистическую нагрузку на злоумышленников.
Согласно недавним наблюдениям, EncryptHub продолжает модифицировать свою цепочку взломов, а с середины февраля 2025 года применяет более совершенный подход. Развивающаяся тактика фокусируется на сложных методах утечки данных, нацеленных на сеансы обмена сообщениями, криптовалютные кошельки и пароли, хранящиеся в браузерах. Особое внимание было уделено краже файлов cookie и другой конфиденциальной информации с использованием встроенных исполняемых файлов, полученных из инструмента Kematian Stealer.
Вредоносная программа также использует передовые технологии, такие как манипулирование защитником Windows для исключения определенных файлов из проверки, что еще больше повышает ее скрытность. Кроме того, EncryptHub разрабатывает инструмент удаленного доступа под названием "EncryptRAT" с целью его дальнейшей коммерциализации. Этот инструмент расширит их операционные возможности по эффективному управлению вредоносными программами.
#ParsedReport #CompletenessMedium
11-03-2025
Lazarus Strikes npm Again with New Wave of Malicious Packages
https://socket.dev/blog/lazarus-strikes-npm-again-with-a-new-wave-of-malicious-packages
Report completeness: Medium
Actors/Campaigns:
Lazarus (motivation: information_theft)
Contagious_interview
Threats:
Beavertail
Supply_chain_technique
Typosquatting_technique
Invisibleferret
Victims:
Npm ecosystem, Developer environments
Geo:
North korea
TTPs:
IOCs:
Email: 6
File: 4
Url: 3
Hash: 1
IP: 1
Soft:
Outlook, macOS, Linux, Chrome, Firefox, curl, Node.js
Wallets:
exodus_wallet, metamask
Crypto:
solana
Algorithms:
zip, exhibit, sha256
Languages:
javascript
Platforms:
cross-platform
Links:
have more...
11-03-2025
Lazarus Strikes npm Again with New Wave of Malicious Packages
https://socket.dev/blog/lazarus-strikes-npm-again-with-a-new-wave-of-malicious-packages
Report completeness: Medium
Actors/Campaigns:
Lazarus (motivation: information_theft)
Contagious_interview
Threats:
Beavertail
Supply_chain_technique
Typosquatting_technique
Invisibleferret
Victims:
Npm ecosystem, Developer environments
Geo:
North korea
TTPs:
IOCs:
Email: 6
File: 4
Url: 3
Hash: 1
IP: 1
Soft:
Outlook, macOS, Linux, Chrome, Firefox, curl, Node.js
Wallets:
exodus_wallet, metamask
Crypto:
solana
Algorithms:
zip, exhibit, sha256
Languages:
javascript
Platforms:
cross-platform
Links:
https://github.com/edan0831/is-buffer-validatorhttps://github.com/alximmykola379/yoojae-validatorhave more...
https://github.com/alextucker0519/array-empty-validatorSocket
Lazarus Strikes npm Again with New Wave of Malicious Package...
The Socket Research Team has discovered six new malicious npm packages linked to North Korea’s Lazarus Group, designed to steal credentials and deploy...
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Lazarus Strikes npm Again with New Wave of Malicious Packages https://socket.dev/blog/lazarus-strikes-npm-again-with-a-new-wave-of-malicious-packages Report completeness: Medium Actors/Campaigns: Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа компаний Lazarus представила шесть вредоносных пакетов npm, имитирующих легальные библиотеки, предназначенных для компрометации среды разработки, кражи учетных данных и внедрения бэкдоров. Используя расширенную систему обфускации и нацеливаясь на конфиденциальные данные, эти пакеты используют такие методы, как компрометация цепочки поставок и кража учетных данных, демонстрируя растущую угрозу в экосистеме с открытым исходным кодом.
-----
Исследовательская группа Socket выявила шесть новых вредоносных пакетов npm, связанных с северокорейской Lazarus Group, что свидетельствует об их продолжающемся проникновении в экосистему npm. Эти пакеты, обозначенные как is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependence и auth-validator, предназначены для компрометации среды разработки, кражи учетных данных, извлечения данных о криптовалюте и развертывания бэкдоров, в частности, с использованием встроенного Вредоносная программа BeaverTail.
Результаты исследования показывают, что эти вредоносные пакеты используют имена, которые точно отражают популярные легальные библиотеки, что является хорошо известной тактикой опечатывания, направленной на обман разработчиков. Например, is-buffer-validator напоминает широко используемый модуль is-buffer, что потенциально указывает на стратегию хакера по использованию доверия, связанного с хорошо зарекомендовавшими себя библиотеками. В совокупности эти пакеты были загружены более 330 раз, что отражает попытку группы Lazarus интегрировать вредоносный код в рабочие процессы разработки.
В каждом из этих пакетов используются передовые методы обфускации, включая самозваные функции и динамические конструкторы функций, напоминающие более ранние кампании, связанные с Lazarus. Их вредоносный код предназначен для сбора конфиденциальной системной информации, такой как имена хостов и сведения об операционной системе, а также для просмотра профилей браузеров с целью извлечения потенциально ценных данных, включая данные для входа в систему из популярных браузеров и архивов связок ключей в macOS. Кроме того, они нацелены на кражу криптовалютных кошельков, примером чего может служить извлечение таких файлов, как id.json из Solana и exodus.кошелек из Exodus.
Украденные данные удаляются поэтапно и отправляются на жестко запрограммированный сервер управления (C2), расположенный по адресу hxxp://172.86.84.38:1224/uploads, в соответствии с установленным порядком работы Lazarus. Кроме того, скрипт облегчает загрузку других вредоносных компонентов, таких как бэкдор InvisibleFerret, с помощью команд curl и модуля запроса Node.js, демонстрируя стратегию многоэтапного развертывания, соответствующую предыдущим операциям.
В этих действиях рассказывается о нескольких методах, используемых Lazarus, включая компрометацию цепочки поставок (T1195.002), использование интерпретатора команд и сценариев (T1059.007) и механизмы кражи учетных данных из хранилищ паролей (T1555.001, T1555.003). Используемая двухэтапная доставка полезной нагрузки и тактика сохранения гарантируют, что вредоносная активность останется незамеченной, даже если будут обнаружены первоначальные признаки.
Таким образом, эти недавно выявленные пакеты npm иллюстрируют постоянную угрозу, исходящую от Lazarus Group, подчеркивая их постоянное развитие в области использования цепочек поставок программного обеспечения и острую необходимость в бдительности в сообществах разработчиков с открытым исходным кодом для противодействия таким изощренным хакерам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа компаний Lazarus представила шесть вредоносных пакетов npm, имитирующих легальные библиотеки, предназначенных для компрометации среды разработки, кражи учетных данных и внедрения бэкдоров. Используя расширенную систему обфускации и нацеливаясь на конфиденциальные данные, эти пакеты используют такие методы, как компрометация цепочки поставок и кража учетных данных, демонстрируя растущую угрозу в экосистеме с открытым исходным кодом.
-----
Исследовательская группа Socket выявила шесть новых вредоносных пакетов npm, связанных с северокорейской Lazarus Group, что свидетельствует об их продолжающемся проникновении в экосистему npm. Эти пакеты, обозначенные как is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependence и auth-validator, предназначены для компрометации среды разработки, кражи учетных данных, извлечения данных о криптовалюте и развертывания бэкдоров, в частности, с использованием встроенного Вредоносная программа BeaverTail.
Результаты исследования показывают, что эти вредоносные пакеты используют имена, которые точно отражают популярные легальные библиотеки, что является хорошо известной тактикой опечатывания, направленной на обман разработчиков. Например, is-buffer-validator напоминает широко используемый модуль is-buffer, что потенциально указывает на стратегию хакера по использованию доверия, связанного с хорошо зарекомендовавшими себя библиотеками. В совокупности эти пакеты были загружены более 330 раз, что отражает попытку группы Lazarus интегрировать вредоносный код в рабочие процессы разработки.
В каждом из этих пакетов используются передовые методы обфускации, включая самозваные функции и динамические конструкторы функций, напоминающие более ранние кампании, связанные с Lazarus. Их вредоносный код предназначен для сбора конфиденциальной системной информации, такой как имена хостов и сведения об операционной системе, а также для просмотра профилей браузеров с целью извлечения потенциально ценных данных, включая данные для входа в систему из популярных браузеров и архивов связок ключей в macOS. Кроме того, они нацелены на кражу криптовалютных кошельков, примером чего может служить извлечение таких файлов, как id.json из Solana и exodus.кошелек из Exodus.
Украденные данные удаляются поэтапно и отправляются на жестко запрограммированный сервер управления (C2), расположенный по адресу hxxp://172.86.84.38:1224/uploads, в соответствии с установленным порядком работы Lazarus. Кроме того, скрипт облегчает загрузку других вредоносных компонентов, таких как бэкдор InvisibleFerret, с помощью команд curl и модуля запроса Node.js, демонстрируя стратегию многоэтапного развертывания, соответствующую предыдущим операциям.
В этих действиях рассказывается о нескольких методах, используемых Lazarus, включая компрометацию цепочки поставок (T1195.002), использование интерпретатора команд и сценариев (T1059.007) и механизмы кражи учетных данных из хранилищ паролей (T1555.001, T1555.003). Используемая двухэтапная доставка полезной нагрузки и тактика сохранения гарантируют, что вредоносная активность останется незамеченной, даже если будут обнаружены первоначальные признаки.
Таким образом, эти недавно выявленные пакеты npm иллюстрируют постоянную угрозу, исходящую от Lazarus Group, подчеркивая их постоянное развитие в области использования цепочек поставок программного обеспечения и острую необходимость в бдительности в сообществах разработчиков с открытым исходным кодом для противодействия таким изощренным хакерам.
#ParsedReport #CompletenessMedium
11-03-2025
Cyber Threat Hunting in Healthcare, Part 2: File Infectors, Botnets
https://www.forescout.com/blog/cyber-threat-hunting-in-healthcare-part-2-file-infectors-botnets/
Report completeness: Medium
Actors/Campaigns:
Darkhotel
Ddos-for-hire
Silver_fox
Threats:
Floxif
Fujack
Airdropbot
Mirai
Bashlite
Victims:
Healthcare organizations
Industry:
Healthcare, Ics
Geo:
Chinese, Turkey, Canada, Hong kong, Germany, Korea
ChatGPT TTPs:
T1036, T1078, T1105, T1219, T1046
IOCs:
Hash: 21
Domain: 3
IP: 5
File: 2
Soft:
Twitter, DICOM
Algorithms:
exhibit
11-03-2025
Cyber Threat Hunting in Healthcare, Part 2: File Infectors, Botnets
https://www.forescout.com/blog/cyber-threat-hunting-in-healthcare-part-2-file-infectors-botnets/
Report completeness: Medium
Actors/Campaigns:
Darkhotel
Ddos-for-hire
Silver_fox
Threats:
Floxif
Fujack
Airdropbot
Mirai
Bashlite
Victims:
Healthcare organizations
Industry:
Healthcare, Ics
Geo:
Chinese, Turkey, Canada, Hong kong, Germany, Korea
ChatGPT TTPs:
do not use without manual checkT1036, T1078, T1105, T1219, T1046
IOCs:
Hash: 21
Domain: 3
IP: 5
File: 2
Soft:
Twitter, DICOM
Algorithms:
exhibit
Forescout
Cyber Threat Hunting in Healthcare, Part 2: File Infectors, Botnets
Our cyber threat hunting team finds several malware clusters in medical device systems including Siemens, GE Healthcare and Mindray products.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Cyber Threat Hunting in Healthcare, Part 2: File Infectors, Botnets https://www.forescout.com/blog/cyber-threat-hunting-in-healthcare-part-2-file-infectors-botnets/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследования выявили серьезные уязвимости в системах здравоохранения, в частности в протоколе DICOM, которые стали мишенью китайских хакеров. Среди заражений - вредоносное ПО Floxif/Pioneer в программах просмотра Siemens и варианты Panda, сжигающей благовония на станциях мониторинга, которые могут загружать дополнительные вредоносные программы. Кроме того, образцы ботнетов используют учетные данные по умолчанию в системах здравоохранения GE, что указывает на переход к более широким механизмам использования в медицинских учреждениях.
-----
Недавние исследования угроз кибербезопасности в здравоохранении выявили критические уязвимости, исходящие как из внутренних, так и из внешних источников. Среди этих уязвимостей протокол DICOM выделяется как особенно опасный из-за его широкого внедрения во взаимосвязанные больничные системы, включая медицинские устройства и стандартные рабочие станции. Кампания, приписываемая китайским хакерам, включала в себя внедрение троянской программы-бэкдора, выявленной в результате анализа вредоносных программ на сайте VirusTotal.
В ходе исследования были обнаружены многочисленные скопления вредоносных программ, нацеленных на системы здравоохранения. Важным открытием стало выявление программ Siemens syngo FastView DICOM, зараженных вредоносным ПО Floxif/Pioneer, которое добавляет вредоносный код к законным исполняемым файлам для дальнейшей компрометации систем. Это программное обеспечение часто распространяется с результатами медицинской визуализации для использования пациентами, что обычно не используется на медицинских рабочих станциях, что вызывает серьезные опасения по поводу безопасности. Floxif/Pioneer позволяет продолжать использование, загружая дополнительные вредоносные программы в зараженные системы. Примечательно, что образцы, зараженные этой вредоносной программой, были отправлены из Соединенных Штатов и Канады в период с ноября по декабрь 2024 года.
Еще один вызывающий беспокойство пример касался центральной станции мониторинга (CMS) Mindray, зараженной разновидностью вредоносного ПО Panda Burning Incense. Это программное обеспечение используется в больницах для централизации контроля за состоянием пациентов и диагностики и имеет печальную историю заражения систем. Обнаруженный вариант отражает поведение при предыдущих заражениях, включая загрузку дополнительных вредоносных программ и отправку отчетов на серверы управления. Потенциальный риск усугубляется существующими сетевыми конфигурациями, которые могут подвергать критически важные системы мониторинга пациентов угрозам удаленного выполнения кода.
Наконец, анализ выявил образцы ботнетов, использующих учетные данные по умолчанию для кардиологической информационной системы GE Healthcare MUSE. Эти двоичные файлы ELF выполняют функцию сбора уязвимостей, сканируя неправильно сконфигурированные системы и сообщая о результатах злоумышленникам, которые могут начать дальнейшие атаки. Системы MUSE имеют решающее значение для управления данными кардиологических пациентов, и несанкционированный доступ к ним может иметь серьезные последствия для конфиденциальности пациентов и целостности системы. Примечательно, что эти ботнеты связаны с вариантами Mirai и Gafgyt, причем в одном из примеров можно найти ссылки на DDoS-атаки по найму, что, возможно, указывает на переход от традиционного вредоносного ПО к более широким механизмам использования в сфере здравоохранения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследования выявили серьезные уязвимости в системах здравоохранения, в частности в протоколе DICOM, которые стали мишенью китайских хакеров. Среди заражений - вредоносное ПО Floxif/Pioneer в программах просмотра Siemens и варианты Panda, сжигающей благовония на станциях мониторинга, которые могут загружать дополнительные вредоносные программы. Кроме того, образцы ботнетов используют учетные данные по умолчанию в системах здравоохранения GE, что указывает на переход к более широким механизмам использования в медицинских учреждениях.
-----
Недавние исследования угроз кибербезопасности в здравоохранении выявили критические уязвимости, исходящие как из внутренних, так и из внешних источников. Среди этих уязвимостей протокол DICOM выделяется как особенно опасный из-за его широкого внедрения во взаимосвязанные больничные системы, включая медицинские устройства и стандартные рабочие станции. Кампания, приписываемая китайским хакерам, включала в себя внедрение троянской программы-бэкдора, выявленной в результате анализа вредоносных программ на сайте VirusTotal.
В ходе исследования были обнаружены многочисленные скопления вредоносных программ, нацеленных на системы здравоохранения. Важным открытием стало выявление программ Siemens syngo FastView DICOM, зараженных вредоносным ПО Floxif/Pioneer, которое добавляет вредоносный код к законным исполняемым файлам для дальнейшей компрометации систем. Это программное обеспечение часто распространяется с результатами медицинской визуализации для использования пациентами, что обычно не используется на медицинских рабочих станциях, что вызывает серьезные опасения по поводу безопасности. Floxif/Pioneer позволяет продолжать использование, загружая дополнительные вредоносные программы в зараженные системы. Примечательно, что образцы, зараженные этой вредоносной программой, были отправлены из Соединенных Штатов и Канады в период с ноября по декабрь 2024 года.
Еще один вызывающий беспокойство пример касался центральной станции мониторинга (CMS) Mindray, зараженной разновидностью вредоносного ПО Panda Burning Incense. Это программное обеспечение используется в больницах для централизации контроля за состоянием пациентов и диагностики и имеет печальную историю заражения систем. Обнаруженный вариант отражает поведение при предыдущих заражениях, включая загрузку дополнительных вредоносных программ и отправку отчетов на серверы управления. Потенциальный риск усугубляется существующими сетевыми конфигурациями, которые могут подвергать критически важные системы мониторинга пациентов угрозам удаленного выполнения кода.
Наконец, анализ выявил образцы ботнетов, использующих учетные данные по умолчанию для кардиологической информационной системы GE Healthcare MUSE. Эти двоичные файлы ELF выполняют функцию сбора уязвимостей, сканируя неправильно сконфигурированные системы и сообщая о результатах злоумышленникам, которые могут начать дальнейшие атаки. Системы MUSE имеют решающее значение для управления данными кардиологических пациентов, и несанкционированный доступ к ним может иметь серьезные последствия для конфиденциальности пациентов и целостности системы. Примечательно, что эти ботнеты связаны с вариантами Mirai и Gafgyt, причем в одном из примеров можно найти ссылки на DDoS-атаки по найму, что, возможно, указывает на переход от традиционного вредоносного ПО к более широким механизмам использования в сфере здравоохранения.
#ParsedReport #CompletenessLow
11-03-2025
DCRat backdoor returns
https://securelist.com/new-wave-of-attacks-with-dcrat-backdoor-distributed-by-maas/115850/
Report completeness: Low
Threats:
Dcrat
Industry:
Entertainment
Geo:
China, Russia, Japanese, Kazakhstan, Belarus
ChatGPT TTPs:
T1566.002, T1204.002, T1071.001
11-03-2025
DCRat backdoor returns
https://securelist.com/new-wave-of-attacks-with-dcrat-backdoor-distributed-by-maas/115850/
Report completeness: Low
Threats:
Dcrat
Industry:
Entertainment
Geo:
China, Russia, Japanese, Kazakhstan, Belarus
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.002, T1071.001
Securelist
New wave of attacks on gamers with DCRat backdoor