CTT Report Hub
#ParsedReport #CompletenessHigh 10-03-2025 Blind Eagle: And Justice for All https://research.checkpoint.com/2025/blind-eagle-and-justice-for-all/ Report completeness: High Actors/Campaigns: Blindeagle (motivation: cyber_criminal, cyber_espionage) Socialismo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Blind Eagle (APT-C-36), действующий с 2018 года, нацелен на колумбийские компании, использующие фишинг и эксплойты, такие как CVE-2024-43451, для NTLM-атак с использованием передачи хэша. Их инструментарий включает в себя Remcos RAT для горизонтального перемещения и использует такие платформы, как Google Drive, для распространения. Группа продемонстрировала надежную адаптацию своей тактики, поддерживая управление при частой смене домена и эффективно ориентируясь на конкретные учреждения.
-----
Blind Eagle, также известная как APT-C-36, - это группа APT, специализирующаяся в основном на колумбийских учреждениях, государственных структурах и частных организациях. Действуя с 2018 года, они используют сложную тактику социальной инженерии, используя фишинговые электронные письма для распространения вредоносных файлов. В ходе недавних кампаний Blind Eagle адаптировался к таким уязвимостям, как CVE-2024-43451, уязвимость, которая может раскрывать хэши NTLMv2 и облегчать атаки на аутентификацию с использованием хэш-кода, что позволяет осуществлять горизонтальное перемещение внутри сетей.
25 февраля 2025 года группа загрузила конфиденциальные HTML-документы, содержащие личную информацию (PII), в один из своих репозиториев, позже удалив этот файл после того, как вскоре загрузила троян Remcos Remote Access (RAT) с функциями управления (C&C), указывающими на новый домен. Remcos RAT играет важную роль в их работе, функционируя как загрузчик после выполнения полезной нагрузки на начальном этапе. Примечательно, что этот процесс включает внедрение вредоносного ПО с использованием хорошо известных системных процессов, таких как MSBuild.exe или InstallUtil.exe, с активным подключением к серверу C&C для последующей загрузки полезной нагрузки. Процесс заражения часто происходит в обход традиционных механизмов безопасности с использованием законных платформ для обмена файлами, таких как Google Drive, Dropbox, Bitbucket и GitHub.
Текущий набор инструментов Blind Eagle включает в себя несколько commodity RAT, в частности Remcos, который работает в тандеме с HeartCrypt, пакетом как сервисом, используемым для обфускации и защиты вредоносных исполняемых файлов. Их метод работы использует формат файла .url для выполнения запросов WebDAV, даже потенциально используя незащищенные уязвимости, подобные CVE-2024-43451. Хотя они и вредоносны .файлы URL не предоставляют хэшей NTLM напрямую, они уведомляют хакеров, когда пользователи загружают эти файлы, указывая на потенциальные цели, не требуя прямого взаимодействия.
Деятельность группы привела к значительному росту числа случаев заражения, в частности, в декабре 2024 года в ходе кампании, направленной против судебных учреждений, было инфицировано более 1600 человек. Эта цифра значительна, учитывая целевой подход, типичный для групп APT. Кроме того, инфраструктура управления Blind Eagle часто меняется, что обеспечивает постоянство работы за счет использования одного и того же IP-адреса в разных доменах.
Дизайн Blind Eagle, обеспечивающий оперативную устойчивость, свидетельствует о глубоком понимании как целевой среды, в которой они работают, так и сферы применения эксплойтов. Их кампании обычно включают в себя присвоение вредоносным файлам имен, которые выглядят правдоподобно, для обмана пользователей и поддержания высокого уровня заражения. По мере развития этих угроз организациям необходимо укреплять свои системы кибербезопасности, уделяя особое внимание постоянному мониторингу и упреждающему анализу угроз для снижения рисков, связанных с такими легко приспосабливающимися противниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Blind Eagle (APT-C-36), действующий с 2018 года, нацелен на колумбийские компании, использующие фишинг и эксплойты, такие как CVE-2024-43451, для NTLM-атак с использованием передачи хэша. Их инструментарий включает в себя Remcos RAT для горизонтального перемещения и использует такие платформы, как Google Drive, для распространения. Группа продемонстрировала надежную адаптацию своей тактики, поддерживая управление при частой смене домена и эффективно ориентируясь на конкретные учреждения.
-----
Blind Eagle, также известная как APT-C-36, - это группа APT, специализирующаяся в основном на колумбийских учреждениях, государственных структурах и частных организациях. Действуя с 2018 года, они используют сложную тактику социальной инженерии, используя фишинговые электронные письма для распространения вредоносных файлов. В ходе недавних кампаний Blind Eagle адаптировался к таким уязвимостям, как CVE-2024-43451, уязвимость, которая может раскрывать хэши NTLMv2 и облегчать атаки на аутентификацию с использованием хэш-кода, что позволяет осуществлять горизонтальное перемещение внутри сетей.
25 февраля 2025 года группа загрузила конфиденциальные HTML-документы, содержащие личную информацию (PII), в один из своих репозиториев, позже удалив этот файл после того, как вскоре загрузила троян Remcos Remote Access (RAT) с функциями управления (C&C), указывающими на новый домен. Remcos RAT играет важную роль в их работе, функционируя как загрузчик после выполнения полезной нагрузки на начальном этапе. Примечательно, что этот процесс включает внедрение вредоносного ПО с использованием хорошо известных системных процессов, таких как MSBuild.exe или InstallUtil.exe, с активным подключением к серверу C&C для последующей загрузки полезной нагрузки. Процесс заражения часто происходит в обход традиционных механизмов безопасности с использованием законных платформ для обмена файлами, таких как Google Drive, Dropbox, Bitbucket и GitHub.
Текущий набор инструментов Blind Eagle включает в себя несколько commodity RAT, в частности Remcos, который работает в тандеме с HeartCrypt, пакетом как сервисом, используемым для обфускации и защиты вредоносных исполняемых файлов. Их метод работы использует формат файла .url для выполнения запросов WebDAV, даже потенциально используя незащищенные уязвимости, подобные CVE-2024-43451. Хотя они и вредоносны .файлы URL не предоставляют хэшей NTLM напрямую, они уведомляют хакеров, когда пользователи загружают эти файлы, указывая на потенциальные цели, не требуя прямого взаимодействия.
Деятельность группы привела к значительному росту числа случаев заражения, в частности, в декабре 2024 года в ходе кампании, направленной против судебных учреждений, было инфицировано более 1600 человек. Эта цифра значительна, учитывая целевой подход, типичный для групп APT. Кроме того, инфраструктура управления Blind Eagle часто меняется, что обеспечивает постоянство работы за счет использования одного и того же IP-адреса в разных доменах.
Дизайн Blind Eagle, обеспечивающий оперативную устойчивость, свидетельствует о глубоком понимании как целевой среды, в которой они работают, так и сферы применения эксплойтов. Их кампании обычно включают в себя присвоение вредоносным файлам имен, которые выглядят правдоподобно, для обмана пользователей и поддержания высокого уровня заражения. По мере развития этих угроз организациям необходимо укреплять свои системы кибербезопасности, уделяя особое внимание постоянному мониторингу и упреждающему анализу угроз для снижения рисков, связанных с такими легко приспосабливающимися противниками.
#ParsedReport #CompletenessLow
10-03-2025
GreyNoise Detects Active Exploitation of Silk Typhoon-Linked CVEs
https://www.greynoise.io/blog/active-exploitation-silk-typhoon-linked-cves
Report completeness: Low
Actors/Campaigns:
Hafnium (motivation: cyber_espionage)
Threats:
Proxylogon_exploit
Log4shell_vuln
Supply_chain_technique
Industry:
Financial
Geo:
Singapore, Iran, India, Germany, France, Chinese
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
CVE-2021-44288 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
T1190
Soft:
PAN-OS, Apache Log4j, Slack
10-03-2025
GreyNoise Detects Active Exploitation of Silk Typhoon-Linked CVEs
https://www.greynoise.io/blog/active-exploitation-silk-typhoon-linked-cves
Report completeness: Low
Actors/Campaigns:
Hafnium (motivation: cyber_espionage)
Threats:
Proxylogon_exploit
Log4shell_vuln
Supply_chain_technique
Industry:
Financial
Geo:
Singapore, Iran, India, Germany, France, Chinese
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
CVE-2021-44288 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
do not use without manual checkT1190
Soft:
PAN-OS, Apache Log4j, Slack
www.greynoise.io
GreyNoise Detects Active Exploitation of Silk Typhoon-Linked CVEs
Silk Typhoon-linked CVEs are under active exploitation. GreyNoise observed 90+ threat IPs exploiting them in the past 24 hours, following Microsoft’s report on the group's evolving tactics.
CTT Report Hub
#ParsedReport #CompletenessLow 10-03-2025 GreyNoise Detects Active Exploitation of Silk Typhoon-Linked CVEs https://www.greynoise.io/blog/active-exploitation-silk-typhoon-linked-cves Report completeness: Low Actors/Campaigns: Hafnium (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Более 90 уязвимых IP-адресов, связанных с китайской шпионской группой Silk Typhoon, используют уязвимости, включая CVE-2021-26855 (ProxyLogon SSRF), CVE-2021-44228 (Log4Shell RCE) и CVE-2024-3400 (PAN-OS RCE). Организациям настоятельно рекомендуется устранить эти уязвимости и повысить безопасность с помощью строгой аутентификации и сегментации сети.
-----
Недавние наблюдения GreyNoise показывают, что более 90 уникальных IP-адресов угроз активно используют конкретные CVE, связанные с китайской группой кибершпионажа, известной как Silk Typhoon. Примечательно, что эти операции были идентифицированы без прямой связи с Silk Typhoon. Активно используемые уязвимости включают CVE-2021-26855, которая соответствует уязвимости для подделки запросов на стороне сервера Exchange ProxyLogon (SSRF), CVE-2021-44228, известную как уязвимость Log4Shell, связанную с удаленным выполнением кода Apache Log4j (RCE), и CVE-2024-3400, уязвимость RCE в PAN-OS GlobalProtect.
Время проведения этих атак важно, поскольку они произошли сразу после выхода отчета Microsoft о стратегическом повороте Silk Typhoon в направлении атак на ИТ-цепочки поставок. Кроме того, недавние судебные иски властей США против предполагаемых сотрудников Silk Typhoon, вовлеченных в схему найма хакеров, подчеркивают меняющийся ландшафт угроз, связанных с этой группой. Внимание к хакерским атакам, спонсируемым китайским государством, усилилось, особенно после того, как американские политики обратили внимание на растущие риски.
GreyNoise рекомендует несколько стратегий смягчения последствий для организаций, подверженных риску, связанному с этими уязвимостями. Оперативное применение исправлений для исправления CVE-2021-26855, CVE-2021-44228 и CVE-2024-3400 имеет решающее значение. Кроме того, организациям рекомендуется использовать интеллектуальные теги GreyNoise и возможности фильтрации для выявления и блокировки вредоносных IP-адресов, связанных с этими CVE. Для дальнейшего снижения риска рекомендуется отключить ненужные интернет-сервисы, внедрить надежные меры аутентификации, такие как многофакторная аутентификация (MFA), и эффективно сегментировать сети, чтобы ограничить перемещение по сети в случае нарушения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Более 90 уязвимых IP-адресов, связанных с китайской шпионской группой Silk Typhoon, используют уязвимости, включая CVE-2021-26855 (ProxyLogon SSRF), CVE-2021-44228 (Log4Shell RCE) и CVE-2024-3400 (PAN-OS RCE). Организациям настоятельно рекомендуется устранить эти уязвимости и повысить безопасность с помощью строгой аутентификации и сегментации сети.
-----
Недавние наблюдения GreyNoise показывают, что более 90 уникальных IP-адресов угроз активно используют конкретные CVE, связанные с китайской группой кибершпионажа, известной как Silk Typhoon. Примечательно, что эти операции были идентифицированы без прямой связи с Silk Typhoon. Активно используемые уязвимости включают CVE-2021-26855, которая соответствует уязвимости для подделки запросов на стороне сервера Exchange ProxyLogon (SSRF), CVE-2021-44228, известную как уязвимость Log4Shell, связанную с удаленным выполнением кода Apache Log4j (RCE), и CVE-2024-3400, уязвимость RCE в PAN-OS GlobalProtect.
Время проведения этих атак важно, поскольку они произошли сразу после выхода отчета Microsoft о стратегическом повороте Silk Typhoon в направлении атак на ИТ-цепочки поставок. Кроме того, недавние судебные иски властей США против предполагаемых сотрудников Silk Typhoon, вовлеченных в схему найма хакеров, подчеркивают меняющийся ландшафт угроз, связанных с этой группой. Внимание к хакерским атакам, спонсируемым китайским государством, усилилось, особенно после того, как американские политики обратили внимание на растущие риски.
GreyNoise рекомендует несколько стратегий смягчения последствий для организаций, подверженных риску, связанному с этими уязвимостями. Оперативное применение исправлений для исправления CVE-2021-26855, CVE-2021-44228 и CVE-2024-3400 имеет решающее значение. Кроме того, организациям рекомендуется использовать интеллектуальные теги GreyNoise и возможности фильтрации для выявления и блокировки вредоносных IP-адресов, связанных с этими CVE. Для дальнейшего снижения риска рекомендуется отключить ненужные интернет-сервисы, внедрить надежные меры аутентификации, такие как многофакторная аутентификация (MFA), и эффективно сегментировать сети, чтобы ограничить перемещение по сети в случае нарушения.
#technique
RunAs-Stealer
RunAs Utility Credential Stealer implementing 3 techniques : Hooking CreateProcessWithLogonW, Smart Keylogging, Remote Debugging
https://github.com/DarkSpaceSecurity/RunAs-Stealer
RunAs-Stealer
RunAs Utility Credential Stealer implementing 3 techniques : Hooking CreateProcessWithLogonW, Smart Keylogging, Remote Debugging
https://github.com/DarkSpaceSecurity/RunAs-Stealer
GitHub
GitHub - DarkSpaceSecurity/RunAs-Stealer: RunAs Utility Credential Stealer implementing 3 techniques : Hooking CreateProcessWithLogonW…
RunAs Utility Credential Stealer implementing 3 techniques : Hooking CreateProcessWithLogonW, Smart Keylogging, Remote Debugging - DarkSpaceSecurity/RunAs-Stealer
👍1
#ParsedReport #CompletenessMedium
11-03-2025
Unveiling EncryptHub: Analysis of a multi-stage malware campaign
https://outpost24.com/blog/unveiling-encrypthub-multi-stage-malware/
Report completeness: Medium
Actors/Campaigns:
Encrypthub (motivation: cyber_criminal, financially_motivated)
Threats:
Encryptrat
Kematian_stealer
Rhadamanthys
TTPs:
Tactics: 9
Technics: 13
IOCs:
Domain: 13
Command: 2
Hash: 28
Url: 13
File: 10
IP: 6
Soft:
Telegram, WeChat, DingTalk, Microsoft Visual Studio, Windows Defender
Algorithms:
base64
Languages:
powershell
Platforms:
intel
11-03-2025
Unveiling EncryptHub: Analysis of a multi-stage malware campaign
https://outpost24.com/blog/unveiling-encrypthub-multi-stage-malware/
Report completeness: Medium
Actors/Campaigns:
Encrypthub (motivation: cyber_criminal, financially_motivated)
Threats:
Encryptrat
Kematian_stealer
Rhadamanthys
TTPs:
Tactics: 9
Technics: 13
IOCs:
Domain: 13
Command: 2
Hash: 28
Url: 13
File: 10
IP: 6
Soft:
Telegram, WeChat, DingTalk, Microsoft Visual Studio, Windows Defender
Algorithms:
base64
Languages:
powershell
Platforms:
intel
Outpost24
Unveiling EncryptHub: Analysis of a multi-stage malware campaign
Learn what our threat intelligence researchers have uncovered about a new threat actor using multi-stage malware: EncryptHub.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Unveiling EncryptHub: Analysis of a multi-stage malware campaign https://outpost24.com/blog/unveiling-encrypthub-multi-stage-malware/ Report completeness: Medium Actors/Campaigns: Encrypthub (motivation: cyber_criminal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EncryptHub - это киберпреступная группа, использующая многоуровневые стратегии атак с использованием троянского программного обеспечения для получения начального доступа и повышенных привилегий. Они используют скрипты PowerShell для фильтрации данных, нацеленных на приложения для обмена сообщениями и криптовалютные кошельки, а также сторонние сервисы с оплатой за установку для распространения вредоносных программ. Их новые технологии также включают манипулирование функциями безопасности для скрытности и разработку инструмента удаленного доступа под названием "EncryptRAT"..
-----
EncryptHub стал заметной киберпреступной организацией, привлекшей внимание различных групп по анализу угроз. Недавние расследования выявили важные детали об их операционной инфраструктуре и методологиях, в частности, в связи с тем, что EncryptHub допустил несколько ошибок в системе безопасности, которые раскрыли некоторые аспекты их системы, такие как случайное включение списков каталогов и неправильное управление конфиденциальными журналами. EncryptHub использует многоуровневую стратегию атаки, используя сценарии PowerShell для сбора данных, методов обхода и развертывания полезной нагрузки. Эти сценарии часто встраиваются во вредоносные приложения, замаскированные под законное программное обеспечение.
Хакер в первую очередь нацелен на пользователей популярных приложений, распространяя троянские версии программного обеспечения, такие как QQ Talk, WeChat и Microsoft Visual Studio 2022. Эти поддельные приложения служат отправной точкой для установки вредоносного ПО, предоставляя EncryptHub первоначальный доступ и, возможно, повышенные привилегии в системах жертв. После установки эти приложения запускают встроенные сценарии PowerShell, которые собирают важную системную информацию и отправляют ее обратно на серверы управления, что еще раз указывает на глубину их возможностей по сбору данных.
Кроме того, известно, что EncryptHub использует сторонние сервисы с оплатой за установку (PPI), в частности платформу под названием "LabInstalls", которая автоматизирует распространение вредоносного ПО среди более широкой аудитории. Эта услуга обеспечивает упрощенный подход к развертыванию вредоносной полезной нагрузки, скрывая при этом происхождение вредоносного ПО и значительно облегчая логистическую нагрузку на злоумышленников.
Согласно недавним наблюдениям, EncryptHub продолжает модифицировать свою цепочку взломов, а с середины февраля 2025 года применяет более совершенный подход. Развивающаяся тактика фокусируется на сложных методах утечки данных, нацеленных на сеансы обмена сообщениями, криптовалютные кошельки и пароли, хранящиеся в браузерах. Особое внимание было уделено краже файлов cookie и другой конфиденциальной информации с использованием встроенных исполняемых файлов, полученных из инструмента Kematian Stealer.
Вредоносная программа также использует передовые технологии, такие как манипулирование защитником Windows для исключения определенных файлов из проверки, что еще больше повышает ее скрытность. Кроме того, EncryptHub разрабатывает инструмент удаленного доступа под названием "EncryptRAT" с целью его дальнейшей коммерциализации. Этот инструмент расширит их операционные возможности по эффективному управлению вредоносными программами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EncryptHub - это киберпреступная группа, использующая многоуровневые стратегии атак с использованием троянского программного обеспечения для получения начального доступа и повышенных привилегий. Они используют скрипты PowerShell для фильтрации данных, нацеленных на приложения для обмена сообщениями и криптовалютные кошельки, а также сторонние сервисы с оплатой за установку для распространения вредоносных программ. Их новые технологии также включают манипулирование функциями безопасности для скрытности и разработку инструмента удаленного доступа под названием "EncryptRAT"..
-----
EncryptHub стал заметной киберпреступной организацией, привлекшей внимание различных групп по анализу угроз. Недавние расследования выявили важные детали об их операционной инфраструктуре и методологиях, в частности, в связи с тем, что EncryptHub допустил несколько ошибок в системе безопасности, которые раскрыли некоторые аспекты их системы, такие как случайное включение списков каталогов и неправильное управление конфиденциальными журналами. EncryptHub использует многоуровневую стратегию атаки, используя сценарии PowerShell для сбора данных, методов обхода и развертывания полезной нагрузки. Эти сценарии часто встраиваются во вредоносные приложения, замаскированные под законное программное обеспечение.
Хакер в первую очередь нацелен на пользователей популярных приложений, распространяя троянские версии программного обеспечения, такие как QQ Talk, WeChat и Microsoft Visual Studio 2022. Эти поддельные приложения служат отправной точкой для установки вредоносного ПО, предоставляя EncryptHub первоначальный доступ и, возможно, повышенные привилегии в системах жертв. После установки эти приложения запускают встроенные сценарии PowerShell, которые собирают важную системную информацию и отправляют ее обратно на серверы управления, что еще раз указывает на глубину их возможностей по сбору данных.
Кроме того, известно, что EncryptHub использует сторонние сервисы с оплатой за установку (PPI), в частности платформу под названием "LabInstalls", которая автоматизирует распространение вредоносного ПО среди более широкой аудитории. Эта услуга обеспечивает упрощенный подход к развертыванию вредоносной полезной нагрузки, скрывая при этом происхождение вредоносного ПО и значительно облегчая логистическую нагрузку на злоумышленников.
Согласно недавним наблюдениям, EncryptHub продолжает модифицировать свою цепочку взломов, а с середины февраля 2025 года применяет более совершенный подход. Развивающаяся тактика фокусируется на сложных методах утечки данных, нацеленных на сеансы обмена сообщениями, криптовалютные кошельки и пароли, хранящиеся в браузерах. Особое внимание было уделено краже файлов cookie и другой конфиденциальной информации с использованием встроенных исполняемых файлов, полученных из инструмента Kematian Stealer.
Вредоносная программа также использует передовые технологии, такие как манипулирование защитником Windows для исключения определенных файлов из проверки, что еще больше повышает ее скрытность. Кроме того, EncryptHub разрабатывает инструмент удаленного доступа под названием "EncryptRAT" с целью его дальнейшей коммерциализации. Этот инструмент расширит их операционные возможности по эффективному управлению вредоносными программами.
#ParsedReport #CompletenessMedium
11-03-2025
Lazarus Strikes npm Again with New Wave of Malicious Packages
https://socket.dev/blog/lazarus-strikes-npm-again-with-a-new-wave-of-malicious-packages
Report completeness: Medium
Actors/Campaigns:
Lazarus (motivation: information_theft)
Contagious_interview
Threats:
Beavertail
Supply_chain_technique
Typosquatting_technique
Invisibleferret
Victims:
Npm ecosystem, Developer environments
Geo:
North korea
TTPs:
IOCs:
Email: 6
File: 4
Url: 3
Hash: 1
IP: 1
Soft:
Outlook, macOS, Linux, Chrome, Firefox, curl, Node.js
Wallets:
exodus_wallet, metamask
Crypto:
solana
Algorithms:
zip, exhibit, sha256
Languages:
javascript
Platforms:
cross-platform
Links:
have more...
11-03-2025
Lazarus Strikes npm Again with New Wave of Malicious Packages
https://socket.dev/blog/lazarus-strikes-npm-again-with-a-new-wave-of-malicious-packages
Report completeness: Medium
Actors/Campaigns:
Lazarus (motivation: information_theft)
Contagious_interview
Threats:
Beavertail
Supply_chain_technique
Typosquatting_technique
Invisibleferret
Victims:
Npm ecosystem, Developer environments
Geo:
North korea
TTPs:
IOCs:
Email: 6
File: 4
Url: 3
Hash: 1
IP: 1
Soft:
Outlook, macOS, Linux, Chrome, Firefox, curl, Node.js
Wallets:
exodus_wallet, metamask
Crypto:
solana
Algorithms:
zip, exhibit, sha256
Languages:
javascript
Platforms:
cross-platform
Links:
https://github.com/edan0831/is-buffer-validatorhttps://github.com/alximmykola379/yoojae-validatorhave more...
https://github.com/alextucker0519/array-empty-validatorSocket
Lazarus Strikes npm Again with New Wave of Malicious Package...
The Socket Research Team has discovered six new malicious npm packages linked to North Korea’s Lazarus Group, designed to steal credentials and deploy...
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Lazarus Strikes npm Again with New Wave of Malicious Packages https://socket.dev/blog/lazarus-strikes-npm-again-with-a-new-wave-of-malicious-packages Report completeness: Medium Actors/Campaigns: Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа компаний Lazarus представила шесть вредоносных пакетов npm, имитирующих легальные библиотеки, предназначенных для компрометации среды разработки, кражи учетных данных и внедрения бэкдоров. Используя расширенную систему обфускации и нацеливаясь на конфиденциальные данные, эти пакеты используют такие методы, как компрометация цепочки поставок и кража учетных данных, демонстрируя растущую угрозу в экосистеме с открытым исходным кодом.
-----
Исследовательская группа Socket выявила шесть новых вредоносных пакетов npm, связанных с северокорейской Lazarus Group, что свидетельствует об их продолжающемся проникновении в экосистему npm. Эти пакеты, обозначенные как is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependence и auth-validator, предназначены для компрометации среды разработки, кражи учетных данных, извлечения данных о криптовалюте и развертывания бэкдоров, в частности, с использованием встроенного Вредоносная программа BeaverTail.
Результаты исследования показывают, что эти вредоносные пакеты используют имена, которые точно отражают популярные легальные библиотеки, что является хорошо известной тактикой опечатывания, направленной на обман разработчиков. Например, is-buffer-validator напоминает широко используемый модуль is-buffer, что потенциально указывает на стратегию хакера по использованию доверия, связанного с хорошо зарекомендовавшими себя библиотеками. В совокупности эти пакеты были загружены более 330 раз, что отражает попытку группы Lazarus интегрировать вредоносный код в рабочие процессы разработки.
В каждом из этих пакетов используются передовые методы обфускации, включая самозваные функции и динамические конструкторы функций, напоминающие более ранние кампании, связанные с Lazarus. Их вредоносный код предназначен для сбора конфиденциальной системной информации, такой как имена хостов и сведения об операционной системе, а также для просмотра профилей браузеров с целью извлечения потенциально ценных данных, включая данные для входа в систему из популярных браузеров и архивов связок ключей в macOS. Кроме того, они нацелены на кражу криптовалютных кошельков, примером чего может служить извлечение таких файлов, как id.json из Solana и exodus.кошелек из Exodus.
Украденные данные удаляются поэтапно и отправляются на жестко запрограммированный сервер управления (C2), расположенный по адресу hxxp://172.86.84.38:1224/uploads, в соответствии с установленным порядком работы Lazarus. Кроме того, скрипт облегчает загрузку других вредоносных компонентов, таких как бэкдор InvisibleFerret, с помощью команд curl и модуля запроса Node.js, демонстрируя стратегию многоэтапного развертывания, соответствующую предыдущим операциям.
В этих действиях рассказывается о нескольких методах, используемых Lazarus, включая компрометацию цепочки поставок (T1195.002), использование интерпретатора команд и сценариев (T1059.007) и механизмы кражи учетных данных из хранилищ паролей (T1555.001, T1555.003). Используемая двухэтапная доставка полезной нагрузки и тактика сохранения гарантируют, что вредоносная активность останется незамеченной, даже если будут обнаружены первоначальные признаки.
Таким образом, эти недавно выявленные пакеты npm иллюстрируют постоянную угрозу, исходящую от Lazarus Group, подчеркивая их постоянное развитие в области использования цепочек поставок программного обеспечения и острую необходимость в бдительности в сообществах разработчиков с открытым исходным кодом для противодействия таким изощренным хакерам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа компаний Lazarus представила шесть вредоносных пакетов npm, имитирующих легальные библиотеки, предназначенных для компрометации среды разработки, кражи учетных данных и внедрения бэкдоров. Используя расширенную систему обфускации и нацеливаясь на конфиденциальные данные, эти пакеты используют такие методы, как компрометация цепочки поставок и кража учетных данных, демонстрируя растущую угрозу в экосистеме с открытым исходным кодом.
-----
Исследовательская группа Socket выявила шесть новых вредоносных пакетов npm, связанных с северокорейской Lazarus Group, что свидетельствует об их продолжающемся проникновении в экосистему npm. Эти пакеты, обозначенные как is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependence и auth-validator, предназначены для компрометации среды разработки, кражи учетных данных, извлечения данных о криптовалюте и развертывания бэкдоров, в частности, с использованием встроенного Вредоносная программа BeaverTail.
Результаты исследования показывают, что эти вредоносные пакеты используют имена, которые точно отражают популярные легальные библиотеки, что является хорошо известной тактикой опечатывания, направленной на обман разработчиков. Например, is-buffer-validator напоминает широко используемый модуль is-buffer, что потенциально указывает на стратегию хакера по использованию доверия, связанного с хорошо зарекомендовавшими себя библиотеками. В совокупности эти пакеты были загружены более 330 раз, что отражает попытку группы Lazarus интегрировать вредоносный код в рабочие процессы разработки.
В каждом из этих пакетов используются передовые методы обфускации, включая самозваные функции и динамические конструкторы функций, напоминающие более ранние кампании, связанные с Lazarus. Их вредоносный код предназначен для сбора конфиденциальной системной информации, такой как имена хостов и сведения об операционной системе, а также для просмотра профилей браузеров с целью извлечения потенциально ценных данных, включая данные для входа в систему из популярных браузеров и архивов связок ключей в macOS. Кроме того, они нацелены на кражу криптовалютных кошельков, примером чего может служить извлечение таких файлов, как id.json из Solana и exodus.кошелек из Exodus.
Украденные данные удаляются поэтапно и отправляются на жестко запрограммированный сервер управления (C2), расположенный по адресу hxxp://172.86.84.38:1224/uploads, в соответствии с установленным порядком работы Lazarus. Кроме того, скрипт облегчает загрузку других вредоносных компонентов, таких как бэкдор InvisibleFerret, с помощью команд curl и модуля запроса Node.js, демонстрируя стратегию многоэтапного развертывания, соответствующую предыдущим операциям.
В этих действиях рассказывается о нескольких методах, используемых Lazarus, включая компрометацию цепочки поставок (T1195.002), использование интерпретатора команд и сценариев (T1059.007) и механизмы кражи учетных данных из хранилищ паролей (T1555.001, T1555.003). Используемая двухэтапная доставка полезной нагрузки и тактика сохранения гарантируют, что вредоносная активность останется незамеченной, даже если будут обнаружены первоначальные признаки.
Таким образом, эти недавно выявленные пакеты npm иллюстрируют постоянную угрозу, исходящую от Lazarus Group, подчеркивая их постоянное развитие в области использования цепочек поставок программного обеспечения и острую необходимость в бдительности в сообществах разработчиков с открытым исходным кодом для противодействия таким изощренным хакерам.
#ParsedReport #CompletenessMedium
11-03-2025
Cyber Threat Hunting in Healthcare, Part 2: File Infectors, Botnets
https://www.forescout.com/blog/cyber-threat-hunting-in-healthcare-part-2-file-infectors-botnets/
Report completeness: Medium
Actors/Campaigns:
Darkhotel
Ddos-for-hire
Silver_fox
Threats:
Floxif
Fujack
Airdropbot
Mirai
Bashlite
Victims:
Healthcare organizations
Industry:
Healthcare, Ics
Geo:
Chinese, Turkey, Canada, Hong kong, Germany, Korea
ChatGPT TTPs:
T1036, T1078, T1105, T1219, T1046
IOCs:
Hash: 21
Domain: 3
IP: 5
File: 2
Soft:
Twitter, DICOM
Algorithms:
exhibit
11-03-2025
Cyber Threat Hunting in Healthcare, Part 2: File Infectors, Botnets
https://www.forescout.com/blog/cyber-threat-hunting-in-healthcare-part-2-file-infectors-botnets/
Report completeness: Medium
Actors/Campaigns:
Darkhotel
Ddos-for-hire
Silver_fox
Threats:
Floxif
Fujack
Airdropbot
Mirai
Bashlite
Victims:
Healthcare organizations
Industry:
Healthcare, Ics
Geo:
Chinese, Turkey, Canada, Hong kong, Germany, Korea
ChatGPT TTPs:
do not use without manual checkT1036, T1078, T1105, T1219, T1046
IOCs:
Hash: 21
Domain: 3
IP: 5
File: 2
Soft:
Twitter, DICOM
Algorithms:
exhibit
Forescout
Cyber Threat Hunting in Healthcare, Part 2: File Infectors, Botnets
Our cyber threat hunting team finds several malware clusters in medical device systems including Siemens, GE Healthcare and Mindray products.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Cyber Threat Hunting in Healthcare, Part 2: File Infectors, Botnets https://www.forescout.com/blog/cyber-threat-hunting-in-healthcare-part-2-file-infectors-botnets/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследования выявили серьезные уязвимости в системах здравоохранения, в частности в протоколе DICOM, которые стали мишенью китайских хакеров. Среди заражений - вредоносное ПО Floxif/Pioneer в программах просмотра Siemens и варианты Panda, сжигающей благовония на станциях мониторинга, которые могут загружать дополнительные вредоносные программы. Кроме того, образцы ботнетов используют учетные данные по умолчанию в системах здравоохранения GE, что указывает на переход к более широким механизмам использования в медицинских учреждениях.
-----
Недавние исследования угроз кибербезопасности в здравоохранении выявили критические уязвимости, исходящие как из внутренних, так и из внешних источников. Среди этих уязвимостей протокол DICOM выделяется как особенно опасный из-за его широкого внедрения во взаимосвязанные больничные системы, включая медицинские устройства и стандартные рабочие станции. Кампания, приписываемая китайским хакерам, включала в себя внедрение троянской программы-бэкдора, выявленной в результате анализа вредоносных программ на сайте VirusTotal.
В ходе исследования были обнаружены многочисленные скопления вредоносных программ, нацеленных на системы здравоохранения. Важным открытием стало выявление программ Siemens syngo FastView DICOM, зараженных вредоносным ПО Floxif/Pioneer, которое добавляет вредоносный код к законным исполняемым файлам для дальнейшей компрометации систем. Это программное обеспечение часто распространяется с результатами медицинской визуализации для использования пациентами, что обычно не используется на медицинских рабочих станциях, что вызывает серьезные опасения по поводу безопасности. Floxif/Pioneer позволяет продолжать использование, загружая дополнительные вредоносные программы в зараженные системы. Примечательно, что образцы, зараженные этой вредоносной программой, были отправлены из Соединенных Штатов и Канады в период с ноября по декабрь 2024 года.
Еще один вызывающий беспокойство пример касался центральной станции мониторинга (CMS) Mindray, зараженной разновидностью вредоносного ПО Panda Burning Incense. Это программное обеспечение используется в больницах для централизации контроля за состоянием пациентов и диагностики и имеет печальную историю заражения систем. Обнаруженный вариант отражает поведение при предыдущих заражениях, включая загрузку дополнительных вредоносных программ и отправку отчетов на серверы управления. Потенциальный риск усугубляется существующими сетевыми конфигурациями, которые могут подвергать критически важные системы мониторинга пациентов угрозам удаленного выполнения кода.
Наконец, анализ выявил образцы ботнетов, использующих учетные данные по умолчанию для кардиологической информационной системы GE Healthcare MUSE. Эти двоичные файлы ELF выполняют функцию сбора уязвимостей, сканируя неправильно сконфигурированные системы и сообщая о результатах злоумышленникам, которые могут начать дальнейшие атаки. Системы MUSE имеют решающее значение для управления данными кардиологических пациентов, и несанкционированный доступ к ним может иметь серьезные последствия для конфиденциальности пациентов и целостности системы. Примечательно, что эти ботнеты связаны с вариантами Mirai и Gafgyt, причем в одном из примеров можно найти ссылки на DDoS-атаки по найму, что, возможно, указывает на переход от традиционного вредоносного ПО к более широким механизмам использования в сфере здравоохранения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследования выявили серьезные уязвимости в системах здравоохранения, в частности в протоколе DICOM, которые стали мишенью китайских хакеров. Среди заражений - вредоносное ПО Floxif/Pioneer в программах просмотра Siemens и варианты Panda, сжигающей благовония на станциях мониторинга, которые могут загружать дополнительные вредоносные программы. Кроме того, образцы ботнетов используют учетные данные по умолчанию в системах здравоохранения GE, что указывает на переход к более широким механизмам использования в медицинских учреждениях.
-----
Недавние исследования угроз кибербезопасности в здравоохранении выявили критические уязвимости, исходящие как из внутренних, так и из внешних источников. Среди этих уязвимостей протокол DICOM выделяется как особенно опасный из-за его широкого внедрения во взаимосвязанные больничные системы, включая медицинские устройства и стандартные рабочие станции. Кампания, приписываемая китайским хакерам, включала в себя внедрение троянской программы-бэкдора, выявленной в результате анализа вредоносных программ на сайте VirusTotal.
В ходе исследования были обнаружены многочисленные скопления вредоносных программ, нацеленных на системы здравоохранения. Важным открытием стало выявление программ Siemens syngo FastView DICOM, зараженных вредоносным ПО Floxif/Pioneer, которое добавляет вредоносный код к законным исполняемым файлам для дальнейшей компрометации систем. Это программное обеспечение часто распространяется с результатами медицинской визуализации для использования пациентами, что обычно не используется на медицинских рабочих станциях, что вызывает серьезные опасения по поводу безопасности. Floxif/Pioneer позволяет продолжать использование, загружая дополнительные вредоносные программы в зараженные системы. Примечательно, что образцы, зараженные этой вредоносной программой, были отправлены из Соединенных Штатов и Канады в период с ноября по декабрь 2024 года.
Еще один вызывающий беспокойство пример касался центральной станции мониторинга (CMS) Mindray, зараженной разновидностью вредоносного ПО Panda Burning Incense. Это программное обеспечение используется в больницах для централизации контроля за состоянием пациентов и диагностики и имеет печальную историю заражения систем. Обнаруженный вариант отражает поведение при предыдущих заражениях, включая загрузку дополнительных вредоносных программ и отправку отчетов на серверы управления. Потенциальный риск усугубляется существующими сетевыми конфигурациями, которые могут подвергать критически важные системы мониторинга пациентов угрозам удаленного выполнения кода.
Наконец, анализ выявил образцы ботнетов, использующих учетные данные по умолчанию для кардиологической информационной системы GE Healthcare MUSE. Эти двоичные файлы ELF выполняют функцию сбора уязвимостей, сканируя неправильно сконфигурированные системы и сообщая о результатах злоумышленникам, которые могут начать дальнейшие атаки. Системы MUSE имеют решающее значение для управления данными кардиологических пациентов, и несанкционированный доступ к ним может иметь серьезные последствия для конфиденциальности пациентов и целостности системы. Примечательно, что эти ботнеты связаны с вариантами Mirai и Gafgyt, причем в одном из примеров можно найти ссылки на DDoS-атаки по найму, что, возможно, указывает на переход от традиционного вредоносного ПО к более широким механизмам использования в сфере здравоохранения.
#ParsedReport #CompletenessLow
11-03-2025
DCRat backdoor returns
https://securelist.com/new-wave-of-attacks-with-dcrat-backdoor-distributed-by-maas/115850/
Report completeness: Low
Threats:
Dcrat
Industry:
Entertainment
Geo:
China, Russia, Japanese, Kazakhstan, Belarus
ChatGPT TTPs:
T1566.002, T1204.002, T1071.001
11-03-2025
DCRat backdoor returns
https://securelist.com/new-wave-of-attacks-with-dcrat-backdoor-distributed-by-maas/115850/
Report completeness: Low
Threats:
Dcrat
Industry:
Entertainment
Geo:
China, Russia, Japanese, Kazakhstan, Belarus
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.002, T1071.001
Securelist
New wave of attacks on gamers with DCRat backdoor
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 DCRat backdoor returns https://securelist.com/new-wave-of-attacks-with-dcrat-backdoor-distributed-by-maas/115850/ Report completeness: Low Threats: Dcrat Industry: Entertainment Geo: China, Russia, Japanese,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DCRat, троян для удаленного доступа, повторно появившийся на YouTube, использует модель MaaS для распространения, используя поддельные аккаунты для продвижения вредоносного контента. Он содержит 34 плагина для таких функций, как регистрация нажатий клавиш и доступ к веб-камере, причем большая часть активности сосредоточена в России.
-----
В последние месяцы наблюдается всплеск распространения DCRat — троянской программы удаленного доступа (RAT), известной с 2018 года, — в частности, через платформу YouTube. Киберпреступники используют модель "Вредоносное ПО как услуга" (MaaS), предоставляя платный доступ к бэкдору DCRat в сочетании с поддержкой настройки инфраструктуры для серверов управления (C2). Злоумышленники используют поддельные или скомпрометированные аккаунты YouTube для продвижения видеороликов, в которых утверждается, что они содержат читы, взломы и ботов для различных игр. Эти видеоролики содержат вводящие в заблуждение ссылки, направляющие пользователей на законные файлообменные сервисы, где фактические загрузки состоят из защищенных паролем архивов, содержащих вредоносное ПО DCRat, а также доброкачественные файлы, вводящие жертв в заблуждение.
DCRat не только функционирует как бэкдор, но и способен загружать дополнительные плагины, расширяющие его возможности. Анализ выявил 34 различных плагина, связанных с DCRat, с такими важными функциями, как регистрация нажатий клавиш, доступ к веб-камере, извлечение файлов и удаление пароля. Киберпреступная группировка использует домены второго уровня в основном в российской зоне для обновления своей инфраструктуры, стратегически обозначая эти домены терминами, связанными с японской поп-культурой, в частности, используя такие термины, как "няшка", которые находят отклик у некоторых поклонников аниме и манги. Эта стратегия именования очевидна по меньшей мере в 57 новых доменах второго уровня, которые они зарегистрировали, а некоторые поддерживают несколько доменов третьего уровня для операций C2.
Телеметрия показывает, что около 80% образцов DCRat, использующих эти домены в качестве серверов C2, загружаются пользователями в России, при этом в Беларуси, Казахстане и Китае зафиксировано минимальное проникновение. Эти показатели подчеркивают целевой характер кампании. Образцы DCRat специально идентифицируются Kaspersky как Backdoor.MSIL.DCRat, что усиливает классификацию вредоносного ПО. Кроме того, важно отметить, что другие типы вредоносных программ, в том числе программы для кражи данных, майнеры и загрузчики, также распространяются с использованием аналогичной тактики, используя защищенные паролем архивы. Пользователям рекомендуется проявлять осторожность и загружать программное обеспечение, связанное с играми, только из надежных источников, чтобы снизить риск столкновения с подобными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DCRat, троян для удаленного доступа, повторно появившийся на YouTube, использует модель MaaS для распространения, используя поддельные аккаунты для продвижения вредоносного контента. Он содержит 34 плагина для таких функций, как регистрация нажатий клавиш и доступ к веб-камере, причем большая часть активности сосредоточена в России.
-----
В последние месяцы наблюдается всплеск распространения DCRat — троянской программы удаленного доступа (RAT), известной с 2018 года, — в частности, через платформу YouTube. Киберпреступники используют модель "Вредоносное ПО как услуга" (MaaS), предоставляя платный доступ к бэкдору DCRat в сочетании с поддержкой настройки инфраструктуры для серверов управления (C2). Злоумышленники используют поддельные или скомпрометированные аккаунты YouTube для продвижения видеороликов, в которых утверждается, что они содержат читы, взломы и ботов для различных игр. Эти видеоролики содержат вводящие в заблуждение ссылки, направляющие пользователей на законные файлообменные сервисы, где фактические загрузки состоят из защищенных паролем архивов, содержащих вредоносное ПО DCRat, а также доброкачественные файлы, вводящие жертв в заблуждение.
DCRat не только функционирует как бэкдор, но и способен загружать дополнительные плагины, расширяющие его возможности. Анализ выявил 34 различных плагина, связанных с DCRat, с такими важными функциями, как регистрация нажатий клавиш, доступ к веб-камере, извлечение файлов и удаление пароля. Киберпреступная группировка использует домены второго уровня в основном в российской зоне для обновления своей инфраструктуры, стратегически обозначая эти домены терминами, связанными с японской поп-культурой, в частности, используя такие термины, как "няшка", которые находят отклик у некоторых поклонников аниме и манги. Эта стратегия именования очевидна по меньшей мере в 57 новых доменах второго уровня, которые они зарегистрировали, а некоторые поддерживают несколько доменов третьего уровня для операций C2.
Телеметрия показывает, что около 80% образцов DCRat, использующих эти домены в качестве серверов C2, загружаются пользователями в России, при этом в Беларуси, Казахстане и Китае зафиксировано минимальное проникновение. Эти показатели подчеркивают целевой характер кампании. Образцы DCRat специально идентифицируются Kaspersky как Backdoor.MSIL.DCRat, что усиливает классификацию вредоносного ПО. Кроме того, важно отметить, что другие типы вредоносных программ, в том числе программы для кражи данных, майнеры и загрузчики, также распространяются с использованием аналогичной тактики, используя защищенные паролем архивы. Пользователям рекомендуется проявлять осторожность и загружать программное обеспечение, связанное с играми, только из надежных источников, чтобы снизить риск столкновения с подобными угрозами.
#ParsedReport #CompletenessLow
11-03-2025
Camera off: Akira deploys ransomware via webcam
http://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam
Report completeness: Low
Threats:
Akira_ransomware
Industry:
Iot
ChatGPT TTPs:
T1210, T1046, T1076, T1486
IOCs:
File: 1
Hash: 3
Soft:
Linux, ESXi
Algorithms:
zip
Languages:
rust
11-03-2025
Camera off: Akira deploys ransomware via webcam
http://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam
Report completeness: Low
Threats:
Akira_ransomware
Industry:
Iot
ChatGPT TTPs:
do not use without manual checkT1210, T1046, T1076, T1486
IOCs:
File: 1
Hash: 3
Soft:
Linux, ESXi
Algorithms:
zip
Languages:
rust
S-Rminform
Camera off: Akira deploys ransomware via webcam
Learn how Akira ransomware exploited an unsecured webcam to bypass cybersecurity measures and deploy ransomware, highlighting key lessons and strategies for improved IoT security.
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 Camera off: Akira deploys ransomware via webcam http://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam Report completeness: Low Threats: Akira_ransomware Industry: Iot ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Akira обошла инструменты EDR, используя незащищенную веб-камеру и ее уязвимости для развертывания программ-вымогателей по протоколу SMB. Это подчеркивает слабые места в кибербезопасности, связанные с мониторингом устройств Интернета вещей и управлением исправлениями.
-----
Группа программ-вымогателей Akira применила инновационную тактику, недавно продемонстрировав способность обходить средства обнаружения конечных точек и реагирования на них (EDR) путем компрометации незащищенных устройств Интернета вещей (IoT), в частности веб-камеры. Команда S-RM подробно описала инцидент, когда Akira сначала проникла в сеть жертвы с помощью решения удаленного доступа, доступного извне, и развернула законный инструмент удаленного управления, AnyDesk.exe для постоянного доступа перед удалением конфиденциальных данных. В ходе этого процесса многочисленные попытки развертывания программы-вымогателя были пресечены инструментом EDR жертвы, который поместил на карантин zip-файл, содержащий двоичный код вредоносного ПО, прежде чем он смог запуститься.
Осознав ограничения, налагаемые EDR, злоумышленник решил использовать уязвимую веб-камеру, выявленную при предыдущем сканировании внутренней сети. Эта веб-камера обладала критическими уязвимостями, включая возможности удаленной оболочки и отсутствие установленного EDR из-за ее облегченной операционной системы Linux, что делало ее уязвимой для программ-вымогателей Akira на базе Linux. Злоумышленник использовал протокол блокировки серверных сообщений (SMB) для облегчения распространения программ-вымогателей, воспользовавшись отсутствием мониторинга на устройствах Интернета вещей. Это позволило вредоносному ПО шифровать файлы в сети жертвы, не вызывая немедленного срабатывания сигнализации.
Стратегия Акиры продемонстрировала, как хакеры могут использовать, казалось бы, незначительные устройства для получения доступа к критически важным системам, подчеркнув значительную слабость мер кибербезопасности многих организаций. Большинство организаций уделяют приоритетное внимание управлению исправлениями, исходя из важности для бизнеса, что часто оставляет без внимания устройства Интернета вещей, несмотря на их потенциальную способность служить векторами атак. Кроме того, переход Akira от Rust к C++ при разработке программ-вымогателей демонстрирует адаптивность группы и растущую сложность программ-вымогателей как услуг (RaaS), которые позволяют ей беспрепятственно работать как в среде Windows, так и в среде Linux.
Чтобы снизить риски, связанные с подобными атаками, организации должны внедрять надежный мониторинг сетевого трафика с устройств Интернета вещей, регулярно проводить внутренние аудиты для выявления уязвимостей в системе безопасности и поддерживать строгие методы управления исправлениями. Рекомендуется сегментировать сети, чтобы изолировать устройства Интернета вещей, ограничить их коммуникационные возможности и обеспечить замену паролей по умолчанию на безопасные альтернативные, обеспечивая более надежную защиту от использования слабых звеньев в их инфраструктуре безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Akira обошла инструменты EDR, используя незащищенную веб-камеру и ее уязвимости для развертывания программ-вымогателей по протоколу SMB. Это подчеркивает слабые места в кибербезопасности, связанные с мониторингом устройств Интернета вещей и управлением исправлениями.
-----
Группа программ-вымогателей Akira применила инновационную тактику, недавно продемонстрировав способность обходить средства обнаружения конечных точек и реагирования на них (EDR) путем компрометации незащищенных устройств Интернета вещей (IoT), в частности веб-камеры. Команда S-RM подробно описала инцидент, когда Akira сначала проникла в сеть жертвы с помощью решения удаленного доступа, доступного извне, и развернула законный инструмент удаленного управления, AnyDesk.exe для постоянного доступа перед удалением конфиденциальных данных. В ходе этого процесса многочисленные попытки развертывания программы-вымогателя были пресечены инструментом EDR жертвы, который поместил на карантин zip-файл, содержащий двоичный код вредоносного ПО, прежде чем он смог запуститься.
Осознав ограничения, налагаемые EDR, злоумышленник решил использовать уязвимую веб-камеру, выявленную при предыдущем сканировании внутренней сети. Эта веб-камера обладала критическими уязвимостями, включая возможности удаленной оболочки и отсутствие установленного EDR из-за ее облегченной операционной системы Linux, что делало ее уязвимой для программ-вымогателей Akira на базе Linux. Злоумышленник использовал протокол блокировки серверных сообщений (SMB) для облегчения распространения программ-вымогателей, воспользовавшись отсутствием мониторинга на устройствах Интернета вещей. Это позволило вредоносному ПО шифровать файлы в сети жертвы, не вызывая немедленного срабатывания сигнализации.
Стратегия Акиры продемонстрировала, как хакеры могут использовать, казалось бы, незначительные устройства для получения доступа к критически важным системам, подчеркнув значительную слабость мер кибербезопасности многих организаций. Большинство организаций уделяют приоритетное внимание управлению исправлениями, исходя из важности для бизнеса, что часто оставляет без внимания устройства Интернета вещей, несмотря на их потенциальную способность служить векторами атак. Кроме того, переход Akira от Rust к C++ при разработке программ-вымогателей демонстрирует адаптивность группы и растущую сложность программ-вымогателей как услуг (RaaS), которые позволяют ей беспрепятственно работать как в среде Windows, так и в среде Linux.
Чтобы снизить риски, связанные с подобными атаками, организации должны внедрять надежный мониторинг сетевого трафика с устройств Интернета вещей, регулярно проводить внутренние аудиты для выявления уязвимостей в системе безопасности и поддерживать строгие методы управления исправлениями. Рекомендуется сегментировать сети, чтобы изолировать устройства Интернета вещей, ограничить их коммуникационные возможности и обеспечить замену паролей по умолчанию на безопасные альтернативные, обеспечивая более надежную защиту от использования слабых звеньев в их инфраструктуре безопасности.