CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Unveiling EncryptHub: Analysis of a multi-stage malware campaign https://outpost24.com/blog/unveiling-encrypthub-multi-stage-malware/ Report completeness: Medium Actors/Campaigns: Encrypthub (motivation: cyber_criminal…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
EncryptHub - это киберпреступная группа, использующая многоуровневые стратегии атак с использованием троянского программного обеспечения для получения начального доступа и повышенных привилегий. Они используют скрипты PowerShell для фильтрации данных, нацеленных на приложения для обмена сообщениями и криптовалютные кошельки, а также сторонние сервисы с оплатой за установку для распространения вредоносных программ. Их новые технологии также включают манипулирование функциями безопасности для скрытности и разработку инструмента удаленного доступа под названием "EncryptRAT"..
-----

EncryptHub стал заметной киберпреступной организацией, привлекшей внимание различных групп по анализу угроз. Недавние расследования выявили важные детали об их операционной инфраструктуре и методологиях, в частности, в связи с тем, что EncryptHub допустил несколько ошибок в системе безопасности, которые раскрыли некоторые аспекты их системы, такие как случайное включение списков каталогов и неправильное управление конфиденциальными журналами. EncryptHub использует многоуровневую стратегию атаки, используя сценарии PowerShell для сбора данных, методов обхода и развертывания полезной нагрузки. Эти сценарии часто встраиваются во вредоносные приложения, замаскированные под законное программное обеспечение.

Хакер в первую очередь нацелен на пользователей популярных приложений, распространяя троянские версии программного обеспечения, такие как QQ Talk, WeChat и Microsoft Visual Studio 2022. Эти поддельные приложения служат отправной точкой для установки вредоносного ПО, предоставляя EncryptHub первоначальный доступ и, возможно, повышенные привилегии в системах жертв. После установки эти приложения запускают встроенные сценарии PowerShell, которые собирают важную системную информацию и отправляют ее обратно на серверы управления, что еще раз указывает на глубину их возможностей по сбору данных.

Кроме того, известно, что EncryptHub использует сторонние сервисы с оплатой за установку (PPI), в частности платформу под названием "LabInstalls", которая автоматизирует распространение вредоносного ПО среди более широкой аудитории. Эта услуга обеспечивает упрощенный подход к развертыванию вредоносной полезной нагрузки, скрывая при этом происхождение вредоносного ПО и значительно облегчая логистическую нагрузку на злоумышленников.

Согласно недавним наблюдениям, EncryptHub продолжает модифицировать свою цепочку взломов, а с середины февраля 2025 года применяет более совершенный подход. Развивающаяся тактика фокусируется на сложных методах утечки данных, нацеленных на сеансы обмена сообщениями, криптовалютные кошельки и пароли, хранящиеся в браузерах. Особое внимание было уделено краже файлов cookie и другой конфиденциальной информации с использованием встроенных исполняемых файлов, полученных из инструмента Kematian Stealer.

Вредоносная программа также использует передовые технологии, такие как манипулирование защитником Windows для исключения определенных файлов из проверки, что еще больше повышает ее скрытность. Кроме того, EncryptHub разрабатывает инструмент удаленного доступа под названием "EncryptRAT" с целью его дальнейшей коммерциализации. Этот инструмент расширит их операционные возможности по эффективному управлению вредоносными программами.
#ParsedReport #CompletenessMedium
11-03-2025

Lazarus Strikes npm Again with New Wave of Malicious Packages

https://socket.dev/blog/lazarus-strikes-npm-again-with-a-new-wave-of-malicious-packages

Report completeness: Medium

Actors/Campaigns:
Lazarus (motivation: information_theft)
Contagious_interview

Threats:
Beavertail
Supply_chain_technique
Typosquatting_technique
Invisibleferret

Victims:
Npm ecosystem, Developer environments

Geo:
North korea

TTPs:

IOCs:
Email: 6
File: 4
Url: 3
Hash: 1
IP: 1

Soft:
Outlook, macOS, Linux, Chrome, Firefox, curl, Node.js

Wallets:
exodus_wallet, metamask

Crypto:
solana

Algorithms:
zip, exhibit, sha256

Languages:
javascript

Platforms:
cross-platform

Links:
https://github.com/edan0831/is-buffer-validator
https://github.com/alximmykola379/yoojae-validator
have more...
https://github.com/alextucker0519/array-empty-validator
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Lazarus Strikes npm Again with New Wave of Malicious Packages https://socket.dev/blog/lazarus-strikes-npm-again-with-a-new-wave-of-malicious-packages Report completeness: Medium Actors/Campaigns: Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа компаний Lazarus представила шесть вредоносных пакетов npm, имитирующих легальные библиотеки, предназначенных для компрометации среды разработки, кражи учетных данных и внедрения бэкдоров. Используя расширенную систему обфускации и нацеливаясь на конфиденциальные данные, эти пакеты используют такие методы, как компрометация цепочки поставок и кража учетных данных, демонстрируя растущую угрозу в экосистеме с открытым исходным кодом.
-----

Исследовательская группа Socket выявила шесть новых вредоносных пакетов npm, связанных с северокорейской Lazarus Group, что свидетельствует об их продолжающемся проникновении в экосистему npm. Эти пакеты, обозначенные как is-buffer-validator, yoojae-validator, event-handle-package, array-empty-validator, react-event-dependence и auth-validator, предназначены для компрометации среды разработки, кражи учетных данных, извлечения данных о криптовалюте и развертывания бэкдоров, в частности, с использованием встроенного Вредоносная программа BeaverTail.

Результаты исследования показывают, что эти вредоносные пакеты используют имена, которые точно отражают популярные легальные библиотеки, что является хорошо известной тактикой опечатывания, направленной на обман разработчиков. Например, is-buffer-validator напоминает широко используемый модуль is-buffer, что потенциально указывает на стратегию хакера по использованию доверия, связанного с хорошо зарекомендовавшими себя библиотеками. В совокупности эти пакеты были загружены более 330 раз, что отражает попытку группы Lazarus интегрировать вредоносный код в рабочие процессы разработки.

В каждом из этих пакетов используются передовые методы обфускации, включая самозваные функции и динамические конструкторы функций, напоминающие более ранние кампании, связанные с Lazarus. Их вредоносный код предназначен для сбора конфиденциальной системной информации, такой как имена хостов и сведения об операционной системе, а также для просмотра профилей браузеров с целью извлечения потенциально ценных данных, включая данные для входа в систему из популярных браузеров и архивов связок ключей в macOS. Кроме того, они нацелены на кражу криптовалютных кошельков, примером чего может служить извлечение таких файлов, как id.json из Solana и exodus.кошелек из Exodus.

Украденные данные удаляются поэтапно и отправляются на жестко запрограммированный сервер управления (C2), расположенный по адресу hxxp://172.86.84.38:1224/uploads, в соответствии с установленным порядком работы Lazarus. Кроме того, скрипт облегчает загрузку других вредоносных компонентов, таких как бэкдор InvisibleFerret, с помощью команд curl и модуля запроса Node.js, демонстрируя стратегию многоэтапного развертывания, соответствующую предыдущим операциям.

В этих действиях рассказывается о нескольких методах, используемых Lazarus, включая компрометацию цепочки поставок (T1195.002), использование интерпретатора команд и сценариев (T1059.007) и механизмы кражи учетных данных из хранилищ паролей (T1555.001, T1555.003). Используемая двухэтапная доставка полезной нагрузки и тактика сохранения гарантируют, что вредоносная активность останется незамеченной, даже если будут обнаружены первоначальные признаки.

Таким образом, эти недавно выявленные пакеты npm иллюстрируют постоянную угрозу, исходящую от Lazarus Group, подчеркивая их постоянное развитие в области использования цепочек поставок программного обеспечения и острую необходимость в бдительности в сообществах разработчиков с открытым исходным кодом для противодействия таким изощренным хакерам.
#ParsedReport #CompletenessMedium
11-03-2025

Cyber Threat Hunting in Healthcare, Part 2: File Infectors, Botnets

https://www.forescout.com/blog/cyber-threat-hunting-in-healthcare-part-2-file-infectors-botnets/

Report completeness: Medium

Actors/Campaigns:
Darkhotel
Ddos-for-hire
Silver_fox

Threats:
Floxif
Fujack
Airdropbot
Mirai
Bashlite

Victims:
Healthcare organizations

Industry:
Healthcare, Ics

Geo:
Chinese, Turkey, Canada, Hong kong, Germany, Korea

ChatGPT TTPs:
do not use without manual check
T1036, T1078, T1105, T1219, T1046

IOCs:
Hash: 21
Domain: 3
IP: 5
File: 2

Soft:
Twitter, DICOM

Algorithms:
exhibit
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Cyber Threat Hunting in Healthcare, Part 2: File Infectors, Botnets https://www.forescout.com/blog/cyber-threat-hunting-in-healthcare-part-2-file-infectors-botnets/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Расследования выявили серьезные уязвимости в системах здравоохранения, в частности в протоколе DICOM, которые стали мишенью китайских хакеров. Среди заражений - вредоносное ПО Floxif/Pioneer в программах просмотра Siemens и варианты Panda, сжигающей благовония на станциях мониторинга, которые могут загружать дополнительные вредоносные программы. Кроме того, образцы ботнетов используют учетные данные по умолчанию в системах здравоохранения GE, что указывает на переход к более широким механизмам использования в медицинских учреждениях.
-----

Недавние исследования угроз кибербезопасности в здравоохранении выявили критические уязвимости, исходящие как из внутренних, так и из внешних источников. Среди этих уязвимостей протокол DICOM выделяется как особенно опасный из-за его широкого внедрения во взаимосвязанные больничные системы, включая медицинские устройства и стандартные рабочие станции. Кампания, приписываемая китайским хакерам, включала в себя внедрение троянской программы-бэкдора, выявленной в результате анализа вредоносных программ на сайте VirusTotal.

В ходе исследования были обнаружены многочисленные скопления вредоносных программ, нацеленных на системы здравоохранения. Важным открытием стало выявление программ Siemens syngo FastView DICOM, зараженных вредоносным ПО Floxif/Pioneer, которое добавляет вредоносный код к законным исполняемым файлам для дальнейшей компрометации систем. Это программное обеспечение часто распространяется с результатами медицинской визуализации для использования пациентами, что обычно не используется на медицинских рабочих станциях, что вызывает серьезные опасения по поводу безопасности. Floxif/Pioneer позволяет продолжать использование, загружая дополнительные вредоносные программы в зараженные системы. Примечательно, что образцы, зараженные этой вредоносной программой, были отправлены из Соединенных Штатов и Канады в период с ноября по декабрь 2024 года.

Еще один вызывающий беспокойство пример касался центральной станции мониторинга (CMS) Mindray, зараженной разновидностью вредоносного ПО Panda Burning Incense. Это программное обеспечение используется в больницах для централизации контроля за состоянием пациентов и диагностики и имеет печальную историю заражения систем. Обнаруженный вариант отражает поведение при предыдущих заражениях, включая загрузку дополнительных вредоносных программ и отправку отчетов на серверы управления. Потенциальный риск усугубляется существующими сетевыми конфигурациями, которые могут подвергать критически важные системы мониторинга пациентов угрозам удаленного выполнения кода.

Наконец, анализ выявил образцы ботнетов, использующих учетные данные по умолчанию для кардиологической информационной системы GE Healthcare MUSE. Эти двоичные файлы ELF выполняют функцию сбора уязвимостей, сканируя неправильно сконфигурированные системы и сообщая о результатах злоумышленникам, которые могут начать дальнейшие атаки. Системы MUSE имеют решающее значение для управления данными кардиологических пациентов, и несанкционированный доступ к ним может иметь серьезные последствия для конфиденциальности пациентов и целостности системы. Примечательно, что эти ботнеты связаны с вариантами Mirai и Gafgyt, причем в одном из примеров можно найти ссылки на DDoS-атаки по найму, что, возможно, указывает на переход от традиционного вредоносного ПО к более широким механизмам использования в сфере здравоохранения.
#ParsedReport #CompletenessLow
11-03-2025

DCRat backdoor returns

https://securelist.com/new-wave-of-attacks-with-dcrat-backdoor-distributed-by-maas/115850/

Report completeness: Low

Threats:
Dcrat

Industry:
Entertainment

Geo:
China, Russia, Japanese, Kazakhstan, Belarus

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.002, T1071.001
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 DCRat backdoor returns https://securelist.com/new-wave-of-attacks-with-dcrat-backdoor-distributed-by-maas/115850/ Report completeness: Low Threats: Dcrat Industry: Entertainment Geo: China, Russia, Japanese,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DCRat, троян для удаленного доступа, повторно появившийся на YouTube, использует модель MaaS для распространения, используя поддельные аккаунты для продвижения вредоносного контента. Он содержит 34 плагина для таких функций, как регистрация нажатий клавиш и доступ к веб-камере, причем большая часть активности сосредоточена в России.
-----

В последние месяцы наблюдается всплеск распространения DCRat — троянской программы удаленного доступа (RAT), известной с 2018 года, — в частности, через платформу YouTube. Киберпреступники используют модель "Вредоносное ПО как услуга" (MaaS), предоставляя платный доступ к бэкдору DCRat в сочетании с поддержкой настройки инфраструктуры для серверов управления (C2). Злоумышленники используют поддельные или скомпрометированные аккаунты YouTube для продвижения видеороликов, в которых утверждается, что они содержат читы, взломы и ботов для различных игр. Эти видеоролики содержат вводящие в заблуждение ссылки, направляющие пользователей на законные файлообменные сервисы, где фактические загрузки состоят из защищенных паролем архивов, содержащих вредоносное ПО DCRat, а также доброкачественные файлы, вводящие жертв в заблуждение.

DCRat не только функционирует как бэкдор, но и способен загружать дополнительные плагины, расширяющие его возможности. Анализ выявил 34 различных плагина, связанных с DCRat, с такими важными функциями, как регистрация нажатий клавиш, доступ к веб-камере, извлечение файлов и удаление пароля. Киберпреступная группировка использует домены второго уровня в основном в российской зоне для обновления своей инфраструктуры, стратегически обозначая эти домены терминами, связанными с японской поп-культурой, в частности, используя такие термины, как "няшка", которые находят отклик у некоторых поклонников аниме и манги. Эта стратегия именования очевидна по меньшей мере в 57 новых доменах второго уровня, которые они зарегистрировали, а некоторые поддерживают несколько доменов третьего уровня для операций C2.

Телеметрия показывает, что около 80% образцов DCRat, использующих эти домены в качестве серверов C2, загружаются пользователями в России, при этом в Беларуси, Казахстане и Китае зафиксировано минимальное проникновение. Эти показатели подчеркивают целевой характер кампании. Образцы DCRat специально идентифицируются Kaspersky как Backdoor.MSIL.DCRat, что усиливает классификацию вредоносного ПО. Кроме того, важно отметить, что другие типы вредоносных программ, в том числе программы для кражи данных, майнеры и загрузчики, также распространяются с использованием аналогичной тактики, используя защищенные паролем архивы. Пользователям рекомендуется проявлять осторожность и загружать программное обеспечение, связанное с играми, только из надежных источников, чтобы снизить риск столкновения с подобными угрозами.
#ParsedReport #CompletenessLow
11-03-2025

Camera off: Akira deploys ransomware via webcam

http://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam

Report completeness: Low

Threats:
Akira_ransomware

Industry:
Iot

ChatGPT TTPs:
do not use without manual check
T1210, T1046, T1076, T1486

IOCs:
File: 1
Hash: 3

Soft:
Linux, ESXi

Algorithms:
zip

Languages:
rust
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 Camera off: Akira deploys ransomware via webcam http://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam Report completeness: Low Threats: Akira_ransomware Industry: Iot ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа программ-вымогателей Akira обошла инструменты EDR, используя незащищенную веб-камеру и ее уязвимости для развертывания программ-вымогателей по протоколу SMB. Это подчеркивает слабые места в кибербезопасности, связанные с мониторингом устройств Интернета вещей и управлением исправлениями.
-----

Группа программ-вымогателей Akira применила инновационную тактику, недавно продемонстрировав способность обходить средства обнаружения конечных точек и реагирования на них (EDR) путем компрометации незащищенных устройств Интернета вещей (IoT), в частности веб-камеры. Команда S-RM подробно описала инцидент, когда Akira сначала проникла в сеть жертвы с помощью решения удаленного доступа, доступного извне, и развернула законный инструмент удаленного управления, AnyDesk.exe для постоянного доступа перед удалением конфиденциальных данных. В ходе этого процесса многочисленные попытки развертывания программы-вымогателя были пресечены инструментом EDR жертвы, который поместил на карантин zip-файл, содержащий двоичный код вредоносного ПО, прежде чем он смог запуститься.

Осознав ограничения, налагаемые EDR, злоумышленник решил использовать уязвимую веб-камеру, выявленную при предыдущем сканировании внутренней сети. Эта веб-камера обладала критическими уязвимостями, включая возможности удаленной оболочки и отсутствие установленного EDR из-за ее облегченной операционной системы Linux, что делало ее уязвимой для программ-вымогателей Akira на базе Linux. Злоумышленник использовал протокол блокировки серверных сообщений (SMB) для облегчения распространения программ-вымогателей, воспользовавшись отсутствием мониторинга на устройствах Интернета вещей. Это позволило вредоносному ПО шифровать файлы в сети жертвы, не вызывая немедленного срабатывания сигнализации.

Стратегия Акиры продемонстрировала, как хакеры могут использовать, казалось бы, незначительные устройства для получения доступа к критически важным системам, подчеркнув значительную слабость мер кибербезопасности многих организаций. Большинство организаций уделяют приоритетное внимание управлению исправлениями, исходя из важности для бизнеса, что часто оставляет без внимания устройства Интернета вещей, несмотря на их потенциальную способность служить векторами атак. Кроме того, переход Akira от Rust к C++ при разработке программ-вымогателей демонстрирует адаптивность группы и растущую сложность программ-вымогателей как услуг (RaaS), которые позволяют ей беспрепятственно работать как в среде Windows, так и в среде Linux.

Чтобы снизить риски, связанные с подобными атаками, организации должны внедрять надежный мониторинг сетевого трафика с устройств Интернета вещей, регулярно проводить внутренние аудиты для выявления уязвимостей в системе безопасности и поддерживать строгие методы управления исправлениями. Рекомендуется сегментировать сети, чтобы изолировать устройства Интернета вещей, ограничить их коммуникационные возможности и обеспечить замену паролей по умолчанию на безопасные альтернативные, обеспечивая более надежную защиту от использования слабых звеньев в их инфраструктуре безопасности.
#ParsedReport #CompletenessHigh
11-03-2025

Remote Monitoring and Management (RMM) Tooling Increasingly an Attackers First Choice

https://www.proofpoint.com/us/blog/threat-insight/remote-monitoring-and-management-rmm-tooling-increasingly-attackers-first-choice

Report completeness: High

Actors/Campaigns:
Ta577
Ta571
Ta544
Ta583 (motivation: cyber_criminal)
Ta2725 (motivation: cyber_criminal)
Smartapesg
Uac-0050

Threats:
Screenconnect_tool
Fleetdeck_tool
Atera_tool
Netsupportmanager_rat
Toad_technique
Anydesk_tool
Teamviewer_tool
Ultraviewer_tool
Blackbasta
Icedid
Systembc
Pikabot
Smokeloader
Bumblebee
Trickbot
Asyncrat
Mispadu
Astaroth
Grandoreiro
Lumma_stealer
Rms_tool
Remcos_rat
Lite_manager_tool
Bluetrait
Connectwise_tool
Ultra_vnc_tool

Industry:
Financial, Energy, Telco

Geo:
French, Brazil, Canada, Brazilian, Ukraine, Spanish, Spain, Mexico

ChatGPT TTPs:
do not use without manual check
T1566, T1105, T1059.007, T1021

IOCs:
Url: 11
Domain: 3
IP: 2
Hash: 3

Soft:
Microsoft Teams, Dropbox, Sendgrid

Algorithms:
zip, base64, sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 11-03-2025 Remote Monitoring and Management (RMM) Tooling Increasingly an Attackers First Choice https://www.proofpoint.com/us/blog/threat-insight/remote-monitoring-and-management-rmm-tooling-increasingly-attackers-first-choice…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники все чаще используют законные инструменты удаленного мониторинга и управления (RMM), такие как ScreenConnect и TeamViewer, в качестве начальной полезной нагрузки при атаках по электронной почте, что отражает изменение тактики после сбоев в работе традиционных систем защиты от вредоносных программ. хакеры, в том числе TA583 и TA2725, используют эти инструменты для утечки данных и их перемещения в разные стороны, что подчеркивает необходимость усиления мер безопасности против появляющихся хакеров.
-----

Киберпреступники все чаще используют законные инструменты удаленного мониторинга и управления (RMM) в качестве начальной полезной нагрузки в кампаниях по электронной почте. Инструменты RMM, такие как ScreenConnect, Atera и Fleetdeck, обладают возможностями, аналогичными возможностям троянов удаленного доступа (RATs), и могут способствовать утечке данных, краже финансовых средств и перемещению в другие страны. Отмечается заметный рост использования инструментов RMM непосредственно при атаках по электронной почте, что свидетельствует об изменении их обычной роли в качестве вторичной полезной нагрузки. Такие методы, как организация телефонных атак (TOAD), используются для того, чтобы заставить жертв звонить злоумышленникам и устанавливать программное обеспечение RMM, такое как AnyDesk и TeamViewer. Переход к инструментам RMM объясняется сбоями в работе традиционных инфраструктур вредоносного ПО, что вынуждает хакеров адаптироваться. TA583 был идентифицирован как известный участник, распространяющий ScreenConnect, использующий приманки для электронной почты, которые выдают себя за доверенные организации для первоначального доступа, и запускающий дополнительные вредоносные программы, такие как AsyncRAT. Другой участник, TA2725, также использует ScreenConnect в целевых кампаниях в Мексике. В то время как использование некоторых RMM, таких как NetSupport, снижается, кампании с вводящими в заблуждение запросами на обновление продолжают появляться. Рекомендации для defenders включают ограничение несанкционированной установки RMM, улучшение обнаружения сети и обучение пользователей распознавать подозрительные действия и сообщать о них. Эта тенденция указывает на высокую вероятность дальнейшего внедрения инструментов RMM по мере развития угроз, что подчеркивает необходимость укрепления организациями протоколов безопасности.
#ParsedReport #CompletenessMedium
11-03-2025

Analyzing Elysium, a Variant of the Ghost (Cring) Ransomware Family

https://www.netskope.com/blog/analyzing-elysium-a-variant-of-the-ghost-cring-ransomware-family

Report completeness: Medium

Threats:
Ghost_ransomware
Elysium_stealer
Cobalt_strike
Badpotato_tool
Godpotato_tool
Mimikatz_tool
Sharpshares_tool
Cringe
De4dot_tool
Shadow_copies_delete_technique

Industry:
Critical_infrastructure, Government, Healthcare

ChatGPT TTPs:
do not use without manual check
T1190, T1219, T1068, T1003, T1047, T1027, T1497.001, T1490, T1486, T1059.001, have more...

IOCs:
Hash: 1
File: 5

Soft:
Hyper-V

Algorithms:
aes-256, base64

Win API:
CheckRemoteDebuggerPresent

Languages:
powershell

Links:
https://github.com/mitchmoser/SharpShares
https://github.com/BeichenDream/BadPotato
have more...
https://github.com/BeichenDream/GodPotato
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Analyzing Elysium, a Variant of the Ghost (Cring) Ransomware Family https://www.netskope.com/blog/analyzing-elysium-a-variant-of-the-ghost-cring-ransomware-family Report completeness: Medium Threats: Ghost_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Ghost (Cring) нацелена на критически важные сектора, используя уязвимости в устаревших приложениях. Он использует различные инструменты, такие как Cobalt Strike и Mimikatz, для атак и запускает программу-вымогатель Elysium, которая использует шифрование AES-256 и обфускацию, чтобы усложнить восстановление.
-----

В феврале 2025 года Федеральное бюро расследований (ФБР), Агентство по кибербезопасности и защите инфраструктуры (CISA) и Международный центр обмена информацией и анализа (MS-ISAC) опубликовали рекомендации по кибербезопасности, в которых подробно описывается программа-вымогатель Ghost (Cring), а также методы, инструменты и природа этой группы. о его нападениях. Эта группа программ-вымогателей, известная под разными названиями, включая Ghost и Crypt3r, действует примерно с 2021 года, в первую очередь нацеливаясь на критически важные сектора, такие как здравоохранение, правительство и критически важная инфраструктура, используя известные уязвимости в устаревших общедоступных приложениях.

Оказавшись внутри целевой сети, злоумышленники используют набор инструментов на протяжении всего жизненного цикла атаки. Эти инструменты включают Cobalt Strike framework для управления системой, BadPotato и GodPotato для повышения привилегий, Mimikatz для сброса учетных данных, SharpShares для перечисления сети и инструментарий управления Windows (WMI) для горизонтального перемещения. После установления достаточного доступа развертывается полезная нагрузка программы-вымогателя, которая, в частности, варьируется в зависимости от конкретной жертвы. Один из проанализированных вариантов полезной нагрузки программы-вымогателя называется Elysium и демонстрирует различные механизмы шифрования, инкапсулированные в .NET framework.

Программа-вымогатель Elysium использует методы обфускации, такие как обфускация строк, для усложнения обратного проектирования. Во время выполнения вредоносная программа проверяет наличие аргументов командной строки, чтобы решить, следует ли продолжать шифрование. Если аргумент отсутствует, она завершает работу без шифрования. Если задан параметр "все", то требуются обширные подготовительные меры, включая остановку жестко запрограммированных служб, попытку приостановить запуск виртуальных машин Hyper-V с помощью PowerShell, отключение резервного копирования системы и удаление теневых копий - все это направлено на то, чтобы затруднить восстановление.

Выполнив эти начальные действия, программа-вымогатель готовится к шифрованию файлов. Программа-вымогатель перечисляет диски на зараженном компьютере, подготавливая очередь файлов для шифрования, а также помещает в каждую папку на рабочем столе уведомление о требовании "HvTovz-README.txt". Программа-вымогатель использует шифрование AES-256 в режиме CFB для шифрования файлов, генерируя уникальный ключ и вектор инициализации для каждого файла. Затем ключ шифрования защищается с помощью RSA и добавляется в конец зашифрованного файла.

Продолжающаяся деятельность группы Ghost/Cring подчеркивает ее статус постоянной угрозы, особенно в критических секторах. Благодаря разнообразному арсеналу, способному адаптироваться к различным жертвам, поведение и методы, используемые этой группой, имеют решающее значение для аналитиков кибербезопасности в целях мониторинга и устранения последствий.