CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Cyber Threat Hunting in Healthcare, Part 2: File Infectors, Botnets https://www.forescout.com/blog/cyber-threat-hunting-in-healthcare-part-2-file-infectors-botnets/ Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследования выявили серьезные уязвимости в системах здравоохранения, в частности в протоколе DICOM, которые стали мишенью китайских хакеров. Среди заражений - вредоносное ПО Floxif/Pioneer в программах просмотра Siemens и варианты Panda, сжигающей благовония на станциях мониторинга, которые могут загружать дополнительные вредоносные программы. Кроме того, образцы ботнетов используют учетные данные по умолчанию в системах здравоохранения GE, что указывает на переход к более широким механизмам использования в медицинских учреждениях.
-----
Недавние исследования угроз кибербезопасности в здравоохранении выявили критические уязвимости, исходящие как из внутренних, так и из внешних источников. Среди этих уязвимостей протокол DICOM выделяется как особенно опасный из-за его широкого внедрения во взаимосвязанные больничные системы, включая медицинские устройства и стандартные рабочие станции. Кампания, приписываемая китайским хакерам, включала в себя внедрение троянской программы-бэкдора, выявленной в результате анализа вредоносных программ на сайте VirusTotal.
В ходе исследования были обнаружены многочисленные скопления вредоносных программ, нацеленных на системы здравоохранения. Важным открытием стало выявление программ Siemens syngo FastView DICOM, зараженных вредоносным ПО Floxif/Pioneer, которое добавляет вредоносный код к законным исполняемым файлам для дальнейшей компрометации систем. Это программное обеспечение часто распространяется с результатами медицинской визуализации для использования пациентами, что обычно не используется на медицинских рабочих станциях, что вызывает серьезные опасения по поводу безопасности. Floxif/Pioneer позволяет продолжать использование, загружая дополнительные вредоносные программы в зараженные системы. Примечательно, что образцы, зараженные этой вредоносной программой, были отправлены из Соединенных Штатов и Канады в период с ноября по декабрь 2024 года.
Еще один вызывающий беспокойство пример касался центральной станции мониторинга (CMS) Mindray, зараженной разновидностью вредоносного ПО Panda Burning Incense. Это программное обеспечение используется в больницах для централизации контроля за состоянием пациентов и диагностики и имеет печальную историю заражения систем. Обнаруженный вариант отражает поведение при предыдущих заражениях, включая загрузку дополнительных вредоносных программ и отправку отчетов на серверы управления. Потенциальный риск усугубляется существующими сетевыми конфигурациями, которые могут подвергать критически важные системы мониторинга пациентов угрозам удаленного выполнения кода.
Наконец, анализ выявил образцы ботнетов, использующих учетные данные по умолчанию для кардиологической информационной системы GE Healthcare MUSE. Эти двоичные файлы ELF выполняют функцию сбора уязвимостей, сканируя неправильно сконфигурированные системы и сообщая о результатах злоумышленникам, которые могут начать дальнейшие атаки. Системы MUSE имеют решающее значение для управления данными кардиологических пациентов, и несанкционированный доступ к ним может иметь серьезные последствия для конфиденциальности пациентов и целостности системы. Примечательно, что эти ботнеты связаны с вариантами Mirai и Gafgyt, причем в одном из примеров можно найти ссылки на DDoS-атаки по найму, что, возможно, указывает на переход от традиционного вредоносного ПО к более широким механизмам использования в сфере здравоохранения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследования выявили серьезные уязвимости в системах здравоохранения, в частности в протоколе DICOM, которые стали мишенью китайских хакеров. Среди заражений - вредоносное ПО Floxif/Pioneer в программах просмотра Siemens и варианты Panda, сжигающей благовония на станциях мониторинга, которые могут загружать дополнительные вредоносные программы. Кроме того, образцы ботнетов используют учетные данные по умолчанию в системах здравоохранения GE, что указывает на переход к более широким механизмам использования в медицинских учреждениях.
-----
Недавние исследования угроз кибербезопасности в здравоохранении выявили критические уязвимости, исходящие как из внутренних, так и из внешних источников. Среди этих уязвимостей протокол DICOM выделяется как особенно опасный из-за его широкого внедрения во взаимосвязанные больничные системы, включая медицинские устройства и стандартные рабочие станции. Кампания, приписываемая китайским хакерам, включала в себя внедрение троянской программы-бэкдора, выявленной в результате анализа вредоносных программ на сайте VirusTotal.
В ходе исследования были обнаружены многочисленные скопления вредоносных программ, нацеленных на системы здравоохранения. Важным открытием стало выявление программ Siemens syngo FastView DICOM, зараженных вредоносным ПО Floxif/Pioneer, которое добавляет вредоносный код к законным исполняемым файлам для дальнейшей компрометации систем. Это программное обеспечение часто распространяется с результатами медицинской визуализации для использования пациентами, что обычно не используется на медицинских рабочих станциях, что вызывает серьезные опасения по поводу безопасности. Floxif/Pioneer позволяет продолжать использование, загружая дополнительные вредоносные программы в зараженные системы. Примечательно, что образцы, зараженные этой вредоносной программой, были отправлены из Соединенных Штатов и Канады в период с ноября по декабрь 2024 года.
Еще один вызывающий беспокойство пример касался центральной станции мониторинга (CMS) Mindray, зараженной разновидностью вредоносного ПО Panda Burning Incense. Это программное обеспечение используется в больницах для централизации контроля за состоянием пациентов и диагностики и имеет печальную историю заражения систем. Обнаруженный вариант отражает поведение при предыдущих заражениях, включая загрузку дополнительных вредоносных программ и отправку отчетов на серверы управления. Потенциальный риск усугубляется существующими сетевыми конфигурациями, которые могут подвергать критически важные системы мониторинга пациентов угрозам удаленного выполнения кода.
Наконец, анализ выявил образцы ботнетов, использующих учетные данные по умолчанию для кардиологической информационной системы GE Healthcare MUSE. Эти двоичные файлы ELF выполняют функцию сбора уязвимостей, сканируя неправильно сконфигурированные системы и сообщая о результатах злоумышленникам, которые могут начать дальнейшие атаки. Системы MUSE имеют решающее значение для управления данными кардиологических пациентов, и несанкционированный доступ к ним может иметь серьезные последствия для конфиденциальности пациентов и целостности системы. Примечательно, что эти ботнеты связаны с вариантами Mirai и Gafgyt, причем в одном из примеров можно найти ссылки на DDoS-атаки по найму, что, возможно, указывает на переход от традиционного вредоносного ПО к более широким механизмам использования в сфере здравоохранения.
#ParsedReport #CompletenessLow
11-03-2025
DCRat backdoor returns
https://securelist.com/new-wave-of-attacks-with-dcrat-backdoor-distributed-by-maas/115850/
Report completeness: Low
Threats:
Dcrat
Industry:
Entertainment
Geo:
China, Russia, Japanese, Kazakhstan, Belarus
ChatGPT TTPs:
T1566.002, T1204.002, T1071.001
11-03-2025
DCRat backdoor returns
https://securelist.com/new-wave-of-attacks-with-dcrat-backdoor-distributed-by-maas/115850/
Report completeness: Low
Threats:
Dcrat
Industry:
Entertainment
Geo:
China, Russia, Japanese, Kazakhstan, Belarus
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.002, T1071.001
Securelist
New wave of attacks on gamers with DCRat backdoor
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 DCRat backdoor returns https://securelist.com/new-wave-of-attacks-with-dcrat-backdoor-distributed-by-maas/115850/ Report completeness: Low Threats: Dcrat Industry: Entertainment Geo: China, Russia, Japanese,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DCRat, троян для удаленного доступа, повторно появившийся на YouTube, использует модель MaaS для распространения, используя поддельные аккаунты для продвижения вредоносного контента. Он содержит 34 плагина для таких функций, как регистрация нажатий клавиш и доступ к веб-камере, причем большая часть активности сосредоточена в России.
-----
В последние месяцы наблюдается всплеск распространения DCRat — троянской программы удаленного доступа (RAT), известной с 2018 года, — в частности, через платформу YouTube. Киберпреступники используют модель "Вредоносное ПО как услуга" (MaaS), предоставляя платный доступ к бэкдору DCRat в сочетании с поддержкой настройки инфраструктуры для серверов управления (C2). Злоумышленники используют поддельные или скомпрометированные аккаунты YouTube для продвижения видеороликов, в которых утверждается, что они содержат читы, взломы и ботов для различных игр. Эти видеоролики содержат вводящие в заблуждение ссылки, направляющие пользователей на законные файлообменные сервисы, где фактические загрузки состоят из защищенных паролем архивов, содержащих вредоносное ПО DCRat, а также доброкачественные файлы, вводящие жертв в заблуждение.
DCRat не только функционирует как бэкдор, но и способен загружать дополнительные плагины, расширяющие его возможности. Анализ выявил 34 различных плагина, связанных с DCRat, с такими важными функциями, как регистрация нажатий клавиш, доступ к веб-камере, извлечение файлов и удаление пароля. Киберпреступная группировка использует домены второго уровня в основном в российской зоне для обновления своей инфраструктуры, стратегически обозначая эти домены терминами, связанными с японской поп-культурой, в частности, используя такие термины, как "няшка", которые находят отклик у некоторых поклонников аниме и манги. Эта стратегия именования очевидна по меньшей мере в 57 новых доменах второго уровня, которые они зарегистрировали, а некоторые поддерживают несколько доменов третьего уровня для операций C2.
Телеметрия показывает, что около 80% образцов DCRat, использующих эти домены в качестве серверов C2, загружаются пользователями в России, при этом в Беларуси, Казахстане и Китае зафиксировано минимальное проникновение. Эти показатели подчеркивают целевой характер кампании. Образцы DCRat специально идентифицируются Kaspersky как Backdoor.MSIL.DCRat, что усиливает классификацию вредоносного ПО. Кроме того, важно отметить, что другие типы вредоносных программ, в том числе программы для кражи данных, майнеры и загрузчики, также распространяются с использованием аналогичной тактики, используя защищенные паролем архивы. Пользователям рекомендуется проявлять осторожность и загружать программное обеспечение, связанное с играми, только из надежных источников, чтобы снизить риск столкновения с подобными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DCRat, троян для удаленного доступа, повторно появившийся на YouTube, использует модель MaaS для распространения, используя поддельные аккаунты для продвижения вредоносного контента. Он содержит 34 плагина для таких функций, как регистрация нажатий клавиш и доступ к веб-камере, причем большая часть активности сосредоточена в России.
-----
В последние месяцы наблюдается всплеск распространения DCRat — троянской программы удаленного доступа (RAT), известной с 2018 года, — в частности, через платформу YouTube. Киберпреступники используют модель "Вредоносное ПО как услуга" (MaaS), предоставляя платный доступ к бэкдору DCRat в сочетании с поддержкой настройки инфраструктуры для серверов управления (C2). Злоумышленники используют поддельные или скомпрометированные аккаунты YouTube для продвижения видеороликов, в которых утверждается, что они содержат читы, взломы и ботов для различных игр. Эти видеоролики содержат вводящие в заблуждение ссылки, направляющие пользователей на законные файлообменные сервисы, где фактические загрузки состоят из защищенных паролем архивов, содержащих вредоносное ПО DCRat, а также доброкачественные файлы, вводящие жертв в заблуждение.
DCRat не только функционирует как бэкдор, но и способен загружать дополнительные плагины, расширяющие его возможности. Анализ выявил 34 различных плагина, связанных с DCRat, с такими важными функциями, как регистрация нажатий клавиш, доступ к веб-камере, извлечение файлов и удаление пароля. Киберпреступная группировка использует домены второго уровня в основном в российской зоне для обновления своей инфраструктуры, стратегически обозначая эти домены терминами, связанными с японской поп-культурой, в частности, используя такие термины, как "няшка", которые находят отклик у некоторых поклонников аниме и манги. Эта стратегия именования очевидна по меньшей мере в 57 новых доменах второго уровня, которые они зарегистрировали, а некоторые поддерживают несколько доменов третьего уровня для операций C2.
Телеметрия показывает, что около 80% образцов DCRat, использующих эти домены в качестве серверов C2, загружаются пользователями в России, при этом в Беларуси, Казахстане и Китае зафиксировано минимальное проникновение. Эти показатели подчеркивают целевой характер кампании. Образцы DCRat специально идентифицируются Kaspersky как Backdoor.MSIL.DCRat, что усиливает классификацию вредоносного ПО. Кроме того, важно отметить, что другие типы вредоносных программ, в том числе программы для кражи данных, майнеры и загрузчики, также распространяются с использованием аналогичной тактики, используя защищенные паролем архивы. Пользователям рекомендуется проявлять осторожность и загружать программное обеспечение, связанное с играми, только из надежных источников, чтобы снизить риск столкновения с подобными угрозами.
#ParsedReport #CompletenessLow
11-03-2025
Camera off: Akira deploys ransomware via webcam
http://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam
Report completeness: Low
Threats:
Akira_ransomware
Industry:
Iot
ChatGPT TTPs:
T1210, T1046, T1076, T1486
IOCs:
File: 1
Hash: 3
Soft:
Linux, ESXi
Algorithms:
zip
Languages:
rust
11-03-2025
Camera off: Akira deploys ransomware via webcam
http://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam
Report completeness: Low
Threats:
Akira_ransomware
Industry:
Iot
ChatGPT TTPs:
do not use without manual checkT1210, T1046, T1076, T1486
IOCs:
File: 1
Hash: 3
Soft:
Linux, ESXi
Algorithms:
zip
Languages:
rust
S-Rminform
Camera off: Akira deploys ransomware via webcam
Learn how Akira ransomware exploited an unsecured webcam to bypass cybersecurity measures and deploy ransomware, highlighting key lessons and strategies for improved IoT security.
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 Camera off: Akira deploys ransomware via webcam http://www.s-rminform.com/latest-thinking/camera-off-akira-deploys-ransomware-via-webcam Report completeness: Low Threats: Akira_ransomware Industry: Iot ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Akira обошла инструменты EDR, используя незащищенную веб-камеру и ее уязвимости для развертывания программ-вымогателей по протоколу SMB. Это подчеркивает слабые места в кибербезопасности, связанные с мониторингом устройств Интернета вещей и управлением исправлениями.
-----
Группа программ-вымогателей Akira применила инновационную тактику, недавно продемонстрировав способность обходить средства обнаружения конечных точек и реагирования на них (EDR) путем компрометации незащищенных устройств Интернета вещей (IoT), в частности веб-камеры. Команда S-RM подробно описала инцидент, когда Akira сначала проникла в сеть жертвы с помощью решения удаленного доступа, доступного извне, и развернула законный инструмент удаленного управления, AnyDesk.exe для постоянного доступа перед удалением конфиденциальных данных. В ходе этого процесса многочисленные попытки развертывания программы-вымогателя были пресечены инструментом EDR жертвы, который поместил на карантин zip-файл, содержащий двоичный код вредоносного ПО, прежде чем он смог запуститься.
Осознав ограничения, налагаемые EDR, злоумышленник решил использовать уязвимую веб-камеру, выявленную при предыдущем сканировании внутренней сети. Эта веб-камера обладала критическими уязвимостями, включая возможности удаленной оболочки и отсутствие установленного EDR из-за ее облегченной операционной системы Linux, что делало ее уязвимой для программ-вымогателей Akira на базе Linux. Злоумышленник использовал протокол блокировки серверных сообщений (SMB) для облегчения распространения программ-вымогателей, воспользовавшись отсутствием мониторинга на устройствах Интернета вещей. Это позволило вредоносному ПО шифровать файлы в сети жертвы, не вызывая немедленного срабатывания сигнализации.
Стратегия Акиры продемонстрировала, как хакеры могут использовать, казалось бы, незначительные устройства для получения доступа к критически важным системам, подчеркнув значительную слабость мер кибербезопасности многих организаций. Большинство организаций уделяют приоритетное внимание управлению исправлениями, исходя из важности для бизнеса, что часто оставляет без внимания устройства Интернета вещей, несмотря на их потенциальную способность служить векторами атак. Кроме того, переход Akira от Rust к C++ при разработке программ-вымогателей демонстрирует адаптивность группы и растущую сложность программ-вымогателей как услуг (RaaS), которые позволяют ей беспрепятственно работать как в среде Windows, так и в среде Linux.
Чтобы снизить риски, связанные с подобными атаками, организации должны внедрять надежный мониторинг сетевого трафика с устройств Интернета вещей, регулярно проводить внутренние аудиты для выявления уязвимостей в системе безопасности и поддерживать строгие методы управления исправлениями. Рекомендуется сегментировать сети, чтобы изолировать устройства Интернета вещей, ограничить их коммуникационные возможности и обеспечить замену паролей по умолчанию на безопасные альтернативные, обеспечивая более надежную защиту от использования слабых звеньев в их инфраструктуре безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Akira обошла инструменты EDR, используя незащищенную веб-камеру и ее уязвимости для развертывания программ-вымогателей по протоколу SMB. Это подчеркивает слабые места в кибербезопасности, связанные с мониторингом устройств Интернета вещей и управлением исправлениями.
-----
Группа программ-вымогателей Akira применила инновационную тактику, недавно продемонстрировав способность обходить средства обнаружения конечных точек и реагирования на них (EDR) путем компрометации незащищенных устройств Интернета вещей (IoT), в частности веб-камеры. Команда S-RM подробно описала инцидент, когда Akira сначала проникла в сеть жертвы с помощью решения удаленного доступа, доступного извне, и развернула законный инструмент удаленного управления, AnyDesk.exe для постоянного доступа перед удалением конфиденциальных данных. В ходе этого процесса многочисленные попытки развертывания программы-вымогателя были пресечены инструментом EDR жертвы, который поместил на карантин zip-файл, содержащий двоичный код вредоносного ПО, прежде чем он смог запуститься.
Осознав ограничения, налагаемые EDR, злоумышленник решил использовать уязвимую веб-камеру, выявленную при предыдущем сканировании внутренней сети. Эта веб-камера обладала критическими уязвимостями, включая возможности удаленной оболочки и отсутствие установленного EDR из-за ее облегченной операционной системы Linux, что делало ее уязвимой для программ-вымогателей Akira на базе Linux. Злоумышленник использовал протокол блокировки серверных сообщений (SMB) для облегчения распространения программ-вымогателей, воспользовавшись отсутствием мониторинга на устройствах Интернета вещей. Это позволило вредоносному ПО шифровать файлы в сети жертвы, не вызывая немедленного срабатывания сигнализации.
Стратегия Акиры продемонстрировала, как хакеры могут использовать, казалось бы, незначительные устройства для получения доступа к критически важным системам, подчеркнув значительную слабость мер кибербезопасности многих организаций. Большинство организаций уделяют приоритетное внимание управлению исправлениями, исходя из важности для бизнеса, что часто оставляет без внимания устройства Интернета вещей, несмотря на их потенциальную способность служить векторами атак. Кроме того, переход Akira от Rust к C++ при разработке программ-вымогателей демонстрирует адаптивность группы и растущую сложность программ-вымогателей как услуг (RaaS), которые позволяют ей беспрепятственно работать как в среде Windows, так и в среде Linux.
Чтобы снизить риски, связанные с подобными атаками, организации должны внедрять надежный мониторинг сетевого трафика с устройств Интернета вещей, регулярно проводить внутренние аудиты для выявления уязвимостей в системе безопасности и поддерживать строгие методы управления исправлениями. Рекомендуется сегментировать сети, чтобы изолировать устройства Интернета вещей, ограничить их коммуникационные возможности и обеспечить замену паролей по умолчанию на безопасные альтернативные, обеспечивая более надежную защиту от использования слабых звеньев в их инфраструктуре безопасности.
#ParsedReport #CompletenessHigh
11-03-2025
Remote Monitoring and Management (RMM) Tooling Increasingly an Attackers First Choice
https://www.proofpoint.com/us/blog/threat-insight/remote-monitoring-and-management-rmm-tooling-increasingly-attackers-first-choice
Report completeness: High
Actors/Campaigns:
Ta577
Ta571
Ta544
Ta583 (motivation: cyber_criminal)
Ta2725 (motivation: cyber_criminal)
Smartapesg
Uac-0050
Threats:
Screenconnect_tool
Fleetdeck_tool
Atera_tool
Netsupportmanager_rat
Toad_technique
Anydesk_tool
Teamviewer_tool
Ultraviewer_tool
Blackbasta
Icedid
Systembc
Pikabot
Smokeloader
Bumblebee
Trickbot
Asyncrat
Mispadu
Astaroth
Grandoreiro
Lumma_stealer
Rms_tool
Remcos_rat
Lite_manager_tool
Bluetrait
Connectwise_tool
Ultra_vnc_tool
Industry:
Financial, Energy, Telco
Geo:
French, Brazil, Canada, Brazilian, Ukraine, Spanish, Spain, Mexico
ChatGPT TTPs:
T1566, T1105, T1059.007, T1021
IOCs:
Url: 11
Domain: 3
IP: 2
Hash: 3
Soft:
Microsoft Teams, Dropbox, Sendgrid
Algorithms:
zip, base64, sha256
Languages:
javascript
11-03-2025
Remote Monitoring and Management (RMM) Tooling Increasingly an Attackers First Choice
https://www.proofpoint.com/us/blog/threat-insight/remote-monitoring-and-management-rmm-tooling-increasingly-attackers-first-choice
Report completeness: High
Actors/Campaigns:
Ta577
Ta571
Ta544
Ta583 (motivation: cyber_criminal)
Ta2725 (motivation: cyber_criminal)
Smartapesg
Uac-0050
Threats:
Screenconnect_tool
Fleetdeck_tool
Atera_tool
Netsupportmanager_rat
Toad_technique
Anydesk_tool
Teamviewer_tool
Ultraviewer_tool
Blackbasta
Icedid
Systembc
Pikabot
Smokeloader
Bumblebee
Trickbot
Asyncrat
Mispadu
Astaroth
Grandoreiro
Lumma_stealer
Rms_tool
Remcos_rat
Lite_manager_tool
Bluetrait
Connectwise_tool
Ultra_vnc_tool
Industry:
Financial, Energy, Telco
Geo:
French, Brazil, Canada, Brazilian, Ukraine, Spanish, Spain, Mexico
ChatGPT TTPs:
do not use without manual checkT1566, T1105, T1059.007, T1021
IOCs:
Url: 11
Domain: 3
IP: 2
Hash: 3
Soft:
Microsoft Teams, Dropbox, Sendgrid
Algorithms:
zip, base64, sha256
Languages:
javascript
Proofpoint
Remote Monitoring and Management (RMM) Tooling Increasingly an Attacker’s First Choice | Proofpoint US
Key findings More threat actors are using legitimate remote monitoring and management (RMM) tools as a first-stage payload in email campaigns. RMMs can be used for
CTT Report Hub
#ParsedReport #CompletenessHigh 11-03-2025 Remote Monitoring and Management (RMM) Tooling Increasingly an Attackers First Choice https://www.proofpoint.com/us/blog/threat-insight/remote-monitoring-and-management-rmm-tooling-increasingly-attackers-first-choice…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники все чаще используют законные инструменты удаленного мониторинга и управления (RMM), такие как ScreenConnect и TeamViewer, в качестве начальной полезной нагрузки при атаках по электронной почте, что отражает изменение тактики после сбоев в работе традиционных систем защиты от вредоносных программ. хакеры, в том числе TA583 и TA2725, используют эти инструменты для утечки данных и их перемещения в разные стороны, что подчеркивает необходимость усиления мер безопасности против появляющихся хакеров.
-----
Киберпреступники все чаще используют законные инструменты удаленного мониторинга и управления (RMM) в качестве начальной полезной нагрузки в кампаниях по электронной почте. Инструменты RMM, такие как ScreenConnect, Atera и Fleetdeck, обладают возможностями, аналогичными возможностям троянов удаленного доступа (RATs), и могут способствовать утечке данных, краже финансовых средств и перемещению в другие страны. Отмечается заметный рост использования инструментов RMM непосредственно при атаках по электронной почте, что свидетельствует об изменении их обычной роли в качестве вторичной полезной нагрузки. Такие методы, как организация телефонных атак (TOAD), используются для того, чтобы заставить жертв звонить злоумышленникам и устанавливать программное обеспечение RMM, такое как AnyDesk и TeamViewer. Переход к инструментам RMM объясняется сбоями в работе традиционных инфраструктур вредоносного ПО, что вынуждает хакеров адаптироваться. TA583 был идентифицирован как известный участник, распространяющий ScreenConnect, использующий приманки для электронной почты, которые выдают себя за доверенные организации для первоначального доступа, и запускающий дополнительные вредоносные программы, такие как AsyncRAT. Другой участник, TA2725, также использует ScreenConnect в целевых кампаниях в Мексике. В то время как использование некоторых RMM, таких как NetSupport, снижается, кампании с вводящими в заблуждение запросами на обновление продолжают появляться. Рекомендации для defenders включают ограничение несанкционированной установки RMM, улучшение обнаружения сети и обучение пользователей распознавать подозрительные действия и сообщать о них. Эта тенденция указывает на высокую вероятность дальнейшего внедрения инструментов RMM по мере развития угроз, что подчеркивает необходимость укрепления организациями протоколов безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники все чаще используют законные инструменты удаленного мониторинга и управления (RMM), такие как ScreenConnect и TeamViewer, в качестве начальной полезной нагрузки при атаках по электронной почте, что отражает изменение тактики после сбоев в работе традиционных систем защиты от вредоносных программ. хакеры, в том числе TA583 и TA2725, используют эти инструменты для утечки данных и их перемещения в разные стороны, что подчеркивает необходимость усиления мер безопасности против появляющихся хакеров.
-----
Киберпреступники все чаще используют законные инструменты удаленного мониторинга и управления (RMM) в качестве начальной полезной нагрузки в кампаниях по электронной почте. Инструменты RMM, такие как ScreenConnect, Atera и Fleetdeck, обладают возможностями, аналогичными возможностям троянов удаленного доступа (RATs), и могут способствовать утечке данных, краже финансовых средств и перемещению в другие страны. Отмечается заметный рост использования инструментов RMM непосредственно при атаках по электронной почте, что свидетельствует об изменении их обычной роли в качестве вторичной полезной нагрузки. Такие методы, как организация телефонных атак (TOAD), используются для того, чтобы заставить жертв звонить злоумышленникам и устанавливать программное обеспечение RMM, такое как AnyDesk и TeamViewer. Переход к инструментам RMM объясняется сбоями в работе традиционных инфраструктур вредоносного ПО, что вынуждает хакеров адаптироваться. TA583 был идентифицирован как известный участник, распространяющий ScreenConnect, использующий приманки для электронной почты, которые выдают себя за доверенные организации для первоначального доступа, и запускающий дополнительные вредоносные программы, такие как AsyncRAT. Другой участник, TA2725, также использует ScreenConnect в целевых кампаниях в Мексике. В то время как использование некоторых RMM, таких как NetSupport, снижается, кампании с вводящими в заблуждение запросами на обновление продолжают появляться. Рекомендации для defenders включают ограничение несанкционированной установки RMM, улучшение обнаружения сети и обучение пользователей распознавать подозрительные действия и сообщать о них. Эта тенденция указывает на высокую вероятность дальнейшего внедрения инструментов RMM по мере развития угроз, что подчеркивает необходимость укрепления организациями протоколов безопасности.
#ParsedReport #CompletenessMedium
11-03-2025
Analyzing Elysium, a Variant of the Ghost (Cring) Ransomware Family
https://www.netskope.com/blog/analyzing-elysium-a-variant-of-the-ghost-cring-ransomware-family
Report completeness: Medium
Threats:
Ghost_ransomware
Elysium_stealer
Cobalt_strike
Badpotato_tool
Godpotato_tool
Mimikatz_tool
Sharpshares_tool
Cringe
De4dot_tool
Shadow_copies_delete_technique
Industry:
Critical_infrastructure, Government, Healthcare
ChatGPT TTPs:
T1190, T1219, T1068, T1003, T1047, T1027, T1497.001, T1490, T1486, T1059.001, have more...
IOCs:
Hash: 1
File: 5
Soft:
Hyper-V
Algorithms:
aes-256, base64
Win API:
CheckRemoteDebuggerPresent
Languages:
powershell
Links:
have more...
11-03-2025
Analyzing Elysium, a Variant of the Ghost (Cring) Ransomware Family
https://www.netskope.com/blog/analyzing-elysium-a-variant-of-the-ghost-cring-ransomware-family
Report completeness: Medium
Threats:
Ghost_ransomware
Elysium_stealer
Cobalt_strike
Badpotato_tool
Godpotato_tool
Mimikatz_tool
Sharpshares_tool
Cringe
De4dot_tool
Shadow_copies_delete_technique
Industry:
Critical_infrastructure, Government, Healthcare
ChatGPT TTPs:
do not use without manual checkT1190, T1219, T1068, T1003, T1047, T1027, T1497.001, T1490, T1486, T1059.001, have more...
IOCs:
Hash: 1
File: 5
Soft:
Hyper-V
Algorithms:
aes-256, base64
Win API:
CheckRemoteDebuggerPresent
Languages:
powershell
Links:
https://github.com/mitchmoser/SharpShareshttps://github.com/BeichenDream/BadPotatohave more...
https://github.com/BeichenDream/GodPotatoNetskope
Analyzing Elysium, a Variant of the Ghost (Cring) Ransomware Family
Summary In February 2025, the Federal Bureau of Investigation (FBI), Cybersecurity and Infrastructure Security Agency (CISA), and the Multi-State
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Analyzing Elysium, a Variant of the Ghost (Cring) Ransomware Family https://www.netskope.com/blog/analyzing-elysium-a-variant-of-the-ghost-cring-ransomware-family Report completeness: Medium Threats: Ghost_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Ghost (Cring) нацелена на критически важные сектора, используя уязвимости в устаревших приложениях. Он использует различные инструменты, такие как Cobalt Strike и Mimikatz, для атак и запускает программу-вымогатель Elysium, которая использует шифрование AES-256 и обфускацию, чтобы усложнить восстановление.
-----
В феврале 2025 года Федеральное бюро расследований (ФБР), Агентство по кибербезопасности и защите инфраструктуры (CISA) и Международный центр обмена информацией и анализа (MS-ISAC) опубликовали рекомендации по кибербезопасности, в которых подробно описывается программа-вымогатель Ghost (Cring), а также методы, инструменты и природа этой группы. о его нападениях. Эта группа программ-вымогателей, известная под разными названиями, включая Ghost и Crypt3r, действует примерно с 2021 года, в первую очередь нацеливаясь на критически важные сектора, такие как здравоохранение, правительство и критически важная инфраструктура, используя известные уязвимости в устаревших общедоступных приложениях.
Оказавшись внутри целевой сети, злоумышленники используют набор инструментов на протяжении всего жизненного цикла атаки. Эти инструменты включают Cobalt Strike framework для управления системой, BadPotato и GodPotato для повышения привилегий, Mimikatz для сброса учетных данных, SharpShares для перечисления сети и инструментарий управления Windows (WMI) для горизонтального перемещения. После установления достаточного доступа развертывается полезная нагрузка программы-вымогателя, которая, в частности, варьируется в зависимости от конкретной жертвы. Один из проанализированных вариантов полезной нагрузки программы-вымогателя называется Elysium и демонстрирует различные механизмы шифрования, инкапсулированные в .NET framework.
Программа-вымогатель Elysium использует методы обфускации, такие как обфускация строк, для усложнения обратного проектирования. Во время выполнения вредоносная программа проверяет наличие аргументов командной строки, чтобы решить, следует ли продолжать шифрование. Если аргумент отсутствует, она завершает работу без шифрования. Если задан параметр "все", то требуются обширные подготовительные меры, включая остановку жестко запрограммированных служб, попытку приостановить запуск виртуальных машин Hyper-V с помощью PowerShell, отключение резервного копирования системы и удаление теневых копий - все это направлено на то, чтобы затруднить восстановление.
Выполнив эти начальные действия, программа-вымогатель готовится к шифрованию файлов. Программа-вымогатель перечисляет диски на зараженном компьютере, подготавливая очередь файлов для шифрования, а также помещает в каждую папку на рабочем столе уведомление о требовании "HvTovz-README.txt". Программа-вымогатель использует шифрование AES-256 в режиме CFB для шифрования файлов, генерируя уникальный ключ и вектор инициализации для каждого файла. Затем ключ шифрования защищается с помощью RSA и добавляется в конец зашифрованного файла.
Продолжающаяся деятельность группы Ghost/Cring подчеркивает ее статус постоянной угрозы, особенно в критических секторах. Благодаря разнообразному арсеналу, способному адаптироваться к различным жертвам, поведение и методы, используемые этой группой, имеют решающее значение для аналитиков кибербезопасности в целях мониторинга и устранения последствий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Ghost (Cring) нацелена на критически важные сектора, используя уязвимости в устаревших приложениях. Он использует различные инструменты, такие как Cobalt Strike и Mimikatz, для атак и запускает программу-вымогатель Elysium, которая использует шифрование AES-256 и обфускацию, чтобы усложнить восстановление.
-----
В феврале 2025 года Федеральное бюро расследований (ФБР), Агентство по кибербезопасности и защите инфраструктуры (CISA) и Международный центр обмена информацией и анализа (MS-ISAC) опубликовали рекомендации по кибербезопасности, в которых подробно описывается программа-вымогатель Ghost (Cring), а также методы, инструменты и природа этой группы. о его нападениях. Эта группа программ-вымогателей, известная под разными названиями, включая Ghost и Crypt3r, действует примерно с 2021 года, в первую очередь нацеливаясь на критически важные сектора, такие как здравоохранение, правительство и критически важная инфраструктура, используя известные уязвимости в устаревших общедоступных приложениях.
Оказавшись внутри целевой сети, злоумышленники используют набор инструментов на протяжении всего жизненного цикла атаки. Эти инструменты включают Cobalt Strike framework для управления системой, BadPotato и GodPotato для повышения привилегий, Mimikatz для сброса учетных данных, SharpShares для перечисления сети и инструментарий управления Windows (WMI) для горизонтального перемещения. После установления достаточного доступа развертывается полезная нагрузка программы-вымогателя, которая, в частности, варьируется в зависимости от конкретной жертвы. Один из проанализированных вариантов полезной нагрузки программы-вымогателя называется Elysium и демонстрирует различные механизмы шифрования, инкапсулированные в .NET framework.
Программа-вымогатель Elysium использует методы обфускации, такие как обфускация строк, для усложнения обратного проектирования. Во время выполнения вредоносная программа проверяет наличие аргументов командной строки, чтобы решить, следует ли продолжать шифрование. Если аргумент отсутствует, она завершает работу без шифрования. Если задан параметр "все", то требуются обширные подготовительные меры, включая остановку жестко запрограммированных служб, попытку приостановить запуск виртуальных машин Hyper-V с помощью PowerShell, отключение резервного копирования системы и удаление теневых копий - все это направлено на то, чтобы затруднить восстановление.
Выполнив эти начальные действия, программа-вымогатель готовится к шифрованию файлов. Программа-вымогатель перечисляет диски на зараженном компьютере, подготавливая очередь файлов для шифрования, а также помещает в каждую папку на рабочем столе уведомление о требовании "HvTovz-README.txt". Программа-вымогатель использует шифрование AES-256 в режиме CFB для шифрования файлов, генерируя уникальный ключ и вектор инициализации для каждого файла. Затем ключ шифрования защищается с помощью RSA и добавляется в конец зашифрованного файла.
Продолжающаяся деятельность группы Ghost/Cring подчеркивает ее статус постоянной угрозы, особенно в критических секторах. Благодаря разнообразному арсеналу, способному адаптироваться к различным жертвам, поведение и методы, используемые этой группой, имеют решающее значение для аналитиков кибербезопасности в целях мониторинга и устранения последствий.
#ParsedReport #CompletenessLow
11-03-2025
X Faces Cyberattack: Dark Storm Team Takes Credit, Musk Blames Ukraine
https://socradar.io/x-faces-cyberattack-dark-storm-team-takes-credit-musk-blames-ukraine/
Report completeness: Low
Actors/Campaigns:
Dark_storm_team (motivation: cyber_criminal, politically_motivated, hacktivism)
Victims:
X
Industry:
E-commerce
Geo:
Ukraine, Israel
ChatGPT TTPs:
T1499
Soft:
Twitter, Telegram
11-03-2025
X Faces Cyberattack: Dark Storm Team Takes Credit, Musk Blames Ukraine
https://socradar.io/x-faces-cyberattack-dark-storm-team-takes-credit-musk-blames-ukraine/
Report completeness: Low
Actors/Campaigns:
Dark_storm_team (motivation: cyber_criminal, politically_motivated, hacktivism)
Victims:
X
Industry:
E-commerce
Geo:
Ukraine, Israel
ChatGPT TTPs:
do not use without manual checkT1499
Soft:
Twitter, Telegram
SOCRadar® Cyber Intelligence Inc.
X Faces Cyberattack: Dark Storm Team Takes Credit, Musk Blames Ukraine
Shortly after Musk's statement, Dark Storm Team, a hacker group with a pro-Palestinian stance, claimed responsibility. Active since 2023...
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 X Faces Cyberattack: Dark Storm Team Takes Credit, Musk Blames Ukraine https://socradar.io/x-faces-cyberattack-dark-storm-team-takes-credit-musk-blames-ukraine/ Report completeness: Low Actors/Campaigns: Dark_storm_team…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания X (ранее Twitter) подверглась DDoS-атаке, приписываемой хакерской группе Dark Storm Team, которая связана с политическими мотивами и заявляет о своей причастности к этому через Telegram, хотя их достоверность вызывает сомнения. Сложность атаки подчеркивает трудности в установлении авторства, связанные с использованием IP-адресов и прокси-серверов.
-----
Компания X (ранее Twitter) подверглась серьезной кибератаке, которая привела к серьезным сбоям в доступе пользователей по всему миру. Илон Маск обвинил в атаке Украину, в то время как пропалестинская и пророссийская хакерская группа, известная как Dark Storm Team, взяла на себя ответственность. Это противоречие поднимает вопросы о фактических виновниках, предполагая возможность либо преднамеренного сбивания с толку, либо вовлечения в инцидент нескольких действующих лиц.
Маск охарактеризовал атаку как распределенную атаку типа "Отказ в обслуживании" (DDoS), которая потребовала значительных ресурсов, что указывает на участие большой скоординированной группы или, возможно, национального государства. Он также отметил, что источник атаки, по-видимому, был прослежен до "IP-адресов на территории Украины". Однако эксперты по кибербезопасности предостерегли от того, чтобы полагаться исключительно на идентификацию по IP-адресу, поскольку злоумышленники часто используют прокси-серверы или скомпрометированные серверы, чтобы скрыть свои истинные личности.
Команда Dark Storm, действующая с 2023 года, имеет опыт борьбы с организациями, связанными с Израилем, странами, входящими в НАТО, и западным бизнесом. После атаки они выступили с заявлениями в Telegram, представив скриншоты и технические подробности, подтверждающие их причастность; однако их заявления часто встречают скептицизм, учитывая их склонность к преувеличению или введению в заблуждение. Более того, группа известна тем, что использует громкие атаки для продвижения своих возможностей DDoS и криптовалютных инициатив.
Этот инцидент иллюстрирует растущую сложность и политическую мотивацию кибератак на основных платформах. Противоречивые версии, представленные Dark Storm и Маском, подчеркивают трудности точной идентификации атак. В ответ на инцидент компания X, как сообщается, усилила свою защиту от DDoS-атак с помощью Cloudflare, в то время как исследователи кибербезопасности продолжают изучать детали произошедшего.
Трудности с установлением авторства и рост числа политически мотивированных хакеров делают отслеживание и понимание тактики, методов и процедур хакеров необходимыми для специалистов по безопасности. Инструменты, которые отслеживают подпольные форумы, такие как SOCRadar, играют ключевую роль в предоставлении оперативной информации о таких группах, как Dark Storm, в режиме реального времени, помогая организациям предвидеть угрозы и эффективно снижать риски.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания X (ранее Twitter) подверглась DDoS-атаке, приписываемой хакерской группе Dark Storm Team, которая связана с политическими мотивами и заявляет о своей причастности к этому через Telegram, хотя их достоверность вызывает сомнения. Сложность атаки подчеркивает трудности в установлении авторства, связанные с использованием IP-адресов и прокси-серверов.
-----
Компания X (ранее Twitter) подверглась серьезной кибератаке, которая привела к серьезным сбоям в доступе пользователей по всему миру. Илон Маск обвинил в атаке Украину, в то время как пропалестинская и пророссийская хакерская группа, известная как Dark Storm Team, взяла на себя ответственность. Это противоречие поднимает вопросы о фактических виновниках, предполагая возможность либо преднамеренного сбивания с толку, либо вовлечения в инцидент нескольких действующих лиц.
Маск охарактеризовал атаку как распределенную атаку типа "Отказ в обслуживании" (DDoS), которая потребовала значительных ресурсов, что указывает на участие большой скоординированной группы или, возможно, национального государства. Он также отметил, что источник атаки, по-видимому, был прослежен до "IP-адресов на территории Украины". Однако эксперты по кибербезопасности предостерегли от того, чтобы полагаться исключительно на идентификацию по IP-адресу, поскольку злоумышленники часто используют прокси-серверы или скомпрометированные серверы, чтобы скрыть свои истинные личности.
Команда Dark Storm, действующая с 2023 года, имеет опыт борьбы с организациями, связанными с Израилем, странами, входящими в НАТО, и западным бизнесом. После атаки они выступили с заявлениями в Telegram, представив скриншоты и технические подробности, подтверждающие их причастность; однако их заявления часто встречают скептицизм, учитывая их склонность к преувеличению или введению в заблуждение. Более того, группа известна тем, что использует громкие атаки для продвижения своих возможностей DDoS и криптовалютных инициатив.
Этот инцидент иллюстрирует растущую сложность и политическую мотивацию кибератак на основных платформах. Противоречивые версии, представленные Dark Storm и Маском, подчеркивают трудности точной идентификации атак. В ответ на инцидент компания X, как сообщается, усилила свою защиту от DDoS-атак с помощью Cloudflare, в то время как исследователи кибербезопасности продолжают изучать детали произошедшего.
Трудности с установлением авторства и рост числа политически мотивированных хакеров делают отслеживание и понимание тактики, методов и процедур хакеров необходимыми для специалистов по безопасности. Инструменты, которые отслеживают подпольные форумы, такие как SOCRadar, играют ключевую роль в предоставлении оперативной информации о таких группах, как Dark Storm, в режиме реального времени, помогая организациям предвидеть угрозы и эффективно снижать риски.
#ParsedReport #CompletenessLow
11-03-2025
In-Depth Technical Analysis of the Bybit Hack
https://www.nccgroup.com/us/research-blog/in-depth-technical-analysis-of-the-bybit-hack/
Report completeness: Low
Actors/Campaigns:
Lazarus
Victims:
Bybit
Industry:
Petroleum, Financial
Geo:
North-korea
ChatGPT TTPs:
T1195, T1059.007
IOCs:
Coin: 10
File: 1
Wallets:
bybit, metamask, trezor, rabby
Crypto:
ethereum
Functions:
getSafeProvider, getSignerAddress, getAddress, _fallback
Languages:
javascript
Links:
11-03-2025
In-Depth Technical Analysis of the Bybit Hack
https://www.nccgroup.com/us/research-blog/in-depth-technical-analysis-of-the-bybit-hack/
Report completeness: Low
Actors/Campaigns:
Lazarus
Victims:
Bybit
Industry:
Petroleum, Financial
Geo:
North-korea
ChatGPT TTPs:
do not use without manual checkT1195, T1059.007
IOCs:
Coin: 10
File: 1
Wallets:
bybit, metamask, trezor, rabby
Crypto:
ethereum
Functions:
getSafeProvider, getSignerAddress, getAddress, _fallback
Languages:
javascript
Links:
https://github.com/safe-global/safe-client-gateway
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 In-Depth Technical Analysis of the Bybit Hack https://www.nccgroup.com/us/research-blog/in-depth-technical-analysis-of-the-bybit-hack/ Report completeness: Low Actors/Campaigns: Lazarus Victims: Bybit Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Lazarus воспользовалась уязвимостью в мультисигнальном кошельке Bybit, используя вредоносный JavaScript, внедренный через взломанный компьютер, для манипулирования подписями транзакций. Это позволило злоумышленникам перенаправлять украденные средства на различные кошельки, подрывая безопасность платформы. Для предотвращения подобных эксплойтов рекомендуется использовать усовершенствованные процессы утверждения транзакций и пользовательские смарт-контракты.
-----
Атака на Bybit включала в себя сложную манипуляцию пользовательским интерфейсом Safe{Wallet} с помощью вредоносного кода JavaScript, который был введен через взломанную машину разработчика. Это изменение JavaScript специально вводило в заблуждение приложение только во время выполнения транзакций из холодного кошелька, позволяя злоумышленникам, идентифицированным как Lazarus Group, северокорейская государственная организация, спонсируемая государством, украсть средства из инфраструктуры Bybit. Незаконная операция характеризовалась скоординированным распределением украденных активов по различным кошелькам, децентрализованным биржам и смешиванием протоколов для сокрытия их происхождения.
Атака использовала уязвимость в реализации кошелька с несколькими подписями, о чем свидетельствует то, что вредоносный JavaScript изменил обработку подписей в рамках платформы Ethereum EIP-712. В обычных обстоятельствах транзакции проходят проверку непосредственно в блокчейне. Однако в данном случае кошелек не выполнил транзакцию напрямую, а подписал сообщение, что сделало его уязвимым для манипуляций с помощью скомпрометированного кода на стороне клиента. Архитектура безопасности Bybit включала в себя прокси-контракт, направляющий процедуры вызова на главную копию контракта Gnosis Safe, что позволяло злоумышленникам беспрепятственно изменять рабочие параметры. Эта манипуляция привела к изменению критически важных ячеек хранения в рамках прокси-контракта, перенаправлению денежных потоков на адрес, контролируемый злоумышленником, и облегчению кражи активов.
Судебно-медицинская экспертиза показала, что конкретные компоненты атаки включали в себя прокси-контракт, который делегировал действия измененному masterCopy, выполнение делегированного вызова, который передавал активы без надлежащей проверки подлинности транзакции. Измененный поток позволил перенаправить украденные средства на кошельки, находящиеся вне контроля Bybit, что подорвало основные методы хранения данных и увеличило вероятность атаки, связанную с их использованием с несколькими подписями.
Предполагается, что для повышения устойчивости к таким уязвимостям Bybit следовало бы использовать пользовательское решение для смарт-контрактов, специально адаптированное к ее операционным потребностям, что потенциально устранит ненужную сложность, присущую использованию механизма делегирования вызовов. Сосредоточение внимания на применении более строгих процедур утверждения транзакций, которые критически оценивают контент, подписываемый людьми, могло бы снизить угрозу подписания вслепую, когда подписывающие лица не могут должным образом проверить содержимое перед утверждением. Кроме того, внедрение аппаратных кошельков, поддерживающих подписи EIP-712, улучшит видимость и позволит пользователям проверять данные перед подписью, даже если их устройства были скомпрометированы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Lazarus воспользовалась уязвимостью в мультисигнальном кошельке Bybit, используя вредоносный JavaScript, внедренный через взломанный компьютер, для манипулирования подписями транзакций. Это позволило злоумышленникам перенаправлять украденные средства на различные кошельки, подрывая безопасность платформы. Для предотвращения подобных эксплойтов рекомендуется использовать усовершенствованные процессы утверждения транзакций и пользовательские смарт-контракты.
-----
Атака на Bybit включала в себя сложную манипуляцию пользовательским интерфейсом Safe{Wallet} с помощью вредоносного кода JavaScript, который был введен через взломанную машину разработчика. Это изменение JavaScript специально вводило в заблуждение приложение только во время выполнения транзакций из холодного кошелька, позволяя злоумышленникам, идентифицированным как Lazarus Group, северокорейская государственная организация, спонсируемая государством, украсть средства из инфраструктуры Bybit. Незаконная операция характеризовалась скоординированным распределением украденных активов по различным кошелькам, децентрализованным биржам и смешиванием протоколов для сокрытия их происхождения.
Атака использовала уязвимость в реализации кошелька с несколькими подписями, о чем свидетельствует то, что вредоносный JavaScript изменил обработку подписей в рамках платформы Ethereum EIP-712. В обычных обстоятельствах транзакции проходят проверку непосредственно в блокчейне. Однако в данном случае кошелек не выполнил транзакцию напрямую, а подписал сообщение, что сделало его уязвимым для манипуляций с помощью скомпрометированного кода на стороне клиента. Архитектура безопасности Bybit включала в себя прокси-контракт, направляющий процедуры вызова на главную копию контракта Gnosis Safe, что позволяло злоумышленникам беспрепятственно изменять рабочие параметры. Эта манипуляция привела к изменению критически важных ячеек хранения в рамках прокси-контракта, перенаправлению денежных потоков на адрес, контролируемый злоумышленником, и облегчению кражи активов.
Судебно-медицинская экспертиза показала, что конкретные компоненты атаки включали в себя прокси-контракт, который делегировал действия измененному masterCopy, выполнение делегированного вызова, который передавал активы без надлежащей проверки подлинности транзакции. Измененный поток позволил перенаправить украденные средства на кошельки, находящиеся вне контроля Bybit, что подорвало основные методы хранения данных и увеличило вероятность атаки, связанную с их использованием с несколькими подписями.
Предполагается, что для повышения устойчивости к таким уязвимостям Bybit следовало бы использовать пользовательское решение для смарт-контрактов, специально адаптированное к ее операционным потребностям, что потенциально устранит ненужную сложность, присущую использованию механизма делегирования вызовов. Сосредоточение внимания на применении более строгих процедур утверждения транзакций, которые критически оценивают контент, подписываемый людьми, могло бы снизить угрозу подписания вслепую, когда подписывающие лица не могут должным образом проверить содержимое перед утверждением. Кроме того, внедрение аппаратных кошельков, поддерживающих подписи EIP-712, улучшит видимость и позволит пользователям проверять данные перед подписью, даже если их устройства были скомпрометированы.
#ParsedReport #CompletenessLow
11-03-2025
Lazarus Group Bybit Heist: C2 forensics
https://www.validin.com/blog/bybit_hack_infrastructure_hunt/
Report completeness: Low
Actors/Campaigns:
Lazarus
Unc4899
Victims:
Bybit
Industry:
Financial
ChatGPT TTPs:
T1071.001
IOCs:
Domain: 24
IP: 17
File: 2
Hash: 2
Soft:
SlowMist
Wallets:
bybit
Languages:
python
11-03-2025
Lazarus Group Bybit Heist: C2 forensics
https://www.validin.com/blog/bybit_hack_infrastructure_hunt/
Report completeness: Low
Actors/Campaigns:
Lazarus
Unc4899
Victims:
Bybit
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1071.001
IOCs:
Domain: 24
IP: 17
File: 2
Hash: 2
Soft:
SlowMist
Wallets:
bybit
Languages:
python
Validin
Lazarus Group Bybit Heist: C2 forensics | Validin
An in-depth hunt for Lazarus APT group infrastructure related to the Bybit hack using Validin's host response and DNS databases.