#ParsedReport #CompletenessLow
11-03-2025
X Faces Cyberattack: Dark Storm Team Takes Credit, Musk Blames Ukraine
https://socradar.io/x-faces-cyberattack-dark-storm-team-takes-credit-musk-blames-ukraine/
Report completeness: Low
Actors/Campaigns:
Dark_storm_team (motivation: cyber_criminal, politically_motivated, hacktivism)
Victims:
X
Industry:
E-commerce
Geo:
Ukraine, Israel
ChatGPT TTPs:
T1499
Soft:
Twitter, Telegram
11-03-2025
X Faces Cyberattack: Dark Storm Team Takes Credit, Musk Blames Ukraine
https://socradar.io/x-faces-cyberattack-dark-storm-team-takes-credit-musk-blames-ukraine/
Report completeness: Low
Actors/Campaigns:
Dark_storm_team (motivation: cyber_criminal, politically_motivated, hacktivism)
Victims:
X
Industry:
E-commerce
Geo:
Ukraine, Israel
ChatGPT TTPs:
do not use without manual checkT1499
Soft:
Twitter, Telegram
SOCRadar® Cyber Intelligence Inc.
X Faces Cyberattack: Dark Storm Team Takes Credit, Musk Blames Ukraine
Shortly after Musk's statement, Dark Storm Team, a hacker group with a pro-Palestinian stance, claimed responsibility. Active since 2023...
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 X Faces Cyberattack: Dark Storm Team Takes Credit, Musk Blames Ukraine https://socradar.io/x-faces-cyberattack-dark-storm-team-takes-credit-musk-blames-ukraine/ Report completeness: Low Actors/Campaigns: Dark_storm_team…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания X (ранее Twitter) подверглась DDoS-атаке, приписываемой хакерской группе Dark Storm Team, которая связана с политическими мотивами и заявляет о своей причастности к этому через Telegram, хотя их достоверность вызывает сомнения. Сложность атаки подчеркивает трудности в установлении авторства, связанные с использованием IP-адресов и прокси-серверов.
-----
Компания X (ранее Twitter) подверглась серьезной кибератаке, которая привела к серьезным сбоям в доступе пользователей по всему миру. Илон Маск обвинил в атаке Украину, в то время как пропалестинская и пророссийская хакерская группа, известная как Dark Storm Team, взяла на себя ответственность. Это противоречие поднимает вопросы о фактических виновниках, предполагая возможность либо преднамеренного сбивания с толку, либо вовлечения в инцидент нескольких действующих лиц.
Маск охарактеризовал атаку как распределенную атаку типа "Отказ в обслуживании" (DDoS), которая потребовала значительных ресурсов, что указывает на участие большой скоординированной группы или, возможно, национального государства. Он также отметил, что источник атаки, по-видимому, был прослежен до "IP-адресов на территории Украины". Однако эксперты по кибербезопасности предостерегли от того, чтобы полагаться исключительно на идентификацию по IP-адресу, поскольку злоумышленники часто используют прокси-серверы или скомпрометированные серверы, чтобы скрыть свои истинные личности.
Команда Dark Storm, действующая с 2023 года, имеет опыт борьбы с организациями, связанными с Израилем, странами, входящими в НАТО, и западным бизнесом. После атаки они выступили с заявлениями в Telegram, представив скриншоты и технические подробности, подтверждающие их причастность; однако их заявления часто встречают скептицизм, учитывая их склонность к преувеличению или введению в заблуждение. Более того, группа известна тем, что использует громкие атаки для продвижения своих возможностей DDoS и криптовалютных инициатив.
Этот инцидент иллюстрирует растущую сложность и политическую мотивацию кибератак на основных платформах. Противоречивые версии, представленные Dark Storm и Маском, подчеркивают трудности точной идентификации атак. В ответ на инцидент компания X, как сообщается, усилила свою защиту от DDoS-атак с помощью Cloudflare, в то время как исследователи кибербезопасности продолжают изучать детали произошедшего.
Трудности с установлением авторства и рост числа политически мотивированных хакеров делают отслеживание и понимание тактики, методов и процедур хакеров необходимыми для специалистов по безопасности. Инструменты, которые отслеживают подпольные форумы, такие как SOCRadar, играют ключевую роль в предоставлении оперативной информации о таких группах, как Dark Storm, в режиме реального времени, помогая организациям предвидеть угрозы и эффективно снижать риски.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания X (ранее Twitter) подверглась DDoS-атаке, приписываемой хакерской группе Dark Storm Team, которая связана с политическими мотивами и заявляет о своей причастности к этому через Telegram, хотя их достоверность вызывает сомнения. Сложность атаки подчеркивает трудности в установлении авторства, связанные с использованием IP-адресов и прокси-серверов.
-----
Компания X (ранее Twitter) подверглась серьезной кибератаке, которая привела к серьезным сбоям в доступе пользователей по всему миру. Илон Маск обвинил в атаке Украину, в то время как пропалестинская и пророссийская хакерская группа, известная как Dark Storm Team, взяла на себя ответственность. Это противоречие поднимает вопросы о фактических виновниках, предполагая возможность либо преднамеренного сбивания с толку, либо вовлечения в инцидент нескольких действующих лиц.
Маск охарактеризовал атаку как распределенную атаку типа "Отказ в обслуживании" (DDoS), которая потребовала значительных ресурсов, что указывает на участие большой скоординированной группы или, возможно, национального государства. Он также отметил, что источник атаки, по-видимому, был прослежен до "IP-адресов на территории Украины". Однако эксперты по кибербезопасности предостерегли от того, чтобы полагаться исключительно на идентификацию по IP-адресу, поскольку злоумышленники часто используют прокси-серверы или скомпрометированные серверы, чтобы скрыть свои истинные личности.
Команда Dark Storm, действующая с 2023 года, имеет опыт борьбы с организациями, связанными с Израилем, странами, входящими в НАТО, и западным бизнесом. После атаки они выступили с заявлениями в Telegram, представив скриншоты и технические подробности, подтверждающие их причастность; однако их заявления часто встречают скептицизм, учитывая их склонность к преувеличению или введению в заблуждение. Более того, группа известна тем, что использует громкие атаки для продвижения своих возможностей DDoS и криптовалютных инициатив.
Этот инцидент иллюстрирует растущую сложность и политическую мотивацию кибератак на основных платформах. Противоречивые версии, представленные Dark Storm и Маском, подчеркивают трудности точной идентификации атак. В ответ на инцидент компания X, как сообщается, усилила свою защиту от DDoS-атак с помощью Cloudflare, в то время как исследователи кибербезопасности продолжают изучать детали произошедшего.
Трудности с установлением авторства и рост числа политически мотивированных хакеров делают отслеживание и понимание тактики, методов и процедур хакеров необходимыми для специалистов по безопасности. Инструменты, которые отслеживают подпольные форумы, такие как SOCRadar, играют ключевую роль в предоставлении оперативной информации о таких группах, как Dark Storm, в режиме реального времени, помогая организациям предвидеть угрозы и эффективно снижать риски.
#ParsedReport #CompletenessLow
11-03-2025
In-Depth Technical Analysis of the Bybit Hack
https://www.nccgroup.com/us/research-blog/in-depth-technical-analysis-of-the-bybit-hack/
Report completeness: Low
Actors/Campaigns:
Lazarus
Victims:
Bybit
Industry:
Petroleum, Financial
Geo:
North-korea
ChatGPT TTPs:
T1195, T1059.007
IOCs:
Coin: 10
File: 1
Wallets:
bybit, metamask, trezor, rabby
Crypto:
ethereum
Functions:
getSafeProvider, getSignerAddress, getAddress, _fallback
Languages:
javascript
Links:
11-03-2025
In-Depth Technical Analysis of the Bybit Hack
https://www.nccgroup.com/us/research-blog/in-depth-technical-analysis-of-the-bybit-hack/
Report completeness: Low
Actors/Campaigns:
Lazarus
Victims:
Bybit
Industry:
Petroleum, Financial
Geo:
North-korea
ChatGPT TTPs:
do not use without manual checkT1195, T1059.007
IOCs:
Coin: 10
File: 1
Wallets:
bybit, metamask, trezor, rabby
Crypto:
ethereum
Functions:
getSafeProvider, getSignerAddress, getAddress, _fallback
Languages:
javascript
Links:
https://github.com/safe-global/safe-client-gateway
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 In-Depth Technical Analysis of the Bybit Hack https://www.nccgroup.com/us/research-blog/in-depth-technical-analysis-of-the-bybit-hack/ Report completeness: Low Actors/Campaigns: Lazarus Victims: Bybit Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Lazarus воспользовалась уязвимостью в мультисигнальном кошельке Bybit, используя вредоносный JavaScript, внедренный через взломанный компьютер, для манипулирования подписями транзакций. Это позволило злоумышленникам перенаправлять украденные средства на различные кошельки, подрывая безопасность платформы. Для предотвращения подобных эксплойтов рекомендуется использовать усовершенствованные процессы утверждения транзакций и пользовательские смарт-контракты.
-----
Атака на Bybit включала в себя сложную манипуляцию пользовательским интерфейсом Safe{Wallet} с помощью вредоносного кода JavaScript, который был введен через взломанную машину разработчика. Это изменение JavaScript специально вводило в заблуждение приложение только во время выполнения транзакций из холодного кошелька, позволяя злоумышленникам, идентифицированным как Lazarus Group, северокорейская государственная организация, спонсируемая государством, украсть средства из инфраструктуры Bybit. Незаконная операция характеризовалась скоординированным распределением украденных активов по различным кошелькам, децентрализованным биржам и смешиванием протоколов для сокрытия их происхождения.
Атака использовала уязвимость в реализации кошелька с несколькими подписями, о чем свидетельствует то, что вредоносный JavaScript изменил обработку подписей в рамках платформы Ethereum EIP-712. В обычных обстоятельствах транзакции проходят проверку непосредственно в блокчейне. Однако в данном случае кошелек не выполнил транзакцию напрямую, а подписал сообщение, что сделало его уязвимым для манипуляций с помощью скомпрометированного кода на стороне клиента. Архитектура безопасности Bybit включала в себя прокси-контракт, направляющий процедуры вызова на главную копию контракта Gnosis Safe, что позволяло злоумышленникам беспрепятственно изменять рабочие параметры. Эта манипуляция привела к изменению критически важных ячеек хранения в рамках прокси-контракта, перенаправлению денежных потоков на адрес, контролируемый злоумышленником, и облегчению кражи активов.
Судебно-медицинская экспертиза показала, что конкретные компоненты атаки включали в себя прокси-контракт, который делегировал действия измененному masterCopy, выполнение делегированного вызова, который передавал активы без надлежащей проверки подлинности транзакции. Измененный поток позволил перенаправить украденные средства на кошельки, находящиеся вне контроля Bybit, что подорвало основные методы хранения данных и увеличило вероятность атаки, связанную с их использованием с несколькими подписями.
Предполагается, что для повышения устойчивости к таким уязвимостям Bybit следовало бы использовать пользовательское решение для смарт-контрактов, специально адаптированное к ее операционным потребностям, что потенциально устранит ненужную сложность, присущую использованию механизма делегирования вызовов. Сосредоточение внимания на применении более строгих процедур утверждения транзакций, которые критически оценивают контент, подписываемый людьми, могло бы снизить угрозу подписания вслепую, когда подписывающие лица не могут должным образом проверить содержимое перед утверждением. Кроме того, внедрение аппаратных кошельков, поддерживающих подписи EIP-712, улучшит видимость и позволит пользователям проверять данные перед подписью, даже если их устройства были скомпрометированы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Lazarus воспользовалась уязвимостью в мультисигнальном кошельке Bybit, используя вредоносный JavaScript, внедренный через взломанный компьютер, для манипулирования подписями транзакций. Это позволило злоумышленникам перенаправлять украденные средства на различные кошельки, подрывая безопасность платформы. Для предотвращения подобных эксплойтов рекомендуется использовать усовершенствованные процессы утверждения транзакций и пользовательские смарт-контракты.
-----
Атака на Bybit включала в себя сложную манипуляцию пользовательским интерфейсом Safe{Wallet} с помощью вредоносного кода JavaScript, который был введен через взломанную машину разработчика. Это изменение JavaScript специально вводило в заблуждение приложение только во время выполнения транзакций из холодного кошелька, позволяя злоумышленникам, идентифицированным как Lazarus Group, северокорейская государственная организация, спонсируемая государством, украсть средства из инфраструктуры Bybit. Незаконная операция характеризовалась скоординированным распределением украденных активов по различным кошелькам, децентрализованным биржам и смешиванием протоколов для сокрытия их происхождения.
Атака использовала уязвимость в реализации кошелька с несколькими подписями, о чем свидетельствует то, что вредоносный JavaScript изменил обработку подписей в рамках платформы Ethereum EIP-712. В обычных обстоятельствах транзакции проходят проверку непосредственно в блокчейне. Однако в данном случае кошелек не выполнил транзакцию напрямую, а подписал сообщение, что сделало его уязвимым для манипуляций с помощью скомпрометированного кода на стороне клиента. Архитектура безопасности Bybit включала в себя прокси-контракт, направляющий процедуры вызова на главную копию контракта Gnosis Safe, что позволяло злоумышленникам беспрепятственно изменять рабочие параметры. Эта манипуляция привела к изменению критически важных ячеек хранения в рамках прокси-контракта, перенаправлению денежных потоков на адрес, контролируемый злоумышленником, и облегчению кражи активов.
Судебно-медицинская экспертиза показала, что конкретные компоненты атаки включали в себя прокси-контракт, который делегировал действия измененному masterCopy, выполнение делегированного вызова, который передавал активы без надлежащей проверки подлинности транзакции. Измененный поток позволил перенаправить украденные средства на кошельки, находящиеся вне контроля Bybit, что подорвало основные методы хранения данных и увеличило вероятность атаки, связанную с их использованием с несколькими подписями.
Предполагается, что для повышения устойчивости к таким уязвимостям Bybit следовало бы использовать пользовательское решение для смарт-контрактов, специально адаптированное к ее операционным потребностям, что потенциально устранит ненужную сложность, присущую использованию механизма делегирования вызовов. Сосредоточение внимания на применении более строгих процедур утверждения транзакций, которые критически оценивают контент, подписываемый людьми, могло бы снизить угрозу подписания вслепую, когда подписывающие лица не могут должным образом проверить содержимое перед утверждением. Кроме того, внедрение аппаратных кошельков, поддерживающих подписи EIP-712, улучшит видимость и позволит пользователям проверять данные перед подписью, даже если их устройства были скомпрометированы.
#ParsedReport #CompletenessLow
11-03-2025
Lazarus Group Bybit Heist: C2 forensics
https://www.validin.com/blog/bybit_hack_infrastructure_hunt/
Report completeness: Low
Actors/Campaigns:
Lazarus
Unc4899
Victims:
Bybit
Industry:
Financial
ChatGPT TTPs:
T1071.001
IOCs:
Domain: 24
IP: 17
File: 2
Hash: 2
Soft:
SlowMist
Wallets:
bybit
Languages:
python
11-03-2025
Lazarus Group Bybit Heist: C2 forensics
https://www.validin.com/blog/bybit_hack_infrastructure_hunt/
Report completeness: Low
Actors/Campaigns:
Lazarus
Unc4899
Victims:
Bybit
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1071.001
IOCs:
Domain: 24
IP: 17
File: 2
Hash: 2
Soft:
SlowMist
Wallets:
bybit
Languages:
python
Validin
Lazarus Group Bybit Heist: C2 forensics | Validin
An in-depth hunt for Lazarus APT group infrastructure related to the Bybit hack using Validin's host response and DNS databases.
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 Lazarus Group Bybit Heist: C2 forensics https://www.validin.com/blog/bybit_hack_infrastructure_hunt/ Report completeness: Low Actors/Campaigns: Lazarus Unc4899 Victims: Bybit Industry: Financial ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе расследования инфраструктуры C2 Lazarus APT Group были выявлены ключевые домены и IP-адреса, связанные с их операциями после взлома Bybit. Были выявлены уникальные атрибуты ответа хоста и редкие сигнатуры, которые помогают охотникам за угрозами выявлять связанные инфраструктуры. Проведенный анализ подчеркивает важность истории DNS и данных об ответах хостов для повышения эффективности обнаружения изощренных хакеров.
-----
Расследование инфраструктуры управления (C2) Lazarus APT Group, проведенное после взлома Bybit, выявило важные технические детали о доменах и IP-адресах, связанных с этим кибератакой стоимостью более 1 миллиарда долларов. 6 марта 2025 года был проведен дальнейший анализ с использованием данных ответа хоста Validin и исторических баз данных DNS, чтобы выявить дополнительные инфраструктурные связи с Lazarus Group, также известные как UNC4899. В исследовании подчеркивается важность выявления редких или уникальных атрибутов ответа хоста в доменах C2, которые могут иметь решающее значение для поиска угроз.
Анализ выявил различные доменные имена и IP-адреса, о которых ранее сообщалось в обновлениях от Safe{Wallet} и SlowMist, что позволяет предположить, что эти домены в основном использовались для операций C2. Примечательно, что серверное значение "Tool/3.1.3 Python/3.13.1" было идентифицировано как неуникальное, но необычное в базе данных Validin, что способствовало созданию профиля угрозы. Кроме того, определенные хэши баннеров и основные подписи были идентифицированы как редкие, что указывает на то, что они могут быть использованы для обнаружения соответствующей инфраструктуры противника. Например, SHA тела D767b3cb0ad66544c649E4165fc4B37E3C17E370 имел заметное расчетное количество точек поворота, что еще раз указывает на его потенциальную значимость для идентификации связанных узлов C2.
Благодаря систематической фильтрации атрибутов конфигурации сервера и функций HTML-ответов в ходе исследования удалось выявить новые IP-адреса, связанные с доменами финансовой и криптовалютной тематики, что соответствует принципам работы Lazarus Group. Анализируя функции, полученные на основе наблюдений Validin, специалисты по поиску угроз могут заблаговременно идентифицировать связанные домены и IP-адреса, тем самым расширяя свои возможности в борьбе с постоянными угрозами, исходящими от таких групп, как Lazarus.
Это исследование служит примером того, как важно использовать историю DNS и данные об ответах хостов для выявления сложных враждебных инфраструктур. Несмотря на то, что в этом обзоре не рассматриваются рекламные аспекты услуг Validin, описанные методы дают представление о том, как аналитики угроз могут эффективно выявлять и анализировать признаки, связанные с изощренными хакерами, что в конечном итоге усиливает защитные меры против таких групп, как Lazarus.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе расследования инфраструктуры C2 Lazarus APT Group были выявлены ключевые домены и IP-адреса, связанные с их операциями после взлома Bybit. Были выявлены уникальные атрибуты ответа хоста и редкие сигнатуры, которые помогают охотникам за угрозами выявлять связанные инфраструктуры. Проведенный анализ подчеркивает важность истории DNS и данных об ответах хостов для повышения эффективности обнаружения изощренных хакеров.
-----
Расследование инфраструктуры управления (C2) Lazarus APT Group, проведенное после взлома Bybit, выявило важные технические детали о доменах и IP-адресах, связанных с этим кибератакой стоимостью более 1 миллиарда долларов. 6 марта 2025 года был проведен дальнейший анализ с использованием данных ответа хоста Validin и исторических баз данных DNS, чтобы выявить дополнительные инфраструктурные связи с Lazarus Group, также известные как UNC4899. В исследовании подчеркивается важность выявления редких или уникальных атрибутов ответа хоста в доменах C2, которые могут иметь решающее значение для поиска угроз.
Анализ выявил различные доменные имена и IP-адреса, о которых ранее сообщалось в обновлениях от Safe{Wallet} и SlowMist, что позволяет предположить, что эти домены в основном использовались для операций C2. Примечательно, что серверное значение "Tool/3.1.3 Python/3.13.1" было идентифицировано как неуникальное, но необычное в базе данных Validin, что способствовало созданию профиля угрозы. Кроме того, определенные хэши баннеров и основные подписи были идентифицированы как редкие, что указывает на то, что они могут быть использованы для обнаружения соответствующей инфраструктуры противника. Например, SHA тела D767b3cb0ad66544c649E4165fc4B37E3C17E370 имел заметное расчетное количество точек поворота, что еще раз указывает на его потенциальную значимость для идентификации связанных узлов C2.
Благодаря систематической фильтрации атрибутов конфигурации сервера и функций HTML-ответов в ходе исследования удалось выявить новые IP-адреса, связанные с доменами финансовой и криптовалютной тематики, что соответствует принципам работы Lazarus Group. Анализируя функции, полученные на основе наблюдений Validin, специалисты по поиску угроз могут заблаговременно идентифицировать связанные домены и IP-адреса, тем самым расширяя свои возможности в борьбе с постоянными угрозами, исходящими от таких групп, как Lazarus.
Это исследование служит примером того, как важно использовать историю DNS и данные об ответах хостов для выявления сложных враждебных инфраструктур. Несмотря на то, что в этом обзоре не рассматриваются рекламные аспекты услуг Validin, описанные методы дают представление о том, как аналитики угроз могут эффективно выявлять и анализировать признаки, связанные с изощренными хакерами, что в конечном итоге усиливает защитные меры против таких групп, как Lazarus.
#ParsedReport #CompletenessMedium
11-03-2025
Hundreds of thousands of rubles for your secrets: Squid Werewolf cyberspies disguise themselves as recruiters
https://bi.zone/expertise/blog/sotni-tysyach-rubley-za-vashi-sekrety-kibershpiony-squid-werewolf-maskiruyutsya-pod-rekruterov/
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Veilshell
Victims:
United industrial complex company
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 15
Path: 4
Command: 2
Registry: 1
Domain: 2
Url: 3
Hash: 3
Soft:
Squid, Microsoft Word, Microsoft Excel
Algorithms:
base64, zip, aes-128, cbc, xor
Functions:
InitializeNewDomain
Languages:
powershell, javascript
11-03-2025
Hundreds of thousands of rubles for your secrets: Squid Werewolf cyberspies disguise themselves as recruiters
https://bi.zone/expertise/blog/sotni-tysyach-rubley-za-vashi-sekrety-kibershpiony-squid-werewolf-maskiruyutsya-pod-rekruterov/
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Veilshell
Victims:
United industrial complex company
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 15
Path: 4
Command: 2
Registry: 1
Domain: 2
Url: 3
Hash: 3
Soft:
Squid, Microsoft Word, Microsoft Excel
Algorithms:
base64, zip, aes-128, cbc, xor
Functions:
InitializeNewDomain
Languages:
powershell, javascript
BI.ZONE
Сотни тысяч рублей за ваши секреты: кибершпионы Squid Werewolf маскируются под рекрутеров
Злоумышленники от лица реально существующей компании присылали фальшивые описания вакансий сотрудникам атакуемой организации
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 Hundreds of thousands of rubles for your secrets: Squid Werewolf cyberspies disguise themselves as recruiters https://bi.zone/expertise/blog/sotni-tysyach-rubley-za-vashi-sekrety-kibershpiony-squid-werewolf-maskiruyutsya…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Squid Werewolf (APT37) проводит сложные фишинговые атаки, нацеленные на сотрудников, используя обманчивые электронные письма с исполняемыми вложениями. Вредоносное ПО, включая "DomainManager.dll", действует как загрузчик для загрузки зашифрованной полезной информации с удаленных серверов, избегая обнаружения с помощью различных методов.
-----
Описанный хакер использует сложную фишинговую кампанию, связанную с группой Squid Werewolf, также известной как APT37. Злоумышленники нацелены на ключевых сотрудников организаций, маскируясь под рекрутеров и отправляя электронные письма, которые кажутся законными, что повышает вероятность того, что жертвы ознакомятся с контентом. В этой кампании, в частности, использовался файл с именем "Рабочее предложение.pdf.lnk", который при открытии выполнял ряд вредоносных действий.
Эксплуатация начинается, когда жертва открывает вводящую в заблуждение ссылку, запрашивающую чтение и обработку данных, закодированных в Base64. Данные подвергаются многократной расшифровке, что в конечном итоге приводит к созданию исполняемого файла "d.exe", который копируется в папку автозагрузки, чтобы обеспечить его запуск при загрузке системы. В систему также записываются дополнительные файлы, включая файлы конфигурации и вредоносную библиотеку DLL с именем "DomainManager.dll", что расширяет зону действия атаки.
"DomainManager.dll" функционирует как загрузчик C#, используя методы обфускации, препятствующие обнаружению. Его функции включают проверку доступа к Интернету путем запроса к API времени и реализацию проверок времени для обхода изолированных сред. Если первоначальные проверки проходят успешно, загрузчик отключает свой статус в реестре автозагрузки и пытается загрузить потенциально вредоносную полезную нагрузку либо из предопределенного файла, либо непосредственно с удаленного сервера, используя шифрование AES-128 CBC.
В случаях, когда локальный файл не существует, загрузчик обращается к указанному серверу за полезной информацией, которая также извлекается в зашифрованном виде. После расшифровки вредоносная полезная информация сохраняется в памяти, что свидетельствует об использовании злоумышленниками троянских программ удаленного доступа. Этот метод соответствует последним тенденциям, когда злоумышленники предпочитают использовать форматы документов Microsoft, а не традиционные исполняемые файлы, в качестве начальной точки входа.
Эксперты отметили эволюцию тактики, применяемой кластером, поскольку предыдущие операции показали, что они используют полезную нагрузку на основе JavaScript, что свидетельствует о продолжающейся адаптации, позволяющей избежать обнаружения и повысить эффективность. Компаниям рекомендуется усилить защиту с помощью передовых средств обнаружения и решений для фильтрации спама. Конкретные рекомендации включают внедрение надежных мер безопасности электронной почты и использование ресурсов анализа угроз, чтобы быть в курсе новых методологий и приемов борьбы с угрозами. Основное внимание уделяется пониманию тактики, методов и процедур злоумышленников (TTP) для информирования о реагировании на инциденты и повышения общей кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Squid Werewolf (APT37) проводит сложные фишинговые атаки, нацеленные на сотрудников, используя обманчивые электронные письма с исполняемыми вложениями. Вредоносное ПО, включая "DomainManager.dll", действует как загрузчик для загрузки зашифрованной полезной информации с удаленных серверов, избегая обнаружения с помощью различных методов.
-----
Описанный хакер использует сложную фишинговую кампанию, связанную с группой Squid Werewolf, также известной как APT37. Злоумышленники нацелены на ключевых сотрудников организаций, маскируясь под рекрутеров и отправляя электронные письма, которые кажутся законными, что повышает вероятность того, что жертвы ознакомятся с контентом. В этой кампании, в частности, использовался файл с именем "Рабочее предложение.pdf.lnk", который при открытии выполнял ряд вредоносных действий.
Эксплуатация начинается, когда жертва открывает вводящую в заблуждение ссылку, запрашивающую чтение и обработку данных, закодированных в Base64. Данные подвергаются многократной расшифровке, что в конечном итоге приводит к созданию исполняемого файла "d.exe", который копируется в папку автозагрузки, чтобы обеспечить его запуск при загрузке системы. В систему также записываются дополнительные файлы, включая файлы конфигурации и вредоносную библиотеку DLL с именем "DomainManager.dll", что расширяет зону действия атаки.
"DomainManager.dll" функционирует как загрузчик C#, используя методы обфускации, препятствующие обнаружению. Его функции включают проверку доступа к Интернету путем запроса к API времени и реализацию проверок времени для обхода изолированных сред. Если первоначальные проверки проходят успешно, загрузчик отключает свой статус в реестре автозагрузки и пытается загрузить потенциально вредоносную полезную нагрузку либо из предопределенного файла, либо непосредственно с удаленного сервера, используя шифрование AES-128 CBC.
В случаях, когда локальный файл не существует, загрузчик обращается к указанному серверу за полезной информацией, которая также извлекается в зашифрованном виде. После расшифровки вредоносная полезная информация сохраняется в памяти, что свидетельствует об использовании злоумышленниками троянских программ удаленного доступа. Этот метод соответствует последним тенденциям, когда злоумышленники предпочитают использовать форматы документов Microsoft, а не традиционные исполняемые файлы, в качестве начальной точки входа.
Эксперты отметили эволюцию тактики, применяемой кластером, поскольку предыдущие операции показали, что они используют полезную нагрузку на основе JavaScript, что свидетельствует о продолжающейся адаптации, позволяющей избежать обнаружения и повысить эффективность. Компаниям рекомендуется усилить защиту с помощью передовых средств обнаружения и решений для фильтрации спама. Конкретные рекомендации включают внедрение надежных мер безопасности электронной почты и использование ресурсов анализа угроз, чтобы быть в курсе новых методологий и приемов борьбы с угрозами. Основное внимание уделяется пониманию тактики, методов и процедур злоумышленников (TTP) для информирования о реагировании на инциденты и повышения общей кибербезопасности.
#ParsedReport #CompletenessMedium
11-03-2025
PlayPraetor Trojan
https://cdn.prod.website-files.com/66fbdb04ee8bb0436308fc15/67c83686e642fa846565699c_CTM360%20Report_%20PlayPraetor%20Trojan%20-%20Clear%20TLP.pdf
Report completeness: Medium
Threats:
Playpraetor
Typosquatting_technique
Supply_chain_technique
Victims:
Mobile device users
Industry:
Government, Financial, E-commerce
Geo:
Bahrain, South-east asia, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1204.002, T1419, T1056.001, T1041
IOCs:
Email: 2
Url: 5
Hash: 1
Soft:
Google Play, android
Algorithms:
sha256
11-03-2025
PlayPraetor Trojan
https://cdn.prod.website-files.com/66fbdb04ee8bb0436308fc15/67c83686e642fa846565699c_CTM360%20Report_%20PlayPraetor%20Trojan%20-%20Clear%20TLP.pdf
Report completeness: Medium
Threats:
Playpraetor
Typosquatting_technique
Supply_chain_technique
Victims:
Mobile device users
Industry:
Government, Financial, E-commerce
Geo:
Bahrain, South-east asia, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1204.002, T1419, T1056.001, T1041
IOCs:
Email: 2
Url: 5
Hash: 1
Soft:
Google Play, android
Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 PlayPraetor Trojan https://cdn.prod.website-files.com/66fbdb04ee8bb0436308fc15/67c83686e642fa846565699c_CTM360%20Report_%20PlayPraetor%20Trojan%20-%20Clear%20TLP.pdf Report completeness: Medium Threats: Playpraetor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенническая кампания нацелена на пользователей Google Play Store с помощью поддельных страниц загрузки, распространяя троянскую программу PlayPraetor, которая крадет конфиденциальную информацию. Вредоносная программа работает на Android с 7.0 по 13.0 и отправляет данные на свой C & C сервер, выдавая себя за законные приложения. Более 93 мошеннических доменов используют тактику обмана, включая тайпсквоттинг и поддельную рекламу, чтобы заманить жертв на загрузку троянской программы.
-----
Масштабная мошенническая кампания, нацеленная на пользователей Google Play Store, включает в себя сложные мошеннические страницы загрузки, имитирующие официальный магазин. CTM360 сообщила об этой операции, в основе которой лежат тщательно разработанные поддельные веб-сайты, которые вводят жертв в заблуждение и заставляют загружать то, что они считают законными приложениями. Вредоносные APK-файлы, полученные через эти поддельные сайты, содержат троянскую программу под названием "PlayPraetor", известную своей способностью красть конфиденциальную пользовательскую информацию, такую как банковские реквизиты, содержимое буфера обмена и нажатия клавиш, что позволяет хакерам осуществлять дальнейшие вредоносные действия.
Троянец PlayPraetor примечателен своими расширенными возможностями, которые дают злоумышленникам контроль над скомпрометированными устройствами, позволяя извлекать обширные данные, включая имена пользователей, пароли и конфиденциальную банковскую информацию. Злоумышленники, стоящие за этой схемой, используют обманчивые доменные имена, которые очень похожи на имена уважаемых агентств или поставщиков услуг, чтобы повысить доверие к себе и обманом заставить пользователей загружать троянские программы. Кроме того, вредоносные приложения, замаскированные под законные, запрашивают опасные разрешения, которые, хотя и кажутся безобидными для пользователей, облегчают сбор данных и мониторинг без явного согласия.
Хакеры используют психологическую тактику, чтобы заманить жертв, используя заманчивые предложения и срочность, чтобы заставить их действовать без надлежащей проверки подлинности. Поддельные рекламные объявления распространяются через такие платформы, как Meta и SMS, эффективно охватывая широкую аудиторию и привлекая клики на страницы Play Store, имитирующие страницы. Попав на эти мошеннические сайты, жертвы взаимодействуют со схемой, которая очень напоминает схему подлинного Play Store, что приводит к обманной загрузке троянской программы PlayPraetor.
После установки троянец подключается к своему командно-контрольному серверу (C&C), с которого он получает целевой список банковских приложений и приложений для криптовалютных кошельков, установленных на устройстве жертвы. Анализ вредоносного ПО показывает его работу на Android версий с 7.0 по 13.0 и подчеркивает его возможности передачи данных, которые позволяют непрерывно отправлять подробную информацию о зараженном устройстве обратно на сервер C&C. Эти данные включают конфиденциальную информацию, такую как содержимое буфера обмена, сведения о приложении, состоянии устройства и геолокации пользователя.
В связи с этим мошенничеством было выявлено более 93 мошеннических доменов, которые часто используют такие методы, как тайпосквоттинг, чтобы усилить обманчивый характер своего олицетворения. Процессу загрузки вредоносного по способствует вводящая в заблуждение кнопка “Установить” на поддельных сайтах, которая непосредственно приводит к установке троянца PlayPraetor, что в конечном итоге приводит к компрометации данных жертв и повышает риск кражи личных данных и финансовых потерь.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенническая кампания нацелена на пользователей Google Play Store с помощью поддельных страниц загрузки, распространяя троянскую программу PlayPraetor, которая крадет конфиденциальную информацию. Вредоносная программа работает на Android с 7.0 по 13.0 и отправляет данные на свой C & C сервер, выдавая себя за законные приложения. Более 93 мошеннических доменов используют тактику обмана, включая тайпсквоттинг и поддельную рекламу, чтобы заманить жертв на загрузку троянской программы.
-----
Масштабная мошенническая кампания, нацеленная на пользователей Google Play Store, включает в себя сложные мошеннические страницы загрузки, имитирующие официальный магазин. CTM360 сообщила об этой операции, в основе которой лежат тщательно разработанные поддельные веб-сайты, которые вводят жертв в заблуждение и заставляют загружать то, что они считают законными приложениями. Вредоносные APK-файлы, полученные через эти поддельные сайты, содержат троянскую программу под названием "PlayPraetor", известную своей способностью красть конфиденциальную пользовательскую информацию, такую как банковские реквизиты, содержимое буфера обмена и нажатия клавиш, что позволяет хакерам осуществлять дальнейшие вредоносные действия.
Троянец PlayPraetor примечателен своими расширенными возможностями, которые дают злоумышленникам контроль над скомпрометированными устройствами, позволяя извлекать обширные данные, включая имена пользователей, пароли и конфиденциальную банковскую информацию. Злоумышленники, стоящие за этой схемой, используют обманчивые доменные имена, которые очень похожи на имена уважаемых агентств или поставщиков услуг, чтобы повысить доверие к себе и обманом заставить пользователей загружать троянские программы. Кроме того, вредоносные приложения, замаскированные под законные, запрашивают опасные разрешения, которые, хотя и кажутся безобидными для пользователей, облегчают сбор данных и мониторинг без явного согласия.
Хакеры используют психологическую тактику, чтобы заманить жертв, используя заманчивые предложения и срочность, чтобы заставить их действовать без надлежащей проверки подлинности. Поддельные рекламные объявления распространяются через такие платформы, как Meta и SMS, эффективно охватывая широкую аудиторию и привлекая клики на страницы Play Store, имитирующие страницы. Попав на эти мошеннические сайты, жертвы взаимодействуют со схемой, которая очень напоминает схему подлинного Play Store, что приводит к обманной загрузке троянской программы PlayPraetor.
После установки троянец подключается к своему командно-контрольному серверу (C&C), с которого он получает целевой список банковских приложений и приложений для криптовалютных кошельков, установленных на устройстве жертвы. Анализ вредоносного ПО показывает его работу на Android версий с 7.0 по 13.0 и подчеркивает его возможности передачи данных, которые позволяют непрерывно отправлять подробную информацию о зараженном устройстве обратно на сервер C&C. Эти данные включают конфиденциальную информацию, такую как содержимое буфера обмена, сведения о приложении, состоянии устройства и геолокации пользователя.
В связи с этим мошенничеством было выявлено более 93 мошеннических доменов, которые часто используют такие методы, как тайпосквоттинг, чтобы усилить обманчивый характер своего олицетворения. Процессу загрузки вредоносного по способствует вводящая в заблуждение кнопка “Установить” на поддельных сайтах, которая непосредственно приводит к установке троянца PlayPraetor, что в конечном итоге приводит к компрометации данных жертв и повышает риск кражи личных данных и финансовых потерь.
#ParsedReport #CompletenessMedium
11-03-2025
New XCSSET malware adds new obfuscation, persistence techniques to infect Xcode projects
https://www.microsoft.com/en-us/security/blog/2025/03/11/new-xcsset-malware-adds-new-obfuscation-persistence-techniques-to-infect-xcode-projects/
Report completeness: Medium
Threats:
Xcsset
Supply_chain_technique
Xccset
Victims:
Macos developers, End users
TTPs:
Tactics: 2
Technics: 26
IOCs:
Coin: 1
Domain: 13
Hash: 9
Url: 1
File: 5
Soft:
Microsoft Defender for Endpoint, macOS, Microsoft Defender, Microsoft Edge, Unix, Linux, curl, Firefox, Twitter
Wallets:
metamask, tokenpocket, tronlink
Algorithms:
base64, sha256
Functions:
boot, log, doMain, getPayloadForApp, getPayloadBody, run, doInstall, createLoop, runAppFile
Languages:
applescript, javascript
Platforms:
apple
11-03-2025
New XCSSET malware adds new obfuscation, persistence techniques to infect Xcode projects
https://www.microsoft.com/en-us/security/blog/2025/03/11/new-xcsset-malware-adds-new-obfuscation-persistence-techniques-to-infect-xcode-projects/
Report completeness: Medium
Threats:
Xcsset
Supply_chain_technique
Xccset
Victims:
Macos developers, End users
TTPs:
Tactics: 2
Technics: 26
IOCs:
Coin: 1
Domain: 13
Hash: 9
Url: 1
File: 5
Soft:
Microsoft Defender for Endpoint, macOS, Microsoft Defender, Microsoft Edge, Unix, Linux, curl, Firefox, Twitter
Wallets:
metamask, tokenpocket, tronlink
Algorithms:
base64, sha256
Functions:
boot, log, doMain, getPayloadForApp, getPayloadBody, run, doInstall, createLoop, runAppFile
Languages:
applescript, javascript
Platforms:
apple
Microsoft News
New XCSSET malware adds new obfuscation, persistence techniques to infect Xcode projects
Microsoft Threat Intelligence has uncovered a new variant of XCSSET, a sophisticated modular macOS malware that infects Xcode projects, in the wild. Its first known variant since 2022, this latest XCSSET malware features enhanced obfuscation methods, updated…
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 New XCSSET malware adds new obfuscation, persistence techniques to infect Xcode projects https://www.microsoft.com/en-us/security/blog/2025/03/11/new-xcsset-malware-adds-new-obfuscation-persistence-techniques…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новый вариант XCSSET - это сложная вредоносная программа для macOS, предназначенная для проектов Xcode, с расширенной системой обфускации, улучшенной стойкостью и четырехэтапным процессом заражения. Он подключается к серверу C2 для доставки полезной нагрузки, изменяет законные приложения для выполнения и включает в себя модули для извлечения конфиденциальной пользовательской информации, используя при этом методы без использования файлов, позволяющие избежать обнаружения.
-----
Microsoft Threat Intelligence выявила новый вариант XCSSET, сложной модульной вредоносной программы для macOS, предназначенной специально для проектов Xcode. Этот вариант представляет собой заметное отличие от предыдущих версий, демонстрируя усовершенствованные методы обфускации, улучшенную стойкость и инновационные стратегии заражения. Исторически сложилось так, что XCSSET в значительной степени полагался на распространение зараженных файлов Xcode project, используя их для общего использования разработчиками. Вредоносное ПО запускается в процессе сборки проектов Xcode, которые часто используются совместно в сообществах разработчиков, что повышает его потенциал распространения.
В этом новом варианте используется сложный четырехэтапный процесс заражения. На первом этапе выполняется команда командной строки, которая подключается к серверу управления (C2), собирает информацию об операционной системе устройства жертвы и позволяет загрузить дополнительную полезную нагрузку. На последующих этапах проверяются антивирусные средства, в частности XProtect для macOS, и обрабатываются файлы приложений, чтобы обеспечить непрерывное выполнение вредоносных программ. Примечательно, что в нем используются AppleScript и сценарии оболочки в сочетании с допустимыми двоичными файлами, что затрудняет обнаружение.
Отличительной чертой этого варианта являются усовершенствованные методы обфускации, включающие рандомизированные названия модулей и использование нескольких методов кодирования, включая Base64 и xxd. Вредоносная программа достигает стойкости с помощью различных методов, таких как модификация законных приложений, включая создание замаскированного экземпляра Launchpad, что гарантирует выполнение ее вредоносного кода при взаимодействии пользователей с этим программным обеспечением.
Модули вредоносного ПО обладают различными вредоносными возможностями. Например, один из модулей отвечает за удаление конфиденциальной пользовательской информации, включая данные из приложения Notes и установленных расширений браузера. Это включает в себя создание загрузок с помощью скриптовых команд и поддержание малозаметности за счет минимизации использования диска с помощью возможностей без использования файлов.
Дальнейший анализ показывает, что некоторые модули кода остаются в разработке, что указывает на постоянное совершенствование вредоносного ПО. Вредоносное ПО также постоянно запрашивает сервер C2 для получения новых модулей или обновлений, что еще больше повышает его универсальность и уровень угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новый вариант XCSSET - это сложная вредоносная программа для macOS, предназначенная для проектов Xcode, с расширенной системой обфускации, улучшенной стойкостью и четырехэтапным процессом заражения. Он подключается к серверу C2 для доставки полезной нагрузки, изменяет законные приложения для выполнения и включает в себя модули для извлечения конфиденциальной пользовательской информации, используя при этом методы без использования файлов, позволяющие избежать обнаружения.
-----
Microsoft Threat Intelligence выявила новый вариант XCSSET, сложной модульной вредоносной программы для macOS, предназначенной специально для проектов Xcode. Этот вариант представляет собой заметное отличие от предыдущих версий, демонстрируя усовершенствованные методы обфускации, улучшенную стойкость и инновационные стратегии заражения. Исторически сложилось так, что XCSSET в значительной степени полагался на распространение зараженных файлов Xcode project, используя их для общего использования разработчиками. Вредоносное ПО запускается в процессе сборки проектов Xcode, которые часто используются совместно в сообществах разработчиков, что повышает его потенциал распространения.
В этом новом варианте используется сложный четырехэтапный процесс заражения. На первом этапе выполняется команда командной строки, которая подключается к серверу управления (C2), собирает информацию об операционной системе устройства жертвы и позволяет загрузить дополнительную полезную нагрузку. На последующих этапах проверяются антивирусные средства, в частности XProtect для macOS, и обрабатываются файлы приложений, чтобы обеспечить непрерывное выполнение вредоносных программ. Примечательно, что в нем используются AppleScript и сценарии оболочки в сочетании с допустимыми двоичными файлами, что затрудняет обнаружение.
Отличительной чертой этого варианта являются усовершенствованные методы обфускации, включающие рандомизированные названия модулей и использование нескольких методов кодирования, включая Base64 и xxd. Вредоносная программа достигает стойкости с помощью различных методов, таких как модификация законных приложений, включая создание замаскированного экземпляра Launchpad, что гарантирует выполнение ее вредоносного кода при взаимодействии пользователей с этим программным обеспечением.
Модули вредоносного ПО обладают различными вредоносными возможностями. Например, один из модулей отвечает за удаление конфиденциальной пользовательской информации, включая данные из приложения Notes и установленных расширений браузера. Это включает в себя создание загрузок с помощью скриптовых команд и поддержание малозаметности за счет минимизации использования диска с помощью возможностей без использования файлов.
Дальнейший анализ показывает, что некоторые модули кода остаются в разработке, что указывает на постоянное совершенствование вредоносного ПО. Вредоносное ПО также постоянно запрашивает сервер C2 для получения новых модулей или обновлений, что еще больше повышает его универсальность и уровень угрозы.
#ParsedReport #CompletenessLow
11-03-2025
The Evolution of SIM Swapping Fraud: How Fraudsters Bypass Security Layers
https://www.group-ib.com/blog/the-evolution-of-sim-swapping-fraud-how-fraudsters-bypass-security-layers
Report completeness: Low
Threats:
Sim_swapping_technique
Typosquatting_technique
Victims:
Bank customers, Telecom users, Investment account holders
Industry:
Telco, E-commerce, Financial, Government
Geo:
Pakistan, Turkey, Middle east, Jordan
ChatGPT TTPs:
T1566, T1078
IOCs:
Domain: 7
IP: 1
Soft:
Android
Languages:
php
Platforms:
apple
11-03-2025
The Evolution of SIM Swapping Fraud: How Fraudsters Bypass Security Layers
https://www.group-ib.com/blog/the-evolution-of-sim-swapping-fraud-how-fraudsters-bypass-security-layers
Report completeness: Low
Threats:
Sim_swapping_technique
Typosquatting_technique
Victims:
Bank customers, Telecom users, Investment account holders
Industry:
Telco, E-commerce, Financial, Government
Geo:
Pakistan, Turkey, Middle east, Jordan
ChatGPT TTPs:
do not use without manual checkT1566, T1078
IOCs:
Domain: 7
IP: 1
Soft:
Android
Languages:
php
Platforms:
apple
Group-IB
The Evolution of SIM Swapping Fraud: How Fraudsters Bypass Security Layers
Discover how SIM swapping fraud is evolving in the Middle East despite security measures. This blog explores the latest tactics used by fraudsters, real-world cases, and practical steps for individuals and financial institutions to combat this growing threat.