#ParsedReport #CompletenessMedium
11-03-2025
PlayPraetor Trojan
https://cdn.prod.website-files.com/66fbdb04ee8bb0436308fc15/67c83686e642fa846565699c_CTM360%20Report_%20PlayPraetor%20Trojan%20-%20Clear%20TLP.pdf
Report completeness: Medium
Threats:
Playpraetor
Typosquatting_technique
Supply_chain_technique
Victims:
Mobile device users
Industry:
Government, Financial, E-commerce
Geo:
Bahrain, South-east asia, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1204.002, T1419, T1056.001, T1041
IOCs:
Email: 2
Url: 5
Hash: 1
Soft:
Google Play, android
Algorithms:
sha256
11-03-2025
PlayPraetor Trojan
https://cdn.prod.website-files.com/66fbdb04ee8bb0436308fc15/67c83686e642fa846565699c_CTM360%20Report_%20PlayPraetor%20Trojan%20-%20Clear%20TLP.pdf
Report completeness: Medium
Threats:
Playpraetor
Typosquatting_technique
Supply_chain_technique
Victims:
Mobile device users
Industry:
Government, Financial, E-commerce
Geo:
Bahrain, South-east asia, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1204.002, T1419, T1056.001, T1041
IOCs:
Email: 2
Url: 5
Hash: 1
Soft:
Google Play, android
Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 PlayPraetor Trojan https://cdn.prod.website-files.com/66fbdb04ee8bb0436308fc15/67c83686e642fa846565699c_CTM360%20Report_%20PlayPraetor%20Trojan%20-%20Clear%20TLP.pdf Report completeness: Medium Threats: Playpraetor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенническая кампания нацелена на пользователей Google Play Store с помощью поддельных страниц загрузки, распространяя троянскую программу PlayPraetor, которая крадет конфиденциальную информацию. Вредоносная программа работает на Android с 7.0 по 13.0 и отправляет данные на свой C & C сервер, выдавая себя за законные приложения. Более 93 мошеннических доменов используют тактику обмана, включая тайпсквоттинг и поддельную рекламу, чтобы заманить жертв на загрузку троянской программы.
-----
Масштабная мошенническая кампания, нацеленная на пользователей Google Play Store, включает в себя сложные мошеннические страницы загрузки, имитирующие официальный магазин. CTM360 сообщила об этой операции, в основе которой лежат тщательно разработанные поддельные веб-сайты, которые вводят жертв в заблуждение и заставляют загружать то, что они считают законными приложениями. Вредоносные APK-файлы, полученные через эти поддельные сайты, содержат троянскую программу под названием "PlayPraetor", известную своей способностью красть конфиденциальную пользовательскую информацию, такую как банковские реквизиты, содержимое буфера обмена и нажатия клавиш, что позволяет хакерам осуществлять дальнейшие вредоносные действия.
Троянец PlayPraetor примечателен своими расширенными возможностями, которые дают злоумышленникам контроль над скомпрометированными устройствами, позволяя извлекать обширные данные, включая имена пользователей, пароли и конфиденциальную банковскую информацию. Злоумышленники, стоящие за этой схемой, используют обманчивые доменные имена, которые очень похожи на имена уважаемых агентств или поставщиков услуг, чтобы повысить доверие к себе и обманом заставить пользователей загружать троянские программы. Кроме того, вредоносные приложения, замаскированные под законные, запрашивают опасные разрешения, которые, хотя и кажутся безобидными для пользователей, облегчают сбор данных и мониторинг без явного согласия.
Хакеры используют психологическую тактику, чтобы заманить жертв, используя заманчивые предложения и срочность, чтобы заставить их действовать без надлежащей проверки подлинности. Поддельные рекламные объявления распространяются через такие платформы, как Meta и SMS, эффективно охватывая широкую аудиторию и привлекая клики на страницы Play Store, имитирующие страницы. Попав на эти мошеннические сайты, жертвы взаимодействуют со схемой, которая очень напоминает схему подлинного Play Store, что приводит к обманной загрузке троянской программы PlayPraetor.
После установки троянец подключается к своему командно-контрольному серверу (C&C), с которого он получает целевой список банковских приложений и приложений для криптовалютных кошельков, установленных на устройстве жертвы. Анализ вредоносного ПО показывает его работу на Android версий с 7.0 по 13.0 и подчеркивает его возможности передачи данных, которые позволяют непрерывно отправлять подробную информацию о зараженном устройстве обратно на сервер C&C. Эти данные включают конфиденциальную информацию, такую как содержимое буфера обмена, сведения о приложении, состоянии устройства и геолокации пользователя.
В связи с этим мошенничеством было выявлено более 93 мошеннических доменов, которые часто используют такие методы, как тайпосквоттинг, чтобы усилить обманчивый характер своего олицетворения. Процессу загрузки вредоносного по способствует вводящая в заблуждение кнопка “Установить” на поддельных сайтах, которая непосредственно приводит к установке троянца PlayPraetor, что в конечном итоге приводит к компрометации данных жертв и повышает риск кражи личных данных и финансовых потерь.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенническая кампания нацелена на пользователей Google Play Store с помощью поддельных страниц загрузки, распространяя троянскую программу PlayPraetor, которая крадет конфиденциальную информацию. Вредоносная программа работает на Android с 7.0 по 13.0 и отправляет данные на свой C & C сервер, выдавая себя за законные приложения. Более 93 мошеннических доменов используют тактику обмана, включая тайпсквоттинг и поддельную рекламу, чтобы заманить жертв на загрузку троянской программы.
-----
Масштабная мошенническая кампания, нацеленная на пользователей Google Play Store, включает в себя сложные мошеннические страницы загрузки, имитирующие официальный магазин. CTM360 сообщила об этой операции, в основе которой лежат тщательно разработанные поддельные веб-сайты, которые вводят жертв в заблуждение и заставляют загружать то, что они считают законными приложениями. Вредоносные APK-файлы, полученные через эти поддельные сайты, содержат троянскую программу под названием "PlayPraetor", известную своей способностью красть конфиденциальную пользовательскую информацию, такую как банковские реквизиты, содержимое буфера обмена и нажатия клавиш, что позволяет хакерам осуществлять дальнейшие вредоносные действия.
Троянец PlayPraetor примечателен своими расширенными возможностями, которые дают злоумышленникам контроль над скомпрометированными устройствами, позволяя извлекать обширные данные, включая имена пользователей, пароли и конфиденциальную банковскую информацию. Злоумышленники, стоящие за этой схемой, используют обманчивые доменные имена, которые очень похожи на имена уважаемых агентств или поставщиков услуг, чтобы повысить доверие к себе и обманом заставить пользователей загружать троянские программы. Кроме того, вредоносные приложения, замаскированные под законные, запрашивают опасные разрешения, которые, хотя и кажутся безобидными для пользователей, облегчают сбор данных и мониторинг без явного согласия.
Хакеры используют психологическую тактику, чтобы заманить жертв, используя заманчивые предложения и срочность, чтобы заставить их действовать без надлежащей проверки подлинности. Поддельные рекламные объявления распространяются через такие платформы, как Meta и SMS, эффективно охватывая широкую аудиторию и привлекая клики на страницы Play Store, имитирующие страницы. Попав на эти мошеннические сайты, жертвы взаимодействуют со схемой, которая очень напоминает схему подлинного Play Store, что приводит к обманной загрузке троянской программы PlayPraetor.
После установки троянец подключается к своему командно-контрольному серверу (C&C), с которого он получает целевой список банковских приложений и приложений для криптовалютных кошельков, установленных на устройстве жертвы. Анализ вредоносного ПО показывает его работу на Android версий с 7.0 по 13.0 и подчеркивает его возможности передачи данных, которые позволяют непрерывно отправлять подробную информацию о зараженном устройстве обратно на сервер C&C. Эти данные включают конфиденциальную информацию, такую как содержимое буфера обмена, сведения о приложении, состоянии устройства и геолокации пользователя.
В связи с этим мошенничеством было выявлено более 93 мошеннических доменов, которые часто используют такие методы, как тайпосквоттинг, чтобы усилить обманчивый характер своего олицетворения. Процессу загрузки вредоносного по способствует вводящая в заблуждение кнопка “Установить” на поддельных сайтах, которая непосредственно приводит к установке троянца PlayPraetor, что в конечном итоге приводит к компрометации данных жертв и повышает риск кражи личных данных и финансовых потерь.
#ParsedReport #CompletenessMedium
11-03-2025
New XCSSET malware adds new obfuscation, persistence techniques to infect Xcode projects
https://www.microsoft.com/en-us/security/blog/2025/03/11/new-xcsset-malware-adds-new-obfuscation-persistence-techniques-to-infect-xcode-projects/
Report completeness: Medium
Threats:
Xcsset
Supply_chain_technique
Xccset
Victims:
Macos developers, End users
TTPs:
Tactics: 2
Technics: 26
IOCs:
Coin: 1
Domain: 13
Hash: 9
Url: 1
File: 5
Soft:
Microsoft Defender for Endpoint, macOS, Microsoft Defender, Microsoft Edge, Unix, Linux, curl, Firefox, Twitter
Wallets:
metamask, tokenpocket, tronlink
Algorithms:
base64, sha256
Functions:
boot, log, doMain, getPayloadForApp, getPayloadBody, run, doInstall, createLoop, runAppFile
Languages:
applescript, javascript
Platforms:
apple
11-03-2025
New XCSSET malware adds new obfuscation, persistence techniques to infect Xcode projects
https://www.microsoft.com/en-us/security/blog/2025/03/11/new-xcsset-malware-adds-new-obfuscation-persistence-techniques-to-infect-xcode-projects/
Report completeness: Medium
Threats:
Xcsset
Supply_chain_technique
Xccset
Victims:
Macos developers, End users
TTPs:
Tactics: 2
Technics: 26
IOCs:
Coin: 1
Domain: 13
Hash: 9
Url: 1
File: 5
Soft:
Microsoft Defender for Endpoint, macOS, Microsoft Defender, Microsoft Edge, Unix, Linux, curl, Firefox, Twitter
Wallets:
metamask, tokenpocket, tronlink
Algorithms:
base64, sha256
Functions:
boot, log, doMain, getPayloadForApp, getPayloadBody, run, doInstall, createLoop, runAppFile
Languages:
applescript, javascript
Platforms:
apple
Microsoft News
New XCSSET malware adds new obfuscation, persistence techniques to infect Xcode projects
Microsoft Threat Intelligence has uncovered a new variant of XCSSET, a sophisticated modular macOS malware that infects Xcode projects, in the wild. Its first known variant since 2022, this latest XCSSET malware features enhanced obfuscation methods, updated…
CTT Report Hub
#ParsedReport #CompletenessMedium 11-03-2025 New XCSSET malware adds new obfuscation, persistence techniques to infect Xcode projects https://www.microsoft.com/en-us/security/blog/2025/03/11/new-xcsset-malware-adds-new-obfuscation-persistence-techniques…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новый вариант XCSSET - это сложная вредоносная программа для macOS, предназначенная для проектов Xcode, с расширенной системой обфускации, улучшенной стойкостью и четырехэтапным процессом заражения. Он подключается к серверу C2 для доставки полезной нагрузки, изменяет законные приложения для выполнения и включает в себя модули для извлечения конфиденциальной пользовательской информации, используя при этом методы без использования файлов, позволяющие избежать обнаружения.
-----
Microsoft Threat Intelligence выявила новый вариант XCSSET, сложной модульной вредоносной программы для macOS, предназначенной специально для проектов Xcode. Этот вариант представляет собой заметное отличие от предыдущих версий, демонстрируя усовершенствованные методы обфускации, улучшенную стойкость и инновационные стратегии заражения. Исторически сложилось так, что XCSSET в значительной степени полагался на распространение зараженных файлов Xcode project, используя их для общего использования разработчиками. Вредоносное ПО запускается в процессе сборки проектов Xcode, которые часто используются совместно в сообществах разработчиков, что повышает его потенциал распространения.
В этом новом варианте используется сложный четырехэтапный процесс заражения. На первом этапе выполняется команда командной строки, которая подключается к серверу управления (C2), собирает информацию об операционной системе устройства жертвы и позволяет загрузить дополнительную полезную нагрузку. На последующих этапах проверяются антивирусные средства, в частности XProtect для macOS, и обрабатываются файлы приложений, чтобы обеспечить непрерывное выполнение вредоносных программ. Примечательно, что в нем используются AppleScript и сценарии оболочки в сочетании с допустимыми двоичными файлами, что затрудняет обнаружение.
Отличительной чертой этого варианта являются усовершенствованные методы обфускации, включающие рандомизированные названия модулей и использование нескольких методов кодирования, включая Base64 и xxd. Вредоносная программа достигает стойкости с помощью различных методов, таких как модификация законных приложений, включая создание замаскированного экземпляра Launchpad, что гарантирует выполнение ее вредоносного кода при взаимодействии пользователей с этим программным обеспечением.
Модули вредоносного ПО обладают различными вредоносными возможностями. Например, один из модулей отвечает за удаление конфиденциальной пользовательской информации, включая данные из приложения Notes и установленных расширений браузера. Это включает в себя создание загрузок с помощью скриптовых команд и поддержание малозаметности за счет минимизации использования диска с помощью возможностей без использования файлов.
Дальнейший анализ показывает, что некоторые модули кода остаются в разработке, что указывает на постоянное совершенствование вредоносного ПО. Вредоносное ПО также постоянно запрашивает сервер C2 для получения новых модулей или обновлений, что еще больше повышает его универсальность и уровень угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новый вариант XCSSET - это сложная вредоносная программа для macOS, предназначенная для проектов Xcode, с расширенной системой обфускации, улучшенной стойкостью и четырехэтапным процессом заражения. Он подключается к серверу C2 для доставки полезной нагрузки, изменяет законные приложения для выполнения и включает в себя модули для извлечения конфиденциальной пользовательской информации, используя при этом методы без использования файлов, позволяющие избежать обнаружения.
-----
Microsoft Threat Intelligence выявила новый вариант XCSSET, сложной модульной вредоносной программы для macOS, предназначенной специально для проектов Xcode. Этот вариант представляет собой заметное отличие от предыдущих версий, демонстрируя усовершенствованные методы обфускации, улучшенную стойкость и инновационные стратегии заражения. Исторически сложилось так, что XCSSET в значительной степени полагался на распространение зараженных файлов Xcode project, используя их для общего использования разработчиками. Вредоносное ПО запускается в процессе сборки проектов Xcode, которые часто используются совместно в сообществах разработчиков, что повышает его потенциал распространения.
В этом новом варианте используется сложный четырехэтапный процесс заражения. На первом этапе выполняется команда командной строки, которая подключается к серверу управления (C2), собирает информацию об операционной системе устройства жертвы и позволяет загрузить дополнительную полезную нагрузку. На последующих этапах проверяются антивирусные средства, в частности XProtect для macOS, и обрабатываются файлы приложений, чтобы обеспечить непрерывное выполнение вредоносных программ. Примечательно, что в нем используются AppleScript и сценарии оболочки в сочетании с допустимыми двоичными файлами, что затрудняет обнаружение.
Отличительной чертой этого варианта являются усовершенствованные методы обфускации, включающие рандомизированные названия модулей и использование нескольких методов кодирования, включая Base64 и xxd. Вредоносная программа достигает стойкости с помощью различных методов, таких как модификация законных приложений, включая создание замаскированного экземпляра Launchpad, что гарантирует выполнение ее вредоносного кода при взаимодействии пользователей с этим программным обеспечением.
Модули вредоносного ПО обладают различными вредоносными возможностями. Например, один из модулей отвечает за удаление конфиденциальной пользовательской информации, включая данные из приложения Notes и установленных расширений браузера. Это включает в себя создание загрузок с помощью скриптовых команд и поддержание малозаметности за счет минимизации использования диска с помощью возможностей без использования файлов.
Дальнейший анализ показывает, что некоторые модули кода остаются в разработке, что указывает на постоянное совершенствование вредоносного ПО. Вредоносное ПО также постоянно запрашивает сервер C2 для получения новых модулей или обновлений, что еще больше повышает его универсальность и уровень угрозы.
#ParsedReport #CompletenessLow
11-03-2025
The Evolution of SIM Swapping Fraud: How Fraudsters Bypass Security Layers
https://www.group-ib.com/blog/the-evolution-of-sim-swapping-fraud-how-fraudsters-bypass-security-layers
Report completeness: Low
Threats:
Sim_swapping_technique
Typosquatting_technique
Victims:
Bank customers, Telecom users, Investment account holders
Industry:
Telco, E-commerce, Financial, Government
Geo:
Pakistan, Turkey, Middle east, Jordan
ChatGPT TTPs:
T1566, T1078
IOCs:
Domain: 7
IP: 1
Soft:
Android
Languages:
php
Platforms:
apple
11-03-2025
The Evolution of SIM Swapping Fraud: How Fraudsters Bypass Security Layers
https://www.group-ib.com/blog/the-evolution-of-sim-swapping-fraud-how-fraudsters-bypass-security-layers
Report completeness: Low
Threats:
Sim_swapping_technique
Typosquatting_technique
Victims:
Bank customers, Telecom users, Investment account holders
Industry:
Telco, E-commerce, Financial, Government
Geo:
Pakistan, Turkey, Middle east, Jordan
ChatGPT TTPs:
do not use without manual checkT1566, T1078
IOCs:
Domain: 7
IP: 1
Soft:
Android
Languages:
php
Platforms:
apple
Group-IB
The Evolution of SIM Swapping Fraud: How Fraudsters Bypass Security Layers
Discover how SIM swapping fraud is evolving in the Middle East despite security measures. This blog explores the latest tactics used by fraudsters, real-world cases, and practical steps for individuals and financial institutions to combat this growing threat.
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 The Evolution of SIM Swapping Fraud: How Fraudsters Bypass Security Layers https://www.group-ib.com/blog/the-evolution-of-sim-swapping-fraud-how-fraudsters-bypass-security-layers Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенничество с обменом SIM-карт позволяет злоумышленникам контролировать телефонные номера жертв, используя личную информацию, полученную с помощью фишинга и социальной инженерии. Они обходят меры безопасности телекоммуникаций и могут перехватывать SMS-коды 2FA, что приводит к несанкционированным транзакциям, часто нацеленным на электронную коммерцию и цифровые кошельки. Постоянная адаптируемость мошенников подчеркивает необходимость более эффективного обнаружения и обмена информацией об угрозах.
-----
Мошенничество с обменом SIM-картами позволяет злоумышленникам обходить меры безопасности операторов связи.
Преступники получают конфиденциальную информацию о жертвах с помощью фишинговых веб-сайтов и социальной инженерии.
Фишинговые сайты имитируют законные платформы, чтобы обманом заставить жертв предоставить личную информацию для обмена SIM-картами.
Замена SIM-карты может включать в себя преобразование традиционной SIM-карты в eSIM или перенос номера к другому провайдеру.
Мошенники могут выдавать себя за доверенных лиц, чтобы облегчить несанкционированные запросы на смену SIM-карты.
Как только злоумышленники получают контроль над номером телефона жертвы, они могут перехватывать SMS-коды 2FA.
Злоумышленники используют автономные фишинговые веб-сайты, социальную инженерию и гибридные подходы для обмена SIM-картами.
Фишинговые кампании нацелены на целые отрасли промышленности, в том числе на страхование и транспортные услуги.
Мошеннические транзакции могут быть совершены с помощью кражи информации о карте и доступа к мобильным банковским приложениям.
Целевые системы включают платформы электронной коммерции и цифровые кошельки, которые позволяют осуществлять быстрые платежи.
Жертвы сообщают о потерях, которые могут превысить 160 000 долларов в результате несанкционированного доступа к инвестиционным счетам.
После замены SIM-карты схемы несанкционированного доступа часто меняются между интернет-провайдерами (ISP).
Злоумышленники могут действовать с различных интернет-провайдеров, в том числе международных, выявляя риски в разных регионах.
Продолжающиеся усовершенствования в области мер безопасности не привели к эффективному снижению адаптивности мошенников.
Существует необходимость в усовершенствованных механизмах обнаружения и обмена информацией об угрозах для борьбы с мошенничеством при замене SIM-карт.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенничество с обменом SIM-карт позволяет злоумышленникам контролировать телефонные номера жертв, используя личную информацию, полученную с помощью фишинга и социальной инженерии. Они обходят меры безопасности телекоммуникаций и могут перехватывать SMS-коды 2FA, что приводит к несанкционированным транзакциям, часто нацеленным на электронную коммерцию и цифровые кошельки. Постоянная адаптируемость мошенников подчеркивает необходимость более эффективного обнаружения и обмена информацией об угрозах.
-----
Мошенничество с обменом SIM-картами позволяет злоумышленникам обходить меры безопасности операторов связи.
Преступники получают конфиденциальную информацию о жертвах с помощью фишинговых веб-сайтов и социальной инженерии.
Фишинговые сайты имитируют законные платформы, чтобы обманом заставить жертв предоставить личную информацию для обмена SIM-картами.
Замена SIM-карты может включать в себя преобразование традиционной SIM-карты в eSIM или перенос номера к другому провайдеру.
Мошенники могут выдавать себя за доверенных лиц, чтобы облегчить несанкционированные запросы на смену SIM-карты.
Как только злоумышленники получают контроль над номером телефона жертвы, они могут перехватывать SMS-коды 2FA.
Злоумышленники используют автономные фишинговые веб-сайты, социальную инженерию и гибридные подходы для обмена SIM-картами.
Фишинговые кампании нацелены на целые отрасли промышленности, в том числе на страхование и транспортные услуги.
Мошеннические транзакции могут быть совершены с помощью кражи информации о карте и доступа к мобильным банковским приложениям.
Целевые системы включают платформы электронной коммерции и цифровые кошельки, которые позволяют осуществлять быстрые платежи.
Жертвы сообщают о потерях, которые могут превысить 160 000 долларов в результате несанкционированного доступа к инвестиционным счетам.
После замены SIM-карты схемы несанкционированного доступа часто меняются между интернет-провайдерами (ISP).
Злоумышленники могут действовать с различных интернет-провайдеров, в том числе международных, выявляя риски в разных регионах.
Продолжающиеся усовершенствования в области мер безопасности не привели к эффективному снижению адаптивности мошенников.
Существует необходимость в усовершенствованных механизмах обнаружения и обмена информацией об угрозах для борьбы с мошенничеством при замене SIM-карт.
#ParsedReport #CompletenessLow
10-03-2025
Fortinet Identifies Malicious Packages in the Wild: Insights and Trends from November 2024 Onward
https://www.fortinet.com/blog/threat-research/fortinet-identifies-malicious-packages-in-the-wild-insights-and-trends
Report completeness: Low
Threats:
Typosquatting_technique
Victims:
Developers
Industry:
Education
ChatGPT TTPs:
T1082, T1195, T1071.001, T1027, T1056.001, T1219
IOCs:
Hash: 10
File: 4
Soft:
Node.js, Discord
Algorithms:
exhibit, base64
Languages:
python, javascript
10-03-2025
Fortinet Identifies Malicious Packages in the Wild: Insights and Trends from November 2024 Onward
https://www.fortinet.com/blog/threat-research/fortinet-identifies-malicious-packages-in-the-wild-insights-and-trends
Report completeness: Low
Threats:
Typosquatting_technique
Victims:
Developers
Industry:
Education
ChatGPT TTPs:
do not use without manual checkT1082, T1195, T1071.001, T1027, T1056.001, T1219
IOCs:
Hash: 10
File: 4
Soft:
Node.js, Discord
Algorithms:
exhibit, base64
Languages:
python, javascript
Fortinet Blog
Fortinet Identifies Malicious Packages in the Wild: Insights and Trends from November 2024 Onward
FortiGuard Labs analyzes malicious software packages detected from November 2024 to the present and has identified various techniques used to exploit system vulnerabilities. Learn more.…
CTT Report Hub
#ParsedReport #CompletenessLow 10-03-2025 Fortinet Identifies Malicious Packages in the Wild: Insights and Trends from November 2024 Onward https://www.fortinet.com/blog/threat-research/fortinet-identifies-malicious-packages-in-the-wild-insights-and-trends…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FortiGuard Labs выявляет новых хакеров, нацеленных на разработчиков, в том числе вредоносное программное обеспечение с низким количеством файлов, которое использует обфускацию и подозрительные сценарии установки для уклонения от обнаружения и утечки конфиденциальных данных. Известные угрозы включают пакеты Python, которые собирают системную информацию, скрипты JavaScript, которые регистрируют нажатия клавиш, и использование легитимности пакетов для повышения скрытности. Разработчикам настоятельно рекомендуется проверять исходные тексты и отслеживать необычное использование API для борьбы с этими рисками.
-----
Начиная с ноября 2024 года, FortiGuard Labs анализировала пакеты вредоносного программного обеспечения, нацеленные на разработчиков и системные уязвимости. Методы атаки включают пакеты с низким количеством файлов, чтобы избежать обнаружения, подозрительные сценарии установки и методы обфускации. Было обнаружено в общей сложности 1082 пакета с низким количеством файлов, предназначенных для выполнения вредоносных действий без обнаружения. Большинство пакетов содержали проблемные сценарии установки, предназначенные для выполнения вредоносных действий во время установки в обход средств контроля безопасности. Вредоносные пакеты на Python, включая AffineQuant-99.6, используют setup.py для сбора системной информации, такой как MAC-адреса и имена пользователей, и отправки этих данных на внешние серверы. Эти пакеты могут выполнять системные команды после установки. Полезная нагрузка JavaScript в пакете xeno.dll_1.0.2 использует обфускацию, чтобы скрыть свои намерения, регистрирует нажатия клавиш, собирает конфиденциальную информацию и устанавливает бэкдоры для получения повышенных привилегий. Вредоносный скрипт Node.js собирает и удаляет данные, используя веб-хуки Discord для скрытности. Были высказаны опасения по поводу легитимности пакетов, поскольку у многих из них отсутствовали URL-адреса репозиториев, что делало их главными объектами для использования. Подозрительные API-интерфейсы, такие как https.get и https.request, были обнаружены во многих пакетах, используемых для фильтрации данных и обмена командами и контролем. Эти новые угрозы подчеркивают необходимость применения разработчиками и организациями надежных методов обеспечения безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FortiGuard Labs выявляет новых хакеров, нацеленных на разработчиков, в том числе вредоносное программное обеспечение с низким количеством файлов, которое использует обфускацию и подозрительные сценарии установки для уклонения от обнаружения и утечки конфиденциальных данных. Известные угрозы включают пакеты Python, которые собирают системную информацию, скрипты JavaScript, которые регистрируют нажатия клавиш, и использование легитимности пакетов для повышения скрытности. Разработчикам настоятельно рекомендуется проверять исходные тексты и отслеживать необычное использование API для борьбы с этими рисками.
-----
Начиная с ноября 2024 года, FortiGuard Labs анализировала пакеты вредоносного программного обеспечения, нацеленные на разработчиков и системные уязвимости. Методы атаки включают пакеты с низким количеством файлов, чтобы избежать обнаружения, подозрительные сценарии установки и методы обфускации. Было обнаружено в общей сложности 1082 пакета с низким количеством файлов, предназначенных для выполнения вредоносных действий без обнаружения. Большинство пакетов содержали проблемные сценарии установки, предназначенные для выполнения вредоносных действий во время установки в обход средств контроля безопасности. Вредоносные пакеты на Python, включая AffineQuant-99.6, используют setup.py для сбора системной информации, такой как MAC-адреса и имена пользователей, и отправки этих данных на внешние серверы. Эти пакеты могут выполнять системные команды после установки. Полезная нагрузка JavaScript в пакете xeno.dll_1.0.2 использует обфускацию, чтобы скрыть свои намерения, регистрирует нажатия клавиш, собирает конфиденциальную информацию и устанавливает бэкдоры для получения повышенных привилегий. Вредоносный скрипт Node.js собирает и удаляет данные, используя веб-хуки Discord для скрытности. Были высказаны опасения по поводу легитимности пакетов, поскольку у многих из них отсутствовали URL-адреса репозиториев, что делало их главными объектами для использования. Подозрительные API-интерфейсы, такие как https.get и https.request, были обнаружены во многих пакетах, используемых для фильтрации данных и обмена командами и контролем. Эти новые угрозы подчеркивают необходимость применения разработчиками и организациями надежных методов обеспечения безопасности.
#cyberthreattech
Всем привет.
Вышли обновления для коннекторов к OpenCTI. Добавлено еще больше параметров для гибкой заливки данных в OpenCTI.
Threat Feed
https://github.com/OpenCTI-Platform/connectors/tree/master/external-import/rst-threat-feed
Report Hub
https://github.com/OpenCTI-Platform/connectors/tree/master/external-import/rst-report-hub
Noise Control
https://github.com/OpenCTI-Platform/connectors/tree/master/internal-enrichment/rst-noise-control
Whois
https://github.com/OpenCTI-Platform/connectors/tree/master/internal-enrichment/rst-whois-api
На данный момент OpenCTI является для нас референсной платформой, т.к. поддерживает все наши сервисы и почти все структуры данных, что мы отдаем.
Всем привет.
Вышли обновления для коннекторов к OpenCTI. Добавлено еще больше параметров для гибкой заливки данных в OpenCTI.
Threat Feed
https://github.com/OpenCTI-Platform/connectors/tree/master/external-import/rst-threat-feed
Report Hub
https://github.com/OpenCTI-Platform/connectors/tree/master/external-import/rst-report-hub
Noise Control
https://github.com/OpenCTI-Platform/connectors/tree/master/internal-enrichment/rst-noise-control
Whois
https://github.com/OpenCTI-Platform/connectors/tree/master/internal-enrichment/rst-whois-api
На данный момент OpenCTI является для нас референсной платформой, т.к. поддерживает все наши сервисы и почти все структуры данных, что мы отдаем.
GitHub
connectors/external-import/rst-threat-feed at master · OpenCTI-Platform/connectors
OpenCTI Connectors. Contribute to OpenCTI-Platform/connectors development by creating an account on GitHub.
🔥2
CTT Report Hub pinned «#cyberthreattech Всем привет. Вышли обновления для коннекторов к OpenCTI. Добавлено еще больше параметров для гибкой заливки данных в OpenCTI. Threat Feed https://github.com/OpenCTI-Platform/connectors/tree/master/external-import/rst-threat-feed Report…»
#ParsedReport #CompletenessMedium
12-03-2025
Stuck in the Past: How Hackers Exploit Years-Old CVEs for Profit
https://www.catonetworks.com/blog/how-hackers-exploit-years-old-cve-for-profit/
Report completeness: Medium
Threats:
Log4shell_vuln
Kinsing_miner
Xmrig_miner
Xz_backdoor
Supply_chain_technique
Industry:
Energy, Petroleum
Geo:
Israel
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
CVE-2021-41773 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache http server (2.4.49)
CVE-2014-0130 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat subscription asset manager (le1.3.0)
- redhat enterprise linux server (6.0)
CVE-2017-9841 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- phpunit project phpunit (le4.8.27, <5.6.3)
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
ChatGPT TTPs:
T1190, T1496
IOCs:
File: 1
IP: 2
Url: 2
Soft:
PHPUnit, apache log4j, XZ Utils, Linux
Crypto:
monero
Languages:
ruby, java, php
12-03-2025
Stuck in the Past: How Hackers Exploit Years-Old CVEs for Profit
https://www.catonetworks.com/blog/how-hackers-exploit-years-old-cve-for-profit/
Report completeness: Medium
Threats:
Log4shell_vuln
Kinsing_miner
Xmrig_miner
Xz_backdoor
Supply_chain_technique
Industry:
Energy, Petroleum
Geo:
Israel
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
CVE-2021-41773 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache http server (2.4.49)
CVE-2014-0130 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat subscription asset manager (le1.3.0)
- redhat enterprise linux server (6.0)
CVE-2017-9841 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- phpunit project phpunit (le4.8.27, <5.6.3)
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
ChatGPT TTPs:
do not use without manual checkT1190, T1496
IOCs:
File: 1
IP: 2
Url: 2
Soft:
PHPUnit, apache log4j, XZ Utils, Linux
Crypto:
monero
Languages:
ruby, java, php
Cato Networks
Cato CTRL Threat Research: Stuck in the Past - How Hackers Exploit Years-Old CVEs for Cryptojacking
Our latest Cato CTRL research shows that attackers still exploit years-old flaws like PHPUnit (2017), Apache, Ruby on Rails, and Log4j, mainly for cryptojacking. What to learn more, checkout our blog
CTT Report Hub
#ParsedReport #CompletenessMedium 12-03-2025 Stuck in the Past: How Hackers Exploit Years-Old CVEs for Profit https://www.catonetworks.com/blog/how-hackers-exploit-years-old-cve-for-profit/ Report completeness: Medium Threats: Log4shell_vuln Kinsing_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют уязвимости в PHPUnit (удаленное выполнение кода), HTTP-сервере Apache (CVE-2021-41773), Ruby on Rails (CVE-2014-0130) и Log4Shell (CVE-2021-44228) для развертывания вредоносных программ для взлома криптовалюты, таких как Kinsing и Xmrig, для несанкционированного майнинга криптовалют, подчеркивая необходимость бдительности соблюдение правил кибербезопасности и своевременное внесение исправлений.
-----
Недавний анализ, проведенный компанией Cato CTRL, показал, что киберпреступники постоянно используют выявленные уязвимости для развертывания вредоносных программ для взлома и удаленного выполнения кода на скомпрометированных системах. Одной из наиболее часто используемых уязвимостей является уязвимость в PHPUnit, содержащая дефект в файле eval-stdin.php, который позволяет выполнять несанкционированное удаленное выполнение команд на серверах, на которых это средство разработки ошибочно установлено в рабочей среде. Злоумышленники используют эту уязвимость для установки вредоносного ПО Kinsing, широко известного инструмента для незаконного майнинга криптовалют.
Помимо PHPUnit, еще одной заметной целью является HTTP-сервер Apache, в частности уязвимость CVE-2021-41773. Попытки эксплуатации часто приводят к развертыванию Xmrig, популярного инструмента для майнинга Monero. Злоумышленники используют эту уязвимость для получения и выполнения вредоносных shell-скриптов с удаленных серверов, что позволяет им постоянно майнить Monero, используя системные ресурсы жертвы без ее согласия. Использование этой уязвимости не только предоставляет несанкционированный доступ к конфиденциальным файлам, но и может привести к выполнению кода из-за неправильной настройки.
Веб-фреймворки, такие как Ruby on Rails, также подверглись атаке из-за уязвимости обхода каталогов (CVE-2014-0130), особенно затронувшей некоторые версии фреймворка. Этот недостаток позволяет злоумышленникам создавать специальные запросы, которые раскрывают конфиденциальные данные приложений и файлы конфигурации, предоставляя информацию об операционной среде, которая может способствовать дальнейшей эксплуатации или развертыванию дополнительных вредоносных программ.
Критическая уязвимость, известная как Log4Shell (CVE-2021-44228) в Apache Log4j, позволяет удаленным злоумышленникам внедрять вредоносные запросы JNDI через различные источники ввода. Это приводит к выполнению произвольного кода во многих Java-приложениях, и злоумышленники обычно используют этот недостаток для установки Xmrig, тем самым используя системные ресурсы для майнинга криптовалют.
Эти уязвимости стали "обычными" угрозами, включенными в различные наборы инструментов злоумышленников и ботнеты, использующие устаревшее или неправильно сконфигурированное программное обеспечение, широко используемое во многих производственных средах. Постоянное использование этих уязвимостей приводит к значительному снижению производительности, увеличению энергопотребления и финансовым потерям для организаций, поскольку злоумышленники используют методы криптоджекинга, которые остаются незамеченными, не воруя и не шифруя данные, а скорее тайно потребляя ресурсы.
Кроме того, сохраняющаяся распространенность этих уязвимостей подчеркивает сохраняющуюся проблему соблюдения правил кибербезопасности, подчеркивая необходимость для организаций заблаговременно исправлять и защищать свои системы от таких хорошо известных угроз. До тех пор, пока непатентованное программное обеспечение может оставаться в рабочем состоянии, вероятность его использования будет сохраняться, что подвергает организации существенному риску.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют уязвимости в PHPUnit (удаленное выполнение кода), HTTP-сервере Apache (CVE-2021-41773), Ruby on Rails (CVE-2014-0130) и Log4Shell (CVE-2021-44228) для развертывания вредоносных программ для взлома криптовалюты, таких как Kinsing и Xmrig, для несанкционированного майнинга криптовалют, подчеркивая необходимость бдительности соблюдение правил кибербезопасности и своевременное внесение исправлений.
-----
Недавний анализ, проведенный компанией Cato CTRL, показал, что киберпреступники постоянно используют выявленные уязвимости для развертывания вредоносных программ для взлома и удаленного выполнения кода на скомпрометированных системах. Одной из наиболее часто используемых уязвимостей является уязвимость в PHPUnit, содержащая дефект в файле eval-stdin.php, который позволяет выполнять несанкционированное удаленное выполнение команд на серверах, на которых это средство разработки ошибочно установлено в рабочей среде. Злоумышленники используют эту уязвимость для установки вредоносного ПО Kinsing, широко известного инструмента для незаконного майнинга криптовалют.
Помимо PHPUnit, еще одной заметной целью является HTTP-сервер Apache, в частности уязвимость CVE-2021-41773. Попытки эксплуатации часто приводят к развертыванию Xmrig, популярного инструмента для майнинга Monero. Злоумышленники используют эту уязвимость для получения и выполнения вредоносных shell-скриптов с удаленных серверов, что позволяет им постоянно майнить Monero, используя системные ресурсы жертвы без ее согласия. Использование этой уязвимости не только предоставляет несанкционированный доступ к конфиденциальным файлам, но и может привести к выполнению кода из-за неправильной настройки.
Веб-фреймворки, такие как Ruby on Rails, также подверглись атаке из-за уязвимости обхода каталогов (CVE-2014-0130), особенно затронувшей некоторые версии фреймворка. Этот недостаток позволяет злоумышленникам создавать специальные запросы, которые раскрывают конфиденциальные данные приложений и файлы конфигурации, предоставляя информацию об операционной среде, которая может способствовать дальнейшей эксплуатации или развертыванию дополнительных вредоносных программ.
Критическая уязвимость, известная как Log4Shell (CVE-2021-44228) в Apache Log4j, позволяет удаленным злоумышленникам внедрять вредоносные запросы JNDI через различные источники ввода. Это приводит к выполнению произвольного кода во многих Java-приложениях, и злоумышленники обычно используют этот недостаток для установки Xmrig, тем самым используя системные ресурсы для майнинга криптовалют.
Эти уязвимости стали "обычными" угрозами, включенными в различные наборы инструментов злоумышленников и ботнеты, использующие устаревшее или неправильно сконфигурированное программное обеспечение, широко используемое во многих производственных средах. Постоянное использование этих уязвимостей приводит к значительному снижению производительности, увеличению энергопотребления и финансовым потерям для организаций, поскольку злоумышленники используют методы криптоджекинга, которые остаются незамеченными, не воруя и не шифруя данные, а скорее тайно потребляя ресурсы.
Кроме того, сохраняющаяся распространенность этих уязвимостей подчеркивает сохраняющуюся проблему соблюдения правил кибербезопасности, подчеркивая необходимость для организаций заблаговременно исправлять и защищать свои системы от таких хорошо известных угроз. До тех пор, пока непатентованное программное обеспечение может оставаться в рабочем состоянии, вероятность его использования будет сохраняться, что подвергает организации существенному риску.
#ParsedReport #CompletenessMedium
12-03-2025
Cato CTRL Threat Research: Ballista New IoT Botnet Targeting Thousands of TP-Link Archer Routers
https://www.catonetworks.com/blog/cato-ctrl-ballista-new-iot-botnet-targeting-thousands-of-tp-link-archer-routers/
Report completeness: Medium
Threats:
Ballista
Mirai
Mozi
Flooder
Credential_dumping_technique
Industry:
Government, Iot, Critical_infrastructure, Education, Healthcare
Geo:
China, Australia, Italian, Mexico, German
CVEs:
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)
TTPs:
Tactics: 2
Technics: 25
IOCs:
IP: 3
Url: 1
Hash: 6
Soft:
Linux, Unix, curl
Links:
12-03-2025
Cato CTRL Threat Research: Ballista New IoT Botnet Targeting Thousands of TP-Link Archer Routers
https://www.catonetworks.com/blog/cato-ctrl-ballista-new-iot-botnet-targeting-thousands-of-tp-link-archer-routers/
Report completeness: Medium
Threats:
Ballista
Mirai
Mozi
Flooder
Credential_dumping_technique
Industry:
Government, Iot, Critical_infrastructure, Education, Healthcare
Geo:
China, Australia, Italian, Mexico, German
CVEs:
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)
TTPs:
Tactics: 2
Technics: 25
IOCs:
IP: 3
Url: 1
Hash: 6
Soft:
Linux, Unix, curl
Links:
https://github.com/CronUp/EnAnalisis/blob/6724d4ccb941ff05203de8c950428edaa0c4ed18/2024-02-28\_dropbpb.sh#L64
CTT Report Hub
#ParsedReport #CompletenessMedium 12-03-2025 Cato CTRL Threat Research: Ballista New IoT Botnet Targeting Thousands of TP-Link Archer Routers https://www.catonetworks.com/blog/cato-ctrl-ballista-new-iot-botnet-targeting-thousands-of-tp-link-archer-routers/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Ballista нацелен на маршрутизаторы TP-Link Archer, используя CVE-2023-1389, который использует вредоносную программу-дроппер для удаленного выполнения кода. Вредоносная программа устанавливает защищенный TLS канал C2 для выполнения команд, что указывает на активные кампании итальянского хакера в нескольких секторах по всему миру.
-----
Компания Cato CTRL обнаружила новый ботнет Интернета вещей под названием "Ballista", который нацелен на маршрутизаторы TP-Link Archer, используя критическую уязвимость удаленного выполнения кода (CVE-2023-1389). Этот ботнет демонстрирует сохраняющуюся проблему уязвимостей Интернета вещей, которые усугубляются устаревшим встроенным обеспечением и недостаточными мерами безопасности со стороны производителей устройств. С начала 2025 года Cato CTRL собирала данные о попытках взлома устройств Интернета вещей, отмечая рост числа автоматических атак на устройства TP-Link.
Ботнет Ballista использует схему атаки, которая начинается с начальной загрузки, включающей в себя средство удаления вредоносного ПО. Средство удаления состоит из сценария bash, предназначенного для загрузки основного вредоносного ПО с сервера, контролируемого злоумышленником, в частности, с использованием HTTP на порту 81. Эта начальная полезная нагрузка устанавливает полные права доступа к файлу вредоносного ПО и запускает его в фоновом режиме, впоследствии удаляя программу-дроппер с диска, чтобы избежать обнаружения. После запуска вредоносная программа устанавливает канал управления (C2) на порту 82, защищенный с помощью шифрования TLS, что позволяет злоумышленникам выдавать команды, выполнять команды командной строки и потенциально инициировать атаки типа "отказ в обслуживании" (DoS).
Ранний анализ указывает на итальянского хакера, стоящего за ботнетом Ballista, который поддерживается идентифицируемыми IP-адресами и итальянскими строками, найденными в вредоносном ПО. Ботнет нацелен на широкий спектр секторов, включая здравоохранение, производство и технологии, во многих странах, таких как США, Австралия и Китай. Cato CTRL выявила более 6000 уязвимых устройств TP-Link, которые потенциально подвержены риску.
Вредоносная программа спроектирована как модульная, поддерживающая очередь для задач, получаемых с сервера C2. Он способен выполнять различные функции, в том числе уничтожать предыдущие экземпляры самого себя, чтобы избежать обнаружения, читать конфиденциальные файлы (например, /etc/passwd и /etc/shadow) и распространять себя по сетям, используя CVE-2023-1389. Кроме того, он взаимодействует с сервером C2 по специальному протоколу и передает данные по зашифрованным каналам. Недавние наблюдения показывают, что хакеры начали использовать домены Tor для дополнительной скрытности при развертывании вредоносного ПО, что свидетельствует о заметной эволюции их тактики.
Операционные возможности ботнета Ballista — эксплуатация, устойчивость, сбор данных и выполнение команд — подчеркивают значительные риски, связанные с безопасностью устройств Интернета вещей. Устранение этих уязвимостей имеет первостепенное значение для обеспечения безопасности критически важной инфраструктуры и предотвращения массового использования устройств в различных секторах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Ballista нацелен на маршрутизаторы TP-Link Archer, используя CVE-2023-1389, который использует вредоносную программу-дроппер для удаленного выполнения кода. Вредоносная программа устанавливает защищенный TLS канал C2 для выполнения команд, что указывает на активные кампании итальянского хакера в нескольких секторах по всему миру.
-----
Компания Cato CTRL обнаружила новый ботнет Интернета вещей под названием "Ballista", который нацелен на маршрутизаторы TP-Link Archer, используя критическую уязвимость удаленного выполнения кода (CVE-2023-1389). Этот ботнет демонстрирует сохраняющуюся проблему уязвимостей Интернета вещей, которые усугубляются устаревшим встроенным обеспечением и недостаточными мерами безопасности со стороны производителей устройств. С начала 2025 года Cato CTRL собирала данные о попытках взлома устройств Интернета вещей, отмечая рост числа автоматических атак на устройства TP-Link.
Ботнет Ballista использует схему атаки, которая начинается с начальной загрузки, включающей в себя средство удаления вредоносного ПО. Средство удаления состоит из сценария bash, предназначенного для загрузки основного вредоносного ПО с сервера, контролируемого злоумышленником, в частности, с использованием HTTP на порту 81. Эта начальная полезная нагрузка устанавливает полные права доступа к файлу вредоносного ПО и запускает его в фоновом режиме, впоследствии удаляя программу-дроппер с диска, чтобы избежать обнаружения. После запуска вредоносная программа устанавливает канал управления (C2) на порту 82, защищенный с помощью шифрования TLS, что позволяет злоумышленникам выдавать команды, выполнять команды командной строки и потенциально инициировать атаки типа "отказ в обслуживании" (DoS).
Ранний анализ указывает на итальянского хакера, стоящего за ботнетом Ballista, который поддерживается идентифицируемыми IP-адресами и итальянскими строками, найденными в вредоносном ПО. Ботнет нацелен на широкий спектр секторов, включая здравоохранение, производство и технологии, во многих странах, таких как США, Австралия и Китай. Cato CTRL выявила более 6000 уязвимых устройств TP-Link, которые потенциально подвержены риску.
Вредоносная программа спроектирована как модульная, поддерживающая очередь для задач, получаемых с сервера C2. Он способен выполнять различные функции, в том числе уничтожать предыдущие экземпляры самого себя, чтобы избежать обнаружения, читать конфиденциальные файлы (например, /etc/passwd и /etc/shadow) и распространять себя по сетям, используя CVE-2023-1389. Кроме того, он взаимодействует с сервером C2 по специальному протоколу и передает данные по зашифрованным каналам. Недавние наблюдения показывают, что хакеры начали использовать домены Tor для дополнительной скрытности при развертывании вредоносного ПО, что свидетельствует о заметной эволюции их тактики.
Операционные возможности ботнета Ballista — эксплуатация, устойчивость, сбор данных и выполнение команд — подчеркивают значительные риски, связанные с безопасностью устройств Интернета вещей. Устранение этих уязвимостей имеет первостепенное значение для обеспечения безопасности критически важной инфраструктуры и предотвращения массового использования устройств в различных секторах.
#ParsedReport #CompletenessLow
12-03-2025
F6 experts investigated the new monster cipher from the east
https://www.f6.ru/blog/pe32/
Report completeness: Low
Actors/Campaigns:
Black_shadow
Threats:
Loki_locker
Blackbit
Shinra_ransomware
Rcru64
Enmity
Pe32_ransomware
Fonix
Surtr
Hardbit
Proxima
Yakuza
Sauron
Phobos
Muliaka
Mimikatz_tool
Advanced-port-scanner_tool
Process_hacker_tool
Iobit_tool
Victims:
Small medium sized businesses
Geo:
Russia, Russian
ChatGPT TTPs:
T1486, T1003, T1046, T1021, T1562.001, T1070.001
IOCs:
File: 2
Path: 1
Soft:
Telegram, Viber, WhatsApp, Linux, ESXI, SoftPerfect Network Scanner, Psexec, Windows Defender
Algorithms:
aes, aes-256, rsa-4096
Languages:
rust
Platforms:
x86, cross-platform
Links:
12-03-2025
F6 experts investigated the new monster cipher from the east
https://www.f6.ru/blog/pe32/
Report completeness: Low
Actors/Campaigns:
Black_shadow
Threats:
Loki_locker
Blackbit
Shinra_ransomware
Rcru64
Enmity
Pe32_ransomware
Fonix
Surtr
Hardbit
Proxima
Yakuza
Sauron
Phobos
Muliaka
Mimikatz_tool
Advanced-port-scanner_tool
Process_hacker_tool
Iobit_tool
Victims:
Small medium sized businesses
Geo:
Russia, Russian
ChatGPT TTPs:
do not use without manual checkT1486, T1003, T1046, T1021, T1562.001, T1070.001
IOCs:
File: 2
Path: 1
Soft:
Telegram, Viber, WhatsApp, Linux, ESXI, SoftPerfect Network Scanner, Psexec, Windows Defender
Algorithms:
aes, aes-256, rsa-4096
Languages:
rust
Platforms:
x86, cross-platform
Links:
https://github.com/f6-dfir/Ransomware/tree/main/PE32