CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
11-03-2025

The Evolution of SIM Swapping Fraud: How Fraudsters Bypass Security Layers

https://www.group-ib.com/blog/the-evolution-of-sim-swapping-fraud-how-fraudsters-bypass-security-layers

Report completeness: Low

Threats:
Sim_swapping_technique
Typosquatting_technique

Victims:
Bank customers, Telecom users, Investment account holders

Industry:
Telco, E-commerce, Financial, Government

Geo:
Pakistan, Turkey, Middle east, Jordan

ChatGPT TTPs:
do not use without manual check
T1566, T1078

IOCs:
Domain: 7
IP: 1

Soft:
Android

Languages:
php

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 11-03-2025 The Evolution of SIM Swapping Fraud: How Fraudsters Bypass Security Layers https://www.group-ib.com/blog/the-evolution-of-sim-swapping-fraud-how-fraudsters-bypass-security-layers Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Мошенничество с обменом SIM-карт позволяет злоумышленникам контролировать телефонные номера жертв, используя личную информацию, полученную с помощью фишинга и социальной инженерии. Они обходят меры безопасности телекоммуникаций и могут перехватывать SMS-коды 2FA, что приводит к несанкционированным транзакциям, часто нацеленным на электронную коммерцию и цифровые кошельки. Постоянная адаптируемость мошенников подчеркивает необходимость более эффективного обнаружения и обмена информацией об угрозах.
-----

Мошенничество с обменом SIM-картами позволяет злоумышленникам обходить меры безопасности операторов связи.

Преступники получают конфиденциальную информацию о жертвах с помощью фишинговых веб-сайтов и социальной инженерии.

Фишинговые сайты имитируют законные платформы, чтобы обманом заставить жертв предоставить личную информацию для обмена SIM-картами.

Замена SIM-карты может включать в себя преобразование традиционной SIM-карты в eSIM или перенос номера к другому провайдеру.

Мошенники могут выдавать себя за доверенных лиц, чтобы облегчить несанкционированные запросы на смену SIM-карты.

Как только злоумышленники получают контроль над номером телефона жертвы, они могут перехватывать SMS-коды 2FA.

Злоумышленники используют автономные фишинговые веб-сайты, социальную инженерию и гибридные подходы для обмена SIM-картами.

Фишинговые кампании нацелены на целые отрасли промышленности, в том числе на страхование и транспортные услуги.

Мошеннические транзакции могут быть совершены с помощью кражи информации о карте и доступа к мобильным банковским приложениям.

Целевые системы включают платформы электронной коммерции и цифровые кошельки, которые позволяют осуществлять быстрые платежи.

Жертвы сообщают о потерях, которые могут превысить 160 000 долларов в результате несанкционированного доступа к инвестиционным счетам.

После замены SIM-карты схемы несанкционированного доступа часто меняются между интернет-провайдерами (ISP).

Злоумышленники могут действовать с различных интернет-провайдеров, в том числе международных, выявляя риски в разных регионах.

Продолжающиеся усовершенствования в области мер безопасности не привели к эффективному снижению адаптивности мошенников.

Существует необходимость в усовершенствованных механизмах обнаружения и обмена информацией об угрозах для борьбы с мошенничеством при замене SIM-карт.
#ParsedReport #CompletenessLow
10-03-2025

Fortinet Identifies Malicious Packages in the Wild: Insights and Trends from November 2024 Onward

https://www.fortinet.com/blog/threat-research/fortinet-identifies-malicious-packages-in-the-wild-insights-and-trends

Report completeness: Low

Threats:
Typosquatting_technique

Victims:
Developers

Industry:
Education

ChatGPT TTPs:
do not use without manual check
T1082, T1195, T1071.001, T1027, T1056.001, T1219

IOCs:
Hash: 10
File: 4

Soft:
Node.js, Discord

Algorithms:
exhibit, base64

Languages:
python, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 10-03-2025 Fortinet Identifies Malicious Packages in the Wild: Insights and Trends from November 2024 Onward https://www.fortinet.com/blog/threat-research/fortinet-identifies-malicious-packages-in-the-wild-insights-and-trends…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
FortiGuard Labs выявляет новых хакеров, нацеленных на разработчиков, в том числе вредоносное программное обеспечение с низким количеством файлов, которое использует обфускацию и подозрительные сценарии установки для уклонения от обнаружения и утечки конфиденциальных данных. Известные угрозы включают пакеты Python, которые собирают системную информацию, скрипты JavaScript, которые регистрируют нажатия клавиш, и использование легитимности пакетов для повышения скрытности. Разработчикам настоятельно рекомендуется проверять исходные тексты и отслеживать необычное использование API для борьбы с этими рисками.
-----

Начиная с ноября 2024 года, FortiGuard Labs анализировала пакеты вредоносного программного обеспечения, нацеленные на разработчиков и системные уязвимости. Методы атаки включают пакеты с низким количеством файлов, чтобы избежать обнаружения, подозрительные сценарии установки и методы обфускации. Было обнаружено в общей сложности 1082 пакета с низким количеством файлов, предназначенных для выполнения вредоносных действий без обнаружения. Большинство пакетов содержали проблемные сценарии установки, предназначенные для выполнения вредоносных действий во время установки в обход средств контроля безопасности. Вредоносные пакеты на Python, включая AffineQuant-99.6, используют setup.py для сбора системной информации, такой как MAC-адреса и имена пользователей, и отправки этих данных на внешние серверы. Эти пакеты могут выполнять системные команды после установки. Полезная нагрузка JavaScript в пакете xeno.dll_1.0.2 использует обфускацию, чтобы скрыть свои намерения, регистрирует нажатия клавиш, собирает конфиденциальную информацию и устанавливает бэкдоры для получения повышенных привилегий. Вредоносный скрипт Node.js собирает и удаляет данные, используя веб-хуки Discord для скрытности. Были высказаны опасения по поводу легитимности пакетов, поскольку у многих из них отсутствовали URL-адреса репозиториев, что делало их главными объектами для использования. Подозрительные API-интерфейсы, такие как https.get и https.request, были обнаружены во многих пакетах, используемых для фильтрации данных и обмена командами и контролем. Эти новые угрозы подчеркивают необходимость применения разработчиками и организациями надежных методов обеспечения безопасности.
#cyberthreattech

Всем привет.
Вышли обновления для коннекторов к OpenCTI. Добавлено еще больше параметров для гибкой заливки данных в OpenCTI.

Threat Feed
https://github.com/OpenCTI-Platform/connectors/tree/master/external-import/rst-threat-feed

Report Hub
https://github.com/OpenCTI-Platform/connectors/tree/master/external-import/rst-report-hub

Noise Control
https://github.com/OpenCTI-Platform/connectors/tree/master/internal-enrichment/rst-noise-control

Whois
https://github.com/OpenCTI-Platform/connectors/tree/master/internal-enrichment/rst-whois-api

На данный момент OpenCTI является для нас референсной платформой, т.к. поддерживает все наши сервисы и почти все структуры данных, что мы отдаем.
🔥2
CTT Report Hub pinned «#cyberthreattech Всем привет. Вышли обновления для коннекторов к OpenCTI. Добавлено еще больше параметров для гибкой заливки данных в OpenCTI. Threat Feed https://github.com/OpenCTI-Platform/connectors/tree/master/external-import/rst-threat-feed Report…»
#ParsedReport #CompletenessMedium
12-03-2025

Stuck in the Past: How Hackers Exploit Years-Old CVEs for Profit

https://www.catonetworks.com/blog/how-hackers-exploit-years-old-cve-for-profit/

Report completeness: Medium

Threats:
Log4shell_vuln
Kinsing_miner
Xmrig_miner
Xz_backdoor
Supply_chain_technique

Industry:
Energy, Petroleum

Geo:
Israel

CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)

CVE-2021-41773 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache http server (2.4.49)

CVE-2014-0130 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat subscription asset manager (le1.3.0)
- redhat enterprise linux server (6.0)

CVE-2017-9841 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- phpunit project phpunit (le4.8.27, <5.6.3)

CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)


ChatGPT TTPs:
do not use without manual check
T1190, T1496

IOCs:
File: 1
IP: 2
Url: 2

Soft:
PHPUnit, apache log4j, XZ Utils, Linux

Crypto:
monero

Languages:
ruby, java, php
CTT Report Hub
#ParsedReport #CompletenessMedium 12-03-2025 Stuck in the Past: How Hackers Exploit Years-Old CVEs for Profit https://www.catonetworks.com/blog/how-hackers-exploit-years-old-cve-for-profit/ Report completeness: Medium Threats: Log4shell_vuln Kinsing_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют уязвимости в PHPUnit (удаленное выполнение кода), HTTP-сервере Apache (CVE-2021-41773), Ruby on Rails (CVE-2014-0130) и Log4Shell (CVE-2021-44228) для развертывания вредоносных программ для взлома криптовалюты, таких как Kinsing и Xmrig, для несанкционированного майнинга криптовалют, подчеркивая необходимость бдительности соблюдение правил кибербезопасности и своевременное внесение исправлений.
-----

Недавний анализ, проведенный компанией Cato CTRL, показал, что киберпреступники постоянно используют выявленные уязвимости для развертывания вредоносных программ для взлома и удаленного выполнения кода на скомпрометированных системах. Одной из наиболее часто используемых уязвимостей является уязвимость в PHPUnit, содержащая дефект в файле eval-stdin.php, который позволяет выполнять несанкционированное удаленное выполнение команд на серверах, на которых это средство разработки ошибочно установлено в рабочей среде. Злоумышленники используют эту уязвимость для установки вредоносного ПО Kinsing, широко известного инструмента для незаконного майнинга криптовалют.

Помимо PHPUnit, еще одной заметной целью является HTTP-сервер Apache, в частности уязвимость CVE-2021-41773. Попытки эксплуатации часто приводят к развертыванию Xmrig, популярного инструмента для майнинга Monero. Злоумышленники используют эту уязвимость для получения и выполнения вредоносных shell-скриптов с удаленных серверов, что позволяет им постоянно майнить Monero, используя системные ресурсы жертвы без ее согласия. Использование этой уязвимости не только предоставляет несанкционированный доступ к конфиденциальным файлам, но и может привести к выполнению кода из-за неправильной настройки.

Веб-фреймворки, такие как Ruby on Rails, также подверглись атаке из-за уязвимости обхода каталогов (CVE-2014-0130), особенно затронувшей некоторые версии фреймворка. Этот недостаток позволяет злоумышленникам создавать специальные запросы, которые раскрывают конфиденциальные данные приложений и файлы конфигурации, предоставляя информацию об операционной среде, которая может способствовать дальнейшей эксплуатации или развертыванию дополнительных вредоносных программ.

Критическая уязвимость, известная как Log4Shell (CVE-2021-44228) в Apache Log4j, позволяет удаленным злоумышленникам внедрять вредоносные запросы JNDI через различные источники ввода. Это приводит к выполнению произвольного кода во многих Java-приложениях, и злоумышленники обычно используют этот недостаток для установки Xmrig, тем самым используя системные ресурсы для майнинга криптовалют.

Эти уязвимости стали "обычными" угрозами, включенными в различные наборы инструментов злоумышленников и ботнеты, использующие устаревшее или неправильно сконфигурированное программное обеспечение, широко используемое во многих производственных средах. Постоянное использование этих уязвимостей приводит к значительному снижению производительности, увеличению энергопотребления и финансовым потерям для организаций, поскольку злоумышленники используют методы криптоджекинга, которые остаются незамеченными, не воруя и не шифруя данные, а скорее тайно потребляя ресурсы.

Кроме того, сохраняющаяся распространенность этих уязвимостей подчеркивает сохраняющуюся проблему соблюдения правил кибербезопасности, подчеркивая необходимость для организаций заблаговременно исправлять и защищать свои системы от таких хорошо известных угроз. До тех пор, пока непатентованное программное обеспечение может оставаться в рабочем состоянии, вероятность его использования будет сохраняться, что подвергает организации существенному риску.
#ParsedReport #CompletenessMedium
12-03-2025

Cato CTRL Threat Research: Ballista New IoT Botnet Targeting Thousands of TP-Link Archer Routers

https://www.catonetworks.com/blog/cato-ctrl-ballista-new-iot-botnet-targeting-thousands-of-tp-link-archer-routers/

Report completeness: Medium

Threats:
Ballista
Mirai
Mozi
Flooder
Credential_dumping_technique

Industry:
Government, Iot, Critical_infrastructure, Education, Healthcare

Geo:
China, Australia, Italian, Mexico, German

CVEs:
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)


TTPs:
Tactics: 2
Technics: 25

IOCs:
IP: 3
Url: 1
Hash: 6

Soft:
Linux, Unix, curl

Links:
https://github.com/CronUp/EnAnalisis/blob/6724d4ccb941ff05203de8c950428edaa0c4ed18/2024-02-28\_dropbpb.sh#L64
CTT Report Hub
#ParsedReport #CompletenessMedium 12-03-2025 Cato CTRL Threat Research: Ballista New IoT Botnet Targeting Thousands of TP-Link Archer Routers https://www.catonetworks.com/blog/cato-ctrl-ballista-new-iot-botnet-targeting-thousands-of-tp-link-archer-routers/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ботнет Ballista нацелен на маршрутизаторы TP-Link Archer, используя CVE-2023-1389, который использует вредоносную программу-дроппер для удаленного выполнения кода. Вредоносная программа устанавливает защищенный TLS канал C2 для выполнения команд, что указывает на активные кампании итальянского хакера в нескольких секторах по всему миру.
-----

Компания Cato CTRL обнаружила новый ботнет Интернета вещей под названием "Ballista", который нацелен на маршрутизаторы TP-Link Archer, используя критическую уязвимость удаленного выполнения кода (CVE-2023-1389). Этот ботнет демонстрирует сохраняющуюся проблему уязвимостей Интернета вещей, которые усугубляются устаревшим встроенным обеспечением и недостаточными мерами безопасности со стороны производителей устройств. С начала 2025 года Cato CTRL собирала данные о попытках взлома устройств Интернета вещей, отмечая рост числа автоматических атак на устройства TP-Link.

Ботнет Ballista использует схему атаки, которая начинается с начальной загрузки, включающей в себя средство удаления вредоносного ПО. Средство удаления состоит из сценария bash, предназначенного для загрузки основного вредоносного ПО с сервера, контролируемого злоумышленником, в частности, с использованием HTTP на порту 81. Эта начальная полезная нагрузка устанавливает полные права доступа к файлу вредоносного ПО и запускает его в фоновом режиме, впоследствии удаляя программу-дроппер с диска, чтобы избежать обнаружения. После запуска вредоносная программа устанавливает канал управления (C2) на порту 82, защищенный с помощью шифрования TLS, что позволяет злоумышленникам выдавать команды, выполнять команды командной строки и потенциально инициировать атаки типа "отказ в обслуживании" (DoS).

Ранний анализ указывает на итальянского хакера, стоящего за ботнетом Ballista, который поддерживается идентифицируемыми IP-адресами и итальянскими строками, найденными в вредоносном ПО. Ботнет нацелен на широкий спектр секторов, включая здравоохранение, производство и технологии, во многих странах, таких как США, Австралия и Китай. Cato CTRL выявила более 6000 уязвимых устройств TP-Link, которые потенциально подвержены риску.

Вредоносная программа спроектирована как модульная, поддерживающая очередь для задач, получаемых с сервера C2. Он способен выполнять различные функции, в том числе уничтожать предыдущие экземпляры самого себя, чтобы избежать обнаружения, читать конфиденциальные файлы (например, /etc/passwd и /etc/shadow) и распространять себя по сетям, используя CVE-2023-1389. Кроме того, он взаимодействует с сервером C2 по специальному протоколу и передает данные по зашифрованным каналам. Недавние наблюдения показывают, что хакеры начали использовать домены Tor для дополнительной скрытности при развертывании вредоносного ПО, что свидетельствует о заметной эволюции их тактики.

Операционные возможности ботнета Ballista — эксплуатация, устойчивость, сбор данных и выполнение команд — подчеркивают значительные риски, связанные с безопасностью устройств Интернета вещей. Устранение этих уязвимостей имеет первостепенное значение для обеспечения безопасности критически важной инфраструктуры и предотвращения массового использования устройств в различных секторах.
#ParsedReport #CompletenessLow
12-03-2025

F6 experts investigated the new monster cipher from the east

https://www.f6.ru/blog/pe32/

Report completeness: Low

Actors/Campaigns:
Black_shadow

Threats:
Loki_locker
Blackbit
Shinra_ransomware
Rcru64
Enmity
Pe32_ransomware
Fonix
Surtr
Hardbit
Proxima
Yakuza
Sauron
Phobos
Muliaka
Mimikatz_tool
Advanced-port-scanner_tool
Process_hacker_tool
Iobit_tool

Victims:
Small medium sized businesses

Geo:
Russia, Russian

ChatGPT TTPs:
do not use without manual check
T1486, T1003, T1046, T1021, T1562.001, T1070.001

IOCs:
File: 2
Path: 1

Soft:
Telegram, Viber, WhatsApp, Linux, ESXI, SoftPerfect Network Scanner, Psexec, Windows Defender

Algorithms:
aes, aes-256, rsa-4096

Languages:
rust

Platforms:
x86, cross-platform

Links:
https://github.com/f6-dfir/Ransomware/tree/main/PE32
CTT Report Hub
#ParsedReport #CompletenessLow 12-03-2025 F6 experts investigated the new monster cipher from the east https://www.f6.ru/blog/pe32/ Report completeness: Low Actors/Campaigns: Black_shadow Threats: Loki_locker Blackbit Shinra_ransomware Rcru64 Enmity Pe32_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Появился вариант программы-вымогателя под названием Program-Raurus PE32, предназначенный для малого и среднего бизнеса в России и разработанный восточными киберпреступными группировками. Методы включают в себя двухпроходное шифрование, кражу учетных данных с помощью Mimikatz и боковое перемещение с помощью RDP. Группа расширилась, включив таргетинг на Linux, и использует инновационные инструменты, такие как PE32Cleaner, для сокрытия операций, подчеркивая растущий уровень угроз для уязвимых предприятий.
-----

В феврале 2025 года был обнаружен вариант программы-вымогателя под названием Program-Raurus PE32, предназначенный в первую очередь для малого и среднего бизнеса в России. Эта атака является частью более широкой тенденции усиления киберактивности со стороны восточных киберпреступных группировок, особенно тех, которые имеют проукраинскую и ближневосточную направленность. Ключевые группы программ-вымогателей, участвующие в этих атаках, включают Mimic, Proton/Shinra, Proxima, Enmy/Mammon, Lokilocker/BlackBit, RCRU64, Hardbit и Sauron. Примечательно, что эти восточные группы программ-вымогателей расширили свои возможности для проведения атак, включив в них системы Linux наряду с их традиционным акцентом на Windows.

Ранее, в августе 2024 года, Enmy group выпустила программу-вымогатель Mammon, в которой используется метод двухпроходного шифрования. Среди новшеств в этой области следует отметить Mrown, первую программу-вымогатель PE32, написанную на Rust, которая была обнаружена в середине февраля 2025 года. Семейство Teslarvng, известное использованием таких расширений файлов, как Seclas и Secles2, для шифрования данных, с 2024 года также сосредоточило свое внимание на российских объектах. Группа MIMIC, действующая с июня 2022 года, особенно отличилась в атаках на российский малый бизнес, используя PE32 версий 4.0.1 и 4.1.1 для первоначальных атак.

Типичными целями таких атак с использованием программ-вымогателей являются системы Windows, хотя использование программного обеспечения Rust обеспечивает кроссплатформенную функциональность. Злоумышленники обычно стремятся получить привилегированный доступ к учетным данным, используя такие инструменты, как Mimikatz, для кражи учетных данных и различные утилиты для взлома паролей. Они проводят разведку с помощью сетевых сканеров, таких как Advanced Port Scanner и SoftPerfect Network Scanner, и обычно используют легальные инструменты, такие как RDP и Psexec, для горизонтального перемещения внутри сетей. Перед развертыванием вредоносного ПО они отключают средства защиты, часто используя такие утилиты, как Defender Control и Process Hacker, для предотвращения обнаружения.

Партнерская программа для PE32 все еще находится в разработке, и некоторые инструменты проходят тестирование непосредственно в полевых условиях. В ходе недавних операций была использована PE32Cleaner -Test1, утилита, предназначенная для удаления логов и эффективного сокрытия их присутствия. Механизмы шифрования, используемые программой Mrown, включают RSA-4096 и Kyber1024, а для шифрования файлов используется AES-256 GCM. Как только шифрование инициировано, для каждого файла генерируются определенные структуры, но, хотя они могут быть расшифрованы, это не раскрывает содержимое файла напрямую, что требует доступа к отдельным массивам ключей, хранящимся в связанных файлах, для эффективной расшифровки.

Появление PE32 и аналогичных угроз свидетельствует о значительном росте активности и изощренности восточных групп вымогателей, нацеленных на российский малый бизнес. Эти малые предприятия, сталкивающиеся с финансовыми трудностями, оказываются особенно уязвимыми, что подчеркивает необходимость принятия базовых организационных мер безопасности и адекватных защитных решений для снижения таких рисков в будущем.
#ParsedReport #CompletenessMedium
12-03-2025

APT37 - RokRat

https://www.ctfiot.com/223936.html

Report completeness: Medium

Actors/Campaigns:
Scarcruft

Threats:
Rokrat

Industry:
Healthcare

Geo:
North korean, Middle east, Korea, Vietnam, Japan

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1059.001, T1059.003, T1027, T1082, T1113, T1567.002, T1497.001, T1070.004, have more...

IOCs:
File: 19
Hash: 9
Path: 1

Soft:
Android, Dropbox

Algorithms:
zip, aes-cbc, xor

Win API:
IsWow64Process, IsDebuggerPresent, ShellExecuteA

Languages:
powershell

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 12-03-2025 APT37 - RokRat https://www.ctfiot.com/223936.html Report completeness: Medium Actors/Campaigns: Scarcruft Threats: Rokrat Industry: Healthcare Geo: North korean, Middle east, Korea, Vietnam, Japan ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейская хакерская группа APT37 использует фишинговые кампании, нацеленные на пользователей Windows и Android, для доставки вредоносных файлов LNK. Они инициируют многоэтапную атаку с использованием троянца RokRat для разведки и утечки данных, используя облачные сервисы для связи C2. RokRat использует тактику уклонения от ответственности, шифрование данных и механизмы самоуничтожения, уделяя особое внимание систематическому сбору информации и целенаправленной утечке файлов.
-----

APT37, известная также как ScarCruft, Reaper и Red Eyes, - это хакерская группа, спонсируемая северокорейским государством, действующая с 2012 года. Первоначально группа была нацелена на секторы в Южной Корее, но с 2023 года расширила свою деятельность, включив в нее предприятия в Японии, Вьетнаме, на Ближнем Востоке и в таких отраслях, как здравоохранение и обрабатывающая промышленность. Их недавняя тактика заключается в фишинговых кампаниях, которые в основном нацелены на пользователей на платформах Windows и Android. Методы атаки обычно включают вредоносные файлы LNK, передаваемые с помощью фишинговых электронных писем, замаскированных под документы, связанные с делами Северной Кореи или торговыми соглашениями.

Последовательность атак начинается с фишингового электронного письма, содержащего ZIP-файл, в котором скрыт вредоносный LNK-файл. После выполнения LNK-файл инициирует многоэтапную атаку с использованием пакетных сценариев и PowerShell, в результате чего запускается троян удаленного доступа (RAT), известный как RokRat. Этот специалист является экспертом в области системной разведки и сбора данных, собирая исчерпывающую информацию, такую как версия операционной системы, зарегистрированные пользователи, технические характеристики оборудования и запущенные процессы. Собранные данные передаются на сервер управления (C2).

RokRat использует облачные сервисы, в частности pCloud, Yandex и Dropbox, для организации своих коммуникаций C2, используя их API для управления передачей файлов и выполнением команд. Троянец способен удаленно выполнять команды в зараженной системе для различных целей, включая фильтрацию данных и управление процессами, и может запускать любую произвольную команду с помощью cmd.exe.

Вредоносная программа использует несколько сложных методов, позволяющих избежать обнаружения и извлечь информацию. Она проверяет наличие инструментов VMware, чтобы определить, работает ли она в виртуализированной среде, используя обычные методы обнаружения отладчиков. RAT делает снимки экрана, обрабатывает эти изображения на предмет возможной утечки и записывает команды во временные файлы перед их загрузкой. Для обеспечения безопасности данных он использует обфускацию XOR и шифрование RSA, гарантируя, что собранные данные будут зашифрованы перед передачей на сервер C2. Кроме того, он использует режим AES-CBC для шифрования команд, полученных с сервера C2, которые затем выполняются локально в зараженной системе.

RokRat также содержит механизм самоудаления, предназначенный для различных файлов сценариев и ярлыков в папке запуска Windows и AppData director. Он методично загружает данные со всех логических дисков, рекурсивно отображает содержимое и может применять фильтры для захвата определенных типов документов, таких как .XLS, .DOC, .PPT и многое другое, на основе заранее определенных критериев перед удалением. По сути, APT37 является примером настойчивого и развивающегося хакера, использующего передовые методы для проникновения в целевые системы и контроля над ними с целью кражи данных и наблюдения.
#ParsedReport #CompletenessHigh
12-03-2025

Ghost in the Router: China-Nexus Espionage Actor UNC3886 Targets Juniper Routers

https://cloud.google.com/blog/topics/threat-intelligence/china-nexus-espionage-targets-juniper-routers/

Report completeness: High

Actors/Campaigns:
Unc3886 (motivation: cyber_espionage)
Volt_typhoon
Ghostemperor

Threats:
Tinyshell
Process_injection_technique
Lmpad
Gobrat
Libpcap_tool
Reptile
Medusa_rootkit
Seaelf
Pithook
Ghosttown

Industry:
Telco

Geo:
Asia, China

CVEs:
CVE-2022-41328 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le6.0.16, <6.2.14, <6.4.12, <7.0.10, <7.2.4)


ChatGPT TTPs:
do not use without manual check
T1055, T1027, T1078, T1562.001, T1573, T1014

IOCs:
File: 5
Url: 4
IP: 8
Hash: 8

Soft:
Junos, ORB network, linux, outlook

Algorithms:
rc4, aes, xor, zip, gzip, base64

Functions:
pre_ssh, post_ssh, backup, restore

Win API:
decompress, setsockopt

Platforms:
intel

YARA: Found

Links:
https://github.com/creaktive/tsh
https://github.com/wzshiming/sshd