#ParsedReport #CompletenessMedium
12-03-2025
Cato CTRL Threat Research: Ballista New IoT Botnet Targeting Thousands of TP-Link Archer Routers
https://www.catonetworks.com/blog/cato-ctrl-ballista-new-iot-botnet-targeting-thousands-of-tp-link-archer-routers/
Report completeness: Medium
Threats:
Ballista
Mirai
Mozi
Flooder
Credential_dumping_technique
Industry:
Government, Iot, Critical_infrastructure, Education, Healthcare
Geo:
China, Australia, Italian, Mexico, German
CVEs:
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)
TTPs:
Tactics: 2
Technics: 25
IOCs:
IP: 3
Url: 1
Hash: 6
Soft:
Linux, Unix, curl
Links:
12-03-2025
Cato CTRL Threat Research: Ballista New IoT Botnet Targeting Thousands of TP-Link Archer Routers
https://www.catonetworks.com/blog/cato-ctrl-ballista-new-iot-botnet-targeting-thousands-of-tp-link-archer-routers/
Report completeness: Medium
Threats:
Ballista
Mirai
Mozi
Flooder
Credential_dumping_technique
Industry:
Government, Iot, Critical_infrastructure, Education, Healthcare
Geo:
China, Australia, Italian, Mexico, German
CVEs:
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)
TTPs:
Tactics: 2
Technics: 25
IOCs:
IP: 3
Url: 1
Hash: 6
Soft:
Linux, Unix, curl
Links:
https://github.com/CronUp/EnAnalisis/blob/6724d4ccb941ff05203de8c950428edaa0c4ed18/2024-02-28\_dropbpb.sh#L64
CTT Report Hub
#ParsedReport #CompletenessMedium 12-03-2025 Cato CTRL Threat Research: Ballista New IoT Botnet Targeting Thousands of TP-Link Archer Routers https://www.catonetworks.com/blog/cato-ctrl-ballista-new-iot-botnet-targeting-thousands-of-tp-link-archer-routers/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Ballista нацелен на маршрутизаторы TP-Link Archer, используя CVE-2023-1389, который использует вредоносную программу-дроппер для удаленного выполнения кода. Вредоносная программа устанавливает защищенный TLS канал C2 для выполнения команд, что указывает на активные кампании итальянского хакера в нескольких секторах по всему миру.
-----
Компания Cato CTRL обнаружила новый ботнет Интернета вещей под названием "Ballista", который нацелен на маршрутизаторы TP-Link Archer, используя критическую уязвимость удаленного выполнения кода (CVE-2023-1389). Этот ботнет демонстрирует сохраняющуюся проблему уязвимостей Интернета вещей, которые усугубляются устаревшим встроенным обеспечением и недостаточными мерами безопасности со стороны производителей устройств. С начала 2025 года Cato CTRL собирала данные о попытках взлома устройств Интернета вещей, отмечая рост числа автоматических атак на устройства TP-Link.
Ботнет Ballista использует схему атаки, которая начинается с начальной загрузки, включающей в себя средство удаления вредоносного ПО. Средство удаления состоит из сценария bash, предназначенного для загрузки основного вредоносного ПО с сервера, контролируемого злоумышленником, в частности, с использованием HTTP на порту 81. Эта начальная полезная нагрузка устанавливает полные права доступа к файлу вредоносного ПО и запускает его в фоновом режиме, впоследствии удаляя программу-дроппер с диска, чтобы избежать обнаружения. После запуска вредоносная программа устанавливает канал управления (C2) на порту 82, защищенный с помощью шифрования TLS, что позволяет злоумышленникам выдавать команды, выполнять команды командной строки и потенциально инициировать атаки типа "отказ в обслуживании" (DoS).
Ранний анализ указывает на итальянского хакера, стоящего за ботнетом Ballista, который поддерживается идентифицируемыми IP-адресами и итальянскими строками, найденными в вредоносном ПО. Ботнет нацелен на широкий спектр секторов, включая здравоохранение, производство и технологии, во многих странах, таких как США, Австралия и Китай. Cato CTRL выявила более 6000 уязвимых устройств TP-Link, которые потенциально подвержены риску.
Вредоносная программа спроектирована как модульная, поддерживающая очередь для задач, получаемых с сервера C2. Он способен выполнять различные функции, в том числе уничтожать предыдущие экземпляры самого себя, чтобы избежать обнаружения, читать конфиденциальные файлы (например, /etc/passwd и /etc/shadow) и распространять себя по сетям, используя CVE-2023-1389. Кроме того, он взаимодействует с сервером C2 по специальному протоколу и передает данные по зашифрованным каналам. Недавние наблюдения показывают, что хакеры начали использовать домены Tor для дополнительной скрытности при развертывании вредоносного ПО, что свидетельствует о заметной эволюции их тактики.
Операционные возможности ботнета Ballista — эксплуатация, устойчивость, сбор данных и выполнение команд — подчеркивают значительные риски, связанные с безопасностью устройств Интернета вещей. Устранение этих уязвимостей имеет первостепенное значение для обеспечения безопасности критически важной инфраструктуры и предотвращения массового использования устройств в различных секторах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Ballista нацелен на маршрутизаторы TP-Link Archer, используя CVE-2023-1389, который использует вредоносную программу-дроппер для удаленного выполнения кода. Вредоносная программа устанавливает защищенный TLS канал C2 для выполнения команд, что указывает на активные кампании итальянского хакера в нескольких секторах по всему миру.
-----
Компания Cato CTRL обнаружила новый ботнет Интернета вещей под названием "Ballista", который нацелен на маршрутизаторы TP-Link Archer, используя критическую уязвимость удаленного выполнения кода (CVE-2023-1389). Этот ботнет демонстрирует сохраняющуюся проблему уязвимостей Интернета вещей, которые усугубляются устаревшим встроенным обеспечением и недостаточными мерами безопасности со стороны производителей устройств. С начала 2025 года Cato CTRL собирала данные о попытках взлома устройств Интернета вещей, отмечая рост числа автоматических атак на устройства TP-Link.
Ботнет Ballista использует схему атаки, которая начинается с начальной загрузки, включающей в себя средство удаления вредоносного ПО. Средство удаления состоит из сценария bash, предназначенного для загрузки основного вредоносного ПО с сервера, контролируемого злоумышленником, в частности, с использованием HTTP на порту 81. Эта начальная полезная нагрузка устанавливает полные права доступа к файлу вредоносного ПО и запускает его в фоновом режиме, впоследствии удаляя программу-дроппер с диска, чтобы избежать обнаружения. После запуска вредоносная программа устанавливает канал управления (C2) на порту 82, защищенный с помощью шифрования TLS, что позволяет злоумышленникам выдавать команды, выполнять команды командной строки и потенциально инициировать атаки типа "отказ в обслуживании" (DoS).
Ранний анализ указывает на итальянского хакера, стоящего за ботнетом Ballista, который поддерживается идентифицируемыми IP-адресами и итальянскими строками, найденными в вредоносном ПО. Ботнет нацелен на широкий спектр секторов, включая здравоохранение, производство и технологии, во многих странах, таких как США, Австралия и Китай. Cato CTRL выявила более 6000 уязвимых устройств TP-Link, которые потенциально подвержены риску.
Вредоносная программа спроектирована как модульная, поддерживающая очередь для задач, получаемых с сервера C2. Он способен выполнять различные функции, в том числе уничтожать предыдущие экземпляры самого себя, чтобы избежать обнаружения, читать конфиденциальные файлы (например, /etc/passwd и /etc/shadow) и распространять себя по сетям, используя CVE-2023-1389. Кроме того, он взаимодействует с сервером C2 по специальному протоколу и передает данные по зашифрованным каналам. Недавние наблюдения показывают, что хакеры начали использовать домены Tor для дополнительной скрытности при развертывании вредоносного ПО, что свидетельствует о заметной эволюции их тактики.
Операционные возможности ботнета Ballista — эксплуатация, устойчивость, сбор данных и выполнение команд — подчеркивают значительные риски, связанные с безопасностью устройств Интернета вещей. Устранение этих уязвимостей имеет первостепенное значение для обеспечения безопасности критически важной инфраструктуры и предотвращения массового использования устройств в различных секторах.
#ParsedReport #CompletenessLow
12-03-2025
F6 experts investigated the new monster cipher from the east
https://www.f6.ru/blog/pe32/
Report completeness: Low
Actors/Campaigns:
Black_shadow
Threats:
Loki_locker
Blackbit
Shinra_ransomware
Rcru64
Enmity
Pe32_ransomware
Fonix
Surtr
Hardbit
Proxima
Yakuza
Sauron
Phobos
Muliaka
Mimikatz_tool
Advanced-port-scanner_tool
Process_hacker_tool
Iobit_tool
Victims:
Small medium sized businesses
Geo:
Russia, Russian
ChatGPT TTPs:
T1486, T1003, T1046, T1021, T1562.001, T1070.001
IOCs:
File: 2
Path: 1
Soft:
Telegram, Viber, WhatsApp, Linux, ESXI, SoftPerfect Network Scanner, Psexec, Windows Defender
Algorithms:
aes, aes-256, rsa-4096
Languages:
rust
Platforms:
x86, cross-platform
Links:
12-03-2025
F6 experts investigated the new monster cipher from the east
https://www.f6.ru/blog/pe32/
Report completeness: Low
Actors/Campaigns:
Black_shadow
Threats:
Loki_locker
Blackbit
Shinra_ransomware
Rcru64
Enmity
Pe32_ransomware
Fonix
Surtr
Hardbit
Proxima
Yakuza
Sauron
Phobos
Muliaka
Mimikatz_tool
Advanced-port-scanner_tool
Process_hacker_tool
Iobit_tool
Victims:
Small medium sized businesses
Geo:
Russia, Russian
ChatGPT TTPs:
do not use without manual checkT1486, T1003, T1046, T1021, T1562.001, T1070.001
IOCs:
File: 2
Path: 1
Soft:
Telegram, Viber, WhatsApp, Linux, ESXI, SoftPerfect Network Scanner, Psexec, Windows Defender
Algorithms:
aes, aes-256, rsa-4096
Languages:
rust
Platforms:
x86, cross-platform
Links:
https://github.com/f6-dfir/Ransomware/tree/main/PE32
CTT Report Hub
#ParsedReport #CompletenessLow 12-03-2025 F6 experts investigated the new monster cipher from the east https://www.f6.ru/blog/pe32/ Report completeness: Low Actors/Campaigns: Black_shadow Threats: Loki_locker Blackbit Shinra_ransomware Rcru64 Enmity Pe32_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появился вариант программы-вымогателя под названием Program-Raurus PE32, предназначенный для малого и среднего бизнеса в России и разработанный восточными киберпреступными группировками. Методы включают в себя двухпроходное шифрование, кражу учетных данных с помощью Mimikatz и боковое перемещение с помощью RDP. Группа расширилась, включив таргетинг на Linux, и использует инновационные инструменты, такие как PE32Cleaner, для сокрытия операций, подчеркивая растущий уровень угроз для уязвимых предприятий.
-----
В феврале 2025 года был обнаружен вариант программы-вымогателя под названием Program-Raurus PE32, предназначенный в первую очередь для малого и среднего бизнеса в России. Эта атака является частью более широкой тенденции усиления киберактивности со стороны восточных киберпреступных группировок, особенно тех, которые имеют проукраинскую и ближневосточную направленность. Ключевые группы программ-вымогателей, участвующие в этих атаках, включают Mimic, Proton/Shinra, Proxima, Enmy/Mammon, Lokilocker/BlackBit, RCRU64, Hardbit и Sauron. Примечательно, что эти восточные группы программ-вымогателей расширили свои возможности для проведения атак, включив в них системы Linux наряду с их традиционным акцентом на Windows.
Ранее, в августе 2024 года, Enmy group выпустила программу-вымогатель Mammon, в которой используется метод двухпроходного шифрования. Среди новшеств в этой области следует отметить Mrown, первую программу-вымогатель PE32, написанную на Rust, которая была обнаружена в середине февраля 2025 года. Семейство Teslarvng, известное использованием таких расширений файлов, как Seclas и Secles2, для шифрования данных, с 2024 года также сосредоточило свое внимание на российских объектах. Группа MIMIC, действующая с июня 2022 года, особенно отличилась в атаках на российский малый бизнес, используя PE32 версий 4.0.1 и 4.1.1 для первоначальных атак.
Типичными целями таких атак с использованием программ-вымогателей являются системы Windows, хотя использование программного обеспечения Rust обеспечивает кроссплатформенную функциональность. Злоумышленники обычно стремятся получить привилегированный доступ к учетным данным, используя такие инструменты, как Mimikatz, для кражи учетных данных и различные утилиты для взлома паролей. Они проводят разведку с помощью сетевых сканеров, таких как Advanced Port Scanner и SoftPerfect Network Scanner, и обычно используют легальные инструменты, такие как RDP и Psexec, для горизонтального перемещения внутри сетей. Перед развертыванием вредоносного ПО они отключают средства защиты, часто используя такие утилиты, как Defender Control и Process Hacker, для предотвращения обнаружения.
Партнерская программа для PE32 все еще находится в разработке, и некоторые инструменты проходят тестирование непосредственно в полевых условиях. В ходе недавних операций была использована PE32Cleaner -Test1, утилита, предназначенная для удаления логов и эффективного сокрытия их присутствия. Механизмы шифрования, используемые программой Mrown, включают RSA-4096 и Kyber1024, а для шифрования файлов используется AES-256 GCM. Как только шифрование инициировано, для каждого файла генерируются определенные структуры, но, хотя они могут быть расшифрованы, это не раскрывает содержимое файла напрямую, что требует доступа к отдельным массивам ключей, хранящимся в связанных файлах, для эффективной расшифровки.
Появление PE32 и аналогичных угроз свидетельствует о значительном росте активности и изощренности восточных групп вымогателей, нацеленных на российский малый бизнес. Эти малые предприятия, сталкивающиеся с финансовыми трудностями, оказываются особенно уязвимыми, что подчеркивает необходимость принятия базовых организационных мер безопасности и адекватных защитных решений для снижения таких рисков в будущем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появился вариант программы-вымогателя под названием Program-Raurus PE32, предназначенный для малого и среднего бизнеса в России и разработанный восточными киберпреступными группировками. Методы включают в себя двухпроходное шифрование, кражу учетных данных с помощью Mimikatz и боковое перемещение с помощью RDP. Группа расширилась, включив таргетинг на Linux, и использует инновационные инструменты, такие как PE32Cleaner, для сокрытия операций, подчеркивая растущий уровень угроз для уязвимых предприятий.
-----
В феврале 2025 года был обнаружен вариант программы-вымогателя под названием Program-Raurus PE32, предназначенный в первую очередь для малого и среднего бизнеса в России. Эта атака является частью более широкой тенденции усиления киберактивности со стороны восточных киберпреступных группировок, особенно тех, которые имеют проукраинскую и ближневосточную направленность. Ключевые группы программ-вымогателей, участвующие в этих атаках, включают Mimic, Proton/Shinra, Proxima, Enmy/Mammon, Lokilocker/BlackBit, RCRU64, Hardbit и Sauron. Примечательно, что эти восточные группы программ-вымогателей расширили свои возможности для проведения атак, включив в них системы Linux наряду с их традиционным акцентом на Windows.
Ранее, в августе 2024 года, Enmy group выпустила программу-вымогатель Mammon, в которой используется метод двухпроходного шифрования. Среди новшеств в этой области следует отметить Mrown, первую программу-вымогатель PE32, написанную на Rust, которая была обнаружена в середине февраля 2025 года. Семейство Teslarvng, известное использованием таких расширений файлов, как Seclas и Secles2, для шифрования данных, с 2024 года также сосредоточило свое внимание на российских объектах. Группа MIMIC, действующая с июня 2022 года, особенно отличилась в атаках на российский малый бизнес, используя PE32 версий 4.0.1 и 4.1.1 для первоначальных атак.
Типичными целями таких атак с использованием программ-вымогателей являются системы Windows, хотя использование программного обеспечения Rust обеспечивает кроссплатформенную функциональность. Злоумышленники обычно стремятся получить привилегированный доступ к учетным данным, используя такие инструменты, как Mimikatz, для кражи учетных данных и различные утилиты для взлома паролей. Они проводят разведку с помощью сетевых сканеров, таких как Advanced Port Scanner и SoftPerfect Network Scanner, и обычно используют легальные инструменты, такие как RDP и Psexec, для горизонтального перемещения внутри сетей. Перед развертыванием вредоносного ПО они отключают средства защиты, часто используя такие утилиты, как Defender Control и Process Hacker, для предотвращения обнаружения.
Партнерская программа для PE32 все еще находится в разработке, и некоторые инструменты проходят тестирование непосредственно в полевых условиях. В ходе недавних операций была использована PE32Cleaner -Test1, утилита, предназначенная для удаления логов и эффективного сокрытия их присутствия. Механизмы шифрования, используемые программой Mrown, включают RSA-4096 и Kyber1024, а для шифрования файлов используется AES-256 GCM. Как только шифрование инициировано, для каждого файла генерируются определенные структуры, но, хотя они могут быть расшифрованы, это не раскрывает содержимое файла напрямую, что требует доступа к отдельным массивам ключей, хранящимся в связанных файлах, для эффективной расшифровки.
Появление PE32 и аналогичных угроз свидетельствует о значительном росте активности и изощренности восточных групп вымогателей, нацеленных на российский малый бизнес. Эти малые предприятия, сталкивающиеся с финансовыми трудностями, оказываются особенно уязвимыми, что подчеркивает необходимость принятия базовых организационных мер безопасности и адекватных защитных решений для снижения таких рисков в будущем.
#ParsedReport #CompletenessMedium
12-03-2025
APT37 - RokRat
https://www.ctfiot.com/223936.html
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Rokrat
Industry:
Healthcare
Geo:
North korean, Middle east, Korea, Vietnam, Japan
ChatGPT TTPs:
T1566.001, T1204.002, T1059.001, T1059.003, T1027, T1082, T1113, T1567.002, T1497.001, T1070.004, have more...
IOCs:
File: 19
Hash: 9
Path: 1
Soft:
Android, Dropbox
Algorithms:
zip, aes-cbc, xor
Win API:
IsWow64Process, IsDebuggerPresent, ShellExecuteA
Languages:
powershell
YARA: Found
12-03-2025
APT37 - RokRat
https://www.ctfiot.com/223936.html
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Rokrat
Industry:
Healthcare
Geo:
North korean, Middle east, Korea, Vietnam, Japan
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1059.001, T1059.003, T1027, T1082, T1113, T1567.002, T1497.001, T1070.004, have more...
IOCs:
File: 19
Hash: 9
Path: 1
Soft:
Android, Dropbox
Algorithms:
zip, aes-cbc, xor
Win API:
IsWow64Process, IsDebuggerPresent, ShellExecuteA
Languages:
powershell
YARA: Found
CTF导航
APT37 – RokRat | CTF导航
Meet APT37 GroupPermalink 认识 APT37 Group永久链接 APT37, also known as ScarCruft, Reaper, and Red Eyes, is a North Korean state-sponsored hacking group that has been active since 2012. Originally,...
CTT Report Hub
#ParsedReport #CompletenessMedium 12-03-2025 APT37 - RokRat https://www.ctfiot.com/223936.html Report completeness: Medium Actors/Campaigns: Scarcruft Threats: Rokrat Industry: Healthcare Geo: North korean, Middle east, Korea, Vietnam, Japan ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейская хакерская группа APT37 использует фишинговые кампании, нацеленные на пользователей Windows и Android, для доставки вредоносных файлов LNK. Они инициируют многоэтапную атаку с использованием троянца RokRat для разведки и утечки данных, используя облачные сервисы для связи C2. RokRat использует тактику уклонения от ответственности, шифрование данных и механизмы самоуничтожения, уделяя особое внимание систематическому сбору информации и целенаправленной утечке файлов.
-----
APT37, известная также как ScarCruft, Reaper и Red Eyes, - это хакерская группа, спонсируемая северокорейским государством, действующая с 2012 года. Первоначально группа была нацелена на секторы в Южной Корее, но с 2023 года расширила свою деятельность, включив в нее предприятия в Японии, Вьетнаме, на Ближнем Востоке и в таких отраслях, как здравоохранение и обрабатывающая промышленность. Их недавняя тактика заключается в фишинговых кампаниях, которые в основном нацелены на пользователей на платформах Windows и Android. Методы атаки обычно включают вредоносные файлы LNK, передаваемые с помощью фишинговых электронных писем, замаскированных под документы, связанные с делами Северной Кореи или торговыми соглашениями.
Последовательность атак начинается с фишингового электронного письма, содержащего ZIP-файл, в котором скрыт вредоносный LNK-файл. После выполнения LNK-файл инициирует многоэтапную атаку с использованием пакетных сценариев и PowerShell, в результате чего запускается троян удаленного доступа (RAT), известный как RokRat. Этот специалист является экспертом в области системной разведки и сбора данных, собирая исчерпывающую информацию, такую как версия операционной системы, зарегистрированные пользователи, технические характеристики оборудования и запущенные процессы. Собранные данные передаются на сервер управления (C2).
RokRat использует облачные сервисы, в частности pCloud, Yandex и Dropbox, для организации своих коммуникаций C2, используя их API для управления передачей файлов и выполнением команд. Троянец способен удаленно выполнять команды в зараженной системе для различных целей, включая фильтрацию данных и управление процессами, и может запускать любую произвольную команду с помощью cmd.exe.
Вредоносная программа использует несколько сложных методов, позволяющих избежать обнаружения и извлечь информацию. Она проверяет наличие инструментов VMware, чтобы определить, работает ли она в виртуализированной среде, используя обычные методы обнаружения отладчиков. RAT делает снимки экрана, обрабатывает эти изображения на предмет возможной утечки и записывает команды во временные файлы перед их загрузкой. Для обеспечения безопасности данных он использует обфускацию XOR и шифрование RSA, гарантируя, что собранные данные будут зашифрованы перед передачей на сервер C2. Кроме того, он использует режим AES-CBC для шифрования команд, полученных с сервера C2, которые затем выполняются локально в зараженной системе.
RokRat также содержит механизм самоудаления, предназначенный для различных файлов сценариев и ярлыков в папке запуска Windows и AppData director. Он методично загружает данные со всех логических дисков, рекурсивно отображает содержимое и может применять фильтры для захвата определенных типов документов, таких как .XLS, .DOC, .PPT и многое другое, на основе заранее определенных критериев перед удалением. По сути, APT37 является примером настойчивого и развивающегося хакера, использующего передовые методы для проникновения в целевые системы и контроля над ними с целью кражи данных и наблюдения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейская хакерская группа APT37 использует фишинговые кампании, нацеленные на пользователей Windows и Android, для доставки вредоносных файлов LNK. Они инициируют многоэтапную атаку с использованием троянца RokRat для разведки и утечки данных, используя облачные сервисы для связи C2. RokRat использует тактику уклонения от ответственности, шифрование данных и механизмы самоуничтожения, уделяя особое внимание систематическому сбору информации и целенаправленной утечке файлов.
-----
APT37, известная также как ScarCruft, Reaper и Red Eyes, - это хакерская группа, спонсируемая северокорейским государством, действующая с 2012 года. Первоначально группа была нацелена на секторы в Южной Корее, но с 2023 года расширила свою деятельность, включив в нее предприятия в Японии, Вьетнаме, на Ближнем Востоке и в таких отраслях, как здравоохранение и обрабатывающая промышленность. Их недавняя тактика заключается в фишинговых кампаниях, которые в основном нацелены на пользователей на платформах Windows и Android. Методы атаки обычно включают вредоносные файлы LNK, передаваемые с помощью фишинговых электронных писем, замаскированных под документы, связанные с делами Северной Кореи или торговыми соглашениями.
Последовательность атак начинается с фишингового электронного письма, содержащего ZIP-файл, в котором скрыт вредоносный LNK-файл. После выполнения LNK-файл инициирует многоэтапную атаку с использованием пакетных сценариев и PowerShell, в результате чего запускается троян удаленного доступа (RAT), известный как RokRat. Этот специалист является экспертом в области системной разведки и сбора данных, собирая исчерпывающую информацию, такую как версия операционной системы, зарегистрированные пользователи, технические характеристики оборудования и запущенные процессы. Собранные данные передаются на сервер управления (C2).
RokRat использует облачные сервисы, в частности pCloud, Yandex и Dropbox, для организации своих коммуникаций C2, используя их API для управления передачей файлов и выполнением команд. Троянец способен удаленно выполнять команды в зараженной системе для различных целей, включая фильтрацию данных и управление процессами, и может запускать любую произвольную команду с помощью cmd.exe.
Вредоносная программа использует несколько сложных методов, позволяющих избежать обнаружения и извлечь информацию. Она проверяет наличие инструментов VMware, чтобы определить, работает ли она в виртуализированной среде, используя обычные методы обнаружения отладчиков. RAT делает снимки экрана, обрабатывает эти изображения на предмет возможной утечки и записывает команды во временные файлы перед их загрузкой. Для обеспечения безопасности данных он использует обфускацию XOR и шифрование RSA, гарантируя, что собранные данные будут зашифрованы перед передачей на сервер C2. Кроме того, он использует режим AES-CBC для шифрования команд, полученных с сервера C2, которые затем выполняются локально в зараженной системе.
RokRat также содержит механизм самоудаления, предназначенный для различных файлов сценариев и ярлыков в папке запуска Windows и AppData director. Он методично загружает данные со всех логических дисков, рекурсивно отображает содержимое и может применять фильтры для захвата определенных типов документов, таких как .XLS, .DOC, .PPT и многое другое, на основе заранее определенных критериев перед удалением. По сути, APT37 является примером настойчивого и развивающегося хакера, использующего передовые методы для проникновения в целевые системы и контроля над ними с целью кражи данных и наблюдения.
#ParsedReport #CompletenessHigh
12-03-2025
Ghost in the Router: China-Nexus Espionage Actor UNC3886 Targets Juniper Routers
https://cloud.google.com/blog/topics/threat-intelligence/china-nexus-espionage-targets-juniper-routers/
Report completeness: High
Actors/Campaigns:
Unc3886 (motivation: cyber_espionage)
Volt_typhoon
Ghostemperor
Threats:
Tinyshell
Process_injection_technique
Lmpad
Gobrat
Libpcap_tool
Reptile
Medusa_rootkit
Seaelf
Pithook
Ghosttown
Industry:
Telco
Geo:
Asia, China
CVEs:
CVE-2022-41328 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le6.0.16, <6.2.14, <6.4.12, <7.0.10, <7.2.4)
ChatGPT TTPs:
T1055, T1027, T1078, T1562.001, T1573, T1014
IOCs:
File: 5
Url: 4
IP: 8
Hash: 8
Soft:
Junos, ORB network, linux, outlook
Algorithms:
rc4, aes, xor, zip, gzip, base64
Functions:
pre_ssh, post_ssh, backup, restore
Win API:
decompress, setsockopt
Platforms:
intel
YARA: Found
Links:
12-03-2025
Ghost in the Router: China-Nexus Espionage Actor UNC3886 Targets Juniper Routers
https://cloud.google.com/blog/topics/threat-intelligence/china-nexus-espionage-targets-juniper-routers/
Report completeness: High
Actors/Campaigns:
Unc3886 (motivation: cyber_espionage)
Volt_typhoon
Ghostemperor
Threats:
Tinyshell
Process_injection_technique
Lmpad
Gobrat
Libpcap_tool
Reptile
Medusa_rootkit
Seaelf
Pithook
Ghosttown
Industry:
Telco
Geo:
Asia, China
CVEs:
CVE-2022-41328 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le6.0.16, <6.2.14, <6.4.12, <7.0.10, <7.2.4)
ChatGPT TTPs:
do not use without manual checkT1055, T1027, T1078, T1562.001, T1573, T1014
IOCs:
File: 5
Url: 4
IP: 8
Hash: 8
Soft:
Junos, ORB network, linux, outlook
Algorithms:
rc4, aes, xor, zip, gzip, base64
Functions:
pre_ssh, post_ssh, backup, restore
Win API:
decompress, setsockopt
Platforms:
intel
YARA: Found
Links:
https://github.com/creaktive/tshhttps://github.com/wzshiming/sshdGoogle Cloud Blog
Ghost in the Router: China-Nexus Espionage Actor UNC3886 Targets Juniper Routers | Google Cloud Blog
We discovered China-nexus threat actors deployed custom backdoors on Juniper Networks’ Junos OS routers.
CTT Report Hub
#ParsedReport #CompletenessHigh 12-03-2025 Ghost in the Router: China-Nexus Espionage Actor UNC3886 Targets Juniper Routers https://cloud.google.com/blog/topics/threat-intelligence/china-nexus-espionage-targets-juniper-routers/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mandiant обнаружил, что китайская группа nexus UNC3886 проникла в маршрутизаторы Juniper Networks, используя пользовательские бэкдоры TINYSHELL, чтобы отключить ведение журнала и обеспечить скрытый доступ. Вредоносная программа использовала законные учетные данные, методы внедрения процессов для обхода системы безопасности и включала различные полезные программы для манипулирования журналом регистрации и эксфильтрации данных.
-----
В середине 2024 года компания Mandiant разоблачила проникновение в маршрутизаторы Juniper Networks на базе операционной системы Junos OS шпионской группы China-nexus, известной как UNC3886, которая внедрила несколько пользовательских бэкдоров, в основном на основе бэкдора, известного как TINYSHELL. Эти бэкдоры обладали расширенными возможностями, включая как активные, так и пассивные функции, и были разработаны для отключения механизмов ведения журнала на зараженных устройствах. Расследование показало, что UNC3886 был нацелен на маршрутизаторы Juniper MX с истекшим сроком службы, которые, как правило, не имеют надлежащего контроля безопасности, что облегчает долгосрочный доступ без срабатывания аварийных сигналов обнаружения.
Обнаруженная вредоносная программа демонстрирует изощренные методы, с помощью которых злоумышленники умело манипулируют внутренними компонентами сетевых устройств. Mandiant отметил, что подход UNC3886 остается в соответствии с предыдущими разработками, уделяя особое внимание скрытности и постоянству при использовании методов внедрения процессов для обхода мер безопасности, таких как подсистема Verified Exec (veriexec), предназначенная для предотвращения несанкционированного выполнения кода.
Важным компонентом их атаки было использование законных учетных данных, полученных на предыдущих этапах. Конструкция вредоносного ПО позволяла внедряться в память доверенных процессов, что снижало вероятность обнаружения с помощью существующих протоколов безопасности. Получив доступ к файловой системе маршрутизатора, хакер использовал различные полезные программы, в том числе одну под названием "lmpad", которая использовалась для управления протоколированием и обеспечения необнаруженного доступа.
Mandiant выявил шесть различных образцов вредоносных программ на базе TINYSHELL на нескольких маршрутизаторах, каждый из которых демонстрирует настраиваемые функции для активации и работы в среде Junos OS. Например, некоторые бэкдоры имитируют законные системные двоичные файлы, в то время как другие включают такие функции, как передача файлов и возможности удаленной оболочки. В этих примерах используются различные коммуникационные протоколы и методы шифрования, включая как TCP, так и UDP-трафик, для эффективной фильтрации данных или обратного подключения к серверам управления (C2).
Последствия этих выводов подчеркивают постоянную угрозу, исходящую от UNC3886 и аналогичных групп, которые используют сетевую инфраструктуру и технологии виртуализации для получения несанкционированного доступа и утечки конфиденциальной информации. Для противодействия таким угрозам организациям настоятельно рекомендуется обновить свои уязвимые устройства, выполнить проверку целостности, внедрить методы безопасной аутентификации и принять комплексные стратегии анализа угроз. Этот подход необходим для выявления распространенных угроз и защиты сетевой инфраструктуры от изощренной тактики кибершпионажа, применяемой такими субъектами, как UNC3886.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mandiant обнаружил, что китайская группа nexus UNC3886 проникла в маршрутизаторы Juniper Networks, используя пользовательские бэкдоры TINYSHELL, чтобы отключить ведение журнала и обеспечить скрытый доступ. Вредоносная программа использовала законные учетные данные, методы внедрения процессов для обхода системы безопасности и включала различные полезные программы для манипулирования журналом регистрации и эксфильтрации данных.
-----
В середине 2024 года компания Mandiant разоблачила проникновение в маршрутизаторы Juniper Networks на базе операционной системы Junos OS шпионской группы China-nexus, известной как UNC3886, которая внедрила несколько пользовательских бэкдоров, в основном на основе бэкдора, известного как TINYSHELL. Эти бэкдоры обладали расширенными возможностями, включая как активные, так и пассивные функции, и были разработаны для отключения механизмов ведения журнала на зараженных устройствах. Расследование показало, что UNC3886 был нацелен на маршрутизаторы Juniper MX с истекшим сроком службы, которые, как правило, не имеют надлежащего контроля безопасности, что облегчает долгосрочный доступ без срабатывания аварийных сигналов обнаружения.
Обнаруженная вредоносная программа демонстрирует изощренные методы, с помощью которых злоумышленники умело манипулируют внутренними компонентами сетевых устройств. Mandiant отметил, что подход UNC3886 остается в соответствии с предыдущими разработками, уделяя особое внимание скрытности и постоянству при использовании методов внедрения процессов для обхода мер безопасности, таких как подсистема Verified Exec (veriexec), предназначенная для предотвращения несанкционированного выполнения кода.
Важным компонентом их атаки было использование законных учетных данных, полученных на предыдущих этапах. Конструкция вредоносного ПО позволяла внедряться в память доверенных процессов, что снижало вероятность обнаружения с помощью существующих протоколов безопасности. Получив доступ к файловой системе маршрутизатора, хакер использовал различные полезные программы, в том числе одну под названием "lmpad", которая использовалась для управления протоколированием и обеспечения необнаруженного доступа.
Mandiant выявил шесть различных образцов вредоносных программ на базе TINYSHELL на нескольких маршрутизаторах, каждый из которых демонстрирует настраиваемые функции для активации и работы в среде Junos OS. Например, некоторые бэкдоры имитируют законные системные двоичные файлы, в то время как другие включают такие функции, как передача файлов и возможности удаленной оболочки. В этих примерах используются различные коммуникационные протоколы и методы шифрования, включая как TCP, так и UDP-трафик, для эффективной фильтрации данных или обратного подключения к серверам управления (C2).
Последствия этих выводов подчеркивают постоянную угрозу, исходящую от UNC3886 и аналогичных групп, которые используют сетевую инфраструктуру и технологии виртуализации для получения несанкционированного доступа и утечки конфиденциальной информации. Для противодействия таким угрозам организациям настоятельно рекомендуется обновить свои уязвимые устройства, выполнить проверку целостности, внедрить методы безопасной аутентификации и принять комплексные стратегии анализа угроз. Этот подход необходим для выявления распространенных угроз и защиты сетевой инфраструктуры от изощренной тактики кибершпионажа, применяемой такими субъектами, как UNC3886.
#ParsedReport #CompletenessLow
12-03-2025
The dark side of sports betting: How mirror sites help gambling scams thrive
https://www.malwarebytes.com/blog/personal/2025/03/the-dark-side-of-sports-betting-how-mirror-sites-help-gambling-scams-thrive
Report completeness: Low
Threats:
Empire_loader
Victims:
Gambling industry
Industry:
Government, Entertainment
Geo:
Malta, Russia
ChatGPT TTPs:
T1090.004, T1566
IOCs:
Domain: 140
File: 24
12-03-2025
The dark side of sports betting: How mirror sites help gambling scams thrive
https://www.malwarebytes.com/blog/personal/2025/03/the-dark-side-of-sports-betting-how-mirror-sites-help-gambling-scams-thrive
Report completeness: Low
Threats:
Empire_loader
Victims:
Gambling industry
Industry:
Government, Entertainment
Geo:
Malta, Russia
ChatGPT TTPs:
do not use without manual checkT1090.004, T1566
IOCs:
Domain: 140
File: 24
Malwarebytes
The dark side of sports betting: How mirror sites help gambling scams thrive
Sports betting is a multi-billion-dollar industry, but behind the flashing lights and promises of easy money lies a hidden underworld of deception.
CTT Report Hub
#ParsedReport #CompletenessLow 12-03-2025 The dark side of sports betting: How mirror sites help gambling scams thrive https://www.malwarebytes.com/blog/personal/2025/03/the-dark-side-of-sports-betting-how-mirror-sites-help-gambling-scams-thrive Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Игорные компании используют зеркальные домены для обхода запретов, что позволяет продолжать работу и подвергает пользователей риску фишинга и мошенничества. Такая тактика подрывает усилия регулирующих органов и может привести к мошенничеству и краже личных данных.
-----
Игорные компании часто используют тактику уклонения от контроля регулирующих органов, используя зеркальные домены, когда их основные сайты запрещены или заблокированы правительствами и комиссиями по азартным играм. Использование этих сайтов-дубликатов позволяет им продолжать работу без каких-либо существенных перерывов, поскольку они просто перенаправляют пользователей на новый домен. Этот метод вызывает серьезные опасения относительно незаконной или нелицензионной деятельности по размещению ставок.
Кроме того, многие из этих сайтов используют партнерские и реферальные программы, вводя пользователей в заблуждение, заставляя их думать, что они используют законные платформы для азартных игр. Это приводит к еще большему снижению прозрачности, поскольку пользователи могут непреднамеренно регистрироваться через эти незаконные каналы, просто стремясь получить доступ к тому, что кажется санкционированными услугами. Последствия такого обмана значительны, поскольку они подвергают пользователей повышенному риску фишинга и мошенничества.
Когда люди вводят свою личную и финансовую информацию на этих мошеннических веб-сайтах, они становятся уязвимыми для потенциальных мошенников и кражи личных данных. Хищнический характер этих операций подчеркивается такими известными случаями, как случай с 1xBet, который приобрел известность благодаря стратегическому уклонению от соблюдения правил азартных игр. Несмотря на запрет в России, 1xBet успешно поддерживает свой бизнес благодаря обширной сети зеркальных сайтов, продолжая заниматься несанкционированной деятельностью, такой как проведение нелегальных игр в казино и содействие в размещении ставок на такие события, как петушиные бои. Такая тактика работы не только бросает вызов нормативно-правовой базе, но и подвергает пользователей значительному риску эксплуатации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Игорные компании используют зеркальные домены для обхода запретов, что позволяет продолжать работу и подвергает пользователей риску фишинга и мошенничества. Такая тактика подрывает усилия регулирующих органов и может привести к мошенничеству и краже личных данных.
-----
Игорные компании часто используют тактику уклонения от контроля регулирующих органов, используя зеркальные домены, когда их основные сайты запрещены или заблокированы правительствами и комиссиями по азартным играм. Использование этих сайтов-дубликатов позволяет им продолжать работу без каких-либо существенных перерывов, поскольку они просто перенаправляют пользователей на новый домен. Этот метод вызывает серьезные опасения относительно незаконной или нелицензионной деятельности по размещению ставок.
Кроме того, многие из этих сайтов используют партнерские и реферальные программы, вводя пользователей в заблуждение, заставляя их думать, что они используют законные платформы для азартных игр. Это приводит к еще большему снижению прозрачности, поскольку пользователи могут непреднамеренно регистрироваться через эти незаконные каналы, просто стремясь получить доступ к тому, что кажется санкционированными услугами. Последствия такого обмана значительны, поскольку они подвергают пользователей повышенному риску фишинга и мошенничества.
Когда люди вводят свою личную и финансовую информацию на этих мошеннических веб-сайтах, они становятся уязвимыми для потенциальных мошенников и кражи личных данных. Хищнический характер этих операций подчеркивается такими известными случаями, как случай с 1xBet, который приобрел известность благодаря стратегическому уклонению от соблюдения правил азартных игр. Несмотря на запрет в России, 1xBet успешно поддерживает свой бизнес благодаря обширной сети зеркальных сайтов, продолжая заниматься несанкционированной деятельностью, такой как проведение нелегальных игр в казино и содействие в размещении ставок на такие события, как петушиные бои. Такая тактика работы не только бросает вызов нормативно-правовой базе, но и подвергает пользователей значительному риску эксплуатации.
#ParsedReport #CompletenessMedium
12-03-2025
KoSpy
https://security.lookout.com/threat-intelligence/article/lookout-discovers-new-spyware-by-north-korean-apt37
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Kimsuky
Threats:
Kospy
Konni_rat
Industry:
Software_development
Geo:
Nepal, Korean, China, Korea, North korean, Vietnam, India, Russia, Kuwait, Japan, Romania
ChatGPT TTPs:
T1036, T1497.001, T1071.001, T1041, T1620, T1001
IOCs:
Email: 1
Url: 1
IP: 1
Domain: 6
Hash: 14
Soft:
Android, Google Play
Algorithms:
base64, aes
12-03-2025
KoSpy
https://security.lookout.com/threat-intelligence/article/lookout-discovers-new-spyware-by-north-korean-apt37
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Kimsuky
Threats:
Kospy
Konni_rat
Industry:
Software_development
Geo:
Nepal, Korean, China, Korea, North korean, Vietnam, India, Russia, Kuwait, Japan, Romania
ChatGPT TTPs:
do not use without manual checkT1036, T1497.001, T1071.001, T1041, T1620, T1001
IOCs:
Email: 1
Url: 1
IP: 1
Domain: 6
Hash: 14
Soft:
Android, Google Play
Algorithms:
base64, aes
Lookout
Lookout Discovers North Korean APT37 Mobile Spyware | Threat Intel
Lookout researchers have discovered a novel Android surveillance tool dubbed KoSpy. It is attributed to APT 37 aka ScarCruft.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-03-2025 KoSpy https://security.lookout.com/threat-intelligence/article/lookout-discovers-new-spyware-by-north-korean-apt37 Report completeness: Medium Actors/Campaigns: Scarcruft (motivation: cyber_espionage) Kimsuky…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
KoSpy - это шпионское ПО для Android, связанное с северокорейским APT37 и предназначенное для имитации служебных приложений для отслеживания пользователей. Используя двойную инфраструктуру управления через Firebase, оно собирает конфиденциальные данные, такие как SMS, журналы вызовов и геолокацию, и использует шифрование AES для обеспечения безопасной связи. Несмотря на удаление из Play Store, вредоносная программа сохраняется на сторонних платформах, а подключение к APT43 затрудняет идентификацию.
-----
KoSpy - это шпионская программа для Android, принадлежащая северокорейской группе APT37, также известной как ScarCruft, которая нацелена на корейских и англоязычных пользователей. Шпионское ПО, впервые обнаруженное в марте 2022 года, маскируется под различные служебные приложения, такие как файловый менеджер, утилита обновления программного обеспечения, Kakao Security и другие, используя для распространения Google Play Store и сторонние магазины приложений. Его обманчивые интерфейсы предназначены для того, чтобы заманить пользователей и незаметно запустить функции шпионского ПО. Например, утилита обновления программного обеспечения выводит пользователей на экран реального обновления программного обеспечения телефона, в то время как приложение Kakao Security представляет поддельный интерфейс, который запрашивает множество разрешений, но не обладает реальной функциональностью.
Операционный механизм KoSpy включает в себя двухэтапную инфраструктуру командования и контроля (C2). Первоначальные настройки извлекаются из Firebase Firestore, который предоставляет такие параметры, как переключатель "вкл."/"выкл." для активации и адрес сервера C2, что позволяет хакерам при необходимости отключить шпионское ПО или изменить адреса C2. Этот метод повышает устойчивость и гибкость при обнаружении. При инициализации KoSpy проверяет, что устройство не является эмулятором, и гарантирует, что дата находится после жестко заданной даты активации, чтобы скрыть свои злонамеренные намерения.
KoSpy может собирать важные данные с зараженных устройств, включая SMS-сообщения, журналы вызовов, геолокацию, файлы, аудиозаписи и скриншоты, в основном с помощью динамически загружаемых плагинов. Запросы, отправляемые на серверы C2, включают как данные конфигурации, так и загружаемые плагины. Запросы на настройку возвращают документы в формате JSON, в которых задаются такие параметры, как частота повторных вызовов, текст пользовательского интерфейса в зависимости от языковых предпочтений и URL-адреса для загрузки плагинов. Вредоносная программа использует жесткое шифрование AES для защиты данных, передаваемых обратно на серверы C2.
Кроме того, есть признаки того, что KoSpy использует общую инфраструктуру с APT43, еще одной северокорейской государственной организацией, что затрудняет установление причастности к этой деятельности. Примечательно, что несколько доменов C2, связанных с KoSpy, остаются в сети, несмотря на то, что в ходе анализа не отвечали на запросы. Связь вредоносного ПО с предыдущими атаками на корейских пользователей позволяет предположить наличие целенаправленной операционной стратегии.
Компания Lookout задокументировала несколько проектов Firebase и серверов C2, задействованных в кампании KoSpy, что еще раз иллюстрирует широту ее деятельности. Интерфейс шпионской программы поддерживает двуязычную коммуникацию — корейскую и английскую — что позволяет более эффективно ориентироваться на определенную языковую аудиторию. Согласно последним сообщениям, Google удалила вредоносные приложения из своего Play Store, но остатки шпионского ПО сохраняются на сторонних платформах. Совпадение инфраструктуры и тактики APT37 и APT43 свидетельствует о сложностях, связанных с отслеживанием действий северокорейских хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
KoSpy - это шпионское ПО для Android, связанное с северокорейским APT37 и предназначенное для имитации служебных приложений для отслеживания пользователей. Используя двойную инфраструктуру управления через Firebase, оно собирает конфиденциальные данные, такие как SMS, журналы вызовов и геолокацию, и использует шифрование AES для обеспечения безопасной связи. Несмотря на удаление из Play Store, вредоносная программа сохраняется на сторонних платформах, а подключение к APT43 затрудняет идентификацию.
-----
KoSpy - это шпионская программа для Android, принадлежащая северокорейской группе APT37, также известной как ScarCruft, которая нацелена на корейских и англоязычных пользователей. Шпионское ПО, впервые обнаруженное в марте 2022 года, маскируется под различные служебные приложения, такие как файловый менеджер, утилита обновления программного обеспечения, Kakao Security и другие, используя для распространения Google Play Store и сторонние магазины приложений. Его обманчивые интерфейсы предназначены для того, чтобы заманить пользователей и незаметно запустить функции шпионского ПО. Например, утилита обновления программного обеспечения выводит пользователей на экран реального обновления программного обеспечения телефона, в то время как приложение Kakao Security представляет поддельный интерфейс, который запрашивает множество разрешений, но не обладает реальной функциональностью.
Операционный механизм KoSpy включает в себя двухэтапную инфраструктуру командования и контроля (C2). Первоначальные настройки извлекаются из Firebase Firestore, который предоставляет такие параметры, как переключатель "вкл."/"выкл." для активации и адрес сервера C2, что позволяет хакерам при необходимости отключить шпионское ПО или изменить адреса C2. Этот метод повышает устойчивость и гибкость при обнаружении. При инициализации KoSpy проверяет, что устройство не является эмулятором, и гарантирует, что дата находится после жестко заданной даты активации, чтобы скрыть свои злонамеренные намерения.
KoSpy может собирать важные данные с зараженных устройств, включая SMS-сообщения, журналы вызовов, геолокацию, файлы, аудиозаписи и скриншоты, в основном с помощью динамически загружаемых плагинов. Запросы, отправляемые на серверы C2, включают как данные конфигурации, так и загружаемые плагины. Запросы на настройку возвращают документы в формате JSON, в которых задаются такие параметры, как частота повторных вызовов, текст пользовательского интерфейса в зависимости от языковых предпочтений и URL-адреса для загрузки плагинов. Вредоносная программа использует жесткое шифрование AES для защиты данных, передаваемых обратно на серверы C2.
Кроме того, есть признаки того, что KoSpy использует общую инфраструктуру с APT43, еще одной северокорейской государственной организацией, что затрудняет установление причастности к этой деятельности. Примечательно, что несколько доменов C2, связанных с KoSpy, остаются в сети, несмотря на то, что в ходе анализа не отвечали на запросы. Связь вредоносного ПО с предыдущими атаками на корейских пользователей позволяет предположить наличие целенаправленной операционной стратегии.
Компания Lookout задокументировала несколько проектов Firebase и серверов C2, задействованных в кампании KoSpy, что еще раз иллюстрирует широту ее деятельности. Интерфейс шпионской программы поддерживает двуязычную коммуникацию — корейскую и английскую — что позволяет более эффективно ориентироваться на определенную языковую аудиторию. Согласно последним сообщениям, Google удалила вредоносные приложения из своего Play Store, но остатки шпионского ПО сохраняются на сторонних платформах. Совпадение инфраструктуры и тактики APT37 и APT43 свидетельствует о сложностях, связанных с отслеживанием действий северокорейских хакеров.
#technique
A proof-of-concept modular implant platform leveraging the v8 JavaScript engine.
https://github.com/captainGeech42/implant.js
A proof-of-concept modular implant platform leveraging the v8 JavaScript engine.
https://github.com/captainGeech42/implant.js
GitHub
GitHub - captainGeech42/implant.js: Proof-of-concept modular implant platform leveraging v8
Proof-of-concept modular implant platform leveraging v8 - captainGeech42/implant.js
#technique
Trigon: developing a deterministic kernel exploit for iOS
https://alfiecg.uk/2025/03/01/Trigon.html
Trigon: developing a deterministic kernel exploit for iOS
https://alfiecg.uk/2025/03/01/Trigon.html
Alfie CG
Trigon: developing a deterministic kernel exploit for iOS (part 1)
Background Vulnerability Experimentation Arbitrary physical mapping Dynamically finding our mapping base Finding the kernel base A10(X) A11 Non-KTRR devices Virtual kernel read/write Page table panic Brandon Azad’s method PV head table (again) IOSurface kernel…
#ParsedReport #CompletenessMedium
13-03-2025
Detailed Analysis of DocSwap Malware Disguised as Security Document Viewer
https://medium.com/s2wblog/detailed-analysis-of-docswap-malware-disguised-as-security-document-viewer-218a728c36ff
Report completeness: Medium
Actors/Campaigns:
Kimsuky
Threats:
Docswap
Geo:
Korea, North korea
TTPs:
Tactics: 5
Technics: 15
IOCs:
File: 2
IP: 2
Hash: 5
Url: 2
Soft:
CoinSwap
Algorithms:
xor
Links:
13-03-2025
Detailed Analysis of DocSwap Malware Disguised as Security Document Viewer
https://medium.com/s2wblog/detailed-analysis-of-docswap-malware-disguised-as-security-document-viewer-218a728c36ff
Report completeness: Medium
Actors/Campaigns:
Kimsuky
Threats:
Docswap
Geo:
Korea, North korea
TTPs:
Tactics: 5
Technics: 15
IOCs:
File: 2
IP: 2
Hash: 5
Url: 2
Soft:
CoinSwap
Algorithms:
xor
Links:
https://github.com/yongyecc/LoadedApkPluginhttps://github.com/S2W-TALON/Threat-Intelligence-Report/blob/main/250313\_Detailed%20Analysis%20of%20DocSwap%20Disguised%20as%20Security%20Document%20Viewer/IoCs.mdMedium
Detailed Analysis of DocSwap Malware Disguised as Security Document Viewer
Author: HyeongJun Kim | S2W TALON