CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 12-03-2025 APT37 - RokRat https://www.ctfiot.com/223936.html Report completeness: Medium Actors/Campaigns: Scarcruft Threats: Rokrat Industry: Healthcare Geo: North korean, Middle east, Korea, Vietnam, Japan ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейская хакерская группа APT37 использует фишинговые кампании, нацеленные на пользователей Windows и Android, для доставки вредоносных файлов LNK. Они инициируют многоэтапную атаку с использованием троянца RokRat для разведки и утечки данных, используя облачные сервисы для связи C2. RokRat использует тактику уклонения от ответственности, шифрование данных и механизмы самоуничтожения, уделяя особое внимание систематическому сбору информации и целенаправленной утечке файлов.
-----

APT37, известная также как ScarCruft, Reaper и Red Eyes, - это хакерская группа, спонсируемая северокорейским государством, действующая с 2012 года. Первоначально группа была нацелена на секторы в Южной Корее, но с 2023 года расширила свою деятельность, включив в нее предприятия в Японии, Вьетнаме, на Ближнем Востоке и в таких отраслях, как здравоохранение и обрабатывающая промышленность. Их недавняя тактика заключается в фишинговых кампаниях, которые в основном нацелены на пользователей на платформах Windows и Android. Методы атаки обычно включают вредоносные файлы LNK, передаваемые с помощью фишинговых электронных писем, замаскированных под документы, связанные с делами Северной Кореи или торговыми соглашениями.

Последовательность атак начинается с фишингового электронного письма, содержащего ZIP-файл, в котором скрыт вредоносный LNK-файл. После выполнения LNK-файл инициирует многоэтапную атаку с использованием пакетных сценариев и PowerShell, в результате чего запускается троян удаленного доступа (RAT), известный как RokRat. Этот специалист является экспертом в области системной разведки и сбора данных, собирая исчерпывающую информацию, такую как версия операционной системы, зарегистрированные пользователи, технические характеристики оборудования и запущенные процессы. Собранные данные передаются на сервер управления (C2).

RokRat использует облачные сервисы, в частности pCloud, Yandex и Dropbox, для организации своих коммуникаций C2, используя их API для управления передачей файлов и выполнением команд. Троянец способен удаленно выполнять команды в зараженной системе для различных целей, включая фильтрацию данных и управление процессами, и может запускать любую произвольную команду с помощью cmd.exe.

Вредоносная программа использует несколько сложных методов, позволяющих избежать обнаружения и извлечь информацию. Она проверяет наличие инструментов VMware, чтобы определить, работает ли она в виртуализированной среде, используя обычные методы обнаружения отладчиков. RAT делает снимки экрана, обрабатывает эти изображения на предмет возможной утечки и записывает команды во временные файлы перед их загрузкой. Для обеспечения безопасности данных он использует обфускацию XOR и шифрование RSA, гарантируя, что собранные данные будут зашифрованы перед передачей на сервер C2. Кроме того, он использует режим AES-CBC для шифрования команд, полученных с сервера C2, которые затем выполняются локально в зараженной системе.

RokRat также содержит механизм самоудаления, предназначенный для различных файлов сценариев и ярлыков в папке запуска Windows и AppData director. Он методично загружает данные со всех логических дисков, рекурсивно отображает содержимое и может применять фильтры для захвата определенных типов документов, таких как .XLS, .DOC, .PPT и многое другое, на основе заранее определенных критериев перед удалением. По сути, APT37 является примером настойчивого и развивающегося хакера, использующего передовые методы для проникновения в целевые системы и контроля над ними с целью кражи данных и наблюдения.
#ParsedReport #CompletenessHigh
12-03-2025

Ghost in the Router: China-Nexus Espionage Actor UNC3886 Targets Juniper Routers

https://cloud.google.com/blog/topics/threat-intelligence/china-nexus-espionage-targets-juniper-routers/

Report completeness: High

Actors/Campaigns:
Unc3886 (motivation: cyber_espionage)
Volt_typhoon
Ghostemperor

Threats:
Tinyshell
Process_injection_technique
Lmpad
Gobrat
Libpcap_tool
Reptile
Medusa_rootkit
Seaelf
Pithook
Ghosttown

Industry:
Telco

Geo:
Asia, China

CVEs:
CVE-2022-41328 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le6.0.16, <6.2.14, <6.4.12, <7.0.10, <7.2.4)


ChatGPT TTPs:
do not use without manual check
T1055, T1027, T1078, T1562.001, T1573, T1014

IOCs:
File: 5
Url: 4
IP: 8
Hash: 8

Soft:
Junos, ORB network, linux, outlook

Algorithms:
rc4, aes, xor, zip, gzip, base64

Functions:
pre_ssh, post_ssh, backup, restore

Win API:
decompress, setsockopt

Platforms:
intel

YARA: Found

Links:
https://github.com/creaktive/tsh
https://github.com/wzshiming/sshd
CTT Report Hub
#ParsedReport #CompletenessHigh 12-03-2025 Ghost in the Router: China-Nexus Espionage Actor UNC3886 Targets Juniper Routers https://cloud.google.com/blog/topics/threat-intelligence/china-nexus-espionage-targets-juniper-routers/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Mandiant обнаружил, что китайская группа nexus UNC3886 проникла в маршрутизаторы Juniper Networks, используя пользовательские бэкдоры TINYSHELL, чтобы отключить ведение журнала и обеспечить скрытый доступ. Вредоносная программа использовала законные учетные данные, методы внедрения процессов для обхода системы безопасности и включала различные полезные программы для манипулирования журналом регистрации и эксфильтрации данных.
-----

В середине 2024 года компания Mandiant разоблачила проникновение в маршрутизаторы Juniper Networks на базе операционной системы Junos OS шпионской группы China-nexus, известной как UNC3886, которая внедрила несколько пользовательских бэкдоров, в основном на основе бэкдора, известного как TINYSHELL. Эти бэкдоры обладали расширенными возможностями, включая как активные, так и пассивные функции, и были разработаны для отключения механизмов ведения журнала на зараженных устройствах. Расследование показало, что UNC3886 был нацелен на маршрутизаторы Juniper MX с истекшим сроком службы, которые, как правило, не имеют надлежащего контроля безопасности, что облегчает долгосрочный доступ без срабатывания аварийных сигналов обнаружения.

Обнаруженная вредоносная программа демонстрирует изощренные методы, с помощью которых злоумышленники умело манипулируют внутренними компонентами сетевых устройств. Mandiant отметил, что подход UNC3886 остается в соответствии с предыдущими разработками, уделяя особое внимание скрытности и постоянству при использовании методов внедрения процессов для обхода мер безопасности, таких как подсистема Verified Exec (veriexec), предназначенная для предотвращения несанкционированного выполнения кода.

Важным компонентом их атаки было использование законных учетных данных, полученных на предыдущих этапах. Конструкция вредоносного ПО позволяла внедряться в память доверенных процессов, что снижало вероятность обнаружения с помощью существующих протоколов безопасности. Получив доступ к файловой системе маршрутизатора, хакер использовал различные полезные программы, в том числе одну под названием "lmpad", которая использовалась для управления протоколированием и обеспечения необнаруженного доступа.

Mandiant выявил шесть различных образцов вредоносных программ на базе TINYSHELL на нескольких маршрутизаторах, каждый из которых демонстрирует настраиваемые функции для активации и работы в среде Junos OS. Например, некоторые бэкдоры имитируют законные системные двоичные файлы, в то время как другие включают такие функции, как передача файлов и возможности удаленной оболочки. В этих примерах используются различные коммуникационные протоколы и методы шифрования, включая как TCP, так и UDP-трафик, для эффективной фильтрации данных или обратного подключения к серверам управления (C2).

Последствия этих выводов подчеркивают постоянную угрозу, исходящую от UNC3886 и аналогичных групп, которые используют сетевую инфраструктуру и технологии виртуализации для получения несанкционированного доступа и утечки конфиденциальной информации. Для противодействия таким угрозам организациям настоятельно рекомендуется обновить свои уязвимые устройства, выполнить проверку целостности, внедрить методы безопасной аутентификации и принять комплексные стратегии анализа угроз. Этот подход необходим для выявления распространенных угроз и защиты сетевой инфраструктуры от изощренной тактики кибершпионажа, применяемой такими субъектами, как UNC3886.
#ParsedReport #CompletenessLow
12-03-2025

The dark side of sports betting: How mirror sites help gambling scams thrive

https://www.malwarebytes.com/blog/personal/2025/03/the-dark-side-of-sports-betting-how-mirror-sites-help-gambling-scams-thrive

Report completeness: Low

Threats:
Empire_loader

Victims:
Gambling industry

Industry:
Government, Entertainment

Geo:
Malta, Russia

ChatGPT TTPs:
do not use without manual check
T1090.004, T1566

IOCs:
Domain: 140
File: 24
CTT Report Hub
#ParsedReport #CompletenessLow 12-03-2025 The dark side of sports betting: How mirror sites help gambling scams thrive https://www.malwarebytes.com/blog/personal/2025/03/the-dark-side-of-sports-betting-how-mirror-sites-help-gambling-scams-thrive Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Игорные компании используют зеркальные домены для обхода запретов, что позволяет продолжать работу и подвергает пользователей риску фишинга и мошенничества. Такая тактика подрывает усилия регулирующих органов и может привести к мошенничеству и краже личных данных.
-----

Игорные компании часто используют тактику уклонения от контроля регулирующих органов, используя зеркальные домены, когда их основные сайты запрещены или заблокированы правительствами и комиссиями по азартным играм. Использование этих сайтов-дубликатов позволяет им продолжать работу без каких-либо существенных перерывов, поскольку они просто перенаправляют пользователей на новый домен. Этот метод вызывает серьезные опасения относительно незаконной или нелицензионной деятельности по размещению ставок.

Кроме того, многие из этих сайтов используют партнерские и реферальные программы, вводя пользователей в заблуждение, заставляя их думать, что они используют законные платформы для азартных игр. Это приводит к еще большему снижению прозрачности, поскольку пользователи могут непреднамеренно регистрироваться через эти незаконные каналы, просто стремясь получить доступ к тому, что кажется санкционированными услугами. Последствия такого обмана значительны, поскольку они подвергают пользователей повышенному риску фишинга и мошенничества.

Когда люди вводят свою личную и финансовую информацию на этих мошеннических веб-сайтах, они становятся уязвимыми для потенциальных мошенников и кражи личных данных. Хищнический характер этих операций подчеркивается такими известными случаями, как случай с 1xBet, который приобрел известность благодаря стратегическому уклонению от соблюдения правил азартных игр. Несмотря на запрет в России, 1xBet успешно поддерживает свой бизнес благодаря обширной сети зеркальных сайтов, продолжая заниматься несанкционированной деятельностью, такой как проведение нелегальных игр в казино и содействие в размещении ставок на такие события, как петушиные бои. Такая тактика работы не только бросает вызов нормативно-правовой базе, но и подвергает пользователей значительному риску эксплуатации.
#ParsedReport #CompletenessMedium
12-03-2025

KoSpy

https://security.lookout.com/threat-intelligence/article/lookout-discovers-new-spyware-by-north-korean-apt37

Report completeness: Medium

Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Kimsuky

Threats:
Kospy
Konni_rat

Industry:
Software_development

Geo:
Nepal, Korean, China, Korea, North korean, Vietnam, India, Russia, Kuwait, Japan, Romania

ChatGPT TTPs:
do not use without manual check
T1036, T1497.001, T1071.001, T1041, T1620, T1001

IOCs:
Email: 1
Url: 1
IP: 1
Domain: 6
Hash: 14

Soft:
Android, Google Play

Algorithms:
base64, aes
CTT Report Hub
#ParsedReport #CompletenessMedium 12-03-2025 KoSpy https://security.lookout.com/threat-intelligence/article/lookout-discovers-new-spyware-by-north-korean-apt37 Report completeness: Medium Actors/Campaigns: Scarcruft (motivation: cyber_espionage) Kimsuky…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
KoSpy - это шпионское ПО для Android, связанное с северокорейским APT37 и предназначенное для имитации служебных приложений для отслеживания пользователей. Используя двойную инфраструктуру управления через Firebase, оно собирает конфиденциальные данные, такие как SMS, журналы вызовов и геолокацию, и использует шифрование AES для обеспечения безопасной связи. Несмотря на удаление из Play Store, вредоносная программа сохраняется на сторонних платформах, а подключение к APT43 затрудняет идентификацию.
-----

KoSpy - это шпионская программа для Android, принадлежащая северокорейской группе APT37, также известной как ScarCruft, которая нацелена на корейских и англоязычных пользователей. Шпионское ПО, впервые обнаруженное в марте 2022 года, маскируется под различные служебные приложения, такие как файловый менеджер, утилита обновления программного обеспечения, Kakao Security и другие, используя для распространения Google Play Store и сторонние магазины приложений. Его обманчивые интерфейсы предназначены для того, чтобы заманить пользователей и незаметно запустить функции шпионского ПО. Например, утилита обновления программного обеспечения выводит пользователей на экран реального обновления программного обеспечения телефона, в то время как приложение Kakao Security представляет поддельный интерфейс, который запрашивает множество разрешений, но не обладает реальной функциональностью.

Операционный механизм KoSpy включает в себя двухэтапную инфраструктуру командования и контроля (C2). Первоначальные настройки извлекаются из Firebase Firestore, который предоставляет такие параметры, как переключатель "вкл."/"выкл." для активации и адрес сервера C2, что позволяет хакерам при необходимости отключить шпионское ПО или изменить адреса C2. Этот метод повышает устойчивость и гибкость при обнаружении. При инициализации KoSpy проверяет, что устройство не является эмулятором, и гарантирует, что дата находится после жестко заданной даты активации, чтобы скрыть свои злонамеренные намерения.

KoSpy может собирать важные данные с зараженных устройств, включая SMS-сообщения, журналы вызовов, геолокацию, файлы, аудиозаписи и скриншоты, в основном с помощью динамически загружаемых плагинов. Запросы, отправляемые на серверы C2, включают как данные конфигурации, так и загружаемые плагины. Запросы на настройку возвращают документы в формате JSON, в которых задаются такие параметры, как частота повторных вызовов, текст пользовательского интерфейса в зависимости от языковых предпочтений и URL-адреса для загрузки плагинов. Вредоносная программа использует жесткое шифрование AES для защиты данных, передаваемых обратно на серверы C2.

Кроме того, есть признаки того, что KoSpy использует общую инфраструктуру с APT43, еще одной северокорейской государственной организацией, что затрудняет установление причастности к этой деятельности. Примечательно, что несколько доменов C2, связанных с KoSpy, остаются в сети, несмотря на то, что в ходе анализа не отвечали на запросы. Связь вредоносного ПО с предыдущими атаками на корейских пользователей позволяет предположить наличие целенаправленной операционной стратегии.

Компания Lookout задокументировала несколько проектов Firebase и серверов C2, задействованных в кампании KoSpy, что еще раз иллюстрирует широту ее деятельности. Интерфейс шпионской программы поддерживает двуязычную коммуникацию — корейскую и английскую — что позволяет более эффективно ориентироваться на определенную языковую аудиторию. Согласно последним сообщениям, Google удалила вредоносные приложения из своего Play Store, но остатки шпионского ПО сохраняются на сторонних платформах. Совпадение инфраструктуры и тактики APT37 и APT43 свидетельствует о сложностях, связанных с отслеживанием действий северокорейских хакеров.
#ParsedReport #CompletenessMedium
13-03-2025

Detailed Analysis of DocSwap Malware Disguised as Security Document Viewer

https://medium.com/s2wblog/detailed-analysis-of-docswap-malware-disguised-as-security-document-viewer-218a728c36ff

Report completeness: Medium

Actors/Campaigns:
Kimsuky

Threats:
Docswap

Geo:
Korea, North korea

TTPs:
Tactics: 5
Technics: 15

IOCs:
File: 2
IP: 2
Hash: 5
Url: 2

Soft:
CoinSwap

Algorithms:
xor

Links:
https://github.com/yongyecc/LoadedApkPlugin
https://github.com/S2W-TALON/Threat-Intelligence-Report/blob/main/250313\_Detailed%20Analysis%20of%20DocSwap%20Disguised%20as%20Security%20Document%20Viewer/IoCs.md
#ParsedReport #CompletenessMedium
13-03-2025

HellCat Ransomware: Exposing the TTPs of a Rising Ransomware Threat in 2025

https://www.picussecurity.com/resource/blog/hellcat-ransomware

Report completeness: Medium

Threats:
Hellcat
Morpheus
Sliver_c2_tool
Spear-phishing_technique
Amsi_bypass_technique
Netcat_tool
Netscan_tool

Victims:
Schneider electric

Industry:
Energy

TTPs:
Tactics: 2
Technics: 9

IOCs:
File: 1
Registry: 2

Soft:
Windows Registry, Windows Defender

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 HellCat Ransomware: Exposing the TTPs of a Rising Ransomware Threat in 2025 https://www.picussecurity.com/resource/blog/hellcat-ransomware Report completeness: Medium Threats: Hellcat Morpheus Sliver_c2_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель HellCat использует целенаправленный фишинг и использует системные уязвимости для утечки данных, используя многоступенчатые скрипты PowerShell для постоянного доступа. Она изменяет AMSI, чтобы избежать обнаружения, и устанавливает управление с помощью SliverC2, используя стандартные утилиты для горизонтального перемещения. Группа оказывает давление на жертв, выуживая данные перед шифрованием, демонстрируя свою психологическую тактику вымогательства.
-----

В 2024 году программа-вымогатель HellCat стала известна благодаря целенаправленному кибервымогательству и утечке данных. Группа использует сложные методы фишинга, вредоносные вложения в электронную почту и использует уязвимости в незащищенных системах для получения первоначального доступа. После взлома сетей HellCat агрессивно извлекает конфиденциальные данные и оказывает психологическое давление на жертв, требуя от них соблюдения требований о выкупе. Их методы работы очень напоминают методы программы-вымогателя Morpheus, что указывает на возможное сотрудничество или совместное использование инструментов.

HellCat использует многоэтапный процесс развертывания вредоносного ПО, начиная со скрипта PowerShell с пометкой S1.ps1, который обеспечивает сохраняемость путем добавления раздела реестра. Этот скрипт загружает дополнительные полезные файлы из открытого каталога, контролируемого злоумышленником, и продолжает с помощью Payload.ps1 для получения дополнительных скриптов. Ключевой компонент, Isma.ps1, обходит интерфейс проверки на наличие вредоносных программ (AMSI), чтобы избежать обнаружения. Конечная полезная нагрузка, Stager.woff, использует отражающие методы загрузки кода для выполнения в памяти, что позволяет избежать традиционных методов обнаружения.

HellCat обеспечивает постоянный доступ с помощью многоступенчатых цепочек заражения PowerShell и внедряет последующую полезную нагрузку непосредственно в память, что позволяет запускать программы-вымогатели или агенты управления, не оставляя следов на диске. Группа модифицирует AMSI для выполнения сильно запутанного кода незамеченным.

Используя платформу SliverC2, HellCat устанавливает скрытые каналы управления после выполнения полезной нагрузки, используя обычные двоичные файлы, такие как Netcat и Netscan, для перемещения в стороны, маскируясь под законные действия. Они также используют украденные учетные данные пользователя или данные по умолчанию для скрытных операций.

HellCat осуществляет эксфильтрацию конфиденциальных данных перед системным шифрованием, усиливая давление на жертв, как, например, при атаке на Schneider Electric, когда было украдено более 40 ГБ данных. Стратегия вымогательства включает в себя требования выкупа, учитывающие культурные особенности, которые подчеркивают угрозы репутации.

Ранее поступали непроверенные сообщения о том, что HellCat не менял расширения файлов после шифрования, что требует дальнейшего расследования. Эксперты указывают на возможное дублирование полезной нагрузки между HellCat и Morpheus. Для борьбы с угрозами HellCat организациям следует применять многоуровневые стратегии защиты, надежные средства обнаружения конечных точек и реагирования на них, позволяющие отслеживать необычные действия PowerShell, а также разрабатывать планы реагирования на инциденты. Регулярное автономное резервное копирование имеет решающее значение для защиты от манипулирования данными во время инцидентов с программами-вымогателями.
#ParsedReport #CompletenessMedium
12-03-2025

#StopRansomware: Medusa Ransomware

https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a

Report completeness: Medium

Threats:
Medusalocker
Lolbin_technique
Screenconnect_tool
Ligolo_tool
Cloudflared_tool
Anydesk_tool
Atera_tool
Connectwise_tool
Ehorus_tool
Simplehelp_tool
Splashtop_tool
Mimikatz_tool
Rclone_tool
Shadow_copies_delete_technique
Credential_dumping_technique
Nltest_tool

Industry:
Critical_infrastructure, Education, E-commerce, Healthcare

CVEs:
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)

CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)


TTPs:
Tactics: 10
Technics: 30

IOCs:
File: 21
Command: 22
Registry: 2
Hash: 2
Email: 5
Path: 1

Soft:
SoftPerfect Network Scanner, PsExec, Local Security Authority, Sysinternals PsExec, Windows Defender, Tor browser

Crypto:
bitcoin

Algorithms:
md5, aes-256, gzip, base64

Functions:
Remove-Item

Win Services:
WebClient

Languages:
powershell

Links:
https://github.com/cisagov/Decider/
CTT Report Hub
#ParsedReport #CompletenessMedium 12-03-2025 #StopRansomware: Medusa Ransomware https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a Report completeness: Medium Threats: Medusalocker Lolbin_technique Screenconnect_tool Ligolo_tool Cloudflared_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Medusa - это RaaS, нацеленный на критическую инфраструктуру с использованием модели двойного вымогательства. Он использует фишинг для кражи учетных данных, использует инструменты для разведки и шифрует файлы с помощью AES-256, отключая средства защиты EDR. Требование выкупа подается через Tor с угрозами утечки общедоступных данных, что указывает на потенциальную возможность тройного вымогательства.
-----

Medusa - это программа-вымогатель как услуга (RaaS), которая действует с июня 2021 года и к февралю 2025 года нацелена на более чем 300 жертв в различных критически важных секторах инфраструктуры. Эта программа-вымогатель работает по модели двойного вымогательства, шифруя данные и угрожая обнародовать отфильтрованную информацию, если выкуп не будет выплачен. Вариант Medusa отличается от других вариантов, таких как MedusaLocker, и использует модель найма, в которой задействованы брокеры начального доступа, которые используют уязвимости, такие как непатченное программное обеспечение, для получения доступа. Они в основном используют фишинговые кампании для кражи учетных данных.

Для разведки злоумышленники Medusa используют легальные инструменты, такие как Advanced IP Scanner и SoftPerfect Network Scanner. Как только они закрепляются, они проводят подсчет сетей с помощью PowerShell и командной строки Windows, собирают информацию о системах и файлах и используют методы, позволяющие избежать обнаружения. Это включает в себя использование Certutil для доступа к файлам и использование методов автономной работы для использования существующих системных утилит для управления деятельностью.

Шифровальщик программы-вымогателя, известный как gaze.exe, шифрует файлы с помощью AES-256 и присваивает файлу расширение .medusa. В процессе шифрования он отключает ключевые службы, связанные с резервным копированием, и удаляет точки восстановления системы, что затрудняет восстановление данных. Участники Medusa используют такие инструменты, как Rclone, для отправки данных обратно на свои серверы управления, гарантируя, что любая обнаруженная активность может быть скрыта.

Известно, что злоумышленники Medusa отключают средства обнаружения конечных точек и реагирования на них (EDR), используя различные другие программы удаленного доступа, такие как AnyDesk и ConnectWise, для облегчения перемещения в пределах скомпрометированной сети. Адаптивная способность изменять свою тактику, основываясь на имеющихся у жертвы инструментах, помогает им совершенствовать стратегию уклонения. Кроме того, они используют инструменты сбора учетных данных, такие как Mimikatz, для облегчения горизонтального перемещения по сети.

Жертвы сталкиваются с требованием выкупа, отправляемым через Tor или зашифрованные службы обмена сообщениями, а существование сайта утечки данных .onion служит тактикой давления, поскольку публикуются имена и данные жертв, а также таймеры обратного отсчета, которые повышают срочность выполнения требований. Полученные данные указывают на то, что выплата выкупа может привести к повторным попыткам вымогательства, что отражает потенциальную возможность применения модели тройного вымогательства.

Чтобы снизить риск, связанный с такими угрозами, в рекомендациях рекомендуется внедрять надежные организационные меры безопасности, в том числе поддерживать актуальное программное обеспечение, использовать многофакторную аутентификацию, сегментировать сети и иметь надежные решения для резервного копирования. Регулярные проверки средств контроля доступа и мониторинг аномальной активности также имеют решающее значение для защиты от Medusa и аналогичных программ-вымогателей.
#ParsedReport #CompletenessMedium
13-03-2025

ClickFix: The Social Engineering Technique Hackers Use to Manipulate Victims

https://www.group-ib.com/blog/clickfix-the-social-engineering-technique-hackers-use-to-manipulate-victims

Report completeness: Medium

Actors/Campaigns:
Muddywater
Fancy_bear

Threats:
Clickfix_technique
Smokesaber
Spear-phishing_technique
Lumma_stealer
Seo_poisoning_technique
Darkgate

Victims:
Armenian organizations, Ukrainian government

Industry:
Education, Entertainment, Government

Geo:
Ukrainian, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.001, T1218.011, T1027, T1204.002

IOCs:
Command: 3
File: 8
Url: 3
Hash: 1

Soft:
Chromium

Algorithms:
base64, sha1

Functions:
Yju

Languages:
powershell, javascript

Links:
https://github.com/JohnHammond/recaptcha-phish