CTT Report Hub
#ParsedReport #CompletenessMedium 12-03-2025 #StopRansomware: Medusa Ransomware https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a Report completeness: Medium Threats: Medusalocker Lolbin_technique Screenconnect_tool Ligolo_tool Cloudflared_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Medusa - это RaaS, нацеленный на критическую инфраструктуру с использованием модели двойного вымогательства. Он использует фишинг для кражи учетных данных, использует инструменты для разведки и шифрует файлы с помощью AES-256, отключая средства защиты EDR. Требование выкупа подается через Tor с угрозами утечки общедоступных данных, что указывает на потенциальную возможность тройного вымогательства.
-----
Medusa - это программа-вымогатель как услуга (RaaS), которая действует с июня 2021 года и к февралю 2025 года нацелена на более чем 300 жертв в различных критически важных секторах инфраструктуры. Эта программа-вымогатель работает по модели двойного вымогательства, шифруя данные и угрожая обнародовать отфильтрованную информацию, если выкуп не будет выплачен. Вариант Medusa отличается от других вариантов, таких как MedusaLocker, и использует модель найма, в которой задействованы брокеры начального доступа, которые используют уязвимости, такие как непатченное программное обеспечение, для получения доступа. Они в основном используют фишинговые кампании для кражи учетных данных.
Для разведки злоумышленники Medusa используют легальные инструменты, такие как Advanced IP Scanner и SoftPerfect Network Scanner. Как только они закрепляются, они проводят подсчет сетей с помощью PowerShell и командной строки Windows, собирают информацию о системах и файлах и используют методы, позволяющие избежать обнаружения. Это включает в себя использование Certutil для доступа к файлам и использование методов автономной работы для использования существующих системных утилит для управления деятельностью.
Шифровальщик программы-вымогателя, известный как gaze.exe, шифрует файлы с помощью AES-256 и присваивает файлу расширение .medusa. В процессе шифрования он отключает ключевые службы, связанные с резервным копированием, и удаляет точки восстановления системы, что затрудняет восстановление данных. Участники Medusa используют такие инструменты, как Rclone, для отправки данных обратно на свои серверы управления, гарантируя, что любая обнаруженная активность может быть скрыта.
Известно, что злоумышленники Medusa отключают средства обнаружения конечных точек и реагирования на них (EDR), используя различные другие программы удаленного доступа, такие как AnyDesk и ConnectWise, для облегчения перемещения в пределах скомпрометированной сети. Адаптивная способность изменять свою тактику, основываясь на имеющихся у жертвы инструментах, помогает им совершенствовать стратегию уклонения. Кроме того, они используют инструменты сбора учетных данных, такие как Mimikatz, для облегчения горизонтального перемещения по сети.
Жертвы сталкиваются с требованием выкупа, отправляемым через Tor или зашифрованные службы обмена сообщениями, а существование сайта утечки данных .onion служит тактикой давления, поскольку публикуются имена и данные жертв, а также таймеры обратного отсчета, которые повышают срочность выполнения требований. Полученные данные указывают на то, что выплата выкупа может привести к повторным попыткам вымогательства, что отражает потенциальную возможность применения модели тройного вымогательства.
Чтобы снизить риск, связанный с такими угрозами, в рекомендациях рекомендуется внедрять надежные организационные меры безопасности, в том числе поддерживать актуальное программное обеспечение, использовать многофакторную аутентификацию, сегментировать сети и иметь надежные решения для резервного копирования. Регулярные проверки средств контроля доступа и мониторинг аномальной активности также имеют решающее значение для защиты от Medusa и аналогичных программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Medusa - это RaaS, нацеленный на критическую инфраструктуру с использованием модели двойного вымогательства. Он использует фишинг для кражи учетных данных, использует инструменты для разведки и шифрует файлы с помощью AES-256, отключая средства защиты EDR. Требование выкупа подается через Tor с угрозами утечки общедоступных данных, что указывает на потенциальную возможность тройного вымогательства.
-----
Medusa - это программа-вымогатель как услуга (RaaS), которая действует с июня 2021 года и к февралю 2025 года нацелена на более чем 300 жертв в различных критически важных секторах инфраструктуры. Эта программа-вымогатель работает по модели двойного вымогательства, шифруя данные и угрожая обнародовать отфильтрованную информацию, если выкуп не будет выплачен. Вариант Medusa отличается от других вариантов, таких как MedusaLocker, и использует модель найма, в которой задействованы брокеры начального доступа, которые используют уязвимости, такие как непатченное программное обеспечение, для получения доступа. Они в основном используют фишинговые кампании для кражи учетных данных.
Для разведки злоумышленники Medusa используют легальные инструменты, такие как Advanced IP Scanner и SoftPerfect Network Scanner. Как только они закрепляются, они проводят подсчет сетей с помощью PowerShell и командной строки Windows, собирают информацию о системах и файлах и используют методы, позволяющие избежать обнаружения. Это включает в себя использование Certutil для доступа к файлам и использование методов автономной работы для использования существующих системных утилит для управления деятельностью.
Шифровальщик программы-вымогателя, известный как gaze.exe, шифрует файлы с помощью AES-256 и присваивает файлу расширение .medusa. В процессе шифрования он отключает ключевые службы, связанные с резервным копированием, и удаляет точки восстановления системы, что затрудняет восстановление данных. Участники Medusa используют такие инструменты, как Rclone, для отправки данных обратно на свои серверы управления, гарантируя, что любая обнаруженная активность может быть скрыта.
Известно, что злоумышленники Medusa отключают средства обнаружения конечных точек и реагирования на них (EDR), используя различные другие программы удаленного доступа, такие как AnyDesk и ConnectWise, для облегчения перемещения в пределах скомпрометированной сети. Адаптивная способность изменять свою тактику, основываясь на имеющихся у жертвы инструментах, помогает им совершенствовать стратегию уклонения. Кроме того, они используют инструменты сбора учетных данных, такие как Mimikatz, для облегчения горизонтального перемещения по сети.
Жертвы сталкиваются с требованием выкупа, отправляемым через Tor или зашифрованные службы обмена сообщениями, а существование сайта утечки данных .onion служит тактикой давления, поскольку публикуются имена и данные жертв, а также таймеры обратного отсчета, которые повышают срочность выполнения требований. Полученные данные указывают на то, что выплата выкупа может привести к повторным попыткам вымогательства, что отражает потенциальную возможность применения модели тройного вымогательства.
Чтобы снизить риск, связанный с такими угрозами, в рекомендациях рекомендуется внедрять надежные организационные меры безопасности, в том числе поддерживать актуальное программное обеспечение, использовать многофакторную аутентификацию, сегментировать сети и иметь надежные решения для резервного копирования. Регулярные проверки средств контроля доступа и мониторинг аномальной активности также имеют решающее значение для защиты от Medusa и аналогичных программ-вымогателей.
#ParsedReport #CompletenessMedium
13-03-2025
ClickFix: The Social Engineering Technique Hackers Use to Manipulate Victims
https://www.group-ib.com/blog/clickfix-the-social-engineering-technique-hackers-use-to-manipulate-victims
Report completeness: Medium
Actors/Campaigns:
Muddywater
Fancy_bear
Threats:
Clickfix_technique
Smokesaber
Spear-phishing_technique
Lumma_stealer
Seo_poisoning_technique
Darkgate
Victims:
Armenian organizations, Ukrainian government
Industry:
Education, Entertainment, Government
Geo:
Ukrainian, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059.001, T1218.011, T1027, T1204.002
IOCs:
Command: 3
File: 8
Url: 3
Hash: 1
Soft:
Chromium
Algorithms:
base64, sha1
Functions:
Yju
Languages:
powershell, javascript
Links:
13-03-2025
ClickFix: The Social Engineering Technique Hackers Use to Manipulate Victims
https://www.group-ib.com/blog/clickfix-the-social-engineering-technique-hackers-use-to-manipulate-victims
Report completeness: Medium
Actors/Campaigns:
Muddywater
Fancy_bear
Threats:
Clickfix_technique
Smokesaber
Spear-phishing_technique
Lumma_stealer
Seo_poisoning_technique
Darkgate
Victims:
Armenian organizations, Ukrainian government
Industry:
Education, Entertainment, Government
Geo:
Ukrainian, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.001, T1218.011, T1027, T1204.002
IOCs:
Command: 3
File: 8
Url: 3
Hash: 1
Soft:
Chromium
Algorithms:
base64, sha1
Functions:
Yju
Languages:
powershell, javascript
Links:
https://github.com/JohnHammond/recaptcha-phishGroup-IB
ClickFix: The Social Engineering Technique Hackers Use to Manipulate Victims
Discover how the ClickFix social engineering attack exploits human psychology to bypass security. Learn how hackers use this tactic and how to protect against it.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 ClickFix: The Social Engineering Technique Hackers Use to Manipulate Victims https://www.group-ib.com/blog/clickfix-the-social-engineering-technique-hackers-use-to-manipulate-victims Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Технология ClickFix использует социальную инженерию, чтобы обманом заставить пользователей выполнять вредоносные команды PowerShell, часто доставляя вредоносные программы infostealer, такие как LummaC2. Злоумышленники используют скрытый фишинг, вредоносную рекламу и имитацию законных сайтов для усиления обмана, в то же время полагаясь на запутанные сценарии PowerShell для скрытности. APT-группы адаптировали ClickFix для целенаправленных атак, подчеркнув его универсальность и необходимость принятия упреждающих мер защиты.
-----
Технология ClickFix стала распространенным методом, используемым хакерами для обмана пользователей и принуждения их к выполнению вредоносных команд PowerShell, эффективно обходя традиционные меры безопасности. Наблюдаемый с августа 2024 года и быстро набирающий популярность метод основан на социальной инженерии, которая убеждает пользователей взаимодействовать с помощью, казалось бы, безобидных подсказок, часто имитирующих такие действия, как обновление или проверка. Когда жертвы нажимают такие кнопки, как “Исправить это” или “Я не робот”, вредоносные скрипты автоматически копируются в их буфер обмена, что приводит к вставке и выполнению этих скриптов в диалоговом окне запуска Windows, что приводит к заражению.
Процесс доставки вредоносного ПО часто включает в себя развертывание вредоносного ПО infostealer, сбор данных, включая имена пользователей, пароли и конфиденциальные документы, со скомпрометированных устройств. Наиболее часто встречающимся вариантом вредоносного ПО, связанного с кампаниями ClickFix, является LummaC2, который с декабря 2022 года продается на подпольных форумах как вредоносное ПО как услуга. Этот инфокрад специально нацелен на криптовалюту и расширения двухфакторной аутентификации в браузерах, эффективно удаляя конфиденциальные пользовательские данные.
Анализ цепочек заражения ClickFix выявил несколько методов работы, включая электронные письма с фишинговыми рассылками, которые приводят к компрометации законных веб-сайтов, вредоносную рекламу на популярных сайтах с контентом и имитацию сайтов известных брендов с помощью фишинговой тактики. В ходе таких кампаний пользователи часто перенаправляются на вредоносные страницы, которые используют поддельные формы проверки с помощью рекапчи, чтобы еще больше создать иллюзию легитимности, прежде чем начать внедрение вредоносного ПО.
Важным аспектом метода ClickFix является его адаптивность, о чем свидетельствует его включение в различные стратегии атак, используемые группами APT. Например, группа MuddyWater использовала ClickFix против армянских организаций, используя специализированные фишинговые сайты, которые очень напоминают правительственные веб-страницы. Аналогичным образом, APT28 использовала этот подход в кампаниях, нацеленных на украинские правительственные учреждения. Способность хакеров изменять варианты ClickFix для конкретных аудиторий и контекстов подчеркивает универсальность и эффективность этой методики атаки.
С технической точки зрения выполнение полезной нагрузки осуществляется с помощью тщательно разработанных сценариев PowerShell, которые используют утилиту mshta для предотвращения обнаружения во время выполнения. Типичный рабочий процесс включает в себя команды в кодировке base64, которые загружают дополнительные компоненты по запутанным URL-адресам, обеспечивая скрытность и обход традиционных мер безопасности.
Учитывая растущее распространение страниц с исправлениями кликов, организациям и частным лицам крайне важно внедрять стратегии проактивной защиты. Рекомендации включают мониторинг активности в буфере обмена, применение политик выполнения PowerShell и обучение пользователей методам социальной инженерии. По мере развития динамики угроз для смягчения воздействия таких методов, как ClickFix, необходимы постоянная бдительность и адаптивные подходы к обеспечению безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Технология ClickFix использует социальную инженерию, чтобы обманом заставить пользователей выполнять вредоносные команды PowerShell, часто доставляя вредоносные программы infostealer, такие как LummaC2. Злоумышленники используют скрытый фишинг, вредоносную рекламу и имитацию законных сайтов для усиления обмана, в то же время полагаясь на запутанные сценарии PowerShell для скрытности. APT-группы адаптировали ClickFix для целенаправленных атак, подчеркнув его универсальность и необходимость принятия упреждающих мер защиты.
-----
Технология ClickFix стала распространенным методом, используемым хакерами для обмана пользователей и принуждения их к выполнению вредоносных команд PowerShell, эффективно обходя традиционные меры безопасности. Наблюдаемый с августа 2024 года и быстро набирающий популярность метод основан на социальной инженерии, которая убеждает пользователей взаимодействовать с помощью, казалось бы, безобидных подсказок, часто имитирующих такие действия, как обновление или проверка. Когда жертвы нажимают такие кнопки, как “Исправить это” или “Я не робот”, вредоносные скрипты автоматически копируются в их буфер обмена, что приводит к вставке и выполнению этих скриптов в диалоговом окне запуска Windows, что приводит к заражению.
Процесс доставки вредоносного ПО часто включает в себя развертывание вредоносного ПО infostealer, сбор данных, включая имена пользователей, пароли и конфиденциальные документы, со скомпрометированных устройств. Наиболее часто встречающимся вариантом вредоносного ПО, связанного с кампаниями ClickFix, является LummaC2, который с декабря 2022 года продается на подпольных форумах как вредоносное ПО как услуга. Этот инфокрад специально нацелен на криптовалюту и расширения двухфакторной аутентификации в браузерах, эффективно удаляя конфиденциальные пользовательские данные.
Анализ цепочек заражения ClickFix выявил несколько методов работы, включая электронные письма с фишинговыми рассылками, которые приводят к компрометации законных веб-сайтов, вредоносную рекламу на популярных сайтах с контентом и имитацию сайтов известных брендов с помощью фишинговой тактики. В ходе таких кампаний пользователи часто перенаправляются на вредоносные страницы, которые используют поддельные формы проверки с помощью рекапчи, чтобы еще больше создать иллюзию легитимности, прежде чем начать внедрение вредоносного ПО.
Важным аспектом метода ClickFix является его адаптивность, о чем свидетельствует его включение в различные стратегии атак, используемые группами APT. Например, группа MuddyWater использовала ClickFix против армянских организаций, используя специализированные фишинговые сайты, которые очень напоминают правительственные веб-страницы. Аналогичным образом, APT28 использовала этот подход в кампаниях, нацеленных на украинские правительственные учреждения. Способность хакеров изменять варианты ClickFix для конкретных аудиторий и контекстов подчеркивает универсальность и эффективность этой методики атаки.
С технической точки зрения выполнение полезной нагрузки осуществляется с помощью тщательно разработанных сценариев PowerShell, которые используют утилиту mshta для предотвращения обнаружения во время выполнения. Типичный рабочий процесс включает в себя команды в кодировке base64, которые загружают дополнительные компоненты по запутанным URL-адресам, обеспечивая скрытность и обход традиционных мер безопасности.
Учитывая растущее распространение страниц с исправлениями кликов, организациям и частным лицам крайне важно внедрять стратегии проактивной защиты. Рекомендации включают мониторинг активности в буфере обмена, применение политик выполнения PowerShell и обучение пользователей методам социальной инженерии. По мере развития динамики угроз для смягчения воздействия таких методов, как ClickFix, необходимы постоянная бдительность и адаптивные подходы к обеспечению безопасности.
#ParsedReport #CompletenessMedium
13-03-2025
Medusa Ransomware Analysis, Simulation, and Mitigation - CISA Alert AA25-071A
https://www.picussecurity.com/resource/blog/medusa-ransomware-cisa-alert-aa25-071a
Report completeness: Medium
Threats:
Medusalocker
Connectwise_tool
Screenconnect_tool
Lolbin_technique
Byovd_technique
Credential_harvesting_technique
Netstat_tool
Credential_dumping_technique
Mimikatz_tool
Rclone_tool
Anydesk_tool
Shadow_copies_delete_technique
Blackbasta
Hellcat
Trojan.win32.imps.tc
Filecoder
Ransom/win32.medusa.h
Ransomware/win32.rents.u
Ransom/win32.medusa.j
Ransomware/win32.medusa.g
Ransom/win32.medusa.i
Industry:
Critical_infrastructure, Healthcare
CVEs:
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)
TTPs:
Tactics: 10
Technics: 23
IOCs:
Command: 6
File: 8
Soft:
SoftPerfect Network Scanner, Active Directory, Local Security Authority, PsExec
Algorithms:
aes-256
Functions:
Remove-Item
Win Services:
WebClient
Languages:
powershell
13-03-2025
Medusa Ransomware Analysis, Simulation, and Mitigation - CISA Alert AA25-071A
https://www.picussecurity.com/resource/blog/medusa-ransomware-cisa-alert-aa25-071a
Report completeness: Medium
Threats:
Medusalocker
Connectwise_tool
Screenconnect_tool
Lolbin_technique
Byovd_technique
Credential_harvesting_technique
Netstat_tool
Credential_dumping_technique
Mimikatz_tool
Rclone_tool
Anydesk_tool
Shadow_copies_delete_technique
Blackbasta
Hellcat
Trojan.win32.imps.tc
Filecoder
Ransom/win32.medusa.h
Ransomware/win32.rents.u
Ransom/win32.medusa.j
Ransomware/win32.medusa.g
Ransom/win32.medusa.i
Industry:
Critical_infrastructure, Healthcare
CVEs:
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)
TTPs:
Tactics: 10
Technics: 23
IOCs:
Command: 6
File: 8
Soft:
SoftPerfect Network Scanner, Active Directory, Local Security Authority, PsExec
Algorithms:
aes-256
Functions:
Remove-Item
Win Services:
WebClient
Languages:
powershell
Picussecurity
Medusa Ransomware Analysis, Simulation, and Mitigation - CISA Alert AA25-071A
Medusa ransomware has compromised over 300 organizations. In this blog post, Picus explains the TTPs of the Medusa RaaS group in detail.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 Medusa Ransomware Analysis, Simulation, and Mitigation - CISA Alert AA25-071A https://www.picussecurity.com/resource/blog/medusa-ransomware-cisa-alert-aa25-071a Report completeness: Medium Threats: Medusalocker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Medusa, работающая как RaaS с середины 2021 года, нацелена на критически важную инфраструктуру, используя стратегию двойного вымогательства с требованием значительного выкупа и первоначальным доступом с помощью фишинга и незащищенных уязвимостей (CVE-2024-1709, CVE-2023-48788). Злоумышленники используют LoLBins, PowerShell и WMI для горизонтального перемещения, изменяют настройки безопасности и извлекают данные с помощью таких инструментов, как rclone, оставляя уведомления о выкупе после шифрования с помощью AES-256.
-----
Программа-вымогатель Medusa, которая с июня 2021 года продается как программа-вымогатель как услуга (RaaS), скомпрометировала более 300 жертв в различных критически важных секторах инфраструктуры, включая здравоохранение, юриспруденцию и технологии. Изначально Medusa разрабатывалась как проприетарный инструмент одной группой, а затем превратилась в партнерскую модель, в то время как основные разработчики сохранили контроль над ключевыми операциями, такими как переговоры о выкупе. Хакеры сильно мотивированы финансово и используют стратегию двойного вымогательства, когда они шифруют данные и угрожают раскрыть их, если не будет выплачен выкуп. Каждое требование о выкупе может значительно варьироваться, иногда достигая миллионов долларов, а прямые переговоры усиливают давление на жертв, заставляя их подчиниться.
Первоначальный доступ к программе-вымогателю Medusa обычно осуществляется с помощью комбинации фишинговых кампаний, целью которых является кража учетных данных и использование незащищенных уязвимостей. К числу наиболее известных эксплойтов относятся уязвимости в инструментах удаленного доступа, в частности CVE-2024-1709 для ConnectWise ScreenConnect и CVE-2023-48788 для Fortinet EMS. Проникнув в сеть, злоумышленники используют такие методы, как автономные двоичные файлы (LoLBin) и широко доступные легальные инструменты, такие как Advanced IP Scanner, для облегчения перемещения по сети и обнаружения системы. Они эффективно используют встроенные средства Windows, такие как PowerShell и Windows Management Instrumentation (WMI), для сбора системной информации или выполнения команд, не вызывая аварийных сигналов.
Стратегии смягчения последствий рекомендуют организациям оперативно устранять известные уязвимости и внедрять надежную фильтрацию электронной почты для борьбы с фишингом. Злоумышленники "Медузы" обычно изменяют настройки безопасности, чтобы облегчить свое проникновение, например, изменяют правила брандмауэра для доступа по протоколу RDP и отключают программное обеспечение безопасности, используя такие методы, как "принесите свой собственный уязвимый драйвер" (BYOVD). Оперативная тактика также включает в себя создание новых учетных записей пользователей с правами администратора и предотвращение обнаружения путем удаления истории команд PowerShell, чтобы затруднить судебно-медицинское расследование.
Утечка данных происходит с помощью таких инструментов, как rclone, а сама вредоносная программа использует шифрование AES-256 для шифрования файлов, добавляя после шифрования расширение .medusa. Для выполнения шифрования и оставления сообщений о требовании выкупа используется процесс, называемый gaze.exe. Для обеспечения устойчивости злоумышленники Medusa используют различные административные инструменты, позволяющие им перемещаться по сетям и эффективно внедрять программы-вымогатели.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Medusa, работающая как RaaS с середины 2021 года, нацелена на критически важную инфраструктуру, используя стратегию двойного вымогательства с требованием значительного выкупа и первоначальным доступом с помощью фишинга и незащищенных уязвимостей (CVE-2024-1709, CVE-2023-48788). Злоумышленники используют LoLBins, PowerShell и WMI для горизонтального перемещения, изменяют настройки безопасности и извлекают данные с помощью таких инструментов, как rclone, оставляя уведомления о выкупе после шифрования с помощью AES-256.
-----
Программа-вымогатель Medusa, которая с июня 2021 года продается как программа-вымогатель как услуга (RaaS), скомпрометировала более 300 жертв в различных критически важных секторах инфраструктуры, включая здравоохранение, юриспруденцию и технологии. Изначально Medusa разрабатывалась как проприетарный инструмент одной группой, а затем превратилась в партнерскую модель, в то время как основные разработчики сохранили контроль над ключевыми операциями, такими как переговоры о выкупе. Хакеры сильно мотивированы финансово и используют стратегию двойного вымогательства, когда они шифруют данные и угрожают раскрыть их, если не будет выплачен выкуп. Каждое требование о выкупе может значительно варьироваться, иногда достигая миллионов долларов, а прямые переговоры усиливают давление на жертв, заставляя их подчиниться.
Первоначальный доступ к программе-вымогателю Medusa обычно осуществляется с помощью комбинации фишинговых кампаний, целью которых является кража учетных данных и использование незащищенных уязвимостей. К числу наиболее известных эксплойтов относятся уязвимости в инструментах удаленного доступа, в частности CVE-2024-1709 для ConnectWise ScreenConnect и CVE-2023-48788 для Fortinet EMS. Проникнув в сеть, злоумышленники используют такие методы, как автономные двоичные файлы (LoLBin) и широко доступные легальные инструменты, такие как Advanced IP Scanner, для облегчения перемещения по сети и обнаружения системы. Они эффективно используют встроенные средства Windows, такие как PowerShell и Windows Management Instrumentation (WMI), для сбора системной информации или выполнения команд, не вызывая аварийных сигналов.
Стратегии смягчения последствий рекомендуют организациям оперативно устранять известные уязвимости и внедрять надежную фильтрацию электронной почты для борьбы с фишингом. Злоумышленники "Медузы" обычно изменяют настройки безопасности, чтобы облегчить свое проникновение, например, изменяют правила брандмауэра для доступа по протоколу RDP и отключают программное обеспечение безопасности, используя такие методы, как "принесите свой собственный уязвимый драйвер" (BYOVD). Оперативная тактика также включает в себя создание новых учетных записей пользователей с правами администратора и предотвращение обнаружения путем удаления истории команд PowerShell, чтобы затруднить судебно-медицинское расследование.
Утечка данных происходит с помощью таких инструментов, как rclone, а сама вредоносная программа использует шифрование AES-256 для шифрования файлов, добавляя после шифрования расширение .medusa. Для выполнения шифрования и оставления сообщений о требовании выкупа используется процесс, называемый gaze.exe. Для обеспечения устойчивости злоумышленники Medusa используют различные административные инструменты, позволяющие им перемещаться по сетям и эффективно внедрять программы-вымогатели.
#ParsedReport #CompletenessMedium
13-03-2025
Darktrace's Detection of State-Linked ShadowPad Malware
https://darktrace.com/blog/darktrace-detection-of-state-linked-shadowpad-malware
Report completeness: Medium
Actors/Campaigns:
Winnti
Threats:
Shadowpad
Dll_sideloading_technique
Dns_tunneling_technique
Victims:
Darktrace customer, European manufacturer
Geo:
Dprk, Russia, Korea, China
CVEs:
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (22.7)
- ivanti neurons for zero-trust access (22.7)
- ivanti policy secure (22.7)
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum security gateway firmware (r80.40)
CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (<9.1, <22.7, 21.9, 21.12, 22.1)
- ivanti neurons for zero-trust access (22.2, 22.3, 22.4, 22.5, 22.6)
- ivanti policy secure (<22.7)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
TTPs:
IOCs:
File: 4
IP: 18
Domain: 19
Path: 6
Soft:
Ivanti, task scheduler
Languages:
php, java
Platforms:
arm
13-03-2025
Darktrace's Detection of State-Linked ShadowPad Malware
https://darktrace.com/blog/darktrace-detection-of-state-linked-shadowpad-malware
Report completeness: Medium
Actors/Campaigns:
Winnti
Threats:
Shadowpad
Dll_sideloading_technique
Dns_tunneling_technique
Victims:
Darktrace customer, European manufacturer
Geo:
Dprk, Russia, Korea, China
CVEs:
CVE-2025-0282 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (22.7)
- ivanti neurons for zero-trust access (22.7)
- ivanti policy secure (22.7)
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum security gateway firmware (r80.40)
CVE-2025-0283 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (<9.1, <22.7, 21.9, 21.12, 22.1)
- ivanti neurons for zero-trust access (22.2, 22.3, 22.4, 22.5, 22.6)
- ivanti policy secure (<22.7)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
TTPs:
IOCs:
File: 4
IP: 18
Domain: 19
Path: 6
Soft:
Ivanti, task scheduler
Languages:
php, java
Platforms:
arm
Darktrace
Darktrace's Detection of State-Linked ShadowPad Malware
In 2024, Darktrace identified a cluster of intrusions involving the state-linked malware, ShadowPad. This blog will detail ShadowPad and the associated activities detected by Darktrace.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 Darktrace's Detection of State-Linked ShadowPad Malware https://darktrace.com/blog/darktrace-detection-of-state-linked-shadowpad-malware Report completeness: Medium Actors/Campaigns: Winnti Threats: Shadowpad…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Darktrace сообщила, что вредоносное ПО ShadowPad, связанное с спонсируемой государством программой APT41, все чаще используется для кражи данных с помощью расширенного фишинга и вредоносных действий, использующих уязвимости Ivanti. Недавние эксплойты включают CVE-2023-46805 и CVE-2024-21887 для удаленного выполнения кода, а также другие, указывающие на злоупотребления приоритетным доступом и установку бэкдоров в скомпрометированных сетях.
-----
В 2024 году Darktrace выявила тревожную хакерскую активность, связанную с ShadowPad, вредоносным ПО, связанным с государством, которое часто ассоциируется с кражей данных. Эта вредоносная программа все чаще используется хакерами, использующими искусственный интеллект (ИИ), что расширяет их возможности по созданию сложных фишинговых электронных писем и проведению продвинутых атак, нацеленных непосредственно на системы ИИ. В январе 2024 года Ivanti раскрыла уязвимости, включая CVE-2023-46805 (обход аутентификации) и CVE-2024-21887 (внедрение команд), которые облегчают удаленное выполнение кода без проверки подлинности. В январе 2025 года появились новые уязвимости, в частности CVE-2025-0282 (переполнение буфера на основе стека) и CVE-2025-0283, которые позволяют повысить локальные привилегии, что усиливает опасения по поводу продуктов Ivanti.
В декабре 2024 года Darktrace обнаружил подозрительные действия, связанные с CVE-2025-0282, с использованием устройства, которое проходило аутентификацию с использованием привилегированных учетных данных для выполнения операций записи в SMB, что указывает на потенциальную вредоносную активность. Заметным элементом стало обнаружение вредоносного исполняемого файла с именем "DeElevate64.exe", что указывает на дополнительную загрузку библиотеки DLL. Дальнейший анализ выявил попытки загрузки вспомогательных файлов с внешних IP-адресов, что указывает на установку бэкдора. Эти усилия были частью более масштабной кампании, которая выявила злоупотребление административными полномочиями и загрузку подозрительных файлов, связанных с уязвимостями Ivanti.
В период с июля по ноябрь 2024 года скомпрометированные учетные данные пользователей способствовали несанкционированному доступу к сетям, в частности к удаленному доступу к VPN-сервису Check Point. Первоначальный доступ был инициирован с устройства, использующего IP-адрес ExpressVPN. Использование уязвимости, связанной с разглашением информации в устройствах шлюза безопасности Check Point, потенциально указывает на CVE-2024-24919. Впоследствии была развернута ShadowPad, которая установила связь с инфраструктурой командования и контроля (C2), расположенной по определенным IP-адресам, посредством HTTPS и туннелирования DNS.
Случаи заражения ShadowPad не были изолированными; они были частью более широкой кампании, затрагивающей различные сектора, особенно в Европе. Многие из обнаруженных действий включают в себя определенный поток в сети европейского производителя, где использовались учетные данные администратора для распространения журналов и, в конечном итоге, для утечки конфиденциальных данных через сеть сайтов, которые, вероятно, были скомпрометированы. Это указывает на то, что хакер, обладающий хорошими ресурсами, умело использует несколько инфраструктур C2 для своих операций.
Исследования показывают, что ShadowPad в первую очередь связан со шпионажем, спонсируемым государством, в частности, китайским хакером APT41. Несмотря на то, что APT41 часто приписывается, были зафиксированы случаи использования ShadowPad для несанкционированных вторжений. Выводы Darktrace свидетельствуют о том, что за кражей данных, последовавшей за вторжением в ShadowPad, могли стоять спонсируемые государством мотивы, которые, как предполагается, были связаны с северокорейскими оперативниками, основываясь на моделях, наблюдавшихся в ходе предыдущих операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Darktrace сообщила, что вредоносное ПО ShadowPad, связанное с спонсируемой государством программой APT41, все чаще используется для кражи данных с помощью расширенного фишинга и вредоносных действий, использующих уязвимости Ivanti. Недавние эксплойты включают CVE-2023-46805 и CVE-2024-21887 для удаленного выполнения кода, а также другие, указывающие на злоупотребления приоритетным доступом и установку бэкдоров в скомпрометированных сетях.
-----
В 2024 году Darktrace выявила тревожную хакерскую активность, связанную с ShadowPad, вредоносным ПО, связанным с государством, которое часто ассоциируется с кражей данных. Эта вредоносная программа все чаще используется хакерами, использующими искусственный интеллект (ИИ), что расширяет их возможности по созданию сложных фишинговых электронных писем и проведению продвинутых атак, нацеленных непосредственно на системы ИИ. В январе 2024 года Ivanti раскрыла уязвимости, включая CVE-2023-46805 (обход аутентификации) и CVE-2024-21887 (внедрение команд), которые облегчают удаленное выполнение кода без проверки подлинности. В январе 2025 года появились новые уязвимости, в частности CVE-2025-0282 (переполнение буфера на основе стека) и CVE-2025-0283, которые позволяют повысить локальные привилегии, что усиливает опасения по поводу продуктов Ivanti.
В декабре 2024 года Darktrace обнаружил подозрительные действия, связанные с CVE-2025-0282, с использованием устройства, которое проходило аутентификацию с использованием привилегированных учетных данных для выполнения операций записи в SMB, что указывает на потенциальную вредоносную активность. Заметным элементом стало обнаружение вредоносного исполняемого файла с именем "DeElevate64.exe", что указывает на дополнительную загрузку библиотеки DLL. Дальнейший анализ выявил попытки загрузки вспомогательных файлов с внешних IP-адресов, что указывает на установку бэкдора. Эти усилия были частью более масштабной кампании, которая выявила злоупотребление административными полномочиями и загрузку подозрительных файлов, связанных с уязвимостями Ivanti.
В период с июля по ноябрь 2024 года скомпрометированные учетные данные пользователей способствовали несанкционированному доступу к сетям, в частности к удаленному доступу к VPN-сервису Check Point. Первоначальный доступ был инициирован с устройства, использующего IP-адрес ExpressVPN. Использование уязвимости, связанной с разглашением информации в устройствах шлюза безопасности Check Point, потенциально указывает на CVE-2024-24919. Впоследствии была развернута ShadowPad, которая установила связь с инфраструктурой командования и контроля (C2), расположенной по определенным IP-адресам, посредством HTTPS и туннелирования DNS.
Случаи заражения ShadowPad не были изолированными; они были частью более широкой кампании, затрагивающей различные сектора, особенно в Европе. Многие из обнаруженных действий включают в себя определенный поток в сети европейского производителя, где использовались учетные данные администратора для распространения журналов и, в конечном итоге, для утечки конфиденциальных данных через сеть сайтов, которые, вероятно, были скомпрометированы. Это указывает на то, что хакер, обладающий хорошими ресурсами, умело использует несколько инфраструктур C2 для своих операций.
Исследования показывают, что ShadowPad в первую очередь связан со шпионажем, спонсируемым государством, в частности, китайским хакером APT41. Несмотря на то, что APT41 часто приписывается, были зафиксированы случаи использования ShadowPad для несанкционированных вторжений. Выводы Darktrace свидетельствуют о том, что за кражей данных, последовавшей за вторжением в ShadowPad, могли стоять спонсируемые государством мотивы, которые, как предполагается, были связаны с северокорейскими оперативниками, основываясь на моделях, наблюдавшихся в ходе предыдущих операций.
#ParsedReport #CompletenessLow
13-03-2025
AffiliateFraud at Scale: AI, Black Hat SEO, Social Media, and Brand Abuse in iGaming and VPNs
https://quointelligence.eu/2025/03/affiliate-fraud-in-igaming-and-vpns/
Report completeness: Low
Threats:
Blackseo_technique
Clickbait_technique
Industry:
Entertainment, Game_industry
Geo:
Italian, Polish, Spanish, Portuguese, German
ChatGPT TTPs:
T1483
Soft:
WordPress
13-03-2025
AffiliateFraud at Scale: AI, Black Hat SEO, Social Media, and Brand Abuse in iGaming and VPNs
https://quointelligence.eu/2025/03/affiliate-fraud-in-igaming-and-vpns/
Report completeness: Low
Threats:
Blackseo_technique
Clickbait_technique
Industry:
Entertainment, Game_industry
Geo:
Italian, Polish, Spanish, Portuguese, German
ChatGPT TTPs:
do not use without manual checkT1483
Soft:
WordPress
QuoIntelligence
Affiliate Fraud at Scale: AI, Black Hat SEO, Social Media, and Brand Abuse in iGaming and VPNs
QuoIntelligence uncovered a large-scale affiliate marketing campaign leveraging AI-generated content, automation, and social media manipulation to promote iGaming and VPN services.
CTT Report Hub
#ParsedReport #CompletenessLow 13-03-2025 AffiliateFraud at Scale: AI, Black Hat SEO, Social Media, and Brand Abuse in iGaming and VPNs https://quointelligence.eu/2025/03/affiliate-fraud-in-igaming-and-vpns/ Report completeness: Low Threats: Blackseo_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная схема партнерского маркетинга, ориентированная на индустрию онлайн-гемблинга, использует автоматизацию, контент, созданный с помощью искусственного интеллекта, и поисковую оптимизацию в режиме "черной шляпы", создавая поддомены и поддельные аккаунты в социальных сетях для манипулирования рейтингами в поиске и продвижения нелицензионных предложений. В этой операции используются сложные системы перенаправления и отслеживания, что подрывает авторитет бренда и доверие пользователей по всем каналам цифрового маркетинга, при этом ее трудно обнаружить из-за масштаба и координации.
-----
Недавнее расследование, проведенное компанией QuoIntelligence, выявило сложную и обширную схему партнерского маркетинга, ориентированную на индустрию онлайн-игр, в которой используются неэтичные методы, использующие автоматизацию, контент, созданный с помощью искусственного интеллекта, и методы SEO-оптимизации с использованием черных шляп. Эта крупномасштабная операция манипулирует поисковыми рейтингами и вводит пользователей в заблуждение, создавая тысячи поддоменов, каждый из которых содержит сложные цепочки перенаправлений, призванные усложнить усилия по обнаружению и удалению. Участники этой кампании сосредоточивают свои усилия на продвижении услуг, связанных с азартными играми, и продуктов VPN, сохраняя при этом видимость доверия, выдавая себя за законные бренды.
В кампании используется сеть из более чем 500 поддельных аккаунтов в социальных сетях, которые продвигают контент на различных платформах, включая LinkedIn, Medium, Tumblr и WordPress. Были замечены мошеннические аккаунты, создающие профили материнской компании со случайными названиями под видом "интернет-новостей". Эти аккаунты публикуют низкокачественный, повторяющийся контент, направленный на повышение узнаваемости с помощью манипулятивных тактик, таких как подбор ключевых слов и манипулирование ссылками. Операторы специально ориентируют свои маркетинговые стратегии на мероприятия с высокой посещаемостью, такие как крупные спортивные соревнования и сезонные рекламные акции, чтобы оптимизировать вовлеченность пользователей и доходы.
Центральное место в нашей работе занимает использование технологий искусственного интеллекта для создания большого объема контента, который не только заполняет результаты поиска, но и подрывает целостность и надежность партнерских программ. Мошеннические схемы характеризуются способностью вводить потенциальных клиентов в заблуждение, заставляя их ассоциировать авторитетные бренды с нелицензионными предложениями, что фактически подрывает доверие пользователей и наносит ущерб целостности рынка. Ключевые ссылки для перенаправления, связанные с этими кампаниями, также демонстрируют структурированную систему отслеживания благодаря последовательному использованию определенных идентификаторов партнеров как для iGaming, так и для VPN-акций.
Методы кампании отражают растущую изощренность мошенничества с аффилированными лицами, что усложняет поисковым системам и платформам социальных сетей эффективное противодействие этим обманным практикам. Масштабы и координация операции, по-видимому, обусловлены политическими или экономическими мотивами, хотя их точное определение остается сложной задачей из-за общей инфраструктуры и возможного участия множества действующих лиц. Этот случай подчеркивает уязвимость каналов цифрового маркетинга перед крупномасштабной мошеннической деятельностью, последствия которой выходят за рамки сектора онлайн-игр и угрожают общему доверию потребителей к цифровому контенту и рекламе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная схема партнерского маркетинга, ориентированная на индустрию онлайн-гемблинга, использует автоматизацию, контент, созданный с помощью искусственного интеллекта, и поисковую оптимизацию в режиме "черной шляпы", создавая поддомены и поддельные аккаунты в социальных сетях для манипулирования рейтингами в поиске и продвижения нелицензионных предложений. В этой операции используются сложные системы перенаправления и отслеживания, что подрывает авторитет бренда и доверие пользователей по всем каналам цифрового маркетинга, при этом ее трудно обнаружить из-за масштаба и координации.
-----
Недавнее расследование, проведенное компанией QuoIntelligence, выявило сложную и обширную схему партнерского маркетинга, ориентированную на индустрию онлайн-игр, в которой используются неэтичные методы, использующие автоматизацию, контент, созданный с помощью искусственного интеллекта, и методы SEO-оптимизации с использованием черных шляп. Эта крупномасштабная операция манипулирует поисковыми рейтингами и вводит пользователей в заблуждение, создавая тысячи поддоменов, каждый из которых содержит сложные цепочки перенаправлений, призванные усложнить усилия по обнаружению и удалению. Участники этой кампании сосредоточивают свои усилия на продвижении услуг, связанных с азартными играми, и продуктов VPN, сохраняя при этом видимость доверия, выдавая себя за законные бренды.
В кампании используется сеть из более чем 500 поддельных аккаунтов в социальных сетях, которые продвигают контент на различных платформах, включая LinkedIn, Medium, Tumblr и WordPress. Были замечены мошеннические аккаунты, создающие профили материнской компании со случайными названиями под видом "интернет-новостей". Эти аккаунты публикуют низкокачественный, повторяющийся контент, направленный на повышение узнаваемости с помощью манипулятивных тактик, таких как подбор ключевых слов и манипулирование ссылками. Операторы специально ориентируют свои маркетинговые стратегии на мероприятия с высокой посещаемостью, такие как крупные спортивные соревнования и сезонные рекламные акции, чтобы оптимизировать вовлеченность пользователей и доходы.
Центральное место в нашей работе занимает использование технологий искусственного интеллекта для создания большого объема контента, который не только заполняет результаты поиска, но и подрывает целостность и надежность партнерских программ. Мошеннические схемы характеризуются способностью вводить потенциальных клиентов в заблуждение, заставляя их ассоциировать авторитетные бренды с нелицензионными предложениями, что фактически подрывает доверие пользователей и наносит ущерб целостности рынка. Ключевые ссылки для перенаправления, связанные с этими кампаниями, также демонстрируют структурированную систему отслеживания благодаря последовательному использованию определенных идентификаторов партнеров как для iGaming, так и для VPN-акций.
Методы кампании отражают растущую изощренность мошенничества с аффилированными лицами, что усложняет поисковым системам и платформам социальных сетей эффективное противодействие этим обманным практикам. Масштабы и координация операции, по-видимому, обусловлены политическими или экономическими мотивами, хотя их точное определение остается сложной задачей из-за общей инфраструктуры и возможного участия множества действующих лиц. Этот случай подчеркивает уязвимость каналов цифрового маркетинга перед крупномасштабной мошеннической деятельностью, последствия которой выходят за рамки сектора онлайн-игр и угрожают общему доверию потребителей к цифровому контенту и рекламе.
#ParsedReport #CompletenessMedium
13-03-2025
Phishing campaign impersonates Booking .com, delivers a suite of credential-stealing malware
https://www.microsoft.com/en-us/security/blog/2025/03/13/phishing-campaign-impersonates-booking-com-delivers-a-suite-of-credential-stealing-malware/
Report completeness: Medium
Actors/Campaigns:
Storm-1865 (motivation: information_theft)
Threats:
Credential_stealing_technique
Clickfix_technique
Danabot
Netsupportmanager_rat
Asyncrat
Lumma_stealer
Xworm_rat
Venomrat
Typosquatting_technique
Lolbin_technique
Victims:
Hospitality organizations
Industry:
E-commerce, Entertainment
Geo:
America, Asia, Oceania
ChatGPT TTPs:
T1566, T1218.005
IOCs:
IP: 8
Hash: 3
File: 1
Soft:
Microsoft Defender for Endpoint, Microsoft Defender, Office 365, Gmail, Microsoft Exchange, Microsoft Edge, Twitter
Algorithms:
sha256
Languages:
powershell, javascript
13-03-2025
Phishing campaign impersonates Booking .com, delivers a suite of credential-stealing malware
https://www.microsoft.com/en-us/security/blog/2025/03/13/phishing-campaign-impersonates-booking-com-delivers-a-suite-of-credential-stealing-malware/
Report completeness: Medium
Actors/Campaigns:
Storm-1865 (motivation: information_theft)
Threats:
Credential_stealing_technique
Clickfix_technique
Danabot
Netsupportmanager_rat
Asyncrat
Lumma_stealer
Xworm_rat
Venomrat
Typosquatting_technique
Lolbin_technique
Victims:
Hospitality organizations
Industry:
E-commerce, Entertainment
Geo:
America, Asia, Oceania
ChatGPT TTPs:
do not use without manual checkT1566, T1218.005
IOCs:
IP: 8
Hash: 3
File: 1
Soft:
Microsoft Defender for Endpoint, Microsoft Defender, Office 365, Gmail, Microsoft Exchange, Microsoft Edge, Twitter
Algorithms:
sha256
Languages:
powershell, javascript
Microsoft News
Phishing campaign impersonates Booking.com, delivers a suite of credential-stealing malware
Microsoft Threat Intelligence identified a phishing campaign that impersonates online travel agency Booking. com and targets organizations in the hospitality industry. The campaign uses a social engineering technique called ClickFix to deliver multiple credential…
CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 Phishing campaign impersonates Booking .com, delivers a suite of credential-stealing malware https://www.microsoft.com/en-us/security/blog/2025/03/13/phishing-campaign-impersonates-booking-com-delivers-a-suite…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, нацеленная на гостиничный сектор, выдает себя за Booking.com использование технологии ClickFix для обмана пользователей с целью выполнения команд, которые загружают вредоносные программы, такие как XWorm и Danabot, для кражи финансовых средств. Текущая кампания, получившая название "Шторм-1865", использует тактику социальной инженерии для обхода мер безопасности, а стратегии развиваются с начала 2023 года.
-----
В декабре 2024 года фишинговая кампания, выявленная Microsoft Threat Intelligence, была нацелена на индустрию гостеприимства, выдавая себя за Booking.com. В этой кампании используется метод социальной инженерии, известный как ClickFix, предназначенный для того, чтобы обманом заставить пользователей выполнять команды, которые приводят к загрузке различных вредоносных программ, нацеленных на хищение финансовых средств. Кампания продолжается с февраля 2025 года, и ее основной целевой аудиторией являются люди, работающие в гостиничных компаниях в разных регионах, включая Северную Америку, Океанию и Европу.
Технология ClickFix особенно хитра, поскольку использует склонность пользователей устранять неполадки, отображая поддельные сообщения об ошибках, которые побуждают их открыть окно запуска Windows. Пользователи вводятся в заблуждение, вводя в это окно команду с фишинговой страницы, которая использует mshta.exe для запуска загрузки и выполнения вредоносного ПО. Этот процесс важен, поскольку позволяет атаке обойти традиционные средства защиты, которые основаны на механизмах автоматического обнаружения.
Корпорация Майкрософт отслеживает эту текущую активность под идентификатором Storm-1865, которая связана с различными фишинговыми операциями, ведущими к краже платежных данных. Ранее Storm-1865 отслеживал пользователей при бронировании отелей, используя аналогичную тактику, чтобы склонить их к раскрытию конфиденциальной информации. Фишинговые электронные письма в рамках этой последней кампании различаются по содержанию и затрагивают такие темы, как негативные отзывы, рекламные возможности и проверка учетной записи для привлечения пользователей.
Вредоносное ПО, задействованное в этой кампании, включает в себя несколько семейств инструментов: XWorm, Lumma stealer, VenomRAT, AsyncRAT, Danabot и NetSupport RAT, которые в совокупности обладают возможностями сбора финансовых данных и учетных данных пользователей. Конкретные команды, выполняемые с помощью mshta.exe, различаются в зависимости от полезной нагрузки, и многие примеры демонстрируют возможность загрузки дополнительного вредоносного контента, такого как сценарии PowerShell и исполняемые файлы.
Storm-1865 продемонстрировал адаптивность, изменив свои тактики, методы и процедуры (TTP), включая использование ClickFix, чтобы избежать обнаружения традиционными мерами безопасности. Стратегии хакеров претерпели изменения с начала 2023 года, и предыдущие кампании, которые также основывались на фишинговых сообщениях, приводили к мошенническим финансовым транзакциям, что указывает на изменение тактики их действий.
Чтобы смягчить последствия таких фишинговых угроз, организациям рекомендуется обучать своих пользователей распознавать подобные виды мошенничества и реагировать на них. Кроме того, корпорация Майкрософт предлагает различные возможности обнаружения с помощью своих продуктов Defender для выявления вредоносных действий, связанных с этой кампанией, и реагирования на них, что усиливает необходимость принятия упреждающих мер безопасности против новых хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, нацеленная на гостиничный сектор, выдает себя за Booking.com использование технологии ClickFix для обмана пользователей с целью выполнения команд, которые загружают вредоносные программы, такие как XWorm и Danabot, для кражи финансовых средств. Текущая кампания, получившая название "Шторм-1865", использует тактику социальной инженерии для обхода мер безопасности, а стратегии развиваются с начала 2023 года.
-----
В декабре 2024 года фишинговая кампания, выявленная Microsoft Threat Intelligence, была нацелена на индустрию гостеприимства, выдавая себя за Booking.com. В этой кампании используется метод социальной инженерии, известный как ClickFix, предназначенный для того, чтобы обманом заставить пользователей выполнять команды, которые приводят к загрузке различных вредоносных программ, нацеленных на хищение финансовых средств. Кампания продолжается с февраля 2025 года, и ее основной целевой аудиторией являются люди, работающие в гостиничных компаниях в разных регионах, включая Северную Америку, Океанию и Европу.
Технология ClickFix особенно хитра, поскольку использует склонность пользователей устранять неполадки, отображая поддельные сообщения об ошибках, которые побуждают их открыть окно запуска Windows. Пользователи вводятся в заблуждение, вводя в это окно команду с фишинговой страницы, которая использует mshta.exe для запуска загрузки и выполнения вредоносного ПО. Этот процесс важен, поскольку позволяет атаке обойти традиционные средства защиты, которые основаны на механизмах автоматического обнаружения.
Корпорация Майкрософт отслеживает эту текущую активность под идентификатором Storm-1865, которая связана с различными фишинговыми операциями, ведущими к краже платежных данных. Ранее Storm-1865 отслеживал пользователей при бронировании отелей, используя аналогичную тактику, чтобы склонить их к раскрытию конфиденциальной информации. Фишинговые электронные письма в рамках этой последней кампании различаются по содержанию и затрагивают такие темы, как негативные отзывы, рекламные возможности и проверка учетной записи для привлечения пользователей.
Вредоносное ПО, задействованное в этой кампании, включает в себя несколько семейств инструментов: XWorm, Lumma stealer, VenomRAT, AsyncRAT, Danabot и NetSupport RAT, которые в совокупности обладают возможностями сбора финансовых данных и учетных данных пользователей. Конкретные команды, выполняемые с помощью mshta.exe, различаются в зависимости от полезной нагрузки, и многие примеры демонстрируют возможность загрузки дополнительного вредоносного контента, такого как сценарии PowerShell и исполняемые файлы.
Storm-1865 продемонстрировал адаптивность, изменив свои тактики, методы и процедуры (TTP), включая использование ClickFix, чтобы избежать обнаружения традиционными мерами безопасности. Стратегии хакеров претерпели изменения с начала 2023 года, и предыдущие кампании, которые также основывались на фишинговых сообщениях, приводили к мошенническим финансовым транзакциям, что указывает на изменение тактики их действий.
Чтобы смягчить последствия таких фишинговых угроз, организациям рекомендуется обучать своих пользователей распознавать подобные виды мошенничества и реагировать на них. Кроме того, корпорация Майкрософт предлагает различные возможности обнаружения с помощью своих продуктов Defender для выявления вредоносных действий, связанных с этой кампанией, и реагирования на них, что усиливает необходимость принятия упреждающих мер безопасности против новых хакеров.
#ParsedReport #CompletenessMedium
13-03-2025
VHDs Used to Distribute VenomRAT and Other Malware
https://www.forcepoint.com/blog/x-labs/venomrat-malware-uses-virtual-hard-drives
Report completeness: Medium
Threats:
Venomrat
Hvnc_tool
ChatGPT TTPs:
T1566.001, T1059.001, T1547.001, T1056.001, T1027, T1041
IOCs:
File: 4
Domain: 1
Hash: 3
Url: 1
IP: 2
Algorithms:
base64, aes, zip
Languages:
powershell
13-03-2025
VHDs Used to Distribute VenomRAT and Other Malware
https://www.forcepoint.com/blog/x-labs/venomrat-malware-uses-virtual-hard-drives
Report completeness: Medium
Threats:
Venomrat
Hvnc_tool
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1547.001, T1056.001, T1027, T1041
IOCs:
File: 4
Domain: 1
Hash: 3
Url: 1
IP: 2
Algorithms:
base64, aes, zip
Languages:
powershell
Forcepoint
VHDs Used to Distribute VenomRAT and Other Malware
The VenomRAT campaign starts as phishing email that uses a purchase order as a lure to convince users to open the attachment.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 VHDs Used to Distribute VenomRAT and Other Malware https://www.forcepoint.com/blog/x-labs/venomrat-malware-uses-virtual-hard-drives Report completeness: Medium Threats: Venomrat Hvnc_tool ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания VenomRAT использует сложные методы доставки вредоносных программ с помощью фишинговых электронных писем с vhd-файлами, которые выполняют сценарии PowerShell для фильтрации данных и регистрации нажатий клавиш, используя методы шифрования AES и сохранения данных с помощью изменений реестра и папки автозагрузки.
-----
хакеры все чаще используют сложные методы доставки вредоносных программ, избегая при этом обнаружения, и кампания VenomRAT является примером этой тенденции. Кампания начинается с фишингового электронного письма, в котором жертв заманивают заказом на покупку, содержащим архивное вложение, при извлечении которого обнаруживается файл образа виртуального жесткого диска (.vhd). При открытии этот файл монтируется как жесткий диск и содержит пакетный скрипт, предназначенный для выполнения вредоносных действий с использованием PowerShell. Этот скрипт предназначен для передачи конфиденциальной информации на серверы управления (C2).
Ключевым аспектом атаки является использование методов кодирования и внедрения в Base64. Исходный сценарий PowerShell помещает файл с именем DataLogs.conf в каталог AppData\Roaming пользователя, который используется для регистрации нажатий клавиш и сбора других конфиденциальных данных. Кроме того, атака создает собственную вредоносную копию в каталоге профиля пользователя и использует папку автозагрузки для сохранения, добавляя cmd-скрипт. Кроме того, она изменяет системные реестры для облегчения своей работы. Примечательной особенностью кампании является то, что она использует Pastebin.com для сокрытия сервера C2, что еще больше запутывает его коммуникации.
Когда пакетный файл выполняется в среде PowerShell, он запускает исполняемый файл, скомпилированный в .NET, который поддерживает сетевые функции вредоносного ПО, выполняет необходимые системные проверки и использует шифрование AES для безопасной обработки данных. Наличие конфигурационного файла VenomRAT указывает на использование служб HVNC, что указывает на уровень сложности, который часто наблюдается при работе с троянами удаленного доступа (RATs). В конфигурации также указано использование ключей AES для целей дешифрования, что подчеркивает скрытность и устойчивость вредоносного ПО в инфраструктуре.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания VenomRAT использует сложные методы доставки вредоносных программ с помощью фишинговых электронных писем с vhd-файлами, которые выполняют сценарии PowerShell для фильтрации данных и регистрации нажатий клавиш, используя методы шифрования AES и сохранения данных с помощью изменений реестра и папки автозагрузки.
-----
хакеры все чаще используют сложные методы доставки вредоносных программ, избегая при этом обнаружения, и кампания VenomRAT является примером этой тенденции. Кампания начинается с фишингового электронного письма, в котором жертв заманивают заказом на покупку, содержащим архивное вложение, при извлечении которого обнаруживается файл образа виртуального жесткого диска (.vhd). При открытии этот файл монтируется как жесткий диск и содержит пакетный скрипт, предназначенный для выполнения вредоносных действий с использованием PowerShell. Этот скрипт предназначен для передачи конфиденциальной информации на серверы управления (C2).
Ключевым аспектом атаки является использование методов кодирования и внедрения в Base64. Исходный сценарий PowerShell помещает файл с именем DataLogs.conf в каталог AppData\Roaming пользователя, который используется для регистрации нажатий клавиш и сбора других конфиденциальных данных. Кроме того, атака создает собственную вредоносную копию в каталоге профиля пользователя и использует папку автозагрузки для сохранения, добавляя cmd-скрипт. Кроме того, она изменяет системные реестры для облегчения своей работы. Примечательной особенностью кампании является то, что она использует Pastebin.com для сокрытия сервера C2, что еще больше запутывает его коммуникации.
Когда пакетный файл выполняется в среде PowerShell, он запускает исполняемый файл, скомпилированный в .NET, который поддерживает сетевые функции вредоносного ПО, выполняет необходимые системные проверки и использует шифрование AES для безопасной обработки данных. Наличие конфигурационного файла VenomRAT указывает на использование служб HVNC, что указывает на уровень сложности, который часто наблюдается при работе с троянами удаленного доступа (RATs). В конфигурации также указано использование ключей AES для целей дешифрования, что подчеркивает скрытность и устойчивость вредоносного ПО в инфраструктуре.