CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 Phishing campaign impersonates Booking .com, delivers a suite of credential-stealing malware https://www.microsoft.com/en-us/security/blog/2025/03/13/phishing-campaign-impersonates-booking-com-delivers-a-suite…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, нацеленная на гостиничный сектор, выдает себя за Booking.com использование технологии ClickFix для обмана пользователей с целью выполнения команд, которые загружают вредоносные программы, такие как XWorm и Danabot, для кражи финансовых средств. Текущая кампания, получившая название "Шторм-1865", использует тактику социальной инженерии для обхода мер безопасности, а стратегии развиваются с начала 2023 года.
-----
В декабре 2024 года фишинговая кампания, выявленная Microsoft Threat Intelligence, была нацелена на индустрию гостеприимства, выдавая себя за Booking.com. В этой кампании используется метод социальной инженерии, известный как ClickFix, предназначенный для того, чтобы обманом заставить пользователей выполнять команды, которые приводят к загрузке различных вредоносных программ, нацеленных на хищение финансовых средств. Кампания продолжается с февраля 2025 года, и ее основной целевой аудиторией являются люди, работающие в гостиничных компаниях в разных регионах, включая Северную Америку, Океанию и Европу.
Технология ClickFix особенно хитра, поскольку использует склонность пользователей устранять неполадки, отображая поддельные сообщения об ошибках, которые побуждают их открыть окно запуска Windows. Пользователи вводятся в заблуждение, вводя в это окно команду с фишинговой страницы, которая использует mshta.exe для запуска загрузки и выполнения вредоносного ПО. Этот процесс важен, поскольку позволяет атаке обойти традиционные средства защиты, которые основаны на механизмах автоматического обнаружения.
Корпорация Майкрософт отслеживает эту текущую активность под идентификатором Storm-1865, которая связана с различными фишинговыми операциями, ведущими к краже платежных данных. Ранее Storm-1865 отслеживал пользователей при бронировании отелей, используя аналогичную тактику, чтобы склонить их к раскрытию конфиденциальной информации. Фишинговые электронные письма в рамках этой последней кампании различаются по содержанию и затрагивают такие темы, как негативные отзывы, рекламные возможности и проверка учетной записи для привлечения пользователей.
Вредоносное ПО, задействованное в этой кампании, включает в себя несколько семейств инструментов: XWorm, Lumma stealer, VenomRAT, AsyncRAT, Danabot и NetSupport RAT, которые в совокупности обладают возможностями сбора финансовых данных и учетных данных пользователей. Конкретные команды, выполняемые с помощью mshta.exe, различаются в зависимости от полезной нагрузки, и многие примеры демонстрируют возможность загрузки дополнительного вредоносного контента, такого как сценарии PowerShell и исполняемые файлы.
Storm-1865 продемонстрировал адаптивность, изменив свои тактики, методы и процедуры (TTP), включая использование ClickFix, чтобы избежать обнаружения традиционными мерами безопасности. Стратегии хакеров претерпели изменения с начала 2023 года, и предыдущие кампании, которые также основывались на фишинговых сообщениях, приводили к мошенническим финансовым транзакциям, что указывает на изменение тактики их действий.
Чтобы смягчить последствия таких фишинговых угроз, организациям рекомендуется обучать своих пользователей распознавать подобные виды мошенничества и реагировать на них. Кроме того, корпорация Майкрософт предлагает различные возможности обнаружения с помощью своих продуктов Defender для выявления вредоносных действий, связанных с этой кампанией, и реагирования на них, что усиливает необходимость принятия упреждающих мер безопасности против новых хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, нацеленная на гостиничный сектор, выдает себя за Booking.com использование технологии ClickFix для обмана пользователей с целью выполнения команд, которые загружают вредоносные программы, такие как XWorm и Danabot, для кражи финансовых средств. Текущая кампания, получившая название "Шторм-1865", использует тактику социальной инженерии для обхода мер безопасности, а стратегии развиваются с начала 2023 года.
-----
В декабре 2024 года фишинговая кампания, выявленная Microsoft Threat Intelligence, была нацелена на индустрию гостеприимства, выдавая себя за Booking.com. В этой кампании используется метод социальной инженерии, известный как ClickFix, предназначенный для того, чтобы обманом заставить пользователей выполнять команды, которые приводят к загрузке различных вредоносных программ, нацеленных на хищение финансовых средств. Кампания продолжается с февраля 2025 года, и ее основной целевой аудиторией являются люди, работающие в гостиничных компаниях в разных регионах, включая Северную Америку, Океанию и Европу.
Технология ClickFix особенно хитра, поскольку использует склонность пользователей устранять неполадки, отображая поддельные сообщения об ошибках, которые побуждают их открыть окно запуска Windows. Пользователи вводятся в заблуждение, вводя в это окно команду с фишинговой страницы, которая использует mshta.exe для запуска загрузки и выполнения вредоносного ПО. Этот процесс важен, поскольку позволяет атаке обойти традиционные средства защиты, которые основаны на механизмах автоматического обнаружения.
Корпорация Майкрософт отслеживает эту текущую активность под идентификатором Storm-1865, которая связана с различными фишинговыми операциями, ведущими к краже платежных данных. Ранее Storm-1865 отслеживал пользователей при бронировании отелей, используя аналогичную тактику, чтобы склонить их к раскрытию конфиденциальной информации. Фишинговые электронные письма в рамках этой последней кампании различаются по содержанию и затрагивают такие темы, как негативные отзывы, рекламные возможности и проверка учетной записи для привлечения пользователей.
Вредоносное ПО, задействованное в этой кампании, включает в себя несколько семейств инструментов: XWorm, Lumma stealer, VenomRAT, AsyncRAT, Danabot и NetSupport RAT, которые в совокупности обладают возможностями сбора финансовых данных и учетных данных пользователей. Конкретные команды, выполняемые с помощью mshta.exe, различаются в зависимости от полезной нагрузки, и многие примеры демонстрируют возможность загрузки дополнительного вредоносного контента, такого как сценарии PowerShell и исполняемые файлы.
Storm-1865 продемонстрировал адаптивность, изменив свои тактики, методы и процедуры (TTP), включая использование ClickFix, чтобы избежать обнаружения традиционными мерами безопасности. Стратегии хакеров претерпели изменения с начала 2023 года, и предыдущие кампании, которые также основывались на фишинговых сообщениях, приводили к мошенническим финансовым транзакциям, что указывает на изменение тактики их действий.
Чтобы смягчить последствия таких фишинговых угроз, организациям рекомендуется обучать своих пользователей распознавать подобные виды мошенничества и реагировать на них. Кроме того, корпорация Майкрософт предлагает различные возможности обнаружения с помощью своих продуктов Defender для выявления вредоносных действий, связанных с этой кампанией, и реагирования на них, что усиливает необходимость принятия упреждающих мер безопасности против новых хакеров.
#ParsedReport #CompletenessMedium
13-03-2025
VHDs Used to Distribute VenomRAT and Other Malware
https://www.forcepoint.com/blog/x-labs/venomrat-malware-uses-virtual-hard-drives
Report completeness: Medium
Threats:
Venomrat
Hvnc_tool
ChatGPT TTPs:
T1566.001, T1059.001, T1547.001, T1056.001, T1027, T1041
IOCs:
File: 4
Domain: 1
Hash: 3
Url: 1
IP: 2
Algorithms:
base64, aes, zip
Languages:
powershell
13-03-2025
VHDs Used to Distribute VenomRAT and Other Malware
https://www.forcepoint.com/blog/x-labs/venomrat-malware-uses-virtual-hard-drives
Report completeness: Medium
Threats:
Venomrat
Hvnc_tool
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1547.001, T1056.001, T1027, T1041
IOCs:
File: 4
Domain: 1
Hash: 3
Url: 1
IP: 2
Algorithms:
base64, aes, zip
Languages:
powershell
Forcepoint
VHDs Used to Distribute VenomRAT and Other Malware
The VenomRAT campaign starts as phishing email that uses a purchase order as a lure to convince users to open the attachment.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 VHDs Used to Distribute VenomRAT and Other Malware https://www.forcepoint.com/blog/x-labs/venomrat-malware-uses-virtual-hard-drives Report completeness: Medium Threats: Venomrat Hvnc_tool ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания VenomRAT использует сложные методы доставки вредоносных программ с помощью фишинговых электронных писем с vhd-файлами, которые выполняют сценарии PowerShell для фильтрации данных и регистрации нажатий клавиш, используя методы шифрования AES и сохранения данных с помощью изменений реестра и папки автозагрузки.
-----
хакеры все чаще используют сложные методы доставки вредоносных программ, избегая при этом обнаружения, и кампания VenomRAT является примером этой тенденции. Кампания начинается с фишингового электронного письма, в котором жертв заманивают заказом на покупку, содержащим архивное вложение, при извлечении которого обнаруживается файл образа виртуального жесткого диска (.vhd). При открытии этот файл монтируется как жесткий диск и содержит пакетный скрипт, предназначенный для выполнения вредоносных действий с использованием PowerShell. Этот скрипт предназначен для передачи конфиденциальной информации на серверы управления (C2).
Ключевым аспектом атаки является использование методов кодирования и внедрения в Base64. Исходный сценарий PowerShell помещает файл с именем DataLogs.conf в каталог AppData\Roaming пользователя, который используется для регистрации нажатий клавиш и сбора других конфиденциальных данных. Кроме того, атака создает собственную вредоносную копию в каталоге профиля пользователя и использует папку автозагрузки для сохранения, добавляя cmd-скрипт. Кроме того, она изменяет системные реестры для облегчения своей работы. Примечательной особенностью кампании является то, что она использует Pastebin.com для сокрытия сервера C2, что еще больше запутывает его коммуникации.
Когда пакетный файл выполняется в среде PowerShell, он запускает исполняемый файл, скомпилированный в .NET, который поддерживает сетевые функции вредоносного ПО, выполняет необходимые системные проверки и использует шифрование AES для безопасной обработки данных. Наличие конфигурационного файла VenomRAT указывает на использование служб HVNC, что указывает на уровень сложности, который часто наблюдается при работе с троянами удаленного доступа (RATs). В конфигурации также указано использование ключей AES для целей дешифрования, что подчеркивает скрытность и устойчивость вредоносного ПО в инфраструктуре.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания VenomRAT использует сложные методы доставки вредоносных программ с помощью фишинговых электронных писем с vhd-файлами, которые выполняют сценарии PowerShell для фильтрации данных и регистрации нажатий клавиш, используя методы шифрования AES и сохранения данных с помощью изменений реестра и папки автозагрузки.
-----
хакеры все чаще используют сложные методы доставки вредоносных программ, избегая при этом обнаружения, и кампания VenomRAT является примером этой тенденции. Кампания начинается с фишингового электронного письма, в котором жертв заманивают заказом на покупку, содержащим архивное вложение, при извлечении которого обнаруживается файл образа виртуального жесткого диска (.vhd). При открытии этот файл монтируется как жесткий диск и содержит пакетный скрипт, предназначенный для выполнения вредоносных действий с использованием PowerShell. Этот скрипт предназначен для передачи конфиденциальной информации на серверы управления (C2).
Ключевым аспектом атаки является использование методов кодирования и внедрения в Base64. Исходный сценарий PowerShell помещает файл с именем DataLogs.conf в каталог AppData\Roaming пользователя, который используется для регистрации нажатий клавиш и сбора других конфиденциальных данных. Кроме того, атака создает собственную вредоносную копию в каталоге профиля пользователя и использует папку автозагрузки для сохранения, добавляя cmd-скрипт. Кроме того, она изменяет системные реестры для облегчения своей работы. Примечательной особенностью кампании является то, что она использует Pastebin.com для сокрытия сервера C2, что еще больше запутывает его коммуникации.
Когда пакетный файл выполняется в среде PowerShell, он запускает исполняемый файл, скомпилированный в .NET, который поддерживает сетевые функции вредоносного ПО, выполняет необходимые системные проверки и использует шифрование AES для безопасной обработки данных. Наличие конфигурационного файла VenomRAT указывает на использование служб HVNC, что указывает на уровень сложности, который часто наблюдается при работе с троянами удаленного доступа (RATs). В конфигурации также указано использование ключей AES для целей дешифрования, что подчеркивает скрытность и устойчивость вредоносного ПО в инфраструктуре.
#ParsedReport #CompletenessMedium
13-03-2025
Inside BRUTED: Black Basta (RaaS) Members Used Automated Brute Forcing Framework to Target Edge Network Devices
https://blog.eclecticiq.com/inside-bruted-black-basta-raas-members-used-automated-brute-forcing-framework-to-target-edge-network-devices
Report completeness: Medium
Threats:
Blackbasta
Bruted_framework
Supply_chain_technique
Conti
Cobalt_strike
Brc4_tool
Industry:
Financial
Geo:
Russia, Russian
ChatGPT TTPs:
T1110, T1595, T1090, T1486, T1021
IOCs:
IP: 8
Domain: 10
File: 1
Soft:
Telegram, AnyConnect, Remote Desktop Services, ESXi, Active Directory, PsExec, Remote Desktop Web Access
Functions:
getCertDomainsList
Languages:
php
13-03-2025
Inside BRUTED: Black Basta (RaaS) Members Used Automated Brute Forcing Framework to Target Edge Network Devices
https://blog.eclecticiq.com/inside-bruted-black-basta-raas-members-used-automated-brute-forcing-framework-to-target-edge-network-devices
Report completeness: Medium
Threats:
Blackbasta
Bruted_framework
Supply_chain_technique
Conti
Cobalt_strike
Brc4_tool
Industry:
Financial
Geo:
Russia, Russian
ChatGPT TTPs:
do not use without manual checkT1110, T1595, T1090, T1486, T1021
IOCs:
IP: 8
Domain: 10
File: 1
Soft:
Telegram, AnyConnect, Remote Desktop Services, ESXi, Active Directory, PsExec, Remote Desktop Web Access
Functions:
getCertDomainsList
Languages:
php
Eclecticiq
Inside BRUTED: Black Basta (RaaS) Members Used Automated Brute Forcing Framework to Target Edge Network Devices
Arda Buyukkaya reveals how the Black Basta Ransomware-as-a-Service (RaaS) group used an automated brute forcing framework to target edge network devices of its victims.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 Inside BRUTED: Black Basta (RaaS) Members Used Automated Brute Forcing Framework to Target Edge Network Devices https://blog.eclecticiq.com/inside-bruted-black-basta-raas-members-used-automated-brute-forcing-framework…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Утечка информации из группы Black Basta, занимающейся вымогательством как сервисом, показала, что они используют фреймворк грубого взлома BRUTED для атак с использованием учетных данных на сетевые устройства, расширяя первоначальный доступ. Они используют тактику двойного вымогательства, концентрируясь на уязвимых секторах, используя известные уязвимости в периферийных устройствах и ориентируясь на гипервизоры ESXi для дальнейшей эксплуатации. Организациям настоятельно рекомендуется усилить меры безопасности, такие как уникальные пароли и геоблокировка, для снижения рисков.
-----
11 февраля 2025 года произошла утечка внутренней переписки группы Black Basta Ransomware-as-a-Service, которая раскрыла оперативную тактику с сентября 2023 по сентябрь 2024 года. Группа использует фреймворк под названием BRUTED, предназначенный для автоматического сканирования и ввода учетных данных с помощью периферийных сетевых устройств, таких как брандмауэры и VPN. Black Basta действует с апреля 2022 года и использует тактику двойного вымогательства, шифруя данные и угрожая раскрытием конфиденциальной информации. Группа в первую очередь нацелена на сектор бизнес-услуг и такие отрасли, как промышленное машиностроение и обрабатывающая промышленность. Утечка логов включала IP-адреса ключевых серверов, используемых для атак на основе учетных данных. Платформа BRUTED framework позволяет использовать прокси-серверы, автоматическое сканирование Интернета и генерацию учетных данных, что повышает эффективность проникновения. Black Basta использует известные уязвимости в периферийных сетевых устройствах, которые часто не имеют надежных мер безопасности. Группа использует гипервизоры ESXi для шифрования файловых систем и нарушения работы виртуализированных сред. Пользовательские скрипты используются для эффективного развертывания программ-вымогателей, что обеспечивает максимальную эффективность работы и повышает эффективность переговоров о выкупе. Организациям рекомендуется повысить безопасность периферийных устройств, применяя надежные уникальные пароли и другие меры безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Утечка информации из группы Black Basta, занимающейся вымогательством как сервисом, показала, что они используют фреймворк грубого взлома BRUTED для атак с использованием учетных данных на сетевые устройства, расширяя первоначальный доступ. Они используют тактику двойного вымогательства, концентрируясь на уязвимых секторах, используя известные уязвимости в периферийных устройствах и ориентируясь на гипервизоры ESXi для дальнейшей эксплуатации. Организациям настоятельно рекомендуется усилить меры безопасности, такие как уникальные пароли и геоблокировка, для снижения рисков.
-----
11 февраля 2025 года произошла утечка внутренней переписки группы Black Basta Ransomware-as-a-Service, которая раскрыла оперативную тактику с сентября 2023 по сентябрь 2024 года. Группа использует фреймворк под названием BRUTED, предназначенный для автоматического сканирования и ввода учетных данных с помощью периферийных сетевых устройств, таких как брандмауэры и VPN. Black Basta действует с апреля 2022 года и использует тактику двойного вымогательства, шифруя данные и угрожая раскрытием конфиденциальной информации. Группа в первую очередь нацелена на сектор бизнес-услуг и такие отрасли, как промышленное машиностроение и обрабатывающая промышленность. Утечка логов включала IP-адреса ключевых серверов, используемых для атак на основе учетных данных. Платформа BRUTED framework позволяет использовать прокси-серверы, автоматическое сканирование Интернета и генерацию учетных данных, что повышает эффективность проникновения. Black Basta использует известные уязвимости в периферийных сетевых устройствах, которые часто не имеют надежных мер безопасности. Группа использует гипервизоры ESXi для шифрования файловых систем и нарушения работы виртуализированных сред. Пользовательские скрипты используются для эффективного развертывания программ-вымогателей, что обеспечивает максимальную эффективность работы и повышает эффективность переговоров о выкупе. Организациям рекомендуется повысить безопасность периферийных устройств, применяя надежные уникальные пароли и другие меры безопасности.
#ParsedReport #CompletenessMedium
13-03-2025
New Ransomware Operator Exploits Fortinet Vulnerability Duo
https://www.forescout.com/blog/new-ransomware-operator-exploits-fortinet-vulnerability-duo/
Report completeness: Medium
Actors/Campaigns:
Mora_001
Threats:
Lockbit
Blackmatter
Wipeblack
Brain_cipher
Sensayq_ransomware
Estate_ransomware
Reborn_ransomware
Victims:
Fortigate firewall users
Industry:
Telco
Geo:
Russian, Brazil, India, Russia
CVEs:
CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
ChatGPT TTPs:
T1190, T1136, T1110, T1486, T1078, T1041, T1105
IOCs:
IP: 27
File: 7
Domain: 1
Hash: 7
Coin: 1
Soft:
Twitter, Active Directory, windows authentication, Remote Desktop Web Access, Outlook, BIG-IP
Algorithms:
base64, exhibit
13-03-2025
New Ransomware Operator Exploits Fortinet Vulnerability Duo
https://www.forescout.com/blog/new-ransomware-operator-exploits-fortinet-vulnerability-duo/
Report completeness: Medium
Actors/Campaigns:
Mora_001
Threats:
Lockbit
Blackmatter
Wipeblack
Brain_cipher
Sensayq_ransomware
Estate_ransomware
Reborn_ransomware
Victims:
Fortigate firewall users
Industry:
Telco
Geo:
Russian, Brazil, India, Russia
CVEs:
CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
ChatGPT TTPs:
do not use without manual checkT1190, T1136, T1110, T1486, T1078, T1041, T1105
IOCs:
IP: 27
File: 7
Domain: 1
Hash: 7
Coin: 1
Soft:
Twitter, Active Directory, windows authentication, Remote Desktop Web Access, Outlook, BIG-IP
Algorithms:
base64, exhibit
Forescout
New Ransomware Operator Exploits Fortinet Vulnerability Duo
Forescout’s Vedere Labs analyzes a brand new ransomware strain and new operator exploiting a Fortinet vulnerability duo. See how to avoid.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 New Ransomware Operator Exploits Fortinet Vulnerability Duo https://www.forescout.com/blog/new-ransomware-operator-exploits-fortinet-vulnerability-duo/ Report completeness: Medium Actors/Campaigns: Mora_001…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер "Mora_001" использует уязвимости в устройствах Fortinet (CVE-2024-55591, CVE-2025-24472) для атак с использованием программ-вымогателей, используя модифицированный штамм под названием "SuperBlack". Они используют такие тактики, как создание несанкционированных учетных записей администратора и использование перекрывающихся IP-адресов для перемещения в разные стороны, отдавая приоритет утечке ценных данных. Злоумышленник использует методы и инструменты защиты от криминалистических атак, такие как "VPN Brute v1.0.2", для атак методом перебора, подчеркивая необходимость надежных мер безопасности и своевременных обновлений FortiOS.
-----
Mora_001 - недавно выявленный хакер, причастный к атакам с использованием программ-вымогателей, использующих уязвимости в устройствах Fortinet, в частности CVE-2024-55591 и CVE-2025-24472. Эти уязвимости позволяют злоумышленникам, не прошедшим проверку подлинности, получать привилегии super_admin на устройствах FortiOS. Злоумышленник использует тактику оппортунизма и методы, связанные с группой программ-вымогателей LockBit. К отличительным особенностям работы относятся использование одинаковых имен пользователей в нескольких сетях и дублирование IP-адресов на разных этапах атаки. Внедрение программ-вымогателей происходит быстро, в течение двух дней после первоначального взлома. Mora_001 использует модифицированную версию программы-вымогателя под названием "SuperBlack", которая напоминает LockBit 3.0, но включает в себя уникальные модификации, такие как измененные уведомления о требовании выкупа и различные средства фильтрации. Методы первоначального доступа включают использование уязвимостей для создания несанкционированных учетных записей локального администратора и загрузки конфиденциальных конфигураций брандмауэра. Злоумышленник поддерживает постоянный доступ, создавая поддельные локальные учетные записи в средах с поддержкой VPN. Если доступ к VPN недоступен, он использует конфигурации TACACS+ или RADIUS для аутентификации с использованием скомпрометированных учетных данных брандмауэра. Злоумышленники уделяют приоритетное внимание перемещению в сторону наиболее важных целей, извлекая данные перед развертыванием программы-вымогателя. Программа-вымогатель использует методы защиты от криминалистической экспертизы для стирания следов после шифрования и обменивается данными с помощью запутанных методов. Такие инструменты, как "VPN Brute v1.0.2", используются для атак методом перебора на периферийные устройства. Широкое распространение уязвимых брандмауэров FortiGate представляет значительный риск, особенно в США, Индии и Бразилии. Рекомендации включают применение обновлений FortiOS, ограничение доступа к управлению, аудит учетных записей администраторов, проверку конфигураций пользователей VPN и улучшение ведения журнала для обнаружения и реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер "Mora_001" использует уязвимости в устройствах Fortinet (CVE-2024-55591, CVE-2025-24472) для атак с использованием программ-вымогателей, используя модифицированный штамм под названием "SuperBlack". Они используют такие тактики, как создание несанкционированных учетных записей администратора и использование перекрывающихся IP-адресов для перемещения в разные стороны, отдавая приоритет утечке ценных данных. Злоумышленник использует методы и инструменты защиты от криминалистических атак, такие как "VPN Brute v1.0.2", для атак методом перебора, подчеркивая необходимость надежных мер безопасности и своевременных обновлений FortiOS.
-----
Mora_001 - недавно выявленный хакер, причастный к атакам с использованием программ-вымогателей, использующих уязвимости в устройствах Fortinet, в частности CVE-2024-55591 и CVE-2025-24472. Эти уязвимости позволяют злоумышленникам, не прошедшим проверку подлинности, получать привилегии super_admin на устройствах FortiOS. Злоумышленник использует тактику оппортунизма и методы, связанные с группой программ-вымогателей LockBit. К отличительным особенностям работы относятся использование одинаковых имен пользователей в нескольких сетях и дублирование IP-адресов на разных этапах атаки. Внедрение программ-вымогателей происходит быстро, в течение двух дней после первоначального взлома. Mora_001 использует модифицированную версию программы-вымогателя под названием "SuperBlack", которая напоминает LockBit 3.0, но включает в себя уникальные модификации, такие как измененные уведомления о требовании выкупа и различные средства фильтрации. Методы первоначального доступа включают использование уязвимостей для создания несанкционированных учетных записей локального администратора и загрузки конфиденциальных конфигураций брандмауэра. Злоумышленник поддерживает постоянный доступ, создавая поддельные локальные учетные записи в средах с поддержкой VPN. Если доступ к VPN недоступен, он использует конфигурации TACACS+ или RADIUS для аутентификации с использованием скомпрометированных учетных данных брандмауэра. Злоумышленники уделяют приоритетное внимание перемещению в сторону наиболее важных целей, извлекая данные перед развертыванием программы-вымогателя. Программа-вымогатель использует методы защиты от криминалистической экспертизы для стирания следов после шифрования и обменивается данными с помощью запутанных методов. Такие инструменты, как "VPN Brute v1.0.2", используются для атак методом перебора на периферийные устройства. Широкое распространение уязвимых брандмауэров FortiGate представляет значительный риск, особенно в США, Индии и Бразилии. Рекомендации включают применение обновлений FortiOS, ограничение доступа к управлению, аудит учетных записей администраторов, проверку конфигураций пользователей VPN и улучшение ведения журнала для обнаружения и реагирования.
#ParsedReport #CompletenessHigh
13-03-2025
Konni's Latest AsyncRAT Attack: Infection Technique Leveraging LNK Files
https://www.enki.co.kr/media-center/blog/konni-s-asyncrat-attack-lnk-based-infection
Report completeness: High
Actors/Campaigns:
Scarcruft
Kimsuky
Threats:
Asyncrat
Victims:
Ministry of public administration and security
Industry:
Education
Geo:
Korea, North korean, Korean
TTPs:
Tactics: 5
Technics: 13
IOCs:
File: 13
IP: 13
Email: 3
Path: 5
Registry: 2
Domain: 7
Url: 2
Hash: 19
Soft:
Dropbox, task scheduler, Twitter
Algorithms:
zip, gzip, base64
Win API:
decompress
Languages:
powershell, javascript, php
13-03-2025
Konni's Latest AsyncRAT Attack: Infection Technique Leveraging LNK Files
https://www.enki.co.kr/media-center/blog/konni-s-asyncrat-attack-lnk-based-infection
Report completeness: High
Actors/Campaigns:
Scarcruft
Kimsuky
Threats:
Asyncrat
Victims:
Ministry of public administration and security
Industry:
Education
Geo:
Korea, North korean, Korean
TTPs:
Tactics: 5
Technics: 13
IOCs:
File: 13
IP: 13
Email: 3
Path: 5
Registry: 2
Domain: 7
Url: 2
Hash: 19
Soft:
Dropbox, task scheduler, Twitter
Algorithms:
zip, gzip, base64
Win API:
decompress
Languages:
powershell, javascript, php
www.enki.co.kr
Konni의 최신 AsyncRAT 공격: LNK 파일을 활용한 감염 기법 | 엔키화이트햇
북한 배후 해킹 그룹 Konni의 최신 악성코드 공격 사례를 분석한 보고서입니다.
CTT Report Hub
#ParsedReport #CompletenessHigh 13-03-2025 Konni's Latest AsyncRAT Attack: Infection Technique Leveraging LNK Files https://www.enki.co.kr/media-center/blog/konni-s-asyncrat-attack-lnk-based-infection Report completeness: High Actors/Campaigns: Scarcruft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейская хакерская группа Konni использует файлы LNK для распространения вредоносного ПО, в первую очередь, используя AsyncRAT через Dropbox и Google Drive, а также совершенствуя методы обхода. Новейший вариант AsyncRAT позволяет динамически указывать данные о C&C сервере, что усложняет обнаружение и повышает операционную безопасность. Вредоносная программа использует запутанные сценарии PowerShell и подключается к законным API для загрузки дополнительной полезной нагрузки, что указывает на расширенное использование облачных сервисов при атаках.
-----
В отчете представлен подробный анализ недавней кибератаки, приписываемой северокорейской хакерской группе Konni, с особым упором на использование файлов LNK в качестве исходных каналов распространения вредоносного ПО. В ходе расследования была использована функция поиска VirusTotal для анализа файлов LNK, которые были подключены к Konni. Было установлено, что группа использовала Dropbox и Google Диск, а также сервер управления (C&C) для распространения вредоносного ПО, при этом основной полезной нагрузкой был AsyncRAT. В отличие от более ранних версий AsyncRAT, в которых информация о сервере C&C была жестко закодирована, в последней версии в качестве аргументов выполнения можно указывать IP-адрес и порт, что повышает гибкость работы и усложняет отслеживание злоумышленников.
Анализ показал, что файлы LNK выполняли запутанные команды, используя сценарии PowerShell, скрытые в метаданных файла. Этот процесс включал сохранение и выполнение вредоносных сценариев, что облегчало дальнейшую загрузку вредоносных программ из идентифицированной инфраструктуры C&C. Было подтверждено, что один из известных файлов, G3892.tmp, представляет собой вредоносную программу на базе PowerShell, которая использует аналогичную технику обфускации при выполнении своих команд. Примечательно, что эта вредоносная программа подключалась к API Google Диска для ведения журнала заражения на Google Диске злоумышленника и для загрузки дополнительных вредоносных программ, что указывает на изощренное использование законных облачных сервисов в неблаговидных целях.
В отчете также рассматривался характер задействованных серверов C&C, включая 206.206.127.152, который с прошлого года используется для подобных атак. Злоумышленники использовали установленный доменный хостинг и аномальные модели поведения вредоносного ПО, а также аналогичную инфраструктуру, которая использовалась при предыдущих фишинговых атаках, что подтверждает продолжающиеся операции. Кроме того, было обнаружено несколько фишинговых электронных писем, подключенных к другому IP-адресу инфраструктуры, 74.50.94.175, что свидетельствует о скоординированном подходе к различным направлениям компрометации целевых систем.
Структура команд и процессы выполнения рассмотренного варианта AsyncRAT соответствовали ранее задокументированному поведению, связанному с вредоносными кампаниями Konni. В отчете отмечается, что злоумышленники использовали метаданные файла LNK для получения дополнительных вредоносных кодов и эффективной координации своих атак, что указывает на общую операционную структуру.
Полученные результаты свидетельствуют о стратегическом подходе Konni group к методам доставки вредоносных программ, подчеркивая гибкость, достигнутую благодаря отказу от жесткого кодирования важных параметров в своих вредоносных программах. Переход к динамической передаче параметров выполнения усложняет отслеживание и повышает оперативную безопасность злоумышленников. Следовательно, для снижения рисков, связанных с такими изощренными хакерами, рекомендуется проявлять постоянную бдительность в отслеживании тактики фишинга и применять надежные меры безопасности электронной почты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейская хакерская группа Konni использует файлы LNK для распространения вредоносного ПО, в первую очередь, используя AsyncRAT через Dropbox и Google Drive, а также совершенствуя методы обхода. Новейший вариант AsyncRAT позволяет динамически указывать данные о C&C сервере, что усложняет обнаружение и повышает операционную безопасность. Вредоносная программа использует запутанные сценарии PowerShell и подключается к законным API для загрузки дополнительной полезной нагрузки, что указывает на расширенное использование облачных сервисов при атаках.
-----
В отчете представлен подробный анализ недавней кибератаки, приписываемой северокорейской хакерской группе Konni, с особым упором на использование файлов LNK в качестве исходных каналов распространения вредоносного ПО. В ходе расследования была использована функция поиска VirusTotal для анализа файлов LNK, которые были подключены к Konni. Было установлено, что группа использовала Dropbox и Google Диск, а также сервер управления (C&C) для распространения вредоносного ПО, при этом основной полезной нагрузкой был AsyncRAT. В отличие от более ранних версий AsyncRAT, в которых информация о сервере C&C была жестко закодирована, в последней версии в качестве аргументов выполнения можно указывать IP-адрес и порт, что повышает гибкость работы и усложняет отслеживание злоумышленников.
Анализ показал, что файлы LNK выполняли запутанные команды, используя сценарии PowerShell, скрытые в метаданных файла. Этот процесс включал сохранение и выполнение вредоносных сценариев, что облегчало дальнейшую загрузку вредоносных программ из идентифицированной инфраструктуры C&C. Было подтверждено, что один из известных файлов, G3892.tmp, представляет собой вредоносную программу на базе PowerShell, которая использует аналогичную технику обфускации при выполнении своих команд. Примечательно, что эта вредоносная программа подключалась к API Google Диска для ведения журнала заражения на Google Диске злоумышленника и для загрузки дополнительных вредоносных программ, что указывает на изощренное использование законных облачных сервисов в неблаговидных целях.
В отчете также рассматривался характер задействованных серверов C&C, включая 206.206.127.152, который с прошлого года используется для подобных атак. Злоумышленники использовали установленный доменный хостинг и аномальные модели поведения вредоносного ПО, а также аналогичную инфраструктуру, которая использовалась при предыдущих фишинговых атаках, что подтверждает продолжающиеся операции. Кроме того, было обнаружено несколько фишинговых электронных писем, подключенных к другому IP-адресу инфраструктуры, 74.50.94.175, что свидетельствует о скоординированном подходе к различным направлениям компрометации целевых систем.
Структура команд и процессы выполнения рассмотренного варианта AsyncRAT соответствовали ранее задокументированному поведению, связанному с вредоносными кампаниями Konni. В отчете отмечается, что злоумышленники использовали метаданные файла LNK для получения дополнительных вредоносных кодов и эффективной координации своих атак, что указывает на общую операционную структуру.
Полученные результаты свидетельствуют о стратегическом подходе Konni group к методам доставки вредоносных программ, подчеркивая гибкость, достигнутую благодаря отказу от жесткого кодирования важных параметров в своих вредоносных программах. Переход к динамической передаче параметров выполнения усложняет отслеживание и повышает оперативную безопасность злоумышленников. Следовательно, для снижения рисков, связанных с такими изощренными хакерами, рекомендуется проявлять постоянную бдительность в отслеживании тактики фишинга и применять надежные меры безопасности электронной почты.
#ParsedReport #CompletenessHigh
13-03-2025
Head Mare and Twelve join forces to attack Russian entities
https://securelist.com/head-mare-twelve-collaboration/115887/
Report completeness: High
Actors/Campaigns:
Head_mare (motivation: cyber_criminal, hacktivism)
C0met (motivation: cyber_criminal, hacktivism)
Threats:
Mimikatz_tool
Adrecon
Secretsdump_tool
Procdump_tool
Localtonet_tool
Revsocks
Ngrok_tool
Cloudflared_tool
Fscan_tool
Mremoteng_tool
Smbexec_tool
Wmiexec_tool
Lockbit
Babuk
Cobint
Phantomjitter
Proxylogon_exploit
Nssm_tool
Rclone_tool
Ntdsutil_tool
Paexec_tool
Victims:
Russian companies
Industry:
Energy, Government
Geo:
Russia, Russian
CVEs:
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
TTPs:
Tactics: 8
Technics: 3
IOCs:
Path: 30
File: 23
IP: 6
Domain: 3
Command: 1
Url: 1
Hash: 5
Soft:
SoftPerfect Network Scanner, PSExec, Microsoft Exchange server, Windows service, Active Directory, Microsoft Exchange
Algorithms:
zip
Functions:
Run, ReadAllText
Win API:
GetTempFileName
Win Services:
WebClient
Languages:
powershell, visual_basic
Platforms:
x64, intel
13-03-2025
Head Mare and Twelve join forces to attack Russian entities
https://securelist.com/head-mare-twelve-collaboration/115887/
Report completeness: High
Actors/Campaigns:
Head_mare (motivation: cyber_criminal, hacktivism)
C0met (motivation: cyber_criminal, hacktivism)
Threats:
Mimikatz_tool
Adrecon
Secretsdump_tool
Procdump_tool
Localtonet_tool
Revsocks
Ngrok_tool
Cloudflared_tool
Fscan_tool
Mremoteng_tool
Smbexec_tool
Wmiexec_tool
Lockbit
Babuk
Cobint
Phantomjitter
Proxylogon_exploit
Nssm_tool
Rclone_tool
Ntdsutil_tool
Paexec_tool
Victims:
Russian companies
Industry:
Energy, Government
Geo:
Russia, Russian
CVEs:
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
TTPs:
Tactics: 8
Technics: 3
IOCs:
Path: 30
File: 23
IP: 6
Domain: 3
Command: 1
Url: 1
Hash: 5
Soft:
SoftPerfect Network Scanner, PSExec, Microsoft Exchange server, Windows service, Active Directory, Microsoft Exchange
Algorithms:
zip
Functions:
Run, ReadAllText
Win API:
GetTempFileName
Win Services:
WebClient
Languages:
powershell, visual_basic
Platforms:
x64, intel
Securelist
Head Mare and Twelve: Joint attacks on Russian entities
We analyze the activities of the Head Mare hacktivist group, which has been attacking Russian companies jointly with Twelve.
CTT Report Hub
#ParsedReport #CompletenessHigh 13-03-2025 Head Mare and Twelve join forces to attack Russian entities https://securelist.com/head-mare-twelve-collaboration/115887/ Report completeness: High Actors/Campaigns: Head_mare (motivation: cyber_criminal, hacktivism)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В сентябре 2024 года группы хактивистов Head Mare и Twelve совместно провели целенаправленные атаки на российские компании, используя бэкдоры CobInt и PhantomJitter, используя уязвимости, подобные CVE-2023-38831 и CVE-2021-26855. Руководитель Mare расширил тактику, перейдя от фишинга к использованию доступа доверенных подрядчиков, используя PowerShell для вредоносных действий, сохраняя при этом постоянство с помощью таких инструментов, как NSSM, и таких средств разведки, как quser.exe. Их развивающиеся стратегии указывают на тревожную тенденцию в действиях хакеров и требуют постоянной бдительности.
-----
В сентябре 2024 года двум группам хактивистов, Head Mare и Twelve, приписали серию целенаправленных атак на российские компании. Данные, полученные в результате этих инцидентов, указывают на потенциальное сотрудничество между двумя группами, поскольку руководитель Mare использовал инструменты и серверы управления (C2), непосредственно связанные с Twelve. Примечательно, что они использовали бэкдор CobInt, ранее использовавшийся исключительно для операций Twelve, наряду с собственным бэкдором PhantomJitter, который был представлен в августе 2024 года. Эволюция тактики, методов и процедур Head Mare (TTP) знаменует собой значительный сдвиг, поскольку они начали использовать новые инструменты, сохранив при этом некоторые из более ранних атак.
Первоначально Head Mare полагалась в основном на тактику фишинговой рассылки по электронной почте, но расширила свой подход, внедрившись в инфраструктуру жертв через скомпрометированных подрядчиков с законным доступом. Это представляет собой растущую тенденцию в операциях хактивистов, позволяющую злоумышленникам использовать доверенные отношения, о чем свидетельствуют тактики T1199 (Доверенные отношения) и T1078 (Действительные учетные записи). Кроме того, было замечено, что они используют уязвимости, в частности CVE-2023-38831 в WinRAR и CVE-2021-26855 (ProxyLogon) в Microsoft Exchange Server. Использование этих уязвимостей усугубляется продолжающимся использованием устаревших систем в целевых организациях, что создает значительные риски.
Злоумышленники использовали PowerShell для различных вредоносных действий, таких как развертывание инструментов туннелирования, таких как Localtonet, и настройка cloudflared для облегчения взаимодействия C2. Внедрение этих инструментов позволяет сохранить постоянный доступ после первоначального проникновения, часто с помощью NSSM (Non-Sucking Service Manager) для поддержания постоянства, запуская эти вредоносные приложения в качестве служб. В числе своих тактических приемов Head Mare использует маскировку, переименование вредоносных исполняемых файлов, имитирующих законные файлы операционной системы, и очистку журналов событий, чтобы избежать обнаружения.
Детальный анализ показал, что недавние операции Head Mare включали в себя разведывательные действия с использованием общих системных инструментов, таких как quser.exe и tasklist.exe, а также специальных инструментов, таких как ADRecon, для сбора данных из сред Active Directory. Злоумышленники продемонстрировали адаптивность, используя инструменты других групп участников, продемонстрировав свой расширяющийся арсенал вредоносных программ. В отчете были выявлены общие элементы инфраструктуры C2 и дублирование TTP, что подтверждает гипотезу о сотрудничестве между Head Mare и Twelve в их кампаниях по атакам на государственные и частные предприятия в России.
Благодаря этому исследованию стало ясно, что Head Mare активно развивает свои стратегии, внедряя новые инструменты и методы, в том числе используя ранее невиданные скрипты PowerShell и внешние вредоносные программы для фильтрации и удаленного доступа. Совместные усилия этих двух групп выявляют тревожную тенденцию в сфере угроз, требующую постоянного мониторинга и анализа, чтобы лучше понять их эволюционирующие методы и снизить связанные с ними риски.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В сентябре 2024 года группы хактивистов Head Mare и Twelve совместно провели целенаправленные атаки на российские компании, используя бэкдоры CobInt и PhantomJitter, используя уязвимости, подобные CVE-2023-38831 и CVE-2021-26855. Руководитель Mare расширил тактику, перейдя от фишинга к использованию доступа доверенных подрядчиков, используя PowerShell для вредоносных действий, сохраняя при этом постоянство с помощью таких инструментов, как NSSM, и таких средств разведки, как quser.exe. Их развивающиеся стратегии указывают на тревожную тенденцию в действиях хакеров и требуют постоянной бдительности.
-----
В сентябре 2024 года двум группам хактивистов, Head Mare и Twelve, приписали серию целенаправленных атак на российские компании. Данные, полученные в результате этих инцидентов, указывают на потенциальное сотрудничество между двумя группами, поскольку руководитель Mare использовал инструменты и серверы управления (C2), непосредственно связанные с Twelve. Примечательно, что они использовали бэкдор CobInt, ранее использовавшийся исключительно для операций Twelve, наряду с собственным бэкдором PhantomJitter, который был представлен в августе 2024 года. Эволюция тактики, методов и процедур Head Mare (TTP) знаменует собой значительный сдвиг, поскольку они начали использовать новые инструменты, сохранив при этом некоторые из более ранних атак.
Первоначально Head Mare полагалась в основном на тактику фишинговой рассылки по электронной почте, но расширила свой подход, внедрившись в инфраструктуру жертв через скомпрометированных подрядчиков с законным доступом. Это представляет собой растущую тенденцию в операциях хактивистов, позволяющую злоумышленникам использовать доверенные отношения, о чем свидетельствуют тактики T1199 (Доверенные отношения) и T1078 (Действительные учетные записи). Кроме того, было замечено, что они используют уязвимости, в частности CVE-2023-38831 в WinRAR и CVE-2021-26855 (ProxyLogon) в Microsoft Exchange Server. Использование этих уязвимостей усугубляется продолжающимся использованием устаревших систем в целевых организациях, что создает значительные риски.
Злоумышленники использовали PowerShell для различных вредоносных действий, таких как развертывание инструментов туннелирования, таких как Localtonet, и настройка cloudflared для облегчения взаимодействия C2. Внедрение этих инструментов позволяет сохранить постоянный доступ после первоначального проникновения, часто с помощью NSSM (Non-Sucking Service Manager) для поддержания постоянства, запуская эти вредоносные приложения в качестве служб. В числе своих тактических приемов Head Mare использует маскировку, переименование вредоносных исполняемых файлов, имитирующих законные файлы операционной системы, и очистку журналов событий, чтобы избежать обнаружения.
Детальный анализ показал, что недавние операции Head Mare включали в себя разведывательные действия с использованием общих системных инструментов, таких как quser.exe и tasklist.exe, а также специальных инструментов, таких как ADRecon, для сбора данных из сред Active Directory. Злоумышленники продемонстрировали адаптивность, используя инструменты других групп участников, продемонстрировав свой расширяющийся арсенал вредоносных программ. В отчете были выявлены общие элементы инфраструктуры C2 и дублирование TTP, что подтверждает гипотезу о сотрудничестве между Head Mare и Twelve в их кампаниях по атакам на государственные и частные предприятия в России.
Благодаря этому исследованию стало ясно, что Head Mare активно развивает свои стратегии, внедряя новые инструменты и методы, в том числе используя ранее невиданные скрипты PowerShell и внешние вредоносные программы для фильтрации и удаленного доступа. Совместные усилия этих двух групп выявляют тревожную тенденцию в сфере угроз, требующую постоянного мониторинга и анализа, чтобы лучше понять их эволюционирующие методы и снизить связанные с ними риски.
#ParsedReport #CompletenessLow
13-03-2025
NightSpire: A New Player in the Ransomware Landscape
https://www.redhotcyber.com/en/post/nightspire-a-new-player-in-the-ransomware-landscape/
Report completeness: Low
Threats:
Nightspire
Blackcat
Lockbit
Conti
Industry:
Education
Geo:
Italia, Italy
ChatGPT TTPs:
T1567.002, T1486
Soft:
WordPress, Whatsapp, Telegram, ProtonMail
13-03-2025
NightSpire: A New Player in the Ransomware Landscape
https://www.redhotcyber.com/en/post/nightspire-a-new-player-in-the-ransomware-landscape/
Report completeness: Low
Threats:
Nightspire
Blackcat
Lockbit
Conti
Industry:
Education
Geo:
Italia, Italy
ChatGPT TTPs:
do not use without manual checkT1567.002, T1486
Soft:
WordPress, Whatsapp, Telegram, ProtonMail
Red Hot Cyber
NightSpire: A New Player in the Ransomware Landscape
NightSpire is a new ransomware group that threatens global businesses with double extortion attacks.
CTT Report Hub
#ParsedReport #CompletenessLow 13-03-2025 NightSpire: A New Player in the Ransomware Landscape https://www.redhotcyber.com/en/post/nightspire-a-new-player-in-the-ransomware-landscape/ Report completeness: Low Threats: Nightspire Blackcat Lockbit Conti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NightSpire - это новая группа программ-вымогателей, использующая агрессивную тактику, аналогичную таким известным игрокам, как BlackCat и Conti, с целью использования уязвимостей корпоративной сети для получения выкупа. В их операциях используется DLS с данными о жертвах и таймером обратного отсчета для усиления двойного давления при вымогательстве, а также анонимные сообщения по электронной почте и Telegram для переговоров и обновления информации.
-----
NightSpire - это недавно выявленная группа программ-вымогателей, появившаяся на рынке киберпреступности. Анализ их сайта по утечке данных (DLS) позволяет получить представление об их методах работы и мотивах, которые демонстрируют сходство с известными вымогателями, такими как BlackCat, LockBit и Conti. Стиль общения группы включает агрессивную риторику, направленную на то, чтобы вселить страх в потенциальных жертв, подчеркивая стратегическую цель использования уязвимостей в корпоративных сетях для получения выкупа. В их сообщениях говорится, что они умеют проникать в современные хранилища данных, что предполагает использование сложных методов атаки.
В NightSpire DLS хранится информация о скомпрометированных организациях с подробным описанием конкретных данных, относящихся к их жертвам, что является отличительной чертой операций программ-вымогателей. Примечательной особенностью их сайта является таймер обратного отсчета, сигнализирующий о предстоящей публикации данных, что свидетельствует о тактике двойного вымогательства, которая вынуждает организации выполнять требования о выкупе, чтобы предотвратить публикацию данных. Такой оперативный выбор свидетельствует об их осведомленности о текущих тенденциях в деятельности программ-вымогателей, использующих страх в качестве основной тактики для принуждения жертв к выполнению их требований.
Что касается коммуникации, NightSpire создала множество каналов для взаимодействия с потенциальными жертвами и аффилированными лицами. Они используют классические сервисы электронной почты, предназначенные для обеспечения анонимности, а также специальный канал в Telegram. Платформа Telegram выполняет несколько функций: она позволяет в режиме реального времени получать информацию об утечках данных, предлагает переговоры о суммах выкупа и, вероятно, функционирует как площадка для координации действий с потенциальными аффилированными лицами или покупателями скомпрометированных данных.
Несмотря на ограниченную информацию об их методах атаки или источниках происхождения, некоторые показатели указывают на то, что NightSpire в значительной степени использует существующие модели программ-вымогателей как услугу (RaaS). Они демонстрируют структурированный подход к нацеливанию на корпорации в различных регионах мира с акцентом на методологии, распространенные среди продвинутых операторов программ-вымогателей. Отсутствие каких-либо прямых связей с ранее известными группами затрудняет определение их точного происхождения в экосистеме киберпреступников; однако их методы и эстетика их коммуникаций предполагают продуманную и потенциально сложную операцию.
Постоянный мониторинг NightSpire будет необходим для получения более глубокого представления об их оперативной тактике и более широком влиянии их деятельности на ситуацию с киберпреступностью. По мере того как группа будет укрепляться, потребуется дальнейшее изучение, чтобы в полной мере понять ее методы и потенциальную угрозу, которую они представляют для организаций по всему миру.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NightSpire - это новая группа программ-вымогателей, использующая агрессивную тактику, аналогичную таким известным игрокам, как BlackCat и Conti, с целью использования уязвимостей корпоративной сети для получения выкупа. В их операциях используется DLS с данными о жертвах и таймером обратного отсчета для усиления двойного давления при вымогательстве, а также анонимные сообщения по электронной почте и Telegram для переговоров и обновления информации.
-----
NightSpire - это недавно выявленная группа программ-вымогателей, появившаяся на рынке киберпреступности. Анализ их сайта по утечке данных (DLS) позволяет получить представление об их методах работы и мотивах, которые демонстрируют сходство с известными вымогателями, такими как BlackCat, LockBit и Conti. Стиль общения группы включает агрессивную риторику, направленную на то, чтобы вселить страх в потенциальных жертв, подчеркивая стратегическую цель использования уязвимостей в корпоративных сетях для получения выкупа. В их сообщениях говорится, что они умеют проникать в современные хранилища данных, что предполагает использование сложных методов атаки.
В NightSpire DLS хранится информация о скомпрометированных организациях с подробным описанием конкретных данных, относящихся к их жертвам, что является отличительной чертой операций программ-вымогателей. Примечательной особенностью их сайта является таймер обратного отсчета, сигнализирующий о предстоящей публикации данных, что свидетельствует о тактике двойного вымогательства, которая вынуждает организации выполнять требования о выкупе, чтобы предотвратить публикацию данных. Такой оперативный выбор свидетельствует об их осведомленности о текущих тенденциях в деятельности программ-вымогателей, использующих страх в качестве основной тактики для принуждения жертв к выполнению их требований.
Что касается коммуникации, NightSpire создала множество каналов для взаимодействия с потенциальными жертвами и аффилированными лицами. Они используют классические сервисы электронной почты, предназначенные для обеспечения анонимности, а также специальный канал в Telegram. Платформа Telegram выполняет несколько функций: она позволяет в режиме реального времени получать информацию об утечках данных, предлагает переговоры о суммах выкупа и, вероятно, функционирует как площадка для координации действий с потенциальными аффилированными лицами или покупателями скомпрометированных данных.
Несмотря на ограниченную информацию об их методах атаки или источниках происхождения, некоторые показатели указывают на то, что NightSpire в значительной степени использует существующие модели программ-вымогателей как услугу (RaaS). Они демонстрируют структурированный подход к нацеливанию на корпорации в различных регионах мира с акцентом на методологии, распространенные среди продвинутых операторов программ-вымогателей. Отсутствие каких-либо прямых связей с ранее известными группами затрудняет определение их точного происхождения в экосистеме киберпреступников; однако их методы и эстетика их коммуникаций предполагают продуманную и потенциально сложную операцию.
Постоянный мониторинг NightSpire будет необходим для получения более глубокого представления об их оперативной тактике и более широком влиянии их деятельности на ситуацию с киберпреступностью. По мере того как группа будет укрепляться, потребуется дальнейшее изучение, чтобы в полной мере понять ее методы и потенциальную угрозу, которую они представляют для организаций по всему миру.
#ParsedReport #CompletenessLow
13-03-2025
Malicious Korean document disguised as a unification education application form
https://asec.ahnlab.com/ko/86762/
Report completeness: Low
Threats:
Spear-phishing_technique
Victims:
Students
Industry:
Education
Geo:
Korean
ChatGPT TTPs:
T1059, T1053, T1105
IOCs:
File: 15
Path: 2
Hash: 5
Url: 1
Soft:
Task Scheduler
Algorithms:
md5
13-03-2025
Malicious Korean document disguised as a unification education application form
https://asec.ahnlab.com/ko/86762/
Report completeness: Low
Threats:
Spear-phishing_technique
Victims:
Students
Industry:
Education
Geo:
Korean
ChatGPT TTPs:
do not use without manual checkT1059, T1053, T1105
IOCs:
File: 15
Path: 2
Hash: 5
Url: 1
Soft:
Task Scheduler
Algorithms:
md5
ASEC
통일 교육 지원서로 위장한 악성 한글 문서 - ASEC
통일 교육 지원서로 위장한 악성 한글 문서 ASEC