#ParsedReport #CompletenessMedium
13-03-2025
New Ransomware Operator Exploits Fortinet Vulnerability Duo
https://www.forescout.com/blog/new-ransomware-operator-exploits-fortinet-vulnerability-duo/
Report completeness: Medium
Actors/Campaigns:
Mora_001
Threats:
Lockbit
Blackmatter
Wipeblack
Brain_cipher
Sensayq_ransomware
Estate_ransomware
Reborn_ransomware
Victims:
Fortigate firewall users
Industry:
Telco
Geo:
Russian, Brazil, India, Russia
CVEs:
CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
ChatGPT TTPs:
T1190, T1136, T1110, T1486, T1078, T1041, T1105
IOCs:
IP: 27
File: 7
Domain: 1
Hash: 7
Coin: 1
Soft:
Twitter, Active Directory, windows authentication, Remote Desktop Web Access, Outlook, BIG-IP
Algorithms:
base64, exhibit
13-03-2025
New Ransomware Operator Exploits Fortinet Vulnerability Duo
https://www.forescout.com/blog/new-ransomware-operator-exploits-fortinet-vulnerability-duo/
Report completeness: Medium
Actors/Campaigns:
Mora_001
Threats:
Lockbit
Blackmatter
Wipeblack
Brain_cipher
Sensayq_ransomware
Estate_ransomware
Reborn_ransomware
Victims:
Fortigate firewall users
Industry:
Telco
Geo:
Russian, Brazil, India, Russia
CVEs:
CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
ChatGPT TTPs:
do not use without manual checkT1190, T1136, T1110, T1486, T1078, T1041, T1105
IOCs:
IP: 27
File: 7
Domain: 1
Hash: 7
Coin: 1
Soft:
Twitter, Active Directory, windows authentication, Remote Desktop Web Access, Outlook, BIG-IP
Algorithms:
base64, exhibit
Forescout
New Ransomware Operator Exploits Fortinet Vulnerability Duo
Forescout’s Vedere Labs analyzes a brand new ransomware strain and new operator exploiting a Fortinet vulnerability duo. See how to avoid.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 New Ransomware Operator Exploits Fortinet Vulnerability Duo https://www.forescout.com/blog/new-ransomware-operator-exploits-fortinet-vulnerability-duo/ Report completeness: Medium Actors/Campaigns: Mora_001…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер "Mora_001" использует уязвимости в устройствах Fortinet (CVE-2024-55591, CVE-2025-24472) для атак с использованием программ-вымогателей, используя модифицированный штамм под названием "SuperBlack". Они используют такие тактики, как создание несанкционированных учетных записей администратора и использование перекрывающихся IP-адресов для перемещения в разные стороны, отдавая приоритет утечке ценных данных. Злоумышленник использует методы и инструменты защиты от криминалистических атак, такие как "VPN Brute v1.0.2", для атак методом перебора, подчеркивая необходимость надежных мер безопасности и своевременных обновлений FortiOS.
-----
Mora_001 - недавно выявленный хакер, причастный к атакам с использованием программ-вымогателей, использующих уязвимости в устройствах Fortinet, в частности CVE-2024-55591 и CVE-2025-24472. Эти уязвимости позволяют злоумышленникам, не прошедшим проверку подлинности, получать привилегии super_admin на устройствах FortiOS. Злоумышленник использует тактику оппортунизма и методы, связанные с группой программ-вымогателей LockBit. К отличительным особенностям работы относятся использование одинаковых имен пользователей в нескольких сетях и дублирование IP-адресов на разных этапах атаки. Внедрение программ-вымогателей происходит быстро, в течение двух дней после первоначального взлома. Mora_001 использует модифицированную версию программы-вымогателя под названием "SuperBlack", которая напоминает LockBit 3.0, но включает в себя уникальные модификации, такие как измененные уведомления о требовании выкупа и различные средства фильтрации. Методы первоначального доступа включают использование уязвимостей для создания несанкционированных учетных записей локального администратора и загрузки конфиденциальных конфигураций брандмауэра. Злоумышленник поддерживает постоянный доступ, создавая поддельные локальные учетные записи в средах с поддержкой VPN. Если доступ к VPN недоступен, он использует конфигурации TACACS+ или RADIUS для аутентификации с использованием скомпрометированных учетных данных брандмауэра. Злоумышленники уделяют приоритетное внимание перемещению в сторону наиболее важных целей, извлекая данные перед развертыванием программы-вымогателя. Программа-вымогатель использует методы защиты от криминалистической экспертизы для стирания следов после шифрования и обменивается данными с помощью запутанных методов. Такие инструменты, как "VPN Brute v1.0.2", используются для атак методом перебора на периферийные устройства. Широкое распространение уязвимых брандмауэров FortiGate представляет значительный риск, особенно в США, Индии и Бразилии. Рекомендации включают применение обновлений FortiOS, ограничение доступа к управлению, аудит учетных записей администраторов, проверку конфигураций пользователей VPN и улучшение ведения журнала для обнаружения и реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер "Mora_001" использует уязвимости в устройствах Fortinet (CVE-2024-55591, CVE-2025-24472) для атак с использованием программ-вымогателей, используя модифицированный штамм под названием "SuperBlack". Они используют такие тактики, как создание несанкционированных учетных записей администратора и использование перекрывающихся IP-адресов для перемещения в разные стороны, отдавая приоритет утечке ценных данных. Злоумышленник использует методы и инструменты защиты от криминалистических атак, такие как "VPN Brute v1.0.2", для атак методом перебора, подчеркивая необходимость надежных мер безопасности и своевременных обновлений FortiOS.
-----
Mora_001 - недавно выявленный хакер, причастный к атакам с использованием программ-вымогателей, использующих уязвимости в устройствах Fortinet, в частности CVE-2024-55591 и CVE-2025-24472. Эти уязвимости позволяют злоумышленникам, не прошедшим проверку подлинности, получать привилегии super_admin на устройствах FortiOS. Злоумышленник использует тактику оппортунизма и методы, связанные с группой программ-вымогателей LockBit. К отличительным особенностям работы относятся использование одинаковых имен пользователей в нескольких сетях и дублирование IP-адресов на разных этапах атаки. Внедрение программ-вымогателей происходит быстро, в течение двух дней после первоначального взлома. Mora_001 использует модифицированную версию программы-вымогателя под названием "SuperBlack", которая напоминает LockBit 3.0, но включает в себя уникальные модификации, такие как измененные уведомления о требовании выкупа и различные средства фильтрации. Методы первоначального доступа включают использование уязвимостей для создания несанкционированных учетных записей локального администратора и загрузки конфиденциальных конфигураций брандмауэра. Злоумышленник поддерживает постоянный доступ, создавая поддельные локальные учетные записи в средах с поддержкой VPN. Если доступ к VPN недоступен, он использует конфигурации TACACS+ или RADIUS для аутентификации с использованием скомпрометированных учетных данных брандмауэра. Злоумышленники уделяют приоритетное внимание перемещению в сторону наиболее важных целей, извлекая данные перед развертыванием программы-вымогателя. Программа-вымогатель использует методы защиты от криминалистической экспертизы для стирания следов после шифрования и обменивается данными с помощью запутанных методов. Такие инструменты, как "VPN Brute v1.0.2", используются для атак методом перебора на периферийные устройства. Широкое распространение уязвимых брандмауэров FortiGate представляет значительный риск, особенно в США, Индии и Бразилии. Рекомендации включают применение обновлений FortiOS, ограничение доступа к управлению, аудит учетных записей администраторов, проверку конфигураций пользователей VPN и улучшение ведения журнала для обнаружения и реагирования.
#ParsedReport #CompletenessHigh
13-03-2025
Konni's Latest AsyncRAT Attack: Infection Technique Leveraging LNK Files
https://www.enki.co.kr/media-center/blog/konni-s-asyncrat-attack-lnk-based-infection
Report completeness: High
Actors/Campaigns:
Scarcruft
Kimsuky
Threats:
Asyncrat
Victims:
Ministry of public administration and security
Industry:
Education
Geo:
Korea, North korean, Korean
TTPs:
Tactics: 5
Technics: 13
IOCs:
File: 13
IP: 13
Email: 3
Path: 5
Registry: 2
Domain: 7
Url: 2
Hash: 19
Soft:
Dropbox, task scheduler, Twitter
Algorithms:
zip, gzip, base64
Win API:
decompress
Languages:
powershell, javascript, php
13-03-2025
Konni's Latest AsyncRAT Attack: Infection Technique Leveraging LNK Files
https://www.enki.co.kr/media-center/blog/konni-s-asyncrat-attack-lnk-based-infection
Report completeness: High
Actors/Campaigns:
Scarcruft
Kimsuky
Threats:
Asyncrat
Victims:
Ministry of public administration and security
Industry:
Education
Geo:
Korea, North korean, Korean
TTPs:
Tactics: 5
Technics: 13
IOCs:
File: 13
IP: 13
Email: 3
Path: 5
Registry: 2
Domain: 7
Url: 2
Hash: 19
Soft:
Dropbox, task scheduler, Twitter
Algorithms:
zip, gzip, base64
Win API:
decompress
Languages:
powershell, javascript, php
www.enki.co.kr
Konni의 최신 AsyncRAT 공격: LNK 파일을 활용한 감염 기법 | 엔키화이트햇
북한 배후 해킹 그룹 Konni의 최신 악성코드 공격 사례를 분석한 보고서입니다.
CTT Report Hub
#ParsedReport #CompletenessHigh 13-03-2025 Konni's Latest AsyncRAT Attack: Infection Technique Leveraging LNK Files https://www.enki.co.kr/media-center/blog/konni-s-asyncrat-attack-lnk-based-infection Report completeness: High Actors/Campaigns: Scarcruft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейская хакерская группа Konni использует файлы LNK для распространения вредоносного ПО, в первую очередь, используя AsyncRAT через Dropbox и Google Drive, а также совершенствуя методы обхода. Новейший вариант AsyncRAT позволяет динамически указывать данные о C&C сервере, что усложняет обнаружение и повышает операционную безопасность. Вредоносная программа использует запутанные сценарии PowerShell и подключается к законным API для загрузки дополнительной полезной нагрузки, что указывает на расширенное использование облачных сервисов при атаках.
-----
В отчете представлен подробный анализ недавней кибератаки, приписываемой северокорейской хакерской группе Konni, с особым упором на использование файлов LNK в качестве исходных каналов распространения вредоносного ПО. В ходе расследования была использована функция поиска VirusTotal для анализа файлов LNK, которые были подключены к Konni. Было установлено, что группа использовала Dropbox и Google Диск, а также сервер управления (C&C) для распространения вредоносного ПО, при этом основной полезной нагрузкой был AsyncRAT. В отличие от более ранних версий AsyncRAT, в которых информация о сервере C&C была жестко закодирована, в последней версии в качестве аргументов выполнения можно указывать IP-адрес и порт, что повышает гибкость работы и усложняет отслеживание злоумышленников.
Анализ показал, что файлы LNK выполняли запутанные команды, используя сценарии PowerShell, скрытые в метаданных файла. Этот процесс включал сохранение и выполнение вредоносных сценариев, что облегчало дальнейшую загрузку вредоносных программ из идентифицированной инфраструктуры C&C. Было подтверждено, что один из известных файлов, G3892.tmp, представляет собой вредоносную программу на базе PowerShell, которая использует аналогичную технику обфускации при выполнении своих команд. Примечательно, что эта вредоносная программа подключалась к API Google Диска для ведения журнала заражения на Google Диске злоумышленника и для загрузки дополнительных вредоносных программ, что указывает на изощренное использование законных облачных сервисов в неблаговидных целях.
В отчете также рассматривался характер задействованных серверов C&C, включая 206.206.127.152, который с прошлого года используется для подобных атак. Злоумышленники использовали установленный доменный хостинг и аномальные модели поведения вредоносного ПО, а также аналогичную инфраструктуру, которая использовалась при предыдущих фишинговых атаках, что подтверждает продолжающиеся операции. Кроме того, было обнаружено несколько фишинговых электронных писем, подключенных к другому IP-адресу инфраструктуры, 74.50.94.175, что свидетельствует о скоординированном подходе к различным направлениям компрометации целевых систем.
Структура команд и процессы выполнения рассмотренного варианта AsyncRAT соответствовали ранее задокументированному поведению, связанному с вредоносными кампаниями Konni. В отчете отмечается, что злоумышленники использовали метаданные файла LNK для получения дополнительных вредоносных кодов и эффективной координации своих атак, что указывает на общую операционную структуру.
Полученные результаты свидетельствуют о стратегическом подходе Konni group к методам доставки вредоносных программ, подчеркивая гибкость, достигнутую благодаря отказу от жесткого кодирования важных параметров в своих вредоносных программах. Переход к динамической передаче параметров выполнения усложняет отслеживание и повышает оперативную безопасность злоумышленников. Следовательно, для снижения рисков, связанных с такими изощренными хакерами, рекомендуется проявлять постоянную бдительность в отслеживании тактики фишинга и применять надежные меры безопасности электронной почты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейская хакерская группа Konni использует файлы LNK для распространения вредоносного ПО, в первую очередь, используя AsyncRAT через Dropbox и Google Drive, а также совершенствуя методы обхода. Новейший вариант AsyncRAT позволяет динамически указывать данные о C&C сервере, что усложняет обнаружение и повышает операционную безопасность. Вредоносная программа использует запутанные сценарии PowerShell и подключается к законным API для загрузки дополнительной полезной нагрузки, что указывает на расширенное использование облачных сервисов при атаках.
-----
В отчете представлен подробный анализ недавней кибератаки, приписываемой северокорейской хакерской группе Konni, с особым упором на использование файлов LNK в качестве исходных каналов распространения вредоносного ПО. В ходе расследования была использована функция поиска VirusTotal для анализа файлов LNK, которые были подключены к Konni. Было установлено, что группа использовала Dropbox и Google Диск, а также сервер управления (C&C) для распространения вредоносного ПО, при этом основной полезной нагрузкой был AsyncRAT. В отличие от более ранних версий AsyncRAT, в которых информация о сервере C&C была жестко закодирована, в последней версии в качестве аргументов выполнения можно указывать IP-адрес и порт, что повышает гибкость работы и усложняет отслеживание злоумышленников.
Анализ показал, что файлы LNK выполняли запутанные команды, используя сценарии PowerShell, скрытые в метаданных файла. Этот процесс включал сохранение и выполнение вредоносных сценариев, что облегчало дальнейшую загрузку вредоносных программ из идентифицированной инфраструктуры C&C. Было подтверждено, что один из известных файлов, G3892.tmp, представляет собой вредоносную программу на базе PowerShell, которая использует аналогичную технику обфускации при выполнении своих команд. Примечательно, что эта вредоносная программа подключалась к API Google Диска для ведения журнала заражения на Google Диске злоумышленника и для загрузки дополнительных вредоносных программ, что указывает на изощренное использование законных облачных сервисов в неблаговидных целях.
В отчете также рассматривался характер задействованных серверов C&C, включая 206.206.127.152, который с прошлого года используется для подобных атак. Злоумышленники использовали установленный доменный хостинг и аномальные модели поведения вредоносного ПО, а также аналогичную инфраструктуру, которая использовалась при предыдущих фишинговых атаках, что подтверждает продолжающиеся операции. Кроме того, было обнаружено несколько фишинговых электронных писем, подключенных к другому IP-адресу инфраструктуры, 74.50.94.175, что свидетельствует о скоординированном подходе к различным направлениям компрометации целевых систем.
Структура команд и процессы выполнения рассмотренного варианта AsyncRAT соответствовали ранее задокументированному поведению, связанному с вредоносными кампаниями Konni. В отчете отмечается, что злоумышленники использовали метаданные файла LNK для получения дополнительных вредоносных кодов и эффективной координации своих атак, что указывает на общую операционную структуру.
Полученные результаты свидетельствуют о стратегическом подходе Konni group к методам доставки вредоносных программ, подчеркивая гибкость, достигнутую благодаря отказу от жесткого кодирования важных параметров в своих вредоносных программах. Переход к динамической передаче параметров выполнения усложняет отслеживание и повышает оперативную безопасность злоумышленников. Следовательно, для снижения рисков, связанных с такими изощренными хакерами, рекомендуется проявлять постоянную бдительность в отслеживании тактики фишинга и применять надежные меры безопасности электронной почты.
#ParsedReport #CompletenessHigh
13-03-2025
Head Mare and Twelve join forces to attack Russian entities
https://securelist.com/head-mare-twelve-collaboration/115887/
Report completeness: High
Actors/Campaigns:
Head_mare (motivation: cyber_criminal, hacktivism)
C0met (motivation: cyber_criminal, hacktivism)
Threats:
Mimikatz_tool
Adrecon
Secretsdump_tool
Procdump_tool
Localtonet_tool
Revsocks
Ngrok_tool
Cloudflared_tool
Fscan_tool
Mremoteng_tool
Smbexec_tool
Wmiexec_tool
Lockbit
Babuk
Cobint
Phantomjitter
Proxylogon_exploit
Nssm_tool
Rclone_tool
Ntdsutil_tool
Paexec_tool
Victims:
Russian companies
Industry:
Energy, Government
Geo:
Russia, Russian
CVEs:
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
TTPs:
Tactics: 8
Technics: 3
IOCs:
Path: 30
File: 23
IP: 6
Domain: 3
Command: 1
Url: 1
Hash: 5
Soft:
SoftPerfect Network Scanner, PSExec, Microsoft Exchange server, Windows service, Active Directory, Microsoft Exchange
Algorithms:
zip
Functions:
Run, ReadAllText
Win API:
GetTempFileName
Win Services:
WebClient
Languages:
powershell, visual_basic
Platforms:
x64, intel
13-03-2025
Head Mare and Twelve join forces to attack Russian entities
https://securelist.com/head-mare-twelve-collaboration/115887/
Report completeness: High
Actors/Campaigns:
Head_mare (motivation: cyber_criminal, hacktivism)
C0met (motivation: cyber_criminal, hacktivism)
Threats:
Mimikatz_tool
Adrecon
Secretsdump_tool
Procdump_tool
Localtonet_tool
Revsocks
Ngrok_tool
Cloudflared_tool
Fscan_tool
Mremoteng_tool
Smbexec_tool
Wmiexec_tool
Lockbit
Babuk
Cobint
Phantomjitter
Proxylogon_exploit
Nssm_tool
Rclone_tool
Ntdsutil_tool
Paexec_tool
Victims:
Russian companies
Industry:
Energy, Government
Geo:
Russia, Russian
CVEs:
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
TTPs:
Tactics: 8
Technics: 3
IOCs:
Path: 30
File: 23
IP: 6
Domain: 3
Command: 1
Url: 1
Hash: 5
Soft:
SoftPerfect Network Scanner, PSExec, Microsoft Exchange server, Windows service, Active Directory, Microsoft Exchange
Algorithms:
zip
Functions:
Run, ReadAllText
Win API:
GetTempFileName
Win Services:
WebClient
Languages:
powershell, visual_basic
Platforms:
x64, intel
Securelist
Head Mare and Twelve: Joint attacks on Russian entities
We analyze the activities of the Head Mare hacktivist group, which has been attacking Russian companies jointly with Twelve.
CTT Report Hub
#ParsedReport #CompletenessHigh 13-03-2025 Head Mare and Twelve join forces to attack Russian entities https://securelist.com/head-mare-twelve-collaboration/115887/ Report completeness: High Actors/Campaigns: Head_mare (motivation: cyber_criminal, hacktivism)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В сентябре 2024 года группы хактивистов Head Mare и Twelve совместно провели целенаправленные атаки на российские компании, используя бэкдоры CobInt и PhantomJitter, используя уязвимости, подобные CVE-2023-38831 и CVE-2021-26855. Руководитель Mare расширил тактику, перейдя от фишинга к использованию доступа доверенных подрядчиков, используя PowerShell для вредоносных действий, сохраняя при этом постоянство с помощью таких инструментов, как NSSM, и таких средств разведки, как quser.exe. Их развивающиеся стратегии указывают на тревожную тенденцию в действиях хакеров и требуют постоянной бдительности.
-----
В сентябре 2024 года двум группам хактивистов, Head Mare и Twelve, приписали серию целенаправленных атак на российские компании. Данные, полученные в результате этих инцидентов, указывают на потенциальное сотрудничество между двумя группами, поскольку руководитель Mare использовал инструменты и серверы управления (C2), непосредственно связанные с Twelve. Примечательно, что они использовали бэкдор CobInt, ранее использовавшийся исключительно для операций Twelve, наряду с собственным бэкдором PhantomJitter, который был представлен в августе 2024 года. Эволюция тактики, методов и процедур Head Mare (TTP) знаменует собой значительный сдвиг, поскольку они начали использовать новые инструменты, сохранив при этом некоторые из более ранних атак.
Первоначально Head Mare полагалась в основном на тактику фишинговой рассылки по электронной почте, но расширила свой подход, внедрившись в инфраструктуру жертв через скомпрометированных подрядчиков с законным доступом. Это представляет собой растущую тенденцию в операциях хактивистов, позволяющую злоумышленникам использовать доверенные отношения, о чем свидетельствуют тактики T1199 (Доверенные отношения) и T1078 (Действительные учетные записи). Кроме того, было замечено, что они используют уязвимости, в частности CVE-2023-38831 в WinRAR и CVE-2021-26855 (ProxyLogon) в Microsoft Exchange Server. Использование этих уязвимостей усугубляется продолжающимся использованием устаревших систем в целевых организациях, что создает значительные риски.
Злоумышленники использовали PowerShell для различных вредоносных действий, таких как развертывание инструментов туннелирования, таких как Localtonet, и настройка cloudflared для облегчения взаимодействия C2. Внедрение этих инструментов позволяет сохранить постоянный доступ после первоначального проникновения, часто с помощью NSSM (Non-Sucking Service Manager) для поддержания постоянства, запуская эти вредоносные приложения в качестве служб. В числе своих тактических приемов Head Mare использует маскировку, переименование вредоносных исполняемых файлов, имитирующих законные файлы операционной системы, и очистку журналов событий, чтобы избежать обнаружения.
Детальный анализ показал, что недавние операции Head Mare включали в себя разведывательные действия с использованием общих системных инструментов, таких как quser.exe и tasklist.exe, а также специальных инструментов, таких как ADRecon, для сбора данных из сред Active Directory. Злоумышленники продемонстрировали адаптивность, используя инструменты других групп участников, продемонстрировав свой расширяющийся арсенал вредоносных программ. В отчете были выявлены общие элементы инфраструктуры C2 и дублирование TTP, что подтверждает гипотезу о сотрудничестве между Head Mare и Twelve в их кампаниях по атакам на государственные и частные предприятия в России.
Благодаря этому исследованию стало ясно, что Head Mare активно развивает свои стратегии, внедряя новые инструменты и методы, в том числе используя ранее невиданные скрипты PowerShell и внешние вредоносные программы для фильтрации и удаленного доступа. Совместные усилия этих двух групп выявляют тревожную тенденцию в сфере угроз, требующую постоянного мониторинга и анализа, чтобы лучше понять их эволюционирующие методы и снизить связанные с ними риски.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В сентябре 2024 года группы хактивистов Head Mare и Twelve совместно провели целенаправленные атаки на российские компании, используя бэкдоры CobInt и PhantomJitter, используя уязвимости, подобные CVE-2023-38831 и CVE-2021-26855. Руководитель Mare расширил тактику, перейдя от фишинга к использованию доступа доверенных подрядчиков, используя PowerShell для вредоносных действий, сохраняя при этом постоянство с помощью таких инструментов, как NSSM, и таких средств разведки, как quser.exe. Их развивающиеся стратегии указывают на тревожную тенденцию в действиях хакеров и требуют постоянной бдительности.
-----
В сентябре 2024 года двум группам хактивистов, Head Mare и Twelve, приписали серию целенаправленных атак на российские компании. Данные, полученные в результате этих инцидентов, указывают на потенциальное сотрудничество между двумя группами, поскольку руководитель Mare использовал инструменты и серверы управления (C2), непосредственно связанные с Twelve. Примечательно, что они использовали бэкдор CobInt, ранее использовавшийся исключительно для операций Twelve, наряду с собственным бэкдором PhantomJitter, который был представлен в августе 2024 года. Эволюция тактики, методов и процедур Head Mare (TTP) знаменует собой значительный сдвиг, поскольку они начали использовать новые инструменты, сохранив при этом некоторые из более ранних атак.
Первоначально Head Mare полагалась в основном на тактику фишинговой рассылки по электронной почте, но расширила свой подход, внедрившись в инфраструктуру жертв через скомпрометированных подрядчиков с законным доступом. Это представляет собой растущую тенденцию в операциях хактивистов, позволяющую злоумышленникам использовать доверенные отношения, о чем свидетельствуют тактики T1199 (Доверенные отношения) и T1078 (Действительные учетные записи). Кроме того, было замечено, что они используют уязвимости, в частности CVE-2023-38831 в WinRAR и CVE-2021-26855 (ProxyLogon) в Microsoft Exchange Server. Использование этих уязвимостей усугубляется продолжающимся использованием устаревших систем в целевых организациях, что создает значительные риски.
Злоумышленники использовали PowerShell для различных вредоносных действий, таких как развертывание инструментов туннелирования, таких как Localtonet, и настройка cloudflared для облегчения взаимодействия C2. Внедрение этих инструментов позволяет сохранить постоянный доступ после первоначального проникновения, часто с помощью NSSM (Non-Sucking Service Manager) для поддержания постоянства, запуская эти вредоносные приложения в качестве служб. В числе своих тактических приемов Head Mare использует маскировку, переименование вредоносных исполняемых файлов, имитирующих законные файлы операционной системы, и очистку журналов событий, чтобы избежать обнаружения.
Детальный анализ показал, что недавние операции Head Mare включали в себя разведывательные действия с использованием общих системных инструментов, таких как quser.exe и tasklist.exe, а также специальных инструментов, таких как ADRecon, для сбора данных из сред Active Directory. Злоумышленники продемонстрировали адаптивность, используя инструменты других групп участников, продемонстрировав свой расширяющийся арсенал вредоносных программ. В отчете были выявлены общие элементы инфраструктуры C2 и дублирование TTP, что подтверждает гипотезу о сотрудничестве между Head Mare и Twelve в их кампаниях по атакам на государственные и частные предприятия в России.
Благодаря этому исследованию стало ясно, что Head Mare активно развивает свои стратегии, внедряя новые инструменты и методы, в том числе используя ранее невиданные скрипты PowerShell и внешние вредоносные программы для фильтрации и удаленного доступа. Совместные усилия этих двух групп выявляют тревожную тенденцию в сфере угроз, требующую постоянного мониторинга и анализа, чтобы лучше понять их эволюционирующие методы и снизить связанные с ними риски.
#ParsedReport #CompletenessLow
13-03-2025
NightSpire: A New Player in the Ransomware Landscape
https://www.redhotcyber.com/en/post/nightspire-a-new-player-in-the-ransomware-landscape/
Report completeness: Low
Threats:
Nightspire
Blackcat
Lockbit
Conti
Industry:
Education
Geo:
Italia, Italy
ChatGPT TTPs:
T1567.002, T1486
Soft:
WordPress, Whatsapp, Telegram, ProtonMail
13-03-2025
NightSpire: A New Player in the Ransomware Landscape
https://www.redhotcyber.com/en/post/nightspire-a-new-player-in-the-ransomware-landscape/
Report completeness: Low
Threats:
Nightspire
Blackcat
Lockbit
Conti
Industry:
Education
Geo:
Italia, Italy
ChatGPT TTPs:
do not use without manual checkT1567.002, T1486
Soft:
WordPress, Whatsapp, Telegram, ProtonMail
Red Hot Cyber
NightSpire: A New Player in the Ransomware Landscape
NightSpire is a new ransomware group that threatens global businesses with double extortion attacks.
CTT Report Hub
#ParsedReport #CompletenessLow 13-03-2025 NightSpire: A New Player in the Ransomware Landscape https://www.redhotcyber.com/en/post/nightspire-a-new-player-in-the-ransomware-landscape/ Report completeness: Low Threats: Nightspire Blackcat Lockbit Conti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NightSpire - это новая группа программ-вымогателей, использующая агрессивную тактику, аналогичную таким известным игрокам, как BlackCat и Conti, с целью использования уязвимостей корпоративной сети для получения выкупа. В их операциях используется DLS с данными о жертвах и таймером обратного отсчета для усиления двойного давления при вымогательстве, а также анонимные сообщения по электронной почте и Telegram для переговоров и обновления информации.
-----
NightSpire - это недавно выявленная группа программ-вымогателей, появившаяся на рынке киберпреступности. Анализ их сайта по утечке данных (DLS) позволяет получить представление об их методах работы и мотивах, которые демонстрируют сходство с известными вымогателями, такими как BlackCat, LockBit и Conti. Стиль общения группы включает агрессивную риторику, направленную на то, чтобы вселить страх в потенциальных жертв, подчеркивая стратегическую цель использования уязвимостей в корпоративных сетях для получения выкупа. В их сообщениях говорится, что они умеют проникать в современные хранилища данных, что предполагает использование сложных методов атаки.
В NightSpire DLS хранится информация о скомпрометированных организациях с подробным описанием конкретных данных, относящихся к их жертвам, что является отличительной чертой операций программ-вымогателей. Примечательной особенностью их сайта является таймер обратного отсчета, сигнализирующий о предстоящей публикации данных, что свидетельствует о тактике двойного вымогательства, которая вынуждает организации выполнять требования о выкупе, чтобы предотвратить публикацию данных. Такой оперативный выбор свидетельствует об их осведомленности о текущих тенденциях в деятельности программ-вымогателей, использующих страх в качестве основной тактики для принуждения жертв к выполнению их требований.
Что касается коммуникации, NightSpire создала множество каналов для взаимодействия с потенциальными жертвами и аффилированными лицами. Они используют классические сервисы электронной почты, предназначенные для обеспечения анонимности, а также специальный канал в Telegram. Платформа Telegram выполняет несколько функций: она позволяет в режиме реального времени получать информацию об утечках данных, предлагает переговоры о суммах выкупа и, вероятно, функционирует как площадка для координации действий с потенциальными аффилированными лицами или покупателями скомпрометированных данных.
Несмотря на ограниченную информацию об их методах атаки или источниках происхождения, некоторые показатели указывают на то, что NightSpire в значительной степени использует существующие модели программ-вымогателей как услугу (RaaS). Они демонстрируют структурированный подход к нацеливанию на корпорации в различных регионах мира с акцентом на методологии, распространенные среди продвинутых операторов программ-вымогателей. Отсутствие каких-либо прямых связей с ранее известными группами затрудняет определение их точного происхождения в экосистеме киберпреступников; однако их методы и эстетика их коммуникаций предполагают продуманную и потенциально сложную операцию.
Постоянный мониторинг NightSpire будет необходим для получения более глубокого представления об их оперативной тактике и более широком влиянии их деятельности на ситуацию с киберпреступностью. По мере того как группа будет укрепляться, потребуется дальнейшее изучение, чтобы в полной мере понять ее методы и потенциальную угрозу, которую они представляют для организаций по всему миру.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NightSpire - это новая группа программ-вымогателей, использующая агрессивную тактику, аналогичную таким известным игрокам, как BlackCat и Conti, с целью использования уязвимостей корпоративной сети для получения выкупа. В их операциях используется DLS с данными о жертвах и таймером обратного отсчета для усиления двойного давления при вымогательстве, а также анонимные сообщения по электронной почте и Telegram для переговоров и обновления информации.
-----
NightSpire - это недавно выявленная группа программ-вымогателей, появившаяся на рынке киберпреступности. Анализ их сайта по утечке данных (DLS) позволяет получить представление об их методах работы и мотивах, которые демонстрируют сходство с известными вымогателями, такими как BlackCat, LockBit и Conti. Стиль общения группы включает агрессивную риторику, направленную на то, чтобы вселить страх в потенциальных жертв, подчеркивая стратегическую цель использования уязвимостей в корпоративных сетях для получения выкупа. В их сообщениях говорится, что они умеют проникать в современные хранилища данных, что предполагает использование сложных методов атаки.
В NightSpire DLS хранится информация о скомпрометированных организациях с подробным описанием конкретных данных, относящихся к их жертвам, что является отличительной чертой операций программ-вымогателей. Примечательной особенностью их сайта является таймер обратного отсчета, сигнализирующий о предстоящей публикации данных, что свидетельствует о тактике двойного вымогательства, которая вынуждает организации выполнять требования о выкупе, чтобы предотвратить публикацию данных. Такой оперативный выбор свидетельствует об их осведомленности о текущих тенденциях в деятельности программ-вымогателей, использующих страх в качестве основной тактики для принуждения жертв к выполнению их требований.
Что касается коммуникации, NightSpire создала множество каналов для взаимодействия с потенциальными жертвами и аффилированными лицами. Они используют классические сервисы электронной почты, предназначенные для обеспечения анонимности, а также специальный канал в Telegram. Платформа Telegram выполняет несколько функций: она позволяет в режиме реального времени получать информацию об утечках данных, предлагает переговоры о суммах выкупа и, вероятно, функционирует как площадка для координации действий с потенциальными аффилированными лицами или покупателями скомпрометированных данных.
Несмотря на ограниченную информацию об их методах атаки или источниках происхождения, некоторые показатели указывают на то, что NightSpire в значительной степени использует существующие модели программ-вымогателей как услугу (RaaS). Они демонстрируют структурированный подход к нацеливанию на корпорации в различных регионах мира с акцентом на методологии, распространенные среди продвинутых операторов программ-вымогателей. Отсутствие каких-либо прямых связей с ранее известными группами затрудняет определение их точного происхождения в экосистеме киберпреступников; однако их методы и эстетика их коммуникаций предполагают продуманную и потенциально сложную операцию.
Постоянный мониторинг NightSpire будет необходим для получения более глубокого представления об их оперативной тактике и более широком влиянии их деятельности на ситуацию с киберпреступностью. По мере того как группа будет укрепляться, потребуется дальнейшее изучение, чтобы в полной мере понять ее методы и потенциальную угрозу, которую они представляют для организаций по всему миру.
#ParsedReport #CompletenessLow
13-03-2025
Malicious Korean document disguised as a unification education application form
https://asec.ahnlab.com/ko/86762/
Report completeness: Low
Threats:
Spear-phishing_technique
Victims:
Students
Industry:
Education
Geo:
Korean
ChatGPT TTPs:
T1059, T1053, T1105
IOCs:
File: 15
Path: 2
Hash: 5
Url: 1
Soft:
Task Scheduler
Algorithms:
md5
13-03-2025
Malicious Korean document disguised as a unification education application form
https://asec.ahnlab.com/ko/86762/
Report completeness: Low
Threats:
Spear-phishing_technique
Victims:
Students
Industry:
Education
Geo:
Korean
ChatGPT TTPs:
do not use without manual checkT1059, T1053, T1105
IOCs:
File: 15
Path: 2
Hash: 5
Url: 1
Soft:
Task Scheduler
Algorithms:
md5
ASEC
통일 교육 지원서로 위장한 악성 한글 문서 - ASEC
통일 교육 지원서로 위장한 악성 한글 문서 ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 13-03-2025 Malicious Korean document disguised as a unification education application form https://asec.ahnlab.com/ko/86762/ Report completeness: Low Threats: Spear-phishing_technique Victims: Students Industry: Education…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный документ на языке хангыль, замаскированный под форму заявки, может генерировать несколько файлов и выполнять скрипты BAT, чтобы скрыть свое присутствие при загрузке дополнительного вредоносного ПО. Атака указывает на тенденцию к более широкому распространению вредоносного ПО через корейские документы, что побуждает пользователей проявлять осторожность, а администраторов сайтов следить за несанкционированной загрузкой файлов.
-----
Аналитический центр безопасности AhnLab (ASEC) сообщил об инциденте, когда вредоносный документ, написанный на языке хангыль, был распространен через службу по набору персонала для участия в учебных курсах, связанных с унификацией. В этом посте содержались ссылки на скачивание файлов JPG, HWP и DOC, причем файл HWP был идентифицирован как вредоносный, замаскированный под форму заявки. При запуске документ на языке Хангыль генерирует несколько файлов во временной папке, включая стандартные документы на языке хангыль и вредоносные файлы BAT.
Дизайн документа пытается выглядеть правдоподобным, поскольку он имитирует формат типичного корейского документа, но в него встроены гиперссылки, ведущие к файлу document.bat. При вызове этого файла BAT выполняется несколько действий, которые скрывают от пользователя присутствие и функциональность вредоносного ПО. В частности, он изменяет имена и пути к связанным файлам и создает записи в планировщике задач для запуска, казалось бы, обычного документа. В конечном счете, это позволяет вредоносному ПО установить соединение с внешним URL-адресом, с которого оно может загружать и запускать дополнительные вредоносные файлы. В зависимости от намерений злоумышленника, эти файлы могут выполнять различные командные инструкции.
В отчете подчеркивается растущая тенденция распространения вредоносных программ через корейские документы, отмечается переход от целенаправленных фишинговых атак к более широкому распространению, направленному на неустановленных лиц. Для снижения рисков, связанных с такими вредоносными программами, администраторам сайтов рекомендуется осуществлять строгий мониторинг для предотвращения несанкционированной загрузки вредоносных файлов. Кроме того, пользователям следует проявлять осторожность при запуске файлов, которые вызывают непредвиденные действия, и рекомендуется убедиться, что программное обеспечение безопасности, в частности версия 3, обновлено до последней версии, чтобы защитить от возможного заражения вредоносным кодом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный документ на языке хангыль, замаскированный под форму заявки, может генерировать несколько файлов и выполнять скрипты BAT, чтобы скрыть свое присутствие при загрузке дополнительного вредоносного ПО. Атака указывает на тенденцию к более широкому распространению вредоносного ПО через корейские документы, что побуждает пользователей проявлять осторожность, а администраторов сайтов следить за несанкционированной загрузкой файлов.
-----
Аналитический центр безопасности AhnLab (ASEC) сообщил об инциденте, когда вредоносный документ, написанный на языке хангыль, был распространен через службу по набору персонала для участия в учебных курсах, связанных с унификацией. В этом посте содержались ссылки на скачивание файлов JPG, HWP и DOC, причем файл HWP был идентифицирован как вредоносный, замаскированный под форму заявки. При запуске документ на языке Хангыль генерирует несколько файлов во временной папке, включая стандартные документы на языке хангыль и вредоносные файлы BAT.
Дизайн документа пытается выглядеть правдоподобным, поскольку он имитирует формат типичного корейского документа, но в него встроены гиперссылки, ведущие к файлу document.bat. При вызове этого файла BAT выполняется несколько действий, которые скрывают от пользователя присутствие и функциональность вредоносного ПО. В частности, он изменяет имена и пути к связанным файлам и создает записи в планировщике задач для запуска, казалось бы, обычного документа. В конечном счете, это позволяет вредоносному ПО установить соединение с внешним URL-адресом, с которого оно может загружать и запускать дополнительные вредоносные файлы. В зависимости от намерений злоумышленника, эти файлы могут выполнять различные командные инструкции.
В отчете подчеркивается растущая тенденция распространения вредоносных программ через корейские документы, отмечается переход от целенаправленных фишинговых атак к более широкому распространению, направленному на неустановленных лиц. Для снижения рисков, связанных с такими вредоносными программами, администраторам сайтов рекомендуется осуществлять строгий мониторинг для предотвращения несанкционированной загрузки вредоносных файлов. Кроме того, пользователям следует проявлять осторожность при запуске файлов, которые вызывают непредвиденные действия, и рекомендуется убедиться, что программное обеспечение безопасности, в частности версия 3, обновлено до последней версии, чтобы защитить от возможного заражения вредоносным кодом.
#ParsedReport #CompletenessHigh
13-03-2025
Exposed Jupyter Notebooks Targeted to Deliver Cryptominer
https://www.cadosecurity.com/blog/jupyter-notebooks-cryptominer
Report completeness: High
Threats:
Upx_tool
Zephyrus
Victims:
Organizations with misconfigured jupyter notebook deployments, Php web servers, Exposed cloud services
Industry:
Education
Geo:
Korean, Chinese
TTPs:
IOCs:
File: 17
Command: 1
IP: 4
Url: 9
Coin: 1
Hash: 7
Soft:
Jupyter Notebooks, Jupyter Notebook, Linux, Jupyter, Component Object Model, curl, crontab, Ivanti
Crypto:
monero, arqma, ravencoin, townforge, yadacoin
Algorithms:
chacha20
Win API:
CoCreateInstance, decompress
Languages:
python, php, java
Platforms:
intel
13-03-2025
Exposed Jupyter Notebooks Targeted to Deliver Cryptominer
https://www.cadosecurity.com/blog/jupyter-notebooks-cryptominer
Report completeness: High
Threats:
Upx_tool
Zephyrus
Victims:
Organizations with misconfigured jupyter notebook deployments, Php web servers, Exposed cloud services
Industry:
Education
Geo:
Korean, Chinese
TTPs:
IOCs:
File: 17
Command: 1
IP: 4
Url: 9
Coin: 1
Hash: 7
Soft:
Jupyter Notebooks, Jupyter Notebook, Linux, Jupyter, Component Object Model, curl, crontab, Ivanti
Crypto:
monero, arqma, ravencoin, townforge, yadacoin
Algorithms:
chacha20
Win API:
CoCreateInstance, decompress
Languages:
python, php, java
Platforms:
intel
Cado
Exposed Jupyter Notebooks Targeted to Deliver Cryptominer
Cado Security Labs has identified a novel cryptomining campaign targeting exposed Jupyter Notebooks.
CTT Report Hub
#ParsedReport #CompletenessHigh 13-03-2025 Exposed Jupyter Notebooks Targeted to Deliver Cryptominer https://www.cadosecurity.com/blog/jupyter-notebooks-cryptominer Report completeness: High Threats: Upx_tool Zephyrus Victims: Organizations with misconfigured…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая кампания по криптомайнингу нацелена на неправильно сконфигурированные ноутбуки Jupyter в Windows и Linux и предусматривает развертывание ряда полезных приложений, которые загружают скрипты bash или MSI-файлы для запуска криптомайнеров. Если исходный MSI завершается ошибкой, он использует JavaScript-бэкдор и извлекает двоичные файлы ELF для сохранения, что влияет на обе платформы. Кроме того, PHP-скрипт повторяет эти функции, сигнализируя о возросшей угрозе со стороны злоумышленников, использующих уязвимости облака и сервера.
-----
Cado Security Labs раскрыла новую кампанию по криптомайнингу, в которой используются неправильно сконфигурированные ноутбуки Jupyter, ориентированные как на системы Windows, так и на Linux. Эта кампания использует honeypots для раскрытия своих методов работы, начиная с попытки загрузить скрипт bash и установочный файл Microsoft (MSI). После выполнения MSI-файл запускает пользовательское действие, которое приводит к созданию 64-разрядного исполняемого файла Windows, "двоичного файла.freedllBinary," который далее загружает вторичную полезную нагрузку"java.exe," через объект объектной модели компонента CoCreateInstance (COM). Этот исполняемый файл, замаскированный под двоичный файл Java Platform SE 8 и упакованный в UPX, извлекает зашифрованный большой двоичный объект из различных источников, включая GitHub и Gitee, расшифровывает его с помощью шифрования ChaCha20 и создает конечную полезную нагрузку, которая работает как криптоминер.
Если первоначальная попытка запустить файл MSI завершается неудачей, campaign переключается на выполнение "0217.js", которое действует как bash-бэкдор в системах Linux. Этот скрипт извлекает два двоичных файла ELF, "0218.elf" и "0218.full", сохраняет их в соответствующих каталогах и устанавливает cronjobs для обеспечения постоянства. Эти двоичные файлы отражают функции своих аналогов в Windows, включая извлечение зашифрованных данных, необходимых для процесса криптомайнинга. Эта функция криптомайнинга нацелена на одну и ту же криптовалюту на обеих платформах, используя определенный идентификатор кошелька.
Кроме того, был выявлен параллельный вектор атаки, связанный со скриптом PHP, размещенным по тому же адресу, что и скрипт bash. Этот вариант PHP выполняет функции, аналогичные исходному скрипту bash, и имеет идентичную двоичную полезную нагрузку как для Windows, так и для Linux. Появление этого нового метода использования для ноутбуков Jupyter знаменует собой заметный сдвиг, хотя подобные тактические приемы были задокументированы в предыдущих кампаниях, например, в тех, о которых сообщали Greynoise и AnhLabs, нацеленных на различные серверы.
Более широкие последствия этой кампании подчеркивают постоянную угрозу, которую хакеры представляют для облачных и серверных сред, используя незащищенные или неправильно настроенные сервисы, что может привести к дорогостоящим последствиям, включая снижение производительности системы и потенциальные утечки данных. Упреждающие меры безопасности и постоянная бдительность необходимы для защиты от таких развивающихся угроз в облачной среде.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая кампания по криптомайнингу нацелена на неправильно сконфигурированные ноутбуки Jupyter в Windows и Linux и предусматривает развертывание ряда полезных приложений, которые загружают скрипты bash или MSI-файлы для запуска криптомайнеров. Если исходный MSI завершается ошибкой, он использует JavaScript-бэкдор и извлекает двоичные файлы ELF для сохранения, что влияет на обе платформы. Кроме того, PHP-скрипт повторяет эти функции, сигнализируя о возросшей угрозе со стороны злоумышленников, использующих уязвимости облака и сервера.
-----
Cado Security Labs раскрыла новую кампанию по криптомайнингу, в которой используются неправильно сконфигурированные ноутбуки Jupyter, ориентированные как на системы Windows, так и на Linux. Эта кампания использует honeypots для раскрытия своих методов работы, начиная с попытки загрузить скрипт bash и установочный файл Microsoft (MSI). После выполнения MSI-файл запускает пользовательское действие, которое приводит к созданию 64-разрядного исполняемого файла Windows, "двоичного файла.freedllBinary," который далее загружает вторичную полезную нагрузку"java.exe," через объект объектной модели компонента CoCreateInstance (COM). Этот исполняемый файл, замаскированный под двоичный файл Java Platform SE 8 и упакованный в UPX, извлекает зашифрованный большой двоичный объект из различных источников, включая GitHub и Gitee, расшифровывает его с помощью шифрования ChaCha20 и создает конечную полезную нагрузку, которая работает как криптоминер.
Если первоначальная попытка запустить файл MSI завершается неудачей, campaign переключается на выполнение "0217.js", которое действует как bash-бэкдор в системах Linux. Этот скрипт извлекает два двоичных файла ELF, "0218.elf" и "0218.full", сохраняет их в соответствующих каталогах и устанавливает cronjobs для обеспечения постоянства. Эти двоичные файлы отражают функции своих аналогов в Windows, включая извлечение зашифрованных данных, необходимых для процесса криптомайнинга. Эта функция криптомайнинга нацелена на одну и ту же криптовалюту на обеих платформах, используя определенный идентификатор кошелька.
Кроме того, был выявлен параллельный вектор атаки, связанный со скриптом PHP, размещенным по тому же адресу, что и скрипт bash. Этот вариант PHP выполняет функции, аналогичные исходному скрипту bash, и имеет идентичную двоичную полезную нагрузку как для Windows, так и для Linux. Появление этого нового метода использования для ноутбуков Jupyter знаменует собой заметный сдвиг, хотя подобные тактические приемы были задокументированы в предыдущих кампаниях, например, в тех, о которых сообщали Greynoise и AnhLabs, нацеленных на различные серверы.
Более широкие последствия этой кампании подчеркивают постоянную угрозу, которую хакеры представляют для облачных и серверных сред, используя незащищенные или неправильно настроенные сервисы, что может привести к дорогостоящим последствиям, включая снижение производительности системы и потенциальные утечки данных. Упреждающие меры безопасности и постоянная бдительность необходимы для защиты от таких развивающихся угроз в облачной среде.
#ParsedReport #CompletenessLow
13-03-2025
JSPSpy and filebroser: A Custom File Management Tool in Webshell Infrastructure
https://hunt.io/blog/jspspy-filebroser-custom-webshell-management
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Jspspy
Victims:
Research organization
Industry:
Telco
Geo:
China
ChatGPT TTPs:
T1505.003
IOCs:
IP: 4
Domain: 1
Algorithms:
sha256
Languages:
java
Links:
13-03-2025
JSPSpy and filebroser: A Custom File Management Tool in Webshell Infrastructure
https://hunt.io/blog/jspspy-filebroser-custom-webshell-management
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Jspspy
Victims:
Research organization
Industry:
Telco
Geo:
China
ChatGPT TTPs:
do not use without manual checkT1505.003
IOCs:
IP: 4
Domain: 1
Algorithms:
sha256
Languages:
java
Links:
https://github.com/filebrowser/filebrowserhunt.io
JSPSpy and ‘Filebroser’: A Custom File Management Tool in Webshell Infrastructure
Discover how threat actors deploy a rebranded File Browser alongside JSPSpy for stealth file management on compromised servers.