CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 13-03-2025 Konni's Latest AsyncRAT Attack: Infection Technique Leveraging LNK Files https://www.enki.co.kr/media-center/blog/konni-s-asyncrat-attack-lnk-based-infection Report completeness: High Actors/Campaigns: Scarcruft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейская хакерская группа Konni использует файлы LNK для распространения вредоносного ПО, в первую очередь, используя AsyncRAT через Dropbox и Google Drive, а также совершенствуя методы обхода. Новейший вариант AsyncRAT позволяет динамически указывать данные о C&C сервере, что усложняет обнаружение и повышает операционную безопасность. Вредоносная программа использует запутанные сценарии PowerShell и подключается к законным API для загрузки дополнительной полезной нагрузки, что указывает на расширенное использование облачных сервисов при атаках.
-----

В отчете представлен подробный анализ недавней кибератаки, приписываемой северокорейской хакерской группе Konni, с особым упором на использование файлов LNK в качестве исходных каналов распространения вредоносного ПО. В ходе расследования была использована функция поиска VirusTotal для анализа файлов LNK, которые были подключены к Konni. Было установлено, что группа использовала Dropbox и Google Диск, а также сервер управления (C&C) для распространения вредоносного ПО, при этом основной полезной нагрузкой был AsyncRAT. В отличие от более ранних версий AsyncRAT, в которых информация о сервере C&C была жестко закодирована, в последней версии в качестве аргументов выполнения можно указывать IP-адрес и порт, что повышает гибкость работы и усложняет отслеживание злоумышленников.

Анализ показал, что файлы LNK выполняли запутанные команды, используя сценарии PowerShell, скрытые в метаданных файла. Этот процесс включал сохранение и выполнение вредоносных сценариев, что облегчало дальнейшую загрузку вредоносных программ из идентифицированной инфраструктуры C&C. Было подтверждено, что один из известных файлов, G3892.tmp, представляет собой вредоносную программу на базе PowerShell, которая использует аналогичную технику обфускации при выполнении своих команд. Примечательно, что эта вредоносная программа подключалась к API Google Диска для ведения журнала заражения на Google Диске злоумышленника и для загрузки дополнительных вредоносных программ, что указывает на изощренное использование законных облачных сервисов в неблаговидных целях.

В отчете также рассматривался характер задействованных серверов C&C, включая 206.206.127.152, который с прошлого года используется для подобных атак. Злоумышленники использовали установленный доменный хостинг и аномальные модели поведения вредоносного ПО, а также аналогичную инфраструктуру, которая использовалась при предыдущих фишинговых атаках, что подтверждает продолжающиеся операции. Кроме того, было обнаружено несколько фишинговых электронных писем, подключенных к другому IP-адресу инфраструктуры, 74.50.94.175, что свидетельствует о скоординированном подходе к различным направлениям компрометации целевых систем.

Структура команд и процессы выполнения рассмотренного варианта AsyncRAT соответствовали ранее задокументированному поведению, связанному с вредоносными кампаниями Konni. В отчете отмечается, что злоумышленники использовали метаданные файла LNK для получения дополнительных вредоносных кодов и эффективной координации своих атак, что указывает на общую операционную структуру.

Полученные результаты свидетельствуют о стратегическом подходе Konni group к методам доставки вредоносных программ, подчеркивая гибкость, достигнутую благодаря отказу от жесткого кодирования важных параметров в своих вредоносных программах. Переход к динамической передаче параметров выполнения усложняет отслеживание и повышает оперативную безопасность злоумышленников. Следовательно, для снижения рисков, связанных с такими изощренными хакерами, рекомендуется проявлять постоянную бдительность в отслеживании тактики фишинга и применять надежные меры безопасности электронной почты.
#ParsedReport #CompletenessHigh
13-03-2025

Head Mare and Twelve join forces to attack Russian entities

https://securelist.com/head-mare-twelve-collaboration/115887/

Report completeness: High

Actors/Campaigns:
Head_mare (motivation: cyber_criminal, hacktivism)
C0met (motivation: cyber_criminal, hacktivism)

Threats:
Mimikatz_tool
Adrecon
Secretsdump_tool
Procdump_tool
Localtonet_tool
Revsocks
Ngrok_tool
Cloudflared_tool
Fscan_tool
Mremoteng_tool
Smbexec_tool
Wmiexec_tool
Lockbit
Babuk
Cobint
Phantomjitter
Proxylogon_exploit
Nssm_tool
Rclone_tool
Ntdsutil_tool
Paexec_tool

Victims:
Russian companies

Industry:
Energy, Government

Geo:
Russia, Russian

CVEs:
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)


TTPs:
Tactics: 8
Technics: 3

IOCs:
Path: 30
File: 23
IP: 6
Domain: 3
Command: 1
Url: 1
Hash: 5

Soft:
SoftPerfect Network Scanner, PSExec, Microsoft Exchange server, Windows service, Active Directory, Microsoft Exchange

Algorithms:
zip

Functions:
Run, ReadAllText

Win API:
GetTempFileName

Win Services:
WebClient

Languages:
powershell, visual_basic

Platforms:
x64, intel
CTT Report Hub
#ParsedReport #CompletenessHigh 13-03-2025 Head Mare and Twelve join forces to attack Russian entities https://securelist.com/head-mare-twelve-collaboration/115887/ Report completeness: High Actors/Campaigns: Head_mare (motivation: cyber_criminal, hacktivism)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В сентябре 2024 года группы хактивистов Head Mare и Twelve совместно провели целенаправленные атаки на российские компании, используя бэкдоры CobInt и PhantomJitter, используя уязвимости, подобные CVE-2023-38831 и CVE-2021-26855. Руководитель Mare расширил тактику, перейдя от фишинга к использованию доступа доверенных подрядчиков, используя PowerShell для вредоносных действий, сохраняя при этом постоянство с помощью таких инструментов, как NSSM, и таких средств разведки, как quser.exe. Их развивающиеся стратегии указывают на тревожную тенденцию в действиях хакеров и требуют постоянной бдительности.
-----

В сентябре 2024 года двум группам хактивистов, Head Mare и Twelve, приписали серию целенаправленных атак на российские компании. Данные, полученные в результате этих инцидентов, указывают на потенциальное сотрудничество между двумя группами, поскольку руководитель Mare использовал инструменты и серверы управления (C2), непосредственно связанные с Twelve. Примечательно, что они использовали бэкдор CobInt, ранее использовавшийся исключительно для операций Twelve, наряду с собственным бэкдором PhantomJitter, который был представлен в августе 2024 года. Эволюция тактики, методов и процедур Head Mare (TTP) знаменует собой значительный сдвиг, поскольку они начали использовать новые инструменты, сохранив при этом некоторые из более ранних атак.

Первоначально Head Mare полагалась в основном на тактику фишинговой рассылки по электронной почте, но расширила свой подход, внедрившись в инфраструктуру жертв через скомпрометированных подрядчиков с законным доступом. Это представляет собой растущую тенденцию в операциях хактивистов, позволяющую злоумышленникам использовать доверенные отношения, о чем свидетельствуют тактики T1199 (Доверенные отношения) и T1078 (Действительные учетные записи). Кроме того, было замечено, что они используют уязвимости, в частности CVE-2023-38831 в WinRAR и CVE-2021-26855 (ProxyLogon) в Microsoft Exchange Server. Использование этих уязвимостей усугубляется продолжающимся использованием устаревших систем в целевых организациях, что создает значительные риски.

Злоумышленники использовали PowerShell для различных вредоносных действий, таких как развертывание инструментов туннелирования, таких как Localtonet, и настройка cloudflared для облегчения взаимодействия C2. Внедрение этих инструментов позволяет сохранить постоянный доступ после первоначального проникновения, часто с помощью NSSM (Non-Sucking Service Manager) для поддержания постоянства, запуская эти вредоносные приложения в качестве служб. В числе своих тактических приемов Head Mare использует маскировку, переименование вредоносных исполняемых файлов, имитирующих законные файлы операционной системы, и очистку журналов событий, чтобы избежать обнаружения.

Детальный анализ показал, что недавние операции Head Mare включали в себя разведывательные действия с использованием общих системных инструментов, таких как quser.exe и tasklist.exe, а также специальных инструментов, таких как ADRecon, для сбора данных из сред Active Directory. Злоумышленники продемонстрировали адаптивность, используя инструменты других групп участников, продемонстрировав свой расширяющийся арсенал вредоносных программ. В отчете были выявлены общие элементы инфраструктуры C2 и дублирование TTP, что подтверждает гипотезу о сотрудничестве между Head Mare и Twelve в их кампаниях по атакам на государственные и частные предприятия в России.

Благодаря этому исследованию стало ясно, что Head Mare активно развивает свои стратегии, внедряя новые инструменты и методы, в том числе используя ранее невиданные скрипты PowerShell и внешние вредоносные программы для фильтрации и удаленного доступа. Совместные усилия этих двух групп выявляют тревожную тенденцию в сфере угроз, требующую постоянного мониторинга и анализа, чтобы лучше понять их эволюционирующие методы и снизить связанные с ними риски.
#ParsedReport #CompletenessLow
13-03-2025

NightSpire: A New Player in the Ransomware Landscape

https://www.redhotcyber.com/en/post/nightspire-a-new-player-in-the-ransomware-landscape/

Report completeness: Low

Threats:
Nightspire
Blackcat
Lockbit
Conti

Industry:
Education

Geo:
Italia, Italy

ChatGPT TTPs:
do not use without manual check
T1567.002, T1486

Soft:
WordPress, Whatsapp, Telegram, ProtonMail
CTT Report Hub
#ParsedReport #CompletenessLow 13-03-2025 NightSpire: A New Player in the Ransomware Landscape https://www.redhotcyber.com/en/post/nightspire-a-new-player-in-the-ransomware-landscape/ Report completeness: Low Threats: Nightspire Blackcat Lockbit Conti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
NightSpire - это новая группа программ-вымогателей, использующая агрессивную тактику, аналогичную таким известным игрокам, как BlackCat и Conti, с целью использования уязвимостей корпоративной сети для получения выкупа. В их операциях используется DLS с данными о жертвах и таймером обратного отсчета для усиления двойного давления при вымогательстве, а также анонимные сообщения по электронной почте и Telegram для переговоров и обновления информации.
-----

NightSpire - это недавно выявленная группа программ-вымогателей, появившаяся на рынке киберпреступности. Анализ их сайта по утечке данных (DLS) позволяет получить представление об их методах работы и мотивах, которые демонстрируют сходство с известными вымогателями, такими как BlackCat, LockBit и Conti. Стиль общения группы включает агрессивную риторику, направленную на то, чтобы вселить страх в потенциальных жертв, подчеркивая стратегическую цель использования уязвимостей в корпоративных сетях для получения выкупа. В их сообщениях говорится, что они умеют проникать в современные хранилища данных, что предполагает использование сложных методов атаки.

В NightSpire DLS хранится информация о скомпрометированных организациях с подробным описанием конкретных данных, относящихся к их жертвам, что является отличительной чертой операций программ-вымогателей. Примечательной особенностью их сайта является таймер обратного отсчета, сигнализирующий о предстоящей публикации данных, что свидетельствует о тактике двойного вымогательства, которая вынуждает организации выполнять требования о выкупе, чтобы предотвратить публикацию данных. Такой оперативный выбор свидетельствует об их осведомленности о текущих тенденциях в деятельности программ-вымогателей, использующих страх в качестве основной тактики для принуждения жертв к выполнению их требований.

Что касается коммуникации, NightSpire создала множество каналов для взаимодействия с потенциальными жертвами и аффилированными лицами. Они используют классические сервисы электронной почты, предназначенные для обеспечения анонимности, а также специальный канал в Telegram. Платформа Telegram выполняет несколько функций: она позволяет в режиме реального времени получать информацию об утечках данных, предлагает переговоры о суммах выкупа и, вероятно, функционирует как площадка для координации действий с потенциальными аффилированными лицами или покупателями скомпрометированных данных.

Несмотря на ограниченную информацию об их методах атаки или источниках происхождения, некоторые показатели указывают на то, что NightSpire в значительной степени использует существующие модели программ-вымогателей как услугу (RaaS). Они демонстрируют структурированный подход к нацеливанию на корпорации в различных регионах мира с акцентом на методологии, распространенные среди продвинутых операторов программ-вымогателей. Отсутствие каких-либо прямых связей с ранее известными группами затрудняет определение их точного происхождения в экосистеме киберпреступников; однако их методы и эстетика их коммуникаций предполагают продуманную и потенциально сложную операцию.

Постоянный мониторинг NightSpire будет необходим для получения более глубокого представления об их оперативной тактике и более широком влиянии их деятельности на ситуацию с киберпреступностью. По мере того как группа будет укрепляться, потребуется дальнейшее изучение, чтобы в полной мере понять ее методы и потенциальную угрозу, которую они представляют для организаций по всему миру.
#ParsedReport #CompletenessLow
13-03-2025

Malicious Korean document disguised as a unification education application form

https://asec.ahnlab.com/ko/86762/

Report completeness: Low

Threats:
Spear-phishing_technique

Victims:
Students

Industry:
Education

Geo:
Korean

ChatGPT TTPs:
do not use without manual check
T1059, T1053, T1105

IOCs:
File: 15
Path: 2
Hash: 5
Url: 1

Soft:
Task Scheduler

Algorithms:
md5
CTT Report Hub
#ParsedReport #CompletenessLow 13-03-2025 Malicious Korean document disguised as a unification education application form https://asec.ahnlab.com/ko/86762/ Report completeness: Low Threats: Spear-phishing_technique Victims: Students Industry: Education…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносный документ на языке хангыль, замаскированный под форму заявки, может генерировать несколько файлов и выполнять скрипты BAT, чтобы скрыть свое присутствие при загрузке дополнительного вредоносного ПО. Атака указывает на тенденцию к более широкому распространению вредоносного ПО через корейские документы, что побуждает пользователей проявлять осторожность, а администраторов сайтов следить за несанкционированной загрузкой файлов.
-----

Аналитический центр безопасности AhnLab (ASEC) сообщил об инциденте, когда вредоносный документ, написанный на языке хангыль, был распространен через службу по набору персонала для участия в учебных курсах, связанных с унификацией. В этом посте содержались ссылки на скачивание файлов JPG, HWP и DOC, причем файл HWP был идентифицирован как вредоносный, замаскированный под форму заявки. При запуске документ на языке Хангыль генерирует несколько файлов во временной папке, включая стандартные документы на языке хангыль и вредоносные файлы BAT.

Дизайн документа пытается выглядеть правдоподобным, поскольку он имитирует формат типичного корейского документа, но в него встроены гиперссылки, ведущие к файлу document.bat. При вызове этого файла BAT выполняется несколько действий, которые скрывают от пользователя присутствие и функциональность вредоносного ПО. В частности, он изменяет имена и пути к связанным файлам и создает записи в планировщике задач для запуска, казалось бы, обычного документа. В конечном счете, это позволяет вредоносному ПО установить соединение с внешним URL-адресом, с которого оно может загружать и запускать дополнительные вредоносные файлы. В зависимости от намерений злоумышленника, эти файлы могут выполнять различные командные инструкции.

В отчете подчеркивается растущая тенденция распространения вредоносных программ через корейские документы, отмечается переход от целенаправленных фишинговых атак к более широкому распространению, направленному на неустановленных лиц. Для снижения рисков, связанных с такими вредоносными программами, администраторам сайтов рекомендуется осуществлять строгий мониторинг для предотвращения несанкционированной загрузки вредоносных файлов. Кроме того, пользователям следует проявлять осторожность при запуске файлов, которые вызывают непредвиденные действия, и рекомендуется убедиться, что программное обеспечение безопасности, в частности версия 3, обновлено до последней версии, чтобы защитить от возможного заражения вредоносным кодом.
#ParsedReport #CompletenessHigh
13-03-2025

Exposed Jupyter Notebooks Targeted to Deliver Cryptominer

https://www.cadosecurity.com/blog/jupyter-notebooks-cryptominer

Report completeness: High

Threats:
Upx_tool
Zephyrus

Victims:
Organizations with misconfigured jupyter notebook deployments, Php web servers, Exposed cloud services

Industry:
Education

Geo:
Korean, Chinese

TTPs:

IOCs:
File: 17
Command: 1
IP: 4
Url: 9
Coin: 1
Hash: 7

Soft:
Jupyter Notebooks, Jupyter Notebook, Linux, Jupyter, Component Object Model, curl, crontab, Ivanti

Crypto:
monero, arqma, ravencoin, townforge, yadacoin

Algorithms:
chacha20

Win API:
CoCreateInstance, decompress

Languages:
python, php, java

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 13-03-2025 Exposed Jupyter Notebooks Targeted to Deliver Cryptominer https://www.cadosecurity.com/blog/jupyter-notebooks-cryptominer Report completeness: High Threats: Upx_tool Zephyrus Victims: Organizations with misconfigured…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая кампания по криптомайнингу нацелена на неправильно сконфигурированные ноутбуки Jupyter в Windows и Linux и предусматривает развертывание ряда полезных приложений, которые загружают скрипты bash или MSI-файлы для запуска криптомайнеров. Если исходный MSI завершается ошибкой, он использует JavaScript-бэкдор и извлекает двоичные файлы ELF для сохранения, что влияет на обе платформы. Кроме того, PHP-скрипт повторяет эти функции, сигнализируя о возросшей угрозе со стороны злоумышленников, использующих уязвимости облака и сервера.
-----

Cado Security Labs раскрыла новую кампанию по криптомайнингу, в которой используются неправильно сконфигурированные ноутбуки Jupyter, ориентированные как на системы Windows, так и на Linux. Эта кампания использует honeypots для раскрытия своих методов работы, начиная с попытки загрузить скрипт bash и установочный файл Microsoft (MSI). После выполнения MSI-файл запускает пользовательское действие, которое приводит к созданию 64-разрядного исполняемого файла Windows, "двоичного файла.freedllBinary," который далее загружает вторичную полезную нагрузку"java.exe," через объект объектной модели компонента CoCreateInstance (COM). Этот исполняемый файл, замаскированный под двоичный файл Java Platform SE 8 и упакованный в UPX, извлекает зашифрованный большой двоичный объект из различных источников, включая GitHub и Gitee, расшифровывает его с помощью шифрования ChaCha20 и создает конечную полезную нагрузку, которая работает как криптоминер.

Если первоначальная попытка запустить файл MSI завершается неудачей, campaign переключается на выполнение "0217.js", которое действует как bash-бэкдор в системах Linux. Этот скрипт извлекает два двоичных файла ELF, "0218.elf" и "0218.full", сохраняет их в соответствующих каталогах и устанавливает cronjobs для обеспечения постоянства. Эти двоичные файлы отражают функции своих аналогов в Windows, включая извлечение зашифрованных данных, необходимых для процесса криптомайнинга. Эта функция криптомайнинга нацелена на одну и ту же криптовалюту на обеих платформах, используя определенный идентификатор кошелька.

Кроме того, был выявлен параллельный вектор атаки, связанный со скриптом PHP, размещенным по тому же адресу, что и скрипт bash. Этот вариант PHP выполняет функции, аналогичные исходному скрипту bash, и имеет идентичную двоичную полезную нагрузку как для Windows, так и для Linux. Появление этого нового метода использования для ноутбуков Jupyter знаменует собой заметный сдвиг, хотя подобные тактические приемы были задокументированы в предыдущих кампаниях, например, в тех, о которых сообщали Greynoise и AnhLabs, нацеленных на различные серверы.

Более широкие последствия этой кампании подчеркивают постоянную угрозу, которую хакеры представляют для облачных и серверных сред, используя незащищенные или неправильно настроенные сервисы, что может привести к дорогостоящим последствиям, включая снижение производительности системы и потенциальные утечки данных. Упреждающие меры безопасности и постоянная бдительность необходимы для защиты от таких развивающихся угроз в облачной среде.
#ParsedReport #CompletenessLow
13-03-2025

JSPSpy and filebroser: A Custom File Management Tool in Webshell Infrastructure

https://hunt.io/blog/jspspy-filebroser-custom-webshell-management

Report completeness: Low

Actors/Campaigns:
Lazarus

Threats:
Jspspy

Victims:
Research organization

Industry:
Telco

Geo:
China

ChatGPT TTPs:
do not use without manual check
T1505.003

IOCs:
IP: 4
Domain: 1

Algorithms:
sha256

Languages:
java

Links:
https://github.com/filebrowser/filebrowser
CTT Report Hub
#ParsedReport #CompletenessLow 13-03-2025 JSPSpy and filebroser: A Custom File Management Tool in Webshell Infrastructure https://hunt.io/blog/jspspy-filebroser-custom-webshell-management Report completeness: Low Actors/Campaigns: Lazarus Threats: Jspspy…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Серверы веб-оболочки JSPSpy теперь используют модифицированный инструмент Filebroser, позволяющий избежать обнаружения и позволяющий управлять файлами в скомпрометированных системах. Анализ выявил четыре сервера, работающих в основном на порту 80, причем один сервер на 124.235.147.90, имеющий действующий сертификат TLS, что вызывает подозрения в компрометации сети. Эффективное обнаружение требует анализа множества показателей, включая HTTP-заголовки, поскольку злоумышленники, скорее всего, изменят заголовки веб-оболочки, чтобы обойти меры безопасности.
-----

Недавнее исследование показало, что серверы JSPSpy web shell используют модифицированный инструмент под названием Filebroser, ребрендированную версию файлового браузера project с открытым исходным кодом. Это изменение может свидетельствовать о попытке избежать обнаружения, поскольку роль инструмента может варьироваться от постоянного доступа к файлам до управления файлами в скомпрометированных системах. JSPSpy, разработанный на Java и впервые упомянутый в 2013 году, был использован различными хакерами, включая группу Lazarus, которая, как сообщается, атаковала исследовательскую организацию.

Анализ был сосредоточен на конкретном наборе инфраструктуры хостинга JSPSpy, на котором были идентифицированы четыре сервера с одинаковым названием веб-страницы, распределенные между несколькими хостинг-провайдерами как в Китае, так и в Соединенных Штатах. Эти серверы в основном работают через порт 80, чтобы обеспечить связь с законным HTTP-трафиком, а один сервер использует порт 8888. Мониторинг веб-оболочек на нестандартных портах может выявить аналогичные вредоносные настройки. Из этих серверов только на одном размещен действующий сертификат TLS от DigiCert, который был впервые обнаружен в середине сентября 2024 года и остается активным. Этот сервер, расположенный по адресу 124.235.147.90, на короткое время разрешил доступ к легитимному домену, что вызвало подозрения о возможных сетевых сбоях или неправильных настройках.

Поиск в Интернете серверов с надписью "Login - filebroser" дал минимальные результаты, что говорит об ограниченном распространении этого инструмента, вероятно, адаптированного для конкретного оператора. Существует неопределенность в отношении того, функционирует ли Filebroser идентично исходной версии, но его совместное использование с JSPSpy требует дальнейшего изучения. Серверы JSPSpy, как правило, имеют отличительный заголовок страницы входа в систему, и, хотя это может быть полезным показателем для обнаружения, злоумышленники могут легко изменить такие заголовки, чтобы обойти меры безопасности. Более надежные методы обнаружения включают анализ заголовков и поведения HTTP-ответов сервера.

Исследование подчеркивает сложность обнаружения вредоносных инфраструктур, подчеркивая, что эффективные стратегии обнаружения должны включать в себя множество показателей. Точное отслеживание JSPSpy и аналогичных веб-инструментов требует интеграции различных сигналов, включая заголовки HTTP и контекстную информацию, что повышает осведомленность защитников о потенциальных угрозах. В совокупности JSPSpy и Filebroser служат напоминанием о том, что злоумышленники умело используют веб-оболочки для обеспечения устойчивого доступа, часто маскируя свою деятельность в законных условиях.
#ParsedReport #CompletenessMedium
13-03-2025

Investigating Scam Crypto Investment Platforms Using Pyramid Schemes to Defraud Victims

https://unit42.paloaltonetworks.com/fraud-crypto-platforms-campaign/

Report completeness: Medium

Threats:
Pyramid_c2
Domain_fronting_technique
Smartbot_tool

Victims:
Crypto investors

Industry:
E-commerce, Retail, Financial

Geo:
Singapore, Middle east, Asia, Australia, African, India, Asian, Japan

ChatGPT TTPs:
do not use without manual check
T1071.001

IOCs:
Domain: 29
File: 4
Url: 3
Hash: 3

Soft:
Telegram, Android

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 Investigating Scam Crypto Investment Platforms Using Pyramid Schemes to Defraud Victims https://unit42.paloaltonetworks.com/fraud-crypto-platforms-campaign/ Report completeness: Medium Threats: Pyramid_c2 D…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Сложная афера с инвестициями в криптовалюту была связана с одним хакером, который создает мошеннические платформы, используя схемы финансовых пирамид, массовую регистрацию доменов и методы оформления доменных имен. Их операции включают обманчивую рекламу в социальных сетях и единую структуру веб-сайтов, напоминающую схемы Понци и требующую от пользователей осторожности в отношении нереалистичных доходов.
-----

Недавний анализ аналитических данных об угрозах выявил сложную мошенническую кампанию по инвестированию в криптовалюту, приписываемую одному хакеру. Расследование выявило систематическое создание и продвижение многочисленных мошеннических платформ для инвестирования в криптовалюты, которые в основном размещаются на веб-сайтах и в мобильных приложениях на базе Android. Эти платформы часто используют популярные темы, такие как известные бренды, организации или текущие события, для привлечения жертв. Мошенники используют многоуровневую структуру партнерского маркетинга, которая напоминает финансовую пирамиду, где партнеры зарабатывают комиссионные, привлекая новых участников, а не за счет законной коммерческой деятельности.

Хакеры зарегистрировали значительное количество доменов, в среднем около 15 новых регистраций в день, преимущественно в Сингапуре, используя регистраторов со снисходительной политикой. Характерно, что они используют поддельные имена владельцев регистраций с очевидной автоматизацией процесса создания доменов. Домены используют бесплатные сертификаты HTTPS для шифрования, а также используют методы защиты доменов через общедоступный облачный сервис, чтобы скрыть свое истинное местоположение. Большой процент IP-адресов хостинга, связанных с этими мошенничествами, принадлежат одному поставщику облачных услуг, что способствует запутыванию их операций за счет смешивания с несвязанными безопасными доменами.

Мошенники активно продвигают свои платформы через популярные социальные сети и платформы для обмена видео, где они создают крупные Telegram-каналы с десятками тысяч подписчиков для привлечения потенциальных жертв. Анализ нескольких мошеннических платформ показывает, что они используют единый инструментарий, который упрощает разработку веб-сайтов и мобильных приложений. Рассмотренные приложения для Android, как правило, используют веб-интерфейс для подключения к соответствующим веб-сайтам, что вызывает вопросы относительно необходимости получения конфиденциальных разрешений, связанных с этими приложениями, таких как доступ к внешнему хранилищу и функциям камеры, хотя имеющиеся данные не указывают на злоупотребление этими разрешениями.

Цифровая инфраструктура, стоящая за этими мошенничествами, демонстрирует значительное структурное сходство, особенно в том, что касается использования общих фреймворков веб-дизайна, таких как Vue.js. Это сходство предполагает скоординированный подход и усиливает подозрения в целенаправленной работе, стоящей за мошеннической кампанией. Благодаря сочетанию вводящих в заблуждение обещаний высокой доходности и привлекательности популярных брендов, кампания работает аналогично финансовым пирамидам, поэтому частным лицам необходимо проводить тщательные исследования и проявлять бдительность в отношении подобных мошеннических возможностей. Обобщенная информация об этом инциденте служит предостерегающим напоминанием пользователям о том, что следует опасаться нереалистичной доходности инвестиций, поскольку они часто указывают на мошеннические действия.
#ParsedReport #CompletenessLow
13-03-2025

Threat Intelligence Snapshot: Week 11, 2025

https://quointelligence.eu/2025/03/threat-intelligence-snapshot-week-11-2025/

Report completeness: Low

Threats:
Lumma_stealer
Smartloader

Victims:
Israeli ships

Industry:
Government, Energy, Healthcare

Geo:
Israeli, Yemen

ChatGPT TTPs:
do not use without manual check
T1195