CTT Report Hub
#ParsedReport #CompletenessMedium 13-03-2025 Detailed Analysis of DocSwap Malware Disguised as Security Document Viewer https://medium.com/s2wblog/detailed-analysis-of-docswap-malware-disguised-as-security-document-viewer-218a728c36ff Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа "DocSwap", связанная с северокорейской APT-группой, нацелена на южнокорейских мобильных пользователей для кражи информации и кейлоггинга. Она использует передовые технологии, такие как динамическая загрузка файлов DEX, несанкционированные запросы разрешений и постоянные операции с сервисами, взаимодействуя с серверами C2 для утечки данных.
-----
21 января 2025 года на сайте VirusTotal был обнаружен образец вредоносного ПО, идентифицированный как "Приложение для проверки подлинности документов" и связанный с поддерживаемой Северной Кореей APT-группой. Вредоносная программа, получившая название "DocSwap", была впервые зарегистрирована 13 декабря 2024 года и обладает расширенными возможностями, расшифровывая файл "security.db" с помощью операции XOR, а затем динамически загружая файл DEX. Приложение в первую очередь предназначено для пользователей мобильных устройств в Южной Корее, о чем свидетельствует наличие в вредоносной программе строк на корейском языке.
Вредоносный функционал DocSwap основан на краже информации и кейлоггинге, которые осуществляются с помощью обмена данными с сервером управления (C2). При запуске вредоносная программа получает разрешения, указанные в файле AndroidManifest.xml, и предлагает пользователям предоставить несанкционированные разрешения. Чтобы включить функцию кейлоггинга, приложение генерирует постоянные уведомления с запросом разрешений на доступ к специальным возможностям, в которых указывается, что такие разрешения необходимы для правильной работы. Служба "com.security.library.MainService" имеет решающее значение для ее работы, обеспечивая непрерывность за счет перезапуска даже после перезагрузки устройства, и отвечает за взаимодействие с сокетами для ретрансляции команд и выполнения вредоносных действий.
Ключевые особенности вредоносной программы включают жестко закодированную информацию об IP-адресах и портах для связи с сокетами, а также библиотеку из 57 идентифицированных вредоносных команд. Функция кейлоггинга активно собирает данные, включая название используемого пакета, значки приложений и текст, связанный с событиями, и передает эту информацию обратно на сервер C2, одновременно сохраняя ее локально.
21 февраля 2025 года по адресу C2, связанному с вредоносной программой, была обнаружена фишинговая страница, похожая на CoinSwap. Однако к 27 февраля на странице появился измененный значок Naver и текст "Миллион в порядке!", что указывает на потенциальную связь с группой Kimsuky — северокорейским хакером, известным аналогичной тактикой фишинга. Хакеры, стоящие за DocSwap, были обозначены как puNK-004 Центром исследования угроз и разведки S2W, который отслеживает различные неопознанные хакерские группы, связанные с интересами Северной Кореи. Учитывая природу DocSwap и тактику его внедрения, пользователям рекомендуется проявлять осторожность при работе со ссылками или вложениями электронной почты из неопределенных источников, чтобы не стать жертвами таких обманчивых приложений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа "DocSwap", связанная с северокорейской APT-группой, нацелена на южнокорейских мобильных пользователей для кражи информации и кейлоггинга. Она использует передовые технологии, такие как динамическая загрузка файлов DEX, несанкционированные запросы разрешений и постоянные операции с сервисами, взаимодействуя с серверами C2 для утечки данных.
-----
21 января 2025 года на сайте VirusTotal был обнаружен образец вредоносного ПО, идентифицированный как "Приложение для проверки подлинности документов" и связанный с поддерживаемой Северной Кореей APT-группой. Вредоносная программа, получившая название "DocSwap", была впервые зарегистрирована 13 декабря 2024 года и обладает расширенными возможностями, расшифровывая файл "security.db" с помощью операции XOR, а затем динамически загружая файл DEX. Приложение в первую очередь предназначено для пользователей мобильных устройств в Южной Корее, о чем свидетельствует наличие в вредоносной программе строк на корейском языке.
Вредоносный функционал DocSwap основан на краже информации и кейлоггинге, которые осуществляются с помощью обмена данными с сервером управления (C2). При запуске вредоносная программа получает разрешения, указанные в файле AndroidManifest.xml, и предлагает пользователям предоставить несанкционированные разрешения. Чтобы включить функцию кейлоггинга, приложение генерирует постоянные уведомления с запросом разрешений на доступ к специальным возможностям, в которых указывается, что такие разрешения необходимы для правильной работы. Служба "com.security.library.MainService" имеет решающее значение для ее работы, обеспечивая непрерывность за счет перезапуска даже после перезагрузки устройства, и отвечает за взаимодействие с сокетами для ретрансляции команд и выполнения вредоносных действий.
Ключевые особенности вредоносной программы включают жестко закодированную информацию об IP-адресах и портах для связи с сокетами, а также библиотеку из 57 идентифицированных вредоносных команд. Функция кейлоггинга активно собирает данные, включая название используемого пакета, значки приложений и текст, связанный с событиями, и передает эту информацию обратно на сервер C2, одновременно сохраняя ее локально.
21 февраля 2025 года по адресу C2, связанному с вредоносной программой, была обнаружена фишинговая страница, похожая на CoinSwap. Однако к 27 февраля на странице появился измененный значок Naver и текст "Миллион в порядке!", что указывает на потенциальную связь с группой Kimsuky — северокорейским хакером, известным аналогичной тактикой фишинга. Хакеры, стоящие за DocSwap, были обозначены как puNK-004 Центром исследования угроз и разведки S2W, который отслеживает различные неопознанные хакерские группы, связанные с интересами Северной Кореи. Учитывая природу DocSwap и тактику его внедрения, пользователям рекомендуется проявлять осторожность при работе со ссылками или вложениями электронной почты из неопределенных источников, чтобы не стать жертвами таких обманчивых приложений.
#ParsedReport #CompletenessMedium
14-03-2025
Android Banking Trojan - OctoV2, masquerading as Deepseek AI
https://labs.k7computing.com/index.php/android-banking-trojan-octov2-masquerading-as-deepseek-ai/
Report completeness: Medium
Threats:
Exobot
Victims:
Mobile device users
Industry:
Financial
Geo:
Chinese
TTPs:
Tactics: 5
Technics: 0
IOCs:
Url: 2
Hash: 2
File: 1
Soft:
Android, Deepseek, Deepseek-R1, twitter, Deepseek Android, APKTool, Google Play
Algorithms:
7zip
14-03-2025
Android Banking Trojan - OctoV2, masquerading as Deepseek AI
https://labs.k7computing.com/index.php/android-banking-trojan-octov2-masquerading-as-deepseek-ai/
Report completeness: Medium
Threats:
Exobot
Victims:
Mobile device users
Industry:
Financial
Geo:
Chinese
TTPs:
Tactics: 5
Technics: 0
IOCs:
Url: 2
Hash: 2
File: 1
Soft:
Android, Deepseek, Deepseek-R1, twitter, Deepseek Android, APKTool, Google Play
Algorithms:
7zip
K7 Labs
Android Banking Trojan – OctoV2, masquerading as Deepseek AI
The world is moving from human reality to artificial reality aka advanced artificial intelligence (AI). In January 2025, Deepseek, an […]
#ParsedReport #CompletenessMedium
14-03-2025
The Sidewinder APT group has updated the tools and attacks the sea and nuclear industries
https://securelist.ru/sidewinder-apt-updates-its-toolset-and-targets-nuclear-sector/112064/
Report completeness: Medium
Actors/Campaigns:
Sidewinder (motivation: cyber_espionage)
Threats:
Stealerbot
Victims:
Government organizations, Military organizations, Diplomatic institutions
Industry:
Military, Energy, Government, Telco, Logistic, Maritime, Nuclear_power
Geo:
Uganda, United arab emirates, Africa, Egypt, Middle east, India, Turkey, Mozambique, Indonesia, Asia, Algeria, Pakistan, Myanmar, China, Austria, Philippines, Vietnam, Arab emirates, Bangladesh, Saudi arabia, Nepal, Sri lanka, Afghanistan, Cambodia, Maldives, Bulgaria
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
ChatGPT TTPs:
T1566.001, T1203, T1059.007, T1027, T1071.001
IOCs:
File: 3
Url: 1
Hash: 11
Domain: 34
Soft:
Microsoft Office
Algorithms:
base64
Win API:
Globalmemorystatusex
Languages:
javascript
14-03-2025
The Sidewinder APT group has updated the tools and attacks the sea and nuclear industries
https://securelist.ru/sidewinder-apt-updates-its-toolset-and-targets-nuclear-sector/112064/
Report completeness: Medium
Actors/Campaigns:
Sidewinder (motivation: cyber_espionage)
Threats:
Stealerbot
Victims:
Government organizations, Military organizations, Diplomatic institutions
Industry:
Military, Energy, Government, Telco, Logistic, Maritime, Nuclear_power
Geo:
Uganda, United arab emirates, Africa, Egypt, Middle east, India, Turkey, Mozambique, Indonesia, Asia, Algeria, Pakistan, Myanmar, China, Austria, Philippines, Vietnam, Arab emirates, Bangladesh, Saudi arabia, Nepal, Sri lanka, Afghanistan, Cambodia, Maldives, Bulgaria
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
ChatGPT TTPs:
do not use without manual checkT1566.001, T1203, T1059.007, T1027, T1071.001
IOCs:
File: 3
Url: 1
Hash: 11
Domain: 34
Soft:
Microsoft Office
Algorithms:
base64
Win API:
Globalmemorystatusex
Languages:
javascript
Securelist
Атаки APT-группы SideWinder во второй половине 2024 года
Рассказываем о новых инструментах в кампаниях APT-группы SideWinder во второй половине 2024 года, а также росте числа атак этих злоумышленников на морскую и логистическую отрасли.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-03-2025 The Sidewinder APT group has updated the tools and attacks the sea and nuclear industries https://securelist.ru/sidewinder-apt-updates-its-toolset-and-targets-nuclear-sector/112064/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sidewinder, APT, нацелен на военные и правительственные организации в Южной и Юго-Восточной Азии, уделяя все больше внимания логистике и ядерной энергетике. Они эксплуатируют CVE-2017-11882 с помощью фишинга с использованием файлов DOCX, используя сложные вредоносные программы, такие как Stealerbot, и обновленные загрузчики бэкдоров, написанные на .NET и C++. Их тактика требует принятия срочных мер безопасности и постоянного мониторинга.
-----
Sidewinder, группа APT, проявила значительную активность, нацелившись на военные и правительственные организации в таких регионах, как Пакистан, Шри-Ланка, Китай и Непал, с заметной экспансией в логистическую и морскую инфраструктуру по всей Южной и Юго-Восточной Азии, на Ближнем Востоке и в Африке. Во второй половине 2024 года группа начала наращивать темпы своей работы, внедряя обновления в свои инструменты и создавая обширную инфраструктуру для распространения вредоносных программ и контроля скомпрометированных систем. Примечательно, что произошло заметное увеличение числа нападений, направленных на военно-морскую инфраструктуру и логистические компании, особенно в связи с новыми операциями, проводимыми в Джибути, и повышенным интересом к объектам ядерной энергетики в Южной Азии и за ее пределами.
Было замечено, что Sidewinder постоянно внедряет новшества в свое вредоносное ПО, чтобы обойти стратегии обнаружения. Обнаружив свои инструменты, группа быстро перерабатывает новые или модифицированные версии вредоносного ПО, часто в течение нескольких часов, используя методы сокрытия своего присутствия в зараженных системах путем изменения имен и местоположений файлов, тем самым усложняя отслеживание. Основным выявленным методом заражения является фишинговая кампания с использованием вредоносных файлов DOCX, которые используют хорошо известную уязвимость Microsoft CVE-2017-11882. Эта уязвимость способствует многоэтапному заражению, завершающемуся развертыванием загрузчика с черного хода, который затем устанавливает Stealerbot - инструмент, предназначенный исключительно для Sidewinder для действий после взлома.
В недавних атаках использовались обновленные эксплойты, которые выполняют шелл-код, позволяющий загружать дополнительные вредоносные программы. Механизм включает в себя RTF-файл, который при открытии активирует утилиту Windows Mshta.exe для извлечения дополнительных вредоносных компонентов с удаленных серверов. Заражение тщательно спланировано; загрузчик оценивает технические характеристики системы, прежде чем приступить к каким-либо дополнительным действиям по установке импланта Stealerbot, который работает скрытно в памяти.
Кроме того, гремучник предпринимает различные штаммы своего погрузчик бэкдор, написанный на обоих .NET и C++, демонстрирующая сдвиг в его методов кодирования с повышенной уклонение функции от реверс-инжиниринга и анализа. Цели группы четко охватывают целый ряд секторов, постоянно фокусируясь на правительственных и военных учреждениях, в то же время все чаще ориентируясь на организации, занимающиеся ядерной энергетикой и различными логистическими операциями в растущем списке пострадавших стран, включая Египет, Индонезию и ОАЭ.
Учитывая сложность и оперативность Sidewinder, необходимость своевременного обновления системы безопасности и внедрения надежных механизмов обнаружения и реагирования имеет решающее значение. Векторы атак подчеркивают необходимость бдительности в корпоративной практике обеспечения безопасности, особенно в том, что касается электронной почты и обработки документов. Меняющийся характер тактики Sidewinder подчеркивает важность постоянного мониторинга и обновления стратегий обнаружения, чтобы учитывать меняющийся ландшафт угроз, создаваемых этой группой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sidewinder, APT, нацелен на военные и правительственные организации в Южной и Юго-Восточной Азии, уделяя все больше внимания логистике и ядерной энергетике. Они эксплуатируют CVE-2017-11882 с помощью фишинга с использованием файлов DOCX, используя сложные вредоносные программы, такие как Stealerbot, и обновленные загрузчики бэкдоров, написанные на .NET и C++. Их тактика требует принятия срочных мер безопасности и постоянного мониторинга.
-----
Sidewinder, группа APT, проявила значительную активность, нацелившись на военные и правительственные организации в таких регионах, как Пакистан, Шри-Ланка, Китай и Непал, с заметной экспансией в логистическую и морскую инфраструктуру по всей Южной и Юго-Восточной Азии, на Ближнем Востоке и в Африке. Во второй половине 2024 года группа начала наращивать темпы своей работы, внедряя обновления в свои инструменты и создавая обширную инфраструктуру для распространения вредоносных программ и контроля скомпрометированных систем. Примечательно, что произошло заметное увеличение числа нападений, направленных на военно-морскую инфраструктуру и логистические компании, особенно в связи с новыми операциями, проводимыми в Джибути, и повышенным интересом к объектам ядерной энергетики в Южной Азии и за ее пределами.
Было замечено, что Sidewinder постоянно внедряет новшества в свое вредоносное ПО, чтобы обойти стратегии обнаружения. Обнаружив свои инструменты, группа быстро перерабатывает новые или модифицированные версии вредоносного ПО, часто в течение нескольких часов, используя методы сокрытия своего присутствия в зараженных системах путем изменения имен и местоположений файлов, тем самым усложняя отслеживание. Основным выявленным методом заражения является фишинговая кампания с использованием вредоносных файлов DOCX, которые используют хорошо известную уязвимость Microsoft CVE-2017-11882. Эта уязвимость способствует многоэтапному заражению, завершающемуся развертыванием загрузчика с черного хода, который затем устанавливает Stealerbot - инструмент, предназначенный исключительно для Sidewinder для действий после взлома.
В недавних атаках использовались обновленные эксплойты, которые выполняют шелл-код, позволяющий загружать дополнительные вредоносные программы. Механизм включает в себя RTF-файл, который при открытии активирует утилиту Windows Mshta.exe для извлечения дополнительных вредоносных компонентов с удаленных серверов. Заражение тщательно спланировано; загрузчик оценивает технические характеристики системы, прежде чем приступить к каким-либо дополнительным действиям по установке импланта Stealerbot, который работает скрытно в памяти.
Кроме того, гремучник предпринимает различные штаммы своего погрузчик бэкдор, написанный на обоих .NET и C++, демонстрирующая сдвиг в его методов кодирования с повышенной уклонение функции от реверс-инжиниринга и анализа. Цели группы четко охватывают целый ряд секторов, постоянно фокусируясь на правительственных и военных учреждениях, в то же время все чаще ориентируясь на организации, занимающиеся ядерной энергетикой и различными логистическими операциями в растущем списке пострадавших стран, включая Египет, Индонезию и ОАЭ.
Учитывая сложность и оперативность Sidewinder, необходимость своевременного обновления системы безопасности и внедрения надежных механизмов обнаружения и реагирования имеет решающее значение. Векторы атак подчеркивают необходимость бдительности в корпоративной практике обеспечения безопасности, особенно в том, что касается электронной почты и обработки документов. Меняющийся характер тактики Sidewinder подчеркивает важность постоянного мониторинга и обновления стратегий обнаружения, чтобы учитывать меняющийся ландшафт угроз, создаваемых этой группой.
#ParsedReport #CompletenessMedium
14-03-2025
Android Banking Trojan - OctoV2, masquerading as Deepseek AI
https://labs.k7computing.com/index.php/android-banking-trojan-octov2-masquerading-as-deepseek-ai/
Report completeness: Medium
Threats:
Exobot
Victims:
Mobile device users
Industry:
Financial
Geo:
Chinese
TTPs:
Tactics: 5
Technics: 0
IOCs:
Url: 2
Hash: 2
File: 1
Soft:
Android, Deepseek, Deepseek-R1, twitter, Deepseek Android, APKTool, Google Play
Algorithms:
7zip
14-03-2025
Android Banking Trojan - OctoV2, masquerading as Deepseek AI
https://labs.k7computing.com/index.php/android-banking-trojan-octov2-masquerading-as-deepseek-ai/
Report completeness: Medium
Threats:
Exobot
Victims:
Mobile device users
Industry:
Financial
Geo:
Chinese
TTPs:
Tactics: 5
Technics: 0
IOCs:
Url: 2
Hash: 2
File: 1
Soft:
Android, Deepseek, Deepseek-R1, twitter, Deepseek Android, APKTool, Google Play
Algorithms:
7zip
K7 Labs
Android Banking Trojan – OctoV2, masquerading as Deepseek AI
The world is moving from human reality to artificial reality aka advanced artificial intelligence (AI). In January 2025, Deepseek, an […]
CTT Report Hub
#ParsedReport #CompletenessMedium 14-03-2025 Android Banking Trojan - OctoV2, masquerading as Deepseek AI https://labs.k7computing.com/index.php/android-banking-trojan-octov2-masquerading-as-deepseek-ai/ Report completeness: Medium Threats: Exobot Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа нацелена на пользователей, имитируя чат-бота Deepseek с искусственным интеллектом, распространяясь по фишинговым ссылкам и устанавливая два вредоносных пакета для Android. Эта вредоносная программа использует алгоритм генерации домена для связи C2 и собирает данные разведки устройств, выявляя риски, связанные с мошенническими приложениями.
-----
Недавний анализ выявил тревожную тенденцию, связанную с распространением вредоносного ПО, имитирующего законные приложения искусственного интеллекта, в частности, нацеленного на недавно выпущенного чат-бота Deepseek AI. В этой вредоносной кампании используются обманные методы, чтобы заманить пользователей к установке вредоносного приложения, маскирующегося под подлинное программное обеспечение Deepseek.
Обнаруженная вредоносная программа распространяется по фишинговой ссылке, что приводит к загрузке вредоносного пакета для Android (DeepSeek.apk) с подозрительного веб-сайта. После загрузки этого файла в панели приложений пользователя используется значок Deepseek, который создает иллюзию подлинности. При запуске приложения пользователям предлагается разрешить установку из неизвестных источников, и в дальнейшем их обманом заставляют установить дополнительный компонент, в результате чего на их устройствах появляются два экземпляра вредоносного ПО, каждый из которых идентифицируется под другим именем пакета.
Анализ родительского APK-файла выявил необычные характеристики, в частности, то, что он был защищен паролем, - тенденция, которая все чаще наблюдается у вредоносных APK-файлов. В то время как стандартные средства реверс-инжиниринга не могли проанализировать этот файл, инструмент Android SDK смог успешно его проанализировать. Вредоносная программа сканирует свой собственный каталог ресурсов в поисках файла с определенным расширением и затем устанавливает дополнительный вредоносный пакет, который также остается защищенным паролем. Установленное дочернее приложение использует алгоритм генерации доменов (DGA), который динамически генерирует доменные имена для связи Command & Control (C2), что позволяет обойти занесение домена в черный список и поддерживать постоянные операции.
После активации вредоносная программа проводит разведку на устройстве жертвы, собирая список всех установленных приложений, который затем передает на сервер C2. Операционные данные, включая команды бота и информацию C2, хранятся в общем файле настроек вредоносного приложения.
Этот случай подчеркивает значительный риск, связанный с мошенническими приложениями, и необходимость для пользователей проявлять бдительность при загрузке программного обеспечения. Для пользователей крайне важно использовать надежные платформы для приобретения приложений, активно следить за безопасностью устройств и обеспечивать исправление всех известных уязвимостей, чтобы снизить риск таких сложных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа нацелена на пользователей, имитируя чат-бота Deepseek с искусственным интеллектом, распространяясь по фишинговым ссылкам и устанавливая два вредоносных пакета для Android. Эта вредоносная программа использует алгоритм генерации домена для связи C2 и собирает данные разведки устройств, выявляя риски, связанные с мошенническими приложениями.
-----
Недавний анализ выявил тревожную тенденцию, связанную с распространением вредоносного ПО, имитирующего законные приложения искусственного интеллекта, в частности, нацеленного на недавно выпущенного чат-бота Deepseek AI. В этой вредоносной кампании используются обманные методы, чтобы заманить пользователей к установке вредоносного приложения, маскирующегося под подлинное программное обеспечение Deepseek.
Обнаруженная вредоносная программа распространяется по фишинговой ссылке, что приводит к загрузке вредоносного пакета для Android (DeepSeek.apk) с подозрительного веб-сайта. После загрузки этого файла в панели приложений пользователя используется значок Deepseek, который создает иллюзию подлинности. При запуске приложения пользователям предлагается разрешить установку из неизвестных источников, и в дальнейшем их обманом заставляют установить дополнительный компонент, в результате чего на их устройствах появляются два экземпляра вредоносного ПО, каждый из которых идентифицируется под другим именем пакета.
Анализ родительского APK-файла выявил необычные характеристики, в частности, то, что он был защищен паролем, - тенденция, которая все чаще наблюдается у вредоносных APK-файлов. В то время как стандартные средства реверс-инжиниринга не могли проанализировать этот файл, инструмент Android SDK смог успешно его проанализировать. Вредоносная программа сканирует свой собственный каталог ресурсов в поисках файла с определенным расширением и затем устанавливает дополнительный вредоносный пакет, который также остается защищенным паролем. Установленное дочернее приложение использует алгоритм генерации доменов (DGA), который динамически генерирует доменные имена для связи Command & Control (C2), что позволяет обойти занесение домена в черный список и поддерживать постоянные операции.
После активации вредоносная программа проводит разведку на устройстве жертвы, собирая список всех установленных приложений, который затем передает на сервер C2. Операционные данные, включая команды бота и информацию C2, хранятся в общем файле настроек вредоносного приложения.
Этот случай подчеркивает значительный риск, связанный с мошенническими приложениями, и необходимость для пользователей проявлять бдительность при загрузке программного обеспечения. Для пользователей крайне важно использовать надежные платформы для приобретения приложений, активно следить за безопасностью устройств и обеспечивать исправление всех известных уязвимостей, чтобы снизить риск таких сложных атак.
#ParsedReport #CompletenessLow
14-03-2025
Negative Exposure: Edimax Network Cameras Used to Spread Mirai
https://www.akamai.com/blog/security-research/2025/mar/march-edimax-cameras-command-injection-mirai
Report completeness: Low
Threats:
Mirai
TTPs:
Tactics: 1
Technics: 0
IOCs:
Domain: 4
Url: 1
Algorithms:
sha256
YARA: Found
14-03-2025
Negative Exposure: Edimax Network Cameras Used to Spread Mirai
https://www.akamai.com/blog/security-research/2025/mar/march-edimax-cameras-command-injection-mirai
Report completeness: Low
Threats:
Mirai
TTPs:
Tactics: 1
Technics: 0
IOCs:
Domain: 4
Url: 1
Algorithms:
sha256
YARA: Found
Akamai
Negative Exposure: Edimax Network Cameras Used to Spread Mirai | Akamai
Mirai continues to plague organizations. Read how the Akamai SIRT identified a new command injection vulnerability that’s targeting Edimax devices.
#ParsedReport #CompletenessHigh
14-03-2025
SocGholishs Intrusion Techniques Facilitate Distribution of RansomHub Ransomware
https://www.trendmicro.com/en_us/research/25/c/socgholishs-intrusion-techniques-facilitate-distribution-of-rans.html
Report completeness: High
Actors/Campaigns:
Water_scylla
Threats:
Socgholish_loader
Ransomhub
Keitaro_tds_tool
Akira_ransomware
Clop
Nircmd_tool
Pyobfuscate_tool
Shadow_copies_delete_technique
Credential_dumping_technique
Victims:
Government organizations
Industry:
Financial, Government
Geo:
Taiwan, Germany, Netherlands, Japan
TTPs:
Tactics: 10
Technics: 33
IOCs:
Domain: 49
File: 11
Command: 1
IP: 50
Soft:
Active Directory, Microsoft Edge, Google Chrome, Chrome, OpenSSH
Algorithms:
zip
Languages:
powershell, javascript, python
14-03-2025
SocGholishs Intrusion Techniques Facilitate Distribution of RansomHub Ransomware
https://www.trendmicro.com/en_us/research/25/c/socgholishs-intrusion-techniques-facilitate-distribution-of-rans.html
Report completeness: High
Actors/Campaigns:
Water_scylla
Threats:
Socgholish_loader
Ransomhub
Keitaro_tds_tool
Akira_ransomware
Clop
Nircmd_tool
Pyobfuscate_tool
Shadow_copies_delete_technique
Credential_dumping_technique
Victims:
Government organizations
Industry:
Financial, Government
Geo:
Taiwan, Germany, Netherlands, Japan
TTPs:
Tactics: 10
Technics: 33
IOCs:
Domain: 49
File: 11
Command: 1
IP: 50
Soft:
Active Directory, Microsoft Edge, Google Chrome, Chrome, OpenSSH
Algorithms:
zip
Languages:
powershell, javascript, python
Trend Micro
SocGholishs Intrusion Techniques Facilitate Distribution of RansomHub Ransomware
Trend Research analyzed SocGholish’s MaaS framework and its role in deploying RansomHub ransomware through compromised websites, using highly obfuscated JavaScript loaders to evade detection and execute various malicious tasks.
CTT Report Hub
#ParsedReport #CompletenessHigh 14-03-2025 SocGholishs Intrusion Techniques Facilitate Distribution of RansomHub Ransomware https://www.trendmicro.com/en_us/research/25/c/socgholishs-intrusion-techniques-facilitate-distribution-of-rans.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SocGholish - это платформа "вредоносное ПО как услуга", которая облегчает атаки программ-вымогателей (в частности, RansomHub), используя скомпрометированные веб-сайты с запутанными загрузчиками JavaScript. Он выполняет различные вредоносные задачи, включая кражу данных и установление постоянного доступа с помощью командно-диспетчерской связи, в то же время нацеливаясь на чувствительные сектора, такие как правительство и финансы. Использование передовых методов обхода усложняет обнаружение, что делает надежную защиту конечных точек и непрерывный мониторинг необходимыми для защиты.
-----
Компания Trend Research провела анализ платформы SocGholish malware-as-a-service (MaaS), подчеркнув ее решающую роль в содействии атакам программ-вымогателей посредством развертывания программы-вымогателя RansomHub. SocGholish в основном распространяется через взломанные легальные веб-сайты, которые используют сильно запутанные загрузчики JavaScript, что затрудняет обнаружение. Эти загрузчики перенаправляют пользователей на обманчивые страницы, которые предлагают им загружать вредоносные файлы под видом законных обновлений программного обеспечения, таких как обновления браузера. Из-за характера этих атак правительственные организации, банковские учреждения и консалтинговые фирмы часто оказываются в числе наиболее уязвимых секторов.
Операция, получившая название "Водяная сцилла", включает в себя многоэтапное вторжение, которое включает в себя сотрудничество с хакерами, использующими уязвимые экземпляры системы распределения трафика Keitaro (TDS). Это позволяет доставлять полезную нагрузку SocGholish, которая выполняет спектр вредоносных задач. Вредоносный загрузчик может загружать дополнительные полезные файлы, красть конфиденциальные данные и выполнять произвольные команды, которые помогают установить постоянный доступ для дальнейшего использования, подготавливая среду для развертывания программ-вымогателей.
После установки загрузчик SocGholish собирает информацию о зараженной системе и передает ее обратно в инфраструктуру управления (C&C), позволяя хакерам выполнять специально разработанные команды, начиная от разведки и заканчивая развертыванием компонентов бэкдора - тактика, необходимая для поддержания длительного доступа в скомпрометированных сетях. Функциональные возможности загрузчика разнообразны; он может извлекать данные, внедрять бэкдоры и выполнять команды, которые облегчают перемещение по горизонтали и сбор учетных данных, ориентируясь на учетные данные пользователей из основных веб-браузеров, таких как Microsoft Edge и Google Chrome.
Согласно последним данным телеметрии, были выявлены тысячи взломанных веб-сайтов и множество поддельных страниц с обновлениями, способствующих распространению SocGholish. Запутывание загрузчика делает его особенно устойчивым к традиционным методам обнаружения, а его выполнение еще более усложняется за счет использования передовых методов обхода, включая выполнение команд через Windows Scripting Host. Примечательно, что операционные возможности вредоносного ПО включают в себя создание постоянной обратной оболочки для управления, что усиливает риск, связанный с этой угрозой.
Координация этих действий с филиалами RansomHub позволяет предположить, что SocGholish значительно повышает эффективность операций по борьбе с программами-вымогателями, что является серьезной проблемой для команд по кибербезопасности. Эффективные меры против вторжений SocGholish включают в себя проактивную защиту конечных точек, надежное ведение журнала и постоянный мониторинг сетевого трафика на предмет аномальных моделей, связанных с известным поведением. Сложность угрозы подчеркивает важность расширенных возможностей обнаружения наряду с продуманной стратегией защиты для снижения рисков, которые она представляет для предприятий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SocGholish - это платформа "вредоносное ПО как услуга", которая облегчает атаки программ-вымогателей (в частности, RansomHub), используя скомпрометированные веб-сайты с запутанными загрузчиками JavaScript. Он выполняет различные вредоносные задачи, включая кражу данных и установление постоянного доступа с помощью командно-диспетчерской связи, в то же время нацеливаясь на чувствительные сектора, такие как правительство и финансы. Использование передовых методов обхода усложняет обнаружение, что делает надежную защиту конечных точек и непрерывный мониторинг необходимыми для защиты.
-----
Компания Trend Research провела анализ платформы SocGholish malware-as-a-service (MaaS), подчеркнув ее решающую роль в содействии атакам программ-вымогателей посредством развертывания программы-вымогателя RansomHub. SocGholish в основном распространяется через взломанные легальные веб-сайты, которые используют сильно запутанные загрузчики JavaScript, что затрудняет обнаружение. Эти загрузчики перенаправляют пользователей на обманчивые страницы, которые предлагают им загружать вредоносные файлы под видом законных обновлений программного обеспечения, таких как обновления браузера. Из-за характера этих атак правительственные организации, банковские учреждения и консалтинговые фирмы часто оказываются в числе наиболее уязвимых секторов.
Операция, получившая название "Водяная сцилла", включает в себя многоэтапное вторжение, которое включает в себя сотрудничество с хакерами, использующими уязвимые экземпляры системы распределения трафика Keitaro (TDS). Это позволяет доставлять полезную нагрузку SocGholish, которая выполняет спектр вредоносных задач. Вредоносный загрузчик может загружать дополнительные полезные файлы, красть конфиденциальные данные и выполнять произвольные команды, которые помогают установить постоянный доступ для дальнейшего использования, подготавливая среду для развертывания программ-вымогателей.
После установки загрузчик SocGholish собирает информацию о зараженной системе и передает ее обратно в инфраструктуру управления (C&C), позволяя хакерам выполнять специально разработанные команды, начиная от разведки и заканчивая развертыванием компонентов бэкдора - тактика, необходимая для поддержания длительного доступа в скомпрометированных сетях. Функциональные возможности загрузчика разнообразны; он может извлекать данные, внедрять бэкдоры и выполнять команды, которые облегчают перемещение по горизонтали и сбор учетных данных, ориентируясь на учетные данные пользователей из основных веб-браузеров, таких как Microsoft Edge и Google Chrome.
Согласно последним данным телеметрии, были выявлены тысячи взломанных веб-сайтов и множество поддельных страниц с обновлениями, способствующих распространению SocGholish. Запутывание загрузчика делает его особенно устойчивым к традиционным методам обнаружения, а его выполнение еще более усложняется за счет использования передовых методов обхода, включая выполнение команд через Windows Scripting Host. Примечательно, что операционные возможности вредоносного ПО включают в себя создание постоянной обратной оболочки для управления, что усиливает риск, связанный с этой угрозой.
Координация этих действий с филиалами RansomHub позволяет предположить, что SocGholish значительно повышает эффективность операций по борьбе с программами-вымогателями, что является серьезной проблемой для команд по кибербезопасности. Эффективные меры против вторжений SocGholish включают в себя проактивную защиту конечных точек, надежное ведение журнала и постоянный мониторинг сетевого трафика на предмет аномальных моделей, связанных с известным поведением. Сложность угрозы подчеркивает важность расширенных возможностей обнаружения наряду с продуманной стратегией защиты для снижения рисков, которые она представляет для предприятий.
#ParsedReport #CompletenessLow
14-03-2025
INDOHAXSEC Emerging Indonesian Hacking Collective
https://arcticwolf.com/resources/blog/indohaxsec-emerging-indonesian-hacking-collective/
Report completeness: Low
Actors/Campaigns:
Indohaxsec (motivation: financially_motivated, politically_motivated, cyber_criminal, hacktivism, government_sponsored, propaganda)
Noname057 (motivation: hacktivism)
Paluanoncyber
Cipinang_bl4ck
Foxcrack_id
Hizbullah_cyb3r_team
Fidzxploit
Lazarus (motivation: government_sponsored)
Threats:
Exorlock_ransomware
Nuklir_tool
Rudal_tool
Rudal-shell_tool
Xss_fucker_tool
Dancokware
Wannacry
Victims:
Malaysian officials, Solace infotech pvt ltd, Indian website
Industry:
Government, Maritime
Geo:
Asia, Indian, North korean, Indo-pacific, Malaysia, India, Indonesia, Malaysian, Indonesian, Israel
ChatGPT TTPs:
T1499, T1486, T1491, T1222
IOCs:
File: 2
Hash: 22
Soft:
Telegram, Node.js, TikTok, OpenAI, ChatGPT, Twitter, PhpMyAdmin
Languages:
python, php
14-03-2025
INDOHAXSEC Emerging Indonesian Hacking Collective
https://arcticwolf.com/resources/blog/indohaxsec-emerging-indonesian-hacking-collective/
Report completeness: Low
Actors/Campaigns:
Indohaxsec (motivation: financially_motivated, politically_motivated, cyber_criminal, hacktivism, government_sponsored, propaganda)
Noname057 (motivation: hacktivism)
Paluanoncyber
Cipinang_bl4ck
Foxcrack_id
Hizbullah_cyb3r_team
Fidzxploit
Lazarus (motivation: government_sponsored)
Threats:
Exorlock_ransomware
Nuklir_tool
Rudal_tool
Rudal-shell_tool
Xss_fucker_tool
Dancokware
Wannacry
Victims:
Malaysian officials, Solace infotech pvt ltd, Indian website
Industry:
Government, Maritime
Geo:
Asia, Indian, North korean, Indo-pacific, Malaysia, India, Indonesia, Malaysian, Indonesian, Israel
ChatGPT TTPs:
do not use without manual checkT1499, T1486, T1491, T1222
IOCs:
File: 2
Hash: 22
Soft:
Telegram, Node.js, TikTok, OpenAI, ChatGPT, Twitter, PhpMyAdmin
Languages:
python, php
Arctic Wolf
INDOHAXSEC Indonesian Hacking Collective | Arctic Wolf
Arctic Wolf Labs has come across a recent Indonesian-based hactivist collective known as "INDOHAXSEC", a group targeting Malaysian Officials.
CTT Report Hub
#ParsedReport #CompletenessLow 14-03-2025 INDOHAXSEC Emerging Indonesian Hacking Collective https://arcticwolf.com/resources/blog/indohaxsec-emerging-indonesian-hacking-collective/ Report completeness: Low Actors/Campaigns: Indohaxsec (motivation: fin…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
INDOHAXSEC, индонезийская хактивистская группировка, под влиянием пропалестинских настроений атакует малайзийских чиновников с помощью DDoS-атак, программ-вымогателей и doxxing-атак. Они используют примитивные скрипты с GitHub, социальные сети для координации и изучают инструменты искусственного интеллекта для улучшения своих вредоносных программ. Их деятельность отражает геополитическую напряженность, а угрозы малазийским базам данных связаны с инцидентами, связанными с индонезийскими рабочими-мигрантами.
-----
Компания Arctic Wolf Labs сообщила о новой индонезийской группе хактивистов под названием "INDOHAXSEC", которая в основном занимается нападениями на малазийских чиновников и организации. Основанная в октябре 2024 года, группа занимается целым рядом кибератак, включая распределенные атаки типа "отказ в обслуживании" (DDoS), программы-вымогатели, повреждение веб-сайтов и операции по взлому и утечке информации. Этот киберколлектив, по-видимому, политически мотивирован, руководствуется сильными пропалестинскими настроениями и религиозными идеологиями, часто фокусируясь на организациях, которые, по их мнению, связаны с Израилем. INDOHAXSEC также заключила союз с пророссийской группировкой Noname057, что предполагает потенциальное расширение ее идеологической направленности.
Группа использует различные инструменты для своих атак, многие из которых представляют собой примитивные скрипты, доступные через репозиторий на GitHub. Этот репозиторий содержит вредоносное ПО и вредоносные скрипты, предназначенные для таких целей, как DDoS и порча веб-сайтов. Кроме того, члены INDOHAXSEC используют социальные сети, в частности Telegram и TikTok, для координации, пропаганды и демонстрации своей деятельности. Они проявили интерес к использованию инструментов искусственного интеллекта, таких как ChatGPT, для улучшения своих возможностей по разработке вредоносных программ, подчеркивая тенденцию, когда хакеры все чаще обращаются к ИИ для совершения киберпреступных действий. Это включает в себя использование информации, связанной с ChatGPT, для улучшения своих вредоносных программ, что значительно увеличивает их потенциальное воздействие.
Известным инцидентом с участием INDOHAXSEC стал их ответный удар по властям Малайзии после расстрела индонезийского рабочего-мигранта. В ответ группа начала доксинговать малайзийских чиновников, что указывает на переход к использованию доксинга в качестве тактики. Они также заявили, что предприняли кибератаки, нацеленные на базы данных правительства Малайзии, заявив о готовности нанести дальнейшие удары, если малайзийские хакеры не прекратят атаки на индонезийские сайты. Оперативный план группы демонстрирует тактическую готовность реагировать на геополитическую напряженность, особенно в морском секторе, где они также угрожают обнародовать конфиденциальные данные, если против них будут предприняты дальнейшие действия.
В свете этих мероприятий Arctic Wolf Labs внедрила усовершенствованные меры обнаружения для защиты своих клиентов от потенциальных угроз, исходящих от INDOHAXSEC. Постоянный мониторинг этой группировки и более широкого геополитического контекста, в котором они действуют, по-прежнему будут иметь решающее значение, поскольку их атаки демонстрируют взаимосвязь киберопераций с политической и религиозной напряженностью в Индо-Тихоокеанском регионе. Меры безопасности против таких хакерских угроз потребуют усиления защиты интернет-ресурсов и обеспечения соответствия установленным стандартам кибербезопасности для снижения рисков, создаваемых такими группами, как INDOHAXSEC.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
INDOHAXSEC, индонезийская хактивистская группировка, под влиянием пропалестинских настроений атакует малайзийских чиновников с помощью DDoS-атак, программ-вымогателей и doxxing-атак. Они используют примитивные скрипты с GitHub, социальные сети для координации и изучают инструменты искусственного интеллекта для улучшения своих вредоносных программ. Их деятельность отражает геополитическую напряженность, а угрозы малазийским базам данных связаны с инцидентами, связанными с индонезийскими рабочими-мигрантами.
-----
Компания Arctic Wolf Labs сообщила о новой индонезийской группе хактивистов под названием "INDOHAXSEC", которая в основном занимается нападениями на малазийских чиновников и организации. Основанная в октябре 2024 года, группа занимается целым рядом кибератак, включая распределенные атаки типа "отказ в обслуживании" (DDoS), программы-вымогатели, повреждение веб-сайтов и операции по взлому и утечке информации. Этот киберколлектив, по-видимому, политически мотивирован, руководствуется сильными пропалестинскими настроениями и религиозными идеологиями, часто фокусируясь на организациях, которые, по их мнению, связаны с Израилем. INDOHAXSEC также заключила союз с пророссийской группировкой Noname057, что предполагает потенциальное расширение ее идеологической направленности.
Группа использует различные инструменты для своих атак, многие из которых представляют собой примитивные скрипты, доступные через репозиторий на GitHub. Этот репозиторий содержит вредоносное ПО и вредоносные скрипты, предназначенные для таких целей, как DDoS и порча веб-сайтов. Кроме того, члены INDOHAXSEC используют социальные сети, в частности Telegram и TikTok, для координации, пропаганды и демонстрации своей деятельности. Они проявили интерес к использованию инструментов искусственного интеллекта, таких как ChatGPT, для улучшения своих возможностей по разработке вредоносных программ, подчеркивая тенденцию, когда хакеры все чаще обращаются к ИИ для совершения киберпреступных действий. Это включает в себя использование информации, связанной с ChatGPT, для улучшения своих вредоносных программ, что значительно увеличивает их потенциальное воздействие.
Известным инцидентом с участием INDOHAXSEC стал их ответный удар по властям Малайзии после расстрела индонезийского рабочего-мигранта. В ответ группа начала доксинговать малайзийских чиновников, что указывает на переход к использованию доксинга в качестве тактики. Они также заявили, что предприняли кибератаки, нацеленные на базы данных правительства Малайзии, заявив о готовности нанести дальнейшие удары, если малайзийские хакеры не прекратят атаки на индонезийские сайты. Оперативный план группы демонстрирует тактическую готовность реагировать на геополитическую напряженность, особенно в морском секторе, где они также угрожают обнародовать конфиденциальные данные, если против них будут предприняты дальнейшие действия.
В свете этих мероприятий Arctic Wolf Labs внедрила усовершенствованные меры обнаружения для защиты своих клиентов от потенциальных угроз, исходящих от INDOHAXSEC. Постоянный мониторинг этой группировки и более широкого геополитического контекста, в котором они действуют, по-прежнему будут иметь решающее значение, поскольку их атаки демонстрируют взаимосвязь киберопераций с политической и религиозной напряженностью в Индо-Тихоокеанском регионе. Меры безопасности против таких хакерских угроз потребуют усиления защиты интернет-ресурсов и обеспечения соответствия установленным стандартам кибербезопасности для снижения рисков, создаваемых такими группами, как INDOHAXSEC.
#ParsedReport #CompletenessLow
14-03-2025
Downloader malware made of jphp interpreter
https://asec.ahnlab.com/ko/86829/
Report completeness: Low
Threats:
Strrat
Danabot
ChatGPT TTPs:
T1059.007, T1027, T1105, T1071.001
IOCs:
File: 1
Hash: 5
IP: 3
Soft:
windows defender, Telegram
Algorithms:
zip
Languages:
php, java
14-03-2025
Downloader malware made of jphp interpreter
https://asec.ahnlab.com/ko/86829/
Report completeness: Low
Threats:
Strrat
Danabot
ChatGPT TTPs:
do not use without manual checkT1059.007, T1027, T1105, T1071.001
IOCs:
File: 1
Hash: 5
IP: 3
Soft:
windows defender, Telegram
Algorithms:
zip
Languages:
php, java
ASEC
JPHP 인터프리터로 제작된 다운로더 악성코드 - ASEC
최근 AhnLab SEcurity intelligence Center(ASEC)에서는 JPHP를 사용하여 제작된 악성코드를 발견하였다. JPHP는 Java Virtual Machine(JVM) 위에서 실행되는 PHP 인터프리터로, PHP 코드를 Java 환경에서 사용할 수 있도록 제작되었다. PHP 코드를 Java 바이트코드로 변환해서 실행할 수 있어 Java 라이브러리를 직접 호출할 수 있고, JIT 컴파일 방식으로 PHP보다 빠르다는 특징이 있다. …