CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 15-03-2025 MITRE ATT&CK T1562.001 Impair Defenses: Disable or Modify Tools https://www.picussecurity.com/resource/blog/t1562-001-disable-or-modify-tools Report completeness: Low Threats: Inc_ransomware Whispergate Blackcat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники все чаще отключают такие средства безопасности, как защитник Windows и AMSI, чтобы вредоносное ПО оставалось незамеченным. Методы включают использование системных утилит, добавление каталогов в списки исключений и использование скомпрометированных драйверов для обхода мер безопасности, что было замечено при различных атаках программ-вымогателей, включая INC, WhisperGate и RansomHub.
-----

Злоумышленники все чаще используют различные методы отключения средств безопасности, включая встроенные решения, такие как защитник Windows, чтобы осуществлять свои вредоносные действия более скрытно и свободно. В мае 2024 года программа-вымогатель INC использовала утилиту Windows под названием SystemSettingsAdminFlows.exe для отключения защитника Windows, который является неотъемлемой частью защиты систем от вредоносных программ и других угроз. Этот подход включал изменение разделов реестра, связанных с защитником Windows, с помощью взломанной учетной записи пользователя, и действия можно было отслеживать с помощью идентификатора события Windows 5007. Кроме того, вредоносная программа WhisperGate была отмечена тем, что добавила свой каталог в список исключений Защитника Windows, что позволило ей уклоняться от сканирования и сохранять свою сохранность незамеченной. В ходе другого инцидента, связанного с группой программ-вымогателей BlackCat, в марте 2024 года инструмент под названием ToggleDefender был использован для отключения защитника Windows и SmartScreen, что сделало уязвимые системы уязвимыми для дальнейшего использования.

Кроме того, злоумышленники также использовали интерфейс проверки на наличие вредоносных программ (AMSI), технологию, необходимую для улучшения взаимодействия приложений с продуктами защиты от вредоносных программ в системах Windows. Например, в сентябре 2024 года было замечено, что для отключения AMSI использовался скрипт PowerShell с именем amsi_patch.ps1. Обойдя защиту AMSI, хакеры запустили несколько типов вредоносных программ, включая бэкдоры K4Spreader и Tsunami, а также криптоминеры XMRig.

Атаки вымогателей также включать отключать антивирусные решения. В Kasseika вымогателей, сообщает в январе 2024 года, использовала принести свои уязвимые водитель техника (BYOVD) эксплуатировать подписанный драйвер, viragt64.sys, чтобы отключить антивирусное программное обеспечение. После этого взлома злоумышленники развернули свое вредоносное ПО и использовали команды для завершения всех существующих антивирусных процессов.

Кроме того, у злоумышленников есть целевые решения для обнаружения конечных точек и реагирования на них (EDR), которые предназначены для мониторинга угроз и реагирования на них на уровне конечных точек. Сообщалось, что в ходе инцидента, произошедшего в сентябре 2024 года, программа-вымогатель RansomHub использовала EDRKillShifter, инструмент, предназначенный для отключения EDR и антивирусных систем. Эта вредоносная программа-загрузчик использовала известные уязвимые драйверы для нарушения работы средств мониторинга безопасности, позволяя злоумышленникам выполнять свои вредоносные действия с минимальным риском обнаружения.
#ParsedReport #CompletenessHigh
16-03-2025

Analyzing OBSCURE#BAT: Threat Actors Lure Victims into Executing Malicious Batch Scripts to Deploy Stealthy Rootkits

https://www.securonix.com/blog/analyzing-obscurebat-threat-actors-lure-victims-into-executing-malicious-batch-scripts-to-deploy-stealthy-rootkits/

Report completeness: High

Actors/Campaigns:
Obscure_bat

Threats:
R77rk_tool
Process_injection_technique
Typosquatting_technique
Api_obfuscation_technique
Amsi_bypass_technique
Quasar_rat
Chaos-rootkit
S12urootkit
Procmon_tool
Spear-phishing_technique

Geo:
Germany, Canada, United kingdom, Chinese

TTPs:
Tactics: 7
Technics: 19

IOCs:
File: 25
Url: 20
Registry: 12
Path: 2
IP: 9
Hash: 79

Soft:
Windows Registry, Tor Browser, Windows service, winlogon

Algorithms:
aes, zip, exhibit

Functions:
Get-WmiObject, Get-Process, Get-Item, RegQueryValueEx

Win API:
SetThreadContext, GetThreadContext, GetProcAddress, LoadLibrary, AddVectoredExceptionHandler, AmsiScanBuffer, NtQueryDirectoryFile

Languages:
powershell, javascript, csharp

Links:
https://www.google.com/url?q=https://github.com/S12cybersecurity/S12URootkit&sa=D&source=editors&ust=1741815334306408&usg=AOvVaw2tTiVC0Pek4mQSyt3mgNhz
https://www.google.com/url?q=https://github.com/ZeroMemoryEx/Chaos-Rootkit&sa=D&source=editors&ust=1741815334306145&usg=AOvVaw2djABwSXrm0grvgMkAKGRr
https://www.google.com/url?q=https://github.com/bytecode77/r77-rootkit&sa=D&source=editors&ust=1741815334304627&usg=AOvVaw0glanjZ6z5RXZAICR\_T8cn
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 16-03-2025 Analyzing OBSCURE#BAT: Threat Actors Lure Victims into Executing Malicious Batch Scripts to Deploy Stealthy Rootkits https://www.securonix.com/blog/analyzing-obscurebat-threat-actors-lure-victims-into-executing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания OBSCURE#BAT использует социальную инженерию и запутанные сценарии PowerShell для запуска руткита в пользовательском режиме (r77), который манипулирует системными файлами и процессами, чтобы обеспечить постоянство и избежать обнаружения. Он нацелен на англоязычных пользователей с помощью обманчивых загрузок и доменов с опечатками, используя передовые методы уклонения, такие как манипуляции с реестром и запланированные задачи.
-----

Вредоносная кампания OBSCURE#BAT, отслеживаемая исследовательской группой Securonix по изучению угроз, использует сложные методы социальной инженерии и загрузку обманчивых файлов для выполнения сильно запутанного кода, который в конечном итоге устанавливает руткит пользовательского режима, идентифицированный как r77. Эта вредоносная программа инициирует свою атаку с помощью вредоносных пакетных сценариев, использующих динамические команды PowerShell, которые предназначены для выполнения дополнительных полезных нагрузок и обеспечения устойчивости зараженных систем. Процесс установки запускается, когда пользователь загружает, казалось бы, легальный файл, такой как пакетный скрипт, встроенный в ZIP-архив (например, "sip.zip"), и выполняет его, не подозревая о вредоносном содержимом.

После запуска пакетного файла вредоносная программа выполняет ряд действий, которые включают манипулирование переменными среды, выполнение сценариев PowerShell, изменение реестра Windows и планирование задач для обеспечения сохраняемости. Он использует передовые методы уклонения, такие как хранение запутанных скриптов в реестре и маскировка своих вредоносных действий под видом поддельной регистрации водителя (специально предназначенной для "ACPIx86.sys"). Инфекция глубоко внедряется в систему, подключая функции API пользовательского режима для скрытия файлов, записей реестра и процессов от стандартных средств Windows, делая их невидимыми на основе определенного префикса ($nya-).

Руткит r77 является примером функциональности руткита в пользовательском режиме, где он остается работоспособным в ring 3 и избегает обнаружения механизмами безопасности на уровне ядра, что позволяет ему незаметно манипулировать процессами и файлами Windows. Его возможности включают в себя скрытие процессов, при котором он может скрывать свои действия от команд системного управления, возможно, сохраняя идентификатор процесса в реестре. Кроме того, вредоносная программа способна отслеживать действия пользователя, такие как буфер обмена и история команд, при этом создаются скрытые файлы для потенциальной утечки данных.

Одним из ключевых компонентов атаки является метод вредоносного ПО использовать домены с опечатками, чтобы обманом заставить пользователей взаимодействовать с поддельными капчами Cloudflare, которые в конечном итоге запускают вредоносный код. Сложность сценариев вредоносного ПО включает в себя множество уровней обфускации и использование замены символов, чтобы избежать обнаружения, а также некоторые команды, которые выглядят вполне законно и которые пытаются вписаться в обычные операции PowerShell. Сильно запутанные командные строки и динамическое выполнение полезной нагрузки демонстрируют растущую сложность угроз, создаваемых этой вредоносной кампанией, что свидетельствует о высокой технической компетентности злоумышленника.

Устойчивость еще больше повышается за счет создания запланированных задач, которые используют вредоносные команды PowerShell, хранящиеся в реестре, что обеспечивает непрерывное выполнение после входа пользователя в систему. Кампания в первую очередь нацелена на англоязычных пользователей, что согласуется с анализом инфраструктуры противника, которая, по всей видимости, базируется в США, а некоторая активность регистрируется в Канаде, Германии и Великобритании.
#ParsedReport #CompletenessLow
16-03-2025

WormLocker Ransomware Resurfaces: Infection Cycle, Encryption Tactics, and Prevention

https://www.sonicwall.com/blog/wormlocker-ransomware-resurfaces-infection-cycle-encryption-tactics-and-prevention

Report completeness: Low

Threats:
Wormlocker
Shadow_copies_delete_technique

ChatGPT TTPs:
do not use without manual check
T1566, T1490, T1203

IOCs:
File: 5
#ParsedReport #CompletenessLow
16-03-2025

Threat updates: Boramae - a new variant of Beast Ransomware

https://www.threatray.com/blog/threat-updates-boramae---a-new-variant-of-beast-ransomware

Report completeness: Low

Threats:
Beast_ransomware
Boramae

ChatGPT TTPs:
do not use without manual check
T1486, T1027

IOCs:
Hash: 2

Soft:
OpenSSL

Algorithms:
xor
#ParsedReport #CompletenessMedium
16-03-2025

APT37 - RokRat

https://zw01f.github.io/malware%20analysis/apt37/

Report completeness: Medium

Actors/Campaigns:
Scarcruft

Threats:
Rokrat

Industry:
Healthcare

Geo:
Middle east, Japan, North korean, Korea, Vietnam

ChatGPT TTPs:
do not use without manual check
T1566.002, T1059.003, T1082, T1057, T1113, T1071, T1027, T1497.001, T1497.002, T1567.002, have more...

IOCs:
File: 13
Hash: 9

Soft:
Android, Dropbox

Algorithms:
aes-cbc, xor, zip

Win API:
IsDebuggerPresent, ShellExecuteA

Languages:
powershell

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 16-03-2025 APT37 - RokRat https://zw01f.github.io/malware%20analysis/apt37/ Report completeness: Medium Actors/Campaigns: Scarcruft Threats: Rokrat Industry: Healthcare Geo: Middle east, Japan, North korean, Korea,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT37, северокорейская государственная группировка, нацелена на организации в Южной Корее, Японии, Вьетнаме и на Ближнем Востоке. Используя фишинговые атаки с использованием вредоносных файлов LNK, он использует троянскую программу удаленного доступа RokRat для обширного мониторинга системы и утечки данных через облачные сервисы, используя передовые методы уклонения, такие как шифрование и подозрительное поведение файлов, чтобы избежать обнаружения.
-----

APT37, также известная под другими псевдонимами как ScarCruft, является хакерской группой, спонсируемой северокорейским государством, которая действует с 2012 года. Первоначально он был ориентирован на южнокорейские компании, но после 2017 года его целевая аудитория расширилась, включив Японию, Вьетнам и различные компании на Ближнем Востоке, особенно в сфере здравоохранения и производства. К 2023 году APT37 начала проводить фишинговые кампании, направленные на пользователей Windows и Android. В этих атаках часто используются вредоносные файлы LNK, встроенные в ZIP-вложения, отправляемые по фишинговым электронным письмам, которые маскируются под законные документы, касающиеся дел Северной Кореи или торговых соглашений.

После выполнения файлов LNK запускается многоэтапная атака с использованием пакетных сценариев и PowerShell. Основной полезной нагрузкой является троян удаленного доступа (RAT) под названием RokRat. Эта вредоносная программа способна собирать обширную системную информацию, включая сведения об операционной системе, данные пользователя, вошедшего в систему, активные процессы и делать снимки экрана. Затем собранная информация отправляется на сервер управления (C2).

RokRat использует облачные сервисы, такие как pCloud, Yandex и Dropbox, для своих коммуникаций C2, используя их API для манипулирования файлами. Вредоносная программа использует токены OAuth для повышения своей скрытности во время операций. С точки зрения функциональности, RokRat позволяет выполнять команды на зараженных компьютерах, облегчая такие действия, как кража данных, разведка системы и возможность удаленного выполнения ряда команд. Его методы включают проверку наличия инструментов VMware, позволяющих избежать обнаружения в виртуальных средах, и создание временных файлов для оценки поведения системы.

Вредоносная программа использует передовые методы обфускации, включая XOR-шифрование и RSA-шифрование для удаленных данных, что затрудняет распознавание с помощью традиционных мер безопасности. Команды при отправке с сервера C2 шифруются в режиме AES-CBC, что обеспечивает защищенный канал связи. RokRat также обладает возможностью удалять свои следы и другие скрипты по команде, что еще больше усложняет судебно-медицинскую экспертизу.

Операционная система вредоносного ПО позволяет ему рекурсивно сканировать логические диски, нацеливаясь на определенные типы файлов для сбора данных, и шифровать эти данные перед загрузкой. Этот систематический подход к утечке данных в сочетании с возможностью работы через, казалось бы, легальные облачные сервисы демонстрирует передовую тактику, используемую APT37 для эффективного ведения кибершпионажа.
#ParsedReport #CompletenessLow
17-03-2025

Third-Party Supply Chain Attack Affecting Auto Dealerships

https://www.speartip.com/third-party-supply-chain-attack-affecting-auto-dealerships/

Report completeness: Low

Threats:
Supply_chain_technique
Clickfix_technique
Sectop_rat

Victims:
Car dealership

ChatGPT TTPs:
do not use without manual check
T1059.001, T1204, T1219

IOCs:
File: 3
Hash: 2

Algorithms:
sha256

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 17-03-2025 Third-Party Supply Chain Attack Affecting Auto Dealerships https://www.speartip.com/third-party-supply-chain-attack-affecting-auto-dealerships/ Report completeness: Low Threats: Supply_chain_technique Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания социальной инженерии ClickFix перенаправила пользователей на выполнение команды PowerShell, в результате чего троянец удаленного доступа SectopRAT был запущен, что позволило контролировать браузеры и предотвращать кражу данных. Этот метод отличается от типичных методов фишинга, подчеркивая необходимость обучения пользователей и активного мониторинга для устранения таких угроз.
-----

11 марта 2025 года группа управляемого обнаружения и реагирования SpearTip отреагировала на инцидент с выполнением вредоносного кода в автосалоне. Расследование показало, что пользователь зашел на веб-сайт дилерского центра и был перенаправлен на страницу, которая предлагала выполнить команду PowerShell в рамках кампании социальной инженерии ClickFix. Целью этой кампании было внедрение SectopRAT, троянца удаленного доступа (RAT), способного перехватывать управление браузерами и красть конфиденциальную информацию с зараженных хостов.

Успешная установка SectopRAT предоставит хакерам возможность манипулировать пользовательской средой и осуществлять различные вредоносные действия, которые могут привести к краже данных, компрометации учетной записи, мошенничеству с использованием электронных средств и другим пагубным действиям против организации пострадавшего пользователя. Несмотря на то, что атаки ClickFix известны, этот конкретный способ доставки примечателен тем, что он отличается от более распространенной практики распространения таких атак с помощью фишинговых электронных писем.

В свете этих результатов крайне важно информировать пользователей о рисках, связанных с всплывающими сообщениями, а также рекомендовать им обращаться к своему ИТ-администратору при появлении любых подсказок, предписывающих необычные действия на их устройствах. Такие упреждающие меры могут помочь снизить риски, связанные с подобной тактикой. В целом, постоянный мониторинг конечных точек, идентификационных данных и поведения пользователей необходим для защиты организаций от таких угроз, как СектопРАТ и другие вредоносные действия.
#ParsedReport #CompletenessMedium
18-03-2025

ClearFakes New Widespread Variant: Increased Web3 Exploitation for Malware Delivery

https://blog.sekoia.io/clearfakes-new-widespread-variant-increased-web3-exploitation-for-malware-delivery/

Report completeness: Medium

Threats:
Clearfake
Clickfix_technique
Etherhiding_technique
Hijackloader
Amadey
Lumma_stealer
Stealc
Amos_stealer
Sakura_dropper
Samurai
Emmenhtal
Vidar_stealer

Victims:
Compromised websites, Wordpress sites, Windows systems, Macos systems, End users

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1189, T1059.001, T1027, T1218.011

IOCs:
File: 20
Coin: 3
Url: 67
Command: 2
Hash: 1

Soft:
Cloudflare Turnstile, macOS, Google Chrome, Mozilla Firefox, Opera, WordPress, curl

Crypto:
binance, ethereum

Algorithms:
xor, base64, gzip, aes-gcm, aes

Functions:
decode, read, parse_args

Win API:
decompress

Languages:
javascript, powershell, python

Links:
https://gist.github.com/lbpierre/d9c9ff7aa8dc3c753791063104896e0b
https://gist.github.com/lbpierre/3f914c8c54602821dbad7179a0242ac6