CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 16-03-2025 Analyzing OBSCURE#BAT: Threat Actors Lure Victims into Executing Malicious Batch Scripts to Deploy Stealthy Rootkits https://www.securonix.com/blog/analyzing-obscurebat-threat-actors-lure-victims-into-executing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания OBSCURE#BAT использует социальную инженерию и запутанные сценарии PowerShell для запуска руткита в пользовательском режиме (r77), который манипулирует системными файлами и процессами, чтобы обеспечить постоянство и избежать обнаружения. Он нацелен на англоязычных пользователей с помощью обманчивых загрузок и доменов с опечатками, используя передовые методы уклонения, такие как манипуляции с реестром и запланированные задачи.
-----

Вредоносная кампания OBSCURE#BAT, отслеживаемая исследовательской группой Securonix по изучению угроз, использует сложные методы социальной инженерии и загрузку обманчивых файлов для выполнения сильно запутанного кода, который в конечном итоге устанавливает руткит пользовательского режима, идентифицированный как r77. Эта вредоносная программа инициирует свою атаку с помощью вредоносных пакетных сценариев, использующих динамические команды PowerShell, которые предназначены для выполнения дополнительных полезных нагрузок и обеспечения устойчивости зараженных систем. Процесс установки запускается, когда пользователь загружает, казалось бы, легальный файл, такой как пакетный скрипт, встроенный в ZIP-архив (например, "sip.zip"), и выполняет его, не подозревая о вредоносном содержимом.

После запуска пакетного файла вредоносная программа выполняет ряд действий, которые включают манипулирование переменными среды, выполнение сценариев PowerShell, изменение реестра Windows и планирование задач для обеспечения сохраняемости. Он использует передовые методы уклонения, такие как хранение запутанных скриптов в реестре и маскировка своих вредоносных действий под видом поддельной регистрации водителя (специально предназначенной для "ACPIx86.sys"). Инфекция глубоко внедряется в систему, подключая функции API пользовательского режима для скрытия файлов, записей реестра и процессов от стандартных средств Windows, делая их невидимыми на основе определенного префикса ($nya-).

Руткит r77 является примером функциональности руткита в пользовательском режиме, где он остается работоспособным в ring 3 и избегает обнаружения механизмами безопасности на уровне ядра, что позволяет ему незаметно манипулировать процессами и файлами Windows. Его возможности включают в себя скрытие процессов, при котором он может скрывать свои действия от команд системного управления, возможно, сохраняя идентификатор процесса в реестре. Кроме того, вредоносная программа способна отслеживать действия пользователя, такие как буфер обмена и история команд, при этом создаются скрытые файлы для потенциальной утечки данных.

Одним из ключевых компонентов атаки является метод вредоносного ПО использовать домены с опечатками, чтобы обманом заставить пользователей взаимодействовать с поддельными капчами Cloudflare, которые в конечном итоге запускают вредоносный код. Сложность сценариев вредоносного ПО включает в себя множество уровней обфускации и использование замены символов, чтобы избежать обнаружения, а также некоторые команды, которые выглядят вполне законно и которые пытаются вписаться в обычные операции PowerShell. Сильно запутанные командные строки и динамическое выполнение полезной нагрузки демонстрируют растущую сложность угроз, создаваемых этой вредоносной кампанией, что свидетельствует о высокой технической компетентности злоумышленника.

Устойчивость еще больше повышается за счет создания запланированных задач, которые используют вредоносные команды PowerShell, хранящиеся в реестре, что обеспечивает непрерывное выполнение после входа пользователя в систему. Кампания в первую очередь нацелена на англоязычных пользователей, что согласуется с анализом инфраструктуры противника, которая, по всей видимости, базируется в США, а некоторая активность регистрируется в Канаде, Германии и Великобритании.
#ParsedReport #CompletenessLow
16-03-2025

WormLocker Ransomware Resurfaces: Infection Cycle, Encryption Tactics, and Prevention

https://www.sonicwall.com/blog/wormlocker-ransomware-resurfaces-infection-cycle-encryption-tactics-and-prevention

Report completeness: Low

Threats:
Wormlocker
Shadow_copies_delete_technique

ChatGPT TTPs:
do not use without manual check
T1566, T1490, T1203

IOCs:
File: 5
#ParsedReport #CompletenessLow
16-03-2025

Threat updates: Boramae - a new variant of Beast Ransomware

https://www.threatray.com/blog/threat-updates-boramae---a-new-variant-of-beast-ransomware

Report completeness: Low

Threats:
Beast_ransomware
Boramae

ChatGPT TTPs:
do not use without manual check
T1486, T1027

IOCs:
Hash: 2

Soft:
OpenSSL

Algorithms:
xor
#ParsedReport #CompletenessMedium
16-03-2025

APT37 - RokRat

https://zw01f.github.io/malware%20analysis/apt37/

Report completeness: Medium

Actors/Campaigns:
Scarcruft

Threats:
Rokrat

Industry:
Healthcare

Geo:
Middle east, Japan, North korean, Korea, Vietnam

ChatGPT TTPs:
do not use without manual check
T1566.002, T1059.003, T1082, T1057, T1113, T1071, T1027, T1497.001, T1497.002, T1567.002, have more...

IOCs:
File: 13
Hash: 9

Soft:
Android, Dropbox

Algorithms:
aes-cbc, xor, zip

Win API:
IsDebuggerPresent, ShellExecuteA

Languages:
powershell

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 16-03-2025 APT37 - RokRat https://zw01f.github.io/malware%20analysis/apt37/ Report completeness: Medium Actors/Campaigns: Scarcruft Threats: Rokrat Industry: Healthcare Geo: Middle east, Japan, North korean, Korea,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT37, северокорейская государственная группировка, нацелена на организации в Южной Корее, Японии, Вьетнаме и на Ближнем Востоке. Используя фишинговые атаки с использованием вредоносных файлов LNK, он использует троянскую программу удаленного доступа RokRat для обширного мониторинга системы и утечки данных через облачные сервисы, используя передовые методы уклонения, такие как шифрование и подозрительное поведение файлов, чтобы избежать обнаружения.
-----

APT37, также известная под другими псевдонимами как ScarCruft, является хакерской группой, спонсируемой северокорейским государством, которая действует с 2012 года. Первоначально он был ориентирован на южнокорейские компании, но после 2017 года его целевая аудитория расширилась, включив Японию, Вьетнам и различные компании на Ближнем Востоке, особенно в сфере здравоохранения и производства. К 2023 году APT37 начала проводить фишинговые кампании, направленные на пользователей Windows и Android. В этих атаках часто используются вредоносные файлы LNK, встроенные в ZIP-вложения, отправляемые по фишинговым электронным письмам, которые маскируются под законные документы, касающиеся дел Северной Кореи или торговых соглашений.

После выполнения файлов LNK запускается многоэтапная атака с использованием пакетных сценариев и PowerShell. Основной полезной нагрузкой является троян удаленного доступа (RAT) под названием RokRat. Эта вредоносная программа способна собирать обширную системную информацию, включая сведения об операционной системе, данные пользователя, вошедшего в систему, активные процессы и делать снимки экрана. Затем собранная информация отправляется на сервер управления (C2).

RokRat использует облачные сервисы, такие как pCloud, Yandex и Dropbox, для своих коммуникаций C2, используя их API для манипулирования файлами. Вредоносная программа использует токены OAuth для повышения своей скрытности во время операций. С точки зрения функциональности, RokRat позволяет выполнять команды на зараженных компьютерах, облегчая такие действия, как кража данных, разведка системы и возможность удаленного выполнения ряда команд. Его методы включают проверку наличия инструментов VMware, позволяющих избежать обнаружения в виртуальных средах, и создание временных файлов для оценки поведения системы.

Вредоносная программа использует передовые методы обфускации, включая XOR-шифрование и RSA-шифрование для удаленных данных, что затрудняет распознавание с помощью традиционных мер безопасности. Команды при отправке с сервера C2 шифруются в режиме AES-CBC, что обеспечивает защищенный канал связи. RokRat также обладает возможностью удалять свои следы и другие скрипты по команде, что еще больше усложняет судебно-медицинскую экспертизу.

Операционная система вредоносного ПО позволяет ему рекурсивно сканировать логические диски, нацеливаясь на определенные типы файлов для сбора данных, и шифровать эти данные перед загрузкой. Этот систематический подход к утечке данных в сочетании с возможностью работы через, казалось бы, легальные облачные сервисы демонстрирует передовую тактику, используемую APT37 для эффективного ведения кибершпионажа.
#ParsedReport #CompletenessLow
17-03-2025

Third-Party Supply Chain Attack Affecting Auto Dealerships

https://www.speartip.com/third-party-supply-chain-attack-affecting-auto-dealerships/

Report completeness: Low

Threats:
Supply_chain_technique
Clickfix_technique
Sectop_rat

Victims:
Car dealership

ChatGPT TTPs:
do not use without manual check
T1059.001, T1204, T1219

IOCs:
File: 3
Hash: 2

Algorithms:
sha256

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 17-03-2025 Third-Party Supply Chain Attack Affecting Auto Dealerships https://www.speartip.com/third-party-supply-chain-attack-affecting-auto-dealerships/ Report completeness: Low Threats: Supply_chain_technique Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания социальной инженерии ClickFix перенаправила пользователей на выполнение команды PowerShell, в результате чего троянец удаленного доступа SectopRAT был запущен, что позволило контролировать браузеры и предотвращать кражу данных. Этот метод отличается от типичных методов фишинга, подчеркивая необходимость обучения пользователей и активного мониторинга для устранения таких угроз.
-----

11 марта 2025 года группа управляемого обнаружения и реагирования SpearTip отреагировала на инцидент с выполнением вредоносного кода в автосалоне. Расследование показало, что пользователь зашел на веб-сайт дилерского центра и был перенаправлен на страницу, которая предлагала выполнить команду PowerShell в рамках кампании социальной инженерии ClickFix. Целью этой кампании было внедрение SectopRAT, троянца удаленного доступа (RAT), способного перехватывать управление браузерами и красть конфиденциальную информацию с зараженных хостов.

Успешная установка SectopRAT предоставит хакерам возможность манипулировать пользовательской средой и осуществлять различные вредоносные действия, которые могут привести к краже данных, компрометации учетной записи, мошенничеству с использованием электронных средств и другим пагубным действиям против организации пострадавшего пользователя. Несмотря на то, что атаки ClickFix известны, этот конкретный способ доставки примечателен тем, что он отличается от более распространенной практики распространения таких атак с помощью фишинговых электронных писем.

В свете этих результатов крайне важно информировать пользователей о рисках, связанных с всплывающими сообщениями, а также рекомендовать им обращаться к своему ИТ-администратору при появлении любых подсказок, предписывающих необычные действия на их устройствах. Такие упреждающие меры могут помочь снизить риски, связанные с подобной тактикой. В целом, постоянный мониторинг конечных точек, идентификационных данных и поведения пользователей необходим для защиты организаций от таких угроз, как СектопРАТ и другие вредоносные действия.
#ParsedReport #CompletenessMedium
18-03-2025

ClearFakes New Widespread Variant: Increased Web3 Exploitation for Malware Delivery

https://blog.sekoia.io/clearfakes-new-widespread-variant-increased-web3-exploitation-for-malware-delivery/

Report completeness: Medium

Threats:
Clearfake
Clickfix_technique
Etherhiding_technique
Hijackloader
Amadey
Lumma_stealer
Stealc
Amos_stealer
Sakura_dropper
Samurai
Emmenhtal
Vidar_stealer

Victims:
Compromised websites, Wordpress sites, Windows systems, Macos systems, End users

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1189, T1059.001, T1027, T1218.011

IOCs:
File: 20
Coin: 3
Url: 67
Command: 2
Hash: 1

Soft:
Cloudflare Turnstile, macOS, Google Chrome, Mozilla Firefox, Opera, WordPress, curl

Crypto:
binance, ethereum

Algorithms:
xor, base64, gzip, aes-gcm, aes

Functions:
decode, read, parse_args

Win API:
decompress

Languages:
javascript, powershell, python

Links:
https://gist.github.com/lbpierre/d9c9ff7aa8dc3c753791063104896e0b
https://gist.github.com/lbpierre/3f914c8c54602821dbad7179a0242ac6
CTT Report Hub
#ParsedReport #CompletenessMedium 18-03-2025 ClearFakes New Widespread Variant: Increased Web3 Exploitation for Malware Delivery https://blog.sekoia.io/clearfakes-new-widespread-variant-increased-web3-exploitation-for-malware-delivery/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ClearFake, JavaScript-фреймворк, появившийся в июле 2023 года, распространяет вредоносное ПО через взломанные сайты, используя сторонние загрузки и тактику социальной инженерии. К 2025 году он перешел на использование блокчейна для доставки полезной нагрузки, используя обманчивые методы, такие как поддельные сообщения об ошибках и оповещения браузера. Он ориентирован на Windows и macOS с помощью различных инфокрадов и сложных загрузчиков, постоянно адаптируясь для обхода мер безопасности.
-----

ClearFake - это JavaScript-фреймворк, который все чаще используется для распространения вредоносных программ через взломанные веб-сайты, используя методы быстрой загрузки. Появившийся в июле 2023 года, его первоначальный подход заключался в отображении поддельных запросов об обновлении браузера, чтобы ввести пользователей в заблуждение и заставить их загружать вредоносную полезную информацию. С мая 2024 года ClearFake расширила свою тактику, включив в нее методы социальной инженерии, называемые ClickFix, при которых пользователям предоставлялись поддельные сообщения об ошибках, в которых им предлагалось выполнить вредоносный код PowerShell.

К декабрю 2024 года платформа продемонстрировала дальнейшую эволюцию, внедрив стратегии, которые включали поддельные проверки с помощью reCAPTCHA или Cloudflare Turnstile. Пользователи были введены в заблуждение при решении этих проблем, что в конечном итоге привело к выполнению вредоносных команд PowerShell. Этот последний вариант продолжал использовать технологии EtherHiding и теперь включал взаимодействие со смарт-цепочкой Binance. Используя бинарные интерфейсы приложений для смарт-контрактов (ABI), последняя разработка ClearFake позволила загружать различные коды JavaScript, предназначенные для системной идентификации и доставки вредоносных программ.

Изначально JavaScript ClearFake, внедренный на скомпрометированные сайты, должен был получить две дополнительные полезные загрузки JavaScript с сервера управления (C2). К октябрю 2023 года фреймворк внедрил EtherHiding, сохраняя запутанный JavaScript в смарт-контрактах на блокчейне Ethereum для извлечения полезной нагрузки второго этапа, демонстрируя свое движение к использованию блокчейна во вредоносных целях. Эти полезные приложения поставляли ряд вредоносных программ-загрузчиков, нацеленных на Windows, включая Amadey и Stealc, а также на системы macOS с помощью AMOS Stealer.

С июня 2024 года ClearFake упростила процесс доставки, напрямую связавшись с интеллектуальной сетью Binance для получения полезной нагрузки, что привело к появлению обманчивых всплывающих окон, имитирующих оповещения браузера, требующие выполнения сценария PowerShell. Этот переход к целенаправленному обману, доступному на 44 языках для различных браузеров, привел к дальнейшему внедрению таких инфокрадов, как Lumma.

К середине декабря 2024 года усовершенствования приманки ClickFix сделали ее более надежной, используя Cloudflare для размещения вводящего в заблуждение HTML-кода. Механизм заражения включал внедрение JavaScript на законные веб-сайты, что инициировало выполнение последовательности кода из идентификатора смарт-цепочки Binance. Основной подход заключался в создании экземпляров объектов web3 для выполнения этих незаконных транзакций.

С февраля 2025 года ClearFake адаптировала свои команды PowerShell для выполнения все более сложных задач, последняя из которых связана с работой загрузчика Emmenhtal. В полезных приложениях использовались методы для обфускации и обхода мер безопасности, таких как интерфейс Windows Anti-Malware Scan Interface (AMSI). В конечном счете, обфускированный JavaScript-код был направлен на загрузку и выполнение других вредоносных компонентов, что подтверждает эволюционный характер ClearFake как постоянной и растущей угрозы.
#ParsedReport #CompletenessLow
18-03-2025

Technical Advisory: Mass Exploitation of CVE-2024-4577

https://www.bitdefender.com/en-us/blog/businessinsights/technical-advisory-update-mass-exploitation-cve-2024-4577

Report completeness: Low

Threats:
Lemonduck
Lolbin_technique
Xmrig_miner
Quasar_rat

Victims:
Windows based cgi servers

Geo:
Korean, Brazil, Taiwan, Japan, India, Asian, Hong kong

CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1059.003, T1057, T1049, T1087, T1082, T1496, T1105

IOCs:
Command: 22
File: 12
Domain: 1
IP: 14

Soft:
curl

Crypto:
monero

Languages:
powershell, php