CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
16-03-2025

APT37 - RokRat

https://zw01f.github.io/malware%20analysis/apt37/

Report completeness: Medium

Actors/Campaigns:
Scarcruft

Threats:
Rokrat

Industry:
Healthcare

Geo:
Middle east, Japan, North korean, Korea, Vietnam

ChatGPT TTPs:
do not use without manual check
T1566.002, T1059.003, T1082, T1057, T1113, T1071, T1027, T1497.001, T1497.002, T1567.002, have more...

IOCs:
File: 13
Hash: 9

Soft:
Android, Dropbox

Algorithms:
aes-cbc, xor, zip

Win API:
IsDebuggerPresent, ShellExecuteA

Languages:
powershell

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 16-03-2025 APT37 - RokRat https://zw01f.github.io/malware%20analysis/apt37/ Report completeness: Medium Actors/Campaigns: Scarcruft Threats: Rokrat Industry: Healthcare Geo: Middle east, Japan, North korean, Korea,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT37, северокорейская государственная группировка, нацелена на организации в Южной Корее, Японии, Вьетнаме и на Ближнем Востоке. Используя фишинговые атаки с использованием вредоносных файлов LNK, он использует троянскую программу удаленного доступа RokRat для обширного мониторинга системы и утечки данных через облачные сервисы, используя передовые методы уклонения, такие как шифрование и подозрительное поведение файлов, чтобы избежать обнаружения.
-----

APT37, также известная под другими псевдонимами как ScarCruft, является хакерской группой, спонсируемой северокорейским государством, которая действует с 2012 года. Первоначально он был ориентирован на южнокорейские компании, но после 2017 года его целевая аудитория расширилась, включив Японию, Вьетнам и различные компании на Ближнем Востоке, особенно в сфере здравоохранения и производства. К 2023 году APT37 начала проводить фишинговые кампании, направленные на пользователей Windows и Android. В этих атаках часто используются вредоносные файлы LNK, встроенные в ZIP-вложения, отправляемые по фишинговым электронным письмам, которые маскируются под законные документы, касающиеся дел Северной Кореи или торговых соглашений.

После выполнения файлов LNK запускается многоэтапная атака с использованием пакетных сценариев и PowerShell. Основной полезной нагрузкой является троян удаленного доступа (RAT) под названием RokRat. Эта вредоносная программа способна собирать обширную системную информацию, включая сведения об операционной системе, данные пользователя, вошедшего в систему, активные процессы и делать снимки экрана. Затем собранная информация отправляется на сервер управления (C2).

RokRat использует облачные сервисы, такие как pCloud, Yandex и Dropbox, для своих коммуникаций C2, используя их API для манипулирования файлами. Вредоносная программа использует токены OAuth для повышения своей скрытности во время операций. С точки зрения функциональности, RokRat позволяет выполнять команды на зараженных компьютерах, облегчая такие действия, как кража данных, разведка системы и возможность удаленного выполнения ряда команд. Его методы включают проверку наличия инструментов VMware, позволяющих избежать обнаружения в виртуальных средах, и создание временных файлов для оценки поведения системы.

Вредоносная программа использует передовые методы обфускации, включая XOR-шифрование и RSA-шифрование для удаленных данных, что затрудняет распознавание с помощью традиционных мер безопасности. Команды при отправке с сервера C2 шифруются в режиме AES-CBC, что обеспечивает защищенный канал связи. RokRat также обладает возможностью удалять свои следы и другие скрипты по команде, что еще больше усложняет судебно-медицинскую экспертизу.

Операционная система вредоносного ПО позволяет ему рекурсивно сканировать логические диски, нацеливаясь на определенные типы файлов для сбора данных, и шифровать эти данные перед загрузкой. Этот систематический подход к утечке данных в сочетании с возможностью работы через, казалось бы, легальные облачные сервисы демонстрирует передовую тактику, используемую APT37 для эффективного ведения кибершпионажа.
#ParsedReport #CompletenessLow
17-03-2025

Third-Party Supply Chain Attack Affecting Auto Dealerships

https://www.speartip.com/third-party-supply-chain-attack-affecting-auto-dealerships/

Report completeness: Low

Threats:
Supply_chain_technique
Clickfix_technique
Sectop_rat

Victims:
Car dealership

ChatGPT TTPs:
do not use without manual check
T1059.001, T1204, T1219

IOCs:
File: 3
Hash: 2

Algorithms:
sha256

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 17-03-2025 Third-Party Supply Chain Attack Affecting Auto Dealerships https://www.speartip.com/third-party-supply-chain-attack-affecting-auto-dealerships/ Report completeness: Low Threats: Supply_chain_technique Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания социальной инженерии ClickFix перенаправила пользователей на выполнение команды PowerShell, в результате чего троянец удаленного доступа SectopRAT был запущен, что позволило контролировать браузеры и предотвращать кражу данных. Этот метод отличается от типичных методов фишинга, подчеркивая необходимость обучения пользователей и активного мониторинга для устранения таких угроз.
-----

11 марта 2025 года группа управляемого обнаружения и реагирования SpearTip отреагировала на инцидент с выполнением вредоносного кода в автосалоне. Расследование показало, что пользователь зашел на веб-сайт дилерского центра и был перенаправлен на страницу, которая предлагала выполнить команду PowerShell в рамках кампании социальной инженерии ClickFix. Целью этой кампании было внедрение SectopRAT, троянца удаленного доступа (RAT), способного перехватывать управление браузерами и красть конфиденциальную информацию с зараженных хостов.

Успешная установка SectopRAT предоставит хакерам возможность манипулировать пользовательской средой и осуществлять различные вредоносные действия, которые могут привести к краже данных, компрометации учетной записи, мошенничеству с использованием электронных средств и другим пагубным действиям против организации пострадавшего пользователя. Несмотря на то, что атаки ClickFix известны, этот конкретный способ доставки примечателен тем, что он отличается от более распространенной практики распространения таких атак с помощью фишинговых электронных писем.

В свете этих результатов крайне важно информировать пользователей о рисках, связанных с всплывающими сообщениями, а также рекомендовать им обращаться к своему ИТ-администратору при появлении любых подсказок, предписывающих необычные действия на их устройствах. Такие упреждающие меры могут помочь снизить риски, связанные с подобной тактикой. В целом, постоянный мониторинг конечных точек, идентификационных данных и поведения пользователей необходим для защиты организаций от таких угроз, как СектопРАТ и другие вредоносные действия.
#ParsedReport #CompletenessMedium
18-03-2025

ClearFakes New Widespread Variant: Increased Web3 Exploitation for Malware Delivery

https://blog.sekoia.io/clearfakes-new-widespread-variant-increased-web3-exploitation-for-malware-delivery/

Report completeness: Medium

Threats:
Clearfake
Clickfix_technique
Etherhiding_technique
Hijackloader
Amadey
Lumma_stealer
Stealc
Amos_stealer
Sakura_dropper
Samurai
Emmenhtal
Vidar_stealer

Victims:
Compromised websites, Wordpress sites, Windows systems, Macos systems, End users

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1189, T1059.001, T1027, T1218.011

IOCs:
File: 20
Coin: 3
Url: 67
Command: 2
Hash: 1

Soft:
Cloudflare Turnstile, macOS, Google Chrome, Mozilla Firefox, Opera, WordPress, curl

Crypto:
binance, ethereum

Algorithms:
xor, base64, gzip, aes-gcm, aes

Functions:
decode, read, parse_args

Win API:
decompress

Languages:
javascript, powershell, python

Links:
https://gist.github.com/lbpierre/d9c9ff7aa8dc3c753791063104896e0b
https://gist.github.com/lbpierre/3f914c8c54602821dbad7179a0242ac6
CTT Report Hub
#ParsedReport #CompletenessMedium 18-03-2025 ClearFakes New Widespread Variant: Increased Web3 Exploitation for Malware Delivery https://blog.sekoia.io/clearfakes-new-widespread-variant-increased-web3-exploitation-for-malware-delivery/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ClearFake, JavaScript-фреймворк, появившийся в июле 2023 года, распространяет вредоносное ПО через взломанные сайты, используя сторонние загрузки и тактику социальной инженерии. К 2025 году он перешел на использование блокчейна для доставки полезной нагрузки, используя обманчивые методы, такие как поддельные сообщения об ошибках и оповещения браузера. Он ориентирован на Windows и macOS с помощью различных инфокрадов и сложных загрузчиков, постоянно адаптируясь для обхода мер безопасности.
-----

ClearFake - это JavaScript-фреймворк, который все чаще используется для распространения вредоносных программ через взломанные веб-сайты, используя методы быстрой загрузки. Появившийся в июле 2023 года, его первоначальный подход заключался в отображении поддельных запросов об обновлении браузера, чтобы ввести пользователей в заблуждение и заставить их загружать вредоносную полезную информацию. С мая 2024 года ClearFake расширила свою тактику, включив в нее методы социальной инженерии, называемые ClickFix, при которых пользователям предоставлялись поддельные сообщения об ошибках, в которых им предлагалось выполнить вредоносный код PowerShell.

К декабрю 2024 года платформа продемонстрировала дальнейшую эволюцию, внедрив стратегии, которые включали поддельные проверки с помощью reCAPTCHA или Cloudflare Turnstile. Пользователи были введены в заблуждение при решении этих проблем, что в конечном итоге привело к выполнению вредоносных команд PowerShell. Этот последний вариант продолжал использовать технологии EtherHiding и теперь включал взаимодействие со смарт-цепочкой Binance. Используя бинарные интерфейсы приложений для смарт-контрактов (ABI), последняя разработка ClearFake позволила загружать различные коды JavaScript, предназначенные для системной идентификации и доставки вредоносных программ.

Изначально JavaScript ClearFake, внедренный на скомпрометированные сайты, должен был получить две дополнительные полезные загрузки JavaScript с сервера управления (C2). К октябрю 2023 года фреймворк внедрил EtherHiding, сохраняя запутанный JavaScript в смарт-контрактах на блокчейне Ethereum для извлечения полезной нагрузки второго этапа, демонстрируя свое движение к использованию блокчейна во вредоносных целях. Эти полезные приложения поставляли ряд вредоносных программ-загрузчиков, нацеленных на Windows, включая Amadey и Stealc, а также на системы macOS с помощью AMOS Stealer.

С июня 2024 года ClearFake упростила процесс доставки, напрямую связавшись с интеллектуальной сетью Binance для получения полезной нагрузки, что привело к появлению обманчивых всплывающих окон, имитирующих оповещения браузера, требующие выполнения сценария PowerShell. Этот переход к целенаправленному обману, доступному на 44 языках для различных браузеров, привел к дальнейшему внедрению таких инфокрадов, как Lumma.

К середине декабря 2024 года усовершенствования приманки ClickFix сделали ее более надежной, используя Cloudflare для размещения вводящего в заблуждение HTML-кода. Механизм заражения включал внедрение JavaScript на законные веб-сайты, что инициировало выполнение последовательности кода из идентификатора смарт-цепочки Binance. Основной подход заключался в создании экземпляров объектов web3 для выполнения этих незаконных транзакций.

С февраля 2025 года ClearFake адаптировала свои команды PowerShell для выполнения все более сложных задач, последняя из которых связана с работой загрузчика Emmenhtal. В полезных приложениях использовались методы для обфускации и обхода мер безопасности, таких как интерфейс Windows Anti-Malware Scan Interface (AMSI). В конечном счете, обфускированный JavaScript-код был направлен на загрузку и выполнение других вредоносных компонентов, что подтверждает эволюционный характер ClearFake как постоянной и растущей угрозы.
#ParsedReport #CompletenessLow
18-03-2025

Technical Advisory: Mass Exploitation of CVE-2024-4577

https://www.bitdefender.com/en-us/blog/businessinsights/technical-advisory-update-mass-exploitation-cve-2024-4577

Report completeness: Low

Threats:
Lemonduck
Lolbin_technique
Xmrig_miner
Quasar_rat

Victims:
Windows based cgi servers

Geo:
Korean, Brazil, Taiwan, Japan, India, Asian, Hong kong

CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1059.003, T1057, T1049, T1087, T1082, T1496, T1105

IOCs:
Command: 22
File: 12
Domain: 1
IP: 14

Soft:
curl

Crypto:
monero

Languages:
powershell, php
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 Technical Advisory: Mass Exploitation of CVE-2024-4577 https://www.bitdefender.com/en-us/blog/businessinsights/technical-advisory-update-mass-exploitation-cve-2024-4577 Report completeness: Low Threats: Lemonduck…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2024-4577 - это критическая уязвимость PHP в системах Windows CGI, позволяющая удаленно выполнять код с помощью манипуляций с кодировкой символов. Злоумышленники блокируют IP-адреса и используют разведывательные команды, при этом 5% из них приводят к развертыванию XMRig miner через PowerShell, используя существующие серверные ресурсы для майнинга Monero.
-----

Bitdefender Labs отслеживает текущую эксплуатацию CVE-2024-4577, критической уязвимости при внедрении аргументов в PHP, которая, в частности, затрагивает системы Windows, работающие в режиме CGI. Эта уязвимость, выявленная в июне 2024 года, позволяет удаленным злоумышленникам выполнять произвольный код, манипулируя преобразованиями кодировок символов. Уязвимость усиливается, когда уязвимые системы пытаются "перевести" символы, которые они не распознают, что приводит к выполнению непреднамеренных команд. Хотя уязвимость может быть вызвана многобайтовыми наборами символов, часто используемыми в азиатских языках, ее последствия носят глобальный характер: число попыток использования резко возросло, особенно на Тайване и в Гонконге, а также в Бразилии, Японии и Индии.

Анализ действий по использованию уязвимостей показывает значительную тенденцию, когда злоумышленники изменяют настройки брандмауэра на уязвимых серверах, чтобы блокировать известные вредоносные IP-адреса, связанные с эксплойтом, что свидетельствует о конкуренции между группами криптоджекеров за контроль над скомпрометированными ресурсами. Закономерности указывают на то, что эти злоумышленники, возможно, борются с одноранговыми конкурентами, что напоминает тактику, ранее наблюдавшуюся в группе Lemduck, особенно учитывая, что некоторые заблокированные IP-адреса связаны с операциями по добыче Monero.

Данные обнаружения указывают на то, что около 15% действий являются базовым исследованием уязвимостей, когда для подтверждения возможности использования системы используются команды, подобные "whoami". Эти команды также могут использоваться командами безопасности, проводящими свои собственные оценки. Еще 15% обнаружений связаны с проведением системной разведки с помощью средств наземной командной строки в соответствии с методологией "Жизнь за пределами земли" (LOTL), которая позволяет злоумышленникам использовать существующие инструменты для незаметного сбора разведданных. Используемые команды включают команды для перечисления процессов (такие как "tasklist" и "wmic"), обнаружения сети ("netstat" и "netsh"), получения информации о пользователях и домене ("net" и "nltest") и сбора системной информации ("systeminfo" и "wmic").

Наша телеметрия также показала, что примерно 5% обнаруженных атак приводят к развертыванию XMRig, распространенного майнера криптовалют с открытым исходным кодом, оптимизированного для майнинга на процессорах. Этот майнер особенно выгоден злоумышленникам, поскольку он использует серверные ресурсы без использования специализированного оборудования и использует функции конфиденциальности Monero, способствующие уклонению от уголовной ответственности. Методы, используемые для развертывания XMRig, включают загрузку драйвера winrig.sys через PowerShell или curl, который может скрывать вредоносную активность от средств мониторинга системы, используя уязвимый драйвер Winring0x64. Другая отмеченная кампания включала использование майнеров Nicehash, замаскированных под законные приложения, чтобы избежать обнаружения.
#ParsedReport #CompletenessLow
18-03-2025

Jaguar Land Rover Breached by HELLCAT Ransomware Group Using Its Infostealer Playbook - Then a Second Hacker Strikes

https://www.infostealers.com/article/jaguar-land-rover-breached-by-hellcat-ransomware-using-its-infostealer-playbook-then-a-second-hacker-strikes/

Report completeness: Low

Threats:
Hellcat
Lumma_stealer
Timebomb_technique
Amos_stealer
Cyrus
Meduza
Meta_stealer
Raccoon_stealer
Redline_stealer
Stealc
Vidar_stealer

Victims:
Jaguar land rover

Industry:
Petroleum, Energy

ChatGPT TTPs:
do not use without manual check
T1566, T1078

Soft:
Twitter, macOS

Languages:
python