#malwareanalysis
Defeating String Obfuscation in Obfuscated NodeJS Malware using AST
https://dinohacks.com/posts/2025/2025-03-17-defeating-string-obfuscation-in-obfuscated-nodejs-malware/
Defeating String Obfuscation in Obfuscated NodeJS Malware using AST
https://dinohacks.com/posts/2025/2025-03-17-defeating-string-obfuscation-in-obfuscated-nodejs-malware/
Dinohacks
Defeating String Obfuscation in Obfuscated NodeJS Malware using AST
Defeating String Obfuscation in NodeJS Malware using Babel AST Parser
#ParsedReport #CompletenessLow
17-03-2025
Warning over free online file converters that actually install malware
https://www.malwarebytes.com/blog/news/2025/03/warning-over-free-online-file-converters-that-actually-install-malware
Report completeness: Low
Industry:
Financial, Education
ChatGPT TTPs:
T1204.002, T1486, T1005
IOCs:
Domain: 10
17-03-2025
Warning over free online file converters that actually install malware
https://www.malwarebytes.com/blog/news/2025/03/warning-over-free-online-file-converters-that-actually-install-malware
Report completeness: Low
Industry:
Financial, Education
ChatGPT TTPs:
do not use without manual checkT1204.002, T1486, T1005
IOCs:
Domain: 10
Malwarebytes
Warning over free online file converters that actually install malware
The FBI has warned about free file converters that are up to no good and can lead to ransomware and identity theft.
#ParsedReport #CompletenessLow
17-03-2025
Third-Party Supply Chain Attack Affecting Auto Dealerships
https://www.speartip.com/third-party-supply-chain-attack-affecting-auto-dealerships/
Report completeness: Low
Threats:
Supply_chain_technique
Clickfix_technique
Sectop_rat
Victims:
Car dealership
ChatGPT TTPs:
T1059.001, T1204, T1219
IOCs:
File: 3
Hash: 2
Algorithms:
sha256
Languages:
powershell
17-03-2025
Third-Party Supply Chain Attack Affecting Auto Dealerships
https://www.speartip.com/third-party-supply-chain-attack-affecting-auto-dealerships/
Report completeness: Low
Threats:
Supply_chain_technique
Clickfix_technique
Sectop_rat
Victims:
Car dealership
ChatGPT TTPs:
do not use without manual checkT1059.001, T1204, T1219
IOCs:
File: 3
Hash: 2
Algorithms:
sha256
Languages:
powershell
SpearTip Cyber Counterintelligence
Third-Party Supply Chain Attack Affecting Auto Dealerships
Our Managed Detection and Response team identified an attack method affecting at least 100 different car dealerships.
CTT Report Hub
#ParsedReport #CompletenessLow 17-03-2025 Third-Party Supply Chain Attack Affecting Auto Dealerships https://www.speartip.com/third-party-supply-chain-attack-affecting-auto-dealerships/ Report completeness: Low Threats: Supply_chain_technique Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания социальной инженерии ClickFix перенаправила пользователей на выполнение команды PowerShell, в результате чего троянец удаленного доступа SectopRAT был запущен, что позволило контролировать браузеры и предотвращать кражу данных. Этот метод отличается от типичных методов фишинга, подчеркивая необходимость обучения пользователей и активного мониторинга для устранения таких угроз.
-----
11 марта 2025 года группа управляемого обнаружения и реагирования SpearTip отреагировала на инцидент с выполнением вредоносного кода в автосалоне. Расследование показало, что пользователь зашел на веб-сайт дилерского центра и был перенаправлен на страницу, которая предлагала выполнить команду PowerShell в рамках кампании социальной инженерии ClickFix. Целью этой кампании было внедрение SectopRAT, троянца удаленного доступа (RAT), способного перехватывать управление браузерами и красть конфиденциальную информацию с зараженных хостов.
Успешная установка SectopRAT предоставит хакерам возможность манипулировать пользовательской средой и осуществлять различные вредоносные действия, которые могут привести к краже данных, компрометации учетной записи, мошенничеству с использованием электронных средств и другим пагубным действиям против организации пострадавшего пользователя. Несмотря на то, что атаки ClickFix известны, этот конкретный способ доставки примечателен тем, что он отличается от более распространенной практики распространения таких атак с помощью фишинговых электронных писем.
В свете этих результатов крайне важно информировать пользователей о рисках, связанных с всплывающими сообщениями, а также рекомендовать им обращаться к своему ИТ-администратору при появлении любых подсказок, предписывающих необычные действия на их устройствах. Такие упреждающие меры могут помочь снизить риски, связанные с подобной тактикой. В целом, постоянный мониторинг конечных точек, идентификационных данных и поведения пользователей необходим для защиты организаций от таких угроз, как СектопРАТ и другие вредоносные действия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания социальной инженерии ClickFix перенаправила пользователей на выполнение команды PowerShell, в результате чего троянец удаленного доступа SectopRAT был запущен, что позволило контролировать браузеры и предотвращать кражу данных. Этот метод отличается от типичных методов фишинга, подчеркивая необходимость обучения пользователей и активного мониторинга для устранения таких угроз.
-----
11 марта 2025 года группа управляемого обнаружения и реагирования SpearTip отреагировала на инцидент с выполнением вредоносного кода в автосалоне. Расследование показало, что пользователь зашел на веб-сайт дилерского центра и был перенаправлен на страницу, которая предлагала выполнить команду PowerShell в рамках кампании социальной инженерии ClickFix. Целью этой кампании было внедрение SectopRAT, троянца удаленного доступа (RAT), способного перехватывать управление браузерами и красть конфиденциальную информацию с зараженных хостов.
Успешная установка SectopRAT предоставит хакерам возможность манипулировать пользовательской средой и осуществлять различные вредоносные действия, которые могут привести к краже данных, компрометации учетной записи, мошенничеству с использованием электронных средств и другим пагубным действиям против организации пострадавшего пользователя. Несмотря на то, что атаки ClickFix известны, этот конкретный способ доставки примечателен тем, что он отличается от более распространенной практики распространения таких атак с помощью фишинговых электронных писем.
В свете этих результатов крайне важно информировать пользователей о рисках, связанных с всплывающими сообщениями, а также рекомендовать им обращаться к своему ИТ-администратору при появлении любых подсказок, предписывающих необычные действия на их устройствах. Такие упреждающие меры могут помочь снизить риски, связанные с подобной тактикой. В целом, постоянный мониторинг конечных точек, идентификационных данных и поведения пользователей необходим для защиты организаций от таких угроз, как СектопРАТ и другие вредоносные действия.
#ParsedReport #CompletenessMedium
18-03-2025
ClearFakes New Widespread Variant: Increased Web3 Exploitation for Malware Delivery
https://blog.sekoia.io/clearfakes-new-widespread-variant-increased-web3-exploitation-for-malware-delivery/
Report completeness: Medium
Threats:
Clearfake
Clickfix_technique
Etherhiding_technique
Hijackloader
Amadey
Lumma_stealer
Stealc
Amos_stealer
Sakura_dropper
Samurai
Emmenhtal
Vidar_stealer
Victims:
Compromised websites, Wordpress sites, Windows systems, Macos systems, End users
Industry:
Financial
ChatGPT TTPs:
T1189, T1059.001, T1027, T1218.011
IOCs:
File: 20
Coin: 3
Url: 67
Command: 2
Hash: 1
Soft:
Cloudflare Turnstile, macOS, Google Chrome, Mozilla Firefox, Opera, WordPress, curl
Crypto:
binance, ethereum
Algorithms:
xor, base64, gzip, aes-gcm, aes
Functions:
decode, read, parse_args
Win API:
decompress
Languages:
javascript, powershell, python
Links:
18-03-2025
ClearFakes New Widespread Variant: Increased Web3 Exploitation for Malware Delivery
https://blog.sekoia.io/clearfakes-new-widespread-variant-increased-web3-exploitation-for-malware-delivery/
Report completeness: Medium
Threats:
Clearfake
Clickfix_technique
Etherhiding_technique
Hijackloader
Amadey
Lumma_stealer
Stealc
Amos_stealer
Sakura_dropper
Samurai
Emmenhtal
Vidar_stealer
Victims:
Compromised websites, Wordpress sites, Windows systems, Macos systems, End users
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1189, T1059.001, T1027, T1218.011
IOCs:
File: 20
Coin: 3
Url: 67
Command: 2
Hash: 1
Soft:
Cloudflare Turnstile, macOS, Google Chrome, Mozilla Firefox, Opera, WordPress, curl
Crypto:
binance, ethereum
Algorithms:
xor, base64, gzip, aes-gcm, aes
Functions:
decode, read, parse_args
Win API:
decompress
Languages:
javascript, powershell, python
Links:
https://gist.github.com/lbpierre/d9c9ff7aa8dc3c753791063104896e0bhttps://gist.github.com/lbpierre/3f914c8c54602821dbad7179a0242ac6Sekoia.io Blog
ClearFake’s New Widespread Variant: Increased Web3 Exploitation for Malware Delivery
ClearFake spreads malware via compromised websites, using fake CAPTCHAs, JavaScript injections, and drive-by downloads.
CTT Report Hub
#ParsedReport #CompletenessMedium 18-03-2025 ClearFakes New Widespread Variant: Increased Web3 Exploitation for Malware Delivery https://blog.sekoia.io/clearfakes-new-widespread-variant-increased-web3-exploitation-for-malware-delivery/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ClearFake, JavaScript-фреймворк, появившийся в июле 2023 года, распространяет вредоносное ПО через взломанные сайты, используя сторонние загрузки и тактику социальной инженерии. К 2025 году он перешел на использование блокчейна для доставки полезной нагрузки, используя обманчивые методы, такие как поддельные сообщения об ошибках и оповещения браузера. Он ориентирован на Windows и macOS с помощью различных инфокрадов и сложных загрузчиков, постоянно адаптируясь для обхода мер безопасности.
-----
ClearFake - это JavaScript-фреймворк, который все чаще используется для распространения вредоносных программ через взломанные веб-сайты, используя методы быстрой загрузки. Появившийся в июле 2023 года, его первоначальный подход заключался в отображении поддельных запросов об обновлении браузера, чтобы ввести пользователей в заблуждение и заставить их загружать вредоносную полезную информацию. С мая 2024 года ClearFake расширила свою тактику, включив в нее методы социальной инженерии, называемые ClickFix, при которых пользователям предоставлялись поддельные сообщения об ошибках, в которых им предлагалось выполнить вредоносный код PowerShell.
К декабрю 2024 года платформа продемонстрировала дальнейшую эволюцию, внедрив стратегии, которые включали поддельные проверки с помощью reCAPTCHA или Cloudflare Turnstile. Пользователи были введены в заблуждение при решении этих проблем, что в конечном итоге привело к выполнению вредоносных команд PowerShell. Этот последний вариант продолжал использовать технологии EtherHiding и теперь включал взаимодействие со смарт-цепочкой Binance. Используя бинарные интерфейсы приложений для смарт-контрактов (ABI), последняя разработка ClearFake позволила загружать различные коды JavaScript, предназначенные для системной идентификации и доставки вредоносных программ.
Изначально JavaScript ClearFake, внедренный на скомпрометированные сайты, должен был получить две дополнительные полезные загрузки JavaScript с сервера управления (C2). К октябрю 2023 года фреймворк внедрил EtherHiding, сохраняя запутанный JavaScript в смарт-контрактах на блокчейне Ethereum для извлечения полезной нагрузки второго этапа, демонстрируя свое движение к использованию блокчейна во вредоносных целях. Эти полезные приложения поставляли ряд вредоносных программ-загрузчиков, нацеленных на Windows, включая Amadey и Stealc, а также на системы macOS с помощью AMOS Stealer.
С июня 2024 года ClearFake упростила процесс доставки, напрямую связавшись с интеллектуальной сетью Binance для получения полезной нагрузки, что привело к появлению обманчивых всплывающих окон, имитирующих оповещения браузера, требующие выполнения сценария PowerShell. Этот переход к целенаправленному обману, доступному на 44 языках для различных браузеров, привел к дальнейшему внедрению таких инфокрадов, как Lumma.
К середине декабря 2024 года усовершенствования приманки ClickFix сделали ее более надежной, используя Cloudflare для размещения вводящего в заблуждение HTML-кода. Механизм заражения включал внедрение JavaScript на законные веб-сайты, что инициировало выполнение последовательности кода из идентификатора смарт-цепочки Binance. Основной подход заключался в создании экземпляров объектов web3 для выполнения этих незаконных транзакций.
С февраля 2025 года ClearFake адаптировала свои команды PowerShell для выполнения все более сложных задач, последняя из которых связана с работой загрузчика Emmenhtal. В полезных приложениях использовались методы для обфускации и обхода мер безопасности, таких как интерфейс Windows Anti-Malware Scan Interface (AMSI). В конечном счете, обфускированный JavaScript-код был направлен на загрузку и выполнение других вредоносных компонентов, что подтверждает эволюционный характер ClearFake как постоянной и растущей угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ClearFake, JavaScript-фреймворк, появившийся в июле 2023 года, распространяет вредоносное ПО через взломанные сайты, используя сторонние загрузки и тактику социальной инженерии. К 2025 году он перешел на использование блокчейна для доставки полезной нагрузки, используя обманчивые методы, такие как поддельные сообщения об ошибках и оповещения браузера. Он ориентирован на Windows и macOS с помощью различных инфокрадов и сложных загрузчиков, постоянно адаптируясь для обхода мер безопасности.
-----
ClearFake - это JavaScript-фреймворк, который все чаще используется для распространения вредоносных программ через взломанные веб-сайты, используя методы быстрой загрузки. Появившийся в июле 2023 года, его первоначальный подход заключался в отображении поддельных запросов об обновлении браузера, чтобы ввести пользователей в заблуждение и заставить их загружать вредоносную полезную информацию. С мая 2024 года ClearFake расширила свою тактику, включив в нее методы социальной инженерии, называемые ClickFix, при которых пользователям предоставлялись поддельные сообщения об ошибках, в которых им предлагалось выполнить вредоносный код PowerShell.
К декабрю 2024 года платформа продемонстрировала дальнейшую эволюцию, внедрив стратегии, которые включали поддельные проверки с помощью reCAPTCHA или Cloudflare Turnstile. Пользователи были введены в заблуждение при решении этих проблем, что в конечном итоге привело к выполнению вредоносных команд PowerShell. Этот последний вариант продолжал использовать технологии EtherHiding и теперь включал взаимодействие со смарт-цепочкой Binance. Используя бинарные интерфейсы приложений для смарт-контрактов (ABI), последняя разработка ClearFake позволила загружать различные коды JavaScript, предназначенные для системной идентификации и доставки вредоносных программ.
Изначально JavaScript ClearFake, внедренный на скомпрометированные сайты, должен был получить две дополнительные полезные загрузки JavaScript с сервера управления (C2). К октябрю 2023 года фреймворк внедрил EtherHiding, сохраняя запутанный JavaScript в смарт-контрактах на блокчейне Ethereum для извлечения полезной нагрузки второго этапа, демонстрируя свое движение к использованию блокчейна во вредоносных целях. Эти полезные приложения поставляли ряд вредоносных программ-загрузчиков, нацеленных на Windows, включая Amadey и Stealc, а также на системы macOS с помощью AMOS Stealer.
С июня 2024 года ClearFake упростила процесс доставки, напрямую связавшись с интеллектуальной сетью Binance для получения полезной нагрузки, что привело к появлению обманчивых всплывающих окон, имитирующих оповещения браузера, требующие выполнения сценария PowerShell. Этот переход к целенаправленному обману, доступному на 44 языках для различных браузеров, привел к дальнейшему внедрению таких инфокрадов, как Lumma.
К середине декабря 2024 года усовершенствования приманки ClickFix сделали ее более надежной, используя Cloudflare для размещения вводящего в заблуждение HTML-кода. Механизм заражения включал внедрение JavaScript на законные веб-сайты, что инициировало выполнение последовательности кода из идентификатора смарт-цепочки Binance. Основной подход заключался в создании экземпляров объектов web3 для выполнения этих незаконных транзакций.
С февраля 2025 года ClearFake адаптировала свои команды PowerShell для выполнения все более сложных задач, последняя из которых связана с работой загрузчика Emmenhtal. В полезных приложениях использовались методы для обфускации и обхода мер безопасности, таких как интерфейс Windows Anti-Malware Scan Interface (AMSI). В конечном счете, обфускированный JavaScript-код был направлен на загрузку и выполнение других вредоносных компонентов, что подтверждает эволюционный характер ClearFake как постоянной и растущей угрозы.
#ParsedReport #CompletenessLow
18-03-2025
Technical Advisory: Mass Exploitation of CVE-2024-4577
https://www.bitdefender.com/en-us/blog/businessinsights/technical-advisory-update-mass-exploitation-cve-2024-4577
Report completeness: Low
Threats:
Lemonduck
Lolbin_technique
Xmrig_miner
Quasar_rat
Victims:
Windows based cgi servers
Geo:
Korean, Brazil, Taiwan, Japan, India, Asian, Hong kong
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1059.003, T1057, T1049, T1087, T1082, T1496, T1105
IOCs:
Command: 22
File: 12
Domain: 1
IP: 14
Soft:
curl
Crypto:
monero
Languages:
powershell, php
18-03-2025
Technical Advisory: Mass Exploitation of CVE-2024-4577
https://www.bitdefender.com/en-us/blog/businessinsights/technical-advisory-update-mass-exploitation-cve-2024-4577
Report completeness: Low
Threats:
Lemonduck
Lolbin_technique
Xmrig_miner
Quasar_rat
Victims:
Windows based cgi servers
Geo:
Korean, Brazil, Taiwan, Japan, India, Asian, Hong kong
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1059.003, T1057, T1049, T1087, T1082, T1496, T1105
IOCs:
Command: 22
File: 12
Domain: 1
IP: 14
Soft:
curl
Crypto:
monero
Languages:
powershell, php
Bitdefender Blog
Technical Advisory: Mass Exploitation of CVE-2024-4577
Bitdefender Labs is tracking new campaigns as threat actors exploit a vulnerability we first highlighted in June 2024.
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 Technical Advisory: Mass Exploitation of CVE-2024-4577 https://www.bitdefender.com/en-us/blog/businessinsights/technical-advisory-update-mass-exploitation-cve-2024-4577 Report completeness: Low Threats: Lemonduck…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2024-4577 - это критическая уязвимость PHP в системах Windows CGI, позволяющая удаленно выполнять код с помощью манипуляций с кодировкой символов. Злоумышленники блокируют IP-адреса и используют разведывательные команды, при этом 5% из них приводят к развертыванию XMRig miner через PowerShell, используя существующие серверные ресурсы для майнинга Monero.
-----
Bitdefender Labs отслеживает текущую эксплуатацию CVE-2024-4577, критической уязвимости при внедрении аргументов в PHP, которая, в частности, затрагивает системы Windows, работающие в режиме CGI. Эта уязвимость, выявленная в июне 2024 года, позволяет удаленным злоумышленникам выполнять произвольный код, манипулируя преобразованиями кодировок символов. Уязвимость усиливается, когда уязвимые системы пытаются "перевести" символы, которые они не распознают, что приводит к выполнению непреднамеренных команд. Хотя уязвимость может быть вызвана многобайтовыми наборами символов, часто используемыми в азиатских языках, ее последствия носят глобальный характер: число попыток использования резко возросло, особенно на Тайване и в Гонконге, а также в Бразилии, Японии и Индии.
Анализ действий по использованию уязвимостей показывает значительную тенденцию, когда злоумышленники изменяют настройки брандмауэра на уязвимых серверах, чтобы блокировать известные вредоносные IP-адреса, связанные с эксплойтом, что свидетельствует о конкуренции между группами криптоджекеров за контроль над скомпрометированными ресурсами. Закономерности указывают на то, что эти злоумышленники, возможно, борются с одноранговыми конкурентами, что напоминает тактику, ранее наблюдавшуюся в группе Lemduck, особенно учитывая, что некоторые заблокированные IP-адреса связаны с операциями по добыче Monero.
Данные обнаружения указывают на то, что около 15% действий являются базовым исследованием уязвимостей, когда для подтверждения возможности использования системы используются команды, подобные "whoami". Эти команды также могут использоваться командами безопасности, проводящими свои собственные оценки. Еще 15% обнаружений связаны с проведением системной разведки с помощью средств наземной командной строки в соответствии с методологией "Жизнь за пределами земли" (LOTL), которая позволяет злоумышленникам использовать существующие инструменты для незаметного сбора разведданных. Используемые команды включают команды для перечисления процессов (такие как "tasklist" и "wmic"), обнаружения сети ("netstat" и "netsh"), получения информации о пользователях и домене ("net" и "nltest") и сбора системной информации ("systeminfo" и "wmic").
Наша телеметрия также показала, что примерно 5% обнаруженных атак приводят к развертыванию XMRig, распространенного майнера криптовалют с открытым исходным кодом, оптимизированного для майнинга на процессорах. Этот майнер особенно выгоден злоумышленникам, поскольку он использует серверные ресурсы без использования специализированного оборудования и использует функции конфиденциальности Monero, способствующие уклонению от уголовной ответственности. Методы, используемые для развертывания XMRig, включают загрузку драйвера winrig.sys через PowerShell или curl, который может скрывать вредоносную активность от средств мониторинга системы, используя уязвимый драйвер Winring0x64. Другая отмеченная кампания включала использование майнеров Nicehash, замаскированных под законные приложения, чтобы избежать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2024-4577 - это критическая уязвимость PHP в системах Windows CGI, позволяющая удаленно выполнять код с помощью манипуляций с кодировкой символов. Злоумышленники блокируют IP-адреса и используют разведывательные команды, при этом 5% из них приводят к развертыванию XMRig miner через PowerShell, используя существующие серверные ресурсы для майнинга Monero.
-----
Bitdefender Labs отслеживает текущую эксплуатацию CVE-2024-4577, критической уязвимости при внедрении аргументов в PHP, которая, в частности, затрагивает системы Windows, работающие в режиме CGI. Эта уязвимость, выявленная в июне 2024 года, позволяет удаленным злоумышленникам выполнять произвольный код, манипулируя преобразованиями кодировок символов. Уязвимость усиливается, когда уязвимые системы пытаются "перевести" символы, которые они не распознают, что приводит к выполнению непреднамеренных команд. Хотя уязвимость может быть вызвана многобайтовыми наборами символов, часто используемыми в азиатских языках, ее последствия носят глобальный характер: число попыток использования резко возросло, особенно на Тайване и в Гонконге, а также в Бразилии, Японии и Индии.
Анализ действий по использованию уязвимостей показывает значительную тенденцию, когда злоумышленники изменяют настройки брандмауэра на уязвимых серверах, чтобы блокировать известные вредоносные IP-адреса, связанные с эксплойтом, что свидетельствует о конкуренции между группами криптоджекеров за контроль над скомпрометированными ресурсами. Закономерности указывают на то, что эти злоумышленники, возможно, борются с одноранговыми конкурентами, что напоминает тактику, ранее наблюдавшуюся в группе Lemduck, особенно учитывая, что некоторые заблокированные IP-адреса связаны с операциями по добыче Monero.
Данные обнаружения указывают на то, что около 15% действий являются базовым исследованием уязвимостей, когда для подтверждения возможности использования системы используются команды, подобные "whoami". Эти команды также могут использоваться командами безопасности, проводящими свои собственные оценки. Еще 15% обнаружений связаны с проведением системной разведки с помощью средств наземной командной строки в соответствии с методологией "Жизнь за пределами земли" (LOTL), которая позволяет злоумышленникам использовать существующие инструменты для незаметного сбора разведданных. Используемые команды включают команды для перечисления процессов (такие как "tasklist" и "wmic"), обнаружения сети ("netstat" и "netsh"), получения информации о пользователях и домене ("net" и "nltest") и сбора системной информации ("systeminfo" и "wmic").
Наша телеметрия также показала, что примерно 5% обнаруженных атак приводят к развертыванию XMRig, распространенного майнера криптовалют с открытым исходным кодом, оптимизированного для майнинга на процессорах. Этот майнер особенно выгоден злоумышленникам, поскольку он использует серверные ресурсы без использования специализированного оборудования и использует функции конфиденциальности Monero, способствующие уклонению от уголовной ответственности. Методы, используемые для развертывания XMRig, включают загрузку драйвера winrig.sys через PowerShell или curl, который может скрывать вредоносную активность от средств мониторинга системы, используя уязвимый драйвер Winring0x64. Другая отмеченная кампания включала использование майнеров Nicehash, замаскированных под законные приложения, чтобы избежать обнаружения.
#ParsedReport #CompletenessLow
18-03-2025
Jaguar Land Rover Breached by HELLCAT Ransomware Group Using Its Infostealer Playbook - Then a Second Hacker Strikes
https://www.infostealers.com/article/jaguar-land-rover-breached-by-hellcat-ransomware-using-its-infostealer-playbook-then-a-second-hacker-strikes/
Report completeness: Low
Threats:
Hellcat
Lumma_stealer
Timebomb_technique
Amos_stealer
Cyrus
Meduza
Meta_stealer
Raccoon_stealer
Redline_stealer
Stealc
Vidar_stealer
Victims:
Jaguar land rover
Industry:
Petroleum, Energy
ChatGPT TTPs:
T1566, T1078
Soft:
Twitter, macOS
Languages:
python
18-03-2025
Jaguar Land Rover Breached by HELLCAT Ransomware Group Using Its Infostealer Playbook - Then a Second Hacker Strikes
https://www.infostealers.com/article/jaguar-land-rover-breached-by-hellcat-ransomware-using-its-infostealer-playbook-then-a-second-hacker-strikes/
Report completeness: Low
Threats:
Hellcat
Lumma_stealer
Timebomb_technique
Amos_stealer
Cyrus
Meduza
Meta_stealer
Raccoon_stealer
Redline_stealer
Stealc
Vidar_stealer
Victims:
Jaguar land rover
Industry:
Petroleum, Energy
ChatGPT TTPs:
do not use without manual checkT1566, T1078
Soft:
Twitter, macOS
Languages:
python
InfoStealers
Jaguar Land Rover Breached by HELLCAT Ransomware Group Using Its Infostealer Playbook—Then a Second Hacker Strikes
Stay informed with the latest insights in our Infostealers weekly report. Explore key findings, trends and data on info-stealing activities.
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 Jaguar Land Rover Breached by HELLCAT Ransomware Group Using Its Infostealer Playbook - Then a Second Hacker Strikes https://www.infostealers.com/article/jaguar-land-rover-breached-by-hellcat-ransomware-using-its…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогателей HELLCAT использовала скомпрометированные учетные данные Jira с помощью вредоносного ПО infostealer, в частности Lumma, для взлома Jaguar Land Rover и утечки конфиденциальных данных. Инцидент подчеркивает сохраняющийся риск, связанный с устаревшими учетными данными, и эффективность вредоносного ПО infostealer в обеспечении долгосрочного доступа к системам. Другой участник, "APTS", также утверждал, что использовал те же учетные данные, что указывает на более широкую уязвимость.
-----
Группа программ-вымогателей HELLCAT атаковала Jaguar Land Rover (JLR), что привело к существенной утечке данных, в результате которой были обнаружены гигабайты конфиденциальной информации, включая служебные документы, исходные коды, а также данные сотрудников и партнеров. Эта атака, возглавляемая хакером, идентифицированным как "Рей", демонстрирует повторный метод, использовавшийся в предыдущих громких атаках на такие компании, как Telefónica, Schneider Electric и Orange. Центральное место в подходе HELLCAT занимает использование учетных данных Jira, которые были получены от скомпрометированных сотрудников, зараженных вредоносным ПО infostealer.
В результате взлома была использована вредоносная программа infostealer, примером которой, в частности, является вредоносная программа Lumma, которая заражает устройства сотрудников, как правило, посредством фишинговых электронных писем или вредоносных загрузок. После установки вредоносная программа собирает конфиденциальные данные, включая учетные данные для входа в корпоративные системы, которые затем либо продаются, либо хранятся для последующего использования. В результате взлома JLR у сотрудника LG Electronics были скомпрометированы учетные данные, что позволило злоумышленникам проникнуть в системы JLR и получить доступ к данным. Тревожным моментом в этом инциденте является возраст скомпрометированных учетных данных, которые датируются 2021 годом, но остаются действительными, что подчеркивает угрозу, исходящую от устаревших учетных данных, которые могут сохраняться еще долгое время после первоначального взлома.
Ситуация усложнилась из-за того, что вскоре после первоначального взлома появился другой хакер, известный как "APTS", который также утверждал, что воспользовался учетными данными infostealer, связанными с тем же сотрудником LG Electronics. Эта атака подчеркивает эффективность вредоносного ПО infostealer как средства получения долгосрочного доступа к ресурсам организации, что со временем приводит к краже больших объемов данных.
Инцидент с JLR является напоминанием о том, что организациям крайне необходимо активно управлять безопасностью своих систем, особенно в том, что касается мониторинга и ротации учетных данных. Это нарушение показывает, что инфокрады могут создавать долговременные угрозы, при этом украденные учетные данные остаются жизнеспособными в течение многих лет, если их не защитить. Использование Atlassian Jira, которая занимает центральное место в корпоративном документообороте, сделало ее главной мишенью для киберпреступников. Проникнув внутрь, хакеры могут перемещаться по системе, повышать свои привилегии и легко извлекать конфиденциальную информацию.
Поскольку JLR работает над полным пониманием последствий и обеспечением безопасности своих систем, риски, связанные с утечкой данных, значительны. Раскрытая информация не только угрожает целостности организации, но и может способствовать будущим атакам, включая целенаправленные фишинговые кампании и кражу интеллектуальной собственности. Успех HELLCAT в осуществлении этого взлома может способствовать проведению аналогичных операций в сфере угроз, особенно с учетом того, что учетные данные infostealer продолжают оставаться востребованным ресурсом в даркнете, что потенциально повышает частоту и серьезность будущих кибератак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогателей HELLCAT использовала скомпрометированные учетные данные Jira с помощью вредоносного ПО infostealer, в частности Lumma, для взлома Jaguar Land Rover и утечки конфиденциальных данных. Инцидент подчеркивает сохраняющийся риск, связанный с устаревшими учетными данными, и эффективность вредоносного ПО infostealer в обеспечении долгосрочного доступа к системам. Другой участник, "APTS", также утверждал, что использовал те же учетные данные, что указывает на более широкую уязвимость.
-----
Группа программ-вымогателей HELLCAT атаковала Jaguar Land Rover (JLR), что привело к существенной утечке данных, в результате которой были обнаружены гигабайты конфиденциальной информации, включая служебные документы, исходные коды, а также данные сотрудников и партнеров. Эта атака, возглавляемая хакером, идентифицированным как "Рей", демонстрирует повторный метод, использовавшийся в предыдущих громких атаках на такие компании, как Telefónica, Schneider Electric и Orange. Центральное место в подходе HELLCAT занимает использование учетных данных Jira, которые были получены от скомпрометированных сотрудников, зараженных вредоносным ПО infostealer.
В результате взлома была использована вредоносная программа infostealer, примером которой, в частности, является вредоносная программа Lumma, которая заражает устройства сотрудников, как правило, посредством фишинговых электронных писем или вредоносных загрузок. После установки вредоносная программа собирает конфиденциальные данные, включая учетные данные для входа в корпоративные системы, которые затем либо продаются, либо хранятся для последующего использования. В результате взлома JLR у сотрудника LG Electronics были скомпрометированы учетные данные, что позволило злоумышленникам проникнуть в системы JLR и получить доступ к данным. Тревожным моментом в этом инциденте является возраст скомпрометированных учетных данных, которые датируются 2021 годом, но остаются действительными, что подчеркивает угрозу, исходящую от устаревших учетных данных, которые могут сохраняться еще долгое время после первоначального взлома.
Ситуация усложнилась из-за того, что вскоре после первоначального взлома появился другой хакер, известный как "APTS", который также утверждал, что воспользовался учетными данными infostealer, связанными с тем же сотрудником LG Electronics. Эта атака подчеркивает эффективность вредоносного ПО infostealer как средства получения долгосрочного доступа к ресурсам организации, что со временем приводит к краже больших объемов данных.
Инцидент с JLR является напоминанием о том, что организациям крайне необходимо активно управлять безопасностью своих систем, особенно в том, что касается мониторинга и ротации учетных данных. Это нарушение показывает, что инфокрады могут создавать долговременные угрозы, при этом украденные учетные данные остаются жизнеспособными в течение многих лет, если их не защитить. Использование Atlassian Jira, которая занимает центральное место в корпоративном документообороте, сделало ее главной мишенью для киберпреступников. Проникнув внутрь, хакеры могут перемещаться по системе, повышать свои привилегии и легко извлекать конфиденциальную информацию.
Поскольку JLR работает над полным пониманием последствий и обеспечением безопасности своих систем, риски, связанные с утечкой данных, значительны. Раскрытая информация не только угрожает целостности организации, но и может способствовать будущим атакам, включая целенаправленные фишинговые кампании и кражу интеллектуальной собственности. Успех HELLCAT в осуществлении этого взлома может способствовать проведению аналогичных операций в сфере угроз, особенно с учетом того, что учетные данные infostealer продолжают оставаться востребованным ресурсом в даркнете, что потенциально повышает частоту и серьезность будущих кибератак.
#ParsedReport #CompletenessHigh
17-03-2025
What Is The New Steganographic Campaign Distributing Multiple Malware
https://www.seqrite.com/blog/steganographic-campaign-distributing-malware/
Report completeness: High
Threats:
Remcos_rat
Dcrat
Agent_tesla
Vipkeylogger
Asyncrat
Junk_code_technique
Steganography_technique
Process_hollowing_technique
Process_injection_technique
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows server 2008 (r2)
TTPs:
Tactics: 7
Technics: 9
IOCs:
File: 23
Url: 1
Domain: 2
Hash: 8
IP: 1
Algorithms:
aes, base64
Functions:
InitializeSettings, verifyhash
Win API:
CreateProcess, VirtualAllocEx, NtUnmapViewOfSection, SetThreadContext, ResumeThread
Languages:
powershell
17-03-2025
What Is The New Steganographic Campaign Distributing Multiple Malware
https://www.seqrite.com/blog/steganographic-campaign-distributing-malware/
Report completeness: High
Threats:
Remcos_rat
Dcrat
Agent_tesla
Vipkeylogger
Asyncrat
Junk_code_technique
Steganography_technique
Process_hollowing_technique
Process_injection_technique
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows server 2008 (r2)
TTPs:
Tactics: 7
Technics: 9
IOCs:
File: 23
Url: 1
Domain: 2
Hash: 8
IP: 1
Algorithms:
aes, base64
Functions:
InitializeSettings, verifyhash
Win API:
CreateProcess, VirtualAllocEx, NtUnmapViewOfSection, SetThreadContext, ResumeThread
Languages:
powershell
Blogs on Information Technology, Network & Cybersecurity | Seqrite
New Steganographic Campaign Distributing Multiple Malware
<p>Recently we have observed multiple stealer malware such as Remcos, DcRAT,AgentTesla, VIPKeyLogger, etc. distributed through a steganographic campaign. On tracing the roots, the campaign has been around for a while but has not been active since long. What…