CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 Technical Advisory: Mass Exploitation of CVE-2024-4577 https://www.bitdefender.com/en-us/blog/businessinsights/technical-advisory-update-mass-exploitation-cve-2024-4577 Report completeness: Low Threats: Lemonduck…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2024-4577 - это критическая уязвимость PHP в системах Windows CGI, позволяющая удаленно выполнять код с помощью манипуляций с кодировкой символов. Злоумышленники блокируют IP-адреса и используют разведывательные команды, при этом 5% из них приводят к развертыванию XMRig miner через PowerShell, используя существующие серверные ресурсы для майнинга Monero.
-----
Bitdefender Labs отслеживает текущую эксплуатацию CVE-2024-4577, критической уязвимости при внедрении аргументов в PHP, которая, в частности, затрагивает системы Windows, работающие в режиме CGI. Эта уязвимость, выявленная в июне 2024 года, позволяет удаленным злоумышленникам выполнять произвольный код, манипулируя преобразованиями кодировок символов. Уязвимость усиливается, когда уязвимые системы пытаются "перевести" символы, которые они не распознают, что приводит к выполнению непреднамеренных команд. Хотя уязвимость может быть вызвана многобайтовыми наборами символов, часто используемыми в азиатских языках, ее последствия носят глобальный характер: число попыток использования резко возросло, особенно на Тайване и в Гонконге, а также в Бразилии, Японии и Индии.
Анализ действий по использованию уязвимостей показывает значительную тенденцию, когда злоумышленники изменяют настройки брандмауэра на уязвимых серверах, чтобы блокировать известные вредоносные IP-адреса, связанные с эксплойтом, что свидетельствует о конкуренции между группами криптоджекеров за контроль над скомпрометированными ресурсами. Закономерности указывают на то, что эти злоумышленники, возможно, борются с одноранговыми конкурентами, что напоминает тактику, ранее наблюдавшуюся в группе Lemduck, особенно учитывая, что некоторые заблокированные IP-адреса связаны с операциями по добыче Monero.
Данные обнаружения указывают на то, что около 15% действий являются базовым исследованием уязвимостей, когда для подтверждения возможности использования системы используются команды, подобные "whoami". Эти команды также могут использоваться командами безопасности, проводящими свои собственные оценки. Еще 15% обнаружений связаны с проведением системной разведки с помощью средств наземной командной строки в соответствии с методологией "Жизнь за пределами земли" (LOTL), которая позволяет злоумышленникам использовать существующие инструменты для незаметного сбора разведданных. Используемые команды включают команды для перечисления процессов (такие как "tasklist" и "wmic"), обнаружения сети ("netstat" и "netsh"), получения информации о пользователях и домене ("net" и "nltest") и сбора системной информации ("systeminfo" и "wmic").
Наша телеметрия также показала, что примерно 5% обнаруженных атак приводят к развертыванию XMRig, распространенного майнера криптовалют с открытым исходным кодом, оптимизированного для майнинга на процессорах. Этот майнер особенно выгоден злоумышленникам, поскольку он использует серверные ресурсы без использования специализированного оборудования и использует функции конфиденциальности Monero, способствующие уклонению от уголовной ответственности. Методы, используемые для развертывания XMRig, включают загрузку драйвера winrig.sys через PowerShell или curl, который может скрывать вредоносную активность от средств мониторинга системы, используя уязвимый драйвер Winring0x64. Другая отмеченная кампания включала использование майнеров Nicehash, замаскированных под законные приложения, чтобы избежать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2024-4577 - это критическая уязвимость PHP в системах Windows CGI, позволяющая удаленно выполнять код с помощью манипуляций с кодировкой символов. Злоумышленники блокируют IP-адреса и используют разведывательные команды, при этом 5% из них приводят к развертыванию XMRig miner через PowerShell, используя существующие серверные ресурсы для майнинга Monero.
-----
Bitdefender Labs отслеживает текущую эксплуатацию CVE-2024-4577, критической уязвимости при внедрении аргументов в PHP, которая, в частности, затрагивает системы Windows, работающие в режиме CGI. Эта уязвимость, выявленная в июне 2024 года, позволяет удаленным злоумышленникам выполнять произвольный код, манипулируя преобразованиями кодировок символов. Уязвимость усиливается, когда уязвимые системы пытаются "перевести" символы, которые они не распознают, что приводит к выполнению непреднамеренных команд. Хотя уязвимость может быть вызвана многобайтовыми наборами символов, часто используемыми в азиатских языках, ее последствия носят глобальный характер: число попыток использования резко возросло, особенно на Тайване и в Гонконге, а также в Бразилии, Японии и Индии.
Анализ действий по использованию уязвимостей показывает значительную тенденцию, когда злоумышленники изменяют настройки брандмауэра на уязвимых серверах, чтобы блокировать известные вредоносные IP-адреса, связанные с эксплойтом, что свидетельствует о конкуренции между группами криптоджекеров за контроль над скомпрометированными ресурсами. Закономерности указывают на то, что эти злоумышленники, возможно, борются с одноранговыми конкурентами, что напоминает тактику, ранее наблюдавшуюся в группе Lemduck, особенно учитывая, что некоторые заблокированные IP-адреса связаны с операциями по добыче Monero.
Данные обнаружения указывают на то, что около 15% действий являются базовым исследованием уязвимостей, когда для подтверждения возможности использования системы используются команды, подобные "whoami". Эти команды также могут использоваться командами безопасности, проводящими свои собственные оценки. Еще 15% обнаружений связаны с проведением системной разведки с помощью средств наземной командной строки в соответствии с методологией "Жизнь за пределами земли" (LOTL), которая позволяет злоумышленникам использовать существующие инструменты для незаметного сбора разведданных. Используемые команды включают команды для перечисления процессов (такие как "tasklist" и "wmic"), обнаружения сети ("netstat" и "netsh"), получения информации о пользователях и домене ("net" и "nltest") и сбора системной информации ("systeminfo" и "wmic").
Наша телеметрия также показала, что примерно 5% обнаруженных атак приводят к развертыванию XMRig, распространенного майнера криптовалют с открытым исходным кодом, оптимизированного для майнинга на процессорах. Этот майнер особенно выгоден злоумышленникам, поскольку он использует серверные ресурсы без использования специализированного оборудования и использует функции конфиденциальности Monero, способствующие уклонению от уголовной ответственности. Методы, используемые для развертывания XMRig, включают загрузку драйвера winrig.sys через PowerShell или curl, который может скрывать вредоносную активность от средств мониторинга системы, используя уязвимый драйвер Winring0x64. Другая отмеченная кампания включала использование майнеров Nicehash, замаскированных под законные приложения, чтобы избежать обнаружения.
#ParsedReport #CompletenessLow
18-03-2025
Jaguar Land Rover Breached by HELLCAT Ransomware Group Using Its Infostealer Playbook - Then a Second Hacker Strikes
https://www.infostealers.com/article/jaguar-land-rover-breached-by-hellcat-ransomware-using-its-infostealer-playbook-then-a-second-hacker-strikes/
Report completeness: Low
Threats:
Hellcat
Lumma_stealer
Timebomb_technique
Amos_stealer
Cyrus
Meduza
Meta_stealer
Raccoon_stealer
Redline_stealer
Stealc
Vidar_stealer
Victims:
Jaguar land rover
Industry:
Petroleum, Energy
ChatGPT TTPs:
T1566, T1078
Soft:
Twitter, macOS
Languages:
python
18-03-2025
Jaguar Land Rover Breached by HELLCAT Ransomware Group Using Its Infostealer Playbook - Then a Second Hacker Strikes
https://www.infostealers.com/article/jaguar-land-rover-breached-by-hellcat-ransomware-using-its-infostealer-playbook-then-a-second-hacker-strikes/
Report completeness: Low
Threats:
Hellcat
Lumma_stealer
Timebomb_technique
Amos_stealer
Cyrus
Meduza
Meta_stealer
Raccoon_stealer
Redline_stealer
Stealc
Vidar_stealer
Victims:
Jaguar land rover
Industry:
Petroleum, Energy
ChatGPT TTPs:
do not use without manual checkT1566, T1078
Soft:
Twitter, macOS
Languages:
python
InfoStealers
Jaguar Land Rover Breached by HELLCAT Ransomware Group Using Its Infostealer Playbook—Then a Second Hacker Strikes
Stay informed with the latest insights in our Infostealers weekly report. Explore key findings, trends and data on info-stealing activities.
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 Jaguar Land Rover Breached by HELLCAT Ransomware Group Using Its Infostealer Playbook - Then a Second Hacker Strikes https://www.infostealers.com/article/jaguar-land-rover-breached-by-hellcat-ransomware-using-its…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогателей HELLCAT использовала скомпрометированные учетные данные Jira с помощью вредоносного ПО infostealer, в частности Lumma, для взлома Jaguar Land Rover и утечки конфиденциальных данных. Инцидент подчеркивает сохраняющийся риск, связанный с устаревшими учетными данными, и эффективность вредоносного ПО infostealer в обеспечении долгосрочного доступа к системам. Другой участник, "APTS", также утверждал, что использовал те же учетные данные, что указывает на более широкую уязвимость.
-----
Группа программ-вымогателей HELLCAT атаковала Jaguar Land Rover (JLR), что привело к существенной утечке данных, в результате которой были обнаружены гигабайты конфиденциальной информации, включая служебные документы, исходные коды, а также данные сотрудников и партнеров. Эта атака, возглавляемая хакером, идентифицированным как "Рей", демонстрирует повторный метод, использовавшийся в предыдущих громких атаках на такие компании, как Telefónica, Schneider Electric и Orange. Центральное место в подходе HELLCAT занимает использование учетных данных Jira, которые были получены от скомпрометированных сотрудников, зараженных вредоносным ПО infostealer.
В результате взлома была использована вредоносная программа infostealer, примером которой, в частности, является вредоносная программа Lumma, которая заражает устройства сотрудников, как правило, посредством фишинговых электронных писем или вредоносных загрузок. После установки вредоносная программа собирает конфиденциальные данные, включая учетные данные для входа в корпоративные системы, которые затем либо продаются, либо хранятся для последующего использования. В результате взлома JLR у сотрудника LG Electronics были скомпрометированы учетные данные, что позволило злоумышленникам проникнуть в системы JLR и получить доступ к данным. Тревожным моментом в этом инциденте является возраст скомпрометированных учетных данных, которые датируются 2021 годом, но остаются действительными, что подчеркивает угрозу, исходящую от устаревших учетных данных, которые могут сохраняться еще долгое время после первоначального взлома.
Ситуация усложнилась из-за того, что вскоре после первоначального взлома появился другой хакер, известный как "APTS", который также утверждал, что воспользовался учетными данными infostealer, связанными с тем же сотрудником LG Electronics. Эта атака подчеркивает эффективность вредоносного ПО infostealer как средства получения долгосрочного доступа к ресурсам организации, что со временем приводит к краже больших объемов данных.
Инцидент с JLR является напоминанием о том, что организациям крайне необходимо активно управлять безопасностью своих систем, особенно в том, что касается мониторинга и ротации учетных данных. Это нарушение показывает, что инфокрады могут создавать долговременные угрозы, при этом украденные учетные данные остаются жизнеспособными в течение многих лет, если их не защитить. Использование Atlassian Jira, которая занимает центральное место в корпоративном документообороте, сделало ее главной мишенью для киберпреступников. Проникнув внутрь, хакеры могут перемещаться по системе, повышать свои привилегии и легко извлекать конфиденциальную информацию.
Поскольку JLR работает над полным пониманием последствий и обеспечением безопасности своих систем, риски, связанные с утечкой данных, значительны. Раскрытая информация не только угрожает целостности организации, но и может способствовать будущим атакам, включая целенаправленные фишинговые кампании и кражу интеллектуальной собственности. Успех HELLCAT в осуществлении этого взлома может способствовать проведению аналогичных операций в сфере угроз, особенно с учетом того, что учетные данные infostealer продолжают оставаться востребованным ресурсом в даркнете, что потенциально повышает частоту и серьезность будущих кибератак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогателей HELLCAT использовала скомпрометированные учетные данные Jira с помощью вредоносного ПО infostealer, в частности Lumma, для взлома Jaguar Land Rover и утечки конфиденциальных данных. Инцидент подчеркивает сохраняющийся риск, связанный с устаревшими учетными данными, и эффективность вредоносного ПО infostealer в обеспечении долгосрочного доступа к системам. Другой участник, "APTS", также утверждал, что использовал те же учетные данные, что указывает на более широкую уязвимость.
-----
Группа программ-вымогателей HELLCAT атаковала Jaguar Land Rover (JLR), что привело к существенной утечке данных, в результате которой были обнаружены гигабайты конфиденциальной информации, включая служебные документы, исходные коды, а также данные сотрудников и партнеров. Эта атака, возглавляемая хакером, идентифицированным как "Рей", демонстрирует повторный метод, использовавшийся в предыдущих громких атаках на такие компании, как Telefónica, Schneider Electric и Orange. Центральное место в подходе HELLCAT занимает использование учетных данных Jira, которые были получены от скомпрометированных сотрудников, зараженных вредоносным ПО infostealer.
В результате взлома была использована вредоносная программа infostealer, примером которой, в частности, является вредоносная программа Lumma, которая заражает устройства сотрудников, как правило, посредством фишинговых электронных писем или вредоносных загрузок. После установки вредоносная программа собирает конфиденциальные данные, включая учетные данные для входа в корпоративные системы, которые затем либо продаются, либо хранятся для последующего использования. В результате взлома JLR у сотрудника LG Electronics были скомпрометированы учетные данные, что позволило злоумышленникам проникнуть в системы JLR и получить доступ к данным. Тревожным моментом в этом инциденте является возраст скомпрометированных учетных данных, которые датируются 2021 годом, но остаются действительными, что подчеркивает угрозу, исходящую от устаревших учетных данных, которые могут сохраняться еще долгое время после первоначального взлома.
Ситуация усложнилась из-за того, что вскоре после первоначального взлома появился другой хакер, известный как "APTS", который также утверждал, что воспользовался учетными данными infostealer, связанными с тем же сотрудником LG Electronics. Эта атака подчеркивает эффективность вредоносного ПО infostealer как средства получения долгосрочного доступа к ресурсам организации, что со временем приводит к краже больших объемов данных.
Инцидент с JLR является напоминанием о том, что организациям крайне необходимо активно управлять безопасностью своих систем, особенно в том, что касается мониторинга и ротации учетных данных. Это нарушение показывает, что инфокрады могут создавать долговременные угрозы, при этом украденные учетные данные остаются жизнеспособными в течение многих лет, если их не защитить. Использование Atlassian Jira, которая занимает центральное место в корпоративном документообороте, сделало ее главной мишенью для киберпреступников. Проникнув внутрь, хакеры могут перемещаться по системе, повышать свои привилегии и легко извлекать конфиденциальную информацию.
Поскольку JLR работает над полным пониманием последствий и обеспечением безопасности своих систем, риски, связанные с утечкой данных, значительны. Раскрытая информация не только угрожает целостности организации, но и может способствовать будущим атакам, включая целенаправленные фишинговые кампании и кражу интеллектуальной собственности. Успех HELLCAT в осуществлении этого взлома может способствовать проведению аналогичных операций в сфере угроз, особенно с учетом того, что учетные данные infostealer продолжают оставаться востребованным ресурсом в даркнете, что потенциально повышает частоту и серьезность будущих кибератак.
#ParsedReport #CompletenessHigh
17-03-2025
What Is The New Steganographic Campaign Distributing Multiple Malware
https://www.seqrite.com/blog/steganographic-campaign-distributing-malware/
Report completeness: High
Threats:
Remcos_rat
Dcrat
Agent_tesla
Vipkeylogger
Asyncrat
Junk_code_technique
Steganography_technique
Process_hollowing_technique
Process_injection_technique
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows server 2008 (r2)
TTPs:
Tactics: 7
Technics: 9
IOCs:
File: 23
Url: 1
Domain: 2
Hash: 8
IP: 1
Algorithms:
aes, base64
Functions:
InitializeSettings, verifyhash
Win API:
CreateProcess, VirtualAllocEx, NtUnmapViewOfSection, SetThreadContext, ResumeThread
Languages:
powershell
17-03-2025
What Is The New Steganographic Campaign Distributing Multiple Malware
https://www.seqrite.com/blog/steganographic-campaign-distributing-malware/
Report completeness: High
Threats:
Remcos_rat
Dcrat
Agent_tesla
Vipkeylogger
Asyncrat
Junk_code_technique
Steganography_technique
Process_hollowing_technique
Process_injection_technique
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows server 2008 (r2)
TTPs:
Tactics: 7
Technics: 9
IOCs:
File: 23
Url: 1
Domain: 2
Hash: 8
IP: 1
Algorithms:
aes, base64
Functions:
InitializeSettings, verifyhash
Win API:
CreateProcess, VirtualAllocEx, NtUnmapViewOfSection, SetThreadContext, ResumeThread
Languages:
powershell
Blogs on Information Technology, Network & Cybersecurity | Seqrite
New Steganographic Campaign Distributing Multiple Malware
<p>Recently we have observed multiple stealer malware such as Remcos, DcRAT,AgentTesla, VIPKeyLogger, etc. distributed through a steganographic campaign. On tracing the roots, the campaign has been around for a while but has not been active since long. What…
CTT Report Hub
#ParsedReport #CompletenessHigh 17-03-2025 What Is The New Steganographic Campaign Distributing Multiple Malware https://www.seqrite.com/blog/steganographic-campaign-distributing-malware/ Report completeness: High Threats: Remcos_rat Dcrat Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская кампания включает распространение вредоносных программ Remcos и AsyncRAT stealer с помощью фишингового электронного письма с использованием эксплойтов Excel (CVE-2017-0199). Вредоносная программа использует стеганографию, чтобы скрыть полезную нагрузку в файлах .jpg, облегчая такие действия, как удаление данных из процесса и сохранение работоспособности за счет внедрения библиотек DLL в законные процессы.
-----
Недавно проведенная хакерская кампания была связана с распространением различных вредоносных программ-похитителей, в частности Remcos и AsyncRAT, с использованием стеганографического метода. Цепочка заражения начинается с фишингового электронного письма, содержащего вредоносное вложение Excel, использующее CVE-2017-0199. При открытии файла Excel он отправляет HTTP-запрос на загрузку hta-файла. Этот файл выполняет скрипт .vbs, который записывает пакетный файл, подключается к URL-адресу вставки, а затем извлекает запутанный скрипт .vbs. Затем запутанный скрипт загружает файл .jpg, который скрывает полезную нагрузку в кодировке base64, которая после декодирования вызывает функцию, называемую VAI.
Как Remcos, так и AsyncRAT доставляются с помощью аналогичных процедур, хотя AsyncRAT маскирует связанный с ним скрипт .vbs под обычный скрипт управления принтером, чтобы не вызывать подозрений. Файл .jpg, загруженный во время процесса, содержит скрытое вредоносное ПО, идентифицируемое маркерами для кодировки base64. При извлечении обнаруживается, что библиотеки DLL запутаны, хотя и отображают некоторые общие имена.Имена сетевых функций, однако все они выполняют одни и те же вредоносные действия.
Основные функциональные возможности вредоносного ПО реализуются с помощью метода VAI в библиотеке DLL, который принимает множество аргументов, позволяющих использовать такие возможности, как удаление процесса и установление постоянства. Этот загрузчик может загружать вредоносное ПО, передавая URL-адрес в качестве обратной строки аргумента для извлечения конечной полезной нагрузки, которая может включать Remcos или AsyncRAT. Выполнение полезной нагрузки включает в себя сложные методы, в том числе манипулирование процессом с использованием API, таких как CreateProcess, NtUnmapViewOfSection и VirtualAllocEx. Этот метод позволяет DLL-коду внедряться в легитимный процесс после того, как он был создан в приостановленном состоянии.
Remcos, известная с 2016 года, сохраняет актуальность благодаря своим эффективным конфигурациям управления, сохраняемым в зашифрованном блоке при инициализации. Она взаимодействует со своей инфраструктурой C2 для получения дальнейших инструкций и развертывания дополнительного вредоносного ПО, если это необходимо, включая AgentTesla. AsyncRAT в основном функционирует как троян для удаленного доступа, предлагая такие возможности, как регистрация нажатий клавиш и выполнение новых полезных задач, используя конфигурации, которые определяют его работу.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская кампания включает распространение вредоносных программ Remcos и AsyncRAT stealer с помощью фишингового электронного письма с использованием эксплойтов Excel (CVE-2017-0199). Вредоносная программа использует стеганографию, чтобы скрыть полезную нагрузку в файлах .jpg, облегчая такие действия, как удаление данных из процесса и сохранение работоспособности за счет внедрения библиотек DLL в законные процессы.
-----
Недавно проведенная хакерская кампания была связана с распространением различных вредоносных программ-похитителей, в частности Remcos и AsyncRAT, с использованием стеганографического метода. Цепочка заражения начинается с фишингового электронного письма, содержащего вредоносное вложение Excel, использующее CVE-2017-0199. При открытии файла Excel он отправляет HTTP-запрос на загрузку hta-файла. Этот файл выполняет скрипт .vbs, который записывает пакетный файл, подключается к URL-адресу вставки, а затем извлекает запутанный скрипт .vbs. Затем запутанный скрипт загружает файл .jpg, который скрывает полезную нагрузку в кодировке base64, которая после декодирования вызывает функцию, называемую VAI.
Как Remcos, так и AsyncRAT доставляются с помощью аналогичных процедур, хотя AsyncRAT маскирует связанный с ним скрипт .vbs под обычный скрипт управления принтером, чтобы не вызывать подозрений. Файл .jpg, загруженный во время процесса, содержит скрытое вредоносное ПО, идентифицируемое маркерами для кодировки base64. При извлечении обнаруживается, что библиотеки DLL запутаны, хотя и отображают некоторые общие имена.Имена сетевых функций, однако все они выполняют одни и те же вредоносные действия.
Основные функциональные возможности вредоносного ПО реализуются с помощью метода VAI в библиотеке DLL, который принимает множество аргументов, позволяющих использовать такие возможности, как удаление процесса и установление постоянства. Этот загрузчик может загружать вредоносное ПО, передавая URL-адрес в качестве обратной строки аргумента для извлечения конечной полезной нагрузки, которая может включать Remcos или AsyncRAT. Выполнение полезной нагрузки включает в себя сложные методы, в том числе манипулирование процессом с использованием API, таких как CreateProcess, NtUnmapViewOfSection и VirtualAllocEx. Этот метод позволяет DLL-коду внедряться в легитимный процесс после того, как он был создан в приостановленном состоянии.
Remcos, известная с 2016 года, сохраняет актуальность благодаря своим эффективным конфигурациям управления, сохраняемым в зашифрованном блоке при инициализации. Она взаимодействует со своей инфраструктурой C2 для получения дальнейших инструкций и развертывания дополнительного вредоносного ПО, если это необходимо, включая AgentTesla. AsyncRAT в основном функционирует как троян для удаленного доступа, предлагая такие возможности, как регистрация нажатий клавиш и выполнение новых полезных задач, используя конфигурации, которые определяют его работу.
#ParsedReport #CompletenessLow
18-03-2025
Venustech reminds: Beware of fake DeepSeek installation packages delivering WannaCry ransomware
https://mp.weixin.qq.com/s/hFAZvRyhwZldcB4fTN7NZQ
Report completeness: Low
Threats:
Wannacry
Vbs.ps1.bat.cmd
Geo:
China
ChatGPT TTPs:
T1204, T1036, T1486, T1490
IOCs:
File: 5
Path: 1
Registry: 1
Hash: 6
Soft:
DeepSeek, DeepSeek-R1
Crypto:
bitcoin
Algorithms:
zip, md5, aes
Functions:
TaskStart
Win API:
ARC
Languages:
java, delphi, php
18-03-2025
Venustech reminds: Beware of fake DeepSeek installation packages delivering WannaCry ransomware
https://mp.weixin.qq.com/s/hFAZvRyhwZldcB4fTN7NZQ
Report completeness: Low
Threats:
Wannacry
Vbs.ps1.bat.cmd
Geo:
China
ChatGPT TTPs:
do not use without manual checkT1204, T1036, T1486, T1490
IOCs:
File: 5
Path: 1
Registry: 1
Hash: 6
Soft:
DeepSeek, DeepSeek-R1
Crypto:
bitcoin
Algorithms:
zip, md5, aes
Functions:
TaskStart
Win API:
ARC
Languages:
java, delphi, php
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 Venustech reminds: Beware of fake DeepSeek installation packages delivering WannaCry ransomware https://mp.weixin.qq.com/s/hFAZvRyhwZldcB4fTN7NZQ Report completeness: Low Threats: Wannacry Vbs.ps1.bat.cmd Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В 2025 году группы программ-вымогателей использовали поддельные установочные пакеты DeepSeek, в основном используя Install_DeepSeek.exe для развертывания WannaCry и вируса ужасов Windows XP. Атака включала в себя маскировку под легальное программное обеспечение, шифрование файлов и модификацию системных интерфейсов, что в конечном итоге принесло жертвам более 10 миллионов юаней в биткоинах.
-----
В 2025 году появление DeepSeek-R1 вызвало значительный интерес к приложениям искусственного интеллекта, которые впоследствии были использованы группами программ-вымогателей для проведения локальных кибератак. Эти злоумышленники использовали поддельные установочные пакеты для DeepSeek, в частности исполняемый файл с именем Install_DeepSeek.exe, в качестве основного средства распространения вредоносного ПО. После запуска этот вредоносный пакет самостоятельно извлек и развернул два известных вредоносных ПО: программу-вымогателя WannaCry и вирус ужасов Windows XP.
Тактика, использованная в этой атаке, заключалась в том, чтобы замаскировать исходный исполняемый файл под аутентичный значок DeepSeek, вводя пользователей в заблуждение и заставляя их запускать вредоносный файл. Вредоносная программа работает, выпуская два компонента: tasksche.exe и SETUP.EXE. Разработанный на Delphi, tasksche.exe отвечает за запуск модуля WannaCry, шифрование файлов с использованием различных специфических суффиксов и отображение уведомления о требовании выкупа для жертвы. Одновременно с этим SETUP.EXE запускает вирус ужасов Windows XP, модифицирующий главную загрузочную запись системы (MBR) и изменяющий интерфейс входа в систему таким образом, чтобы при воспроизведении анимации ужасов отображалось тревожное изображение черепа.
Вредоносные операции программы основаны на самораспаковывающемся скрипте SFX, который управляет ее действиями, в частности, контролирует пути выпуска ключевых компонентов в каталоге Windows. Модуль программы-вымогателя, созданный the tasksche.exe, содержит специальную функцию экспорта под названием TaskStart, которая запускает шифрование файлов при запуске и предназначена для различных типов файлов, охватывающих форматы документов, мультимедиа, архивов и баз данных.
С финансовой точки зрения кампания по борьбе с программами-вымогателями показала прибыльность благодаря использованию биткойн-транзакций, согласно отчетам, группа получила от жертв около 54 BTC, что в переводе на более чем 10 миллионов юаней. Этот аспект операции подчеркивает постоянную стратегию получения дохода, основанную на использовании тактики вымогателей, использующих поддельное программное обеспечение и выдающих себя за законные приложения. Ожидается, что киберпреступники продолжат эту тенденцию, извлекая выгоду из растущего спроса на программное обеспечение для искусственного интеллекта, поскольку они создают фишинговые веб-сайты, имитирующие надежные платформы, чтобы заманить в ловушку ничего не подозревающих пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В 2025 году группы программ-вымогателей использовали поддельные установочные пакеты DeepSeek, в основном используя Install_DeepSeek.exe для развертывания WannaCry и вируса ужасов Windows XP. Атака включала в себя маскировку под легальное программное обеспечение, шифрование файлов и модификацию системных интерфейсов, что в конечном итоге принесло жертвам более 10 миллионов юаней в биткоинах.
-----
В 2025 году появление DeepSeek-R1 вызвало значительный интерес к приложениям искусственного интеллекта, которые впоследствии были использованы группами программ-вымогателей для проведения локальных кибератак. Эти злоумышленники использовали поддельные установочные пакеты для DeepSeek, в частности исполняемый файл с именем Install_DeepSeek.exe, в качестве основного средства распространения вредоносного ПО. После запуска этот вредоносный пакет самостоятельно извлек и развернул два известных вредоносных ПО: программу-вымогателя WannaCry и вирус ужасов Windows XP.
Тактика, использованная в этой атаке, заключалась в том, чтобы замаскировать исходный исполняемый файл под аутентичный значок DeepSeek, вводя пользователей в заблуждение и заставляя их запускать вредоносный файл. Вредоносная программа работает, выпуская два компонента: tasksche.exe и SETUP.EXE. Разработанный на Delphi, tasksche.exe отвечает за запуск модуля WannaCry, шифрование файлов с использованием различных специфических суффиксов и отображение уведомления о требовании выкупа для жертвы. Одновременно с этим SETUP.EXE запускает вирус ужасов Windows XP, модифицирующий главную загрузочную запись системы (MBR) и изменяющий интерфейс входа в систему таким образом, чтобы при воспроизведении анимации ужасов отображалось тревожное изображение черепа.
Вредоносные операции программы основаны на самораспаковывающемся скрипте SFX, который управляет ее действиями, в частности, контролирует пути выпуска ключевых компонентов в каталоге Windows. Модуль программы-вымогателя, созданный the tasksche.exe, содержит специальную функцию экспорта под названием TaskStart, которая запускает шифрование файлов при запуске и предназначена для различных типов файлов, охватывающих форматы документов, мультимедиа, архивов и баз данных.
С финансовой точки зрения кампания по борьбе с программами-вымогателями показала прибыльность благодаря использованию биткойн-транзакций, согласно отчетам, группа получила от жертв около 54 BTC, что в переводе на более чем 10 миллионов юаней. Этот аспект операции подчеркивает постоянную стратегию получения дохода, основанную на использовании тактики вымогателей, использующих поддельное программное обеспечение и выдающих себя за законные приложения. Ожидается, что киберпреступники продолжат эту тенденцию, извлекая выгоду из растущего спроса на программное обеспечение для искусственного интеллекта, поскольку они создают фишинговые веб-сайты, имитирующие надежные платформы, чтобы заманить в ловушку ничего не подозревающих пользователей.
#ParsedReport #CompletenessHigh
18-03-2025
StilachiRAT analysis: From system reconnaissance to cryptocurrency theft
https://www.microsoft.com/en-us/security/blog/2025/03/17/stilachirat-analysis-from-system-reconnaissance-to-cryptocurrency-theft/
Report completeness: High
Threats:
Stilachirat
Trojanspy:win64/stilachi.a
Process_hollowing_technique
Industry:
Financial
Geo:
Asia, China
TTPs:
Tactics: 4
Technics: 0
IOCs:
Coin: 2
Hash: 1
IP: 1
Domain: 1
Path: 2
File: 1
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Chrome, Google Chrome, Component Object Model, Windows service, Windows Explorer, Windows registry, Twitter
Wallets:
bitget_wallet, bitkeep_wallet, tronlink, metamask, tokenpocket, sui_wallet, braavos_wallet, coinbase, keplr, math_wallet, have more...
Crypto:
ethereum
Algorithms:
sha256, exhibit, xor
Functions:
Windows, ShowHTMLDialogEx
Win API:
WinExec, SetSuspendState
18-03-2025
StilachiRAT analysis: From system reconnaissance to cryptocurrency theft
https://www.microsoft.com/en-us/security/blog/2025/03/17/stilachirat-analysis-from-system-reconnaissance-to-cryptocurrency-theft/
Report completeness: High
Threats:
Stilachirat
Trojanspy:win64/stilachi.a
Process_hollowing_technique
Industry:
Financial
Geo:
Asia, China
TTPs:
Tactics: 4
Technics: 0
IOCs:
Coin: 2
Hash: 1
IP: 1
Domain: 1
Path: 2
File: 1
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Chrome, Google Chrome, Component Object Model, Windows service, Windows Explorer, Windows registry, Twitter
Wallets:
bitget_wallet, bitkeep_wallet, tronlink, metamask, tokenpocket, sui_wallet, braavos_wallet, coinbase, keplr, math_wallet, have more...
Crypto:
ethereum
Algorithms:
sha256, exhibit, xor
Functions:
Windows, ShowHTMLDialogEx
Win API:
WinExec, SetSuspendState
Microsoft News
StilachiRAT analysis: From system reconnaissance to cryptocurrency theft
Microsoft Incident Response uncovered a novel remote access trojan (RAT) named StilachiRAT, which demonstrates sophisticated techniques to evade detection, persist in the target environment, and exfiltrate sensitive data. This blog primarily focuses on analysis…
CTT Report Hub
#ParsedReport #CompletenessHigh 18-03-2025 StilachiRAT analysis: From system reconnaissance to cryptocurrency theft https://www.microsoft.com/en-us/security/blog/2025/03/17/stilachirat-analysis-from-system-reconnaissance-to-cryptocurrency-theft/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
StilachiRAT - это недавно обнаруженный троян для удаленного доступа, который использует передовые методы обхода, нацеленный на кражу учетных данных, сеансы RDP и криптовалютные кошельки. Он использует протокол TCP для связи C2, использует стратегии сохранения и обладает возможностями защиты от криминалистической экспертизы, что затрудняет обнаружение. Организациям следует повысить безопасность сети, отслеживать необычные действия и использовать Microsoft Defender XDR для их обнаружения.
-----
В ноябре 2024 года исследователи Microsoft по реагированию на инциденты обнаружили новый троян удаленного доступа (RAT) под названием StilachiRAT, который использует передовые методы уклонения, сохранения и утечки данных. Возможности StilachiRAT включают кражу учетных данных, хранящихся в веб-браузерах, захват данных из буфера обмена и сбор обширной системной информации с помощью своего модуля WWStartupCtrl64.dll. В настоящее время вредоносная программа не имеет широко распространенного хакерского или географического происхождения и пока не получила широкого распространения.
StilachiRAT предназначен для системной разведки путем сбора подробной информации, такой как технические характеристики операционной системы, идентификаторы оборудования, наличие камеры и активные сеансы протокола удаленного рабочего стола (RDP). Он также нацелен на цифровые кошельки, сканируя данные о конфигурации 20 конкретных расширений криптовалютных кошельков в Google Chrome. Чтобы извлечь учетные данные пользователя, он извлекает ключ шифрования из локального файла состояния Chrome, который расшифровывает, чтобы получить доступ к конфиденциальным сохраненным данным.
Вредоносная программа устанавливает командно-контрольную связь (C2) через TCP-порты 53, 443 или 16000, используя уникальный метод работы, который включает в себя методы обфускации для сокрытия своего трафика. Его конструкция позволяет выполнять обширные запросы команд, преобразуемые в различные действия, такие как перезагрузка системы, очистка журнала или выполнение приложений, сохраняя при этом строгий мониторинг сеансов RDP, чтобы обеспечить потенциальное перемещение по сетям. Следует отметить его стратегию сохранения, при которой он использует сторожевые потоки, обеспечивающие самовосстановление в случае удаления, и может работать как в качестве службы Windows, так и в качестве автономного приложения.
StilachiRAT также обладает функциями защиты от криминалистических угроз, такими как очистка журналов событий и использование методов, которые позволяют обнаруживать инструменты анализа, что делает традиционные методы анализа вредоносных программ менее эффективными. Это дополняется кодированием вызовов API в виде контрольных сумм, что предотвращает прямое обнаружение на уровне памяти. Его функция мониторинга буфера обмена постоянно сканирует конфиденциальные данные для извлечения, включая пароли и криптовалютные ключи, используя специальные поисковые выражения, ориентированные на идентификаторы, обычно ассоциирующиеся с популярными криптовалютами.
Меры противодействия StilachiRAT включают рекомендации по усилению сетевой безопасности для предотвращения первоначальной компрометации и рекомендации по реагированию на инциденты. Microsoft Defender XDR может обнаруживать действия, связанные со StilachiRAT, с помощью различных индикаторов, включая внедрение процессов и запуск подозрительных служб. Организациям рекомендуется отслеживать необычные исходящие соединения, ненормальную работу портов и конкретные идентификаторы событий, связанные с установкой и модификацией служб, для выявления потенциальных заражений. В целом, StilachiRAT представляет собой сложную угрозу, требующую постоянной бдительности и надежных методов обеспечения безопасности для смягчения ее воздействия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
StilachiRAT - это недавно обнаруженный троян для удаленного доступа, который использует передовые методы обхода, нацеленный на кражу учетных данных, сеансы RDP и криптовалютные кошельки. Он использует протокол TCP для связи C2, использует стратегии сохранения и обладает возможностями защиты от криминалистической экспертизы, что затрудняет обнаружение. Организациям следует повысить безопасность сети, отслеживать необычные действия и использовать Microsoft Defender XDR для их обнаружения.
-----
В ноябре 2024 года исследователи Microsoft по реагированию на инциденты обнаружили новый троян удаленного доступа (RAT) под названием StilachiRAT, который использует передовые методы уклонения, сохранения и утечки данных. Возможности StilachiRAT включают кражу учетных данных, хранящихся в веб-браузерах, захват данных из буфера обмена и сбор обширной системной информации с помощью своего модуля WWStartupCtrl64.dll. В настоящее время вредоносная программа не имеет широко распространенного хакерского или географического происхождения и пока не получила широкого распространения.
StilachiRAT предназначен для системной разведки путем сбора подробной информации, такой как технические характеристики операционной системы, идентификаторы оборудования, наличие камеры и активные сеансы протокола удаленного рабочего стола (RDP). Он также нацелен на цифровые кошельки, сканируя данные о конфигурации 20 конкретных расширений криптовалютных кошельков в Google Chrome. Чтобы извлечь учетные данные пользователя, он извлекает ключ шифрования из локального файла состояния Chrome, который расшифровывает, чтобы получить доступ к конфиденциальным сохраненным данным.
Вредоносная программа устанавливает командно-контрольную связь (C2) через TCP-порты 53, 443 или 16000, используя уникальный метод работы, который включает в себя методы обфускации для сокрытия своего трафика. Его конструкция позволяет выполнять обширные запросы команд, преобразуемые в различные действия, такие как перезагрузка системы, очистка журнала или выполнение приложений, сохраняя при этом строгий мониторинг сеансов RDP, чтобы обеспечить потенциальное перемещение по сетям. Следует отметить его стратегию сохранения, при которой он использует сторожевые потоки, обеспечивающие самовосстановление в случае удаления, и может работать как в качестве службы Windows, так и в качестве автономного приложения.
StilachiRAT также обладает функциями защиты от криминалистических угроз, такими как очистка журналов событий и использование методов, которые позволяют обнаруживать инструменты анализа, что делает традиционные методы анализа вредоносных программ менее эффективными. Это дополняется кодированием вызовов API в виде контрольных сумм, что предотвращает прямое обнаружение на уровне памяти. Его функция мониторинга буфера обмена постоянно сканирует конфиденциальные данные для извлечения, включая пароли и криптовалютные ключи, используя специальные поисковые выражения, ориентированные на идентификаторы, обычно ассоциирующиеся с популярными криптовалютами.
Меры противодействия StilachiRAT включают рекомендации по усилению сетевой безопасности для предотвращения первоначальной компрометации и рекомендации по реагированию на инциденты. Microsoft Defender XDR может обнаруживать действия, связанные со StilachiRAT, с помощью различных индикаторов, включая внедрение процессов и запуск подозрительных служб. Организациям рекомендуется отслеживать необычные исходящие соединения, ненормальную работу портов и конкретные идентификаторы событий, связанные с установкой и модификацией служб, для выявления потенциальных заражений. В целом, StilachiRAT представляет собой сложную угрозу, требующую постоянной бдительности и надежных методов обеспечения безопасности для смягчения ее воздействия.
#ParsedReport #CompletenessMedium
18-03-2025
Look Before You Leap: Imposter DeepSeek Software Seek Gullible Users
https://www.mcafee.com/blogs/internet-security/deepseek-or-deep-threat-how-hackers-are-using-ai-hype-to-deliver-malware/
Report completeness: Medium
Threats:
Seo_poisoning_technique
Cloaking_technique
Lumma_stealer
Process_injection_technique
Xmrig_miner
Victims:
Tech savvy users, End users
Industry:
Financial, Energy
Geo:
Chinese
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1059.001, T1055, T1547.001, T1105, T1496, T1566
IOCs:
Domain: 1
File: 6
Command: 1
Path: 1
Registry: 1
Coin: 1
Soft:
DeepSeek, ChatGPT, DeepSeek-R1, OpenAI, Google Play, macOS, Android, ChromeOS, Audacity, Linux, have more...
Crypto:
monero
Algorithms:
base64
Languages:
powershell
Platforms:
cross-platform, apple
18-03-2025
Look Before You Leap: Imposter DeepSeek Software Seek Gullible Users
https://www.mcafee.com/blogs/internet-security/deepseek-or-deep-threat-how-hackers-are-using-ai-hype-to-deliver-malware/
Report completeness: Medium
Threats:
Seo_poisoning_technique
Cloaking_technique
Lumma_stealer
Process_injection_technique
Xmrig_miner
Victims:
Tech savvy users, End users
Industry:
Financial, Energy
Geo:
Chinese
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.001, T1055, T1547.001, T1105, T1496, T1566
IOCs:
Domain: 1
File: 6
Command: 1
Path: 1
Registry: 1
Coin: 1
Soft:
DeepSeek, ChatGPT, DeepSeek-R1, OpenAI, Google Play, macOS, Android, ChromeOS, Audacity, Linux, have more...
Crypto:
monero
Algorithms:
base64
Languages:
powershell
Platforms:
cross-platform, apple
McAfee Blog
Look Before You Leap: Imposter DeepSeek Software Seek Gullible Users | McAfee Blog
Authored by Aayush Tyagi and M, Mohanasundaram *Bold = Term Defined in Appendix In this blog, we discuss how malware authors recently utilized a popular
CTT Report Hub
#ParsedReport #CompletenessMedium 18-03-2025 Look Before You Leap: Imposter DeepSeek Software Seek Gullible Users https://www.mcafee.com/blogs/internet-security/deepseek-or-deep-threat-how-hackers-are-using-ai-hype-to-deliver-malware/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют SEO-атаки на популярные темы, такие как "DeepSeek", для распространения вредоносных программ, замаскированных под законное программное обеспечение. Сюда входят установщики троянских программ и криптомайнеры, такие как XMRig, которые используют внедрение процессов для сохранения и подключаются к C& C серверам, компрометируя устройства и сводя к минимуму риски обнаружения.
-----
Киберпреступники все чаще используют методы поисковой оптимизации (SEO) для использования актуальных тем в злонамеренных целях, в первую очередь для привлечения трафика на вредоносные сайты. Эти мошенники часто используют термин "искусственный интеллект", а в конкретных кампаниях используется "DeepSeek", недавно ставшая популярной модель искусственного интеллекта. В начале 2025 года модель DeepSeek R1 привлекла к себе значительное внимание после запуска, поскольку, как утверждается, предлагала расширенные возможности по цене, значительно меньшей, чем у конкурентов. Мошенники быстро воспользовались этой шумихой, создав различные виды вредоносных программ, замаскированных под программное обеспечение DeepSeek.
Было выявлено несколько вредоносных кампаний, которые использовали название DeepSeek для привлечения загрузчиков, включая такие элементы, как троянские программы установки на различных платформах, включая Android, Windows и Mac. Примечательно, что в эти мошеннические приложения были встроены многочисленные кейлоггеры, криптомайнеры, похитители паролей и загрузчики троянских программ. Мошеннические филиалы получали доход за счет схем оплаты за установку, используя бренд DeepSeek для укрепления своего авторитета. Некоторые установщики даже использовали значок DeepSeek для повышения своей легитимности, манипулируя настройками браузера для увеличения доходов от рекламы.
Среди применяемых злоумышленниками тактик заметным методом стали поддельные страницы с капчей, при помощи которых пользователей обманом заставляют устанавливать вредоносное ПО под видом проверки их человечности. В одном конкретном случае веб-страница, выдававшаяся за партнерскую программу для разработчиков контента, использовала бренд DeepSeek для привлечения ничего не подозревающих пользователей. Подобные схемы могут привести к существенной краже данных, что повлияет на конфиденциальную информацию, связанную с финансовыми счетами.
Одним из видов обнаруженного вредоносного ПО, маскирующегося под DeepSeek, был криптомайнер. После установки это вредоносное ПО устанавливает соединение с сервером управления (C&C) для выполнения ряда сценариев PowerShell. Затем он использует метод, известный как внедрение процессов, чтобы обеспечить постоянство, изменяя законные процессы для выполнения вредоносного кода. Майнинговый компонент этой вредоносной программы был идентифицирован как XMRig, который незаконно использует вычислительные мощности зараженных устройств для майнинга Monero, криптовалюты, ориентированной на конфиденциальность, оставляя при этом минимум следов, чтобы избежать обнаружения.
Основные действия вредоносного ПО включают настройку системных процессов для поддержания производительности, а также подключение к серверам управления и контроля для получения команд и обновлений программного обеспечения. Это не только способствует истощению ресурсов, но и повышает потенциальные затраты на электроэнергию для скомпрометированных устройств, поскольку они работают незаметно для стандартных механизмов обнаружения. По мере развития угроз и использования современных модных словечек для заманивания жертв в ловушку, бдительность и осведомленность становятся критически важными для того, чтобы ориентироваться в среде новых хакеров, связанных с популярными технологиями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют SEO-атаки на популярные темы, такие как "DeepSeek", для распространения вредоносных программ, замаскированных под законное программное обеспечение. Сюда входят установщики троянских программ и криптомайнеры, такие как XMRig, которые используют внедрение процессов для сохранения и подключаются к C& C серверам, компрометируя устройства и сводя к минимуму риски обнаружения.
-----
Киберпреступники все чаще используют методы поисковой оптимизации (SEO) для использования актуальных тем в злонамеренных целях, в первую очередь для привлечения трафика на вредоносные сайты. Эти мошенники часто используют термин "искусственный интеллект", а в конкретных кампаниях используется "DeepSeek", недавно ставшая популярной модель искусственного интеллекта. В начале 2025 года модель DeepSeek R1 привлекла к себе значительное внимание после запуска, поскольку, как утверждается, предлагала расширенные возможности по цене, значительно меньшей, чем у конкурентов. Мошенники быстро воспользовались этой шумихой, создав различные виды вредоносных программ, замаскированных под программное обеспечение DeepSeek.
Было выявлено несколько вредоносных кампаний, которые использовали название DeepSeek для привлечения загрузчиков, включая такие элементы, как троянские программы установки на различных платформах, включая Android, Windows и Mac. Примечательно, что в эти мошеннические приложения были встроены многочисленные кейлоггеры, криптомайнеры, похитители паролей и загрузчики троянских программ. Мошеннические филиалы получали доход за счет схем оплаты за установку, используя бренд DeepSeek для укрепления своего авторитета. Некоторые установщики даже использовали значок DeepSeek для повышения своей легитимности, манипулируя настройками браузера для увеличения доходов от рекламы.
Среди применяемых злоумышленниками тактик заметным методом стали поддельные страницы с капчей, при помощи которых пользователей обманом заставляют устанавливать вредоносное ПО под видом проверки их человечности. В одном конкретном случае веб-страница, выдававшаяся за партнерскую программу для разработчиков контента, использовала бренд DeepSeek для привлечения ничего не подозревающих пользователей. Подобные схемы могут привести к существенной краже данных, что повлияет на конфиденциальную информацию, связанную с финансовыми счетами.
Одним из видов обнаруженного вредоносного ПО, маскирующегося под DeepSeek, был криптомайнер. После установки это вредоносное ПО устанавливает соединение с сервером управления (C&C) для выполнения ряда сценариев PowerShell. Затем он использует метод, известный как внедрение процессов, чтобы обеспечить постоянство, изменяя законные процессы для выполнения вредоносного кода. Майнинговый компонент этой вредоносной программы был идентифицирован как XMRig, который незаконно использует вычислительные мощности зараженных устройств для майнинга Monero, криптовалюты, ориентированной на конфиденциальность, оставляя при этом минимум следов, чтобы избежать обнаружения.
Основные действия вредоносного ПО включают настройку системных процессов для поддержания производительности, а также подключение к серверам управления и контроля для получения команд и обновлений программного обеспечения. Это не только способствует истощению ресурсов, но и повышает потенциальные затраты на электроэнергию для скомпрометированных устройств, поскольку они работают незаметно для стандартных механизмов обнаружения. По мере развития угроз и использования современных модных словечек для заманивания жертв в ловушку, бдительность и осведомленность становятся критически важными для того, чтобы ориентироваться в среде новых хакеров, связанных с популярными технологиями.
#ParsedReport #CompletenessMedium
18-03-2025
APT PROFILE VOLT TYPHOON
https://www.cyfirma.com/research/apt-profile-volt-typhoon-2/
Report completeness: Medium
Actors/Campaigns:
Volt_typhoon (motivation: information_theft, sabotage, cyber_espionage)
Threats:
Credential_harvesting_technique
Spear-phishing_technique
Lolbin_technique
Credential_dumping_technique
Mimikatz_tool
Ntdsutil_tool
Nmap_tool
Netstat_tool
Robocopy_tool
Wevtutil_tool
Kv-botnet
Versamem
Supply_chain_technique
Industry:
Telco, Critical_infrastructure, Transport, Ics, Energy, Government
Geo:
Taiwan, New zealand, Australia, Vietnam, United kingdom, Asia-pacific, Chinese, India, Malaysia, Canada, Korea, America, China, Japan, Germany, Philippines
CVEs:
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2021-40539 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zohocorp manageengine adselfservice plus (4.5, 5.0, 5.0.6, 5.1, 5.2)
CVE-2022-42475 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.0.14, le5.2.15, le5.4.13, le5.6.14, <6.0.16)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2024-39717 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- versa-networks versa director (21.2.2, 21.2.3, 22.1.1, 22.1.2, 22.1.3)
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2004 (<10.0.19041.1348)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
- microsoft windows server 2016 (<10.0.14393.4770)
- microsoft windows server 2019 (<10.0.17763.2300)
have more...
TTPs:
Tactics: 9
Technics: 8
IOCs:
Command: 1
Soft:
Active Directory
Languages:
powershell
Platforms:
intel
18-03-2025
APT PROFILE VOLT TYPHOON
https://www.cyfirma.com/research/apt-profile-volt-typhoon-2/
Report completeness: Medium
Actors/Campaigns:
Volt_typhoon (motivation: information_theft, sabotage, cyber_espionage)
Threats:
Credential_harvesting_technique
Spear-phishing_technique
Lolbin_technique
Credential_dumping_technique
Mimikatz_tool
Ntdsutil_tool
Nmap_tool
Netstat_tool
Robocopy_tool
Wevtutil_tool
Kv-botnet
Versamem
Supply_chain_technique
Industry:
Telco, Critical_infrastructure, Transport, Ics, Energy, Government
Geo:
Taiwan, New zealand, Australia, Vietnam, United kingdom, Asia-pacific, Chinese, India, Malaysia, Canada, Korea, America, China, Japan, Germany, Philippines
CVEs:
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2021-40539 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zohocorp manageengine adselfservice plus (4.5, 5.0, 5.0.6, 5.1, 5.2)
CVE-2022-42475 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.0.14, le5.2.15, le5.4.13, le5.6.14, <6.0.16)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2024-39717 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- versa-networks versa director (21.2.2, 21.2.3, 22.1.1, 22.1.2, 22.1.3)
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2004 (<10.0.19041.1348)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
- microsoft windows server 2016 (<10.0.14393.4770)
- microsoft windows server 2019 (<10.0.17763.2300)
have more...
TTPs:
Tactics: 9
Technics: 8
IOCs:
Command: 1
Soft:
Active Directory
Languages:
powershell
Platforms:
intel
CYFIRMA
APT PROFILE - VOLT TYPHOON - CYFIRMA
Volt Typhoon is a Chinese state-sponsored hacker group that has been targeting critical infrastructure in the United States and other...