CTT Report Hub
#ParsedReport #CompletenessHigh 17-03-2025 What Is The New Steganographic Campaign Distributing Multiple Malware https://www.seqrite.com/blog/steganographic-campaign-distributing-malware/ Report completeness: High Threats: Remcos_rat Dcrat Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская кампания включает распространение вредоносных программ Remcos и AsyncRAT stealer с помощью фишингового электронного письма с использованием эксплойтов Excel (CVE-2017-0199). Вредоносная программа использует стеганографию, чтобы скрыть полезную нагрузку в файлах .jpg, облегчая такие действия, как удаление данных из процесса и сохранение работоспособности за счет внедрения библиотек DLL в законные процессы.
-----
Недавно проведенная хакерская кампания была связана с распространением различных вредоносных программ-похитителей, в частности Remcos и AsyncRAT, с использованием стеганографического метода. Цепочка заражения начинается с фишингового электронного письма, содержащего вредоносное вложение Excel, использующее CVE-2017-0199. При открытии файла Excel он отправляет HTTP-запрос на загрузку hta-файла. Этот файл выполняет скрипт .vbs, который записывает пакетный файл, подключается к URL-адресу вставки, а затем извлекает запутанный скрипт .vbs. Затем запутанный скрипт загружает файл .jpg, который скрывает полезную нагрузку в кодировке base64, которая после декодирования вызывает функцию, называемую VAI.
Как Remcos, так и AsyncRAT доставляются с помощью аналогичных процедур, хотя AsyncRAT маскирует связанный с ним скрипт .vbs под обычный скрипт управления принтером, чтобы не вызывать подозрений. Файл .jpg, загруженный во время процесса, содержит скрытое вредоносное ПО, идентифицируемое маркерами для кодировки base64. При извлечении обнаруживается, что библиотеки DLL запутаны, хотя и отображают некоторые общие имена.Имена сетевых функций, однако все они выполняют одни и те же вредоносные действия.
Основные функциональные возможности вредоносного ПО реализуются с помощью метода VAI в библиотеке DLL, который принимает множество аргументов, позволяющих использовать такие возможности, как удаление процесса и установление постоянства. Этот загрузчик может загружать вредоносное ПО, передавая URL-адрес в качестве обратной строки аргумента для извлечения конечной полезной нагрузки, которая может включать Remcos или AsyncRAT. Выполнение полезной нагрузки включает в себя сложные методы, в том числе манипулирование процессом с использованием API, таких как CreateProcess, NtUnmapViewOfSection и VirtualAllocEx. Этот метод позволяет DLL-коду внедряться в легитимный процесс после того, как он был создан в приостановленном состоянии.
Remcos, известная с 2016 года, сохраняет актуальность благодаря своим эффективным конфигурациям управления, сохраняемым в зашифрованном блоке при инициализации. Она взаимодействует со своей инфраструктурой C2 для получения дальнейших инструкций и развертывания дополнительного вредоносного ПО, если это необходимо, включая AgentTesla. AsyncRAT в основном функционирует как троян для удаленного доступа, предлагая такие возможности, как регистрация нажатий клавиш и выполнение новых полезных задач, используя конфигурации, которые определяют его работу.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская кампания включает распространение вредоносных программ Remcos и AsyncRAT stealer с помощью фишингового электронного письма с использованием эксплойтов Excel (CVE-2017-0199). Вредоносная программа использует стеганографию, чтобы скрыть полезную нагрузку в файлах .jpg, облегчая такие действия, как удаление данных из процесса и сохранение работоспособности за счет внедрения библиотек DLL в законные процессы.
-----
Недавно проведенная хакерская кампания была связана с распространением различных вредоносных программ-похитителей, в частности Remcos и AsyncRAT, с использованием стеганографического метода. Цепочка заражения начинается с фишингового электронного письма, содержащего вредоносное вложение Excel, использующее CVE-2017-0199. При открытии файла Excel он отправляет HTTP-запрос на загрузку hta-файла. Этот файл выполняет скрипт .vbs, который записывает пакетный файл, подключается к URL-адресу вставки, а затем извлекает запутанный скрипт .vbs. Затем запутанный скрипт загружает файл .jpg, который скрывает полезную нагрузку в кодировке base64, которая после декодирования вызывает функцию, называемую VAI.
Как Remcos, так и AsyncRAT доставляются с помощью аналогичных процедур, хотя AsyncRAT маскирует связанный с ним скрипт .vbs под обычный скрипт управления принтером, чтобы не вызывать подозрений. Файл .jpg, загруженный во время процесса, содержит скрытое вредоносное ПО, идентифицируемое маркерами для кодировки base64. При извлечении обнаруживается, что библиотеки DLL запутаны, хотя и отображают некоторые общие имена.Имена сетевых функций, однако все они выполняют одни и те же вредоносные действия.
Основные функциональные возможности вредоносного ПО реализуются с помощью метода VAI в библиотеке DLL, который принимает множество аргументов, позволяющих использовать такие возможности, как удаление процесса и установление постоянства. Этот загрузчик может загружать вредоносное ПО, передавая URL-адрес в качестве обратной строки аргумента для извлечения конечной полезной нагрузки, которая может включать Remcos или AsyncRAT. Выполнение полезной нагрузки включает в себя сложные методы, в том числе манипулирование процессом с использованием API, таких как CreateProcess, NtUnmapViewOfSection и VirtualAllocEx. Этот метод позволяет DLL-коду внедряться в легитимный процесс после того, как он был создан в приостановленном состоянии.
Remcos, известная с 2016 года, сохраняет актуальность благодаря своим эффективным конфигурациям управления, сохраняемым в зашифрованном блоке при инициализации. Она взаимодействует со своей инфраструктурой C2 для получения дальнейших инструкций и развертывания дополнительного вредоносного ПО, если это необходимо, включая AgentTesla. AsyncRAT в основном функционирует как троян для удаленного доступа, предлагая такие возможности, как регистрация нажатий клавиш и выполнение новых полезных задач, используя конфигурации, которые определяют его работу.
#ParsedReport #CompletenessLow
18-03-2025
Venustech reminds: Beware of fake DeepSeek installation packages delivering WannaCry ransomware
https://mp.weixin.qq.com/s/hFAZvRyhwZldcB4fTN7NZQ
Report completeness: Low
Threats:
Wannacry
Vbs.ps1.bat.cmd
Geo:
China
ChatGPT TTPs:
T1204, T1036, T1486, T1490
IOCs:
File: 5
Path: 1
Registry: 1
Hash: 6
Soft:
DeepSeek, DeepSeek-R1
Crypto:
bitcoin
Algorithms:
zip, md5, aes
Functions:
TaskStart
Win API:
ARC
Languages:
java, delphi, php
18-03-2025
Venustech reminds: Beware of fake DeepSeek installation packages delivering WannaCry ransomware
https://mp.weixin.qq.com/s/hFAZvRyhwZldcB4fTN7NZQ
Report completeness: Low
Threats:
Wannacry
Vbs.ps1.bat.cmd
Geo:
China
ChatGPT TTPs:
do not use without manual checkT1204, T1036, T1486, T1490
IOCs:
File: 5
Path: 1
Registry: 1
Hash: 6
Soft:
DeepSeek, DeepSeek-R1
Crypto:
bitcoin
Algorithms:
zip, md5, aes
Functions:
TaskStart
Win API:
ARC
Languages:
java, delphi, php
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 Venustech reminds: Beware of fake DeepSeek installation packages delivering WannaCry ransomware https://mp.weixin.qq.com/s/hFAZvRyhwZldcB4fTN7NZQ Report completeness: Low Threats: Wannacry Vbs.ps1.bat.cmd Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В 2025 году группы программ-вымогателей использовали поддельные установочные пакеты DeepSeek, в основном используя Install_DeepSeek.exe для развертывания WannaCry и вируса ужасов Windows XP. Атака включала в себя маскировку под легальное программное обеспечение, шифрование файлов и модификацию системных интерфейсов, что в конечном итоге принесло жертвам более 10 миллионов юаней в биткоинах.
-----
В 2025 году появление DeepSeek-R1 вызвало значительный интерес к приложениям искусственного интеллекта, которые впоследствии были использованы группами программ-вымогателей для проведения локальных кибератак. Эти злоумышленники использовали поддельные установочные пакеты для DeepSeek, в частности исполняемый файл с именем Install_DeepSeek.exe, в качестве основного средства распространения вредоносного ПО. После запуска этот вредоносный пакет самостоятельно извлек и развернул два известных вредоносных ПО: программу-вымогателя WannaCry и вирус ужасов Windows XP.
Тактика, использованная в этой атаке, заключалась в том, чтобы замаскировать исходный исполняемый файл под аутентичный значок DeepSeek, вводя пользователей в заблуждение и заставляя их запускать вредоносный файл. Вредоносная программа работает, выпуская два компонента: tasksche.exe и SETUP.EXE. Разработанный на Delphi, tasksche.exe отвечает за запуск модуля WannaCry, шифрование файлов с использованием различных специфических суффиксов и отображение уведомления о требовании выкупа для жертвы. Одновременно с этим SETUP.EXE запускает вирус ужасов Windows XP, модифицирующий главную загрузочную запись системы (MBR) и изменяющий интерфейс входа в систему таким образом, чтобы при воспроизведении анимации ужасов отображалось тревожное изображение черепа.
Вредоносные операции программы основаны на самораспаковывающемся скрипте SFX, который управляет ее действиями, в частности, контролирует пути выпуска ключевых компонентов в каталоге Windows. Модуль программы-вымогателя, созданный the tasksche.exe, содержит специальную функцию экспорта под названием TaskStart, которая запускает шифрование файлов при запуске и предназначена для различных типов файлов, охватывающих форматы документов, мультимедиа, архивов и баз данных.
С финансовой точки зрения кампания по борьбе с программами-вымогателями показала прибыльность благодаря использованию биткойн-транзакций, согласно отчетам, группа получила от жертв около 54 BTC, что в переводе на более чем 10 миллионов юаней. Этот аспект операции подчеркивает постоянную стратегию получения дохода, основанную на использовании тактики вымогателей, использующих поддельное программное обеспечение и выдающих себя за законные приложения. Ожидается, что киберпреступники продолжат эту тенденцию, извлекая выгоду из растущего спроса на программное обеспечение для искусственного интеллекта, поскольку они создают фишинговые веб-сайты, имитирующие надежные платформы, чтобы заманить в ловушку ничего не подозревающих пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В 2025 году группы программ-вымогателей использовали поддельные установочные пакеты DeepSeek, в основном используя Install_DeepSeek.exe для развертывания WannaCry и вируса ужасов Windows XP. Атака включала в себя маскировку под легальное программное обеспечение, шифрование файлов и модификацию системных интерфейсов, что в конечном итоге принесло жертвам более 10 миллионов юаней в биткоинах.
-----
В 2025 году появление DeepSeek-R1 вызвало значительный интерес к приложениям искусственного интеллекта, которые впоследствии были использованы группами программ-вымогателей для проведения локальных кибератак. Эти злоумышленники использовали поддельные установочные пакеты для DeepSeek, в частности исполняемый файл с именем Install_DeepSeek.exe, в качестве основного средства распространения вредоносного ПО. После запуска этот вредоносный пакет самостоятельно извлек и развернул два известных вредоносных ПО: программу-вымогателя WannaCry и вирус ужасов Windows XP.
Тактика, использованная в этой атаке, заключалась в том, чтобы замаскировать исходный исполняемый файл под аутентичный значок DeepSeek, вводя пользователей в заблуждение и заставляя их запускать вредоносный файл. Вредоносная программа работает, выпуская два компонента: tasksche.exe и SETUP.EXE. Разработанный на Delphi, tasksche.exe отвечает за запуск модуля WannaCry, шифрование файлов с использованием различных специфических суффиксов и отображение уведомления о требовании выкупа для жертвы. Одновременно с этим SETUP.EXE запускает вирус ужасов Windows XP, модифицирующий главную загрузочную запись системы (MBR) и изменяющий интерфейс входа в систему таким образом, чтобы при воспроизведении анимации ужасов отображалось тревожное изображение черепа.
Вредоносные операции программы основаны на самораспаковывающемся скрипте SFX, который управляет ее действиями, в частности, контролирует пути выпуска ключевых компонентов в каталоге Windows. Модуль программы-вымогателя, созданный the tasksche.exe, содержит специальную функцию экспорта под названием TaskStart, которая запускает шифрование файлов при запуске и предназначена для различных типов файлов, охватывающих форматы документов, мультимедиа, архивов и баз данных.
С финансовой точки зрения кампания по борьбе с программами-вымогателями показала прибыльность благодаря использованию биткойн-транзакций, согласно отчетам, группа получила от жертв около 54 BTC, что в переводе на более чем 10 миллионов юаней. Этот аспект операции подчеркивает постоянную стратегию получения дохода, основанную на использовании тактики вымогателей, использующих поддельное программное обеспечение и выдающих себя за законные приложения. Ожидается, что киберпреступники продолжат эту тенденцию, извлекая выгоду из растущего спроса на программное обеспечение для искусственного интеллекта, поскольку они создают фишинговые веб-сайты, имитирующие надежные платформы, чтобы заманить в ловушку ничего не подозревающих пользователей.
#ParsedReport #CompletenessHigh
18-03-2025
StilachiRAT analysis: From system reconnaissance to cryptocurrency theft
https://www.microsoft.com/en-us/security/blog/2025/03/17/stilachirat-analysis-from-system-reconnaissance-to-cryptocurrency-theft/
Report completeness: High
Threats:
Stilachirat
Trojanspy:win64/stilachi.a
Process_hollowing_technique
Industry:
Financial
Geo:
Asia, China
TTPs:
Tactics: 4
Technics: 0
IOCs:
Coin: 2
Hash: 1
IP: 1
Domain: 1
Path: 2
File: 1
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Chrome, Google Chrome, Component Object Model, Windows service, Windows Explorer, Windows registry, Twitter
Wallets:
bitget_wallet, bitkeep_wallet, tronlink, metamask, tokenpocket, sui_wallet, braavos_wallet, coinbase, keplr, math_wallet, have more...
Crypto:
ethereum
Algorithms:
sha256, exhibit, xor
Functions:
Windows, ShowHTMLDialogEx
Win API:
WinExec, SetSuspendState
18-03-2025
StilachiRAT analysis: From system reconnaissance to cryptocurrency theft
https://www.microsoft.com/en-us/security/blog/2025/03/17/stilachirat-analysis-from-system-reconnaissance-to-cryptocurrency-theft/
Report completeness: High
Threats:
Stilachirat
Trojanspy:win64/stilachi.a
Process_hollowing_technique
Industry:
Financial
Geo:
Asia, China
TTPs:
Tactics: 4
Technics: 0
IOCs:
Coin: 2
Hash: 1
IP: 1
Domain: 1
Path: 2
File: 1
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Chrome, Google Chrome, Component Object Model, Windows service, Windows Explorer, Windows registry, Twitter
Wallets:
bitget_wallet, bitkeep_wallet, tronlink, metamask, tokenpocket, sui_wallet, braavos_wallet, coinbase, keplr, math_wallet, have more...
Crypto:
ethereum
Algorithms:
sha256, exhibit, xor
Functions:
Windows, ShowHTMLDialogEx
Win API:
WinExec, SetSuspendState
Microsoft News
StilachiRAT analysis: From system reconnaissance to cryptocurrency theft
Microsoft Incident Response uncovered a novel remote access trojan (RAT) named StilachiRAT, which demonstrates sophisticated techniques to evade detection, persist in the target environment, and exfiltrate sensitive data. This blog primarily focuses on analysis…
CTT Report Hub
#ParsedReport #CompletenessHigh 18-03-2025 StilachiRAT analysis: From system reconnaissance to cryptocurrency theft https://www.microsoft.com/en-us/security/blog/2025/03/17/stilachirat-analysis-from-system-reconnaissance-to-cryptocurrency-theft/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
StilachiRAT - это недавно обнаруженный троян для удаленного доступа, который использует передовые методы обхода, нацеленный на кражу учетных данных, сеансы RDP и криптовалютные кошельки. Он использует протокол TCP для связи C2, использует стратегии сохранения и обладает возможностями защиты от криминалистической экспертизы, что затрудняет обнаружение. Организациям следует повысить безопасность сети, отслеживать необычные действия и использовать Microsoft Defender XDR для их обнаружения.
-----
В ноябре 2024 года исследователи Microsoft по реагированию на инциденты обнаружили новый троян удаленного доступа (RAT) под названием StilachiRAT, который использует передовые методы уклонения, сохранения и утечки данных. Возможности StilachiRAT включают кражу учетных данных, хранящихся в веб-браузерах, захват данных из буфера обмена и сбор обширной системной информации с помощью своего модуля WWStartupCtrl64.dll. В настоящее время вредоносная программа не имеет широко распространенного хакерского или географического происхождения и пока не получила широкого распространения.
StilachiRAT предназначен для системной разведки путем сбора подробной информации, такой как технические характеристики операционной системы, идентификаторы оборудования, наличие камеры и активные сеансы протокола удаленного рабочего стола (RDP). Он также нацелен на цифровые кошельки, сканируя данные о конфигурации 20 конкретных расширений криптовалютных кошельков в Google Chrome. Чтобы извлечь учетные данные пользователя, он извлекает ключ шифрования из локального файла состояния Chrome, который расшифровывает, чтобы получить доступ к конфиденциальным сохраненным данным.
Вредоносная программа устанавливает командно-контрольную связь (C2) через TCP-порты 53, 443 или 16000, используя уникальный метод работы, который включает в себя методы обфускации для сокрытия своего трафика. Его конструкция позволяет выполнять обширные запросы команд, преобразуемые в различные действия, такие как перезагрузка системы, очистка журнала или выполнение приложений, сохраняя при этом строгий мониторинг сеансов RDP, чтобы обеспечить потенциальное перемещение по сетям. Следует отметить его стратегию сохранения, при которой он использует сторожевые потоки, обеспечивающие самовосстановление в случае удаления, и может работать как в качестве службы Windows, так и в качестве автономного приложения.
StilachiRAT также обладает функциями защиты от криминалистических угроз, такими как очистка журналов событий и использование методов, которые позволяют обнаруживать инструменты анализа, что делает традиционные методы анализа вредоносных программ менее эффективными. Это дополняется кодированием вызовов API в виде контрольных сумм, что предотвращает прямое обнаружение на уровне памяти. Его функция мониторинга буфера обмена постоянно сканирует конфиденциальные данные для извлечения, включая пароли и криптовалютные ключи, используя специальные поисковые выражения, ориентированные на идентификаторы, обычно ассоциирующиеся с популярными криптовалютами.
Меры противодействия StilachiRAT включают рекомендации по усилению сетевой безопасности для предотвращения первоначальной компрометации и рекомендации по реагированию на инциденты. Microsoft Defender XDR может обнаруживать действия, связанные со StilachiRAT, с помощью различных индикаторов, включая внедрение процессов и запуск подозрительных служб. Организациям рекомендуется отслеживать необычные исходящие соединения, ненормальную работу портов и конкретные идентификаторы событий, связанные с установкой и модификацией служб, для выявления потенциальных заражений. В целом, StilachiRAT представляет собой сложную угрозу, требующую постоянной бдительности и надежных методов обеспечения безопасности для смягчения ее воздействия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
StilachiRAT - это недавно обнаруженный троян для удаленного доступа, который использует передовые методы обхода, нацеленный на кражу учетных данных, сеансы RDP и криптовалютные кошельки. Он использует протокол TCP для связи C2, использует стратегии сохранения и обладает возможностями защиты от криминалистической экспертизы, что затрудняет обнаружение. Организациям следует повысить безопасность сети, отслеживать необычные действия и использовать Microsoft Defender XDR для их обнаружения.
-----
В ноябре 2024 года исследователи Microsoft по реагированию на инциденты обнаружили новый троян удаленного доступа (RAT) под названием StilachiRAT, который использует передовые методы уклонения, сохранения и утечки данных. Возможности StilachiRAT включают кражу учетных данных, хранящихся в веб-браузерах, захват данных из буфера обмена и сбор обширной системной информации с помощью своего модуля WWStartupCtrl64.dll. В настоящее время вредоносная программа не имеет широко распространенного хакерского или географического происхождения и пока не получила широкого распространения.
StilachiRAT предназначен для системной разведки путем сбора подробной информации, такой как технические характеристики операционной системы, идентификаторы оборудования, наличие камеры и активные сеансы протокола удаленного рабочего стола (RDP). Он также нацелен на цифровые кошельки, сканируя данные о конфигурации 20 конкретных расширений криптовалютных кошельков в Google Chrome. Чтобы извлечь учетные данные пользователя, он извлекает ключ шифрования из локального файла состояния Chrome, который расшифровывает, чтобы получить доступ к конфиденциальным сохраненным данным.
Вредоносная программа устанавливает командно-контрольную связь (C2) через TCP-порты 53, 443 или 16000, используя уникальный метод работы, который включает в себя методы обфускации для сокрытия своего трафика. Его конструкция позволяет выполнять обширные запросы команд, преобразуемые в различные действия, такие как перезагрузка системы, очистка журнала или выполнение приложений, сохраняя при этом строгий мониторинг сеансов RDP, чтобы обеспечить потенциальное перемещение по сетям. Следует отметить его стратегию сохранения, при которой он использует сторожевые потоки, обеспечивающие самовосстановление в случае удаления, и может работать как в качестве службы Windows, так и в качестве автономного приложения.
StilachiRAT также обладает функциями защиты от криминалистических угроз, такими как очистка журналов событий и использование методов, которые позволяют обнаруживать инструменты анализа, что делает традиционные методы анализа вредоносных программ менее эффективными. Это дополняется кодированием вызовов API в виде контрольных сумм, что предотвращает прямое обнаружение на уровне памяти. Его функция мониторинга буфера обмена постоянно сканирует конфиденциальные данные для извлечения, включая пароли и криптовалютные ключи, используя специальные поисковые выражения, ориентированные на идентификаторы, обычно ассоциирующиеся с популярными криптовалютами.
Меры противодействия StilachiRAT включают рекомендации по усилению сетевой безопасности для предотвращения первоначальной компрометации и рекомендации по реагированию на инциденты. Microsoft Defender XDR может обнаруживать действия, связанные со StilachiRAT, с помощью различных индикаторов, включая внедрение процессов и запуск подозрительных служб. Организациям рекомендуется отслеживать необычные исходящие соединения, ненормальную работу портов и конкретные идентификаторы событий, связанные с установкой и модификацией служб, для выявления потенциальных заражений. В целом, StilachiRAT представляет собой сложную угрозу, требующую постоянной бдительности и надежных методов обеспечения безопасности для смягчения ее воздействия.
#ParsedReport #CompletenessMedium
18-03-2025
Look Before You Leap: Imposter DeepSeek Software Seek Gullible Users
https://www.mcafee.com/blogs/internet-security/deepseek-or-deep-threat-how-hackers-are-using-ai-hype-to-deliver-malware/
Report completeness: Medium
Threats:
Seo_poisoning_technique
Cloaking_technique
Lumma_stealer
Process_injection_technique
Xmrig_miner
Victims:
Tech savvy users, End users
Industry:
Financial, Energy
Geo:
Chinese
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1059.001, T1055, T1547.001, T1105, T1496, T1566
IOCs:
Domain: 1
File: 6
Command: 1
Path: 1
Registry: 1
Coin: 1
Soft:
DeepSeek, ChatGPT, DeepSeek-R1, OpenAI, Google Play, macOS, Android, ChromeOS, Audacity, Linux, have more...
Crypto:
monero
Algorithms:
base64
Languages:
powershell
Platforms:
cross-platform, apple
18-03-2025
Look Before You Leap: Imposter DeepSeek Software Seek Gullible Users
https://www.mcafee.com/blogs/internet-security/deepseek-or-deep-threat-how-hackers-are-using-ai-hype-to-deliver-malware/
Report completeness: Medium
Threats:
Seo_poisoning_technique
Cloaking_technique
Lumma_stealer
Process_injection_technique
Xmrig_miner
Victims:
Tech savvy users, End users
Industry:
Financial, Energy
Geo:
Chinese
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.001, T1055, T1547.001, T1105, T1496, T1566
IOCs:
Domain: 1
File: 6
Command: 1
Path: 1
Registry: 1
Coin: 1
Soft:
DeepSeek, ChatGPT, DeepSeek-R1, OpenAI, Google Play, macOS, Android, ChromeOS, Audacity, Linux, have more...
Crypto:
monero
Algorithms:
base64
Languages:
powershell
Platforms:
cross-platform, apple
McAfee Blog
Look Before You Leap: Imposter DeepSeek Software Seek Gullible Users | McAfee Blog
Authored by Aayush Tyagi and M, Mohanasundaram *Bold = Term Defined in Appendix In this blog, we discuss how malware authors recently utilized a popular
CTT Report Hub
#ParsedReport #CompletenessMedium 18-03-2025 Look Before You Leap: Imposter DeepSeek Software Seek Gullible Users https://www.mcafee.com/blogs/internet-security/deepseek-or-deep-threat-how-hackers-are-using-ai-hype-to-deliver-malware/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют SEO-атаки на популярные темы, такие как "DeepSeek", для распространения вредоносных программ, замаскированных под законное программное обеспечение. Сюда входят установщики троянских программ и криптомайнеры, такие как XMRig, которые используют внедрение процессов для сохранения и подключаются к C& C серверам, компрометируя устройства и сводя к минимуму риски обнаружения.
-----
Киберпреступники все чаще используют методы поисковой оптимизации (SEO) для использования актуальных тем в злонамеренных целях, в первую очередь для привлечения трафика на вредоносные сайты. Эти мошенники часто используют термин "искусственный интеллект", а в конкретных кампаниях используется "DeepSeek", недавно ставшая популярной модель искусственного интеллекта. В начале 2025 года модель DeepSeek R1 привлекла к себе значительное внимание после запуска, поскольку, как утверждается, предлагала расширенные возможности по цене, значительно меньшей, чем у конкурентов. Мошенники быстро воспользовались этой шумихой, создав различные виды вредоносных программ, замаскированных под программное обеспечение DeepSeek.
Было выявлено несколько вредоносных кампаний, которые использовали название DeepSeek для привлечения загрузчиков, включая такие элементы, как троянские программы установки на различных платформах, включая Android, Windows и Mac. Примечательно, что в эти мошеннические приложения были встроены многочисленные кейлоггеры, криптомайнеры, похитители паролей и загрузчики троянских программ. Мошеннические филиалы получали доход за счет схем оплаты за установку, используя бренд DeepSeek для укрепления своего авторитета. Некоторые установщики даже использовали значок DeepSeek для повышения своей легитимности, манипулируя настройками браузера для увеличения доходов от рекламы.
Среди применяемых злоумышленниками тактик заметным методом стали поддельные страницы с капчей, при помощи которых пользователей обманом заставляют устанавливать вредоносное ПО под видом проверки их человечности. В одном конкретном случае веб-страница, выдававшаяся за партнерскую программу для разработчиков контента, использовала бренд DeepSeek для привлечения ничего не подозревающих пользователей. Подобные схемы могут привести к существенной краже данных, что повлияет на конфиденциальную информацию, связанную с финансовыми счетами.
Одним из видов обнаруженного вредоносного ПО, маскирующегося под DeepSeek, был криптомайнер. После установки это вредоносное ПО устанавливает соединение с сервером управления (C&C) для выполнения ряда сценариев PowerShell. Затем он использует метод, известный как внедрение процессов, чтобы обеспечить постоянство, изменяя законные процессы для выполнения вредоносного кода. Майнинговый компонент этой вредоносной программы был идентифицирован как XMRig, который незаконно использует вычислительные мощности зараженных устройств для майнинга Monero, криптовалюты, ориентированной на конфиденциальность, оставляя при этом минимум следов, чтобы избежать обнаружения.
Основные действия вредоносного ПО включают настройку системных процессов для поддержания производительности, а также подключение к серверам управления и контроля для получения команд и обновлений программного обеспечения. Это не только способствует истощению ресурсов, но и повышает потенциальные затраты на электроэнергию для скомпрометированных устройств, поскольку они работают незаметно для стандартных механизмов обнаружения. По мере развития угроз и использования современных модных словечек для заманивания жертв в ловушку, бдительность и осведомленность становятся критически важными для того, чтобы ориентироваться в среде новых хакеров, связанных с популярными технологиями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют SEO-атаки на популярные темы, такие как "DeepSeek", для распространения вредоносных программ, замаскированных под законное программное обеспечение. Сюда входят установщики троянских программ и криптомайнеры, такие как XMRig, которые используют внедрение процессов для сохранения и подключаются к C& C серверам, компрометируя устройства и сводя к минимуму риски обнаружения.
-----
Киберпреступники все чаще используют методы поисковой оптимизации (SEO) для использования актуальных тем в злонамеренных целях, в первую очередь для привлечения трафика на вредоносные сайты. Эти мошенники часто используют термин "искусственный интеллект", а в конкретных кампаниях используется "DeepSeek", недавно ставшая популярной модель искусственного интеллекта. В начале 2025 года модель DeepSeek R1 привлекла к себе значительное внимание после запуска, поскольку, как утверждается, предлагала расширенные возможности по цене, значительно меньшей, чем у конкурентов. Мошенники быстро воспользовались этой шумихой, создав различные виды вредоносных программ, замаскированных под программное обеспечение DeepSeek.
Было выявлено несколько вредоносных кампаний, которые использовали название DeepSeek для привлечения загрузчиков, включая такие элементы, как троянские программы установки на различных платформах, включая Android, Windows и Mac. Примечательно, что в эти мошеннические приложения были встроены многочисленные кейлоггеры, криптомайнеры, похитители паролей и загрузчики троянских программ. Мошеннические филиалы получали доход за счет схем оплаты за установку, используя бренд DeepSeek для укрепления своего авторитета. Некоторые установщики даже использовали значок DeepSeek для повышения своей легитимности, манипулируя настройками браузера для увеличения доходов от рекламы.
Среди применяемых злоумышленниками тактик заметным методом стали поддельные страницы с капчей, при помощи которых пользователей обманом заставляют устанавливать вредоносное ПО под видом проверки их человечности. В одном конкретном случае веб-страница, выдававшаяся за партнерскую программу для разработчиков контента, использовала бренд DeepSeek для привлечения ничего не подозревающих пользователей. Подобные схемы могут привести к существенной краже данных, что повлияет на конфиденциальную информацию, связанную с финансовыми счетами.
Одним из видов обнаруженного вредоносного ПО, маскирующегося под DeepSeek, был криптомайнер. После установки это вредоносное ПО устанавливает соединение с сервером управления (C&C) для выполнения ряда сценариев PowerShell. Затем он использует метод, известный как внедрение процессов, чтобы обеспечить постоянство, изменяя законные процессы для выполнения вредоносного кода. Майнинговый компонент этой вредоносной программы был идентифицирован как XMRig, который незаконно использует вычислительные мощности зараженных устройств для майнинга Monero, криптовалюты, ориентированной на конфиденциальность, оставляя при этом минимум следов, чтобы избежать обнаружения.
Основные действия вредоносного ПО включают настройку системных процессов для поддержания производительности, а также подключение к серверам управления и контроля для получения команд и обновлений программного обеспечения. Это не только способствует истощению ресурсов, но и повышает потенциальные затраты на электроэнергию для скомпрометированных устройств, поскольку они работают незаметно для стандартных механизмов обнаружения. По мере развития угроз и использования современных модных словечек для заманивания жертв в ловушку, бдительность и осведомленность становятся критически важными для того, чтобы ориентироваться в среде новых хакеров, связанных с популярными технологиями.
#ParsedReport #CompletenessMedium
18-03-2025
APT PROFILE VOLT TYPHOON
https://www.cyfirma.com/research/apt-profile-volt-typhoon-2/
Report completeness: Medium
Actors/Campaigns:
Volt_typhoon (motivation: information_theft, sabotage, cyber_espionage)
Threats:
Credential_harvesting_technique
Spear-phishing_technique
Lolbin_technique
Credential_dumping_technique
Mimikatz_tool
Ntdsutil_tool
Nmap_tool
Netstat_tool
Robocopy_tool
Wevtutil_tool
Kv-botnet
Versamem
Supply_chain_technique
Industry:
Telco, Critical_infrastructure, Transport, Ics, Energy, Government
Geo:
Taiwan, New zealand, Australia, Vietnam, United kingdom, Asia-pacific, Chinese, India, Malaysia, Canada, Korea, America, China, Japan, Germany, Philippines
CVEs:
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2021-40539 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zohocorp manageengine adselfservice plus (4.5, 5.0, 5.0.6, 5.1, 5.2)
CVE-2022-42475 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.0.14, le5.2.15, le5.4.13, le5.6.14, <6.0.16)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2024-39717 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- versa-networks versa director (21.2.2, 21.2.3, 22.1.1, 22.1.2, 22.1.3)
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2004 (<10.0.19041.1348)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
- microsoft windows server 2016 (<10.0.14393.4770)
- microsoft windows server 2019 (<10.0.17763.2300)
have more...
TTPs:
Tactics: 9
Technics: 8
IOCs:
Command: 1
Soft:
Active Directory
Languages:
powershell
Platforms:
intel
18-03-2025
APT PROFILE VOLT TYPHOON
https://www.cyfirma.com/research/apt-profile-volt-typhoon-2/
Report completeness: Medium
Actors/Campaigns:
Volt_typhoon (motivation: information_theft, sabotage, cyber_espionage)
Threats:
Credential_harvesting_technique
Spear-phishing_technique
Lolbin_technique
Credential_dumping_technique
Mimikatz_tool
Ntdsutil_tool
Nmap_tool
Netstat_tool
Robocopy_tool
Wevtutil_tool
Kv-botnet
Versamem
Supply_chain_technique
Industry:
Telco, Critical_infrastructure, Transport, Ics, Energy, Government
Geo:
Taiwan, New zealand, Australia, Vietnam, United kingdom, Asia-pacific, Chinese, India, Malaysia, Canada, Korea, America, China, Japan, Germany, Philippines
CVEs:
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2021-40539 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zohocorp manageengine adselfservice plus (4.5, 5.0, 5.0.6, 5.1, 5.2)
CVE-2022-42475 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.0.14, le5.2.15, le5.4.13, le5.6.14, <6.0.16)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2024-39717 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- versa-networks versa director (21.2.2, 21.2.3, 22.1.1, 22.1.2, 22.1.3)
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2004 (<10.0.19041.1348)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
- microsoft windows server 2016 (<10.0.14393.4770)
- microsoft windows server 2019 (<10.0.17763.2300)
have more...
TTPs:
Tactics: 9
Technics: 8
IOCs:
Command: 1
Soft:
Active Directory
Languages:
powershell
Platforms:
intel
CYFIRMA
APT PROFILE - VOLT TYPHOON - CYFIRMA
Volt Typhoon is a Chinese state-sponsored hacker group that has been targeting critical infrastructure in the United States and other...
CTT Report Hub
#ParsedReport #CompletenessMedium 18-03-2025 APT PROFILE VOLT TYPHOON https://www.cyfirma.com/research/apt-profile-volt-typhoon-2/ Report completeness: Medium Actors/Campaigns: Volt_typhoon (motivation: information_theft, sabotage, cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская государственная группа Volt Typhoon атакует критически важную инфраструктуру, используя кражу учетных данных, использование уязвимостей (включая CVE-2024-39717) и методы "Жизни за счет земли". Они обеспечивают постоянство выполнения запланированных задач и быстро восстанавливают ботнеты после сбоев, уделяя особое внимание разведке таких секторов, как ICS и SCADA-системы. Их сотрудничество с группами программ-вымогателей повышает риски для национальной безопасности, что указывает на переход к более разрушительным стратегиям.
-----
Хакерская группа Volt Typhoon, спонсируемая государством из Китая, активно атакует критически важную инфраструктуру в различных странах, включая Соединенные Штаты, Великобританию, Канаду и несколько стран Азиатско-Тихоокеанского региона. Эта группировка известна своей тактикой шпионажа и саботажа, использующая различные методы атак для проникновения и использования уязвимостей в важных сетях.
Как правило, группа получает учетные данные с помощью фишинговых атак, инструментов сброса учетных данных, таких как Mimikatz, и взлома слабых паролей на маршрутизаторах малого офиса/домашнего офиса (SOHO), в частности на устройствах Cisco RV320/325 и Netgear ProSafe. Они также используют уязвимости в инструментах сетевого управления, таких как CVE-2024-39717 нулевого дня в Fortinet FortiGuard и Versa Networks SD-WAN, для доступа к сетям критически важной инфраструктуры. Использование устаревших системных уязвимостей (например, CVE-2020-1472 в Netlogon и CVE-2021-42278 в Active Directory) позволяет им получить права администратора домена.
Volt Typhoon использует стратегию, называемую Living Off The Land (LOTL), используя встроенные системные инструменты, такие как PowerShell и Bash, которые помогают им избежать обнаружения, смешивая вредоносные действия с законным трафиком. Они поддерживают доступ с помощью запланированных задач и заданий cron, обеспечивая постоянство даже после перезагрузки системы. Разведка является важной частью их деятельности, поскольку они используют инструменты сетевого картографирования для изучения среды открытых портов и сервисов, уделяя особое внимание промышленным системам управления (ICS), системам диспетчерского управления и сбора данных (SCADA) и телекоммуникациям.
Группа была известна своей способностью быстро восстанавливать инфраструктуру ботнета после сбоев в работе правоохранительных органов. После значительного уничтожения ФБР ботнета KV, Volt Typhoon быстро скомпрометировала более 30% открытых маршрутизаторов Cisco и Netgear, превратив их в скрытые пункты ретрансляции команд и контроля. Их оперативная тактика также включает в себя передачу конфиденциальных данных по зашифрованным каналам и облачным сервисам, а также использование методов удаления журналов и нарушения возможностей восстановления, что затрудняет судебно-медицинский анализ.
Важно отметить, что агентства США подтвердили, что Volt Typhoon сохраняла доступ к определенным сетям более пяти лет, что указывает на стратегическую направленность на предварительное позиционирование для проведения значительных кибератак, а не на немедленное прекращение работы. Их недавние рекомендации предполагают переход к позиции, в большей степени учитывающей разрушительный потенциал, что вызывает обеспокоенность по поводу воздействия на критически важную физическую инфраструктуру.
Хотя Volt Typhoon напрямую не участвует в атаках программ-вымогателей, они известны тем, что сотрудничают с группами, предоставляющими программы-вымогатели как услугу, создавая синергию, которая увеличивает общий риск для критически важной инфраструктуры. Этот меняющийся ландшафт угроз подчеркивает необходимость повышенной бдительности и усиления мер безопасности в секторах, имеющих жизненно важное значение для национальной стабильности и безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская государственная группа Volt Typhoon атакует критически важную инфраструктуру, используя кражу учетных данных, использование уязвимостей (включая CVE-2024-39717) и методы "Жизни за счет земли". Они обеспечивают постоянство выполнения запланированных задач и быстро восстанавливают ботнеты после сбоев, уделяя особое внимание разведке таких секторов, как ICS и SCADA-системы. Их сотрудничество с группами программ-вымогателей повышает риски для национальной безопасности, что указывает на переход к более разрушительным стратегиям.
-----
Хакерская группа Volt Typhoon, спонсируемая государством из Китая, активно атакует критически важную инфраструктуру в различных странах, включая Соединенные Штаты, Великобританию, Канаду и несколько стран Азиатско-Тихоокеанского региона. Эта группировка известна своей тактикой шпионажа и саботажа, использующая различные методы атак для проникновения и использования уязвимостей в важных сетях.
Как правило, группа получает учетные данные с помощью фишинговых атак, инструментов сброса учетных данных, таких как Mimikatz, и взлома слабых паролей на маршрутизаторах малого офиса/домашнего офиса (SOHO), в частности на устройствах Cisco RV320/325 и Netgear ProSafe. Они также используют уязвимости в инструментах сетевого управления, таких как CVE-2024-39717 нулевого дня в Fortinet FortiGuard и Versa Networks SD-WAN, для доступа к сетям критически важной инфраструктуры. Использование устаревших системных уязвимостей (например, CVE-2020-1472 в Netlogon и CVE-2021-42278 в Active Directory) позволяет им получить права администратора домена.
Volt Typhoon использует стратегию, называемую Living Off The Land (LOTL), используя встроенные системные инструменты, такие как PowerShell и Bash, которые помогают им избежать обнаружения, смешивая вредоносные действия с законным трафиком. Они поддерживают доступ с помощью запланированных задач и заданий cron, обеспечивая постоянство даже после перезагрузки системы. Разведка является важной частью их деятельности, поскольку они используют инструменты сетевого картографирования для изучения среды открытых портов и сервисов, уделяя особое внимание промышленным системам управления (ICS), системам диспетчерского управления и сбора данных (SCADA) и телекоммуникациям.
Группа была известна своей способностью быстро восстанавливать инфраструктуру ботнета после сбоев в работе правоохранительных органов. После значительного уничтожения ФБР ботнета KV, Volt Typhoon быстро скомпрометировала более 30% открытых маршрутизаторов Cisco и Netgear, превратив их в скрытые пункты ретрансляции команд и контроля. Их оперативная тактика также включает в себя передачу конфиденциальных данных по зашифрованным каналам и облачным сервисам, а также использование методов удаления журналов и нарушения возможностей восстановления, что затрудняет судебно-медицинский анализ.
Важно отметить, что агентства США подтвердили, что Volt Typhoon сохраняла доступ к определенным сетям более пяти лет, что указывает на стратегическую направленность на предварительное позиционирование для проведения значительных кибератак, а не на немедленное прекращение работы. Их недавние рекомендации предполагают переход к позиции, в большей степени учитывающей разрушительный потенциал, что вызывает обеспокоенность по поводу воздействия на критически важную физическую инфраструктуру.
Хотя Volt Typhoon напрямую не участвует в атаках программ-вымогателей, они известны тем, что сотрудничают с группами, предоставляющими программы-вымогатели как услугу, создавая синергию, которая увеличивает общий риск для критически важной инфраструктуры. Этот меняющийся ландшафт угроз подчеркивает необходимость повышенной бдительности и усиления мер безопасности в секторах, имеющих жизненно важное значение для национальной стабильности и безопасности.
#ParsedReport #CompletenessMedium
18-03-2025
Crypters and Tools. One tool for thousands of malicious files
https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/crypters-and-tools-odin-instrument-dlya-tysyach-vredonosnyh-fajlov
Report completeness: Medium
Actors/Campaigns:
Sticky_werewolf (motivation: cyber_espionage)
Blindeagle
Ta558
Phantomcontrol
Threats:
Ande_loader
Remcos_rat
Quasar_rat
Themida_tool
Bitsadmin_tool
Xworm_rat
Process_hacker_tool
Victims:
Russian companies, Polish state institutions, Hotel and tourist organizations, State institutions
Industry:
Telco, Petroleum
Geo:
Russian, Brazilian, Brazil, Romania, Latin america, Germany, Usa, Chile, American, Belarus, Mexico, China, Colombia, Portuguese, Polish, Russia, America, Argentina
ChatGPT TTPs:
T1055, T1059.001, T1132, T1027, T1566
IOCs:
IP: 2
Url: 4
Soft:
Telegram
Crypto:
binance
Algorithms:
base64
Languages:
powershell
18-03-2025
Crypters and Tools. One tool for thousands of malicious files
https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/crypters-and-tools-odin-instrument-dlya-tysyach-vredonosnyh-fajlov
Report completeness: Medium
Actors/Campaigns:
Sticky_werewolf (motivation: cyber_espionage)
Blindeagle
Ta558
Phantomcontrol
Threats:
Ande_loader
Remcos_rat
Quasar_rat
Themida_tool
Bitsadmin_tool
Xworm_rat
Process_hacker_tool
Victims:
Russian companies, Polish state institutions, Hotel and tourist organizations, State institutions
Industry:
Telco, Petroleum
Geo:
Russian, Brazilian, Brazil, Romania, Latin america, Germany, Usa, Chile, American, Belarus, Mexico, China, Colombia, Portuguese, Polish, Russia, America, Argentina
ChatGPT TTPs:
do not use without manual checkT1055, T1059.001, T1132, T1027, T1566
IOCs:
IP: 2
Url: 4
Soft:
Telegram
Crypto:
binance
Algorithms:
base64
Languages:
powershell
ptsecurity.com
Crypters And Tools. Один инструмент для тысяч вредоносных файлов
После выхода статьи про хакерскую группировку PhaseShifters, атаковавшую российские компании и государственные органы, специалисты департамента Threat Intelligence экспертного центра безопасности Positive Technologies продолжили активно изучать инфраструктуру…
CTT Report Hub
#ParsedReport #CompletenessMedium 18-03-2025 Crypters and Tools. One tool for thousands of malicious files https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/crypters-and-tools-odin-instrument-dlya-tysyach-vredonosnyh-fajlov Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Crypters and Tools, криптор как услуга, используется хакерскими группами, такими как Phasseshifters, Blind Eagle и TA558, для шифрования вредоносных файлов. Эти группы используют целенаправленные атаки с использованием таких методов, как фишинг и загрузчики, которые используют скрипты PowerShell для сокрытия вредоносного ПО, и затрагивают сектора в России, Латинской Америке и за ее пределами. Инфраструктура сервиса использует Firebase для управления пользователями, что усложняет задачу хакеров из-за его доступности для киберпреступников.
-----
Анализ криптографических средств и инструментов Cryptor как сервиса (CaaS) показывает, что они широко используются несколькими хакерскими группами, включая Phasseshifters, Blind Eagle и TA558. Этот сервис, работающий по модели подписки, позволяет шифровать и упаковывать файлы для облегчения вредоносных действий, что подчеркивает его криминальную направленность. В основном, злоумышленники занимаются шпионажем, проводя целенаправленные атаки на организации в России, Беларуси и государственные учреждения Польши. TA558 идентифицирована как финансово мотивированная киберпреступная группа, атакующая преимущественно гостиничный и туристический секторы в Латинской Америке, и с момента своего появления примерно в 2018 году расширила свой охват на Северную Америку и Западную Европу. Blind Eagle, связанная с APT-C-36, проводит целенаправленные операции против государственных структур Колумбии и крупных промышленных предприятий по всей Латинской Америке, часто начиная атаки с помощью фишинговых электронных писем, которые доставляют вредоносные программы, такие как Remcos и Quasarrat.
В ходе исследования были прослежены особенности интерфейса Crypters and Tools, который позволяет пользователям определять URL-адрес для генерации вредоносного загрузчика. Этот метод обычно включает в себя кодирование команды в Base64, которая впоследствии выполняется с помощью сценария PowerShell, что позволяет доставлять основную полезную нагрузку, замаскированную в рамках законных процессов в скомпрометированной системе. Загрузчик, названный Ande Loader, работает с методами, описанными в C#, и предназначен для сокрытия своих вредоносных намерений, встраиваясь в файлы изображений для распространения такими группами, как Blind Eagle и PhaseShifters.
При изучении инфраструктуры, лежащей в основе шифровальщиков и инструментов, исследователи выявили различные рабочие детали, такие как использование базы данных Firebase в режиме реального времени для аутентификации пользователей и управления данными. Сервис распространяет вредоносные файлы под управлением определенных IP-адресов, связанных с серверами XAMPP, а его экосистема включает в себя ряд вредоносных ресурсов, доступных по различным URL-адресам. Анализ показал, что группы, использующие этот криптограф, существенно не расширили свою базу пользователей, что позволяет предположить, что основная группа пользователей оставалась неизменной. Было задокументировано около 3000 вредоносных исполняемых файлов, связанных с шифровальщиками и инструментами, с акцентом на атаки, сосредоточенные в США, Западной Европе и Латинской Америке в 2023-2024 годах.
Коммерческий характер шифровальщиков и инструментов упрощает работу киберпреступников, стремящихся обойти защиту от кибербезопасности, тем самым способствуя увеличению числа атак в регионах с недостаточными мерами информационной безопасности. Растущая доступность и низкая стоимость таких инструментов, вероятно, будут способствовать росту числа таких хакеров в среде, где группы APT используют динамику рынка для получения злонамеренной выгоды. Цель текущего исследования - выявить дополнительные связи между группами APT, которые используют этот сервис, и углубить понимание их операционных методологий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Crypters and Tools, криптор как услуга, используется хакерскими группами, такими как Phasseshifters, Blind Eagle и TA558, для шифрования вредоносных файлов. Эти группы используют целенаправленные атаки с использованием таких методов, как фишинг и загрузчики, которые используют скрипты PowerShell для сокрытия вредоносного ПО, и затрагивают сектора в России, Латинской Америке и за ее пределами. Инфраструктура сервиса использует Firebase для управления пользователями, что усложняет задачу хакеров из-за его доступности для киберпреступников.
-----
Анализ криптографических средств и инструментов Cryptor как сервиса (CaaS) показывает, что они широко используются несколькими хакерскими группами, включая Phasseshifters, Blind Eagle и TA558. Этот сервис, работающий по модели подписки, позволяет шифровать и упаковывать файлы для облегчения вредоносных действий, что подчеркивает его криминальную направленность. В основном, злоумышленники занимаются шпионажем, проводя целенаправленные атаки на организации в России, Беларуси и государственные учреждения Польши. TA558 идентифицирована как финансово мотивированная киберпреступная группа, атакующая преимущественно гостиничный и туристический секторы в Латинской Америке, и с момента своего появления примерно в 2018 году расширила свой охват на Северную Америку и Западную Европу. Blind Eagle, связанная с APT-C-36, проводит целенаправленные операции против государственных структур Колумбии и крупных промышленных предприятий по всей Латинской Америке, часто начиная атаки с помощью фишинговых электронных писем, которые доставляют вредоносные программы, такие как Remcos и Quasarrat.
В ходе исследования были прослежены особенности интерфейса Crypters and Tools, который позволяет пользователям определять URL-адрес для генерации вредоносного загрузчика. Этот метод обычно включает в себя кодирование команды в Base64, которая впоследствии выполняется с помощью сценария PowerShell, что позволяет доставлять основную полезную нагрузку, замаскированную в рамках законных процессов в скомпрометированной системе. Загрузчик, названный Ande Loader, работает с методами, описанными в C#, и предназначен для сокрытия своих вредоносных намерений, встраиваясь в файлы изображений для распространения такими группами, как Blind Eagle и PhaseShifters.
При изучении инфраструктуры, лежащей в основе шифровальщиков и инструментов, исследователи выявили различные рабочие детали, такие как использование базы данных Firebase в режиме реального времени для аутентификации пользователей и управления данными. Сервис распространяет вредоносные файлы под управлением определенных IP-адресов, связанных с серверами XAMPP, а его экосистема включает в себя ряд вредоносных ресурсов, доступных по различным URL-адресам. Анализ показал, что группы, использующие этот криптограф, существенно не расширили свою базу пользователей, что позволяет предположить, что основная группа пользователей оставалась неизменной. Было задокументировано около 3000 вредоносных исполняемых файлов, связанных с шифровальщиками и инструментами, с акцентом на атаки, сосредоточенные в США, Западной Европе и Латинской Америке в 2023-2024 годах.
Коммерческий характер шифровальщиков и инструментов упрощает работу киберпреступников, стремящихся обойти защиту от кибербезопасности, тем самым способствуя увеличению числа атак в регионах с недостаточными мерами информационной безопасности. Растущая доступность и низкая стоимость таких инструментов, вероятно, будут способствовать росту числа таких хакеров в среде, где группы APT используют динамику рынка для получения злонамеренной выгоды. Цель текущего исследования - выявить дополнительные связи между группами APT, которые используют этот сервис, и углубить понимание их операционных методологий.
#ParsedReport #CompletenessLow
18-03-2025
QR Code Phishing (Quishing) Attacks: How to Spot & Prevent Them
https://www.seqrite.com/blog/qr-code-phishing-quishing-attacks/
Report completeness: Low
Actors/Campaigns:
Seaborgium
Threats:
Qshing_technique
Exobot
Cherryloader
Spear-phishing_technique
Industry:
E-commerce, Financial, Government, Retail
TTPs:
Tactics: 5
Technics: 5
Soft:
Android
18-03-2025
QR Code Phishing (Quishing) Attacks: How to Spot & Prevent Them
https://www.seqrite.com/blog/qr-code-phishing-quishing-attacks/
Report completeness: Low
Actors/Campaigns:
Seaborgium
Threats:
Qshing_technique
Exobot
Cherryloader
Spear-phishing_technique
Industry:
E-commerce, Financial, Government, Retail
TTPs:
Tactics: 5
Technics: 5
Soft:
Android
Blogs on Information Technology, Network & Cybersecurity | Seqrite
QR Code Phishing (Quishing) Attacks: How to Spot & Prevent Them
<p>The Rising Threat of QR Code-Driven Phishing Schemes A new kind of cyberattack has emerged in recent years as a result of QR codes’ popularity as a quick and easy way to share information. Businesses are increasingly at risk from quishing, also known as…
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 QR Code Phishing (Quishing) Attacks: How to Spot & Prevent Them https://www.seqrite.com/blog/qr-code-phishing-quishing-attacks/ Report completeness: Low Actors/Campaigns: Seaborgium Threats: Qshing_technique Exobot…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинг с использованием QR-кодов (квишинг) представляет собой растущую угрозу для хакеров, поскольку злоумышленники создают вредоносные QR-коды, ведущие к созданию поддельных веб-сайтов, направленных на кражу конфиденциальных данных или установку вредоносного ПО. Эти коды часто распространяются по электронной почте, в социальных сетях или на физических носителях, при этом 25% фишинговых атак в последнее время связаны с QR-кодами в PDF-файлах. Жертвы обманом делятся личной информацией на поддельных сайтах, что подчеркивает необходимость усиления мер безопасности и бдительности пользователей в отношении такой тактики обмана.
-----
Фишинг с использованием QR-кодов, или "квишинг", стал особенно актуальной проблемой для хакеров в связи с растущим использованием QR-кодов компаниями для обмена информацией. Киберпреступники используют QR-коды для проведения фишинговых атак, направляя ничего не подозревающих пользователей на поддельные веб-сайты с целью кражи конфиденциальных данных или установки вредоносного ПО. Эти двумерные штрих-коды могут содержать URL-адреса, контактные данные и различные типы данных, что делает их универсальным инструментом для злоумышленников.
Как правило, атака начинается с создания вредоносного QR-кода с помощью генератора кодов, который может указывать на сайты-обманщики, имитирующие законные платформы, такие как банковские услуги, социальные сети или электронная коммерция. Для усиления обмана злоумышленники часто используют сервисы сокращения URL-адресов, чтобы скрыть конечный URL. Распространение этих вредоносных QR-кодов происходит по различным каналам, включая фишинговые электронные письма, социальные сети, физические материалы, такие как рекламные листовки, и даже вложения в формате PDF или XLSX. Последние тенденции показывают, что примерно в 25% фишинговых атак используются QR-коды в PDF-файлах.
Как только жертва сканирует вредоносный QR-код, ее обычно перенаправляют на мошенническую страницу, где ей может быть предложено ввести личную информацию. Например, жертвы могут столкнуться с поддельными банковскими страницами или срочными предупреждениями о безопасности, предназначенными для того, чтобы вызвать панику и ускорить ввод своих учетных данных. Возможности фишинга с помощью QR-кодов вызывают особую обеспокоенность, поскольку пользователи часто доверяют QR-кодам больше, чем традиционным ссылкам, из-за их удобства и предполагаемой безопасности. Такая зависимость может привести к быстрому использованию, поскольку сканирование QR-кода обычно требует меньше внимания, чем переход по ссылке.
Более того, атаки нацелены не только на финансовую информацию, но и способствуют краже личных данных, несанкционированному доступу к учетной записи и продаже персональных данных в даркнете. Набирает силу тенденция, когда злоумышленники манипулируют тактикой социальной инженерии, отправляя вредоносные QR-коды в сообщениях, имитирующих знакомые платформы, такие как документы DocuSign, призывающие получателя просмотреть контент с помощью сканирования QR-кода, что приводит его на поддельные страницы.
Техническая защита от этих угроз имеет решающее значение. Необходимо внедрять решения для обеспечения безопасности, которые сканируют QR-коды перед доступом, обнаруживают вредоносные URL-адреса в режиме реального времени и проводят поведенческий анализ потенциальных вредоносных угроз. Кроме того, пользователям рекомендуется проявлять бдительность, проверяя наличие несоответствий в QR-кодах, таких как необычное написание или ненадежные источники, чтобы снизить вероятность стать жертвами подобных атак. По мере развития сферы фишинга повышение осведомленности и внедрение надежных мер безопасности будут иметь жизненно важное значение для борьбы с рисками, связанными с использованием QR-кодов для фишинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинг с использованием QR-кодов (квишинг) представляет собой растущую угрозу для хакеров, поскольку злоумышленники создают вредоносные QR-коды, ведущие к созданию поддельных веб-сайтов, направленных на кражу конфиденциальных данных или установку вредоносного ПО. Эти коды часто распространяются по электронной почте, в социальных сетях или на физических носителях, при этом 25% фишинговых атак в последнее время связаны с QR-кодами в PDF-файлах. Жертвы обманом делятся личной информацией на поддельных сайтах, что подчеркивает необходимость усиления мер безопасности и бдительности пользователей в отношении такой тактики обмана.
-----
Фишинг с использованием QR-кодов, или "квишинг", стал особенно актуальной проблемой для хакеров в связи с растущим использованием QR-кодов компаниями для обмена информацией. Киберпреступники используют QR-коды для проведения фишинговых атак, направляя ничего не подозревающих пользователей на поддельные веб-сайты с целью кражи конфиденциальных данных или установки вредоносного ПО. Эти двумерные штрих-коды могут содержать URL-адреса, контактные данные и различные типы данных, что делает их универсальным инструментом для злоумышленников.
Как правило, атака начинается с создания вредоносного QR-кода с помощью генератора кодов, который может указывать на сайты-обманщики, имитирующие законные платформы, такие как банковские услуги, социальные сети или электронная коммерция. Для усиления обмана злоумышленники часто используют сервисы сокращения URL-адресов, чтобы скрыть конечный URL. Распространение этих вредоносных QR-кодов происходит по различным каналам, включая фишинговые электронные письма, социальные сети, физические материалы, такие как рекламные листовки, и даже вложения в формате PDF или XLSX. Последние тенденции показывают, что примерно в 25% фишинговых атак используются QR-коды в PDF-файлах.
Как только жертва сканирует вредоносный QR-код, ее обычно перенаправляют на мошенническую страницу, где ей может быть предложено ввести личную информацию. Например, жертвы могут столкнуться с поддельными банковскими страницами или срочными предупреждениями о безопасности, предназначенными для того, чтобы вызвать панику и ускорить ввод своих учетных данных. Возможности фишинга с помощью QR-кодов вызывают особую обеспокоенность, поскольку пользователи часто доверяют QR-кодам больше, чем традиционным ссылкам, из-за их удобства и предполагаемой безопасности. Такая зависимость может привести к быстрому использованию, поскольку сканирование QR-кода обычно требует меньше внимания, чем переход по ссылке.
Более того, атаки нацелены не только на финансовую информацию, но и способствуют краже личных данных, несанкционированному доступу к учетной записи и продаже персональных данных в даркнете. Набирает силу тенденция, когда злоумышленники манипулируют тактикой социальной инженерии, отправляя вредоносные QR-коды в сообщениях, имитирующих знакомые платформы, такие как документы DocuSign, призывающие получателя просмотреть контент с помощью сканирования QR-кода, что приводит его на поддельные страницы.
Техническая защита от этих угроз имеет решающее значение. Необходимо внедрять решения для обеспечения безопасности, которые сканируют QR-коды перед доступом, обнаруживают вредоносные URL-адреса в режиме реального времени и проводят поведенческий анализ потенциальных вредоносных угроз. Кроме того, пользователям рекомендуется проявлять бдительность, проверяя наличие несоответствий в QR-кодах, таких как необычное написание или ненадежные источники, чтобы снизить вероятность стать жертвами подобных атак. По мере развития сферы фишинга повышение осведомленности и внедрение надежных мер безопасности будут иметь жизненно важное значение для борьбы с рисками, связанными с использованием QR-кодов для фишинга.
#ParsedReport #CompletenessHigh
18-03-2025
Heavy metal: the new Telemancon group attacks industrial organizations
http://f6.ru/blog/telemancon/
Report completeness: High
Actors/Campaigns:
Telemancon
Core_werewolf
Gamaredon
Threats:
Tmcdropper
Tmcshell
Spear-phishing_technique
Industry:
Military, Transport
Geo:
Russian
TTPs:
IOCs:
File: 48
Hash: 150
Domain: 2
Registry: 5
Command: 2
IP: 18
Url: 18
Soft:
Telegram, Viber, WhatsApp
Algorithms:
aes-256, sha1, sha256, cbc, zip, base64, md5
Languages:
powershell
18-03-2025
Heavy metal: the new Telemancon group attacks industrial organizations
http://f6.ru/blog/telemancon/
Report completeness: High
Actors/Campaigns:
Telemancon
Core_werewolf
Gamaredon
Threats:
Tmcdropper
Tmcshell
Spear-phishing_technique
Industry:
Military, Transport
Geo:
Russian
TTPs:
IOCs:
File: 48
Hash: 150
Domain: 2
Registry: 5
Command: 2
IP: 18
Url: 18
Soft:
Telegram, Viber, WhatsApp
Algorithms:
aes-256, sha1, sha256, cbc, zip, base64, md5
Languages:
powershell