#ParsedReport #CompletenessMedium
18-03-2025
APT PROFILE VOLT TYPHOON
https://www.cyfirma.com/research/apt-profile-volt-typhoon-2/
Report completeness: Medium
Actors/Campaigns:
Volt_typhoon (motivation: information_theft, sabotage, cyber_espionage)
Threats:
Credential_harvesting_technique
Spear-phishing_technique
Lolbin_technique
Credential_dumping_technique
Mimikatz_tool
Ntdsutil_tool
Nmap_tool
Netstat_tool
Robocopy_tool
Wevtutil_tool
Kv-botnet
Versamem
Supply_chain_technique
Industry:
Telco, Critical_infrastructure, Transport, Ics, Energy, Government
Geo:
Taiwan, New zealand, Australia, Vietnam, United kingdom, Asia-pacific, Chinese, India, Malaysia, Canada, Korea, America, China, Japan, Germany, Philippines
CVEs:
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2021-40539 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zohocorp manageengine adselfservice plus (4.5, 5.0, 5.0.6, 5.1, 5.2)
CVE-2022-42475 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.0.14, le5.2.15, le5.4.13, le5.6.14, <6.0.16)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2024-39717 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- versa-networks versa director (21.2.2, 21.2.3, 22.1.1, 22.1.2, 22.1.3)
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2004 (<10.0.19041.1348)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
- microsoft windows server 2016 (<10.0.14393.4770)
- microsoft windows server 2019 (<10.0.17763.2300)
have more...
TTPs:
Tactics: 9
Technics: 8
IOCs:
Command: 1
Soft:
Active Directory
Languages:
powershell
Platforms:
intel
18-03-2025
APT PROFILE VOLT TYPHOON
https://www.cyfirma.com/research/apt-profile-volt-typhoon-2/
Report completeness: Medium
Actors/Campaigns:
Volt_typhoon (motivation: information_theft, sabotage, cyber_espionage)
Threats:
Credential_harvesting_technique
Spear-phishing_technique
Lolbin_technique
Credential_dumping_technique
Mimikatz_tool
Ntdsutil_tool
Nmap_tool
Netstat_tool
Robocopy_tool
Wevtutil_tool
Kv-botnet
Versamem
Supply_chain_technique
Industry:
Telco, Critical_infrastructure, Transport, Ics, Energy, Government
Geo:
Taiwan, New zealand, Australia, Vietnam, United kingdom, Asia-pacific, Chinese, India, Malaysia, Canada, Korea, America, China, Japan, Germany, Philippines
CVEs:
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2021-40539 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zohocorp manageengine adselfservice plus (4.5, 5.0, 5.0.6, 5.1, 5.2)
CVE-2022-42475 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.0.14, le5.2.15, le5.4.13, le5.6.14, <6.0.16)
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2024-39717 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- versa-networks versa director (21.2.2, 21.2.3, 22.1.1, 22.1.2, 22.1.3)
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2004 (<10.0.19041.1348)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)
- microsoft windows server 2016 (<10.0.14393.4770)
- microsoft windows server 2019 (<10.0.17763.2300)
have more...
TTPs:
Tactics: 9
Technics: 8
IOCs:
Command: 1
Soft:
Active Directory
Languages:
powershell
Platforms:
intel
CYFIRMA
APT PROFILE - VOLT TYPHOON - CYFIRMA
Volt Typhoon is a Chinese state-sponsored hacker group that has been targeting critical infrastructure in the United States and other...
CTT Report Hub
#ParsedReport #CompletenessMedium 18-03-2025 APT PROFILE VOLT TYPHOON https://www.cyfirma.com/research/apt-profile-volt-typhoon-2/ Report completeness: Medium Actors/Campaigns: Volt_typhoon (motivation: information_theft, sabotage, cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская государственная группа Volt Typhoon атакует критически важную инфраструктуру, используя кражу учетных данных, использование уязвимостей (включая CVE-2024-39717) и методы "Жизни за счет земли". Они обеспечивают постоянство выполнения запланированных задач и быстро восстанавливают ботнеты после сбоев, уделяя особое внимание разведке таких секторов, как ICS и SCADA-системы. Их сотрудничество с группами программ-вымогателей повышает риски для национальной безопасности, что указывает на переход к более разрушительным стратегиям.
-----
Хакерская группа Volt Typhoon, спонсируемая государством из Китая, активно атакует критически важную инфраструктуру в различных странах, включая Соединенные Штаты, Великобританию, Канаду и несколько стран Азиатско-Тихоокеанского региона. Эта группировка известна своей тактикой шпионажа и саботажа, использующая различные методы атак для проникновения и использования уязвимостей в важных сетях.
Как правило, группа получает учетные данные с помощью фишинговых атак, инструментов сброса учетных данных, таких как Mimikatz, и взлома слабых паролей на маршрутизаторах малого офиса/домашнего офиса (SOHO), в частности на устройствах Cisco RV320/325 и Netgear ProSafe. Они также используют уязвимости в инструментах сетевого управления, таких как CVE-2024-39717 нулевого дня в Fortinet FortiGuard и Versa Networks SD-WAN, для доступа к сетям критически важной инфраструктуры. Использование устаревших системных уязвимостей (например, CVE-2020-1472 в Netlogon и CVE-2021-42278 в Active Directory) позволяет им получить права администратора домена.
Volt Typhoon использует стратегию, называемую Living Off The Land (LOTL), используя встроенные системные инструменты, такие как PowerShell и Bash, которые помогают им избежать обнаружения, смешивая вредоносные действия с законным трафиком. Они поддерживают доступ с помощью запланированных задач и заданий cron, обеспечивая постоянство даже после перезагрузки системы. Разведка является важной частью их деятельности, поскольку они используют инструменты сетевого картографирования для изучения среды открытых портов и сервисов, уделяя особое внимание промышленным системам управления (ICS), системам диспетчерского управления и сбора данных (SCADA) и телекоммуникациям.
Группа была известна своей способностью быстро восстанавливать инфраструктуру ботнета после сбоев в работе правоохранительных органов. После значительного уничтожения ФБР ботнета KV, Volt Typhoon быстро скомпрометировала более 30% открытых маршрутизаторов Cisco и Netgear, превратив их в скрытые пункты ретрансляции команд и контроля. Их оперативная тактика также включает в себя передачу конфиденциальных данных по зашифрованным каналам и облачным сервисам, а также использование методов удаления журналов и нарушения возможностей восстановления, что затрудняет судебно-медицинский анализ.
Важно отметить, что агентства США подтвердили, что Volt Typhoon сохраняла доступ к определенным сетям более пяти лет, что указывает на стратегическую направленность на предварительное позиционирование для проведения значительных кибератак, а не на немедленное прекращение работы. Их недавние рекомендации предполагают переход к позиции, в большей степени учитывающей разрушительный потенциал, что вызывает обеспокоенность по поводу воздействия на критически важную физическую инфраструктуру.
Хотя Volt Typhoon напрямую не участвует в атаках программ-вымогателей, они известны тем, что сотрудничают с группами, предоставляющими программы-вымогатели как услугу, создавая синергию, которая увеличивает общий риск для критически важной инфраструктуры. Этот меняющийся ландшафт угроз подчеркивает необходимость повышенной бдительности и усиления мер безопасности в секторах, имеющих жизненно важное значение для национальной стабильности и безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская государственная группа Volt Typhoon атакует критически важную инфраструктуру, используя кражу учетных данных, использование уязвимостей (включая CVE-2024-39717) и методы "Жизни за счет земли". Они обеспечивают постоянство выполнения запланированных задач и быстро восстанавливают ботнеты после сбоев, уделяя особое внимание разведке таких секторов, как ICS и SCADA-системы. Их сотрудничество с группами программ-вымогателей повышает риски для национальной безопасности, что указывает на переход к более разрушительным стратегиям.
-----
Хакерская группа Volt Typhoon, спонсируемая государством из Китая, активно атакует критически важную инфраструктуру в различных странах, включая Соединенные Штаты, Великобританию, Канаду и несколько стран Азиатско-Тихоокеанского региона. Эта группировка известна своей тактикой шпионажа и саботажа, использующая различные методы атак для проникновения и использования уязвимостей в важных сетях.
Как правило, группа получает учетные данные с помощью фишинговых атак, инструментов сброса учетных данных, таких как Mimikatz, и взлома слабых паролей на маршрутизаторах малого офиса/домашнего офиса (SOHO), в частности на устройствах Cisco RV320/325 и Netgear ProSafe. Они также используют уязвимости в инструментах сетевого управления, таких как CVE-2024-39717 нулевого дня в Fortinet FortiGuard и Versa Networks SD-WAN, для доступа к сетям критически важной инфраструктуры. Использование устаревших системных уязвимостей (например, CVE-2020-1472 в Netlogon и CVE-2021-42278 в Active Directory) позволяет им получить права администратора домена.
Volt Typhoon использует стратегию, называемую Living Off The Land (LOTL), используя встроенные системные инструменты, такие как PowerShell и Bash, которые помогают им избежать обнаружения, смешивая вредоносные действия с законным трафиком. Они поддерживают доступ с помощью запланированных задач и заданий cron, обеспечивая постоянство даже после перезагрузки системы. Разведка является важной частью их деятельности, поскольку они используют инструменты сетевого картографирования для изучения среды открытых портов и сервисов, уделяя особое внимание промышленным системам управления (ICS), системам диспетчерского управления и сбора данных (SCADA) и телекоммуникациям.
Группа была известна своей способностью быстро восстанавливать инфраструктуру ботнета после сбоев в работе правоохранительных органов. После значительного уничтожения ФБР ботнета KV, Volt Typhoon быстро скомпрометировала более 30% открытых маршрутизаторов Cisco и Netgear, превратив их в скрытые пункты ретрансляции команд и контроля. Их оперативная тактика также включает в себя передачу конфиденциальных данных по зашифрованным каналам и облачным сервисам, а также использование методов удаления журналов и нарушения возможностей восстановления, что затрудняет судебно-медицинский анализ.
Важно отметить, что агентства США подтвердили, что Volt Typhoon сохраняла доступ к определенным сетям более пяти лет, что указывает на стратегическую направленность на предварительное позиционирование для проведения значительных кибератак, а не на немедленное прекращение работы. Их недавние рекомендации предполагают переход к позиции, в большей степени учитывающей разрушительный потенциал, что вызывает обеспокоенность по поводу воздействия на критически важную физическую инфраструктуру.
Хотя Volt Typhoon напрямую не участвует в атаках программ-вымогателей, они известны тем, что сотрудничают с группами, предоставляющими программы-вымогатели как услугу, создавая синергию, которая увеличивает общий риск для критически важной инфраструктуры. Этот меняющийся ландшафт угроз подчеркивает необходимость повышенной бдительности и усиления мер безопасности в секторах, имеющих жизненно важное значение для национальной стабильности и безопасности.
#ParsedReport #CompletenessMedium
18-03-2025
Crypters and Tools. One tool for thousands of malicious files
https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/crypters-and-tools-odin-instrument-dlya-tysyach-vredonosnyh-fajlov
Report completeness: Medium
Actors/Campaigns:
Sticky_werewolf (motivation: cyber_espionage)
Blindeagle
Ta558
Phantomcontrol
Threats:
Ande_loader
Remcos_rat
Quasar_rat
Themida_tool
Bitsadmin_tool
Xworm_rat
Process_hacker_tool
Victims:
Russian companies, Polish state institutions, Hotel and tourist organizations, State institutions
Industry:
Telco, Petroleum
Geo:
Russian, Brazilian, Brazil, Romania, Latin america, Germany, Usa, Chile, American, Belarus, Mexico, China, Colombia, Portuguese, Polish, Russia, America, Argentina
ChatGPT TTPs:
T1055, T1059.001, T1132, T1027, T1566
IOCs:
IP: 2
Url: 4
Soft:
Telegram
Crypto:
binance
Algorithms:
base64
Languages:
powershell
18-03-2025
Crypters and Tools. One tool for thousands of malicious files
https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/crypters-and-tools-odin-instrument-dlya-tysyach-vredonosnyh-fajlov
Report completeness: Medium
Actors/Campaigns:
Sticky_werewolf (motivation: cyber_espionage)
Blindeagle
Ta558
Phantomcontrol
Threats:
Ande_loader
Remcos_rat
Quasar_rat
Themida_tool
Bitsadmin_tool
Xworm_rat
Process_hacker_tool
Victims:
Russian companies, Polish state institutions, Hotel and tourist organizations, State institutions
Industry:
Telco, Petroleum
Geo:
Russian, Brazilian, Brazil, Romania, Latin america, Germany, Usa, Chile, American, Belarus, Mexico, China, Colombia, Portuguese, Polish, Russia, America, Argentina
ChatGPT TTPs:
do not use without manual checkT1055, T1059.001, T1132, T1027, T1566
IOCs:
IP: 2
Url: 4
Soft:
Telegram
Crypto:
binance
Algorithms:
base64
Languages:
powershell
ptsecurity.com
Crypters And Tools. Один инструмент для тысяч вредоносных файлов
После выхода статьи про хакерскую группировку PhaseShifters, атаковавшую российские компании и государственные органы, специалисты департамента Threat Intelligence экспертного центра безопасности Positive Technologies продолжили активно изучать инфраструктуру…
CTT Report Hub
#ParsedReport #CompletenessMedium 18-03-2025 Crypters and Tools. One tool for thousands of malicious files https://www.ptsecurity.com/ru-ru/research/pt-esc-threat-intelligence/crypters-and-tools-odin-instrument-dlya-tysyach-vredonosnyh-fajlov Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Crypters and Tools, криптор как услуга, используется хакерскими группами, такими как Phasseshifters, Blind Eagle и TA558, для шифрования вредоносных файлов. Эти группы используют целенаправленные атаки с использованием таких методов, как фишинг и загрузчики, которые используют скрипты PowerShell для сокрытия вредоносного ПО, и затрагивают сектора в России, Латинской Америке и за ее пределами. Инфраструктура сервиса использует Firebase для управления пользователями, что усложняет задачу хакеров из-за его доступности для киберпреступников.
-----
Анализ криптографических средств и инструментов Cryptor как сервиса (CaaS) показывает, что они широко используются несколькими хакерскими группами, включая Phasseshifters, Blind Eagle и TA558. Этот сервис, работающий по модели подписки, позволяет шифровать и упаковывать файлы для облегчения вредоносных действий, что подчеркивает его криминальную направленность. В основном, злоумышленники занимаются шпионажем, проводя целенаправленные атаки на организации в России, Беларуси и государственные учреждения Польши. TA558 идентифицирована как финансово мотивированная киберпреступная группа, атакующая преимущественно гостиничный и туристический секторы в Латинской Америке, и с момента своего появления примерно в 2018 году расширила свой охват на Северную Америку и Западную Европу. Blind Eagle, связанная с APT-C-36, проводит целенаправленные операции против государственных структур Колумбии и крупных промышленных предприятий по всей Латинской Америке, часто начиная атаки с помощью фишинговых электронных писем, которые доставляют вредоносные программы, такие как Remcos и Quasarrat.
В ходе исследования были прослежены особенности интерфейса Crypters and Tools, который позволяет пользователям определять URL-адрес для генерации вредоносного загрузчика. Этот метод обычно включает в себя кодирование команды в Base64, которая впоследствии выполняется с помощью сценария PowerShell, что позволяет доставлять основную полезную нагрузку, замаскированную в рамках законных процессов в скомпрометированной системе. Загрузчик, названный Ande Loader, работает с методами, описанными в C#, и предназначен для сокрытия своих вредоносных намерений, встраиваясь в файлы изображений для распространения такими группами, как Blind Eagle и PhaseShifters.
При изучении инфраструктуры, лежащей в основе шифровальщиков и инструментов, исследователи выявили различные рабочие детали, такие как использование базы данных Firebase в режиме реального времени для аутентификации пользователей и управления данными. Сервис распространяет вредоносные файлы под управлением определенных IP-адресов, связанных с серверами XAMPP, а его экосистема включает в себя ряд вредоносных ресурсов, доступных по различным URL-адресам. Анализ показал, что группы, использующие этот криптограф, существенно не расширили свою базу пользователей, что позволяет предположить, что основная группа пользователей оставалась неизменной. Было задокументировано около 3000 вредоносных исполняемых файлов, связанных с шифровальщиками и инструментами, с акцентом на атаки, сосредоточенные в США, Западной Европе и Латинской Америке в 2023-2024 годах.
Коммерческий характер шифровальщиков и инструментов упрощает работу киберпреступников, стремящихся обойти защиту от кибербезопасности, тем самым способствуя увеличению числа атак в регионах с недостаточными мерами информационной безопасности. Растущая доступность и низкая стоимость таких инструментов, вероятно, будут способствовать росту числа таких хакеров в среде, где группы APT используют динамику рынка для получения злонамеренной выгоды. Цель текущего исследования - выявить дополнительные связи между группами APT, которые используют этот сервис, и углубить понимание их операционных методологий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Crypters and Tools, криптор как услуга, используется хакерскими группами, такими как Phasseshifters, Blind Eagle и TA558, для шифрования вредоносных файлов. Эти группы используют целенаправленные атаки с использованием таких методов, как фишинг и загрузчики, которые используют скрипты PowerShell для сокрытия вредоносного ПО, и затрагивают сектора в России, Латинской Америке и за ее пределами. Инфраструктура сервиса использует Firebase для управления пользователями, что усложняет задачу хакеров из-за его доступности для киберпреступников.
-----
Анализ криптографических средств и инструментов Cryptor как сервиса (CaaS) показывает, что они широко используются несколькими хакерскими группами, включая Phasseshifters, Blind Eagle и TA558. Этот сервис, работающий по модели подписки, позволяет шифровать и упаковывать файлы для облегчения вредоносных действий, что подчеркивает его криминальную направленность. В основном, злоумышленники занимаются шпионажем, проводя целенаправленные атаки на организации в России, Беларуси и государственные учреждения Польши. TA558 идентифицирована как финансово мотивированная киберпреступная группа, атакующая преимущественно гостиничный и туристический секторы в Латинской Америке, и с момента своего появления примерно в 2018 году расширила свой охват на Северную Америку и Западную Европу. Blind Eagle, связанная с APT-C-36, проводит целенаправленные операции против государственных структур Колумбии и крупных промышленных предприятий по всей Латинской Америке, часто начиная атаки с помощью фишинговых электронных писем, которые доставляют вредоносные программы, такие как Remcos и Quasarrat.
В ходе исследования были прослежены особенности интерфейса Crypters and Tools, который позволяет пользователям определять URL-адрес для генерации вредоносного загрузчика. Этот метод обычно включает в себя кодирование команды в Base64, которая впоследствии выполняется с помощью сценария PowerShell, что позволяет доставлять основную полезную нагрузку, замаскированную в рамках законных процессов в скомпрометированной системе. Загрузчик, названный Ande Loader, работает с методами, описанными в C#, и предназначен для сокрытия своих вредоносных намерений, встраиваясь в файлы изображений для распространения такими группами, как Blind Eagle и PhaseShifters.
При изучении инфраструктуры, лежащей в основе шифровальщиков и инструментов, исследователи выявили различные рабочие детали, такие как использование базы данных Firebase в режиме реального времени для аутентификации пользователей и управления данными. Сервис распространяет вредоносные файлы под управлением определенных IP-адресов, связанных с серверами XAMPP, а его экосистема включает в себя ряд вредоносных ресурсов, доступных по различным URL-адресам. Анализ показал, что группы, использующие этот криптограф, существенно не расширили свою базу пользователей, что позволяет предположить, что основная группа пользователей оставалась неизменной. Было задокументировано около 3000 вредоносных исполняемых файлов, связанных с шифровальщиками и инструментами, с акцентом на атаки, сосредоточенные в США, Западной Европе и Латинской Америке в 2023-2024 годах.
Коммерческий характер шифровальщиков и инструментов упрощает работу киберпреступников, стремящихся обойти защиту от кибербезопасности, тем самым способствуя увеличению числа атак в регионах с недостаточными мерами информационной безопасности. Растущая доступность и низкая стоимость таких инструментов, вероятно, будут способствовать росту числа таких хакеров в среде, где группы APT используют динамику рынка для получения злонамеренной выгоды. Цель текущего исследования - выявить дополнительные связи между группами APT, которые используют этот сервис, и углубить понимание их операционных методологий.
#ParsedReport #CompletenessLow
18-03-2025
QR Code Phishing (Quishing) Attacks: How to Spot & Prevent Them
https://www.seqrite.com/blog/qr-code-phishing-quishing-attacks/
Report completeness: Low
Actors/Campaigns:
Seaborgium
Threats:
Qshing_technique
Exobot
Cherryloader
Spear-phishing_technique
Industry:
E-commerce, Financial, Government, Retail
TTPs:
Tactics: 5
Technics: 5
Soft:
Android
18-03-2025
QR Code Phishing (Quishing) Attacks: How to Spot & Prevent Them
https://www.seqrite.com/blog/qr-code-phishing-quishing-attacks/
Report completeness: Low
Actors/Campaigns:
Seaborgium
Threats:
Qshing_technique
Exobot
Cherryloader
Spear-phishing_technique
Industry:
E-commerce, Financial, Government, Retail
TTPs:
Tactics: 5
Technics: 5
Soft:
Android
Blogs on Information Technology, Network & Cybersecurity | Seqrite
QR Code Phishing (Quishing) Attacks: How to Spot & Prevent Them
<p>The Rising Threat of QR Code-Driven Phishing Schemes A new kind of cyberattack has emerged in recent years as a result of QR codes’ popularity as a quick and easy way to share information. Businesses are increasingly at risk from quishing, also known as…
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 QR Code Phishing (Quishing) Attacks: How to Spot & Prevent Them https://www.seqrite.com/blog/qr-code-phishing-quishing-attacks/ Report completeness: Low Actors/Campaigns: Seaborgium Threats: Qshing_technique Exobot…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинг с использованием QR-кодов (квишинг) представляет собой растущую угрозу для хакеров, поскольку злоумышленники создают вредоносные QR-коды, ведущие к созданию поддельных веб-сайтов, направленных на кражу конфиденциальных данных или установку вредоносного ПО. Эти коды часто распространяются по электронной почте, в социальных сетях или на физических носителях, при этом 25% фишинговых атак в последнее время связаны с QR-кодами в PDF-файлах. Жертвы обманом делятся личной информацией на поддельных сайтах, что подчеркивает необходимость усиления мер безопасности и бдительности пользователей в отношении такой тактики обмана.
-----
Фишинг с использованием QR-кодов, или "квишинг", стал особенно актуальной проблемой для хакеров в связи с растущим использованием QR-кодов компаниями для обмена информацией. Киберпреступники используют QR-коды для проведения фишинговых атак, направляя ничего не подозревающих пользователей на поддельные веб-сайты с целью кражи конфиденциальных данных или установки вредоносного ПО. Эти двумерные штрих-коды могут содержать URL-адреса, контактные данные и различные типы данных, что делает их универсальным инструментом для злоумышленников.
Как правило, атака начинается с создания вредоносного QR-кода с помощью генератора кодов, который может указывать на сайты-обманщики, имитирующие законные платформы, такие как банковские услуги, социальные сети или электронная коммерция. Для усиления обмана злоумышленники часто используют сервисы сокращения URL-адресов, чтобы скрыть конечный URL. Распространение этих вредоносных QR-кодов происходит по различным каналам, включая фишинговые электронные письма, социальные сети, физические материалы, такие как рекламные листовки, и даже вложения в формате PDF или XLSX. Последние тенденции показывают, что примерно в 25% фишинговых атак используются QR-коды в PDF-файлах.
Как только жертва сканирует вредоносный QR-код, ее обычно перенаправляют на мошенническую страницу, где ей может быть предложено ввести личную информацию. Например, жертвы могут столкнуться с поддельными банковскими страницами или срочными предупреждениями о безопасности, предназначенными для того, чтобы вызвать панику и ускорить ввод своих учетных данных. Возможности фишинга с помощью QR-кодов вызывают особую обеспокоенность, поскольку пользователи часто доверяют QR-кодам больше, чем традиционным ссылкам, из-за их удобства и предполагаемой безопасности. Такая зависимость может привести к быстрому использованию, поскольку сканирование QR-кода обычно требует меньше внимания, чем переход по ссылке.
Более того, атаки нацелены не только на финансовую информацию, но и способствуют краже личных данных, несанкционированному доступу к учетной записи и продаже персональных данных в даркнете. Набирает силу тенденция, когда злоумышленники манипулируют тактикой социальной инженерии, отправляя вредоносные QR-коды в сообщениях, имитирующих знакомые платформы, такие как документы DocuSign, призывающие получателя просмотреть контент с помощью сканирования QR-кода, что приводит его на поддельные страницы.
Техническая защита от этих угроз имеет решающее значение. Необходимо внедрять решения для обеспечения безопасности, которые сканируют QR-коды перед доступом, обнаруживают вредоносные URL-адреса в режиме реального времени и проводят поведенческий анализ потенциальных вредоносных угроз. Кроме того, пользователям рекомендуется проявлять бдительность, проверяя наличие несоответствий в QR-кодах, таких как необычное написание или ненадежные источники, чтобы снизить вероятность стать жертвами подобных атак. По мере развития сферы фишинга повышение осведомленности и внедрение надежных мер безопасности будут иметь жизненно важное значение для борьбы с рисками, связанными с использованием QR-кодов для фишинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинг с использованием QR-кодов (квишинг) представляет собой растущую угрозу для хакеров, поскольку злоумышленники создают вредоносные QR-коды, ведущие к созданию поддельных веб-сайтов, направленных на кражу конфиденциальных данных или установку вредоносного ПО. Эти коды часто распространяются по электронной почте, в социальных сетях или на физических носителях, при этом 25% фишинговых атак в последнее время связаны с QR-кодами в PDF-файлах. Жертвы обманом делятся личной информацией на поддельных сайтах, что подчеркивает необходимость усиления мер безопасности и бдительности пользователей в отношении такой тактики обмана.
-----
Фишинг с использованием QR-кодов, или "квишинг", стал особенно актуальной проблемой для хакеров в связи с растущим использованием QR-кодов компаниями для обмена информацией. Киберпреступники используют QR-коды для проведения фишинговых атак, направляя ничего не подозревающих пользователей на поддельные веб-сайты с целью кражи конфиденциальных данных или установки вредоносного ПО. Эти двумерные штрих-коды могут содержать URL-адреса, контактные данные и различные типы данных, что делает их универсальным инструментом для злоумышленников.
Как правило, атака начинается с создания вредоносного QR-кода с помощью генератора кодов, который может указывать на сайты-обманщики, имитирующие законные платформы, такие как банковские услуги, социальные сети или электронная коммерция. Для усиления обмана злоумышленники часто используют сервисы сокращения URL-адресов, чтобы скрыть конечный URL. Распространение этих вредоносных QR-кодов происходит по различным каналам, включая фишинговые электронные письма, социальные сети, физические материалы, такие как рекламные листовки, и даже вложения в формате PDF или XLSX. Последние тенденции показывают, что примерно в 25% фишинговых атак используются QR-коды в PDF-файлах.
Как только жертва сканирует вредоносный QR-код, ее обычно перенаправляют на мошенническую страницу, где ей может быть предложено ввести личную информацию. Например, жертвы могут столкнуться с поддельными банковскими страницами или срочными предупреждениями о безопасности, предназначенными для того, чтобы вызвать панику и ускорить ввод своих учетных данных. Возможности фишинга с помощью QR-кодов вызывают особую обеспокоенность, поскольку пользователи часто доверяют QR-кодам больше, чем традиционным ссылкам, из-за их удобства и предполагаемой безопасности. Такая зависимость может привести к быстрому использованию, поскольку сканирование QR-кода обычно требует меньше внимания, чем переход по ссылке.
Более того, атаки нацелены не только на финансовую информацию, но и способствуют краже личных данных, несанкционированному доступу к учетной записи и продаже персональных данных в даркнете. Набирает силу тенденция, когда злоумышленники манипулируют тактикой социальной инженерии, отправляя вредоносные QR-коды в сообщениях, имитирующих знакомые платформы, такие как документы DocuSign, призывающие получателя просмотреть контент с помощью сканирования QR-кода, что приводит его на поддельные страницы.
Техническая защита от этих угроз имеет решающее значение. Необходимо внедрять решения для обеспечения безопасности, которые сканируют QR-коды перед доступом, обнаруживают вредоносные URL-адреса в режиме реального времени и проводят поведенческий анализ потенциальных вредоносных угроз. Кроме того, пользователям рекомендуется проявлять бдительность, проверяя наличие несоответствий в QR-кодах, таких как необычное написание или ненадежные источники, чтобы снизить вероятность стать жертвами подобных атак. По мере развития сферы фишинга повышение осведомленности и внедрение надежных мер безопасности будут иметь жизненно важное значение для борьбы с рисками, связанными с использованием QR-кодов для фишинга.
#ParsedReport #CompletenessHigh
18-03-2025
Heavy metal: the new Telemancon group attacks industrial organizations
http://f6.ru/blog/telemancon/
Report completeness: High
Actors/Campaigns:
Telemancon
Core_werewolf
Gamaredon
Threats:
Tmcdropper
Tmcshell
Spear-phishing_technique
Industry:
Military, Transport
Geo:
Russian
TTPs:
IOCs:
File: 48
Hash: 150
Domain: 2
Registry: 5
Command: 2
IP: 18
Url: 18
Soft:
Telegram, Viber, WhatsApp
Algorithms:
aes-256, sha1, sha256, cbc, zip, base64, md5
Languages:
powershell
18-03-2025
Heavy metal: the new Telemancon group attacks industrial organizations
http://f6.ru/blog/telemancon/
Report completeness: High
Actors/Campaigns:
Telemancon
Core_werewolf
Gamaredon
Threats:
Tmcdropper
Tmcshell
Spear-phishing_technique
Industry:
Military, Transport
Geo:
Russian
TTPs:
IOCs:
File: 48
Hash: 150
Domain: 2
Registry: 5
Command: 2
IP: 18
Url: 18
Soft:
Telegram, Viber, WhatsApp
Algorithms:
aes-256, sha1, sha256, cbc, zip, base64, md5
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 18-03-2025 Heavy metal: the new Telemancon group attacks industrial organizations http://f6.ru/blog/telemancon/ Report completeness: High Actors/Campaigns: Telemancon Core_werewolf Gamaredon Threats: Tmcdropper Tmcshell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Telemancon, действующая с февраля 2023 года, нацелена на российские инжиниринговые фирмы, использующие пользовательский дроппер TMCDROPPER и бэкдор TMCSHELL, который подключается к серверу C2 через TCP-порт 2022. TMCDROPPER использует методы обхода и изменяет параметры реестра для обеспечения сохраняемости, в то время как TMCSHELL облегчает выполнение произвольного скрипта.
-----
В феврале 2025 года специалисты F6 обнаружили хакерскую группу, известную как Telemancon, деятельность которой началась в феврале 2023 года. Группа сосредоточила свои атаки на российских промышленных организациях, в частности, в машиностроительном секторе. Злоумышленники используют специально разработанный дроппер с надписью TMCDROPPER и бэкдор с именем TMCSHELL. Исполняемый файл TMCDROPPER, озаглавленный 20250203_5_161.SCR, написан на C++ и предназначен для обхода сред отладки и изолированной среды. После выполнения он извлекает и развертывает бэкдор TMCSHELL, одновременно генерируя файл-приманку с именем %TEMP%\SNAVMI.pdf, чтобы ввести жертву в заблуждение. Кроме того, TMCDROPPER изменяет параметры системного реестра, чтобы гарантировать выполнение дополнительного файла Vyecs.aozwu при запуске.
TMCSHELL работает, подключаясь к серверу командно-диспетчерского управления (C2) по протоколу TCP через порт 2022, используя закрепление сертификата для повышения безопасности. Он способен получать и выполнять произвольные сценарии PowerShell, отправляемые с C2. Поиск адреса C2 облегчается с помощью ссылок на службу Telegra.ph, использующую закодированные сообщения для обфускации. TMCSHELL работает с постоянным циклом подключения к C2, выполняя рутинные проверки, такие как проверка времени, прошедшего с момента его запуска, для эффективного управления подключением и взаимодействиями. Вредоносная программа использует шифрование AES-256 в режиме CBC для внутренней связи, гарантируя, что ее команды и процессы выполнения остаются скрытыми.
Кроме того, были отмечены различные варианты этих инструментов, включая другой дроппер под названием RBSH 2C35-1 (coalition) BVE.SCR, с аналогичной операционной архитектурой, но различными подключениями к IP-адресам C2. Историческая информация указывает на то, что, хотя ранние версии TMCDROPPER были разработаны на C++, злоумышленники позже перешли на C#, сохранив основные функциональные возможности. Действия TMCSHELL отражают тактику, схожую с предыдущими угрозами, например, связанными с основной группой Werewolf, что указывает на потенциальную связь или влияние. Эти события свидетельствуют о сложной и постоянной структуре угроз, нацеленных на промышленные сектора, что подчеркивает необходимость постоянного мониторинга и анализа таких появляющихся хакерских группировок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Telemancon, действующая с февраля 2023 года, нацелена на российские инжиниринговые фирмы, использующие пользовательский дроппер TMCDROPPER и бэкдор TMCSHELL, который подключается к серверу C2 через TCP-порт 2022. TMCDROPPER использует методы обхода и изменяет параметры реестра для обеспечения сохраняемости, в то время как TMCSHELL облегчает выполнение произвольного скрипта.
-----
В феврале 2025 года специалисты F6 обнаружили хакерскую группу, известную как Telemancon, деятельность которой началась в феврале 2023 года. Группа сосредоточила свои атаки на российских промышленных организациях, в частности, в машиностроительном секторе. Злоумышленники используют специально разработанный дроппер с надписью TMCDROPPER и бэкдор с именем TMCSHELL. Исполняемый файл TMCDROPPER, озаглавленный 20250203_5_161.SCR, написан на C++ и предназначен для обхода сред отладки и изолированной среды. После выполнения он извлекает и развертывает бэкдор TMCSHELL, одновременно генерируя файл-приманку с именем %TEMP%\SNAVMI.pdf, чтобы ввести жертву в заблуждение. Кроме того, TMCDROPPER изменяет параметры системного реестра, чтобы гарантировать выполнение дополнительного файла Vyecs.aozwu при запуске.
TMCSHELL работает, подключаясь к серверу командно-диспетчерского управления (C2) по протоколу TCP через порт 2022, используя закрепление сертификата для повышения безопасности. Он способен получать и выполнять произвольные сценарии PowerShell, отправляемые с C2. Поиск адреса C2 облегчается с помощью ссылок на службу Telegra.ph, использующую закодированные сообщения для обфускации. TMCSHELL работает с постоянным циклом подключения к C2, выполняя рутинные проверки, такие как проверка времени, прошедшего с момента его запуска, для эффективного управления подключением и взаимодействиями. Вредоносная программа использует шифрование AES-256 в режиме CBC для внутренней связи, гарантируя, что ее команды и процессы выполнения остаются скрытыми.
Кроме того, были отмечены различные варианты этих инструментов, включая другой дроппер под названием RBSH 2C35-1 (coalition) BVE.SCR, с аналогичной операционной архитектурой, но различными подключениями к IP-адресам C2. Историческая информация указывает на то, что, хотя ранние версии TMCDROPPER были разработаны на C++, злоумышленники позже перешли на C#, сохранив основные функциональные возможности. Действия TMCSHELL отражают тактику, схожую с предыдущими угрозами, например, связанными с основной группой Werewolf, что указывает на потенциальную связь или влияние. Эти события свидетельствуют о сложной и постоянной структуре угроз, нацеленных на промышленные сектора, что подчеркивает необходимость постоянного мониторинга и анализа таких появляющихся хакерских группировок.
#ParsedReport #CompletenessLow
18-03-2025
Captain MassJacker Sparrow: Uncovering the Malware s Buried Treasure
https://www.cyberark.com/resources/threat-research-blog/captain-massjacker-sparrow-uncovering-the-malwares-buried-treasure
Report completeness: Low
Threats:
Massjacker
Sparrow
Amadey
Process_injection_technique
Masslogger
Cryptojacker
ChatGPT TTPs:
T1059.001, T1055, T1027, T1497.003, T1218
IOCs:
Domain: 1
File: 3
Coin: 1
Soft:
Twitter
Wallets:
tron
Crypto:
solana, litecoin
Algorithms:
aes, gzip
Functions:
DestroyBroadcaster
Win API:
AmsiScanBuffer
Languages:
dotnet, powershell
Links:
have more...
18-03-2025
Captain MassJacker Sparrow: Uncovering the Malware s Buried Treasure
https://www.cyberark.com/resources/threat-research-blog/captain-massjacker-sparrow-uncovering-the-malwares-buried-treasure
Report completeness: Low
Threats:
Massjacker
Sparrow
Amadey
Process_injection_technique
Masslogger
Cryptojacker
ChatGPT TTPs:
do not use without manual checkT1059.001, T1055, T1027, T1497.003, T1218
IOCs:
Domain: 1
File: 3
Coin: 1
Soft:
Wallets:
tron
Crypto:
solana, litecoin
Algorithms:
aes, gzip
Functions:
DestroyBroadcaster
Win API:
AmsiScanBuffer
Languages:
dotnet, powershell
Links:
https://github.com/Fody/Costurahttps://github.com/mandiant/jitmhave more...
https://github.com/cyberark/malware-research/tree/master/MassJackerCyberark
Captain MassJacker Sparrow: Uncovering the Malware’s Buried Treasure
Cryptojacking malware—a type of malware that tries to steal cryptocurrencies from users on infected machines. Curiously, this kind of malware isn’t nearly as famous as ransomware or even...
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 Captain MassJacker Sparrow: Uncovering the Malware s Buried Treasure https://www.cyberark.com/resources/threat-research-blog/captain-massjacker-sparrow-uncovering-the-malwares-buried-treasure Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MassJacker - это вредоносная программа для взлома криптовалют, которая использует зараженные компьютеры для кражи криптовалюты, изменяя содержимое буфера обмена с помощью адресов, полученных от хакера. Она использует множество исполняемых файлов и передовые методы антианализа, включая внедрение библиотек DLL и обфускацию кода, чтобы избежать обнаружения. Расследование предполагает потенциальную связь с более широкими схемами распространения вредоносного ПО и вызывает опасения по поводу его связи с незаконной деятельностью.
-----
MassJacker - это недавно обнаруженная вредоносная программа для взлома криптовалют, которая нацелена на криптовалюту пользователей через зараженные компьютеры. Вредоносная программа распространяется через веб-сайт, который утверждает, что предлагает пиратское программное обеспечение, и в конечном итоге запускает набор скриптов, которые загружают несколько исполняемых файлов, включая один, идентифицированный как Amadey, хорошо известный ботнет. Вредоносная программа состоит из двух основных исполняемых файлов, один для 32-разрядной архитектуры, а другой для 64-разрядной, которые используют ряд динамически подключаемых библиотек (DLL) для выполнения полезной нагрузки. Важная библиотека DLL, на которую ссылаются как PackerE, загружает зашифрованную библиотеку DLL, известную как PackerD1, которая использует сложные методы антианализа, такие как JIT-перехват. Этот метод запутывает функциональность вредоносного ПО, изменяя код во время выполнения, чтобы усложнить статический анализ.
PackerD1 содержит несколько ресурсов, которые способствуют его возможностям защиты от анализа и запутывания поведения. Ключевой ресурс предоставляет отображение токенов метаданных, используемых для запутывания потока управления, что напоминает ранее описанную вредоносную программу MassLogger. Несмотря на первоначальные подозрения в работе над вариантом MassLogger, стало ясно, что MassJacker отличается от других, фокусируясь исключительно на криптоджекинге, и есть признаки того, что его разработчики могут иметь одну и ту же хакерскую родословную.
После того, как PackerD1 выполнит свои ресурсы, он загрузит PackerD2, который упакован с использованием технологии, называемой Sewing. Эта библиотека DLL содержит ресурсы, которые облегчают внедрение полезной нагрузки MassJacker в законный процесс Windows, InstalUtil.exe. Внедрение сопровождается дополнительными мерами по борьбе с анализом, включая проверку на наличие отладчиков и другие обходные действия, направленные на маскировку его активности.
Основная функциональность MassJacker заключается в отслеживании содержимого буфера обмена на наличие криптовалютных адресов и замене любого найденного адреса адресами, принадлежащими хакеру, из предварительно загруженных списков. Этот метод демонстрирует продвинутую тактику кражи средств непосредственно у ничего не подозревающих пользователей. Анализ вредоносного ПО выявил более 750 000 уникальных криптовалютных адресов, связанных с хакерами, общая потенциальная стоимость которых оценивается более чем в 300 000 долларов. Тем не менее, есть подозрения, что большая часть этого богатства получена в результате различных незаконных действий, выходящих за рамки простого взлома криптовалюты.
Интересно, что расследование в отношении MassJacker вызывает опасения относительно его связи с более широкими тенденциями распространения вредоносного ПО, поскольку оно, по-видимому, работает аналогично другим платформам malware-as-a-service (MaaS). Наличие многочисленных транзакций по разным адресам предполагает потенциальное использование кошелька в многочисленных вредоносных кампаниях, что затрудняет установление причастных к этому хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MassJacker - это вредоносная программа для взлома криптовалют, которая использует зараженные компьютеры для кражи криптовалюты, изменяя содержимое буфера обмена с помощью адресов, полученных от хакера. Она использует множество исполняемых файлов и передовые методы антианализа, включая внедрение библиотек DLL и обфускацию кода, чтобы избежать обнаружения. Расследование предполагает потенциальную связь с более широкими схемами распространения вредоносного ПО и вызывает опасения по поводу его связи с незаконной деятельностью.
-----
MassJacker - это недавно обнаруженная вредоносная программа для взлома криптовалют, которая нацелена на криптовалюту пользователей через зараженные компьютеры. Вредоносная программа распространяется через веб-сайт, который утверждает, что предлагает пиратское программное обеспечение, и в конечном итоге запускает набор скриптов, которые загружают несколько исполняемых файлов, включая один, идентифицированный как Amadey, хорошо известный ботнет. Вредоносная программа состоит из двух основных исполняемых файлов, один для 32-разрядной архитектуры, а другой для 64-разрядной, которые используют ряд динамически подключаемых библиотек (DLL) для выполнения полезной нагрузки. Важная библиотека DLL, на которую ссылаются как PackerE, загружает зашифрованную библиотеку DLL, известную как PackerD1, которая использует сложные методы антианализа, такие как JIT-перехват. Этот метод запутывает функциональность вредоносного ПО, изменяя код во время выполнения, чтобы усложнить статический анализ.
PackerD1 содержит несколько ресурсов, которые способствуют его возможностям защиты от анализа и запутывания поведения. Ключевой ресурс предоставляет отображение токенов метаданных, используемых для запутывания потока управления, что напоминает ранее описанную вредоносную программу MassLogger. Несмотря на первоначальные подозрения в работе над вариантом MassLogger, стало ясно, что MassJacker отличается от других, фокусируясь исключительно на криптоджекинге, и есть признаки того, что его разработчики могут иметь одну и ту же хакерскую родословную.
После того, как PackerD1 выполнит свои ресурсы, он загрузит PackerD2, который упакован с использованием технологии, называемой Sewing. Эта библиотека DLL содержит ресурсы, которые облегчают внедрение полезной нагрузки MassJacker в законный процесс Windows, InstalUtil.exe. Внедрение сопровождается дополнительными мерами по борьбе с анализом, включая проверку на наличие отладчиков и другие обходные действия, направленные на маскировку его активности.
Основная функциональность MassJacker заключается в отслеживании содержимого буфера обмена на наличие криптовалютных адресов и замене любого найденного адреса адресами, принадлежащими хакеру, из предварительно загруженных списков. Этот метод демонстрирует продвинутую тактику кражи средств непосредственно у ничего не подозревающих пользователей. Анализ вредоносного ПО выявил более 750 000 уникальных криптовалютных адресов, связанных с хакерами, общая потенциальная стоимость которых оценивается более чем в 300 000 долларов. Тем не менее, есть подозрения, что большая часть этого богатства получена в результате различных незаконных действий, выходящих за рамки простого взлома криптовалюты.
Интересно, что расследование в отношении MassJacker вызывает опасения относительно его связи с более широкими тенденциями распространения вредоносного ПО, поскольку оно, по-видимому, работает аналогично другим платформам malware-as-a-service (MaaS). Наличие многочисленных транзакций по разным адресам предполагает потенциальное использование кошелька в многочисленных вредоносных кампаниях, что затрудняет установление причастных к этому хакеров.
#ParsedReport #CompletenessLow
18-03-2025
Bybit What Do We Know So Far
https://www.sygnia.co/blog/sygnia-investigation-bybit-hack/
Report completeness: Low
Actors/Campaigns:
Lazarus
Unc4899
Threats:
Supply_chain_technique
Industry:
Financial
Geo:
Dprk, Korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.002, T1078.004, T1059.007, T1070.004
IOCs:
Domain: 1
File: 2
Soft:
macOS, Mac OS, Docker, SlowMist, Linux, Chrome
Wallets:
bybit
Crypto:
ethereum
Languages:
javascript, swift
Links:
18-03-2025
Bybit What Do We Know So Far
https://www.sygnia.co/blog/sygnia-investigation-bybit-hack/
Report completeness: Low
Actors/Campaigns:
Lazarus
Unc4899
Threats:
Supply_chain_technique
Industry:
Financial
Geo:
Dprk, Korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.002, T1078.004, T1059.007, T1070.004
IOCs:
Domain: 1
File: 2
Soft:
macOS, Mac OS, Docker, SlowMist, Linux, Chrome
Wallets:
bybit
Crypto:
ethereum
Languages:
javascript, swift
Links:
https://github.com/destenson/gnosis--gnosis-safe-contracts/blob/master/contracts/GnosisSafe.solhttps://github.com/mythicagentsSygnia
Bybit – What We Know So Far
The February 2025 Bybit hack exposed critical security gaps across multiple domains. This summary compiles findings from various investigations, shedding light on the attackers’ tactics, industry-wide risks, and key lessons to enhance crypto security.
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 Bybit What Do We Know So Far https://www.sygnia.co/blog/sygnia-investigation-bybit-hack/ Report completeness: Low Actors/Campaigns: Lazarus Unc4899 Threats: Supply_chain_technique Industry: Financial Geo: Dprk…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака Bybit, приписываемая группе Lazarus, была связана со сложным взломом холодного кошелька криптобиржи, которому способствовали социальная инженерия и вредоносное ПО. Хакер манипулировал средой AWS и файлами JavaScript для совершения мошеннических транзакций, похитив более 400 000 ETH в обход мультисигнальной авторизации. Этот инцидент выявил критические уязвимости в криптовалютном секторе и необходимость в улучшенных протоколах безопасности.
-----
Атака Bybit стала примером сложной и многогранной кибератаки, которая позволила хакеру, приписываемому группе Lazarus, завладеть холодным кошельком криптобиржи и извлечь значительные средства. Этот инцидент подчеркивает уязвимости, присущие криптовалютному сектору, особенно из-за отсутствия стандартизированных протоколов безопасности и сторонних оценок рисков. Атака началась 4 февраля 2025 года, когда была взломана рабочая станция разработчика безопасного кошелька, вероятно, с помощью тактики социальной инженерии, которая привела к внедрению вредоносного ПО в их систему macOS. На следующий день злоумышленник использовал скомпрометированный токен доступа AWS для проникновения в инфраструктуру Safe{Wallet}.
В период с 5 по 17 февраля хакер сохранял присутствие в среде AWS Safe{Wallet}, при этом первоначальные разведывательные действия, по-видимому, включали неудачные попытки многофакторной аутентификации (MFA). К 19 февраля злоумышленники модифицировали файлы JavaScript, размещенные на платформе AWS S3 bucket, которая обслуживала безопасный интерфейс {Wallet}, внедрив вредоносный код, предназначенный для манипулирования будущими транзакциями с использованием холодного кошелька Bybit. Когда 21 февраля Bybit выполнил транзакцию с этого кошелька, активировался код атаки, который позволил украсть более 400 000 ETH, используя изменения в механизмах проверки транзакций в базовом смарт-контракте, что позволило осуществлять переводы средств без необходимости авторизации с несколькими подписями.
Дальнейший криминалистический анализ, проведенный Mandiant и другими компаниями, показал, что в ходе атаки использовался сложный метод манипулирования интерфейсом, при котором законный пользовательский интерфейс отображал достоверную информацию о транзакциях, в то время как мошеннические транзакции выполнялись в фоновом режиме. Более того, злоумышленники практиковали скрытность, удаляя вредоносный код вскоре после транзакции, по-видимому, для того, чтобы скрыть свою тактику и методы.
Операционные характеристики хакерской группы, такие как использование Kali Linux для доступа к AWS, работа в рабочее время разработчика и внедрение механизмов сохранения данных, свидетельствуют о высоком уровне сложности и преданности делу, что, вероятно, обусловлено выгодными финансовыми стимулами в криптоиндустрии. Участие хакеров, спонсируемых государством, отражает растущую сложность использования таких систем и увеличение объема выделяемых ресурсов.
Взлом Bybit повышает осведомленность критиков о необходимости усиления систем безопасности в криптоиндустрии, аналогичных тем, которые применяются в традиционном банковском деле. Отсутствие протокола повышает степень риска, которым могут воспользоваться злоумышленники, о чем свидетельствует сходство атаки с предыдущими инцидентами, такими как с участием WazirX и Radiant Capital. В целом, постоянная бдительность, продвинутая проактивная защита и обмен информацией в масштабах всей отрасли являются важными стратегиями, необходимыми для усиления защиты от будущих угроз, что делает мероприятие Bybit ключевым примером для обучения организации и совершенствования защиты от сложных кибератак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака Bybit, приписываемая группе Lazarus, была связана со сложным взломом холодного кошелька криптобиржи, которому способствовали социальная инженерия и вредоносное ПО. Хакер манипулировал средой AWS и файлами JavaScript для совершения мошеннических транзакций, похитив более 400 000 ETH в обход мультисигнальной авторизации. Этот инцидент выявил критические уязвимости в криптовалютном секторе и необходимость в улучшенных протоколах безопасности.
-----
Атака Bybit стала примером сложной и многогранной кибератаки, которая позволила хакеру, приписываемому группе Lazarus, завладеть холодным кошельком криптобиржи и извлечь значительные средства. Этот инцидент подчеркивает уязвимости, присущие криптовалютному сектору, особенно из-за отсутствия стандартизированных протоколов безопасности и сторонних оценок рисков. Атака началась 4 февраля 2025 года, когда была взломана рабочая станция разработчика безопасного кошелька, вероятно, с помощью тактики социальной инженерии, которая привела к внедрению вредоносного ПО в их систему macOS. На следующий день злоумышленник использовал скомпрометированный токен доступа AWS для проникновения в инфраструктуру Safe{Wallet}.
В период с 5 по 17 февраля хакер сохранял присутствие в среде AWS Safe{Wallet}, при этом первоначальные разведывательные действия, по-видимому, включали неудачные попытки многофакторной аутентификации (MFA). К 19 февраля злоумышленники модифицировали файлы JavaScript, размещенные на платформе AWS S3 bucket, которая обслуживала безопасный интерфейс {Wallet}, внедрив вредоносный код, предназначенный для манипулирования будущими транзакциями с использованием холодного кошелька Bybit. Когда 21 февраля Bybit выполнил транзакцию с этого кошелька, активировался код атаки, который позволил украсть более 400 000 ETH, используя изменения в механизмах проверки транзакций в базовом смарт-контракте, что позволило осуществлять переводы средств без необходимости авторизации с несколькими подписями.
Дальнейший криминалистический анализ, проведенный Mandiant и другими компаниями, показал, что в ходе атаки использовался сложный метод манипулирования интерфейсом, при котором законный пользовательский интерфейс отображал достоверную информацию о транзакциях, в то время как мошеннические транзакции выполнялись в фоновом режиме. Более того, злоумышленники практиковали скрытность, удаляя вредоносный код вскоре после транзакции, по-видимому, для того, чтобы скрыть свою тактику и методы.
Операционные характеристики хакерской группы, такие как использование Kali Linux для доступа к AWS, работа в рабочее время разработчика и внедрение механизмов сохранения данных, свидетельствуют о высоком уровне сложности и преданности делу, что, вероятно, обусловлено выгодными финансовыми стимулами в криптоиндустрии. Участие хакеров, спонсируемых государством, отражает растущую сложность использования таких систем и увеличение объема выделяемых ресурсов.
Взлом Bybit повышает осведомленность критиков о необходимости усиления систем безопасности в криптоиндустрии, аналогичных тем, которые применяются в традиционном банковском деле. Отсутствие протокола повышает степень риска, которым могут воспользоваться злоумышленники, о чем свидетельствует сходство атаки с предыдущими инцидентами, такими как с участием WazirX и Radiant Capital. В целом, постоянная бдительность, продвинутая проактивная защита и обмен информацией в масштабах всей отрасли являются важными стратегиями, необходимыми для усиления защиты от будущих угроз, что делает мероприятие Bybit ключевым примером для обучения организации и совершенствования защиты от сложных кибератак.
#ParsedReport #CompletenessLow
18-03-2025
BitM Up! Session Stealing in Seconds Using the Browser-in-the-Middle Technique
https://cloud.google.com/blog/topics/threat-intelligence/session-stealing-browser-in-the-middle/
Report completeness: Low
Threats:
Bitm_technique
Evilginx_tool
ChatGPT TTPs:
T1563.002, T1557.002, T1566
Soft:
Active Directory, Firefox
Links:
have more...
18-03-2025
BitM Up! Session Stealing in Seconds Using the Browser-in-the-Middle Technique
https://cloud.google.com/blog/topics/threat-intelligence/session-stealing-browser-in-the-middle/
Report completeness: Low
Threats:
Bitm_technique
Evilginx_tool
ChatGPT TTPs:
do not use without manual checkT1563.002, T1557.002, T1566
Soft:
Active Directory, Firefox
Links:
https://github.com/fkasler/cuddlephishhttps://github.com/kgretzky/evilginx2https://github.com/JoelGMSec/EvilnoVNChave more...
Google Cloud Blog
BitM Up! Session Stealing in Seconds Using the Browser-in-the-Middle Technique | Google Cloud Blog
The browser in the middle technique can enable compromises, especially if defenses and MFA aren't properly implemented.