#ParsedReport #CompletenessLow
18-03-2025
Captain MassJacker Sparrow: Uncovering the Malware s Buried Treasure
https://www.cyberark.com/resources/threat-research-blog/captain-massjacker-sparrow-uncovering-the-malwares-buried-treasure
Report completeness: Low
Threats:
Massjacker
Sparrow
Amadey
Process_injection_technique
Masslogger
Cryptojacker
ChatGPT TTPs:
T1059.001, T1055, T1027, T1497.003, T1218
IOCs:
Domain: 1
File: 3
Coin: 1
Soft:
Twitter
Wallets:
tron
Crypto:
solana, litecoin
Algorithms:
aes, gzip
Functions:
DestroyBroadcaster
Win API:
AmsiScanBuffer
Languages:
dotnet, powershell
Links:
have more...
18-03-2025
Captain MassJacker Sparrow: Uncovering the Malware s Buried Treasure
https://www.cyberark.com/resources/threat-research-blog/captain-massjacker-sparrow-uncovering-the-malwares-buried-treasure
Report completeness: Low
Threats:
Massjacker
Sparrow
Amadey
Process_injection_technique
Masslogger
Cryptojacker
ChatGPT TTPs:
do not use without manual checkT1059.001, T1055, T1027, T1497.003, T1218
IOCs:
Domain: 1
File: 3
Coin: 1
Soft:
Wallets:
tron
Crypto:
solana, litecoin
Algorithms:
aes, gzip
Functions:
DestroyBroadcaster
Win API:
AmsiScanBuffer
Languages:
dotnet, powershell
Links:
https://github.com/Fody/Costurahttps://github.com/mandiant/jitmhave more...
https://github.com/cyberark/malware-research/tree/master/MassJackerCyberark
Captain MassJacker Sparrow: Uncovering the Malware’s Buried Treasure
Cryptojacking malware—a type of malware that tries to steal cryptocurrencies from users on infected machines. Curiously, this kind of malware isn’t nearly as famous as ransomware or even...
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 Captain MassJacker Sparrow: Uncovering the Malware s Buried Treasure https://www.cyberark.com/resources/threat-research-blog/captain-massjacker-sparrow-uncovering-the-malwares-buried-treasure Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MassJacker - это вредоносная программа для взлома криптовалют, которая использует зараженные компьютеры для кражи криптовалюты, изменяя содержимое буфера обмена с помощью адресов, полученных от хакера. Она использует множество исполняемых файлов и передовые методы антианализа, включая внедрение библиотек DLL и обфускацию кода, чтобы избежать обнаружения. Расследование предполагает потенциальную связь с более широкими схемами распространения вредоносного ПО и вызывает опасения по поводу его связи с незаконной деятельностью.
-----
MassJacker - это недавно обнаруженная вредоносная программа для взлома криптовалют, которая нацелена на криптовалюту пользователей через зараженные компьютеры. Вредоносная программа распространяется через веб-сайт, который утверждает, что предлагает пиратское программное обеспечение, и в конечном итоге запускает набор скриптов, которые загружают несколько исполняемых файлов, включая один, идентифицированный как Amadey, хорошо известный ботнет. Вредоносная программа состоит из двух основных исполняемых файлов, один для 32-разрядной архитектуры, а другой для 64-разрядной, которые используют ряд динамически подключаемых библиотек (DLL) для выполнения полезной нагрузки. Важная библиотека DLL, на которую ссылаются как PackerE, загружает зашифрованную библиотеку DLL, известную как PackerD1, которая использует сложные методы антианализа, такие как JIT-перехват. Этот метод запутывает функциональность вредоносного ПО, изменяя код во время выполнения, чтобы усложнить статический анализ.
PackerD1 содержит несколько ресурсов, которые способствуют его возможностям защиты от анализа и запутывания поведения. Ключевой ресурс предоставляет отображение токенов метаданных, используемых для запутывания потока управления, что напоминает ранее описанную вредоносную программу MassLogger. Несмотря на первоначальные подозрения в работе над вариантом MassLogger, стало ясно, что MassJacker отличается от других, фокусируясь исключительно на криптоджекинге, и есть признаки того, что его разработчики могут иметь одну и ту же хакерскую родословную.
После того, как PackerD1 выполнит свои ресурсы, он загрузит PackerD2, который упакован с использованием технологии, называемой Sewing. Эта библиотека DLL содержит ресурсы, которые облегчают внедрение полезной нагрузки MassJacker в законный процесс Windows, InstalUtil.exe. Внедрение сопровождается дополнительными мерами по борьбе с анализом, включая проверку на наличие отладчиков и другие обходные действия, направленные на маскировку его активности.
Основная функциональность MassJacker заключается в отслеживании содержимого буфера обмена на наличие криптовалютных адресов и замене любого найденного адреса адресами, принадлежащими хакеру, из предварительно загруженных списков. Этот метод демонстрирует продвинутую тактику кражи средств непосредственно у ничего не подозревающих пользователей. Анализ вредоносного ПО выявил более 750 000 уникальных криптовалютных адресов, связанных с хакерами, общая потенциальная стоимость которых оценивается более чем в 300 000 долларов. Тем не менее, есть подозрения, что большая часть этого богатства получена в результате различных незаконных действий, выходящих за рамки простого взлома криптовалюты.
Интересно, что расследование в отношении MassJacker вызывает опасения относительно его связи с более широкими тенденциями распространения вредоносного ПО, поскольку оно, по-видимому, работает аналогично другим платформам malware-as-a-service (MaaS). Наличие многочисленных транзакций по разным адресам предполагает потенциальное использование кошелька в многочисленных вредоносных кампаниях, что затрудняет установление причастных к этому хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MassJacker - это вредоносная программа для взлома криптовалют, которая использует зараженные компьютеры для кражи криптовалюты, изменяя содержимое буфера обмена с помощью адресов, полученных от хакера. Она использует множество исполняемых файлов и передовые методы антианализа, включая внедрение библиотек DLL и обфускацию кода, чтобы избежать обнаружения. Расследование предполагает потенциальную связь с более широкими схемами распространения вредоносного ПО и вызывает опасения по поводу его связи с незаконной деятельностью.
-----
MassJacker - это недавно обнаруженная вредоносная программа для взлома криптовалют, которая нацелена на криптовалюту пользователей через зараженные компьютеры. Вредоносная программа распространяется через веб-сайт, который утверждает, что предлагает пиратское программное обеспечение, и в конечном итоге запускает набор скриптов, которые загружают несколько исполняемых файлов, включая один, идентифицированный как Amadey, хорошо известный ботнет. Вредоносная программа состоит из двух основных исполняемых файлов, один для 32-разрядной архитектуры, а другой для 64-разрядной, которые используют ряд динамически подключаемых библиотек (DLL) для выполнения полезной нагрузки. Важная библиотека DLL, на которую ссылаются как PackerE, загружает зашифрованную библиотеку DLL, известную как PackerD1, которая использует сложные методы антианализа, такие как JIT-перехват. Этот метод запутывает функциональность вредоносного ПО, изменяя код во время выполнения, чтобы усложнить статический анализ.
PackerD1 содержит несколько ресурсов, которые способствуют его возможностям защиты от анализа и запутывания поведения. Ключевой ресурс предоставляет отображение токенов метаданных, используемых для запутывания потока управления, что напоминает ранее описанную вредоносную программу MassLogger. Несмотря на первоначальные подозрения в работе над вариантом MassLogger, стало ясно, что MassJacker отличается от других, фокусируясь исключительно на криптоджекинге, и есть признаки того, что его разработчики могут иметь одну и ту же хакерскую родословную.
После того, как PackerD1 выполнит свои ресурсы, он загрузит PackerD2, который упакован с использованием технологии, называемой Sewing. Эта библиотека DLL содержит ресурсы, которые облегчают внедрение полезной нагрузки MassJacker в законный процесс Windows, InstalUtil.exe. Внедрение сопровождается дополнительными мерами по борьбе с анализом, включая проверку на наличие отладчиков и другие обходные действия, направленные на маскировку его активности.
Основная функциональность MassJacker заключается в отслеживании содержимого буфера обмена на наличие криптовалютных адресов и замене любого найденного адреса адресами, принадлежащими хакеру, из предварительно загруженных списков. Этот метод демонстрирует продвинутую тактику кражи средств непосредственно у ничего не подозревающих пользователей. Анализ вредоносного ПО выявил более 750 000 уникальных криптовалютных адресов, связанных с хакерами, общая потенциальная стоимость которых оценивается более чем в 300 000 долларов. Тем не менее, есть подозрения, что большая часть этого богатства получена в результате различных незаконных действий, выходящих за рамки простого взлома криптовалюты.
Интересно, что расследование в отношении MassJacker вызывает опасения относительно его связи с более широкими тенденциями распространения вредоносного ПО, поскольку оно, по-видимому, работает аналогично другим платформам malware-as-a-service (MaaS). Наличие многочисленных транзакций по разным адресам предполагает потенциальное использование кошелька в многочисленных вредоносных кампаниях, что затрудняет установление причастных к этому хакеров.
#ParsedReport #CompletenessLow
18-03-2025
Bybit What Do We Know So Far
https://www.sygnia.co/blog/sygnia-investigation-bybit-hack/
Report completeness: Low
Actors/Campaigns:
Lazarus
Unc4899
Threats:
Supply_chain_technique
Industry:
Financial
Geo:
Dprk, Korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.002, T1078.004, T1059.007, T1070.004
IOCs:
Domain: 1
File: 2
Soft:
macOS, Mac OS, Docker, SlowMist, Linux, Chrome
Wallets:
bybit
Crypto:
ethereum
Languages:
javascript, swift
Links:
18-03-2025
Bybit What Do We Know So Far
https://www.sygnia.co/blog/sygnia-investigation-bybit-hack/
Report completeness: Low
Actors/Campaigns:
Lazarus
Unc4899
Threats:
Supply_chain_technique
Industry:
Financial
Geo:
Dprk, Korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.002, T1078.004, T1059.007, T1070.004
IOCs:
Domain: 1
File: 2
Soft:
macOS, Mac OS, Docker, SlowMist, Linux, Chrome
Wallets:
bybit
Crypto:
ethereum
Languages:
javascript, swift
Links:
https://github.com/destenson/gnosis--gnosis-safe-contracts/blob/master/contracts/GnosisSafe.solhttps://github.com/mythicagentsSygnia
Bybit – What We Know So Far
The February 2025 Bybit hack exposed critical security gaps across multiple domains. This summary compiles findings from various investigations, shedding light on the attackers’ tactics, industry-wide risks, and key lessons to enhance crypto security.
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 Bybit What Do We Know So Far https://www.sygnia.co/blog/sygnia-investigation-bybit-hack/ Report completeness: Low Actors/Campaigns: Lazarus Unc4899 Threats: Supply_chain_technique Industry: Financial Geo: Dprk…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака Bybit, приписываемая группе Lazarus, была связана со сложным взломом холодного кошелька криптобиржи, которому способствовали социальная инженерия и вредоносное ПО. Хакер манипулировал средой AWS и файлами JavaScript для совершения мошеннических транзакций, похитив более 400 000 ETH в обход мультисигнальной авторизации. Этот инцидент выявил критические уязвимости в криптовалютном секторе и необходимость в улучшенных протоколах безопасности.
-----
Атака Bybit стала примером сложной и многогранной кибератаки, которая позволила хакеру, приписываемому группе Lazarus, завладеть холодным кошельком криптобиржи и извлечь значительные средства. Этот инцидент подчеркивает уязвимости, присущие криптовалютному сектору, особенно из-за отсутствия стандартизированных протоколов безопасности и сторонних оценок рисков. Атака началась 4 февраля 2025 года, когда была взломана рабочая станция разработчика безопасного кошелька, вероятно, с помощью тактики социальной инженерии, которая привела к внедрению вредоносного ПО в их систему macOS. На следующий день злоумышленник использовал скомпрометированный токен доступа AWS для проникновения в инфраструктуру Safe{Wallet}.
В период с 5 по 17 февраля хакер сохранял присутствие в среде AWS Safe{Wallet}, при этом первоначальные разведывательные действия, по-видимому, включали неудачные попытки многофакторной аутентификации (MFA). К 19 февраля злоумышленники модифицировали файлы JavaScript, размещенные на платформе AWS S3 bucket, которая обслуживала безопасный интерфейс {Wallet}, внедрив вредоносный код, предназначенный для манипулирования будущими транзакциями с использованием холодного кошелька Bybit. Когда 21 февраля Bybit выполнил транзакцию с этого кошелька, активировался код атаки, который позволил украсть более 400 000 ETH, используя изменения в механизмах проверки транзакций в базовом смарт-контракте, что позволило осуществлять переводы средств без необходимости авторизации с несколькими подписями.
Дальнейший криминалистический анализ, проведенный Mandiant и другими компаниями, показал, что в ходе атаки использовался сложный метод манипулирования интерфейсом, при котором законный пользовательский интерфейс отображал достоверную информацию о транзакциях, в то время как мошеннические транзакции выполнялись в фоновом режиме. Более того, злоумышленники практиковали скрытность, удаляя вредоносный код вскоре после транзакции, по-видимому, для того, чтобы скрыть свою тактику и методы.
Операционные характеристики хакерской группы, такие как использование Kali Linux для доступа к AWS, работа в рабочее время разработчика и внедрение механизмов сохранения данных, свидетельствуют о высоком уровне сложности и преданности делу, что, вероятно, обусловлено выгодными финансовыми стимулами в криптоиндустрии. Участие хакеров, спонсируемых государством, отражает растущую сложность использования таких систем и увеличение объема выделяемых ресурсов.
Взлом Bybit повышает осведомленность критиков о необходимости усиления систем безопасности в криптоиндустрии, аналогичных тем, которые применяются в традиционном банковском деле. Отсутствие протокола повышает степень риска, которым могут воспользоваться злоумышленники, о чем свидетельствует сходство атаки с предыдущими инцидентами, такими как с участием WazirX и Radiant Capital. В целом, постоянная бдительность, продвинутая проактивная защита и обмен информацией в масштабах всей отрасли являются важными стратегиями, необходимыми для усиления защиты от будущих угроз, что делает мероприятие Bybit ключевым примером для обучения организации и совершенствования защиты от сложных кибератак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака Bybit, приписываемая группе Lazarus, была связана со сложным взломом холодного кошелька криптобиржи, которому способствовали социальная инженерия и вредоносное ПО. Хакер манипулировал средой AWS и файлами JavaScript для совершения мошеннических транзакций, похитив более 400 000 ETH в обход мультисигнальной авторизации. Этот инцидент выявил критические уязвимости в криптовалютном секторе и необходимость в улучшенных протоколах безопасности.
-----
Атака Bybit стала примером сложной и многогранной кибератаки, которая позволила хакеру, приписываемому группе Lazarus, завладеть холодным кошельком криптобиржи и извлечь значительные средства. Этот инцидент подчеркивает уязвимости, присущие криптовалютному сектору, особенно из-за отсутствия стандартизированных протоколов безопасности и сторонних оценок рисков. Атака началась 4 февраля 2025 года, когда была взломана рабочая станция разработчика безопасного кошелька, вероятно, с помощью тактики социальной инженерии, которая привела к внедрению вредоносного ПО в их систему macOS. На следующий день злоумышленник использовал скомпрометированный токен доступа AWS для проникновения в инфраструктуру Safe{Wallet}.
В период с 5 по 17 февраля хакер сохранял присутствие в среде AWS Safe{Wallet}, при этом первоначальные разведывательные действия, по-видимому, включали неудачные попытки многофакторной аутентификации (MFA). К 19 февраля злоумышленники модифицировали файлы JavaScript, размещенные на платформе AWS S3 bucket, которая обслуживала безопасный интерфейс {Wallet}, внедрив вредоносный код, предназначенный для манипулирования будущими транзакциями с использованием холодного кошелька Bybit. Когда 21 февраля Bybit выполнил транзакцию с этого кошелька, активировался код атаки, который позволил украсть более 400 000 ETH, используя изменения в механизмах проверки транзакций в базовом смарт-контракте, что позволило осуществлять переводы средств без необходимости авторизации с несколькими подписями.
Дальнейший криминалистический анализ, проведенный Mandiant и другими компаниями, показал, что в ходе атаки использовался сложный метод манипулирования интерфейсом, при котором законный пользовательский интерфейс отображал достоверную информацию о транзакциях, в то время как мошеннические транзакции выполнялись в фоновом режиме. Более того, злоумышленники практиковали скрытность, удаляя вредоносный код вскоре после транзакции, по-видимому, для того, чтобы скрыть свою тактику и методы.
Операционные характеристики хакерской группы, такие как использование Kali Linux для доступа к AWS, работа в рабочее время разработчика и внедрение механизмов сохранения данных, свидетельствуют о высоком уровне сложности и преданности делу, что, вероятно, обусловлено выгодными финансовыми стимулами в криптоиндустрии. Участие хакеров, спонсируемых государством, отражает растущую сложность использования таких систем и увеличение объема выделяемых ресурсов.
Взлом Bybit повышает осведомленность критиков о необходимости усиления систем безопасности в криптоиндустрии, аналогичных тем, которые применяются в традиционном банковском деле. Отсутствие протокола повышает степень риска, которым могут воспользоваться злоумышленники, о чем свидетельствует сходство атаки с предыдущими инцидентами, такими как с участием WazirX и Radiant Capital. В целом, постоянная бдительность, продвинутая проактивная защита и обмен информацией в масштабах всей отрасли являются важными стратегиями, необходимыми для усиления защиты от будущих угроз, что делает мероприятие Bybit ключевым примером для обучения организации и совершенствования защиты от сложных кибератак.
#ParsedReport #CompletenessLow
18-03-2025
BitM Up! Session Stealing in Seconds Using the Browser-in-the-Middle Technique
https://cloud.google.com/blog/topics/threat-intelligence/session-stealing-browser-in-the-middle/
Report completeness: Low
Threats:
Bitm_technique
Evilginx_tool
ChatGPT TTPs:
T1563.002, T1557.002, T1566
Soft:
Active Directory, Firefox
Links:
have more...
18-03-2025
BitM Up! Session Stealing in Seconds Using the Browser-in-the-Middle Technique
https://cloud.google.com/blog/topics/threat-intelligence/session-stealing-browser-in-the-middle/
Report completeness: Low
Threats:
Bitm_technique
Evilginx_tool
ChatGPT TTPs:
do not use without manual checkT1563.002, T1557.002, T1566
Soft:
Active Directory, Firefox
Links:
https://github.com/fkasler/cuddlephishhttps://github.com/kgretzky/evilginx2https://github.com/JoelGMSec/EvilnoVNChave more...
Google Cloud Blog
BitM Up! Session Stealing in Seconds Using the Browser-in-the-Middle Technique | Google Cloud Blog
The browser in the middle technique can enable compromises, especially if defenses and MFA aren't properly implemented.
CTT Report Hub
#ParsedReport #CompletenessLow 18-03-2025 BitM Up! Session Stealing in Seconds Using the Browser-in-the-Middle Technique https://cloud.google.com/blog/topics/threat-intelligence/session-stealing-browser-in-the-middle/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атаки BitM (Browser in the Middle) позволяют злоумышленникам перехватывать сеансы и обходить MFA, используя токены сеанса и такие инструменты, как Evilginx2. Злоумышленники получают аутентификационную информацию через промежуточные серверы, имитируя легитимную среду. Эффективные средства защиты включают клиентские сертификаты и аппаратное обеспечение FIDO2 MFA, хотя скомпрометированные устройства могут подорвать эти меры.
-----
Атаки BitM (Browser in the Middle) представляют собой новую угрозу, которая позволяет киберпреступникам эффективно компрометировать онлайн-сессии в различных веб-приложениях. Эти атаки упрощают процесс перехвата сеансов, в частности, в обход многофакторной аутентификации (MFA) за счет использования токенов сеанса с помощью сложной тактики социальной инженерии. Злоумышленники часто используют такие методы, как прозрачные прокси—серверы, в частности, такие инструменты, как Evilginx2, для манипулирования HTTP—запросами. В этом сценарии оператор red team использует сервер, который выступает в качестве посредника, собирая аутентификационную информацию жертвы и сеансовые файлы cookie, когда они взаимодействуют с фишинговыми сайтами.
Операторы Red team моделируют сценарии реальных атак, чтобы оценить уровень безопасности организации, выявляя уязвимости. В то время как традиционные методы кражи сеансов могут включать сложные настройки, BitM предлагает более рациональный подход. Как только веб-приложение выбрано, доступ к законным сайтам может осуществляться через браузер, контролируемый злоумышленником, что создает обманчивую среду, которую жертвам трудно распознать как попытку фишинга. Примечательно, что компания Mandiant разработала собственный инструмент под названием Delusion для проведения подобных атак, который позволяет операторам атаковать приложения без предварительного ознакомления с их протоколами аутентификации. Этот инструмент поддерживает такие функции, как взаимодействие в режиме реального времени, масштабирование для крупных фишинговых кампаний и эффективное управление сеансами.
Защитные меры против BitM-атак подчеркивают важность усиления протоколов аутентификации. Использование клиентских сертификатов и аппаратных средств MFA, таких как ключи FIDO2, имеет решающее значение для проверки подлинности, поскольку злоумышленникам сложнее обойти эти меры. Аутентификация FIDO2, в частности, обеспечивает надежный барьер; если сайт злоумышленника попытается подделать законный сайт, он не сможет пройти аутентификацию без соответствующего ключа или сертификата. Однако эти средства защиты могут оказаться неэффективными в тех случаях, когда само устройство скомпрометировано, что подчеркивает необходимость комплексного подхода к обеспечению безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атаки BitM (Browser in the Middle) позволяют злоумышленникам перехватывать сеансы и обходить MFA, используя токены сеанса и такие инструменты, как Evilginx2. Злоумышленники получают аутентификационную информацию через промежуточные серверы, имитируя легитимную среду. Эффективные средства защиты включают клиентские сертификаты и аппаратное обеспечение FIDO2 MFA, хотя скомпрометированные устройства могут подорвать эти меры.
-----
Атаки BitM (Browser in the Middle) представляют собой новую угрозу, которая позволяет киберпреступникам эффективно компрометировать онлайн-сессии в различных веб-приложениях. Эти атаки упрощают процесс перехвата сеансов, в частности, в обход многофакторной аутентификации (MFA) за счет использования токенов сеанса с помощью сложной тактики социальной инженерии. Злоумышленники часто используют такие методы, как прозрачные прокси—серверы, в частности, такие инструменты, как Evilginx2, для манипулирования HTTP—запросами. В этом сценарии оператор red team использует сервер, который выступает в качестве посредника, собирая аутентификационную информацию жертвы и сеансовые файлы cookie, когда они взаимодействуют с фишинговыми сайтами.
Операторы Red team моделируют сценарии реальных атак, чтобы оценить уровень безопасности организации, выявляя уязвимости. В то время как традиционные методы кражи сеансов могут включать сложные настройки, BitM предлагает более рациональный подход. Как только веб-приложение выбрано, доступ к законным сайтам может осуществляться через браузер, контролируемый злоумышленником, что создает обманчивую среду, которую жертвам трудно распознать как попытку фишинга. Примечательно, что компания Mandiant разработала собственный инструмент под названием Delusion для проведения подобных атак, который позволяет операторам атаковать приложения без предварительного ознакомления с их протоколами аутентификации. Этот инструмент поддерживает такие функции, как взаимодействие в режиме реального времени, масштабирование для крупных фишинговых кампаний и эффективное управление сеансами.
Защитные меры против BitM-атак подчеркивают важность усиления протоколов аутентификации. Использование клиентских сертификатов и аппаратных средств MFA, таких как ключи FIDO2, имеет решающее значение для проверки подлинности, поскольку злоумышленникам сложнее обойти эти меры. Аутентификация FIDO2, в частности, обеспечивает надежный барьер; если сайт злоумышленника попытается подделать законный сайт, он не сможет пройти аутентификацию без соответствующего ключа или сертификата. Однако эти средства защиты могут оказаться неэффективными в тех случаях, когда само устройство скомпрометировано, что подчеркивает необходимость комплексного подхода к обеспечению безопасности.
#ParsedReport #CompletenessLow
15-03-2025
Exploring MiniMedusa: The Streamlined DDoS Configuration Derived from MegaMedusa
https://socradar.io/minimedusa-ddos-configuration-derived-from-megamedusa/
Report completeness: Low
Actors/Campaigns:
Rippersec (motivation: hacktivism)
Threats:
Minimedusa_tool
Megamedusa_tool
Httpflood_technique
Slowloris_technique
Geo:
Malaysia, Indonesia
ChatGPT TTPs:
T1499.001
IOCs:
File: 3
IP: 5
Soft:
Telegram, sudo
Links:
have more...
15-03-2025
Exploring MiniMedusa: The Streamlined DDoS Configuration Derived from MegaMedusa
https://socradar.io/minimedusa-ddos-configuration-derived-from-megamedusa/
Report completeness: Low
Actors/Campaigns:
Rippersec (motivation: hacktivism)
Threats:
Minimedusa_tool
Megamedusa_tool
Httpflood_technique
Slowloris_technique
Geo:
Malaysia, Indonesia
ChatGPT TTPs:
do not use without manual checkT1499.001
IOCs:
File: 3
IP: 5
Soft:
Telegram, sudo
Links:
have more...
https://github.com/Red-company/RDDoS\_Toolhttps://github.com/TrashDono/MegaMedusahttps://github.com/cudeso/tools/tree/master/minimedusaSOCRadar® Cyber Intelligence Inc.
Exploring MiniMedusa: The Streamlined DDoS Configuration Derived from MegaMedusa - SOCRadar® Cyber Intelligence Inc.
DDoS attacks continue to pose significant challenges. Tools like MegaMedusa and its more compact variant or a configuration, MiniMedusa...
CTT Report Hub
#ParsedReport #CompletenessLow 15-03-2025 Exploring MiniMedusa: The Streamlined DDoS Configuration Derived from MegaMedusa https://socradar.io/minimedusa-ddos-configuration-derived-from-megamedusa/ Report completeness: Low Actors/Campaigns: Rippersec (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MegaMedusa, разработанная RipperSec, облегчает DDoS-атаки уровня 7, используя такие методы, как рандомизация заголовков и подмена IP-адресов, чтобы избежать обнаружения. Ее вариант, MiniMedusa, упрощает выполнение атаки при сохранении ключевых функциональных возможностей, что создает значительные риски для организаций.
-----
Распределенные атаки типа "отказ в обслуживании" (DDoS) остаются серьезной угрозой в области кибербезопасности, а такие инструменты, как MegaMedusa и ее более компактный вариант MiniMedusa, упрощают возможность проведения таких атак. Разработанная пропалестинской хактивистской группой RipperSec, созданной в июне 2023 года, MegaMedusa предназначена для проведения крупномасштабных DDoS-атак уровня 7, которые нацелены на прикладной уровень модели OSI. Этот инструмент позволяет злоумышленникам имитировать законное поведение пользователей, что значительно усложняет задачу обнаружения и устранения последствий.
MegaMedusa повышает эффективность своей атаки с помощью нескольких сложных методов. Она использует рандомизированные заголовки, которые изменяют такие элементы, как пользовательский агент и ссылка, для эмуляции различных источников трафика. Использование динамических путей запроса, характеризующихся добавлением случайных параметров запроса и сегментов пути, еще больше усложняет работу по обнаружению. Кроме того, используя переменные методы HTTP, MegaMedusa обеспечивает непредсказуемость схем атак. Более того, методы подмены IP-адресов, такие как манипулирование заголовком X-Forwarded-For, скрывают источник запросов, усложняя усилия по смягчению последствий для целевых организаций.
DDoS-атаки 7-го уровня, которым способствует MegaMedusa, направлены на истощение ресурсов сервера, загружая их запросами с высоким уровнем спроса, такими как запросы к базе данных или загрузка ресурсоемких сценариев, а не просто перегружая их необработанным трафиком, как это наблюдается при атаках сетевого уровня. Методы, используемые в этих атаках, включают HTTP-флуды и атаки Slowloris, которые маскируют вредоносный трафик под законную активность пользователя.
MiniMedusa представляет собой более удобную в использовании и оптимизированную версию MegaMedusa, сохраняющую основные функции и упрощающую процесс атаки. Он включает в себя управление пользовательским агентом для настройки, целевые ограничения, которые предотвращают неправомерное использование определенных доменов верхнего уровня, и несколько вариантов конфигурации, которые позволяют пользователям адаптировать свои стратегии атак. Благодаря функциям настройки выходных данных, пассивному поиску DNS и поддержке обратного DNS MiniMedusa предоставляет пользователям подробную информацию о сетевых подключениях.
Доступность таких инструментов, как MiniMedusa, не только снижает барьеры для проведения мощных DDoS-атак, но и создает повышенные риски для организаций. Для противодействия этим угрозам необходимо принимать надежные меры защиты. Это может включать в себя развертывание брандмауэров веб-приложений (WAFs) для фильтрации вредоносного трафика, ограничение скорости для контроля объемов запросов с отдельных IP-адресов, использование сетей доставки контента (CDN) для лучшего распределения трафика и привлечение специализированных служб защиты от DDoS-атак для предотвращения атак в режиме реального времени.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MegaMedusa, разработанная RipperSec, облегчает DDoS-атаки уровня 7, используя такие методы, как рандомизация заголовков и подмена IP-адресов, чтобы избежать обнаружения. Ее вариант, MiniMedusa, упрощает выполнение атаки при сохранении ключевых функциональных возможностей, что создает значительные риски для организаций.
-----
Распределенные атаки типа "отказ в обслуживании" (DDoS) остаются серьезной угрозой в области кибербезопасности, а такие инструменты, как MegaMedusa и ее более компактный вариант MiniMedusa, упрощают возможность проведения таких атак. Разработанная пропалестинской хактивистской группой RipperSec, созданной в июне 2023 года, MegaMedusa предназначена для проведения крупномасштабных DDoS-атак уровня 7, которые нацелены на прикладной уровень модели OSI. Этот инструмент позволяет злоумышленникам имитировать законное поведение пользователей, что значительно усложняет задачу обнаружения и устранения последствий.
MegaMedusa повышает эффективность своей атаки с помощью нескольких сложных методов. Она использует рандомизированные заголовки, которые изменяют такие элементы, как пользовательский агент и ссылка, для эмуляции различных источников трафика. Использование динамических путей запроса, характеризующихся добавлением случайных параметров запроса и сегментов пути, еще больше усложняет работу по обнаружению. Кроме того, используя переменные методы HTTP, MegaMedusa обеспечивает непредсказуемость схем атак. Более того, методы подмены IP-адресов, такие как манипулирование заголовком X-Forwarded-For, скрывают источник запросов, усложняя усилия по смягчению последствий для целевых организаций.
DDoS-атаки 7-го уровня, которым способствует MegaMedusa, направлены на истощение ресурсов сервера, загружая их запросами с высоким уровнем спроса, такими как запросы к базе данных или загрузка ресурсоемких сценариев, а не просто перегружая их необработанным трафиком, как это наблюдается при атаках сетевого уровня. Методы, используемые в этих атаках, включают HTTP-флуды и атаки Slowloris, которые маскируют вредоносный трафик под законную активность пользователя.
MiniMedusa представляет собой более удобную в использовании и оптимизированную версию MegaMedusa, сохраняющую основные функции и упрощающую процесс атаки. Он включает в себя управление пользовательским агентом для настройки, целевые ограничения, которые предотвращают неправомерное использование определенных доменов верхнего уровня, и несколько вариантов конфигурации, которые позволяют пользователям адаптировать свои стратегии атак. Благодаря функциям настройки выходных данных, пассивному поиску DNS и поддержке обратного DNS MiniMedusa предоставляет пользователям подробную информацию о сетевых подключениях.
Доступность таких инструментов, как MiniMedusa, не только снижает барьеры для проведения мощных DDoS-атак, но и создает повышенные риски для организаций. Для противодействия этим угрозам необходимо принимать надежные меры защиты. Это может включать в себя развертывание брандмауэров веб-приложений (WAFs) для фильтрации вредоносного трафика, ограничение скорости для контроля объемов запросов с отдельных IP-адресов, использование сетей доставки контента (CDN) для лучшего распределения трафика и привлечение специализированных служб защиты от DDoS-атак для предотвращения атак в режиме реального времени.
#ParsedReport #CompletenessLow
15-03-2025
Credit Card Skimmer and Backdoor on WordPress E-commerce Site
https://blog.sucuri.net/2025/03/credit-card-skimmer-and-backdoor-on-wordpress-e-commerce-site.html
Report completeness: Low
Industry:
E-commerce
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1505.003, T1082
IOCs:
Domain: 2
Url: 1
IP: 2
Soft:
WordPress
Languages:
javascript, php
15-03-2025
Credit Card Skimmer and Backdoor on WordPress E-commerce Site
https://blog.sucuri.net/2025/03/credit-card-skimmer-and-backdoor-on-wordpress-e-commerce-site.html
Report completeness: Low
Industry:
E-commerce
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1505.003, T1082
IOCs:
Domain: 2
Url: 1
IP: 2
Soft:
WordPress
Languages:
javascript, php
Sucuri Blog
Credit Card Skimmer and Backdoor on WordPress E-commerce Site
Uncover the details of an intricate WordPress credit card skimmer malware attack aimed at financial theft and long-term site control.
CTT Report Hub
#ParsedReport #CompletenessLow 15-03-2025 Credit Card Skimmer and Backdoor on WordPress E-commerce Site https://blog.sucuri.net/2025/03/credit-card-skimmer-and-backdoor-on-wordpress-e-commerce-site.html Report completeness: Low Industry: E-commerce TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО для электронной коммерции, предназначенное для сайтов WooCommerce на WordPress, включает в себя скрытый JavaScript-скиммер для кредитных карт, бэкдор на PHP для удаленного доступа и разведывательный скрипт. Киберпреступники стремятся собирать платежные данные с целью получения финансовой выгоды и сохранения постоянного доступа для дальнейшей эксплуатации. Для защиты от этих угроз необходимы усиленные меры безопасности, включая проверку на наличие вредоносных программ, надежный контроль доступа и регулярные обновления.
-----
Недавние инциденты свидетельствуют о растущей сложности вредоносных программ для электронной коммерции, нацеленных на сайты WordPress WooCommerce. Анализ безопасности, проведенный компанией Sucuri, выявил многогранное заражение с использованием скиммера для кредитных карт, скрытого файлового менеджера и разведывательного скрипта, что свидетельствует о хорошо скоординированных действиях киберпреступников, нацеленных на финансовую выгоду и долгосрочную эксплуатацию скомпрометированных систем.
Основным компонентом угрозы был сильно запутанный JavaScript-скиммер для кредитных карт, встроенный в страницу оформления заказа и предназначенный для сбора конфиденциальной платежной информации от клиентов. Наряду с этим злоумышленники использовали бэкдор файлового менеджера PHP, замаскированный под законный файл ядра WordPress, который позволял им удаленно выполнять системные команды, загружать дополнительные вредоносные файлы или манипулировать существующим контентом сайта. Разведывательный скрипт, размещенный в типичных местах расположения основных файлов, служил для подтверждения заражения и сбора важной информации о сервере, укрепляя контроль злоумышленников над скомпрометированной средой.
Мотивы, стоящие за этой атакой, указывают на финансово мотивированную хакерскую группу, специально нацеленную на платформы электронной коммерции. Их стратегии направлены на сбор данных кредитных карт для незаконных финансовых операций или перепродажи на темных веб-рынках, поддержание постоянного доступа к скомпрометированным серверам для дальнейшей эксплуатации и создание потенциальных плацдармов для дальнейших атак на другие веб-сайты. Последствия таких атак могут быть серьезными, приводя к существенным финансовым потерям для предприятий и потребителей, ущербу репутации из-за взломов, потенциальным нарушениям соответствия PCI и сбоям в работе бизнеса в результате несанкционированных манипуляций с сайтом.
Для снижения рисков, связанных с этими типами вредоносных программ, рекомендуется принять несколько мер немедленного реагирования. К ним относятся тщательное сканирование на наличие вредоносных программ и удаление всего выявленного вредоносного кода, сброс паролей для всех административных прав доступа и мониторинг целостности файлов. Кроме того, развертывание брандмауэра веб-приложений (WAF) может помочь заблокировать вредоносные запросы и предотвратить будущие нарушения. Регулярные проверки безопасности имеют решающее значение для выявления уязвимостей, а постоянное обновление плагинов и тем повышает безопасность сайта. Внедрение двухфакторной аутентификации (2FA) для учетных записей администратора и соблюдение принципа наименьших привилегий для пользовательских разрешений дополнительно усиливают защиту от атак.
Сложность вредоносных программ, нацеленных на платформы электронной коммерции, требует принятия строгих мер безопасности, особенно в отношении обработки платежей и целостности сайта. Регулярное сканирование, своевременное обновление и строгий контроль доступа являются необходимыми мерами для защиты владельцев веб-сайтов от таких изощренных хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО для электронной коммерции, предназначенное для сайтов WooCommerce на WordPress, включает в себя скрытый JavaScript-скиммер для кредитных карт, бэкдор на PHP для удаленного доступа и разведывательный скрипт. Киберпреступники стремятся собирать платежные данные с целью получения финансовой выгоды и сохранения постоянного доступа для дальнейшей эксплуатации. Для защиты от этих угроз необходимы усиленные меры безопасности, включая проверку на наличие вредоносных программ, надежный контроль доступа и регулярные обновления.
-----
Недавние инциденты свидетельствуют о растущей сложности вредоносных программ для электронной коммерции, нацеленных на сайты WordPress WooCommerce. Анализ безопасности, проведенный компанией Sucuri, выявил многогранное заражение с использованием скиммера для кредитных карт, скрытого файлового менеджера и разведывательного скрипта, что свидетельствует о хорошо скоординированных действиях киберпреступников, нацеленных на финансовую выгоду и долгосрочную эксплуатацию скомпрометированных систем.
Основным компонентом угрозы был сильно запутанный JavaScript-скиммер для кредитных карт, встроенный в страницу оформления заказа и предназначенный для сбора конфиденциальной платежной информации от клиентов. Наряду с этим злоумышленники использовали бэкдор файлового менеджера PHP, замаскированный под законный файл ядра WordPress, который позволял им удаленно выполнять системные команды, загружать дополнительные вредоносные файлы или манипулировать существующим контентом сайта. Разведывательный скрипт, размещенный в типичных местах расположения основных файлов, служил для подтверждения заражения и сбора важной информации о сервере, укрепляя контроль злоумышленников над скомпрометированной средой.
Мотивы, стоящие за этой атакой, указывают на финансово мотивированную хакерскую группу, специально нацеленную на платформы электронной коммерции. Их стратегии направлены на сбор данных кредитных карт для незаконных финансовых операций или перепродажи на темных веб-рынках, поддержание постоянного доступа к скомпрометированным серверам для дальнейшей эксплуатации и создание потенциальных плацдармов для дальнейших атак на другие веб-сайты. Последствия таких атак могут быть серьезными, приводя к существенным финансовым потерям для предприятий и потребителей, ущербу репутации из-за взломов, потенциальным нарушениям соответствия PCI и сбоям в работе бизнеса в результате несанкционированных манипуляций с сайтом.
Для снижения рисков, связанных с этими типами вредоносных программ, рекомендуется принять несколько мер немедленного реагирования. К ним относятся тщательное сканирование на наличие вредоносных программ и удаление всего выявленного вредоносного кода, сброс паролей для всех административных прав доступа и мониторинг целостности файлов. Кроме того, развертывание брандмауэра веб-приложений (WAF) может помочь заблокировать вредоносные запросы и предотвратить будущие нарушения. Регулярные проверки безопасности имеют решающее значение для выявления уязвимостей, а постоянное обновление плагинов и тем повышает безопасность сайта. Внедрение двухфакторной аутентификации (2FA) для учетных записей администратора и соблюдение принципа наименьших привилегий для пользовательских разрешений дополнительно усиливают защиту от атак.
Сложность вредоносных программ, нацеленных на платформы электронной коммерции, требует принятия строгих мер безопасности, особенно в отношении обработки платежей и целостности сайта. Регулярное сканирование, своевременное обновление и строгий контроль доступа являются необходимыми мерами для защиты владельцев веб-сайтов от таких изощренных хакеров.
#ParsedReport #CompletenessLow
16-03-2025
WormLocker Ransomware Resurfaces: Infection Cycle, Encryption Tactics, and Prevention
https://www.sonicwall.com/blog/wormlocker-ransomware-resurfaces-infection-cycle-encryption-tactics-and-prevention
Report completeness: Low
Threats:
Wormlocker
Shadow_copies_delete_technique
ChatGPT TTPs:
T1566, T1490, T1203
IOCs:
File: 5
16-03-2025
WormLocker Ransomware Resurfaces: Infection Cycle, Encryption Tactics, and Prevention
https://www.sonicwall.com/blog/wormlocker-ransomware-resurfaces-infection-cycle-encryption-tactics-and-prevention
Report completeness: Low
Threats:
Wormlocker
Shadow_copies_delete_technique
ChatGPT TTPs:
do not use without manual checkT1566, T1490, T1203
IOCs:
File: 5
#ParsedReport #CompletenessLow
16-03-2025
Threat updates: Boramae - a new variant of Beast Ransomware
https://www.threatray.com/blog/threat-updates-boramae---a-new-variant-of-beast-ransomware
Report completeness: Low
Threats:
Beast_ransomware
Boramae
ChatGPT TTPs:
T1486, T1027
IOCs:
Hash: 2
Soft:
OpenSSL
Algorithms:
xor
16-03-2025
Threat updates: Boramae - a new variant of Beast Ransomware
https://www.threatray.com/blog/threat-updates-boramae---a-new-variant-of-beast-ransomware
Report completeness: Low
Threats:
Beast_ransomware
Boramae
ChatGPT TTPs:
do not use without manual checkT1486, T1027
IOCs:
Hash: 2
Soft:
OpenSSL
Algorithms:
xor
Threatray
Threat updates: Boramae - a new variant of Beast Ransomware | Threatray
Our code search engine has discovered that Boramae is a new variant of Beast Ransomware.
CTT Report Hub
#ParsedReport #CompletenessLow 16-03-2025 WormLocker Ransomware Resurfaces: Infection Cycle, Encryption Tactics, and Prevention https://www.sonicwall.com/blog/wormlocker-ransomware-resurfaces-infection-cycle-encryption-tactics-and-prevention Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель WormLocker вновь появилась с передовыми технологиями, распространяясь с помощью фишинга и использования уязвимостей. Обновленный вариант выполняет разрушительные действия, такие как отключение системных утилит и удаление теневых копий, что усложняет восстановление.
-----
WormLocker, вирус-вымогатель, впервые обнаруженный в конце 2020 года, возродился благодаря новому образцу, о котором сообщила исследовательская группа SonicWall Capture Labs. Этот вирус-вымогатель распространяется в основном через фишинговые электронные письма и использует известные уязвимости в системах. Недавно обнаруженный вариант демонстрирует поведение, свидетельствующее о передовых методах вымогательства, что подчеркивает эволюционирующий характер угроз в этой категории.
После запуска WormLocker работает как исполняемый файл .NET. Он инициирует ряд разрушительных действий, включая захват системного каталога, что позволяет вредоносной программе более эффективно контролировать различные системные функции. Одним из первых действий является предоставление расширенных разрешений своему пользователю, что расширяет его операционные возможности. Впоследствии он отключает критически важные системные утилиты, включая диспетчер задач, чтобы препятствовать обнаружению и взаимодействию пользователей. Кроме того, он отключает среду восстановления Windows, ограничивая возможности восстановления для жертв, и удаляет все теневые копии файлов, что значительно усложняет пользователям восстановление своих данных без уплаты выкупа.
Обновленный вариант WormLocker содержит временную метку 2025 года в уведомлении о требовании выкупа, что указывает на потенциальное намерение выглядеть более современным и актуальным. Такая эволюция характеристик программы-вымогателя позволяет предположить, что она может быть адаптирована таким образом, чтобы обойти достижения в области технологий обнаружения и смягчения последствий, которые были внедрены с момента ее первоначального появления. Компания SonicWall Capture Labs разработала меры защиты от этой угрозы, обеспечивающие обнаружение на основе сигнатур для противодействия деятельности WormLocker и снижения его воздействия на уязвимые системы. Постоянный мониторинг этого программного обеспечения-вымогателя подчеркивает постоянный риск, который оно представляет, поскольку киберпреступники адаптируют свою тактику для использования уязвимых систем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель WormLocker вновь появилась с передовыми технологиями, распространяясь с помощью фишинга и использования уязвимостей. Обновленный вариант выполняет разрушительные действия, такие как отключение системных утилит и удаление теневых копий, что усложняет восстановление.
-----
WormLocker, вирус-вымогатель, впервые обнаруженный в конце 2020 года, возродился благодаря новому образцу, о котором сообщила исследовательская группа SonicWall Capture Labs. Этот вирус-вымогатель распространяется в основном через фишинговые электронные письма и использует известные уязвимости в системах. Недавно обнаруженный вариант демонстрирует поведение, свидетельствующее о передовых методах вымогательства, что подчеркивает эволюционирующий характер угроз в этой категории.
После запуска WormLocker работает как исполняемый файл .NET. Он инициирует ряд разрушительных действий, включая захват системного каталога, что позволяет вредоносной программе более эффективно контролировать различные системные функции. Одним из первых действий является предоставление расширенных разрешений своему пользователю, что расширяет его операционные возможности. Впоследствии он отключает критически важные системные утилиты, включая диспетчер задач, чтобы препятствовать обнаружению и взаимодействию пользователей. Кроме того, он отключает среду восстановления Windows, ограничивая возможности восстановления для жертв, и удаляет все теневые копии файлов, что значительно усложняет пользователям восстановление своих данных без уплаты выкупа.
Обновленный вариант WormLocker содержит временную метку 2025 года в уведомлении о требовании выкупа, что указывает на потенциальное намерение выглядеть более современным и актуальным. Такая эволюция характеристик программы-вымогателя позволяет предположить, что она может быть адаптирована таким образом, чтобы обойти достижения в области технологий обнаружения и смягчения последствий, которые были внедрены с момента ее первоначального появления. Компания SonicWall Capture Labs разработала меры защиты от этой угрозы, обеспечивающие обнаружение на основе сигнатур для противодействия деятельности WormLocker и снижения его воздействия на уязвимые системы. Постоянный мониторинг этого программного обеспечения-вымогателя подчеркивает постоянный риск, который оно представляет, поскольку киберпреступники адаптируют свою тактику для использования уязвимых систем.