#ParsedReport #CompletenessLow
15-03-2025
Exploring MiniMedusa: The Streamlined DDoS Configuration Derived from MegaMedusa
https://socradar.io/minimedusa-ddos-configuration-derived-from-megamedusa/
Report completeness: Low
Actors/Campaigns:
Rippersec (motivation: hacktivism)
Threats:
Minimedusa_tool
Megamedusa_tool
Httpflood_technique
Slowloris_technique
Geo:
Malaysia, Indonesia
ChatGPT TTPs:
T1499.001
IOCs:
File: 3
IP: 5
Soft:
Telegram, sudo
Links:
have more...
15-03-2025
Exploring MiniMedusa: The Streamlined DDoS Configuration Derived from MegaMedusa
https://socradar.io/minimedusa-ddos-configuration-derived-from-megamedusa/
Report completeness: Low
Actors/Campaigns:
Rippersec (motivation: hacktivism)
Threats:
Minimedusa_tool
Megamedusa_tool
Httpflood_technique
Slowloris_technique
Geo:
Malaysia, Indonesia
ChatGPT TTPs:
do not use without manual checkT1499.001
IOCs:
File: 3
IP: 5
Soft:
Telegram, sudo
Links:
have more...
https://github.com/Red-company/RDDoS\_Toolhttps://github.com/TrashDono/MegaMedusahttps://github.com/cudeso/tools/tree/master/minimedusaSOCRadar® Cyber Intelligence Inc.
Exploring MiniMedusa: The Streamlined DDoS Configuration Derived from MegaMedusa - SOCRadar® Cyber Intelligence Inc.
DDoS attacks continue to pose significant challenges. Tools like MegaMedusa and its more compact variant or a configuration, MiniMedusa...
CTT Report Hub
#ParsedReport #CompletenessLow 15-03-2025 Exploring MiniMedusa: The Streamlined DDoS Configuration Derived from MegaMedusa https://socradar.io/minimedusa-ddos-configuration-derived-from-megamedusa/ Report completeness: Low Actors/Campaigns: Rippersec (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MegaMedusa, разработанная RipperSec, облегчает DDoS-атаки уровня 7, используя такие методы, как рандомизация заголовков и подмена IP-адресов, чтобы избежать обнаружения. Ее вариант, MiniMedusa, упрощает выполнение атаки при сохранении ключевых функциональных возможностей, что создает значительные риски для организаций.
-----
Распределенные атаки типа "отказ в обслуживании" (DDoS) остаются серьезной угрозой в области кибербезопасности, а такие инструменты, как MegaMedusa и ее более компактный вариант MiniMedusa, упрощают возможность проведения таких атак. Разработанная пропалестинской хактивистской группой RipperSec, созданной в июне 2023 года, MegaMedusa предназначена для проведения крупномасштабных DDoS-атак уровня 7, которые нацелены на прикладной уровень модели OSI. Этот инструмент позволяет злоумышленникам имитировать законное поведение пользователей, что значительно усложняет задачу обнаружения и устранения последствий.
MegaMedusa повышает эффективность своей атаки с помощью нескольких сложных методов. Она использует рандомизированные заголовки, которые изменяют такие элементы, как пользовательский агент и ссылка, для эмуляции различных источников трафика. Использование динамических путей запроса, характеризующихся добавлением случайных параметров запроса и сегментов пути, еще больше усложняет работу по обнаружению. Кроме того, используя переменные методы HTTP, MegaMedusa обеспечивает непредсказуемость схем атак. Более того, методы подмены IP-адресов, такие как манипулирование заголовком X-Forwarded-For, скрывают источник запросов, усложняя усилия по смягчению последствий для целевых организаций.
DDoS-атаки 7-го уровня, которым способствует MegaMedusa, направлены на истощение ресурсов сервера, загружая их запросами с высоким уровнем спроса, такими как запросы к базе данных или загрузка ресурсоемких сценариев, а не просто перегружая их необработанным трафиком, как это наблюдается при атаках сетевого уровня. Методы, используемые в этих атаках, включают HTTP-флуды и атаки Slowloris, которые маскируют вредоносный трафик под законную активность пользователя.
MiniMedusa представляет собой более удобную в использовании и оптимизированную версию MegaMedusa, сохраняющую основные функции и упрощающую процесс атаки. Он включает в себя управление пользовательским агентом для настройки, целевые ограничения, которые предотвращают неправомерное использование определенных доменов верхнего уровня, и несколько вариантов конфигурации, которые позволяют пользователям адаптировать свои стратегии атак. Благодаря функциям настройки выходных данных, пассивному поиску DNS и поддержке обратного DNS MiniMedusa предоставляет пользователям подробную информацию о сетевых подключениях.
Доступность таких инструментов, как MiniMedusa, не только снижает барьеры для проведения мощных DDoS-атак, но и создает повышенные риски для организаций. Для противодействия этим угрозам необходимо принимать надежные меры защиты. Это может включать в себя развертывание брандмауэров веб-приложений (WAFs) для фильтрации вредоносного трафика, ограничение скорости для контроля объемов запросов с отдельных IP-адресов, использование сетей доставки контента (CDN) для лучшего распределения трафика и привлечение специализированных служб защиты от DDoS-атак для предотвращения атак в режиме реального времени.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MegaMedusa, разработанная RipperSec, облегчает DDoS-атаки уровня 7, используя такие методы, как рандомизация заголовков и подмена IP-адресов, чтобы избежать обнаружения. Ее вариант, MiniMedusa, упрощает выполнение атаки при сохранении ключевых функциональных возможностей, что создает значительные риски для организаций.
-----
Распределенные атаки типа "отказ в обслуживании" (DDoS) остаются серьезной угрозой в области кибербезопасности, а такие инструменты, как MegaMedusa и ее более компактный вариант MiniMedusa, упрощают возможность проведения таких атак. Разработанная пропалестинской хактивистской группой RipperSec, созданной в июне 2023 года, MegaMedusa предназначена для проведения крупномасштабных DDoS-атак уровня 7, которые нацелены на прикладной уровень модели OSI. Этот инструмент позволяет злоумышленникам имитировать законное поведение пользователей, что значительно усложняет задачу обнаружения и устранения последствий.
MegaMedusa повышает эффективность своей атаки с помощью нескольких сложных методов. Она использует рандомизированные заголовки, которые изменяют такие элементы, как пользовательский агент и ссылка, для эмуляции различных источников трафика. Использование динамических путей запроса, характеризующихся добавлением случайных параметров запроса и сегментов пути, еще больше усложняет работу по обнаружению. Кроме того, используя переменные методы HTTP, MegaMedusa обеспечивает непредсказуемость схем атак. Более того, методы подмены IP-адресов, такие как манипулирование заголовком X-Forwarded-For, скрывают источник запросов, усложняя усилия по смягчению последствий для целевых организаций.
DDoS-атаки 7-го уровня, которым способствует MegaMedusa, направлены на истощение ресурсов сервера, загружая их запросами с высоким уровнем спроса, такими как запросы к базе данных или загрузка ресурсоемких сценариев, а не просто перегружая их необработанным трафиком, как это наблюдается при атаках сетевого уровня. Методы, используемые в этих атаках, включают HTTP-флуды и атаки Slowloris, которые маскируют вредоносный трафик под законную активность пользователя.
MiniMedusa представляет собой более удобную в использовании и оптимизированную версию MegaMedusa, сохраняющую основные функции и упрощающую процесс атаки. Он включает в себя управление пользовательским агентом для настройки, целевые ограничения, которые предотвращают неправомерное использование определенных доменов верхнего уровня, и несколько вариантов конфигурации, которые позволяют пользователям адаптировать свои стратегии атак. Благодаря функциям настройки выходных данных, пассивному поиску DNS и поддержке обратного DNS MiniMedusa предоставляет пользователям подробную информацию о сетевых подключениях.
Доступность таких инструментов, как MiniMedusa, не только снижает барьеры для проведения мощных DDoS-атак, но и создает повышенные риски для организаций. Для противодействия этим угрозам необходимо принимать надежные меры защиты. Это может включать в себя развертывание брандмауэров веб-приложений (WAFs) для фильтрации вредоносного трафика, ограничение скорости для контроля объемов запросов с отдельных IP-адресов, использование сетей доставки контента (CDN) для лучшего распределения трафика и привлечение специализированных служб защиты от DDoS-атак для предотвращения атак в режиме реального времени.
#ParsedReport #CompletenessLow
15-03-2025
Credit Card Skimmer and Backdoor on WordPress E-commerce Site
https://blog.sucuri.net/2025/03/credit-card-skimmer-and-backdoor-on-wordpress-e-commerce-site.html
Report completeness: Low
Industry:
E-commerce
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1505.003, T1082
IOCs:
Domain: 2
Url: 1
IP: 2
Soft:
WordPress
Languages:
javascript, php
15-03-2025
Credit Card Skimmer and Backdoor on WordPress E-commerce Site
https://blog.sucuri.net/2025/03/credit-card-skimmer-and-backdoor-on-wordpress-e-commerce-site.html
Report completeness: Low
Industry:
E-commerce
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1505.003, T1082
IOCs:
Domain: 2
Url: 1
IP: 2
Soft:
WordPress
Languages:
javascript, php
Sucuri Blog
Credit Card Skimmer and Backdoor on WordPress E-commerce Site
Uncover the details of an intricate WordPress credit card skimmer malware attack aimed at financial theft and long-term site control.
CTT Report Hub
#ParsedReport #CompletenessLow 15-03-2025 Credit Card Skimmer and Backdoor on WordPress E-commerce Site https://blog.sucuri.net/2025/03/credit-card-skimmer-and-backdoor-on-wordpress-e-commerce-site.html Report completeness: Low Industry: E-commerce TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО для электронной коммерции, предназначенное для сайтов WooCommerce на WordPress, включает в себя скрытый JavaScript-скиммер для кредитных карт, бэкдор на PHP для удаленного доступа и разведывательный скрипт. Киберпреступники стремятся собирать платежные данные с целью получения финансовой выгоды и сохранения постоянного доступа для дальнейшей эксплуатации. Для защиты от этих угроз необходимы усиленные меры безопасности, включая проверку на наличие вредоносных программ, надежный контроль доступа и регулярные обновления.
-----
Недавние инциденты свидетельствуют о растущей сложности вредоносных программ для электронной коммерции, нацеленных на сайты WordPress WooCommerce. Анализ безопасности, проведенный компанией Sucuri, выявил многогранное заражение с использованием скиммера для кредитных карт, скрытого файлового менеджера и разведывательного скрипта, что свидетельствует о хорошо скоординированных действиях киберпреступников, нацеленных на финансовую выгоду и долгосрочную эксплуатацию скомпрометированных систем.
Основным компонентом угрозы был сильно запутанный JavaScript-скиммер для кредитных карт, встроенный в страницу оформления заказа и предназначенный для сбора конфиденциальной платежной информации от клиентов. Наряду с этим злоумышленники использовали бэкдор файлового менеджера PHP, замаскированный под законный файл ядра WordPress, который позволял им удаленно выполнять системные команды, загружать дополнительные вредоносные файлы или манипулировать существующим контентом сайта. Разведывательный скрипт, размещенный в типичных местах расположения основных файлов, служил для подтверждения заражения и сбора важной информации о сервере, укрепляя контроль злоумышленников над скомпрометированной средой.
Мотивы, стоящие за этой атакой, указывают на финансово мотивированную хакерскую группу, специально нацеленную на платформы электронной коммерции. Их стратегии направлены на сбор данных кредитных карт для незаконных финансовых операций или перепродажи на темных веб-рынках, поддержание постоянного доступа к скомпрометированным серверам для дальнейшей эксплуатации и создание потенциальных плацдармов для дальнейших атак на другие веб-сайты. Последствия таких атак могут быть серьезными, приводя к существенным финансовым потерям для предприятий и потребителей, ущербу репутации из-за взломов, потенциальным нарушениям соответствия PCI и сбоям в работе бизнеса в результате несанкционированных манипуляций с сайтом.
Для снижения рисков, связанных с этими типами вредоносных программ, рекомендуется принять несколько мер немедленного реагирования. К ним относятся тщательное сканирование на наличие вредоносных программ и удаление всего выявленного вредоносного кода, сброс паролей для всех административных прав доступа и мониторинг целостности файлов. Кроме того, развертывание брандмауэра веб-приложений (WAF) может помочь заблокировать вредоносные запросы и предотвратить будущие нарушения. Регулярные проверки безопасности имеют решающее значение для выявления уязвимостей, а постоянное обновление плагинов и тем повышает безопасность сайта. Внедрение двухфакторной аутентификации (2FA) для учетных записей администратора и соблюдение принципа наименьших привилегий для пользовательских разрешений дополнительно усиливают защиту от атак.
Сложность вредоносных программ, нацеленных на платформы электронной коммерции, требует принятия строгих мер безопасности, особенно в отношении обработки платежей и целостности сайта. Регулярное сканирование, своевременное обновление и строгий контроль доступа являются необходимыми мерами для защиты владельцев веб-сайтов от таких изощренных хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносное ПО для электронной коммерции, предназначенное для сайтов WooCommerce на WordPress, включает в себя скрытый JavaScript-скиммер для кредитных карт, бэкдор на PHP для удаленного доступа и разведывательный скрипт. Киберпреступники стремятся собирать платежные данные с целью получения финансовой выгоды и сохранения постоянного доступа для дальнейшей эксплуатации. Для защиты от этих угроз необходимы усиленные меры безопасности, включая проверку на наличие вредоносных программ, надежный контроль доступа и регулярные обновления.
-----
Недавние инциденты свидетельствуют о растущей сложности вредоносных программ для электронной коммерции, нацеленных на сайты WordPress WooCommerce. Анализ безопасности, проведенный компанией Sucuri, выявил многогранное заражение с использованием скиммера для кредитных карт, скрытого файлового менеджера и разведывательного скрипта, что свидетельствует о хорошо скоординированных действиях киберпреступников, нацеленных на финансовую выгоду и долгосрочную эксплуатацию скомпрометированных систем.
Основным компонентом угрозы был сильно запутанный JavaScript-скиммер для кредитных карт, встроенный в страницу оформления заказа и предназначенный для сбора конфиденциальной платежной информации от клиентов. Наряду с этим злоумышленники использовали бэкдор файлового менеджера PHP, замаскированный под законный файл ядра WordPress, который позволял им удаленно выполнять системные команды, загружать дополнительные вредоносные файлы или манипулировать существующим контентом сайта. Разведывательный скрипт, размещенный в типичных местах расположения основных файлов, служил для подтверждения заражения и сбора важной информации о сервере, укрепляя контроль злоумышленников над скомпрометированной средой.
Мотивы, стоящие за этой атакой, указывают на финансово мотивированную хакерскую группу, специально нацеленную на платформы электронной коммерции. Их стратегии направлены на сбор данных кредитных карт для незаконных финансовых операций или перепродажи на темных веб-рынках, поддержание постоянного доступа к скомпрометированным серверам для дальнейшей эксплуатации и создание потенциальных плацдармов для дальнейших атак на другие веб-сайты. Последствия таких атак могут быть серьезными, приводя к существенным финансовым потерям для предприятий и потребителей, ущербу репутации из-за взломов, потенциальным нарушениям соответствия PCI и сбоям в работе бизнеса в результате несанкционированных манипуляций с сайтом.
Для снижения рисков, связанных с этими типами вредоносных программ, рекомендуется принять несколько мер немедленного реагирования. К ним относятся тщательное сканирование на наличие вредоносных программ и удаление всего выявленного вредоносного кода, сброс паролей для всех административных прав доступа и мониторинг целостности файлов. Кроме того, развертывание брандмауэра веб-приложений (WAF) может помочь заблокировать вредоносные запросы и предотвратить будущие нарушения. Регулярные проверки безопасности имеют решающее значение для выявления уязвимостей, а постоянное обновление плагинов и тем повышает безопасность сайта. Внедрение двухфакторной аутентификации (2FA) для учетных записей администратора и соблюдение принципа наименьших привилегий для пользовательских разрешений дополнительно усиливают защиту от атак.
Сложность вредоносных программ, нацеленных на платформы электронной коммерции, требует принятия строгих мер безопасности, особенно в отношении обработки платежей и целостности сайта. Регулярное сканирование, своевременное обновление и строгий контроль доступа являются необходимыми мерами для защиты владельцев веб-сайтов от таких изощренных хакеров.
#ParsedReport #CompletenessLow
16-03-2025
WormLocker Ransomware Resurfaces: Infection Cycle, Encryption Tactics, and Prevention
https://www.sonicwall.com/blog/wormlocker-ransomware-resurfaces-infection-cycle-encryption-tactics-and-prevention
Report completeness: Low
Threats:
Wormlocker
Shadow_copies_delete_technique
ChatGPT TTPs:
T1566, T1490, T1203
IOCs:
File: 5
16-03-2025
WormLocker Ransomware Resurfaces: Infection Cycle, Encryption Tactics, and Prevention
https://www.sonicwall.com/blog/wormlocker-ransomware-resurfaces-infection-cycle-encryption-tactics-and-prevention
Report completeness: Low
Threats:
Wormlocker
Shadow_copies_delete_technique
ChatGPT TTPs:
do not use without manual checkT1566, T1490, T1203
IOCs:
File: 5
#ParsedReport #CompletenessLow
16-03-2025
Threat updates: Boramae - a new variant of Beast Ransomware
https://www.threatray.com/blog/threat-updates-boramae---a-new-variant-of-beast-ransomware
Report completeness: Low
Threats:
Beast_ransomware
Boramae
ChatGPT TTPs:
T1486, T1027
IOCs:
Hash: 2
Soft:
OpenSSL
Algorithms:
xor
16-03-2025
Threat updates: Boramae - a new variant of Beast Ransomware
https://www.threatray.com/blog/threat-updates-boramae---a-new-variant-of-beast-ransomware
Report completeness: Low
Threats:
Beast_ransomware
Boramae
ChatGPT TTPs:
do not use without manual checkT1486, T1027
IOCs:
Hash: 2
Soft:
OpenSSL
Algorithms:
xor
Threatray
Threat updates: Boramae - a new variant of Beast Ransomware | Threatray
Our code search engine has discovered that Boramae is a new variant of Beast Ransomware.
CTT Report Hub
#ParsedReport #CompletenessLow 16-03-2025 WormLocker Ransomware Resurfaces: Infection Cycle, Encryption Tactics, and Prevention https://www.sonicwall.com/blog/wormlocker-ransomware-resurfaces-infection-cycle-encryption-tactics-and-prevention Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель WormLocker вновь появилась с передовыми технологиями, распространяясь с помощью фишинга и использования уязвимостей. Обновленный вариант выполняет разрушительные действия, такие как отключение системных утилит и удаление теневых копий, что усложняет восстановление.
-----
WormLocker, вирус-вымогатель, впервые обнаруженный в конце 2020 года, возродился благодаря новому образцу, о котором сообщила исследовательская группа SonicWall Capture Labs. Этот вирус-вымогатель распространяется в основном через фишинговые электронные письма и использует известные уязвимости в системах. Недавно обнаруженный вариант демонстрирует поведение, свидетельствующее о передовых методах вымогательства, что подчеркивает эволюционирующий характер угроз в этой категории.
После запуска WormLocker работает как исполняемый файл .NET. Он инициирует ряд разрушительных действий, включая захват системного каталога, что позволяет вредоносной программе более эффективно контролировать различные системные функции. Одним из первых действий является предоставление расширенных разрешений своему пользователю, что расширяет его операционные возможности. Впоследствии он отключает критически важные системные утилиты, включая диспетчер задач, чтобы препятствовать обнаружению и взаимодействию пользователей. Кроме того, он отключает среду восстановления Windows, ограничивая возможности восстановления для жертв, и удаляет все теневые копии файлов, что значительно усложняет пользователям восстановление своих данных без уплаты выкупа.
Обновленный вариант WormLocker содержит временную метку 2025 года в уведомлении о требовании выкупа, что указывает на потенциальное намерение выглядеть более современным и актуальным. Такая эволюция характеристик программы-вымогателя позволяет предположить, что она может быть адаптирована таким образом, чтобы обойти достижения в области технологий обнаружения и смягчения последствий, которые были внедрены с момента ее первоначального появления. Компания SonicWall Capture Labs разработала меры защиты от этой угрозы, обеспечивающие обнаружение на основе сигнатур для противодействия деятельности WormLocker и снижения его воздействия на уязвимые системы. Постоянный мониторинг этого программного обеспечения-вымогателя подчеркивает постоянный риск, который оно представляет, поскольку киберпреступники адаптируют свою тактику для использования уязвимых систем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель WormLocker вновь появилась с передовыми технологиями, распространяясь с помощью фишинга и использования уязвимостей. Обновленный вариант выполняет разрушительные действия, такие как отключение системных утилит и удаление теневых копий, что усложняет восстановление.
-----
WormLocker, вирус-вымогатель, впервые обнаруженный в конце 2020 года, возродился благодаря новому образцу, о котором сообщила исследовательская группа SonicWall Capture Labs. Этот вирус-вымогатель распространяется в основном через фишинговые электронные письма и использует известные уязвимости в системах. Недавно обнаруженный вариант демонстрирует поведение, свидетельствующее о передовых методах вымогательства, что подчеркивает эволюционирующий характер угроз в этой категории.
После запуска WormLocker работает как исполняемый файл .NET. Он инициирует ряд разрушительных действий, включая захват системного каталога, что позволяет вредоносной программе более эффективно контролировать различные системные функции. Одним из первых действий является предоставление расширенных разрешений своему пользователю, что расширяет его операционные возможности. Впоследствии он отключает критически важные системные утилиты, включая диспетчер задач, чтобы препятствовать обнаружению и взаимодействию пользователей. Кроме того, он отключает среду восстановления Windows, ограничивая возможности восстановления для жертв, и удаляет все теневые копии файлов, что значительно усложняет пользователям восстановление своих данных без уплаты выкупа.
Обновленный вариант WormLocker содержит временную метку 2025 года в уведомлении о требовании выкупа, что указывает на потенциальное намерение выглядеть более современным и актуальным. Такая эволюция характеристик программы-вымогателя позволяет предположить, что она может быть адаптирована таким образом, чтобы обойти достижения в области технологий обнаружения и смягчения последствий, которые были внедрены с момента ее первоначального появления. Компания SonicWall Capture Labs разработала меры защиты от этой угрозы, обеспечивающие обнаружение на основе сигнатур для противодействия деятельности WormLocker и снижения его воздействия на уязвимые системы. Постоянный мониторинг этого программного обеспечения-вымогателя подчеркивает постоянный риск, который оно представляет, поскольку киберпреступники адаптируют свою тактику для использования уязвимых систем.
CTT Report Hub
#ParsedReport #CompletenessLow 16-03-2025 Threat updates: Boramae - a new variant of Beast Ransomware https://www.threatray.com/blog/threat-updates-boramae---a-new-variant-of-beast-ransomware Report completeness: Low Threats: Beast_ransomware Boramae …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Версия программы-вымогателя Boramae, связанная с Beast ransomware, использует аналогичный код, но интегрирует OpenSSL, что увеличивает сложность примерно до 2500 функций. Основные операционные изменения включают измененные уведомления о требовании выкупа и новое расширение файла, иллюстрирующие эволюционную природу программ-вымогателей, позволяющих избежать обнаружения.
-----
Образец вредоносного ПО, идентифицированный как 5bd8f9cbd108abc53fb1c44b8d10239a2a0a9dd20c698fd2fb5dc1938ae7ba96, является разновидностью Beast ransomware, которая была названа Boramae ransomware фирмой по кибербезопасности Cyfirma. Сравнительный анализ с более ранним вариантом Beast, образцом 4c44ac1eea4bc7f4ea542d611b5658d7ac2729d79abe750da83f1581cd832eaf, показал, что образец Boramae имеет почти идентичный код, но имеет существенные различия, особенно в его интеграции с OpenSSL 1.1.0. Эта интеграция значительно увеличивает размер кода образца, что приводит к сложности анализа, поскольку Boramae содержит около 2500 функций по сравнению примерно со 150 функционирует в оригинальном варианте Beast.
Более того, оба варианта имеют схожие элементы графического интерфейса пользователя (GUI), доступные с помощью сочетания клавиш Ctrl+Alt+666, со строками, встроенными в образец Boramae, подтверждающими повторное использование кода из интерфейса Beast. Это указывает на прямое происхождение и показывает, как вариант Boramae поддерживает взаимодействие с пользователем в соответствии со своим предшественником. Помимо схожего графического интерфейса, существуют важные операционные отличия; например, была изменена записка с требованием выкупа, а расширение файла изменилось на .boramae. Примечательно, что в примере с Boramae создание мьютекса "ЗВЕРЬ ЗДЕСЬ?" отменено из исходного варианта, хотя функциональность для создания мьютекса по-прежнему сохраняется.
Эволюция от Beast к Boramae иллюстрирует более широкую тенденцию в мире программ-вымогателей, где устаревшие угрозы не просто переименовываются, но и дополняются дополнительными функциями, предназначенными для обхода механизмов обнаружения. Эта эволюция требует повышенной бдительности, поскольку злоумышленники совершенствуют свои стратегии для обеспечения эффективности защиты от угроз безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Версия программы-вымогателя Boramae, связанная с Beast ransomware, использует аналогичный код, но интегрирует OpenSSL, что увеличивает сложность примерно до 2500 функций. Основные операционные изменения включают измененные уведомления о требовании выкупа и новое расширение файла, иллюстрирующие эволюционную природу программ-вымогателей, позволяющих избежать обнаружения.
-----
Образец вредоносного ПО, идентифицированный как 5bd8f9cbd108abc53fb1c44b8d10239a2a0a9dd20c698fd2fb5dc1938ae7ba96, является разновидностью Beast ransomware, которая была названа Boramae ransomware фирмой по кибербезопасности Cyfirma. Сравнительный анализ с более ранним вариантом Beast, образцом 4c44ac1eea4bc7f4ea542d611b5658d7ac2729d79abe750da83f1581cd832eaf, показал, что образец Boramae имеет почти идентичный код, но имеет существенные различия, особенно в его интеграции с OpenSSL 1.1.0. Эта интеграция значительно увеличивает размер кода образца, что приводит к сложности анализа, поскольку Boramae содержит около 2500 функций по сравнению примерно со 150 функционирует в оригинальном варианте Beast.
Более того, оба варианта имеют схожие элементы графического интерфейса пользователя (GUI), доступные с помощью сочетания клавиш Ctrl+Alt+666, со строками, встроенными в образец Boramae, подтверждающими повторное использование кода из интерфейса Beast. Это указывает на прямое происхождение и показывает, как вариант Boramae поддерживает взаимодействие с пользователем в соответствии со своим предшественником. Помимо схожего графического интерфейса, существуют важные операционные отличия; например, была изменена записка с требованием выкупа, а расширение файла изменилось на .boramae. Примечательно, что в примере с Boramae создание мьютекса "ЗВЕРЬ ЗДЕСЬ?" отменено из исходного варианта, хотя функциональность для создания мьютекса по-прежнему сохраняется.
Эволюция от Beast к Boramae иллюстрирует более широкую тенденцию в мире программ-вымогателей, где устаревшие угрозы не просто переименовываются, но и дополняются дополнительными функциями, предназначенными для обхода механизмов обнаружения. Эта эволюция требует повышенной бдительности, поскольку злоумышленники совершенствуют свои стратегии для обеспечения эффективности защиты от угроз безопасности.
#ParsedReport #CompletenessMedium
19-03-2025
Black Bastas Dependency Confusion Ambitions and Ransomware in Open Source Ecosystems
https://socket.dev/blog/black-basta-dependency-confusion-ambitions-and-ransomware-in-open-source-ecosystems
Report completeness: Medium
Threats:
Blackbasta
Supply_chain_technique
Fortra_tool
Typosquatting_technique
Geo:
Russian
TTPs:
IOCs:
File: 25
Url: 4
Domain: 1
Soft:
Outlook, CryptoJS, Telegram
Algorithms:
aes-256-cbc, aes, exhibit
Functions:
uuidv4
Win API:
writeFile
Languages:
javascript
Links:
19-03-2025
Black Bastas Dependency Confusion Ambitions and Ransomware in Open Source Ecosystems
https://socket.dev/blog/black-basta-dependency-confusion-ambitions-and-ransomware-in-open-source-ecosystems
Report completeness: Medium
Threats:
Blackbasta
Supply_chain_technique
Fortra_tool
Typosquatting_technique
Geo:
Russian
TTPs:
IOCs:
File: 25
Url: 4
Domain: 1
Soft:
Outlook, CryptoJS, Telegram
Algorithms:
aes-256-cbc, aes, exhibit
Functions:
uuidv4
Win API:
writeFile
Languages:
javascript
Links:
https://github.com/D4RK-R4BB1T/BlackBasta-Chats/Socket
Black Basta’s Dependency Confusion Ambitions and Ransomware ...
Research uncovers Black Basta's plans to exploit package registries for ransomware delivery alongside evidence of similar attacks already targeting op...
CTT Report Hub
#ParsedReport #CompletenessMedium 19-03-2025 Black Bastas Dependency Confusion Ambitions and Ransomware in Open Source Ecosystems https://socket.dev/blog/black-basta-dependency-confusion-ambitions-and-ransomware-in-open-source-ecosystems Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Black Basta планирует использовать реестры пакетов с открытым исходным кодом, такие как npm и PyPI, для атак, связанных с путаницей зависимостей, создавая вредоносные пакеты для обхода системы безопасности. Предыдущие инциденты демонстрировали схожую тактику, когда злоумышленники внедряли программы-вымогатели в пакеты с опечатками и отдавали приоритет утечке данных, а не шифрованию, что создавало значительные риски для пользователей.
-----
Недавнее исследование показало, что группа программ-вымогателей Black Basta активно планирует использовать реестры пакетов с открытым исходным кодом, в частности npm и PyPI, для распространения программ-вымогателей с помощью атак, связанных с путаницей зависимостей. Утечка логов внутренних чатов банды иллюстрирует их намерение создавать вредоносные пакеты, которые отражают законные зависимости, тем самым обманывая автоматизированные системы сборки, заставляя их использовать вредоносный код, а не исходное программное обеспечение. Эта стратегия основана на известной уязвимости, из-за которой некоторые менеджеры пакетов отдают предпочтение общедоступным репозиториям перед частными, что делает их уязвимыми для подобных атак.
Хотя логи чата Black Basta на данный момент не подтверждают каких-либо успешных атак, они раскрывают намерения группы протестировать этот вектор атаки. Они обсудили загрузку вредоносных версий пакетов в npm и PyPI и выяснили, будут ли современные среды разработки помечать их как подозрительные. Это согласуется с устоявшимися стратегиями атак, о чем свидетельствует ряд эмпирических случаев, когда хакерам удавалось внедрять программы-вымогатели в пакеты с открытым исходным кодом.
Например, в период с 2022 по 2025 год злоумышленник, действовавший под псевдонимом npm "xwlazssz", загрузил версии легитимных пакетов с опечатками, которые содержали встроенные функции программ-вымогателей. Эти пакеты были загружены более 1700 раз, прежде чем были удалены. Они извлекли удаленный ключ AES, который затем использовался для шифрования файлов в многочисленных каталогах, что фактически навсегда лишало пользователей доступа к их данным, если сервер, на котором размещен ключ, отключался.
В другом случае, в феврале 2025 года, другой субъект, известный как "scorpionhantu", опубликовал вредоносные пакеты, предназначенные для необратимой перезаписи локальных файлов с использованием случайно сгенерированного ключа AES. В отличие от традиционных программ-вымогателей, эта конкретная вредоносная программа не выдавала уведомления о требовании выкупа и не подключалась к командному серверу для получения вариантов расшифровки; ее основной целью было вызвать сбои в работе и необратимую потерю данных.
Кроме того, в период с 2024 по 2025 год другой участник под псевдонимами "exzuperi10" и "exzuperi14" представил пакеты, ориентированные на фильтрацию данных, а не на шифрование. Эти пакеты собирали конфиденциальные данные о системной среде и передавали их на удаленный сервер, очевидно, намереваясь монетизировать эти данные путем вымогательства. Такой подход представляет серьезную угрозу, поскольку может способствовать дальнейшим компрометациям или попыткам шантажа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Black Basta планирует использовать реестры пакетов с открытым исходным кодом, такие как npm и PyPI, для атак, связанных с путаницей зависимостей, создавая вредоносные пакеты для обхода системы безопасности. Предыдущие инциденты демонстрировали схожую тактику, когда злоумышленники внедряли программы-вымогатели в пакеты с опечатками и отдавали приоритет утечке данных, а не шифрованию, что создавало значительные риски для пользователей.
-----
Недавнее исследование показало, что группа программ-вымогателей Black Basta активно планирует использовать реестры пакетов с открытым исходным кодом, в частности npm и PyPI, для распространения программ-вымогателей с помощью атак, связанных с путаницей зависимостей. Утечка логов внутренних чатов банды иллюстрирует их намерение создавать вредоносные пакеты, которые отражают законные зависимости, тем самым обманывая автоматизированные системы сборки, заставляя их использовать вредоносный код, а не исходное программное обеспечение. Эта стратегия основана на известной уязвимости, из-за которой некоторые менеджеры пакетов отдают предпочтение общедоступным репозиториям перед частными, что делает их уязвимыми для подобных атак.
Хотя логи чата Black Basta на данный момент не подтверждают каких-либо успешных атак, они раскрывают намерения группы протестировать этот вектор атаки. Они обсудили загрузку вредоносных версий пакетов в npm и PyPI и выяснили, будут ли современные среды разработки помечать их как подозрительные. Это согласуется с устоявшимися стратегиями атак, о чем свидетельствует ряд эмпирических случаев, когда хакерам удавалось внедрять программы-вымогатели в пакеты с открытым исходным кодом.
Например, в период с 2022 по 2025 год злоумышленник, действовавший под псевдонимом npm "xwlazssz", загрузил версии легитимных пакетов с опечатками, которые содержали встроенные функции программ-вымогателей. Эти пакеты были загружены более 1700 раз, прежде чем были удалены. Они извлекли удаленный ключ AES, который затем использовался для шифрования файлов в многочисленных каталогах, что фактически навсегда лишало пользователей доступа к их данным, если сервер, на котором размещен ключ, отключался.
В другом случае, в феврале 2025 года, другой субъект, известный как "scorpionhantu", опубликовал вредоносные пакеты, предназначенные для необратимой перезаписи локальных файлов с использованием случайно сгенерированного ключа AES. В отличие от традиционных программ-вымогателей, эта конкретная вредоносная программа не выдавала уведомления о требовании выкупа и не подключалась к командному серверу для получения вариантов расшифровки; ее основной целью было вызвать сбои в работе и необратимую потерю данных.
Кроме того, в период с 2024 по 2025 год другой участник под псевдонимами "exzuperi10" и "exzuperi14" представил пакеты, ориентированные на фильтрацию данных, а не на шифрование. Эти пакеты собирали конфиденциальные данные о системной среде и передавали их на удаленный сервер, очевидно, намереваясь монетизировать эти данные путем вымогательства. Такой подход представляет серьезную угрозу, поскольку может способствовать дальнейшим компрометациям или попыткам шантажа.
#ParsedReport #CompletenessLow
19-03-2025
Virtue or Vice? A First Look at Paragon s Proliferating Spyware Operations
https://citizenlab.ca/2025/03/a-first-look-at-paragons-proliferating-spyware-operations/
Report completeness: Low
Actors/Campaigns:
Quadream
Earth_empusa
Threats:
Paragon
Graphite
Chrysaor
Bigpretzel
Smallpretzel
Intellexa
Reign
Memento
Victims:
Civil society, Journalists
Industry:
Military, Government, E-commerce, Telco, Education
Geo:
American, Israeli, Singapore, Ontario, Denmark, German, Canadian, Libya, Cyprus, Australia, Israel, Canada, Italy, New york, Mexico, Italian
ChatGPT TTPs:
T1036, T1203
IOCs:
IP: 7
Domain: 15
Soft:
WhatsApp, Android, Twitter
Platforms:
apple
19-03-2025
Virtue or Vice? A First Look at Paragon s Proliferating Spyware Operations
https://citizenlab.ca/2025/03/a-first-look-at-paragons-proliferating-spyware-operations/
Report completeness: Low
Actors/Campaigns:
Quadream
Earth_empusa
Threats:
Paragon
Graphite
Chrysaor
Bigpretzel
Smallpretzel
Intellexa
Reign
Memento
Victims:
Civil society, Journalists
Industry:
Military, Government, E-commerce, Telco, Education
Geo:
American, Israeli, Singapore, Ontario, Denmark, German, Canadian, Libya, Cyprus, Australia, Israel, Canada, Italy, New york, Mexico, Italian
ChatGPT TTPs:
do not use without manual checkT1036, T1203
IOCs:
IP: 7
Domain: 15
Soft:
WhatsApp, Android, Twitter
Platforms:
apple
The Citizen Lab
Virtue or Vice? A First Look at Paragon’s Proliferating Spyware Operations
In our first investigation into Israel-based spyware company, Paragon Solutions, we begin to untangle multiple threads connected to the proliferation of Paragon's mercenary spyware operations across the globe. This report includes an infrastructure analysis…
CTT Report Hub
#ParsedReport #CompletenessLow 19-03-2025 Virtue or Vice? A First Look at Paragon s Proliferating Spyware Operations https://citizenlab.ca/2025/03/a-first-look-at-paragons-proliferating-spyware-operations/ Report completeness: Low Actors/Campaigns: Quadream…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Paragon Solutions разработала шпионское ПО Graphite, нацеленное на приложения для обмена сообщениями и связанное с атаками на журналистов в Италии с помощью "нулевого клика". Шпионское ПО скрытно интегрируется в процессы работы приложений, что усложняет обнаружение и вызывает опасения по поводу злоупотреблений и ответственности при полицейском надзоре.
-----
Paragon Solutions разработала шпионский продукт Graphite, предназначенный для приложений обмена мгновенными сообщениями. Компания использует как облачные, так и локальные серверы; подозрительные действия были связаны с ее IP-адресами в Израиле. Компания Graphite была причастна к атакам на журналистов и представителей гражданского общества в Италии. Судебно-медицинская экспертиза выявила артефакт Android под названием BIGPRETZEL, связанный с присутствием Graphite на устройствах критиков миграционной политики итальянского правительства. Шпионское ПО Paragon может интегрироваться в процессы работы законных приложений, что затрудняет обнаружение для судебных аналитиков. Graphite ведет подробные записи для государственных клиентов, что вызывает опасения по поводу злоупотреблений, особенно в Италии. WhatsApp и Apple уведомляют пользователей о потенциальных угрозах, связанных с Graphite. Были выявлены законодательные пробелы в Канаде, касающиеся использования технологий проведения расследований, что подчеркивает необходимость реформ. Citizen Lab проводит постоянные исследования по вопросам ответственности за использование шпионских программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Paragon Solutions разработала шпионское ПО Graphite, нацеленное на приложения для обмена сообщениями и связанное с атаками на журналистов в Италии с помощью "нулевого клика". Шпионское ПО скрытно интегрируется в процессы работы приложений, что усложняет обнаружение и вызывает опасения по поводу злоупотреблений и ответственности при полицейском надзоре.
-----
Paragon Solutions разработала шпионский продукт Graphite, предназначенный для приложений обмена мгновенными сообщениями. Компания использует как облачные, так и локальные серверы; подозрительные действия были связаны с ее IP-адресами в Израиле. Компания Graphite была причастна к атакам на журналистов и представителей гражданского общества в Италии. Судебно-медицинская экспертиза выявила артефакт Android под названием BIGPRETZEL, связанный с присутствием Graphite на устройствах критиков миграционной политики итальянского правительства. Шпионское ПО Paragon может интегрироваться в процессы работы законных приложений, что затрудняет обнаружение для судебных аналитиков. Graphite ведет подробные записи для государственных клиентов, что вызывает опасения по поводу злоупотреблений, особенно в Италии. WhatsApp и Apple уведомляют пользователей о потенциальных угрозах, связанных с Graphite. Были выявлены законодательные пробелы в Канаде, касающиеся использования технологий проведения расследований, что подчеркивает необходимость реформ. Citizen Lab проводит постоянные исследования по вопросам ответственности за использование шпионских программ.
#ParsedReport #CompletenessMedium
19-03-2025
Lookout Discovers New Spyware for North Korea's APT37
https://www.ctfiot.com/231978.html
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Kimsuky
Threats:
Kospy
Industry:
Government
Geo:
North korea, Kuwait, Romania, Japan, India, Korean, Russia, Nepal, Korea, North korean, China, Vietnam
ChatGPT TTPs:
T1036, T1071.001, T1027, T1497.001, T1119
IOCs:
Url: 1
IP: 1
Domain: 6
Hash: 13
Soft:
Android, Google Play, WeChat
Algorithms:
aes, base64
19-03-2025
Lookout Discovers New Spyware for North Korea's APT37
https://www.ctfiot.com/231978.html
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Kimsuky
Threats:
Kospy
Industry:
Government
Geo:
North korea, Kuwait, Romania, Japan, India, Korean, Russia, Nepal, Korea, North korean, China, Vietnam
ChatGPT TTPs:
do not use without manual checkT1036, T1071.001, T1027, T1497.001, T1119
IOCs:
Url: 1
IP: 1
Domain: 6
Hash: 13
Soft:
Android, Google Play, WeChat
Algorithms:
aes, base64
CTF导航
Lookout 发现朝鲜 APT37 的新间谍软件 | CTF导航
KoSpy 是一款新型 Android 间谍软件,据称由朝鲜组织 APT37 开发。它伪装成实用应用程序,以韩语和英语用户为目标。该间谍软件于 2022 年 3 月首次被发现,目前仍处于活跃状态,新样本仍公开托管。它使用两阶段 C...