CTT Report Hub
#ParsedReport #CompletenessLow 16-03-2025 Threat updates: Boramae - a new variant of Beast Ransomware https://www.threatray.com/blog/threat-updates-boramae---a-new-variant-of-beast-ransomware Report completeness: Low Threats: Beast_ransomware Boramae …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Версия программы-вымогателя Boramae, связанная с Beast ransomware, использует аналогичный код, но интегрирует OpenSSL, что увеличивает сложность примерно до 2500 функций. Основные операционные изменения включают измененные уведомления о требовании выкупа и новое расширение файла, иллюстрирующие эволюционную природу программ-вымогателей, позволяющих избежать обнаружения.
-----
Образец вредоносного ПО, идентифицированный как 5bd8f9cbd108abc53fb1c44b8d10239a2a0a9dd20c698fd2fb5dc1938ae7ba96, является разновидностью Beast ransomware, которая была названа Boramae ransomware фирмой по кибербезопасности Cyfirma. Сравнительный анализ с более ранним вариантом Beast, образцом 4c44ac1eea4bc7f4ea542d611b5658d7ac2729d79abe750da83f1581cd832eaf, показал, что образец Boramae имеет почти идентичный код, но имеет существенные различия, особенно в его интеграции с OpenSSL 1.1.0. Эта интеграция значительно увеличивает размер кода образца, что приводит к сложности анализа, поскольку Boramae содержит около 2500 функций по сравнению примерно со 150 функционирует в оригинальном варианте Beast.
Более того, оба варианта имеют схожие элементы графического интерфейса пользователя (GUI), доступные с помощью сочетания клавиш Ctrl+Alt+666, со строками, встроенными в образец Boramae, подтверждающими повторное использование кода из интерфейса Beast. Это указывает на прямое происхождение и показывает, как вариант Boramae поддерживает взаимодействие с пользователем в соответствии со своим предшественником. Помимо схожего графического интерфейса, существуют важные операционные отличия; например, была изменена записка с требованием выкупа, а расширение файла изменилось на .boramae. Примечательно, что в примере с Boramae создание мьютекса "ЗВЕРЬ ЗДЕСЬ?" отменено из исходного варианта, хотя функциональность для создания мьютекса по-прежнему сохраняется.
Эволюция от Beast к Boramae иллюстрирует более широкую тенденцию в мире программ-вымогателей, где устаревшие угрозы не просто переименовываются, но и дополняются дополнительными функциями, предназначенными для обхода механизмов обнаружения. Эта эволюция требует повышенной бдительности, поскольку злоумышленники совершенствуют свои стратегии для обеспечения эффективности защиты от угроз безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Версия программы-вымогателя Boramae, связанная с Beast ransomware, использует аналогичный код, но интегрирует OpenSSL, что увеличивает сложность примерно до 2500 функций. Основные операционные изменения включают измененные уведомления о требовании выкупа и новое расширение файла, иллюстрирующие эволюционную природу программ-вымогателей, позволяющих избежать обнаружения.
-----
Образец вредоносного ПО, идентифицированный как 5bd8f9cbd108abc53fb1c44b8d10239a2a0a9dd20c698fd2fb5dc1938ae7ba96, является разновидностью Beast ransomware, которая была названа Boramae ransomware фирмой по кибербезопасности Cyfirma. Сравнительный анализ с более ранним вариантом Beast, образцом 4c44ac1eea4bc7f4ea542d611b5658d7ac2729d79abe750da83f1581cd832eaf, показал, что образец Boramae имеет почти идентичный код, но имеет существенные различия, особенно в его интеграции с OpenSSL 1.1.0. Эта интеграция значительно увеличивает размер кода образца, что приводит к сложности анализа, поскольку Boramae содержит около 2500 функций по сравнению примерно со 150 функционирует в оригинальном варианте Beast.
Более того, оба варианта имеют схожие элементы графического интерфейса пользователя (GUI), доступные с помощью сочетания клавиш Ctrl+Alt+666, со строками, встроенными в образец Boramae, подтверждающими повторное использование кода из интерфейса Beast. Это указывает на прямое происхождение и показывает, как вариант Boramae поддерживает взаимодействие с пользователем в соответствии со своим предшественником. Помимо схожего графического интерфейса, существуют важные операционные отличия; например, была изменена записка с требованием выкупа, а расширение файла изменилось на .boramae. Примечательно, что в примере с Boramae создание мьютекса "ЗВЕРЬ ЗДЕСЬ?" отменено из исходного варианта, хотя функциональность для создания мьютекса по-прежнему сохраняется.
Эволюция от Beast к Boramae иллюстрирует более широкую тенденцию в мире программ-вымогателей, где устаревшие угрозы не просто переименовываются, но и дополняются дополнительными функциями, предназначенными для обхода механизмов обнаружения. Эта эволюция требует повышенной бдительности, поскольку злоумышленники совершенствуют свои стратегии для обеспечения эффективности защиты от угроз безопасности.
#ParsedReport #CompletenessMedium
19-03-2025
Black Bastas Dependency Confusion Ambitions and Ransomware in Open Source Ecosystems
https://socket.dev/blog/black-basta-dependency-confusion-ambitions-and-ransomware-in-open-source-ecosystems
Report completeness: Medium
Threats:
Blackbasta
Supply_chain_technique
Fortra_tool
Typosquatting_technique
Geo:
Russian
TTPs:
IOCs:
File: 25
Url: 4
Domain: 1
Soft:
Outlook, CryptoJS, Telegram
Algorithms:
aes-256-cbc, aes, exhibit
Functions:
uuidv4
Win API:
writeFile
Languages:
javascript
Links:
19-03-2025
Black Bastas Dependency Confusion Ambitions and Ransomware in Open Source Ecosystems
https://socket.dev/blog/black-basta-dependency-confusion-ambitions-and-ransomware-in-open-source-ecosystems
Report completeness: Medium
Threats:
Blackbasta
Supply_chain_technique
Fortra_tool
Typosquatting_technique
Geo:
Russian
TTPs:
IOCs:
File: 25
Url: 4
Domain: 1
Soft:
Outlook, CryptoJS, Telegram
Algorithms:
aes-256-cbc, aes, exhibit
Functions:
uuidv4
Win API:
writeFile
Languages:
javascript
Links:
https://github.com/D4RK-R4BB1T/BlackBasta-Chats/Socket
Black Basta’s Dependency Confusion Ambitions and Ransomware ...
Research uncovers Black Basta's plans to exploit package registries for ransomware delivery alongside evidence of similar attacks already targeting op...
CTT Report Hub
#ParsedReport #CompletenessMedium 19-03-2025 Black Bastas Dependency Confusion Ambitions and Ransomware in Open Source Ecosystems https://socket.dev/blog/black-basta-dependency-confusion-ambitions-and-ransomware-in-open-source-ecosystems Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Black Basta планирует использовать реестры пакетов с открытым исходным кодом, такие как npm и PyPI, для атак, связанных с путаницей зависимостей, создавая вредоносные пакеты для обхода системы безопасности. Предыдущие инциденты демонстрировали схожую тактику, когда злоумышленники внедряли программы-вымогатели в пакеты с опечатками и отдавали приоритет утечке данных, а не шифрованию, что создавало значительные риски для пользователей.
-----
Недавнее исследование показало, что группа программ-вымогателей Black Basta активно планирует использовать реестры пакетов с открытым исходным кодом, в частности npm и PyPI, для распространения программ-вымогателей с помощью атак, связанных с путаницей зависимостей. Утечка логов внутренних чатов банды иллюстрирует их намерение создавать вредоносные пакеты, которые отражают законные зависимости, тем самым обманывая автоматизированные системы сборки, заставляя их использовать вредоносный код, а не исходное программное обеспечение. Эта стратегия основана на известной уязвимости, из-за которой некоторые менеджеры пакетов отдают предпочтение общедоступным репозиториям перед частными, что делает их уязвимыми для подобных атак.
Хотя логи чата Black Basta на данный момент не подтверждают каких-либо успешных атак, они раскрывают намерения группы протестировать этот вектор атаки. Они обсудили загрузку вредоносных версий пакетов в npm и PyPI и выяснили, будут ли современные среды разработки помечать их как подозрительные. Это согласуется с устоявшимися стратегиями атак, о чем свидетельствует ряд эмпирических случаев, когда хакерам удавалось внедрять программы-вымогатели в пакеты с открытым исходным кодом.
Например, в период с 2022 по 2025 год злоумышленник, действовавший под псевдонимом npm "xwlazssz", загрузил версии легитимных пакетов с опечатками, которые содержали встроенные функции программ-вымогателей. Эти пакеты были загружены более 1700 раз, прежде чем были удалены. Они извлекли удаленный ключ AES, который затем использовался для шифрования файлов в многочисленных каталогах, что фактически навсегда лишало пользователей доступа к их данным, если сервер, на котором размещен ключ, отключался.
В другом случае, в феврале 2025 года, другой субъект, известный как "scorpionhantu", опубликовал вредоносные пакеты, предназначенные для необратимой перезаписи локальных файлов с использованием случайно сгенерированного ключа AES. В отличие от традиционных программ-вымогателей, эта конкретная вредоносная программа не выдавала уведомления о требовании выкупа и не подключалась к командному серверу для получения вариантов расшифровки; ее основной целью было вызвать сбои в работе и необратимую потерю данных.
Кроме того, в период с 2024 по 2025 год другой участник под псевдонимами "exzuperi10" и "exzuperi14" представил пакеты, ориентированные на фильтрацию данных, а не на шифрование. Эти пакеты собирали конфиденциальные данные о системной среде и передавали их на удаленный сервер, очевидно, намереваясь монетизировать эти данные путем вымогательства. Такой подход представляет серьезную угрозу, поскольку может способствовать дальнейшим компрометациям или попыткам шантажа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Black Basta планирует использовать реестры пакетов с открытым исходным кодом, такие как npm и PyPI, для атак, связанных с путаницей зависимостей, создавая вредоносные пакеты для обхода системы безопасности. Предыдущие инциденты демонстрировали схожую тактику, когда злоумышленники внедряли программы-вымогатели в пакеты с опечатками и отдавали приоритет утечке данных, а не шифрованию, что создавало значительные риски для пользователей.
-----
Недавнее исследование показало, что группа программ-вымогателей Black Basta активно планирует использовать реестры пакетов с открытым исходным кодом, в частности npm и PyPI, для распространения программ-вымогателей с помощью атак, связанных с путаницей зависимостей. Утечка логов внутренних чатов банды иллюстрирует их намерение создавать вредоносные пакеты, которые отражают законные зависимости, тем самым обманывая автоматизированные системы сборки, заставляя их использовать вредоносный код, а не исходное программное обеспечение. Эта стратегия основана на известной уязвимости, из-за которой некоторые менеджеры пакетов отдают предпочтение общедоступным репозиториям перед частными, что делает их уязвимыми для подобных атак.
Хотя логи чата Black Basta на данный момент не подтверждают каких-либо успешных атак, они раскрывают намерения группы протестировать этот вектор атаки. Они обсудили загрузку вредоносных версий пакетов в npm и PyPI и выяснили, будут ли современные среды разработки помечать их как подозрительные. Это согласуется с устоявшимися стратегиями атак, о чем свидетельствует ряд эмпирических случаев, когда хакерам удавалось внедрять программы-вымогатели в пакеты с открытым исходным кодом.
Например, в период с 2022 по 2025 год злоумышленник, действовавший под псевдонимом npm "xwlazssz", загрузил версии легитимных пакетов с опечатками, которые содержали встроенные функции программ-вымогателей. Эти пакеты были загружены более 1700 раз, прежде чем были удалены. Они извлекли удаленный ключ AES, который затем использовался для шифрования файлов в многочисленных каталогах, что фактически навсегда лишало пользователей доступа к их данным, если сервер, на котором размещен ключ, отключался.
В другом случае, в феврале 2025 года, другой субъект, известный как "scorpionhantu", опубликовал вредоносные пакеты, предназначенные для необратимой перезаписи локальных файлов с использованием случайно сгенерированного ключа AES. В отличие от традиционных программ-вымогателей, эта конкретная вредоносная программа не выдавала уведомления о требовании выкупа и не подключалась к командному серверу для получения вариантов расшифровки; ее основной целью было вызвать сбои в работе и необратимую потерю данных.
Кроме того, в период с 2024 по 2025 год другой участник под псевдонимами "exzuperi10" и "exzuperi14" представил пакеты, ориентированные на фильтрацию данных, а не на шифрование. Эти пакеты собирали конфиденциальные данные о системной среде и передавали их на удаленный сервер, очевидно, намереваясь монетизировать эти данные путем вымогательства. Такой подход представляет серьезную угрозу, поскольку может способствовать дальнейшим компрометациям или попыткам шантажа.
#ParsedReport #CompletenessLow
19-03-2025
Virtue or Vice? A First Look at Paragon s Proliferating Spyware Operations
https://citizenlab.ca/2025/03/a-first-look-at-paragons-proliferating-spyware-operations/
Report completeness: Low
Actors/Campaigns:
Quadream
Earth_empusa
Threats:
Paragon
Graphite
Chrysaor
Bigpretzel
Smallpretzel
Intellexa
Reign
Memento
Victims:
Civil society, Journalists
Industry:
Military, Government, E-commerce, Telco, Education
Geo:
American, Israeli, Singapore, Ontario, Denmark, German, Canadian, Libya, Cyprus, Australia, Israel, Canada, Italy, New york, Mexico, Italian
ChatGPT TTPs:
T1036, T1203
IOCs:
IP: 7
Domain: 15
Soft:
WhatsApp, Android, Twitter
Platforms:
apple
19-03-2025
Virtue or Vice? A First Look at Paragon s Proliferating Spyware Operations
https://citizenlab.ca/2025/03/a-first-look-at-paragons-proliferating-spyware-operations/
Report completeness: Low
Actors/Campaigns:
Quadream
Earth_empusa
Threats:
Paragon
Graphite
Chrysaor
Bigpretzel
Smallpretzel
Intellexa
Reign
Memento
Victims:
Civil society, Journalists
Industry:
Military, Government, E-commerce, Telco, Education
Geo:
American, Israeli, Singapore, Ontario, Denmark, German, Canadian, Libya, Cyprus, Australia, Israel, Canada, Italy, New york, Mexico, Italian
ChatGPT TTPs:
do not use without manual checkT1036, T1203
IOCs:
IP: 7
Domain: 15
Soft:
WhatsApp, Android, Twitter
Platforms:
apple
The Citizen Lab
Virtue or Vice? A First Look at Paragon’s Proliferating Spyware Operations
In our first investigation into Israel-based spyware company, Paragon Solutions, we begin to untangle multiple threads connected to the proliferation of Paragon's mercenary spyware operations across the globe. This report includes an infrastructure analysis…
CTT Report Hub
#ParsedReport #CompletenessLow 19-03-2025 Virtue or Vice? A First Look at Paragon s Proliferating Spyware Operations https://citizenlab.ca/2025/03/a-first-look-at-paragons-proliferating-spyware-operations/ Report completeness: Low Actors/Campaigns: Quadream…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Paragon Solutions разработала шпионское ПО Graphite, нацеленное на приложения для обмена сообщениями и связанное с атаками на журналистов в Италии с помощью "нулевого клика". Шпионское ПО скрытно интегрируется в процессы работы приложений, что усложняет обнаружение и вызывает опасения по поводу злоупотреблений и ответственности при полицейском надзоре.
-----
Paragon Solutions разработала шпионский продукт Graphite, предназначенный для приложений обмена мгновенными сообщениями. Компания использует как облачные, так и локальные серверы; подозрительные действия были связаны с ее IP-адресами в Израиле. Компания Graphite была причастна к атакам на журналистов и представителей гражданского общества в Италии. Судебно-медицинская экспертиза выявила артефакт Android под названием BIGPRETZEL, связанный с присутствием Graphite на устройствах критиков миграционной политики итальянского правительства. Шпионское ПО Paragon может интегрироваться в процессы работы законных приложений, что затрудняет обнаружение для судебных аналитиков. Graphite ведет подробные записи для государственных клиентов, что вызывает опасения по поводу злоупотреблений, особенно в Италии. WhatsApp и Apple уведомляют пользователей о потенциальных угрозах, связанных с Graphite. Были выявлены законодательные пробелы в Канаде, касающиеся использования технологий проведения расследований, что подчеркивает необходимость реформ. Citizen Lab проводит постоянные исследования по вопросам ответственности за использование шпионских программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Paragon Solutions разработала шпионское ПО Graphite, нацеленное на приложения для обмена сообщениями и связанное с атаками на журналистов в Италии с помощью "нулевого клика". Шпионское ПО скрытно интегрируется в процессы работы приложений, что усложняет обнаружение и вызывает опасения по поводу злоупотреблений и ответственности при полицейском надзоре.
-----
Paragon Solutions разработала шпионский продукт Graphite, предназначенный для приложений обмена мгновенными сообщениями. Компания использует как облачные, так и локальные серверы; подозрительные действия были связаны с ее IP-адресами в Израиле. Компания Graphite была причастна к атакам на журналистов и представителей гражданского общества в Италии. Судебно-медицинская экспертиза выявила артефакт Android под названием BIGPRETZEL, связанный с присутствием Graphite на устройствах критиков миграционной политики итальянского правительства. Шпионское ПО Paragon может интегрироваться в процессы работы законных приложений, что затрудняет обнаружение для судебных аналитиков. Graphite ведет подробные записи для государственных клиентов, что вызывает опасения по поводу злоупотреблений, особенно в Италии. WhatsApp и Apple уведомляют пользователей о потенциальных угрозах, связанных с Graphite. Были выявлены законодательные пробелы в Канаде, касающиеся использования технологий проведения расследований, что подчеркивает необходимость реформ. Citizen Lab проводит постоянные исследования по вопросам ответственности за использование шпионских программ.
#ParsedReport #CompletenessMedium
19-03-2025
Lookout Discovers New Spyware for North Korea's APT37
https://www.ctfiot.com/231978.html
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Kimsuky
Threats:
Kospy
Industry:
Government
Geo:
North korea, Kuwait, Romania, Japan, India, Korean, Russia, Nepal, Korea, North korean, China, Vietnam
ChatGPT TTPs:
T1036, T1071.001, T1027, T1497.001, T1119
IOCs:
Url: 1
IP: 1
Domain: 6
Hash: 13
Soft:
Android, Google Play, WeChat
Algorithms:
aes, base64
19-03-2025
Lookout Discovers New Spyware for North Korea's APT37
https://www.ctfiot.com/231978.html
Report completeness: Medium
Actors/Campaigns:
Scarcruft (motivation: cyber_espionage)
Kimsuky
Threats:
Kospy
Industry:
Government
Geo:
North korea, Kuwait, Romania, Japan, India, Korean, Russia, Nepal, Korea, North korean, China, Vietnam
ChatGPT TTPs:
do not use without manual checkT1036, T1071.001, T1027, T1497.001, T1119
IOCs:
Url: 1
IP: 1
Domain: 6
Hash: 13
Soft:
Android, Google Play, WeChat
Algorithms:
aes, base64
CTF导航
Lookout 发现朝鲜 APT37 的新间谍软件 | CTF导航
KoSpy 是一款新型 Android 间谍软件,据称由朝鲜组织 APT37 开发。它伪装成实用应用程序,以韩语和英语用户为目标。该间谍软件于 2022 年 3 月首次被发现,目前仍处于活跃状态,新样本仍公开托管。它使用两阶段 C...
CTT Report Hub
#ParsedReport #CompletenessMedium 19-03-2025 Lookout Discovers New Spyware for North Korea's APT37 https://www.ctfiot.com/231978.html Report completeness: Medium Actors/Campaigns: Scarcruft (motivation: cyber_espionage) Kimsuky Threats: Kospy Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
KoSpy, северокорейская программа-шпион APT37 для Android, маскируется под утилиты для кражи конфиденциальных данных и распространяется через сторонние магазины приложений. Он использует двухуровневую инфраструктуру C2 для извлечения конфигураций и обладает сложными возможностями для сбора данных, включая данные о местоположении и текстовые сообщения, а также адаптируется таким образом, чтобы избежать обнаружения.
-----
KoSpy, недавно обнаруженная программа-шпион для Android, приписываемая северокорейской организации APT37, маскируется под служебные приложения, ориентированные в первую очередь на корейских и англоговорящих пользователей. Впервые обнаруженное в марте 2022 года, шпионское ПО остается активным и продолжает распространяться через сторонние магазины приложений, включая Google Play и Apkpure. KoSpy использует двухуровневую инфраструктуру управления (C2), которая извлекает исходные конфигурации из облачных баз данных Firebase, предоставляя широкий спектр возможностей для сбора данных с помощью динамически загружаемых плагинов.
Вредоносная программа собирает различные конфиденциальные данные, такие как текстовые сообщения, история звонков, местоположение, файлы, аудиозаписи и скриншоты. Она маскируется под такие приложения, как "Файловый менеджер", "Утилита обновления программного обеспечения" и "Kakao Security", используя эти поддельные утилиты для заманивания пользователей к установке. Несмотря на безобидный внешний вид, программа-шпион имеет простой интерфейс, который перенаправляет пользователей на внутренние настройки телефона или выдает поддельные запросы на получение разрешений. Работа KoSpy зависит от получения конфигурации из Firebase Firestore, которая включает параметры для управления ее функциональностью и направления сообщений C2.
Сложное управление C2 в KoSpy позволяет хакерам включать или отключать возможности шпионского ПО и изменять адрес C2 по мере необходимости, особенно в случае обнаружения. После активации KoSpy проверяет, что устройство не является эмулятором и что его жестко запрограммированная дата активации истекла, тем самым предотвращая преждевременное раскрытие своих злонамеренных намерений. Шпионское ПО взаимодействует с серверами C2 посредством двух типов запросов: один для загрузки плагинов, а другой для мониторинга конфигурации функций, причем последний инкапсулируется в зашифрованные документы JSON.
Исследование, проведенное Lookout Threat Lab, указывает на то, что KoSpy был связан с предыдущими кибератаками Северной Кореи, связанными с APT37 и APT43 (Kimsuky). Аномалии в сетевом трафике и общей инфраструктуре этих групп затрудняют точную идентификацию, однако внедрение KoSpy связано с их методологиями работы. Анализ домена C2 выявил многочисленные связи с потенциально вредоносными действиями, при этом некоторые домены указывают на IP-адреса, которые, как известно, пересекаются с другими северокорейскими хакерскими группами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
KoSpy, северокорейская программа-шпион APT37 для Android, маскируется под утилиты для кражи конфиденциальных данных и распространяется через сторонние магазины приложений. Он использует двухуровневую инфраструктуру C2 для извлечения конфигураций и обладает сложными возможностями для сбора данных, включая данные о местоположении и текстовые сообщения, а также адаптируется таким образом, чтобы избежать обнаружения.
-----
KoSpy, недавно обнаруженная программа-шпион для Android, приписываемая северокорейской организации APT37, маскируется под служебные приложения, ориентированные в первую очередь на корейских и англоговорящих пользователей. Впервые обнаруженное в марте 2022 года, шпионское ПО остается активным и продолжает распространяться через сторонние магазины приложений, включая Google Play и Apkpure. KoSpy использует двухуровневую инфраструктуру управления (C2), которая извлекает исходные конфигурации из облачных баз данных Firebase, предоставляя широкий спектр возможностей для сбора данных с помощью динамически загружаемых плагинов.
Вредоносная программа собирает различные конфиденциальные данные, такие как текстовые сообщения, история звонков, местоположение, файлы, аудиозаписи и скриншоты. Она маскируется под такие приложения, как "Файловый менеджер", "Утилита обновления программного обеспечения" и "Kakao Security", используя эти поддельные утилиты для заманивания пользователей к установке. Несмотря на безобидный внешний вид, программа-шпион имеет простой интерфейс, который перенаправляет пользователей на внутренние настройки телефона или выдает поддельные запросы на получение разрешений. Работа KoSpy зависит от получения конфигурации из Firebase Firestore, которая включает параметры для управления ее функциональностью и направления сообщений C2.
Сложное управление C2 в KoSpy позволяет хакерам включать или отключать возможности шпионского ПО и изменять адрес C2 по мере необходимости, особенно в случае обнаружения. После активации KoSpy проверяет, что устройство не является эмулятором и что его жестко запрограммированная дата активации истекла, тем самым предотвращая преждевременное раскрытие своих злонамеренных намерений. Шпионское ПО взаимодействует с серверами C2 посредством двух типов запросов: один для загрузки плагинов, а другой для мониторинга конфигурации функций, причем последний инкапсулируется в зашифрованные документы JSON.
Исследование, проведенное Lookout Threat Lab, указывает на то, что KoSpy был связан с предыдущими кибератаками Северной Кореи, связанными с APT37 и APT43 (Kimsuky). Аномалии в сетевом трафике и общей инфраструктуре этих групп затрудняют точную идентификацию, однако внедрение KoSpy связано с их методологиями работы. Анализ домена C2 выявил многочисленные связи с потенциально вредоносными действиями, при этом некоторые домены указывают на IP-адреса, которые, как известно, пересекаются с другими северокорейскими хакерскими группами.
#ParsedReport #CompletenessMedium
19-03-2025
Dragon RaaS \| Pro-Russian Hacktivist Group Aims to Build on The Five Families Cybercrime Reputation
https://www.sentinelone.com/blog/dragon-raas-pro-russian-hacktivist-group-aims-to-build-on-the-five-families-cybercrime-reputation/
Report completeness: Medium
Actors/Campaigns:
Stormous (motivation: hacktivism)
Threatsec (motivation: hacktivism)
Ghostsec (motivation: hacktivism)
Blackforums (motivation: hacktivism)
Siegedsec (motivation: hacktivism)
Threats:
Dragon_raas
Ghostlocker
Mcrypt
Victims:
Al saeeda university
Industry:
Education
Geo:
Russia, Canada, Ukraine, Italy, Yemen, United kingdom, America, London, India, Netherlands, France, Iran, Israel, Germany
CVEs:
CVE-2022-0073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech openlitespeed (le1.7.16.1)
CVE-2024-3807 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-0074 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech openlitespeed (<1.7.16.1)
CVE-2024-3808 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-2359 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- themepunch slider revolution (le6.6.12)
CVE-2024-3809 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-47374 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech litespeed cache (<6.5.1)
CVE-2023-6925 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- unitecms unlimited addons for wpbakery page builder (le1.0.42)
CVE-2023-47784 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- themepunch slider revolution (le6.6.15)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1190, T1110, T1078, T1505.003, T1486, T1059.007
IOCs:
File: 3
Hash: 5
Domain: 1
Soft:
Telegram, cPanel, WordPress, LiteSpeed, mySQL, OpenSSL
Crypto:
bitcoin
Algorithms:
aes, xor, sha256, zip, sha1, aes-256, cbc
Functions:
encdir
Languages:
java, python, php
Platforms:
x86, intel
Links:
19-03-2025
Dragon RaaS \| Pro-Russian Hacktivist Group Aims to Build on The Five Families Cybercrime Reputation
https://www.sentinelone.com/blog/dragon-raas-pro-russian-hacktivist-group-aims-to-build-on-the-five-families-cybercrime-reputation/
Report completeness: Medium
Actors/Campaigns:
Stormous (motivation: hacktivism)
Threatsec (motivation: hacktivism)
Ghostsec (motivation: hacktivism)
Blackforums (motivation: hacktivism)
Siegedsec (motivation: hacktivism)
Threats:
Dragon_raas
Ghostlocker
Mcrypt
Victims:
Al saeeda university
Industry:
Education
Geo:
Russia, Canada, Ukraine, Italy, Yemen, United kingdom, America, London, India, Netherlands, France, Iran, Israel, Germany
CVEs:
CVE-2022-0073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech openlitespeed (le1.7.16.1)
CVE-2024-3807 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-0074 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech openlitespeed (<1.7.16.1)
CVE-2024-3808 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-2359 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- themepunch slider revolution (le6.6.12)
CVE-2024-3809 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-47374 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech litespeed cache (<6.5.1)
CVE-2023-6925 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- unitecms unlimited addons for wpbakery page builder (le1.0.42)
CVE-2023-47784 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- themepunch slider revolution (le6.6.15)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1110, T1078, T1505.003, T1486, T1059.007
IOCs:
File: 3
Hash: 5
Domain: 1
Soft:
Telegram, cPanel, WordPress, LiteSpeed, mySQL, OpenSSL
Crypto:
bitcoin
Algorithms:
aes, xor, sha256, zip, sha1, aes-256, cbc
Functions:
encdir
Languages:
java, python, php
Platforms:
x86, intel
Links:
https://gist.github.com/sente/4dbb2b7bdda2647ba80b#file-simple-backdoor-one-liner-phpSentinelOne
Dragon RaaS | Pro-Russian Hacktivist Group Aims to Build on “The Five Families” Cybercrime Reputation
Dragon RaaS is a ransomware group that walks the line between hacktivism and cybercrime targeting organizations in the US, UK, France and Germany.
CTT Report Hub
#ParsedReport #CompletenessMedium 19-03-2025 Dragon RaaS \| Pro-Russian Hacktivist Group Aims to Build on The Five Families Cybercrime Reputation https://www.sentinelone.com/blog/dragon-raas-pro-russian-hacktivist-group-aims-to-build-on-the-five-families…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Dragon RaaS, группа программ-вымогателей, действующая с июля 2024 года, нацелена на небольшие организации с помощью неправильной настройки и кражи учетных данных, используя такие тактики, как RCE и внедрение команд. В их работе задействованы две разновидности программ-вымогателей, одна из которых работает в Интернете с использованием шифрования AES-256, а другая нацелена на системы Windows. Чтобы снизить риски, организациям следует повысить надежность приложений и регулярно обновлять их.
-----
Dragon RaaS, также известная как DragonRansom или Dragon Team, - это группа программ-вымогателей, которая появилась в июле 2024 года как ответвление Stormous group. Деятельность группы сочетает в себе хактивизм и киберпреступность, нацеленные на небольшие организации со слабыми методами обеспечения безопасности. Они получают доступ с помощью неправильных настроек, атак с использованием учетных данных методом "брутфорса" и использования украденных учетных данных. Их основными мишенями являются Соединенные Штаты, Израиль, Великобритания, Франция и Германия. Среди известных нападений - нападение на университет Аль-Саида в Йемене.
Dragon RaaS использует веб-платформу управления для развертывания и настройки программ-вымогателей в режиме реального времени, а также использует различные методы эксплуатации, ориентированные на уязвимости веб-приложений. Распространенные точки входа включают неправильные настройки в таких платформах, как cPanel, и уязвимости в темах и плагинах WordPress, а также ошибки обхода каталогов, уязвимости удаленного выполнения кода и возможности внедрения команд.
Оказавшись внутри системы, они развертывают веб-оболочку PHP для работы с файлами, шифрования и постоянного доступа. В их работе используются два основных вида программ-вымогателей: webshell на основе PHP, который шифрует файлы с помощью AES-256 в режиме CBC и добавляет расширение .dragon, и шифровальщик, ориентированный на Windows, производный от StormCry, который шифрует файлы на основе предопределенного списка расширений, исключая определенные пути.
Эти разновидности программ-вымогателей связаны с предыдущими масштабными операциями, в которых особое внимание уделяется кражам, сбоям в работе и порче данных. Организациям рекомендуется повысить безопасность общедоступных приложений путем применения необходимых исправлений, систем безопасности, таких как WordPress и cPanel, и развертывания надежных решений для защиты конечных точек, чтобы снизить риски, связанные с Dragon RaaS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Dragon RaaS, группа программ-вымогателей, действующая с июля 2024 года, нацелена на небольшие организации с помощью неправильной настройки и кражи учетных данных, используя такие тактики, как RCE и внедрение команд. В их работе задействованы две разновидности программ-вымогателей, одна из которых работает в Интернете с использованием шифрования AES-256, а другая нацелена на системы Windows. Чтобы снизить риски, организациям следует повысить надежность приложений и регулярно обновлять их.
-----
Dragon RaaS, также известная как DragonRansom или Dragon Team, - это группа программ-вымогателей, которая появилась в июле 2024 года как ответвление Stormous group. Деятельность группы сочетает в себе хактивизм и киберпреступность, нацеленные на небольшие организации со слабыми методами обеспечения безопасности. Они получают доступ с помощью неправильных настроек, атак с использованием учетных данных методом "брутфорса" и использования украденных учетных данных. Их основными мишенями являются Соединенные Штаты, Израиль, Великобритания, Франция и Германия. Среди известных нападений - нападение на университет Аль-Саида в Йемене.
Dragon RaaS использует веб-платформу управления для развертывания и настройки программ-вымогателей в режиме реального времени, а также использует различные методы эксплуатации, ориентированные на уязвимости веб-приложений. Распространенные точки входа включают неправильные настройки в таких платформах, как cPanel, и уязвимости в темах и плагинах WordPress, а также ошибки обхода каталогов, уязвимости удаленного выполнения кода и возможности внедрения команд.
Оказавшись внутри системы, они развертывают веб-оболочку PHP для работы с файлами, шифрования и постоянного доступа. В их работе используются два основных вида программ-вымогателей: webshell на основе PHP, который шифрует файлы с помощью AES-256 в режиме CBC и добавляет расширение .dragon, и шифровальщик, ориентированный на Windows, производный от StormCry, который шифрует файлы на основе предопределенного списка расширений, исключая определенные пути.
Эти разновидности программ-вымогателей связаны с предыдущими масштабными операциями, в которых особое внимание уделяется кражам, сбоям в работе и порче данных. Организациям рекомендуется повысить безопасность общедоступных приложений путем применения необходимых исправлений, систем безопасности, таких как WordPress и cPanel, и развертывания надежных решений для защиты конечных точек, чтобы снизить риски, связанные с Dragon RaaS.
#ParsedReport #CompletenessLow
19-03-2025
Threat Assessment: GitHub Actions Supply Chain Attack: The Compromise of tj-actions/changed-files
https://unit42.paloaltonetworks.com/github-actions-supply-chain-attack/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Github users, Public repositories
Geo:
Japan, Australia, India, Asia, Middle east
ChatGPT TTPs:
T1195, T1078
IOCs:
Hash: 1
Algorithms:
sha1, base64
Languages:
python
Links:
have more...
19-03-2025
Threat Assessment: GitHub Actions Supply Chain Attack: The Compromise of tj-actions/changed-files
https://unit42.paloaltonetworks.com/github-actions-supply-chain-attack/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Github users, Public repositories
Geo:
Japan, Australia, India, Asia, Middle east
ChatGPT TTPs:
do not use without manual checkT1195, T1078
IOCs:
Hash: 1
Algorithms:
sha1, base64
Languages:
python
Links:
https://github.com/tj-actions/changed-files/issues/2463have more...
https://github.com/tj-actions/changed-files/issues/2464#issuecomment-2727020537https://docs.github.com/en/actions/about-github-actions/understanding-github-actionsUnit 42
GitHub Actions Supply Chain Attack: A Targeted Attack on Coinbase Expanded to the Widespread tj-actions/changed-files Incident:…
A compromise of the GitHub action tj-actions/changed-files highlights how attackers could exploit vulnerabilities in third-party actions to compromise supply chains. A compromise of the GitHub action tj-actions/changed-files highlights how attackers could…
CTT Report Hub
#ParsedReport #CompletenessLow 19-03-2025 Threat Assessment: GitHub Actions Supply Chain Attack: The Compromise of tj-actions/changed-files https://unit42.paloaltonetworks.com/github-actions-supply-chain-attack/ Report completeness: Low Threats: Suppl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Действие tj-actions/changed-files на GitHub было взломано с помощью измененных исторических версий, что позволило выполнить вредоносный код, который извлекал конфиденциальные данные CI/CD. Злоумышленники использовали неадекватные меры безопасности, в том числе отсутствие подписанных коммитов, и использовали личный токен доступа для олицетворения. Стратегии смягчения последствий включают аудит действий в репозитории, строгую проверку сторонних сервисов и использование закрепленных действий для предотвращения будущих компрометаций.
-----
Недавняя компрометация действия tj-actions/changed-files на GitHub и связанных с ним действий в организации reviewdog указывает на значительные риски для безопасности в конвейерах CI/CD, особенно в отношении использования сторонних зависимостей. Злоумышленники использовали уязвимости, изменяя исторические версии действия tj-actions/changed-files, помеченные тегами, чтобы ссылаться на вредоносную фиксацию, позволяя любым рабочим процессам, которые использовали выпущенные версии действия, выполнять скомпрометированный код. Вредоносная фиксация, идентифицированная по хэшу SHA1 0e58ed8671d6b60d0890c21b07f8835ace038e67, способствовала выполнению скрипта на Python, который извлекал конфиденциальные данные CI/CD из памяти runner и печатал их в журналах рабочего процесса, которые находятся в открытом доступе.
Атака, по-видимому, была вызвана неадекватными мерами безопасности в репозитории tj-actions/changed-files, включая отсутствие подписанных коммитов и недостаточные средства защиты ветвей/тегов. Злоумышленники использовали личный токен доступа (PAT), привязанный к учетной записи @tj-actions-bot, выдавая себя за другого пользователя, чтобы скрыть свои действия. Кроме того, было указано, что компрометация организации reviewdog открыла путь для использования действия tj-actions/changed-files, поскольку это зависело от действия reviewdog/action-setup, которое также содержало вредоносный код.
Этот инцидент в первую очередь затрагивает общедоступные хранилища, поскольку распечатки скомпрометированных рабочих процессов могут раскрыть секреты, хранящиеся в памяти агента, часто в формате Base64 с двойным кодированием. Риск усугубляется существованием специфичных для репозитория GITHUB_TOKENs, генерируемых во время выполнения рабочего процесса, которые могут иметь расширенные разрешения. Если злоумышленник успешно получит доступ к рабочему процессу GitHub Actions в репозитории, который предоставляет разрешения на запись, он может запустить вредоносный код, который впоследствии может проникнуть в производственную среду.
Стратегии снижения рисков для организаций включают проведение тщательных аудитов действий в репозитории для выявления использования затронутых действий tj-actions/changed-files и проверку любых раскрытых секретов в журналах рабочего процесса. При необходимости действия необходимо будет чередовать и обновлять. Внедрение строгих процедур проверки сторонних сервисов, обеспечение контроля доступа на основе конвейера (PBAC) и переход на токены с коротким сроком службы могут еще больше повысить безопасность. Кроме того, использование закрепленных действий на GitHub с определенными хэшами SHA-1 для фиксации вместо изменяемых тегов или ветвей может значительно снизить риск изменения вредоносного кода.
Таким образом, бдительность в управлении интеграциями сторонних разработчиков и использование надежных средств контроля в рамках конвейеров CI/CD необходимы для защиты от атак на цепочки поставок, таких как этот недавний компромисс. Организации должны принимать упреждающие меры безопасности, чтобы защитить свои автоматизированные процессы от потенциального использования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Действие tj-actions/changed-files на GitHub было взломано с помощью измененных исторических версий, что позволило выполнить вредоносный код, который извлекал конфиденциальные данные CI/CD. Злоумышленники использовали неадекватные меры безопасности, в том числе отсутствие подписанных коммитов, и использовали личный токен доступа для олицетворения. Стратегии смягчения последствий включают аудит действий в репозитории, строгую проверку сторонних сервисов и использование закрепленных действий для предотвращения будущих компрометаций.
-----
Недавняя компрометация действия tj-actions/changed-files на GitHub и связанных с ним действий в организации reviewdog указывает на значительные риски для безопасности в конвейерах CI/CD, особенно в отношении использования сторонних зависимостей. Злоумышленники использовали уязвимости, изменяя исторические версии действия tj-actions/changed-files, помеченные тегами, чтобы ссылаться на вредоносную фиксацию, позволяя любым рабочим процессам, которые использовали выпущенные версии действия, выполнять скомпрометированный код. Вредоносная фиксация, идентифицированная по хэшу SHA1 0e58ed8671d6b60d0890c21b07f8835ace038e67, способствовала выполнению скрипта на Python, который извлекал конфиденциальные данные CI/CD из памяти runner и печатал их в журналах рабочего процесса, которые находятся в открытом доступе.
Атака, по-видимому, была вызвана неадекватными мерами безопасности в репозитории tj-actions/changed-files, включая отсутствие подписанных коммитов и недостаточные средства защиты ветвей/тегов. Злоумышленники использовали личный токен доступа (PAT), привязанный к учетной записи @tj-actions-bot, выдавая себя за другого пользователя, чтобы скрыть свои действия. Кроме того, было указано, что компрометация организации reviewdog открыла путь для использования действия tj-actions/changed-files, поскольку это зависело от действия reviewdog/action-setup, которое также содержало вредоносный код.
Этот инцидент в первую очередь затрагивает общедоступные хранилища, поскольку распечатки скомпрометированных рабочих процессов могут раскрыть секреты, хранящиеся в памяти агента, часто в формате Base64 с двойным кодированием. Риск усугубляется существованием специфичных для репозитория GITHUB_TOKENs, генерируемых во время выполнения рабочего процесса, которые могут иметь расширенные разрешения. Если злоумышленник успешно получит доступ к рабочему процессу GitHub Actions в репозитории, который предоставляет разрешения на запись, он может запустить вредоносный код, который впоследствии может проникнуть в производственную среду.
Стратегии снижения рисков для организаций включают проведение тщательных аудитов действий в репозитории для выявления использования затронутых действий tj-actions/changed-files и проверку любых раскрытых секретов в журналах рабочего процесса. При необходимости действия необходимо будет чередовать и обновлять. Внедрение строгих процедур проверки сторонних сервисов, обеспечение контроля доступа на основе конвейера (PBAC) и переход на токены с коротким сроком службы могут еще больше повысить безопасность. Кроме того, использование закрепленных действий на GitHub с определенными хэшами SHA-1 для фиксации вместо изменяемых тегов или ветвей может значительно снизить риск изменения вредоносного кода.
Таким образом, бдительность в управлении интеграциями сторонних разработчиков и использование надежных средств контроля в рамках конвейеров CI/CD необходимы для защиты от атак на цепочки поставок, таких как этот недавний компромисс. Организации должны принимать упреждающие меры безопасности, чтобы защитить свои автоматизированные процессы от потенциального использования.
#ParsedReport #CompletenessMedium
19-03-2025
APT-C-36 Recent Activities
https://www.ctfiot.com/231932.html
Report completeness: Medium
Actors/Campaigns:
Blindeagle (motivation: cyber_espionage)
Uac-0194
Threats:
Njrat
Asyncrat
Remcos_rat
Heartcrypt
Purecryptor
Industry:
Government, Critical_infrastructure
Geo:
Colombia, Ukraine, Russia, Latin american
CVEs:
CVE-2024-43451 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...
ChatGPT TTPs:
T1566, T1204, T1027, T1203, T1105, T1219
IOCs:
IP: 5
Hash: 19
Domain: 5
Url: 5
Soft:
WeChat
Algorithms:
sha256
19-03-2025
APT-C-36 Recent Activities
https://www.ctfiot.com/231932.html
Report completeness: Medium
Actors/Campaigns:
Blindeagle (motivation: cyber_espionage)
Uac-0194
Threats:
Njrat
Asyncrat
Remcos_rat
Heartcrypt
Purecryptor
Industry:
Government, Critical_infrastructure
Geo:
Colombia, Ukraine, Russia, Latin american
CVEs:
CVE-2024-43451 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1027, T1203, T1105, T1219
IOCs:
IP: 5
Hash: 19
Domain: 5
Url: 5
Soft:
Algorithms:
sha256
CTF导航
APT-C-36 近期活动 | CTF导航
APT-C-36,又称盲鹰,是一个自 2018 年起便活跃的、从事间谍和网络犯罪活动的威胁组织,主要针对哥伦比亚及其他拉丁美洲国家的政府机构、金融机构和关键基础设施等组织。该高级持续性威胁(APT)组织以运用复杂社...
CTT Report Hub
#ParsedReport #CompletenessMedium 19-03-2025 APT-C-36 Recent Activities https://www.ctfiot.com/231932.html Report completeness: Medium Actors/Campaigns: Blindeagle (motivation: cyber_espionage) Uac-0194 Threats: Njrat Asyncrat Remcos_rat Heartcrypt Purecryptor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-36, или Blind Eagle, с 2018 года атакует правительственный и финансовый секторы Колумбии и Латинской Америки, используя фишинговые программы и трояны для удаленного доступа, такие как Remcos. Они использовали CVE-2024-43451 для широкомасштабных атак с более чем 1600 заражениями в декабре 2024 года, используя URL-файлы для получения полезной информации с GitHub. Их инфраструктура включает в себя домены C2 с разрешением 191.88.252.140.
-----
APT-C-36, или Blind Eagle, - это хакерская группа, занимающаяся шпионажем и киберпреступностью с 2018 года, основное внимание которой уделяется правительству, финансовому сектору и критически важной инфраструктуре в Колумбии и соседних странах Латинской Америки. Эта организация использует сложные методы социальной инженерии, в основном используя фишинговые электронные письма с вредоносными вложениями для получения первоначального доступа к целевым системам. В его арсенале вредоносных программ есть несколько троянских программ для удаленного доступа (RAT), таких как njRAT, AsyncRAT и Remcos, в то время как недавние дополнения включают в себя обычное вредоносное ПО и .NET RAT, защищенное с помощью программы "Пакет как услуга" под названием HeartCrypt. Примечательно, что группа по-прежнему полагается на Remcos в качестве основной полезной нагрузки.
В ноябре 2024 года Microsoft исправила значительную уязвимость нулевого дня CVE-2024-43451, которая стала вектором атак, инициированных различными субъектами, включая UAC-0194, связанную с действиями, направленными против Украины. Вскоре после выхода исправления Blind Eagle адаптировала и интегрировала вариант этой уязвимости в свою операционную систему, что позволило им обнаруживать уникальные взаимодействия с пользовательскими файлами, не раскрывая хэши NTLMv2. Воспользовавшись уязвимостью, группа обнаружила, что устройства инициируют запросы WebDAV еще до того, как пользователь напрямую подключится к потенциально вредоносным файлам .url-адреса файлов.
Кульминацией этой тактики стала кампания целенаправленных атак на государственные и частные организации в Колумбии примерно в середине декабря 2024 года, в результате которой было заражено более 1600 человек. Такой уровень заражения особенно высок для операции APT, которая традиционно использует более целенаправленные и менее масштабные подходы. К марту 2025 года методы группы эволюционировали, включив использование файлов .url, которые служат в качестве начальных загрузчиков с сервера WebDAV, устанавливая связь с сервером Command & Control (C2) для получения окончательной полезной нагрузки с GitHub. Remcos RAT оставался типичным используемым грузом.
С точки зрения инфраструктуры, доменные имена серверов C2, связанные с Blind Eagle, включают в себя asdasdsf.con-ip.com и usuariofebrero25.dedyn.io, оба из которых имеют IP-адрес 191.88.252.140. Такая координация вредоносных программ и инфраструктуры C2 свидетельствует о растущей сложности оперативной тактики группы и отражает постоянную угрозу целевым секторам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-36, или Blind Eagle, с 2018 года атакует правительственный и финансовый секторы Колумбии и Латинской Америки, используя фишинговые программы и трояны для удаленного доступа, такие как Remcos. Они использовали CVE-2024-43451 для широкомасштабных атак с более чем 1600 заражениями в декабре 2024 года, используя URL-файлы для получения полезной информации с GitHub. Их инфраструктура включает в себя домены C2 с разрешением 191.88.252.140.
-----
APT-C-36, или Blind Eagle, - это хакерская группа, занимающаяся шпионажем и киберпреступностью с 2018 года, основное внимание которой уделяется правительству, финансовому сектору и критически важной инфраструктуре в Колумбии и соседних странах Латинской Америки. Эта организация использует сложные методы социальной инженерии, в основном используя фишинговые электронные письма с вредоносными вложениями для получения первоначального доступа к целевым системам. В его арсенале вредоносных программ есть несколько троянских программ для удаленного доступа (RAT), таких как njRAT, AsyncRAT и Remcos, в то время как недавние дополнения включают в себя обычное вредоносное ПО и .NET RAT, защищенное с помощью программы "Пакет как услуга" под названием HeartCrypt. Примечательно, что группа по-прежнему полагается на Remcos в качестве основной полезной нагрузки.
В ноябре 2024 года Microsoft исправила значительную уязвимость нулевого дня CVE-2024-43451, которая стала вектором атак, инициированных различными субъектами, включая UAC-0194, связанную с действиями, направленными против Украины. Вскоре после выхода исправления Blind Eagle адаптировала и интегрировала вариант этой уязвимости в свою операционную систему, что позволило им обнаруживать уникальные взаимодействия с пользовательскими файлами, не раскрывая хэши NTLMv2. Воспользовавшись уязвимостью, группа обнаружила, что устройства инициируют запросы WebDAV еще до того, как пользователь напрямую подключится к потенциально вредоносным файлам .url-адреса файлов.
Кульминацией этой тактики стала кампания целенаправленных атак на государственные и частные организации в Колумбии примерно в середине декабря 2024 года, в результате которой было заражено более 1600 человек. Такой уровень заражения особенно высок для операции APT, которая традиционно использует более целенаправленные и менее масштабные подходы. К марту 2025 года методы группы эволюционировали, включив использование файлов .url, которые служат в качестве начальных загрузчиков с сервера WebDAV, устанавливая связь с сервером Command & Control (C2) для получения окончательной полезной нагрузки с GitHub. Remcos RAT оставался типичным используемым грузом.
С точки зрения инфраструктуры, доменные имена серверов C2, связанные с Blind Eagle, включают в себя asdasdsf.con-ip.com и usuariofebrero25.dedyn.io, оба из которых имеют IP-адрес 191.88.252.140. Такая координация вредоносных программ и инфраструктуры C2 свидетельствует о растущей сложности оперативной тактики группы и отражает постоянную угрозу целевым секторам.
#ParsedReport #CompletenessLow
19-03-2025
AMOS and Lumma stealers actively spread to Reddit users
https://www.malwarebytes.com/blog/scams/2025/03/amos-and-lumma-stealers-actively-spread-to-reddit-users
Report completeness: Low
Threats:
Lumma_stealer
Amos_stealer
Victims:
Cryptocurrency traders
Geo:
Russia, Seychelles
ChatGPT TTPs:
T1027, T1071.001, T1497.001, T1204, T1566
IOCs:
IP: 1
File: 2
Command: 1
Domain: 1
Soft:
TradingView, macOS
Algorithms:
zip
Languages:
autoit
19-03-2025
AMOS and Lumma stealers actively spread to Reddit users
https://www.malwarebytes.com/blog/scams/2025/03/amos-and-lumma-stealers-actively-spread-to-reddit-users
Report completeness: Low
Threats:
Lumma_stealer
Amos_stealer
Victims:
Cryptocurrency traders
Geo:
Russia, Seychelles
ChatGPT TTPs:
do not use without manual checkT1027, T1071.001, T1497.001, T1204, T1566
IOCs:
IP: 1
File: 2
Command: 1
Domain: 1
Soft:
TradingView, macOS
Algorithms:
zip
Languages:
autoit
Malwarebytes
AMOS and Lumma stealers actively spread to Reddit users
Reddit users from trading and crypto subreddits are being lured into installing malware disguised as premium cracked software.