CTT Report Hub
#ParsedReport #CompletenessMedium 19-03-2025 APT-C-36 Recent Activities https://www.ctfiot.com/231932.html Report completeness: Medium Actors/Campaigns: Blindeagle (motivation: cyber_espionage) Uac-0194 Threats: Njrat Asyncrat Remcos_rat Heartcrypt Purecryptor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-36, или Blind Eagle, с 2018 года атакует правительственный и финансовый секторы Колумбии и Латинской Америки, используя фишинговые программы и трояны для удаленного доступа, такие как Remcos. Они использовали CVE-2024-43451 для широкомасштабных атак с более чем 1600 заражениями в декабре 2024 года, используя URL-файлы для получения полезной информации с GitHub. Их инфраструктура включает в себя домены C2 с разрешением 191.88.252.140.
-----
APT-C-36, или Blind Eagle, - это хакерская группа, занимающаяся шпионажем и киберпреступностью с 2018 года, основное внимание которой уделяется правительству, финансовому сектору и критически важной инфраструктуре в Колумбии и соседних странах Латинской Америки. Эта организация использует сложные методы социальной инженерии, в основном используя фишинговые электронные письма с вредоносными вложениями для получения первоначального доступа к целевым системам. В его арсенале вредоносных программ есть несколько троянских программ для удаленного доступа (RAT), таких как njRAT, AsyncRAT и Remcos, в то время как недавние дополнения включают в себя обычное вредоносное ПО и .NET RAT, защищенное с помощью программы "Пакет как услуга" под названием HeartCrypt. Примечательно, что группа по-прежнему полагается на Remcos в качестве основной полезной нагрузки.
В ноябре 2024 года Microsoft исправила значительную уязвимость нулевого дня CVE-2024-43451, которая стала вектором атак, инициированных различными субъектами, включая UAC-0194, связанную с действиями, направленными против Украины. Вскоре после выхода исправления Blind Eagle адаптировала и интегрировала вариант этой уязвимости в свою операционную систему, что позволило им обнаруживать уникальные взаимодействия с пользовательскими файлами, не раскрывая хэши NTLMv2. Воспользовавшись уязвимостью, группа обнаружила, что устройства инициируют запросы WebDAV еще до того, как пользователь напрямую подключится к потенциально вредоносным файлам .url-адреса файлов.
Кульминацией этой тактики стала кампания целенаправленных атак на государственные и частные организации в Колумбии примерно в середине декабря 2024 года, в результате которой было заражено более 1600 человек. Такой уровень заражения особенно высок для операции APT, которая традиционно использует более целенаправленные и менее масштабные подходы. К марту 2025 года методы группы эволюционировали, включив использование файлов .url, которые служат в качестве начальных загрузчиков с сервера WebDAV, устанавливая связь с сервером Command & Control (C2) для получения окончательной полезной нагрузки с GitHub. Remcos RAT оставался типичным используемым грузом.
С точки зрения инфраструктуры, доменные имена серверов C2, связанные с Blind Eagle, включают в себя asdasdsf.con-ip.com и usuariofebrero25.dedyn.io, оба из которых имеют IP-адрес 191.88.252.140. Такая координация вредоносных программ и инфраструктуры C2 свидетельствует о растущей сложности оперативной тактики группы и отражает постоянную угрозу целевым секторам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-36, или Blind Eagle, с 2018 года атакует правительственный и финансовый секторы Колумбии и Латинской Америки, используя фишинговые программы и трояны для удаленного доступа, такие как Remcos. Они использовали CVE-2024-43451 для широкомасштабных атак с более чем 1600 заражениями в декабре 2024 года, используя URL-файлы для получения полезной информации с GitHub. Их инфраструктура включает в себя домены C2 с разрешением 191.88.252.140.
-----
APT-C-36, или Blind Eagle, - это хакерская группа, занимающаяся шпионажем и киберпреступностью с 2018 года, основное внимание которой уделяется правительству, финансовому сектору и критически важной инфраструктуре в Колумбии и соседних странах Латинской Америки. Эта организация использует сложные методы социальной инженерии, в основном используя фишинговые электронные письма с вредоносными вложениями для получения первоначального доступа к целевым системам. В его арсенале вредоносных программ есть несколько троянских программ для удаленного доступа (RAT), таких как njRAT, AsyncRAT и Remcos, в то время как недавние дополнения включают в себя обычное вредоносное ПО и .NET RAT, защищенное с помощью программы "Пакет как услуга" под названием HeartCrypt. Примечательно, что группа по-прежнему полагается на Remcos в качестве основной полезной нагрузки.
В ноябре 2024 года Microsoft исправила значительную уязвимость нулевого дня CVE-2024-43451, которая стала вектором атак, инициированных различными субъектами, включая UAC-0194, связанную с действиями, направленными против Украины. Вскоре после выхода исправления Blind Eagle адаптировала и интегрировала вариант этой уязвимости в свою операционную систему, что позволило им обнаруживать уникальные взаимодействия с пользовательскими файлами, не раскрывая хэши NTLMv2. Воспользовавшись уязвимостью, группа обнаружила, что устройства инициируют запросы WebDAV еще до того, как пользователь напрямую подключится к потенциально вредоносным файлам .url-адреса файлов.
Кульминацией этой тактики стала кампания целенаправленных атак на государственные и частные организации в Колумбии примерно в середине декабря 2024 года, в результате которой было заражено более 1600 человек. Такой уровень заражения особенно высок для операции APT, которая традиционно использует более целенаправленные и менее масштабные подходы. К марту 2025 года методы группы эволюционировали, включив использование файлов .url, которые служат в качестве начальных загрузчиков с сервера WebDAV, устанавливая связь с сервером Command & Control (C2) для получения окончательной полезной нагрузки с GitHub. Remcos RAT оставался типичным используемым грузом.
С точки зрения инфраструктуры, доменные имена серверов C2, связанные с Blind Eagle, включают в себя asdasdsf.con-ip.com и usuariofebrero25.dedyn.io, оба из которых имеют IP-адрес 191.88.252.140. Такая координация вредоносных программ и инфраструктуры C2 свидетельствует о растущей сложности оперативной тактики группы и отражает постоянную угрозу целевым секторам.
#ParsedReport #CompletenessLow
19-03-2025
AMOS and Lumma stealers actively spread to Reddit users
https://www.malwarebytes.com/blog/scams/2025/03/amos-and-lumma-stealers-actively-spread-to-reddit-users
Report completeness: Low
Threats:
Lumma_stealer
Amos_stealer
Victims:
Cryptocurrency traders
Geo:
Russia, Seychelles
ChatGPT TTPs:
T1027, T1071.001, T1497.001, T1204, T1566
IOCs:
IP: 1
File: 2
Command: 1
Domain: 1
Soft:
TradingView, macOS
Algorithms:
zip
Languages:
autoit
19-03-2025
AMOS and Lumma stealers actively spread to Reddit users
https://www.malwarebytes.com/blog/scams/2025/03/amos-and-lumma-stealers-actively-spread-to-reddit-users
Report completeness: Low
Threats:
Lumma_stealer
Amos_stealer
Victims:
Cryptocurrency traders
Geo:
Russia, Seychelles
ChatGPT TTPs:
do not use without manual checkT1027, T1071.001, T1497.001, T1204, T1566
IOCs:
IP: 1
File: 2
Command: 1
Domain: 1
Soft:
TradingView, macOS
Algorithms:
zip
Languages:
autoit
Malwarebytes
AMOS and Lumma stealers actively spread to Reddit users
Reddit users from trading and crypto subreddits are being lured into installing malware disguised as premium cracked software.
CTT Report Hub
#ParsedReport #CompletenessLow 19-03-2025 AMOS and Lumma stealers actively spread to Reddit users https://www.malwarebytes.com/blog/scams/2025/03/amos-and-lumma-stealers-actively-spread-to-reddit-users Report completeness: Low Threats: Lumma_stealer Amos_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносные программы для Mac и Windows Stealer, Lumma Stealer и Atomic Stealer, распространяются через Reddit и нацелены на криптовалютных трейдеров с помощью взломанных установщиков TradingView. Версия для Mac обнаруживает виртуальные машины и завершает выполнение, в то время как полезная нагрузка Windows запускает сценарий автоматической загрузки с помощью запутанного пакетного файла. Тем временем злоумышленники компрометируют кошельки и выдают себя за жертв для распространения фишинговых ссылок.
-----
Недавние расследования выявили тревожную тенденцию распространения вредоносных программ для Mac и Windows stealer через публикации на Reddit, нацеленных на трейдеров криптовалютами. Основной приманкой является взломанная версия торговой платформы TradingView. Злоумышленники распространяли ссылки на вредоносные установщики как для Windows, так и для Mac, которые содержат два различных семейства вредоносных программ: Lumma Stealer и Atomic Stealer (AMOS). Эти варианты вредоносного программного обеспечения оказывают значительное влияние на жертв, компрометируя их личную информацию и позволяя злоумышленникам получить несанкционированный доступ к криптовалютным кошелькам.
Для пользователей Mac вредоносный установщик представляет собой новый вариант AMOS, отличающийся способностью обнаруживать виртуальные машины. Если вредоносная программа идентифицирует виртуальную среду, она завершает свое выполнение с кодом ошибки 42. Что касается утечки данных, вредоносная программа запрограммирована на отправку пользовательской информации на указанный сервер, расположенный по IP-адресу 45.140.13.244, который размещен на Сейшельских островах. И наоборот, в системах Windows метод атаки использует запутанный пакетный файл с именем Costs.tiff.bat, который запускает вредоносный сценарий автоматической загрузки, обозначенный как Sad.com. Инфраструктура управления для этой полезной нагрузки Windows была привязана к недавно зарегистрированному домену cousidporke.icu, которым управляет физическое лицо, проживающее в России.
Жертвы сообщали, что их криптовалютные кошельки были опустошены, после чего злоумышленники выдавали себя за них, чтобы распространять фишинговые ссылки среди их контактов. Этот инцидент подчеркивает постоянный риск, связанный со взломанным программным обеспечением, которое исторически было источником распространения вредоносных программ. Продолжающаяся популярность "свободного" программного обеспечения демонстрирует, что многие люди остаются уязвимыми для хакеров такого типа. Отличительной особенностью этой конкретной операции является активное участие автора публикации, который взаимодействует с пользователями в рамках темы, предоставляя помощь и отвечая на запросы, связанные с вредоносным программным обеспечением. Это подчеркивает не только инновационные методы, используемые хакерами, но и стратегии социальной инженерии, используемые для усиления их мошеннических схем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносные программы для Mac и Windows Stealer, Lumma Stealer и Atomic Stealer, распространяются через Reddit и нацелены на криптовалютных трейдеров с помощью взломанных установщиков TradingView. Версия для Mac обнаруживает виртуальные машины и завершает выполнение, в то время как полезная нагрузка Windows запускает сценарий автоматической загрузки с помощью запутанного пакетного файла. Тем временем злоумышленники компрометируют кошельки и выдают себя за жертв для распространения фишинговых ссылок.
-----
Недавние расследования выявили тревожную тенденцию распространения вредоносных программ для Mac и Windows stealer через публикации на Reddit, нацеленных на трейдеров криптовалютами. Основной приманкой является взломанная версия торговой платформы TradingView. Злоумышленники распространяли ссылки на вредоносные установщики как для Windows, так и для Mac, которые содержат два различных семейства вредоносных программ: Lumma Stealer и Atomic Stealer (AMOS). Эти варианты вредоносного программного обеспечения оказывают значительное влияние на жертв, компрометируя их личную информацию и позволяя злоумышленникам получить несанкционированный доступ к криптовалютным кошелькам.
Для пользователей Mac вредоносный установщик представляет собой новый вариант AMOS, отличающийся способностью обнаруживать виртуальные машины. Если вредоносная программа идентифицирует виртуальную среду, она завершает свое выполнение с кодом ошибки 42. Что касается утечки данных, вредоносная программа запрограммирована на отправку пользовательской информации на указанный сервер, расположенный по IP-адресу 45.140.13.244, который размещен на Сейшельских островах. И наоборот, в системах Windows метод атаки использует запутанный пакетный файл с именем Costs.tiff.bat, который запускает вредоносный сценарий автоматической загрузки, обозначенный как Sad.com. Инфраструктура управления для этой полезной нагрузки Windows была привязана к недавно зарегистрированному домену cousidporke.icu, которым управляет физическое лицо, проживающее в России.
Жертвы сообщали, что их криптовалютные кошельки были опустошены, после чего злоумышленники выдавали себя за них, чтобы распространять фишинговые ссылки среди их контактов. Этот инцидент подчеркивает постоянный риск, связанный со взломанным программным обеспечением, которое исторически было источником распространения вредоносных программ. Продолжающаяся популярность "свободного" программного обеспечения демонстрирует, что многие люди остаются уязвимыми для хакеров такого типа. Отличительной особенностью этой конкретной операции является активное участие автора публикации, который взаимодействует с пользователями в рамках темы, предоставляя помощь и отвечая на запросы, связанные с вредоносным программным обеспечением. Это подчеркивает не только инновационные методы, используемые хакерами, но и стратегии социальной инженерии, используемые для усиления их мошеннических схем.
#ParsedReport #CompletenessLow
19-03-2025
The free money trap: How scammers exploit financial anxiety
https://www.malwarebytes.com/blog/scams/2025/03/the-free-money-trap-how-scammers-exploit-financial-anxiety
Report completeness: Low
Industry:
Government, Financial, Petroleum
Geo:
Americans
IOCs:
IP: 3
Domain: 22
19-03-2025
The free money trap: How scammers exploit financial anxiety
https://www.malwarebytes.com/blog/scams/2025/03/the-free-money-trap-how-scammers-exploit-financial-anxiety
Report completeness: Low
Industry:
Government, Financial, Petroleum
Geo:
Americans
IOCs:
IP: 3
Domain: 22
Malwarebytes
The “free money” trap: How scammers exploit financial anxiety
With financial stress at an all-time high, people are desperately seeking relief. Sadly, scammers know this all too well.
#ParsedReport #CompletenessMedium
19-03-2025
Analysis of a set of phishing attacks by Taiwan's "Green Spot" attack organization using open source remote control Trojan
https://www.ctfiot.com/231953.html
Report completeness: Medium
Actors/Campaigns:
Green_spot (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Sliver_c2_tool
Trojan/win64.msll.wagex
Cobalt_strike
Metasploit_tool
Process_injection_technique
Industry:
Critical_infrastructure, Government
Geo:
Taiwan, China
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 1
Soft:
Linux, WireGuard, MacOS, WeChat
Algorithms:
zip, aes, md5
Win API:
decompress
Languages:
typescript, javascript, c_language, python
Platforms:
x86, intel, cross-platform
19-03-2025
Analysis of a set of phishing attacks by Taiwan's "Green Spot" attack organization using open source remote control Trojan
https://www.ctfiot.com/231953.html
Report completeness: Medium
Actors/Campaigns:
Green_spot (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Sliver_c2_tool
Trojan/win64.msll.wagex
Cobalt_strike
Metasploit_tool
Process_injection_technique
Industry:
Critical_infrastructure, Government
Geo:
Taiwan, China
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 1
Soft:
Linux, WireGuard, MacOS, WeChat
Algorithms:
zip, aes, md5
Win API:
decompress
Languages:
typescript, javascript, c_language, python
Platforms:
x86, intel, cross-platform
CTF导航
台湾“绿斑”攻击组织使用开源远控木马的一组钓鱼攻击分析 | CTF导航
点击上方'蓝字'关注我们吧!01 概述2024年下半年,安天应急响应中心跟踪到“绿斑”组织[1]针对我国特定行业目标的APT攻击活动。攻击者向目标单位的官方账号发鱼叉式钓鱼邮件,引导目标点击链接访问伪装成某单...
CTT Report Hub
#ParsedReport #CompletenessMedium 19-03-2025 Analysis of a set of phishing attacks by Taiwan's "Green Spot" attack organization using open source remote control Trojan https://www.ctfiot.com/231953.html Report completeness: Medium Actors/Campaigns: Green_spot…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания APT от "Green Spot", связанная с властями провинции Тайвань, использует фишинг для доставки вредоносного по на C#, замаскированного под PDF. После запуска он расшифровывает полезную нагрузку, используя платформу Sliver C2 для шпионажа и бокового перемещения, а также функцию защиты от отладки, позволяющую избежать обнаружения.
-----
Картина угроз высвечивает волнующую кампанию APT (APTП), нацеленную на конкретные отрасли, которую приписывают атакующей организации "Green Spot", связанной с провинциальными властями Тайваня. В ходе атаки используются методы скрытого фишинга для привлечения жертв, когда в электронном письме им предлагается перейти по ссылке, ведущей на вредоносный веб-сайт, замаскированный под законную государственную организацию. Как только пользователь получает доступ к сайту, он автоматически инициирует загрузку программы-загрузчика, маскирующейся под значок PDF-файла, эффективно заставляя пользователей выполнять ее.
Вредоносный загрузчик, созданный на C#, предназначен для извлечения и расшифровки полезной нагрузки, которая представляет собой видеофайл. Эта полезная нагрузка, после расшифровки и выполнения в памяти, была идентифицирована как использующая платформу Sliver command and control (C2) с открытым исходным кодом. Sliver работает аналогично другим известным инструментам тестирования на проникновение, таким как CobaltStrike и Metasploit, предлагая кроссплатформенную поддержку (Windows, Linux и MAC) и используя различные методы коммуникации, включая Mutual TLS и WireGuard.
Технический анализ показывает, что код загрузчика намеренно запутан, что усложняет работу по обратному проектированию. После выполнения эта полезная нагрузка предназначена для поддержания долгосрочного контроля над хостом, облегчения перемещения по сети и ведения шпионской деятельности. В ходе анализа также было отмечено, что полезная нагрузка обладает возможностями защиты от отладки, что повышает ее устойчивость к обнаружению и анализу.
Этот показатель целенаправленного и сложного подхода подчеркивает методичный характер деятельности организации "Green Spot", о которой сообщалось с 2007 года. Текущая картина показывает стратегию злоумышленников, использующих социальную инженерию и тщательно продуманную маскировку для проникновения в отдельные отрасли промышленности, что свидетельствует о намеренном сосредоточении внимания на конкретных организационных слабостях. Эта атака подчеркивает важность надежных мер кибербезопасности и необходимость того, чтобы организации усиливали свою защиту от таких изощренных тактик фишинга и эксплуатации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания APT от "Green Spot", связанная с властями провинции Тайвань, использует фишинг для доставки вредоносного по на C#, замаскированного под PDF. После запуска он расшифровывает полезную нагрузку, используя платформу Sliver C2 для шпионажа и бокового перемещения, а также функцию защиты от отладки, позволяющую избежать обнаружения.
-----
Картина угроз высвечивает волнующую кампанию APT (APTП), нацеленную на конкретные отрасли, которую приписывают атакующей организации "Green Spot", связанной с провинциальными властями Тайваня. В ходе атаки используются методы скрытого фишинга для привлечения жертв, когда в электронном письме им предлагается перейти по ссылке, ведущей на вредоносный веб-сайт, замаскированный под законную государственную организацию. Как только пользователь получает доступ к сайту, он автоматически инициирует загрузку программы-загрузчика, маскирующейся под значок PDF-файла, эффективно заставляя пользователей выполнять ее.
Вредоносный загрузчик, созданный на C#, предназначен для извлечения и расшифровки полезной нагрузки, которая представляет собой видеофайл. Эта полезная нагрузка, после расшифровки и выполнения в памяти, была идентифицирована как использующая платформу Sliver command and control (C2) с открытым исходным кодом. Sliver работает аналогично другим известным инструментам тестирования на проникновение, таким как CobaltStrike и Metasploit, предлагая кроссплатформенную поддержку (Windows, Linux и MAC) и используя различные методы коммуникации, включая Mutual TLS и WireGuard.
Технический анализ показывает, что код загрузчика намеренно запутан, что усложняет работу по обратному проектированию. После выполнения эта полезная нагрузка предназначена для поддержания долгосрочного контроля над хостом, облегчения перемещения по сети и ведения шпионской деятельности. В ходе анализа также было отмечено, что полезная нагрузка обладает возможностями защиты от отладки, что повышает ее устойчивость к обнаружению и анализу.
Этот показатель целенаправленного и сложного подхода подчеркивает методичный характер деятельности организации "Green Spot", о которой сообщалось с 2007 года. Текущая картина показывает стратегию злоумышленников, использующих социальную инженерию и тщательно продуманную маскировку для проникновения в отдельные отрасли промышленности, что свидетельствует о намеренном сосредоточении внимания на конкретных организационных слабостях. Эта атака подчеркивает важность надежных мер кибербезопасности и необходимость того, чтобы организации усиливали свою защиту от таких изощренных тактик фишинга и эксплуатации.
#ParsedReport #CompletenessLow
19-03-2025
Arcane stealer: We want all your data
https://securelist.com/arcane-stealer/115919/
Report completeness: Low
Actors/Campaigns:
Unc2190
Threats:
Arcane_stealer
Ngrok_tool
Phemedrone
Xaitax_tool
Arcanaloader
Industry:
Entertainment
Geo:
Belarus, Russia, Russian, Kazakhstan
ChatGPT TTPs:
T1059.001, T1112, T1027, T1555.004, T1113, T1082, T1057, T1204
IOCs:
File: 3
Command: 1
Registry: 2
Soft:
Cyberduck, UnRAR, dropbox, Chromium, CyberGhost, Pidgin, Discord, Telegram, Jabber, Viber, have more...
Wallets:
zcash, jaxx, exodus_wallet, electrum, coinomi
Crypto:
ethereum
Win Services:
WebClient
Languages:
powershell
19-03-2025
Arcane stealer: We want all your data
https://securelist.com/arcane-stealer/115919/
Report completeness: Low
Actors/Campaigns:
Unc2190
Threats:
Arcane_stealer
Ngrok_tool
Phemedrone
Xaitax_tool
Arcanaloader
Industry:
Entertainment
Geo:
Belarus, Russia, Russian, Kazakhstan
ChatGPT TTPs:
do not use without manual checkT1059.001, T1112, T1027, T1555.004, T1113, T1082, T1057, T1204
IOCs:
File: 3
Command: 1
Registry: 2
Soft:
Cyberduck, UnRAR, dropbox, Chromium, CyberGhost, Pidgin, Discord, Telegram, Jabber, Viber, have more...
Wallets:
zcash, jaxx, exodus_wallet, electrum, coinomi
Crypto:
ethereum
Win Services:
WebClient
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 19-03-2025 Arcane stealer: We want all your data https://securelist.com/arcane-stealer/115919/ Report completeness: Low Actors/Campaigns: Unc2190 Threats: Arcane_stealer Ngrok_tool Phemedrone Xaitax_tool Arcanaloader Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа Arcane stealer, обнаруженная в конце 2024 года, распространяется с помощью рекламных роликов на YouTube и нацелена на конфиденциальные данные из VPN и игровых клиентов. Она использует запутанные пакетные файлы и PowerShell для отключения защиты Windows и запуска дополнительных вредоносных программ, включая майнер и троян. Ключевые возможности включают доступ к зашифрованным данным браузера и сбор обширной системной информации, что демонстрирует способность киберпреступников адаптироваться к меняющимся тактикам и совершенствовать методы кражи данных.
-----
В конце 2024 года был обнаружен новый похититель по имени Arcane, который в основном распространялся через видеоролики на YouTube, рекламирующие игровые читы. Эта вредоносная программа отличается широкими возможностями сбора данных, предназначенными для получения конфиденциальной информации из различных приложений, включая VPN и игровые клиенты, а также сетевые утилиты, такие как ngrok, Playit, Cyberduck, FileZilla и DynDNS. Arcane отличается от ранее встречавшегося троянца под названием "Arcane Stealer V", выпущенного в 2019 году, и содержит обновления, которые изменяют его код и функциональность.
Распространение Arcane началось с каналов YouTube, где видеоролики были связаны с архивами, защищенными паролем. Эти архивы обычно содержали запутанные пакетные файлы, которые выполняли команды через PowerShell для загрузки дополнительного вредоносного ПО и изменения системных настроек для отключения защиты Windows SmartScreen. Среди содержимого этих архивов были два исполняемых файла: майнер и обновленный вариант трояна, получивший название "VGS"..
Возможности Arcane включают в себя широкий спектр краж данных, включая учетные данные для входа в систему, информацию о кредитной карте и конфигурационные файлы из различных браузеров, а также обширный сбор системных данных, таких как сведения об операционной системе, имена пользователей, технические характеристики оборудования и сохраненные данные о сетях Wi—Fi. Особого внимания заслуживает использование API защиты данных (DPAPI) для доступа к зашифрованным данным из браузеров и отдельной утилиты под названием Xaitax для взлома ключей браузера. Arcane может даже собирать файлы cookie из браузеров на базе Chromium, запуская скрытую копию браузера с отладочным портом, что позволяет ему выдавать команды для извлечения конфиденциальной информации.
Кампания перешла от продвижения игровых читов к рекламе загрузчика ArcanaLoader в социальных сетях, который был разработан для загрузки и запуска популярного программного обеспечения, часто содержащего Arcane stealer. Загрузчик имел графический пользовательский интерфейс и был подключен к серверу Discord разработчиков, что облегчало взаимодействие с сообществом и обмен контентом, в основном на русском языке, тем самым ориентируясь на русскоязычную аудиторию.
Адаптивность киберпреступников, участвующих в этой кампании, очевидна, поскольку они продолжают совершенствовать свои методы распространения и расширяют возможности вредоносного ПО по краже данных. Для пользователей полученные результаты подчеркивают важность осторожного отношения к программному обеспечению, которое кажется слишком хорошим, чтобы быть правдой, особенно когда оно связано с читерскими программами и несанкционированным программным обеспечением, а также необходимость принятия надежных мер безопасности против этих сложных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа Arcane stealer, обнаруженная в конце 2024 года, распространяется с помощью рекламных роликов на YouTube и нацелена на конфиденциальные данные из VPN и игровых клиентов. Она использует запутанные пакетные файлы и PowerShell для отключения защиты Windows и запуска дополнительных вредоносных программ, включая майнер и троян. Ключевые возможности включают доступ к зашифрованным данным браузера и сбор обширной системной информации, что демонстрирует способность киберпреступников адаптироваться к меняющимся тактикам и совершенствовать методы кражи данных.
-----
В конце 2024 года был обнаружен новый похититель по имени Arcane, который в основном распространялся через видеоролики на YouTube, рекламирующие игровые читы. Эта вредоносная программа отличается широкими возможностями сбора данных, предназначенными для получения конфиденциальной информации из различных приложений, включая VPN и игровые клиенты, а также сетевые утилиты, такие как ngrok, Playit, Cyberduck, FileZilla и DynDNS. Arcane отличается от ранее встречавшегося троянца под названием "Arcane Stealer V", выпущенного в 2019 году, и содержит обновления, которые изменяют его код и функциональность.
Распространение Arcane началось с каналов YouTube, где видеоролики были связаны с архивами, защищенными паролем. Эти архивы обычно содержали запутанные пакетные файлы, которые выполняли команды через PowerShell для загрузки дополнительного вредоносного ПО и изменения системных настроек для отключения защиты Windows SmartScreen. Среди содержимого этих архивов были два исполняемых файла: майнер и обновленный вариант трояна, получивший название "VGS"..
Возможности Arcane включают в себя широкий спектр краж данных, включая учетные данные для входа в систему, информацию о кредитной карте и конфигурационные файлы из различных браузеров, а также обширный сбор системных данных, таких как сведения об операционной системе, имена пользователей, технические характеристики оборудования и сохраненные данные о сетях Wi—Fi. Особого внимания заслуживает использование API защиты данных (DPAPI) для доступа к зашифрованным данным из браузеров и отдельной утилиты под названием Xaitax для взлома ключей браузера. Arcane может даже собирать файлы cookie из браузеров на базе Chromium, запуская скрытую копию браузера с отладочным портом, что позволяет ему выдавать команды для извлечения конфиденциальной информации.
Кампания перешла от продвижения игровых читов к рекламе загрузчика ArcanaLoader в социальных сетях, который был разработан для загрузки и запуска популярного программного обеспечения, часто содержащего Arcane stealer. Загрузчик имел графический пользовательский интерфейс и был подключен к серверу Discord разработчиков, что облегчало взаимодействие с сообществом и обмен контентом, в основном на русском языке, тем самым ориентируясь на русскоязычную аудиторию.
Адаптивность киберпреступников, участвующих в этой кампании, очевидна, поскольку они продолжают совершенствовать свои методы распространения и расширяют возможности вредоносного ПО по краже данных. Для пользователей полученные результаты подчеркивают важность осторожного отношения к программному обеспечению, которое кажется слишком хорошим, чтобы быть правдой, особенно когда оно связано с читерскими программами и несанкционированным программным обеспечением, а также необходимость принятия надежных мер безопасности против этих сложных угроз.
#ParsedReport #CompletenessHigh
19-03-2025
Darkwatchman spying for victims in the new wave of a phishing campaign
https://rt-solar.ru/solar-4rays/blog/5373/
Report completeness: High
Actors/Campaigns:
Webworm
Ngc4020
Shedding_zmiy
Lifting_zmiy
C0met
Watch_wolf
Threats:
Darkwatchman
Keilger
Stowaway_tool
Dameware_tool
Gorgon_stress_tool
Crossc2_tool
Snake_keylogger
Goblinrat
Dead_drop_technique
Obsidium_tool
Sliver_c2_tool
Hardbit
Glupteba
Plugx_rat
Pe32_ransomware
Native_loader
Dotnet_reactor_tool
Dynamicwrapperx
Industry:
Financial, Ics, Energy
Geo:
Moscow, Russian federation, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1059.001, T1055.012, T1056.001, T1027.002
IOCs:
Path: 2
Hash: 29
File: 2
Command: 1
Url: 61
Email: 1
Domain: 1
Soft:
Linux, Steam, NET Reactor
Wallets:
harmony_wallet
Algorithms:
zip, sha256, crc-32, sha1, md5, base64
Win API:
Loadlibrary
Languages:
jscript, powershell, javascript
19-03-2025
Darkwatchman spying for victims in the new wave of a phishing campaign
https://rt-solar.ru/solar-4rays/blog/5373/
Report completeness: High
Actors/Campaigns:
Webworm
Ngc4020
Shedding_zmiy
Lifting_zmiy
C0met
Watch_wolf
Threats:
Darkwatchman
Keilger
Stowaway_tool
Dameware_tool
Gorgon_stress_tool
Crossc2_tool
Snake_keylogger
Goblinrat
Dead_drop_technique
Obsidium_tool
Sliver_c2_tool
Hardbit
Glupteba
Plugx_rat
Pe32_ransomware
Native_loader
Dotnet_reactor_tool
Dynamicwrapperx
Industry:
Financial, Ics, Energy
Geo:
Moscow, Russian federation, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1055.012, T1056.001, T1027.002
IOCs:
Path: 2
Hash: 29
File: 2
Command: 1
Url: 61
Email: 1
Domain: 1
Soft:
Linux, Steam, NET Reactor
Wallets:
harmony_wallet
Algorithms:
zip, sha256, crc-32, sha1, md5, base64
Win API:
Loadlibrary
Languages:
jscript, powershell, javascript
🤣1
CTT Report Hub
#ParsedReport #CompletenessHigh 19-03-2025 Darkwatchman spying for victims in the new wave of a phishing campaign https://rt-solar.ru/solar-4rays/blog/5373/ Report completeness: High Actors/Campaigns: Webworm Ngc4020 Shedding_zmiy Lifting_zmiy C0met Watch_wolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Darkwatchman RAT - это троянская программа, использующая JavaScript для фишинговых атак на российские организации. Она использует такие методы, как отражающая загрузка библиотеки DLL и собственный загрузчик, чтобы избежать обнаружения, выполнять команды PowerShell и поддерживать постоянство. Постоянные обновления хакера и использование зашифрованных компонентов указывают на то, что он сосредоточен на стратегиях уклонения от мер кибербезопасности.
-----
Недавнее возрождение Darkwatchman RAT указывает на изменение методов, используемых при фишинговых атаках на организации в России. Этот вариант троянской программы, работающий на JavaScript, известен своей способностью проникать в системы незамеченным, одновременно облегчая ведение кейлоггинга с целью получения учетных данных, банковской информации и других конфиденциальных данных. Фишинговая кампания, вызвавшая эту волну, заключалась в том, что злоумышленники маскировали вредоносные электронные письма под официальные уведомления от государственных учреждений, побуждая жертв открывать вложения, содержащие загрузчик, предназначенный для установки Darkwatchman RAT.
Загрузчик, называемый СОБСТВЕННЫМ загрузчиком, использует исполняемый файл, маскирующийся под документ PDF. При запуске этот файл расшифровывается и загружается в память, что позволяет избежать обнаружения с помощью обычных мер безопасности. Процесс продолжается развертыванием .NET DROPPER, который извлекает дополнительные компоненты, необходимые для поддержания постоянства и функциональности в хост-системе. Этот dropper умеет выполнять команды PowerShell и использует отражающую загрузку библиотеки DLL для дальнейшего сокрытия вредоносных действий, эффективно обходя традиционные протоколы безопасности конечных точек.
Отражающая загрузка библиотек DLL позволяет Darkwatchman загружать свои динамические библиотеки непосредственно в память, не записывая их на диск, что усложняет обнаружение для антивирусных решений. В последних версиях Darkwatchman появились усовершенствования, которые не только повышают их устойчивость к обнаружению, но и совершенствуют методы работы, такие как использование закодированных доменов для связи с серверами управления (C2).
Изменения в инфраструктуре Darkwatchman предполагают постоянные попытки злоумышленников адаптировать свою тактику, чтобы обойти меры кибербезопасности. Например, зашифрованный Dynwrapx.dll использование в недавних кампаниях знаменует собой отход от более ранних версий, в которых использовались незашифрованные библиотеки. Эта эволюция свидетельствует об изощренности подхода хакеров, демонстрируя их способность создавать вредоносное ПО таким образом, чтобы оно ускользало от современных средств защиты.
Долгосрочное присутствие Darkwatchman RAT, о чем свидетельствует его постоянное использование в комплексных фишинговых кампаниях с момента его появления, подчеркивает необходимость усиления защиты организаций от таких скрытых угроз. Аналитики отмечают, что постоянное совершенствование механизмов предоставления и исполнения подчеркивает важность бдительности в практике обеспечения кибербезопасности для снижения рисков, связанных с такими APT.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Darkwatchman RAT - это троянская программа, использующая JavaScript для фишинговых атак на российские организации. Она использует такие методы, как отражающая загрузка библиотеки DLL и собственный загрузчик, чтобы избежать обнаружения, выполнять команды PowerShell и поддерживать постоянство. Постоянные обновления хакера и использование зашифрованных компонентов указывают на то, что он сосредоточен на стратегиях уклонения от мер кибербезопасности.
-----
Недавнее возрождение Darkwatchman RAT указывает на изменение методов, используемых при фишинговых атаках на организации в России. Этот вариант троянской программы, работающий на JavaScript, известен своей способностью проникать в системы незамеченным, одновременно облегчая ведение кейлоггинга с целью получения учетных данных, банковской информации и других конфиденциальных данных. Фишинговая кампания, вызвавшая эту волну, заключалась в том, что злоумышленники маскировали вредоносные электронные письма под официальные уведомления от государственных учреждений, побуждая жертв открывать вложения, содержащие загрузчик, предназначенный для установки Darkwatchman RAT.
Загрузчик, называемый СОБСТВЕННЫМ загрузчиком, использует исполняемый файл, маскирующийся под документ PDF. При запуске этот файл расшифровывается и загружается в память, что позволяет избежать обнаружения с помощью обычных мер безопасности. Процесс продолжается развертыванием .NET DROPPER, который извлекает дополнительные компоненты, необходимые для поддержания постоянства и функциональности в хост-системе. Этот dropper умеет выполнять команды PowerShell и использует отражающую загрузку библиотеки DLL для дальнейшего сокрытия вредоносных действий, эффективно обходя традиционные протоколы безопасности конечных точек.
Отражающая загрузка библиотек DLL позволяет Darkwatchman загружать свои динамические библиотеки непосредственно в память, не записывая их на диск, что усложняет обнаружение для антивирусных решений. В последних версиях Darkwatchman появились усовершенствования, которые не только повышают их устойчивость к обнаружению, но и совершенствуют методы работы, такие как использование закодированных доменов для связи с серверами управления (C2).
Изменения в инфраструктуре Darkwatchman предполагают постоянные попытки злоумышленников адаптировать свою тактику, чтобы обойти меры кибербезопасности. Например, зашифрованный Dynwrapx.dll использование в недавних кампаниях знаменует собой отход от более ранних версий, в которых использовались незашифрованные библиотеки. Эта эволюция свидетельствует об изощренности подхода хакеров, демонстрируя их способность создавать вредоносное ПО таким образом, чтобы оно ускользало от современных средств защиты.
Долгосрочное присутствие Darkwatchman RAT, о чем свидетельствует его постоянное использование в комплексных фишинговых кампаниях с момента его появления, подчеркивает необходимость усиления защиты организаций от таких скрытых угроз. Аналитики отмечают, что постоянное совершенствование механизмов предоставления и исполнения подчеркивает важность бдительности в практике обеспечения кибербезопасности для снижения рисков, связанных с такими APT.
Не долго пришлось грустить Олег забрал доклад на OffZone 21-22 августа :) Спасибо Bi.Zone, что не дали теме пропасть ;)
🔥16🤣5👍3
#technique
Ghostly Reflective PE Loader — how to make an existing remote process inject a PE in itself
https://captain-woof.medium.com/ghostly-reflective-pe-loader-how-to-make-a-remote-process-inject-a-pe-in-itself-3b65f2083de0
Ghostly Reflective PE Loader — how to make an existing remote process inject a PE in itself
https://captain-woof.medium.com/ghostly-reflective-pe-loader-how-to-make-a-remote-process-inject-a-pe-in-itself-3b65f2083de0
Medium
Ghostly Reflective PE Loader — how to make an existing remote process inject a PE in itself
How to combine reflective DLL injection with Ghostly hollowing to make an existing remote process inject a PE in itself.
#technique
Zentool -- AMD Zen Microcode Manipulation Utility
This package provides a suite of tools for analyzing, manipulating and generating microcode patches for AMD Zen processors.
https://github.com/google/security-research/tree/master/pocs/cpus/entrysign/zentool
Zentool -- AMD Zen Microcode Manipulation Utility
This package provides a suite of tools for analyzing, manipulating and generating microcode patches for AMD Zen processors.
https://github.com/google/security-research/tree/master/pocs/cpus/entrysign/zentool
GitHub
security-research/pocs/cpus/entrysign/zentool at master · google/security-research
This project hosts security advisories and their accompanying proof-of-concepts related to research conducted at Google which impact non-Google owned code. - google/security-research
#technique
KrbRelayEx-RPC is a tool similar to my KrbRelayEx designed for performing Man-in-the-Middle (MitM) attacks by relaying Kerberos AP-REQ tickets.
https://github.com/decoder-it/KrbRelayEx-RPC
KrbRelayEx-RPC is a tool similar to my KrbRelayEx designed for performing Man-in-the-Middle (MitM) attacks by relaying Kerberos AP-REQ tickets.
https://github.com/decoder-it/KrbRelayEx-RPC
GitHub
GitHub - decoder-it/KrbRelayEx-RPC
Contribute to decoder-it/KrbRelayEx-RPC development by creating an account on GitHub.