CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
19-03-2025

Analysis of a set of phishing attacks by Taiwan's "Green Spot" attack organization using open source remote control Trojan

https://www.ctfiot.com/231953.html

Report completeness: Medium

Actors/Campaigns:
Green_spot (motivation: cyber_espionage)

Threats:
Spear-phishing_technique
Sliver_c2_tool
Trojan/win64.msll.wagex
Cobalt_strike
Metasploit_tool
Process_injection_technique

Industry:
Critical_infrastructure, Government

Geo:
Taiwan, China

TTPs:
Tactics: 4
Technics: 0

IOCs:
File: 1

Soft:
Linux, WireGuard, MacOS, WeChat

Algorithms:
zip, aes, md5

Win API:
decompress

Languages:
typescript, javascript, c_language, python

Platforms:
x86, intel, cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 19-03-2025 Analysis of a set of phishing attacks by Taiwan's "Green Spot" attack organization using open source remote control Trojan https://www.ctfiot.com/231953.html Report completeness: Medium Actors/Campaigns: Green_spot…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания APT от "Green Spot", связанная с властями провинции Тайвань, использует фишинг для доставки вредоносного по на C#, замаскированного под PDF. После запуска он расшифровывает полезную нагрузку, используя платформу Sliver C2 для шпионажа и бокового перемещения, а также функцию защиты от отладки, позволяющую избежать обнаружения.
-----

Картина угроз высвечивает волнующую кампанию APT (APTП), нацеленную на конкретные отрасли, которую приписывают атакующей организации "Green Spot", связанной с провинциальными властями Тайваня. В ходе атаки используются методы скрытого фишинга для привлечения жертв, когда в электронном письме им предлагается перейти по ссылке, ведущей на вредоносный веб-сайт, замаскированный под законную государственную организацию. Как только пользователь получает доступ к сайту, он автоматически инициирует загрузку программы-загрузчика, маскирующейся под значок PDF-файла, эффективно заставляя пользователей выполнять ее.

Вредоносный загрузчик, созданный на C#, предназначен для извлечения и расшифровки полезной нагрузки, которая представляет собой видеофайл. Эта полезная нагрузка, после расшифровки и выполнения в памяти, была идентифицирована как использующая платформу Sliver command and control (C2) с открытым исходным кодом. Sliver работает аналогично другим известным инструментам тестирования на проникновение, таким как CobaltStrike и Metasploit, предлагая кроссплатформенную поддержку (Windows, Linux и MAC) и используя различные методы коммуникации, включая Mutual TLS и WireGuard.

Технический анализ показывает, что код загрузчика намеренно запутан, что усложняет работу по обратному проектированию. После выполнения эта полезная нагрузка предназначена для поддержания долгосрочного контроля над хостом, облегчения перемещения по сети и ведения шпионской деятельности. В ходе анализа также было отмечено, что полезная нагрузка обладает возможностями защиты от отладки, что повышает ее устойчивость к обнаружению и анализу.

Этот показатель целенаправленного и сложного подхода подчеркивает методичный характер деятельности организации "Green Spot", о которой сообщалось с 2007 года. Текущая картина показывает стратегию злоумышленников, использующих социальную инженерию и тщательно продуманную маскировку для проникновения в отдельные отрасли промышленности, что свидетельствует о намеренном сосредоточении внимания на конкретных организационных слабостях. Эта атака подчеркивает важность надежных мер кибербезопасности и необходимость того, чтобы организации усиливали свою защиту от таких изощренных тактик фишинга и эксплуатации.
#ParsedReport #CompletenessLow
19-03-2025

Arcane stealer: We want all your data

https://securelist.com/arcane-stealer/115919/

Report completeness: Low

Actors/Campaigns:
Unc2190

Threats:
Arcane_stealer
Ngrok_tool
Phemedrone
Xaitax_tool
Arcanaloader

Industry:
Entertainment

Geo:
Belarus, Russia, Russian, Kazakhstan

ChatGPT TTPs:
do not use without manual check
T1059.001, T1112, T1027, T1555.004, T1113, T1082, T1057, T1204

IOCs:
File: 3
Command: 1
Registry: 2

Soft:
Cyberduck, UnRAR, dropbox, Chromium, CyberGhost, Pidgin, Discord, Telegram, Jabber, Viber, have more...

Wallets:
zcash, jaxx, exodus_wallet, electrum, coinomi

Crypto:
ethereum

Win Services:
WebClient

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 19-03-2025 Arcane stealer: We want all your data https://securelist.com/arcane-stealer/115919/ Report completeness: Low Actors/Campaigns: Unc2190 Threats: Arcane_stealer Ngrok_tool Phemedrone Xaitax_tool Arcanaloader Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа Arcane stealer, обнаруженная в конце 2024 года, распространяется с помощью рекламных роликов на YouTube и нацелена на конфиденциальные данные из VPN и игровых клиентов. Она использует запутанные пакетные файлы и PowerShell для отключения защиты Windows и запуска дополнительных вредоносных программ, включая майнер и троян. Ключевые возможности включают доступ к зашифрованным данным браузера и сбор обширной системной информации, что демонстрирует способность киберпреступников адаптироваться к меняющимся тактикам и совершенствовать методы кражи данных.
-----

В конце 2024 года был обнаружен новый похититель по имени Arcane, который в основном распространялся через видеоролики на YouTube, рекламирующие игровые читы. Эта вредоносная программа отличается широкими возможностями сбора данных, предназначенными для получения конфиденциальной информации из различных приложений, включая VPN и игровые клиенты, а также сетевые утилиты, такие как ngrok, Playit, Cyberduck, FileZilla и DynDNS. Arcane отличается от ранее встречавшегося троянца под названием "Arcane Stealer V", выпущенного в 2019 году, и содержит обновления, которые изменяют его код и функциональность.

Распространение Arcane началось с каналов YouTube, где видеоролики были связаны с архивами, защищенными паролем. Эти архивы обычно содержали запутанные пакетные файлы, которые выполняли команды через PowerShell для загрузки дополнительного вредоносного ПО и изменения системных настроек для отключения защиты Windows SmartScreen. Среди содержимого этих архивов были два исполняемых файла: майнер и обновленный вариант трояна, получивший название "VGS"..

Возможности Arcane включают в себя широкий спектр краж данных, включая учетные данные для входа в систему, информацию о кредитной карте и конфигурационные файлы из различных браузеров, а также обширный сбор системных данных, таких как сведения об операционной системе, имена пользователей, технические характеристики оборудования и сохраненные данные о сетях Wi—Fi. Особого внимания заслуживает использование API защиты данных (DPAPI) для доступа к зашифрованным данным из браузеров и отдельной утилиты под названием Xaitax для взлома ключей браузера. Arcane может даже собирать файлы cookie из браузеров на базе Chromium, запуская скрытую копию браузера с отладочным портом, что позволяет ему выдавать команды для извлечения конфиденциальной информации.

Кампания перешла от продвижения игровых читов к рекламе загрузчика ArcanaLoader в социальных сетях, который был разработан для загрузки и запуска популярного программного обеспечения, часто содержащего Arcane stealer. Загрузчик имел графический пользовательский интерфейс и был подключен к серверу Discord разработчиков, что облегчало взаимодействие с сообществом и обмен контентом, в основном на русском языке, тем самым ориентируясь на русскоязычную аудиторию.

Адаптивность киберпреступников, участвующих в этой кампании, очевидна, поскольку они продолжают совершенствовать свои методы распространения и расширяют возможности вредоносного ПО по краже данных. Для пользователей полученные результаты подчеркивают важность осторожного отношения к программному обеспечению, которое кажется слишком хорошим, чтобы быть правдой, особенно когда оно связано с читерскими программами и несанкционированным программным обеспечением, а также необходимость принятия надежных мер безопасности против этих сложных угроз.
#ParsedReport #CompletenessHigh
19-03-2025

Darkwatchman spying for victims in the new wave of a phishing campaign

https://rt-solar.ru/solar-4rays/blog/5373/

Report completeness: High

Actors/Campaigns:
Webworm
Ngc4020
Shedding_zmiy
Lifting_zmiy
C0met
Watch_wolf

Threats:
Darkwatchman
Keilger
Stowaway_tool
Dameware_tool
Gorgon_stress_tool
Crossc2_tool
Snake_keylogger
Goblinrat
Dead_drop_technique
Obsidium_tool
Sliver_c2_tool
Hardbit
Glupteba
Plugx_rat
Pe32_ransomware
Native_loader
Dotnet_reactor_tool
Dynamicwrapperx

Industry:
Financial, Ics, Energy

Geo:
Moscow, Russian federation, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1055.012, T1056.001, T1027.002

IOCs:
Path: 2
Hash: 29
File: 2
Command: 1
Url: 61
Email: 1
Domain: 1

Soft:
Linux, Steam, NET Reactor

Wallets:
harmony_wallet

Algorithms:
zip, sha256, crc-32, sha1, md5, base64

Win API:
Loadlibrary

Languages:
jscript, powershell, javascript
🤣1
CTT Report Hub
#ParsedReport #CompletenessHigh 19-03-2025 Darkwatchman spying for victims in the new wave of a phishing campaign https://rt-solar.ru/solar-4rays/blog/5373/ Report completeness: High Actors/Campaigns: Webworm Ngc4020 Shedding_zmiy Lifting_zmiy C0met Watch_wolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Darkwatchman RAT - это троянская программа, использующая JavaScript для фишинговых атак на российские организации. Она использует такие методы, как отражающая загрузка библиотеки DLL и собственный загрузчик, чтобы избежать обнаружения, выполнять команды PowerShell и поддерживать постоянство. Постоянные обновления хакера и использование зашифрованных компонентов указывают на то, что он сосредоточен на стратегиях уклонения от мер кибербезопасности.
-----

Недавнее возрождение Darkwatchman RAT указывает на изменение методов, используемых при фишинговых атаках на организации в России. Этот вариант троянской программы, работающий на JavaScript, известен своей способностью проникать в системы незамеченным, одновременно облегчая ведение кейлоггинга с целью получения учетных данных, банковской информации и других конфиденциальных данных. Фишинговая кампания, вызвавшая эту волну, заключалась в том, что злоумышленники маскировали вредоносные электронные письма под официальные уведомления от государственных учреждений, побуждая жертв открывать вложения, содержащие загрузчик, предназначенный для установки Darkwatchman RAT.

Загрузчик, называемый СОБСТВЕННЫМ загрузчиком, использует исполняемый файл, маскирующийся под документ PDF. При запуске этот файл расшифровывается и загружается в память, что позволяет избежать обнаружения с помощью обычных мер безопасности. Процесс продолжается развертыванием .NET DROPPER, который извлекает дополнительные компоненты, необходимые для поддержания постоянства и функциональности в хост-системе. Этот dropper умеет выполнять команды PowerShell и использует отражающую загрузку библиотеки DLL для дальнейшего сокрытия вредоносных действий, эффективно обходя традиционные протоколы безопасности конечных точек.

Отражающая загрузка библиотек DLL позволяет Darkwatchman загружать свои динамические библиотеки непосредственно в память, не записывая их на диск, что усложняет обнаружение для антивирусных решений. В последних версиях Darkwatchman появились усовершенствования, которые не только повышают их устойчивость к обнаружению, но и совершенствуют методы работы, такие как использование закодированных доменов для связи с серверами управления (C2).

Изменения в инфраструктуре Darkwatchman предполагают постоянные попытки злоумышленников адаптировать свою тактику, чтобы обойти меры кибербезопасности. Например, зашифрованный Dynwrapx.dll использование в недавних кампаниях знаменует собой отход от более ранних версий, в которых использовались незашифрованные библиотеки. Эта эволюция свидетельствует об изощренности подхода хакеров, демонстрируя их способность создавать вредоносное ПО таким образом, чтобы оно ускользало от современных средств защиты.

Долгосрочное присутствие Darkwatchman RAT, о чем свидетельствует его постоянное использование в комплексных фишинговых кампаниях с момента его появления, подчеркивает необходимость усиления защиты организаций от таких скрытых угроз. Аналитики отмечают, что постоянное совершенствование механизмов предоставления и исполнения подчеркивает важность бдительности в практике обеспечения кибербезопасности для снижения рисков, связанных с такими APT.
Печалька, блин :(
😢10😱3
Не долго пришлось грустить Олег забрал доклад на OffZone 21-22 августа :) Спасибо Bi.Zone, что не дали теме пропасть ;)
🔥16🤣5👍3
#technique

KrbRelayEx-RPC is a tool similar to my KrbRelayEx designed for performing Man-in-the-Middle (MitM) attacks by relaying Kerberos AP-REQ tickets.

https://github.com/decoder-it/KrbRelayEx-RPC
#ParsedReport #CompletenessMedium
20-03-2025

SideWinder Threat Group: Maritime and Nuclear Sectors at Risk with Updated Toolset

https://www.picussecurity.com/resource/blog/sidewinder-threat-group

Report completeness: Medium

Actors/Campaigns:
Sidewinder (motivation: cyber_espionage, information_theft)

Threats:
Spear-phishing_technique
Dll_sideloading_technique
Dllsearchorder_hijacking_technique
Stealerbot
Uac_bypass_technique

Industry:
Government, Energy, Military, Transport, Maritime, Nuclear_power, Logistic

Geo:
India, Asia, Africa, Middle east

CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)


TTPs:
Tactics: 1
Technics: 17

IOCs:
File: 8
Domain: 2

Soft:
Microsoft Office

Win API:
GlobalMemoryStatusEx

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 SideWinder Threat Group: Maritime and Nuclear Sectors at Risk with Updated Toolset https://www.picussecurity.com/resource/blog/sidewinder-threat-group Report completeness: Medium Actors/Campaigns: Sidewinder…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SideWinder, группа APT из Индии, нацелена на морской сектор и логистику, используя фишинговые электронные письма с вредоносными документами Office, которые используют CVE-2017-11882 для удаленного выполнения кода. Их бэкдор StealerBot использует стороннюю загрузку библиотек DLL и передовые методы обхода, чтобы осуществлять шпионаж и вывоз данных, оставаясь скрытым. Группа умело адаптирует свое вредоносное ПО, чтобы избежать обнаружения, и в основном обменивается данными по зашифрованным каналам, создавая значительную угрозу для критически важной инфраструктуры.
-----

SideWinder - это группа APT, которая, как полагают, базируется в Индии и действует по меньшей мере с 2012 года. Группа нацелена на правительственный, военный, морской и логистический секторы и проявляет интерес к атомным электростанциям в Южной и Юго-Восточной Азии, на Ближнем Востоке и в Африке. Первоначальный доступ в основном получают с помощью фишинговых электронных писем с вредоносными вложениями. Последние методы включают использование удаленного внедрения шаблонов (T1221) с помощью созданных документов Microsoft Office. В этих документах используется уязвимость в редакторе формул (CVE-2017-11882) для удаленного выполнения кода. При выполнении эксплойта шеллкод запускает mshta.exe для загрузки и выполнения файла вредоносного HTML-приложения (HTA), содержащего запутанные скрипты, которые запускают инструмент бэкдора StealerBot, используя методы сторонней загрузки DLL. Бэкдор работает в памяти, чтобы сохранять скрытность и осуществлять шпионаж, не оставляя следов на диске. SideWinder использует передовые методы обхода, динамически изменяя действия на основе проанализированных средств защиты конечных точек, а также применяя тактику повышения привилегий, такую как обход контроля учетных записей пользователей (UAC). Группа использует модуль захвата токенов для манипулирования токенами доступа (T1134) с целью кражи токенов доступа. Кража учетных данных является ключевым направлением деятельности, поскольку она позволяет вести кейлоггинг и собирать учетные данные веб-браузера, что позволяет повышать привилегии и перемещаться в сторону с помощью украденных учетных данных RDP. Связь с командно-диспетчерской инфраструктурой осуществляется по зашифрованным каналам, смешиваясь с законным трафиком, чтобы избежать обнаружения. Утечка данных осуществляется по зашифрованным каналам, маскируя конфиденциальную загрузку данных под обычный трафик. Скрытность группы позволила успешно осуществлять вторжения в морской и ядерный секторы. Эффективная защита от SideWinder требует надежной многоуровневой стратегии безопасности, включающей постоянный мониторинг конечных точек и тестирование проактивного реагирования.
#ParsedReport #CompletenessLow
20-03-2025

WhatsApp Hack Targets Journalists Zero-Click Spyware Plot Exposed

https://www.secureblink.com/cyber-security-news/whats-app-hack-targets-journalists-zero-click-spyware-plot-exposed

Report completeness: Low

Threats:
Paragon
Graphite
Bigpretzel
Chrysaor

Victims:
Journalists, Activists, Civil society members

Industry:
Government, Education

Geo:
Israeli, Israel, Australia, Canada, Cyprus, Denmark, Singapore, Italy

ChatGPT TTPs:
do not use without manual check
T1203

Soft:
WhatsApp, Android