CTT Report Hub
#ParsedReport #CompletenessLow 19-03-2025 Arcane stealer: We want all your data https://securelist.com/arcane-stealer/115919/ Report completeness: Low Actors/Campaigns: Unc2190 Threats: Arcane_stealer Ngrok_tool Phemedrone Xaitax_tool Arcanaloader Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа Arcane stealer, обнаруженная в конце 2024 года, распространяется с помощью рекламных роликов на YouTube и нацелена на конфиденциальные данные из VPN и игровых клиентов. Она использует запутанные пакетные файлы и PowerShell для отключения защиты Windows и запуска дополнительных вредоносных программ, включая майнер и троян. Ключевые возможности включают доступ к зашифрованным данным браузера и сбор обширной системной информации, что демонстрирует способность киберпреступников адаптироваться к меняющимся тактикам и совершенствовать методы кражи данных.
-----
В конце 2024 года был обнаружен новый похититель по имени Arcane, который в основном распространялся через видеоролики на YouTube, рекламирующие игровые читы. Эта вредоносная программа отличается широкими возможностями сбора данных, предназначенными для получения конфиденциальной информации из различных приложений, включая VPN и игровые клиенты, а также сетевые утилиты, такие как ngrok, Playit, Cyberduck, FileZilla и DynDNS. Arcane отличается от ранее встречавшегося троянца под названием "Arcane Stealer V", выпущенного в 2019 году, и содержит обновления, которые изменяют его код и функциональность.
Распространение Arcane началось с каналов YouTube, где видеоролики были связаны с архивами, защищенными паролем. Эти архивы обычно содержали запутанные пакетные файлы, которые выполняли команды через PowerShell для загрузки дополнительного вредоносного ПО и изменения системных настроек для отключения защиты Windows SmartScreen. Среди содержимого этих архивов были два исполняемых файла: майнер и обновленный вариант трояна, получивший название "VGS"..
Возможности Arcane включают в себя широкий спектр краж данных, включая учетные данные для входа в систему, информацию о кредитной карте и конфигурационные файлы из различных браузеров, а также обширный сбор системных данных, таких как сведения об операционной системе, имена пользователей, технические характеристики оборудования и сохраненные данные о сетях Wi—Fi. Особого внимания заслуживает использование API защиты данных (DPAPI) для доступа к зашифрованным данным из браузеров и отдельной утилиты под названием Xaitax для взлома ключей браузера. Arcane может даже собирать файлы cookie из браузеров на базе Chromium, запуская скрытую копию браузера с отладочным портом, что позволяет ему выдавать команды для извлечения конфиденциальной информации.
Кампания перешла от продвижения игровых читов к рекламе загрузчика ArcanaLoader в социальных сетях, который был разработан для загрузки и запуска популярного программного обеспечения, часто содержащего Arcane stealer. Загрузчик имел графический пользовательский интерфейс и был подключен к серверу Discord разработчиков, что облегчало взаимодействие с сообществом и обмен контентом, в основном на русском языке, тем самым ориентируясь на русскоязычную аудиторию.
Адаптивность киберпреступников, участвующих в этой кампании, очевидна, поскольку они продолжают совершенствовать свои методы распространения и расширяют возможности вредоносного ПО по краже данных. Для пользователей полученные результаты подчеркивают важность осторожного отношения к программному обеспечению, которое кажется слишком хорошим, чтобы быть правдой, особенно когда оно связано с читерскими программами и несанкционированным программным обеспечением, а также необходимость принятия надежных мер безопасности против этих сложных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа Arcane stealer, обнаруженная в конце 2024 года, распространяется с помощью рекламных роликов на YouTube и нацелена на конфиденциальные данные из VPN и игровых клиентов. Она использует запутанные пакетные файлы и PowerShell для отключения защиты Windows и запуска дополнительных вредоносных программ, включая майнер и троян. Ключевые возможности включают доступ к зашифрованным данным браузера и сбор обширной системной информации, что демонстрирует способность киберпреступников адаптироваться к меняющимся тактикам и совершенствовать методы кражи данных.
-----
В конце 2024 года был обнаружен новый похититель по имени Arcane, который в основном распространялся через видеоролики на YouTube, рекламирующие игровые читы. Эта вредоносная программа отличается широкими возможностями сбора данных, предназначенными для получения конфиденциальной информации из различных приложений, включая VPN и игровые клиенты, а также сетевые утилиты, такие как ngrok, Playit, Cyberduck, FileZilla и DynDNS. Arcane отличается от ранее встречавшегося троянца под названием "Arcane Stealer V", выпущенного в 2019 году, и содержит обновления, которые изменяют его код и функциональность.
Распространение Arcane началось с каналов YouTube, где видеоролики были связаны с архивами, защищенными паролем. Эти архивы обычно содержали запутанные пакетные файлы, которые выполняли команды через PowerShell для загрузки дополнительного вредоносного ПО и изменения системных настроек для отключения защиты Windows SmartScreen. Среди содержимого этих архивов были два исполняемых файла: майнер и обновленный вариант трояна, получивший название "VGS"..
Возможности Arcane включают в себя широкий спектр краж данных, включая учетные данные для входа в систему, информацию о кредитной карте и конфигурационные файлы из различных браузеров, а также обширный сбор системных данных, таких как сведения об операционной системе, имена пользователей, технические характеристики оборудования и сохраненные данные о сетях Wi—Fi. Особого внимания заслуживает использование API защиты данных (DPAPI) для доступа к зашифрованным данным из браузеров и отдельной утилиты под названием Xaitax для взлома ключей браузера. Arcane может даже собирать файлы cookie из браузеров на базе Chromium, запуская скрытую копию браузера с отладочным портом, что позволяет ему выдавать команды для извлечения конфиденциальной информации.
Кампания перешла от продвижения игровых читов к рекламе загрузчика ArcanaLoader в социальных сетях, который был разработан для загрузки и запуска популярного программного обеспечения, часто содержащего Arcane stealer. Загрузчик имел графический пользовательский интерфейс и был подключен к серверу Discord разработчиков, что облегчало взаимодействие с сообществом и обмен контентом, в основном на русском языке, тем самым ориентируясь на русскоязычную аудиторию.
Адаптивность киберпреступников, участвующих в этой кампании, очевидна, поскольку они продолжают совершенствовать свои методы распространения и расширяют возможности вредоносного ПО по краже данных. Для пользователей полученные результаты подчеркивают важность осторожного отношения к программному обеспечению, которое кажется слишком хорошим, чтобы быть правдой, особенно когда оно связано с читерскими программами и несанкционированным программным обеспечением, а также необходимость принятия надежных мер безопасности против этих сложных угроз.
#ParsedReport #CompletenessHigh
19-03-2025
Darkwatchman spying for victims in the new wave of a phishing campaign
https://rt-solar.ru/solar-4rays/blog/5373/
Report completeness: High
Actors/Campaigns:
Webworm
Ngc4020
Shedding_zmiy
Lifting_zmiy
C0met
Watch_wolf
Threats:
Darkwatchman
Keilger
Stowaway_tool
Dameware_tool
Gorgon_stress_tool
Crossc2_tool
Snake_keylogger
Goblinrat
Dead_drop_technique
Obsidium_tool
Sliver_c2_tool
Hardbit
Glupteba
Plugx_rat
Pe32_ransomware
Native_loader
Dotnet_reactor_tool
Dynamicwrapperx
Industry:
Financial, Ics, Energy
Geo:
Moscow, Russian federation, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1059.001, T1055.012, T1056.001, T1027.002
IOCs:
Path: 2
Hash: 29
File: 2
Command: 1
Url: 61
Email: 1
Domain: 1
Soft:
Linux, Steam, NET Reactor
Wallets:
harmony_wallet
Algorithms:
zip, sha256, crc-32, sha1, md5, base64
Win API:
Loadlibrary
Languages:
jscript, powershell, javascript
19-03-2025
Darkwatchman spying for victims in the new wave of a phishing campaign
https://rt-solar.ru/solar-4rays/blog/5373/
Report completeness: High
Actors/Campaigns:
Webworm
Ngc4020
Shedding_zmiy
Lifting_zmiy
C0met
Watch_wolf
Threats:
Darkwatchman
Keilger
Stowaway_tool
Dameware_tool
Gorgon_stress_tool
Crossc2_tool
Snake_keylogger
Goblinrat
Dead_drop_technique
Obsidium_tool
Sliver_c2_tool
Hardbit
Glupteba
Plugx_rat
Pe32_ransomware
Native_loader
Dotnet_reactor_tool
Dynamicwrapperx
Industry:
Financial, Ics, Energy
Geo:
Moscow, Russian federation, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.001, T1055.012, T1056.001, T1027.002
IOCs:
Path: 2
Hash: 29
File: 2
Command: 1
Url: 61
Email: 1
Domain: 1
Soft:
Linux, Steam, NET Reactor
Wallets:
harmony_wallet
Algorithms:
zip, sha256, crc-32, sha1, md5, base64
Win API:
Loadlibrary
Languages:
jscript, powershell, javascript
🤣1
CTT Report Hub
#ParsedReport #CompletenessHigh 19-03-2025 Darkwatchman spying for victims in the new wave of a phishing campaign https://rt-solar.ru/solar-4rays/blog/5373/ Report completeness: High Actors/Campaigns: Webworm Ngc4020 Shedding_zmiy Lifting_zmiy C0met Watch_wolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Darkwatchman RAT - это троянская программа, использующая JavaScript для фишинговых атак на российские организации. Она использует такие методы, как отражающая загрузка библиотеки DLL и собственный загрузчик, чтобы избежать обнаружения, выполнять команды PowerShell и поддерживать постоянство. Постоянные обновления хакера и использование зашифрованных компонентов указывают на то, что он сосредоточен на стратегиях уклонения от мер кибербезопасности.
-----
Недавнее возрождение Darkwatchman RAT указывает на изменение методов, используемых при фишинговых атаках на организации в России. Этот вариант троянской программы, работающий на JavaScript, известен своей способностью проникать в системы незамеченным, одновременно облегчая ведение кейлоггинга с целью получения учетных данных, банковской информации и других конфиденциальных данных. Фишинговая кампания, вызвавшая эту волну, заключалась в том, что злоумышленники маскировали вредоносные электронные письма под официальные уведомления от государственных учреждений, побуждая жертв открывать вложения, содержащие загрузчик, предназначенный для установки Darkwatchman RAT.
Загрузчик, называемый СОБСТВЕННЫМ загрузчиком, использует исполняемый файл, маскирующийся под документ PDF. При запуске этот файл расшифровывается и загружается в память, что позволяет избежать обнаружения с помощью обычных мер безопасности. Процесс продолжается развертыванием .NET DROPPER, который извлекает дополнительные компоненты, необходимые для поддержания постоянства и функциональности в хост-системе. Этот dropper умеет выполнять команды PowerShell и использует отражающую загрузку библиотеки DLL для дальнейшего сокрытия вредоносных действий, эффективно обходя традиционные протоколы безопасности конечных точек.
Отражающая загрузка библиотек DLL позволяет Darkwatchman загружать свои динамические библиотеки непосредственно в память, не записывая их на диск, что усложняет обнаружение для антивирусных решений. В последних версиях Darkwatchman появились усовершенствования, которые не только повышают их устойчивость к обнаружению, но и совершенствуют методы работы, такие как использование закодированных доменов для связи с серверами управления (C2).
Изменения в инфраструктуре Darkwatchman предполагают постоянные попытки злоумышленников адаптировать свою тактику, чтобы обойти меры кибербезопасности. Например, зашифрованный Dynwrapx.dll использование в недавних кампаниях знаменует собой отход от более ранних версий, в которых использовались незашифрованные библиотеки. Эта эволюция свидетельствует об изощренности подхода хакеров, демонстрируя их способность создавать вредоносное ПО таким образом, чтобы оно ускользало от современных средств защиты.
Долгосрочное присутствие Darkwatchman RAT, о чем свидетельствует его постоянное использование в комплексных фишинговых кампаниях с момента его появления, подчеркивает необходимость усиления защиты организаций от таких скрытых угроз. Аналитики отмечают, что постоянное совершенствование механизмов предоставления и исполнения подчеркивает важность бдительности в практике обеспечения кибербезопасности для снижения рисков, связанных с такими APT.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Darkwatchman RAT - это троянская программа, использующая JavaScript для фишинговых атак на российские организации. Она использует такие методы, как отражающая загрузка библиотеки DLL и собственный загрузчик, чтобы избежать обнаружения, выполнять команды PowerShell и поддерживать постоянство. Постоянные обновления хакера и использование зашифрованных компонентов указывают на то, что он сосредоточен на стратегиях уклонения от мер кибербезопасности.
-----
Недавнее возрождение Darkwatchman RAT указывает на изменение методов, используемых при фишинговых атаках на организации в России. Этот вариант троянской программы, работающий на JavaScript, известен своей способностью проникать в системы незамеченным, одновременно облегчая ведение кейлоггинга с целью получения учетных данных, банковской информации и других конфиденциальных данных. Фишинговая кампания, вызвавшая эту волну, заключалась в том, что злоумышленники маскировали вредоносные электронные письма под официальные уведомления от государственных учреждений, побуждая жертв открывать вложения, содержащие загрузчик, предназначенный для установки Darkwatchman RAT.
Загрузчик, называемый СОБСТВЕННЫМ загрузчиком, использует исполняемый файл, маскирующийся под документ PDF. При запуске этот файл расшифровывается и загружается в память, что позволяет избежать обнаружения с помощью обычных мер безопасности. Процесс продолжается развертыванием .NET DROPPER, который извлекает дополнительные компоненты, необходимые для поддержания постоянства и функциональности в хост-системе. Этот dropper умеет выполнять команды PowerShell и использует отражающую загрузку библиотеки DLL для дальнейшего сокрытия вредоносных действий, эффективно обходя традиционные протоколы безопасности конечных точек.
Отражающая загрузка библиотек DLL позволяет Darkwatchman загружать свои динамические библиотеки непосредственно в память, не записывая их на диск, что усложняет обнаружение для антивирусных решений. В последних версиях Darkwatchman появились усовершенствования, которые не только повышают их устойчивость к обнаружению, но и совершенствуют методы работы, такие как использование закодированных доменов для связи с серверами управления (C2).
Изменения в инфраструктуре Darkwatchman предполагают постоянные попытки злоумышленников адаптировать свою тактику, чтобы обойти меры кибербезопасности. Например, зашифрованный Dynwrapx.dll использование в недавних кампаниях знаменует собой отход от более ранних версий, в которых использовались незашифрованные библиотеки. Эта эволюция свидетельствует об изощренности подхода хакеров, демонстрируя их способность создавать вредоносное ПО таким образом, чтобы оно ускользало от современных средств защиты.
Долгосрочное присутствие Darkwatchman RAT, о чем свидетельствует его постоянное использование в комплексных фишинговых кампаниях с момента его появления, подчеркивает необходимость усиления защиты организаций от таких скрытых угроз. Аналитики отмечают, что постоянное совершенствование механизмов предоставления и исполнения подчеркивает важность бдительности в практике обеспечения кибербезопасности для снижения рисков, связанных с такими APT.
Не долго пришлось грустить Олег забрал доклад на OffZone 21-22 августа :) Спасибо Bi.Zone, что не дали теме пропасть ;)
🔥16🤣5👍3
#technique
Ghostly Reflective PE Loader — how to make an existing remote process inject a PE in itself
https://captain-woof.medium.com/ghostly-reflective-pe-loader-how-to-make-a-remote-process-inject-a-pe-in-itself-3b65f2083de0
Ghostly Reflective PE Loader — how to make an existing remote process inject a PE in itself
https://captain-woof.medium.com/ghostly-reflective-pe-loader-how-to-make-a-remote-process-inject-a-pe-in-itself-3b65f2083de0
Medium
Ghostly Reflective PE Loader — how to make an existing remote process inject a PE in itself
How to combine reflective DLL injection with Ghostly hollowing to make an existing remote process inject a PE in itself.
#technique
Zentool -- AMD Zen Microcode Manipulation Utility
This package provides a suite of tools for analyzing, manipulating and generating microcode patches for AMD Zen processors.
https://github.com/google/security-research/tree/master/pocs/cpus/entrysign/zentool
Zentool -- AMD Zen Microcode Manipulation Utility
This package provides a suite of tools for analyzing, manipulating and generating microcode patches for AMD Zen processors.
https://github.com/google/security-research/tree/master/pocs/cpus/entrysign/zentool
GitHub
security-research/pocs/cpus/entrysign/zentool at master · google/security-research
This project hosts security advisories and their accompanying proof-of-concepts related to research conducted at Google which impact non-Google owned code. - google/security-research
#technique
KrbRelayEx-RPC is a tool similar to my KrbRelayEx designed for performing Man-in-the-Middle (MitM) attacks by relaying Kerberos AP-REQ tickets.
https://github.com/decoder-it/KrbRelayEx-RPC
KrbRelayEx-RPC is a tool similar to my KrbRelayEx designed for performing Man-in-the-Middle (MitM) attacks by relaying Kerberos AP-REQ tickets.
https://github.com/decoder-it/KrbRelayEx-RPC
GitHub
GitHub - decoder-it/KrbRelayEx-RPC
Contribute to decoder-it/KrbRelayEx-RPC development by creating an account on GitHub.
#ParsedReport #CompletenessMedium
20-03-2025
SideWinder Threat Group: Maritime and Nuclear Sectors at Risk with Updated Toolset
https://www.picussecurity.com/resource/blog/sidewinder-threat-group
Report completeness: Medium
Actors/Campaigns:
Sidewinder (motivation: cyber_espionage, information_theft)
Threats:
Spear-phishing_technique
Dll_sideloading_technique
Dllsearchorder_hijacking_technique
Stealerbot
Uac_bypass_technique
Industry:
Government, Energy, Military, Transport, Maritime, Nuclear_power, Logistic
Geo:
India, Asia, Africa, Middle east
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 1
Technics: 17
IOCs:
File: 8
Domain: 2
Soft:
Microsoft Office
Win API:
GlobalMemoryStatusEx
Languages:
powershell, javascript
20-03-2025
SideWinder Threat Group: Maritime and Nuclear Sectors at Risk with Updated Toolset
https://www.picussecurity.com/resource/blog/sidewinder-threat-group
Report completeness: Medium
Actors/Campaigns:
Sidewinder (motivation: cyber_espionage, information_theft)
Threats:
Spear-phishing_technique
Dll_sideloading_technique
Dllsearchorder_hijacking_technique
Stealerbot
Uac_bypass_technique
Industry:
Government, Energy, Military, Transport, Maritime, Nuclear_power, Logistic
Geo:
India, Asia, Africa, Middle east
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 1
Technics: 17
IOCs:
File: 8
Domain: 2
Soft:
Microsoft Office
Win API:
GlobalMemoryStatusEx
Languages:
powershell, javascript
Picussecurity
SideWinder Threat Group: Maritime and Nuclear Sectors at Risk with Updated Toolset
SideWinder APT targets maritime, logistics, and nuclear sectors. Discover its evolving TTPs, attack methods, and defense strategies.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 SideWinder Threat Group: Maritime and Nuclear Sectors at Risk with Updated Toolset https://www.picussecurity.com/resource/blog/sidewinder-threat-group Report completeness: Medium Actors/Campaigns: Sidewinder…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SideWinder, группа APT из Индии, нацелена на морской сектор и логистику, используя фишинговые электронные письма с вредоносными документами Office, которые используют CVE-2017-11882 для удаленного выполнения кода. Их бэкдор StealerBot использует стороннюю загрузку библиотек DLL и передовые методы обхода, чтобы осуществлять шпионаж и вывоз данных, оставаясь скрытым. Группа умело адаптирует свое вредоносное ПО, чтобы избежать обнаружения, и в основном обменивается данными по зашифрованным каналам, создавая значительную угрозу для критически важной инфраструктуры.
-----
SideWinder - это группа APT, которая, как полагают, базируется в Индии и действует по меньшей мере с 2012 года. Группа нацелена на правительственный, военный, морской и логистический секторы и проявляет интерес к атомным электростанциям в Южной и Юго-Восточной Азии, на Ближнем Востоке и в Африке. Первоначальный доступ в основном получают с помощью фишинговых электронных писем с вредоносными вложениями. Последние методы включают использование удаленного внедрения шаблонов (T1221) с помощью созданных документов Microsoft Office. В этих документах используется уязвимость в редакторе формул (CVE-2017-11882) для удаленного выполнения кода. При выполнении эксплойта шеллкод запускает mshta.exe для загрузки и выполнения файла вредоносного HTML-приложения (HTA), содержащего запутанные скрипты, которые запускают инструмент бэкдора StealerBot, используя методы сторонней загрузки DLL. Бэкдор работает в памяти, чтобы сохранять скрытность и осуществлять шпионаж, не оставляя следов на диске. SideWinder использует передовые методы обхода, динамически изменяя действия на основе проанализированных средств защиты конечных точек, а также применяя тактику повышения привилегий, такую как обход контроля учетных записей пользователей (UAC). Группа использует модуль захвата токенов для манипулирования токенами доступа (T1134) с целью кражи токенов доступа. Кража учетных данных является ключевым направлением деятельности, поскольку она позволяет вести кейлоггинг и собирать учетные данные веб-браузера, что позволяет повышать привилегии и перемещаться в сторону с помощью украденных учетных данных RDP. Связь с командно-диспетчерской инфраструктурой осуществляется по зашифрованным каналам, смешиваясь с законным трафиком, чтобы избежать обнаружения. Утечка данных осуществляется по зашифрованным каналам, маскируя конфиденциальную загрузку данных под обычный трафик. Скрытность группы позволила успешно осуществлять вторжения в морской и ядерный секторы. Эффективная защита от SideWinder требует надежной многоуровневой стратегии безопасности, включающей постоянный мониторинг конечных точек и тестирование проактивного реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SideWinder, группа APT из Индии, нацелена на морской сектор и логистику, используя фишинговые электронные письма с вредоносными документами Office, которые используют CVE-2017-11882 для удаленного выполнения кода. Их бэкдор StealerBot использует стороннюю загрузку библиотек DLL и передовые методы обхода, чтобы осуществлять шпионаж и вывоз данных, оставаясь скрытым. Группа умело адаптирует свое вредоносное ПО, чтобы избежать обнаружения, и в основном обменивается данными по зашифрованным каналам, создавая значительную угрозу для критически важной инфраструктуры.
-----
SideWinder - это группа APT, которая, как полагают, базируется в Индии и действует по меньшей мере с 2012 года. Группа нацелена на правительственный, военный, морской и логистический секторы и проявляет интерес к атомным электростанциям в Южной и Юго-Восточной Азии, на Ближнем Востоке и в Африке. Первоначальный доступ в основном получают с помощью фишинговых электронных писем с вредоносными вложениями. Последние методы включают использование удаленного внедрения шаблонов (T1221) с помощью созданных документов Microsoft Office. В этих документах используется уязвимость в редакторе формул (CVE-2017-11882) для удаленного выполнения кода. При выполнении эксплойта шеллкод запускает mshta.exe для загрузки и выполнения файла вредоносного HTML-приложения (HTA), содержащего запутанные скрипты, которые запускают инструмент бэкдора StealerBot, используя методы сторонней загрузки DLL. Бэкдор работает в памяти, чтобы сохранять скрытность и осуществлять шпионаж, не оставляя следов на диске. SideWinder использует передовые методы обхода, динамически изменяя действия на основе проанализированных средств защиты конечных точек, а также применяя тактику повышения привилегий, такую как обход контроля учетных записей пользователей (UAC). Группа использует модуль захвата токенов для манипулирования токенами доступа (T1134) с целью кражи токенов доступа. Кража учетных данных является ключевым направлением деятельности, поскольку она позволяет вести кейлоггинг и собирать учетные данные веб-браузера, что позволяет повышать привилегии и перемещаться в сторону с помощью украденных учетных данных RDP. Связь с командно-диспетчерской инфраструктурой осуществляется по зашифрованным каналам, смешиваясь с законным трафиком, чтобы избежать обнаружения. Утечка данных осуществляется по зашифрованным каналам, маскируя конфиденциальную загрузку данных под обычный трафик. Скрытность группы позволила успешно осуществлять вторжения в морской и ядерный секторы. Эффективная защита от SideWinder требует надежной многоуровневой стратегии безопасности, включающей постоянный мониторинг конечных точек и тестирование проактивного реагирования.
#ParsedReport #CompletenessLow
20-03-2025
WhatsApp Hack Targets Journalists Zero-Click Spyware Plot Exposed
https://www.secureblink.com/cyber-security-news/whats-app-hack-targets-journalists-zero-click-spyware-plot-exposed
Report completeness: Low
Threats:
Paragon
Graphite
Bigpretzel
Chrysaor
Victims:
Journalists, Activists, Civil society members
Industry:
Government, Education
Geo:
Israeli, Israel, Australia, Canada, Cyprus, Denmark, Singapore, Italy
ChatGPT TTPs:
T1203
Soft:
WhatsApp, Android
20-03-2025
WhatsApp Hack Targets Journalists Zero-Click Spyware Plot Exposed
https://www.secureblink.com/cyber-security-news/whats-app-hack-targets-journalists-zero-click-spyware-plot-exposed
Report completeness: Low
Threats:
Paragon
Graphite
Bigpretzel
Chrysaor
Victims:
Journalists, Activists, Civil society members
Industry:
Government, Education
Geo:
Israeli, Israel, Australia, Canada, Cyprus, Denmark, Singapore, Italy
ChatGPT TTPs:
do not use without manual checkT1203
Soft:
WhatsApp, Android
Secureblink
WhatsApp Hack Targets Journalists Zero-Click Spyware Plot Exposed
WhatsApp, exploited by Paragon's Graphite spyware, underscores critical issues in cybersecurity, surveillance, and digital privacy. Here's a structured breakdown
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 WhatsApp Hack Targets Journalists Zero-Click Spyware Plot Exposed https://www.secureblink.com/cyber-security-news/whats-app-hack-targets-journalists-zero-click-spyware-plot-exposed Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Шпионская программа Graphite использовала уязвимость в WhatsApp, позволяющую получать несанкционированный доступ к данным целевых пользователей с помощью вредоносных PDF-файлов. Атака была проведена в обход системы безопасности Android, что позволило осуществлять широкий контроль над устройствами. WhatsApp исправил ошибку без использования CVE-ID, что вызвало опасения по поводу прозрачности, в то время как обнаружение заражений Graphite основано на временных журналах Android.
-----
Израильская компания Paragon Solutions, занимающаяся кибербезопасностью, внедрила шпионское ПО Graphite, которое использовало уязвимость "нулевого клика" в WhatsApp, позволяя получать несанкционированный доступ к переписке и данным целевых пользователей, таких как журналисты и активисты. В этой сложной атаке использовались вредоносные PDF-файлы, распространяемые в группах WhatsApp. Уязвимость, обработанная фоновыми службами WhatsApp, сработала без участия пользователя, что привело к установке шпионского ПО Graphite. Шпионскому ПО удалось обойти механизмы безопасности Android, что дало злоумышленникам полный контроль над уязвимыми устройствами, включая доступ к сообщениям, микрофонам и камерам.
В ответ на обнаруженную уязвимость WhatsApp в конце 2023 года внедрил серверный патч, избавляющий пользователей от необходимости предпринимать какие-либо действия для защиты своих приложений. Несмотря на важность этого недостатка, WhatsApp решил не присваивать публичный CVE-ID, решение, которое вызвало критику за потенциальное ограничение прозрачности и независимого анализа.
Обнаружение заражений Graphite включает в себя идентификацию криминалистического артефакта, известного как BIGPRETZEL, в журналах Android; однако эфемерный характер этих журналов может препятствовать последовательному обнаружению и анализу. Исследования показали, что инфраструктура, поддерживающая Graphite, обширна: более 150 уникальных цифровых сертификатов и серверов связаны с такими странами, как Австралия, Канада и Израиль. Примечательно, что расследование выявило связи Paragon с такими американскими агентствами, как DEA и ICE, что вызвало вопросы относительно этических последствий их деятельности.
Основанная в 2019 году фигурами с военным прошлым, включая бывшего премьер-министра Израиля Эхуда Барака, компания Paragon Solutions утверждает, что продает свои инструменты исключительно демократическим правительствам для законных правоохранительных целей. Тем не менее, возникают опасения по поводу потенциального неправомерного использования этих инструментов против инакомыслящих. Этот инцидент усиливает риски, связанные с коммерческим шпионским ПО, которое часто работает в легальной серой зоне и может нарушать права человека.
Растущая распространенность эксплойтов с нулевым щелчком мыши, иллюстрируемая этим случаем, подчеркивает растущую обеспокоенность в связи с кибербезопасностью, что требует от платформ принятия упреждающих мер по устранению таких угроз. Поскольку рынок шпионских программ продолжает расширяться, необходимость в строгой нормативно-правовой базе для предотвращения злоупотреблений технологиями наблюдения имеет решающее значение для защиты гражданских свобод и обеспечения подотчетности государственных и коммерческих структур в сфере наблюдения. Без такого надзора вероятность будущих нарушений конфиденциальности, нацеленных на уязвимые группы, остается высокой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Шпионская программа Graphite использовала уязвимость в WhatsApp, позволяющую получать несанкционированный доступ к данным целевых пользователей с помощью вредоносных PDF-файлов. Атака была проведена в обход системы безопасности Android, что позволило осуществлять широкий контроль над устройствами. WhatsApp исправил ошибку без использования CVE-ID, что вызвало опасения по поводу прозрачности, в то время как обнаружение заражений Graphite основано на временных журналах Android.
-----
Израильская компания Paragon Solutions, занимающаяся кибербезопасностью, внедрила шпионское ПО Graphite, которое использовало уязвимость "нулевого клика" в WhatsApp, позволяя получать несанкционированный доступ к переписке и данным целевых пользователей, таких как журналисты и активисты. В этой сложной атаке использовались вредоносные PDF-файлы, распространяемые в группах WhatsApp. Уязвимость, обработанная фоновыми службами WhatsApp, сработала без участия пользователя, что привело к установке шпионского ПО Graphite. Шпионскому ПО удалось обойти механизмы безопасности Android, что дало злоумышленникам полный контроль над уязвимыми устройствами, включая доступ к сообщениям, микрофонам и камерам.
В ответ на обнаруженную уязвимость WhatsApp в конце 2023 года внедрил серверный патч, избавляющий пользователей от необходимости предпринимать какие-либо действия для защиты своих приложений. Несмотря на важность этого недостатка, WhatsApp решил не присваивать публичный CVE-ID, решение, которое вызвало критику за потенциальное ограничение прозрачности и независимого анализа.
Обнаружение заражений Graphite включает в себя идентификацию криминалистического артефакта, известного как BIGPRETZEL, в журналах Android; однако эфемерный характер этих журналов может препятствовать последовательному обнаружению и анализу. Исследования показали, что инфраструктура, поддерживающая Graphite, обширна: более 150 уникальных цифровых сертификатов и серверов связаны с такими странами, как Австралия, Канада и Израиль. Примечательно, что расследование выявило связи Paragon с такими американскими агентствами, как DEA и ICE, что вызвало вопросы относительно этических последствий их деятельности.
Основанная в 2019 году фигурами с военным прошлым, включая бывшего премьер-министра Израиля Эхуда Барака, компания Paragon Solutions утверждает, что продает свои инструменты исключительно демократическим правительствам для законных правоохранительных целей. Тем не менее, возникают опасения по поводу потенциального неправомерного использования этих инструментов против инакомыслящих. Этот инцидент усиливает риски, связанные с коммерческим шпионским ПО, которое часто работает в легальной серой зоне и может нарушать права человека.
Растущая распространенность эксплойтов с нулевым щелчком мыши, иллюстрируемая этим случаем, подчеркивает растущую обеспокоенность в связи с кибербезопасностью, что требует от платформ принятия упреждающих мер по устранению таких угроз. Поскольку рынок шпионских программ продолжает расширяться, необходимость в строгой нормативно-правовой базе для предотвращения злоупотреблений технологиями наблюдения имеет решающее значение для защиты гражданских свобод и обеспечения подотчетности государственных и коммерческих структур в сфере наблюдения. Без такого надзора вероятность будущих нарушений конфиденциальности, нацеленных на уязвимые группы, остается высокой.
#ParsedReport #CompletenessMedium
20-03-2025
Unboxing Anubis: Exploring the Stealthy Tactics of FIN7's Latest Backdoor
https://www.gdatasoftware.com/blog/2025/03/38161-analysis-fin7-anubis-backdoor
Report completeness: Medium
Actors/Campaigns:
Carbanak (motivation: financially_motivated)
Threats:
Anubis
Anubisbackdoor
Lumma_stealer
Fk_undead
Industry:
Entertainment
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1566.001, T1059.003, T1027.006, T1071.001, T1105, T1547.001, T1070.004
IOCs:
Registry: 1
Hash: 4
IP: 2
Soft:
Windows Registry
Algorithms:
sha256, cbc, aes, base64, zip, aes-cbc
Languages:
python
20-03-2025
Unboxing Anubis: Exploring the Stealthy Tactics of FIN7's Latest Backdoor
https://www.gdatasoftware.com/blog/2025/03/38161-analysis-fin7-anubis-backdoor
Report completeness: Medium
Actors/Campaigns:
Carbanak (motivation: financially_motivated)
Threats:
Anubis
Anubisbackdoor
Lumma_stealer
Fk_undead
Industry:
Entertainment
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.003, T1027.006, T1071.001, T1105, T1547.001, T1070.004
IOCs:
Registry: 1
Hash: 4
IP: 2
Soft:
Windows Registry
Algorithms:
sha256, cbc, aes, base64, zip, aes-cbc
Languages:
python
Gdatasoftware
Unboxing Anubis: Exploring the Stealthy Tactics of FIN7's Latest Backdoor
A new, stealthy and - at least the time of discovery - fully undetectable backdoor by APT group FIN7 has surfaced. We took a peek at what makes it tick.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 Unboxing Anubis: Exploring the Stealthy Tactics of FIN7's Latest Backdoor https://www.gdatasoftware.com/blog/2025/03/38161-analysis-fin7-anubis-backdoor Report completeness: Medium Actors/Campaigns: Carbanak…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FIN7 внедрила бэкдор на базе Python "AnubisBackdoor", нацеленный на финансовый сектор и гостиничный бизнес с помощью фишинговых кампаний. В нем используется шифрование AES, динамическое выполнение и связь C2 через HTTP, что облегчает проверку среды, выполнение команд и загрузку файлов, обеспечивая при этом сохранность конфигураций за счет безопасного хранения в реестре Windows.
-----
Группа FIN7 представила новый бэкдор на базе Python под названием "AnubisBackdoor", расширяющий их и без того сложный набор инструментов, предназначенный в первую очередь для финансового сектора и гостиничного бизнеса. Действующая с 2015 года программа FIN7 печально известна тем, что наносит значительный глобальный финансовый ущерб с помощью пользовательских вредоносных программ и тактик социальной инженерии. AnubisBackdoor распространяется с помощью фишинговых кампаний, используя ZIP-архив, содержащий различные файлы на Python, в котором в качестве исходного источника заражения указан скрипт с именем "conf.py".
Анализ этого скрипта выявил многоэтапную структуру атаки, в которой используется класс дешифрования для облегчения развертывания бэкдора. Вредоносная полезная нагрузка шифруется с использованием AES в режиме CBC, при этом строки запутываются и разделяются с помощью уникального разделителя для извлечения ключа шифрования. Расшифрованный код выполняется во временном файле, создаваемом динамически, который удаляется после выполнения, тем самым снижая риск обнаружения. Этот метод не только сводит к минимуму влияние вредоносного ПО, но и усложняет судебно-медицинскую экспертизу, демонстрируя умение FIN7 маскировать вредоносную активность в рамках законных операций.
Бэкдор Anubis взаимодействует с серверами управления (C2) по протоколу HTTP, используя несколько передовых методов обеспечения сохранности и операционной безопасности. В реестре Windows поддерживается настраиваемый список серверов, что обеспечивает устойчивость к сбоям в работе. Кроме того, бэкдор использует кодировку Base64 с уникальной схемой подстановки для маскировки сетевого трафика. Эффективный механизм отработки отказа позволяет ему легко переключаться между несколькими серверами C2.
Основные возможности бэкдора Anubis включают проверку среды, динамическое обновление конфигурации и возможность выполнять команды напрямую через эффективный командный протокол. В частности, он оснащен механизмом загрузки файлов, который позволяет злоумышленникам внедрять дополнительные инструменты или вредоносное ПО в скомпрометированные системы. Этот процесс включает в себя тщательный анализ команд для надежной обработки загрузки файлов и отправки обновлений статуса обратно на сервер C2.
Устойчивость вредоносной программы достигается за счет безопасного хранения ее конфигураций C2 в реестре Windows, зашифрованных с помощью ключа, полученного из идентификатора агента и имени компьютера жертвы, что придает уникальность каждому заражению. Такая сложность затрудняет аналитикам расшифровку конфигурационных данных без специальных знаний об окружающей среде.
Таким образом, бэкдор Anubis демонстрирует эволюцию FIN7 в более продвинутый хакерский подход, использующий Python для создания инструмента скрытого удаленного доступа, который эффективно сочетается с законными операциями Windows. Его возможности включают в себя обширные системные манипуляции, эксфильтрацию файлов и оперативную гибкость, что еще раз подчеркивает изощренную натуру этого постоянного хакера.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FIN7 внедрила бэкдор на базе Python "AnubisBackdoor", нацеленный на финансовый сектор и гостиничный бизнес с помощью фишинговых кампаний. В нем используется шифрование AES, динамическое выполнение и связь C2 через HTTP, что облегчает проверку среды, выполнение команд и загрузку файлов, обеспечивая при этом сохранность конфигураций за счет безопасного хранения в реестре Windows.
-----
Группа FIN7 представила новый бэкдор на базе Python под названием "AnubisBackdoor", расширяющий их и без того сложный набор инструментов, предназначенный в первую очередь для финансового сектора и гостиничного бизнеса. Действующая с 2015 года программа FIN7 печально известна тем, что наносит значительный глобальный финансовый ущерб с помощью пользовательских вредоносных программ и тактик социальной инженерии. AnubisBackdoor распространяется с помощью фишинговых кампаний, используя ZIP-архив, содержащий различные файлы на Python, в котором в качестве исходного источника заражения указан скрипт с именем "conf.py".
Анализ этого скрипта выявил многоэтапную структуру атаки, в которой используется класс дешифрования для облегчения развертывания бэкдора. Вредоносная полезная нагрузка шифруется с использованием AES в режиме CBC, при этом строки запутываются и разделяются с помощью уникального разделителя для извлечения ключа шифрования. Расшифрованный код выполняется во временном файле, создаваемом динамически, который удаляется после выполнения, тем самым снижая риск обнаружения. Этот метод не только сводит к минимуму влияние вредоносного ПО, но и усложняет судебно-медицинскую экспертизу, демонстрируя умение FIN7 маскировать вредоносную активность в рамках законных операций.
Бэкдор Anubis взаимодействует с серверами управления (C2) по протоколу HTTP, используя несколько передовых методов обеспечения сохранности и операционной безопасности. В реестре Windows поддерживается настраиваемый список серверов, что обеспечивает устойчивость к сбоям в работе. Кроме того, бэкдор использует кодировку Base64 с уникальной схемой подстановки для маскировки сетевого трафика. Эффективный механизм отработки отказа позволяет ему легко переключаться между несколькими серверами C2.
Основные возможности бэкдора Anubis включают проверку среды, динамическое обновление конфигурации и возможность выполнять команды напрямую через эффективный командный протокол. В частности, он оснащен механизмом загрузки файлов, который позволяет злоумышленникам внедрять дополнительные инструменты или вредоносное ПО в скомпрометированные системы. Этот процесс включает в себя тщательный анализ команд для надежной обработки загрузки файлов и отправки обновлений статуса обратно на сервер C2.
Устойчивость вредоносной программы достигается за счет безопасного хранения ее конфигураций C2 в реестре Windows, зашифрованных с помощью ключа, полученного из идентификатора агента и имени компьютера жертвы, что придает уникальность каждому заражению. Такая сложность затрудняет аналитикам расшифровку конфигурационных данных без специальных знаний об окружающей среде.
Таким образом, бэкдор Anubis демонстрирует эволюцию FIN7 в более продвинутый хакерский подход, использующий Python для создания инструмента скрытого удаленного доступа, который эффективно сочетается с законными операциями Windows. Его возможности включают в себя обширные системные манипуляции, эксфильтрацию файлов и оперативную гибкость, что еще раз подчеркивает изощренную натуру этого постоянного хакера.
#ParsedReport #CompletenessLow
20-03-2025
Bypassing Windows Defender Application Control with Loki C2
https://securityintelligence.com/x-force/bypassing-windows-defender-application-control-loki-c2/
Report completeness: Low
Threats:
Loki_stealer
Neutrino_pos
Lolbas_technique
Lolbin_technique
Quasar_rat
Supply_chain_technique
ChatGPT TTPs:
T1059.007, T1218, T1036
IOCs:
File: 6
Soft:
Windows Defender Application Control, Electron, Node.js, Microsoft Teams, Microsoft Teams Electron, Chromium, Microsoft Store, Office 365, Linux
Functions:
EXE, getProcessList, getProcessCpuUsage, within
Languages:
javascript, powershell
Links:
20-03-2025
Bypassing Windows Defender Application Control with Loki C2
https://securityintelligence.com/x-force/bypassing-windows-defender-application-control-loki-c2/
Report completeness: Low
Threats:
Loki_stealer
Neutrino_pos
Lolbas_technique
Lolbin_technique
Quasar_rat
Supply_chain_technique
ChatGPT TTPs:
do not use without manual checkT1059.007, T1218, T1036
IOCs:
File: 6
Soft:
Windows Defender Application Control, Electron, Node.js, Microsoft Teams, Microsoft Teams Electron, Chromium, Microsoft Store, Office 365, Linux
Functions:
EXE, getProcessList, getProcessCpuUsage, within
Languages:
javascript, powershell
Links:
https://github.com/mttaggart/quasarhttps://github.com/hasherezade/pe-bearIbm
Bypassing Windows Defender Application Control with Loki C2 | IBM
Microsoft offers a bug bounty for qualifying bypasses into Windows Defender Application Control. Learn how IBM's X-Force team found a bypass using Loki C2.