#ParsedReport #CompletenessLow
20-03-2025
Dark Web Profile: FSociety (Flocker) Ransomware
https://socradar.io/dark-web-profile-fsociety-flocker-ransomware/
Report completeness: Low
Actors/Campaigns:
Funcksec (motivation: cyber_criminal)
Threats:
Fsociety
Flocker
Industry:
Financial, Media, Government, Education, Retail
ChatGPT TTPs:
T1486, T1071, T1056.001, T1219
Soft:
Telegram
Crypto:
bitcoin
Languages:
python
20-03-2025
Dark Web Profile: FSociety (Flocker) Ransomware
https://socradar.io/dark-web-profile-fsociety-flocker-ransomware/
Report completeness: Low
Actors/Campaigns:
Funcksec (motivation: cyber_criminal)
Threats:
Fsociety
Flocker
Industry:
Financial, Media, Government, Education, Retail
ChatGPT TTPs:
do not use without manual checkT1486, T1071, T1056.001, T1219
Soft:
Telegram
Crypto:
bitcoin
Languages:
python
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: FSociety (Flocker) Ransomware
FSociety or Flocker ransomware, discovered in 2024, is a relatively new strain operating as Ransomware-as-a-Service (RaaS), enabling...
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 Dark Web Profile: FSociety (Flocker) Ransomware https://socradar.io/dark-web-profile-fsociety-flocker-ransomware/ Report completeness: Low Actors/Campaigns: Funcksec (motivation: cyber_criminal) Threats: Fsociety…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FSociety, программа-вымогатель, действующая с 2024 года, использует тактику двойного вымогательства, нацеливаясь на конфиденциальные данные в таких секторах, как финансы и образование. Компания облегчает атаки через партнерскую сеть и планирует использовать искусственный интеллект для автоматизации, призывая организации принимать надежные меры кибербезопасности для борьбы с этой угрозой.
-----
Программа-вымогатель FSociety, также известная как Flocker ransomware, стала известной в 2024 году как программа-вымогатель как услуга (RaaS). Эта группа использует модель, которая позволяет киберпреступникам с минимальными техническими навыками осуществлять атаки с использованием программ-вымогателей, используя инструменты и инфраструктуру, предоставляемые FSociety. Программа-вымогатель известна тем, что использует тактику двойного вымогательства, при которой она не только шифрует файлы жертвы, но и угрожает утечкой конфиденциальных данных, если выкуп не будет выплачен. Общение и операции облегчаются с помощью таких платформ, как Telegram и сайт Onion.
Текущая версия FSociety существенно отличается от более ранней версии программы-вымогателя с тем же названием, появившейся в 2016 году, которая была в основном нацелена на отдельных пользователей и которую было легче анализировать благодаря ее структуре на Python. Первоначальный вариант распространялся в основном посредством загрузки вредоносных программ и наборов эксплойтов, в то время как версия 2024 года является более совершенной и организованной и систематически нацелена на более крупные организации. По состоянию на 2025 год, FS Society становится все больше жертв из различных секторов, уделяя особое внимание таким отраслям, как бизнес-услуги, розничная торговля, государственное управление, финансы, технологии и образование, особенно в Соединенных Штатах. Такая стратегическая направленность обусловлена высокой чувствительностью данных, обрабатываемых в этих секторах.
Операционная модель FSociety основана на партнерской сети, позволяющей партнерам проникать в целевые сети и внедрять программы-вымогатели, разделяя при этом прибыль. Сотрудничество с FunkSec еще более расширяется, что позволяет FSociety максимизировать свое влияние и эффективность. Партнерская программа требует, чтобы участники продемонстрировали свои навыки и доступ к сети перед началом участия, предоставляя им доступ к передовым инструментам, которые включают в себя такие возможности, как функции управления, криптокрад, клавиатурные шпионы, трояны удаленного доступа (RAT) и функции DDoS-атак. Сообщается, что группа планирует внедрить автоматизацию атак на основе искусственного интеллекта для дальнейшего повышения эффективности своей работы.
Поскольку угроза, исходящая от FSociety и ее филиалов, продолжает усиливаться, организациям рекомендуется принимать комплексные стратегии защиты. Рекомендуемые меры включают внедрение надежной защиты конечных точек для обнаружения и блокирования программ-вымогателей, поддержание строгого управления исправлениями для устранения уязвимостей, которые могут быть использованы, обеспечение изолированного резервного копирования данных для предотвращения шифрования и использование архитектуры нулевого доверия для минимизации доступа к критически важным ресурсам. Кроме того, использование многофакторной аутентификации может повысить безопасность входа в систему, а постоянный мониторинг сетевого трафика может помочь выявить подозрительные действия, указывающие на атаки программ-вымогателей. Не менее важно регулярно проводить обучение сотрудников по вопросам кибербезопасности. В целом, применение упреждающего подхода с использованием расширенных платформ анализа угроз может помочь организациям в прогнозировании и снижении рисков, связанных с FSociety и аналогичными программами-вымогателями, в условиях меняющегося хакерского ландшафта.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FSociety, программа-вымогатель, действующая с 2024 года, использует тактику двойного вымогательства, нацеливаясь на конфиденциальные данные в таких секторах, как финансы и образование. Компания облегчает атаки через партнерскую сеть и планирует использовать искусственный интеллект для автоматизации, призывая организации принимать надежные меры кибербезопасности для борьбы с этой угрозой.
-----
Программа-вымогатель FSociety, также известная как Flocker ransomware, стала известной в 2024 году как программа-вымогатель как услуга (RaaS). Эта группа использует модель, которая позволяет киберпреступникам с минимальными техническими навыками осуществлять атаки с использованием программ-вымогателей, используя инструменты и инфраструктуру, предоставляемые FSociety. Программа-вымогатель известна тем, что использует тактику двойного вымогательства, при которой она не только шифрует файлы жертвы, но и угрожает утечкой конфиденциальных данных, если выкуп не будет выплачен. Общение и операции облегчаются с помощью таких платформ, как Telegram и сайт Onion.
Текущая версия FSociety существенно отличается от более ранней версии программы-вымогателя с тем же названием, появившейся в 2016 году, которая была в основном нацелена на отдельных пользователей и которую было легче анализировать благодаря ее структуре на Python. Первоначальный вариант распространялся в основном посредством загрузки вредоносных программ и наборов эксплойтов, в то время как версия 2024 года является более совершенной и организованной и систематически нацелена на более крупные организации. По состоянию на 2025 год, FS Society становится все больше жертв из различных секторов, уделяя особое внимание таким отраслям, как бизнес-услуги, розничная торговля, государственное управление, финансы, технологии и образование, особенно в Соединенных Штатах. Такая стратегическая направленность обусловлена высокой чувствительностью данных, обрабатываемых в этих секторах.
Операционная модель FSociety основана на партнерской сети, позволяющей партнерам проникать в целевые сети и внедрять программы-вымогатели, разделяя при этом прибыль. Сотрудничество с FunkSec еще более расширяется, что позволяет FSociety максимизировать свое влияние и эффективность. Партнерская программа требует, чтобы участники продемонстрировали свои навыки и доступ к сети перед началом участия, предоставляя им доступ к передовым инструментам, которые включают в себя такие возможности, как функции управления, криптокрад, клавиатурные шпионы, трояны удаленного доступа (RAT) и функции DDoS-атак. Сообщается, что группа планирует внедрить автоматизацию атак на основе искусственного интеллекта для дальнейшего повышения эффективности своей работы.
Поскольку угроза, исходящая от FSociety и ее филиалов, продолжает усиливаться, организациям рекомендуется принимать комплексные стратегии защиты. Рекомендуемые меры включают внедрение надежной защиты конечных точек для обнаружения и блокирования программ-вымогателей, поддержание строгого управления исправлениями для устранения уязвимостей, которые могут быть использованы, обеспечение изолированного резервного копирования данных для предотвращения шифрования и использование архитектуры нулевого доверия для минимизации доступа к критически важным ресурсам. Кроме того, использование многофакторной аутентификации может повысить безопасность входа в систему, а постоянный мониторинг сетевого трафика может помочь выявить подозрительные действия, указывающие на атаки программ-вымогателей. Не менее важно регулярно проводить обучение сотрудников по вопросам кибербезопасности. В целом, применение упреждающего подхода с использованием расширенных платформ анализа угроз может помочь организациям в прогнозировании и снижении рисков, связанных с FSociety и аналогичными программами-вымогателями, в условиях меняющегося хакерского ландшафта.
#ParsedReport #CompletenessMedium
20-03-2025
Reversing FUD AMOS Stealer
https://denwp.com/amos-stealer-fud/
Report completeness: Medium
Threats:
Amos_stealer
Terminator_tool
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 5
Url: 1
IP: 1
Soft:
macOS, QEMU, twitter, Gatekeeper, sysctl, Google Chrome, Vivaldi, Opera, Firefox, Telegram, have more...
Wallets:
electrum
Algorithms:
sha256, zip
Functions:
_start, system, ReadCStringFromMemory, quit
Languages:
c_language, python, applescript
Platforms:
arm, intel, apple
YARA: Found
Links:
20-03-2025
Reversing FUD AMOS Stealer
https://denwp.com/amos-stealer-fud/
Report completeness: Medium
Threats:
Amos_stealer
Terminator_tool
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 5
Url: 1
IP: 1
Soft:
macOS, QEMU, twitter, Gatekeeper, sysctl, Google Chrome, Vivaldi, Opera, Firefox, Telegram, have more...
Wallets:
electrum
Algorithms:
sha256, zip
Functions:
_start, system, ReadCStringFromMemory, quit
Languages:
c_language, python, applescript
Platforms:
arm, intel, apple
YARA: Found
Links:
https://github.com/tonmoy0010/DenwpResearch/blob/main/Amos%20Stealer/16-03-2025-IOCs?ref=denwp.comDenwp Research
Reversing FUD AMOS Stealer
The AMOS Stealer is a macOS malware known for its data theft capabilities, often delivered via an encrypted osascript (AppleScript) payload. In this blog, I’ll walk you through my process of reverse engineering a Fully Undetected (FUD) AMOS Stealer sample…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 Reversing FUD AMOS Stealer https://denwp.com/amos-stealer-fud/ Report completeness: Medium Threats: Amos_stealer Terminator_tool TTPs: Tactics: 4 Technics: 0 IOCs: File: 5 Url: 1 IP: 1 Soft: macOS, QEMU,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AMOS Stealer - это вредоносная программа для macOS, предназначенная для утечки данных с помощью зашифрованной полезной нагрузки osascript, использующая механизмы защиты от виртуальных машин и обходящая Gatekeeper. Он нацелен на конфиденциальные данные браузера, включая информацию о криптовалютном кошельке, и отправляет собранные данные на свой командно-контрольный сервер hxxp://95.164.53.3/contact.
-----
AMOS Stealer - это вредоносная программа, ориентированная на macOS, которая отличается возможностью утечки данных, в основном с помощью зашифрованной полезной нагрузки osascript. Рассматриваемый образец вредоносного ПО был замечен в том, что 11 марта 2025 года поставщики средств безопасности полностью не обнаружили его, используя механизм защиты от виртуальных машин, который отключает его работу в таких виртуальных средах, как QEMU и VMware. Это было достигнуто благодаря специальной функциональности, встроенной в логику его выполнения, которая позволяла ему избегать обнаружения во время анализа.
После установки файла DMG с именем Installer_v2.7.8.dmg пользователям было предложено щелкнуть правой кнопкой мыши и запустить двоичный файл установщика, чтобы обойти Gatekeeper, встроенную в Apple функцию безопасности, предназначенную для блокировки непроверенных приложений. Двоичный файл представляет собой универсальный двоичный файл Mach-O, разработанный для работы как на архитектурах x86_64 (Intel), так и на arm64 (Apple Silicon), обеспечивая совместимость с широким спектром систем macOS. Для статического анализа были использованы такие инструменты, как Detect It Easy (DIE) и Binary Ninja, которые позволили выявить детали архитектуры и ключевые адреса, связанные с ее работой. Точка входа вредоносного ПО, обозначенная как 0x1008722a0, имеет решающее значение для выполнения его вредоносной нагрузки.
AMOS Stealer известен тем, что использует различные методы защиты от виртуальных машин для предотвращения выполнения в контролируемых средах. Это включает в себя запрос системной информации о сигнатурах виртуализации с помощью ptrace, проверки sysctl и проверки потоков для обнаружения отладки. Если виртуальная машина идентифицирована, вредоносная программа завершает работу с определенным кодом состояния; если нет, она переходит к выполнению своей полезной нагрузки osascript. Полезная нагрузка отвечает за инициирование процесса кражи данных, который начинается с выполнения команд, которые изменяют внешний вид терминала и определяют функции для обработки файлов.
Вредоносная программа нацелена на различные типы конфиденциальной информации из уязвимых систем. Она извлекает данные из браузеров на базе Chromium, включая Google Chrome и Brave, а также Firefox, собирает файлы cookie, данные для входа в систему и информацию о расширениях, в частности, из плагинов для криптовалютных кошельков. Он также получает доступ к файлам криптовалютного кошелька на рабочем столе, данным о сеансах Telegram и определенным типам файлов с ограниченным общим размером для извлечения. Примечательно, что AMOS Stealer пытается восстановить мастер-пароль Chrome с помощью запроса, который выглядит правдоподобно и маскируется под системный запрос.
Собранные данные сжимаются в ZIP-файл и отправляются на заранее определенный сервер управления с помощью запроса curl POST. В данном случае используется жестко заданный адрес C2: hxxp://95.164.53.3/contact. Эта вредоносная программа демонстрирует сложный подход к утечке данных, используя как эксплойты системного уровня, так и обман пользователей для компрометации систем macOS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AMOS Stealer - это вредоносная программа для macOS, предназначенная для утечки данных с помощью зашифрованной полезной нагрузки osascript, использующая механизмы защиты от виртуальных машин и обходящая Gatekeeper. Он нацелен на конфиденциальные данные браузера, включая информацию о криптовалютном кошельке, и отправляет собранные данные на свой командно-контрольный сервер hxxp://95.164.53.3/contact.
-----
AMOS Stealer - это вредоносная программа, ориентированная на macOS, которая отличается возможностью утечки данных, в основном с помощью зашифрованной полезной нагрузки osascript. Рассматриваемый образец вредоносного ПО был замечен в том, что 11 марта 2025 года поставщики средств безопасности полностью не обнаружили его, используя механизм защиты от виртуальных машин, который отключает его работу в таких виртуальных средах, как QEMU и VMware. Это было достигнуто благодаря специальной функциональности, встроенной в логику его выполнения, которая позволяла ему избегать обнаружения во время анализа.
После установки файла DMG с именем Installer_v2.7.8.dmg пользователям было предложено щелкнуть правой кнопкой мыши и запустить двоичный файл установщика, чтобы обойти Gatekeeper, встроенную в Apple функцию безопасности, предназначенную для блокировки непроверенных приложений. Двоичный файл представляет собой универсальный двоичный файл Mach-O, разработанный для работы как на архитектурах x86_64 (Intel), так и на arm64 (Apple Silicon), обеспечивая совместимость с широким спектром систем macOS. Для статического анализа были использованы такие инструменты, как Detect It Easy (DIE) и Binary Ninja, которые позволили выявить детали архитектуры и ключевые адреса, связанные с ее работой. Точка входа вредоносного ПО, обозначенная как 0x1008722a0, имеет решающее значение для выполнения его вредоносной нагрузки.
AMOS Stealer известен тем, что использует различные методы защиты от виртуальных машин для предотвращения выполнения в контролируемых средах. Это включает в себя запрос системной информации о сигнатурах виртуализации с помощью ptrace, проверки sysctl и проверки потоков для обнаружения отладки. Если виртуальная машина идентифицирована, вредоносная программа завершает работу с определенным кодом состояния; если нет, она переходит к выполнению своей полезной нагрузки osascript. Полезная нагрузка отвечает за инициирование процесса кражи данных, который начинается с выполнения команд, которые изменяют внешний вид терминала и определяют функции для обработки файлов.
Вредоносная программа нацелена на различные типы конфиденциальной информации из уязвимых систем. Она извлекает данные из браузеров на базе Chromium, включая Google Chrome и Brave, а также Firefox, собирает файлы cookie, данные для входа в систему и информацию о расширениях, в частности, из плагинов для криптовалютных кошельков. Он также получает доступ к файлам криптовалютного кошелька на рабочем столе, данным о сеансах Telegram и определенным типам файлов с ограниченным общим размером для извлечения. Примечательно, что AMOS Stealer пытается восстановить мастер-пароль Chrome с помощью запроса, который выглядит правдоподобно и маскируется под системный запрос.
Собранные данные сжимаются в ZIP-файл и отправляются на заранее определенный сервер управления с помощью запроса curl POST. В данном случае используется жестко заданный адрес C2: hxxp://95.164.53.3/contact. Эта вредоносная программа демонстрирует сложный подход к утечке данных, используя как эксплойты системного уровня, так и обман пользователей для компрометации систем macOS.
#ParsedReport #CompletenessMedium
20-03-2025
UAT-5918 targets critical infrastructure entities in Taiwan
https://blog.talosintelligence.com/uat-5918-targets-critical-infra-in-taiwan/
Report completeness: Medium
Actors/Campaigns:
Uat-5918 (motivation: information_theft, government_sponsored)
Volt_typhoon
Flax_typhoon (motivation: government_sponsored)
Ghostemperor
Dalbit
Pirate_panda
Threats:
Credential_harvesting_technique
Frpc_tool
Fscan_tool
In-swor_tool
Earthworm_tool
Neo-regeorg_tool
Mimikatz_tool
Impacket_tool
Credential_dumping_technique
Chinachopper
Juicypotato_tool
Metasploit_tool
Crowdoor
Sparrowdoor
Lolbin_technique
Lazagne_tool
Snetcracker_tool
Portbrute_tool
Netspy
Netstat_tool
Neo-regeorge_tool
Currports_tool
Putty_tool
Meterpreter_tool
Browserdatalite_tool
Wmiexec_tool
Industry:
Critical_infrastructure, Healthcare, Government, Telco
Geo:
Taiwan, Chinese
ChatGPT TTPs:
T1190, T1505.003, T1046, T1082, T1059.001, T1003, T1021.001, T1047, T1562.001, T1219, have more...
IOCs:
Command: 3
File: 16
Path: 7
Hash: 29
Soft:
Microsoft Defender, MySQL, PostgreSQL, Redis, fsutil, Google Chrome
Functions:
Get-MpPreference
Languages:
python, php, powershell
Links:
20-03-2025
UAT-5918 targets critical infrastructure entities in Taiwan
https://blog.talosintelligence.com/uat-5918-targets-critical-infra-in-taiwan/
Report completeness: Medium
Actors/Campaigns:
Uat-5918 (motivation: information_theft, government_sponsored)
Volt_typhoon
Flax_typhoon (motivation: government_sponsored)
Ghostemperor
Dalbit
Pirate_panda
Threats:
Credential_harvesting_technique
Frpc_tool
Fscan_tool
In-swor_tool
Earthworm_tool
Neo-regeorg_tool
Mimikatz_tool
Impacket_tool
Credential_dumping_technique
Chinachopper
Juicypotato_tool
Metasploit_tool
Crowdoor
Sparrowdoor
Lolbin_technique
Lazagne_tool
Snetcracker_tool
Portbrute_tool
Netspy
Netstat_tool
Neo-regeorge_tool
Currports_tool
Putty_tool
Meterpreter_tool
Browserdatalite_tool
Wmiexec_tool
Industry:
Critical_infrastructure, Healthcare, Government, Telco
Geo:
Taiwan, Chinese
ChatGPT TTPs:
do not use without manual checkT1190, T1505.003, T1046, T1082, T1059.001, T1003, T1021.001, T1047, T1562.001, T1219, have more...
IOCs:
Command: 3
File: 16
Path: 7
Hash: 29
Soft:
Microsoft Defender, MySQL, PostgreSQL, Redis, fsutil, Google Chrome
Functions:
Get-MpPreference
Languages:
python, php, powershell
Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2025/03https://github.com/awake1t/PortBruteCisco Talos
UAT-5918 targets critical infrastructure entities in Taiwan
UAT-5918, a threat actor believed to be motivated by establishing long-term access for information theft, uses a combination of web shells and open-sourced tooling to conduct post-compromise activities to establish persistence in victim environments for information…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 UAT-5918 targets critical infrastructure entities in Taiwan https://blog.talosintelligence.com/uat-5918-targets-critical-infra-in-taiwan/ Report completeness: Medium Actors/Campaigns: Uat-5918 (motivation: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-5918, APT, действующий с 2023 года, нацелен на тайваньские организации, использующие веб-оболочки и инструменты с открытым исходным кодом для долгосрочного доступа и сбора учетных данных. Они используют незащищенные уязвимости, занимаются ручной разведкой и используют такие инструменты, как Mimikatz, для бокового перемещения, указывая на общие TTP с другими APT.
-----
Cisco Talos выявила продолжающуюся вредоносную кампанию, приписываемую хакеру, обозначенному как UAT-5918, которая была активна как минимум с 2023 года. UAT-5918, который, как полагают, является APT, в первую очередь нацелен на предприятия на Тайване, уделяя особое внимание краже информации посредством долгосрочного доступа, полученного в результате действий после взлома. Методы группы включают использование веб-оболочек наряду с инструментами с открытым исходным кодом и общедоступными инструментами для обеспечения постоянства и сбора учетных данных.
UAT-5918 получает первоначальный доступ, используя современные уязвимости в незащищенных веб-серверах и серверах приложений, обнаруженных в Интернете. После первоначального взлома они проводят ручную разведку для навигации по сети жертвы. Их операции обычно включают развертывание веб-оболочек на различных поддоменах и серверах, обеспечивая несколько точек доступа для дальнейшей эксплуатации. Кража учетных данных является важнейшим компонентом их тактики, которая достигается с помощью таких методов, как удаление данных из реестра и NTDS, а также таких инструментов, как Mimikatz и средства извлечения учетных данных браузера. Полученные учетные данные используются для горизонтального перемещения с использованием RDP, WMIC или Impacket для доступа к дополнительным интересующим системам.
Инструменты и методы, используемые UAT-5918, в значительной степени совпадают с другими известными группами APT, такими как Volt Typhoon и Flax Typhoon. Сходство заключается в использовании общих сетевых средств и средств разведки, таких как In-Swor, FRPC и Earthworm, а также в отсутствии пользовательских вредоносных программ в их работе. Такое соответствие указывает на общий набор тактик, методов и процедур (TTP) среди этих хакеров, что также соответствует наблюдаемому нацеливанию на критически важные сектора, включая телекоммуникации, здравоохранение и информационные технологии.
В работе UAT-5918, по-видимому, используются различные общедоступные инструменты, такие как веб-оболочки (в частности, веб-оболочка Chopper), а также утилиты для сканирования и взлома учетных данных, такие как PortBrute и NetSpy. В некоторых случаях они отключают механизмы безопасности, такие как Microsoft Defender, для облегчения своей деятельности. Использование инструментов для установки удаленных прокси-серверов через FRP и Neo-reGeorge подчеркивает их нацеленность на сохранение доступа к уязвимым средам.
Сбор учетных данных остается основной целью их кампаний. Интеграция различных инструментов указывает на разнообразие методов, используемых для сбора конфиденциальной информации, при этом LaZagne и BrowserDataLite играют ключевую роль в извлечении регистрационных данных из скомпрометированных конечных точек. Постоянный доступ также обеспечивается путем создания новых учетных записей администратора в системах жертвы, что позволяет UAT-5918 перемещаться по сети.
Таким образом, UAT-5918 использует сложные методы, которые характеризуются использованием уязвимостей, разведкой, сбором учетных данных и развертыванием веб-оболочек. Их деятельность напоминает деятельность различных других групп APT, что усиливает характер сотрудничества хакеров и необходимость принятия бдительных мер кибербезопасности в целевых секторах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-5918, APT, действующий с 2023 года, нацелен на тайваньские организации, использующие веб-оболочки и инструменты с открытым исходным кодом для долгосрочного доступа и сбора учетных данных. Они используют незащищенные уязвимости, занимаются ручной разведкой и используют такие инструменты, как Mimikatz, для бокового перемещения, указывая на общие TTP с другими APT.
-----
Cisco Talos выявила продолжающуюся вредоносную кампанию, приписываемую хакеру, обозначенному как UAT-5918, которая была активна как минимум с 2023 года. UAT-5918, который, как полагают, является APT, в первую очередь нацелен на предприятия на Тайване, уделяя особое внимание краже информации посредством долгосрочного доступа, полученного в результате действий после взлома. Методы группы включают использование веб-оболочек наряду с инструментами с открытым исходным кодом и общедоступными инструментами для обеспечения постоянства и сбора учетных данных.
UAT-5918 получает первоначальный доступ, используя современные уязвимости в незащищенных веб-серверах и серверах приложений, обнаруженных в Интернете. После первоначального взлома они проводят ручную разведку для навигации по сети жертвы. Их операции обычно включают развертывание веб-оболочек на различных поддоменах и серверах, обеспечивая несколько точек доступа для дальнейшей эксплуатации. Кража учетных данных является важнейшим компонентом их тактики, которая достигается с помощью таких методов, как удаление данных из реестра и NTDS, а также таких инструментов, как Mimikatz и средства извлечения учетных данных браузера. Полученные учетные данные используются для горизонтального перемещения с использованием RDP, WMIC или Impacket для доступа к дополнительным интересующим системам.
Инструменты и методы, используемые UAT-5918, в значительной степени совпадают с другими известными группами APT, такими как Volt Typhoon и Flax Typhoon. Сходство заключается в использовании общих сетевых средств и средств разведки, таких как In-Swor, FRPC и Earthworm, а также в отсутствии пользовательских вредоносных программ в их работе. Такое соответствие указывает на общий набор тактик, методов и процедур (TTP) среди этих хакеров, что также соответствует наблюдаемому нацеливанию на критически важные сектора, включая телекоммуникации, здравоохранение и информационные технологии.
В работе UAT-5918, по-видимому, используются различные общедоступные инструменты, такие как веб-оболочки (в частности, веб-оболочка Chopper), а также утилиты для сканирования и взлома учетных данных, такие как PortBrute и NetSpy. В некоторых случаях они отключают механизмы безопасности, такие как Microsoft Defender, для облегчения своей деятельности. Использование инструментов для установки удаленных прокси-серверов через FRP и Neo-reGeorge подчеркивает их нацеленность на сохранение доступа к уязвимым средам.
Сбор учетных данных остается основной целью их кампаний. Интеграция различных инструментов указывает на разнообразие методов, используемых для сбора конфиденциальной информации, при этом LaZagne и BrowserDataLite играют ключевую роль в извлечении регистрационных данных из скомпрометированных конечных точек. Постоянный доступ также обеспечивается путем создания новых учетных записей администратора в системах жертвы, что позволяет UAT-5918 перемещаться по сети.
Таким образом, UAT-5918 использует сложные методы, которые характеризуются использованием уязвимостей, разведкой, сбором учетных данных и развертыванием веб-оболочек. Их деятельность напоминает деятельность различных других групп APT, что усиливает характер сотрудничества хакеров и необходимость принятия бдительных мер кибербезопасности в целевых секторах.
#ParsedReport #CompletenessHigh
20-03-2025
Operation AkaiRy: MirrorFace invites Europe to Expo 2025 and revives ANEL backdoor
https://www.welivesecurity.com/en/eset-research/operation-akairyu-mirrorface-invites-europe-expo-2025-revives-anel-backdoor/
Report completeness: High
Actors/Campaigns:
Akairy (motivation: cyber_espionage)
Mirrorface (motivation: cyber_espionage)
Stone_panda
Pirate_panda
Red_delta
Threats:
Anel
Asyncrat
Anelldr
Noopdoor
Facexinjector_tool
Rubeus_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_injection_technique
Timestomp_technique
Lodeinfo
Uppercut
Mouseover_technique
Putty_tool
Victims:
Central european diplomatic institute, Japanese research institute
Industry:
Education, Ngo
Geo:
India, China, Japanese, Ukraine, Vietnam, Japan, Vietnamese, Taiwan
TTPs:
Tactics: 9
Technics: 46
IOCs:
File: 8
Domain: 2
IP: 5
Hash: 11
Soft:
Visual Studio Code, Gmail, Active Directory Domain Services, Google Chrome
Algorithms:
base64, aes, zip
Win API:
NetBIOS
Languages:
powershell
Links:
have more...
20-03-2025
Operation AkaiRy: MirrorFace invites Europe to Expo 2025 and revives ANEL backdoor
https://www.welivesecurity.com/en/eset-research/operation-akairyu-mirrorface-invites-europe-expo-2025-revives-anel-backdoor/
Report completeness: High
Actors/Campaigns:
Akairy (motivation: cyber_espionage)
Mirrorface (motivation: cyber_espionage)
Stone_panda
Pirate_panda
Red_delta
Threats:
Anel
Asyncrat
Anelldr
Noopdoor
Facexinjector_tool
Rubeus_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_injection_technique
Timestomp_technique
Lodeinfo
Uppercut
Mouseover_technique
Putty_tool
Victims:
Central european diplomatic institute, Japanese research institute
Industry:
Education, Ngo
Geo:
India, China, Japanese, Ukraine, Vietnam, Japan, Vietnamese, Taiwan
TTPs:
Tactics: 9
Technics: 46
IOCs:
File: 8
Domain: 2
IP: 5
Hash: 11
Soft:
Visual Studio Code, Gmail, Active Directory Domain Services, Google Chrome
Algorithms:
base64, aes, zip
Win API:
NetBIOS
Languages:
powershell
Links:
have more...
https://github.com/NYAN-x-CAT/AsyncRAT-C-Sharphttps://github.com/eset/malware-ioc/tree/master/mirrorfaceWelivesecurity
Operation AkaiRyū: MirrorFace invites Europe to Expo 2025 and revives ANEL backdoor
ESET researchers uncovered MirrorFace activity that expanded beyond its usual focus on Japan and targeted a Central European diplomatic institute with the ANEL backdoor.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-03-2025 Operation AkaiRy: MirrorFace invites Europe to Expo 2025 and revives ANEL backdoor https://www.welivesecurity.com/en/eset-research/operation-akairyu-mirrorface-invites-europe-expo-2025-revives-anel-backdoor/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская APT-группа MirrorFace расширила свою деятельность по кибершпионажу за пределы Японии на Центральную Европу, используя электронную почту для шпионажа и специализированный вариант AsyncRAT, а также обновленный бэкдор ANEL. Их сложные методы используют такие инструменты, как Visual Studio Code и Windows Sandbox, для скрытных операций, уделяя особое внимание постоянству и утечке конфиденциальных данных.
-----
Исследователи ESET выявили значительное расширение деятельности по кибершпионажу связанной с Китаем группы APT (APT), известной как MirrorFace, которая традиционно ориентировалась на японские цели. Эта кампания, получившая название "Операция АкайРи", стала первым известным случаем проникновения MirrorFace в центральноевропейский дипломатический институт в связи с предстоящей выставкой Expo 2025 в Осаке, Япония. Кампания продемонстрировала эволюцию тактики, методов и процедур группы (TTP) за счет внедрения тщательно адаптированного варианта AsyncRAT, повторного использования бэкдора ANEL (ранее связанного с APT10) и сложной цепочки выполнения наряду с другими инструментами.
Операции MirrorFace начались с тщательно разработанных электронных писем для подводной охоты, направленных на то, чтобы побудить цели открыть вредоносные вложения. Эта недавняя активность свидетельствует о возобновлении шпионской деятельности, которая сосредоточена на Японии и в то же время выходит за пределы ее традиционных границ. Использование ANEL, которое, как считалось, не использовалось примерно с 2018 или 2019 года, было неожиданным и предполагает возрождение, что более тесно увязывает MirrorFace с APT10 на основе сходства в таргетинге и структуре кода. Тем временем группа сохранила свой флагманский бэкдор HiddenFace для сохранения и использовала его на более поздних стадиях атак.
В ходе инцидента с операцией AkaiRy злоумышленники начали свою кампанию с рассылки безобидных электронных писем, в которых говорилось о законном взаимодействии с институтом, а затем отправили второе электронное письмо с вредоносным файлом LNK, замаскированным под документ Word. Этот метод использовался для того, чтобы обманом заставить пользователей выполнять команды, которые задействовали ANEL. Анализ показал, что ANEL работает в зашифрованном виде на диске и расшифровывается только в памяти для выполнения, что повышает скрытность их операций. Сложные методы группы также включали использование таких инструментов, как Visual Studio Code, для удаленного доступа через функцию удаленного туннелирования, позволяющую использовать дополнительные инструменты после взлома.
Недавно настроенный AsyncRAT продемонстрировал сложные операционные возможности, используя изолированную среду Windows для предотвращения обнаружения во время выполнения, что усложняет меры по реагированию на инциденты. Развертывание удаленного доступа с помощью Visual Studio Code и других законных приложений для обеспечения постоянства и контроля отражает методический подход к обеспечению доступа и удалению конфиденциальной информации.
В период с июня по сентябрь 2024 года MirrorFace успешно проводила различные кампании по подводному охоте, получая первоначальный доступ в основном с помощью вредоносных вложений или мошеннических сообщений. Расследования и криминалистический анализ выявили множество деталей структуры операции, включая использование инструментов и разновидностей вредоносного ПО, таких как ASyncRAT, ANEL и HiddenFace. Кроме того, их оперативные меры безопасности, включая удаление предоставленных инструментов и журналов событий, усложняют задачу понимания полного масштаба их действий.
Сочетание этих обновленных TTP, инструментов и особого внимания к Японии и связанным с ней организациям указывает на стратегическую эволюцию MirrorFace и ее потенциал в отношении будущих угроз. Текущие усилия ESET в сотрудничестве с заинтересованными организациями направлены на то, чтобы пролить свет на эти сложные тактические приемы и углубить понимание поведения групп APT.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская APT-группа MirrorFace расширила свою деятельность по кибершпионажу за пределы Японии на Центральную Европу, используя электронную почту для шпионажа и специализированный вариант AsyncRAT, а также обновленный бэкдор ANEL. Их сложные методы используют такие инструменты, как Visual Studio Code и Windows Sandbox, для скрытных операций, уделяя особое внимание постоянству и утечке конфиденциальных данных.
-----
Исследователи ESET выявили значительное расширение деятельности по кибершпионажу связанной с Китаем группы APT (APT), известной как MirrorFace, которая традиционно ориентировалась на японские цели. Эта кампания, получившая название "Операция АкайРи", стала первым известным случаем проникновения MirrorFace в центральноевропейский дипломатический институт в связи с предстоящей выставкой Expo 2025 в Осаке, Япония. Кампания продемонстрировала эволюцию тактики, методов и процедур группы (TTP) за счет внедрения тщательно адаптированного варианта AsyncRAT, повторного использования бэкдора ANEL (ранее связанного с APT10) и сложной цепочки выполнения наряду с другими инструментами.
Операции MirrorFace начались с тщательно разработанных электронных писем для подводной охоты, направленных на то, чтобы побудить цели открыть вредоносные вложения. Эта недавняя активность свидетельствует о возобновлении шпионской деятельности, которая сосредоточена на Японии и в то же время выходит за пределы ее традиционных границ. Использование ANEL, которое, как считалось, не использовалось примерно с 2018 или 2019 года, было неожиданным и предполагает возрождение, что более тесно увязывает MirrorFace с APT10 на основе сходства в таргетинге и структуре кода. Тем временем группа сохранила свой флагманский бэкдор HiddenFace для сохранения и использовала его на более поздних стадиях атак.
В ходе инцидента с операцией AkaiRy злоумышленники начали свою кампанию с рассылки безобидных электронных писем, в которых говорилось о законном взаимодействии с институтом, а затем отправили второе электронное письмо с вредоносным файлом LNK, замаскированным под документ Word. Этот метод использовался для того, чтобы обманом заставить пользователей выполнять команды, которые задействовали ANEL. Анализ показал, что ANEL работает в зашифрованном виде на диске и расшифровывается только в памяти для выполнения, что повышает скрытность их операций. Сложные методы группы также включали использование таких инструментов, как Visual Studio Code, для удаленного доступа через функцию удаленного туннелирования, позволяющую использовать дополнительные инструменты после взлома.
Недавно настроенный AsyncRAT продемонстрировал сложные операционные возможности, используя изолированную среду Windows для предотвращения обнаружения во время выполнения, что усложняет меры по реагированию на инциденты. Развертывание удаленного доступа с помощью Visual Studio Code и других законных приложений для обеспечения постоянства и контроля отражает методический подход к обеспечению доступа и удалению конфиденциальной информации.
В период с июня по сентябрь 2024 года MirrorFace успешно проводила различные кампании по подводному охоте, получая первоначальный доступ в основном с помощью вредоносных вложений или мошеннических сообщений. Расследования и криминалистический анализ выявили множество деталей структуры операции, включая использование инструментов и разновидностей вредоносного ПО, таких как ASyncRAT, ANEL и HiddenFace. Кроме того, их оперативные меры безопасности, включая удаление предоставленных инструментов и журналов событий, усложняют задачу понимания полного масштаба их действий.
Сочетание этих обновленных TTP, инструментов и особого внимания к Японии и связанным с ней организациям указывает на стратегическую эволюцию MirrorFace и ее потенциал в отношении будущих угроз. Текущие усилия ESET в сотрудничестве с заинтересованными организациями направлены на то, чтобы пролить свет на эти сложные тактические приемы и углубить понимание поведения групп APT.
#ParsedReport #CompletenessLow
20-03-2025
VanHelsing Ransomware
https://www.cyfirma.com/research/vanhelsing-ransomware/
Report completeness: Low
Threats:
Vanhelsing
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique
Industry:
Healthcare, Government
Geo:
France, Usa
TTPs:
Tactics: 9
Technics: 38
IOCs:
File: 1
Hash: 1
Soft:
Windows Service
Crypto:
bitcoin
20-03-2025
VanHelsing Ransomware
https://www.cyfirma.com/research/vanhelsing-ransomware/
Report completeness: Low
Threats:
Vanhelsing
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique
Industry:
Healthcare, Government
Geo:
France, Usa
TTPs:
Tactics: 9
Technics: 38
IOCs:
File: 1
Hash: 1
Soft:
Windows Service
Crypto:
bitcoin
CYFIRMA
VanHelsing Ransomware - CYFIRMA
EXECUTIVE SUMMARY CYFIRMA Research and Advisory Team has found VanHelsing Ransomware while monitoring various underground forums as part of our...
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 VanHelsing Ransomware https://www.cyfirma.com/research/vanhelsing-ransomware/ Report completeness: Low Threats: Vanhelsing Dll_sideloading_technique Process_injection_technique Credential_dumping_technique Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель VanHelsing нацелена на Windows, шифрует файлы с расширением ".vanhelsing" и использует двойное вымогательство, угрожая утечкой данных. Она изменяет обои рабочего стола, оставляет записки с требованием выкупа и предназначена для обхода традиционных мер безопасности.
-----
Программа-вымогатель VanHelsing зарекомендовала себя как серьезная хакерская атака, особенно нацеленная на системы Windows. Эта разновидность программ-вымогателей использует передовые методы шифрования, преобразования файлов и добавления расширения ".vanhelsing" для указания на компрометацию. Его тактика двойного вымогательства включает в себя не только шифрование файлов, но и угрозу утечки конфиденциальных данных, если выкуп не будет выплачен, что усиливает давление на жертв с целью заставить их подчиниться.
После заражения VanHelsing изменяет обои рабочего стола жертвы и оставляет записку с требованием выкупа, озаглавленную "README.txt". В этой записке описывается скомпрометированное состояние сети жертвы, подробно описывается шифрование файлов и утечка конфиденциальной информации, такой как личные данные и финансовые отчеты. В записке жертвам предлагается заплатить неустановленную сумму в биткоинах за расшифровку, подчеркивая, что несоблюдение этого требования приведет к публикации украденных данных. В ней также содержится предостережение от любых попыток самостоятельного восстановления, поскольку такие действия могут навсегда лишить жертв доступа к их данным.
Скрытность VanHelsing в сочетании с его механизмами защиты от несанкционированного доступа затрудняют оперативное обнаружение и нейтрализацию угрозы традиционными мерами безопасности. Эта ситуация подчеркивает острую необходимость для организаций усилить свою защиту от кибербезопасности и внедрить стратегии тщательного реагирования на инциденты, чтобы снизить риски, связанные с такими атаками с использованием программ-вымогателей. Присутствие такого рода вредоносных программ подчеркивает эволюцию хакерской среды, где злоумышленники все чаще используют изощренные методы для использования уязвимостей и вымогательства у жертв.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель VanHelsing нацелена на Windows, шифрует файлы с расширением ".vanhelsing" и использует двойное вымогательство, угрожая утечкой данных. Она изменяет обои рабочего стола, оставляет записки с требованием выкупа и предназначена для обхода традиционных мер безопасности.
-----
Программа-вымогатель VanHelsing зарекомендовала себя как серьезная хакерская атака, особенно нацеленная на системы Windows. Эта разновидность программ-вымогателей использует передовые методы шифрования, преобразования файлов и добавления расширения ".vanhelsing" для указания на компрометацию. Его тактика двойного вымогательства включает в себя не только шифрование файлов, но и угрозу утечки конфиденциальных данных, если выкуп не будет выплачен, что усиливает давление на жертв с целью заставить их подчиниться.
После заражения VanHelsing изменяет обои рабочего стола жертвы и оставляет записку с требованием выкупа, озаглавленную "README.txt". В этой записке описывается скомпрометированное состояние сети жертвы, подробно описывается шифрование файлов и утечка конфиденциальной информации, такой как личные данные и финансовые отчеты. В записке жертвам предлагается заплатить неустановленную сумму в биткоинах за расшифровку, подчеркивая, что несоблюдение этого требования приведет к публикации украденных данных. В ней также содержится предостережение от любых попыток самостоятельного восстановления, поскольку такие действия могут навсегда лишить жертв доступа к их данным.
Скрытность VanHelsing в сочетании с его механизмами защиты от несанкционированного доступа затрудняют оперативное обнаружение и нейтрализацию угрозы традиционными мерами безопасности. Эта ситуация подчеркивает острую необходимость для организаций усилить свою защиту от кибербезопасности и внедрить стратегии тщательного реагирования на инциденты, чтобы снизить риски, связанные с такими атаками с использованием программ-вымогателей. Присутствие такого рода вредоносных программ подчеркивает эволюцию хакерской среды, где злоумышленники все чаще используют изощренные методы для использования уязвимостей и вымогательства у жертв.
#ParsedReport #CompletenessMedium
20-03-2025
Shedding light on the ABYSSWORKER driver
https://www.elastic.co/security-labs/abyssworker
Report completeness: Medium
Threats:
Abyssworker
Medusalocker
Heartcrypt
Connectwise_tool
Vmprotect_tool
Edrsandblast_tool
Realblindingedr_tool
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1562.001, T1218.005, T1027
IOCs:
Hash: 2
File: 3
Algorithms:
sha256
Win API:
deviceiocontrol, PsTerminateProcess, NtCreateFile, IoCallDriver, DeleteFile, PsSetCreateProcessNotifyRoutine, PsSetLoadImageNotifyRoutine, PsSetCreateThreadNotifyRoutine, CmRegisterCallback, ObUnRegisterCallbacks, have more...
YARA: Found
Links:
have more...
20-03-2025
Shedding light on the ABYSSWORKER driver
https://www.elastic.co/security-labs/abyssworker
Report completeness: Medium
Threats:
Abyssworker
Medusalocker
Heartcrypt
Connectwise_tool
Vmprotect_tool
Edrsandblast_tool
Realblindingedr_tool
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1562.001, T1218.005, T1027
IOCs:
Hash: 2
File: 3
Algorithms:
sha256
Win API:
deviceiocontrol, PsTerminateProcess, NtCreateFile, IoCallDriver, DeleteFile, PsSetCreateProcessNotifyRoutine, PsSetLoadImageNotifyRoutine, PsSetCreateThreadNotifyRoutine, CmRegisterCallback, ObUnRegisterCallbacks, have more...
YARA: Found
Links:
https://github.com/myzxcg/RealBlindingEDRhttps://github.com/elastic/labs-releases/tree/main/tools/abyssworker/clienthave more...
https://github.com/wavestone-cdt/EDRSandblast/tree/masterwww.elastic.co
Shedding light on the ABYSSWORKER driver — Elastic Security Labs
Elastic Security Labs describes ABYSSWORKER, a malicious driver used with the MEDUSA ransomware attack-chain to disable anti-malware tools.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 Shedding light on the ABYSSWORKER driver https://www.elastic.co/security-labs/abyssworker Report completeness: Medium Threats: Abyssworker Medusalocker Heartcrypt Connectwise_tool Vmprotect_tool Edrsandblast_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ABYSSWORKER - это вредоносный драйвер, используемый в программе-вымогателе MEDUSA для отключения систем EDR. Он может манипулировать файловыми операциями с помощью пакетов запросов ввода-вывода, позволяет избежать обнаружения, удаляя обратные вызовы уведомлений, и воздействует на системные процессы, создавая значительные угрозы для мер безопасности.
-----
ABYSSWORKER - это вредоносный драйвер, используемый при развертывании программы-вымогателя MEDUSA, специально разработанный для отключения средств защиты от вредоносных программ, нацеленных на системы обнаружения конечных точек и реагирования на них (EDR). Этот драйвер является частью финансово мотивированной киберкампании и поставляется с помощью загрузчика, известного как HEARTCRYPT, который упакован и использует отозванный сертификат, подписанный китайским поставщиком. Драйвер имеет сходство с ранее зарегистрированным EDR-нейтрализатором, идентифицированным ConnectWise, хотя и с другим сертификатом.
Вредоносная программа извлекает выгоду из своих возможностей, используя комбинацию непрозрачных предикатов и функций вывода, что позволяет ей скрытно выполнять различные операции. ABYSSWORKER предназначен для отделения существующих дескрипторов клиентского процесса от других запущенных процессов путем перебора идентификаторов процессов (PID) и связанных с ними дескрипторов, эффективно отключая права доступа по мере необходимости.
При получении запросов управления вводом-выводом ABYSSWORKER отправляет эти запросы различным обработчикам, каждый из которых предназначен для выполнения таких задач, как манипулирование файлами и завершение процессов или драйверов, что создает значительную угрозу для систем EDR. Он использует API ядра для загрузки необходимых глобальных структур во время инициализации и устанавливает флаги, сигнализирующие о доступности этих API, что указывает на готовность к выполнению вредоносных действий.
Для работы с файлами, вместо использования традиционных API, таких как NtCreateFile, ABYSSWORKER создает пакет запросов ввода-вывода (IRP), отправляемый непосредственно на целевой диск. Вредоносная программа может открывать, считывать и записывать файлы вручную через IRPs, что упрощает ее возможности по манипулированию файлами. Для удаления она изменяет атрибуты и расположение файлов, чтобы успешно удалять целевые файлы без срабатывания стандартных средств защиты.
Более того, ABYSSWORKER обладает функциями, позволяющими блокировать EDR-продукты путем поиска и удаления всех зарегистрированных обратных вызовов уведомлений из критически важных API. Чтобы нарушить мониторинг EDR, он отключает устройства, связанные с драйверами мини-фильтров, и ставит в очередь асинхронные вызовы процедур (APC) для эффективного завершения целевых потоков. С этой целью он может восстановить исходные функциональные возможности драйвера, заменив любые перехватчики из драйверов NTFS и PNP, которые могли быть изменены продуктами безопасности.
Таким образом, ABYSSWORKER выступает в качестве сложного инструмента в цепочке атак программ-вымогателей MEDUSA. Его способность отключать EDR и манипулировать системными функциями подчеркивает постоянные проблемы, с которыми сталкиваются организации при защите своей среды от постоянно растущих атак хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ABYSSWORKER - это вредоносный драйвер, используемый в программе-вымогателе MEDUSA для отключения систем EDR. Он может манипулировать файловыми операциями с помощью пакетов запросов ввода-вывода, позволяет избежать обнаружения, удаляя обратные вызовы уведомлений, и воздействует на системные процессы, создавая значительные угрозы для мер безопасности.
-----
ABYSSWORKER - это вредоносный драйвер, используемый при развертывании программы-вымогателя MEDUSA, специально разработанный для отключения средств защиты от вредоносных программ, нацеленных на системы обнаружения конечных точек и реагирования на них (EDR). Этот драйвер является частью финансово мотивированной киберкампании и поставляется с помощью загрузчика, известного как HEARTCRYPT, который упакован и использует отозванный сертификат, подписанный китайским поставщиком. Драйвер имеет сходство с ранее зарегистрированным EDR-нейтрализатором, идентифицированным ConnectWise, хотя и с другим сертификатом.
Вредоносная программа извлекает выгоду из своих возможностей, используя комбинацию непрозрачных предикатов и функций вывода, что позволяет ей скрытно выполнять различные операции. ABYSSWORKER предназначен для отделения существующих дескрипторов клиентского процесса от других запущенных процессов путем перебора идентификаторов процессов (PID) и связанных с ними дескрипторов, эффективно отключая права доступа по мере необходимости.
При получении запросов управления вводом-выводом ABYSSWORKER отправляет эти запросы различным обработчикам, каждый из которых предназначен для выполнения таких задач, как манипулирование файлами и завершение процессов или драйверов, что создает значительную угрозу для систем EDR. Он использует API ядра для загрузки необходимых глобальных структур во время инициализации и устанавливает флаги, сигнализирующие о доступности этих API, что указывает на готовность к выполнению вредоносных действий.
Для работы с файлами, вместо использования традиционных API, таких как NtCreateFile, ABYSSWORKER создает пакет запросов ввода-вывода (IRP), отправляемый непосредственно на целевой диск. Вредоносная программа может открывать, считывать и записывать файлы вручную через IRPs, что упрощает ее возможности по манипулированию файлами. Для удаления она изменяет атрибуты и расположение файлов, чтобы успешно удалять целевые файлы без срабатывания стандартных средств защиты.
Более того, ABYSSWORKER обладает функциями, позволяющими блокировать EDR-продукты путем поиска и удаления всех зарегистрированных обратных вызовов уведомлений из критически важных API. Чтобы нарушить мониторинг EDR, он отключает устройства, связанные с драйверами мини-фильтров, и ставит в очередь асинхронные вызовы процедур (APC) для эффективного завершения целевых потоков. С этой целью он может восстановить исходные функциональные возможности драйвера, заменив любые перехватчики из драйверов NTFS и PNP, которые могли быть изменены продуктами безопасности.
Таким образом, ABYSSWORKER выступает в качестве сложного инструмента в цепочке атак программ-вымогателей MEDUSA. Его способность отключать EDR и манипулировать системными функциями подчеркивает постоянные проблемы, с которыми сталкиваются организации при защите своей среды от постоянно растущих атак хакеров.
#ParsedReport #CompletenessLow
20-03-2025
DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns
https://www.godaddy.com/resources/news/dollyway-world-domination
Report completeness: Low
Actors/Campaigns:
Master134
Vextrio (motivation: cyber_criminal)
Threats:
Dollyway
Dollyrat
R_evil
Dollydecode
Balada_injector
Victims:
Wordpress websites
Industry:
Financial, Game_industry
ChatGPT TTPs:
T1059.007, T1027, T1071.001, T1505.003
IOCs:
Hash: 5
Email: 4
File: 5
Domain: 42
Soft:
WordPress, Google Play, Tinder, TikTok, Instagram
Algorithms:
md5, gzip, base64, xor
Languages:
javascript, php
20-03-2025
DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns
https://www.godaddy.com/resources/news/dollyway-world-domination
Report completeness: Low
Actors/Campaigns:
Master134
Vextrio (motivation: cyber_criminal)
Threats:
Dollyway
Dollyrat
R_evil
Dollydecode
Balada_injector
Victims:
Wordpress websites
Industry:
Financial, Game_industry
ChatGPT TTPs:
do not use without manual checkT1059.007, T1027, T1071.001, T1505.003
IOCs:
Hash: 5
Email: 4
File: 5
Domain: 42
Soft:
WordPress, Google Play, Tinder, TikTok, Instagram
Algorithms:
md5, gzip, base64, xor
Languages:
javascript, php
GoDaddy
DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns
Discover how the DollyWay malware operation has compromised over 20,000 WordPress sites since 2016, using cryptographically signed payloads, distributed C2 networks, and sophisticated reinfection mechanisms to maintain persistent control.