CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 Reversing FUD AMOS Stealer https://denwp.com/amos-stealer-fud/ Report completeness: Medium Threats: Amos_stealer Terminator_tool TTPs: Tactics: 4 Technics: 0 IOCs: File: 5 Url: 1 IP: 1 Soft: macOS, QEMU,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AMOS Stealer - это вредоносная программа для macOS, предназначенная для утечки данных с помощью зашифрованной полезной нагрузки osascript, использующая механизмы защиты от виртуальных машин и обходящая Gatekeeper. Он нацелен на конфиденциальные данные браузера, включая информацию о криптовалютном кошельке, и отправляет собранные данные на свой командно-контрольный сервер hxxp://95.164.53.3/contact.
-----
AMOS Stealer - это вредоносная программа, ориентированная на macOS, которая отличается возможностью утечки данных, в основном с помощью зашифрованной полезной нагрузки osascript. Рассматриваемый образец вредоносного ПО был замечен в том, что 11 марта 2025 года поставщики средств безопасности полностью не обнаружили его, используя механизм защиты от виртуальных машин, который отключает его работу в таких виртуальных средах, как QEMU и VMware. Это было достигнуто благодаря специальной функциональности, встроенной в логику его выполнения, которая позволяла ему избегать обнаружения во время анализа.
После установки файла DMG с именем Installer_v2.7.8.dmg пользователям было предложено щелкнуть правой кнопкой мыши и запустить двоичный файл установщика, чтобы обойти Gatekeeper, встроенную в Apple функцию безопасности, предназначенную для блокировки непроверенных приложений. Двоичный файл представляет собой универсальный двоичный файл Mach-O, разработанный для работы как на архитектурах x86_64 (Intel), так и на arm64 (Apple Silicon), обеспечивая совместимость с широким спектром систем macOS. Для статического анализа были использованы такие инструменты, как Detect It Easy (DIE) и Binary Ninja, которые позволили выявить детали архитектуры и ключевые адреса, связанные с ее работой. Точка входа вредоносного ПО, обозначенная как 0x1008722a0, имеет решающее значение для выполнения его вредоносной нагрузки.
AMOS Stealer известен тем, что использует различные методы защиты от виртуальных машин для предотвращения выполнения в контролируемых средах. Это включает в себя запрос системной информации о сигнатурах виртуализации с помощью ptrace, проверки sysctl и проверки потоков для обнаружения отладки. Если виртуальная машина идентифицирована, вредоносная программа завершает работу с определенным кодом состояния; если нет, она переходит к выполнению своей полезной нагрузки osascript. Полезная нагрузка отвечает за инициирование процесса кражи данных, который начинается с выполнения команд, которые изменяют внешний вид терминала и определяют функции для обработки файлов.
Вредоносная программа нацелена на различные типы конфиденциальной информации из уязвимых систем. Она извлекает данные из браузеров на базе Chromium, включая Google Chrome и Brave, а также Firefox, собирает файлы cookie, данные для входа в систему и информацию о расширениях, в частности, из плагинов для криптовалютных кошельков. Он также получает доступ к файлам криптовалютного кошелька на рабочем столе, данным о сеансах Telegram и определенным типам файлов с ограниченным общим размером для извлечения. Примечательно, что AMOS Stealer пытается восстановить мастер-пароль Chrome с помощью запроса, который выглядит правдоподобно и маскируется под системный запрос.
Собранные данные сжимаются в ZIP-файл и отправляются на заранее определенный сервер управления с помощью запроса curl POST. В данном случае используется жестко заданный адрес C2: hxxp://95.164.53.3/contact. Эта вредоносная программа демонстрирует сложный подход к утечке данных, используя как эксплойты системного уровня, так и обман пользователей для компрометации систем macOS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AMOS Stealer - это вредоносная программа для macOS, предназначенная для утечки данных с помощью зашифрованной полезной нагрузки osascript, использующая механизмы защиты от виртуальных машин и обходящая Gatekeeper. Он нацелен на конфиденциальные данные браузера, включая информацию о криптовалютном кошельке, и отправляет собранные данные на свой командно-контрольный сервер hxxp://95.164.53.3/contact.
-----
AMOS Stealer - это вредоносная программа, ориентированная на macOS, которая отличается возможностью утечки данных, в основном с помощью зашифрованной полезной нагрузки osascript. Рассматриваемый образец вредоносного ПО был замечен в том, что 11 марта 2025 года поставщики средств безопасности полностью не обнаружили его, используя механизм защиты от виртуальных машин, который отключает его работу в таких виртуальных средах, как QEMU и VMware. Это было достигнуто благодаря специальной функциональности, встроенной в логику его выполнения, которая позволяла ему избегать обнаружения во время анализа.
После установки файла DMG с именем Installer_v2.7.8.dmg пользователям было предложено щелкнуть правой кнопкой мыши и запустить двоичный файл установщика, чтобы обойти Gatekeeper, встроенную в Apple функцию безопасности, предназначенную для блокировки непроверенных приложений. Двоичный файл представляет собой универсальный двоичный файл Mach-O, разработанный для работы как на архитектурах x86_64 (Intel), так и на arm64 (Apple Silicon), обеспечивая совместимость с широким спектром систем macOS. Для статического анализа были использованы такие инструменты, как Detect It Easy (DIE) и Binary Ninja, которые позволили выявить детали архитектуры и ключевые адреса, связанные с ее работой. Точка входа вредоносного ПО, обозначенная как 0x1008722a0, имеет решающее значение для выполнения его вредоносной нагрузки.
AMOS Stealer известен тем, что использует различные методы защиты от виртуальных машин для предотвращения выполнения в контролируемых средах. Это включает в себя запрос системной информации о сигнатурах виртуализации с помощью ptrace, проверки sysctl и проверки потоков для обнаружения отладки. Если виртуальная машина идентифицирована, вредоносная программа завершает работу с определенным кодом состояния; если нет, она переходит к выполнению своей полезной нагрузки osascript. Полезная нагрузка отвечает за инициирование процесса кражи данных, который начинается с выполнения команд, которые изменяют внешний вид терминала и определяют функции для обработки файлов.
Вредоносная программа нацелена на различные типы конфиденциальной информации из уязвимых систем. Она извлекает данные из браузеров на базе Chromium, включая Google Chrome и Brave, а также Firefox, собирает файлы cookie, данные для входа в систему и информацию о расширениях, в частности, из плагинов для криптовалютных кошельков. Он также получает доступ к файлам криптовалютного кошелька на рабочем столе, данным о сеансах Telegram и определенным типам файлов с ограниченным общим размером для извлечения. Примечательно, что AMOS Stealer пытается восстановить мастер-пароль Chrome с помощью запроса, который выглядит правдоподобно и маскируется под системный запрос.
Собранные данные сжимаются в ZIP-файл и отправляются на заранее определенный сервер управления с помощью запроса curl POST. В данном случае используется жестко заданный адрес C2: hxxp://95.164.53.3/contact. Эта вредоносная программа демонстрирует сложный подход к утечке данных, используя как эксплойты системного уровня, так и обман пользователей для компрометации систем macOS.
#ParsedReport #CompletenessMedium
20-03-2025
UAT-5918 targets critical infrastructure entities in Taiwan
https://blog.talosintelligence.com/uat-5918-targets-critical-infra-in-taiwan/
Report completeness: Medium
Actors/Campaigns:
Uat-5918 (motivation: information_theft, government_sponsored)
Volt_typhoon
Flax_typhoon (motivation: government_sponsored)
Ghostemperor
Dalbit
Pirate_panda
Threats:
Credential_harvesting_technique
Frpc_tool
Fscan_tool
In-swor_tool
Earthworm_tool
Neo-regeorg_tool
Mimikatz_tool
Impacket_tool
Credential_dumping_technique
Chinachopper
Juicypotato_tool
Metasploit_tool
Crowdoor
Sparrowdoor
Lolbin_technique
Lazagne_tool
Snetcracker_tool
Portbrute_tool
Netspy
Netstat_tool
Neo-regeorge_tool
Currports_tool
Putty_tool
Meterpreter_tool
Browserdatalite_tool
Wmiexec_tool
Industry:
Critical_infrastructure, Healthcare, Government, Telco
Geo:
Taiwan, Chinese
ChatGPT TTPs:
T1190, T1505.003, T1046, T1082, T1059.001, T1003, T1021.001, T1047, T1562.001, T1219, have more...
IOCs:
Command: 3
File: 16
Path: 7
Hash: 29
Soft:
Microsoft Defender, MySQL, PostgreSQL, Redis, fsutil, Google Chrome
Functions:
Get-MpPreference
Languages:
python, php, powershell
Links:
20-03-2025
UAT-5918 targets critical infrastructure entities in Taiwan
https://blog.talosintelligence.com/uat-5918-targets-critical-infra-in-taiwan/
Report completeness: Medium
Actors/Campaigns:
Uat-5918 (motivation: information_theft, government_sponsored)
Volt_typhoon
Flax_typhoon (motivation: government_sponsored)
Ghostemperor
Dalbit
Pirate_panda
Threats:
Credential_harvesting_technique
Frpc_tool
Fscan_tool
In-swor_tool
Earthworm_tool
Neo-regeorg_tool
Mimikatz_tool
Impacket_tool
Credential_dumping_technique
Chinachopper
Juicypotato_tool
Metasploit_tool
Crowdoor
Sparrowdoor
Lolbin_technique
Lazagne_tool
Snetcracker_tool
Portbrute_tool
Netspy
Netstat_tool
Neo-regeorge_tool
Currports_tool
Putty_tool
Meterpreter_tool
Browserdatalite_tool
Wmiexec_tool
Industry:
Critical_infrastructure, Healthcare, Government, Telco
Geo:
Taiwan, Chinese
ChatGPT TTPs:
do not use without manual checkT1190, T1505.003, T1046, T1082, T1059.001, T1003, T1021.001, T1047, T1562.001, T1219, have more...
IOCs:
Command: 3
File: 16
Path: 7
Hash: 29
Soft:
Microsoft Defender, MySQL, PostgreSQL, Redis, fsutil, Google Chrome
Functions:
Get-MpPreference
Languages:
python, php, powershell
Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2025/03https://github.com/awake1t/PortBruteCisco Talos
UAT-5918 targets critical infrastructure entities in Taiwan
UAT-5918, a threat actor believed to be motivated by establishing long-term access for information theft, uses a combination of web shells and open-sourced tooling to conduct post-compromise activities to establish persistence in victim environments for information…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 UAT-5918 targets critical infrastructure entities in Taiwan https://blog.talosintelligence.com/uat-5918-targets-critical-infra-in-taiwan/ Report completeness: Medium Actors/Campaigns: Uat-5918 (motivation: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-5918, APT, действующий с 2023 года, нацелен на тайваньские организации, использующие веб-оболочки и инструменты с открытым исходным кодом для долгосрочного доступа и сбора учетных данных. Они используют незащищенные уязвимости, занимаются ручной разведкой и используют такие инструменты, как Mimikatz, для бокового перемещения, указывая на общие TTP с другими APT.
-----
Cisco Talos выявила продолжающуюся вредоносную кампанию, приписываемую хакеру, обозначенному как UAT-5918, которая была активна как минимум с 2023 года. UAT-5918, который, как полагают, является APT, в первую очередь нацелен на предприятия на Тайване, уделяя особое внимание краже информации посредством долгосрочного доступа, полученного в результате действий после взлома. Методы группы включают использование веб-оболочек наряду с инструментами с открытым исходным кодом и общедоступными инструментами для обеспечения постоянства и сбора учетных данных.
UAT-5918 получает первоначальный доступ, используя современные уязвимости в незащищенных веб-серверах и серверах приложений, обнаруженных в Интернете. После первоначального взлома они проводят ручную разведку для навигации по сети жертвы. Их операции обычно включают развертывание веб-оболочек на различных поддоменах и серверах, обеспечивая несколько точек доступа для дальнейшей эксплуатации. Кража учетных данных является важнейшим компонентом их тактики, которая достигается с помощью таких методов, как удаление данных из реестра и NTDS, а также таких инструментов, как Mimikatz и средства извлечения учетных данных браузера. Полученные учетные данные используются для горизонтального перемещения с использованием RDP, WMIC или Impacket для доступа к дополнительным интересующим системам.
Инструменты и методы, используемые UAT-5918, в значительной степени совпадают с другими известными группами APT, такими как Volt Typhoon и Flax Typhoon. Сходство заключается в использовании общих сетевых средств и средств разведки, таких как In-Swor, FRPC и Earthworm, а также в отсутствии пользовательских вредоносных программ в их работе. Такое соответствие указывает на общий набор тактик, методов и процедур (TTP) среди этих хакеров, что также соответствует наблюдаемому нацеливанию на критически важные сектора, включая телекоммуникации, здравоохранение и информационные технологии.
В работе UAT-5918, по-видимому, используются различные общедоступные инструменты, такие как веб-оболочки (в частности, веб-оболочка Chopper), а также утилиты для сканирования и взлома учетных данных, такие как PortBrute и NetSpy. В некоторых случаях они отключают механизмы безопасности, такие как Microsoft Defender, для облегчения своей деятельности. Использование инструментов для установки удаленных прокси-серверов через FRP и Neo-reGeorge подчеркивает их нацеленность на сохранение доступа к уязвимым средам.
Сбор учетных данных остается основной целью их кампаний. Интеграция различных инструментов указывает на разнообразие методов, используемых для сбора конфиденциальной информации, при этом LaZagne и BrowserDataLite играют ключевую роль в извлечении регистрационных данных из скомпрометированных конечных точек. Постоянный доступ также обеспечивается путем создания новых учетных записей администратора в системах жертвы, что позволяет UAT-5918 перемещаться по сети.
Таким образом, UAT-5918 использует сложные методы, которые характеризуются использованием уязвимостей, разведкой, сбором учетных данных и развертыванием веб-оболочек. Их деятельность напоминает деятельность различных других групп APT, что усиливает характер сотрудничества хакеров и необходимость принятия бдительных мер кибербезопасности в целевых секторах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-5918, APT, действующий с 2023 года, нацелен на тайваньские организации, использующие веб-оболочки и инструменты с открытым исходным кодом для долгосрочного доступа и сбора учетных данных. Они используют незащищенные уязвимости, занимаются ручной разведкой и используют такие инструменты, как Mimikatz, для бокового перемещения, указывая на общие TTP с другими APT.
-----
Cisco Talos выявила продолжающуюся вредоносную кампанию, приписываемую хакеру, обозначенному как UAT-5918, которая была активна как минимум с 2023 года. UAT-5918, который, как полагают, является APT, в первую очередь нацелен на предприятия на Тайване, уделяя особое внимание краже информации посредством долгосрочного доступа, полученного в результате действий после взлома. Методы группы включают использование веб-оболочек наряду с инструментами с открытым исходным кодом и общедоступными инструментами для обеспечения постоянства и сбора учетных данных.
UAT-5918 получает первоначальный доступ, используя современные уязвимости в незащищенных веб-серверах и серверах приложений, обнаруженных в Интернете. После первоначального взлома они проводят ручную разведку для навигации по сети жертвы. Их операции обычно включают развертывание веб-оболочек на различных поддоменах и серверах, обеспечивая несколько точек доступа для дальнейшей эксплуатации. Кража учетных данных является важнейшим компонентом их тактики, которая достигается с помощью таких методов, как удаление данных из реестра и NTDS, а также таких инструментов, как Mimikatz и средства извлечения учетных данных браузера. Полученные учетные данные используются для горизонтального перемещения с использованием RDP, WMIC или Impacket для доступа к дополнительным интересующим системам.
Инструменты и методы, используемые UAT-5918, в значительной степени совпадают с другими известными группами APT, такими как Volt Typhoon и Flax Typhoon. Сходство заключается в использовании общих сетевых средств и средств разведки, таких как In-Swor, FRPC и Earthworm, а также в отсутствии пользовательских вредоносных программ в их работе. Такое соответствие указывает на общий набор тактик, методов и процедур (TTP) среди этих хакеров, что также соответствует наблюдаемому нацеливанию на критически важные сектора, включая телекоммуникации, здравоохранение и информационные технологии.
В работе UAT-5918, по-видимому, используются различные общедоступные инструменты, такие как веб-оболочки (в частности, веб-оболочка Chopper), а также утилиты для сканирования и взлома учетных данных, такие как PortBrute и NetSpy. В некоторых случаях они отключают механизмы безопасности, такие как Microsoft Defender, для облегчения своей деятельности. Использование инструментов для установки удаленных прокси-серверов через FRP и Neo-reGeorge подчеркивает их нацеленность на сохранение доступа к уязвимым средам.
Сбор учетных данных остается основной целью их кампаний. Интеграция различных инструментов указывает на разнообразие методов, используемых для сбора конфиденциальной информации, при этом LaZagne и BrowserDataLite играют ключевую роль в извлечении регистрационных данных из скомпрометированных конечных точек. Постоянный доступ также обеспечивается путем создания новых учетных записей администратора в системах жертвы, что позволяет UAT-5918 перемещаться по сети.
Таким образом, UAT-5918 использует сложные методы, которые характеризуются использованием уязвимостей, разведкой, сбором учетных данных и развертыванием веб-оболочек. Их деятельность напоминает деятельность различных других групп APT, что усиливает характер сотрудничества хакеров и необходимость принятия бдительных мер кибербезопасности в целевых секторах.
#ParsedReport #CompletenessHigh
20-03-2025
Operation AkaiRy: MirrorFace invites Europe to Expo 2025 and revives ANEL backdoor
https://www.welivesecurity.com/en/eset-research/operation-akairyu-mirrorface-invites-europe-expo-2025-revives-anel-backdoor/
Report completeness: High
Actors/Campaigns:
Akairy (motivation: cyber_espionage)
Mirrorface (motivation: cyber_espionage)
Stone_panda
Pirate_panda
Red_delta
Threats:
Anel
Asyncrat
Anelldr
Noopdoor
Facexinjector_tool
Rubeus_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_injection_technique
Timestomp_technique
Lodeinfo
Uppercut
Mouseover_technique
Putty_tool
Victims:
Central european diplomatic institute, Japanese research institute
Industry:
Education, Ngo
Geo:
India, China, Japanese, Ukraine, Vietnam, Japan, Vietnamese, Taiwan
TTPs:
Tactics: 9
Technics: 46
IOCs:
File: 8
Domain: 2
IP: 5
Hash: 11
Soft:
Visual Studio Code, Gmail, Active Directory Domain Services, Google Chrome
Algorithms:
base64, aes, zip
Win API:
NetBIOS
Languages:
powershell
Links:
have more...
20-03-2025
Operation AkaiRy: MirrorFace invites Europe to Expo 2025 and revives ANEL backdoor
https://www.welivesecurity.com/en/eset-research/operation-akairyu-mirrorface-invites-europe-expo-2025-revives-anel-backdoor/
Report completeness: High
Actors/Campaigns:
Akairy (motivation: cyber_espionage)
Mirrorface (motivation: cyber_espionage)
Stone_panda
Pirate_panda
Red_delta
Threats:
Anel
Asyncrat
Anelldr
Noopdoor
Facexinjector_tool
Rubeus_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_injection_technique
Timestomp_technique
Lodeinfo
Uppercut
Mouseover_technique
Putty_tool
Victims:
Central european diplomatic institute, Japanese research institute
Industry:
Education, Ngo
Geo:
India, China, Japanese, Ukraine, Vietnam, Japan, Vietnamese, Taiwan
TTPs:
Tactics: 9
Technics: 46
IOCs:
File: 8
Domain: 2
IP: 5
Hash: 11
Soft:
Visual Studio Code, Gmail, Active Directory Domain Services, Google Chrome
Algorithms:
base64, aes, zip
Win API:
NetBIOS
Languages:
powershell
Links:
have more...
https://github.com/NYAN-x-CAT/AsyncRAT-C-Sharphttps://github.com/eset/malware-ioc/tree/master/mirrorfaceWelivesecurity
Operation AkaiRyū: MirrorFace invites Europe to Expo 2025 and revives ANEL backdoor
ESET researchers uncovered MirrorFace activity that expanded beyond its usual focus on Japan and targeted a Central European diplomatic institute with the ANEL backdoor.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-03-2025 Operation AkaiRy: MirrorFace invites Europe to Expo 2025 and revives ANEL backdoor https://www.welivesecurity.com/en/eset-research/operation-akairyu-mirrorface-invites-europe-expo-2025-revives-anel-backdoor/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская APT-группа MirrorFace расширила свою деятельность по кибершпионажу за пределы Японии на Центральную Европу, используя электронную почту для шпионажа и специализированный вариант AsyncRAT, а также обновленный бэкдор ANEL. Их сложные методы используют такие инструменты, как Visual Studio Code и Windows Sandbox, для скрытных операций, уделяя особое внимание постоянству и утечке конфиденциальных данных.
-----
Исследователи ESET выявили значительное расширение деятельности по кибершпионажу связанной с Китаем группы APT (APT), известной как MirrorFace, которая традиционно ориентировалась на японские цели. Эта кампания, получившая название "Операция АкайРи", стала первым известным случаем проникновения MirrorFace в центральноевропейский дипломатический институт в связи с предстоящей выставкой Expo 2025 в Осаке, Япония. Кампания продемонстрировала эволюцию тактики, методов и процедур группы (TTP) за счет внедрения тщательно адаптированного варианта AsyncRAT, повторного использования бэкдора ANEL (ранее связанного с APT10) и сложной цепочки выполнения наряду с другими инструментами.
Операции MirrorFace начались с тщательно разработанных электронных писем для подводной охоты, направленных на то, чтобы побудить цели открыть вредоносные вложения. Эта недавняя активность свидетельствует о возобновлении шпионской деятельности, которая сосредоточена на Японии и в то же время выходит за пределы ее традиционных границ. Использование ANEL, которое, как считалось, не использовалось примерно с 2018 или 2019 года, было неожиданным и предполагает возрождение, что более тесно увязывает MirrorFace с APT10 на основе сходства в таргетинге и структуре кода. Тем временем группа сохранила свой флагманский бэкдор HiddenFace для сохранения и использовала его на более поздних стадиях атак.
В ходе инцидента с операцией AkaiRy злоумышленники начали свою кампанию с рассылки безобидных электронных писем, в которых говорилось о законном взаимодействии с институтом, а затем отправили второе электронное письмо с вредоносным файлом LNK, замаскированным под документ Word. Этот метод использовался для того, чтобы обманом заставить пользователей выполнять команды, которые задействовали ANEL. Анализ показал, что ANEL работает в зашифрованном виде на диске и расшифровывается только в памяти для выполнения, что повышает скрытность их операций. Сложные методы группы также включали использование таких инструментов, как Visual Studio Code, для удаленного доступа через функцию удаленного туннелирования, позволяющую использовать дополнительные инструменты после взлома.
Недавно настроенный AsyncRAT продемонстрировал сложные операционные возможности, используя изолированную среду Windows для предотвращения обнаружения во время выполнения, что усложняет меры по реагированию на инциденты. Развертывание удаленного доступа с помощью Visual Studio Code и других законных приложений для обеспечения постоянства и контроля отражает методический подход к обеспечению доступа и удалению конфиденциальной информации.
В период с июня по сентябрь 2024 года MirrorFace успешно проводила различные кампании по подводному охоте, получая первоначальный доступ в основном с помощью вредоносных вложений или мошеннических сообщений. Расследования и криминалистический анализ выявили множество деталей структуры операции, включая использование инструментов и разновидностей вредоносного ПО, таких как ASyncRAT, ANEL и HiddenFace. Кроме того, их оперативные меры безопасности, включая удаление предоставленных инструментов и журналов событий, усложняют задачу понимания полного масштаба их действий.
Сочетание этих обновленных TTP, инструментов и особого внимания к Японии и связанным с ней организациям указывает на стратегическую эволюцию MirrorFace и ее потенциал в отношении будущих угроз. Текущие усилия ESET в сотрудничестве с заинтересованными организациями направлены на то, чтобы пролить свет на эти сложные тактические приемы и углубить понимание поведения групп APT.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская APT-группа MirrorFace расширила свою деятельность по кибершпионажу за пределы Японии на Центральную Европу, используя электронную почту для шпионажа и специализированный вариант AsyncRAT, а также обновленный бэкдор ANEL. Их сложные методы используют такие инструменты, как Visual Studio Code и Windows Sandbox, для скрытных операций, уделяя особое внимание постоянству и утечке конфиденциальных данных.
-----
Исследователи ESET выявили значительное расширение деятельности по кибершпионажу связанной с Китаем группы APT (APT), известной как MirrorFace, которая традиционно ориентировалась на японские цели. Эта кампания, получившая название "Операция АкайРи", стала первым известным случаем проникновения MirrorFace в центральноевропейский дипломатический институт в связи с предстоящей выставкой Expo 2025 в Осаке, Япония. Кампания продемонстрировала эволюцию тактики, методов и процедур группы (TTP) за счет внедрения тщательно адаптированного варианта AsyncRAT, повторного использования бэкдора ANEL (ранее связанного с APT10) и сложной цепочки выполнения наряду с другими инструментами.
Операции MirrorFace начались с тщательно разработанных электронных писем для подводной охоты, направленных на то, чтобы побудить цели открыть вредоносные вложения. Эта недавняя активность свидетельствует о возобновлении шпионской деятельности, которая сосредоточена на Японии и в то же время выходит за пределы ее традиционных границ. Использование ANEL, которое, как считалось, не использовалось примерно с 2018 или 2019 года, было неожиданным и предполагает возрождение, что более тесно увязывает MirrorFace с APT10 на основе сходства в таргетинге и структуре кода. Тем временем группа сохранила свой флагманский бэкдор HiddenFace для сохранения и использовала его на более поздних стадиях атак.
В ходе инцидента с операцией AkaiRy злоумышленники начали свою кампанию с рассылки безобидных электронных писем, в которых говорилось о законном взаимодействии с институтом, а затем отправили второе электронное письмо с вредоносным файлом LNK, замаскированным под документ Word. Этот метод использовался для того, чтобы обманом заставить пользователей выполнять команды, которые задействовали ANEL. Анализ показал, что ANEL работает в зашифрованном виде на диске и расшифровывается только в памяти для выполнения, что повышает скрытность их операций. Сложные методы группы также включали использование таких инструментов, как Visual Studio Code, для удаленного доступа через функцию удаленного туннелирования, позволяющую использовать дополнительные инструменты после взлома.
Недавно настроенный AsyncRAT продемонстрировал сложные операционные возможности, используя изолированную среду Windows для предотвращения обнаружения во время выполнения, что усложняет меры по реагированию на инциденты. Развертывание удаленного доступа с помощью Visual Studio Code и других законных приложений для обеспечения постоянства и контроля отражает методический подход к обеспечению доступа и удалению конфиденциальной информации.
В период с июня по сентябрь 2024 года MirrorFace успешно проводила различные кампании по подводному охоте, получая первоначальный доступ в основном с помощью вредоносных вложений или мошеннических сообщений. Расследования и криминалистический анализ выявили множество деталей структуры операции, включая использование инструментов и разновидностей вредоносного ПО, таких как ASyncRAT, ANEL и HiddenFace. Кроме того, их оперативные меры безопасности, включая удаление предоставленных инструментов и журналов событий, усложняют задачу понимания полного масштаба их действий.
Сочетание этих обновленных TTP, инструментов и особого внимания к Японии и связанным с ней организациям указывает на стратегическую эволюцию MirrorFace и ее потенциал в отношении будущих угроз. Текущие усилия ESET в сотрудничестве с заинтересованными организациями направлены на то, чтобы пролить свет на эти сложные тактические приемы и углубить понимание поведения групп APT.
#ParsedReport #CompletenessLow
20-03-2025
VanHelsing Ransomware
https://www.cyfirma.com/research/vanhelsing-ransomware/
Report completeness: Low
Threats:
Vanhelsing
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique
Industry:
Healthcare, Government
Geo:
France, Usa
TTPs:
Tactics: 9
Technics: 38
IOCs:
File: 1
Hash: 1
Soft:
Windows Service
Crypto:
bitcoin
20-03-2025
VanHelsing Ransomware
https://www.cyfirma.com/research/vanhelsing-ransomware/
Report completeness: Low
Threats:
Vanhelsing
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique
Industry:
Healthcare, Government
Geo:
France, Usa
TTPs:
Tactics: 9
Technics: 38
IOCs:
File: 1
Hash: 1
Soft:
Windows Service
Crypto:
bitcoin
CYFIRMA
VanHelsing Ransomware - CYFIRMA
EXECUTIVE SUMMARY CYFIRMA Research and Advisory Team has found VanHelsing Ransomware while monitoring various underground forums as part of our...
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 VanHelsing Ransomware https://www.cyfirma.com/research/vanhelsing-ransomware/ Report completeness: Low Threats: Vanhelsing Dll_sideloading_technique Process_injection_technique Credential_dumping_technique Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель VanHelsing нацелена на Windows, шифрует файлы с расширением ".vanhelsing" и использует двойное вымогательство, угрожая утечкой данных. Она изменяет обои рабочего стола, оставляет записки с требованием выкупа и предназначена для обхода традиционных мер безопасности.
-----
Программа-вымогатель VanHelsing зарекомендовала себя как серьезная хакерская атака, особенно нацеленная на системы Windows. Эта разновидность программ-вымогателей использует передовые методы шифрования, преобразования файлов и добавления расширения ".vanhelsing" для указания на компрометацию. Его тактика двойного вымогательства включает в себя не только шифрование файлов, но и угрозу утечки конфиденциальных данных, если выкуп не будет выплачен, что усиливает давление на жертв с целью заставить их подчиниться.
После заражения VanHelsing изменяет обои рабочего стола жертвы и оставляет записку с требованием выкупа, озаглавленную "README.txt". В этой записке описывается скомпрометированное состояние сети жертвы, подробно описывается шифрование файлов и утечка конфиденциальной информации, такой как личные данные и финансовые отчеты. В записке жертвам предлагается заплатить неустановленную сумму в биткоинах за расшифровку, подчеркивая, что несоблюдение этого требования приведет к публикации украденных данных. В ней также содержится предостережение от любых попыток самостоятельного восстановления, поскольку такие действия могут навсегда лишить жертв доступа к их данным.
Скрытность VanHelsing в сочетании с его механизмами защиты от несанкционированного доступа затрудняют оперативное обнаружение и нейтрализацию угрозы традиционными мерами безопасности. Эта ситуация подчеркивает острую необходимость для организаций усилить свою защиту от кибербезопасности и внедрить стратегии тщательного реагирования на инциденты, чтобы снизить риски, связанные с такими атаками с использованием программ-вымогателей. Присутствие такого рода вредоносных программ подчеркивает эволюцию хакерской среды, где злоумышленники все чаще используют изощренные методы для использования уязвимостей и вымогательства у жертв.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель VanHelsing нацелена на Windows, шифрует файлы с расширением ".vanhelsing" и использует двойное вымогательство, угрожая утечкой данных. Она изменяет обои рабочего стола, оставляет записки с требованием выкупа и предназначена для обхода традиционных мер безопасности.
-----
Программа-вымогатель VanHelsing зарекомендовала себя как серьезная хакерская атака, особенно нацеленная на системы Windows. Эта разновидность программ-вымогателей использует передовые методы шифрования, преобразования файлов и добавления расширения ".vanhelsing" для указания на компрометацию. Его тактика двойного вымогательства включает в себя не только шифрование файлов, но и угрозу утечки конфиденциальных данных, если выкуп не будет выплачен, что усиливает давление на жертв с целью заставить их подчиниться.
После заражения VanHelsing изменяет обои рабочего стола жертвы и оставляет записку с требованием выкупа, озаглавленную "README.txt". В этой записке описывается скомпрометированное состояние сети жертвы, подробно описывается шифрование файлов и утечка конфиденциальной информации, такой как личные данные и финансовые отчеты. В записке жертвам предлагается заплатить неустановленную сумму в биткоинах за расшифровку, подчеркивая, что несоблюдение этого требования приведет к публикации украденных данных. В ней также содержится предостережение от любых попыток самостоятельного восстановления, поскольку такие действия могут навсегда лишить жертв доступа к их данным.
Скрытность VanHelsing в сочетании с его механизмами защиты от несанкционированного доступа затрудняют оперативное обнаружение и нейтрализацию угрозы традиционными мерами безопасности. Эта ситуация подчеркивает острую необходимость для организаций усилить свою защиту от кибербезопасности и внедрить стратегии тщательного реагирования на инциденты, чтобы снизить риски, связанные с такими атаками с использованием программ-вымогателей. Присутствие такого рода вредоносных программ подчеркивает эволюцию хакерской среды, где злоумышленники все чаще используют изощренные методы для использования уязвимостей и вымогательства у жертв.
#ParsedReport #CompletenessMedium
20-03-2025
Shedding light on the ABYSSWORKER driver
https://www.elastic.co/security-labs/abyssworker
Report completeness: Medium
Threats:
Abyssworker
Medusalocker
Heartcrypt
Connectwise_tool
Vmprotect_tool
Edrsandblast_tool
Realblindingedr_tool
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1562.001, T1218.005, T1027
IOCs:
Hash: 2
File: 3
Algorithms:
sha256
Win API:
deviceiocontrol, PsTerminateProcess, NtCreateFile, IoCallDriver, DeleteFile, PsSetCreateProcessNotifyRoutine, PsSetLoadImageNotifyRoutine, PsSetCreateThreadNotifyRoutine, CmRegisterCallback, ObUnRegisterCallbacks, have more...
YARA: Found
Links:
have more...
20-03-2025
Shedding light on the ABYSSWORKER driver
https://www.elastic.co/security-labs/abyssworker
Report completeness: Medium
Threats:
Abyssworker
Medusalocker
Heartcrypt
Connectwise_tool
Vmprotect_tool
Edrsandblast_tool
Realblindingedr_tool
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1562.001, T1218.005, T1027
IOCs:
Hash: 2
File: 3
Algorithms:
sha256
Win API:
deviceiocontrol, PsTerminateProcess, NtCreateFile, IoCallDriver, DeleteFile, PsSetCreateProcessNotifyRoutine, PsSetLoadImageNotifyRoutine, PsSetCreateThreadNotifyRoutine, CmRegisterCallback, ObUnRegisterCallbacks, have more...
YARA: Found
Links:
https://github.com/myzxcg/RealBlindingEDRhttps://github.com/elastic/labs-releases/tree/main/tools/abyssworker/clienthave more...
https://github.com/wavestone-cdt/EDRSandblast/tree/masterwww.elastic.co
Shedding light on the ABYSSWORKER driver — Elastic Security Labs
Elastic Security Labs describes ABYSSWORKER, a malicious driver used with the MEDUSA ransomware attack-chain to disable anti-malware tools.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 Shedding light on the ABYSSWORKER driver https://www.elastic.co/security-labs/abyssworker Report completeness: Medium Threats: Abyssworker Medusalocker Heartcrypt Connectwise_tool Vmprotect_tool Edrsandblast_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ABYSSWORKER - это вредоносный драйвер, используемый в программе-вымогателе MEDUSA для отключения систем EDR. Он может манипулировать файловыми операциями с помощью пакетов запросов ввода-вывода, позволяет избежать обнаружения, удаляя обратные вызовы уведомлений, и воздействует на системные процессы, создавая значительные угрозы для мер безопасности.
-----
ABYSSWORKER - это вредоносный драйвер, используемый при развертывании программы-вымогателя MEDUSA, специально разработанный для отключения средств защиты от вредоносных программ, нацеленных на системы обнаружения конечных точек и реагирования на них (EDR). Этот драйвер является частью финансово мотивированной киберкампании и поставляется с помощью загрузчика, известного как HEARTCRYPT, который упакован и использует отозванный сертификат, подписанный китайским поставщиком. Драйвер имеет сходство с ранее зарегистрированным EDR-нейтрализатором, идентифицированным ConnectWise, хотя и с другим сертификатом.
Вредоносная программа извлекает выгоду из своих возможностей, используя комбинацию непрозрачных предикатов и функций вывода, что позволяет ей скрытно выполнять различные операции. ABYSSWORKER предназначен для отделения существующих дескрипторов клиентского процесса от других запущенных процессов путем перебора идентификаторов процессов (PID) и связанных с ними дескрипторов, эффективно отключая права доступа по мере необходимости.
При получении запросов управления вводом-выводом ABYSSWORKER отправляет эти запросы различным обработчикам, каждый из которых предназначен для выполнения таких задач, как манипулирование файлами и завершение процессов или драйверов, что создает значительную угрозу для систем EDR. Он использует API ядра для загрузки необходимых глобальных структур во время инициализации и устанавливает флаги, сигнализирующие о доступности этих API, что указывает на готовность к выполнению вредоносных действий.
Для работы с файлами, вместо использования традиционных API, таких как NtCreateFile, ABYSSWORKER создает пакет запросов ввода-вывода (IRP), отправляемый непосредственно на целевой диск. Вредоносная программа может открывать, считывать и записывать файлы вручную через IRPs, что упрощает ее возможности по манипулированию файлами. Для удаления она изменяет атрибуты и расположение файлов, чтобы успешно удалять целевые файлы без срабатывания стандартных средств защиты.
Более того, ABYSSWORKER обладает функциями, позволяющими блокировать EDR-продукты путем поиска и удаления всех зарегистрированных обратных вызовов уведомлений из критически важных API. Чтобы нарушить мониторинг EDR, он отключает устройства, связанные с драйверами мини-фильтров, и ставит в очередь асинхронные вызовы процедур (APC) для эффективного завершения целевых потоков. С этой целью он может восстановить исходные функциональные возможности драйвера, заменив любые перехватчики из драйверов NTFS и PNP, которые могли быть изменены продуктами безопасности.
Таким образом, ABYSSWORKER выступает в качестве сложного инструмента в цепочке атак программ-вымогателей MEDUSA. Его способность отключать EDR и манипулировать системными функциями подчеркивает постоянные проблемы, с которыми сталкиваются организации при защите своей среды от постоянно растущих атак хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ABYSSWORKER - это вредоносный драйвер, используемый в программе-вымогателе MEDUSA для отключения систем EDR. Он может манипулировать файловыми операциями с помощью пакетов запросов ввода-вывода, позволяет избежать обнаружения, удаляя обратные вызовы уведомлений, и воздействует на системные процессы, создавая значительные угрозы для мер безопасности.
-----
ABYSSWORKER - это вредоносный драйвер, используемый при развертывании программы-вымогателя MEDUSA, специально разработанный для отключения средств защиты от вредоносных программ, нацеленных на системы обнаружения конечных точек и реагирования на них (EDR). Этот драйвер является частью финансово мотивированной киберкампании и поставляется с помощью загрузчика, известного как HEARTCRYPT, который упакован и использует отозванный сертификат, подписанный китайским поставщиком. Драйвер имеет сходство с ранее зарегистрированным EDR-нейтрализатором, идентифицированным ConnectWise, хотя и с другим сертификатом.
Вредоносная программа извлекает выгоду из своих возможностей, используя комбинацию непрозрачных предикатов и функций вывода, что позволяет ей скрытно выполнять различные операции. ABYSSWORKER предназначен для отделения существующих дескрипторов клиентского процесса от других запущенных процессов путем перебора идентификаторов процессов (PID) и связанных с ними дескрипторов, эффективно отключая права доступа по мере необходимости.
При получении запросов управления вводом-выводом ABYSSWORKER отправляет эти запросы различным обработчикам, каждый из которых предназначен для выполнения таких задач, как манипулирование файлами и завершение процессов или драйверов, что создает значительную угрозу для систем EDR. Он использует API ядра для загрузки необходимых глобальных структур во время инициализации и устанавливает флаги, сигнализирующие о доступности этих API, что указывает на готовность к выполнению вредоносных действий.
Для работы с файлами, вместо использования традиционных API, таких как NtCreateFile, ABYSSWORKER создает пакет запросов ввода-вывода (IRP), отправляемый непосредственно на целевой диск. Вредоносная программа может открывать, считывать и записывать файлы вручную через IRPs, что упрощает ее возможности по манипулированию файлами. Для удаления она изменяет атрибуты и расположение файлов, чтобы успешно удалять целевые файлы без срабатывания стандартных средств защиты.
Более того, ABYSSWORKER обладает функциями, позволяющими блокировать EDR-продукты путем поиска и удаления всех зарегистрированных обратных вызовов уведомлений из критически важных API. Чтобы нарушить мониторинг EDR, он отключает устройства, связанные с драйверами мини-фильтров, и ставит в очередь асинхронные вызовы процедур (APC) для эффективного завершения целевых потоков. С этой целью он может восстановить исходные функциональные возможности драйвера, заменив любые перехватчики из драйверов NTFS и PNP, которые могли быть изменены продуктами безопасности.
Таким образом, ABYSSWORKER выступает в качестве сложного инструмента в цепочке атак программ-вымогателей MEDUSA. Его способность отключать EDR и манипулировать системными функциями подчеркивает постоянные проблемы, с которыми сталкиваются организации при защите своей среды от постоянно растущих атак хакеров.
#ParsedReport #CompletenessLow
20-03-2025
DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns
https://www.godaddy.com/resources/news/dollyway-world-domination
Report completeness: Low
Actors/Campaigns:
Master134
Vextrio (motivation: cyber_criminal)
Threats:
Dollyway
Dollyrat
R_evil
Dollydecode
Balada_injector
Victims:
Wordpress websites
Industry:
Financial, Game_industry
ChatGPT TTPs:
T1059.007, T1027, T1071.001, T1505.003
IOCs:
Hash: 5
Email: 4
File: 5
Domain: 42
Soft:
WordPress, Google Play, Tinder, TikTok, Instagram
Algorithms:
md5, gzip, base64, xor
Languages:
javascript, php
20-03-2025
DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns
https://www.godaddy.com/resources/news/dollyway-world-domination
Report completeness: Low
Actors/Campaigns:
Master134
Vextrio (motivation: cyber_criminal)
Threats:
Dollyway
Dollyrat
R_evil
Dollydecode
Balada_injector
Victims:
Wordpress websites
Industry:
Financial, Game_industry
ChatGPT TTPs:
do not use without manual checkT1059.007, T1027, T1071.001, T1505.003
IOCs:
Hash: 5
Email: 4
File: 5
Domain: 42
Soft:
WordPress, Google Play, Tinder, TikTok, Instagram
Algorithms:
md5, gzip, base64, xor
Languages:
javascript, php
GoDaddy
DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns
Discover how the DollyWay malware operation has compromised over 20,000 WordPress sites since 2016, using cryptographically signed payloads, distributed C2 networks, and sophisticated reinfection mechanisms to maintain persistent control.
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns https://www.godaddy.com/resources/news/dollyway-world-domination Report completeness: Low Actors/Campaigns: Master134 Vextrio (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DollyWay - это постоянная вредоносная программа, действующая с 2016 года, которая скомпрометировала более 20 000 сайтов WordPress. Последняя версия, v3, использует сложные методы внедрения, криптографическую обработку данных и методы постоянного повторного заражения, чтобы перенаправлять пользователей на мошеннические сайты, избегая обнаружения. Он поддерживает сеть узлов C2 и активно саботирует меры безопасности для обеспечения непрерывности своей работы.
-----
DollyWay - это постоянная вредоносная программа, действующая с 2016 года и затрагивающая более 20 000 веб-сайтов по всему миру. В основном она использует взломанные сайты WordPress в качестве узлов системы управления трафиком (TDS) и командования и контроля (C2). Последняя версия, DollyWay v3, использует передачу данных с криптографической подписью и различные методы внедрения. Программа нацелена на посетителей зараженных сайтов WordPress, внедряя скрипты перенаправления на мошеннические страницы через сеть VexTrio traffic broker. В этой сети используются передовые технологии DNS и алгоритмы генерации доменов для доставки вредоносных программ.
DollyWay v3 использует сложный четырехэтапный процесс внедрения, начиная с функции wp_enqueue_script в WordPress. Эта функция добавляет ссылку на скрипт к URL-адресу сайта при каждом посещении, создавая уникальный идентификатор с помощью хэша MD5, который помогает избежать статического анализа. Вредоносная программа использует несколько уровней обфускации и отфильтровывает зарегистрированных администраторов и известных ботов, чтобы избежать обнаружения.
Чтобы обеспечить успешное перенаправление, вредоносная программа загружает скрипты со случайно выбранных скомпрометированных узлов и ежедневно обновляет свой список узлов C2/TDS, поддерживая 14 узлов. Повторное заражение - это основной механизм, при котором вредоносная программа скрывает свое присутствие, удаляет конкурирующие вредоносные программы и саботирует плагины безопасности с помощью PHP-инъекций и скрытых скриптов.
DollyWay использует схему шифрования для управления своей конфигурацией в таблице WordPress wp_options, что усложняет работу по исправлению ошибок. Проверки безопасности включают криптографическую проверку целостности данных. Операция значительно расширилась, продемонстрировав высокую организованность и адаптивность хакеров, что указывает на то, что DollyWay остается серьезной угрозой для пользователей WordPress.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DollyWay - это постоянная вредоносная программа, действующая с 2016 года, которая скомпрометировала более 20 000 сайтов WordPress. Последняя версия, v3, использует сложные методы внедрения, криптографическую обработку данных и методы постоянного повторного заражения, чтобы перенаправлять пользователей на мошеннические сайты, избегая обнаружения. Он поддерживает сеть узлов C2 и активно саботирует меры безопасности для обеспечения непрерывности своей работы.
-----
DollyWay - это постоянная вредоносная программа, действующая с 2016 года и затрагивающая более 20 000 веб-сайтов по всему миру. В основном она использует взломанные сайты WordPress в качестве узлов системы управления трафиком (TDS) и командования и контроля (C2). Последняя версия, DollyWay v3, использует передачу данных с криптографической подписью и различные методы внедрения. Программа нацелена на посетителей зараженных сайтов WordPress, внедряя скрипты перенаправления на мошеннические страницы через сеть VexTrio traffic broker. В этой сети используются передовые технологии DNS и алгоритмы генерации доменов для доставки вредоносных программ.
DollyWay v3 использует сложный четырехэтапный процесс внедрения, начиная с функции wp_enqueue_script в WordPress. Эта функция добавляет ссылку на скрипт к URL-адресу сайта при каждом посещении, создавая уникальный идентификатор с помощью хэша MD5, который помогает избежать статического анализа. Вредоносная программа использует несколько уровней обфускации и отфильтровывает зарегистрированных администраторов и известных ботов, чтобы избежать обнаружения.
Чтобы обеспечить успешное перенаправление, вредоносная программа загружает скрипты со случайно выбранных скомпрометированных узлов и ежедневно обновляет свой список узлов C2/TDS, поддерживая 14 узлов. Повторное заражение - это основной механизм, при котором вредоносная программа скрывает свое присутствие, удаляет конкурирующие вредоносные программы и саботирует плагины безопасности с помощью PHP-инъекций и скрытых скриптов.
DollyWay использует схему шифрования для управления своей конфигурацией в таблице WordPress wp_options, что усложняет работу по исправлению ошибок. Проверки безопасности включают криптографическую проверку целостности данных. Операция значительно расширилась, продемонстрировав высокую организованность и адаптивность хакеров, что указывает на то, что DollyWay остается серьезной угрозой для пользователей WordPress.
#ParsedReport #CompletenessMedium
20-03-2025
South Korean Organizations Targeted by Cobalt Strike Cat Delivered by a Rust Beacon
https://hunt.io/blog/rust-beacon-cobalt-strike-cat-south-korea
Report completeness: Medium
Threats:
Cobalt_strike
Sqlmap_tool
Dirsearch_tool
Malleable_c2_tool
Marte
Victims:
Government agencies, Local municipalities, Private businesses
Industry:
Government, Healthcare
Geo:
Chinese, Japan, Korean
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1071.001, T1059.001, T1190, T1595.001
IOCs:
IP: 2
File: 9
Domain: 1
Url: 1
Hash: 5
Algorithms:
sha256, exhibit, zip
Languages:
python, powershell, rust
Links:
20-03-2025
South Korean Organizations Targeted by Cobalt Strike Cat Delivered by a Rust Beacon
https://hunt.io/blog/rust-beacon-cobalt-strike-cat-south-korea
Report completeness: Medium
Threats:
Cobalt_strike
Sqlmap_tool
Dirsearch_tool
Malleable_c2_tool
Marte
Victims:
Government agencies, Local municipalities, Private businesses
Industry:
Government, Healthcare
Geo:
Chinese, Japan, Korean
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1071.001, T1059.001, T1190, T1595.001
IOCs:
IP: 2
File: 9
Domain: 1
Url: 1
Hash: 5
Algorithms:
sha256, exhibit, zip
Languages:
python, powershell, rust
Links:
https://github.com/mandiant/flare-flosshttps://github.com/AabyssZG/Web-SurvivalScanhunt.io
South Korean Organizations Targeted by Cobalt Strike ‘Cat’ Delivered by a Rust Beacon
Discover how threat actors used a Rust loader to deploy Cobalt Strike ‘Cat’ against South Korean targets. Learn more.
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 South Korean Organizations Targeted by Cobalt Strike Cat Delivered by a Rust Beacon https://hunt.io/blog/rust-beacon-cobalt-strike-cat-south-korea Report completeness: Medium Threats: Cobalt_strike Sqlmap_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В кампании по вторжению, нацеленной на южнокорейские компании, использовался веб-сервер, на котором некоторое время размещался Cobalt Strike Cat, модифицированный инструмент для последующей эксплуатации. Злоумышленник использовал уязвимости с помощью таких инструментов, как SQLMap и исполняемые файлы, скомпилированные с помощью Rust, что облегчало выполнение скрытых команд и контроль с помощью передовых методов доставки вредоносных программ.
-----
Недавние результаты исследований, проведенных исследователями Hunt, свидетельствуют о кампании по вторжению в южнокорейские организации, проводимой с помощью веб-сервера, на котором на короткое время были размещены инструменты, связанные с использованием Cobalt Strike Cat (CS Cat), модифицированного варианта хорошо известного инструмента для последующей эксплуатации. Менее чем за сутки сервер стал общедоступным и управлялся в сети EDGENAP LTD в Японии. На нем был скомпилированный в Rust исполняемый файл для Windows, который предоставлял CS Cat, подчеркивая стратегический подход компании к доставке вредоносных программ и методам последующей эксплуатации. На сервере было обнаружено множество инструментов с открытым исходным кодом, включая SQLMap, dirsearch и Web-SurvivalScan, что указывает на систематический метод выявления и использования уязвимостей в веб-приложениях.
Проверка метаданных и контента позволяет предположить, что несколько атак, нацеленных на правительственные учреждения и коммерческие структуры, были потенциально успешными. Злоумышленник составил значительный список из более чем 1000 корейских доменов, относящихся к различным правительственным учреждениям и предприятиям, что свидетельствует об их разведывательных усилиях перед использованием этих объектов. Они использовали скрипт на Python под названием urls.py, который обрабатывал выходные данные Web-SurvivalScan, облегчая экспорт структурированных данных в CSV-файлы для упрощения разведки и последующего использования.
Команды SQLMap были записаны во вложенную папку, документируя попытки внедрения SQL-кода в нескольких южнокорейских доменах, хотя степень успешного использования остается неясной. Примечательно, что были получены учетные данные пользователя с южнокорейской доски объявлений, что подчеркивает намерение злоумышленника собрать конфиденциальную информацию в дополнение к нарушению целостности приложения.
Сама функциональность Cobalt Strike Cat включала в себя использование Google 2FA для входа на сервер управления, а также возможность веб-доставки по сценарию (через PowerShell) для начальной загрузки. Две системы-жертвы установили маяки вскоре после первоначального подключения, подтверждая продолжающиеся вторжения, которым способствовала вредоносная программа. Исследователи обнаружили несколько исполняемых файлов, помеченных как ma.exe, которые действуют как маяки Cobalt Strike, используя гибкий профиль jQuery C2 и обмениваясь данными через определенные порты для обеспечения постоянства и поддержания контроля над скомпрометированными машинами.
Анализ исполняемых файлов, скомпилированных с помощью Rust, показал их функциональную роль в качестве загрузчиков Cobalt Strike beacon, предназначенных для выполнения шеллкода, а не для сброса полезной нагрузки на диск, что повышает скрытность и эффективность в средах, контролируемых с помощью мер безопасности. Скомпилированные двоичные файлы выявили поведение, характерное для предыдущих угроз, включая проверку на наличие изолированных систем, направленных на сокрытие реальных командно-диспетчерских сообщений. Эта кампания демонстрирует непрерывную эволюцию хакерских методик, сочетающих в себе передовые средства защиты от вредоносного ПО, специальные методы разведки и изощренные стратегии эксплуатации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В кампании по вторжению, нацеленной на южнокорейские компании, использовался веб-сервер, на котором некоторое время размещался Cobalt Strike Cat, модифицированный инструмент для последующей эксплуатации. Злоумышленник использовал уязвимости с помощью таких инструментов, как SQLMap и исполняемые файлы, скомпилированные с помощью Rust, что облегчало выполнение скрытых команд и контроль с помощью передовых методов доставки вредоносных программ.
-----
Недавние результаты исследований, проведенных исследователями Hunt, свидетельствуют о кампании по вторжению в южнокорейские организации, проводимой с помощью веб-сервера, на котором на короткое время были размещены инструменты, связанные с использованием Cobalt Strike Cat (CS Cat), модифицированного варианта хорошо известного инструмента для последующей эксплуатации. Менее чем за сутки сервер стал общедоступным и управлялся в сети EDGENAP LTD в Японии. На нем был скомпилированный в Rust исполняемый файл для Windows, который предоставлял CS Cat, подчеркивая стратегический подход компании к доставке вредоносных программ и методам последующей эксплуатации. На сервере было обнаружено множество инструментов с открытым исходным кодом, включая SQLMap, dirsearch и Web-SurvivalScan, что указывает на систематический метод выявления и использования уязвимостей в веб-приложениях.
Проверка метаданных и контента позволяет предположить, что несколько атак, нацеленных на правительственные учреждения и коммерческие структуры, были потенциально успешными. Злоумышленник составил значительный список из более чем 1000 корейских доменов, относящихся к различным правительственным учреждениям и предприятиям, что свидетельствует об их разведывательных усилиях перед использованием этих объектов. Они использовали скрипт на Python под названием urls.py, который обрабатывал выходные данные Web-SurvivalScan, облегчая экспорт структурированных данных в CSV-файлы для упрощения разведки и последующего использования.
Команды SQLMap были записаны во вложенную папку, документируя попытки внедрения SQL-кода в нескольких южнокорейских доменах, хотя степень успешного использования остается неясной. Примечательно, что были получены учетные данные пользователя с южнокорейской доски объявлений, что подчеркивает намерение злоумышленника собрать конфиденциальную информацию в дополнение к нарушению целостности приложения.
Сама функциональность Cobalt Strike Cat включала в себя использование Google 2FA для входа на сервер управления, а также возможность веб-доставки по сценарию (через PowerShell) для начальной загрузки. Две системы-жертвы установили маяки вскоре после первоначального подключения, подтверждая продолжающиеся вторжения, которым способствовала вредоносная программа. Исследователи обнаружили несколько исполняемых файлов, помеченных как ma.exe, которые действуют как маяки Cobalt Strike, используя гибкий профиль jQuery C2 и обмениваясь данными через определенные порты для обеспечения постоянства и поддержания контроля над скомпрометированными машинами.
Анализ исполняемых файлов, скомпилированных с помощью Rust, показал их функциональную роль в качестве загрузчиков Cobalt Strike beacon, предназначенных для выполнения шеллкода, а не для сброса полезной нагрузки на диск, что повышает скрытность и эффективность в средах, контролируемых с помощью мер безопасности. Скомпилированные двоичные файлы выявили поведение, характерное для предыдущих угроз, включая проверку на наличие изолированных систем, направленных на сокрытие реальных командно-диспетчерских сообщений. Эта кампания демонстрирует непрерывную эволюцию хакерских методик, сочетающих в себе передовые средства защиты от вредоносного ПО, специальные методы разведки и изощренные стратегии эксплуатации.
#ParsedReport #CompletenessMedium
20-03-2025
RansomHub: Attackers Leverage New Custom Backdoor
https://www.security.com/threat-intelligence/ransomhub-betruger-backdoor
Report completeness: Medium
Actors/Campaigns:
Carbanak
Hecamede
Threats:
Ransomhub
Betruger
Cobalt_strike
Mimikatz_tool
Exmatter_tool
Screen_shotting_technique
Credential_dumping_technique
Edrkillshifter_tool
Impacket_tool
Stowaway_tool
Rclone_tool
Screenconnect_tool
Systembc
Netscan_tool
Splashtop_tool
Secretsdump_tool
CVEs:
CVE-2022-24521 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19265)
- microsoft windows 10 1607 (<10.0.14393.5066)
- microsoft windows 10 1809 (le10.0.17763.2803)
- microsoft windows 10 1909 (<10.0.18363.2212)
- microsoft windows 10 20h2 (<10.0.19042.1645)
have more...
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1113, T1056.001, T1041, T1046, T1068, T1003, T1036.005, T1562
IOCs:
File: 5
Hash: 52
Soft:
Twitter, SoftPerfect Network Scanner, TightVNC
Functions:
Symantec
Languages:
python
Links:
have more...
20-03-2025
RansomHub: Attackers Leverage New Custom Backdoor
https://www.security.com/threat-intelligence/ransomhub-betruger-backdoor
Report completeness: Medium
Actors/Campaigns:
Carbanak
Hecamede
Threats:
Ransomhub
Betruger
Cobalt_strike
Mimikatz_tool
Exmatter_tool
Screen_shotting_technique
Credential_dumping_technique
Edrkillshifter_tool
Impacket_tool
Stowaway_tool
Rclone_tool
Screenconnect_tool
Systembc
Netscan_tool
Splashtop_tool
Secretsdump_tool
CVEs:
CVE-2022-24521 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19265)
- microsoft windows 10 1607 (<10.0.14393.5066)
- microsoft windows 10 1809 (le10.0.17763.2803)
- microsoft windows 10 1909 (<10.0.18363.2212)
- microsoft windows 10 20h2 (<10.0.19042.1645)
have more...
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1113, T1056.001, T1041, T1046, T1068, T1003, T1036.005, T1562
IOCs:
File: 5
Hash: 52
Soft:
Twitter, SoftPerfect Network Scanner, TightVNC
Functions:
Symantec
Languages:
python
Links:
https://github.com/gentilkiwi/mimikatzhave more...
https://github.com/ph4ntonn/Stowawayhttps://github.com/fortra/impacketSecurity
RansomHub: Attackers Leverage New Custom Backdoor
Betruger backdoor being used by at least one affiliate of RansomHub.