CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 UAT-5918 targets critical infrastructure entities in Taiwan https://blog.talosintelligence.com/uat-5918-targets-critical-infra-in-taiwan/ Report completeness: Medium Actors/Campaigns: Uat-5918 (motivation: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UAT-5918, APT, действующий с 2023 года, нацелен на тайваньские организации, использующие веб-оболочки и инструменты с открытым исходным кодом для долгосрочного доступа и сбора учетных данных. Они используют незащищенные уязвимости, занимаются ручной разведкой и используют такие инструменты, как Mimikatz, для бокового перемещения, указывая на общие TTP с другими APT.
-----

Cisco Talos выявила продолжающуюся вредоносную кампанию, приписываемую хакеру, обозначенному как UAT-5918, которая была активна как минимум с 2023 года. UAT-5918, который, как полагают, является APT, в первую очередь нацелен на предприятия на Тайване, уделяя особое внимание краже информации посредством долгосрочного доступа, полученного в результате действий после взлома. Методы группы включают использование веб-оболочек наряду с инструментами с открытым исходным кодом и общедоступными инструментами для обеспечения постоянства и сбора учетных данных.

UAT-5918 получает первоначальный доступ, используя современные уязвимости в незащищенных веб-серверах и серверах приложений, обнаруженных в Интернете. После первоначального взлома они проводят ручную разведку для навигации по сети жертвы. Их операции обычно включают развертывание веб-оболочек на различных поддоменах и серверах, обеспечивая несколько точек доступа для дальнейшей эксплуатации. Кража учетных данных является важнейшим компонентом их тактики, которая достигается с помощью таких методов, как удаление данных из реестра и NTDS, а также таких инструментов, как Mimikatz и средства извлечения учетных данных браузера. Полученные учетные данные используются для горизонтального перемещения с использованием RDP, WMIC или Impacket для доступа к дополнительным интересующим системам.

Инструменты и методы, используемые UAT-5918, в значительной степени совпадают с другими известными группами APT, такими как Volt Typhoon и Flax Typhoon. Сходство заключается в использовании общих сетевых средств и средств разведки, таких как In-Swor, FRPC и Earthworm, а также в отсутствии пользовательских вредоносных программ в их работе. Такое соответствие указывает на общий набор тактик, методов и процедур (TTP) среди этих хакеров, что также соответствует наблюдаемому нацеливанию на критически важные сектора, включая телекоммуникации, здравоохранение и информационные технологии.

В работе UAT-5918, по-видимому, используются различные общедоступные инструменты, такие как веб-оболочки (в частности, веб-оболочка Chopper), а также утилиты для сканирования и взлома учетных данных, такие как PortBrute и NetSpy. В некоторых случаях они отключают механизмы безопасности, такие как Microsoft Defender, для облегчения своей деятельности. Использование инструментов для установки удаленных прокси-серверов через FRP и Neo-reGeorge подчеркивает их нацеленность на сохранение доступа к уязвимым средам.

Сбор учетных данных остается основной целью их кампаний. Интеграция различных инструментов указывает на разнообразие методов, используемых для сбора конфиденциальной информации, при этом LaZagne и BrowserDataLite играют ключевую роль в извлечении регистрационных данных из скомпрометированных конечных точек. Постоянный доступ также обеспечивается путем создания новых учетных записей администратора в системах жертвы, что позволяет UAT-5918 перемещаться по сети.

Таким образом, UAT-5918 использует сложные методы, которые характеризуются использованием уязвимостей, разведкой, сбором учетных данных и развертыванием веб-оболочек. Их деятельность напоминает деятельность различных других групп APT, что усиливает характер сотрудничества хакеров и необходимость принятия бдительных мер кибербезопасности в целевых секторах.
#ParsedReport #CompletenessHigh
20-03-2025

Operation AkaiRy: MirrorFace invites Europe to Expo 2025 and revives ANEL backdoor

https://www.welivesecurity.com/en/eset-research/operation-akairyu-mirrorface-invites-europe-expo-2025-revives-anel-backdoor/

Report completeness: High

Actors/Campaigns:
Akairy (motivation: cyber_espionage)
Mirrorface (motivation: cyber_espionage)
Stone_panda
Pirate_panda
Red_delta

Threats:
Anel
Asyncrat
Anelldr
Noopdoor
Facexinjector_tool
Rubeus_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_injection_technique
Timestomp_technique
Lodeinfo
Uppercut
Mouseover_technique
Putty_tool

Victims:
Central european diplomatic institute, Japanese research institute

Industry:
Education, Ngo

Geo:
India, China, Japanese, Ukraine, Vietnam, Japan, Vietnamese, Taiwan

TTPs:
Tactics: 9
Technics: 46

IOCs:
File: 8
Domain: 2
IP: 5
Hash: 11

Soft:
Visual Studio Code, Gmail, Active Directory Domain Services, Google Chrome

Algorithms:
base64, aes, zip

Win API:
NetBIOS

Languages:
powershell

Links:
have more...
https://github.com/NYAN-x-CAT/AsyncRAT-C-Sharp
https://github.com/eset/malware-ioc/tree/master/mirrorface
CTT Report Hub
#ParsedReport #CompletenessHigh 20-03-2025 Operation AkaiRy: MirrorFace invites Europe to Expo 2025 and revives ANEL backdoor https://www.welivesecurity.com/en/eset-research/operation-akairyu-mirrorface-invites-europe-expo-2025-revives-anel-backdoor/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайская APT-группа MirrorFace расширила свою деятельность по кибершпионажу за пределы Японии на Центральную Европу, используя электронную почту для шпионажа и специализированный вариант AsyncRAT, а также обновленный бэкдор ANEL. Их сложные методы используют такие инструменты, как Visual Studio Code и Windows Sandbox, для скрытных операций, уделяя особое внимание постоянству и утечке конфиденциальных данных.
-----

Исследователи ESET выявили значительное расширение деятельности по кибершпионажу связанной с Китаем группы APT (APT), известной как MirrorFace, которая традиционно ориентировалась на японские цели. Эта кампания, получившая название "Операция АкайРи", стала первым известным случаем проникновения MirrorFace в центральноевропейский дипломатический институт в связи с предстоящей выставкой Expo 2025 в Осаке, Япония. Кампания продемонстрировала эволюцию тактики, методов и процедур группы (TTP) за счет внедрения тщательно адаптированного варианта AsyncRAT, повторного использования бэкдора ANEL (ранее связанного с APT10) и сложной цепочки выполнения наряду с другими инструментами.

Операции MirrorFace начались с тщательно разработанных электронных писем для подводной охоты, направленных на то, чтобы побудить цели открыть вредоносные вложения. Эта недавняя активность свидетельствует о возобновлении шпионской деятельности, которая сосредоточена на Японии и в то же время выходит за пределы ее традиционных границ. Использование ANEL, которое, как считалось, не использовалось примерно с 2018 или 2019 года, было неожиданным и предполагает возрождение, что более тесно увязывает MirrorFace с APT10 на основе сходства в таргетинге и структуре кода. Тем временем группа сохранила свой флагманский бэкдор HiddenFace для сохранения и использовала его на более поздних стадиях атак.

В ходе инцидента с операцией AkaiRy злоумышленники начали свою кампанию с рассылки безобидных электронных писем, в которых говорилось о законном взаимодействии с институтом, а затем отправили второе электронное письмо с вредоносным файлом LNK, замаскированным под документ Word. Этот метод использовался для того, чтобы обманом заставить пользователей выполнять команды, которые задействовали ANEL. Анализ показал, что ANEL работает в зашифрованном виде на диске и расшифровывается только в памяти для выполнения, что повышает скрытность их операций. Сложные методы группы также включали использование таких инструментов, как Visual Studio Code, для удаленного доступа через функцию удаленного туннелирования, позволяющую использовать дополнительные инструменты после взлома.

Недавно настроенный AsyncRAT продемонстрировал сложные операционные возможности, используя изолированную среду Windows для предотвращения обнаружения во время выполнения, что усложняет меры по реагированию на инциденты. Развертывание удаленного доступа с помощью Visual Studio Code и других законных приложений для обеспечения постоянства и контроля отражает методический подход к обеспечению доступа и удалению конфиденциальной информации.

В период с июня по сентябрь 2024 года MirrorFace успешно проводила различные кампании по подводному охоте, получая первоначальный доступ в основном с помощью вредоносных вложений или мошеннических сообщений. Расследования и криминалистический анализ выявили множество деталей структуры операции, включая использование инструментов и разновидностей вредоносного ПО, таких как ASyncRAT, ANEL и HiddenFace. Кроме того, их оперативные меры безопасности, включая удаление предоставленных инструментов и журналов событий, усложняют задачу понимания полного масштаба их действий.

Сочетание этих обновленных TTP, инструментов и особого внимания к Японии и связанным с ней организациям указывает на стратегическую эволюцию MirrorFace и ее потенциал в отношении будущих угроз. Текущие усилия ESET в сотрудничестве с заинтересованными организациями направлены на то, чтобы пролить свет на эти сложные тактические приемы и углубить понимание поведения групп APT.
#ParsedReport #CompletenessLow
20-03-2025

VanHelsing Ransomware

https://www.cyfirma.com/research/vanhelsing-ransomware/

Report completeness: Low

Threats:
Vanhelsing
Dll_sideloading_technique
Process_injection_technique
Credential_dumping_technique

Industry:
Healthcare, Government

Geo:
France, Usa

TTPs:
Tactics: 9
Technics: 38

IOCs:
File: 1
Hash: 1

Soft:
Windows Service

Crypto:
bitcoin
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 VanHelsing Ransomware https://www.cyfirma.com/research/vanhelsing-ransomware/ Report completeness: Low Threats: Vanhelsing Dll_sideloading_technique Process_injection_technique Credential_dumping_technique Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель VanHelsing нацелена на Windows, шифрует файлы с расширением ".vanhelsing" и использует двойное вымогательство, угрожая утечкой данных. Она изменяет обои рабочего стола, оставляет записки с требованием выкупа и предназначена для обхода традиционных мер безопасности.
-----

Программа-вымогатель VanHelsing зарекомендовала себя как серьезная хакерская атака, особенно нацеленная на системы Windows. Эта разновидность программ-вымогателей использует передовые методы шифрования, преобразования файлов и добавления расширения ".vanhelsing" для указания на компрометацию. Его тактика двойного вымогательства включает в себя не только шифрование файлов, но и угрозу утечки конфиденциальных данных, если выкуп не будет выплачен, что усиливает давление на жертв с целью заставить их подчиниться.

После заражения VanHelsing изменяет обои рабочего стола жертвы и оставляет записку с требованием выкупа, озаглавленную "README.txt". В этой записке описывается скомпрометированное состояние сети жертвы, подробно описывается шифрование файлов и утечка конфиденциальной информации, такой как личные данные и финансовые отчеты. В записке жертвам предлагается заплатить неустановленную сумму в биткоинах за расшифровку, подчеркивая, что несоблюдение этого требования приведет к публикации украденных данных. В ней также содержится предостережение от любых попыток самостоятельного восстановления, поскольку такие действия могут навсегда лишить жертв доступа к их данным.

Скрытность VanHelsing в сочетании с его механизмами защиты от несанкционированного доступа затрудняют оперативное обнаружение и нейтрализацию угрозы традиционными мерами безопасности. Эта ситуация подчеркивает острую необходимость для организаций усилить свою защиту от кибербезопасности и внедрить стратегии тщательного реагирования на инциденты, чтобы снизить риски, связанные с такими атаками с использованием программ-вымогателей. Присутствие такого рода вредоносных программ подчеркивает эволюцию хакерской среды, где злоумышленники все чаще используют изощренные методы для использования уязвимостей и вымогательства у жертв.
#ParsedReport #CompletenessMedium
20-03-2025

Shedding light on the ABYSSWORKER driver

https://www.elastic.co/security-labs/abyssworker

Report completeness: Medium

Threats:
Abyssworker
Medusalocker
Heartcrypt
Connectwise_tool
Vmprotect_tool
Edrsandblast_tool
Realblindingedr_tool

Geo:
Chinese

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1562.001, T1218.005, T1027

IOCs:
Hash: 2
File: 3

Algorithms:
sha256

Win API:
deviceiocontrol, PsTerminateProcess, NtCreateFile, IoCallDriver, DeleteFile, PsSetCreateProcessNotifyRoutine, PsSetLoadImageNotifyRoutine, PsSetCreateThreadNotifyRoutine, CmRegisterCallback, ObUnRegisterCallbacks, have more...

YARA: Found

Links:
https://github.com/myzxcg/RealBlindingEDR
https://github.com/elastic/labs-releases/tree/main/tools/abyssworker/client
have more...
https://github.com/wavestone-cdt/EDRSandblast/tree/master
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 Shedding light on the ABYSSWORKER driver https://www.elastic.co/security-labs/abyssworker Report completeness: Medium Threats: Abyssworker Medusalocker Heartcrypt Connectwise_tool Vmprotect_tool Edrsandblast_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ABYSSWORKER - это вредоносный драйвер, используемый в программе-вымогателе MEDUSA для отключения систем EDR. Он может манипулировать файловыми операциями с помощью пакетов запросов ввода-вывода, позволяет избежать обнаружения, удаляя обратные вызовы уведомлений, и воздействует на системные процессы, создавая значительные угрозы для мер безопасности.
-----

ABYSSWORKER - это вредоносный драйвер, используемый при развертывании программы-вымогателя MEDUSA, специально разработанный для отключения средств защиты от вредоносных программ, нацеленных на системы обнаружения конечных точек и реагирования на них (EDR). Этот драйвер является частью финансово мотивированной киберкампании и поставляется с помощью загрузчика, известного как HEARTCRYPT, который упакован и использует отозванный сертификат, подписанный китайским поставщиком. Драйвер имеет сходство с ранее зарегистрированным EDR-нейтрализатором, идентифицированным ConnectWise, хотя и с другим сертификатом.

Вредоносная программа извлекает выгоду из своих возможностей, используя комбинацию непрозрачных предикатов и функций вывода, что позволяет ей скрытно выполнять различные операции. ABYSSWORKER предназначен для отделения существующих дескрипторов клиентского процесса от других запущенных процессов путем перебора идентификаторов процессов (PID) и связанных с ними дескрипторов, эффективно отключая права доступа по мере необходимости.

При получении запросов управления вводом-выводом ABYSSWORKER отправляет эти запросы различным обработчикам, каждый из которых предназначен для выполнения таких задач, как манипулирование файлами и завершение процессов или драйверов, что создает значительную угрозу для систем EDR. Он использует API ядра для загрузки необходимых глобальных структур во время инициализации и устанавливает флаги, сигнализирующие о доступности этих API, что указывает на готовность к выполнению вредоносных действий.

Для работы с файлами, вместо использования традиционных API, таких как NtCreateFile, ABYSSWORKER создает пакет запросов ввода-вывода (IRP), отправляемый непосредственно на целевой диск. Вредоносная программа может открывать, считывать и записывать файлы вручную через IRPs, что упрощает ее возможности по манипулированию файлами. Для удаления она изменяет атрибуты и расположение файлов, чтобы успешно удалять целевые файлы без срабатывания стандартных средств защиты.

Более того, ABYSSWORKER обладает функциями, позволяющими блокировать EDR-продукты путем поиска и удаления всех зарегистрированных обратных вызовов уведомлений из критически важных API. Чтобы нарушить мониторинг EDR, он отключает устройства, связанные с драйверами мини-фильтров, и ставит в очередь асинхронные вызовы процедур (APC) для эффективного завершения целевых потоков. С этой целью он может восстановить исходные функциональные возможности драйвера, заменив любые перехватчики из драйверов NTFS и PNP, которые могли быть изменены продуктами безопасности.

Таким образом, ABYSSWORKER выступает в качестве сложного инструмента в цепочке атак программ-вымогателей MEDUSA. Его способность отключать EDR и манипулировать системными функциями подчеркивает постоянные проблемы, с которыми сталкиваются организации при защите своей среды от постоянно растущих атак хакеров.
#ParsedReport #CompletenessLow
20-03-2025

DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns

https://www.godaddy.com/resources/news/dollyway-world-domination

Report completeness: Low

Actors/Campaigns:
Master134
Vextrio (motivation: cyber_criminal)

Threats:
Dollyway
Dollyrat
R_evil
Dollydecode
Balada_injector

Victims:
Wordpress websites

Industry:
Financial, Game_industry

ChatGPT TTPs:
do not use without manual check
T1059.007, T1027, T1071.001, T1505.003

IOCs:
Hash: 5
Email: 4
File: 5
Domain: 42

Soft:
WordPress, Google Play, Tinder, TikTok, Instagram

Algorithms:
md5, gzip, base64, xor

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns https://www.godaddy.com/resources/news/dollyway-world-domination Report completeness: Low Actors/Campaigns: Master134 Vextrio (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DollyWay - это постоянная вредоносная программа, действующая с 2016 года, которая скомпрометировала более 20 000 сайтов WordPress. Последняя версия, v3, использует сложные методы внедрения, криптографическую обработку данных и методы постоянного повторного заражения, чтобы перенаправлять пользователей на мошеннические сайты, избегая обнаружения. Он поддерживает сеть узлов C2 и активно саботирует меры безопасности для обеспечения непрерывности своей работы.
-----

DollyWay - это постоянная вредоносная программа, действующая с 2016 года и затрагивающая более 20 000 веб-сайтов по всему миру. В основном она использует взломанные сайты WordPress в качестве узлов системы управления трафиком (TDS) и командования и контроля (C2). Последняя версия, DollyWay v3, использует передачу данных с криптографической подписью и различные методы внедрения. Программа нацелена на посетителей зараженных сайтов WordPress, внедряя скрипты перенаправления на мошеннические страницы через сеть VexTrio traffic broker. В этой сети используются передовые технологии DNS и алгоритмы генерации доменов для доставки вредоносных программ.

DollyWay v3 использует сложный четырехэтапный процесс внедрения, начиная с функции wp_enqueue_script в WordPress. Эта функция добавляет ссылку на скрипт к URL-адресу сайта при каждом посещении, создавая уникальный идентификатор с помощью хэша MD5, который помогает избежать статического анализа. Вредоносная программа использует несколько уровней обфускации и отфильтровывает зарегистрированных администраторов и известных ботов, чтобы избежать обнаружения.

Чтобы обеспечить успешное перенаправление, вредоносная программа загружает скрипты со случайно выбранных скомпрометированных узлов и ежедневно обновляет свой список узлов C2/TDS, поддерживая 14 узлов. Повторное заражение - это основной механизм, при котором вредоносная программа скрывает свое присутствие, удаляет конкурирующие вредоносные программы и саботирует плагины безопасности с помощью PHP-инъекций и скрытых скриптов.

DollyWay использует схему шифрования для управления своей конфигурацией в таблице WordPress wp_options, что усложняет работу по исправлению ошибок. Проверки безопасности включают криптографическую проверку целостности данных. Операция значительно расширилась, продемонстрировав высокую организованность и адаптивность хакеров, что указывает на то, что DollyWay остается серьезной угрозой для пользователей WordPress.
#ParsedReport #CompletenessMedium
20-03-2025

South Korean Organizations Targeted by Cobalt Strike Cat Delivered by a Rust Beacon

https://hunt.io/blog/rust-beacon-cobalt-strike-cat-south-korea

Report completeness: Medium

Threats:
Cobalt_strike
Sqlmap_tool
Dirsearch_tool
Malleable_c2_tool
Marte

Victims:
Government agencies, Local municipalities, Private businesses

Industry:
Government, Healthcare

Geo:
Chinese, Japan, Korean

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1071.001, T1059.001, T1190, T1595.001

IOCs:
IP: 2
File: 9
Domain: 1
Url: 1
Hash: 5

Algorithms:
sha256, exhibit, zip

Languages:
python, powershell, rust

Links:
https://github.com/mandiant/flare-floss
https://github.com/AabyssZG/Web-SurvivalScan
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 South Korean Organizations Targeted by Cobalt Strike Cat Delivered by a Rust Beacon https://hunt.io/blog/rust-beacon-cobalt-strike-cat-south-korea Report completeness: Medium Threats: Cobalt_strike Sqlmap_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В кампании по вторжению, нацеленной на южнокорейские компании, использовался веб-сервер, на котором некоторое время размещался Cobalt Strike Cat, модифицированный инструмент для последующей эксплуатации. Злоумышленник использовал уязвимости с помощью таких инструментов, как SQLMap и исполняемые файлы, скомпилированные с помощью Rust, что облегчало выполнение скрытых команд и контроль с помощью передовых методов доставки вредоносных программ.
-----

Недавние результаты исследований, проведенных исследователями Hunt, свидетельствуют о кампании по вторжению в южнокорейские организации, проводимой с помощью веб-сервера, на котором на короткое время были размещены инструменты, связанные с использованием Cobalt Strike Cat (CS Cat), модифицированного варианта хорошо известного инструмента для последующей эксплуатации. Менее чем за сутки сервер стал общедоступным и управлялся в сети EDGENAP LTD в Японии. На нем был скомпилированный в Rust исполняемый файл для Windows, который предоставлял CS Cat, подчеркивая стратегический подход компании к доставке вредоносных программ и методам последующей эксплуатации. На сервере было обнаружено множество инструментов с открытым исходным кодом, включая SQLMap, dirsearch и Web-SurvivalScan, что указывает на систематический метод выявления и использования уязвимостей в веб-приложениях.

Проверка метаданных и контента позволяет предположить, что несколько атак, нацеленных на правительственные учреждения и коммерческие структуры, были потенциально успешными. Злоумышленник составил значительный список из более чем 1000 корейских доменов, относящихся к различным правительственным учреждениям и предприятиям, что свидетельствует об их разведывательных усилиях перед использованием этих объектов. Они использовали скрипт на Python под названием urls.py, который обрабатывал выходные данные Web-SurvivalScan, облегчая экспорт структурированных данных в CSV-файлы для упрощения разведки и последующего использования.

Команды SQLMap были записаны во вложенную папку, документируя попытки внедрения SQL-кода в нескольких южнокорейских доменах, хотя степень успешного использования остается неясной. Примечательно, что были получены учетные данные пользователя с южнокорейской доски объявлений, что подчеркивает намерение злоумышленника собрать конфиденциальную информацию в дополнение к нарушению целостности приложения.

Сама функциональность Cobalt Strike Cat включала в себя использование Google 2FA для входа на сервер управления, а также возможность веб-доставки по сценарию (через PowerShell) для начальной загрузки. Две системы-жертвы установили маяки вскоре после первоначального подключения, подтверждая продолжающиеся вторжения, которым способствовала вредоносная программа. Исследователи обнаружили несколько исполняемых файлов, помеченных как ma.exe, которые действуют как маяки Cobalt Strike, используя гибкий профиль jQuery C2 и обмениваясь данными через определенные порты для обеспечения постоянства и поддержания контроля над скомпрометированными машинами.

Анализ исполняемых файлов, скомпилированных с помощью Rust, показал их функциональную роль в качестве загрузчиков Cobalt Strike beacon, предназначенных для выполнения шеллкода, а не для сброса полезной нагрузки на диск, что повышает скрытность и эффективность в средах, контролируемых с помощью мер безопасности. Скомпилированные двоичные файлы выявили поведение, характерное для предыдущих угроз, включая проверку на наличие изолированных систем, направленных на сокрытие реальных командно-диспетчерских сообщений. Эта кампания демонстрирует непрерывную эволюцию хакерских методик, сочетающих в себе передовые средства защиты от вредоносного ПО, специальные методы разведки и изощренные стратегии эксплуатации.
#ParsedReport #CompletenessMedium
20-03-2025

RansomHub: Attackers Leverage New Custom Backdoor

https://www.security.com/threat-intelligence/ransomhub-betruger-backdoor

Report completeness: Medium

Actors/Campaigns:
Carbanak
Hecamede

Threats:
Ransomhub
Betruger
Cobalt_strike
Mimikatz_tool
Exmatter_tool
Screen_shotting_technique
Credential_dumping_technique
Edrkillshifter_tool
Impacket_tool
Stowaway_tool
Rclone_tool
Screenconnect_tool
Systembc
Netscan_tool
Splashtop_tool
Secretsdump_tool

CVEs:
CVE-2022-24521 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19265)
- microsoft windows 10 1607 (<10.0.14393.5066)
- microsoft windows 10 1809 (le10.0.17763.2803)
- microsoft windows 10 1909 (<10.0.18363.2212)
- microsoft windows 10 20h2 (<10.0.19042.1645)
have more...
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<11.0.1.1261, 12.0.0.1420)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1113, T1056.001, T1041, T1046, T1068, T1003, T1036.005, T1562

IOCs:
File: 5
Hash: 52

Soft:
Twitter, SoftPerfect Network Scanner, TightVNC

Functions:
Symantec

Languages:
python

Links:
https://github.com/gentilkiwi/mimikatz
have more...
https://github.com/ph4ntonn/Stowaway
https://github.com/fortra/impacket
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 RansomHub: Attackers Leverage New Custom Backdoor https://www.security.com/threat-intelligence/ransomhub-betruger-backdoor Report completeness: Medium Actors/Campaigns: Carbanak Hecamede Threats: Ransomhub…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RansomHub, подразделение RaaS компании Greenbottle group, использует пользовательский бэкдор Backdoor.Betruger, который поддерживает многоплановые атаки, такие как регистрация нажатий клавиш и сброс учетных данных. Они используют тактику, подобную BYVOD, для обхода системы безопасности и использования CVE-2022-24521 и CVE-2023-27532 для повышения привилегий, наряду с различными общедоступными инструментами для повышения эффективности атак.
-----

RansomHub, программа-вымогатель как услуга (RaaS), возглавляемая киберпреступной группой, известной как Greenbottle, обнаружила, что ее партнеры используют недавно разработанный пользовательский бэкдор под названием Backdoor.Betruger в своих атаках. Это вредоносное ПО отличается своей многофункциональностью и специально разработано для выполнения операций по вымогательству, что отличает его от типичных методов, при которых хакеры часто используют существующие легальные инструменты или общедоступные вредоносные программы, такие как Mimikatz и Cobalt Strike. В отличие от большинства групп программ-вымогателей, которые в основном специализируются на пользовательских инструментах для извлечения данных, бэкдор Betruger объединяет функции, обычно встречающиеся в нескольких утилитах для подготовки к вымогательству.

Betruger предназначен для оптимизации выполнения атак за счет минимизации использования множества инструментов в скомпрометированной сети. Он способен выполнять различные вредоносные действия, включая захват скриншотов, регистрацию нажатий клавиш, загрузку файлов на сервер управления (C&C), сканирование сети, повышение привилегий и сброс учетных данных. Интересно, что, несмотря на такие имена файлов, как mailer.exe и turbomailer.exe, вредоносная программа не обладает никакими возможностями рассылки, что позволяет предположить, что злоумышленники могут маскировать ее под законное приложение, чтобы избежать обнаружения.

В ходе недавних сделок аффилированные лица RansomHub также использовали передовые технологии, чтобы добиться превосходства в своей деятельности. Это включает в себя использование тактики "Приведи свой собственный уязвимый драйвер" (BYVOD) для отключения таких мер безопасности, как EDRKillshifter. Кроме того, они использовали определенные уязвимости, такие как ошибка повышения привилегий Windows, идентифицированная как CVE-2022-24521 и CVE-2023-27532, которая приводит к утечке учетных данных из резервных копий Veeam.

Набор инструментов для атак, используемый аффилированными лицами RansomHub, включает в себя различные общедоступные инструменты, которые расширяют их оперативные возможности. Эти инструменты включают Impacket для манипулирования сетевыми протоколами, Stowaway Proxy Tool для проксирования трафика, Rclone для извлечения данных из облачных сервисов и ScreenConnect для удаленного доступа к системе. Среди других примечательных упоминаний - Mimikatz для сброса учетных данных и SystemBC, бэкдор, использующий прокси-протокол SOCKS5 для взаимодействия с C&C сервером. Сетевой сканер SoftPerfect (NetScan) часто используется для обнаружения сетевых ресурсов, в то время как обычные приложения для удаленного рабочего стола, такие как Splashtop и TightVNC, используются для удаленного доступа.

Использование бэкдора Betruger в ходе нескольких недавних атак на RansomHub демонстрирует его доступность для аффилированных лиц в рамках платформы, созданной Greenbottle. Работающий с февраля 2024 года RansomHub быстро стал доминирующим игроком на рынке программ-вымогателей, привлекая множество партнеров благодаря выгодным условиям, включая большую долю выплат выкупа по сравнению с конкурирующими операциями.