#ParsedReport #CompletenessMedium
20-03-2025
Shedding light on the ABYSSWORKER driver
https://www.elastic.co/security-labs/abyssworker
Report completeness: Medium
Threats:
Abyssworker
Medusalocker
Heartcrypt
Connectwise_tool
Vmprotect_tool
Edrsandblast_tool
Realblindingedr_tool
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1562.001, T1218.005, T1027
IOCs:
Hash: 2
File: 3
Algorithms:
sha256
Win API:
deviceiocontrol, PsTerminateProcess, NtCreateFile, IoCallDriver, DeleteFile, PsSetCreateProcessNotifyRoutine, PsSetLoadImageNotifyRoutine, PsSetCreateThreadNotifyRoutine, CmRegisterCallback, ObUnRegisterCallbacks, have more...
YARA: Found
Links:
have more...
20-03-2025
Shedding light on the ABYSSWORKER driver
https://www.elastic.co/security-labs/abyssworker
Report completeness: Medium
Threats:
Abyssworker
Medusalocker
Heartcrypt
Connectwise_tool
Vmprotect_tool
Edrsandblast_tool
Realblindingedr_tool
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1562.001, T1218.005, T1027
IOCs:
Hash: 2
File: 3
Algorithms:
sha256
Win API:
deviceiocontrol, PsTerminateProcess, NtCreateFile, IoCallDriver, DeleteFile, PsSetCreateProcessNotifyRoutine, PsSetLoadImageNotifyRoutine, PsSetCreateThreadNotifyRoutine, CmRegisterCallback, ObUnRegisterCallbacks, have more...
YARA: Found
Links:
https://github.com/myzxcg/RealBlindingEDRhttps://github.com/elastic/labs-releases/tree/main/tools/abyssworker/clienthave more...
https://github.com/wavestone-cdt/EDRSandblast/tree/masterwww.elastic.co
Shedding light on the ABYSSWORKER driver — Elastic Security Labs
Elastic Security Labs describes ABYSSWORKER, a malicious driver used with the MEDUSA ransomware attack-chain to disable anti-malware tools.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 Shedding light on the ABYSSWORKER driver https://www.elastic.co/security-labs/abyssworker Report completeness: Medium Threats: Abyssworker Medusalocker Heartcrypt Connectwise_tool Vmprotect_tool Edrsandblast_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ABYSSWORKER - это вредоносный драйвер, используемый в программе-вымогателе MEDUSA для отключения систем EDR. Он может манипулировать файловыми операциями с помощью пакетов запросов ввода-вывода, позволяет избежать обнаружения, удаляя обратные вызовы уведомлений, и воздействует на системные процессы, создавая значительные угрозы для мер безопасности.
-----
ABYSSWORKER - это вредоносный драйвер, используемый при развертывании программы-вымогателя MEDUSA, специально разработанный для отключения средств защиты от вредоносных программ, нацеленных на системы обнаружения конечных точек и реагирования на них (EDR). Этот драйвер является частью финансово мотивированной киберкампании и поставляется с помощью загрузчика, известного как HEARTCRYPT, который упакован и использует отозванный сертификат, подписанный китайским поставщиком. Драйвер имеет сходство с ранее зарегистрированным EDR-нейтрализатором, идентифицированным ConnectWise, хотя и с другим сертификатом.
Вредоносная программа извлекает выгоду из своих возможностей, используя комбинацию непрозрачных предикатов и функций вывода, что позволяет ей скрытно выполнять различные операции. ABYSSWORKER предназначен для отделения существующих дескрипторов клиентского процесса от других запущенных процессов путем перебора идентификаторов процессов (PID) и связанных с ними дескрипторов, эффективно отключая права доступа по мере необходимости.
При получении запросов управления вводом-выводом ABYSSWORKER отправляет эти запросы различным обработчикам, каждый из которых предназначен для выполнения таких задач, как манипулирование файлами и завершение процессов или драйверов, что создает значительную угрозу для систем EDR. Он использует API ядра для загрузки необходимых глобальных структур во время инициализации и устанавливает флаги, сигнализирующие о доступности этих API, что указывает на готовность к выполнению вредоносных действий.
Для работы с файлами, вместо использования традиционных API, таких как NtCreateFile, ABYSSWORKER создает пакет запросов ввода-вывода (IRP), отправляемый непосредственно на целевой диск. Вредоносная программа может открывать, считывать и записывать файлы вручную через IRPs, что упрощает ее возможности по манипулированию файлами. Для удаления она изменяет атрибуты и расположение файлов, чтобы успешно удалять целевые файлы без срабатывания стандартных средств защиты.
Более того, ABYSSWORKER обладает функциями, позволяющими блокировать EDR-продукты путем поиска и удаления всех зарегистрированных обратных вызовов уведомлений из критически важных API. Чтобы нарушить мониторинг EDR, он отключает устройства, связанные с драйверами мини-фильтров, и ставит в очередь асинхронные вызовы процедур (APC) для эффективного завершения целевых потоков. С этой целью он может восстановить исходные функциональные возможности драйвера, заменив любые перехватчики из драйверов NTFS и PNP, которые могли быть изменены продуктами безопасности.
Таким образом, ABYSSWORKER выступает в качестве сложного инструмента в цепочке атак программ-вымогателей MEDUSA. Его способность отключать EDR и манипулировать системными функциями подчеркивает постоянные проблемы, с которыми сталкиваются организации при защите своей среды от постоянно растущих атак хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ABYSSWORKER - это вредоносный драйвер, используемый в программе-вымогателе MEDUSA для отключения систем EDR. Он может манипулировать файловыми операциями с помощью пакетов запросов ввода-вывода, позволяет избежать обнаружения, удаляя обратные вызовы уведомлений, и воздействует на системные процессы, создавая значительные угрозы для мер безопасности.
-----
ABYSSWORKER - это вредоносный драйвер, используемый при развертывании программы-вымогателя MEDUSA, специально разработанный для отключения средств защиты от вредоносных программ, нацеленных на системы обнаружения конечных точек и реагирования на них (EDR). Этот драйвер является частью финансово мотивированной киберкампании и поставляется с помощью загрузчика, известного как HEARTCRYPT, который упакован и использует отозванный сертификат, подписанный китайским поставщиком. Драйвер имеет сходство с ранее зарегистрированным EDR-нейтрализатором, идентифицированным ConnectWise, хотя и с другим сертификатом.
Вредоносная программа извлекает выгоду из своих возможностей, используя комбинацию непрозрачных предикатов и функций вывода, что позволяет ей скрытно выполнять различные операции. ABYSSWORKER предназначен для отделения существующих дескрипторов клиентского процесса от других запущенных процессов путем перебора идентификаторов процессов (PID) и связанных с ними дескрипторов, эффективно отключая права доступа по мере необходимости.
При получении запросов управления вводом-выводом ABYSSWORKER отправляет эти запросы различным обработчикам, каждый из которых предназначен для выполнения таких задач, как манипулирование файлами и завершение процессов или драйверов, что создает значительную угрозу для систем EDR. Он использует API ядра для загрузки необходимых глобальных структур во время инициализации и устанавливает флаги, сигнализирующие о доступности этих API, что указывает на готовность к выполнению вредоносных действий.
Для работы с файлами, вместо использования традиционных API, таких как NtCreateFile, ABYSSWORKER создает пакет запросов ввода-вывода (IRP), отправляемый непосредственно на целевой диск. Вредоносная программа может открывать, считывать и записывать файлы вручную через IRPs, что упрощает ее возможности по манипулированию файлами. Для удаления она изменяет атрибуты и расположение файлов, чтобы успешно удалять целевые файлы без срабатывания стандартных средств защиты.
Более того, ABYSSWORKER обладает функциями, позволяющими блокировать EDR-продукты путем поиска и удаления всех зарегистрированных обратных вызовов уведомлений из критически важных API. Чтобы нарушить мониторинг EDR, он отключает устройства, связанные с драйверами мини-фильтров, и ставит в очередь асинхронные вызовы процедур (APC) для эффективного завершения целевых потоков. С этой целью он может восстановить исходные функциональные возможности драйвера, заменив любые перехватчики из драйверов NTFS и PNP, которые могли быть изменены продуктами безопасности.
Таким образом, ABYSSWORKER выступает в качестве сложного инструмента в цепочке атак программ-вымогателей MEDUSA. Его способность отключать EDR и манипулировать системными функциями подчеркивает постоянные проблемы, с которыми сталкиваются организации при защите своей среды от постоянно растущих атак хакеров.
#ParsedReport #CompletenessLow
20-03-2025
DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns
https://www.godaddy.com/resources/news/dollyway-world-domination
Report completeness: Low
Actors/Campaigns:
Master134
Vextrio (motivation: cyber_criminal)
Threats:
Dollyway
Dollyrat
R_evil
Dollydecode
Balada_injector
Victims:
Wordpress websites
Industry:
Financial, Game_industry
ChatGPT TTPs:
T1059.007, T1027, T1071.001, T1505.003
IOCs:
Hash: 5
Email: 4
File: 5
Domain: 42
Soft:
WordPress, Google Play, Tinder, TikTok, Instagram
Algorithms:
md5, gzip, base64, xor
Languages:
javascript, php
20-03-2025
DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns
https://www.godaddy.com/resources/news/dollyway-world-domination
Report completeness: Low
Actors/Campaigns:
Master134
Vextrio (motivation: cyber_criminal)
Threats:
Dollyway
Dollyrat
R_evil
Dollydecode
Balada_injector
Victims:
Wordpress websites
Industry:
Financial, Game_industry
ChatGPT TTPs:
do not use without manual checkT1059.007, T1027, T1071.001, T1505.003
IOCs:
Hash: 5
Email: 4
File: 5
Domain: 42
Soft:
WordPress, Google Play, Tinder, TikTok, Instagram
Algorithms:
md5, gzip, base64, xor
Languages:
javascript, php
GoDaddy
DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns
Discover how the DollyWay malware operation has compromised over 20,000 WordPress sites since 2016, using cryptographically signed payloads, distributed C2 networks, and sophisticated reinfection mechanisms to maintain persistent control.
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns https://www.godaddy.com/resources/news/dollyway-world-domination Report completeness: Low Actors/Campaigns: Master134 Vextrio (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DollyWay - это постоянная вредоносная программа, действующая с 2016 года, которая скомпрометировала более 20 000 сайтов WordPress. Последняя версия, v3, использует сложные методы внедрения, криптографическую обработку данных и методы постоянного повторного заражения, чтобы перенаправлять пользователей на мошеннические сайты, избегая обнаружения. Он поддерживает сеть узлов C2 и активно саботирует меры безопасности для обеспечения непрерывности своей работы.
-----
DollyWay - это постоянная вредоносная программа, действующая с 2016 года и затрагивающая более 20 000 веб-сайтов по всему миру. В основном она использует взломанные сайты WordPress в качестве узлов системы управления трафиком (TDS) и командования и контроля (C2). Последняя версия, DollyWay v3, использует передачу данных с криптографической подписью и различные методы внедрения. Программа нацелена на посетителей зараженных сайтов WordPress, внедряя скрипты перенаправления на мошеннические страницы через сеть VexTrio traffic broker. В этой сети используются передовые технологии DNS и алгоритмы генерации доменов для доставки вредоносных программ.
DollyWay v3 использует сложный четырехэтапный процесс внедрения, начиная с функции wp_enqueue_script в WordPress. Эта функция добавляет ссылку на скрипт к URL-адресу сайта при каждом посещении, создавая уникальный идентификатор с помощью хэша MD5, который помогает избежать статического анализа. Вредоносная программа использует несколько уровней обфускации и отфильтровывает зарегистрированных администраторов и известных ботов, чтобы избежать обнаружения.
Чтобы обеспечить успешное перенаправление, вредоносная программа загружает скрипты со случайно выбранных скомпрометированных узлов и ежедневно обновляет свой список узлов C2/TDS, поддерживая 14 узлов. Повторное заражение - это основной механизм, при котором вредоносная программа скрывает свое присутствие, удаляет конкурирующие вредоносные программы и саботирует плагины безопасности с помощью PHP-инъекций и скрытых скриптов.
DollyWay использует схему шифрования для управления своей конфигурацией в таблице WordPress wp_options, что усложняет работу по исправлению ошибок. Проверки безопасности включают криптографическую проверку целостности данных. Операция значительно расширилась, продемонстрировав высокую организованность и адаптивность хакеров, что указывает на то, что DollyWay остается серьезной угрозой для пользователей WordPress.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DollyWay - это постоянная вредоносная программа, действующая с 2016 года, которая скомпрометировала более 20 000 сайтов WordPress. Последняя версия, v3, использует сложные методы внедрения, криптографическую обработку данных и методы постоянного повторного заражения, чтобы перенаправлять пользователей на мошеннические сайты, избегая обнаружения. Он поддерживает сеть узлов C2 и активно саботирует меры безопасности для обеспечения непрерывности своей работы.
-----
DollyWay - это постоянная вредоносная программа, действующая с 2016 года и затрагивающая более 20 000 веб-сайтов по всему миру. В основном она использует взломанные сайты WordPress в качестве узлов системы управления трафиком (TDS) и командования и контроля (C2). Последняя версия, DollyWay v3, использует передачу данных с криптографической подписью и различные методы внедрения. Программа нацелена на посетителей зараженных сайтов WordPress, внедряя скрипты перенаправления на мошеннические страницы через сеть VexTrio traffic broker. В этой сети используются передовые технологии DNS и алгоритмы генерации доменов для доставки вредоносных программ.
DollyWay v3 использует сложный четырехэтапный процесс внедрения, начиная с функции wp_enqueue_script в WordPress. Эта функция добавляет ссылку на скрипт к URL-адресу сайта при каждом посещении, создавая уникальный идентификатор с помощью хэша MD5, который помогает избежать статического анализа. Вредоносная программа использует несколько уровней обфускации и отфильтровывает зарегистрированных администраторов и известных ботов, чтобы избежать обнаружения.
Чтобы обеспечить успешное перенаправление, вредоносная программа загружает скрипты со случайно выбранных скомпрометированных узлов и ежедневно обновляет свой список узлов C2/TDS, поддерживая 14 узлов. Повторное заражение - это основной механизм, при котором вредоносная программа скрывает свое присутствие, удаляет конкурирующие вредоносные программы и саботирует плагины безопасности с помощью PHP-инъекций и скрытых скриптов.
DollyWay использует схему шифрования для управления своей конфигурацией в таблице WordPress wp_options, что усложняет работу по исправлению ошибок. Проверки безопасности включают криптографическую проверку целостности данных. Операция значительно расширилась, продемонстрировав высокую организованность и адаптивность хакеров, что указывает на то, что DollyWay остается серьезной угрозой для пользователей WordPress.
#ParsedReport #CompletenessMedium
20-03-2025
South Korean Organizations Targeted by Cobalt Strike Cat Delivered by a Rust Beacon
https://hunt.io/blog/rust-beacon-cobalt-strike-cat-south-korea
Report completeness: Medium
Threats:
Cobalt_strike
Sqlmap_tool
Dirsearch_tool
Malleable_c2_tool
Marte
Victims:
Government agencies, Local municipalities, Private businesses
Industry:
Government, Healthcare
Geo:
Chinese, Japan, Korean
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1071.001, T1059.001, T1190, T1595.001
IOCs:
IP: 2
File: 9
Domain: 1
Url: 1
Hash: 5
Algorithms:
sha256, exhibit, zip
Languages:
python, powershell, rust
Links:
20-03-2025
South Korean Organizations Targeted by Cobalt Strike Cat Delivered by a Rust Beacon
https://hunt.io/blog/rust-beacon-cobalt-strike-cat-south-korea
Report completeness: Medium
Threats:
Cobalt_strike
Sqlmap_tool
Dirsearch_tool
Malleable_c2_tool
Marte
Victims:
Government agencies, Local municipalities, Private businesses
Industry:
Government, Healthcare
Geo:
Chinese, Japan, Korean
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1071.001, T1059.001, T1190, T1595.001
IOCs:
IP: 2
File: 9
Domain: 1
Url: 1
Hash: 5
Algorithms:
sha256, exhibit, zip
Languages:
python, powershell, rust
Links:
https://github.com/mandiant/flare-flosshttps://github.com/AabyssZG/Web-SurvivalScanhunt.io
South Korean Organizations Targeted by Cobalt Strike ‘Cat’ Delivered by a Rust Beacon
Discover how threat actors used a Rust loader to deploy Cobalt Strike ‘Cat’ against South Korean targets. Learn more.
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 South Korean Organizations Targeted by Cobalt Strike Cat Delivered by a Rust Beacon https://hunt.io/blog/rust-beacon-cobalt-strike-cat-south-korea Report completeness: Medium Threats: Cobalt_strike Sqlmap_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В кампании по вторжению, нацеленной на южнокорейские компании, использовался веб-сервер, на котором некоторое время размещался Cobalt Strike Cat, модифицированный инструмент для последующей эксплуатации. Злоумышленник использовал уязвимости с помощью таких инструментов, как SQLMap и исполняемые файлы, скомпилированные с помощью Rust, что облегчало выполнение скрытых команд и контроль с помощью передовых методов доставки вредоносных программ.
-----
Недавние результаты исследований, проведенных исследователями Hunt, свидетельствуют о кампании по вторжению в южнокорейские организации, проводимой с помощью веб-сервера, на котором на короткое время были размещены инструменты, связанные с использованием Cobalt Strike Cat (CS Cat), модифицированного варианта хорошо известного инструмента для последующей эксплуатации. Менее чем за сутки сервер стал общедоступным и управлялся в сети EDGENAP LTD в Японии. На нем был скомпилированный в Rust исполняемый файл для Windows, который предоставлял CS Cat, подчеркивая стратегический подход компании к доставке вредоносных программ и методам последующей эксплуатации. На сервере было обнаружено множество инструментов с открытым исходным кодом, включая SQLMap, dirsearch и Web-SurvivalScan, что указывает на систематический метод выявления и использования уязвимостей в веб-приложениях.
Проверка метаданных и контента позволяет предположить, что несколько атак, нацеленных на правительственные учреждения и коммерческие структуры, были потенциально успешными. Злоумышленник составил значительный список из более чем 1000 корейских доменов, относящихся к различным правительственным учреждениям и предприятиям, что свидетельствует об их разведывательных усилиях перед использованием этих объектов. Они использовали скрипт на Python под названием urls.py, который обрабатывал выходные данные Web-SurvivalScan, облегчая экспорт структурированных данных в CSV-файлы для упрощения разведки и последующего использования.
Команды SQLMap были записаны во вложенную папку, документируя попытки внедрения SQL-кода в нескольких южнокорейских доменах, хотя степень успешного использования остается неясной. Примечательно, что были получены учетные данные пользователя с южнокорейской доски объявлений, что подчеркивает намерение злоумышленника собрать конфиденциальную информацию в дополнение к нарушению целостности приложения.
Сама функциональность Cobalt Strike Cat включала в себя использование Google 2FA для входа на сервер управления, а также возможность веб-доставки по сценарию (через PowerShell) для начальной загрузки. Две системы-жертвы установили маяки вскоре после первоначального подключения, подтверждая продолжающиеся вторжения, которым способствовала вредоносная программа. Исследователи обнаружили несколько исполняемых файлов, помеченных как ma.exe, которые действуют как маяки Cobalt Strike, используя гибкий профиль jQuery C2 и обмениваясь данными через определенные порты для обеспечения постоянства и поддержания контроля над скомпрометированными машинами.
Анализ исполняемых файлов, скомпилированных с помощью Rust, показал их функциональную роль в качестве загрузчиков Cobalt Strike beacon, предназначенных для выполнения шеллкода, а не для сброса полезной нагрузки на диск, что повышает скрытность и эффективность в средах, контролируемых с помощью мер безопасности. Скомпилированные двоичные файлы выявили поведение, характерное для предыдущих угроз, включая проверку на наличие изолированных систем, направленных на сокрытие реальных командно-диспетчерских сообщений. Эта кампания демонстрирует непрерывную эволюцию хакерских методик, сочетающих в себе передовые средства защиты от вредоносного ПО, специальные методы разведки и изощренные стратегии эксплуатации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В кампании по вторжению, нацеленной на южнокорейские компании, использовался веб-сервер, на котором некоторое время размещался Cobalt Strike Cat, модифицированный инструмент для последующей эксплуатации. Злоумышленник использовал уязвимости с помощью таких инструментов, как SQLMap и исполняемые файлы, скомпилированные с помощью Rust, что облегчало выполнение скрытых команд и контроль с помощью передовых методов доставки вредоносных программ.
-----
Недавние результаты исследований, проведенных исследователями Hunt, свидетельствуют о кампании по вторжению в южнокорейские организации, проводимой с помощью веб-сервера, на котором на короткое время были размещены инструменты, связанные с использованием Cobalt Strike Cat (CS Cat), модифицированного варианта хорошо известного инструмента для последующей эксплуатации. Менее чем за сутки сервер стал общедоступным и управлялся в сети EDGENAP LTD в Японии. На нем был скомпилированный в Rust исполняемый файл для Windows, который предоставлял CS Cat, подчеркивая стратегический подход компании к доставке вредоносных программ и методам последующей эксплуатации. На сервере было обнаружено множество инструментов с открытым исходным кодом, включая SQLMap, dirsearch и Web-SurvivalScan, что указывает на систематический метод выявления и использования уязвимостей в веб-приложениях.
Проверка метаданных и контента позволяет предположить, что несколько атак, нацеленных на правительственные учреждения и коммерческие структуры, были потенциально успешными. Злоумышленник составил значительный список из более чем 1000 корейских доменов, относящихся к различным правительственным учреждениям и предприятиям, что свидетельствует об их разведывательных усилиях перед использованием этих объектов. Они использовали скрипт на Python под названием urls.py, который обрабатывал выходные данные Web-SurvivalScan, облегчая экспорт структурированных данных в CSV-файлы для упрощения разведки и последующего использования.
Команды SQLMap были записаны во вложенную папку, документируя попытки внедрения SQL-кода в нескольких южнокорейских доменах, хотя степень успешного использования остается неясной. Примечательно, что были получены учетные данные пользователя с южнокорейской доски объявлений, что подчеркивает намерение злоумышленника собрать конфиденциальную информацию в дополнение к нарушению целостности приложения.
Сама функциональность Cobalt Strike Cat включала в себя использование Google 2FA для входа на сервер управления, а также возможность веб-доставки по сценарию (через PowerShell) для начальной загрузки. Две системы-жертвы установили маяки вскоре после первоначального подключения, подтверждая продолжающиеся вторжения, которым способствовала вредоносная программа. Исследователи обнаружили несколько исполняемых файлов, помеченных как ma.exe, которые действуют как маяки Cobalt Strike, используя гибкий профиль jQuery C2 и обмениваясь данными через определенные порты для обеспечения постоянства и поддержания контроля над скомпрометированными машинами.
Анализ исполняемых файлов, скомпилированных с помощью Rust, показал их функциональную роль в качестве загрузчиков Cobalt Strike beacon, предназначенных для выполнения шеллкода, а не для сброса полезной нагрузки на диск, что повышает скрытность и эффективность в средах, контролируемых с помощью мер безопасности. Скомпилированные двоичные файлы выявили поведение, характерное для предыдущих угроз, включая проверку на наличие изолированных систем, направленных на сокрытие реальных командно-диспетчерских сообщений. Эта кампания демонстрирует непрерывную эволюцию хакерских методик, сочетающих в себе передовые средства защиты от вредоносного ПО, специальные методы разведки и изощренные стратегии эксплуатации.
#ParsedReport #CompletenessMedium
20-03-2025
RansomHub: Attackers Leverage New Custom Backdoor
https://www.security.com/threat-intelligence/ransomhub-betruger-backdoor
Report completeness: Medium
Actors/Campaigns:
Carbanak
Hecamede
Threats:
Ransomhub
Betruger
Cobalt_strike
Mimikatz_tool
Exmatter_tool
Screen_shotting_technique
Credential_dumping_technique
Edrkillshifter_tool
Impacket_tool
Stowaway_tool
Rclone_tool
Screenconnect_tool
Systembc
Netscan_tool
Splashtop_tool
Secretsdump_tool
CVEs:
CVE-2022-24521 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19265)
- microsoft windows 10 1607 (<10.0.14393.5066)
- microsoft windows 10 1809 (le10.0.17763.2803)
- microsoft windows 10 1909 (<10.0.18363.2212)
- microsoft windows 10 20h2 (<10.0.19042.1645)
have more...
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1113, T1056.001, T1041, T1046, T1068, T1003, T1036.005, T1562
IOCs:
File: 5
Hash: 52
Soft:
Twitter, SoftPerfect Network Scanner, TightVNC
Functions:
Symantec
Languages:
python
Links:
have more...
20-03-2025
RansomHub: Attackers Leverage New Custom Backdoor
https://www.security.com/threat-intelligence/ransomhub-betruger-backdoor
Report completeness: Medium
Actors/Campaigns:
Carbanak
Hecamede
Threats:
Ransomhub
Betruger
Cobalt_strike
Mimikatz_tool
Exmatter_tool
Screen_shotting_technique
Credential_dumping_technique
Edrkillshifter_tool
Impacket_tool
Stowaway_tool
Rclone_tool
Screenconnect_tool
Systembc
Netscan_tool
Splashtop_tool
Secretsdump_tool
CVEs:
CVE-2022-24521 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19265)
- microsoft windows 10 1607 (<10.0.14393.5066)
- microsoft windows 10 1809 (le10.0.17763.2803)
- microsoft windows 10 1909 (<10.0.18363.2212)
- microsoft windows 10 20h2 (<10.0.19042.1645)
have more...
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1113, T1056.001, T1041, T1046, T1068, T1003, T1036.005, T1562
IOCs:
File: 5
Hash: 52
Soft:
Twitter, SoftPerfect Network Scanner, TightVNC
Functions:
Symantec
Languages:
python
Links:
https://github.com/gentilkiwi/mimikatzhave more...
https://github.com/ph4ntonn/Stowawayhttps://github.com/fortra/impacketSecurity
RansomHub: Attackers Leverage New Custom Backdoor
Betruger backdoor being used by at least one affiliate of RansomHub.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 RansomHub: Attackers Leverage New Custom Backdoor https://www.security.com/threat-intelligence/ransomhub-betruger-backdoor Report completeness: Medium Actors/Campaigns: Carbanak Hecamede Threats: Ransomhub…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RansomHub, подразделение RaaS компании Greenbottle group, использует пользовательский бэкдор Backdoor.Betruger, который поддерживает многоплановые атаки, такие как регистрация нажатий клавиш и сброс учетных данных. Они используют тактику, подобную BYVOD, для обхода системы безопасности и использования CVE-2022-24521 и CVE-2023-27532 для повышения привилегий, наряду с различными общедоступными инструментами для повышения эффективности атак.
-----
RansomHub, программа-вымогатель как услуга (RaaS), возглавляемая киберпреступной группой, известной как Greenbottle, обнаружила, что ее партнеры используют недавно разработанный пользовательский бэкдор под названием Backdoor.Betruger в своих атаках. Это вредоносное ПО отличается своей многофункциональностью и специально разработано для выполнения операций по вымогательству, что отличает его от типичных методов, при которых хакеры часто используют существующие легальные инструменты или общедоступные вредоносные программы, такие как Mimikatz и Cobalt Strike. В отличие от большинства групп программ-вымогателей, которые в основном специализируются на пользовательских инструментах для извлечения данных, бэкдор Betruger объединяет функции, обычно встречающиеся в нескольких утилитах для подготовки к вымогательству.
Betruger предназначен для оптимизации выполнения атак за счет минимизации использования множества инструментов в скомпрометированной сети. Он способен выполнять различные вредоносные действия, включая захват скриншотов, регистрацию нажатий клавиш, загрузку файлов на сервер управления (C&C), сканирование сети, повышение привилегий и сброс учетных данных. Интересно, что, несмотря на такие имена файлов, как mailer.exe и turbomailer.exe, вредоносная программа не обладает никакими возможностями рассылки, что позволяет предположить, что злоумышленники могут маскировать ее под законное приложение, чтобы избежать обнаружения.
В ходе недавних сделок аффилированные лица RansomHub также использовали передовые технологии, чтобы добиться превосходства в своей деятельности. Это включает в себя использование тактики "Приведи свой собственный уязвимый драйвер" (BYVOD) для отключения таких мер безопасности, как EDRKillshifter. Кроме того, они использовали определенные уязвимости, такие как ошибка повышения привилегий Windows, идентифицированная как CVE-2022-24521 и CVE-2023-27532, которая приводит к утечке учетных данных из резервных копий Veeam.
Набор инструментов для атак, используемый аффилированными лицами RansomHub, включает в себя различные общедоступные инструменты, которые расширяют их оперативные возможности. Эти инструменты включают Impacket для манипулирования сетевыми протоколами, Stowaway Proxy Tool для проксирования трафика, Rclone для извлечения данных из облачных сервисов и ScreenConnect для удаленного доступа к системе. Среди других примечательных упоминаний - Mimikatz для сброса учетных данных и SystemBC, бэкдор, использующий прокси-протокол SOCKS5 для взаимодействия с C&C сервером. Сетевой сканер SoftPerfect (NetScan) часто используется для обнаружения сетевых ресурсов, в то время как обычные приложения для удаленного рабочего стола, такие как Splashtop и TightVNC, используются для удаленного доступа.
Использование бэкдора Betruger в ходе нескольких недавних атак на RansomHub демонстрирует его доступность для аффилированных лиц в рамках платформы, созданной Greenbottle. Работающий с февраля 2024 года RansomHub быстро стал доминирующим игроком на рынке программ-вымогателей, привлекая множество партнеров благодаря выгодным условиям, включая большую долю выплат выкупа по сравнению с конкурирующими операциями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RansomHub, подразделение RaaS компании Greenbottle group, использует пользовательский бэкдор Backdoor.Betruger, который поддерживает многоплановые атаки, такие как регистрация нажатий клавиш и сброс учетных данных. Они используют тактику, подобную BYVOD, для обхода системы безопасности и использования CVE-2022-24521 и CVE-2023-27532 для повышения привилегий, наряду с различными общедоступными инструментами для повышения эффективности атак.
-----
RansomHub, программа-вымогатель как услуга (RaaS), возглавляемая киберпреступной группой, известной как Greenbottle, обнаружила, что ее партнеры используют недавно разработанный пользовательский бэкдор под названием Backdoor.Betruger в своих атаках. Это вредоносное ПО отличается своей многофункциональностью и специально разработано для выполнения операций по вымогательству, что отличает его от типичных методов, при которых хакеры часто используют существующие легальные инструменты или общедоступные вредоносные программы, такие как Mimikatz и Cobalt Strike. В отличие от большинства групп программ-вымогателей, которые в основном специализируются на пользовательских инструментах для извлечения данных, бэкдор Betruger объединяет функции, обычно встречающиеся в нескольких утилитах для подготовки к вымогательству.
Betruger предназначен для оптимизации выполнения атак за счет минимизации использования множества инструментов в скомпрометированной сети. Он способен выполнять различные вредоносные действия, включая захват скриншотов, регистрацию нажатий клавиш, загрузку файлов на сервер управления (C&C), сканирование сети, повышение привилегий и сброс учетных данных. Интересно, что, несмотря на такие имена файлов, как mailer.exe и turbomailer.exe, вредоносная программа не обладает никакими возможностями рассылки, что позволяет предположить, что злоумышленники могут маскировать ее под законное приложение, чтобы избежать обнаружения.
В ходе недавних сделок аффилированные лица RansomHub также использовали передовые технологии, чтобы добиться превосходства в своей деятельности. Это включает в себя использование тактики "Приведи свой собственный уязвимый драйвер" (BYVOD) для отключения таких мер безопасности, как EDRKillshifter. Кроме того, они использовали определенные уязвимости, такие как ошибка повышения привилегий Windows, идентифицированная как CVE-2022-24521 и CVE-2023-27532, которая приводит к утечке учетных данных из резервных копий Veeam.
Набор инструментов для атак, используемый аффилированными лицами RansomHub, включает в себя различные общедоступные инструменты, которые расширяют их оперативные возможности. Эти инструменты включают Impacket для манипулирования сетевыми протоколами, Stowaway Proxy Tool для проксирования трафика, Rclone для извлечения данных из облачных сервисов и ScreenConnect для удаленного доступа к системе. Среди других примечательных упоминаний - Mimikatz для сброса учетных данных и SystemBC, бэкдор, использующий прокси-протокол SOCKS5 для взаимодействия с C&C сервером. Сетевой сканер SoftPerfect (NetScan) часто используется для обнаружения сетевых ресурсов, в то время как обычные приложения для удаленного рабочего стола, такие как Splashtop и TightVNC, используются для удаленного доступа.
Использование бэкдора Betruger в ходе нескольких недавних атак на RansomHub демонстрирует его доступность для аффилированных лиц в рамках платформы, созданной Greenbottle. Работающий с февраля 2024 года RansomHub быстро стал доминирующим игроком на рынке программ-вымогателей, привлекая множество партнеров благодаря выгодным условиям, включая большую долю выплат выкупа по сравнению с конкурирующими операциями.
#ParsedReport #CompletenessLow
20-03-2025
Low-tech weapons + protracted war strategy: Taiwan hacker groups' 18-year cyber attacks on the mainland
https://www.secrss.com/articles/76715
Report completeness: Low
Actors/Campaigns:
Poison_ivy
Greenspot
Threats:
Spear-phishing_technique
Watering_hole_technique
Cobalt_strike
Tinyshell
Sliver_c2_tool
Victims:
Government, Military, Defense, Research
Industry:
Military, Government, Education
Geo:
China, Taiwan
ChatGPT TTPs:
T1566.001, T1055, T1547.001, T1110
IOCs:
File: 2
Soft:
Windows Security
Algorithms:
cbc, base64, aes, xor
Functions:
GetProaddress
Win API:
EtwEventWrite
20-03-2025
Low-tech weapons + protracted war strategy: Taiwan hacker groups' 18-year cyber attacks on the mainland
https://www.secrss.com/articles/76715
Report completeness: Low
Actors/Campaigns:
Poison_ivy
Greenspot
Threats:
Spear-phishing_technique
Watering_hole_technique
Cobalt_strike
Tinyshell
Sliver_c2_tool
Victims:
Government, Military, Defense, Research
Industry:
Military, Government, Education
Geo:
China, Taiwan
ChatGPT TTPs:
do not use without manual checkT1566.001, T1055, T1547.001, T1110
IOCs:
File: 2
Soft:
Windows Security
Algorithms:
cbc, base64, aes, xor
Functions:
GetProaddress
Win API:
EtwEventWrite
Secrss
低技术武器+持久战策略:台湾黑客组织18年来对大陆网络攻击实录
毒云藤组织主要针对大陆政府、军事、国防、 科研等机构,使用鱼叉邮件攻击和水坑攻击等手段来实施 APT 攻击。
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 Low-tech weapons + protracted war strategy: Taiwan hacker groups' 18-year cyber attacks on the mainland https://www.secrss.com/articles/76715 Report completeness: Low Actors/Campaigns: Poison_ivy Greenspot Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Poison Ivy (APT-Q-20) атакует правительственный и военный секторы Китая, используя тактику скрытого фишинга и "водопоя", внедряя вредоносные программы, такие как Cobalt Strike, с помощью троянских вложений. Их многоэтапные атаки включают сложные методы кодирования и дешифрования, позволяющие получить удаленный доступ к конфиденциальным файлам, которые попадают на серверы C2. Они также используют общедоступные уязвимости, в частности, слабые пароли в устройствах, расширяя свой охват в сетях.
-----
Группа Poison Ivy, также известная как APT-Q-20, действует с 2007 года, в основном нацеливаясь на правительственные, военные, оборонные и исследовательские учреждения в материковом Китае. Используя тактику скрытого фишинга и подполья, группа известна тем, что создает вводящие в заблуждение электронные письма и имитирующие веб-сайты для получения личной информации, которую они используют для кражи разведывательных данных. Их методы фишинга часто включают использование троянских вложений, скрытых под именами файлов типа "filename.pdf.exe", предназначенных для развертывания известных вариантов вредоносных программ, таких как Cobalt Strike, Siliver и Tinyshell.
После развертывания троянец выполняет многоэтапную атаку. Сначала он запускает и расшифровывает встроенные в base64 данные с помощью серии операций XOR, за которыми следует расшифровка AES с использованием ключа "0rc42Pro". Этот процесс расшифровки позволяет получить доступ к возможностям выполнения троянской программы, что приводит к удаленному управлению и извлечению информации. Вредоносная программа может отображать области памяти, загружать ресурсы и перемещаться по файловым системам в поисках конфиденциальных документов с расширениями .txt, .doc, .xls, .ppt, .csv и .pdf, которые затем отправляются на сервер управления (C2). Троянец использует методы виртуализации, чтобы запутать свой код, что усложняет его анализ.
Помимо острого фишинга, Poison Ivy также использует общедоступные уязвимости, используя проблемы со слабыми паролями в маршрутизаторах, камерах и брандмауэрах, на которые приходится около 30% их атак. Такой подход не только компрометирует целевые устройства, но и служит плацдармом для более широкого проникновения в интрасеть. Несмотря на простоту их тактики, постоянная регистрация новых доменов и приобретение серверов для фишинговых операций указывает на то, что эта группа поддерживает надежную инфраструктуру для облегчения своей деятельности.
Учитывая последовательную эволюцию их методов и потенциальную возможность роста активности APT, вызванную геополитической напряженностью, частным лицам и организациям настоятельно рекомендуется усилить свои меры безопасности. Рекомендации включают использование сложных паролей, использование антивирусных решений с защитой в режиме реального времени, регулярное применение исправлений для системы безопасности и соблюдение осторожности при работе с электронной почтой или незнакомыми ссылками. Учитывая постоянную угрозу, исходящую от APT-Q-20, бдительность по-прежнему имеет решающее значение для защиты конфиденциальной информации от попыток шпионажа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Poison Ivy (APT-Q-20) атакует правительственный и военный секторы Китая, используя тактику скрытого фишинга и "водопоя", внедряя вредоносные программы, такие как Cobalt Strike, с помощью троянских вложений. Их многоэтапные атаки включают сложные методы кодирования и дешифрования, позволяющие получить удаленный доступ к конфиденциальным файлам, которые попадают на серверы C2. Они также используют общедоступные уязвимости, в частности, слабые пароли в устройствах, расширяя свой охват в сетях.
-----
Группа Poison Ivy, также известная как APT-Q-20, действует с 2007 года, в основном нацеливаясь на правительственные, военные, оборонные и исследовательские учреждения в материковом Китае. Используя тактику скрытого фишинга и подполья, группа известна тем, что создает вводящие в заблуждение электронные письма и имитирующие веб-сайты для получения личной информации, которую они используют для кражи разведывательных данных. Их методы фишинга часто включают использование троянских вложений, скрытых под именами файлов типа "filename.pdf.exe", предназначенных для развертывания известных вариантов вредоносных программ, таких как Cobalt Strike, Siliver и Tinyshell.
После развертывания троянец выполняет многоэтапную атаку. Сначала он запускает и расшифровывает встроенные в base64 данные с помощью серии операций XOR, за которыми следует расшифровка AES с использованием ключа "0rc42Pro". Этот процесс расшифровки позволяет получить доступ к возможностям выполнения троянской программы, что приводит к удаленному управлению и извлечению информации. Вредоносная программа может отображать области памяти, загружать ресурсы и перемещаться по файловым системам в поисках конфиденциальных документов с расширениями .txt, .doc, .xls, .ppt, .csv и .pdf, которые затем отправляются на сервер управления (C2). Троянец использует методы виртуализации, чтобы запутать свой код, что усложняет его анализ.
Помимо острого фишинга, Poison Ivy также использует общедоступные уязвимости, используя проблемы со слабыми паролями в маршрутизаторах, камерах и брандмауэрах, на которые приходится около 30% их атак. Такой подход не только компрометирует целевые устройства, но и служит плацдармом для более широкого проникновения в интрасеть. Несмотря на простоту их тактики, постоянная регистрация новых доменов и приобретение серверов для фишинговых операций указывает на то, что эта группа поддерживает надежную инфраструктуру для облегчения своей деятельности.
Учитывая последовательную эволюцию их методов и потенциальную возможность роста активности APT, вызванную геополитической напряженностью, частным лицам и организациям настоятельно рекомендуется усилить свои меры безопасности. Рекомендации включают использование сложных паролей, использование антивирусных решений с защитой в режиме реального времени, регулярное применение исправлений для системы безопасности и соблюдение осторожности при работе с электронной почтой или незнакомыми ссылками. Учитывая постоянную угрозу, исходящую от APT-Q-20, бдительность по-прежнему имеет решающее значение для защиты конфиденциальной информации от попыток шпионажа.
#ParsedReport #CompletenessMedium
20-03-2025
From Access to Encryption: Dissecting Hunters International's Latest Ransomware Attack
https://www.esentire.com/blog/from-access-to-encryption-dissecting-hunters-internationals-latest-ransomware-attack
Report completeness: Medium
Threats:
Hunters_international
Shadow_copies_delete_technique
Rclone_tool
Nltest_tool
Lolbin_technique
Advanced-port-scanner_tool
Vssadmin_tool
Victims:
Retail organization
Industry:
Retail
CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
ChatGPT TTPs:
T1190, T1136, T1076, T1105, T1048, T1490, T1486, T1134
IOCs:
File: 23
IP: 2
Path: 2
Hash: 5
Soft:
bcdedit, WinSCP, Active Directory, firefox, msexchange, mssql, mysql, onenote, outlook, steam, have more...
Algorithms:
aes, zip, aes-256, xor
Functions:
Get-PSDrive-PSProvider, Write-Host, Get-PSDrive, Get-ChildItem, main
Win API:
ShellExecuteA, LogonUserW, ImpersonateLoggedOnUser, CreateFileW, SetFilePointerEx, NtReadFile, arc
Win Services:
agntsvc, dbeng50, dbsnmp, encsvc, infopath, isqlplussvc, msmq, mydesktopqos, mydesktopservice, ocautoupds, have more...
Languages:
python, rust, powershell
Platforms:
x86
Links:
20-03-2025
From Access to Encryption: Dissecting Hunters International's Latest Ransomware Attack
https://www.esentire.com/blog/from-access-to-encryption-dissecting-hunters-internationals-latest-ransomware-attack
Report completeness: Medium
Threats:
Hunters_international
Shadow_copies_delete_technique
Rclone_tool
Nltest_tool
Lolbin_technique
Advanced-port-scanner_tool
Vssadmin_tool
Victims:
Retail organization
Industry:
Retail
CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
ChatGPT TTPs:
do not use without manual checkT1190, T1136, T1076, T1105, T1048, T1490, T1486, T1134
IOCs:
File: 23
IP: 2
Path: 2
Hash: 5
Soft:
bcdedit, WinSCP, Active Directory, firefox, msexchange, mssql, mysql, onenote, outlook, steam, have more...
Algorithms:
aes, zip, aes-256, xor
Functions:
Get-PSDrive-PSProvider, Write-Host, Get-PSDrive, Get-ChildItem, main
Win API:
ShellExecuteA, LogonUserW, ImpersonateLoggedOnUser, CreateFileW, SetFilePointerEx, NtReadFile, arc
Win Services:
agntsvc, dbeng50, dbsnmp, encsvc, infopath, isqlplussvc, msmq, mydesktopqos, mydesktopservice, ocautoupds, have more...
Languages:
python, rust, powershell
Platforms:
x86
Links:
https://github.com/eSentire/iocs/blob/main/Hunters%20International%20Ransomware/Hunters-International-Ransomware-iocs-03-10-2025.txteSentire
From Access to Encryption: Dissecting Hunters International's Latest…
Read this TRU Positive to learn more about ransomware activity that recently targeted a retail organization and get recommendations to mitigiate the cyber…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 From Access to Encryption: Dissecting Hunters International's Latest Ransomware Attack https://www.esentire.com/blog/from-access-to-encryption-dissecting-hunters-internationals-latest-ransomware-attack Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hunters International, группа программ-вымогателей, появившаяся в 2023 году, использовала CVE-2024-55591 в FortiOS для первоначального доступа к сети розничной организации. Используя Rclone и WinSCP для фильтрации данных, их программа-вымогатель, написанная на Rust, использует шифрование AES-256 и использует такие тактики, как двойное вымогательство.
-----
В феврале 2025 года деятельность по сбыту программ-вымогателей, приписываемая группе Hunters International, была направлена против розничной организации. Эта группа, возникшая в середине 2023 года, по сообщениям, приобрела исходный код программы-вымогателя у Hive и с тех пор действует независимо, управляя собственной инфраструктурой, осуществляя таргетинг и переговоры. Первоначальное нарушение было связано с использованием CVE-2024-55591, уязвимости для обхода аутентификации, присутствующей в FortiOS и FortiProxy. Оказавшись внутри, злоумышленники получили доступ через VPN, используя протокол RDP для изучения внутренней сети, создания учетных записей пользователей и попытки утечки данных с помощью таких инструментов, как Rclone и WinSCP.
Взлом был инициирован с использованием уязвимого устройства Fortinet через CVE-2024-55591. Злоумышленники создали новую учетную запись пользователя ("my_admin") на локальном хосте, которая позже была использована для доступа к сети через VPN-соединение хакера. Это привело к доступу к привилегированной учетной записи службы и другим внутренним ресурсам, где они выполняли разведывательные команды. Попытка утечки данных была предпринята в основном через Rclone, который был настроен для обхода файлов старше пяти лет. После проблем с Rclone злоумышленники перешли на WinSCP, загружая файлы со взломанного хостинга.
На протяжении всей операции хакеры использовали как Rclone, так и WinSCP для своей деятельности по удалению данных, причем последний загружался непосредственно с официального веб-сайта. Они разработали специальные сценарии PowerShell, адаптированные для их целей, разграничив задачи между загрузкой на взломанный хост и загрузкой с него. После этапа извлечения данных они попытались внедрить свою программу-вымогатель, идентифицированную как "encrypter_windows_x64.dll", но столкнулись с обнаружением со стороны EDR systems, что побудило их сменить тактику и использовать DLL-версию вместо EXE.
Программа-вымогатель, написанная на Rust, не добавляет расширения к зашифрованным файлам и не оставляет сообщений о требовании выкупа. Она работает с аргументами командной строки, позволяющими завершить определенные процессы до начала шифрования файлов. Сам процесс шифрования использует AES-256 в режиме CTR, а вредоносная программа предназначена для отключения возможностей восстановления системы путем манипулирования различными службами Windows и использования нескольких потоков для ускорения шифрования целевых файлов.
"Хантерс Интернэшнл" использует тактику двойного вымогательства, угрожая утечкой отфильтрованных данных на темный веб-сайт, если требования о выкупе не будут выполнены. Их операции свидетельствуют о значительной степени изощренности, поскольку они используют различные средства для сокрытия своей деятельности и повышения эффективности своих атак. По состоянию на отчет, они скомпрометировали в общей сложности 263 организации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hunters International, группа программ-вымогателей, появившаяся в 2023 году, использовала CVE-2024-55591 в FortiOS для первоначального доступа к сети розничной организации. Используя Rclone и WinSCP для фильтрации данных, их программа-вымогатель, написанная на Rust, использует шифрование AES-256 и использует такие тактики, как двойное вымогательство.
-----
В феврале 2025 года деятельность по сбыту программ-вымогателей, приписываемая группе Hunters International, была направлена против розничной организации. Эта группа, возникшая в середине 2023 года, по сообщениям, приобрела исходный код программы-вымогателя у Hive и с тех пор действует независимо, управляя собственной инфраструктурой, осуществляя таргетинг и переговоры. Первоначальное нарушение было связано с использованием CVE-2024-55591, уязвимости для обхода аутентификации, присутствующей в FortiOS и FortiProxy. Оказавшись внутри, злоумышленники получили доступ через VPN, используя протокол RDP для изучения внутренней сети, создания учетных записей пользователей и попытки утечки данных с помощью таких инструментов, как Rclone и WinSCP.
Взлом был инициирован с использованием уязвимого устройства Fortinet через CVE-2024-55591. Злоумышленники создали новую учетную запись пользователя ("my_admin") на локальном хосте, которая позже была использована для доступа к сети через VPN-соединение хакера. Это привело к доступу к привилегированной учетной записи службы и другим внутренним ресурсам, где они выполняли разведывательные команды. Попытка утечки данных была предпринята в основном через Rclone, который был настроен для обхода файлов старше пяти лет. После проблем с Rclone злоумышленники перешли на WinSCP, загружая файлы со взломанного хостинга.
На протяжении всей операции хакеры использовали как Rclone, так и WinSCP для своей деятельности по удалению данных, причем последний загружался непосредственно с официального веб-сайта. Они разработали специальные сценарии PowerShell, адаптированные для их целей, разграничив задачи между загрузкой на взломанный хост и загрузкой с него. После этапа извлечения данных они попытались внедрить свою программу-вымогатель, идентифицированную как "encrypter_windows_x64.dll", но столкнулись с обнаружением со стороны EDR systems, что побудило их сменить тактику и использовать DLL-версию вместо EXE.
Программа-вымогатель, написанная на Rust, не добавляет расширения к зашифрованным файлам и не оставляет сообщений о требовании выкупа. Она работает с аргументами командной строки, позволяющими завершить определенные процессы до начала шифрования файлов. Сам процесс шифрования использует AES-256 в режиме CTR, а вредоносная программа предназначена для отключения возможностей восстановления системы путем манипулирования различными службами Windows и использования нескольких потоков для ускорения шифрования целевых файлов.
"Хантерс Интернэшнл" использует тактику двойного вымогательства, угрожая утечкой отфильтрованных данных на темный веб-сайт, если требования о выкупе не будут выполнены. Их операции свидетельствуют о значительной степени изощренности, поскольку они используют различные средства для сокрытия своей деятельности и повышения эффективности своих атак. По состоянию на отчет, они скомпрометировали в общей сложности 263 организации.
#ParsedReport #CompletenessLow
21-03-2025
GreyNoise Observes Active Exploitation of Critical Apache Tomcat RCE Vulnerability (CVE-2025-24813)
https://www.greynoise.io/blog/active-exploitation-critical-apache-tomcat-rce-vulnerability-cve-2025-24813
Report completeness: Low
Victims:
Apache tomcat servers
Geo:
Mexico, Latvia, India, Italy, Korea, Japan, China
CVEs:
CVE-2025-24813 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache tomcat (<9.0.99, <10.1.35, <11.0.3, 9.0.0, 10.1.0)
ChatGPT TTPs:
T1190
IOCs:
IP: 5
Soft:
Apache Tomcat
21-03-2025
GreyNoise Observes Active Exploitation of Critical Apache Tomcat RCE Vulnerability (CVE-2025-24813)
https://www.greynoise.io/blog/active-exploitation-critical-apache-tomcat-rce-vulnerability-cve-2025-24813
Report completeness: Low
Victims:
Apache tomcat servers
Geo:
Mexico, Latvia, India, Italy, Korea, Japan, China
CVEs:
CVE-2025-24813 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache tomcat (<9.0.99, <10.1.35, <11.0.3, 9.0.0, 10.1.0)
ChatGPT TTPs:
do not use without manual checkT1190
IOCs:
IP: 5
Soft:
Apache Tomcat
www.greynoise.io
GreyNoise Observes Active Exploitation of Critical Apache Tomcat RCE Vulnerability (CVE-2025-24813)
Attackers are actively exploiting Apache Tomcat servers by leveraging CVE-2025-24813. If successfully exploited it could enable remote code execution. GreyNoise has identified multiple IPs engaging in this activity across multiple regions.