CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
20-03-2025

Shedding light on the ABYSSWORKER driver

https://www.elastic.co/security-labs/abyssworker

Report completeness: Medium

Threats:
Abyssworker
Medusalocker
Heartcrypt
Connectwise_tool
Vmprotect_tool
Edrsandblast_tool
Realblindingedr_tool

Geo:
Chinese

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1562.001, T1218.005, T1027

IOCs:
Hash: 2
File: 3

Algorithms:
sha256

Win API:
deviceiocontrol, PsTerminateProcess, NtCreateFile, IoCallDriver, DeleteFile, PsSetCreateProcessNotifyRoutine, PsSetLoadImageNotifyRoutine, PsSetCreateThreadNotifyRoutine, CmRegisterCallback, ObUnRegisterCallbacks, have more...

YARA: Found

Links:
https://github.com/myzxcg/RealBlindingEDR
https://github.com/elastic/labs-releases/tree/main/tools/abyssworker/client
have more...
https://github.com/wavestone-cdt/EDRSandblast/tree/master
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 Shedding light on the ABYSSWORKER driver https://www.elastic.co/security-labs/abyssworker Report completeness: Medium Threats: Abyssworker Medusalocker Heartcrypt Connectwise_tool Vmprotect_tool Edrsandblast_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ABYSSWORKER - это вредоносный драйвер, используемый в программе-вымогателе MEDUSA для отключения систем EDR. Он может манипулировать файловыми операциями с помощью пакетов запросов ввода-вывода, позволяет избежать обнаружения, удаляя обратные вызовы уведомлений, и воздействует на системные процессы, создавая значительные угрозы для мер безопасности.
-----

ABYSSWORKER - это вредоносный драйвер, используемый при развертывании программы-вымогателя MEDUSA, специально разработанный для отключения средств защиты от вредоносных программ, нацеленных на системы обнаружения конечных точек и реагирования на них (EDR). Этот драйвер является частью финансово мотивированной киберкампании и поставляется с помощью загрузчика, известного как HEARTCRYPT, который упакован и использует отозванный сертификат, подписанный китайским поставщиком. Драйвер имеет сходство с ранее зарегистрированным EDR-нейтрализатором, идентифицированным ConnectWise, хотя и с другим сертификатом.

Вредоносная программа извлекает выгоду из своих возможностей, используя комбинацию непрозрачных предикатов и функций вывода, что позволяет ей скрытно выполнять различные операции. ABYSSWORKER предназначен для отделения существующих дескрипторов клиентского процесса от других запущенных процессов путем перебора идентификаторов процессов (PID) и связанных с ними дескрипторов, эффективно отключая права доступа по мере необходимости.

При получении запросов управления вводом-выводом ABYSSWORKER отправляет эти запросы различным обработчикам, каждый из которых предназначен для выполнения таких задач, как манипулирование файлами и завершение процессов или драйверов, что создает значительную угрозу для систем EDR. Он использует API ядра для загрузки необходимых глобальных структур во время инициализации и устанавливает флаги, сигнализирующие о доступности этих API, что указывает на готовность к выполнению вредоносных действий.

Для работы с файлами, вместо использования традиционных API, таких как NtCreateFile, ABYSSWORKER создает пакет запросов ввода-вывода (IRP), отправляемый непосредственно на целевой диск. Вредоносная программа может открывать, считывать и записывать файлы вручную через IRPs, что упрощает ее возможности по манипулированию файлами. Для удаления она изменяет атрибуты и расположение файлов, чтобы успешно удалять целевые файлы без срабатывания стандартных средств защиты.

Более того, ABYSSWORKER обладает функциями, позволяющими блокировать EDR-продукты путем поиска и удаления всех зарегистрированных обратных вызовов уведомлений из критически важных API. Чтобы нарушить мониторинг EDR, он отключает устройства, связанные с драйверами мини-фильтров, и ставит в очередь асинхронные вызовы процедур (APC) для эффективного завершения целевых потоков. С этой целью он может восстановить исходные функциональные возможности драйвера, заменив любые перехватчики из драйверов NTFS и PNP, которые могли быть изменены продуктами безопасности.

Таким образом, ABYSSWORKER выступает в качестве сложного инструмента в цепочке атак программ-вымогателей MEDUSA. Его способность отключать EDR и манипулировать системными функциями подчеркивает постоянные проблемы, с которыми сталкиваются организации при защите своей среды от постоянно растущих атак хакеров.
#ParsedReport #CompletenessLow
20-03-2025

DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns

https://www.godaddy.com/resources/news/dollyway-world-domination

Report completeness: Low

Actors/Campaigns:
Master134
Vextrio (motivation: cyber_criminal)

Threats:
Dollyway
Dollyrat
R_evil
Dollydecode
Balada_injector

Victims:
Wordpress websites

Industry:
Financial, Game_industry

ChatGPT TTPs:
do not use without manual check
T1059.007, T1027, T1071.001, T1505.003

IOCs:
Hash: 5
Email: 4
File: 5
Domain: 42

Soft:
WordPress, Google Play, Tinder, TikTok, Instagram

Algorithms:
md5, gzip, base64, xor

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 DollyWay World Domination: Eight Years of Evolving Website Malware Campaigns https://www.godaddy.com/resources/news/dollyway-world-domination Report completeness: Low Actors/Campaigns: Master134 Vextrio (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DollyWay - это постоянная вредоносная программа, действующая с 2016 года, которая скомпрометировала более 20 000 сайтов WordPress. Последняя версия, v3, использует сложные методы внедрения, криптографическую обработку данных и методы постоянного повторного заражения, чтобы перенаправлять пользователей на мошеннические сайты, избегая обнаружения. Он поддерживает сеть узлов C2 и активно саботирует меры безопасности для обеспечения непрерывности своей работы.
-----

DollyWay - это постоянная вредоносная программа, действующая с 2016 года и затрагивающая более 20 000 веб-сайтов по всему миру. В основном она использует взломанные сайты WordPress в качестве узлов системы управления трафиком (TDS) и командования и контроля (C2). Последняя версия, DollyWay v3, использует передачу данных с криптографической подписью и различные методы внедрения. Программа нацелена на посетителей зараженных сайтов WordPress, внедряя скрипты перенаправления на мошеннические страницы через сеть VexTrio traffic broker. В этой сети используются передовые технологии DNS и алгоритмы генерации доменов для доставки вредоносных программ.

DollyWay v3 использует сложный четырехэтапный процесс внедрения, начиная с функции wp_enqueue_script в WordPress. Эта функция добавляет ссылку на скрипт к URL-адресу сайта при каждом посещении, создавая уникальный идентификатор с помощью хэша MD5, который помогает избежать статического анализа. Вредоносная программа использует несколько уровней обфускации и отфильтровывает зарегистрированных администраторов и известных ботов, чтобы избежать обнаружения.

Чтобы обеспечить успешное перенаправление, вредоносная программа загружает скрипты со случайно выбранных скомпрометированных узлов и ежедневно обновляет свой список узлов C2/TDS, поддерживая 14 узлов. Повторное заражение - это основной механизм, при котором вредоносная программа скрывает свое присутствие, удаляет конкурирующие вредоносные программы и саботирует плагины безопасности с помощью PHP-инъекций и скрытых скриптов.

DollyWay использует схему шифрования для управления своей конфигурацией в таблице WordPress wp_options, что усложняет работу по исправлению ошибок. Проверки безопасности включают криптографическую проверку целостности данных. Операция значительно расширилась, продемонстрировав высокую организованность и адаптивность хакеров, что указывает на то, что DollyWay остается серьезной угрозой для пользователей WordPress.
#ParsedReport #CompletenessMedium
20-03-2025

South Korean Organizations Targeted by Cobalt Strike Cat Delivered by a Rust Beacon

https://hunt.io/blog/rust-beacon-cobalt-strike-cat-south-korea

Report completeness: Medium

Threats:
Cobalt_strike
Sqlmap_tool
Dirsearch_tool
Malleable_c2_tool
Marte

Victims:
Government agencies, Local municipalities, Private businesses

Industry:
Government, Healthcare

Geo:
Chinese, Japan, Korean

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1071.001, T1059.001, T1190, T1595.001

IOCs:
IP: 2
File: 9
Domain: 1
Url: 1
Hash: 5

Algorithms:
sha256, exhibit, zip

Languages:
python, powershell, rust

Links:
https://github.com/mandiant/flare-floss
https://github.com/AabyssZG/Web-SurvivalScan
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 South Korean Organizations Targeted by Cobalt Strike Cat Delivered by a Rust Beacon https://hunt.io/blog/rust-beacon-cobalt-strike-cat-south-korea Report completeness: Medium Threats: Cobalt_strike Sqlmap_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В кампании по вторжению, нацеленной на южнокорейские компании, использовался веб-сервер, на котором некоторое время размещался Cobalt Strike Cat, модифицированный инструмент для последующей эксплуатации. Злоумышленник использовал уязвимости с помощью таких инструментов, как SQLMap и исполняемые файлы, скомпилированные с помощью Rust, что облегчало выполнение скрытых команд и контроль с помощью передовых методов доставки вредоносных программ.
-----

Недавние результаты исследований, проведенных исследователями Hunt, свидетельствуют о кампании по вторжению в южнокорейские организации, проводимой с помощью веб-сервера, на котором на короткое время были размещены инструменты, связанные с использованием Cobalt Strike Cat (CS Cat), модифицированного варианта хорошо известного инструмента для последующей эксплуатации. Менее чем за сутки сервер стал общедоступным и управлялся в сети EDGENAP LTD в Японии. На нем был скомпилированный в Rust исполняемый файл для Windows, который предоставлял CS Cat, подчеркивая стратегический подход компании к доставке вредоносных программ и методам последующей эксплуатации. На сервере было обнаружено множество инструментов с открытым исходным кодом, включая SQLMap, dirsearch и Web-SurvivalScan, что указывает на систематический метод выявления и использования уязвимостей в веб-приложениях.

Проверка метаданных и контента позволяет предположить, что несколько атак, нацеленных на правительственные учреждения и коммерческие структуры, были потенциально успешными. Злоумышленник составил значительный список из более чем 1000 корейских доменов, относящихся к различным правительственным учреждениям и предприятиям, что свидетельствует об их разведывательных усилиях перед использованием этих объектов. Они использовали скрипт на Python под названием urls.py, который обрабатывал выходные данные Web-SurvivalScan, облегчая экспорт структурированных данных в CSV-файлы для упрощения разведки и последующего использования.

Команды SQLMap были записаны во вложенную папку, документируя попытки внедрения SQL-кода в нескольких южнокорейских доменах, хотя степень успешного использования остается неясной. Примечательно, что были получены учетные данные пользователя с южнокорейской доски объявлений, что подчеркивает намерение злоумышленника собрать конфиденциальную информацию в дополнение к нарушению целостности приложения.

Сама функциональность Cobalt Strike Cat включала в себя использование Google 2FA для входа на сервер управления, а также возможность веб-доставки по сценарию (через PowerShell) для начальной загрузки. Две системы-жертвы установили маяки вскоре после первоначального подключения, подтверждая продолжающиеся вторжения, которым способствовала вредоносная программа. Исследователи обнаружили несколько исполняемых файлов, помеченных как ma.exe, которые действуют как маяки Cobalt Strike, используя гибкий профиль jQuery C2 и обмениваясь данными через определенные порты для обеспечения постоянства и поддержания контроля над скомпрометированными машинами.

Анализ исполняемых файлов, скомпилированных с помощью Rust, показал их функциональную роль в качестве загрузчиков Cobalt Strike beacon, предназначенных для выполнения шеллкода, а не для сброса полезной нагрузки на диск, что повышает скрытность и эффективность в средах, контролируемых с помощью мер безопасности. Скомпилированные двоичные файлы выявили поведение, характерное для предыдущих угроз, включая проверку на наличие изолированных систем, направленных на сокрытие реальных командно-диспетчерских сообщений. Эта кампания демонстрирует непрерывную эволюцию хакерских методик, сочетающих в себе передовые средства защиты от вредоносного ПО, специальные методы разведки и изощренные стратегии эксплуатации.
#ParsedReport #CompletenessMedium
20-03-2025

RansomHub: Attackers Leverage New Custom Backdoor

https://www.security.com/threat-intelligence/ransomhub-betruger-backdoor

Report completeness: Medium

Actors/Campaigns:
Carbanak
Hecamede

Threats:
Ransomhub
Betruger
Cobalt_strike
Mimikatz_tool
Exmatter_tool
Screen_shotting_technique
Credential_dumping_technique
Edrkillshifter_tool
Impacket_tool
Stowaway_tool
Rclone_tool
Screenconnect_tool
Systembc
Netscan_tool
Splashtop_tool
Secretsdump_tool

CVEs:
CVE-2022-24521 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19265)
- microsoft windows 10 1607 (<10.0.14393.5066)
- microsoft windows 10 1809 (le10.0.17763.2803)
- microsoft windows 10 1909 (<10.0.18363.2212)
- microsoft windows 10 20h2 (<10.0.19042.1645)
have more...
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<11.0.1.1261, 12.0.0.1420)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1113, T1056.001, T1041, T1046, T1068, T1003, T1036.005, T1562

IOCs:
File: 5
Hash: 52

Soft:
Twitter, SoftPerfect Network Scanner, TightVNC

Functions:
Symantec

Languages:
python

Links:
https://github.com/gentilkiwi/mimikatz
have more...
https://github.com/ph4ntonn/Stowaway
https://github.com/fortra/impacket
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 RansomHub: Attackers Leverage New Custom Backdoor https://www.security.com/threat-intelligence/ransomhub-betruger-backdoor Report completeness: Medium Actors/Campaigns: Carbanak Hecamede Threats: Ransomhub…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RansomHub, подразделение RaaS компании Greenbottle group, использует пользовательский бэкдор Backdoor.Betruger, который поддерживает многоплановые атаки, такие как регистрация нажатий клавиш и сброс учетных данных. Они используют тактику, подобную BYVOD, для обхода системы безопасности и использования CVE-2022-24521 и CVE-2023-27532 для повышения привилегий, наряду с различными общедоступными инструментами для повышения эффективности атак.
-----

RansomHub, программа-вымогатель как услуга (RaaS), возглавляемая киберпреступной группой, известной как Greenbottle, обнаружила, что ее партнеры используют недавно разработанный пользовательский бэкдор под названием Backdoor.Betruger в своих атаках. Это вредоносное ПО отличается своей многофункциональностью и специально разработано для выполнения операций по вымогательству, что отличает его от типичных методов, при которых хакеры часто используют существующие легальные инструменты или общедоступные вредоносные программы, такие как Mimikatz и Cobalt Strike. В отличие от большинства групп программ-вымогателей, которые в основном специализируются на пользовательских инструментах для извлечения данных, бэкдор Betruger объединяет функции, обычно встречающиеся в нескольких утилитах для подготовки к вымогательству.

Betruger предназначен для оптимизации выполнения атак за счет минимизации использования множества инструментов в скомпрометированной сети. Он способен выполнять различные вредоносные действия, включая захват скриншотов, регистрацию нажатий клавиш, загрузку файлов на сервер управления (C&C), сканирование сети, повышение привилегий и сброс учетных данных. Интересно, что, несмотря на такие имена файлов, как mailer.exe и turbomailer.exe, вредоносная программа не обладает никакими возможностями рассылки, что позволяет предположить, что злоумышленники могут маскировать ее под законное приложение, чтобы избежать обнаружения.

В ходе недавних сделок аффилированные лица RansomHub также использовали передовые технологии, чтобы добиться превосходства в своей деятельности. Это включает в себя использование тактики "Приведи свой собственный уязвимый драйвер" (BYVOD) для отключения таких мер безопасности, как EDRKillshifter. Кроме того, они использовали определенные уязвимости, такие как ошибка повышения привилегий Windows, идентифицированная как CVE-2022-24521 и CVE-2023-27532, которая приводит к утечке учетных данных из резервных копий Veeam.

Набор инструментов для атак, используемый аффилированными лицами RansomHub, включает в себя различные общедоступные инструменты, которые расширяют их оперативные возможности. Эти инструменты включают Impacket для манипулирования сетевыми протоколами, Stowaway Proxy Tool для проксирования трафика, Rclone для извлечения данных из облачных сервисов и ScreenConnect для удаленного доступа к системе. Среди других примечательных упоминаний - Mimikatz для сброса учетных данных и SystemBC, бэкдор, использующий прокси-протокол SOCKS5 для взаимодействия с C&C сервером. Сетевой сканер SoftPerfect (NetScan) часто используется для обнаружения сетевых ресурсов, в то время как обычные приложения для удаленного рабочего стола, такие как Splashtop и TightVNC, используются для удаленного доступа.

Использование бэкдора Betruger в ходе нескольких недавних атак на RansomHub демонстрирует его доступность для аффилированных лиц в рамках платформы, созданной Greenbottle. Работающий с февраля 2024 года RansomHub быстро стал доминирующим игроком на рынке программ-вымогателей, привлекая множество партнеров благодаря выгодным условиям, включая большую долю выплат выкупа по сравнению с конкурирующими операциями.
#ParsedReport #CompletenessLow
20-03-2025

Low-tech weapons + protracted war strategy: Taiwan hacker groups' 18-year cyber attacks on the mainland

https://www.secrss.com/articles/76715

Report completeness: Low

Actors/Campaigns:
Poison_ivy
Greenspot

Threats:
Spear-phishing_technique
Watering_hole_technique
Cobalt_strike
Tinyshell
Sliver_c2_tool

Victims:
Government, Military, Defense, Research

Industry:
Military, Government, Education

Geo:
China, Taiwan

ChatGPT TTPs:
do not use without manual check
T1566.001, T1055, T1547.001, T1110

IOCs:
File: 2

Soft:
Windows Security

Algorithms:
cbc, base64, aes, xor

Functions:
GetProaddress

Win API:
EtwEventWrite
CTT Report Hub
#ParsedReport #CompletenessLow 20-03-2025 Low-tech weapons + protracted war strategy: Taiwan hacker groups' 18-year cyber attacks on the mainland https://www.secrss.com/articles/76715 Report completeness: Low Actors/Campaigns: Poison_ivy Greenspot Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Poison Ivy (APT-Q-20) атакует правительственный и военный секторы Китая, используя тактику скрытого фишинга и "водопоя", внедряя вредоносные программы, такие как Cobalt Strike, с помощью троянских вложений. Их многоэтапные атаки включают сложные методы кодирования и дешифрования, позволяющие получить удаленный доступ к конфиденциальным файлам, которые попадают на серверы C2. Они также используют общедоступные уязвимости, в частности, слабые пароли в устройствах, расширяя свой охват в сетях.
-----

Группа Poison Ivy, также известная как APT-Q-20, действует с 2007 года, в основном нацеливаясь на правительственные, военные, оборонные и исследовательские учреждения в материковом Китае. Используя тактику скрытого фишинга и подполья, группа известна тем, что создает вводящие в заблуждение электронные письма и имитирующие веб-сайты для получения личной информации, которую они используют для кражи разведывательных данных. Их методы фишинга часто включают использование троянских вложений, скрытых под именами файлов типа "filename.pdf.exe", предназначенных для развертывания известных вариантов вредоносных программ, таких как Cobalt Strike, Siliver и Tinyshell.

После развертывания троянец выполняет многоэтапную атаку. Сначала он запускает и расшифровывает встроенные в base64 данные с помощью серии операций XOR, за которыми следует расшифровка AES с использованием ключа "0rc42Pro". Этот процесс расшифровки позволяет получить доступ к возможностям выполнения троянской программы, что приводит к удаленному управлению и извлечению информации. Вредоносная программа может отображать области памяти, загружать ресурсы и перемещаться по файловым системам в поисках конфиденциальных документов с расширениями .txt, .doc, .xls, .ppt, .csv и .pdf, которые затем отправляются на сервер управления (C2). Троянец использует методы виртуализации, чтобы запутать свой код, что усложняет его анализ.

Помимо острого фишинга, Poison Ivy также использует общедоступные уязвимости, используя проблемы со слабыми паролями в маршрутизаторах, камерах и брандмауэрах, на которые приходится около 30% их атак. Такой подход не только компрометирует целевые устройства, но и служит плацдармом для более широкого проникновения в интрасеть. Несмотря на простоту их тактики, постоянная регистрация новых доменов и приобретение серверов для фишинговых операций указывает на то, что эта группа поддерживает надежную инфраструктуру для облегчения своей деятельности.

Учитывая последовательную эволюцию их методов и потенциальную возможность роста активности APT, вызванную геополитической напряженностью, частным лицам и организациям настоятельно рекомендуется усилить свои меры безопасности. Рекомендации включают использование сложных паролей, использование антивирусных решений с защитой в режиме реального времени, регулярное применение исправлений для системы безопасности и соблюдение осторожности при работе с электронной почтой или незнакомыми ссылками. Учитывая постоянную угрозу, исходящую от APT-Q-20, бдительность по-прежнему имеет решающее значение для защиты конфиденциальной информации от попыток шпионажа.
#ParsedReport #CompletenessMedium
20-03-2025

From Access to Encryption: Dissecting Hunters International's Latest Ransomware Attack

https://www.esentire.com/blog/from-access-to-encryption-dissecting-hunters-internationals-latest-ransomware-attack

Report completeness: Medium

Threats:
Hunters_international
Shadow_copies_delete_technique
Rclone_tool
Nltest_tool
Lolbin_technique
Advanced-port-scanner_tool
Vssadmin_tool

Victims:
Retail organization

Industry:
Retail

CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)


ChatGPT TTPs:
do not use without manual check
T1190, T1136, T1076, T1105, T1048, T1490, T1486, T1134

IOCs:
File: 23
IP: 2
Path: 2
Hash: 5

Soft:
bcdedit, WinSCP, Active Directory, firefox, msexchange, mssql, mysql, onenote, outlook, steam, have more...

Algorithms:
aes, zip, aes-256, xor

Functions:
Get-PSDrive-PSProvider, Write-Host, Get-PSDrive, Get-ChildItem, main

Win API:
ShellExecuteA, LogonUserW, ImpersonateLoggedOnUser, CreateFileW, SetFilePointerEx, NtReadFile, arc

Win Services:
agntsvc, dbeng50, dbsnmp, encsvc, infopath, isqlplussvc, msmq, mydesktopqos, mydesktopservice, ocautoupds, have more...

Languages:
python, rust, powershell

Platforms:
x86

Links:
https://github.com/eSentire/iocs/blob/main/Hunters%20International%20Ransomware/Hunters-International-Ransomware-iocs-03-10-2025.txt
CTT Report Hub
#ParsedReport #CompletenessMedium 20-03-2025 From Access to Encryption: Dissecting Hunters International's Latest Ransomware Attack https://www.esentire.com/blog/from-access-to-encryption-dissecting-hunters-internationals-latest-ransomware-attack Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Hunters International, группа программ-вымогателей, появившаяся в 2023 году, использовала CVE-2024-55591 в FortiOS для первоначального доступа к сети розничной организации. Используя Rclone и WinSCP для фильтрации данных, их программа-вымогатель, написанная на Rust, использует шифрование AES-256 и использует такие тактики, как двойное вымогательство.
-----

В феврале 2025 года деятельность по сбыту программ-вымогателей, приписываемая группе Hunters International, была направлена против розничной организации. Эта группа, возникшая в середине 2023 года, по сообщениям, приобрела исходный код программы-вымогателя у Hive и с тех пор действует независимо, управляя собственной инфраструктурой, осуществляя таргетинг и переговоры. Первоначальное нарушение было связано с использованием CVE-2024-55591, уязвимости для обхода аутентификации, присутствующей в FortiOS и FortiProxy. Оказавшись внутри, злоумышленники получили доступ через VPN, используя протокол RDP для изучения внутренней сети, создания учетных записей пользователей и попытки утечки данных с помощью таких инструментов, как Rclone и WinSCP.

Взлом был инициирован с использованием уязвимого устройства Fortinet через CVE-2024-55591. Злоумышленники создали новую учетную запись пользователя ("my_admin") на локальном хосте, которая позже была использована для доступа к сети через VPN-соединение хакера. Это привело к доступу к привилегированной учетной записи службы и другим внутренним ресурсам, где они выполняли разведывательные команды. Попытка утечки данных была предпринята в основном через Rclone, который был настроен для обхода файлов старше пяти лет. После проблем с Rclone злоумышленники перешли на WinSCP, загружая файлы со взломанного хостинга.

На протяжении всей операции хакеры использовали как Rclone, так и WinSCP для своей деятельности по удалению данных, причем последний загружался непосредственно с официального веб-сайта. Они разработали специальные сценарии PowerShell, адаптированные для их целей, разграничив задачи между загрузкой на взломанный хост и загрузкой с него. После этапа извлечения данных они попытались внедрить свою программу-вымогатель, идентифицированную как "encrypter_windows_x64.dll", но столкнулись с обнаружением со стороны EDR systems, что побудило их сменить тактику и использовать DLL-версию вместо EXE.

Программа-вымогатель, написанная на Rust, не добавляет расширения к зашифрованным файлам и не оставляет сообщений о требовании выкупа. Она работает с аргументами командной строки, позволяющими завершить определенные процессы до начала шифрования файлов. Сам процесс шифрования использует AES-256 в режиме CTR, а вредоносная программа предназначена для отключения возможностей восстановления системы путем манипулирования различными службами Windows и использования нескольких потоков для ускорения шифрования целевых файлов.

"Хантерс Интернэшнл" использует тактику двойного вымогательства, угрожая утечкой отфильтрованных данных на темный веб-сайт, если требования о выкупе не будут выполнены. Их операции свидетельствуют о значительной степени изощренности, поскольку они используют различные средства для сокрытия своей деятельности и повышения эффективности своих атак. По состоянию на отчет, они скомпрометировали в общей сложности 263 организации.
#ParsedReport #CompletenessLow
21-03-2025

GreyNoise Observes Active Exploitation of Critical Apache Tomcat RCE Vulnerability (CVE-2025-24813)

https://www.greynoise.io/blog/active-exploitation-critical-apache-tomcat-rce-vulnerability-cve-2025-24813

Report completeness: Low

Victims:
Apache tomcat servers

Geo:
Mexico, Latvia, India, Italy, Korea, Japan, China

CVEs:
CVE-2025-24813 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache tomcat (<9.0.99, <10.1.35, <11.0.3, 9.0.0, 10.1.0)


ChatGPT TTPs:
do not use without manual check
T1190

IOCs:
IP: 5

Soft:
Apache Tomcat