#cyberthreattech
Немного обновил лекцию, которую я читаю в рамках курса по TI у ребят из https://inseca.tech .
Добавил рассказ о том, как можно автоматически формировать описание профиля киберугроз при помощи LLM (и построить malpedia у себя дома)
У нас этот движочек работает в сервисе CTT ThreatKB.
Больше деталей на курсе, либо уже на нашем CTI-meetup, который пройдет в конце апреля. Детали по мероприятию будут позже.
Немного обновил лекцию, которую я читаю в рамках курса по TI у ребят из https://inseca.tech .
Добавил рассказ о том, как можно автоматически формировать описание профиля киберугроз при помощи LLM (и построить malpedia у себя дома)
У нас этот движочек работает в сервисе CTT ThreatKB.
Больше деталей на курсе, либо уже на нашем CTI-meetup, который пройдет в конце апреля. Детали по мероприятию будут позже.
🔥2
#ParsedReport #CompletenessLow
21-03-2025
Albabat Ransomware Group Potentially Expands Targets to Multiple OS, Uses GitHub to Streamline Operations
https://www.trendmicro.com/en_us/research/25/c/albabat-ransomware-group.html
Report completeness: Low
Threats:
Albabat
ChatGPT TTPs:
T1486, T1102, T1082
IOCs:
File: 25
Hash: 5
Soft:
Linux, macOS, Chrome, virtualbox, steam, outlook, PostgreSQL
Crypto:
bitcoin, ethereum, solana
Win API:
arc
Win Services:
powerpnt, virtualboxvm
21-03-2025
Albabat Ransomware Group Potentially Expands Targets to Multiple OS, Uses GitHub to Streamline Operations
https://www.trendmicro.com/en_us/research/25/c/albabat-ransomware-group.html
Report completeness: Low
Threats:
Albabat
ChatGPT TTPs:
do not use without manual checkT1486, T1102, T1082
IOCs:
File: 25
Hash: 5
Soft:
Linux, macOS, Chrome, virtualbox, steam, outlook, PostgreSQL
Crypto:
bitcoin, ethereum, solana
Win API:
arc
Win Services:
powerpnt, virtualboxvm
Trend Micro
Albabat Ransomware Group Potentially Expands Targets to Multiple OS Uses GitHub to Streamline Operations
Trend Research encounters new versions of the Albabat ransomware, which appears to target Windows, Linux, and macOS devices. We also reveal the group’s use of GitHub to streamline their ransomware operation.
CTT Report Hub
#ParsedReport #CompletenessLow 21-03-2025 Albabat Ransomware Group Potentially Expands Targets to Multiple OS, Uses GitHub to Streamline Operations https://www.trendmicro.com/en_us/research/25/c/albabat-ransomware-group.html Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Albabat была разработана для Windows, Linux и macOS, используя GitHub REST API для управления конфигурацией и ведения журнала через PostgreSQL. Последние версии позволяют обходить общие системные папки, чтобы избежать обнаружения, и включают поддержку нескольких криптовалют для выплаты выкупа.
-----
Программа-вымогатель Albabat претерпела значительные изменения, нацелившись не только на системы Windows, но и распространив свой охват на устройства Linux и macOS. Недавние результаты Trend Research выявили новые версии, в том числе 2.0.0 и 2.5, которые используют GitHub REST API для управления данными конфигурации. Эта интеграция указывает на инновационный подход, при котором хакеры оптимизируют свои операции, используя репозиторий GitHub, специально обозначенный как billdev.github.io. Несмотря на то, что в настоящее время это хранилище закрыто, доступ к нему можно получить с помощью токена аутентификации, который был обнаружен во время оценки угроз.
Данные конфигурации, извлеченные из этого хранилища, содержат необходимые сведения о работе программы-вымогателя и выявили ее способность обходить определенные папки, обычно связанные с системными данными и пользовательскими файлами, что сводит к минимуму обнаружение при заражении. Эти папки включают в себя общие каталоги, такие как AppData, $RECYCLE.BIN и системные папки, которые не содержат информации, относящейся к конкретному пользователю. Сложная конфигурация предполагает, что программа-вымогатель использует базу данных PostgreSQL для регистрации статусов заражения и выплат выкупа, что указывает на методичный подход к управлению скомпрометированными средами и финансовыми аспектами их деятельности.
Более того, разработка версии 2.5, по-видимому, находится в стадии разработки, о чем свидетельствует наличие файла config.json в выделенном каталоге. Эта новая версия включает в себя дополнительные криптовалютные кошельки, в том числе для Bitcoin, Ethereum, Solana и BNB, для целей транзакций, хотя пока никаких изменений обнаружено не было. Эта эволюция программы-вымогателя Albabat подчеркивает тенденцию в области программ-вымогателей, когда хакеры используют общедоступные ресурсы для усиления своей вредоносной деятельности.
Организации должны быть готовы к рискам, связанным с программами-вымогателями, такими как Albabat, учитывая возможность сбоев в работе и значительные финансовые последствия. Превентивные меры имеют решающее значение; внедрение строгих мер контроля доступа, обеспечение своевременного обновления системы и поддержание регулярного и безопасного резервного копирования могут помочь смягчить последствия таких агрессивных атак программ-вымогателей. Продолжающаяся разработка и адаптация программы-вымогателя подчеркивает важность постоянного информирования о возникающих угрозах и меняющихся тактиках, используемых киберпреступниками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Albabat была разработана для Windows, Linux и macOS, используя GitHub REST API для управления конфигурацией и ведения журнала через PostgreSQL. Последние версии позволяют обходить общие системные папки, чтобы избежать обнаружения, и включают поддержку нескольких криптовалют для выплаты выкупа.
-----
Программа-вымогатель Albabat претерпела значительные изменения, нацелившись не только на системы Windows, но и распространив свой охват на устройства Linux и macOS. Недавние результаты Trend Research выявили новые версии, в том числе 2.0.0 и 2.5, которые используют GitHub REST API для управления данными конфигурации. Эта интеграция указывает на инновационный подход, при котором хакеры оптимизируют свои операции, используя репозиторий GitHub, специально обозначенный как billdev.github.io. Несмотря на то, что в настоящее время это хранилище закрыто, доступ к нему можно получить с помощью токена аутентификации, который был обнаружен во время оценки угроз.
Данные конфигурации, извлеченные из этого хранилища, содержат необходимые сведения о работе программы-вымогателя и выявили ее способность обходить определенные папки, обычно связанные с системными данными и пользовательскими файлами, что сводит к минимуму обнаружение при заражении. Эти папки включают в себя общие каталоги, такие как AppData, $RECYCLE.BIN и системные папки, которые не содержат информации, относящейся к конкретному пользователю. Сложная конфигурация предполагает, что программа-вымогатель использует базу данных PostgreSQL для регистрации статусов заражения и выплат выкупа, что указывает на методичный подход к управлению скомпрометированными средами и финансовыми аспектами их деятельности.
Более того, разработка версии 2.5, по-видимому, находится в стадии разработки, о чем свидетельствует наличие файла config.json в выделенном каталоге. Эта новая версия включает в себя дополнительные криптовалютные кошельки, в том числе для Bitcoin, Ethereum, Solana и BNB, для целей транзакций, хотя пока никаких изменений обнаружено не было. Эта эволюция программы-вымогателя Albabat подчеркивает тенденцию в области программ-вымогателей, когда хакеры используют общедоступные ресурсы для усиления своей вредоносной деятельности.
Организации должны быть готовы к рискам, связанным с программами-вымогателями, такими как Albabat, учитывая возможность сбоев в работе и значительные финансовые последствия. Превентивные меры имеют решающее значение; внедрение строгих мер контроля доступа, обеспечение своевременного обновления системы и поддержание регулярного и безопасного резервного копирования могут помочь смягчить последствия таких агрессивных атак программ-вымогателей. Продолжающаяся разработка и адаптация программы-вымогателя подчеркивает важность постоянного информирования о возникающих угрозах и меняющихся тактиках, используемых киберпреступниками.
#ParsedReport #CompletenessMedium
21-03-2025
ZDI-CAN-25373: Windows Shortcut Exploit Abused as Zero-Day in Widespread APT Campaigns
https://www.trendmicro.com/en_us/research/25/c/windows-shortcut-zero-day-exploit.html
Report completeness: Medium
Actors/Campaigns:
Zdi-can-25373-exploit (motivation: financially_motivated, cyber_criminal, information_theft, cyber_espionage)
Evil_corp
Scarcruft
Evilnum
Dropping_elephant
Bitter
Muddywater
Red_wolf
Red_delta
Stone_panda
Earth_lusca
Deep_gosu
Threats:
Raspberry_robin
Lolbin_technique
Xenorat
Qakbot
Asyncrat
Venomrat
Jellyfish
Gozi
Gh0st_rat
Raccoon_stealer
Outsteel
Muddyc2go
Amadey
Remcos_rat
Trickbot
Quasar_rat
Brc4_tool
Formbook
Sbit_rat
Vilerat
Snake_keylogger
Voldemort
Agent_tesla
Rokrat
Xworm_rat
Cobalt_strike
Sliver_c2_tool
Cringe
Avemaria_rat
Lilith_rat
Krbanker
Pupy_rat
Cloudeye
Lumma_stealer
Industry:
Government, Critical_infrastructure, Telco, Energy, Military, Ngo
Geo:
North korean, Korea, Bulgaria, India, Austria, Serbia, Bangladesh, Australia, France, Germany, Romania, Poland, Nepal, Mexico, Canada, Netherlands, Switzerland, Sweden, United kingdom, Iran, Japan, Ukraine, Panama, Iceland, Kyrgyzstan, Hong kong, Belarus, Slovakia, Colombia, Bosnia and herzegovina, Taiwan, Italy, Turkey, Estonia, Nigeria, Thailand, Africa, Slovenia, Brazil, Asia, Oman, Lithuania, Armenia, Philippines, Spain, China, Argentina, Singapore, Luxembourg, Pakistan, Norway, Vietnam, Portugal, North korea, Indonesia, Sri lanka, Dominican republic, Russia, America, Malaysia, Israel
ChatGPT TTPs:
T1203, T1027
IOCs:
File: 2
Hash: 851
Functions:
LinkCLSID, LinkFlags, LinkTargetIDList
YARA: Found
21-03-2025
ZDI-CAN-25373: Windows Shortcut Exploit Abused as Zero-Day in Widespread APT Campaigns
https://www.trendmicro.com/en_us/research/25/c/windows-shortcut-zero-day-exploit.html
Report completeness: Medium
Actors/Campaigns:
Zdi-can-25373-exploit (motivation: financially_motivated, cyber_criminal, information_theft, cyber_espionage)
Evil_corp
Scarcruft
Evilnum
Dropping_elephant
Bitter
Muddywater
Red_wolf
Red_delta
Stone_panda
Earth_lusca
Deep_gosu
Threats:
Raspberry_robin
Lolbin_technique
Xenorat
Qakbot
Asyncrat
Venomrat
Jellyfish
Gozi
Gh0st_rat
Raccoon_stealer
Outsteel
Muddyc2go
Amadey
Remcos_rat
Trickbot
Quasar_rat
Brc4_tool
Formbook
Sbit_rat
Vilerat
Snake_keylogger
Voldemort
Agent_tesla
Rokrat
Xworm_rat
Cobalt_strike
Sliver_c2_tool
Cringe
Avemaria_rat
Lilith_rat
Krbanker
Pupy_rat
Cloudeye
Lumma_stealer
Industry:
Government, Critical_infrastructure, Telco, Energy, Military, Ngo
Geo:
North korean, Korea, Bulgaria, India, Austria, Serbia, Bangladesh, Australia, France, Germany, Romania, Poland, Nepal, Mexico, Canada, Netherlands, Switzerland, Sweden, United kingdom, Iran, Japan, Ukraine, Panama, Iceland, Kyrgyzstan, Hong kong, Belarus, Slovakia, Colombia, Bosnia and herzegovina, Taiwan, Italy, Turkey, Estonia, Nigeria, Thailand, Africa, Slovenia, Brazil, Asia, Oman, Lithuania, Armenia, Philippines, Spain, China, Argentina, Singapore, Luxembourg, Pakistan, Norway, Vietnam, Portugal, North korea, Indonesia, Sri lanka, Dominican republic, Russia, America, Malaysia, Israel
ChatGPT TTPs:
do not use without manual checkT1203, T1027
IOCs:
File: 2
Hash: 851
Functions:
LinkCLSID, LinkFlags, LinkTargetIDList
YARA: Found
Trend Micro
ZDI-CAN-25373 Windows Shortcut Exploit Abused as Zero-Day in Widespread APT Campaigns
Trend Zero Day Initiative™ (ZDI) uncovered both state-sponsored and cybercriminal groups extensively exploiting ZDI-CAN-25373 (aka ZDI-25-148), a Windows .lnk file vulnerability that enables hidden command execution.
CTT Report Hub
#ParsedReport #CompletenessMedium 21-03-2025 ZDI-CAN-25373: Windows Shortcut Exploit Abused as Zero-Day in Widespread APT Campaigns https://www.trendmicro.com/en_us/research/25/c/windows-shortcut-zero-day-exploit.html Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость ZDI-CAN-25373 в файлах Windows .lnk позволяет злоумышленникам выполнять скрытые команды, которые в основном используются APT-группами из Северной Кореи, Ирана, России и Китая. Этот метод использует легальные инструменты для передачи вредоносных данных, что позволяет избежать обнаружения и создает риски для различных секторов по всему миру. Уязвимость не устранена, и при атаках используются многочисленные типы вредоносных программ, что требует усиленных мер защиты от подозрительных файлов.файлы lnk.
-----
Trend Zero Day Initiative (ZDI) выявила критическую уязвимость ZDI-CAN-25373, связанную с файлами Windows .lnk, которая позволяет злоумышленникам выполнять скрытые команды на компьютерах-жертвах. Эта уязвимость широко использовалась, было совершено около 1000 вредоносных программ.файлы lnk были обнаружены, в основном, спонсируемыми государством группами APT из Северной Кореи, Ирана, России и Китая. Эти атаки характеризуются возможностью внедрения вредоносных аргументов командной строки.файлы lnk, что затрудняет их обнаружение и подвергает организации угрозам кражи данных и кибершпионажа. Жертвы охватывают множество секторов, включая правительственный, финансовый, телекоммуникационный, военный и энергетический, в Северной Америке, Европе, Азии, Южной Америке и Австралии.
Технология использования заключается в создании файлов .lnk, которые при открытии визуально не указывают пользователям на какой-либо вредоносный контент из-за того, как Windows отображает эти файлы. Вредоносная нагрузка может быть выполнена с использованием законных инструментов, таких как cmd.exe и powershell.exe, что создает среду, благоприятствующую кибератакам, не вызывая подозрений у пользователей. Наблюдения показывают, что многие северокорейские APT-группы в значительной степени зависят от ZDI-CAN-25373, применяя тактику сотрудничества и обмена инструментами. Анализ выявил использование огромного количества файлов.файлы lnk заполнены нефункциональными данными, чтобы еще больше избежать обнаружения.
ZDI-CAN-25373 иллюстрирует искажение важной информации в пользовательском интерфейсе, когда пользовательский интерфейс Windows не может визуально отображать важную информацию, что позволяет злоумышленникам скрывать истинную природу команд, выполняемых скомпрометированными файлами .lnk. Этот компромисс создает риски для целостности и доступности данных, особенно в связи с тем, что более изощренные способы эксплуатации и уязвимости нулевого дня становятся обычным явлением среди хакеров в условиях нестабильной геополитической обстановки.
Сообщение об уязвимости поступило в корпорацию Майкрософт в рамках программы ZDI bug bounty program, где она была классифицирована как уязвимость низкой степени серьезности и до сих пор не исправлена. известно, что хакеры используют различные типы вредоносных программ в качестве полезной нагрузки, включая Xeno RAT, QakBot, AsyncRat и Venom RAT, что еще больше усложняет ситуацию с угрозами. Организациям рекомендуется применять превентивные меры безопасности, включая немедленное сканирование и выявление подозрительных программ.файлы lnk позволяют снизить риски, связанные с ZDI-CAN-25373. Для защиты от этих распространенных угроз необходимы эффективные стратегии защиты конечных устройств и сети, а также протоколы расследования возможных взломов. Продолжающееся использование этой уязвимости подчеркивает настоятельную необходимость создания надежных систем кибербезопасности для защиты критически важной инфраструктуры от спонсируемого государством использования и киберпреступлений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость ZDI-CAN-25373 в файлах Windows .lnk позволяет злоумышленникам выполнять скрытые команды, которые в основном используются APT-группами из Северной Кореи, Ирана, России и Китая. Этот метод использует легальные инструменты для передачи вредоносных данных, что позволяет избежать обнаружения и создает риски для различных секторов по всему миру. Уязвимость не устранена, и при атаках используются многочисленные типы вредоносных программ, что требует усиленных мер защиты от подозрительных файлов.файлы lnk.
-----
Trend Zero Day Initiative (ZDI) выявила критическую уязвимость ZDI-CAN-25373, связанную с файлами Windows .lnk, которая позволяет злоумышленникам выполнять скрытые команды на компьютерах-жертвах. Эта уязвимость широко использовалась, было совершено около 1000 вредоносных программ.файлы lnk были обнаружены, в основном, спонсируемыми государством группами APT из Северной Кореи, Ирана, России и Китая. Эти атаки характеризуются возможностью внедрения вредоносных аргументов командной строки.файлы lnk, что затрудняет их обнаружение и подвергает организации угрозам кражи данных и кибершпионажа. Жертвы охватывают множество секторов, включая правительственный, финансовый, телекоммуникационный, военный и энергетический, в Северной Америке, Европе, Азии, Южной Америке и Австралии.
Технология использования заключается в создании файлов .lnk, которые при открытии визуально не указывают пользователям на какой-либо вредоносный контент из-за того, как Windows отображает эти файлы. Вредоносная нагрузка может быть выполнена с использованием законных инструментов, таких как cmd.exe и powershell.exe, что создает среду, благоприятствующую кибератакам, не вызывая подозрений у пользователей. Наблюдения показывают, что многие северокорейские APT-группы в значительной степени зависят от ZDI-CAN-25373, применяя тактику сотрудничества и обмена инструментами. Анализ выявил использование огромного количества файлов.файлы lnk заполнены нефункциональными данными, чтобы еще больше избежать обнаружения.
ZDI-CAN-25373 иллюстрирует искажение важной информации в пользовательском интерфейсе, когда пользовательский интерфейс Windows не может визуально отображать важную информацию, что позволяет злоумышленникам скрывать истинную природу команд, выполняемых скомпрометированными файлами .lnk. Этот компромисс создает риски для целостности и доступности данных, особенно в связи с тем, что более изощренные способы эксплуатации и уязвимости нулевого дня становятся обычным явлением среди хакеров в условиях нестабильной геополитической обстановки.
Сообщение об уязвимости поступило в корпорацию Майкрософт в рамках программы ZDI bug bounty program, где она была классифицирована как уязвимость низкой степени серьезности и до сих пор не исправлена. известно, что хакеры используют различные типы вредоносных программ в качестве полезной нагрузки, включая Xeno RAT, QakBot, AsyncRat и Venom RAT, что еще больше усложняет ситуацию с угрозами. Организациям рекомендуется применять превентивные меры безопасности, включая немедленное сканирование и выявление подозрительных программ.файлы lnk позволяют снизить риски, связанные с ZDI-CAN-25373. Для защиты от этих распространенных угроз необходимы эффективные стратегии защиты конечных устройств и сети, а также протоколы расследования возможных взломов. Продолжающееся использование этой уязвимости подчеркивает настоятельную необходимость создания надежных систем кибербезопасности для защиты критически важной инфраструктуры от спонсируемого государством использования и киберпреступлений.
#ParsedReport #CompletenessLow
21-03-2025
Semrush impersonation scam hits Google Ads
https://www.malwarebytes.com/blog/news/2025/03/semrush-impersonation-scam-hits-google-ads
Report completeness: Low
Threats:
Spear-phishing_technique
Victims:
Google, Semrush users
Industry:
Financial, E-commerce
ChatGPT TTPs:
T1566, T1078
IOCs:
Domain: 16
21-03-2025
Semrush impersonation scam hits Google Ads
https://www.malwarebytes.com/blog/news/2025/03/semrush-impersonation-scam-hits-google-ads
Report completeness: Low
Threats:
Spear-phishing_technique
Victims:
Google, Semrush users
Industry:
Financial, E-commerce
ChatGPT TTPs:
do not use without manual checkT1566, T1078
IOCs:
Domain: 16
Malwarebytes
Semrush impersonation scam hits Google Ads
The phishing campaign for valuable Google accounts continues with a new twist, going after the customers of a SasS platform.
CTT Report Hub
#ParsedReport #CompletenessLow 21-03-2025 Semrush impersonation scam hits Google Ads https://www.malwarebytes.com/blog/news/2025/03/semrush-impersonation-scam-hits-google-ads Report completeness: Low Threats: Spear-phishing_technique Victims: Google,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют инструменты онлайн-маркетинга, такие как Google Ads, для запуска фишинговых кампаний, нацеленных на аккаунты Google, в частности, используя поддельные страницы входа в Semrush для сбора учетных данных. Взломав их, злоумышленники могут получить доступ к конфиденциальным данным Google Analytics и Semrush, что может привести к потенциальной финансовой эксплуатации и мошенничеству.
-----
Злоумышленники все чаще используют инструменты онлайн-маркетинга и рекламы для проведения вредоносных кампаний, в частности, нацеливаясь на аккаунты рекламодателей Google. В последнее время для компрометации этих аккаунтов используются косвенные методы, при этом особое внимание уделяется таким платформам, как Semrush, которые завоевали популярность среди пользователей. В отчете указывается, что в самом Semrush не было выявлено уязвимостей или утечек данных; вместо этого он стал мишенью из-за своей растущей популярности.
В ходе масштабной фишинговой кампании, задокументированной ранее в этом году, была использована специфическая технология, которая использовала сайты Google, где вредоносная реклама, выдававшая себя за "Google Ads", направляла пользователей на мошенническую страницу входа в систему Semrush. На этой фишинговой странице был заметен логотип Semrush, и пользователям разрешалось входить в систему только с помощью опции "Войти с помощью Google", что заставляло жертв вводить свои учетные данные Google. Когда пользователи вводили свои данные, эти учетные данные перехватывались злоумышленниками, стоящими за схемой.
Взломанный аккаунт Google может привести к серьезным последствиям. Как только злоумышленники получат доступ, они смогут напрямую получать доступ к конфиденциальным данным, хранящимся в Google Analytics, без необходимости входа в Semrush. Это включает в себя важные данные об электронной коммерции, такие как показатели выручки, объемы транзакций и ключевые показатели эффективности, позволяющие злоумышленникам получить представление о финансовом состоянии целевых предприятий. Кроме того, информация, хранящаяся в учетной записи Semrush, такая как личные данные и платежные реквизиты, может быть использована для выдачи себя за кого-либо или для дальнейших мошеннических действий, что представляет значительный риск для жертв.
Для частных лиц и компаний, которые непреднамеренно просматривают вредоносную рекламу, существует значительная вероятность потери конфиденциальных данных, что в конечном итоге приводит к различным последствиям, связанным с мошенничеством. Меры безопасности имеют решающее значение, и пользователи некоторых решений для кибербезопасности, таких как Malwarebytes, как сообщается, имеют защиту от конкретных угроз, исходящих от этих вредоносных рекламных объявлений и веб-сайтов. Информация об инцидентах, связанных с этой фишинговой активностью, также была передана в Google, что подчеркивает продолжающуюся борьбу с такими хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют инструменты онлайн-маркетинга, такие как Google Ads, для запуска фишинговых кампаний, нацеленных на аккаунты Google, в частности, используя поддельные страницы входа в Semrush для сбора учетных данных. Взломав их, злоумышленники могут получить доступ к конфиденциальным данным Google Analytics и Semrush, что может привести к потенциальной финансовой эксплуатации и мошенничеству.
-----
Злоумышленники все чаще используют инструменты онлайн-маркетинга и рекламы для проведения вредоносных кампаний, в частности, нацеливаясь на аккаунты рекламодателей Google. В последнее время для компрометации этих аккаунтов используются косвенные методы, при этом особое внимание уделяется таким платформам, как Semrush, которые завоевали популярность среди пользователей. В отчете указывается, что в самом Semrush не было выявлено уязвимостей или утечек данных; вместо этого он стал мишенью из-за своей растущей популярности.
В ходе масштабной фишинговой кампании, задокументированной ранее в этом году, была использована специфическая технология, которая использовала сайты Google, где вредоносная реклама, выдававшая себя за "Google Ads", направляла пользователей на мошенническую страницу входа в систему Semrush. На этой фишинговой странице был заметен логотип Semrush, и пользователям разрешалось входить в систему только с помощью опции "Войти с помощью Google", что заставляло жертв вводить свои учетные данные Google. Когда пользователи вводили свои данные, эти учетные данные перехватывались злоумышленниками, стоящими за схемой.
Взломанный аккаунт Google может привести к серьезным последствиям. Как только злоумышленники получат доступ, они смогут напрямую получать доступ к конфиденциальным данным, хранящимся в Google Analytics, без необходимости входа в Semrush. Это включает в себя важные данные об электронной коммерции, такие как показатели выручки, объемы транзакций и ключевые показатели эффективности, позволяющие злоумышленникам получить представление о финансовом состоянии целевых предприятий. Кроме того, информация, хранящаяся в учетной записи Semrush, такая как личные данные и платежные реквизиты, может быть использована для выдачи себя за кого-либо или для дальнейших мошеннических действий, что представляет значительный риск для жертв.
Для частных лиц и компаний, которые непреднамеренно просматривают вредоносную рекламу, существует значительная вероятность потери конфиденциальных данных, что в конечном итоге приводит к различным последствиям, связанным с мошенничеством. Меры безопасности имеют решающее значение, и пользователи некоторых решений для кибербезопасности, таких как Malwarebytes, как сообщается, имеют защиту от конкретных угроз, исходящих от этих вредоносных рекламных объявлений и веб-сайтов. Информация об инцидентах, связанных с этой фишинговой активностью, также была передана в Google, что подчеркивает продолжающуюся борьбу с такими хакерами.
#ParsedReport #CompletenessMedium
21-03-2025
Malware Hidden Behind Google Meet Deception in ClickFix Campaign
https://cybersecsentinel.com/malware-hidden-behind-google-meet-deception-in-clickfix-campaign/
Report completeness: Medium
Actors/Campaigns:
Slavic_nation_empire (motivation: cyber_criminal)
Scamquerteo (motivation: cyber_criminal)
Threats:
Clickfix_technique
Amos_stealer
Stealc
Rhadamanthys
Geo:
Poland
TTPs:
IOCs:
Hash: 8
IP: 3
Url: 13
File: 6
Domain: 129
Soft:
macOS
Algorithms:
sha1, base64, sha256, md5
Languages:
powershell
21-03-2025
Malware Hidden Behind Google Meet Deception in ClickFix Campaign
https://cybersecsentinel.com/malware-hidden-behind-google-meet-deception-in-clickfix-campaign/
Report completeness: Medium
Actors/Campaigns:
Slavic_nation_empire (motivation: cyber_criminal)
Scamquerteo (motivation: cyber_criminal)
Threats:
Clickfix_technique
Amos_stealer
Stealc
Rhadamanthys
Geo:
Poland
TTPs:
IOCs:
Hash: 8
IP: 3
Url: 13
File: 6
Domain: 129
Soft:
macOS
Algorithms:
sha1, base64, sha256, md5
Languages:
powershell
Cybersec Sentinel
Malware Hidden Behind Google Meet Deception in ClickFix Campaign
Threat Group: Slavic Nation Empire, Scamquerteo
Threat Type: Infostealer Malware, Social Engineering
Exploited Vulnerabilities: Application Layer Protocol (T1071), User Execution (T1204), Phishing (T1566), PowerShell (T1059.001)
Malware Used: Stealc, Rhadamanthys…
Threat Type: Infostealer Malware, Social Engineering
Exploited Vulnerabilities: Application Layer Protocol (T1071), User Execution (T1204), Phishing (T1566), PowerShell (T1059.001)
Malware Used: Stealc, Rhadamanthys…
CTT Report Hub
#ParsedReport #CompletenessMedium 21-03-2025 Malware Hidden Behind Google Meet Deception in ClickFix Campaign https://cybersecsentinel.com/malware-hidden-behind-google-meet-deception-in-clickfix-campaign/ Report completeness: Medium Actors/Campaigns: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix, проводимая "Slavic Nation Empire" и "Scamquerteo", нацелена на пользователей криптовалют с помощью сложного фишинга с использованием вредоносных программ infostealer, таких как Stealc и Rhadamanthys. Он использует тактику, подобную PowerShell scripting, и использует уязвимости для маскировки вредоносных действий и утечки конфиденциальных данных в Windows и macOS.
-----
Кампания ClickFix, в частности ее вариант, известный как "The Phantom Meet", включает в себя сложную атаку социальной инженерии, организованную хакерскими группами "Slavic Nation Empire" и "Scamquerteo". В этой кампании в основном используются вредоносные программы infostealer, включая Stealc, Rhadamanthys и AMOS Stealer. Он использует различные уязвимости и тактические приемы, в частности протокол прикладного уровня (T1071), пользовательское выполнение (T1204), фишинг (T1566) и PowerShell (T1059.001), чтобы получить доступ к конфиденциальной информации пользователей, в частности, для энтузиастов криптовалюты.
Атака начинается с фишинговых электронных писем или взломанных веб-сайтов, которые имитируют сообщения об ошибках Google Meet. Когда пользователи попадают на эти поддельные страницы, они получают сфабрикованные сообщения об ошибках, которые вынуждают их устранять несуществующие проблемы. Этот обман в конечном итоге приводит к выполнению вредоносных команд PowerShell или терминала, что облегчает загрузку и установку вредоносного ПО infostealer. Вредоносное ПО предназначено для извлечения конфиденциальных данных, включая учетные данные и информацию о криптовалютном кошельке. Для маскировки вредоносных скриптов и уклонения от обнаружения используются передовые методы обфускации, такие как кодировка Base64.
Кампания продемонстрировала свою эффективность в отношении платформ Windows и macOS, уделяя особое внимание пользователям в Польше, что отражает адаптацию к географическим интересам ее целевых групп. Поведение вредоносной программы характеризуется ее способностью извлекать ценные данные, сохраняя при этом скрытность, благодаря использованию сценариев PowerShell, которые могут загружать дополнительную полезную нагрузку и выполнять дополнительные команды.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix, проводимая "Slavic Nation Empire" и "Scamquerteo", нацелена на пользователей криптовалют с помощью сложного фишинга с использованием вредоносных программ infostealer, таких как Stealc и Rhadamanthys. Он использует тактику, подобную PowerShell scripting, и использует уязвимости для маскировки вредоносных действий и утечки конфиденциальных данных в Windows и macOS.
-----
Кампания ClickFix, в частности ее вариант, известный как "The Phantom Meet", включает в себя сложную атаку социальной инженерии, организованную хакерскими группами "Slavic Nation Empire" и "Scamquerteo". В этой кампании в основном используются вредоносные программы infostealer, включая Stealc, Rhadamanthys и AMOS Stealer. Он использует различные уязвимости и тактические приемы, в частности протокол прикладного уровня (T1071), пользовательское выполнение (T1204), фишинг (T1566) и PowerShell (T1059.001), чтобы получить доступ к конфиденциальной информации пользователей, в частности, для энтузиастов криптовалюты.
Атака начинается с фишинговых электронных писем или взломанных веб-сайтов, которые имитируют сообщения об ошибках Google Meet. Когда пользователи попадают на эти поддельные страницы, они получают сфабрикованные сообщения об ошибках, которые вынуждают их устранять несуществующие проблемы. Этот обман в конечном итоге приводит к выполнению вредоносных команд PowerShell или терминала, что облегчает загрузку и установку вредоносного ПО infostealer. Вредоносное ПО предназначено для извлечения конфиденциальных данных, включая учетные данные и информацию о криптовалютном кошельке. Для маскировки вредоносных скриптов и уклонения от обнаружения используются передовые методы обфускации, такие как кодировка Base64.
Кампания продемонстрировала свою эффективность в отношении платформ Windows и macOS, уделяя особое внимание пользователям в Польше, что отражает адаптацию к географическим интересам ее целевых групп. Поведение вредоносной программы характеризуется ее способностью извлекать ценные данные, сохраняя при этом скрытность, благодаря использованию сценариев PowerShell, которые могут загружать дополнительную полезную нагрузку и выполнять дополнительные команды.
#ParsedReport #CompletenessMedium
21-03-2025
SVC New Stealer on the Horizon
https://www.seqrite.com/blog/svc-new-stealer-on-the-horizon/
Report completeness: Medium
Threats:
Spear-phishing_technique
Svcstealer
Industry:
E-commerce
TTPs:
Tactics: 6
Technics: 10
IOCs:
File: 9
Path: 2
Hash: 4
IP: 2
Soft:
Microsoft Visual C++, Discord, Telegram, Microsoft Edge, Chromium, Google Chrome, Chrome Canary, Opera, Opera GX, Vivaldi
Algorithms:
zip
Win API:
ShellExecuteW
Languages:
php
21-03-2025
SVC New Stealer on the Horizon
https://www.seqrite.com/blog/svc-new-stealer-on-the-horizon/
Report completeness: Medium
Threats:
Spear-phishing_technique
Svcstealer
Industry:
E-commerce
TTPs:
Tactics: 6
Technics: 10
IOCs:
File: 9
Path: 2
Hash: 4
IP: 2
Soft:
Microsoft Visual C++, Discord, Telegram, Microsoft Edge, Chromium, Google Chrome, Chrome Canary, Opera, Opera GX, Vivaldi
Algorithms:
zip
Win API:
ShellExecuteW
Languages:
php
Blogs on Information Technology, Network & Cybersecurity | Seqrite
SVC New Stealer on the Horizon
<p>SvcStealer 2025 is a new strain of information stealers, which is delivered through spear phishing email attachments. We observed SvcStealer malware campaign activity at the end of January 2025. This malware author harvests sensitive data such as machine…
CTT Report Hub
#ParsedReport #CompletenessMedium 21-03-2025 SVC New Stealer on the Horizon https://www.seqrite.com/blog/svc-new-stealer-on-the-horizon/ Report completeness: Medium Threats: Spear-phishing_technique Svcstealer Industry: E-commerce TTPs: Tactics: 6 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SvcStealer 2025 - это новая вредоносная программа для кражи информации, распространяемая с помощью фишинга, способная собирать конфиденциальные данные и устанавливать соединение C2 для передачи данных. Он использует такие методы, как завершение процесса, удаление данных, чтобы избежать обнаружения, и может загружать дополнительные вредоносные программы по командам C2.
-----
SvcStealer 2025 - это появляющаяся вредоносная программа для кражи информации, распространяемая в основном с помощью фишинговых вложений электронной почты, которая действует с конца января 2025 года. Эта вредоносная программа предназначена для сбора различных конфиденциальных данных, включая системную информацию, установленное программное обеспечение, учетные данные пользователя, данные криптовалютного кошелька, а также данные из приложений обмена сообщениями и веб-браузеров. Собранная информация передается на сервер управления хакером (C2), куда вредоносная программа также может загружать дополнительные вредоносные файлы.
Разработанный с использованием Microsoft Visual C++, SvcStealer инициализируется путем генерации 11-байтового буквенно-цифрового идентификатора на основе серийного номера компьютера жертвы. Он проверяет наличие соответствующей папки в "C:\ProgramData", создавая ее, если она еще не существует. Этот шаг служит двойной цели, предотвращая одновременное выполнение нескольких экземпляров вредоносной программы, что сродни созданию мьютекса.
Установив соединение с сервером C2 через порт 80, SvcStealer загружает собранные данные с помощью HTTP POST-запросов и регистрирует компьютер жертвы на панели C2. Если соединение не удается установить сразу, оно переходит в режим ожидания и повторяет попытку каждые пять секунд, пока не завершится успешный сеанс. Чтобы избежать обнаружения, вредоносная программа также завершает определенные процессы в системе жертвы перед началом подключения к серверу C2.
После передачи данных SvcStealer удаляет все остаточные файлы и сжатые zip-архивы в "C:\ProgramData\64A6547CE12C1013156883", тем самым устраняя следы своей деятельности, чтобы избежать обнаружения аналитиками безопасности. Он генерирует уникальный идентификатор (UID) на основе серийного номера устройства, который используется для выполнения различных команд, включая создание скриншотов компьютера жертвы. Вредоносная программа сохраняет скриншоты в "C:\Users\username\AppData\Roaming" как Screenshot.jpg перед отправкой их на панель C2.
Кроме того, после получения инструкций от сервера C2 SvcStealer может загрузить дополнительные вредоносные файлы, сохранив их в "C:\Users\username\AppData\Local\Temp\" или "C:\Users\username\AppData\Roaming", используя временное соглашение об именовании, основанное на текущем системном времени. Затем загруженный файл запускается с помощью ShellExecuteW. Вредоносный домен сервера C2 был недоступен во время анализа, что указывает на возможность загрузки других вредоносных программ, включая ботнеты.
Хакеры, стоящие за SvcStealer, действуют по методологии брокера начального доступа (IAB), используя методы обхода, гарантируя удаление следов вредоносного ПО и завершение соответствующих процессов. Пользователям рекомендуется проявлять осторожность и не открывать подозрительные электронные письма с вложенными потенциально вредоносными документами, чтобы снизить риск заражения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SvcStealer 2025 - это новая вредоносная программа для кражи информации, распространяемая с помощью фишинга, способная собирать конфиденциальные данные и устанавливать соединение C2 для передачи данных. Он использует такие методы, как завершение процесса, удаление данных, чтобы избежать обнаружения, и может загружать дополнительные вредоносные программы по командам C2.
-----
SvcStealer 2025 - это появляющаяся вредоносная программа для кражи информации, распространяемая в основном с помощью фишинговых вложений электронной почты, которая действует с конца января 2025 года. Эта вредоносная программа предназначена для сбора различных конфиденциальных данных, включая системную информацию, установленное программное обеспечение, учетные данные пользователя, данные криптовалютного кошелька, а также данные из приложений обмена сообщениями и веб-браузеров. Собранная информация передается на сервер управления хакером (C2), куда вредоносная программа также может загружать дополнительные вредоносные файлы.
Разработанный с использованием Microsoft Visual C++, SvcStealer инициализируется путем генерации 11-байтового буквенно-цифрового идентификатора на основе серийного номера компьютера жертвы. Он проверяет наличие соответствующей папки в "C:\ProgramData", создавая ее, если она еще не существует. Этот шаг служит двойной цели, предотвращая одновременное выполнение нескольких экземпляров вредоносной программы, что сродни созданию мьютекса.
Установив соединение с сервером C2 через порт 80, SvcStealer загружает собранные данные с помощью HTTP POST-запросов и регистрирует компьютер жертвы на панели C2. Если соединение не удается установить сразу, оно переходит в режим ожидания и повторяет попытку каждые пять секунд, пока не завершится успешный сеанс. Чтобы избежать обнаружения, вредоносная программа также завершает определенные процессы в системе жертвы перед началом подключения к серверу C2.
После передачи данных SvcStealer удаляет все остаточные файлы и сжатые zip-архивы в "C:\ProgramData\64A6547CE12C1013156883", тем самым устраняя следы своей деятельности, чтобы избежать обнаружения аналитиками безопасности. Он генерирует уникальный идентификатор (UID) на основе серийного номера устройства, который используется для выполнения различных команд, включая создание скриншотов компьютера жертвы. Вредоносная программа сохраняет скриншоты в "C:\Users\username\AppData\Roaming" как Screenshot.jpg перед отправкой их на панель C2.
Кроме того, после получения инструкций от сервера C2 SvcStealer может загрузить дополнительные вредоносные файлы, сохранив их в "C:\Users\username\AppData\Local\Temp\" или "C:\Users\username\AppData\Roaming", используя временное соглашение об именовании, основанное на текущем системном времени. Затем загруженный файл запускается с помощью ShellExecuteW. Вредоносный домен сервера C2 был недоступен во время анализа, что указывает на возможность загрузки других вредоносных программ, включая ботнеты.
Хакеры, стоящие за SvcStealer, действуют по методологии брокера начального доступа (IAB), используя методы обхода, гарантируя удаление следов вредоносного ПО и завершение соответствующих процессов. Пользователям рекомендуется проявлять осторожность и не открывать подозрительные электронные письма с вложенными потенциально вредоносными документами, чтобы снизить риск заражения.
#ParsedReport #CompletenessHigh
21-03-2025
Rilide - An Information Stealing Browser Extension
https://blog.pulsedive.com/rilide-an-information-stealing-browser-extension/
Report completeness: High
Threats:
Rilide
Dead_drop_technique
Process_injection_technique
Process_hollowing_technique
Industry:
Financial
TTPs:
Tactics: 9
Technics: 0
IOCs:
Url: 11
Domain: 14
IP: 1
File: 28
Coin: 1
Hash: 1
Soft:
Chrome, Twitter, Google Chrome, Microsoft Edge, Opera, Telegram, Outlook, Gmail
Crypto:
bitcoin
Algorithms:
xor, base58, base64, sha256, aes-256, sha1, md5
Functions:
executeScript, eval, Function, PowerShell, to
Languages:
powershell, javascript
21-03-2025
Rilide - An Information Stealing Browser Extension
https://blog.pulsedive.com/rilide-an-information-stealing-browser-extension/
Report completeness: High
Threats:
Rilide
Dead_drop_technique
Process_injection_technique
Process_hollowing_technique
Industry:
Financial
TTPs:
Tactics: 9
Technics: 0
IOCs:
Url: 11
Domain: 14
IP: 1
File: 28
Coin: 1
Hash: 1
Soft:
Chrome, Twitter, Google Chrome, Microsoft Edge, Opera, Telegram, Outlook, Gmail
Crypto:
bitcoin
Algorithms:
xor, base58, base64, sha256, aes-256, sha1, md5
Functions:
executeScript, eval, Function, PowerShell, to
Languages:
powershell, javascript
Pulsedive Blog
Rilide: An Information Stealing Browser Extension
Learn about the information stealing browser extension Rilide, its delivery methods, and intrusion chain.