CTT Report Hub
#ParsedReport #CompletenessMedium 21-03-2025 SVC New Stealer on the Horizon https://www.seqrite.com/blog/svc-new-stealer-on-the-horizon/ Report completeness: Medium Threats: Spear-phishing_technique Svcstealer Industry: E-commerce TTPs: Tactics: 6 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SvcStealer 2025 - это новая вредоносная программа для кражи информации, распространяемая с помощью фишинга, способная собирать конфиденциальные данные и устанавливать соединение C2 для передачи данных. Он использует такие методы, как завершение процесса, удаление данных, чтобы избежать обнаружения, и может загружать дополнительные вредоносные программы по командам C2.
-----
SvcStealer 2025 - это появляющаяся вредоносная программа для кражи информации, распространяемая в основном с помощью фишинговых вложений электронной почты, которая действует с конца января 2025 года. Эта вредоносная программа предназначена для сбора различных конфиденциальных данных, включая системную информацию, установленное программное обеспечение, учетные данные пользователя, данные криптовалютного кошелька, а также данные из приложений обмена сообщениями и веб-браузеров. Собранная информация передается на сервер управления хакером (C2), куда вредоносная программа также может загружать дополнительные вредоносные файлы.
Разработанный с использованием Microsoft Visual C++, SvcStealer инициализируется путем генерации 11-байтового буквенно-цифрового идентификатора на основе серийного номера компьютера жертвы. Он проверяет наличие соответствующей папки в "C:\ProgramData", создавая ее, если она еще не существует. Этот шаг служит двойной цели, предотвращая одновременное выполнение нескольких экземпляров вредоносной программы, что сродни созданию мьютекса.
Установив соединение с сервером C2 через порт 80, SvcStealer загружает собранные данные с помощью HTTP POST-запросов и регистрирует компьютер жертвы на панели C2. Если соединение не удается установить сразу, оно переходит в режим ожидания и повторяет попытку каждые пять секунд, пока не завершится успешный сеанс. Чтобы избежать обнаружения, вредоносная программа также завершает определенные процессы в системе жертвы перед началом подключения к серверу C2.
После передачи данных SvcStealer удаляет все остаточные файлы и сжатые zip-архивы в "C:\ProgramData\64A6547CE12C1013156883", тем самым устраняя следы своей деятельности, чтобы избежать обнаружения аналитиками безопасности. Он генерирует уникальный идентификатор (UID) на основе серийного номера устройства, который используется для выполнения различных команд, включая создание скриншотов компьютера жертвы. Вредоносная программа сохраняет скриншоты в "C:\Users\username\AppData\Roaming" как Screenshot.jpg перед отправкой их на панель C2.
Кроме того, после получения инструкций от сервера C2 SvcStealer может загрузить дополнительные вредоносные файлы, сохранив их в "C:\Users\username\AppData\Local\Temp\" или "C:\Users\username\AppData\Roaming", используя временное соглашение об именовании, основанное на текущем системном времени. Затем загруженный файл запускается с помощью ShellExecuteW. Вредоносный домен сервера C2 был недоступен во время анализа, что указывает на возможность загрузки других вредоносных программ, включая ботнеты.
Хакеры, стоящие за SvcStealer, действуют по методологии брокера начального доступа (IAB), используя методы обхода, гарантируя удаление следов вредоносного ПО и завершение соответствующих процессов. Пользователям рекомендуется проявлять осторожность и не открывать подозрительные электронные письма с вложенными потенциально вредоносными документами, чтобы снизить риск заражения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SvcStealer 2025 - это новая вредоносная программа для кражи информации, распространяемая с помощью фишинга, способная собирать конфиденциальные данные и устанавливать соединение C2 для передачи данных. Он использует такие методы, как завершение процесса, удаление данных, чтобы избежать обнаружения, и может загружать дополнительные вредоносные программы по командам C2.
-----
SvcStealer 2025 - это появляющаяся вредоносная программа для кражи информации, распространяемая в основном с помощью фишинговых вложений электронной почты, которая действует с конца января 2025 года. Эта вредоносная программа предназначена для сбора различных конфиденциальных данных, включая системную информацию, установленное программное обеспечение, учетные данные пользователя, данные криптовалютного кошелька, а также данные из приложений обмена сообщениями и веб-браузеров. Собранная информация передается на сервер управления хакером (C2), куда вредоносная программа также может загружать дополнительные вредоносные файлы.
Разработанный с использованием Microsoft Visual C++, SvcStealer инициализируется путем генерации 11-байтового буквенно-цифрового идентификатора на основе серийного номера компьютера жертвы. Он проверяет наличие соответствующей папки в "C:\ProgramData", создавая ее, если она еще не существует. Этот шаг служит двойной цели, предотвращая одновременное выполнение нескольких экземпляров вредоносной программы, что сродни созданию мьютекса.
Установив соединение с сервером C2 через порт 80, SvcStealer загружает собранные данные с помощью HTTP POST-запросов и регистрирует компьютер жертвы на панели C2. Если соединение не удается установить сразу, оно переходит в режим ожидания и повторяет попытку каждые пять секунд, пока не завершится успешный сеанс. Чтобы избежать обнаружения, вредоносная программа также завершает определенные процессы в системе жертвы перед началом подключения к серверу C2.
После передачи данных SvcStealer удаляет все остаточные файлы и сжатые zip-архивы в "C:\ProgramData\64A6547CE12C1013156883", тем самым устраняя следы своей деятельности, чтобы избежать обнаружения аналитиками безопасности. Он генерирует уникальный идентификатор (UID) на основе серийного номера устройства, который используется для выполнения различных команд, включая создание скриншотов компьютера жертвы. Вредоносная программа сохраняет скриншоты в "C:\Users\username\AppData\Roaming" как Screenshot.jpg перед отправкой их на панель C2.
Кроме того, после получения инструкций от сервера C2 SvcStealer может загрузить дополнительные вредоносные файлы, сохранив их в "C:\Users\username\AppData\Local\Temp\" или "C:\Users\username\AppData\Roaming", используя временное соглашение об именовании, основанное на текущем системном времени. Затем загруженный файл запускается с помощью ShellExecuteW. Вредоносный домен сервера C2 был недоступен во время анализа, что указывает на возможность загрузки других вредоносных программ, включая ботнеты.
Хакеры, стоящие за SvcStealer, действуют по методологии брокера начального доступа (IAB), используя методы обхода, гарантируя удаление следов вредоносного ПО и завершение соответствующих процессов. Пользователям рекомендуется проявлять осторожность и не открывать подозрительные электронные письма с вложенными потенциально вредоносными документами, чтобы снизить риск заражения.
#ParsedReport #CompletenessHigh
21-03-2025
Rilide - An Information Stealing Browser Extension
https://blog.pulsedive.com/rilide-an-information-stealing-browser-extension/
Report completeness: High
Threats:
Rilide
Dead_drop_technique
Process_injection_technique
Process_hollowing_technique
Industry:
Financial
TTPs:
Tactics: 9
Technics: 0
IOCs:
Url: 11
Domain: 14
IP: 1
File: 28
Coin: 1
Hash: 1
Soft:
Chrome, Twitter, Google Chrome, Microsoft Edge, Opera, Telegram, Outlook, Gmail
Crypto:
bitcoin
Algorithms:
xor, base58, base64, sha256, aes-256, sha1, md5
Functions:
executeScript, eval, Function, PowerShell, to
Languages:
powershell, javascript
21-03-2025
Rilide - An Information Stealing Browser Extension
https://blog.pulsedive.com/rilide-an-information-stealing-browser-extension/
Report completeness: High
Threats:
Rilide
Dead_drop_technique
Process_injection_technique
Process_hollowing_technique
Industry:
Financial
TTPs:
Tactics: 9
Technics: 0
IOCs:
Url: 11
Domain: 14
IP: 1
File: 28
Coin: 1
Hash: 1
Soft:
Chrome, Twitter, Google Chrome, Microsoft Edge, Opera, Telegram, Outlook, Gmail
Crypto:
bitcoin
Algorithms:
xor, base58, base64, sha256, aes-256, sha1, md5
Functions:
executeScript, eval, Function, PowerShell, to
Languages:
powershell, javascript
Pulsedive Blog
Rilide: An Information Stealing Browser Extension
Learn about the information stealing browser extension Rilide, its delivery methods, and intrusion chain.
CTT Report Hub
#ParsedReport #CompletenessHigh 21-03-2025 Rilide - An Information Stealing Browser Extension https://blog.pulsedive.com/rilide-an-information-stealing-browser-extension/ Report completeness: High Threats: Rilide Dead_drop_technique Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Rilide - это продвинутая вредоносная программа для кражи информации, маскирующаяся под браузерные расширения для браузеров на базе Chromium. Она использует фишинг и вредоносную рекламу для доставки, устанавливается с помощью загрузчиков PowerShell и собирает конфиденциальные данные, включая пароли и учетные данные о криптовалюте, используя блокчейн для связи C2.
-----
Rilide - это сложная вредоносная программа для кражи информации, предназначенная для выдачи себя за расширения браузера, в частности, для браузеров на базе Chromium, таких как Google Chrome и Microsoft Edge. Впервые обнаруженная в апреле 2023 года, Rilide использует различные механизмы доставки, в основном используя фишинговые веб-сайты и вредоносную рекламу. Вредоносная программа была адаптирована в соответствии со стандартами Chrome Extension Manifest версии 3, которые, в частности, ограничивают возможность выполнения внешних скриптов или загрузки файлов, размещенных на удаленном сервере. Это ограничение гарантирует, что вся необходимая логика будет жестко запрограммирована в самом пакете расширения.
Исследователи угроз задокументировали несколько кампаний, предоставляющих Rilide различными, но взаимосвязанными методами. В первой кампании в качестве приманки использовался файл PowerPoint, перенаправляющий пользователей на фишинговый сайт, с которого загружается программа Rilide stealer. Второй способ заключается в заманивании пользователей через Twitter на фишинговый сайт, который загружает исполняемый файл для установки вредоносного расширения. В одном из вариантов этой кампании Twitter заменяется Google Ads, при этом сохраняется та же общая стратегия. Последняя наблюдаемая цепочка вторжений включает использование загрузчика PowerShell для развертывания Rilide, хотя точные средства, с помощью которых этот загрузчик достигает пользователей, остаются неясными.
После выполнения скрипт PowerShell, используемый в третьей кампании, запускает дополнительные закодированные команды, не раскрывая свои действия пользователю. Этот скрипт содержит все необходимые файлы для Rilide, закодированные в виде строк base64, которые затем записываются на диск. Скрипт настраивает установку расширения путем изменения файлов настроек браузера, что отражает систематический подход к внедрению расширения таким образом, чтобы оно запускалось при следующем запуске браузера.
После установки Rilide демонстрирует ряд неблаговидных действий. Он предназначен для создания скриншотов, регистрации паролей и извлечения учетных данных криптовалютного кошелька. Кроме того, он взаимодействует с другими веб-сервисами, отслеживая и собирая информацию с платформ обмена сообщениями, в частности, ориентируясь на сообщения с криптовалютных бирж. Расширение Rilide имитирует законные сервисы, такие как Google Drive, и запрашивает расширенные разрешения для работы, позволяющие ему получать доступ к файлам cookie, данным буфера обмена и системной информации.
Управление командно-диспетчерскими связями (C2) осуществляется с помощью различных блокчейн-сервисов, которые скрывают истинную природу трафика. Вредоносная программа получает адрес сервера C2, что позволяет ей извлекать украденные данные, включая системную информацию, с помощью HTTP POST-запросов.
Таким образом, Rilide является примером современной угрозы, которая сочетает в себе социальную инженерию и техническую изощренность, используя различные уровни механизмов доставки и установки, которые эволюционировали в ответ на ограничения платформы, одновременно расширяя свои возможности по сбору конфиденциальной информации от пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Rilide - это продвинутая вредоносная программа для кражи информации, маскирующаяся под браузерные расширения для браузеров на базе Chromium. Она использует фишинг и вредоносную рекламу для доставки, устанавливается с помощью загрузчиков PowerShell и собирает конфиденциальные данные, включая пароли и учетные данные о криптовалюте, используя блокчейн для связи C2.
-----
Rilide - это сложная вредоносная программа для кражи информации, предназначенная для выдачи себя за расширения браузера, в частности, для браузеров на базе Chromium, таких как Google Chrome и Microsoft Edge. Впервые обнаруженная в апреле 2023 года, Rilide использует различные механизмы доставки, в основном используя фишинговые веб-сайты и вредоносную рекламу. Вредоносная программа была адаптирована в соответствии со стандартами Chrome Extension Manifest версии 3, которые, в частности, ограничивают возможность выполнения внешних скриптов или загрузки файлов, размещенных на удаленном сервере. Это ограничение гарантирует, что вся необходимая логика будет жестко запрограммирована в самом пакете расширения.
Исследователи угроз задокументировали несколько кампаний, предоставляющих Rilide различными, но взаимосвязанными методами. В первой кампании в качестве приманки использовался файл PowerPoint, перенаправляющий пользователей на фишинговый сайт, с которого загружается программа Rilide stealer. Второй способ заключается в заманивании пользователей через Twitter на фишинговый сайт, который загружает исполняемый файл для установки вредоносного расширения. В одном из вариантов этой кампании Twitter заменяется Google Ads, при этом сохраняется та же общая стратегия. Последняя наблюдаемая цепочка вторжений включает использование загрузчика PowerShell для развертывания Rilide, хотя точные средства, с помощью которых этот загрузчик достигает пользователей, остаются неясными.
После выполнения скрипт PowerShell, используемый в третьей кампании, запускает дополнительные закодированные команды, не раскрывая свои действия пользователю. Этот скрипт содержит все необходимые файлы для Rilide, закодированные в виде строк base64, которые затем записываются на диск. Скрипт настраивает установку расширения путем изменения файлов настроек браузера, что отражает систематический подход к внедрению расширения таким образом, чтобы оно запускалось при следующем запуске браузера.
После установки Rilide демонстрирует ряд неблаговидных действий. Он предназначен для создания скриншотов, регистрации паролей и извлечения учетных данных криптовалютного кошелька. Кроме того, он взаимодействует с другими веб-сервисами, отслеживая и собирая информацию с платформ обмена сообщениями, в частности, ориентируясь на сообщения с криптовалютных бирж. Расширение Rilide имитирует законные сервисы, такие как Google Drive, и запрашивает расширенные разрешения для работы, позволяющие ему получать доступ к файлам cookie, данным буфера обмена и системной информации.
Управление командно-диспетчерскими связями (C2) осуществляется с помощью различных блокчейн-сервисов, которые скрывают истинную природу трафика. Вредоносная программа получает адрес сервера C2, что позволяет ей извлекать украденные данные, включая системную информацию, с помощью HTTP POST-запросов.
Таким образом, Rilide является примером современной угрозы, которая сочетает в себе социальную инженерию и техническую изощренность, используя различные уровни механизмов доставки и установки, которые эволюционировали в ответ на ограничения платформы, одновременно расширяя свои возможности по сбору конфиденциальной информации от пользователей.
#ParsedReport #CompletenessLow
21-03-2025
When Python Is Poisoned \| How Runtime Security Stops the tj-actions Attack
https://www.sentinelone.com/blog/when-python-is-poisoned-how-runtime-security-stops-the-tj-actions-attack/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Github actions users, Software development projects
Industry:
Software_development
CVEs:
CVE-2025-30866 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-30066 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tj-actions changed-files (le45.0.7)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1195, T1027, T1105, T1003
IOCs:
File: 5
Soft:
Node.js, linux, curl, sudo, Gatekeepers
Algorithms:
base64
Languages:
python, swift
Links:
21-03-2025
When Python Is Poisoned \| How Runtime Security Stops the tj-actions Attack
https://www.sentinelone.com/blog/when-python-is-poisoned-how-runtime-security-stops-the-tj-actions-attack/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Github actions users, Software development projects
Industry:
Software_development
CVEs:
CVE-2025-30866 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-30066 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tj-actions changed-files (le45.0.7)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1195, T1027, T1105, T1003
IOCs:
File: 5
Soft:
Node.js, linux, curl, sudo, Gatekeepers
Algorithms:
base64
Languages:
python, swift
Links:
https://github.com/tj-actions/changed-files/commit/0e58ed8671d6b60d0890c21b07f8835ace038e67SentinelOne
When Python Is Poisoned | How Runtime Security Stops the tj-actions Attack
Read SentinelOne's response to the tj-actions/changed-files attack and learn how to secure development pipelines with runtime security.
CTT Report Hub
#ParsedReport #CompletenessLow 21-03-2025 When Python Is Poisoned \| How Runtime Security Stops the tj-actions Attack https://www.sentinelone.com/blog/when-python-is-poisoned-how-runtime-security-stops-the-tj-actions-attack/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа tj-actions/changed-files на GitHub была взломана, что позволило злоумышленникам получить доступ к учетным данным путем внедрения вредоносного кода. Целью атаки были уязвимые токены с помощью обфускации и использования уязвимостей конвейера CI/CD, что потребовало срочной смены учетных данных и усиления мер безопасности.
-----
Компрометация приложения tj-actions/changed-files на GitHub 12 марта 2025 года ознаменовала собой серьезную атаку на цепочку поставок, связанную с внедрением вредоносного кода в широко используемый инструмент, который был интегрирован в более чем 23 000 проектов по разработке программного обеспечения. Ключевой тактикой была вставка единственного коммита (хэш: 0e58ed8671d6b60d0890c21b07f8835ace038e67), который задним числом изменял теги версий и позволял незаметно получать конфиденциальные учетные данные через общедоступные журналы действий на GitHub, эффективно укрепляя доверие к своей утилите. Атака была классифицирована как CVE-2025-30066, что подчеркивает ее последствия и демонстрирует уязвимости, присутствующие даже в надежных компонентах.
Злоумышленники использовали методы обфускации, внедряя Node.js функция, содержащая полезную нагрузку в кодировке base64. Это затрудняло его обнаружение во время плановых проверок. После выполнения полезная нагрузка подключается к внешнему Gist на GitHub, чтобы получить скрипт на Python с именем memdump.py, предназначенный для использования памяти программы запуска на GitHub. Скрипт специально предназначался для токенов критической инфраструктуры, включая ключи доступа AWS, токены личного доступа GitHub, токены NPM и закрытые ключи RSA, используя регулярные выражения для их поиска в процессе выполнения.Рабочий процесс. Затем полученные секретные данные были дважды закодированы и встроены в журналы сборки таким образом, что их можно было легко не заметить.
Воздействие варьировалось в зависимости от доступности репозитория; публичные репозитории подвергались непосредственному риску из-за раскрытия секретов, в то время как частные репозитории требовали тщательной оценки, что подчеркивало необходимость секретной ротации в обоих случаях. Инцидент подчеркнул уязвимость и хрупкость цепочки поставок CI/CD, поскольку широко используемые компоненты могут служить важными векторами атак.
Для устранения таких угроз необходимы надежные защитные меры. Организациям рекомендуется проводить тщательный поиск следов взлома с использованием функциональных возможностей GitHub и тщательно просматривать журналы рабочих процессов на предмет подозрительных строк с двойным кодированием в течение соответствующего периода времени. При обнаружении скомпрометированных учетных данных следует провести срочную ротацию и прекратить использование ошибочных действий. Командам следует рассмотреть возможность внедрения явных средств контроля, таких как закрепление хэша фиксации для обеспечения использования только проверенного кода и внесение в список разрешений для ограничения выполнения несанкционированных действий.
Более того, интеграция средств сканирования безопасности в конвейеры CI/CD, таких как облачная система безопасности SentinelOne, может помочь в быстром выявлении уязвимостей. Такой подход подчеркивает важность постоянного аудита зависимостей от сторонних разработчиков и разработки надежных планов реагирования на инциденты для минимизации будущих рисков. Инцидент с tj-actions/changed-files служит важным напоминанием о необходимости создания комплексной многоуровневой системы безопасности в средах разработки программного обеспечения, способствующей установлению баланса между доверием и проверкой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа tj-actions/changed-files на GitHub была взломана, что позволило злоумышленникам получить доступ к учетным данным путем внедрения вредоносного кода. Целью атаки были уязвимые токены с помощью обфускации и использования уязвимостей конвейера CI/CD, что потребовало срочной смены учетных данных и усиления мер безопасности.
-----
Компрометация приложения tj-actions/changed-files на GitHub 12 марта 2025 года ознаменовала собой серьезную атаку на цепочку поставок, связанную с внедрением вредоносного кода в широко используемый инструмент, который был интегрирован в более чем 23 000 проектов по разработке программного обеспечения. Ключевой тактикой была вставка единственного коммита (хэш: 0e58ed8671d6b60d0890c21b07f8835ace038e67), который задним числом изменял теги версий и позволял незаметно получать конфиденциальные учетные данные через общедоступные журналы действий на GitHub, эффективно укрепляя доверие к своей утилите. Атака была классифицирована как CVE-2025-30066, что подчеркивает ее последствия и демонстрирует уязвимости, присутствующие даже в надежных компонентах.
Злоумышленники использовали методы обфускации, внедряя Node.js функция, содержащая полезную нагрузку в кодировке base64. Это затрудняло его обнаружение во время плановых проверок. После выполнения полезная нагрузка подключается к внешнему Gist на GitHub, чтобы получить скрипт на Python с именем memdump.py, предназначенный для использования памяти программы запуска на GitHub. Скрипт специально предназначался для токенов критической инфраструктуры, включая ключи доступа AWS, токены личного доступа GitHub, токены NPM и закрытые ключи RSA, используя регулярные выражения для их поиска в процессе выполнения.Рабочий процесс. Затем полученные секретные данные были дважды закодированы и встроены в журналы сборки таким образом, что их можно было легко не заметить.
Воздействие варьировалось в зависимости от доступности репозитория; публичные репозитории подвергались непосредственному риску из-за раскрытия секретов, в то время как частные репозитории требовали тщательной оценки, что подчеркивало необходимость секретной ротации в обоих случаях. Инцидент подчеркнул уязвимость и хрупкость цепочки поставок CI/CD, поскольку широко используемые компоненты могут служить важными векторами атак.
Для устранения таких угроз необходимы надежные защитные меры. Организациям рекомендуется проводить тщательный поиск следов взлома с использованием функциональных возможностей GitHub и тщательно просматривать журналы рабочих процессов на предмет подозрительных строк с двойным кодированием в течение соответствующего периода времени. При обнаружении скомпрометированных учетных данных следует провести срочную ротацию и прекратить использование ошибочных действий. Командам следует рассмотреть возможность внедрения явных средств контроля, таких как закрепление хэша фиксации для обеспечения использования только проверенного кода и внесение в список разрешений для ограничения выполнения несанкционированных действий.
Более того, интеграция средств сканирования безопасности в конвейеры CI/CD, таких как облачная система безопасности SentinelOne, может помочь в быстром выявлении уязвимостей. Такой подход подчеркивает важность постоянного аудита зависимостей от сторонних разработчиков и разработки надежных планов реагирования на инциденты для минимизации будущих рисков. Инцидент с tj-actions/changed-files служит важным напоминанием о необходимости создания комплексной многоуровневой системы безопасности в средах разработки программного обеспечения, способствующей установлению баланса между доверием и проверкой.
#ParsedReport #CompletenessLow
23-03-2025
SonicWall Detects Credential-Stealing SVG File in Phishing Campaign
https://www.sonicwall.com/blog/sonicwall-detects-credential-stealing-svg-file-in-phishing-campaign
Report completeness: Low
Threats:
Credential_stealing_technique
ChatGPT TTPs:
T1566.001, T1027
IOCs:
Hash: 4
Url: 1
Algorithms:
sha256
Languages:
javascript
23-03-2025
SonicWall Detects Credential-Stealing SVG File in Phishing Campaign
https://www.sonicwall.com/blog/sonicwall-detects-credential-stealing-svg-file-in-phishing-campaign
Report completeness: Low
Threats:
Credential_stealing_technique
ChatGPT TTPs:
do not use without manual checkT1566.001, T1027
IOCs:
Hash: 4
Url: 1
Algorithms:
sha256
Languages:
javascript
#ParsedReport #CompletenessHigh
22-03-2025
Espionage cluster PaperWerewolf engages indestructive behavior
https://bi.zone/eng/expertise/blog/paper-werewolf-sovmeshchaet-kibershpionazh-s-destruktivnymi-deystviyami/
Report completeness: High
Actors/Campaigns:
Paper_werewolf (motivation: cyber_espionage)
Threats:
Powertaskel
Chisel_tool
Mythic_c2
Powerrat
Owowa
Gophish_tool
Qwakmyagent
Poseidon
Victims:
Russian organizations
Industry:
Energy, Government
Geo:
Russian
TTPs:
Tactics: 10
Technics: 0
IOCs:
File: 8
Registry: 3
Command: 2
Hash: 5
Domain: 1
IP: 4
Soft:
PsExec, Microsoft Word, Outlook
Algorithms:
base64
Languages:
visual_basic, powershell
Links:
have more...
22-03-2025
Espionage cluster PaperWerewolf engages indestructive behavior
https://bi.zone/eng/expertise/blog/paper-werewolf-sovmeshchaet-kibershpionazh-s-destruktivnymi-deystviyami/
Report completeness: High
Actors/Campaigns:
Paper_werewolf (motivation: cyber_espionage)
Threats:
Powertaskel
Chisel_tool
Mythic_c2
Powerrat
Owowa
Gophish_tool
Qwakmyagent
Poseidon
Victims:
Russian organizations
Industry:
Energy, Government
Geo:
Russian
TTPs:
Tactics: 10
Technics: 0
IOCs:
File: 8
Registry: 3
Command: 2
Hash: 5
Domain: 1
IP: 4
Soft:
PsExec, Microsoft Word, Outlook
Algorithms:
base64
Languages:
visual_basic, powershell
Links:
have more...
https://github.com/MythicAgents/poseidon?roistat\_visit=1492279https://github.com/gophish/gophish?roistat\_visit=1492279https://github.com/jpillora/chisel?roistat\_visit=1492279BI.ZONE
Espionage cluster Paper Werewolf engages in destructive behavior
The adversaries employ PowerShell and their own crafted malware to penetrate the infrastructures of Russian organizations
CTT Report Hub
#ParsedReport #CompletenessHigh 22-03-2025 Espionage cluster PaperWerewolf engages indestructive behavior https://bi.zone/eng/expertise/blog/paper-werewolf-sovmeshchaet-kibershpionazh-s-destruktivnymi-deystviyami/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Paper Werewolf cluster (GOFFEE) нацелен на российское правительство и энергетический сектор, используя фишинг и вредоносные макросы в документах Word. Они внедряют вредоносное ПО PowerRAT для удаленных команд, используют имитацию загрузчика explorer.exe и модуль Owowa для перехвата учетных данных, повышая устойчивость с помощью таких инструментов, как Chisel. Их меняющаяся тактика свидетельствует о переходе от шпионажа к подрывным действиям.
-----
Группа Paper Werewolf, также известная как GOFFEE, с 2022 года активно атакует российские организации с помощью серии сложных киберкампаний. Эти кампании в основном нацелены на государственный и энергетический секторы, используя тактику фишинга для взлома инфраструктуры. Злоумышленники используют вложения Microsoft Word, в которые встроены вредоносные макросы, для выполнения своих атак, заставляя цели включать макросы для доступа к документам. После выполнения вредоносные макросы управляют созданием файла JavaScript, в частности %USERPROFILE%\UserCacheHelper.lnk.js, который запускает скрипт PowerShell, расположенный по адресу %UserProfile%\usecache.ini.
Злоумышленники внедрили передовые технологии для маскировки своего вредоносного ПО и запутывания его поведения. Они используют переменные окружения и заменяют символы русскими буквами для шифрования вредоносных документов, что усложняет их обнаружение. Кроме того, они отслеживают доступ к документам с помощью ссылок на изображения-приманки, что усиливает их скрытую тактику. Одним из известных вариантов вредоносного ПО, используемого в их операциях, является PowerRAT, который устанавливает связь с удаленным сервером для выполнения команд, используя команды в формате XML с определенными атрибутами.
Оперативные методы злоумышленников включают в себя использование загрузчика, который маскируется под законный процесс explorer.exe для открытия ложных документов и выдачи HTTP POST-запросов, что способствует достижению их целей. Для улучшения своей инфраструктуры атак они внедряют вредоносный модуль Internet Information Services (IIS), известный как Owowa, который перехватывает учетные данные пользователя во время сеансов Outlook Web Access и сохраняет украденные данные в оперативной памяти, что позволяет избежать постоянного хранения и усложняет обнаружение.
Более того, в кластере используется Chisel, инструмент для создания избыточных каналов доступа, повышающий их устойчивость после завоевания плацдарма. Также предполагается использование PsExec, который, вероятно, помогает выполнять удаленные команды в качестве дополнительного операционного уровня. На протяжении всех этих кампаний противники демонстрировали заметную способность адаптировать и развивать свою тактику, выходя за рамки традиционного шпионажа и переходя к более разрушительным действиям против скомпрометированной инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Paper Werewolf cluster (GOFFEE) нацелен на российское правительство и энергетический сектор, используя фишинг и вредоносные макросы в документах Word. Они внедряют вредоносное ПО PowerRAT для удаленных команд, используют имитацию загрузчика explorer.exe и модуль Owowa для перехвата учетных данных, повышая устойчивость с помощью таких инструментов, как Chisel. Их меняющаяся тактика свидетельствует о переходе от шпионажа к подрывным действиям.
-----
Группа Paper Werewolf, также известная как GOFFEE, с 2022 года активно атакует российские организации с помощью серии сложных киберкампаний. Эти кампании в основном нацелены на государственный и энергетический секторы, используя тактику фишинга для взлома инфраструктуры. Злоумышленники используют вложения Microsoft Word, в которые встроены вредоносные макросы, для выполнения своих атак, заставляя цели включать макросы для доступа к документам. После выполнения вредоносные макросы управляют созданием файла JavaScript, в частности %USERPROFILE%\UserCacheHelper.lnk.js, который запускает скрипт PowerShell, расположенный по адресу %UserProfile%\usecache.ini.
Злоумышленники внедрили передовые технологии для маскировки своего вредоносного ПО и запутывания его поведения. Они используют переменные окружения и заменяют символы русскими буквами для шифрования вредоносных документов, что усложняет их обнаружение. Кроме того, они отслеживают доступ к документам с помощью ссылок на изображения-приманки, что усиливает их скрытую тактику. Одним из известных вариантов вредоносного ПО, используемого в их операциях, является PowerRAT, который устанавливает связь с удаленным сервером для выполнения команд, используя команды в формате XML с определенными атрибутами.
Оперативные методы злоумышленников включают в себя использование загрузчика, который маскируется под законный процесс explorer.exe для открытия ложных документов и выдачи HTTP POST-запросов, что способствует достижению их целей. Для улучшения своей инфраструктуры атак они внедряют вредоносный модуль Internet Information Services (IIS), известный как Owowa, который перехватывает учетные данные пользователя во время сеансов Outlook Web Access и сохраняет украденные данные в оперативной памяти, что позволяет избежать постоянного хранения и усложняет обнаружение.
Более того, в кластере используется Chisel, инструмент для создания избыточных каналов доступа, повышающий их устойчивость после завоевания плацдарма. Также предполагается использование PsExec, который, вероятно, помогает выполнять удаленные команды в качестве дополнительного операционного уровня. На протяжении всех этих кампаний противники демонстрировали заметную способность адаптировать и развивать свою тактику, выходя за рамки традиционного шпионажа и переходя к более разрушительным действиям против скомпрометированной инфраструктуры.
#ParsedReport #CompletenessMedium
23-03-2025
ClickFix: The rising threat of social engineering through fake fixes
https://fieldeffect.com/blog/clickfix-rising-threat-fake-fixes
Report completeness: Medium
Actors/Campaigns:
Obscure_bat
Storm-1865
Threats:
Clickfix_technique
Asyncrat
Industry:
Entertainment, Education
Geo:
Germany, America, German, Asia, Canadian, Canada
ChatGPT TTPs:
T1204, T1566, T1059.001
IOCs:
IP: 5
Url: 2
File: 2
Domain: 3
Soft:
Unix, Windows Installer
Languages:
powershell, php, javascript
23-03-2025
ClickFix: The rising threat of social engineering through fake fixes
https://fieldeffect.com/blog/clickfix-rising-threat-fake-fixes
Report completeness: Medium
Actors/Campaigns:
Obscure_bat
Storm-1865
Threats:
Clickfix_technique
Asyncrat
Industry:
Entertainment, Education
Geo:
Germany, America, German, Asia, Canadian, Canada
ChatGPT TTPs:
do not use without manual checkT1204, T1566, T1059.001
IOCs:
IP: 5
Url: 2
File: 2
Domain: 3
Soft:
Unix, Windows Installer
Languages:
powershell, php, javascript
Fieldeffect
ClickFix: The rising threat of social engineering through fake fixes
Field Effect security intelligence observes threat actors using the ClickFix social engineering tactic to compromise victims and install backdoors.
CTT Report Hub
#ParsedReport #CompletenessMedium 23-03-2025 ClickFix: The rising threat of social engineering through fake fixes https://fieldeffect.com/blog/clickfix-rising-threat-fake-fixes Report completeness: Medium Actors/Campaigns: Obscure_bat Storm-1865 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ClickFix - это тактика социальной инженерии, при которой злоумышленники используют поддельные системные проблемы, чтобы обманом заставить пользователей запускать вредоносное ПО с помощью вводящих в заблуждение сообщений, фишинговых электронных писем или срочных запросов. Методы включают команды PowerShell для установки инструментов удаленного доступа, таких как AsyncRAT, что усложняет обнаружение из-за скрытого выполнения. Участившиеся с конца 2024 года атаки с использованием ClickFix подчеркивают необходимость принятия надежных мер безопасности и обучения пользователей выполнению непроверенных команд.
-----
ClickFix - это новая тактика социальной инженерии, используемая кибератаками для обмана пользователей и принуждения их к запуску вредоносного ПО под предлогом решения фиктивных системных проблем. Этот метод использует фальшивые сообщения об ошибках, проверки с помощью капчи или запросы в службу поддержки, заставляя жертв думать, что они выполняют законные задачи по устранению неполадок. Термин ClickFix отражает суть атаки: убеждение пользователей переходить по ссылкам или вводить команды, которые якобы решают их проблемы, что в конечном итоге ставит под угрозу их системы.
Объектами атак часто являются фишинговые электронные письма, всплывающие предупреждения или вводящие в заблуждение системные сообщения, которые создают ощущение срочности. Важным аспектом ClickFix является убеждение пользователей вручную вводить потенциально опасные команды в интерфейсы командной строки своей системы, обходя традиционные меры безопасности, которые могут блокировать автоматическую загрузку вредоносных программ. Например, в ходе недавних кампаний пользователей заставляли выполнять команды PowerShell якобы для восстановления работы браузеров или доступа к учетной записи, но на самом деле эти команды запускают сценарии, которые устанавливают шпионское ПО или обеспечивают удаленный доступ.
Недавние данные свидетельствуют о значительном росте числа атак с использованием ClickFix с конца 2024 года, о чем свидетельствуют две заметные кампании: малоизвестная кампания #BAT, нацеленная на англоязычных пользователей в нескольких странах, включала поддельные страницы с капчей, которые вводили пользователей в заблуждение и заставляли выполнять вредоносные пакетные сценарии; и кампания Storm-1865, в ходе которой злоумышленники выдавали себя за Booking.com чтобы заманить жертв к краже учетных данных с помощью ложных электронных писем.
Конкретные команды PowerShell, выполняемые во время этих атак, иллюстрируют техническую сложность метода ClickFix. Одна команда, предназначенная для скрытой загрузки скрипта с немецкого IP-адреса и его выполнения, привела к развертыванию AsyncRAT, инструмента удаленного доступа (RAT), используемого для наблюдения и контроля за зараженными системами. Аспект невидимости, поскольку PowerShell выполняется в скрытом режиме, еще больше усложняет обнаружение программным обеспечением безопасности. В ходе другой атаки была предпринята попытка загрузить вредоносный MSI-файл с помощью другой команды PowerShell, что подчеркивает разнообразие тактик, используемых злоумышленниками, стремящимися установить бэкдоры в системы.
Поскольку стратегии ClickFix сочетают социальную инженерию с техническим обманом, они представляют значительный риск для организаций. Для устранения этой угрозы требуется комплексная стратегия защиты, включающая применение политик, ограничивающих использование PowerShell и других языков сценариев, блокирование попыток фишинга и информирование пользователей об опасностях выполнения непроверенных команд. Регулярные симуляции фишинга и скептическое отношение к незапрашиваемым инструкциям по устранению неполадок необходимы для повышения осведомленности пользователей и усиления мер безопасности в отношении этой развивающейся тактики.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ClickFix - это тактика социальной инженерии, при которой злоумышленники используют поддельные системные проблемы, чтобы обманом заставить пользователей запускать вредоносное ПО с помощью вводящих в заблуждение сообщений, фишинговых электронных писем или срочных запросов. Методы включают команды PowerShell для установки инструментов удаленного доступа, таких как AsyncRAT, что усложняет обнаружение из-за скрытого выполнения. Участившиеся с конца 2024 года атаки с использованием ClickFix подчеркивают необходимость принятия надежных мер безопасности и обучения пользователей выполнению непроверенных команд.
-----
ClickFix - это новая тактика социальной инженерии, используемая кибератаками для обмана пользователей и принуждения их к запуску вредоносного ПО под предлогом решения фиктивных системных проблем. Этот метод использует фальшивые сообщения об ошибках, проверки с помощью капчи или запросы в службу поддержки, заставляя жертв думать, что они выполняют законные задачи по устранению неполадок. Термин ClickFix отражает суть атаки: убеждение пользователей переходить по ссылкам или вводить команды, которые якобы решают их проблемы, что в конечном итоге ставит под угрозу их системы.
Объектами атак часто являются фишинговые электронные письма, всплывающие предупреждения или вводящие в заблуждение системные сообщения, которые создают ощущение срочности. Важным аспектом ClickFix является убеждение пользователей вручную вводить потенциально опасные команды в интерфейсы командной строки своей системы, обходя традиционные меры безопасности, которые могут блокировать автоматическую загрузку вредоносных программ. Например, в ходе недавних кампаний пользователей заставляли выполнять команды PowerShell якобы для восстановления работы браузеров или доступа к учетной записи, но на самом деле эти команды запускают сценарии, которые устанавливают шпионское ПО или обеспечивают удаленный доступ.
Недавние данные свидетельствуют о значительном росте числа атак с использованием ClickFix с конца 2024 года, о чем свидетельствуют две заметные кампании: малоизвестная кампания #BAT, нацеленная на англоязычных пользователей в нескольких странах, включала поддельные страницы с капчей, которые вводили пользователей в заблуждение и заставляли выполнять вредоносные пакетные сценарии; и кампания Storm-1865, в ходе которой злоумышленники выдавали себя за Booking.com чтобы заманить жертв к краже учетных данных с помощью ложных электронных писем.
Конкретные команды PowerShell, выполняемые во время этих атак, иллюстрируют техническую сложность метода ClickFix. Одна команда, предназначенная для скрытой загрузки скрипта с немецкого IP-адреса и его выполнения, привела к развертыванию AsyncRAT, инструмента удаленного доступа (RAT), используемого для наблюдения и контроля за зараженными системами. Аспект невидимости, поскольку PowerShell выполняется в скрытом режиме, еще больше усложняет обнаружение программным обеспечением безопасности. В ходе другой атаки была предпринята попытка загрузить вредоносный MSI-файл с помощью другой команды PowerShell, что подчеркивает разнообразие тактик, используемых злоумышленниками, стремящимися установить бэкдоры в системы.
Поскольку стратегии ClickFix сочетают социальную инженерию с техническим обманом, они представляют значительный риск для организаций. Для устранения этой угрозы требуется комплексная стратегия защиты, включающая применение политик, ограничивающих использование PowerShell и других языков сценариев, блокирование попыток фишинга и информирование пользователей об опасностях выполнения непроверенных команд. Регулярные симуляции фишинга и скептическое отношение к незапрашиваемым инструкциям по устранению неполадок необходимы для повышения осведомленности пользователей и усиления мер безопасности в отношении этой развивающейся тактики.
#ParsedReport #CompletenessLow
23-03-2025
Unattributed Shellcode Loader Likely Targeting Cambodia
https://dmpdump.github.io/posts/Unattributed_Downloader_Cambodia/
Report completeness: Low
Threats:
Dll_hijacking_technique
Geo:
Cambodia
ChatGPT TTPs:
T1059.001, T1053.005, T1574.001, T1547.001, T1027, T1055
IOCs:
File: 6
Command: 2
Url: 1
Domain: 1
Hash: 7
Soft:
curl
Algorithms:
7zip, aes, aes-128, xor, base64, zip
Functions:
taskName, taskCommand
Languages:
powershell, python
Links:
23-03-2025
Unattributed Shellcode Loader Likely Targeting Cambodia
https://dmpdump.github.io/posts/Unattributed_Downloader_Cambodia/
Report completeness: Low
Threats:
Dll_hijacking_technique
Geo:
Cambodia
ChatGPT TTPs:
do not use without manual checkT1059.001, T1053.005, T1574.001, T1547.001, T1027, T1055
IOCs:
File: 6
Command: 2
Url: 1
Domain: 1
Hash: 7
Soft:
curl
Algorithms:
7zip, aes, aes-128, xor, base64, zip
Functions:
taskName, taskCommand
Languages:
powershell, python
Links:
https://github.com/dmpdumpdmpdump
Unattributed Shellcode Loader Likely Targeting Cambodia
On March 20, 2025, MalwareHunterTeam shared a sample of a ZIP file containing an LNK, uploaded from Cambodia:
CTT Report Hub
#ParsedReport #CompletenessLow 23-03-2025 Unattributed Shellcode Loader Likely Targeting Cambodia https://dmpdump.github.io/posts/Unattributed_Downloader_Cambodia/ Report completeness: Low Threats: Dll_hijacking_technique Geo: Cambodia ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
20 марта 2025 года был обнаружен образец камбоджийской вредоносной программы, использующей ZIP-файл и LNK-файл для извлечения полезной нагрузки с помощью PowerShell. Он использует захват библиотеки DLL с помощью вредоносного libcurl.dll для сохранения и обфускации используется шифрование XOR и, возможно, AES для расшифровки шеллкода.
-----
20 марта 2025 года команда MalwareHunterTeam обнаружила образец вредоносного ПО из Камбоджи, доставленный в виде ZIP-файла, содержащего файл LNK. Эта вредоносная программа пытается извлечь содержимое файла с именем Resources.zip во вновь созданный каталог Notepad++ в каталоге пользователя %AppData%, используя PowerShell. В случае сбоя этого метода вредоносная программа пытается загрузить утилиту 7-zip для извлечения содержимого. После извлечения программа запускается Notepad++.exe и создает запланированную задачу под названием Notepad++, которая выполняется каждые 15 минут для запуска процесса Notepad++.exe. После ее выполнения вредоносная программа удаляет файлы Resources.zip и R.bat.
Примечательно, что Notepad++.exe в данном случае это версия законного приложения WinGup, используемая для обновления Notepad++. Однако вредоносная программа включает в себя вредоносную библиотеку DLL для перехвата библиотеки DLL с именем libcurl.dll. Эта библиотека DLL содержит вредоносную полезную нагрузку, которая выполняет действия с памятью при загрузке с помощью Notepad++.exe. Из четырех функций, которые он экспортирует, только одна, curl_easy_init, обладает функциональностью. Хакер обфускает строковые значения в библиотеке DLL, используя простой алгоритм XOR с переходящим ключом для шифрования. Выделен конкретный скрипт на Python для расшифровки строк в библиотеке DLL, включая его собственное имя и функциональные возможности для поддержания постоянства.
Механизм сохранения указан двумя функциями в таблице libcurl.dll: checkper (проверка сохранения) и setper (настройка сохранения). Эти функции работают для установления сохранения с помощью ключа запуска в реестре, причем для этой цели используется значение WinGup. В одной последовательности библиотека DLL расшифровывает 16-байтовый ключ oKqlpfBc5dkGuYi8, после чего загружает шеллкод с расшифрованного URL-адреса, используя определенную строку пользовательского агента. Затем этот шеллкод расшифровывается, возможно, с помощью AES (вероятно, AES-128, учитывая длину ключа) с помощью библиотеки Crypto++.
По результатам последнего анализа, доступ к последнему этапу зашифрованного шелл-кода остается недостижимым. Различные аспекты этой цепочки заражения, в частности методы обфускации, оперативная очистка следов и временные метки компиляции, предполагают, что это целенаправленная кибероперация, а не обычная атака.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
20 марта 2025 года был обнаружен образец камбоджийской вредоносной программы, использующей ZIP-файл и LNK-файл для извлечения полезной нагрузки с помощью PowerShell. Он использует захват библиотеки DLL с помощью вредоносного libcurl.dll для сохранения и обфускации используется шифрование XOR и, возможно, AES для расшифровки шеллкода.
-----
20 марта 2025 года команда MalwareHunterTeam обнаружила образец вредоносного ПО из Камбоджи, доставленный в виде ZIP-файла, содержащего файл LNK. Эта вредоносная программа пытается извлечь содержимое файла с именем Resources.zip во вновь созданный каталог Notepad++ в каталоге пользователя %AppData%, используя PowerShell. В случае сбоя этого метода вредоносная программа пытается загрузить утилиту 7-zip для извлечения содержимого. После извлечения программа запускается Notepad++.exe и создает запланированную задачу под названием Notepad++, которая выполняется каждые 15 минут для запуска процесса Notepad++.exe. После ее выполнения вредоносная программа удаляет файлы Resources.zip и R.bat.
Примечательно, что Notepad++.exe в данном случае это версия законного приложения WinGup, используемая для обновления Notepad++. Однако вредоносная программа включает в себя вредоносную библиотеку DLL для перехвата библиотеки DLL с именем libcurl.dll. Эта библиотека DLL содержит вредоносную полезную нагрузку, которая выполняет действия с памятью при загрузке с помощью Notepad++.exe. Из четырех функций, которые он экспортирует, только одна, curl_easy_init, обладает функциональностью. Хакер обфускает строковые значения в библиотеке DLL, используя простой алгоритм XOR с переходящим ключом для шифрования. Выделен конкретный скрипт на Python для расшифровки строк в библиотеке DLL, включая его собственное имя и функциональные возможности для поддержания постоянства.
Механизм сохранения указан двумя функциями в таблице libcurl.dll: checkper (проверка сохранения) и setper (настройка сохранения). Эти функции работают для установления сохранения с помощью ключа запуска в реестре, причем для этой цели используется значение WinGup. В одной последовательности библиотека DLL расшифровывает 16-байтовый ключ oKqlpfBc5dkGuYi8, после чего загружает шеллкод с расшифрованного URL-адреса, используя определенную строку пользовательского агента. Затем этот шеллкод расшифровывается, возможно, с помощью AES (вероятно, AES-128, учитывая длину ключа) с помощью библиотеки Crypto++.
По результатам последнего анализа, доступ к последнему этапу зашифрованного шелл-кода остается недостижимым. Различные аспекты этой цепочки заражения, в частности методы обфускации, оперативная очистка следов и временные метки компиляции, предполагают, что это целенаправленная кибероперация, а не обычная атака.
#ParsedReport #CompletenessLow
24-03-2025
C2 server survey in Japan (Week 11 2025)
https://disconinja.hatenablog.com/entry/2025/03/18/121938
Report completeness: Low
Threats:
Cobalt_strike
Dcrat
Brc4_tool
Shadowpad
Mythic_c2
Netsupportmanager_rat
Viper
Geo:
Japan
ChatGPT TTPs:
T1071
IOCs:
IP: 15
Algorithms:
sha256
24-03-2025
C2 server survey in Japan (Week 11 2025)
https://disconinja.hatenablog.com/entry/2025/03/18/121938
Report completeness: Low
Threats:
Cobalt_strike
Dcrat
Brc4_tool
Shadowpad
Mythic_c2
Netsupportmanager_rat
Viper
Geo:
Japan
ChatGPT TTPs:
do not use without manual checkT1071
IOCs:
IP: 15
Algorithms:
sha256
Weekend Researcher Tsurezure Diary
日本におけるC2サーバ調査(Week 11 2025) - Weekend Researcher Tsurezure Diary
Hunting for enemy infrastructure in Japan Censysを使い、C2とラベルされた日本のインフラストラクチャーを集計しました。 期間は3月10日から3月16日です。 I used Censys to tabulate the infrastructure labeled C2 a…