CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 22-03-2025 Espionage cluster PaperWerewolf engages indestructive behavior https://bi.zone/eng/expertise/blog/paper-werewolf-sovmeshchaet-kibershpionazh-s-destruktivnymi-deystviyami/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Paper Werewolf cluster (GOFFEE) нацелен на российское правительство и энергетический сектор, используя фишинг и вредоносные макросы в документах Word. Они внедряют вредоносное ПО PowerRAT для удаленных команд, используют имитацию загрузчика explorer.exe и модуль Owowa для перехвата учетных данных, повышая устойчивость с помощью таких инструментов, как Chisel. Их меняющаяся тактика свидетельствует о переходе от шпионажа к подрывным действиям.
-----

Группа Paper Werewolf, также известная как GOFFEE, с 2022 года активно атакует российские организации с помощью серии сложных киберкампаний. Эти кампании в основном нацелены на государственный и энергетический секторы, используя тактику фишинга для взлома инфраструктуры. Злоумышленники используют вложения Microsoft Word, в которые встроены вредоносные макросы, для выполнения своих атак, заставляя цели включать макросы для доступа к документам. После выполнения вредоносные макросы управляют созданием файла JavaScript, в частности %USERPROFILE%\UserCacheHelper.lnk.js, который запускает скрипт PowerShell, расположенный по адресу %UserProfile%\usecache.ini.

Злоумышленники внедрили передовые технологии для маскировки своего вредоносного ПО и запутывания его поведения. Они используют переменные окружения и заменяют символы русскими буквами для шифрования вредоносных документов, что усложняет их обнаружение. Кроме того, они отслеживают доступ к документам с помощью ссылок на изображения-приманки, что усиливает их скрытую тактику. Одним из известных вариантов вредоносного ПО, используемого в их операциях, является PowerRAT, который устанавливает связь с удаленным сервером для выполнения команд, используя команды в формате XML с определенными атрибутами.

Оперативные методы злоумышленников включают в себя использование загрузчика, который маскируется под законный процесс explorer.exe для открытия ложных документов и выдачи HTTP POST-запросов, что способствует достижению их целей. Для улучшения своей инфраструктуры атак они внедряют вредоносный модуль Internet Information Services (IIS), известный как Owowa, который перехватывает учетные данные пользователя во время сеансов Outlook Web Access и сохраняет украденные данные в оперативной памяти, что позволяет избежать постоянного хранения и усложняет обнаружение.

Более того, в кластере используется Chisel, инструмент для создания избыточных каналов доступа, повышающий их устойчивость после завоевания плацдарма. Также предполагается использование PsExec, который, вероятно, помогает выполнять удаленные команды в качестве дополнительного операционного уровня. На протяжении всех этих кампаний противники демонстрировали заметную способность адаптировать и развивать свою тактику, выходя за рамки традиционного шпионажа и переходя к более разрушительным действиям против скомпрометированной инфраструктуры.
#ParsedReport #CompletenessMedium
23-03-2025

ClickFix: The rising threat of social engineering through fake fixes

https://fieldeffect.com/blog/clickfix-rising-threat-fake-fixes

Report completeness: Medium

Actors/Campaigns:
Obscure_bat
Storm-1865

Threats:
Clickfix_technique
Asyncrat

Industry:
Entertainment, Education

Geo:
Germany, America, German, Asia, Canadian, Canada

ChatGPT TTPs:
do not use without manual check
T1204, T1566, T1059.001

IOCs:
IP: 5
Url: 2
File: 2
Domain: 3

Soft:
Unix, Windows Installer

Languages:
powershell, php, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 23-03-2025 ClickFix: The rising threat of social engineering through fake fixes https://fieldeffect.com/blog/clickfix-rising-threat-fake-fixes Report completeness: Medium Actors/Campaigns: Obscure_bat Storm-1865 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ClickFix - это тактика социальной инженерии, при которой злоумышленники используют поддельные системные проблемы, чтобы обманом заставить пользователей запускать вредоносное ПО с помощью вводящих в заблуждение сообщений, фишинговых электронных писем или срочных запросов. Методы включают команды PowerShell для установки инструментов удаленного доступа, таких как AsyncRAT, что усложняет обнаружение из-за скрытого выполнения. Участившиеся с конца 2024 года атаки с использованием ClickFix подчеркивают необходимость принятия надежных мер безопасности и обучения пользователей выполнению непроверенных команд.
-----

ClickFix - это новая тактика социальной инженерии, используемая кибератаками для обмана пользователей и принуждения их к запуску вредоносного ПО под предлогом решения фиктивных системных проблем. Этот метод использует фальшивые сообщения об ошибках, проверки с помощью капчи или запросы в службу поддержки, заставляя жертв думать, что они выполняют законные задачи по устранению неполадок. Термин ClickFix отражает суть атаки: убеждение пользователей переходить по ссылкам или вводить команды, которые якобы решают их проблемы, что в конечном итоге ставит под угрозу их системы.

Объектами атак часто являются фишинговые электронные письма, всплывающие предупреждения или вводящие в заблуждение системные сообщения, которые создают ощущение срочности. Важным аспектом ClickFix является убеждение пользователей вручную вводить потенциально опасные команды в интерфейсы командной строки своей системы, обходя традиционные меры безопасности, которые могут блокировать автоматическую загрузку вредоносных программ. Например, в ходе недавних кампаний пользователей заставляли выполнять команды PowerShell якобы для восстановления работы браузеров или доступа к учетной записи, но на самом деле эти команды запускают сценарии, которые устанавливают шпионское ПО или обеспечивают удаленный доступ.

Недавние данные свидетельствуют о значительном росте числа атак с использованием ClickFix с конца 2024 года, о чем свидетельствуют две заметные кампании: малоизвестная кампания #BAT, нацеленная на англоязычных пользователей в нескольких странах, включала поддельные страницы с капчей, которые вводили пользователей в заблуждение и заставляли выполнять вредоносные пакетные сценарии; и кампания Storm-1865, в ходе которой злоумышленники выдавали себя за Booking.com чтобы заманить жертв к краже учетных данных с помощью ложных электронных писем.

Конкретные команды PowerShell, выполняемые во время этих атак, иллюстрируют техническую сложность метода ClickFix. Одна команда, предназначенная для скрытой загрузки скрипта с немецкого IP-адреса и его выполнения, привела к развертыванию AsyncRAT, инструмента удаленного доступа (RAT), используемого для наблюдения и контроля за зараженными системами. Аспект невидимости, поскольку PowerShell выполняется в скрытом режиме, еще больше усложняет обнаружение программным обеспечением безопасности. В ходе другой атаки была предпринята попытка загрузить вредоносный MSI-файл с помощью другой команды PowerShell, что подчеркивает разнообразие тактик, используемых злоумышленниками, стремящимися установить бэкдоры в системы.

Поскольку стратегии ClickFix сочетают социальную инженерию с техническим обманом, они представляют значительный риск для организаций. Для устранения этой угрозы требуется комплексная стратегия защиты, включающая применение политик, ограничивающих использование PowerShell и других языков сценариев, блокирование попыток фишинга и информирование пользователей об опасностях выполнения непроверенных команд. Регулярные симуляции фишинга и скептическое отношение к незапрашиваемым инструкциям по устранению неполадок необходимы для повышения осведомленности пользователей и усиления мер безопасности в отношении этой развивающейся тактики.
#ParsedReport #CompletenessLow
23-03-2025

Unattributed Shellcode Loader Likely Targeting Cambodia

https://dmpdump.github.io/posts/Unattributed_Downloader_Cambodia/

Report completeness: Low

Threats:
Dll_hijacking_technique

Geo:
Cambodia

ChatGPT TTPs:
do not use without manual check
T1059.001, T1053.005, T1574.001, T1547.001, T1027, T1055

IOCs:
File: 6
Command: 2
Url: 1
Domain: 1
Hash: 7

Soft:
curl

Algorithms:
7zip, aes, aes-128, xor, base64, zip

Functions:
taskName, taskCommand

Languages:
powershell, python

Links:
https://github.com/dmpdump
CTT Report Hub
#ParsedReport #CompletenessLow 23-03-2025 Unattributed Shellcode Loader Likely Targeting Cambodia https://dmpdump.github.io/posts/Unattributed_Downloader_Cambodia/ Report completeness: Low Threats: Dll_hijacking_technique Geo: Cambodia ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
20 марта 2025 года был обнаружен образец камбоджийской вредоносной программы, использующей ZIP-файл и LNK-файл для извлечения полезной нагрузки с помощью PowerShell. Он использует захват библиотеки DLL с помощью вредоносного libcurl.dll для сохранения и обфускации используется шифрование XOR и, возможно, AES для расшифровки шеллкода.
-----

20 марта 2025 года команда MalwareHunterTeam обнаружила образец вредоносного ПО из Камбоджи, доставленный в виде ZIP-файла, содержащего файл LNK. Эта вредоносная программа пытается извлечь содержимое файла с именем Resources.zip во вновь созданный каталог Notepad++ в каталоге пользователя %AppData%, используя PowerShell. В случае сбоя этого метода вредоносная программа пытается загрузить утилиту 7-zip для извлечения содержимого. После извлечения программа запускается Notepad++.exe и создает запланированную задачу под названием Notepad++, которая выполняется каждые 15 минут для запуска процесса Notepad++.exe. После ее выполнения вредоносная программа удаляет файлы Resources.zip и R.bat.

Примечательно, что Notepad++.exe в данном случае это версия законного приложения WinGup, используемая для обновления Notepad++. Однако вредоносная программа включает в себя вредоносную библиотеку DLL для перехвата библиотеки DLL с именем libcurl.dll. Эта библиотека DLL содержит вредоносную полезную нагрузку, которая выполняет действия с памятью при загрузке с помощью Notepad++.exe. Из четырех функций, которые он экспортирует, только одна, curl_easy_init, обладает функциональностью. Хакер обфускает строковые значения в библиотеке DLL, используя простой алгоритм XOR с переходящим ключом для шифрования. Выделен конкретный скрипт на Python для расшифровки строк в библиотеке DLL, включая его собственное имя и функциональные возможности для поддержания постоянства.

Механизм сохранения указан двумя функциями в таблице libcurl.dll: checkper (проверка сохранения) и setper (настройка сохранения). Эти функции работают для установления сохранения с помощью ключа запуска в реестре, причем для этой цели используется значение WinGup. В одной последовательности библиотека DLL расшифровывает 16-байтовый ключ oKqlpfBc5dkGuYi8, после чего загружает шеллкод с расшифрованного URL-адреса, используя определенную строку пользовательского агента. Затем этот шеллкод расшифровывается, возможно, с помощью AES (вероятно, AES-128, учитывая длину ключа) с помощью библиотеки Crypto++.

По результатам последнего анализа, доступ к последнему этапу зашифрованного шелл-кода остается недостижимым. Различные аспекты этой цепочки заражения, в частности методы обфускации, оперативная очистка следов и временные метки компиляции, предполагают, что это целенаправленная кибероперация, а не обычная атака.
CTT Report Hub
#ParsedReport #CompletenessLow 24-03-2025 C2 server survey in Japan (Week 11 2025) https://disconinja.hatenablog.com/entry/2025/03/18/121938 Report completeness: Low Threats: Cobalt_strike Dcrat Brc4_tool Shadowpad Mythic_c2 Netsupportmanager_rat Viper…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчете указаны серверы управления (C2) в Японии, что указывает на потенциальную активность хакеров. Мониторинг этих серверов помогает распознавать вредоносные схемы и принимать превентивные меры против атак.
-----

В отчете основное внимание уделяется выявлению инфраструктуры управления (C2), расположенной в Японии, с помощью Censys, поисковой системы для устройств, подключенных к сети. Анализ охватывает определенный период с 10 по 16 марта. За это время были каталогизированы различные серверы C2, что указывает на потенциальную концентрацию хакерской активности в японской киберинфраструктуре.

Идентификация таких серверов C2 имеет решающее значение для мониторинга и противодействия потенциальным хакерам, поскольку они играют ключевую роль в обмене данными между хакерами и скомпрометированными системами. Эта информация может помочь в распознавании моделей вредоносной активности, исходящей из японской инфраструктуры или направленной на нее. Отслеживание этих серверов позволяет глубже понять их тактику работы и может способствовать принятию превентивных мер против связанных с ними хакеров.
#ParsedReport #CompletenessMedium
23-03-2025

VanHelsing, new RaaS in Town

https://research.checkpoint.com/2025/vanhelsing-new-raas-in-town/

Report completeness: Medium

Threats:
Vanhelsing
Shadow_copies_delete_technique
Ransomware.win.filesmovedoroverwrites.a
Ransomware.win.touchtrapfiles.a
Trojan.win.krap.gl

Industry:
Financial

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1486, T1490, T1059.003, T1021.002, T1218.011, T1083

IOCs:
File: 20
Path: 2
Hash: 3
Domain: 7
Coin: 1

Soft:
Linux, ESXi, Component Object Model, tor browser, SMB server, psexec

Wallets:
harmony_wallet

Crypto:
bitcoin

Algorithms:
chacha20, curve25519

Win API:
CoInitializeEx, CoInitializeSecurity, GetNativeSystemInfo, CoCreateInstance, FindFirstFileW, FindNextFileW, FindClose, NetShareEnum

Platforms:
arm, intel, x86, cross-platform
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 23-03-2025 VanHelsing, new RaaS in Town https://research.checkpoint.com/2025/vanhelsing-new-raas-in-town/ Report completeness: Medium Threats: Vanhelsing Shadow_copies_delete_technique Ransomware.win.filesmovedoroverwrites.a…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
VanHelsingRaaS, запущенный в марте 2025 года, представляет собой программу-вымогатель как услугу, предназначенную для Windows и других платформ, позволяющую аффилированным лицам получать 80% выкупов. Он использует сложное шифрование с помощью ChaCha20, удаляет теневые копии с помощью WMI и может распространяться по сетям с помощью общих ресурсов SMB. Кроме того, он имеет проблему неправильной настройки, которая может привести к двойному шифрованию при повторном запуске.
-----

VanHelsingRaaS, программа-вымогатель, запущенная 7 марта 2025 года, быстро приобрела известность в сфере киберпреступности. Эта платформа RaaS позволяет аффилированным лицам, от опытных хакеров до новичков, участвовать в программах-вымогателях, внеся депозит в размере 5000 долларов. В рамках программы аффилированные лица удерживают 80% доходов от выкупа, а 20% распределяются между основными операторами. Заметным ограничением является запрет на использование систем наведения на цель в Содружестве Независимых Государств (СНГ). Исследование Check Point выявило по меньшей мере два варианта программы-вымогателя VanHelsing, нацеленной на системы Windows, с заявлениями о поддержке дополнительных платформ, включая Linux, BSD, ARM и ESXi, что расширяет возможности атаки.

Проследив эволюцию программы-вымогателя VanHelsing, Check Point Research получила образцы, собранные с интервалом всего в несколько дней, что позволило выявить возможности быстрой разработки и развертывания. Программа-вымогатель заразила трех известных жертв всего за две недели, требуя выкуп в размере 500 000 долларов, который должен быть выплачен в биткоинах. Первоначальный пример, написанный на C++, допускает использование различных аргументов командной строки, которые определяют поведение шифрования, ориентируясь на конкретные диски, каталоги или файлы, и предлагает такие опции, как бесшумная работа, чтобы избежать обнаружения.

Программа-вымогатель обладает относительно сложным механизмом шифрования, включая возможность удаления теневых копий томов Windows. Эта функция использует платформу Windows Management Instrumentation (WMI) для подсчета и удаления теневых копий, что затрудняет попытки жертв восстановить файлы. Кроме того, программа шифрования вредоносной программы выборочно перечисляет диски и применяет меры предосторожности, чтобы исключить из процесса шифрования критически важные системные файлы и папки для поддержания функциональности операционной системы.

Несмотря на свою развивающуюся архитектуру, программа-вымогатель VanHelsing имеет заметные недостатки, включая неправильную настройку, связанную с ассоциацией расширений зашифрованных файлов, что потенциально может привести к двойному шифрованию при многократном запуске вредоносной программы. Аргументы командной строки также включают функциональные возможности для распространения в сетях с использованием общих ресурсов блока сообщений сервера (SMB), что указывает на его способность к боковому распространению в скомпрометированных средах.

В зашифрованных файлах используется алгоритм шифрования ChaCha20 с уникальными эфемерными ключами, генерируемыми для каждого файла, что еще больше усложняет расшифровку. Кроме того, "бесшумный" режим программы-вымогателя позволяет ей обходить механизмы обнаружения, переименовывая зашифрованные файлы в два этапа, откладывая видимые изменения файлов до завершения процесса шифрования.
CTT Report Hub
#ParsedReport #CompletenessLow 24-03-2025 Spotted a Fake CAPTCHA - Let s Analyze It! https://disconinja.hatenablog.com/entry/2025/03/16/172354 Report completeness: Low Threats: Xworm_rat Sliver_c2_tool Clickfix_technique ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Расследование выявило распространение вредоносного ПО с помощью поддельной системы ввода CAPTCHA, в том числе npad.exe и файла JavaScript. В обоих случаях для выполнения использовались команды PowerShell, кодировка Base64 и методы обхода средств безопасности.
-----

Недавнее исследование сервера управления (C2), идентифицированного с помощью Censys, выявило распространение вредоносного ПО с помощью поддельной системы CAPTCHA. Анализ был сосредоточен на четырех хостах, на двух из которых были обнаружены образцы вредоносного ПО. В образцах были обнаружены различные потоки заражения и различные типы вредоносных программ. Методы анализа включали запрос информации о хостинге в Censys и дальнейшее изучение обнаруженного вредоносного ПО.

Первая вредоносная программа, называемая npad.exe, была связана с пакетным файлом PowerShell с именем drp.bat, который используется для загрузки и запуска drp.bat с помощью команды PowerShell, инициируемой поддельной капчей. Эта команда работает с содержимым в кодировке Base64, предназначенным для изменения настроек защитника Windows и облегчения загрузки исполняемых файлов. Углубленный анализ, проведенный с помощью CAPE Sandbox, засекречен npad.exe как Xworm, что указывает на его природу и потенциальное воздействие.

Вторая вредоносная программа, выявленная в ходе этого расследования, содержала файл JavaScript, связанный с другой командой PowerShell, связанной с механизмом поддельного ввода CAPTCHA. Целью команды была загрузка файла JavaScript с именем onboarding, который был предназначен для выполнения шеллкода. Важным в этом скрипте был комментарий, указывающий на то, что он предназначался для того, чтобы избежать обнаружения "CrowdStrike". Анализ CAPE Sandbox подтвердил, что файл JavaScript был классифицирован как Sliver, что указывает на его вредоносные намерения и функциональность.

Это исследование демонстрирует, как поддельные капчи используются для распространения вредоносных программ с помощью PowerShell и JavaScript, а также различные методы развертывания вредоносных программ и способы заражения. Использование кодировки Base64 и тактики обхода в отношении конкретных решений для обеспечения безопасности подчеркивает эволюцию стратегий противников в среде хакеров.
#ParsedReport #CompletenessHigh
24-03-2025

Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation

https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/

Report completeness: High

Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle

Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique

Victims:
Major telecom provider

Industry:
Telco, Financial

Geo:
Asia, Chinese, China, Asian

TTPs:
Tactics: 12
Technics: 26

IOCs:
Hash: 29
File: 11

Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel

Algorithms:
sha1, aes, base64, sha256, gzip

Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession

Win API:
AmsiScanBuffer

Languages:
php, javascript, visual_basic, jscript, powershell

Links:
https://github.com/Kevin-Robertson/Invoke-TheHash/blob/master/Invoke-SMBClient.ps1