CTT Report Hub
#ParsedReport #CompletenessHigh 22-03-2025 Espionage cluster PaperWerewolf engages indestructive behavior https://bi.zone/eng/expertise/blog/paper-werewolf-sovmeshchaet-kibershpionazh-s-destruktivnymi-deystviyami/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Paper Werewolf cluster (GOFFEE) нацелен на российское правительство и энергетический сектор, используя фишинг и вредоносные макросы в документах Word. Они внедряют вредоносное ПО PowerRAT для удаленных команд, используют имитацию загрузчика explorer.exe и модуль Owowa для перехвата учетных данных, повышая устойчивость с помощью таких инструментов, как Chisel. Их меняющаяся тактика свидетельствует о переходе от шпионажа к подрывным действиям.
-----
Группа Paper Werewolf, также известная как GOFFEE, с 2022 года активно атакует российские организации с помощью серии сложных киберкампаний. Эти кампании в основном нацелены на государственный и энергетический секторы, используя тактику фишинга для взлома инфраструктуры. Злоумышленники используют вложения Microsoft Word, в которые встроены вредоносные макросы, для выполнения своих атак, заставляя цели включать макросы для доступа к документам. После выполнения вредоносные макросы управляют созданием файла JavaScript, в частности %USERPROFILE%\UserCacheHelper.lnk.js, который запускает скрипт PowerShell, расположенный по адресу %UserProfile%\usecache.ini.
Злоумышленники внедрили передовые технологии для маскировки своего вредоносного ПО и запутывания его поведения. Они используют переменные окружения и заменяют символы русскими буквами для шифрования вредоносных документов, что усложняет их обнаружение. Кроме того, они отслеживают доступ к документам с помощью ссылок на изображения-приманки, что усиливает их скрытую тактику. Одним из известных вариантов вредоносного ПО, используемого в их операциях, является PowerRAT, который устанавливает связь с удаленным сервером для выполнения команд, используя команды в формате XML с определенными атрибутами.
Оперативные методы злоумышленников включают в себя использование загрузчика, который маскируется под законный процесс explorer.exe для открытия ложных документов и выдачи HTTP POST-запросов, что способствует достижению их целей. Для улучшения своей инфраструктуры атак они внедряют вредоносный модуль Internet Information Services (IIS), известный как Owowa, который перехватывает учетные данные пользователя во время сеансов Outlook Web Access и сохраняет украденные данные в оперативной памяти, что позволяет избежать постоянного хранения и усложняет обнаружение.
Более того, в кластере используется Chisel, инструмент для создания избыточных каналов доступа, повышающий их устойчивость после завоевания плацдарма. Также предполагается использование PsExec, который, вероятно, помогает выполнять удаленные команды в качестве дополнительного операционного уровня. На протяжении всех этих кампаний противники демонстрировали заметную способность адаптировать и развивать свою тактику, выходя за рамки традиционного шпионажа и переходя к более разрушительным действиям против скомпрометированной инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Paper Werewolf cluster (GOFFEE) нацелен на российское правительство и энергетический сектор, используя фишинг и вредоносные макросы в документах Word. Они внедряют вредоносное ПО PowerRAT для удаленных команд, используют имитацию загрузчика explorer.exe и модуль Owowa для перехвата учетных данных, повышая устойчивость с помощью таких инструментов, как Chisel. Их меняющаяся тактика свидетельствует о переходе от шпионажа к подрывным действиям.
-----
Группа Paper Werewolf, также известная как GOFFEE, с 2022 года активно атакует российские организации с помощью серии сложных киберкампаний. Эти кампании в основном нацелены на государственный и энергетический секторы, используя тактику фишинга для взлома инфраструктуры. Злоумышленники используют вложения Microsoft Word, в которые встроены вредоносные макросы, для выполнения своих атак, заставляя цели включать макросы для доступа к документам. После выполнения вредоносные макросы управляют созданием файла JavaScript, в частности %USERPROFILE%\UserCacheHelper.lnk.js, который запускает скрипт PowerShell, расположенный по адресу %UserProfile%\usecache.ini.
Злоумышленники внедрили передовые технологии для маскировки своего вредоносного ПО и запутывания его поведения. Они используют переменные окружения и заменяют символы русскими буквами для шифрования вредоносных документов, что усложняет их обнаружение. Кроме того, они отслеживают доступ к документам с помощью ссылок на изображения-приманки, что усиливает их скрытую тактику. Одним из известных вариантов вредоносного ПО, используемого в их операциях, является PowerRAT, который устанавливает связь с удаленным сервером для выполнения команд, используя команды в формате XML с определенными атрибутами.
Оперативные методы злоумышленников включают в себя использование загрузчика, который маскируется под законный процесс explorer.exe для открытия ложных документов и выдачи HTTP POST-запросов, что способствует достижению их целей. Для улучшения своей инфраструктуры атак они внедряют вредоносный модуль Internet Information Services (IIS), известный как Owowa, который перехватывает учетные данные пользователя во время сеансов Outlook Web Access и сохраняет украденные данные в оперативной памяти, что позволяет избежать постоянного хранения и усложняет обнаружение.
Более того, в кластере используется Chisel, инструмент для создания избыточных каналов доступа, повышающий их устойчивость после завоевания плацдарма. Также предполагается использование PsExec, который, вероятно, помогает выполнять удаленные команды в качестве дополнительного операционного уровня. На протяжении всех этих кампаний противники демонстрировали заметную способность адаптировать и развивать свою тактику, выходя за рамки традиционного шпионажа и переходя к более разрушительным действиям против скомпрометированной инфраструктуры.
#ParsedReport #CompletenessMedium
23-03-2025
ClickFix: The rising threat of social engineering through fake fixes
https://fieldeffect.com/blog/clickfix-rising-threat-fake-fixes
Report completeness: Medium
Actors/Campaigns:
Obscure_bat
Storm-1865
Threats:
Clickfix_technique
Asyncrat
Industry:
Entertainment, Education
Geo:
Germany, America, German, Asia, Canadian, Canada
ChatGPT TTPs:
T1204, T1566, T1059.001
IOCs:
IP: 5
Url: 2
File: 2
Domain: 3
Soft:
Unix, Windows Installer
Languages:
powershell, php, javascript
23-03-2025
ClickFix: The rising threat of social engineering through fake fixes
https://fieldeffect.com/blog/clickfix-rising-threat-fake-fixes
Report completeness: Medium
Actors/Campaigns:
Obscure_bat
Storm-1865
Threats:
Clickfix_technique
Asyncrat
Industry:
Entertainment, Education
Geo:
Germany, America, German, Asia, Canadian, Canada
ChatGPT TTPs:
do not use without manual checkT1204, T1566, T1059.001
IOCs:
IP: 5
Url: 2
File: 2
Domain: 3
Soft:
Unix, Windows Installer
Languages:
powershell, php, javascript
Fieldeffect
ClickFix: The rising threat of social engineering through fake fixes
Field Effect security intelligence observes threat actors using the ClickFix social engineering tactic to compromise victims and install backdoors.
CTT Report Hub
#ParsedReport #CompletenessMedium 23-03-2025 ClickFix: The rising threat of social engineering through fake fixes https://fieldeffect.com/blog/clickfix-rising-threat-fake-fixes Report completeness: Medium Actors/Campaigns: Obscure_bat Storm-1865 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ClickFix - это тактика социальной инженерии, при которой злоумышленники используют поддельные системные проблемы, чтобы обманом заставить пользователей запускать вредоносное ПО с помощью вводящих в заблуждение сообщений, фишинговых электронных писем или срочных запросов. Методы включают команды PowerShell для установки инструментов удаленного доступа, таких как AsyncRAT, что усложняет обнаружение из-за скрытого выполнения. Участившиеся с конца 2024 года атаки с использованием ClickFix подчеркивают необходимость принятия надежных мер безопасности и обучения пользователей выполнению непроверенных команд.
-----
ClickFix - это новая тактика социальной инженерии, используемая кибератаками для обмана пользователей и принуждения их к запуску вредоносного ПО под предлогом решения фиктивных системных проблем. Этот метод использует фальшивые сообщения об ошибках, проверки с помощью капчи или запросы в службу поддержки, заставляя жертв думать, что они выполняют законные задачи по устранению неполадок. Термин ClickFix отражает суть атаки: убеждение пользователей переходить по ссылкам или вводить команды, которые якобы решают их проблемы, что в конечном итоге ставит под угрозу их системы.
Объектами атак часто являются фишинговые электронные письма, всплывающие предупреждения или вводящие в заблуждение системные сообщения, которые создают ощущение срочности. Важным аспектом ClickFix является убеждение пользователей вручную вводить потенциально опасные команды в интерфейсы командной строки своей системы, обходя традиционные меры безопасности, которые могут блокировать автоматическую загрузку вредоносных программ. Например, в ходе недавних кампаний пользователей заставляли выполнять команды PowerShell якобы для восстановления работы браузеров или доступа к учетной записи, но на самом деле эти команды запускают сценарии, которые устанавливают шпионское ПО или обеспечивают удаленный доступ.
Недавние данные свидетельствуют о значительном росте числа атак с использованием ClickFix с конца 2024 года, о чем свидетельствуют две заметные кампании: малоизвестная кампания #BAT, нацеленная на англоязычных пользователей в нескольких странах, включала поддельные страницы с капчей, которые вводили пользователей в заблуждение и заставляли выполнять вредоносные пакетные сценарии; и кампания Storm-1865, в ходе которой злоумышленники выдавали себя за Booking.com чтобы заманить жертв к краже учетных данных с помощью ложных электронных писем.
Конкретные команды PowerShell, выполняемые во время этих атак, иллюстрируют техническую сложность метода ClickFix. Одна команда, предназначенная для скрытой загрузки скрипта с немецкого IP-адреса и его выполнения, привела к развертыванию AsyncRAT, инструмента удаленного доступа (RAT), используемого для наблюдения и контроля за зараженными системами. Аспект невидимости, поскольку PowerShell выполняется в скрытом режиме, еще больше усложняет обнаружение программным обеспечением безопасности. В ходе другой атаки была предпринята попытка загрузить вредоносный MSI-файл с помощью другой команды PowerShell, что подчеркивает разнообразие тактик, используемых злоумышленниками, стремящимися установить бэкдоры в системы.
Поскольку стратегии ClickFix сочетают социальную инженерию с техническим обманом, они представляют значительный риск для организаций. Для устранения этой угрозы требуется комплексная стратегия защиты, включающая применение политик, ограничивающих использование PowerShell и других языков сценариев, блокирование попыток фишинга и информирование пользователей об опасностях выполнения непроверенных команд. Регулярные симуляции фишинга и скептическое отношение к незапрашиваемым инструкциям по устранению неполадок необходимы для повышения осведомленности пользователей и усиления мер безопасности в отношении этой развивающейся тактики.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ClickFix - это тактика социальной инженерии, при которой злоумышленники используют поддельные системные проблемы, чтобы обманом заставить пользователей запускать вредоносное ПО с помощью вводящих в заблуждение сообщений, фишинговых электронных писем или срочных запросов. Методы включают команды PowerShell для установки инструментов удаленного доступа, таких как AsyncRAT, что усложняет обнаружение из-за скрытого выполнения. Участившиеся с конца 2024 года атаки с использованием ClickFix подчеркивают необходимость принятия надежных мер безопасности и обучения пользователей выполнению непроверенных команд.
-----
ClickFix - это новая тактика социальной инженерии, используемая кибератаками для обмана пользователей и принуждения их к запуску вредоносного ПО под предлогом решения фиктивных системных проблем. Этот метод использует фальшивые сообщения об ошибках, проверки с помощью капчи или запросы в службу поддержки, заставляя жертв думать, что они выполняют законные задачи по устранению неполадок. Термин ClickFix отражает суть атаки: убеждение пользователей переходить по ссылкам или вводить команды, которые якобы решают их проблемы, что в конечном итоге ставит под угрозу их системы.
Объектами атак часто являются фишинговые электронные письма, всплывающие предупреждения или вводящие в заблуждение системные сообщения, которые создают ощущение срочности. Важным аспектом ClickFix является убеждение пользователей вручную вводить потенциально опасные команды в интерфейсы командной строки своей системы, обходя традиционные меры безопасности, которые могут блокировать автоматическую загрузку вредоносных программ. Например, в ходе недавних кампаний пользователей заставляли выполнять команды PowerShell якобы для восстановления работы браузеров или доступа к учетной записи, но на самом деле эти команды запускают сценарии, которые устанавливают шпионское ПО или обеспечивают удаленный доступ.
Недавние данные свидетельствуют о значительном росте числа атак с использованием ClickFix с конца 2024 года, о чем свидетельствуют две заметные кампании: малоизвестная кампания #BAT, нацеленная на англоязычных пользователей в нескольких странах, включала поддельные страницы с капчей, которые вводили пользователей в заблуждение и заставляли выполнять вредоносные пакетные сценарии; и кампания Storm-1865, в ходе которой злоумышленники выдавали себя за Booking.com чтобы заманить жертв к краже учетных данных с помощью ложных электронных писем.
Конкретные команды PowerShell, выполняемые во время этих атак, иллюстрируют техническую сложность метода ClickFix. Одна команда, предназначенная для скрытой загрузки скрипта с немецкого IP-адреса и его выполнения, привела к развертыванию AsyncRAT, инструмента удаленного доступа (RAT), используемого для наблюдения и контроля за зараженными системами. Аспект невидимости, поскольку PowerShell выполняется в скрытом режиме, еще больше усложняет обнаружение программным обеспечением безопасности. В ходе другой атаки была предпринята попытка загрузить вредоносный MSI-файл с помощью другой команды PowerShell, что подчеркивает разнообразие тактик, используемых злоумышленниками, стремящимися установить бэкдоры в системы.
Поскольку стратегии ClickFix сочетают социальную инженерию с техническим обманом, они представляют значительный риск для организаций. Для устранения этой угрозы требуется комплексная стратегия защиты, включающая применение политик, ограничивающих использование PowerShell и других языков сценариев, блокирование попыток фишинга и информирование пользователей об опасностях выполнения непроверенных команд. Регулярные симуляции фишинга и скептическое отношение к незапрашиваемым инструкциям по устранению неполадок необходимы для повышения осведомленности пользователей и усиления мер безопасности в отношении этой развивающейся тактики.
#ParsedReport #CompletenessLow
23-03-2025
Unattributed Shellcode Loader Likely Targeting Cambodia
https://dmpdump.github.io/posts/Unattributed_Downloader_Cambodia/
Report completeness: Low
Threats:
Dll_hijacking_technique
Geo:
Cambodia
ChatGPT TTPs:
T1059.001, T1053.005, T1574.001, T1547.001, T1027, T1055
IOCs:
File: 6
Command: 2
Url: 1
Domain: 1
Hash: 7
Soft:
curl
Algorithms:
7zip, aes, aes-128, xor, base64, zip
Functions:
taskName, taskCommand
Languages:
powershell, python
Links:
23-03-2025
Unattributed Shellcode Loader Likely Targeting Cambodia
https://dmpdump.github.io/posts/Unattributed_Downloader_Cambodia/
Report completeness: Low
Threats:
Dll_hijacking_technique
Geo:
Cambodia
ChatGPT TTPs:
do not use without manual checkT1059.001, T1053.005, T1574.001, T1547.001, T1027, T1055
IOCs:
File: 6
Command: 2
Url: 1
Domain: 1
Hash: 7
Soft:
curl
Algorithms:
7zip, aes, aes-128, xor, base64, zip
Functions:
taskName, taskCommand
Languages:
powershell, python
Links:
https://github.com/dmpdumpdmpdump
Unattributed Shellcode Loader Likely Targeting Cambodia
On March 20, 2025, MalwareHunterTeam shared a sample of a ZIP file containing an LNK, uploaded from Cambodia:
CTT Report Hub
#ParsedReport #CompletenessLow 23-03-2025 Unattributed Shellcode Loader Likely Targeting Cambodia https://dmpdump.github.io/posts/Unattributed_Downloader_Cambodia/ Report completeness: Low Threats: Dll_hijacking_technique Geo: Cambodia ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
20 марта 2025 года был обнаружен образец камбоджийской вредоносной программы, использующей ZIP-файл и LNK-файл для извлечения полезной нагрузки с помощью PowerShell. Он использует захват библиотеки DLL с помощью вредоносного libcurl.dll для сохранения и обфускации используется шифрование XOR и, возможно, AES для расшифровки шеллкода.
-----
20 марта 2025 года команда MalwareHunterTeam обнаружила образец вредоносного ПО из Камбоджи, доставленный в виде ZIP-файла, содержащего файл LNK. Эта вредоносная программа пытается извлечь содержимое файла с именем Resources.zip во вновь созданный каталог Notepad++ в каталоге пользователя %AppData%, используя PowerShell. В случае сбоя этого метода вредоносная программа пытается загрузить утилиту 7-zip для извлечения содержимого. После извлечения программа запускается Notepad++.exe и создает запланированную задачу под названием Notepad++, которая выполняется каждые 15 минут для запуска процесса Notepad++.exe. После ее выполнения вредоносная программа удаляет файлы Resources.zip и R.bat.
Примечательно, что Notepad++.exe в данном случае это версия законного приложения WinGup, используемая для обновления Notepad++. Однако вредоносная программа включает в себя вредоносную библиотеку DLL для перехвата библиотеки DLL с именем libcurl.dll. Эта библиотека DLL содержит вредоносную полезную нагрузку, которая выполняет действия с памятью при загрузке с помощью Notepad++.exe. Из четырех функций, которые он экспортирует, только одна, curl_easy_init, обладает функциональностью. Хакер обфускает строковые значения в библиотеке DLL, используя простой алгоритм XOR с переходящим ключом для шифрования. Выделен конкретный скрипт на Python для расшифровки строк в библиотеке DLL, включая его собственное имя и функциональные возможности для поддержания постоянства.
Механизм сохранения указан двумя функциями в таблице libcurl.dll: checkper (проверка сохранения) и setper (настройка сохранения). Эти функции работают для установления сохранения с помощью ключа запуска в реестре, причем для этой цели используется значение WinGup. В одной последовательности библиотека DLL расшифровывает 16-байтовый ключ oKqlpfBc5dkGuYi8, после чего загружает шеллкод с расшифрованного URL-адреса, используя определенную строку пользовательского агента. Затем этот шеллкод расшифровывается, возможно, с помощью AES (вероятно, AES-128, учитывая длину ключа) с помощью библиотеки Crypto++.
По результатам последнего анализа, доступ к последнему этапу зашифрованного шелл-кода остается недостижимым. Различные аспекты этой цепочки заражения, в частности методы обфускации, оперативная очистка следов и временные метки компиляции, предполагают, что это целенаправленная кибероперация, а не обычная атака.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
20 марта 2025 года был обнаружен образец камбоджийской вредоносной программы, использующей ZIP-файл и LNK-файл для извлечения полезной нагрузки с помощью PowerShell. Он использует захват библиотеки DLL с помощью вредоносного libcurl.dll для сохранения и обфускации используется шифрование XOR и, возможно, AES для расшифровки шеллкода.
-----
20 марта 2025 года команда MalwareHunterTeam обнаружила образец вредоносного ПО из Камбоджи, доставленный в виде ZIP-файла, содержащего файл LNK. Эта вредоносная программа пытается извлечь содержимое файла с именем Resources.zip во вновь созданный каталог Notepad++ в каталоге пользователя %AppData%, используя PowerShell. В случае сбоя этого метода вредоносная программа пытается загрузить утилиту 7-zip для извлечения содержимого. После извлечения программа запускается Notepad++.exe и создает запланированную задачу под названием Notepad++, которая выполняется каждые 15 минут для запуска процесса Notepad++.exe. После ее выполнения вредоносная программа удаляет файлы Resources.zip и R.bat.
Примечательно, что Notepad++.exe в данном случае это версия законного приложения WinGup, используемая для обновления Notepad++. Однако вредоносная программа включает в себя вредоносную библиотеку DLL для перехвата библиотеки DLL с именем libcurl.dll. Эта библиотека DLL содержит вредоносную полезную нагрузку, которая выполняет действия с памятью при загрузке с помощью Notepad++.exe. Из четырех функций, которые он экспортирует, только одна, curl_easy_init, обладает функциональностью. Хакер обфускает строковые значения в библиотеке DLL, используя простой алгоритм XOR с переходящим ключом для шифрования. Выделен конкретный скрипт на Python для расшифровки строк в библиотеке DLL, включая его собственное имя и функциональные возможности для поддержания постоянства.
Механизм сохранения указан двумя функциями в таблице libcurl.dll: checkper (проверка сохранения) и setper (настройка сохранения). Эти функции работают для установления сохранения с помощью ключа запуска в реестре, причем для этой цели используется значение WinGup. В одной последовательности библиотека DLL расшифровывает 16-байтовый ключ oKqlpfBc5dkGuYi8, после чего загружает шеллкод с расшифрованного URL-адреса, используя определенную строку пользовательского агента. Затем этот шеллкод расшифровывается, возможно, с помощью AES (вероятно, AES-128, учитывая длину ключа) с помощью библиотеки Crypto++.
По результатам последнего анализа, доступ к последнему этапу зашифрованного шелл-кода остается недостижимым. Различные аспекты этой цепочки заражения, в частности методы обфускации, оперативная очистка следов и временные метки компиляции, предполагают, что это целенаправленная кибероперация, а не обычная атака.
#ParsedReport #CompletenessLow
24-03-2025
C2 server survey in Japan (Week 11 2025)
https://disconinja.hatenablog.com/entry/2025/03/18/121938
Report completeness: Low
Threats:
Cobalt_strike
Dcrat
Brc4_tool
Shadowpad
Mythic_c2
Netsupportmanager_rat
Viper
Geo:
Japan
ChatGPT TTPs:
T1071
IOCs:
IP: 15
Algorithms:
sha256
24-03-2025
C2 server survey in Japan (Week 11 2025)
https://disconinja.hatenablog.com/entry/2025/03/18/121938
Report completeness: Low
Threats:
Cobalt_strike
Dcrat
Brc4_tool
Shadowpad
Mythic_c2
Netsupportmanager_rat
Viper
Geo:
Japan
ChatGPT TTPs:
do not use without manual checkT1071
IOCs:
IP: 15
Algorithms:
sha256
Weekend Researcher Tsurezure Diary
日本におけるC2サーバ調査(Week 11 2025) - Weekend Researcher Tsurezure Diary
Hunting for enemy infrastructure in Japan Censysを使い、C2とラベルされた日本のインフラストラクチャーを集計しました。 期間は3月10日から3月16日です。 I used Censys to tabulate the infrastructure labeled C2 a…
CTT Report Hub
#ParsedReport #CompletenessLow 24-03-2025 C2 server survey in Japan (Week 11 2025) https://disconinja.hatenablog.com/entry/2025/03/18/121938 Report completeness: Low Threats: Cobalt_strike Dcrat Brc4_tool Shadowpad Mythic_c2 Netsupportmanager_rat Viper…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете указаны серверы управления (C2) в Японии, что указывает на потенциальную активность хакеров. Мониторинг этих серверов помогает распознавать вредоносные схемы и принимать превентивные меры против атак.
-----
В отчете основное внимание уделяется выявлению инфраструктуры управления (C2), расположенной в Японии, с помощью Censys, поисковой системы для устройств, подключенных к сети. Анализ охватывает определенный период с 10 по 16 марта. За это время были каталогизированы различные серверы C2, что указывает на потенциальную концентрацию хакерской активности в японской киберинфраструктуре.
Идентификация таких серверов C2 имеет решающее значение для мониторинга и противодействия потенциальным хакерам, поскольку они играют ключевую роль в обмене данными между хакерами и скомпрометированными системами. Эта информация может помочь в распознавании моделей вредоносной активности, исходящей из японской инфраструктуры или направленной на нее. Отслеживание этих серверов позволяет глубже понять их тактику работы и может способствовать принятию превентивных мер против связанных с ними хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете указаны серверы управления (C2) в Японии, что указывает на потенциальную активность хакеров. Мониторинг этих серверов помогает распознавать вредоносные схемы и принимать превентивные меры против атак.
-----
В отчете основное внимание уделяется выявлению инфраструктуры управления (C2), расположенной в Японии, с помощью Censys, поисковой системы для устройств, подключенных к сети. Анализ охватывает определенный период с 10 по 16 марта. За это время были каталогизированы различные серверы C2, что указывает на потенциальную концентрацию хакерской активности в японской киберинфраструктуре.
Идентификация таких серверов C2 имеет решающее значение для мониторинга и противодействия потенциальным хакерам, поскольку они играют ключевую роль в обмене данными между хакерами и скомпрометированными системами. Эта информация может помочь в распознавании моделей вредоносной активности, исходящей из японской инфраструктуры или направленной на нее. Отслеживание этих серверов позволяет глубже понять их тактику работы и может способствовать принятию превентивных мер против связанных с ними хакеров.
#ParsedReport #CompletenessMedium
23-03-2025
VanHelsing, new RaaS in Town
https://research.checkpoint.com/2025/vanhelsing-new-raas-in-town/
Report completeness: Medium
Threats:
Vanhelsing
Shadow_copies_delete_technique
Ransomware.win.filesmovedoroverwrites.a
Ransomware.win.touchtrapfiles.a
Trojan.win.krap.gl
Industry:
Financial
Geo:
Russian
ChatGPT TTPs:
T1486, T1490, T1059.003, T1021.002, T1218.011, T1083
IOCs:
File: 20
Path: 2
Hash: 3
Domain: 7
Coin: 1
Soft:
Linux, ESXi, Component Object Model, tor browser, SMB server, psexec
Wallets:
harmony_wallet
Crypto:
bitcoin
Algorithms:
chacha20, curve25519
Win API:
CoInitializeEx, CoInitializeSecurity, GetNativeSystemInfo, CoCreateInstance, FindFirstFileW, FindNextFileW, FindClose, NetShareEnum
Platforms:
arm, intel, x86, cross-platform
23-03-2025
VanHelsing, new RaaS in Town
https://research.checkpoint.com/2025/vanhelsing-new-raas-in-town/
Report completeness: Medium
Threats:
Vanhelsing
Shadow_copies_delete_technique
Ransomware.win.filesmovedoroverwrites.a
Ransomware.win.touchtrapfiles.a
Trojan.win.krap.gl
Industry:
Financial
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1486, T1490, T1059.003, T1021.002, T1218.011, T1083
IOCs:
File: 20
Path: 2
Hash: 3
Domain: 7
Coin: 1
Soft:
Linux, ESXi, Component Object Model, tor browser, SMB server, psexec
Wallets:
harmony_wallet
Crypto:
bitcoin
Algorithms:
chacha20, curve25519
Win API:
CoInitializeEx, CoInitializeSecurity, GetNativeSystemInfo, CoCreateInstance, FindFirstFileW, FindNextFileW, FindClose, NetShareEnum
Platforms:
arm, intel, x86, cross-platform
Check Point Research
VanHelsing, new RaaS in Town - Check Point Research
Key Points VanHelsing RaaS In recent weeks, a new and rapidly expanding ransomware-as-a-service (RaaS) program called VanHelsingRaaS has been making waves in the cybercrime world. Launched on March 7, 2025, this service has already demonstrated its rapid…
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 23-03-2025 VanHelsing, new RaaS in Town https://research.checkpoint.com/2025/vanhelsing-new-raas-in-town/ Report completeness: Medium Threats: Vanhelsing Shadow_copies_delete_technique Ransomware.win.filesmovedoroverwrites.a…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
VanHelsingRaaS, запущенный в марте 2025 года, представляет собой программу-вымогатель как услугу, предназначенную для Windows и других платформ, позволяющую аффилированным лицам получать 80% выкупов. Он использует сложное шифрование с помощью ChaCha20, удаляет теневые копии с помощью WMI и может распространяться по сетям с помощью общих ресурсов SMB. Кроме того, он имеет проблему неправильной настройки, которая может привести к двойному шифрованию при повторном запуске.
-----
VanHelsingRaaS, программа-вымогатель, запущенная 7 марта 2025 года, быстро приобрела известность в сфере киберпреступности. Эта платформа RaaS позволяет аффилированным лицам, от опытных хакеров до новичков, участвовать в программах-вымогателях, внеся депозит в размере 5000 долларов. В рамках программы аффилированные лица удерживают 80% доходов от выкупа, а 20% распределяются между основными операторами. Заметным ограничением является запрет на использование систем наведения на цель в Содружестве Независимых Государств (СНГ). Исследование Check Point выявило по меньшей мере два варианта программы-вымогателя VanHelsing, нацеленной на системы Windows, с заявлениями о поддержке дополнительных платформ, включая Linux, BSD, ARM и ESXi, что расширяет возможности атаки.
Проследив эволюцию программы-вымогателя VanHelsing, Check Point Research получила образцы, собранные с интервалом всего в несколько дней, что позволило выявить возможности быстрой разработки и развертывания. Программа-вымогатель заразила трех известных жертв всего за две недели, требуя выкуп в размере 500 000 долларов, который должен быть выплачен в биткоинах. Первоначальный пример, написанный на C++, допускает использование различных аргументов командной строки, которые определяют поведение шифрования, ориентируясь на конкретные диски, каталоги или файлы, и предлагает такие опции, как бесшумная работа, чтобы избежать обнаружения.
Программа-вымогатель обладает относительно сложным механизмом шифрования, включая возможность удаления теневых копий томов Windows. Эта функция использует платформу Windows Management Instrumentation (WMI) для подсчета и удаления теневых копий, что затрудняет попытки жертв восстановить файлы. Кроме того, программа шифрования вредоносной программы выборочно перечисляет диски и применяет меры предосторожности, чтобы исключить из процесса шифрования критически важные системные файлы и папки для поддержания функциональности операционной системы.
Несмотря на свою развивающуюся архитектуру, программа-вымогатель VanHelsing имеет заметные недостатки, включая неправильную настройку, связанную с ассоциацией расширений зашифрованных файлов, что потенциально может привести к двойному шифрованию при многократном запуске вредоносной программы. Аргументы командной строки также включают функциональные возможности для распространения в сетях с использованием общих ресурсов блока сообщений сервера (SMB), что указывает на его способность к боковому распространению в скомпрометированных средах.
В зашифрованных файлах используется алгоритм шифрования ChaCha20 с уникальными эфемерными ключами, генерируемыми для каждого файла, что еще больше усложняет расшифровку. Кроме того, "бесшумный" режим программы-вымогателя позволяет ей обходить механизмы обнаружения, переименовывая зашифрованные файлы в два этапа, откладывая видимые изменения файлов до завершения процесса шифрования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
VanHelsingRaaS, запущенный в марте 2025 года, представляет собой программу-вымогатель как услугу, предназначенную для Windows и других платформ, позволяющую аффилированным лицам получать 80% выкупов. Он использует сложное шифрование с помощью ChaCha20, удаляет теневые копии с помощью WMI и может распространяться по сетям с помощью общих ресурсов SMB. Кроме того, он имеет проблему неправильной настройки, которая может привести к двойному шифрованию при повторном запуске.
-----
VanHelsingRaaS, программа-вымогатель, запущенная 7 марта 2025 года, быстро приобрела известность в сфере киберпреступности. Эта платформа RaaS позволяет аффилированным лицам, от опытных хакеров до новичков, участвовать в программах-вымогателях, внеся депозит в размере 5000 долларов. В рамках программы аффилированные лица удерживают 80% доходов от выкупа, а 20% распределяются между основными операторами. Заметным ограничением является запрет на использование систем наведения на цель в Содружестве Независимых Государств (СНГ). Исследование Check Point выявило по меньшей мере два варианта программы-вымогателя VanHelsing, нацеленной на системы Windows, с заявлениями о поддержке дополнительных платформ, включая Linux, BSD, ARM и ESXi, что расширяет возможности атаки.
Проследив эволюцию программы-вымогателя VanHelsing, Check Point Research получила образцы, собранные с интервалом всего в несколько дней, что позволило выявить возможности быстрой разработки и развертывания. Программа-вымогатель заразила трех известных жертв всего за две недели, требуя выкуп в размере 500 000 долларов, который должен быть выплачен в биткоинах. Первоначальный пример, написанный на C++, допускает использование различных аргументов командной строки, которые определяют поведение шифрования, ориентируясь на конкретные диски, каталоги или файлы, и предлагает такие опции, как бесшумная работа, чтобы избежать обнаружения.
Программа-вымогатель обладает относительно сложным механизмом шифрования, включая возможность удаления теневых копий томов Windows. Эта функция использует платформу Windows Management Instrumentation (WMI) для подсчета и удаления теневых копий, что затрудняет попытки жертв восстановить файлы. Кроме того, программа шифрования вредоносной программы выборочно перечисляет диски и применяет меры предосторожности, чтобы исключить из процесса шифрования критически важные системные файлы и папки для поддержания функциональности операционной системы.
Несмотря на свою развивающуюся архитектуру, программа-вымогатель VanHelsing имеет заметные недостатки, включая неправильную настройку, связанную с ассоциацией расширений зашифрованных файлов, что потенциально может привести к двойному шифрованию при многократном запуске вредоносной программы. Аргументы командной строки также включают функциональные возможности для распространения в сетях с использованием общих ресурсов блока сообщений сервера (SMB), что указывает на его способность к боковому распространению в скомпрометированных средах.
В зашифрованных файлах используется алгоритм шифрования ChaCha20 с уникальными эфемерными ключами, генерируемыми для каждого файла, что еще больше усложняет расшифровку. Кроме того, "бесшумный" режим программы-вымогателя позволяет ей обходить механизмы обнаружения, переименовывая зашифрованные файлы в два этапа, откладывая видимые изменения файлов до завершения процесса шифрования.
#ParsedReport #CompletenessLow
24-03-2025
Spotted a Fake CAPTCHA - Let s Analyze It!
https://disconinja.hatenablog.com/entry/2025/03/16/172354
Report completeness: Low
Threats:
Xworm_rat
Sliver_c2_tool
Clickfix_technique
ChatGPT TTPs:
T1059.001, T1059.007, T1562.001, T1027, T1105
IOCs:
IP: 4
File: 4
Hash: 2
Soft:
Windows Defender
Algorithms:
base64, md5
Languages:
javascript, powershell
24-03-2025
Spotted a Fake CAPTCHA - Let s Analyze It!
https://disconinja.hatenablog.com/entry/2025/03/16/172354
Report completeness: Low
Threats:
Xworm_rat
Sliver_c2_tool
Clickfix_technique
ChatGPT TTPs:
do not use without manual checkT1059.001, T1059.007, T1562.001, T1027, T1105
IOCs:
IP: 4
File: 4
Hash: 2
Soft:
Windows Defender
Algorithms:
base64, md5
Languages:
javascript, powershell
Weekend Researcher Tsurezure Diary
Spotted a Fake CAPTCHA – Let’s Analyze It! - Weekend Researcher Tsurezure Diary
概要 CensysでC2サーバを調査している際に、偽のCAPTCHAを公開しているホストを発見したため、詳細な調査を行いました。今回の調査では、Censysを用いて4つのホストを特定し、そのうち2つのホストからマルウェアのサンプルを取得することができました。 取得した各サンプルの感染フローは異なっており、最終的に感染さ…
CTT Report Hub
#ParsedReport #CompletenessLow 24-03-2025 Spotted a Fake CAPTCHA - Let s Analyze It! https://disconinja.hatenablog.com/entry/2025/03/16/172354 Report completeness: Low Threats: Xworm_rat Sliver_c2_tool Clickfix_technique ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование выявило распространение вредоносного ПО с помощью поддельной системы ввода CAPTCHA, в том числе npad.exe и файла JavaScript. В обоих случаях для выполнения использовались команды PowerShell, кодировка Base64 и методы обхода средств безопасности.
-----
Недавнее исследование сервера управления (C2), идентифицированного с помощью Censys, выявило распространение вредоносного ПО с помощью поддельной системы CAPTCHA. Анализ был сосредоточен на четырех хостах, на двух из которых были обнаружены образцы вредоносного ПО. В образцах были обнаружены различные потоки заражения и различные типы вредоносных программ. Методы анализа включали запрос информации о хостинге в Censys и дальнейшее изучение обнаруженного вредоносного ПО.
Первая вредоносная программа, называемая npad.exe, была связана с пакетным файлом PowerShell с именем drp.bat, который используется для загрузки и запуска drp.bat с помощью команды PowerShell, инициируемой поддельной капчей. Эта команда работает с содержимым в кодировке Base64, предназначенным для изменения настроек защитника Windows и облегчения загрузки исполняемых файлов. Углубленный анализ, проведенный с помощью CAPE Sandbox, засекречен npad.exe как Xworm, что указывает на его природу и потенциальное воздействие.
Вторая вредоносная программа, выявленная в ходе этого расследования, содержала файл JavaScript, связанный с другой командой PowerShell, связанной с механизмом поддельного ввода CAPTCHA. Целью команды была загрузка файла JavaScript с именем onboarding, который был предназначен для выполнения шеллкода. Важным в этом скрипте был комментарий, указывающий на то, что он предназначался для того, чтобы избежать обнаружения "CrowdStrike". Анализ CAPE Sandbox подтвердил, что файл JavaScript был классифицирован как Sliver, что указывает на его вредоносные намерения и функциональность.
Это исследование демонстрирует, как поддельные капчи используются для распространения вредоносных программ с помощью PowerShell и JavaScript, а также различные методы развертывания вредоносных программ и способы заражения. Использование кодировки Base64 и тактики обхода в отношении конкретных решений для обеспечения безопасности подчеркивает эволюцию стратегий противников в среде хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование выявило распространение вредоносного ПО с помощью поддельной системы ввода CAPTCHA, в том числе npad.exe и файла JavaScript. В обоих случаях для выполнения использовались команды PowerShell, кодировка Base64 и методы обхода средств безопасности.
-----
Недавнее исследование сервера управления (C2), идентифицированного с помощью Censys, выявило распространение вредоносного ПО с помощью поддельной системы CAPTCHA. Анализ был сосредоточен на четырех хостах, на двух из которых были обнаружены образцы вредоносного ПО. В образцах были обнаружены различные потоки заражения и различные типы вредоносных программ. Методы анализа включали запрос информации о хостинге в Censys и дальнейшее изучение обнаруженного вредоносного ПО.
Первая вредоносная программа, называемая npad.exe, была связана с пакетным файлом PowerShell с именем drp.bat, который используется для загрузки и запуска drp.bat с помощью команды PowerShell, инициируемой поддельной капчей. Эта команда работает с содержимым в кодировке Base64, предназначенным для изменения настроек защитника Windows и облегчения загрузки исполняемых файлов. Углубленный анализ, проведенный с помощью CAPE Sandbox, засекречен npad.exe как Xworm, что указывает на его природу и потенциальное воздействие.
Вторая вредоносная программа, выявленная в ходе этого расследования, содержала файл JavaScript, связанный с другой командой PowerShell, связанной с механизмом поддельного ввода CAPTCHA. Целью команды была загрузка файла JavaScript с именем onboarding, который был предназначен для выполнения шеллкода. Важным в этом скрипте был комментарий, указывающий на то, что он предназначался для того, чтобы избежать обнаружения "CrowdStrike". Анализ CAPE Sandbox подтвердил, что файл JavaScript был классифицирован как Sliver, что указывает на его вредоносные намерения и функциональность.
Это исследование демонстрирует, как поддельные капчи используются для распространения вредоносных программ с помощью PowerShell и JavaScript, а также различные методы развертывания вредоносных программ и способы заражения. Использование кодировки Base64 и тактики обхода в отношении конкретных решений для обеспечения безопасности подчеркивает эволюцию стратегий противников в среде хакеров.
#ParsedReport #CompletenessHigh
24-03-2025
Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation
https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/
Report completeness: High
Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle
Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique
Victims:
Major telecom provider
Industry:
Telco, Financial
Geo:
Asia, Chinese, China, Asian
TTPs:
Tactics: 12
Technics: 26
IOCs:
Hash: 29
File: 11
Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel
Algorithms:
sha1, aes, base64, sha256, gzip
Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession
Win API:
AmsiScanBuffer
Languages:
php, javascript, visual_basic, jscript, powershell
Links:
24-03-2025
Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation
https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/
Report completeness: High
Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle
Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique
Victims:
Major telecom provider
Industry:
Telco, Financial
Geo:
Asia, Chinese, China, Asian
TTPs:
Tactics: 12
Technics: 26
IOCs:
Hash: 29
File: 11
Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel
Algorithms:
sha1, aes, base64, sha256, gzip
Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession
Win API:
AmsiScanBuffer
Languages:
php, javascript, visual_basic, jscript, powershell
Links:
https://github.com/Kevin-Robertson/Invoke-TheHash/blob/master/Invoke-SMBClient.ps1Sygnia
Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation
Sygnia details Weaver Ant, a China-nexus threat actor infiltrating a major telecom provider. Using web shells and tunneling, the attackers maintained persistence and facilitated cyber espionage. This blog explores their tactics and provides key defense strategies…
#ParsedReport #CompletenessLow
24-03-2025
Beware of phishing emails disseminated by famous overseas delivery companies (GuLoader)
https://asec.ahnlab.com/ko/86973/
Report completeness: Low
Threats:
Cloudeye
Xworm_rat
Victims:
Shipping company
Industry:
Transport
ChatGPT TTPs:
T1566.001, T1059.005, T1059.001, T1547.001, T1055, T1105
IOCs:
Registry: 1
File: 1
Hash: 4
Url: 2
Domain: 1
Algorithms:
md5
Languages:
powershell
24-03-2025
Beware of phishing emails disseminated by famous overseas delivery companies (GuLoader)
https://asec.ahnlab.com/ko/86973/
Report completeness: Low
Threats:
Cloudeye
Xworm_rat
Victims:
Shipping company
Industry:
Transport
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.005, T1059.001, T1547.001, T1055, T1105
IOCs:
Registry: 1
File: 1
Hash: 4
Url: 2
Domain: 1
Algorithms:
md5
Languages:
powershell
ASEC
해외 유명 배송업체를 사칭하여 유포되는 피싱 메일 주의 (GuLoader) - ASEC
최근 AhnLab SEcurity intelligence Center(ASEC)에서는 해위 유명 배송업체를 사칭하여 피싱 메일을 통해 GuLoader 악성코드를 유포하는 사례를 확인했다. 해당 피싱 메일은 ASEC에서 운영 중인 이메일 허니팟을 통해 확보하였다. 이메일 본문에는 사용자가 사후납부통관 세금을 확인해야 한다는 내용과 함께 첨부파일 실행을 요구한다. [그림 1] 피싱 이메일 본문 첨부파일에는 난독화된 VBScript가 포함되어 있으며…
#ParsedReport #CompletenessLow
23-03-2025
SonicWall Detects Credential-Stealing SVG File in Phishing Campaign
https://www.sonicwall.com/blog/sonicwall-detects-credential-stealing-svg-file-in-phishing-campaign
Report completeness: Low
Threats:
Credential_stealing_technique
ChatGPT TTPs:
T1566.001, T1027
IOCs:
Hash: 4
Url: 1
Algorithms:
sha256
Languages:
javascript
23-03-2025
SonicWall Detects Credential-Stealing SVG File in Phishing Campaign
https://www.sonicwall.com/blog/sonicwall-detects-credential-stealing-svg-file-in-phishing-campaign
Report completeness: Low
Threats:
Credential_stealing_technique
ChatGPT TTPs:
do not use without manual checkT1566.001, T1027
IOCs:
Hash: 4
Url: 1
Algorithms:
sha256
Languages:
javascript