CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 24-03-2025 C2 server survey in Japan (Week 11 2025) https://disconinja.hatenablog.com/entry/2025/03/18/121938 Report completeness: Low Threats: Cobalt_strike Dcrat Brc4_tool Shadowpad Mythic_c2 Netsupportmanager_rat Viper…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчете указаны серверы управления (C2) в Японии, что указывает на потенциальную активность хакеров. Мониторинг этих серверов помогает распознавать вредоносные схемы и принимать превентивные меры против атак.
-----

В отчете основное внимание уделяется выявлению инфраструктуры управления (C2), расположенной в Японии, с помощью Censys, поисковой системы для устройств, подключенных к сети. Анализ охватывает определенный период с 10 по 16 марта. За это время были каталогизированы различные серверы C2, что указывает на потенциальную концентрацию хакерской активности в японской киберинфраструктуре.

Идентификация таких серверов C2 имеет решающее значение для мониторинга и противодействия потенциальным хакерам, поскольку они играют ключевую роль в обмене данными между хакерами и скомпрометированными системами. Эта информация может помочь в распознавании моделей вредоносной активности, исходящей из японской инфраструктуры или направленной на нее. Отслеживание этих серверов позволяет глубже понять их тактику работы и может способствовать принятию превентивных мер против связанных с ними хакеров.
#ParsedReport #CompletenessMedium
23-03-2025

VanHelsing, new RaaS in Town

https://research.checkpoint.com/2025/vanhelsing-new-raas-in-town/

Report completeness: Medium

Threats:
Vanhelsing
Shadow_copies_delete_technique
Ransomware.win.filesmovedoroverwrites.a
Ransomware.win.touchtrapfiles.a
Trojan.win.krap.gl

Industry:
Financial

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1486, T1490, T1059.003, T1021.002, T1218.011, T1083

IOCs:
File: 20
Path: 2
Hash: 3
Domain: 7
Coin: 1

Soft:
Linux, ESXi, Component Object Model, tor browser, SMB server, psexec

Wallets:
harmony_wallet

Crypto:
bitcoin

Algorithms:
chacha20, curve25519

Win API:
CoInitializeEx, CoInitializeSecurity, GetNativeSystemInfo, CoCreateInstance, FindFirstFileW, FindNextFileW, FindClose, NetShareEnum

Platforms:
arm, intel, x86, cross-platform
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 23-03-2025 VanHelsing, new RaaS in Town https://research.checkpoint.com/2025/vanhelsing-new-raas-in-town/ Report completeness: Medium Threats: Vanhelsing Shadow_copies_delete_technique Ransomware.win.filesmovedoroverwrites.a…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
VanHelsingRaaS, запущенный в марте 2025 года, представляет собой программу-вымогатель как услугу, предназначенную для Windows и других платформ, позволяющую аффилированным лицам получать 80% выкупов. Он использует сложное шифрование с помощью ChaCha20, удаляет теневые копии с помощью WMI и может распространяться по сетям с помощью общих ресурсов SMB. Кроме того, он имеет проблему неправильной настройки, которая может привести к двойному шифрованию при повторном запуске.
-----

VanHelsingRaaS, программа-вымогатель, запущенная 7 марта 2025 года, быстро приобрела известность в сфере киберпреступности. Эта платформа RaaS позволяет аффилированным лицам, от опытных хакеров до новичков, участвовать в программах-вымогателях, внеся депозит в размере 5000 долларов. В рамках программы аффилированные лица удерживают 80% доходов от выкупа, а 20% распределяются между основными операторами. Заметным ограничением является запрет на использование систем наведения на цель в Содружестве Независимых Государств (СНГ). Исследование Check Point выявило по меньшей мере два варианта программы-вымогателя VanHelsing, нацеленной на системы Windows, с заявлениями о поддержке дополнительных платформ, включая Linux, BSD, ARM и ESXi, что расширяет возможности атаки.

Проследив эволюцию программы-вымогателя VanHelsing, Check Point Research получила образцы, собранные с интервалом всего в несколько дней, что позволило выявить возможности быстрой разработки и развертывания. Программа-вымогатель заразила трех известных жертв всего за две недели, требуя выкуп в размере 500 000 долларов, который должен быть выплачен в биткоинах. Первоначальный пример, написанный на C++, допускает использование различных аргументов командной строки, которые определяют поведение шифрования, ориентируясь на конкретные диски, каталоги или файлы, и предлагает такие опции, как бесшумная работа, чтобы избежать обнаружения.

Программа-вымогатель обладает относительно сложным механизмом шифрования, включая возможность удаления теневых копий томов Windows. Эта функция использует платформу Windows Management Instrumentation (WMI) для подсчета и удаления теневых копий, что затрудняет попытки жертв восстановить файлы. Кроме того, программа шифрования вредоносной программы выборочно перечисляет диски и применяет меры предосторожности, чтобы исключить из процесса шифрования критически важные системные файлы и папки для поддержания функциональности операционной системы.

Несмотря на свою развивающуюся архитектуру, программа-вымогатель VanHelsing имеет заметные недостатки, включая неправильную настройку, связанную с ассоциацией расширений зашифрованных файлов, что потенциально может привести к двойному шифрованию при многократном запуске вредоносной программы. Аргументы командной строки также включают функциональные возможности для распространения в сетях с использованием общих ресурсов блока сообщений сервера (SMB), что указывает на его способность к боковому распространению в скомпрометированных средах.

В зашифрованных файлах используется алгоритм шифрования ChaCha20 с уникальными эфемерными ключами, генерируемыми для каждого файла, что еще больше усложняет расшифровку. Кроме того, "бесшумный" режим программы-вымогателя позволяет ей обходить механизмы обнаружения, переименовывая зашифрованные файлы в два этапа, откладывая видимые изменения файлов до завершения процесса шифрования.
CTT Report Hub
#ParsedReport #CompletenessLow 24-03-2025 Spotted a Fake CAPTCHA - Let s Analyze It! https://disconinja.hatenablog.com/entry/2025/03/16/172354 Report completeness: Low Threats: Xworm_rat Sliver_c2_tool Clickfix_technique ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Расследование выявило распространение вредоносного ПО с помощью поддельной системы ввода CAPTCHA, в том числе npad.exe и файла JavaScript. В обоих случаях для выполнения использовались команды PowerShell, кодировка Base64 и методы обхода средств безопасности.
-----

Недавнее исследование сервера управления (C2), идентифицированного с помощью Censys, выявило распространение вредоносного ПО с помощью поддельной системы CAPTCHA. Анализ был сосредоточен на четырех хостах, на двух из которых были обнаружены образцы вредоносного ПО. В образцах были обнаружены различные потоки заражения и различные типы вредоносных программ. Методы анализа включали запрос информации о хостинге в Censys и дальнейшее изучение обнаруженного вредоносного ПО.

Первая вредоносная программа, называемая npad.exe, была связана с пакетным файлом PowerShell с именем drp.bat, который используется для загрузки и запуска drp.bat с помощью команды PowerShell, инициируемой поддельной капчей. Эта команда работает с содержимым в кодировке Base64, предназначенным для изменения настроек защитника Windows и облегчения загрузки исполняемых файлов. Углубленный анализ, проведенный с помощью CAPE Sandbox, засекречен npad.exe как Xworm, что указывает на его природу и потенциальное воздействие.

Вторая вредоносная программа, выявленная в ходе этого расследования, содержала файл JavaScript, связанный с другой командой PowerShell, связанной с механизмом поддельного ввода CAPTCHA. Целью команды была загрузка файла JavaScript с именем onboarding, который был предназначен для выполнения шеллкода. Важным в этом скрипте был комментарий, указывающий на то, что он предназначался для того, чтобы избежать обнаружения "CrowdStrike". Анализ CAPE Sandbox подтвердил, что файл JavaScript был классифицирован как Sliver, что указывает на его вредоносные намерения и функциональность.

Это исследование демонстрирует, как поддельные капчи используются для распространения вредоносных программ с помощью PowerShell и JavaScript, а также различные методы развертывания вредоносных программ и способы заражения. Использование кодировки Base64 и тактики обхода в отношении конкретных решений для обеспечения безопасности подчеркивает эволюцию стратегий противников в среде хакеров.
#ParsedReport #CompletenessHigh
24-03-2025

Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation

https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/

Report completeness: High

Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle

Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique

Victims:
Major telecom provider

Industry:
Telco, Financial

Geo:
Asia, Chinese, China, Asian

TTPs:
Tactics: 12
Technics: 26

IOCs:
Hash: 29
File: 11

Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel

Algorithms:
sha1, aes, base64, sha256, gzip

Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession

Win API:
AmsiScanBuffer

Languages:
php, javascript, visual_basic, jscript, powershell

Links:
https://github.com/Kevin-Robertson/Invoke-TheHash/blob/master/Invoke-SMBClient.ps1
#ParsedReport #CompletenessLow
23-03-2025

SonicWall Detects Credential-Stealing SVG File in Phishing Campaign

https://www.sonicwall.com/blog/sonicwall-detects-credential-stealing-svg-file-in-phishing-campaign

Report completeness: Low

Threats:
Credential_stealing_technique

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027

IOCs:
Hash: 4
Url: 1

Algorithms:
sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 23-03-2025 SonicWall Detects Credential-Stealing SVG File in Phishing Campaign https://www.sonicwall.com/blog/sonicwall-detects-credential-stealing-svg-file-in-phishing-campaign Report completeness: Low Threats: Credenti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания использует вложения файлов SVG для перехвата учетных данных пользователей, маскируя их под документы PDF в спам-письмах. Файлы SVG содержат запутанный JavaScript, который взаимодействует с удаленным сервером для передачи украденных данных, что указывает на тенденцию использования безопасных типов файлов для уклонения от обнаружения.
-----

Недавний анализ, проведенный исследовательской группой SonicWall Capture Labs по изучению угроз, выявил фишинговую кампанию, использующую вложения в файлы SVG для компрометации учетных данных пользователей. SVG, или масштабируемая векторная графика, - это универсальный формат на основе XML, который обычно используется для рендеринга двумерных векторных изображений. Возможность использования интерактивных функций и анимации делает файлы SVG привлекательной мишенью для злоумышленников, которые используют свои возможности для выполнения JavaScript.

В ходе этой атаки вредоносный SVG-файл внедряется в спам-рассылку, замаскированную под заказ на покупку, с вводящей в заблуждение пометкой "pdf" в названии файла, чтобы заставить пользователей поверить, что они открывают PDF-документ. На самом деле вложение представляет собой SVG-файл, содержащий запутанный JavaScript-код, специально созданный для перехвата учетных данных пользователя. Когда файл выполняется, JavaScript связывается с удаленным сервером для передачи украденной информации.

Этот метод использования файлов SVG в качестве механизмов доставки подчеркивает растущую тенденцию среди хакеров, стремящихся обойти обычные решения для фильтрации электронной почты, которые часто блокируют известные типы вредоносных файлов. Выбор расширения SVG особенно примечателен, учитывая его способность обходить ограничения, продолжая при этом выполнять вредоносные скрипты, что создает значительный риск для ничего не подозревающих пользователей, у которых может возникнуть ложное чувство безопасности из-за обманчивого формата электронной почты. Как организации, так и частные лица должны проявлять бдительность в отношении подобной тактики, чтобы защитить конфиденциальную информацию от кражи учетных данных.
#ParsedReport #CompletenessMedium
25-03-2025

TURNING AID INTO ATTACK: EXPLOITATION OF PAKISTANS YOUTH LAPTOP SCHEME TO TARGET INDIA

https://www.cyfirma.com/research/turning-aid-into-attack-exploitation-of-pakistans-youth-laptop-scheme-to-target-india/

Report completeness: Medium

Actors/Campaigns:
Transparenttribe
Sidecopy

Threats:
Clickfix_technique
Spear-phishing_technique
Crimson_rat
Poseidon
Elizarat

Victims:
India post

Industry:
Military, Financial, Government, Aerospace, Entertainment

Geo:
Asian, Pakistans, India, Pakistani, Indian, Pakistan

TTPs:
Tactics: 5
Technics: 9

IOCs:
File: 3
IP: 1
Domain: 2
Hash: 2

Soft:
ANDROID, Linux, Telegram, Discord, Slack

Functions:
getLocationAndSend

Languages:
powershell, python, golang, rust

Platforms:
cross-platform
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 25-03-2025 TURNING AID INTO ATTACK: EXPLOITATION OF PAKISTANS YOUTH LAPTOP SCHEME TO TARGET INDIA https://www.cyfirma.com/research/turning-aid-into-attack-exploitation-of-pakistans-youth-laptop-scheme-to-target-india/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT36, базирующаяся в Пакистане APT group, использует такие тактики, как фишинг и поддельные веб-сайты, для компрометации индийских объектов, распространяя вредоносное ПО, которое крадет конфиденциальные данные и выполняет команды удаленно. Их инструменты включают мошенническое приложение для Android и методы, позволяющие избежать обнаружения на различных платформах, что подчеркивает продолжающийся шпионаж против индийского правительства и образовательного сектора.
-----

Недавний отчет CYFIRMA посвящен APT36, пакистанской группе APT, которая использует различные тактики для компрометации целей, главным образом в Индии. Эта группа APT известна тем, что создала мошеннический веб-сайт, имитирующий индийское почтовое отделение, для распространения вредоносного ПО, предназначенного как для пользователей Windows, так и для Android. Вредоносные инструменты включают в себя Android-приложение, замаскированное под службу India Post, которое позже предлагает пользователям ввести данные своей банковской карты для приложения для казино “VivaGame”. Файл AndroidManifest указывает на совместимость с текущими версиями Android, в то время как обманчивое название пакета "indiapost.gov" предназначено для введения пользователей в заблуждение.

Анализ удаленного исполняемого файла Android выявил его постоянные возможности с помощью функции "BootReceiver", которая обеспечивает выполнение вредоносного ПО после перезагрузки устройства. Приложение использует веб-интерфейс, чтобы направлять пользователей на законный веб-сайт India Post, одновременно собирая конфиденциальные данные, определяя приоритетность фильтрации определенных типов файлов и извлекая учетные записи электронной почты. Приложение использует fusedLocationClient для точного отслеживания местоположения, что подчеркивает его способность собирать конфиденциальную информацию о пользователях.

При доступе к мошенническому сайту с ПК под управлением Windows пользователям предлагается предоставить доступ к буферу обмена, что позволяет копировать код сайта и потенциально выполнять вредоносные команды через PowerShell при вставке в диалоговое окно запуска. Этот метод может привести к компрометации системы в результате выполнения вредоносного ПО. Изучение метаданных показывает, что файл с инструкцией в формате PDF был создан в часовом поясе Пакистана, а IP—адрес, связанный с вредоносной командой PowerShell, связан с поддельным доменом, предназначенным для выдачи себя за электронную почту правительства Индии, что соответствует тактике APT36.

APT36, также известная как Transparent Tribe, действует с 2013 года, ориентируясь в первую очередь на государственные структуры Индии, военных, оборонных подрядчиков и образовательные учреждения. Группа использует фишинговые и поддельные веб-сайты для первоначальной компрометации, используя различные вредоносные программы, такие как Crimson RAT, Poseidon и ElizaRAT, а также различные языки программирования для усовершенствованных методов уклонения.

Появление тактики ClickFix вызывает опасения, учитывая ее способность использовать как начинающих, так и опытных пользователей на нескольких платформах устройств. Такая универсальность создает значительные риски, поскольку киберпреступники все чаще используют такие методы, что создает широкие возможности для компрометации и кражи данных на разных устройствах. Постоянное внимание APT36 к оборонному и образовательному секторам Индии подчеркивает постоянные шпионские цели этого настойчивого хакера.
#ParsedReport #CompletenessHigh
24-03-2025

Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation

https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/

Report completeness: High

Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle

Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique

Victims:
Major telecom provider

Industry:
Telco, Financial

Geo:
Asia, Chinese, China, Asian

TTPs:
Tactics: 12
Technics: 26

IOCs:
Hash: 29
File: 11

Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel

Algorithms:
sha1, aes, base64, sha256, gzip

Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession

Win API:
AmsiScanBuffer

Languages:
php, javascript, visual_basic, jscript, powershell

Links:
https://github.com/Kevin-Robertson/Invoke-TheHash/blob/master/Invoke-SMBClient.ps1