CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 24-03-2025 Spotted a Fake CAPTCHA - Let s Analyze It! https://disconinja.hatenablog.com/entry/2025/03/16/172354 Report completeness: Low Threats: Xworm_rat Sliver_c2_tool Clickfix_technique ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Расследование выявило распространение вредоносного ПО с помощью поддельной системы ввода CAPTCHA, в том числе npad.exe и файла JavaScript. В обоих случаях для выполнения использовались команды PowerShell, кодировка Base64 и методы обхода средств безопасности.
-----

Недавнее исследование сервера управления (C2), идентифицированного с помощью Censys, выявило распространение вредоносного ПО с помощью поддельной системы CAPTCHA. Анализ был сосредоточен на четырех хостах, на двух из которых были обнаружены образцы вредоносного ПО. В образцах были обнаружены различные потоки заражения и различные типы вредоносных программ. Методы анализа включали запрос информации о хостинге в Censys и дальнейшее изучение обнаруженного вредоносного ПО.

Первая вредоносная программа, называемая npad.exe, была связана с пакетным файлом PowerShell с именем drp.bat, который используется для загрузки и запуска drp.bat с помощью команды PowerShell, инициируемой поддельной капчей. Эта команда работает с содержимым в кодировке Base64, предназначенным для изменения настроек защитника Windows и облегчения загрузки исполняемых файлов. Углубленный анализ, проведенный с помощью CAPE Sandbox, засекречен npad.exe как Xworm, что указывает на его природу и потенциальное воздействие.

Вторая вредоносная программа, выявленная в ходе этого расследования, содержала файл JavaScript, связанный с другой командой PowerShell, связанной с механизмом поддельного ввода CAPTCHA. Целью команды была загрузка файла JavaScript с именем onboarding, который был предназначен для выполнения шеллкода. Важным в этом скрипте был комментарий, указывающий на то, что он предназначался для того, чтобы избежать обнаружения "CrowdStrike". Анализ CAPE Sandbox подтвердил, что файл JavaScript был классифицирован как Sliver, что указывает на его вредоносные намерения и функциональность.

Это исследование демонстрирует, как поддельные капчи используются для распространения вредоносных программ с помощью PowerShell и JavaScript, а также различные методы развертывания вредоносных программ и способы заражения. Использование кодировки Base64 и тактики обхода в отношении конкретных решений для обеспечения безопасности подчеркивает эволюцию стратегий противников в среде хакеров.
#ParsedReport #CompletenessHigh
24-03-2025

Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation

https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/

Report completeness: High

Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle

Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique

Victims:
Major telecom provider

Industry:
Telco, Financial

Geo:
Asia, Chinese, China, Asian

TTPs:
Tactics: 12
Technics: 26

IOCs:
Hash: 29
File: 11

Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel

Algorithms:
sha1, aes, base64, sha256, gzip

Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession

Win API:
AmsiScanBuffer

Languages:
php, javascript, visual_basic, jscript, powershell

Links:
https://github.com/Kevin-Robertson/Invoke-TheHash/blob/master/Invoke-SMBClient.ps1
#ParsedReport #CompletenessLow
23-03-2025

SonicWall Detects Credential-Stealing SVG File in Phishing Campaign

https://www.sonicwall.com/blog/sonicwall-detects-credential-stealing-svg-file-in-phishing-campaign

Report completeness: Low

Threats:
Credential_stealing_technique

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027

IOCs:
Hash: 4
Url: 1

Algorithms:
sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 23-03-2025 SonicWall Detects Credential-Stealing SVG File in Phishing Campaign https://www.sonicwall.com/blog/sonicwall-detects-credential-stealing-svg-file-in-phishing-campaign Report completeness: Low Threats: Credenti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания использует вложения файлов SVG для перехвата учетных данных пользователей, маскируя их под документы PDF в спам-письмах. Файлы SVG содержат запутанный JavaScript, который взаимодействует с удаленным сервером для передачи украденных данных, что указывает на тенденцию использования безопасных типов файлов для уклонения от обнаружения.
-----

Недавний анализ, проведенный исследовательской группой SonicWall Capture Labs по изучению угроз, выявил фишинговую кампанию, использующую вложения в файлы SVG для компрометации учетных данных пользователей. SVG, или масштабируемая векторная графика, - это универсальный формат на основе XML, который обычно используется для рендеринга двумерных векторных изображений. Возможность использования интерактивных функций и анимации делает файлы SVG привлекательной мишенью для злоумышленников, которые используют свои возможности для выполнения JavaScript.

В ходе этой атаки вредоносный SVG-файл внедряется в спам-рассылку, замаскированную под заказ на покупку, с вводящей в заблуждение пометкой "pdf" в названии файла, чтобы заставить пользователей поверить, что они открывают PDF-документ. На самом деле вложение представляет собой SVG-файл, содержащий запутанный JavaScript-код, специально созданный для перехвата учетных данных пользователя. Когда файл выполняется, JavaScript связывается с удаленным сервером для передачи украденной информации.

Этот метод использования файлов SVG в качестве механизмов доставки подчеркивает растущую тенденцию среди хакеров, стремящихся обойти обычные решения для фильтрации электронной почты, которые часто блокируют известные типы вредоносных файлов. Выбор расширения SVG особенно примечателен, учитывая его способность обходить ограничения, продолжая при этом выполнять вредоносные скрипты, что создает значительный риск для ничего не подозревающих пользователей, у которых может возникнуть ложное чувство безопасности из-за обманчивого формата электронной почты. Как организации, так и частные лица должны проявлять бдительность в отношении подобной тактики, чтобы защитить конфиденциальную информацию от кражи учетных данных.
#ParsedReport #CompletenessMedium
25-03-2025

TURNING AID INTO ATTACK: EXPLOITATION OF PAKISTANS YOUTH LAPTOP SCHEME TO TARGET INDIA

https://www.cyfirma.com/research/turning-aid-into-attack-exploitation-of-pakistans-youth-laptop-scheme-to-target-india/

Report completeness: Medium

Actors/Campaigns:
Transparenttribe
Sidecopy

Threats:
Clickfix_technique
Spear-phishing_technique
Crimson_rat
Poseidon
Elizarat

Victims:
India post

Industry:
Military, Financial, Government, Aerospace, Entertainment

Geo:
Asian, Pakistans, India, Pakistani, Indian, Pakistan

TTPs:
Tactics: 5
Technics: 9

IOCs:
File: 3
IP: 1
Domain: 2
Hash: 2

Soft:
ANDROID, Linux, Telegram, Discord, Slack

Functions:
getLocationAndSend

Languages:
powershell, python, golang, rust

Platforms:
cross-platform
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 25-03-2025 TURNING AID INTO ATTACK: EXPLOITATION OF PAKISTANS YOUTH LAPTOP SCHEME TO TARGET INDIA https://www.cyfirma.com/research/turning-aid-into-attack-exploitation-of-pakistans-youth-laptop-scheme-to-target-india/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT36, базирующаяся в Пакистане APT group, использует такие тактики, как фишинг и поддельные веб-сайты, для компрометации индийских объектов, распространяя вредоносное ПО, которое крадет конфиденциальные данные и выполняет команды удаленно. Их инструменты включают мошенническое приложение для Android и методы, позволяющие избежать обнаружения на различных платформах, что подчеркивает продолжающийся шпионаж против индийского правительства и образовательного сектора.
-----

Недавний отчет CYFIRMA посвящен APT36, пакистанской группе APT, которая использует различные тактики для компрометации целей, главным образом в Индии. Эта группа APT известна тем, что создала мошеннический веб-сайт, имитирующий индийское почтовое отделение, для распространения вредоносного ПО, предназначенного как для пользователей Windows, так и для Android. Вредоносные инструменты включают в себя Android-приложение, замаскированное под службу India Post, которое позже предлагает пользователям ввести данные своей банковской карты для приложения для казино “VivaGame”. Файл AndroidManifest указывает на совместимость с текущими версиями Android, в то время как обманчивое название пакета "indiapost.gov" предназначено для введения пользователей в заблуждение.

Анализ удаленного исполняемого файла Android выявил его постоянные возможности с помощью функции "BootReceiver", которая обеспечивает выполнение вредоносного ПО после перезагрузки устройства. Приложение использует веб-интерфейс, чтобы направлять пользователей на законный веб-сайт India Post, одновременно собирая конфиденциальные данные, определяя приоритетность фильтрации определенных типов файлов и извлекая учетные записи электронной почты. Приложение использует fusedLocationClient для точного отслеживания местоположения, что подчеркивает его способность собирать конфиденциальную информацию о пользователях.

При доступе к мошенническому сайту с ПК под управлением Windows пользователям предлагается предоставить доступ к буферу обмена, что позволяет копировать код сайта и потенциально выполнять вредоносные команды через PowerShell при вставке в диалоговое окно запуска. Этот метод может привести к компрометации системы в результате выполнения вредоносного ПО. Изучение метаданных показывает, что файл с инструкцией в формате PDF был создан в часовом поясе Пакистана, а IP—адрес, связанный с вредоносной командой PowerShell, связан с поддельным доменом, предназначенным для выдачи себя за электронную почту правительства Индии, что соответствует тактике APT36.

APT36, также известная как Transparent Tribe, действует с 2013 года, ориентируясь в первую очередь на государственные структуры Индии, военных, оборонных подрядчиков и образовательные учреждения. Группа использует фишинговые и поддельные веб-сайты для первоначальной компрометации, используя различные вредоносные программы, такие как Crimson RAT, Poseidon и ElizaRAT, а также различные языки программирования для усовершенствованных методов уклонения.

Появление тактики ClickFix вызывает опасения, учитывая ее способность использовать как начинающих, так и опытных пользователей на нескольких платформах устройств. Такая универсальность создает значительные риски, поскольку киберпреступники все чаще используют такие методы, что создает широкие возможности для компрометации и кражи данных на разных устройствах. Постоянное внимание APT36 к оборонному и образовательному секторам Индии подчеркивает постоянные шпионские цели этого настойчивого хакера.
#ParsedReport #CompletenessHigh
24-03-2025

Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation

https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/

Report completeness: High

Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle

Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique

Victims:
Major telecom provider

Industry:
Telco, Financial

Geo:
Asia, Chinese, China, Asian

TTPs:
Tactics: 12
Technics: 26

IOCs:
Hash: 29
File: 11

Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel

Algorithms:
sha1, aes, base64, sha256, gzip

Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession

Win API:
AmsiScanBuffer

Languages:
php, javascript, visual_basic, jscript, powershell

Links:
https://github.com/Kevin-Robertson/Invoke-TheHash/blob/master/Invoke-SMBClient.ps1
CTT Report Hub
#ParsedReport #CompletenessHigh 24-03-2025 Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер Weaver Ant, связанный с Китаем, занимается передовым кибершпионажем в сфере телекоммуникаций, используя веб-оболочки и туннелирование для доступа и сохранения данных через уязвимости общедоступных приложений. Их тактика включает в себя использование настраиваемых веб-оболочек для скрытных операций, манипулирование журналами, чтобы избежать обнаружения, и выполнение команд внутри компании при сохранении долгосрочного доступа к конфиденциальным данным.
-----

Издание Sygnia сообщило о кибератаках связанных с Китаем хакеров, известных как Weaver Ant, который ведет постоянный кибершпионаж против крупного телекоммуникационного провайдера в Азии. Группа использует сложные методы, в первую очередь веб-оболочки и механизмы туннелирования, для обеспечения доступа и облегчения своих операций. Их методология атаки включает в себя получение первоначального доступа через уязвимости в общедоступных приложениях и использование различных языков сценариев, таких как PowerShell, Windows Command Shell, Visual Basic и JavaScript.

Оказавшись в сетевой среде, Weaver Ant поддерживает постоянство, используя методы, позволяющие сохранить доменные и локальные учетные записи, часто используя веб-оболочку в качестве основного средства управления скомпрометированными серверами. Примечательно, что часто используется веб-оболочка China Chopper, обеспечивающая скрытый удаленный доступ и управление. Этот легкий инструмент поддерживает шифрование AES для своей полезной нагрузки, что делает его эффективным средством предотвращения обнаружения с помощью автоматизированных мер безопасности, таких как брандмауэры веб-приложений (WAFs). Кроме того, компания Weaver Ant разработала уникальный вариант веб-оболочки, получивший название InMemory web shell, которая может выполнять вредоносные программы непосредственно в памяти, помогая хакеру не оставлять следов на диске.

Для горизонтального перемещения и эксфильтрации данных Weaver Ant использует различные методы, включая использование SMB и внутренних прокси-серверов для передачи файлов и выполнения команд на разных серверах. В их работе также используются сложные инструменты рекурсивного туннелирования, предназначенные для инкапсуляции команд и перенаправления трафика в рамках многоуровневого подхода, что повышает их способность оставаться незамеченными при работе внутри сети жертвы. Рекурсивный инструмент динамически запрашивает HTTP-запросы, что еще больше усложняет судебно-медицинскую экспертизу.

Weaver Ant демонстрирует умение обходить защиту. Они манипулируют системами регистрации событий, чтобы подавлять журналы, и перезаписывают важные функции в интерфейсе проверки на вредоносное по (AMSI), чтобы обойти меры безопасности. Их тактика позволяет им выполнять команды PowerShell, не вызывая предупреждений, обычно связанных с исполняемым файлом PowerShell, что еще больше снижает вероятность обнаружения.

В рамках своей деятельности Weaver Ant собирала конфиденциальную информацию, запрашивая Active Directory с помощью команд для перечисления учетных записей пользователей и других критически важных систем. Их ориентация на конкретные отрасли и стратегические сроки выполнения операций соответствует характеристикам, типичным для хакеров, спонсируемых государством, которые демонстрируют четко определенную структуру целей и надежный метод настойчивости, о чем свидетельствует их длительный период проникновения, составляющий более четырех лет, несмотря на попытки исправления ситуации.

Таким образом, ландшафт угроз Weaver Ant отражает сложную операцию, проводимую при поддержке государства, отличающуюся передовыми инструментами, стратегиями сохранения и искусными методами уклонения. Организации должны усилить свою защиту, внедрив непрерывный мониторинг, строгий контроль доступа и методы повышения надежности системы, чтобы эффективно противостоять таким постоянным угрозам.
#ParsedReport #CompletenessLow
25-03-2025

Sygnia Discovers New Active China-Nexus Threat Actor Weaver Ant

https://www.sygnia.co/press-release/sygnia-discovers-new-active-china-nexus-threat-actor-weaver-ant/

Report completeness: Low

Actors/Campaigns:
Weaver_ant

Threats:
Chinachopper

Victims:
Telecom company

Industry:
Telco, Critical_infrastructure

Geo:
China, New york

ChatGPT TTPs:
do not use without manual check
T1210, T1078, T1505.003, T1027

Soft:
Zyxel

Algorithms:
aes