CTT Report Hub
#ParsedReport #CompletenessLow 24-03-2025 Spotted a Fake CAPTCHA - Let s Analyze It! https://disconinja.hatenablog.com/entry/2025/03/16/172354 Report completeness: Low Threats: Xworm_rat Sliver_c2_tool Clickfix_technique ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование выявило распространение вредоносного ПО с помощью поддельной системы ввода CAPTCHA, в том числе npad.exe и файла JavaScript. В обоих случаях для выполнения использовались команды PowerShell, кодировка Base64 и методы обхода средств безопасности.
-----
Недавнее исследование сервера управления (C2), идентифицированного с помощью Censys, выявило распространение вредоносного ПО с помощью поддельной системы CAPTCHA. Анализ был сосредоточен на четырех хостах, на двух из которых были обнаружены образцы вредоносного ПО. В образцах были обнаружены различные потоки заражения и различные типы вредоносных программ. Методы анализа включали запрос информации о хостинге в Censys и дальнейшее изучение обнаруженного вредоносного ПО.
Первая вредоносная программа, называемая npad.exe, была связана с пакетным файлом PowerShell с именем drp.bat, который используется для загрузки и запуска drp.bat с помощью команды PowerShell, инициируемой поддельной капчей. Эта команда работает с содержимым в кодировке Base64, предназначенным для изменения настроек защитника Windows и облегчения загрузки исполняемых файлов. Углубленный анализ, проведенный с помощью CAPE Sandbox, засекречен npad.exe как Xworm, что указывает на его природу и потенциальное воздействие.
Вторая вредоносная программа, выявленная в ходе этого расследования, содержала файл JavaScript, связанный с другой командой PowerShell, связанной с механизмом поддельного ввода CAPTCHA. Целью команды была загрузка файла JavaScript с именем onboarding, который был предназначен для выполнения шеллкода. Важным в этом скрипте был комментарий, указывающий на то, что он предназначался для того, чтобы избежать обнаружения "CrowdStrike". Анализ CAPE Sandbox подтвердил, что файл JavaScript был классифицирован как Sliver, что указывает на его вредоносные намерения и функциональность.
Это исследование демонстрирует, как поддельные капчи используются для распространения вредоносных программ с помощью PowerShell и JavaScript, а также различные методы развертывания вредоносных программ и способы заражения. Использование кодировки Base64 и тактики обхода в отношении конкретных решений для обеспечения безопасности подчеркивает эволюцию стратегий противников в среде хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование выявило распространение вредоносного ПО с помощью поддельной системы ввода CAPTCHA, в том числе npad.exe и файла JavaScript. В обоих случаях для выполнения использовались команды PowerShell, кодировка Base64 и методы обхода средств безопасности.
-----
Недавнее исследование сервера управления (C2), идентифицированного с помощью Censys, выявило распространение вредоносного ПО с помощью поддельной системы CAPTCHA. Анализ был сосредоточен на четырех хостах, на двух из которых были обнаружены образцы вредоносного ПО. В образцах были обнаружены различные потоки заражения и различные типы вредоносных программ. Методы анализа включали запрос информации о хостинге в Censys и дальнейшее изучение обнаруженного вредоносного ПО.
Первая вредоносная программа, называемая npad.exe, была связана с пакетным файлом PowerShell с именем drp.bat, который используется для загрузки и запуска drp.bat с помощью команды PowerShell, инициируемой поддельной капчей. Эта команда работает с содержимым в кодировке Base64, предназначенным для изменения настроек защитника Windows и облегчения загрузки исполняемых файлов. Углубленный анализ, проведенный с помощью CAPE Sandbox, засекречен npad.exe как Xworm, что указывает на его природу и потенциальное воздействие.
Вторая вредоносная программа, выявленная в ходе этого расследования, содержала файл JavaScript, связанный с другой командой PowerShell, связанной с механизмом поддельного ввода CAPTCHA. Целью команды была загрузка файла JavaScript с именем onboarding, который был предназначен для выполнения шеллкода. Важным в этом скрипте был комментарий, указывающий на то, что он предназначался для того, чтобы избежать обнаружения "CrowdStrike". Анализ CAPE Sandbox подтвердил, что файл JavaScript был классифицирован как Sliver, что указывает на его вредоносные намерения и функциональность.
Это исследование демонстрирует, как поддельные капчи используются для распространения вредоносных программ с помощью PowerShell и JavaScript, а также различные методы развертывания вредоносных программ и способы заражения. Использование кодировки Base64 и тактики обхода в отношении конкретных решений для обеспечения безопасности подчеркивает эволюцию стратегий противников в среде хакеров.
#ParsedReport #CompletenessHigh
24-03-2025
Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation
https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/
Report completeness: High
Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle
Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique
Victims:
Major telecom provider
Industry:
Telco, Financial
Geo:
Asia, Chinese, China, Asian
TTPs:
Tactics: 12
Technics: 26
IOCs:
Hash: 29
File: 11
Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel
Algorithms:
sha1, aes, base64, sha256, gzip
Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession
Win API:
AmsiScanBuffer
Languages:
php, javascript, visual_basic, jscript, powershell
Links:
24-03-2025
Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation
https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/
Report completeness: High
Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle
Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique
Victims:
Major telecom provider
Industry:
Telco, Financial
Geo:
Asia, Chinese, China, Asian
TTPs:
Tactics: 12
Technics: 26
IOCs:
Hash: 29
File: 11
Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel
Algorithms:
sha1, aes, base64, sha256, gzip
Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession
Win API:
AmsiScanBuffer
Languages:
php, javascript, visual_basic, jscript, powershell
Links:
https://github.com/Kevin-Robertson/Invoke-TheHash/blob/master/Invoke-SMBClient.ps1Sygnia
Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation
Sygnia details Weaver Ant, a China-nexus threat actor infiltrating a major telecom provider. Using web shells and tunneling, the attackers maintained persistence and facilitated cyber espionage. This blog explores their tactics and provides key defense strategies…
#ParsedReport #CompletenessLow
24-03-2025
Beware of phishing emails disseminated by famous overseas delivery companies (GuLoader)
https://asec.ahnlab.com/ko/86973/
Report completeness: Low
Threats:
Cloudeye
Xworm_rat
Victims:
Shipping company
Industry:
Transport
ChatGPT TTPs:
T1566.001, T1059.005, T1059.001, T1547.001, T1055, T1105
IOCs:
Registry: 1
File: 1
Hash: 4
Url: 2
Domain: 1
Algorithms:
md5
Languages:
powershell
24-03-2025
Beware of phishing emails disseminated by famous overseas delivery companies (GuLoader)
https://asec.ahnlab.com/ko/86973/
Report completeness: Low
Threats:
Cloudeye
Xworm_rat
Victims:
Shipping company
Industry:
Transport
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.005, T1059.001, T1547.001, T1055, T1105
IOCs:
Registry: 1
File: 1
Hash: 4
Url: 2
Domain: 1
Algorithms:
md5
Languages:
powershell
ASEC
해외 유명 배송업체를 사칭하여 유포되는 피싱 메일 주의 (GuLoader) - ASEC
최근 AhnLab SEcurity intelligence Center(ASEC)에서는 해위 유명 배송업체를 사칭하여 피싱 메일을 통해 GuLoader 악성코드를 유포하는 사례를 확인했다. 해당 피싱 메일은 ASEC에서 운영 중인 이메일 허니팟을 통해 확보하였다. 이메일 본문에는 사용자가 사후납부통관 세금을 확인해야 한다는 내용과 함께 첨부파일 실행을 요구한다. [그림 1] 피싱 이메일 본문 첨부파일에는 난독화된 VBScript가 포함되어 있으며…
#ParsedReport #CompletenessLow
23-03-2025
SonicWall Detects Credential-Stealing SVG File in Phishing Campaign
https://www.sonicwall.com/blog/sonicwall-detects-credential-stealing-svg-file-in-phishing-campaign
Report completeness: Low
Threats:
Credential_stealing_technique
ChatGPT TTPs:
T1566.001, T1027
IOCs:
Hash: 4
Url: 1
Algorithms:
sha256
Languages:
javascript
23-03-2025
SonicWall Detects Credential-Stealing SVG File in Phishing Campaign
https://www.sonicwall.com/blog/sonicwall-detects-credential-stealing-svg-file-in-phishing-campaign
Report completeness: Low
Threats:
Credential_stealing_technique
ChatGPT TTPs:
do not use without manual checkT1566.001, T1027
IOCs:
Hash: 4
Url: 1
Algorithms:
sha256
Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 23-03-2025 SonicWall Detects Credential-Stealing SVG File in Phishing Campaign https://www.sonicwall.com/blog/sonicwall-detects-credential-stealing-svg-file-in-phishing-campaign Report completeness: Low Threats: Credenti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания использует вложения файлов SVG для перехвата учетных данных пользователей, маскируя их под документы PDF в спам-письмах. Файлы SVG содержат запутанный JavaScript, который взаимодействует с удаленным сервером для передачи украденных данных, что указывает на тенденцию использования безопасных типов файлов для уклонения от обнаружения.
-----
Недавний анализ, проведенный исследовательской группой SonicWall Capture Labs по изучению угроз, выявил фишинговую кампанию, использующую вложения в файлы SVG для компрометации учетных данных пользователей. SVG, или масштабируемая векторная графика, - это универсальный формат на основе XML, который обычно используется для рендеринга двумерных векторных изображений. Возможность использования интерактивных функций и анимации делает файлы SVG привлекательной мишенью для злоумышленников, которые используют свои возможности для выполнения JavaScript.
В ходе этой атаки вредоносный SVG-файл внедряется в спам-рассылку, замаскированную под заказ на покупку, с вводящей в заблуждение пометкой "pdf" в названии файла, чтобы заставить пользователей поверить, что они открывают PDF-документ. На самом деле вложение представляет собой SVG-файл, содержащий запутанный JavaScript-код, специально созданный для перехвата учетных данных пользователя. Когда файл выполняется, JavaScript связывается с удаленным сервером для передачи украденной информации.
Этот метод использования файлов SVG в качестве механизмов доставки подчеркивает растущую тенденцию среди хакеров, стремящихся обойти обычные решения для фильтрации электронной почты, которые часто блокируют известные типы вредоносных файлов. Выбор расширения SVG особенно примечателен, учитывая его способность обходить ограничения, продолжая при этом выполнять вредоносные скрипты, что создает значительный риск для ничего не подозревающих пользователей, у которых может возникнуть ложное чувство безопасности из-за обманчивого формата электронной почты. Как организации, так и частные лица должны проявлять бдительность в отношении подобной тактики, чтобы защитить конфиденциальную информацию от кражи учетных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания использует вложения файлов SVG для перехвата учетных данных пользователей, маскируя их под документы PDF в спам-письмах. Файлы SVG содержат запутанный JavaScript, который взаимодействует с удаленным сервером для передачи украденных данных, что указывает на тенденцию использования безопасных типов файлов для уклонения от обнаружения.
-----
Недавний анализ, проведенный исследовательской группой SonicWall Capture Labs по изучению угроз, выявил фишинговую кампанию, использующую вложения в файлы SVG для компрометации учетных данных пользователей. SVG, или масштабируемая векторная графика, - это универсальный формат на основе XML, который обычно используется для рендеринга двумерных векторных изображений. Возможность использования интерактивных функций и анимации делает файлы SVG привлекательной мишенью для злоумышленников, которые используют свои возможности для выполнения JavaScript.
В ходе этой атаки вредоносный SVG-файл внедряется в спам-рассылку, замаскированную под заказ на покупку, с вводящей в заблуждение пометкой "pdf" в названии файла, чтобы заставить пользователей поверить, что они открывают PDF-документ. На самом деле вложение представляет собой SVG-файл, содержащий запутанный JavaScript-код, специально созданный для перехвата учетных данных пользователя. Когда файл выполняется, JavaScript связывается с удаленным сервером для передачи украденной информации.
Этот метод использования файлов SVG в качестве механизмов доставки подчеркивает растущую тенденцию среди хакеров, стремящихся обойти обычные решения для фильтрации электронной почты, которые часто блокируют известные типы вредоносных файлов. Выбор расширения SVG особенно примечателен, учитывая его способность обходить ограничения, продолжая при этом выполнять вредоносные скрипты, что создает значительный риск для ничего не подозревающих пользователей, у которых может возникнуть ложное чувство безопасности из-за обманчивого формата электронной почты. Как организации, так и частные лица должны проявлять бдительность в отношении подобной тактики, чтобы защитить конфиденциальную информацию от кражи учетных данных.
#technique
Rust for Malware Development
Rust VS. C Languages – A Comparative Analysis
https://bishopfox.com/blog/rust-for-malware-development
Rust for Malware Development
Rust VS. C Languages – A Comparative Analysis
https://bishopfox.com/blog/rust-for-malware-development
Bishop Fox
Rust for Malware Development
Bishop Fox's Nick Cerne, will compare developing malware in Rust compared to its C counterparts and develop a simple malware dropper for demonstration.
#ParsedReport #CompletenessMedium
25-03-2025
TURNING AID INTO ATTACK: EXPLOITATION OF PAKISTANS YOUTH LAPTOP SCHEME TO TARGET INDIA
https://www.cyfirma.com/research/turning-aid-into-attack-exploitation-of-pakistans-youth-laptop-scheme-to-target-india/
Report completeness: Medium
Actors/Campaigns:
Transparenttribe
Sidecopy
Threats:
Clickfix_technique
Spear-phishing_technique
Crimson_rat
Poseidon
Elizarat
Victims:
India post
Industry:
Military, Financial, Government, Aerospace, Entertainment
Geo:
Asian, Pakistans, India, Pakistani, Indian, Pakistan
TTPs:
Tactics: 5
Technics: 9
IOCs:
File: 3
IP: 1
Domain: 2
Hash: 2
Soft:
ANDROID, Linux, Telegram, Discord, Slack
Functions:
getLocationAndSend
Languages:
powershell, python, golang, rust
Platforms:
cross-platform
25-03-2025
TURNING AID INTO ATTACK: EXPLOITATION OF PAKISTANS YOUTH LAPTOP SCHEME TO TARGET INDIA
https://www.cyfirma.com/research/turning-aid-into-attack-exploitation-of-pakistans-youth-laptop-scheme-to-target-india/
Report completeness: Medium
Actors/Campaigns:
Transparenttribe
Sidecopy
Threats:
Clickfix_technique
Spear-phishing_technique
Crimson_rat
Poseidon
Elizarat
Victims:
India post
Industry:
Military, Financial, Government, Aerospace, Entertainment
Geo:
Asian, Pakistans, India, Pakistani, Indian, Pakistan
TTPs:
Tactics: 5
Technics: 9
IOCs:
File: 3
IP: 1
Domain: 2
Hash: 2
Soft:
ANDROID, Linux, Telegram, Discord, Slack
Functions:
getLocationAndSend
Languages:
powershell, python, golang, rust
Platforms:
cross-platform
CYFIRMA
TURNING AID INTO ATTACK: EXPLOITATION OF PAKISTAN'S YOUTH LAPTOP SCHEME TO TARGET INDIA - CYFIRMA
EXECUTIVE SUMMARY In this report, CYFIRMA examines the tactics employed by a Pakistan-based APT group, assessed with medium confidence as...
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 25-03-2025 TURNING AID INTO ATTACK: EXPLOITATION OF PAKISTANS YOUTH LAPTOP SCHEME TO TARGET INDIA https://www.cyfirma.com/research/turning-aid-into-attack-exploitation-of-pakistans-youth-laptop-scheme-to-target-india/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT36, базирующаяся в Пакистане APT group, использует такие тактики, как фишинг и поддельные веб-сайты, для компрометации индийских объектов, распространяя вредоносное ПО, которое крадет конфиденциальные данные и выполняет команды удаленно. Их инструменты включают мошенническое приложение для Android и методы, позволяющие избежать обнаружения на различных платформах, что подчеркивает продолжающийся шпионаж против индийского правительства и образовательного сектора.
-----
Недавний отчет CYFIRMA посвящен APT36, пакистанской группе APT, которая использует различные тактики для компрометации целей, главным образом в Индии. Эта группа APT известна тем, что создала мошеннический веб-сайт, имитирующий индийское почтовое отделение, для распространения вредоносного ПО, предназначенного как для пользователей Windows, так и для Android. Вредоносные инструменты включают в себя Android-приложение, замаскированное под службу India Post, которое позже предлагает пользователям ввести данные своей банковской карты для приложения для казино “VivaGame”. Файл AndroidManifest указывает на совместимость с текущими версиями Android, в то время как обманчивое название пакета "indiapost.gov" предназначено для введения пользователей в заблуждение.
Анализ удаленного исполняемого файла Android выявил его постоянные возможности с помощью функции "BootReceiver", которая обеспечивает выполнение вредоносного ПО после перезагрузки устройства. Приложение использует веб-интерфейс, чтобы направлять пользователей на законный веб-сайт India Post, одновременно собирая конфиденциальные данные, определяя приоритетность фильтрации определенных типов файлов и извлекая учетные записи электронной почты. Приложение использует fusedLocationClient для точного отслеживания местоположения, что подчеркивает его способность собирать конфиденциальную информацию о пользователях.
При доступе к мошенническому сайту с ПК под управлением Windows пользователям предлагается предоставить доступ к буферу обмена, что позволяет копировать код сайта и потенциально выполнять вредоносные команды через PowerShell при вставке в диалоговое окно запуска. Этот метод может привести к компрометации системы в результате выполнения вредоносного ПО. Изучение метаданных показывает, что файл с инструкцией в формате PDF был создан в часовом поясе Пакистана, а IP—адрес, связанный с вредоносной командой PowerShell, связан с поддельным доменом, предназначенным для выдачи себя за электронную почту правительства Индии, что соответствует тактике APT36.
APT36, также известная как Transparent Tribe, действует с 2013 года, ориентируясь в первую очередь на государственные структуры Индии, военных, оборонных подрядчиков и образовательные учреждения. Группа использует фишинговые и поддельные веб-сайты для первоначальной компрометации, используя различные вредоносные программы, такие как Crimson RAT, Poseidon и ElizaRAT, а также различные языки программирования для усовершенствованных методов уклонения.
Появление тактики ClickFix вызывает опасения, учитывая ее способность использовать как начинающих, так и опытных пользователей на нескольких платформах устройств. Такая универсальность создает значительные риски, поскольку киберпреступники все чаще используют такие методы, что создает широкие возможности для компрометации и кражи данных на разных устройствах. Постоянное внимание APT36 к оборонному и образовательному секторам Индии подчеркивает постоянные шпионские цели этого настойчивого хакера.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT36, базирующаяся в Пакистане APT group, использует такие тактики, как фишинг и поддельные веб-сайты, для компрометации индийских объектов, распространяя вредоносное ПО, которое крадет конфиденциальные данные и выполняет команды удаленно. Их инструменты включают мошенническое приложение для Android и методы, позволяющие избежать обнаружения на различных платформах, что подчеркивает продолжающийся шпионаж против индийского правительства и образовательного сектора.
-----
Недавний отчет CYFIRMA посвящен APT36, пакистанской группе APT, которая использует различные тактики для компрометации целей, главным образом в Индии. Эта группа APT известна тем, что создала мошеннический веб-сайт, имитирующий индийское почтовое отделение, для распространения вредоносного ПО, предназначенного как для пользователей Windows, так и для Android. Вредоносные инструменты включают в себя Android-приложение, замаскированное под службу India Post, которое позже предлагает пользователям ввести данные своей банковской карты для приложения для казино “VivaGame”. Файл AndroidManifest указывает на совместимость с текущими версиями Android, в то время как обманчивое название пакета "indiapost.gov" предназначено для введения пользователей в заблуждение.
Анализ удаленного исполняемого файла Android выявил его постоянные возможности с помощью функции "BootReceiver", которая обеспечивает выполнение вредоносного ПО после перезагрузки устройства. Приложение использует веб-интерфейс, чтобы направлять пользователей на законный веб-сайт India Post, одновременно собирая конфиденциальные данные, определяя приоритетность фильтрации определенных типов файлов и извлекая учетные записи электронной почты. Приложение использует fusedLocationClient для точного отслеживания местоположения, что подчеркивает его способность собирать конфиденциальную информацию о пользователях.
При доступе к мошенническому сайту с ПК под управлением Windows пользователям предлагается предоставить доступ к буферу обмена, что позволяет копировать код сайта и потенциально выполнять вредоносные команды через PowerShell при вставке в диалоговое окно запуска. Этот метод может привести к компрометации системы в результате выполнения вредоносного ПО. Изучение метаданных показывает, что файл с инструкцией в формате PDF был создан в часовом поясе Пакистана, а IP—адрес, связанный с вредоносной командой PowerShell, связан с поддельным доменом, предназначенным для выдачи себя за электронную почту правительства Индии, что соответствует тактике APT36.
APT36, также известная как Transparent Tribe, действует с 2013 года, ориентируясь в первую очередь на государственные структуры Индии, военных, оборонных подрядчиков и образовательные учреждения. Группа использует фишинговые и поддельные веб-сайты для первоначальной компрометации, используя различные вредоносные программы, такие как Crimson RAT, Poseidon и ElizaRAT, а также различные языки программирования для усовершенствованных методов уклонения.
Появление тактики ClickFix вызывает опасения, учитывая ее способность использовать как начинающих, так и опытных пользователей на нескольких платформах устройств. Такая универсальность создает значительные риски, поскольку киберпреступники все чаще используют такие методы, что создает широкие возможности для компрометации и кражи данных на разных устройствах. Постоянное внимание APT36 к оборонному и образовательному секторам Индии подчеркивает постоянные шпионские цели этого настойчивого хакера.
#ParsedReport #CompletenessHigh
24-03-2025
Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation
https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/
Report completeness: High
Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle
Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique
Victims:
Major telecom provider
Industry:
Telco, Financial
Geo:
Asia, Chinese, China, Asian
TTPs:
Tactics: 12
Technics: 26
IOCs:
Hash: 29
File: 11
Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel
Algorithms:
sha1, aes, base64, sha256, gzip
Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession
Win API:
AmsiScanBuffer
Languages:
php, javascript, visual_basic, jscript, powershell
Links:
24-03-2025
Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation
https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/
Report completeness: High
Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle
Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique
Victims:
Major telecom provider
Industry:
Telco, Financial
Geo:
Asia, Chinese, China, Asian
TTPs:
Tactics: 12
Technics: 26
IOCs:
Hash: 29
File: 11
Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel
Algorithms:
sha1, aes, base64, sha256, gzip
Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession
Win API:
AmsiScanBuffer
Languages:
php, javascript, visual_basic, jscript, powershell
Links:
https://github.com/Kevin-Robertson/Invoke-TheHash/blob/master/Invoke-SMBClient.ps1Sygnia
Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation
Sygnia details Weaver Ant, a China-nexus threat actor infiltrating a major telecom provider. Using web shells and tunneling, the attackers maintained persistence and facilitated cyber espionage. This blog explores their tactics and provides key defense strategies…
CTT Report Hub
#ParsedReport #CompletenessHigh 24-03-2025 Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер Weaver Ant, связанный с Китаем, занимается передовым кибершпионажем в сфере телекоммуникаций, используя веб-оболочки и туннелирование для доступа и сохранения данных через уязвимости общедоступных приложений. Их тактика включает в себя использование настраиваемых веб-оболочек для скрытных операций, манипулирование журналами, чтобы избежать обнаружения, и выполнение команд внутри компании при сохранении долгосрочного доступа к конфиденциальным данным.
-----
Издание Sygnia сообщило о кибератаках связанных с Китаем хакеров, известных как Weaver Ant, который ведет постоянный кибершпионаж против крупного телекоммуникационного провайдера в Азии. Группа использует сложные методы, в первую очередь веб-оболочки и механизмы туннелирования, для обеспечения доступа и облегчения своих операций. Их методология атаки включает в себя получение первоначального доступа через уязвимости в общедоступных приложениях и использование различных языков сценариев, таких как PowerShell, Windows Command Shell, Visual Basic и JavaScript.
Оказавшись в сетевой среде, Weaver Ant поддерживает постоянство, используя методы, позволяющие сохранить доменные и локальные учетные записи, часто используя веб-оболочку в качестве основного средства управления скомпрометированными серверами. Примечательно, что часто используется веб-оболочка China Chopper, обеспечивающая скрытый удаленный доступ и управление. Этот легкий инструмент поддерживает шифрование AES для своей полезной нагрузки, что делает его эффективным средством предотвращения обнаружения с помощью автоматизированных мер безопасности, таких как брандмауэры веб-приложений (WAFs). Кроме того, компания Weaver Ant разработала уникальный вариант веб-оболочки, получивший название InMemory web shell, которая может выполнять вредоносные программы непосредственно в памяти, помогая хакеру не оставлять следов на диске.
Для горизонтального перемещения и эксфильтрации данных Weaver Ant использует различные методы, включая использование SMB и внутренних прокси-серверов для передачи файлов и выполнения команд на разных серверах. В их работе также используются сложные инструменты рекурсивного туннелирования, предназначенные для инкапсуляции команд и перенаправления трафика в рамках многоуровневого подхода, что повышает их способность оставаться незамеченными при работе внутри сети жертвы. Рекурсивный инструмент динамически запрашивает HTTP-запросы, что еще больше усложняет судебно-медицинскую экспертизу.
Weaver Ant демонстрирует умение обходить защиту. Они манипулируют системами регистрации событий, чтобы подавлять журналы, и перезаписывают важные функции в интерфейсе проверки на вредоносное по (AMSI), чтобы обойти меры безопасности. Их тактика позволяет им выполнять команды PowerShell, не вызывая предупреждений, обычно связанных с исполняемым файлом PowerShell, что еще больше снижает вероятность обнаружения.
В рамках своей деятельности Weaver Ant собирала конфиденциальную информацию, запрашивая Active Directory с помощью команд для перечисления учетных записей пользователей и других критически важных систем. Их ориентация на конкретные отрасли и стратегические сроки выполнения операций соответствует характеристикам, типичным для хакеров, спонсируемых государством, которые демонстрируют четко определенную структуру целей и надежный метод настойчивости, о чем свидетельствует их длительный период проникновения, составляющий более четырех лет, несмотря на попытки исправления ситуации.
Таким образом, ландшафт угроз Weaver Ant отражает сложную операцию, проводимую при поддержке государства, отличающуюся передовыми инструментами, стратегиями сохранения и искусными методами уклонения. Организации должны усилить свою защиту, внедрив непрерывный мониторинг, строгий контроль доступа и методы повышения надежности системы, чтобы эффективно противостоять таким постоянным угрозам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер Weaver Ant, связанный с Китаем, занимается передовым кибершпионажем в сфере телекоммуникаций, используя веб-оболочки и туннелирование для доступа и сохранения данных через уязвимости общедоступных приложений. Их тактика включает в себя использование настраиваемых веб-оболочек для скрытных операций, манипулирование журналами, чтобы избежать обнаружения, и выполнение команд внутри компании при сохранении долгосрочного доступа к конфиденциальным данным.
-----
Издание Sygnia сообщило о кибератаках связанных с Китаем хакеров, известных как Weaver Ant, который ведет постоянный кибершпионаж против крупного телекоммуникационного провайдера в Азии. Группа использует сложные методы, в первую очередь веб-оболочки и механизмы туннелирования, для обеспечения доступа и облегчения своих операций. Их методология атаки включает в себя получение первоначального доступа через уязвимости в общедоступных приложениях и использование различных языков сценариев, таких как PowerShell, Windows Command Shell, Visual Basic и JavaScript.
Оказавшись в сетевой среде, Weaver Ant поддерживает постоянство, используя методы, позволяющие сохранить доменные и локальные учетные записи, часто используя веб-оболочку в качестве основного средства управления скомпрометированными серверами. Примечательно, что часто используется веб-оболочка China Chopper, обеспечивающая скрытый удаленный доступ и управление. Этот легкий инструмент поддерживает шифрование AES для своей полезной нагрузки, что делает его эффективным средством предотвращения обнаружения с помощью автоматизированных мер безопасности, таких как брандмауэры веб-приложений (WAFs). Кроме того, компания Weaver Ant разработала уникальный вариант веб-оболочки, получивший название InMemory web shell, которая может выполнять вредоносные программы непосредственно в памяти, помогая хакеру не оставлять следов на диске.
Для горизонтального перемещения и эксфильтрации данных Weaver Ant использует различные методы, включая использование SMB и внутренних прокси-серверов для передачи файлов и выполнения команд на разных серверах. В их работе также используются сложные инструменты рекурсивного туннелирования, предназначенные для инкапсуляции команд и перенаправления трафика в рамках многоуровневого подхода, что повышает их способность оставаться незамеченными при работе внутри сети жертвы. Рекурсивный инструмент динамически запрашивает HTTP-запросы, что еще больше усложняет судебно-медицинскую экспертизу.
Weaver Ant демонстрирует умение обходить защиту. Они манипулируют системами регистрации событий, чтобы подавлять журналы, и перезаписывают важные функции в интерфейсе проверки на вредоносное по (AMSI), чтобы обойти меры безопасности. Их тактика позволяет им выполнять команды PowerShell, не вызывая предупреждений, обычно связанных с исполняемым файлом PowerShell, что еще больше снижает вероятность обнаружения.
В рамках своей деятельности Weaver Ant собирала конфиденциальную информацию, запрашивая Active Directory с помощью команд для перечисления учетных записей пользователей и других критически важных систем. Их ориентация на конкретные отрасли и стратегические сроки выполнения операций соответствует характеристикам, типичным для хакеров, спонсируемых государством, которые демонстрируют четко определенную структуру целей и надежный метод настойчивости, о чем свидетельствует их длительный период проникновения, составляющий более четырех лет, несмотря на попытки исправления ситуации.
Таким образом, ландшафт угроз Weaver Ant отражает сложную операцию, проводимую при поддержке государства, отличающуюся передовыми инструментами, стратегиями сохранения и искусными методами уклонения. Организации должны усилить свою защиту, внедрив непрерывный мониторинг, строгий контроль доступа и методы повышения надежности системы, чтобы эффективно противостоять таким постоянным угрозам.
#ParsedReport #CompletenessLow
25-03-2025
Sygnia Discovers New Active China-Nexus Threat Actor Weaver Ant
https://www.sygnia.co/press-release/sygnia-discovers-new-active-china-nexus-threat-actor-weaver-ant/
Report completeness: Low
Actors/Campaigns:
Weaver_ant
Threats:
Chinachopper
Victims:
Telecom company
Industry:
Telco, Critical_infrastructure
Geo:
China, New york
ChatGPT TTPs:
T1210, T1078, T1505.003, T1027
Soft:
Zyxel
Algorithms:
aes
25-03-2025
Sygnia Discovers New Active China-Nexus Threat Actor Weaver Ant
https://www.sygnia.co/press-release/sygnia-discovers-new-active-china-nexus-threat-actor-weaver-ant/
Report completeness: Low
Actors/Campaigns:
Weaver_ant
Threats:
Chinachopper
Victims:
Telecom company
Industry:
Telco, Critical_infrastructure
Geo:
China, New york
ChatGPT TTPs:
do not use without manual checkT1210, T1078, T1505.003, T1027
Soft:
Zyxel
Algorithms:
aes
Sygnia
Sygnia Discovers New Active China-Nexus Threat Actor Weaver Ant
Incident Response leader reveals Weaver Ant leveraged home routers to target top telecoms company and collect sensitive information.