CTT Report Hub
#ParsedReport #CompletenessMedium 25-03-2025 TURNING AID INTO ATTACK: EXPLOITATION OF PAKISTANS YOUTH LAPTOP SCHEME TO TARGET INDIA https://www.cyfirma.com/research/turning-aid-into-attack-exploitation-of-pakistans-youth-laptop-scheme-to-target-india/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT36, базирующаяся в Пакистане APT group, использует такие тактики, как фишинг и поддельные веб-сайты, для компрометации индийских объектов, распространяя вредоносное ПО, которое крадет конфиденциальные данные и выполняет команды удаленно. Их инструменты включают мошенническое приложение для Android и методы, позволяющие избежать обнаружения на различных платформах, что подчеркивает продолжающийся шпионаж против индийского правительства и образовательного сектора.
-----
Недавний отчет CYFIRMA посвящен APT36, пакистанской группе APT, которая использует различные тактики для компрометации целей, главным образом в Индии. Эта группа APT известна тем, что создала мошеннический веб-сайт, имитирующий индийское почтовое отделение, для распространения вредоносного ПО, предназначенного как для пользователей Windows, так и для Android. Вредоносные инструменты включают в себя Android-приложение, замаскированное под службу India Post, которое позже предлагает пользователям ввести данные своей банковской карты для приложения для казино “VivaGame”. Файл AndroidManifest указывает на совместимость с текущими версиями Android, в то время как обманчивое название пакета "indiapost.gov" предназначено для введения пользователей в заблуждение.
Анализ удаленного исполняемого файла Android выявил его постоянные возможности с помощью функции "BootReceiver", которая обеспечивает выполнение вредоносного ПО после перезагрузки устройства. Приложение использует веб-интерфейс, чтобы направлять пользователей на законный веб-сайт India Post, одновременно собирая конфиденциальные данные, определяя приоритетность фильтрации определенных типов файлов и извлекая учетные записи электронной почты. Приложение использует fusedLocationClient для точного отслеживания местоположения, что подчеркивает его способность собирать конфиденциальную информацию о пользователях.
При доступе к мошенническому сайту с ПК под управлением Windows пользователям предлагается предоставить доступ к буферу обмена, что позволяет копировать код сайта и потенциально выполнять вредоносные команды через PowerShell при вставке в диалоговое окно запуска. Этот метод может привести к компрометации системы в результате выполнения вредоносного ПО. Изучение метаданных показывает, что файл с инструкцией в формате PDF был создан в часовом поясе Пакистана, а IP—адрес, связанный с вредоносной командой PowerShell, связан с поддельным доменом, предназначенным для выдачи себя за электронную почту правительства Индии, что соответствует тактике APT36.
APT36, также известная как Transparent Tribe, действует с 2013 года, ориентируясь в первую очередь на государственные структуры Индии, военных, оборонных подрядчиков и образовательные учреждения. Группа использует фишинговые и поддельные веб-сайты для первоначальной компрометации, используя различные вредоносные программы, такие как Crimson RAT, Poseidon и ElizaRAT, а также различные языки программирования для усовершенствованных методов уклонения.
Появление тактики ClickFix вызывает опасения, учитывая ее способность использовать как начинающих, так и опытных пользователей на нескольких платформах устройств. Такая универсальность создает значительные риски, поскольку киберпреступники все чаще используют такие методы, что создает широкие возможности для компрометации и кражи данных на разных устройствах. Постоянное внимание APT36 к оборонному и образовательному секторам Индии подчеркивает постоянные шпионские цели этого настойчивого хакера.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT36, базирующаяся в Пакистане APT group, использует такие тактики, как фишинг и поддельные веб-сайты, для компрометации индийских объектов, распространяя вредоносное ПО, которое крадет конфиденциальные данные и выполняет команды удаленно. Их инструменты включают мошенническое приложение для Android и методы, позволяющие избежать обнаружения на различных платформах, что подчеркивает продолжающийся шпионаж против индийского правительства и образовательного сектора.
-----
Недавний отчет CYFIRMA посвящен APT36, пакистанской группе APT, которая использует различные тактики для компрометации целей, главным образом в Индии. Эта группа APT известна тем, что создала мошеннический веб-сайт, имитирующий индийское почтовое отделение, для распространения вредоносного ПО, предназначенного как для пользователей Windows, так и для Android. Вредоносные инструменты включают в себя Android-приложение, замаскированное под службу India Post, которое позже предлагает пользователям ввести данные своей банковской карты для приложения для казино “VivaGame”. Файл AndroidManifest указывает на совместимость с текущими версиями Android, в то время как обманчивое название пакета "indiapost.gov" предназначено для введения пользователей в заблуждение.
Анализ удаленного исполняемого файла Android выявил его постоянные возможности с помощью функции "BootReceiver", которая обеспечивает выполнение вредоносного ПО после перезагрузки устройства. Приложение использует веб-интерфейс, чтобы направлять пользователей на законный веб-сайт India Post, одновременно собирая конфиденциальные данные, определяя приоритетность фильтрации определенных типов файлов и извлекая учетные записи электронной почты. Приложение использует fusedLocationClient для точного отслеживания местоположения, что подчеркивает его способность собирать конфиденциальную информацию о пользователях.
При доступе к мошенническому сайту с ПК под управлением Windows пользователям предлагается предоставить доступ к буферу обмена, что позволяет копировать код сайта и потенциально выполнять вредоносные команды через PowerShell при вставке в диалоговое окно запуска. Этот метод может привести к компрометации системы в результате выполнения вредоносного ПО. Изучение метаданных показывает, что файл с инструкцией в формате PDF был создан в часовом поясе Пакистана, а IP—адрес, связанный с вредоносной командой PowerShell, связан с поддельным доменом, предназначенным для выдачи себя за электронную почту правительства Индии, что соответствует тактике APT36.
APT36, также известная как Transparent Tribe, действует с 2013 года, ориентируясь в первую очередь на государственные структуры Индии, военных, оборонных подрядчиков и образовательные учреждения. Группа использует фишинговые и поддельные веб-сайты для первоначальной компрометации, используя различные вредоносные программы, такие как Crimson RAT, Poseidon и ElizaRAT, а также различные языки программирования для усовершенствованных методов уклонения.
Появление тактики ClickFix вызывает опасения, учитывая ее способность использовать как начинающих, так и опытных пользователей на нескольких платформах устройств. Такая универсальность создает значительные риски, поскольку киберпреступники все чаще используют такие методы, что создает широкие возможности для компрометации и кражи данных на разных устройствах. Постоянное внимание APT36 к оборонному и образовательному секторам Индии подчеркивает постоянные шпионские цели этого настойчивого хакера.
#ParsedReport #CompletenessHigh
24-03-2025
Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation
https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/
Report completeness: High
Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle
Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique
Victims:
Major telecom provider
Industry:
Telco, Financial
Geo:
Asia, Chinese, China, Asian
TTPs:
Tactics: 12
Technics: 26
IOCs:
Hash: 29
File: 11
Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel
Algorithms:
sha1, aes, base64, sha256, gzip
Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession
Win API:
AmsiScanBuffer
Languages:
php, javascript, visual_basic, jscript, powershell
Links:
24-03-2025
Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation
https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/
Report completeness: High
Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle
Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique
Victims:
Major telecom provider
Industry:
Telco, Financial
Geo:
Asia, Chinese, China, Asian
TTPs:
Tactics: 12
Technics: 26
IOCs:
Hash: 29
File: 11
Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel
Algorithms:
sha1, aes, base64, sha256, gzip
Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession
Win API:
AmsiScanBuffer
Languages:
php, javascript, visual_basic, jscript, powershell
Links:
https://github.com/Kevin-Robertson/Invoke-TheHash/blob/master/Invoke-SMBClient.ps1Sygnia
Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation
Sygnia details Weaver Ant, a China-nexus threat actor infiltrating a major telecom provider. Using web shells and tunneling, the attackers maintained persistence and facilitated cyber espionage. This blog explores their tactics and provides key defense strategies…
CTT Report Hub
#ParsedReport #CompletenessHigh 24-03-2025 Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер Weaver Ant, связанный с Китаем, занимается передовым кибершпионажем в сфере телекоммуникаций, используя веб-оболочки и туннелирование для доступа и сохранения данных через уязвимости общедоступных приложений. Их тактика включает в себя использование настраиваемых веб-оболочек для скрытных операций, манипулирование журналами, чтобы избежать обнаружения, и выполнение команд внутри компании при сохранении долгосрочного доступа к конфиденциальным данным.
-----
Издание Sygnia сообщило о кибератаках связанных с Китаем хакеров, известных как Weaver Ant, который ведет постоянный кибершпионаж против крупного телекоммуникационного провайдера в Азии. Группа использует сложные методы, в первую очередь веб-оболочки и механизмы туннелирования, для обеспечения доступа и облегчения своих операций. Их методология атаки включает в себя получение первоначального доступа через уязвимости в общедоступных приложениях и использование различных языков сценариев, таких как PowerShell, Windows Command Shell, Visual Basic и JavaScript.
Оказавшись в сетевой среде, Weaver Ant поддерживает постоянство, используя методы, позволяющие сохранить доменные и локальные учетные записи, часто используя веб-оболочку в качестве основного средства управления скомпрометированными серверами. Примечательно, что часто используется веб-оболочка China Chopper, обеспечивающая скрытый удаленный доступ и управление. Этот легкий инструмент поддерживает шифрование AES для своей полезной нагрузки, что делает его эффективным средством предотвращения обнаружения с помощью автоматизированных мер безопасности, таких как брандмауэры веб-приложений (WAFs). Кроме того, компания Weaver Ant разработала уникальный вариант веб-оболочки, получивший название InMemory web shell, которая может выполнять вредоносные программы непосредственно в памяти, помогая хакеру не оставлять следов на диске.
Для горизонтального перемещения и эксфильтрации данных Weaver Ant использует различные методы, включая использование SMB и внутренних прокси-серверов для передачи файлов и выполнения команд на разных серверах. В их работе также используются сложные инструменты рекурсивного туннелирования, предназначенные для инкапсуляции команд и перенаправления трафика в рамках многоуровневого подхода, что повышает их способность оставаться незамеченными при работе внутри сети жертвы. Рекурсивный инструмент динамически запрашивает HTTP-запросы, что еще больше усложняет судебно-медицинскую экспертизу.
Weaver Ant демонстрирует умение обходить защиту. Они манипулируют системами регистрации событий, чтобы подавлять журналы, и перезаписывают важные функции в интерфейсе проверки на вредоносное по (AMSI), чтобы обойти меры безопасности. Их тактика позволяет им выполнять команды PowerShell, не вызывая предупреждений, обычно связанных с исполняемым файлом PowerShell, что еще больше снижает вероятность обнаружения.
В рамках своей деятельности Weaver Ant собирала конфиденциальную информацию, запрашивая Active Directory с помощью команд для перечисления учетных записей пользователей и других критически важных систем. Их ориентация на конкретные отрасли и стратегические сроки выполнения операций соответствует характеристикам, типичным для хакеров, спонсируемых государством, которые демонстрируют четко определенную структуру целей и надежный метод настойчивости, о чем свидетельствует их длительный период проникновения, составляющий более четырех лет, несмотря на попытки исправления ситуации.
Таким образом, ландшафт угроз Weaver Ant отражает сложную операцию, проводимую при поддержке государства, отличающуюся передовыми инструментами, стратегиями сохранения и искусными методами уклонения. Организации должны усилить свою защиту, внедрив непрерывный мониторинг, строгий контроль доступа и методы повышения надежности системы, чтобы эффективно противостоять таким постоянным угрозам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер Weaver Ant, связанный с Китаем, занимается передовым кибершпионажем в сфере телекоммуникаций, используя веб-оболочки и туннелирование для доступа и сохранения данных через уязвимости общедоступных приложений. Их тактика включает в себя использование настраиваемых веб-оболочек для скрытных операций, манипулирование журналами, чтобы избежать обнаружения, и выполнение команд внутри компании при сохранении долгосрочного доступа к конфиденциальным данным.
-----
Издание Sygnia сообщило о кибератаках связанных с Китаем хакеров, известных как Weaver Ant, который ведет постоянный кибершпионаж против крупного телекоммуникационного провайдера в Азии. Группа использует сложные методы, в первую очередь веб-оболочки и механизмы туннелирования, для обеспечения доступа и облегчения своих операций. Их методология атаки включает в себя получение первоначального доступа через уязвимости в общедоступных приложениях и использование различных языков сценариев, таких как PowerShell, Windows Command Shell, Visual Basic и JavaScript.
Оказавшись в сетевой среде, Weaver Ant поддерживает постоянство, используя методы, позволяющие сохранить доменные и локальные учетные записи, часто используя веб-оболочку в качестве основного средства управления скомпрометированными серверами. Примечательно, что часто используется веб-оболочка China Chopper, обеспечивающая скрытый удаленный доступ и управление. Этот легкий инструмент поддерживает шифрование AES для своей полезной нагрузки, что делает его эффективным средством предотвращения обнаружения с помощью автоматизированных мер безопасности, таких как брандмауэры веб-приложений (WAFs). Кроме того, компания Weaver Ant разработала уникальный вариант веб-оболочки, получивший название InMemory web shell, которая может выполнять вредоносные программы непосредственно в памяти, помогая хакеру не оставлять следов на диске.
Для горизонтального перемещения и эксфильтрации данных Weaver Ant использует различные методы, включая использование SMB и внутренних прокси-серверов для передачи файлов и выполнения команд на разных серверах. В их работе также используются сложные инструменты рекурсивного туннелирования, предназначенные для инкапсуляции команд и перенаправления трафика в рамках многоуровневого подхода, что повышает их способность оставаться незамеченными при работе внутри сети жертвы. Рекурсивный инструмент динамически запрашивает HTTP-запросы, что еще больше усложняет судебно-медицинскую экспертизу.
Weaver Ant демонстрирует умение обходить защиту. Они манипулируют системами регистрации событий, чтобы подавлять журналы, и перезаписывают важные функции в интерфейсе проверки на вредоносное по (AMSI), чтобы обойти меры безопасности. Их тактика позволяет им выполнять команды PowerShell, не вызывая предупреждений, обычно связанных с исполняемым файлом PowerShell, что еще больше снижает вероятность обнаружения.
В рамках своей деятельности Weaver Ant собирала конфиденциальную информацию, запрашивая Active Directory с помощью команд для перечисления учетных записей пользователей и других критически важных систем. Их ориентация на конкретные отрасли и стратегические сроки выполнения операций соответствует характеристикам, типичным для хакеров, спонсируемых государством, которые демонстрируют четко определенную структуру целей и надежный метод настойчивости, о чем свидетельствует их длительный период проникновения, составляющий более четырех лет, несмотря на попытки исправления ситуации.
Таким образом, ландшафт угроз Weaver Ant отражает сложную операцию, проводимую при поддержке государства, отличающуюся передовыми инструментами, стратегиями сохранения и искусными методами уклонения. Организации должны усилить свою защиту, внедрив непрерывный мониторинг, строгий контроль доступа и методы повышения надежности системы, чтобы эффективно противостоять таким постоянным угрозам.
#ParsedReport #CompletenessLow
25-03-2025
Sygnia Discovers New Active China-Nexus Threat Actor Weaver Ant
https://www.sygnia.co/press-release/sygnia-discovers-new-active-china-nexus-threat-actor-weaver-ant/
Report completeness: Low
Actors/Campaigns:
Weaver_ant
Threats:
Chinachopper
Victims:
Telecom company
Industry:
Telco, Critical_infrastructure
Geo:
China, New york
ChatGPT TTPs:
T1210, T1078, T1505.003, T1027
Soft:
Zyxel
Algorithms:
aes
25-03-2025
Sygnia Discovers New Active China-Nexus Threat Actor Weaver Ant
https://www.sygnia.co/press-release/sygnia-discovers-new-active-china-nexus-threat-actor-weaver-ant/
Report completeness: Low
Actors/Campaigns:
Weaver_ant
Threats:
Chinachopper
Victims:
Telecom company
Industry:
Telco, Critical_infrastructure
Geo:
China, New york
ChatGPT TTPs:
do not use without manual checkT1210, T1078, T1505.003, T1027
Soft:
Zyxel
Algorithms:
aes
Sygnia
Sygnia Discovers New Active China-Nexus Threat Actor Weaver Ant
Incident Response leader reveals Weaver Ant leveraged home routers to target top telecoms company and collect sensitive information.
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 Sygnia Discovers New Active China-Nexus Threat Actor Weaver Ant https://www.sygnia.co/press-release/sygnia-discovers-new-active-china-nexus-threat-actor-weaver-ant/ Report completeness: Low Actors/Campaigns: Weaver_ant…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер Weaver Ant, занимающийся изощренным кибершпионажем, воспользовался скомпрометированными маршрутизаторами Zyxel и развернул веб-оболочку InMemory для скрытных операций и утечки данных. Их тактика включала использование различных вариантов веб-оболочек China Chopper с шифрованием AES, чтобы избежать обнаружения и сохранить доступ к телекоммуникационной сети на протяжении более четырех лет. Несмотря на усилия по устранению неполадок, они пытались восстановить доступ, подчеркивая сохраняющиеся риски, связанные с адаптивными национальными структурами.
-----
В ходе недавнего расследования хакер, известный как Weaver Ant, был связан с изощренной деятельностью по кибершпионажу, нацеленной на крупную телекоммуникационную компанию. Используя взломанные домашние маршрутизаторы Zyxel consumer premises equipment (CPE), Weaver Ant получил доступ к сети жертвы для извлечения конфиденциальной информации. Важным компонентом их атаки стало развертывание новой веб-оболочки под названием "InMemory", которая позволяет выполнять вредоносный код в памяти, что значительно повышает их способность избегать обнаружения.
В ходе расследования было обнаружено, что учетная запись, которая была отключена в рамках первоначальных усилий по исправлению, была повторно активирована с помощью учетной записи службы, ранее использовавшейся Weaver Ant. Это вызвало обеспокоенность, поскольку активность была запущена с ранее неизвестного взломанного сервера, что привело к проведению всестороннего судебного расследования. Анализ выявил наличие варианта хорошо известной веб-оболочки China Chopper, которая уже несколько лет работает на внутреннем сервере.
Тактика, методы и процедуры Weaver Ant (TTP) продемонстрировали значительную изощренность. Они использовали несколько веб-оболочек, включая зашифрованный вариант China Chopper, который поддерживает шифрование AES для полезной нагрузки. Эта возможность повышает скрытность веб-оболочки от брандмауэров веб-приложений, позволяя злоумышленникам поддерживать удаленный доступ и контроль над веб-серверами, не вызывая тревоги средств защиты.
Веб-оболочка InMemory, которая не имеет документально подтвержденных общедоступных ссылок, использует JIT-компиляцию для выполнения вредоносного кода непосредственно в памяти, что еще больше упрощает стратегии обхода, предотвращая запись вредоносных файлов на диск. Несмотря на продолжающиеся усилия по устранению их присутствия, Weaver Ant сохраняла доступ к скомпрометированной сети более четырех лет, изменяя свои TTP в ответ на изменения в сетевой среде.
После масштабных усилий по ликвидации, мониторинг, проведенный Sygnia, показал, что муравей-ткач уже пытался восстановить доступ к сети телекоммуникационной компании, что подчеркивает постоянную угрозу, исходящую от таких субъектов из числа национальных государств. Расследование подчеркивает проблемы, с которыми сталкиваются организации при защите от высококвалифицированных и адаптивных киберпреступников, нацеленных на критически важную инфраструктуру для шпионажа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер Weaver Ant, занимающийся изощренным кибершпионажем, воспользовался скомпрометированными маршрутизаторами Zyxel и развернул веб-оболочку InMemory для скрытных операций и утечки данных. Их тактика включала использование различных вариантов веб-оболочек China Chopper с шифрованием AES, чтобы избежать обнаружения и сохранить доступ к телекоммуникационной сети на протяжении более четырех лет. Несмотря на усилия по устранению неполадок, они пытались восстановить доступ, подчеркивая сохраняющиеся риски, связанные с адаптивными национальными структурами.
-----
В ходе недавнего расследования хакер, известный как Weaver Ant, был связан с изощренной деятельностью по кибершпионажу, нацеленной на крупную телекоммуникационную компанию. Используя взломанные домашние маршрутизаторы Zyxel consumer premises equipment (CPE), Weaver Ant получил доступ к сети жертвы для извлечения конфиденциальной информации. Важным компонентом их атаки стало развертывание новой веб-оболочки под названием "InMemory", которая позволяет выполнять вредоносный код в памяти, что значительно повышает их способность избегать обнаружения.
В ходе расследования было обнаружено, что учетная запись, которая была отключена в рамках первоначальных усилий по исправлению, была повторно активирована с помощью учетной записи службы, ранее использовавшейся Weaver Ant. Это вызвало обеспокоенность, поскольку активность была запущена с ранее неизвестного взломанного сервера, что привело к проведению всестороннего судебного расследования. Анализ выявил наличие варианта хорошо известной веб-оболочки China Chopper, которая уже несколько лет работает на внутреннем сервере.
Тактика, методы и процедуры Weaver Ant (TTP) продемонстрировали значительную изощренность. Они использовали несколько веб-оболочек, включая зашифрованный вариант China Chopper, который поддерживает шифрование AES для полезной нагрузки. Эта возможность повышает скрытность веб-оболочки от брандмауэров веб-приложений, позволяя злоумышленникам поддерживать удаленный доступ и контроль над веб-серверами, не вызывая тревоги средств защиты.
Веб-оболочка InMemory, которая не имеет документально подтвержденных общедоступных ссылок, использует JIT-компиляцию для выполнения вредоносного кода непосредственно в памяти, что еще больше упрощает стратегии обхода, предотвращая запись вредоносных файлов на диск. Несмотря на продолжающиеся усилия по устранению их присутствия, Weaver Ant сохраняла доступ к скомпрометированной сети более четырех лет, изменяя свои TTP в ответ на изменения в сетевой среде.
После масштабных усилий по ликвидации, мониторинг, проведенный Sygnia, показал, что муравей-ткач уже пытался восстановить доступ к сети телекоммуникационной компании, что подчеркивает постоянную угрозу, исходящую от таких субъектов из числа национальных государств. Расследование подчеркивает проблемы, с которыми сталкиваются организации при защите от высококвалифицированных и адаптивных киберпреступников, нацеленных на критически важную инфраструктуру для шпионажа.
#ParsedReport #CompletenessLow
24-03-2025
Beware of phishing emails disseminated by famous overseas delivery companies (GuLoader)
https://asec.ahnlab.com/ko/86973/
Report completeness: Low
Threats:
Cloudeye
Xworm_rat
Victims:
Shipping company
Industry:
Transport
ChatGPT TTPs:
T1566.001, T1059.005, T1059.001, T1547.001, T1055, T1105
IOCs:
Registry: 1
File: 1
Hash: 4
Url: 2
Domain: 1
Algorithms:
md5
Languages:
powershell
24-03-2025
Beware of phishing emails disseminated by famous overseas delivery companies (GuLoader)
https://asec.ahnlab.com/ko/86973/
Report completeness: Low
Threats:
Cloudeye
Xworm_rat
Victims:
Shipping company
Industry:
Transport
ChatGPT TTPs:
do not use without manual checkT1566.001, T1059.005, T1059.001, T1547.001, T1055, T1105
IOCs:
Registry: 1
File: 1
Hash: 4
Url: 2
Domain: 1
Algorithms:
md5
Languages:
powershell
ASEC
해외 유명 배송업체를 사칭하여 유포되는 피싱 메일 주의 (GuLoader) - ASEC
최근 AhnLab SEcurity intelligence Center(ASEC)에서는 해위 유명 배송업체를 사칭하여 피싱 메일을 통해 GuLoader 악성코드를 유포하는 사례를 확인했다. 해당 피싱 메일은 ASEC에서 운영 중인 이메일 허니팟을 통해 확보하였다. 이메일 본문에는 사용자가 사후납부통관 세금을 확인해야 한다는 내용과 함께 첨부파일 실행을 요구한다. [그림 1] 피싱 이메일 본문 첨부파일에는 난독화된 VBScript가 포함되어 있으며…
CTT Report Hub
#ParsedReport #CompletenessLow 24-03-2025 Beware of phishing emails disseminated by famous overseas delivery companies (GuLoader) https://asec.ahnlab.com/ko/86973/ Report completeness: Low Threats: Cloudeye Xworm_rat Victims: Shipping company Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа GuLoader распространяется с помощью фишинговых электронных писем, которые выдают себя за транспортную компанию, что заставляет жертв выполнять запутанный VBScript. Этот скрипт запускает команду PowerShell для загрузки дополнительного вредоносного ПО, включая Xworm RAT, обеспечивая при этом сохраняемость с помощью изменений в реестре.
-----
Аналитический центр безопасности AhnLab (ASEC) сообщил о подтвержденном инциденте, связанном с вредоносным ПО GuLoader, которое распространяется с помощью фишинговой кампании, выдающей себя за известную судоходную компанию. Фишинговое электронное письмо, перехваченное с помощью электронной почты honeypot от ASEC, предлагает получателям подтвердить постоплату таможенных платежей и отправить прикрепленный файл.
Само вложение представляет собой зашифрованный VBScript, предназначенный для выполнения встроенного в него сценария PowerShell. После выполнения скрипт загружает дополнительные файлы из внешних источников. Для обеспечения сохраняемости вредоносная программа создает раздел реестра, связанный с зашифрованным сценарием PowerShell. Более того, он запускает msiexec.exe как дочерний процесс и внедряет в этот процесс троянскую программу удаленного доступа Xworm (RAT), эффективно запуская RAT.
GuLoader активен с декабря 2019 года и продолжает проявляться в различных формах как вредоносная программа-загрузчик, способная доставлять дополнительные вредоносные программы и способствовать вторичному повреждению. Это подчеркивает важность соблюдения осторожности при работе с вложениями электронной почты, особенно от неизвестных отправителей, чтобы снизить риск заражения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа GuLoader распространяется с помощью фишинговых электронных писем, которые выдают себя за транспортную компанию, что заставляет жертв выполнять запутанный VBScript. Этот скрипт запускает команду PowerShell для загрузки дополнительного вредоносного ПО, включая Xworm RAT, обеспечивая при этом сохраняемость с помощью изменений в реестре.
-----
Аналитический центр безопасности AhnLab (ASEC) сообщил о подтвержденном инциденте, связанном с вредоносным ПО GuLoader, которое распространяется с помощью фишинговой кампании, выдающей себя за известную судоходную компанию. Фишинговое электронное письмо, перехваченное с помощью электронной почты honeypot от ASEC, предлагает получателям подтвердить постоплату таможенных платежей и отправить прикрепленный файл.
Само вложение представляет собой зашифрованный VBScript, предназначенный для выполнения встроенного в него сценария PowerShell. После выполнения скрипт загружает дополнительные файлы из внешних источников. Для обеспечения сохраняемости вредоносная программа создает раздел реестра, связанный с зашифрованным сценарием PowerShell. Более того, он запускает msiexec.exe как дочерний процесс и внедряет в этот процесс троянскую программу удаленного доступа Xworm (RAT), эффективно запуская RAT.
GuLoader активен с декабря 2019 года и продолжает проявляться в различных формах как вредоносная программа-загрузчик, способная доставлять дополнительные вредоносные программы и способствовать вторичному повреждению. Это подчеркивает важность соблюдения осторожности при работе с вложениями электронной почты, особенно от неизвестных отправителей, чтобы снизить риск заражения.
#ParsedReport #CompletenessMedium
25-03-2025
SnakeKeylogger: A Multistage Info Stealer Malware Campaign
https://www.seqrite.com/blog/snakekeylogger-a-multistage-info-stealer-malware-campaign/
Report completeness: Medium
Threats:
Snake_keylogger
Credential_stealing_technique
Process_injection_technique
Process_hollowing_technique
Credential_harvesting_technique
Spear-phishing_technique
Bec_technique
Victims:
Individuals, Businesses
TTPs:
Tactics: 8
Technics: 17
IOCs:
Url: 1
File: 3
Hash: 4
Soft:
Outlook, Microsoft Outlook, Chromium, Google Chrome, Coowon, SuperBird, Microsoft Edge, 7Star, CocCoc, BlackHawk, have more...
Algorithms:
md5
Platforms:
x64
25-03-2025
SnakeKeylogger: A Multistage Info Stealer Malware Campaign
https://www.seqrite.com/blog/snakekeylogger-a-multistage-info-stealer-malware-campaign/
Report completeness: Medium
Threats:
Snake_keylogger
Credential_stealing_technique
Process_injection_technique
Process_hollowing_technique
Credential_harvesting_technique
Spear-phishing_technique
Bec_technique
Victims:
Individuals, Businesses
TTPs:
Tactics: 8
Technics: 17
IOCs:
Url: 1
File: 3
Hash: 4
Soft:
Outlook, Microsoft Outlook, Chromium, Google Chrome, Coowon, SuperBird, Microsoft Edge, 7Star, CocCoc, BlackHawk, have more...
Algorithms:
md5
Platforms:
x64
Blogs on Information Technology, Network & Cybersecurity | Seqrite
SnakeKeylogger: A Multistage Info Stealer Malware Campaign
<p>SnakeKeylogger – A Multistage Info Stealer Malware Campaign Info-stealer malware has become a growing threat, with attackers constantly refining their techniques to evade detection. Among these threats, SnakeKeylogger has emerged as one of the highly active…
CTT Report Hub
#ParsedReport #CompletenessMedium 25-03-2025 SnakeKeylogger: A Multistage Info Stealer Malware Campaign https://www.seqrite.com/blog/snakekeylogger-a-multistage-info-stealer-malware-campaign/ Report completeness: Medium Threats: Snake_keylogger Creden…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SnakeKeylogger - это продвинутая вредоносная программа для кражи информации, которая использует многоэтапное заражение с помощью вредоносных спам-рассылок с вложениями в формате .img. Чтобы оставаться незаметным, она использует процесс взлома, одновременно нацеливаясь на учетные данные Outlook и другие конфиденциальные данные, что создает риск взлома деловой электронной почты. Вредоносная программа работает через сервер Apache, используя зашифрованную полезную информацию, чтобы избежать обнаружения и облегчить проведение текущих фишинговых кампаний.
-----
SnakeKeylogger представляет собой серьезную угрозу в сфере вредоносных программ-похитителей информации, обладая расширенными возможностями по краже учетных данных и сохраняя скрытность на протяжении всей своей работы. Вредоносное ПО распространяется в результате многоэтапного процесса заражения, инициируемого с помощью вредоносных спам-писем, содержащих вложения в виде файлов .img. Когда ничего не подозревающий пользователь открывает файл .img, создается виртуальный диск, на котором отображается исполняемый файл, который маскируется под настоящий PDF-документ, предназначенный для взаимодействия.
После выполнения эта полезная нагрузка этапа 1 работает как загрузчик, пытаясь подключиться к удаленному серверу, в частности к серверу Apache 2.4.58, на котором размещены различные зашифрованные вредоносные файлы. Злоумышленники используют эту инфраструктуру для поддержания постоянной и обновляемой кампании, чередуя полезную нагрузку, чтобы избежать обнаружения. Такое поведение соответствует модели "Вредоносное ПО как услуга" (MaaS), которая способствует проведению фишинговых кампаний и распространению вредоносного ПО.
Для скрытного выполнения полезной нагрузки SnakeKeylogger используется технология технологического выдалбливания. В этом случае происходит манипулирование законной утилитой Windows InstallUtil.exe: запускается новый процесс в приостановленном состоянии, и после отмены отображения его области памяти записывается и выполняется вредоносный код, позволяющий вредоносному ПО работать незамеченным. Этот внедренный вариант SnakeKeylogger предназначен для сбора конфиденциальной информации, такой как системные данные и сохраненные данные о подключении Wi-Fi, что указывает на сложный подход к краже учетных данных.
Примечательно, что SnakeKeylogger нацелен на конфигурации профилей Outlook, получая доступ к важной папке реестра, где Microsoft Outlook хранит учетные данные и настройки пользователя. Взломанные учетные записи электронной почты позволяют злоумышленникам обходить многофакторную аутентификацию (MFA), что создает значительные риски, такие как олицетворение и внутренняя эксплуатация в организациях. Конструкция вредоносной программы позволяет ей извлекать сохраненные учетные данные из широкого спектра приложений, включая веб-браузеры и почтовые клиенты, таким образом собирая не только учетные данные электронной почты, но и конфиденциальные данные, которые могут нанести ущерб при неправильном использовании.
Кампания демонстрирует хорошо структурированную цепочку атак, в которой используются передовые методы, такие как обман формата файла, раскрытие процессов и выполнение зашифрованных полезных данных, что позволяет эффективно оставаться незамеченным с помощью обычных мер безопасности. Главной целью SnakeKeylogger является сбор конфиденциальных данных, способствующих компрометации деловой электронной почты и другим передовым методам взлома или эксплуатации на подпольных рынках. Это сложное сочетание методов подчеркивает необходимость тщательного соблюдения правил кибербезопасности для защиты от таких развивающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SnakeKeylogger - это продвинутая вредоносная программа для кражи информации, которая использует многоэтапное заражение с помощью вредоносных спам-рассылок с вложениями в формате .img. Чтобы оставаться незаметным, она использует процесс взлома, одновременно нацеливаясь на учетные данные Outlook и другие конфиденциальные данные, что создает риск взлома деловой электронной почты. Вредоносная программа работает через сервер Apache, используя зашифрованную полезную информацию, чтобы избежать обнаружения и облегчить проведение текущих фишинговых кампаний.
-----
SnakeKeylogger представляет собой серьезную угрозу в сфере вредоносных программ-похитителей информации, обладая расширенными возможностями по краже учетных данных и сохраняя скрытность на протяжении всей своей работы. Вредоносное ПО распространяется в результате многоэтапного процесса заражения, инициируемого с помощью вредоносных спам-писем, содержащих вложения в виде файлов .img. Когда ничего не подозревающий пользователь открывает файл .img, создается виртуальный диск, на котором отображается исполняемый файл, который маскируется под настоящий PDF-документ, предназначенный для взаимодействия.
После выполнения эта полезная нагрузка этапа 1 работает как загрузчик, пытаясь подключиться к удаленному серверу, в частности к серверу Apache 2.4.58, на котором размещены различные зашифрованные вредоносные файлы. Злоумышленники используют эту инфраструктуру для поддержания постоянной и обновляемой кампании, чередуя полезную нагрузку, чтобы избежать обнаружения. Такое поведение соответствует модели "Вредоносное ПО как услуга" (MaaS), которая способствует проведению фишинговых кампаний и распространению вредоносного ПО.
Для скрытного выполнения полезной нагрузки SnakeKeylogger используется технология технологического выдалбливания. В этом случае происходит манипулирование законной утилитой Windows InstallUtil.exe: запускается новый процесс в приостановленном состоянии, и после отмены отображения его области памяти записывается и выполняется вредоносный код, позволяющий вредоносному ПО работать незамеченным. Этот внедренный вариант SnakeKeylogger предназначен для сбора конфиденциальной информации, такой как системные данные и сохраненные данные о подключении Wi-Fi, что указывает на сложный подход к краже учетных данных.
Примечательно, что SnakeKeylogger нацелен на конфигурации профилей Outlook, получая доступ к важной папке реестра, где Microsoft Outlook хранит учетные данные и настройки пользователя. Взломанные учетные записи электронной почты позволяют злоумышленникам обходить многофакторную аутентификацию (MFA), что создает значительные риски, такие как олицетворение и внутренняя эксплуатация в организациях. Конструкция вредоносной программы позволяет ей извлекать сохраненные учетные данные из широкого спектра приложений, включая веб-браузеры и почтовые клиенты, таким образом собирая не только учетные данные электронной почты, но и конфиденциальные данные, которые могут нанести ущерб при неправильном использовании.
Кампания демонстрирует хорошо структурированную цепочку атак, в которой используются передовые методы, такие как обман формата файла, раскрытие процессов и выполнение зашифрованных полезных данных, что позволяет эффективно оставаться незамеченным с помощью обычных мер безопасности. Главной целью SnakeKeylogger является сбор конфиденциальных данных, способствующих компрометации деловой электронной почты и другим передовым методам взлома или эксплуатации на подпольных рынках. Это сложное сочетание методов подчеркивает необходимость тщательного соблюдения правил кибербезопасности для защиты от таких развивающихся угроз.
#ParsedReport #CompletenessLow
25-03-2025
New Phishing Campaign Uses Browser-in-the-Browser Attacks to Target Video Gamers/Counter-Strike 2 Players
https://www.silentpush.com/blog/browser-in-the-browser-attacks/
Report completeness: Low
Threats:
Bitm_technique
Victims:
Steam gaming platform, Counterstrike2 players, Navi esports team
Industry:
E-commerce, Education, Entertainment
Geo:
Chinese
ChatGPT TTPs:
T1566
IOCs:
Domain: 11
IP: 1
File: 1
Soft:
Steam, Linux
Languages:
javascript
Links:
25-03-2025
New Phishing Campaign Uses Browser-in-the-Browser Attacks to Target Video Gamers/Counter-Strike 2 Players
https://www.silentpush.com/blog/browser-in-the-browser-attacks/
Report completeness: Low
Threats:
Bitm_technique
Victims:
Steam gaming platform, Counterstrike2 players, Navi esports team
Industry:
E-commerce, Education, Entertainment
Geo:
Chinese
ChatGPT TTPs:
do not use without manual checkT1566
IOCs:
Domain: 11
IP: 1
File: 1
Soft:
Steam, Linux
Languages:
javascript
Links:
https://github.com/mrd0x/BITBSilent Push
New Phishing Campaign Uses Browser-in-the-Browser Attacks to Target Video Gamers/Counter-Strike 2 Players
Silent Push has discovered a new phishing campaign using browser-in-the-browser attacks to target video gamers and Counter-Strike 2 players.
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 New Phishing Campaign Uses Browser-in-the-Browser Attacks to Target Video Gamers/Counter-Strike 2 Players https://www.silentpush.com/blog/browser-in-the-browser-attacks/ Report completeness: Low Threats: Bitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, использующая тактику "браузер в браузере", нацелена на пользователей Steam, в частности игроков в Counter-Strike 2, с целью кражи учетных данных с помощью поддельных всплывающих окон для входа в систему, имитирующих законный интерфейс. Взломанные аккаунты продаются на торговых площадках, что свидетельствует о растущей сложности фишинговых угроз в игровом сообществе.
-----
Была выявлена новая фишинговая кампания, нацеленная на игровое сообщество, использующая сложную тактику "браузер в браузере" (BitB) для обмана пользователей и получения учетных данных для учетных записей Steam. Целью атаки, в первую очередь, были игроки в Counter-Strike 2, популярном шутере от первого лица, которые использовали поддельные всплывающие окна, имитирующие законные интерфейсы входа в систему. В этих всплывающих окнах на видном месте отображается реальный URL-адрес платформы Steam, что создает ложное ощущение безопасности у жертв. Как только пользователь пытается войти в систему с помощью этих имитаций, хакер перехватывает его учетные данные, облегчая захват учетных записей, которые, скорее всего, перепродаются на онлайн-рынках.
Кампания демонстрирует высокий уровень детализации и исследования игрового сообщества, в частности, с акцентом на профессиональную киберспортивную команду Navi в рамках ее подхода к социальной инженерии. Хотя большинство обнаруженных фишинговых сайтов были на английском языке, один сайт использовал китайский с некоторыми английскими словами, что указывает на более широкую стратегию таргетинга. Фишинговые наборы, используемые хакерами, основаны на повторно используемых шаблонах JavaScript на различных сайтах и используют выделенный IP-адрес для размещения. Такое повторное использование позволяет аналитикам более эффективно выявлять и отслеживать кампанию.
Еще больше усложняет обнаружение то, что всплывающие окна при атаках BitB спроектированы таким образом, чтобы они не взаимодействовали с операциями в окне браузера; поддельные всплывающие окна нельзя свернуть или изменить их размер, что дает пользователям техническую подсказку, позволяющую отличить настоящие всплывающие окна от мошеннических. Пользователям рекомендуется выводить подозрительные всплывающие окна за пределы своего браузера, чтобы проверить URL-адрес и подтвердить его подлинность. Если пользователи становятся жертвами, им следует немедленно изменить свои учетные данные.
Продолжающееся развитие фишинговых технологий, в частности, использование тактики BITBIT, представляет серьезную угрозу для пользователей Steam и всей экосистемы онлайн-игр в целом. Киберпреступники продемонстрировали, что могут активно зарабатывать на взломанных аккаунтах, а некоторые аккаунты приносят десятки тысяч долларов на сайтах перепродажи. Наблюдая за этой закономерностью, аналитики threat intelligence предполагают, что подобные попытки фишинга, скорее всего, продолжатся и в ближайшем будущем охватят различные бренды и сети.
Это открытие также указывает на методы привлечения внимания, когда хакеры продвигают свои схемы через социальные сети, такие как YouTube, чтобы привлечь внимание и повысить узнаваемость. Из-за потенциального высокого уровня вовлеченности аналитики обеспокоены тем, что такие фишинговые кампании могут становиться все более изощренными и их будет труднее обнаружить. По мере поступления новых данных сотрудникам служб безопасности рекомендуется сохранять бдительность и обмениваться знаниями со всем сообществом кибербезопасности для эффективной борьбы с этими возникающими угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания, использующая тактику "браузер в браузере", нацелена на пользователей Steam, в частности игроков в Counter-Strike 2, с целью кражи учетных данных с помощью поддельных всплывающих окон для входа в систему, имитирующих законный интерфейс. Взломанные аккаунты продаются на торговых площадках, что свидетельствует о растущей сложности фишинговых угроз в игровом сообществе.
-----
Была выявлена новая фишинговая кампания, нацеленная на игровое сообщество, использующая сложную тактику "браузер в браузере" (BitB) для обмана пользователей и получения учетных данных для учетных записей Steam. Целью атаки, в первую очередь, были игроки в Counter-Strike 2, популярном шутере от первого лица, которые использовали поддельные всплывающие окна, имитирующие законные интерфейсы входа в систему. В этих всплывающих окнах на видном месте отображается реальный URL-адрес платформы Steam, что создает ложное ощущение безопасности у жертв. Как только пользователь пытается войти в систему с помощью этих имитаций, хакер перехватывает его учетные данные, облегчая захват учетных записей, которые, скорее всего, перепродаются на онлайн-рынках.
Кампания демонстрирует высокий уровень детализации и исследования игрового сообщества, в частности, с акцентом на профессиональную киберспортивную команду Navi в рамках ее подхода к социальной инженерии. Хотя большинство обнаруженных фишинговых сайтов были на английском языке, один сайт использовал китайский с некоторыми английскими словами, что указывает на более широкую стратегию таргетинга. Фишинговые наборы, используемые хакерами, основаны на повторно используемых шаблонах JavaScript на различных сайтах и используют выделенный IP-адрес для размещения. Такое повторное использование позволяет аналитикам более эффективно выявлять и отслеживать кампанию.
Еще больше усложняет обнаружение то, что всплывающие окна при атаках BitB спроектированы таким образом, чтобы они не взаимодействовали с операциями в окне браузера; поддельные всплывающие окна нельзя свернуть или изменить их размер, что дает пользователям техническую подсказку, позволяющую отличить настоящие всплывающие окна от мошеннических. Пользователям рекомендуется выводить подозрительные всплывающие окна за пределы своего браузера, чтобы проверить URL-адрес и подтвердить его подлинность. Если пользователи становятся жертвами, им следует немедленно изменить свои учетные данные.
Продолжающееся развитие фишинговых технологий, в частности, использование тактики BITBIT, представляет серьезную угрозу для пользователей Steam и всей экосистемы онлайн-игр в целом. Киберпреступники продемонстрировали, что могут активно зарабатывать на взломанных аккаунтах, а некоторые аккаунты приносят десятки тысяч долларов на сайтах перепродажи. Наблюдая за этой закономерностью, аналитики threat intelligence предполагают, что подобные попытки фишинга, скорее всего, продолжатся и в ближайшем будущем охватят различные бренды и сети.
Это открытие также указывает на методы привлечения внимания, когда хакеры продвигают свои схемы через социальные сети, такие как YouTube, чтобы привлечь внимание и повысить узнаваемость. Из-за потенциального высокого уровня вовлеченности аналитики обеспокоены тем, что такие фишинговые кампании могут становиться все более изощренными и их будет труднее обнаружить. По мере поступления новых данных сотрудникам служб безопасности рекомендуется сохранять бдительность и обмениваться знаниями со всем сообществом кибербезопасности для эффективной борьбы с этими возникающими угрозами.
#ParsedReport #CompletenessLow
25-03-2025
RaaS Evolved: LockBit 3.0 vs LockBit 4.0
https://www.deepinstinct.com/blog/raas-evolved-lockbit-3-0-vs-lockbit-4-0
Report completeness: Low
Actors/Campaigns:
Lockbit
Threats:
Lockbit
Upx_tool
Procmon_tool
ChatGPT TTPs:
T1486, T1027, T1055, T1562.001
IOCs:
Coin: 2
Hash: 3
Soft:
Event Tracing for Windows, Microsoft Defender
Crypto:
bitcoin, monero
Algorithms:
xor
Functions:
LdrUnregisterDllNotification
Win API:
RtlQueueWorkItem, NtOpenSection, NtMapViewOfSection, WriteProcessMemory, RtlRemoveVectoredExceptionHandler
Links:
25-03-2025
RaaS Evolved: LockBit 3.0 vs LockBit 4.0
https://www.deepinstinct.com/blog/raas-evolved-lockbit-3-0-vs-lockbit-4-0
Report completeness: Low
Actors/Campaigns:
Lockbit
Threats:
Lockbit
Upx_tool
Procmon_tool
ChatGPT TTPs:
do not use without manual checkT1486, T1027, T1055, T1562.001
IOCs:
Coin: 2
Hash: 3
Soft:
Event Tracing for Windows, Microsoft Defender
Crypto:
bitcoin, monero
Algorithms:
xor
Functions:
LdrUnregisterDllNotification
Win API:
RtlQueueWorkItem, NtOpenSection, NtMapViewOfSection, WriteProcessMemory, RtlRemoveVectoredExceptionHandler
Links:
https://github.com/TheRavenFile/DailyHunt/blob/main/LockBit%204.0%20RansomwareDeep Instinct
LockBit 3.0 vs LockBit 4.0
Learn more about the LockBit ransomware group and explore the latest evolution of LockBit ransomware with its 4.0 version release.