CTT Report Hub
3.43K subscribers
9.93K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 25-03-2025 TURNING AID INTO ATTACK: EXPLOITATION OF PAKISTANS YOUTH LAPTOP SCHEME TO TARGET INDIA https://www.cyfirma.com/research/turning-aid-into-attack-exploitation-of-pakistans-youth-laptop-scheme-to-target-india/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT36, базирующаяся в Пакистане APT group, использует такие тактики, как фишинг и поддельные веб-сайты, для компрометации индийских объектов, распространяя вредоносное ПО, которое крадет конфиденциальные данные и выполняет команды удаленно. Их инструменты включают мошенническое приложение для Android и методы, позволяющие избежать обнаружения на различных платформах, что подчеркивает продолжающийся шпионаж против индийского правительства и образовательного сектора.
-----

Недавний отчет CYFIRMA посвящен APT36, пакистанской группе APT, которая использует различные тактики для компрометации целей, главным образом в Индии. Эта группа APT известна тем, что создала мошеннический веб-сайт, имитирующий индийское почтовое отделение, для распространения вредоносного ПО, предназначенного как для пользователей Windows, так и для Android. Вредоносные инструменты включают в себя Android-приложение, замаскированное под службу India Post, которое позже предлагает пользователям ввести данные своей банковской карты для приложения для казино “VivaGame”. Файл AndroidManifest указывает на совместимость с текущими версиями Android, в то время как обманчивое название пакета "indiapost.gov" предназначено для введения пользователей в заблуждение.

Анализ удаленного исполняемого файла Android выявил его постоянные возможности с помощью функции "BootReceiver", которая обеспечивает выполнение вредоносного ПО после перезагрузки устройства. Приложение использует веб-интерфейс, чтобы направлять пользователей на законный веб-сайт India Post, одновременно собирая конфиденциальные данные, определяя приоритетность фильтрации определенных типов файлов и извлекая учетные записи электронной почты. Приложение использует fusedLocationClient для точного отслеживания местоположения, что подчеркивает его способность собирать конфиденциальную информацию о пользователях.

При доступе к мошенническому сайту с ПК под управлением Windows пользователям предлагается предоставить доступ к буферу обмена, что позволяет копировать код сайта и потенциально выполнять вредоносные команды через PowerShell при вставке в диалоговое окно запуска. Этот метод может привести к компрометации системы в результате выполнения вредоносного ПО. Изучение метаданных показывает, что файл с инструкцией в формате PDF был создан в часовом поясе Пакистана, а IP—адрес, связанный с вредоносной командой PowerShell, связан с поддельным доменом, предназначенным для выдачи себя за электронную почту правительства Индии, что соответствует тактике APT36.

APT36, также известная как Transparent Tribe, действует с 2013 года, ориентируясь в первую очередь на государственные структуры Индии, военных, оборонных подрядчиков и образовательные учреждения. Группа использует фишинговые и поддельные веб-сайты для первоначальной компрометации, используя различные вредоносные программы, такие как Crimson RAT, Poseidon и ElizaRAT, а также различные языки программирования для усовершенствованных методов уклонения.

Появление тактики ClickFix вызывает опасения, учитывая ее способность использовать как начинающих, так и опытных пользователей на нескольких платформах устройств. Такая универсальность создает значительные риски, поскольку киберпреступники все чаще используют такие методы, что создает широкие возможности для компрометации и кражи данных на разных устройствах. Постоянное внимание APT36 к оборонному и образовательному секторам Индии подчеркивает постоянные шпионские цели этого настойчивого хакера.
#ParsedReport #CompletenessHigh
24-03-2025

Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation

https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/

Report completeness: High

Actors/Campaigns:
Weaver_ant (motivation: cyber_espionage)
Overload
Elephant_beetle

Threats:
Chinachopper
Inmemory_tool
Amsi_bypass_technique
Regeorg_tool
Process_injection_technique
Credential_dumping_technique

Victims:
Major telecom provider

Industry:
Telco, Financial

Geo:
Asia, Chinese, China, Asian

TTPs:
Tactics: 12
Technics: 26

IOCs:
Hash: 29
File: 11

Soft:
Visual Studio, cURL, Event Tracing for Windows, Active Directory, ORB network, Zyxel

Algorithms:
sha1, aes, base64, sha256, gzip

Functions:
Get-DomainUserEvent, Get-DomainSubnet, Get-DomainUser, Get-NetSession

Win API:
AmsiScanBuffer

Languages:
php, javascript, visual_basic, jscript, powershell

Links:
https://github.com/Kevin-Robertson/Invoke-TheHash/blob/master/Invoke-SMBClient.ps1
CTT Report Hub
#ParsedReport #CompletenessHigh 24-03-2025 Weaver Ant, the Web Shell Whisperer: Tracking a Live China-nexus Operation https://www.sygnia.co/threat-reports-and-advisories/weaver-ant-tracking-a-china-nexus-cyber-espionage-operation/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер Weaver Ant, связанный с Китаем, занимается передовым кибершпионажем в сфере телекоммуникаций, используя веб-оболочки и туннелирование для доступа и сохранения данных через уязвимости общедоступных приложений. Их тактика включает в себя использование настраиваемых веб-оболочек для скрытных операций, манипулирование журналами, чтобы избежать обнаружения, и выполнение команд внутри компании при сохранении долгосрочного доступа к конфиденциальным данным.
-----

Издание Sygnia сообщило о кибератаках связанных с Китаем хакеров, известных как Weaver Ant, который ведет постоянный кибершпионаж против крупного телекоммуникационного провайдера в Азии. Группа использует сложные методы, в первую очередь веб-оболочки и механизмы туннелирования, для обеспечения доступа и облегчения своих операций. Их методология атаки включает в себя получение первоначального доступа через уязвимости в общедоступных приложениях и использование различных языков сценариев, таких как PowerShell, Windows Command Shell, Visual Basic и JavaScript.

Оказавшись в сетевой среде, Weaver Ant поддерживает постоянство, используя методы, позволяющие сохранить доменные и локальные учетные записи, часто используя веб-оболочку в качестве основного средства управления скомпрометированными серверами. Примечательно, что часто используется веб-оболочка China Chopper, обеспечивающая скрытый удаленный доступ и управление. Этот легкий инструмент поддерживает шифрование AES для своей полезной нагрузки, что делает его эффективным средством предотвращения обнаружения с помощью автоматизированных мер безопасности, таких как брандмауэры веб-приложений (WAFs). Кроме того, компания Weaver Ant разработала уникальный вариант веб-оболочки, получивший название InMemory web shell, которая может выполнять вредоносные программы непосредственно в памяти, помогая хакеру не оставлять следов на диске.

Для горизонтального перемещения и эксфильтрации данных Weaver Ant использует различные методы, включая использование SMB и внутренних прокси-серверов для передачи файлов и выполнения команд на разных серверах. В их работе также используются сложные инструменты рекурсивного туннелирования, предназначенные для инкапсуляции команд и перенаправления трафика в рамках многоуровневого подхода, что повышает их способность оставаться незамеченными при работе внутри сети жертвы. Рекурсивный инструмент динамически запрашивает HTTP-запросы, что еще больше усложняет судебно-медицинскую экспертизу.

Weaver Ant демонстрирует умение обходить защиту. Они манипулируют системами регистрации событий, чтобы подавлять журналы, и перезаписывают важные функции в интерфейсе проверки на вредоносное по (AMSI), чтобы обойти меры безопасности. Их тактика позволяет им выполнять команды PowerShell, не вызывая предупреждений, обычно связанных с исполняемым файлом PowerShell, что еще больше снижает вероятность обнаружения.

В рамках своей деятельности Weaver Ant собирала конфиденциальную информацию, запрашивая Active Directory с помощью команд для перечисления учетных записей пользователей и других критически важных систем. Их ориентация на конкретные отрасли и стратегические сроки выполнения операций соответствует характеристикам, типичным для хакеров, спонсируемых государством, которые демонстрируют четко определенную структуру целей и надежный метод настойчивости, о чем свидетельствует их длительный период проникновения, составляющий более четырех лет, несмотря на попытки исправления ситуации.

Таким образом, ландшафт угроз Weaver Ant отражает сложную операцию, проводимую при поддержке государства, отличающуюся передовыми инструментами, стратегиями сохранения и искусными методами уклонения. Организации должны усилить свою защиту, внедрив непрерывный мониторинг, строгий контроль доступа и методы повышения надежности системы, чтобы эффективно противостоять таким постоянным угрозам.
#ParsedReport #CompletenessLow
25-03-2025

Sygnia Discovers New Active China-Nexus Threat Actor Weaver Ant

https://www.sygnia.co/press-release/sygnia-discovers-new-active-china-nexus-threat-actor-weaver-ant/

Report completeness: Low

Actors/Campaigns:
Weaver_ant

Threats:
Chinachopper

Victims:
Telecom company

Industry:
Telco, Critical_infrastructure

Geo:
China, New york

ChatGPT TTPs:
do not use without manual check
T1210, T1078, T1505.003, T1027

Soft:
Zyxel

Algorithms:
aes
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 Sygnia Discovers New Active China-Nexus Threat Actor Weaver Ant https://www.sygnia.co/press-release/sygnia-discovers-new-active-china-nexus-threat-actor-weaver-ant/ Report completeness: Low Actors/Campaigns: Weaver_ant…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер Weaver Ant, занимающийся изощренным кибершпионажем, воспользовался скомпрометированными маршрутизаторами Zyxel и развернул веб-оболочку InMemory для скрытных операций и утечки данных. Их тактика включала использование различных вариантов веб-оболочек China Chopper с шифрованием AES, чтобы избежать обнаружения и сохранить доступ к телекоммуникационной сети на протяжении более четырех лет. Несмотря на усилия по устранению неполадок, они пытались восстановить доступ, подчеркивая сохраняющиеся риски, связанные с адаптивными национальными структурами.
-----

В ходе недавнего расследования хакер, известный как Weaver Ant, был связан с изощренной деятельностью по кибершпионажу, нацеленной на крупную телекоммуникационную компанию. Используя взломанные домашние маршрутизаторы Zyxel consumer premises equipment (CPE), Weaver Ant получил доступ к сети жертвы для извлечения конфиденциальной информации. Важным компонентом их атаки стало развертывание новой веб-оболочки под названием "InMemory", которая позволяет выполнять вредоносный код в памяти, что значительно повышает их способность избегать обнаружения.

В ходе расследования было обнаружено, что учетная запись, которая была отключена в рамках первоначальных усилий по исправлению, была повторно активирована с помощью учетной записи службы, ранее использовавшейся Weaver Ant. Это вызвало обеспокоенность, поскольку активность была запущена с ранее неизвестного взломанного сервера, что привело к проведению всестороннего судебного расследования. Анализ выявил наличие варианта хорошо известной веб-оболочки China Chopper, которая уже несколько лет работает на внутреннем сервере.

Тактика, методы и процедуры Weaver Ant (TTP) продемонстрировали значительную изощренность. Они использовали несколько веб-оболочек, включая зашифрованный вариант China Chopper, который поддерживает шифрование AES для полезной нагрузки. Эта возможность повышает скрытность веб-оболочки от брандмауэров веб-приложений, позволяя злоумышленникам поддерживать удаленный доступ и контроль над веб-серверами, не вызывая тревоги средств защиты.

Веб-оболочка InMemory, которая не имеет документально подтвержденных общедоступных ссылок, использует JIT-компиляцию для выполнения вредоносного кода непосредственно в памяти, что еще больше упрощает стратегии обхода, предотвращая запись вредоносных файлов на диск. Несмотря на продолжающиеся усилия по устранению их присутствия, Weaver Ant сохраняла доступ к скомпрометированной сети более четырех лет, изменяя свои TTP в ответ на изменения в сетевой среде.

После масштабных усилий по ликвидации, мониторинг, проведенный Sygnia, показал, что муравей-ткач уже пытался восстановить доступ к сети телекоммуникационной компании, что подчеркивает постоянную угрозу, исходящую от таких субъектов из числа национальных государств. Расследование подчеркивает проблемы, с которыми сталкиваются организации при защите от высококвалифицированных и адаптивных киберпреступников, нацеленных на критически важную инфраструктуру для шпионажа.
CTT Report Hub
#ParsedReport #CompletenessLow 24-03-2025 Beware of phishing emails disseminated by famous overseas delivery companies (GuLoader) https://asec.ahnlab.com/ko/86973/ Report completeness: Low Threats: Cloudeye Xworm_rat Victims: Shipping company Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа GuLoader распространяется с помощью фишинговых электронных писем, которые выдают себя за транспортную компанию, что заставляет жертв выполнять запутанный VBScript. Этот скрипт запускает команду PowerShell для загрузки дополнительного вредоносного ПО, включая Xworm RAT, обеспечивая при этом сохраняемость с помощью изменений в реестре.
-----

Аналитический центр безопасности AhnLab (ASEC) сообщил о подтвержденном инциденте, связанном с вредоносным ПО GuLoader, которое распространяется с помощью фишинговой кампании, выдающей себя за известную судоходную компанию. Фишинговое электронное письмо, перехваченное с помощью электронной почты honeypot от ASEC, предлагает получателям подтвердить постоплату таможенных платежей и отправить прикрепленный файл.

Само вложение представляет собой зашифрованный VBScript, предназначенный для выполнения встроенного в него сценария PowerShell. После выполнения скрипт загружает дополнительные файлы из внешних источников. Для обеспечения сохраняемости вредоносная программа создает раздел реестра, связанный с зашифрованным сценарием PowerShell. Более того, он запускает msiexec.exe как дочерний процесс и внедряет в этот процесс троянскую программу удаленного доступа Xworm (RAT), эффективно запуская RAT.

GuLoader активен с декабря 2019 года и продолжает проявляться в различных формах как вредоносная программа-загрузчик, способная доставлять дополнительные вредоносные программы и способствовать вторичному повреждению. Это подчеркивает важность соблюдения осторожности при работе с вложениями электронной почты, особенно от неизвестных отправителей, чтобы снизить риск заражения.
#ParsedReport #CompletenessMedium
25-03-2025

SnakeKeylogger: A Multistage Info Stealer Malware Campaign

https://www.seqrite.com/blog/snakekeylogger-a-multistage-info-stealer-malware-campaign/

Report completeness: Medium

Threats:
Snake_keylogger
Credential_stealing_technique
Process_injection_technique
Process_hollowing_technique
Credential_harvesting_technique
Spear-phishing_technique
Bec_technique

Victims:
Individuals, Businesses

TTPs:
Tactics: 8
Technics: 17

IOCs:
Url: 1
File: 3
Hash: 4

Soft:
Outlook, Microsoft Outlook, Chromium, Google Chrome, Coowon, SuperBird, Microsoft Edge, 7Star, CocCoc, BlackHawk, have more...

Algorithms:
md5

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 25-03-2025 SnakeKeylogger: A Multistage Info Stealer Malware Campaign https://www.seqrite.com/blog/snakekeylogger-a-multistage-info-stealer-malware-campaign/ Report completeness: Medium Threats: Snake_keylogger Creden…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SnakeKeylogger - это продвинутая вредоносная программа для кражи информации, которая использует многоэтапное заражение с помощью вредоносных спам-рассылок с вложениями в формате .img. Чтобы оставаться незаметным, она использует процесс взлома, одновременно нацеливаясь на учетные данные Outlook и другие конфиденциальные данные, что создает риск взлома деловой электронной почты. Вредоносная программа работает через сервер Apache, используя зашифрованную полезную информацию, чтобы избежать обнаружения и облегчить проведение текущих фишинговых кампаний.
-----

SnakeKeylogger представляет собой серьезную угрозу в сфере вредоносных программ-похитителей информации, обладая расширенными возможностями по краже учетных данных и сохраняя скрытность на протяжении всей своей работы. Вредоносное ПО распространяется в результате многоэтапного процесса заражения, инициируемого с помощью вредоносных спам-писем, содержащих вложения в виде файлов .img. Когда ничего не подозревающий пользователь открывает файл .img, создается виртуальный диск, на котором отображается исполняемый файл, который маскируется под настоящий PDF-документ, предназначенный для взаимодействия.

После выполнения эта полезная нагрузка этапа 1 работает как загрузчик, пытаясь подключиться к удаленному серверу, в частности к серверу Apache 2.4.58, на котором размещены различные зашифрованные вредоносные файлы. Злоумышленники используют эту инфраструктуру для поддержания постоянной и обновляемой кампании, чередуя полезную нагрузку, чтобы избежать обнаружения. Такое поведение соответствует модели "Вредоносное ПО как услуга" (MaaS), которая способствует проведению фишинговых кампаний и распространению вредоносного ПО.

Для скрытного выполнения полезной нагрузки SnakeKeylogger используется технология технологического выдалбливания. В этом случае происходит манипулирование законной утилитой Windows InstallUtil.exe: запускается новый процесс в приостановленном состоянии, и после отмены отображения его области памяти записывается и выполняется вредоносный код, позволяющий вредоносному ПО работать незамеченным. Этот внедренный вариант SnakeKeylogger предназначен для сбора конфиденциальной информации, такой как системные данные и сохраненные данные о подключении Wi-Fi, что указывает на сложный подход к краже учетных данных.

Примечательно, что SnakeKeylogger нацелен на конфигурации профилей Outlook, получая доступ к важной папке реестра, где Microsoft Outlook хранит учетные данные и настройки пользователя. Взломанные учетные записи электронной почты позволяют злоумышленникам обходить многофакторную аутентификацию (MFA), что создает значительные риски, такие как олицетворение и внутренняя эксплуатация в организациях. Конструкция вредоносной программы позволяет ей извлекать сохраненные учетные данные из широкого спектра приложений, включая веб-браузеры и почтовые клиенты, таким образом собирая не только учетные данные электронной почты, но и конфиденциальные данные, которые могут нанести ущерб при неправильном использовании.

Кампания демонстрирует хорошо структурированную цепочку атак, в которой используются передовые методы, такие как обман формата файла, раскрытие процессов и выполнение зашифрованных полезных данных, что позволяет эффективно оставаться незамеченным с помощью обычных мер безопасности. Главной целью SnakeKeylogger является сбор конфиденциальных данных, способствующих компрометации деловой электронной почты и другим передовым методам взлома или эксплуатации на подпольных рынках. Это сложное сочетание методов подчеркивает необходимость тщательного соблюдения правил кибербезопасности для защиты от таких развивающихся угроз.
#ParsedReport #CompletenessLow
25-03-2025

New Phishing Campaign Uses Browser-in-the-Browser Attacks to Target Video Gamers/Counter-Strike 2 Players

https://www.silentpush.com/blog/browser-in-the-browser-attacks/

Report completeness: Low

Threats:
Bitm_technique

Victims:
Steam gaming platform, Counterstrike2 players, Navi esports team

Industry:
E-commerce, Education, Entertainment

Geo:
Chinese

ChatGPT TTPs:
do not use without manual check
T1566

IOCs:
Domain: 11
IP: 1
File: 1

Soft:
Steam, Linux

Languages:
javascript

Links:
https://github.com/mrd0x/BITB
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 New Phishing Campaign Uses Browser-in-the-Browser Attacks to Target Video Gamers/Counter-Strike 2 Players https://www.silentpush.com/blog/browser-in-the-browser-attacks/ Report completeness: Low Threats: Bitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания, использующая тактику "браузер в браузере", нацелена на пользователей Steam, в частности игроков в Counter-Strike 2, с целью кражи учетных данных с помощью поддельных всплывающих окон для входа в систему, имитирующих законный интерфейс. Взломанные аккаунты продаются на торговых площадках, что свидетельствует о растущей сложности фишинговых угроз в игровом сообществе.
-----

Была выявлена новая фишинговая кампания, нацеленная на игровое сообщество, использующая сложную тактику "браузер в браузере" (BitB) для обмана пользователей и получения учетных данных для учетных записей Steam. Целью атаки, в первую очередь, были игроки в Counter-Strike 2, популярном шутере от первого лица, которые использовали поддельные всплывающие окна, имитирующие законные интерфейсы входа в систему. В этих всплывающих окнах на видном месте отображается реальный URL-адрес платформы Steam, что создает ложное ощущение безопасности у жертв. Как только пользователь пытается войти в систему с помощью этих имитаций, хакер перехватывает его учетные данные, облегчая захват учетных записей, которые, скорее всего, перепродаются на онлайн-рынках.

Кампания демонстрирует высокий уровень детализации и исследования игрового сообщества, в частности, с акцентом на профессиональную киберспортивную команду Navi в рамках ее подхода к социальной инженерии. Хотя большинство обнаруженных фишинговых сайтов были на английском языке, один сайт использовал китайский с некоторыми английскими словами, что указывает на более широкую стратегию таргетинга. Фишинговые наборы, используемые хакерами, основаны на повторно используемых шаблонах JavaScript на различных сайтах и используют выделенный IP-адрес для размещения. Такое повторное использование позволяет аналитикам более эффективно выявлять и отслеживать кампанию.

Еще больше усложняет обнаружение то, что всплывающие окна при атаках BitB спроектированы таким образом, чтобы они не взаимодействовали с операциями в окне браузера; поддельные всплывающие окна нельзя свернуть или изменить их размер, что дает пользователям техническую подсказку, позволяющую отличить настоящие всплывающие окна от мошеннических. Пользователям рекомендуется выводить подозрительные всплывающие окна за пределы своего браузера, чтобы проверить URL-адрес и подтвердить его подлинность. Если пользователи становятся жертвами, им следует немедленно изменить свои учетные данные.

Продолжающееся развитие фишинговых технологий, в частности, использование тактики BITBIT, представляет серьезную угрозу для пользователей Steam и всей экосистемы онлайн-игр в целом. Киберпреступники продемонстрировали, что могут активно зарабатывать на взломанных аккаунтах, а некоторые аккаунты приносят десятки тысяч долларов на сайтах перепродажи. Наблюдая за этой закономерностью, аналитики threat intelligence предполагают, что подобные попытки фишинга, скорее всего, продолжатся и в ближайшем будущем охватят различные бренды и сети.

Это открытие также указывает на методы привлечения внимания, когда хакеры продвигают свои схемы через социальные сети, такие как YouTube, чтобы привлечь внимание и повысить узнаваемость. Из-за потенциального высокого уровня вовлеченности аналитики обеспокоены тем, что такие фишинговые кампании могут становиться все более изощренными и их будет труднее обнаружить. По мере поступления новых данных сотрудникам служб безопасности рекомендуется сохранять бдительность и обмениваться знаниями со всем сообществом кибербезопасности для эффективной борьбы с этими возникающими угрозами.
#ParsedReport #CompletenessLow
25-03-2025

RaaS Evolved: LockBit 3.0 vs LockBit 4.0

https://www.deepinstinct.com/blog/raas-evolved-lockbit-3-0-vs-lockbit-4-0

Report completeness: Low

Actors/Campaigns:
Lockbit

Threats:
Lockbit
Upx_tool
Procmon_tool

ChatGPT TTPs:
do not use without manual check
T1486, T1027, T1055, T1562.001

IOCs:
Coin: 2
Hash: 3

Soft:
Event Tracing for Windows, Microsoft Defender

Crypto:
bitcoin, monero

Algorithms:
xor

Functions:
LdrUnregisterDllNotification

Win API:
RtlQueueWorkItem, NtOpenSection, NtMapViewOfSection, WriteProcessMemory, RtlRemoveVectoredExceptionHandler

Links:
https://github.com/TheRavenFile/DailyHunt/blob/main/LockBit%204.0%20Ransomware