#ParsedReport #CompletenessLow
25-03-2025
Raspberry Robin: Copy Shop USB Worm Evolves to Initial Access Broker Enabling Other Threat Actor Attacks
https://www.silentpush.com/blog/raspberry-robin/
Report completeness: Low
Actors/Campaigns:
Ta569
Fin11
Ta505
Evil_corp
Threats:
Raspberry_robin
Rapsberry_robin
Socgholish_loader
Dridex
Lockbit
Fastflux_technique
Cobalt_strike
Bumblebee
Icedid
Fauppod
Clop
Industry:
Financial, Transport, Petroleum, Critical_infrastructure, Retail, Education, Iot, Government, Telco
Geo:
Bulgarian, Mexico, Argentina, Australia, Russia, Russian, Latin america, Chinese, Croatia
ChatGPT TTPs:
T1204, T1090.003, T1568.003, T1190, T1027
IOCs:
File: 2
Domain: 6
Soft:
Microsoft Defender for Endpoint, Windows installer, ORB networks
Languages:
javascript
25-03-2025
Raspberry Robin: Copy Shop USB Worm Evolves to Initial Access Broker Enabling Other Threat Actor Attacks
https://www.silentpush.com/blog/raspberry-robin/
Report completeness: Low
Actors/Campaigns:
Ta569
Fin11
Ta505
Evil_corp
Threats:
Raspberry_robin
Rapsberry_robin
Socgholish_loader
Dridex
Lockbit
Fastflux_technique
Cobalt_strike
Bumblebee
Icedid
Fauppod
Clop
Industry:
Financial, Transport, Petroleum, Critical_infrastructure, Retail, Education, Iot, Government, Telco
Geo:
Bulgarian, Mexico, Argentina, Australia, Russia, Russian, Latin america, Chinese, Croatia
ChatGPT TTPs:
do not use without manual checkT1204, T1090.003, T1568.003, T1190, T1027
IOCs:
File: 2
Domain: 6
Soft:
Microsoft Defender for Endpoint, Windows installer, ORB networks
Languages:
javascript
Silent Push
Raspberry Robin: Copy Shop USB Worm Evolves to Initial Access Broker Enabling Other Threat Actor Attacks
Raspberry Robin is an evolving threat actor, transforming from a worm to an IAB with ongoing ties to Russia
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 Raspberry Robin: Copy Shop USB Worm Evolves to Initial Access Broker Enabling Other Threat Actor Attacks https://www.silentpush.com/blog/raspberry-robin/ Report completeness: Low Actors/Campaigns: Ta569 Fin11 Ta505…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Raspberry Robin - это опытный хакер, предоставляющий преступным группировкам услуги брокера первичного доступа, использующий быструю смену доменов и современные методы эксплойтов для распространения вредоносного ПО через зараженные USB-накопители. Вредоносное ПО в основном нацелено на корпоративные сети, обеспечивая несанкционированный доступ и потенциальные атаки с использованием программ-вымогателей, и в последнее время его деятельность распространяется по всему миру в различных секторах.
-----
Raspberry Robin, также известный как Roshtyak или Storm-0856, предоставляет услуги брокера начального доступа различным преступным группировкам, включая связи с российской военной разведкой (ГРУ). Вредоносное ПО, связанное с Raspberry Robin, впервые появилось в 2019 году, пройдя путь от методов "плохого USB" до сложных методов, нацеленных на корпоративную инфраструктуру. Исследования выявили около 200 уникальных доменов управления (C2), используемых Raspberry Robin, которые работают под доменами верхнего уровня с более низкой репутацией, размещенными на серверах имен ClouDNS. Вредоносная программа распространяется через зараженные USB-накопители, содержащие вредоносные файлы быстрого доступа к Windows, используя действия пользователей для установления соединений с серверами C2. Она использует уязвимости N-day в скомпрометированных устройствах, таких как QNAP NAS и продукты Интернета вещей, для дальнейшей эксплуатации. Raspberry Robin использует модель ботнета с оплатой за установку для распространения вредоносных программ, что позволяет проводить атаки с использованием программ-вымогателей. Злоумышленник быстро меняет домены, используя такие методы, как Fast Flux, и поддерживает постоянный доступ через скомпрометированную инфраструктуру. География его деятельности расширилась от Латинской Америки до множества секторов, включая финансы, розничную торговлю и образование по всему миру. Сотрудничество между исследователями, правоохранительными органами и правозащитниками имеет важное значение для противодействия угрозе, исходящей от Raspberry Robin, а также для повышения видимости атак и обмена разведданными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Raspberry Robin - это опытный хакер, предоставляющий преступным группировкам услуги брокера первичного доступа, использующий быструю смену доменов и современные методы эксплойтов для распространения вредоносного ПО через зараженные USB-накопители. Вредоносное ПО в основном нацелено на корпоративные сети, обеспечивая несанкционированный доступ и потенциальные атаки с использованием программ-вымогателей, и в последнее время его деятельность распространяется по всему миру в различных секторах.
-----
Raspberry Robin, также известный как Roshtyak или Storm-0856, предоставляет услуги брокера начального доступа различным преступным группировкам, включая связи с российской военной разведкой (ГРУ). Вредоносное ПО, связанное с Raspberry Robin, впервые появилось в 2019 году, пройдя путь от методов "плохого USB" до сложных методов, нацеленных на корпоративную инфраструктуру. Исследования выявили около 200 уникальных доменов управления (C2), используемых Raspberry Robin, которые работают под доменами верхнего уровня с более низкой репутацией, размещенными на серверах имен ClouDNS. Вредоносная программа распространяется через зараженные USB-накопители, содержащие вредоносные файлы быстрого доступа к Windows, используя действия пользователей для установления соединений с серверами C2. Она использует уязвимости N-day в скомпрометированных устройствах, таких как QNAP NAS и продукты Интернета вещей, для дальнейшей эксплуатации. Raspberry Robin использует модель ботнета с оплатой за установку для распространения вредоносных программ, что позволяет проводить атаки с использованием программ-вымогателей. Злоумышленник быстро меняет домены, используя такие методы, как Fast Flux, и поддерживает постоянный доступ через скомпрометированную инфраструктуру. География его деятельности расширилась от Латинской Америки до множества секторов, включая финансы, розничную торговлю и образование по всему миру. Сотрудничество между исследователями, правоохранительными органами и правозащитниками имеет важное значение для противодействия угрозе, исходящей от Raspberry Robin, а также для повышения видимости атак и обмена разведданными.
#ParsedReport #CompletenessHigh
25-03-2025
YouTube Creators Under Siege Again: Clickflix Technique Fuels Malware Attacks
https://www.cloudsek.com/blog/youtube-creators-under-siege-again-clickflix-technique-fuels-malware-attacks
Report completeness: High
Threats:
Clickflix
Spear-phishing_technique
Lumma_stealer
Dns_tunneling_technique
Victims:
Youtube creators
Industry:
Entertainment
TTPs:
Tactics: 6
Technics: 8
IOCs:
Domain: 4
IP: 3
File: 1
Url: 2
Hash: 1
Soft:
Microsoft Word, Microsoft Office, Firefox, Pale Moon, K-Meleon, Cyberfox, Google Chrome, Opera, Vivaldi
Algorithms:
base64, bcrypt
Languages:
powershell
25-03-2025
YouTube Creators Under Siege Again: Clickflix Technique Fuels Malware Attacks
https://www.cloudsek.com/blog/youtube-creators-under-siege-again-clickflix-technique-fuels-malware-attacks
Report completeness: High
Threats:
Clickflix
Spear-phishing_technique
Lumma_stealer
Dns_tunneling_technique
Victims:
Youtube creators
Industry:
Entertainment
TTPs:
Tactics: 6
Technics: 8
IOCs:
Domain: 4
IP: 3
File: 1
Url: 2
Hash: 1
Soft:
Microsoft Word, Microsoft Office, Firefox, Pale Moon, K-Meleon, Cyberfox, Google Chrome, Opera, Vivaldi
Algorithms:
base64, bcrypt
Languages:
powershell
Cloudsek
YouTube Creators Under Siege Again: Clickflix Technique Fuels Malware Attacks | CloudSEK
In a chilling new twist on an old threat, cybercriminals are once again targeting YouTube creators—this time with an insidiously clever technique dubbed Clickflix. Masquerading as legitimate brand collaborations, attackers lure content creators into executing…
CTT Report Hub
#ParsedReport #CompletenessHigh 25-03-2025 YouTube Creators Under Siege Again: Clickflix Technique Fuels Malware Attacks https://www.cloudsek.com/blog/youtube-creators-under-siege-again-clickflix-technique-fuels-malware-attacks Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Clickflix нацелена на создателей YouTube с помощью фишинговых электронных писем, замаскированных под предложения брендов, которые приводят к использованию вредоносных скриптов PowerShell. Вредоносная программа Lumma Stealer извлекала конфиденциальные данные, включая учетные данные браузера и информацию о криптовалюте, через серверы управления. Чтобы снизить риски, пользователям следует внедрить расширенную фильтрацию электронной почты, изучить тактику фишинга и поддерживать обновленные системы в рабочем состоянии.
-----
Кампания Clickflix стала целенаправленной вредоносной программой, нацеленной конкретно на создателей YouTube и использующей сложную тактику обмана жертв для выполнения вредоносных сценариев PowerShell. Киберпреступники используют социальную инженерию, маскируя фишинговые электронные письма под законные предложения о сотрудничестве с брендом, чтобы завоевать доверие создателей. Злоумышленники совершенствуют свои схемы с помощью тщательно продуманного контента электронной почты, имитирующего деловые предложения и маркетинговые возможности, в результате чего жертвы неосознанно запускают вредоносные скрипты.
После получения этих фишинговых электронных писем их создатели вынуждены копировать и вставлять команды PowerShell, встроенные в сообщение. Переход по встроенным ссылкам часто приводит к появлению поддельных веб-страниц Microsoft, которые имитируют надежные платформы и содержат сообщения об ошибках, предназначенные для манипулирования взаимодействием жертв. Эти страницы помогают пользователям выполнять запутанные сценарии PowerShell, которые в конечном итоге устанавливают вредоносное ПО, способное красть конфиденциальные данные, включая учетные данные браузера, файлы cookie и информацию о криптовалютном кошельке.
Вредоносная программа, известная как Lumma Stealer, демонстрирует расширенные возможности по удалению данных посредством взаимодействия с серверами управления (C2). После взлома вредоносная программа пытается подключиться к различным доменам для сбора и отправки украденной информации. Он специально нацелен на данные, хранящиеся в различных веб-браузерах, включая популярные приложения на базе Chromium и Mozilla, извлекая сохраненные пароли, токены сеансов и историю посещенных страниц, что расширяет возможности несанкционированного доступа злоумышленников к учетным записям пользователей.
В ответ на угрозу, исходящую от Clickflix, организации и частные лица могут использовать многоуровневый подход к обеспечению безопасности для снижения рисков. Это включает в себя обучение пользователей, особенно создателей контента, тактике распространения вредоносных программ и повышение осторожности в отношении нежелательных предложений. Внедрение передовых решений для фильтрации электронной почты, антивирусов нового поколения, систем обнаружения конечных точек и реагирования на них (EDR), а также мониторинга необычных действий PowerShell могут значительно снизить эффективность этих атак.
Такие меры безопасности, как веб-прокси, фильтрация DNS и строгий "белый список" приложений, могут помочь ограничить доступ к известным вредоносным доменам, связанным с кампанией Clickflix. Регулярные проверки безопасности и планирование реагирования на инциденты имеют решающее значение для выявления потенциальных заражений и обеспечения защиты систем от этой развивающейся угрозы. Поддерживая обновленные операционные системы и браузеры, а также отключая ненужные функции PowerShell, можно существенно снизить вероятность стать жертвой кампании Clickflix.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Clickflix нацелена на создателей YouTube с помощью фишинговых электронных писем, замаскированных под предложения брендов, которые приводят к использованию вредоносных скриптов PowerShell. Вредоносная программа Lumma Stealer извлекала конфиденциальные данные, включая учетные данные браузера и информацию о криптовалюте, через серверы управления. Чтобы снизить риски, пользователям следует внедрить расширенную фильтрацию электронной почты, изучить тактику фишинга и поддерживать обновленные системы в рабочем состоянии.
-----
Кампания Clickflix стала целенаправленной вредоносной программой, нацеленной конкретно на создателей YouTube и использующей сложную тактику обмана жертв для выполнения вредоносных сценариев PowerShell. Киберпреступники используют социальную инженерию, маскируя фишинговые электронные письма под законные предложения о сотрудничестве с брендом, чтобы завоевать доверие создателей. Злоумышленники совершенствуют свои схемы с помощью тщательно продуманного контента электронной почты, имитирующего деловые предложения и маркетинговые возможности, в результате чего жертвы неосознанно запускают вредоносные скрипты.
После получения этих фишинговых электронных писем их создатели вынуждены копировать и вставлять команды PowerShell, встроенные в сообщение. Переход по встроенным ссылкам часто приводит к появлению поддельных веб-страниц Microsoft, которые имитируют надежные платформы и содержат сообщения об ошибках, предназначенные для манипулирования взаимодействием жертв. Эти страницы помогают пользователям выполнять запутанные сценарии PowerShell, которые в конечном итоге устанавливают вредоносное ПО, способное красть конфиденциальные данные, включая учетные данные браузера, файлы cookie и информацию о криптовалютном кошельке.
Вредоносная программа, известная как Lumma Stealer, демонстрирует расширенные возможности по удалению данных посредством взаимодействия с серверами управления (C2). После взлома вредоносная программа пытается подключиться к различным доменам для сбора и отправки украденной информации. Он специально нацелен на данные, хранящиеся в различных веб-браузерах, включая популярные приложения на базе Chromium и Mozilla, извлекая сохраненные пароли, токены сеансов и историю посещенных страниц, что расширяет возможности несанкционированного доступа злоумышленников к учетным записям пользователей.
В ответ на угрозу, исходящую от Clickflix, организации и частные лица могут использовать многоуровневый подход к обеспечению безопасности для снижения рисков. Это включает в себя обучение пользователей, особенно создателей контента, тактике распространения вредоносных программ и повышение осторожности в отношении нежелательных предложений. Внедрение передовых решений для фильтрации электронной почты, антивирусов нового поколения, систем обнаружения конечных точек и реагирования на них (EDR), а также мониторинга необычных действий PowerShell могут значительно снизить эффективность этих атак.
Такие меры безопасности, как веб-прокси, фильтрация DNS и строгий "белый список" приложений, могут помочь ограничить доступ к известным вредоносным доменам, связанным с кампанией Clickflix. Регулярные проверки безопасности и планирование реагирования на инциденты имеют решающее значение для выявления потенциальных заражений и обеспечения защиты систем от этой развивающейся угрозы. Поддерживая обновленные операционные системы и браузеры, а также отключая ненужные функции PowerShell, можно существенно снизить вероятность стать жертвой кампании Clickflix.
#ParsedReport #CompletenessLow
25-03-2025
Tempted to Classifying APT Actors: Practical Challenges of Attribution in the Case of Lazaruss Subgroup
https://blogs.jpcert.or.jp/en/2025/03/classifying-lazaruss-subgroup.html
Report completeness: Low
Actors/Campaigns:
Lazarus
Contagious_interview
Dream_job
Cryptocore
Snatchcrypto
Bluenoroff
Jade_sleet
Andariel
Moonstone_sleet
Unc577
Ta444
Unc4899
Kimsuky
Wagemole
Threats:
Hermit
Artemis
Industry:
Aerospace, Government
Geo:
Japan, Japanese
ChatGPT TTPs:
T1486
IOCs:
File: 1
25-03-2025
Tempted to Classifying APT Actors: Practical Challenges of Attribution in the Case of Lazaruss Subgroup
https://blogs.jpcert.or.jp/en/2025/03/classifying-lazaruss-subgroup.html
Report completeness: Low
Actors/Campaigns:
Lazarus
Contagious_interview
Dream_job
Cryptocore
Snatchcrypto
Bluenoroff
Jade_sleet
Andariel
Moonstone_sleet
Unc577
Ta444
Unc4899
Kimsuky
Wagemole
Threats:
Hermit
Artemis
Industry:
Aerospace, Government
Geo:
Japan, Japanese
ChatGPT TTPs:
do not use without manual checkT1486
IOCs:
File: 1
JPCERT/CC Eyes
Tempted to Classifying APT Actors: Practical Challenges of Attribution in the Case of Lazarus’s Subgroup - JPCERT/CC Eyes
*Please note that this article is a tran...
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 Tempted to Classifying APT Actors: Practical Challenges of Attribution in the Case of Lazaruss Subgroup https://blogs.jpcert.or.jp/en/2025/03/classifying-lazaruss-subgroup.html Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Термин "Lazarus" теперь относится к нескольким подгруппам, что требует анализа на уровне подгрупп для борьбы с появляющимися хакерами. Выявление этих подгрупп, которые используют перекрывающиеся TTP и нацелены на различные сектора, такие как криптовалюта и защита, имеет решающее значение для принятия индивидуальных мер безопасности и проведения эффективного анализа угроз. Такой подход способствует усилению защиты и оперативному успеху в борьбе с APT, подчеркивая различие между жесткой и мягкой атрибуцией в стратегиях кибербезопасности.
-----
В статье показано, что термин "Lazarus" эволюционировал от обозначения отдельной APT-группы (APTПР) к описанию совокупности подгрупп с дифференцированными функциональными характеристиками. Поскольку организация Lazarus расширила свою деятельность, теперь важно анализировать и распределять действия на уровне подгрупп, чтобы эффективно бороться с связанными с ней хакерами. Автор подчеркивает, что идентификация подгрупп имеет решающее значение для принятия текущих мер безопасности, особенно при борьбе с атаками, нацеленными на различные секторы, такие как криптовалюта, оборона и авиационная промышленность.
Для различных кампаний и подгрупп в Lazarus появилось множество названий, что привело к путанице в системе безопасности. Наблюдения показывают, что тактика, методы и процедуры (TTP) в этих подгруппах совпадают, что усложняет анализ. Например, в различных атаках LinkedIn использовался в качестве исходного вектора атаки, в то время как, как сообщается, число подобных методов растет. Кроме того, формирование новых групп, похожих на оперативные группы, таких как Bureau325, в которых используются TTP, аналогичные подгруппам Lazarus, указывает на переход к более интегрированной, но менее традиционной иерархии оперативного поведения.
Автор обосновывает необходимость точного определения подгрупп по нескольким причинам: во-первых, это повышает эффективность мер по предотвращению ущерба за счет соответствующих предупреждений, направленных на затронутые отрасли. Признавая разнообразие целей и задач различных подгрупп, можно наладить более эффективную и целенаправленную коммуникацию, особенно в уязвимых отраслях. Во-вторых, такая идентификация жизненно важна для Японии для проведения точного долгосрочного анализа угроз, который поддерживает контроперации против участников АТО. Уникальные организационные характеристики, присущие различным подгруппам, требуют принятия различных защитных мер, которые должны соответствовать международному праву.
Кроме того, подчеркивается важность передачи сообщений злоумышленникам посредством точной идентификации подгрупп, что позволяет предположить, что знание конкретных подгрупп может ограничить их оперативный успех. Несмотря на сложность операций APT и трудности с прямым отнесением действий к конкретным субъектам, уделение особого внимания выявлению подгрупп может помочь повысить возможности защитников, что позволит разработать более детальную стратегию защиты.
Наконец, в статье проводится различие между "жесткой" и "мягкой" атрибуцией, проводится различие между строгой юридической ответственностью и более широким групповым профилированием. Текущая ситуация показывает, что, хотя жесткая атрибуция необходима для долгосрочных стратегий, мягкая атрибуция остается полезной для выдачи соответствующих предупреждений и разработки контрмер. В тексте подчеркивается, что будущие обсуждения должны быть сосредоточены на сложностях раскрытия информации и ее последствиях для эффективных стратегий кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Термин "Lazarus" теперь относится к нескольким подгруппам, что требует анализа на уровне подгрупп для борьбы с появляющимися хакерами. Выявление этих подгрупп, которые используют перекрывающиеся TTP и нацелены на различные сектора, такие как криптовалюта и защита, имеет решающее значение для принятия индивидуальных мер безопасности и проведения эффективного анализа угроз. Такой подход способствует усилению защиты и оперативному успеху в борьбе с APT, подчеркивая различие между жесткой и мягкой атрибуцией в стратегиях кибербезопасности.
-----
В статье показано, что термин "Lazarus" эволюционировал от обозначения отдельной APT-группы (APTПР) к описанию совокупности подгрупп с дифференцированными функциональными характеристиками. Поскольку организация Lazarus расширила свою деятельность, теперь важно анализировать и распределять действия на уровне подгрупп, чтобы эффективно бороться с связанными с ней хакерами. Автор подчеркивает, что идентификация подгрупп имеет решающее значение для принятия текущих мер безопасности, особенно при борьбе с атаками, нацеленными на различные секторы, такие как криптовалюта, оборона и авиационная промышленность.
Для различных кампаний и подгрупп в Lazarus появилось множество названий, что привело к путанице в системе безопасности. Наблюдения показывают, что тактика, методы и процедуры (TTP) в этих подгруппах совпадают, что усложняет анализ. Например, в различных атаках LinkedIn использовался в качестве исходного вектора атаки, в то время как, как сообщается, число подобных методов растет. Кроме того, формирование новых групп, похожих на оперативные группы, таких как Bureau325, в которых используются TTP, аналогичные подгруппам Lazarus, указывает на переход к более интегрированной, но менее традиционной иерархии оперативного поведения.
Автор обосновывает необходимость точного определения подгрупп по нескольким причинам: во-первых, это повышает эффективность мер по предотвращению ущерба за счет соответствующих предупреждений, направленных на затронутые отрасли. Признавая разнообразие целей и задач различных подгрупп, можно наладить более эффективную и целенаправленную коммуникацию, особенно в уязвимых отраслях. Во-вторых, такая идентификация жизненно важна для Японии для проведения точного долгосрочного анализа угроз, который поддерживает контроперации против участников АТО. Уникальные организационные характеристики, присущие различным подгруппам, требуют принятия различных защитных мер, которые должны соответствовать международному праву.
Кроме того, подчеркивается важность передачи сообщений злоумышленникам посредством точной идентификации подгрупп, что позволяет предположить, что знание конкретных подгрупп может ограничить их оперативный успех. Несмотря на сложность операций APT и трудности с прямым отнесением действий к конкретным субъектам, уделение особого внимания выявлению подгрупп может помочь повысить возможности защитников, что позволит разработать более детальную стратегию защиты.
Наконец, в статье проводится различие между "жесткой" и "мягкой" атрибуцией, проводится различие между строгой юридической ответственностью и более широким групповым профилированием. Текущая ситуация показывает, что, хотя жесткая атрибуция необходима для долгосрочных стратегий, мягкая атрибуция остается полезной для выдачи соответствующих предупреждений и разработки контрмер. В тексте подчеркивается, что будущие обсуждения должны быть сосредоточены на сложностях раскрытия информации и ее последствиях для эффективных стратегий кибербезопасности.
#ParsedReport #CompletenessLow
25-03-2025
IOCONTROL Malware: A New Threat Targeting Critical Infrastructure
https://flashpoint.io/blog/iocontrol-malware/
Report completeness: Low
Actors/Campaigns:
Cyber_av3ngers (motivation: hacktivism)
Threats:
Iocontrol
Upx_tool
Victims:
Fuel management systems
Industry:
Petroleum, Critical_infrastructure, Iot
Geo:
Israel
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027.002, T1547, T1071.004, T1071, T1059.003, T1046
Soft:
Telegram
Algorithms:
sha256, aes, cbc
Functions:
setenv, system
Platforms:
intel
25-03-2025
IOCONTROL Malware: A New Threat Targeting Critical Infrastructure
https://flashpoint.io/blog/iocontrol-malware/
Report completeness: Low
Actors/Campaigns:
Cyber_av3ngers (motivation: hacktivism)
Threats:
Iocontrol
Upx_tool
Victims:
Fuel management systems
Industry:
Petroleum, Critical_infrastructure, Iot
Geo:
Israel
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.002, T1547, T1071.004, T1071, T1059.003, T1046
Soft:
Telegram
Algorithms:
sha256, aes, cbc
Functions:
setenv, system
Platforms:
intel
Flashpoint
IOCONTROL Malware: A New Threat Targeting Critical Infrastructure
This blog delves into the technical intricacies of IOCONTROL, its attribution, and the potential implications for future attacks.
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 IOCONTROL Malware: A New Threat Targeting Critical Infrastructure https://flashpoint.io/blog/iocontrol-malware/ Report completeness: Low Actors/Campaigns: Cyber_av3ngers (motivation: hacktivism) Threats: Iocontrol…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
IOCONTROL - это новое вредоносное ПО, связанное с проиранской группировкой "Cyber Av3ngers", нацеленное на системы Интернета вещей и OT. Он использует обфускацию кода, создает расширенные разрешения, использует MQTT для обмена данными C2 и включает надежный механизм шифрования AES. Его возможности включают в себя фильтрацию данных и сохранение их с помощью сценариев запуска, что представляет значительную угрозу для критически важных инфраструктур.
-----
IOCONTROL - это недавно выявленный вид вредоносного ПО, нацеленного на устройства IoT (Интернет вещей) и системы операционных технологий (OT), который приписывается проиранской группе хактивистов, известной как "Кибер-злоумышленники". Согласно анализу Flashpoint, вредоносное ПО представляет значительный риск для критически важной инфраструктуры, о чем, в частности, свидетельствуют кибератаки на системы управления расходом топлива в США и Израиле в условиях сохраняющейся геополитической напряженности.
Технически, IOCONTROL использует упаковку исполняемых файлов для обфускации своего кода, в частности, использует модифицированный UPX-упаковщик, который усложняет процесс обратного проектирования. После запуска вредоносная программа распаковывает себя в памяти и создает множество переменных окружения, включая жестко заданный GUID, который хэшируется и используется во время процедуры расшифровки строк вредоносной программой. Такое манипулирование переменными среды облегчает работу вредоносного ПО, включая установление соединений с серверами управления (C2).
После заражения IOCONTROL создает каталоги с расширенными правами доступа и использует поиск по DNS для получения IP-адреса своего сервера C2, используя протокол MQTT, адаптированный для сред Интернета вещей. Если подключение к MQTT broker установлено успешно, вредоносная программа сохраняет работоспособность, копируя себя в важные системные каталоги и настраивая bash-скрипт на автоматическое выполнение при запуске. Этот механизм сохранения работоспособности имеет решающее значение для поддержания контроля над скомпрометированными системами.
Одной из примечательных возможностей IOCONTROL является его способность отправлять системную информацию обратно на сервер C2, используя пакет beacon для ретрансляции таких данных, как версия ядра и имя хоста. Он динамически генерирует имена файлов для выполнения системных команд и работает в рамках элементарного бэкдора, выполняя команды, проверяя статус установки и выполняя сканирование сети.
Кроме того, IOCONTROL оснащен надежными механизмами шифрования, реализующими расширенный стандарт шифрования (AES) с 256-битным ключом в режиме CBC для защиты критически важных строк, включая домен C2. Процесс расшифровки зависит от значений среды выполнения вредоносной программы, полученных из идентификатора GUID.
Принадлежность вредоносного ПО к Cyber Av3ngers была подтверждена доказательствами связи между разработчиком вредоносного ПО и хакерским сообществом, а также указаниями на то, что IOCONTROL был доступен для продажи на таких платформах, как Telegram и BreachForums. Эта наметившаяся тенденция указывает на потенциальный рост масштабов внедрения IOCONTROL, что требует от организаций усиления своей защиты от таких сложных угроз, нацеленных на критически важные системные инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
IOCONTROL - это новое вредоносное ПО, связанное с проиранской группировкой "Cyber Av3ngers", нацеленное на системы Интернета вещей и OT. Он использует обфускацию кода, создает расширенные разрешения, использует MQTT для обмена данными C2 и включает надежный механизм шифрования AES. Его возможности включают в себя фильтрацию данных и сохранение их с помощью сценариев запуска, что представляет значительную угрозу для критически важных инфраструктур.
-----
IOCONTROL - это недавно выявленный вид вредоносного ПО, нацеленного на устройства IoT (Интернет вещей) и системы операционных технологий (OT), который приписывается проиранской группе хактивистов, известной как "Кибер-злоумышленники". Согласно анализу Flashpoint, вредоносное ПО представляет значительный риск для критически важной инфраструктуры, о чем, в частности, свидетельствуют кибератаки на системы управления расходом топлива в США и Израиле в условиях сохраняющейся геополитической напряженности.
Технически, IOCONTROL использует упаковку исполняемых файлов для обфускации своего кода, в частности, использует модифицированный UPX-упаковщик, который усложняет процесс обратного проектирования. После запуска вредоносная программа распаковывает себя в памяти и создает множество переменных окружения, включая жестко заданный GUID, который хэшируется и используется во время процедуры расшифровки строк вредоносной программой. Такое манипулирование переменными среды облегчает работу вредоносного ПО, включая установление соединений с серверами управления (C2).
После заражения IOCONTROL создает каталоги с расширенными правами доступа и использует поиск по DNS для получения IP-адреса своего сервера C2, используя протокол MQTT, адаптированный для сред Интернета вещей. Если подключение к MQTT broker установлено успешно, вредоносная программа сохраняет работоспособность, копируя себя в важные системные каталоги и настраивая bash-скрипт на автоматическое выполнение при запуске. Этот механизм сохранения работоспособности имеет решающее значение для поддержания контроля над скомпрометированными системами.
Одной из примечательных возможностей IOCONTROL является его способность отправлять системную информацию обратно на сервер C2, используя пакет beacon для ретрансляции таких данных, как версия ядра и имя хоста. Он динамически генерирует имена файлов для выполнения системных команд и работает в рамках элементарного бэкдора, выполняя команды, проверяя статус установки и выполняя сканирование сети.
Кроме того, IOCONTROL оснащен надежными механизмами шифрования, реализующими расширенный стандарт шифрования (AES) с 256-битным ключом в режиме CBC для защиты критически важных строк, включая домен C2. Процесс расшифровки зависит от значений среды выполнения вредоносной программы, полученных из идентификатора GUID.
Принадлежность вредоносного ПО к Cyber Av3ngers была подтверждена доказательствами связи между разработчиком вредоносного ПО и хакерским сообществом, а также указаниями на то, что IOCONTROL был доступен для продажи на таких платформах, как Telegram и BreachForums. Эта наметившаяся тенденция указывает на потенциальный рост масштабов внедрения IOCONTROL, что требует от организаций усиления своей защиты от таких сложных угроз, нацеленных на критически важные системные инфраструктуры.
#ParsedReport #CompletenessLow
25-03-2025
Browser Cache Smuggling: the return of the dropper
https://sensepost.com/blog/2025/browser-cache-smuggling-the-return-of-the-dropper/
Report completeness: Low
Threats:
Smuggling_technique
ChatGPT TTPs:
T1059.001, T1127, T1071.001
IOCs:
File: 5
Path: 2
Registry: 1
Soft:
Windows Search, Docker, VirtualBox, Windows Defender Application Control, Chrome, Google Chrome
Languages:
python, powershell
25-03-2025
Browser Cache Smuggling: the return of the dropper
https://sensepost.com/blog/2025/browser-cache-smuggling-the-return-of-the-dropper/
Report completeness: Low
Threats:
Smuggling_technique
ChatGPT TTPs:
do not use without manual checkT1059.001, T1127, T1071.001
IOCs:
File: 5
Path: 2
Registry: 1
Soft:
Windows Search, Docker, VirtualBox, Windows Defender Application Control, Chrome, Google Chrome
Languages:
python, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 Browser Cache Smuggling: the return of the dropper https://sensepost.com/blog/2025/browser-cache-smuggling-the-return-of-the-dropper/ Report completeness: Low Threats: Smuggling_technique ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Контрабандный доступ к кэшу браузера использует кэширование браузера и нацелен на такие процессы, как Microsoft Teams, для скрытой доставки вредоносных программ. Злоумышленники используют вредоносную библиотеку DLL для маскировки операций при взаимодействии с сервером C2 по протоколу HTTPS. Стратегии защиты включают ограничение доступа к PowerShell, применение политик выполнения и очистку кэша браузера. Надежное обнаружение несанкционированных процессов имеет решающее значение для защиты.
-----
Контрабанда кэша браузера остается эффективным методом доставки вредоносного ПО, используя механизмы кэширования браузера, которые существенно не изменились за прошедшие годы. Поток атак обычно начинается с целевого объекта, выполняющего PowerShell, который вызывает rundll32.exe , приводящий к Sihost.exe запуск вредоносной программы или радиомаяка, который взаимодействует с сервером управления (C2). Чтобы скрыть вредоносную активность, злоумышленники определили Microsoft Teams в качестве целевого процесса, используя ее HTTPS-туннели для скрытой связи.
Метод заключается в создании вредоносной библиотеки DLL, которая используется в качестве прокси-сервера. Эта библиотека DLL должна быть размещена в каталоге localappdata, где Teams ищет динамически подключаемые библиотеки, что позволяет загружать вредоносную версию, не вызывая подозрений. Пользовательская библиотека DLL предназначена для перенаправления законных вызовов API к реальной целевой библиотеке DLL, эффективно маскируя работу вредоносного ПО, сохраняя при этом функциональность. Этот метод в значительной степени основан на тактике социальной инженерии и передовых методах доставки, позволяющих обойти обнаружение.
Чтобы снизить риски, связанные с такими атаками, рекомендуется использовать несколько тактик усиления защиты. Ограничение доступа пользователей к потенциально опасным скриптовым движкам, таким как PowerShell, может значительно снизить вероятность атаки. Такие меры безопасности, как AppLocker и Intune, могут обеспечить более строгий контроль, гарантируя использование только необходимых двоичных файлов. Изменение политик выполнения, позволяющее использовать только подписанные скрипты, дополнительно защитит от несанкционированного выполнения скриптов.
Еще одна важная рекомендация - не допускать установки программного обеспечения в каталог localappdata, где пользователи могут изменять файлы и потенциально загружать вредоносные библиотеки DLL. Кроме того, использование объектов групповой политики (GPO) для принудительной очистки кэша браузеров после завершения сеанса может свести к минимуму возможности для злоумышленников. Этот процесс может быть особенно эффективен в Google Chrome, если настроить определенные параметры реестра таким образом, чтобы при закрытии браузера кэш, включая потенциально опасные библиотеки DLL, очищался.
Хотя превентивные меры необходимы, не менее важно создать надежные механизмы обнаружения. Внедрение правил мониторинга может предупреждать администраторов о любых несанкционированных процессах, таких как попытки PowerShell получить доступ к базам данных кэша браузера, сигнализируя о возможных попытках взлома. Такой двойной подход к предотвращению и обнаружению формирует комплексную стратегию защиты от контрабанды кэша браузера и подобных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Контрабандный доступ к кэшу браузера использует кэширование браузера и нацелен на такие процессы, как Microsoft Teams, для скрытой доставки вредоносных программ. Злоумышленники используют вредоносную библиотеку DLL для маскировки операций при взаимодействии с сервером C2 по протоколу HTTPS. Стратегии защиты включают ограничение доступа к PowerShell, применение политик выполнения и очистку кэша браузера. Надежное обнаружение несанкционированных процессов имеет решающее значение для защиты.
-----
Контрабанда кэша браузера остается эффективным методом доставки вредоносного ПО, используя механизмы кэширования браузера, которые существенно не изменились за прошедшие годы. Поток атак обычно начинается с целевого объекта, выполняющего PowerShell, который вызывает rundll32.exe , приводящий к Sihost.exe запуск вредоносной программы или радиомаяка, который взаимодействует с сервером управления (C2). Чтобы скрыть вредоносную активность, злоумышленники определили Microsoft Teams в качестве целевого процесса, используя ее HTTPS-туннели для скрытой связи.
Метод заключается в создании вредоносной библиотеки DLL, которая используется в качестве прокси-сервера. Эта библиотека DLL должна быть размещена в каталоге localappdata, где Teams ищет динамически подключаемые библиотеки, что позволяет загружать вредоносную версию, не вызывая подозрений. Пользовательская библиотека DLL предназначена для перенаправления законных вызовов API к реальной целевой библиотеке DLL, эффективно маскируя работу вредоносного ПО, сохраняя при этом функциональность. Этот метод в значительной степени основан на тактике социальной инженерии и передовых методах доставки, позволяющих обойти обнаружение.
Чтобы снизить риски, связанные с такими атаками, рекомендуется использовать несколько тактик усиления защиты. Ограничение доступа пользователей к потенциально опасным скриптовым движкам, таким как PowerShell, может значительно снизить вероятность атаки. Такие меры безопасности, как AppLocker и Intune, могут обеспечить более строгий контроль, гарантируя использование только необходимых двоичных файлов. Изменение политик выполнения, позволяющее использовать только подписанные скрипты, дополнительно защитит от несанкционированного выполнения скриптов.
Еще одна важная рекомендация - не допускать установки программного обеспечения в каталог localappdata, где пользователи могут изменять файлы и потенциально загружать вредоносные библиотеки DLL. Кроме того, использование объектов групповой политики (GPO) для принудительной очистки кэша браузеров после завершения сеанса может свести к минимуму возможности для злоумышленников. Этот процесс может быть особенно эффективен в Google Chrome, если настроить определенные параметры реестра таким образом, чтобы при закрытии браузера кэш, включая потенциально опасные библиотеки DLL, очищался.
Хотя превентивные меры необходимы, не менее важно создать надежные механизмы обнаружения. Внедрение правил мониторинга может предупреждать администраторов о любых несанкционированных процессах, таких как попытки PowerShell получить доступ к базам данных кэша браузера, сигнализируя о возможных попытках взлома. Такой двойной подход к предотвращению и обнаружению формирует комплексную стратегию защиты от контрабанды кэша браузера и подобных угроз.
8 и 9 апреля объявляются днями TI. И мы и BI.Zone будем проводить онлайн вебминары.
Forwarded from BI.ZONE
This media is not supported in your browser
VIEW IN TELEGRAM
Данные киберразведки — это не только потоки индикаторов компрометации, но и важный источник аналитической информации об актуальных киберугрозах. Правильное применение этих сведений на практике позволяет не только быстро обнаруживать угрозы и реагировать на них, но и предсказывать, а также предотвращать возможные атаки.
Такой подход к безопасности данных называется угрозоцентричным. Именно о нем пойдет речь на вебинаре 8 апреля.
Команда BI.ZONE Threat Intelligence расскажет:
Бонус: оставляйте вопросы в специальном поле при регистрации — в конце вебинара ответят на самые интересные из них, а авторы лучших по традиции получат призы.
Спикеры:
Когда: 8 апреля, вторник, 11:00–12:30 (мск).
Зарегистрироваться
Please open Telegram to view this post
VIEW IN TELEGRAM