CTT Report Hub
3.43K subscribers
9.94K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
25-03-2025

IOCONTROL Malware: A New Threat Targeting Critical Infrastructure

https://flashpoint.io/blog/iocontrol-malware/

Report completeness: Low

Actors/Campaigns:
Cyber_av3ngers (motivation: hacktivism)

Threats:
Iocontrol
Upx_tool

Victims:
Fuel management systems

Industry:
Petroleum, Critical_infrastructure, Iot

Geo:
Israel

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027.002, T1547, T1071.004, T1071, T1059.003, T1046

Soft:
Telegram

Algorithms:
sha256, aes, cbc

Functions:
setenv, system

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 IOCONTROL Malware: A New Threat Targeting Critical Infrastructure https://flashpoint.io/blog/iocontrol-malware/ Report completeness: Low Actors/Campaigns: Cyber_av3ngers (motivation: hacktivism) Threats: Iocontrol…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
IOCONTROL - это новое вредоносное ПО, связанное с проиранской группировкой "Cyber Av3ngers", нацеленное на системы Интернета вещей и OT. Он использует обфускацию кода, создает расширенные разрешения, использует MQTT для обмена данными C2 и включает надежный механизм шифрования AES. Его возможности включают в себя фильтрацию данных и сохранение их с помощью сценариев запуска, что представляет значительную угрозу для критически важных инфраструктур.
-----

IOCONTROL - это недавно выявленный вид вредоносного ПО, нацеленного на устройства IoT (Интернет вещей) и системы операционных технологий (OT), который приписывается проиранской группе хактивистов, известной как "Кибер-злоумышленники". Согласно анализу Flashpoint, вредоносное ПО представляет значительный риск для критически важной инфраструктуры, о чем, в частности, свидетельствуют кибератаки на системы управления расходом топлива в США и Израиле в условиях сохраняющейся геополитической напряженности.

Технически, IOCONTROL использует упаковку исполняемых файлов для обфускации своего кода, в частности, использует модифицированный UPX-упаковщик, который усложняет процесс обратного проектирования. После запуска вредоносная программа распаковывает себя в памяти и создает множество переменных окружения, включая жестко заданный GUID, который хэшируется и используется во время процедуры расшифровки строк вредоносной программой. Такое манипулирование переменными среды облегчает работу вредоносного ПО, включая установление соединений с серверами управления (C2).

После заражения IOCONTROL создает каталоги с расширенными правами доступа и использует поиск по DNS для получения IP-адреса своего сервера C2, используя протокол MQTT, адаптированный для сред Интернета вещей. Если подключение к MQTT broker установлено успешно, вредоносная программа сохраняет работоспособность, копируя себя в важные системные каталоги и настраивая bash-скрипт на автоматическое выполнение при запуске. Этот механизм сохранения работоспособности имеет решающее значение для поддержания контроля над скомпрометированными системами.

Одной из примечательных возможностей IOCONTROL является его способность отправлять системную информацию обратно на сервер C2, используя пакет beacon для ретрансляции таких данных, как версия ядра и имя хоста. Он динамически генерирует имена файлов для выполнения системных команд и работает в рамках элементарного бэкдора, выполняя команды, проверяя статус установки и выполняя сканирование сети.

Кроме того, IOCONTROL оснащен надежными механизмами шифрования, реализующими расширенный стандарт шифрования (AES) с 256-битным ключом в режиме CBC для защиты критически важных строк, включая домен C2. Процесс расшифровки зависит от значений среды выполнения вредоносной программы, полученных из идентификатора GUID.

Принадлежность вредоносного ПО к Cyber Av3ngers была подтверждена доказательствами связи между разработчиком вредоносного ПО и хакерским сообществом, а также указаниями на то, что IOCONTROL был доступен для продажи на таких платформах, как Telegram и BreachForums. Эта наметившаяся тенденция указывает на потенциальный рост масштабов внедрения IOCONTROL, что требует от организаций усиления своей защиты от таких сложных угроз, нацеленных на критически важные системные инфраструктуры.
#ParsedReport #CompletenessLow
25-03-2025

Browser Cache Smuggling: the return of the dropper

https://sensepost.com/blog/2025/browser-cache-smuggling-the-return-of-the-dropper/

Report completeness: Low

Threats:
Smuggling_technique

ChatGPT TTPs:
do not use without manual check
T1059.001, T1127, T1071.001

IOCs:
File: 5
Path: 2
Registry: 1

Soft:
Windows Search, Docker, VirtualBox, Windows Defender Application Control, Chrome, Google Chrome

Languages:
python, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 Browser Cache Smuggling: the return of the dropper https://sensepost.com/blog/2025/browser-cache-smuggling-the-return-of-the-dropper/ Report completeness: Low Threats: Smuggling_technique ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Контрабандный доступ к кэшу браузера использует кэширование браузера и нацелен на такие процессы, как Microsoft Teams, для скрытой доставки вредоносных программ. Злоумышленники используют вредоносную библиотеку DLL для маскировки операций при взаимодействии с сервером C2 по протоколу HTTPS. Стратегии защиты включают ограничение доступа к PowerShell, применение политик выполнения и очистку кэша браузера. Надежное обнаружение несанкционированных процессов имеет решающее значение для защиты.
-----

Контрабанда кэша браузера остается эффективным методом доставки вредоносного ПО, используя механизмы кэширования браузера, которые существенно не изменились за прошедшие годы. Поток атак обычно начинается с целевого объекта, выполняющего PowerShell, который вызывает rundll32.exe , приводящий к Sihost.exe запуск вредоносной программы или радиомаяка, который взаимодействует с сервером управления (C2). Чтобы скрыть вредоносную активность, злоумышленники определили Microsoft Teams в качестве целевого процесса, используя ее HTTPS-туннели для скрытой связи.

Метод заключается в создании вредоносной библиотеки DLL, которая используется в качестве прокси-сервера. Эта библиотека DLL должна быть размещена в каталоге localappdata, где Teams ищет динамически подключаемые библиотеки, что позволяет загружать вредоносную версию, не вызывая подозрений. Пользовательская библиотека DLL предназначена для перенаправления законных вызовов API к реальной целевой библиотеке DLL, эффективно маскируя работу вредоносного ПО, сохраняя при этом функциональность. Этот метод в значительной степени основан на тактике социальной инженерии и передовых методах доставки, позволяющих обойти обнаружение.

Чтобы снизить риски, связанные с такими атаками, рекомендуется использовать несколько тактик усиления защиты. Ограничение доступа пользователей к потенциально опасным скриптовым движкам, таким как PowerShell, может значительно снизить вероятность атаки. Такие меры безопасности, как AppLocker и Intune, могут обеспечить более строгий контроль, гарантируя использование только необходимых двоичных файлов. Изменение политик выполнения, позволяющее использовать только подписанные скрипты, дополнительно защитит от несанкционированного выполнения скриптов.

Еще одна важная рекомендация - не допускать установки программного обеспечения в каталог localappdata, где пользователи могут изменять файлы и потенциально загружать вредоносные библиотеки DLL. Кроме того, использование объектов групповой политики (GPO) для принудительной очистки кэша браузеров после завершения сеанса может свести к минимуму возможности для злоумышленников. Этот процесс может быть особенно эффективен в Google Chrome, если настроить определенные параметры реестра таким образом, чтобы при закрытии браузера кэш, включая потенциально опасные библиотеки DLL, очищался.

Хотя превентивные меры необходимы, не менее важно создать надежные механизмы обнаружения. Внедрение правил мониторинга может предупреждать администраторов о любых несанкционированных процессах, таких как попытки PowerShell получить доступ к базам данных кэша браузера, сигнализируя о возможных попытках взлома. Такой двойной подход к предотвращению и обнаружению формирует комплексную стратегию защиты от контрабанды кэша браузера и подобных угроз.
8 и 9 апреля объявляются днями TI. И мы и BI.Zone будем проводить онлайн вебминары.
Forwarded from BI.ZONE
This media is not supported in your browser
VIEW IN TELEGRAM
🌝 Киберразведданные на практике: как получить максимум

Данные киберразведки — это не только потоки индикаторов компрометации, но и важный источник аналитической информации об актуальных киберугрозах. Правильное применение этих сведений на практике позволяет не только быстро обнаруживать угрозы и реагировать на них, но и предсказывать, а также предотвращать возможные атаки.

Такой подход к безопасности данных называется угрозоцентричным. Именно о нем пойдет речь на вебинаре 8 апреля.

Команда BI.ZONE Threat Intelligence расскажет:

🟦Как инструмент «Теневые ресурсы» поможет проактивно искать угрозы для вашей организации. 
🟦Как узнать об угрозах, нацеленных на вашу компанию, при помощи матрицы MITRE ATT&CK. 
🟦Чем знания о реальных атаках помогут компании защититься от злоумышленников. 

Бонус: оставляйте вопросы в специальном поле при регистрации — в конце вебинара ответят на самые интересные из них, а авторы лучших по традиции получат призы. 

Спикеры:

🟦Олег Скулкин, руководитель BI.ZONE Threat Intelligence. 
🟦Дарья Себякина, старший продуктовый маркетолог. 

Когда: 8 апреля, вторник, 11:00–12:30 (мск).

Зарегистрироваться
Please open Telegram to view this post
VIEW IN TELEGRAM
🚀 «Гонки по вертикали» - вебинар о выстраивании процессов Threat Intelligence в компании

9 апреля в 11.00 «Технологии киберугроз», «ИНСЕКА» и CISOCLUB проводят для вас уникальный вебинар, где в форме увлекательной беседы, панельной дискуссии и практических кейсов эксперты рынка поделятся секретами того, где же взять хороший TI, и кто за него отвечает.

Что в программе?

🔷 Сбор TI: источники и стратегии.

- Стратегия формирования пула поставщиков TI.

- Разница открытых и платных TI.

🔷 Имплементация TI в процессы работы.

- Какова разница в подходах по работе с TI?

- Какие есть нюансы в процессе внедрения?

🔷 Обучение TI-аналитиков.

🔷 Польза от TI и TI-аналитиков.

Кому будет полезен вебинар:

Специалистам по информационной безопасности, аналитикам киберугроз, и ИБ-руководителям.

Участие в вебинаре бесплатное, но необходима предварительная регистрация.

Период проведения:
📅 09.04.2025 с 11:00 до 12:30 по московскому времени.

18+. Реклама. ООО "Технологии киберугроз", ИНН: 9731092317, Erid:2SDnjemrPBa
На нашем вебминаре затронет тему, которую поднимают ооочень редко - тему обучения TI-аналитиков и их роли в компании.
#ParsedReport #CompletenessLow
26-03-2025

Malware found on npm infecting local package with reverse shell

https://www.reversinglabs.com/blog/malicious-npm-patch-delivers-reverse-shell

Report completeness: Low

Threats:
Ethers-provider2
Supply_chain_technique

ChatGPT TTPs:
do not use without manual check
T1195, T1105, T1059.001, T1219

IOCs:
File: 3
Url: 2
IP: 1
Hash: 15

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessLow 26-03-2025 Malware found on npm infecting local package with reverse shell https://www.reversinglabs.com/blog/malicious-npm-patch-delivers-reverse-shell Report completeness: Low Threats: Ethers-provider2 Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносные пакеты ethers-provider2 и ethers-providerz в экосистеме npm используют легальные пакеты для распространения вредоносного ПО с помощью установочного скрипта, который загружает дополнительную полезную нагрузку и изменяет легальные файлы, создавая обратную оболочку. Даже после удаления скомпрометированные пакеты могут по-прежнему работать вредоносным образом. Усилия по обнаружению включают в себя определение конкретных характеристик этих пакетов и использование правил YARA.
-----

Недавнее исследование RL выявило новую угрозу в экосистеме Node Package Manager (npm), где вредоносные локально установленные пакеты, в частности ethers-provider2 и ethers-providerz, используют законные пакеты для распространения вредоносного ПО. Угроза включает в себя сложный подход, при котором вредоносные пакеты модифицируют существующие легитимные пакеты, эффективно "дополняя" их дополнительными вредоносными функциями. Например, пакет ethers-provider2 является зеркальным отображением легитимного пакета ssh2, широко используемого модуля в сообществе npm, но содержит вредоносные элементы, предназначенные для компрометации систем.

В основе механизма атаки лежит вредоносный установочный скрипт, install.js который запускается при установке этих вредоносных пакетов. После запуска он загружает вредоносное ПО второго этапа с указанного домена (hxxp://5.199.166.1:31337/install) и инициирует дальнейшие атаки. Эта вредоносная программа работает по циклу, проверяя наличие законных пакетов ethers; после обнаружения она изменяет файл (provider-jsonrpc.js), чтобы включить вредоносный код, что в конечном итоге позволяет загружать вредоносную программу третьего этапа, предназначенную для установления обратного подключения к серверу хакера.

Вредоносная программа второго этапа включает в себя функциональность для создания файла (loader.js), который отражает законные операции, но также является вредоносным по своей природе. Это позволяет вредоносному ПО не только маскировать свои действия, но и обеспечивать постоянство. Примечательно, что даже если вредоносный пакет ethers-provider2 будет удален, скомпрометированные легитимные пакеты все равно могут функционировать как обратная оболочка при определенных условиях.

Обнаружение этих вредоносных пакетов стало возможным благодаря их идентифицируемым характеристикам, включая низкое количество загрузок и явный, не запутанный вредоносный код в сценариях установки. Команда RL внедрила механизм обнаружения, используя правила YARA, чтобы определить, был ли исправлен легитимный пакет ethers. Это подчеркивает растущие риски, связанные с цепочками поставок программного обеспечения, в которых злоумышленники постоянно находят новые способы использования надежных сред с открытым исходным кодом для установки вредоносного ПО.
#ParsedReport #CompletenessLow
25-03-2025

Operation ForumTroll: APT attack with Google Chrome zero-day exploit chain

https://securelist.com/operation-forumtroll/115989/

Report completeness: Low

Actors/Campaigns:
Forumtroll (motivation: cyber_espionage)

Industry:
Government

Geo:
Russia, Russian

CVEs:
CVE-2025-2783 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1566.002, T1203

IOCs:
File: 1
Domain: 1

Soft:
Google Chrome, Chrome
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 Operation ForumTroll: APT attack with Google Chrome zero-day exploit chain https://securelist.com/operation-forumtroll/115989/ Report completeness: Low Actors/Campaigns: Forumtroll (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В марте 2025 года Kaspersky сообщил о значительном распространении вредоносного ПО, связанного с фишинговой кампанией (операция ForumTroll), в которой использовалась уязвимость нулевого дня CVE-2025-2783 в Google Chrome, позволяющая автоматически заражать браузер. Атака была нацелена на российские СМИ, образовательные учреждения и правительственный сектор, потенциально с целью шпионажа, что привело к срочному обнаружению и быстрому обновлению информации со стороны Google.
-----

В марте 2025 года Kaspersky выявил значительную волну заражений, связанных с новым и усовершенствованным типом вредоносного ПО. Заражение было вызвано персонализированными фишинговыми электронными письмами, которые, когда жертвы нажимали на них в браузере Google Chrome, приводили к автоматической установке вредоносного ПО без каких-либо дополнительных действий со стороны пользователей. Вредоносные ссылки, использованные в этой атаке, были рассчитаны на ограниченный срок службы, что делает критически важными своевременное обнаружение и устранение последствий.

В ходе атаки была использована уязвимость нулевого дня, идентифицированная как CVE-2025-2783, которая позволила злоумышленникам обойти функцию безопасности Google Chrome в песочнице. Было установлено, что эта уязвимость связана с логическим несоответствием между песочницей Chrome и операционной системой Windows. Возможности Kaspersky по обнаружению эксплойтов успешно выявили механизм эксплойта, который впоследствии был подвергнут обратной разработке, чтобы помочь понять его функциональность. После обнаружения Касперский незамедлительно сообщил об уязвимости в службу безопасности Google, в результате чего 25 марта 2025 года было выпущено обновление swift (версия 134.0.6998.177/.178), устраняющее проблему.

Фишинговая кампания, которая способствовала распространению этого вредоносного ПО, получила название Operation ForumTroll. Кампания, нацеленная на средства массовой информации, образовательные учреждения и государственные организации в России, была замаскирована под приглашения на научный форум "Примаковские чтения". Хотя на момент публикации отчета активных эксплойтов обнаружено не было, перенаправленные ссылки приводили пользователей на официальный сайт "Примаковских чтений", но Касперский призвал соблюдать осторожность при использовании любых подозрительных ссылок.

Характер сложного вредоносного ПО указывает на то, что злоумышленники, скорее всего, проводили шпионские операции. Целью продолжающегося исследования Kaspersky является подготовка подробного отчета с подробным описанием эксплойта нулевого дня, характеристик вредоносного ПО и методологий, используемых хакерами. Кроме того, методы эксплуатации и вредоносные программы, использованные в этой кампании, были интегрированы в сигнатуры обнаружения Kaspersky для защиты от подобных атак.
#ParsedReport #CompletenessMedium
26-03-2025

The Curious Case of PlayBoy Locker

https://www.cybereason.com/blog/threat-analysis-playboy-locker

Report completeness: Medium

Threats:
Playboy_locker
Shadow_copies_delete_technique
Vssadmin_tool

Industry:
E-commerce

Geo:
Russian

TTPs:
Tactics: 7
Technics: 14

IOCs:
File: 15
Command: 1
Path: 1
Hash: 2

Soft:
ESXi, Active Directory, Windows service, gatekeeper, Telegram, msexchange, firefox, steam, Chrome, thebat, have more...

Algorithms:
hc-128, sha256, curve25519

Win Services:
encsvc, powerpnt, tbirdconfig, mydesktopqos, ocomm, GxVss, ocssd, dbeng50, GxBlr, dbsnmp, have more...