Forwarded from CISOCLUB - кибербезопасность и ИТ
🚀 «Гонки по вертикали» - вебинар о выстраивании процессов Threat Intelligence в компании
9 апреля в 11.00 «Технологии киберугроз», «ИНСЕКА» и CISOCLUB проводят для вас уникальный вебинар, где в форме увлекательной беседы, панельной дискуссии и практических кейсов эксперты рынка поделятся секретами того, где же взять хороший TI, и кто за него отвечает.
Что в программе?
🔷 Сбор TI: источники и стратегии.
- Стратегия формирования пула поставщиков TI.
- Разница открытых и платных TI.
🔷 Имплементация TI в процессы работы.
- Какова разница в подходах по работе с TI?
- Какие есть нюансы в процессе внедрения?
🔷 Обучение TI-аналитиков.
🔷 Польза от TI и TI-аналитиков.
Кому будет полезен вебинар:
Специалистам по информационной безопасности, аналитикам киберугроз, и ИБ-руководителям.
Участие в вебинаре бесплатное, но необходима предварительная регистрация.
Период проведения:
📅 09.04.2025 с 11:00 до 12:30 по московскому времени.
18+. Реклама. ООО "Технологии киберугроз", ИНН: 9731092317, Erid:2SDnjemrPBa
9 апреля в 11.00 «Технологии киберугроз», «ИНСЕКА» и CISOCLUB проводят для вас уникальный вебинар, где в форме увлекательной беседы, панельной дискуссии и практических кейсов эксперты рынка поделятся секретами того, где же взять хороший TI, и кто за него отвечает.
Что в программе?
🔷 Сбор TI: источники и стратегии.
- Стратегия формирования пула поставщиков TI.
- Разница открытых и платных TI.
🔷 Имплементация TI в процессы работы.
- Какова разница в подходах по работе с TI?
- Какие есть нюансы в процессе внедрения?
🔷 Обучение TI-аналитиков.
🔷 Польза от TI и TI-аналитиков.
Кому будет полезен вебинар:
Специалистам по информационной безопасности, аналитикам киберугроз, и ИБ-руководителям.
Участие в вебинаре бесплатное, но необходима предварительная регистрация.
Период проведения:
📅 09.04.2025 с 11:00 до 12:30 по московскому времени.
18+. Реклама. ООО "Технологии киберугроз", ИНН: 9731092317, Erid:2SDnjemrPBa
На нашем вебминаре затронет тему, которую поднимают ооочень редко - тему обучения TI-аналитиков и их роли в компании.
#technique
SpyAI
Intelligent Malware that takes screenshots for entire monitors and exfiltrate them through Trusted Channel Slack to the C2 server that's using GPT-4 Vision to analyze them and construct daily activity — frame by frame
https://github.com/DarkSpaceSecurity/SpyAI
SpyAI
Intelligent Malware that takes screenshots for entire monitors and exfiltrate them through Trusted Channel Slack to the C2 server that's using GPT-4 Vision to analyze them and construct daily activity — frame by frame
https://github.com/DarkSpaceSecurity/SpyAI
GitHub
GitHub - DarkSpaceSecurity/SpyAI: Intelligent Malware that takes screenshots for entire monitors and exfiltrate them through Trusted…
Intelligent Malware that takes screenshots for entire monitors and exfiltrate them through Trusted Channel Slack to the C2 server that's using GPT-4 Vision to analyze them and construct dai...
#ParsedReport #CompletenessLow
26-03-2025
Malware found on npm infecting local package with reverse shell
https://www.reversinglabs.com/blog/malicious-npm-patch-delivers-reverse-shell
Report completeness: Low
Threats:
Ethers-provider2
Supply_chain_technique
ChatGPT TTPs:
T1195, T1105, T1059.001, T1219
IOCs:
File: 3
Url: 2
IP: 1
Hash: 15
YARA: Found
26-03-2025
Malware found on npm infecting local package with reverse shell
https://www.reversinglabs.com/blog/malicious-npm-patch-delivers-reverse-shell
Report completeness: Low
Threats:
Ethers-provider2
Supply_chain_technique
ChatGPT TTPs:
do not use without manual checkT1195, T1105, T1059.001, T1219
IOCs:
File: 3
Url: 2
IP: 1
Hash: 15
YARA: Found
ReversingLabs
Malware found on npm infecting local package with reverse shell | RL Blog
For the first time, RL researchers discover malicious locally-installed npm packages infecting other legitimate packages.
CTT Report Hub
#ParsedReport #CompletenessLow 26-03-2025 Malware found on npm infecting local package with reverse shell https://www.reversinglabs.com/blog/malicious-npm-patch-delivers-reverse-shell Report completeness: Low Threats: Ethers-provider2 Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносные пакеты ethers-provider2 и ethers-providerz в экосистеме npm используют легальные пакеты для распространения вредоносного ПО с помощью установочного скрипта, который загружает дополнительную полезную нагрузку и изменяет легальные файлы, создавая обратную оболочку. Даже после удаления скомпрометированные пакеты могут по-прежнему работать вредоносным образом. Усилия по обнаружению включают в себя определение конкретных характеристик этих пакетов и использование правил YARA.
-----
Недавнее исследование RL выявило новую угрозу в экосистеме Node Package Manager (npm), где вредоносные локально установленные пакеты, в частности ethers-provider2 и ethers-providerz, используют законные пакеты для распространения вредоносного ПО. Угроза включает в себя сложный подход, при котором вредоносные пакеты модифицируют существующие легитимные пакеты, эффективно "дополняя" их дополнительными вредоносными функциями. Например, пакет ethers-provider2 является зеркальным отображением легитимного пакета ssh2, широко используемого модуля в сообществе npm, но содержит вредоносные элементы, предназначенные для компрометации систем.
В основе механизма атаки лежит вредоносный установочный скрипт, install.js который запускается при установке этих вредоносных пакетов. После запуска он загружает вредоносное ПО второго этапа с указанного домена (hxxp://5.199.166.1:31337/install) и инициирует дальнейшие атаки. Эта вредоносная программа работает по циклу, проверяя наличие законных пакетов ethers; после обнаружения она изменяет файл (provider-jsonrpc.js), чтобы включить вредоносный код, что в конечном итоге позволяет загружать вредоносную программу третьего этапа, предназначенную для установления обратного подключения к серверу хакера.
Вредоносная программа второго этапа включает в себя функциональность для создания файла (loader.js), который отражает законные операции, но также является вредоносным по своей природе. Это позволяет вредоносному ПО не только маскировать свои действия, но и обеспечивать постоянство. Примечательно, что даже если вредоносный пакет ethers-provider2 будет удален, скомпрометированные легитимные пакеты все равно могут функционировать как обратная оболочка при определенных условиях.
Обнаружение этих вредоносных пакетов стало возможным благодаря их идентифицируемым характеристикам, включая низкое количество загрузок и явный, не запутанный вредоносный код в сценариях установки. Команда RL внедрила механизм обнаружения, используя правила YARA, чтобы определить, был ли исправлен легитимный пакет ethers. Это подчеркивает растущие риски, связанные с цепочками поставок программного обеспечения, в которых злоумышленники постоянно находят новые способы использования надежных сред с открытым исходным кодом для установки вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносные пакеты ethers-provider2 и ethers-providerz в экосистеме npm используют легальные пакеты для распространения вредоносного ПО с помощью установочного скрипта, который загружает дополнительную полезную нагрузку и изменяет легальные файлы, создавая обратную оболочку. Даже после удаления скомпрометированные пакеты могут по-прежнему работать вредоносным образом. Усилия по обнаружению включают в себя определение конкретных характеристик этих пакетов и использование правил YARA.
-----
Недавнее исследование RL выявило новую угрозу в экосистеме Node Package Manager (npm), где вредоносные локально установленные пакеты, в частности ethers-provider2 и ethers-providerz, используют законные пакеты для распространения вредоносного ПО. Угроза включает в себя сложный подход, при котором вредоносные пакеты модифицируют существующие легитимные пакеты, эффективно "дополняя" их дополнительными вредоносными функциями. Например, пакет ethers-provider2 является зеркальным отображением легитимного пакета ssh2, широко используемого модуля в сообществе npm, но содержит вредоносные элементы, предназначенные для компрометации систем.
В основе механизма атаки лежит вредоносный установочный скрипт, install.js который запускается при установке этих вредоносных пакетов. После запуска он загружает вредоносное ПО второго этапа с указанного домена (hxxp://5.199.166.1:31337/install) и инициирует дальнейшие атаки. Эта вредоносная программа работает по циклу, проверяя наличие законных пакетов ethers; после обнаружения она изменяет файл (provider-jsonrpc.js), чтобы включить вредоносный код, что в конечном итоге позволяет загружать вредоносную программу третьего этапа, предназначенную для установления обратного подключения к серверу хакера.
Вредоносная программа второго этапа включает в себя функциональность для создания файла (loader.js), который отражает законные операции, но также является вредоносным по своей природе. Это позволяет вредоносному ПО не только маскировать свои действия, но и обеспечивать постоянство. Примечательно, что даже если вредоносный пакет ethers-provider2 будет удален, скомпрометированные легитимные пакеты все равно могут функционировать как обратная оболочка при определенных условиях.
Обнаружение этих вредоносных пакетов стало возможным благодаря их идентифицируемым характеристикам, включая низкое количество загрузок и явный, не запутанный вредоносный код в сценариях установки. Команда RL внедрила механизм обнаружения, используя правила YARA, чтобы определить, был ли исправлен легитимный пакет ethers. Это подчеркивает растущие риски, связанные с цепочками поставок программного обеспечения, в которых злоумышленники постоянно находят новые способы использования надежных сред с открытым исходным кодом для установки вредоносного ПО.
#ParsedReport #CompletenessLow
25-03-2025
Operation ForumTroll: APT attack with Google Chrome zero-day exploit chain
https://securelist.com/operation-forumtroll/115989/
Report completeness: Low
Actors/Campaigns:
Forumtroll (motivation: cyber_espionage)
Industry:
Government
Geo:
Russia, Russian
CVEs:
CVE-2025-2783 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1566.002, T1203
IOCs:
File: 1
Domain: 1
Soft:
Google Chrome, Chrome
25-03-2025
Operation ForumTroll: APT attack with Google Chrome zero-day exploit chain
https://securelist.com/operation-forumtroll/115989/
Report completeness: Low
Actors/Campaigns:
Forumtroll (motivation: cyber_espionage)
Industry:
Government
Geo:
Russia, Russian
CVEs:
CVE-2025-2783 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1566.002, T1203
IOCs:
File: 1
Domain: 1
Soft:
Google Chrome, Chrome
CTT Report Hub
#ParsedReport #CompletenessLow 25-03-2025 Operation ForumTroll: APT attack with Google Chrome zero-day exploit chain https://securelist.com/operation-forumtroll/115989/ Report completeness: Low Actors/Campaigns: Forumtroll (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В марте 2025 года Kaspersky сообщил о значительном распространении вредоносного ПО, связанного с фишинговой кампанией (операция ForumTroll), в которой использовалась уязвимость нулевого дня CVE-2025-2783 в Google Chrome, позволяющая автоматически заражать браузер. Атака была нацелена на российские СМИ, образовательные учреждения и правительственный сектор, потенциально с целью шпионажа, что привело к срочному обнаружению и быстрому обновлению информации со стороны Google.
-----
В марте 2025 года Kaspersky выявил значительную волну заражений, связанных с новым и усовершенствованным типом вредоносного ПО. Заражение было вызвано персонализированными фишинговыми электронными письмами, которые, когда жертвы нажимали на них в браузере Google Chrome, приводили к автоматической установке вредоносного ПО без каких-либо дополнительных действий со стороны пользователей. Вредоносные ссылки, использованные в этой атаке, были рассчитаны на ограниченный срок службы, что делает критически важными своевременное обнаружение и устранение последствий.
В ходе атаки была использована уязвимость нулевого дня, идентифицированная как CVE-2025-2783, которая позволила злоумышленникам обойти функцию безопасности Google Chrome в песочнице. Было установлено, что эта уязвимость связана с логическим несоответствием между песочницей Chrome и операционной системой Windows. Возможности Kaspersky по обнаружению эксплойтов успешно выявили механизм эксплойта, который впоследствии был подвергнут обратной разработке, чтобы помочь понять его функциональность. После обнаружения Касперский незамедлительно сообщил об уязвимости в службу безопасности Google, в результате чего 25 марта 2025 года было выпущено обновление swift (версия 134.0.6998.177/.178), устраняющее проблему.
Фишинговая кампания, которая способствовала распространению этого вредоносного ПО, получила название Operation ForumTroll. Кампания, нацеленная на средства массовой информации, образовательные учреждения и государственные организации в России, была замаскирована под приглашения на научный форум "Примаковские чтения". Хотя на момент публикации отчета активных эксплойтов обнаружено не было, перенаправленные ссылки приводили пользователей на официальный сайт "Примаковских чтений", но Касперский призвал соблюдать осторожность при использовании любых подозрительных ссылок.
Характер сложного вредоносного ПО указывает на то, что злоумышленники, скорее всего, проводили шпионские операции. Целью продолжающегося исследования Kaspersky является подготовка подробного отчета с подробным описанием эксплойта нулевого дня, характеристик вредоносного ПО и методологий, используемых хакерами. Кроме того, методы эксплуатации и вредоносные программы, использованные в этой кампании, были интегрированы в сигнатуры обнаружения Kaspersky для защиты от подобных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В марте 2025 года Kaspersky сообщил о значительном распространении вредоносного ПО, связанного с фишинговой кампанией (операция ForumTroll), в которой использовалась уязвимость нулевого дня CVE-2025-2783 в Google Chrome, позволяющая автоматически заражать браузер. Атака была нацелена на российские СМИ, образовательные учреждения и правительственный сектор, потенциально с целью шпионажа, что привело к срочному обнаружению и быстрому обновлению информации со стороны Google.
-----
В марте 2025 года Kaspersky выявил значительную волну заражений, связанных с новым и усовершенствованным типом вредоносного ПО. Заражение было вызвано персонализированными фишинговыми электронными письмами, которые, когда жертвы нажимали на них в браузере Google Chrome, приводили к автоматической установке вредоносного ПО без каких-либо дополнительных действий со стороны пользователей. Вредоносные ссылки, использованные в этой атаке, были рассчитаны на ограниченный срок службы, что делает критически важными своевременное обнаружение и устранение последствий.
В ходе атаки была использована уязвимость нулевого дня, идентифицированная как CVE-2025-2783, которая позволила злоумышленникам обойти функцию безопасности Google Chrome в песочнице. Было установлено, что эта уязвимость связана с логическим несоответствием между песочницей Chrome и операционной системой Windows. Возможности Kaspersky по обнаружению эксплойтов успешно выявили механизм эксплойта, который впоследствии был подвергнут обратной разработке, чтобы помочь понять его функциональность. После обнаружения Касперский незамедлительно сообщил об уязвимости в службу безопасности Google, в результате чего 25 марта 2025 года было выпущено обновление swift (версия 134.0.6998.177/.178), устраняющее проблему.
Фишинговая кампания, которая способствовала распространению этого вредоносного ПО, получила название Operation ForumTroll. Кампания, нацеленная на средства массовой информации, образовательные учреждения и государственные организации в России, была замаскирована под приглашения на научный форум "Примаковские чтения". Хотя на момент публикации отчета активных эксплойтов обнаружено не было, перенаправленные ссылки приводили пользователей на официальный сайт "Примаковских чтений", но Касперский призвал соблюдать осторожность при использовании любых подозрительных ссылок.
Характер сложного вредоносного ПО указывает на то, что злоумышленники, скорее всего, проводили шпионские операции. Целью продолжающегося исследования Kaspersky является подготовка подробного отчета с подробным описанием эксплойта нулевого дня, характеристик вредоносного ПО и методологий, используемых хакерами. Кроме того, методы эксплуатации и вредоносные программы, использованные в этой кампании, были интегрированы в сигнатуры обнаружения Kaspersky для защиты от подобных атак.
#ParsedReport #CompletenessMedium
26-03-2025
The Curious Case of PlayBoy Locker
https://www.cybereason.com/blog/threat-analysis-playboy-locker
Report completeness: Medium
Threats:
Playboy_locker
Shadow_copies_delete_technique
Vssadmin_tool
Industry:
E-commerce
Geo:
Russian
TTPs:
Tactics: 7
Technics: 14
IOCs:
File: 15
Command: 1
Path: 1
Hash: 2
Soft:
ESXi, Active Directory, Windows service, gatekeeper, Telegram, msexchange, firefox, steam, Chrome, thebat, have more...
Algorithms:
hc-128, sha256, curve25519
Win Services:
encsvc, powerpnt, tbirdconfig, mydesktopqos, ocomm, GxVss, ocssd, dbeng50, GxBlr, dbsnmp, have more...
26-03-2025
The Curious Case of PlayBoy Locker
https://www.cybereason.com/blog/threat-analysis-playboy-locker
Report completeness: Medium
Threats:
Playboy_locker
Shadow_copies_delete_technique
Vssadmin_tool
Industry:
E-commerce
Geo:
Russian
TTPs:
Tactics: 7
Technics: 14
IOCs:
File: 15
Command: 1
Path: 1
Hash: 2
Soft:
ESXi, Active Directory, Windows service, gatekeeper, Telegram, msexchange, firefox, steam, Chrome, thebat, have more...
Algorithms:
hc-128, sha256, curve25519
Win Services:
encsvc, powerpnt, tbirdconfig, mydesktopqos, ocomm, GxVss, ocssd, dbeng50, GxBlr, dbsnmp, have more...
Cybereason
The Curious Case of PlayBoy Locker
In this Threat Analysis report, Cybereason investigates the PlayBoy Locker, the new Ransomware-as-a-Service, and how to defend against it.
CTT Report Hub
#ParsedReport #CompletenessMedium 26-03-2025 The Curious Case of PlayBoy Locker https://www.cybereason.com/blog/threat-analysis-playboy-locker Report completeness: Medium Threats: Playboy_locker Shadow_copies_delete_technique Vssadmin_tool Industry: E…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель PlayBoy Locker, запущенная в сентябре 2024 года, предоставляет доступный набор инструментов для атак с использованием программ-вымогателей, позволяя неквалифицированным злоумышленникам шифровать файлы в различных системах. Он использует такие методы, как LDAP, для распространения по сети, нацелен на критически важные компоненты системы и использует многопоточность для быстрого шифрования, что создает серьезные проблемы в области кибербезопасности.
-----
В отчете Cybereason Threat Analysis анализируется платформа PlayBoy Locker Ransomware-as-a-Service (RaaS), запущенная в сентябре 2024 года, которая позволяет злоумышленникам, особенно тем, у кого нет продвинутых технических навыков, проводить атаки с использованием программ-вымогателей. Эта модель RaaS предлагает доступный инструментарий, который включает в себя полезную нагрузку на программы-вымогатели, интерфейсы управления и партнерские программы, тем самым демократизируя распространение программ-вымогателей с помощью механизмов распределения прибыли, при которых партнеры обычно удерживают 85% выплат выкупа.
PlayBoy Locker позволяет настраивать двоичные файлы программ-вымогателей на заказ, ориентируясь на такие системы, как Windows, NAS и ESXi, с широким спектром функциональных возможностей. Это включает в себя такие возможности, как сегментированное шифрование файлов, автоматическое распространение по сети через LDAP с предоставленными учетными данными Active Directory, а также процессы прекращения работы служб, которые могут нарушить работу жертв. Программа-вымогатель использует критически важные системные компоненты, такие как "RstrtMgr.dll", для закрытия открытых файлов перед их шифрованием, что повышает ее эффективность за счет предотвращения восстановления данных с помощью теневых копий Windows. Кроме того, она использует многопоточность для ускорения процесса шифрования нескольких файлов, гарантируя значительный ущерб в минимальные сроки.
Схема атаки на PlayBoy Locker часто инициируется с помощью стандартных средств заражения, таких как фишинговые электронные письма или скомпрометированные конечные точки RDP. Как только точка доступа в сети установлена, PlayBoy Locker использует протокол облегченного доступа к каталогам (LDAP) для выполнения сканирования подключенных устройств, копируя исполняемый файл программы-вымогателя на удаленные компьютеры. После установки программа-вымогатель выполняет шифрование, нацеливаясь на различные форматы файлов, включая документы, изображения, видео и базы данных, и генерирует уведомление о требовании выкупа, которое распространяется в виде файла "INSTRUCTIONS.txt" в каждой папке, не исключенной из процесса шифрования.
В конкурентной борьбе PlayBoy Locker group поддерживает инновационную экосистему благодаря регулярным обновлениям и всесторонней партнерской поддержке, что позволяет успешно обходить принятые меры безопасности. Их операционная эффективность способствует расширению спектра угроз, связанных с атаками программ-вымогателей, что подчеркивает настоятельную необходимость в надежных защитных механизмах для противодействия таким возникающим угрозам. Природа этой модели RaaS в сочетании с возможностями и профессиональной средой, созданной PlayBoy Locker, представляет собой серьезную проблему для специалистов по кибербезопасности, стремящихся снизить риски, связанные с атаками программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель PlayBoy Locker, запущенная в сентябре 2024 года, предоставляет доступный набор инструментов для атак с использованием программ-вымогателей, позволяя неквалифицированным злоумышленникам шифровать файлы в различных системах. Он использует такие методы, как LDAP, для распространения по сети, нацелен на критически важные компоненты системы и использует многопоточность для быстрого шифрования, что создает серьезные проблемы в области кибербезопасности.
-----
В отчете Cybereason Threat Analysis анализируется платформа PlayBoy Locker Ransomware-as-a-Service (RaaS), запущенная в сентябре 2024 года, которая позволяет злоумышленникам, особенно тем, у кого нет продвинутых технических навыков, проводить атаки с использованием программ-вымогателей. Эта модель RaaS предлагает доступный инструментарий, который включает в себя полезную нагрузку на программы-вымогатели, интерфейсы управления и партнерские программы, тем самым демократизируя распространение программ-вымогателей с помощью механизмов распределения прибыли, при которых партнеры обычно удерживают 85% выплат выкупа.
PlayBoy Locker позволяет настраивать двоичные файлы программ-вымогателей на заказ, ориентируясь на такие системы, как Windows, NAS и ESXi, с широким спектром функциональных возможностей. Это включает в себя такие возможности, как сегментированное шифрование файлов, автоматическое распространение по сети через LDAP с предоставленными учетными данными Active Directory, а также процессы прекращения работы служб, которые могут нарушить работу жертв. Программа-вымогатель использует критически важные системные компоненты, такие как "RstrtMgr.dll", для закрытия открытых файлов перед их шифрованием, что повышает ее эффективность за счет предотвращения восстановления данных с помощью теневых копий Windows. Кроме того, она использует многопоточность для ускорения процесса шифрования нескольких файлов, гарантируя значительный ущерб в минимальные сроки.
Схема атаки на PlayBoy Locker часто инициируется с помощью стандартных средств заражения, таких как фишинговые электронные письма или скомпрометированные конечные точки RDP. Как только точка доступа в сети установлена, PlayBoy Locker использует протокол облегченного доступа к каталогам (LDAP) для выполнения сканирования подключенных устройств, копируя исполняемый файл программы-вымогателя на удаленные компьютеры. После установки программа-вымогатель выполняет шифрование, нацеливаясь на различные форматы файлов, включая документы, изображения, видео и базы данных, и генерирует уведомление о требовании выкупа, которое распространяется в виде файла "INSTRUCTIONS.txt" в каждой папке, не исключенной из процесса шифрования.
В конкурентной борьбе PlayBoy Locker group поддерживает инновационную экосистему благодаря регулярным обновлениям и всесторонней партнерской поддержке, что позволяет успешно обходить принятые меры безопасности. Их операционная эффективность способствует расширению спектра угроз, связанных с атаками программ-вымогателей, что подчеркивает настоятельную необходимость в надежных защитных механизмах для противодействия таким возникающим угрозам. Природа этой модели RaaS в сочетании с возможностями и профессиональной средой, созданной PlayBoy Locker, представляет собой серьезную проблему для специалистов по кибербезопасности, стремящихся снизить риски, связанные с атаками программ-вымогателей.
#ParsedReport #CompletenessLow
26-03-2025
Blacklock Ransomware: A Late Holiday Gift with Intrusion into the Threat Actor's Infrastructure
https://www.resecurity.com/blog/article/blacklock-ransomware-a-late-holiday-gift-with-intrusion-into-the-threat-actors-infrastructure
Report completeness: Low
Actors/Campaigns:
Dragonforce
Threats:
Eldorado_ransomware
Phoenix_keylogger
Mamona
Rclone_tool
Netstat_tool
Dragonforce_ransomware
Victims:
New river electrical, College of veterinary medicine kansas state university, City of pensacola, Legal services provider
Industry:
Healthcare, Education, Telco, Aerospace, Government, Transport, Critical_infrastructure, Retail, Financial
Geo:
China, Canada, Saudi arabia, Croatia, France, Canadian, California, Aruba, Arab emirates, Spain, Brazil, Argentina, United arab emirates, Congo, Russian, Russia, Usa, United kingdom, Italy, Netherlands, Chinese, Peru
ChatGPT TTPs:
T1486, T1190, T1078, T1567.002, T1491, T1059
IOCs:
Coin: 1
File: 21
IP: 2
Soft:
systemd, Nginx, rsync, firewalld, sudo, Linux, ESXi
Algorithms:
zip
26-03-2025
Blacklock Ransomware: A Late Holiday Gift with Intrusion into the Threat Actor's Infrastructure
https://www.resecurity.com/blog/article/blacklock-ransomware-a-late-holiday-gift-with-intrusion-into-the-threat-actors-infrastructure
Report completeness: Low
Actors/Campaigns:
Dragonforce
Threats:
Eldorado_ransomware
Phoenix_keylogger
Mamona
Rclone_tool
Netstat_tool
Dragonforce_ransomware
Victims:
New river electrical, College of veterinary medicine kansas state university, City of pensacola, Legal services provider
Industry:
Healthcare, Education, Telco, Aerospace, Government, Transport, Critical_infrastructure, Retail, Financial
Geo:
China, Canada, Saudi arabia, Croatia, France, Canadian, California, Aruba, Arab emirates, Spain, Brazil, Argentina, United arab emirates, Congo, Russian, Russia, Usa, United kingdom, Italy, Netherlands, Chinese, Peru
ChatGPT TTPs:
do not use without manual checkT1486, T1190, T1078, T1567.002, T1491, T1059
IOCs:
Coin: 1
File: 21
IP: 2
Soft:
systemd, Nginx, rsync, firewalld, sudo, Linux, ESXi
Algorithms:
zip
CTT Report Hub
#ParsedReport #CompletenessLow 26-03-2025 Blacklock Ransomware: A Late Holiday Gift with Intrusion into the Threat Actor's Infrastructure https://www.resecurity.com/blog/article/blacklock-ransomware-a-late-holiday-gift-with-intrusion-into-the-threat-actors…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В конце 2024 года количество утечек данных из программ-вымогателей BlackLock, относящихся к категории RaaS, увеличилось на 1425%, и они были нацелены на различные сектора по всему миру. Группа столкнулась со значительными нарушениями и сбоями в работе, что привело к ее упадку, в то время как конкуренты, такие как DragonForce, продвинулись вперед в условиях кризиса.
-----
Программа-вымогатель BlackLock, также известная как "Эльдорадо" или "Eldorado", стала серьезной угрозой в области программ-вымогателей как услуги (RaaS) в начале 2024 года. В четвертом квартале 2024 года количество инцидентов с утечкой данных в группе резко возросло - на 1425% по сравнению с предыдущим кварталом. Этот стремительный рост позволил BlackLock занять лидирующие позиции на рынке RaaS к 2025 году. Однако на сайте утечки данных (DLS) в сети TOR были обнаружены уязвимости, позволившие аналитикам по кибербезопасности собрать важную информацию о его операциях и вовлеченных в них лицах.
С 10 февраля 2025 года было установлено, что BlackLock нанесла ущерб 46 организациям в различных секторах, включая здравоохранение, технологии и оборону, причем жертвы находились во многих странах. Одним из известных способов общения была учетная запись электронной почты, зарегистрированная в анонимном сервисе, что облегчало взаимодействие в подпольных сообществах, таких как "RAMP". 14 января 2025 года BlackLock объявила о запуске партнерской сети, направленной на привлечение других киберпреступников для содействия внедрению программ-вымогателей и продаже скомпрометированного доступа. Были даны конкретные инструкции избегать нападения на жертв из стран БРИКС и СНГ, что примечательно, учитывая восточноевропейское происхождение группы.
Исполнитель, стоящий за BlackLock, использующий псевдоним "$$$", также был связан с другими проектами-вымогателями, такими как El Dorado и Mamona. Случаи совпадения целей и общих списков жертв подтвердили связь между этими проектами. Операционная инфраструктура BlackLock подверглась значительному сбою из-за неправильной настройки в ее DLS, которая раскрыла IP-адреса и историю команд, что указывает на серьезные сбои в операционной безопасности. Кроме того, некоторые двоичные файлы программ-вымогателей, которыми поделился злоумышленник, были тесно связаны по коду с другой группой, DragonForce, что наводит на мысль о возможном сотрудничестве или передаче операций.
В последующие месяцы, особенно в конце февраля 2025 года, BlackLock столкнулась с серьезными проблемами, включая повреждение и ликвидацию своей DLS конкурирующей группой, возможно, DragonForce, что привело к утечке конфиденциальных артефактов. Кроме того, в сообщениях содержались намеки на возможную консолидацию или изменения в экосистеме программ-вымогателей, что указывает на стратегический выход участника "$$$" из проектов BlackLock и Mamona. Хаотичное положение дел выявило уязвимости в сообществе киберпреступников, которые, возможно, усугубляются усилением контроля со стороны правоохранительных органов.
В то время как операции с программами-вымогателями BlackLock и Mamona, казалось, потерпели крах из-за внешнего давления и внутренних сбоев, DragonForce проявила себя как надежная организация, потенциально готовая извлечь выгоду из вакуума, оставленного BlackLock. По мере развития рынка программ-вымогателей подобные инциденты демонстрируют хрупкость этих киберпреступных сетей, демонстрируя, как быстро может измениться динамика в условиях операционных ошибок и соперничества. Resecurity и другие подразделения по кибербезопасности, скорее всего, продолжат следить за развитием событий, уделяя особое внимание возникающим угрозам и возрождению таких групп, как DragonForce, на волне упадка BlackLock.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В конце 2024 года количество утечек данных из программ-вымогателей BlackLock, относящихся к категории RaaS, увеличилось на 1425%, и они были нацелены на различные сектора по всему миру. Группа столкнулась со значительными нарушениями и сбоями в работе, что привело к ее упадку, в то время как конкуренты, такие как DragonForce, продвинулись вперед в условиях кризиса.
-----
Программа-вымогатель BlackLock, также известная как "Эльдорадо" или "Eldorado", стала серьезной угрозой в области программ-вымогателей как услуги (RaaS) в начале 2024 года. В четвертом квартале 2024 года количество инцидентов с утечкой данных в группе резко возросло - на 1425% по сравнению с предыдущим кварталом. Этот стремительный рост позволил BlackLock занять лидирующие позиции на рынке RaaS к 2025 году. Однако на сайте утечки данных (DLS) в сети TOR были обнаружены уязвимости, позволившие аналитикам по кибербезопасности собрать важную информацию о его операциях и вовлеченных в них лицах.
С 10 февраля 2025 года было установлено, что BlackLock нанесла ущерб 46 организациям в различных секторах, включая здравоохранение, технологии и оборону, причем жертвы находились во многих странах. Одним из известных способов общения была учетная запись электронной почты, зарегистрированная в анонимном сервисе, что облегчало взаимодействие в подпольных сообществах, таких как "RAMP". 14 января 2025 года BlackLock объявила о запуске партнерской сети, направленной на привлечение других киберпреступников для содействия внедрению программ-вымогателей и продаже скомпрометированного доступа. Были даны конкретные инструкции избегать нападения на жертв из стран БРИКС и СНГ, что примечательно, учитывая восточноевропейское происхождение группы.
Исполнитель, стоящий за BlackLock, использующий псевдоним "$$$", также был связан с другими проектами-вымогателями, такими как El Dorado и Mamona. Случаи совпадения целей и общих списков жертв подтвердили связь между этими проектами. Операционная инфраструктура BlackLock подверглась значительному сбою из-за неправильной настройки в ее DLS, которая раскрыла IP-адреса и историю команд, что указывает на серьезные сбои в операционной безопасности. Кроме того, некоторые двоичные файлы программ-вымогателей, которыми поделился злоумышленник, были тесно связаны по коду с другой группой, DragonForce, что наводит на мысль о возможном сотрудничестве или передаче операций.
В последующие месяцы, особенно в конце февраля 2025 года, BlackLock столкнулась с серьезными проблемами, включая повреждение и ликвидацию своей DLS конкурирующей группой, возможно, DragonForce, что привело к утечке конфиденциальных артефактов. Кроме того, в сообщениях содержались намеки на возможную консолидацию или изменения в экосистеме программ-вымогателей, что указывает на стратегический выход участника "$$$" из проектов BlackLock и Mamona. Хаотичное положение дел выявило уязвимости в сообществе киберпреступников, которые, возможно, усугубляются усилением контроля со стороны правоохранительных органов.
В то время как операции с программами-вымогателями BlackLock и Mamona, казалось, потерпели крах из-за внешнего давления и внутренних сбоев, DragonForce проявила себя как надежная организация, потенциально готовая извлечь выгоду из вакуума, оставленного BlackLock. По мере развития рынка программ-вымогателей подобные инциденты демонстрируют хрупкость этих киберпреступных сетей, демонстрируя, как быстро может измениться динамика в условиях операционных ошибок и соперничества. Resecurity и другие подразделения по кибербезопасности, скорее всего, продолжат следить за развитием событий, уделяя особое внимание возникающим угрозам и возрождению таких групп, как DragonForce, на волне упадка BlackLock.
#ParsedReport #CompletenessLow
26-03-2025
Unmasking the Classiscam in Central Asia
https://www.group-ib.com/blog/unmasking-the-classiscam-in-central-asia
Report completeness: Low
Threats:
Classiscam
Victims:
Online marketplace sellers, Financial institutions
Industry:
Logistic, Government, E-commerce, Financial, Transport
Geo:
Kyrgyzstan, Asia, Russian, Uzbekistan
ChatGPT TTPs:
T1566, T1566.002
IOCs:
Domain: 9
Url: 12
File: 3
Soft:
Telegram
Languages:
php
26-03-2025
Unmasking the Classiscam in Central Asia
https://www.group-ib.com/blog/unmasking-the-classiscam-in-central-asia
Report completeness: Low
Threats:
Classiscam
Victims:
Online marketplace sellers, Financial institutions
Industry:
Logistic, Government, E-commerce, Financial, Transport
Geo:
Kyrgyzstan, Asia, Russian, Uzbekistan
ChatGPT TTPs:
do not use without manual checkT1566, T1566.002
IOCs:
Domain: 9
Url: 12
File: 3
Soft:
Telegram
Languages:
php
Group-IB
Unmasking the Classiscam in Central Asia
Scams like Classiscam automate fake websites to steal financial data, exploiting digitalization’s rise in developing countries, making fraud both effective and hard to detect. In this blog, we dissect the inner working of the scam and its prevalence in Central…
CTT Report Hub
#ParsedReport #CompletenessLow 26-03-2025 Unmasking the Classiscam in Central Asia https://www.group-ib.com/blog/unmasking-the-classiscam-in-central-asia Report completeness: Low Threats: Classiscam Victims: Online marketplace sellers, Financial institutions…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В рамках операции Classiscam используются боты Telegram для создания фишинговых веб-сайтов, имитирующих законные сервисы, с целью кражи финансовой информации. Мошенники используют тактику социальной инженерии и публичные чаты для заманивания жертв, используя различные роли в своей организации для содействия несанкционированным транзакциям и подделке документов. Группа компаний "Намангун" разработала инновационную систему, позволяющую настраивать мошеннические действия в зависимости от местоположения и фиксирующую взаимодействия с жертвами для последующего выявления.
-----
Компания Classiscam зарекомендовала себя как крупный хакерский центр в Центральной Азии, использующий автоматизированные методы мошенничества для использования бума цифровизации в регионе. Изначально эта схема основывалась на простой тактике мошенничества, такой как поддельная реклама и социальная инженерия, но затем эволюционировала и теперь включает в себя сложные методы, которые используют ботов Telegram для создания фишинговых веб-сайтов практически мгновенно. Эти поддельные платформы имитируют законные сервисы, заманивая пользователей к разглашению конфиденциальной финансовой информации.
Мошенники обычно выдают себя за потенциальных покупателей на онлайн-рынках, уводя общение от отслеживаемых платформ обмена сообщениями в менее безопасную среду Telegram. Установив контакт, мошенники используют тактику, позволяющую завоевать доверие и убедить продавцов совершать транзакции, в которых используются поддельные службы доставки. Жертвы направляются на фишинговые веб-сайты, которые выглядят профессионально и содержат бланки запросов на оплату, предназначенные для сбора банковских реквизитов под видом обеспечения безопасности транзакций. Этот метод, сочетающий социальную инженерию с технической имитацией, доказал свою высокую эффективность и часто приводит к несанкционированным транзакциям с банковских счетов жертв.
В ходе расследования деятельности Classiscam были выявлены подробные схемы работы. У мошенников есть конкретные роли, в том числе у подставных сотрудников службы поддержки, которые создают поддельные квитанции и счета-фактуры, у специалистов по вводу данных, которые предоставляют украденную информацию, и у операторов, которые занимаются различными мошенничествами по найму. Фишинговые веб-сайты, выявленные в ходе расследований, часто содержат ключевые признаки, такие как поддельные формы входа в систему, предназначенные для получения банковских учетных данных, и механизмы загрузки конфиденциальных личных документов, которые впоследствии отправляются мошенникам.
Кроме того, различные фишинговые сайты были нацелены на многочисленные финансовые учреждения в Узбекистане, используя дизайн, который отражает официальные веб-сайты банков и платежных систем. Злоумышленники используют публичные чаты на платформах обмена мгновенными сообщениями для распространения ссылок на эти фишинговые страницы, часто используя темы, связанные с государственной поддержкой и локализацией, чтобы эффективно использовать культурные особенности. Поддомены, связанные с этими мошенничествами, указывают на системный подход к созданию копий законных веб-ресурсов, которые имеют решающее значение для их успешного функционирования.
Группа Namangun, входящая в схему Classiscam, демонстрирует использование Telegram-ботов для генерации фишинговых ссылок. Эта группа позволяет операторам настраивать мошеннические страницы на основе географического таргетинга, предлагая масштабируемую структуру для киберпреступной деятельности. Их бот предлагает варианты участия в имитируемых диалогах со службой поддержки клиентов, тем самым создавая иллюзию законности в процессе мошенничества. Также регистрируются логи взаимодействий с жертвами, что позволяет в дальнейшем настраивать таргетинг в будущих мошеннических действиях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В рамках операции Classiscam используются боты Telegram для создания фишинговых веб-сайтов, имитирующих законные сервисы, с целью кражи финансовой информации. Мошенники используют тактику социальной инженерии и публичные чаты для заманивания жертв, используя различные роли в своей организации для содействия несанкционированным транзакциям и подделке документов. Группа компаний "Намангун" разработала инновационную систему, позволяющую настраивать мошеннические действия в зависимости от местоположения и фиксирующую взаимодействия с жертвами для последующего выявления.
-----
Компания Classiscam зарекомендовала себя как крупный хакерский центр в Центральной Азии, использующий автоматизированные методы мошенничества для использования бума цифровизации в регионе. Изначально эта схема основывалась на простой тактике мошенничества, такой как поддельная реклама и социальная инженерия, но затем эволюционировала и теперь включает в себя сложные методы, которые используют ботов Telegram для создания фишинговых веб-сайтов практически мгновенно. Эти поддельные платформы имитируют законные сервисы, заманивая пользователей к разглашению конфиденциальной финансовой информации.
Мошенники обычно выдают себя за потенциальных покупателей на онлайн-рынках, уводя общение от отслеживаемых платформ обмена сообщениями в менее безопасную среду Telegram. Установив контакт, мошенники используют тактику, позволяющую завоевать доверие и убедить продавцов совершать транзакции, в которых используются поддельные службы доставки. Жертвы направляются на фишинговые веб-сайты, которые выглядят профессионально и содержат бланки запросов на оплату, предназначенные для сбора банковских реквизитов под видом обеспечения безопасности транзакций. Этот метод, сочетающий социальную инженерию с технической имитацией, доказал свою высокую эффективность и часто приводит к несанкционированным транзакциям с банковских счетов жертв.
В ходе расследования деятельности Classiscam были выявлены подробные схемы работы. У мошенников есть конкретные роли, в том числе у подставных сотрудников службы поддержки, которые создают поддельные квитанции и счета-фактуры, у специалистов по вводу данных, которые предоставляют украденную информацию, и у операторов, которые занимаются различными мошенничествами по найму. Фишинговые веб-сайты, выявленные в ходе расследований, часто содержат ключевые признаки, такие как поддельные формы входа в систему, предназначенные для получения банковских учетных данных, и механизмы загрузки конфиденциальных личных документов, которые впоследствии отправляются мошенникам.
Кроме того, различные фишинговые сайты были нацелены на многочисленные финансовые учреждения в Узбекистане, используя дизайн, который отражает официальные веб-сайты банков и платежных систем. Злоумышленники используют публичные чаты на платформах обмена мгновенными сообщениями для распространения ссылок на эти фишинговые страницы, часто используя темы, связанные с государственной поддержкой и локализацией, чтобы эффективно использовать культурные особенности. Поддомены, связанные с этими мошенничествами, указывают на системный подход к созданию копий законных веб-ресурсов, которые имеют решающее значение для их успешного функционирования.
Группа Namangun, входящая в схему Classiscam, демонстрирует использование Telegram-ботов для генерации фишинговых ссылок. Эта группа позволяет операторам настраивать мошеннические страницы на основе географического таргетинга, предлагая масштабируемую структуру для киберпреступной деятельности. Их бот предлагает варианты участия в имитируемых диалогах со службой поддержки клиентов, тем самым создавая иллюзию законности в процессе мошенничества. Также регистрируются логи взаимодействий с жертвами, что позволяет в дальнейшем настраивать таргетинг в будущих мошеннических действиях.
#ParsedReport #CompletenessMedium
26-03-2025
CoffeeLoader: A Brew of Stealthy Techniques
https://www.zscaler.com/blogs/security-research/coffeeloader-brew-stealthy-techniques
Report completeness: Medium
Threats:
Coffeeloader
Smokeloader
Mitm_technique
Rhadamanthys
Bokuloader
ChatGPT TTPs:
T1027.002, T1548.002, T1053.005, T1055, T1071.001, T1483, T1497
IOCs:
File: 6
Coin: 1
Hash: 7
Path: 2
Command: 2
Url: 2
Soft:
Windows task scheduler, Mac OS
Algorithms:
rc4, sha256, xor
Functions:
ShellExec
Win API:
CreateProcess, SetEntriesInAclW, NtAllocateVirtualMemory, NtWriteVirtualMemory, NtProtectVirtualMemory, RtlRandomEx, NtQueryInformationProcess, NtSetInformationVirtualMemory, NtSetContextThread, NtGetContextThread, have more...
Languages:
python
Platforms:
x64, apple
Links:
have more...
26-03-2025
CoffeeLoader: A Brew of Stealthy Techniques
https://www.zscaler.com/blogs/security-research/coffeeloader-brew-stealthy-techniques
Report completeness: Medium
Threats:
Coffeeloader
Smokeloader
Mitm_technique
Rhadamanthys
Bokuloader
ChatGPT TTPs:
do not use without manual checkT1027.002, T1548.002, T1053.005, T1055, T1071.001, T1483, T1497
IOCs:
File: 6
Coin: 1
Hash: 7
Path: 2
Command: 2
Url: 2
Soft:
Windows task scheduler, Mac OS
Algorithms:
rc4, sha256, xor
Functions:
ShellExec
Win API:
CreateProcess, SetEntriesInAclW, NtAllocateVirtualMemory, NtWriteVirtualMemory, NtProtectVirtualMemory, RtlRandomEx, NtQueryInformationProcess, NtSetInformationVirtualMemory, NtSetContextThread, NtGetContextThread, have more...
Languages:
python
Platforms:
x64, apple
Links:
https://github.com/boku7/BokuLoader/blob/main/src/BokuLoader.chttps://github.com/Cracked5pider/Ekkohave more...
https://github.com/Idov31/CronosZscaler
CoffeeLoader: A Brew of Stealthy Techniques | ThreatLabz
CoffeeLoader is a new malware loader that employs stealthy techniques including call stack spoofing, sleep obfuscation, and Windows fibers to evade detection.