#ParsedReport #CompletenessLow
30-04-2025
(Larva-25003) IIS Malware Distribution Case Targeting Web Servers
https://asec.ahnlab.com/ko/87728/
Report completeness: Low
Actors/Campaigns:
Larva-25003 (motivation: information_theft)
Threats:
Gh0st_rat
Badiis
Industry:
Healthcare
Geo:
Chinese, China
ChatGPT TTPs:
T1190, T1505.003, T1059.005, T1564.001, T1105, T1106
IOCs:
File: 6
Path: 3
Hash: 5
IP: 1
Soft:
ASP.NET
Algorithms:
base64, aes, md5
30-04-2025
(Larva-25003) IIS Malware Distribution Case Targeting Web Servers
https://asec.ahnlab.com/ko/87728/
Report completeness: Low
Actors/Campaigns:
Larva-25003 (motivation: information_theft)
Threats:
Gh0st_rat
Badiis
Industry:
Healthcare
Geo:
Chinese, China
ChatGPT TTPs:
do not use without manual checkT1190, T1505.003, T1059.005, T1564.001, T1105, T1106
IOCs:
File: 6
Path: 3
Hash: 5
IP: 1
Soft:
ASP.NET
Algorithms:
base64, aes, md5
ASEC
(Larva-25003) 웹 서버 대상 IIS 악성코드 유포 사례 - ASEC
(Larva-25003) 웹 서버 대상 IIS 악성코드 유포 사례 ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 30-04-2025 (Larva-25003) IIS Malware Distribution Case Targeting Web Servers https://asec.ahnlab.com/ko/87728/ Report completeness: Low Actors/Campaigns: Larva-25003 (motivation: information_theft) Threats: Gh0st_rat Badiis…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В феврале 2025 года хакер, говорящий на китайском языке, воспользовался плохо защищенным веб-сервером с помощью загрузчика .NET для развертывания вредоносного модуля IIS "IsapiCachesModule", который перехватывал HTTP-запросы и манипулировал трафиком. В атаке также были задействованы Gh0st RAT для управления системой и утилита под названием "HijackDriverManager", которая позволяла избежать обнаружения и получала прибыль за счет перенаправления трафика на партнерские ссылки.
-----
В феврале 2025 года произошел киберинцидент с участием китайскоязычного хакера, который атаковал внутренние веб-серверы посредством развертывания различных вредоносных инструментов, включая встроенный в веб-интерфейс вредоносный модуль, вредоносную программу .NET loader и хорошо известный бэкдор Gh0st RAT. Атака началась с проникновения хакера на веб-сервер, который продемонстрировал плохое управление безопасностью. Они получили контроль над сервером с помощью загрузчика .NET, который облегчил установку пользовательского вредоносного модуля Internet Information Services (IIS).
Вредоносный модуль IIS, внедренный в серверный процесс w3wp.exe, был способен перехватывать все входящие HTTP-запросы. Он изменял значения ответов и перенаправлял их на определенные страницы, что фактически позволяло злоумышленнику манипулировать трафиком по мере необходимости. Этот модуль специально обрабатывал три критических события в жизненном цикле запрос-ответ: OnGlobalPreBeginRequest, onBeginRequest и OnSendResponse, тем самым обеспечивая скрытый контроль над всеми данными, которыми обмениваются пользователи.
Установка модуля IIS включала использование команды управления AppCmd.exe. Модуль, обозначенный как "IsapiCachesModule", был спроектирован для загрузки исключительно в 64-разрядной версии процесса w3wp.exe, что обеспечивало его интеграцию в серверную среду. Кроме того, чтобы скрыть этот вредоносный модуль от систем безопасности, была создана утилита под названием "HijackDriverManager", которая использует возможности руткита для скрытия файлов и компонентов, связанных с атакой, от обнаружения.
В дополнение к встроенному модулю IIS в взломанной системе были обнаружены следы Gh0st RAT. Эта вредоносная программа, часто ассоциируемая с группами APT из Китая, предоставляет широкие возможности, включая контроль системы, управление файлами и функции наблюдения. Наличие .Чистая грузчик в системе указано, что вредоносный файл DLL может быть динамически созданы и использовались во время компиляции веб-приложения ASP.NET . Этот загрузчик расшифровывал входящие запросы с помощью AES и выполнял свою полезную нагрузку в памяти, не оставляя следов в файловой системе, что соответствует тактике поведения вредоносных программ без файлов.
Основным мотивом этой атаки, по-видимому, было использование взломанного веб-сервера для получения прибыли. Вставляя партнерские ссылки в значения ответов, злоумышленник мог перенаправлять пользователей на рекламные или фишинговые сайты, что потенциально могло привести к утечке конфиденциальных данных. В целом, этот инцидент подчеркивает эволюцию сложных методов атаки, нацеленных на веб-серверы, и необходимость в надежных методах управления безопасностью для защиты от таких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В феврале 2025 года хакер, говорящий на китайском языке, воспользовался плохо защищенным веб-сервером с помощью загрузчика .NET для развертывания вредоносного модуля IIS "IsapiCachesModule", который перехватывал HTTP-запросы и манипулировал трафиком. В атаке также были задействованы Gh0st RAT для управления системой и утилита под названием "HijackDriverManager", которая позволяла избежать обнаружения и получала прибыль за счет перенаправления трафика на партнерские ссылки.
-----
В феврале 2025 года произошел киберинцидент с участием китайскоязычного хакера, который атаковал внутренние веб-серверы посредством развертывания различных вредоносных инструментов, включая встроенный в веб-интерфейс вредоносный модуль, вредоносную программу .NET loader и хорошо известный бэкдор Gh0st RAT. Атака началась с проникновения хакера на веб-сервер, который продемонстрировал плохое управление безопасностью. Они получили контроль над сервером с помощью загрузчика .NET, который облегчил установку пользовательского вредоносного модуля Internet Information Services (IIS).
Вредоносный модуль IIS, внедренный в серверный процесс w3wp.exe, был способен перехватывать все входящие HTTP-запросы. Он изменял значения ответов и перенаправлял их на определенные страницы, что фактически позволяло злоумышленнику манипулировать трафиком по мере необходимости. Этот модуль специально обрабатывал три критических события в жизненном цикле запрос-ответ: OnGlobalPreBeginRequest, onBeginRequest и OnSendResponse, тем самым обеспечивая скрытый контроль над всеми данными, которыми обмениваются пользователи.
Установка модуля IIS включала использование команды управления AppCmd.exe. Модуль, обозначенный как "IsapiCachesModule", был спроектирован для загрузки исключительно в 64-разрядной версии процесса w3wp.exe, что обеспечивало его интеграцию в серверную среду. Кроме того, чтобы скрыть этот вредоносный модуль от систем безопасности, была создана утилита под названием "HijackDriverManager", которая использует возможности руткита для скрытия файлов и компонентов, связанных с атакой, от обнаружения.
В дополнение к встроенному модулю IIS в взломанной системе были обнаружены следы Gh0st RAT. Эта вредоносная программа, часто ассоциируемая с группами APT из Китая, предоставляет широкие возможности, включая контроль системы, управление файлами и функции наблюдения. Наличие .Чистая грузчик в системе указано, что вредоносный файл DLL может быть динамически созданы и использовались во время компиляции веб-приложения ASP.NET . Этот загрузчик расшифровывал входящие запросы с помощью AES и выполнял свою полезную нагрузку в памяти, не оставляя следов в файловой системе, что соответствует тактике поведения вредоносных программ без файлов.
Основным мотивом этой атаки, по-видимому, было использование взломанного веб-сервера для получения прибыли. Вставляя партнерские ссылки в значения ответов, злоумышленник мог перенаправлять пользователей на рекламные или фишинговые сайты, что потенциально могло привести к утечке конфиденциальных данных. В целом, этот инцидент подчеркивает эволюцию сложных методов атаки, нацеленных на веб-серверы, и необходимость в надежных методах управления безопасностью для защиты от таких угроз.
#ParsedReport #CompletenessLow
30-04-2025
Atomic Stealer malware distributed disguised as a crack program (targeting macOS environment)
https://asec.ahnlab.com/ko/87730/
Report completeness: Low
Threats:
Amos_stealer
Lumma_stealer
ChatGPT TTPs:
T1553.001, T1083, T1005, T1074.001, T1048.003, T1059.004, T1497.001
IOCs:
File: 1
Hash: 3
Url: 2
Soft:
macOS, mac OS, GateKeeper, QEMU, Telegram, curl
Algorithms:
md5
Languages:
applescript
30-04-2025
Atomic Stealer malware distributed disguised as a crack program (targeting macOS environment)
https://asec.ahnlab.com/ko/87730/
Report completeness: Low
Threats:
Amos_stealer
Lumma_stealer
ChatGPT TTPs:
do not use without manual checkT1553.001, T1083, T1005, T1074.001, T1048.003, T1059.004, T1497.001
IOCs:
File: 1
Hash: 3
Url: 2
Soft:
macOS, mac OS, GateKeeper, QEMU, Telegram, curl
Algorithms:
md5
Languages:
applescript
ASEC
크랙 프로그램으로 위장하여 유포되는 Atomic Stealer 악성코드 (macOS 환경 대상) - ASEC
AhnLab SEcurity intelligence Center(ASEC)은 Evernote Crack 프로그램으로 위장하여 유포되는 Atomic Stealer 악성코드를 발견했다. Atomic Stealer 악성코드는 mac OS 기반의 정보 탈취형 악성코드로 브라우저, 시스템 키체인, 지갑, 시스템 정보를 탈취하며, 주로 pkg, dmg와 같은 설치 파일을 통해 유포된다. 악성코드를 유포하는 사이트에 접속하면, 크랙 설치 파일 다운로드를 유도하는…
CTT Report Hub
#ParsedReport #CompletenessLow 30-04-2025 Atomic Stealer malware distributed disguised as a crack program (targeting macOS environment) https://asec.ahnlab.com/ko/87730/ Report completeness: Low Threats: Amos_stealer Lumma_stealer ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Atomic Stealer нацелена на пользователей macOS, маскируясь под программу для взлома Evernote, используя скомпрометированные установочные файлы и манипулируя пользовательскими командами для выполнения. Она собирает конфиденциальную системную информацию и учетные данные, фильтруя данные с помощью POST-запросов и самоудаляя post-файлы. Пользователям следует избегать загрузки из непроверенных источников, чтобы снизить риск.
-----
Аналитический центр безопасности AhnLab (ASEC) выявил серьезного хакера, использующего вредоносную программу Atomic Stealer, которая маскируется под программу для взлома Evernote в системах macOS. Эта вредоносная программа для macOS, предназначенная для кражи информации, распространяется через скомпрометированные установочные файлы, такие как pkg и dmg, используя методы, позволяющие заманить ничего не подозревающих пользователей к загрузке вредоносного программного обеспечения. При посещении сайта, распространяющего вредоносное ПО, пользователям предлагается загрузить установочный файл crack, при этом сайт выполняет проверку пользовательского интерфейса браузера посетителя. При обнаружении пользователя macOS сайт перенаправляется на страницу установки Atomic Stealer; если пользователь Windows зарегистрирован, это приводит к появлению вредоносной программы LummaC2.
В среде macOS вредоносная операция начинается с того, что злоумышленник уговаривает пользователя выполнить команду в терминале, которая впоследствии загружает и запускает вредоносную программу Atomic Stealer. Этот метод, по-видимому, является стратегией обхода предупреждений macOS GateKeeper, которые обычно срабатывают при запуске загруженных исполняемых файлов. Распространяемый в виде файла dmg, пользователь должен щелкнуть правой кнопкой мыши на файле установщика и выбрать "Открыть", чтобы запустить вредоносную программу.
После активации Atomic Stealer собирает важную системную информацию, используя такие команды, как "system_profiler" и "SPMemoryDataType", а также проверяет наличие определенных идентификаторов, относящихся к средам виртуальных машин, таких как "QEMU" или "VMware", чтобы предотвратить выполнение в таких контекстах. Чтобы расширить свои возможности по вводу в заблуждение, вредоносная программа может отображать окно предупреждения, которое выглядит как официальное, и запрашивать у пользователя системный пароль. После того, как пользователь вводит свой пароль, Atomic Stealer использует команду "dscl . только для авторизации" для проверки и сохранения учетных данных.
Вредоносная программа также использует AppleScript через OSA-скрипт для поиска интересующих файлов с целью извлечения конфиденциальной информации. Он собирает различные данные, включая браузеры, системные данные, связку ключей, заметки, данные Telegram и криптовалютные кошельки, в сжатый файл с именем "out.zip" после создания подкаталога в пути "/tmp". Украденная информация передается обратно на сервер злоумышленника с помощью POST-запроса, выполненного с помощью команды "curl", и вредоносная программа самоудаляется после отправки информации.
Atomic Stealer в основном распространяется либо в виде поддельной программы для взлома, либо через веб-сайты, на которых размещено вредоносное ПО, иногда распространяемое через рекламную платформу Google. В связи с этим пользователям настоятельно рекомендуется проявлять осторожность при загрузке программного обеспечения из непроверенных источников и использовать официальные платформы распространения, чтобы свести к минимуму риск заражения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Atomic Stealer нацелена на пользователей macOS, маскируясь под программу для взлома Evernote, используя скомпрометированные установочные файлы и манипулируя пользовательскими командами для выполнения. Она собирает конфиденциальную системную информацию и учетные данные, фильтруя данные с помощью POST-запросов и самоудаляя post-файлы. Пользователям следует избегать загрузки из непроверенных источников, чтобы снизить риск.
-----
Аналитический центр безопасности AhnLab (ASEC) выявил серьезного хакера, использующего вредоносную программу Atomic Stealer, которая маскируется под программу для взлома Evernote в системах macOS. Эта вредоносная программа для macOS, предназначенная для кражи информации, распространяется через скомпрометированные установочные файлы, такие как pkg и dmg, используя методы, позволяющие заманить ничего не подозревающих пользователей к загрузке вредоносного программного обеспечения. При посещении сайта, распространяющего вредоносное ПО, пользователям предлагается загрузить установочный файл crack, при этом сайт выполняет проверку пользовательского интерфейса браузера посетителя. При обнаружении пользователя macOS сайт перенаправляется на страницу установки Atomic Stealer; если пользователь Windows зарегистрирован, это приводит к появлению вредоносной программы LummaC2.
В среде macOS вредоносная операция начинается с того, что злоумышленник уговаривает пользователя выполнить команду в терминале, которая впоследствии загружает и запускает вредоносную программу Atomic Stealer. Этот метод, по-видимому, является стратегией обхода предупреждений macOS GateKeeper, которые обычно срабатывают при запуске загруженных исполняемых файлов. Распространяемый в виде файла dmg, пользователь должен щелкнуть правой кнопкой мыши на файле установщика и выбрать "Открыть", чтобы запустить вредоносную программу.
После активации Atomic Stealer собирает важную системную информацию, используя такие команды, как "system_profiler" и "SPMemoryDataType", а также проверяет наличие определенных идентификаторов, относящихся к средам виртуальных машин, таких как "QEMU" или "VMware", чтобы предотвратить выполнение в таких контекстах. Чтобы расширить свои возможности по вводу в заблуждение, вредоносная программа может отображать окно предупреждения, которое выглядит как официальное, и запрашивать у пользователя системный пароль. После того, как пользователь вводит свой пароль, Atomic Stealer использует команду "dscl . только для авторизации" для проверки и сохранения учетных данных.
Вредоносная программа также использует AppleScript через OSA-скрипт для поиска интересующих файлов с целью извлечения конфиденциальной информации. Он собирает различные данные, включая браузеры, системные данные, связку ключей, заметки, данные Telegram и криптовалютные кошельки, в сжатый файл с именем "out.zip" после создания подкаталога в пути "/tmp". Украденная информация передается обратно на сервер злоумышленника с помощью POST-запроса, выполненного с помощью команды "curl", и вредоносная программа самоудаляется после отправки информации.
Atomic Stealer в основном распространяется либо в виде поддельной программы для взлома, либо через веб-сайты, на которых размещено вредоносное ПО, иногда распространяемое через рекламную платформу Google. В связи с этим пользователям настоятельно рекомендуется проявлять осторожность при загрузке программного обеспечения из непроверенных источников и использовать официальные платформы распространения, чтобы свести к минимуму риск заражения.
#ParsedReport #CompletenessLow
30-04-2025
Active Subscription Scam Campaigns Flooding the Internet
https://www.bitdefender.com/en-us/blog/labs/active-subscription-scam-campaigns-flooding-the-internet
Report completeness: Low
Threats:
Homoglyph_technique
Industry:
E-commerce, Aerospace
Geo:
Chinese, Canada, Romania, Cyprus
ChatGPT TTPs:
T1071, T1566, T1036, T1199, T1564
IOCs:
Domain: 139
File: 1
IP: 1
30-04-2025
Active Subscription Scam Campaigns Flooding the Internet
https://www.bitdefender.com/en-us/blog/labs/active-subscription-scam-campaigns-flooding-the-internet
Report completeness: Low
Threats:
Homoglyph_technique
Industry:
E-commerce, Aerospace
Geo:
Chinese, Canada, Romania, Cyprus
ChatGPT TTPs:
do not use without manual checkT1071, T1566, T1036, T1199, T1564
IOCs:
Domain: 139
File: 1
IP: 1
Bitdefender
Active Subscription Scam Campaigns Flooding the Internet
Bitdefender researchers have uncovered a surge in subscription scams, both in scale and sophistication, spurred by a massive campaign involving hundreds of fraudulent websites.
CTT Report Hub
#ParsedReport #CompletenessLow 30-04-2025 Active Subscription Scam Campaigns Flooding the Internet https://www.bitdefender.com/en-us/blog/labs/active-subscription-scam-campaigns-flooding-the-internet Report completeness: Low Threats: Homoglyph_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники все чаще прибегают к изощренным онлайн-мошенничествам, особенно с помощью поддельных сайтов электронной коммерции, которые вводят пользователей в заблуждение, заставляя их предоставлять конфиденциальную платежную информацию. Эти сайты используют обманчивую рекламу в социальных сетях, часто работают по модели подписки и привязаны к центральному адресу на Кипре, что указывает на хорошо организованную работу.
-----
Киберпреступники значительно усовершенствовали свою тактику, особенно в сфере онлайн-мошенничества, направленного на получение конфиденциальной информации от жертв, такой как данные кредитных карт. Среди них появилась изощренная версия аферы с "таинственной коробкой", характеризующаяся созданием устрашающе убедительных веб-сайтов электронной коммерции, которые продвигают различные товары, начиная от одежды и заканчивая электроникой. Эти сайты, привязанные к центральному адресу на Кипре, часто работают по модели подписки, скрытой за мелким шрифтом, заставляя жертв предоставлять свою платежную информацию под ложным предлогом.
Мошенническая среда изобилует более чем 200 веб-сайтами, использующими аналогичные модели и элементы дизайна, чтобы убедить пользователей, что они сотрудничают с законным бизнесом. Многие из этих сайтов все еще работают, предлагая множество вводящих в заблуждение предложений, которые часто включают некачественные продукты по завышенным ценам. Исследователи выявили около 140 сайтов, использующих эту бизнес—модель, а соответствующий адрес, расположенный в Лимассоле, связан с известными оффшорными документами, что указывает на хорошо организованную мошенническую операцию.
Мошенники используют социальные сети, в первую очередь Facebook, для распространения своих мошеннических действий. Они создают поддельные страницы, выдающие себя за популярных создателей контента, и размещают целевую рекламу, которая приводит пользователей на мошеннические веб-сайты. Тактика заключается в использовании привлекательной, но вводящей в заблуждение рекламы, которая обещает значительную экономию на различных продуктах, при этом в процессе оплаты условия корректируются с учетом периодических платежей. Такой уровень мошенничества — от первоначального убеждения до постоянной финансовой эксплуатации — подчеркивает возросшую изощренность стратегий мошенничества.
Кроме того, реклама тщательно продумана, часто в значительной степени опирается на визуальные элементы без сопровождающих текстовых описаний, что облегчает им задачу избежать проверки. В своих изображениях они используют методы обрезки и гомоглифы, чтобы ввести в заблуждение потенциальных жертв и сохранить видимость законности.
Поскольку экосистема онлайн-мошенничества продолжает расширяться за счет заманчивых, но мошеннических предложений, пользователям важно сохранять бдительность в отношении этих развивающихся угроз, особенно по мере того, как они становятся все более искусными в манипулировании распространенным цифровым поведением и факторами доверия в своих интересах. Хитросплетения этих мошеннических действий демонстрируют согласованные усилия киберпреступников по эксплуатации ничего не подозревающих людей, что говорит о том, что без регулирования и обучения пользователей такие угрозы, скорее всего, усугубятся.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники все чаще прибегают к изощренным онлайн-мошенничествам, особенно с помощью поддельных сайтов электронной коммерции, которые вводят пользователей в заблуждение, заставляя их предоставлять конфиденциальную платежную информацию. Эти сайты используют обманчивую рекламу в социальных сетях, часто работают по модели подписки и привязаны к центральному адресу на Кипре, что указывает на хорошо организованную работу.
-----
Киберпреступники значительно усовершенствовали свою тактику, особенно в сфере онлайн-мошенничества, направленного на получение конфиденциальной информации от жертв, такой как данные кредитных карт. Среди них появилась изощренная версия аферы с "таинственной коробкой", характеризующаяся созданием устрашающе убедительных веб-сайтов электронной коммерции, которые продвигают различные товары, начиная от одежды и заканчивая электроникой. Эти сайты, привязанные к центральному адресу на Кипре, часто работают по модели подписки, скрытой за мелким шрифтом, заставляя жертв предоставлять свою платежную информацию под ложным предлогом.
Мошенническая среда изобилует более чем 200 веб-сайтами, использующими аналогичные модели и элементы дизайна, чтобы убедить пользователей, что они сотрудничают с законным бизнесом. Многие из этих сайтов все еще работают, предлагая множество вводящих в заблуждение предложений, которые часто включают некачественные продукты по завышенным ценам. Исследователи выявили около 140 сайтов, использующих эту бизнес—модель, а соответствующий адрес, расположенный в Лимассоле, связан с известными оффшорными документами, что указывает на хорошо организованную мошенническую операцию.
Мошенники используют социальные сети, в первую очередь Facebook, для распространения своих мошеннических действий. Они создают поддельные страницы, выдающие себя за популярных создателей контента, и размещают целевую рекламу, которая приводит пользователей на мошеннические веб-сайты. Тактика заключается в использовании привлекательной, но вводящей в заблуждение рекламы, которая обещает значительную экономию на различных продуктах, при этом в процессе оплаты условия корректируются с учетом периодических платежей. Такой уровень мошенничества — от первоначального убеждения до постоянной финансовой эксплуатации — подчеркивает возросшую изощренность стратегий мошенничества.
Кроме того, реклама тщательно продумана, часто в значительной степени опирается на визуальные элементы без сопровождающих текстовых описаний, что облегчает им задачу избежать проверки. В своих изображениях они используют методы обрезки и гомоглифы, чтобы ввести в заблуждение потенциальных жертв и сохранить видимость законности.
Поскольку экосистема онлайн-мошенничества продолжает расширяться за счет заманчивых, но мошеннических предложений, пользователям важно сохранять бдительность в отношении этих развивающихся угроз, особенно по мере того, как они становятся все более искусными в манипулировании распространенным цифровым поведением и факторами доверия в своих интересах. Хитросплетения этих мошеннических действий демонстрируют согласованные усилия киберпреступников по эксплуатации ничего не подозревающих людей, что говорит о том, что без регулирования и обучения пользователей такие угрозы, скорее всего, усугубятся.
#ParsedReport #CompletenessLow
30-04-2025
SAP NetWeaver CVE-2025-31324 Exploitation
https://labs.withsecure.com/publications/netweaver-cve-2025-31324
Report completeness: Low
Actors/Campaigns:
Thewizards
Threats:
Xmrig_miner
Slaac_spoofing_technique
Aitm_technique
Wizardnet
Spellbinder
Rozena
Darknights
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
IOCs:
Command: 2
Path: 3
Url: 6
File: 4
IP: 3
Hash: 10
Soft:
SAP NetWeaver, Linux, Android
Algorithms:
base64, zip, sha1
30-04-2025
SAP NetWeaver CVE-2025-31324 Exploitation
https://labs.withsecure.com/publications/netweaver-cve-2025-31324
Report completeness: Low
Actors/Campaigns:
Thewizards
Threats:
Xmrig_miner
Slaac_spoofing_technique
Aitm_technique
Wizardnet
Spellbinder
Rozena
Darknights
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
IOCs:
Command: 2
Path: 3
Url: 6
File: 4
IP: 3
Hash: 10
Soft:
SAP NetWeaver, Linux, Android
Algorithms:
base64, zip, sha1
Withsecure
SAP NetWeaver CVE-2025-31324 Exploitation
WithSecure detected an attack that first began with the exploitation of CVE-2025-31324 in March 2025, suggesting that this vulnerability has been known to criminals and exploited for some time.
CTT Report Hub
#ParsedReport #CompletenessLow 30-04-2025 SAP NetWeaver CVE-2025-31324 Exploitation https://labs.withsecure.com/publications/netweaver-cve-2025-31324 Report completeness: Low Actors/Campaigns: Thewizards Threats: Xmrig_miner Slaac_spoofing_technique Aitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость нулевого дня (CVE-2025-31324) в SAP NetWeaver позволяет загружать файлы без проверки подлинности и выполнять произвольный код, что приводит к развертыванию веб-оболочек для вредоносных действий, включая установку майнеров XMRig coin. Эксплуатация происходила с марта 2025 года по 26 апреля, когда был выпущен патч; организациям рекомендуется отслеживать JSP-файлы, неправильное использование инструментов и поддерживать управление исправлениями.
-----
29 апреля 2025 года в каталог известных эксплуатируемых уязвимостей CISA была добавлена критическая уязвимость нулевого дня CVE-2025-31324. Это влияет на компонент Visual Composer в SAP NetWeaver версии 7.50, позволяя злоумышленникам, не прошедшим проверку подлинности, загружать вредоносные файлы и выполнять произвольный код. Уязвимость связана с недостаточной проверкой файлов в конечной точке /developmentserver/metadatauploader, куда злоумышленники могут загружать веб-оболочки JavaServer Pages (JSP), облегчая удаленное выполнение команд. В отчетах указывалось, что эта уязвимость активно использовалась с марта 2025 года, до того как SAP выпустила исправление 26 апреля 2025 года.
В ходе операции по поиску угроз WithSecure Incident Response (IR) обнаружила вредоносные действия, исходящие из веб-оболочки helper.jsp на серверах SAP NetWeaver. Вредоносные команды, выполняемые через эту веб-оболочку, использовали законную утилиту Windows certutil для загрузки и запуска XMRig coin miner с подозрительного IP-адреса (23.95.123.5:666). Веб-оболочка была первоначально развернута 18 марта 2025 года после загрузки с помощью специального POST-запроса, который обеспечил постоянный доступ к скомпрометированной системе.
Последующие действия включали многократное развертывание полезной нагрузки и попытки разведки, что указывает на то, что различные хакеры использовали webshell в своих интересах. 26 апреля 2025 года другая команда загрузила другую полезную нагрузку (s.exe), выявив цепочку вредоносных действий, связанных с той же инфраструктурой. Примечательно, что позже, 28 апреля 2025 года, были предприняты попытки выполнить команды Bash в кодировке base64 в системе Windows, что позволяет предположить, что другие злоумышленники воспользовались существованием webshell для дальнейшей эксплуатации.
Чтобы смягчить последствия, скомпрометированная система была изолирована, а для предотвращения дальнейшего использования были применены исправления, касающиеся CVE-2025-31324. Развернутая webshell и все связанные с ней вредоносные программы были удалены. Основные рекомендации для организаций включают мониторинг несанкционированных JSP-файлов, выявление случаев неправомерного использования законных инструментов, таких как certutil, поддержание оперативного управления исправлениями и регулярное выявление угроз для выявления потенциальных угроз до их возникновения.
Этот инцидент подчеркивает изощренность и эволюционирующую природу хакеров, в частности, использование законных инструментов и уязвимостей для получения постоянного доступа и установки вредоносных программ. Организации должны сохранять бдительность и проактивность в своих мерах безопасности, чтобы адаптироваться к динамичному ландшафту угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Критическая уязвимость нулевого дня (CVE-2025-31324) в SAP NetWeaver позволяет загружать файлы без проверки подлинности и выполнять произвольный код, что приводит к развертыванию веб-оболочек для вредоносных действий, включая установку майнеров XMRig coin. Эксплуатация происходила с марта 2025 года по 26 апреля, когда был выпущен патч; организациям рекомендуется отслеживать JSP-файлы, неправильное использование инструментов и поддерживать управление исправлениями.
-----
29 апреля 2025 года в каталог известных эксплуатируемых уязвимостей CISA была добавлена критическая уязвимость нулевого дня CVE-2025-31324. Это влияет на компонент Visual Composer в SAP NetWeaver версии 7.50, позволяя злоумышленникам, не прошедшим проверку подлинности, загружать вредоносные файлы и выполнять произвольный код. Уязвимость связана с недостаточной проверкой файлов в конечной точке /developmentserver/metadatauploader, куда злоумышленники могут загружать веб-оболочки JavaServer Pages (JSP), облегчая удаленное выполнение команд. В отчетах указывалось, что эта уязвимость активно использовалась с марта 2025 года, до того как SAP выпустила исправление 26 апреля 2025 года.
В ходе операции по поиску угроз WithSecure Incident Response (IR) обнаружила вредоносные действия, исходящие из веб-оболочки helper.jsp на серверах SAP NetWeaver. Вредоносные команды, выполняемые через эту веб-оболочку, использовали законную утилиту Windows certutil для загрузки и запуска XMRig coin miner с подозрительного IP-адреса (23.95.123.5:666). Веб-оболочка была первоначально развернута 18 марта 2025 года после загрузки с помощью специального POST-запроса, который обеспечил постоянный доступ к скомпрометированной системе.
Последующие действия включали многократное развертывание полезной нагрузки и попытки разведки, что указывает на то, что различные хакеры использовали webshell в своих интересах. 26 апреля 2025 года другая команда загрузила другую полезную нагрузку (s.exe), выявив цепочку вредоносных действий, связанных с той же инфраструктурой. Примечательно, что позже, 28 апреля 2025 года, были предприняты попытки выполнить команды Bash в кодировке base64 в системе Windows, что позволяет предположить, что другие злоумышленники воспользовались существованием webshell для дальнейшей эксплуатации.
Чтобы смягчить последствия, скомпрометированная система была изолирована, а для предотвращения дальнейшего использования были применены исправления, касающиеся CVE-2025-31324. Развернутая webshell и все связанные с ней вредоносные программы были удалены. Основные рекомендации для организаций включают мониторинг несанкционированных JSP-файлов, выявление случаев неправомерного использования законных инструментов, таких как certutil, поддержание оперативного управления исправлениями и регулярное выявление угроз для выявления потенциальных угроз до их возникновения.
Этот инцидент подчеркивает изощренность и эволюционирующую природу хакеров, в частности, использование законных инструментов и уязвимостей для получения постоянного доступа и установки вредоносных программ. Организации должны сохранять бдительность и проактивность в своих мерах безопасности, чтобы адаптироваться к динамичному ландшафту угроз.
#ParsedReport #CompletenessHigh
01-05-2025
TheWizards APT group uses SLAAC spoofing to perform adversary-in-the-middle attacks
https://www.welivesecurity.com/en/eset-research/thewizards-apt-group-slaac-spoofing-adversary-in-the-middle-attacks/
Report completeness: High
Actors/Campaigns:
Thewizards
Earth_minotaur
Threats:
Slaac_spoofing_technique
Aitm_technique
Spellbinder
Wizardnet
Rozena
Darknights
Mango
Moonshine
Darknimbus
Badbazaar
Process_injection_technique
Polymorphism_technique
Victims:
Individuals, Gambling companies, Tibetan communities, Uyghur communities
Industry:
Media, Telco
Geo:
Arab emirates, China, Philippines, Cambodia, Tibetan, United arab emirates, Chinese, Hong kong, Ukraine
TTPs:
Tactics: 7
Technics: 20
IOCs:
File: 14
Hash: 7
IP: 5
Url: 2
Path: 1
Registry: 1
Domain: 5
Soft:
Android, Sogou
Algorithms:
md5, aes, zip, xor, aes-ecb
Functions:
GetAdapterInfo
Win API:
GetBestInterface, AmsiScanBuffer, EtwEventWrite, CreateProcessA, QueueUserApc
Win Services:
egui,
Links:
01-05-2025
TheWizards APT group uses SLAAC spoofing to perform adversary-in-the-middle attacks
https://www.welivesecurity.com/en/eset-research/thewizards-apt-group-slaac-spoofing-adversary-in-the-middle-attacks/
Report completeness: High
Actors/Campaigns:
Thewizards
Earth_minotaur
Threats:
Slaac_spoofing_technique
Aitm_technique
Spellbinder
Wizardnet
Rozena
Darknights
Mango
Moonshine
Darknimbus
Badbazaar
Process_injection_technique
Polymorphism_technique
Victims:
Individuals, Gambling companies, Tibetan communities, Uyghur communities
Industry:
Media, Telco
Geo:
Arab emirates, China, Philippines, Cambodia, Tibetan, United arab emirates, Chinese, Hong kong, Ukraine
TTPs:
Tactics: 7
Technics: 20
IOCs:
File: 14
Hash: 7
IP: 5
Url: 2
Path: 1
Registry: 1
Domain: 5
Soft:
Android, Sogou
Algorithms:
md5, aes, zip, xor, aes-ecb
Functions:
GetAdapterInfo
Win API:
GetBestInterface, AmsiScanBuffer, EtwEventWrite, CreateProcessA, QueueUserApc
Win Services:
egui,
Links:
https://github.com/eset/malware-ioc/tree/master/thewizardsWelivesecurity
TheWizards APT group uses SLAAC spoofing to perform adversary-in-the-middle attacks
ESET researchers publish an analysis of Spellbinder, a lateral movement tool used to perform adversary-in-the-middle attacks.
CTT Report Hub
#ParsedReport #CompletenessHigh 01-05-2025 TheWizards APT group uses SLAAC spoofing to perform adversary-in-the-middle attacks https://www.welivesecurity.com/en/eset-research/thewizards-apt-group-slaac-spoofing-adversary-in-the-middle-attacks/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания ESET проанализировала Spellbinder, инструмент бокового перемещения, используемый китайскими хакерами TheWizards для атак AitM, использующий подмену IPv6 SLAAC для перехвата трафика обновлений программного обеспечения. Она перенаправляет законные обновления для загрузки вредоносных программ, в частности, бэкдора WizardNet, который использует шеллкод и обходит систему безопасности Windows. С 2022 года группа атакует такие регионы, как Филиппины, Китай и ОАЭ, что свидетельствует о скоординированных усилиях по кибершпионажу.
-----
Исследователи ESET проанализировали инструмент бокового перемещения под названием Spellbinder, используемый китайским хакером, известным как TheWizards, для выполнения атак типа "противник посередине" (AitM). Spellbinder использует автоконфигурацию IPv6-адресов без учета состояния (SLAAC) для навигации по скомпрометированным сетям. Этот инструмент перехватывает законный трафик обновления программного обеспечения, специально предназначенный для китайских программных систем, перенаправляя его на загрузку вредоносных обновлений с серверов, контролируемых злоумышленниками. Примечательно, что после такой атаки AitM развертывается загрузчик, который устанавливает модульный бэкдор под названием WizardNet.
Исследование выявило подозрительную библиотеку DLL, связанную с программным обеспечением Sogou Pinyin input method от 2022 года, которое использовалось в качестве загрузчика, содержащего зашифрованную полезную информацию. Эта полезная нагрузка обеспечивает бэкдор WizardNet, иллюстрирующий сложную цепочку выполнения, инициированную после компрометации. Злоумышленники также внедряют легальные программные компоненты, такие как AVGApplicationFrameHost.exe, чтобы облегчить это перемещение, используя их для запуска инструмента Spellbinder и перехвата пакетов с помощью библиотеки WinPcap.
Spellbinder работает, отправляя многоадресные рекламные пакеты маршрутизатора ICMPv6, чтобы побудить хосты с поддержкой IPv6 подключиться к вредоносному сетевому интерфейсу. Этот метод использует часто упускаемую из виду конфигурацию сети, подкрепленную устоявшимся пониманием протоколов взаимодействия IPv6, как описано ранее. Инструмент фиксирует сетевой трафик, обрабатывает DNS-запросы для определенных жестко запрограммированных доменов и отвечает с помощью IP-адресов, контролируемых злоумышленником, на запросы об обновлении. Например, во время недавней операции в 2024 году Spellbinder перехватывал DNS-запросы, связанные с программным обеспечением Tencent QQ, и перенаправлял их на вредоносный сервер, на котором размещалось скомпрометированное обновление.
Основная полезная нагрузка, WizardNet, обладает рядом функций, включая возможность обхода механизмов безопасности Windows, таких как AMSI, и облегчает дальнейший контроль над взломанным компьютером. Он вводит шелл-код через загрузчик, который активируется в зависимости от имени процесса, обеспечивая связь с сервером управления (C&C). Функциональность WizardNet включает поддержку модулей .NET и использует асимметричное шифрование для обмена данными.
С 2022 года TheWizards последовательно нацеливается на такие регионы, как Филиппины, Камбоджа, ОАЭ и Китай, и ESET с помощью телеметрии тщательно отслеживает их операции. Эта группа работает бок о бок с другими организациями, такими как Earth Minotaur от Trend Micro, которая также использует их вредоносное ПО в отдельных контекстах. Причастность китайской компании Dianke Network Security Technology, которая была идентифицирована как поставщик вредоносного ПО и участвовала в сомнительных процессах обновления, еще больше связывает этих хакеров, что свидетельствует о скоординированных усилиях в области кибершпионажа. ESET продолжает независимое отслеживание деятельности волшебников, выделяя различные инструменты и цели, связанные с их кампаниями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания ESET проанализировала Spellbinder, инструмент бокового перемещения, используемый китайскими хакерами TheWizards для атак AitM, использующий подмену IPv6 SLAAC для перехвата трафика обновлений программного обеспечения. Она перенаправляет законные обновления для загрузки вредоносных программ, в частности, бэкдора WizardNet, который использует шеллкод и обходит систему безопасности Windows. С 2022 года группа атакует такие регионы, как Филиппины, Китай и ОАЭ, что свидетельствует о скоординированных усилиях по кибершпионажу.
-----
Исследователи ESET проанализировали инструмент бокового перемещения под названием Spellbinder, используемый китайским хакером, известным как TheWizards, для выполнения атак типа "противник посередине" (AitM). Spellbinder использует автоконфигурацию IPv6-адресов без учета состояния (SLAAC) для навигации по скомпрометированным сетям. Этот инструмент перехватывает законный трафик обновления программного обеспечения, специально предназначенный для китайских программных систем, перенаправляя его на загрузку вредоносных обновлений с серверов, контролируемых злоумышленниками. Примечательно, что после такой атаки AitM развертывается загрузчик, который устанавливает модульный бэкдор под названием WizardNet.
Исследование выявило подозрительную библиотеку DLL, связанную с программным обеспечением Sogou Pinyin input method от 2022 года, которое использовалось в качестве загрузчика, содержащего зашифрованную полезную информацию. Эта полезная нагрузка обеспечивает бэкдор WizardNet, иллюстрирующий сложную цепочку выполнения, инициированную после компрометации. Злоумышленники также внедряют легальные программные компоненты, такие как AVGApplicationFrameHost.exe, чтобы облегчить это перемещение, используя их для запуска инструмента Spellbinder и перехвата пакетов с помощью библиотеки WinPcap.
Spellbinder работает, отправляя многоадресные рекламные пакеты маршрутизатора ICMPv6, чтобы побудить хосты с поддержкой IPv6 подключиться к вредоносному сетевому интерфейсу. Этот метод использует часто упускаемую из виду конфигурацию сети, подкрепленную устоявшимся пониманием протоколов взаимодействия IPv6, как описано ранее. Инструмент фиксирует сетевой трафик, обрабатывает DNS-запросы для определенных жестко запрограммированных доменов и отвечает с помощью IP-адресов, контролируемых злоумышленником, на запросы об обновлении. Например, во время недавней операции в 2024 году Spellbinder перехватывал DNS-запросы, связанные с программным обеспечением Tencent QQ, и перенаправлял их на вредоносный сервер, на котором размещалось скомпрометированное обновление.
Основная полезная нагрузка, WizardNet, обладает рядом функций, включая возможность обхода механизмов безопасности Windows, таких как AMSI, и облегчает дальнейший контроль над взломанным компьютером. Он вводит шелл-код через загрузчик, который активируется в зависимости от имени процесса, обеспечивая связь с сервером управления (C&C). Функциональность WizardNet включает поддержку модулей .NET и использует асимметричное шифрование для обмена данными.
С 2022 года TheWizards последовательно нацеливается на такие регионы, как Филиппины, Камбоджа, ОАЭ и Китай, и ESET с помощью телеметрии тщательно отслеживает их операции. Эта группа работает бок о бок с другими организациями, такими как Earth Minotaur от Trend Micro, которая также использует их вредоносное ПО в отдельных контекстах. Причастность китайской компании Dianke Network Security Technology, которая была идентифицирована как поставщик вредоносного ПО и участвовала в сомнительных процессах обновления, еще больше связывает этих хакеров, что свидетельствует о скоординированных усилиях в области кибершпионажа. ESET продолжает независимое отслеживание деятельности волшебников, выделяя различные инструменты и цели, связанные с их кампаниями.
👍1
#ParsedReport #CompletenessHigh
01-05-2025
Operation Deceptive Prospect: RomCom Targeting UK Organisations through Customer Feedback Portals
https://www.bridewell.com/insights/blogs/detail/operation-deceptive-prospect-romcom-targeting-uk-organisations-through-customer-feedback-portals
Report completeness: High
Actors/Campaigns:
Deceptive_prospect (motivation: financially_motivated, cyber_espionage)
Void_rabisu (motivation: financially_motivated, cyber_espionage)
Unc2596 (motivation: financially_motivated, cyber_espionage)
Uac_0180 (motivation: financially_motivated, cyber_espionage)
Threats:
Spear-phishing_technique
Underground_ransomware
Cuba_ransomware
Peapod
Snipbot
Com_hijacking_technique
Romcom_rat
Pe32_ransomware
Industry:
Entertainment, Military, Energy, Aerospace, Retail, Foodtech, Healthcare
Geo:
Ukraine, Bulgaria, Portugal, Russian, Germany, America, France, Croatia, Usa, Polish, Russia, Ukrainian
CVEs:
CVE-2024-49039 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...
CVE-2023-36884 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20107)
- microsoft windows 10 1607 (<10.0.14393.6167)
- microsoft windows 10 1809 (<10.0.17763.4737)
- microsoft windows 10 21h2 (<10.0.19044.3324)
- microsoft windows 10 22h2 (<10.0.19044.3324)
have more...
CVE-2024-9680 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mozilla firefox (<115.16.1, <131.0.2, <128.3.1)
- mozilla thunderbird (<115.16.0, <128.3.1, 131.0)
TTPs:
IOCs:
Domain: 28
Hash: 9
Email: 5
File: 3
IP: 6
Soft:
Microsoft OneDrive, Microsoft Word, Mozilla Firefox, Firefox
Algorithms:
sha256
Languages:
swift
Links:
01-05-2025
Operation Deceptive Prospect: RomCom Targeting UK Organisations through Customer Feedback Portals
https://www.bridewell.com/insights/blogs/detail/operation-deceptive-prospect-romcom-targeting-uk-organisations-through-customer-feedback-portals
Report completeness: High
Actors/Campaigns:
Deceptive_prospect (motivation: financially_motivated, cyber_espionage)
Void_rabisu (motivation: financially_motivated, cyber_espionage)
Unc2596 (motivation: financially_motivated, cyber_espionage)
Uac_0180 (motivation: financially_motivated, cyber_espionage)
Threats:
Spear-phishing_technique
Underground_ransomware
Cuba_ransomware
Peapod
Snipbot
Com_hijacking_technique
Romcom_rat
Pe32_ransomware
Industry:
Entertainment, Military, Energy, Aerospace, Retail, Foodtech, Healthcare
Geo:
Ukraine, Bulgaria, Portugal, Russian, Germany, America, France, Croatia, Usa, Polish, Russia, Ukrainian
CVEs:
CVE-2024-49039 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...
CVE-2023-36884 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20107)
- microsoft windows 10 1607 (<10.0.14393.6167)
- microsoft windows 10 1809 (<10.0.17763.4737)
- microsoft windows 10 21h2 (<10.0.19044.3324)
- microsoft windows 10 22h2 (<10.0.19044.3324)
have more...
CVE-2024-9680 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mozilla firefox (<115.16.1, <131.0.2, <128.3.1)
- mozilla thunderbird (<115.16.0, <128.3.1, 131.0)
TTPs:
IOCs:
Domain: 28
Hash: 9
Email: 5
File: 3
IP: 6
Soft:
Microsoft OneDrive, Microsoft Word, Mozilla Firefox, Firefox
Algorithms:
sha256
Languages:
swift
Links:
https://github.com/Bridewell-CTI/IOCs/blob/main/2025/04/Operation\_Deceptive\_Prospect.txthttps://github.com/Bridewell-CTI/Bridewell
Bridewell | Operation Deceptive Prospect: RomCom Targeting UK Organisations through Customer Feedback Portals
Bridewell CTI identified this campaign by an intrusion set that we assess with high confidence to have significant technical overlap with the RomCom threat actor.
CTT Report Hub
#ParsedReport #CompletenessHigh 01-05-2025 Operation Deceptive Prospect: RomCom Targeting UK Organisations through Customer Feedback Portals https://www.bridewell.com/insights/blogs/detail/operation-deceptive-prospect-romcom-targeting-uk-organisations-through…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
"Operation Deceptive Prospect", приписываемая хакеру RomCom, использовала порталы обратной связи с клиентами для рассылки фишинговых электронных писем, содержащих вредоносные ссылки и троянский файл PDF. В кампании использовались передовые методы социальной инженерии, многоэтапное перенаправление и новейшие вредоносные программы, такие как SnipBot, с методами обхода, нацеленные на такие сектора, как правительство и энергетика в Украине и США.
-----
В марте 2025 года была раскрыта операция "Operation Deceptive Prospect", которую приписывают российскому хакеру RomCom. RomCom занимается в основном шпионажем и финансово мотивированными операциями. В ходе кампании использовались порталы отзывов клиентов двух британских компаний розничной торговли и гостиничного бизнеса. Для рассылки фишинговых электронных писем, адресованных представителям службы поддержки клиентов, использовались методы социальной инженерии. Фишинговые электронные письма содержали жалобы пользователей и запросы о приеме на работу со ссылками на вредоносные документы в доменах-имитаторах.
Для доставки исполняемого файла, замаскированного под PDF, подписанного скомпрометированным сертификатом, был использован многоэтапный процесс перенаправления. Компания RomCom разработала и оптимизировала несколько разновидностей вредоносных программ, последней из которых является SnipBot, использующий передовые методы обхода. Они используют критические уязвимости, в том числе CVE в Microsoft Word в июне 2023 года и атаку с нулевым щелчком мыши в Mozilla Firefox в конце 2024 года. Целями были правительственный и энергетический секторы в Украине, а также различные сектора в США и Европе.
В фишинговых электронных письмах RomCom использовались правдоподобные персонажи и часто содержался контент, созданный с помощью искусственного интеллекта, для повышения доверия. Ссылки вели на службы перенаправления, прежде чем попасть на сайты, размещающие вредоносную полезную нагрузку. Часто использовались дешевые нерегулируемые домены верхнего уровня для повышения операционной безопасности. Статический и динамический анализ вредоносного ПО выявил методы обхода, позволяющие избежать обнаружения в ходе предварительного анализа. Необходимо продолжить расследование в связи с растущей угрозой, связывающей киберпреступность с целями государственного шпионажа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
"Operation Deceptive Prospect", приписываемая хакеру RomCom, использовала порталы обратной связи с клиентами для рассылки фишинговых электронных писем, содержащих вредоносные ссылки и троянский файл PDF. В кампании использовались передовые методы социальной инженерии, многоэтапное перенаправление и новейшие вредоносные программы, такие как SnipBot, с методами обхода, нацеленные на такие сектора, как правительство и энергетика в Украине и США.
-----
В марте 2025 года была раскрыта операция "Operation Deceptive Prospect", которую приписывают российскому хакеру RomCom. RomCom занимается в основном шпионажем и финансово мотивированными операциями. В ходе кампании использовались порталы отзывов клиентов двух британских компаний розничной торговли и гостиничного бизнеса. Для рассылки фишинговых электронных писем, адресованных представителям службы поддержки клиентов, использовались методы социальной инженерии. Фишинговые электронные письма содержали жалобы пользователей и запросы о приеме на работу со ссылками на вредоносные документы в доменах-имитаторах.
Для доставки исполняемого файла, замаскированного под PDF, подписанного скомпрометированным сертификатом, был использован многоэтапный процесс перенаправления. Компания RomCom разработала и оптимизировала несколько разновидностей вредоносных программ, последней из которых является SnipBot, использующий передовые методы обхода. Они используют критические уязвимости, в том числе CVE в Microsoft Word в июне 2023 года и атаку с нулевым щелчком мыши в Mozilla Firefox в конце 2024 года. Целями были правительственный и энергетический секторы в Украине, а также различные сектора в США и Европе.
В фишинговых электронных письмах RomCom использовались правдоподобные персонажи и часто содержался контент, созданный с помощью искусственного интеллекта, для повышения доверия. Ссылки вели на службы перенаправления, прежде чем попасть на сайты, размещающие вредоносную полезную нагрузку. Часто использовались дешевые нерегулируемые домены верхнего уровня для повышения операционной безопасности. Статический и динамический анализ вредоносного ПО выявил методы обхода, позволяющие избежать обнаружения в ходе предварительного анализа. Необходимо продолжить расследование в связи с растущей угрозой, связывающей киберпреступность с целями государственного шпионажа.
👍1
#ParsedReport #CompletenessLow
01-05-2025
wget to Wipeout: Malicious Go Modules Fetch Destructive Payload
https://socket.dev/blog/wget-to-wipeout-malicious-go-modules-fetch-destructive-payload
Report completeness: Low
Threats:
Supply_chain_technique
Typosquatting_technique
TTPs:
IOCs:
Url: 3
File: 2
Soft:
Unix, Outlook, linux
Functions:
eGtROk
Links:
have more...
01-05-2025
wget to Wipeout: Malicious Go Modules Fetch Destructive Payload
https://socket.dev/blog/wget-to-wipeout-malicious-go-modules-fetch-destructive-payload
Report completeness: Low
Threats:
Supply_chain_technique
Typosquatting_technique
TTPs:
IOCs:
Url: 3
File: 2
Soft:
Unix, Outlook, linux
Functions:
eGtROk
Links:
https://socket.dev/go/package/github.com/blankloggia/go-mcp?section=files&version=v0.0.0-20250410110046-894efeed42d9&path=client.gohttps://socket.dev/go/package/github.com/truthfulpharm/prototransform?section=files&version=v0.0.0-20250129021817-f1957e9010e9&path=cache%2Ffilecache%2Ffilecache.gohave more...
https://socket.dev/go/package/github.com/steelpoor/tlsproxy?section=files&version=v0.0.0-20250304082521-29051ed19c60&path=certmanager%2Fcertmanager.goSocket
wget to Wipeout: Malicious Go Modules Fetch Destructive Payl...
Socket's research uncovers three dangerous Go modules that contain obfuscated disk-wiping malware, threatening complete data loss.