#ParsedReport #CompletenessHigh
01-05-2025
TheWizards APT group uses SLAAC spoofing to perform adversary-in-the-middle attacks
https://www.welivesecurity.com/en/eset-research/thewizards-apt-group-slaac-spoofing-adversary-in-the-middle-attacks/
Report completeness: High
Actors/Campaigns:
Thewizards
Earth_minotaur
Threats:
Slaac_spoofing_technique
Aitm_technique
Spellbinder
Wizardnet
Rozena
Darknights
Mango
Moonshine
Darknimbus
Badbazaar
Process_injection_technique
Polymorphism_technique
Victims:
Individuals, Gambling companies, Tibetan communities, Uyghur communities
Industry:
Media, Telco
Geo:
Arab emirates, China, Philippines, Cambodia, Tibetan, United arab emirates, Chinese, Hong kong, Ukraine
TTPs:
Tactics: 7
Technics: 20
IOCs:
File: 14
Hash: 7
IP: 5
Url: 2
Path: 1
Registry: 1
Domain: 5
Soft:
Android, Sogou
Algorithms:
md5, aes, zip, xor, aes-ecb
Functions:
GetAdapterInfo
Win API:
GetBestInterface, AmsiScanBuffer, EtwEventWrite, CreateProcessA, QueueUserApc
Win Services:
egui,
Links:
01-05-2025
TheWizards APT group uses SLAAC spoofing to perform adversary-in-the-middle attacks
https://www.welivesecurity.com/en/eset-research/thewizards-apt-group-slaac-spoofing-adversary-in-the-middle-attacks/
Report completeness: High
Actors/Campaigns:
Thewizards
Earth_minotaur
Threats:
Slaac_spoofing_technique
Aitm_technique
Spellbinder
Wizardnet
Rozena
Darknights
Mango
Moonshine
Darknimbus
Badbazaar
Process_injection_technique
Polymorphism_technique
Victims:
Individuals, Gambling companies, Tibetan communities, Uyghur communities
Industry:
Media, Telco
Geo:
Arab emirates, China, Philippines, Cambodia, Tibetan, United arab emirates, Chinese, Hong kong, Ukraine
TTPs:
Tactics: 7
Technics: 20
IOCs:
File: 14
Hash: 7
IP: 5
Url: 2
Path: 1
Registry: 1
Domain: 5
Soft:
Android, Sogou
Algorithms:
md5, aes, zip, xor, aes-ecb
Functions:
GetAdapterInfo
Win API:
GetBestInterface, AmsiScanBuffer, EtwEventWrite, CreateProcessA, QueueUserApc
Win Services:
egui,
Links:
https://github.com/eset/malware-ioc/tree/master/thewizardsWelivesecurity
TheWizards APT group uses SLAAC spoofing to perform adversary-in-the-middle attacks
ESET researchers publish an analysis of Spellbinder, a lateral movement tool used to perform adversary-in-the-middle attacks.
CTT Report Hub
#ParsedReport #CompletenessHigh 01-05-2025 TheWizards APT group uses SLAAC spoofing to perform adversary-in-the-middle attacks https://www.welivesecurity.com/en/eset-research/thewizards-apt-group-slaac-spoofing-adversary-in-the-middle-attacks/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания ESET проанализировала Spellbinder, инструмент бокового перемещения, используемый китайскими хакерами TheWizards для атак AitM, использующий подмену IPv6 SLAAC для перехвата трафика обновлений программного обеспечения. Она перенаправляет законные обновления для загрузки вредоносных программ, в частности, бэкдора WizardNet, который использует шеллкод и обходит систему безопасности Windows. С 2022 года группа атакует такие регионы, как Филиппины, Китай и ОАЭ, что свидетельствует о скоординированных усилиях по кибершпионажу.
-----
Исследователи ESET проанализировали инструмент бокового перемещения под названием Spellbinder, используемый китайским хакером, известным как TheWizards, для выполнения атак типа "противник посередине" (AitM). Spellbinder использует автоконфигурацию IPv6-адресов без учета состояния (SLAAC) для навигации по скомпрометированным сетям. Этот инструмент перехватывает законный трафик обновления программного обеспечения, специально предназначенный для китайских программных систем, перенаправляя его на загрузку вредоносных обновлений с серверов, контролируемых злоумышленниками. Примечательно, что после такой атаки AitM развертывается загрузчик, который устанавливает модульный бэкдор под названием WizardNet.
Исследование выявило подозрительную библиотеку DLL, связанную с программным обеспечением Sogou Pinyin input method от 2022 года, которое использовалось в качестве загрузчика, содержащего зашифрованную полезную информацию. Эта полезная нагрузка обеспечивает бэкдор WizardNet, иллюстрирующий сложную цепочку выполнения, инициированную после компрометации. Злоумышленники также внедряют легальные программные компоненты, такие как AVGApplicationFrameHost.exe, чтобы облегчить это перемещение, используя их для запуска инструмента Spellbinder и перехвата пакетов с помощью библиотеки WinPcap.
Spellbinder работает, отправляя многоадресные рекламные пакеты маршрутизатора ICMPv6, чтобы побудить хосты с поддержкой IPv6 подключиться к вредоносному сетевому интерфейсу. Этот метод использует часто упускаемую из виду конфигурацию сети, подкрепленную устоявшимся пониманием протоколов взаимодействия IPv6, как описано ранее. Инструмент фиксирует сетевой трафик, обрабатывает DNS-запросы для определенных жестко запрограммированных доменов и отвечает с помощью IP-адресов, контролируемых злоумышленником, на запросы об обновлении. Например, во время недавней операции в 2024 году Spellbinder перехватывал DNS-запросы, связанные с программным обеспечением Tencent QQ, и перенаправлял их на вредоносный сервер, на котором размещалось скомпрометированное обновление.
Основная полезная нагрузка, WizardNet, обладает рядом функций, включая возможность обхода механизмов безопасности Windows, таких как AMSI, и облегчает дальнейший контроль над взломанным компьютером. Он вводит шелл-код через загрузчик, который активируется в зависимости от имени процесса, обеспечивая связь с сервером управления (C&C). Функциональность WizardNet включает поддержку модулей .NET и использует асимметричное шифрование для обмена данными.
С 2022 года TheWizards последовательно нацеливается на такие регионы, как Филиппины, Камбоджа, ОАЭ и Китай, и ESET с помощью телеметрии тщательно отслеживает их операции. Эта группа работает бок о бок с другими организациями, такими как Earth Minotaur от Trend Micro, которая также использует их вредоносное ПО в отдельных контекстах. Причастность китайской компании Dianke Network Security Technology, которая была идентифицирована как поставщик вредоносного ПО и участвовала в сомнительных процессах обновления, еще больше связывает этих хакеров, что свидетельствует о скоординированных усилиях в области кибершпионажа. ESET продолжает независимое отслеживание деятельности волшебников, выделяя различные инструменты и цели, связанные с их кампаниями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания ESET проанализировала Spellbinder, инструмент бокового перемещения, используемый китайскими хакерами TheWizards для атак AitM, использующий подмену IPv6 SLAAC для перехвата трафика обновлений программного обеспечения. Она перенаправляет законные обновления для загрузки вредоносных программ, в частности, бэкдора WizardNet, который использует шеллкод и обходит систему безопасности Windows. С 2022 года группа атакует такие регионы, как Филиппины, Китай и ОАЭ, что свидетельствует о скоординированных усилиях по кибершпионажу.
-----
Исследователи ESET проанализировали инструмент бокового перемещения под названием Spellbinder, используемый китайским хакером, известным как TheWizards, для выполнения атак типа "противник посередине" (AitM). Spellbinder использует автоконфигурацию IPv6-адресов без учета состояния (SLAAC) для навигации по скомпрометированным сетям. Этот инструмент перехватывает законный трафик обновления программного обеспечения, специально предназначенный для китайских программных систем, перенаправляя его на загрузку вредоносных обновлений с серверов, контролируемых злоумышленниками. Примечательно, что после такой атаки AitM развертывается загрузчик, который устанавливает модульный бэкдор под названием WizardNet.
Исследование выявило подозрительную библиотеку DLL, связанную с программным обеспечением Sogou Pinyin input method от 2022 года, которое использовалось в качестве загрузчика, содержащего зашифрованную полезную информацию. Эта полезная нагрузка обеспечивает бэкдор WizardNet, иллюстрирующий сложную цепочку выполнения, инициированную после компрометации. Злоумышленники также внедряют легальные программные компоненты, такие как AVGApplicationFrameHost.exe, чтобы облегчить это перемещение, используя их для запуска инструмента Spellbinder и перехвата пакетов с помощью библиотеки WinPcap.
Spellbinder работает, отправляя многоадресные рекламные пакеты маршрутизатора ICMPv6, чтобы побудить хосты с поддержкой IPv6 подключиться к вредоносному сетевому интерфейсу. Этот метод использует часто упускаемую из виду конфигурацию сети, подкрепленную устоявшимся пониманием протоколов взаимодействия IPv6, как описано ранее. Инструмент фиксирует сетевой трафик, обрабатывает DNS-запросы для определенных жестко запрограммированных доменов и отвечает с помощью IP-адресов, контролируемых злоумышленником, на запросы об обновлении. Например, во время недавней операции в 2024 году Spellbinder перехватывал DNS-запросы, связанные с программным обеспечением Tencent QQ, и перенаправлял их на вредоносный сервер, на котором размещалось скомпрометированное обновление.
Основная полезная нагрузка, WizardNet, обладает рядом функций, включая возможность обхода механизмов безопасности Windows, таких как AMSI, и облегчает дальнейший контроль над взломанным компьютером. Он вводит шелл-код через загрузчик, который активируется в зависимости от имени процесса, обеспечивая связь с сервером управления (C&C). Функциональность WizardNet включает поддержку модулей .NET и использует асимметричное шифрование для обмена данными.
С 2022 года TheWizards последовательно нацеливается на такие регионы, как Филиппины, Камбоджа, ОАЭ и Китай, и ESET с помощью телеметрии тщательно отслеживает их операции. Эта группа работает бок о бок с другими организациями, такими как Earth Minotaur от Trend Micro, которая также использует их вредоносное ПО в отдельных контекстах. Причастность китайской компании Dianke Network Security Technology, которая была идентифицирована как поставщик вредоносного ПО и участвовала в сомнительных процессах обновления, еще больше связывает этих хакеров, что свидетельствует о скоординированных усилиях в области кибершпионажа. ESET продолжает независимое отслеживание деятельности волшебников, выделяя различные инструменты и цели, связанные с их кампаниями.
👍1
#ParsedReport #CompletenessHigh
01-05-2025
Operation Deceptive Prospect: RomCom Targeting UK Organisations through Customer Feedback Portals
https://www.bridewell.com/insights/blogs/detail/operation-deceptive-prospect-romcom-targeting-uk-organisations-through-customer-feedback-portals
Report completeness: High
Actors/Campaigns:
Deceptive_prospect (motivation: financially_motivated, cyber_espionage)
Void_rabisu (motivation: financially_motivated, cyber_espionage)
Unc2596 (motivation: financially_motivated, cyber_espionage)
Uac_0180 (motivation: financially_motivated, cyber_espionage)
Threats:
Spear-phishing_technique
Underground_ransomware
Cuba_ransomware
Peapod
Snipbot
Com_hijacking_technique
Romcom_rat
Pe32_ransomware
Industry:
Entertainment, Military, Energy, Aerospace, Retail, Foodtech, Healthcare
Geo:
Ukraine, Bulgaria, Portugal, Russian, Germany, America, France, Croatia, Usa, Polish, Russia, Ukrainian
CVEs:
CVE-2024-49039 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...
CVE-2023-36884 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20107)
- microsoft windows 10 1607 (<10.0.14393.6167)
- microsoft windows 10 1809 (<10.0.17763.4737)
- microsoft windows 10 21h2 (<10.0.19044.3324)
- microsoft windows 10 22h2 (<10.0.19044.3324)
have more...
CVE-2024-9680 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mozilla firefox (<115.16.1, <131.0.2, <128.3.1)
- mozilla thunderbird (<115.16.0, <128.3.1, 131.0)
TTPs:
IOCs:
Domain: 28
Hash: 9
Email: 5
File: 3
IP: 6
Soft:
Microsoft OneDrive, Microsoft Word, Mozilla Firefox, Firefox
Algorithms:
sha256
Languages:
swift
Links:
01-05-2025
Operation Deceptive Prospect: RomCom Targeting UK Organisations through Customer Feedback Portals
https://www.bridewell.com/insights/blogs/detail/operation-deceptive-prospect-romcom-targeting-uk-organisations-through-customer-feedback-portals
Report completeness: High
Actors/Campaigns:
Deceptive_prospect (motivation: financially_motivated, cyber_espionage)
Void_rabisu (motivation: financially_motivated, cyber_espionage)
Unc2596 (motivation: financially_motivated, cyber_espionage)
Uac_0180 (motivation: financially_motivated, cyber_espionage)
Threats:
Spear-phishing_technique
Underground_ransomware
Cuba_ransomware
Peapod
Snipbot
Com_hijacking_technique
Romcom_rat
Pe32_ransomware
Industry:
Entertainment, Military, Energy, Aerospace, Retail, Foodtech, Healthcare
Geo:
Ukraine, Bulgaria, Portugal, Russian, Germany, America, France, Croatia, Usa, Polish, Russia, Ukrainian
CVEs:
CVE-2024-49039 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...
CVE-2023-36884 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20107)
- microsoft windows 10 1607 (<10.0.14393.6167)
- microsoft windows 10 1809 (<10.0.17763.4737)
- microsoft windows 10 21h2 (<10.0.19044.3324)
- microsoft windows 10 22h2 (<10.0.19044.3324)
have more...
CVE-2024-9680 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mozilla firefox (<115.16.1, <131.0.2, <128.3.1)
- mozilla thunderbird (<115.16.0, <128.3.1, 131.0)
TTPs:
IOCs:
Domain: 28
Hash: 9
Email: 5
File: 3
IP: 6
Soft:
Microsoft OneDrive, Microsoft Word, Mozilla Firefox, Firefox
Algorithms:
sha256
Languages:
swift
Links:
https://github.com/Bridewell-CTI/IOCs/blob/main/2025/04/Operation\_Deceptive\_Prospect.txthttps://github.com/Bridewell-CTI/Bridewell
Bridewell | Operation Deceptive Prospect: RomCom Targeting UK Organisations through Customer Feedback Portals
Bridewell CTI identified this campaign by an intrusion set that we assess with high confidence to have significant technical overlap with the RomCom threat actor.
CTT Report Hub
#ParsedReport #CompletenessHigh 01-05-2025 Operation Deceptive Prospect: RomCom Targeting UK Organisations through Customer Feedback Portals https://www.bridewell.com/insights/blogs/detail/operation-deceptive-prospect-romcom-targeting-uk-organisations-through…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
"Operation Deceptive Prospect", приписываемая хакеру RomCom, использовала порталы обратной связи с клиентами для рассылки фишинговых электронных писем, содержащих вредоносные ссылки и троянский файл PDF. В кампании использовались передовые методы социальной инженерии, многоэтапное перенаправление и новейшие вредоносные программы, такие как SnipBot, с методами обхода, нацеленные на такие сектора, как правительство и энергетика в Украине и США.
-----
В марте 2025 года была раскрыта операция "Operation Deceptive Prospect", которую приписывают российскому хакеру RomCom. RomCom занимается в основном шпионажем и финансово мотивированными операциями. В ходе кампании использовались порталы отзывов клиентов двух британских компаний розничной торговли и гостиничного бизнеса. Для рассылки фишинговых электронных писем, адресованных представителям службы поддержки клиентов, использовались методы социальной инженерии. Фишинговые электронные письма содержали жалобы пользователей и запросы о приеме на работу со ссылками на вредоносные документы в доменах-имитаторах.
Для доставки исполняемого файла, замаскированного под PDF, подписанного скомпрометированным сертификатом, был использован многоэтапный процесс перенаправления. Компания RomCom разработала и оптимизировала несколько разновидностей вредоносных программ, последней из которых является SnipBot, использующий передовые методы обхода. Они используют критические уязвимости, в том числе CVE в Microsoft Word в июне 2023 года и атаку с нулевым щелчком мыши в Mozilla Firefox в конце 2024 года. Целями были правительственный и энергетический секторы в Украине, а также различные сектора в США и Европе.
В фишинговых электронных письмах RomCom использовались правдоподобные персонажи и часто содержался контент, созданный с помощью искусственного интеллекта, для повышения доверия. Ссылки вели на службы перенаправления, прежде чем попасть на сайты, размещающие вредоносную полезную нагрузку. Часто использовались дешевые нерегулируемые домены верхнего уровня для повышения операционной безопасности. Статический и динамический анализ вредоносного ПО выявил методы обхода, позволяющие избежать обнаружения в ходе предварительного анализа. Необходимо продолжить расследование в связи с растущей угрозой, связывающей киберпреступность с целями государственного шпионажа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
"Operation Deceptive Prospect", приписываемая хакеру RomCom, использовала порталы обратной связи с клиентами для рассылки фишинговых электронных писем, содержащих вредоносные ссылки и троянский файл PDF. В кампании использовались передовые методы социальной инженерии, многоэтапное перенаправление и новейшие вредоносные программы, такие как SnipBot, с методами обхода, нацеленные на такие сектора, как правительство и энергетика в Украине и США.
-----
В марте 2025 года была раскрыта операция "Operation Deceptive Prospect", которую приписывают российскому хакеру RomCom. RomCom занимается в основном шпионажем и финансово мотивированными операциями. В ходе кампании использовались порталы отзывов клиентов двух британских компаний розничной торговли и гостиничного бизнеса. Для рассылки фишинговых электронных писем, адресованных представителям службы поддержки клиентов, использовались методы социальной инженерии. Фишинговые электронные письма содержали жалобы пользователей и запросы о приеме на работу со ссылками на вредоносные документы в доменах-имитаторах.
Для доставки исполняемого файла, замаскированного под PDF, подписанного скомпрометированным сертификатом, был использован многоэтапный процесс перенаправления. Компания RomCom разработала и оптимизировала несколько разновидностей вредоносных программ, последней из которых является SnipBot, использующий передовые методы обхода. Они используют критические уязвимости, в том числе CVE в Microsoft Word в июне 2023 года и атаку с нулевым щелчком мыши в Mozilla Firefox в конце 2024 года. Целями были правительственный и энергетический секторы в Украине, а также различные сектора в США и Европе.
В фишинговых электронных письмах RomCom использовались правдоподобные персонажи и часто содержался контент, созданный с помощью искусственного интеллекта, для повышения доверия. Ссылки вели на службы перенаправления, прежде чем попасть на сайты, размещающие вредоносную полезную нагрузку. Часто использовались дешевые нерегулируемые домены верхнего уровня для повышения операционной безопасности. Статический и динамический анализ вредоносного ПО выявил методы обхода, позволяющие избежать обнаружения в ходе предварительного анализа. Необходимо продолжить расследование в связи с растущей угрозой, связывающей киберпреступность с целями государственного шпионажа.
👍1
#ParsedReport #CompletenessLow
01-05-2025
wget to Wipeout: Malicious Go Modules Fetch Destructive Payload
https://socket.dev/blog/wget-to-wipeout-malicious-go-modules-fetch-destructive-payload
Report completeness: Low
Threats:
Supply_chain_technique
Typosquatting_technique
TTPs:
IOCs:
Url: 3
File: 2
Soft:
Unix, Outlook, linux
Functions:
eGtROk
Links:
have more...
01-05-2025
wget to Wipeout: Malicious Go Modules Fetch Destructive Payload
https://socket.dev/blog/wget-to-wipeout-malicious-go-modules-fetch-destructive-payload
Report completeness: Low
Threats:
Supply_chain_technique
Typosquatting_technique
TTPs:
IOCs:
Url: 3
File: 2
Soft:
Unix, Outlook, linux
Functions:
eGtROk
Links:
https://socket.dev/go/package/github.com/blankloggia/go-mcp?section=files&version=v0.0.0-20250410110046-894efeed42d9&path=client.gohttps://socket.dev/go/package/github.com/truthfulpharm/prototransform?section=files&version=v0.0.0-20250129021817-f1957e9010e9&path=cache%2Ffilecache%2Ffilecache.gohave more...
https://socket.dev/go/package/github.com/steelpoor/tlsproxy?section=files&version=v0.0.0-20250304082521-29051ed19c60&path=certmanager%2Fcertmanager.goSocket
wget to Wipeout: Malicious Go Modules Fetch Destructive Payl...
Socket's research uncovers three dangerous Go modules that contain obfuscated disk-wiping malware, threatening complete data loss.
CTT Report Hub
#ParsedReport #CompletenessLow 01-05-2025 wget to Wipeout: Malicious Go Modules Fetch Destructive Payload https://socket.dev/blog/wget-to-wipeout-malicious-go-modules-fetch-destructive-payload Report completeness: Low Threats: Supply_chain_technique T…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние исследования выявили вредоносные модули Go, которые содержат скрытое вредоносное ПО для очистки диска, использующее уязвимости цепочки поставок в децентрализованной экосистеме Go. Эти модули используют передовые методы обфускации и нацелены на системы Linux для перезаписи устройств хранения, что может привести к полной потере данных и функциональности. Разработчикам настоятельно рекомендуется принимать превентивные меры безопасности против подобных угроз, возникающих из-за путаницы в пространстве имен и опечаток.
-----
Недавнее исследование показало, что три вредоносных модуля Go были идентифицированы как носители скрытого вредоносного ПО для очистки диска, представляющего значительную угрозу целостности данных для разработчиков, использующих эти ресурсы. Эта атака характеризуется компрометацией цепочки поставок, при которой злоумышленники используют децентрализованный характер экосистемы Go. В отличие от централизованных менеджеров пакетов, разработчики могут создавать модули Go непосредственно с GitHub, создавая среду, благоприятную для путаницы в пространстве имен. Такая путаница возникает из-за сходства в именовании модулей, что позволяет злоумышленникам маскировать вредоносную полезную нагрузку под законные библиотеки, увеличивая риск непреднамеренной интеграции в проекты разработки.
Выявленные вредоносные модули Go используют сложные методы обфускации, предназначенные для маскировки их разрушительных возможностей. Основной метод заключается в обфускации строк на основе массива в сочетании с динамическим выполнением полезной нагрузки. Например, один вредоносный модуль, обычно предназначенный для систем Linux, использует команду, которая вызывает утилиту Unix "dd" для перезаписи основного запоминающего устройства (/dev/sda) нулями из /dev/zero. Эта операция является катастрофической, поскольку она систематически удаляет все данные, включая операционную систему и пользовательские файлы, что приводит к полной потере функциональности и восстановлению данных.
Описанные сценарии атак указывают на то, что вредоносные модули специально проверяют операционную систему перед выполнением полезной нагрузки, гарантируя, что их воздействие в основном ограничивается средами Linux. Такая схема не только повышает эффективность атаки, но и расширяет возможности злоумышленников по созданию модулей, которые на первый взгляд кажутся надежными. Следовательно, вероятность того, что разработчики по ошибке включат такой вредоносный код в свои проекты, значительно возрастает.
Полученные результаты демонстрируют настоятельную необходимость принятия упреждающих мер безопасности в цепочке поставок программного обеспечения, особенно в отношении угроз, связанных с использованием децентрализованных систем управления пакетами. Методы, используемые в этой атаке, соответствуют устоявшейся тактике, такой как компрометация цепочки поставок, уничтожение данных с помощью средств очистки дисков, обфускация файлов или информации и маскировка с помощью опечаток в пространстве имен. В исследовании подчеркивается необходимость повышения бдительности и многоуровневой защиты для снижения рисков, создаваемых этими растущими хакерами в сфере разработки программного обеспечения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние исследования выявили вредоносные модули Go, которые содержат скрытое вредоносное ПО для очистки диска, использующее уязвимости цепочки поставок в децентрализованной экосистеме Go. Эти модули используют передовые методы обфускации и нацелены на системы Linux для перезаписи устройств хранения, что может привести к полной потере данных и функциональности. Разработчикам настоятельно рекомендуется принимать превентивные меры безопасности против подобных угроз, возникающих из-за путаницы в пространстве имен и опечаток.
-----
Недавнее исследование показало, что три вредоносных модуля Go были идентифицированы как носители скрытого вредоносного ПО для очистки диска, представляющего значительную угрозу целостности данных для разработчиков, использующих эти ресурсы. Эта атака характеризуется компрометацией цепочки поставок, при которой злоумышленники используют децентрализованный характер экосистемы Go. В отличие от централизованных менеджеров пакетов, разработчики могут создавать модули Go непосредственно с GitHub, создавая среду, благоприятную для путаницы в пространстве имен. Такая путаница возникает из-за сходства в именовании модулей, что позволяет злоумышленникам маскировать вредоносную полезную нагрузку под законные библиотеки, увеличивая риск непреднамеренной интеграции в проекты разработки.
Выявленные вредоносные модули Go используют сложные методы обфускации, предназначенные для маскировки их разрушительных возможностей. Основной метод заключается в обфускации строк на основе массива в сочетании с динамическим выполнением полезной нагрузки. Например, один вредоносный модуль, обычно предназначенный для систем Linux, использует команду, которая вызывает утилиту Unix "dd" для перезаписи основного запоминающего устройства (/dev/sda) нулями из /dev/zero. Эта операция является катастрофической, поскольку она систематически удаляет все данные, включая операционную систему и пользовательские файлы, что приводит к полной потере функциональности и восстановлению данных.
Описанные сценарии атак указывают на то, что вредоносные модули специально проверяют операционную систему перед выполнением полезной нагрузки, гарантируя, что их воздействие в основном ограничивается средами Linux. Такая схема не только повышает эффективность атаки, но и расширяет возможности злоумышленников по созданию модулей, которые на первый взгляд кажутся надежными. Следовательно, вероятность того, что разработчики по ошибке включат такой вредоносный код в свои проекты, значительно возрастает.
Полученные результаты демонстрируют настоятельную необходимость принятия упреждающих мер безопасности в цепочке поставок программного обеспечения, особенно в отношении угроз, связанных с использованием децентрализованных систем управления пакетами. Методы, используемые в этой атаке, соответствуют устоявшейся тактике, такой как компрометация цепочки поставок, уничтожение данных с помощью средств очистки дисков, обфускация файлов или информации и маскировка с помощью опечаток в пространстве имен. В исследовании подчеркивается необходимость повышения бдительности и многоуровневой защиты для снижения рисков, создаваемых этими растущими хакерами в сфере разработки программного обеспечения.
#ParsedReport #CompletenessLow
01-05-2025
Fake Social Security Statement emails trick users into installing remote tool
https://www.malwarebytes.com/blog/news/2025/04/fake-social-security-statement-emails-trick-users-into-installing-remote-tool
Report completeness: Low
Actors/Campaigns:
Molatori
Threats:
Screenconnect_tool
Connectwise_tool
Industry:
Financial
ChatGPT TTPs:
T1566, T1204.002, T1219, T1059, T1119, T1036.005
IOCs:
File: 5
Domain: 17
Soft:
WordPress
01-05-2025
Fake Social Security Statement emails trick users into installing remote tool
https://www.malwarebytes.com/blog/news/2025/04/fake-social-security-statement-emails-trick-users-into-installing-remote-tool
Report completeness: Low
Actors/Campaigns:
Molatori
Threats:
Screenconnect_tool
Connectwise_tool
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1566, T1204.002, T1219, T1059, T1119, T1036.005
IOCs:
File: 5
Domain: 17
Soft:
WordPress
Malwarebytes
Fake Social Security Statement emails trick users into installing remote tool
Fake emails pretending to come from the US Social Security Administration try to get targets to install ScreenConnect for remote access.
CTT Report Hub
#ParsedReport #CompletenessLow 01-05-2025 Fake Social Security Statement emails trick users into installing remote tool https://www.malwarebytes.com/blog/news/2025/04/fake-social-security-statement-emails-trick-users-into-installing-remote-tool Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа компаний Molatori проводит фишинговую кампанию, используя электронные письма от имени Администрации социального обеспечения США для распространения вредоносной версии программного обеспечения для удаленного доступа ScreenConnect. После установки оно обеспечивает несанкционированный доступ к системам жертв, что позволяет красть конфиденциальную информацию для целей финансового мошенничества. Пользователям рекомендуется проверять источники электронной почты и использовать обновленные решения для защиты от вредоносных программ, чтобы снизить риск.
-----
Появилась фишинговая кампания, возглавляемая группой, известной как Molatori, которая использует электронные письма, маскирующиеся под сообщения Администрации социального обеспечения США (SSA), чтобы обманом заставить людей установить ScreenConnect, программное обеспечение для удаленного доступа. Этот законный инструмент, который теперь называется ConnectWise Control, широко используется в ИТ-службе поддержки для удаленного устранения неполадок и управления. Однако его возможности удаленного управления представляют значительную угрозу безопасности, если они используются киберпреступниками. Неавторизованный пользователь может использовать ScreenConnect для выполнения команд, запуска сценариев, передачи файлов и установки дополнительных вредоносных программ, часто без ведома жертвы.
Группа Molatori нацелена на жертв, отправляя электронные письма, содержащие ссылки на вредоносную версию клиента ScreenConnect, замаскированную под такими именами, как ReceiptApirl2025Pdfc.exe и SSAstatement11April.exe. После установки на компьютер жертвы киберпреступники могут немедленно получить доступ к системе, что способствует краже конфиденциальной информации, включая банковские реквизиты и личные идентификационные номера. Основная цель группы - бороться с финансовым мошенничеством, используя взломанные сайты WordPress для размещения своих фишинговых электронных писем и тем самым повышая легитимность своих доменов. Кроме того, они часто используют содержимое электронной почты в виде изображений, чтобы избежать обнаружения традиционными фильтрами электронной почты.
Чтобы снизить риски, связанные с такими попытками фишинга, пользователям рекомендуется принять меры предосторожности. К ним относятся самостоятельная проверка источника электронного письма перед переходом по ссылкам или открытием вложений, а также использование обновленных антивирусных решений для обнаружения и блокирования потенциальных угроз. В частности, Malwarebytes идентифицирует вредоносные экземпляры клиента ScreenConnect как опасные программы.ConnectWise.CST. Постоянная угроза, исходящая от этой фишинговой кампании, подчеркивает важность бдительности в отношении нежелательных электронных писем и подчеркивает необходимость принятия строгих мер кибербезопасности для защиты персональных данных в Интернете.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа компаний Molatori проводит фишинговую кампанию, используя электронные письма от имени Администрации социального обеспечения США для распространения вредоносной версии программного обеспечения для удаленного доступа ScreenConnect. После установки оно обеспечивает несанкционированный доступ к системам жертв, что позволяет красть конфиденциальную информацию для целей финансового мошенничества. Пользователям рекомендуется проверять источники электронной почты и использовать обновленные решения для защиты от вредоносных программ, чтобы снизить риск.
-----
Появилась фишинговая кампания, возглавляемая группой, известной как Molatori, которая использует электронные письма, маскирующиеся под сообщения Администрации социального обеспечения США (SSA), чтобы обманом заставить людей установить ScreenConnect, программное обеспечение для удаленного доступа. Этот законный инструмент, который теперь называется ConnectWise Control, широко используется в ИТ-службе поддержки для удаленного устранения неполадок и управления. Однако его возможности удаленного управления представляют значительную угрозу безопасности, если они используются киберпреступниками. Неавторизованный пользователь может использовать ScreenConnect для выполнения команд, запуска сценариев, передачи файлов и установки дополнительных вредоносных программ, часто без ведома жертвы.
Группа Molatori нацелена на жертв, отправляя электронные письма, содержащие ссылки на вредоносную версию клиента ScreenConnect, замаскированную под такими именами, как ReceiptApirl2025Pdfc.exe и SSAstatement11April.exe. После установки на компьютер жертвы киберпреступники могут немедленно получить доступ к системе, что способствует краже конфиденциальной информации, включая банковские реквизиты и личные идентификационные номера. Основная цель группы - бороться с финансовым мошенничеством, используя взломанные сайты WordPress для размещения своих фишинговых электронных писем и тем самым повышая легитимность своих доменов. Кроме того, они часто используют содержимое электронной почты в виде изображений, чтобы избежать обнаружения традиционными фильтрами электронной почты.
Чтобы снизить риски, связанные с такими попытками фишинга, пользователям рекомендуется принять меры предосторожности. К ним относятся самостоятельная проверка источника электронного письма перед переходом по ссылкам или открытием вложений, а также использование обновленных антивирусных решений для обнаружения и блокирования потенциальных угроз. В частности, Malwarebytes идентифицирует вредоносные экземпляры клиента ScreenConnect как опасные программы.ConnectWise.CST. Постоянная угроза, исходящая от этой фишинговой кампании, подчеркивает важность бдительности в отношении нежелательных электронных писем и подчеркивает необходимость принятия строгих мер кибербезопасности для защиты персональных данных в Интернете.
#ParsedReport #CompletenessHigh
01-05-2025
Investigating Iranian Intrusion into Strategic Middle East Critical Infrastructure
https://www.fortinet.com/content/dam/fortinet/assets/reports/report-incident-response-middle-east.pdf
Report completeness: High
Actors/Campaigns:
Fox_kitten
Bohrium
Unc1878
Threats:
Havoc
Hanifnet
Hxlibrary
Neoexpressrat
Plink_tool
Ngrok_tool
Meshcentral_tool
Systembc
Credential_harvesting_technique
Remoteinjector_tool
Credinterceptor_tool
Psexec_tool
Reversesocks5_tool
Darkloadlibrary
Recshell
Dropshell
Mimikatz_tool
Netstat_tool
Shadow_copies_delete_technique
Vssadmin_tool
Nanodump_tool
Credential_dumping_technique
Netcat_tool
Angry_ip_scanner_tool
Lolbin_technique
Discordgo
Redline_stealer
Cobra
Anydesk_tool
Netpass_tool
Process_injection_technique
Advanced-port-scanner_tool
Putty_tool
W64/injector.d!6btr
W32/agent.d49str!tr
W64/injector.d!bttr
Powershell_shell_tool
Netscan_tool
Winpeas_tool
W64/agent.06d9!tr
W64/agent.2ebc!tr
W64/agent.0b8d!tr
Hacc2_tool
Victims:
Cni network
Industry:
Critical_infrastructure, Government, Transport, Religion, Financial, Energy, Healthcare, Telco
Geo:
Palestine, Lebanon, Syria, Iran, German, Israel, Canadian, Middle east, Iranian, Africa
CVEs:
CVE-2023-38950 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zkteco biotime (8.5.5)
CVE-2023-38951 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zkteco biotime (8.5.5)
CVE-2023-3895138 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-3895229 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-3895037 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-38952 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zkteco biotime (8.5.5)
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 126
Path: 124
Coin: 1
Domain: 20
Url: 24
IP: 33
Command: 6
Hash: 16
Soft:
Microsoft Exchange server, PsExec, Microsoft Exchange, Active Directory, NET Framework, Tight VNC, Discord, SoftEther, icrosoft Exchange se, Local Security Authority, have more...
Algorithms:
base64, sha1, sha256, aes, xor, md5, zip
Functions:
GetPathSeparator, GetDrives, GetWebRoot, GetBasicServerInfo, FindWhat, GetBasicServerApplicationInfo, HXX0012, HXX0013, HXX0014, HXX0018, have more...
Languages:
powershell, golang, javascript
Platforms:
x86, x64
01-05-2025
Investigating Iranian Intrusion into Strategic Middle East Critical Infrastructure
https://www.fortinet.com/content/dam/fortinet/assets/reports/report-incident-response-middle-east.pdf
Report completeness: High
Actors/Campaigns:
Fox_kitten
Bohrium
Unc1878
Threats:
Havoc
Hanifnet
Hxlibrary
Neoexpressrat
Plink_tool
Ngrok_tool
Meshcentral_tool
Systembc
Credential_harvesting_technique
Remoteinjector_tool
Credinterceptor_tool
Psexec_tool
Reversesocks5_tool
Darkloadlibrary
Recshell
Dropshell
Mimikatz_tool
Netstat_tool
Shadow_copies_delete_technique
Vssadmin_tool
Nanodump_tool
Credential_dumping_technique
Netcat_tool
Angry_ip_scanner_tool
Lolbin_technique
Discordgo
Redline_stealer
Cobra
Anydesk_tool
Netpass_tool
Process_injection_technique
Advanced-port-scanner_tool
Putty_tool
W64/injector.d!6btr
W32/agent.d49str!tr
W64/injector.d!bttr
Powershell_shell_tool
Netscan_tool
Winpeas_tool
W64/agent.06d9!tr
W64/agent.2ebc!tr
W64/agent.0b8d!tr
Hacc2_tool
Victims:
Cni network
Industry:
Critical_infrastructure, Government, Transport, Religion, Financial, Energy, Healthcare, Telco
Geo:
Palestine, Lebanon, Syria, Iran, German, Israel, Canadian, Middle east, Iranian, Africa
CVEs:
CVE-2023-38950 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zkteco biotime (8.5.5)
CVE-2023-38951 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zkteco biotime (8.5.5)
CVE-2023-3895138 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-3895229 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-3895037 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-38952 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zkteco biotime (8.5.5)
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 126
Path: 124
Coin: 1
Domain: 20
Url: 24
IP: 33
Command: 6
Hash: 16
Soft:
Microsoft Exchange server, PsExec, Microsoft Exchange, Active Directory, NET Framework, Tight VNC, Discord, SoftEther, icrosoft Exchange se, Local Security Authority, have more...
Algorithms:
base64, sha1, sha256, aes, xor, md5, zip
Functions:
GetPathSeparator, GetDrives, GetWebRoot, GetBasicServerInfo, FindWhat, GetBasicServerApplicationInfo, HXX0012, HXX0013, HXX0014, HXX0018, have more...
Languages:
powershell, golang, javascript
Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 01-05-2025 Investigating Iranian Intrusion into Strategic Middle East Critical Infrastructure https://www.fortinet.com/content/dam/fortinet/assets/reports/report-incident-response-middle-east.pdf Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранская государственная группировка Lemon Sandstorm взломала сеть критически важных объектов инфраструктуры на Ближнем Востоке, используя различные тактические приемы, такие как кража учетных данных, многочисленные бэкдоры (Havoc, HanifNet) и передовые методы уклонения. Они использовали уязвимости, сохраняли постоянство и запускали фишинговые кампании для восстановления доступа, подчеркивая необходимость надежной защиты в критически важных секторах инфраструктуры.
-----
Иранская хакерская группа Lemon Sandstorm, поддерживаемая государством, взломала сеть критически важной инфраструктуры на Ближнем Востоке, и ее активность была прослежена до мая 2021 года. Доступ был впервые получен через SSL VPN с помощью методов кражи учетных данных. Злоумышленники использовали несколько бэкдоров, включая Havoc, HanifNet, HXLibrary и NeoExpressRAT, для долгосрочного доступа. Они развернули веб-оболочку на общедоступных серверах и использовали протокол удаленного рабочего стола (RDP) и PsExec для горизонтального перемещения. Постоянство было достигнуто за счет запланированных задач, выполняющих бэкдор-нагрузки. Туннелирование прокси-сервера проводилось с помощью таких инструментов, как Ngrok и plink, для обхода сегментации сети. Для сбора учетных данных использовались такие инструменты, как Mimikatz и Nanodump, нацеленные на служебную память LSASS. Утечка данных происходила из систем электронной почты, и злоумышленники взаимодействовали с инфраструктурой виртуализации жертвы. Тактика уклонения включала изменение JavaScript на сервере Microsoft Exchange для перехвата учетных данных во время входа пользователя в систему. Злоумышленники продемонстрировали подготовку к действиям по вымогательству без их развертывания. Бэкдор HanifNet использовал обфускацию при взаимодействии с инфраструктурой управления. Хакеры сохранили инфраструктуру C2, связанную с предыдущими кампаниями. Фишинговые кампании использовались против сотрудников, занимающих ответственные должности, для восстановления доступа. В ходе расследования были выявлены уязвимости в непатентованном приложении, связанные с обходом пути и проблемами с доступом к учетным данным. Непрерывный мониторинг и обнаружение поведения необходимы для защиты от APT в критически важных секторах инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранская государственная группировка Lemon Sandstorm взломала сеть критически важных объектов инфраструктуры на Ближнем Востоке, используя различные тактические приемы, такие как кража учетных данных, многочисленные бэкдоры (Havoc, HanifNet) и передовые методы уклонения. Они использовали уязвимости, сохраняли постоянство и запускали фишинговые кампании для восстановления доступа, подчеркивая необходимость надежной защиты в критически важных секторах инфраструктуры.
-----
Иранская хакерская группа Lemon Sandstorm, поддерживаемая государством, взломала сеть критически важной инфраструктуры на Ближнем Востоке, и ее активность была прослежена до мая 2021 года. Доступ был впервые получен через SSL VPN с помощью методов кражи учетных данных. Злоумышленники использовали несколько бэкдоров, включая Havoc, HanifNet, HXLibrary и NeoExpressRAT, для долгосрочного доступа. Они развернули веб-оболочку на общедоступных серверах и использовали протокол удаленного рабочего стола (RDP) и PsExec для горизонтального перемещения. Постоянство было достигнуто за счет запланированных задач, выполняющих бэкдор-нагрузки. Туннелирование прокси-сервера проводилось с помощью таких инструментов, как Ngrok и plink, для обхода сегментации сети. Для сбора учетных данных использовались такие инструменты, как Mimikatz и Nanodump, нацеленные на служебную память LSASS. Утечка данных происходила из систем электронной почты, и злоумышленники взаимодействовали с инфраструктурой виртуализации жертвы. Тактика уклонения включала изменение JavaScript на сервере Microsoft Exchange для перехвата учетных данных во время входа пользователя в систему. Злоумышленники продемонстрировали подготовку к действиям по вымогательству без их развертывания. Бэкдор HanifNet использовал обфускацию при взаимодействии с инфраструктурой управления. Хакеры сохранили инфраструктуру C2, связанную с предыдущими кампаниями. Фишинговые кампании использовались против сотрудников, занимающих ответственные должности, для восстановления доступа. В ходе расследования были выявлены уязвимости в непатентованном приложении, связанные с обходом пути и проблемами с доступом к учетным данным. Непрерывный мониторинг и обнаружение поведения необходимы для защиты от APT в критически важных секторах инфраструктуры.
#ParsedReport #CompletenessMedium
01-05-2025
From Callback Phishing to Extortion: Luna Moth Abuse Reamaze Helpdesk and RMM Tools Against U.S. Legal and Financial Sectors
https://blog.eclecticiq.com/from-callback-phishing-to-extortion-luna-moth-abuse-reamaze-helpdesk-and-rmm-tools-against-u.s.-legal-and-financial-sectors
Report completeness: Medium
Actors/Campaigns:
Luna_moth (motivation: information_theft, financially_motivated)
Threats:
Rclone_tool
Typosquatting_technique
Bazarbackdoor
Conti
Ryuk
Toad_technique
Zoho_assist_tool
Anydesk_tool
Connectwise_tool
Teamviewer_tool
Industry:
Education
Geo:
Germany, Canada, American, France
ChatGPT TTPs:
T1573.001, T1105, T1048.002, T1053.005, T1564.001
IOCs:
Domain: 24
Path: 1
IP: 3
Soft:
Dropbox, WinSCP
01-05-2025
From Callback Phishing to Extortion: Luna Moth Abuse Reamaze Helpdesk and RMM Tools Against U.S. Legal and Financial Sectors
https://blog.eclecticiq.com/from-callback-phishing-to-extortion-luna-moth-abuse-reamaze-helpdesk-and-rmm-tools-against-u.s.-legal-and-financial-sectors
Report completeness: Medium
Actors/Campaigns:
Luna_moth (motivation: information_theft, financially_motivated)
Threats:
Rclone_tool
Typosquatting_technique
Bazarbackdoor
Conti
Ryuk
Toad_technique
Zoho_assist_tool
Anydesk_tool
Connectwise_tool
Teamviewer_tool
Industry:
Education
Geo:
Germany, Canada, American, France
ChatGPT TTPs:
do not use without manual checkT1573.001, T1105, T1048.002, T1053.005, T1564.001
IOCs:
Domain: 24
Path: 1
IP: 3
Soft:
Dropbox, WinSCP
Eclecticiq
EclecticIQ Blog | Empowering cyber defenses with threat intelligence
Latest on Vulnerability Trends, STIX / TAXII, Beyond the IOC, Ransomware Snapshots, and Threat Analyst enablement
CTT Report Hub
#ParsedReport #CompletenessMedium 01-05-2025 From Callback Phishing to Extortion: Luna Moth Abuse Reamaze Helpdesk and RMM Tools Against U.S. Legal and Financial Sectors https://blog.eclecticiq.com/from-callback-phishing-to-extortion-luna-moth-abuse-reamaze…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансово мотивированная хакерская группа Luna Moth использует изощренный фишинг с обратным вызовом, нацеленный на юридические и финансовые организации США. Они используют домены с опечатками и социальную инженерию для получения несанкционированного доступа с помощью законных средств удаленного управления, переходя от программ-вымогателей к краже данных. Обнаружение и защита от их тактики требуют поведенческого мониторинга и строгого контроля за использованием инструментов RMM.
-----
Luna Moth, финансово мотивированная хакерская группировка, также известная как Silent Ransom Group, нацелена на юридические и финансовые организации США с помощью изощренных фишинговых кампаний с обратным вызовом. Используя сервисы GoDaddy для регистрации многочисленных доменов с опечатками, Luna Moth создает надежные фишинговые приманки, которые выдают себя за настоящие ИТ-службы поддержки. Эти домены используют тактику социальной инженерии, которая позволяет обманывать жертв, заставляя их звонить по поддельным номерам службы поддержки. Подключившись, злоумышленники представляются ИТ-специалистами и убеждают жертв установить законные средства удаленного мониторинга и управления (RMM), тем самым получая несанкционированный доступ к их системам.
Группа разработала свои методологии, отойдя от традиционной тактики программ-вымогателей в сторону кражи данных и вымогательства. Вместо шифрования файлов Luna Moth угрожает публично обнародовать украденные данные, что значительно усиливает давление на организации, требуя многомиллионных выкупов. В качестве стратегического решения они использовали службу взаимодействия с клиентами Reamaze для размещения чат-ботов, управляемых искусственным интеллектом, на своих фишинговых страницах, что позволило им взаимодействовать с потенциальными жертвами в режиме реального времени.
Технические возможности, используемые Luna Moth, включают использование коммерческих инструментов RMM, которым часто доверяют в корпоративных средах, что помогает им вписаться в законную деятельность. Получив доступ, они извлекают данные с помощью таких инструментов, как WinSCP для безопасной передачи файлов и rclone для синхронизированной загрузки в облачное хранилище, эффективно обходя обычные меры по предотвращению потери данных. Некоторые подозрительные флаги командной строки, особенно те, которые связаны с автоматизированными операциями или нестандартными конфигурациями, содержащими скрытые учетные данные, указывают на повышенный риск активности.
Виктимология показывает, что в период с апреля 2024 по апрель 2025 года большинство инцидентов произошло в юридическом секторе, за которым следуют финансовые услуги и бухгалтерский учет. Такая схема подчеркивает, что Luna Moth уделяет особое внимание секторам с высоким уровнем доверия, имеющим конфиденциальные данные и значительные разрешения на доступ, что позволяет максимально эффективно использовать их тактику вымогательства. Их операции в основном ориентированы на США, что создает значительные риски в областях, жестко регулируемых законами о защите данных.
Обнаружение операций Luna Moth сопряжено с трудностями из-за их уникальной тактики, такой как отсутствие вредоносных вложений или ссылок в фишинговых сообщениях и самостоятельная установка жертвами законного программного обеспечения. Защита от таких сложных стратегий требует изменения парадигмы в сторону мониторинга поведения, повышения уровня информированности пользователей о способах обнаружения социальной инженерии и контроля за использованием инструментов RMM. Рекомендации по снижению риска включают блокировку несанкционированного программного обеспечения RMM, мониторинг подозрительного поведения конечных точек и внедрение строгих протоколов фильтрации электронной почты для выявления поддельных доменов, связанных с деятельностью Luna Moth.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансово мотивированная хакерская группа Luna Moth использует изощренный фишинг с обратным вызовом, нацеленный на юридические и финансовые организации США. Они используют домены с опечатками и социальную инженерию для получения несанкционированного доступа с помощью законных средств удаленного управления, переходя от программ-вымогателей к краже данных. Обнаружение и защита от их тактики требуют поведенческого мониторинга и строгого контроля за использованием инструментов RMM.
-----
Luna Moth, финансово мотивированная хакерская группировка, также известная как Silent Ransom Group, нацелена на юридические и финансовые организации США с помощью изощренных фишинговых кампаний с обратным вызовом. Используя сервисы GoDaddy для регистрации многочисленных доменов с опечатками, Luna Moth создает надежные фишинговые приманки, которые выдают себя за настоящие ИТ-службы поддержки. Эти домены используют тактику социальной инженерии, которая позволяет обманывать жертв, заставляя их звонить по поддельным номерам службы поддержки. Подключившись, злоумышленники представляются ИТ-специалистами и убеждают жертв установить законные средства удаленного мониторинга и управления (RMM), тем самым получая несанкционированный доступ к их системам.
Группа разработала свои методологии, отойдя от традиционной тактики программ-вымогателей в сторону кражи данных и вымогательства. Вместо шифрования файлов Luna Moth угрожает публично обнародовать украденные данные, что значительно усиливает давление на организации, требуя многомиллионных выкупов. В качестве стратегического решения они использовали службу взаимодействия с клиентами Reamaze для размещения чат-ботов, управляемых искусственным интеллектом, на своих фишинговых страницах, что позволило им взаимодействовать с потенциальными жертвами в режиме реального времени.
Технические возможности, используемые Luna Moth, включают использование коммерческих инструментов RMM, которым часто доверяют в корпоративных средах, что помогает им вписаться в законную деятельность. Получив доступ, они извлекают данные с помощью таких инструментов, как WinSCP для безопасной передачи файлов и rclone для синхронизированной загрузки в облачное хранилище, эффективно обходя обычные меры по предотвращению потери данных. Некоторые подозрительные флаги командной строки, особенно те, которые связаны с автоматизированными операциями или нестандартными конфигурациями, содержащими скрытые учетные данные, указывают на повышенный риск активности.
Виктимология показывает, что в период с апреля 2024 по апрель 2025 года большинство инцидентов произошло в юридическом секторе, за которым следуют финансовые услуги и бухгалтерский учет. Такая схема подчеркивает, что Luna Moth уделяет особое внимание секторам с высоким уровнем доверия, имеющим конфиденциальные данные и значительные разрешения на доступ, что позволяет максимально эффективно использовать их тактику вымогательства. Их операции в основном ориентированы на США, что создает значительные риски в областях, жестко регулируемых законами о защите данных.
Обнаружение операций Luna Moth сопряжено с трудностями из-за их уникальной тактики, такой как отсутствие вредоносных вложений или ссылок в фишинговых сообщениях и самостоятельная установка жертвами законного программного обеспечения. Защита от таких сложных стратегий требует изменения парадигмы в сторону мониторинга поведения, повышения уровня информированности пользователей о способах обнаружения социальной инженерии и контроля за использованием инструментов RMM. Рекомендации по снижению риска включают блокировку несанкционированного программного обеспечения RMM, мониторинг подозрительного поведения конечных точек и внедрение строгих протоколов фильтрации электронной почты для выявления поддельных доменов, связанных с деятельностью Luna Moth.
#ParsedReport #CompletenessMedium
02-05-2025
I StealC You: Tracking the Rapid Changes To StealC
https://www.zscaler.com/blogs/security-research/i-stealc-you-tracking-rapid-changes-stealc
Report completeness: Medium
Threats:
Stealc
Credential_harvesting_technique
Amadey
Themida_tool
Victims:
Crypto wallets, Gaming applications, Instant messengers, Email clients, Vpns, Browsers, Stealc infrastructure
Industry:
Entertainment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1041, T1573, T1113, T1119, T1071.001
IOCs:
File: 17
Command: 1
Hash: 4
Url: 3
Soft:
Chrome, Steam, Outlook, Telegram, Firefox, MySQL
Wallets:
coinbase
Algorithms:
sha256, base64, zip, rc4
Win API:
ShellExecuteEx
Win Services:
WebClient
Languages:
powershell
Platforms:
x64
02-05-2025
I StealC You: Tracking the Rapid Changes To StealC
https://www.zscaler.com/blogs/security-research/i-stealc-you-tracking-rapid-changes-stealc
Report completeness: Medium
Threats:
Stealc
Credential_harvesting_technique
Amadey
Themida_tool
Victims:
Crypto wallets, Gaming applications, Instant messengers, Email clients, Vpns, Browsers, Stealc infrastructure
Industry:
Entertainment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1041, T1573, T1113, T1119, T1071.001
IOCs:
File: 17
Command: 1
Hash: 4
Url: 3
Soft:
Chrome, Steam, Outlook, Telegram, Firefox, MySQL
Wallets:
coinbase
Algorithms:
sha256, base64, zip, rc4
Win API:
ShellExecuteEx
Win Services:
WebClient
Languages:
powershell
Platforms:
x64
Zscaler
I StealC You: Tracking the Rapid Changes To StealC | ThreatLabz
StealC V2 enhances information stealing, introduces RC4 encryption, and provides a new control panel for more targeted payloads.