#ParsedReport #CompletenessHigh
01-05-2025
Investigating Iranian Intrusion into Strategic Middle East Critical Infrastructure
https://www.fortinet.com/content/dam/fortinet/assets/reports/report-incident-response-middle-east.pdf
Report completeness: High
Actors/Campaigns:
Fox_kitten
Bohrium
Unc1878
Threats:
Havoc
Hanifnet
Hxlibrary
Neoexpressrat
Plink_tool
Ngrok_tool
Meshcentral_tool
Systembc
Credential_harvesting_technique
Remoteinjector_tool
Credinterceptor_tool
Psexec_tool
Reversesocks5_tool
Darkloadlibrary
Recshell
Dropshell
Mimikatz_tool
Netstat_tool
Shadow_copies_delete_technique
Vssadmin_tool
Nanodump_tool
Credential_dumping_technique
Netcat_tool
Angry_ip_scanner_tool
Lolbin_technique
Discordgo
Redline_stealer
Cobra
Anydesk_tool
Netpass_tool
Process_injection_technique
Advanced-port-scanner_tool
Putty_tool
W64/injector.d!6btr
W32/agent.d49str!tr
W64/injector.d!bttr
Powershell_shell_tool
Netscan_tool
Winpeas_tool
W64/agent.06d9!tr
W64/agent.2ebc!tr
W64/agent.0b8d!tr
Hacc2_tool
Victims:
Cni network
Industry:
Critical_infrastructure, Government, Transport, Religion, Financial, Energy, Healthcare, Telco
Geo:
Palestine, Lebanon, Syria, Iran, German, Israel, Canadian, Middle east, Iranian, Africa
CVEs:
CVE-2023-38950 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zkteco biotime (8.5.5)
CVE-2023-38951 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zkteco biotime (8.5.5)
CVE-2023-3895138 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-3895229 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-3895037 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-38952 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zkteco biotime (8.5.5)
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 126
Path: 124
Coin: 1
Domain: 20
Url: 24
IP: 33
Command: 6
Hash: 16
Soft:
Microsoft Exchange server, PsExec, Microsoft Exchange, Active Directory, NET Framework, Tight VNC, Discord, SoftEther, icrosoft Exchange se, Local Security Authority, have more...
Algorithms:
base64, sha1, sha256, aes, xor, md5, zip
Functions:
GetPathSeparator, GetDrives, GetWebRoot, GetBasicServerInfo, FindWhat, GetBasicServerApplicationInfo, HXX0012, HXX0013, HXX0014, HXX0018, have more...
Languages:
powershell, golang, javascript
Platforms:
x86, x64
01-05-2025
Investigating Iranian Intrusion into Strategic Middle East Critical Infrastructure
https://www.fortinet.com/content/dam/fortinet/assets/reports/report-incident-response-middle-east.pdf
Report completeness: High
Actors/Campaigns:
Fox_kitten
Bohrium
Unc1878
Threats:
Havoc
Hanifnet
Hxlibrary
Neoexpressrat
Plink_tool
Ngrok_tool
Meshcentral_tool
Systembc
Credential_harvesting_technique
Remoteinjector_tool
Credinterceptor_tool
Psexec_tool
Reversesocks5_tool
Darkloadlibrary
Recshell
Dropshell
Mimikatz_tool
Netstat_tool
Shadow_copies_delete_technique
Vssadmin_tool
Nanodump_tool
Credential_dumping_technique
Netcat_tool
Angry_ip_scanner_tool
Lolbin_technique
Discordgo
Redline_stealer
Cobra
Anydesk_tool
Netpass_tool
Process_injection_technique
Advanced-port-scanner_tool
Putty_tool
W64/injector.d!6btr
W32/agent.d49str!tr
W64/injector.d!bttr
Powershell_shell_tool
Netscan_tool
Winpeas_tool
W64/agent.06d9!tr
W64/agent.2ebc!tr
W64/agent.0b8d!tr
Hacc2_tool
Victims:
Cni network
Industry:
Critical_infrastructure, Government, Transport, Religion, Financial, Energy, Healthcare, Telco
Geo:
Palestine, Lebanon, Syria, Iran, German, Israel, Canadian, Middle east, Iranian, Africa
CVEs:
CVE-2023-38950 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zkteco biotime (8.5.5)
CVE-2023-38951 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zkteco biotime (8.5.5)
CVE-2023-3895138 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-3895229 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-3895037 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2023-38952 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zkteco biotime (8.5.5)
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 126
Path: 124
Coin: 1
Domain: 20
Url: 24
IP: 33
Command: 6
Hash: 16
Soft:
Microsoft Exchange server, PsExec, Microsoft Exchange, Active Directory, NET Framework, Tight VNC, Discord, SoftEther, icrosoft Exchange se, Local Security Authority, have more...
Algorithms:
base64, sha1, sha256, aes, xor, md5, zip
Functions:
GetPathSeparator, GetDrives, GetWebRoot, GetBasicServerInfo, FindWhat, GetBasicServerApplicationInfo, HXX0012, HXX0013, HXX0014, HXX0018, have more...
Languages:
powershell, golang, javascript
Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 01-05-2025 Investigating Iranian Intrusion into Strategic Middle East Critical Infrastructure https://www.fortinet.com/content/dam/fortinet/assets/reports/report-incident-response-middle-east.pdf Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранская государственная группировка Lemon Sandstorm взломала сеть критически важных объектов инфраструктуры на Ближнем Востоке, используя различные тактические приемы, такие как кража учетных данных, многочисленные бэкдоры (Havoc, HanifNet) и передовые методы уклонения. Они использовали уязвимости, сохраняли постоянство и запускали фишинговые кампании для восстановления доступа, подчеркивая необходимость надежной защиты в критически важных секторах инфраструктуры.
-----
Иранская хакерская группа Lemon Sandstorm, поддерживаемая государством, взломала сеть критически важной инфраструктуры на Ближнем Востоке, и ее активность была прослежена до мая 2021 года. Доступ был впервые получен через SSL VPN с помощью методов кражи учетных данных. Злоумышленники использовали несколько бэкдоров, включая Havoc, HanifNet, HXLibrary и NeoExpressRAT, для долгосрочного доступа. Они развернули веб-оболочку на общедоступных серверах и использовали протокол удаленного рабочего стола (RDP) и PsExec для горизонтального перемещения. Постоянство было достигнуто за счет запланированных задач, выполняющих бэкдор-нагрузки. Туннелирование прокси-сервера проводилось с помощью таких инструментов, как Ngrok и plink, для обхода сегментации сети. Для сбора учетных данных использовались такие инструменты, как Mimikatz и Nanodump, нацеленные на служебную память LSASS. Утечка данных происходила из систем электронной почты, и злоумышленники взаимодействовали с инфраструктурой виртуализации жертвы. Тактика уклонения включала изменение JavaScript на сервере Microsoft Exchange для перехвата учетных данных во время входа пользователя в систему. Злоумышленники продемонстрировали подготовку к действиям по вымогательству без их развертывания. Бэкдор HanifNet использовал обфускацию при взаимодействии с инфраструктурой управления. Хакеры сохранили инфраструктуру C2, связанную с предыдущими кампаниями. Фишинговые кампании использовались против сотрудников, занимающих ответственные должности, для восстановления доступа. В ходе расследования были выявлены уязвимости в непатентованном приложении, связанные с обходом пути и проблемами с доступом к учетным данным. Непрерывный мониторинг и обнаружение поведения необходимы для защиты от APT в критически важных секторах инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранская государственная группировка Lemon Sandstorm взломала сеть критически важных объектов инфраструктуры на Ближнем Востоке, используя различные тактические приемы, такие как кража учетных данных, многочисленные бэкдоры (Havoc, HanifNet) и передовые методы уклонения. Они использовали уязвимости, сохраняли постоянство и запускали фишинговые кампании для восстановления доступа, подчеркивая необходимость надежной защиты в критически важных секторах инфраструктуры.
-----
Иранская хакерская группа Lemon Sandstorm, поддерживаемая государством, взломала сеть критически важной инфраструктуры на Ближнем Востоке, и ее активность была прослежена до мая 2021 года. Доступ был впервые получен через SSL VPN с помощью методов кражи учетных данных. Злоумышленники использовали несколько бэкдоров, включая Havoc, HanifNet, HXLibrary и NeoExpressRAT, для долгосрочного доступа. Они развернули веб-оболочку на общедоступных серверах и использовали протокол удаленного рабочего стола (RDP) и PsExec для горизонтального перемещения. Постоянство было достигнуто за счет запланированных задач, выполняющих бэкдор-нагрузки. Туннелирование прокси-сервера проводилось с помощью таких инструментов, как Ngrok и plink, для обхода сегментации сети. Для сбора учетных данных использовались такие инструменты, как Mimikatz и Nanodump, нацеленные на служебную память LSASS. Утечка данных происходила из систем электронной почты, и злоумышленники взаимодействовали с инфраструктурой виртуализации жертвы. Тактика уклонения включала изменение JavaScript на сервере Microsoft Exchange для перехвата учетных данных во время входа пользователя в систему. Злоумышленники продемонстрировали подготовку к действиям по вымогательству без их развертывания. Бэкдор HanifNet использовал обфускацию при взаимодействии с инфраструктурой управления. Хакеры сохранили инфраструктуру C2, связанную с предыдущими кампаниями. Фишинговые кампании использовались против сотрудников, занимающих ответственные должности, для восстановления доступа. В ходе расследования были выявлены уязвимости в непатентованном приложении, связанные с обходом пути и проблемами с доступом к учетным данным. Непрерывный мониторинг и обнаружение поведения необходимы для защиты от APT в критически важных секторах инфраструктуры.
#ParsedReport #CompletenessMedium
01-05-2025
From Callback Phishing to Extortion: Luna Moth Abuse Reamaze Helpdesk and RMM Tools Against U.S. Legal and Financial Sectors
https://blog.eclecticiq.com/from-callback-phishing-to-extortion-luna-moth-abuse-reamaze-helpdesk-and-rmm-tools-against-u.s.-legal-and-financial-sectors
Report completeness: Medium
Actors/Campaigns:
Luna_moth (motivation: information_theft, financially_motivated)
Threats:
Rclone_tool
Typosquatting_technique
Bazarbackdoor
Conti
Ryuk
Toad_technique
Zoho_assist_tool
Anydesk_tool
Connectwise_tool
Teamviewer_tool
Industry:
Education
Geo:
Germany, Canada, American, France
ChatGPT TTPs:
T1573.001, T1105, T1048.002, T1053.005, T1564.001
IOCs:
Domain: 24
Path: 1
IP: 3
Soft:
Dropbox, WinSCP
01-05-2025
From Callback Phishing to Extortion: Luna Moth Abuse Reamaze Helpdesk and RMM Tools Against U.S. Legal and Financial Sectors
https://blog.eclecticiq.com/from-callback-phishing-to-extortion-luna-moth-abuse-reamaze-helpdesk-and-rmm-tools-against-u.s.-legal-and-financial-sectors
Report completeness: Medium
Actors/Campaigns:
Luna_moth (motivation: information_theft, financially_motivated)
Threats:
Rclone_tool
Typosquatting_technique
Bazarbackdoor
Conti
Ryuk
Toad_technique
Zoho_assist_tool
Anydesk_tool
Connectwise_tool
Teamviewer_tool
Industry:
Education
Geo:
Germany, Canada, American, France
ChatGPT TTPs:
do not use without manual checkT1573.001, T1105, T1048.002, T1053.005, T1564.001
IOCs:
Domain: 24
Path: 1
IP: 3
Soft:
Dropbox, WinSCP
Eclecticiq
EclecticIQ Blog | Empowering cyber defenses with threat intelligence
Latest on Vulnerability Trends, STIX / TAXII, Beyond the IOC, Ransomware Snapshots, and Threat Analyst enablement
CTT Report Hub
#ParsedReport #CompletenessMedium 01-05-2025 From Callback Phishing to Extortion: Luna Moth Abuse Reamaze Helpdesk and RMM Tools Against U.S. Legal and Financial Sectors https://blog.eclecticiq.com/from-callback-phishing-to-extortion-luna-moth-abuse-reamaze…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансово мотивированная хакерская группа Luna Moth использует изощренный фишинг с обратным вызовом, нацеленный на юридические и финансовые организации США. Они используют домены с опечатками и социальную инженерию для получения несанкционированного доступа с помощью законных средств удаленного управления, переходя от программ-вымогателей к краже данных. Обнаружение и защита от их тактики требуют поведенческого мониторинга и строгого контроля за использованием инструментов RMM.
-----
Luna Moth, финансово мотивированная хакерская группировка, также известная как Silent Ransom Group, нацелена на юридические и финансовые организации США с помощью изощренных фишинговых кампаний с обратным вызовом. Используя сервисы GoDaddy для регистрации многочисленных доменов с опечатками, Luna Moth создает надежные фишинговые приманки, которые выдают себя за настоящие ИТ-службы поддержки. Эти домены используют тактику социальной инженерии, которая позволяет обманывать жертв, заставляя их звонить по поддельным номерам службы поддержки. Подключившись, злоумышленники представляются ИТ-специалистами и убеждают жертв установить законные средства удаленного мониторинга и управления (RMM), тем самым получая несанкционированный доступ к их системам.
Группа разработала свои методологии, отойдя от традиционной тактики программ-вымогателей в сторону кражи данных и вымогательства. Вместо шифрования файлов Luna Moth угрожает публично обнародовать украденные данные, что значительно усиливает давление на организации, требуя многомиллионных выкупов. В качестве стратегического решения они использовали службу взаимодействия с клиентами Reamaze для размещения чат-ботов, управляемых искусственным интеллектом, на своих фишинговых страницах, что позволило им взаимодействовать с потенциальными жертвами в режиме реального времени.
Технические возможности, используемые Luna Moth, включают использование коммерческих инструментов RMM, которым часто доверяют в корпоративных средах, что помогает им вписаться в законную деятельность. Получив доступ, они извлекают данные с помощью таких инструментов, как WinSCP для безопасной передачи файлов и rclone для синхронизированной загрузки в облачное хранилище, эффективно обходя обычные меры по предотвращению потери данных. Некоторые подозрительные флаги командной строки, особенно те, которые связаны с автоматизированными операциями или нестандартными конфигурациями, содержащими скрытые учетные данные, указывают на повышенный риск активности.
Виктимология показывает, что в период с апреля 2024 по апрель 2025 года большинство инцидентов произошло в юридическом секторе, за которым следуют финансовые услуги и бухгалтерский учет. Такая схема подчеркивает, что Luna Moth уделяет особое внимание секторам с высоким уровнем доверия, имеющим конфиденциальные данные и значительные разрешения на доступ, что позволяет максимально эффективно использовать их тактику вымогательства. Их операции в основном ориентированы на США, что создает значительные риски в областях, жестко регулируемых законами о защите данных.
Обнаружение операций Luna Moth сопряжено с трудностями из-за их уникальной тактики, такой как отсутствие вредоносных вложений или ссылок в фишинговых сообщениях и самостоятельная установка жертвами законного программного обеспечения. Защита от таких сложных стратегий требует изменения парадигмы в сторону мониторинга поведения, повышения уровня информированности пользователей о способах обнаружения социальной инженерии и контроля за использованием инструментов RMM. Рекомендации по снижению риска включают блокировку несанкционированного программного обеспечения RMM, мониторинг подозрительного поведения конечных точек и внедрение строгих протоколов фильтрации электронной почты для выявления поддельных доменов, связанных с деятельностью Luna Moth.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансово мотивированная хакерская группа Luna Moth использует изощренный фишинг с обратным вызовом, нацеленный на юридические и финансовые организации США. Они используют домены с опечатками и социальную инженерию для получения несанкционированного доступа с помощью законных средств удаленного управления, переходя от программ-вымогателей к краже данных. Обнаружение и защита от их тактики требуют поведенческого мониторинга и строгого контроля за использованием инструментов RMM.
-----
Luna Moth, финансово мотивированная хакерская группировка, также известная как Silent Ransom Group, нацелена на юридические и финансовые организации США с помощью изощренных фишинговых кампаний с обратным вызовом. Используя сервисы GoDaddy для регистрации многочисленных доменов с опечатками, Luna Moth создает надежные фишинговые приманки, которые выдают себя за настоящие ИТ-службы поддержки. Эти домены используют тактику социальной инженерии, которая позволяет обманывать жертв, заставляя их звонить по поддельным номерам службы поддержки. Подключившись, злоумышленники представляются ИТ-специалистами и убеждают жертв установить законные средства удаленного мониторинга и управления (RMM), тем самым получая несанкционированный доступ к их системам.
Группа разработала свои методологии, отойдя от традиционной тактики программ-вымогателей в сторону кражи данных и вымогательства. Вместо шифрования файлов Luna Moth угрожает публично обнародовать украденные данные, что значительно усиливает давление на организации, требуя многомиллионных выкупов. В качестве стратегического решения они использовали службу взаимодействия с клиентами Reamaze для размещения чат-ботов, управляемых искусственным интеллектом, на своих фишинговых страницах, что позволило им взаимодействовать с потенциальными жертвами в режиме реального времени.
Технические возможности, используемые Luna Moth, включают использование коммерческих инструментов RMM, которым часто доверяют в корпоративных средах, что помогает им вписаться в законную деятельность. Получив доступ, они извлекают данные с помощью таких инструментов, как WinSCP для безопасной передачи файлов и rclone для синхронизированной загрузки в облачное хранилище, эффективно обходя обычные меры по предотвращению потери данных. Некоторые подозрительные флаги командной строки, особенно те, которые связаны с автоматизированными операциями или нестандартными конфигурациями, содержащими скрытые учетные данные, указывают на повышенный риск активности.
Виктимология показывает, что в период с апреля 2024 по апрель 2025 года большинство инцидентов произошло в юридическом секторе, за которым следуют финансовые услуги и бухгалтерский учет. Такая схема подчеркивает, что Luna Moth уделяет особое внимание секторам с высоким уровнем доверия, имеющим конфиденциальные данные и значительные разрешения на доступ, что позволяет максимально эффективно использовать их тактику вымогательства. Их операции в основном ориентированы на США, что создает значительные риски в областях, жестко регулируемых законами о защите данных.
Обнаружение операций Luna Moth сопряжено с трудностями из-за их уникальной тактики, такой как отсутствие вредоносных вложений или ссылок в фишинговых сообщениях и самостоятельная установка жертвами законного программного обеспечения. Защита от таких сложных стратегий требует изменения парадигмы в сторону мониторинга поведения, повышения уровня информированности пользователей о способах обнаружения социальной инженерии и контроля за использованием инструментов RMM. Рекомендации по снижению риска включают блокировку несанкционированного программного обеспечения RMM, мониторинг подозрительного поведения конечных точек и внедрение строгих протоколов фильтрации электронной почты для выявления поддельных доменов, связанных с деятельностью Luna Moth.
#ParsedReport #CompletenessMedium
02-05-2025
I StealC You: Tracking the Rapid Changes To StealC
https://www.zscaler.com/blogs/security-research/i-stealc-you-tracking-rapid-changes-stealc
Report completeness: Medium
Threats:
Stealc
Credential_harvesting_technique
Amadey
Themida_tool
Victims:
Crypto wallets, Gaming applications, Instant messengers, Email clients, Vpns, Browsers, Stealc infrastructure
Industry:
Entertainment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1041, T1573, T1113, T1119, T1071.001
IOCs:
File: 17
Command: 1
Hash: 4
Url: 3
Soft:
Chrome, Steam, Outlook, Telegram, Firefox, MySQL
Wallets:
coinbase
Algorithms:
sha256, base64, zip, rc4
Win API:
ShellExecuteEx
Win Services:
WebClient
Languages:
powershell
Platforms:
x64
02-05-2025
I StealC You: Tracking the Rapid Changes To StealC
https://www.zscaler.com/blogs/security-research/i-stealc-you-tracking-rapid-changes-stealc
Report completeness: Medium
Threats:
Stealc
Credential_harvesting_technique
Amadey
Themida_tool
Victims:
Crypto wallets, Gaming applications, Instant messengers, Email clients, Vpns, Browsers, Stealc infrastructure
Industry:
Entertainment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1041, T1573, T1113, T1119, T1071.001
IOCs:
File: 17
Command: 1
Hash: 4
Url: 3
Soft:
Chrome, Steam, Outlook, Telegram, Firefox, MySQL
Wallets:
coinbase
Algorithms:
sha256, base64, zip, rc4
Win API:
ShellExecuteEx
Win Services:
WebClient
Languages:
powershell
Platforms:
x64
Zscaler
I StealC You: Tracking the Rapid Changes To StealC | ThreatLabz
StealC V2 enhances information stealing, introduces RC4 encryption, and provides a new control panel for more targeted payloads.
CTT Report Hub
#ParsedReport #CompletenessMedium 02-05-2025 I StealC You: Tracking the Rapid Changes To StealC https://www.zscaler.com/blogs/security-research/i-stealc-you-tracking-rapid-changes-stealc Report completeness: Medium Threats: Stealc Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
StealC V2 - это усовершенствованный инструмент для кражи и загрузки информации с расширенной связью C2 с использованием JSON и шифрования RC4. Он использует различные методы доставки полезной нагрузки, включая пакеты MSI и скрипты PowerShell, и использует двухуровневую обфускацию, чтобы противостоять обнаружению, при этом ориентируясь на конкретные приложения для фильтрации данных.
-----
StealC - это вредоносная программа для кражи и загрузки информации, выпущенная в январе 2023 года. Последняя версия StealC версии 2, выпущенная в марте 2025 года, расширяет функциональность и инфраструктуру. В нем используется протокол управления на основе JSON (C2) с шифрованием RC4 для повышения устойчивости к обнаружению. Версия 2 расширяет возможности доставки полезной нагрузки, выполняя пакеты Microsoft Software Installer (MSI) и сценарии PowerShell в дополнение к традиционным исполняемым форматам. В панель управления встроен конструктор для настройки доставки полезной нагрузки на основе геолокации, идентификаторов оборудования и установленного программного обеспечения. Вредоносная программа захватывает скриншоты с нескольких мониторов и извлекает данные из таких приложений, как криптовалютные кошельки и почтовые клиенты. В нем реализованы возможности перебора учетных данных на стороне сервера для более эффективного сбора учетных данных. При выполнении используется двухуровневый метод запутывания, при котором важные строки хранятся в Base64 и расшифровываются с помощью жестко закодированного ключа RC4, который варьируется в зависимости от образца. Механизмы защиты от обнаружения включают проверку на дублирование запусков и проверку языка хостинга. Версия 2 не включает обнаружение виртуальных машин или загрузку библиотек DLL сторонних производителей, что упрощает выполнение. В C2 communication используются структурированные команды для оперативного управления, а вредоносное ПО регистрируется с уникальным идентификатором бота при заражении. Сервер C2 может отправлять случайные параметры в ответах, чтобы предотвратить обнаружение статических сигнатур. Текущее развитие инфраструктуры включает в себя управление версиями, интеграцию Telegram-ботов и пользовательское управление ошибками. Была интегрирована процедура самоудаления, основанная на командах C2. StealC V2 взаимодействует исключительно по протоколу HTTP через порт 80 и часто взаимодействует с другими угрозами, такими как Amadey.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
StealC V2 - это усовершенствованный инструмент для кражи и загрузки информации с расширенной связью C2 с использованием JSON и шифрования RC4. Он использует различные методы доставки полезной нагрузки, включая пакеты MSI и скрипты PowerShell, и использует двухуровневую обфускацию, чтобы противостоять обнаружению, при этом ориентируясь на конкретные приложения для фильтрации данных.
-----
StealC - это вредоносная программа для кражи и загрузки информации, выпущенная в январе 2023 года. Последняя версия StealC версии 2, выпущенная в марте 2025 года, расширяет функциональность и инфраструктуру. В нем используется протокол управления на основе JSON (C2) с шифрованием RC4 для повышения устойчивости к обнаружению. Версия 2 расширяет возможности доставки полезной нагрузки, выполняя пакеты Microsoft Software Installer (MSI) и сценарии PowerShell в дополнение к традиционным исполняемым форматам. В панель управления встроен конструктор для настройки доставки полезной нагрузки на основе геолокации, идентификаторов оборудования и установленного программного обеспечения. Вредоносная программа захватывает скриншоты с нескольких мониторов и извлекает данные из таких приложений, как криптовалютные кошельки и почтовые клиенты. В нем реализованы возможности перебора учетных данных на стороне сервера для более эффективного сбора учетных данных. При выполнении используется двухуровневый метод запутывания, при котором важные строки хранятся в Base64 и расшифровываются с помощью жестко закодированного ключа RC4, который варьируется в зависимости от образца. Механизмы защиты от обнаружения включают проверку на дублирование запусков и проверку языка хостинга. Версия 2 не включает обнаружение виртуальных машин или загрузку библиотек DLL сторонних производителей, что упрощает выполнение. В C2 communication используются структурированные команды для оперативного управления, а вредоносное ПО регистрируется с уникальным идентификатором бота при заражении. Сервер C2 может отправлять случайные параметры в ответах, чтобы предотвратить обнаружение статических сигнатур. Текущее развитие инфраструктуры включает в себя управление версиями, интеграцию Telegram-ботов и пользовательское управление ошибками. Была интегрирована процедура самоудаления, основанная на командах C2. StealC V2 взаимодействует исключительно по протоколу HTTP через порт 80 и часто взаимодействует с другими угрозами, такими как Amadey.
👍2
#ParsedReport #CompletenessMedium
03-05-2025
DragonForce Ransomware Gang \| From Hacktivists to High Street Extortionists
https://www.sentinelone.com/blog/dragonforce-ransomware-gang-from-hacktivists-to-high-street-extortionists/
Report completeness: Medium
Actors/Campaigns:
Dragonforce (motivation: financially_motivated, hacktivism)
Dispossessor (motivation: hacktivism)
Dragonforce_malaysia
Threats:
Dragonforce_ransomware
Ransomhub
Cobalt_strike
Mimikatz_tool
Pingcastle_tool
Log4shell_vuln
Systembc
Lockbit
Conti
Ransombay_raas
Victims:
Harrods, Marks and spencer, Co-op, Honolulu ots, Government of palau, Coca-cola, Ohio state lottery, Yakult australia
Industry:
Government, Healthcare, Retail
Geo:
Israel, India, Malaysia, Palau, Singapore, Saudi arabia, Australia, United kingdom
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0 firmware (<2.7.0)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
CVE-2024-21893 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 21.9, 21.12, 22.1)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1078, T1210, T1059, T1490, T1486, T1090
IOCs:
File: 1
Hash: 21
Domain: 8
Soft:
Ivanti, Linux, EXSi, ESXi
Algorithms:
exhibit, sha1, aes
03-05-2025
DragonForce Ransomware Gang \| From Hacktivists to High Street Extortionists
https://www.sentinelone.com/blog/dragonforce-ransomware-gang-from-hacktivists-to-high-street-extortionists/
Report completeness: Medium
Actors/Campaigns:
Dragonforce (motivation: financially_motivated, hacktivism)
Dispossessor (motivation: hacktivism)
Dragonforce_malaysia
Threats:
Dragonforce_ransomware
Ransomhub
Cobalt_strike
Mimikatz_tool
Pingcastle_tool
Log4shell_vuln
Systembc
Lockbit
Conti
Ransombay_raas
Victims:
Harrods, Marks and spencer, Co-op, Honolulu ots, Government of palau, Coca-cola, Ohio state lottery, Yakult australia
Industry:
Government, Healthcare, Retail
Geo:
Israel, India, Malaysia, Palau, Singapore, Saudi arabia, Australia, United kingdom
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0 firmware (<2.7.0)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
CVE-2024-21893 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 21.9, 21.12, 22.1)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1078, T1210, T1059, T1490, T1486, T1090
IOCs:
File: 1
Hash: 21
Domain: 8
Soft:
Ivanti, Linux, EXSi, ESXi
Algorithms:
exhibit, sha1, aes
SentinelOne
DragonForce Ransomware Gang | From Hacktivists to High Street Extortionists
DragonForce ransomware group is targeting major UK retailers. Learn about this evolving threat and what steps can be taken to mitigate risk.
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 03-05-2025 DragonForce Ransomware Gang \| From Hacktivists to High Street Extortionists https://www.sentinelone.com/blog/dragonforce-ransomware-gang-from-hacktivists-to-high-street-extortionists/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DragonForce, малазийская группа программ-вымогателей, действующая с августа 2023 года, нацелена на государственные и коммерческие организации с помощью фишинга, использования уязвимостей (таких как CVE-2021-44228) и использования украденных учетных данных. Разрабатываемое ими программное обеспечение-вымогатель, основанное на Conti v3, использует шифрование AES и RSA, а также использует модель RaaS, по которой они делят прибыль с аффилированными лицами. Ключевые инструменты включают Cobalt Strike и mimikatz, а фильтрация данных осуществляется с помощью WebDAV и SFTP.
-----
DragonForce, развивающаяся группа программ-вымогателей, приобрела дурную славу в сфере киберпреступности с момента своего создания в августе 2023 года, в основном действуя из Малайзии. Группа утверждает, что является гибридной, сочетающей элементы политического хактивизма с финансовой мотивацией, в частности, нацеленной на государственные структуры, а также занимающейся вымогательством у коммерческих предприятий. В последнее время их деятельность активизировалась, что привело к значительным сбоям в крупных британских розничных сетях, таких как Harrods и Marks & Spencer, где были затронуты критически важные бизнес-функции, включая платежные системы и управление запасами.
Первоначальные методы доступа, используемые DragonForce, включают фишинговые электронные письма и использование известных уязвимостей, а также утечку или кражу учетных данных для компрометации устройств, подключенных к Интернету. Ключевые уязвимости, связанные с их вторжениями, включают CVE-2021-44228 (Apache Log4j2), CVE-2023-46805 (Ivanti Connect Secure) и несколько уязвимостей, связанных с внедрением команд и обходом пути в Ivanti Connect Secure. Также известно, что DragonForce активно использует слабые места в сервисах протокола удаленного рабочего стола (RDP) и конфигурациях VPN. Такие инструменты, как Cobalt Strike, mimikatz и различные средства удаленного управления, используются для более глубокого проникновения в систему и повышения ее надежности.
Архитектура полезной нагрузки программы-вымогателя эволюционировала от производных от LockBit к более индивидуальному варианту, основанному на кодовой базе Conti v3 и использующему AES и RSA для шифрования. Филиалы в экосистеме DragonForce могут разрабатывать индивидуальные варианты программ-вымогателей для различных платформ, включая Windows и Linux, а также индивидуальные варианты поведения для каждой полезной нагрузки. Методы эксфильтрации данных включают использование WebDAV и SFTP для передачи украденных данных.
DragonForce использует модель Ransomware-as-a-Service (RaaS), предоставляя партнерам полный набор инструментов для проведения атак под их собственными брендами и распределяя прибыль — 80% для партнера и 20% для DragonForce. Эта модель позволяет DragonForce расширять свое влияние в мире киберпреступников, не прибегая напрямую к совершению конкретных преступлений. Внедрение сервиса "белой метки" позволяет аффилированным лицам скрывать подлинность программ-вымогателей DragonForce, что еще больше диверсифицирует сферу их деятельности.
Поскольку активность DragonForce возросла на фоне сокращения операций конкурентов, группа представляет собой растущую угрозу в условиях развивающейся экосистемы программ-вымогателей. Их возможности подчеркивают важность надежных мер кибербезопасности и необходимость в стратегиях упреждающего реагирования на инциденты для борьбы с такими передовыми угрозами в современной цифровой среде. Платформе SentinelOne Singularity было рекомендовано обеспечить меры защиты от программ-вымогателей DragonForce, используя как поведенческие, так и статические методы обнаружения для защиты систем от этих сложных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DragonForce, малазийская группа программ-вымогателей, действующая с августа 2023 года, нацелена на государственные и коммерческие организации с помощью фишинга, использования уязвимостей (таких как CVE-2021-44228) и использования украденных учетных данных. Разрабатываемое ими программное обеспечение-вымогатель, основанное на Conti v3, использует шифрование AES и RSA, а также использует модель RaaS, по которой они делят прибыль с аффилированными лицами. Ключевые инструменты включают Cobalt Strike и mimikatz, а фильтрация данных осуществляется с помощью WebDAV и SFTP.
-----
DragonForce, развивающаяся группа программ-вымогателей, приобрела дурную славу в сфере киберпреступности с момента своего создания в августе 2023 года, в основном действуя из Малайзии. Группа утверждает, что является гибридной, сочетающей элементы политического хактивизма с финансовой мотивацией, в частности, нацеленной на государственные структуры, а также занимающейся вымогательством у коммерческих предприятий. В последнее время их деятельность активизировалась, что привело к значительным сбоям в крупных британских розничных сетях, таких как Harrods и Marks & Spencer, где были затронуты критически важные бизнес-функции, включая платежные системы и управление запасами.
Первоначальные методы доступа, используемые DragonForce, включают фишинговые электронные письма и использование известных уязвимостей, а также утечку или кражу учетных данных для компрометации устройств, подключенных к Интернету. Ключевые уязвимости, связанные с их вторжениями, включают CVE-2021-44228 (Apache Log4j2), CVE-2023-46805 (Ivanti Connect Secure) и несколько уязвимостей, связанных с внедрением команд и обходом пути в Ivanti Connect Secure. Также известно, что DragonForce активно использует слабые места в сервисах протокола удаленного рабочего стола (RDP) и конфигурациях VPN. Такие инструменты, как Cobalt Strike, mimikatz и различные средства удаленного управления, используются для более глубокого проникновения в систему и повышения ее надежности.
Архитектура полезной нагрузки программы-вымогателя эволюционировала от производных от LockBit к более индивидуальному варианту, основанному на кодовой базе Conti v3 и использующему AES и RSA для шифрования. Филиалы в экосистеме DragonForce могут разрабатывать индивидуальные варианты программ-вымогателей для различных платформ, включая Windows и Linux, а также индивидуальные варианты поведения для каждой полезной нагрузки. Методы эксфильтрации данных включают использование WebDAV и SFTP для передачи украденных данных.
DragonForce использует модель Ransomware-as-a-Service (RaaS), предоставляя партнерам полный набор инструментов для проведения атак под их собственными брендами и распределяя прибыль — 80% для партнера и 20% для DragonForce. Эта модель позволяет DragonForce расширять свое влияние в мире киберпреступников, не прибегая напрямую к совершению конкретных преступлений. Внедрение сервиса "белой метки" позволяет аффилированным лицам скрывать подлинность программ-вымогателей DragonForce, что еще больше диверсифицирует сферу их деятельности.
Поскольку активность DragonForce возросла на фоне сокращения операций конкурентов, группа представляет собой растущую угрозу в условиях развивающейся экосистемы программ-вымогателей. Их возможности подчеркивают важность надежных мер кибербезопасности и необходимость в стратегиях упреждающего реагирования на инциденты для борьбы с такими передовыми угрозами в современной цифровой среде. Платформе SentinelOne Singularity было рекомендовано обеспечить меры защиты от программ-вымогателей DragonForce, используя как поведенческие, так и статические методы обнаружения для защиты систем от этих сложных атак.
#ParsedReport #CompletenessLow
04-05-2025
Likely Chinese Threat Actor Uses Low Detection Linux Backdoor and NHAS Reverse SSH
https://dmpdump.github.io/posts/Low_Detection_backdoor_NHAS_RSSH/
Report completeness: Low
Threats:
Residential_proxy_technique
Geo:
Hong kong, China, Singapore, Chinese, Turkey
ChatGPT TTPs:
T1105, T1573, T1572
IOCs:
IP: 4
Hash: 2
Domain: 1
Soft:
Linux
Languages:
golang
Links:
04-05-2025
Likely Chinese Threat Actor Uses Low Detection Linux Backdoor and NHAS Reverse SSH
https://dmpdump.github.io/posts/Low_Detection_backdoor_NHAS_RSSH/
Report completeness: Low
Threats:
Residential_proxy_technique
Geo:
Hong kong, China, Singapore, Chinese, Turkey
ChatGPT TTPs:
do not use without manual checkT1105, T1573, T1572
IOCs:
IP: 4
Hash: 2
Domain: 1
Soft:
Linux
Languages:
golang
Links:
https://github.com/NHAS/reverse\_sshhttps://github.com/dmpdumpdmpdump
Likely Chinese Threat Actor Uses Low Detection Linux Backdoor and NHAS Reverse SSH
On April 22, 2025, MalwareHunterTeam shared a hash for a low detection Linux ELF with 2 hard-coded IP addresses: 43.159.18[.]135 and 119.42.148[.]187. Upon review of the executable (ea41b2bf1064efcb6196bb79b40c5158fc339a36a3d3ddee68c822d797895b4e), I found…
CTT Report Hub
#ParsedReport #CompletenessLow 04-05-2025 Likely Chinese Threat Actor Uses Low Detection Linux Backdoor and NHAS Reverse SSH https://dmpdump.github.io/posts/Low_Detection_backdoor_NHAS_RSSH/ Report completeness: Low Threats: Residential_proxy_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Бэкдор Linux ELF, обнаруженный 22 апреля 2025 года, использует два жестко запрограммированных IP-адреса и устанавливает локальный прокси-сервер для перенаправления трафика на внешние команды через прокси-сервер SOCKS5. Вредоносная программа, маскирующаяся под рабочий поток ядра, выполняет полезную нагрузку в памяти с помощью системного вызова execveat, подчеркивая эволюцию тактики своих операторов.
-----
22 апреля 2025 года команда MalwareHunterTeam обнаружила бэкдор Linux ELF с низким уровнем обнаружения, который содержал два жестко закодированных IP-адреса: 43.159.18.135 и 119.42.148.187. Анализ исполняемого файла с хэшем ea41b2bf1064efcb6196bb79b40c5158fc339a36a3d3ddee68c822d797895b4e показывает, что вредоносное ПО представляет собой 64-разрядную программу на языке Си, использующую локальный прокси-сервер для выполнения полезной нагрузки из инфраструктуры злоумышленника через внешний прокси-сервер SOCKS5. Примечательно, что ELF был загружен из разных мест в Китае и Сингапуре в сжатые сроки.
Работа бэкдора начинается с проверки переменной окружения _PROXY_SERVICE_CHILD, чтобы определить, запускается ли он как дочерний процесс. Если он отсутствует, он запускает свою вредоносную логику, разветвляя новый процесс, имитирующий законный рабочий поток ядра, тем самым маскируя свою активность. После успешного разветвления он устанавливает переменную _PROXY_SERVICE_CHILD и продолжает выполнение, используя путь /proc/self/exe. Кроме того, вредоносная программа ищет переменную среды BUILD_VER, чтобы сохранить номер порта для подключения к локальному прокси-серверу; если эта переменная не задана, она генерирует случайный номер порта.
Как только локальный прокси-сервер установлен, вредоносная программа привязывает сокет к localhost, направляя запросы через внешний прокси-сервер для получения полезной нагрузки от указанного сервера управления. Коммуникационный контур подключается к прокси-серверу SOCKS5 по адресу 43.159.18.135:2333, а IP-адрес управления - по адресу 119.42.148.187:2443, при этом прокси-сервер пытается скрыть истинную активность управления, используя, казалось бы, безопасную инфраструктуру. Вредоносная программа использует сгенерированный формат имени пользователя для аутентификации через прокси-сервер, который включает случайные символы и предполагает использование локального поставщика услуг прокси-сервера, ipidea.net который, по-видимому, связан с Tencent ASN AS132203.
После установления соединения с удаленным прокси-сервером локальный прокси-сервер отслеживает поступающие полезные данные. Полученные данные выполняются в памяти с помощью системного вызова lseek для изменения положения файлового дескриптора перед повторным разветвлением в качестве процесса kworker/0:0 и выполнением полезной нагрузки с помощью системного вызова execveat.
Кроме того, был найден похожий исполняемый файл с близкой датой загрузки для этого бэкдора, созданный в Golang как общедоступный проект, настроенный для обратной оболочки, которая использует тот же порт управления. Это демонстрирует согласованную стратегию работы хакеров. В целом, эти изменения указывают на эволюцию методов разработки и развертывания вредоносных программ выявленными хакерами, нацеленными на системы Linux.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Бэкдор Linux ELF, обнаруженный 22 апреля 2025 года, использует два жестко запрограммированных IP-адреса и устанавливает локальный прокси-сервер для перенаправления трафика на внешние команды через прокси-сервер SOCKS5. Вредоносная программа, маскирующаяся под рабочий поток ядра, выполняет полезную нагрузку в памяти с помощью системного вызова execveat, подчеркивая эволюцию тактики своих операторов.
-----
22 апреля 2025 года команда MalwareHunterTeam обнаружила бэкдор Linux ELF с низким уровнем обнаружения, который содержал два жестко закодированных IP-адреса: 43.159.18.135 и 119.42.148.187. Анализ исполняемого файла с хэшем ea41b2bf1064efcb6196bb79b40c5158fc339a36a3d3ddee68c822d797895b4e показывает, что вредоносное ПО представляет собой 64-разрядную программу на языке Си, использующую локальный прокси-сервер для выполнения полезной нагрузки из инфраструктуры злоумышленника через внешний прокси-сервер SOCKS5. Примечательно, что ELF был загружен из разных мест в Китае и Сингапуре в сжатые сроки.
Работа бэкдора начинается с проверки переменной окружения _PROXY_SERVICE_CHILD, чтобы определить, запускается ли он как дочерний процесс. Если он отсутствует, он запускает свою вредоносную логику, разветвляя новый процесс, имитирующий законный рабочий поток ядра, тем самым маскируя свою активность. После успешного разветвления он устанавливает переменную _PROXY_SERVICE_CHILD и продолжает выполнение, используя путь /proc/self/exe. Кроме того, вредоносная программа ищет переменную среды BUILD_VER, чтобы сохранить номер порта для подключения к локальному прокси-серверу; если эта переменная не задана, она генерирует случайный номер порта.
Как только локальный прокси-сервер установлен, вредоносная программа привязывает сокет к localhost, направляя запросы через внешний прокси-сервер для получения полезной нагрузки от указанного сервера управления. Коммуникационный контур подключается к прокси-серверу SOCKS5 по адресу 43.159.18.135:2333, а IP-адрес управления - по адресу 119.42.148.187:2443, при этом прокси-сервер пытается скрыть истинную активность управления, используя, казалось бы, безопасную инфраструктуру. Вредоносная программа использует сгенерированный формат имени пользователя для аутентификации через прокси-сервер, который включает случайные символы и предполагает использование локального поставщика услуг прокси-сервера, ipidea.net который, по-видимому, связан с Tencent ASN AS132203.
После установления соединения с удаленным прокси-сервером локальный прокси-сервер отслеживает поступающие полезные данные. Полученные данные выполняются в памяти с помощью системного вызова lseek для изменения положения файлового дескриптора перед повторным разветвлением в качестве процесса kworker/0:0 и выполнением полезной нагрузки с помощью системного вызова execveat.
Кроме того, был найден похожий исполняемый файл с близкой датой загрузки для этого бэкдора, созданный в Golang как общедоступный проект, настроенный для обратной оболочки, которая использует тот же порт управления. Это демонстрирует согласованную стратегию работы хакеров. В целом, эти изменения указывают на эволюцию методов разработки и развертывания вредоносных программ выявленными хакерами, нацеленными на системы Linux.
#ParsedReport #CompletenessHigh
03-05-2025
Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims
https://arcticwolf.com/resources/blog/venom-spider-uses-server-side-polymorphism-to-weave-a-web-around-victims/
Report completeness: High
Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Magecart
Threats:
Polymorphism_technique
More_eggs
Spear-phishing_technique
Lolbin_technique
Terraloader
Industry:
E-commerce, Retail, Energy, Foodtech, Entertainment, Healthcare
TTPs:
Tactics: 5
Technics: 14
IOCs:
File: 29
Path: 6
Url: 16
Domain: 5
IP: 1
Hash: 7
Soft:
WordPad, pccntmon
Algorithms:
md5, rc4, sha256, crc-32, zip
Win Services:
msmpeng, mcshield, mbamservice, savservice, ekrn
Languages:
javascript
Platforms:
x86
YARA: Found
03-05-2025
Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims
https://arcticwolf.com/resources/blog/venom-spider-uses-server-side-polymorphism-to-weave-a-web-around-victims/
Report completeness: High
Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Magecart
Threats:
Polymorphism_technique
More_eggs
Spear-phishing_technique
Lolbin_technique
Terraloader
Industry:
E-commerce, Retail, Energy, Foodtech, Entertainment, Healthcare
TTPs:
Tactics: 5
Technics: 14
IOCs:
File: 29
Path: 6
Url: 16
Domain: 5
IP: 1
Hash: 7
Soft:
WordPad, pccntmon
Algorithms:
md5, rc4, sha256, crc-32, zip
Win Services:
msmpeng, mcshield, mbamservice, savservice, ekrn
Languages:
javascript
Platforms:
x86
YARA: Found
Arctic Wolf
Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims - Arctic Wolf
Arctic Wolf Labs discovered a new campaign targeting corporate HR departments with fake resumes that drop a malicious backdoor called More_eggs onto their devices.
CTT Report Hub
#ParsedReport #CompletenessHigh 03-05-2025 Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims https://arcticwolf.com/resources/blog/venom-spider-uses-server-side-polymorphism-to-weave-a-web-around-victims/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Venom Spider нацелен на корпоративные отделы кадров с помощью фишинговых электронных писем, которые доставляют вредоносные резюме для развертывания бэкдора More_eggs, позволяющего красть учетные данные и осуществлять их эксфильтрацию. В ходе атаки используются запутанные пакетные скрипты и полиморфный JavaScript, чтобы избежать обнаружения, а также обманная инфраструктура и облачные сервисы, позволяющие избежать отслеживания. Организациям рекомендуется повысить осведомленность о фишинге и применять передовые меры безопасности для противодействия этим сложным угрозам.
-----
Venom Spider - это финансово мотивированная хакерская группа, нацеленная на корпоративные отделы кадров с помощью изощренных фишинговых кампаний. Группа использует платформы поиска работы для рассылки вредоносных резюме. На устройствах жертв устанавливается бэкдор More_eggs, способный красть учетные данные и осуществлять их утечку. Фишинговые электронные письма выдаются за заявления о приеме на работу, в которых менеджерам по найму предлагается загрузить резюме со взломанных сайтов, использующих CAPTCHA. Жертвы загружают zip-файл, содержащий вредоносный файл ярлыков Windows (.lnk). Ярлык запускает запутанный пакетный скрипт, отвлекая пользователей от запуска законной утилиты Windows. More_eggs_Dropper генерирует полиморфный вредоносный JavaScript-код, чтобы избежать обнаружения. Вредоносная программа использует методы временной задержки, чтобы избежать обнаружения в изолированной среде, и обменивается данными с управляющими серверами для получения дальнейших команд. Venom Spider использует скрытую и сложную сетевую инфраструктуру, включающую облачные сервисы и вредоносные поддомены, что усложняет отслеживание. В кампании используются многоуровневые URL-адреса и домены, размещенные анонимными организациями на авторитетных платформах. Организациям рекомендуется усилить подготовку персонала по борьбе с фишингом, использовать защищенные шлюзы электронной почты и внедрять решения для обнаружения конечных точек и реагирования на них. Рекомендуется проводить регулярные внутренние проверки на предмет фишинга и осуществлять тщательный мониторинг показателей компрометации, связанных с More_eggs.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Venom Spider нацелен на корпоративные отделы кадров с помощью фишинговых электронных писем, которые доставляют вредоносные резюме для развертывания бэкдора More_eggs, позволяющего красть учетные данные и осуществлять их эксфильтрацию. В ходе атаки используются запутанные пакетные скрипты и полиморфный JavaScript, чтобы избежать обнаружения, а также обманная инфраструктура и облачные сервисы, позволяющие избежать отслеживания. Организациям рекомендуется повысить осведомленность о фишинге и применять передовые меры безопасности для противодействия этим сложным угрозам.
-----
Venom Spider - это финансово мотивированная хакерская группа, нацеленная на корпоративные отделы кадров с помощью изощренных фишинговых кампаний. Группа использует платформы поиска работы для рассылки вредоносных резюме. На устройствах жертв устанавливается бэкдор More_eggs, способный красть учетные данные и осуществлять их утечку. Фишинговые электронные письма выдаются за заявления о приеме на работу, в которых менеджерам по найму предлагается загрузить резюме со взломанных сайтов, использующих CAPTCHA. Жертвы загружают zip-файл, содержащий вредоносный файл ярлыков Windows (.lnk). Ярлык запускает запутанный пакетный скрипт, отвлекая пользователей от запуска законной утилиты Windows. More_eggs_Dropper генерирует полиморфный вредоносный JavaScript-код, чтобы избежать обнаружения. Вредоносная программа использует методы временной задержки, чтобы избежать обнаружения в изолированной среде, и обменивается данными с управляющими серверами для получения дальнейших команд. Venom Spider использует скрытую и сложную сетевую инфраструктуру, включающую облачные сервисы и вредоносные поддомены, что усложняет отслеживание. В кампании используются многоуровневые URL-адреса и домены, размещенные анонимными организациями на авторитетных платформах. Организациям рекомендуется усилить подготовку персонала по борьбе с фишингом, использовать защищенные шлюзы электронной почты и внедрять решения для обнаружения конечных точек и реагирования на них. Рекомендуется проводить регулярные внутренние проверки на предмет фишинга и осуществлять тщательный мониторинг показателей компрометации, связанных с More_eggs.