CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 04-05-2025 Retail Under Fire: Inside the DragonForce Ransomware Attacks on Industry Giants https://www.picussecurity.com/resource/blog/dragonforce-ransomware-attacks-retail-giants Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DragonForce - это программа-вымогатель, использующая утечку кода из LockBit 3.0 и Conti и нацеленная на крупных британских ритейлеров, таких как Marks & Spencer, с помощью социальной инженерии и кражи учетных данных. Их тактика включает использование PowerShell для горизонтального перемещения, методы BYOVD для отключения защиты и развертывание программ-вымогателей, которые шифруют системы Windows и Linux, удаляя резервные копии, чтобы препятствовать восстановлению.
-----

DragonForce - это программа-вымогатель как услуга (RaaS), появившаяся в конце 2023 года и быстро превратившаяся в картель, который вербует хакеров-партнеров для использования своей инфраструктуры и вредоносного ПО. Примечательно, что вредоносная программа основана на утечке исходного кода известных программ-вымогателей, таких как LockBit 3.0 и Conti, что обеспечивает хорошо протестированную и эффективную платформу. Хотя DragonForce придерживается моральных принципов и предпочитает не нацеливаться на конкретные сектора, такие как здравоохранение, ее деятельность остается финансово мотивированной.

Недавно группа была связана с громкими атаками на розничные сети Великобритании, включая значительный киберинцидент с участием Marks & Spencer (M&S), в ходе которого был применен шифровальщик-вымогатель DragonForce, что привело к массовым сбоям в обслуживании. Расследование взлома M&S показало, что злоумышленники успешно использовали методы социальной инженерии, которые, вероятно, приписываются их известной аффилированной группе Scattered Spider, для проникновения в сеть и развертывания программ-вымогателей после получения первоначального доступа. Атака M&S остановила работу склада и повлияла на онлайн-сервисы.

Вскоре после инцидента с M&S Co-op Group столкнулась с серьезным нарушением, которое выразилось в нарушении внутренних коммуникаций, предполагающем, что злоумышленники могли получить доступ к их системам, хотя остается неподтвержденным, была ли установлена программа-вымогатель. В течение этих двух недель Harrods также столкнулся со взломом, что вызвало подозрения в скоординированной атаке на крупных розничных продавцов.

Тактика DragonForce включает в себя кражу учетных данных пользователей с помощью фишинга и социальной инженерии с помощью телефона. Они часто используют законные учетные записи, незаметно получая конфиденциальные данные, такие как базы данных Active Directory, за несколько месяцев до развертывания программ-вымогателей. Получив доступ, они часто используют PowerShell для запуска вредоносных скриптов, отключения мер безопасности и перемещения по сетям. Было отмечено, что использование таких методов, как "Принесите свой собственный уязвимый драйвер" (BYOVD), приводит к отключению продуктов безопасности, что создает условия для развертывания программ-вымогателей.

После проведения разведки злоумышленники DragonForce составляют карту ИТ-среды, выявляют важные цели в сетях и используют такие инструменты, как AdFind, для изучения структур Active Directory. Их стратегия сброса учетных данных основана в основном на извлечении информации из процесса LSASS. Деятельность после ввода в эксплуатацию часто предполагает использование передовых средств контроля, таких как Cobalt Strike, что позволяет им поддерживать постоянный доступ к скомпрометированным сетям.

На заключительном этапе своих атак DragonForce внедряет программу-вымогатель, способную шифровать не только компьютеры с Windows, но и системы Linux и инфраструктуру VMware. Программа-вымогатель сочетает в себе надежные методы шифрования, что делает целевые файлы неработоспособными. Чтобы добиться максимального эффекта, DragonForce не только шифрует файлы, но и стремится уничтожить резервные копии, что, по сути, лишает организации-жертвы возможности восстановления.
👍1
#ParsedReport #CompletenessLow
04-05-2025

NPM targeted by malware campaign mimicking familiar library names

https://socket.dev/blog/npm-targeted-by-malware-campaign-mimicking-familiar-library-names

Report completeness: Low

Threats:
Typosquatting_technique
Process_injection_technique

Victims:
Developers

Geo:
China, Singapore

TTPs:

IOCs:
IP: 1
File: 7

Soft:
Node.js, Discord, directx, curl

Algorithms:
exhibit

Functions:
eval

Languages:
javascript, java, powershell, python
CTT Report Hub
#ParsedReport #CompletenessLow 04-05-2025 NPM targeted by malware campaign mimicking familiar library names https://socket.dev/blog/npm-targeted-by-malware-campaign-mimicking-familiar-library-names Report completeness: Low Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания, нацеленная на экосистему npm, включает в себя вредоносные пакеты, имитирующие законные библиотеки на нескольких языках программирования. Эти пакеты содержат запутанный код для выполнения удаленных сценариев, извлечения конфиденциальных данных, таких как ключи API, и обеспечения сохраняемости. Хакер использует кросс-экосистемный тайпсквоттинг, используя тактику, напоминающую троянские программы удаленного доступа, и различные методы MITRE ATT&CK, выявляя уязвимости, с которыми сталкиваются разработчики.
-----

Была раскрыта скоординированная вредоносная кампания, нацеленная на экосистему npm, включающая публикацию многочисленных вредоносных пакетов, которые маскируются под законные библиотеки из различных языков программирования, включая Python, Java, C++, .NET и Node.js. Эта стратегия особенно эффективна в отношении разработчиков, которые могут искать знакомые пакеты и быть введены в заблуждение обманчивыми названиями и наличием этих пакетов в реестре npm.

Выявленные вредоносные пакеты содержат запутанный код, предназначенный для обхода обнаружения и мер безопасности. Этот код предназначен для выполнения удаленных сценариев, извлечения конфиденциальных данных, таких как переменные среды, ключи API и учетные данные, и обеспечения сохранности в скомпрометированных системах. Анализ показал, что, несмотря на то, что в пакетах указаны разные разработчики, они используют идентичную инфраструктуру и полезную нагрузку, все они связаны с одним IP-адресом в Пекине, связанным с Alibaba Cloud, что указывает на единую хакерскую операцию, нацеленную на разработчиков в разных экосистемах.

Хакер использует метод, известный как межэкосистемный тайпсквоттинг, для обмана разработчиков, используя известные имена пакетов из других сред, чтобы заманить жертв в ловушку. Вредоносная функциональность включает выполнение произвольного кода, который может привести к удаленному доступу к системе жертвы. Пакеты также способны собирать конфиденциальные данные и пересылать их на заранее определенный сервер, контролируемый злоумышленником, поддерживая операции, аналогичные троянской программе удаленного доступа (RAT).

Примечательно, что некоторые пакеты, такие как logdna-agent и vue-ssr-devtools, содержат логику для захвата токенов Discord, что повторяет тактику существующих вредоносных программ, нацеленных на пользователей Discord. В ходе кампании использовались различные методы, в том числе обфускация для сокрытия вредоносных действий, выполнение команд с помощью удаленных загрузок, утечка данных по командным каналам и механизмы сохранения, включающие запланированные задачи и измененные права доступа к файлам.

Тактика, связанная с этой кампанией, согласуется с многочисленными методами MITRE ATT&CK, включая получение вредоносного кода с помощью протоколов прикладного уровня, выполнение загруженных сценариев, сбор данных локальной системы, сканирование на наличие конфиденциальных файлов и внедрение вредоносного кода в законные процессы. Использование обфускации для сокрытия вредоносного кода и методов утечки данных в небольших объемах еще раз подчеркивает сложный характер этой деятельности, выявляя критические пробелы в защите разработчиков, взаимодействующих с экосистемой npm.
Ох, что будет... Скоро анонсируем.
🤔2
#ParsedReport #CompletenessLow
06-05-2025

CoGUI Phish Kit Targets Japan with Millions of Messages

https://www.proofpoint.com/us/blog/threat-insight/cogui-phish-kit-targets-japan-millions-messages

Report completeness: Low

Actors/Campaigns:
Smishing_triad

Threats:
Cogui
Darcula_tool
Smishing_technique
Gh0st_rat

Victims:
Japanese organizations, Users in australia, Users in new zealand, Users in canada, Users in the united states

Industry:
Financial, Government, Retail

Geo:
China, Chinese, Canada, Japan, Australia, New zealand, Japanese

ChatGPT TTPs:
do not use without manual check
T1566, T1078, T1036, T1071, T1589.003, T1059, T1590.005, T1555

IOCs:
File: 1
Url: 7

Soft:
Chrome

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 06-05-2025 CoGUI Phish Kit Targets Japan with Millions of Messages https://www.proofpoint.com/us/blog/threat-insight/cogui-phish-kit-targets-japan-millions-messages Report completeness: Low Actors/Campaigns: Smishing_triad…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговый набор CoGUI представляет серьезную угрозу, в основном для японских организаций, поскольку выдает себя за такие бренды, как Amazon, и собирает конфиденциальную информацию. Он использует передовые методы уклонения, такие как геозоны и дактилоскопия в браузере, генерируя большое количество фишинговых сообщений, а количество кампаний составляет в среднем 50 в месяц. Несмотря на то, что CoGUI связан с другим комплектом, Darcula, он не требует удостоверений МИД, что делает его заметной угрозой в финансовом секторе.
-----

Фишинговый набор CoGUI представляет серьезную угрозу для японских организаций, о чем свидетельствуют недавние кампании, отслеживаемые Proofpoint. Этот набор в первую очередь ориентирован на пользователей, выдавая себя за знакомые потребительские и финансовые бренды, такие как Amazon, PayPal и Rakuten, с целью сбора конфиденциальной информации, такой как имена пользователей, пароли и платежные реквизиты. Такие кампании особенно часто проводятся в Японии, что, по данным Proofpoint, делает ее одной из самых целевых стран. Хотя активность CoGUI наблюдается преимущественно в Японии, отдельные кампании были нацелены на пользователей в Австралии, Новой Зеландии, Канаде и Соединенных Штатах.

CoGUI обладает расширенными возможностями уклонения, используя такие методы, как геозонирование, защита заголовков и снятие отпечатков пальцев в браузере, чтобы избежать обнаружения с помощью мер безопасности и обеспечить доставку сообщений определенной аудитории. Эта способность позволяет набору систем систематически обходить автоматизированные системы просмотра и изолированные системы, что делает его заметной угрозой для своих целей. Каждая кампания CoGUI генерирует большое количество фишинговых сообщений, от сотен тысяч до десятков миллионов, в среднем ежемесячно запускается около 50 кампаний. Эти кампании обычно длятся от трех до пяти дней и демонстрируют целый ряд злоупотреблений брендингом, часто затрагивающих финансовый сектор.

Поток атак в основном сосредоточен на краже учетных данных, а фишинговые целевые страницы предназначены для имитации надежных сервисов и сбора учетных данных пользователей наряду с платежной информацией. Например, система CoGUI была замечена в сообщениях, ведущих к поддельным страницам, имитирующим Amazon и PayPay, с URL-адресами, направляющими жертв на мошеннические сайты. Интересно, что в то время как большинство известных фишинговых наборов теперь предлагают возможности сбора учетных данных для многофакторной аутентификации (MFA), CoGUI, по-видимому, не включает эту функцию, что нетипично для наборов с их частотой и сложностью.

Исследователи также выявили связи между CoGUI и Darcula, еще одним фишинговым набором, связанным с китайскоязычными хакерами. Оба набора имеют сходство в первоначальном дизайне целевой страницы и методах профилирования пользователей. Однако Proofpoint установила, что, хотя они и демонстрируют параллели, работа Darcula отличается от CoGUI.

По мере развития стратегий фишинга организациям рекомендуется повышать уровень информированности пользователей о методах фишинга, поощрять проверку ссылок перед переходом по ним и внедрять многофакторную аутентификацию для снижения рисков. В рекомендациях также подчеркивается полезность физических токенов безопасности для комплексной защиты от кражи учетных данных в результате попыток фишинга. В целом, сложный характер CoGUI подчеркивает постоянные риски, связанные с хакерскими атаками на финансовые и потребительские сферы.
#ParsedReport #CompletenessMedium
03-05-2025

SocGholish: From loader and C2 activity to RansomHub deployment

https://www.darktrace.com/blog/socgholish-from-loader-and-c2-activity-to-ransomhub-deployment

Report completeness: Medium

Threats:
Socgholish_loader
Ransomhub
Credential_harvesting_technique
Cobalt_strike
Keitaro_tds_tool

TTPs:
Tactics: 1
Technics: 11

IOCs:
Domain: 7
IP: 8
File: 1

Soft:
WordPress, Windows Explorer

Algorithms:
zip

Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 03-05-2025 SocGholish: From loader and C2 activity to RansomHub deployment https://www.darktrace.com/blog/socgholish-from-loader-and-c2-activity-to-ransomhub-deployment Report completeness: Medium Threats: Socgholish_loader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале 2025 года Darktrace выявила атаки с использованием вредоносного ПО SocGholish loader, используемого совместно с программой-вымогателем RansomHub, что продемонстрировало партнерскую модель в сфере киберпреступности. SocGholish нацелен на уязвимости устаревшей CMS, перенаправляя пользователей на поддельные обновления для доставки вредоносного ПО, которое устанавливает соединения C2, использует переключение портов и облегчает кражу учетных данных для перемещения в сети.
-----

В начале 2025 года Darktrace сообщила об обнаружении цепочек вторжений, связанных с вредоносной программой-загрузчиком SocGholish, в сочетании с программами-вымогателями RansomHub. Это открытие высветило развивающуюся тенденцию в хакерской среде; в частности, группы программ-вымогателей все чаще используют разрозненные партнерские модели, в которых различные роли, такие как посредники первоначального доступа (IAB), загрузчики вредоносного ПО и операторы постэксплуатации, совместно выполняют специализированные задачи. Использование этих разрозненных функций способствовало появлению новых кампаний по загрузке, при этом SocGholish играет важную роль в качестве загрузчика на первом этапе, который часто открывает путь для более глубоких вторжений, что приводит к развертыванию RansomHub.

SocGholish, действующий как минимум с 2017 года, известен своей атакой на устаревшие системы управления контентом, особенно те, которые работают на таких платформах, как WordPress. Злоумышленники используют незащищенные уязвимости в плагинах, внедряя вредоносный JavaScript в HTML-код сайта или внешние ресурсы для запуска загрузчика. Когда пользователи посещают взломанный сайт, их часто перенаправляют на поддельную страницу обновления браузера, где они невольно загружают ZIP-файл, содержащий загрузчик. Исследования Darktrace, проведенные в 2025 году, показали, что успешные заражения приводили к утечке данных и обширному вредоносному трафику, часто перенаправлявшемуся на домены Keitaro TDS, которые служили хранилищами вредоносных скриптов.

В ходе последующих сетевых атак SocGholish обычно устанавливал соединения по протоколу HTTPS с различными командно-диспетчерскими инфраструктурами (C2). При таком обмене данными часто использовался запутанный JavaScript для инициирования цепочки заражения вредоносным ПО. После развертывания вредоносная программа подключалась к инфраструктуре, связанной с RansomHub, используя такую тактику, как переключение портов, чтобы избежать обнаружения путем обхода необычных портов, избегая обычной проверки, связанной со стандартным веб-трафиком на портах, таких как 443 или 80.

Помимо первоначального доступа, Darktrace наблюдал за методами доступа к учетным данным, в частности, за использованием файлов WebDAV и SCF через SMB. В частности, было замечено, что зараженные хосты загружали файлы Thumbs.scf, которые используются для выполнения команд в среде Windows. Эти действия позволили злоумышленникам получить доступ к хэшам аутентификации NTLM, облегчив боковые перемещения по сети и расширив свои позиции перед внедрением программ-вымогателей.
#ParsedReport #CompletenessMedium
07-05-2025

Inferno Drainer Reloaded: Deep Dive into the Return of the Most Sophisticated Crypto Drainer

https://research.checkpoint.com/2025/inferno-drainer-reloaded-deep-dive-into-the-return-of-the-most-sophisticated-crypto-drainer/

Report completeness: Medium

Threats:
Inferno_drainer
Merlin_tool
Quantum_locker

Industry:
Petroleum, Financial

Geo:
Pacific, Japan

ChatGPT TTPs:
do not use without manual check
T1583.002, T1027, T1486, T1104

IOCs:
File: 17
Coin: 93
Domain: 23
Url: 17

Soft:
Discord, Opera, Telegram, Twitter, WebRTC, WalletConnect

Wallets:
mainnet, metamask, harmony_wallet

Crypto:
binance, ethereum, arbitrum

Algorithms:
xor, base64, aes, exhibit

Functions:
JSON-RPC, XeB8Fcz, getRandomString, getYear, getMonth, totalSupply, symbol, Verify, Claim, getOwners, have more...

Win API:
Polygon

Languages:
javascript, php, python, rust

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Inferno Drainer Reloaded: Deep Dive into the Return of the Most Sophisticated Crypto Drainer https://research.checkpoint.com/2025/inferno-drainer-reloaded-deep-dive-into-the-return-of-the-most-sophisticated-crypto…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Inferno Drainer - это фишинговая экосистема, нацеленная на пользователей криптовалют, использующая социальную инженерию и OAuth2 от Discord для перенаправления жертв на поддельные сайты, что приводит к компрометации кошельков. Его смарт-контракты скрывают данные C&C сервера, что затрудняет обнаружение и удаление данных, в то время как продвинутые скрипты помогают обойти средства защиты. Более 30 000 кошельков были взломаны, что привело к потерям более 9 миллионов долларов из-за постоянных попыток фишинга и изощренных методов уклонения от уплаты финансовых средств.
-----

Inferno Drainer представляет собой сложную фишинговую экосистему, специально предназначенную для пользователей криптовалют и использующую передовые тактики, позволяющие обойти меры безопасности. Этот подход отражает эволюцию методов фишинга в криптопространстве, когда злоумышленники используют социальную инженерию и сетевые взаимодействия для эксплуатации жертв. Одна из основных используемых тактик заключается в неправильном использовании процесса аутентификации Discord OAuth2, что позволяет злоумышленникам перенаправлять пользователей с законного веб-сайта Web3 на поддельный сайт Collab.Запуск бота, который в конечном итоге приводит к фишинговому сайту. Жертвы невольно подключают свои кошельки и подписывают вредоносные транзакции из-за искусной имитации законного взаимодействия.

Инфраструктура Inferno Drainer использует смарт-контракты для сокрытия информации о своем сервере управления (C&C), которая не закодирована жестко, а вместо этого хранится в смарт-цепочке Binance в рамках специализированных контрактов. Такая конфигурация позволяет drainer извлекать важные рабочие данные с помощью, казалось бы, законных вызовов JSON-RPC, которые сложно зашифрованы и закодированы ABI, что затрудняет анализ, даже если к данным осуществляется доступ. Вредоносная программа использует одноразовые, недолговечные смарт-контракты, чтобы обойти механизмы обнаружения фишинга, - подход, который доказал свою исключительную эффективность при обходе протоколов безопасности, встроенных в популярные криптовалютные кошельки.

Внутренняя инфраструктура drainer также защищена за счет использования прокси-серверов, таких как Cloudflare Workers, которые обеспечивают еще один уровень анонимности. Примечательно, что этот тип инфраструктуры усложняет усилия по обнаружению и отключению, поскольку средства безопасности обычно не заносят такие платформы в черный список, что позволяет поддерживать непрерывность работы даже после объявления о завершении работы разработчиками системы. Клиенты Inferno Drainer используют воспроизводимые скрипты с расширенной системой обфускации, что затрудняет обнаружение этих скриптов автоматизированными системами безопасности.

Злоумышленники используют несколько хитроумных приемов, таких как перехват просроченных ссылок Discord vanity invite, чтобы привлечь жертв из криптосообществ, гарантируя, что целевые пользователи, скорее всего, будут обладать значительными цифровыми активами. Более того, злоумышленник использует разнообразный набор вредоносных смарт-контрактов, отличающихся вводящими в заблуждение функциями, которые напоминают законные операции, в то время как скрытые вредоносные возможности манипулируют разрешениями жертв на доступ к их средствам.

Масштабы деятельности Inferno Drainer ошеломляют: по оценкам, более 30 000 кошельков были взломаны, что привело к потерям свыше 9 миллионов долларов всего за короткий промежуток времени. Это стало результатом постоянных фишинговых кампаний, которые постоянно совершенствуют свои методы в ответ на меняющиеся меры безопасности. Вредоносная программа ловко управляет перемещением украденных средств с помощью системы быстро меняющихся адресов и контрактов-посредников, предназначенных для того, чтобы избежать внесения в черный список блокчейна и максимизировать финансовую выгоду для своих операторов.
#ParsedReport #CompletenessMedium
07-05-2025

Nitrogen Ransomware Exposed: How ANY.RUN Helps Uncover Threats to Finance

https://any.run/cybersecurity-blog/nitrogen-ransomware-report/

Report completeness: Medium

Threats:
Nitrogen
Lukalocker
Dll_sideloading_technique

Victims:
Srp federal credit union

Industry:
Financial

Geo:
United kingdom, Canada

ChatGPT TTPs:
do not use without manual check
T1486, T1562.001, T1547.003, T1055.001

IOCs:
Hash: 2
File: 1

Soft:
bcdedit, RogueKiller AntiRootkit, Linux

Algorithms:
sha256

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Nitrogen Ransomware Exposed: How ANY.RUN Helps Uncover Threats to Finance https://any.run/cybersecurity-blog/nitrogen-ransomware-report/ Report completeness: Medium Threats: Nitrogen Lukalocker Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Nitrogen нацелена на различные отрасли, в частности на финансы, шифруя данные и требуя выкуп. Она использует уникальный мьютекс для предотвращения одновременного выполнения и использует законный драйвер truesight.sys для обхода защиты. Кроме того, она отключает безопасную загрузку с помощью bcdedit.exe, что усложняет процесс восстановления.
-----

Программа-вымогатель Nitrogen стала серьезной угрозой финансовому сектору в сентябре 2024 года, а предыдущие следы ее появления датировались июлем 2023 года. Эта вредоносная группа нацелена на целый ряд отраслей, включая финансы, строительство, производство и технологии, на территории Соединенных Штатов, Канады и Соединенного Королевства. Принцип работы Nitrogen заключается в шифровании критически важных данных и требовании выкупа за расшифровку, что способствует росту числа инцидентов с использованием программ-вымогателей, затрагивающих финансовые учреждения.

Одна подтвержденная жертва, SRP Federal Credit Union, подверглась нападению 5 декабря 2024 года, что указывает на актуальность и масштаб этой угрозы. Общедоступные данные о тактике Nitrogen ограничены, что заставляет полагаться на выводы из отчета StreamScan, в котором определены несколько ключевых показателей компромисса (IOCs). Примечательно, что программа-вымогатель Nitrogen создает уникальный мьютекс, позволяющий одновременно запускать только один экземпляр, тем самым предотвращая помехи от многократного выполнения.

Анализ показывает, что Nitrogen имеет общие характеристики с программой-вымогателем LukaLocker, включая идентичные расширения для зашифрованных файлов и похожие уведомления о требовании выкупа, что указывает на возможную связь между ними. Это совпадение требует дальнейшего расследования, чтобы более четко понять их происхождение. StreamScan предоставляет конкретные технические данные, включая хэш SHA-256 вредоносного исполняемого файла, и идентифицирует мьютекс как "nvxkjcv7yxctvgsdfjhv6esdvsx". Кроме того, Nitrogen использует законный драйвер, truesight.sys , от RogueKiller AntiRootkit, для бесшумного завершения процессов обнаружения антивирусов и конечных точек, облегчая их выполнение без запуска стандартных механизмов защиты.

Кроме того, Nitrogen использует утилиту Windows bcdedit.exe для отключения безопасной загрузки, которая имеет решающее значение для восстановления системы после заражения. Эта тактика еще больше усложняет восстановление скомпрометированных систем. Предлагаемые стратегии смягчения последствий включают интеграцию выявленных IOCS в системы SIEM или EDR, что может помочь обнаружить и предотвратить попытки изменения параметров загрузки Windows до начала шифрования.

Специалистам по кибербезопасности рекомендуется отслеживать аномальное использование PowerShell и дополнительную загрузку библиотек DLL, одновременно блокируя известные вредоносные инфраструктуры и обучая сотрудников фишингу и тактике социальной инженерии. Сохраняющаяся угроза, исходящая от программ-вымогателей Nitrogen, подчеркивает постоянные проблемы, с которыми сталкивается финансовый сектор, что требует принятия упреждающих мер и динамического анализа для повышения осведомленности о ситуации и возможностей реагирования на возникающие угрозы со стороны программ-вымогателей.
#ParsedReport #CompletenessLow
07-05-2025

Bring Your Own Installer: Bypassing SentinelOne Through Agent Version Change Interruption

https://www.aon.com/en/insights/cyber-labs/bring-your-own-installer-bypassing-sentinelone

Report completeness: Low

Threats:
Babuk

Industry:
Healthcare

Geo:
Pacific, Asia

ChatGPT TTPs:
do not use without manual check
T1562.001, T1489, T1562.004

IOCs:
File: 4
Path: 2

Soft:
windows installer