CTT Report Hub
3.42K subscribers
9.88K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
07-05-2025

Nitrogen Ransomware Exposed: How ANY.RUN Helps Uncover Threats to Finance

https://any.run/cybersecurity-blog/nitrogen-ransomware-report/

Report completeness: Medium

Threats:
Nitrogen
Lukalocker
Dll_sideloading_technique

Victims:
Srp federal credit union

Industry:
Financial

Geo:
United kingdom, Canada

ChatGPT TTPs:
do not use without manual check
T1486, T1562.001, T1547.003, T1055.001

IOCs:
Hash: 2
File: 1

Soft:
bcdedit, RogueKiller AntiRootkit, Linux

Algorithms:
sha256

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Nitrogen Ransomware Exposed: How ANY.RUN Helps Uncover Threats to Finance https://any.run/cybersecurity-blog/nitrogen-ransomware-report/ Report completeness: Medium Threats: Nitrogen Lukalocker Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Nitrogen нацелена на различные отрасли, в частности на финансы, шифруя данные и требуя выкуп. Она использует уникальный мьютекс для предотвращения одновременного выполнения и использует законный драйвер truesight.sys для обхода защиты. Кроме того, она отключает безопасную загрузку с помощью bcdedit.exe, что усложняет процесс восстановления.
-----

Программа-вымогатель Nitrogen стала серьезной угрозой финансовому сектору в сентябре 2024 года, а предыдущие следы ее появления датировались июлем 2023 года. Эта вредоносная группа нацелена на целый ряд отраслей, включая финансы, строительство, производство и технологии, на территории Соединенных Штатов, Канады и Соединенного Королевства. Принцип работы Nitrogen заключается в шифровании критически важных данных и требовании выкупа за расшифровку, что способствует росту числа инцидентов с использованием программ-вымогателей, затрагивающих финансовые учреждения.

Одна подтвержденная жертва, SRP Federal Credit Union, подверглась нападению 5 декабря 2024 года, что указывает на актуальность и масштаб этой угрозы. Общедоступные данные о тактике Nitrogen ограничены, что заставляет полагаться на выводы из отчета StreamScan, в котором определены несколько ключевых показателей компромисса (IOCs). Примечательно, что программа-вымогатель Nitrogen создает уникальный мьютекс, позволяющий одновременно запускать только один экземпляр, тем самым предотвращая помехи от многократного выполнения.

Анализ показывает, что Nitrogen имеет общие характеристики с программой-вымогателем LukaLocker, включая идентичные расширения для зашифрованных файлов и похожие уведомления о требовании выкупа, что указывает на возможную связь между ними. Это совпадение требует дальнейшего расследования, чтобы более четко понять их происхождение. StreamScan предоставляет конкретные технические данные, включая хэш SHA-256 вредоносного исполняемого файла, и идентифицирует мьютекс как "nvxkjcv7yxctvgsdfjhv6esdvsx". Кроме того, Nitrogen использует законный драйвер, truesight.sys , от RogueKiller AntiRootkit, для бесшумного завершения процессов обнаружения антивирусов и конечных точек, облегчая их выполнение без запуска стандартных механизмов защиты.

Кроме того, Nitrogen использует утилиту Windows bcdedit.exe для отключения безопасной загрузки, которая имеет решающее значение для восстановления системы после заражения. Эта тактика еще больше усложняет восстановление скомпрометированных систем. Предлагаемые стратегии смягчения последствий включают интеграцию выявленных IOCS в системы SIEM или EDR, что может помочь обнаружить и предотвратить попытки изменения параметров загрузки Windows до начала шифрования.

Специалистам по кибербезопасности рекомендуется отслеживать аномальное использование PowerShell и дополнительную загрузку библиотек DLL, одновременно блокируя известные вредоносные инфраструктуры и обучая сотрудников фишингу и тактике социальной инженерии. Сохраняющаяся угроза, исходящая от программ-вымогателей Nitrogen, подчеркивает постоянные проблемы, с которыми сталкивается финансовый сектор, что требует принятия упреждающих мер и динамического анализа для повышения осведомленности о ситуации и возможностей реагирования на возникающие угрозы со стороны программ-вымогателей.
#ParsedReport #CompletenessLow
07-05-2025

Bring Your Own Installer: Bypassing SentinelOne Through Agent Version Change Interruption

https://www.aon.com/en/insights/cyber-labs/bring-your-own-installer-bypassing-sentinelone

Report completeness: Low

Threats:
Babuk

Industry:
Healthcare

Geo:
Pacific, Asia

ChatGPT TTPs:
do not use without manual check
T1562.001, T1489, T1562.004

IOCs:
File: 4
Path: 2

Soft:
windows installer
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Bring Your Own Installer: Bypassing SentinelOne Through Agent Version Change Interruption https://www.aon.com/en/insights/cyber-labs/bring-your-own-installer-bypassing-sentinelone Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер обошел защиту SentinelOne от несанкционированного доступа EDR, запустив программу-вымогатель Babuk из-за критической уязвимости, позволяющей локальному администратору отключить агент. Инцидент выявил проблемы с обновлением версии с помощью модифицированного установщика, что подчеркнуло необходимость усиления защиты конечных точек и обновления методов обеспечения безопасности.
-----

В ходе важного инцидента, проанализированного Строзом Фридбергом (Stroz Friedberg), хакер успешно обошел защиту от несанкционированного доступа в решении SentinelOne для обнаружения конечных точек и реагирования на них (EDR), что позволило запустить версию программы-вымогателя Babuk. Инцидент выявил критическую уязвимость, из-за которой хакер получил доступ к локальному администрированию, что позволило ему отключить EDR agent, не используя необходимый код защиты от несанкционированного доступа. Этот недостаток подчеркивает важность надежных мер защиты конечных точек, которые не только обнаруживают, но и предотвращают несанкционированные изменения.

Судебно-медицинская экспертиза выявила несколько случаев создания законных, подписанных файлов установщика SentinelOne, наиболее известными версиями которых являются SentinelOneInstaller_windows_64bit_v23_4_4_223.exe и SentinelInstaller_windows_64bit_v23_4_6_347.msi. Журналы событий выявили систематические изменения в версиях продукта в течение короткого десятиминутного периода, при этом в определенных идентификаторах событий были указаны команды удаления и завершения установки. Кроме того, проверка выявила различные изменения в запланированных задачах, состояниях служб и конфигурациях локального брандмауэра. Важно отметить, что в ходе этой атаки не было обнаружено ни одного экземпляра вредоносных файлов драйверов или скомпрометированных уязвимых драйверов.

Чтобы запустить эксплойт, аналитики использовали установщик MSI другой версии SentinelOne для выполнения стандартного обновления или понижения версии. В процессе установки использовался Microsoft msiexec.exe. В отсутствие каких-либо процессов SentinelOne Строз Фридберг прервал обновление, завершив работу msiexec.exe обработайте процесс с помощью командной строки, запущенной с правами локального администратора, что эффективно останавливает защитные меры агента EDR.

В ответ на этот инцидент SentinelOne выпустила руководство по устранению этих уязвимостей. Например, платформа включает в себя функцию определения парольной фразы локального агента, которая включена по умолчанию для предотвращения несанкционированного удаления, а также для защиты от несанкционированных обновлений. Они также рекомендуют использовать функцию локальной авторизации при обновлении, которая обеспечивает проверку подлинности всех обновлений через консоль SentinelOne. Однако важно отметить, что эти защитные настройки по умолчанию не включены для существующих клиентов, чтобы поддерживать непрерывность работы с текущими системами развертывания, такими как System Center Configuration Manager. Этот инцидент служит важным напоминанием о постоянной необходимости проявлять бдительность и обновлять методы обеспечения безопасности для защиты от сложных методов обхода, используемых хакерами.
#ParsedReport #CompletenessLow
07-05-2025

RATatouille: A Malicious Recipe Hidden in rand-user-agent (Supply Chain Compromise)

https://www.aikido.dev/blog/catching-a-rat-remote-access-trojian-rand-user-agent-supply-chain-compromise

Report completeness: Low

Threats:
Supply_chain_technique

ChatGPT TTPs:
do not use without manual check
T1071.001, T1195.002, T1189

IOCs:
File: 72
Url: 3
Path: 1

Functions:
y, p, z, H

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 RATatouille: A Malicious Recipe Hidden in rand-user-agent (Supply Chain Compromise) https://www.aikido.dev/blog/catching-a-rat-remote-access-trojian-rand-user-agent-supply-chain-compromise Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атака цепочки поставок, нацеленная на пакет npm "rand-user-agent@1.0.110" привела к появлению троянца удаленного доступа (RAT), который тайно устанавливается, использует каталог пользовательского модуля и использует перехват пути Windows для выполнения вредоносных команд, замаскированных под законные действия. Это подчеркивает риски, связанные с уязвимостями в программных зависимостях.
-----

Недавний анализ выявил сложную атаку на цепочку поставок с использованием пакета npm "rand-user-agent@1.0.110", который еженедельно загружался примерно 45 000 раз. Расследования показали, что эта версия, наряду с последующими выпусками, содержала вредоносный код, предназначенный для обеспечения несанкционированного доступа к системам. Вредоносная программа, идентифицированная как троян удаленного доступа (RAT), использует несколько известных методов для установления контроля над зараженными машинами.

RAT устанавливает скрытый канал связи со своим сервером управления (C2), используя клиентскую библиотеку socket.io. Это облегчает передачу файлов через axios, направляя украденные данные на вторичную конечную точку HTTP. Особенно скрытая стратегия, используемая этим вредоносным ПО, заключается в динамической установке необходимых модулей, если они еще не установлены в системе жертвы. Эти модули скрыты в пользовательском каталоге ".node_modules", расположенном в домашнем каталоге пользователя, что затрудняет обнаружение для традиционных механизмов безопасности.

Одной из наиболее коварных особенностей RAT является реализация перехвата ПУТИ, специфичного для Windows. Этот метод манипулирует системной переменной окружения PATH, чтобы определить приоритетность каталога злоумышленника для выполнения двоичных файлов, эффективно маскируя свои действия под видом законных инструментов Python. Это позволяет ему незаметно перехватывать и выполнять команды, связанные с распространенными утилитами Python, такими как "python" и "pip". Такая скрытная тактика позволяет RAT работать незамеченным в системах, где Python уже широко распространен, что повышает его потенциал для долгосрочной эксплуатации.

Учитывая обнаружение этого вредоносного пакета и его широкое использование, это подчеркивает значительные риски, связанные с уязвимостями цепочки поставок в зависимостях программного обеспечения, поскольку этот RAT, возможно, скомпрометировал множество систем, использующих уязвимый пакет для законных целей разработки.
#ParsedReport #CompletenessLow
07-05-2025

GrassCall: The Malware Draining Crypto Wallets Through Fake Job Interviews

https://socradar.io/grasscall-draining-crypto-wallets-fake-job-interviews/

Report completeness: Low

Threats:
Grasscall
Amos_stealer
Rhadamanthys

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1566, T1189, T1204, T1555

Soft:
macOS, Zoom, Microsoft Teams, Telegram, WhatsApp
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 GrassCall: The Malware Draining Crypto Wallets Through Fake Job Interviews https://socradar.io/grasscall-draining-crypto-wallets-fake-job-interviews/ Report completeness: Low Threats: Grasscall Amos_stealer Rhadamanthys…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания GrassCall нацелена на Web3 и криптосектор с помощью социальной инженерии, используя поддельные предложения о работе, чтобы заманить жертв на установку вредоносных приложений. Вредоносные программы, такие как Rhadamanthys и Atomic Stealer, удаляют конфиденциальные данные, что создает риск несанкционированного доступа к криптовалютным аккаунтам.
-----

Вредоносная кампания GrassCall подчеркивает тревожную тенденцию к изощренным атакам социальной инженерии, нацеленным на Web3 и криптосектор. Вместо того, чтобы полагаться на использование технических уязвимостей, GrassCall в первую очередь использует обман для манипулирования доверием людей. Кампания сосредоточена на поддельных предложениях о работе, представленных фиктивными компаниями, которые эффективно заманивают соискателей в ловушку с помощью безупречных веб-сайтов и заманчивых вакансий, перечисленных на авторитетных платформах, таких как LinkedIn и CryptoJobList.

Последовательность действий при атаке с помощью обычных звонков тщательно спланирована. Изначально злоумышленники создают привлекательные объявления о вакансиях под вымышленными именами в компаниях. Эти объявления привлекают жертв на проверенных сайтах объявлений о вакансиях и в профессиональных сетях. После подачи заявки кандидаты приглашаются для участия в собеседованиях, проводимых с помощью вредоносного приложения, замаскированного под законный инструмент видеоконференцсвязи — GrassCall. После установки это приложение запускает вредоносные программы для кражи информации, такие как Rhadamanthys для Windows или Atomic Stealer (AMOS) для macOS. Вредоносное ПО действует скрытно, извлекая конфиденциальные данные из зараженных систем. Эти данные могут привести к несанкционированному захвату криптовалютных кошельков и аккаунтов.

Как показывает практика GrassCall, киберпреступники все чаще адаптируют свои стратегии социальной инженерии, чтобы обойти традиционные средства защиты. Объединяя, казалось бы, надежные возможности трудоустройства со встроенным вредоносным ПО, они используют поведение людей, а не полагаются исключительно на технические недостатки. Эта стратегия подчеркивает важность проверки предложений о работе по нескольким каналам и осторожности при загрузке незнакомого программного обеспечения, особенно во время собеседования. Рекомендации по обеспечению безопасности показывают, что солидные компании обычно используют хорошо известные платформы для конференц-связи, такие как Zoom или Microsoft Teams, а не просят кандидатов переключиться на менее безопасные приложения для общения.

Чтобы снизить риски, связанные с такими кампаниями, эксперты рекомендуют включить многофакторную аутентификацию (MFA) для всех критически важных учетных записей, использовать защиту конечных точек и брандмауэры, а также отключить ненужные средства удаленного доступа. Кроме того, использование инструментов сканирования, таких как VirusTotal или AlienVault OTX, может помочь выявить подозрительные файлы или ссылки. Кампания GrassCall не только отражает меняющуюся тактику хакеров, но и служит напоминанием о необходимости проявлять бдительность среди людей в условиях быстро развивающегося цифрового ландшафта криптовалют и технологии блокчейн.
#ParsedReport #CompletenessMedium
07-05-2025

Analysis of the latest attack activities of APT-C-51 (APT35) organizations

https://www.ctfiot.com/245130.html

Report completeness: Medium

Actors/Campaigns:
Charming_kitten (motivation: cyber_espionage)

Threats:
Powerless

Geo:
Israel, Middle east, United kingdom

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 9
Hash: 8
Domain: 3
IP: 2

Soft:
telegram, WeChat

Algorithms:
md5, aes, base64

Win API:
decompress, AMSIscanBuffer

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Analysis of the latest attack activities of APT-C-51 (APT35) organizations https://www.ctfiot.com/245130.html Report completeness: Medium Actors/Campaigns: Charming_kitten (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT-C-51, действующий с 2012 года, нацелен на Великобританию, США и Израиль, используя обманчивые файлы LNK для развертывания бессильного троянца. Эта вредоносная программа использует продвинутую тактику уклонения, включая обход AMSI, и использует зашифрованные сообщения по каналам C2, что отражает постоянную адаптацию и совершенствование методов атаки.
-----

APT-C-51, также известный под различными псевдонимами, такими как Phosphorus, действует с 2012 года, проводя кибератаки в основном на такие страны, как Великобритания, Соединенные Штаты и Израиль. Мотивы деятельности организации включают политические и экономические интересы, ее целью являются активисты-правозащитники, представители средств массовой информации и научных кругов. Недавние атаки на Ближнем Востоке продемонстрировали изощренные методы, применяемые этой группой, включая использование многоуровневых вредоносных компонентов, доставляемых с помощью ложных файлов LNK.

В этих атаках файлы LNK используются в качестве приманки, чтобы заманить жертву на выполнение. После активации файл LNK создает видимость PDF-документа, чтобы отвлечь пользователей, одновременно развертывая несколько вредоносных библиотек DLL и зашифрованных файлов данных. После выполнения происходит определенный процесс, при котором файл LNK с именем "Биография мистера Лиху Хакона.lnk" преобразуется в PDF и сжатый пакет с именем "osf.zip". Этот пакет содержит различные библиотеки DLL, в том числе "Wow.dll", которая выполняет первоначальные проверки, чтобы обойти программное обеспечение безопасности. С помощью исправлений кода он обходит механизмы Advanced Malware Scripting Interface (AMSI) и Event Tracing for Windows (ETW), позволяя впоследствии выполнять сценарии PowerShell.

Атака использует Base64 и AES для шифрования и дешифрования, используя два специальных ключа дешифрования AES: "{}nj45kdada0slfk" и "0123654789mkiujn". Эти ключи используются для извлечения необходимых сценариев PowerShell для дальнейших вредоносных действий. На протяжении всего процесса обработка ошибок осуществляется с помощью структуры try...catch для повышения устойчивости к обнаружению. Кроме того, для связи с вредоносной программой используются каналы команд управления (C2) с доменными форматами, соответствующими предыдущим операциям APT-C-51, например "starmanblind.ddns.net.".

Настойчивость и адаптивность группы очевидны в том, как они развивали свои стратегии, при этом в предыдущих версиях отсутствовали некоторые функции, присутствующие в последней версии, которая теперь включает меры самостабилизации, позволяющие получать онлайн-уведомления через Telegram. Это говорит о постоянном стремлении повысить эффективность работы и обойти механизмы обнаружения с помощью решений для обеспечения безопасности. Вредоносное ПО, в частности, троян PowerLess, было разработано для сбора конфиденциальной информации о пользователях на основе используемых методов проникновения.
#ParsedReport #CompletenessLow
07-05-2025

Defending Against UNC3944: Cybercrime Hardening Guidance from the Frontlines

https://cloud.google.com/blog/topics/threat-intelligence/unc3944-proactive-hardening-recommendations/

Report completeness: Low

Actors/Campaigns:
0ktapus (motivation: information_theft, financially_motivated)
Dragonforce

Threats:
Prestige_ransomware
Dragonforce_ransomware
Ransomhub
Blackcat
Winrm_tool
Adrecon_tool
Ad_explorer_tool
Bloodhound_tool
Mfa_bombing_technique

Victims:
Telecommunications-related organizations, Financial services organizations, Food services, Uk retail organization, Multiple uk retailers

Industry:
Telco, Bp_outsourcing, Foodtech, Retail, Entertainment

Geo:
Singapore, India, United kingdom, Australia, Canada

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1078, T1589, T1110, T1083

IOCs:
File: 1

Soft:
Active Directory, Remote Desktop Services, ESXi, Microsoft Teams, Microsoft Defender, Office 365

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Defending Against UNC3944: Cybercrime Hardening Guidance from the Frontlines https://cloud.google.com/blog/topics/threat-intelligence/unc3944-proactive-hardening-recommendations/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Финансово мотивированный хакер UNC3944 с начала 2023 года перешел от обмена SIM-картами к программам-вымогателям и краже данных, нацелившись на такие отрасли, как финансы и розничная торговля. Группа использует тактику социальной инженерии для использования операций службы поддержки, что требует более строгих методов проверки и аутентификации. Чтобы снизить риски, организации должны внедрять надежные средства контроля доступа, многофакторную аутентификацию и строгий мониторинг конфигураций безопасности.
-----

С начала 2023 года UNC3944, финансово мотивированный хакер, связанный с компанией Scattered Spider, перешел от операций по замене SIM-карт к атакам с использованием программ-вымогателей и хищению данных. Группа нацелена на такие отрасли, как телекоммуникации, финансовые услуги, общественное питание и розничная торговля, используя известность известных компаний для усиления своего влияния. Их активность снизилась после действий правоохранительных органов в 2024 году.

UNC3944 использует сложную тактику социальной инженерии для манипулирования работой службы поддержки. Организациям следует усовершенствовать процессы проверки, обучив персонал службы поддержки безопасному подтверждению личности. Они предпочитают ориентироваться на крупные предприятия с широкими возможностями ИТ-аутсорсинга, особенно в англоязычных странах, а недавние кампании проводились также в Сингапуре и Индии.

Группа ищет конфиденциальную внутреннюю документацию и использует инструменты сетевой разведки для обхода уязвимых сред. Рекомендации для организаций включают в себя строгий контроль доступа к привилегированным учетным записям, использование многофакторной аутентификации (MFA) и ограничение возможностей удаленного доступа. Необходим регулярный мониторинг несанкционированных изменений в конфигурациях безопасности.

Для повышения осведомленности о попытках социальной инженерии, таких как SMS-фишинг, необходимо всестороннее обучение пользователей. Установление строгих правил мониторинга внешних коммуникаций и усиление необходимости проверки, прежде чем предпринимать конфиденциальные действия, может усилить защиту от UNC3944.
#ParsedReport #CompletenessHigh
07-05-2025

COLDRIVER Using New Malware To Steal Documents From Western Targets and NGOs

https://cloud.google.com/blog/topics/threat-intelligence/coldriver-steal-documents-western-targets-ngos/

Report completeness: High

Actors/Campaigns:
Seaborgium (motivation: government_sponsored, financially_motivated)

Threats:
Lostkeys
Spica
Clickfix_technique

Victims:
Nato governments, Ngos, Former intelligence officers, Diplomatic officers, Western government advisors, Militaries, Journalists, Think tanks

Industry:
Military, Ngo, Government

Geo:
Russian, Russia, Ukraine

ChatGPT TTPs:
do not use without manual check
T1005, T1082, T1140, T1027

IOCs:
IP: 2
File: 6
Hash: 19
Domain: 1

Soft:
Chrome, Gmail

Algorithms:
base64, md5

Languages:
python, powershell, visual_basic

YARA: Found