CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Bring Your Own Installer: Bypassing SentinelOne Through Agent Version Change Interruption https://www.aon.com/en/insights/cyber-labs/bring-your-own-installer-bypassing-sentinelone Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер обошел защиту SentinelOne от несанкционированного доступа EDR, запустив программу-вымогатель Babuk из-за критической уязвимости, позволяющей локальному администратору отключить агент. Инцидент выявил проблемы с обновлением версии с помощью модифицированного установщика, что подчеркнуло необходимость усиления защиты конечных точек и обновления методов обеспечения безопасности.
-----

В ходе важного инцидента, проанализированного Строзом Фридбергом (Stroz Friedberg), хакер успешно обошел защиту от несанкционированного доступа в решении SentinelOne для обнаружения конечных точек и реагирования на них (EDR), что позволило запустить версию программы-вымогателя Babuk. Инцидент выявил критическую уязвимость, из-за которой хакер получил доступ к локальному администрированию, что позволило ему отключить EDR agent, не используя необходимый код защиты от несанкционированного доступа. Этот недостаток подчеркивает важность надежных мер защиты конечных точек, которые не только обнаруживают, но и предотвращают несанкционированные изменения.

Судебно-медицинская экспертиза выявила несколько случаев создания законных, подписанных файлов установщика SentinelOne, наиболее известными версиями которых являются SentinelOneInstaller_windows_64bit_v23_4_4_223.exe и SentinelInstaller_windows_64bit_v23_4_6_347.msi. Журналы событий выявили систематические изменения в версиях продукта в течение короткого десятиминутного периода, при этом в определенных идентификаторах событий были указаны команды удаления и завершения установки. Кроме того, проверка выявила различные изменения в запланированных задачах, состояниях служб и конфигурациях локального брандмауэра. Важно отметить, что в ходе этой атаки не было обнаружено ни одного экземпляра вредоносных файлов драйверов или скомпрометированных уязвимых драйверов.

Чтобы запустить эксплойт, аналитики использовали установщик MSI другой версии SentinelOne для выполнения стандартного обновления или понижения версии. В процессе установки использовался Microsoft msiexec.exe. В отсутствие каких-либо процессов SentinelOne Строз Фридберг прервал обновление, завершив работу msiexec.exe обработайте процесс с помощью командной строки, запущенной с правами локального администратора, что эффективно останавливает защитные меры агента EDR.

В ответ на этот инцидент SentinelOne выпустила руководство по устранению этих уязвимостей. Например, платформа включает в себя функцию определения парольной фразы локального агента, которая включена по умолчанию для предотвращения несанкционированного удаления, а также для защиты от несанкционированных обновлений. Они также рекомендуют использовать функцию локальной авторизации при обновлении, которая обеспечивает проверку подлинности всех обновлений через консоль SentinelOne. Однако важно отметить, что эти защитные настройки по умолчанию не включены для существующих клиентов, чтобы поддерживать непрерывность работы с текущими системами развертывания, такими как System Center Configuration Manager. Этот инцидент служит важным напоминанием о постоянной необходимости проявлять бдительность и обновлять методы обеспечения безопасности для защиты от сложных методов обхода, используемых хакерами.
#ParsedReport #CompletenessLow
07-05-2025

RATatouille: A Malicious Recipe Hidden in rand-user-agent (Supply Chain Compromise)

https://www.aikido.dev/blog/catching-a-rat-remote-access-trojian-rand-user-agent-supply-chain-compromise

Report completeness: Low

Threats:
Supply_chain_technique

ChatGPT TTPs:
do not use without manual check
T1071.001, T1195.002, T1189

IOCs:
File: 72
Url: 3
Path: 1

Functions:
y, p, z, H

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 RATatouille: A Malicious Recipe Hidden in rand-user-agent (Supply Chain Compromise) https://www.aikido.dev/blog/catching-a-rat-remote-access-trojian-rand-user-agent-supply-chain-compromise Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атака цепочки поставок, нацеленная на пакет npm "rand-user-agent@1.0.110" привела к появлению троянца удаленного доступа (RAT), который тайно устанавливается, использует каталог пользовательского модуля и использует перехват пути Windows для выполнения вредоносных команд, замаскированных под законные действия. Это подчеркивает риски, связанные с уязвимостями в программных зависимостях.
-----

Недавний анализ выявил сложную атаку на цепочку поставок с использованием пакета npm "rand-user-agent@1.0.110", который еженедельно загружался примерно 45 000 раз. Расследования показали, что эта версия, наряду с последующими выпусками, содержала вредоносный код, предназначенный для обеспечения несанкционированного доступа к системам. Вредоносная программа, идентифицированная как троян удаленного доступа (RAT), использует несколько известных методов для установления контроля над зараженными машинами.

RAT устанавливает скрытый канал связи со своим сервером управления (C2), используя клиентскую библиотеку socket.io. Это облегчает передачу файлов через axios, направляя украденные данные на вторичную конечную точку HTTP. Особенно скрытая стратегия, используемая этим вредоносным ПО, заключается в динамической установке необходимых модулей, если они еще не установлены в системе жертвы. Эти модули скрыты в пользовательском каталоге ".node_modules", расположенном в домашнем каталоге пользователя, что затрудняет обнаружение для традиционных механизмов безопасности.

Одной из наиболее коварных особенностей RAT является реализация перехвата ПУТИ, специфичного для Windows. Этот метод манипулирует системной переменной окружения PATH, чтобы определить приоритетность каталога злоумышленника для выполнения двоичных файлов, эффективно маскируя свои действия под видом законных инструментов Python. Это позволяет ему незаметно перехватывать и выполнять команды, связанные с распространенными утилитами Python, такими как "python" и "pip". Такая скрытная тактика позволяет RAT работать незамеченным в системах, где Python уже широко распространен, что повышает его потенциал для долгосрочной эксплуатации.

Учитывая обнаружение этого вредоносного пакета и его широкое использование, это подчеркивает значительные риски, связанные с уязвимостями цепочки поставок в зависимостях программного обеспечения, поскольку этот RAT, возможно, скомпрометировал множество систем, использующих уязвимый пакет для законных целей разработки.
#ParsedReport #CompletenessLow
07-05-2025

GrassCall: The Malware Draining Crypto Wallets Through Fake Job Interviews

https://socradar.io/grasscall-draining-crypto-wallets-fake-job-interviews/

Report completeness: Low

Threats:
Grasscall
Amos_stealer
Rhadamanthys

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1566, T1189, T1204, T1555

Soft:
macOS, Zoom, Microsoft Teams, Telegram, WhatsApp
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 GrassCall: The Malware Draining Crypto Wallets Through Fake Job Interviews https://socradar.io/grasscall-draining-crypto-wallets-fake-job-interviews/ Report completeness: Low Threats: Grasscall Amos_stealer Rhadamanthys…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания GrassCall нацелена на Web3 и криптосектор с помощью социальной инженерии, используя поддельные предложения о работе, чтобы заманить жертв на установку вредоносных приложений. Вредоносные программы, такие как Rhadamanthys и Atomic Stealer, удаляют конфиденциальные данные, что создает риск несанкционированного доступа к криптовалютным аккаунтам.
-----

Вредоносная кампания GrassCall подчеркивает тревожную тенденцию к изощренным атакам социальной инженерии, нацеленным на Web3 и криптосектор. Вместо того, чтобы полагаться на использование технических уязвимостей, GrassCall в первую очередь использует обман для манипулирования доверием людей. Кампания сосредоточена на поддельных предложениях о работе, представленных фиктивными компаниями, которые эффективно заманивают соискателей в ловушку с помощью безупречных веб-сайтов и заманчивых вакансий, перечисленных на авторитетных платформах, таких как LinkedIn и CryptoJobList.

Последовательность действий при атаке с помощью обычных звонков тщательно спланирована. Изначально злоумышленники создают привлекательные объявления о вакансиях под вымышленными именами в компаниях. Эти объявления привлекают жертв на проверенных сайтах объявлений о вакансиях и в профессиональных сетях. После подачи заявки кандидаты приглашаются для участия в собеседованиях, проводимых с помощью вредоносного приложения, замаскированного под законный инструмент видеоконференцсвязи — GrassCall. После установки это приложение запускает вредоносные программы для кражи информации, такие как Rhadamanthys для Windows или Atomic Stealer (AMOS) для macOS. Вредоносное ПО действует скрытно, извлекая конфиденциальные данные из зараженных систем. Эти данные могут привести к несанкционированному захвату криптовалютных кошельков и аккаунтов.

Как показывает практика GrassCall, киберпреступники все чаще адаптируют свои стратегии социальной инженерии, чтобы обойти традиционные средства защиты. Объединяя, казалось бы, надежные возможности трудоустройства со встроенным вредоносным ПО, они используют поведение людей, а не полагаются исключительно на технические недостатки. Эта стратегия подчеркивает важность проверки предложений о работе по нескольким каналам и осторожности при загрузке незнакомого программного обеспечения, особенно во время собеседования. Рекомендации по обеспечению безопасности показывают, что солидные компании обычно используют хорошо известные платформы для конференц-связи, такие как Zoom или Microsoft Teams, а не просят кандидатов переключиться на менее безопасные приложения для общения.

Чтобы снизить риски, связанные с такими кампаниями, эксперты рекомендуют включить многофакторную аутентификацию (MFA) для всех критически важных учетных записей, использовать защиту конечных точек и брандмауэры, а также отключить ненужные средства удаленного доступа. Кроме того, использование инструментов сканирования, таких как VirusTotal или AlienVault OTX, может помочь выявить подозрительные файлы или ссылки. Кампания GrassCall не только отражает меняющуюся тактику хакеров, но и служит напоминанием о необходимости проявлять бдительность среди людей в условиях быстро развивающегося цифрового ландшафта криптовалют и технологии блокчейн.
#ParsedReport #CompletenessMedium
07-05-2025

Analysis of the latest attack activities of APT-C-51 (APT35) organizations

https://www.ctfiot.com/245130.html

Report completeness: Medium

Actors/Campaigns:
Charming_kitten (motivation: cyber_espionage)

Threats:
Powerless

Geo:
Israel, Middle east, United kingdom

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 9
Hash: 8
Domain: 3
IP: 2

Soft:
telegram, WeChat

Algorithms:
md5, aes, base64

Win API:
decompress, AMSIscanBuffer

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Analysis of the latest attack activities of APT-C-51 (APT35) organizations https://www.ctfiot.com/245130.html Report completeness: Medium Actors/Campaigns: Charming_kitten (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT-C-51, действующий с 2012 года, нацелен на Великобританию, США и Израиль, используя обманчивые файлы LNK для развертывания бессильного троянца. Эта вредоносная программа использует продвинутую тактику уклонения, включая обход AMSI, и использует зашифрованные сообщения по каналам C2, что отражает постоянную адаптацию и совершенствование методов атаки.
-----

APT-C-51, также известный под различными псевдонимами, такими как Phosphorus, действует с 2012 года, проводя кибератаки в основном на такие страны, как Великобритания, Соединенные Штаты и Израиль. Мотивы деятельности организации включают политические и экономические интересы, ее целью являются активисты-правозащитники, представители средств массовой информации и научных кругов. Недавние атаки на Ближнем Востоке продемонстрировали изощренные методы, применяемые этой группой, включая использование многоуровневых вредоносных компонентов, доставляемых с помощью ложных файлов LNK.

В этих атаках файлы LNK используются в качестве приманки, чтобы заманить жертву на выполнение. После активации файл LNK создает видимость PDF-документа, чтобы отвлечь пользователей, одновременно развертывая несколько вредоносных библиотек DLL и зашифрованных файлов данных. После выполнения происходит определенный процесс, при котором файл LNK с именем "Биография мистера Лиху Хакона.lnk" преобразуется в PDF и сжатый пакет с именем "osf.zip". Этот пакет содержит различные библиотеки DLL, в том числе "Wow.dll", которая выполняет первоначальные проверки, чтобы обойти программное обеспечение безопасности. С помощью исправлений кода он обходит механизмы Advanced Malware Scripting Interface (AMSI) и Event Tracing for Windows (ETW), позволяя впоследствии выполнять сценарии PowerShell.

Атака использует Base64 и AES для шифрования и дешифрования, используя два специальных ключа дешифрования AES: "{}nj45kdada0slfk" и "0123654789mkiujn". Эти ключи используются для извлечения необходимых сценариев PowerShell для дальнейших вредоносных действий. На протяжении всего процесса обработка ошибок осуществляется с помощью структуры try...catch для повышения устойчивости к обнаружению. Кроме того, для связи с вредоносной программой используются каналы команд управления (C2) с доменными форматами, соответствующими предыдущим операциям APT-C-51, например "starmanblind.ddns.net.".

Настойчивость и адаптивность группы очевидны в том, как они развивали свои стратегии, при этом в предыдущих версиях отсутствовали некоторые функции, присутствующие в последней версии, которая теперь включает меры самостабилизации, позволяющие получать онлайн-уведомления через Telegram. Это говорит о постоянном стремлении повысить эффективность работы и обойти механизмы обнаружения с помощью решений для обеспечения безопасности. Вредоносное ПО, в частности, троян PowerLess, было разработано для сбора конфиденциальной информации о пользователях на основе используемых методов проникновения.
#ParsedReport #CompletenessLow
07-05-2025

Defending Against UNC3944: Cybercrime Hardening Guidance from the Frontlines

https://cloud.google.com/blog/topics/threat-intelligence/unc3944-proactive-hardening-recommendations/

Report completeness: Low

Actors/Campaigns:
0ktapus (motivation: information_theft, financially_motivated)
Dragonforce

Threats:
Prestige_ransomware
Dragonforce_ransomware
Ransomhub
Blackcat
Winrm_tool
Adrecon_tool
Ad_explorer_tool
Bloodhound_tool
Mfa_bombing_technique

Victims:
Telecommunications-related organizations, Financial services organizations, Food services, Uk retail organization, Multiple uk retailers

Industry:
Telco, Bp_outsourcing, Foodtech, Retail, Entertainment

Geo:
Singapore, India, United kingdom, Australia, Canada

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1078, T1589, T1110, T1083

IOCs:
File: 1

Soft:
Active Directory, Remote Desktop Services, ESXi, Microsoft Teams, Microsoft Defender, Office 365

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Defending Against UNC3944: Cybercrime Hardening Guidance from the Frontlines https://cloud.google.com/blog/topics/threat-intelligence/unc3944-proactive-hardening-recommendations/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Финансово мотивированный хакер UNC3944 с начала 2023 года перешел от обмена SIM-картами к программам-вымогателям и краже данных, нацелившись на такие отрасли, как финансы и розничная торговля. Группа использует тактику социальной инженерии для использования операций службы поддержки, что требует более строгих методов проверки и аутентификации. Чтобы снизить риски, организации должны внедрять надежные средства контроля доступа, многофакторную аутентификацию и строгий мониторинг конфигураций безопасности.
-----

С начала 2023 года UNC3944, финансово мотивированный хакер, связанный с компанией Scattered Spider, перешел от операций по замене SIM-карт к атакам с использованием программ-вымогателей и хищению данных. Группа нацелена на такие отрасли, как телекоммуникации, финансовые услуги, общественное питание и розничная торговля, используя известность известных компаний для усиления своего влияния. Их активность снизилась после действий правоохранительных органов в 2024 году.

UNC3944 использует сложную тактику социальной инженерии для манипулирования работой службы поддержки. Организациям следует усовершенствовать процессы проверки, обучив персонал службы поддержки безопасному подтверждению личности. Они предпочитают ориентироваться на крупные предприятия с широкими возможностями ИТ-аутсорсинга, особенно в англоязычных странах, а недавние кампании проводились также в Сингапуре и Индии.

Группа ищет конфиденциальную внутреннюю документацию и использует инструменты сетевой разведки для обхода уязвимых сред. Рекомендации для организаций включают в себя строгий контроль доступа к привилегированным учетным записям, использование многофакторной аутентификации (MFA) и ограничение возможностей удаленного доступа. Необходим регулярный мониторинг несанкционированных изменений в конфигурациях безопасности.

Для повышения осведомленности о попытках социальной инженерии, таких как SMS-фишинг, необходимо всестороннее обучение пользователей. Установление строгих правил мониторинга внешних коммуникаций и усиление необходимости проверки, прежде чем предпринимать конфиденциальные действия, может усилить защиту от UNC3944.
#ParsedReport #CompletenessHigh
07-05-2025

COLDRIVER Using New Malware To Steal Documents From Western Targets and NGOs

https://cloud.google.com/blog/topics/threat-intelligence/coldriver-steal-documents-western-targets-ngos/

Report completeness: High

Actors/Campaigns:
Seaborgium (motivation: government_sponsored, financially_motivated)

Threats:
Lostkeys
Spica
Clickfix_technique

Victims:
Nato governments, Ngos, Former intelligence officers, Diplomatic officers, Western government advisors, Militaries, Journalists, Think tanks

Industry:
Military, Ngo, Government

Geo:
Russian, Russia, Ukraine

ChatGPT TTPs:
do not use without manual check
T1005, T1082, T1140, T1027

IOCs:
IP: 2
File: 6
Hash: 19
Domain: 1

Soft:
Chrome, Gmail

Algorithms:
base64, md5

Languages:
python, powershell, visual_basic

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 COLDRIVER Using New Malware To Steal Documents From Western Targets and NGOs https://cloud.google.com/blog/topics/threat-intelligence/coldriver-steal-documents-western-targets-ngos/ Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
LOSTKEYS, сложная вредоносная программа, связанная с российской государственной компанией actor COLDRIVER, нацелена на определенные файлы и собирает системную информацию. Заражение начинается с ввода вводящей в заблуждение CAPTCHA, что приводит к многоэтапному процессу PowerShell, в результате которого LOSTKEYS используется для извлечения конфиденциальных данных.
-----

Google Threat Intelligence Group (GTIG) сообщила о появлении LOSTKEYS, сложной вредоносной программы, которую приписывают российскому государственному хакеру COLDRIVER, также известному под различными псевдонимами, такими как UNC4057, Star Blizzard и Callisto. Эта новая вредоносная программа демонстрирует расширяющиеся возможности COLDRIVER, особенно в плане кражи файлов и системной разведки. LOSTKEYS предназначена для поиска файлов с определенными расширениями и каталогами и может передавать злоумышленнику критически важную системную информацию и сведения о запущенных процессах. Мониторинг GTIG показывает, что это вредоносное ПО работает с начала 2025 года, что свидетельствует о расширении инструментария COLDRIVER, о котором ранее сообщалось в связи с появлением вредоносного ПО SPICA в 2024 году.

Методы работы COLDRIVER в основном связаны с кражей учетных данных, которые они используют для получения несанкционированного доступа к крупным учетным записям, особенно в отношении таких организаций, как государства- члены НАТО, НПО и частные лица, занимающие дипломатические должности. Их фишинговые кампании традиционно приводили к утечке электронной почты и контактов, что способствовало дальнейшим вторжениям. В настоящее время целями являются советники западных военных и правительственных структур, журналисты и различные неправительственные организации, а также лица, связанные с Украиной, что соответствует стратегическим целям России по сбору разведывательной информации.

Процесс заражения LOSTKEYS начинается с тактики социальной инженерии, включающей вводящую в заблуждение веб-страницу с поддельной капчей. Как только эта капча "проверена", пользователям предлагается выполнить команду PowerShell, которая запускает многоэтапный процесс заражения. Второй этап цепочки заражения включает в себя получение дополнительных сценариев PowerShell с указанного IP-адреса (165.227.148.68). Этот метод, известный как "ClickFix", используется многочисленными способными и финансово мотивированными хакерами для распространения вредоносного ПО.

По мере продвижения атаки вредоносная программа извлекает большой двоичный объект в кодировке Base64, который декодируется в другой PowerShell, который впоследствии извлекает дополнительные компоненты, в частности Visual Basic Script (VBS), который функционирует как декодер. Этот декодер использует уникальные ключи, которые варьируются в зависимости от цепочки заражения, для выполнения шифрования замены закодированных данных, что в конечном итоге приводит к использованию самих ПОТЕРЯННЫХ ключей. Эта вредоносная программа специально нацелена на проникновение в файлы и сбор конфиденциальной информации, следуя общей схеме более ранних методов COLDRIVER, которые включают использование SPICA для доступа к документам.

В ходе расследования GTIG также столкнулась с более старыми образцами от декабря 2023 года, которые вели себя иначе, чем текущая цепочка выполнения, но в конечном итоге привели к выполнению LOSTKEYS, что указывает на потенциальную связь или перепрофилированную стратегию вредоносного ПО. Эти примеры основаны на переносимых исполняемых файлах (PE), маскирующихся под законное программное обеспечение, связанное с Maltego.

GTIG активно работает над борьбой с такими хакерами, повышая безопасность продуктов Google и интегрируя выявленные вредоносные объекты в протоколы безопасного просмотра. Пользователям рекомендуется принимать меры безопасности, в том числе включать улучшенный безопасный просмотр и обновлять устройства для снижения этих рисков.
#ParsedReport #CompletenessLow
06-05-2025

Mamona: Technical Analysis of a New Ransomware Strain

https://any.run/cybersecurity-blog/mamona-ransomware-analysis/

Report completeness: Low

Actors/Campaigns:
Dragonforce

Threats:
Mamona
Eldorado_ransomware
Embargo_ransomware

TTPs:
Tactics: 1
Technics: 5

IOCs:
File: 2
Hash: 2

Soft:
Windows CryptoAPI, OpenSSL, Visual Studio, Telegram, Discord

Algorithms:
exhibit, xor, sha256