CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Bring Your Own Installer: Bypassing SentinelOne Through Agent Version Change Interruption https://www.aon.com/en/insights/cyber-labs/bring-your-own-installer-bypassing-sentinelone Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер обошел защиту SentinelOne от несанкционированного доступа EDR, запустив программу-вымогатель Babuk из-за критической уязвимости, позволяющей локальному администратору отключить агент. Инцидент выявил проблемы с обновлением версии с помощью модифицированного установщика, что подчеркнуло необходимость усиления защиты конечных точек и обновления методов обеспечения безопасности.
-----
В ходе важного инцидента, проанализированного Строзом Фридбергом (Stroz Friedberg), хакер успешно обошел защиту от несанкционированного доступа в решении SentinelOne для обнаружения конечных точек и реагирования на них (EDR), что позволило запустить версию программы-вымогателя Babuk. Инцидент выявил критическую уязвимость, из-за которой хакер получил доступ к локальному администрированию, что позволило ему отключить EDR agent, не используя необходимый код защиты от несанкционированного доступа. Этот недостаток подчеркивает важность надежных мер защиты конечных точек, которые не только обнаруживают, но и предотвращают несанкционированные изменения.
Судебно-медицинская экспертиза выявила несколько случаев создания законных, подписанных файлов установщика SentinelOne, наиболее известными версиями которых являются SentinelOneInstaller_windows_64bit_v23_4_4_223.exe и SentinelInstaller_windows_64bit_v23_4_6_347.msi. Журналы событий выявили систематические изменения в версиях продукта в течение короткого десятиминутного периода, при этом в определенных идентификаторах событий были указаны команды удаления и завершения установки. Кроме того, проверка выявила различные изменения в запланированных задачах, состояниях служб и конфигурациях локального брандмауэра. Важно отметить, что в ходе этой атаки не было обнаружено ни одного экземпляра вредоносных файлов драйверов или скомпрометированных уязвимых драйверов.
Чтобы запустить эксплойт, аналитики использовали установщик MSI другой версии SentinelOne для выполнения стандартного обновления или понижения версии. В процессе установки использовался Microsoft msiexec.exe. В отсутствие каких-либо процессов SentinelOne Строз Фридберг прервал обновление, завершив работу msiexec.exe обработайте процесс с помощью командной строки, запущенной с правами локального администратора, что эффективно останавливает защитные меры агента EDR.
В ответ на этот инцидент SentinelOne выпустила руководство по устранению этих уязвимостей. Например, платформа включает в себя функцию определения парольной фразы локального агента, которая включена по умолчанию для предотвращения несанкционированного удаления, а также для защиты от несанкционированных обновлений. Они также рекомендуют использовать функцию локальной авторизации при обновлении, которая обеспечивает проверку подлинности всех обновлений через консоль SentinelOne. Однако важно отметить, что эти защитные настройки по умолчанию не включены для существующих клиентов, чтобы поддерживать непрерывность работы с текущими системами развертывания, такими как System Center Configuration Manager. Этот инцидент служит важным напоминанием о постоянной необходимости проявлять бдительность и обновлять методы обеспечения безопасности для защиты от сложных методов обхода, используемых хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакер обошел защиту SentinelOne от несанкционированного доступа EDR, запустив программу-вымогатель Babuk из-за критической уязвимости, позволяющей локальному администратору отключить агент. Инцидент выявил проблемы с обновлением версии с помощью модифицированного установщика, что подчеркнуло необходимость усиления защиты конечных точек и обновления методов обеспечения безопасности.
-----
В ходе важного инцидента, проанализированного Строзом Фридбергом (Stroz Friedberg), хакер успешно обошел защиту от несанкционированного доступа в решении SentinelOne для обнаружения конечных точек и реагирования на них (EDR), что позволило запустить версию программы-вымогателя Babuk. Инцидент выявил критическую уязвимость, из-за которой хакер получил доступ к локальному администрированию, что позволило ему отключить EDR agent, не используя необходимый код защиты от несанкционированного доступа. Этот недостаток подчеркивает важность надежных мер защиты конечных точек, которые не только обнаруживают, но и предотвращают несанкционированные изменения.
Судебно-медицинская экспертиза выявила несколько случаев создания законных, подписанных файлов установщика SentinelOne, наиболее известными версиями которых являются SentinelOneInstaller_windows_64bit_v23_4_4_223.exe и SentinelInstaller_windows_64bit_v23_4_6_347.msi. Журналы событий выявили систематические изменения в версиях продукта в течение короткого десятиминутного периода, при этом в определенных идентификаторах событий были указаны команды удаления и завершения установки. Кроме того, проверка выявила различные изменения в запланированных задачах, состояниях служб и конфигурациях локального брандмауэра. Важно отметить, что в ходе этой атаки не было обнаружено ни одного экземпляра вредоносных файлов драйверов или скомпрометированных уязвимых драйверов.
Чтобы запустить эксплойт, аналитики использовали установщик MSI другой версии SentinelOne для выполнения стандартного обновления или понижения версии. В процессе установки использовался Microsoft msiexec.exe. В отсутствие каких-либо процессов SentinelOne Строз Фридберг прервал обновление, завершив работу msiexec.exe обработайте процесс с помощью командной строки, запущенной с правами локального администратора, что эффективно останавливает защитные меры агента EDR.
В ответ на этот инцидент SentinelOne выпустила руководство по устранению этих уязвимостей. Например, платформа включает в себя функцию определения парольной фразы локального агента, которая включена по умолчанию для предотвращения несанкционированного удаления, а также для защиты от несанкционированных обновлений. Они также рекомендуют использовать функцию локальной авторизации при обновлении, которая обеспечивает проверку подлинности всех обновлений через консоль SentinelOne. Однако важно отметить, что эти защитные настройки по умолчанию не включены для существующих клиентов, чтобы поддерживать непрерывность работы с текущими системами развертывания, такими как System Center Configuration Manager. Этот инцидент служит важным напоминанием о постоянной необходимости проявлять бдительность и обновлять методы обеспечения безопасности для защиты от сложных методов обхода, используемых хакерами.
#ParsedReport #CompletenessLow
07-05-2025
RATatouille: A Malicious Recipe Hidden in rand-user-agent (Supply Chain Compromise)
https://www.aikido.dev/blog/catching-a-rat-remote-access-trojian-rand-user-agent-supply-chain-compromise
Report completeness: Low
Threats:
Supply_chain_technique
ChatGPT TTPs:
T1071.001, T1195.002, T1189
IOCs:
File: 72
Url: 3
Path: 1
Functions:
y, p, z, H
Languages:
python
07-05-2025
RATatouille: A Malicious Recipe Hidden in rand-user-agent (Supply Chain Compromise)
https://www.aikido.dev/blog/catching-a-rat-remote-access-trojian-rand-user-agent-supply-chain-compromise
Report completeness: Low
Threats:
Supply_chain_technique
ChatGPT TTPs:
do not use without manual checkT1071.001, T1195.002, T1189
IOCs:
File: 72
Url: 3
Path: 1
Functions:
y, p, z, H
Languages:
python
www.aikido.dev
RATatouille: A Malicious Recipe Hidden in rand-user-agent (Supply Chain Compromise)
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 RATatouille: A Malicious Recipe Hidden in rand-user-agent (Supply Chain Compromise) https://www.aikido.dev/blog/catching-a-rat-remote-access-trojian-rand-user-agent-supply-chain-compromise Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака цепочки поставок, нацеленная на пакет npm "rand-user-agent@1.0.110" привела к появлению троянца удаленного доступа (RAT), который тайно устанавливается, использует каталог пользовательского модуля и использует перехват пути Windows для выполнения вредоносных команд, замаскированных под законные действия. Это подчеркивает риски, связанные с уязвимостями в программных зависимостях.
-----
Недавний анализ выявил сложную атаку на цепочку поставок с использованием пакета npm "rand-user-agent@1.0.110", который еженедельно загружался примерно 45 000 раз. Расследования показали, что эта версия, наряду с последующими выпусками, содержала вредоносный код, предназначенный для обеспечения несанкционированного доступа к системам. Вредоносная программа, идентифицированная как троян удаленного доступа (RAT), использует несколько известных методов для установления контроля над зараженными машинами.
RAT устанавливает скрытый канал связи со своим сервером управления (C2), используя клиентскую библиотеку socket.io. Это облегчает передачу файлов через axios, направляя украденные данные на вторичную конечную точку HTTP. Особенно скрытая стратегия, используемая этим вредоносным ПО, заключается в динамической установке необходимых модулей, если они еще не установлены в системе жертвы. Эти модули скрыты в пользовательском каталоге ".node_modules", расположенном в домашнем каталоге пользователя, что затрудняет обнаружение для традиционных механизмов безопасности.
Одной из наиболее коварных особенностей RAT является реализация перехвата ПУТИ, специфичного для Windows. Этот метод манипулирует системной переменной окружения PATH, чтобы определить приоритетность каталога злоумышленника для выполнения двоичных файлов, эффективно маскируя свои действия под видом законных инструментов Python. Это позволяет ему незаметно перехватывать и выполнять команды, связанные с распространенными утилитами Python, такими как "python" и "pip". Такая скрытная тактика позволяет RAT работать незамеченным в системах, где Python уже широко распространен, что повышает его потенциал для долгосрочной эксплуатации.
Учитывая обнаружение этого вредоносного пакета и его широкое использование, это подчеркивает значительные риски, связанные с уязвимостями цепочки поставок в зависимостях программного обеспечения, поскольку этот RAT, возможно, скомпрометировал множество систем, использующих уязвимый пакет для законных целей разработки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака цепочки поставок, нацеленная на пакет npm "rand-user-agent@1.0.110" привела к появлению троянца удаленного доступа (RAT), который тайно устанавливается, использует каталог пользовательского модуля и использует перехват пути Windows для выполнения вредоносных команд, замаскированных под законные действия. Это подчеркивает риски, связанные с уязвимостями в программных зависимостях.
-----
Недавний анализ выявил сложную атаку на цепочку поставок с использованием пакета npm "rand-user-agent@1.0.110", который еженедельно загружался примерно 45 000 раз. Расследования показали, что эта версия, наряду с последующими выпусками, содержала вредоносный код, предназначенный для обеспечения несанкционированного доступа к системам. Вредоносная программа, идентифицированная как троян удаленного доступа (RAT), использует несколько известных методов для установления контроля над зараженными машинами.
RAT устанавливает скрытый канал связи со своим сервером управления (C2), используя клиентскую библиотеку socket.io. Это облегчает передачу файлов через axios, направляя украденные данные на вторичную конечную точку HTTP. Особенно скрытая стратегия, используемая этим вредоносным ПО, заключается в динамической установке необходимых модулей, если они еще не установлены в системе жертвы. Эти модули скрыты в пользовательском каталоге ".node_modules", расположенном в домашнем каталоге пользователя, что затрудняет обнаружение для традиционных механизмов безопасности.
Одной из наиболее коварных особенностей RAT является реализация перехвата ПУТИ, специфичного для Windows. Этот метод манипулирует системной переменной окружения PATH, чтобы определить приоритетность каталога злоумышленника для выполнения двоичных файлов, эффективно маскируя свои действия под видом законных инструментов Python. Это позволяет ему незаметно перехватывать и выполнять команды, связанные с распространенными утилитами Python, такими как "python" и "pip". Такая скрытная тактика позволяет RAT работать незамеченным в системах, где Python уже широко распространен, что повышает его потенциал для долгосрочной эксплуатации.
Учитывая обнаружение этого вредоносного пакета и его широкое использование, это подчеркивает значительные риски, связанные с уязвимостями цепочки поставок в зависимостях программного обеспечения, поскольку этот RAT, возможно, скомпрометировал множество систем, использующих уязвимый пакет для законных целей разработки.
#ParsedReport #CompletenessLow
07-05-2025
GrassCall: The Malware Draining Crypto Wallets Through Fake Job Interviews
https://socradar.io/grasscall-draining-crypto-wallets-fake-job-interviews/
Report completeness: Low
Threats:
Grasscall
Amos_stealer
Rhadamanthys
Industry:
Financial
ChatGPT TTPs:
T1566, T1189, T1204, T1555
Soft:
macOS, Zoom, Microsoft Teams, Telegram, WhatsApp
07-05-2025
GrassCall: The Malware Draining Crypto Wallets Through Fake Job Interviews
https://socradar.io/grasscall-draining-crypto-wallets-fake-job-interviews/
Report completeness: Low
Threats:
Grasscall
Amos_stealer
Rhadamanthys
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1566, T1189, T1204, T1555
Soft:
macOS, Zoom, Microsoft Teams, Telegram, WhatsApp
SOCRadar® Cyber Intelligence Inc.
GrassCall: The Malware Draining Crypto Wallets Through Fake Job Interviews - SOCRadar® Cyber Intelligence Inc.
The Web3 and crypto scene, while full of promise and innovation, is increasingly attracting sophisticated security threats. One of the more concerning recent
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 GrassCall: The Malware Draining Crypto Wallets Through Fake Job Interviews https://socradar.io/grasscall-draining-crypto-wallets-fake-job-interviews/ Report completeness: Low Threats: Grasscall Amos_stealer Rhadamanthys…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания GrassCall нацелена на Web3 и криптосектор с помощью социальной инженерии, используя поддельные предложения о работе, чтобы заманить жертв на установку вредоносных приложений. Вредоносные программы, такие как Rhadamanthys и Atomic Stealer, удаляют конфиденциальные данные, что создает риск несанкционированного доступа к криптовалютным аккаунтам.
-----
Вредоносная кампания GrassCall подчеркивает тревожную тенденцию к изощренным атакам социальной инженерии, нацеленным на Web3 и криптосектор. Вместо того, чтобы полагаться на использование технических уязвимостей, GrassCall в первую очередь использует обман для манипулирования доверием людей. Кампания сосредоточена на поддельных предложениях о работе, представленных фиктивными компаниями, которые эффективно заманивают соискателей в ловушку с помощью безупречных веб-сайтов и заманчивых вакансий, перечисленных на авторитетных платформах, таких как LinkedIn и CryptoJobList.
Последовательность действий при атаке с помощью обычных звонков тщательно спланирована. Изначально злоумышленники создают привлекательные объявления о вакансиях под вымышленными именами в компаниях. Эти объявления привлекают жертв на проверенных сайтах объявлений о вакансиях и в профессиональных сетях. После подачи заявки кандидаты приглашаются для участия в собеседованиях, проводимых с помощью вредоносного приложения, замаскированного под законный инструмент видеоконференцсвязи — GrassCall. После установки это приложение запускает вредоносные программы для кражи информации, такие как Rhadamanthys для Windows или Atomic Stealer (AMOS) для macOS. Вредоносное ПО действует скрытно, извлекая конфиденциальные данные из зараженных систем. Эти данные могут привести к несанкционированному захвату криптовалютных кошельков и аккаунтов.
Как показывает практика GrassCall, киберпреступники все чаще адаптируют свои стратегии социальной инженерии, чтобы обойти традиционные средства защиты. Объединяя, казалось бы, надежные возможности трудоустройства со встроенным вредоносным ПО, они используют поведение людей, а не полагаются исключительно на технические недостатки. Эта стратегия подчеркивает важность проверки предложений о работе по нескольким каналам и осторожности при загрузке незнакомого программного обеспечения, особенно во время собеседования. Рекомендации по обеспечению безопасности показывают, что солидные компании обычно используют хорошо известные платформы для конференц-связи, такие как Zoom или Microsoft Teams, а не просят кандидатов переключиться на менее безопасные приложения для общения.
Чтобы снизить риски, связанные с такими кампаниями, эксперты рекомендуют включить многофакторную аутентификацию (MFA) для всех критически важных учетных записей, использовать защиту конечных точек и брандмауэры, а также отключить ненужные средства удаленного доступа. Кроме того, использование инструментов сканирования, таких как VirusTotal или AlienVault OTX, может помочь выявить подозрительные файлы или ссылки. Кампания GrassCall не только отражает меняющуюся тактику хакеров, но и служит напоминанием о необходимости проявлять бдительность среди людей в условиях быстро развивающегося цифрового ландшафта криптовалют и технологии блокчейн.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания GrassCall нацелена на Web3 и криптосектор с помощью социальной инженерии, используя поддельные предложения о работе, чтобы заманить жертв на установку вредоносных приложений. Вредоносные программы, такие как Rhadamanthys и Atomic Stealer, удаляют конфиденциальные данные, что создает риск несанкционированного доступа к криптовалютным аккаунтам.
-----
Вредоносная кампания GrassCall подчеркивает тревожную тенденцию к изощренным атакам социальной инженерии, нацеленным на Web3 и криптосектор. Вместо того, чтобы полагаться на использование технических уязвимостей, GrassCall в первую очередь использует обман для манипулирования доверием людей. Кампания сосредоточена на поддельных предложениях о работе, представленных фиктивными компаниями, которые эффективно заманивают соискателей в ловушку с помощью безупречных веб-сайтов и заманчивых вакансий, перечисленных на авторитетных платформах, таких как LinkedIn и CryptoJobList.
Последовательность действий при атаке с помощью обычных звонков тщательно спланирована. Изначально злоумышленники создают привлекательные объявления о вакансиях под вымышленными именами в компаниях. Эти объявления привлекают жертв на проверенных сайтах объявлений о вакансиях и в профессиональных сетях. После подачи заявки кандидаты приглашаются для участия в собеседованиях, проводимых с помощью вредоносного приложения, замаскированного под законный инструмент видеоконференцсвязи — GrassCall. После установки это приложение запускает вредоносные программы для кражи информации, такие как Rhadamanthys для Windows или Atomic Stealer (AMOS) для macOS. Вредоносное ПО действует скрытно, извлекая конфиденциальные данные из зараженных систем. Эти данные могут привести к несанкционированному захвату криптовалютных кошельков и аккаунтов.
Как показывает практика GrassCall, киберпреступники все чаще адаптируют свои стратегии социальной инженерии, чтобы обойти традиционные средства защиты. Объединяя, казалось бы, надежные возможности трудоустройства со встроенным вредоносным ПО, они используют поведение людей, а не полагаются исключительно на технические недостатки. Эта стратегия подчеркивает важность проверки предложений о работе по нескольким каналам и осторожности при загрузке незнакомого программного обеспечения, особенно во время собеседования. Рекомендации по обеспечению безопасности показывают, что солидные компании обычно используют хорошо известные платформы для конференц-связи, такие как Zoom или Microsoft Teams, а не просят кандидатов переключиться на менее безопасные приложения для общения.
Чтобы снизить риски, связанные с такими кампаниями, эксперты рекомендуют включить многофакторную аутентификацию (MFA) для всех критически важных учетных записей, использовать защиту конечных точек и брандмауэры, а также отключить ненужные средства удаленного доступа. Кроме того, использование инструментов сканирования, таких как VirusTotal или AlienVault OTX, может помочь выявить подозрительные файлы или ссылки. Кампания GrassCall не только отражает меняющуюся тактику хакеров, но и служит напоминанием о необходимости проявлять бдительность среди людей в условиях быстро развивающегося цифрового ландшафта криптовалют и технологии блокчейн.
#ParsedReport #CompletenessMedium
07-05-2025
Analysis of the latest attack activities of APT-C-51 (APT35) organizations
https://www.ctfiot.com/245130.html
Report completeness: Medium
Actors/Campaigns:
Charming_kitten (motivation: cyber_espionage)
Threats:
Powerless
Geo:
Israel, Middle east, United kingdom
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 9
Hash: 8
Domain: 3
IP: 2
Soft:
telegram, WeChat
Algorithms:
md5, aes, base64
Win API:
decompress, AMSIscanBuffer
Languages:
powershell
07-05-2025
Analysis of the latest attack activities of APT-C-51 (APT35) organizations
https://www.ctfiot.com/245130.html
Report completeness: Medium
Actors/Campaigns:
Charming_kitten (motivation: cyber_espionage)
Threats:
Powerless
Geo:
Israel, Middle east, United kingdom
TTPs:
Tactics: 1
Technics: 0
IOCs:
File: 9
Hash: 8
Domain: 3
IP: 2
Soft:
telegram, WeChat
Algorithms:
md5, aes, base64
Win API:
decompress, AMSIscanBuffer
Languages:
powershell
CTF导航
APT-C-51(APT35)组织最新攻击活动分析 | CTF导航
APT-C-51 APT35APT-C-51(#APT35)组织,又名#CharmingKitten、Phosphorus、Newscaster等,自 2012 年以来该组织一直很活跃,攻击策略多样。该组织的行动通常集中在对英国、美国和以色列等国家的网络...
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Analysis of the latest attack activities of APT-C-51 (APT35) organizations https://www.ctfiot.com/245130.html Report completeness: Medium Actors/Campaigns: Charming_kitten (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-51, действующий с 2012 года, нацелен на Великобританию, США и Израиль, используя обманчивые файлы LNK для развертывания бессильного троянца. Эта вредоносная программа использует продвинутую тактику уклонения, включая обход AMSI, и использует зашифрованные сообщения по каналам C2, что отражает постоянную адаптацию и совершенствование методов атаки.
-----
APT-C-51, также известный под различными псевдонимами, такими как Phosphorus, действует с 2012 года, проводя кибератаки в основном на такие страны, как Великобритания, Соединенные Штаты и Израиль. Мотивы деятельности организации включают политические и экономические интересы, ее целью являются активисты-правозащитники, представители средств массовой информации и научных кругов. Недавние атаки на Ближнем Востоке продемонстрировали изощренные методы, применяемые этой группой, включая использование многоуровневых вредоносных компонентов, доставляемых с помощью ложных файлов LNK.
В этих атаках файлы LNK используются в качестве приманки, чтобы заманить жертву на выполнение. После активации файл LNK создает видимость PDF-документа, чтобы отвлечь пользователей, одновременно развертывая несколько вредоносных библиотек DLL и зашифрованных файлов данных. После выполнения происходит определенный процесс, при котором файл LNK с именем "Биография мистера Лиху Хакона.lnk" преобразуется в PDF и сжатый пакет с именем "osf.zip". Этот пакет содержит различные библиотеки DLL, в том числе "Wow.dll", которая выполняет первоначальные проверки, чтобы обойти программное обеспечение безопасности. С помощью исправлений кода он обходит механизмы Advanced Malware Scripting Interface (AMSI) и Event Tracing for Windows (ETW), позволяя впоследствии выполнять сценарии PowerShell.
Атака использует Base64 и AES для шифрования и дешифрования, используя два специальных ключа дешифрования AES: "{}nj45kdada0slfk" и "0123654789mkiujn". Эти ключи используются для извлечения необходимых сценариев PowerShell для дальнейших вредоносных действий. На протяжении всего процесса обработка ошибок осуществляется с помощью структуры try...catch для повышения устойчивости к обнаружению. Кроме того, для связи с вредоносной программой используются каналы команд управления (C2) с доменными форматами, соответствующими предыдущим операциям APT-C-51, например "starmanblind.ddns.net.".
Настойчивость и адаптивность группы очевидны в том, как они развивали свои стратегии, при этом в предыдущих версиях отсутствовали некоторые функции, присутствующие в последней версии, которая теперь включает меры самостабилизации, позволяющие получать онлайн-уведомления через Telegram. Это говорит о постоянном стремлении повысить эффективность работы и обойти механизмы обнаружения с помощью решений для обеспечения безопасности. Вредоносное ПО, в частности, троян PowerLess, было разработано для сбора конфиденциальной информации о пользователях на основе используемых методов проникновения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-51, действующий с 2012 года, нацелен на Великобританию, США и Израиль, используя обманчивые файлы LNK для развертывания бессильного троянца. Эта вредоносная программа использует продвинутую тактику уклонения, включая обход AMSI, и использует зашифрованные сообщения по каналам C2, что отражает постоянную адаптацию и совершенствование методов атаки.
-----
APT-C-51, также известный под различными псевдонимами, такими как Phosphorus, действует с 2012 года, проводя кибератаки в основном на такие страны, как Великобритания, Соединенные Штаты и Израиль. Мотивы деятельности организации включают политические и экономические интересы, ее целью являются активисты-правозащитники, представители средств массовой информации и научных кругов. Недавние атаки на Ближнем Востоке продемонстрировали изощренные методы, применяемые этой группой, включая использование многоуровневых вредоносных компонентов, доставляемых с помощью ложных файлов LNK.
В этих атаках файлы LNK используются в качестве приманки, чтобы заманить жертву на выполнение. После активации файл LNK создает видимость PDF-документа, чтобы отвлечь пользователей, одновременно развертывая несколько вредоносных библиотек DLL и зашифрованных файлов данных. После выполнения происходит определенный процесс, при котором файл LNK с именем "Биография мистера Лиху Хакона.lnk" преобразуется в PDF и сжатый пакет с именем "osf.zip". Этот пакет содержит различные библиотеки DLL, в том числе "Wow.dll", которая выполняет первоначальные проверки, чтобы обойти программное обеспечение безопасности. С помощью исправлений кода он обходит механизмы Advanced Malware Scripting Interface (AMSI) и Event Tracing for Windows (ETW), позволяя впоследствии выполнять сценарии PowerShell.
Атака использует Base64 и AES для шифрования и дешифрования, используя два специальных ключа дешифрования AES: "{}nj45kdada0slfk" и "0123654789mkiujn". Эти ключи используются для извлечения необходимых сценариев PowerShell для дальнейших вредоносных действий. На протяжении всего процесса обработка ошибок осуществляется с помощью структуры try...catch для повышения устойчивости к обнаружению. Кроме того, для связи с вредоносной программой используются каналы команд управления (C2) с доменными форматами, соответствующими предыдущим операциям APT-C-51, например "starmanblind.ddns.net.".
Настойчивость и адаптивность группы очевидны в том, как они развивали свои стратегии, при этом в предыдущих версиях отсутствовали некоторые функции, присутствующие в последней версии, которая теперь включает меры самостабилизации, позволяющие получать онлайн-уведомления через Telegram. Это говорит о постоянном стремлении повысить эффективность работы и обойти механизмы обнаружения с помощью решений для обеспечения безопасности. Вредоносное ПО, в частности, троян PowerLess, было разработано для сбора конфиденциальной информации о пользователях на основе используемых методов проникновения.
#ParsedReport #CompletenessLow
07-05-2025
Defending Against UNC3944: Cybercrime Hardening Guidance from the Frontlines
https://cloud.google.com/blog/topics/threat-intelligence/unc3944-proactive-hardening-recommendations/
Report completeness: Low
Actors/Campaigns:
0ktapus (motivation: information_theft, financially_motivated)
Dragonforce
Threats:
Prestige_ransomware
Dragonforce_ransomware
Ransomhub
Blackcat
Winrm_tool
Adrecon_tool
Ad_explorer_tool
Bloodhound_tool
Mfa_bombing_technique
Victims:
Telecommunications-related organizations, Financial services organizations, Food services, Uk retail organization, Multiple uk retailers
Industry:
Telco, Bp_outsourcing, Foodtech, Retail, Entertainment
Geo:
Singapore, India, United kingdom, Australia, Canada
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1078, T1589, T1110, T1083
IOCs:
File: 1
Soft:
Active Directory, Remote Desktop Services, ESXi, Microsoft Teams, Microsoft Defender, Office 365
Languages:
powershell
07-05-2025
Defending Against UNC3944: Cybercrime Hardening Guidance from the Frontlines
https://cloud.google.com/blog/topics/threat-intelligence/unc3944-proactive-hardening-recommendations/
Report completeness: Low
Actors/Campaigns:
0ktapus (motivation: information_theft, financially_motivated)
Dragonforce
Threats:
Prestige_ransomware
Dragonforce_ransomware
Ransomhub
Blackcat
Winrm_tool
Adrecon_tool
Ad_explorer_tool
Bloodhound_tool
Mfa_bombing_technique
Victims:
Telecommunications-related organizations, Financial services organizations, Food services, Uk retail organization, Multiple uk retailers
Industry:
Telco, Bp_outsourcing, Foodtech, Retail, Entertainment
Geo:
Singapore, India, United kingdom, Australia, Canada
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1078, T1589, T1110, T1083
IOCs:
File: 1
Soft:
Active Directory, Remote Desktop Services, ESXi, Microsoft Teams, Microsoft Defender, Office 365
Languages:
powershell
Google Cloud Blog
Defending Against UNC3944: Cybercrime Hardening Guidance from the Frontlines | Google Cloud Blog
Proactive hardening recommendations to defend against UNC3944, aka Scattered Spider, a financially-motivated threat group.
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Defending Against UNC3944: Cybercrime Hardening Guidance from the Frontlines https://cloud.google.com/blog/topics/threat-intelligence/unc3944-proactive-hardening-recommendations/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансово мотивированный хакер UNC3944 с начала 2023 года перешел от обмена SIM-картами к программам-вымогателям и краже данных, нацелившись на такие отрасли, как финансы и розничная торговля. Группа использует тактику социальной инженерии для использования операций службы поддержки, что требует более строгих методов проверки и аутентификации. Чтобы снизить риски, организации должны внедрять надежные средства контроля доступа, многофакторную аутентификацию и строгий мониторинг конфигураций безопасности.
-----
С начала 2023 года UNC3944, финансово мотивированный хакер, связанный с компанией Scattered Spider, перешел от операций по замене SIM-карт к атакам с использованием программ-вымогателей и хищению данных. Группа нацелена на такие отрасли, как телекоммуникации, финансовые услуги, общественное питание и розничная торговля, используя известность известных компаний для усиления своего влияния. Их активность снизилась после действий правоохранительных органов в 2024 году.
UNC3944 использует сложную тактику социальной инженерии для манипулирования работой службы поддержки. Организациям следует усовершенствовать процессы проверки, обучив персонал службы поддержки безопасному подтверждению личности. Они предпочитают ориентироваться на крупные предприятия с широкими возможностями ИТ-аутсорсинга, особенно в англоязычных странах, а недавние кампании проводились также в Сингапуре и Индии.
Группа ищет конфиденциальную внутреннюю документацию и использует инструменты сетевой разведки для обхода уязвимых сред. Рекомендации для организаций включают в себя строгий контроль доступа к привилегированным учетным записям, использование многофакторной аутентификации (MFA) и ограничение возможностей удаленного доступа. Необходим регулярный мониторинг несанкционированных изменений в конфигурациях безопасности.
Для повышения осведомленности о попытках социальной инженерии, таких как SMS-фишинг, необходимо всестороннее обучение пользователей. Установление строгих правил мониторинга внешних коммуникаций и усиление необходимости проверки, прежде чем предпринимать конфиденциальные действия, может усилить защиту от UNC3944.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансово мотивированный хакер UNC3944 с начала 2023 года перешел от обмена SIM-картами к программам-вымогателям и краже данных, нацелившись на такие отрасли, как финансы и розничная торговля. Группа использует тактику социальной инженерии для использования операций службы поддержки, что требует более строгих методов проверки и аутентификации. Чтобы снизить риски, организации должны внедрять надежные средства контроля доступа, многофакторную аутентификацию и строгий мониторинг конфигураций безопасности.
-----
С начала 2023 года UNC3944, финансово мотивированный хакер, связанный с компанией Scattered Spider, перешел от операций по замене SIM-карт к атакам с использованием программ-вымогателей и хищению данных. Группа нацелена на такие отрасли, как телекоммуникации, финансовые услуги, общественное питание и розничная торговля, используя известность известных компаний для усиления своего влияния. Их активность снизилась после действий правоохранительных органов в 2024 году.
UNC3944 использует сложную тактику социальной инженерии для манипулирования работой службы поддержки. Организациям следует усовершенствовать процессы проверки, обучив персонал службы поддержки безопасному подтверждению личности. Они предпочитают ориентироваться на крупные предприятия с широкими возможностями ИТ-аутсорсинга, особенно в англоязычных странах, а недавние кампании проводились также в Сингапуре и Индии.
Группа ищет конфиденциальную внутреннюю документацию и использует инструменты сетевой разведки для обхода уязвимых сред. Рекомендации для организаций включают в себя строгий контроль доступа к привилегированным учетным записям, использование многофакторной аутентификации (MFA) и ограничение возможностей удаленного доступа. Необходим регулярный мониторинг несанкционированных изменений в конфигурациях безопасности.
Для повышения осведомленности о попытках социальной инженерии, таких как SMS-фишинг, необходимо всестороннее обучение пользователей. Установление строгих правил мониторинга внешних коммуникаций и усиление необходимости проверки, прежде чем предпринимать конфиденциальные действия, может усилить защиту от UNC3944.
#ParsedReport #CompletenessHigh
07-05-2025
COLDRIVER Using New Malware To Steal Documents From Western Targets and NGOs
https://cloud.google.com/blog/topics/threat-intelligence/coldriver-steal-documents-western-targets-ngos/
Report completeness: High
Actors/Campaigns:
Seaborgium (motivation: government_sponsored, financially_motivated)
Threats:
Lostkeys
Spica
Clickfix_technique
Victims:
Nato governments, Ngos, Former intelligence officers, Diplomatic officers, Western government advisors, Militaries, Journalists, Think tanks
Industry:
Military, Ngo, Government
Geo:
Russian, Russia, Ukraine
ChatGPT TTPs:
T1005, T1082, T1140, T1027
IOCs:
IP: 2
File: 6
Hash: 19
Domain: 1
Soft:
Chrome, Gmail
Algorithms:
base64, md5
Languages:
python, powershell, visual_basic
YARA: Found
07-05-2025
COLDRIVER Using New Malware To Steal Documents From Western Targets and NGOs
https://cloud.google.com/blog/topics/threat-intelligence/coldriver-steal-documents-western-targets-ngos/
Report completeness: High
Actors/Campaigns:
Seaborgium (motivation: government_sponsored, financially_motivated)
Threats:
Lostkeys
Spica
Clickfix_technique
Victims:
Nato governments, Ngos, Former intelligence officers, Diplomatic officers, Western government advisors, Militaries, Journalists, Think tanks
Industry:
Military, Ngo, Government
Geo:
Russian, Russia, Ukraine
ChatGPT TTPs:
do not use without manual checkT1005, T1082, T1140, T1027
IOCs:
IP: 2
File: 6
Hash: 19
Domain: 1
Soft:
Chrome, Gmail
Algorithms:
base64, md5
Languages:
python, powershell, visual_basic
YARA: Found
Google Cloud Blog
COLDRIVER Using New Malware To Steal Documents From Western Targets and NGOs | Google Cloud Blog
Russian government-backed group COLDRIVER is using LOSTKEYS malware to steal files and system information from NGOs and western targets.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 COLDRIVER Using New Malware To Steal Documents From Western Targets and NGOs https://cloud.google.com/blog/topics/threat-intelligence/coldriver-steal-documents-western-targets-ngos/ Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LOSTKEYS, сложная вредоносная программа, связанная с российской государственной компанией actor COLDRIVER, нацелена на определенные файлы и собирает системную информацию. Заражение начинается с ввода вводящей в заблуждение CAPTCHA, что приводит к многоэтапному процессу PowerShell, в результате которого LOSTKEYS используется для извлечения конфиденциальных данных.
-----
Google Threat Intelligence Group (GTIG) сообщила о появлении LOSTKEYS, сложной вредоносной программы, которую приписывают российскому государственному хакеру COLDRIVER, также известному под различными псевдонимами, такими как UNC4057, Star Blizzard и Callisto. Эта новая вредоносная программа демонстрирует расширяющиеся возможности COLDRIVER, особенно в плане кражи файлов и системной разведки. LOSTKEYS предназначена для поиска файлов с определенными расширениями и каталогами и может передавать злоумышленнику критически важную системную информацию и сведения о запущенных процессах. Мониторинг GTIG показывает, что это вредоносное ПО работает с начала 2025 года, что свидетельствует о расширении инструментария COLDRIVER, о котором ранее сообщалось в связи с появлением вредоносного ПО SPICA в 2024 году.
Методы работы COLDRIVER в основном связаны с кражей учетных данных, которые они используют для получения несанкционированного доступа к крупным учетным записям, особенно в отношении таких организаций, как государства- члены НАТО, НПО и частные лица, занимающие дипломатические должности. Их фишинговые кампании традиционно приводили к утечке электронной почты и контактов, что способствовало дальнейшим вторжениям. В настоящее время целями являются советники западных военных и правительственных структур, журналисты и различные неправительственные организации, а также лица, связанные с Украиной, что соответствует стратегическим целям России по сбору разведывательной информации.
Процесс заражения LOSTKEYS начинается с тактики социальной инженерии, включающей вводящую в заблуждение веб-страницу с поддельной капчей. Как только эта капча "проверена", пользователям предлагается выполнить команду PowerShell, которая запускает многоэтапный процесс заражения. Второй этап цепочки заражения включает в себя получение дополнительных сценариев PowerShell с указанного IP-адреса (165.227.148.68). Этот метод, известный как "ClickFix", используется многочисленными способными и финансово мотивированными хакерами для распространения вредоносного ПО.
По мере продвижения атаки вредоносная программа извлекает большой двоичный объект в кодировке Base64, который декодируется в другой PowerShell, который впоследствии извлекает дополнительные компоненты, в частности Visual Basic Script (VBS), который функционирует как декодер. Этот декодер использует уникальные ключи, которые варьируются в зависимости от цепочки заражения, для выполнения шифрования замены закодированных данных, что в конечном итоге приводит к использованию самих ПОТЕРЯННЫХ ключей. Эта вредоносная программа специально нацелена на проникновение в файлы и сбор конфиденциальной информации, следуя общей схеме более ранних методов COLDRIVER, которые включают использование SPICA для доступа к документам.
В ходе расследования GTIG также столкнулась с более старыми образцами от декабря 2023 года, которые вели себя иначе, чем текущая цепочка выполнения, но в конечном итоге привели к выполнению LOSTKEYS, что указывает на потенциальную связь или перепрофилированную стратегию вредоносного ПО. Эти примеры основаны на переносимых исполняемых файлах (PE), маскирующихся под законное программное обеспечение, связанное с Maltego.
GTIG активно работает над борьбой с такими хакерами, повышая безопасность продуктов Google и интегрируя выявленные вредоносные объекты в протоколы безопасного просмотра. Пользователям рекомендуется принимать меры безопасности, в том числе включать улучшенный безопасный просмотр и обновлять устройства для снижения этих рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LOSTKEYS, сложная вредоносная программа, связанная с российской государственной компанией actor COLDRIVER, нацелена на определенные файлы и собирает системную информацию. Заражение начинается с ввода вводящей в заблуждение CAPTCHA, что приводит к многоэтапному процессу PowerShell, в результате которого LOSTKEYS используется для извлечения конфиденциальных данных.
-----
Google Threat Intelligence Group (GTIG) сообщила о появлении LOSTKEYS, сложной вредоносной программы, которую приписывают российскому государственному хакеру COLDRIVER, также известному под различными псевдонимами, такими как UNC4057, Star Blizzard и Callisto. Эта новая вредоносная программа демонстрирует расширяющиеся возможности COLDRIVER, особенно в плане кражи файлов и системной разведки. LOSTKEYS предназначена для поиска файлов с определенными расширениями и каталогами и может передавать злоумышленнику критически важную системную информацию и сведения о запущенных процессах. Мониторинг GTIG показывает, что это вредоносное ПО работает с начала 2025 года, что свидетельствует о расширении инструментария COLDRIVER, о котором ранее сообщалось в связи с появлением вредоносного ПО SPICA в 2024 году.
Методы работы COLDRIVER в основном связаны с кражей учетных данных, которые они используют для получения несанкционированного доступа к крупным учетным записям, особенно в отношении таких организаций, как государства- члены НАТО, НПО и частные лица, занимающие дипломатические должности. Их фишинговые кампании традиционно приводили к утечке электронной почты и контактов, что способствовало дальнейшим вторжениям. В настоящее время целями являются советники западных военных и правительственных структур, журналисты и различные неправительственные организации, а также лица, связанные с Украиной, что соответствует стратегическим целям России по сбору разведывательной информации.
Процесс заражения LOSTKEYS начинается с тактики социальной инженерии, включающей вводящую в заблуждение веб-страницу с поддельной капчей. Как только эта капча "проверена", пользователям предлагается выполнить команду PowerShell, которая запускает многоэтапный процесс заражения. Второй этап цепочки заражения включает в себя получение дополнительных сценариев PowerShell с указанного IP-адреса (165.227.148.68). Этот метод, известный как "ClickFix", используется многочисленными способными и финансово мотивированными хакерами для распространения вредоносного ПО.
По мере продвижения атаки вредоносная программа извлекает большой двоичный объект в кодировке Base64, который декодируется в другой PowerShell, который впоследствии извлекает дополнительные компоненты, в частности Visual Basic Script (VBS), который функционирует как декодер. Этот декодер использует уникальные ключи, которые варьируются в зависимости от цепочки заражения, для выполнения шифрования замены закодированных данных, что в конечном итоге приводит к использованию самих ПОТЕРЯННЫХ ключей. Эта вредоносная программа специально нацелена на проникновение в файлы и сбор конфиденциальной информации, следуя общей схеме более ранних методов COLDRIVER, которые включают использование SPICA для доступа к документам.
В ходе расследования GTIG также столкнулась с более старыми образцами от декабря 2023 года, которые вели себя иначе, чем текущая цепочка выполнения, но в конечном итоге привели к выполнению LOSTKEYS, что указывает на потенциальную связь или перепрофилированную стратегию вредоносного ПО. Эти примеры основаны на переносимых исполняемых файлах (PE), маскирующихся под законное программное обеспечение, связанное с Maltego.
GTIG активно работает над борьбой с такими хакерами, повышая безопасность продуктов Google и интегрируя выявленные вредоносные объекты в протоколы безопасного просмотра. Пользователям рекомендуется принимать меры безопасности, в том числе включать улучшенный безопасный просмотр и обновлять устройства для снижения этих рисков.
#ParsedReport #CompletenessLow
06-05-2025
Mamona: Technical Analysis of a New Ransomware Strain
https://any.run/cybersecurity-blog/mamona-ransomware-analysis/
Report completeness: Low
Actors/Campaigns:
Dragonforce
Threats:
Mamona
Eldorado_ransomware
Embargo_ransomware
TTPs:
Tactics: 1
Technics: 5
IOCs:
File: 2
Hash: 2
Soft:
Windows CryptoAPI, OpenSSL, Visual Studio, Telegram, Discord
Algorithms:
exhibit, xor, sha256
06-05-2025
Mamona: Technical Analysis of a New Ransomware Strain
https://any.run/cybersecurity-blog/mamona-ransomware-analysis/
Report completeness: Low
Actors/Campaigns:
Dragonforce
Threats:
Mamona
Eldorado_ransomware
Embargo_ransomware
TTPs:
Tactics: 1
Technics: 5
IOCs:
File: 2
Hash: 2
Soft:
Windows CryptoAPI, OpenSSL, Visual Studio, Telegram, Discord
Algorithms:
exhibit, xor, sha256
any.run
Mamona: Technical Analysis of a New Ransomware Strain - ANY.RUN's Cybersecurity Blog
Discover detailed breakdown of Mamona, a new ransomware strain with advanced encryption capabilities operated by BlackLock affiliates.