CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Analysis of the latest attack activities of APT-C-51 (APT35) organizations https://www.ctfiot.com/245130.html Report completeness: Medium Actors/Campaigns: Charming_kitten (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-51, действующий с 2012 года, нацелен на Великобританию, США и Израиль, используя обманчивые файлы LNK для развертывания бессильного троянца. Эта вредоносная программа использует продвинутую тактику уклонения, включая обход AMSI, и использует зашифрованные сообщения по каналам C2, что отражает постоянную адаптацию и совершенствование методов атаки.
-----
APT-C-51, также известный под различными псевдонимами, такими как Phosphorus, действует с 2012 года, проводя кибератаки в основном на такие страны, как Великобритания, Соединенные Штаты и Израиль. Мотивы деятельности организации включают политические и экономические интересы, ее целью являются активисты-правозащитники, представители средств массовой информации и научных кругов. Недавние атаки на Ближнем Востоке продемонстрировали изощренные методы, применяемые этой группой, включая использование многоуровневых вредоносных компонентов, доставляемых с помощью ложных файлов LNK.
В этих атаках файлы LNK используются в качестве приманки, чтобы заманить жертву на выполнение. После активации файл LNK создает видимость PDF-документа, чтобы отвлечь пользователей, одновременно развертывая несколько вредоносных библиотек DLL и зашифрованных файлов данных. После выполнения происходит определенный процесс, при котором файл LNK с именем "Биография мистера Лиху Хакона.lnk" преобразуется в PDF и сжатый пакет с именем "osf.zip". Этот пакет содержит различные библиотеки DLL, в том числе "Wow.dll", которая выполняет первоначальные проверки, чтобы обойти программное обеспечение безопасности. С помощью исправлений кода он обходит механизмы Advanced Malware Scripting Interface (AMSI) и Event Tracing for Windows (ETW), позволяя впоследствии выполнять сценарии PowerShell.
Атака использует Base64 и AES для шифрования и дешифрования, используя два специальных ключа дешифрования AES: "{}nj45kdada0slfk" и "0123654789mkiujn". Эти ключи используются для извлечения необходимых сценариев PowerShell для дальнейших вредоносных действий. На протяжении всего процесса обработка ошибок осуществляется с помощью структуры try...catch для повышения устойчивости к обнаружению. Кроме того, для связи с вредоносной программой используются каналы команд управления (C2) с доменными форматами, соответствующими предыдущим операциям APT-C-51, например "starmanblind.ddns.net.".
Настойчивость и адаптивность группы очевидны в том, как они развивали свои стратегии, при этом в предыдущих версиях отсутствовали некоторые функции, присутствующие в последней версии, которая теперь включает меры самостабилизации, позволяющие получать онлайн-уведомления через Telegram. Это говорит о постоянном стремлении повысить эффективность работы и обойти механизмы обнаружения с помощью решений для обеспечения безопасности. Вредоносное ПО, в частности, троян PowerLess, было разработано для сбора конфиденциальной информации о пользователях на основе используемых методов проникновения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-51, действующий с 2012 года, нацелен на Великобританию, США и Израиль, используя обманчивые файлы LNK для развертывания бессильного троянца. Эта вредоносная программа использует продвинутую тактику уклонения, включая обход AMSI, и использует зашифрованные сообщения по каналам C2, что отражает постоянную адаптацию и совершенствование методов атаки.
-----
APT-C-51, также известный под различными псевдонимами, такими как Phosphorus, действует с 2012 года, проводя кибератаки в основном на такие страны, как Великобритания, Соединенные Штаты и Израиль. Мотивы деятельности организации включают политические и экономические интересы, ее целью являются активисты-правозащитники, представители средств массовой информации и научных кругов. Недавние атаки на Ближнем Востоке продемонстрировали изощренные методы, применяемые этой группой, включая использование многоуровневых вредоносных компонентов, доставляемых с помощью ложных файлов LNK.
В этих атаках файлы LNK используются в качестве приманки, чтобы заманить жертву на выполнение. После активации файл LNK создает видимость PDF-документа, чтобы отвлечь пользователей, одновременно развертывая несколько вредоносных библиотек DLL и зашифрованных файлов данных. После выполнения происходит определенный процесс, при котором файл LNK с именем "Биография мистера Лиху Хакона.lnk" преобразуется в PDF и сжатый пакет с именем "osf.zip". Этот пакет содержит различные библиотеки DLL, в том числе "Wow.dll", которая выполняет первоначальные проверки, чтобы обойти программное обеспечение безопасности. С помощью исправлений кода он обходит механизмы Advanced Malware Scripting Interface (AMSI) и Event Tracing for Windows (ETW), позволяя впоследствии выполнять сценарии PowerShell.
Атака использует Base64 и AES для шифрования и дешифрования, используя два специальных ключа дешифрования AES: "{}nj45kdada0slfk" и "0123654789mkiujn". Эти ключи используются для извлечения необходимых сценариев PowerShell для дальнейших вредоносных действий. На протяжении всего процесса обработка ошибок осуществляется с помощью структуры try...catch для повышения устойчивости к обнаружению. Кроме того, для связи с вредоносной программой используются каналы команд управления (C2) с доменными форматами, соответствующими предыдущим операциям APT-C-51, например "starmanblind.ddns.net.".
Настойчивость и адаптивность группы очевидны в том, как они развивали свои стратегии, при этом в предыдущих версиях отсутствовали некоторые функции, присутствующие в последней версии, которая теперь включает меры самостабилизации, позволяющие получать онлайн-уведомления через Telegram. Это говорит о постоянном стремлении повысить эффективность работы и обойти механизмы обнаружения с помощью решений для обеспечения безопасности. Вредоносное ПО, в частности, троян PowerLess, было разработано для сбора конфиденциальной информации о пользователях на основе используемых методов проникновения.
#ParsedReport #CompletenessLow
07-05-2025
Defending Against UNC3944: Cybercrime Hardening Guidance from the Frontlines
https://cloud.google.com/blog/topics/threat-intelligence/unc3944-proactive-hardening-recommendations/
Report completeness: Low
Actors/Campaigns:
0ktapus (motivation: information_theft, financially_motivated)
Dragonforce
Threats:
Prestige_ransomware
Dragonforce_ransomware
Ransomhub
Blackcat
Winrm_tool
Adrecon_tool
Ad_explorer_tool
Bloodhound_tool
Mfa_bombing_technique
Victims:
Telecommunications-related organizations, Financial services organizations, Food services, Uk retail organization, Multiple uk retailers
Industry:
Telco, Bp_outsourcing, Foodtech, Retail, Entertainment
Geo:
Singapore, India, United kingdom, Australia, Canada
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1078, T1589, T1110, T1083
IOCs:
File: 1
Soft:
Active Directory, Remote Desktop Services, ESXi, Microsoft Teams, Microsoft Defender, Office 365
Languages:
powershell
07-05-2025
Defending Against UNC3944: Cybercrime Hardening Guidance from the Frontlines
https://cloud.google.com/blog/topics/threat-intelligence/unc3944-proactive-hardening-recommendations/
Report completeness: Low
Actors/Campaigns:
0ktapus (motivation: information_theft, financially_motivated)
Dragonforce
Threats:
Prestige_ransomware
Dragonforce_ransomware
Ransomhub
Blackcat
Winrm_tool
Adrecon_tool
Ad_explorer_tool
Bloodhound_tool
Mfa_bombing_technique
Victims:
Telecommunications-related organizations, Financial services organizations, Food services, Uk retail organization, Multiple uk retailers
Industry:
Telco, Bp_outsourcing, Foodtech, Retail, Entertainment
Geo:
Singapore, India, United kingdom, Australia, Canada
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1078, T1589, T1110, T1083
IOCs:
File: 1
Soft:
Active Directory, Remote Desktop Services, ESXi, Microsoft Teams, Microsoft Defender, Office 365
Languages:
powershell
Google Cloud Blog
Defending Against UNC3944: Cybercrime Hardening Guidance from the Frontlines | Google Cloud Blog
Proactive hardening recommendations to defend against UNC3944, aka Scattered Spider, a financially-motivated threat group.
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Defending Against UNC3944: Cybercrime Hardening Guidance from the Frontlines https://cloud.google.com/blog/topics/threat-intelligence/unc3944-proactive-hardening-recommendations/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансово мотивированный хакер UNC3944 с начала 2023 года перешел от обмена SIM-картами к программам-вымогателям и краже данных, нацелившись на такие отрасли, как финансы и розничная торговля. Группа использует тактику социальной инженерии для использования операций службы поддержки, что требует более строгих методов проверки и аутентификации. Чтобы снизить риски, организации должны внедрять надежные средства контроля доступа, многофакторную аутентификацию и строгий мониторинг конфигураций безопасности.
-----
С начала 2023 года UNC3944, финансово мотивированный хакер, связанный с компанией Scattered Spider, перешел от операций по замене SIM-карт к атакам с использованием программ-вымогателей и хищению данных. Группа нацелена на такие отрасли, как телекоммуникации, финансовые услуги, общественное питание и розничная торговля, используя известность известных компаний для усиления своего влияния. Их активность снизилась после действий правоохранительных органов в 2024 году.
UNC3944 использует сложную тактику социальной инженерии для манипулирования работой службы поддержки. Организациям следует усовершенствовать процессы проверки, обучив персонал службы поддержки безопасному подтверждению личности. Они предпочитают ориентироваться на крупные предприятия с широкими возможностями ИТ-аутсорсинга, особенно в англоязычных странах, а недавние кампании проводились также в Сингапуре и Индии.
Группа ищет конфиденциальную внутреннюю документацию и использует инструменты сетевой разведки для обхода уязвимых сред. Рекомендации для организаций включают в себя строгий контроль доступа к привилегированным учетным записям, использование многофакторной аутентификации (MFA) и ограничение возможностей удаленного доступа. Необходим регулярный мониторинг несанкционированных изменений в конфигурациях безопасности.
Для повышения осведомленности о попытках социальной инженерии, таких как SMS-фишинг, необходимо всестороннее обучение пользователей. Установление строгих правил мониторинга внешних коммуникаций и усиление необходимости проверки, прежде чем предпринимать конфиденциальные действия, может усилить защиту от UNC3944.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансово мотивированный хакер UNC3944 с начала 2023 года перешел от обмена SIM-картами к программам-вымогателям и краже данных, нацелившись на такие отрасли, как финансы и розничная торговля. Группа использует тактику социальной инженерии для использования операций службы поддержки, что требует более строгих методов проверки и аутентификации. Чтобы снизить риски, организации должны внедрять надежные средства контроля доступа, многофакторную аутентификацию и строгий мониторинг конфигураций безопасности.
-----
С начала 2023 года UNC3944, финансово мотивированный хакер, связанный с компанией Scattered Spider, перешел от операций по замене SIM-карт к атакам с использованием программ-вымогателей и хищению данных. Группа нацелена на такие отрасли, как телекоммуникации, финансовые услуги, общественное питание и розничная торговля, используя известность известных компаний для усиления своего влияния. Их активность снизилась после действий правоохранительных органов в 2024 году.
UNC3944 использует сложную тактику социальной инженерии для манипулирования работой службы поддержки. Организациям следует усовершенствовать процессы проверки, обучив персонал службы поддержки безопасному подтверждению личности. Они предпочитают ориентироваться на крупные предприятия с широкими возможностями ИТ-аутсорсинга, особенно в англоязычных странах, а недавние кампании проводились также в Сингапуре и Индии.
Группа ищет конфиденциальную внутреннюю документацию и использует инструменты сетевой разведки для обхода уязвимых сред. Рекомендации для организаций включают в себя строгий контроль доступа к привилегированным учетным записям, использование многофакторной аутентификации (MFA) и ограничение возможностей удаленного доступа. Необходим регулярный мониторинг несанкционированных изменений в конфигурациях безопасности.
Для повышения осведомленности о попытках социальной инженерии, таких как SMS-фишинг, необходимо всестороннее обучение пользователей. Установление строгих правил мониторинга внешних коммуникаций и усиление необходимости проверки, прежде чем предпринимать конфиденциальные действия, может усилить защиту от UNC3944.
#ParsedReport #CompletenessHigh
07-05-2025
COLDRIVER Using New Malware To Steal Documents From Western Targets and NGOs
https://cloud.google.com/blog/topics/threat-intelligence/coldriver-steal-documents-western-targets-ngos/
Report completeness: High
Actors/Campaigns:
Seaborgium (motivation: government_sponsored, financially_motivated)
Threats:
Lostkeys
Spica
Clickfix_technique
Victims:
Nato governments, Ngos, Former intelligence officers, Diplomatic officers, Western government advisors, Militaries, Journalists, Think tanks
Industry:
Military, Ngo, Government
Geo:
Russian, Russia, Ukraine
ChatGPT TTPs:
T1005, T1082, T1140, T1027
IOCs:
IP: 2
File: 6
Hash: 19
Domain: 1
Soft:
Chrome, Gmail
Algorithms:
base64, md5
Languages:
python, powershell, visual_basic
YARA: Found
07-05-2025
COLDRIVER Using New Malware To Steal Documents From Western Targets and NGOs
https://cloud.google.com/blog/topics/threat-intelligence/coldriver-steal-documents-western-targets-ngos/
Report completeness: High
Actors/Campaigns:
Seaborgium (motivation: government_sponsored, financially_motivated)
Threats:
Lostkeys
Spica
Clickfix_technique
Victims:
Nato governments, Ngos, Former intelligence officers, Diplomatic officers, Western government advisors, Militaries, Journalists, Think tanks
Industry:
Military, Ngo, Government
Geo:
Russian, Russia, Ukraine
ChatGPT TTPs:
do not use without manual checkT1005, T1082, T1140, T1027
IOCs:
IP: 2
File: 6
Hash: 19
Domain: 1
Soft:
Chrome, Gmail
Algorithms:
base64, md5
Languages:
python, powershell, visual_basic
YARA: Found
Google Cloud Blog
COLDRIVER Using New Malware To Steal Documents From Western Targets and NGOs | Google Cloud Blog
Russian government-backed group COLDRIVER is using LOSTKEYS malware to steal files and system information from NGOs and western targets.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 COLDRIVER Using New Malware To Steal Documents From Western Targets and NGOs https://cloud.google.com/blog/topics/threat-intelligence/coldriver-steal-documents-western-targets-ngos/ Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LOSTKEYS, сложная вредоносная программа, связанная с российской государственной компанией actor COLDRIVER, нацелена на определенные файлы и собирает системную информацию. Заражение начинается с ввода вводящей в заблуждение CAPTCHA, что приводит к многоэтапному процессу PowerShell, в результате которого LOSTKEYS используется для извлечения конфиденциальных данных.
-----
Google Threat Intelligence Group (GTIG) сообщила о появлении LOSTKEYS, сложной вредоносной программы, которую приписывают российскому государственному хакеру COLDRIVER, также известному под различными псевдонимами, такими как UNC4057, Star Blizzard и Callisto. Эта новая вредоносная программа демонстрирует расширяющиеся возможности COLDRIVER, особенно в плане кражи файлов и системной разведки. LOSTKEYS предназначена для поиска файлов с определенными расширениями и каталогами и может передавать злоумышленнику критически важную системную информацию и сведения о запущенных процессах. Мониторинг GTIG показывает, что это вредоносное ПО работает с начала 2025 года, что свидетельствует о расширении инструментария COLDRIVER, о котором ранее сообщалось в связи с появлением вредоносного ПО SPICA в 2024 году.
Методы работы COLDRIVER в основном связаны с кражей учетных данных, которые они используют для получения несанкционированного доступа к крупным учетным записям, особенно в отношении таких организаций, как государства- члены НАТО, НПО и частные лица, занимающие дипломатические должности. Их фишинговые кампании традиционно приводили к утечке электронной почты и контактов, что способствовало дальнейшим вторжениям. В настоящее время целями являются советники западных военных и правительственных структур, журналисты и различные неправительственные организации, а также лица, связанные с Украиной, что соответствует стратегическим целям России по сбору разведывательной информации.
Процесс заражения LOSTKEYS начинается с тактики социальной инженерии, включающей вводящую в заблуждение веб-страницу с поддельной капчей. Как только эта капча "проверена", пользователям предлагается выполнить команду PowerShell, которая запускает многоэтапный процесс заражения. Второй этап цепочки заражения включает в себя получение дополнительных сценариев PowerShell с указанного IP-адреса (165.227.148.68). Этот метод, известный как "ClickFix", используется многочисленными способными и финансово мотивированными хакерами для распространения вредоносного ПО.
По мере продвижения атаки вредоносная программа извлекает большой двоичный объект в кодировке Base64, который декодируется в другой PowerShell, который впоследствии извлекает дополнительные компоненты, в частности Visual Basic Script (VBS), который функционирует как декодер. Этот декодер использует уникальные ключи, которые варьируются в зависимости от цепочки заражения, для выполнения шифрования замены закодированных данных, что в конечном итоге приводит к использованию самих ПОТЕРЯННЫХ ключей. Эта вредоносная программа специально нацелена на проникновение в файлы и сбор конфиденциальной информации, следуя общей схеме более ранних методов COLDRIVER, которые включают использование SPICA для доступа к документам.
В ходе расследования GTIG также столкнулась с более старыми образцами от декабря 2023 года, которые вели себя иначе, чем текущая цепочка выполнения, но в конечном итоге привели к выполнению LOSTKEYS, что указывает на потенциальную связь или перепрофилированную стратегию вредоносного ПО. Эти примеры основаны на переносимых исполняемых файлах (PE), маскирующихся под законное программное обеспечение, связанное с Maltego.
GTIG активно работает над борьбой с такими хакерами, повышая безопасность продуктов Google и интегрируя выявленные вредоносные объекты в протоколы безопасного просмотра. Пользователям рекомендуется принимать меры безопасности, в том числе включать улучшенный безопасный просмотр и обновлять устройства для снижения этих рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LOSTKEYS, сложная вредоносная программа, связанная с российской государственной компанией actor COLDRIVER, нацелена на определенные файлы и собирает системную информацию. Заражение начинается с ввода вводящей в заблуждение CAPTCHA, что приводит к многоэтапному процессу PowerShell, в результате которого LOSTKEYS используется для извлечения конфиденциальных данных.
-----
Google Threat Intelligence Group (GTIG) сообщила о появлении LOSTKEYS, сложной вредоносной программы, которую приписывают российскому государственному хакеру COLDRIVER, также известному под различными псевдонимами, такими как UNC4057, Star Blizzard и Callisto. Эта новая вредоносная программа демонстрирует расширяющиеся возможности COLDRIVER, особенно в плане кражи файлов и системной разведки. LOSTKEYS предназначена для поиска файлов с определенными расширениями и каталогами и может передавать злоумышленнику критически важную системную информацию и сведения о запущенных процессах. Мониторинг GTIG показывает, что это вредоносное ПО работает с начала 2025 года, что свидетельствует о расширении инструментария COLDRIVER, о котором ранее сообщалось в связи с появлением вредоносного ПО SPICA в 2024 году.
Методы работы COLDRIVER в основном связаны с кражей учетных данных, которые они используют для получения несанкционированного доступа к крупным учетным записям, особенно в отношении таких организаций, как государства- члены НАТО, НПО и частные лица, занимающие дипломатические должности. Их фишинговые кампании традиционно приводили к утечке электронной почты и контактов, что способствовало дальнейшим вторжениям. В настоящее время целями являются советники западных военных и правительственных структур, журналисты и различные неправительственные организации, а также лица, связанные с Украиной, что соответствует стратегическим целям России по сбору разведывательной информации.
Процесс заражения LOSTKEYS начинается с тактики социальной инженерии, включающей вводящую в заблуждение веб-страницу с поддельной капчей. Как только эта капча "проверена", пользователям предлагается выполнить команду PowerShell, которая запускает многоэтапный процесс заражения. Второй этап цепочки заражения включает в себя получение дополнительных сценариев PowerShell с указанного IP-адреса (165.227.148.68). Этот метод, известный как "ClickFix", используется многочисленными способными и финансово мотивированными хакерами для распространения вредоносного ПО.
По мере продвижения атаки вредоносная программа извлекает большой двоичный объект в кодировке Base64, который декодируется в другой PowerShell, который впоследствии извлекает дополнительные компоненты, в частности Visual Basic Script (VBS), который функционирует как декодер. Этот декодер использует уникальные ключи, которые варьируются в зависимости от цепочки заражения, для выполнения шифрования замены закодированных данных, что в конечном итоге приводит к использованию самих ПОТЕРЯННЫХ ключей. Эта вредоносная программа специально нацелена на проникновение в файлы и сбор конфиденциальной информации, следуя общей схеме более ранних методов COLDRIVER, которые включают использование SPICA для доступа к документам.
В ходе расследования GTIG также столкнулась с более старыми образцами от декабря 2023 года, которые вели себя иначе, чем текущая цепочка выполнения, но в конечном итоге привели к выполнению LOSTKEYS, что указывает на потенциальную связь или перепрофилированную стратегию вредоносного ПО. Эти примеры основаны на переносимых исполняемых файлах (PE), маскирующихся под законное программное обеспечение, связанное с Maltego.
GTIG активно работает над борьбой с такими хакерами, повышая безопасность продуктов Google и интегрируя выявленные вредоносные объекты в протоколы безопасного просмотра. Пользователям рекомендуется принимать меры безопасности, в том числе включать улучшенный безопасный просмотр и обновлять устройства для снижения этих рисков.
#ParsedReport #CompletenessLow
06-05-2025
Mamona: Technical Analysis of a New Ransomware Strain
https://any.run/cybersecurity-blog/mamona-ransomware-analysis/
Report completeness: Low
Actors/Campaigns:
Dragonforce
Threats:
Mamona
Eldorado_ransomware
Embargo_ransomware
TTPs:
Tactics: 1
Technics: 5
IOCs:
File: 2
Hash: 2
Soft:
Windows CryptoAPI, OpenSSL, Visual Studio, Telegram, Discord
Algorithms:
exhibit, xor, sha256
06-05-2025
Mamona: Technical Analysis of a New Ransomware Strain
https://any.run/cybersecurity-blog/mamona-ransomware-analysis/
Report completeness: Low
Actors/Campaigns:
Dragonforce
Threats:
Mamona
Eldorado_ransomware
Embargo_ransomware
TTPs:
Tactics: 1
Technics: 5
IOCs:
File: 2
Hash: 2
Soft:
Windows CryptoAPI, OpenSSL, Visual Studio, Telegram, Discord
Algorithms:
exhibit, xor, sha256
any.run
Mamona: Technical Analysis of a New Ransomware Strain - ANY.RUN's Cybersecurity Blog
Discover detailed breakdown of Mamona, a new ransomware strain with advanced encryption capabilities operated by BlackLock affiliates.
CTT Report Hub
#ParsedReport #CompletenessLow 06-05-2025 Mamona: Technical Analysis of a New Ransomware Strain https://any.run/cybersecurity-blog/mamona-ransomware-analysis/ Report completeness: Low Actors/Campaigns: Dragonforce Threats: Mamona Eldorado_ransomware …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Mamona работает в автономном режиме без подключения к сети C2, используя пользовательскую процедуру шифрования, которая проста, но эффективна для предотвращения сбоев. Она использует такие методы, как сбор системной информации и тактика скрытности, чтобы избежать обнаружения, создавая постоянную угрозу для организаций, не имеющих автономных резервных копий.
-----
Программа-вымогатель Mamona появилась как недавно выявленный вид на рынке обычных программ-вымогателей и привлекла к себе внимание в первую очередь благодаря своей связи с филиалами BlackLock. В отличие от более структурированных моделей "Программы-вымогатели как услуга", Mamona работает без официальных соглашений и использует разработчика, продаваемого сторонним операторам. Эта программа-вымогатель отличается отсутствием связи с внешней сетью и функционирует полностью автономно. Он не использует традиционные каналы управления (C2), исключая даже элементарную фильтрацию данных, что делает его поведение нетипичным для программ-вымогателей и его трудно обнаружить с помощью стандартных механизмов защиты.
При запуске Mamona использует тактику временной задержки, используя команду ping, направленную на обратный IP-адрес, что позволяет обойти поведенческий мониторинг. Изначально вредоносная программа собирает системную информацию, такую как имя хоста и языковые настройки, что помогает адаптировать атаку. После разведки он отправляет записку с требованием выкупа с надписью README.HAes.txt в нескольких местах, чтобы жертва могла лучше ее видеть. После этого он шифрует пользовательские файлы, добавляя расширение .HAes, делая их недоступными, а также меняя обои рабочего стола на предупреждающее сообщение о шифровании.
Криптографическая реализация Mamona находится в зачаточном состоянии; в ней не используются стандартные криптографические библиотеки, такие как Windows CryptoAPI или OpenSSL, что вызывает вопросы о ее надежности. Вместо этого программа-вымогатель использует специально разработанную процедуру шифрования, основанную исключительно на низкоуровневых операциях и манипулировании памятью. Такая простота может привести к ускорению процессов шифрования, но приводит к относительно слабому механизму шифрования, что позволяет предположить, что, несмотря на то, что программа-вымогатель предназначена для создания помех, у жертв могут быть варианты восстановления данных.
Анализ Mamona выявил ключевые методы в рамках платформы MITRE ATT&CK. Ее поведение включает в себя тактику обнаружения, такую как запрос системной информации с помощью проверок реестра, а также тактику выполнения, включающую командную оболочку для реализации временных задержек и процедур самоудаления. Отсутствие как подключения C2, так и методов двойного вымогательства делает Mamona менее сложной угрозой, но все же представляет собой серьезную помеху, способную нарушить рабочие процессы и усложнить реагирование на инциденты, особенно в средах, где отсутствуют адекватные автономные резервные копии.
Простота конструкции Mamona повышает ее скрытность, что затрудняет обнаружение с помощью обычных мер безопасности. Утечка компоновщика, облегчающая ее развертывание, вызывает опасения по поводу потенциального увеличения числа пользователей среди менее опытных хакеров, поскольку это снижает барьер для проникновения программ-вымогателей. В целом, Mamona демонстрирует тревожную тенденцию к появлению программ-вымогателей, ориентированных на доступность, а не на сложность, подчеркивая меняющийся ландшафт угроз, когда даже внесетевые атаки могут привести к существенным сбоям в работе организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Mamona работает в автономном режиме без подключения к сети C2, используя пользовательскую процедуру шифрования, которая проста, но эффективна для предотвращения сбоев. Она использует такие методы, как сбор системной информации и тактика скрытности, чтобы избежать обнаружения, создавая постоянную угрозу для организаций, не имеющих автономных резервных копий.
-----
Программа-вымогатель Mamona появилась как недавно выявленный вид на рынке обычных программ-вымогателей и привлекла к себе внимание в первую очередь благодаря своей связи с филиалами BlackLock. В отличие от более структурированных моделей "Программы-вымогатели как услуга", Mamona работает без официальных соглашений и использует разработчика, продаваемого сторонним операторам. Эта программа-вымогатель отличается отсутствием связи с внешней сетью и функционирует полностью автономно. Он не использует традиционные каналы управления (C2), исключая даже элементарную фильтрацию данных, что делает его поведение нетипичным для программ-вымогателей и его трудно обнаружить с помощью стандартных механизмов защиты.
При запуске Mamona использует тактику временной задержки, используя команду ping, направленную на обратный IP-адрес, что позволяет обойти поведенческий мониторинг. Изначально вредоносная программа собирает системную информацию, такую как имя хоста и языковые настройки, что помогает адаптировать атаку. После разведки он отправляет записку с требованием выкупа с надписью README.HAes.txt в нескольких местах, чтобы жертва могла лучше ее видеть. После этого он шифрует пользовательские файлы, добавляя расширение .HAes, делая их недоступными, а также меняя обои рабочего стола на предупреждающее сообщение о шифровании.
Криптографическая реализация Mamona находится в зачаточном состоянии; в ней не используются стандартные криптографические библиотеки, такие как Windows CryptoAPI или OpenSSL, что вызывает вопросы о ее надежности. Вместо этого программа-вымогатель использует специально разработанную процедуру шифрования, основанную исключительно на низкоуровневых операциях и манипулировании памятью. Такая простота может привести к ускорению процессов шифрования, но приводит к относительно слабому механизму шифрования, что позволяет предположить, что, несмотря на то, что программа-вымогатель предназначена для создания помех, у жертв могут быть варианты восстановления данных.
Анализ Mamona выявил ключевые методы в рамках платформы MITRE ATT&CK. Ее поведение включает в себя тактику обнаружения, такую как запрос системной информации с помощью проверок реестра, а также тактику выполнения, включающую командную оболочку для реализации временных задержек и процедур самоудаления. Отсутствие как подключения C2, так и методов двойного вымогательства делает Mamona менее сложной угрозой, но все же представляет собой серьезную помеху, способную нарушить рабочие процессы и усложнить реагирование на инциденты, особенно в средах, где отсутствуют адекватные автономные резервные копии.
Простота конструкции Mamona повышает ее скрытность, что затрудняет обнаружение с помощью обычных мер безопасности. Утечка компоновщика, облегчающая ее развертывание, вызывает опасения по поводу потенциального увеличения числа пользователей среди менее опытных хакеров, поскольку это снижает барьер для проникновения программ-вымогателей. В целом, Mamona демонстрирует тревожную тенденцию к появлению программ-вымогателей, ориентированных на доступность, а не на сложность, подчеркивая меняющийся ландшафт угроз, когда даже внесетевые атаки могут привести к существенным сбоям в работе организаций.
#ParsedReport #CompletenessLow
07-05-2025
The tendency to award: Core Werewolf spies were attacked by military organizations of Belarus and Russia
https://habr.com/ru/companies/F6/news/907064/
Report completeness: Low
Actors/Campaigns:
Core_werewolf
Threats:
Ultra_vnc_tool
Meshcentral_tool
Industry:
Military
Geo:
Russia, Russian, Belarus, Belarusian
ChatGPT TTPs:
T1204, T1566.001, T1059, T1219, T1071
IOCs:
Domain: 3
File: 17
Hash: 43
07-05-2025
The tendency to award: Core Werewolf spies were attacked by military organizations of Belarus and Russia
https://habr.com/ru/companies/F6/news/907064/
Report completeness: Low
Actors/Campaigns:
Core_werewolf
Threats:
Ultra_vnc_tool
Meshcentral_tool
Industry:
Military
Geo:
Russia, Russian, Belarus, Belarusian
ChatGPT TTPs:
do not use without manual checkT1204, T1566.001, T1059, T1219, T1071
IOCs:
Domain: 3
File: 17
Hash: 43
Хабр
Склонность награждать: шпионы Core Werewolf атаковали военные организации Беларуси и России
Специалисты компании F6 зафиксировали активность группировки шпионов Core Werewolf, направленную на военные организации Беларуси и России. Core Werewolf — кибершпионская...
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 The tendency to award: Core Werewolf spies were attacked by military organizations of Belarus and Russia https://habr.com/ru/companies/F6/news/907064/ Report completeness: Low Actors/Campaigns: Core_werewolf Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная группа кибершпионажа Werewolf, действующая с августа 2021 года, нацелена на военные организации в Беларуси и России. Последние тактические приемы включают использование вредоносных электронных писем с архивами, защищенными паролем, развертывание дропперов для удаленного доступа через UltraVNC и выполнение скриптов для извлечения конфиденциальной военной информации.
-----
Основная группа кибершпионажа Werewolf действует с августа 2021 года, нацеливаясь, в частности, на военные организации в Беларуси и России, особенно на те, которые связаны с обороной, промышленностью и критически важной инфраструктурой. Недавно специалисты F6 выявили продолжающуюся вредоносную деятельность и методы, используемые этой группой.
2 мая 2025 года были обнаружены доказательства вредоносной кампании, в ходе которой электронное письмо было отправлено с Al.gurskj@mail.ru , содержащий защищенный паролем архив под названием Lists_NA_NAGR.7Z. Этот архив содержал исполняемый файл, идентифицированный как дроппер, под названием "Списки для разъяснения Sun, представленные к государственной награде Awards.exe." По при запуске dropper распаковывает свое содержимое во временную директорию, одновременно отображая безобидный на вид PDF-документ. Он запускает последовательность действий, которая в конечном итоге использует CMD-скрипт CRAWL.CMD для извлечения файлов из защищенного архива и передачи управления другому скрипту Kingdom.bat. Этот скрипт отвечает за создание файла конфигурации для UltraVNC, настройку различных параметров для облегчения удаленного доступа и установление соединений с сервером управления (C2) по адресу Stroikom-VL.ru. Затем он запускает клиент VNC, замаскированный под Sysgry.exe , тем самым предоставляя злоумышленникам постоянный удаленный доступ к скомпрометированной системе.
Аналитики F6 также обратили внимание на другой исполняемый файл, известный как Undoubtedly.exe, который был проанализирован 17 апреля 2025 года после загрузки на сервис Virustotal. Этот файл был связан с Core Werewolf и, вероятно, использовался для атак на российские военные объекты. Выполнение этого дроппера привело к извлечению PDF-документа, содержащего конфиденциальную военную информацию, и запустило сложную цепочку сценариев, аналогичных предыдущим атакам, с использованием дополнительных файлов, таких как Exception.bat и Divine.bat. Эти сценарии также позволили подключиться к другому серверу C2, ubzor.ru и снова развернули исполняемый файл UltraVNC для удаленного управления.
Этот индивидуальный подход с использованием привычных соглашений об именовании файлов, манипулирования распространенным программным обеспечением VNC для уклонения от ответственности и хорошо структурированных цепных сценариев подчеркивает передовые возможности группы в области кибершпионажа, направленные на сбор конфиденциальных военных данных и обеспечение скрытого доступа к целевым сетям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная группа кибершпионажа Werewolf, действующая с августа 2021 года, нацелена на военные организации в Беларуси и России. Последние тактические приемы включают использование вредоносных электронных писем с архивами, защищенными паролем, развертывание дропперов для удаленного доступа через UltraVNC и выполнение скриптов для извлечения конфиденциальной военной информации.
-----
Основная группа кибершпионажа Werewolf действует с августа 2021 года, нацеливаясь, в частности, на военные организации в Беларуси и России, особенно на те, которые связаны с обороной, промышленностью и критически важной инфраструктурой. Недавно специалисты F6 выявили продолжающуюся вредоносную деятельность и методы, используемые этой группой.
2 мая 2025 года были обнаружены доказательства вредоносной кампании, в ходе которой электронное письмо было отправлено с Al.gurskj@mail.ru , содержащий защищенный паролем архив под названием Lists_NA_NAGR.7Z. Этот архив содержал исполняемый файл, идентифицированный как дроппер, под названием "Списки для разъяснения Sun, представленные к государственной награде Awards.exe." По при запуске dropper распаковывает свое содержимое во временную директорию, одновременно отображая безобидный на вид PDF-документ. Он запускает последовательность действий, которая в конечном итоге использует CMD-скрипт CRAWL.CMD для извлечения файлов из защищенного архива и передачи управления другому скрипту Kingdom.bat. Этот скрипт отвечает за создание файла конфигурации для UltraVNC, настройку различных параметров для облегчения удаленного доступа и установление соединений с сервером управления (C2) по адресу Stroikom-VL.ru. Затем он запускает клиент VNC, замаскированный под Sysgry.exe , тем самым предоставляя злоумышленникам постоянный удаленный доступ к скомпрометированной системе.
Аналитики F6 также обратили внимание на другой исполняемый файл, известный как Undoubtedly.exe, который был проанализирован 17 апреля 2025 года после загрузки на сервис Virustotal. Этот файл был связан с Core Werewolf и, вероятно, использовался для атак на российские военные объекты. Выполнение этого дроппера привело к извлечению PDF-документа, содержащего конфиденциальную военную информацию, и запустило сложную цепочку сценариев, аналогичных предыдущим атакам, с использованием дополнительных файлов, таких как Exception.bat и Divine.bat. Эти сценарии также позволили подключиться к другому серверу C2, ubzor.ru и снова развернули исполняемый файл UltraVNC для удаленного управления.
Этот индивидуальный подход с использованием привычных соглашений об именовании файлов, манипулирования распространенным программным обеспечением VNC для уклонения от ответственности и хорошо структурированных цепных сценариев подчеркивает передовые возможности группы в области кибершпионажа, направленные на сбор конфиденциальных военных данных и обеспечение скрытого доступа к целевым сетям.
#ParsedReport #CompletenessLow
07-05-2025
Androids May 2025 Update Tackles CVE-2025-27363 & More Langflow & MagicINFO Exploited, Kibana at Risk
https://socradar.io/androids-may-2025-update-tackles-cve-2025-27363-more/
Report completeness: Low
Threats:
Mirai
Victims:
Android, Langflow, Samsung magicinfo, Geovision iot, Kibana
Industry:
Iot
CVEs:
CVE-2025-27363 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-6047 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-25014 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-26426 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-7399 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- samsung magicinfo 9 server (<21.1050)
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-11120 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geovision gv-vs12 firmware (-)
CVE-2025-0087 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)
ChatGPT TTPs:
T1203, T1548, T1210, T1190, T1068
Soft:
Langflow, Kibana, android, Google Play, Hadoop, DigiEver
Platforms:
arm
07-05-2025
Androids May 2025 Update Tackles CVE-2025-27363 & More Langflow & MagicINFO Exploited, Kibana at Risk
https://socradar.io/androids-may-2025-update-tackles-cve-2025-27363-more/
Report completeness: Low
Threats:
Mirai
Victims:
Android, Langflow, Samsung magicinfo, Geovision iot, Kibana
Industry:
Iot
CVEs:
CVE-2025-27363 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-6047 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-25014 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-26426 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-7399 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- samsung magicinfo 9 server (<21.1050)
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-11120 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geovision gv-vs12 firmware (-)
CVE-2025-0087 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)
ChatGPT TTPs:
do not use without manual checkT1203, T1548, T1210, T1190, T1068
Soft:
Langflow, Kibana, android, Google Play, Hadoop, DigiEver
Platforms:
arm
SOCRadar® Cyber Intelligence Inc.
Android's May 2025 Update Tackles CVE-2025-27363 & More – Langflow & MagicINFO Exploited, Kibana at Risk - SOCRadar® Cyber Intelligence…
Google has rolled out its Android security bulletin for May 2025, addressing a total of 46 vulnerabilities, including a RCE flaw, CVE-2025-27363...
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Androids May 2025 Update Tackles CVE-2025-27363 & More Langflow & MagicINFO Exploited, Kibana at Risk https://socradar.io/androids-may-2025-update-tackles-cve-2025-27363-more/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В бюллетене безопасности Google за май 2025 года указаны критические уязвимости, в частности CVE-2025-27363 (RCE в FreeType) и CVE-2025-25014 (RCE в Kibana), которые позволяют удаленно выполнять код. Другие уязвимости, такие как в Langflow и Samsung MagicInfo, позволяют выполнять несанкционированный код, и их использование усилилось после выпуска PoC-кода. Кроме того, действия ботнета Mirai нацелены на устройства Интернета вещей, использующие ошибки внедрения команд операционной системы.
-----
В бюллетене Google по безопасности Android за май 2025 года рассматриваются 46 уязвимостей, в том числе критическая ошибка удаленного выполнения кода (RCE) с пометкой CVE-2025-27363, которая идентифицирована как непосредственная угроза. Этот недостаток, который имеет оценку CVSS 8,1, позволяет выполнять локальный код без участия пользователя и может нарушить целостность устройства, если не будут приняты меры по устранению недостатков. Он происходит из библиотеки FreeType и был связан с ограниченными попытками использования в дикой природе. Другие серьезные проблемы, устраненные в этом исправлении, затрагивают версии Android с 13 по 15, включая множественные уязвимости с повышением прав доступа (EoP), такие как CVE-2025-0087 и CVE-2025-26426, которые позволяют несанкционированно повышать привилегии в уязвимых системах.
Кроме того, недавно выявленные уязвимости относятся не только к Android; они также включают CVE-2025-3248, критическую уязвимость RCE в Langflow, инструменте с открытым исходным кодом для создания агентов искусственного интеллекта. Эта уязвимость затрагивает незащищенную конечную точку API, которая не имеет необходимой проверки ввода и аутентификации, позволяя удаленным злоумышленникам выполнять произвольный код с помощью вредоносных HTTP-запросов. Несмотря на внесение исправлений в версию 1.3.0, риск остается высоким, особенно после публичного выпуска кода для проверки концепции (PoC), что привело к расширенному сканированию уязвимых экземпляров.
Другой серьезной угрозой является уязвимость CVE-2024-7399 в Samsung MagicInfo, платформе, используемой для управления цифровыми дисплеями, которая активно используется для загрузки вредоносных скриптов, устанавливающих вредоносный ботнет Mirai. Уязвимость позволяет злоумышленникам обходить аутентификацию, используя слабую проверку ввода при загрузке файлов, что открывает путь для выполнения произвольного кода. Несмотря на то, что в августе 2024 года был выпущен патч, использование этой уязвимости резко возросло после того, как PoC-код стал общедоступным.
Более того, действия, связанные с Mirai, также были нацелены на устройства GeoVision IoT, используя уязвимости при внедрении команд в ОС, такие как CVE-2024-6047 и CVE-2024-11120, для получения контроля над устаревшими устройствами. Похоже, что в этой кампании используется тактика, аналогичная предыдущим попыткам ботнета, и подчеркивается необходимость перехода пользователей на более новые поддерживаемые модели из-за рисков, связанных с неподдерживаемыми моделями.
Наконец, CVE-2025-25014 с оценкой CVSS 9,1 представляет собой критический риск для Kibana, поскольку позволяет выполнять произвольный код с помощью специально созданных HTTP-запросов к уязвимым конечным точкам. Этот недостаток затрагивает несколько версий Kibana, когда включены функции машинного обучения и создания отчетов. Пользователи могут снизить риск, изменив файл конфигурации, чтобы эффективно отключить эти функции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В бюллетене безопасности Google за май 2025 года указаны критические уязвимости, в частности CVE-2025-27363 (RCE в FreeType) и CVE-2025-25014 (RCE в Kibana), которые позволяют удаленно выполнять код. Другие уязвимости, такие как в Langflow и Samsung MagicInfo, позволяют выполнять несанкционированный код, и их использование усилилось после выпуска PoC-кода. Кроме того, действия ботнета Mirai нацелены на устройства Интернета вещей, использующие ошибки внедрения команд операционной системы.
-----
В бюллетене Google по безопасности Android за май 2025 года рассматриваются 46 уязвимостей, в том числе критическая ошибка удаленного выполнения кода (RCE) с пометкой CVE-2025-27363, которая идентифицирована как непосредственная угроза. Этот недостаток, который имеет оценку CVSS 8,1, позволяет выполнять локальный код без участия пользователя и может нарушить целостность устройства, если не будут приняты меры по устранению недостатков. Он происходит из библиотеки FreeType и был связан с ограниченными попытками использования в дикой природе. Другие серьезные проблемы, устраненные в этом исправлении, затрагивают версии Android с 13 по 15, включая множественные уязвимости с повышением прав доступа (EoP), такие как CVE-2025-0087 и CVE-2025-26426, которые позволяют несанкционированно повышать привилегии в уязвимых системах.
Кроме того, недавно выявленные уязвимости относятся не только к Android; они также включают CVE-2025-3248, критическую уязвимость RCE в Langflow, инструменте с открытым исходным кодом для создания агентов искусственного интеллекта. Эта уязвимость затрагивает незащищенную конечную точку API, которая не имеет необходимой проверки ввода и аутентификации, позволяя удаленным злоумышленникам выполнять произвольный код с помощью вредоносных HTTP-запросов. Несмотря на внесение исправлений в версию 1.3.0, риск остается высоким, особенно после публичного выпуска кода для проверки концепции (PoC), что привело к расширенному сканированию уязвимых экземпляров.
Другой серьезной угрозой является уязвимость CVE-2024-7399 в Samsung MagicInfo, платформе, используемой для управления цифровыми дисплеями, которая активно используется для загрузки вредоносных скриптов, устанавливающих вредоносный ботнет Mirai. Уязвимость позволяет злоумышленникам обходить аутентификацию, используя слабую проверку ввода при загрузке файлов, что открывает путь для выполнения произвольного кода. Несмотря на то, что в августе 2024 года был выпущен патч, использование этой уязвимости резко возросло после того, как PoC-код стал общедоступным.
Более того, действия, связанные с Mirai, также были нацелены на устройства GeoVision IoT, используя уязвимости при внедрении команд в ОС, такие как CVE-2024-6047 и CVE-2024-11120, для получения контроля над устаревшими устройствами. Похоже, что в этой кампании используется тактика, аналогичная предыдущим попыткам ботнета, и подчеркивается необходимость перехода пользователей на более новые поддерживаемые модели из-за рисков, связанных с неподдерживаемыми моделями.
Наконец, CVE-2025-25014 с оценкой CVSS 9,1 представляет собой критический риск для Kibana, поскольку позволяет выполнять произвольный код с помощью специально созданных HTTP-запросов к уязвимым конечным точкам. Этот недостаток затрагивает несколько версий Kibana, когда включены функции машинного обучения и создания отчетов. Пользователи могут снизить риск, изменив файл конфигурации, чтобы эффективно отключить эти функции.
#ParsedReport #CompletenessMedium
06-05-2025
Bit ByBit - emulation of the DPRK's largest cryptocurrencyheist
https://www.elastic.co/security-labs/bit-bybit
Report completeness: Medium
Actors/Campaigns:
Tradertraitor
Lazarus
Threats:
Supply_chain_technique
Mythic_c2
Poseidon
Rn_loader
Bandit_stealer
Victims:
Bybit, Safe{wallet}
Industry:
Financial
Geo:
Asia, North korea, Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1609, T1530, T1090.003, T1133, T1566.001, T1027, T1210, T1204.002, T1036.005
IOCs:
Domain: 2
File: 10
Hash: 3
Soft:
macOS, PyYAML, SlowMist, Telegram, Discord, Linux, docker, Chrome, Boto3
Wallets:
bybit
Algorithms:
base64, xor, sha256
Functions:
GetSessionToken, AWS, IAM, ETH, exec, SDK, CreateVirtualMFADevice
Win API:
LoadLibrary, GetObject
Languages:
python, javascript, golang
Platforms:
apple
Links:
have more...
06-05-2025
Bit ByBit - emulation of the DPRK's largest cryptocurrencyheist
https://www.elastic.co/security-labs/bit-bybit
Report completeness: Medium
Actors/Campaigns:
Tradertraitor
Lazarus
Threats:
Supply_chain_technique
Mythic_c2
Poseidon
Rn_loader
Bandit_stealer
Victims:
Bybit, Safe{wallet}
Industry:
Financial
Geo:
Asia, North korea, Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1609, T1530, T1090.003, T1133, T1566.001, T1027, T1210, T1204.002, T1036.005
IOCs:
Domain: 2
File: 10
Hash: 3
Soft:
macOS, PyYAML, SlowMist, Telegram, Discord, Linux, docker, Chrome, Boto3
Wallets:
bybit
Algorithms:
base64, xor, sha256
Functions:
GetSessionToken, AWS, IAM, ETH, exec, SDK, CreateVirtualMFADevice
Win API:
LoadLibrary, GetObject
Languages:
python, javascript, golang
Platforms:
apple
Links:
have more...
https://github.com/MythicAgents/poseidonhttps://github.com/its-a-feature/Mythicwww.elastic.co
Bit ByBit - emulation of the DPRK's largest cryptocurrency heist — Elastic Security Labs
A high-fidelity emulation of the DPRK's largest cryptocurrency heist via a compromised macOS developer and AWS pivots.
CTT Report Hub
#ParsedReport #CompletenessMedium 06-05-2025 Bit ByBit - emulation of the DPRK's largest cryptocurrencyheist https://www.elastic.co/security-labs/bit-bybit Report completeness: Medium Actors/Campaigns: Tradertraitor Lazarus Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейское подразделение TraderTraitor украло около 400 000 ETH у ByBit, взломав рабочую станцию разработчика с помощью социальной инженерии и уязвимой библиотеки Python. Они модифицировали безопасный код {кошелька} в AWS S3, воспользовавшись отсутствием блокировки объектов S3 и защиты целостности вложенных ресурсов, что позволило перенаправить средства и выявить критические нарушения безопасности в облачных конфигурациях.
-----
В ходе продвинутой кибероперации, приписываемой северокорейскому подразделению TraderTraitor, 21 февраля 2025 года произошла крупная кража криптовалюты, в результате которой с криптовалютной биржи ByBit было украдено около 400 000 ETH. Атака продемонстрировала эволюционирующие методы воздействия КНДР на цепочки поставок программного обеспечения, подчеркнув их стратегию использования доверенных отношений с поставщиками для облегчения взломов систем безопасности. Этот инцидент был связан с компрометацией рабочей станции разработчика macOS, используемой Safe{Wallet}, поставщиком кошельков с несколькими подписями для ByBit.
Вторжение началось с социальной инженерии, в ходе которой разработчик невольно запустил вредоносное приложение на Python, которое использовало уязвимость удаленного выполнения кода в библиотеке PyYAML. Через тщательно созданный домен злоумышленники передавали вредоносную полезную нагрузку, что позволило им получить контроль над компьютером разработчика с помощью загрузчика на Python, идентифицированного как агент Poseidon из MythicC2. Затем злоумышленники перешли на AWS, используя скомпрометированные токены сеанса, полученные из среды разработчика — возможно, с помощью конфигураций AWS по умолчанию.
Ключевые технические действия включали развертывание полезной нагрузки JavaScript, встроенной в приложение Safe{Wallet}. Это было достигнуто путем манипулирования кодом, размещенным на AWS S3, где злоумышленники изменили логику транзакций, чтобы перенаправить средства с адресов холодного кошелька ByBit на адреса, контролируемые ими. Атака была связана со стратегическим использованием логики контейнеризованного приложения, обеспечивающей скрытность, которая не была обнаружена платформой Apple Endpoint Security Framework.
После этой кражи использование временных сессионных токенов AWS (обозначаемых префиксом ASIA) сыграло решающую роль в выполнении команд в хранилище S3, включая загрузку и изменение ресурсов JavaScript, необходимых для обработки транзакций. Важно отметить, что атака выявила уязвимости в конфигурациях AWS, такие как отсутствие блокировки объектов S3, которая могла бы предотвратить несанкционированные модификации, и отсутствие защиты целостности вложенных ресурсов (SRI), которая обеспечила бы целостность файлов JavaScript, предоставляемых конечным пользователям.
Методология злоумышленников выявила необходимость улучшения контроля и мер безопасности в рабочих процессах разработки и развертывания облачных приложений. Рекомендации включают обеспечение неизменяемости хранилища для критически важных ресурсов, внедрение надежных политик IAM с принципами минимизации привилегий и повышение прозрачности за счет всестороннего ведения журнала и мониторинга облачных операций.
Эта операция представляет собой изощренное использование атак по цепочке поставок, демонстрирующее, как хакеры могут использовать среду разработки и облачную инфраструктуру для получения прибыли. Последствия для организаций в секторе криптовалют подчеркивают критическую важность бдительности в отношении социальной инженерии, соблюдения передовых методов обеспечения безопасности и строгих стратегий защиты от APT.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейское подразделение TraderTraitor украло около 400 000 ETH у ByBit, взломав рабочую станцию разработчика с помощью социальной инженерии и уязвимой библиотеки Python. Они модифицировали безопасный код {кошелька} в AWS S3, воспользовавшись отсутствием блокировки объектов S3 и защиты целостности вложенных ресурсов, что позволило перенаправить средства и выявить критические нарушения безопасности в облачных конфигурациях.
-----
В ходе продвинутой кибероперации, приписываемой северокорейскому подразделению TraderTraitor, 21 февраля 2025 года произошла крупная кража криптовалюты, в результате которой с криптовалютной биржи ByBit было украдено около 400 000 ETH. Атака продемонстрировала эволюционирующие методы воздействия КНДР на цепочки поставок программного обеспечения, подчеркнув их стратегию использования доверенных отношений с поставщиками для облегчения взломов систем безопасности. Этот инцидент был связан с компрометацией рабочей станции разработчика macOS, используемой Safe{Wallet}, поставщиком кошельков с несколькими подписями для ByBit.
Вторжение началось с социальной инженерии, в ходе которой разработчик невольно запустил вредоносное приложение на Python, которое использовало уязвимость удаленного выполнения кода в библиотеке PyYAML. Через тщательно созданный домен злоумышленники передавали вредоносную полезную нагрузку, что позволило им получить контроль над компьютером разработчика с помощью загрузчика на Python, идентифицированного как агент Poseidon из MythicC2. Затем злоумышленники перешли на AWS, используя скомпрометированные токены сеанса, полученные из среды разработчика — возможно, с помощью конфигураций AWS по умолчанию.
Ключевые технические действия включали развертывание полезной нагрузки JavaScript, встроенной в приложение Safe{Wallet}. Это было достигнуто путем манипулирования кодом, размещенным на AWS S3, где злоумышленники изменили логику транзакций, чтобы перенаправить средства с адресов холодного кошелька ByBit на адреса, контролируемые ими. Атака была связана со стратегическим использованием логики контейнеризованного приложения, обеспечивающей скрытность, которая не была обнаружена платформой Apple Endpoint Security Framework.
После этой кражи использование временных сессионных токенов AWS (обозначаемых префиксом ASIA) сыграло решающую роль в выполнении команд в хранилище S3, включая загрузку и изменение ресурсов JavaScript, необходимых для обработки транзакций. Важно отметить, что атака выявила уязвимости в конфигурациях AWS, такие как отсутствие блокировки объектов S3, которая могла бы предотвратить несанкционированные модификации, и отсутствие защиты целостности вложенных ресурсов (SRI), которая обеспечила бы целостность файлов JavaScript, предоставляемых конечным пользователям.
Методология злоумышленников выявила необходимость улучшения контроля и мер безопасности в рабочих процессах разработки и развертывания облачных приложений. Рекомендации включают обеспечение неизменяемости хранилища для критически важных ресурсов, внедрение надежных политик IAM с принципами минимизации привилегий и повышение прозрачности за счет всестороннего ведения журнала и мониторинга облачных операций.
Эта операция представляет собой изощренное использование атак по цепочке поставок, демонстрирующее, как хакеры могут использовать среду разработки и облачную инфраструктуру для получения прибыли. Последствия для организаций в секторе криптовалют подчеркивают критическую важность бдительности в отношении социальной инженерии, соблюдения передовых методов обеспечения безопасности и строгих стратегий защиты от APT.