CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Defending Against UNC3944: Cybercrime Hardening Guidance from the Frontlines https://cloud.google.com/blog/topics/threat-intelligence/unc3944-proactive-hardening-recommendations/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Финансово мотивированный хакер UNC3944 с начала 2023 года перешел от обмена SIM-картами к программам-вымогателям и краже данных, нацелившись на такие отрасли, как финансы и розничная торговля. Группа использует тактику социальной инженерии для использования операций службы поддержки, что требует более строгих методов проверки и аутентификации. Чтобы снизить риски, организации должны внедрять надежные средства контроля доступа, многофакторную аутентификацию и строгий мониторинг конфигураций безопасности.
-----

С начала 2023 года UNC3944, финансово мотивированный хакер, связанный с компанией Scattered Spider, перешел от операций по замене SIM-карт к атакам с использованием программ-вымогателей и хищению данных. Группа нацелена на такие отрасли, как телекоммуникации, финансовые услуги, общественное питание и розничная торговля, используя известность известных компаний для усиления своего влияния. Их активность снизилась после действий правоохранительных органов в 2024 году.

UNC3944 использует сложную тактику социальной инженерии для манипулирования работой службы поддержки. Организациям следует усовершенствовать процессы проверки, обучив персонал службы поддержки безопасному подтверждению личности. Они предпочитают ориентироваться на крупные предприятия с широкими возможностями ИТ-аутсорсинга, особенно в англоязычных странах, а недавние кампании проводились также в Сингапуре и Индии.

Группа ищет конфиденциальную внутреннюю документацию и использует инструменты сетевой разведки для обхода уязвимых сред. Рекомендации для организаций включают в себя строгий контроль доступа к привилегированным учетным записям, использование многофакторной аутентификации (MFA) и ограничение возможностей удаленного доступа. Необходим регулярный мониторинг несанкционированных изменений в конфигурациях безопасности.

Для повышения осведомленности о попытках социальной инженерии, таких как SMS-фишинг, необходимо всестороннее обучение пользователей. Установление строгих правил мониторинга внешних коммуникаций и усиление необходимости проверки, прежде чем предпринимать конфиденциальные действия, может усилить защиту от UNC3944.
#ParsedReport #CompletenessHigh
07-05-2025

COLDRIVER Using New Malware To Steal Documents From Western Targets and NGOs

https://cloud.google.com/blog/topics/threat-intelligence/coldriver-steal-documents-western-targets-ngos/

Report completeness: High

Actors/Campaigns:
Seaborgium (motivation: government_sponsored, financially_motivated)

Threats:
Lostkeys
Spica
Clickfix_technique

Victims:
Nato governments, Ngos, Former intelligence officers, Diplomatic officers, Western government advisors, Militaries, Journalists, Think tanks

Industry:
Military, Ngo, Government

Geo:
Russian, Russia, Ukraine

ChatGPT TTPs:
do not use without manual check
T1005, T1082, T1140, T1027

IOCs:
IP: 2
File: 6
Hash: 19
Domain: 1

Soft:
Chrome, Gmail

Algorithms:
base64, md5

Languages:
python, powershell, visual_basic

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 COLDRIVER Using New Malware To Steal Documents From Western Targets and NGOs https://cloud.google.com/blog/topics/threat-intelligence/coldriver-steal-documents-western-targets-ngos/ Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
LOSTKEYS, сложная вредоносная программа, связанная с российской государственной компанией actor COLDRIVER, нацелена на определенные файлы и собирает системную информацию. Заражение начинается с ввода вводящей в заблуждение CAPTCHA, что приводит к многоэтапному процессу PowerShell, в результате которого LOSTKEYS используется для извлечения конфиденциальных данных.
-----

Google Threat Intelligence Group (GTIG) сообщила о появлении LOSTKEYS, сложной вредоносной программы, которую приписывают российскому государственному хакеру COLDRIVER, также известному под различными псевдонимами, такими как UNC4057, Star Blizzard и Callisto. Эта новая вредоносная программа демонстрирует расширяющиеся возможности COLDRIVER, особенно в плане кражи файлов и системной разведки. LOSTKEYS предназначена для поиска файлов с определенными расширениями и каталогами и может передавать злоумышленнику критически важную системную информацию и сведения о запущенных процессах. Мониторинг GTIG показывает, что это вредоносное ПО работает с начала 2025 года, что свидетельствует о расширении инструментария COLDRIVER, о котором ранее сообщалось в связи с появлением вредоносного ПО SPICA в 2024 году.

Методы работы COLDRIVER в основном связаны с кражей учетных данных, которые они используют для получения несанкционированного доступа к крупным учетным записям, особенно в отношении таких организаций, как государства- члены НАТО, НПО и частные лица, занимающие дипломатические должности. Их фишинговые кампании традиционно приводили к утечке электронной почты и контактов, что способствовало дальнейшим вторжениям. В настоящее время целями являются советники западных военных и правительственных структур, журналисты и различные неправительственные организации, а также лица, связанные с Украиной, что соответствует стратегическим целям России по сбору разведывательной информации.

Процесс заражения LOSTKEYS начинается с тактики социальной инженерии, включающей вводящую в заблуждение веб-страницу с поддельной капчей. Как только эта капча "проверена", пользователям предлагается выполнить команду PowerShell, которая запускает многоэтапный процесс заражения. Второй этап цепочки заражения включает в себя получение дополнительных сценариев PowerShell с указанного IP-адреса (165.227.148.68). Этот метод, известный как "ClickFix", используется многочисленными способными и финансово мотивированными хакерами для распространения вредоносного ПО.

По мере продвижения атаки вредоносная программа извлекает большой двоичный объект в кодировке Base64, который декодируется в другой PowerShell, который впоследствии извлекает дополнительные компоненты, в частности Visual Basic Script (VBS), который функционирует как декодер. Этот декодер использует уникальные ключи, которые варьируются в зависимости от цепочки заражения, для выполнения шифрования замены закодированных данных, что в конечном итоге приводит к использованию самих ПОТЕРЯННЫХ ключей. Эта вредоносная программа специально нацелена на проникновение в файлы и сбор конфиденциальной информации, следуя общей схеме более ранних методов COLDRIVER, которые включают использование SPICA для доступа к документам.

В ходе расследования GTIG также столкнулась с более старыми образцами от декабря 2023 года, которые вели себя иначе, чем текущая цепочка выполнения, но в конечном итоге привели к выполнению LOSTKEYS, что указывает на потенциальную связь или перепрофилированную стратегию вредоносного ПО. Эти примеры основаны на переносимых исполняемых файлах (PE), маскирующихся под законное программное обеспечение, связанное с Maltego.

GTIG активно работает над борьбой с такими хакерами, повышая безопасность продуктов Google и интегрируя выявленные вредоносные объекты в протоколы безопасного просмотра. Пользователям рекомендуется принимать меры безопасности, в том числе включать улучшенный безопасный просмотр и обновлять устройства для снижения этих рисков.
#ParsedReport #CompletenessLow
06-05-2025

Mamona: Technical Analysis of a New Ransomware Strain

https://any.run/cybersecurity-blog/mamona-ransomware-analysis/

Report completeness: Low

Actors/Campaigns:
Dragonforce

Threats:
Mamona
Eldorado_ransomware
Embargo_ransomware

TTPs:
Tactics: 1
Technics: 5

IOCs:
File: 2
Hash: 2

Soft:
Windows CryptoAPI, OpenSSL, Visual Studio, Telegram, Discord

Algorithms:
exhibit, xor, sha256
CTT Report Hub
#ParsedReport #CompletenessLow 06-05-2025 Mamona: Technical Analysis of a New Ransomware Strain https://any.run/cybersecurity-blog/mamona-ransomware-analysis/ Report completeness: Low Actors/Campaigns: Dragonforce Threats: Mamona Eldorado_ransomware …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Mamona работает в автономном режиме без подключения к сети C2, используя пользовательскую процедуру шифрования, которая проста, но эффективна для предотвращения сбоев. Она использует такие методы, как сбор системной информации и тактика скрытности, чтобы избежать обнаружения, создавая постоянную угрозу для организаций, не имеющих автономных резервных копий.
-----

Программа-вымогатель Mamona появилась как недавно выявленный вид на рынке обычных программ-вымогателей и привлекла к себе внимание в первую очередь благодаря своей связи с филиалами BlackLock. В отличие от более структурированных моделей "Программы-вымогатели как услуга", Mamona работает без официальных соглашений и использует разработчика, продаваемого сторонним операторам. Эта программа-вымогатель отличается отсутствием связи с внешней сетью и функционирует полностью автономно. Он не использует традиционные каналы управления (C2), исключая даже элементарную фильтрацию данных, что делает его поведение нетипичным для программ-вымогателей и его трудно обнаружить с помощью стандартных механизмов защиты.

При запуске Mamona использует тактику временной задержки, используя команду ping, направленную на обратный IP-адрес, что позволяет обойти поведенческий мониторинг. Изначально вредоносная программа собирает системную информацию, такую как имя хоста и языковые настройки, что помогает адаптировать атаку. После разведки он отправляет записку с требованием выкупа с надписью README.HAes.txt в нескольких местах, чтобы жертва могла лучше ее видеть. После этого он шифрует пользовательские файлы, добавляя расширение .HAes, делая их недоступными, а также меняя обои рабочего стола на предупреждающее сообщение о шифровании.

Криптографическая реализация Mamona находится в зачаточном состоянии; в ней не используются стандартные криптографические библиотеки, такие как Windows CryptoAPI или OpenSSL, что вызывает вопросы о ее надежности. Вместо этого программа-вымогатель использует специально разработанную процедуру шифрования, основанную исключительно на низкоуровневых операциях и манипулировании памятью. Такая простота может привести к ускорению процессов шифрования, но приводит к относительно слабому механизму шифрования, что позволяет предположить, что, несмотря на то, что программа-вымогатель предназначена для создания помех, у жертв могут быть варианты восстановления данных.

Анализ Mamona выявил ключевые методы в рамках платформы MITRE ATT&CK. Ее поведение включает в себя тактику обнаружения, такую как запрос системной информации с помощью проверок реестра, а также тактику выполнения, включающую командную оболочку для реализации временных задержек и процедур самоудаления. Отсутствие как подключения C2, так и методов двойного вымогательства делает Mamona менее сложной угрозой, но все же представляет собой серьезную помеху, способную нарушить рабочие процессы и усложнить реагирование на инциденты, особенно в средах, где отсутствуют адекватные автономные резервные копии.

Простота конструкции Mamona повышает ее скрытность, что затрудняет обнаружение с помощью обычных мер безопасности. Утечка компоновщика, облегчающая ее развертывание, вызывает опасения по поводу потенциального увеличения числа пользователей среди менее опытных хакеров, поскольку это снижает барьер для проникновения программ-вымогателей. В целом, Mamona демонстрирует тревожную тенденцию к появлению программ-вымогателей, ориентированных на доступность, а не на сложность, подчеркивая меняющийся ландшафт угроз, когда даже внесетевые атаки могут привести к существенным сбоям в работе организаций.
#ParsedReport #CompletenessLow
07-05-2025

The tendency to award: Core Werewolf spies were attacked by military organizations of Belarus and Russia

https://habr.com/ru/companies/F6/news/907064/

Report completeness: Low

Actors/Campaigns:
Core_werewolf

Threats:
Ultra_vnc_tool
Meshcentral_tool

Industry:
Military

Geo:
Russia, Russian, Belarus, Belarusian

ChatGPT TTPs:
do not use without manual check
T1204, T1566.001, T1059, T1219, T1071

IOCs:
Domain: 3
File: 17
Hash: 43
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 The tendency to award: Core Werewolf spies were attacked by military organizations of Belarus and Russia https://habr.com/ru/companies/F6/news/907064/ Report completeness: Low Actors/Campaigns: Core_werewolf Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная группа кибершпионажа Werewolf, действующая с августа 2021 года, нацелена на военные организации в Беларуси и России. Последние тактические приемы включают использование вредоносных электронных писем с архивами, защищенными паролем, развертывание дропперов для удаленного доступа через UltraVNC и выполнение скриптов для извлечения конфиденциальной военной информации.
-----

Основная группа кибершпионажа Werewolf действует с августа 2021 года, нацеливаясь, в частности, на военные организации в Беларуси и России, особенно на те, которые связаны с обороной, промышленностью и критически важной инфраструктурой. Недавно специалисты F6 выявили продолжающуюся вредоносную деятельность и методы, используемые этой группой.

2 мая 2025 года были обнаружены доказательства вредоносной кампании, в ходе которой электронное письмо было отправлено с Al.gurskj@mail.ru , содержащий защищенный паролем архив под названием Lists_NA_NAGR.7Z. Этот архив содержал исполняемый файл, идентифицированный как дроппер, под названием "Списки для разъяснения Sun, представленные к государственной награде Awards.exe." По при запуске dropper распаковывает свое содержимое во временную директорию, одновременно отображая безобидный на вид PDF-документ. Он запускает последовательность действий, которая в конечном итоге использует CMD-скрипт CRAWL.CMD для извлечения файлов из защищенного архива и передачи управления другому скрипту Kingdom.bat. Этот скрипт отвечает за создание файла конфигурации для UltraVNC, настройку различных параметров для облегчения удаленного доступа и установление соединений с сервером управления (C2) по адресу Stroikom-VL.ru. Затем он запускает клиент VNC, замаскированный под Sysgry.exe , тем самым предоставляя злоумышленникам постоянный удаленный доступ к скомпрометированной системе.

Аналитики F6 также обратили внимание на другой исполняемый файл, известный как Undoubtedly.exe, который был проанализирован 17 апреля 2025 года после загрузки на сервис Virustotal. Этот файл был связан с Core Werewolf и, вероятно, использовался для атак на российские военные объекты. Выполнение этого дроппера привело к извлечению PDF-документа, содержащего конфиденциальную военную информацию, и запустило сложную цепочку сценариев, аналогичных предыдущим атакам, с использованием дополнительных файлов, таких как Exception.bat и Divine.bat. Эти сценарии также позволили подключиться к другому серверу C2, ubzor.ru и снова развернули исполняемый файл UltraVNC для удаленного управления.

Этот индивидуальный подход с использованием привычных соглашений об именовании файлов, манипулирования распространенным программным обеспечением VNC для уклонения от ответственности и хорошо структурированных цепных сценариев подчеркивает передовые возможности группы в области кибершпионажа, направленные на сбор конфиденциальных военных данных и обеспечение скрытого доступа к целевым сетям.
#ParsedReport #CompletenessLow
07-05-2025

Androids May 2025 Update Tackles CVE-2025-27363 & More Langflow & MagicINFO Exploited, Kibana at Risk

https://socradar.io/androids-may-2025-update-tackles-cve-2025-27363-more/

Report completeness: Low

Threats:
Mirai

Victims:
Android, Langflow, Samsung magicinfo, Geovision iot, Kibana

Industry:
Iot

CVEs:
CVE-2025-27363 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-6047 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-25014 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-26426 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-7399 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- samsung magicinfo 9 server (<21.1050)

CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-11120 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geovision gv-vs12 firmware (-)

CVE-2025-0087 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)


ChatGPT TTPs:
do not use without manual check
T1203, T1548, T1210, T1190, T1068

Soft:
Langflow, Kibana, android, Google Play, Hadoop, DigiEver

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Androids May 2025 Update Tackles CVE-2025-27363 & More Langflow & MagicINFO Exploited, Kibana at Risk https://socradar.io/androids-may-2025-update-tackles-cve-2025-27363-more/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В бюллетене безопасности Google за май 2025 года указаны критические уязвимости, в частности CVE-2025-27363 (RCE в FreeType) и CVE-2025-25014 (RCE в Kibana), которые позволяют удаленно выполнять код. Другие уязвимости, такие как в Langflow и Samsung MagicInfo, позволяют выполнять несанкционированный код, и их использование усилилось после выпуска PoC-кода. Кроме того, действия ботнета Mirai нацелены на устройства Интернета вещей, использующие ошибки внедрения команд операционной системы.
-----

В бюллетене Google по безопасности Android за май 2025 года рассматриваются 46 уязвимостей, в том числе критическая ошибка удаленного выполнения кода (RCE) с пометкой CVE-2025-27363, которая идентифицирована как непосредственная угроза. Этот недостаток, который имеет оценку CVSS 8,1, позволяет выполнять локальный код без участия пользователя и может нарушить целостность устройства, если не будут приняты меры по устранению недостатков. Он происходит из библиотеки FreeType и был связан с ограниченными попытками использования в дикой природе. Другие серьезные проблемы, устраненные в этом исправлении, затрагивают версии Android с 13 по 15, включая множественные уязвимости с повышением прав доступа (EoP), такие как CVE-2025-0087 и CVE-2025-26426, которые позволяют несанкционированно повышать привилегии в уязвимых системах.

Кроме того, недавно выявленные уязвимости относятся не только к Android; они также включают CVE-2025-3248, критическую уязвимость RCE в Langflow, инструменте с открытым исходным кодом для создания агентов искусственного интеллекта. Эта уязвимость затрагивает незащищенную конечную точку API, которая не имеет необходимой проверки ввода и аутентификации, позволяя удаленным злоумышленникам выполнять произвольный код с помощью вредоносных HTTP-запросов. Несмотря на внесение исправлений в версию 1.3.0, риск остается высоким, особенно после публичного выпуска кода для проверки концепции (PoC), что привело к расширенному сканированию уязвимых экземпляров.

Другой серьезной угрозой является уязвимость CVE-2024-7399 в Samsung MagicInfo, платформе, используемой для управления цифровыми дисплеями, которая активно используется для загрузки вредоносных скриптов, устанавливающих вредоносный ботнет Mirai. Уязвимость позволяет злоумышленникам обходить аутентификацию, используя слабую проверку ввода при загрузке файлов, что открывает путь для выполнения произвольного кода. Несмотря на то, что в августе 2024 года был выпущен патч, использование этой уязвимости резко возросло после того, как PoC-код стал общедоступным.

Более того, действия, связанные с Mirai, также были нацелены на устройства GeoVision IoT, используя уязвимости при внедрении команд в ОС, такие как CVE-2024-6047 и CVE-2024-11120, для получения контроля над устаревшими устройствами. Похоже, что в этой кампании используется тактика, аналогичная предыдущим попыткам ботнета, и подчеркивается необходимость перехода пользователей на более новые поддерживаемые модели из-за рисков, связанных с неподдерживаемыми моделями.

Наконец, CVE-2025-25014 с оценкой CVSS 9,1 представляет собой критический риск для Kibana, поскольку позволяет выполнять произвольный код с помощью специально созданных HTTP-запросов к уязвимым конечным точкам. Этот недостаток затрагивает несколько версий Kibana, когда включены функции машинного обучения и создания отчетов. Пользователи могут снизить риск, изменив файл конфигурации, чтобы эффективно отключить эти функции.
#ParsedReport #CompletenessMedium
06-05-2025

Bit ByBit - emulation of the DPRK's largest cryptocurrencyheist

https://www.elastic.co/security-labs/bit-bybit

Report completeness: Medium

Actors/Campaigns:
Tradertraitor
Lazarus

Threats:
Supply_chain_technique
Mythic_c2
Poseidon
Rn_loader
Bandit_stealer

Victims:
Bybit, Safe{wallet}

Industry:
Financial

Geo:
Asia, North korea, Dprk

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1609, T1530, T1090.003, T1133, T1566.001, T1027, T1210, T1204.002, T1036.005

IOCs:
Domain: 2
File: 10
Hash: 3

Soft:
macOS, PyYAML, SlowMist, Telegram, Discord, Linux, docker, Chrome, Boto3

Wallets:
bybit

Algorithms:
base64, xor, sha256

Functions:
GetSessionToken, AWS, IAM, ETH, exec, SDK, CreateVirtualMFADevice

Win API:
LoadLibrary, GetObject

Languages:
python, javascript, golang

Platforms:
apple

Links:
have more...
https://github.com/MythicAgents/poseidon
https://github.com/its-a-feature/Mythic
CTT Report Hub
#ParsedReport #CompletenessMedium 06-05-2025 Bit ByBit - emulation of the DPRK's largest cryptocurrencyheist https://www.elastic.co/security-labs/bit-bybit Report completeness: Medium Actors/Campaigns: Tradertraitor Lazarus Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейское подразделение TraderTraitor украло около 400 000 ETH у ByBit, взломав рабочую станцию разработчика с помощью социальной инженерии и уязвимой библиотеки Python. Они модифицировали безопасный код {кошелька} в AWS S3, воспользовавшись отсутствием блокировки объектов S3 и защиты целостности вложенных ресурсов, что позволило перенаправить средства и выявить критические нарушения безопасности в облачных конфигурациях.
-----

В ходе продвинутой кибероперации, приписываемой северокорейскому подразделению TraderTraitor, 21 февраля 2025 года произошла крупная кража криптовалюты, в результате которой с криптовалютной биржи ByBit было украдено около 400 000 ETH. Атака продемонстрировала эволюционирующие методы воздействия КНДР на цепочки поставок программного обеспечения, подчеркнув их стратегию использования доверенных отношений с поставщиками для облегчения взломов систем безопасности. Этот инцидент был связан с компрометацией рабочей станции разработчика macOS, используемой Safe{Wallet}, поставщиком кошельков с несколькими подписями для ByBit.

Вторжение началось с социальной инженерии, в ходе которой разработчик невольно запустил вредоносное приложение на Python, которое использовало уязвимость удаленного выполнения кода в библиотеке PyYAML. Через тщательно созданный домен злоумышленники передавали вредоносную полезную нагрузку, что позволило им получить контроль над компьютером разработчика с помощью загрузчика на Python, идентифицированного как агент Poseidon из MythicC2. Затем злоумышленники перешли на AWS, используя скомпрометированные токены сеанса, полученные из среды разработчика — возможно, с помощью конфигураций AWS по умолчанию.

Ключевые технические действия включали развертывание полезной нагрузки JavaScript, встроенной в приложение Safe{Wallet}. Это было достигнуто путем манипулирования кодом, размещенным на AWS S3, где злоумышленники изменили логику транзакций, чтобы перенаправить средства с адресов холодного кошелька ByBit на адреса, контролируемые ими. Атака была связана со стратегическим использованием логики контейнеризованного приложения, обеспечивающей скрытность, которая не была обнаружена платформой Apple Endpoint Security Framework.

После этой кражи использование временных сессионных токенов AWS (обозначаемых префиксом ASIA) сыграло решающую роль в выполнении команд в хранилище S3, включая загрузку и изменение ресурсов JavaScript, необходимых для обработки транзакций. Важно отметить, что атака выявила уязвимости в конфигурациях AWS, такие как отсутствие блокировки объектов S3, которая могла бы предотвратить несанкционированные модификации, и отсутствие защиты целостности вложенных ресурсов (SRI), которая обеспечила бы целостность файлов JavaScript, предоставляемых конечным пользователям.

Методология злоумышленников выявила необходимость улучшения контроля и мер безопасности в рабочих процессах разработки и развертывания облачных приложений. Рекомендации включают обеспечение неизменяемости хранилища для критически важных ресурсов, внедрение надежных политик IAM с принципами минимизации привилегий и повышение прозрачности за счет всестороннего ведения журнала и мониторинга облачных операций.

Эта операция представляет собой изощренное использование атак по цепочке поставок, демонстрирующее, как хакеры могут использовать среду разработки и облачную инфраструктуру для получения прибыли. Последствия для организаций в секторе криптовалют подчеркивают критическую важность бдительности в отношении социальной инженерии, соблюдения передовых методов обеспечения безопасности и строгих стратегий защиты от APT.
#ParsedReport #CompletenessHigh
07-05-2025

Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal

https://www.trendmicro.com/en_us/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html

Report completeness: High

Threats:
Qilin_ransomware
Smokeloader
Netxloader
Dotnet_reactor_tool
Eziriz_tool
Process_injection_technique
Process_hacker_tool

Industry:
Healthcare, Telco

Geo:
Russian, Ukrainian, Brazil, Netherlands, Philippines, India

TTPs:
Tactics: 3
Technics: 19

IOCs:
Domain: 3
File: 69
Url: 9
Hash: 6

Soft:
NET Reactor, QEMU, VirtualBox, Windows Explorer, Internet Explorer

Algorithms:
aes, gzip, rc4

Functions:
compileMethod, CreateThreadEx

Win API:
SleepEx, OpenProcess, DeleteProcThreadAttributeList, InitializeProcThreadAttributeList, CreateProcessA, GetThreadContext, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, SetThreadContext, have more...

Languages:
powershell, rust
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal https://www.trendmicro.com/en_us/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа программ-вымогателей Agenda, использующая SmokeLoader и NETXLOADER, нацелена на различные отрасли по всему миру. NETXLOADER незаметно внедряет программу-вымогателя, в то время как SmokeLoader использует методы антианализа и выполняет полезную загрузку непосредственно в памяти, избегая обнаружения с помощью зашифрованной связи C&C.
-----

Исследование группы программ-вымогателей Agenda, также известной как Qilin, выявило использование ими двух известных компонентов вредоносного ПО: SmokeLoader и недавно идентифицированного загрузчика, известного как NETXLOADER. В этом расследовании подробно описывается их деятельность в период с конца 2024 по начало 2025 года, подчеркивается, что они были нацелены на целый ряд отраслей, включая здравоохранение, технологии, финансовые услуги и телекоммуникации, в различных странах, таких как США, Нидерланды, Бразилия, Индия и Филиппины.

NETXLOADER - это загрузчик на базе .NET, отличающийся скрытым развертыванием дополнительных вредоносных программ, в том числе программ-вымогателей Agenda и SmokeLoader. Этот загрузчик особенно сложен из-за защиты, обеспечиваемой .NET Reactor 6, что значительно затрудняет обратное проектирование. Он работает через сеть временных, динамически генерируемых доменов, предназначенных для того, чтобы избежать обнаружения, и часто замаскированных под безопасные сервисы. Вредоносная программа также использует обманчивые стратегии именования файлов, которые скрывают ее истинную природу в обычном сетевом трафике, при этом исполняемые файлы часто на первый взгляд кажутся легитимными, а после развертывания переименовываются в более общие идентификаторы.

В SmokeLoader представлено несколько методов защиты от анализа с обновлениями по сравнению с предыдущими версиями, включая усовершенствованный метод защиты от дизассемблирования, известный как непрозрачный предикат, который манипулирует результатами дизассемблирования, чтобы ввести аналитиков в заблуждение. Он проверяет версию операционной системы Windows для обеспечения совместимости и выполняет проверки, чтобы определить, запущена ли она в виртуальной среде или в условиях отладки. После подтверждения наличия подходящей среды SmokeLoader вводит следующий этап в процесс Windows Explorer, используя сложные методы отображения памяти, чтобы гарантировать, что его полезная нагрузка выполняется непосредственно в памяти, что позволяет избежать обнаружения диска.

В оперативном плане SmokeLoader создает потоки для мониторинга запущенных процессов и заголовков окон, чтобы нацеливать и завершать работу средств безопасности или аналитических программ. Связь с его инфраструктурой командования и контроля (C&C) защищена с помощью шифрования конфиденциальных данных, в результате чего передача команд отображается в виде ложных ответов о состоянии HTTP, и он загружает последующие полезные данные для продолжения жизненного цикла атаки.