CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
07-05-2025

The tendency to award: Core Werewolf spies were attacked by military organizations of Belarus and Russia

https://habr.com/ru/companies/F6/news/907064/

Report completeness: Low

Actors/Campaigns:
Core_werewolf

Threats:
Ultra_vnc_tool
Meshcentral_tool

Industry:
Military

Geo:
Russia, Russian, Belarus, Belarusian

ChatGPT TTPs:
do not use without manual check
T1204, T1566.001, T1059, T1219, T1071

IOCs:
Domain: 3
File: 17
Hash: 43
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 The tendency to award: Core Werewolf spies were attacked by military organizations of Belarus and Russia https://habr.com/ru/companies/F6/news/907064/ Report completeness: Low Actors/Campaigns: Core_werewolf Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная группа кибершпионажа Werewolf, действующая с августа 2021 года, нацелена на военные организации в Беларуси и России. Последние тактические приемы включают использование вредоносных электронных писем с архивами, защищенными паролем, развертывание дропперов для удаленного доступа через UltraVNC и выполнение скриптов для извлечения конфиденциальной военной информации.
-----

Основная группа кибершпионажа Werewolf действует с августа 2021 года, нацеливаясь, в частности, на военные организации в Беларуси и России, особенно на те, которые связаны с обороной, промышленностью и критически важной инфраструктурой. Недавно специалисты F6 выявили продолжающуюся вредоносную деятельность и методы, используемые этой группой.

2 мая 2025 года были обнаружены доказательства вредоносной кампании, в ходе которой электронное письмо было отправлено с Al.gurskj@mail.ru , содержащий защищенный паролем архив под названием Lists_NA_NAGR.7Z. Этот архив содержал исполняемый файл, идентифицированный как дроппер, под названием "Списки для разъяснения Sun, представленные к государственной награде Awards.exe." По при запуске dropper распаковывает свое содержимое во временную директорию, одновременно отображая безобидный на вид PDF-документ. Он запускает последовательность действий, которая в конечном итоге использует CMD-скрипт CRAWL.CMD для извлечения файлов из защищенного архива и передачи управления другому скрипту Kingdom.bat. Этот скрипт отвечает за создание файла конфигурации для UltraVNC, настройку различных параметров для облегчения удаленного доступа и установление соединений с сервером управления (C2) по адресу Stroikom-VL.ru. Затем он запускает клиент VNC, замаскированный под Sysgry.exe , тем самым предоставляя злоумышленникам постоянный удаленный доступ к скомпрометированной системе.

Аналитики F6 также обратили внимание на другой исполняемый файл, известный как Undoubtedly.exe, который был проанализирован 17 апреля 2025 года после загрузки на сервис Virustotal. Этот файл был связан с Core Werewolf и, вероятно, использовался для атак на российские военные объекты. Выполнение этого дроппера привело к извлечению PDF-документа, содержащего конфиденциальную военную информацию, и запустило сложную цепочку сценариев, аналогичных предыдущим атакам, с использованием дополнительных файлов, таких как Exception.bat и Divine.bat. Эти сценарии также позволили подключиться к другому серверу C2, ubzor.ru и снова развернули исполняемый файл UltraVNC для удаленного управления.

Этот индивидуальный подход с использованием привычных соглашений об именовании файлов, манипулирования распространенным программным обеспечением VNC для уклонения от ответственности и хорошо структурированных цепных сценариев подчеркивает передовые возможности группы в области кибершпионажа, направленные на сбор конфиденциальных военных данных и обеспечение скрытого доступа к целевым сетям.
#ParsedReport #CompletenessLow
07-05-2025

Androids May 2025 Update Tackles CVE-2025-27363 & More Langflow & MagicINFO Exploited, Kibana at Risk

https://socradar.io/androids-may-2025-update-tackles-cve-2025-27363-more/

Report completeness: Low

Threats:
Mirai

Victims:
Android, Langflow, Samsung magicinfo, Geovision iot, Kibana

Industry:
Iot

CVEs:
CVE-2025-27363 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-6047 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-25014 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-26426 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-7399 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- samsung magicinfo 9 server (<21.1050)

CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-11120 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geovision gv-vs12 firmware (-)

CVE-2025-0087 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)


ChatGPT TTPs:
do not use without manual check
T1203, T1548, T1210, T1190, T1068

Soft:
Langflow, Kibana, android, Google Play, Hadoop, DigiEver

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Androids May 2025 Update Tackles CVE-2025-27363 & More Langflow & MagicINFO Exploited, Kibana at Risk https://socradar.io/androids-may-2025-update-tackles-cve-2025-27363-more/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В бюллетене безопасности Google за май 2025 года указаны критические уязвимости, в частности CVE-2025-27363 (RCE в FreeType) и CVE-2025-25014 (RCE в Kibana), которые позволяют удаленно выполнять код. Другие уязвимости, такие как в Langflow и Samsung MagicInfo, позволяют выполнять несанкционированный код, и их использование усилилось после выпуска PoC-кода. Кроме того, действия ботнета Mirai нацелены на устройства Интернета вещей, использующие ошибки внедрения команд операционной системы.
-----

В бюллетене Google по безопасности Android за май 2025 года рассматриваются 46 уязвимостей, в том числе критическая ошибка удаленного выполнения кода (RCE) с пометкой CVE-2025-27363, которая идентифицирована как непосредственная угроза. Этот недостаток, который имеет оценку CVSS 8,1, позволяет выполнять локальный код без участия пользователя и может нарушить целостность устройства, если не будут приняты меры по устранению недостатков. Он происходит из библиотеки FreeType и был связан с ограниченными попытками использования в дикой природе. Другие серьезные проблемы, устраненные в этом исправлении, затрагивают версии Android с 13 по 15, включая множественные уязвимости с повышением прав доступа (EoP), такие как CVE-2025-0087 и CVE-2025-26426, которые позволяют несанкционированно повышать привилегии в уязвимых системах.

Кроме того, недавно выявленные уязвимости относятся не только к Android; они также включают CVE-2025-3248, критическую уязвимость RCE в Langflow, инструменте с открытым исходным кодом для создания агентов искусственного интеллекта. Эта уязвимость затрагивает незащищенную конечную точку API, которая не имеет необходимой проверки ввода и аутентификации, позволяя удаленным злоумышленникам выполнять произвольный код с помощью вредоносных HTTP-запросов. Несмотря на внесение исправлений в версию 1.3.0, риск остается высоким, особенно после публичного выпуска кода для проверки концепции (PoC), что привело к расширенному сканированию уязвимых экземпляров.

Другой серьезной угрозой является уязвимость CVE-2024-7399 в Samsung MagicInfo, платформе, используемой для управления цифровыми дисплеями, которая активно используется для загрузки вредоносных скриптов, устанавливающих вредоносный ботнет Mirai. Уязвимость позволяет злоумышленникам обходить аутентификацию, используя слабую проверку ввода при загрузке файлов, что открывает путь для выполнения произвольного кода. Несмотря на то, что в августе 2024 года был выпущен патч, использование этой уязвимости резко возросло после того, как PoC-код стал общедоступным.

Более того, действия, связанные с Mirai, также были нацелены на устройства GeoVision IoT, используя уязвимости при внедрении команд в ОС, такие как CVE-2024-6047 и CVE-2024-11120, для получения контроля над устаревшими устройствами. Похоже, что в этой кампании используется тактика, аналогичная предыдущим попыткам ботнета, и подчеркивается необходимость перехода пользователей на более новые поддерживаемые модели из-за рисков, связанных с неподдерживаемыми моделями.

Наконец, CVE-2025-25014 с оценкой CVSS 9,1 представляет собой критический риск для Kibana, поскольку позволяет выполнять произвольный код с помощью специально созданных HTTP-запросов к уязвимым конечным точкам. Этот недостаток затрагивает несколько версий Kibana, когда включены функции машинного обучения и создания отчетов. Пользователи могут снизить риск, изменив файл конфигурации, чтобы эффективно отключить эти функции.
#ParsedReport #CompletenessMedium
06-05-2025

Bit ByBit - emulation of the DPRK's largest cryptocurrencyheist

https://www.elastic.co/security-labs/bit-bybit

Report completeness: Medium

Actors/Campaigns:
Tradertraitor
Lazarus

Threats:
Supply_chain_technique
Mythic_c2
Poseidon
Rn_loader
Bandit_stealer

Victims:
Bybit, Safe{wallet}

Industry:
Financial

Geo:
Asia, North korea, Dprk

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1609, T1530, T1090.003, T1133, T1566.001, T1027, T1210, T1204.002, T1036.005

IOCs:
Domain: 2
File: 10
Hash: 3

Soft:
macOS, PyYAML, SlowMist, Telegram, Discord, Linux, docker, Chrome, Boto3

Wallets:
bybit

Algorithms:
base64, xor, sha256

Functions:
GetSessionToken, AWS, IAM, ETH, exec, SDK, CreateVirtualMFADevice

Win API:
LoadLibrary, GetObject

Languages:
python, javascript, golang

Platforms:
apple

Links:
have more...
https://github.com/MythicAgents/poseidon
https://github.com/its-a-feature/Mythic
CTT Report Hub
#ParsedReport #CompletenessMedium 06-05-2025 Bit ByBit - emulation of the DPRK's largest cryptocurrencyheist https://www.elastic.co/security-labs/bit-bybit Report completeness: Medium Actors/Campaigns: Tradertraitor Lazarus Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейское подразделение TraderTraitor украло около 400 000 ETH у ByBit, взломав рабочую станцию разработчика с помощью социальной инженерии и уязвимой библиотеки Python. Они модифицировали безопасный код {кошелька} в AWS S3, воспользовавшись отсутствием блокировки объектов S3 и защиты целостности вложенных ресурсов, что позволило перенаправить средства и выявить критические нарушения безопасности в облачных конфигурациях.
-----

В ходе продвинутой кибероперации, приписываемой северокорейскому подразделению TraderTraitor, 21 февраля 2025 года произошла крупная кража криптовалюты, в результате которой с криптовалютной биржи ByBit было украдено около 400 000 ETH. Атака продемонстрировала эволюционирующие методы воздействия КНДР на цепочки поставок программного обеспечения, подчеркнув их стратегию использования доверенных отношений с поставщиками для облегчения взломов систем безопасности. Этот инцидент был связан с компрометацией рабочей станции разработчика macOS, используемой Safe{Wallet}, поставщиком кошельков с несколькими подписями для ByBit.

Вторжение началось с социальной инженерии, в ходе которой разработчик невольно запустил вредоносное приложение на Python, которое использовало уязвимость удаленного выполнения кода в библиотеке PyYAML. Через тщательно созданный домен злоумышленники передавали вредоносную полезную нагрузку, что позволило им получить контроль над компьютером разработчика с помощью загрузчика на Python, идентифицированного как агент Poseidon из MythicC2. Затем злоумышленники перешли на AWS, используя скомпрометированные токены сеанса, полученные из среды разработчика — возможно, с помощью конфигураций AWS по умолчанию.

Ключевые технические действия включали развертывание полезной нагрузки JavaScript, встроенной в приложение Safe{Wallet}. Это было достигнуто путем манипулирования кодом, размещенным на AWS S3, где злоумышленники изменили логику транзакций, чтобы перенаправить средства с адресов холодного кошелька ByBit на адреса, контролируемые ими. Атака была связана со стратегическим использованием логики контейнеризованного приложения, обеспечивающей скрытность, которая не была обнаружена платформой Apple Endpoint Security Framework.

После этой кражи использование временных сессионных токенов AWS (обозначаемых префиксом ASIA) сыграло решающую роль в выполнении команд в хранилище S3, включая загрузку и изменение ресурсов JavaScript, необходимых для обработки транзакций. Важно отметить, что атака выявила уязвимости в конфигурациях AWS, такие как отсутствие блокировки объектов S3, которая могла бы предотвратить несанкционированные модификации, и отсутствие защиты целостности вложенных ресурсов (SRI), которая обеспечила бы целостность файлов JavaScript, предоставляемых конечным пользователям.

Методология злоумышленников выявила необходимость улучшения контроля и мер безопасности в рабочих процессах разработки и развертывания облачных приложений. Рекомендации включают обеспечение неизменяемости хранилища для критически важных ресурсов, внедрение надежных политик IAM с принципами минимизации привилегий и повышение прозрачности за счет всестороннего ведения журнала и мониторинга облачных операций.

Эта операция представляет собой изощренное использование атак по цепочке поставок, демонстрирующее, как хакеры могут использовать среду разработки и облачную инфраструктуру для получения прибыли. Последствия для организаций в секторе криптовалют подчеркивают критическую важность бдительности в отношении социальной инженерии, соблюдения передовых методов обеспечения безопасности и строгих стратегий защиты от APT.
#ParsedReport #CompletenessHigh
07-05-2025

Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal

https://www.trendmicro.com/en_us/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html

Report completeness: High

Threats:
Qilin_ransomware
Smokeloader
Netxloader
Dotnet_reactor_tool
Eziriz_tool
Process_injection_technique
Process_hacker_tool

Industry:
Healthcare, Telco

Geo:
Russian, Ukrainian, Brazil, Netherlands, Philippines, India

TTPs:
Tactics: 3
Technics: 19

IOCs:
Domain: 3
File: 69
Url: 9
Hash: 6

Soft:
NET Reactor, QEMU, VirtualBox, Windows Explorer, Internet Explorer

Algorithms:
aes, gzip, rc4

Functions:
compileMethod, CreateThreadEx

Win API:
SleepEx, OpenProcess, DeleteProcThreadAttributeList, InitializeProcThreadAttributeList, CreateProcessA, GetThreadContext, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, SetThreadContext, have more...

Languages:
powershell, rust
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal https://www.trendmicro.com/en_us/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа программ-вымогателей Agenda, использующая SmokeLoader и NETXLOADER, нацелена на различные отрасли по всему миру. NETXLOADER незаметно внедряет программу-вымогателя, в то время как SmokeLoader использует методы антианализа и выполняет полезную загрузку непосредственно в памяти, избегая обнаружения с помощью зашифрованной связи C&C.
-----

Исследование группы программ-вымогателей Agenda, также известной как Qilin, выявило использование ими двух известных компонентов вредоносного ПО: SmokeLoader и недавно идентифицированного загрузчика, известного как NETXLOADER. В этом расследовании подробно описывается их деятельность в период с конца 2024 по начало 2025 года, подчеркивается, что они были нацелены на целый ряд отраслей, включая здравоохранение, технологии, финансовые услуги и телекоммуникации, в различных странах, таких как США, Нидерланды, Бразилия, Индия и Филиппины.

NETXLOADER - это загрузчик на базе .NET, отличающийся скрытым развертыванием дополнительных вредоносных программ, в том числе программ-вымогателей Agenda и SmokeLoader. Этот загрузчик особенно сложен из-за защиты, обеспечиваемой .NET Reactor 6, что значительно затрудняет обратное проектирование. Он работает через сеть временных, динамически генерируемых доменов, предназначенных для того, чтобы избежать обнаружения, и часто замаскированных под безопасные сервисы. Вредоносная программа также использует обманчивые стратегии именования файлов, которые скрывают ее истинную природу в обычном сетевом трафике, при этом исполняемые файлы часто на первый взгляд кажутся легитимными, а после развертывания переименовываются в более общие идентификаторы.

В SmokeLoader представлено несколько методов защиты от анализа с обновлениями по сравнению с предыдущими версиями, включая усовершенствованный метод защиты от дизассемблирования, известный как непрозрачный предикат, который манипулирует результатами дизассемблирования, чтобы ввести аналитиков в заблуждение. Он проверяет версию операционной системы Windows для обеспечения совместимости и выполняет проверки, чтобы определить, запущена ли она в виртуальной среде или в условиях отладки. После подтверждения наличия подходящей среды SmokeLoader вводит следующий этап в процесс Windows Explorer, используя сложные методы отображения памяти, чтобы гарантировать, что его полезная нагрузка выполняется непосредственно в памяти, что позволяет избежать обнаружения диска.

В оперативном плане SmokeLoader создает потоки для мониторинга запущенных процессов и заголовков окон, чтобы нацеливать и завершать работу средств безопасности или аналитических программ. Связь с его инфраструктурой командования и контроля (C&C) защищена с помощью шифрования конфиденциальных данных, в результате чего передача команд отображается в виде ложных ответов о состоянии HTTP, и он загружает последующие полезные данные для продолжения жизненного цикла атаки.
#ParsedReport #CompletenessMedium
07-05-2025

Iranian Cyber Actors Impersonate Model Agency in Suspected Espionage Operation

https://unit42.paloaltonetworks.com/iranian-attackers-impersonate-model-agency/

Report completeness: Medium

Actors/Campaigns:
Charming_kitten (motivation: cyber_espionage)

Threats:
Spear-phishing_technique

Victims:
Individuals, Organizations

Geo:
Asia, Australia, Middle east, Germany, Japan, Iranian, Iran, India, German

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1566.001, T1189, T1592

IOCs:
Domain: 1
IP: 1
File: 1
Url: 3

Soft:
WebRTC

Algorithms:
exhibit, sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Iranian Cyber Actors Impersonate Model Agency in Suspected Espionage Operation https://unit42.paloaltonetworks.com/iranian-attackers-impersonate-model-agency/ Report completeness: Medium Actors/Campaigns: Charming_kitten…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В кибератаке, которую приписывают иранскому хакеру, используется мошеннический веб-сайт, имитирующий немецкое модельное агентство, для сбора данных о посетителях с помощью запутанного JavaScript. Тактика совпадает с тактикой известных иранских групп APT, нацеленных на диссидентов с помощью фишинга и подчеркивающих растущие угрозы кибершпионажа.
-----

Подразделение 42 раскрыло сложную кибероперацию, которую, возможно, приписывают иранскому хакеру, в которой задействована инфраструктура, выдающая себя за легальное немецкое модельное агентство. В основе операции лежит мошеннический веб-сайт, megamodelstudio.com который был зарегистрирован 18 февраля 2025 года. Этот сайт полностью копирует бренд и содержание гамбургского модельного агентства Mega Model Agency, но содержит запутанный JavaScript, предназначенный для получения подробной информации от посетителей.

JavaScript выполняется при входе посетителя на сайт с целью сбора данных, относящихся к конкретному устройству, включая конфигурацию браузера, разрешение экрана и IP-адреса, с помощью различных методов, таких как снятие отпечатков пальцев с canvas и утечка IP-адресов на основе WebRTC. Собранные данные структурируются в формате JSON и отправляются на конечную точку под видом безобидного рекламного трафика. Кроме того, сайт содержит сфабрикованный профиль модели со ссылкой на личный альбом, который, вероятно, служит приманкой для целенаправленных атак социальной инженерии, хотя на момент обнаружения ссылка, по-видимому, не функционировала.

Сложность перевоплощения и используемые методы указывают на тактику, связанную с известными иранскими группами APT, особенно с той, которая перекликается с "Агентом Серпенсом" (также известным как APT35 или Очаровательный котенок). Эта группа имеет опыт проведения шпионских операций против иранских диссидентов, журналистов и активистов по всему миру. Хотя прямого взаимодействия с жертвами еще не было, операция может заманить людей на поддельный сайт с помощью тактики фишинга, что иллюстрирует продолжающуюся эволюцию стратегий кибершпионажа.

Организациям, связанным с сообществами иранских активистов, следует проявлять повышенную бдительность и с осторожностью относиться к нежелательным контактам. Использование расширенной фильтрации URL-адресов и передовых средств защиты DNS может помочь в выявлении доменов, связанных с этими вредоносными действиями, поскольку эти инструменты эффективно выявляют известные угрозы. Обнаружение уязвимостей в режиме реального времени облегчается передовыми решениями, основанными на машинном обучении. Появление этой операции подчеркивает значительные риски, которым подвергаются отдельные лица и организации, выступающие в защиту иранских диссидентов или поддерживающие их, что также отражает растущую изощренность хакеров из числа иранских субъектов.
#ParsedReport #CompletenessLow
07-05-2025

New DOGE Big Balls Ransomware Tools in the Wild

https://www.netskope.com/blog/new-doge-big-balls-ransomware-tools-in-the-wild

Report completeness: Low

Threats:
Fog_ransomware
Amsi_bypass_technique
Marte
Mimikatz_tool
Rubeus_tool
Havoc
Credential_dumping_technique
Meterpreter_tool
Byovd_technique
Powersploit
Passthehash_technique
Dcsync_technique
Xmrig_miner
Cobalt_strike

Industry:
Government

CVEs:
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)


ChatGPT TTPs:
do not use without manual check
T1059.001, T1203, T1562.001, T1547.001, T1543.003, T1003.003, T1110, T1027, T1078, T1566.002, have more...

IOCs:
File: 18
Registry: 2
Coin: 1
Command: 1

Soft:
Windows Defender, Windows Registry, Active Directory, ZeroTier

Algorithms:
base64, xor

Win API:
AmsiScanBuffer

Languages:
powershell

Links:
https://github.com/PowerShellMafia/PowerSploit/blob/master/Exfiltration/Invoke-Mimikatz.ps1
https://github.com/rapid7/metasploit-payloads
have more...
https://github.com/HavocFramework/Havoc
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 New DOGE Big Balls Ransomware Tools in the Wild https://www.netskope.com/blog/new-doge-big-balls-ransomware-tools-in-the-wild Report completeness: Low Threats: Fog_ransomware Amsi_bypass_technique Marte Mimikatz_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель DOGE Big Balls, связанная с программой-вымогателем Fog, использует пользовательские сценарии PowerShell и использует уязвимости для выполнения многоэтапной атаки. Цепочка начинается с MSI-файла, предоставляющего скрипты для сброса учетных данных, горизонтального перемещения и обеспечения сохраняемости, а также интегрирующего такие инструменты, как Mimikatz и Rubeus, для использования Active Directory. Эта операция направлена на получение финансовой выгоды и потенциальных политических потрясений с помощью удаленного доступа и майнинга криптовалют.
-----

Недавние исследования, проведенные Netskope Threat Labs, выявили сложную многоэтапную цепочку атак, связанную с программой-вымогателем DOGE Big Balls, разновидностью программы-вымогателя Fog. Эта сложная кампания использует множество пользовательских сценариев PowerShell, инструменты с открытым исходным кодом, такие как Mimikatz и Rubeus, и использует многочисленные уязвимости в драйверах и фреймворках, таких как Havoc. Название программы-вымогателя является явной отсылкой к Департаменту эффективности государственного управления и часто сопровождается политически окрашенными комментариями и содержанием в записках о требовании выкупа.

Атака инициируется с помощью MSI-файла с именем payload.msi, который, как предполагается, был доставлен с помощью фишинга или использования уязвимых сервисов. Файл MSI выполняет сценарий PowerShell, который загружает и запускает другие сценарии, обеспечивая постоянство с помощью запланированной задачи с именем "EdgeAutoUpdaterTask". Эта задача гарантирует, что скрипт stage1.ps1 будет выполнен для загрузки дополнительных полезных данных, включая инструменты бокового перемещения и сброса учетных данных.

Во время выполнения скрипт stage1.ps1 создает скрытый каталог в папке запуска Windows и изменяет его атрибуты для скрытия. Он пытается отключить защитник Windows и устанавливает постоянство с помощью записи реестра, которая загружает и запускает скрипт stage1.ps1. Наблюдаемая полезная нагрузка включала в себя сброс учетных данных с использованием Mimikatz и боковое перемещение по SMB с использованием Invoke-SMBExec. Вредоносная программа может просматривать Active Directory и пытаться выполнять атаки DCSync, потенциально компрометируя конфиденциальные учетные данные и перемещаясь по сети.

Последующие скрипты, такие как pivot.ps1 и worm.ps1, еще больше расширяют возможности вредоносного ПО. Эти скрипты направлены на реализацию боковых перемещений, загрузку необходимых инструментов, таких как PsExec64, и создание механизмов сохранения в сетевых системах. Использование Rubeus показывает действия, предпринятые для кражи заявок и использования уязвимостей с помощью методов передачи заявок в средах Active Directory.

В дополнение к сбору учетных данных, атака также предоставляет злоумышленникам удаленный доступ посредством установки программного обеспечения ZeroTier и скриптов, которые используют майнеры криптовалют, такие как XMRIG. Частота обновления полезной нагрузки и разнообразие используемых инструментов демонстрируют сложность этой программы-вымогателя, которая направлена не только на немедленную финансовую выгоду, но и, возможно, на провоцирование политических потрясений.

Лаборатории по борьбе с угрозами Netskope уделяют особое внимание постоянному мониторингу активности этого программного обеспечения-вымогателя и вредоносных тактик, используемых в этих кампаниях, что подчеркивает серьезные последствия таких атак как для кибербезопасности, так и для бизнес-операций.
#ParsedReport #CompletenessMedium
07-05-2025

one, Affected Situations

https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505926&idx=1&sn=13195b235e4276795aea09526e25a9b4&chksm=f9c1eb0fceb6621903751c85c932bd70315ea98332b3d5d114ba8f3bbbb9ecad8769cb480999&scene=178&cur_album_id=1955835290309230595&search_click_id

Report completeness: Medium

Actors/Campaigns:
Transparenttribe

Threats:
Dcpro
Caprarat
Rlmrat

Victims:
Indian military personnel, Agriculture personnel, Aviation personnel

Industry:
Foodtech, Aerospace, Education, Government, Military

Geo:
Pakistan, Indian, Asia

ChatGPT TTPs:
do not use without manual check
T1566, T1608, T1071, T1027

IOCs:
Url: 9
IP: 1
Domain: 5
File: 2
Hash: 5

Soft:
Google Play, WhatsApp