#ParsedReport #CompletenessLow
07-05-2025
The tendency to award: Core Werewolf spies were attacked by military organizations of Belarus and Russia
https://habr.com/ru/companies/F6/news/907064/
Report completeness: Low
Actors/Campaigns:
Core_werewolf
Threats:
Ultra_vnc_tool
Meshcentral_tool
Industry:
Military
Geo:
Russia, Russian, Belarus, Belarusian
ChatGPT TTPs:
T1204, T1566.001, T1059, T1219, T1071
IOCs:
Domain: 3
File: 17
Hash: 43
07-05-2025
The tendency to award: Core Werewolf spies were attacked by military organizations of Belarus and Russia
https://habr.com/ru/companies/F6/news/907064/
Report completeness: Low
Actors/Campaigns:
Core_werewolf
Threats:
Ultra_vnc_tool
Meshcentral_tool
Industry:
Military
Geo:
Russia, Russian, Belarus, Belarusian
ChatGPT TTPs:
do not use without manual checkT1204, T1566.001, T1059, T1219, T1071
IOCs:
Domain: 3
File: 17
Hash: 43
Хабр
Склонность награждать: шпионы Core Werewolf атаковали военные организации Беларуси и России
Специалисты компании F6 зафиксировали активность группировки шпионов Core Werewolf, направленную на военные организации Беларуси и России. Core Werewolf — кибершпионская...
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 The tendency to award: Core Werewolf spies were attacked by military organizations of Belarus and Russia https://habr.com/ru/companies/F6/news/907064/ Report completeness: Low Actors/Campaigns: Core_werewolf Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная группа кибершпионажа Werewolf, действующая с августа 2021 года, нацелена на военные организации в Беларуси и России. Последние тактические приемы включают использование вредоносных электронных писем с архивами, защищенными паролем, развертывание дропперов для удаленного доступа через UltraVNC и выполнение скриптов для извлечения конфиденциальной военной информации.
-----
Основная группа кибершпионажа Werewolf действует с августа 2021 года, нацеливаясь, в частности, на военные организации в Беларуси и России, особенно на те, которые связаны с обороной, промышленностью и критически важной инфраструктурой. Недавно специалисты F6 выявили продолжающуюся вредоносную деятельность и методы, используемые этой группой.
2 мая 2025 года были обнаружены доказательства вредоносной кампании, в ходе которой электронное письмо было отправлено с Al.gurskj@mail.ru , содержащий защищенный паролем архив под названием Lists_NA_NAGR.7Z. Этот архив содержал исполняемый файл, идентифицированный как дроппер, под названием "Списки для разъяснения Sun, представленные к государственной награде Awards.exe." По при запуске dropper распаковывает свое содержимое во временную директорию, одновременно отображая безобидный на вид PDF-документ. Он запускает последовательность действий, которая в конечном итоге использует CMD-скрипт CRAWL.CMD для извлечения файлов из защищенного архива и передачи управления другому скрипту Kingdom.bat. Этот скрипт отвечает за создание файла конфигурации для UltraVNC, настройку различных параметров для облегчения удаленного доступа и установление соединений с сервером управления (C2) по адресу Stroikom-VL.ru. Затем он запускает клиент VNC, замаскированный под Sysgry.exe , тем самым предоставляя злоумышленникам постоянный удаленный доступ к скомпрометированной системе.
Аналитики F6 также обратили внимание на другой исполняемый файл, известный как Undoubtedly.exe, который был проанализирован 17 апреля 2025 года после загрузки на сервис Virustotal. Этот файл был связан с Core Werewolf и, вероятно, использовался для атак на российские военные объекты. Выполнение этого дроппера привело к извлечению PDF-документа, содержащего конфиденциальную военную информацию, и запустило сложную цепочку сценариев, аналогичных предыдущим атакам, с использованием дополнительных файлов, таких как Exception.bat и Divine.bat. Эти сценарии также позволили подключиться к другому серверу C2, ubzor.ru и снова развернули исполняемый файл UltraVNC для удаленного управления.
Этот индивидуальный подход с использованием привычных соглашений об именовании файлов, манипулирования распространенным программным обеспечением VNC для уклонения от ответственности и хорошо структурированных цепных сценариев подчеркивает передовые возможности группы в области кибершпионажа, направленные на сбор конфиденциальных военных данных и обеспечение скрытого доступа к целевым сетям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная группа кибершпионажа Werewolf, действующая с августа 2021 года, нацелена на военные организации в Беларуси и России. Последние тактические приемы включают использование вредоносных электронных писем с архивами, защищенными паролем, развертывание дропперов для удаленного доступа через UltraVNC и выполнение скриптов для извлечения конфиденциальной военной информации.
-----
Основная группа кибершпионажа Werewolf действует с августа 2021 года, нацеливаясь, в частности, на военные организации в Беларуси и России, особенно на те, которые связаны с обороной, промышленностью и критически важной инфраструктурой. Недавно специалисты F6 выявили продолжающуюся вредоносную деятельность и методы, используемые этой группой.
2 мая 2025 года были обнаружены доказательства вредоносной кампании, в ходе которой электронное письмо было отправлено с Al.gurskj@mail.ru , содержащий защищенный паролем архив под названием Lists_NA_NAGR.7Z. Этот архив содержал исполняемый файл, идентифицированный как дроппер, под названием "Списки для разъяснения Sun, представленные к государственной награде Awards.exe." По при запуске dropper распаковывает свое содержимое во временную директорию, одновременно отображая безобидный на вид PDF-документ. Он запускает последовательность действий, которая в конечном итоге использует CMD-скрипт CRAWL.CMD для извлечения файлов из защищенного архива и передачи управления другому скрипту Kingdom.bat. Этот скрипт отвечает за создание файла конфигурации для UltraVNC, настройку различных параметров для облегчения удаленного доступа и установление соединений с сервером управления (C2) по адресу Stroikom-VL.ru. Затем он запускает клиент VNC, замаскированный под Sysgry.exe , тем самым предоставляя злоумышленникам постоянный удаленный доступ к скомпрометированной системе.
Аналитики F6 также обратили внимание на другой исполняемый файл, известный как Undoubtedly.exe, который был проанализирован 17 апреля 2025 года после загрузки на сервис Virustotal. Этот файл был связан с Core Werewolf и, вероятно, использовался для атак на российские военные объекты. Выполнение этого дроппера привело к извлечению PDF-документа, содержащего конфиденциальную военную информацию, и запустило сложную цепочку сценариев, аналогичных предыдущим атакам, с использованием дополнительных файлов, таких как Exception.bat и Divine.bat. Эти сценарии также позволили подключиться к другому серверу C2, ubzor.ru и снова развернули исполняемый файл UltraVNC для удаленного управления.
Этот индивидуальный подход с использованием привычных соглашений об именовании файлов, манипулирования распространенным программным обеспечением VNC для уклонения от ответственности и хорошо структурированных цепных сценариев подчеркивает передовые возможности группы в области кибершпионажа, направленные на сбор конфиденциальных военных данных и обеспечение скрытого доступа к целевым сетям.
#ParsedReport #CompletenessLow
07-05-2025
Androids May 2025 Update Tackles CVE-2025-27363 & More Langflow & MagicINFO Exploited, Kibana at Risk
https://socradar.io/androids-may-2025-update-tackles-cve-2025-27363-more/
Report completeness: Low
Threats:
Mirai
Victims:
Android, Langflow, Samsung magicinfo, Geovision iot, Kibana
Industry:
Iot
CVEs:
CVE-2025-27363 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-6047 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-25014 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-26426 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-7399 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- samsung magicinfo 9 server (<21.1050)
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-11120 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geovision gv-vs12 firmware (-)
CVE-2025-0087 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)
ChatGPT TTPs:
T1203, T1548, T1210, T1190, T1068
Soft:
Langflow, Kibana, android, Google Play, Hadoop, DigiEver
Platforms:
arm
07-05-2025
Androids May 2025 Update Tackles CVE-2025-27363 & More Langflow & MagicINFO Exploited, Kibana at Risk
https://socradar.io/androids-may-2025-update-tackles-cve-2025-27363-more/
Report completeness: Low
Threats:
Mirai
Victims:
Android, Langflow, Samsung magicinfo, Geovision iot, Kibana
Industry:
Iot
CVEs:
CVE-2025-27363 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-6047 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-25014 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-26426 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-7399 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- samsung magicinfo 9 server (<21.1050)
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-11120 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geovision gv-vs12 firmware (-)
CVE-2025-0087 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)
ChatGPT TTPs:
do not use without manual checkT1203, T1548, T1210, T1190, T1068
Soft:
Langflow, Kibana, android, Google Play, Hadoop, DigiEver
Platforms:
arm
SOCRadar® Cyber Intelligence Inc.
Android's May 2025 Update Tackles CVE-2025-27363 & More – Langflow & MagicINFO Exploited, Kibana at Risk - SOCRadar® Cyber Intelligence…
Google has rolled out its Android security bulletin for May 2025, addressing a total of 46 vulnerabilities, including a RCE flaw, CVE-2025-27363...
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Androids May 2025 Update Tackles CVE-2025-27363 & More Langflow & MagicINFO Exploited, Kibana at Risk https://socradar.io/androids-may-2025-update-tackles-cve-2025-27363-more/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В бюллетене безопасности Google за май 2025 года указаны критические уязвимости, в частности CVE-2025-27363 (RCE в FreeType) и CVE-2025-25014 (RCE в Kibana), которые позволяют удаленно выполнять код. Другие уязвимости, такие как в Langflow и Samsung MagicInfo, позволяют выполнять несанкционированный код, и их использование усилилось после выпуска PoC-кода. Кроме того, действия ботнета Mirai нацелены на устройства Интернета вещей, использующие ошибки внедрения команд операционной системы.
-----
В бюллетене Google по безопасности Android за май 2025 года рассматриваются 46 уязвимостей, в том числе критическая ошибка удаленного выполнения кода (RCE) с пометкой CVE-2025-27363, которая идентифицирована как непосредственная угроза. Этот недостаток, который имеет оценку CVSS 8,1, позволяет выполнять локальный код без участия пользователя и может нарушить целостность устройства, если не будут приняты меры по устранению недостатков. Он происходит из библиотеки FreeType и был связан с ограниченными попытками использования в дикой природе. Другие серьезные проблемы, устраненные в этом исправлении, затрагивают версии Android с 13 по 15, включая множественные уязвимости с повышением прав доступа (EoP), такие как CVE-2025-0087 и CVE-2025-26426, которые позволяют несанкционированно повышать привилегии в уязвимых системах.
Кроме того, недавно выявленные уязвимости относятся не только к Android; они также включают CVE-2025-3248, критическую уязвимость RCE в Langflow, инструменте с открытым исходным кодом для создания агентов искусственного интеллекта. Эта уязвимость затрагивает незащищенную конечную точку API, которая не имеет необходимой проверки ввода и аутентификации, позволяя удаленным злоумышленникам выполнять произвольный код с помощью вредоносных HTTP-запросов. Несмотря на внесение исправлений в версию 1.3.0, риск остается высоким, особенно после публичного выпуска кода для проверки концепции (PoC), что привело к расширенному сканированию уязвимых экземпляров.
Другой серьезной угрозой является уязвимость CVE-2024-7399 в Samsung MagicInfo, платформе, используемой для управления цифровыми дисплеями, которая активно используется для загрузки вредоносных скриптов, устанавливающих вредоносный ботнет Mirai. Уязвимость позволяет злоумышленникам обходить аутентификацию, используя слабую проверку ввода при загрузке файлов, что открывает путь для выполнения произвольного кода. Несмотря на то, что в августе 2024 года был выпущен патч, использование этой уязвимости резко возросло после того, как PoC-код стал общедоступным.
Более того, действия, связанные с Mirai, также были нацелены на устройства GeoVision IoT, используя уязвимости при внедрении команд в ОС, такие как CVE-2024-6047 и CVE-2024-11120, для получения контроля над устаревшими устройствами. Похоже, что в этой кампании используется тактика, аналогичная предыдущим попыткам ботнета, и подчеркивается необходимость перехода пользователей на более новые поддерживаемые модели из-за рисков, связанных с неподдерживаемыми моделями.
Наконец, CVE-2025-25014 с оценкой CVSS 9,1 представляет собой критический риск для Kibana, поскольку позволяет выполнять произвольный код с помощью специально созданных HTTP-запросов к уязвимым конечным точкам. Этот недостаток затрагивает несколько версий Kibana, когда включены функции машинного обучения и создания отчетов. Пользователи могут снизить риск, изменив файл конфигурации, чтобы эффективно отключить эти функции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В бюллетене безопасности Google за май 2025 года указаны критические уязвимости, в частности CVE-2025-27363 (RCE в FreeType) и CVE-2025-25014 (RCE в Kibana), которые позволяют удаленно выполнять код. Другие уязвимости, такие как в Langflow и Samsung MagicInfo, позволяют выполнять несанкционированный код, и их использование усилилось после выпуска PoC-кода. Кроме того, действия ботнета Mirai нацелены на устройства Интернета вещей, использующие ошибки внедрения команд операционной системы.
-----
В бюллетене Google по безопасности Android за май 2025 года рассматриваются 46 уязвимостей, в том числе критическая ошибка удаленного выполнения кода (RCE) с пометкой CVE-2025-27363, которая идентифицирована как непосредственная угроза. Этот недостаток, который имеет оценку CVSS 8,1, позволяет выполнять локальный код без участия пользователя и может нарушить целостность устройства, если не будут приняты меры по устранению недостатков. Он происходит из библиотеки FreeType и был связан с ограниченными попытками использования в дикой природе. Другие серьезные проблемы, устраненные в этом исправлении, затрагивают версии Android с 13 по 15, включая множественные уязвимости с повышением прав доступа (EoP), такие как CVE-2025-0087 и CVE-2025-26426, которые позволяют несанкционированно повышать привилегии в уязвимых системах.
Кроме того, недавно выявленные уязвимости относятся не только к Android; они также включают CVE-2025-3248, критическую уязвимость RCE в Langflow, инструменте с открытым исходным кодом для создания агентов искусственного интеллекта. Эта уязвимость затрагивает незащищенную конечную точку API, которая не имеет необходимой проверки ввода и аутентификации, позволяя удаленным злоумышленникам выполнять произвольный код с помощью вредоносных HTTP-запросов. Несмотря на внесение исправлений в версию 1.3.0, риск остается высоким, особенно после публичного выпуска кода для проверки концепции (PoC), что привело к расширенному сканированию уязвимых экземпляров.
Другой серьезной угрозой является уязвимость CVE-2024-7399 в Samsung MagicInfo, платформе, используемой для управления цифровыми дисплеями, которая активно используется для загрузки вредоносных скриптов, устанавливающих вредоносный ботнет Mirai. Уязвимость позволяет злоумышленникам обходить аутентификацию, используя слабую проверку ввода при загрузке файлов, что открывает путь для выполнения произвольного кода. Несмотря на то, что в августе 2024 года был выпущен патч, использование этой уязвимости резко возросло после того, как PoC-код стал общедоступным.
Более того, действия, связанные с Mirai, также были нацелены на устройства GeoVision IoT, используя уязвимости при внедрении команд в ОС, такие как CVE-2024-6047 и CVE-2024-11120, для получения контроля над устаревшими устройствами. Похоже, что в этой кампании используется тактика, аналогичная предыдущим попыткам ботнета, и подчеркивается необходимость перехода пользователей на более новые поддерживаемые модели из-за рисков, связанных с неподдерживаемыми моделями.
Наконец, CVE-2025-25014 с оценкой CVSS 9,1 представляет собой критический риск для Kibana, поскольку позволяет выполнять произвольный код с помощью специально созданных HTTP-запросов к уязвимым конечным точкам. Этот недостаток затрагивает несколько версий Kibana, когда включены функции машинного обучения и создания отчетов. Пользователи могут снизить риск, изменив файл конфигурации, чтобы эффективно отключить эти функции.
#ParsedReport #CompletenessMedium
06-05-2025
Bit ByBit - emulation of the DPRK's largest cryptocurrencyheist
https://www.elastic.co/security-labs/bit-bybit
Report completeness: Medium
Actors/Campaigns:
Tradertraitor
Lazarus
Threats:
Supply_chain_technique
Mythic_c2
Poseidon
Rn_loader
Bandit_stealer
Victims:
Bybit, Safe{wallet}
Industry:
Financial
Geo:
Asia, North korea, Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1609, T1530, T1090.003, T1133, T1566.001, T1027, T1210, T1204.002, T1036.005
IOCs:
Domain: 2
File: 10
Hash: 3
Soft:
macOS, PyYAML, SlowMist, Telegram, Discord, Linux, docker, Chrome, Boto3
Wallets:
bybit
Algorithms:
base64, xor, sha256
Functions:
GetSessionToken, AWS, IAM, ETH, exec, SDK, CreateVirtualMFADevice
Win API:
LoadLibrary, GetObject
Languages:
python, javascript, golang
Platforms:
apple
Links:
have more...
06-05-2025
Bit ByBit - emulation of the DPRK's largest cryptocurrencyheist
https://www.elastic.co/security-labs/bit-bybit
Report completeness: Medium
Actors/Campaigns:
Tradertraitor
Lazarus
Threats:
Supply_chain_technique
Mythic_c2
Poseidon
Rn_loader
Bandit_stealer
Victims:
Bybit, Safe{wallet}
Industry:
Financial
Geo:
Asia, North korea, Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1609, T1530, T1090.003, T1133, T1566.001, T1027, T1210, T1204.002, T1036.005
IOCs:
Domain: 2
File: 10
Hash: 3
Soft:
macOS, PyYAML, SlowMist, Telegram, Discord, Linux, docker, Chrome, Boto3
Wallets:
bybit
Algorithms:
base64, xor, sha256
Functions:
GetSessionToken, AWS, IAM, ETH, exec, SDK, CreateVirtualMFADevice
Win API:
LoadLibrary, GetObject
Languages:
python, javascript, golang
Platforms:
apple
Links:
have more...
https://github.com/MythicAgents/poseidonhttps://github.com/its-a-feature/Mythicwww.elastic.co
Bit ByBit - emulation of the DPRK's largest cryptocurrency heist — Elastic Security Labs
A high-fidelity emulation of the DPRK's largest cryptocurrency heist via a compromised macOS developer and AWS pivots.
CTT Report Hub
#ParsedReport #CompletenessMedium 06-05-2025 Bit ByBit - emulation of the DPRK's largest cryptocurrencyheist https://www.elastic.co/security-labs/bit-bybit Report completeness: Medium Actors/Campaigns: Tradertraitor Lazarus Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейское подразделение TraderTraitor украло около 400 000 ETH у ByBit, взломав рабочую станцию разработчика с помощью социальной инженерии и уязвимой библиотеки Python. Они модифицировали безопасный код {кошелька} в AWS S3, воспользовавшись отсутствием блокировки объектов S3 и защиты целостности вложенных ресурсов, что позволило перенаправить средства и выявить критические нарушения безопасности в облачных конфигурациях.
-----
В ходе продвинутой кибероперации, приписываемой северокорейскому подразделению TraderTraitor, 21 февраля 2025 года произошла крупная кража криптовалюты, в результате которой с криптовалютной биржи ByBit было украдено около 400 000 ETH. Атака продемонстрировала эволюционирующие методы воздействия КНДР на цепочки поставок программного обеспечения, подчеркнув их стратегию использования доверенных отношений с поставщиками для облегчения взломов систем безопасности. Этот инцидент был связан с компрометацией рабочей станции разработчика macOS, используемой Safe{Wallet}, поставщиком кошельков с несколькими подписями для ByBit.
Вторжение началось с социальной инженерии, в ходе которой разработчик невольно запустил вредоносное приложение на Python, которое использовало уязвимость удаленного выполнения кода в библиотеке PyYAML. Через тщательно созданный домен злоумышленники передавали вредоносную полезную нагрузку, что позволило им получить контроль над компьютером разработчика с помощью загрузчика на Python, идентифицированного как агент Poseidon из MythicC2. Затем злоумышленники перешли на AWS, используя скомпрометированные токены сеанса, полученные из среды разработчика — возможно, с помощью конфигураций AWS по умолчанию.
Ключевые технические действия включали развертывание полезной нагрузки JavaScript, встроенной в приложение Safe{Wallet}. Это было достигнуто путем манипулирования кодом, размещенным на AWS S3, где злоумышленники изменили логику транзакций, чтобы перенаправить средства с адресов холодного кошелька ByBit на адреса, контролируемые ими. Атака была связана со стратегическим использованием логики контейнеризованного приложения, обеспечивающей скрытность, которая не была обнаружена платформой Apple Endpoint Security Framework.
После этой кражи использование временных сессионных токенов AWS (обозначаемых префиксом ASIA) сыграло решающую роль в выполнении команд в хранилище S3, включая загрузку и изменение ресурсов JavaScript, необходимых для обработки транзакций. Важно отметить, что атака выявила уязвимости в конфигурациях AWS, такие как отсутствие блокировки объектов S3, которая могла бы предотвратить несанкционированные модификации, и отсутствие защиты целостности вложенных ресурсов (SRI), которая обеспечила бы целостность файлов JavaScript, предоставляемых конечным пользователям.
Методология злоумышленников выявила необходимость улучшения контроля и мер безопасности в рабочих процессах разработки и развертывания облачных приложений. Рекомендации включают обеспечение неизменяемости хранилища для критически важных ресурсов, внедрение надежных политик IAM с принципами минимизации привилегий и повышение прозрачности за счет всестороннего ведения журнала и мониторинга облачных операций.
Эта операция представляет собой изощренное использование атак по цепочке поставок, демонстрирующее, как хакеры могут использовать среду разработки и облачную инфраструктуру для получения прибыли. Последствия для организаций в секторе криптовалют подчеркивают критическую важность бдительности в отношении социальной инженерии, соблюдения передовых методов обеспечения безопасности и строгих стратегий защиты от APT.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейское подразделение TraderTraitor украло около 400 000 ETH у ByBit, взломав рабочую станцию разработчика с помощью социальной инженерии и уязвимой библиотеки Python. Они модифицировали безопасный код {кошелька} в AWS S3, воспользовавшись отсутствием блокировки объектов S3 и защиты целостности вложенных ресурсов, что позволило перенаправить средства и выявить критические нарушения безопасности в облачных конфигурациях.
-----
В ходе продвинутой кибероперации, приписываемой северокорейскому подразделению TraderTraitor, 21 февраля 2025 года произошла крупная кража криптовалюты, в результате которой с криптовалютной биржи ByBit было украдено около 400 000 ETH. Атака продемонстрировала эволюционирующие методы воздействия КНДР на цепочки поставок программного обеспечения, подчеркнув их стратегию использования доверенных отношений с поставщиками для облегчения взломов систем безопасности. Этот инцидент был связан с компрометацией рабочей станции разработчика macOS, используемой Safe{Wallet}, поставщиком кошельков с несколькими подписями для ByBit.
Вторжение началось с социальной инженерии, в ходе которой разработчик невольно запустил вредоносное приложение на Python, которое использовало уязвимость удаленного выполнения кода в библиотеке PyYAML. Через тщательно созданный домен злоумышленники передавали вредоносную полезную нагрузку, что позволило им получить контроль над компьютером разработчика с помощью загрузчика на Python, идентифицированного как агент Poseidon из MythicC2. Затем злоумышленники перешли на AWS, используя скомпрометированные токены сеанса, полученные из среды разработчика — возможно, с помощью конфигураций AWS по умолчанию.
Ключевые технические действия включали развертывание полезной нагрузки JavaScript, встроенной в приложение Safe{Wallet}. Это было достигнуто путем манипулирования кодом, размещенным на AWS S3, где злоумышленники изменили логику транзакций, чтобы перенаправить средства с адресов холодного кошелька ByBit на адреса, контролируемые ими. Атака была связана со стратегическим использованием логики контейнеризованного приложения, обеспечивающей скрытность, которая не была обнаружена платформой Apple Endpoint Security Framework.
После этой кражи использование временных сессионных токенов AWS (обозначаемых префиксом ASIA) сыграло решающую роль в выполнении команд в хранилище S3, включая загрузку и изменение ресурсов JavaScript, необходимых для обработки транзакций. Важно отметить, что атака выявила уязвимости в конфигурациях AWS, такие как отсутствие блокировки объектов S3, которая могла бы предотвратить несанкционированные модификации, и отсутствие защиты целостности вложенных ресурсов (SRI), которая обеспечила бы целостность файлов JavaScript, предоставляемых конечным пользователям.
Методология злоумышленников выявила необходимость улучшения контроля и мер безопасности в рабочих процессах разработки и развертывания облачных приложений. Рекомендации включают обеспечение неизменяемости хранилища для критически важных ресурсов, внедрение надежных политик IAM с принципами минимизации привилегий и повышение прозрачности за счет всестороннего ведения журнала и мониторинга облачных операций.
Эта операция представляет собой изощренное использование атак по цепочке поставок, демонстрирующее, как хакеры могут использовать среду разработки и облачную инфраструктуру для получения прибыли. Последствия для организаций в секторе криптовалют подчеркивают критическую важность бдительности в отношении социальной инженерии, соблюдения передовых методов обеспечения безопасности и строгих стратегий защиты от APT.
#ParsedReport #CompletenessHigh
07-05-2025
Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal
https://www.trendmicro.com/en_us/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html
Report completeness: High
Threats:
Qilin_ransomware
Smokeloader
Netxloader
Dotnet_reactor_tool
Eziriz_tool
Process_injection_technique
Process_hacker_tool
Industry:
Healthcare, Telco
Geo:
Russian, Ukrainian, Brazil, Netherlands, Philippines, India
TTPs:
Tactics: 3
Technics: 19
IOCs:
Domain: 3
File: 69
Url: 9
Hash: 6
Soft:
NET Reactor, QEMU, VirtualBox, Windows Explorer, Internet Explorer
Algorithms:
aes, gzip, rc4
Functions:
compileMethod, CreateThreadEx
Win API:
SleepEx, OpenProcess, DeleteProcThreadAttributeList, InitializeProcThreadAttributeList, CreateProcessA, GetThreadContext, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, SetThreadContext, have more...
Languages:
powershell, rust
07-05-2025
Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal
https://www.trendmicro.com/en_us/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html
Report completeness: High
Threats:
Qilin_ransomware
Smokeloader
Netxloader
Dotnet_reactor_tool
Eziriz_tool
Process_injection_technique
Process_hacker_tool
Industry:
Healthcare, Telco
Geo:
Russian, Ukrainian, Brazil, Netherlands, Philippines, India
TTPs:
Tactics: 3
Technics: 19
IOCs:
Domain: 3
File: 69
Url: 9
Hash: 6
Soft:
NET Reactor, QEMU, VirtualBox, Windows Explorer, Internet Explorer
Algorithms:
aes, gzip, rc4
Functions:
compileMethod, CreateThreadEx
Win API:
SleepEx, OpenProcess, DeleteProcThreadAttributeList, InitializeProcThreadAttributeList, CreateProcessA, GetThreadContext, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, SetThreadContext, have more...
Languages:
powershell, rust
Trend Micro
Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal
During our monitoring of Agenda ransomware activities, we uncovered campaigns that made use of the SmokeLoader malware and a new loader we've named NETXLOADER.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal https://www.trendmicro.com/en_us/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Agenda, использующая SmokeLoader и NETXLOADER, нацелена на различные отрасли по всему миру. NETXLOADER незаметно внедряет программу-вымогателя, в то время как SmokeLoader использует методы антианализа и выполняет полезную загрузку непосредственно в памяти, избегая обнаружения с помощью зашифрованной связи C&C.
-----
Исследование группы программ-вымогателей Agenda, также известной как Qilin, выявило использование ими двух известных компонентов вредоносного ПО: SmokeLoader и недавно идентифицированного загрузчика, известного как NETXLOADER. В этом расследовании подробно описывается их деятельность в период с конца 2024 по начало 2025 года, подчеркивается, что они были нацелены на целый ряд отраслей, включая здравоохранение, технологии, финансовые услуги и телекоммуникации, в различных странах, таких как США, Нидерланды, Бразилия, Индия и Филиппины.
NETXLOADER - это загрузчик на базе .NET, отличающийся скрытым развертыванием дополнительных вредоносных программ, в том числе программ-вымогателей Agenda и SmokeLoader. Этот загрузчик особенно сложен из-за защиты, обеспечиваемой .NET Reactor 6, что значительно затрудняет обратное проектирование. Он работает через сеть временных, динамически генерируемых доменов, предназначенных для того, чтобы избежать обнаружения, и часто замаскированных под безопасные сервисы. Вредоносная программа также использует обманчивые стратегии именования файлов, которые скрывают ее истинную природу в обычном сетевом трафике, при этом исполняемые файлы часто на первый взгляд кажутся легитимными, а после развертывания переименовываются в более общие идентификаторы.
В SmokeLoader представлено несколько методов защиты от анализа с обновлениями по сравнению с предыдущими версиями, включая усовершенствованный метод защиты от дизассемблирования, известный как непрозрачный предикат, который манипулирует результатами дизассемблирования, чтобы ввести аналитиков в заблуждение. Он проверяет версию операционной системы Windows для обеспечения совместимости и выполняет проверки, чтобы определить, запущена ли она в виртуальной среде или в условиях отладки. После подтверждения наличия подходящей среды SmokeLoader вводит следующий этап в процесс Windows Explorer, используя сложные методы отображения памяти, чтобы гарантировать, что его полезная нагрузка выполняется непосредственно в памяти, что позволяет избежать обнаружения диска.
В оперативном плане SmokeLoader создает потоки для мониторинга запущенных процессов и заголовков окон, чтобы нацеливать и завершать работу средств безопасности или аналитических программ. Связь с его инфраструктурой командования и контроля (C&C) защищена с помощью шифрования конфиденциальных данных, в результате чего передача команд отображается в виде ложных ответов о состоянии HTTP, и он загружает последующие полезные данные для продолжения жизненного цикла атаки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Agenda, использующая SmokeLoader и NETXLOADER, нацелена на различные отрасли по всему миру. NETXLOADER незаметно внедряет программу-вымогателя, в то время как SmokeLoader использует методы антианализа и выполняет полезную загрузку непосредственно в памяти, избегая обнаружения с помощью зашифрованной связи C&C.
-----
Исследование группы программ-вымогателей Agenda, также известной как Qilin, выявило использование ими двух известных компонентов вредоносного ПО: SmokeLoader и недавно идентифицированного загрузчика, известного как NETXLOADER. В этом расследовании подробно описывается их деятельность в период с конца 2024 по начало 2025 года, подчеркивается, что они были нацелены на целый ряд отраслей, включая здравоохранение, технологии, финансовые услуги и телекоммуникации, в различных странах, таких как США, Нидерланды, Бразилия, Индия и Филиппины.
NETXLOADER - это загрузчик на базе .NET, отличающийся скрытым развертыванием дополнительных вредоносных программ, в том числе программ-вымогателей Agenda и SmokeLoader. Этот загрузчик особенно сложен из-за защиты, обеспечиваемой .NET Reactor 6, что значительно затрудняет обратное проектирование. Он работает через сеть временных, динамически генерируемых доменов, предназначенных для того, чтобы избежать обнаружения, и часто замаскированных под безопасные сервисы. Вредоносная программа также использует обманчивые стратегии именования файлов, которые скрывают ее истинную природу в обычном сетевом трафике, при этом исполняемые файлы часто на первый взгляд кажутся легитимными, а после развертывания переименовываются в более общие идентификаторы.
В SmokeLoader представлено несколько методов защиты от анализа с обновлениями по сравнению с предыдущими версиями, включая усовершенствованный метод защиты от дизассемблирования, известный как непрозрачный предикат, который манипулирует результатами дизассемблирования, чтобы ввести аналитиков в заблуждение. Он проверяет версию операционной системы Windows для обеспечения совместимости и выполняет проверки, чтобы определить, запущена ли она в виртуальной среде или в условиях отладки. После подтверждения наличия подходящей среды SmokeLoader вводит следующий этап в процесс Windows Explorer, используя сложные методы отображения памяти, чтобы гарантировать, что его полезная нагрузка выполняется непосредственно в памяти, что позволяет избежать обнаружения диска.
В оперативном плане SmokeLoader создает потоки для мониторинга запущенных процессов и заголовков окон, чтобы нацеливать и завершать работу средств безопасности или аналитических программ. Связь с его инфраструктурой командования и контроля (C&C) защищена с помощью шифрования конфиденциальных данных, в результате чего передача команд отображается в виде ложных ответов о состоянии HTTP, и он загружает последующие полезные данные для продолжения жизненного цикла атаки.
#ParsedReport #CompletenessMedium
07-05-2025
Iranian Cyber Actors Impersonate Model Agency in Suspected Espionage Operation
https://unit42.paloaltonetworks.com/iranian-attackers-impersonate-model-agency/
Report completeness: Medium
Actors/Campaigns:
Charming_kitten (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Victims:
Individuals, Organizations
Geo:
Asia, Australia, Middle east, Germany, Japan, Iranian, Iran, India, German
ChatGPT TTPs:
T1027, T1036, T1566.001, T1189, T1592
IOCs:
Domain: 1
IP: 1
File: 1
Url: 3
Soft:
WebRTC
Algorithms:
exhibit, sha256
Languages:
javascript
07-05-2025
Iranian Cyber Actors Impersonate Model Agency in Suspected Espionage Operation
https://unit42.paloaltonetworks.com/iranian-attackers-impersonate-model-agency/
Report completeness: Medium
Actors/Campaigns:
Charming_kitten (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Victims:
Individuals, Organizations
Geo:
Asia, Australia, Middle east, Germany, Japan, Iranian, Iran, India, German
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1566.001, T1189, T1592
IOCs:
Domain: 1
IP: 1
File: 1
Url: 3
Soft:
WebRTC
Algorithms:
exhibit, sha256
Languages:
javascript
Unit 42
Iranian Cyber Actors Impersonate Model Agency in Suspected Espionage Operation
A suspected Iranian espionage campaign impersonated a model agency site for data collection, including fictitious models as possible social engineering lures. A suspected Iranian espionage campaign impersonated a model agency site for data collection, including…
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Iranian Cyber Actors Impersonate Model Agency in Suspected Espionage Operation https://unit42.paloaltonetworks.com/iranian-attackers-impersonate-model-agency/ Report completeness: Medium Actors/Campaigns: Charming_kitten…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В кибератаке, которую приписывают иранскому хакеру, используется мошеннический веб-сайт, имитирующий немецкое модельное агентство, для сбора данных о посетителях с помощью запутанного JavaScript. Тактика совпадает с тактикой известных иранских групп APT, нацеленных на диссидентов с помощью фишинга и подчеркивающих растущие угрозы кибершпионажа.
-----
Подразделение 42 раскрыло сложную кибероперацию, которую, возможно, приписывают иранскому хакеру, в которой задействована инфраструктура, выдающая себя за легальное немецкое модельное агентство. В основе операции лежит мошеннический веб-сайт, megamodelstudio.com который был зарегистрирован 18 февраля 2025 года. Этот сайт полностью копирует бренд и содержание гамбургского модельного агентства Mega Model Agency, но содержит запутанный JavaScript, предназначенный для получения подробной информации от посетителей.
JavaScript выполняется при входе посетителя на сайт с целью сбора данных, относящихся к конкретному устройству, включая конфигурацию браузера, разрешение экрана и IP-адреса, с помощью различных методов, таких как снятие отпечатков пальцев с canvas и утечка IP-адресов на основе WebRTC. Собранные данные структурируются в формате JSON и отправляются на конечную точку под видом безобидного рекламного трафика. Кроме того, сайт содержит сфабрикованный профиль модели со ссылкой на личный альбом, который, вероятно, служит приманкой для целенаправленных атак социальной инженерии, хотя на момент обнаружения ссылка, по-видимому, не функционировала.
Сложность перевоплощения и используемые методы указывают на тактику, связанную с известными иранскими группами APT, особенно с той, которая перекликается с "Агентом Серпенсом" (также известным как APT35 или Очаровательный котенок). Эта группа имеет опыт проведения шпионских операций против иранских диссидентов, журналистов и активистов по всему миру. Хотя прямого взаимодействия с жертвами еще не было, операция может заманить людей на поддельный сайт с помощью тактики фишинга, что иллюстрирует продолжающуюся эволюцию стратегий кибершпионажа.
Организациям, связанным с сообществами иранских активистов, следует проявлять повышенную бдительность и с осторожностью относиться к нежелательным контактам. Использование расширенной фильтрации URL-адресов и передовых средств защиты DNS может помочь в выявлении доменов, связанных с этими вредоносными действиями, поскольку эти инструменты эффективно выявляют известные угрозы. Обнаружение уязвимостей в режиме реального времени облегчается передовыми решениями, основанными на машинном обучении. Появление этой операции подчеркивает значительные риски, которым подвергаются отдельные лица и организации, выступающие в защиту иранских диссидентов или поддерживающие их, что также отражает растущую изощренность хакеров из числа иранских субъектов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В кибератаке, которую приписывают иранскому хакеру, используется мошеннический веб-сайт, имитирующий немецкое модельное агентство, для сбора данных о посетителях с помощью запутанного JavaScript. Тактика совпадает с тактикой известных иранских групп APT, нацеленных на диссидентов с помощью фишинга и подчеркивающих растущие угрозы кибершпионажа.
-----
Подразделение 42 раскрыло сложную кибероперацию, которую, возможно, приписывают иранскому хакеру, в которой задействована инфраструктура, выдающая себя за легальное немецкое модельное агентство. В основе операции лежит мошеннический веб-сайт, megamodelstudio.com который был зарегистрирован 18 февраля 2025 года. Этот сайт полностью копирует бренд и содержание гамбургского модельного агентства Mega Model Agency, но содержит запутанный JavaScript, предназначенный для получения подробной информации от посетителей.
JavaScript выполняется при входе посетителя на сайт с целью сбора данных, относящихся к конкретному устройству, включая конфигурацию браузера, разрешение экрана и IP-адреса, с помощью различных методов, таких как снятие отпечатков пальцев с canvas и утечка IP-адресов на основе WebRTC. Собранные данные структурируются в формате JSON и отправляются на конечную точку под видом безобидного рекламного трафика. Кроме того, сайт содержит сфабрикованный профиль модели со ссылкой на личный альбом, который, вероятно, служит приманкой для целенаправленных атак социальной инженерии, хотя на момент обнаружения ссылка, по-видимому, не функционировала.
Сложность перевоплощения и используемые методы указывают на тактику, связанную с известными иранскими группами APT, особенно с той, которая перекликается с "Агентом Серпенсом" (также известным как APT35 или Очаровательный котенок). Эта группа имеет опыт проведения шпионских операций против иранских диссидентов, журналистов и активистов по всему миру. Хотя прямого взаимодействия с жертвами еще не было, операция может заманить людей на поддельный сайт с помощью тактики фишинга, что иллюстрирует продолжающуюся эволюцию стратегий кибершпионажа.
Организациям, связанным с сообществами иранских активистов, следует проявлять повышенную бдительность и с осторожностью относиться к нежелательным контактам. Использование расширенной фильтрации URL-адресов и передовых средств защиты DNS может помочь в выявлении доменов, связанных с этими вредоносными действиями, поскольку эти инструменты эффективно выявляют известные угрозы. Обнаружение уязвимостей в режиме реального времени облегчается передовыми решениями, основанными на машинном обучении. Появление этой операции подчеркивает значительные риски, которым подвергаются отдельные лица и организации, выступающие в защиту иранских диссидентов или поддерживающие их, что также отражает растущую изощренность хакеров из числа иранских субъектов.
#ParsedReport #CompletenessLow
07-05-2025
New DOGE Big Balls Ransomware Tools in the Wild
https://www.netskope.com/blog/new-doge-big-balls-ransomware-tools-in-the-wild
Report completeness: Low
Threats:
Fog_ransomware
Amsi_bypass_technique
Marte
Mimikatz_tool
Rubeus_tool
Havoc
Credential_dumping_technique
Meterpreter_tool
Byovd_technique
Powersploit
Passthehash_technique
Dcsync_technique
Xmrig_miner
Cobalt_strike
Industry:
Government
CVEs:
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)
ChatGPT TTPs:
T1059.001, T1203, T1562.001, T1547.001, T1543.003, T1003.003, T1110, T1027, T1078, T1566.002, have more...
IOCs:
File: 18
Registry: 2
Coin: 1
Command: 1
Soft:
Windows Defender, Windows Registry, Active Directory, ZeroTier
Algorithms:
base64, xor
Win API:
AmsiScanBuffer
Languages:
powershell
Links:
have more...
07-05-2025
New DOGE Big Balls Ransomware Tools in the Wild
https://www.netskope.com/blog/new-doge-big-balls-ransomware-tools-in-the-wild
Report completeness: Low
Threats:
Fog_ransomware
Amsi_bypass_technique
Marte
Mimikatz_tool
Rubeus_tool
Havoc
Credential_dumping_technique
Meterpreter_tool
Byovd_technique
Powersploit
Passthehash_technique
Dcsync_technique
Xmrig_miner
Cobalt_strike
Industry:
Government
CVEs:
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)
ChatGPT TTPs:
do not use without manual checkT1059.001, T1203, T1562.001, T1547.001, T1543.003, T1003.003, T1110, T1027, T1078, T1566.002, have more...
IOCs:
File: 18
Registry: 2
Coin: 1
Command: 1
Soft:
Windows Defender, Windows Registry, Active Directory, ZeroTier
Algorithms:
base64, xor
Win API:
AmsiScanBuffer
Languages:
powershell
Links:
https://github.com/PowerShellMafia/PowerSploit/blob/master/Exfiltration/Invoke-Mimikatz.ps1https://github.com/rapid7/metasploit-payloadshave more...
https://github.com/HavocFramework/HavocNetskope
New DOGE Big Balls Ransomware Tools in the Wild
Summary During the Netskope Threat Labs hunting activities, we came across a payload that led us to a multi-stage chain involving several custom
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 New DOGE Big Balls Ransomware Tools in the Wild https://www.netskope.com/blog/new-doge-big-balls-ransomware-tools-in-the-wild Report completeness: Low Threats: Fog_ransomware Amsi_bypass_technique Marte Mimikatz_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель DOGE Big Balls, связанная с программой-вымогателем Fog, использует пользовательские сценарии PowerShell и использует уязвимости для выполнения многоэтапной атаки. Цепочка начинается с MSI-файла, предоставляющего скрипты для сброса учетных данных, горизонтального перемещения и обеспечения сохраняемости, а также интегрирующего такие инструменты, как Mimikatz и Rubeus, для использования Active Directory. Эта операция направлена на получение финансовой выгоды и потенциальных политических потрясений с помощью удаленного доступа и майнинга криптовалют.
-----
Недавние исследования, проведенные Netskope Threat Labs, выявили сложную многоэтапную цепочку атак, связанную с программой-вымогателем DOGE Big Balls, разновидностью программы-вымогателя Fog. Эта сложная кампания использует множество пользовательских сценариев PowerShell, инструменты с открытым исходным кодом, такие как Mimikatz и Rubeus, и использует многочисленные уязвимости в драйверах и фреймворках, таких как Havoc. Название программы-вымогателя является явной отсылкой к Департаменту эффективности государственного управления и часто сопровождается политически окрашенными комментариями и содержанием в записках о требовании выкупа.
Атака инициируется с помощью MSI-файла с именем payload.msi, который, как предполагается, был доставлен с помощью фишинга или использования уязвимых сервисов. Файл MSI выполняет сценарий PowerShell, который загружает и запускает другие сценарии, обеспечивая постоянство с помощью запланированной задачи с именем "EdgeAutoUpdaterTask". Эта задача гарантирует, что скрипт stage1.ps1 будет выполнен для загрузки дополнительных полезных данных, включая инструменты бокового перемещения и сброса учетных данных.
Во время выполнения скрипт stage1.ps1 создает скрытый каталог в папке запуска Windows и изменяет его атрибуты для скрытия. Он пытается отключить защитник Windows и устанавливает постоянство с помощью записи реестра, которая загружает и запускает скрипт stage1.ps1. Наблюдаемая полезная нагрузка включала в себя сброс учетных данных с использованием Mimikatz и боковое перемещение по SMB с использованием Invoke-SMBExec. Вредоносная программа может просматривать Active Directory и пытаться выполнять атаки DCSync, потенциально компрометируя конфиденциальные учетные данные и перемещаясь по сети.
Последующие скрипты, такие как pivot.ps1 и worm.ps1, еще больше расширяют возможности вредоносного ПО. Эти скрипты направлены на реализацию боковых перемещений, загрузку необходимых инструментов, таких как PsExec64, и создание механизмов сохранения в сетевых системах. Использование Rubeus показывает действия, предпринятые для кражи заявок и использования уязвимостей с помощью методов передачи заявок в средах Active Directory.
В дополнение к сбору учетных данных, атака также предоставляет злоумышленникам удаленный доступ посредством установки программного обеспечения ZeroTier и скриптов, которые используют майнеры криптовалют, такие как XMRIG. Частота обновления полезной нагрузки и разнообразие используемых инструментов демонстрируют сложность этой программы-вымогателя, которая направлена не только на немедленную финансовую выгоду, но и, возможно, на провоцирование политических потрясений.
Лаборатории по борьбе с угрозами Netskope уделяют особое внимание постоянному мониторингу активности этого программного обеспечения-вымогателя и вредоносных тактик, используемых в этих кампаниях, что подчеркивает серьезные последствия таких атак как для кибербезопасности, так и для бизнес-операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель DOGE Big Balls, связанная с программой-вымогателем Fog, использует пользовательские сценарии PowerShell и использует уязвимости для выполнения многоэтапной атаки. Цепочка начинается с MSI-файла, предоставляющего скрипты для сброса учетных данных, горизонтального перемещения и обеспечения сохраняемости, а также интегрирующего такие инструменты, как Mimikatz и Rubeus, для использования Active Directory. Эта операция направлена на получение финансовой выгоды и потенциальных политических потрясений с помощью удаленного доступа и майнинга криптовалют.
-----
Недавние исследования, проведенные Netskope Threat Labs, выявили сложную многоэтапную цепочку атак, связанную с программой-вымогателем DOGE Big Balls, разновидностью программы-вымогателя Fog. Эта сложная кампания использует множество пользовательских сценариев PowerShell, инструменты с открытым исходным кодом, такие как Mimikatz и Rubeus, и использует многочисленные уязвимости в драйверах и фреймворках, таких как Havoc. Название программы-вымогателя является явной отсылкой к Департаменту эффективности государственного управления и часто сопровождается политически окрашенными комментариями и содержанием в записках о требовании выкупа.
Атака инициируется с помощью MSI-файла с именем payload.msi, который, как предполагается, был доставлен с помощью фишинга или использования уязвимых сервисов. Файл MSI выполняет сценарий PowerShell, который загружает и запускает другие сценарии, обеспечивая постоянство с помощью запланированной задачи с именем "EdgeAutoUpdaterTask". Эта задача гарантирует, что скрипт stage1.ps1 будет выполнен для загрузки дополнительных полезных данных, включая инструменты бокового перемещения и сброса учетных данных.
Во время выполнения скрипт stage1.ps1 создает скрытый каталог в папке запуска Windows и изменяет его атрибуты для скрытия. Он пытается отключить защитник Windows и устанавливает постоянство с помощью записи реестра, которая загружает и запускает скрипт stage1.ps1. Наблюдаемая полезная нагрузка включала в себя сброс учетных данных с использованием Mimikatz и боковое перемещение по SMB с использованием Invoke-SMBExec. Вредоносная программа может просматривать Active Directory и пытаться выполнять атаки DCSync, потенциально компрометируя конфиденциальные учетные данные и перемещаясь по сети.
Последующие скрипты, такие как pivot.ps1 и worm.ps1, еще больше расширяют возможности вредоносного ПО. Эти скрипты направлены на реализацию боковых перемещений, загрузку необходимых инструментов, таких как PsExec64, и создание механизмов сохранения в сетевых системах. Использование Rubeus показывает действия, предпринятые для кражи заявок и использования уязвимостей с помощью методов передачи заявок в средах Active Directory.
В дополнение к сбору учетных данных, атака также предоставляет злоумышленникам удаленный доступ посредством установки программного обеспечения ZeroTier и скриптов, которые используют майнеры криптовалют, такие как XMRIG. Частота обновления полезной нагрузки и разнообразие используемых инструментов демонстрируют сложность этой программы-вымогателя, которая направлена не только на немедленную финансовую выгоду, но и, возможно, на провоцирование политических потрясений.
Лаборатории по борьбе с угрозами Netskope уделяют особое внимание постоянному мониторингу активности этого программного обеспечения-вымогателя и вредоносных тактик, используемых в этих кампаниях, что подчеркивает серьезные последствия таких атак как для кибербезопасности, так и для бизнес-операций.
#ParsedReport #CompletenessMedium
07-05-2025
one, Affected Situations
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505926&idx=1&sn=13195b235e4276795aea09526e25a9b4&chksm=f9c1eb0fceb6621903751c85c932bd70315ea98332b3d5d114ba8f3bbbb9ecad8769cb480999&scene=178&cur_album_id=1955835290309230595&search_click_id
Report completeness: Medium
Actors/Campaigns:
Transparenttribe
Threats:
Dcpro
Caprarat
Rlmrat
Victims:
Indian military personnel, Agriculture personnel, Aviation personnel
Industry:
Foodtech, Aerospace, Education, Government, Military
Geo:
Pakistan, Indian, Asia
ChatGPT TTPs:
T1566, T1608, T1071, T1027
IOCs:
Url: 9
IP: 1
Domain: 5
File: 2
Hash: 5
Soft:
Google Play, WhatsApp
07-05-2025
one, Affected Situations
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505926&idx=1&sn=13195b235e4276795aea09526e25a9b4&chksm=f9c1eb0fceb6621903751c85c932bd70315ea98332b3d5d114ba8f3bbbb9ecad8769cb480999&scene=178&cur_album_id=1955835290309230595&search_click_id
Report completeness: Medium
Actors/Campaigns:
Transparenttribe
Threats:
Dcpro
Caprarat
Rlmrat
Victims:
Indian military personnel, Agriculture personnel, Aviation personnel
Industry:
Foodtech, Aerospace, Education, Government, Military
Geo:
Pakistan, Indian, Asia
ChatGPT TTPs:
do not use without manual checkT1566, T1608, T1071, T1027
IOCs:
Url: 9
IP: 1
Domain: 5
File: 2
Hash: 5
Soft:
Google Play, WhatsApp