#ParsedReport #CompletenessLow
07-05-2025
Androids May 2025 Update Tackles CVE-2025-27363 & More Langflow & MagicINFO Exploited, Kibana at Risk
https://socradar.io/androids-may-2025-update-tackles-cve-2025-27363-more/
Report completeness: Low
Threats:
Mirai
Victims:
Android, Langflow, Samsung magicinfo, Geovision iot, Kibana
Industry:
Iot
CVEs:
CVE-2025-27363 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-6047 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-25014 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-26426 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-7399 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- samsung magicinfo 9 server (<21.1050)
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-11120 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geovision gv-vs12 firmware (-)
CVE-2025-0087 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)
ChatGPT TTPs:
T1203, T1548, T1210, T1190, T1068
Soft:
Langflow, Kibana, android, Google Play, Hadoop, DigiEver
Platforms:
arm
07-05-2025
Androids May 2025 Update Tackles CVE-2025-27363 & More Langflow & MagicINFO Exploited, Kibana at Risk
https://socradar.io/androids-may-2025-update-tackles-cve-2025-27363-more/
Report completeness: Low
Threats:
Mirai
Victims:
Android, Langflow, Samsung magicinfo, Geovision iot, Kibana
Industry:
Iot
CVEs:
CVE-2025-27363 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-6047 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-25014 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-26426 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-7399 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- samsung magicinfo 9 server (<21.1050)
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-11120 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geovision gv-vs12 firmware (-)
CVE-2025-0087 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)
ChatGPT TTPs:
do not use without manual checkT1203, T1548, T1210, T1190, T1068
Soft:
Langflow, Kibana, android, Google Play, Hadoop, DigiEver
Platforms:
arm
SOCRadar® Cyber Intelligence Inc.
Android's May 2025 Update Tackles CVE-2025-27363 & More – Langflow & MagicINFO Exploited, Kibana at Risk - SOCRadar® Cyber Intelligence…
Google has rolled out its Android security bulletin for May 2025, addressing a total of 46 vulnerabilities, including a RCE flaw, CVE-2025-27363...
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Androids May 2025 Update Tackles CVE-2025-27363 & More Langflow & MagicINFO Exploited, Kibana at Risk https://socradar.io/androids-may-2025-update-tackles-cve-2025-27363-more/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В бюллетене безопасности Google за май 2025 года указаны критические уязвимости, в частности CVE-2025-27363 (RCE в FreeType) и CVE-2025-25014 (RCE в Kibana), которые позволяют удаленно выполнять код. Другие уязвимости, такие как в Langflow и Samsung MagicInfo, позволяют выполнять несанкционированный код, и их использование усилилось после выпуска PoC-кода. Кроме того, действия ботнета Mirai нацелены на устройства Интернета вещей, использующие ошибки внедрения команд операционной системы.
-----
В бюллетене Google по безопасности Android за май 2025 года рассматриваются 46 уязвимостей, в том числе критическая ошибка удаленного выполнения кода (RCE) с пометкой CVE-2025-27363, которая идентифицирована как непосредственная угроза. Этот недостаток, который имеет оценку CVSS 8,1, позволяет выполнять локальный код без участия пользователя и может нарушить целостность устройства, если не будут приняты меры по устранению недостатков. Он происходит из библиотеки FreeType и был связан с ограниченными попытками использования в дикой природе. Другие серьезные проблемы, устраненные в этом исправлении, затрагивают версии Android с 13 по 15, включая множественные уязвимости с повышением прав доступа (EoP), такие как CVE-2025-0087 и CVE-2025-26426, которые позволяют несанкционированно повышать привилегии в уязвимых системах.
Кроме того, недавно выявленные уязвимости относятся не только к Android; они также включают CVE-2025-3248, критическую уязвимость RCE в Langflow, инструменте с открытым исходным кодом для создания агентов искусственного интеллекта. Эта уязвимость затрагивает незащищенную конечную точку API, которая не имеет необходимой проверки ввода и аутентификации, позволяя удаленным злоумышленникам выполнять произвольный код с помощью вредоносных HTTP-запросов. Несмотря на внесение исправлений в версию 1.3.0, риск остается высоким, особенно после публичного выпуска кода для проверки концепции (PoC), что привело к расширенному сканированию уязвимых экземпляров.
Другой серьезной угрозой является уязвимость CVE-2024-7399 в Samsung MagicInfo, платформе, используемой для управления цифровыми дисплеями, которая активно используется для загрузки вредоносных скриптов, устанавливающих вредоносный ботнет Mirai. Уязвимость позволяет злоумышленникам обходить аутентификацию, используя слабую проверку ввода при загрузке файлов, что открывает путь для выполнения произвольного кода. Несмотря на то, что в августе 2024 года был выпущен патч, использование этой уязвимости резко возросло после того, как PoC-код стал общедоступным.
Более того, действия, связанные с Mirai, также были нацелены на устройства GeoVision IoT, используя уязвимости при внедрении команд в ОС, такие как CVE-2024-6047 и CVE-2024-11120, для получения контроля над устаревшими устройствами. Похоже, что в этой кампании используется тактика, аналогичная предыдущим попыткам ботнета, и подчеркивается необходимость перехода пользователей на более новые поддерживаемые модели из-за рисков, связанных с неподдерживаемыми моделями.
Наконец, CVE-2025-25014 с оценкой CVSS 9,1 представляет собой критический риск для Kibana, поскольку позволяет выполнять произвольный код с помощью специально созданных HTTP-запросов к уязвимым конечным точкам. Этот недостаток затрагивает несколько версий Kibana, когда включены функции машинного обучения и создания отчетов. Пользователи могут снизить риск, изменив файл конфигурации, чтобы эффективно отключить эти функции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В бюллетене безопасности Google за май 2025 года указаны критические уязвимости, в частности CVE-2025-27363 (RCE в FreeType) и CVE-2025-25014 (RCE в Kibana), которые позволяют удаленно выполнять код. Другие уязвимости, такие как в Langflow и Samsung MagicInfo, позволяют выполнять несанкционированный код, и их использование усилилось после выпуска PoC-кода. Кроме того, действия ботнета Mirai нацелены на устройства Интернета вещей, использующие ошибки внедрения команд операционной системы.
-----
В бюллетене Google по безопасности Android за май 2025 года рассматриваются 46 уязвимостей, в том числе критическая ошибка удаленного выполнения кода (RCE) с пометкой CVE-2025-27363, которая идентифицирована как непосредственная угроза. Этот недостаток, который имеет оценку CVSS 8,1, позволяет выполнять локальный код без участия пользователя и может нарушить целостность устройства, если не будут приняты меры по устранению недостатков. Он происходит из библиотеки FreeType и был связан с ограниченными попытками использования в дикой природе. Другие серьезные проблемы, устраненные в этом исправлении, затрагивают версии Android с 13 по 15, включая множественные уязвимости с повышением прав доступа (EoP), такие как CVE-2025-0087 и CVE-2025-26426, которые позволяют несанкционированно повышать привилегии в уязвимых системах.
Кроме того, недавно выявленные уязвимости относятся не только к Android; они также включают CVE-2025-3248, критическую уязвимость RCE в Langflow, инструменте с открытым исходным кодом для создания агентов искусственного интеллекта. Эта уязвимость затрагивает незащищенную конечную точку API, которая не имеет необходимой проверки ввода и аутентификации, позволяя удаленным злоумышленникам выполнять произвольный код с помощью вредоносных HTTP-запросов. Несмотря на внесение исправлений в версию 1.3.0, риск остается высоким, особенно после публичного выпуска кода для проверки концепции (PoC), что привело к расширенному сканированию уязвимых экземпляров.
Другой серьезной угрозой является уязвимость CVE-2024-7399 в Samsung MagicInfo, платформе, используемой для управления цифровыми дисплеями, которая активно используется для загрузки вредоносных скриптов, устанавливающих вредоносный ботнет Mirai. Уязвимость позволяет злоумышленникам обходить аутентификацию, используя слабую проверку ввода при загрузке файлов, что открывает путь для выполнения произвольного кода. Несмотря на то, что в августе 2024 года был выпущен патч, использование этой уязвимости резко возросло после того, как PoC-код стал общедоступным.
Более того, действия, связанные с Mirai, также были нацелены на устройства GeoVision IoT, используя уязвимости при внедрении команд в ОС, такие как CVE-2024-6047 и CVE-2024-11120, для получения контроля над устаревшими устройствами. Похоже, что в этой кампании используется тактика, аналогичная предыдущим попыткам ботнета, и подчеркивается необходимость перехода пользователей на более новые поддерживаемые модели из-за рисков, связанных с неподдерживаемыми моделями.
Наконец, CVE-2025-25014 с оценкой CVSS 9,1 представляет собой критический риск для Kibana, поскольку позволяет выполнять произвольный код с помощью специально созданных HTTP-запросов к уязвимым конечным точкам. Этот недостаток затрагивает несколько версий Kibana, когда включены функции машинного обучения и создания отчетов. Пользователи могут снизить риск, изменив файл конфигурации, чтобы эффективно отключить эти функции.
#ParsedReport #CompletenessMedium
06-05-2025
Bit ByBit - emulation of the DPRK's largest cryptocurrencyheist
https://www.elastic.co/security-labs/bit-bybit
Report completeness: Medium
Actors/Campaigns:
Tradertraitor
Lazarus
Threats:
Supply_chain_technique
Mythic_c2
Poseidon
Rn_loader
Bandit_stealer
Victims:
Bybit, Safe{wallet}
Industry:
Financial
Geo:
Asia, North korea, Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1609, T1530, T1090.003, T1133, T1566.001, T1027, T1210, T1204.002, T1036.005
IOCs:
Domain: 2
File: 10
Hash: 3
Soft:
macOS, PyYAML, SlowMist, Telegram, Discord, Linux, docker, Chrome, Boto3
Wallets:
bybit
Algorithms:
base64, xor, sha256
Functions:
GetSessionToken, AWS, IAM, ETH, exec, SDK, CreateVirtualMFADevice
Win API:
LoadLibrary, GetObject
Languages:
python, javascript, golang
Platforms:
apple
Links:
have more...
06-05-2025
Bit ByBit - emulation of the DPRK's largest cryptocurrencyheist
https://www.elastic.co/security-labs/bit-bybit
Report completeness: Medium
Actors/Campaigns:
Tradertraitor
Lazarus
Threats:
Supply_chain_technique
Mythic_c2
Poseidon
Rn_loader
Bandit_stealer
Victims:
Bybit, Safe{wallet}
Industry:
Financial
Geo:
Asia, North korea, Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1609, T1530, T1090.003, T1133, T1566.001, T1027, T1210, T1204.002, T1036.005
IOCs:
Domain: 2
File: 10
Hash: 3
Soft:
macOS, PyYAML, SlowMist, Telegram, Discord, Linux, docker, Chrome, Boto3
Wallets:
bybit
Algorithms:
base64, xor, sha256
Functions:
GetSessionToken, AWS, IAM, ETH, exec, SDK, CreateVirtualMFADevice
Win API:
LoadLibrary, GetObject
Languages:
python, javascript, golang
Platforms:
apple
Links:
have more...
https://github.com/MythicAgents/poseidonhttps://github.com/its-a-feature/Mythicwww.elastic.co
Bit ByBit - emulation of the DPRK's largest cryptocurrency heist — Elastic Security Labs
A high-fidelity emulation of the DPRK's largest cryptocurrency heist via a compromised macOS developer and AWS pivots.
CTT Report Hub
#ParsedReport #CompletenessMedium 06-05-2025 Bit ByBit - emulation of the DPRK's largest cryptocurrencyheist https://www.elastic.co/security-labs/bit-bybit Report completeness: Medium Actors/Campaigns: Tradertraitor Lazarus Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейское подразделение TraderTraitor украло около 400 000 ETH у ByBit, взломав рабочую станцию разработчика с помощью социальной инженерии и уязвимой библиотеки Python. Они модифицировали безопасный код {кошелька} в AWS S3, воспользовавшись отсутствием блокировки объектов S3 и защиты целостности вложенных ресурсов, что позволило перенаправить средства и выявить критические нарушения безопасности в облачных конфигурациях.
-----
В ходе продвинутой кибероперации, приписываемой северокорейскому подразделению TraderTraitor, 21 февраля 2025 года произошла крупная кража криптовалюты, в результате которой с криптовалютной биржи ByBit было украдено около 400 000 ETH. Атака продемонстрировала эволюционирующие методы воздействия КНДР на цепочки поставок программного обеспечения, подчеркнув их стратегию использования доверенных отношений с поставщиками для облегчения взломов систем безопасности. Этот инцидент был связан с компрометацией рабочей станции разработчика macOS, используемой Safe{Wallet}, поставщиком кошельков с несколькими подписями для ByBit.
Вторжение началось с социальной инженерии, в ходе которой разработчик невольно запустил вредоносное приложение на Python, которое использовало уязвимость удаленного выполнения кода в библиотеке PyYAML. Через тщательно созданный домен злоумышленники передавали вредоносную полезную нагрузку, что позволило им получить контроль над компьютером разработчика с помощью загрузчика на Python, идентифицированного как агент Poseidon из MythicC2. Затем злоумышленники перешли на AWS, используя скомпрометированные токены сеанса, полученные из среды разработчика — возможно, с помощью конфигураций AWS по умолчанию.
Ключевые технические действия включали развертывание полезной нагрузки JavaScript, встроенной в приложение Safe{Wallet}. Это было достигнуто путем манипулирования кодом, размещенным на AWS S3, где злоумышленники изменили логику транзакций, чтобы перенаправить средства с адресов холодного кошелька ByBit на адреса, контролируемые ими. Атака была связана со стратегическим использованием логики контейнеризованного приложения, обеспечивающей скрытность, которая не была обнаружена платформой Apple Endpoint Security Framework.
После этой кражи использование временных сессионных токенов AWS (обозначаемых префиксом ASIA) сыграло решающую роль в выполнении команд в хранилище S3, включая загрузку и изменение ресурсов JavaScript, необходимых для обработки транзакций. Важно отметить, что атака выявила уязвимости в конфигурациях AWS, такие как отсутствие блокировки объектов S3, которая могла бы предотвратить несанкционированные модификации, и отсутствие защиты целостности вложенных ресурсов (SRI), которая обеспечила бы целостность файлов JavaScript, предоставляемых конечным пользователям.
Методология злоумышленников выявила необходимость улучшения контроля и мер безопасности в рабочих процессах разработки и развертывания облачных приложений. Рекомендации включают обеспечение неизменяемости хранилища для критически важных ресурсов, внедрение надежных политик IAM с принципами минимизации привилегий и повышение прозрачности за счет всестороннего ведения журнала и мониторинга облачных операций.
Эта операция представляет собой изощренное использование атак по цепочке поставок, демонстрирующее, как хакеры могут использовать среду разработки и облачную инфраструктуру для получения прибыли. Последствия для организаций в секторе криптовалют подчеркивают критическую важность бдительности в отношении социальной инженерии, соблюдения передовых методов обеспечения безопасности и строгих стратегий защиты от APT.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейское подразделение TraderTraitor украло около 400 000 ETH у ByBit, взломав рабочую станцию разработчика с помощью социальной инженерии и уязвимой библиотеки Python. Они модифицировали безопасный код {кошелька} в AWS S3, воспользовавшись отсутствием блокировки объектов S3 и защиты целостности вложенных ресурсов, что позволило перенаправить средства и выявить критические нарушения безопасности в облачных конфигурациях.
-----
В ходе продвинутой кибероперации, приписываемой северокорейскому подразделению TraderTraitor, 21 февраля 2025 года произошла крупная кража криптовалюты, в результате которой с криптовалютной биржи ByBit было украдено около 400 000 ETH. Атака продемонстрировала эволюционирующие методы воздействия КНДР на цепочки поставок программного обеспечения, подчеркнув их стратегию использования доверенных отношений с поставщиками для облегчения взломов систем безопасности. Этот инцидент был связан с компрометацией рабочей станции разработчика macOS, используемой Safe{Wallet}, поставщиком кошельков с несколькими подписями для ByBit.
Вторжение началось с социальной инженерии, в ходе которой разработчик невольно запустил вредоносное приложение на Python, которое использовало уязвимость удаленного выполнения кода в библиотеке PyYAML. Через тщательно созданный домен злоумышленники передавали вредоносную полезную нагрузку, что позволило им получить контроль над компьютером разработчика с помощью загрузчика на Python, идентифицированного как агент Poseidon из MythicC2. Затем злоумышленники перешли на AWS, используя скомпрометированные токены сеанса, полученные из среды разработчика — возможно, с помощью конфигураций AWS по умолчанию.
Ключевые технические действия включали развертывание полезной нагрузки JavaScript, встроенной в приложение Safe{Wallet}. Это было достигнуто путем манипулирования кодом, размещенным на AWS S3, где злоумышленники изменили логику транзакций, чтобы перенаправить средства с адресов холодного кошелька ByBit на адреса, контролируемые ими. Атака была связана со стратегическим использованием логики контейнеризованного приложения, обеспечивающей скрытность, которая не была обнаружена платформой Apple Endpoint Security Framework.
После этой кражи использование временных сессионных токенов AWS (обозначаемых префиксом ASIA) сыграло решающую роль в выполнении команд в хранилище S3, включая загрузку и изменение ресурсов JavaScript, необходимых для обработки транзакций. Важно отметить, что атака выявила уязвимости в конфигурациях AWS, такие как отсутствие блокировки объектов S3, которая могла бы предотвратить несанкционированные модификации, и отсутствие защиты целостности вложенных ресурсов (SRI), которая обеспечила бы целостность файлов JavaScript, предоставляемых конечным пользователям.
Методология злоумышленников выявила необходимость улучшения контроля и мер безопасности в рабочих процессах разработки и развертывания облачных приложений. Рекомендации включают обеспечение неизменяемости хранилища для критически важных ресурсов, внедрение надежных политик IAM с принципами минимизации привилегий и повышение прозрачности за счет всестороннего ведения журнала и мониторинга облачных операций.
Эта операция представляет собой изощренное использование атак по цепочке поставок, демонстрирующее, как хакеры могут использовать среду разработки и облачную инфраструктуру для получения прибыли. Последствия для организаций в секторе криптовалют подчеркивают критическую важность бдительности в отношении социальной инженерии, соблюдения передовых методов обеспечения безопасности и строгих стратегий защиты от APT.
#ParsedReport #CompletenessHigh
07-05-2025
Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal
https://www.trendmicro.com/en_us/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html
Report completeness: High
Threats:
Qilin_ransomware
Smokeloader
Netxloader
Dotnet_reactor_tool
Eziriz_tool
Process_injection_technique
Process_hacker_tool
Industry:
Healthcare, Telco
Geo:
Russian, Ukrainian, Brazil, Netherlands, Philippines, India
TTPs:
Tactics: 3
Technics: 19
IOCs:
Domain: 3
File: 69
Url: 9
Hash: 6
Soft:
NET Reactor, QEMU, VirtualBox, Windows Explorer, Internet Explorer
Algorithms:
aes, gzip, rc4
Functions:
compileMethod, CreateThreadEx
Win API:
SleepEx, OpenProcess, DeleteProcThreadAttributeList, InitializeProcThreadAttributeList, CreateProcessA, GetThreadContext, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, SetThreadContext, have more...
Languages:
powershell, rust
07-05-2025
Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal
https://www.trendmicro.com/en_us/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html
Report completeness: High
Threats:
Qilin_ransomware
Smokeloader
Netxloader
Dotnet_reactor_tool
Eziriz_tool
Process_injection_technique
Process_hacker_tool
Industry:
Healthcare, Telco
Geo:
Russian, Ukrainian, Brazil, Netherlands, Philippines, India
TTPs:
Tactics: 3
Technics: 19
IOCs:
Domain: 3
File: 69
Url: 9
Hash: 6
Soft:
NET Reactor, QEMU, VirtualBox, Windows Explorer, Internet Explorer
Algorithms:
aes, gzip, rc4
Functions:
compileMethod, CreateThreadEx
Win API:
SleepEx, OpenProcess, DeleteProcThreadAttributeList, InitializeProcThreadAttributeList, CreateProcessA, GetThreadContext, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, SetThreadContext, have more...
Languages:
powershell, rust
Trend Micro
Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal
During our monitoring of Agenda ransomware activities, we uncovered campaigns that made use of the SmokeLoader malware and a new loader we've named NETXLOADER.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal https://www.trendmicro.com/en_us/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Agenda, использующая SmokeLoader и NETXLOADER, нацелена на различные отрасли по всему миру. NETXLOADER незаметно внедряет программу-вымогателя, в то время как SmokeLoader использует методы антианализа и выполняет полезную загрузку непосредственно в памяти, избегая обнаружения с помощью зашифрованной связи C&C.
-----
Исследование группы программ-вымогателей Agenda, также известной как Qilin, выявило использование ими двух известных компонентов вредоносного ПО: SmokeLoader и недавно идентифицированного загрузчика, известного как NETXLOADER. В этом расследовании подробно описывается их деятельность в период с конца 2024 по начало 2025 года, подчеркивается, что они были нацелены на целый ряд отраслей, включая здравоохранение, технологии, финансовые услуги и телекоммуникации, в различных странах, таких как США, Нидерланды, Бразилия, Индия и Филиппины.
NETXLOADER - это загрузчик на базе .NET, отличающийся скрытым развертыванием дополнительных вредоносных программ, в том числе программ-вымогателей Agenda и SmokeLoader. Этот загрузчик особенно сложен из-за защиты, обеспечиваемой .NET Reactor 6, что значительно затрудняет обратное проектирование. Он работает через сеть временных, динамически генерируемых доменов, предназначенных для того, чтобы избежать обнаружения, и часто замаскированных под безопасные сервисы. Вредоносная программа также использует обманчивые стратегии именования файлов, которые скрывают ее истинную природу в обычном сетевом трафике, при этом исполняемые файлы часто на первый взгляд кажутся легитимными, а после развертывания переименовываются в более общие идентификаторы.
В SmokeLoader представлено несколько методов защиты от анализа с обновлениями по сравнению с предыдущими версиями, включая усовершенствованный метод защиты от дизассемблирования, известный как непрозрачный предикат, который манипулирует результатами дизассемблирования, чтобы ввести аналитиков в заблуждение. Он проверяет версию операционной системы Windows для обеспечения совместимости и выполняет проверки, чтобы определить, запущена ли она в виртуальной среде или в условиях отладки. После подтверждения наличия подходящей среды SmokeLoader вводит следующий этап в процесс Windows Explorer, используя сложные методы отображения памяти, чтобы гарантировать, что его полезная нагрузка выполняется непосредственно в памяти, что позволяет избежать обнаружения диска.
В оперативном плане SmokeLoader создает потоки для мониторинга запущенных процессов и заголовков окон, чтобы нацеливать и завершать работу средств безопасности или аналитических программ. Связь с его инфраструктурой командования и контроля (C&C) защищена с помощью шифрования конфиденциальных данных, в результате чего передача команд отображается в виде ложных ответов о состоянии HTTP, и он загружает последующие полезные данные для продолжения жизненного цикла атаки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей Agenda, использующая SmokeLoader и NETXLOADER, нацелена на различные отрасли по всему миру. NETXLOADER незаметно внедряет программу-вымогателя, в то время как SmokeLoader использует методы антианализа и выполняет полезную загрузку непосредственно в памяти, избегая обнаружения с помощью зашифрованной связи C&C.
-----
Исследование группы программ-вымогателей Agenda, также известной как Qilin, выявило использование ими двух известных компонентов вредоносного ПО: SmokeLoader и недавно идентифицированного загрузчика, известного как NETXLOADER. В этом расследовании подробно описывается их деятельность в период с конца 2024 по начало 2025 года, подчеркивается, что они были нацелены на целый ряд отраслей, включая здравоохранение, технологии, финансовые услуги и телекоммуникации, в различных странах, таких как США, Нидерланды, Бразилия, Индия и Филиппины.
NETXLOADER - это загрузчик на базе .NET, отличающийся скрытым развертыванием дополнительных вредоносных программ, в том числе программ-вымогателей Agenda и SmokeLoader. Этот загрузчик особенно сложен из-за защиты, обеспечиваемой .NET Reactor 6, что значительно затрудняет обратное проектирование. Он работает через сеть временных, динамически генерируемых доменов, предназначенных для того, чтобы избежать обнаружения, и часто замаскированных под безопасные сервисы. Вредоносная программа также использует обманчивые стратегии именования файлов, которые скрывают ее истинную природу в обычном сетевом трафике, при этом исполняемые файлы часто на первый взгляд кажутся легитимными, а после развертывания переименовываются в более общие идентификаторы.
В SmokeLoader представлено несколько методов защиты от анализа с обновлениями по сравнению с предыдущими версиями, включая усовершенствованный метод защиты от дизассемблирования, известный как непрозрачный предикат, который манипулирует результатами дизассемблирования, чтобы ввести аналитиков в заблуждение. Он проверяет версию операционной системы Windows для обеспечения совместимости и выполняет проверки, чтобы определить, запущена ли она в виртуальной среде или в условиях отладки. После подтверждения наличия подходящей среды SmokeLoader вводит следующий этап в процесс Windows Explorer, используя сложные методы отображения памяти, чтобы гарантировать, что его полезная нагрузка выполняется непосредственно в памяти, что позволяет избежать обнаружения диска.
В оперативном плане SmokeLoader создает потоки для мониторинга запущенных процессов и заголовков окон, чтобы нацеливать и завершать работу средств безопасности или аналитических программ. Связь с его инфраструктурой командования и контроля (C&C) защищена с помощью шифрования конфиденциальных данных, в результате чего передача команд отображается в виде ложных ответов о состоянии HTTP, и он загружает последующие полезные данные для продолжения жизненного цикла атаки.
#ParsedReport #CompletenessMedium
07-05-2025
Iranian Cyber Actors Impersonate Model Agency in Suspected Espionage Operation
https://unit42.paloaltonetworks.com/iranian-attackers-impersonate-model-agency/
Report completeness: Medium
Actors/Campaigns:
Charming_kitten (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Victims:
Individuals, Organizations
Geo:
Asia, Australia, Middle east, Germany, Japan, Iranian, Iran, India, German
ChatGPT TTPs:
T1027, T1036, T1566.001, T1189, T1592
IOCs:
Domain: 1
IP: 1
File: 1
Url: 3
Soft:
WebRTC
Algorithms:
exhibit, sha256
Languages:
javascript
07-05-2025
Iranian Cyber Actors Impersonate Model Agency in Suspected Espionage Operation
https://unit42.paloaltonetworks.com/iranian-attackers-impersonate-model-agency/
Report completeness: Medium
Actors/Campaigns:
Charming_kitten (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Victims:
Individuals, Organizations
Geo:
Asia, Australia, Middle east, Germany, Japan, Iranian, Iran, India, German
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1566.001, T1189, T1592
IOCs:
Domain: 1
IP: 1
File: 1
Url: 3
Soft:
WebRTC
Algorithms:
exhibit, sha256
Languages:
javascript
Unit 42
Iranian Cyber Actors Impersonate Model Agency in Suspected Espionage Operation
A suspected Iranian espionage campaign impersonated a model agency site for data collection, including fictitious models as possible social engineering lures. A suspected Iranian espionage campaign impersonated a model agency site for data collection, including…
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Iranian Cyber Actors Impersonate Model Agency in Suspected Espionage Operation https://unit42.paloaltonetworks.com/iranian-attackers-impersonate-model-agency/ Report completeness: Medium Actors/Campaigns: Charming_kitten…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В кибератаке, которую приписывают иранскому хакеру, используется мошеннический веб-сайт, имитирующий немецкое модельное агентство, для сбора данных о посетителях с помощью запутанного JavaScript. Тактика совпадает с тактикой известных иранских групп APT, нацеленных на диссидентов с помощью фишинга и подчеркивающих растущие угрозы кибершпионажа.
-----
Подразделение 42 раскрыло сложную кибероперацию, которую, возможно, приписывают иранскому хакеру, в которой задействована инфраструктура, выдающая себя за легальное немецкое модельное агентство. В основе операции лежит мошеннический веб-сайт, megamodelstudio.com который был зарегистрирован 18 февраля 2025 года. Этот сайт полностью копирует бренд и содержание гамбургского модельного агентства Mega Model Agency, но содержит запутанный JavaScript, предназначенный для получения подробной информации от посетителей.
JavaScript выполняется при входе посетителя на сайт с целью сбора данных, относящихся к конкретному устройству, включая конфигурацию браузера, разрешение экрана и IP-адреса, с помощью различных методов, таких как снятие отпечатков пальцев с canvas и утечка IP-адресов на основе WebRTC. Собранные данные структурируются в формате JSON и отправляются на конечную точку под видом безобидного рекламного трафика. Кроме того, сайт содержит сфабрикованный профиль модели со ссылкой на личный альбом, который, вероятно, служит приманкой для целенаправленных атак социальной инженерии, хотя на момент обнаружения ссылка, по-видимому, не функционировала.
Сложность перевоплощения и используемые методы указывают на тактику, связанную с известными иранскими группами APT, особенно с той, которая перекликается с "Агентом Серпенсом" (также известным как APT35 или Очаровательный котенок). Эта группа имеет опыт проведения шпионских операций против иранских диссидентов, журналистов и активистов по всему миру. Хотя прямого взаимодействия с жертвами еще не было, операция может заманить людей на поддельный сайт с помощью тактики фишинга, что иллюстрирует продолжающуюся эволюцию стратегий кибершпионажа.
Организациям, связанным с сообществами иранских активистов, следует проявлять повышенную бдительность и с осторожностью относиться к нежелательным контактам. Использование расширенной фильтрации URL-адресов и передовых средств защиты DNS может помочь в выявлении доменов, связанных с этими вредоносными действиями, поскольку эти инструменты эффективно выявляют известные угрозы. Обнаружение уязвимостей в режиме реального времени облегчается передовыми решениями, основанными на машинном обучении. Появление этой операции подчеркивает значительные риски, которым подвергаются отдельные лица и организации, выступающие в защиту иранских диссидентов или поддерживающие их, что также отражает растущую изощренность хакеров из числа иранских субъектов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В кибератаке, которую приписывают иранскому хакеру, используется мошеннический веб-сайт, имитирующий немецкое модельное агентство, для сбора данных о посетителях с помощью запутанного JavaScript. Тактика совпадает с тактикой известных иранских групп APT, нацеленных на диссидентов с помощью фишинга и подчеркивающих растущие угрозы кибершпионажа.
-----
Подразделение 42 раскрыло сложную кибероперацию, которую, возможно, приписывают иранскому хакеру, в которой задействована инфраструктура, выдающая себя за легальное немецкое модельное агентство. В основе операции лежит мошеннический веб-сайт, megamodelstudio.com который был зарегистрирован 18 февраля 2025 года. Этот сайт полностью копирует бренд и содержание гамбургского модельного агентства Mega Model Agency, но содержит запутанный JavaScript, предназначенный для получения подробной информации от посетителей.
JavaScript выполняется при входе посетителя на сайт с целью сбора данных, относящихся к конкретному устройству, включая конфигурацию браузера, разрешение экрана и IP-адреса, с помощью различных методов, таких как снятие отпечатков пальцев с canvas и утечка IP-адресов на основе WebRTC. Собранные данные структурируются в формате JSON и отправляются на конечную точку под видом безобидного рекламного трафика. Кроме того, сайт содержит сфабрикованный профиль модели со ссылкой на личный альбом, который, вероятно, служит приманкой для целенаправленных атак социальной инженерии, хотя на момент обнаружения ссылка, по-видимому, не функционировала.
Сложность перевоплощения и используемые методы указывают на тактику, связанную с известными иранскими группами APT, особенно с той, которая перекликается с "Агентом Серпенсом" (также известным как APT35 или Очаровательный котенок). Эта группа имеет опыт проведения шпионских операций против иранских диссидентов, журналистов и активистов по всему миру. Хотя прямого взаимодействия с жертвами еще не было, операция может заманить людей на поддельный сайт с помощью тактики фишинга, что иллюстрирует продолжающуюся эволюцию стратегий кибершпионажа.
Организациям, связанным с сообществами иранских активистов, следует проявлять повышенную бдительность и с осторожностью относиться к нежелательным контактам. Использование расширенной фильтрации URL-адресов и передовых средств защиты DNS может помочь в выявлении доменов, связанных с этими вредоносными действиями, поскольку эти инструменты эффективно выявляют известные угрозы. Обнаружение уязвимостей в режиме реального времени облегчается передовыми решениями, основанными на машинном обучении. Появление этой операции подчеркивает значительные риски, которым подвергаются отдельные лица и организации, выступающие в защиту иранских диссидентов или поддерживающие их, что также отражает растущую изощренность хакеров из числа иранских субъектов.
#ParsedReport #CompletenessLow
07-05-2025
New DOGE Big Balls Ransomware Tools in the Wild
https://www.netskope.com/blog/new-doge-big-balls-ransomware-tools-in-the-wild
Report completeness: Low
Threats:
Fog_ransomware
Amsi_bypass_technique
Marte
Mimikatz_tool
Rubeus_tool
Havoc
Credential_dumping_technique
Meterpreter_tool
Byovd_technique
Powersploit
Passthehash_technique
Dcsync_technique
Xmrig_miner
Cobalt_strike
Industry:
Government
CVEs:
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)
ChatGPT TTPs:
T1059.001, T1203, T1562.001, T1547.001, T1543.003, T1003.003, T1110, T1027, T1078, T1566.002, have more...
IOCs:
File: 18
Registry: 2
Coin: 1
Command: 1
Soft:
Windows Defender, Windows Registry, Active Directory, ZeroTier
Algorithms:
base64, xor
Win API:
AmsiScanBuffer
Languages:
powershell
Links:
have more...
07-05-2025
New DOGE Big Balls Ransomware Tools in the Wild
https://www.netskope.com/blog/new-doge-big-balls-ransomware-tools-in-the-wild
Report completeness: Low
Threats:
Fog_ransomware
Amsi_bypass_technique
Marte
Mimikatz_tool
Rubeus_tool
Havoc
Credential_dumping_technique
Meterpreter_tool
Byovd_technique
Powersploit
Passthehash_technique
Dcsync_technique
Xmrig_miner
Cobalt_strike
Industry:
Government
CVEs:
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)
ChatGPT TTPs:
do not use without manual checkT1059.001, T1203, T1562.001, T1547.001, T1543.003, T1003.003, T1110, T1027, T1078, T1566.002, have more...
IOCs:
File: 18
Registry: 2
Coin: 1
Command: 1
Soft:
Windows Defender, Windows Registry, Active Directory, ZeroTier
Algorithms:
base64, xor
Win API:
AmsiScanBuffer
Languages:
powershell
Links:
https://github.com/PowerShellMafia/PowerSploit/blob/master/Exfiltration/Invoke-Mimikatz.ps1https://github.com/rapid7/metasploit-payloadshave more...
https://github.com/HavocFramework/HavocNetskope
New DOGE Big Balls Ransomware Tools in the Wild
Summary During the Netskope Threat Labs hunting activities, we came across a payload that led us to a multi-stage chain involving several custom
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 New DOGE Big Balls Ransomware Tools in the Wild https://www.netskope.com/blog/new-doge-big-balls-ransomware-tools-in-the-wild Report completeness: Low Threats: Fog_ransomware Amsi_bypass_technique Marte Mimikatz_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель DOGE Big Balls, связанная с программой-вымогателем Fog, использует пользовательские сценарии PowerShell и использует уязвимости для выполнения многоэтапной атаки. Цепочка начинается с MSI-файла, предоставляющего скрипты для сброса учетных данных, горизонтального перемещения и обеспечения сохраняемости, а также интегрирующего такие инструменты, как Mimikatz и Rubeus, для использования Active Directory. Эта операция направлена на получение финансовой выгоды и потенциальных политических потрясений с помощью удаленного доступа и майнинга криптовалют.
-----
Недавние исследования, проведенные Netskope Threat Labs, выявили сложную многоэтапную цепочку атак, связанную с программой-вымогателем DOGE Big Balls, разновидностью программы-вымогателя Fog. Эта сложная кампания использует множество пользовательских сценариев PowerShell, инструменты с открытым исходным кодом, такие как Mimikatz и Rubeus, и использует многочисленные уязвимости в драйверах и фреймворках, таких как Havoc. Название программы-вымогателя является явной отсылкой к Департаменту эффективности государственного управления и часто сопровождается политически окрашенными комментариями и содержанием в записках о требовании выкупа.
Атака инициируется с помощью MSI-файла с именем payload.msi, который, как предполагается, был доставлен с помощью фишинга или использования уязвимых сервисов. Файл MSI выполняет сценарий PowerShell, который загружает и запускает другие сценарии, обеспечивая постоянство с помощью запланированной задачи с именем "EdgeAutoUpdaterTask". Эта задача гарантирует, что скрипт stage1.ps1 будет выполнен для загрузки дополнительных полезных данных, включая инструменты бокового перемещения и сброса учетных данных.
Во время выполнения скрипт stage1.ps1 создает скрытый каталог в папке запуска Windows и изменяет его атрибуты для скрытия. Он пытается отключить защитник Windows и устанавливает постоянство с помощью записи реестра, которая загружает и запускает скрипт stage1.ps1. Наблюдаемая полезная нагрузка включала в себя сброс учетных данных с использованием Mimikatz и боковое перемещение по SMB с использованием Invoke-SMBExec. Вредоносная программа может просматривать Active Directory и пытаться выполнять атаки DCSync, потенциально компрометируя конфиденциальные учетные данные и перемещаясь по сети.
Последующие скрипты, такие как pivot.ps1 и worm.ps1, еще больше расширяют возможности вредоносного ПО. Эти скрипты направлены на реализацию боковых перемещений, загрузку необходимых инструментов, таких как PsExec64, и создание механизмов сохранения в сетевых системах. Использование Rubeus показывает действия, предпринятые для кражи заявок и использования уязвимостей с помощью методов передачи заявок в средах Active Directory.
В дополнение к сбору учетных данных, атака также предоставляет злоумышленникам удаленный доступ посредством установки программного обеспечения ZeroTier и скриптов, которые используют майнеры криптовалют, такие как XMRIG. Частота обновления полезной нагрузки и разнообразие используемых инструментов демонстрируют сложность этой программы-вымогателя, которая направлена не только на немедленную финансовую выгоду, но и, возможно, на провоцирование политических потрясений.
Лаборатории по борьбе с угрозами Netskope уделяют особое внимание постоянному мониторингу активности этого программного обеспечения-вымогателя и вредоносных тактик, используемых в этих кампаниях, что подчеркивает серьезные последствия таких атак как для кибербезопасности, так и для бизнес-операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель DOGE Big Balls, связанная с программой-вымогателем Fog, использует пользовательские сценарии PowerShell и использует уязвимости для выполнения многоэтапной атаки. Цепочка начинается с MSI-файла, предоставляющего скрипты для сброса учетных данных, горизонтального перемещения и обеспечения сохраняемости, а также интегрирующего такие инструменты, как Mimikatz и Rubeus, для использования Active Directory. Эта операция направлена на получение финансовой выгоды и потенциальных политических потрясений с помощью удаленного доступа и майнинга криптовалют.
-----
Недавние исследования, проведенные Netskope Threat Labs, выявили сложную многоэтапную цепочку атак, связанную с программой-вымогателем DOGE Big Balls, разновидностью программы-вымогателя Fog. Эта сложная кампания использует множество пользовательских сценариев PowerShell, инструменты с открытым исходным кодом, такие как Mimikatz и Rubeus, и использует многочисленные уязвимости в драйверах и фреймворках, таких как Havoc. Название программы-вымогателя является явной отсылкой к Департаменту эффективности государственного управления и часто сопровождается политически окрашенными комментариями и содержанием в записках о требовании выкупа.
Атака инициируется с помощью MSI-файла с именем payload.msi, который, как предполагается, был доставлен с помощью фишинга или использования уязвимых сервисов. Файл MSI выполняет сценарий PowerShell, который загружает и запускает другие сценарии, обеспечивая постоянство с помощью запланированной задачи с именем "EdgeAutoUpdaterTask". Эта задача гарантирует, что скрипт stage1.ps1 будет выполнен для загрузки дополнительных полезных данных, включая инструменты бокового перемещения и сброса учетных данных.
Во время выполнения скрипт stage1.ps1 создает скрытый каталог в папке запуска Windows и изменяет его атрибуты для скрытия. Он пытается отключить защитник Windows и устанавливает постоянство с помощью записи реестра, которая загружает и запускает скрипт stage1.ps1. Наблюдаемая полезная нагрузка включала в себя сброс учетных данных с использованием Mimikatz и боковое перемещение по SMB с использованием Invoke-SMBExec. Вредоносная программа может просматривать Active Directory и пытаться выполнять атаки DCSync, потенциально компрометируя конфиденциальные учетные данные и перемещаясь по сети.
Последующие скрипты, такие как pivot.ps1 и worm.ps1, еще больше расширяют возможности вредоносного ПО. Эти скрипты направлены на реализацию боковых перемещений, загрузку необходимых инструментов, таких как PsExec64, и создание механизмов сохранения в сетевых системах. Использование Rubeus показывает действия, предпринятые для кражи заявок и использования уязвимостей с помощью методов передачи заявок в средах Active Directory.
В дополнение к сбору учетных данных, атака также предоставляет злоумышленникам удаленный доступ посредством установки программного обеспечения ZeroTier и скриптов, которые используют майнеры криптовалют, такие как XMRIG. Частота обновления полезной нагрузки и разнообразие используемых инструментов демонстрируют сложность этой программы-вымогателя, которая направлена не только на немедленную финансовую выгоду, но и, возможно, на провоцирование политических потрясений.
Лаборатории по борьбе с угрозами Netskope уделяют особое внимание постоянному мониторингу активности этого программного обеспечения-вымогателя и вредоносных тактик, используемых в этих кампаниях, что подчеркивает серьезные последствия таких атак как для кибербезопасности, так и для бизнес-операций.
#ParsedReport #CompletenessMedium
07-05-2025
one, Affected Situations
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505926&idx=1&sn=13195b235e4276795aea09526e25a9b4&chksm=f9c1eb0fceb6621903751c85c932bd70315ea98332b3d5d114ba8f3bbbb9ecad8769cb480999&scene=178&cur_album_id=1955835290309230595&search_click_id
Report completeness: Medium
Actors/Campaigns:
Transparenttribe
Threats:
Dcpro
Caprarat
Rlmrat
Victims:
Indian military personnel, Agriculture personnel, Aviation personnel
Industry:
Foodtech, Aerospace, Education, Government, Military
Geo:
Pakistan, Indian, Asia
ChatGPT TTPs:
T1566, T1608, T1071, T1027
IOCs:
Url: 9
IP: 1
Domain: 5
File: 2
Hash: 5
Soft:
Google Play, WhatsApp
07-05-2025
one, Affected Situations
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505926&idx=1&sn=13195b235e4276795aea09526e25a9b4&chksm=f9c1eb0fceb6621903751c85c932bd70315ea98332b3d5d114ba8f3bbbb9ecad8769cb480999&scene=178&cur_album_id=1955835290309230595&search_click_id
Report completeness: Medium
Actors/Campaigns:
Transparenttribe
Threats:
Dcpro
Caprarat
Rlmrat
Victims:
Indian military personnel, Agriculture personnel, Aviation personnel
Industry:
Foodtech, Aerospace, Education, Government, Military
Geo:
Pakistan, Indian, Asia
ChatGPT TTPs:
do not use without manual checkT1566, T1608, T1071, T1027
IOCs:
Url: 9
IP: 1
Domain: 5
File: 2
Hash: 5
Soft:
Google Play, WhatsApp
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 one, Affected Situations https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505926&idx=1&sn=13195b235e4276795aea09526e25a9b4&chksm=f9c1eb0fceb6621903751c85c932bd70315ea98332b3d5d114ba8f3bbbb9ecad8769cb…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Transparent Tribe APT расширила масштабы мобильных атак, нацелившись на индийских военнослужащих с помощью фишинговой кампании, распространяющей шпионское приложение Vibe, входящее в семейство вредоносных программ Dcpro. Vibe крадет конфиденциальные данные и использует Firebase для хранения, что указывает на стратегический сдвиг в сторону замаскированного вредоносного ПО, имитирующего законные приложения для чата.
-----
Сообщается, что южноазиатская группировка APT (Transparent Tribe) расширила свою деятельность, включив в нее мобильные атаки, нацеленные на такие отрасли, как сельское хозяйство и авиация. В этих действиях, которые, возможно, начались еще в июне 2023 года, было задействовано более шестидесяти устройств-жертв, в основном связанных с персоналом индийских вооруженных сил. В ходе известной атаки, выявленной в августе 2023 года, группа использовала фишинговые сайты, маскирующиеся под страницы Google Play, для распространения вредоносного приложения для общения в чате под названием Vibe. Это приложение было разработано для шпионажа и обладало встроенными возможностями для кражи конфиденциальных данных у жертв.
Приложение Vibe, входящее в новое семейство вредоносных программ, обозначенное как Dcpro, обладало базовыми функциями кражи информации. Среди его возможностей была кража контактов, записей звонков, SMS, медиафайлов из определенных каталогов WhatsApp и файлов с внешних устройств хранения. Вредоносное приложение использовало базу данных Firebase Realtime для хранения данных, что позволяет предположить сложную интеграцию функций чата и кражи данных. Примечательно, что инфраструктура управления (C&C) показала, что оно работает в сети, связанной с несколькими авторитетными пакистанскими организациями, что указывает на возможную географическую связь с злоумышленниками.
Данные, полученные в результате анализа жертв, показали, что большинство целей были связаны с индийскими военными, а одно устройство, как сообщается, принадлежало злоумышленникам, на котором размещалась вредоносная программа CapraRAT, известный образец из арсенала Transparent Tribe. Простота и рационализация вредоносных функций в этой атаке отражают тенденцию группы к тому, чтобы их вредоносное ПО имитировало законные приложения для общения в чате. Такой подход не только повышает шансы избежать обнаружения, но и обеспечивает постоянный доступ к персональным данным без предупреждения жертв.
Использование этой тактики The Transparent Tribe указывает на стратегический сдвиг в их наступательных операциях в сторону мобильных платформ, подчеркивающий эффективность привычных приложений для маскировки злонамеренных намерений. Их нацеленность на конкретные сектора и адаптивность в разработке вредоносных программ свидетельствуют о постоянной эволюции методов, которые подчеркивают их приверженность долгосрочному сбору разведывательной информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Transparent Tribe APT расширила масштабы мобильных атак, нацелившись на индийских военнослужащих с помощью фишинговой кампании, распространяющей шпионское приложение Vibe, входящее в семейство вредоносных программ Dcpro. Vibe крадет конфиденциальные данные и использует Firebase для хранения, что указывает на стратегический сдвиг в сторону замаскированного вредоносного ПО, имитирующего законные приложения для чата.
-----
Сообщается, что южноазиатская группировка APT (Transparent Tribe) расширила свою деятельность, включив в нее мобильные атаки, нацеленные на такие отрасли, как сельское хозяйство и авиация. В этих действиях, которые, возможно, начались еще в июне 2023 года, было задействовано более шестидесяти устройств-жертв, в основном связанных с персоналом индийских вооруженных сил. В ходе известной атаки, выявленной в августе 2023 года, группа использовала фишинговые сайты, маскирующиеся под страницы Google Play, для распространения вредоносного приложения для общения в чате под названием Vibe. Это приложение было разработано для шпионажа и обладало встроенными возможностями для кражи конфиденциальных данных у жертв.
Приложение Vibe, входящее в новое семейство вредоносных программ, обозначенное как Dcpro, обладало базовыми функциями кражи информации. Среди его возможностей была кража контактов, записей звонков, SMS, медиафайлов из определенных каталогов WhatsApp и файлов с внешних устройств хранения. Вредоносное приложение использовало базу данных Firebase Realtime для хранения данных, что позволяет предположить сложную интеграцию функций чата и кражи данных. Примечательно, что инфраструктура управления (C&C) показала, что оно работает в сети, связанной с несколькими авторитетными пакистанскими организациями, что указывает на возможную географическую связь с злоумышленниками.
Данные, полученные в результате анализа жертв, показали, что большинство целей были связаны с индийскими военными, а одно устройство, как сообщается, принадлежало злоумышленникам, на котором размещалась вредоносная программа CapraRAT, известный образец из арсенала Transparent Tribe. Простота и рационализация вредоносных функций в этой атаке отражают тенденцию группы к тому, чтобы их вредоносное ПО имитировало законные приложения для общения в чате. Такой подход не только повышает шансы избежать обнаружения, но и обеспечивает постоянный доступ к персональным данным без предупреждения жертв.
Использование этой тактики The Transparent Tribe указывает на стратегический сдвиг в их наступательных операциях в сторону мобильных платформ, подчеркивающий эффективность привычных приложений для маскировки злонамеренных намерений. Их нацеленность на конкретные сектора и адаптивность в разработке вредоносных программ свидетельствуют о постоянной эволюции методов, которые подчеркивают их приверженность долгосрочному сбору разведывательной информации.
#ParsedReport #CompletenessLow
07-05-2025
Backdoor found in popular ecommerce components
https://sansec.io/research/license-backdoor
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Multiple vendors, 500 and 1000 stores, Tigren, Magesolution, Meetanshi
Industry:
E-commerce
ChatGPT TTPs:
T1195, T1059, T1036
IOCs:
File: 3
Soft:
curl, Shopware
Languages:
php
07-05-2025
Backdoor found in popular ecommerce components
https://sansec.io/research/license-backdoor
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Multiple vendors, 500 and 1000 stores, Tigren, Magesolution, Meetanshi
Industry:
E-commerce
ChatGPT TTPs:
do not use without manual checkT1195, T1059, T1036
IOCs:
File: 3
Soft:
curl, Shopware
Languages:
php
Sansec
Backdoor found in popular ecommerce components
Multiple vendors were hacked in a coordinated supply chain attack, Sansec found 21 applications with the same backdoor. Curiously, the malware was injected 6...