CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
07-05-2025

Iranian Cyber Actors Impersonate Model Agency in Suspected Espionage Operation

https://unit42.paloaltonetworks.com/iranian-attackers-impersonate-model-agency/

Report completeness: Medium

Actors/Campaigns:
Charming_kitten (motivation: cyber_espionage)

Threats:
Spear-phishing_technique

Victims:
Individuals, Organizations

Geo:
Asia, Australia, Middle east, Germany, Japan, Iranian, Iran, India, German

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1566.001, T1189, T1592

IOCs:
Domain: 1
IP: 1
File: 1
Url: 3

Soft:
WebRTC

Algorithms:
exhibit, sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Iranian Cyber Actors Impersonate Model Agency in Suspected Espionage Operation https://unit42.paloaltonetworks.com/iranian-attackers-impersonate-model-agency/ Report completeness: Medium Actors/Campaigns: Charming_kitten…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В кибератаке, которую приписывают иранскому хакеру, используется мошеннический веб-сайт, имитирующий немецкое модельное агентство, для сбора данных о посетителях с помощью запутанного JavaScript. Тактика совпадает с тактикой известных иранских групп APT, нацеленных на диссидентов с помощью фишинга и подчеркивающих растущие угрозы кибершпионажа.
-----

Подразделение 42 раскрыло сложную кибероперацию, которую, возможно, приписывают иранскому хакеру, в которой задействована инфраструктура, выдающая себя за легальное немецкое модельное агентство. В основе операции лежит мошеннический веб-сайт, megamodelstudio.com который был зарегистрирован 18 февраля 2025 года. Этот сайт полностью копирует бренд и содержание гамбургского модельного агентства Mega Model Agency, но содержит запутанный JavaScript, предназначенный для получения подробной информации от посетителей.

JavaScript выполняется при входе посетителя на сайт с целью сбора данных, относящихся к конкретному устройству, включая конфигурацию браузера, разрешение экрана и IP-адреса, с помощью различных методов, таких как снятие отпечатков пальцев с canvas и утечка IP-адресов на основе WebRTC. Собранные данные структурируются в формате JSON и отправляются на конечную точку под видом безобидного рекламного трафика. Кроме того, сайт содержит сфабрикованный профиль модели со ссылкой на личный альбом, который, вероятно, служит приманкой для целенаправленных атак социальной инженерии, хотя на момент обнаружения ссылка, по-видимому, не функционировала.

Сложность перевоплощения и используемые методы указывают на тактику, связанную с известными иранскими группами APT, особенно с той, которая перекликается с "Агентом Серпенсом" (также известным как APT35 или Очаровательный котенок). Эта группа имеет опыт проведения шпионских операций против иранских диссидентов, журналистов и активистов по всему миру. Хотя прямого взаимодействия с жертвами еще не было, операция может заманить людей на поддельный сайт с помощью тактики фишинга, что иллюстрирует продолжающуюся эволюцию стратегий кибершпионажа.

Организациям, связанным с сообществами иранских активистов, следует проявлять повышенную бдительность и с осторожностью относиться к нежелательным контактам. Использование расширенной фильтрации URL-адресов и передовых средств защиты DNS может помочь в выявлении доменов, связанных с этими вредоносными действиями, поскольку эти инструменты эффективно выявляют известные угрозы. Обнаружение уязвимостей в режиме реального времени облегчается передовыми решениями, основанными на машинном обучении. Появление этой операции подчеркивает значительные риски, которым подвергаются отдельные лица и организации, выступающие в защиту иранских диссидентов или поддерживающие их, что также отражает растущую изощренность хакеров из числа иранских субъектов.
#ParsedReport #CompletenessLow
07-05-2025

New DOGE Big Balls Ransomware Tools in the Wild

https://www.netskope.com/blog/new-doge-big-balls-ransomware-tools-in-the-wild

Report completeness: Low

Threats:
Fog_ransomware
Amsi_bypass_technique
Marte
Mimikatz_tool
Rubeus_tool
Havoc
Credential_dumping_technique
Meterpreter_tool
Byovd_technique
Powersploit
Passthehash_technique
Dcsync_technique
Xmrig_miner
Cobalt_strike

Industry:
Government

CVEs:
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)


ChatGPT TTPs:
do not use without manual check
T1059.001, T1203, T1562.001, T1547.001, T1543.003, T1003.003, T1110, T1027, T1078, T1566.002, have more...

IOCs:
File: 18
Registry: 2
Coin: 1
Command: 1

Soft:
Windows Defender, Windows Registry, Active Directory, ZeroTier

Algorithms:
base64, xor

Win API:
AmsiScanBuffer

Languages:
powershell

Links:
https://github.com/PowerShellMafia/PowerSploit/blob/master/Exfiltration/Invoke-Mimikatz.ps1
https://github.com/rapid7/metasploit-payloads
have more...
https://github.com/HavocFramework/Havoc
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 New DOGE Big Balls Ransomware Tools in the Wild https://www.netskope.com/blog/new-doge-big-balls-ransomware-tools-in-the-wild Report completeness: Low Threats: Fog_ransomware Amsi_bypass_technique Marte Mimikatz_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель DOGE Big Balls, связанная с программой-вымогателем Fog, использует пользовательские сценарии PowerShell и использует уязвимости для выполнения многоэтапной атаки. Цепочка начинается с MSI-файла, предоставляющего скрипты для сброса учетных данных, горизонтального перемещения и обеспечения сохраняемости, а также интегрирующего такие инструменты, как Mimikatz и Rubeus, для использования Active Directory. Эта операция направлена на получение финансовой выгоды и потенциальных политических потрясений с помощью удаленного доступа и майнинга криптовалют.
-----

Недавние исследования, проведенные Netskope Threat Labs, выявили сложную многоэтапную цепочку атак, связанную с программой-вымогателем DOGE Big Balls, разновидностью программы-вымогателя Fog. Эта сложная кампания использует множество пользовательских сценариев PowerShell, инструменты с открытым исходным кодом, такие как Mimikatz и Rubeus, и использует многочисленные уязвимости в драйверах и фреймворках, таких как Havoc. Название программы-вымогателя является явной отсылкой к Департаменту эффективности государственного управления и часто сопровождается политически окрашенными комментариями и содержанием в записках о требовании выкупа.

Атака инициируется с помощью MSI-файла с именем payload.msi, который, как предполагается, был доставлен с помощью фишинга или использования уязвимых сервисов. Файл MSI выполняет сценарий PowerShell, который загружает и запускает другие сценарии, обеспечивая постоянство с помощью запланированной задачи с именем "EdgeAutoUpdaterTask". Эта задача гарантирует, что скрипт stage1.ps1 будет выполнен для загрузки дополнительных полезных данных, включая инструменты бокового перемещения и сброса учетных данных.

Во время выполнения скрипт stage1.ps1 создает скрытый каталог в папке запуска Windows и изменяет его атрибуты для скрытия. Он пытается отключить защитник Windows и устанавливает постоянство с помощью записи реестра, которая загружает и запускает скрипт stage1.ps1. Наблюдаемая полезная нагрузка включала в себя сброс учетных данных с использованием Mimikatz и боковое перемещение по SMB с использованием Invoke-SMBExec. Вредоносная программа может просматривать Active Directory и пытаться выполнять атаки DCSync, потенциально компрометируя конфиденциальные учетные данные и перемещаясь по сети.

Последующие скрипты, такие как pivot.ps1 и worm.ps1, еще больше расширяют возможности вредоносного ПО. Эти скрипты направлены на реализацию боковых перемещений, загрузку необходимых инструментов, таких как PsExec64, и создание механизмов сохранения в сетевых системах. Использование Rubeus показывает действия, предпринятые для кражи заявок и использования уязвимостей с помощью методов передачи заявок в средах Active Directory.

В дополнение к сбору учетных данных, атака также предоставляет злоумышленникам удаленный доступ посредством установки программного обеспечения ZeroTier и скриптов, которые используют майнеры криптовалют, такие как XMRIG. Частота обновления полезной нагрузки и разнообразие используемых инструментов демонстрируют сложность этой программы-вымогателя, которая направлена не только на немедленную финансовую выгоду, но и, возможно, на провоцирование политических потрясений.

Лаборатории по борьбе с угрозами Netskope уделяют особое внимание постоянному мониторингу активности этого программного обеспечения-вымогателя и вредоносных тактик, используемых в этих кампаниях, что подчеркивает серьезные последствия таких атак как для кибербезопасности, так и для бизнес-операций.
#ParsedReport #CompletenessMedium
07-05-2025

one, Affected Situations

https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505926&idx=1&sn=13195b235e4276795aea09526e25a9b4&chksm=f9c1eb0fceb6621903751c85c932bd70315ea98332b3d5d114ba8f3bbbb9ecad8769cb480999&scene=178&cur_album_id=1955835290309230595&search_click_id

Report completeness: Medium

Actors/Campaigns:
Transparenttribe

Threats:
Dcpro
Caprarat
Rlmrat

Victims:
Indian military personnel, Agriculture personnel, Aviation personnel

Industry:
Foodtech, Aerospace, Education, Government, Military

Geo:
Pakistan, Indian, Asia

ChatGPT TTPs:
do not use without manual check
T1566, T1608, T1071, T1027

IOCs:
Url: 9
IP: 1
Domain: 5
File: 2
Hash: 5

Soft:
Google Play, WhatsApp
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 one, Affected Situations https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247505926&idx=1&sn=13195b235e4276795aea09526e25a9b4&chksm=f9c1eb0fceb6621903751c85c932bd70315ea98332b3d5d114ba8f3bbbb9ecad8769cb…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Компания Transparent Tribe APT расширила масштабы мобильных атак, нацелившись на индийских военнослужащих с помощью фишинговой кампании, распространяющей шпионское приложение Vibe, входящее в семейство вредоносных программ Dcpro. Vibe крадет конфиденциальные данные и использует Firebase для хранения, что указывает на стратегический сдвиг в сторону замаскированного вредоносного ПО, имитирующего законные приложения для чата.
-----

Сообщается, что южноазиатская группировка APT (Transparent Tribe) расширила свою деятельность, включив в нее мобильные атаки, нацеленные на такие отрасли, как сельское хозяйство и авиация. В этих действиях, которые, возможно, начались еще в июне 2023 года, было задействовано более шестидесяти устройств-жертв, в основном связанных с персоналом индийских вооруженных сил. В ходе известной атаки, выявленной в августе 2023 года, группа использовала фишинговые сайты, маскирующиеся под страницы Google Play, для распространения вредоносного приложения для общения в чате под названием Vibe. Это приложение было разработано для шпионажа и обладало встроенными возможностями для кражи конфиденциальных данных у жертв.

Приложение Vibe, входящее в новое семейство вредоносных программ, обозначенное как Dcpro, обладало базовыми функциями кражи информации. Среди его возможностей была кража контактов, записей звонков, SMS, медиафайлов из определенных каталогов WhatsApp и файлов с внешних устройств хранения. Вредоносное приложение использовало базу данных Firebase Realtime для хранения данных, что позволяет предположить сложную интеграцию функций чата и кражи данных. Примечательно, что инфраструктура управления (C&C) показала, что оно работает в сети, связанной с несколькими авторитетными пакистанскими организациями, что указывает на возможную географическую связь с злоумышленниками.

Данные, полученные в результате анализа жертв, показали, что большинство целей были связаны с индийскими военными, а одно устройство, как сообщается, принадлежало злоумышленникам, на котором размещалась вредоносная программа CapraRAT, известный образец из арсенала Transparent Tribe. Простота и рационализация вредоносных функций в этой атаке отражают тенденцию группы к тому, чтобы их вредоносное ПО имитировало законные приложения для общения в чате. Такой подход не только повышает шансы избежать обнаружения, но и обеспечивает постоянный доступ к персональным данным без предупреждения жертв.

Использование этой тактики The Transparent Tribe указывает на стратегический сдвиг в их наступательных операциях в сторону мобильных платформ, подчеркивающий эффективность привычных приложений для маскировки злонамеренных намерений. Их нацеленность на конкретные сектора и адаптивность в разработке вредоносных программ свидетельствуют о постоянной эволюции методов, которые подчеркивают их приверженность долгосрочному сбору разведывательной информации.
#ParsedReport #CompletenessLow
07-05-2025

Backdoor found in popular ecommerce components

https://sansec.io/research/license-backdoor

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Multiple vendors, 500 and 1000 stores, Tigren, Magesolution, Meetanshi

Industry:
E-commerce

ChatGPT TTPs:
do not use without manual check
T1195, T1059, T1036

IOCs:
File: 3

Soft:
curl, Shopware

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Backdoor found in popular ecommerce components https://sansec.io/research/license-backdoor Report completeness: Low Threats: Supply_chain_technique Victims: Multiple vendors, 500 and 1000 stores, Tigren, Magesolution…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атака на цепочку поставок, затронувшая поставщиков услуг электронной коммерции, выявила уязвимости в программном обеспечении, используемом 500-1000 интернет-магазинами. Недавно был активирован бэкдор, внедренный шесть лет назад, который использовал уязвимость в процессах проверки лицензий для таких файлов, как License.php, что позволило злоумышленникам скомпрометировать несколько серверов.
-----

Была выявлена скоординированная атака на цепочку поставок, затронувшая нескольких поставщиков, связанных с платформами электронной коммерции, и выявившая значительные уязвимости в широко используемом программном обеспечении. Sansec обнаружила в общей сложности 21 приложение, взломанное с помощью одного и того же бэкдора. Примечательно, что эта вредоносная программа, внедренная шесть лет назад, была активирована совсем недавно, что привело к компрометации серверов электронной коммерции. По оценкам, от 500 до 1000 интернет-магазинов используют версии программного обеспечения, которые были взломаны. Примечательно, что сюда входят магазины, принадлежащие транснациональной корпорации стоимостью 40 миллиардов долларов.

Сообщается, что бэкдор активно используется с 20 апреля этого года. Sansec отследила, что скомпрометированные приложения принадлежат трем конкретным поставщикам — Tigren, Magesolution (MGS) и Meetanshi, чьи серверы были взломаны, что позволило злоумышленникам внедрить бэкдоры в их хранилища загрузок. Этот тип взлома классифицируется как атака на цепочку поставок, которая представляет серьезную угрозу, поскольку позволяет злоумышленникам проникать во все магазины клиентов, связанные с этими затронутыми поставщиками.

Технические хитросплетения бэкдора связаны с мошенническим процессом проверки лицензии, расположенным в файлах с именами License.php или LicenseApi.php. Ключевой недостаток заключается в функции adminLoadLicense, которая выполняет код из $LicenseFile, написанный на PHP. Этот бэкдор, несмотря на то, что он последовательно реализуется в разных пакетах, является особенно необычным из-за длительного периода его необнаруженного существования и того факта, что вредоносная эксплуатация началась только в последние недели.

Всем организациям, использующим программное обеспечение от затронутых поставщиков, рекомендуется принять незамедлительные меры для проверки на наличие бэкдора и предотвращения возможного взлома. Этот инцидент подчеркивает критическую важность сохранения бдительности и усиления мер безопасности в цепочке поставок, особенно в сфере технологий электронной коммерции.
#ParsedReport #CompletenessLow
07-05-2025

Smishing on a Massive Scale: "Panda Shop" Chinese Carding Syndicate

https://www.resecurity.com/blog/article/smishing-massive-scale-panda-shop-chinese-carding-syndicate

Report completeness: Low

Actors/Campaigns:
Smishing_triad (motivation: cyber_criminal)
Double_tap

Threats:
Panda_shop_tool
Smishing_technique
Blackseo_technique
Evilproxy_tool

Industry:
Financial, Government, Telco, Aerospace

Geo:
China, America, Chinese, Indian

Soft:
Android, iMessage, Telegram, WeChat, Gmail, WhatsApp, iMessages

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Smishing on a Massive Scale: "Panda Shop" Chinese Carding Syndicate https://www.resecurity.com/blog/article/smishing-massive-scale-panda-shop-chinese-carding-syndicate Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайская киберпреступная группировка Smishing Triad проводит масштабные SMS-фишинговые атаки с целью сбора конфиденциальной информации, используя передовые инструменты и тактику. Они используют такие платформы, как Google RCS и Apple iMessage, а их новый набор "Panda Shop" расширяет возможности смишинговых операций, имитируя законные бренды. Несмотря на усилия правоохранительных органов, угрозы и финансовое воздействие группы продолжают расти.
-----

Триада Smishing, известная группа киберпреступников из Китая, была идентифицирована как серьезная угроза для потребителей во всем мире, особенно в контексте фишинговых атак smishing—SMS, направленных на манипулирование получателями с целью получения конфиденциальной информации. Эта группа, которую впервые отследили в августе 2023 года, использует уязвимые инфраструктуры, постоянно адаптируя свои тактики, методы и процедуры (TTP), чтобы оставаться неуловимой. Используя модель "Преступление как услуга", триада Smishing предоставляет инструменты, которые позволяют другим киберпреступникам проводить широкомасштабные операции smishing. По текущим оценкам, эта группа может охватывать до 60 миллионов жертв в месяц, используя свою способность отправлять до двух миллионов сообщений в день.

Киберпреступники используют различные платформы обмена сообщениями для своих рассылочных кампаний, в том числе Google RCS и Apple iMessage. Они также используют шлюзы для отправки SMS-сообщений и специализированное оборудование, обычно используемое компаниями телемаркетинга, которое было использовано для злоумышленных целей. Они разработали сложные методы обхода обнаружения, используя такие методы, как сканирование активных IP-адресов с помощью законных служб репутации, чтобы гарантировать, что их сообщения дойдут до предполагаемых жертв, не будучи помеченными как вредоносные.

В марте 2025 года был представлен новый набор для рассылки смс-сообщений под названием "Panda Shop", который, как полагают, связан с триадой рассылки смс-сообщений. Этот набор предоставляет автоматизированные функции через каналы Telegram, подчеркивая, что группа предпочитает использовать Telegram, а не внутренние китайские приложения для обмена сообщениями, для своей незаконной деятельности. Набор Panda Shop настраивается и может имитировать различные легальные бренды, что значительно повышает вероятность обмана жертв. Киберпреступники также используют передовые методы сбора конфиденциальной информации, уделяя особое внимание данным кредитных карт и персональной информации, позволяющей идентифицировать личность (PII), и способствуют мошенничеству с использованием NFC с помощью таких инструментов, как Z-NFC и X-NFC.

Кроме того, smishing kit может быть установлен на виртуальных серверах, при этом операторам требуются специальные учетные данные для развертывания, что еще раз указывает на организованный характер этих операций. Шаблоны, имитирующие основные глобальные интернет-провайдеры и финансовые учреждения, иллюстрируют адаптивную стратегию группы, ориентированную на конкретные демографические группы. Незаконная деятельность, которой занимается триада Smishing и связанные с ней группы, носит масштабный характер и приводит к значительным финансовым потерям, которые, по оценкам, ежегодно достигают сотен миллионов долларов как для потребителей, так и для предприятий.

По мере роста масштабов киберпреступлений smishing остается ключевым фактором, способствующим совершению других киберпреступлений, в частности кардинга и отмывания денег. Несмотря на инициативы правоохранительных органов, такие как проект DHS HSI Red Hook, направленный на решение этой проблемы, геополитический ландшафт усложняет преследование этих преступников, действующих на территории Китая. Таким образом, несмотря на то, что принятые меры могут нарушить некоторые аспекты операции, основная угроза остается в значительной степени неконтролируемой, позволяя триаде "Смишинг" и их филиалам процветать в виртуальном преступном мире.
#ParsedReport #CompletenessLow
07-05-2025

Forescout reports rise of state-sponsored hacktivism, as geopolitics rewrites cyber threat landscape

https://industrialcyber.co/news/forescout-reports-rise-of-state-sponsored-hacktivism-as-geopolitics-rewrites-cyber-threat-landscape/

Report completeness: Low

Actors/Campaigns:
Blackjack (motivation: hacktivism)
Handala-hacking-team (motivation: hacktivism, information_theft)
Noname057 (motivation: hacktivism)
Cyberav3nger (motivation: hacktivism)
Sandworm (motivation: hacktivism)
Malek_team (motivation: hacktivism)
Irgc (motivation: hacktivism)
Cyberarmyofrussia (motivation: hacktivism)

Threats:
Sparrow
Karma
Ddosia_botnet
Bobik
Fuxnet
Supply_chain_technique

Victims:
Government, Military, Transportation, Logistics, Financial services, Telecommunications, Energy, Manufacturing, Water utilities, Healthcare, have more...

Industry:
Telco, Education, Transport, Iot, Healthcare, Critical_infrastructure, Energy, Government, Logistic, Financial, Aerospace, Military, Ics

Geo:
Americas, Poland, Indian, Russian, Spain, Israel, America, Israeli, Ukraine, Asia, Iranian, Palestine, Russia, Pakistan, Maldives, Iran, Ukrainian, Bangladesh, Indonesia, Middle east, Canada

ChatGPT TTPs:
do not use without manual check
T1490, T1565.001, T1499, T1491, T1027

Soft:
outlook, Telegram

Functions:
Forescout
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Forescout reports rise of state-sponsored hacktivism, as geopolitics rewrites cyber threat landscape https://industrialcyber.co/news/forescout-reports-rise-of-state-sponsored-hacktivism-as-geopolitics-rewrites-cyber…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В 2024 году группы хакеров, в том числе BlackJack и Handala, атаковали критически важные объекты инфраструктуры, в основном используя DDoS-атаки. Водоканалы США столкнулись по меньшей мере с 36 атаками, связанными с иранскими и российскими субъектами. Рост хактивизма указывает на переход к стратегиям, спонсируемым государством, с акцентом на уязвимости IoT и OT-систем.
-----

В 2024 году Forescout Technologies Inc. проанализировала 780 хакерских атак, совершенных четырьмя известными группами, действовавшими в условиях российско-украинских и израильско-палестинских конфликтов: BlackJack, Handala Group, Indian Cyber Force и NoName057(16). Основное внимание в этих атаках уделялось критически важной инфраструктуре, в частности правительственным и военным системам. Основным методом атаки, используемым этими группами, был распределенный отказ в обслуживании (DDoS), при этом более 89% атак были нацелены на веб-сайты. Кроме того, важной мишенью стали транспортная и логистическая отрасли, на долю которых приходится более 21% инцидентов, за которыми следуют такие секторы, как финансовые услуги, телекоммуникации, энергетика и здравоохранение.

В отчете говорится, что с ноября 2023 года по апрель 2024 года по меньшей мере 36 атак были направлены на операционные технологии (OT) и промышленные системы управления (ICS) в США, часто затрагивая предприятия водоснабжения, но также распространяясь на секторы здравоохранения и энергетики. Среди заслуживающих внимания действующих лиц были CyberAv3ngers, подозреваемые в связях с иранскими военными, и российская группировка, связанная с Кибер-армией, известная своими атаками на водные объекты США. Развивающийся ландшафт хактивизма в настоящее время часто служит стратегическим целям государственных интересов, усложняя разделение деятельности между независимыми хактивистами и спонсируемыми государством кибератаками.

Примером этого являются такие известные группы, как BlackJack и Handala Group. Украинская группа BlackJack нацелена в первую очередь на российские организации, используя такие тактики, как кража данных и публичные утечки. Напротив, иранская организация Handala фокусируется на израильских объектах, используя программы-вымогатели и утечки данных для оказания политического давления и ведения психологической войны. Другая группировка, Indian Cyber Force, в основном сосредоточила свои операции в Пакистане и других враждебных странах, используя тактику, направленную на взлом веб-сайтов и сбор разведданных.

Российская хактивистская группа NoName057(16) активно проводит DDoS-атаки против Украины и поддерживающих ее стран, продвигает свои кампании через Telegram и потенциально связана с Кибервойской армией России. Подход этой группы демонстрирует тенденцию к высокочастотным атакам, что отражает использование хактивизма в качестве оружия в рамках стратегий гибридной войны.

Проведенный анализ свидетельствует о растущей тенденции в активности хактивистов, нацеленной на IoT и OT-системы, а прогнозы указывают на растущую доступность средств атаки, которые могут снизить барьеры для новых участников на арене хактивизма. В отчете организациям рекомендуется повысить уровень кибербезопасности, внедрив более строгую сегментацию сети, изменив учетные данные по умолчанию, устраняя уязвимости в устройствах Интернета вещей и OT, а также поддерживая бдительный мониторинг для выявления аномального трафика.
#ParsedReport #CompletenessMedium
07-05-2025

Inside the Latest Espionage Campaign of Nebulous Mantis

https://catalyst.prodaft.com/public/report/inside-the-latest-espionage-campaign-of-nebulous-mantis/overview

Report completeness: Medium

Actors/Campaigns:
Void_rabisu (motivation: cyber_espionage, cyber_criminal, financially_motivated, information_theft)

Threats:
Spear-phishing_technique
Lolbin_technique
Hancitor
Com_hijacking_technique
Credential_harvesting_technique
Ad_explorer_tool
Nltest_tool
Netstat_tool
Putty_tool
Plink_tool
Cuba_ransomware

Industry:
Military, Government, Critical_infrastructure

Geo:
Russian

TTPs:
Tactics: 11
Technics: 0

IOCs:
File: 17
Registry: 4
Path: 6
Command: 3

Soft:
Active Directory, Sysinternals, fsutil, Outlook

Algorithms:
sha256, exhibit, xor

Functions:
Get-VpnConnection

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Inside the Latest Espionage Campaign of Nebulous Mantis https://catalyst.prodaft.com/public/report/inside-the-latest-espionage-campaign-of-nebulous-mantis/overview Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Nebulous Mantis, русскоязычная группа кибершпионажа, действующая с 2019 года, нацелена на объекты критически важной инфраструктуры и НАТО, используя фишинг-атаки для развертывания RomCom RAT. RomCom, известный своими передовыми методами уклонения и модульной конструкцией, включает в себя возможности для утечки данных и бокового перемещения. Группа использует веб-панель C2 для управления скомпрометированными устройствами и может внедрять программы-вымогатели после их удаления, что указывает на спонсируемые государством мотивы.
-----

Nebulous Mantis, также известная как Cuba или Tropical Scorpius, является русскоязычной группой кибершпионажа, действующей с середины 2019 года. Группа в основном нацелена на критически важные объекты инфраструктуры, правительственные учреждения, политических лидеров и оборонные структуры, связанные с НАТО, с акцентом на геополитические цели. Их атаки в основном инициируются с помощью фишинговых электронных писем, которые доставляют троянскую программу удаленного доступа RomCom (RAT) и загрузчик, предназначенный для кражи данных и шпионажа. Примечательно, что группа перешла на использование RomCom в середине 2022 года, отказавшись от предыдущих вредоносных программ.

Для RomCom характерны изощренные методы уклонения, включая тактику "жизни вне земли" (LOTL) и зашифрованные коммуникации командования и контроля (C2). Вредоносная программа построена по модульному принципу, с различными функциями, которые облегчают первоначальный доступ, повышение привилегий и долгосрочное сохранение в скомпрометированных системах. Благодаря использованию пуленепробиваемых сервисов хостинга, Nebulous Mantis ежемесячно меняет домены, используемые для связи C2, что значительно усложняет усилия по обнаружению. Вредоносная программа использует различные методы антианализа, чтобы обойти традиционные меры безопасности, такие как проверка собственного имени файла на соответствие жестко заданным значениям, чтобы избежать обнаружения в изолированной среде.

Как только RomCom RAT загружается на устройство жертвы, он устанавливает соединения с несколькими доменами, используя децентрализованные технологии, такие как Межпланетная файловая система (IPFS), для распределения полезной нагрузки, что повышает устойчивость к обнаружению. После заражения вредоносная программа выполняет команды для проведения разведки, перемещения по сети и утечки данных, уделяя особое внимание конфиденциальной информации, такой как учетные данные и конфигурации системы. Группа также использует такие методы работы, как перехват COM и обратное туннелирование по SSH, для получения дополнительного доступа к системе.

Хакеры используют структуру выполнения команд, управляемую через веб-панель C2, что позволяет им отслеживать взломанные устройства и выполнять команды, адаптированные для конкретных операций. Ключевыми особенностями этой панели являются шаблоны сбора данных и многопользовательская инфраструктура, которая облегчает эффективное управление несколькими зараженными хостами. Их комплексный подход завершается структурированным процессом извлечения данных, после чего они внедряют программу-вымогатель, чтобы зашифровать скомпрометированные данные и потребовать выкуп.

Характер действий этой хакерской группы, занимающейся кибербезопасностью, наводит на мысль о спонсируемых государством мотивах, учитывая их нацеленность на правительственные и военные структуры в юрисдикциях НАТО. Их операционная сложность, использование передовых технологий для распространения вредоносных программ и постоянное совершенствование методов подчеркивают, что Nebulous Mantis является грозным хакером, потенциально имеющим далеко идущие последствия, выходящие за рамки обычных сфер киберпреступности.