CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Backdoor found in popular ecommerce components https://sansec.io/research/license-backdoor Report completeness: Low Threats: Supply_chain_technique Victims: Multiple vendors, 500 and 1000 stores, Tigren, Magesolution…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака на цепочку поставок, затронувшая поставщиков услуг электронной коммерции, выявила уязвимости в программном обеспечении, используемом 500-1000 интернет-магазинами. Недавно был активирован бэкдор, внедренный шесть лет назад, который использовал уязвимость в процессах проверки лицензий для таких файлов, как License.php, что позволило злоумышленникам скомпрометировать несколько серверов.
-----
Была выявлена скоординированная атака на цепочку поставок, затронувшая нескольких поставщиков, связанных с платформами электронной коммерции, и выявившая значительные уязвимости в широко используемом программном обеспечении. Sansec обнаружила в общей сложности 21 приложение, взломанное с помощью одного и того же бэкдора. Примечательно, что эта вредоносная программа, внедренная шесть лет назад, была активирована совсем недавно, что привело к компрометации серверов электронной коммерции. По оценкам, от 500 до 1000 интернет-магазинов используют версии программного обеспечения, которые были взломаны. Примечательно, что сюда входят магазины, принадлежащие транснациональной корпорации стоимостью 40 миллиардов долларов.
Сообщается, что бэкдор активно используется с 20 апреля этого года. Sansec отследила, что скомпрометированные приложения принадлежат трем конкретным поставщикам — Tigren, Magesolution (MGS) и Meetanshi, чьи серверы были взломаны, что позволило злоумышленникам внедрить бэкдоры в их хранилища загрузок. Этот тип взлома классифицируется как атака на цепочку поставок, которая представляет серьезную угрозу, поскольку позволяет злоумышленникам проникать во все магазины клиентов, связанные с этими затронутыми поставщиками.
Технические хитросплетения бэкдора связаны с мошенническим процессом проверки лицензии, расположенным в файлах с именами License.php или LicenseApi.php. Ключевой недостаток заключается в функции adminLoadLicense, которая выполняет код из $LicenseFile, написанный на PHP. Этот бэкдор, несмотря на то, что он последовательно реализуется в разных пакетах, является особенно необычным из-за длительного периода его необнаруженного существования и того факта, что вредоносная эксплуатация началась только в последние недели.
Всем организациям, использующим программное обеспечение от затронутых поставщиков, рекомендуется принять незамедлительные меры для проверки на наличие бэкдора и предотвращения возможного взлома. Этот инцидент подчеркивает критическую важность сохранения бдительности и усиления мер безопасности в цепочке поставок, особенно в сфере технологий электронной коммерции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака на цепочку поставок, затронувшая поставщиков услуг электронной коммерции, выявила уязвимости в программном обеспечении, используемом 500-1000 интернет-магазинами. Недавно был активирован бэкдор, внедренный шесть лет назад, который использовал уязвимость в процессах проверки лицензий для таких файлов, как License.php, что позволило злоумышленникам скомпрометировать несколько серверов.
-----
Была выявлена скоординированная атака на цепочку поставок, затронувшая нескольких поставщиков, связанных с платформами электронной коммерции, и выявившая значительные уязвимости в широко используемом программном обеспечении. Sansec обнаружила в общей сложности 21 приложение, взломанное с помощью одного и того же бэкдора. Примечательно, что эта вредоносная программа, внедренная шесть лет назад, была активирована совсем недавно, что привело к компрометации серверов электронной коммерции. По оценкам, от 500 до 1000 интернет-магазинов используют версии программного обеспечения, которые были взломаны. Примечательно, что сюда входят магазины, принадлежащие транснациональной корпорации стоимостью 40 миллиардов долларов.
Сообщается, что бэкдор активно используется с 20 апреля этого года. Sansec отследила, что скомпрометированные приложения принадлежат трем конкретным поставщикам — Tigren, Magesolution (MGS) и Meetanshi, чьи серверы были взломаны, что позволило злоумышленникам внедрить бэкдоры в их хранилища загрузок. Этот тип взлома классифицируется как атака на цепочку поставок, которая представляет серьезную угрозу, поскольку позволяет злоумышленникам проникать во все магазины клиентов, связанные с этими затронутыми поставщиками.
Технические хитросплетения бэкдора связаны с мошенническим процессом проверки лицензии, расположенным в файлах с именами License.php или LicenseApi.php. Ключевой недостаток заключается в функции adminLoadLicense, которая выполняет код из $LicenseFile, написанный на PHP. Этот бэкдор, несмотря на то, что он последовательно реализуется в разных пакетах, является особенно необычным из-за длительного периода его необнаруженного существования и того факта, что вредоносная эксплуатация началась только в последние недели.
Всем организациям, использующим программное обеспечение от затронутых поставщиков, рекомендуется принять незамедлительные меры для проверки на наличие бэкдора и предотвращения возможного взлома. Этот инцидент подчеркивает критическую важность сохранения бдительности и усиления мер безопасности в цепочке поставок, особенно в сфере технологий электронной коммерции.
#ParsedReport #CompletenessLow
07-05-2025
Smishing on a Massive Scale: "Panda Shop" Chinese Carding Syndicate
https://www.resecurity.com/blog/article/smishing-massive-scale-panda-shop-chinese-carding-syndicate
Report completeness: Low
Actors/Campaigns:
Smishing_triad (motivation: cyber_criminal)
Double_tap
Threats:
Panda_shop_tool
Smishing_technique
Blackseo_technique
Evilproxy_tool
Industry:
Financial, Government, Telco, Aerospace
Geo:
China, America, Chinese, Indian
Soft:
Android, iMessage, Telegram, WeChat, Gmail, WhatsApp, iMessages
Platforms:
apple
07-05-2025
Smishing on a Massive Scale: "Panda Shop" Chinese Carding Syndicate
https://www.resecurity.com/blog/article/smishing-massive-scale-panda-shop-chinese-carding-syndicate
Report completeness: Low
Actors/Campaigns:
Smishing_triad (motivation: cyber_criminal)
Double_tap
Threats:
Panda_shop_tool
Smishing_technique
Blackseo_technique
Evilproxy_tool
Industry:
Financial, Government, Telco, Aerospace
Geo:
China, America, Chinese, Indian
Soft:
Android, iMessage, Telegram, WeChat, Gmail, WhatsApp, iMessages
Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Smishing on a Massive Scale: "Panda Shop" Chinese Carding Syndicate https://www.resecurity.com/blog/article/smishing-massive-scale-panda-shop-chinese-carding-syndicate Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская киберпреступная группировка Smishing Triad проводит масштабные SMS-фишинговые атаки с целью сбора конфиденциальной информации, используя передовые инструменты и тактику. Они используют такие платформы, как Google RCS и Apple iMessage, а их новый набор "Panda Shop" расширяет возможности смишинговых операций, имитируя законные бренды. Несмотря на усилия правоохранительных органов, угрозы и финансовое воздействие группы продолжают расти.
-----
Триада Smishing, известная группа киберпреступников из Китая, была идентифицирована как серьезная угроза для потребителей во всем мире, особенно в контексте фишинговых атак smishing—SMS, направленных на манипулирование получателями с целью получения конфиденциальной информации. Эта группа, которую впервые отследили в августе 2023 года, использует уязвимые инфраструктуры, постоянно адаптируя свои тактики, методы и процедуры (TTP), чтобы оставаться неуловимой. Используя модель "Преступление как услуга", триада Smishing предоставляет инструменты, которые позволяют другим киберпреступникам проводить широкомасштабные операции smishing. По текущим оценкам, эта группа может охватывать до 60 миллионов жертв в месяц, используя свою способность отправлять до двух миллионов сообщений в день.
Киберпреступники используют различные платформы обмена сообщениями для своих рассылочных кампаний, в том числе Google RCS и Apple iMessage. Они также используют шлюзы для отправки SMS-сообщений и специализированное оборудование, обычно используемое компаниями телемаркетинга, которое было использовано для злоумышленных целей. Они разработали сложные методы обхода обнаружения, используя такие методы, как сканирование активных IP-адресов с помощью законных служб репутации, чтобы гарантировать, что их сообщения дойдут до предполагаемых жертв, не будучи помеченными как вредоносные.
В марте 2025 года был представлен новый набор для рассылки смс-сообщений под названием "Panda Shop", который, как полагают, связан с триадой рассылки смс-сообщений. Этот набор предоставляет автоматизированные функции через каналы Telegram, подчеркивая, что группа предпочитает использовать Telegram, а не внутренние китайские приложения для обмена сообщениями, для своей незаконной деятельности. Набор Panda Shop настраивается и может имитировать различные легальные бренды, что значительно повышает вероятность обмана жертв. Киберпреступники также используют передовые методы сбора конфиденциальной информации, уделяя особое внимание данным кредитных карт и персональной информации, позволяющей идентифицировать личность (PII), и способствуют мошенничеству с использованием NFC с помощью таких инструментов, как Z-NFC и X-NFC.
Кроме того, smishing kit может быть установлен на виртуальных серверах, при этом операторам требуются специальные учетные данные для развертывания, что еще раз указывает на организованный характер этих операций. Шаблоны, имитирующие основные глобальные интернет-провайдеры и финансовые учреждения, иллюстрируют адаптивную стратегию группы, ориентированную на конкретные демографические группы. Незаконная деятельность, которой занимается триада Smishing и связанные с ней группы, носит масштабный характер и приводит к значительным финансовым потерям, которые, по оценкам, ежегодно достигают сотен миллионов долларов как для потребителей, так и для предприятий.
По мере роста масштабов киберпреступлений smishing остается ключевым фактором, способствующим совершению других киберпреступлений, в частности кардинга и отмывания денег. Несмотря на инициативы правоохранительных органов, такие как проект DHS HSI Red Hook, направленный на решение этой проблемы, геополитический ландшафт усложняет преследование этих преступников, действующих на территории Китая. Таким образом, несмотря на то, что принятые меры могут нарушить некоторые аспекты операции, основная угроза остается в значительной степени неконтролируемой, позволяя триаде "Смишинг" и их филиалам процветать в виртуальном преступном мире.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская киберпреступная группировка Smishing Triad проводит масштабные SMS-фишинговые атаки с целью сбора конфиденциальной информации, используя передовые инструменты и тактику. Они используют такие платформы, как Google RCS и Apple iMessage, а их новый набор "Panda Shop" расширяет возможности смишинговых операций, имитируя законные бренды. Несмотря на усилия правоохранительных органов, угрозы и финансовое воздействие группы продолжают расти.
-----
Триада Smishing, известная группа киберпреступников из Китая, была идентифицирована как серьезная угроза для потребителей во всем мире, особенно в контексте фишинговых атак smishing—SMS, направленных на манипулирование получателями с целью получения конфиденциальной информации. Эта группа, которую впервые отследили в августе 2023 года, использует уязвимые инфраструктуры, постоянно адаптируя свои тактики, методы и процедуры (TTP), чтобы оставаться неуловимой. Используя модель "Преступление как услуга", триада Smishing предоставляет инструменты, которые позволяют другим киберпреступникам проводить широкомасштабные операции smishing. По текущим оценкам, эта группа может охватывать до 60 миллионов жертв в месяц, используя свою способность отправлять до двух миллионов сообщений в день.
Киберпреступники используют различные платформы обмена сообщениями для своих рассылочных кампаний, в том числе Google RCS и Apple iMessage. Они также используют шлюзы для отправки SMS-сообщений и специализированное оборудование, обычно используемое компаниями телемаркетинга, которое было использовано для злоумышленных целей. Они разработали сложные методы обхода обнаружения, используя такие методы, как сканирование активных IP-адресов с помощью законных служб репутации, чтобы гарантировать, что их сообщения дойдут до предполагаемых жертв, не будучи помеченными как вредоносные.
В марте 2025 года был представлен новый набор для рассылки смс-сообщений под названием "Panda Shop", который, как полагают, связан с триадой рассылки смс-сообщений. Этот набор предоставляет автоматизированные функции через каналы Telegram, подчеркивая, что группа предпочитает использовать Telegram, а не внутренние китайские приложения для обмена сообщениями, для своей незаконной деятельности. Набор Panda Shop настраивается и может имитировать различные легальные бренды, что значительно повышает вероятность обмана жертв. Киберпреступники также используют передовые методы сбора конфиденциальной информации, уделяя особое внимание данным кредитных карт и персональной информации, позволяющей идентифицировать личность (PII), и способствуют мошенничеству с использованием NFC с помощью таких инструментов, как Z-NFC и X-NFC.
Кроме того, smishing kit может быть установлен на виртуальных серверах, при этом операторам требуются специальные учетные данные для развертывания, что еще раз указывает на организованный характер этих операций. Шаблоны, имитирующие основные глобальные интернет-провайдеры и финансовые учреждения, иллюстрируют адаптивную стратегию группы, ориентированную на конкретные демографические группы. Незаконная деятельность, которой занимается триада Smishing и связанные с ней группы, носит масштабный характер и приводит к значительным финансовым потерям, которые, по оценкам, ежегодно достигают сотен миллионов долларов как для потребителей, так и для предприятий.
По мере роста масштабов киберпреступлений smishing остается ключевым фактором, способствующим совершению других киберпреступлений, в частности кардинга и отмывания денег. Несмотря на инициативы правоохранительных органов, такие как проект DHS HSI Red Hook, направленный на решение этой проблемы, геополитический ландшафт усложняет преследование этих преступников, действующих на территории Китая. Таким образом, несмотря на то, что принятые меры могут нарушить некоторые аспекты операции, основная угроза остается в значительной степени неконтролируемой, позволяя триаде "Смишинг" и их филиалам процветать в виртуальном преступном мире.
#ParsedReport #CompletenessLow
07-05-2025
Forescout reports rise of state-sponsored hacktivism, as geopolitics rewrites cyber threat landscape
https://industrialcyber.co/news/forescout-reports-rise-of-state-sponsored-hacktivism-as-geopolitics-rewrites-cyber-threat-landscape/
Report completeness: Low
Actors/Campaigns:
Blackjack (motivation: hacktivism)
Handala-hacking-team (motivation: hacktivism, information_theft)
Noname057 (motivation: hacktivism)
Cyberav3nger (motivation: hacktivism)
Sandworm (motivation: hacktivism)
Malek_team (motivation: hacktivism)
Irgc (motivation: hacktivism)
Cyberarmyofrussia (motivation: hacktivism)
Threats:
Sparrow
Karma
Ddosia_botnet
Bobik
Fuxnet
Supply_chain_technique
Victims:
Government, Military, Transportation, Logistics, Financial services, Telecommunications, Energy, Manufacturing, Water utilities, Healthcare, have more...
Industry:
Telco, Education, Transport, Iot, Healthcare, Critical_infrastructure, Energy, Government, Logistic, Financial, Aerospace, Military, Ics
Geo:
Americas, Poland, Indian, Russian, Spain, Israel, America, Israeli, Ukraine, Asia, Iranian, Palestine, Russia, Pakistan, Maldives, Iran, Ukrainian, Bangladesh, Indonesia, Middle east, Canada
ChatGPT TTPs:
T1490, T1565.001, T1499, T1491, T1027
Soft:
outlook, Telegram
Functions:
Forescout
07-05-2025
Forescout reports rise of state-sponsored hacktivism, as geopolitics rewrites cyber threat landscape
https://industrialcyber.co/news/forescout-reports-rise-of-state-sponsored-hacktivism-as-geopolitics-rewrites-cyber-threat-landscape/
Report completeness: Low
Actors/Campaigns:
Blackjack (motivation: hacktivism)
Handala-hacking-team (motivation: hacktivism, information_theft)
Noname057 (motivation: hacktivism)
Cyberav3nger (motivation: hacktivism)
Sandworm (motivation: hacktivism)
Malek_team (motivation: hacktivism)
Irgc (motivation: hacktivism)
Cyberarmyofrussia (motivation: hacktivism)
Threats:
Sparrow
Karma
Ddosia_botnet
Bobik
Fuxnet
Supply_chain_technique
Victims:
Government, Military, Transportation, Logistics, Financial services, Telecommunications, Energy, Manufacturing, Water utilities, Healthcare, have more...
Industry:
Telco, Education, Transport, Iot, Healthcare, Critical_infrastructure, Energy, Government, Logistic, Financial, Aerospace, Military, Ics
Geo:
Americas, Poland, Indian, Russian, Spain, Israel, America, Israeli, Ukraine, Asia, Iranian, Palestine, Russia, Pakistan, Maldives, Iran, Ukrainian, Bangladesh, Indonesia, Middle east, Canada
ChatGPT TTPs:
do not use without manual checkT1490, T1565.001, T1499, T1491, T1027
Soft:
outlook, Telegram
Functions:
Forescout
Industrial Cyber
Forescout reports rise of state-sponsored hacktivism, as geopolitics rewrites cyber threat landscape
Forescout Technologies reports the rise of state-sponsored hacktivism, as geopolitics rewrites cyber threat landscape.
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 Forescout reports rise of state-sponsored hacktivism, as geopolitics rewrites cyber threat landscape https://industrialcyber.co/news/forescout-reports-rise-of-state-sponsored-hacktivism-as-geopolitics-rewrites-cyber…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В 2024 году группы хакеров, в том числе BlackJack и Handala, атаковали критически важные объекты инфраструктуры, в основном используя DDoS-атаки. Водоканалы США столкнулись по меньшей мере с 36 атаками, связанными с иранскими и российскими субъектами. Рост хактивизма указывает на переход к стратегиям, спонсируемым государством, с акцентом на уязвимости IoT и OT-систем.
-----
В 2024 году Forescout Technologies Inc. проанализировала 780 хакерских атак, совершенных четырьмя известными группами, действовавшими в условиях российско-украинских и израильско-палестинских конфликтов: BlackJack, Handala Group, Indian Cyber Force и NoName057(16). Основное внимание в этих атаках уделялось критически важной инфраструктуре, в частности правительственным и военным системам. Основным методом атаки, используемым этими группами, был распределенный отказ в обслуживании (DDoS), при этом более 89% атак были нацелены на веб-сайты. Кроме того, важной мишенью стали транспортная и логистическая отрасли, на долю которых приходится более 21% инцидентов, за которыми следуют такие секторы, как финансовые услуги, телекоммуникации, энергетика и здравоохранение.
В отчете говорится, что с ноября 2023 года по апрель 2024 года по меньшей мере 36 атак были направлены на операционные технологии (OT) и промышленные системы управления (ICS) в США, часто затрагивая предприятия водоснабжения, но также распространяясь на секторы здравоохранения и энергетики. Среди заслуживающих внимания действующих лиц были CyberAv3ngers, подозреваемые в связях с иранскими военными, и российская группировка, связанная с Кибер-армией, известная своими атаками на водные объекты США. Развивающийся ландшафт хактивизма в настоящее время часто служит стратегическим целям государственных интересов, усложняя разделение деятельности между независимыми хактивистами и спонсируемыми государством кибератаками.
Примером этого являются такие известные группы, как BlackJack и Handala Group. Украинская группа BlackJack нацелена в первую очередь на российские организации, используя такие тактики, как кража данных и публичные утечки. Напротив, иранская организация Handala фокусируется на израильских объектах, используя программы-вымогатели и утечки данных для оказания политического давления и ведения психологической войны. Другая группировка, Indian Cyber Force, в основном сосредоточила свои операции в Пакистане и других враждебных странах, используя тактику, направленную на взлом веб-сайтов и сбор разведданных.
Российская хактивистская группа NoName057(16) активно проводит DDoS-атаки против Украины и поддерживающих ее стран, продвигает свои кампании через Telegram и потенциально связана с Кибервойской армией России. Подход этой группы демонстрирует тенденцию к высокочастотным атакам, что отражает использование хактивизма в качестве оружия в рамках стратегий гибридной войны.
Проведенный анализ свидетельствует о растущей тенденции в активности хактивистов, нацеленной на IoT и OT-системы, а прогнозы указывают на растущую доступность средств атаки, которые могут снизить барьеры для новых участников на арене хактивизма. В отчете организациям рекомендуется повысить уровень кибербезопасности, внедрив более строгую сегментацию сети, изменив учетные данные по умолчанию, устраняя уязвимости в устройствах Интернета вещей и OT, а также поддерживая бдительный мониторинг для выявления аномального трафика.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В 2024 году группы хакеров, в том числе BlackJack и Handala, атаковали критически важные объекты инфраструктуры, в основном используя DDoS-атаки. Водоканалы США столкнулись по меньшей мере с 36 атаками, связанными с иранскими и российскими субъектами. Рост хактивизма указывает на переход к стратегиям, спонсируемым государством, с акцентом на уязвимости IoT и OT-систем.
-----
В 2024 году Forescout Technologies Inc. проанализировала 780 хакерских атак, совершенных четырьмя известными группами, действовавшими в условиях российско-украинских и израильско-палестинских конфликтов: BlackJack, Handala Group, Indian Cyber Force и NoName057(16). Основное внимание в этих атаках уделялось критически важной инфраструктуре, в частности правительственным и военным системам. Основным методом атаки, используемым этими группами, был распределенный отказ в обслуживании (DDoS), при этом более 89% атак были нацелены на веб-сайты. Кроме того, важной мишенью стали транспортная и логистическая отрасли, на долю которых приходится более 21% инцидентов, за которыми следуют такие секторы, как финансовые услуги, телекоммуникации, энергетика и здравоохранение.
В отчете говорится, что с ноября 2023 года по апрель 2024 года по меньшей мере 36 атак были направлены на операционные технологии (OT) и промышленные системы управления (ICS) в США, часто затрагивая предприятия водоснабжения, но также распространяясь на секторы здравоохранения и энергетики. Среди заслуживающих внимания действующих лиц были CyberAv3ngers, подозреваемые в связях с иранскими военными, и российская группировка, связанная с Кибер-армией, известная своими атаками на водные объекты США. Развивающийся ландшафт хактивизма в настоящее время часто служит стратегическим целям государственных интересов, усложняя разделение деятельности между независимыми хактивистами и спонсируемыми государством кибератаками.
Примером этого являются такие известные группы, как BlackJack и Handala Group. Украинская группа BlackJack нацелена в первую очередь на российские организации, используя такие тактики, как кража данных и публичные утечки. Напротив, иранская организация Handala фокусируется на израильских объектах, используя программы-вымогатели и утечки данных для оказания политического давления и ведения психологической войны. Другая группировка, Indian Cyber Force, в основном сосредоточила свои операции в Пакистане и других враждебных странах, используя тактику, направленную на взлом веб-сайтов и сбор разведданных.
Российская хактивистская группа NoName057(16) активно проводит DDoS-атаки против Украины и поддерживающих ее стран, продвигает свои кампании через Telegram и потенциально связана с Кибервойской армией России. Подход этой группы демонстрирует тенденцию к высокочастотным атакам, что отражает использование хактивизма в качестве оружия в рамках стратегий гибридной войны.
Проведенный анализ свидетельствует о растущей тенденции в активности хактивистов, нацеленной на IoT и OT-системы, а прогнозы указывают на растущую доступность средств атаки, которые могут снизить барьеры для новых участников на арене хактивизма. В отчете организациям рекомендуется повысить уровень кибербезопасности, внедрив более строгую сегментацию сети, изменив учетные данные по умолчанию, устраняя уязвимости в устройствах Интернета вещей и OT, а также поддерживая бдительный мониторинг для выявления аномального трафика.
#ParsedReport #CompletenessMedium
07-05-2025
Inside the Latest Espionage Campaign of Nebulous Mantis
https://catalyst.prodaft.com/public/report/inside-the-latest-espionage-campaign-of-nebulous-mantis/overview
Report completeness: Medium
Actors/Campaigns:
Void_rabisu (motivation: cyber_espionage, cyber_criminal, financially_motivated, information_theft)
Threats:
Spear-phishing_technique
Lolbin_technique
Hancitor
Com_hijacking_technique
Credential_harvesting_technique
Ad_explorer_tool
Nltest_tool
Netstat_tool
Putty_tool
Plink_tool
Cuba_ransomware
Industry:
Military, Government, Critical_infrastructure
Geo:
Russian
TTPs:
Tactics: 11
Technics: 0
IOCs:
File: 17
Registry: 4
Path: 6
Command: 3
Soft:
Active Directory, Sysinternals, fsutil, Outlook
Algorithms:
sha256, exhibit, xor
Functions:
Get-VpnConnection
Languages:
powershell
07-05-2025
Inside the Latest Espionage Campaign of Nebulous Mantis
https://catalyst.prodaft.com/public/report/inside-the-latest-espionage-campaign-of-nebulous-mantis/overview
Report completeness: Medium
Actors/Campaigns:
Void_rabisu (motivation: cyber_espionage, cyber_criminal, financially_motivated, information_theft)
Threats:
Spear-phishing_technique
Lolbin_technique
Hancitor
Com_hijacking_technique
Credential_harvesting_technique
Ad_explorer_tool
Nltest_tool
Netstat_tool
Putty_tool
Plink_tool
Cuba_ransomware
Industry:
Military, Government, Critical_infrastructure
Geo:
Russian
TTPs:
Tactics: 11
Technics: 0
IOCs:
File: 17
Registry: 4
Path: 6
Command: 3
Soft:
Active Directory, Sysinternals, fsutil, Outlook
Algorithms:
sha256, exhibit, xor
Functions:
Get-VpnConnection
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Inside the Latest Espionage Campaign of Nebulous Mantis https://catalyst.prodaft.com/public/report/inside-the-latest-espionage-campaign-of-nebulous-mantis/overview Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Nebulous Mantis, русскоязычная группа кибершпионажа, действующая с 2019 года, нацелена на объекты критически важной инфраструктуры и НАТО, используя фишинг-атаки для развертывания RomCom RAT. RomCom, известный своими передовыми методами уклонения и модульной конструкцией, включает в себя возможности для утечки данных и бокового перемещения. Группа использует веб-панель C2 для управления скомпрометированными устройствами и может внедрять программы-вымогатели после их удаления, что указывает на спонсируемые государством мотивы.
-----
Nebulous Mantis, также известная как Cuba или Tropical Scorpius, является русскоязычной группой кибершпионажа, действующей с середины 2019 года. Группа в основном нацелена на критически важные объекты инфраструктуры, правительственные учреждения, политических лидеров и оборонные структуры, связанные с НАТО, с акцентом на геополитические цели. Их атаки в основном инициируются с помощью фишинговых электронных писем, которые доставляют троянскую программу удаленного доступа RomCom (RAT) и загрузчик, предназначенный для кражи данных и шпионажа. Примечательно, что группа перешла на использование RomCom в середине 2022 года, отказавшись от предыдущих вредоносных программ.
Для RomCom характерны изощренные методы уклонения, включая тактику "жизни вне земли" (LOTL) и зашифрованные коммуникации командования и контроля (C2). Вредоносная программа построена по модульному принципу, с различными функциями, которые облегчают первоначальный доступ, повышение привилегий и долгосрочное сохранение в скомпрометированных системах. Благодаря использованию пуленепробиваемых сервисов хостинга, Nebulous Mantis ежемесячно меняет домены, используемые для связи C2, что значительно усложняет усилия по обнаружению. Вредоносная программа использует различные методы антианализа, чтобы обойти традиционные меры безопасности, такие как проверка собственного имени файла на соответствие жестко заданным значениям, чтобы избежать обнаружения в изолированной среде.
Как только RomCom RAT загружается на устройство жертвы, он устанавливает соединения с несколькими доменами, используя децентрализованные технологии, такие как Межпланетная файловая система (IPFS), для распределения полезной нагрузки, что повышает устойчивость к обнаружению. После заражения вредоносная программа выполняет команды для проведения разведки, перемещения по сети и утечки данных, уделяя особое внимание конфиденциальной информации, такой как учетные данные и конфигурации системы. Группа также использует такие методы работы, как перехват COM и обратное туннелирование по SSH, для получения дополнительного доступа к системе.
Хакеры используют структуру выполнения команд, управляемую через веб-панель C2, что позволяет им отслеживать взломанные устройства и выполнять команды, адаптированные для конкретных операций. Ключевыми особенностями этой панели являются шаблоны сбора данных и многопользовательская инфраструктура, которая облегчает эффективное управление несколькими зараженными хостами. Их комплексный подход завершается структурированным процессом извлечения данных, после чего они внедряют программу-вымогатель, чтобы зашифровать скомпрометированные данные и потребовать выкуп.
Характер действий этой хакерской группы, занимающейся кибербезопасностью, наводит на мысль о спонсируемых государством мотивах, учитывая их нацеленность на правительственные и военные структуры в юрисдикциях НАТО. Их операционная сложность, использование передовых технологий для распространения вредоносных программ и постоянное совершенствование методов подчеркивают, что Nebulous Mantis является грозным хакером, потенциально имеющим далеко идущие последствия, выходящие за рамки обычных сфер киберпреступности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Nebulous Mantis, русскоязычная группа кибершпионажа, действующая с 2019 года, нацелена на объекты критически важной инфраструктуры и НАТО, используя фишинг-атаки для развертывания RomCom RAT. RomCom, известный своими передовыми методами уклонения и модульной конструкцией, включает в себя возможности для утечки данных и бокового перемещения. Группа использует веб-панель C2 для управления скомпрометированными устройствами и может внедрять программы-вымогатели после их удаления, что указывает на спонсируемые государством мотивы.
-----
Nebulous Mantis, также известная как Cuba или Tropical Scorpius, является русскоязычной группой кибершпионажа, действующей с середины 2019 года. Группа в основном нацелена на критически важные объекты инфраструктуры, правительственные учреждения, политических лидеров и оборонные структуры, связанные с НАТО, с акцентом на геополитические цели. Их атаки в основном инициируются с помощью фишинговых электронных писем, которые доставляют троянскую программу удаленного доступа RomCom (RAT) и загрузчик, предназначенный для кражи данных и шпионажа. Примечательно, что группа перешла на использование RomCom в середине 2022 года, отказавшись от предыдущих вредоносных программ.
Для RomCom характерны изощренные методы уклонения, включая тактику "жизни вне земли" (LOTL) и зашифрованные коммуникации командования и контроля (C2). Вредоносная программа построена по модульному принципу, с различными функциями, которые облегчают первоначальный доступ, повышение привилегий и долгосрочное сохранение в скомпрометированных системах. Благодаря использованию пуленепробиваемых сервисов хостинга, Nebulous Mantis ежемесячно меняет домены, используемые для связи C2, что значительно усложняет усилия по обнаружению. Вредоносная программа использует различные методы антианализа, чтобы обойти традиционные меры безопасности, такие как проверка собственного имени файла на соответствие жестко заданным значениям, чтобы избежать обнаружения в изолированной среде.
Как только RomCom RAT загружается на устройство жертвы, он устанавливает соединения с несколькими доменами, используя децентрализованные технологии, такие как Межпланетная файловая система (IPFS), для распределения полезной нагрузки, что повышает устойчивость к обнаружению. После заражения вредоносная программа выполняет команды для проведения разведки, перемещения по сети и утечки данных, уделяя особое внимание конфиденциальной информации, такой как учетные данные и конфигурации системы. Группа также использует такие методы работы, как перехват COM и обратное туннелирование по SSH, для получения дополнительного доступа к системе.
Хакеры используют структуру выполнения команд, управляемую через веб-панель C2, что позволяет им отслеживать взломанные устройства и выполнять команды, адаптированные для конкретных операций. Ключевыми особенностями этой панели являются шаблоны сбора данных и многопользовательская инфраструктура, которая облегчает эффективное управление несколькими зараженными хостами. Их комплексный подход завершается структурированным процессом извлечения данных, после чего они внедряют программу-вымогатель, чтобы зашифровать скомпрометированные данные и потребовать выкуп.
Характер действий этой хакерской группы, занимающейся кибербезопасностью, наводит на мысль о спонсируемых государством мотивах, учитывая их нацеленность на правительственные и военные структуры в юрисдикциях НАТО. Их операционная сложность, использование передовых технологий для распространения вредоносных программ и постоянное совершенствование методов подчеркивают, что Nebulous Mantis является грозным хакером, потенциально имеющим далеко идущие последствия, выходящие за рамки обычных сфер киберпреступности.
#ParsedReport #CompletenessLow
06-05-2025
Malicious PyPI Package Targets Discord Developers with Remote Access Trojan
https://socket.dev/blog/malicious-pypi-package-targets-discord-developers-with-RAT
Report completeness: Low
Threats:
Supply_chain_technique
TTPs:
Tactics: 1
Technics: 6
IOCs:
Url: 2
File: 9
Soft:
Discord
Functions:
run, debug, runcommand
Win API:
openfile, readfile, writefile
Languages:
python
06-05-2025
Malicious PyPI Package Targets Discord Developers with Remote Access Trojan
https://socket.dev/blog/malicious-pypi-package-targets-discord-developers-with-RAT
Report completeness: Low
Threats:
Supply_chain_technique
TTPs:
Tactics: 1
Technics: 6
IOCs:
Url: 2
File: 9
Soft:
Discord
Functions:
run, debug, runcommand
Win API:
openfile, readfile, writefile
Languages:
python
Socket
Malicious PyPI Package Targets Discord Developers with Remot...
The Socket Research team investigates a malicious Python package disguised as a Discord error logger that executes remote commands and exfiltrates dat...
CTT Report Hub
#ParsedReport #CompletenessLow 06-05-2025 Malicious PyPI Package Targets Discord Developers with Remote Access Trojan https://socket.dev/blog/malicious-pypi-package-targets-discord-developers-with-RAT Report completeness: Low Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет на Python discordpydebug, загруженный в PyPI, содержал RAT, предназначенный для разработчиков ботов Discord, который позволяет осуществлять удаленное управление и фильтрацию данных. Он взаимодействовал с сервером C2 и использовал уязвимости в программном обеспечении с открытым исходным кодом из-за плохого аудита безопасности. В ходе атаки использовались методы MITRE для выполнения команд и сбора данных.
-----
21 марта 2022 года вредоносный пакет Python под названием discordpydebug был загружен в индекс пакетов Python (PyPI), маскируясь под утилиту для разработчиков ботов Discord. Этот пакет, скачанный более 11 000 раз, содержал полнофункциональный троян для удаленного доступа (RAT). Он был специально нацелен на разработчиков, занимающихся созданием ботов Discord, которые, как правило, не очень внимательно относятся к инструментам, которые они устанавливают. Из-за отсутствия принудительных проверок безопасности в PyPI хакеры используют это, используя вводящие в заблуждение имена и описания, что приводит к установке вредоносных программ-бэкдоров, замаскированных под законное программное обеспечение.
После установки RAT установил связь с управляемым злоумышленником сервером управления (C2) по адресу backstabprotection.jamesx123.repl.co. Вредоносная активность была инициирована с помощью функции run(), которая автоматически отправляла запросы POST на сервер C2, фактически регистрируя зараженный хост без согласия пользователя. Вредоносная программа обладала функциями, которые позволяли ей считывать и записывать данные в файлы в скомпрометированной системе, используя стандартные операции в формате JSON. Это позволило злоумышленникам получить доступ к файлам конфигурации, токенам и конфиденциальным данным при нажатии определенных ключевых слов с сервера C2, указывающих такие команды, как readfile или writefile.
Вредоносная программа работала по непрерывному циклу в рамках функции debug(), ежесекундно запрашивая инструкции у сервера C2. С помощью функции runcommand() злоумышленники могли удаленно выполнять команды командной строки, предоставляя полный контроль над зараженной системой, ограниченный только привилегиями выполняющегося процесса Python. Эти возможности создают предпосылки для несанкционированного доступа к файлам, утечки данных, потенциального перемещения по сетям и даже запуска дополнительных вредоносных программ. В ходе атаки использовались различные методы MITRE ATT&CK, включая T1071.001 (Веб-протоколы для C2), T1059.004 (Python для выполнения команд) и T1005 (данные из локальной системы для сбора данных).
Этот инцидент отражает более широкую тенденцию, когда злоумышленники могут легко проникать в экосистемы с открытым исходным кодом с помощью вредоносных пакетов из-за отсутствия строгих процедур проверки кода. Несмотря на то, что о пакете discordpydebug было сообщено и он был удален из PyPI, этот инцидент подчеркивает сохраняющиеся проблемы в обеспечении безопасности цепочки поставок программного обеспечения, подчеркивая необходимость улучшения видимости и инструментария для выявления таких угроз до того, как они смогут повлиять на разработчиков и их проекты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет на Python discordpydebug, загруженный в PyPI, содержал RAT, предназначенный для разработчиков ботов Discord, который позволяет осуществлять удаленное управление и фильтрацию данных. Он взаимодействовал с сервером C2 и использовал уязвимости в программном обеспечении с открытым исходным кодом из-за плохого аудита безопасности. В ходе атаки использовались методы MITRE для выполнения команд и сбора данных.
-----
21 марта 2022 года вредоносный пакет Python под названием discordpydebug был загружен в индекс пакетов Python (PyPI), маскируясь под утилиту для разработчиков ботов Discord. Этот пакет, скачанный более 11 000 раз, содержал полнофункциональный троян для удаленного доступа (RAT). Он был специально нацелен на разработчиков, занимающихся созданием ботов Discord, которые, как правило, не очень внимательно относятся к инструментам, которые они устанавливают. Из-за отсутствия принудительных проверок безопасности в PyPI хакеры используют это, используя вводящие в заблуждение имена и описания, что приводит к установке вредоносных программ-бэкдоров, замаскированных под законное программное обеспечение.
После установки RAT установил связь с управляемым злоумышленником сервером управления (C2) по адресу backstabprotection.jamesx123.repl.co. Вредоносная активность была инициирована с помощью функции run(), которая автоматически отправляла запросы POST на сервер C2, фактически регистрируя зараженный хост без согласия пользователя. Вредоносная программа обладала функциями, которые позволяли ей считывать и записывать данные в файлы в скомпрометированной системе, используя стандартные операции в формате JSON. Это позволило злоумышленникам получить доступ к файлам конфигурации, токенам и конфиденциальным данным при нажатии определенных ключевых слов с сервера C2, указывающих такие команды, как readfile или writefile.
Вредоносная программа работала по непрерывному циклу в рамках функции debug(), ежесекундно запрашивая инструкции у сервера C2. С помощью функции runcommand() злоумышленники могли удаленно выполнять команды командной строки, предоставляя полный контроль над зараженной системой, ограниченный только привилегиями выполняющегося процесса Python. Эти возможности создают предпосылки для несанкционированного доступа к файлам, утечки данных, потенциального перемещения по сетям и даже запуска дополнительных вредоносных программ. В ходе атаки использовались различные методы MITRE ATT&CK, включая T1071.001 (Веб-протоколы для C2), T1059.004 (Python для выполнения команд) и T1005 (данные из локальной системы для сбора данных).
Этот инцидент отражает более широкую тенденцию, когда злоумышленники могут легко проникать в экосистемы с открытым исходным кодом с помощью вредоносных пакетов из-за отсутствия строгих процедур проверки кода. Несмотря на то, что о пакете discordpydebug было сообщено и он был удален из PyPI, этот инцидент подчеркивает сохраняющиеся проблемы в обеспечении безопасности цепочки поставок программного обеспечения, подчеркивая необходимость улучшения видимости и инструментария для выявления таких угроз до того, как они смогут повлиять на разработчиков и их проекты.
#ParsedReport #CompletenessMedium
07-05-2025
Ransomware Attackers Leveraged Privilege Escalation Zero-day
https://www.security.com/threat-intelligence/play-ransomware-zero-day
Report completeness: Medium
Actors/Campaigns:
Balloonfly
Storm-2460
Threats:
Playcrypt
Grixba
Pipemagic
Blackbasta
Industry:
Critical_infrastructure
Geo:
America
CVEs:
CVE-2024-26169 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20526)
- microsoft windows 10 1607 (<10.0.14393.6796)
- microsoft windows 10 1809 (<10.0.17763.5576)
- microsoft windows 10 21h2 (<10.0.19044.4170)
- microsoft windows 10 22h2 (<10.0.19045.4170)
have more...
CVE-2025-29824 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20978)
- microsoft windows 10 1607 (<10.0.14393.7969)
- microsoft windows 10 1809 (<10.0.17763.7136)
- microsoft windows 10 21h2 (<10.0.19044.5737)
- microsoft windows 10 22h2 (<10.0.19045.5737)
have more...
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1068, T1059, T1070.004, T1018, T1036
IOCs:
File: 14
Path: 2
Registry: 5
Coin: 1
Command: 4
Hash: 10
Soft:
Twitter, Active Directory, Windows kernel, winlogon
Algorithms:
zip
Functions:
Get-ADComputer
Win API:
CreateFileW, CloseHandle, DeviceIoControl
Languages:
powershell
07-05-2025
Ransomware Attackers Leveraged Privilege Escalation Zero-day
https://www.security.com/threat-intelligence/play-ransomware-zero-day
Report completeness: Medium
Actors/Campaigns:
Balloonfly
Storm-2460
Threats:
Playcrypt
Grixba
Pipemagic
Blackbasta
Industry:
Critical_infrastructure
Geo:
America
CVEs:
CVE-2024-26169 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20526)
- microsoft windows 10 1607 (<10.0.14393.6796)
- microsoft windows 10 1809 (<10.0.17763.5576)
- microsoft windows 10 21h2 (<10.0.19044.4170)
- microsoft windows 10 22h2 (<10.0.19045.4170)
have more...
CVE-2025-29824 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20978)
- microsoft windows 10 1607 (<10.0.14393.7969)
- microsoft windows 10 1809 (<10.0.17763.7136)
- microsoft windows 10 21h2 (<10.0.19044.5737)
- microsoft windows 10 22h2 (<10.0.19045.5737)
have more...
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1068, T1059, T1070.004, T1018, T1036
IOCs:
File: 14
Path: 2
Registry: 5
Coin: 1
Command: 4
Hash: 10
Soft:
Twitter, Active Directory, Windows kernel, winlogon
Algorithms:
zip
Functions:
Get-ADComputer
Win API:
CreateFileW, CloseHandle, DeviceIoControl
Languages:
powershell
Security
Ransomware Attackers Leveraged Privilege Escalation Zero-day
Exploit used by Play-linked attackers targets the CVE-2025-29824 zero-day vulnerability patched on April 8.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Ransomware Attackers Leveraged Privilege Escalation Zero-day https://www.security.com/threat-intelligence/play-ransomware-zero-day Report completeness: Medium Actors/Campaigns: Balloonfly Storm-2460 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники из группы программ-вымогателей Play, Balloonfly, воспользовались уязвимостью нулевого дня CVE-2025-29824 в clfs.sys для повышения привилегий до того, как она была исправлена. Они получали доступ к сетям через брандмауэр Cisco ASA, внедряя различные вредоносные программы и инструменты, с заметной устойчивостью, достигаемой путем внедрения библиотек DLL в winlogon.exe.
-----
Злоумышленники, связанные с программой-вымогателем Play, известной как Balloonfly, недавно использовали эксплойт повышения привилегий с нулевым днем, нацеленный на уязвимость нулевого дня CVE-2025-29824 в системном драйвере общего лог-файла (clfs.sys). Эта атака была проведена до раскрытия уязвимости и ее исправления 8 апреля 2025 года. Хотя во время этого вторжения не было выпущено ни одной полезной программы-вымогателя, на взломанном компьютере с Windows было установлено множество хакерских инструментов и образцов вредоносного ПО, что указывает на сложную операцию, нацеленную на различные сектора в Северной Америке, Южной Америке и Европе.
Предполагается, что первоначальный доступ к сети целевой организации был получен через общедоступный брандмауэр Cisco ASA. Оказавшись внутри, злоумышленники использовали различные неназванные инструменты в дополнение к Grixba infostealer и эксплойту нулевого дня. Примечательно, что некоторые сэмплы маскировались под безобидные названия, например, те, которые предполагают использование программного обеспечения Palo Alto, и были обнаружены в музыкальной папке в системе. Чтобы перечислить доступные устройства в Active Directory жертвы, злоумышленники выполнили команду, результаты которой были заархивированы в файле с надписью "AllWindows.csv" в том же каталоге.
Техническое выполнение эксплойта CVE-2025-29824 включало взаимодействие с ядром Windows посредством специальных вызовов API, таких как CreateFileW() и DeviceIoControl(). Во время эксплуатации была создана структура FILE_OBJECT, связанная с файловыми операциями, направленными на драйвер. Эксплойт использовал многопоточность для управления временем этих вызовов, когда один поток закрывал дескриптор файла, в то время как другой выдавал управляющий запрос, который неправильно ссылался на освобожденную память. Переполнение буфера позволило злоумышленникам модифицировать память ядра, успешно получив повышенные привилегии в системе. На этом этапе атаки в C:\ProgramData\SkyPDF были созданы два ключевых файла: файл журнала PDUDrv.blf и библиотека clssrv.inf DLL, причем последний был внедрен в процесс winlogon.exe, что указывает на дополнительные возможности сохранения.
Хотя в этой конкретной атаке использовалась уязвимость нулевого дня, это свидетельствует о растущей тенденции среди групп программ-вымогателей использовать подобные эксплойты для расширения своих возможностей. Microsoft отметила, что другая группа, Storm-2460, использовала аналогичный нулевой день в другом направлении, используя вредоносное ПО PipeMagic, но их метод использования отличался от метода Balloonfly. Хотя злоумышленники-вымогатели используют уязвимости нулевого дня относительно редко, недавние инциденты свидетельствуют о том, что они происходят все чаще, что подчеркивает необходимость постоянной бдительности и быстрого исправления обнаруженных уязвимостей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники из группы программ-вымогателей Play, Balloonfly, воспользовались уязвимостью нулевого дня CVE-2025-29824 в clfs.sys для повышения привилегий до того, как она была исправлена. Они получали доступ к сетям через брандмауэр Cisco ASA, внедряя различные вредоносные программы и инструменты, с заметной устойчивостью, достигаемой путем внедрения библиотек DLL в winlogon.exe.
-----
Злоумышленники, связанные с программой-вымогателем Play, известной как Balloonfly, недавно использовали эксплойт повышения привилегий с нулевым днем, нацеленный на уязвимость нулевого дня CVE-2025-29824 в системном драйвере общего лог-файла (clfs.sys). Эта атака была проведена до раскрытия уязвимости и ее исправления 8 апреля 2025 года. Хотя во время этого вторжения не было выпущено ни одной полезной программы-вымогателя, на взломанном компьютере с Windows было установлено множество хакерских инструментов и образцов вредоносного ПО, что указывает на сложную операцию, нацеленную на различные сектора в Северной Америке, Южной Америке и Европе.
Предполагается, что первоначальный доступ к сети целевой организации был получен через общедоступный брандмауэр Cisco ASA. Оказавшись внутри, злоумышленники использовали различные неназванные инструменты в дополнение к Grixba infostealer и эксплойту нулевого дня. Примечательно, что некоторые сэмплы маскировались под безобидные названия, например, те, которые предполагают использование программного обеспечения Palo Alto, и были обнаружены в музыкальной папке в системе. Чтобы перечислить доступные устройства в Active Directory жертвы, злоумышленники выполнили команду, результаты которой были заархивированы в файле с надписью "AllWindows.csv" в том же каталоге.
Техническое выполнение эксплойта CVE-2025-29824 включало взаимодействие с ядром Windows посредством специальных вызовов API, таких как CreateFileW() и DeviceIoControl(). Во время эксплуатации была создана структура FILE_OBJECT, связанная с файловыми операциями, направленными на драйвер. Эксплойт использовал многопоточность для управления временем этих вызовов, когда один поток закрывал дескриптор файла, в то время как другой выдавал управляющий запрос, который неправильно ссылался на освобожденную память. Переполнение буфера позволило злоумышленникам модифицировать память ядра, успешно получив повышенные привилегии в системе. На этом этапе атаки в C:\ProgramData\SkyPDF были созданы два ключевых файла: файл журнала PDUDrv.blf и библиотека clssrv.inf DLL, причем последний был внедрен в процесс winlogon.exe, что указывает на дополнительные возможности сохранения.
Хотя в этой конкретной атаке использовалась уязвимость нулевого дня, это свидетельствует о растущей тенденции среди групп программ-вымогателей использовать подобные эксплойты для расширения своих возможностей. Microsoft отметила, что другая группа, Storm-2460, использовала аналогичный нулевой день в другом направлении, используя вредоносное ПО PipeMagic, но их метод использования отличался от метода Balloonfly. Хотя злоумышленники-вымогатели используют уязвимости нулевого дня относительно редко, недавние инциденты свидетельствуют о том, что они происходят все чаще, что подчеркивает необходимость постоянной бдительности и быстрого исправления обнаруженных уязвимостей.
#ParsedReport #CompletenessMedium
07-05-2025
Here Comes Mirai: IoT Devices RSVP to Active Exploitation
https://www.akamai.com/blog/security-research/2025/may/active-exploitation-mirai-geovision-iot-botnet
Report completeness: Medium
Threats:
Mirai
Infectedslurs_botnet
Victims:
Geovision iot devices
Industry:
Iot
CVEs:
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)
CVE-2024-6047 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-11120 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geovision gv-vs12 firmware (-)
ChatGPT TTPs:
T1190, T1059, T1105, T1021
IOCs:
Url: 1
IP: 4
Hash: 23
Soft:
DigiEver, hadoop, curl
Algorithms:
sha256
Platforms:
arm
YARA: Found
Links:
07-05-2025
Here Comes Mirai: IoT Devices RSVP to Active Exploitation
https://www.akamai.com/blog/security-research/2025/may/active-exploitation-mirai-geovision-iot-botnet
Report completeness: Medium
Threats:
Mirai
Infectedslurs_botnet
Victims:
Geovision iot devices
Industry:
Iot
CVEs:
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)
CVE-2024-6047 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-11120 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geovision gv-vs12 firmware (-)
ChatGPT TTPs:
do not use without manual checkT1190, T1059, T1105, T1021
IOCs:
Url: 1
IP: 4
Hash: 23
Soft:
DigiEver, hadoop, curl
Algorithms:
sha256
Platforms:
arm
YARA: Found
Links:
https://github.com/stasinopoulos/ZTExploit/tree/master/ZTExploit\_SourceAkamai
Here Comes Mirai: IoT Devices RSVP to Active Exploitation | Akamai
See details and IOCs of Akamai SIRT’s discovery of active exploitation of the command injection vulnerabilities CVE-2024-6047 and CVE-2024-11120.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Here Comes Mirai: IoT Devices RSVP to Active Exploitation https://www.akamai.com/blog/security-research/2025/may/active-exploitation-mirai-geovision-iot-botnet Report completeness: Medium Threats: Mirai Inf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимости CVE-2024-6047 и CVE-2024-11120, связанные с внедрением команд, в вышедших из эксплуатации устройствах GeoVision IoT используются ботнетом, который внедряет LZRD-версию вредоносного ПО Mirai. Злоумышленники используют конечную точку /DateSetting.cgi, позволяя выполнять произвольные команды, что вызывает опасения по поводу устаревшей безопасности устройства и возможности дальнейшего использования.
-----
Команда Akamai Security Intelligence and Response Team (SIRT) обнаружила активное использование уязвимостей CVE-2024-6047 и CVE-2024-11120, связанных с внедрением команд, в устаревших устройствах GeoVision для Интернета вещей (IoT). Эта уязвимость была впервые обнаружена в апреле 2025 года в их сетях honeypots, что стало первым задокументированным случаем активного использования этих уязвимостей с момента их раскрытия в июне и ноябре 2024 года, соответственно. Ботнет, ответственный за эти эксплойты, также нацелился на несколько других известных уязвимостей, включая уязвимость DigiEver, о которой ранее сообщал Akamai.
Эксплойты, использующие внедрение команд, нацелены на конечную точку /DateSetting.cgi в устройствах GeoVision IoT. С помощью этой конечной точки злоумышленники вводят команды в параметр szSrvIpAddr, который не имеет адекватной фильтрации входных данных на некоторых устройствах, снятых с производства. Этот сбой позволяет злоумышленникам, не прошедшим проверку подлинности, удаленно выполнять произвольные системные команды. Ботнет впоследствии использует эти эксплойты для загрузки и запуска варианта вредоносного ПО Mirai, получившего специальное название "boatnet" и идентифицированного как вариант LZRD. Вредоносная программа распознается по уникальному консольному выводу, который она генерирует при запуске, и обладает функциональными возможностями, типичными для других вариантов Mirai.
Кроме того, исследование инфраструктуры управления (C2) ботнета выявило жестко запрограммированный IP-адрес C2 в функции sym.resolve_cnc_addr(). Этот анализ позволил выявить баннерное сообщение, появляющееся на некоторых портах сервера C2, что указывает на продолжающуюся связь с ботнетом. Дальнейшие запросы выявили закономерности, аналогичные более раннему ботнету с именем InfectedSlurs, что указывает на потенциальную связь между ними.
Исследователи предупредили, что эти ботнеты на базе Mirai представляют значительный риск, особенно из-за распространенности устаревших устройств Интернета вещей, на которых часто отсутствуют надлежащие обновления для системы безопасности. Многие производители перестают предоставлять исправления для вышедших из строя устройств, и модели GeoVision, затронутые текущими эксплойтами, больше не будут получать обновлений. Следовательно, жизненный цикл устройств Интернета вещей может увековечивать уязвимости в системе безопасности, предоставляя киберпреступникам, которые активно ищут уязвимости для внедрения новых команд или удаленного выполнения кода в устаревших устройствах, постоянную возможность создавать свои ботнеты. Появление попыток эксплуатации устаревших устройств подчеркивает сохраняющуюся потребность в упреждающих мерах кибербезопасности для защиты таких уязвимых технологий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимости CVE-2024-6047 и CVE-2024-11120, связанные с внедрением команд, в вышедших из эксплуатации устройствах GeoVision IoT используются ботнетом, который внедряет LZRD-версию вредоносного ПО Mirai. Злоумышленники используют конечную точку /DateSetting.cgi, позволяя выполнять произвольные команды, что вызывает опасения по поводу устаревшей безопасности устройства и возможности дальнейшего использования.
-----
Команда Akamai Security Intelligence and Response Team (SIRT) обнаружила активное использование уязвимостей CVE-2024-6047 и CVE-2024-11120, связанных с внедрением команд, в устаревших устройствах GeoVision для Интернета вещей (IoT). Эта уязвимость была впервые обнаружена в апреле 2025 года в их сетях honeypots, что стало первым задокументированным случаем активного использования этих уязвимостей с момента их раскрытия в июне и ноябре 2024 года, соответственно. Ботнет, ответственный за эти эксплойты, также нацелился на несколько других известных уязвимостей, включая уязвимость DigiEver, о которой ранее сообщал Akamai.
Эксплойты, использующие внедрение команд, нацелены на конечную точку /DateSetting.cgi в устройствах GeoVision IoT. С помощью этой конечной точки злоумышленники вводят команды в параметр szSrvIpAddr, который не имеет адекватной фильтрации входных данных на некоторых устройствах, снятых с производства. Этот сбой позволяет злоумышленникам, не прошедшим проверку подлинности, удаленно выполнять произвольные системные команды. Ботнет впоследствии использует эти эксплойты для загрузки и запуска варианта вредоносного ПО Mirai, получившего специальное название "boatnet" и идентифицированного как вариант LZRD. Вредоносная программа распознается по уникальному консольному выводу, который она генерирует при запуске, и обладает функциональными возможностями, типичными для других вариантов Mirai.
Кроме того, исследование инфраструктуры управления (C2) ботнета выявило жестко запрограммированный IP-адрес C2 в функции sym.resolve_cnc_addr(). Этот анализ позволил выявить баннерное сообщение, появляющееся на некоторых портах сервера C2, что указывает на продолжающуюся связь с ботнетом. Дальнейшие запросы выявили закономерности, аналогичные более раннему ботнету с именем InfectedSlurs, что указывает на потенциальную связь между ними.
Исследователи предупредили, что эти ботнеты на базе Mirai представляют значительный риск, особенно из-за распространенности устаревших устройств Интернета вещей, на которых часто отсутствуют надлежащие обновления для системы безопасности. Многие производители перестают предоставлять исправления для вышедших из строя устройств, и модели GeoVision, затронутые текущими эксплойтами, больше не будут получать обновлений. Следовательно, жизненный цикл устройств Интернета вещей может увековечивать уязвимости в системе безопасности, предоставляя киберпреступникам, которые активно ищут уязвимости для внедрения новых команд или удаленного выполнения кода в устаревших устройствах, постоянную возможность создавать свои ботнеты. Появление попыток эксплуатации устаревших устройств подчеркивает сохраняющуюся потребность в упреждающих мерах кибербезопасности для защиты таких уязвимых технологий.
#ParsedReport #CompletenessMedium
07-05-2025
Lampion Is Back With ClickFix Lures
https://unit42.paloaltonetworks.com/lampion-malware-clickfix-lures/
Report completeness: Medium
Threats:
Lampion
Clickfix_technique
Lumma_stealer
Netsupportmanager_rat
Bloat_technique
Victims:
Portuguese organizations
Industry:
Financial, Government, Transport
Geo:
Australia, Asia, Portuguese, Middle east, India, Japan
ChatGPT TTPs:
T1566, T1059.001, T1027, T1055.003, T1203, T1059.005, T1497.001
IOCs:
Url: 7
Domain: 1
File: 4
Hash: 7
IP: 28
Soft:
curl
Algorithms:
base64, md5, zip
Languages:
visual_basic, php, powershell
07-05-2025
Lampion Is Back With ClickFix Lures
https://unit42.paloaltonetworks.com/lampion-malware-clickfix-lures/
Report completeness: Medium
Threats:
Lampion
Clickfix_technique
Lumma_stealer
Netsupportmanager_rat
Bloat_technique
Victims:
Portuguese organizations
Industry:
Financial, Government, Transport
Geo:
Australia, Asia, Portuguese, Middle east, India, Japan
ChatGPT TTPs:
do not use without manual checkT1566, T1059.001, T1027, T1055.003, T1203, T1059.005, T1497.001
IOCs:
Url: 7
Domain: 1
File: 4
Hash: 7
IP: 28
Soft:
curl
Algorithms:
base64, md5, zip
Languages:
visual_basic, php, powershell
Unit 42
Lampion Is Back With ClickFix Lures
Lampion malware distributors are now using the social engineering method ClickFix. Read our analysis of a recent campaign. Lampion malware distributors are now using the social engineering method ClickFix. Read our analysis of a recent campaign.