#ParsedReport #CompletenessMedium
07-05-2025
Inside the Latest Espionage Campaign of Nebulous Mantis
https://catalyst.prodaft.com/public/report/inside-the-latest-espionage-campaign-of-nebulous-mantis/overview
Report completeness: Medium
Actors/Campaigns:
Void_rabisu (motivation: cyber_espionage, cyber_criminal, financially_motivated, information_theft)
Threats:
Spear-phishing_technique
Lolbin_technique
Hancitor
Com_hijacking_technique
Credential_harvesting_technique
Ad_explorer_tool
Nltest_tool
Netstat_tool
Putty_tool
Plink_tool
Cuba_ransomware
Industry:
Military, Government, Critical_infrastructure
Geo:
Russian
TTPs:
Tactics: 11
Technics: 0
IOCs:
File: 17
Registry: 4
Path: 6
Command: 3
Soft:
Active Directory, Sysinternals, fsutil, Outlook
Algorithms:
sha256, exhibit, xor
Functions:
Get-VpnConnection
Languages:
powershell
07-05-2025
Inside the Latest Espionage Campaign of Nebulous Mantis
https://catalyst.prodaft.com/public/report/inside-the-latest-espionage-campaign-of-nebulous-mantis/overview
Report completeness: Medium
Actors/Campaigns:
Void_rabisu (motivation: cyber_espionage, cyber_criminal, financially_motivated, information_theft)
Threats:
Spear-phishing_technique
Lolbin_technique
Hancitor
Com_hijacking_technique
Credential_harvesting_technique
Ad_explorer_tool
Nltest_tool
Netstat_tool
Putty_tool
Plink_tool
Cuba_ransomware
Industry:
Military, Government, Critical_infrastructure
Geo:
Russian
TTPs:
Tactics: 11
Technics: 0
IOCs:
File: 17
Registry: 4
Path: 6
Command: 3
Soft:
Active Directory, Sysinternals, fsutil, Outlook
Algorithms:
sha256, exhibit, xor
Functions:
Get-VpnConnection
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Inside the Latest Espionage Campaign of Nebulous Mantis https://catalyst.prodaft.com/public/report/inside-the-latest-espionage-campaign-of-nebulous-mantis/overview Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Nebulous Mantis, русскоязычная группа кибершпионажа, действующая с 2019 года, нацелена на объекты критически важной инфраструктуры и НАТО, используя фишинг-атаки для развертывания RomCom RAT. RomCom, известный своими передовыми методами уклонения и модульной конструкцией, включает в себя возможности для утечки данных и бокового перемещения. Группа использует веб-панель C2 для управления скомпрометированными устройствами и может внедрять программы-вымогатели после их удаления, что указывает на спонсируемые государством мотивы.
-----
Nebulous Mantis, также известная как Cuba или Tropical Scorpius, является русскоязычной группой кибершпионажа, действующей с середины 2019 года. Группа в основном нацелена на критически важные объекты инфраструктуры, правительственные учреждения, политических лидеров и оборонные структуры, связанные с НАТО, с акцентом на геополитические цели. Их атаки в основном инициируются с помощью фишинговых электронных писем, которые доставляют троянскую программу удаленного доступа RomCom (RAT) и загрузчик, предназначенный для кражи данных и шпионажа. Примечательно, что группа перешла на использование RomCom в середине 2022 года, отказавшись от предыдущих вредоносных программ.
Для RomCom характерны изощренные методы уклонения, включая тактику "жизни вне земли" (LOTL) и зашифрованные коммуникации командования и контроля (C2). Вредоносная программа построена по модульному принципу, с различными функциями, которые облегчают первоначальный доступ, повышение привилегий и долгосрочное сохранение в скомпрометированных системах. Благодаря использованию пуленепробиваемых сервисов хостинга, Nebulous Mantis ежемесячно меняет домены, используемые для связи C2, что значительно усложняет усилия по обнаружению. Вредоносная программа использует различные методы антианализа, чтобы обойти традиционные меры безопасности, такие как проверка собственного имени файла на соответствие жестко заданным значениям, чтобы избежать обнаружения в изолированной среде.
Как только RomCom RAT загружается на устройство жертвы, он устанавливает соединения с несколькими доменами, используя децентрализованные технологии, такие как Межпланетная файловая система (IPFS), для распределения полезной нагрузки, что повышает устойчивость к обнаружению. После заражения вредоносная программа выполняет команды для проведения разведки, перемещения по сети и утечки данных, уделяя особое внимание конфиденциальной информации, такой как учетные данные и конфигурации системы. Группа также использует такие методы работы, как перехват COM и обратное туннелирование по SSH, для получения дополнительного доступа к системе.
Хакеры используют структуру выполнения команд, управляемую через веб-панель C2, что позволяет им отслеживать взломанные устройства и выполнять команды, адаптированные для конкретных операций. Ключевыми особенностями этой панели являются шаблоны сбора данных и многопользовательская инфраструктура, которая облегчает эффективное управление несколькими зараженными хостами. Их комплексный подход завершается структурированным процессом извлечения данных, после чего они внедряют программу-вымогатель, чтобы зашифровать скомпрометированные данные и потребовать выкуп.
Характер действий этой хакерской группы, занимающейся кибербезопасностью, наводит на мысль о спонсируемых государством мотивах, учитывая их нацеленность на правительственные и военные структуры в юрисдикциях НАТО. Их операционная сложность, использование передовых технологий для распространения вредоносных программ и постоянное совершенствование методов подчеркивают, что Nebulous Mantis является грозным хакером, потенциально имеющим далеко идущие последствия, выходящие за рамки обычных сфер киберпреступности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Nebulous Mantis, русскоязычная группа кибершпионажа, действующая с 2019 года, нацелена на объекты критически важной инфраструктуры и НАТО, используя фишинг-атаки для развертывания RomCom RAT. RomCom, известный своими передовыми методами уклонения и модульной конструкцией, включает в себя возможности для утечки данных и бокового перемещения. Группа использует веб-панель C2 для управления скомпрометированными устройствами и может внедрять программы-вымогатели после их удаления, что указывает на спонсируемые государством мотивы.
-----
Nebulous Mantis, также известная как Cuba или Tropical Scorpius, является русскоязычной группой кибершпионажа, действующей с середины 2019 года. Группа в основном нацелена на критически важные объекты инфраструктуры, правительственные учреждения, политических лидеров и оборонные структуры, связанные с НАТО, с акцентом на геополитические цели. Их атаки в основном инициируются с помощью фишинговых электронных писем, которые доставляют троянскую программу удаленного доступа RomCom (RAT) и загрузчик, предназначенный для кражи данных и шпионажа. Примечательно, что группа перешла на использование RomCom в середине 2022 года, отказавшись от предыдущих вредоносных программ.
Для RomCom характерны изощренные методы уклонения, включая тактику "жизни вне земли" (LOTL) и зашифрованные коммуникации командования и контроля (C2). Вредоносная программа построена по модульному принципу, с различными функциями, которые облегчают первоначальный доступ, повышение привилегий и долгосрочное сохранение в скомпрометированных системах. Благодаря использованию пуленепробиваемых сервисов хостинга, Nebulous Mantis ежемесячно меняет домены, используемые для связи C2, что значительно усложняет усилия по обнаружению. Вредоносная программа использует различные методы антианализа, чтобы обойти традиционные меры безопасности, такие как проверка собственного имени файла на соответствие жестко заданным значениям, чтобы избежать обнаружения в изолированной среде.
Как только RomCom RAT загружается на устройство жертвы, он устанавливает соединения с несколькими доменами, используя децентрализованные технологии, такие как Межпланетная файловая система (IPFS), для распределения полезной нагрузки, что повышает устойчивость к обнаружению. После заражения вредоносная программа выполняет команды для проведения разведки, перемещения по сети и утечки данных, уделяя особое внимание конфиденциальной информации, такой как учетные данные и конфигурации системы. Группа также использует такие методы работы, как перехват COM и обратное туннелирование по SSH, для получения дополнительного доступа к системе.
Хакеры используют структуру выполнения команд, управляемую через веб-панель C2, что позволяет им отслеживать взломанные устройства и выполнять команды, адаптированные для конкретных операций. Ключевыми особенностями этой панели являются шаблоны сбора данных и многопользовательская инфраструктура, которая облегчает эффективное управление несколькими зараженными хостами. Их комплексный подход завершается структурированным процессом извлечения данных, после чего они внедряют программу-вымогатель, чтобы зашифровать скомпрометированные данные и потребовать выкуп.
Характер действий этой хакерской группы, занимающейся кибербезопасностью, наводит на мысль о спонсируемых государством мотивах, учитывая их нацеленность на правительственные и военные структуры в юрисдикциях НАТО. Их операционная сложность, использование передовых технологий для распространения вредоносных программ и постоянное совершенствование методов подчеркивают, что Nebulous Mantis является грозным хакером, потенциально имеющим далеко идущие последствия, выходящие за рамки обычных сфер киберпреступности.
#ParsedReport #CompletenessLow
06-05-2025
Malicious PyPI Package Targets Discord Developers with Remote Access Trojan
https://socket.dev/blog/malicious-pypi-package-targets-discord-developers-with-RAT
Report completeness: Low
Threats:
Supply_chain_technique
TTPs:
Tactics: 1
Technics: 6
IOCs:
Url: 2
File: 9
Soft:
Discord
Functions:
run, debug, runcommand
Win API:
openfile, readfile, writefile
Languages:
python
06-05-2025
Malicious PyPI Package Targets Discord Developers with Remote Access Trojan
https://socket.dev/blog/malicious-pypi-package-targets-discord-developers-with-RAT
Report completeness: Low
Threats:
Supply_chain_technique
TTPs:
Tactics: 1
Technics: 6
IOCs:
Url: 2
File: 9
Soft:
Discord
Functions:
run, debug, runcommand
Win API:
openfile, readfile, writefile
Languages:
python
Socket
Malicious PyPI Package Targets Discord Developers with Remot...
The Socket Research team investigates a malicious Python package disguised as a Discord error logger that executes remote commands and exfiltrates dat...
CTT Report Hub
#ParsedReport #CompletenessLow 06-05-2025 Malicious PyPI Package Targets Discord Developers with Remote Access Trojan https://socket.dev/blog/malicious-pypi-package-targets-discord-developers-with-RAT Report completeness: Low Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет на Python discordpydebug, загруженный в PyPI, содержал RAT, предназначенный для разработчиков ботов Discord, который позволяет осуществлять удаленное управление и фильтрацию данных. Он взаимодействовал с сервером C2 и использовал уязвимости в программном обеспечении с открытым исходным кодом из-за плохого аудита безопасности. В ходе атаки использовались методы MITRE для выполнения команд и сбора данных.
-----
21 марта 2022 года вредоносный пакет Python под названием discordpydebug был загружен в индекс пакетов Python (PyPI), маскируясь под утилиту для разработчиков ботов Discord. Этот пакет, скачанный более 11 000 раз, содержал полнофункциональный троян для удаленного доступа (RAT). Он был специально нацелен на разработчиков, занимающихся созданием ботов Discord, которые, как правило, не очень внимательно относятся к инструментам, которые они устанавливают. Из-за отсутствия принудительных проверок безопасности в PyPI хакеры используют это, используя вводящие в заблуждение имена и описания, что приводит к установке вредоносных программ-бэкдоров, замаскированных под законное программное обеспечение.
После установки RAT установил связь с управляемым злоумышленником сервером управления (C2) по адресу backstabprotection.jamesx123.repl.co. Вредоносная активность была инициирована с помощью функции run(), которая автоматически отправляла запросы POST на сервер C2, фактически регистрируя зараженный хост без согласия пользователя. Вредоносная программа обладала функциями, которые позволяли ей считывать и записывать данные в файлы в скомпрометированной системе, используя стандартные операции в формате JSON. Это позволило злоумышленникам получить доступ к файлам конфигурации, токенам и конфиденциальным данным при нажатии определенных ключевых слов с сервера C2, указывающих такие команды, как readfile или writefile.
Вредоносная программа работала по непрерывному циклу в рамках функции debug(), ежесекундно запрашивая инструкции у сервера C2. С помощью функции runcommand() злоумышленники могли удаленно выполнять команды командной строки, предоставляя полный контроль над зараженной системой, ограниченный только привилегиями выполняющегося процесса Python. Эти возможности создают предпосылки для несанкционированного доступа к файлам, утечки данных, потенциального перемещения по сетям и даже запуска дополнительных вредоносных программ. В ходе атаки использовались различные методы MITRE ATT&CK, включая T1071.001 (Веб-протоколы для C2), T1059.004 (Python для выполнения команд) и T1005 (данные из локальной системы для сбора данных).
Этот инцидент отражает более широкую тенденцию, когда злоумышленники могут легко проникать в экосистемы с открытым исходным кодом с помощью вредоносных пакетов из-за отсутствия строгих процедур проверки кода. Несмотря на то, что о пакете discordpydebug было сообщено и он был удален из PyPI, этот инцидент подчеркивает сохраняющиеся проблемы в обеспечении безопасности цепочки поставок программного обеспечения, подчеркивая необходимость улучшения видимости и инструментария для выявления таких угроз до того, как они смогут повлиять на разработчиков и их проекты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет на Python discordpydebug, загруженный в PyPI, содержал RAT, предназначенный для разработчиков ботов Discord, который позволяет осуществлять удаленное управление и фильтрацию данных. Он взаимодействовал с сервером C2 и использовал уязвимости в программном обеспечении с открытым исходным кодом из-за плохого аудита безопасности. В ходе атаки использовались методы MITRE для выполнения команд и сбора данных.
-----
21 марта 2022 года вредоносный пакет Python под названием discordpydebug был загружен в индекс пакетов Python (PyPI), маскируясь под утилиту для разработчиков ботов Discord. Этот пакет, скачанный более 11 000 раз, содержал полнофункциональный троян для удаленного доступа (RAT). Он был специально нацелен на разработчиков, занимающихся созданием ботов Discord, которые, как правило, не очень внимательно относятся к инструментам, которые они устанавливают. Из-за отсутствия принудительных проверок безопасности в PyPI хакеры используют это, используя вводящие в заблуждение имена и описания, что приводит к установке вредоносных программ-бэкдоров, замаскированных под законное программное обеспечение.
После установки RAT установил связь с управляемым злоумышленником сервером управления (C2) по адресу backstabprotection.jamesx123.repl.co. Вредоносная активность была инициирована с помощью функции run(), которая автоматически отправляла запросы POST на сервер C2, фактически регистрируя зараженный хост без согласия пользователя. Вредоносная программа обладала функциями, которые позволяли ей считывать и записывать данные в файлы в скомпрометированной системе, используя стандартные операции в формате JSON. Это позволило злоумышленникам получить доступ к файлам конфигурации, токенам и конфиденциальным данным при нажатии определенных ключевых слов с сервера C2, указывающих такие команды, как readfile или writefile.
Вредоносная программа работала по непрерывному циклу в рамках функции debug(), ежесекундно запрашивая инструкции у сервера C2. С помощью функции runcommand() злоумышленники могли удаленно выполнять команды командной строки, предоставляя полный контроль над зараженной системой, ограниченный только привилегиями выполняющегося процесса Python. Эти возможности создают предпосылки для несанкционированного доступа к файлам, утечки данных, потенциального перемещения по сетям и даже запуска дополнительных вредоносных программ. В ходе атаки использовались различные методы MITRE ATT&CK, включая T1071.001 (Веб-протоколы для C2), T1059.004 (Python для выполнения команд) и T1005 (данные из локальной системы для сбора данных).
Этот инцидент отражает более широкую тенденцию, когда злоумышленники могут легко проникать в экосистемы с открытым исходным кодом с помощью вредоносных пакетов из-за отсутствия строгих процедур проверки кода. Несмотря на то, что о пакете discordpydebug было сообщено и он был удален из PyPI, этот инцидент подчеркивает сохраняющиеся проблемы в обеспечении безопасности цепочки поставок программного обеспечения, подчеркивая необходимость улучшения видимости и инструментария для выявления таких угроз до того, как они смогут повлиять на разработчиков и их проекты.
#ParsedReport #CompletenessMedium
07-05-2025
Ransomware Attackers Leveraged Privilege Escalation Zero-day
https://www.security.com/threat-intelligence/play-ransomware-zero-day
Report completeness: Medium
Actors/Campaigns:
Balloonfly
Storm-2460
Threats:
Playcrypt
Grixba
Pipemagic
Blackbasta
Industry:
Critical_infrastructure
Geo:
America
CVEs:
CVE-2024-26169 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20526)
- microsoft windows 10 1607 (<10.0.14393.6796)
- microsoft windows 10 1809 (<10.0.17763.5576)
- microsoft windows 10 21h2 (<10.0.19044.4170)
- microsoft windows 10 22h2 (<10.0.19045.4170)
have more...
CVE-2025-29824 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20978)
- microsoft windows 10 1607 (<10.0.14393.7969)
- microsoft windows 10 1809 (<10.0.17763.7136)
- microsoft windows 10 21h2 (<10.0.19044.5737)
- microsoft windows 10 22h2 (<10.0.19045.5737)
have more...
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1068, T1059, T1070.004, T1018, T1036
IOCs:
File: 14
Path: 2
Registry: 5
Coin: 1
Command: 4
Hash: 10
Soft:
Twitter, Active Directory, Windows kernel, winlogon
Algorithms:
zip
Functions:
Get-ADComputer
Win API:
CreateFileW, CloseHandle, DeviceIoControl
Languages:
powershell
07-05-2025
Ransomware Attackers Leveraged Privilege Escalation Zero-day
https://www.security.com/threat-intelligence/play-ransomware-zero-day
Report completeness: Medium
Actors/Campaigns:
Balloonfly
Storm-2460
Threats:
Playcrypt
Grixba
Pipemagic
Blackbasta
Industry:
Critical_infrastructure
Geo:
America
CVEs:
CVE-2024-26169 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20526)
- microsoft windows 10 1607 (<10.0.14393.6796)
- microsoft windows 10 1809 (<10.0.17763.5576)
- microsoft windows 10 21h2 (<10.0.19044.4170)
- microsoft windows 10 22h2 (<10.0.19045.4170)
have more...
CVE-2025-29824 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20978)
- microsoft windows 10 1607 (<10.0.14393.7969)
- microsoft windows 10 1809 (<10.0.17763.7136)
- microsoft windows 10 21h2 (<10.0.19044.5737)
- microsoft windows 10 22h2 (<10.0.19045.5737)
have more...
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1068, T1059, T1070.004, T1018, T1036
IOCs:
File: 14
Path: 2
Registry: 5
Coin: 1
Command: 4
Hash: 10
Soft:
Twitter, Active Directory, Windows kernel, winlogon
Algorithms:
zip
Functions:
Get-ADComputer
Win API:
CreateFileW, CloseHandle, DeviceIoControl
Languages:
powershell
Security
Ransomware Attackers Leveraged Privilege Escalation Zero-day
Exploit used by Play-linked attackers targets the CVE-2025-29824 zero-day vulnerability patched on April 8.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Ransomware Attackers Leveraged Privilege Escalation Zero-day https://www.security.com/threat-intelligence/play-ransomware-zero-day Report completeness: Medium Actors/Campaigns: Balloonfly Storm-2460 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники из группы программ-вымогателей Play, Balloonfly, воспользовались уязвимостью нулевого дня CVE-2025-29824 в clfs.sys для повышения привилегий до того, как она была исправлена. Они получали доступ к сетям через брандмауэр Cisco ASA, внедряя различные вредоносные программы и инструменты, с заметной устойчивостью, достигаемой путем внедрения библиотек DLL в winlogon.exe.
-----
Злоумышленники, связанные с программой-вымогателем Play, известной как Balloonfly, недавно использовали эксплойт повышения привилегий с нулевым днем, нацеленный на уязвимость нулевого дня CVE-2025-29824 в системном драйвере общего лог-файла (clfs.sys). Эта атака была проведена до раскрытия уязвимости и ее исправления 8 апреля 2025 года. Хотя во время этого вторжения не было выпущено ни одной полезной программы-вымогателя, на взломанном компьютере с Windows было установлено множество хакерских инструментов и образцов вредоносного ПО, что указывает на сложную операцию, нацеленную на различные сектора в Северной Америке, Южной Америке и Европе.
Предполагается, что первоначальный доступ к сети целевой организации был получен через общедоступный брандмауэр Cisco ASA. Оказавшись внутри, злоумышленники использовали различные неназванные инструменты в дополнение к Grixba infostealer и эксплойту нулевого дня. Примечательно, что некоторые сэмплы маскировались под безобидные названия, например, те, которые предполагают использование программного обеспечения Palo Alto, и были обнаружены в музыкальной папке в системе. Чтобы перечислить доступные устройства в Active Directory жертвы, злоумышленники выполнили команду, результаты которой были заархивированы в файле с надписью "AllWindows.csv" в том же каталоге.
Техническое выполнение эксплойта CVE-2025-29824 включало взаимодействие с ядром Windows посредством специальных вызовов API, таких как CreateFileW() и DeviceIoControl(). Во время эксплуатации была создана структура FILE_OBJECT, связанная с файловыми операциями, направленными на драйвер. Эксплойт использовал многопоточность для управления временем этих вызовов, когда один поток закрывал дескриптор файла, в то время как другой выдавал управляющий запрос, который неправильно ссылался на освобожденную память. Переполнение буфера позволило злоумышленникам модифицировать память ядра, успешно получив повышенные привилегии в системе. На этом этапе атаки в C:\ProgramData\SkyPDF были созданы два ключевых файла: файл журнала PDUDrv.blf и библиотека clssrv.inf DLL, причем последний был внедрен в процесс winlogon.exe, что указывает на дополнительные возможности сохранения.
Хотя в этой конкретной атаке использовалась уязвимость нулевого дня, это свидетельствует о растущей тенденции среди групп программ-вымогателей использовать подобные эксплойты для расширения своих возможностей. Microsoft отметила, что другая группа, Storm-2460, использовала аналогичный нулевой день в другом направлении, используя вредоносное ПО PipeMagic, но их метод использования отличался от метода Balloonfly. Хотя злоумышленники-вымогатели используют уязвимости нулевого дня относительно редко, недавние инциденты свидетельствуют о том, что они происходят все чаще, что подчеркивает необходимость постоянной бдительности и быстрого исправления обнаруженных уязвимостей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники из группы программ-вымогателей Play, Balloonfly, воспользовались уязвимостью нулевого дня CVE-2025-29824 в clfs.sys для повышения привилегий до того, как она была исправлена. Они получали доступ к сетям через брандмауэр Cisco ASA, внедряя различные вредоносные программы и инструменты, с заметной устойчивостью, достигаемой путем внедрения библиотек DLL в winlogon.exe.
-----
Злоумышленники, связанные с программой-вымогателем Play, известной как Balloonfly, недавно использовали эксплойт повышения привилегий с нулевым днем, нацеленный на уязвимость нулевого дня CVE-2025-29824 в системном драйвере общего лог-файла (clfs.sys). Эта атака была проведена до раскрытия уязвимости и ее исправления 8 апреля 2025 года. Хотя во время этого вторжения не было выпущено ни одной полезной программы-вымогателя, на взломанном компьютере с Windows было установлено множество хакерских инструментов и образцов вредоносного ПО, что указывает на сложную операцию, нацеленную на различные сектора в Северной Америке, Южной Америке и Европе.
Предполагается, что первоначальный доступ к сети целевой организации был получен через общедоступный брандмауэр Cisco ASA. Оказавшись внутри, злоумышленники использовали различные неназванные инструменты в дополнение к Grixba infostealer и эксплойту нулевого дня. Примечательно, что некоторые сэмплы маскировались под безобидные названия, например, те, которые предполагают использование программного обеспечения Palo Alto, и были обнаружены в музыкальной папке в системе. Чтобы перечислить доступные устройства в Active Directory жертвы, злоумышленники выполнили команду, результаты которой были заархивированы в файле с надписью "AllWindows.csv" в том же каталоге.
Техническое выполнение эксплойта CVE-2025-29824 включало взаимодействие с ядром Windows посредством специальных вызовов API, таких как CreateFileW() и DeviceIoControl(). Во время эксплуатации была создана структура FILE_OBJECT, связанная с файловыми операциями, направленными на драйвер. Эксплойт использовал многопоточность для управления временем этих вызовов, когда один поток закрывал дескриптор файла, в то время как другой выдавал управляющий запрос, который неправильно ссылался на освобожденную память. Переполнение буфера позволило злоумышленникам модифицировать память ядра, успешно получив повышенные привилегии в системе. На этом этапе атаки в C:\ProgramData\SkyPDF были созданы два ключевых файла: файл журнала PDUDrv.blf и библиотека clssrv.inf DLL, причем последний был внедрен в процесс winlogon.exe, что указывает на дополнительные возможности сохранения.
Хотя в этой конкретной атаке использовалась уязвимость нулевого дня, это свидетельствует о растущей тенденции среди групп программ-вымогателей использовать подобные эксплойты для расширения своих возможностей. Microsoft отметила, что другая группа, Storm-2460, использовала аналогичный нулевой день в другом направлении, используя вредоносное ПО PipeMagic, но их метод использования отличался от метода Balloonfly. Хотя злоумышленники-вымогатели используют уязвимости нулевого дня относительно редко, недавние инциденты свидетельствуют о том, что они происходят все чаще, что подчеркивает необходимость постоянной бдительности и быстрого исправления обнаруженных уязвимостей.
#ParsedReport #CompletenessMedium
07-05-2025
Here Comes Mirai: IoT Devices RSVP to Active Exploitation
https://www.akamai.com/blog/security-research/2025/may/active-exploitation-mirai-geovision-iot-botnet
Report completeness: Medium
Threats:
Mirai
Infectedslurs_botnet
Victims:
Geovision iot devices
Industry:
Iot
CVEs:
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)
CVE-2024-6047 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-11120 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geovision gv-vs12 firmware (-)
ChatGPT TTPs:
T1190, T1059, T1105, T1021
IOCs:
Url: 1
IP: 4
Hash: 23
Soft:
DigiEver, hadoop, curl
Algorithms:
sha256
Platforms:
arm
YARA: Found
Links:
07-05-2025
Here Comes Mirai: IoT Devices RSVP to Active Exploitation
https://www.akamai.com/blog/security-research/2025/may/active-exploitation-mirai-geovision-iot-botnet
Report completeness: Medium
Threats:
Mirai
Infectedslurs_botnet
Victims:
Geovision iot devices
Industry:
Iot
CVEs:
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)
CVE-2024-6047 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-11120 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- geovision gv-vs12 firmware (-)
ChatGPT TTPs:
do not use without manual checkT1190, T1059, T1105, T1021
IOCs:
Url: 1
IP: 4
Hash: 23
Soft:
DigiEver, hadoop, curl
Algorithms:
sha256
Platforms:
arm
YARA: Found
Links:
https://github.com/stasinopoulos/ZTExploit/tree/master/ZTExploit\_SourceAkamai
Here Comes Mirai: IoT Devices RSVP to Active Exploitation | Akamai
See details and IOCs of Akamai SIRT’s discovery of active exploitation of the command injection vulnerabilities CVE-2024-6047 and CVE-2024-11120.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Here Comes Mirai: IoT Devices RSVP to Active Exploitation https://www.akamai.com/blog/security-research/2025/may/active-exploitation-mirai-geovision-iot-botnet Report completeness: Medium Threats: Mirai Inf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимости CVE-2024-6047 и CVE-2024-11120, связанные с внедрением команд, в вышедших из эксплуатации устройствах GeoVision IoT используются ботнетом, который внедряет LZRD-версию вредоносного ПО Mirai. Злоумышленники используют конечную точку /DateSetting.cgi, позволяя выполнять произвольные команды, что вызывает опасения по поводу устаревшей безопасности устройства и возможности дальнейшего использования.
-----
Команда Akamai Security Intelligence and Response Team (SIRT) обнаружила активное использование уязвимостей CVE-2024-6047 и CVE-2024-11120, связанных с внедрением команд, в устаревших устройствах GeoVision для Интернета вещей (IoT). Эта уязвимость была впервые обнаружена в апреле 2025 года в их сетях honeypots, что стало первым задокументированным случаем активного использования этих уязвимостей с момента их раскрытия в июне и ноябре 2024 года, соответственно. Ботнет, ответственный за эти эксплойты, также нацелился на несколько других известных уязвимостей, включая уязвимость DigiEver, о которой ранее сообщал Akamai.
Эксплойты, использующие внедрение команд, нацелены на конечную точку /DateSetting.cgi в устройствах GeoVision IoT. С помощью этой конечной точки злоумышленники вводят команды в параметр szSrvIpAddr, который не имеет адекватной фильтрации входных данных на некоторых устройствах, снятых с производства. Этот сбой позволяет злоумышленникам, не прошедшим проверку подлинности, удаленно выполнять произвольные системные команды. Ботнет впоследствии использует эти эксплойты для загрузки и запуска варианта вредоносного ПО Mirai, получившего специальное название "boatnet" и идентифицированного как вариант LZRD. Вредоносная программа распознается по уникальному консольному выводу, который она генерирует при запуске, и обладает функциональными возможностями, типичными для других вариантов Mirai.
Кроме того, исследование инфраструктуры управления (C2) ботнета выявило жестко запрограммированный IP-адрес C2 в функции sym.resolve_cnc_addr(). Этот анализ позволил выявить баннерное сообщение, появляющееся на некоторых портах сервера C2, что указывает на продолжающуюся связь с ботнетом. Дальнейшие запросы выявили закономерности, аналогичные более раннему ботнету с именем InfectedSlurs, что указывает на потенциальную связь между ними.
Исследователи предупредили, что эти ботнеты на базе Mirai представляют значительный риск, особенно из-за распространенности устаревших устройств Интернета вещей, на которых часто отсутствуют надлежащие обновления для системы безопасности. Многие производители перестают предоставлять исправления для вышедших из строя устройств, и модели GeoVision, затронутые текущими эксплойтами, больше не будут получать обновлений. Следовательно, жизненный цикл устройств Интернета вещей может увековечивать уязвимости в системе безопасности, предоставляя киберпреступникам, которые активно ищут уязвимости для внедрения новых команд или удаленного выполнения кода в устаревших устройствах, постоянную возможность создавать свои ботнеты. Появление попыток эксплуатации устаревших устройств подчеркивает сохраняющуюся потребность в упреждающих мерах кибербезопасности для защиты таких уязвимых технологий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимости CVE-2024-6047 и CVE-2024-11120, связанные с внедрением команд, в вышедших из эксплуатации устройствах GeoVision IoT используются ботнетом, который внедряет LZRD-версию вредоносного ПО Mirai. Злоумышленники используют конечную точку /DateSetting.cgi, позволяя выполнять произвольные команды, что вызывает опасения по поводу устаревшей безопасности устройства и возможности дальнейшего использования.
-----
Команда Akamai Security Intelligence and Response Team (SIRT) обнаружила активное использование уязвимостей CVE-2024-6047 и CVE-2024-11120, связанных с внедрением команд, в устаревших устройствах GeoVision для Интернета вещей (IoT). Эта уязвимость была впервые обнаружена в апреле 2025 года в их сетях honeypots, что стало первым задокументированным случаем активного использования этих уязвимостей с момента их раскрытия в июне и ноябре 2024 года, соответственно. Ботнет, ответственный за эти эксплойты, также нацелился на несколько других известных уязвимостей, включая уязвимость DigiEver, о которой ранее сообщал Akamai.
Эксплойты, использующие внедрение команд, нацелены на конечную точку /DateSetting.cgi в устройствах GeoVision IoT. С помощью этой конечной точки злоумышленники вводят команды в параметр szSrvIpAddr, который не имеет адекватной фильтрации входных данных на некоторых устройствах, снятых с производства. Этот сбой позволяет злоумышленникам, не прошедшим проверку подлинности, удаленно выполнять произвольные системные команды. Ботнет впоследствии использует эти эксплойты для загрузки и запуска варианта вредоносного ПО Mirai, получившего специальное название "boatnet" и идентифицированного как вариант LZRD. Вредоносная программа распознается по уникальному консольному выводу, который она генерирует при запуске, и обладает функциональными возможностями, типичными для других вариантов Mirai.
Кроме того, исследование инфраструктуры управления (C2) ботнета выявило жестко запрограммированный IP-адрес C2 в функции sym.resolve_cnc_addr(). Этот анализ позволил выявить баннерное сообщение, появляющееся на некоторых портах сервера C2, что указывает на продолжающуюся связь с ботнетом. Дальнейшие запросы выявили закономерности, аналогичные более раннему ботнету с именем InfectedSlurs, что указывает на потенциальную связь между ними.
Исследователи предупредили, что эти ботнеты на базе Mirai представляют значительный риск, особенно из-за распространенности устаревших устройств Интернета вещей, на которых часто отсутствуют надлежащие обновления для системы безопасности. Многие производители перестают предоставлять исправления для вышедших из строя устройств, и модели GeoVision, затронутые текущими эксплойтами, больше не будут получать обновлений. Следовательно, жизненный цикл устройств Интернета вещей может увековечивать уязвимости в системе безопасности, предоставляя киберпреступникам, которые активно ищут уязвимости для внедрения новых команд или удаленного выполнения кода в устаревших устройствах, постоянную возможность создавать свои ботнеты. Появление попыток эксплуатации устаревших устройств подчеркивает сохраняющуюся потребность в упреждающих мерах кибербезопасности для защиты таких уязвимых технологий.
#ParsedReport #CompletenessMedium
07-05-2025
Lampion Is Back With ClickFix Lures
https://unit42.paloaltonetworks.com/lampion-malware-clickfix-lures/
Report completeness: Medium
Threats:
Lampion
Clickfix_technique
Lumma_stealer
Netsupportmanager_rat
Bloat_technique
Victims:
Portuguese organizations
Industry:
Financial, Government, Transport
Geo:
Australia, Asia, Portuguese, Middle east, India, Japan
ChatGPT TTPs:
T1566, T1059.001, T1027, T1055.003, T1203, T1059.005, T1497.001
IOCs:
Url: 7
Domain: 1
File: 4
Hash: 7
IP: 28
Soft:
curl
Algorithms:
base64, md5, zip
Languages:
visual_basic, php, powershell
07-05-2025
Lampion Is Back With ClickFix Lures
https://unit42.paloaltonetworks.com/lampion-malware-clickfix-lures/
Report completeness: Medium
Threats:
Lampion
Clickfix_technique
Lumma_stealer
Netsupportmanager_rat
Bloat_technique
Victims:
Portuguese organizations
Industry:
Financial, Government, Transport
Geo:
Australia, Asia, Portuguese, Middle east, India, Japan
ChatGPT TTPs:
do not use without manual checkT1566, T1059.001, T1027, T1055.003, T1203, T1059.005, T1497.001
IOCs:
Url: 7
Domain: 1
File: 4
Hash: 7
IP: 28
Soft:
curl
Algorithms:
base64, md5, zip
Languages:
visual_basic, php, powershell
Unit 42
Lampion Is Back With ClickFix Lures
Lampion malware distributors are now using the social engineering method ClickFix. Read our analysis of a recent campaign. Lampion malware distributors are now using the social engineering method ClickFix. Read our analysis of a recent campaign.
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Lampion Is Back With ClickFix Lures https://unit42.paloaltonetworks.com/lampion-malware-clickfix-lures/ Report completeness: Medium Threats: Lampion Clickfix_technique Lumma_stealer Netsupportmanager_rat Bloat_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Lampion нацелена на португальские организации, использующие фишинговые электронные письма с вредоносными ZIP-файлами, которые ведут на поддельные сайты налоговых органов, используя приманки ClickFix для запуска вредоносного ПО. В ней используются команды запутывания и PowerShell, что усложняет обнаружение и адаптирует методы заражения в зависимости от поведения пользователя.
-----
Кампания "Лампион", о которой недавно сообщило подразделение 42, нацелена на португальские организации из различных секторов, в первую очередь на правительство, финансы и транспорт. Эта кампания, связанная с вредоносным ПО Lampion — давним инфокрадом, действующим как минимум с 2019 года, - представила новую тактику социальной инженерии, в частности, приманки ClickFix, для манипулирования жертвами с целью выполнения вредоносных команд под предлогом устранения неполадок. С конца 2024 года эти методы исправления ошибок были внедрены во многие семейства вредоносных программ.
Цепочка атак начинается с фишингового электронного письма, содержащего вредоносный ZIP-файл, который после извлечения приводит жертву на поддельный веб-сайт португальской налоговой службы. Здесь жертвам предлагается скопировать и запустить вредоносную команду PowerShell, замаскированную под законное действие, тем самым неосознанно запуская процесс заражения. Эта команда имеет решающее значение для подхода ClickFix, который заключается в убеждении жертв выполнить вредоносные скрипты, которые могут скомпрометировать их системы. Последующие этапы заражения включают в себя сложную последовательность действий, в которых используются несколько сильно запутанных скриптов Visual Basic, что еще больше усложняет усилия по обнаружению. Вместо того чтобы формировать узнаваемое дерево процессов, цепочка заражения выполняется в отдельные фазы, которые по отдельности могут показаться безобидными.
Наблюдения, сделанные в ходе кампании, указывают на попытки обойти традиционные методы обнаружения, включая использование методов обфускации для сокрытия вредоносного кода и затруднения анализа. Выполнение первого этапа приводит к написанию скрипта-загрузчика второго этапа, который в дальнейшем загружает дополнительные скрипты с облачных серверов, скрывая при этом свои истинные намерения. Анализ безопасности показал, что вредоносная программа использует косвенные методы выполнения и запланированные задачи для задержки выполнения, оставаясь при этом необнаруженной.
На протяжении всей кампании хакеры демонстрировали адаптивность, используя способ заражения, который использует обычное поведение пользователей и недостаточную осведомленность о тактике ClickFix. По мере развития ситуации с угрозами организациям и специалистам по безопасности рекомендуется повышать осведомленность и внедрять упреждающие меры безопасности. Это включает в себя мониторинг действий PowerShell и данных буфера обмена, учитывая характер атаки. Использование комментариев в сценариях также указывает на потенциальный просчет злоумышленников, указывая на незавершенные элементы в этой конкретной серии операций, которые могут отражать либо ошибку, либо этап тестирования для будущих попыток.
Таким образом, кампания Lampion знаменует собой изменение методов атаки, отражающее более широкую тенденцию к использованию тактик социальной инженерии в сочетании с традиционными стратегиями вредоносного ПО, использующими уязвимости в поведении пользователей. Расширенные возможности обнаружения имеют решающее значение для выявления этих сложных и запутанных угроз в рамках постоянных усилий по снижению рисков, которые они представляют.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Lampion нацелена на португальские организации, использующие фишинговые электронные письма с вредоносными ZIP-файлами, которые ведут на поддельные сайты налоговых органов, используя приманки ClickFix для запуска вредоносного ПО. В ней используются команды запутывания и PowerShell, что усложняет обнаружение и адаптирует методы заражения в зависимости от поведения пользователя.
-----
Кампания "Лампион", о которой недавно сообщило подразделение 42, нацелена на португальские организации из различных секторов, в первую очередь на правительство, финансы и транспорт. Эта кампания, связанная с вредоносным ПО Lampion — давним инфокрадом, действующим как минимум с 2019 года, - представила новую тактику социальной инженерии, в частности, приманки ClickFix, для манипулирования жертвами с целью выполнения вредоносных команд под предлогом устранения неполадок. С конца 2024 года эти методы исправления ошибок были внедрены во многие семейства вредоносных программ.
Цепочка атак начинается с фишингового электронного письма, содержащего вредоносный ZIP-файл, который после извлечения приводит жертву на поддельный веб-сайт португальской налоговой службы. Здесь жертвам предлагается скопировать и запустить вредоносную команду PowerShell, замаскированную под законное действие, тем самым неосознанно запуская процесс заражения. Эта команда имеет решающее значение для подхода ClickFix, который заключается в убеждении жертв выполнить вредоносные скрипты, которые могут скомпрометировать их системы. Последующие этапы заражения включают в себя сложную последовательность действий, в которых используются несколько сильно запутанных скриптов Visual Basic, что еще больше усложняет усилия по обнаружению. Вместо того чтобы формировать узнаваемое дерево процессов, цепочка заражения выполняется в отдельные фазы, которые по отдельности могут показаться безобидными.
Наблюдения, сделанные в ходе кампании, указывают на попытки обойти традиционные методы обнаружения, включая использование методов обфускации для сокрытия вредоносного кода и затруднения анализа. Выполнение первого этапа приводит к написанию скрипта-загрузчика второго этапа, который в дальнейшем загружает дополнительные скрипты с облачных серверов, скрывая при этом свои истинные намерения. Анализ безопасности показал, что вредоносная программа использует косвенные методы выполнения и запланированные задачи для задержки выполнения, оставаясь при этом необнаруженной.
На протяжении всей кампании хакеры демонстрировали адаптивность, используя способ заражения, который использует обычное поведение пользователей и недостаточную осведомленность о тактике ClickFix. По мере развития ситуации с угрозами организациям и специалистам по безопасности рекомендуется повышать осведомленность и внедрять упреждающие меры безопасности. Это включает в себя мониторинг действий PowerShell и данных буфера обмена, учитывая характер атаки. Использование комментариев в сценариях также указывает на потенциальный просчет злоумышленников, указывая на незавершенные элементы в этой конкретной серии операций, которые могут отражать либо ошибку, либо этап тестирования для будущих попыток.
Таким образом, кампания Lampion знаменует собой изменение методов атаки, отражающее более широкую тенденцию к использованию тактик социальной инженерии в сочетании с традиционными стратегиями вредоносного ПО, использующими уязвимости в поведении пользователей. Расширенные возможности обнаружения имеют решающее значение для выявления этих сложных и запутанных угроз в рамках постоянных усилий по снижению рисков, которые они представляют.
#ParsedReport #CompletenessLow
07-05-2025
FortiGuard Incident Response Team Detects Intrusion into Middle East Critical National Infrastructure
https://www.fortinet.com/blog/threat-research/fortiguard-incident-response-team-detects-intrusion-into-middle-east-critical-national-infrastructure
Report completeness: Low
Threats:
Havoc
Hanifnet
Hxlibrary
Neoexpressrat
Plink_tool
Ngrok_tool
Reversesocks5_tool
Systembc
Meshcentral_tool
Credential_harvesting_technique
Remoteinjector_tool
Industry:
Critical_infrastructure
Geo:
Iranian, Middle east
ChatGPT TTPs:
T1003, T1059, T1090, T1547, T1203, T1566, T1087
Soft:
PsExec
Languages:
golang
07-05-2025
FortiGuard Incident Response Team Detects Intrusion into Middle East Critical National Infrastructure
https://www.fortinet.com/blog/threat-research/fortiguard-incident-response-team-detects-intrusion-into-middle-east-critical-national-infrastructure
Report completeness: Low
Threats:
Havoc
Hanifnet
Hxlibrary
Neoexpressrat
Plink_tool
Ngrok_tool
Reversesocks5_tool
Systembc
Meshcentral_tool
Credential_harvesting_technique
Remoteinjector_tool
Industry:
Critical_infrastructure
Geo:
Iranian, Middle east
ChatGPT TTPs:
do not use without manual checkT1003, T1059, T1090, T1547, T1203, T1566, T1087
Soft:
PsExec
Languages:
golang
Fortinet Blog
FortiGuard Incident Response Team Detects Intrusion into Middle East Critical National Infrastructure
The FortiGuard Incident Response (FGIR) team recently investigated a long-term cyber intrusion targeting critical national infrastructure (CNI) in the Middle East, attributed to an Iranian state-sp…
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 FortiGuard Incident Response Team Detects Intrusion into Middle East Critical National Infrastructure https://www.fortinet.com/blog/threat-research/fortiguard-incident-response-team-detects-intrusion-into-middle…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранская государственная группа с мая 2023 года проводит длительную кибератаку на критически важную инфраструктуру Ближнего Востока, используя для постоянного доступа такие методы, как кража учетных данных VPN, веб-оболочки и множество бэкдоров, таких как Havoc и NeoExpressRAT. Атака была связана со шпионажем и стратегическим манипулированием сетью с акцентом на виртуализированную инфраструктуру и сбор учетных данных, что указывает на значительную угрозу для операционных технологических сетей.
-----
Команда FortiGuard по реагированию на инциденты (FGIR) расследовала продолжительное кибератаковое вторжение, приписываемое спонсируемой иранским государством группе, нацеленной, в частности, на критически важную национальную инфраструктуру (CNI) на Ближнем Востоке. Атака, которая продолжалась по меньшей мере с мая 2023 года и проявляла признаки компрометации с мая 2021 года, в основном была связана со шпионажем и стратегической подготовкой сети - методами, которые позволяют противнику сохранять постоянный доступ для будущих операций. В отчете подробно описываются новые тактики, методы и процедуры вредоносных программ и злоумышленников (TTP), а также показатели компрометации (IOCs) для стратегий защиты.
Первоначально злоумышленники получали доступ с помощью украденных учетных данных VPN, а затем использовали эту первоначальную точку опоры, развернув несколько веб-оболочек и сложных бэкдоров, включая Havoc, HanifNet, HXLibrary и NeoExpressRAT. Эти методы позволили злоумышленникам манипулировать сетью незамеченными, используя такие инструменты, как plink и Ngrok, для обхода сегментации сети и обеспечения постоянства с помощью различных средств, включая запланированные задачи, имитирующие законные процессы Windows. Атака проводилась поэтапно, вредоносное ПО внедрялось постепенно, демонстрируя методичный подход к укреплению своих позиций.
Злоумышленники проявили большой интерес к виртуализированной инфраструктуре, проведя разведку, чтобы получить подробную информацию о расположении сети. После принятия жертвой первоначальных мер по сдерживанию активность злоумышленников резко возросла, что привело к развертыванию новых веб-оболочек и использованию SystemBC наряду с новыми вредоносными программами, такими как NeoExpressRAT. В последующих попытках восстановить доступ, начиная с декабря 2024 года, злоумышленники использовали уязвимости в программном обеспечении ZKTeco ZKBioTime, о которых ранее не сообщалось, и проводили целенаправленные фишинговые кампании, используя скомпрометированные сторонние электронные письма для сбора учетных данных администратора.
Противники предпочитали использовать инфраструктуру VPS, избегая американских хостинг-провайдеров. Известные варианты вредоносного ПО, использованные в ходе операции, включали HanifNet, бэкдор на базе .NET для постоянного доступа; HXLibrary, который представляет собой вредоносный модуль IIS, позволяющий осуществлять обширный контроль над системой; и NeoExpressRAT, бэкдор на базе Golang с жестко запрограммированной командно-управляющей связью. RemoteInjector был еще одним инструментом, используемым для выполнения бэкдоров Havoc с помощью запланированных задач.
Несмотря на то, что организация-жертва поддерживала сильно сегментированную сеть, включая среду с ограниченными операционными технологиями (OT), подтвержденных сбоев в работе систем OT зафиксировано не было. Однако усилия по сбору учетных данных и рекогносцировке в этих сегментах указывают на значительный враждебный интерес, поскольку злоумышленники ищут пути из ИТ-сегментов в более защищенные области. Такая настойчивость подчеркивает необходимость постоянного совершенствования организациями своих протоколов обнаружения и реагирования для борьбы со все более изощренной тактикой, используемой в финансируемых государством кибероперациях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Иранская государственная группа с мая 2023 года проводит длительную кибератаку на критически важную инфраструктуру Ближнего Востока, используя для постоянного доступа такие методы, как кража учетных данных VPN, веб-оболочки и множество бэкдоров, таких как Havoc и NeoExpressRAT. Атака была связана со шпионажем и стратегическим манипулированием сетью с акцентом на виртуализированную инфраструктуру и сбор учетных данных, что указывает на значительную угрозу для операционных технологических сетей.
-----
Команда FortiGuard по реагированию на инциденты (FGIR) расследовала продолжительное кибератаковое вторжение, приписываемое спонсируемой иранским государством группе, нацеленной, в частности, на критически важную национальную инфраструктуру (CNI) на Ближнем Востоке. Атака, которая продолжалась по меньшей мере с мая 2023 года и проявляла признаки компрометации с мая 2021 года, в основном была связана со шпионажем и стратегической подготовкой сети - методами, которые позволяют противнику сохранять постоянный доступ для будущих операций. В отчете подробно описываются новые тактики, методы и процедуры вредоносных программ и злоумышленников (TTP), а также показатели компрометации (IOCs) для стратегий защиты.
Первоначально злоумышленники получали доступ с помощью украденных учетных данных VPN, а затем использовали эту первоначальную точку опоры, развернув несколько веб-оболочек и сложных бэкдоров, включая Havoc, HanifNet, HXLibrary и NeoExpressRAT. Эти методы позволили злоумышленникам манипулировать сетью незамеченными, используя такие инструменты, как plink и Ngrok, для обхода сегментации сети и обеспечения постоянства с помощью различных средств, включая запланированные задачи, имитирующие законные процессы Windows. Атака проводилась поэтапно, вредоносное ПО внедрялось постепенно, демонстрируя методичный подход к укреплению своих позиций.
Злоумышленники проявили большой интерес к виртуализированной инфраструктуре, проведя разведку, чтобы получить подробную информацию о расположении сети. После принятия жертвой первоначальных мер по сдерживанию активность злоумышленников резко возросла, что привело к развертыванию новых веб-оболочек и использованию SystemBC наряду с новыми вредоносными программами, такими как NeoExpressRAT. В последующих попытках восстановить доступ, начиная с декабря 2024 года, злоумышленники использовали уязвимости в программном обеспечении ZKTeco ZKBioTime, о которых ранее не сообщалось, и проводили целенаправленные фишинговые кампании, используя скомпрометированные сторонние электронные письма для сбора учетных данных администратора.
Противники предпочитали использовать инфраструктуру VPS, избегая американских хостинг-провайдеров. Известные варианты вредоносного ПО, использованные в ходе операции, включали HanifNet, бэкдор на базе .NET для постоянного доступа; HXLibrary, который представляет собой вредоносный модуль IIS, позволяющий осуществлять обширный контроль над системой; и NeoExpressRAT, бэкдор на базе Golang с жестко запрограммированной командно-управляющей связью. RemoteInjector был еще одним инструментом, используемым для выполнения бэкдоров Havoc с помощью запланированных задач.
Несмотря на то, что организация-жертва поддерживала сильно сегментированную сеть, включая среду с ограниченными операционными технологиями (OT), подтвержденных сбоев в работе систем OT зафиксировано не было. Однако усилия по сбору учетных данных и рекогносцировке в этих сегментах указывают на значительный враждебный интерес, поскольку злоумышленники ищут пути из ИТ-сегментов в более защищенные области. Такая настойчивость подчеркивает необходимость постоянного совершенствования организациями своих протоколов обнаружения и реагирования для борьбы со все более изощренной тактикой, используемой в финансируемых государством кибероперациях.
#ParsedReport #CompletenessHigh
07-05-2025
Welcome to the Finding Malware Series
https://www.googlecloudcommunity.com/gc/Community-Blog/Finding-Malware-Unveiling-LUMMAC-V2-with-Google-Security/ba-p/899110?linkId=14295943
Report completeness: High
Threats:
Lumma_stealer
Clickfix_technique
Dll_hijacking_technique
Process_hollowing_technique
Dllsearchorder_hijacking_technique
Talisman
Saturn
Deskshare_tool
Geo:
Polish
TTPs:
ChatGPT TTPs:
T1059.001, T1055.012, T1574.001, T1547.001, T1071.001, T1071.004
IOCs:
Command: 3
File: 38
Registry: 1
Hash: 1
Path: 33
Soft:
Chrome, Firefox, 1Password, LastPass, Authy, Bitwarden, Opera, Opera GX, EpicPrivacyBrowser, Vivaldi, have more...
Wallets:
metamask, steem, yoroi, braavos_wallet, nifty, exodusweb3, hycon, coinbase, zilpay, guarda_wallet, have more...
Crypto:
binance, multiversx, bitcoin
Algorithms:
base64, lznt1, xor, zip, sha256
Win API:
NtWriteVirtualMemory, GetTickCount, decompress, RtlDecompressFragment
Languages:
powershell, autoit
Platforms:
x86
07-05-2025
Welcome to the Finding Malware Series
https://www.googlecloudcommunity.com/gc/Community-Blog/Finding-Malware-Unveiling-LUMMAC-V2-with-Google-Security/ba-p/899110?linkId=14295943
Report completeness: High
Threats:
Lumma_stealer
Clickfix_technique
Dll_hijacking_technique
Process_hollowing_technique
Dllsearchorder_hijacking_technique
Talisman
Saturn
Deskshare_tool
Geo:
Polish
TTPs:
ChatGPT TTPs:
do not use without manual checkT1059.001, T1055.012, T1574.001, T1547.001, T1071.001, T1071.004
IOCs:
Command: 3
File: 38
Registry: 1
Hash: 1
Path: 33
Soft:
Chrome, Firefox, 1Password, LastPass, Authy, Bitwarden, Opera, Opera GX, EpicPrivacyBrowser, Vivaldi, have more...
Wallets:
metamask, steem, yoroi, braavos_wallet, nifty, exodusweb3, hycon, coinbase, zilpay, guarda_wallet, have more...
Crypto:
binance, multiversx, bitcoin
Algorithms:
base64, lznt1, xor, zip, sha256
Win API:
NtWriteVirtualMemory, GetTickCount, decompress, RtlDecompressFragment
Languages:
powershell, autoit
Platforms:
x86
👍1