CTT Report Hub
3.43K subscribers
9.88K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Lampion Is Back With ClickFix Lures https://unit42.paloaltonetworks.com/lampion-malware-clickfix-lures/ Report completeness: Medium Threats: Lampion Clickfix_technique Lumma_stealer Netsupportmanager_rat Bloat_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания Lampion нацелена на португальские организации, использующие фишинговые электронные письма с вредоносными ZIP-файлами, которые ведут на поддельные сайты налоговых органов, используя приманки ClickFix для запуска вредоносного ПО. В ней используются команды запутывания и PowerShell, что усложняет обнаружение и адаптирует методы заражения в зависимости от поведения пользователя.
-----

Кампания "Лампион", о которой недавно сообщило подразделение 42, нацелена на португальские организации из различных секторов, в первую очередь на правительство, финансы и транспорт. Эта кампания, связанная с вредоносным ПО Lampion — давним инфокрадом, действующим как минимум с 2019 года, - представила новую тактику социальной инженерии, в частности, приманки ClickFix, для манипулирования жертвами с целью выполнения вредоносных команд под предлогом устранения неполадок. С конца 2024 года эти методы исправления ошибок были внедрены во многие семейства вредоносных программ.

Цепочка атак начинается с фишингового электронного письма, содержащего вредоносный ZIP-файл, который после извлечения приводит жертву на поддельный веб-сайт португальской налоговой службы. Здесь жертвам предлагается скопировать и запустить вредоносную команду PowerShell, замаскированную под законное действие, тем самым неосознанно запуская процесс заражения. Эта команда имеет решающее значение для подхода ClickFix, который заключается в убеждении жертв выполнить вредоносные скрипты, которые могут скомпрометировать их системы. Последующие этапы заражения включают в себя сложную последовательность действий, в которых используются несколько сильно запутанных скриптов Visual Basic, что еще больше усложняет усилия по обнаружению. Вместо того чтобы формировать узнаваемое дерево процессов, цепочка заражения выполняется в отдельные фазы, которые по отдельности могут показаться безобидными.

Наблюдения, сделанные в ходе кампании, указывают на попытки обойти традиционные методы обнаружения, включая использование методов обфускации для сокрытия вредоносного кода и затруднения анализа. Выполнение первого этапа приводит к написанию скрипта-загрузчика второго этапа, который в дальнейшем загружает дополнительные скрипты с облачных серверов, скрывая при этом свои истинные намерения. Анализ безопасности показал, что вредоносная программа использует косвенные методы выполнения и запланированные задачи для задержки выполнения, оставаясь при этом необнаруженной.

На протяжении всей кампании хакеры демонстрировали адаптивность, используя способ заражения, который использует обычное поведение пользователей и недостаточную осведомленность о тактике ClickFix. По мере развития ситуации с угрозами организациям и специалистам по безопасности рекомендуется повышать осведомленность и внедрять упреждающие меры безопасности. Это включает в себя мониторинг действий PowerShell и данных буфера обмена, учитывая характер атаки. Использование комментариев в сценариях также указывает на потенциальный просчет злоумышленников, указывая на незавершенные элементы в этой конкретной серии операций, которые могут отражать либо ошибку, либо этап тестирования для будущих попыток.

Таким образом, кампания Lampion знаменует собой изменение методов атаки, отражающее более широкую тенденцию к использованию тактик социальной инженерии в сочетании с традиционными стратегиями вредоносного ПО, использующими уязвимости в поведении пользователей. Расширенные возможности обнаружения имеют решающее значение для выявления этих сложных и запутанных угроз в рамках постоянных усилий по снижению рисков, которые они представляют.
#ParsedReport #CompletenessLow
07-05-2025

FortiGuard Incident Response Team Detects Intrusion into Middle East Critical National Infrastructure

https://www.fortinet.com/blog/threat-research/fortiguard-incident-response-team-detects-intrusion-into-middle-east-critical-national-infrastructure

Report completeness: Low

Threats:
Havoc
Hanifnet
Hxlibrary
Neoexpressrat
Plink_tool
Ngrok_tool
Reversesocks5_tool
Systembc
Meshcentral_tool
Credential_harvesting_technique
Remoteinjector_tool

Industry:
Critical_infrastructure

Geo:
Iranian, Middle east

ChatGPT TTPs:
do not use without manual check
T1003, T1059, T1090, T1547, T1203, T1566, T1087

Soft:
PsExec

Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 FortiGuard Incident Response Team Detects Intrusion into Middle East Critical National Infrastructure https://www.fortinet.com/blog/threat-research/fortiguard-incident-response-team-detects-intrusion-into-middle…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Иранская государственная группа с мая 2023 года проводит длительную кибератаку на критически важную инфраструктуру Ближнего Востока, используя для постоянного доступа такие методы, как кража учетных данных VPN, веб-оболочки и множество бэкдоров, таких как Havoc и NeoExpressRAT. Атака была связана со шпионажем и стратегическим манипулированием сетью с акцентом на виртуализированную инфраструктуру и сбор учетных данных, что указывает на значительную угрозу для операционных технологических сетей.
-----

Команда FortiGuard по реагированию на инциденты (FGIR) расследовала продолжительное кибератаковое вторжение, приписываемое спонсируемой иранским государством группе, нацеленной, в частности, на критически важную национальную инфраструктуру (CNI) на Ближнем Востоке. Атака, которая продолжалась по меньшей мере с мая 2023 года и проявляла признаки компрометации с мая 2021 года, в основном была связана со шпионажем и стратегической подготовкой сети - методами, которые позволяют противнику сохранять постоянный доступ для будущих операций. В отчете подробно описываются новые тактики, методы и процедуры вредоносных программ и злоумышленников (TTP), а также показатели компрометации (IOCs) для стратегий защиты.

Первоначально злоумышленники получали доступ с помощью украденных учетных данных VPN, а затем использовали эту первоначальную точку опоры, развернув несколько веб-оболочек и сложных бэкдоров, включая Havoc, HanifNet, HXLibrary и NeoExpressRAT. Эти методы позволили злоумышленникам манипулировать сетью незамеченными, используя такие инструменты, как plink и Ngrok, для обхода сегментации сети и обеспечения постоянства с помощью различных средств, включая запланированные задачи, имитирующие законные процессы Windows. Атака проводилась поэтапно, вредоносное ПО внедрялось постепенно, демонстрируя методичный подход к укреплению своих позиций.

Злоумышленники проявили большой интерес к виртуализированной инфраструктуре, проведя разведку, чтобы получить подробную информацию о расположении сети. После принятия жертвой первоначальных мер по сдерживанию активность злоумышленников резко возросла, что привело к развертыванию новых веб-оболочек и использованию SystemBC наряду с новыми вредоносными программами, такими как NeoExpressRAT. В последующих попытках восстановить доступ, начиная с декабря 2024 года, злоумышленники использовали уязвимости в программном обеспечении ZKTeco ZKBioTime, о которых ранее не сообщалось, и проводили целенаправленные фишинговые кампании, используя скомпрометированные сторонние электронные письма для сбора учетных данных администратора.

Противники предпочитали использовать инфраструктуру VPS, избегая американских хостинг-провайдеров. Известные варианты вредоносного ПО, использованные в ходе операции, включали HanifNet, бэкдор на базе .NET для постоянного доступа; HXLibrary, который представляет собой вредоносный модуль IIS, позволяющий осуществлять обширный контроль над системой; и NeoExpressRAT, бэкдор на базе Golang с жестко запрограммированной командно-управляющей связью. RemoteInjector был еще одним инструментом, используемым для выполнения бэкдоров Havoc с помощью запланированных задач.

Несмотря на то, что организация-жертва поддерживала сильно сегментированную сеть, включая среду с ограниченными операционными технологиями (OT), подтвержденных сбоев в работе систем OT зафиксировано не было. Однако усилия по сбору учетных данных и рекогносцировке в этих сегментах указывают на значительный враждебный интерес, поскольку злоумышленники ищут пути из ИТ-сегментов в более защищенные области. Такая настойчивость подчеркивает необходимость постоянного совершенствования организациями своих протоколов обнаружения и реагирования для борьбы со все более изощренной тактикой, используемой в финансируемых государством кибероперациях.
#ParsedReport #CompletenessHigh
07-05-2025

Welcome to the Finding Malware Series

https://www.googlecloudcommunity.com/gc/Community-Blog/Finding-Malware-Unveiling-LUMMAC-V2-with-Google-Security/ba-p/899110?linkId=14295943

Report completeness: High

Threats:
Lumma_stealer
Clickfix_technique
Dll_hijacking_technique
Process_hollowing_technique
Dllsearchorder_hijacking_technique
Talisman
Saturn
Deskshare_tool

Geo:
Polish

TTPs:

ChatGPT TTPs:
do not use without manual check
T1059.001, T1055.012, T1574.001, T1547.001, T1071.001, T1071.004

IOCs:
Command: 3
File: 38
Registry: 1
Hash: 1
Path: 33

Soft:
Chrome, Firefox, 1Password, LastPass, Authy, Bitwarden, Opera, Opera GX, EpicPrivacyBrowser, Vivaldi, have more...

Wallets:
metamask, steem, yoroi, braavos_wallet, nifty, exodusweb3, hycon, coinbase, zilpay, guarda_wallet, have more...

Crypto:
binance, multiversx, bitcoin

Algorithms:
base64, lznt1, xor, zip, sha256

Win API:
NtWriteVirtualMemory, GetTickCount, decompress, RtlDecompressFragment

Languages:
powershell, autoit

Platforms:
x86
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 Welcome to the Finding Malware Series https://www.googlecloudcommunity.com/gc/Community-Blog/Finding-Malware-Unveiling-LUMMAC-V2-with-Google-Security/ba-p/899110?linkId=14295943 Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
LUMMAC.V2 - это продвинутая вредоносная программа infostealer, которая нацелена на различные приложения для извлечения конфиденциальных данных, таких как учетные данные и файлы cookie, через HTTP. В нем используются методы социальной инженерии, перехвата библиотек DLL, "опустошения" процессов и PowerShell для скрытого выполнения, а также методы антианализа, позволяющие избежать обнаружения. Вредоносная программа устанавливает зашифрованную по протоколу TLS связь с серверами управления, обеспечивая непрерывную кражу данных и выполнение команд.
-----

LUMMAC.V2 - это сложный вариант вредоносной программы infostealer, созданный на основе более ранней версии программы для кражи учетных данных и разработанный на C++.

Он использует бинарный морфер, чтобы избежать обнаружения.

Вредоносная программа нацелена на веб-браузеры, криптовалютные кошельки и приложения для обмена сообщениями с целью кражи конфиденциальной информации, такой как учетные данные для входа в систему, личные данные и файлы cookie.

Отфильтрованные данные упаковываются в сжатый ZIP-формат и отправляются по протоколу HTTP.

Распространение часто основано на тактике социальной инженерии "ClickFix", вводящей пользователей в заблуждение с помощью поддельных страниц с капчей.

Скрипт загрузчика выполняется в фоновом режиме с использованием команд PowerShell, таких как Invoke-WebRequest и Invoke-Expression.

Этот скрипт извлекает полезную нагрузку, извлекает файл LUMMAC.V2 из AppData жертвы для сохранения.

Способы доставки включают в себя захват библиотеки DLL, удаление содержимого процесса и создание сценариев автоматической загрузки.

При перехвате библиотеки DLL вредоносная библиотека DLL заменяет законную из-за уязвимости исполняемого файла.

Взломщик процессов внедряет вредоносный код в законный процесс, чтобы замаскировать активность вредоносного ПО.

Загрузчик PowerShell сбрасывает MyDockFinder.exe, используя удаление процесса.

LUMMAC.V2 использует средства защиты от обнаружения, проверяя наличие антивирусных программ и сильно запутывая команды и полезную нагрузку.

После активации он запрашивает DNS для определения местоположения серверов управления, используя TLS для безопасной связи.

Вредоносная программа использует обратные прокси-сервисы, такие как Cloudflare, чтобы скрыть местоположение сервера.

Он посылает сигналы сердцебиения на свой командный сервер и запрашивает данные конфигурации, возвращая их в запутанном формате.

Эта конфигурация позволяет LUMMAC.V2 извлекать конфиденциальные данные, включая информацию о криптовалютном кошельке, с помощью HTTP POST-запросов.

Вредоносная программа может получать дополнительные команды или полезную нагрузку для расширения своих возможностей.

Стратегии обнаружения рекомендуют использовать запросы Yara-L и пользовательские правила поиска для выявления поведения LUMMAC.V2, мониторинга нарушений процессов и необычных веб-коммуникаций.
👍2
#cyberthreattech #webianr

Итак, шторм из отчетов прошел :) и можно рассказать о предстоящем вебинаре, а точнее даже вебинарах (если сложится).

Мы решили копнуть на полный штык в тему AI в ИБ и безопасности самого AI, который мы затаскиваем в ИБ продукты.

Первый вебинар будет обзорный, далее будем уже копать конкретные сценарии.
Насколько глубоко ИИ проник в нас, оставаясь при этом уязвимой системой?

Разберёмся 16 мая в 11:00 в рамках экспертного вебинара «AI в Кибербезе и Кибербез в AI».

Дата: 16 мая 2025
Время: 11:00 GMT+3

📌 Участие бесплатное
🔗 Программа и регистрация по ссылке

Что будет?
- Реальные кейсы про AI в ИБ
- Нюансы использования AI в ИБ и ИБ в AI
- Честные мнения спикеров и крутые дискуссии

Блок «AI для кибербезопасности»:

🐚Как AI помогает на каждом этапе работы с инцидентами — от обнаружения до устранения.
🐚Реальные примеры использования AI в расследованиях кибератак.
🐚Почему автоматизация на основе качественных данных так важна.
🐚Как AI помогает создавать и улучшать базы знаний для специалистов
🐚Умная обработка Cyber Threat Intelligence (CTI) — как AI ускоряет анализ угроз.
🐚От простых отчётов к интеллектуальному ассистенту: мультиагенты и RAG-технологии.

Блок «Кибербезопасность для AI»:

🐚Главные риски AI: "галлюцинации", ошибки, ограничения контекста и знаний.
🐚Угрозы для больших AI-моделей и как их защищать на всех этапах работы.

Почему стоит участвовать?
🐚 Узнаете, как ИИ может работать эффективно и убивает рутину
🐚 Поймете, как защитить сам ИИ от взлома и ошибок
🐚 Получите реальные кейсы, а не теорию
🐚 Будет полезно: новичкам, экспертам и руководителям

Присоединяйтесь, будет полезно!
Please open Telegram to view this post
VIEW IN TELEGRAM
#ParsedReport #CompletenessMedium
07-05-2025

Backdooring the IDE: Malicious npm Packages Hijack Cursor Editor on macOS

https://socket.dev/blog/malicious-npm-packages-hijack-cursor-editor-on-macos

Report completeness: Medium

Actors/Campaigns:
Gtr2018

Threats:
Swcur
Supply_chain_technique

Victims:
Cursor ide users

Geo:
Chinese

TTPs:
Tactics: 1
Technics: 8

IOCs:
File: 4
Email: 2
Domain: 4
Url: 2

Soft:
macOS, Outlook, OpenAI

Algorithms:
aes, base64

Functions:
disableAutoUpdate

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Backdooring the IDE: Malicious npm Packages Hijack Cursor Editor on macOS https://socket.dev/blog/malicious-npm-packages-hijack-cursor-editor-on-macos Report completeness: Medium Actors/Campaigns: Gtr2018 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Обнаружены вредоносные пакеты npm, нацеленные на пользователей macOS, использующих редактор кода Cursor AI, предназначенные для кражи учетных данных и обеспечения доступа через черный ход. Они изменяют файлы приложений, отключают обновления и внедряют логику черного хода в среду IDE, выявляя серьезные угрозы для цепочки поставок.
-----

Недавние расследования выявили вредоносные пакеты npm под названием swcur, swcur1 и aiide-cur, предназначенные специально для пользователей macOS, использующих редактор кода Cursor AI. Эти пакеты, маскирующиеся под инструменты разработчика и предлагающие экономичный доступ к API Cursor, предназначены для кражи учетных данных пользователей и обеспечения постоянного доступа с помощью бэкдоров. Хакер, стоящий за этими пакетами, действует под псевдонимами gtr2018 и aiide, используя адреса электронной почты, связанные с регистрациями. С момента их выпуска эти пакеты были загружены более 3200 раз и на момент обнаружения все еще были активны в реестре npm.

После запуска вредоносные пакеты собирают учетные данные пользователя и загружают зашифрованную полезную информацию с сервера, контролируемого хакерами. Эти пакеты изменяют файл приложения main.js и отключают функции автоматического обновления, чтобы обеспечить постоянный доступ. Кража и перезапись критически важной логики создает потенциальные долгосрочные уязвимости. Пакет swcur также включает механизм прерывания существующих процессов управления курсором, тем самым гарантируя, что при следующем запуске приложения будет загружен скомпрометированный код.

Механизм атаки нацелен конкретно на установки macOS, внедряя логику бэкдора непосредственно в доверенную среду выполнения Cursor IDE. Это позволяет злоумышленнику использовать доверие, присущее IDE от разработчиков, для получения постоянного контроля. Каждый пакет работает аналогично, но подключается к разным доменам хоста для фильтрации данных и доставки полезной нагрузки. Пакеты swcur и swcur1 отправляют украденные учетные данные на сайт, созданный таким образом, чтобы он напоминал безопасную страницу входа в систему, в то время как aiidecur направляет эти данные в другое место, демонстрируя разнообразный подход к сбору учетных данных.

Наличие этих вредоносных пакетов подчеркивает более широкую угрозу для цепочки поставок, поскольку злоумышленники используют доверие, заложенное в экосистемы разработчиков, для внедрения скомпрометированных программных компонентов. Нацеливаясь на основные инструменты разработки, эти хакеры создают точки входа не только для кражи учетных данных, но и для потенциального взлома цепочек поставок программного обеспечения посредством будущих внедрений кода или вредоносных зависимостей. Это представляет значительную опасность как для отдельных разработчиков, так и для организаций, особенно в средах, где используются закрытые базы кода или конфиденциальные рабочие процессы. Возможности этих вредоносных пакетов соответствуют устоявшимся методам атаки, включающим компрометацию цепочки поставок, выполнение команд и утечку данных, что иллюстрирует эволюцию тактики, используемой хакерами.
#ParsedReport #CompletenessLow
08-05-2025

Malicious npm Packages Use Telegram to Exfiltrate BullX Credentials

https://socket.dev/blog/malicious-npm-packages-use-telegram-to-exfiltrate-bullx-credentials

Report completeness: Low

Actors/Campaigns:
Olumideyo

Threats:
Debugdogs
Supply_chain_technique

Victims:
Crypto wallet holders, Bullx traders

TTPs:

IOCs:
File: 12
Email: 1

Soft:
Telegram, Linux, macOS

Algorithms:
base64, base58

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 08-05-2025 Malicious npm Packages Use Telegram to Exfiltrate BullX Credentials https://socket.dev/blog/malicious-npm-packages-use-telegram-to-exfiltrate-bullx-credentials Report completeness: Low Actors/Campaigns: Olumideyo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавнее исследование выявило вредоносные пакеты npm, предназначенные для кражи информации о криптовалютах и нацеленные на Linux и macOS. Вредоносное ПО осуществляет эксфильтрацию данных через Telegram, перечисляет конфиденциальные каталоги и использует регулярные выражения для поиска ключей кошельков. Этот инцидент подчеркивает уязвимости в цепочках поставок программного обеспечения, особенно на криптовалютных платформах.
-----

Недавнее исследование, проведенное Socket, выявило два вредоносных пакета npm, pumptoolforvolumeandcomment и его оболочку debugdogs, созданную хакером под псевдонимом olumideyo. Эти пакеты предназначены для кражи конфиденциальной информации о криптовалютах и учетных данных платформы BullX. Основная полезная нагрузка доставляется с помощью pumptoolforvolumeandcomment, который расшифровывает скрытый вредоносный код. Этот код нацелен на криптовалютные ключи, файлы кошельков и торговые данные, закодированные в Base58, в частности, с торговой платформы BullX. Утечка происходит с помощью Telegram-бота, что позволяет быстро передавать украденные данные.

Вредоносная программа работает в UNIX-подобных средах и нацелена как на операционные системы Linux, так и на macOS. Она выполняет проверку конфиденциальных каталогов путем поиска критически важных файлов по определенным пользовательским путям, таким как \~/Documents, /media и /Volumes. Идентифицированные типы файлов включают .txt, .env, .docs, .log, .cfg и .ini, которые могут содержать ценные учетные данные. Хакер использует регулярные выражения для идентификации шаблонов, указывающих на ключи криптовалютного кошелька, подтверждая намерение получить учетные данные, связанные с криптографией. После успешного обнаружения вредоносная программа компилирует украденные данные в структурированный JSON-файл (fss.json) и загружает его через Telegram, облегчая фильтрацию в режиме реального времени.

Пакет debugdogs работает как дополнительный вектор, гарантируя, что когда пользователи устанавливают эту оболочку, они непреднамеренно активируют вредоносную функциональность pumptoolforvolumeandcomment. Эта тактика иллюстрирует растущую тенденцию, когда злоумышленники используют доверие к пакетам npm, демонстрируя уязвимость цепочки поставок программного обеспечения, которая специально нацелена на криптовалютных трейдеров и платформы.

Более того, использование Telegram для утечки данных подчеркивает его привлекательность для злоумышленников благодаря простоте использования и быстрой настройке для получения украденной информации. Задокументированные методы атаки соответствуют признанным тактикам, таким как утечка данных через веб-сервисы, использование запутанных файлов и написание сценариев с помощью JavaScript.

Этот инцидент подчеркивает острую необходимость в усиленных мерах безопасности в экосистемах разработки программного обеспечения, особенно для приложений, работающих с криптовалютами. Внедрение автоматизированных инструментов анализа безопасности может значительно снизить риски, связанные с атаками на цепочки поставок, защищая пользователей от потенциальных финансовых потерь и несанкционированного доступа к активам.
#ParsedReport #CompletenessHigh
08-05-2025

Interlock Intrusion: How Interlock Achieves Encryption

https://www.guidepointsecurity.com/blog/interesting-interlock-intrusion-how-interlock-achieves-encryption/

Report completeness: High

Actors/Campaigns:
Bianlian

Threats:
Interlock
Socgholish_loader
Netsupportmanager_rat
Azcopy_tool
Bitsadmin_tool
Advanced-port-scanner_tool
Dumplsass_tool
Rclone_tool
Rhysida
Anydesk_tool
Psexec_tool
Spear-phishing_technique
Credential_dumping_technique
Smuggling_technique

Industry:
Education

TTPs:
Tactics: 2
Technics: 14

IOCs:
Url: 6
Command: 4
Path: 31
File: 5
Domain: 6
IP: 3
Registry: 4

Soft:
PSExec, Active Directory, Mastodon, Hyper-V, Local Security Authority, LastPass, Windows Defender, Microsoft Defender, Sysinternals, TOR Browser, have more...

Algorithms:
zip, base64

Functions:
Set-MpPreference

Languages:
php, javascript, powershell