#ParsedReport #CompletenessHigh
07-05-2025
Welcome to the Finding Malware Series
https://www.googlecloudcommunity.com/gc/Community-Blog/Finding-Malware-Unveiling-LUMMAC-V2-with-Google-Security/ba-p/899110?linkId=14295943
Report completeness: High
Threats:
Lumma_stealer
Clickfix_technique
Dll_hijacking_technique
Process_hollowing_technique
Dllsearchorder_hijacking_technique
Talisman
Saturn
Deskshare_tool
Geo:
Polish
TTPs:
ChatGPT TTPs:
T1059.001, T1055.012, T1574.001, T1547.001, T1071.001, T1071.004
IOCs:
Command: 3
File: 38
Registry: 1
Hash: 1
Path: 33
Soft:
Chrome, Firefox, 1Password, LastPass, Authy, Bitwarden, Opera, Opera GX, EpicPrivacyBrowser, Vivaldi, have more...
Wallets:
metamask, steem, yoroi, braavos_wallet, nifty, exodusweb3, hycon, coinbase, zilpay, guarda_wallet, have more...
Crypto:
binance, multiversx, bitcoin
Algorithms:
base64, lznt1, xor, zip, sha256
Win API:
NtWriteVirtualMemory, GetTickCount, decompress, RtlDecompressFragment
Languages:
powershell, autoit
Platforms:
x86
07-05-2025
Welcome to the Finding Malware Series
https://www.googlecloudcommunity.com/gc/Community-Blog/Finding-Malware-Unveiling-LUMMAC-V2-with-Google-Security/ba-p/899110?linkId=14295943
Report completeness: High
Threats:
Lumma_stealer
Clickfix_technique
Dll_hijacking_technique
Process_hollowing_technique
Dllsearchorder_hijacking_technique
Talisman
Saturn
Deskshare_tool
Geo:
Polish
TTPs:
ChatGPT TTPs:
do not use without manual checkT1059.001, T1055.012, T1574.001, T1547.001, T1071.001, T1071.004
IOCs:
Command: 3
File: 38
Registry: 1
Hash: 1
Path: 33
Soft:
Chrome, Firefox, 1Password, LastPass, Authy, Bitwarden, Opera, Opera GX, EpicPrivacyBrowser, Vivaldi, have more...
Wallets:
metamask, steem, yoroi, braavos_wallet, nifty, exodusweb3, hycon, coinbase, zilpay, guarda_wallet, have more...
Crypto:
binance, multiversx, bitcoin
Algorithms:
base64, lznt1, xor, zip, sha256
Win API:
NtWriteVirtualMemory, GetTickCount, decompress, RtlDecompressFragment
Languages:
powershell, autoit
Platforms:
x86
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 Welcome to the Finding Malware Series https://www.googlecloudcommunity.com/gc/Community-Blog/Finding-Malware-Unveiling-LUMMAC-V2-with-Google-Security/ba-p/899110?linkId=14295943 Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LUMMAC.V2 - это продвинутая вредоносная программа infostealer, которая нацелена на различные приложения для извлечения конфиденциальных данных, таких как учетные данные и файлы cookie, через HTTP. В нем используются методы социальной инженерии, перехвата библиотек DLL, "опустошения" процессов и PowerShell для скрытого выполнения, а также методы антианализа, позволяющие избежать обнаружения. Вредоносная программа устанавливает зашифрованную по протоколу TLS связь с серверами управления, обеспечивая непрерывную кражу данных и выполнение команд.
-----
LUMMAC.V2 - это сложный вариант вредоносной программы infostealer, созданный на основе более ранней версии программы для кражи учетных данных и разработанный на C++.
Он использует бинарный морфер, чтобы избежать обнаружения.
Вредоносная программа нацелена на веб-браузеры, криптовалютные кошельки и приложения для обмена сообщениями с целью кражи конфиденциальной информации, такой как учетные данные для входа в систему, личные данные и файлы cookie.
Отфильтрованные данные упаковываются в сжатый ZIP-формат и отправляются по протоколу HTTP.
Распространение часто основано на тактике социальной инженерии "ClickFix", вводящей пользователей в заблуждение с помощью поддельных страниц с капчей.
Скрипт загрузчика выполняется в фоновом режиме с использованием команд PowerShell, таких как Invoke-WebRequest и Invoke-Expression.
Этот скрипт извлекает полезную нагрузку, извлекает файл LUMMAC.V2 из AppData жертвы для сохранения.
Способы доставки включают в себя захват библиотеки DLL, удаление содержимого процесса и создание сценариев автоматической загрузки.
При перехвате библиотеки DLL вредоносная библиотека DLL заменяет законную из-за уязвимости исполняемого файла.
Взломщик процессов внедряет вредоносный код в законный процесс, чтобы замаскировать активность вредоносного ПО.
Загрузчик PowerShell сбрасывает MyDockFinder.exe, используя удаление процесса.
LUMMAC.V2 использует средства защиты от обнаружения, проверяя наличие антивирусных программ и сильно запутывая команды и полезную нагрузку.
После активации он запрашивает DNS для определения местоположения серверов управления, используя TLS для безопасной связи.
Вредоносная программа использует обратные прокси-сервисы, такие как Cloudflare, чтобы скрыть местоположение сервера.
Он посылает сигналы сердцебиения на свой командный сервер и запрашивает данные конфигурации, возвращая их в запутанном формате.
Эта конфигурация позволяет LUMMAC.V2 извлекать конфиденциальные данные, включая информацию о криптовалютном кошельке, с помощью HTTP POST-запросов.
Вредоносная программа может получать дополнительные команды или полезную нагрузку для расширения своих возможностей.
Стратегии обнаружения рекомендуют использовать запросы Yara-L и пользовательские правила поиска для выявления поведения LUMMAC.V2, мониторинга нарушений процессов и необычных веб-коммуникаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LUMMAC.V2 - это продвинутая вредоносная программа infostealer, которая нацелена на различные приложения для извлечения конфиденциальных данных, таких как учетные данные и файлы cookie, через HTTP. В нем используются методы социальной инженерии, перехвата библиотек DLL, "опустошения" процессов и PowerShell для скрытого выполнения, а также методы антианализа, позволяющие избежать обнаружения. Вредоносная программа устанавливает зашифрованную по протоколу TLS связь с серверами управления, обеспечивая непрерывную кражу данных и выполнение команд.
-----
LUMMAC.V2 - это сложный вариант вредоносной программы infostealer, созданный на основе более ранней версии программы для кражи учетных данных и разработанный на C++.
Он использует бинарный морфер, чтобы избежать обнаружения.
Вредоносная программа нацелена на веб-браузеры, криптовалютные кошельки и приложения для обмена сообщениями с целью кражи конфиденциальной информации, такой как учетные данные для входа в систему, личные данные и файлы cookie.
Отфильтрованные данные упаковываются в сжатый ZIP-формат и отправляются по протоколу HTTP.
Распространение часто основано на тактике социальной инженерии "ClickFix", вводящей пользователей в заблуждение с помощью поддельных страниц с капчей.
Скрипт загрузчика выполняется в фоновом режиме с использованием команд PowerShell, таких как Invoke-WebRequest и Invoke-Expression.
Этот скрипт извлекает полезную нагрузку, извлекает файл LUMMAC.V2 из AppData жертвы для сохранения.
Способы доставки включают в себя захват библиотеки DLL, удаление содержимого процесса и создание сценариев автоматической загрузки.
При перехвате библиотеки DLL вредоносная библиотека DLL заменяет законную из-за уязвимости исполняемого файла.
Взломщик процессов внедряет вредоносный код в законный процесс, чтобы замаскировать активность вредоносного ПО.
Загрузчик PowerShell сбрасывает MyDockFinder.exe, используя удаление процесса.
LUMMAC.V2 использует средства защиты от обнаружения, проверяя наличие антивирусных программ и сильно запутывая команды и полезную нагрузку.
После активации он запрашивает DNS для определения местоположения серверов управления, используя TLS для безопасной связи.
Вредоносная программа использует обратные прокси-сервисы, такие как Cloudflare, чтобы скрыть местоположение сервера.
Он посылает сигналы сердцебиения на свой командный сервер и запрашивает данные конфигурации, возвращая их в запутанном формате.
Эта конфигурация позволяет LUMMAC.V2 извлекать конфиденциальные данные, включая информацию о криптовалютном кошельке, с помощью HTTP POST-запросов.
Вредоносная программа может получать дополнительные команды или полезную нагрузку для расширения своих возможностей.
Стратегии обнаружения рекомендуют использовать запросы Yara-L и пользовательские правила поиска для выявления поведения LUMMAC.V2, мониторинга нарушений процессов и необычных веб-коммуникаций.
👍2
#cyberthreattech #webianr
Итак, шторм из отчетов прошел :) и можно рассказать о предстоящем вебинаре, а точнее даже вебинарах (если сложится).
Мы решили копнуть на полный штык в тему AI в ИБ и безопасности самого AI, который мы затаскиваем в ИБ продукты.
Первый вебинар будет обзорный, далее будем уже копать конкретные сценарии.
Итак, шторм из отчетов прошел :) и можно рассказать о предстоящем вебинаре, а точнее даже вебинарах (если сложится).
Мы решили копнуть на полный штык в тему AI в ИБ и безопасности самого AI, который мы затаскиваем в ИБ продукты.
Первый вебинар будет обзорный, далее будем уже копать конкретные сценарии.
Насколько глубоко ИИ проник в нас, оставаясь при этом уязвимой системой?
Разберёмся 16 мая в 11:00 в рамках экспертного вебинара «AI в Кибербезе и Кибербез в AI».
Дата: 16 мая 2025
Время: 11:00 GMT+3
📌 Участие бесплатное
🔗 Программа и регистрация по ссылке
Что будет?
- Реальные кейсы про AI в ИБ
- Нюансы использования AI в ИБ и ИБ в AI
- Честные мнения спикеров и крутые дискуссии
Блок «AI для кибербезопасности»:
🐚 Как AI помогает на каждом этапе работы с инцидентами — от обнаружения до устранения.
🐚 Реальные примеры использования AI в расследованиях кибератак.
🐚 Почему автоматизация на основе качественных данных так важна.
🐚 Как AI помогает создавать и улучшать базы знаний для специалистов
🐚 Умная обработка Cyber Threat Intelligence (CTI) — как AI ускоряет анализ угроз.
🐚 От простых отчётов к интеллектуальному ассистенту: мультиагенты и RAG-технологии.
Блок «Кибербезопасность для AI»:
🐚 Главные риски AI: "галлюцинации", ошибки, ограничения контекста и знаний.
🐚 Угрозы для больших AI-моделей и как их защищать на всех этапах работы.
Почему стоит участвовать?
🐚 Узнаете, как ИИ может работать эффективно и убивает рутину
🐚 Поймете, как защитить сам ИИ от взлома и ошибок
🐚 Получите реальные кейсы, а не теорию
🐚 Будет полезно: новичкам, экспертам и руководителям
Присоединяйтесь, будет полезно!
Разберёмся 16 мая в 11:00 в рамках экспертного вебинара «AI в Кибербезе и Кибербез в AI».
Дата: 16 мая 2025
Время: 11:00 GMT+3
📌 Участие бесплатное
🔗 Программа и регистрация по ссылке
Что будет?
- Реальные кейсы про AI в ИБ
- Нюансы использования AI в ИБ и ИБ в AI
- Честные мнения спикеров и крутые дискуссии
Блок «AI для кибербезопасности»:
Блок «Кибербезопасность для AI»:
Почему стоит участвовать?
Присоединяйтесь, будет полезно!
Please open Telegram to view this post
VIEW IN TELEGRAM
#ParsedReport #CompletenessMedium
07-05-2025
Backdooring the IDE: Malicious npm Packages Hijack Cursor Editor on macOS
https://socket.dev/blog/malicious-npm-packages-hijack-cursor-editor-on-macos
Report completeness: Medium
Actors/Campaigns:
Gtr2018
Threats:
Swcur
Supply_chain_technique
Victims:
Cursor ide users
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 8
IOCs:
File: 4
Email: 2
Domain: 4
Url: 2
Soft:
macOS, Outlook, OpenAI
Algorithms:
aes, base64
Functions:
disableAutoUpdate
Languages:
javascript
07-05-2025
Backdooring the IDE: Malicious npm Packages Hijack Cursor Editor on macOS
https://socket.dev/blog/malicious-npm-packages-hijack-cursor-editor-on-macos
Report completeness: Medium
Actors/Campaigns:
Gtr2018
Threats:
Swcur
Supply_chain_technique
Victims:
Cursor ide users
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 8
IOCs:
File: 4
Email: 2
Domain: 4
Url: 2
Soft:
macOS, Outlook, OpenAI
Algorithms:
aes, base64
Functions:
disableAutoUpdate
Languages:
javascript
Socket
Backdooring the IDE: Malicious npm Packages Hijack Cursor Ed...
Malicious npm packages posing as developer tools target macOS Cursor IDE users, stealing credentials and modifying files to gain persistent backdoor a...
CTT Report Hub
#ParsedReport #CompletenessMedium 07-05-2025 Backdooring the IDE: Malicious npm Packages Hijack Cursor Editor on macOS https://socket.dev/blog/malicious-npm-packages-hijack-cursor-editor-on-macos Report completeness: Medium Actors/Campaigns: Gtr2018 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Обнаружены вредоносные пакеты npm, нацеленные на пользователей macOS, использующих редактор кода Cursor AI, предназначенные для кражи учетных данных и обеспечения доступа через черный ход. Они изменяют файлы приложений, отключают обновления и внедряют логику черного хода в среду IDE, выявляя серьезные угрозы для цепочки поставок.
-----
Недавние расследования выявили вредоносные пакеты npm под названием swcur, swcur1 и aiide-cur, предназначенные специально для пользователей macOS, использующих редактор кода Cursor AI. Эти пакеты, маскирующиеся под инструменты разработчика и предлагающие экономичный доступ к API Cursor, предназначены для кражи учетных данных пользователей и обеспечения постоянного доступа с помощью бэкдоров. Хакер, стоящий за этими пакетами, действует под псевдонимами gtr2018 и aiide, используя адреса электронной почты, связанные с регистрациями. С момента их выпуска эти пакеты были загружены более 3200 раз и на момент обнаружения все еще были активны в реестре npm.
После запуска вредоносные пакеты собирают учетные данные пользователя и загружают зашифрованную полезную информацию с сервера, контролируемого хакерами. Эти пакеты изменяют файл приложения main.js и отключают функции автоматического обновления, чтобы обеспечить постоянный доступ. Кража и перезапись критически важной логики создает потенциальные долгосрочные уязвимости. Пакет swcur также включает механизм прерывания существующих процессов управления курсором, тем самым гарантируя, что при следующем запуске приложения будет загружен скомпрометированный код.
Механизм атаки нацелен конкретно на установки macOS, внедряя логику бэкдора непосредственно в доверенную среду выполнения Cursor IDE. Это позволяет злоумышленнику использовать доверие, присущее IDE от разработчиков, для получения постоянного контроля. Каждый пакет работает аналогично, но подключается к разным доменам хоста для фильтрации данных и доставки полезной нагрузки. Пакеты swcur и swcur1 отправляют украденные учетные данные на сайт, созданный таким образом, чтобы он напоминал безопасную страницу входа в систему, в то время как aiidecur направляет эти данные в другое место, демонстрируя разнообразный подход к сбору учетных данных.
Наличие этих вредоносных пакетов подчеркивает более широкую угрозу для цепочки поставок, поскольку злоумышленники используют доверие, заложенное в экосистемы разработчиков, для внедрения скомпрометированных программных компонентов. Нацеливаясь на основные инструменты разработки, эти хакеры создают точки входа не только для кражи учетных данных, но и для потенциального взлома цепочек поставок программного обеспечения посредством будущих внедрений кода или вредоносных зависимостей. Это представляет значительную опасность как для отдельных разработчиков, так и для организаций, особенно в средах, где используются закрытые базы кода или конфиденциальные рабочие процессы. Возможности этих вредоносных пакетов соответствуют устоявшимся методам атаки, включающим компрометацию цепочки поставок, выполнение команд и утечку данных, что иллюстрирует эволюцию тактики, используемой хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Обнаружены вредоносные пакеты npm, нацеленные на пользователей macOS, использующих редактор кода Cursor AI, предназначенные для кражи учетных данных и обеспечения доступа через черный ход. Они изменяют файлы приложений, отключают обновления и внедряют логику черного хода в среду IDE, выявляя серьезные угрозы для цепочки поставок.
-----
Недавние расследования выявили вредоносные пакеты npm под названием swcur, swcur1 и aiide-cur, предназначенные специально для пользователей macOS, использующих редактор кода Cursor AI. Эти пакеты, маскирующиеся под инструменты разработчика и предлагающие экономичный доступ к API Cursor, предназначены для кражи учетных данных пользователей и обеспечения постоянного доступа с помощью бэкдоров. Хакер, стоящий за этими пакетами, действует под псевдонимами gtr2018 и aiide, используя адреса электронной почты, связанные с регистрациями. С момента их выпуска эти пакеты были загружены более 3200 раз и на момент обнаружения все еще были активны в реестре npm.
После запуска вредоносные пакеты собирают учетные данные пользователя и загружают зашифрованную полезную информацию с сервера, контролируемого хакерами. Эти пакеты изменяют файл приложения main.js и отключают функции автоматического обновления, чтобы обеспечить постоянный доступ. Кража и перезапись критически важной логики создает потенциальные долгосрочные уязвимости. Пакет swcur также включает механизм прерывания существующих процессов управления курсором, тем самым гарантируя, что при следующем запуске приложения будет загружен скомпрометированный код.
Механизм атаки нацелен конкретно на установки macOS, внедряя логику бэкдора непосредственно в доверенную среду выполнения Cursor IDE. Это позволяет злоумышленнику использовать доверие, присущее IDE от разработчиков, для получения постоянного контроля. Каждый пакет работает аналогично, но подключается к разным доменам хоста для фильтрации данных и доставки полезной нагрузки. Пакеты swcur и swcur1 отправляют украденные учетные данные на сайт, созданный таким образом, чтобы он напоминал безопасную страницу входа в систему, в то время как aiidecur направляет эти данные в другое место, демонстрируя разнообразный подход к сбору учетных данных.
Наличие этих вредоносных пакетов подчеркивает более широкую угрозу для цепочки поставок, поскольку злоумышленники используют доверие, заложенное в экосистемы разработчиков, для внедрения скомпрометированных программных компонентов. Нацеливаясь на основные инструменты разработки, эти хакеры создают точки входа не только для кражи учетных данных, но и для потенциального взлома цепочек поставок программного обеспечения посредством будущих внедрений кода или вредоносных зависимостей. Это представляет значительную опасность как для отдельных разработчиков, так и для организаций, особенно в средах, где используются закрытые базы кода или конфиденциальные рабочие процессы. Возможности этих вредоносных пакетов соответствуют устоявшимся методам атаки, включающим компрометацию цепочки поставок, выполнение команд и утечку данных, что иллюстрирует эволюцию тактики, используемой хакерами.
#ParsedReport #CompletenessLow
08-05-2025
Malicious npm Packages Use Telegram to Exfiltrate BullX Credentials
https://socket.dev/blog/malicious-npm-packages-use-telegram-to-exfiltrate-bullx-credentials
Report completeness: Low
Actors/Campaigns:
Olumideyo
Threats:
Debugdogs
Supply_chain_technique
Victims:
Crypto wallet holders, Bullx traders
TTPs:
IOCs:
File: 12
Email: 1
Soft:
Telegram, Linux, macOS
Algorithms:
base64, base58
Languages:
javascript
08-05-2025
Malicious npm Packages Use Telegram to Exfiltrate BullX Credentials
https://socket.dev/blog/malicious-npm-packages-use-telegram-to-exfiltrate-bullx-credentials
Report completeness: Low
Actors/Campaigns:
Olumideyo
Threats:
Debugdogs
Supply_chain_technique
Victims:
Crypto wallet holders, Bullx traders
TTPs:
IOCs:
File: 12
Email: 1
Soft:
Telegram, Linux, macOS
Algorithms:
base64, base58
Languages:
javascript
Socket
Malicious npm Packages Use Telegram to Exfiltrate BullX Cred...
Socket uncovers an npm Trojan stealing crypto wallets and BullX credentials via obfuscated code and Telegram exfiltration.
CTT Report Hub
#ParsedReport #CompletenessLow 08-05-2025 Malicious npm Packages Use Telegram to Exfiltrate BullX Credentials https://socket.dev/blog/malicious-npm-packages-use-telegram-to-exfiltrate-bullx-credentials Report completeness: Low Actors/Campaigns: Olumideyo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавнее исследование выявило вредоносные пакеты npm, предназначенные для кражи информации о криптовалютах и нацеленные на Linux и macOS. Вредоносное ПО осуществляет эксфильтрацию данных через Telegram, перечисляет конфиденциальные каталоги и использует регулярные выражения для поиска ключей кошельков. Этот инцидент подчеркивает уязвимости в цепочках поставок программного обеспечения, особенно на криптовалютных платформах.
-----
Недавнее исследование, проведенное Socket, выявило два вредоносных пакета npm, pumptoolforvolumeandcomment и его оболочку debugdogs, созданную хакером под псевдонимом olumideyo. Эти пакеты предназначены для кражи конфиденциальной информации о криптовалютах и учетных данных платформы BullX. Основная полезная нагрузка доставляется с помощью pumptoolforvolumeandcomment, который расшифровывает скрытый вредоносный код. Этот код нацелен на криптовалютные ключи, файлы кошельков и торговые данные, закодированные в Base58, в частности, с торговой платформы BullX. Утечка происходит с помощью Telegram-бота, что позволяет быстро передавать украденные данные.
Вредоносная программа работает в UNIX-подобных средах и нацелена как на операционные системы Linux, так и на macOS. Она выполняет проверку конфиденциальных каталогов путем поиска критически важных файлов по определенным пользовательским путям, таким как \~/Documents, /media и /Volumes. Идентифицированные типы файлов включают .txt, .env, .docs, .log, .cfg и .ini, которые могут содержать ценные учетные данные. Хакер использует регулярные выражения для идентификации шаблонов, указывающих на ключи криптовалютного кошелька, подтверждая намерение получить учетные данные, связанные с криптографией. После успешного обнаружения вредоносная программа компилирует украденные данные в структурированный JSON-файл (fss.json) и загружает его через Telegram, облегчая фильтрацию в режиме реального времени.
Пакет debugdogs работает как дополнительный вектор, гарантируя, что когда пользователи устанавливают эту оболочку, они непреднамеренно активируют вредоносную функциональность pumptoolforvolumeandcomment. Эта тактика иллюстрирует растущую тенденцию, когда злоумышленники используют доверие к пакетам npm, демонстрируя уязвимость цепочки поставок программного обеспечения, которая специально нацелена на криптовалютных трейдеров и платформы.
Более того, использование Telegram для утечки данных подчеркивает его привлекательность для злоумышленников благодаря простоте использования и быстрой настройке для получения украденной информации. Задокументированные методы атаки соответствуют признанным тактикам, таким как утечка данных через веб-сервисы, использование запутанных файлов и написание сценариев с помощью JavaScript.
Этот инцидент подчеркивает острую необходимость в усиленных мерах безопасности в экосистемах разработки программного обеспечения, особенно для приложений, работающих с криптовалютами. Внедрение автоматизированных инструментов анализа безопасности может значительно снизить риски, связанные с атаками на цепочки поставок, защищая пользователей от потенциальных финансовых потерь и несанкционированного доступа к активам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавнее исследование выявило вредоносные пакеты npm, предназначенные для кражи информации о криптовалютах и нацеленные на Linux и macOS. Вредоносное ПО осуществляет эксфильтрацию данных через Telegram, перечисляет конфиденциальные каталоги и использует регулярные выражения для поиска ключей кошельков. Этот инцидент подчеркивает уязвимости в цепочках поставок программного обеспечения, особенно на криптовалютных платформах.
-----
Недавнее исследование, проведенное Socket, выявило два вредоносных пакета npm, pumptoolforvolumeandcomment и его оболочку debugdogs, созданную хакером под псевдонимом olumideyo. Эти пакеты предназначены для кражи конфиденциальной информации о криптовалютах и учетных данных платформы BullX. Основная полезная нагрузка доставляется с помощью pumptoolforvolumeandcomment, который расшифровывает скрытый вредоносный код. Этот код нацелен на криптовалютные ключи, файлы кошельков и торговые данные, закодированные в Base58, в частности, с торговой платформы BullX. Утечка происходит с помощью Telegram-бота, что позволяет быстро передавать украденные данные.
Вредоносная программа работает в UNIX-подобных средах и нацелена как на операционные системы Linux, так и на macOS. Она выполняет проверку конфиденциальных каталогов путем поиска критически важных файлов по определенным пользовательским путям, таким как \~/Documents, /media и /Volumes. Идентифицированные типы файлов включают .txt, .env, .docs, .log, .cfg и .ini, которые могут содержать ценные учетные данные. Хакер использует регулярные выражения для идентификации шаблонов, указывающих на ключи криптовалютного кошелька, подтверждая намерение получить учетные данные, связанные с криптографией. После успешного обнаружения вредоносная программа компилирует украденные данные в структурированный JSON-файл (fss.json) и загружает его через Telegram, облегчая фильтрацию в режиме реального времени.
Пакет debugdogs работает как дополнительный вектор, гарантируя, что когда пользователи устанавливают эту оболочку, они непреднамеренно активируют вредоносную функциональность pumptoolforvolumeandcomment. Эта тактика иллюстрирует растущую тенденцию, когда злоумышленники используют доверие к пакетам npm, демонстрируя уязвимость цепочки поставок программного обеспечения, которая специально нацелена на криптовалютных трейдеров и платформы.
Более того, использование Telegram для утечки данных подчеркивает его привлекательность для злоумышленников благодаря простоте использования и быстрой настройке для получения украденной информации. Задокументированные методы атаки соответствуют признанным тактикам, таким как утечка данных через веб-сервисы, использование запутанных файлов и написание сценариев с помощью JavaScript.
Этот инцидент подчеркивает острую необходимость в усиленных мерах безопасности в экосистемах разработки программного обеспечения, особенно для приложений, работающих с криптовалютами. Внедрение автоматизированных инструментов анализа безопасности может значительно снизить риски, связанные с атаками на цепочки поставок, защищая пользователей от потенциальных финансовых потерь и несанкционированного доступа к активам.
#ParsedReport #CompletenessHigh
08-05-2025
Interlock Intrusion: How Interlock Achieves Encryption
https://www.guidepointsecurity.com/blog/interesting-interlock-intrusion-how-interlock-achieves-encryption/
Report completeness: High
Actors/Campaigns:
Bianlian
Threats:
Interlock
Socgholish_loader
Netsupportmanager_rat
Azcopy_tool
Bitsadmin_tool
Advanced-port-scanner_tool
Dumplsass_tool
Rclone_tool
Rhysida
Anydesk_tool
Psexec_tool
Spear-phishing_technique
Credential_dumping_technique
Smuggling_technique
Industry:
Education
TTPs:
Tactics: 2
Technics: 14
IOCs:
Url: 6
Command: 4
Path: 31
File: 5
Domain: 6
IP: 3
Registry: 4
Soft:
PSExec, Active Directory, Mastodon, Hyper-V, Local Security Authority, LastPass, Windows Defender, Microsoft Defender, Sysinternals, TOR Browser, have more...
Algorithms:
zip, base64
Functions:
Set-MpPreference
Languages:
php, javascript, powershell
08-05-2025
Interlock Intrusion: How Interlock Achieves Encryption
https://www.guidepointsecurity.com/blog/interesting-interlock-intrusion-how-interlock-achieves-encryption/
Report completeness: High
Actors/Campaigns:
Bianlian
Threats:
Interlock
Socgholish_loader
Netsupportmanager_rat
Azcopy_tool
Bitsadmin_tool
Advanced-port-scanner_tool
Dumplsass_tool
Rclone_tool
Rhysida
Anydesk_tool
Psexec_tool
Spear-phishing_technique
Credential_dumping_technique
Smuggling_technique
Industry:
Education
TTPs:
Tactics: 2
Technics: 14
IOCs:
Url: 6
Command: 4
Path: 31
File: 5
Domain: 6
IP: 3
Registry: 4
Soft:
PSExec, Active Directory, Mastodon, Hyper-V, Local Security Authority, LastPass, Windows Defender, Microsoft Defender, Sysinternals, TOR Browser, have more...
Algorithms:
zip, base64
Functions:
Set-MpPreference
Languages:
php, javascript, powershell
GuidePoint Security
Interlock Intrusion: How Interlock Achieves Encryption
How Interlock ransomware exploited social engineering, SocGholish malware, and M365 hijacking. Read key insights to help mitigate similar threats.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-05-2025 Interlock Intrusion: How Interlock Achieves Encryption https://www.guidepointsecurity.com/blog/interesting-interlock-intrusion-how-interlock-achieves-encryption/ Report completeness: High Actors/Campaigns: Bianlian…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе атаки программы-вымогателя Interlock использовался сложный многоэтапный подход, начиная с вредоносного ПО SocGholish через взломанный веб-сайт, что привело к утечке данных и контролю через NetSupportRAT. Атака включала в себя социальную инженерию для первоначального доступа, манипулирование учетными данными в Active Directory и такие инструменты, как AzCopy для кражи данных и PsExec для развертывания программ-вымогателей, что указывает на изменение тактики вымогателей.
-----
Инцидент с участием группы программ-вымогателей, известной как "Interlock", иллюстрирует сложную многоэтапную атаку, в ходе которой использовались различные методы для компрометации и утечки данных из сети организации-жертвы. Злоумышленники использовали взломанный легальный веб-сайт для распространения вредоносного ПО SocGholish, которое использовалось для получения первоначального доступа к системе жертвы. Подход включал социальную инженерию, направлявшую пользователей к вредоносному PHP-скрипту, замаскированному под проверку подлинности человеком. Когда пользователи взаимодействовали с этой поддельной проверкой, она запускала загрузку полезной нагрузки JavaScript, что в конечном итоге облегчало развертывание SocGholish.
Как только вредоносная программа получила доступ, она позволила злоумышленнику загрузить и запустить приложение NodeJS, создав HTTP-туннель для доставки дополнительной полезной нагрузки. Вредоносная программа установила бэкдор с использованием NetSupportRAT, троянца удаленного доступа, который обеспечивал постоянный контроль над зараженными устройствами. Это было достигнуто благодаря использованию BITSAdmin для загрузки вредоносного ПО с указанных URL-адресов. Атака также включала в себя разведывательные действия с использованием таких инструментов, как сканеры портов, а также тактику повышения привилегий для взлома учетных записей администраторов.
После использования хакерская тактика включала изменение учетных данных сервера Active Directory, что привело к массовому сбросу паролей, что фактически лишило организацию доступа к клиенту Microsoft 365. Злоумышленники осуществили эксфильтрацию данных с помощью AzCopy, законного инструмента управления данными Azure, который передавал конфиденциальные файлы в управляемый злоумышленником большой двоичный объект Azure, что свидетельствует о тенденции среди операторов программ-вымогателей использовать облачные сервисы для кражи данных. На этапе шифрования атаки программа-вымогатель Interlock была распространена по сети через PsExec, что привело к масштабному шифрованию файлов и созданию уведомлений о требовании выкупа.
Использование таких распространенных инструментов, как PsExec и AzCopy, для вредоносных целей подчеркивает эволюцию тактики вымогателей. Кроме того, интеграция SocGholish, которая обычно ассоциируется с вредоносными программами, похищающими информацию, и непосредственно приводит к внедрению программ-вымогателей, указывает на изменение стратегий атак. Компонент социальной инженерии, характеризующийся тактикой "проверки человеком", представляет собой инновационный подход, ранее не наблюдавшийся в подобных случаях с программами-вымогателями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе атаки программы-вымогателя Interlock использовался сложный многоэтапный подход, начиная с вредоносного ПО SocGholish через взломанный веб-сайт, что привело к утечке данных и контролю через NetSupportRAT. Атака включала в себя социальную инженерию для первоначального доступа, манипулирование учетными данными в Active Directory и такие инструменты, как AzCopy для кражи данных и PsExec для развертывания программ-вымогателей, что указывает на изменение тактики вымогателей.
-----
Инцидент с участием группы программ-вымогателей, известной как "Interlock", иллюстрирует сложную многоэтапную атаку, в ходе которой использовались различные методы для компрометации и утечки данных из сети организации-жертвы. Злоумышленники использовали взломанный легальный веб-сайт для распространения вредоносного ПО SocGholish, которое использовалось для получения первоначального доступа к системе жертвы. Подход включал социальную инженерию, направлявшую пользователей к вредоносному PHP-скрипту, замаскированному под проверку подлинности человеком. Когда пользователи взаимодействовали с этой поддельной проверкой, она запускала загрузку полезной нагрузки JavaScript, что в конечном итоге облегчало развертывание SocGholish.
Как только вредоносная программа получила доступ, она позволила злоумышленнику загрузить и запустить приложение NodeJS, создав HTTP-туннель для доставки дополнительной полезной нагрузки. Вредоносная программа установила бэкдор с использованием NetSupportRAT, троянца удаленного доступа, который обеспечивал постоянный контроль над зараженными устройствами. Это было достигнуто благодаря использованию BITSAdmin для загрузки вредоносного ПО с указанных URL-адресов. Атака также включала в себя разведывательные действия с использованием таких инструментов, как сканеры портов, а также тактику повышения привилегий для взлома учетных записей администраторов.
После использования хакерская тактика включала изменение учетных данных сервера Active Directory, что привело к массовому сбросу паролей, что фактически лишило организацию доступа к клиенту Microsoft 365. Злоумышленники осуществили эксфильтрацию данных с помощью AzCopy, законного инструмента управления данными Azure, который передавал конфиденциальные файлы в управляемый злоумышленником большой двоичный объект Azure, что свидетельствует о тенденции среди операторов программ-вымогателей использовать облачные сервисы для кражи данных. На этапе шифрования атаки программа-вымогатель Interlock была распространена по сети через PsExec, что привело к масштабному шифрованию файлов и созданию уведомлений о требовании выкупа.
Использование таких распространенных инструментов, как PsExec и AzCopy, для вредоносных целей подчеркивает эволюцию тактики вымогателей. Кроме того, интеграция SocGholish, которая обычно ассоциируется с вредоносными программами, похищающими информацию, и непосредственно приводит к внедрению программ-вымогателей, указывает на изменение стратегий атак. Компонент социальной инженерии, характеризующийся тактикой "проверки человеком", представляет собой инновационный подход, ранее не наблюдавшийся в подобных случаях с программами-вымогателями.
#ParsedReport #CompletenessLow
08-05-2025
Hacker Exploit Social Security Statement Theme to Target Over 2,000 Victims with Malware
https://cyberarmor.tech/hacker-exploit-social-security-statement-theme-to-target-over-2000-victims-with-malware/
Report completeness: Low
Threats:
Screenconnect_tool
Victims:
Individuals
Industry:
Financial, Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1573.002, T1204.002, T1547.001
IOCs:
File: 1
Hash: 2
Domain: 1
Url: 1
Algorithms:
md5, sha1, sha256
08-05-2025
Hacker Exploit Social Security Statement Theme to Target Over 2,000 Victims with Malware
https://cyberarmor.tech/hacker-exploit-social-security-statement-theme-to-target-over-2000-victims-with-malware/
Report completeness: Low
Threats:
Screenconnect_tool
Victims:
Individuals
Industry:
Financial, Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1573.002, T1204.002, T1547.001
IOCs:
File: 1
Hash: 2
Domain: 1
Url: 1
Algorithms:
md5, sha1, sha256
www.cyberarmor.tech
CyberArmor | Protect your assets beyond the firewall
Real-time cyber threat intelligence to detect, investigate, and mitigate cybercrime threats.
CTT Report Hub
#ParsedReport #CompletenessLow 08-05-2025 Hacker Exploit Social Security Statement Theme to Target Over 2,000 Victims with Malware https://cyberarmor.tech/hacker-exploit-social-security-statement-theme-to-target-over-2000-victims-with-malware/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В фишинговой кампании, имитирующей SSA, использовались сайты, размещенные на AWS, чтобы обманом заставить пользователей загрузить загрузчик .NET, что позволило подключиться к серверу C2 с помощью бэкдора для удаленного доступа. Более 2000 пользователей подключились к этой кампании, что позволило выявить уязвимости в осведомленности пользователей.
-----
В ходе недавнего расследования, проведенного компанией CyberArmor, была выявлена изощренная фишинговая кампания, целью которой были отдельные лица, имитирующие официальные сообщения Управления социального обеспечения (SSA). Хакеры создали электронные письма, содержащие URL-адрес, который перенаправлял пользователей на фишинговый сайт, размещенный на Amazon Web Services (AWS), используя доверие, связанное с брендом Amazon, для повышения вероятности привлечения пользователей. Эта фишинговая страница побуждала пользователей загружать, казалось бы, законный файл, замаскированный под заявление о социальном страховании.
После взаимодействия пользователям предлагалось загрузить загрузчик приложений .NET, который при запуске функционировал не как обычное вредоносное ПО, а скорее как загрузчик дополнительных компонентов, необходимых для вредоносной деятельности. Загрузчик запустил программу распознавания .NET для извлечения и запуска файлов, расположенных в определенной папке, обозначенной как "FILES", которая важна для работы инструмента удаленного доступа ScreenConnect. Этот инструмент позволил киберпреступникам установить бэкдор-соединение, что облегчило скрытый доступ к зараженным системам. Файл ENTRYPOINT загрузчика инициировал это подключение к серверу управления (C2), к которому вредоносная программа была запрограммирована на подключение без ведома пользователя.
Телеметрия CyberArmor показала, что более 2000 пользователей взаимодействовали с фишинговой программой, и значительная часть из них приступила к установке вредоносного ПО, что свидетельствует об эффективности стратегии фишинга и мощном сочетании социальной инженерии и технического исполнения, используемых злоумышленниками. Использование надежных сервисов хостинга, таких как AWS, и подробные инструкции, предоставленные для запуска загруженного файла, способствовали успеху кампании, подчеркнув уязвимости в осведомленности пользователей о таких искусственно созданных попытках фишинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В фишинговой кампании, имитирующей SSA, использовались сайты, размещенные на AWS, чтобы обманом заставить пользователей загрузить загрузчик .NET, что позволило подключиться к серверу C2 с помощью бэкдора для удаленного доступа. Более 2000 пользователей подключились к этой кампании, что позволило выявить уязвимости в осведомленности пользователей.
-----
В ходе недавнего расследования, проведенного компанией CyberArmor, была выявлена изощренная фишинговая кампания, целью которой были отдельные лица, имитирующие официальные сообщения Управления социального обеспечения (SSA). Хакеры создали электронные письма, содержащие URL-адрес, который перенаправлял пользователей на фишинговый сайт, размещенный на Amazon Web Services (AWS), используя доверие, связанное с брендом Amazon, для повышения вероятности привлечения пользователей. Эта фишинговая страница побуждала пользователей загружать, казалось бы, законный файл, замаскированный под заявление о социальном страховании.
После взаимодействия пользователям предлагалось загрузить загрузчик приложений .NET, который при запуске функционировал не как обычное вредоносное ПО, а скорее как загрузчик дополнительных компонентов, необходимых для вредоносной деятельности. Загрузчик запустил программу распознавания .NET для извлечения и запуска файлов, расположенных в определенной папке, обозначенной как "FILES", которая важна для работы инструмента удаленного доступа ScreenConnect. Этот инструмент позволил киберпреступникам установить бэкдор-соединение, что облегчило скрытый доступ к зараженным системам. Файл ENTRYPOINT загрузчика инициировал это подключение к серверу управления (C2), к которому вредоносная программа была запрограммирована на подключение без ведома пользователя.
Телеметрия CyberArmor показала, что более 2000 пользователей взаимодействовали с фишинговой программой, и значительная часть из них приступила к установке вредоносного ПО, что свидетельствует об эффективности стратегии фишинга и мощном сочетании социальной инженерии и технического исполнения, используемых злоумышленниками. Использование надежных сервисов хостинга, таких как AWS, и подробные инструкции, предоставленные для запуска загруженного файла, способствовали успеху кампании, подчеркнув уязвимости в осведомленности пользователей о таких искусственно созданных попытках фишинга.