#ParsedReport #CompletenessLow
08-05-2025
Hacker Exploit Social Security Statement Theme to Target Over 2,000 Victims with Malware
https://cyberarmor.tech/hacker-exploit-social-security-statement-theme-to-target-over-2000-victims-with-malware/
Report completeness: Low
Threats:
Screenconnect_tool
Victims:
Individuals
Industry:
Financial, Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1573.002, T1204.002, T1547.001
IOCs:
File: 1
Hash: 2
Domain: 1
Url: 1
Algorithms:
md5, sha1, sha256
08-05-2025
Hacker Exploit Social Security Statement Theme to Target Over 2,000 Victims with Malware
https://cyberarmor.tech/hacker-exploit-social-security-statement-theme-to-target-over-2000-victims-with-malware/
Report completeness: Low
Threats:
Screenconnect_tool
Victims:
Individuals
Industry:
Financial, Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1573.002, T1204.002, T1547.001
IOCs:
File: 1
Hash: 2
Domain: 1
Url: 1
Algorithms:
md5, sha1, sha256
www.cyberarmor.tech
CyberArmor | Protect your assets beyond the firewall
Real-time cyber threat intelligence to detect, investigate, and mitigate cybercrime threats.
CTT Report Hub
#ParsedReport #CompletenessLow 08-05-2025 Hacker Exploit Social Security Statement Theme to Target Over 2,000 Victims with Malware https://cyberarmor.tech/hacker-exploit-social-security-statement-theme-to-target-over-2000-victims-with-malware/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В фишинговой кампании, имитирующей SSA, использовались сайты, размещенные на AWS, чтобы обманом заставить пользователей загрузить загрузчик .NET, что позволило подключиться к серверу C2 с помощью бэкдора для удаленного доступа. Более 2000 пользователей подключились к этой кампании, что позволило выявить уязвимости в осведомленности пользователей.
-----
В ходе недавнего расследования, проведенного компанией CyberArmor, была выявлена изощренная фишинговая кампания, целью которой были отдельные лица, имитирующие официальные сообщения Управления социального обеспечения (SSA). Хакеры создали электронные письма, содержащие URL-адрес, который перенаправлял пользователей на фишинговый сайт, размещенный на Amazon Web Services (AWS), используя доверие, связанное с брендом Amazon, для повышения вероятности привлечения пользователей. Эта фишинговая страница побуждала пользователей загружать, казалось бы, законный файл, замаскированный под заявление о социальном страховании.
После взаимодействия пользователям предлагалось загрузить загрузчик приложений .NET, который при запуске функционировал не как обычное вредоносное ПО, а скорее как загрузчик дополнительных компонентов, необходимых для вредоносной деятельности. Загрузчик запустил программу распознавания .NET для извлечения и запуска файлов, расположенных в определенной папке, обозначенной как "FILES", которая важна для работы инструмента удаленного доступа ScreenConnect. Этот инструмент позволил киберпреступникам установить бэкдор-соединение, что облегчило скрытый доступ к зараженным системам. Файл ENTRYPOINT загрузчика инициировал это подключение к серверу управления (C2), к которому вредоносная программа была запрограммирована на подключение без ведома пользователя.
Телеметрия CyberArmor показала, что более 2000 пользователей взаимодействовали с фишинговой программой, и значительная часть из них приступила к установке вредоносного ПО, что свидетельствует об эффективности стратегии фишинга и мощном сочетании социальной инженерии и технического исполнения, используемых злоумышленниками. Использование надежных сервисов хостинга, таких как AWS, и подробные инструкции, предоставленные для запуска загруженного файла, способствовали успеху кампании, подчеркнув уязвимости в осведомленности пользователей о таких искусственно созданных попытках фишинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В фишинговой кампании, имитирующей SSA, использовались сайты, размещенные на AWS, чтобы обманом заставить пользователей загрузить загрузчик .NET, что позволило подключиться к серверу C2 с помощью бэкдора для удаленного доступа. Более 2000 пользователей подключились к этой кампании, что позволило выявить уязвимости в осведомленности пользователей.
-----
В ходе недавнего расследования, проведенного компанией CyberArmor, была выявлена изощренная фишинговая кампания, целью которой были отдельные лица, имитирующие официальные сообщения Управления социального обеспечения (SSA). Хакеры создали электронные письма, содержащие URL-адрес, который перенаправлял пользователей на фишинговый сайт, размещенный на Amazon Web Services (AWS), используя доверие, связанное с брендом Amazon, для повышения вероятности привлечения пользователей. Эта фишинговая страница побуждала пользователей загружать, казалось бы, законный файл, замаскированный под заявление о социальном страховании.
После взаимодействия пользователям предлагалось загрузить загрузчик приложений .NET, который при запуске функционировал не как обычное вредоносное ПО, а скорее как загрузчик дополнительных компонентов, необходимых для вредоносной деятельности. Загрузчик запустил программу распознавания .NET для извлечения и запуска файлов, расположенных в определенной папке, обозначенной как "FILES", которая важна для работы инструмента удаленного доступа ScreenConnect. Этот инструмент позволил киберпреступникам установить бэкдор-соединение, что облегчило скрытый доступ к зараженным системам. Файл ENTRYPOINT загрузчика инициировал это подключение к серверу управления (C2), к которому вредоносная программа была запрограммирована на подключение без ведома пользователя.
Телеметрия CyberArmor показала, что более 2000 пользователей взаимодействовали с фишинговой программой, и значительная часть из них приступила к установке вредоносного ПО, что свидетельствует об эффективности стратегии фишинга и мощном сочетании социальной инженерии и технического исполнения, используемых злоумышленниками. Использование надежных сервисов хостинга, таких как AWS, и подробные инструкции, предоставленные для запуска загруженного файла, способствовали успеху кампании, подчеркнув уязвимости в осведомленности пользователей о таких искусственно созданных попытках фишинга.
#ParsedReport #CompletenessMedium
08-05-2025
FreeDrain Unmasked \| Uncovering an Industrial-Scale Crypto Theft Network
https://www.sentinelone.com/labs/freedrain-unmasked-uncovering-an-industrial-scale-crypto-theft-network/
Report completeness: Medium
Actors/Campaigns:
Freedrain (motivation: financially_motivated)
Industry:
Education
Geo:
India, Korean, Indian
ChatGPT TTPs:
T1189, T1566, T1552, T1564
IOCs:
File: 7
Domain: 71
Url: 192
Soft:
OpenAI, WordPress, Gmail, Outlook, ProtonMail
Wallets:
trezor, metamask
Algorithms:
exhibit
Languages:
javascript, php
Platforms:
cross-platform, intel
Links:
08-05-2025
FreeDrain Unmasked \| Uncovering an Industrial-Scale Crypto Theft Network
https://www.sentinelone.com/labs/freedrain-unmasked-uncovering-an-industrial-scale-crypto-theft-network/
Report completeness: Medium
Actors/Campaigns:
Freedrain (motivation: financially_motivated)
Industry:
Education
Geo:
India, Korean, Indian
ChatGPT TTPs:
do not use without manual checkT1189, T1566, T1552, T1564
IOCs:
File: 7
Domain: 71
Url: 192
Soft:
OpenAI, WordPress, Gmail, Outlook, ProtonMail
Wallets:
trezor, metamask
Algorithms:
exhibit
Languages:
javascript, php
Platforms:
cross-platform, intel
Links:
https://github.com/Validin/indicators/tree/master/FreeDrainSentinelOne
FreeDrain Unmasked | Uncovering an Industrial-Scale Crypto Theft Network
FreeDrain is a modern, scalable phishing operation exploiting weaknesses in free publishing platforms to steal cryptocurrency on a global scale.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-05-2025 FreeDrain Unmasked \| Uncovering an Industrial-Scale Crypto Theft Network https://www.sentinelone.com/labs/freedrain-unmasked-uncovering-an-industrial-scale-crypto-theft-network/ Report completeness: Medium …
#ParsedReport #ExtractedSchema
Classified images:
windows: 9, schema: 1, code: 4, chart: 3, table: 2, dump: 2
Classified images:
windows: 9, schema: 1, code: 4, chart: 3, table: 2, dump: 2
CTT Report Hub
#ParsedReport #CompletenessMedium 08-05-2025 FreeDrain Unmasked \| Uncovering an Industrial-Scale Crypto Theft Network https://www.sentinelone.com/labs/freedrain-unmasked-uncovering-an-industrial-scale-crypto-theft-network/ Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FreeDrain - это глобальная криптовалютная фишинговая операция, использующая более 38 000 поддоменов на таких платформах, как GitHub, для имитации законных кошельков. Она использует SEO-манипуляции для получения высоких позиций в результатах поиска. Схемы фишинга упрощены и позволяют избежать обнаружения благодаря размещению на надежных доменах, часто с использованием живого чата, управляемого человеком, для большей достоверности.
-----
FreeDrain - это глобальная криптовалютная фишинговая операция, которая началась в 2022 году и использует более 38 000 уникальных поддоменов на таких платформах, как GitBook, Webflow и GitHub. Операция имитирует законные криптовалютные кошельки для кражи цифровых активов. Жертвы часто перенаправляются через несколько уровней перенаправления с вредоносных результатов поиска с высоким рейтингом на фишинговые сайты. Фишинговые сайты запрашивают у пользователей конфиденциальную информацию, такую как начальные фразы, и размещаются в облачных сервисах, таких как Amazon S3 и Azure Web Apps.
Такие страницы-приманки часто содержат крупные изображения реальных интерфейсов кошельков, а также текст, созданный с помощью искусственного интеллекта, для повышения доверия. Операторы используют SEO-манипуляции и спам в комментариях, чтобы обеспечить высокую видимость в результатах поиска, избегая традиционных каналов фишинга, таких как электронная почта. Метаданные предполагают, что операторы могут находиться в часовом поясе UTC+05:30, возможно, в Индии, и вручную создавать учетные записи и электронные письма.
Фишинговые страницы содержат интерактивные изображения и вводящие в заблуждение инструкции, что затрудняет их обнаружение. На некоторых страницах есть виджеты чата, в которых работают отдельные пользователи, чтобы повысить доверие пользователей. В экосистеме бесплатных издательских платформ есть существенные недостатки, в том числе отсутствие эффективных процессов оповещения о злоупотреблениях, что препятствует своевременному реагированию системы безопасности. Меняющаяся тактика FreeDrain подчеркивает необходимость более эффективных мер защиты от таких вредоносных операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FreeDrain - это глобальная криптовалютная фишинговая операция, использующая более 38 000 поддоменов на таких платформах, как GitHub, для имитации законных кошельков. Она использует SEO-манипуляции для получения высоких позиций в результатах поиска. Схемы фишинга упрощены и позволяют избежать обнаружения благодаря размещению на надежных доменах, часто с использованием живого чата, управляемого человеком, для большей достоверности.
-----
FreeDrain - это глобальная криптовалютная фишинговая операция, которая началась в 2022 году и использует более 38 000 уникальных поддоменов на таких платформах, как GitBook, Webflow и GitHub. Операция имитирует законные криптовалютные кошельки для кражи цифровых активов. Жертвы часто перенаправляются через несколько уровней перенаправления с вредоносных результатов поиска с высоким рейтингом на фишинговые сайты. Фишинговые сайты запрашивают у пользователей конфиденциальную информацию, такую как начальные фразы, и размещаются в облачных сервисах, таких как Amazon S3 и Azure Web Apps.
Такие страницы-приманки часто содержат крупные изображения реальных интерфейсов кошельков, а также текст, созданный с помощью искусственного интеллекта, для повышения доверия. Операторы используют SEO-манипуляции и спам в комментариях, чтобы обеспечить высокую видимость в результатах поиска, избегая традиционных каналов фишинга, таких как электронная почта. Метаданные предполагают, что операторы могут находиться в часовом поясе UTC+05:30, возможно, в Индии, и вручную создавать учетные записи и электронные письма.
Фишинговые страницы содержат интерактивные изображения и вводящие в заблуждение инструкции, что затрудняет их обнаружение. На некоторых страницах есть виджеты чата, в которых работают отдельные пользователи, чтобы повысить доверие пользователей. В экосистеме бесплатных издательских платформ есть существенные недостатки, в том числе отсутствие эффективных процессов оповещения о злоупотреблениях, что препятствует своевременному реагированию системы безопасности. Меняющаяся тактика FreeDrain подчеркивает необходимость более эффективных мер защиты от таких вредоносных операций.
#ParsedReport #CompletenessLow
08-05-2025
Spam campaign targeting Brazil abuses Remote Monitoring and Management tools
https://blog.talosintelligence.com/spam-campaign-targeting-brazil-abuses-rmm-tools/
Report completeness: Low
Threats:
N-able_remote_access_tool
Pdq_connect_tool
Victims:
C-level executives, Financial accounts, Human resources accounts
Industry:
Government, Financial
Geo:
Brazilian, Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1078, T1219, T1133, T1105, T1566, T1071
IOCs:
Domain: 1
Hash: 25
Soft:
Dropbox, Gmail
Links:
08-05-2025
Spam campaign targeting Brazil abuses Remote Monitoring and Management tools
https://blog.talosintelligence.com/spam-campaign-targeting-brazil-abuses-rmm-tools/
Report completeness: Low
Threats:
N-able_remote_access_tool
Pdq_connect_tool
Victims:
C-level executives, Financial accounts, Human resources accounts
Industry:
Government, Financial
Geo:
Brazilian, Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078, T1219, T1133, T1105, T1566, T1071
IOCs:
Domain: 1
Hash: 25
Soft:
Dropbox, Gmail
Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2025/05Cisco Talos
Spam campaign targeting Brazil abuses Remote Monitoring and Management tools
A new spam campaign is targeting Brazilian users with a clever twist — abusing the free trial period of trusted remote monitoring tools and the country’s electronic invoice system to spread malicious agents.
CTT Report Hub
#ParsedReport #CompletenessLow 08-05-2025 Spam campaign targeting Brazil abuses Remote Monitoring and Management tools https://blog.talosintelligence.com/spam-campaign-targeting-brazil-abuses-rmm-tools/ Report completeness: Low Threats: N-able_remote_access_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В спам-кампании, нацеленной на бразильских пользователей, используются такие инструменты RMM, как PDQ Connect и N-able, с помощью фишинговых писем о просроченных счетах, что приводит жертв к вредоносному ПО, размещенному на Dropbox. Хакеры, выступающие в качестве посредников первоначального доступа, получают контроль над системами, используя пробные учетные записи, что обеспечивает удаленный доступ и облегчает дальнейшие атаки.
-----
Была выявлена спам-кампания, нацеленная на бразильских пользователей и использующая коммерческие инструменты удаленного мониторинга и управления (RMM), такие как PDQ Connect и N-able, для вредоносных целей, по крайней мере, с января 2025 года. В кампании используются специально созданные спам-сообщения, использующие бразильскую систему электронных счетов-фактур NF-e, чтобы заставить пользователей переходить по вредоносным ссылкам, ведущим к вредоносному контенту, размещенному на Dropbox. Хакер работает в качестве брокера начального доступа (IAB), используя бесплатные пробные периоды RMM tools для получения доступа к системе. Электронные письма, по всей видимости, от финансовых учреждений или поставщиков услуг мобильной связи, содержат вредоносные ссылки на двоичные файлы установщика для инструментов RMM с именами файлов, связанными с NF-e. Основные цели включают руководителей высшего звена и специалистов в области финансов и управления персоналом в образовательных и правительственных учреждениях. Основная цель кампании - побудить пользователей установить инструменты RMM, позволяющие осуществлять полный контроль над уязвимыми компьютерами. Широко используется удаленный доступ N-able с 15-дневной бесплатной пробной версией; также используется PDQ Connect. Анализ вредоносных программ показывает, что при регистрации аккаунта в службах RMM используются бесплатные платформы электронной почты, которые, как правило, создаются самими злоумышленниками. При первоначальном взломе не было стандартизированного поведения после заражения, и многие компьютеры оставались бездействующими в течение нескольких дней. Злоумышленники могут установить дополнительные инструменты RMM и отменить существующие меры безопасности, что характерно для групп IAB, создающих сети для последующей перепродажи доступа. Использование инструментов RMM в вредоносных целях возросло благодаря их наборам функций и цифровым подписям, которые облегчают принятие целевыми системами. Пробные версии предоставляют широкие возможности доступа, включая удаленное управление рабочим столом, выполнение команд и регистрацию нажатий клавиш, которые часто скрываются при обмене данными по протоколу HTTPS. Методы обмена данными в этих инструментах усложняют установление авторства, поскольку они используют общие домены инфраструктуры законных поставщиков. Анализ конфигурационных файлов выявил, что адреса электронной почты соответствуют тематическому содержанию спама, что указывает на усовершенствованную тактику действий хакеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В спам-кампании, нацеленной на бразильских пользователей, используются такие инструменты RMM, как PDQ Connect и N-able, с помощью фишинговых писем о просроченных счетах, что приводит жертв к вредоносному ПО, размещенному на Dropbox. Хакеры, выступающие в качестве посредников первоначального доступа, получают контроль над системами, используя пробные учетные записи, что обеспечивает удаленный доступ и облегчает дальнейшие атаки.
-----
Была выявлена спам-кампания, нацеленная на бразильских пользователей и использующая коммерческие инструменты удаленного мониторинга и управления (RMM), такие как PDQ Connect и N-able, для вредоносных целей, по крайней мере, с января 2025 года. В кампании используются специально созданные спам-сообщения, использующие бразильскую систему электронных счетов-фактур NF-e, чтобы заставить пользователей переходить по вредоносным ссылкам, ведущим к вредоносному контенту, размещенному на Dropbox. Хакер работает в качестве брокера начального доступа (IAB), используя бесплатные пробные периоды RMM tools для получения доступа к системе. Электронные письма, по всей видимости, от финансовых учреждений или поставщиков услуг мобильной связи, содержат вредоносные ссылки на двоичные файлы установщика для инструментов RMM с именами файлов, связанными с NF-e. Основные цели включают руководителей высшего звена и специалистов в области финансов и управления персоналом в образовательных и правительственных учреждениях. Основная цель кампании - побудить пользователей установить инструменты RMM, позволяющие осуществлять полный контроль над уязвимыми компьютерами. Широко используется удаленный доступ N-able с 15-дневной бесплатной пробной версией; также используется PDQ Connect. Анализ вредоносных программ показывает, что при регистрации аккаунта в службах RMM используются бесплатные платформы электронной почты, которые, как правило, создаются самими злоумышленниками. При первоначальном взломе не было стандартизированного поведения после заражения, и многие компьютеры оставались бездействующими в течение нескольких дней. Злоумышленники могут установить дополнительные инструменты RMM и отменить существующие меры безопасности, что характерно для групп IAB, создающих сети для последующей перепродажи доступа. Использование инструментов RMM в вредоносных целях возросло благодаря их наборам функций и цифровым подписям, которые облегчают принятие целевыми системами. Пробные версии предоставляют широкие возможности доступа, включая удаленное управление рабочим столом, выполнение команд и регистрацию нажатий клавиш, которые часто скрываются при обмене данными по протоколу HTTPS. Методы обмена данными в этих инструментах усложняют установление авторства, поскольку они используют общие домены инфраструктуры законных поставщиков. Анализ конфигурационных файлов выявил, что адреса электронной почты соответствуют тематическому содержанию спама, что указывает на усовершенствованную тактику действий хакеров.
#ParsedReport #CompletenessMedium
08-05-2025
Pure Crypter Malware Analysis: 99 Problems but Detection Aint One
https://www.esentire.com/blog/pure-crypter-malware-analysis-99-problems-but-detection-aint-one
Report completeness: Medium
Actors/Campaigns:
Purecoder
Threats:
Purecryptor
Process_hollowing_technique
Process_injection_technique
Runpe_tool
Amsi_bypass_technique
Lumma_stealer
Rhadamanthys
Clickfix_technique
Pureminer
Purelogs
Pure_clipper
Lolbin_technique
Dotnet_reactor_tool
Industry:
E-commerce
ChatGPT TTPs:
T1055.012, T1562.001, T1036.004
IOCs:
File: 9
Soft:
Telegram, Windows Defender, NET Reactor
Functions:
SetData, GetData
Win API:
GetThreadContext, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, SetThreadContext, ZwUnmapViewOfSection, NtResumeThread, NtManageHotPatch, OpenProcess, InitializeProcThreadAttributeList, have more...
Languages:
powershell
Links:
08-05-2025
Pure Crypter Malware Analysis: 99 Problems but Detection Aint One
https://www.esentire.com/blog/pure-crypter-malware-analysis-99-problems-but-detection-aint-one
Report completeness: Medium
Actors/Campaigns:
Purecoder
Threats:
Purecryptor
Process_hollowing_technique
Process_injection_technique
Runpe_tool
Amsi_bypass_technique
Lumma_stealer
Rhadamanthys
Clickfix_technique
Pureminer
Purelogs
Pure_clipper
Lolbin_technique
Dotnet_reactor_tool
Industry:
E-commerce
ChatGPT TTPs:
do not use without manual checkT1055.012, T1562.001, T1036.004
IOCs:
File: 9
Soft:
Telegram, Windows Defender, NET Reactor
Functions:
SetData, GetData
Win API:
GetThreadContext, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, SetThreadContext, ZwUnmapViewOfSection, NtResumeThread, NtManageHotPatch, OpenProcess, InitializeProcThreadAttributeList, have more...
Languages:
powershell
Links:
https://github.com/esentire/iocs/Pure%20Crypter/PureCrypterPunisher/bin/Release/PureCrypterPunisher.exeeSentire
Pure Crypter Malware Analysis: 99 Problems but Detection Ain’t One
Learn more about the Pure Crypter Malware-as-a-Service (MaaS) loader, why threat actors are using it to target Windows-based systems, and learn how to protect your organization from this threat.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-05-2025 Pure Crypter Malware Analysis: 99 Problems but Detection Aint One https://www.esentire.com/blog/pure-crypter-malware-analysis-99-problems-but-detection-aint-one Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Pure Crypter - это загрузчик вредоносного ПО как услуги, предназначенный для систем Windows, специализирующийся на внедрении средств кражи информации, таких как Lumma. Он использует методы обхода, такие как обход AMSI, отцепление библиотек DLL и защита от отладки, а также методы удаления процессов, такие как RunPE. Новые меры безопасности Windows 11 можно обойти, исправив API NtManageHotPatch, в то время как операционная инфраструктура включает распространение через Telegram.
-----
Pure Crypter, сложный загрузчик вредоносного ПО как услуги (MaaS), приобрел известность среди хакеров, нацеленных на системы Windows, в первую очередь для использования в целях кражи информации, таких как Lumma и Rhadamanthys. В нем используется множество методов обхода, включая обход AMSI, отключение библиотек DLL, обнаружение виртуальных машин и меры по предотвращению отладки. Примечательно, что в ответ на усилия Microsoft по повышению безопасности в Windows 11 24H2 разработчики Pure Crypter внедрили метод исправления NtManageHotPatch API в памяти, тем самым обойдя ограничения, направленные на предотвращение "пустоты" процесса.
Вредоносная программа использует несколько хорошо зарекомендовавших себя методов для выполнения вредоносной полезной нагрузки, включая "отражение" для файлов .NET PE, "RunPE" (также известный как удаление процесса) и выполнение шелл-кода. Метод RunPE предполагает создание процесса в приостановленном состоянии, его модификацию, а затем возобновление его выполнения с использованием различных API-интерфейсов Windows, таких как "GetThreadContext", "ReadProcessMemory", "ZwUnmapViewOfSection", "VirtualAllocEx", "WriteProcessMemory", "SetThreadContext" и "NtResumeThread`. На компьютерах под управлением Windows 11 версии 26100 или новее вредоносная программа исправляет API NtManageHotPatch, чтобы включить блокировку процессов.
Подмена родительского процесса - это еще одна тактика, используемая Pure Crypter, включающая вызовы API, такие как "OpenProcess", "InitializeProcThreadAttributeList" и "UpdateProcThreadAttribute", для маскировки своего рабочего поведения. Шелл-код выполняется в памяти путем выделения пространства с помощью "VirtualAlloc", а код записывается в память с помощью "Marshall".Копировать`, изменяя защиту памяти с помощью "VirtualProtect", создавая поток для выполнения и ожидая завершения с помощью `WaitForSingleObject`.
Операционная инфраструктура Pure Crypter включает в себя автоматизированный канал распространения в Telegram, который предоставляет пользователям обновления и анализ рынка. Вредоносное ПО продается по многоуровневой модели подписки, которая предлагает различные уровни доступа, подчеркивая его статус "Полностью не обнаружено" на основе сомнительных тестов обнаружения от avcheck.net. Эмпирическое тестирование на VirusTotal показало высокую частоту обнаружения с помощью многочисленных антивирусных/EDR-решений, что выявило несоответствия в маркетинговых заявлениях Pure Crypter.
В дополнение к его сложным возможностям, анализ показывает использование специального инструмента под названием PureCrypterPunisher, разработанного для оказания помощи исследователям безопасности в распаковке образцов Pure Crypter и извлечении их конфигураций. Этот инструмент автоматизирует процессы, которые в противном случае заняли бы много времени, позволяя проводить расширенный анализ вредоносных программ и разрабатывать стратегии реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Pure Crypter - это загрузчик вредоносного ПО как услуги, предназначенный для систем Windows, специализирующийся на внедрении средств кражи информации, таких как Lumma. Он использует методы обхода, такие как обход AMSI, отцепление библиотек DLL и защита от отладки, а также методы удаления процессов, такие как RunPE. Новые меры безопасности Windows 11 можно обойти, исправив API NtManageHotPatch, в то время как операционная инфраструктура включает распространение через Telegram.
-----
Pure Crypter, сложный загрузчик вредоносного ПО как услуги (MaaS), приобрел известность среди хакеров, нацеленных на системы Windows, в первую очередь для использования в целях кражи информации, таких как Lumma и Rhadamanthys. В нем используется множество методов обхода, включая обход AMSI, отключение библиотек DLL, обнаружение виртуальных машин и меры по предотвращению отладки. Примечательно, что в ответ на усилия Microsoft по повышению безопасности в Windows 11 24H2 разработчики Pure Crypter внедрили метод исправления NtManageHotPatch API в памяти, тем самым обойдя ограничения, направленные на предотвращение "пустоты" процесса.
Вредоносная программа использует несколько хорошо зарекомендовавших себя методов для выполнения вредоносной полезной нагрузки, включая "отражение" для файлов .NET PE, "RunPE" (также известный как удаление процесса) и выполнение шелл-кода. Метод RunPE предполагает создание процесса в приостановленном состоянии, его модификацию, а затем возобновление его выполнения с использованием различных API-интерфейсов Windows, таких как "GetThreadContext", "ReadProcessMemory", "ZwUnmapViewOfSection", "VirtualAllocEx", "WriteProcessMemory", "SetThreadContext" и "NtResumeThread`. На компьютерах под управлением Windows 11 версии 26100 или новее вредоносная программа исправляет API NtManageHotPatch, чтобы включить блокировку процессов.
Подмена родительского процесса - это еще одна тактика, используемая Pure Crypter, включающая вызовы API, такие как "OpenProcess", "InitializeProcThreadAttributeList" и "UpdateProcThreadAttribute", для маскировки своего рабочего поведения. Шелл-код выполняется в памяти путем выделения пространства с помощью "VirtualAlloc", а код записывается в память с помощью "Marshall".Копировать`, изменяя защиту памяти с помощью "VirtualProtect", создавая поток для выполнения и ожидая завершения с помощью `WaitForSingleObject`.
Операционная инфраструктура Pure Crypter включает в себя автоматизированный канал распространения в Telegram, который предоставляет пользователям обновления и анализ рынка. Вредоносное ПО продается по многоуровневой модели подписки, которая предлагает различные уровни доступа, подчеркивая его статус "Полностью не обнаружено" на основе сомнительных тестов обнаружения от avcheck.net. Эмпирическое тестирование на VirusTotal показало высокую частоту обнаружения с помощью многочисленных антивирусных/EDR-решений, что выявило несоответствия в маркетинговых заявлениях Pure Crypter.
В дополнение к его сложным возможностям, анализ показывает использование специального инструмента под названием PureCrypterPunisher, разработанного для оказания помощи исследователям безопасности в распаковке образцов Pure Crypter и извлечении их конфигураций. Этот инструмент автоматизирует процессы, которые в противном случае заняли бы много времени, позволяя проводить расширенный анализ вредоносных программ и разрабатывать стратегии реагирования.
#ParsedReport #CompletenessLow
08-05-2025
Cyber criminals impersonate payroll, HR and benefits platforms to steal information and funds
https://www.malwarebytes.com/blog/cybercrime/2025/05/cyber-criminals-impersonate-payroll-hr-and-benefits-platforms-to-steal-information-and-funds
Report completeness: Low
Threats:
Cloaking_technique
Victims:
Deel, Shopify
Industry:
Healthcare, Education, Financial
Geo:
South africa
ChatGPT TTPs:
T1566.002, T1001, T1071.001
IOCs:
Domain: 19
File: 3
Hash: 13
Algorithms:
sha256
Functions:
createBankSession, createCardSession
Languages:
javascript
08-05-2025
Cyber criminals impersonate payroll, HR and benefits platforms to steal information and funds
https://www.malwarebytes.com/blog/cybercrime/2025/05/cyber-criminals-impersonate-payroll-hr-and-benefits-platforms-to-steal-information-and-funds
Report completeness: Low
Threats:
Cloaking_technique
Victims:
Deel, Shopify
Industry:
Healthcare, Education, Financial
Geo:
South africa
ChatGPT TTPs:
do not use without manual checkT1566.002, T1001, T1071.001
IOCs:
Domain: 19
File: 3
Hash: 13
Algorithms:
sha256
Functions:
createBankSession, createCardSession
Languages:
javascript
Malwarebytes
Cyber criminals impersonate payroll, HR and benefits platforms to steal information and funds
As per a recent FBI warning, criminals are phishing users of payroll, and similar platforms to not only steal their credentials but also their funds.
CTT Report Hub
#ParsedReport #CompletenessLow 08-05-2025 Cyber criminals impersonate payroll, HR and benefits platforms to steal information and funds https://www.malwarebytes.com/blog/cybercrime/2025/05/cyber-criminals-impersonate-payroll-hr-and-benefits-platforms-to…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговый набор нацелен на платежные платформы, используя мошеннические объявления, выдающие себя за Deel. Он использует подмену домена, JavaScript с защитой от отладки и не использует законные методы входа в систему для кражи учетных данных и финансовых данных, что увеличивает риск мошенничества с использованием электронных средств. Действуя с июля 2024 года, он расширил свои цели на другие сектора, что вызвало предупреждения со стороны ФБР.
-----
Недавнее расследование выявило сложный набор фишинговых средств, предназначенный для кражи учетных данных пользователей и мошенничества с использованием электронных средств. Эта кампания проводится с помощью мошеннической поисковой рекламы, в частности, одна из них выдает себя за Deel, службу расчета заработной платы и управления персоналом. Жертвы, нажимающие на эти объявления, перенаправляются на фишинговые веб-сайты, которые напоминают портал для входа в систему, созданный компанией Deel. Фишинговые URL-адреса используют такую тактику, как подмена домена, когда злоумышленники используют поддомен.ZA.COM Таким образом, пользователи попадают на сайты-приманки или вредоносные сайты.
Фишинговый набор, выявленный с помощью детального сетевого анализа, использует известные библиотеки JavaScript, включая pusher.min.js, Worker.js и kel.js, которые объединены с методами защиты от отладки для усложнения анализа. Он использует законный веб-сервис Pusher для манипулирования конфиденциальными полями данных профиля, относящимися к банковской и платежной информации. Когда пользователи пытаются войти в систему, фишинговый сайт выдает только поля имени пользователя и пароля, отключая законные методы аутентификации, такие как Google login или QR-коды, что увеличивает вероятность кражи учетных данных.
Фишинговая кампания особенно уникальна из-за сложности ее функциональности, которая включает в себя различные типы сеансов для банковских транзакций и транзакций по картам. Во время процесса аутентификации сигналы указывают, какой тип сеанса используется, что указывает на цель сбора финансовых данных от ничего не подозревающих жертв. В то время как большинство распространенных фишинговых сайтов являются мелкими, этот набор демонстрирует значительные вредоносные возможности и расширил список своих целей на другие сектора, связанные с начислением заработной платы, управлением персоналом, выставлением счетов и электронной коммерцией, включая Shopify.
Имеющиеся данные свидетельствуют о том, что этот набор для фишинга начал действовать еще в июле 2024 года, что свидетельствует о длительном периоде необнаруженной активности, что повышает необходимость принятия превентивных мер. ФБР выпустило предупреждения о подобных мошеннических действиях, подчеркнув, что хакеры все чаще используют рекламу в поисковых системах для маскировки, что подвергает риску хищения средств платежные системы, программы выплаты заработной платы и пособия по безработице. Следовательно, организациям настоятельно рекомендуется усилить свою защиту от подмены домена и научить пользователей распознавать изощренные попытки фишинга, чтобы снизить риск стать жертвами этих развивающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговый набор нацелен на платежные платформы, используя мошеннические объявления, выдающие себя за Deel. Он использует подмену домена, JavaScript с защитой от отладки и не использует законные методы входа в систему для кражи учетных данных и финансовых данных, что увеличивает риск мошенничества с использованием электронных средств. Действуя с июля 2024 года, он расширил свои цели на другие сектора, что вызвало предупреждения со стороны ФБР.
-----
Недавнее расследование выявило сложный набор фишинговых средств, предназначенный для кражи учетных данных пользователей и мошенничества с использованием электронных средств. Эта кампания проводится с помощью мошеннической поисковой рекламы, в частности, одна из них выдает себя за Deel, службу расчета заработной платы и управления персоналом. Жертвы, нажимающие на эти объявления, перенаправляются на фишинговые веб-сайты, которые напоминают портал для входа в систему, созданный компанией Deel. Фишинговые URL-адреса используют такую тактику, как подмена домена, когда злоумышленники используют поддомен.ZA.COM Таким образом, пользователи попадают на сайты-приманки или вредоносные сайты.
Фишинговый набор, выявленный с помощью детального сетевого анализа, использует известные библиотеки JavaScript, включая pusher.min.js, Worker.js и kel.js, которые объединены с методами защиты от отладки для усложнения анализа. Он использует законный веб-сервис Pusher для манипулирования конфиденциальными полями данных профиля, относящимися к банковской и платежной информации. Когда пользователи пытаются войти в систему, фишинговый сайт выдает только поля имени пользователя и пароля, отключая законные методы аутентификации, такие как Google login или QR-коды, что увеличивает вероятность кражи учетных данных.
Фишинговая кампания особенно уникальна из-за сложности ее функциональности, которая включает в себя различные типы сеансов для банковских транзакций и транзакций по картам. Во время процесса аутентификации сигналы указывают, какой тип сеанса используется, что указывает на цель сбора финансовых данных от ничего не подозревающих жертв. В то время как большинство распространенных фишинговых сайтов являются мелкими, этот набор демонстрирует значительные вредоносные возможности и расширил список своих целей на другие сектора, связанные с начислением заработной платы, управлением персоналом, выставлением счетов и электронной коммерцией, включая Shopify.
Имеющиеся данные свидетельствуют о том, что этот набор для фишинга начал действовать еще в июле 2024 года, что свидетельствует о длительном периоде необнаруженной активности, что повышает необходимость принятия превентивных мер. ФБР выпустило предупреждения о подобных мошеннических действиях, подчеркнув, что хакеры все чаще используют рекламу в поисковых системах для маскировки, что подвергает риску хищения средств платежные системы, программы выплаты заработной платы и пособия по безработице. Следовательно, организациям настоятельно рекомендуется усилить свою защиту от подмены домена и научить пользователей распознавать изощренные попытки фишинга, чтобы снизить риск стать жертвами этих развивающихся угроз.
#ParsedReport #CompletenessLow
07-05-2025
New Finance Scam Discovered Abusing Niche X/Twitter Advertising Loophole
https://www.silentpush.com/blog/x-twitter-ad-scam/
Report completeness: Low
Industry:
Financial
Geo:
Russia
ChatGPT TTPs:
T1566, T1189
IOCs:
Domain: 75
Coin: 7
File: 9
Hash: 7
IP: 10
Soft:
Twitter
Crypto:
bitcoin, ethereum
Algorithms:
sha256
Languages:
javascript
Platforms:
apple
07-05-2025
New Finance Scam Discovered Abusing Niche X/Twitter Advertising Loophole
https://www.silentpush.com/blog/x-twitter-ad-scam/
Report completeness: Low
Industry:
Financial
Geo:
Russia
ChatGPT TTPs:
do not use without manual checkT1566, T1189
IOCs:
Domain: 75
Coin: 7
File: 9
Hash: 7
IP: 10
Soft:
Crypto:
bitcoin, ethereum
Algorithms:
sha256
Languages:
javascript
Platforms:
apple
Silent Push
New Finance Scam Discovered Abusing Niche X/Twitter Advertising Loophole
A new finance scam abusing an X/Twitter advertising loophole is spoofing websites to redirect visitors to a crypto scam.
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 New Finance Scam Discovered Abusing Niche X/Twitter Advertising Loophole https://www.silentpush.com/blog/x-twitter-ad-scam/ Report completeness: Low Industry: Financial Geo: Russia ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансовая афера с использованием X /Twitter использует URL-адрес для перенаправления пользователей на поддельный криптовалютный сайт ipresale.world, имитирующий CNN и демонстрирующий ложное одобрение Apple. Злоумышленники использовали средство сокращения URL-адресов, чтобы скрыть адресат вредоносного по, идентифицировали 22 криптовалютных кошелька для перевода средств и использовали 90 доменов, связанных с одним и тем же хакером.
-----
Недавний анализ, проведенный Silent Push, выявил изощренную финансовую аферу, использующую рекламную функцию X / Twitter для выдачи себя за крупные бренды, в частности, используя отображаемый URL-адрес для имитации "cnn.com", в то время как на самом деле перенаправляя пользователей на мошеннический веб-сайт криптовалюты ipresale.мир. На этом сайте представлена классическая афера с предпродажей криптовалюты, поощряющая потенциальных жертв создавать учетные записи и приобретать "IToken", которые представляются как инвестиции от Apple. На сайте размещено сфабрикованное одобрение от генерального директора Apple Тима Кука, чтобы придать достоверности этой афере.
Механизм, лежащий в основе этой атаки, использует технику, при которой злоумышленники сначала перенаправляют твиттер-бота на безобидный "cnn.com", в то время как реальные пользователи отправляются на вредоносный сайт. В процессе используется сокращение URL-адреса, чтобы изначально указать на законный сайт, а затем быстро обновляется перенаправление, чтобы пользователи могли перейти на ipresale.мир. Этот обман еще более усугубляется включением краткого URL-адреса, который перенаправляет трафик по другой ссылке X / Twitter, прежде чем окончательно направить на мошеннический сайт, тем самым скрывая конечный пункт назначения от пользователей.
В ходе расследования было выявлено 22 различных варианта криптовалютных кошельков, с помощью которых жертвы могли отправлять средства мошенникам. На момент проведения анализа не было зарегистрировано ни одной транзакции на этих кошельках, что указывает на раннее выявление схемы. Было замечено, что злоумышленники использовали целый ряд доменов, и с начала 2024 года было обнаружено почти 90 таких случаев, и все они, по-видимому, были связаны с одной и той же хакерской группой.
Silent Push использовал источник данных "Сканирование веб-ресурсов" для анализа веб-файлов, связанных с этими доменами, и выявления похожих файлов, связанных с многочисленными сайтами. Это способствовало более широкому пониманию сети мошенников. Примечательно, что были выявлены связи с несколькими доменами ".ru", хотя последствия этой связи остаются неопределенными. Аналитики продолжают отслеживать текущую кампанию, чтобы глубже проанализировать ее операционную структуру и потенциальные угрозы для отдельных лиц и организаций.
Представленное исследование подчеркивает риски, связанные с этими мошенническими доменами, и важность бдительности при выявлении таких случаев мошенничества. В рамках постоянных усилий по борьбе с этими угрозами Silent Push предоставляет только для клиентов индикаторы будущих атак, предназначенные для отслеживания потенциальных рисков, связанных с таким активным использованием платформ социальных сетей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансовая афера с использованием X /Twitter использует URL-адрес для перенаправления пользователей на поддельный криптовалютный сайт ipresale.world, имитирующий CNN и демонстрирующий ложное одобрение Apple. Злоумышленники использовали средство сокращения URL-адресов, чтобы скрыть адресат вредоносного по, идентифицировали 22 криптовалютных кошелька для перевода средств и использовали 90 доменов, связанных с одним и тем же хакером.
-----
Недавний анализ, проведенный Silent Push, выявил изощренную финансовую аферу, использующую рекламную функцию X / Twitter для выдачи себя за крупные бренды, в частности, используя отображаемый URL-адрес для имитации "cnn.com", в то время как на самом деле перенаправляя пользователей на мошеннический веб-сайт криптовалюты ipresale.мир. На этом сайте представлена классическая афера с предпродажей криптовалюты, поощряющая потенциальных жертв создавать учетные записи и приобретать "IToken", которые представляются как инвестиции от Apple. На сайте размещено сфабрикованное одобрение от генерального директора Apple Тима Кука, чтобы придать достоверности этой афере.
Механизм, лежащий в основе этой атаки, использует технику, при которой злоумышленники сначала перенаправляют твиттер-бота на безобидный "cnn.com", в то время как реальные пользователи отправляются на вредоносный сайт. В процессе используется сокращение URL-адреса, чтобы изначально указать на законный сайт, а затем быстро обновляется перенаправление, чтобы пользователи могли перейти на ipresale.мир. Этот обман еще более усугубляется включением краткого URL-адреса, который перенаправляет трафик по другой ссылке X / Twitter, прежде чем окончательно направить на мошеннический сайт, тем самым скрывая конечный пункт назначения от пользователей.
В ходе расследования было выявлено 22 различных варианта криптовалютных кошельков, с помощью которых жертвы могли отправлять средства мошенникам. На момент проведения анализа не было зарегистрировано ни одной транзакции на этих кошельках, что указывает на раннее выявление схемы. Было замечено, что злоумышленники использовали целый ряд доменов, и с начала 2024 года было обнаружено почти 90 таких случаев, и все они, по-видимому, были связаны с одной и той же хакерской группой.
Silent Push использовал источник данных "Сканирование веб-ресурсов" для анализа веб-файлов, связанных с этими доменами, и выявления похожих файлов, связанных с многочисленными сайтами. Это способствовало более широкому пониманию сети мошенников. Примечательно, что были выявлены связи с несколькими доменами ".ru", хотя последствия этой связи остаются неопределенными. Аналитики продолжают отслеживать текущую кампанию, чтобы глубже проанализировать ее операционную структуру и потенциальные угрозы для отдельных лиц и организаций.
Представленное исследование подчеркивает риски, связанные с этими мошенническими доменами, и важность бдительности при выявлении таких случаев мошенничества. В рамках постоянных усилий по борьбе с этими угрозами Silent Push предоставляет только для клиентов индикаторы будущих атак, предназначенные для отслеживания потенциальных рисков, связанных с таким активным использованием платформ социальных сетей.
👍1
#ParsedReport #CompletenessLow
09-05-2025
Track APT34-Like Infrastructure Before It Strikes
https://hunt.io/blog/track-apt34-like-infrastructure-before-it-strikes
Report completeness: Low
Actors/Campaigns:
Oilrig
Victims:
Academic organization, Uk-based technology firms, Educational institutions, Government agencies, Energy firms, Telecom providers, Ngos
Industry:
Telco, Energy, Software_development, Government, Financial, Ngo
Geo:
Iranian, Iraq, England
ChatGPT TTPs:
T1071, T1566, T1078
IOCs:
Domain: 13
IP: 2
File: 3
Soft:
cpanel
09-05-2025
Track APT34-Like Infrastructure Before It Strikes
https://hunt.io/blog/track-apt34-like-infrastructure-before-it-strikes
Report completeness: Low
Actors/Campaigns:
Oilrig
Victims:
Academic organization, Uk-based technology firms, Educational institutions, Government agencies, Energy firms, Telecom providers, Ngos
Industry:
Telco, Energy, Software_development, Government, Financial, Ngo
Geo:
Iranian, Iraq, England
ChatGPT TTPs:
do not use without manual checkT1071, T1566, T1078
IOCs:
Domain: 13
IP: 2
File: 3
Soft:
cpanel
hunt.io
APT34-Like Threat Infrastructure Uncovered Before Activation
APT34-like infrastructure mimicking an Iraqi academic institute and fake UK tech firms reveals early-stage staging on M247 servers. Learn what to track