CTT Report Hub
#ParsedReport #CompletenessMedium 08-05-2025 Pure Crypter Malware Analysis: 99 Problems but Detection Aint One https://www.esentire.com/blog/pure-crypter-malware-analysis-99-problems-but-detection-aint-one Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Pure Crypter - это загрузчик вредоносного ПО как услуги, предназначенный для систем Windows, специализирующийся на внедрении средств кражи информации, таких как Lumma. Он использует методы обхода, такие как обход AMSI, отцепление библиотек DLL и защита от отладки, а также методы удаления процессов, такие как RunPE. Новые меры безопасности Windows 11 можно обойти, исправив API NtManageHotPatch, в то время как операционная инфраструктура включает распространение через Telegram.
-----
Pure Crypter, сложный загрузчик вредоносного ПО как услуги (MaaS), приобрел известность среди хакеров, нацеленных на системы Windows, в первую очередь для использования в целях кражи информации, таких как Lumma и Rhadamanthys. В нем используется множество методов обхода, включая обход AMSI, отключение библиотек DLL, обнаружение виртуальных машин и меры по предотвращению отладки. Примечательно, что в ответ на усилия Microsoft по повышению безопасности в Windows 11 24H2 разработчики Pure Crypter внедрили метод исправления NtManageHotPatch API в памяти, тем самым обойдя ограничения, направленные на предотвращение "пустоты" процесса.
Вредоносная программа использует несколько хорошо зарекомендовавших себя методов для выполнения вредоносной полезной нагрузки, включая "отражение" для файлов .NET PE, "RunPE" (также известный как удаление процесса) и выполнение шелл-кода. Метод RunPE предполагает создание процесса в приостановленном состоянии, его модификацию, а затем возобновление его выполнения с использованием различных API-интерфейсов Windows, таких как "GetThreadContext", "ReadProcessMemory", "ZwUnmapViewOfSection", "VirtualAllocEx", "WriteProcessMemory", "SetThreadContext" и "NtResumeThread`. На компьютерах под управлением Windows 11 версии 26100 или новее вредоносная программа исправляет API NtManageHotPatch, чтобы включить блокировку процессов.
Подмена родительского процесса - это еще одна тактика, используемая Pure Crypter, включающая вызовы API, такие как "OpenProcess", "InitializeProcThreadAttributeList" и "UpdateProcThreadAttribute", для маскировки своего рабочего поведения. Шелл-код выполняется в памяти путем выделения пространства с помощью "VirtualAlloc", а код записывается в память с помощью "Marshall".Копировать`, изменяя защиту памяти с помощью "VirtualProtect", создавая поток для выполнения и ожидая завершения с помощью `WaitForSingleObject`.
Операционная инфраструктура Pure Crypter включает в себя автоматизированный канал распространения в Telegram, который предоставляет пользователям обновления и анализ рынка. Вредоносное ПО продается по многоуровневой модели подписки, которая предлагает различные уровни доступа, подчеркивая его статус "Полностью не обнаружено" на основе сомнительных тестов обнаружения от avcheck.net. Эмпирическое тестирование на VirusTotal показало высокую частоту обнаружения с помощью многочисленных антивирусных/EDR-решений, что выявило несоответствия в маркетинговых заявлениях Pure Crypter.
В дополнение к его сложным возможностям, анализ показывает использование специального инструмента под названием PureCrypterPunisher, разработанного для оказания помощи исследователям безопасности в распаковке образцов Pure Crypter и извлечении их конфигураций. Этот инструмент автоматизирует процессы, которые в противном случае заняли бы много времени, позволяя проводить расширенный анализ вредоносных программ и разрабатывать стратегии реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Pure Crypter - это загрузчик вредоносного ПО как услуги, предназначенный для систем Windows, специализирующийся на внедрении средств кражи информации, таких как Lumma. Он использует методы обхода, такие как обход AMSI, отцепление библиотек DLL и защита от отладки, а также методы удаления процессов, такие как RunPE. Новые меры безопасности Windows 11 можно обойти, исправив API NtManageHotPatch, в то время как операционная инфраструктура включает распространение через Telegram.
-----
Pure Crypter, сложный загрузчик вредоносного ПО как услуги (MaaS), приобрел известность среди хакеров, нацеленных на системы Windows, в первую очередь для использования в целях кражи информации, таких как Lumma и Rhadamanthys. В нем используется множество методов обхода, включая обход AMSI, отключение библиотек DLL, обнаружение виртуальных машин и меры по предотвращению отладки. Примечательно, что в ответ на усилия Microsoft по повышению безопасности в Windows 11 24H2 разработчики Pure Crypter внедрили метод исправления NtManageHotPatch API в памяти, тем самым обойдя ограничения, направленные на предотвращение "пустоты" процесса.
Вредоносная программа использует несколько хорошо зарекомендовавших себя методов для выполнения вредоносной полезной нагрузки, включая "отражение" для файлов .NET PE, "RunPE" (также известный как удаление процесса) и выполнение шелл-кода. Метод RunPE предполагает создание процесса в приостановленном состоянии, его модификацию, а затем возобновление его выполнения с использованием различных API-интерфейсов Windows, таких как "GetThreadContext", "ReadProcessMemory", "ZwUnmapViewOfSection", "VirtualAllocEx", "WriteProcessMemory", "SetThreadContext" и "NtResumeThread`. На компьютерах под управлением Windows 11 версии 26100 или новее вредоносная программа исправляет API NtManageHotPatch, чтобы включить блокировку процессов.
Подмена родительского процесса - это еще одна тактика, используемая Pure Crypter, включающая вызовы API, такие как "OpenProcess", "InitializeProcThreadAttributeList" и "UpdateProcThreadAttribute", для маскировки своего рабочего поведения. Шелл-код выполняется в памяти путем выделения пространства с помощью "VirtualAlloc", а код записывается в память с помощью "Marshall".Копировать`, изменяя защиту памяти с помощью "VirtualProtect", создавая поток для выполнения и ожидая завершения с помощью `WaitForSingleObject`.
Операционная инфраструктура Pure Crypter включает в себя автоматизированный канал распространения в Telegram, который предоставляет пользователям обновления и анализ рынка. Вредоносное ПО продается по многоуровневой модели подписки, которая предлагает различные уровни доступа, подчеркивая его статус "Полностью не обнаружено" на основе сомнительных тестов обнаружения от avcheck.net. Эмпирическое тестирование на VirusTotal показало высокую частоту обнаружения с помощью многочисленных антивирусных/EDR-решений, что выявило несоответствия в маркетинговых заявлениях Pure Crypter.
В дополнение к его сложным возможностям, анализ показывает использование специального инструмента под названием PureCrypterPunisher, разработанного для оказания помощи исследователям безопасности в распаковке образцов Pure Crypter и извлечении их конфигураций. Этот инструмент автоматизирует процессы, которые в противном случае заняли бы много времени, позволяя проводить расширенный анализ вредоносных программ и разрабатывать стратегии реагирования.
#ParsedReport #CompletenessLow
08-05-2025
Cyber criminals impersonate payroll, HR and benefits platforms to steal information and funds
https://www.malwarebytes.com/blog/cybercrime/2025/05/cyber-criminals-impersonate-payroll-hr-and-benefits-platforms-to-steal-information-and-funds
Report completeness: Low
Threats:
Cloaking_technique
Victims:
Deel, Shopify
Industry:
Healthcare, Education, Financial
Geo:
South africa
ChatGPT TTPs:
T1566.002, T1001, T1071.001
IOCs:
Domain: 19
File: 3
Hash: 13
Algorithms:
sha256
Functions:
createBankSession, createCardSession
Languages:
javascript
08-05-2025
Cyber criminals impersonate payroll, HR and benefits platforms to steal information and funds
https://www.malwarebytes.com/blog/cybercrime/2025/05/cyber-criminals-impersonate-payroll-hr-and-benefits-platforms-to-steal-information-and-funds
Report completeness: Low
Threats:
Cloaking_technique
Victims:
Deel, Shopify
Industry:
Healthcare, Education, Financial
Geo:
South africa
ChatGPT TTPs:
do not use without manual checkT1566.002, T1001, T1071.001
IOCs:
Domain: 19
File: 3
Hash: 13
Algorithms:
sha256
Functions:
createBankSession, createCardSession
Languages:
javascript
Malwarebytes
Cyber criminals impersonate payroll, HR and benefits platforms to steal information and funds
As per a recent FBI warning, criminals are phishing users of payroll, and similar platforms to not only steal their credentials but also their funds.
CTT Report Hub
#ParsedReport #CompletenessLow 08-05-2025 Cyber criminals impersonate payroll, HR and benefits platforms to steal information and funds https://www.malwarebytes.com/blog/cybercrime/2025/05/cyber-criminals-impersonate-payroll-hr-and-benefits-platforms-to…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговый набор нацелен на платежные платформы, используя мошеннические объявления, выдающие себя за Deel. Он использует подмену домена, JavaScript с защитой от отладки и не использует законные методы входа в систему для кражи учетных данных и финансовых данных, что увеличивает риск мошенничества с использованием электронных средств. Действуя с июля 2024 года, он расширил свои цели на другие сектора, что вызвало предупреждения со стороны ФБР.
-----
Недавнее расследование выявило сложный набор фишинговых средств, предназначенный для кражи учетных данных пользователей и мошенничества с использованием электронных средств. Эта кампания проводится с помощью мошеннической поисковой рекламы, в частности, одна из них выдает себя за Deel, службу расчета заработной платы и управления персоналом. Жертвы, нажимающие на эти объявления, перенаправляются на фишинговые веб-сайты, которые напоминают портал для входа в систему, созданный компанией Deel. Фишинговые URL-адреса используют такую тактику, как подмена домена, когда злоумышленники используют поддомен.ZA.COM Таким образом, пользователи попадают на сайты-приманки или вредоносные сайты.
Фишинговый набор, выявленный с помощью детального сетевого анализа, использует известные библиотеки JavaScript, включая pusher.min.js, Worker.js и kel.js, которые объединены с методами защиты от отладки для усложнения анализа. Он использует законный веб-сервис Pusher для манипулирования конфиденциальными полями данных профиля, относящимися к банковской и платежной информации. Когда пользователи пытаются войти в систему, фишинговый сайт выдает только поля имени пользователя и пароля, отключая законные методы аутентификации, такие как Google login или QR-коды, что увеличивает вероятность кражи учетных данных.
Фишинговая кампания особенно уникальна из-за сложности ее функциональности, которая включает в себя различные типы сеансов для банковских транзакций и транзакций по картам. Во время процесса аутентификации сигналы указывают, какой тип сеанса используется, что указывает на цель сбора финансовых данных от ничего не подозревающих жертв. В то время как большинство распространенных фишинговых сайтов являются мелкими, этот набор демонстрирует значительные вредоносные возможности и расширил список своих целей на другие сектора, связанные с начислением заработной платы, управлением персоналом, выставлением счетов и электронной коммерцией, включая Shopify.
Имеющиеся данные свидетельствуют о том, что этот набор для фишинга начал действовать еще в июле 2024 года, что свидетельствует о длительном периоде необнаруженной активности, что повышает необходимость принятия превентивных мер. ФБР выпустило предупреждения о подобных мошеннических действиях, подчеркнув, что хакеры все чаще используют рекламу в поисковых системах для маскировки, что подвергает риску хищения средств платежные системы, программы выплаты заработной платы и пособия по безработице. Следовательно, организациям настоятельно рекомендуется усилить свою защиту от подмены домена и научить пользователей распознавать изощренные попытки фишинга, чтобы снизить риск стать жертвами этих развивающихся угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговый набор нацелен на платежные платформы, используя мошеннические объявления, выдающие себя за Deel. Он использует подмену домена, JavaScript с защитой от отладки и не использует законные методы входа в систему для кражи учетных данных и финансовых данных, что увеличивает риск мошенничества с использованием электронных средств. Действуя с июля 2024 года, он расширил свои цели на другие сектора, что вызвало предупреждения со стороны ФБР.
-----
Недавнее расследование выявило сложный набор фишинговых средств, предназначенный для кражи учетных данных пользователей и мошенничества с использованием электронных средств. Эта кампания проводится с помощью мошеннической поисковой рекламы, в частности, одна из них выдает себя за Deel, службу расчета заработной платы и управления персоналом. Жертвы, нажимающие на эти объявления, перенаправляются на фишинговые веб-сайты, которые напоминают портал для входа в систему, созданный компанией Deel. Фишинговые URL-адреса используют такую тактику, как подмена домена, когда злоумышленники используют поддомен.ZA.COM Таким образом, пользователи попадают на сайты-приманки или вредоносные сайты.
Фишинговый набор, выявленный с помощью детального сетевого анализа, использует известные библиотеки JavaScript, включая pusher.min.js, Worker.js и kel.js, которые объединены с методами защиты от отладки для усложнения анализа. Он использует законный веб-сервис Pusher для манипулирования конфиденциальными полями данных профиля, относящимися к банковской и платежной информации. Когда пользователи пытаются войти в систему, фишинговый сайт выдает только поля имени пользователя и пароля, отключая законные методы аутентификации, такие как Google login или QR-коды, что увеличивает вероятность кражи учетных данных.
Фишинговая кампания особенно уникальна из-за сложности ее функциональности, которая включает в себя различные типы сеансов для банковских транзакций и транзакций по картам. Во время процесса аутентификации сигналы указывают, какой тип сеанса используется, что указывает на цель сбора финансовых данных от ничего не подозревающих жертв. В то время как большинство распространенных фишинговых сайтов являются мелкими, этот набор демонстрирует значительные вредоносные возможности и расширил список своих целей на другие сектора, связанные с начислением заработной платы, управлением персоналом, выставлением счетов и электронной коммерцией, включая Shopify.
Имеющиеся данные свидетельствуют о том, что этот набор для фишинга начал действовать еще в июле 2024 года, что свидетельствует о длительном периоде необнаруженной активности, что повышает необходимость принятия превентивных мер. ФБР выпустило предупреждения о подобных мошеннических действиях, подчеркнув, что хакеры все чаще используют рекламу в поисковых системах для маскировки, что подвергает риску хищения средств платежные системы, программы выплаты заработной платы и пособия по безработице. Следовательно, организациям настоятельно рекомендуется усилить свою защиту от подмены домена и научить пользователей распознавать изощренные попытки фишинга, чтобы снизить риск стать жертвами этих развивающихся угроз.
#ParsedReport #CompletenessLow
07-05-2025
New Finance Scam Discovered Abusing Niche X/Twitter Advertising Loophole
https://www.silentpush.com/blog/x-twitter-ad-scam/
Report completeness: Low
Industry:
Financial
Geo:
Russia
ChatGPT TTPs:
T1566, T1189
IOCs:
Domain: 75
Coin: 7
File: 9
Hash: 7
IP: 10
Soft:
Twitter
Crypto:
bitcoin, ethereum
Algorithms:
sha256
Languages:
javascript
Platforms:
apple
07-05-2025
New Finance Scam Discovered Abusing Niche X/Twitter Advertising Loophole
https://www.silentpush.com/blog/x-twitter-ad-scam/
Report completeness: Low
Industry:
Financial
Geo:
Russia
ChatGPT TTPs:
do not use without manual checkT1566, T1189
IOCs:
Domain: 75
Coin: 7
File: 9
Hash: 7
IP: 10
Soft:
Crypto:
bitcoin, ethereum
Algorithms:
sha256
Languages:
javascript
Platforms:
apple
Silent Push
New Finance Scam Discovered Abusing Niche X/Twitter Advertising Loophole
A new finance scam abusing an X/Twitter advertising loophole is spoofing websites to redirect visitors to a crypto scam.
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 07-05-2025 New Finance Scam Discovered Abusing Niche X/Twitter Advertising Loophole https://www.silentpush.com/blog/x-twitter-ad-scam/ Report completeness: Low Industry: Financial Geo: Russia ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансовая афера с использованием X /Twitter использует URL-адрес для перенаправления пользователей на поддельный криптовалютный сайт ipresale.world, имитирующий CNN и демонстрирующий ложное одобрение Apple. Злоумышленники использовали средство сокращения URL-адресов, чтобы скрыть адресат вредоносного по, идентифицировали 22 криптовалютных кошелька для перевода средств и использовали 90 доменов, связанных с одним и тем же хакером.
-----
Недавний анализ, проведенный Silent Push, выявил изощренную финансовую аферу, использующую рекламную функцию X / Twitter для выдачи себя за крупные бренды, в частности, используя отображаемый URL-адрес для имитации "cnn.com", в то время как на самом деле перенаправляя пользователей на мошеннический веб-сайт криптовалюты ipresale.мир. На этом сайте представлена классическая афера с предпродажей криптовалюты, поощряющая потенциальных жертв создавать учетные записи и приобретать "IToken", которые представляются как инвестиции от Apple. На сайте размещено сфабрикованное одобрение от генерального директора Apple Тима Кука, чтобы придать достоверности этой афере.
Механизм, лежащий в основе этой атаки, использует технику, при которой злоумышленники сначала перенаправляют твиттер-бота на безобидный "cnn.com", в то время как реальные пользователи отправляются на вредоносный сайт. В процессе используется сокращение URL-адреса, чтобы изначально указать на законный сайт, а затем быстро обновляется перенаправление, чтобы пользователи могли перейти на ipresale.мир. Этот обман еще более усугубляется включением краткого URL-адреса, который перенаправляет трафик по другой ссылке X / Twitter, прежде чем окончательно направить на мошеннический сайт, тем самым скрывая конечный пункт назначения от пользователей.
В ходе расследования было выявлено 22 различных варианта криптовалютных кошельков, с помощью которых жертвы могли отправлять средства мошенникам. На момент проведения анализа не было зарегистрировано ни одной транзакции на этих кошельках, что указывает на раннее выявление схемы. Было замечено, что злоумышленники использовали целый ряд доменов, и с начала 2024 года было обнаружено почти 90 таких случаев, и все они, по-видимому, были связаны с одной и той же хакерской группой.
Silent Push использовал источник данных "Сканирование веб-ресурсов" для анализа веб-файлов, связанных с этими доменами, и выявления похожих файлов, связанных с многочисленными сайтами. Это способствовало более широкому пониманию сети мошенников. Примечательно, что были выявлены связи с несколькими доменами ".ru", хотя последствия этой связи остаются неопределенными. Аналитики продолжают отслеживать текущую кампанию, чтобы глубже проанализировать ее операционную структуру и потенциальные угрозы для отдельных лиц и организаций.
Представленное исследование подчеркивает риски, связанные с этими мошенническими доменами, и важность бдительности при выявлении таких случаев мошенничества. В рамках постоянных усилий по борьбе с этими угрозами Silent Push предоставляет только для клиентов индикаторы будущих атак, предназначенные для отслеживания потенциальных рисков, связанных с таким активным использованием платформ социальных сетей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансовая афера с использованием X /Twitter использует URL-адрес для перенаправления пользователей на поддельный криптовалютный сайт ipresale.world, имитирующий CNN и демонстрирующий ложное одобрение Apple. Злоумышленники использовали средство сокращения URL-адресов, чтобы скрыть адресат вредоносного по, идентифицировали 22 криптовалютных кошелька для перевода средств и использовали 90 доменов, связанных с одним и тем же хакером.
-----
Недавний анализ, проведенный Silent Push, выявил изощренную финансовую аферу, использующую рекламную функцию X / Twitter для выдачи себя за крупные бренды, в частности, используя отображаемый URL-адрес для имитации "cnn.com", в то время как на самом деле перенаправляя пользователей на мошеннический веб-сайт криптовалюты ipresale.мир. На этом сайте представлена классическая афера с предпродажей криптовалюты, поощряющая потенциальных жертв создавать учетные записи и приобретать "IToken", которые представляются как инвестиции от Apple. На сайте размещено сфабрикованное одобрение от генерального директора Apple Тима Кука, чтобы придать достоверности этой афере.
Механизм, лежащий в основе этой атаки, использует технику, при которой злоумышленники сначала перенаправляют твиттер-бота на безобидный "cnn.com", в то время как реальные пользователи отправляются на вредоносный сайт. В процессе используется сокращение URL-адреса, чтобы изначально указать на законный сайт, а затем быстро обновляется перенаправление, чтобы пользователи могли перейти на ipresale.мир. Этот обман еще более усугубляется включением краткого URL-адреса, который перенаправляет трафик по другой ссылке X / Twitter, прежде чем окончательно направить на мошеннический сайт, тем самым скрывая конечный пункт назначения от пользователей.
В ходе расследования было выявлено 22 различных варианта криптовалютных кошельков, с помощью которых жертвы могли отправлять средства мошенникам. На момент проведения анализа не было зарегистрировано ни одной транзакции на этих кошельках, что указывает на раннее выявление схемы. Было замечено, что злоумышленники использовали целый ряд доменов, и с начала 2024 года было обнаружено почти 90 таких случаев, и все они, по-видимому, были связаны с одной и той же хакерской группой.
Silent Push использовал источник данных "Сканирование веб-ресурсов" для анализа веб-файлов, связанных с этими доменами, и выявления похожих файлов, связанных с многочисленными сайтами. Это способствовало более широкому пониманию сети мошенников. Примечательно, что были выявлены связи с несколькими доменами ".ru", хотя последствия этой связи остаются неопределенными. Аналитики продолжают отслеживать текущую кампанию, чтобы глубже проанализировать ее операционную структуру и потенциальные угрозы для отдельных лиц и организаций.
Представленное исследование подчеркивает риски, связанные с этими мошенническими доменами, и важность бдительности при выявлении таких случаев мошенничества. В рамках постоянных усилий по борьбе с этими угрозами Silent Push предоставляет только для клиентов индикаторы будущих атак, предназначенные для отслеживания потенциальных рисков, связанных с таким активным использованием платформ социальных сетей.
👍1
#ParsedReport #CompletenessLow
09-05-2025
Track APT34-Like Infrastructure Before It Strikes
https://hunt.io/blog/track-apt34-like-infrastructure-before-it-strikes
Report completeness: Low
Actors/Campaigns:
Oilrig
Victims:
Academic organization, Uk-based technology firms, Educational institutions, Government agencies, Energy firms, Telecom providers, Ngos
Industry:
Telco, Energy, Software_development, Government, Financial, Ngo
Geo:
Iranian, Iraq, England
ChatGPT TTPs:
T1071, T1566, T1078
IOCs:
Domain: 13
IP: 2
File: 3
Soft:
cpanel
09-05-2025
Track APT34-Like Infrastructure Before It Strikes
https://hunt.io/blog/track-apt34-like-infrastructure-before-it-strikes
Report completeness: Low
Actors/Campaigns:
Oilrig
Victims:
Academic organization, Uk-based technology firms, Educational institutions, Government agencies, Energy firms, Telecom providers, Ngos
Industry:
Telco, Energy, Software_development, Government, Financial, Ngo
Geo:
Iranian, Iraq, England
ChatGPT TTPs:
do not use without manual checkT1071, T1566, T1078
IOCs:
Domain: 13
IP: 2
File: 3
Soft:
cpanel
hunt.io
APT34-Like Threat Infrastructure Uncovered Before Activation
APT34-like infrastructure mimicking an Iraqi academic institute and fake UK tech firms reveals early-stage staging on M247 servers. Learn what to track
CTT Report Hub
#ParsedReport #CompletenessLow 09-05-2025 Track APT34-Like Infrastructure Before It Strikes https://hunt.io/blog/track-apt34-like-infrastructure-before-it-strikes Report completeness: Low Actors/Campaigns: Oilrig Victims: Academic organization, Uk-based…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Были обнаружены неактивные домены, имитирующие академические и технологические компании, связанные с APT34, которые демонстрируют признаки предварительной обработки сценариев. Их конфигурация, включая SSH-ключи и HTTP-ответы, указывает на подготовку к фишингу и согласуется с тактикой APT34 по созданию законных прикрытий.
-----
В период с ноября 2024 по апрель 2025 года был выявлен ряд бездействующих доменов и серверов, имитирующих академическую организацию в Ираке и фиктивные британские технологические фирмы. Хотя эта инфраструктура не распространяла вредоносное ПО активно, ее конфигурация обеспечивала значительный потенциал раннего предупреждения. Примечательными характеристиками являются общие SSH-ключи, схожие структуры веб-сайтов и специфические HTTP-ответы, в том числе использование порта 8080 для обычных страниц "404 не найдено" с заголовком "Документ". Такое поведение тесно связано с тактикой, ранее приписываемой иранской хакерской группе APT34, также известной как OilRig, что предполагает последовательную методологию работы.
Домен biam-iraq.org был впервые зарегистрирован на сервере, размещенном компанией Host Sailor, что полностью соответствует названию законного учебного заведения. Он быстро перешел на IP-адрес, который стабильно использовался более четырех месяцев, что указывает на возможную подготовку сценариев к работе. Другие наблюдаемые домены, хотя и неактивные, включали поддомены, такие как mail., webmail., cpanel. и cpcontacts., что указывает на подготовку к фишинговым инициативам или тактике сбора учетных данных, что согласуется с исторической деятельностью APT34, нацеленной на образовательные и правительственные инфраструктуры.
APT34 известна своим долгосрочным операционным планированием, в том числе настройкой пользовательской инфраструктуры и тематизацией доменов, предназначенных для соответствия целевым секторам. В этом конкретном случае было выявлено несколько доменов с вымышленным брендингом, связанных с несуществующими предприятиями и организациями, что продемонстрировало стратегию создания легитимного внешнего вида. Такие подставные компании утверждали, что предлагают такие услуги, как индивидуальные решения и инновации, но при этом не имеют какой-либо проверки с помощью корпоративных записей или регистраций.
Такие показатели, как доменные имена, отпечатки пальцев SSH, инфраструктура DNS и поведение в Интернете, предоставляют защитникам основу для упреждающего мониторинга и выявления подобных вредоносных программ. HTTP-ответы на порт 8080, обычно выдающие статическую страницу "404 не найден", также могут быть использованы для командно-контрольных операций, что предполагает обманную тактику маскировки основных вредоносных действий. Такое последовательное использование страниц с ошибками HTTP и заранее определенных соглашений об именовании повышает полезность этих индикаторов для обнаружения и долгосрочного мониторинга, тем самым позволяя аналитикам безопасности выявлять и устранять связанные с ними угрозы до того, как они начнут действовать.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Были обнаружены неактивные домены, имитирующие академические и технологические компании, связанные с APT34, которые демонстрируют признаки предварительной обработки сценариев. Их конфигурация, включая SSH-ключи и HTTP-ответы, указывает на подготовку к фишингу и согласуется с тактикой APT34 по созданию законных прикрытий.
-----
В период с ноября 2024 по апрель 2025 года был выявлен ряд бездействующих доменов и серверов, имитирующих академическую организацию в Ираке и фиктивные британские технологические фирмы. Хотя эта инфраструктура не распространяла вредоносное ПО активно, ее конфигурация обеспечивала значительный потенциал раннего предупреждения. Примечательными характеристиками являются общие SSH-ключи, схожие структуры веб-сайтов и специфические HTTP-ответы, в том числе использование порта 8080 для обычных страниц "404 не найдено" с заголовком "Документ". Такое поведение тесно связано с тактикой, ранее приписываемой иранской хакерской группе APT34, также известной как OilRig, что предполагает последовательную методологию работы.
Домен biam-iraq.org был впервые зарегистрирован на сервере, размещенном компанией Host Sailor, что полностью соответствует названию законного учебного заведения. Он быстро перешел на IP-адрес, который стабильно использовался более четырех месяцев, что указывает на возможную подготовку сценариев к работе. Другие наблюдаемые домены, хотя и неактивные, включали поддомены, такие как mail., webmail., cpanel. и cpcontacts., что указывает на подготовку к фишинговым инициативам или тактике сбора учетных данных, что согласуется с исторической деятельностью APT34, нацеленной на образовательные и правительственные инфраструктуры.
APT34 известна своим долгосрочным операционным планированием, в том числе настройкой пользовательской инфраструктуры и тематизацией доменов, предназначенных для соответствия целевым секторам. В этом конкретном случае было выявлено несколько доменов с вымышленным брендингом, связанных с несуществующими предприятиями и организациями, что продемонстрировало стратегию создания легитимного внешнего вида. Такие подставные компании утверждали, что предлагают такие услуги, как индивидуальные решения и инновации, но при этом не имеют какой-либо проверки с помощью корпоративных записей или регистраций.
Такие показатели, как доменные имена, отпечатки пальцев SSH, инфраструктура DNS и поведение в Интернете, предоставляют защитникам основу для упреждающего мониторинга и выявления подобных вредоносных программ. HTTP-ответы на порт 8080, обычно выдающие статическую страницу "404 не найден", также могут быть использованы для командно-контрольных операций, что предполагает обманную тактику маскировки основных вредоносных действий. Такое последовательное использование страниц с ошибками HTTP и заранее определенных соглашений об именовании повышает полезность этих индикаторов для обнаружения и долгосрочного мониторинга, тем самым позволяя аналитикам безопасности выявлять и устранять связанные с ними угрозы до того, как они начнут действовать.
#ParsedReport #CompletenessLow
09-05-2025
Unmasking Proxy Infrastructure: How to Detect IOX, FRP, Rakshasa Proxies with Hunt.io
https://hunt.io/blog/detect-iox-frp-rakshasa-proxies
Report completeness: Low
Actors/Campaigns:
Bronze_starlight
Slow_tempest
Winnti
Charming_kitten
Uat-5918
Threats:
Iox_tool
Rakshasa_tool
Credential_harvesting_technique
Cobalt_strike
Gh0st_rat
Powercat
Havoc
Viper
Frpc_tool
Geo:
San francisco, Iranian
ChatGPT TTPs:
T1090, T1572, T1219, T1105, T1071, T1583
IOCs:
File: 3
Soft:
Linux, Microsoft Exchange
Algorithms:
aes, sha256, exhibit
Platforms:
cross-platform
Links:
have more...
09-05-2025
Unmasking Proxy Infrastructure: How to Detect IOX, FRP, Rakshasa Proxies with Hunt.io
https://hunt.io/blog/detect-iox-frp-rakshasa-proxies
Report completeness: Low
Actors/Campaigns:
Bronze_starlight
Slow_tempest
Winnti
Charming_kitten
Uat-5918
Threats:
Iox_tool
Rakshasa_tool
Credential_harvesting_technique
Cobalt_strike
Gh0st_rat
Powercat
Havoc
Viper
Frpc_tool
Geo:
San francisco, Iranian
ChatGPT TTPs:
do not use without manual checkT1090, T1572, T1219, T1105, T1071, T1583
IOCs:
File: 3
Soft:
Linux, Microsoft Exchange
Algorithms:
aes, sha256, exhibit
Platforms:
cross-platform
Links:
https://github.com/fatedier/frphave more...
https://github.com/EddieIvan01/ioxhttps://github.com/Mob2003/rakshasahunt.io
Detecting IOX, FRP, Rakshasa, and Stowaway Proxies Using Hunt.io
This post explores open-source proxy tools commonly used in attacker and red team infrastructure, and shows how defenders can detect IOX, FRP, Rakshasa, and Stowaway at scale using Hunt.io.
CTT Report Hub
#ParsedReport #CompletenessLow 09-05-2025 Unmasking Proxy Infrastructure: How to Detect IOX, FRP, Rakshasa Proxies with Hunt.io https://hunt.io/blog/detect-iox-frp-rakshasa-proxies Report completeness: Low Actors/Campaigns: Bronze_starlight Slow_tempest…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операторы Red team и хакеры используют прокси-серверы, такие как IOX, FRP и Rakshasa, чтобы скрыть свой трафик и избежать обнаружения. Эти инструменты облегчают переадресацию по протоколу TCP/UDP и связаны с различными группами APT для фильтрации данных и их перемещения по скомпрометированным сетям. Мониторинг прокси-серверов может обеспечить критические показатели инфраструктуры злоумышленников и потенциальных угроз.
-----
Операторы Red team используют прокси-серверы для ретрансляции трафика и обхода контроля периметра.
Распространенные прокси-серверы с открытым исходным кодом включают IOX, FRP и Rakshasa.
IOX поддерживает переадресацию TCP/UDP и туннелирование SOCKS5; это скрывает исходные источники трафика.
Emperor Dragonfly (Bronze Starlight) использовала IOX в 2022 году наряду с Cobalt Strike и клавиатурным шпионажем.
Slow Tempest использовала IOX для обеспечения исходящего подключения и фильтрации данных на хостах Windows.
Двоичные файлы IOX можно идентифицировать с помощью поиска по имени файла как для версий Linux, так и для Windows.
Rakshasa, также работающий в Go, обеспечивает гибкую переадресацию TCP-трафика и используется для бокового перемещения.
Earth Baku APT group использовала Rakshasa для поддержания доступа внутри сетей.
Rakshasa имеет жестко запрограммированный сертификат TLS, и обычно используется порт 8883.
Обнаружение Rakshasa может включать мониторинг поведения TLS и HTTP, а также статических полей сертификата.
FRP предоставляет доступ к внутренним службам за барьерами NAT/брандмауэра, поддерживая TCP, UDP, HTTP и HTTPS.
Phosphorus APT group использовала FRP после использования уязвимостей Microsoft Exchange.
UAT-5918 развернул FRP для создания постоянных туннелей из скомпрометированных систем.
Идентификация FRP включает в себя поиск отличительного содержимого файла конфигурации.
Наличие этих прокси-инструментов в различных наборах атак указывает защитникам на возможность компрометации.
Отслеживание развертывания и моделей поведения этих прокси-серверов имеет важное значение для обнаружения угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операторы Red team и хакеры используют прокси-серверы, такие как IOX, FRP и Rakshasa, чтобы скрыть свой трафик и избежать обнаружения. Эти инструменты облегчают переадресацию по протоколу TCP/UDP и связаны с различными группами APT для фильтрации данных и их перемещения по скомпрометированным сетям. Мониторинг прокси-серверов может обеспечить критические показатели инфраструктуры злоумышленников и потенциальных угроз.
-----
Операторы Red team используют прокси-серверы для ретрансляции трафика и обхода контроля периметра.
Распространенные прокси-серверы с открытым исходным кодом включают IOX, FRP и Rakshasa.
IOX поддерживает переадресацию TCP/UDP и туннелирование SOCKS5; это скрывает исходные источники трафика.
Emperor Dragonfly (Bronze Starlight) использовала IOX в 2022 году наряду с Cobalt Strike и клавиатурным шпионажем.
Slow Tempest использовала IOX для обеспечения исходящего подключения и фильтрации данных на хостах Windows.
Двоичные файлы IOX можно идентифицировать с помощью поиска по имени файла как для версий Linux, так и для Windows.
Rakshasa, также работающий в Go, обеспечивает гибкую переадресацию TCP-трафика и используется для бокового перемещения.
Earth Baku APT group использовала Rakshasa для поддержания доступа внутри сетей.
Rakshasa имеет жестко запрограммированный сертификат TLS, и обычно используется порт 8883.
Обнаружение Rakshasa может включать мониторинг поведения TLS и HTTP, а также статических полей сертификата.
FRP предоставляет доступ к внутренним службам за барьерами NAT/брандмауэра, поддерживая TCP, UDP, HTTP и HTTPS.
Phosphorus APT group использовала FRP после использования уязвимостей Microsoft Exchange.
UAT-5918 развернул FRP для создания постоянных туннелей из скомпрометированных систем.
Идентификация FRP включает в себя поиск отличительного содержимого файла конфигурации.
Наличие этих прокси-инструментов в различных наборах атак указывает защитникам на возможность компрометации.
Отслеживание развертывания и моделей поведения этих прокси-серверов имеет важное значение для обнаружения угроз.
#ParsedReport #CompletenessHigh
09-05-2025
Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal
https://www.trendmicro.com/en_au/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html
Report completeness: High
Threats:
Qilin_ransomware
Smokeloader
Netxloader
Process_injection_technique
Process_hacker_tool
Industry:
Telco, Healthcare
Geo:
Russian, Ukrainian, Brazil, Philippines, Netherlands, India
TTPs:
Tactics: 2
Technics: 19
IOCs:
Domain: 3
File: 69
Url: 9
Hash: 6
Soft:
QEMU, VirtualBox, Windows Explorer, Internet Explorer
Algorithms:
aes, gzip, rc4
Functions:
compileMethod, CreateThreadEx
Win API:
SleepEx, OpenProcess, DeleteProcThreadAttributeList, InitializeProcThreadAttributeList, CreateProcessA, GetThreadContext, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, SetThreadContext, have more...
Languages:
rust, powershell
09-05-2025
Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal
https://www.trendmicro.com/en_au/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html
Report completeness: High
Threats:
Qilin_ransomware
Smokeloader
Netxloader
Process_injection_technique
Process_hacker_tool
Industry:
Telco, Healthcare
Geo:
Russian, Ukrainian, Brazil, Philippines, Netherlands, India
TTPs:
Tactics: 2
Technics: 19
IOCs:
Domain: 3
File: 69
Url: 9
Hash: 6
Soft:
QEMU, VirtualBox, Windows Explorer, Internet Explorer
Algorithms:
aes, gzip, rc4
Functions:
compileMethod, CreateThreadEx
Win API:
SleepEx, OpenProcess, DeleteProcThreadAttributeList, InitializeProcThreadAttributeList, CreateProcessA, GetThreadContext, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, SetThreadContext, have more...
Languages:
rust, powershell
Trend Micro
Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal
During our monitoring of Agenda ransomware activities, we uncovered campaigns that made use of the SmokeLoader malware and a new loader we've named NETXLOADER.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-05-2025 Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal https://www.trendmicro.com/en_au/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогателей Agenda, используя NETXLOADER и SmokeLoader, нацеливается на такие отрасли, как здравоохранение и финансовый сектор, применяя технологии .NET и методы уклонения для распространения вредоносного ПО и обхода систем обнаружения. Оба загрузчика используют передовые методы противодействия анализу и шифрование для скрытного выполнения полезной нагрузки, маскируя свою активность.
-----
Группа программ-вымогателей Agenda, также известная как Qilin, продемонстрировала заметную эволюцию в своих методах атаки, в частности, благодаря внедрению вредоносного ПО SmokeLoader и недавно идентифицированного загрузчика, получившего название NETXLOADER. Этот новейший загрузчик действует как скрытый шлюз для развертывания вредоносных программ, в том числе программ-вымогателей Agenda, и создает повышенный риск кражи данных и компрометации устройства. Наблюдения за первым кварталом 2025 года показывают, что программа-вымогатель Agenda была нацелена на различные сектора, такие как здравоохранение, технологии, финансовые услуги и телекоммуникации, в разных странах, включая США, Нидерланды, Бразилию, Индию и Филиппины.
NETXLOADER отличается использованием технологии .NET и защищен .NET Reactor 6, что усложняет процесс обратного проектирования. В нем используются стратегические методы обхода, которые используют одноразовые, динамически генерируемые домены для размещения вредоносной полезной нагрузки, часто замаскированной под безопасные веб-сайты. Например, в этих доменах обычно используются случайные имена и домены верхнего уровня с низкой репутацией. Загрузчик внедряет дополнительные вредоносные программы, маскируя имена своих файлов, чтобы они не выделялись из обычного сетевого трафика, что повышает его шансы избежать обнаружения.
Как только NETXLOADER компрометирует систему, он использует API для расшифровки и выполнения полезной информации в памяти. Этот алгоритм выполнения позволяет избежать традиционного обнаружения на основе файлов, поскольку он может предоставлять модульные функции вредоносного ПО, включая программы-вымогатели и похитители информации. В отслеживаемых кампаниях NETXLOADER использовался как для развертывания программ-вымогателей Agenda, так и для SmokeLoader.
Вредоносная программа SmokeLoader демонстрирует устойчивую тактику уклонения, в том числе передовые методы антианализа, которые имеют лишь незначительные изменения по сравнению с предыдущими версиями. Она использует маневр защиты от дизассемблирования, известный как "непрозрачный предикат", который вводит дизассемблеры в заблуждение и приводит к созданию ошибочного кода. SmokeLoader также выполняет тщательную проверку, чтобы убедиться, что он работает в поддерживаемых средах Windows, и определяет язык системы. Если программа обнаруживает русскоязычную среду, она прекращает выполнение, чтобы избежать обнаружения местными властями.
SmokeLoader работает скрытно, внедряясь в процесс Windows Explorer, создавая разделы общей памяти для облегчения следующего этапа выполнения. После успешного внедрения в целевой процесс он создает отдельные потоки для мониторинга процесса и проверки заголовков окон. Любые средства анализа, обнаруженные SmokeLoader, немедленно удаляются. Вредоносная программа взаимодействует со своими серверами управления (C&C), используя зашифрованные каналы для передачи команд, хотя в ходе анализа было обнаружено, что C&C находится в автономном режиме.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогателей Agenda, используя NETXLOADER и SmokeLoader, нацеливается на такие отрасли, как здравоохранение и финансовый сектор, применяя технологии .NET и методы уклонения для распространения вредоносного ПО и обхода систем обнаружения. Оба загрузчика используют передовые методы противодействия анализу и шифрование для скрытного выполнения полезной нагрузки, маскируя свою активность.
-----
Группа программ-вымогателей Agenda, также известная как Qilin, продемонстрировала заметную эволюцию в своих методах атаки, в частности, благодаря внедрению вредоносного ПО SmokeLoader и недавно идентифицированного загрузчика, получившего название NETXLOADER. Этот новейший загрузчик действует как скрытый шлюз для развертывания вредоносных программ, в том числе программ-вымогателей Agenda, и создает повышенный риск кражи данных и компрометации устройства. Наблюдения за первым кварталом 2025 года показывают, что программа-вымогатель Agenda была нацелена на различные сектора, такие как здравоохранение, технологии, финансовые услуги и телекоммуникации, в разных странах, включая США, Нидерланды, Бразилию, Индию и Филиппины.
NETXLOADER отличается использованием технологии .NET и защищен .NET Reactor 6, что усложняет процесс обратного проектирования. В нем используются стратегические методы обхода, которые используют одноразовые, динамически генерируемые домены для размещения вредоносной полезной нагрузки, часто замаскированной под безопасные веб-сайты. Например, в этих доменах обычно используются случайные имена и домены верхнего уровня с низкой репутацией. Загрузчик внедряет дополнительные вредоносные программы, маскируя имена своих файлов, чтобы они не выделялись из обычного сетевого трафика, что повышает его шансы избежать обнаружения.
Как только NETXLOADER компрометирует систему, он использует API для расшифровки и выполнения полезной информации в памяти. Этот алгоритм выполнения позволяет избежать традиционного обнаружения на основе файлов, поскольку он может предоставлять модульные функции вредоносного ПО, включая программы-вымогатели и похитители информации. В отслеживаемых кампаниях NETXLOADER использовался как для развертывания программ-вымогателей Agenda, так и для SmokeLoader.
Вредоносная программа SmokeLoader демонстрирует устойчивую тактику уклонения, в том числе передовые методы антианализа, которые имеют лишь незначительные изменения по сравнению с предыдущими версиями. Она использует маневр защиты от дизассемблирования, известный как "непрозрачный предикат", который вводит дизассемблеры в заблуждение и приводит к созданию ошибочного кода. SmokeLoader также выполняет тщательную проверку, чтобы убедиться, что он работает в поддерживаемых средах Windows, и определяет язык системы. Если программа обнаруживает русскоязычную среду, она прекращает выполнение, чтобы избежать обнаружения местными властями.
SmokeLoader работает скрытно, внедряясь в процесс Windows Explorer, создавая разделы общей памяти для облегчения следующего этапа выполнения. После успешного внедрения в целевой процесс он создает отдельные потоки для мониторинга процесса и проверки заголовков окон. Любые средства анализа, обнаруженные SmokeLoader, немедленно удаляются. Вредоносная программа взаимодействует со своими серверами управления (C&C), используя зашифрованные каналы для передачи команд, хотя в ходе анализа было обнаружено, что C&C находится в автономном режиме.
#ParsedReport #CompletenessLow
09-05-2025
Classic Rock: Hunting a Botnet that preys on the Old
https://blog.lumen.com/black-lotus-labs-helps-demolish-major-criminal-proxy-network/
Report completeness: Low
Threats:
Faceless_tool
Nsocks_tool
Password_spray_technique
Limpopo_ransomware
Victims:
Iot devices, Eol devices, Soho devices, Residential ip space
Industry:
Iot
Geo:
Ecuador, Turkey, Canada, Dutch, Turkish
ChatGPT TTPs:
T1090, T1105, T1071
IOCs:
IP: 7
Soft:
Twitter
Links:
09-05-2025
Classic Rock: Hunting a Botnet that preys on the Old
https://blog.lumen.com/black-lotus-labs-helps-demolish-major-criminal-proxy-network/
Report completeness: Low
Threats:
Faceless_tool
Nsocks_tool
Password_spray_technique
Limpopo_ransomware
Victims:
Iot devices, Eol devices, Soho devices, Residential ip space
Industry:
Iot
Geo:
Ecuador, Turkey, Canada, Dutch, Turkish
ChatGPT TTPs:
do not use without manual checkT1090, T1105, T1071
IOCs:
IP: 7
Soft:
Links:
https://github.com/blacklotuslabs/IOCs/blob/main/socks\_IOCs.txtLumen Blog
Classic Rock: Hunting a Botnet that preys on the Old
Lumen has partnered w/ federal and int’l law enforcement to help take down a criminal proxy network and protect the internet