#ParsedReport #CompletenessLow
09-05-2025
Track APT34-Like Infrastructure Before It Strikes
https://hunt.io/blog/track-apt34-like-infrastructure-before-it-strikes
Report completeness: Low
Actors/Campaigns:
Oilrig
Victims:
Academic organization, Uk-based technology firms, Educational institutions, Government agencies, Energy firms, Telecom providers, Ngos
Industry:
Telco, Energy, Software_development, Government, Financial, Ngo
Geo:
Iranian, Iraq, England
ChatGPT TTPs:
T1071, T1566, T1078
IOCs:
Domain: 13
IP: 2
File: 3
Soft:
cpanel
09-05-2025
Track APT34-Like Infrastructure Before It Strikes
https://hunt.io/blog/track-apt34-like-infrastructure-before-it-strikes
Report completeness: Low
Actors/Campaigns:
Oilrig
Victims:
Academic organization, Uk-based technology firms, Educational institutions, Government agencies, Energy firms, Telecom providers, Ngos
Industry:
Telco, Energy, Software_development, Government, Financial, Ngo
Geo:
Iranian, Iraq, England
ChatGPT TTPs:
do not use without manual checkT1071, T1566, T1078
IOCs:
Domain: 13
IP: 2
File: 3
Soft:
cpanel
hunt.io
APT34-Like Threat Infrastructure Uncovered Before Activation
APT34-like infrastructure mimicking an Iraqi academic institute and fake UK tech firms reveals early-stage staging on M247 servers. Learn what to track
CTT Report Hub
#ParsedReport #CompletenessLow 09-05-2025 Track APT34-Like Infrastructure Before It Strikes https://hunt.io/blog/track-apt34-like-infrastructure-before-it-strikes Report completeness: Low Actors/Campaigns: Oilrig Victims: Academic organization, Uk-based…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Были обнаружены неактивные домены, имитирующие академические и технологические компании, связанные с APT34, которые демонстрируют признаки предварительной обработки сценариев. Их конфигурация, включая SSH-ключи и HTTP-ответы, указывает на подготовку к фишингу и согласуется с тактикой APT34 по созданию законных прикрытий.
-----
В период с ноября 2024 по апрель 2025 года был выявлен ряд бездействующих доменов и серверов, имитирующих академическую организацию в Ираке и фиктивные британские технологические фирмы. Хотя эта инфраструктура не распространяла вредоносное ПО активно, ее конфигурация обеспечивала значительный потенциал раннего предупреждения. Примечательными характеристиками являются общие SSH-ключи, схожие структуры веб-сайтов и специфические HTTP-ответы, в том числе использование порта 8080 для обычных страниц "404 не найдено" с заголовком "Документ". Такое поведение тесно связано с тактикой, ранее приписываемой иранской хакерской группе APT34, также известной как OilRig, что предполагает последовательную методологию работы.
Домен biam-iraq.org был впервые зарегистрирован на сервере, размещенном компанией Host Sailor, что полностью соответствует названию законного учебного заведения. Он быстро перешел на IP-адрес, который стабильно использовался более четырех месяцев, что указывает на возможную подготовку сценариев к работе. Другие наблюдаемые домены, хотя и неактивные, включали поддомены, такие как mail., webmail., cpanel. и cpcontacts., что указывает на подготовку к фишинговым инициативам или тактике сбора учетных данных, что согласуется с исторической деятельностью APT34, нацеленной на образовательные и правительственные инфраструктуры.
APT34 известна своим долгосрочным операционным планированием, в том числе настройкой пользовательской инфраструктуры и тематизацией доменов, предназначенных для соответствия целевым секторам. В этом конкретном случае было выявлено несколько доменов с вымышленным брендингом, связанных с несуществующими предприятиями и организациями, что продемонстрировало стратегию создания легитимного внешнего вида. Такие подставные компании утверждали, что предлагают такие услуги, как индивидуальные решения и инновации, но при этом не имеют какой-либо проверки с помощью корпоративных записей или регистраций.
Такие показатели, как доменные имена, отпечатки пальцев SSH, инфраструктура DNS и поведение в Интернете, предоставляют защитникам основу для упреждающего мониторинга и выявления подобных вредоносных программ. HTTP-ответы на порт 8080, обычно выдающие статическую страницу "404 не найден", также могут быть использованы для командно-контрольных операций, что предполагает обманную тактику маскировки основных вредоносных действий. Такое последовательное использование страниц с ошибками HTTP и заранее определенных соглашений об именовании повышает полезность этих индикаторов для обнаружения и долгосрочного мониторинга, тем самым позволяя аналитикам безопасности выявлять и устранять связанные с ними угрозы до того, как они начнут действовать.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Были обнаружены неактивные домены, имитирующие академические и технологические компании, связанные с APT34, которые демонстрируют признаки предварительной обработки сценариев. Их конфигурация, включая SSH-ключи и HTTP-ответы, указывает на подготовку к фишингу и согласуется с тактикой APT34 по созданию законных прикрытий.
-----
В период с ноября 2024 по апрель 2025 года был выявлен ряд бездействующих доменов и серверов, имитирующих академическую организацию в Ираке и фиктивные британские технологические фирмы. Хотя эта инфраструктура не распространяла вредоносное ПО активно, ее конфигурация обеспечивала значительный потенциал раннего предупреждения. Примечательными характеристиками являются общие SSH-ключи, схожие структуры веб-сайтов и специфические HTTP-ответы, в том числе использование порта 8080 для обычных страниц "404 не найдено" с заголовком "Документ". Такое поведение тесно связано с тактикой, ранее приписываемой иранской хакерской группе APT34, также известной как OilRig, что предполагает последовательную методологию работы.
Домен biam-iraq.org был впервые зарегистрирован на сервере, размещенном компанией Host Sailor, что полностью соответствует названию законного учебного заведения. Он быстро перешел на IP-адрес, который стабильно использовался более четырех месяцев, что указывает на возможную подготовку сценариев к работе. Другие наблюдаемые домены, хотя и неактивные, включали поддомены, такие как mail., webmail., cpanel. и cpcontacts., что указывает на подготовку к фишинговым инициативам или тактике сбора учетных данных, что согласуется с исторической деятельностью APT34, нацеленной на образовательные и правительственные инфраструктуры.
APT34 известна своим долгосрочным операционным планированием, в том числе настройкой пользовательской инфраструктуры и тематизацией доменов, предназначенных для соответствия целевым секторам. В этом конкретном случае было выявлено несколько доменов с вымышленным брендингом, связанных с несуществующими предприятиями и организациями, что продемонстрировало стратегию создания легитимного внешнего вида. Такие подставные компании утверждали, что предлагают такие услуги, как индивидуальные решения и инновации, но при этом не имеют какой-либо проверки с помощью корпоративных записей или регистраций.
Такие показатели, как доменные имена, отпечатки пальцев SSH, инфраструктура DNS и поведение в Интернете, предоставляют защитникам основу для упреждающего мониторинга и выявления подобных вредоносных программ. HTTP-ответы на порт 8080, обычно выдающие статическую страницу "404 не найден", также могут быть использованы для командно-контрольных операций, что предполагает обманную тактику маскировки основных вредоносных действий. Такое последовательное использование страниц с ошибками HTTP и заранее определенных соглашений об именовании повышает полезность этих индикаторов для обнаружения и долгосрочного мониторинга, тем самым позволяя аналитикам безопасности выявлять и устранять связанные с ними угрозы до того, как они начнут действовать.
#ParsedReport #CompletenessLow
09-05-2025
Unmasking Proxy Infrastructure: How to Detect IOX, FRP, Rakshasa Proxies with Hunt.io
https://hunt.io/blog/detect-iox-frp-rakshasa-proxies
Report completeness: Low
Actors/Campaigns:
Bronze_starlight
Slow_tempest
Winnti
Charming_kitten
Uat-5918
Threats:
Iox_tool
Rakshasa_tool
Credential_harvesting_technique
Cobalt_strike
Gh0st_rat
Powercat
Havoc
Viper
Frpc_tool
Geo:
San francisco, Iranian
ChatGPT TTPs:
T1090, T1572, T1219, T1105, T1071, T1583
IOCs:
File: 3
Soft:
Linux, Microsoft Exchange
Algorithms:
aes, sha256, exhibit
Platforms:
cross-platform
Links:
have more...
09-05-2025
Unmasking Proxy Infrastructure: How to Detect IOX, FRP, Rakshasa Proxies with Hunt.io
https://hunt.io/blog/detect-iox-frp-rakshasa-proxies
Report completeness: Low
Actors/Campaigns:
Bronze_starlight
Slow_tempest
Winnti
Charming_kitten
Uat-5918
Threats:
Iox_tool
Rakshasa_tool
Credential_harvesting_technique
Cobalt_strike
Gh0st_rat
Powercat
Havoc
Viper
Frpc_tool
Geo:
San francisco, Iranian
ChatGPT TTPs:
do not use without manual checkT1090, T1572, T1219, T1105, T1071, T1583
IOCs:
File: 3
Soft:
Linux, Microsoft Exchange
Algorithms:
aes, sha256, exhibit
Platforms:
cross-platform
Links:
https://github.com/fatedier/frphave more...
https://github.com/EddieIvan01/ioxhttps://github.com/Mob2003/rakshasahunt.io
Detecting IOX, FRP, Rakshasa, and Stowaway Proxies Using Hunt.io
This post explores open-source proxy tools commonly used in attacker and red team infrastructure, and shows how defenders can detect IOX, FRP, Rakshasa, and Stowaway at scale using Hunt.io.
CTT Report Hub
#ParsedReport #CompletenessLow 09-05-2025 Unmasking Proxy Infrastructure: How to Detect IOX, FRP, Rakshasa Proxies with Hunt.io https://hunt.io/blog/detect-iox-frp-rakshasa-proxies Report completeness: Low Actors/Campaigns: Bronze_starlight Slow_tempest…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операторы Red team и хакеры используют прокси-серверы, такие как IOX, FRP и Rakshasa, чтобы скрыть свой трафик и избежать обнаружения. Эти инструменты облегчают переадресацию по протоколу TCP/UDP и связаны с различными группами APT для фильтрации данных и их перемещения по скомпрометированным сетям. Мониторинг прокси-серверов может обеспечить критические показатели инфраструктуры злоумышленников и потенциальных угроз.
-----
Операторы Red team используют прокси-серверы для ретрансляции трафика и обхода контроля периметра.
Распространенные прокси-серверы с открытым исходным кодом включают IOX, FRP и Rakshasa.
IOX поддерживает переадресацию TCP/UDP и туннелирование SOCKS5; это скрывает исходные источники трафика.
Emperor Dragonfly (Bronze Starlight) использовала IOX в 2022 году наряду с Cobalt Strike и клавиатурным шпионажем.
Slow Tempest использовала IOX для обеспечения исходящего подключения и фильтрации данных на хостах Windows.
Двоичные файлы IOX можно идентифицировать с помощью поиска по имени файла как для версий Linux, так и для Windows.
Rakshasa, также работающий в Go, обеспечивает гибкую переадресацию TCP-трафика и используется для бокового перемещения.
Earth Baku APT group использовала Rakshasa для поддержания доступа внутри сетей.
Rakshasa имеет жестко запрограммированный сертификат TLS, и обычно используется порт 8883.
Обнаружение Rakshasa может включать мониторинг поведения TLS и HTTP, а также статических полей сертификата.
FRP предоставляет доступ к внутренним службам за барьерами NAT/брандмауэра, поддерживая TCP, UDP, HTTP и HTTPS.
Phosphorus APT group использовала FRP после использования уязвимостей Microsoft Exchange.
UAT-5918 развернул FRP для создания постоянных туннелей из скомпрометированных систем.
Идентификация FRP включает в себя поиск отличительного содержимого файла конфигурации.
Наличие этих прокси-инструментов в различных наборах атак указывает защитникам на возможность компрометации.
Отслеживание развертывания и моделей поведения этих прокси-серверов имеет важное значение для обнаружения угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операторы Red team и хакеры используют прокси-серверы, такие как IOX, FRP и Rakshasa, чтобы скрыть свой трафик и избежать обнаружения. Эти инструменты облегчают переадресацию по протоколу TCP/UDP и связаны с различными группами APT для фильтрации данных и их перемещения по скомпрометированным сетям. Мониторинг прокси-серверов может обеспечить критические показатели инфраструктуры злоумышленников и потенциальных угроз.
-----
Операторы Red team используют прокси-серверы для ретрансляции трафика и обхода контроля периметра.
Распространенные прокси-серверы с открытым исходным кодом включают IOX, FRP и Rakshasa.
IOX поддерживает переадресацию TCP/UDP и туннелирование SOCKS5; это скрывает исходные источники трафика.
Emperor Dragonfly (Bronze Starlight) использовала IOX в 2022 году наряду с Cobalt Strike и клавиатурным шпионажем.
Slow Tempest использовала IOX для обеспечения исходящего подключения и фильтрации данных на хостах Windows.
Двоичные файлы IOX можно идентифицировать с помощью поиска по имени файла как для версий Linux, так и для Windows.
Rakshasa, также работающий в Go, обеспечивает гибкую переадресацию TCP-трафика и используется для бокового перемещения.
Earth Baku APT group использовала Rakshasa для поддержания доступа внутри сетей.
Rakshasa имеет жестко запрограммированный сертификат TLS, и обычно используется порт 8883.
Обнаружение Rakshasa может включать мониторинг поведения TLS и HTTP, а также статических полей сертификата.
FRP предоставляет доступ к внутренним службам за барьерами NAT/брандмауэра, поддерживая TCP, UDP, HTTP и HTTPS.
Phosphorus APT group использовала FRP после использования уязвимостей Microsoft Exchange.
UAT-5918 развернул FRP для создания постоянных туннелей из скомпрометированных систем.
Идентификация FRP включает в себя поиск отличительного содержимого файла конфигурации.
Наличие этих прокси-инструментов в различных наборах атак указывает защитникам на возможность компрометации.
Отслеживание развертывания и моделей поведения этих прокси-серверов имеет важное значение для обнаружения угроз.
#ParsedReport #CompletenessHigh
09-05-2025
Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal
https://www.trendmicro.com/en_au/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html
Report completeness: High
Threats:
Qilin_ransomware
Smokeloader
Netxloader
Process_injection_technique
Process_hacker_tool
Industry:
Telco, Healthcare
Geo:
Russian, Ukrainian, Brazil, Philippines, Netherlands, India
TTPs:
Tactics: 2
Technics: 19
IOCs:
Domain: 3
File: 69
Url: 9
Hash: 6
Soft:
QEMU, VirtualBox, Windows Explorer, Internet Explorer
Algorithms:
aes, gzip, rc4
Functions:
compileMethod, CreateThreadEx
Win API:
SleepEx, OpenProcess, DeleteProcThreadAttributeList, InitializeProcThreadAttributeList, CreateProcessA, GetThreadContext, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, SetThreadContext, have more...
Languages:
rust, powershell
09-05-2025
Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal
https://www.trendmicro.com/en_au/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html
Report completeness: High
Threats:
Qilin_ransomware
Smokeloader
Netxloader
Process_injection_technique
Process_hacker_tool
Industry:
Telco, Healthcare
Geo:
Russian, Ukrainian, Brazil, Philippines, Netherlands, India
TTPs:
Tactics: 2
Technics: 19
IOCs:
Domain: 3
File: 69
Url: 9
Hash: 6
Soft:
QEMU, VirtualBox, Windows Explorer, Internet Explorer
Algorithms:
aes, gzip, rc4
Functions:
compileMethod, CreateThreadEx
Win API:
SleepEx, OpenProcess, DeleteProcThreadAttributeList, InitializeProcThreadAttributeList, CreateProcessA, GetThreadContext, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, SetThreadContext, have more...
Languages:
rust, powershell
Trend Micro
Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal
During our monitoring of Agenda ransomware activities, we uncovered campaigns that made use of the SmokeLoader malware and a new loader we've named NETXLOADER.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-05-2025 Agenda Ransomware Group Adds SmokeLoader and NETXLOADER to Their Arsenal https://www.trendmicro.com/en_au/research/25/e/agenda-ransomware-group-adds-smokeloader-and-netxloader-to-their.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогателей Agenda, используя NETXLOADER и SmokeLoader, нацеливается на такие отрасли, как здравоохранение и финансовый сектор, применяя технологии .NET и методы уклонения для распространения вредоносного ПО и обхода систем обнаружения. Оба загрузчика используют передовые методы противодействия анализу и шифрование для скрытного выполнения полезной нагрузки, маскируя свою активность.
-----
Группа программ-вымогателей Agenda, также известная как Qilin, продемонстрировала заметную эволюцию в своих методах атаки, в частности, благодаря внедрению вредоносного ПО SmokeLoader и недавно идентифицированного загрузчика, получившего название NETXLOADER. Этот новейший загрузчик действует как скрытый шлюз для развертывания вредоносных программ, в том числе программ-вымогателей Agenda, и создает повышенный риск кражи данных и компрометации устройства. Наблюдения за первым кварталом 2025 года показывают, что программа-вымогатель Agenda была нацелена на различные сектора, такие как здравоохранение, технологии, финансовые услуги и телекоммуникации, в разных странах, включая США, Нидерланды, Бразилию, Индию и Филиппины.
NETXLOADER отличается использованием технологии .NET и защищен .NET Reactor 6, что усложняет процесс обратного проектирования. В нем используются стратегические методы обхода, которые используют одноразовые, динамически генерируемые домены для размещения вредоносной полезной нагрузки, часто замаскированной под безопасные веб-сайты. Например, в этих доменах обычно используются случайные имена и домены верхнего уровня с низкой репутацией. Загрузчик внедряет дополнительные вредоносные программы, маскируя имена своих файлов, чтобы они не выделялись из обычного сетевого трафика, что повышает его шансы избежать обнаружения.
Как только NETXLOADER компрометирует систему, он использует API для расшифровки и выполнения полезной информации в памяти. Этот алгоритм выполнения позволяет избежать традиционного обнаружения на основе файлов, поскольку он может предоставлять модульные функции вредоносного ПО, включая программы-вымогатели и похитители информации. В отслеживаемых кампаниях NETXLOADER использовался как для развертывания программ-вымогателей Agenda, так и для SmokeLoader.
Вредоносная программа SmokeLoader демонстрирует устойчивую тактику уклонения, в том числе передовые методы антианализа, которые имеют лишь незначительные изменения по сравнению с предыдущими версиями. Она использует маневр защиты от дизассемблирования, известный как "непрозрачный предикат", который вводит дизассемблеры в заблуждение и приводит к созданию ошибочного кода. SmokeLoader также выполняет тщательную проверку, чтобы убедиться, что он работает в поддерживаемых средах Windows, и определяет язык системы. Если программа обнаруживает русскоязычную среду, она прекращает выполнение, чтобы избежать обнаружения местными властями.
SmokeLoader работает скрытно, внедряясь в процесс Windows Explorer, создавая разделы общей памяти для облегчения следующего этапа выполнения. После успешного внедрения в целевой процесс он создает отдельные потоки для мониторинга процесса и проверки заголовков окон. Любые средства анализа, обнаруженные SmokeLoader, немедленно удаляются. Вредоносная программа взаимодействует со своими серверами управления (C&C), используя зашифрованные каналы для передачи команд, хотя в ходе анализа было обнаружено, что C&C находится в автономном режиме.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогателей Agenda, используя NETXLOADER и SmokeLoader, нацеливается на такие отрасли, как здравоохранение и финансовый сектор, применяя технологии .NET и методы уклонения для распространения вредоносного ПО и обхода систем обнаружения. Оба загрузчика используют передовые методы противодействия анализу и шифрование для скрытного выполнения полезной нагрузки, маскируя свою активность.
-----
Группа программ-вымогателей Agenda, также известная как Qilin, продемонстрировала заметную эволюцию в своих методах атаки, в частности, благодаря внедрению вредоносного ПО SmokeLoader и недавно идентифицированного загрузчика, получившего название NETXLOADER. Этот новейший загрузчик действует как скрытый шлюз для развертывания вредоносных программ, в том числе программ-вымогателей Agenda, и создает повышенный риск кражи данных и компрометации устройства. Наблюдения за первым кварталом 2025 года показывают, что программа-вымогатель Agenda была нацелена на различные сектора, такие как здравоохранение, технологии, финансовые услуги и телекоммуникации, в разных странах, включая США, Нидерланды, Бразилию, Индию и Филиппины.
NETXLOADER отличается использованием технологии .NET и защищен .NET Reactor 6, что усложняет процесс обратного проектирования. В нем используются стратегические методы обхода, которые используют одноразовые, динамически генерируемые домены для размещения вредоносной полезной нагрузки, часто замаскированной под безопасные веб-сайты. Например, в этих доменах обычно используются случайные имена и домены верхнего уровня с низкой репутацией. Загрузчик внедряет дополнительные вредоносные программы, маскируя имена своих файлов, чтобы они не выделялись из обычного сетевого трафика, что повышает его шансы избежать обнаружения.
Как только NETXLOADER компрометирует систему, он использует API для расшифровки и выполнения полезной информации в памяти. Этот алгоритм выполнения позволяет избежать традиционного обнаружения на основе файлов, поскольку он может предоставлять модульные функции вредоносного ПО, включая программы-вымогатели и похитители информации. В отслеживаемых кампаниях NETXLOADER использовался как для развертывания программ-вымогателей Agenda, так и для SmokeLoader.
Вредоносная программа SmokeLoader демонстрирует устойчивую тактику уклонения, в том числе передовые методы антианализа, которые имеют лишь незначительные изменения по сравнению с предыдущими версиями. Она использует маневр защиты от дизассемблирования, известный как "непрозрачный предикат", который вводит дизассемблеры в заблуждение и приводит к созданию ошибочного кода. SmokeLoader также выполняет тщательную проверку, чтобы убедиться, что он работает в поддерживаемых средах Windows, и определяет язык системы. Если программа обнаруживает русскоязычную среду, она прекращает выполнение, чтобы избежать обнаружения местными властями.
SmokeLoader работает скрытно, внедряясь в процесс Windows Explorer, создавая разделы общей памяти для облегчения следующего этапа выполнения. После успешного внедрения в целевой процесс он создает отдельные потоки для мониторинга процесса и проверки заголовков окон. Любые средства анализа, обнаруженные SmokeLoader, немедленно удаляются. Вредоносная программа взаимодействует со своими серверами управления (C&C), используя зашифрованные каналы для передачи команд, хотя в ходе анализа было обнаружено, что C&C находится в автономном режиме.
#ParsedReport #CompletenessLow
09-05-2025
Classic Rock: Hunting a Botnet that preys on the Old
https://blog.lumen.com/black-lotus-labs-helps-demolish-major-criminal-proxy-network/
Report completeness: Low
Threats:
Faceless_tool
Nsocks_tool
Password_spray_technique
Limpopo_ransomware
Victims:
Iot devices, Eol devices, Soho devices, Residential ip space
Industry:
Iot
Geo:
Ecuador, Turkey, Canada, Dutch, Turkish
ChatGPT TTPs:
T1090, T1105, T1071
IOCs:
IP: 7
Soft:
Twitter
Links:
09-05-2025
Classic Rock: Hunting a Botnet that preys on the Old
https://blog.lumen.com/black-lotus-labs-helps-demolish-major-criminal-proxy-network/
Report completeness: Low
Threats:
Faceless_tool
Nsocks_tool
Password_spray_technique
Limpopo_ransomware
Victims:
Iot devices, Eol devices, Soho devices, Residential ip space
Industry:
Iot
Geo:
Ecuador, Turkey, Canada, Dutch, Turkish
ChatGPT TTPs:
do not use without manual checkT1090, T1105, T1071
IOCs:
IP: 7
Soft:
Links:
https://github.com/blacklotuslabs/IOCs/blob/main/socks\_IOCs.txtLumen Blog
Classic Rock: Hunting a Botnet that preys on the Old
Lumen has partnered w/ federal and int’l law enforcement to help take down a criminal proxy network and protect the internet
CTT Report Hub
#ParsedReport #CompletenessLow 09-05-2025 Classic Rock: Hunting a Botnet that preys on the Old https://blog.lumen.com/black-lotus-labs-helps-demolish-major-criminal-proxy-network/ Report completeness: Low Threats: Faceless_tool Nsocks_tool Password_spray_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Криминальная прокси-сеть, нацеленная на Интернет вещей и устройства с истекшим сроком службы, действует с 2004 года, создавая ботнет, который обеспечивает анонимность для незаконной деятельности. Эта сеть, работающая в основном через турецкие командно-контрольные серверы, использует неподдерживаемые устройства и предлагает прокси-сервисы с минимальными барьерами, что усложняет обнаружение и увеличивает риски для различных хакеров, таких как DDoS-атаки и использование данных.
-----
Лаборатория Black Lotus Labs компании Lumen в сотрудничестве с Министерством юстиции и Национальной полицией Нидерландов отслеживает преступную сеть посредников, которая, как сообщается, действует с 2004 года. Эта сеть в первую очередь нацелена на устройства Интернета вещей (IoT) и с истекшим сроком службы (EoL), что позволяет ей создать ботнет, обеспечивающий анонимность для различных вредоносных действий. Телеметрические данные Lumen показывают, что в среднем 1000 уникальных ботов еженедельно подключаются к серверам управления (C2), расположенным в Турции, при этом большинство жертв находятся в Соединенных Штатах, за которыми следуют Канада и Эквадор.
Служба прокси-серверов использовала устройства, которые больше не поддерживаются их производителями, что делало их уязвимыми для использования с помощью устаревших вредоносных программ. Хотя операторы заявляют, что ежедневно число активных прокси-серверов превышает 7000, на самом деле еженедельно регистрируется около 1000 устройств, работающих в более чем 80 странах. Это несоответствие указывает на то, что заявленный размер может быть завышен для привлечения потенциальных пользователей. Использование локальных IP-адресов усложняет задачу обнаружения, поскольку только около 10% этих прокси-серверов помечаются такими инструментами, как VirusTotal, как вредоносные. Анонимность, обеспечиваемая этими прокси-серверами, поддерживает различные незаконные действия, включая мошенничество с рекламой, распределенные атаки типа "Отказ в обслуживании" (DDoS), попытки использования грубой силы и использование данных.
Жертвы обычно подключаются к турецкой инфраструктуре C2, состоящей из пяти серверов, четыре из которых работают на порту 80, а один - на UDP-порту 1443, для получения трафика без отправки чего-либо взамен, что подразумевает функцию хранения данных жертв. После оплаты пользователи получают доступ к IP-адресу прокси-сервера на 24 часа, в течение которых они получают истинный IP-адрес и порт, что повышает вероятность взлома систем мониторинга. Примечательно, что низкий барьер для входа, не требующий аутентификации, расширяет круг злоумышленников, способных использовать эти сервисы, усиливая потенциальный вред сети.
Учитывая постоянную угрозу, исходящую от таких прокси-сервисов, в частности, из-за использования устройств Интернета вещей и других незащищенных технологий, защитникам рекомендуется отслеживать нерегулярные попытки входа в систему с, казалось бы, безобидных IP-адресов, которые могут быть частью более масштабных атак, маскируемых этими прокси. Принятие упреждающих мер, таких как обновление защиты от известных открытых прокси-серверов и использование передовых средств контроля периметра сети, может снизить риски, связанные с этой преступной деятельностью. Продолжающееся сотрудничество Lumen с правоохранительными органами направлено на разрушение подобных сетей для усиления мер кибербезопасности во всем мире.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Криминальная прокси-сеть, нацеленная на Интернет вещей и устройства с истекшим сроком службы, действует с 2004 года, создавая ботнет, который обеспечивает анонимность для незаконной деятельности. Эта сеть, работающая в основном через турецкие командно-контрольные серверы, использует неподдерживаемые устройства и предлагает прокси-сервисы с минимальными барьерами, что усложняет обнаружение и увеличивает риски для различных хакеров, таких как DDoS-атаки и использование данных.
-----
Лаборатория Black Lotus Labs компании Lumen в сотрудничестве с Министерством юстиции и Национальной полицией Нидерландов отслеживает преступную сеть посредников, которая, как сообщается, действует с 2004 года. Эта сеть в первую очередь нацелена на устройства Интернета вещей (IoT) и с истекшим сроком службы (EoL), что позволяет ей создать ботнет, обеспечивающий анонимность для различных вредоносных действий. Телеметрические данные Lumen показывают, что в среднем 1000 уникальных ботов еженедельно подключаются к серверам управления (C2), расположенным в Турции, при этом большинство жертв находятся в Соединенных Штатах, за которыми следуют Канада и Эквадор.
Служба прокси-серверов использовала устройства, которые больше не поддерживаются их производителями, что делало их уязвимыми для использования с помощью устаревших вредоносных программ. Хотя операторы заявляют, что ежедневно число активных прокси-серверов превышает 7000, на самом деле еженедельно регистрируется около 1000 устройств, работающих в более чем 80 странах. Это несоответствие указывает на то, что заявленный размер может быть завышен для привлечения потенциальных пользователей. Использование локальных IP-адресов усложняет задачу обнаружения, поскольку только около 10% этих прокси-серверов помечаются такими инструментами, как VirusTotal, как вредоносные. Анонимность, обеспечиваемая этими прокси-серверами, поддерживает различные незаконные действия, включая мошенничество с рекламой, распределенные атаки типа "Отказ в обслуживании" (DDoS), попытки использования грубой силы и использование данных.
Жертвы обычно подключаются к турецкой инфраструктуре C2, состоящей из пяти серверов, четыре из которых работают на порту 80, а один - на UDP-порту 1443, для получения трафика без отправки чего-либо взамен, что подразумевает функцию хранения данных жертв. После оплаты пользователи получают доступ к IP-адресу прокси-сервера на 24 часа, в течение которых они получают истинный IP-адрес и порт, что повышает вероятность взлома систем мониторинга. Примечательно, что низкий барьер для входа, не требующий аутентификации, расширяет круг злоумышленников, способных использовать эти сервисы, усиливая потенциальный вред сети.
Учитывая постоянную угрозу, исходящую от таких прокси-сервисов, в частности, из-за использования устройств Интернета вещей и других незащищенных технологий, защитникам рекомендуется отслеживать нерегулярные попытки входа в систему с, казалось бы, безобидных IP-адресов, которые могут быть частью более масштабных атак, маскируемых этими прокси. Принятие упреждающих мер, таких как обновление защиты от известных открытых прокси-серверов и использование передовых средств контроля периметра сети, может снизить риски, связанные с этой преступной деятельностью. Продолжающееся сотрудничество Lumen с правоохранительными органами направлено на разрушение подобных сетей для усиления мер кибербезопасности во всем мире.
#ParsedReport #CompletenessHigh
09-05-2025
APT36-Style ClickFix Attack Spoofs Indian Ministry to Target Windows & Linux
https://hunt.io/blog/apt36-clickfix-campaign-indian-ministry-of-defence
Report completeness: High
Actors/Campaigns:
Transparenttribe
Threats:
Clickfix_technique
Httrack_tool
Typosquatting_technique
Industry:
Military, Government
Geo:
Pakistan, India, Indian
ChatGPT TTPs:
T1566, T1059, T1204, T1129, T1132
IOCs:
Url: 3
Domain: 5
File: 5
IP: 2
Hash: 1
Soft:
Linux, curl
Languages:
javascript, php
Platforms:
cross-platform
09-05-2025
APT36-Style ClickFix Attack Spoofs Indian Ministry to Target Windows & Linux
https://hunt.io/blog/apt36-clickfix-campaign-indian-ministry-of-defence
Report completeness: High
Actors/Campaigns:
Transparenttribe
Threats:
Clickfix_technique
Httrack_tool
Typosquatting_technique
Industry:
Military, Government
Geo:
Pakistan, India, Indian
ChatGPT TTPs:
do not use without manual checkT1566, T1059, T1204, T1129, T1132
IOCs:
Url: 3
Domain: 5
File: 5
IP: 2
Hash: 1
Soft:
Linux, curl
Languages:
javascript, php
Platforms:
cross-platform
hunt.io
APT36-Linked ClickFix Campaign Spoofs Indian Ministry of Defence, Targets Windows & Linux Users
APT36-style phishing campaign mimics India’s Ministry of Defence to drop malware on Windows and Linux via spoofed press releases and HTA payloads.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-05-2025 APT36-Style ClickFix Attack Spoofs Indian Ministry to Target Windows & Linux https://hunt.io/blog/apt36-clickfix-campaign-indian-ministry-of-defence Report completeness: High Actors/Campaigns: Transparenttribe…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры, имитирующие APT36, использовали бренд Министерства обороны Индии для развертывания кроссплатформенного вредоносного ПО через клонированные веб-сайты. Они использовали тактику социальной инженерии, адаптированную к операционной системе, выполняя сценарии, которые подготавливают к утечке данных и маскируют вредоносные действия.
-----
хакеры использовали тактику, напоминающую тактику группы APT36, используя официальные изображения и фирменный знак Министерства обороны Индии для развертывания кроссплатформенного вредоносного ПО в рамках кампании, напоминающей атаки ClickFix. Этот подход предполагает создание мошеннических веб-сайтов, которые полностью имитируют правительственные ресурсы, используя взломанный домен для размещения вредоносного контента. Ярким примером, на который ссылается Hunt.io, был домен email.gov.in.drdosurvey.info, который воспроизводил визуальные элементы архива официальных пресс-релизов Министерства обороны.
Операция начинается с того, что пользователи обнаруживают клонированную веб-страницу, созданную с использованием HTTrack, инструмента для копирования веб-сайтов, с метаданными, указывающими на то, что клонирование произошло в марте 2025 года. При взаимодействии пользователи подвергаются действию схемы социальной инженерии в стиле ClickFix, которая ведет их по индивидуальному пути, основанному на их операционной системе. Для пользователей Linux на поддельной странице отображается интерфейс с использованием капчи, который выдает себя за “Я не ребот”, что потенциально позволяет избежать обнаружения. Здесь выполняется скрипт (mapeal.sh), который не вызывает заметного вредоносного поведения, но потенциально подготавливает к утечке данных в будущем.
Пользователи Windows сталкиваются с другим интерфейсом, который перенаправляет их на страницу, имитирующую правительственное оповещение, что создает впечатление подлинности. Нажатие для продолжения запускает функцию JavaScript, которая копирует вредоносную команду, предназначенную для выполнения через mshta.exe, которая запускает удаленный скрипт с различными помехами, чтобы избежать анализа. Во время этого процесса пользователи остаются в неведении о вредоносных действиях, поскольку им показывают поддельный PDF-файл, напоминающий подлинные документы Министерства обороны Индии.
К показателям этой операции относятся признаки регистрации, связанные с вредоносной активностью, такие как домены, имитирующие поддомены правительства Индии, и использование Namecheap в качестве регистратора. Преднамеренное включение орфографических ошибок в запросы указывает на цель обойти механизмы обнаружения шаблонов. Методология воплощает в себе кроссплатформенную доставку с использованием команд, выполняемых с помощью функций буфера обмена как в системах Windows, так и в Linux, что обеспечивает гибкий промежуточный подход.
Несмотря на то, что точная идентификация является сложной задачей, стратегия кампании отражает характеристики, характерные для APT36, группы, известной тем, что она нацелена на правительственные учреждения Индии и использует методы доставки на основе HTA. Кампания успешно манипулирует доверием, используя обманчивый брендинг и простые способы выполнения, адаптированные к различным операционным системам, демонстрируя адаптивность хакеров и их намерение использовать знакомые тактики. Это подчеркивает необходимость того, чтобы защитники были бдительны в отношении конкретных признаков, таких как поддельные домены и операции с буфером обмена, поскольку они могут указывать на начало более масштабных вредоносных кампаний.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры, имитирующие APT36, использовали бренд Министерства обороны Индии для развертывания кроссплатформенного вредоносного ПО через клонированные веб-сайты. Они использовали тактику социальной инженерии, адаптированную к операционной системе, выполняя сценарии, которые подготавливают к утечке данных и маскируют вредоносные действия.
-----
хакеры использовали тактику, напоминающую тактику группы APT36, используя официальные изображения и фирменный знак Министерства обороны Индии для развертывания кроссплатформенного вредоносного ПО в рамках кампании, напоминающей атаки ClickFix. Этот подход предполагает создание мошеннических веб-сайтов, которые полностью имитируют правительственные ресурсы, используя взломанный домен для размещения вредоносного контента. Ярким примером, на который ссылается Hunt.io, был домен email.gov.in.drdosurvey.info, который воспроизводил визуальные элементы архива официальных пресс-релизов Министерства обороны.
Операция начинается с того, что пользователи обнаруживают клонированную веб-страницу, созданную с использованием HTTrack, инструмента для копирования веб-сайтов, с метаданными, указывающими на то, что клонирование произошло в марте 2025 года. При взаимодействии пользователи подвергаются действию схемы социальной инженерии в стиле ClickFix, которая ведет их по индивидуальному пути, основанному на их операционной системе. Для пользователей Linux на поддельной странице отображается интерфейс с использованием капчи, который выдает себя за “Я не ребот”, что потенциально позволяет избежать обнаружения. Здесь выполняется скрипт (mapeal.sh), который не вызывает заметного вредоносного поведения, но потенциально подготавливает к утечке данных в будущем.
Пользователи Windows сталкиваются с другим интерфейсом, который перенаправляет их на страницу, имитирующую правительственное оповещение, что создает впечатление подлинности. Нажатие для продолжения запускает функцию JavaScript, которая копирует вредоносную команду, предназначенную для выполнения через mshta.exe, которая запускает удаленный скрипт с различными помехами, чтобы избежать анализа. Во время этого процесса пользователи остаются в неведении о вредоносных действиях, поскольку им показывают поддельный PDF-файл, напоминающий подлинные документы Министерства обороны Индии.
К показателям этой операции относятся признаки регистрации, связанные с вредоносной активностью, такие как домены, имитирующие поддомены правительства Индии, и использование Namecheap в качестве регистратора. Преднамеренное включение орфографических ошибок в запросы указывает на цель обойти механизмы обнаружения шаблонов. Методология воплощает в себе кроссплатформенную доставку с использованием команд, выполняемых с помощью функций буфера обмена как в системах Windows, так и в Linux, что обеспечивает гибкий промежуточный подход.
Несмотря на то, что точная идентификация является сложной задачей, стратегия кампании отражает характеристики, характерные для APT36, группы, известной тем, что она нацелена на правительственные учреждения Индии и использует методы доставки на основе HTA. Кампания успешно манипулирует доверием, используя обманчивый брендинг и простые способы выполнения, адаптированные к различным операционным системам, демонстрируя адаптивность хакеров и их намерение использовать знакомые тактики. Это подчеркивает необходимость того, чтобы защитники были бдительны в отношении конкретных признаков, таких как поддельные домены и операции с буфером обмена, поскольку они могут указывать на начало более масштабных вредоносных кампаний.
#ParsedReport #CompletenessLow
09-05-2025
The Good, the Bad and the Ugly in Cybersecurity Week 19
https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-19-6/
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire (motivation: cyber_criminal)
Freedrain (motivation: cyber_criminal)
Victims:
Digital wallets, Powerschool, Individual school districts, Crypto holders
Industry:
Healthcare
Geo:
Poland, Canada, German, Dutch, Germany, Indian, Polish, Netherlands
ChatGPT TTPs:
T1498, T1078, T1566, T1557
Links:
09-05-2025
The Good, the Bad and the Ugly in Cybersecurity Week 19
https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-19-6/
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire (motivation: cyber_criminal)
Freedrain (motivation: cyber_criminal)
Victims:
Digital wallets, Powerschool, Individual school districts, Crypto holders
Industry:
Healthcare
Geo:
Poland, Canada, German, Dutch, Germany, Indian, Polish, Netherlands
ChatGPT TTPs:
do not use without manual checkT1498, T1078, T1566, T1557
Links:
https://github.com/Validin/indicators/tree/master/FreeDrainSentinelOne
The Good, the Bad and the Ugly in Cybersecurity – Week 19
Police arrest 4 linked to DDoS networks, PowerSchool attackers extort school districts, and FreeDrain abuses SEO, AI to drain crypto wallets.
CTT Report Hub
#ParsedReport #CompletenessLow 09-05-2025 The Good, the Bad and the Ugly in Cybersecurity Week 19 https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-19-6/ Report completeness: Low Actors/Campaigns: Ddos-for-hire (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Польские власти ликвидировали крупнейшие сети, использующие DDoS-атаки по найму, в то время как поставщик образовательного программного обеспечения PowerSchool столкнулся с утечкой конфиденциальной информации. Глобальная фишинговая кампания FreeDrain нацелена на пользователей криптовалют с помощью тактики SEO, перенаправляя жертв на мошеннические сайты для кражи учетных данных кошелька.
-----
Недавние события в области хакеров свидетельствуют о значительном подавлении атак на сети, использующие DDoS-атаки по найму, и эскалации тактики вымогательства, нацеленной на образовательные учреждения, наряду с повсеместной фишинговой кампанией, затрагивающей пользователей криптовалют.
Польские власти демонтировали шесть крупных платформ для DDoS-атак, включая Cfxapi и jetstress, в рамках скоординированной международной операции, получившей название Operation PowerOFF. Эти платформы, маскирующиеся под законные инструменты тестирования, предоставляли пользователям недорогие средства для проведения распределенных атак типа "Отказ в обслуживании" (DDoS). Европол отметил, что для работы с этими сервисами требовались минимальные технические знания, что позволяло любому, у кого было подключение к Интернету, напрямую атаковать веб-сайты. В результате этой операции в Польше были арестованы четверо подозреваемых, в то время как власти США наложили арест на девять связанных с ними доменов. Одновременно правоохранительные органы Германии активно выявляют других подозреваемых. Успешное прерывание работы служб DDoS знаменует собой важный шаг в сокращении оперативных возможностей этих киберпреступных рынков.
В ходе другого инцидента поставщик образовательного программного обеспечения PowerSchool столкнулся с серьезными последствиями после утечки данных, связанной со взломом учетных данных на его портале поддержки. В результате взлома была раскрыта конфиденциальная информация более чем 6500 школьных округов, включая номера социального страхования и информацию о состоянии здоровья учащихся и преподавателей. Этот инцидент побудил PowerSchool сообщить о нападении в правоохранительные органы и предложить бесплатный кредитный мониторинг пострадавшим лицам, особенно в Северной Каролине и Торонто.
В дополнение к этим нарушениям безопасности была выявлена глобальная фишинговая операция, известная как FreeDrain, использующая тактику поисковой оптимизации (SEO) и бесплатные услуги облачного хостинга. Кампания нацелена на жертв, которые ищут информацию о криптовалютных кошельках, размещая вредоносные ссылки в верхней части результатов поиска, что приводит пользователей на ложные, но заслуживающие доверия целевые страницы. Затем жертвы перенаправляются на фишинговые сайты, имитирующие законные кошельки, где они непреднамеренно раскрывают начальные фразы своего кошелька, что позволяет злоумышленникам быстро опустошить их счета. Кампания FreeDrain использует методы рассылки спама для манипулирования рейтингами SEO и, возможно, использует инструменты искусственного интеллекта для создания контента. Исследования показывают, что кампания проводится как минимум с 2022 года, при этом в середине прошлого года активность заметно возросла, а присутствие на нескольких бесплатных хостинговых платформах сохраняется.
Эти инциденты подчеркивают изменение тактики киберпреступников, подчеркивая растущую изощренность атак, которые используют искусственный интеллект, SEO и установленные облачные сервисы для использования уязвимостей как в институциональном, так и в индивидуальном контексте. Существует острая потребность в платформах свободного уровня для улучшения обнаружения злоупотреблений, совершенствования механизмов отчетности и более тесного сотрудничества с исследователями, чтобы противостоять этим развивающимся угрозам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Польские власти ликвидировали крупнейшие сети, использующие DDoS-атаки по найму, в то время как поставщик образовательного программного обеспечения PowerSchool столкнулся с утечкой конфиденциальной информации. Глобальная фишинговая кампания FreeDrain нацелена на пользователей криптовалют с помощью тактики SEO, перенаправляя жертв на мошеннические сайты для кражи учетных данных кошелька.
-----
Недавние события в области хакеров свидетельствуют о значительном подавлении атак на сети, использующие DDoS-атаки по найму, и эскалации тактики вымогательства, нацеленной на образовательные учреждения, наряду с повсеместной фишинговой кампанией, затрагивающей пользователей криптовалют.
Польские власти демонтировали шесть крупных платформ для DDoS-атак, включая Cfxapi и jetstress, в рамках скоординированной международной операции, получившей название Operation PowerOFF. Эти платформы, маскирующиеся под законные инструменты тестирования, предоставляли пользователям недорогие средства для проведения распределенных атак типа "Отказ в обслуживании" (DDoS). Европол отметил, что для работы с этими сервисами требовались минимальные технические знания, что позволяло любому, у кого было подключение к Интернету, напрямую атаковать веб-сайты. В результате этой операции в Польше были арестованы четверо подозреваемых, в то время как власти США наложили арест на девять связанных с ними доменов. Одновременно правоохранительные органы Германии активно выявляют других подозреваемых. Успешное прерывание работы служб DDoS знаменует собой важный шаг в сокращении оперативных возможностей этих киберпреступных рынков.
В ходе другого инцидента поставщик образовательного программного обеспечения PowerSchool столкнулся с серьезными последствиями после утечки данных, связанной со взломом учетных данных на его портале поддержки. В результате взлома была раскрыта конфиденциальная информация более чем 6500 школьных округов, включая номера социального страхования и информацию о состоянии здоровья учащихся и преподавателей. Этот инцидент побудил PowerSchool сообщить о нападении в правоохранительные органы и предложить бесплатный кредитный мониторинг пострадавшим лицам, особенно в Северной Каролине и Торонто.
В дополнение к этим нарушениям безопасности была выявлена глобальная фишинговая операция, известная как FreeDrain, использующая тактику поисковой оптимизации (SEO) и бесплатные услуги облачного хостинга. Кампания нацелена на жертв, которые ищут информацию о криптовалютных кошельках, размещая вредоносные ссылки в верхней части результатов поиска, что приводит пользователей на ложные, но заслуживающие доверия целевые страницы. Затем жертвы перенаправляются на фишинговые сайты, имитирующие законные кошельки, где они непреднамеренно раскрывают начальные фразы своего кошелька, что позволяет злоумышленникам быстро опустошить их счета. Кампания FreeDrain использует методы рассылки спама для манипулирования рейтингами SEO и, возможно, использует инструменты искусственного интеллекта для создания контента. Исследования показывают, что кампания проводится как минимум с 2022 года, при этом в середине прошлого года активность заметно возросла, а присутствие на нескольких бесплатных хостинговых платформах сохраняется.
Эти инциденты подчеркивают изменение тактики киберпреступников, подчеркивая растущую изощренность атак, которые используют искусственный интеллект, SEO и установленные облачные сервисы для использования уязвимостей как в институциональном, так и в индивидуальном контексте. Существует острая потребность в платформах свободного уровня для улучшения обнаружения злоупотреблений, совершенствования механизмов отчетности и более тесного сотрудничества с исследователями, чтобы противостоять этим развивающимся угрозам.