CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
09-05-2025

Classic Rock: Hunting a Botnet that preys on the Old

https://blog.lumen.com/black-lotus-labs-helps-demolish-major-criminal-proxy-network/

Report completeness: Low

Threats:
Faceless_tool
Nsocks_tool
Password_spray_technique
Limpopo_ransomware

Victims:
Iot devices, Eol devices, Soho devices, Residential ip space

Industry:
Iot

Geo:
Ecuador, Turkey, Canada, Dutch, Turkish

ChatGPT TTPs:
do not use without manual check
T1090, T1105, T1071

IOCs:
IP: 7

Soft:
Twitter

Links:
https://github.com/blacklotuslabs/IOCs/blob/main/socks\_IOCs.txt
CTT Report Hub
#ParsedReport #CompletenessLow 09-05-2025 Classic Rock: Hunting a Botnet that preys on the Old https://blog.lumen.com/black-lotus-labs-helps-demolish-major-criminal-proxy-network/ Report completeness: Low Threats: Faceless_tool Nsocks_tool Password_spray_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Криминальная прокси-сеть, нацеленная на Интернет вещей и устройства с истекшим сроком службы, действует с 2004 года, создавая ботнет, который обеспечивает анонимность для незаконной деятельности. Эта сеть, работающая в основном через турецкие командно-контрольные серверы, использует неподдерживаемые устройства и предлагает прокси-сервисы с минимальными барьерами, что усложняет обнаружение и увеличивает риски для различных хакеров, таких как DDoS-атаки и использование данных.
-----

Лаборатория Black Lotus Labs компании Lumen в сотрудничестве с Министерством юстиции и Национальной полицией Нидерландов отслеживает преступную сеть посредников, которая, как сообщается, действует с 2004 года. Эта сеть в первую очередь нацелена на устройства Интернета вещей (IoT) и с истекшим сроком службы (EoL), что позволяет ей создать ботнет, обеспечивающий анонимность для различных вредоносных действий. Телеметрические данные Lumen показывают, что в среднем 1000 уникальных ботов еженедельно подключаются к серверам управления (C2), расположенным в Турции, при этом большинство жертв находятся в Соединенных Штатах, за которыми следуют Канада и Эквадор.

Служба прокси-серверов использовала устройства, которые больше не поддерживаются их производителями, что делало их уязвимыми для использования с помощью устаревших вредоносных программ. Хотя операторы заявляют, что ежедневно число активных прокси-серверов превышает 7000, на самом деле еженедельно регистрируется около 1000 устройств, работающих в более чем 80 странах. Это несоответствие указывает на то, что заявленный размер может быть завышен для привлечения потенциальных пользователей. Использование локальных IP-адресов усложняет задачу обнаружения, поскольку только около 10% этих прокси-серверов помечаются такими инструментами, как VirusTotal, как вредоносные. Анонимность, обеспечиваемая этими прокси-серверами, поддерживает различные незаконные действия, включая мошенничество с рекламой, распределенные атаки типа "Отказ в обслуживании" (DDoS), попытки использования грубой силы и использование данных.

Жертвы обычно подключаются к турецкой инфраструктуре C2, состоящей из пяти серверов, четыре из которых работают на порту 80, а один - на UDP-порту 1443, для получения трафика без отправки чего-либо взамен, что подразумевает функцию хранения данных жертв. После оплаты пользователи получают доступ к IP-адресу прокси-сервера на 24 часа, в течение которых они получают истинный IP-адрес и порт, что повышает вероятность взлома систем мониторинга. Примечательно, что низкий барьер для входа, не требующий аутентификации, расширяет круг злоумышленников, способных использовать эти сервисы, усиливая потенциальный вред сети.

Учитывая постоянную угрозу, исходящую от таких прокси-сервисов, в частности, из-за использования устройств Интернета вещей и других незащищенных технологий, защитникам рекомендуется отслеживать нерегулярные попытки входа в систему с, казалось бы, безобидных IP-адресов, которые могут быть частью более масштабных атак, маскируемых этими прокси. Принятие упреждающих мер, таких как обновление защиты от известных открытых прокси-серверов и использование передовых средств контроля периметра сети, может снизить риски, связанные с этой преступной деятельностью. Продолжающееся сотрудничество Lumen с правоохранительными органами направлено на разрушение подобных сетей для усиления мер кибербезопасности во всем мире.
#ParsedReport #CompletenessHigh
09-05-2025

APT36-Style ClickFix Attack Spoofs Indian Ministry to Target Windows & Linux

https://hunt.io/blog/apt36-clickfix-campaign-indian-ministry-of-defence

Report completeness: High

Actors/Campaigns:
Transparenttribe

Threats:
Clickfix_technique
Httrack_tool
Typosquatting_technique

Industry:
Military, Government

Geo:
Pakistan, India, Indian

ChatGPT TTPs:
do not use without manual check
T1566, T1059, T1204, T1129, T1132

IOCs:
Url: 3
Domain: 5
File: 5
IP: 2
Hash: 1

Soft:
Linux, curl

Languages:
javascript, php

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 09-05-2025 APT36-Style ClickFix Attack Spoofs Indian Ministry to Target Windows & Linux https://hunt.io/blog/apt36-clickfix-campaign-indian-ministry-of-defence Report completeness: High Actors/Campaigns: Transparenttribe…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
хакеры, имитирующие APT36, использовали бренд Министерства обороны Индии для развертывания кроссплатформенного вредоносного ПО через клонированные веб-сайты. Они использовали тактику социальной инженерии, адаптированную к операционной системе, выполняя сценарии, которые подготавливают к утечке данных и маскируют вредоносные действия.
-----

хакеры использовали тактику, напоминающую тактику группы APT36, используя официальные изображения и фирменный знак Министерства обороны Индии для развертывания кроссплатформенного вредоносного ПО в рамках кампании, напоминающей атаки ClickFix. Этот подход предполагает создание мошеннических веб-сайтов, которые полностью имитируют правительственные ресурсы, используя взломанный домен для размещения вредоносного контента. Ярким примером, на который ссылается Hunt.io, был домен email.gov.in.drdosurvey.info, который воспроизводил визуальные элементы архива официальных пресс-релизов Министерства обороны.

Операция начинается с того, что пользователи обнаруживают клонированную веб-страницу, созданную с использованием HTTrack, инструмента для копирования веб-сайтов, с метаданными, указывающими на то, что клонирование произошло в марте 2025 года. При взаимодействии пользователи подвергаются действию схемы социальной инженерии в стиле ClickFix, которая ведет их по индивидуальному пути, основанному на их операционной системе. Для пользователей Linux на поддельной странице отображается интерфейс с использованием капчи, который выдает себя за “Я не ребот”, что потенциально позволяет избежать обнаружения. Здесь выполняется скрипт (mapeal.sh), который не вызывает заметного вредоносного поведения, но потенциально подготавливает к утечке данных в будущем.

Пользователи Windows сталкиваются с другим интерфейсом, который перенаправляет их на страницу, имитирующую правительственное оповещение, что создает впечатление подлинности. Нажатие для продолжения запускает функцию JavaScript, которая копирует вредоносную команду, предназначенную для выполнения через mshta.exe, которая запускает удаленный скрипт с различными помехами, чтобы избежать анализа. Во время этого процесса пользователи остаются в неведении о вредоносных действиях, поскольку им показывают поддельный PDF-файл, напоминающий подлинные документы Министерства обороны Индии.

К показателям этой операции относятся признаки регистрации, связанные с вредоносной активностью, такие как домены, имитирующие поддомены правительства Индии, и использование Namecheap в качестве регистратора. Преднамеренное включение орфографических ошибок в запросы указывает на цель обойти механизмы обнаружения шаблонов. Методология воплощает в себе кроссплатформенную доставку с использованием команд, выполняемых с помощью функций буфера обмена как в системах Windows, так и в Linux, что обеспечивает гибкий промежуточный подход.

Несмотря на то, что точная идентификация является сложной задачей, стратегия кампании отражает характеристики, характерные для APT36, группы, известной тем, что она нацелена на правительственные учреждения Индии и использует методы доставки на основе HTA. Кампания успешно манипулирует доверием, используя обманчивый брендинг и простые способы выполнения, адаптированные к различным операционным системам, демонстрируя адаптивность хакеров и их намерение использовать знакомые тактики. Это подчеркивает необходимость того, чтобы защитники были бдительны в отношении конкретных признаков, таких как поддельные домены и операции с буфером обмена, поскольку они могут указывать на начало более масштабных вредоносных кампаний.
#ParsedReport #CompletenessLow
09-05-2025

The Good, the Bad and the Ugly in Cybersecurity Week 19

https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-19-6/

Report completeness: Low

Actors/Campaigns:
Ddos-for-hire (motivation: cyber_criminal)
Freedrain (motivation: cyber_criminal)

Victims:
Digital wallets, Powerschool, Individual school districts, Crypto holders

Industry:
Healthcare

Geo:
Poland, Canada, German, Dutch, Germany, Indian, Polish, Netherlands

ChatGPT TTPs:
do not use without manual check
T1498, T1078, T1566, T1557

Links:
https://github.com/Validin/indicators/tree/master/FreeDrain
CTT Report Hub
#ParsedReport #CompletenessLow 09-05-2025 The Good, the Bad and the Ugly in Cybersecurity Week 19 https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-19-6/ Report completeness: Low Actors/Campaigns: Ddos-for-hire (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Польские власти ликвидировали крупнейшие сети, использующие DDoS-атаки по найму, в то время как поставщик образовательного программного обеспечения PowerSchool столкнулся с утечкой конфиденциальной информации. Глобальная фишинговая кампания FreeDrain нацелена на пользователей криптовалют с помощью тактики SEO, перенаправляя жертв на мошеннические сайты для кражи учетных данных кошелька.
-----

Недавние события в области хакеров свидетельствуют о значительном подавлении атак на сети, использующие DDoS-атаки по найму, и эскалации тактики вымогательства, нацеленной на образовательные учреждения, наряду с повсеместной фишинговой кампанией, затрагивающей пользователей криптовалют.

Польские власти демонтировали шесть крупных платформ для DDoS-атак, включая Cfxapi и jetstress, в рамках скоординированной международной операции, получившей название Operation PowerOFF. Эти платформы, маскирующиеся под законные инструменты тестирования, предоставляли пользователям недорогие средства для проведения распределенных атак типа "Отказ в обслуживании" (DDoS). Европол отметил, что для работы с этими сервисами требовались минимальные технические знания, что позволяло любому, у кого было подключение к Интернету, напрямую атаковать веб-сайты. В результате этой операции в Польше были арестованы четверо подозреваемых, в то время как власти США наложили арест на девять связанных с ними доменов. Одновременно правоохранительные органы Германии активно выявляют других подозреваемых. Успешное прерывание работы служб DDoS знаменует собой важный шаг в сокращении оперативных возможностей этих киберпреступных рынков.

В ходе другого инцидента поставщик образовательного программного обеспечения PowerSchool столкнулся с серьезными последствиями после утечки данных, связанной со взломом учетных данных на его портале поддержки. В результате взлома была раскрыта конфиденциальная информация более чем 6500 школьных округов, включая номера социального страхования и информацию о состоянии здоровья учащихся и преподавателей. Этот инцидент побудил PowerSchool сообщить о нападении в правоохранительные органы и предложить бесплатный кредитный мониторинг пострадавшим лицам, особенно в Северной Каролине и Торонто.

В дополнение к этим нарушениям безопасности была выявлена глобальная фишинговая операция, известная как FreeDrain, использующая тактику поисковой оптимизации (SEO) и бесплатные услуги облачного хостинга. Кампания нацелена на жертв, которые ищут информацию о криптовалютных кошельках, размещая вредоносные ссылки в верхней части результатов поиска, что приводит пользователей на ложные, но заслуживающие доверия целевые страницы. Затем жертвы перенаправляются на фишинговые сайты, имитирующие законные кошельки, где они непреднамеренно раскрывают начальные фразы своего кошелька, что позволяет злоумышленникам быстро опустошить их счета. Кампания FreeDrain использует методы рассылки спама для манипулирования рейтингами SEO и, возможно, использует инструменты искусственного интеллекта для создания контента. Исследования показывают, что кампания проводится как минимум с 2022 года, при этом в середине прошлого года активность заметно возросла, а присутствие на нескольких бесплатных хостинговых платформах сохраняется.

Эти инциденты подчеркивают изменение тактики киберпреступников, подчеркивая растущую изощренность атак, которые используют искусственный интеллект, SEO и установленные облачные сервисы для использования уязвимостей как в институциональном, так и в индивидуальном контексте. Существует острая потребность в платформах свободного уровня для улучшения обнаружения злоупотреблений, совершенствования механизмов отчетности и более тесного сотрудничества с исследователями, чтобы противостоять этим развивающимся угрозам.
#ParsedReport #CompletenessLow
10-05-2025

Weaponizing Facebook Ads: Inside the Multi-Stage Malware Campaign Exploiting Cryptocurrency Brands

https://www.bitdefender.com/en-us/blog/labs/weaponizing-facebook-ads-inside-the-multi-stage-malware-campaign-exploiting-cryptocurrency-brands

Report completeness: Low

Threats:
Maze

Victims:
Facebook users, Cryptocurrency platform users, Men aged 18+

Geo:
Slovakia, Bulgaria

ChatGPT TTPs:
do not use without manual check
T1518.001, T1192, T1204.002, T1036.005, T1105, T1083, T1012, T1082, T1047, T1059.001, have more...

IOCs:
File: 4
Registry: 1

Soft:
TradingView, Microsoft Edge, Task Scheduler, Node.js

Wallets:
bybit, solflare, metamask

Crypto:
binance

Functions:
Link-Checking

Languages:
javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Weaponizing Facebook Ads: Inside the Multi-Stage Malware Campaign Exploiting Cryptocurrency Brands https://www.bitdefender.com/en-us/blog/labs/weaponizing-facebook-ads-inside-the-multi-stage-malware-campaign-exploiting…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания, нацеленная на Facebook, использует доверие к криптовалютным биржам для распространения вредоносных программ с помощью рекламы, имитирующей законные платформы. В ней используются передовые методы уклонения и скрытая коммуникация, в том числе локальная.СЕТЕВОЙ сервер позволяет управлять полезной нагрузкой вредоносных программ, избегая обнаружения. Вредоносная программа устанавливает "installer.msi" и использует методы запутывания для извлечения данных с помощью сценариев PowerShell.
-----

В Facebook развернулась постоянная вредоносная кампания, использующая доверие, связанное с известными криптовалютными биржами, для распространения вредоносных программ. Кампания проводится уже несколько месяцев, постоянно генерируя новые рекламные объявления, которые умело имитируют законные платформы и влиятельных лиц в криптовалютном пространстве. Злоумышленники используют передовые методы, которые включают в себя замаскированные интерфейсные скрипты и настраиваемую полезную нагрузку, доставляемую на устройства пользователей под видом заслуживающих доверия криптовалютных сайтов, таких как Binance, TradingView и других.

В основе атаки лежит скрытый канал связи, установленный между интерфейсом вредоносного веб-сайта и локальным хостингом. Используя этот метод, вредоносное ПО остается незамеченным большинством решений для обеспечения безопасности. Этот подход также включает в себя интенсивное подражание бренду, когда исследователи выявляют многочисленные рекламные объявления, имитирующие узнаваемые криптовалютные биржи, тем самым повышая вероятность успешного клика потенциальных жертв.

Злоумышленники используют сложную тактику отслеживания и уклонения от атак. Они внедряют меры защиты от вредоносных программ, чтобы гарантировать, что вредоносное ПО будет доставляться только пользователям, соответствующим определенным демографическим или поведенческим профилям. Например, они используют параметры запросов, связанные с рекламой на Facebook, чтобы определить, является ли пользователь законной целью. Если пользователи не соответствуют желаемому профилю (например, мужчины и лица старше 18 лет, проживающие в определенных географических точках), вредоносный контент не отображается, что снижает шансы на обнаружение. Кроме того, было замечено, что кампания направляла пользователей на загрузку вредоносного “настольного клиента”, который обычно назывался "installer.msi" и имел размер около 800 КБ.

После установки это вредоносное программное обеспечение использует следующий процесс msedge_proxy.exe для загрузки веб-страницы криптовалютной платформы, выдающей себя за таковую. Вредоносное ПО также устанавливает подозрительный DLL-файл, который активирует локальный сервер .СЕТЕВОЙ сервер на определенных портах. Этот сервер обеспечивает взаимодействие с интерфейсным скриптом для организации доставки дополнительных полезных данных. Примечательно, что взаимодействие остается скрытым, часто данные передаются с помощью, казалось бы, безопасных средств, которые не поддаются обнаружению. Интерфейсный скрипт может выполнять масштабные операции по утечке данных, выполняя закодированные сценарии PowerShell, которые, в свою очередь, загружают дополнительные вредоносные данные с серверов управления (C2).

Эта гибридная кампания эффективно сочетает в себе интерфейсный обман с вредоносным сервисом на базе локального хостинга, адаптируясь к системе жертвы и постоянно обновляя ее полезную нагрузку. Анализ безопасности показал, что многочисленные уровни обфускации, динамическое отображение контента и методы обхода "песочницы" делают эту кампанию особенно сложной и трудноанализируемой. Примечательно, что Bitdefender Labs сообщила об ограниченном успехе в обнаружении элементов вредоносного ПО, подчеркнув настоятельную необходимость повышения бдительности пользователей в отношении онлайн-рекламы, прямой загрузки программного обеспечения с официальных веб-сайтов и важность использования надежных решений для обеспечения безопасности.
#ParsedReport #CompletenessHigh
07-05-2025

Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims

https://arcticwolf.com/resources/blog-uk/venom-spider-uses-server-side-polymorphism-to-weave-web-around-victims/

Report completeness: High

Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Magecart

Threats:
Polymorphism_technique
More_eggs
Spear-phishing_technique
Lolbin_technique
Terraloader

Victims:
Corporate hr departments, Hiring managers, Recruiters, Organizations seeking to fill job vacancies

Industry:
Energy, Healthcare, E-commerce, Entertainment, Retail, Foodtech

TTPs:
Tactics: 5
Technics: 14

IOCs:
File: 30
Path: 6
Url: 13
Domain: 5
IP: 1
Hash: 7

Soft:
WordPad, pccntmon

Algorithms:
rc4, md5, sha256, crc-32, zip

Win Services:
msmpeng, mcshield, mbamservice, savservice, ekrn

Languages:
javascript

Platforms:
x86

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims https://arcticwolf.com/resources/blog-uk/venom-spider-uses-server-side-polymorphism-to-weave-web-around-victims/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Финансово мотивированная хакерская группа Venom Spider атакует отделы кадров, используя фишинговые электронные письма с поддельными резюме, в которых используется бэкдор More_eggs для кражи учетных данных и их утилизации. Вредоносная программа использует передовые методы обфускации и "автономной работы", чтобы избежать обнаружения и взаимодействовать с командно-диспетчерским сервером. Организациям следует повысить уровень подготовки сотрудников отдела кадров по вопросам безопасности и внедрить средства защиты, такие как EDR-решения и симуляции фишинга, для снижения угрозы.
-----

Компания Arctic Wolf Labs обнаружила новую целевую кампанию, проводимую финансово мотивированной хакерской группой Venom Spider, ориентированную на отделы кадров различных организаций. Эта кампания предполагает использование фишинговых электронных писем, содержащих поддельные резюме, которые забрасывают сложный бэкдор, известный как More_eggs, на устройства жертв. Злоумышленники используют законные сервисы обмена сообщениями и платформы для трудоустройства, чтобы вербовать потенциальных жертв, используя потребность компаний в заполнении вакансий. Вредоносная программа More_eggs, предназначенная для широкого спектра вредоносных действий, таких как кража учетных данных и утечка данных из сети, была усовершенствована, чтобы лучше заражать устройства и обходить автоматизированные меры безопасности, такие как анализ в изолированной среде.

Вектор атаки начинается с фишингового электронного письма, отправленного персоналу отдела кадров, содержащего ссылку на загрузку предположительно законного резюме соискателя работы. Переход по этой ссылке перенаправляет жертву на сайт, контролируемый злоумышленником, где она должна ввести CAPTCHA для загрузки ZIP-файла, содержащего вредоносный ярлык Windows и файл изображения. Этот ярлык приводит к запуску запутанного пакетного скрипта, который выполняет команды из файла конфигурации, используя метод, известный как living-off-the-land (LOTL), путем выполнения законных служебных команд Windows для маскировки вредоносной активности.

Библиотека More_eggs_Dropper является ключевым компонентом в этой атаке, реализующим полиморфизм сервера для генерации уникальных вредоносных данных для каждой загрузки. Выполнение этих полезных данных требует временных задержек, предназначенных для того, чтобы избежать обнаружения во время анализа, в результате чего в определенных каталогах создается серия файлов. Основная функциональность этой библиотеки заключается в генерации сильно запутанного кода JavaScript, который в дальнейшем приводит к выполнению основной полезной нагрузки вредоносного ПО, используя сложные методы шифрования и дешифрования для усиления обфускации.

Хакер взаимодействует с командно-контрольным сервером (C2), установленным через анонимизированную и размещенную в облаке инфраструктуру, используя варианты поддоменов, чтобы помешать усилиям по отслеживанию. После успешного запуска бэкдора More_eggs вредоносная программа собирает информацию об окружающей среде из системы жертвы и поддерживает связь с сервером C2, способным выполнять код JavaScript или другие исполняемые файлы на основе удаленных команд.

Организациям рекомендуется усилить свою защиту от подобных угроз, внедрив меры безопасности, направленные на обучение и повышение осведомленности сотрудников, особенно для отделов кадров, которые наиболее подвержены открытию нежелательных вложений. Рекомендуемые меры предосторожности включают использование защищенных шлюзов электронной почты, внедрение решений для обнаружения конечных точек и реагирования на них (EDR), внедрение механизмов создания отчетов о фишинге и регулярное тестирование сотрудников с помощью имитируемых попыток фишинга. Постоянный мониторинг и проверка журналов на наличие признаков компрометации также необходимы для снижения риска, связанного с деятельностью Venom Spider.
#ParsedReport #CompletenessLow
10-05-2025

Loot, load, and repeat: dissecting the Lumma Stealer playbook

https://www.cloudflare.com/en-au/threat-intelligence/research/report/loot-load-repeat-dissecting-the-lumma-stealer-playbook/

Report completeness: Low

Threats:
Lumma_stealer
Pony
Clickfix_technique

Industry:
Entertainment, E-commerce, Financial

Geo:
Russian, Russian federation

ChatGPT TTPs:
do not use without manual check
T1555.003, T1113, T1083, T1082, T1560.001, T1005, T1027, T1059.001, T1105, T1102, have more...

IOCs:
File: 5

Soft:
Unix, Chrome, Telegram, Microsoft Office

Wallets:
metamask

Algorithms:
zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Loot, load, and repeat: dissecting the Lumma Stealer playbook https://www.cloudflare.com/en-au/threat-intelligence/research/report/loot-load-repeat-dissecting-the-lumma-stealer-playbook/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленник Lumma Stealer использует учетные данные веб-браузера и удаляет конфиденциальные данные с помощью тактики социальной инженерии. Он распространяется с помощью обманчивых всплывающих окон и платных сервисов, используя методы уклонения, чтобы избежать обнаружения. Стратегии смягчения последствий включают ограничение доступа к новым доменам, использование инструментов EDR и информирование пользователей об угрозах фишинга.
-----

Lumma Stealer, также известная как LummaC2, представляет собой сложную вредоносную программу для кражи информации, которая развилась из более ранних угроз, таких как Pony. В первую очередь он нацелен на учетные данные, сохраненные в веб-браузерах, и может извлекать конфиденциальные данные, такие как информация об автоматическом заполнении, криптовалютные кошельки и сведения системного уровня. Украденные данные обычно объединяются в журналы, которые содержат ценную информацию, организованную в определенные файловые структуры. Эти журналы могут содержать имена пользователей и пароли, данные, относящиеся к конкретному браузеру, и скриншоты зараженного компьютера, что позволяет получить полное представление о цифровом следе жертвы.

Киберпреступники распространяют Lumma по различным каналам, часто применяя тактику социальной инженерии, а не используя конкретные уязвимости. Известный метод, называемый ClickFix, заключается в том, что пользователи вводятся в заблуждение обманчивыми всплывающими окнами, предлагающими им выполнять сочетания клавиш, которые запускают сценарий PowerShell, что приводит к загрузке и выполнению полезной нагрузки Lumma. Кроме того, Lumma часто распространяется через сервисы с оплатой за установку (PPI) и часто поставляется в комплекте с взломанными версиями программного обеспечения. Операторы вредоносных программ сосредоточены на поддержании стратегий уклонения от обнаружения, что затрудняет выявление и устранение Lumma антивирусными решениями.

Операционная модель Lumma построена на концепции "Вредоносное ПО как услуга" (MaaS), с размещением рекламы на подпольных форумах и акцентом на анонимное общение через Telegram-каналы, где облегчается поддержка клиентов и обновление продуктов. Вредоносная программа может похвастаться частым обновлением версий, широким спектром поддерживаемых браузеров и криптовалютных кошельков, а также способом избежать обнаружения и удаления.

Для защиты от Lumma Stealer организациям следует внедрять многоуровневую стратегию безопасности. Это включает ограничение доступа к недавно зарегистрированным доменам, которые часто используются для их операций, и включение средств обнаружения и реагирования на конечные точки (EDR), способных выявлять поведение, указывающее на кражу учетных данных. Применение списка разрешений для приложений для ограничения доступа к ненадежным исполняемым файлам, отключение PowerShell для пользователей, не являющихся администраторами, и использование безопасной фильтрации DNS могут снизить риски. Крайне важно знать тактику недобросовестной рекламы и схемы фишинга, а также отслеживать необычные исходящие соединения и подозрительные действия, которые могут указывать на заражение Lumma.
#ParsedReport #CompletenessHigh
10-05-2025

Meet Scattered Spider: The Group Currently Scattering UK Retail Organizations

https://cyberint.com/blog/dark-web/meet-scattered-spider-the-group-currently-scattering-uk-retail-organizations/

Report completeness: High

Actors/Campaigns:
0ktapus (motivation: cyber_criminal, financially_motivated)
Dragonforce

Threats:
Dragonforce_ransomware
Supply_chain_technique
Sim_swapping_technique
Mfa_bombing_technique
Blackcat
Stonestop
Poortry
Anydesk_tool
Logmein_tool
Connectwise_tool
Smishing_technique
Rattyrat
Residential_proxy_technique
Nsocks_tool
Truesocks_tool
Bedevil
Rclone_tool
Megasync_tool
Shadow_copies_delete_technique
Aitm_technique

Victims:
Uk retail companies, Technology companies, Telecommunications providers, Business process outsourcing companies, Cryptocurrency organizations, Outsourcing firms, Us payments giant ncr, Mobile carrier networks, Entities and individuals associated with cryptocurrency

Industry:
Critical_infrastructure, Retail, Bp_outsourcing, Telco

Geo:
American

CVEs:
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)

CVE-2021-35464 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- forgerock access management (<6.5.4)
- forgerock openam (<14.6.3)

CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)


TTPs:
Tactics: 6
Technics: 10

IOCs:
Domain: 4
File: 5
IP: 13

Soft:
Twitter, Telegram, Linux, ESXi, Azure Active Directory, ForgeRock OpenAM, DropBox, Apache Tomcat, Active Directory

Algorithms:
exhibit

Functions:
IOCTL

Languages:
java

Platforms:
intel