#ParsedReport #CompletenessLow
09-05-2025
Classic Rock: Hunting a Botnet that preys on the Old
https://blog.lumen.com/black-lotus-labs-helps-demolish-major-criminal-proxy-network/
Report completeness: Low
Threats:
Faceless_tool
Nsocks_tool
Password_spray_technique
Limpopo_ransomware
Victims:
Iot devices, Eol devices, Soho devices, Residential ip space
Industry:
Iot
Geo:
Ecuador, Turkey, Canada, Dutch, Turkish
ChatGPT TTPs:
T1090, T1105, T1071
IOCs:
IP: 7
Soft:
Twitter
Links:
09-05-2025
Classic Rock: Hunting a Botnet that preys on the Old
https://blog.lumen.com/black-lotus-labs-helps-demolish-major-criminal-proxy-network/
Report completeness: Low
Threats:
Faceless_tool
Nsocks_tool
Password_spray_technique
Limpopo_ransomware
Victims:
Iot devices, Eol devices, Soho devices, Residential ip space
Industry:
Iot
Geo:
Ecuador, Turkey, Canada, Dutch, Turkish
ChatGPT TTPs:
do not use without manual checkT1090, T1105, T1071
IOCs:
IP: 7
Soft:
Links:
https://github.com/blacklotuslabs/IOCs/blob/main/socks\_IOCs.txtLumen Blog
Classic Rock: Hunting a Botnet that preys on the Old
Lumen has partnered w/ federal and int’l law enforcement to help take down a criminal proxy network and protect the internet
CTT Report Hub
#ParsedReport #CompletenessLow 09-05-2025 Classic Rock: Hunting a Botnet that preys on the Old https://blog.lumen.com/black-lotus-labs-helps-demolish-major-criminal-proxy-network/ Report completeness: Low Threats: Faceless_tool Nsocks_tool Password_spray_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Криминальная прокси-сеть, нацеленная на Интернет вещей и устройства с истекшим сроком службы, действует с 2004 года, создавая ботнет, который обеспечивает анонимность для незаконной деятельности. Эта сеть, работающая в основном через турецкие командно-контрольные серверы, использует неподдерживаемые устройства и предлагает прокси-сервисы с минимальными барьерами, что усложняет обнаружение и увеличивает риски для различных хакеров, таких как DDoS-атаки и использование данных.
-----
Лаборатория Black Lotus Labs компании Lumen в сотрудничестве с Министерством юстиции и Национальной полицией Нидерландов отслеживает преступную сеть посредников, которая, как сообщается, действует с 2004 года. Эта сеть в первую очередь нацелена на устройства Интернета вещей (IoT) и с истекшим сроком службы (EoL), что позволяет ей создать ботнет, обеспечивающий анонимность для различных вредоносных действий. Телеметрические данные Lumen показывают, что в среднем 1000 уникальных ботов еженедельно подключаются к серверам управления (C2), расположенным в Турции, при этом большинство жертв находятся в Соединенных Штатах, за которыми следуют Канада и Эквадор.
Служба прокси-серверов использовала устройства, которые больше не поддерживаются их производителями, что делало их уязвимыми для использования с помощью устаревших вредоносных программ. Хотя операторы заявляют, что ежедневно число активных прокси-серверов превышает 7000, на самом деле еженедельно регистрируется около 1000 устройств, работающих в более чем 80 странах. Это несоответствие указывает на то, что заявленный размер может быть завышен для привлечения потенциальных пользователей. Использование локальных IP-адресов усложняет задачу обнаружения, поскольку только около 10% этих прокси-серверов помечаются такими инструментами, как VirusTotal, как вредоносные. Анонимность, обеспечиваемая этими прокси-серверами, поддерживает различные незаконные действия, включая мошенничество с рекламой, распределенные атаки типа "Отказ в обслуживании" (DDoS), попытки использования грубой силы и использование данных.
Жертвы обычно подключаются к турецкой инфраструктуре C2, состоящей из пяти серверов, четыре из которых работают на порту 80, а один - на UDP-порту 1443, для получения трафика без отправки чего-либо взамен, что подразумевает функцию хранения данных жертв. После оплаты пользователи получают доступ к IP-адресу прокси-сервера на 24 часа, в течение которых они получают истинный IP-адрес и порт, что повышает вероятность взлома систем мониторинга. Примечательно, что низкий барьер для входа, не требующий аутентификации, расширяет круг злоумышленников, способных использовать эти сервисы, усиливая потенциальный вред сети.
Учитывая постоянную угрозу, исходящую от таких прокси-сервисов, в частности, из-за использования устройств Интернета вещей и других незащищенных технологий, защитникам рекомендуется отслеживать нерегулярные попытки входа в систему с, казалось бы, безобидных IP-адресов, которые могут быть частью более масштабных атак, маскируемых этими прокси. Принятие упреждающих мер, таких как обновление защиты от известных открытых прокси-серверов и использование передовых средств контроля периметра сети, может снизить риски, связанные с этой преступной деятельностью. Продолжающееся сотрудничество Lumen с правоохранительными органами направлено на разрушение подобных сетей для усиления мер кибербезопасности во всем мире.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Криминальная прокси-сеть, нацеленная на Интернет вещей и устройства с истекшим сроком службы, действует с 2004 года, создавая ботнет, который обеспечивает анонимность для незаконной деятельности. Эта сеть, работающая в основном через турецкие командно-контрольные серверы, использует неподдерживаемые устройства и предлагает прокси-сервисы с минимальными барьерами, что усложняет обнаружение и увеличивает риски для различных хакеров, таких как DDoS-атаки и использование данных.
-----
Лаборатория Black Lotus Labs компании Lumen в сотрудничестве с Министерством юстиции и Национальной полицией Нидерландов отслеживает преступную сеть посредников, которая, как сообщается, действует с 2004 года. Эта сеть в первую очередь нацелена на устройства Интернета вещей (IoT) и с истекшим сроком службы (EoL), что позволяет ей создать ботнет, обеспечивающий анонимность для различных вредоносных действий. Телеметрические данные Lumen показывают, что в среднем 1000 уникальных ботов еженедельно подключаются к серверам управления (C2), расположенным в Турции, при этом большинство жертв находятся в Соединенных Штатах, за которыми следуют Канада и Эквадор.
Служба прокси-серверов использовала устройства, которые больше не поддерживаются их производителями, что делало их уязвимыми для использования с помощью устаревших вредоносных программ. Хотя операторы заявляют, что ежедневно число активных прокси-серверов превышает 7000, на самом деле еженедельно регистрируется около 1000 устройств, работающих в более чем 80 странах. Это несоответствие указывает на то, что заявленный размер может быть завышен для привлечения потенциальных пользователей. Использование локальных IP-адресов усложняет задачу обнаружения, поскольку только около 10% этих прокси-серверов помечаются такими инструментами, как VirusTotal, как вредоносные. Анонимность, обеспечиваемая этими прокси-серверами, поддерживает различные незаконные действия, включая мошенничество с рекламой, распределенные атаки типа "Отказ в обслуживании" (DDoS), попытки использования грубой силы и использование данных.
Жертвы обычно подключаются к турецкой инфраструктуре C2, состоящей из пяти серверов, четыре из которых работают на порту 80, а один - на UDP-порту 1443, для получения трафика без отправки чего-либо взамен, что подразумевает функцию хранения данных жертв. После оплаты пользователи получают доступ к IP-адресу прокси-сервера на 24 часа, в течение которых они получают истинный IP-адрес и порт, что повышает вероятность взлома систем мониторинга. Примечательно, что низкий барьер для входа, не требующий аутентификации, расширяет круг злоумышленников, способных использовать эти сервисы, усиливая потенциальный вред сети.
Учитывая постоянную угрозу, исходящую от таких прокси-сервисов, в частности, из-за использования устройств Интернета вещей и других незащищенных технологий, защитникам рекомендуется отслеживать нерегулярные попытки входа в систему с, казалось бы, безобидных IP-адресов, которые могут быть частью более масштабных атак, маскируемых этими прокси. Принятие упреждающих мер, таких как обновление защиты от известных открытых прокси-серверов и использование передовых средств контроля периметра сети, может снизить риски, связанные с этой преступной деятельностью. Продолжающееся сотрудничество Lumen с правоохранительными органами направлено на разрушение подобных сетей для усиления мер кибербезопасности во всем мире.
#ParsedReport #CompletenessHigh
09-05-2025
APT36-Style ClickFix Attack Spoofs Indian Ministry to Target Windows & Linux
https://hunt.io/blog/apt36-clickfix-campaign-indian-ministry-of-defence
Report completeness: High
Actors/Campaigns:
Transparenttribe
Threats:
Clickfix_technique
Httrack_tool
Typosquatting_technique
Industry:
Military, Government
Geo:
Pakistan, India, Indian
ChatGPT TTPs:
T1566, T1059, T1204, T1129, T1132
IOCs:
Url: 3
Domain: 5
File: 5
IP: 2
Hash: 1
Soft:
Linux, curl
Languages:
javascript, php
Platforms:
cross-platform
09-05-2025
APT36-Style ClickFix Attack Spoofs Indian Ministry to Target Windows & Linux
https://hunt.io/blog/apt36-clickfix-campaign-indian-ministry-of-defence
Report completeness: High
Actors/Campaigns:
Transparenttribe
Threats:
Clickfix_technique
Httrack_tool
Typosquatting_technique
Industry:
Military, Government
Geo:
Pakistan, India, Indian
ChatGPT TTPs:
do not use without manual checkT1566, T1059, T1204, T1129, T1132
IOCs:
Url: 3
Domain: 5
File: 5
IP: 2
Hash: 1
Soft:
Linux, curl
Languages:
javascript, php
Platforms:
cross-platform
hunt.io
APT36-Linked ClickFix Campaign Spoofs Indian Ministry of Defence, Targets Windows & Linux Users
APT36-style phishing campaign mimics India’s Ministry of Defence to drop malware on Windows and Linux via spoofed press releases and HTA payloads.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-05-2025 APT36-Style ClickFix Attack Spoofs Indian Ministry to Target Windows & Linux https://hunt.io/blog/apt36-clickfix-campaign-indian-ministry-of-defence Report completeness: High Actors/Campaigns: Transparenttribe…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры, имитирующие APT36, использовали бренд Министерства обороны Индии для развертывания кроссплатформенного вредоносного ПО через клонированные веб-сайты. Они использовали тактику социальной инженерии, адаптированную к операционной системе, выполняя сценарии, которые подготавливают к утечке данных и маскируют вредоносные действия.
-----
хакеры использовали тактику, напоминающую тактику группы APT36, используя официальные изображения и фирменный знак Министерства обороны Индии для развертывания кроссплатформенного вредоносного ПО в рамках кампании, напоминающей атаки ClickFix. Этот подход предполагает создание мошеннических веб-сайтов, которые полностью имитируют правительственные ресурсы, используя взломанный домен для размещения вредоносного контента. Ярким примером, на который ссылается Hunt.io, был домен email.gov.in.drdosurvey.info, который воспроизводил визуальные элементы архива официальных пресс-релизов Министерства обороны.
Операция начинается с того, что пользователи обнаруживают клонированную веб-страницу, созданную с использованием HTTrack, инструмента для копирования веб-сайтов, с метаданными, указывающими на то, что клонирование произошло в марте 2025 года. При взаимодействии пользователи подвергаются действию схемы социальной инженерии в стиле ClickFix, которая ведет их по индивидуальному пути, основанному на их операционной системе. Для пользователей Linux на поддельной странице отображается интерфейс с использованием капчи, который выдает себя за “Я не ребот”, что потенциально позволяет избежать обнаружения. Здесь выполняется скрипт (mapeal.sh), который не вызывает заметного вредоносного поведения, но потенциально подготавливает к утечке данных в будущем.
Пользователи Windows сталкиваются с другим интерфейсом, который перенаправляет их на страницу, имитирующую правительственное оповещение, что создает впечатление подлинности. Нажатие для продолжения запускает функцию JavaScript, которая копирует вредоносную команду, предназначенную для выполнения через mshta.exe, которая запускает удаленный скрипт с различными помехами, чтобы избежать анализа. Во время этого процесса пользователи остаются в неведении о вредоносных действиях, поскольку им показывают поддельный PDF-файл, напоминающий подлинные документы Министерства обороны Индии.
К показателям этой операции относятся признаки регистрации, связанные с вредоносной активностью, такие как домены, имитирующие поддомены правительства Индии, и использование Namecheap в качестве регистратора. Преднамеренное включение орфографических ошибок в запросы указывает на цель обойти механизмы обнаружения шаблонов. Методология воплощает в себе кроссплатформенную доставку с использованием команд, выполняемых с помощью функций буфера обмена как в системах Windows, так и в Linux, что обеспечивает гибкий промежуточный подход.
Несмотря на то, что точная идентификация является сложной задачей, стратегия кампании отражает характеристики, характерные для APT36, группы, известной тем, что она нацелена на правительственные учреждения Индии и использует методы доставки на основе HTA. Кампания успешно манипулирует доверием, используя обманчивый брендинг и простые способы выполнения, адаптированные к различным операционным системам, демонстрируя адаптивность хакеров и их намерение использовать знакомые тактики. Это подчеркивает необходимость того, чтобы защитники были бдительны в отношении конкретных признаков, таких как поддельные домены и операции с буфером обмена, поскольку они могут указывать на начало более масштабных вредоносных кампаний.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры, имитирующие APT36, использовали бренд Министерства обороны Индии для развертывания кроссплатформенного вредоносного ПО через клонированные веб-сайты. Они использовали тактику социальной инженерии, адаптированную к операционной системе, выполняя сценарии, которые подготавливают к утечке данных и маскируют вредоносные действия.
-----
хакеры использовали тактику, напоминающую тактику группы APT36, используя официальные изображения и фирменный знак Министерства обороны Индии для развертывания кроссплатформенного вредоносного ПО в рамках кампании, напоминающей атаки ClickFix. Этот подход предполагает создание мошеннических веб-сайтов, которые полностью имитируют правительственные ресурсы, используя взломанный домен для размещения вредоносного контента. Ярким примером, на который ссылается Hunt.io, был домен email.gov.in.drdosurvey.info, который воспроизводил визуальные элементы архива официальных пресс-релизов Министерства обороны.
Операция начинается с того, что пользователи обнаруживают клонированную веб-страницу, созданную с использованием HTTrack, инструмента для копирования веб-сайтов, с метаданными, указывающими на то, что клонирование произошло в марте 2025 года. При взаимодействии пользователи подвергаются действию схемы социальной инженерии в стиле ClickFix, которая ведет их по индивидуальному пути, основанному на их операционной системе. Для пользователей Linux на поддельной странице отображается интерфейс с использованием капчи, который выдает себя за “Я не ребот”, что потенциально позволяет избежать обнаружения. Здесь выполняется скрипт (mapeal.sh), который не вызывает заметного вредоносного поведения, но потенциально подготавливает к утечке данных в будущем.
Пользователи Windows сталкиваются с другим интерфейсом, который перенаправляет их на страницу, имитирующую правительственное оповещение, что создает впечатление подлинности. Нажатие для продолжения запускает функцию JavaScript, которая копирует вредоносную команду, предназначенную для выполнения через mshta.exe, которая запускает удаленный скрипт с различными помехами, чтобы избежать анализа. Во время этого процесса пользователи остаются в неведении о вредоносных действиях, поскольку им показывают поддельный PDF-файл, напоминающий подлинные документы Министерства обороны Индии.
К показателям этой операции относятся признаки регистрации, связанные с вредоносной активностью, такие как домены, имитирующие поддомены правительства Индии, и использование Namecheap в качестве регистратора. Преднамеренное включение орфографических ошибок в запросы указывает на цель обойти механизмы обнаружения шаблонов. Методология воплощает в себе кроссплатформенную доставку с использованием команд, выполняемых с помощью функций буфера обмена как в системах Windows, так и в Linux, что обеспечивает гибкий промежуточный подход.
Несмотря на то, что точная идентификация является сложной задачей, стратегия кампании отражает характеристики, характерные для APT36, группы, известной тем, что она нацелена на правительственные учреждения Индии и использует методы доставки на основе HTA. Кампания успешно манипулирует доверием, используя обманчивый брендинг и простые способы выполнения, адаптированные к различным операционным системам, демонстрируя адаптивность хакеров и их намерение использовать знакомые тактики. Это подчеркивает необходимость того, чтобы защитники были бдительны в отношении конкретных признаков, таких как поддельные домены и операции с буфером обмена, поскольку они могут указывать на начало более масштабных вредоносных кампаний.
#ParsedReport #CompletenessLow
09-05-2025
The Good, the Bad and the Ugly in Cybersecurity Week 19
https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-19-6/
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire (motivation: cyber_criminal)
Freedrain (motivation: cyber_criminal)
Victims:
Digital wallets, Powerschool, Individual school districts, Crypto holders
Industry:
Healthcare
Geo:
Poland, Canada, German, Dutch, Germany, Indian, Polish, Netherlands
ChatGPT TTPs:
T1498, T1078, T1566, T1557
Links:
09-05-2025
The Good, the Bad and the Ugly in Cybersecurity Week 19
https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-19-6/
Report completeness: Low
Actors/Campaigns:
Ddos-for-hire (motivation: cyber_criminal)
Freedrain (motivation: cyber_criminal)
Victims:
Digital wallets, Powerschool, Individual school districts, Crypto holders
Industry:
Healthcare
Geo:
Poland, Canada, German, Dutch, Germany, Indian, Polish, Netherlands
ChatGPT TTPs:
do not use without manual checkT1498, T1078, T1566, T1557
Links:
https://github.com/Validin/indicators/tree/master/FreeDrainSentinelOne
The Good, the Bad and the Ugly in Cybersecurity – Week 19
Police arrest 4 linked to DDoS networks, PowerSchool attackers extort school districts, and FreeDrain abuses SEO, AI to drain crypto wallets.
CTT Report Hub
#ParsedReport #CompletenessLow 09-05-2025 The Good, the Bad and the Ugly in Cybersecurity Week 19 https://www.sentinelone.com/blog/the-good-the-bad-and-the-ugly-in-cybersecurity-week-19-6/ Report completeness: Low Actors/Campaigns: Ddos-for-hire (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Польские власти ликвидировали крупнейшие сети, использующие DDoS-атаки по найму, в то время как поставщик образовательного программного обеспечения PowerSchool столкнулся с утечкой конфиденциальной информации. Глобальная фишинговая кампания FreeDrain нацелена на пользователей криптовалют с помощью тактики SEO, перенаправляя жертв на мошеннические сайты для кражи учетных данных кошелька.
-----
Недавние события в области хакеров свидетельствуют о значительном подавлении атак на сети, использующие DDoS-атаки по найму, и эскалации тактики вымогательства, нацеленной на образовательные учреждения, наряду с повсеместной фишинговой кампанией, затрагивающей пользователей криптовалют.
Польские власти демонтировали шесть крупных платформ для DDoS-атак, включая Cfxapi и jetstress, в рамках скоординированной международной операции, получившей название Operation PowerOFF. Эти платформы, маскирующиеся под законные инструменты тестирования, предоставляли пользователям недорогие средства для проведения распределенных атак типа "Отказ в обслуживании" (DDoS). Европол отметил, что для работы с этими сервисами требовались минимальные технические знания, что позволяло любому, у кого было подключение к Интернету, напрямую атаковать веб-сайты. В результате этой операции в Польше были арестованы четверо подозреваемых, в то время как власти США наложили арест на девять связанных с ними доменов. Одновременно правоохранительные органы Германии активно выявляют других подозреваемых. Успешное прерывание работы служб DDoS знаменует собой важный шаг в сокращении оперативных возможностей этих киберпреступных рынков.
В ходе другого инцидента поставщик образовательного программного обеспечения PowerSchool столкнулся с серьезными последствиями после утечки данных, связанной со взломом учетных данных на его портале поддержки. В результате взлома была раскрыта конфиденциальная информация более чем 6500 школьных округов, включая номера социального страхования и информацию о состоянии здоровья учащихся и преподавателей. Этот инцидент побудил PowerSchool сообщить о нападении в правоохранительные органы и предложить бесплатный кредитный мониторинг пострадавшим лицам, особенно в Северной Каролине и Торонто.
В дополнение к этим нарушениям безопасности была выявлена глобальная фишинговая операция, известная как FreeDrain, использующая тактику поисковой оптимизации (SEO) и бесплатные услуги облачного хостинга. Кампания нацелена на жертв, которые ищут информацию о криптовалютных кошельках, размещая вредоносные ссылки в верхней части результатов поиска, что приводит пользователей на ложные, но заслуживающие доверия целевые страницы. Затем жертвы перенаправляются на фишинговые сайты, имитирующие законные кошельки, где они непреднамеренно раскрывают начальные фразы своего кошелька, что позволяет злоумышленникам быстро опустошить их счета. Кампания FreeDrain использует методы рассылки спама для манипулирования рейтингами SEO и, возможно, использует инструменты искусственного интеллекта для создания контента. Исследования показывают, что кампания проводится как минимум с 2022 года, при этом в середине прошлого года активность заметно возросла, а присутствие на нескольких бесплатных хостинговых платформах сохраняется.
Эти инциденты подчеркивают изменение тактики киберпреступников, подчеркивая растущую изощренность атак, которые используют искусственный интеллект, SEO и установленные облачные сервисы для использования уязвимостей как в институциональном, так и в индивидуальном контексте. Существует острая потребность в платформах свободного уровня для улучшения обнаружения злоупотреблений, совершенствования механизмов отчетности и более тесного сотрудничества с исследователями, чтобы противостоять этим развивающимся угрозам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Польские власти ликвидировали крупнейшие сети, использующие DDoS-атаки по найму, в то время как поставщик образовательного программного обеспечения PowerSchool столкнулся с утечкой конфиденциальной информации. Глобальная фишинговая кампания FreeDrain нацелена на пользователей криптовалют с помощью тактики SEO, перенаправляя жертв на мошеннические сайты для кражи учетных данных кошелька.
-----
Недавние события в области хакеров свидетельствуют о значительном подавлении атак на сети, использующие DDoS-атаки по найму, и эскалации тактики вымогательства, нацеленной на образовательные учреждения, наряду с повсеместной фишинговой кампанией, затрагивающей пользователей криптовалют.
Польские власти демонтировали шесть крупных платформ для DDoS-атак, включая Cfxapi и jetstress, в рамках скоординированной международной операции, получившей название Operation PowerOFF. Эти платформы, маскирующиеся под законные инструменты тестирования, предоставляли пользователям недорогие средства для проведения распределенных атак типа "Отказ в обслуживании" (DDoS). Европол отметил, что для работы с этими сервисами требовались минимальные технические знания, что позволяло любому, у кого было подключение к Интернету, напрямую атаковать веб-сайты. В результате этой операции в Польше были арестованы четверо подозреваемых, в то время как власти США наложили арест на девять связанных с ними доменов. Одновременно правоохранительные органы Германии активно выявляют других подозреваемых. Успешное прерывание работы служб DDoS знаменует собой важный шаг в сокращении оперативных возможностей этих киберпреступных рынков.
В ходе другого инцидента поставщик образовательного программного обеспечения PowerSchool столкнулся с серьезными последствиями после утечки данных, связанной со взломом учетных данных на его портале поддержки. В результате взлома была раскрыта конфиденциальная информация более чем 6500 школьных округов, включая номера социального страхования и информацию о состоянии здоровья учащихся и преподавателей. Этот инцидент побудил PowerSchool сообщить о нападении в правоохранительные органы и предложить бесплатный кредитный мониторинг пострадавшим лицам, особенно в Северной Каролине и Торонто.
В дополнение к этим нарушениям безопасности была выявлена глобальная фишинговая операция, известная как FreeDrain, использующая тактику поисковой оптимизации (SEO) и бесплатные услуги облачного хостинга. Кампания нацелена на жертв, которые ищут информацию о криптовалютных кошельках, размещая вредоносные ссылки в верхней части результатов поиска, что приводит пользователей на ложные, но заслуживающие доверия целевые страницы. Затем жертвы перенаправляются на фишинговые сайты, имитирующие законные кошельки, где они непреднамеренно раскрывают начальные фразы своего кошелька, что позволяет злоумышленникам быстро опустошить их счета. Кампания FreeDrain использует методы рассылки спама для манипулирования рейтингами SEO и, возможно, использует инструменты искусственного интеллекта для создания контента. Исследования показывают, что кампания проводится как минимум с 2022 года, при этом в середине прошлого года активность заметно возросла, а присутствие на нескольких бесплатных хостинговых платформах сохраняется.
Эти инциденты подчеркивают изменение тактики киберпреступников, подчеркивая растущую изощренность атак, которые используют искусственный интеллект, SEO и установленные облачные сервисы для использования уязвимостей как в институциональном, так и в индивидуальном контексте. Существует острая потребность в платформах свободного уровня для улучшения обнаружения злоупотреблений, совершенствования механизмов отчетности и более тесного сотрудничества с исследователями, чтобы противостоять этим развивающимся угрозам.
#ParsedReport #CompletenessLow
10-05-2025
Weaponizing Facebook Ads: Inside the Multi-Stage Malware Campaign Exploiting Cryptocurrency Brands
https://www.bitdefender.com/en-us/blog/labs/weaponizing-facebook-ads-inside-the-multi-stage-malware-campaign-exploiting-cryptocurrency-brands
Report completeness: Low
Threats:
Maze
Victims:
Facebook users, Cryptocurrency platform users, Men aged 18+
Geo:
Slovakia, Bulgaria
ChatGPT TTPs:
T1518.001, T1192, T1204.002, T1036.005, T1105, T1083, T1012, T1082, T1047, T1059.001, have more...
IOCs:
File: 4
Registry: 1
Soft:
TradingView, Microsoft Edge, Task Scheduler, Node.js
Wallets:
bybit, solflare, metamask
Crypto:
binance
Functions:
Link-Checking
Languages:
javascript, powershell
10-05-2025
Weaponizing Facebook Ads: Inside the Multi-Stage Malware Campaign Exploiting Cryptocurrency Brands
https://www.bitdefender.com/en-us/blog/labs/weaponizing-facebook-ads-inside-the-multi-stage-malware-campaign-exploiting-cryptocurrency-brands
Report completeness: Low
Threats:
Maze
Victims:
Facebook users, Cryptocurrency platform users, Men aged 18+
Geo:
Slovakia, Bulgaria
ChatGPT TTPs:
do not use without manual checkT1518.001, T1192, T1204.002, T1036.005, T1105, T1083, T1012, T1082, T1047, T1059.001, have more...
IOCs:
File: 4
Registry: 1
Soft:
TradingView, Microsoft Edge, Task Scheduler, Node.js
Wallets:
bybit, solflare, metamask
Crypto:
binance
Functions:
Link-Checking
Languages:
javascript, powershell
Bitdefender
Weaponizing Facebook Ads: Inside the Multi-Stage Malware Campaign Exploiting Cryptocurrency Brands
A persistent malvertising campaign is plaguing Facebook, leveraging the reputations of well-known cryptocurrency exchanges to lure victims into a maze of malware.
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Weaponizing Facebook Ads: Inside the Multi-Stage Malware Campaign Exploiting Cryptocurrency Brands https://www.bitdefender.com/en-us/blog/labs/weaponizing-facebook-ads-inside-the-multi-stage-malware-campaign-exploiting…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания, нацеленная на Facebook, использует доверие к криптовалютным биржам для распространения вредоносных программ с помощью рекламы, имитирующей законные платформы. В ней используются передовые методы уклонения и скрытая коммуникация, в том числе локальная.СЕТЕВОЙ сервер позволяет управлять полезной нагрузкой вредоносных программ, избегая обнаружения. Вредоносная программа устанавливает "installer.msi" и использует методы запутывания для извлечения данных с помощью сценариев PowerShell.
-----
В Facebook развернулась постоянная вредоносная кампания, использующая доверие, связанное с известными криптовалютными биржами, для распространения вредоносных программ. Кампания проводится уже несколько месяцев, постоянно генерируя новые рекламные объявления, которые умело имитируют законные платформы и влиятельных лиц в криптовалютном пространстве. Злоумышленники используют передовые методы, которые включают в себя замаскированные интерфейсные скрипты и настраиваемую полезную нагрузку, доставляемую на устройства пользователей под видом заслуживающих доверия криптовалютных сайтов, таких как Binance, TradingView и других.
В основе атаки лежит скрытый канал связи, установленный между интерфейсом вредоносного веб-сайта и локальным хостингом. Используя этот метод, вредоносное ПО остается незамеченным большинством решений для обеспечения безопасности. Этот подход также включает в себя интенсивное подражание бренду, когда исследователи выявляют многочисленные рекламные объявления, имитирующие узнаваемые криптовалютные биржи, тем самым повышая вероятность успешного клика потенциальных жертв.
Злоумышленники используют сложную тактику отслеживания и уклонения от атак. Они внедряют меры защиты от вредоносных программ, чтобы гарантировать, что вредоносное ПО будет доставляться только пользователям, соответствующим определенным демографическим или поведенческим профилям. Например, они используют параметры запросов, связанные с рекламой на Facebook, чтобы определить, является ли пользователь законной целью. Если пользователи не соответствуют желаемому профилю (например, мужчины и лица старше 18 лет, проживающие в определенных географических точках), вредоносный контент не отображается, что снижает шансы на обнаружение. Кроме того, было замечено, что кампания направляла пользователей на загрузку вредоносного “настольного клиента”, который обычно назывался "installer.msi" и имел размер около 800 КБ.
После установки это вредоносное программное обеспечение использует следующий процесс msedge_proxy.exe для загрузки веб-страницы криптовалютной платформы, выдающей себя за таковую. Вредоносное ПО также устанавливает подозрительный DLL-файл, который активирует локальный сервер .СЕТЕВОЙ сервер на определенных портах. Этот сервер обеспечивает взаимодействие с интерфейсным скриптом для организации доставки дополнительных полезных данных. Примечательно, что взаимодействие остается скрытым, часто данные передаются с помощью, казалось бы, безопасных средств, которые не поддаются обнаружению. Интерфейсный скрипт может выполнять масштабные операции по утечке данных, выполняя закодированные сценарии PowerShell, которые, в свою очередь, загружают дополнительные вредоносные данные с серверов управления (C2).
Эта гибридная кампания эффективно сочетает в себе интерфейсный обман с вредоносным сервисом на базе локального хостинга, адаптируясь к системе жертвы и постоянно обновляя ее полезную нагрузку. Анализ безопасности показал, что многочисленные уровни обфускации, динамическое отображение контента и методы обхода "песочницы" делают эту кампанию особенно сложной и трудноанализируемой. Примечательно, что Bitdefender Labs сообщила об ограниченном успехе в обнаружении элементов вредоносного ПО, подчеркнув настоятельную необходимость повышения бдительности пользователей в отношении онлайн-рекламы, прямой загрузки программного обеспечения с официальных веб-сайтов и важность использования надежных решений для обеспечения безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания, нацеленная на Facebook, использует доверие к криптовалютным биржам для распространения вредоносных программ с помощью рекламы, имитирующей законные платформы. В ней используются передовые методы уклонения и скрытая коммуникация, в том числе локальная.СЕТЕВОЙ сервер позволяет управлять полезной нагрузкой вредоносных программ, избегая обнаружения. Вредоносная программа устанавливает "installer.msi" и использует методы запутывания для извлечения данных с помощью сценариев PowerShell.
-----
В Facebook развернулась постоянная вредоносная кампания, использующая доверие, связанное с известными криптовалютными биржами, для распространения вредоносных программ. Кампания проводится уже несколько месяцев, постоянно генерируя новые рекламные объявления, которые умело имитируют законные платформы и влиятельных лиц в криптовалютном пространстве. Злоумышленники используют передовые методы, которые включают в себя замаскированные интерфейсные скрипты и настраиваемую полезную нагрузку, доставляемую на устройства пользователей под видом заслуживающих доверия криптовалютных сайтов, таких как Binance, TradingView и других.
В основе атаки лежит скрытый канал связи, установленный между интерфейсом вредоносного веб-сайта и локальным хостингом. Используя этот метод, вредоносное ПО остается незамеченным большинством решений для обеспечения безопасности. Этот подход также включает в себя интенсивное подражание бренду, когда исследователи выявляют многочисленные рекламные объявления, имитирующие узнаваемые криптовалютные биржи, тем самым повышая вероятность успешного клика потенциальных жертв.
Злоумышленники используют сложную тактику отслеживания и уклонения от атак. Они внедряют меры защиты от вредоносных программ, чтобы гарантировать, что вредоносное ПО будет доставляться только пользователям, соответствующим определенным демографическим или поведенческим профилям. Например, они используют параметры запросов, связанные с рекламой на Facebook, чтобы определить, является ли пользователь законной целью. Если пользователи не соответствуют желаемому профилю (например, мужчины и лица старше 18 лет, проживающие в определенных географических точках), вредоносный контент не отображается, что снижает шансы на обнаружение. Кроме того, было замечено, что кампания направляла пользователей на загрузку вредоносного “настольного клиента”, который обычно назывался "installer.msi" и имел размер около 800 КБ.
После установки это вредоносное программное обеспечение использует следующий процесс msedge_proxy.exe для загрузки веб-страницы криптовалютной платформы, выдающей себя за таковую. Вредоносное ПО также устанавливает подозрительный DLL-файл, который активирует локальный сервер .СЕТЕВОЙ сервер на определенных портах. Этот сервер обеспечивает взаимодействие с интерфейсным скриптом для организации доставки дополнительных полезных данных. Примечательно, что взаимодействие остается скрытым, часто данные передаются с помощью, казалось бы, безопасных средств, которые не поддаются обнаружению. Интерфейсный скрипт может выполнять масштабные операции по утечке данных, выполняя закодированные сценарии PowerShell, которые, в свою очередь, загружают дополнительные вредоносные данные с серверов управления (C2).
Эта гибридная кампания эффективно сочетает в себе интерфейсный обман с вредоносным сервисом на базе локального хостинга, адаптируясь к системе жертвы и постоянно обновляя ее полезную нагрузку. Анализ безопасности показал, что многочисленные уровни обфускации, динамическое отображение контента и методы обхода "песочницы" делают эту кампанию особенно сложной и трудноанализируемой. Примечательно, что Bitdefender Labs сообщила об ограниченном успехе в обнаружении элементов вредоносного ПО, подчеркнув настоятельную необходимость повышения бдительности пользователей в отношении онлайн-рекламы, прямой загрузки программного обеспечения с официальных веб-сайтов и важность использования надежных решений для обеспечения безопасности.
#ParsedReport #CompletenessHigh
07-05-2025
Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims
https://arcticwolf.com/resources/blog-uk/venom-spider-uses-server-side-polymorphism-to-weave-web-around-victims/
Report completeness: High
Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Magecart
Threats:
Polymorphism_technique
More_eggs
Spear-phishing_technique
Lolbin_technique
Terraloader
Victims:
Corporate hr departments, Hiring managers, Recruiters, Organizations seeking to fill job vacancies
Industry:
Energy, Healthcare, E-commerce, Entertainment, Retail, Foodtech
TTPs:
Tactics: 5
Technics: 14
IOCs:
File: 30
Path: 6
Url: 13
Domain: 5
IP: 1
Hash: 7
Soft:
WordPad, pccntmon
Algorithms:
rc4, md5, sha256, crc-32, zip
Win Services:
msmpeng, mcshield, mbamservice, savservice, ekrn
Languages:
javascript
Platforms:
x86
YARA: Found
07-05-2025
Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims
https://arcticwolf.com/resources/blog-uk/venom-spider-uses-server-side-polymorphism-to-weave-web-around-victims/
Report completeness: High
Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Magecart
Threats:
Polymorphism_technique
More_eggs
Spear-phishing_technique
Lolbin_technique
Terraloader
Victims:
Corporate hr departments, Hiring managers, Recruiters, Organizations seeking to fill job vacancies
Industry:
Energy, Healthcare, E-commerce, Entertainment, Retail, Foodtech
TTPs:
Tactics: 5
Technics: 14
IOCs:
File: 30
Path: 6
Url: 13
Domain: 5
IP: 1
Hash: 7
Soft:
WordPad, pccntmon
Algorithms:
rc4, md5, sha256, crc-32, zip
Win Services:
msmpeng, mcshield, mbamservice, savservice, ekrn
Languages:
javascript
Platforms:
x86
YARA: Found
Arctic Wolf
Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims - Arctic Wolf
Arctic Wolf Labs discovered a new campaign targeting corporate HR departments with fake resumes that drop a malicious backdoor called More_eggs onto their devices.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims https://arcticwolf.com/resources/blog-uk/venom-spider-uses-server-side-polymorphism-to-weave-web-around-victims/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансово мотивированная хакерская группа Venom Spider атакует отделы кадров, используя фишинговые электронные письма с поддельными резюме, в которых используется бэкдор More_eggs для кражи учетных данных и их утилизации. Вредоносная программа использует передовые методы обфускации и "автономной работы", чтобы избежать обнаружения и взаимодействовать с командно-диспетчерским сервером. Организациям следует повысить уровень подготовки сотрудников отдела кадров по вопросам безопасности и внедрить средства защиты, такие как EDR-решения и симуляции фишинга, для снижения угрозы.
-----
Компания Arctic Wolf Labs обнаружила новую целевую кампанию, проводимую финансово мотивированной хакерской группой Venom Spider, ориентированную на отделы кадров различных организаций. Эта кампания предполагает использование фишинговых электронных писем, содержащих поддельные резюме, которые забрасывают сложный бэкдор, известный как More_eggs, на устройства жертв. Злоумышленники используют законные сервисы обмена сообщениями и платформы для трудоустройства, чтобы вербовать потенциальных жертв, используя потребность компаний в заполнении вакансий. Вредоносная программа More_eggs, предназначенная для широкого спектра вредоносных действий, таких как кража учетных данных и утечка данных из сети, была усовершенствована, чтобы лучше заражать устройства и обходить автоматизированные меры безопасности, такие как анализ в изолированной среде.
Вектор атаки начинается с фишингового электронного письма, отправленного персоналу отдела кадров, содержащего ссылку на загрузку предположительно законного резюме соискателя работы. Переход по этой ссылке перенаправляет жертву на сайт, контролируемый злоумышленником, где она должна ввести CAPTCHA для загрузки ZIP-файла, содержащего вредоносный ярлык Windows и файл изображения. Этот ярлык приводит к запуску запутанного пакетного скрипта, который выполняет команды из файла конфигурации, используя метод, известный как living-off-the-land (LOTL), путем выполнения законных служебных команд Windows для маскировки вредоносной активности.
Библиотека More_eggs_Dropper является ключевым компонентом в этой атаке, реализующим полиморфизм сервера для генерации уникальных вредоносных данных для каждой загрузки. Выполнение этих полезных данных требует временных задержек, предназначенных для того, чтобы избежать обнаружения во время анализа, в результате чего в определенных каталогах создается серия файлов. Основная функциональность этой библиотеки заключается в генерации сильно запутанного кода JavaScript, который в дальнейшем приводит к выполнению основной полезной нагрузки вредоносного ПО, используя сложные методы шифрования и дешифрования для усиления обфускации.
Хакер взаимодействует с командно-контрольным сервером (C2), установленным через анонимизированную и размещенную в облаке инфраструктуру, используя варианты поддоменов, чтобы помешать усилиям по отслеживанию. После успешного запуска бэкдора More_eggs вредоносная программа собирает информацию об окружающей среде из системы жертвы и поддерживает связь с сервером C2, способным выполнять код JavaScript или другие исполняемые файлы на основе удаленных команд.
Организациям рекомендуется усилить свою защиту от подобных угроз, внедрив меры безопасности, направленные на обучение и повышение осведомленности сотрудников, особенно для отделов кадров, которые наиболее подвержены открытию нежелательных вложений. Рекомендуемые меры предосторожности включают использование защищенных шлюзов электронной почты, внедрение решений для обнаружения конечных точек и реагирования на них (EDR), внедрение механизмов создания отчетов о фишинге и регулярное тестирование сотрудников с помощью имитируемых попыток фишинга. Постоянный мониторинг и проверка журналов на наличие признаков компрометации также необходимы для снижения риска, связанного с деятельностью Venom Spider.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансово мотивированная хакерская группа Venom Spider атакует отделы кадров, используя фишинговые электронные письма с поддельными резюме, в которых используется бэкдор More_eggs для кражи учетных данных и их утилизации. Вредоносная программа использует передовые методы обфускации и "автономной работы", чтобы избежать обнаружения и взаимодействовать с командно-диспетчерским сервером. Организациям следует повысить уровень подготовки сотрудников отдела кадров по вопросам безопасности и внедрить средства защиты, такие как EDR-решения и симуляции фишинга, для снижения угрозы.
-----
Компания Arctic Wolf Labs обнаружила новую целевую кампанию, проводимую финансово мотивированной хакерской группой Venom Spider, ориентированную на отделы кадров различных организаций. Эта кампания предполагает использование фишинговых электронных писем, содержащих поддельные резюме, которые забрасывают сложный бэкдор, известный как More_eggs, на устройства жертв. Злоумышленники используют законные сервисы обмена сообщениями и платформы для трудоустройства, чтобы вербовать потенциальных жертв, используя потребность компаний в заполнении вакансий. Вредоносная программа More_eggs, предназначенная для широкого спектра вредоносных действий, таких как кража учетных данных и утечка данных из сети, была усовершенствована, чтобы лучше заражать устройства и обходить автоматизированные меры безопасности, такие как анализ в изолированной среде.
Вектор атаки начинается с фишингового электронного письма, отправленного персоналу отдела кадров, содержащего ссылку на загрузку предположительно законного резюме соискателя работы. Переход по этой ссылке перенаправляет жертву на сайт, контролируемый злоумышленником, где она должна ввести CAPTCHA для загрузки ZIP-файла, содержащего вредоносный ярлык Windows и файл изображения. Этот ярлык приводит к запуску запутанного пакетного скрипта, который выполняет команды из файла конфигурации, используя метод, известный как living-off-the-land (LOTL), путем выполнения законных служебных команд Windows для маскировки вредоносной активности.
Библиотека More_eggs_Dropper является ключевым компонентом в этой атаке, реализующим полиморфизм сервера для генерации уникальных вредоносных данных для каждой загрузки. Выполнение этих полезных данных требует временных задержек, предназначенных для того, чтобы избежать обнаружения во время анализа, в результате чего в определенных каталогах создается серия файлов. Основная функциональность этой библиотеки заключается в генерации сильно запутанного кода JavaScript, который в дальнейшем приводит к выполнению основной полезной нагрузки вредоносного ПО, используя сложные методы шифрования и дешифрования для усиления обфускации.
Хакер взаимодействует с командно-контрольным сервером (C2), установленным через анонимизированную и размещенную в облаке инфраструктуру, используя варианты поддоменов, чтобы помешать усилиям по отслеживанию. После успешного запуска бэкдора More_eggs вредоносная программа собирает информацию об окружающей среде из системы жертвы и поддерживает связь с сервером C2, способным выполнять код JavaScript или другие исполняемые файлы на основе удаленных команд.
Организациям рекомендуется усилить свою защиту от подобных угроз, внедрив меры безопасности, направленные на обучение и повышение осведомленности сотрудников, особенно для отделов кадров, которые наиболее подвержены открытию нежелательных вложений. Рекомендуемые меры предосторожности включают использование защищенных шлюзов электронной почты, внедрение решений для обнаружения конечных точек и реагирования на них (EDR), внедрение механизмов создания отчетов о фишинге и регулярное тестирование сотрудников с помощью имитируемых попыток фишинга. Постоянный мониторинг и проверка журналов на наличие признаков компрометации также необходимы для снижения риска, связанного с деятельностью Venom Spider.
#ParsedReport #CompletenessLow
10-05-2025
Loot, load, and repeat: dissecting the Lumma Stealer playbook
https://www.cloudflare.com/en-au/threat-intelligence/research/report/loot-load-repeat-dissecting-the-lumma-stealer-playbook/
Report completeness: Low
Threats:
Lumma_stealer
Pony
Clickfix_technique
Industry:
Entertainment, E-commerce, Financial
Geo:
Russian, Russian federation
ChatGPT TTPs:
T1555.003, T1113, T1083, T1082, T1560.001, T1005, T1027, T1059.001, T1105, T1102, have more...
IOCs:
File: 5
Soft:
Unix, Chrome, Telegram, Microsoft Office
Wallets:
metamask
Algorithms:
zip
Languages:
powershell
10-05-2025
Loot, load, and repeat: dissecting the Lumma Stealer playbook
https://www.cloudflare.com/en-au/threat-intelligence/research/report/loot-load-repeat-dissecting-the-lumma-stealer-playbook/
Report completeness: Low
Threats:
Lumma_stealer
Pony
Clickfix_technique
Industry:
Entertainment, E-commerce, Financial
Geo:
Russian, Russian federation
ChatGPT TTPs:
do not use without manual checkT1555.003, T1113, T1083, T1082, T1560.001, T1005, T1027, T1059.001, T1105, T1102, have more...
IOCs:
File: 5
Soft:
Unix, Chrome, Telegram, Microsoft Office
Wallets:
metamask
Algorithms:
zip
Languages:
powershell
Cloudflare
Loot, load, repeat: dissecting the Lumma Stealer playbook | Cloudflare
Cloudforce One research reveals how Lumma Stealer operates — fueling widespread credential theft and corporate breaches
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Loot, load, and repeat: dissecting the Lumma Stealer playbook https://www.cloudflare.com/en-au/threat-intelligence/research/report/loot-load-repeat-dissecting-the-lumma-stealer-playbook/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник Lumma Stealer использует учетные данные веб-браузера и удаляет конфиденциальные данные с помощью тактики социальной инженерии. Он распространяется с помощью обманчивых всплывающих окон и платных сервисов, используя методы уклонения, чтобы избежать обнаружения. Стратегии смягчения последствий включают ограничение доступа к новым доменам, использование инструментов EDR и информирование пользователей об угрозах фишинга.
-----
Lumma Stealer, также известная как LummaC2, представляет собой сложную вредоносную программу для кражи информации, которая развилась из более ранних угроз, таких как Pony. В первую очередь он нацелен на учетные данные, сохраненные в веб-браузерах, и может извлекать конфиденциальные данные, такие как информация об автоматическом заполнении, криптовалютные кошельки и сведения системного уровня. Украденные данные обычно объединяются в журналы, которые содержат ценную информацию, организованную в определенные файловые структуры. Эти журналы могут содержать имена пользователей и пароли, данные, относящиеся к конкретному браузеру, и скриншоты зараженного компьютера, что позволяет получить полное представление о цифровом следе жертвы.
Киберпреступники распространяют Lumma по различным каналам, часто применяя тактику социальной инженерии, а не используя конкретные уязвимости. Известный метод, называемый ClickFix, заключается в том, что пользователи вводятся в заблуждение обманчивыми всплывающими окнами, предлагающими им выполнять сочетания клавиш, которые запускают сценарий PowerShell, что приводит к загрузке и выполнению полезной нагрузки Lumma. Кроме того, Lumma часто распространяется через сервисы с оплатой за установку (PPI) и часто поставляется в комплекте с взломанными версиями программного обеспечения. Операторы вредоносных программ сосредоточены на поддержании стратегий уклонения от обнаружения, что затрудняет выявление и устранение Lumma антивирусными решениями.
Операционная модель Lumma построена на концепции "Вредоносное ПО как услуга" (MaaS), с размещением рекламы на подпольных форумах и акцентом на анонимное общение через Telegram-каналы, где облегчается поддержка клиентов и обновление продуктов. Вредоносная программа может похвастаться частым обновлением версий, широким спектром поддерживаемых браузеров и криптовалютных кошельков, а также способом избежать обнаружения и удаления.
Для защиты от Lumma Stealer организациям следует внедрять многоуровневую стратегию безопасности. Это включает ограничение доступа к недавно зарегистрированным доменам, которые часто используются для их операций, и включение средств обнаружения и реагирования на конечные точки (EDR), способных выявлять поведение, указывающее на кражу учетных данных. Применение списка разрешений для приложений для ограничения доступа к ненадежным исполняемым файлам, отключение PowerShell для пользователей, не являющихся администраторами, и использование безопасной фильтрации DNS могут снизить риски. Крайне важно знать тактику недобросовестной рекламы и схемы фишинга, а также отслеживать необычные исходящие соединения и подозрительные действия, которые могут указывать на заражение Lumma.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник Lumma Stealer использует учетные данные веб-браузера и удаляет конфиденциальные данные с помощью тактики социальной инженерии. Он распространяется с помощью обманчивых всплывающих окон и платных сервисов, используя методы уклонения, чтобы избежать обнаружения. Стратегии смягчения последствий включают ограничение доступа к новым доменам, использование инструментов EDR и информирование пользователей об угрозах фишинга.
-----
Lumma Stealer, также известная как LummaC2, представляет собой сложную вредоносную программу для кражи информации, которая развилась из более ранних угроз, таких как Pony. В первую очередь он нацелен на учетные данные, сохраненные в веб-браузерах, и может извлекать конфиденциальные данные, такие как информация об автоматическом заполнении, криптовалютные кошельки и сведения системного уровня. Украденные данные обычно объединяются в журналы, которые содержат ценную информацию, организованную в определенные файловые структуры. Эти журналы могут содержать имена пользователей и пароли, данные, относящиеся к конкретному браузеру, и скриншоты зараженного компьютера, что позволяет получить полное представление о цифровом следе жертвы.
Киберпреступники распространяют Lumma по различным каналам, часто применяя тактику социальной инженерии, а не используя конкретные уязвимости. Известный метод, называемый ClickFix, заключается в том, что пользователи вводятся в заблуждение обманчивыми всплывающими окнами, предлагающими им выполнять сочетания клавиш, которые запускают сценарий PowerShell, что приводит к загрузке и выполнению полезной нагрузки Lumma. Кроме того, Lumma часто распространяется через сервисы с оплатой за установку (PPI) и часто поставляется в комплекте с взломанными версиями программного обеспечения. Операторы вредоносных программ сосредоточены на поддержании стратегий уклонения от обнаружения, что затрудняет выявление и устранение Lumma антивирусными решениями.
Операционная модель Lumma построена на концепции "Вредоносное ПО как услуга" (MaaS), с размещением рекламы на подпольных форумах и акцентом на анонимное общение через Telegram-каналы, где облегчается поддержка клиентов и обновление продуктов. Вредоносная программа может похвастаться частым обновлением версий, широким спектром поддерживаемых браузеров и криптовалютных кошельков, а также способом избежать обнаружения и удаления.
Для защиты от Lumma Stealer организациям следует внедрять многоуровневую стратегию безопасности. Это включает ограничение доступа к недавно зарегистрированным доменам, которые часто используются для их операций, и включение средств обнаружения и реагирования на конечные точки (EDR), способных выявлять поведение, указывающее на кражу учетных данных. Применение списка разрешений для приложений для ограничения доступа к ненадежным исполняемым файлам, отключение PowerShell для пользователей, не являющихся администраторами, и использование безопасной фильтрации DNS могут снизить риски. Крайне важно знать тактику недобросовестной рекламы и схемы фишинга, а также отслеживать необычные исходящие соединения и подозрительные действия, которые могут указывать на заражение Lumma.
#ParsedReport #CompletenessHigh
10-05-2025
Meet Scattered Spider: The Group Currently Scattering UK Retail Organizations
https://cyberint.com/blog/dark-web/meet-scattered-spider-the-group-currently-scattering-uk-retail-organizations/
Report completeness: High
Actors/Campaigns:
0ktapus (motivation: cyber_criminal, financially_motivated)
Dragonforce
Threats:
Dragonforce_ransomware
Supply_chain_technique
Sim_swapping_technique
Mfa_bombing_technique
Blackcat
Stonestop
Poortry
Anydesk_tool
Logmein_tool
Connectwise_tool
Smishing_technique
Rattyrat
Residential_proxy_technique
Nsocks_tool
Truesocks_tool
Bedevil
Rclone_tool
Megasync_tool
Shadow_copies_delete_technique
Aitm_technique
Victims:
Uk retail companies, Technology companies, Telecommunications providers, Business process outsourcing companies, Cryptocurrency organizations, Outsourcing firms, Us payments giant ncr, Mobile carrier networks, Entities and individuals associated with cryptocurrency
Industry:
Critical_infrastructure, Retail, Bp_outsourcing, Telco
Geo:
American
CVEs:
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)
CVE-2021-35464 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- forgerock access management (<6.5.4)
- forgerock openam (<14.6.3)
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)
TTPs:
Tactics: 6
Technics: 10
IOCs:
Domain: 4
File: 5
IP: 13
Soft:
Twitter, Telegram, Linux, ESXi, Azure Active Directory, ForgeRock OpenAM, DropBox, Apache Tomcat, Active Directory
Algorithms:
exhibit
Functions:
IOCTL
Languages:
java
Platforms:
intel
10-05-2025
Meet Scattered Spider: The Group Currently Scattering UK Retail Organizations
https://cyberint.com/blog/dark-web/meet-scattered-spider-the-group-currently-scattering-uk-retail-organizations/
Report completeness: High
Actors/Campaigns:
0ktapus (motivation: cyber_criminal, financially_motivated)
Dragonforce
Threats:
Dragonforce_ransomware
Supply_chain_technique
Sim_swapping_technique
Mfa_bombing_technique
Blackcat
Stonestop
Poortry
Anydesk_tool
Logmein_tool
Connectwise_tool
Smishing_technique
Rattyrat
Residential_proxy_technique
Nsocks_tool
Truesocks_tool
Bedevil
Rclone_tool
Megasync_tool
Shadow_copies_delete_technique
Aitm_technique
Victims:
Uk retail companies, Technology companies, Telecommunications providers, Business process outsourcing companies, Cryptocurrency organizations, Outsourcing firms, Us payments giant ncr, Mobile carrier networks, Entities and individuals associated with cryptocurrency
Industry:
Critical_infrastructure, Retail, Bp_outsourcing, Telco
Geo:
American
CVEs:
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)
CVE-2021-35464 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- forgerock access management (<6.5.4)
- forgerock openam (<14.6.3)
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)
TTPs:
Tactics: 6
Technics: 10
IOCs:
Domain: 4
File: 5
IP: 13
Soft:
Twitter, Telegram, Linux, ESXi, Azure Active Directory, ForgeRock OpenAM, DropBox, Apache Tomcat, Active Directory
Algorithms:
exhibit
Functions:
IOCTL
Languages:
java
Platforms:
intel
Cyberint
Meet Scattered Spider: The Group Currently Scattering UK Retail Organizations
Scattered Spider, is a threat actor group motivated by financial gains and has been actively operating since May 2022. Recent targeting of UK retail and telco supply chains highlights a focus on high-leverage industries during peak seasons