CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Weaponizing Facebook Ads: Inside the Multi-Stage Malware Campaign Exploiting Cryptocurrency Brands https://www.bitdefender.com/en-us/blog/labs/weaponizing-facebook-ads-inside-the-multi-stage-malware-campaign-exploiting…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания, нацеленная на Facebook, использует доверие к криптовалютным биржам для распространения вредоносных программ с помощью рекламы, имитирующей законные платформы. В ней используются передовые методы уклонения и скрытая коммуникация, в том числе локальная.СЕТЕВОЙ сервер позволяет управлять полезной нагрузкой вредоносных программ, избегая обнаружения. Вредоносная программа устанавливает "installer.msi" и использует методы запутывания для извлечения данных с помощью сценариев PowerShell.
-----
В Facebook развернулась постоянная вредоносная кампания, использующая доверие, связанное с известными криптовалютными биржами, для распространения вредоносных программ. Кампания проводится уже несколько месяцев, постоянно генерируя новые рекламные объявления, которые умело имитируют законные платформы и влиятельных лиц в криптовалютном пространстве. Злоумышленники используют передовые методы, которые включают в себя замаскированные интерфейсные скрипты и настраиваемую полезную нагрузку, доставляемую на устройства пользователей под видом заслуживающих доверия криптовалютных сайтов, таких как Binance, TradingView и других.
В основе атаки лежит скрытый канал связи, установленный между интерфейсом вредоносного веб-сайта и локальным хостингом. Используя этот метод, вредоносное ПО остается незамеченным большинством решений для обеспечения безопасности. Этот подход также включает в себя интенсивное подражание бренду, когда исследователи выявляют многочисленные рекламные объявления, имитирующие узнаваемые криптовалютные биржи, тем самым повышая вероятность успешного клика потенциальных жертв.
Злоумышленники используют сложную тактику отслеживания и уклонения от атак. Они внедряют меры защиты от вредоносных программ, чтобы гарантировать, что вредоносное ПО будет доставляться только пользователям, соответствующим определенным демографическим или поведенческим профилям. Например, они используют параметры запросов, связанные с рекламой на Facebook, чтобы определить, является ли пользователь законной целью. Если пользователи не соответствуют желаемому профилю (например, мужчины и лица старше 18 лет, проживающие в определенных географических точках), вредоносный контент не отображается, что снижает шансы на обнаружение. Кроме того, было замечено, что кампания направляла пользователей на загрузку вредоносного “настольного клиента”, который обычно назывался "installer.msi" и имел размер около 800 КБ.
После установки это вредоносное программное обеспечение использует следующий процесс msedge_proxy.exe для загрузки веб-страницы криптовалютной платформы, выдающей себя за таковую. Вредоносное ПО также устанавливает подозрительный DLL-файл, который активирует локальный сервер .СЕТЕВОЙ сервер на определенных портах. Этот сервер обеспечивает взаимодействие с интерфейсным скриптом для организации доставки дополнительных полезных данных. Примечательно, что взаимодействие остается скрытым, часто данные передаются с помощью, казалось бы, безопасных средств, которые не поддаются обнаружению. Интерфейсный скрипт может выполнять масштабные операции по утечке данных, выполняя закодированные сценарии PowerShell, которые, в свою очередь, загружают дополнительные вредоносные данные с серверов управления (C2).
Эта гибридная кампания эффективно сочетает в себе интерфейсный обман с вредоносным сервисом на базе локального хостинга, адаптируясь к системе жертвы и постоянно обновляя ее полезную нагрузку. Анализ безопасности показал, что многочисленные уровни обфускации, динамическое отображение контента и методы обхода "песочницы" делают эту кампанию особенно сложной и трудноанализируемой. Примечательно, что Bitdefender Labs сообщила об ограниченном успехе в обнаружении элементов вредоносного ПО, подчеркнув настоятельную необходимость повышения бдительности пользователей в отношении онлайн-рекламы, прямой загрузки программного обеспечения с официальных веб-сайтов и важность использования надежных решений для обеспечения безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания, нацеленная на Facebook, использует доверие к криптовалютным биржам для распространения вредоносных программ с помощью рекламы, имитирующей законные платформы. В ней используются передовые методы уклонения и скрытая коммуникация, в том числе локальная.СЕТЕВОЙ сервер позволяет управлять полезной нагрузкой вредоносных программ, избегая обнаружения. Вредоносная программа устанавливает "installer.msi" и использует методы запутывания для извлечения данных с помощью сценариев PowerShell.
-----
В Facebook развернулась постоянная вредоносная кампания, использующая доверие, связанное с известными криптовалютными биржами, для распространения вредоносных программ. Кампания проводится уже несколько месяцев, постоянно генерируя новые рекламные объявления, которые умело имитируют законные платформы и влиятельных лиц в криптовалютном пространстве. Злоумышленники используют передовые методы, которые включают в себя замаскированные интерфейсные скрипты и настраиваемую полезную нагрузку, доставляемую на устройства пользователей под видом заслуживающих доверия криптовалютных сайтов, таких как Binance, TradingView и других.
В основе атаки лежит скрытый канал связи, установленный между интерфейсом вредоносного веб-сайта и локальным хостингом. Используя этот метод, вредоносное ПО остается незамеченным большинством решений для обеспечения безопасности. Этот подход также включает в себя интенсивное подражание бренду, когда исследователи выявляют многочисленные рекламные объявления, имитирующие узнаваемые криптовалютные биржи, тем самым повышая вероятность успешного клика потенциальных жертв.
Злоумышленники используют сложную тактику отслеживания и уклонения от атак. Они внедряют меры защиты от вредоносных программ, чтобы гарантировать, что вредоносное ПО будет доставляться только пользователям, соответствующим определенным демографическим или поведенческим профилям. Например, они используют параметры запросов, связанные с рекламой на Facebook, чтобы определить, является ли пользователь законной целью. Если пользователи не соответствуют желаемому профилю (например, мужчины и лица старше 18 лет, проживающие в определенных географических точках), вредоносный контент не отображается, что снижает шансы на обнаружение. Кроме того, было замечено, что кампания направляла пользователей на загрузку вредоносного “настольного клиента”, который обычно назывался "installer.msi" и имел размер около 800 КБ.
После установки это вредоносное программное обеспечение использует следующий процесс msedge_proxy.exe для загрузки веб-страницы криптовалютной платформы, выдающей себя за таковую. Вредоносное ПО также устанавливает подозрительный DLL-файл, который активирует локальный сервер .СЕТЕВОЙ сервер на определенных портах. Этот сервер обеспечивает взаимодействие с интерфейсным скриптом для организации доставки дополнительных полезных данных. Примечательно, что взаимодействие остается скрытым, часто данные передаются с помощью, казалось бы, безопасных средств, которые не поддаются обнаружению. Интерфейсный скрипт может выполнять масштабные операции по утечке данных, выполняя закодированные сценарии PowerShell, которые, в свою очередь, загружают дополнительные вредоносные данные с серверов управления (C2).
Эта гибридная кампания эффективно сочетает в себе интерфейсный обман с вредоносным сервисом на базе локального хостинга, адаптируясь к системе жертвы и постоянно обновляя ее полезную нагрузку. Анализ безопасности показал, что многочисленные уровни обфускации, динамическое отображение контента и методы обхода "песочницы" делают эту кампанию особенно сложной и трудноанализируемой. Примечательно, что Bitdefender Labs сообщила об ограниченном успехе в обнаружении элементов вредоносного ПО, подчеркнув настоятельную необходимость повышения бдительности пользователей в отношении онлайн-рекламы, прямой загрузки программного обеспечения с официальных веб-сайтов и важность использования надежных решений для обеспечения безопасности.
#ParsedReport #CompletenessHigh
07-05-2025
Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims
https://arcticwolf.com/resources/blog-uk/venom-spider-uses-server-side-polymorphism-to-weave-web-around-victims/
Report completeness: High
Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Magecart
Threats:
Polymorphism_technique
More_eggs
Spear-phishing_technique
Lolbin_technique
Terraloader
Victims:
Corporate hr departments, Hiring managers, Recruiters, Organizations seeking to fill job vacancies
Industry:
Energy, Healthcare, E-commerce, Entertainment, Retail, Foodtech
TTPs:
Tactics: 5
Technics: 14
IOCs:
File: 30
Path: 6
Url: 13
Domain: 5
IP: 1
Hash: 7
Soft:
WordPad, pccntmon
Algorithms:
rc4, md5, sha256, crc-32, zip
Win Services:
msmpeng, mcshield, mbamservice, savservice, ekrn
Languages:
javascript
Platforms:
x86
YARA: Found
07-05-2025
Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims
https://arcticwolf.com/resources/blog-uk/venom-spider-uses-server-side-polymorphism-to-weave-web-around-victims/
Report completeness: High
Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Magecart
Threats:
Polymorphism_technique
More_eggs
Spear-phishing_technique
Lolbin_technique
Terraloader
Victims:
Corporate hr departments, Hiring managers, Recruiters, Organizations seeking to fill job vacancies
Industry:
Energy, Healthcare, E-commerce, Entertainment, Retail, Foodtech
TTPs:
Tactics: 5
Technics: 14
IOCs:
File: 30
Path: 6
Url: 13
Domain: 5
IP: 1
Hash: 7
Soft:
WordPad, pccntmon
Algorithms:
rc4, md5, sha256, crc-32, zip
Win Services:
msmpeng, mcshield, mbamservice, savservice, ekrn
Languages:
javascript
Platforms:
x86
YARA: Found
Arctic Wolf
Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims - Arctic Wolf
Arctic Wolf Labs discovered a new campaign targeting corporate HR departments with fake resumes that drop a malicious backdoor called More_eggs onto their devices.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims https://arcticwolf.com/resources/blog-uk/venom-spider-uses-server-side-polymorphism-to-weave-web-around-victims/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансово мотивированная хакерская группа Venom Spider атакует отделы кадров, используя фишинговые электронные письма с поддельными резюме, в которых используется бэкдор More_eggs для кражи учетных данных и их утилизации. Вредоносная программа использует передовые методы обфускации и "автономной работы", чтобы избежать обнаружения и взаимодействовать с командно-диспетчерским сервером. Организациям следует повысить уровень подготовки сотрудников отдела кадров по вопросам безопасности и внедрить средства защиты, такие как EDR-решения и симуляции фишинга, для снижения угрозы.
-----
Компания Arctic Wolf Labs обнаружила новую целевую кампанию, проводимую финансово мотивированной хакерской группой Venom Spider, ориентированную на отделы кадров различных организаций. Эта кампания предполагает использование фишинговых электронных писем, содержащих поддельные резюме, которые забрасывают сложный бэкдор, известный как More_eggs, на устройства жертв. Злоумышленники используют законные сервисы обмена сообщениями и платформы для трудоустройства, чтобы вербовать потенциальных жертв, используя потребность компаний в заполнении вакансий. Вредоносная программа More_eggs, предназначенная для широкого спектра вредоносных действий, таких как кража учетных данных и утечка данных из сети, была усовершенствована, чтобы лучше заражать устройства и обходить автоматизированные меры безопасности, такие как анализ в изолированной среде.
Вектор атаки начинается с фишингового электронного письма, отправленного персоналу отдела кадров, содержащего ссылку на загрузку предположительно законного резюме соискателя работы. Переход по этой ссылке перенаправляет жертву на сайт, контролируемый злоумышленником, где она должна ввести CAPTCHA для загрузки ZIP-файла, содержащего вредоносный ярлык Windows и файл изображения. Этот ярлык приводит к запуску запутанного пакетного скрипта, который выполняет команды из файла конфигурации, используя метод, известный как living-off-the-land (LOTL), путем выполнения законных служебных команд Windows для маскировки вредоносной активности.
Библиотека More_eggs_Dropper является ключевым компонентом в этой атаке, реализующим полиморфизм сервера для генерации уникальных вредоносных данных для каждой загрузки. Выполнение этих полезных данных требует временных задержек, предназначенных для того, чтобы избежать обнаружения во время анализа, в результате чего в определенных каталогах создается серия файлов. Основная функциональность этой библиотеки заключается в генерации сильно запутанного кода JavaScript, который в дальнейшем приводит к выполнению основной полезной нагрузки вредоносного ПО, используя сложные методы шифрования и дешифрования для усиления обфускации.
Хакер взаимодействует с командно-контрольным сервером (C2), установленным через анонимизированную и размещенную в облаке инфраструктуру, используя варианты поддоменов, чтобы помешать усилиям по отслеживанию. После успешного запуска бэкдора More_eggs вредоносная программа собирает информацию об окружающей среде из системы жертвы и поддерживает связь с сервером C2, способным выполнять код JavaScript или другие исполняемые файлы на основе удаленных команд.
Организациям рекомендуется усилить свою защиту от подобных угроз, внедрив меры безопасности, направленные на обучение и повышение осведомленности сотрудников, особенно для отделов кадров, которые наиболее подвержены открытию нежелательных вложений. Рекомендуемые меры предосторожности включают использование защищенных шлюзов электронной почты, внедрение решений для обнаружения конечных точек и реагирования на них (EDR), внедрение механизмов создания отчетов о фишинге и регулярное тестирование сотрудников с помощью имитируемых попыток фишинга. Постоянный мониторинг и проверка журналов на наличие признаков компрометации также необходимы для снижения риска, связанного с деятельностью Venom Spider.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансово мотивированная хакерская группа Venom Spider атакует отделы кадров, используя фишинговые электронные письма с поддельными резюме, в которых используется бэкдор More_eggs для кражи учетных данных и их утилизации. Вредоносная программа использует передовые методы обфускации и "автономной работы", чтобы избежать обнаружения и взаимодействовать с командно-диспетчерским сервером. Организациям следует повысить уровень подготовки сотрудников отдела кадров по вопросам безопасности и внедрить средства защиты, такие как EDR-решения и симуляции фишинга, для снижения угрозы.
-----
Компания Arctic Wolf Labs обнаружила новую целевую кампанию, проводимую финансово мотивированной хакерской группой Venom Spider, ориентированную на отделы кадров различных организаций. Эта кампания предполагает использование фишинговых электронных писем, содержащих поддельные резюме, которые забрасывают сложный бэкдор, известный как More_eggs, на устройства жертв. Злоумышленники используют законные сервисы обмена сообщениями и платформы для трудоустройства, чтобы вербовать потенциальных жертв, используя потребность компаний в заполнении вакансий. Вредоносная программа More_eggs, предназначенная для широкого спектра вредоносных действий, таких как кража учетных данных и утечка данных из сети, была усовершенствована, чтобы лучше заражать устройства и обходить автоматизированные меры безопасности, такие как анализ в изолированной среде.
Вектор атаки начинается с фишингового электронного письма, отправленного персоналу отдела кадров, содержащего ссылку на загрузку предположительно законного резюме соискателя работы. Переход по этой ссылке перенаправляет жертву на сайт, контролируемый злоумышленником, где она должна ввести CAPTCHA для загрузки ZIP-файла, содержащего вредоносный ярлык Windows и файл изображения. Этот ярлык приводит к запуску запутанного пакетного скрипта, который выполняет команды из файла конфигурации, используя метод, известный как living-off-the-land (LOTL), путем выполнения законных служебных команд Windows для маскировки вредоносной активности.
Библиотека More_eggs_Dropper является ключевым компонентом в этой атаке, реализующим полиморфизм сервера для генерации уникальных вредоносных данных для каждой загрузки. Выполнение этих полезных данных требует временных задержек, предназначенных для того, чтобы избежать обнаружения во время анализа, в результате чего в определенных каталогах создается серия файлов. Основная функциональность этой библиотеки заключается в генерации сильно запутанного кода JavaScript, который в дальнейшем приводит к выполнению основной полезной нагрузки вредоносного ПО, используя сложные методы шифрования и дешифрования для усиления обфускации.
Хакер взаимодействует с командно-контрольным сервером (C2), установленным через анонимизированную и размещенную в облаке инфраструктуру, используя варианты поддоменов, чтобы помешать усилиям по отслеживанию. После успешного запуска бэкдора More_eggs вредоносная программа собирает информацию об окружающей среде из системы жертвы и поддерживает связь с сервером C2, способным выполнять код JavaScript или другие исполняемые файлы на основе удаленных команд.
Организациям рекомендуется усилить свою защиту от подобных угроз, внедрив меры безопасности, направленные на обучение и повышение осведомленности сотрудников, особенно для отделов кадров, которые наиболее подвержены открытию нежелательных вложений. Рекомендуемые меры предосторожности включают использование защищенных шлюзов электронной почты, внедрение решений для обнаружения конечных точек и реагирования на них (EDR), внедрение механизмов создания отчетов о фишинге и регулярное тестирование сотрудников с помощью имитируемых попыток фишинга. Постоянный мониторинг и проверка журналов на наличие признаков компрометации также необходимы для снижения риска, связанного с деятельностью Venom Spider.
#ParsedReport #CompletenessLow
10-05-2025
Loot, load, and repeat: dissecting the Lumma Stealer playbook
https://www.cloudflare.com/en-au/threat-intelligence/research/report/loot-load-repeat-dissecting-the-lumma-stealer-playbook/
Report completeness: Low
Threats:
Lumma_stealer
Pony
Clickfix_technique
Industry:
Entertainment, E-commerce, Financial
Geo:
Russian, Russian federation
ChatGPT TTPs:
T1555.003, T1113, T1083, T1082, T1560.001, T1005, T1027, T1059.001, T1105, T1102, have more...
IOCs:
File: 5
Soft:
Unix, Chrome, Telegram, Microsoft Office
Wallets:
metamask
Algorithms:
zip
Languages:
powershell
10-05-2025
Loot, load, and repeat: dissecting the Lumma Stealer playbook
https://www.cloudflare.com/en-au/threat-intelligence/research/report/loot-load-repeat-dissecting-the-lumma-stealer-playbook/
Report completeness: Low
Threats:
Lumma_stealer
Pony
Clickfix_technique
Industry:
Entertainment, E-commerce, Financial
Geo:
Russian, Russian federation
ChatGPT TTPs:
do not use without manual checkT1555.003, T1113, T1083, T1082, T1560.001, T1005, T1027, T1059.001, T1105, T1102, have more...
IOCs:
File: 5
Soft:
Unix, Chrome, Telegram, Microsoft Office
Wallets:
metamask
Algorithms:
zip
Languages:
powershell
Cloudflare
Loot, load, repeat: dissecting the Lumma Stealer playbook | Cloudflare
Cloudforce One research reveals how Lumma Stealer operates — fueling widespread credential theft and corporate breaches
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Loot, load, and repeat: dissecting the Lumma Stealer playbook https://www.cloudflare.com/en-au/threat-intelligence/research/report/loot-load-repeat-dissecting-the-lumma-stealer-playbook/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник Lumma Stealer использует учетные данные веб-браузера и удаляет конфиденциальные данные с помощью тактики социальной инженерии. Он распространяется с помощью обманчивых всплывающих окон и платных сервисов, используя методы уклонения, чтобы избежать обнаружения. Стратегии смягчения последствий включают ограничение доступа к новым доменам, использование инструментов EDR и информирование пользователей об угрозах фишинга.
-----
Lumma Stealer, также известная как LummaC2, представляет собой сложную вредоносную программу для кражи информации, которая развилась из более ранних угроз, таких как Pony. В первую очередь он нацелен на учетные данные, сохраненные в веб-браузерах, и может извлекать конфиденциальные данные, такие как информация об автоматическом заполнении, криптовалютные кошельки и сведения системного уровня. Украденные данные обычно объединяются в журналы, которые содержат ценную информацию, организованную в определенные файловые структуры. Эти журналы могут содержать имена пользователей и пароли, данные, относящиеся к конкретному браузеру, и скриншоты зараженного компьютера, что позволяет получить полное представление о цифровом следе жертвы.
Киберпреступники распространяют Lumma по различным каналам, часто применяя тактику социальной инженерии, а не используя конкретные уязвимости. Известный метод, называемый ClickFix, заключается в том, что пользователи вводятся в заблуждение обманчивыми всплывающими окнами, предлагающими им выполнять сочетания клавиш, которые запускают сценарий PowerShell, что приводит к загрузке и выполнению полезной нагрузки Lumma. Кроме того, Lumma часто распространяется через сервисы с оплатой за установку (PPI) и часто поставляется в комплекте с взломанными версиями программного обеспечения. Операторы вредоносных программ сосредоточены на поддержании стратегий уклонения от обнаружения, что затрудняет выявление и устранение Lumma антивирусными решениями.
Операционная модель Lumma построена на концепции "Вредоносное ПО как услуга" (MaaS), с размещением рекламы на подпольных форумах и акцентом на анонимное общение через Telegram-каналы, где облегчается поддержка клиентов и обновление продуктов. Вредоносная программа может похвастаться частым обновлением версий, широким спектром поддерживаемых браузеров и криптовалютных кошельков, а также способом избежать обнаружения и удаления.
Для защиты от Lumma Stealer организациям следует внедрять многоуровневую стратегию безопасности. Это включает ограничение доступа к недавно зарегистрированным доменам, которые часто используются для их операций, и включение средств обнаружения и реагирования на конечные точки (EDR), способных выявлять поведение, указывающее на кражу учетных данных. Применение списка разрешений для приложений для ограничения доступа к ненадежным исполняемым файлам, отключение PowerShell для пользователей, не являющихся администраторами, и использование безопасной фильтрации DNS могут снизить риски. Крайне важно знать тактику недобросовестной рекламы и схемы фишинга, а также отслеживать необычные исходящие соединения и подозрительные действия, которые могут указывать на заражение Lumma.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник Lumma Stealer использует учетные данные веб-браузера и удаляет конфиденциальные данные с помощью тактики социальной инженерии. Он распространяется с помощью обманчивых всплывающих окон и платных сервисов, используя методы уклонения, чтобы избежать обнаружения. Стратегии смягчения последствий включают ограничение доступа к новым доменам, использование инструментов EDR и информирование пользователей об угрозах фишинга.
-----
Lumma Stealer, также известная как LummaC2, представляет собой сложную вредоносную программу для кражи информации, которая развилась из более ранних угроз, таких как Pony. В первую очередь он нацелен на учетные данные, сохраненные в веб-браузерах, и может извлекать конфиденциальные данные, такие как информация об автоматическом заполнении, криптовалютные кошельки и сведения системного уровня. Украденные данные обычно объединяются в журналы, которые содержат ценную информацию, организованную в определенные файловые структуры. Эти журналы могут содержать имена пользователей и пароли, данные, относящиеся к конкретному браузеру, и скриншоты зараженного компьютера, что позволяет получить полное представление о цифровом следе жертвы.
Киберпреступники распространяют Lumma по различным каналам, часто применяя тактику социальной инженерии, а не используя конкретные уязвимости. Известный метод, называемый ClickFix, заключается в том, что пользователи вводятся в заблуждение обманчивыми всплывающими окнами, предлагающими им выполнять сочетания клавиш, которые запускают сценарий PowerShell, что приводит к загрузке и выполнению полезной нагрузки Lumma. Кроме того, Lumma часто распространяется через сервисы с оплатой за установку (PPI) и часто поставляется в комплекте с взломанными версиями программного обеспечения. Операторы вредоносных программ сосредоточены на поддержании стратегий уклонения от обнаружения, что затрудняет выявление и устранение Lumma антивирусными решениями.
Операционная модель Lumma построена на концепции "Вредоносное ПО как услуга" (MaaS), с размещением рекламы на подпольных форумах и акцентом на анонимное общение через Telegram-каналы, где облегчается поддержка клиентов и обновление продуктов. Вредоносная программа может похвастаться частым обновлением версий, широким спектром поддерживаемых браузеров и криптовалютных кошельков, а также способом избежать обнаружения и удаления.
Для защиты от Lumma Stealer организациям следует внедрять многоуровневую стратегию безопасности. Это включает ограничение доступа к недавно зарегистрированным доменам, которые часто используются для их операций, и включение средств обнаружения и реагирования на конечные точки (EDR), способных выявлять поведение, указывающее на кражу учетных данных. Применение списка разрешений для приложений для ограничения доступа к ненадежным исполняемым файлам, отключение PowerShell для пользователей, не являющихся администраторами, и использование безопасной фильтрации DNS могут снизить риски. Крайне важно знать тактику недобросовестной рекламы и схемы фишинга, а также отслеживать необычные исходящие соединения и подозрительные действия, которые могут указывать на заражение Lumma.
#ParsedReport #CompletenessHigh
10-05-2025
Meet Scattered Spider: The Group Currently Scattering UK Retail Organizations
https://cyberint.com/blog/dark-web/meet-scattered-spider-the-group-currently-scattering-uk-retail-organizations/
Report completeness: High
Actors/Campaigns:
0ktapus (motivation: cyber_criminal, financially_motivated)
Dragonforce
Threats:
Dragonforce_ransomware
Supply_chain_technique
Sim_swapping_technique
Mfa_bombing_technique
Blackcat
Stonestop
Poortry
Anydesk_tool
Logmein_tool
Connectwise_tool
Smishing_technique
Rattyrat
Residential_proxy_technique
Nsocks_tool
Truesocks_tool
Bedevil
Rclone_tool
Megasync_tool
Shadow_copies_delete_technique
Aitm_technique
Victims:
Uk retail companies, Technology companies, Telecommunications providers, Business process outsourcing companies, Cryptocurrency organizations, Outsourcing firms, Us payments giant ncr, Mobile carrier networks, Entities and individuals associated with cryptocurrency
Industry:
Critical_infrastructure, Retail, Bp_outsourcing, Telco
Geo:
American
CVEs:
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)
CVE-2021-35464 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- forgerock access management (<6.5.4)
- forgerock openam (<14.6.3)
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)
TTPs:
Tactics: 6
Technics: 10
IOCs:
Domain: 4
File: 5
IP: 13
Soft:
Twitter, Telegram, Linux, ESXi, Azure Active Directory, ForgeRock OpenAM, DropBox, Apache Tomcat, Active Directory
Algorithms:
exhibit
Functions:
IOCTL
Languages:
java
Platforms:
intel
10-05-2025
Meet Scattered Spider: The Group Currently Scattering UK Retail Organizations
https://cyberint.com/blog/dark-web/meet-scattered-spider-the-group-currently-scattering-uk-retail-organizations/
Report completeness: High
Actors/Campaigns:
0ktapus (motivation: cyber_criminal, financially_motivated)
Dragonforce
Threats:
Dragonforce_ransomware
Supply_chain_technique
Sim_swapping_technique
Mfa_bombing_technique
Blackcat
Stonestop
Poortry
Anydesk_tool
Logmein_tool
Connectwise_tool
Smishing_technique
Rattyrat
Residential_proxy_technique
Nsocks_tool
Truesocks_tool
Bedevil
Rclone_tool
Megasync_tool
Shadow_copies_delete_technique
Aitm_technique
Victims:
Uk retail companies, Technology companies, Telecommunications providers, Business process outsourcing companies, Cryptocurrency organizations, Outsourcing firms, Us payments giant ncr, Mobile carrier networks, Entities and individuals associated with cryptocurrency
Industry:
Critical_infrastructure, Retail, Bp_outsourcing, Telco
Geo:
American
CVEs:
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)
CVE-2021-35464 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- forgerock access management (<6.5.4)
- forgerock openam (<14.6.3)
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)
TTPs:
Tactics: 6
Technics: 10
IOCs:
Domain: 4
File: 5
IP: 13
Soft:
Twitter, Telegram, Linux, ESXi, Azure Active Directory, ForgeRock OpenAM, DropBox, Apache Tomcat, Active Directory
Algorithms:
exhibit
Functions:
IOCTL
Languages:
java
Platforms:
intel
Cyberint
Meet Scattered Spider: The Group Currently Scattering UK Retail Organizations
Scattered Spider, is a threat actor group motivated by financial gains and has been actively operating since May 2022. Recent targeting of UK retail and telco supply chains highlights a focus on high-leverage industries during peak seasons
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Meet Scattered Spider: The Group Currently Scattering UK Retail Organizations https://cyberint.com/blog/dark-web/meet-scattered-spider-the-group-currently-scattering-uk-retail-organizations/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Картель программ-вымогателей DragonForce сотрудничал с брокером доступа Scattered Spider, используя социальную инженерию и тактику использования облачных технологий. Scattered Spider использовал уязвимости, такие как CVE-2015-2291, использовал методы фишинга и внедрял программу-вымогателя BlackCat, нацеленную на критически важную инфраструктуру и розничную торговлю, используя при этом такие методы, как "усталость от MFA" и подмена SIM-карты.
-----
Картель программ-вымогателей DragonForce, известный серией атак на розничные сети Великобритании в период с апреля по май 2025 года, по всей видимости, сотрудничал с финансово мотивированной группой под названием Scattered Spider, которая выступает в качестве посредника в сфере программ-вымогателей. Компания Scattered Spider, работающая с мая 2022 года, в первую очередь использовала тактику использования облачных технологий и стратегии, ориентированные на идентификацию, первоначально ориентируясь на телекоммуникации и аутсорсинг бизнес-процессов, а затем переключила внимание на такие отрасли с высоким уровнем использования ресурсов, как критическая инфраструктура и розничная торговля в Великобритании. Известные методы группы — социальная инженерия, использование облачных технологий и тактика первичного доступа — тесно связаны с недавними атаками, что указывает на их роль посредников в развертывании программ-вымогателей DragonForce и попытках вымогательства.
Scattered Spider использует множество методов социальной инженерии, включая SMS-фишинг (smishing), голосовой фишинг и выдачу себя за ИТ-персонал для получения учетных данных и несанкционированного доступа. Ключевые уязвимости, используемые группой, включают CVE-2015-2291 и CVE-2021-35464, позволяющие им выполнять произвольный код или выполнять удаленное выполнение кода без аутентификации в скомпрометированных системах. Группа продемонстрировала мастерство в манипулировании средой Azure и использовании вредоносных инструментов, таких как POORTRY и STONESTOP, для отключения мер безопасности, продемонстрировав расширенные возможности в области горизонтального перемещения и постоянства.
Операции Scattered Spider распространяются на целенаправленные атаки в технологическом и телекоммуникационном секторах, в частности, на сети операторов мобильной связи. Иногда они внедряют программы-вымогатели, такие как вариант BlackCat, как в системах Windows, так и Linux, предпочитая максимизировать прибыль, не ограничивая операции против организаций Содружества Независимых Государств. Их тактика включает сбор учетных данных с помощью фишинговых наборов, использование уязвимостей многофакторной аутентификации (MFA) и стратегический захват учетных записей с помощью замены SIM-карты.
В ходе одного из известных инцидентов компания Spider получила несанкционированный доступ к конфиденциальным данным американской коммуникационной компании, скомпрометировав номера мобильных телефонов и OTP с помощью фишинга. Их подходы часто основаны на высокой текучести кадров в службах поддержки, которые используют методы "усталости от работы" для принуждения персонала к предоставлению доступа.
Детализированные операции группы были подчеркнуты их скомпрометированным использованием законных средств удаленного доступа (RATs) и их способностью извлекать конфиденциальные данные различными методами. Сотрудничество Scattered Spider с BlackCat ransomware group подчеркивает эволюцию программ-вымогателей как сервиса, основанного на модели сотрудничества, в которой отсутствует кобрендинг, и в то же время они уделяют больше внимания использованию уязвимостей, присущих инфраструктурам с высокими ставками и зависимостям отрасли.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Картель программ-вымогателей DragonForce сотрудничал с брокером доступа Scattered Spider, используя социальную инженерию и тактику использования облачных технологий. Scattered Spider использовал уязвимости, такие как CVE-2015-2291, использовал методы фишинга и внедрял программу-вымогателя BlackCat, нацеленную на критически важную инфраструктуру и розничную торговлю, используя при этом такие методы, как "усталость от MFA" и подмена SIM-карты.
-----
Картель программ-вымогателей DragonForce, известный серией атак на розничные сети Великобритании в период с апреля по май 2025 года, по всей видимости, сотрудничал с финансово мотивированной группой под названием Scattered Spider, которая выступает в качестве посредника в сфере программ-вымогателей. Компания Scattered Spider, работающая с мая 2022 года, в первую очередь использовала тактику использования облачных технологий и стратегии, ориентированные на идентификацию, первоначально ориентируясь на телекоммуникации и аутсорсинг бизнес-процессов, а затем переключила внимание на такие отрасли с высоким уровнем использования ресурсов, как критическая инфраструктура и розничная торговля в Великобритании. Известные методы группы — социальная инженерия, использование облачных технологий и тактика первичного доступа — тесно связаны с недавними атаками, что указывает на их роль посредников в развертывании программ-вымогателей DragonForce и попытках вымогательства.
Scattered Spider использует множество методов социальной инженерии, включая SMS-фишинг (smishing), голосовой фишинг и выдачу себя за ИТ-персонал для получения учетных данных и несанкционированного доступа. Ключевые уязвимости, используемые группой, включают CVE-2015-2291 и CVE-2021-35464, позволяющие им выполнять произвольный код или выполнять удаленное выполнение кода без аутентификации в скомпрометированных системах. Группа продемонстрировала мастерство в манипулировании средой Azure и использовании вредоносных инструментов, таких как POORTRY и STONESTOP, для отключения мер безопасности, продемонстрировав расширенные возможности в области горизонтального перемещения и постоянства.
Операции Scattered Spider распространяются на целенаправленные атаки в технологическом и телекоммуникационном секторах, в частности, на сети операторов мобильной связи. Иногда они внедряют программы-вымогатели, такие как вариант BlackCat, как в системах Windows, так и Linux, предпочитая максимизировать прибыль, не ограничивая операции против организаций Содружества Независимых Государств. Их тактика включает сбор учетных данных с помощью фишинговых наборов, использование уязвимостей многофакторной аутентификации (MFA) и стратегический захват учетных записей с помощью замены SIM-карты.
В ходе одного из известных инцидентов компания Spider получила несанкционированный доступ к конфиденциальным данным американской коммуникационной компании, скомпрометировав номера мобильных телефонов и OTP с помощью фишинга. Их подходы часто основаны на высокой текучести кадров в службах поддержки, которые используют методы "усталости от работы" для принуждения персонала к предоставлению доступа.
Детализированные операции группы были подчеркнуты их скомпрометированным использованием законных средств удаленного доступа (RATs) и их способностью извлекать конфиденциальные данные различными методами. Сотрудничество Scattered Spider с BlackCat ransomware group подчеркивает эволюцию программ-вымогателей как сервиса, основанного на модели сотрудничества, в которой отсутствует кобрендинг, и в то же время они уделяют больше внимания использованию уязвимостей, присущих инфраструктурам с высокими ставками и зависимостям отрасли.
#ParsedReport #CompletenessHigh
10-05-2025
RedisRaider: Weaponizing misconfigured Redis to mine cryptocurrency at scale
https://securitylabs.datadoghq.com/articles/redisraider-weaponizing-misconfigured-redis/
Report completeness: High
Threats:
Redisraider
Garble_tool
Xmrig_miner
Sliver_c2_tool
Victims:
Publicly accessible redis servers, Linux systems
Industry:
Financial
Geo:
Korean
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1046, T1210, T1053.003, T1027, T1027.002, T1562, T1070.004, T1496, T1569.002, T1105, have more...
IOCs:
File: 2
Hash: 2
Url: 2
Domain: 2
IP: 5
Coin: 1
Soft:
Redis, mysql, Linux, curl, twitter
Crypto:
monero
Algorithms:
base64, xor
Win API:
writefile
Languages:
javascript
Links:
have more...
10-05-2025
RedisRaider: Weaponizing misconfigured Redis to mine cryptocurrency at scale
https://securitylabs.datadoghq.com/articles/redisraider-weaponizing-misconfigured-redis/
Report completeness: High
Threats:
Redisraider
Garble_tool
Xmrig_miner
Sliver_c2_tool
Victims:
Publicly accessible redis servers, Linux systems
Industry:
Financial
Geo:
Korean
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1046, T1210, T1053.003, T1027, T1027.002, T1562, T1070.004, T1496, T1569.002, T1105, have more...
IOCs:
File: 2
Hash: 2
Url: 2
Domain: 2
IP: 5
Coin: 1
Soft:
Redis, mysql, Linux, curl, twitter
Crypto:
monero
Algorithms:
base64, xor
Win API:
writefile
Languages:
javascript
Links:
https://github.com/BishopFox/sliverhave more...
https://github.com/burrowers/garbleDatadoghq
RedisRaider: Weaponizing misconfigured Redis to mine cryptocurrency at scale
Learn how RedisRaider is targeting publicly accecesibly Redis servers to mine crypocurrency.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 RedisRaider: Weaponizing misconfigured Redis to mine cryptocurrency at scale https://securitylabs.datadoghq.com/articles/redisraider-weaponizing-misconfigured-redis/ Report completeness: High Threats: Redisraider…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания RedisRaider нацелена на уязвимые серверы Redis, используя сложные методы эксплуатации для развертывания майнера XMRig на базе Go, используя обфускацию и задания cron для обеспечения сохраняемости. Его агрессивный метод сканирования фокусируется на портах по умолчанию, в то время как защита от криминалистики и расширенная система обфускации усложняют усилия по обнаружению.
-----
Появилась новая кампания по криптоджекингу Linux, получившая название RedisRaider, нацеленная на общедоступные серверы Redis. В этой кампании используются сложные методы выявления и использования уязвимых систем для развертывания полезной нагрузки на основе Go, содержащей сильно запутанную и упакованную версию майнера XMRig. RedisRaider использует агрессивные методы сканирования в рандомизированных сегментах пространства IPv4, специально ориентируясь на серверы Redis, работающие с портом по умолчанию 6379. Как только уязвимый сервер обнаружен, вредоносная программа выполняет законные команды Redis для установки вредоносных заданий cron, тем самым создавая потенциальную устойчивость в системе.
Ключевые шаги в процессе эксплуатации RedisRaider включают в себя выдачу команды INFO для проверки операционной среды экземпляра Redis и использование команды SET для запуска сценария оболочки в кодировке base64 в качестве задания cron. Примечательно, что полезная нагрузка включает в себя меры по борьбе с криминалистикой, такие как короткое время жизни (TTL) для задания cron, что снижает вероятность обнаружения и усложняет анализ после инцидента. Вредоносная программа также изменяет параметры конфигурации, позволяя продолжать использование даже в случае сбоя определенных команд Redis и гарантируя, что вредоносные записи сохраняются без сжатия или удаления.
Инфраструктура, поддерживающая RedisRaider, свидетельствует о хорошо скоординированной стратегии атаки, поскольку она также включает встроенный в браузер майнер Monero, обнаруженный на южнокорейском веб-сервере. Использование вредоносной программой нескольких параллельных программных продуктов облегчает одновременное сканирование и эксплуатацию, что повышает эффективность ее работы.
Методы обфускации RedisRaider, включая использование обфускатора времени компиляции Garble, представляют значительные трудности для статического анализа. Кодируя имена пакетов и используя пользовательские упаковщики для сокрытия полезной нагрузки майнера в неисполняемом разделе двоичного файла, хакер демонстрирует глубокое знакомство с разработкой вредоносных программ, внутренними компонентами Redis и методами уклонения от обнаружения с помощью мер безопасности. Дополнительные функции обфускации, такие как функция исключения строк, еще больше скрывают функциональность вредоносного ПО.
Кампания подчеркивает растущий риск, связанный с плохо защищенными общедоступными сервисами, такими как Redis, подчеркивая необходимость надежных методов аутентификации, ограниченного доступа и бдительного мониторинга для предотвращения использования. RedisRaider является примером перехода в стратегиях криптоджекинга от оппортунистической тактики к целенаправленным, сложным операциям, которые могут обеспечить широкий охват в скомпрометированных средах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания RedisRaider нацелена на уязвимые серверы Redis, используя сложные методы эксплуатации для развертывания майнера XMRig на базе Go, используя обфускацию и задания cron для обеспечения сохраняемости. Его агрессивный метод сканирования фокусируется на портах по умолчанию, в то время как защита от криминалистики и расширенная система обфускации усложняют усилия по обнаружению.
-----
Появилась новая кампания по криптоджекингу Linux, получившая название RedisRaider, нацеленная на общедоступные серверы Redis. В этой кампании используются сложные методы выявления и использования уязвимых систем для развертывания полезной нагрузки на основе Go, содержащей сильно запутанную и упакованную версию майнера XMRig. RedisRaider использует агрессивные методы сканирования в рандомизированных сегментах пространства IPv4, специально ориентируясь на серверы Redis, работающие с портом по умолчанию 6379. Как только уязвимый сервер обнаружен, вредоносная программа выполняет законные команды Redis для установки вредоносных заданий cron, тем самым создавая потенциальную устойчивость в системе.
Ключевые шаги в процессе эксплуатации RedisRaider включают в себя выдачу команды INFO для проверки операционной среды экземпляра Redis и использование команды SET для запуска сценария оболочки в кодировке base64 в качестве задания cron. Примечательно, что полезная нагрузка включает в себя меры по борьбе с криминалистикой, такие как короткое время жизни (TTL) для задания cron, что снижает вероятность обнаружения и усложняет анализ после инцидента. Вредоносная программа также изменяет параметры конфигурации, позволяя продолжать использование даже в случае сбоя определенных команд Redis и гарантируя, что вредоносные записи сохраняются без сжатия или удаления.
Инфраструктура, поддерживающая RedisRaider, свидетельствует о хорошо скоординированной стратегии атаки, поскольку она также включает встроенный в браузер майнер Monero, обнаруженный на южнокорейском веб-сервере. Использование вредоносной программой нескольких параллельных программных продуктов облегчает одновременное сканирование и эксплуатацию, что повышает эффективность ее работы.
Методы обфускации RedisRaider, включая использование обфускатора времени компиляции Garble, представляют значительные трудности для статического анализа. Кодируя имена пакетов и используя пользовательские упаковщики для сокрытия полезной нагрузки майнера в неисполняемом разделе двоичного файла, хакер демонстрирует глубокое знакомство с разработкой вредоносных программ, внутренними компонентами Redis и методами уклонения от обнаружения с помощью мер безопасности. Дополнительные функции обфускации, такие как функция исключения строк, еще больше скрывают функциональность вредоносного ПО.
Кампания подчеркивает растущий риск, связанный с плохо защищенными общедоступными сервисами, такими как Redis, подчеркивая необходимость надежных методов аутентификации, ограниченного доступа и бдительного мониторинга для предотвращения использования. RedisRaider является примером перехода в стратегиях криптоджекинга от оппортунистической тактики к целенаправленным, сложным операциям, которые могут обеспечить широкий охват в скомпрометированных средах.
#ParsedReport #CompletenessHigh
10-05-2025
PupkinStealer : A .NET-Based Info-Stealer
https://www.cyfirma.com/research/pupkinstealer-a-net-based-info-stealer/
Report completeness: High
Threats:
Pupkinstealer
Costura_tool
Industry:
E-commerce
Geo:
Russian
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 12
Path: 13
Email: 1
Url: 2
Hash: 1
Soft:
Telegram, Discord, NET framework, Chromium, Chrome, Opera, Opera GX, Vivaldi, OperaGX, Google Chrome, have more...
Algorithms:
aes-gcm, base64, zip, sha256, aes, md5
Functions:
Main, DecryptingBrowsersPasswords, Prepare, Decrypt
Platforms:
x64, x86
YARA: Found
10-05-2025
PupkinStealer : A .NET-Based Info-Stealer
https://www.cyfirma.com/research/pupkinstealer-a-net-based-info-stealer/
Report completeness: High
Threats:
Pupkinstealer
Costura_tool
Industry:
E-commerce
Geo:
Russian
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 12
Path: 13
Email: 1
Url: 2
Hash: 1
Soft:
Telegram, Discord, NET framework, Chromium, Chrome, Opera, Opera GX, Vivaldi, OperaGX, Google Chrome, have more...
Algorithms:
aes-gcm, base64, zip, sha256, aes, md5
Functions:
Main, DecryptingBrowsersPasswords, Prepare, Decrypt
Platforms:
x64, x86
YARA: Found
CYFIRMA
PupkinStealer : A .NET-Based Info-Stealer - CYFIRMA
Executive Summary At CYFIRMA, we are committed to delivering timely insights into active cyber threats and the techniques used by...
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 PupkinStealer : A .NET-Based Info-Stealer https://www.cyfirma.com/research/pupkinstealer-a-net-based-info-stealer/ Report completeness: High Threats: Pupkinstealer Costura_tool Industry: E-commerce Geo: Russian…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PupkinStealer - это вредоносная программа на базе C# и .NET, нацеленная на конфиденциальные пользовательские данные, которая извлекает учетные данные и документы через Telegram Bot API. Он извлекает данные для входа в систему из браузеров Chromium, захватывает файлы с рабочего стола и перехватывает сеансы в приложениях для обмена сообщениями, используя при этом минимальные методы защиты от обнаружения.
-----
PupkinStealer - это вредоносная программа для кражи информации на основе C# и .NET framework, предназначенная в первую очередь для извлечения конфиденциальных пользовательских данных через Telegram Bot API. Он нацелен на определенные типы данных, включая сохраненные учетные данные для входа в систему из браузеров на базе Chromium, личные документы с рабочего стола пользователя, информацию о сеансах из приложений для обмена сообщениями, таких как Telegram и Discord, и скриншоты рабочего стола. Вредоносная программа функционирует без продвинутых средств защиты от анализа или механизмов сохранения, что делает ее простой, но эффективной в достижении своих целей.
После запуска PupkinStealer запускает несколько фоновых задач для сбора и эксфильтрации данных. Он извлекает и расшифровывает учетные данные для входа в систему из различных браузеров на базе Chromium, включая Chrome, Edge, Opera, Opera GX и Vivaldi. В этом процессе используются ключи дешифрования, хранящиеся в файлах локального состояния браузера. Вредоносная программа создает временные каталоги для упорядоченного хранения захваченных данных, тем самым сводя к минимуму риски обнаружения. Кроме того, он собирает файлы с определенными расширениями (.pdf, .txt, .sql, .jpg и .png) непосредственно с рабочего стола жертвы, что позволяет быстро накапливать потенциально конфиденциальную информацию.
Что касается платформ обмена сообщениями, PupkinStealer нацелен на Telegram, находя и копируя файлы сеансов из папки tdata, что позволяет злоумышленникам перехватывать сеансы пользователей без явных учетных данных для входа. Он также извлекает токены аутентификации из хранилища базы данных Discord leveldb, которые можно использовать для того, чтобы выдать себя за жертву, не требуя паролей. Вредоносная программа захватывает скриншоты рабочего стола, облегчая фильтрацию отображаемой конфиденциальной информации.
Все извлеченные данные сжимаются в ZIP-архив, обогащенный такими метаданными, как имя пользователя жертвы, общедоступный IP-адрес и идентификатор безопасности Windows (SID), что помогает злоумышленникам в организации и отслеживании своих целей. Затем этот ZIP-файл отправляется на удаленный сервер, контролируемый злоумышленником с помощью Telegram Bot API, где вредоносная программа формирует запрос API, включающий подробную информацию об извлеченных данных наряду с идентифицирующими метаданными.
PupkinStealer впервые появился в апреле 2025 года и является примером малосложного, высокоэффективного вредоносного ПО, которое легко доступно и настраивается, рассчитанного на менее опытных киберпреступников. Его разработчики, известные под псевдонимом "Ardent", судя по всему, имеют российское происхождение, на что указывают определенные лингвистические маркеры в коде и метаданных чата. Это вредоносное ПО демонстрирует продолжающуюся тенденцию использования законных платформ обмена сообщениями для утечки данных, подчеркивая необходимость принятия организациями надежных мер кибербезопасности. Пользователям рекомендуется проявлять осторожность при обращении с ненадежными файлами и ссылками, использовать надежные антивирусные решения и проявлять бдительность в отношении методов социальной инженерии, чтобы снизить риски, связанные с такими вредоносными программами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PupkinStealer - это вредоносная программа на базе C# и .NET, нацеленная на конфиденциальные пользовательские данные, которая извлекает учетные данные и документы через Telegram Bot API. Он извлекает данные для входа в систему из браузеров Chromium, захватывает файлы с рабочего стола и перехватывает сеансы в приложениях для обмена сообщениями, используя при этом минимальные методы защиты от обнаружения.
-----
PupkinStealer - это вредоносная программа для кражи информации на основе C# и .NET framework, предназначенная в первую очередь для извлечения конфиденциальных пользовательских данных через Telegram Bot API. Он нацелен на определенные типы данных, включая сохраненные учетные данные для входа в систему из браузеров на базе Chromium, личные документы с рабочего стола пользователя, информацию о сеансах из приложений для обмена сообщениями, таких как Telegram и Discord, и скриншоты рабочего стола. Вредоносная программа функционирует без продвинутых средств защиты от анализа или механизмов сохранения, что делает ее простой, но эффективной в достижении своих целей.
После запуска PupkinStealer запускает несколько фоновых задач для сбора и эксфильтрации данных. Он извлекает и расшифровывает учетные данные для входа в систему из различных браузеров на базе Chromium, включая Chrome, Edge, Opera, Opera GX и Vivaldi. В этом процессе используются ключи дешифрования, хранящиеся в файлах локального состояния браузера. Вредоносная программа создает временные каталоги для упорядоченного хранения захваченных данных, тем самым сводя к минимуму риски обнаружения. Кроме того, он собирает файлы с определенными расширениями (.pdf, .txt, .sql, .jpg и .png) непосредственно с рабочего стола жертвы, что позволяет быстро накапливать потенциально конфиденциальную информацию.
Что касается платформ обмена сообщениями, PupkinStealer нацелен на Telegram, находя и копируя файлы сеансов из папки tdata, что позволяет злоумышленникам перехватывать сеансы пользователей без явных учетных данных для входа. Он также извлекает токены аутентификации из хранилища базы данных Discord leveldb, которые можно использовать для того, чтобы выдать себя за жертву, не требуя паролей. Вредоносная программа захватывает скриншоты рабочего стола, облегчая фильтрацию отображаемой конфиденциальной информации.
Все извлеченные данные сжимаются в ZIP-архив, обогащенный такими метаданными, как имя пользователя жертвы, общедоступный IP-адрес и идентификатор безопасности Windows (SID), что помогает злоумышленникам в организации и отслеживании своих целей. Затем этот ZIP-файл отправляется на удаленный сервер, контролируемый злоумышленником с помощью Telegram Bot API, где вредоносная программа формирует запрос API, включающий подробную информацию об извлеченных данных наряду с идентифицирующими метаданными.
PupkinStealer впервые появился в апреле 2025 года и является примером малосложного, высокоэффективного вредоносного ПО, которое легко доступно и настраивается, рассчитанного на менее опытных киберпреступников. Его разработчики, известные под псевдонимом "Ardent", судя по всему, имеют российское происхождение, на что указывают определенные лингвистические маркеры в коде и метаданных чата. Это вредоносное ПО демонстрирует продолжающуюся тенденцию использования законных платформ обмена сообщениями для утечки данных, подчеркивая необходимость принятия организациями надежных мер кибербезопасности. Пользователям рекомендуется проявлять осторожность при обращении с ненадежными файлами и ссылками, использовать надежные антивирусные решения и проявлять бдительность в отношении методов социальной инженерии, чтобы снизить риски, связанные с такими вредоносными программами.
#ParsedReport #CompletenessLow
10-05-2025
Understanding Credential Harvesting via PAM: A Real-World Threat
https://www.group-ib.com/blog/pam-harvesting-insight/
Report completeness: Low
Actors/Campaigns:
Lightbasin
Unc2891
Threats:
Credential_harvesting_technique
TTPs:
ChatGPT TTPs:
T1556.003, T1003, T1027, T1078
Soft:
Linux
Links:
10-05-2025
Understanding Credential Harvesting via PAM: A Real-World Threat
https://www.group-ib.com/blog/pam-harvesting-insight/
Report completeness: Low
Actors/Campaigns:
Lightbasin
Unc2891
Threats:
Credential_harvesting_technique
TTPs:
ChatGPT TTPs:
do not use without manual checkT1556.003, T1003, T1027, T1078
Soft:
Linux
Links:
https://github.com/linux-pam/linux-pamGroup-IB
Understanding Credential Harvesting via PAM: A Real-World Threat
Learn how attackers exploit Pluggable Authentication Modules (PAM) for credential harvesting—and discover defenses to harden Linux authentication.
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Understanding Credential Harvesting via PAM: A Real-World Threat https://www.group-ib.com/blog/pam-harvesting-insight/ Report completeness: Low Actors/Campaigns: Lightbasin Unc2891 Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) угрожает системам Linux и Solaris, позволяя злоумышленникам, таким как UNC1945 и UNC2891, перехватывать и извлекать учетные данные. Модификация модуля pam_unix.so обеспечивает скрытую регистрацию учетных данных. Для снижения этих рисков рекомендуется перейти на аутентификацию на основе ключей.
-----
Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) представляет серьезную угрозу безопасности, особенно в системах Linux и Solaris. Этот метод предполагает, что злоумышленники модифицируют модули PAM для перехвата учетных данных для аутентификации, которые затем могут быть переданы на сервер управления (C2) или получены злоумышленником вручную. Дизайн PAM, который отделяет логику аутентификации от приложений, позволяет таким сервисам, как login и sshd, использовать централизованный метод аутентификации, что делает его привлекательной мишенью для хакеров, стремящихся использовать его модульную природу.
Было замечено, что известные хакерские группы, такие как UNC1945, используют бэкдоры в PAM на серверах Solaris для кражи учетных данных, что облегчает перемещение в скомпрометированных средах. UNC2891 - это еще одна группа, которая широко использует бэкдоры на основе PAM, в частности, модифицирует модуль pam_unix.so для записи учетных данных в скрытые файлы. Эта манипуляция влечет за собой замену легитимной версии pam_unix.so на скомпрометированную версию, которая записывает все успешные входы в систему, что позволяет злоумышленнику получить учетные данные, не будучи обнаруженным. Хотя эти атаки в значительной степени затрагивают Solaris, ядро Linux также находится под угрозой.
Чтобы снизить риски, связанные с получением учетных данных PAM, настоятельно рекомендуется перейти на аутентификацию на основе ключей. Это изменение устраняет необходимость в паролях во время процесса аутентификации, что делает сбор учетных данных на основе PAM неэффективным. Благодаря исключению этапа обмена учетными данными системы становятся более устойчивыми к несанкционированному доступу и более широким последствиям кражи учетных данных. Поскольку ситуация с угрозами продолжает развиваться, для организаций по-прежнему важно принимать надежные меры безопасности против таких сложных методов атаки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) угрожает системам Linux и Solaris, позволяя злоумышленникам, таким как UNC1945 и UNC2891, перехватывать и извлекать учетные данные. Модификация модуля pam_unix.so обеспечивает скрытую регистрацию учетных данных. Для снижения этих рисков рекомендуется перейти на аутентификацию на основе ключей.
-----
Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) представляет серьезную угрозу безопасности, особенно в системах Linux и Solaris. Этот метод предполагает, что злоумышленники модифицируют модули PAM для перехвата учетных данных для аутентификации, которые затем могут быть переданы на сервер управления (C2) или получены злоумышленником вручную. Дизайн PAM, который отделяет логику аутентификации от приложений, позволяет таким сервисам, как login и sshd, использовать централизованный метод аутентификации, что делает его привлекательной мишенью для хакеров, стремящихся использовать его модульную природу.
Было замечено, что известные хакерские группы, такие как UNC1945, используют бэкдоры в PAM на серверах Solaris для кражи учетных данных, что облегчает перемещение в скомпрометированных средах. UNC2891 - это еще одна группа, которая широко использует бэкдоры на основе PAM, в частности, модифицирует модуль pam_unix.so для записи учетных данных в скрытые файлы. Эта манипуляция влечет за собой замену легитимной версии pam_unix.so на скомпрометированную версию, которая записывает все успешные входы в систему, что позволяет злоумышленнику получить учетные данные, не будучи обнаруженным. Хотя эти атаки в значительной степени затрагивают Solaris, ядро Linux также находится под угрозой.
Чтобы снизить риски, связанные с получением учетных данных PAM, настоятельно рекомендуется перейти на аутентификацию на основе ключей. Это изменение устраняет необходимость в паролях во время процесса аутентификации, что делает сбор учетных данных на основе PAM неэффективным. Благодаря исключению этапа обмена учетными данными системы становятся более устойчивыми к несанкционированному доступу и более широким последствиям кражи учетных данных. Поскольку ситуация с угрозами продолжает развиваться, для организаций по-прежнему важно принимать надежные меры безопасности против таких сложных методов атаки.
#ParsedReport #CompletenessMedium
10-05-2025
Threat Analysis: SAP Vulnerability Exploited in the Wild by Chinese Threat Actor
https://www.forescout.com/blog/threat-analysis-sap-vulnerability-exploited-in-the-wild-by-chinese-threat-actor/
Report completeness: Medium
Actors/Campaigns:
Chaya_004
Threats:
Supershell
Cobalt_strike
Arl_tool
Pocassit_tool
Supply_chain_technique
Zgrab_scanner_tool
Lighthouse
Victims:
Sap customers
Industry:
Foodtech
Geo:
French, German, Singapore, Chinese, China, Japan, Polish
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
ChatGPT TTPs:
T1190, T1059.004, T1505.003, T1071.001, T1046, T1595.002, T1210, T1005, T1078, T1571, have more...
IOCs:
IP: 68
File: 3
Url: 3
Hash: 2
Domain: 1
Soft:
Twitter, SoftEther, SAP NetWeaver, curl, AWVS
Links:
have more...
10-05-2025
Threat Analysis: SAP Vulnerability Exploited in the Wild by Chinese Threat Actor
https://www.forescout.com/blog/threat-analysis-sap-vulnerability-exploited-in-the-wild-by-chinese-threat-actor/
Report completeness: Medium
Actors/Campaigns:
Chaya_004
Threats:
Supershell
Cobalt_strike
Arl_tool
Pocassit_tool
Supply_chain_technique
Zgrab_scanner_tool
Lighthouse
Victims:
Sap customers
Industry:
Foodtech
Geo:
French, German, Singapore, Chinese, China, Japan, Polish
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
ChatGPT TTPs:
do not use without manual checkT1190, T1059.004, T1505.003, T1071.001, T1046, T1595.002, T1210, T1005, T1078, T1571, have more...
IOCs:
IP: 68
File: 3
Url: 3
Hash: 2
Domain: 1
Soft:
Twitter, SoftEther, SAP NetWeaver, curl, AWVS
Links:
https://github.com/TophantTechnology/ARL-dochttps://github.com/ehang-io/npshave more...
https://github.com/tdragon6/SupershellForescout
Threat Analysis: SAP Vulnerability in the Wild by Chinese Threat Actor
Forescout’s Vedere Labs research and threat hunting team analyzes SAP vulnerability (CVE-2025-31324) in the wild.