CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
07-05-2025

Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims

https://arcticwolf.com/resources/blog-uk/venom-spider-uses-server-side-polymorphism-to-weave-web-around-victims/

Report completeness: High

Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Magecart

Threats:
Polymorphism_technique
More_eggs
Spear-phishing_technique
Lolbin_technique
Terraloader

Victims:
Corporate hr departments, Hiring managers, Recruiters, Organizations seeking to fill job vacancies

Industry:
Energy, Healthcare, E-commerce, Entertainment, Retail, Foodtech

TTPs:
Tactics: 5
Technics: 14

IOCs:
File: 30
Path: 6
Url: 13
Domain: 5
IP: 1
Hash: 7

Soft:
WordPad, pccntmon

Algorithms:
rc4, md5, sha256, crc-32, zip

Win Services:
msmpeng, mcshield, mbamservice, savservice, ekrn

Languages:
javascript

Platforms:
x86

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 07-05-2025 Venom Spider Uses Server-Side Polymorphism to Weave a Web Around Victims https://arcticwolf.com/resources/blog-uk/venom-spider-uses-server-side-polymorphism-to-weave-web-around-victims/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Финансово мотивированная хакерская группа Venom Spider атакует отделы кадров, используя фишинговые электронные письма с поддельными резюме, в которых используется бэкдор More_eggs для кражи учетных данных и их утилизации. Вредоносная программа использует передовые методы обфускации и "автономной работы", чтобы избежать обнаружения и взаимодействовать с командно-диспетчерским сервером. Организациям следует повысить уровень подготовки сотрудников отдела кадров по вопросам безопасности и внедрить средства защиты, такие как EDR-решения и симуляции фишинга, для снижения угрозы.
-----

Компания Arctic Wolf Labs обнаружила новую целевую кампанию, проводимую финансово мотивированной хакерской группой Venom Spider, ориентированную на отделы кадров различных организаций. Эта кампания предполагает использование фишинговых электронных писем, содержащих поддельные резюме, которые забрасывают сложный бэкдор, известный как More_eggs, на устройства жертв. Злоумышленники используют законные сервисы обмена сообщениями и платформы для трудоустройства, чтобы вербовать потенциальных жертв, используя потребность компаний в заполнении вакансий. Вредоносная программа More_eggs, предназначенная для широкого спектра вредоносных действий, таких как кража учетных данных и утечка данных из сети, была усовершенствована, чтобы лучше заражать устройства и обходить автоматизированные меры безопасности, такие как анализ в изолированной среде.

Вектор атаки начинается с фишингового электронного письма, отправленного персоналу отдела кадров, содержащего ссылку на загрузку предположительно законного резюме соискателя работы. Переход по этой ссылке перенаправляет жертву на сайт, контролируемый злоумышленником, где она должна ввести CAPTCHA для загрузки ZIP-файла, содержащего вредоносный ярлык Windows и файл изображения. Этот ярлык приводит к запуску запутанного пакетного скрипта, который выполняет команды из файла конфигурации, используя метод, известный как living-off-the-land (LOTL), путем выполнения законных служебных команд Windows для маскировки вредоносной активности.

Библиотека More_eggs_Dropper является ключевым компонентом в этой атаке, реализующим полиморфизм сервера для генерации уникальных вредоносных данных для каждой загрузки. Выполнение этих полезных данных требует временных задержек, предназначенных для того, чтобы избежать обнаружения во время анализа, в результате чего в определенных каталогах создается серия файлов. Основная функциональность этой библиотеки заключается в генерации сильно запутанного кода JavaScript, который в дальнейшем приводит к выполнению основной полезной нагрузки вредоносного ПО, используя сложные методы шифрования и дешифрования для усиления обфускации.

Хакер взаимодействует с командно-контрольным сервером (C2), установленным через анонимизированную и размещенную в облаке инфраструктуру, используя варианты поддоменов, чтобы помешать усилиям по отслеживанию. После успешного запуска бэкдора More_eggs вредоносная программа собирает информацию об окружающей среде из системы жертвы и поддерживает связь с сервером C2, способным выполнять код JavaScript или другие исполняемые файлы на основе удаленных команд.

Организациям рекомендуется усилить свою защиту от подобных угроз, внедрив меры безопасности, направленные на обучение и повышение осведомленности сотрудников, особенно для отделов кадров, которые наиболее подвержены открытию нежелательных вложений. Рекомендуемые меры предосторожности включают использование защищенных шлюзов электронной почты, внедрение решений для обнаружения конечных точек и реагирования на них (EDR), внедрение механизмов создания отчетов о фишинге и регулярное тестирование сотрудников с помощью имитируемых попыток фишинга. Постоянный мониторинг и проверка журналов на наличие признаков компрометации также необходимы для снижения риска, связанного с деятельностью Venom Spider.
#ParsedReport #CompletenessLow
10-05-2025

Loot, load, and repeat: dissecting the Lumma Stealer playbook

https://www.cloudflare.com/en-au/threat-intelligence/research/report/loot-load-repeat-dissecting-the-lumma-stealer-playbook/

Report completeness: Low

Threats:
Lumma_stealer
Pony
Clickfix_technique

Industry:
Entertainment, E-commerce, Financial

Geo:
Russian, Russian federation

ChatGPT TTPs:
do not use without manual check
T1555.003, T1113, T1083, T1082, T1560.001, T1005, T1027, T1059.001, T1105, T1102, have more...

IOCs:
File: 5

Soft:
Unix, Chrome, Telegram, Microsoft Office

Wallets:
metamask

Algorithms:
zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Loot, load, and repeat: dissecting the Lumma Stealer playbook https://www.cloudflare.com/en-au/threat-intelligence/research/report/loot-load-repeat-dissecting-the-lumma-stealer-playbook/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленник Lumma Stealer использует учетные данные веб-браузера и удаляет конфиденциальные данные с помощью тактики социальной инженерии. Он распространяется с помощью обманчивых всплывающих окон и платных сервисов, используя методы уклонения, чтобы избежать обнаружения. Стратегии смягчения последствий включают ограничение доступа к новым доменам, использование инструментов EDR и информирование пользователей об угрозах фишинга.
-----

Lumma Stealer, также известная как LummaC2, представляет собой сложную вредоносную программу для кражи информации, которая развилась из более ранних угроз, таких как Pony. В первую очередь он нацелен на учетные данные, сохраненные в веб-браузерах, и может извлекать конфиденциальные данные, такие как информация об автоматическом заполнении, криптовалютные кошельки и сведения системного уровня. Украденные данные обычно объединяются в журналы, которые содержат ценную информацию, организованную в определенные файловые структуры. Эти журналы могут содержать имена пользователей и пароли, данные, относящиеся к конкретному браузеру, и скриншоты зараженного компьютера, что позволяет получить полное представление о цифровом следе жертвы.

Киберпреступники распространяют Lumma по различным каналам, часто применяя тактику социальной инженерии, а не используя конкретные уязвимости. Известный метод, называемый ClickFix, заключается в том, что пользователи вводятся в заблуждение обманчивыми всплывающими окнами, предлагающими им выполнять сочетания клавиш, которые запускают сценарий PowerShell, что приводит к загрузке и выполнению полезной нагрузки Lumma. Кроме того, Lumma часто распространяется через сервисы с оплатой за установку (PPI) и часто поставляется в комплекте с взломанными версиями программного обеспечения. Операторы вредоносных программ сосредоточены на поддержании стратегий уклонения от обнаружения, что затрудняет выявление и устранение Lumma антивирусными решениями.

Операционная модель Lumma построена на концепции "Вредоносное ПО как услуга" (MaaS), с размещением рекламы на подпольных форумах и акцентом на анонимное общение через Telegram-каналы, где облегчается поддержка клиентов и обновление продуктов. Вредоносная программа может похвастаться частым обновлением версий, широким спектром поддерживаемых браузеров и криптовалютных кошельков, а также способом избежать обнаружения и удаления.

Для защиты от Lumma Stealer организациям следует внедрять многоуровневую стратегию безопасности. Это включает ограничение доступа к недавно зарегистрированным доменам, которые часто используются для их операций, и включение средств обнаружения и реагирования на конечные точки (EDR), способных выявлять поведение, указывающее на кражу учетных данных. Применение списка разрешений для приложений для ограничения доступа к ненадежным исполняемым файлам, отключение PowerShell для пользователей, не являющихся администраторами, и использование безопасной фильтрации DNS могут снизить риски. Крайне важно знать тактику недобросовестной рекламы и схемы фишинга, а также отслеживать необычные исходящие соединения и подозрительные действия, которые могут указывать на заражение Lumma.
#ParsedReport #CompletenessHigh
10-05-2025

Meet Scattered Spider: The Group Currently Scattering UK Retail Organizations

https://cyberint.com/blog/dark-web/meet-scattered-spider-the-group-currently-scattering-uk-retail-organizations/

Report completeness: High

Actors/Campaigns:
0ktapus (motivation: cyber_criminal, financially_motivated)
Dragonforce

Threats:
Dragonforce_ransomware
Supply_chain_technique
Sim_swapping_technique
Mfa_bombing_technique
Blackcat
Stonestop
Poortry
Anydesk_tool
Logmein_tool
Connectwise_tool
Smishing_technique
Rattyrat
Residential_proxy_technique
Nsocks_tool
Truesocks_tool
Bedevil
Rclone_tool
Megasync_tool
Shadow_copies_delete_technique
Aitm_technique

Victims:
Uk retail companies, Technology companies, Telecommunications providers, Business process outsourcing companies, Cryptocurrency organizations, Outsourcing firms, Us payments giant ncr, Mobile carrier networks, Entities and individuals associated with cryptocurrency

Industry:
Critical_infrastructure, Retail, Bp_outsourcing, Telco

Geo:
American

CVEs:
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)

CVE-2021-35464 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- forgerock access management (<6.5.4)
- forgerock openam (<14.6.3)

CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)


TTPs:
Tactics: 6
Technics: 10

IOCs:
Domain: 4
File: 5
IP: 13

Soft:
Twitter, Telegram, Linux, ESXi, Azure Active Directory, ForgeRock OpenAM, DropBox, Apache Tomcat, Active Directory

Algorithms:
exhibit

Functions:
IOCTL

Languages:
java

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Meet Scattered Spider: The Group Currently Scattering UK Retail Organizations https://cyberint.com/blog/dark-web/meet-scattered-spider-the-group-currently-scattering-uk-retail-organizations/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Картель программ-вымогателей DragonForce сотрудничал с брокером доступа Scattered Spider, используя социальную инженерию и тактику использования облачных технологий. Scattered Spider использовал уязвимости, такие как CVE-2015-2291, использовал методы фишинга и внедрял программу-вымогателя BlackCat, нацеленную на критически важную инфраструктуру и розничную торговлю, используя при этом такие методы, как "усталость от MFA" и подмена SIM-карты.
-----

Картель программ-вымогателей DragonForce, известный серией атак на розничные сети Великобритании в период с апреля по май 2025 года, по всей видимости, сотрудничал с финансово мотивированной группой под названием Scattered Spider, которая выступает в качестве посредника в сфере программ-вымогателей. Компания Scattered Spider, работающая с мая 2022 года, в первую очередь использовала тактику использования облачных технологий и стратегии, ориентированные на идентификацию, первоначально ориентируясь на телекоммуникации и аутсорсинг бизнес-процессов, а затем переключила внимание на такие отрасли с высоким уровнем использования ресурсов, как критическая инфраструктура и розничная торговля в Великобритании. Известные методы группы — социальная инженерия, использование облачных технологий и тактика первичного доступа — тесно связаны с недавними атаками, что указывает на их роль посредников в развертывании программ-вымогателей DragonForce и попытках вымогательства.

Scattered Spider использует множество методов социальной инженерии, включая SMS-фишинг (smishing), голосовой фишинг и выдачу себя за ИТ-персонал для получения учетных данных и несанкционированного доступа. Ключевые уязвимости, используемые группой, включают CVE-2015-2291 и CVE-2021-35464, позволяющие им выполнять произвольный код или выполнять удаленное выполнение кода без аутентификации в скомпрометированных системах. Группа продемонстрировала мастерство в манипулировании средой Azure и использовании вредоносных инструментов, таких как POORTRY и STONESTOP, для отключения мер безопасности, продемонстрировав расширенные возможности в области горизонтального перемещения и постоянства.

Операции Scattered Spider распространяются на целенаправленные атаки в технологическом и телекоммуникационном секторах, в частности, на сети операторов мобильной связи. Иногда они внедряют программы-вымогатели, такие как вариант BlackCat, как в системах Windows, так и Linux, предпочитая максимизировать прибыль, не ограничивая операции против организаций Содружества Независимых Государств. Их тактика включает сбор учетных данных с помощью фишинговых наборов, использование уязвимостей многофакторной аутентификации (MFA) и стратегический захват учетных записей с помощью замены SIM-карты.

В ходе одного из известных инцидентов компания Spider получила несанкционированный доступ к конфиденциальным данным американской коммуникационной компании, скомпрометировав номера мобильных телефонов и OTP с помощью фишинга. Их подходы часто основаны на высокой текучести кадров в службах поддержки, которые используют методы "усталости от работы" для принуждения персонала к предоставлению доступа.

Детализированные операции группы были подчеркнуты их скомпрометированным использованием законных средств удаленного доступа (RATs) и их способностью извлекать конфиденциальные данные различными методами. Сотрудничество Scattered Spider с BlackCat ransomware group подчеркивает эволюцию программ-вымогателей как сервиса, основанного на модели сотрудничества, в которой отсутствует кобрендинг, и в то же время они уделяют больше внимания использованию уязвимостей, присущих инфраструктурам с высокими ставками и зависимостям отрасли.
#ParsedReport #CompletenessHigh
10-05-2025

RedisRaider: Weaponizing misconfigured Redis to mine cryptocurrency at scale

https://securitylabs.datadoghq.com/articles/redisraider-weaponizing-misconfigured-redis/

Report completeness: High

Threats:
Redisraider
Garble_tool
Xmrig_miner
Sliver_c2_tool

Victims:
Publicly accessible redis servers, Linux systems

Industry:
Financial

Geo:
Korean

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1046, T1210, T1053.003, T1027, T1027.002, T1562, T1070.004, T1496, T1569.002, T1105, have more...

IOCs:
File: 2
Hash: 2
Url: 2
Domain: 2
IP: 5
Coin: 1

Soft:
Redis, mysql, Linux, curl, twitter

Crypto:
monero

Algorithms:
base64, xor

Win API:
writefile

Languages:
javascript

Links:
https://github.com/BishopFox/sliver
have more...
https://github.com/burrowers/garble
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 RedisRaider: Weaponizing misconfigured Redis to mine cryptocurrency at scale https://securitylabs.datadoghq.com/articles/redisraider-weaponizing-misconfigured-redis/ Report completeness: High Threats: Redisraider…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания RedisRaider нацелена на уязвимые серверы Redis, используя сложные методы эксплуатации для развертывания майнера XMRig на базе Go, используя обфускацию и задания cron для обеспечения сохраняемости. Его агрессивный метод сканирования фокусируется на портах по умолчанию, в то время как защита от криминалистики и расширенная система обфускации усложняют усилия по обнаружению.
-----

Появилась новая кампания по криптоджекингу Linux, получившая название RedisRaider, нацеленная на общедоступные серверы Redis. В этой кампании используются сложные методы выявления и использования уязвимых систем для развертывания полезной нагрузки на основе Go, содержащей сильно запутанную и упакованную версию майнера XMRig. RedisRaider использует агрессивные методы сканирования в рандомизированных сегментах пространства IPv4, специально ориентируясь на серверы Redis, работающие с портом по умолчанию 6379. Как только уязвимый сервер обнаружен, вредоносная программа выполняет законные команды Redis для установки вредоносных заданий cron, тем самым создавая потенциальную устойчивость в системе.

Ключевые шаги в процессе эксплуатации RedisRaider включают в себя выдачу команды INFO для проверки операционной среды экземпляра Redis и использование команды SET для запуска сценария оболочки в кодировке base64 в качестве задания cron. Примечательно, что полезная нагрузка включает в себя меры по борьбе с криминалистикой, такие как короткое время жизни (TTL) для задания cron, что снижает вероятность обнаружения и усложняет анализ после инцидента. Вредоносная программа также изменяет параметры конфигурации, позволяя продолжать использование даже в случае сбоя определенных команд Redis и гарантируя, что вредоносные записи сохраняются без сжатия или удаления.

Инфраструктура, поддерживающая RedisRaider, свидетельствует о хорошо скоординированной стратегии атаки, поскольку она также включает встроенный в браузер майнер Monero, обнаруженный на южнокорейском веб-сервере. Использование вредоносной программой нескольких параллельных программных продуктов облегчает одновременное сканирование и эксплуатацию, что повышает эффективность ее работы.

Методы обфускации RedisRaider, включая использование обфускатора времени компиляции Garble, представляют значительные трудности для статического анализа. Кодируя имена пакетов и используя пользовательские упаковщики для сокрытия полезной нагрузки майнера в неисполняемом разделе двоичного файла, хакер демонстрирует глубокое знакомство с разработкой вредоносных программ, внутренними компонентами Redis и методами уклонения от обнаружения с помощью мер безопасности. Дополнительные функции обфускации, такие как функция исключения строк, еще больше скрывают функциональность вредоносного ПО.

Кампания подчеркивает растущий риск, связанный с плохо защищенными общедоступными сервисами, такими как Redis, подчеркивая необходимость надежных методов аутентификации, ограниченного доступа и бдительного мониторинга для предотвращения использования. RedisRaider является примером перехода в стратегиях криптоджекинга от оппортунистической тактики к целенаправленным, сложным операциям, которые могут обеспечить широкий охват в скомпрометированных средах.
#ParsedReport #CompletenessHigh
10-05-2025

PupkinStealer : A .NET-Based Info-Stealer

https://www.cyfirma.com/research/pupkinstealer-a-net-based-info-stealer/

Report completeness: High

Threats:
Pupkinstealer
Costura_tool

Industry:
E-commerce

Geo:
Russian

TTPs:
Tactics: 7
Technics: 12

IOCs:
File: 12
Path: 13
Email: 1
Url: 2
Hash: 1

Soft:
Telegram, Discord, NET framework, Chromium, Chrome, Opera, Opera GX, Vivaldi, OperaGX, Google Chrome, have more...

Algorithms:
aes-gcm, base64, zip, sha256, aes, md5

Functions:
Main, DecryptingBrowsersPasswords, Prepare, Decrypt

Platforms:
x64, x86

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 PupkinStealer : A .NET-Based Info-Stealer https://www.cyfirma.com/research/pupkinstealer-a-net-based-info-stealer/ Report completeness: High Threats: Pupkinstealer Costura_tool Industry: E-commerce Geo: Russian…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PupkinStealer - это вредоносная программа на базе C# и .NET, нацеленная на конфиденциальные пользовательские данные, которая извлекает учетные данные и документы через Telegram Bot API. Он извлекает данные для входа в систему из браузеров Chromium, захватывает файлы с рабочего стола и перехватывает сеансы в приложениях для обмена сообщениями, используя при этом минимальные методы защиты от обнаружения.
-----

PupkinStealer - это вредоносная программа для кражи информации на основе C# и .NET framework, предназначенная в первую очередь для извлечения конфиденциальных пользовательских данных через Telegram Bot API. Он нацелен на определенные типы данных, включая сохраненные учетные данные для входа в систему из браузеров на базе Chromium, личные документы с рабочего стола пользователя, информацию о сеансах из приложений для обмена сообщениями, таких как Telegram и Discord, и скриншоты рабочего стола. Вредоносная программа функционирует без продвинутых средств защиты от анализа или механизмов сохранения, что делает ее простой, но эффективной в достижении своих целей.

После запуска PupkinStealer запускает несколько фоновых задач для сбора и эксфильтрации данных. Он извлекает и расшифровывает учетные данные для входа в систему из различных браузеров на базе Chromium, включая Chrome, Edge, Opera, Opera GX и Vivaldi. В этом процессе используются ключи дешифрования, хранящиеся в файлах локального состояния браузера. Вредоносная программа создает временные каталоги для упорядоченного хранения захваченных данных, тем самым сводя к минимуму риски обнаружения. Кроме того, он собирает файлы с определенными расширениями (.pdf, .txt, .sql, .jpg и .png) непосредственно с рабочего стола жертвы, что позволяет быстро накапливать потенциально конфиденциальную информацию.

Что касается платформ обмена сообщениями, PupkinStealer нацелен на Telegram, находя и копируя файлы сеансов из папки tdata, что позволяет злоумышленникам перехватывать сеансы пользователей без явных учетных данных для входа. Он также извлекает токены аутентификации из хранилища базы данных Discord leveldb, которые можно использовать для того, чтобы выдать себя за жертву, не требуя паролей. Вредоносная программа захватывает скриншоты рабочего стола, облегчая фильтрацию отображаемой конфиденциальной информации.

Все извлеченные данные сжимаются в ZIP-архив, обогащенный такими метаданными, как имя пользователя жертвы, общедоступный IP-адрес и идентификатор безопасности Windows (SID), что помогает злоумышленникам в организации и отслеживании своих целей. Затем этот ZIP-файл отправляется на удаленный сервер, контролируемый злоумышленником с помощью Telegram Bot API, где вредоносная программа формирует запрос API, включающий подробную информацию об извлеченных данных наряду с идентифицирующими метаданными.

PupkinStealer впервые появился в апреле 2025 года и является примером малосложного, высокоэффективного вредоносного ПО, которое легко доступно и настраивается, рассчитанного на менее опытных киберпреступников. Его разработчики, известные под псевдонимом "Ardent", судя по всему, имеют российское происхождение, на что указывают определенные лингвистические маркеры в коде и метаданных чата. Это вредоносное ПО демонстрирует продолжающуюся тенденцию использования законных платформ обмена сообщениями для утечки данных, подчеркивая необходимость принятия организациями надежных мер кибербезопасности. Пользователям рекомендуется проявлять осторожность при обращении с ненадежными файлами и ссылками, использовать надежные антивирусные решения и проявлять бдительность в отношении методов социальной инженерии, чтобы снизить риски, связанные с такими вредоносными программами.
#ParsedReport #CompletenessLow
10-05-2025

Understanding Credential Harvesting via PAM: A Real-World Threat

https://www.group-ib.com/blog/pam-harvesting-insight/

Report completeness: Low

Actors/Campaigns:
Lightbasin
Unc2891

Threats:
Credential_harvesting_technique

TTPs:

ChatGPT TTPs:
do not use without manual check
T1556.003, T1003, T1027, T1078

Soft:
Linux

Links:
https://github.com/linux-pam/linux-pam
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Understanding Credential Harvesting via PAM: A Real-World Threat https://www.group-ib.com/blog/pam-harvesting-insight/ Report completeness: Low Actors/Campaigns: Lightbasin Unc2891 Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) угрожает системам Linux и Solaris, позволяя злоумышленникам, таким как UNC1945 и UNC2891, перехватывать и извлекать учетные данные. Модификация модуля pam_unix.so обеспечивает скрытую регистрацию учетных данных. Для снижения этих рисков рекомендуется перейти на аутентификацию на основе ключей.
-----

Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) представляет серьезную угрозу безопасности, особенно в системах Linux и Solaris. Этот метод предполагает, что злоумышленники модифицируют модули PAM для перехвата учетных данных для аутентификации, которые затем могут быть переданы на сервер управления (C2) или получены злоумышленником вручную. Дизайн PAM, который отделяет логику аутентификации от приложений, позволяет таким сервисам, как login и sshd, использовать централизованный метод аутентификации, что делает его привлекательной мишенью для хакеров, стремящихся использовать его модульную природу.

Было замечено, что известные хакерские группы, такие как UNC1945, используют бэкдоры в PAM на серверах Solaris для кражи учетных данных, что облегчает перемещение в скомпрометированных средах. UNC2891 - это еще одна группа, которая широко использует бэкдоры на основе PAM, в частности, модифицирует модуль pam_unix.so для записи учетных данных в скрытые файлы. Эта манипуляция влечет за собой замену легитимной версии pam_unix.so на скомпрометированную версию, которая записывает все успешные входы в систему, что позволяет злоумышленнику получить учетные данные, не будучи обнаруженным. Хотя эти атаки в значительной степени затрагивают Solaris, ядро Linux также находится под угрозой.

Чтобы снизить риски, связанные с получением учетных данных PAM, настоятельно рекомендуется перейти на аутентификацию на основе ключей. Это изменение устраняет необходимость в паролях во время процесса аутентификации, что делает сбор учетных данных на основе PAM неэффективным. Благодаря исключению этапа обмена учетными данными системы становятся более устойчивыми к несанкционированному доступу и более широким последствиям кражи учетных данных. Поскольку ситуация с угрозами продолжает развиваться, для организаций по-прежнему важно принимать надежные меры безопасности против таких сложных методов атаки.
#ParsedReport #CompletenessMedium
10-05-2025

Threat Analysis: SAP Vulnerability Exploited in the Wild by Chinese Threat Actor

https://www.forescout.com/blog/threat-analysis-sap-vulnerability-exploited-in-the-wild-by-chinese-threat-actor/

Report completeness: Medium

Actors/Campaigns:
Chaya_004

Threats:
Supershell
Cobalt_strike
Arl_tool
Pocassit_tool
Supply_chain_technique
Zgrab_scanner_tool
Lighthouse

Victims:
Sap customers

Industry:
Foodtech

Geo:
French, German, Singapore, Chinese, China, Japan, Polish

CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)


ChatGPT TTPs:
do not use without manual check
T1190, T1059.004, T1505.003, T1071.001, T1046, T1595.002, T1210, T1005, T1078, T1571, have more...

IOCs:
IP: 68
File: 3
Url: 3
Hash: 2
Domain: 1

Soft:
Twitter, SoftEther, SAP NetWeaver, curl, AWVS

Links:
https://github.com/TophantTechnology/ARL-doc
https://github.com/ehang-io/nps
have more...
https://github.com/tdragon6/Supershell
CTT Report Hub
#ParsedReport #CompletenessMedium 10-05-2025 Threat Analysis: SAP Vulnerability Exploited in the Wild by Chinese Threat Actor https://www.forescout.com/blog/threat-analysis-sap-vulnerability-exploited-in-the-wild-by-chinese-threat-actor/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2025-31324 в SAP NetWeaver Visual Composer позволяет удаленно выполнять код через вредоносную веб-оболочку, загружаемую, в частности, китайским хакером "Chaya_004". Схемы использования включают в себя отправку запросов POST к определенной конечной точке, нацеленных на операционные системы SAP и потенциально приводящих к серьезным сбоям. Сканирование скомпрометированных IP-адресов показывает использование сложных инструментов, что позволяет предположить наличие организованной инфраструктуры для проведения таких атак.
-----

Недавнее использование CVE-2025-31324, уязвимости в SAP NetWeaver Visual Composer, вызвало серьезные опасения по поводу безопасности, особенно после активных кампаний, проводимых китайскими хакерами. Эта уязвимость позволяет злоумышленникам выполнять удаленный код, загружая вредоносные веб-оболочки через определенную конечную точку /developmentserver/metadatauploader. Наблюдались последовательные схемы использования, включая запросы POST, нацеленные на эту конечную точку для развертывания постоянных веб-оболочек, и использование таких инструментов, как curl, для загрузки дополнительных вредоносных программ из скомпрометированной инфраструктуры.

Эти веб-оболочки, часто именуемые произвольными суффиксами (например, helper.jsp), предоставляют злоумышленникам шлюз для манипулирования приложениями SAP, такими как CRM и SCM-системы, что потенциально может привести к серьезным сбоям в работе, утечке информации и перехвату учетных данных. Попытки использования были особенно отмечены в производственных секторах, где системы SAP имеют решающее значение для операционной деятельности, что подчеркивает важность устранения этой уязвимости во избежание несоблюдения нормативных требований и простоев в работе.

Были выявлены действия по сканированию, предшествовавшие этим попыткам взлома, при этом сразу после объявления CVE по нескольким IP-адресам были обнаружены уязвимые серверы. Были случаи, когда целью сканирования были как уязвимые конечные точки, так и ранее скомпрометированные серверы. Проверка показала, что многие проверяемые IP-адреса были связаны с авторитетными хостинговыми службами, что указывает на то, что злоумышленники могут использовать скомпрометированную инфраструктуру, а не работать из вредоносных сетей.

Дальнейшее расследование вредоносной инфраструктуры, привязанной к определенному IP-адресу, на котором размещен бэкдор SuperShell, инструмент, используемый этими хакерами для управления и эксплуатации. Эта система, разработанная в Go, продемонстрировала признаки расширенных операционных возможностей, включая множество открытых портов, маскирующих вредоносные действия за действительными сертификатами.

Сопоставляя эти данные с более широкой экосистемой угроз, связанные IP-адреса продемонстрировали историческое распространение вредоносного ПО и использование инструментов и сервисов на китайском языке, что убедительно свидетельствует о его происхождении в Китае. В ходе анализа было выявлено несколько ASN, связанных с известными поставщиками облачных услуг, такими как Alibaba и Tencent, что указывает на высокий уровень инфраструктуры, поддерживающей эти операции.

Операции, приписываемые хакеру, получившему название "Chaya_004", подчеркивают использование сложных автоматизированных инструментов для разведки активов и сканирования уязвимостей, способствующих широкомасштабным и оппортунистическим атакам на установки SAP. Такие возможности и оперативные схемы требуют постоянного мониторинга и обмена разведывательными данными, чтобы предотвратить потенциальные угрозы, исходящие от этой группы.