CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Meet Scattered Spider: The Group Currently Scattering UK Retail Organizations https://cyberint.com/blog/dark-web/meet-scattered-spider-the-group-currently-scattering-uk-retail-organizations/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Картель программ-вымогателей DragonForce сотрудничал с брокером доступа Scattered Spider, используя социальную инженерию и тактику использования облачных технологий. Scattered Spider использовал уязвимости, такие как CVE-2015-2291, использовал методы фишинга и внедрял программу-вымогателя BlackCat, нацеленную на критически важную инфраструктуру и розничную торговлю, используя при этом такие методы, как "усталость от MFA" и подмена SIM-карты.
-----
Картель программ-вымогателей DragonForce, известный серией атак на розничные сети Великобритании в период с апреля по май 2025 года, по всей видимости, сотрудничал с финансово мотивированной группой под названием Scattered Spider, которая выступает в качестве посредника в сфере программ-вымогателей. Компания Scattered Spider, работающая с мая 2022 года, в первую очередь использовала тактику использования облачных технологий и стратегии, ориентированные на идентификацию, первоначально ориентируясь на телекоммуникации и аутсорсинг бизнес-процессов, а затем переключила внимание на такие отрасли с высоким уровнем использования ресурсов, как критическая инфраструктура и розничная торговля в Великобритании. Известные методы группы — социальная инженерия, использование облачных технологий и тактика первичного доступа — тесно связаны с недавними атаками, что указывает на их роль посредников в развертывании программ-вымогателей DragonForce и попытках вымогательства.
Scattered Spider использует множество методов социальной инженерии, включая SMS-фишинг (smishing), голосовой фишинг и выдачу себя за ИТ-персонал для получения учетных данных и несанкционированного доступа. Ключевые уязвимости, используемые группой, включают CVE-2015-2291 и CVE-2021-35464, позволяющие им выполнять произвольный код или выполнять удаленное выполнение кода без аутентификации в скомпрометированных системах. Группа продемонстрировала мастерство в манипулировании средой Azure и использовании вредоносных инструментов, таких как POORTRY и STONESTOP, для отключения мер безопасности, продемонстрировав расширенные возможности в области горизонтального перемещения и постоянства.
Операции Scattered Spider распространяются на целенаправленные атаки в технологическом и телекоммуникационном секторах, в частности, на сети операторов мобильной связи. Иногда они внедряют программы-вымогатели, такие как вариант BlackCat, как в системах Windows, так и Linux, предпочитая максимизировать прибыль, не ограничивая операции против организаций Содружества Независимых Государств. Их тактика включает сбор учетных данных с помощью фишинговых наборов, использование уязвимостей многофакторной аутентификации (MFA) и стратегический захват учетных записей с помощью замены SIM-карты.
В ходе одного из известных инцидентов компания Spider получила несанкционированный доступ к конфиденциальным данным американской коммуникационной компании, скомпрометировав номера мобильных телефонов и OTP с помощью фишинга. Их подходы часто основаны на высокой текучести кадров в службах поддержки, которые используют методы "усталости от работы" для принуждения персонала к предоставлению доступа.
Детализированные операции группы были подчеркнуты их скомпрометированным использованием законных средств удаленного доступа (RATs) и их способностью извлекать конфиденциальные данные различными методами. Сотрудничество Scattered Spider с BlackCat ransomware group подчеркивает эволюцию программ-вымогателей как сервиса, основанного на модели сотрудничества, в которой отсутствует кобрендинг, и в то же время они уделяют больше внимания использованию уязвимостей, присущих инфраструктурам с высокими ставками и зависимостям отрасли.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Картель программ-вымогателей DragonForce сотрудничал с брокером доступа Scattered Spider, используя социальную инженерию и тактику использования облачных технологий. Scattered Spider использовал уязвимости, такие как CVE-2015-2291, использовал методы фишинга и внедрял программу-вымогателя BlackCat, нацеленную на критически важную инфраструктуру и розничную торговлю, используя при этом такие методы, как "усталость от MFA" и подмена SIM-карты.
-----
Картель программ-вымогателей DragonForce, известный серией атак на розничные сети Великобритании в период с апреля по май 2025 года, по всей видимости, сотрудничал с финансово мотивированной группой под названием Scattered Spider, которая выступает в качестве посредника в сфере программ-вымогателей. Компания Scattered Spider, работающая с мая 2022 года, в первую очередь использовала тактику использования облачных технологий и стратегии, ориентированные на идентификацию, первоначально ориентируясь на телекоммуникации и аутсорсинг бизнес-процессов, а затем переключила внимание на такие отрасли с высоким уровнем использования ресурсов, как критическая инфраструктура и розничная торговля в Великобритании. Известные методы группы — социальная инженерия, использование облачных технологий и тактика первичного доступа — тесно связаны с недавними атаками, что указывает на их роль посредников в развертывании программ-вымогателей DragonForce и попытках вымогательства.
Scattered Spider использует множество методов социальной инженерии, включая SMS-фишинг (smishing), голосовой фишинг и выдачу себя за ИТ-персонал для получения учетных данных и несанкционированного доступа. Ключевые уязвимости, используемые группой, включают CVE-2015-2291 и CVE-2021-35464, позволяющие им выполнять произвольный код или выполнять удаленное выполнение кода без аутентификации в скомпрометированных системах. Группа продемонстрировала мастерство в манипулировании средой Azure и использовании вредоносных инструментов, таких как POORTRY и STONESTOP, для отключения мер безопасности, продемонстрировав расширенные возможности в области горизонтального перемещения и постоянства.
Операции Scattered Spider распространяются на целенаправленные атаки в технологическом и телекоммуникационном секторах, в частности, на сети операторов мобильной связи. Иногда они внедряют программы-вымогатели, такие как вариант BlackCat, как в системах Windows, так и Linux, предпочитая максимизировать прибыль, не ограничивая операции против организаций Содружества Независимых Государств. Их тактика включает сбор учетных данных с помощью фишинговых наборов, использование уязвимостей многофакторной аутентификации (MFA) и стратегический захват учетных записей с помощью замены SIM-карты.
В ходе одного из известных инцидентов компания Spider получила несанкционированный доступ к конфиденциальным данным американской коммуникационной компании, скомпрометировав номера мобильных телефонов и OTP с помощью фишинга. Их подходы часто основаны на высокой текучести кадров в службах поддержки, которые используют методы "усталости от работы" для принуждения персонала к предоставлению доступа.
Детализированные операции группы были подчеркнуты их скомпрометированным использованием законных средств удаленного доступа (RATs) и их способностью извлекать конфиденциальные данные различными методами. Сотрудничество Scattered Spider с BlackCat ransomware group подчеркивает эволюцию программ-вымогателей как сервиса, основанного на модели сотрудничества, в которой отсутствует кобрендинг, и в то же время они уделяют больше внимания использованию уязвимостей, присущих инфраструктурам с высокими ставками и зависимостям отрасли.
#ParsedReport #CompletenessHigh
10-05-2025
RedisRaider: Weaponizing misconfigured Redis to mine cryptocurrency at scale
https://securitylabs.datadoghq.com/articles/redisraider-weaponizing-misconfigured-redis/
Report completeness: High
Threats:
Redisraider
Garble_tool
Xmrig_miner
Sliver_c2_tool
Victims:
Publicly accessible redis servers, Linux systems
Industry:
Financial
Geo:
Korean
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1046, T1210, T1053.003, T1027, T1027.002, T1562, T1070.004, T1496, T1569.002, T1105, have more...
IOCs:
File: 2
Hash: 2
Url: 2
Domain: 2
IP: 5
Coin: 1
Soft:
Redis, mysql, Linux, curl, twitter
Crypto:
monero
Algorithms:
base64, xor
Win API:
writefile
Languages:
javascript
Links:
have more...
10-05-2025
RedisRaider: Weaponizing misconfigured Redis to mine cryptocurrency at scale
https://securitylabs.datadoghq.com/articles/redisraider-weaponizing-misconfigured-redis/
Report completeness: High
Threats:
Redisraider
Garble_tool
Xmrig_miner
Sliver_c2_tool
Victims:
Publicly accessible redis servers, Linux systems
Industry:
Financial
Geo:
Korean
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1046, T1210, T1053.003, T1027, T1027.002, T1562, T1070.004, T1496, T1569.002, T1105, have more...
IOCs:
File: 2
Hash: 2
Url: 2
Domain: 2
IP: 5
Coin: 1
Soft:
Redis, mysql, Linux, curl, twitter
Crypto:
monero
Algorithms:
base64, xor
Win API:
writefile
Languages:
javascript
Links:
https://github.com/BishopFox/sliverhave more...
https://github.com/burrowers/garbleDatadoghq
RedisRaider: Weaponizing misconfigured Redis to mine cryptocurrency at scale
Learn how RedisRaider is targeting publicly accecesibly Redis servers to mine crypocurrency.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 RedisRaider: Weaponizing misconfigured Redis to mine cryptocurrency at scale https://securitylabs.datadoghq.com/articles/redisraider-weaponizing-misconfigured-redis/ Report completeness: High Threats: Redisraider…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания RedisRaider нацелена на уязвимые серверы Redis, используя сложные методы эксплуатации для развертывания майнера XMRig на базе Go, используя обфускацию и задания cron для обеспечения сохраняемости. Его агрессивный метод сканирования фокусируется на портах по умолчанию, в то время как защита от криминалистики и расширенная система обфускации усложняют усилия по обнаружению.
-----
Появилась новая кампания по криптоджекингу Linux, получившая название RedisRaider, нацеленная на общедоступные серверы Redis. В этой кампании используются сложные методы выявления и использования уязвимых систем для развертывания полезной нагрузки на основе Go, содержащей сильно запутанную и упакованную версию майнера XMRig. RedisRaider использует агрессивные методы сканирования в рандомизированных сегментах пространства IPv4, специально ориентируясь на серверы Redis, работающие с портом по умолчанию 6379. Как только уязвимый сервер обнаружен, вредоносная программа выполняет законные команды Redis для установки вредоносных заданий cron, тем самым создавая потенциальную устойчивость в системе.
Ключевые шаги в процессе эксплуатации RedisRaider включают в себя выдачу команды INFO для проверки операционной среды экземпляра Redis и использование команды SET для запуска сценария оболочки в кодировке base64 в качестве задания cron. Примечательно, что полезная нагрузка включает в себя меры по борьбе с криминалистикой, такие как короткое время жизни (TTL) для задания cron, что снижает вероятность обнаружения и усложняет анализ после инцидента. Вредоносная программа также изменяет параметры конфигурации, позволяя продолжать использование даже в случае сбоя определенных команд Redis и гарантируя, что вредоносные записи сохраняются без сжатия или удаления.
Инфраструктура, поддерживающая RedisRaider, свидетельствует о хорошо скоординированной стратегии атаки, поскольку она также включает встроенный в браузер майнер Monero, обнаруженный на южнокорейском веб-сервере. Использование вредоносной программой нескольких параллельных программных продуктов облегчает одновременное сканирование и эксплуатацию, что повышает эффективность ее работы.
Методы обфускации RedisRaider, включая использование обфускатора времени компиляции Garble, представляют значительные трудности для статического анализа. Кодируя имена пакетов и используя пользовательские упаковщики для сокрытия полезной нагрузки майнера в неисполняемом разделе двоичного файла, хакер демонстрирует глубокое знакомство с разработкой вредоносных программ, внутренними компонентами Redis и методами уклонения от обнаружения с помощью мер безопасности. Дополнительные функции обфускации, такие как функция исключения строк, еще больше скрывают функциональность вредоносного ПО.
Кампания подчеркивает растущий риск, связанный с плохо защищенными общедоступными сервисами, такими как Redis, подчеркивая необходимость надежных методов аутентификации, ограниченного доступа и бдительного мониторинга для предотвращения использования. RedisRaider является примером перехода в стратегиях криптоджекинга от оппортунистической тактики к целенаправленным, сложным операциям, которые могут обеспечить широкий охват в скомпрометированных средах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания RedisRaider нацелена на уязвимые серверы Redis, используя сложные методы эксплуатации для развертывания майнера XMRig на базе Go, используя обфускацию и задания cron для обеспечения сохраняемости. Его агрессивный метод сканирования фокусируется на портах по умолчанию, в то время как защита от криминалистики и расширенная система обфускации усложняют усилия по обнаружению.
-----
Появилась новая кампания по криптоджекингу Linux, получившая название RedisRaider, нацеленная на общедоступные серверы Redis. В этой кампании используются сложные методы выявления и использования уязвимых систем для развертывания полезной нагрузки на основе Go, содержащей сильно запутанную и упакованную версию майнера XMRig. RedisRaider использует агрессивные методы сканирования в рандомизированных сегментах пространства IPv4, специально ориентируясь на серверы Redis, работающие с портом по умолчанию 6379. Как только уязвимый сервер обнаружен, вредоносная программа выполняет законные команды Redis для установки вредоносных заданий cron, тем самым создавая потенциальную устойчивость в системе.
Ключевые шаги в процессе эксплуатации RedisRaider включают в себя выдачу команды INFO для проверки операционной среды экземпляра Redis и использование команды SET для запуска сценария оболочки в кодировке base64 в качестве задания cron. Примечательно, что полезная нагрузка включает в себя меры по борьбе с криминалистикой, такие как короткое время жизни (TTL) для задания cron, что снижает вероятность обнаружения и усложняет анализ после инцидента. Вредоносная программа также изменяет параметры конфигурации, позволяя продолжать использование даже в случае сбоя определенных команд Redis и гарантируя, что вредоносные записи сохраняются без сжатия или удаления.
Инфраструктура, поддерживающая RedisRaider, свидетельствует о хорошо скоординированной стратегии атаки, поскольку она также включает встроенный в браузер майнер Monero, обнаруженный на южнокорейском веб-сервере. Использование вредоносной программой нескольких параллельных программных продуктов облегчает одновременное сканирование и эксплуатацию, что повышает эффективность ее работы.
Методы обфускации RedisRaider, включая использование обфускатора времени компиляции Garble, представляют значительные трудности для статического анализа. Кодируя имена пакетов и используя пользовательские упаковщики для сокрытия полезной нагрузки майнера в неисполняемом разделе двоичного файла, хакер демонстрирует глубокое знакомство с разработкой вредоносных программ, внутренними компонентами Redis и методами уклонения от обнаружения с помощью мер безопасности. Дополнительные функции обфускации, такие как функция исключения строк, еще больше скрывают функциональность вредоносного ПО.
Кампания подчеркивает растущий риск, связанный с плохо защищенными общедоступными сервисами, такими как Redis, подчеркивая необходимость надежных методов аутентификации, ограниченного доступа и бдительного мониторинга для предотвращения использования. RedisRaider является примером перехода в стратегиях криптоджекинга от оппортунистической тактики к целенаправленным, сложным операциям, которые могут обеспечить широкий охват в скомпрометированных средах.
#ParsedReport #CompletenessHigh
10-05-2025
PupkinStealer : A .NET-Based Info-Stealer
https://www.cyfirma.com/research/pupkinstealer-a-net-based-info-stealer/
Report completeness: High
Threats:
Pupkinstealer
Costura_tool
Industry:
E-commerce
Geo:
Russian
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 12
Path: 13
Email: 1
Url: 2
Hash: 1
Soft:
Telegram, Discord, NET framework, Chromium, Chrome, Opera, Opera GX, Vivaldi, OperaGX, Google Chrome, have more...
Algorithms:
aes-gcm, base64, zip, sha256, aes, md5
Functions:
Main, DecryptingBrowsersPasswords, Prepare, Decrypt
Platforms:
x64, x86
YARA: Found
10-05-2025
PupkinStealer : A .NET-Based Info-Stealer
https://www.cyfirma.com/research/pupkinstealer-a-net-based-info-stealer/
Report completeness: High
Threats:
Pupkinstealer
Costura_tool
Industry:
E-commerce
Geo:
Russian
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 12
Path: 13
Email: 1
Url: 2
Hash: 1
Soft:
Telegram, Discord, NET framework, Chromium, Chrome, Opera, Opera GX, Vivaldi, OperaGX, Google Chrome, have more...
Algorithms:
aes-gcm, base64, zip, sha256, aes, md5
Functions:
Main, DecryptingBrowsersPasswords, Prepare, Decrypt
Platforms:
x64, x86
YARA: Found
CYFIRMA
PupkinStealer : A .NET-Based Info-Stealer - CYFIRMA
Executive Summary At CYFIRMA, we are committed to delivering timely insights into active cyber threats and the techniques used by...
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 PupkinStealer : A .NET-Based Info-Stealer https://www.cyfirma.com/research/pupkinstealer-a-net-based-info-stealer/ Report completeness: High Threats: Pupkinstealer Costura_tool Industry: E-commerce Geo: Russian…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PupkinStealer - это вредоносная программа на базе C# и .NET, нацеленная на конфиденциальные пользовательские данные, которая извлекает учетные данные и документы через Telegram Bot API. Он извлекает данные для входа в систему из браузеров Chromium, захватывает файлы с рабочего стола и перехватывает сеансы в приложениях для обмена сообщениями, используя при этом минимальные методы защиты от обнаружения.
-----
PupkinStealer - это вредоносная программа для кражи информации на основе C# и .NET framework, предназначенная в первую очередь для извлечения конфиденциальных пользовательских данных через Telegram Bot API. Он нацелен на определенные типы данных, включая сохраненные учетные данные для входа в систему из браузеров на базе Chromium, личные документы с рабочего стола пользователя, информацию о сеансах из приложений для обмена сообщениями, таких как Telegram и Discord, и скриншоты рабочего стола. Вредоносная программа функционирует без продвинутых средств защиты от анализа или механизмов сохранения, что делает ее простой, но эффективной в достижении своих целей.
После запуска PupkinStealer запускает несколько фоновых задач для сбора и эксфильтрации данных. Он извлекает и расшифровывает учетные данные для входа в систему из различных браузеров на базе Chromium, включая Chrome, Edge, Opera, Opera GX и Vivaldi. В этом процессе используются ключи дешифрования, хранящиеся в файлах локального состояния браузера. Вредоносная программа создает временные каталоги для упорядоченного хранения захваченных данных, тем самым сводя к минимуму риски обнаружения. Кроме того, он собирает файлы с определенными расширениями (.pdf, .txt, .sql, .jpg и .png) непосредственно с рабочего стола жертвы, что позволяет быстро накапливать потенциально конфиденциальную информацию.
Что касается платформ обмена сообщениями, PupkinStealer нацелен на Telegram, находя и копируя файлы сеансов из папки tdata, что позволяет злоумышленникам перехватывать сеансы пользователей без явных учетных данных для входа. Он также извлекает токены аутентификации из хранилища базы данных Discord leveldb, которые можно использовать для того, чтобы выдать себя за жертву, не требуя паролей. Вредоносная программа захватывает скриншоты рабочего стола, облегчая фильтрацию отображаемой конфиденциальной информации.
Все извлеченные данные сжимаются в ZIP-архив, обогащенный такими метаданными, как имя пользователя жертвы, общедоступный IP-адрес и идентификатор безопасности Windows (SID), что помогает злоумышленникам в организации и отслеживании своих целей. Затем этот ZIP-файл отправляется на удаленный сервер, контролируемый злоумышленником с помощью Telegram Bot API, где вредоносная программа формирует запрос API, включающий подробную информацию об извлеченных данных наряду с идентифицирующими метаданными.
PupkinStealer впервые появился в апреле 2025 года и является примером малосложного, высокоэффективного вредоносного ПО, которое легко доступно и настраивается, рассчитанного на менее опытных киберпреступников. Его разработчики, известные под псевдонимом "Ardent", судя по всему, имеют российское происхождение, на что указывают определенные лингвистические маркеры в коде и метаданных чата. Это вредоносное ПО демонстрирует продолжающуюся тенденцию использования законных платформ обмена сообщениями для утечки данных, подчеркивая необходимость принятия организациями надежных мер кибербезопасности. Пользователям рекомендуется проявлять осторожность при обращении с ненадежными файлами и ссылками, использовать надежные антивирусные решения и проявлять бдительность в отношении методов социальной инженерии, чтобы снизить риски, связанные с такими вредоносными программами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PupkinStealer - это вредоносная программа на базе C# и .NET, нацеленная на конфиденциальные пользовательские данные, которая извлекает учетные данные и документы через Telegram Bot API. Он извлекает данные для входа в систему из браузеров Chromium, захватывает файлы с рабочего стола и перехватывает сеансы в приложениях для обмена сообщениями, используя при этом минимальные методы защиты от обнаружения.
-----
PupkinStealer - это вредоносная программа для кражи информации на основе C# и .NET framework, предназначенная в первую очередь для извлечения конфиденциальных пользовательских данных через Telegram Bot API. Он нацелен на определенные типы данных, включая сохраненные учетные данные для входа в систему из браузеров на базе Chromium, личные документы с рабочего стола пользователя, информацию о сеансах из приложений для обмена сообщениями, таких как Telegram и Discord, и скриншоты рабочего стола. Вредоносная программа функционирует без продвинутых средств защиты от анализа или механизмов сохранения, что делает ее простой, но эффективной в достижении своих целей.
После запуска PupkinStealer запускает несколько фоновых задач для сбора и эксфильтрации данных. Он извлекает и расшифровывает учетные данные для входа в систему из различных браузеров на базе Chromium, включая Chrome, Edge, Opera, Opera GX и Vivaldi. В этом процессе используются ключи дешифрования, хранящиеся в файлах локального состояния браузера. Вредоносная программа создает временные каталоги для упорядоченного хранения захваченных данных, тем самым сводя к минимуму риски обнаружения. Кроме того, он собирает файлы с определенными расширениями (.pdf, .txt, .sql, .jpg и .png) непосредственно с рабочего стола жертвы, что позволяет быстро накапливать потенциально конфиденциальную информацию.
Что касается платформ обмена сообщениями, PupkinStealer нацелен на Telegram, находя и копируя файлы сеансов из папки tdata, что позволяет злоумышленникам перехватывать сеансы пользователей без явных учетных данных для входа. Он также извлекает токены аутентификации из хранилища базы данных Discord leveldb, которые можно использовать для того, чтобы выдать себя за жертву, не требуя паролей. Вредоносная программа захватывает скриншоты рабочего стола, облегчая фильтрацию отображаемой конфиденциальной информации.
Все извлеченные данные сжимаются в ZIP-архив, обогащенный такими метаданными, как имя пользователя жертвы, общедоступный IP-адрес и идентификатор безопасности Windows (SID), что помогает злоумышленникам в организации и отслеживании своих целей. Затем этот ZIP-файл отправляется на удаленный сервер, контролируемый злоумышленником с помощью Telegram Bot API, где вредоносная программа формирует запрос API, включающий подробную информацию об извлеченных данных наряду с идентифицирующими метаданными.
PupkinStealer впервые появился в апреле 2025 года и является примером малосложного, высокоэффективного вредоносного ПО, которое легко доступно и настраивается, рассчитанного на менее опытных киберпреступников. Его разработчики, известные под псевдонимом "Ardent", судя по всему, имеют российское происхождение, на что указывают определенные лингвистические маркеры в коде и метаданных чата. Это вредоносное ПО демонстрирует продолжающуюся тенденцию использования законных платформ обмена сообщениями для утечки данных, подчеркивая необходимость принятия организациями надежных мер кибербезопасности. Пользователям рекомендуется проявлять осторожность при обращении с ненадежными файлами и ссылками, использовать надежные антивирусные решения и проявлять бдительность в отношении методов социальной инженерии, чтобы снизить риски, связанные с такими вредоносными программами.
#ParsedReport #CompletenessLow
10-05-2025
Understanding Credential Harvesting via PAM: A Real-World Threat
https://www.group-ib.com/blog/pam-harvesting-insight/
Report completeness: Low
Actors/Campaigns:
Lightbasin
Unc2891
Threats:
Credential_harvesting_technique
TTPs:
ChatGPT TTPs:
T1556.003, T1003, T1027, T1078
Soft:
Linux
Links:
10-05-2025
Understanding Credential Harvesting via PAM: A Real-World Threat
https://www.group-ib.com/blog/pam-harvesting-insight/
Report completeness: Low
Actors/Campaigns:
Lightbasin
Unc2891
Threats:
Credential_harvesting_technique
TTPs:
ChatGPT TTPs:
do not use without manual checkT1556.003, T1003, T1027, T1078
Soft:
Linux
Links:
https://github.com/linux-pam/linux-pamGroup-IB
Understanding Credential Harvesting via PAM: A Real-World Threat
Learn how attackers exploit Pluggable Authentication Modules (PAM) for credential harvesting—and discover defenses to harden Linux authentication.
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Understanding Credential Harvesting via PAM: A Real-World Threat https://www.group-ib.com/blog/pam-harvesting-insight/ Report completeness: Low Actors/Campaigns: Lightbasin Unc2891 Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) угрожает системам Linux и Solaris, позволяя злоумышленникам, таким как UNC1945 и UNC2891, перехватывать и извлекать учетные данные. Модификация модуля pam_unix.so обеспечивает скрытую регистрацию учетных данных. Для снижения этих рисков рекомендуется перейти на аутентификацию на основе ключей.
-----
Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) представляет серьезную угрозу безопасности, особенно в системах Linux и Solaris. Этот метод предполагает, что злоумышленники модифицируют модули PAM для перехвата учетных данных для аутентификации, которые затем могут быть переданы на сервер управления (C2) или получены злоумышленником вручную. Дизайн PAM, который отделяет логику аутентификации от приложений, позволяет таким сервисам, как login и sshd, использовать централизованный метод аутентификации, что делает его привлекательной мишенью для хакеров, стремящихся использовать его модульную природу.
Было замечено, что известные хакерские группы, такие как UNC1945, используют бэкдоры в PAM на серверах Solaris для кражи учетных данных, что облегчает перемещение в скомпрометированных средах. UNC2891 - это еще одна группа, которая широко использует бэкдоры на основе PAM, в частности, модифицирует модуль pam_unix.so для записи учетных данных в скрытые файлы. Эта манипуляция влечет за собой замену легитимной версии pam_unix.so на скомпрометированную версию, которая записывает все успешные входы в систему, что позволяет злоумышленнику получить учетные данные, не будучи обнаруженным. Хотя эти атаки в значительной степени затрагивают Solaris, ядро Linux также находится под угрозой.
Чтобы снизить риски, связанные с получением учетных данных PAM, настоятельно рекомендуется перейти на аутентификацию на основе ключей. Это изменение устраняет необходимость в паролях во время процесса аутентификации, что делает сбор учетных данных на основе PAM неэффективным. Благодаря исключению этапа обмена учетными данными системы становятся более устойчивыми к несанкционированному доступу и более широким последствиям кражи учетных данных. Поскольку ситуация с угрозами продолжает развиваться, для организаций по-прежнему важно принимать надежные меры безопасности против таких сложных методов атаки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) угрожает системам Linux и Solaris, позволяя злоумышленникам, таким как UNC1945 и UNC2891, перехватывать и извлекать учетные данные. Модификация модуля pam_unix.so обеспечивает скрытую регистрацию учетных данных. Для снижения этих рисков рекомендуется перейти на аутентификацию на основе ключей.
-----
Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) представляет серьезную угрозу безопасности, особенно в системах Linux и Solaris. Этот метод предполагает, что злоумышленники модифицируют модули PAM для перехвата учетных данных для аутентификации, которые затем могут быть переданы на сервер управления (C2) или получены злоумышленником вручную. Дизайн PAM, который отделяет логику аутентификации от приложений, позволяет таким сервисам, как login и sshd, использовать централизованный метод аутентификации, что делает его привлекательной мишенью для хакеров, стремящихся использовать его модульную природу.
Было замечено, что известные хакерские группы, такие как UNC1945, используют бэкдоры в PAM на серверах Solaris для кражи учетных данных, что облегчает перемещение в скомпрометированных средах. UNC2891 - это еще одна группа, которая широко использует бэкдоры на основе PAM, в частности, модифицирует модуль pam_unix.so для записи учетных данных в скрытые файлы. Эта манипуляция влечет за собой замену легитимной версии pam_unix.so на скомпрометированную версию, которая записывает все успешные входы в систему, что позволяет злоумышленнику получить учетные данные, не будучи обнаруженным. Хотя эти атаки в значительной степени затрагивают Solaris, ядро Linux также находится под угрозой.
Чтобы снизить риски, связанные с получением учетных данных PAM, настоятельно рекомендуется перейти на аутентификацию на основе ключей. Это изменение устраняет необходимость в паролях во время процесса аутентификации, что делает сбор учетных данных на основе PAM неэффективным. Благодаря исключению этапа обмена учетными данными системы становятся более устойчивыми к несанкционированному доступу и более широким последствиям кражи учетных данных. Поскольку ситуация с угрозами продолжает развиваться, для организаций по-прежнему важно принимать надежные меры безопасности против таких сложных методов атаки.
#ParsedReport #CompletenessMedium
10-05-2025
Threat Analysis: SAP Vulnerability Exploited in the Wild by Chinese Threat Actor
https://www.forescout.com/blog/threat-analysis-sap-vulnerability-exploited-in-the-wild-by-chinese-threat-actor/
Report completeness: Medium
Actors/Campaigns:
Chaya_004
Threats:
Supershell
Cobalt_strike
Arl_tool
Pocassit_tool
Supply_chain_technique
Zgrab_scanner_tool
Lighthouse
Victims:
Sap customers
Industry:
Foodtech
Geo:
French, German, Singapore, Chinese, China, Japan, Polish
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
ChatGPT TTPs:
T1190, T1059.004, T1505.003, T1071.001, T1046, T1595.002, T1210, T1005, T1078, T1571, have more...
IOCs:
IP: 68
File: 3
Url: 3
Hash: 2
Domain: 1
Soft:
Twitter, SoftEther, SAP NetWeaver, curl, AWVS
Links:
have more...
10-05-2025
Threat Analysis: SAP Vulnerability Exploited in the Wild by Chinese Threat Actor
https://www.forescout.com/blog/threat-analysis-sap-vulnerability-exploited-in-the-wild-by-chinese-threat-actor/
Report completeness: Medium
Actors/Campaigns:
Chaya_004
Threats:
Supershell
Cobalt_strike
Arl_tool
Pocassit_tool
Supply_chain_technique
Zgrab_scanner_tool
Lighthouse
Victims:
Sap customers
Industry:
Foodtech
Geo:
French, German, Singapore, Chinese, China, Japan, Polish
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
ChatGPT TTPs:
do not use without manual checkT1190, T1059.004, T1505.003, T1071.001, T1046, T1595.002, T1210, T1005, T1078, T1571, have more...
IOCs:
IP: 68
File: 3
Url: 3
Hash: 2
Domain: 1
Soft:
Twitter, SoftEther, SAP NetWeaver, curl, AWVS
Links:
https://github.com/TophantTechnology/ARL-dochttps://github.com/ehang-io/npshave more...
https://github.com/tdragon6/SupershellForescout
Threat Analysis: SAP Vulnerability in the Wild by Chinese Threat Actor
Forescout’s Vedere Labs research and threat hunting team analyzes SAP vulnerability (CVE-2025-31324) in the wild.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-05-2025 Threat Analysis: SAP Vulnerability Exploited in the Wild by Chinese Threat Actor https://www.forescout.com/blog/threat-analysis-sap-vulnerability-exploited-in-the-wild-by-chinese-threat-actor/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-31324 в SAP NetWeaver Visual Composer позволяет удаленно выполнять код через вредоносную веб-оболочку, загружаемую, в частности, китайским хакером "Chaya_004". Схемы использования включают в себя отправку запросов POST к определенной конечной точке, нацеленных на операционные системы SAP и потенциально приводящих к серьезным сбоям. Сканирование скомпрометированных IP-адресов показывает использование сложных инструментов, что позволяет предположить наличие организованной инфраструктуры для проведения таких атак.
-----
Недавнее использование CVE-2025-31324, уязвимости в SAP NetWeaver Visual Composer, вызвало серьезные опасения по поводу безопасности, особенно после активных кампаний, проводимых китайскими хакерами. Эта уязвимость позволяет злоумышленникам выполнять удаленный код, загружая вредоносные веб-оболочки через определенную конечную точку /developmentserver/metadatauploader. Наблюдались последовательные схемы использования, включая запросы POST, нацеленные на эту конечную точку для развертывания постоянных веб-оболочек, и использование таких инструментов, как curl, для загрузки дополнительных вредоносных программ из скомпрометированной инфраструктуры.
Эти веб-оболочки, часто именуемые произвольными суффиксами (например, helper.jsp), предоставляют злоумышленникам шлюз для манипулирования приложениями SAP, такими как CRM и SCM-системы, что потенциально может привести к серьезным сбоям в работе, утечке информации и перехвату учетных данных. Попытки использования были особенно отмечены в производственных секторах, где системы SAP имеют решающее значение для операционной деятельности, что подчеркивает важность устранения этой уязвимости во избежание несоблюдения нормативных требований и простоев в работе.
Были выявлены действия по сканированию, предшествовавшие этим попыткам взлома, при этом сразу после объявления CVE по нескольким IP-адресам были обнаружены уязвимые серверы. Были случаи, когда целью сканирования были как уязвимые конечные точки, так и ранее скомпрометированные серверы. Проверка показала, что многие проверяемые IP-адреса были связаны с авторитетными хостинговыми службами, что указывает на то, что злоумышленники могут использовать скомпрометированную инфраструктуру, а не работать из вредоносных сетей.
Дальнейшее расследование вредоносной инфраструктуры, привязанной к определенному IP-адресу, на котором размещен бэкдор SuperShell, инструмент, используемый этими хакерами для управления и эксплуатации. Эта система, разработанная в Go, продемонстрировала признаки расширенных операционных возможностей, включая множество открытых портов, маскирующих вредоносные действия за действительными сертификатами.
Сопоставляя эти данные с более широкой экосистемой угроз, связанные IP-адреса продемонстрировали историческое распространение вредоносного ПО и использование инструментов и сервисов на китайском языке, что убедительно свидетельствует о его происхождении в Китае. В ходе анализа было выявлено несколько ASN, связанных с известными поставщиками облачных услуг, такими как Alibaba и Tencent, что указывает на высокий уровень инфраструктуры, поддерживающей эти операции.
Операции, приписываемые хакеру, получившему название "Chaya_004", подчеркивают использование сложных автоматизированных инструментов для разведки активов и сканирования уязвимостей, способствующих широкомасштабным и оппортунистическим атакам на установки SAP. Такие возможности и оперативные схемы требуют постоянного мониторинга и обмена разведывательными данными, чтобы предотвратить потенциальные угрозы, исходящие от этой группы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-31324 в SAP NetWeaver Visual Composer позволяет удаленно выполнять код через вредоносную веб-оболочку, загружаемую, в частности, китайским хакером "Chaya_004". Схемы использования включают в себя отправку запросов POST к определенной конечной точке, нацеленных на операционные системы SAP и потенциально приводящих к серьезным сбоям. Сканирование скомпрометированных IP-адресов показывает использование сложных инструментов, что позволяет предположить наличие организованной инфраструктуры для проведения таких атак.
-----
Недавнее использование CVE-2025-31324, уязвимости в SAP NetWeaver Visual Composer, вызвало серьезные опасения по поводу безопасности, особенно после активных кампаний, проводимых китайскими хакерами. Эта уязвимость позволяет злоумышленникам выполнять удаленный код, загружая вредоносные веб-оболочки через определенную конечную точку /developmentserver/metadatauploader. Наблюдались последовательные схемы использования, включая запросы POST, нацеленные на эту конечную точку для развертывания постоянных веб-оболочек, и использование таких инструментов, как curl, для загрузки дополнительных вредоносных программ из скомпрометированной инфраструктуры.
Эти веб-оболочки, часто именуемые произвольными суффиксами (например, helper.jsp), предоставляют злоумышленникам шлюз для манипулирования приложениями SAP, такими как CRM и SCM-системы, что потенциально может привести к серьезным сбоям в работе, утечке информации и перехвату учетных данных. Попытки использования были особенно отмечены в производственных секторах, где системы SAP имеют решающее значение для операционной деятельности, что подчеркивает важность устранения этой уязвимости во избежание несоблюдения нормативных требований и простоев в работе.
Были выявлены действия по сканированию, предшествовавшие этим попыткам взлома, при этом сразу после объявления CVE по нескольким IP-адресам были обнаружены уязвимые серверы. Были случаи, когда целью сканирования были как уязвимые конечные точки, так и ранее скомпрометированные серверы. Проверка показала, что многие проверяемые IP-адреса были связаны с авторитетными хостинговыми службами, что указывает на то, что злоумышленники могут использовать скомпрометированную инфраструктуру, а не работать из вредоносных сетей.
Дальнейшее расследование вредоносной инфраструктуры, привязанной к определенному IP-адресу, на котором размещен бэкдор SuperShell, инструмент, используемый этими хакерами для управления и эксплуатации. Эта система, разработанная в Go, продемонстрировала признаки расширенных операционных возможностей, включая множество открытых портов, маскирующих вредоносные действия за действительными сертификатами.
Сопоставляя эти данные с более широкой экосистемой угроз, связанные IP-адреса продемонстрировали историческое распространение вредоносного ПО и использование инструментов и сервисов на китайском языке, что убедительно свидетельствует о его происхождении в Китае. В ходе анализа было выявлено несколько ASN, связанных с известными поставщиками облачных услуг, такими как Alibaba и Tencent, что указывает на высокий уровень инфраструктуры, поддерживающей эти операции.
Операции, приписываемые хакеру, получившему название "Chaya_004", подчеркивают использование сложных автоматизированных инструментов для разведки активов и сканирования уязвимостей, способствующих широкомасштабным и оппортунистическим атакам на установки SAP. Такие возможности и оперативные схемы требуют постоянного мониторинга и обмена разведывательными данными, чтобы предотвратить потенциальные угрозы, исходящие от этой группы.
#ParsedReport #CompletenessLow
10-05-2025
Critical OttoKit WordPress Plugin Exploit Sparks Widespread Security Concerns
https://www.secureblink.com/cyber-security-news/critical-otto-kit-word-press-plugin-exploit-sparks-widespread-security-concerns
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Wordpress site administrators, Wordpress site owners
Industry:
E-commerce
CVEs:
CVE-2025-27007 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-3102 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1078.001, T1068, T1190, T1562.001, T1595
Soft:
WordPress
Functions:
REST
10-05-2025
Critical OttoKit WordPress Plugin Exploit Sparks Widespread Security Concerns
https://www.secureblink.com/cyber-security-news/critical-otto-kit-word-press-plugin-exploit-sparks-widespread-security-concerns
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Wordpress site administrators, Wordpress site owners
Industry:
E-commerce
CVEs:
CVE-2025-27007 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-3102 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1078.001, T1068, T1190, T1562.001, T1595
Soft:
WordPress
Functions:
REST
Secureblink
Critical OttoKit WordPress Plugin Exploit Sparks Widespread Security Concerns
Hackers are exploiting a critical privilege escalation flaw in OttoKit (SureTriggers) WordPress plugin to hijack sites. Learn about CVE-2025-27007, attack patterns, and how to secure your website.
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Critical OttoKit WordPress Plugin Exploit Sparks Widespread Security Concerns https://www.secureblink.com/cyber-security-news/critical-otto-kit-word-press-plugin-exploit-sparks-widespread-security-concerns Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-27007 - это критическая уязвимость для повышения привилегий в плагине OttoKit WordPress, позволяющая злоумышленникам создавать неавторизованные учетные записи администраторов из-за неправильной проверки прав пользователя. Немедленное обновление до версии 1.0.83 и проверка на наличие несанкционированных учетных записей необходимы для снижения рисков.
-----
Обнаружена критическая уязвимость с повышением привилегий в плагине OttoKit для WordPress, отслеживаемая как CVE-2025-27007, которая подвергает более 100 000 сайтов WordPress значительному риску несанкционированного управления. Этот недостаток позволяет злоумышленникам создавать неавторизованные учетные записи администраторов, что позволяет им захватывать уязвимые сайты. С момента его раскрытия 5 мая 2025 года активность пользователей возросла, что побудило экспертов по кибербезопасности принять срочные меры по устранению.
Уязвимость возникает из-за логического сбоя в конечных точках REST API плагина, в частности, в функции create_wp_connection. Эта функция не смогла проверить права пользователя, когда пароли приложений не были установлены, что позволило злоумышленникам обойти проверку подлинности. Следовательно, злоумышленники могут выполнять вредоносные запросы к API, которые предоставляют им административные привилегии без предварительной аутентификации. Простота атаки не требует дополнительных инструментов, достаточно базовых знаний API WordPress, что делает ее доступной для широкого круга хакеров.
Влияние этой уязвимости усугубляется ее скрытным характером. Злоумышленники могут создавать несанкционированные учетные записи администраторов, имитирующие законные учетные данные, что сводит к минимуму следы их деятельности и затрудняет их обнаружение. Эта широко распространенная уязвимость затрагивает не только блоги, но и сайты электронной коммерции и корпоративные платформы, увеличивая вероятность серьезного ущерба.
Чтобы снизить риски, администраторам сайта важно убедиться, что OttoKit обновлен как минимум до версии 1.0.83. В тех случаях, когда автоматическое обновление отключено, необходимо выполнить обновление вручную. Кроме того, администраторы должны проверять свои списки пользователей на наличие любых нераспознанных учетных записей администраторов и немедленно удалять любые подозрительные записи. Внедрение политики надежных паролей и использование плагинов безопасности, таких как Wordfence или Sucuri, для проверки индикаторов компрометации являются дальнейшими важными шагами. Анализ журналов, в частности журналов доступа к wp-admin и REST API, должен быть направлен на выявление шаблонов атак методом перебора.
Кроме того, для повышения общей безопасности администраторам рекомендуется отключать неиспользуемые плагины, применять пароли приложений, требующие уникальных учетных данных для интеграции, и развертывать брандмауэр веб-приложений (WAF) для блокировки вредоносных программ, нацеленных на конечные точки OttoKit.
Обнаружение CVE-2025-27007 стало вторым серьезным недостатком OttoKit за короткий период, усилив системные риски, связанные со сторонними плагинами, которые служат основой для 60% веб-сайтов WordPress. Быстрое использование уязвимостей вскоре после их обнаружения представляет собой риск нулевого дня, что подчеркивает необходимость упреждающего мониторинга с помощью систем ведения журнала в режиме реального времени и обнаружения вторжений для обеспечения раннего обнаружения угроз и реагирования на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-27007 - это критическая уязвимость для повышения привилегий в плагине OttoKit WordPress, позволяющая злоумышленникам создавать неавторизованные учетные записи администраторов из-за неправильной проверки прав пользователя. Немедленное обновление до версии 1.0.83 и проверка на наличие несанкционированных учетных записей необходимы для снижения рисков.
-----
Обнаружена критическая уязвимость с повышением привилегий в плагине OttoKit для WordPress, отслеживаемая как CVE-2025-27007, которая подвергает более 100 000 сайтов WordPress значительному риску несанкционированного управления. Этот недостаток позволяет злоумышленникам создавать неавторизованные учетные записи администраторов, что позволяет им захватывать уязвимые сайты. С момента его раскрытия 5 мая 2025 года активность пользователей возросла, что побудило экспертов по кибербезопасности принять срочные меры по устранению.
Уязвимость возникает из-за логического сбоя в конечных точках REST API плагина, в частности, в функции create_wp_connection. Эта функция не смогла проверить права пользователя, когда пароли приложений не были установлены, что позволило злоумышленникам обойти проверку подлинности. Следовательно, злоумышленники могут выполнять вредоносные запросы к API, которые предоставляют им административные привилегии без предварительной аутентификации. Простота атаки не требует дополнительных инструментов, достаточно базовых знаний API WordPress, что делает ее доступной для широкого круга хакеров.
Влияние этой уязвимости усугубляется ее скрытным характером. Злоумышленники могут создавать несанкционированные учетные записи администраторов, имитирующие законные учетные данные, что сводит к минимуму следы их деятельности и затрудняет их обнаружение. Эта широко распространенная уязвимость затрагивает не только блоги, но и сайты электронной коммерции и корпоративные платформы, увеличивая вероятность серьезного ущерба.
Чтобы снизить риски, администраторам сайта важно убедиться, что OttoKit обновлен как минимум до версии 1.0.83. В тех случаях, когда автоматическое обновление отключено, необходимо выполнить обновление вручную. Кроме того, администраторы должны проверять свои списки пользователей на наличие любых нераспознанных учетных записей администраторов и немедленно удалять любые подозрительные записи. Внедрение политики надежных паролей и использование плагинов безопасности, таких как Wordfence или Sucuri, для проверки индикаторов компрометации являются дальнейшими важными шагами. Анализ журналов, в частности журналов доступа к wp-admin и REST API, должен быть направлен на выявление шаблонов атак методом перебора.
Кроме того, для повышения общей безопасности администраторам рекомендуется отключать неиспользуемые плагины, применять пароли приложений, требующие уникальных учетных данных для интеграции, и развертывать брандмауэр веб-приложений (WAF) для блокировки вредоносных программ, нацеленных на конечные точки OttoKit.
Обнаружение CVE-2025-27007 стало вторым серьезным недостатком OttoKit за короткий период, усилив системные риски, связанные со сторонними плагинами, которые служат основой для 60% веб-сайтов WordPress. Быстрое использование уязвимостей вскоре после их обнаружения представляет собой риск нулевого дня, что подчеркивает необходимость упреждающего мониторинга с помощью систем ведения журнала в режиме реального времени и обнаружения вторжений для обеспечения раннего обнаружения угроз и реагирования на них.
#ParsedReport #CompletenessHigh
10-05-2025
Stealthy .NET Malware: Hiding Malicious Payloads as Bitmap Resources
https://unit42.paloaltonetworks.com/malicious-payloads-as-bitmap-resources-hide-net-malware/
Report completeness: High
Threats:
Agent_tesla
Formbook
Remcos_rat
Steganography_technique
Industry:
Logistic
Geo:
Asia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1566.001, T1204.002, T1027, T1027.003, T1140, T1055.001, T1106, T1218.005
IOCs:
File: 6
Hash: 11
Domain: 4
Email: 6
Url: 2
IP: 3
Soft:
NET Framework
Algorithms:
sha256, xor
Functions:
InitializeComponent, Justy
Links:
10-05-2025
Stealthy .NET Malware: Hiding Malicious Payloads as Bitmap Resources
https://unit42.paloaltonetworks.com/malicious-payloads-as-bitmap-resources-hide-net-malware/
Report completeness: High
Threats:
Agent_tesla
Formbook
Remcos_rat
Steganography_technique
Industry:
Logistic
Geo:
Asia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1027, T1027.003, T1140, T1055.001, T1106, T1218.005
IOCs:
File: 6
Hash: 11
Domain: 4
Email: 6
Url: 2
IP: 3
Soft:
NET Framework
Algorithms:
sha256, xor
Functions:
InitializeComponent, Justy
Links:
https://github.com/NPCDW/WindowsFormsOCRUnit 42
Stealthy .NET Malware: Hiding Malicious Payloads as Bitmap Resources
Unit 42 details a new malware obfuscation technique where threat actors hide malware in bitmap resources within .NET applications. These deliver payloads like Agent Tesla or XLoader. Unit 42 details a new malware obfuscation technique where threat actors…
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Stealthy .NET Malware: Hiding Malicious Payloads as Bitmap Resources https://unit42.paloaltonetworks.com/malicious-payloads-as-bitmap-resources-hide-net-malware/ Report completeness: High Threats: Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры используют метод стеганографии для внедрения вредоносного ПО в 32-разрядные ресурсы bitmap.СЕТЕВЫЕ приложения, позволяющие избежать обнаружения. Вредоносное ПО инициирует многоэтапные процессы извлечения и загрузки, нацеливаясь на финансовые организации в Турции и логистические компании в Азии с помощью специальных кампаний по рассылке вредоносного по. Различные методы обфускации усложняют реверс-инжиниринг с целью запуска известных семейств вредоносных программ, таких как Agent Tesla и XLoader.
-----
В статье обсуждается новый метод обфускации, используемый хакерами для сокрытия вредоносных программ в ресурсах bitmap, встроенных в 32-разрядные приложения.СЕТЕВЫЕ приложения. Этот метод использует стеганографию для сокрытия вредоносной полезной нагрузки, что позволяет им избежать обнаружения механизмами безопасности. После выполнения скомпрометированные приложения запускают многоэтапный процесс, который извлекает, деобфускирует и загружает дополнительную полезную нагрузку, в конечном итоге запуская окончательный исполняемый файл. Анализ показывает, как вредоносное ПО, полученное в результате недавних кампаний по рассылке вредоносного спама (malspam), может быть восстановлено из исходного ресурса bitmap.
Эти кампании проводились в период с конца 2024 по начало 2025 года, в основном против финансовых организаций в Турции и логистических секторов в Азии. Было распространено более 250 вредоносных электронных писем, каждое из которых содержало одно и то же вредоносное ПО, а темы были адаптированы к родным языкам целевых регионов. Исследованный образец вредоносного ПО представлял собой исполняемый файл Windows, который часто назывался в связи с закупочной деятельностью или конкретными финансовыми транзакциями, что повышало его легитимность.
В статье также описываются различные методы обфускации, используемые в рамках .СЕТЕВЫЕ приложения. К ним относятся обфускация метаданных, замена кода операции, удаление украденных байтов, обфускация потока управления, обфускация на основе виртуализации, шифрование строк и генерация динамического кода. Эти методы могут использоваться по отдельности или в комбинации, чтобы еще больше усложнить реверс-инжиниринг борьбы с вредоносным ПО.
Детальное изучение конкретного образца вредоносного ПО, идентифицированного по его хэшу SHA-256, показывает, что метод InitializeComponent() в классе .NET играет важную роль в деобфускации и загрузке вредоносного битового ресурса. Конечная цель этой обфускации - облегчить запуск известных семейств вредоносных программ, таких как Agent Tesla variants, XLoader и Remcos RAT, тем самым получая несанкционированный доступ к системам жертв.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры используют метод стеганографии для внедрения вредоносного ПО в 32-разрядные ресурсы bitmap.СЕТЕВЫЕ приложения, позволяющие избежать обнаружения. Вредоносное ПО инициирует многоэтапные процессы извлечения и загрузки, нацеливаясь на финансовые организации в Турции и логистические компании в Азии с помощью специальных кампаний по рассылке вредоносного по. Различные методы обфускации усложняют реверс-инжиниринг с целью запуска известных семейств вредоносных программ, таких как Agent Tesla и XLoader.
-----
В статье обсуждается новый метод обфускации, используемый хакерами для сокрытия вредоносных программ в ресурсах bitmap, встроенных в 32-разрядные приложения.СЕТЕВЫЕ приложения. Этот метод использует стеганографию для сокрытия вредоносной полезной нагрузки, что позволяет им избежать обнаружения механизмами безопасности. После выполнения скомпрометированные приложения запускают многоэтапный процесс, который извлекает, деобфускирует и загружает дополнительную полезную нагрузку, в конечном итоге запуская окончательный исполняемый файл. Анализ показывает, как вредоносное ПО, полученное в результате недавних кампаний по рассылке вредоносного спама (malspam), может быть восстановлено из исходного ресурса bitmap.
Эти кампании проводились в период с конца 2024 по начало 2025 года, в основном против финансовых организаций в Турции и логистических секторов в Азии. Было распространено более 250 вредоносных электронных писем, каждое из которых содержало одно и то же вредоносное ПО, а темы были адаптированы к родным языкам целевых регионов. Исследованный образец вредоносного ПО представлял собой исполняемый файл Windows, который часто назывался в связи с закупочной деятельностью или конкретными финансовыми транзакциями, что повышало его легитимность.
В статье также описываются различные методы обфускации, используемые в рамках .СЕТЕВЫЕ приложения. К ним относятся обфускация метаданных, замена кода операции, удаление украденных байтов, обфускация потока управления, обфускация на основе виртуализации, шифрование строк и генерация динамического кода. Эти методы могут использоваться по отдельности или в комбинации, чтобы еще больше усложнить реверс-инжиниринг борьбы с вредоносным ПО.
Детальное изучение конкретного образца вредоносного ПО, идентифицированного по его хэшу SHA-256, показывает, что метод InitializeComponent() в классе .NET играет важную роль в деобфускации и загрузке вредоносного битового ресурса. Конечная цель этой обфускации - облегчить запуск известных семейств вредоносных программ, таких как Agent Tesla variants, XLoader и Remcos RAT, тем самым получая несанкционированный доступ к системам жертв.
#ParsedReport #CompletenessLow
11-05-2025
NetSupport RAT Malware Spied in Ukraine
https://www.sonicwall.com/blog/netsupport-rat-malware-spied-in-ukraine
Report completeness: Low
Threats:
Netsupportmanager_rat
Geo:
Poland, Ukraine
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1219, T1070.004, T1562.001, T1027, T1059.003, T1547.001, T1105, T1218.011, T1005, T1041, have more...
IOCs:
File: 14
IP: 1
Registry: 1
Hash: 8
Functions:
GetMousePos
Win API:
GetTickCount, GetKeyState, GetAsyncKeyState, GetForegroundWindow, GetActiveWindow, GetProcessHeap
11-05-2025
NetSupport RAT Malware Spied in Ukraine
https://www.sonicwall.com/blog/netsupport-rat-malware-spied-in-ukraine
Report completeness: Low
Threats:
Netsupportmanager_rat
Geo:
Poland, Ukraine
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1219, T1070.004, T1562.001, T1027, T1059.003, T1547.001, T1105, T1218.011, T1005, T1041, have more...
IOCs:
File: 14
IP: 1
Registry: 1
Hash: 8
Functions:
GetMousePos
Win API:
GetTickCount, GetKeyState, GetAsyncKeyState, GetForegroundWindow, GetActiveWindow, GetProcessHeap