CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 PupkinStealer : A .NET-Based Info-Stealer https://www.cyfirma.com/research/pupkinstealer-a-net-based-info-stealer/ Report completeness: High Threats: Pupkinstealer Costura_tool Industry: E-commerce Geo: Russian…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PupkinStealer - это вредоносная программа на базе C# и .NET, нацеленная на конфиденциальные пользовательские данные, которая извлекает учетные данные и документы через Telegram Bot API. Он извлекает данные для входа в систему из браузеров Chromium, захватывает файлы с рабочего стола и перехватывает сеансы в приложениях для обмена сообщениями, используя при этом минимальные методы защиты от обнаружения.
-----
PupkinStealer - это вредоносная программа для кражи информации на основе C# и .NET framework, предназначенная в первую очередь для извлечения конфиденциальных пользовательских данных через Telegram Bot API. Он нацелен на определенные типы данных, включая сохраненные учетные данные для входа в систему из браузеров на базе Chromium, личные документы с рабочего стола пользователя, информацию о сеансах из приложений для обмена сообщениями, таких как Telegram и Discord, и скриншоты рабочего стола. Вредоносная программа функционирует без продвинутых средств защиты от анализа или механизмов сохранения, что делает ее простой, но эффективной в достижении своих целей.
После запуска PupkinStealer запускает несколько фоновых задач для сбора и эксфильтрации данных. Он извлекает и расшифровывает учетные данные для входа в систему из различных браузеров на базе Chromium, включая Chrome, Edge, Opera, Opera GX и Vivaldi. В этом процессе используются ключи дешифрования, хранящиеся в файлах локального состояния браузера. Вредоносная программа создает временные каталоги для упорядоченного хранения захваченных данных, тем самым сводя к минимуму риски обнаружения. Кроме того, он собирает файлы с определенными расширениями (.pdf, .txt, .sql, .jpg и .png) непосредственно с рабочего стола жертвы, что позволяет быстро накапливать потенциально конфиденциальную информацию.
Что касается платформ обмена сообщениями, PupkinStealer нацелен на Telegram, находя и копируя файлы сеансов из папки tdata, что позволяет злоумышленникам перехватывать сеансы пользователей без явных учетных данных для входа. Он также извлекает токены аутентификации из хранилища базы данных Discord leveldb, которые можно использовать для того, чтобы выдать себя за жертву, не требуя паролей. Вредоносная программа захватывает скриншоты рабочего стола, облегчая фильтрацию отображаемой конфиденциальной информации.
Все извлеченные данные сжимаются в ZIP-архив, обогащенный такими метаданными, как имя пользователя жертвы, общедоступный IP-адрес и идентификатор безопасности Windows (SID), что помогает злоумышленникам в организации и отслеживании своих целей. Затем этот ZIP-файл отправляется на удаленный сервер, контролируемый злоумышленником с помощью Telegram Bot API, где вредоносная программа формирует запрос API, включающий подробную информацию об извлеченных данных наряду с идентифицирующими метаданными.
PupkinStealer впервые появился в апреле 2025 года и является примером малосложного, высокоэффективного вредоносного ПО, которое легко доступно и настраивается, рассчитанного на менее опытных киберпреступников. Его разработчики, известные под псевдонимом "Ardent", судя по всему, имеют российское происхождение, на что указывают определенные лингвистические маркеры в коде и метаданных чата. Это вредоносное ПО демонстрирует продолжающуюся тенденцию использования законных платформ обмена сообщениями для утечки данных, подчеркивая необходимость принятия организациями надежных мер кибербезопасности. Пользователям рекомендуется проявлять осторожность при обращении с ненадежными файлами и ссылками, использовать надежные антивирусные решения и проявлять бдительность в отношении методов социальной инженерии, чтобы снизить риски, связанные с такими вредоносными программами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PupkinStealer - это вредоносная программа на базе C# и .NET, нацеленная на конфиденциальные пользовательские данные, которая извлекает учетные данные и документы через Telegram Bot API. Он извлекает данные для входа в систему из браузеров Chromium, захватывает файлы с рабочего стола и перехватывает сеансы в приложениях для обмена сообщениями, используя при этом минимальные методы защиты от обнаружения.
-----
PupkinStealer - это вредоносная программа для кражи информации на основе C# и .NET framework, предназначенная в первую очередь для извлечения конфиденциальных пользовательских данных через Telegram Bot API. Он нацелен на определенные типы данных, включая сохраненные учетные данные для входа в систему из браузеров на базе Chromium, личные документы с рабочего стола пользователя, информацию о сеансах из приложений для обмена сообщениями, таких как Telegram и Discord, и скриншоты рабочего стола. Вредоносная программа функционирует без продвинутых средств защиты от анализа или механизмов сохранения, что делает ее простой, но эффективной в достижении своих целей.
После запуска PupkinStealer запускает несколько фоновых задач для сбора и эксфильтрации данных. Он извлекает и расшифровывает учетные данные для входа в систему из различных браузеров на базе Chromium, включая Chrome, Edge, Opera, Opera GX и Vivaldi. В этом процессе используются ключи дешифрования, хранящиеся в файлах локального состояния браузера. Вредоносная программа создает временные каталоги для упорядоченного хранения захваченных данных, тем самым сводя к минимуму риски обнаружения. Кроме того, он собирает файлы с определенными расширениями (.pdf, .txt, .sql, .jpg и .png) непосредственно с рабочего стола жертвы, что позволяет быстро накапливать потенциально конфиденциальную информацию.
Что касается платформ обмена сообщениями, PupkinStealer нацелен на Telegram, находя и копируя файлы сеансов из папки tdata, что позволяет злоумышленникам перехватывать сеансы пользователей без явных учетных данных для входа. Он также извлекает токены аутентификации из хранилища базы данных Discord leveldb, которые можно использовать для того, чтобы выдать себя за жертву, не требуя паролей. Вредоносная программа захватывает скриншоты рабочего стола, облегчая фильтрацию отображаемой конфиденциальной информации.
Все извлеченные данные сжимаются в ZIP-архив, обогащенный такими метаданными, как имя пользователя жертвы, общедоступный IP-адрес и идентификатор безопасности Windows (SID), что помогает злоумышленникам в организации и отслеживании своих целей. Затем этот ZIP-файл отправляется на удаленный сервер, контролируемый злоумышленником с помощью Telegram Bot API, где вредоносная программа формирует запрос API, включающий подробную информацию об извлеченных данных наряду с идентифицирующими метаданными.
PupkinStealer впервые появился в апреле 2025 года и является примером малосложного, высокоэффективного вредоносного ПО, которое легко доступно и настраивается, рассчитанного на менее опытных киберпреступников. Его разработчики, известные под псевдонимом "Ardent", судя по всему, имеют российское происхождение, на что указывают определенные лингвистические маркеры в коде и метаданных чата. Это вредоносное ПО демонстрирует продолжающуюся тенденцию использования законных платформ обмена сообщениями для утечки данных, подчеркивая необходимость принятия организациями надежных мер кибербезопасности. Пользователям рекомендуется проявлять осторожность при обращении с ненадежными файлами и ссылками, использовать надежные антивирусные решения и проявлять бдительность в отношении методов социальной инженерии, чтобы снизить риски, связанные с такими вредоносными программами.
#ParsedReport #CompletenessLow
10-05-2025
Understanding Credential Harvesting via PAM: A Real-World Threat
https://www.group-ib.com/blog/pam-harvesting-insight/
Report completeness: Low
Actors/Campaigns:
Lightbasin
Unc2891
Threats:
Credential_harvesting_technique
TTPs:
ChatGPT TTPs:
T1556.003, T1003, T1027, T1078
Soft:
Linux
Links:
10-05-2025
Understanding Credential Harvesting via PAM: A Real-World Threat
https://www.group-ib.com/blog/pam-harvesting-insight/
Report completeness: Low
Actors/Campaigns:
Lightbasin
Unc2891
Threats:
Credential_harvesting_technique
TTPs:
ChatGPT TTPs:
do not use without manual checkT1556.003, T1003, T1027, T1078
Soft:
Linux
Links:
https://github.com/linux-pam/linux-pamGroup-IB
Understanding Credential Harvesting via PAM: A Real-World Threat
Learn how attackers exploit Pluggable Authentication Modules (PAM) for credential harvesting—and discover defenses to harden Linux authentication.
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Understanding Credential Harvesting via PAM: A Real-World Threat https://www.group-ib.com/blog/pam-harvesting-insight/ Report completeness: Low Actors/Campaigns: Lightbasin Unc2891 Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) угрожает системам Linux и Solaris, позволяя злоумышленникам, таким как UNC1945 и UNC2891, перехватывать и извлекать учетные данные. Модификация модуля pam_unix.so обеспечивает скрытую регистрацию учетных данных. Для снижения этих рисков рекомендуется перейти на аутентификацию на основе ключей.
-----
Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) представляет серьезную угрозу безопасности, особенно в системах Linux и Solaris. Этот метод предполагает, что злоумышленники модифицируют модули PAM для перехвата учетных данных для аутентификации, которые затем могут быть переданы на сервер управления (C2) или получены злоумышленником вручную. Дизайн PAM, который отделяет логику аутентификации от приложений, позволяет таким сервисам, как login и sshd, использовать централизованный метод аутентификации, что делает его привлекательной мишенью для хакеров, стремящихся использовать его модульную природу.
Было замечено, что известные хакерские группы, такие как UNC1945, используют бэкдоры в PAM на серверах Solaris для кражи учетных данных, что облегчает перемещение в скомпрометированных средах. UNC2891 - это еще одна группа, которая широко использует бэкдоры на основе PAM, в частности, модифицирует модуль pam_unix.so для записи учетных данных в скрытые файлы. Эта манипуляция влечет за собой замену легитимной версии pam_unix.so на скомпрометированную версию, которая записывает все успешные входы в систему, что позволяет злоумышленнику получить учетные данные, не будучи обнаруженным. Хотя эти атаки в значительной степени затрагивают Solaris, ядро Linux также находится под угрозой.
Чтобы снизить риски, связанные с получением учетных данных PAM, настоятельно рекомендуется перейти на аутентификацию на основе ключей. Это изменение устраняет необходимость в паролях во время процесса аутентификации, что делает сбор учетных данных на основе PAM неэффективным. Благодаря исключению этапа обмена учетными данными системы становятся более устойчивыми к несанкционированному доступу и более широким последствиям кражи учетных данных. Поскольку ситуация с угрозами продолжает развиваться, для организаций по-прежнему важно принимать надежные меры безопасности против таких сложных методов атаки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) угрожает системам Linux и Solaris, позволяя злоумышленникам, таким как UNC1945 и UNC2891, перехватывать и извлекать учетные данные. Модификация модуля pam_unix.so обеспечивает скрытую регистрацию учетных данных. Для снижения этих рисков рекомендуется перейти на аутентификацию на основе ключей.
-----
Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) представляет серьезную угрозу безопасности, особенно в системах Linux и Solaris. Этот метод предполагает, что злоумышленники модифицируют модули PAM для перехвата учетных данных для аутентификации, которые затем могут быть переданы на сервер управления (C2) или получены злоумышленником вручную. Дизайн PAM, который отделяет логику аутентификации от приложений, позволяет таким сервисам, как login и sshd, использовать централизованный метод аутентификации, что делает его привлекательной мишенью для хакеров, стремящихся использовать его модульную природу.
Было замечено, что известные хакерские группы, такие как UNC1945, используют бэкдоры в PAM на серверах Solaris для кражи учетных данных, что облегчает перемещение в скомпрометированных средах. UNC2891 - это еще одна группа, которая широко использует бэкдоры на основе PAM, в частности, модифицирует модуль pam_unix.so для записи учетных данных в скрытые файлы. Эта манипуляция влечет за собой замену легитимной версии pam_unix.so на скомпрометированную версию, которая записывает все успешные входы в систему, что позволяет злоумышленнику получить учетные данные, не будучи обнаруженным. Хотя эти атаки в значительной степени затрагивают Solaris, ядро Linux также находится под угрозой.
Чтобы снизить риски, связанные с получением учетных данных PAM, настоятельно рекомендуется перейти на аутентификацию на основе ключей. Это изменение устраняет необходимость в паролях во время процесса аутентификации, что делает сбор учетных данных на основе PAM неэффективным. Благодаря исключению этапа обмена учетными данными системы становятся более устойчивыми к несанкционированному доступу и более широким последствиям кражи учетных данных. Поскольку ситуация с угрозами продолжает развиваться, для организаций по-прежнему важно принимать надежные меры безопасности против таких сложных методов атаки.
#ParsedReport #CompletenessMedium
10-05-2025
Threat Analysis: SAP Vulnerability Exploited in the Wild by Chinese Threat Actor
https://www.forescout.com/blog/threat-analysis-sap-vulnerability-exploited-in-the-wild-by-chinese-threat-actor/
Report completeness: Medium
Actors/Campaigns:
Chaya_004
Threats:
Supershell
Cobalt_strike
Arl_tool
Pocassit_tool
Supply_chain_technique
Zgrab_scanner_tool
Lighthouse
Victims:
Sap customers
Industry:
Foodtech
Geo:
French, German, Singapore, Chinese, China, Japan, Polish
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
ChatGPT TTPs:
T1190, T1059.004, T1505.003, T1071.001, T1046, T1595.002, T1210, T1005, T1078, T1571, have more...
IOCs:
IP: 68
File: 3
Url: 3
Hash: 2
Domain: 1
Soft:
Twitter, SoftEther, SAP NetWeaver, curl, AWVS
Links:
have more...
10-05-2025
Threat Analysis: SAP Vulnerability Exploited in the Wild by Chinese Threat Actor
https://www.forescout.com/blog/threat-analysis-sap-vulnerability-exploited-in-the-wild-by-chinese-threat-actor/
Report completeness: Medium
Actors/Campaigns:
Chaya_004
Threats:
Supershell
Cobalt_strike
Arl_tool
Pocassit_tool
Supply_chain_technique
Zgrab_scanner_tool
Lighthouse
Victims:
Sap customers
Industry:
Foodtech
Geo:
French, German, Singapore, Chinese, China, Japan, Polish
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
ChatGPT TTPs:
do not use without manual checkT1190, T1059.004, T1505.003, T1071.001, T1046, T1595.002, T1210, T1005, T1078, T1571, have more...
IOCs:
IP: 68
File: 3
Url: 3
Hash: 2
Domain: 1
Soft:
Twitter, SoftEther, SAP NetWeaver, curl, AWVS
Links:
https://github.com/TophantTechnology/ARL-dochttps://github.com/ehang-io/npshave more...
https://github.com/tdragon6/SupershellForescout
Threat Analysis: SAP Vulnerability in the Wild by Chinese Threat Actor
Forescout’s Vedere Labs research and threat hunting team analyzes SAP vulnerability (CVE-2025-31324) in the wild.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-05-2025 Threat Analysis: SAP Vulnerability Exploited in the Wild by Chinese Threat Actor https://www.forescout.com/blog/threat-analysis-sap-vulnerability-exploited-in-the-wild-by-chinese-threat-actor/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-31324 в SAP NetWeaver Visual Composer позволяет удаленно выполнять код через вредоносную веб-оболочку, загружаемую, в частности, китайским хакером "Chaya_004". Схемы использования включают в себя отправку запросов POST к определенной конечной точке, нацеленных на операционные системы SAP и потенциально приводящих к серьезным сбоям. Сканирование скомпрометированных IP-адресов показывает использование сложных инструментов, что позволяет предположить наличие организованной инфраструктуры для проведения таких атак.
-----
Недавнее использование CVE-2025-31324, уязвимости в SAP NetWeaver Visual Composer, вызвало серьезные опасения по поводу безопасности, особенно после активных кампаний, проводимых китайскими хакерами. Эта уязвимость позволяет злоумышленникам выполнять удаленный код, загружая вредоносные веб-оболочки через определенную конечную точку /developmentserver/metadatauploader. Наблюдались последовательные схемы использования, включая запросы POST, нацеленные на эту конечную точку для развертывания постоянных веб-оболочек, и использование таких инструментов, как curl, для загрузки дополнительных вредоносных программ из скомпрометированной инфраструктуры.
Эти веб-оболочки, часто именуемые произвольными суффиксами (например, helper.jsp), предоставляют злоумышленникам шлюз для манипулирования приложениями SAP, такими как CRM и SCM-системы, что потенциально может привести к серьезным сбоям в работе, утечке информации и перехвату учетных данных. Попытки использования были особенно отмечены в производственных секторах, где системы SAP имеют решающее значение для операционной деятельности, что подчеркивает важность устранения этой уязвимости во избежание несоблюдения нормативных требований и простоев в работе.
Были выявлены действия по сканированию, предшествовавшие этим попыткам взлома, при этом сразу после объявления CVE по нескольким IP-адресам были обнаружены уязвимые серверы. Были случаи, когда целью сканирования были как уязвимые конечные точки, так и ранее скомпрометированные серверы. Проверка показала, что многие проверяемые IP-адреса были связаны с авторитетными хостинговыми службами, что указывает на то, что злоумышленники могут использовать скомпрометированную инфраструктуру, а не работать из вредоносных сетей.
Дальнейшее расследование вредоносной инфраструктуры, привязанной к определенному IP-адресу, на котором размещен бэкдор SuperShell, инструмент, используемый этими хакерами для управления и эксплуатации. Эта система, разработанная в Go, продемонстрировала признаки расширенных операционных возможностей, включая множество открытых портов, маскирующих вредоносные действия за действительными сертификатами.
Сопоставляя эти данные с более широкой экосистемой угроз, связанные IP-адреса продемонстрировали историческое распространение вредоносного ПО и использование инструментов и сервисов на китайском языке, что убедительно свидетельствует о его происхождении в Китае. В ходе анализа было выявлено несколько ASN, связанных с известными поставщиками облачных услуг, такими как Alibaba и Tencent, что указывает на высокий уровень инфраструктуры, поддерживающей эти операции.
Операции, приписываемые хакеру, получившему название "Chaya_004", подчеркивают использование сложных автоматизированных инструментов для разведки активов и сканирования уязвимостей, способствующих широкомасштабным и оппортунистическим атакам на установки SAP. Такие возможности и оперативные схемы требуют постоянного мониторинга и обмена разведывательными данными, чтобы предотвратить потенциальные угрозы, исходящие от этой группы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-31324 в SAP NetWeaver Visual Composer позволяет удаленно выполнять код через вредоносную веб-оболочку, загружаемую, в частности, китайским хакером "Chaya_004". Схемы использования включают в себя отправку запросов POST к определенной конечной точке, нацеленных на операционные системы SAP и потенциально приводящих к серьезным сбоям. Сканирование скомпрометированных IP-адресов показывает использование сложных инструментов, что позволяет предположить наличие организованной инфраструктуры для проведения таких атак.
-----
Недавнее использование CVE-2025-31324, уязвимости в SAP NetWeaver Visual Composer, вызвало серьезные опасения по поводу безопасности, особенно после активных кампаний, проводимых китайскими хакерами. Эта уязвимость позволяет злоумышленникам выполнять удаленный код, загружая вредоносные веб-оболочки через определенную конечную точку /developmentserver/metadatauploader. Наблюдались последовательные схемы использования, включая запросы POST, нацеленные на эту конечную точку для развертывания постоянных веб-оболочек, и использование таких инструментов, как curl, для загрузки дополнительных вредоносных программ из скомпрометированной инфраструктуры.
Эти веб-оболочки, часто именуемые произвольными суффиксами (например, helper.jsp), предоставляют злоумышленникам шлюз для манипулирования приложениями SAP, такими как CRM и SCM-системы, что потенциально может привести к серьезным сбоям в работе, утечке информации и перехвату учетных данных. Попытки использования были особенно отмечены в производственных секторах, где системы SAP имеют решающее значение для операционной деятельности, что подчеркивает важность устранения этой уязвимости во избежание несоблюдения нормативных требований и простоев в работе.
Были выявлены действия по сканированию, предшествовавшие этим попыткам взлома, при этом сразу после объявления CVE по нескольким IP-адресам были обнаружены уязвимые серверы. Были случаи, когда целью сканирования были как уязвимые конечные точки, так и ранее скомпрометированные серверы. Проверка показала, что многие проверяемые IP-адреса были связаны с авторитетными хостинговыми службами, что указывает на то, что злоумышленники могут использовать скомпрометированную инфраструктуру, а не работать из вредоносных сетей.
Дальнейшее расследование вредоносной инфраструктуры, привязанной к определенному IP-адресу, на котором размещен бэкдор SuperShell, инструмент, используемый этими хакерами для управления и эксплуатации. Эта система, разработанная в Go, продемонстрировала признаки расширенных операционных возможностей, включая множество открытых портов, маскирующих вредоносные действия за действительными сертификатами.
Сопоставляя эти данные с более широкой экосистемой угроз, связанные IP-адреса продемонстрировали историческое распространение вредоносного ПО и использование инструментов и сервисов на китайском языке, что убедительно свидетельствует о его происхождении в Китае. В ходе анализа было выявлено несколько ASN, связанных с известными поставщиками облачных услуг, такими как Alibaba и Tencent, что указывает на высокий уровень инфраструктуры, поддерживающей эти операции.
Операции, приписываемые хакеру, получившему название "Chaya_004", подчеркивают использование сложных автоматизированных инструментов для разведки активов и сканирования уязвимостей, способствующих широкомасштабным и оппортунистическим атакам на установки SAP. Такие возможности и оперативные схемы требуют постоянного мониторинга и обмена разведывательными данными, чтобы предотвратить потенциальные угрозы, исходящие от этой группы.
#ParsedReport #CompletenessLow
10-05-2025
Critical OttoKit WordPress Plugin Exploit Sparks Widespread Security Concerns
https://www.secureblink.com/cyber-security-news/critical-otto-kit-word-press-plugin-exploit-sparks-widespread-security-concerns
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Wordpress site administrators, Wordpress site owners
Industry:
E-commerce
CVEs:
CVE-2025-27007 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-3102 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1078.001, T1068, T1190, T1562.001, T1595
Soft:
WordPress
Functions:
REST
10-05-2025
Critical OttoKit WordPress Plugin Exploit Sparks Widespread Security Concerns
https://www.secureblink.com/cyber-security-news/critical-otto-kit-word-press-plugin-exploit-sparks-widespread-security-concerns
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Wordpress site administrators, Wordpress site owners
Industry:
E-commerce
CVEs:
CVE-2025-27007 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-3102 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1078.001, T1068, T1190, T1562.001, T1595
Soft:
WordPress
Functions:
REST
Secureblink
Critical OttoKit WordPress Plugin Exploit Sparks Widespread Security Concerns
Hackers are exploiting a critical privilege escalation flaw in OttoKit (SureTriggers) WordPress plugin to hijack sites. Learn about CVE-2025-27007, attack patterns, and how to secure your website.
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Critical OttoKit WordPress Plugin Exploit Sparks Widespread Security Concerns https://www.secureblink.com/cyber-security-news/critical-otto-kit-word-press-plugin-exploit-sparks-widespread-security-concerns Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-27007 - это критическая уязвимость для повышения привилегий в плагине OttoKit WordPress, позволяющая злоумышленникам создавать неавторизованные учетные записи администраторов из-за неправильной проверки прав пользователя. Немедленное обновление до версии 1.0.83 и проверка на наличие несанкционированных учетных записей необходимы для снижения рисков.
-----
Обнаружена критическая уязвимость с повышением привилегий в плагине OttoKit для WordPress, отслеживаемая как CVE-2025-27007, которая подвергает более 100 000 сайтов WordPress значительному риску несанкционированного управления. Этот недостаток позволяет злоумышленникам создавать неавторизованные учетные записи администраторов, что позволяет им захватывать уязвимые сайты. С момента его раскрытия 5 мая 2025 года активность пользователей возросла, что побудило экспертов по кибербезопасности принять срочные меры по устранению.
Уязвимость возникает из-за логического сбоя в конечных точках REST API плагина, в частности, в функции create_wp_connection. Эта функция не смогла проверить права пользователя, когда пароли приложений не были установлены, что позволило злоумышленникам обойти проверку подлинности. Следовательно, злоумышленники могут выполнять вредоносные запросы к API, которые предоставляют им административные привилегии без предварительной аутентификации. Простота атаки не требует дополнительных инструментов, достаточно базовых знаний API WordPress, что делает ее доступной для широкого круга хакеров.
Влияние этой уязвимости усугубляется ее скрытным характером. Злоумышленники могут создавать несанкционированные учетные записи администраторов, имитирующие законные учетные данные, что сводит к минимуму следы их деятельности и затрудняет их обнаружение. Эта широко распространенная уязвимость затрагивает не только блоги, но и сайты электронной коммерции и корпоративные платформы, увеличивая вероятность серьезного ущерба.
Чтобы снизить риски, администраторам сайта важно убедиться, что OttoKit обновлен как минимум до версии 1.0.83. В тех случаях, когда автоматическое обновление отключено, необходимо выполнить обновление вручную. Кроме того, администраторы должны проверять свои списки пользователей на наличие любых нераспознанных учетных записей администраторов и немедленно удалять любые подозрительные записи. Внедрение политики надежных паролей и использование плагинов безопасности, таких как Wordfence или Sucuri, для проверки индикаторов компрометации являются дальнейшими важными шагами. Анализ журналов, в частности журналов доступа к wp-admin и REST API, должен быть направлен на выявление шаблонов атак методом перебора.
Кроме того, для повышения общей безопасности администраторам рекомендуется отключать неиспользуемые плагины, применять пароли приложений, требующие уникальных учетных данных для интеграции, и развертывать брандмауэр веб-приложений (WAF) для блокировки вредоносных программ, нацеленных на конечные точки OttoKit.
Обнаружение CVE-2025-27007 стало вторым серьезным недостатком OttoKit за короткий период, усилив системные риски, связанные со сторонними плагинами, которые служат основой для 60% веб-сайтов WordPress. Быстрое использование уязвимостей вскоре после их обнаружения представляет собой риск нулевого дня, что подчеркивает необходимость упреждающего мониторинга с помощью систем ведения журнала в режиме реального времени и обнаружения вторжений для обеспечения раннего обнаружения угроз и реагирования на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-27007 - это критическая уязвимость для повышения привилегий в плагине OttoKit WordPress, позволяющая злоумышленникам создавать неавторизованные учетные записи администраторов из-за неправильной проверки прав пользователя. Немедленное обновление до версии 1.0.83 и проверка на наличие несанкционированных учетных записей необходимы для снижения рисков.
-----
Обнаружена критическая уязвимость с повышением привилегий в плагине OttoKit для WordPress, отслеживаемая как CVE-2025-27007, которая подвергает более 100 000 сайтов WordPress значительному риску несанкционированного управления. Этот недостаток позволяет злоумышленникам создавать неавторизованные учетные записи администраторов, что позволяет им захватывать уязвимые сайты. С момента его раскрытия 5 мая 2025 года активность пользователей возросла, что побудило экспертов по кибербезопасности принять срочные меры по устранению.
Уязвимость возникает из-за логического сбоя в конечных точках REST API плагина, в частности, в функции create_wp_connection. Эта функция не смогла проверить права пользователя, когда пароли приложений не были установлены, что позволило злоумышленникам обойти проверку подлинности. Следовательно, злоумышленники могут выполнять вредоносные запросы к API, которые предоставляют им административные привилегии без предварительной аутентификации. Простота атаки не требует дополнительных инструментов, достаточно базовых знаний API WordPress, что делает ее доступной для широкого круга хакеров.
Влияние этой уязвимости усугубляется ее скрытным характером. Злоумышленники могут создавать несанкционированные учетные записи администраторов, имитирующие законные учетные данные, что сводит к минимуму следы их деятельности и затрудняет их обнаружение. Эта широко распространенная уязвимость затрагивает не только блоги, но и сайты электронной коммерции и корпоративные платформы, увеличивая вероятность серьезного ущерба.
Чтобы снизить риски, администраторам сайта важно убедиться, что OttoKit обновлен как минимум до версии 1.0.83. В тех случаях, когда автоматическое обновление отключено, необходимо выполнить обновление вручную. Кроме того, администраторы должны проверять свои списки пользователей на наличие любых нераспознанных учетных записей администраторов и немедленно удалять любые подозрительные записи. Внедрение политики надежных паролей и использование плагинов безопасности, таких как Wordfence или Sucuri, для проверки индикаторов компрометации являются дальнейшими важными шагами. Анализ журналов, в частности журналов доступа к wp-admin и REST API, должен быть направлен на выявление шаблонов атак методом перебора.
Кроме того, для повышения общей безопасности администраторам рекомендуется отключать неиспользуемые плагины, применять пароли приложений, требующие уникальных учетных данных для интеграции, и развертывать брандмауэр веб-приложений (WAF) для блокировки вредоносных программ, нацеленных на конечные точки OttoKit.
Обнаружение CVE-2025-27007 стало вторым серьезным недостатком OttoKit за короткий период, усилив системные риски, связанные со сторонними плагинами, которые служат основой для 60% веб-сайтов WordPress. Быстрое использование уязвимостей вскоре после их обнаружения представляет собой риск нулевого дня, что подчеркивает необходимость упреждающего мониторинга с помощью систем ведения журнала в режиме реального времени и обнаружения вторжений для обеспечения раннего обнаружения угроз и реагирования на них.
#ParsedReport #CompletenessHigh
10-05-2025
Stealthy .NET Malware: Hiding Malicious Payloads as Bitmap Resources
https://unit42.paloaltonetworks.com/malicious-payloads-as-bitmap-resources-hide-net-malware/
Report completeness: High
Threats:
Agent_tesla
Formbook
Remcos_rat
Steganography_technique
Industry:
Logistic
Geo:
Asia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1566.001, T1204.002, T1027, T1027.003, T1140, T1055.001, T1106, T1218.005
IOCs:
File: 6
Hash: 11
Domain: 4
Email: 6
Url: 2
IP: 3
Soft:
NET Framework
Algorithms:
sha256, xor
Functions:
InitializeComponent, Justy
Links:
10-05-2025
Stealthy .NET Malware: Hiding Malicious Payloads as Bitmap Resources
https://unit42.paloaltonetworks.com/malicious-payloads-as-bitmap-resources-hide-net-malware/
Report completeness: High
Threats:
Agent_tesla
Formbook
Remcos_rat
Steganography_technique
Industry:
Logistic
Geo:
Asia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1027, T1027.003, T1140, T1055.001, T1106, T1218.005
IOCs:
File: 6
Hash: 11
Domain: 4
Email: 6
Url: 2
IP: 3
Soft:
NET Framework
Algorithms:
sha256, xor
Functions:
InitializeComponent, Justy
Links:
https://github.com/NPCDW/WindowsFormsOCRUnit 42
Stealthy .NET Malware: Hiding Malicious Payloads as Bitmap Resources
Unit 42 details a new malware obfuscation technique where threat actors hide malware in bitmap resources within .NET applications. These deliver payloads like Agent Tesla or XLoader. Unit 42 details a new malware obfuscation technique where threat actors…
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Stealthy .NET Malware: Hiding Malicious Payloads as Bitmap Resources https://unit42.paloaltonetworks.com/malicious-payloads-as-bitmap-resources-hide-net-malware/ Report completeness: High Threats: Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры используют метод стеганографии для внедрения вредоносного ПО в 32-разрядные ресурсы bitmap.СЕТЕВЫЕ приложения, позволяющие избежать обнаружения. Вредоносное ПО инициирует многоэтапные процессы извлечения и загрузки, нацеливаясь на финансовые организации в Турции и логистические компании в Азии с помощью специальных кампаний по рассылке вредоносного по. Различные методы обфускации усложняют реверс-инжиниринг с целью запуска известных семейств вредоносных программ, таких как Agent Tesla и XLoader.
-----
В статье обсуждается новый метод обфускации, используемый хакерами для сокрытия вредоносных программ в ресурсах bitmap, встроенных в 32-разрядные приложения.СЕТЕВЫЕ приложения. Этот метод использует стеганографию для сокрытия вредоносной полезной нагрузки, что позволяет им избежать обнаружения механизмами безопасности. После выполнения скомпрометированные приложения запускают многоэтапный процесс, который извлекает, деобфускирует и загружает дополнительную полезную нагрузку, в конечном итоге запуская окончательный исполняемый файл. Анализ показывает, как вредоносное ПО, полученное в результате недавних кампаний по рассылке вредоносного спама (malspam), может быть восстановлено из исходного ресурса bitmap.
Эти кампании проводились в период с конца 2024 по начало 2025 года, в основном против финансовых организаций в Турции и логистических секторов в Азии. Было распространено более 250 вредоносных электронных писем, каждое из которых содержало одно и то же вредоносное ПО, а темы были адаптированы к родным языкам целевых регионов. Исследованный образец вредоносного ПО представлял собой исполняемый файл Windows, который часто назывался в связи с закупочной деятельностью или конкретными финансовыми транзакциями, что повышало его легитимность.
В статье также описываются различные методы обфускации, используемые в рамках .СЕТЕВЫЕ приложения. К ним относятся обфускация метаданных, замена кода операции, удаление украденных байтов, обфускация потока управления, обфускация на основе виртуализации, шифрование строк и генерация динамического кода. Эти методы могут использоваться по отдельности или в комбинации, чтобы еще больше усложнить реверс-инжиниринг борьбы с вредоносным ПО.
Детальное изучение конкретного образца вредоносного ПО, идентифицированного по его хэшу SHA-256, показывает, что метод InitializeComponent() в классе .NET играет важную роль в деобфускации и загрузке вредоносного битового ресурса. Конечная цель этой обфускации - облегчить запуск известных семейств вредоносных программ, таких как Agent Tesla variants, XLoader и Remcos RAT, тем самым получая несанкционированный доступ к системам жертв.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры используют метод стеганографии для внедрения вредоносного ПО в 32-разрядные ресурсы bitmap.СЕТЕВЫЕ приложения, позволяющие избежать обнаружения. Вредоносное ПО инициирует многоэтапные процессы извлечения и загрузки, нацеливаясь на финансовые организации в Турции и логистические компании в Азии с помощью специальных кампаний по рассылке вредоносного по. Различные методы обфускации усложняют реверс-инжиниринг с целью запуска известных семейств вредоносных программ, таких как Agent Tesla и XLoader.
-----
В статье обсуждается новый метод обфускации, используемый хакерами для сокрытия вредоносных программ в ресурсах bitmap, встроенных в 32-разрядные приложения.СЕТЕВЫЕ приложения. Этот метод использует стеганографию для сокрытия вредоносной полезной нагрузки, что позволяет им избежать обнаружения механизмами безопасности. После выполнения скомпрометированные приложения запускают многоэтапный процесс, который извлекает, деобфускирует и загружает дополнительную полезную нагрузку, в конечном итоге запуская окончательный исполняемый файл. Анализ показывает, как вредоносное ПО, полученное в результате недавних кампаний по рассылке вредоносного спама (malspam), может быть восстановлено из исходного ресурса bitmap.
Эти кампании проводились в период с конца 2024 по начало 2025 года, в основном против финансовых организаций в Турции и логистических секторов в Азии. Было распространено более 250 вредоносных электронных писем, каждое из которых содержало одно и то же вредоносное ПО, а темы были адаптированы к родным языкам целевых регионов. Исследованный образец вредоносного ПО представлял собой исполняемый файл Windows, который часто назывался в связи с закупочной деятельностью или конкретными финансовыми транзакциями, что повышало его легитимность.
В статье также описываются различные методы обфускации, используемые в рамках .СЕТЕВЫЕ приложения. К ним относятся обфускация метаданных, замена кода операции, удаление украденных байтов, обфускация потока управления, обфускация на основе виртуализации, шифрование строк и генерация динамического кода. Эти методы могут использоваться по отдельности или в комбинации, чтобы еще больше усложнить реверс-инжиниринг борьбы с вредоносным ПО.
Детальное изучение конкретного образца вредоносного ПО, идентифицированного по его хэшу SHA-256, показывает, что метод InitializeComponent() в классе .NET играет важную роль в деобфускации и загрузке вредоносного битового ресурса. Конечная цель этой обфускации - облегчить запуск известных семейств вредоносных программ, таких как Agent Tesla variants, XLoader и Remcos RAT, тем самым получая несанкционированный доступ к системам жертв.
#ParsedReport #CompletenessLow
11-05-2025
NetSupport RAT Malware Spied in Ukraine
https://www.sonicwall.com/blog/netsupport-rat-malware-spied-in-ukraine
Report completeness: Low
Threats:
Netsupportmanager_rat
Geo:
Poland, Ukraine
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1219, T1070.004, T1562.001, T1027, T1059.003, T1547.001, T1105, T1218.011, T1005, T1041, have more...
IOCs:
File: 14
IP: 1
Registry: 1
Hash: 8
Functions:
GetMousePos
Win API:
GetTickCount, GetKeyState, GetAsyncKeyState, GetForegroundWindow, GetActiveWindow, GetProcessHeap
11-05-2025
NetSupport RAT Malware Spied in Ukraine
https://www.sonicwall.com/blog/netsupport-rat-malware-spied-in-ukraine
Report completeness: Low
Threats:
Netsupportmanager_rat
Geo:
Poland, Ukraine
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1219, T1070.004, T1562.001, T1027, T1059.003, T1547.001, T1105, T1218.011, T1005, T1041, have more...
IOCs:
File: 14
IP: 1
Registry: 1
Hash: 8
Functions:
GetMousePos
Win API:
GetTickCount, GetKeyState, GetAsyncKeyState, GetForegroundWindow, GetActiveWindow, GetProcessHeap
CTT Report Hub
#ParsedReport #CompletenessLow 11-05-2025 NetSupport RAT Malware Spied in Ukraine https://www.sonicwall.com/blog/netsupport-rat-malware-spied-in-ukraine Report completeness: Low Threats: Netsupportmanager_rat Geo: Poland, Ukraine TTPs: Tactics: 1 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа NetSupport RAT нацелена на системы в Украине и Польше, используя методы антианализа, чтобы обойти обнаружение и добиться стойкости путем изменения реестра Windows и файлов автозагрузки. Он использует обманную тактику, такую как увеличение размера файла и использование законной библиотеки Microsoft DLL для вредоносных действий, а также возможности самоудаления, чтобы избежать анализа.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз недавно проанализировала образец вредоносного ПО NetSupport Remote Access Tool (RAT), которое с середины 2024 года было обнаружено преимущественно в Украине и Польше. Эта вредоносная программа обладает рядом сложных функций, включая способность уклоняться от обнаружения антивирусом, обнаруживать и отключать средства анализа, обеспечивать сохраняемость, извлекать данные и повышать привилегии.
Примечательно, что вредоносная программа использует метод антианализа, увеличивая размер файла с помощью повторяющегося байтового набора в разделе ресурсов. Эта тактика направлена на то, чтобы обойти многие инструменты сканирования безопасности, которые обычно избегают анализа больших файлов. При дальнейшем изучении содержимого CAB-файла вредоносной программы обнаруживаются различные текстовые и незашифрованные библиотеки DLL и файлы конфигурации, включая законную библиотеку Microsoft DLL с именем msvcr100.dll, которая используется злоумышленниками для облегчения несанкционированных операций.
Для сохранения вредоносная программа изменяет реестр Windows по адресу HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce и помещает дополнительные файлы в каталог автозагрузки Windows, чтобы обеспечить автоматический запуск при запуске системы. Кроме того, вредоносная программа включает в себя возможность самоудаления, которая использует переменную среды COMSPEC, если обнаруживает какие-либо попытки проанализировать или удалить ее.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа NetSupport RAT нацелена на системы в Украине и Польше, используя методы антианализа, чтобы обойти обнаружение и добиться стойкости путем изменения реестра Windows и файлов автозагрузки. Он использует обманную тактику, такую как увеличение размера файла и использование законной библиотеки Microsoft DLL для вредоносных действий, а также возможности самоудаления, чтобы избежать анализа.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз недавно проанализировала образец вредоносного ПО NetSupport Remote Access Tool (RAT), которое с середины 2024 года было обнаружено преимущественно в Украине и Польше. Эта вредоносная программа обладает рядом сложных функций, включая способность уклоняться от обнаружения антивирусом, обнаруживать и отключать средства анализа, обеспечивать сохраняемость, извлекать данные и повышать привилегии.
Примечательно, что вредоносная программа использует метод антианализа, увеличивая размер файла с помощью повторяющегося байтового набора в разделе ресурсов. Эта тактика направлена на то, чтобы обойти многие инструменты сканирования безопасности, которые обычно избегают анализа больших файлов. При дальнейшем изучении содержимого CAB-файла вредоносной программы обнаруживаются различные текстовые и незашифрованные библиотеки DLL и файлы конфигурации, включая законную библиотеку Microsoft DLL с именем msvcr100.dll, которая используется злоумышленниками для облегчения несанкционированных операций.
Для сохранения вредоносная программа изменяет реестр Windows по адресу HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce и помещает дополнительные файлы в каталог автозагрузки Windows, чтобы обеспечить автоматический запуск при запуске системы. Кроме того, вредоносная программа включает в себя возможность самоудаления, которая использует переменную среды COMSPEC, если обнаруживает какие-либо попытки проанализировать или удалить ее.
#ParsedReport #CompletenessHigh
10-05-2025
Threat Brief: CVE-2025-31324
https://unit42.paloaltonetworks.com/threat-brief-sap-netweaver-cve-2025-31324/
Report completeness: High
Threats:
Goreverse
Supershell
Netstat_tool
Nltest_tool
Garble_tool
Victims:
Sap netweaver users, Business analysts, Sap deployments
Geo:
Asia, Japan, Australia, India, Middle east, China
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1190, T1105, T1505.003, T1059.004, T1059.001, T1219, T1020, T1071.001, T1036
IOCs:
IP: 21
File: 9
Domain: 3
Url: 4
Command: 4
Path: 1
Hash: 16
Soft:
curl, SAP NetWeaver, crontab, Windows shell, OpenSSH
Algorithms:
sha256, base64
Functions:
Google
Win Services:
WebClient
Languages:
java, powershell
Links:
have more...
10-05-2025
Threat Brief: CVE-2025-31324
https://unit42.paloaltonetworks.com/threat-brief-sap-netweaver-cve-2025-31324/
Report completeness: High
Threats:
Goreverse
Supershell
Netstat_tool
Nltest_tool
Garble_tool
Victims:
Sap netweaver users, Business analysts, Sap deployments
Geo:
Asia, Japan, Australia, India, Middle east, China
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1105, T1505.003, T1059.004, T1059.001, T1219, T1020, T1071.001, T1036
IOCs:
IP: 21
File: 9
Domain: 3
Url: 4
Command: 4
Path: 1
Hash: 16
Soft:
curl, SAP NetWeaver, crontab, Windows shell, OpenSSH
Algorithms:
sha256, base64
Functions:
Win Services:
WebClient
Languages:
java, powershell
Links:
https://github.com/NHAS/reverse\_sshhttps://github.com/burrowers/garblehave more...
https://github.com/tdragon6/SupershellUnit 42
Threat Brief: CVE-2025-31324 (Updated June 25)
CVE-2025-31324 impacts SAP NetWeaver's Visual Composer Framework. We share our observations on this vulnerability using incident response cases and telemetry. CVE-2025-31324 impacts SAP NetWeaver's Visual Composer Framework. We share our observations on this…
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Threat Brief: CVE-2025-31324 https://unit42.paloaltonetworks.com/threat-brief-sap-netweaver-cve-2025-31324/ Report completeness: High Threats: Goreverse Supershell Netstat_tool Nltest_tool Garble_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-31324 - это критическая уязвимость в SAP NetWeaver (CVSS 10.0), позволяющая загружать файлы для RCE без проверки подлинности. Используемый с марта 2025 года, он позволяет развертывать веб-оболочку и обратные оболочки, обеспечивая постоянный доступ. Злоумышленники используют скрипты для манипулирования скомпрометированными системами и подключения к серверу C2, идентифицированному как 47.97.42.177.
-----
CVE-2025-31324 - это критическая уязвимость, обнаруженная в платформе Visual Composer для SAP NetWeaver, в частности, в версии 7.50, которая получила оценку CVSS 10.0. Эта уязвимость позволяет злоумышленникам, не прошедшим проверку подлинности, загружать произвольные файлы на сервер SAP, что может привести к удаленному выполнению кода (RCE) и полной компрометации системы. Использование уязвимости заключается в отправке специально созданных HTTP-запросов на конечную точку /developmentserver/metadatauploader. Злоумышленники использовали эту уязвимость для развертывания веб-оболочек, таких как helper.jsp и cache.jsp, обеспечивая постоянный доступ и выполнение команд в скомпрометированных системах.
Недавние расследования по реагированию на инциденты выявили схему использования, которая началась в середине марта 2025 года, когда хакеры выполняли HTTP-запросы, нацеленные на уязвимую конечную точку. Эти злоумышленники успешно загрузили веб-оболочку JSP, что способствовало дальнейшей вредоносной активности. Кроме того, были внедрены другие инструменты, такие как GOREVERSE, способные создавать обратные оболочки. Этот инструмент поддерживает различные функциональные возможности, включая управление по SSH и передачу файлов, а конкретным примером, который мы наблюдали, был 64-разрядный двоичный файл ELF с использованием метода обфускации.
Примечательно, что злоумышленники использовали скомпрометированные системы для выполнения команды PowerShell, которая извлекала сценарий в кодировке Base64, что позволяло им продолжать манипулировать системой. Этот скрипт распознал системный домен и имя пользователя в стратегических целях, завершил существующие процессы SSH и настроил среду OpenSSH для установления удаленного подключения к серверу управления (C2) злоумышленника. Идентифицированный адрес C2 был 47.97.42.177, который ранее был связан с другими вредоносными действиями и информацией, указывающей на возможную связь с хакерами, действующими из Китая.
Palo Alto Networks внедрила превентивные меры для защиты пользователей от этой уязвимости. Брандмауэр нового поколения, оснащенный расширенными возможностями предотвращения угроз, может блокировать попытки использования CVE-2025-31324 с помощью специальных сигнатур для предотвращения угроз. Кроме того, Cortex Xpanse может выявлять уязвимые приложения SAP NetWeaver в Интернете, повышая уровень защиты организации. Организациям настоятельно рекомендуется следовать официальным рекомендациям по устранению этой уязвимости, поскольку последствия ее использования могут привести к серьезным системным сбоям и утечке данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-31324 - это критическая уязвимость в SAP NetWeaver (CVSS 10.0), позволяющая загружать файлы для RCE без проверки подлинности. Используемый с марта 2025 года, он позволяет развертывать веб-оболочку и обратные оболочки, обеспечивая постоянный доступ. Злоумышленники используют скрипты для манипулирования скомпрометированными системами и подключения к серверу C2, идентифицированному как 47.97.42.177.
-----
CVE-2025-31324 - это критическая уязвимость, обнаруженная в платформе Visual Composer для SAP NetWeaver, в частности, в версии 7.50, которая получила оценку CVSS 10.0. Эта уязвимость позволяет злоумышленникам, не прошедшим проверку подлинности, загружать произвольные файлы на сервер SAP, что может привести к удаленному выполнению кода (RCE) и полной компрометации системы. Использование уязвимости заключается в отправке специально созданных HTTP-запросов на конечную точку /developmentserver/metadatauploader. Злоумышленники использовали эту уязвимость для развертывания веб-оболочек, таких как helper.jsp и cache.jsp, обеспечивая постоянный доступ и выполнение команд в скомпрометированных системах.
Недавние расследования по реагированию на инциденты выявили схему использования, которая началась в середине марта 2025 года, когда хакеры выполняли HTTP-запросы, нацеленные на уязвимую конечную точку. Эти злоумышленники успешно загрузили веб-оболочку JSP, что способствовало дальнейшей вредоносной активности. Кроме того, были внедрены другие инструменты, такие как GOREVERSE, способные создавать обратные оболочки. Этот инструмент поддерживает различные функциональные возможности, включая управление по SSH и передачу файлов, а конкретным примером, который мы наблюдали, был 64-разрядный двоичный файл ELF с использованием метода обфускации.
Примечательно, что злоумышленники использовали скомпрометированные системы для выполнения команды PowerShell, которая извлекала сценарий в кодировке Base64, что позволяло им продолжать манипулировать системой. Этот скрипт распознал системный домен и имя пользователя в стратегических целях, завершил существующие процессы SSH и настроил среду OpenSSH для установления удаленного подключения к серверу управления (C2) злоумышленника. Идентифицированный адрес C2 был 47.97.42.177, который ранее был связан с другими вредоносными действиями и информацией, указывающей на возможную связь с хакерами, действующими из Китая.
Palo Alto Networks внедрила превентивные меры для защиты пользователей от этой уязвимости. Брандмауэр нового поколения, оснащенный расширенными возможностями предотвращения угроз, может блокировать попытки использования CVE-2025-31324 с помощью специальных сигнатур для предотвращения угроз. Кроме того, Cortex Xpanse может выявлять уязвимые приложения SAP NetWeaver в Интернете, повышая уровень защиты организации. Организациям настоятельно рекомендуется следовать официальным рекомендациям по устранению этой уязвимости, поскольку последствия ее использования могут привести к серьезным системным сбоям и утечке данных.
#ParsedReport #CompletenessLow
10-05-2025
Phishing or Malware? Unpacking a Combo 2-in-1 Threat
https://www.forcepoint.com/blog/x-labs/phishing-malware-combo-threat
Report completeness: Low
Threats:
Xworm_rat
Formbook
Credential_stealing_technique
Geo:
Tokyo
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1204.002, T1566.002, T1102.003, T1560.001, T1140, T1497, T1562.001, T1053.005, T1055, have more...
IOCs:
File: 1
Url: 1
Email: 1
Hash: 2
Soft:
Windows Defender
Languages:
javascript, php
10-05-2025
Phishing or Malware? Unpacking a Combo 2-in-1 Threat
https://www.forcepoint.com/blog/x-labs/phishing-malware-combo-threat
Report completeness: Low
Threats:
Xworm_rat
Formbook
Credential_stealing_technique
Geo:
Tokyo
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1204.002, T1566.002, T1102.003, T1560.001, T1140, T1497, T1562.001, T1053.005, T1055, have more...
IOCs:
File: 1
Url: 1
Email: 1
Hash: 2
Soft:
Windows Defender
Languages:
javascript, php
Forcepoint
Phishing or Malware? Unpacking a Combo 2-in-1 Threat
This hybrid campaign underscores the evolving tactics of threat actors. By bundling phishing with malware delivery, attackers increase their chances of success — if the phishing lure doesn’t get you, the malicious attachment might.