CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 PupkinStealer : A .NET-Based Info-Stealer https://www.cyfirma.com/research/pupkinstealer-a-net-based-info-stealer/ Report completeness: High Threats: Pupkinstealer Costura_tool Industry: E-commerce Geo: Russian…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PupkinStealer - это вредоносная программа на базе C# и .NET, нацеленная на конфиденциальные пользовательские данные, которая извлекает учетные данные и документы через Telegram Bot API. Он извлекает данные для входа в систему из браузеров Chromium, захватывает файлы с рабочего стола и перехватывает сеансы в приложениях для обмена сообщениями, используя при этом минимальные методы защиты от обнаружения.
-----

PupkinStealer - это вредоносная программа для кражи информации на основе C# и .NET framework, предназначенная в первую очередь для извлечения конфиденциальных пользовательских данных через Telegram Bot API. Он нацелен на определенные типы данных, включая сохраненные учетные данные для входа в систему из браузеров на базе Chromium, личные документы с рабочего стола пользователя, информацию о сеансах из приложений для обмена сообщениями, таких как Telegram и Discord, и скриншоты рабочего стола. Вредоносная программа функционирует без продвинутых средств защиты от анализа или механизмов сохранения, что делает ее простой, но эффективной в достижении своих целей.

После запуска PupkinStealer запускает несколько фоновых задач для сбора и эксфильтрации данных. Он извлекает и расшифровывает учетные данные для входа в систему из различных браузеров на базе Chromium, включая Chrome, Edge, Opera, Opera GX и Vivaldi. В этом процессе используются ключи дешифрования, хранящиеся в файлах локального состояния браузера. Вредоносная программа создает временные каталоги для упорядоченного хранения захваченных данных, тем самым сводя к минимуму риски обнаружения. Кроме того, он собирает файлы с определенными расширениями (.pdf, .txt, .sql, .jpg и .png) непосредственно с рабочего стола жертвы, что позволяет быстро накапливать потенциально конфиденциальную информацию.

Что касается платформ обмена сообщениями, PupkinStealer нацелен на Telegram, находя и копируя файлы сеансов из папки tdata, что позволяет злоумышленникам перехватывать сеансы пользователей без явных учетных данных для входа. Он также извлекает токены аутентификации из хранилища базы данных Discord leveldb, которые можно использовать для того, чтобы выдать себя за жертву, не требуя паролей. Вредоносная программа захватывает скриншоты рабочего стола, облегчая фильтрацию отображаемой конфиденциальной информации.

Все извлеченные данные сжимаются в ZIP-архив, обогащенный такими метаданными, как имя пользователя жертвы, общедоступный IP-адрес и идентификатор безопасности Windows (SID), что помогает злоумышленникам в организации и отслеживании своих целей. Затем этот ZIP-файл отправляется на удаленный сервер, контролируемый злоумышленником с помощью Telegram Bot API, где вредоносная программа формирует запрос API, включающий подробную информацию об извлеченных данных наряду с идентифицирующими метаданными.

PupkinStealer впервые появился в апреле 2025 года и является примером малосложного, высокоэффективного вредоносного ПО, которое легко доступно и настраивается, рассчитанного на менее опытных киберпреступников. Его разработчики, известные под псевдонимом "Ardent", судя по всему, имеют российское происхождение, на что указывают определенные лингвистические маркеры в коде и метаданных чата. Это вредоносное ПО демонстрирует продолжающуюся тенденцию использования законных платформ обмена сообщениями для утечки данных, подчеркивая необходимость принятия организациями надежных мер кибербезопасности. Пользователям рекомендуется проявлять осторожность при обращении с ненадежными файлами и ссылками, использовать надежные антивирусные решения и проявлять бдительность в отношении методов социальной инженерии, чтобы снизить риски, связанные с такими вредоносными программами.
#ParsedReport #CompletenessLow
10-05-2025

Understanding Credential Harvesting via PAM: A Real-World Threat

https://www.group-ib.com/blog/pam-harvesting-insight/

Report completeness: Low

Actors/Campaigns:
Lightbasin
Unc2891

Threats:
Credential_harvesting_technique

TTPs:

ChatGPT TTPs:
do not use without manual check
T1556.003, T1003, T1027, T1078

Soft:
Linux

Links:
https://github.com/linux-pam/linux-pam
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Understanding Credential Harvesting via PAM: A Real-World Threat https://www.group-ib.com/blog/pam-harvesting-insight/ Report completeness: Low Actors/Campaigns: Lightbasin Unc2891 Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) угрожает системам Linux и Solaris, позволяя злоумышленникам, таким как UNC1945 и UNC2891, перехватывать и извлекать учетные данные. Модификация модуля pam_unix.so обеспечивает скрытую регистрацию учетных данных. Для снижения этих рисков рекомендуется перейти на аутентификацию на основе ключей.
-----

Сбор учетных данных с помощью подключаемых модулей аутентификации (PAM) представляет серьезную угрозу безопасности, особенно в системах Linux и Solaris. Этот метод предполагает, что злоумышленники модифицируют модули PAM для перехвата учетных данных для аутентификации, которые затем могут быть переданы на сервер управления (C2) или получены злоумышленником вручную. Дизайн PAM, который отделяет логику аутентификации от приложений, позволяет таким сервисам, как login и sshd, использовать централизованный метод аутентификации, что делает его привлекательной мишенью для хакеров, стремящихся использовать его модульную природу.

Было замечено, что известные хакерские группы, такие как UNC1945, используют бэкдоры в PAM на серверах Solaris для кражи учетных данных, что облегчает перемещение в скомпрометированных средах. UNC2891 - это еще одна группа, которая широко использует бэкдоры на основе PAM, в частности, модифицирует модуль pam_unix.so для записи учетных данных в скрытые файлы. Эта манипуляция влечет за собой замену легитимной версии pam_unix.so на скомпрометированную версию, которая записывает все успешные входы в систему, что позволяет злоумышленнику получить учетные данные, не будучи обнаруженным. Хотя эти атаки в значительной степени затрагивают Solaris, ядро Linux также находится под угрозой.

Чтобы снизить риски, связанные с получением учетных данных PAM, настоятельно рекомендуется перейти на аутентификацию на основе ключей. Это изменение устраняет необходимость в паролях во время процесса аутентификации, что делает сбор учетных данных на основе PAM неэффективным. Благодаря исключению этапа обмена учетными данными системы становятся более устойчивыми к несанкционированному доступу и более широким последствиям кражи учетных данных. Поскольку ситуация с угрозами продолжает развиваться, для организаций по-прежнему важно принимать надежные меры безопасности против таких сложных методов атаки.
#ParsedReport #CompletenessMedium
10-05-2025

Threat Analysis: SAP Vulnerability Exploited in the Wild by Chinese Threat Actor

https://www.forescout.com/blog/threat-analysis-sap-vulnerability-exploited-in-the-wild-by-chinese-threat-actor/

Report completeness: Medium

Actors/Campaigns:
Chaya_004

Threats:
Supershell
Cobalt_strike
Arl_tool
Pocassit_tool
Supply_chain_technique
Zgrab_scanner_tool
Lighthouse

Victims:
Sap customers

Industry:
Foodtech

Geo:
French, German, Singapore, Chinese, China, Japan, Polish

CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)


ChatGPT TTPs:
do not use without manual check
T1190, T1059.004, T1505.003, T1071.001, T1046, T1595.002, T1210, T1005, T1078, T1571, have more...

IOCs:
IP: 68
File: 3
Url: 3
Hash: 2
Domain: 1

Soft:
Twitter, SoftEther, SAP NetWeaver, curl, AWVS

Links:
https://github.com/TophantTechnology/ARL-doc
https://github.com/ehang-io/nps
have more...
https://github.com/tdragon6/Supershell
CTT Report Hub
#ParsedReport #CompletenessMedium 10-05-2025 Threat Analysis: SAP Vulnerability Exploited in the Wild by Chinese Threat Actor https://www.forescout.com/blog/threat-analysis-sap-vulnerability-exploited-in-the-wild-by-chinese-threat-actor/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2025-31324 в SAP NetWeaver Visual Composer позволяет удаленно выполнять код через вредоносную веб-оболочку, загружаемую, в частности, китайским хакером "Chaya_004". Схемы использования включают в себя отправку запросов POST к определенной конечной точке, нацеленных на операционные системы SAP и потенциально приводящих к серьезным сбоям. Сканирование скомпрометированных IP-адресов показывает использование сложных инструментов, что позволяет предположить наличие организованной инфраструктуры для проведения таких атак.
-----

Недавнее использование CVE-2025-31324, уязвимости в SAP NetWeaver Visual Composer, вызвало серьезные опасения по поводу безопасности, особенно после активных кампаний, проводимых китайскими хакерами. Эта уязвимость позволяет злоумышленникам выполнять удаленный код, загружая вредоносные веб-оболочки через определенную конечную точку /developmentserver/metadatauploader. Наблюдались последовательные схемы использования, включая запросы POST, нацеленные на эту конечную точку для развертывания постоянных веб-оболочек, и использование таких инструментов, как curl, для загрузки дополнительных вредоносных программ из скомпрометированной инфраструктуры.

Эти веб-оболочки, часто именуемые произвольными суффиксами (например, helper.jsp), предоставляют злоумышленникам шлюз для манипулирования приложениями SAP, такими как CRM и SCM-системы, что потенциально может привести к серьезным сбоям в работе, утечке информации и перехвату учетных данных. Попытки использования были особенно отмечены в производственных секторах, где системы SAP имеют решающее значение для операционной деятельности, что подчеркивает важность устранения этой уязвимости во избежание несоблюдения нормативных требований и простоев в работе.

Были выявлены действия по сканированию, предшествовавшие этим попыткам взлома, при этом сразу после объявления CVE по нескольким IP-адресам были обнаружены уязвимые серверы. Были случаи, когда целью сканирования были как уязвимые конечные точки, так и ранее скомпрометированные серверы. Проверка показала, что многие проверяемые IP-адреса были связаны с авторитетными хостинговыми службами, что указывает на то, что злоумышленники могут использовать скомпрометированную инфраструктуру, а не работать из вредоносных сетей.

Дальнейшее расследование вредоносной инфраструктуры, привязанной к определенному IP-адресу, на котором размещен бэкдор SuperShell, инструмент, используемый этими хакерами для управления и эксплуатации. Эта система, разработанная в Go, продемонстрировала признаки расширенных операционных возможностей, включая множество открытых портов, маскирующих вредоносные действия за действительными сертификатами.

Сопоставляя эти данные с более широкой экосистемой угроз, связанные IP-адреса продемонстрировали историческое распространение вредоносного ПО и использование инструментов и сервисов на китайском языке, что убедительно свидетельствует о его происхождении в Китае. В ходе анализа было выявлено несколько ASN, связанных с известными поставщиками облачных услуг, такими как Alibaba и Tencent, что указывает на высокий уровень инфраструктуры, поддерживающей эти операции.

Операции, приписываемые хакеру, получившему название "Chaya_004", подчеркивают использование сложных автоматизированных инструментов для разведки активов и сканирования уязвимостей, способствующих широкомасштабным и оппортунистическим атакам на установки SAP. Такие возможности и оперативные схемы требуют постоянного мониторинга и обмена разведывательными данными, чтобы предотвратить потенциальные угрозы, исходящие от этой группы.
#ParsedReport #CompletenessLow
10-05-2025

Critical OttoKit WordPress Plugin Exploit Sparks Widespread Security Concerns

https://www.secureblink.com/cyber-security-news/critical-otto-kit-word-press-plugin-exploit-sparks-widespread-security-concerns

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Wordpress site administrators, Wordpress site owners

Industry:
E-commerce

CVEs:
CVE-2025-27007 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-3102 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1078.001, T1068, T1190, T1562.001, T1595

Soft:
WordPress

Functions:
REST
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Critical OttoKit WordPress Plugin Exploit Sparks Widespread Security Concerns https://www.secureblink.com/cyber-security-news/critical-otto-kit-word-press-plugin-exploit-sparks-widespread-security-concerns Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2025-27007 - это критическая уязвимость для повышения привилегий в плагине OttoKit WordPress, позволяющая злоумышленникам создавать неавторизованные учетные записи администраторов из-за неправильной проверки прав пользователя. Немедленное обновление до версии 1.0.83 и проверка на наличие несанкционированных учетных записей необходимы для снижения рисков.
-----

Обнаружена критическая уязвимость с повышением привилегий в плагине OttoKit для WordPress, отслеживаемая как CVE-2025-27007, которая подвергает более 100 000 сайтов WordPress значительному риску несанкционированного управления. Этот недостаток позволяет злоумышленникам создавать неавторизованные учетные записи администраторов, что позволяет им захватывать уязвимые сайты. С момента его раскрытия 5 мая 2025 года активность пользователей возросла, что побудило экспертов по кибербезопасности принять срочные меры по устранению.

Уязвимость возникает из-за логического сбоя в конечных точках REST API плагина, в частности, в функции create_wp_connection. Эта функция не смогла проверить права пользователя, когда пароли приложений не были установлены, что позволило злоумышленникам обойти проверку подлинности. Следовательно, злоумышленники могут выполнять вредоносные запросы к API, которые предоставляют им административные привилегии без предварительной аутентификации. Простота атаки не требует дополнительных инструментов, достаточно базовых знаний API WordPress, что делает ее доступной для широкого круга хакеров.

Влияние этой уязвимости усугубляется ее скрытным характером. Злоумышленники могут создавать несанкционированные учетные записи администраторов, имитирующие законные учетные данные, что сводит к минимуму следы их деятельности и затрудняет их обнаружение. Эта широко распространенная уязвимость затрагивает не только блоги, но и сайты электронной коммерции и корпоративные платформы, увеличивая вероятность серьезного ущерба.

Чтобы снизить риски, администраторам сайта важно убедиться, что OttoKit обновлен как минимум до версии 1.0.83. В тех случаях, когда автоматическое обновление отключено, необходимо выполнить обновление вручную. Кроме того, администраторы должны проверять свои списки пользователей на наличие любых нераспознанных учетных записей администраторов и немедленно удалять любые подозрительные записи. Внедрение политики надежных паролей и использование плагинов безопасности, таких как Wordfence или Sucuri, для проверки индикаторов компрометации являются дальнейшими важными шагами. Анализ журналов, в частности журналов доступа к wp-admin и REST API, должен быть направлен на выявление шаблонов атак методом перебора.

Кроме того, для повышения общей безопасности администраторам рекомендуется отключать неиспользуемые плагины, применять пароли приложений, требующие уникальных учетных данных для интеграции, и развертывать брандмауэр веб-приложений (WAF) для блокировки вредоносных программ, нацеленных на конечные точки OttoKit.

Обнаружение CVE-2025-27007 стало вторым серьезным недостатком OttoKit за короткий период, усилив системные риски, связанные со сторонними плагинами, которые служат основой для 60% веб-сайтов WordPress. Быстрое использование уязвимостей вскоре после их обнаружения представляет собой риск нулевого дня, что подчеркивает необходимость упреждающего мониторинга с помощью систем ведения журнала в режиме реального времени и обнаружения вторжений для обеспечения раннего обнаружения угроз и реагирования на них.
#ParsedReport #CompletenessHigh
10-05-2025

Stealthy .NET Malware: Hiding Malicious Payloads as Bitmap Resources

https://unit42.paloaltonetworks.com/malicious-payloads-as-bitmap-resources-hide-net-malware/

Report completeness: High

Threats:
Agent_tesla
Formbook
Remcos_rat
Steganography_technique

Industry:
Logistic

Geo:
Asia

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1027, T1027.003, T1140, T1055.001, T1106, T1218.005

IOCs:
File: 6
Hash: 11
Domain: 4
Email: 6
Url: 2
IP: 3

Soft:
NET Framework

Algorithms:
sha256, xor

Functions:
InitializeComponent, Justy

Links:
https://github.com/NPCDW/WindowsFormsOCR
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Stealthy .NET Malware: Hiding Malicious Payloads as Bitmap Resources https://unit42.paloaltonetworks.com/malicious-payloads-as-bitmap-resources-hide-net-malware/ Report completeness: High Threats: Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
хакеры используют метод стеганографии для внедрения вредоносного ПО в 32-разрядные ресурсы bitmap.СЕТЕВЫЕ приложения, позволяющие избежать обнаружения. Вредоносное ПО инициирует многоэтапные процессы извлечения и загрузки, нацеливаясь на финансовые организации в Турции и логистические компании в Азии с помощью специальных кампаний по рассылке вредоносного по. Различные методы обфускации усложняют реверс-инжиниринг с целью запуска известных семейств вредоносных программ, таких как Agent Tesla и XLoader.
-----

В статье обсуждается новый метод обфускации, используемый хакерами для сокрытия вредоносных программ в ресурсах bitmap, встроенных в 32-разрядные приложения.СЕТЕВЫЕ приложения. Этот метод использует стеганографию для сокрытия вредоносной полезной нагрузки, что позволяет им избежать обнаружения механизмами безопасности. После выполнения скомпрометированные приложения запускают многоэтапный процесс, который извлекает, деобфускирует и загружает дополнительную полезную нагрузку, в конечном итоге запуская окончательный исполняемый файл. Анализ показывает, как вредоносное ПО, полученное в результате недавних кампаний по рассылке вредоносного спама (malspam), может быть восстановлено из исходного ресурса bitmap.

Эти кампании проводились в период с конца 2024 по начало 2025 года, в основном против финансовых организаций в Турции и логистических секторов в Азии. Было распространено более 250 вредоносных электронных писем, каждое из которых содержало одно и то же вредоносное ПО, а темы были адаптированы к родным языкам целевых регионов. Исследованный образец вредоносного ПО представлял собой исполняемый файл Windows, который часто назывался в связи с закупочной деятельностью или конкретными финансовыми транзакциями, что повышало его легитимность.

В статье также описываются различные методы обфускации, используемые в рамках .СЕТЕВЫЕ приложения. К ним относятся обфускация метаданных, замена кода операции, удаление украденных байтов, обфускация потока управления, обфускация на основе виртуализации, шифрование строк и генерация динамического кода. Эти методы могут использоваться по отдельности или в комбинации, чтобы еще больше усложнить реверс-инжиниринг борьбы с вредоносным ПО.

Детальное изучение конкретного образца вредоносного ПО, идентифицированного по его хэшу SHA-256, показывает, что метод InitializeComponent() в классе .NET играет важную роль в деобфускации и загрузке вредоносного битового ресурса. Конечная цель этой обфускации - облегчить запуск известных семейств вредоносных программ, таких как Agent Tesla variants, XLoader и Remcos RAT, тем самым получая несанкционированный доступ к системам жертв.
#ParsedReport #CompletenessLow
11-05-2025

NetSupport RAT Malware Spied in Ukraine

https://www.sonicwall.com/blog/netsupport-rat-malware-spied-in-ukraine

Report completeness: Low

Threats:
Netsupportmanager_rat

Geo:
Poland, Ukraine

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1219, T1070.004, T1562.001, T1027, T1059.003, T1547.001, T1105, T1218.011, T1005, T1041, have more...

IOCs:
File: 14
IP: 1
Registry: 1
Hash: 8

Functions:
GetMousePos

Win API:
GetTickCount, GetKeyState, GetAsyncKeyState, GetForegroundWindow, GetActiveWindow, GetProcessHeap
CTT Report Hub
#ParsedReport #CompletenessLow 11-05-2025 NetSupport RAT Malware Spied in Ukraine https://www.sonicwall.com/blog/netsupport-rat-malware-spied-in-ukraine Report completeness: Low Threats: Netsupportmanager_rat Geo: Poland, Ukraine TTPs: Tactics: 1 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа NetSupport RAT нацелена на системы в Украине и Польше, используя методы антианализа, чтобы обойти обнаружение и добиться стойкости путем изменения реестра Windows и файлов автозагрузки. Он использует обманную тактику, такую как увеличение размера файла и использование законной библиотеки Microsoft DLL для вредоносных действий, а также возможности самоудаления, чтобы избежать анализа.
-----

Исследовательская группа SonicWall Capture Labs по изучению угроз недавно проанализировала образец вредоносного ПО NetSupport Remote Access Tool (RAT), которое с середины 2024 года было обнаружено преимущественно в Украине и Польше. Эта вредоносная программа обладает рядом сложных функций, включая способность уклоняться от обнаружения антивирусом, обнаруживать и отключать средства анализа, обеспечивать сохраняемость, извлекать данные и повышать привилегии.

Примечательно, что вредоносная программа использует метод антианализа, увеличивая размер файла с помощью повторяющегося байтового набора в разделе ресурсов. Эта тактика направлена на то, чтобы обойти многие инструменты сканирования безопасности, которые обычно избегают анализа больших файлов. При дальнейшем изучении содержимого CAB-файла вредоносной программы обнаруживаются различные текстовые и незашифрованные библиотеки DLL и файлы конфигурации, включая законную библиотеку Microsoft DLL с именем msvcr100.dll, которая используется злоумышленниками для облегчения несанкционированных операций.

Для сохранения вредоносная программа изменяет реестр Windows по адресу HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce и помещает дополнительные файлы в каталог автозагрузки Windows, чтобы обеспечить автоматический запуск при запуске системы. Кроме того, вредоносная программа включает в себя возможность самоудаления, которая использует переменную среды COMSPEC, если обнаруживает какие-либо попытки проанализировать или удалить ее.
#ParsedReport #CompletenessHigh
10-05-2025

Threat Brief: CVE-2025-31324

https://unit42.paloaltonetworks.com/threat-brief-sap-netweaver-cve-2025-31324/

Report completeness: High

Threats:
Goreverse
Supershell
Netstat_tool
Nltest_tool
Garble_tool

Victims:
Sap netweaver users, Business analysts, Sap deployments

Geo:
Asia, Japan, Australia, India, Middle east, China

CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1105, T1505.003, T1059.004, T1059.001, T1219, T1020, T1071.001, T1036

IOCs:
IP: 21
File: 9
Domain: 3
Url: 4
Command: 4
Path: 1
Hash: 16

Soft:
curl, SAP NetWeaver, crontab, Windows shell, OpenSSH

Algorithms:
sha256, base64

Functions:
Google

Win Services:
WebClient

Languages:
java, powershell

Links:
https://github.com/NHAS/reverse\_ssh
https://github.com/burrowers/garble
have more...
https://github.com/tdragon6/Supershell
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Threat Brief: CVE-2025-31324 https://unit42.paloaltonetworks.com/threat-brief-sap-netweaver-cve-2025-31324/ Report completeness: High Threats: Goreverse Supershell Netstat_tool Nltest_tool Garble_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2025-31324 - это критическая уязвимость в SAP NetWeaver (CVSS 10.0), позволяющая загружать файлы для RCE без проверки подлинности. Используемый с марта 2025 года, он позволяет развертывать веб-оболочку и обратные оболочки, обеспечивая постоянный доступ. Злоумышленники используют скрипты для манипулирования скомпрометированными системами и подключения к серверу C2, идентифицированному как 47.97.42.177.
-----

CVE-2025-31324 - это критическая уязвимость, обнаруженная в платформе Visual Composer для SAP NetWeaver, в частности, в версии 7.50, которая получила оценку CVSS 10.0. Эта уязвимость позволяет злоумышленникам, не прошедшим проверку подлинности, загружать произвольные файлы на сервер SAP, что может привести к удаленному выполнению кода (RCE) и полной компрометации системы. Использование уязвимости заключается в отправке специально созданных HTTP-запросов на конечную точку /developmentserver/metadatauploader. Злоумышленники использовали эту уязвимость для развертывания веб-оболочек, таких как helper.jsp и cache.jsp, обеспечивая постоянный доступ и выполнение команд в скомпрометированных системах.

Недавние расследования по реагированию на инциденты выявили схему использования, которая началась в середине марта 2025 года, когда хакеры выполняли HTTP-запросы, нацеленные на уязвимую конечную точку. Эти злоумышленники успешно загрузили веб-оболочку JSP, что способствовало дальнейшей вредоносной активности. Кроме того, были внедрены другие инструменты, такие как GOREVERSE, способные создавать обратные оболочки. Этот инструмент поддерживает различные функциональные возможности, включая управление по SSH и передачу файлов, а конкретным примером, который мы наблюдали, был 64-разрядный двоичный файл ELF с использованием метода обфускации.

Примечательно, что злоумышленники использовали скомпрометированные системы для выполнения команды PowerShell, которая извлекала сценарий в кодировке Base64, что позволяло им продолжать манипулировать системой. Этот скрипт распознал системный домен и имя пользователя в стратегических целях, завершил существующие процессы SSH и настроил среду OpenSSH для установления удаленного подключения к серверу управления (C2) злоумышленника. Идентифицированный адрес C2 был 47.97.42.177, который ранее был связан с другими вредоносными действиями и информацией, указывающей на возможную связь с хакерами, действующими из Китая.

Palo Alto Networks внедрила превентивные меры для защиты пользователей от этой уязвимости. Брандмауэр нового поколения, оснащенный расширенными возможностями предотвращения угроз, может блокировать попытки использования CVE-2025-31324 с помощью специальных сигнатур для предотвращения угроз. Кроме того, Cortex Xpanse может выявлять уязвимые приложения SAP NetWeaver в Интернете, повышая уровень защиты организации. Организациям настоятельно рекомендуется следовать официальным рекомендациям по устранению этой уязвимости, поскольку последствия ее использования могут привести к серьезным системным сбоям и утечке данных.
#ParsedReport #CompletenessLow
10-05-2025

Phishing or Malware? Unpacking a Combo 2-in-1 Threat

https://www.forcepoint.com/blog/x-labs/phishing-malware-combo-threat

Report completeness: Low

Threats:
Xworm_rat
Formbook
Credential_stealing_technique

Geo:
Tokyo

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1204.002, T1566.002, T1102.003, T1560.001, T1140, T1497, T1562.001, T1053.005, T1055, have more...

IOCs:
File: 1
Url: 1
Email: 1
Hash: 2

Soft:
Windows Defender

Languages:
javascript, php