CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 10-05-2025 Threat Analysis: SAP Vulnerability Exploited in the Wild by Chinese Threat Actor https://www.forescout.com/blog/threat-analysis-sap-vulnerability-exploited-in-the-wild-by-chinese-threat-actor/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2025-31324 в SAP NetWeaver Visual Composer позволяет удаленно выполнять код через вредоносную веб-оболочку, загружаемую, в частности, китайским хакером "Chaya_004". Схемы использования включают в себя отправку запросов POST к определенной конечной точке, нацеленных на операционные системы SAP и потенциально приводящих к серьезным сбоям. Сканирование скомпрометированных IP-адресов показывает использование сложных инструментов, что позволяет предположить наличие организованной инфраструктуры для проведения таких атак.
-----

Недавнее использование CVE-2025-31324, уязвимости в SAP NetWeaver Visual Composer, вызвало серьезные опасения по поводу безопасности, особенно после активных кампаний, проводимых китайскими хакерами. Эта уязвимость позволяет злоумышленникам выполнять удаленный код, загружая вредоносные веб-оболочки через определенную конечную точку /developmentserver/metadatauploader. Наблюдались последовательные схемы использования, включая запросы POST, нацеленные на эту конечную точку для развертывания постоянных веб-оболочек, и использование таких инструментов, как curl, для загрузки дополнительных вредоносных программ из скомпрометированной инфраструктуры.

Эти веб-оболочки, часто именуемые произвольными суффиксами (например, helper.jsp), предоставляют злоумышленникам шлюз для манипулирования приложениями SAP, такими как CRM и SCM-системы, что потенциально может привести к серьезным сбоям в работе, утечке информации и перехвату учетных данных. Попытки использования были особенно отмечены в производственных секторах, где системы SAP имеют решающее значение для операционной деятельности, что подчеркивает важность устранения этой уязвимости во избежание несоблюдения нормативных требований и простоев в работе.

Были выявлены действия по сканированию, предшествовавшие этим попыткам взлома, при этом сразу после объявления CVE по нескольким IP-адресам были обнаружены уязвимые серверы. Были случаи, когда целью сканирования были как уязвимые конечные точки, так и ранее скомпрометированные серверы. Проверка показала, что многие проверяемые IP-адреса были связаны с авторитетными хостинговыми службами, что указывает на то, что злоумышленники могут использовать скомпрометированную инфраструктуру, а не работать из вредоносных сетей.

Дальнейшее расследование вредоносной инфраструктуры, привязанной к определенному IP-адресу, на котором размещен бэкдор SuperShell, инструмент, используемый этими хакерами для управления и эксплуатации. Эта система, разработанная в Go, продемонстрировала признаки расширенных операционных возможностей, включая множество открытых портов, маскирующих вредоносные действия за действительными сертификатами.

Сопоставляя эти данные с более широкой экосистемой угроз, связанные IP-адреса продемонстрировали историческое распространение вредоносного ПО и использование инструментов и сервисов на китайском языке, что убедительно свидетельствует о его происхождении в Китае. В ходе анализа было выявлено несколько ASN, связанных с известными поставщиками облачных услуг, такими как Alibaba и Tencent, что указывает на высокий уровень инфраструктуры, поддерживающей эти операции.

Операции, приписываемые хакеру, получившему название "Chaya_004", подчеркивают использование сложных автоматизированных инструментов для разведки активов и сканирования уязвимостей, способствующих широкомасштабным и оппортунистическим атакам на установки SAP. Такие возможности и оперативные схемы требуют постоянного мониторинга и обмена разведывательными данными, чтобы предотвратить потенциальные угрозы, исходящие от этой группы.
#ParsedReport #CompletenessLow
10-05-2025

Critical OttoKit WordPress Plugin Exploit Sparks Widespread Security Concerns

https://www.secureblink.com/cyber-security-news/critical-otto-kit-word-press-plugin-exploit-sparks-widespread-security-concerns

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Wordpress site administrators, Wordpress site owners

Industry:
E-commerce

CVEs:
CVE-2025-27007 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-3102 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1078.001, T1068, T1190, T1562.001, T1595

Soft:
WordPress

Functions:
REST
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Critical OttoKit WordPress Plugin Exploit Sparks Widespread Security Concerns https://www.secureblink.com/cyber-security-news/critical-otto-kit-word-press-plugin-exploit-sparks-widespread-security-concerns Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2025-27007 - это критическая уязвимость для повышения привилегий в плагине OttoKit WordPress, позволяющая злоумышленникам создавать неавторизованные учетные записи администраторов из-за неправильной проверки прав пользователя. Немедленное обновление до версии 1.0.83 и проверка на наличие несанкционированных учетных записей необходимы для снижения рисков.
-----

Обнаружена критическая уязвимость с повышением привилегий в плагине OttoKit для WordPress, отслеживаемая как CVE-2025-27007, которая подвергает более 100 000 сайтов WordPress значительному риску несанкционированного управления. Этот недостаток позволяет злоумышленникам создавать неавторизованные учетные записи администраторов, что позволяет им захватывать уязвимые сайты. С момента его раскрытия 5 мая 2025 года активность пользователей возросла, что побудило экспертов по кибербезопасности принять срочные меры по устранению.

Уязвимость возникает из-за логического сбоя в конечных точках REST API плагина, в частности, в функции create_wp_connection. Эта функция не смогла проверить права пользователя, когда пароли приложений не были установлены, что позволило злоумышленникам обойти проверку подлинности. Следовательно, злоумышленники могут выполнять вредоносные запросы к API, которые предоставляют им административные привилегии без предварительной аутентификации. Простота атаки не требует дополнительных инструментов, достаточно базовых знаний API WordPress, что делает ее доступной для широкого круга хакеров.

Влияние этой уязвимости усугубляется ее скрытным характером. Злоумышленники могут создавать несанкционированные учетные записи администраторов, имитирующие законные учетные данные, что сводит к минимуму следы их деятельности и затрудняет их обнаружение. Эта широко распространенная уязвимость затрагивает не только блоги, но и сайты электронной коммерции и корпоративные платформы, увеличивая вероятность серьезного ущерба.

Чтобы снизить риски, администраторам сайта важно убедиться, что OttoKit обновлен как минимум до версии 1.0.83. В тех случаях, когда автоматическое обновление отключено, необходимо выполнить обновление вручную. Кроме того, администраторы должны проверять свои списки пользователей на наличие любых нераспознанных учетных записей администраторов и немедленно удалять любые подозрительные записи. Внедрение политики надежных паролей и использование плагинов безопасности, таких как Wordfence или Sucuri, для проверки индикаторов компрометации являются дальнейшими важными шагами. Анализ журналов, в частности журналов доступа к wp-admin и REST API, должен быть направлен на выявление шаблонов атак методом перебора.

Кроме того, для повышения общей безопасности администраторам рекомендуется отключать неиспользуемые плагины, применять пароли приложений, требующие уникальных учетных данных для интеграции, и развертывать брандмауэр веб-приложений (WAF) для блокировки вредоносных программ, нацеленных на конечные точки OttoKit.

Обнаружение CVE-2025-27007 стало вторым серьезным недостатком OttoKit за короткий период, усилив системные риски, связанные со сторонними плагинами, которые служат основой для 60% веб-сайтов WordPress. Быстрое использование уязвимостей вскоре после их обнаружения представляет собой риск нулевого дня, что подчеркивает необходимость упреждающего мониторинга с помощью систем ведения журнала в режиме реального времени и обнаружения вторжений для обеспечения раннего обнаружения угроз и реагирования на них.
#ParsedReport #CompletenessHigh
10-05-2025

Stealthy .NET Malware: Hiding Malicious Payloads as Bitmap Resources

https://unit42.paloaltonetworks.com/malicious-payloads-as-bitmap-resources-hide-net-malware/

Report completeness: High

Threats:
Agent_tesla
Formbook
Remcos_rat
Steganography_technique

Industry:
Logistic

Geo:
Asia

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1027, T1027.003, T1140, T1055.001, T1106, T1218.005

IOCs:
File: 6
Hash: 11
Domain: 4
Email: 6
Url: 2
IP: 3

Soft:
NET Framework

Algorithms:
sha256, xor

Functions:
InitializeComponent, Justy

Links:
https://github.com/NPCDW/WindowsFormsOCR
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Stealthy .NET Malware: Hiding Malicious Payloads as Bitmap Resources https://unit42.paloaltonetworks.com/malicious-payloads-as-bitmap-resources-hide-net-malware/ Report completeness: High Threats: Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
хакеры используют метод стеганографии для внедрения вредоносного ПО в 32-разрядные ресурсы bitmap.СЕТЕВЫЕ приложения, позволяющие избежать обнаружения. Вредоносное ПО инициирует многоэтапные процессы извлечения и загрузки, нацеливаясь на финансовые организации в Турции и логистические компании в Азии с помощью специальных кампаний по рассылке вредоносного по. Различные методы обфускации усложняют реверс-инжиниринг с целью запуска известных семейств вредоносных программ, таких как Agent Tesla и XLoader.
-----

В статье обсуждается новый метод обфускации, используемый хакерами для сокрытия вредоносных программ в ресурсах bitmap, встроенных в 32-разрядные приложения.СЕТЕВЫЕ приложения. Этот метод использует стеганографию для сокрытия вредоносной полезной нагрузки, что позволяет им избежать обнаружения механизмами безопасности. После выполнения скомпрометированные приложения запускают многоэтапный процесс, который извлекает, деобфускирует и загружает дополнительную полезную нагрузку, в конечном итоге запуская окончательный исполняемый файл. Анализ показывает, как вредоносное ПО, полученное в результате недавних кампаний по рассылке вредоносного спама (malspam), может быть восстановлено из исходного ресурса bitmap.

Эти кампании проводились в период с конца 2024 по начало 2025 года, в основном против финансовых организаций в Турции и логистических секторов в Азии. Было распространено более 250 вредоносных электронных писем, каждое из которых содержало одно и то же вредоносное ПО, а темы были адаптированы к родным языкам целевых регионов. Исследованный образец вредоносного ПО представлял собой исполняемый файл Windows, который часто назывался в связи с закупочной деятельностью или конкретными финансовыми транзакциями, что повышало его легитимность.

В статье также описываются различные методы обфускации, используемые в рамках .СЕТЕВЫЕ приложения. К ним относятся обфускация метаданных, замена кода операции, удаление украденных байтов, обфускация потока управления, обфускация на основе виртуализации, шифрование строк и генерация динамического кода. Эти методы могут использоваться по отдельности или в комбинации, чтобы еще больше усложнить реверс-инжиниринг борьбы с вредоносным ПО.

Детальное изучение конкретного образца вредоносного ПО, идентифицированного по его хэшу SHA-256, показывает, что метод InitializeComponent() в классе .NET играет важную роль в деобфускации и загрузке вредоносного битового ресурса. Конечная цель этой обфускации - облегчить запуск известных семейств вредоносных программ, таких как Agent Tesla variants, XLoader и Remcos RAT, тем самым получая несанкционированный доступ к системам жертв.
#ParsedReport #CompletenessLow
11-05-2025

NetSupport RAT Malware Spied in Ukraine

https://www.sonicwall.com/blog/netsupport-rat-malware-spied-in-ukraine

Report completeness: Low

Threats:
Netsupportmanager_rat

Geo:
Poland, Ukraine

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1219, T1070.004, T1562.001, T1027, T1059.003, T1547.001, T1105, T1218.011, T1005, T1041, have more...

IOCs:
File: 14
IP: 1
Registry: 1
Hash: 8

Functions:
GetMousePos

Win API:
GetTickCount, GetKeyState, GetAsyncKeyState, GetForegroundWindow, GetActiveWindow, GetProcessHeap
CTT Report Hub
#ParsedReport #CompletenessLow 11-05-2025 NetSupport RAT Malware Spied in Ukraine https://www.sonicwall.com/blog/netsupport-rat-malware-spied-in-ukraine Report completeness: Low Threats: Netsupportmanager_rat Geo: Poland, Ukraine TTPs: Tactics: 1 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа NetSupport RAT нацелена на системы в Украине и Польше, используя методы антианализа, чтобы обойти обнаружение и добиться стойкости путем изменения реестра Windows и файлов автозагрузки. Он использует обманную тактику, такую как увеличение размера файла и использование законной библиотеки Microsoft DLL для вредоносных действий, а также возможности самоудаления, чтобы избежать анализа.
-----

Исследовательская группа SonicWall Capture Labs по изучению угроз недавно проанализировала образец вредоносного ПО NetSupport Remote Access Tool (RAT), которое с середины 2024 года было обнаружено преимущественно в Украине и Польше. Эта вредоносная программа обладает рядом сложных функций, включая способность уклоняться от обнаружения антивирусом, обнаруживать и отключать средства анализа, обеспечивать сохраняемость, извлекать данные и повышать привилегии.

Примечательно, что вредоносная программа использует метод антианализа, увеличивая размер файла с помощью повторяющегося байтового набора в разделе ресурсов. Эта тактика направлена на то, чтобы обойти многие инструменты сканирования безопасности, которые обычно избегают анализа больших файлов. При дальнейшем изучении содержимого CAB-файла вредоносной программы обнаруживаются различные текстовые и незашифрованные библиотеки DLL и файлы конфигурации, включая законную библиотеку Microsoft DLL с именем msvcr100.dll, которая используется злоумышленниками для облегчения несанкционированных операций.

Для сохранения вредоносная программа изменяет реестр Windows по адресу HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce и помещает дополнительные файлы в каталог автозагрузки Windows, чтобы обеспечить автоматический запуск при запуске системы. Кроме того, вредоносная программа включает в себя возможность самоудаления, которая использует переменную среды COMSPEC, если обнаруживает какие-либо попытки проанализировать или удалить ее.
#ParsedReport #CompletenessHigh
10-05-2025

Threat Brief: CVE-2025-31324

https://unit42.paloaltonetworks.com/threat-brief-sap-netweaver-cve-2025-31324/

Report completeness: High

Threats:
Goreverse
Supershell
Netstat_tool
Nltest_tool
Garble_tool

Victims:
Sap netweaver users, Business analysts, Sap deployments

Geo:
Asia, Japan, Australia, India, Middle east, China

CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1105, T1505.003, T1059.004, T1059.001, T1219, T1020, T1071.001, T1036

IOCs:
IP: 21
File: 9
Domain: 3
Url: 4
Command: 4
Path: 1
Hash: 16

Soft:
curl, SAP NetWeaver, crontab, Windows shell, OpenSSH

Algorithms:
sha256, base64

Functions:
Google

Win Services:
WebClient

Languages:
java, powershell

Links:
https://github.com/NHAS/reverse\_ssh
https://github.com/burrowers/garble
have more...
https://github.com/tdragon6/Supershell
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Threat Brief: CVE-2025-31324 https://unit42.paloaltonetworks.com/threat-brief-sap-netweaver-cve-2025-31324/ Report completeness: High Threats: Goreverse Supershell Netstat_tool Nltest_tool Garble_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2025-31324 - это критическая уязвимость в SAP NetWeaver (CVSS 10.0), позволяющая загружать файлы для RCE без проверки подлинности. Используемый с марта 2025 года, он позволяет развертывать веб-оболочку и обратные оболочки, обеспечивая постоянный доступ. Злоумышленники используют скрипты для манипулирования скомпрометированными системами и подключения к серверу C2, идентифицированному как 47.97.42.177.
-----

CVE-2025-31324 - это критическая уязвимость, обнаруженная в платформе Visual Composer для SAP NetWeaver, в частности, в версии 7.50, которая получила оценку CVSS 10.0. Эта уязвимость позволяет злоумышленникам, не прошедшим проверку подлинности, загружать произвольные файлы на сервер SAP, что может привести к удаленному выполнению кода (RCE) и полной компрометации системы. Использование уязвимости заключается в отправке специально созданных HTTP-запросов на конечную точку /developmentserver/metadatauploader. Злоумышленники использовали эту уязвимость для развертывания веб-оболочек, таких как helper.jsp и cache.jsp, обеспечивая постоянный доступ и выполнение команд в скомпрометированных системах.

Недавние расследования по реагированию на инциденты выявили схему использования, которая началась в середине марта 2025 года, когда хакеры выполняли HTTP-запросы, нацеленные на уязвимую конечную точку. Эти злоумышленники успешно загрузили веб-оболочку JSP, что способствовало дальнейшей вредоносной активности. Кроме того, были внедрены другие инструменты, такие как GOREVERSE, способные создавать обратные оболочки. Этот инструмент поддерживает различные функциональные возможности, включая управление по SSH и передачу файлов, а конкретным примером, который мы наблюдали, был 64-разрядный двоичный файл ELF с использованием метода обфускации.

Примечательно, что злоумышленники использовали скомпрометированные системы для выполнения команды PowerShell, которая извлекала сценарий в кодировке Base64, что позволяло им продолжать манипулировать системой. Этот скрипт распознал системный домен и имя пользователя в стратегических целях, завершил существующие процессы SSH и настроил среду OpenSSH для установления удаленного подключения к серверу управления (C2) злоумышленника. Идентифицированный адрес C2 был 47.97.42.177, который ранее был связан с другими вредоносными действиями и информацией, указывающей на возможную связь с хакерами, действующими из Китая.

Palo Alto Networks внедрила превентивные меры для защиты пользователей от этой уязвимости. Брандмауэр нового поколения, оснащенный расширенными возможностями предотвращения угроз, может блокировать попытки использования CVE-2025-31324 с помощью специальных сигнатур для предотвращения угроз. Кроме того, Cortex Xpanse может выявлять уязвимые приложения SAP NetWeaver в Интернете, повышая уровень защиты организации. Организациям настоятельно рекомендуется следовать официальным рекомендациям по устранению этой уязвимости, поскольку последствия ее использования могут привести к серьезным системным сбоям и утечке данных.
#ParsedReport #CompletenessLow
10-05-2025

Phishing or Malware? Unpacking a Combo 2-in-1 Threat

https://www.forcepoint.com/blog/x-labs/phishing-malware-combo-threat

Report completeness: Low

Threats:
Xworm_rat
Formbook
Credential_stealing_technique

Geo:
Tokyo

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1204.002, T1566.002, T1102.003, T1560.001, T1140, T1497, T1562.001, T1053.005, T1055, have more...

IOCs:
File: 1
Url: 1
Email: 1
Hash: 2

Soft:
Windows Defender

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Phishing or Malware? Unpacking a Combo 2-in-1 Threat https://www.forcepoint.com/blog/x-labs/phishing-malware-combo-threat Report completeness: Low Threats: Xworm_rat Formbook Credential_stealing_technique Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новый хакер объединяет методы фишинга с распространением вредоносных программ X-Worm / Formbook, используя IPFS для защиты от взломов. Он использует мошеннические электронные письма с RAR-вложениями, которые запускаются.СЕТЕВЫЕ загрузчики, использующие меры защиты от анализа и обеспечивающие постоянство работы за счет модификации системы и обмена данными C2.
-----

Недавние результаты исследований в области безопасности из Forcepoint выявили уникального хакера, который сочетает традиционные методы фишинга с распространением вредоносных программ, в частности, использует образец из семейства вредоносных программ X-Worm / Formbook. Первоначально атака проявлялась в виде фишингового электронного письма с вводящим в заблуждение адресом отправителя и стандартным сообщением, призывающим получателя “Очистить хранилище”, что приводило жертв на фишинговый сайт, размещенный в Межпланетной файловой системе (IPFS). Использование этой децентрализованной сети позволяет злоумышленникам сохранять устойчивость к удалению контента, что делает возможными постоянные попытки фишинга.

Фишинговая страница не только пыталась получить учетные данные для входа, но и встроила скрипт геолокации из geoplugin.net, который собирает информацию о местоположении пользователя и характеристиках системы. Эти дополнительные данные помогают персонализировать попытку фишинга, делая ее более правдоподобной для жертвы. Тактика использования запутанного JavaScript еще больше усложняет усилия по обнаружению, создавая серьезную проблему для защиты от кибербезопасности.

Критическим аспектом этой атаки является включение в электронное письмо вложения в виде архива RAR, содержащего вредоносное ПО из семейства X-Worm/Formbook. Как только вложение извлечено и выполнено, оно запускается с помощью .NET-скомпилированного загрузчика, за которым следует полезная нагрузка второго этапа, также исполняемый файл .NET. Использование .NET на обоих этапах предполагает оптимизированный подход к выполнению в памяти, предназначенный для обхода механизмов обнаружения.

Ключевые особенности поведения вредоносной программы включают в себя тактику антианализа, такую как задержки в режиме ожидания, проверка наличия сред отладки и обнаружение виртуальных машин. Она изменяет хост-систему, создавая исключения для защитника Windows и устанавливая постоянные запланированные задачи. Кроме того, вредоносная программа устанавливает контакт с внешними IP-адресами, указывая на потенциальную передачу данных по каналу управления (C2) или утечку данных, и демонстрирует возможности внедрения кода, внедряя вредоносную полезную нагрузку в законные процессы.

Этот гибридный подход к кибератакам, при котором фишинг сочетается с распространением вредоносных программ, подчеркивает эволюционную тенденцию в тактике хакеров. Используя обе стратегии, злоумышленники значительно повышают свои шансы на успешную компрометацию. Меры безопасности Forcepoint направлены на устранение этой многогранной угрозы на различных этапах, включая блокировку фишинговых сообщений электронной почты, обнаружение и нейтрализацию вредоносных вложений и блокирование подключений к потенциальной инфраструктуре C2.
#ParsedReport #CompletenessLow
10-05-2025

SVGs: the hackers canvas

https://www.cloudflare.com/en-au/threat-intelligence/research/report/svgs-the-hackers-canvas/

Report completeness: Low

Threats:
Qakbot
Credential_harvesting_technique
Polymorphism_technique

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1059.007, T1204.001, T1027, T1056.001, T1189, T1056.003, T1190, T1071.001, have more...

IOCs:
File: 6
Url: 3

Soft:
Dropbox, Cloudflare Turnstile, Office 365, CryptoJS, WordPress

Algorithms:
exhibit, base64, sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 SVGs: the hackers canvas https://www.cloudflare.com/en-au/threat-intelligence/research/report/svgs-the-hackers-canvas/ Report completeness: Low Threats: Qakbot Credential_harvesting_technique Polymorphism_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Растет число фишинговых кампаний, использующих файлы масштабируемой векторной графики (SVG), используя их способность внедрять JavaScript в вредоносных целях. Злоумышленники используют SVG-файлы для перенаправления пользователей на фишинговые сайты, предоставления поддельных форм входа в систему или утечки данных, часто прибегая к обфускации, чтобы избежать обнаружения. Усовершенствованные методы обнаружения направлены на анализ содержимого SVG на предмет вредоносного поведения, что повышает защиту электронной почты от этих развивающихся угроз.
-----

Заметный рост числа фишинговых кампаний связан с использованием файлов масштабируемой векторной графики (SVG). Злоумышленники используют SVG для доставки вредоносного контента благодаря своей способности встраивать JavaScript. В отличие от статических графических форматов, SVG обеспечивают программируемое поведение, позволяя запускать скрипт после отображения в браузере. Многие решения для обеспечения безопасности не проверяют встроенный контент в SVG-файлах, часто оценивая только тип MIME.

Попытки фишинга с использованием SVG-файлов делятся на три категории: 1) SVG-файлы с JavaScript для автоматического перенаправления на сайты, похищающие учетные данные; 2) SVG-файлы с целыми фишинговыми страницами, закодированными в Base64, которые отображают поддельные формы входа в браузере; 3) Встроенные SVG-файлы в надежные приложения, которые используют слабые политики безопасности контента, что позволяет осуществлять утечку данных и создавать ложные формы входа в систему. манипулирование.

Злоумышленники убеждают пользователей открывать замаскированные файлы SVG, запуская JavaScript, который перенаправляет на домен для сбора учетных данных. Один из методов включает добавление адресов электронной почты в кодировке Base64 в URL-адреса для отслеживания и предварительного заполнения форм. В некоторых случаях весь фишинговый интерфейс содержится в SVG, что усложняет усилия по обнаружению, основанные на анализе ссылок.

Запутанный JavaScript используется для внедрения вредоносного HTML в DOM, что еще больше усложняет обнаружение. Злоумышленники используют различные сценарии и ответы для создания различных сигнатур, что приводит к путанице в системах обнаружения на основе сигнатур. Многие SVG-файлы демонстрируют схожее поведение, указывая на общие фишинговые наборы или инфраструктуру "Фишинг как услуга".

Для обнаружения используются специализированные инструменты в продуктах для защиты электронной почты, которые анализируют содержимое SVG на предмет вредоносного поведения, такого как обфускация и выполнение на основе JavaScript. Постоянные инициативы по поиску угроз направлены на выявление новых методов злоупотреблений, при этом механизмы обнаружения с высокой степенью достоверности указывают на то, что в SVG отсутствует законное содержимое или манипулируется DOM.
#ParsedReport #CompletenessMedium
11-05-2025

New Noodlophile Stealer Distributes Via Fake AI Video Generation Platforms

https://www.morphisec.com/blog/new-noodlophile-stealer-fake-ai-video-generation-platforms/

Report completeness: Medium

Threats:
Noodlophile_stealer
Xworm_rat
Capcutloader
Lolbin_technique
Credential_harvesting_technique

Victims:
Creators, Small businesses

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.002, T1036.005, T1055.012, T1027, T1140, T1059.001, T1059.006, T1218.010, T1547.001, have more...

IOCs:
File: 25
Url: 7
IP: 2
Hash: 21

Soft:
Telegram, CapCut, Windows Registry

Algorithms:
base64, zip

Functions:
DownloadString, exec

Languages:
python, powershell, cpython