CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
10-05-2025

Phishing or Malware? Unpacking a Combo 2-in-1 Threat

https://www.forcepoint.com/blog/x-labs/phishing-malware-combo-threat

Report completeness: Low

Threats:
Xworm_rat
Formbook
Credential_stealing_technique

Geo:
Tokyo

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1204.002, T1566.002, T1102.003, T1560.001, T1140, T1497, T1562.001, T1053.005, T1055, have more...

IOCs:
File: 1
Url: 1
Email: 1
Hash: 2

Soft:
Windows Defender

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Phishing or Malware? Unpacking a Combo 2-in-1 Threat https://www.forcepoint.com/blog/x-labs/phishing-malware-combo-threat Report completeness: Low Threats: Xworm_rat Formbook Credential_stealing_technique Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новый хакер объединяет методы фишинга с распространением вредоносных программ X-Worm / Formbook, используя IPFS для защиты от взломов. Он использует мошеннические электронные письма с RAR-вложениями, которые запускаются.СЕТЕВЫЕ загрузчики, использующие меры защиты от анализа и обеспечивающие постоянство работы за счет модификации системы и обмена данными C2.
-----

Недавние результаты исследований в области безопасности из Forcepoint выявили уникального хакера, который сочетает традиционные методы фишинга с распространением вредоносных программ, в частности, использует образец из семейства вредоносных программ X-Worm / Formbook. Первоначально атака проявлялась в виде фишингового электронного письма с вводящим в заблуждение адресом отправителя и стандартным сообщением, призывающим получателя “Очистить хранилище”, что приводило жертв на фишинговый сайт, размещенный в Межпланетной файловой системе (IPFS). Использование этой децентрализованной сети позволяет злоумышленникам сохранять устойчивость к удалению контента, что делает возможными постоянные попытки фишинга.

Фишинговая страница не только пыталась получить учетные данные для входа, но и встроила скрипт геолокации из geoplugin.net, который собирает информацию о местоположении пользователя и характеристиках системы. Эти дополнительные данные помогают персонализировать попытку фишинга, делая ее более правдоподобной для жертвы. Тактика использования запутанного JavaScript еще больше усложняет усилия по обнаружению, создавая серьезную проблему для защиты от кибербезопасности.

Критическим аспектом этой атаки является включение в электронное письмо вложения в виде архива RAR, содержащего вредоносное ПО из семейства X-Worm/Formbook. Как только вложение извлечено и выполнено, оно запускается с помощью .NET-скомпилированного загрузчика, за которым следует полезная нагрузка второго этапа, также исполняемый файл .NET. Использование .NET на обоих этапах предполагает оптимизированный подход к выполнению в памяти, предназначенный для обхода механизмов обнаружения.

Ключевые особенности поведения вредоносной программы включают в себя тактику антианализа, такую как задержки в режиме ожидания, проверка наличия сред отладки и обнаружение виртуальных машин. Она изменяет хост-систему, создавая исключения для защитника Windows и устанавливая постоянные запланированные задачи. Кроме того, вредоносная программа устанавливает контакт с внешними IP-адресами, указывая на потенциальную передачу данных по каналу управления (C2) или утечку данных, и демонстрирует возможности внедрения кода, внедряя вредоносную полезную нагрузку в законные процессы.

Этот гибридный подход к кибератакам, при котором фишинг сочетается с распространением вредоносных программ, подчеркивает эволюционную тенденцию в тактике хакеров. Используя обе стратегии, злоумышленники значительно повышают свои шансы на успешную компрометацию. Меры безопасности Forcepoint направлены на устранение этой многогранной угрозы на различных этапах, включая блокировку фишинговых сообщений электронной почты, обнаружение и нейтрализацию вредоносных вложений и блокирование подключений к потенциальной инфраструктуре C2.
#ParsedReport #CompletenessLow
10-05-2025

SVGs: the hackers canvas

https://www.cloudflare.com/en-au/threat-intelligence/research/report/svgs-the-hackers-canvas/

Report completeness: Low

Threats:
Qakbot
Credential_harvesting_technique
Polymorphism_technique

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1059.007, T1204.001, T1027, T1056.001, T1189, T1056.003, T1190, T1071.001, have more...

IOCs:
File: 6
Url: 3

Soft:
Dropbox, Cloudflare Turnstile, Office 365, CryptoJS, WordPress

Algorithms:
exhibit, base64, sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 SVGs: the hackers canvas https://www.cloudflare.com/en-au/threat-intelligence/research/report/svgs-the-hackers-canvas/ Report completeness: Low Threats: Qakbot Credential_harvesting_technique Polymorphism_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Растет число фишинговых кампаний, использующих файлы масштабируемой векторной графики (SVG), используя их способность внедрять JavaScript в вредоносных целях. Злоумышленники используют SVG-файлы для перенаправления пользователей на фишинговые сайты, предоставления поддельных форм входа в систему или утечки данных, часто прибегая к обфускации, чтобы избежать обнаружения. Усовершенствованные методы обнаружения направлены на анализ содержимого SVG на предмет вредоносного поведения, что повышает защиту электронной почты от этих развивающихся угроз.
-----

Заметный рост числа фишинговых кампаний связан с использованием файлов масштабируемой векторной графики (SVG). Злоумышленники используют SVG для доставки вредоносного контента благодаря своей способности встраивать JavaScript. В отличие от статических графических форматов, SVG обеспечивают программируемое поведение, позволяя запускать скрипт после отображения в браузере. Многие решения для обеспечения безопасности не проверяют встроенный контент в SVG-файлах, часто оценивая только тип MIME.

Попытки фишинга с использованием SVG-файлов делятся на три категории: 1) SVG-файлы с JavaScript для автоматического перенаправления на сайты, похищающие учетные данные; 2) SVG-файлы с целыми фишинговыми страницами, закодированными в Base64, которые отображают поддельные формы входа в браузере; 3) Встроенные SVG-файлы в надежные приложения, которые используют слабые политики безопасности контента, что позволяет осуществлять утечку данных и создавать ложные формы входа в систему. манипулирование.

Злоумышленники убеждают пользователей открывать замаскированные файлы SVG, запуская JavaScript, который перенаправляет на домен для сбора учетных данных. Один из методов включает добавление адресов электронной почты в кодировке Base64 в URL-адреса для отслеживания и предварительного заполнения форм. В некоторых случаях весь фишинговый интерфейс содержится в SVG, что усложняет усилия по обнаружению, основанные на анализе ссылок.

Запутанный JavaScript используется для внедрения вредоносного HTML в DOM, что еще больше усложняет обнаружение. Злоумышленники используют различные сценарии и ответы для создания различных сигнатур, что приводит к путанице в системах обнаружения на основе сигнатур. Многие SVG-файлы демонстрируют схожее поведение, указывая на общие фишинговые наборы или инфраструктуру "Фишинг как услуга".

Для обнаружения используются специализированные инструменты в продуктах для защиты электронной почты, которые анализируют содержимое SVG на предмет вредоносного поведения, такого как обфускация и выполнение на основе JavaScript. Постоянные инициативы по поиску угроз направлены на выявление новых методов злоупотреблений, при этом механизмы обнаружения с высокой степенью достоверности указывают на то, что в SVG отсутствует законное содержимое или манипулируется DOM.
#ParsedReport #CompletenessMedium
11-05-2025

New Noodlophile Stealer Distributes Via Fake AI Video Generation Platforms

https://www.morphisec.com/blog/new-noodlophile-stealer-fake-ai-video-generation-platforms/

Report completeness: Medium

Threats:
Noodlophile_stealer
Xworm_rat
Capcutloader
Lolbin_technique
Credential_harvesting_technique

Victims:
Creators, Small businesses

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.002, T1036.005, T1055.012, T1027, T1140, T1059.001, T1059.006, T1218.010, T1547.001, have more...

IOCs:
File: 25
Url: 7
IP: 2
Hash: 21

Soft:
Telegram, CapCut, Windows Registry

Algorithms:
base64, zip

Functions:
DownloadString, exec

Languages:
python, powershell, cpython
CTT Report Hub
#ParsedReport #CompletenessMedium 11-05-2025 New Noodlophile Stealer Distributes Via Fake AI Video Generation Platforms https://www.morphisec.com/blog/new-noodlophile-stealer-fake-ai-video-generation-platforms/ Report completeness: Medium Threats: Noo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют платформы, ориентированные на искусственный интеллект, для распространения программ infostealer и XWorm RAT, скрывающих вредоносное ПО в загружаемых инструментах искусственного интеллекта. Вредоносное ПО собирает конфиденциальные данные с помощью Telegram-бота, используя при этом такие методы обхода, как выполнение команд DLL и внесение изменений в реестр Windows для обеспечения сохраняемости.
-----

В соответствии с новой тенденцией кибератакеры используют растущий интерес общественности к искусственному интеллекту (ИИ) для распространения вредоносных программ через, казалось бы, законные платформы, основанные на ИИ. Вместо того чтобы использовать традиционные методы, такие как фишинг или пиратское программное обеспечение, злоумышленники создают убедительную рекламу в социальных сетях, ориентируясь на пользователей, которые ищут бесплатные инструменты искусственного интеллекта для редактирования видео и изображений. Эти платформы, продвигаемые в группах Facebook, привлекающих большое количество пользователей, заманивают жертв, обещая видеоролики, созданные с помощью искусственного интеллекта на основе загруженных пользователем изображений. Однако, отправляя свои изображения, пользователи непреднамеренно загружают вредоносное ПО вместо ожидаемого результата.

Используемая вредоносная программа идентифицирована как Noodlophile Stealer, ранее недокументированный инфокрад, способный собирать учетные данные браузера, криптовалютные кошельки и различные конфиденциальные данные. Он часто поставляется в комплекте с XWorm, трояном удаленного доступа, который расширяет контроль злоумышленника над скомпрометированной системой. Эта двойная угроза включает в себя более изощренный метод использования ИИ в качестве приманки для социальной инженерии, нацеленный на создателей и малые предприятия, которые используют ИИ для повышения производительности, что представляет собой отход от старой тактики вредоносных программ, нацеленной на более скептически настроенную аудиторию.

Процесс заражения начинается, как только пользователи пытаются загрузить свой контент, предположительно обработанный искусственным интеллектом. Вредоносные программы, такие как Noodlophile и XWorm, скрыты в файлах, замаскированных под инструменты искусственного интеллекта. Анализ выявил детальную структуру, включающую множество компонентов, включая большой исполняемый файл на C++ (CapCut.exe), который включает среду выполнения .NET для выполнения встроенного вредоносного кода. При распространении вредоносного ПО используются такие методы, как стратегия вредоносного переименования, чтобы избежать обнаружения и обхода с помощью общих системных атрибутов файлов.

По мере запуска вредоносная программа пытается установить подключение, в первую очередь используя Telegram-бота в качестве скрытого канала для утечки данных. Ряд сложных шагов включает в себя использование скрытых папок для хранения компонентов, выполнение команд с помощью библиотек DLL и доставку полезной нагрузки с помощью ряда методов обфускации, таких как кодирование в Base64 и динамическое выполнение в памяти. Сценарии на основе Python, используемые в связи с этой операцией, иллюстрируют намерение злоумышленников не привлекать к себе внимания, чтобы затруднить судебно-медицинский анализ.

Примечательно, что во время своей работы вредоносная программа обеспечивает постоянство, используя изменения в реестре Windows, обеспечивая постоянный доступ к уязвимым системам. Возможности XWorm в рамках этой кампании включают в себя различные методы распространения, такие как внедрение шеллкода и удаление PE-файлов, которые используют преимущества запуска законных процессов, чтобы избежать обнаружения, особенно в отношении некоторых антивирусных продуктов.
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Weekly Threat Infrastructure Investigation(Week18) https://disconinja.hatenablog.com/entry/2025/05/10/223942 Report completeness: Low Threats: Brc4_tool Asyncrat Netsupportmanager_rat Cobalt_strike Geo: Japan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В Японии были обнаружены шесть серверов управления, использующих платформу Brute Ratel C4, что указывает на наличие в регионе крупных хакеров с потенциальными вредоносными действиями и APTS.
-----

В ходе расследования с использованием поисковой функции Censys в период с 28 апреля по 4 мая 2025 года в Японии было выявлено шесть серверов управления (C2). Примечательно, что среди этих серверов C2 было подтверждено использование платформы Brute Ratel C4. Это указывает на наличие в регионе значительной хакерской инфраструктуры, включающей множество систем C2, которые облегчают потенциально вредоносную деятельность. Хакеры часто используют Brute Ratel C4 из-за его возможностей по поддержанию контроля над скомпрометированными системами, проведению операций после их использования и уклонению от обнаружения с помощью мер безопасности. Обнаружение этих серверов C2 подчеркивает текущую ситуацию с хакерством в Японии, где APT могут использовать такие инфраструктуры для скоординированных атак.
#ParsedReport #CompletenessLow
11-05-2025

How North Korea Uses Cybercrime to Fund Weapons

https://reliaquest.com/blog/threat-spotlight-identifying-north-korean-insider-threats/

Report completeness: Low

Actors/Campaigns:
Lazarus

Threats:
Anydesk_tool
Rustdesk_tool

Victims:
Western companies, Financial institutions, Reliaquest customers

Industry:
Telco, Financial, E-commerce

Geo:
Russian, North korea, Asia, China, Chinese, North korean, Russia, Moscow, Australia

ChatGPT TTPs:
do not use without manual check
T1078.004, T1199, T1071.001, T1204.002, T1566.002, T1036.005, T1090.003, T1136.003, T1110.001, T1518.001, have more...

IOCs:
File: 3
IP: 11
Email: 1

Soft:
Astrill VPN, Microsoft Teams, Chrome, sudo, MacOS

Languages:
rust, typescript

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 11-05-2025 How North Korea Uses Cybercrime to Fund Weapons https://reliaquest.com/blog/threat-spotlight-identifying-north-korean-insider-threats/ Report completeness: Low Actors/Campaigns: Lazarus Threats: Anydesk_tool Rustdesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейские киберпреступники используют поддельные ИТ-профили для проникновения в западные компании, используя резюме, созданные с помощью искусственного интеллекта, и такие инструменты, как Astrill VPN, для сокрытия личных данных. Они используют уязвимости BYOD, требуя ужесточения корпоративной политики безопасности для борьбы с их тактикой.
-----

Северокорейские киберпреступники разработали изощренную тактику проникновения в западные компании, выдавая себя за высококвалифицированных ИТ-специалистов, особенно занимающихся веб-разработкой. Эта деятельность в первую очередь обусловлена потребностью режима в финансировании, учитывая ужесточение санкций, наложенных на традиционные финансовые ресурсы. Одним из основных используемых методов является создание поддельных профилей на таких платформах, как LinkedIn, которые содержат раздутые резюме и завышенную квалификацию. В этих профилях часто используется контент, созданный с помощью искусственного интеллекта, и их можно найти на нескольких сайтах по трудоустройству, где представлены идентичные резюме, но разные фотографии. После приема на работу эти оперативники часто сохраняют свои профили в режиме "#OpenToWork", чтобы продолжать подавать заявки на работу, одновременно совершая свои мошеннические действия.

Чтобы избежать обнаружения, северокорейские хакеры используют различные инструменты, в частности Astrill VPN, который помогает скрыть их истинное местоположение. Однако бывают случаи, когда это VPN-соединение прерывается, непреднамеренно раскрывая их реальное географическое местоположение. Кроме того, хакеры используют клавиатуру, видео и мышь поверх IP-устройств (IP-KVM) для доступа к сетям компании незамеченными, что обеспечивает постоянный контроль даже при сбоях системы. Эти устройства более незаметны, чем традиционные средства удаленного управления, и используются в сочетании с другими инструментами для обеспечения скрытности.

Недавние расследования северокорейских инсайдерских угроз показали, что оперативники часто используют услуги по проверке подлинности у российских интернет-провайдеров (ISP), таких как "ТрансТелеком", и китайские соединения через China Unicom. Такой двойной доступ создает более сложную оперативную среду, в которой множество участников могут действовать под прикрытием одной учетной записи. Это вызывает обеспокоенность по поводу их способности проводить операции как из Китая, так и из России, что предполагает скоординированные трансграничные усилия.

В дополнение к технологическим мерам, северокорейские оперативники обычно используют уязвимости в корпоративной среде, нацеливаясь на компании с политикой "Принеси свое собственное устройство" (BYOD). Это обострило необходимость применения предприятиями более строгих политик, таких как корпоративные системы, предназначенные только для бизнеса (COBO), для повышения прозрачности деятельности сотрудников и предотвращения несанкционированного доступа.

Организациям рекомендуется внедрить надежные процедуры найма, включая тщательную проверку биографических данных и личную проверку на удаленные должности. Им также следует отслеживать необычные географические данные для входа в систему, особенно с известных российских и китайских IP-адресов, что указывает на возможную активность Северной Кореи. Более того, внедрение средств контроля для блокирования несанкционированных средств удаленного управления и введение ограничений на использование USB-устройств являются важными стратегиями защиты от этих киберугроз.

Поскольку северокорейские оперативники адаптируют свои стратегии, чтобы избежать обнаружения, организациям крайне важно усилить свою защиту от этих развивающихся угроз. Проактивный и динамичный подход к поиску угроз и мониторингу будет иметь жизненно важное значение для противодействия изощренным методам, используемым этими инсайдерами, спонсируемыми государством.
#ParsedReport #CompletenessMedium
10-05-2025

Lumma Stealer, coming and going

https://news.sophos.com/en-us/2025/05/09/lumma-stealer-coming-and-going/

Report completeness: Medium

Threats:
Lumma_stealer

Industry:
Education

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.002, T1059.001, T1027, T1055.001, T1218.005, T1105, T1071.001, T1560.001, T1005, have more...

IOCs:
Url: 15
Path: 2
File: 23
Hash: 3
Domain: 10
IP: 4
Command: 1

Soft:
Telegram, Windows Explorer, Chrome, Firefox

Crypto:
bitcoin

Algorithms:
md5, aes, base64, sha256, sha1, zip

Functions:
JavaScript

Win API:
GetProcAddress, VirtualProtect, AmsiInitialize

Win Services:
WebClient

Languages:
autoit, powershell

Links:
https://github.com/sophoslabs/IoCs
https://github.com/sophoslabs/IoCs/blob/master/2025%20Lumma%20Stealer.csv
CTT Report Hub
#ParsedReport #CompletenessMedium 10-05-2025 Lumma Stealer, coming and going https://news.sophos.com/en-us/2025/05/09/lumma-stealer-coming-and-going/ Report completeness: Medium Threats: Lumma_stealer Industry: Education ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Русскоязычный инфокрад Lumma Stealer атакует конфиденциальные данные с помощью фишинговых сайтов, которые используют доверие для проверки с помощью CAPTCHA. Для установки вредоносного ПО используется вредоносная команда PowerShell, которая затем отправляет данные на серверы C2. В активной кампании используются тысячи поддельных сайтов с капчей, что подчеркивает необходимость улучшения обнаружения и повышения осведомленности пользователей.
-----

В сентябре 2024 года в ходе разведки системы безопасности была выявлена активная кампания с участием Lumma Stealer, широко известного инфокрада, впервые выявленного в середине 2022 года и приписываемого русскоязычному разработчику. Эта вредоносная программа работает по модели "Вредоносное ПО как услуга" (MaaS), а ее доступность и обновления рекламируются через Telegram и на специальном сайте Gitbook. Lumma Stealer нацелен на получение конфиденциальной информации, включая пароли, токены сеансов, криптовалютные кошельки и личные данные из скомпрометированных систем, используя сложные методы доставки, которые используют поведение пользователей, в частности манипулируя доверием к вызовам CAPTCHA.

Хакеры, стоящие за Lumma Stealer, используют новую тактику, при которой жертвы направляются на фишинговые сайты с помощью того, что кажется законной проверкой с помощью CAPTCHA. После этого пользователям предлагается ввести вредоносную команду PowerShell в интерфейс командной строки. Эта команда активирует скрытую функцию JavaScript, которая извлекает сценарий PowerShell с сервера управления (C2), по сути, инициируя процесс установки вредоносного ПО. После выполнения скрипт PowerShell загружает Lumma Stealer на зараженный компьютер, обычно сохраняя его как ArtistSponsorship.exe в каталоге пользователя %AppData%.

Сообщалось, что вредоносное ПО подключалось к различным доменам C2, в том числе к домену, обнаруженному в ходе расследования, которое было связано с утечкой конфиденциальной информации, такой как учетные данные браузера и файлы cookie, в частности, из Chrome, Firefox и Edge. Примечательно, что Lumma Stealer может извлекать данные из взломанной системы с помощью одного скрипта AutoIt, эффективно собирая и передавая эту информацию на выделенный сервер C2.

Особую обеспокоенность вызывает использование тактики введения в заблуждение, когда злоумышленники создают вредоносные сайты, маскирующиеся под доброкачественные, с предложениями загрузить, казалось бы, законные файлы, такие как документы. Метод доставки включает в себя запутанные скрипты, которые выполняют дополнительные уровни команд, что затрудняет обнаружение присутствия вредоносного ПО. Сама вредоносная программа разумно управляет загрузкой запрошенных данных, используя динамические параметры, указанные хакером, что еще больше совершенствует ее методы уклонения.

На момент публикации этого отчета, есть признаки того, что для этих кампаний используются тысячи поддельных сайтов с капчей, а различные охранные фирмы проводят совместные исследования. Для защитников крайне важно тщательно изучать индикаторы компрометации (IOCs), связанные с Lumma Stealer, и применять надежные технологии обнаружения конечных точек. Кроме того, важно обучать пользователей навыкам манипулирования системами CAPTCHA, поскольку эта развивающаяся угроза использует знакомые функции безопасности весьма обманчивыми способами.
#ParsedReport #CompletenessLow
10-05-2025

Black Bastas blunder: exploiting the gangs leaked chats

https://www.cloudflare.com/en-au/threat-intelligence/research/report/black-bastas-blunder-exploiting-the-gangs-leaked-chats/

Report completeness: Low

Threats:
Blackbasta
Ryuk
Conti
Lumma_stealer
Qakbot
Icedid

Victims:
Enterprises, Us business

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1589, T1078, T1071, T1566.001, T1555, T1620, T1059, T1543.003, T1053, T1087, have more...

IOCs:
Domain: 1
File: 1

Soft:
Telegram

Crypto:
bitcoin

Platforms:
arm