#ParsedReport #CompletenessLow
10-05-2025
SVGs: the hackers canvas
https://www.cloudflare.com/en-au/threat-intelligence/research/report/svgs-the-hackers-canvas/
Report completeness: Low
Threats:
Qakbot
Credential_harvesting_technique
Polymorphism_technique
Industry:
Financial
ChatGPT TTPs:
T1566.001, T1204.002, T1059.007, T1204.001, T1027, T1056.001, T1189, T1056.003, T1190, T1071.001, have more...
IOCs:
File: 6
Url: 3
Soft:
Dropbox, Cloudflare Turnstile, Office 365, CryptoJS, WordPress
Algorithms:
exhibit, base64, sha256
Languages:
javascript
10-05-2025
SVGs: the hackers canvas
https://www.cloudflare.com/en-au/threat-intelligence/research/report/svgs-the-hackers-canvas/
Report completeness: Low
Threats:
Qakbot
Credential_harvesting_technique
Polymorphism_technique
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1059.007, T1204.001, T1027, T1056.001, T1189, T1056.003, T1190, T1071.001, have more...
IOCs:
File: 6
Url: 3
Soft:
Dropbox, Cloudflare Turnstile, Office 365, CryptoJS, WordPress
Algorithms:
exhibit, base64, sha256
Languages:
javascript
Cloudflare
SVGs: the hacker’s canvas | Cloudflare
Cloudforce One research reveals a surge in phishing attacks using SVG files, exploiting their scriptable nature to bypass detection. Discover how this overlooked vector poses a growing threat to email security.
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 SVGs: the hackers canvas https://www.cloudflare.com/en-au/threat-intelligence/research/report/svgs-the-hackers-canvas/ Report completeness: Low Threats: Qakbot Credential_harvesting_technique Polymorphism_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Растет число фишинговых кампаний, использующих файлы масштабируемой векторной графики (SVG), используя их способность внедрять JavaScript в вредоносных целях. Злоумышленники используют SVG-файлы для перенаправления пользователей на фишинговые сайты, предоставления поддельных форм входа в систему или утечки данных, часто прибегая к обфускации, чтобы избежать обнаружения. Усовершенствованные методы обнаружения направлены на анализ содержимого SVG на предмет вредоносного поведения, что повышает защиту электронной почты от этих развивающихся угроз.
-----
Заметный рост числа фишинговых кампаний связан с использованием файлов масштабируемой векторной графики (SVG). Злоумышленники используют SVG для доставки вредоносного контента благодаря своей способности встраивать JavaScript. В отличие от статических графических форматов, SVG обеспечивают программируемое поведение, позволяя запускать скрипт после отображения в браузере. Многие решения для обеспечения безопасности не проверяют встроенный контент в SVG-файлах, часто оценивая только тип MIME.
Попытки фишинга с использованием SVG-файлов делятся на три категории: 1) SVG-файлы с JavaScript для автоматического перенаправления на сайты, похищающие учетные данные; 2) SVG-файлы с целыми фишинговыми страницами, закодированными в Base64, которые отображают поддельные формы входа в браузере; 3) Встроенные SVG-файлы в надежные приложения, которые используют слабые политики безопасности контента, что позволяет осуществлять утечку данных и создавать ложные формы входа в систему. манипулирование.
Злоумышленники убеждают пользователей открывать замаскированные файлы SVG, запуская JavaScript, который перенаправляет на домен для сбора учетных данных. Один из методов включает добавление адресов электронной почты в кодировке Base64 в URL-адреса для отслеживания и предварительного заполнения форм. В некоторых случаях весь фишинговый интерфейс содержится в SVG, что усложняет усилия по обнаружению, основанные на анализе ссылок.
Запутанный JavaScript используется для внедрения вредоносного HTML в DOM, что еще больше усложняет обнаружение. Злоумышленники используют различные сценарии и ответы для создания различных сигнатур, что приводит к путанице в системах обнаружения на основе сигнатур. Многие SVG-файлы демонстрируют схожее поведение, указывая на общие фишинговые наборы или инфраструктуру "Фишинг как услуга".
Для обнаружения используются специализированные инструменты в продуктах для защиты электронной почты, которые анализируют содержимое SVG на предмет вредоносного поведения, такого как обфускация и выполнение на основе JavaScript. Постоянные инициативы по поиску угроз направлены на выявление новых методов злоупотреблений, при этом механизмы обнаружения с высокой степенью достоверности указывают на то, что в SVG отсутствует законное содержимое или манипулируется DOM.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Растет число фишинговых кампаний, использующих файлы масштабируемой векторной графики (SVG), используя их способность внедрять JavaScript в вредоносных целях. Злоумышленники используют SVG-файлы для перенаправления пользователей на фишинговые сайты, предоставления поддельных форм входа в систему или утечки данных, часто прибегая к обфускации, чтобы избежать обнаружения. Усовершенствованные методы обнаружения направлены на анализ содержимого SVG на предмет вредоносного поведения, что повышает защиту электронной почты от этих развивающихся угроз.
-----
Заметный рост числа фишинговых кампаний связан с использованием файлов масштабируемой векторной графики (SVG). Злоумышленники используют SVG для доставки вредоносного контента благодаря своей способности встраивать JavaScript. В отличие от статических графических форматов, SVG обеспечивают программируемое поведение, позволяя запускать скрипт после отображения в браузере. Многие решения для обеспечения безопасности не проверяют встроенный контент в SVG-файлах, часто оценивая только тип MIME.
Попытки фишинга с использованием SVG-файлов делятся на три категории: 1) SVG-файлы с JavaScript для автоматического перенаправления на сайты, похищающие учетные данные; 2) SVG-файлы с целыми фишинговыми страницами, закодированными в Base64, которые отображают поддельные формы входа в браузере; 3) Встроенные SVG-файлы в надежные приложения, которые используют слабые политики безопасности контента, что позволяет осуществлять утечку данных и создавать ложные формы входа в систему. манипулирование.
Злоумышленники убеждают пользователей открывать замаскированные файлы SVG, запуская JavaScript, который перенаправляет на домен для сбора учетных данных. Один из методов включает добавление адресов электронной почты в кодировке Base64 в URL-адреса для отслеживания и предварительного заполнения форм. В некоторых случаях весь фишинговый интерфейс содержится в SVG, что усложняет усилия по обнаружению, основанные на анализе ссылок.
Запутанный JavaScript используется для внедрения вредоносного HTML в DOM, что еще больше усложняет обнаружение. Злоумышленники используют различные сценарии и ответы для создания различных сигнатур, что приводит к путанице в системах обнаружения на основе сигнатур. Многие SVG-файлы демонстрируют схожее поведение, указывая на общие фишинговые наборы или инфраструктуру "Фишинг как услуга".
Для обнаружения используются специализированные инструменты в продуктах для защиты электронной почты, которые анализируют содержимое SVG на предмет вредоносного поведения, такого как обфускация и выполнение на основе JavaScript. Постоянные инициативы по поиску угроз направлены на выявление новых методов злоупотреблений, при этом механизмы обнаружения с высокой степенью достоверности указывают на то, что в SVG отсутствует законное содержимое или манипулируется DOM.
#ParsedReport #CompletenessMedium
11-05-2025
New Noodlophile Stealer Distributes Via Fake AI Video Generation Platforms
https://www.morphisec.com/blog/new-noodlophile-stealer-fake-ai-video-generation-platforms/
Report completeness: Medium
Threats:
Noodlophile_stealer
Xworm_rat
Capcutloader
Lolbin_technique
Credential_harvesting_technique
Victims:
Creators, Small businesses
ChatGPT TTPs:
T1566.002, T1204.002, T1036.005, T1055.012, T1027, T1140, T1059.001, T1059.006, T1218.010, T1547.001, have more...
IOCs:
File: 25
Url: 7
IP: 2
Hash: 21
Soft:
Telegram, CapCut, Windows Registry
Algorithms:
base64, zip
Functions:
DownloadString, exec
Languages:
python, powershell, cpython
11-05-2025
New Noodlophile Stealer Distributes Via Fake AI Video Generation Platforms
https://www.morphisec.com/blog/new-noodlophile-stealer-fake-ai-video-generation-platforms/
Report completeness: Medium
Threats:
Noodlophile_stealer
Xworm_rat
Capcutloader
Lolbin_technique
Credential_harvesting_technique
Victims:
Creators, Small businesses
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.002, T1036.005, T1055.012, T1027, T1140, T1059.001, T1059.006, T1218.010, T1547.001, have more...
IOCs:
File: 25
Url: 7
IP: 2
Hash: 21
Soft:
Telegram, CapCut, Windows Registry
Algorithms:
base64, zip
Functions:
DownloadString, exec
Languages:
python, powershell, cpython
Morphisec
New Noodlophile Stealer Distributes Via Fake AI Video Generation Platforms
This analysis explores how the Noodlophile Stealer leverages fake AI platforms as a delivery mechanism for malware, enabling browser credential theft, cryptocurrency wallet exfiltration, and optional remote access tool deployment.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-05-2025 New Noodlophile Stealer Distributes Via Fake AI Video Generation Platforms https://www.morphisec.com/blog/new-noodlophile-stealer-fake-ai-video-generation-platforms/ Report completeness: Medium Threats: Noo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют платформы, ориентированные на искусственный интеллект, для распространения программ infostealer и XWorm RAT, скрывающих вредоносное ПО в загружаемых инструментах искусственного интеллекта. Вредоносное ПО собирает конфиденциальные данные с помощью Telegram-бота, используя при этом такие методы обхода, как выполнение команд DLL и внесение изменений в реестр Windows для обеспечения сохраняемости.
-----
В соответствии с новой тенденцией кибератакеры используют растущий интерес общественности к искусственному интеллекту (ИИ) для распространения вредоносных программ через, казалось бы, законные платформы, основанные на ИИ. Вместо того чтобы использовать традиционные методы, такие как фишинг или пиратское программное обеспечение, злоумышленники создают убедительную рекламу в социальных сетях, ориентируясь на пользователей, которые ищут бесплатные инструменты искусственного интеллекта для редактирования видео и изображений. Эти платформы, продвигаемые в группах Facebook, привлекающих большое количество пользователей, заманивают жертв, обещая видеоролики, созданные с помощью искусственного интеллекта на основе загруженных пользователем изображений. Однако, отправляя свои изображения, пользователи непреднамеренно загружают вредоносное ПО вместо ожидаемого результата.
Используемая вредоносная программа идентифицирована как Noodlophile Stealer, ранее недокументированный инфокрад, способный собирать учетные данные браузера, криптовалютные кошельки и различные конфиденциальные данные. Он часто поставляется в комплекте с XWorm, трояном удаленного доступа, который расширяет контроль злоумышленника над скомпрометированной системой. Эта двойная угроза включает в себя более изощренный метод использования ИИ в качестве приманки для социальной инженерии, нацеленный на создателей и малые предприятия, которые используют ИИ для повышения производительности, что представляет собой отход от старой тактики вредоносных программ, нацеленной на более скептически настроенную аудиторию.
Процесс заражения начинается, как только пользователи пытаются загрузить свой контент, предположительно обработанный искусственным интеллектом. Вредоносные программы, такие как Noodlophile и XWorm, скрыты в файлах, замаскированных под инструменты искусственного интеллекта. Анализ выявил детальную структуру, включающую множество компонентов, включая большой исполняемый файл на C++ (CapCut.exe), который включает среду выполнения .NET для выполнения встроенного вредоносного кода. При распространении вредоносного ПО используются такие методы, как стратегия вредоносного переименования, чтобы избежать обнаружения и обхода с помощью общих системных атрибутов файлов.
По мере запуска вредоносная программа пытается установить подключение, в первую очередь используя Telegram-бота в качестве скрытого канала для утечки данных. Ряд сложных шагов включает в себя использование скрытых папок для хранения компонентов, выполнение команд с помощью библиотек DLL и доставку полезной нагрузки с помощью ряда методов обфускации, таких как кодирование в Base64 и динамическое выполнение в памяти. Сценарии на основе Python, используемые в связи с этой операцией, иллюстрируют намерение злоумышленников не привлекать к себе внимания, чтобы затруднить судебно-медицинский анализ.
Примечательно, что во время своей работы вредоносная программа обеспечивает постоянство, используя изменения в реестре Windows, обеспечивая постоянный доступ к уязвимым системам. Возможности XWorm в рамках этой кампании включают в себя различные методы распространения, такие как внедрение шеллкода и удаление PE-файлов, которые используют преимущества запуска законных процессов, чтобы избежать обнаружения, особенно в отношении некоторых антивирусных продуктов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют платформы, ориентированные на искусственный интеллект, для распространения программ infostealer и XWorm RAT, скрывающих вредоносное ПО в загружаемых инструментах искусственного интеллекта. Вредоносное ПО собирает конфиденциальные данные с помощью Telegram-бота, используя при этом такие методы обхода, как выполнение команд DLL и внесение изменений в реестр Windows для обеспечения сохраняемости.
-----
В соответствии с новой тенденцией кибератакеры используют растущий интерес общественности к искусственному интеллекту (ИИ) для распространения вредоносных программ через, казалось бы, законные платформы, основанные на ИИ. Вместо того чтобы использовать традиционные методы, такие как фишинг или пиратское программное обеспечение, злоумышленники создают убедительную рекламу в социальных сетях, ориентируясь на пользователей, которые ищут бесплатные инструменты искусственного интеллекта для редактирования видео и изображений. Эти платформы, продвигаемые в группах Facebook, привлекающих большое количество пользователей, заманивают жертв, обещая видеоролики, созданные с помощью искусственного интеллекта на основе загруженных пользователем изображений. Однако, отправляя свои изображения, пользователи непреднамеренно загружают вредоносное ПО вместо ожидаемого результата.
Используемая вредоносная программа идентифицирована как Noodlophile Stealer, ранее недокументированный инфокрад, способный собирать учетные данные браузера, криптовалютные кошельки и различные конфиденциальные данные. Он часто поставляется в комплекте с XWorm, трояном удаленного доступа, который расширяет контроль злоумышленника над скомпрометированной системой. Эта двойная угроза включает в себя более изощренный метод использования ИИ в качестве приманки для социальной инженерии, нацеленный на создателей и малые предприятия, которые используют ИИ для повышения производительности, что представляет собой отход от старой тактики вредоносных программ, нацеленной на более скептически настроенную аудиторию.
Процесс заражения начинается, как только пользователи пытаются загрузить свой контент, предположительно обработанный искусственным интеллектом. Вредоносные программы, такие как Noodlophile и XWorm, скрыты в файлах, замаскированных под инструменты искусственного интеллекта. Анализ выявил детальную структуру, включающую множество компонентов, включая большой исполняемый файл на C++ (CapCut.exe), который включает среду выполнения .NET для выполнения встроенного вредоносного кода. При распространении вредоносного ПО используются такие методы, как стратегия вредоносного переименования, чтобы избежать обнаружения и обхода с помощью общих системных атрибутов файлов.
По мере запуска вредоносная программа пытается установить подключение, в первую очередь используя Telegram-бота в качестве скрытого канала для утечки данных. Ряд сложных шагов включает в себя использование скрытых папок для хранения компонентов, выполнение команд с помощью библиотек DLL и доставку полезной нагрузки с помощью ряда методов обфускации, таких как кодирование в Base64 и динамическое выполнение в памяти. Сценарии на основе Python, используемые в связи с этой операцией, иллюстрируют намерение злоумышленников не привлекать к себе внимания, чтобы затруднить судебно-медицинский анализ.
Примечательно, что во время своей работы вредоносная программа обеспечивает постоянство, используя изменения в реестре Windows, обеспечивая постоянный доступ к уязвимым системам. Возможности XWorm в рамках этой кампании включают в себя различные методы распространения, такие как внедрение шеллкода и удаление PE-файлов, которые используют преимущества запуска законных процессов, чтобы избежать обнаружения, особенно в отношении некоторых антивирусных продуктов.
#ParsedReport #CompletenessLow
10-05-2025
Weekly Threat Infrastructure Investigation(Week18)
https://disconinja.hatenablog.com/entry/2025/05/10/223942
Report completeness: Low
Threats:
Brc4_tool
Asyncrat
Netsupportmanager_rat
Cobalt_strike
Geo:
Japan
ChatGPT TTPs:
T1071, T1583.006, T1105
IOCs:
IP: 6
10-05-2025
Weekly Threat Infrastructure Investigation(Week18)
https://disconinja.hatenablog.com/entry/2025/05/10/223942
Report completeness: Low
Threats:
Brc4_tool
Asyncrat
Netsupportmanager_rat
Cobalt_strike
Geo:
Japan
ChatGPT TTPs:
do not use without manual checkT1071, T1583.006, T1105
IOCs:
IP: 6
Weekend Researcher Tsurezure Diary
Weekly Threat Infrastructure Investigation(Week18) - Weekend Researcher Tsurezure Diary
Hunting for enemy infrastructure in Japan 概要 / Overview Censysの検索機能を用いて、C2とラベル付けされた日本国内のインフラストラクチャを調査しました。調査期間は2025年4月28日から5月4日までです。合計6件のC2サーバーが検出され、Brute Ratel…
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Weekly Threat Infrastructure Investigation(Week18) https://disconinja.hatenablog.com/entry/2025/05/10/223942 Report completeness: Low Threats: Brc4_tool Asyncrat Netsupportmanager_rat Cobalt_strike Geo: Japan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В Японии были обнаружены шесть серверов управления, использующих платформу Brute Ratel C4, что указывает на наличие в регионе крупных хакеров с потенциальными вредоносными действиями и APTS.
-----
В ходе расследования с использованием поисковой функции Censys в период с 28 апреля по 4 мая 2025 года в Японии было выявлено шесть серверов управления (C2). Примечательно, что среди этих серверов C2 было подтверждено использование платформы Brute Ratel C4. Это указывает на наличие в регионе значительной хакерской инфраструктуры, включающей множество систем C2, которые облегчают потенциально вредоносную деятельность. Хакеры часто используют Brute Ratel C4 из-за его возможностей по поддержанию контроля над скомпрометированными системами, проведению операций после их использования и уклонению от обнаружения с помощью мер безопасности. Обнаружение этих серверов C2 подчеркивает текущую ситуацию с хакерством в Японии, где APT могут использовать такие инфраструктуры для скоординированных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В Японии были обнаружены шесть серверов управления, использующих платформу Brute Ratel C4, что указывает на наличие в регионе крупных хакеров с потенциальными вредоносными действиями и APTS.
-----
В ходе расследования с использованием поисковой функции Censys в период с 28 апреля по 4 мая 2025 года в Японии было выявлено шесть серверов управления (C2). Примечательно, что среди этих серверов C2 было подтверждено использование платформы Brute Ratel C4. Это указывает на наличие в регионе значительной хакерской инфраструктуры, включающей множество систем C2, которые облегчают потенциально вредоносную деятельность. Хакеры часто используют Brute Ratel C4 из-за его возможностей по поддержанию контроля над скомпрометированными системами, проведению операций после их использования и уклонению от обнаружения с помощью мер безопасности. Обнаружение этих серверов C2 подчеркивает текущую ситуацию с хакерством в Японии, где APT могут использовать такие инфраструктуры для скоординированных атак.
#ParsedReport #CompletenessLow
11-05-2025
How North Korea Uses Cybercrime to Fund Weapons
https://reliaquest.com/blog/threat-spotlight-identifying-north-korean-insider-threats/
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Anydesk_tool
Rustdesk_tool
Victims:
Western companies, Financial institutions, Reliaquest customers
Industry:
Telco, Financial, E-commerce
Geo:
Russian, North korea, Asia, China, Chinese, North korean, Russia, Moscow, Australia
ChatGPT TTPs:
T1078.004, T1199, T1071.001, T1204.002, T1566.002, T1036.005, T1090.003, T1136.003, T1110.001, T1518.001, have more...
IOCs:
File: 3
IP: 11
Email: 1
Soft:
Astrill VPN, Microsoft Teams, Chrome, sudo, MacOS
Languages:
rust, typescript
Platforms:
apple
11-05-2025
How North Korea Uses Cybercrime to Fund Weapons
https://reliaquest.com/blog/threat-spotlight-identifying-north-korean-insider-threats/
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Anydesk_tool
Rustdesk_tool
Victims:
Western companies, Financial institutions, Reliaquest customers
Industry:
Telco, Financial, E-commerce
Geo:
Russian, North korea, Asia, China, Chinese, North korean, Russia, Moscow, Australia
ChatGPT TTPs:
do not use without manual checkT1078.004, T1199, T1071.001, T1204.002, T1566.002, T1036.005, T1090.003, T1136.003, T1110.001, T1518.001, have more...
IOCs:
File: 3
IP: 11
Email: 1
Soft:
Astrill VPN, Microsoft Teams, Chrome, sudo, MacOS
Languages:
rust, typescript
Platforms:
apple
ReliaQuest
Threat Spotlight: Red Flags for Red Star Hackers: Hunting for North Korean Insiders - ReliaQuest
North Korean threat actors pose as fake IT workers with AI-generated bios, deepfakes, and more to infiltrate western companies. Learn how to identify these threats.
CTT Report Hub
#ParsedReport #CompletenessLow 11-05-2025 How North Korea Uses Cybercrime to Fund Weapons https://reliaquest.com/blog/threat-spotlight-identifying-north-korean-insider-threats/ Report completeness: Low Actors/Campaigns: Lazarus Threats: Anydesk_tool Rustdesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейские киберпреступники используют поддельные ИТ-профили для проникновения в западные компании, используя резюме, созданные с помощью искусственного интеллекта, и такие инструменты, как Astrill VPN, для сокрытия личных данных. Они используют уязвимости BYOD, требуя ужесточения корпоративной политики безопасности для борьбы с их тактикой.
-----
Северокорейские киберпреступники разработали изощренную тактику проникновения в западные компании, выдавая себя за высококвалифицированных ИТ-специалистов, особенно занимающихся веб-разработкой. Эта деятельность в первую очередь обусловлена потребностью режима в финансировании, учитывая ужесточение санкций, наложенных на традиционные финансовые ресурсы. Одним из основных используемых методов является создание поддельных профилей на таких платформах, как LinkedIn, которые содержат раздутые резюме и завышенную квалификацию. В этих профилях часто используется контент, созданный с помощью искусственного интеллекта, и их можно найти на нескольких сайтах по трудоустройству, где представлены идентичные резюме, но разные фотографии. После приема на работу эти оперативники часто сохраняют свои профили в режиме "#OpenToWork", чтобы продолжать подавать заявки на работу, одновременно совершая свои мошеннические действия.
Чтобы избежать обнаружения, северокорейские хакеры используют различные инструменты, в частности Astrill VPN, который помогает скрыть их истинное местоположение. Однако бывают случаи, когда это VPN-соединение прерывается, непреднамеренно раскрывая их реальное географическое местоположение. Кроме того, хакеры используют клавиатуру, видео и мышь поверх IP-устройств (IP-KVM) для доступа к сетям компании незамеченными, что обеспечивает постоянный контроль даже при сбоях системы. Эти устройства более незаметны, чем традиционные средства удаленного управления, и используются в сочетании с другими инструментами для обеспечения скрытности.
Недавние расследования северокорейских инсайдерских угроз показали, что оперативники часто используют услуги по проверке подлинности у российских интернет-провайдеров (ISP), таких как "ТрансТелеком", и китайские соединения через China Unicom. Такой двойной доступ создает более сложную оперативную среду, в которой множество участников могут действовать под прикрытием одной учетной записи. Это вызывает обеспокоенность по поводу их способности проводить операции как из Китая, так и из России, что предполагает скоординированные трансграничные усилия.
В дополнение к технологическим мерам, северокорейские оперативники обычно используют уязвимости в корпоративной среде, нацеливаясь на компании с политикой "Принеси свое собственное устройство" (BYOD). Это обострило необходимость применения предприятиями более строгих политик, таких как корпоративные системы, предназначенные только для бизнеса (COBO), для повышения прозрачности деятельности сотрудников и предотвращения несанкционированного доступа.
Организациям рекомендуется внедрить надежные процедуры найма, включая тщательную проверку биографических данных и личную проверку на удаленные должности. Им также следует отслеживать необычные географические данные для входа в систему, особенно с известных российских и китайских IP-адресов, что указывает на возможную активность Северной Кореи. Более того, внедрение средств контроля для блокирования несанкционированных средств удаленного управления и введение ограничений на использование USB-устройств являются важными стратегиями защиты от этих киберугроз.
Поскольку северокорейские оперативники адаптируют свои стратегии, чтобы избежать обнаружения, организациям крайне важно усилить свою защиту от этих развивающихся угроз. Проактивный и динамичный подход к поиску угроз и мониторингу будет иметь жизненно важное значение для противодействия изощренным методам, используемым этими инсайдерами, спонсируемыми государством.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейские киберпреступники используют поддельные ИТ-профили для проникновения в западные компании, используя резюме, созданные с помощью искусственного интеллекта, и такие инструменты, как Astrill VPN, для сокрытия личных данных. Они используют уязвимости BYOD, требуя ужесточения корпоративной политики безопасности для борьбы с их тактикой.
-----
Северокорейские киберпреступники разработали изощренную тактику проникновения в западные компании, выдавая себя за высококвалифицированных ИТ-специалистов, особенно занимающихся веб-разработкой. Эта деятельность в первую очередь обусловлена потребностью режима в финансировании, учитывая ужесточение санкций, наложенных на традиционные финансовые ресурсы. Одним из основных используемых методов является создание поддельных профилей на таких платформах, как LinkedIn, которые содержат раздутые резюме и завышенную квалификацию. В этих профилях часто используется контент, созданный с помощью искусственного интеллекта, и их можно найти на нескольких сайтах по трудоустройству, где представлены идентичные резюме, но разные фотографии. После приема на работу эти оперативники часто сохраняют свои профили в режиме "#OpenToWork", чтобы продолжать подавать заявки на работу, одновременно совершая свои мошеннические действия.
Чтобы избежать обнаружения, северокорейские хакеры используют различные инструменты, в частности Astrill VPN, который помогает скрыть их истинное местоположение. Однако бывают случаи, когда это VPN-соединение прерывается, непреднамеренно раскрывая их реальное географическое местоположение. Кроме того, хакеры используют клавиатуру, видео и мышь поверх IP-устройств (IP-KVM) для доступа к сетям компании незамеченными, что обеспечивает постоянный контроль даже при сбоях системы. Эти устройства более незаметны, чем традиционные средства удаленного управления, и используются в сочетании с другими инструментами для обеспечения скрытности.
Недавние расследования северокорейских инсайдерских угроз показали, что оперативники часто используют услуги по проверке подлинности у российских интернет-провайдеров (ISP), таких как "ТрансТелеком", и китайские соединения через China Unicom. Такой двойной доступ создает более сложную оперативную среду, в которой множество участников могут действовать под прикрытием одной учетной записи. Это вызывает обеспокоенность по поводу их способности проводить операции как из Китая, так и из России, что предполагает скоординированные трансграничные усилия.
В дополнение к технологическим мерам, северокорейские оперативники обычно используют уязвимости в корпоративной среде, нацеливаясь на компании с политикой "Принеси свое собственное устройство" (BYOD). Это обострило необходимость применения предприятиями более строгих политик, таких как корпоративные системы, предназначенные только для бизнеса (COBO), для повышения прозрачности деятельности сотрудников и предотвращения несанкционированного доступа.
Организациям рекомендуется внедрить надежные процедуры найма, включая тщательную проверку биографических данных и личную проверку на удаленные должности. Им также следует отслеживать необычные географические данные для входа в систему, особенно с известных российских и китайских IP-адресов, что указывает на возможную активность Северной Кореи. Более того, внедрение средств контроля для блокирования несанкционированных средств удаленного управления и введение ограничений на использование USB-устройств являются важными стратегиями защиты от этих киберугроз.
Поскольку северокорейские оперативники адаптируют свои стратегии, чтобы избежать обнаружения, организациям крайне важно усилить свою защиту от этих развивающихся угроз. Проактивный и динамичный подход к поиску угроз и мониторингу будет иметь жизненно важное значение для противодействия изощренным методам, используемым этими инсайдерами, спонсируемыми государством.
#ParsedReport #CompletenessMedium
10-05-2025
Lumma Stealer, coming and going
https://news.sophos.com/en-us/2025/05/09/lumma-stealer-coming-and-going/
Report completeness: Medium
Threats:
Lumma_stealer
Industry:
Education
ChatGPT TTPs:
T1566.002, T1204.002, T1059.001, T1027, T1055.001, T1218.005, T1105, T1071.001, T1560.001, T1005, have more...
IOCs:
Url: 15
Path: 2
File: 23
Hash: 3
Domain: 10
IP: 4
Command: 1
Soft:
Telegram, Windows Explorer, Chrome, Firefox
Crypto:
bitcoin
Algorithms:
md5, aes, base64, sha256, sha1, zip
Functions:
JavaScript
Win API:
GetProcAddress, VirtualProtect, AmsiInitialize
Win Services:
WebClient
Languages:
autoit, powershell
Links:
10-05-2025
Lumma Stealer, coming and going
https://news.sophos.com/en-us/2025/05/09/lumma-stealer-coming-and-going/
Report completeness: Medium
Threats:
Lumma_stealer
Industry:
Education
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.002, T1059.001, T1027, T1055.001, T1218.005, T1105, T1071.001, T1560.001, T1005, have more...
IOCs:
Url: 15
Path: 2
File: 23
Hash: 3
Domain: 10
IP: 4
Command: 1
Soft:
Telegram, Windows Explorer, Chrome, Firefox
Crypto:
bitcoin
Algorithms:
md5, aes, base64, sha256, sha1, zip
Functions:
JavaScript
Win API:
GetProcAddress, VirtualProtect, AmsiInitialize
Win Services:
WebClient
Languages:
autoit, powershell
Links:
https://github.com/sophoslabs/IoCshttps://github.com/sophoslabs/IoCs/blob/master/2025%20Lumma%20Stealer.csvSophos
Lumma Stealer, coming and going
The high-profile information stealer switches up its TTPs, but keeps the CAPTCHA tactic; we take a deep dive
CTT Report Hub
#ParsedReport #CompletenessMedium 10-05-2025 Lumma Stealer, coming and going https://news.sophos.com/en-us/2025/05/09/lumma-stealer-coming-and-going/ Report completeness: Medium Threats: Lumma_stealer Industry: Education ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Русскоязычный инфокрад Lumma Stealer атакует конфиденциальные данные с помощью фишинговых сайтов, которые используют доверие для проверки с помощью CAPTCHA. Для установки вредоносного ПО используется вредоносная команда PowerShell, которая затем отправляет данные на серверы C2. В активной кампании используются тысячи поддельных сайтов с капчей, что подчеркивает необходимость улучшения обнаружения и повышения осведомленности пользователей.
-----
В сентябре 2024 года в ходе разведки системы безопасности была выявлена активная кампания с участием Lumma Stealer, широко известного инфокрада, впервые выявленного в середине 2022 года и приписываемого русскоязычному разработчику. Эта вредоносная программа работает по модели "Вредоносное ПО как услуга" (MaaS), а ее доступность и обновления рекламируются через Telegram и на специальном сайте Gitbook. Lumma Stealer нацелен на получение конфиденциальной информации, включая пароли, токены сеансов, криптовалютные кошельки и личные данные из скомпрометированных систем, используя сложные методы доставки, которые используют поведение пользователей, в частности манипулируя доверием к вызовам CAPTCHA.
Хакеры, стоящие за Lumma Stealer, используют новую тактику, при которой жертвы направляются на фишинговые сайты с помощью того, что кажется законной проверкой с помощью CAPTCHA. После этого пользователям предлагается ввести вредоносную команду PowerShell в интерфейс командной строки. Эта команда активирует скрытую функцию JavaScript, которая извлекает сценарий PowerShell с сервера управления (C2), по сути, инициируя процесс установки вредоносного ПО. После выполнения скрипт PowerShell загружает Lumma Stealer на зараженный компьютер, обычно сохраняя его как ArtistSponsorship.exe в каталоге пользователя %AppData%.
Сообщалось, что вредоносное ПО подключалось к различным доменам C2, в том числе к домену, обнаруженному в ходе расследования, которое было связано с утечкой конфиденциальной информации, такой как учетные данные браузера и файлы cookie, в частности, из Chrome, Firefox и Edge. Примечательно, что Lumma Stealer может извлекать данные из взломанной системы с помощью одного скрипта AutoIt, эффективно собирая и передавая эту информацию на выделенный сервер C2.
Особую обеспокоенность вызывает использование тактики введения в заблуждение, когда злоумышленники создают вредоносные сайты, маскирующиеся под доброкачественные, с предложениями загрузить, казалось бы, законные файлы, такие как документы. Метод доставки включает в себя запутанные скрипты, которые выполняют дополнительные уровни команд, что затрудняет обнаружение присутствия вредоносного ПО. Сама вредоносная программа разумно управляет загрузкой запрошенных данных, используя динамические параметры, указанные хакером, что еще больше совершенствует ее методы уклонения.
На момент публикации этого отчета, есть признаки того, что для этих кампаний используются тысячи поддельных сайтов с капчей, а различные охранные фирмы проводят совместные исследования. Для защитников крайне важно тщательно изучать индикаторы компрометации (IOCs), связанные с Lumma Stealer, и применять надежные технологии обнаружения конечных точек. Кроме того, важно обучать пользователей навыкам манипулирования системами CAPTCHA, поскольку эта развивающаяся угроза использует знакомые функции безопасности весьма обманчивыми способами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Русскоязычный инфокрад Lumma Stealer атакует конфиденциальные данные с помощью фишинговых сайтов, которые используют доверие для проверки с помощью CAPTCHA. Для установки вредоносного ПО используется вредоносная команда PowerShell, которая затем отправляет данные на серверы C2. В активной кампании используются тысячи поддельных сайтов с капчей, что подчеркивает необходимость улучшения обнаружения и повышения осведомленности пользователей.
-----
В сентябре 2024 года в ходе разведки системы безопасности была выявлена активная кампания с участием Lumma Stealer, широко известного инфокрада, впервые выявленного в середине 2022 года и приписываемого русскоязычному разработчику. Эта вредоносная программа работает по модели "Вредоносное ПО как услуга" (MaaS), а ее доступность и обновления рекламируются через Telegram и на специальном сайте Gitbook. Lumma Stealer нацелен на получение конфиденциальной информации, включая пароли, токены сеансов, криптовалютные кошельки и личные данные из скомпрометированных систем, используя сложные методы доставки, которые используют поведение пользователей, в частности манипулируя доверием к вызовам CAPTCHA.
Хакеры, стоящие за Lumma Stealer, используют новую тактику, при которой жертвы направляются на фишинговые сайты с помощью того, что кажется законной проверкой с помощью CAPTCHA. После этого пользователям предлагается ввести вредоносную команду PowerShell в интерфейс командной строки. Эта команда активирует скрытую функцию JavaScript, которая извлекает сценарий PowerShell с сервера управления (C2), по сути, инициируя процесс установки вредоносного ПО. После выполнения скрипт PowerShell загружает Lumma Stealer на зараженный компьютер, обычно сохраняя его как ArtistSponsorship.exe в каталоге пользователя %AppData%.
Сообщалось, что вредоносное ПО подключалось к различным доменам C2, в том числе к домену, обнаруженному в ходе расследования, которое было связано с утечкой конфиденциальной информации, такой как учетные данные браузера и файлы cookie, в частности, из Chrome, Firefox и Edge. Примечательно, что Lumma Stealer может извлекать данные из взломанной системы с помощью одного скрипта AutoIt, эффективно собирая и передавая эту информацию на выделенный сервер C2.
Особую обеспокоенность вызывает использование тактики введения в заблуждение, когда злоумышленники создают вредоносные сайты, маскирующиеся под доброкачественные, с предложениями загрузить, казалось бы, законные файлы, такие как документы. Метод доставки включает в себя запутанные скрипты, которые выполняют дополнительные уровни команд, что затрудняет обнаружение присутствия вредоносного ПО. Сама вредоносная программа разумно управляет загрузкой запрошенных данных, используя динамические параметры, указанные хакером, что еще больше совершенствует ее методы уклонения.
На момент публикации этого отчета, есть признаки того, что для этих кампаний используются тысячи поддельных сайтов с капчей, а различные охранные фирмы проводят совместные исследования. Для защитников крайне важно тщательно изучать индикаторы компрометации (IOCs), связанные с Lumma Stealer, и применять надежные технологии обнаружения конечных точек. Кроме того, важно обучать пользователей навыкам манипулирования системами CAPTCHA, поскольку эта развивающаяся угроза использует знакомые функции безопасности весьма обманчивыми способами.
#ParsedReport #CompletenessLow
10-05-2025
Black Bastas blunder: exploiting the gangs leaked chats
https://www.cloudflare.com/en-au/threat-intelligence/research/report/black-bastas-blunder-exploiting-the-gangs-leaked-chats/
Report completeness: Low
Threats:
Blackbasta
Ryuk
Conti
Lumma_stealer
Qakbot
Icedid
Victims:
Enterprises, Us business
Industry:
Financial
ChatGPT TTPs:
T1589, T1078, T1071, T1566.001, T1555, T1620, T1059, T1543.003, T1053, T1087, have more...
IOCs:
Domain: 1
File: 1
Soft:
Telegram
Crypto:
bitcoin
Platforms:
arm
10-05-2025
Black Bastas blunder: exploiting the gangs leaked chats
https://www.cloudflare.com/en-au/threat-intelligence/research/report/black-bastas-blunder-exploiting-the-gangs-leaked-chats/
Report completeness: Low
Threats:
Blackbasta
Ryuk
Conti
Lumma_stealer
Qakbot
Icedid
Victims:
Enterprises, Us business
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1589, T1078, T1071, T1566.001, T1555, T1620, T1059, T1543.003, T1053, T1087, have more...
IOCs:
Domain: 1
File: 1
Soft:
Telegram
Crypto:
bitcoin
Platforms:
arm
Cloudflare
Black Basta’s blunder: exploiting the gang’s leaked chats | Cloudflare
Explore threat intelligence on Black Basta, with leaked chat data revealing key accounts, tactics, and the group's impact on the ransomware ecosystem
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Black Bastas blunder: exploiting the gangs leaked chats https://www.cloudflare.com/en-au/threat-intelligence/research/report/black-bastas-blunder-exploiting-the-gangs-leaked-chats/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Утечка данных с сервера чата Black Basta Matrix раскрывает их оперативную тактику, в том числе нацеливание на хорошо финансируемые предприятия с помощью скомпрометированных учетных данных, часто получаемых от брокеров. Они используют вредоносные программы-предшественники, такие как Qakbot, для первоначального доступа и используют различные методы последующей эксплуатации, такие как повышение привилегий и поддержание постоянства, наряду с зависимостью от криптовалюты для финансовых транзакций.
-----
Недавняя утечка данных с сервера чата Black Basta Matrix позволила получить существенное представление об оперативной тактике, методах и процедурах (TTP) этой печально известной группы программ-вымогателей, которая связана с преступными группировками Ryuk и Conti. Утечка произошла из Telegram-канала и включает в себя файлы в формате JSON, которые содержат ключевую информацию, такую как временные метки, участники и содержание сообщений между членами группы. Эти данные имеют решающее значение не только для понимания конкретных методик Black Basta, но и для более широкой динамики распространения программ-вымогателей.
Один из важных выводов, сделанных в результате утечки, касается процесса отбора жертв группы. Black Basta обычно выбирает хорошо финансируемые предприятия из числа уже скомпрометированных компьютеров, вместо того чтобы выбирать жертв на основе определенных критериев. Эта методология показывает экосистему, в которой первоначальный доступ часто приобретается у брокеров, которые составляют списки скомпрометированных учетных данных, полученных с помощью вредоносных программ, таких как LummaC2. Такие учетные данные обычно принадлежат системам удаленного доступа, таким как RDWeb и Citrix, что подчеркивает необходимость повышения безопасности учетных данных для предотвращения атак программ-вымогателей.
До этой утечки Black Basta, как утверждается, провела множество успешных операций с использованием программ-вымогателей, что привело к существенному финансовому ущербу для различных организаций. Информация, собранная из журналов чатов, проливает свет на методы утечки их данных и структуру их операционной инфраструктуры. В ходе анализа было обнаружено, что Black Basta использует последовательный подход к созданию учетной записи, часто используя домены корпоративного типа вместо бесплатных почтовых сервисов и регулярно делясь конфиденциальными данными учетной записи в своих сообщениях.
В ходе расследования также было обнаружено, что Black Basta использовала вредоносные программы-предшественники, такие как Qakbot, для проникновения в целевые системы. После получения доступа к сети они используют различные методы последующей эксплуатации для выявления и эксплуатации особо важных целей, которые включают в себя поддержание постоянства с помощью установленных маяков и маневров повышения привилегий. Кроме того, полученные данные свидетельствуют о том, что эти хакеры взаимозаменяемо используют скомпрометированные учетные записи, полученные из коллекций, продаваемых на киберпреступных рынках, что повышает их способность проникать в системы незамеченными.
Кроме того, утечка информации из чатов позволяет получить представление о финансовых операциях Black Basta, демонстрируя их зависимость от криптовалют, в частности, биткоина, при выплате выкупа и операционных расходах. В обсуждениях указывается на ряд криптовалютных адресов, используемых в качестве мест назначения платежей, и предлагается стратегическое управление финансами как для выплат выкупа, так и для покупки услуг.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Утечка данных с сервера чата Black Basta Matrix раскрывает их оперативную тактику, в том числе нацеливание на хорошо финансируемые предприятия с помощью скомпрометированных учетных данных, часто получаемых от брокеров. Они используют вредоносные программы-предшественники, такие как Qakbot, для первоначального доступа и используют различные методы последующей эксплуатации, такие как повышение привилегий и поддержание постоянства, наряду с зависимостью от криптовалюты для финансовых транзакций.
-----
Недавняя утечка данных с сервера чата Black Basta Matrix позволила получить существенное представление об оперативной тактике, методах и процедурах (TTP) этой печально известной группы программ-вымогателей, которая связана с преступными группировками Ryuk и Conti. Утечка произошла из Telegram-канала и включает в себя файлы в формате JSON, которые содержат ключевую информацию, такую как временные метки, участники и содержание сообщений между членами группы. Эти данные имеют решающее значение не только для понимания конкретных методик Black Basta, но и для более широкой динамики распространения программ-вымогателей.
Один из важных выводов, сделанных в результате утечки, касается процесса отбора жертв группы. Black Basta обычно выбирает хорошо финансируемые предприятия из числа уже скомпрометированных компьютеров, вместо того чтобы выбирать жертв на основе определенных критериев. Эта методология показывает экосистему, в которой первоначальный доступ часто приобретается у брокеров, которые составляют списки скомпрометированных учетных данных, полученных с помощью вредоносных программ, таких как LummaC2. Такие учетные данные обычно принадлежат системам удаленного доступа, таким как RDWeb и Citrix, что подчеркивает необходимость повышения безопасности учетных данных для предотвращения атак программ-вымогателей.
До этой утечки Black Basta, как утверждается, провела множество успешных операций с использованием программ-вымогателей, что привело к существенному финансовому ущербу для различных организаций. Информация, собранная из журналов чатов, проливает свет на методы утечки их данных и структуру их операционной инфраструктуры. В ходе анализа было обнаружено, что Black Basta использует последовательный подход к созданию учетной записи, часто используя домены корпоративного типа вместо бесплатных почтовых сервисов и регулярно делясь конфиденциальными данными учетной записи в своих сообщениях.
В ходе расследования также было обнаружено, что Black Basta использовала вредоносные программы-предшественники, такие как Qakbot, для проникновения в целевые системы. После получения доступа к сети они используют различные методы последующей эксплуатации для выявления и эксплуатации особо важных целей, которые включают в себя поддержание постоянства с помощью установленных маяков и маневров повышения привилегий. Кроме того, полученные данные свидетельствуют о том, что эти хакеры взаимозаменяемо используют скомпрометированные учетные записи, полученные из коллекций, продаваемых на киберпреступных рынках, что повышает их способность проникать в системы незамеченными.
Кроме того, утечка информации из чатов позволяет получить представление о финансовых операциях Black Basta, демонстрируя их зависимость от криптовалют, в частности, биткоина, при выплате выкупа и операционных расходах. В обсуждениях указывается на ряд криптовалютных адресов, используемых в качестве мест назначения платежей, и предлагается стратегическое управление финансами как для выплат выкупа, так и для покупки услуг.
#ParsedReport #CompletenessLow
10-05-2025
NICKEL TAPESTRY expands fraudulent worker operations
https://news.sophos.com/en-us/2025/05/08/nickel-tapestry-expands-fraudulent-worker-operations/
Report completeness: Low
Actors/Campaigns:
Famous_chollima (motivation: information_theft)
Wagemole
Industry:
Transport, Education, Government, Software_development, Financial
Geo:
Vietnamese, Korea, North korean, Japanese, Japan, American, North korea, Asia
ChatGPT TTPs:
T1078, T1036, T1076, T1219, T1566, T1098, T1027
Soft:
Astrill VPN
Functions:
Zoom
10-05-2025
NICKEL TAPESTRY expands fraudulent worker operations
https://news.sophos.com/en-us/2025/05/08/nickel-tapestry-expands-fraudulent-worker-operations/
Report completeness: Low
Actors/Campaigns:
Famous_chollima (motivation: information_theft)
Wagemole
Industry:
Transport, Education, Government, Software_development, Financial
Geo:
Vietnamese, Korea, North korean, Japanese, Japan, American, North korea, Asia
ChatGPT TTPs:
do not use without manual checkT1078, T1036, T1076, T1219, T1566, T1098, T1027
Soft:
Astrill VPN
Functions:
Zoom
Sophos News
NICKEL TAPESTRY expands fraudulent worker operations
The North Korean IT worker scheme grows to include organizations in Europe and Asia and industries beyond the technology sector