CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Weekly Threat Infrastructure Investigation(Week18) https://disconinja.hatenablog.com/entry/2025/05/10/223942 Report completeness: Low Threats: Brc4_tool Asyncrat Netsupportmanager_rat Cobalt_strike Geo: Japan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В Японии были обнаружены шесть серверов управления, использующих платформу Brute Ratel C4, что указывает на наличие в регионе крупных хакеров с потенциальными вредоносными действиями и APTS.
-----
В ходе расследования с использованием поисковой функции Censys в период с 28 апреля по 4 мая 2025 года в Японии было выявлено шесть серверов управления (C2). Примечательно, что среди этих серверов C2 было подтверждено использование платформы Brute Ratel C4. Это указывает на наличие в регионе значительной хакерской инфраструктуры, включающей множество систем C2, которые облегчают потенциально вредоносную деятельность. Хакеры часто используют Brute Ratel C4 из-за его возможностей по поддержанию контроля над скомпрометированными системами, проведению операций после их использования и уклонению от обнаружения с помощью мер безопасности. Обнаружение этих серверов C2 подчеркивает текущую ситуацию с хакерством в Японии, где APT могут использовать такие инфраструктуры для скоординированных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В Японии были обнаружены шесть серверов управления, использующих платформу Brute Ratel C4, что указывает на наличие в регионе крупных хакеров с потенциальными вредоносными действиями и APTS.
-----
В ходе расследования с использованием поисковой функции Censys в период с 28 апреля по 4 мая 2025 года в Японии было выявлено шесть серверов управления (C2). Примечательно, что среди этих серверов C2 было подтверждено использование платформы Brute Ratel C4. Это указывает на наличие в регионе значительной хакерской инфраструктуры, включающей множество систем C2, которые облегчают потенциально вредоносную деятельность. Хакеры часто используют Brute Ratel C4 из-за его возможностей по поддержанию контроля над скомпрометированными системами, проведению операций после их использования и уклонению от обнаружения с помощью мер безопасности. Обнаружение этих серверов C2 подчеркивает текущую ситуацию с хакерством в Японии, где APT могут использовать такие инфраструктуры для скоординированных атак.
#ParsedReport #CompletenessLow
11-05-2025
How North Korea Uses Cybercrime to Fund Weapons
https://reliaquest.com/blog/threat-spotlight-identifying-north-korean-insider-threats/
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Anydesk_tool
Rustdesk_tool
Victims:
Western companies, Financial institutions, Reliaquest customers
Industry:
Telco, Financial, E-commerce
Geo:
Russian, North korea, Asia, China, Chinese, North korean, Russia, Moscow, Australia
ChatGPT TTPs:
T1078.004, T1199, T1071.001, T1204.002, T1566.002, T1036.005, T1090.003, T1136.003, T1110.001, T1518.001, have more...
IOCs:
File: 3
IP: 11
Email: 1
Soft:
Astrill VPN, Microsoft Teams, Chrome, sudo, MacOS
Languages:
rust, typescript
Platforms:
apple
11-05-2025
How North Korea Uses Cybercrime to Fund Weapons
https://reliaquest.com/blog/threat-spotlight-identifying-north-korean-insider-threats/
Report completeness: Low
Actors/Campaigns:
Lazarus
Threats:
Anydesk_tool
Rustdesk_tool
Victims:
Western companies, Financial institutions, Reliaquest customers
Industry:
Telco, Financial, E-commerce
Geo:
Russian, North korea, Asia, China, Chinese, North korean, Russia, Moscow, Australia
ChatGPT TTPs:
do not use without manual checkT1078.004, T1199, T1071.001, T1204.002, T1566.002, T1036.005, T1090.003, T1136.003, T1110.001, T1518.001, have more...
IOCs:
File: 3
IP: 11
Email: 1
Soft:
Astrill VPN, Microsoft Teams, Chrome, sudo, MacOS
Languages:
rust, typescript
Platforms:
apple
ReliaQuest
Threat Spotlight: Red Flags for Red Star Hackers: Hunting for North Korean Insiders - ReliaQuest
North Korean threat actors pose as fake IT workers with AI-generated bios, deepfakes, and more to infiltrate western companies. Learn how to identify these threats.
CTT Report Hub
#ParsedReport #CompletenessLow 11-05-2025 How North Korea Uses Cybercrime to Fund Weapons https://reliaquest.com/blog/threat-spotlight-identifying-north-korean-insider-threats/ Report completeness: Low Actors/Campaigns: Lazarus Threats: Anydesk_tool Rustdesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейские киберпреступники используют поддельные ИТ-профили для проникновения в западные компании, используя резюме, созданные с помощью искусственного интеллекта, и такие инструменты, как Astrill VPN, для сокрытия личных данных. Они используют уязвимости BYOD, требуя ужесточения корпоративной политики безопасности для борьбы с их тактикой.
-----
Северокорейские киберпреступники разработали изощренную тактику проникновения в западные компании, выдавая себя за высококвалифицированных ИТ-специалистов, особенно занимающихся веб-разработкой. Эта деятельность в первую очередь обусловлена потребностью режима в финансировании, учитывая ужесточение санкций, наложенных на традиционные финансовые ресурсы. Одним из основных используемых методов является создание поддельных профилей на таких платформах, как LinkedIn, которые содержат раздутые резюме и завышенную квалификацию. В этих профилях часто используется контент, созданный с помощью искусственного интеллекта, и их можно найти на нескольких сайтах по трудоустройству, где представлены идентичные резюме, но разные фотографии. После приема на работу эти оперативники часто сохраняют свои профили в режиме "#OpenToWork", чтобы продолжать подавать заявки на работу, одновременно совершая свои мошеннические действия.
Чтобы избежать обнаружения, северокорейские хакеры используют различные инструменты, в частности Astrill VPN, который помогает скрыть их истинное местоположение. Однако бывают случаи, когда это VPN-соединение прерывается, непреднамеренно раскрывая их реальное географическое местоположение. Кроме того, хакеры используют клавиатуру, видео и мышь поверх IP-устройств (IP-KVM) для доступа к сетям компании незамеченными, что обеспечивает постоянный контроль даже при сбоях системы. Эти устройства более незаметны, чем традиционные средства удаленного управления, и используются в сочетании с другими инструментами для обеспечения скрытности.
Недавние расследования северокорейских инсайдерских угроз показали, что оперативники часто используют услуги по проверке подлинности у российских интернет-провайдеров (ISP), таких как "ТрансТелеком", и китайские соединения через China Unicom. Такой двойной доступ создает более сложную оперативную среду, в которой множество участников могут действовать под прикрытием одной учетной записи. Это вызывает обеспокоенность по поводу их способности проводить операции как из Китая, так и из России, что предполагает скоординированные трансграничные усилия.
В дополнение к технологическим мерам, северокорейские оперативники обычно используют уязвимости в корпоративной среде, нацеливаясь на компании с политикой "Принеси свое собственное устройство" (BYOD). Это обострило необходимость применения предприятиями более строгих политик, таких как корпоративные системы, предназначенные только для бизнеса (COBO), для повышения прозрачности деятельности сотрудников и предотвращения несанкционированного доступа.
Организациям рекомендуется внедрить надежные процедуры найма, включая тщательную проверку биографических данных и личную проверку на удаленные должности. Им также следует отслеживать необычные географические данные для входа в систему, особенно с известных российских и китайских IP-адресов, что указывает на возможную активность Северной Кореи. Более того, внедрение средств контроля для блокирования несанкционированных средств удаленного управления и введение ограничений на использование USB-устройств являются важными стратегиями защиты от этих киберугроз.
Поскольку северокорейские оперативники адаптируют свои стратегии, чтобы избежать обнаружения, организациям крайне важно усилить свою защиту от этих развивающихся угроз. Проактивный и динамичный подход к поиску угроз и мониторингу будет иметь жизненно важное значение для противодействия изощренным методам, используемым этими инсайдерами, спонсируемыми государством.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейские киберпреступники используют поддельные ИТ-профили для проникновения в западные компании, используя резюме, созданные с помощью искусственного интеллекта, и такие инструменты, как Astrill VPN, для сокрытия личных данных. Они используют уязвимости BYOD, требуя ужесточения корпоративной политики безопасности для борьбы с их тактикой.
-----
Северокорейские киберпреступники разработали изощренную тактику проникновения в западные компании, выдавая себя за высококвалифицированных ИТ-специалистов, особенно занимающихся веб-разработкой. Эта деятельность в первую очередь обусловлена потребностью режима в финансировании, учитывая ужесточение санкций, наложенных на традиционные финансовые ресурсы. Одним из основных используемых методов является создание поддельных профилей на таких платформах, как LinkedIn, которые содержат раздутые резюме и завышенную квалификацию. В этих профилях часто используется контент, созданный с помощью искусственного интеллекта, и их можно найти на нескольких сайтах по трудоустройству, где представлены идентичные резюме, но разные фотографии. После приема на работу эти оперативники часто сохраняют свои профили в режиме "#OpenToWork", чтобы продолжать подавать заявки на работу, одновременно совершая свои мошеннические действия.
Чтобы избежать обнаружения, северокорейские хакеры используют различные инструменты, в частности Astrill VPN, который помогает скрыть их истинное местоположение. Однако бывают случаи, когда это VPN-соединение прерывается, непреднамеренно раскрывая их реальное географическое местоположение. Кроме того, хакеры используют клавиатуру, видео и мышь поверх IP-устройств (IP-KVM) для доступа к сетям компании незамеченными, что обеспечивает постоянный контроль даже при сбоях системы. Эти устройства более незаметны, чем традиционные средства удаленного управления, и используются в сочетании с другими инструментами для обеспечения скрытности.
Недавние расследования северокорейских инсайдерских угроз показали, что оперативники часто используют услуги по проверке подлинности у российских интернет-провайдеров (ISP), таких как "ТрансТелеком", и китайские соединения через China Unicom. Такой двойной доступ создает более сложную оперативную среду, в которой множество участников могут действовать под прикрытием одной учетной записи. Это вызывает обеспокоенность по поводу их способности проводить операции как из Китая, так и из России, что предполагает скоординированные трансграничные усилия.
В дополнение к технологическим мерам, северокорейские оперативники обычно используют уязвимости в корпоративной среде, нацеливаясь на компании с политикой "Принеси свое собственное устройство" (BYOD). Это обострило необходимость применения предприятиями более строгих политик, таких как корпоративные системы, предназначенные только для бизнеса (COBO), для повышения прозрачности деятельности сотрудников и предотвращения несанкционированного доступа.
Организациям рекомендуется внедрить надежные процедуры найма, включая тщательную проверку биографических данных и личную проверку на удаленные должности. Им также следует отслеживать необычные географические данные для входа в систему, особенно с известных российских и китайских IP-адресов, что указывает на возможную активность Северной Кореи. Более того, внедрение средств контроля для блокирования несанкционированных средств удаленного управления и введение ограничений на использование USB-устройств являются важными стратегиями защиты от этих киберугроз.
Поскольку северокорейские оперативники адаптируют свои стратегии, чтобы избежать обнаружения, организациям крайне важно усилить свою защиту от этих развивающихся угроз. Проактивный и динамичный подход к поиску угроз и мониторингу будет иметь жизненно важное значение для противодействия изощренным методам, используемым этими инсайдерами, спонсируемыми государством.
#ParsedReport #CompletenessMedium
10-05-2025
Lumma Stealer, coming and going
https://news.sophos.com/en-us/2025/05/09/lumma-stealer-coming-and-going/
Report completeness: Medium
Threats:
Lumma_stealer
Industry:
Education
ChatGPT TTPs:
T1566.002, T1204.002, T1059.001, T1027, T1055.001, T1218.005, T1105, T1071.001, T1560.001, T1005, have more...
IOCs:
Url: 15
Path: 2
File: 23
Hash: 3
Domain: 10
IP: 4
Command: 1
Soft:
Telegram, Windows Explorer, Chrome, Firefox
Crypto:
bitcoin
Algorithms:
md5, aes, base64, sha256, sha1, zip
Functions:
JavaScript
Win API:
GetProcAddress, VirtualProtect, AmsiInitialize
Win Services:
WebClient
Languages:
autoit, powershell
Links:
10-05-2025
Lumma Stealer, coming and going
https://news.sophos.com/en-us/2025/05/09/lumma-stealer-coming-and-going/
Report completeness: Medium
Threats:
Lumma_stealer
Industry:
Education
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.002, T1059.001, T1027, T1055.001, T1218.005, T1105, T1071.001, T1560.001, T1005, have more...
IOCs:
Url: 15
Path: 2
File: 23
Hash: 3
Domain: 10
IP: 4
Command: 1
Soft:
Telegram, Windows Explorer, Chrome, Firefox
Crypto:
bitcoin
Algorithms:
md5, aes, base64, sha256, sha1, zip
Functions:
JavaScript
Win API:
GetProcAddress, VirtualProtect, AmsiInitialize
Win Services:
WebClient
Languages:
autoit, powershell
Links:
https://github.com/sophoslabs/IoCshttps://github.com/sophoslabs/IoCs/blob/master/2025%20Lumma%20Stealer.csvSophos
Lumma Stealer, coming and going
The high-profile information stealer switches up its TTPs, but keeps the CAPTCHA tactic; we take a deep dive
CTT Report Hub
#ParsedReport #CompletenessMedium 10-05-2025 Lumma Stealer, coming and going https://news.sophos.com/en-us/2025/05/09/lumma-stealer-coming-and-going/ Report completeness: Medium Threats: Lumma_stealer Industry: Education ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Русскоязычный инфокрад Lumma Stealer атакует конфиденциальные данные с помощью фишинговых сайтов, которые используют доверие для проверки с помощью CAPTCHA. Для установки вредоносного ПО используется вредоносная команда PowerShell, которая затем отправляет данные на серверы C2. В активной кампании используются тысячи поддельных сайтов с капчей, что подчеркивает необходимость улучшения обнаружения и повышения осведомленности пользователей.
-----
В сентябре 2024 года в ходе разведки системы безопасности была выявлена активная кампания с участием Lumma Stealer, широко известного инфокрада, впервые выявленного в середине 2022 года и приписываемого русскоязычному разработчику. Эта вредоносная программа работает по модели "Вредоносное ПО как услуга" (MaaS), а ее доступность и обновления рекламируются через Telegram и на специальном сайте Gitbook. Lumma Stealer нацелен на получение конфиденциальной информации, включая пароли, токены сеансов, криптовалютные кошельки и личные данные из скомпрометированных систем, используя сложные методы доставки, которые используют поведение пользователей, в частности манипулируя доверием к вызовам CAPTCHA.
Хакеры, стоящие за Lumma Stealer, используют новую тактику, при которой жертвы направляются на фишинговые сайты с помощью того, что кажется законной проверкой с помощью CAPTCHA. После этого пользователям предлагается ввести вредоносную команду PowerShell в интерфейс командной строки. Эта команда активирует скрытую функцию JavaScript, которая извлекает сценарий PowerShell с сервера управления (C2), по сути, инициируя процесс установки вредоносного ПО. После выполнения скрипт PowerShell загружает Lumma Stealer на зараженный компьютер, обычно сохраняя его как ArtistSponsorship.exe в каталоге пользователя %AppData%.
Сообщалось, что вредоносное ПО подключалось к различным доменам C2, в том числе к домену, обнаруженному в ходе расследования, которое было связано с утечкой конфиденциальной информации, такой как учетные данные браузера и файлы cookie, в частности, из Chrome, Firefox и Edge. Примечательно, что Lumma Stealer может извлекать данные из взломанной системы с помощью одного скрипта AutoIt, эффективно собирая и передавая эту информацию на выделенный сервер C2.
Особую обеспокоенность вызывает использование тактики введения в заблуждение, когда злоумышленники создают вредоносные сайты, маскирующиеся под доброкачественные, с предложениями загрузить, казалось бы, законные файлы, такие как документы. Метод доставки включает в себя запутанные скрипты, которые выполняют дополнительные уровни команд, что затрудняет обнаружение присутствия вредоносного ПО. Сама вредоносная программа разумно управляет загрузкой запрошенных данных, используя динамические параметры, указанные хакером, что еще больше совершенствует ее методы уклонения.
На момент публикации этого отчета, есть признаки того, что для этих кампаний используются тысячи поддельных сайтов с капчей, а различные охранные фирмы проводят совместные исследования. Для защитников крайне важно тщательно изучать индикаторы компрометации (IOCs), связанные с Lumma Stealer, и применять надежные технологии обнаружения конечных точек. Кроме того, важно обучать пользователей навыкам манипулирования системами CAPTCHA, поскольку эта развивающаяся угроза использует знакомые функции безопасности весьма обманчивыми способами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Русскоязычный инфокрад Lumma Stealer атакует конфиденциальные данные с помощью фишинговых сайтов, которые используют доверие для проверки с помощью CAPTCHA. Для установки вредоносного ПО используется вредоносная команда PowerShell, которая затем отправляет данные на серверы C2. В активной кампании используются тысячи поддельных сайтов с капчей, что подчеркивает необходимость улучшения обнаружения и повышения осведомленности пользователей.
-----
В сентябре 2024 года в ходе разведки системы безопасности была выявлена активная кампания с участием Lumma Stealer, широко известного инфокрада, впервые выявленного в середине 2022 года и приписываемого русскоязычному разработчику. Эта вредоносная программа работает по модели "Вредоносное ПО как услуга" (MaaS), а ее доступность и обновления рекламируются через Telegram и на специальном сайте Gitbook. Lumma Stealer нацелен на получение конфиденциальной информации, включая пароли, токены сеансов, криптовалютные кошельки и личные данные из скомпрометированных систем, используя сложные методы доставки, которые используют поведение пользователей, в частности манипулируя доверием к вызовам CAPTCHA.
Хакеры, стоящие за Lumma Stealer, используют новую тактику, при которой жертвы направляются на фишинговые сайты с помощью того, что кажется законной проверкой с помощью CAPTCHA. После этого пользователям предлагается ввести вредоносную команду PowerShell в интерфейс командной строки. Эта команда активирует скрытую функцию JavaScript, которая извлекает сценарий PowerShell с сервера управления (C2), по сути, инициируя процесс установки вредоносного ПО. После выполнения скрипт PowerShell загружает Lumma Stealer на зараженный компьютер, обычно сохраняя его как ArtistSponsorship.exe в каталоге пользователя %AppData%.
Сообщалось, что вредоносное ПО подключалось к различным доменам C2, в том числе к домену, обнаруженному в ходе расследования, которое было связано с утечкой конфиденциальной информации, такой как учетные данные браузера и файлы cookie, в частности, из Chrome, Firefox и Edge. Примечательно, что Lumma Stealer может извлекать данные из взломанной системы с помощью одного скрипта AutoIt, эффективно собирая и передавая эту информацию на выделенный сервер C2.
Особую обеспокоенность вызывает использование тактики введения в заблуждение, когда злоумышленники создают вредоносные сайты, маскирующиеся под доброкачественные, с предложениями загрузить, казалось бы, законные файлы, такие как документы. Метод доставки включает в себя запутанные скрипты, которые выполняют дополнительные уровни команд, что затрудняет обнаружение присутствия вредоносного ПО. Сама вредоносная программа разумно управляет загрузкой запрошенных данных, используя динамические параметры, указанные хакером, что еще больше совершенствует ее методы уклонения.
На момент публикации этого отчета, есть признаки того, что для этих кампаний используются тысячи поддельных сайтов с капчей, а различные охранные фирмы проводят совместные исследования. Для защитников крайне важно тщательно изучать индикаторы компрометации (IOCs), связанные с Lumma Stealer, и применять надежные технологии обнаружения конечных точек. Кроме того, важно обучать пользователей навыкам манипулирования системами CAPTCHA, поскольку эта развивающаяся угроза использует знакомые функции безопасности весьма обманчивыми способами.
#ParsedReport #CompletenessLow
10-05-2025
Black Bastas blunder: exploiting the gangs leaked chats
https://www.cloudflare.com/en-au/threat-intelligence/research/report/black-bastas-blunder-exploiting-the-gangs-leaked-chats/
Report completeness: Low
Threats:
Blackbasta
Ryuk
Conti
Lumma_stealer
Qakbot
Icedid
Victims:
Enterprises, Us business
Industry:
Financial
ChatGPT TTPs:
T1589, T1078, T1071, T1566.001, T1555, T1620, T1059, T1543.003, T1053, T1087, have more...
IOCs:
Domain: 1
File: 1
Soft:
Telegram
Crypto:
bitcoin
Platforms:
arm
10-05-2025
Black Bastas blunder: exploiting the gangs leaked chats
https://www.cloudflare.com/en-au/threat-intelligence/research/report/black-bastas-blunder-exploiting-the-gangs-leaked-chats/
Report completeness: Low
Threats:
Blackbasta
Ryuk
Conti
Lumma_stealer
Qakbot
Icedid
Victims:
Enterprises, Us business
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1589, T1078, T1071, T1566.001, T1555, T1620, T1059, T1543.003, T1053, T1087, have more...
IOCs:
Domain: 1
File: 1
Soft:
Telegram
Crypto:
bitcoin
Platforms:
arm
Cloudflare
Black Basta’s blunder: exploiting the gang’s leaked chats | Cloudflare
Explore threat intelligence on Black Basta, with leaked chat data revealing key accounts, tactics, and the group's impact on the ransomware ecosystem
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 Black Bastas blunder: exploiting the gangs leaked chats https://www.cloudflare.com/en-au/threat-intelligence/research/report/black-bastas-blunder-exploiting-the-gangs-leaked-chats/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Утечка данных с сервера чата Black Basta Matrix раскрывает их оперативную тактику, в том числе нацеливание на хорошо финансируемые предприятия с помощью скомпрометированных учетных данных, часто получаемых от брокеров. Они используют вредоносные программы-предшественники, такие как Qakbot, для первоначального доступа и используют различные методы последующей эксплуатации, такие как повышение привилегий и поддержание постоянства, наряду с зависимостью от криптовалюты для финансовых транзакций.
-----
Недавняя утечка данных с сервера чата Black Basta Matrix позволила получить существенное представление об оперативной тактике, методах и процедурах (TTP) этой печально известной группы программ-вымогателей, которая связана с преступными группировками Ryuk и Conti. Утечка произошла из Telegram-канала и включает в себя файлы в формате JSON, которые содержат ключевую информацию, такую как временные метки, участники и содержание сообщений между членами группы. Эти данные имеют решающее значение не только для понимания конкретных методик Black Basta, но и для более широкой динамики распространения программ-вымогателей.
Один из важных выводов, сделанных в результате утечки, касается процесса отбора жертв группы. Black Basta обычно выбирает хорошо финансируемые предприятия из числа уже скомпрометированных компьютеров, вместо того чтобы выбирать жертв на основе определенных критериев. Эта методология показывает экосистему, в которой первоначальный доступ часто приобретается у брокеров, которые составляют списки скомпрометированных учетных данных, полученных с помощью вредоносных программ, таких как LummaC2. Такие учетные данные обычно принадлежат системам удаленного доступа, таким как RDWeb и Citrix, что подчеркивает необходимость повышения безопасности учетных данных для предотвращения атак программ-вымогателей.
До этой утечки Black Basta, как утверждается, провела множество успешных операций с использованием программ-вымогателей, что привело к существенному финансовому ущербу для различных организаций. Информация, собранная из журналов чатов, проливает свет на методы утечки их данных и структуру их операционной инфраструктуры. В ходе анализа было обнаружено, что Black Basta использует последовательный подход к созданию учетной записи, часто используя домены корпоративного типа вместо бесплатных почтовых сервисов и регулярно делясь конфиденциальными данными учетной записи в своих сообщениях.
В ходе расследования также было обнаружено, что Black Basta использовала вредоносные программы-предшественники, такие как Qakbot, для проникновения в целевые системы. После получения доступа к сети они используют различные методы последующей эксплуатации для выявления и эксплуатации особо важных целей, которые включают в себя поддержание постоянства с помощью установленных маяков и маневров повышения привилегий. Кроме того, полученные данные свидетельствуют о том, что эти хакеры взаимозаменяемо используют скомпрометированные учетные записи, полученные из коллекций, продаваемых на киберпреступных рынках, что повышает их способность проникать в системы незамеченными.
Кроме того, утечка информации из чатов позволяет получить представление о финансовых операциях Black Basta, демонстрируя их зависимость от криптовалют, в частности, биткоина, при выплате выкупа и операционных расходах. В обсуждениях указывается на ряд криптовалютных адресов, используемых в качестве мест назначения платежей, и предлагается стратегическое управление финансами как для выплат выкупа, так и для покупки услуг.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Утечка данных с сервера чата Black Basta Matrix раскрывает их оперативную тактику, в том числе нацеливание на хорошо финансируемые предприятия с помощью скомпрометированных учетных данных, часто получаемых от брокеров. Они используют вредоносные программы-предшественники, такие как Qakbot, для первоначального доступа и используют различные методы последующей эксплуатации, такие как повышение привилегий и поддержание постоянства, наряду с зависимостью от криптовалюты для финансовых транзакций.
-----
Недавняя утечка данных с сервера чата Black Basta Matrix позволила получить существенное представление об оперативной тактике, методах и процедурах (TTP) этой печально известной группы программ-вымогателей, которая связана с преступными группировками Ryuk и Conti. Утечка произошла из Telegram-канала и включает в себя файлы в формате JSON, которые содержат ключевую информацию, такую как временные метки, участники и содержание сообщений между членами группы. Эти данные имеют решающее значение не только для понимания конкретных методик Black Basta, но и для более широкой динамики распространения программ-вымогателей.
Один из важных выводов, сделанных в результате утечки, касается процесса отбора жертв группы. Black Basta обычно выбирает хорошо финансируемые предприятия из числа уже скомпрометированных компьютеров, вместо того чтобы выбирать жертв на основе определенных критериев. Эта методология показывает экосистему, в которой первоначальный доступ часто приобретается у брокеров, которые составляют списки скомпрометированных учетных данных, полученных с помощью вредоносных программ, таких как LummaC2. Такие учетные данные обычно принадлежат системам удаленного доступа, таким как RDWeb и Citrix, что подчеркивает необходимость повышения безопасности учетных данных для предотвращения атак программ-вымогателей.
До этой утечки Black Basta, как утверждается, провела множество успешных операций с использованием программ-вымогателей, что привело к существенному финансовому ущербу для различных организаций. Информация, собранная из журналов чатов, проливает свет на методы утечки их данных и структуру их операционной инфраструктуры. В ходе анализа было обнаружено, что Black Basta использует последовательный подход к созданию учетной записи, часто используя домены корпоративного типа вместо бесплатных почтовых сервисов и регулярно делясь конфиденциальными данными учетной записи в своих сообщениях.
В ходе расследования также было обнаружено, что Black Basta использовала вредоносные программы-предшественники, такие как Qakbot, для проникновения в целевые системы. После получения доступа к сети они используют различные методы последующей эксплуатации для выявления и эксплуатации особо важных целей, которые включают в себя поддержание постоянства с помощью установленных маяков и маневров повышения привилегий. Кроме того, полученные данные свидетельствуют о том, что эти хакеры взаимозаменяемо используют скомпрометированные учетные записи, полученные из коллекций, продаваемых на киберпреступных рынках, что повышает их способность проникать в системы незамеченными.
Кроме того, утечка информации из чатов позволяет получить представление о финансовых операциях Black Basta, демонстрируя их зависимость от криптовалют, в частности, биткоина, при выплате выкупа и операционных расходах. В обсуждениях указывается на ряд криптовалютных адресов, используемых в качестве мест назначения платежей, и предлагается стратегическое управление финансами как для выплат выкупа, так и для покупки услуг.
#ParsedReport #CompletenessLow
10-05-2025
NICKEL TAPESTRY expands fraudulent worker operations
https://news.sophos.com/en-us/2025/05/08/nickel-tapestry-expands-fraudulent-worker-operations/
Report completeness: Low
Actors/Campaigns:
Famous_chollima (motivation: information_theft)
Wagemole
Industry:
Transport, Education, Government, Software_development, Financial
Geo:
Vietnamese, Korea, North korean, Japanese, Japan, American, North korea, Asia
ChatGPT TTPs:
T1078, T1036, T1076, T1219, T1566, T1098, T1027
Soft:
Astrill VPN
Functions:
Zoom
10-05-2025
NICKEL TAPESTRY expands fraudulent worker operations
https://news.sophos.com/en-us/2025/05/08/nickel-tapestry-expands-fraudulent-worker-operations/
Report completeness: Low
Actors/Campaigns:
Famous_chollima (motivation: information_theft)
Wagemole
Industry:
Transport, Education, Government, Software_development, Financial
Geo:
Vietnamese, Korea, North korean, Japanese, Japan, American, North korea, Asia
ChatGPT TTPs:
do not use without manual checkT1078, T1036, T1076, T1219, T1566, T1098, T1027
Soft:
Astrill VPN
Functions:
Zoom
Sophos News
NICKEL TAPESTRY expands fraudulent worker operations
The North Korean IT worker scheme grows to include organizations in Europe and Asia and industries beyond the technology sector
CTT Report Hub
#ParsedReport #CompletenessLow 10-05-2025 NICKEL TAPESTRY expands fraudulent worker operations https://news.sophos.com/en-us/2025/05/08/nickel-tapestry-expands-fraudulent-worker-operations/ Report completeness: Low Actors/Campaigns: Famous_chollima (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа NICKEL TAPESTRY, связанная с Северной Кореей, нацелена на организации в Европе и Азии с помощью мошеннических схем с сотрудниками для финансирования операций. Они используют такие тактики, как кража учетных данных и вымогательство данных, используя такие инструменты, как VPN для удаленного доступа. Организациям следует усилить проверку личности и мониторинг, чтобы смягчить эти внутренние угрозы.
-----
Хакерская группа NICKEL TAPESTRY, связанная с Северной Кореей, расширила свою схему мошенничества с работниками за пределы технологического сектора и теперь нацелена на организации по всей Европе и Азии с момента своего создания в 2016 году, а публичное отслеживание началось в 2018 году. Эта кампания, известная как Wagemole, в основном направлена на финансовую поддержку Северной Кореи путем привлечения этих мошенников, которые выдают себя за специалистов из таких стран, как Вьетнам, Япония и Сингапур, для трудоустройства на различные должности, в том числе в сфере кибербезопасности. Было замечено, что хакеры со временем адаптировали свои фальшивые удостоверения личности, чтобы противостоять усилиям по обнаружению.
Одной из серьезных проблем является двойной метод получения дохода, используемый этими субъектами, при котором они не только получают заработную плату, но и занимаются вымогательством данных. В отчетах за 2024 год указывалось на попытки этих мошеннических работников украсть исходный код и интеллектуальную собственность, чтобы вымогать деньги у своих работодателей после увольнения. Их тактика включает несанкционированный доступ к облачным системам и интерфейсам API, кражу учетных данных и получение организационных знаний, таких как коммерческая тайна. Период после приема на работу особенно опасен, поскольку украденные данные часто используются для принуждения вскоре после окончания работы.
Внедрившись в организации, мошенники используют такие инструменты, как устройства для перемещения мыши и программное обеспечение VPN, для обеспечения удаленного доступа и манипулирования системными настройками. Также известно, что они часто используют масштабирование для совместного использования экрана и могут настаивать на использовании персональных устройств, которые, как правило, не имеют надежных средств корпоративной безопасности. Вызывает тревогу тот факт, что эти ИТ-работники могут открыть возможности для других северокорейских хакеров использовать полученный доступ для совершения вредоносных действий.
Чтобы противостоять этой сложной угрозе, организациям следует принять повышенные меры по проверке личности в процессе найма на работу. Отделы кадров должны быть осведомлены о специфических тактиках, используемых северокорейскими хакерами, таких как мониторинг непоследовательного присутствия в Сети, проверка историй кандидатов по официальным каналам и бдительность в отношении подозрительных приложений, содержащих одинаковые номера телефонов или резюме. Крайне важно провести тщательную проверку данных, подтвердить личность и тщательно изучить запросы на изменение адресов или платежной информации. Профилактические меры включают ограничение удаленного доступа, мониторинг ноутбуков с помощью средств обнаружения конечных точек и обеспечение надлежащей проверки устройств, используемых новыми сотрудниками.
Угроза, исходящая от NICKEL TAPESTRY, подчеркивает необходимость того, чтобы организации проявляли повышенную бдительность и внедряли строгие процедуры проверки для снижения инсайдерских угроз и предотвращения доступа к конфиденциальной информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа NICKEL TAPESTRY, связанная с Северной Кореей, нацелена на организации в Европе и Азии с помощью мошеннических схем с сотрудниками для финансирования операций. Они используют такие тактики, как кража учетных данных и вымогательство данных, используя такие инструменты, как VPN для удаленного доступа. Организациям следует усилить проверку личности и мониторинг, чтобы смягчить эти внутренние угрозы.
-----
Хакерская группа NICKEL TAPESTRY, связанная с Северной Кореей, расширила свою схему мошенничества с работниками за пределы технологического сектора и теперь нацелена на организации по всей Европе и Азии с момента своего создания в 2016 году, а публичное отслеживание началось в 2018 году. Эта кампания, известная как Wagemole, в основном направлена на финансовую поддержку Северной Кореи путем привлечения этих мошенников, которые выдают себя за специалистов из таких стран, как Вьетнам, Япония и Сингапур, для трудоустройства на различные должности, в том числе в сфере кибербезопасности. Было замечено, что хакеры со временем адаптировали свои фальшивые удостоверения личности, чтобы противостоять усилиям по обнаружению.
Одной из серьезных проблем является двойной метод получения дохода, используемый этими субъектами, при котором они не только получают заработную плату, но и занимаются вымогательством данных. В отчетах за 2024 год указывалось на попытки этих мошеннических работников украсть исходный код и интеллектуальную собственность, чтобы вымогать деньги у своих работодателей после увольнения. Их тактика включает несанкционированный доступ к облачным системам и интерфейсам API, кражу учетных данных и получение организационных знаний, таких как коммерческая тайна. Период после приема на работу особенно опасен, поскольку украденные данные часто используются для принуждения вскоре после окончания работы.
Внедрившись в организации, мошенники используют такие инструменты, как устройства для перемещения мыши и программное обеспечение VPN, для обеспечения удаленного доступа и манипулирования системными настройками. Также известно, что они часто используют масштабирование для совместного использования экрана и могут настаивать на использовании персональных устройств, которые, как правило, не имеют надежных средств корпоративной безопасности. Вызывает тревогу тот факт, что эти ИТ-работники могут открыть возможности для других северокорейских хакеров использовать полученный доступ для совершения вредоносных действий.
Чтобы противостоять этой сложной угрозе, организациям следует принять повышенные меры по проверке личности в процессе найма на работу. Отделы кадров должны быть осведомлены о специфических тактиках, используемых северокорейскими хакерами, таких как мониторинг непоследовательного присутствия в Сети, проверка историй кандидатов по официальным каналам и бдительность в отношении подозрительных приложений, содержащих одинаковые номера телефонов или резюме. Крайне важно провести тщательную проверку данных, подтвердить личность и тщательно изучить запросы на изменение адресов или платежной информации. Профилактические меры включают ограничение удаленного доступа, мониторинг ноутбуков с помощью средств обнаружения конечных точек и обеспечение надлежащей проверки устройств, используемых новыми сотрудниками.
Угроза, исходящая от NICKEL TAPESTRY, подчеркивает необходимость того, чтобы организации проявляли повышенную бдительность и внедряли строгие процедуры проверки для снижения инсайдерских угроз и предотвращения доступа к конфиденциальной информации.
#ParsedReport #CompletenessHigh
10-05-2025
Multilayered Email Attack: How a PDF Invoice and Geo-Fencing Led to RAT Malware
https://www.fortinet.com/blog/threat-research/multilayered-email-attack-how-a-pdf-invoice-and-geofencing-led-to-rat-malware
Report completeness: High
Threats:
Ngrok_tool
Rattyrat
Cloaking_technique
Victims:
Medinova health group, Organizations, Users on systems with java runtime environment installed
Industry:
Healthcare
Geo:
Italy, Portugal, Spain, Spanish
ChatGPT TTPs:
T1566.001, T1566.002, T1055, T1218.007, T1204.002, T1105, T1573.001, T1090.002, T1036.005, T1192, have more...
IOCs:
File: 1
Url: 1
IP: 4
Domain: 2
Hash: 7
Soft:
Linux, macOS, Dropbox
Algorithms:
sha256
Languages:
java
Platforms:
cross-platform
10-05-2025
Multilayered Email Attack: How a PDF Invoice and Geo-Fencing Led to RAT Malware
https://www.fortinet.com/blog/threat-research/multilayered-email-attack-how-a-pdf-invoice-and-geofencing-led-to-rat-malware
Report completeness: High
Threats:
Ngrok_tool
Rattyrat
Cloaking_technique
Victims:
Medinova health group, Organizations, Users on systems with java runtime environment installed
Industry:
Healthcare
Geo:
Italy, Portugal, Spain, Spanish
ChatGPT TTPs:
do not use without manual checkT1566.001, T1566.002, T1055, T1218.007, T1204.002, T1105, T1573.001, T1090.002, T1036.005, T1192, have more...
IOCs:
File: 1
Url: 1
IP: 4
Domain: 2
Hash: 7
Soft:
Linux, macOS, Dropbox
Algorithms:
sha256
Languages:
java
Platforms:
cross-platform
Fortinet Blog
Multilayered Email Attack: How a PDF Invoice and Geo-Fencing Led to RAT Malware
FortiGuard Labs highlights a malware campaign's increasing sophistication of attack methodologies, leveraging the legitimate functionalities of remote administration tools for malicious purposes. L…
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Multilayered Email Attack: How a PDF Invoice and Geo-Fencing Led to RAT Malware https://www.fortinet.com/blog/threat-research/multilayered-email-attack-how-a-pdf-invoice-and-geofencing-led-to-rat-malware Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по рассылке электронной почты, ориентированная на Испанию, Италию и Португалию, распространяет троянскую программу удаленного доступа Ratty с помощью PDF/HTML-вложений, связанных с файлом, размещенным в Dropbox. Используя проверку SPF, Ngrok для маскировки URL-адресов и фильтрацию геолокации, он обманывает системы безопасности и заставляет пользователей запускать RAT на основе Java, который обеспечивает широкое дистанционное управление и доступ к данным.
-----
Недавно выявленная кампания по электронной почте, нацеленная на организации в Испании, Италии и Португалии, использует множество методов уклонения для распространения троянской программы удаленного доступа (RAT), известной как Ratty. Эта кампания использует преимущества поставщика услуг электронной почты serviciodecorreo, используя его законный статус для прохождения проверки SPF (Sender Policy Framework), тем самым обманывая меры безопасности, заставляя думать, что электронные письма приходят из надежных источников. Электронные письма содержат вложения, как правило, файлы в формате PDF или HTML, в которых получателям предлагается нажать кнопку для загрузки и просмотра дополнительного контента. Кнопка ссылается на файл, размещенный в Dropbox под названием "Fattura" (что означает "Счет-фактура"), предназначенный для использования тактики социальной инженерии, чтобы заманить пользователей к загрузке вредоносного контента.
Вредоносная полезная нагрузка представляет собой jar-файл на основе Java (помеченный как "FA-43-03-2025.jar"), который становится исполняемым, если в системе получателя установлена Java Runtime Environment (JRE). Этот специфический RAT позволяет злоумышленникам выполнять удаленные команды, перехватывать нажатия клавиш, делать снимки экрана, получать доступ к файлам и управлять оборудованием зараженной системы, таким как веб-камеры и микрофоны. Кампания успешно обходит традиционные меры безопасности с помощью Ngrok, инструмента, который создает безопасные временные URL-адреса для локальных серверов, маскируя таким образом истинный источник вредоносных ссылок.
Ключевым методом в этой атаке является фильтрация по геолокации. Сгенерированные Ngrok URL-адреса предоставляют различный контент в зависимости от географического местоположения пользователя. Например, пользователи из Италии, переходящие по вредоносной ссылке, перенаправляются на вредоносный JAR-файл, в то время как пользователи из других стран видят безобидный документ Google Drive. Такая тактика сводит к минимуму вероятность обнаружения автоматизированными системами безопасности, которые обычно анализируют URL-адреса с широкой, нецелевой географической точки зрения.
Сложность этой кампании заключается в стратегическом сочетании социальной инженерии, законных платформ для обмена файлами и изощренных методов распространения вредоносного ПО. Используя Ratty таким образом, чтобы замаскировать его под законный документ или обновление программного обеспечения, например, с помощью файлов MSI (Microsoft Installer), злоумышленники еще больше скрывают свои злонамеренные намерения. Усовершенствованная методология иллюстрирует меняющийся ландшафт хакерских атак, демонстрируя, как хакеры используют надежные платформы и многогранные стратегии для эффективного распространения вредоносных программ, что делает обнаружение все более сложным для систем безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по рассылке электронной почты, ориентированная на Испанию, Италию и Португалию, распространяет троянскую программу удаленного доступа Ratty с помощью PDF/HTML-вложений, связанных с файлом, размещенным в Dropbox. Используя проверку SPF, Ngrok для маскировки URL-адресов и фильтрацию геолокации, он обманывает системы безопасности и заставляет пользователей запускать RAT на основе Java, который обеспечивает широкое дистанционное управление и доступ к данным.
-----
Недавно выявленная кампания по электронной почте, нацеленная на организации в Испании, Италии и Португалии, использует множество методов уклонения для распространения троянской программы удаленного доступа (RAT), известной как Ratty. Эта кампания использует преимущества поставщика услуг электронной почты serviciodecorreo, используя его законный статус для прохождения проверки SPF (Sender Policy Framework), тем самым обманывая меры безопасности, заставляя думать, что электронные письма приходят из надежных источников. Электронные письма содержат вложения, как правило, файлы в формате PDF или HTML, в которых получателям предлагается нажать кнопку для загрузки и просмотра дополнительного контента. Кнопка ссылается на файл, размещенный в Dropbox под названием "Fattura" (что означает "Счет-фактура"), предназначенный для использования тактики социальной инженерии, чтобы заманить пользователей к загрузке вредоносного контента.
Вредоносная полезная нагрузка представляет собой jar-файл на основе Java (помеченный как "FA-43-03-2025.jar"), который становится исполняемым, если в системе получателя установлена Java Runtime Environment (JRE). Этот специфический RAT позволяет злоумышленникам выполнять удаленные команды, перехватывать нажатия клавиш, делать снимки экрана, получать доступ к файлам и управлять оборудованием зараженной системы, таким как веб-камеры и микрофоны. Кампания успешно обходит традиционные меры безопасности с помощью Ngrok, инструмента, который создает безопасные временные URL-адреса для локальных серверов, маскируя таким образом истинный источник вредоносных ссылок.
Ключевым методом в этой атаке является фильтрация по геолокации. Сгенерированные Ngrok URL-адреса предоставляют различный контент в зависимости от географического местоположения пользователя. Например, пользователи из Италии, переходящие по вредоносной ссылке, перенаправляются на вредоносный JAR-файл, в то время как пользователи из других стран видят безобидный документ Google Drive. Такая тактика сводит к минимуму вероятность обнаружения автоматизированными системами безопасности, которые обычно анализируют URL-адреса с широкой, нецелевой географической точки зрения.
Сложность этой кампании заключается в стратегическом сочетании социальной инженерии, законных платформ для обмена файлами и изощренных методов распространения вредоносного ПО. Используя Ratty таким образом, чтобы замаскировать его под законный документ или обновление программного обеспечения, например, с помощью файлов MSI (Microsoft Installer), злоумышленники еще больше скрывают свои злонамеренные намерения. Усовершенствованная методология иллюстрирует меняющийся ландшафт хакерских атак, демонстрируя, как хакеры используют надежные платформы и многогранные стратегии для эффективного распространения вредоносных программ, что делает обнаружение все более сложным для систем безопасности.
#ParsedReport #CompletenessHigh
10-05-2025
Lumma Infostealer Continues Its GitHub Social Engineering Campaign
https://www.picussecurity.com/resource/blog/lumma-infostealer-continues-its-github-social-engineering-campaign
Report completeness: High
Actors/Campaigns:
Stargazer_goblin
Threats:
Lumma_stealer
Polyglot_technique
Dll_sideloading_technique
Process_hollowing_technique
Spear-phishing_technique
Smartloader
Lolbin_technique
Junk_code_technique
Process_injection_technique
Dll_injection_technique
Mimikatz_tool
Trojan.win32.generic.tc
Trojan/win32.dangeroussig.ay
Trojan/win32.lazy.dlz
Trojan/win32.filerepmalware.att
Mamut
Spy/win32.stealer.wvt
Deathransom
Kryptik
Industry:
Financial, Critical_infrastructure, Retail
TTPs:
Tactics: 6
Technics: 18
IOCs:
Url: 3
File: 11
Hash: 2
Path: 2
Command: 2
Domain: 1
Soft:
Chrome
Wallets:
metamask
Algorithms:
zip, xor, base64, sha256
Win Services:
WebClient
Languages:
javascript, powershell, lua
10-05-2025
Lumma Infostealer Continues Its GitHub Social Engineering Campaign
https://www.picussecurity.com/resource/blog/lumma-infostealer-continues-its-github-social-engineering-campaign
Report completeness: High
Actors/Campaigns:
Stargazer_goblin
Threats:
Lumma_stealer
Polyglot_technique
Dll_sideloading_technique
Process_hollowing_technique
Spear-phishing_technique
Smartloader
Lolbin_technique
Junk_code_technique
Process_injection_technique
Dll_injection_technique
Mimikatz_tool
Trojan.win32.generic.tc
Trojan/win32.dangeroussig.ay
Trojan/win32.lazy.dlz
Trojan/win32.filerepmalware.att
Mamut
Spy/win32.stealer.wvt
Deathransom
Kryptik
Industry:
Financial, Critical_infrastructure, Retail
TTPs:
Tactics: 6
Technics: 18
IOCs:
Url: 3
File: 11
Hash: 2
Path: 2
Command: 2
Domain: 1
Soft:
Chrome
Wallets:
metamask
Algorithms:
zip, xor, base64, sha256
Win Services:
WebClient
Languages:
javascript, powershell, lua
Picussecurity
Lumma Infostealer Continues Its GitHub Social Engineering Campaign
Lumma Stealer abuses GitHub to spread malware, bypass defenses, and steal credentials. Learn its tactics and how to defend against them.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-05-2025 Lumma Infostealer Continues Its GitHub Social Engineering Campaign https://www.picussecurity.com/resource/blog/lumma-infostealer-continues-its-github-social-engineering-campaign Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lumma Stealer - это вредоносная программа, предназначенная для кражи информации от MaaS, которая активно заражается с помощью таких методов, как социальная инженерия через надежные платформы, нацеленная на конфиденциальные данные и использующая продвинутую тактику уклонения, включая "опустошение" процессов и шифрование для сохранения.
-----
Lumma Stealer - это быстро развивающаяся вредоносная программа для кражи информации, которая получила значительное распространение в сфере киберпреступности в 2024-2025 годах. С момента своего появления в августе 2022 года хакер, известный как "Shamel" или "Lumma", продает вредоносное ПО как услугу (MaaS), применяя сложную тактику для распределения своей полезной нагрузки, в первую очередь используя надежные платформы, такие как GitHub, для атак социальной инженерии. Модель монетизации вредоносного ПО позволяет даже менее квалифицированным злоумышленникам получить к нему доступ, что привело к заметному увеличению числа заражений на 369% с начала по конец 2024 года.
Вредоносная программа использует различные методы обхода защиты, включая обнаружение виртуальных машин, шифрование полезной нагрузки и использование многоязычных файлов для маскировки своего вредоносного содержимого. Lumma Stealer широко использует тактику "Жизни за пределами земли" (LOL), используя легальные системные инструменты, такие как PowerShell, mshta и стороннюю загрузку библиотек DLL, чтобы избежать обнаружения при выполнении своих вредоносных программ. Угроза в первую очередь связана с финансовыми причинами и направлена на сбор конфиденциальных данных, таких как учетные данные, финансовая информация и реквизиты криптовалютного кошелька.
Первоначальный доступ часто достигается с помощью тактики социальной инженерии, когда злоумышленники выдают себя за доверенные организации, такие как GitHub, для предоставления вредоносных ссылок жертвам. Кампании включали размещение поддельных уведомлений или комментариев, чтобы побудить разработчиков загружать зараженные файлы, замаскированные под исправления уязвимостей. Другие методы включают в себя загрузку с дискредитации, когда жертв обманом заставляют запускать вредоносные команды, которые устанавливают Lumma, не полагаясь на фишинговые электронные письма, инициированные пользователем.
После установки Lumma Stealer нацелен на веб-браузеры для извлечения сохраненных паролей, сессионных файлов cookie и данных автозаполнения. Он также запрограммирован на поиск файлов криптовалютного кошелька и может выполнять кейлоггинг или очистку буфера обмена для получения учетных данных, введенных непосредственно пользователями. Собранные данные, как правило, передаются на командные серверы злоумышленников по зашифрованным каналам.
Механизмы обхода защиты являются надежными, поскольку Lumma часто использует кодировку Base64 и XOR-шифрование для сокрытия своих полезных данных, а также использует надежные двоичные файлы для выполнения вредоносных сценариев. Она также использует методы внедрения процессов, такие как удаление процессов, чтобы скрыть свои действия от программного обеспечения безопасности. Примечательно, что вредоносная программа может создавать механизмы сохранения, размещая ярлыки в папке запуска Windows или настраивая запланированные задачи для обеспечения своей дальнейшей работы в зараженной системе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lumma Stealer - это вредоносная программа, предназначенная для кражи информации от MaaS, которая активно заражается с помощью таких методов, как социальная инженерия через надежные платформы, нацеленная на конфиденциальные данные и использующая продвинутую тактику уклонения, включая "опустошение" процессов и шифрование для сохранения.
-----
Lumma Stealer - это быстро развивающаяся вредоносная программа для кражи информации, которая получила значительное распространение в сфере киберпреступности в 2024-2025 годах. С момента своего появления в августе 2022 года хакер, известный как "Shamel" или "Lumma", продает вредоносное ПО как услугу (MaaS), применяя сложную тактику для распределения своей полезной нагрузки, в первую очередь используя надежные платформы, такие как GitHub, для атак социальной инженерии. Модель монетизации вредоносного ПО позволяет даже менее квалифицированным злоумышленникам получить к нему доступ, что привело к заметному увеличению числа заражений на 369% с начала по конец 2024 года.
Вредоносная программа использует различные методы обхода защиты, включая обнаружение виртуальных машин, шифрование полезной нагрузки и использование многоязычных файлов для маскировки своего вредоносного содержимого. Lumma Stealer широко использует тактику "Жизни за пределами земли" (LOL), используя легальные системные инструменты, такие как PowerShell, mshta и стороннюю загрузку библиотек DLL, чтобы избежать обнаружения при выполнении своих вредоносных программ. Угроза в первую очередь связана с финансовыми причинами и направлена на сбор конфиденциальных данных, таких как учетные данные, финансовая информация и реквизиты криптовалютного кошелька.
Первоначальный доступ часто достигается с помощью тактики социальной инженерии, когда злоумышленники выдают себя за доверенные организации, такие как GitHub, для предоставления вредоносных ссылок жертвам. Кампании включали размещение поддельных уведомлений или комментариев, чтобы побудить разработчиков загружать зараженные файлы, замаскированные под исправления уязвимостей. Другие методы включают в себя загрузку с дискредитации, когда жертв обманом заставляют запускать вредоносные команды, которые устанавливают Lumma, не полагаясь на фишинговые электронные письма, инициированные пользователем.
После установки Lumma Stealer нацелен на веб-браузеры для извлечения сохраненных паролей, сессионных файлов cookie и данных автозаполнения. Он также запрограммирован на поиск файлов криптовалютного кошелька и может выполнять кейлоггинг или очистку буфера обмена для получения учетных данных, введенных непосредственно пользователями. Собранные данные, как правило, передаются на командные серверы злоумышленников по зашифрованным каналам.
Механизмы обхода защиты являются надежными, поскольку Lumma часто использует кодировку Base64 и XOR-шифрование для сокрытия своих полезных данных, а также использует надежные двоичные файлы для выполнения вредоносных сценариев. Она также использует методы внедрения процессов, такие как удаление процессов, чтобы скрыть свои действия от программного обеспечения безопасности. Примечательно, что вредоносная программа может создавать механизмы сохранения, размещая ярлыки в папке запуска Windows или настраивая запланированные задачи для обеспечения своей дальнейшей работы в зараженной системе.
👍1