CTT Report Hub
#ParsedReport #CompletenessHigh 14-05-2025 DarkCloud Stealer: Comprehensive Analysis of a New Attack Chain That Employs AutoIt https://unit42.paloaltonetworks.com/darkcloud-stealer-and-obfuscated-autoit-scripting/ Report completeness: High Threats: Darkcloud…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа DarkCloud Stealer использует запутанные сценарии автоматического запуска и многоэтапную загрузку, чтобы избежать обнаружения, и обычно распространяется с помощью фишинга, который приводит к появлению вредоносных RAR-файлов. Он нацелен на конфиденциальные пользовательские данные, используя передовые методы антианализа, чтобы препятствовать обнаружению, и в то же время ориентирован на правительственные организации. Постоянный мониторинг и динамическое отслеживание имеют решающее значение для эффективной защиты от таких развивающихся угроз.
-----
В январе 2025 года исследователи из подразделения 42 выявили серию атак, связанных с вредоносной программой DarkCloud Stealer, которая распространялась с использованием сложных методов, позволяющих избежать обнаружения. Вредоносная программа использует запутанные сценарии AutoIt и работает с помощью многоступенчатой системы обработки полезной нагрузки, что усложняет ее идентификацию традиционными методами обнаружения на основе сигнатур. Способность DarkCloud Stealer извлекать конфиденциальные пользовательские данные, включая информацию о кредитной карте и учетные данные для входа в систему, подчеркивает острую необходимость в эффективных мерах безопасности.
Цепочка атак обычно начинается с фишингового электронного письма, которое может содержать архив RAR или поддельный PDF-файл. Если обнаруживается PDF-файл, это побуждает жертву загрузить вредоносный RAR-файл, замаскированный под обновление программного обеспечения, размещенный на файлообменном сервисе. Архив RAR содержит автоматически скомпилированный исполняемый файл вместе с двумя зашифрованными файлами данных — один содержит шелл-код, а другой содержит полезную информацию, зашифрованную методом XOR. Скрипт AutoIt, содержащийся в исполняемом файле, необходим для создания и выполнения окончательной полезной информации.
Недавние кампании показали, что эта вредоносная программа расширила список своих целей, сосредоточившись в основном на правительственных организациях, и проявила активность в таких странах, как Польша. Исследователи наблюдали за непрерывной эволюцией DarkCloud Stealer, особенно в новых вариантах, выявленных с момента ее появления в 2022 году.
Структура скомпилированного AutoIt PE-файла усложняет декомпиляцию, поскольку он содержит автономный интерпретатор AutoIt и встроенный байт-код скрипта. Передовые методы обфускации, используемые в процессах извлечения и выполнения, усложняют статический анализ, в то время как использование дополнительных файлов в качестве ресурсов позволяет еще больше скрыть вредоносное поведение.
После выполнения окончательной загрузки DarkCloud Stealer использует различные методы антианализа, чтобы помешать обнаружению, такие как проверка переменных среды, которые указывают на среду анализа, и запрос общедоступного IP-адреса жертвы для определения геолокации. Он систематически сканирует каталоги браузера для извлечения сохраненных учетных данных, тем самым облегчая фильтрацию данных.
Поскольку среда распространения вредоносных программ становится все более сложной, постоянный мониторинг и использование методов динамического отслеживания имеют важное значение для защиты от таких развивающихся угроз. DarkCloud Stealer демонстрирует текущие проблемы в области кибербезопасности, напоминая организациям о важности надежных стратегий обнаружения, которые сочетают активный мониторинг с поведенческим анализом для эффективного выявления возникающих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа DarkCloud Stealer использует запутанные сценарии автоматического запуска и многоэтапную загрузку, чтобы избежать обнаружения, и обычно распространяется с помощью фишинга, который приводит к появлению вредоносных RAR-файлов. Он нацелен на конфиденциальные пользовательские данные, используя передовые методы антианализа, чтобы препятствовать обнаружению, и в то же время ориентирован на правительственные организации. Постоянный мониторинг и динамическое отслеживание имеют решающее значение для эффективной защиты от таких развивающихся угроз.
-----
В январе 2025 года исследователи из подразделения 42 выявили серию атак, связанных с вредоносной программой DarkCloud Stealer, которая распространялась с использованием сложных методов, позволяющих избежать обнаружения. Вредоносная программа использует запутанные сценарии AutoIt и работает с помощью многоступенчатой системы обработки полезной нагрузки, что усложняет ее идентификацию традиционными методами обнаружения на основе сигнатур. Способность DarkCloud Stealer извлекать конфиденциальные пользовательские данные, включая информацию о кредитной карте и учетные данные для входа в систему, подчеркивает острую необходимость в эффективных мерах безопасности.
Цепочка атак обычно начинается с фишингового электронного письма, которое может содержать архив RAR или поддельный PDF-файл. Если обнаруживается PDF-файл, это побуждает жертву загрузить вредоносный RAR-файл, замаскированный под обновление программного обеспечения, размещенный на файлообменном сервисе. Архив RAR содержит автоматически скомпилированный исполняемый файл вместе с двумя зашифрованными файлами данных — один содержит шелл-код, а другой содержит полезную информацию, зашифрованную методом XOR. Скрипт AutoIt, содержащийся в исполняемом файле, необходим для создания и выполнения окончательной полезной информации.
Недавние кампании показали, что эта вредоносная программа расширила список своих целей, сосредоточившись в основном на правительственных организациях, и проявила активность в таких странах, как Польша. Исследователи наблюдали за непрерывной эволюцией DarkCloud Stealer, особенно в новых вариантах, выявленных с момента ее появления в 2022 году.
Структура скомпилированного AutoIt PE-файла усложняет декомпиляцию, поскольку он содержит автономный интерпретатор AutoIt и встроенный байт-код скрипта. Передовые методы обфускации, используемые в процессах извлечения и выполнения, усложняют статический анализ, в то время как использование дополнительных файлов в качестве ресурсов позволяет еще больше скрыть вредоносное поведение.
После выполнения окончательной загрузки DarkCloud Stealer использует различные методы антианализа, чтобы помешать обнаружению, такие как проверка переменных среды, которые указывают на среду анализа, и запрос общедоступного IP-адреса жертвы для определения геолокации. Он систематически сканирует каталоги браузера для извлечения сохраненных учетных данных, тем самым облегчая фильтрацию данных.
Поскольку среда распространения вредоносных программ становится все более сложной, постоянный мониторинг и использование методов динамического отслеживания имеют важное значение для защиты от таких развивающихся угроз. DarkCloud Stealer демонстрирует текущие проблемы в области кибербезопасности, напоминая организациям о важности надежных стратегий обнаружения, которые сочетают активный мониторинг с поведенческим анализом для эффективного выявления возникающих угроз.
#ParsedReport #CompletenessLow
14-05-2025
Etherhide technique that uses blockchain as a C & C infrastructure
https://asec.ahnlab.com/ko/87931/
Report completeness: Low
Threats:
Etherhiding_technique
Fastflux_technique
Payroad
Clearfake
Smargaft
Bashlite
Industry:
Petroleum, Financial
Geo:
Korean
ChatGPT TTPs:
T1583.001, T1583.006, T1584.005, T1568.002, T1583.003, T1071.001, T1105, T1132.002, T1566.001, T1059.001, have more...
Soft:
Telegram, Twitter, Chrome
Crypto:
ethereum, binance
Algorithms:
base64
Languages:
powershell
14-05-2025
Etherhide technique that uses blockchain as a C & C infrastructure
https://asec.ahnlab.com/ko/87931/
Report completeness: Low
Threats:
Etherhiding_technique
Fastflux_technique
Payroad
Clearfake
Smargaft
Bashlite
Industry:
Petroleum, Financial
Geo:
Korean
ChatGPT TTPs:
do not use without manual checkT1583.001, T1583.006, T1584.005, T1568.002, T1583.003, T1071.001, T1105, T1132.002, T1566.001, T1059.001, have more...
Soft:
Telegram, Twitter, Chrome
Crypto:
ethereum, binance
Algorithms:
base64
Languages:
powershell
ASEC
블록체인을 C&C 인프라로 사용하는 Etherhide 기법 - ASEC
블록체인을 C&C 인프라로 사용하는 Etherhide 기법 ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 Etherhide technique that uses blockchain as a C & C infrastructure https://asec.ahnlab.com/ko/87931/ Report completeness: Low Threats: Etherhiding_technique Fastflux_technique Payroad Clearfake Smargaft Bashlite…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют блокчейн, в частности, с использованием технологии Etherhide, в качестве инфраструктуры контроля и управления, встраивая полезную нагрузку в смарт-контракты в таких сетях, как Ethereum. Этот метод обеспечивает анонимность, экономичность и долговечность, усложняя усилия по обнаружению и облегчая распространение вредоносного ПО, как это видно из таких кампаний, как Clearfake.
-----
Недавние разработки хакеров выявили инновационное использование технологии блокчейн в качестве инфраструктуры командования и контроля (C&C) злоумышленниками, что особенно наглядно продемонстрировано на примере технологии Etherhide. Etherhide использует смарт-контракты на блокчейне Ethereum для доставки вредоносных программ, не зависящих от традиционных веб-серверов или доменов, что делает обнаружение и блокировку особенно сложными.
Метод Etherhide предполагает вставку полезной информации в смарт-контракт на основе блокчейна, из которого она впоследствии может быть извлечена. Злоумышленники используют различные блокчейн-сети, такие как Binance Smart Chain или SEPOLIA testnet, для обеспечения высокого уровня анонимности. Примечательно, что данные, вставленные в блокчейн, остаются неизменными и постоянными, поскольку их невозможно легко удалить или заблокировать, предоставляя злоумышленникам стабильные и надежные средства работы.
Одним из наиболее существенных преимуществ метода Etherhide является его экономическая эффективность. При взаимодействии с блокчейном стандартные транзакции обычно требуют дополнительной оплаты, но Etherhide вместо этого использует метод ETH_CALL Ethereum API. Этот метод позволяет злоумышленникам выполнять функции смарт-контракта, доступные только для чтения, без дополнительных затрат на газ, что еще больше повышает возможность использования блокчейна для вредоносных действий.
В практических приложениях этот метод облегчает распространение вредоносного кода не только в веб-браузерах, но и в исполняемых файлах и скриптах. Используя Etherhide, злоумышленники могут компрометировать веб-сайты, создавать домены и загружать полезную информацию, не раскрывая сервер C&C. Например, кампания Clearfake внедрила технологию Etherhide, позволяющую загружать вредоносные программы, замаскированные под обновления браузера Chrome, используя тактику социальной инженерии, чтобы обманом заставить пользователей выполнять вредоносные команды PowerShell.
Кроме того, ботнет SmargAft является примером другого подхода, при котором злоумышленник отправляет запросы на RPC-сервер Binance Smart Chain, чтобы получить IP-адрес сервера C&C. Этот метод позволяет быстро корректировать инфраструктуру C&C по мере развития потребностей злоумышленника.
Общая тенденция склоняется к использованию киберпреступниками блокчейна в качестве пуленепробиваемого хостингового решения нового поколения, что имеет отношение к защите кибербезопасности. Высокий уровень анонимности, сохраняемость полезной нагрузки и отсутствие значительных эксплуатационных затрат делают этот метод привлекательным для злоумышленников. Хотя обнаружение и блокирование Etherhide может создавать серьезные проблемы, основной защитой остается бдительность пользователей, предотвращающая выполнение подозрительных файлов или команд, что может снизить потенциальный ущерб.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют блокчейн, в частности, с использованием технологии Etherhide, в качестве инфраструктуры контроля и управления, встраивая полезную нагрузку в смарт-контракты в таких сетях, как Ethereum. Этот метод обеспечивает анонимность, экономичность и долговечность, усложняя усилия по обнаружению и облегчая распространение вредоносного ПО, как это видно из таких кампаний, как Clearfake.
-----
Недавние разработки хакеров выявили инновационное использование технологии блокчейн в качестве инфраструктуры командования и контроля (C&C) злоумышленниками, что особенно наглядно продемонстрировано на примере технологии Etherhide. Etherhide использует смарт-контракты на блокчейне Ethereum для доставки вредоносных программ, не зависящих от традиционных веб-серверов или доменов, что делает обнаружение и блокировку особенно сложными.
Метод Etherhide предполагает вставку полезной информации в смарт-контракт на основе блокчейна, из которого она впоследствии может быть извлечена. Злоумышленники используют различные блокчейн-сети, такие как Binance Smart Chain или SEPOLIA testnet, для обеспечения высокого уровня анонимности. Примечательно, что данные, вставленные в блокчейн, остаются неизменными и постоянными, поскольку их невозможно легко удалить или заблокировать, предоставляя злоумышленникам стабильные и надежные средства работы.
Одним из наиболее существенных преимуществ метода Etherhide является его экономическая эффективность. При взаимодействии с блокчейном стандартные транзакции обычно требуют дополнительной оплаты, но Etherhide вместо этого использует метод ETH_CALL Ethereum API. Этот метод позволяет злоумышленникам выполнять функции смарт-контракта, доступные только для чтения, без дополнительных затрат на газ, что еще больше повышает возможность использования блокчейна для вредоносных действий.
В практических приложениях этот метод облегчает распространение вредоносного кода не только в веб-браузерах, но и в исполняемых файлах и скриптах. Используя Etherhide, злоумышленники могут компрометировать веб-сайты, создавать домены и загружать полезную информацию, не раскрывая сервер C&C. Например, кампания Clearfake внедрила технологию Etherhide, позволяющую загружать вредоносные программы, замаскированные под обновления браузера Chrome, используя тактику социальной инженерии, чтобы обманом заставить пользователей выполнять вредоносные команды PowerShell.
Кроме того, ботнет SmargAft является примером другого подхода, при котором злоумышленник отправляет запросы на RPC-сервер Binance Smart Chain, чтобы получить IP-адрес сервера C&C. Этот метод позволяет быстро корректировать инфраструктуру C&C по мере развития потребностей злоумышленника.
Общая тенденция склоняется к использованию киберпреступниками блокчейна в качестве пуленепробиваемого хостингового решения нового поколения, что имеет отношение к защите кибербезопасности. Высокий уровень анонимности, сохраняемость полезной нагрузки и отсутствие значительных эксплуатационных затрат делают этот метод привлекательным для злоумышленников. Хотя обнаружение и блокирование Etherhide может создавать серьезные проблемы, основной защитой остается бдительность пользователей, предотвращающая выполнение подозрительных файлов или команд, что может снизить потенциальный ущерб.
#ParsedReport #CompletenessLow
14-05-2025
APT GROUP123
https://www.cyfirma.com/research/apt-group123/
Report completeness: Low
Actors/Campaigns:
Scarcruft (motivation: information_theft, cyber_espionage, financially_motivated)
Itg10
Threats:
Reaper
Slowdrift
Oceansalt
Happywork
Freenki
N1stagent
Kevdroid
Poohmilk
Winerack
Karae
Ruhappy
Gelcapsule
Ricecurry
Soundwave
Zumkong
Nokki
Syscon
Carrotball
Greezebackdoor
Navrat_rat
Rokrat
Carrotbat
Coraldeck
Pooraim
Milkdrop
Shutterspeed
Final1stspy
Erebus
Bluelight
Chinotto
Kospy
M2rat
Mauicrypt
Spear-phishing_technique
Log4shell_vuln
Credential_dumping_technique
Dll_sideloading_technique
Industry:
Aerospace
Geo:
Korea, Romania, Russia, Japan, Kuwait, Poland, India, North korean, Nepal, Vietnam, Middle east, Czechia, North korea, China, Asia
CVEs:
CVE-2022-41128 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19567)
- microsoft windows 10 1607 (<10.0.14393.5501)
- microsoft windows 10 1809 (<10.0.17763.3650)
- microsoft windows 10 20h2 (<10.0.19042.2251)
- microsoft windows 10 21h1 (<10.0.19043.2251)
have more...
CVE-2018-4878 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe flash player (<28.0.0.161)
CVE-2016-4117 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe flash player (le21.0.0.226)
TTPs:
Tactics: 12
Technics: 20
IOCs:
File: 1
Soft:
Microsoft Office
Functions:
Windows
14-05-2025
APT GROUP123
https://www.cyfirma.com/research/apt-group123/
Report completeness: Low
Actors/Campaigns:
Scarcruft (motivation: information_theft, cyber_espionage, financially_motivated)
Itg10
Threats:
Reaper
Slowdrift
Oceansalt
Happywork
Freenki
N1stagent
Kevdroid
Poohmilk
Winerack
Karae
Ruhappy
Gelcapsule
Ricecurry
Soundwave
Zumkong
Nokki
Syscon
Carrotball
Greezebackdoor
Navrat_rat
Rokrat
Carrotbat
Coraldeck
Pooraim
Milkdrop
Shutterspeed
Final1stspy
Erebus
Bluelight
Chinotto
Kospy
M2rat
Mauicrypt
Spear-phishing_technique
Log4shell_vuln
Credential_dumping_technique
Dll_sideloading_technique
Industry:
Aerospace
Geo:
Korea, Romania, Russia, Japan, Kuwait, Poland, India, North korean, Nepal, Vietnam, Middle east, Czechia, North korea, China, Asia
CVEs:
CVE-2022-41128 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19567)
- microsoft windows 10 1607 (<10.0.14393.5501)
- microsoft windows 10 1809 (<10.0.17763.3650)
- microsoft windows 10 20h2 (<10.0.19042.2251)
- microsoft windows 10 21h1 (<10.0.19043.2251)
have more...
CVE-2018-4878 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe flash player (<28.0.0.161)
CVE-2016-4117 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe flash player (le21.0.0.226)
TTPs:
Tactics: 12
Technics: 20
IOCs:
File: 1
Soft:
Microsoft Office
Functions:
Windows
CYFIRMA
APT GROUP123 - CYFIRMA
Group123 is a North Korean state-sponsored advanced persistent threat (APT) group active since at least 2012. It is also tracked...
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 APT GROUP123 https://www.cyfirma.com/research/apt-group123/ Report completeness: Low Actors/Campaigns: Scarcruft (motivation: information_theft, cyber_espionage, financially_motivated) Itg10 Threats: Reaper Slowdrift…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Group123, северокорейская APT-группа, нацелена на такие отрасли, как оборона и аэрокосмическая промышленность, с помощью таких методов, как скрытый фишинг, используя уязвимости в программном обеспечении (например, Log4j). Они используют пользовательские вредоносные программы (ROKRAT) и программы-вымогатели (Maui) для шпионажа и получения доходов, используя различные бэкдоры для постоянного доступа и изощренные тактики уклонения в своих киберкампаниях.
-----
Group123, северокорейская государственная организация APT, активно занимается кибершпионажем как минимум с 2012 года, уделяя особое внимание секторам, имеющим решающее значение для обороны, аэрокосмической промышленности и ядерных технологий, в первую очередь Южной Корее. Однако с 2017 года их деятельность распространилась на Японию, Вьетнам, Ближний Восток и другие регионы. Недавние наблюдения показывают, что Group123 продолжает участвовать в глобальных шпионских кампаниях, используя все более изощренные тактики и быстро адаптируясь к вновь выявленным уязвимостям.
Одной из важных тенденций является внедрение группой программ-вымогателей, в частности, версии Maui, для получения дохода, который поддерживает их шпионскую деятельность, эффективно объединяя операции, спонсируемые государством, с киберпреступностью. Их возможности расширяются за счет передовых разработок вредоносных программ и использования методов скрытности, которые повышают их оперативную устойчивость.
Group123 использует различные тактики, методы и процедуры (TTP) на протяжении всего жизненного цикла своей атаки. Первоначальный доступ обычно осуществляется с помощью фишинга, используя целевые электронные письма с вредоносными вложениями, которые используют уязвимости в широко используемом программном обеспечении, включая текстовый редактор Hangul и Microsoft Office. Группа также использует известные уязвимости в общедоступных приложениях, включая проблемы, связанные с Log4j и другими устаревшими CVE, для получения доступа или установки веб-оболочек. Кроме того, они используют стратегические веб-компромиссы, используя законные веб-сайты для предоставления вредоносного контента своим целям.
Их подход включает в себя поиск компромиссов, при которых уязвимости в веб-браузерах или плагинах используются при взаимодействии пользователей со взломанными сайтами. Group123 использует пользовательские вредоносные программы, такие как ROKRAT, PoohMilk и Freenki, наряду с обычными вредоносными программами, используя сценарии и вызовы Windows API для выполнения вредоносного кода. Установка бэкдоров обеспечивает непрерывный доступ, и они изменяют конфигурации системы, часто добавляя записи в разделы запуска реестра или папки автозагрузки, чтобы обеспечить постоянство.
Эти злоумышленники владеют навыками сброса учетных данных и взлома паролей, что обеспечивает им расширенный доступ к системам. Их коммуникации в системе управления (C2) часто шифруются с использованием протокола HTTPS, чтобы не выделяться из обычного трафика, а стратегии включают разделение полезной нагрузки на несколько этапов, чтобы избежать обнаружения. Они используют различные скомпрометированные инфраструктуры, включая легальные веб-серверы и облачные платформы для C2.
хакеры также применяют передовые методы, такие как дополнительная загрузка библиотек DLL, удаление библиотек DLL и подмена стека вызовов, проводя внутреннюю разведку для составления карт сетей и выявления ценных целей. Их каналы связи включают в себя различные платформы, и их операции могут включать в себя внедрение вредоносных программ, таких как средства очистки дисков, а также проведение атак с целью получения финансовой выгоды. Разнообразная и развивающаяся методология Group123 подчеркивает их значительные возможности и значительный уровень угроз в киберпространстве.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Group123, северокорейская APT-группа, нацелена на такие отрасли, как оборона и аэрокосмическая промышленность, с помощью таких методов, как скрытый фишинг, используя уязвимости в программном обеспечении (например, Log4j). Они используют пользовательские вредоносные программы (ROKRAT) и программы-вымогатели (Maui) для шпионажа и получения доходов, используя различные бэкдоры для постоянного доступа и изощренные тактики уклонения в своих киберкампаниях.
-----
Group123, северокорейская государственная организация APT, активно занимается кибершпионажем как минимум с 2012 года, уделяя особое внимание секторам, имеющим решающее значение для обороны, аэрокосмической промышленности и ядерных технологий, в первую очередь Южной Корее. Однако с 2017 года их деятельность распространилась на Японию, Вьетнам, Ближний Восток и другие регионы. Недавние наблюдения показывают, что Group123 продолжает участвовать в глобальных шпионских кампаниях, используя все более изощренные тактики и быстро адаптируясь к вновь выявленным уязвимостям.
Одной из важных тенденций является внедрение группой программ-вымогателей, в частности, версии Maui, для получения дохода, который поддерживает их шпионскую деятельность, эффективно объединяя операции, спонсируемые государством, с киберпреступностью. Их возможности расширяются за счет передовых разработок вредоносных программ и использования методов скрытности, которые повышают их оперативную устойчивость.
Group123 использует различные тактики, методы и процедуры (TTP) на протяжении всего жизненного цикла своей атаки. Первоначальный доступ обычно осуществляется с помощью фишинга, используя целевые электронные письма с вредоносными вложениями, которые используют уязвимости в широко используемом программном обеспечении, включая текстовый редактор Hangul и Microsoft Office. Группа также использует известные уязвимости в общедоступных приложениях, включая проблемы, связанные с Log4j и другими устаревшими CVE, для получения доступа или установки веб-оболочек. Кроме того, они используют стратегические веб-компромиссы, используя законные веб-сайты для предоставления вредоносного контента своим целям.
Их подход включает в себя поиск компромиссов, при которых уязвимости в веб-браузерах или плагинах используются при взаимодействии пользователей со взломанными сайтами. Group123 использует пользовательские вредоносные программы, такие как ROKRAT, PoohMilk и Freenki, наряду с обычными вредоносными программами, используя сценарии и вызовы Windows API для выполнения вредоносного кода. Установка бэкдоров обеспечивает непрерывный доступ, и они изменяют конфигурации системы, часто добавляя записи в разделы запуска реестра или папки автозагрузки, чтобы обеспечить постоянство.
Эти злоумышленники владеют навыками сброса учетных данных и взлома паролей, что обеспечивает им расширенный доступ к системам. Их коммуникации в системе управления (C2) часто шифруются с использованием протокола HTTPS, чтобы не выделяться из обычного трафика, а стратегии включают разделение полезной нагрузки на несколько этапов, чтобы избежать обнаружения. Они используют различные скомпрометированные инфраструктуры, включая легальные веб-серверы и облачные платформы для C2.
хакеры также применяют передовые методы, такие как дополнительная загрузка библиотек DLL, удаление библиотек DLL и подмена стека вызовов, проводя внутреннюю разведку для составления карт сетей и выявления ценных целей. Их каналы связи включают в себя различные платформы, и их операции могут включать в себя внедрение вредоносных программ, таких как средства очистки дисков, а также проведение атак с целью получения финансовой выгоды. Разнообразная и развивающаяся методология Group123 подчеркивает их значительные возможности и значительный уровень угроз в киберпространстве.
#ParsedReport #CompletenessMedium
14-05-2025
Sit, Fetch, Steal - Chihuahua Stealer: A new Breed of Infostealer
https://www.gdatasoftware.com/blog/2025/05/38199-chihuahua-infostealer
Report completeness: Medium
Threats:
Chihuahua
Geo:
Russian
TTPs:
Tactics: 2
Technics: 4
IOCs:
Domain: 3
File: 2
Url: 4
Hash: 2
Algorithms:
zip, xor, aes-gcm, base64
Functions:
DedMaxim, PopilLina, Armyanec01, PawPawers, VseLegalno
Win Services:
WebClient
Languages:
powershell
14-05-2025
Sit, Fetch, Steal - Chihuahua Stealer: A new Breed of Infostealer
https://www.gdatasoftware.com/blog/2025/05/38199-chihuahua-infostealer
Report completeness: Medium
Threats:
Chihuahua
Geo:
Russian
TTPs:
Tactics: 2
Technics: 4
IOCs:
Domain: 3
File: 2
Url: 4
Hash: 2
Algorithms:
zip, xor, aes-gcm, base64
Functions:
DedMaxim, PopilLina, Armyanec01, PawPawers, VseLegalno
Win Services:
WebClient
Languages:
powershell
Gdatasoftware
Chihuahua Stealer Uncovered: A Stealthy .NET Infostealer Targeting Browsers and Crypto Wallets
Discovered via a Reddit post, this malware uses a multi-stage PowerShell loader, scheduled task persistence, and CNG-based AES-GCM encryption to silently exfiltrate stolen data over HTTPS. Our analysis dissects the full infection chain — from delivery to…
CTT Report Hub
#ParsedReport #CompletenessMedium 14-05-2025 Sit, Fetch, Steal - Chihuahua Stealer: A new Breed of Infostealer https://www.gdatasoftware.com/blog/2025/05/38199-chihuahua-infostealer Report completeness: Medium Threats: Chihuahua Geo: Russian TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Chihuahua Stealer - это .NET-похититель информации, использующий многоэтапную атаку с помощью запутанного сценария PowerShell. Он обеспечивает сохранение данных с помощью запланированных задач, удаляя конфиденциальные данные браузера и безопасно передавая их по протоколу HTTPS, используя шифрование AES-GCM.
-----
Chihuahua Stealer - это недавно обнаруженный инфокрад на базе .NET, который использует сложный многоэтапный механизм атаки, начиная с запутанного сценария PowerShell, распространяемого через скомпрометированный документ Google Drive. Этот метод напоминает предыдущие фишинговые кампании, в которых использовались аналогичные тактики социальной инженерии. Цепочка атак начинается с выполнения сценария PowerShell, который обеспечивает постоянство выполнения запланированной задачи, а также выполняет ряд дополнительных функций.
Первоначальный сценарий PowerShell предназначен для запуска многоэтапной цепочки полезных данных, используя кодировку Base64 и обфускацию шестнадцатеричных строк, чтобы избежать обнаружения. В частности, он создает запланированную задачу, которая выполняется каждую минуту. Эта задача проверяет последнюю папку пользователя на наличие файлов с расширением ".normaldaki", которые служат маркерами заражения. Если такие файлы обнаружены, скрипт запрашивает у сервера управления (C2) (например, cdn.findfakesnake.xyz) дополнительные инструкции. Примечательно, что если основной сервер отключен, он может переключиться на дополнительные домены, что иллюстрирует модульную и устойчивую конструкцию вредоносного ПО.
Как только начальные условия выполнены, запланированная задача извлекает сборку .NET, содержащую реальную полезную нагрузку stealer, из указанного домена. После декодирования и загрузки в память stealer начинает свое выполнение, сначала вызывая функцию, которая выводит текст русского рэпа на консоль. Это, казалось бы, безобидное поведение может служить личной подписью автора вредоносной программы. После этого злоумышленник собирает важную системную информацию, такую как имя компьютера и серийный номер диска, для создания уникального идентификатора, который помечает архивированные украденные данные.
Chihuahua Stealer отслеживает конфиденциальную информацию, удаляя учетные данные для входа в систему, файлы cookie, данные автозаполнения и информацию, связанную с расширениями криптокошелька, из нескольких популярных браузеров. Он проверяет каталоги браузеров в установленной системе, просматривая их для сбора ценных веб-данных и данных, связанных с платежами. В качестве заключительного шага украденные данные сжимаются в архив с расширением ".chihuahua" и шифруются с использованием AES-GCM с функциями Windows Cryptography API: следующего поколения (CNG), что знаменует переход к более сложным методам шифрования по сравнению с обычными взломщиками.
Зашифрованный архив затем отправляется на внешний сервер по протоколу HTTPS. Чтобы устранить следы своей деятельности, вредоносная программа выполняет стандартные команды удаления файлов после завершения своей задачи по удалению файлов. В целом, несмотря на легкий внешний вид, Chihuahua Stealer характеризуется методами скрытой загрузки, широким использованием запланированных задач и шифрованной утечкой данных, что подчеркивает важность бдительности в отношении необычной активности PowerShell и различных признаков, указывающих на присутствие этого вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Chihuahua Stealer - это .NET-похититель информации, использующий многоэтапную атаку с помощью запутанного сценария PowerShell. Он обеспечивает сохранение данных с помощью запланированных задач, удаляя конфиденциальные данные браузера и безопасно передавая их по протоколу HTTPS, используя шифрование AES-GCM.
-----
Chihuahua Stealer - это недавно обнаруженный инфокрад на базе .NET, который использует сложный многоэтапный механизм атаки, начиная с запутанного сценария PowerShell, распространяемого через скомпрометированный документ Google Drive. Этот метод напоминает предыдущие фишинговые кампании, в которых использовались аналогичные тактики социальной инженерии. Цепочка атак начинается с выполнения сценария PowerShell, который обеспечивает постоянство выполнения запланированной задачи, а также выполняет ряд дополнительных функций.
Первоначальный сценарий PowerShell предназначен для запуска многоэтапной цепочки полезных данных, используя кодировку Base64 и обфускацию шестнадцатеричных строк, чтобы избежать обнаружения. В частности, он создает запланированную задачу, которая выполняется каждую минуту. Эта задача проверяет последнюю папку пользователя на наличие файлов с расширением ".normaldaki", которые служат маркерами заражения. Если такие файлы обнаружены, скрипт запрашивает у сервера управления (C2) (например, cdn.findfakesnake.xyz) дополнительные инструкции. Примечательно, что если основной сервер отключен, он может переключиться на дополнительные домены, что иллюстрирует модульную и устойчивую конструкцию вредоносного ПО.
Как только начальные условия выполнены, запланированная задача извлекает сборку .NET, содержащую реальную полезную нагрузку stealer, из указанного домена. После декодирования и загрузки в память stealer начинает свое выполнение, сначала вызывая функцию, которая выводит текст русского рэпа на консоль. Это, казалось бы, безобидное поведение может служить личной подписью автора вредоносной программы. После этого злоумышленник собирает важную системную информацию, такую как имя компьютера и серийный номер диска, для создания уникального идентификатора, который помечает архивированные украденные данные.
Chihuahua Stealer отслеживает конфиденциальную информацию, удаляя учетные данные для входа в систему, файлы cookie, данные автозаполнения и информацию, связанную с расширениями криптокошелька, из нескольких популярных браузеров. Он проверяет каталоги браузеров в установленной системе, просматривая их для сбора ценных веб-данных и данных, связанных с платежами. В качестве заключительного шага украденные данные сжимаются в архив с расширением ".chihuahua" и шифруются с использованием AES-GCM с функциями Windows Cryptography API: следующего поколения (CNG), что знаменует переход к более сложным методам шифрования по сравнению с обычными взломщиками.
Зашифрованный архив затем отправляется на внешний сервер по протоколу HTTPS. Чтобы устранить следы своей деятельности, вредоносная программа выполняет стандартные команды удаления файлов после завершения своей задачи по удалению файлов. В целом, несмотря на легкий внешний вид, Chihuahua Stealer характеризуется методами скрытой загрузки, широким использованием запланированных задач и шифрованной утечкой данных, что подчеркивает важность бдительности в отношении необычной активности PowerShell и различных признаков, указывающих на присутствие этого вредоносного ПО.
#ParsedReport #CompletenessLow
14-05-2025
Security issues related to domestic and international financial sectors in April 2025
https://asec.ahnlab.com/ko/87949/
Report completeness: Low
Actors/Campaigns:
Dark_storm_team (motivation: hacktivism)
Threats:
Supply_chain_technique
Everest_ransomware
Industry:
Financial
Geo:
Russia, Finland, Russian, Jordan
ChatGPT TTPs:
T1566.001, T1078, T1589, T1005, T1213, T1486, T1490, T1190, T1195.002, T1498, have more...
IOCs:
Hash: 5
Soft:
Telegram
Algorithms:
md5
14-05-2025
Security issues related to domestic and international financial sectors in April 2025
https://asec.ahnlab.com/ko/87949/
Report completeness: Low
Actors/Campaigns:
Dark_storm_team (motivation: hacktivism)
Threats:
Supply_chain_technique
Everest_ransomware
Industry:
Financial
Geo:
Russia, Finland, Russian, Jordan
ChatGPT TTPs:
do not use without manual checkT1566.001, T1078, T1589, T1005, T1213, T1486, T1490, T1190, T1195.002, T1498, have more...
IOCs:
Hash: 5
Soft:
Telegram
Algorithms:
md5
ASEC
2025년 4월 국내외 금융권 관련 보안 이슈 - ASEC
본 보고서는 국내외 금융권 기업들을 대상으로 발생한 실제 사이버 위협과 관련 보안 이슈를 종합적으로 다루고 있다. 금융권을 대상으로 유포된 악성코드와 피싱 케이스에 대한 분석 내용이 포함되며, 금융권을 겨냥한 주요 악성코드 Top 10을 제시했고, 텔레그램으로 유출된 국내 계정의 산업군 통계도 제공했다. 금융권을 대상으로 한 피싱 이메일 유포 사례도 상세히 다루었다. 또한 다크웹에서 발생한 금융 관련 주요 […]
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 Security issues related to domestic and international financial sectors in April 2025 https://asec.ahnlab.com/ko/87949/ Report completeness: Low Actors/Campaigns: Dark_storm_team (motivation: hacktivism) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры, нацеленные на финансовый сектор, используют вредоносные программы, фишинг и серьезные утечки данных. Среди известных инцидентов - взлом данных в российском банке, в результате которого 2600 сотрудников были подвергнуты риску из-за уязвимостей третьих лиц, и программа-вымогатель Everest, похитившая 11,7 ГБ данных из иорданского банка. DDoS-атака команды Dark Storm на центральный банк Финляндии выявила риски для национальной стабильности, что требует усиления защиты, контроля доступа и регулярных оценок безопасности.
-----
Анализ выявил тревожную картину хакерских атак на финансовый сектор, включая вредоносные программы, попытки фишинга и утечки данных. Значительная часть отчета посвящена вредоносному ПО, специально предназначенному для финансовых учреждений, с подробным описанием десяти основных типов, которые были обнаружены, и статистических данных, связанных с утечкой данных о внутренних аккаунтах через Telegram. Примечательная статистика показывает, что 80% просочившихся кредитных карт были действительными, а скомпрометированные данные включали номера кредитных карт, даты истечения срока действия, коды безопасности, имена, адреса, номера телефонов и электронные письма.
Особо важным инцидентом, затронувшим российский банк, обозначенный как***, стала утечка данных, в результате которой была раскрыта информация о примерно 2600 сотрудниках. Это нарушение было вызвано уязвимостями третьих сторон, что подчеркивает растущий риск, который внешние партнеры представляют для финансовых учреждений. Утечка данных касалась имен сотрудников и адресов электронной почты, что повысило риск последующих фишинговых атак. Этот инцидент подчеркивает важность тщательного управления безопасностью цепочки поставок, что требует регулярной оценки безопасности партнеров и строгого контроля доступа.
Группа программ-вымогателей Everest взяла на себя ответственность за существенный взлом в иорданском коммерческом банке J***, заявив о краже 11,7 ГБ конфиденциальных внутренних данных, включая информацию о сотрудниках. Группа пригрозила обнародовать эти данные, указав на уязвимости в безопасности внутренних систем, которые управляют конфиденциальной информацией. Финансовым учреждениям настоятельно рекомендуется усилить свою внутреннюю защиту, уделив особое внимание контролю доступа и мониторингу необычных действий в системах, связанных с персоналом и финансами. Рекомендуется внедрять культуру минимизации и шифрования данных в системах, связанных с сотрудниками, наряду с регулярной оценкой киберрисков, охватывающей как внутренние операции, так и партнерскую инфраструктуру.
Кроме того, в отчете отмечается, что хакеры, известные как команда Dark Storm, заявили о DDoS-атаке на центральный банк Финляндии, B***. Такие атаки представляют значительный риск для национальной финансовой стабильности, поскольку нарушают работу основных служб. Воздействие таких хакеров требует комплексных стратегий обеспечения готовности, включая системное резервирование и проверенную защиту от DDoS-атак, особенно из-за взаимосвязи финансовых систем с европейскими регулирующими структурами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры, нацеленные на финансовый сектор, используют вредоносные программы, фишинг и серьезные утечки данных. Среди известных инцидентов - взлом данных в российском банке, в результате которого 2600 сотрудников были подвергнуты риску из-за уязвимостей третьих лиц, и программа-вымогатель Everest, похитившая 11,7 ГБ данных из иорданского банка. DDoS-атака команды Dark Storm на центральный банк Финляндии выявила риски для национальной стабильности, что требует усиления защиты, контроля доступа и регулярных оценок безопасности.
-----
Анализ выявил тревожную картину хакерских атак на финансовый сектор, включая вредоносные программы, попытки фишинга и утечки данных. Значительная часть отчета посвящена вредоносному ПО, специально предназначенному для финансовых учреждений, с подробным описанием десяти основных типов, которые были обнаружены, и статистических данных, связанных с утечкой данных о внутренних аккаунтах через Telegram. Примечательная статистика показывает, что 80% просочившихся кредитных карт были действительными, а скомпрометированные данные включали номера кредитных карт, даты истечения срока действия, коды безопасности, имена, адреса, номера телефонов и электронные письма.
Особо важным инцидентом, затронувшим российский банк, обозначенный как***, стала утечка данных, в результате которой была раскрыта информация о примерно 2600 сотрудниках. Это нарушение было вызвано уязвимостями третьих сторон, что подчеркивает растущий риск, который внешние партнеры представляют для финансовых учреждений. Утечка данных касалась имен сотрудников и адресов электронной почты, что повысило риск последующих фишинговых атак. Этот инцидент подчеркивает важность тщательного управления безопасностью цепочки поставок, что требует регулярной оценки безопасности партнеров и строгого контроля доступа.
Группа программ-вымогателей Everest взяла на себя ответственность за существенный взлом в иорданском коммерческом банке J***, заявив о краже 11,7 ГБ конфиденциальных внутренних данных, включая информацию о сотрудниках. Группа пригрозила обнародовать эти данные, указав на уязвимости в безопасности внутренних систем, которые управляют конфиденциальной информацией. Финансовым учреждениям настоятельно рекомендуется усилить свою внутреннюю защиту, уделив особое внимание контролю доступа и мониторингу необычных действий в системах, связанных с персоналом и финансами. Рекомендуется внедрять культуру минимизации и шифрования данных в системах, связанных с сотрудниками, наряду с регулярной оценкой киберрисков, охватывающей как внутренние операции, так и партнерскую инфраструктуру.
Кроме того, в отчете отмечается, что хакеры, известные как команда Dark Storm, заявили о DDoS-атаке на центральный банк Финляндии, B***. Такие атаки представляют значительный риск для национальной финансовой стабильности, поскольку нарушают работу основных служб. Воздействие таких хакеров требует комплексных стратегий обеспечения готовности, включая системное резервирование и проверенную защиту от DDoS-атак, особенно из-за взаимосвязи финансовых систем с европейскими регулирующими структурами.
#ParsedReport #CompletenessLow
14-05-2025
QatarRat Tool Emerges, GST Data Sold, and LockBit Gets Breached
https://socradar.io/qatarrat-tool-emerges-gst-data-sold-and-lockbit-breach/
Report completeness: Low
Threats:
Qatarrat
Lockbit
Androrat_rat
Gh0st_rat
Victims:
Indian government, Cryptocurrency wallet users
Industry:
Government, Telco, Financial
Geo:
Indian, India
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
ChatGPT TTPs:
T1059.001, T1219, T1003, T1056.001, T1566, T1486, T1562.001, T1071, T1078, T1190, have more...
Soft:
Windows Defender, Telegram, MySQL
Crypto:
bitcoin
Languages:
php
14-05-2025
QatarRat Tool Emerges, GST Data Sold, and LockBit Gets Breached
https://socradar.io/qatarrat-tool-emerges-gst-data-sold-and-lockbit-breach/
Report completeness: Low
Threats:
Qatarrat
Lockbit
Androrat_rat
Gh0st_rat
Victims:
Indian government, Cryptocurrency wallet users
Industry:
Government, Telco, Financial
Geo:
Indian, India
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
ChatGPT TTPs:
do not use without manual checkT1059.001, T1219, T1003, T1056.001, T1566, T1486, T1562.001, T1071, T1078, T1190, have more...
Soft:
Windows Defender, Telegram, MySQL
Crypto:
bitcoin
Languages:
php
SOCRadar® Cyber Intelligence Inc.
QatarRat Tool Emerges, GST Data Sold, and LockBit Gets Breached - SOCRadar® Cyber Intelligence Inc.
SOCRadar’s Dark Web Team has identified a range of notable activities. Key findings include the sale of a new RAT named QatarRat...
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 QatarRat Tool Emerges, GST Data Sold, and LockBit Gets Breached https://socradar.io/qatarrat-tool-emerges-gst-data-sold-and-lockbit-breach/ Report completeness: Low Threats: Qatarrat Lockbit Androrat_rat Gh0st_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние результаты свидетельствуют о появлении QatarRat v1, многофункционального RAT, предлагающего RDP, доступ к VNC и развертывание полезной нагрузки, с планируемой будущей версией. Кроме того, в публикации в dark web раскрывается набор данных из 850 миллионов записей с индийского портала GST, в то время как взлом базы данных LockBit выявил 60 000 биткоин-адресов и уязвимости, связанные с CVE-2024-4577.
-----
Недавние наблюдения команды SOCRadar из Dark Web свидетельствуют о разработках, связанных с новыми вредоносными программами, кражей данных и использованием уязвимостей. Троян удаленного доступа (RAT) под названием QatarRat v1 продается на подпольных форумах. Этот инструмент может похвастаться многофункциональными возможностями, такими как доступ к протоколу удаленного рабочего стола (RDP) и виртуальным сетевым вычислениям (VNC), кража паролей и файлов cookie, удаленная потоковая передача аудио, кейлоггинг и развертывание программ-вымогателей. Примечательно, что он также может отключить защитник Windows и контроль учетных записей пользователей (UAC). Хакер планирует выпустить следующую версию, QatarRat v2, которая будет интегрировать функции RAT как для Android, так и для ПК. Текущие цены на QatarRat варьируются: стоимость подписки варьируется от 75 долларов на один месяц до 600 долларов на целый год.
В другом важном открытии, опубликованном в даркнете, утверждается, что в нем содержится обширный набор данных, предположительно украденный с портала индийского правительства по налогу на товары и услуги (GST). Этот CSV-файл содержит около 850 миллионов записей, предположительно содержащих конфиденциальную личную информацию, такую как полные имена, адреса, номера мобильных телефонов, идентификационные номера и адреса электронной почты. Фактическое число пострадавших лиц остается неопределенным, но в сообщении указаны контакты потенциальных покупателей через Telegram. SOCRadar внимательно следит за этой ситуацией на предмет выявления любых новых данных, которые могут повлиять на граждан Индии.
Кроме того, была взломана инфраструктура темного Интернета группы вымогателей LockBit, что привело к доступу к базе данных MySQL, содержащей почти 60 000 биткоин-адресов, учетные данные партнеров, переговоры о выкупе и внутренние операционные инструменты. Инцидент указывает на то, что уязвимости LockBit могут быть связаны скорее с их собственными методами обеспечения безопасности, чем с действиями правоохранительных органов извне. Возможно, эксплойт использовал уязвимость в PHP 8.1.2, идентифицированную как CVE-2024-4577.
Более того, появилось сообщение, в котором перечислены 42 000 логов от похитителей учетных данных, включая данные, относящиеся к криптовалютным кошелькам и комбинациям электронной почты и паролей. Сообщается, что эти логи являются свежими, нетронутыми и полными, а хакер запросил 1000 долларов за весь пакет. Актуальность, подчеркнутая в сообщении, предполагает целевой подход к продаже журналов одному покупателю, с возможностью для потенциальных покупателей проверить образцы данных перед покупкой.
Таким образом, выводы SOCRadar подчеркивают сохраняющийся уровень угроз, характеризующийся передовыми вредоносными программами, значительными утечками данных и постоянным использованием известных уязвимостей. Мониторинг деятельности на подпольных форумах имеет решающее значение для выявления и противодействия этим появляющимся хакерам, хотя проблема всестороннего наблюдения остается очевидной.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние результаты свидетельствуют о появлении QatarRat v1, многофункционального RAT, предлагающего RDP, доступ к VNC и развертывание полезной нагрузки, с планируемой будущей версией. Кроме того, в публикации в dark web раскрывается набор данных из 850 миллионов записей с индийского портала GST, в то время как взлом базы данных LockBit выявил 60 000 биткоин-адресов и уязвимости, связанные с CVE-2024-4577.
-----
Недавние наблюдения команды SOCRadar из Dark Web свидетельствуют о разработках, связанных с новыми вредоносными программами, кражей данных и использованием уязвимостей. Троян удаленного доступа (RAT) под названием QatarRat v1 продается на подпольных форумах. Этот инструмент может похвастаться многофункциональными возможностями, такими как доступ к протоколу удаленного рабочего стола (RDP) и виртуальным сетевым вычислениям (VNC), кража паролей и файлов cookie, удаленная потоковая передача аудио, кейлоггинг и развертывание программ-вымогателей. Примечательно, что он также может отключить защитник Windows и контроль учетных записей пользователей (UAC). Хакер планирует выпустить следующую версию, QatarRat v2, которая будет интегрировать функции RAT как для Android, так и для ПК. Текущие цены на QatarRat варьируются: стоимость подписки варьируется от 75 долларов на один месяц до 600 долларов на целый год.
В другом важном открытии, опубликованном в даркнете, утверждается, что в нем содержится обширный набор данных, предположительно украденный с портала индийского правительства по налогу на товары и услуги (GST). Этот CSV-файл содержит около 850 миллионов записей, предположительно содержащих конфиденциальную личную информацию, такую как полные имена, адреса, номера мобильных телефонов, идентификационные номера и адреса электронной почты. Фактическое число пострадавших лиц остается неопределенным, но в сообщении указаны контакты потенциальных покупателей через Telegram. SOCRadar внимательно следит за этой ситуацией на предмет выявления любых новых данных, которые могут повлиять на граждан Индии.
Кроме того, была взломана инфраструктура темного Интернета группы вымогателей LockBit, что привело к доступу к базе данных MySQL, содержащей почти 60 000 биткоин-адресов, учетные данные партнеров, переговоры о выкупе и внутренние операционные инструменты. Инцидент указывает на то, что уязвимости LockBit могут быть связаны скорее с их собственными методами обеспечения безопасности, чем с действиями правоохранительных органов извне. Возможно, эксплойт использовал уязвимость в PHP 8.1.2, идентифицированную как CVE-2024-4577.
Более того, появилось сообщение, в котором перечислены 42 000 логов от похитителей учетных данных, включая данные, относящиеся к криптовалютным кошелькам и комбинациям электронной почты и паролей. Сообщается, что эти логи являются свежими, нетронутыми и полными, а хакер запросил 1000 долларов за весь пакет. Актуальность, подчеркнутая в сообщении, предполагает целевой подход к продаже журналов одному покупателю, с возможностью для потенциальных покупателей проверить образцы данных перед покупкой.
Таким образом, выводы SOCRadar подчеркивают сохраняющийся уровень угроз, характеризующийся передовыми вредоносными программами, значительными утечками данных и постоянным использованием известных уязвимостей. Мониторинг деятельности на подпольных форумах имеет решающее значение для выявления и противодействия этим появляющимся хакерам, хотя проблема всестороннего наблюдения остается очевидной.
#ParsedReport #CompletenessLow
14-05-2025
A python in disguise: unpacking PyInstaller malware on macOS
https://www.jamf.com/blog/pyinstaller-malware-jamf-threat-labs/
Report completeness: Low
Victims:
Macos users
ChatGPT TTPs:
T1027, T1218.011, T1059.002, T1056.002, T1555.003, T1005
IOCs:
File: 4
Hash: 4
Url: 4
Soft:
PyInstaller, macOS
Algorithms:
base64, xor, sha1
Functions:
GetPasswordModal, RunAppleScript, DumpKeychain, CollectCryptowallets
Languages:
python, applescript
Platforms:
apple, cross-platform, intel, arm
Links:
have more...
14-05-2025
A python in disguise: unpacking PyInstaller malware on macOS
https://www.jamf.com/blog/pyinstaller-malware-jamf-threat-labs/
Report completeness: Low
Victims:
Macos users
ChatGPT TTPs:
do not use without manual checkT1027, T1218.011, T1059.002, T1056.002, T1555.003, T1005
IOCs:
File: 4
Hash: 4
Url: 4
Soft:
PyInstaller, macOS
Algorithms:
base64, xor, sha1
Functions:
GetPasswordModal, RunAppleScript, DumpKeychain, CollectCryptowallets
Languages:
python, applescript
Platforms:
apple, cross-platform, intel, arm
Links:
have more...
https://github.com/JasonAHeron/pyinstaller/blob/master/bootloader/common/pyi\_archive.chttps://github.com/search?q=repo%3Apyinstaller%2Fpyinstaller+\_MEIPASS&type=codehttps://github.com/extremecoders-re/pyinstxtractorJamf
Unpacking PyInstaller Malware on macOS
Jamf Threat Labs discovers malware: learn how attackers are using PyInstallers to deploy infostealers.
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 A python in disguise: unpacking PyInstaller malware on macOS https://www.jamf.com/blog/pyinstaller-malware-jamf-threat-labs/ Report completeness: Low Victims: Macos users ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют PyInstaller для распространения инфокрадов macOS, в частности, одного из них под названием "stl", который работает независимо от установленного Python. Вредоносное ПО ведет себя как обычные инфокрады, запрашивая пароли и извлекая конфиденциальную информацию, включая ключи криптовалюты. Он использует двоичный формат Mach-O FAT и выполняется путем временной распаковки библиотек Python во время выполнения.
-----
Лаборатория Jamf Threat Labs выявила новый метод, используемый злоумышленниками для распространения инфокрадов macOS с помощью PyInstaller, легитимного инструмента, который упаковывает код на Python в автономные исполняемые файлы Mach-O. Этот метод позволяет вредоносному ПО запускаться независимо от установленной среды Python, что особенно актуально после того, как Apple удалила установленный в системе Python в macOS 12.3. Программа infostealers, обнаруженная Jamf, в частности, под названием "stl", использует эту возможность для эффективной работы в системах macOS.
После анализа выборка “stl” продемонстрировала поведение, характерное для инфокрадов, включая запрос паролей у пользователей и общение с указанным доменом, связанным с другими известными инфокрадами. Более тщательная проверка показала, что вредоносная программа представляет собой двоичный файл Mach-O FAT, поддерживающий архитектуры x86_64 и arm64. Доказательства его метода упаковки были обнаружены в строках, относящихся к PyInstaller, найденных в двоичном файле, что подтверждает его использование в качестве загрузчика для распаковки архива Python, который необходим для выполнения.
Процесс выполнения включает в себя первоначальное извлечение необходимых библиотек Python во временный каталог, созданный PyInstaller. Этот временный характер файлов указывает на то, что они не являются постоянными и существуют исключительно во время выполнения infostealer. Во время своего выполнения двоичный файл “stl” демонстрирует типичные действия infostealer, такие как создание файлов и манипулирование ими в соответствии со сбором данных.
Для дальнейшего анализа поведения этой вредоносной программы можно использовать такие инструменты, как Pyinstxtractor, чтобы распаковать Mach-O и получить доступ к содержащемуся в нем запутанному сценарию на Python. Последующая декомпиляция раскрывает его цель, которая включает в себя сбор учетных данных пользователя с помощью запросов пароля, выполнение полезной нагрузки AppleScript и извлечение конфиденциальной информации из цепочки для ключей macOS. Кроме того, вредоносная программа предназначена для идентификации криптовалютных кошельков с целью кражи закрытых ключей и криптовалют.
Использование PyInstaller для macOS infostealers подчеркивает изменения в среде вредоносных программ, где злоумышленники внедряют инновации в свои методы выполнения, чтобы избежать обнаружения и устранить предпосылки, такие как установка собственного Python. Поскольку эти угрозы становятся все более изощренными, постоянный мониторинг и исследования, проводимые Jamf Threat Labs, направлены на снижение рисков, связанных с появлением этого вредоносного ПО, с использованием передовых методов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют PyInstaller для распространения инфокрадов macOS, в частности, одного из них под названием "stl", который работает независимо от установленного Python. Вредоносное ПО ведет себя как обычные инфокрады, запрашивая пароли и извлекая конфиденциальную информацию, включая ключи криптовалюты. Он использует двоичный формат Mach-O FAT и выполняется путем временной распаковки библиотек Python во время выполнения.
-----
Лаборатория Jamf Threat Labs выявила новый метод, используемый злоумышленниками для распространения инфокрадов macOS с помощью PyInstaller, легитимного инструмента, который упаковывает код на Python в автономные исполняемые файлы Mach-O. Этот метод позволяет вредоносному ПО запускаться независимо от установленной среды Python, что особенно актуально после того, как Apple удалила установленный в системе Python в macOS 12.3. Программа infostealers, обнаруженная Jamf, в частности, под названием "stl", использует эту возможность для эффективной работы в системах macOS.
После анализа выборка “stl” продемонстрировала поведение, характерное для инфокрадов, включая запрос паролей у пользователей и общение с указанным доменом, связанным с другими известными инфокрадами. Более тщательная проверка показала, что вредоносная программа представляет собой двоичный файл Mach-O FAT, поддерживающий архитектуры x86_64 и arm64. Доказательства его метода упаковки были обнаружены в строках, относящихся к PyInstaller, найденных в двоичном файле, что подтверждает его использование в качестве загрузчика для распаковки архива Python, который необходим для выполнения.
Процесс выполнения включает в себя первоначальное извлечение необходимых библиотек Python во временный каталог, созданный PyInstaller. Этот временный характер файлов указывает на то, что они не являются постоянными и существуют исключительно во время выполнения infostealer. Во время своего выполнения двоичный файл “stl” демонстрирует типичные действия infostealer, такие как создание файлов и манипулирование ими в соответствии со сбором данных.
Для дальнейшего анализа поведения этой вредоносной программы можно использовать такие инструменты, как Pyinstxtractor, чтобы распаковать Mach-O и получить доступ к содержащемуся в нем запутанному сценарию на Python. Последующая декомпиляция раскрывает его цель, которая включает в себя сбор учетных данных пользователя с помощью запросов пароля, выполнение полезной нагрузки AppleScript и извлечение конфиденциальной информации из цепочки для ключей macOS. Кроме того, вредоносная программа предназначена для идентификации криптовалютных кошельков с целью кражи закрытых ключей и криптовалют.
Использование PyInstaller для macOS infostealers подчеркивает изменения в среде вредоносных программ, где злоумышленники внедряют инновации в свои методы выполнения, чтобы избежать обнаружения и устранить предпосылки, такие как установка собственного Python. Поскольку эти угрозы становятся все более изощренными, постоянный мониторинг и исследования, проводимые Jamf Threat Labs, направлены на снижение рисков, связанных с появлением этого вредоносного ПО, с использованием передовых методов.
👍1