CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 Etherhide technique that uses blockchain as a C & C infrastructure https://asec.ahnlab.com/ko/87931/ Report completeness: Low Threats: Etherhiding_technique Fastflux_technique Payroad Clearfake Smargaft Bashlite…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют блокчейн, в частности, с использованием технологии Etherhide, в качестве инфраструктуры контроля и управления, встраивая полезную нагрузку в смарт-контракты в таких сетях, как Ethereum. Этот метод обеспечивает анонимность, экономичность и долговечность, усложняя усилия по обнаружению и облегчая распространение вредоносного ПО, как это видно из таких кампаний, как Clearfake.
-----
Недавние разработки хакеров выявили инновационное использование технологии блокчейн в качестве инфраструктуры командования и контроля (C&C) злоумышленниками, что особенно наглядно продемонстрировано на примере технологии Etherhide. Etherhide использует смарт-контракты на блокчейне Ethereum для доставки вредоносных программ, не зависящих от традиционных веб-серверов или доменов, что делает обнаружение и блокировку особенно сложными.
Метод Etherhide предполагает вставку полезной информации в смарт-контракт на основе блокчейна, из которого она впоследствии может быть извлечена. Злоумышленники используют различные блокчейн-сети, такие как Binance Smart Chain или SEPOLIA testnet, для обеспечения высокого уровня анонимности. Примечательно, что данные, вставленные в блокчейн, остаются неизменными и постоянными, поскольку их невозможно легко удалить или заблокировать, предоставляя злоумышленникам стабильные и надежные средства работы.
Одним из наиболее существенных преимуществ метода Etherhide является его экономическая эффективность. При взаимодействии с блокчейном стандартные транзакции обычно требуют дополнительной оплаты, но Etherhide вместо этого использует метод ETH_CALL Ethereum API. Этот метод позволяет злоумышленникам выполнять функции смарт-контракта, доступные только для чтения, без дополнительных затрат на газ, что еще больше повышает возможность использования блокчейна для вредоносных действий.
В практических приложениях этот метод облегчает распространение вредоносного кода не только в веб-браузерах, но и в исполняемых файлах и скриптах. Используя Etherhide, злоумышленники могут компрометировать веб-сайты, создавать домены и загружать полезную информацию, не раскрывая сервер C&C. Например, кампания Clearfake внедрила технологию Etherhide, позволяющую загружать вредоносные программы, замаскированные под обновления браузера Chrome, используя тактику социальной инженерии, чтобы обманом заставить пользователей выполнять вредоносные команды PowerShell.
Кроме того, ботнет SmargAft является примером другого подхода, при котором злоумышленник отправляет запросы на RPC-сервер Binance Smart Chain, чтобы получить IP-адрес сервера C&C. Этот метод позволяет быстро корректировать инфраструктуру C&C по мере развития потребностей злоумышленника.
Общая тенденция склоняется к использованию киберпреступниками блокчейна в качестве пуленепробиваемого хостингового решения нового поколения, что имеет отношение к защите кибербезопасности. Высокий уровень анонимности, сохраняемость полезной нагрузки и отсутствие значительных эксплуатационных затрат делают этот метод привлекательным для злоумышленников. Хотя обнаружение и блокирование Etherhide может создавать серьезные проблемы, основной защитой остается бдительность пользователей, предотвращающая выполнение подозрительных файлов или команд, что может снизить потенциальный ущерб.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют блокчейн, в частности, с использованием технологии Etherhide, в качестве инфраструктуры контроля и управления, встраивая полезную нагрузку в смарт-контракты в таких сетях, как Ethereum. Этот метод обеспечивает анонимность, экономичность и долговечность, усложняя усилия по обнаружению и облегчая распространение вредоносного ПО, как это видно из таких кампаний, как Clearfake.
-----
Недавние разработки хакеров выявили инновационное использование технологии блокчейн в качестве инфраструктуры командования и контроля (C&C) злоумышленниками, что особенно наглядно продемонстрировано на примере технологии Etherhide. Etherhide использует смарт-контракты на блокчейне Ethereum для доставки вредоносных программ, не зависящих от традиционных веб-серверов или доменов, что делает обнаружение и блокировку особенно сложными.
Метод Etherhide предполагает вставку полезной информации в смарт-контракт на основе блокчейна, из которого она впоследствии может быть извлечена. Злоумышленники используют различные блокчейн-сети, такие как Binance Smart Chain или SEPOLIA testnet, для обеспечения высокого уровня анонимности. Примечательно, что данные, вставленные в блокчейн, остаются неизменными и постоянными, поскольку их невозможно легко удалить или заблокировать, предоставляя злоумышленникам стабильные и надежные средства работы.
Одним из наиболее существенных преимуществ метода Etherhide является его экономическая эффективность. При взаимодействии с блокчейном стандартные транзакции обычно требуют дополнительной оплаты, но Etherhide вместо этого использует метод ETH_CALL Ethereum API. Этот метод позволяет злоумышленникам выполнять функции смарт-контракта, доступные только для чтения, без дополнительных затрат на газ, что еще больше повышает возможность использования блокчейна для вредоносных действий.
В практических приложениях этот метод облегчает распространение вредоносного кода не только в веб-браузерах, но и в исполняемых файлах и скриптах. Используя Etherhide, злоумышленники могут компрометировать веб-сайты, создавать домены и загружать полезную информацию, не раскрывая сервер C&C. Например, кампания Clearfake внедрила технологию Etherhide, позволяющую загружать вредоносные программы, замаскированные под обновления браузера Chrome, используя тактику социальной инженерии, чтобы обманом заставить пользователей выполнять вредоносные команды PowerShell.
Кроме того, ботнет SmargAft является примером другого подхода, при котором злоумышленник отправляет запросы на RPC-сервер Binance Smart Chain, чтобы получить IP-адрес сервера C&C. Этот метод позволяет быстро корректировать инфраструктуру C&C по мере развития потребностей злоумышленника.
Общая тенденция склоняется к использованию киберпреступниками блокчейна в качестве пуленепробиваемого хостингового решения нового поколения, что имеет отношение к защите кибербезопасности. Высокий уровень анонимности, сохраняемость полезной нагрузки и отсутствие значительных эксплуатационных затрат делают этот метод привлекательным для злоумышленников. Хотя обнаружение и блокирование Etherhide может создавать серьезные проблемы, основной защитой остается бдительность пользователей, предотвращающая выполнение подозрительных файлов или команд, что может снизить потенциальный ущерб.
#ParsedReport #CompletenessLow
14-05-2025
APT GROUP123
https://www.cyfirma.com/research/apt-group123/
Report completeness: Low
Actors/Campaigns:
Scarcruft (motivation: information_theft, cyber_espionage, financially_motivated)
Itg10
Threats:
Reaper
Slowdrift
Oceansalt
Happywork
Freenki
N1stagent
Kevdroid
Poohmilk
Winerack
Karae
Ruhappy
Gelcapsule
Ricecurry
Soundwave
Zumkong
Nokki
Syscon
Carrotball
Greezebackdoor
Navrat_rat
Rokrat
Carrotbat
Coraldeck
Pooraim
Milkdrop
Shutterspeed
Final1stspy
Erebus
Bluelight
Chinotto
Kospy
M2rat
Mauicrypt
Spear-phishing_technique
Log4shell_vuln
Credential_dumping_technique
Dll_sideloading_technique
Industry:
Aerospace
Geo:
Korea, Romania, Russia, Japan, Kuwait, Poland, India, North korean, Nepal, Vietnam, Middle east, Czechia, North korea, China, Asia
CVEs:
CVE-2022-41128 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19567)
- microsoft windows 10 1607 (<10.0.14393.5501)
- microsoft windows 10 1809 (<10.0.17763.3650)
- microsoft windows 10 20h2 (<10.0.19042.2251)
- microsoft windows 10 21h1 (<10.0.19043.2251)
have more...
CVE-2018-4878 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe flash player (<28.0.0.161)
CVE-2016-4117 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe flash player (le21.0.0.226)
TTPs:
Tactics: 12
Technics: 20
IOCs:
File: 1
Soft:
Microsoft Office
Functions:
Windows
14-05-2025
APT GROUP123
https://www.cyfirma.com/research/apt-group123/
Report completeness: Low
Actors/Campaigns:
Scarcruft (motivation: information_theft, cyber_espionage, financially_motivated)
Itg10
Threats:
Reaper
Slowdrift
Oceansalt
Happywork
Freenki
N1stagent
Kevdroid
Poohmilk
Winerack
Karae
Ruhappy
Gelcapsule
Ricecurry
Soundwave
Zumkong
Nokki
Syscon
Carrotball
Greezebackdoor
Navrat_rat
Rokrat
Carrotbat
Coraldeck
Pooraim
Milkdrop
Shutterspeed
Final1stspy
Erebus
Bluelight
Chinotto
Kospy
M2rat
Mauicrypt
Spear-phishing_technique
Log4shell_vuln
Credential_dumping_technique
Dll_sideloading_technique
Industry:
Aerospace
Geo:
Korea, Romania, Russia, Japan, Kuwait, Poland, India, North korean, Nepal, Vietnam, Middle east, Czechia, North korea, China, Asia
CVEs:
CVE-2022-41128 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.19567)
- microsoft windows 10 1607 (<10.0.14393.5501)
- microsoft windows 10 1809 (<10.0.17763.3650)
- microsoft windows 10 20h2 (<10.0.19042.2251)
- microsoft windows 10 21h1 (<10.0.19043.2251)
have more...
CVE-2018-4878 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe flash player (<28.0.0.161)
CVE-2016-4117 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe flash player (le21.0.0.226)
TTPs:
Tactics: 12
Technics: 20
IOCs:
File: 1
Soft:
Microsoft Office
Functions:
Windows
CYFIRMA
APT GROUP123 - CYFIRMA
Group123 is a North Korean state-sponsored advanced persistent threat (APT) group active since at least 2012. It is also tracked...
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 APT GROUP123 https://www.cyfirma.com/research/apt-group123/ Report completeness: Low Actors/Campaigns: Scarcruft (motivation: information_theft, cyber_espionage, financially_motivated) Itg10 Threats: Reaper Slowdrift…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Group123, северокорейская APT-группа, нацелена на такие отрасли, как оборона и аэрокосмическая промышленность, с помощью таких методов, как скрытый фишинг, используя уязвимости в программном обеспечении (например, Log4j). Они используют пользовательские вредоносные программы (ROKRAT) и программы-вымогатели (Maui) для шпионажа и получения доходов, используя различные бэкдоры для постоянного доступа и изощренные тактики уклонения в своих киберкампаниях.
-----
Group123, северокорейская государственная организация APT, активно занимается кибершпионажем как минимум с 2012 года, уделяя особое внимание секторам, имеющим решающее значение для обороны, аэрокосмической промышленности и ядерных технологий, в первую очередь Южной Корее. Однако с 2017 года их деятельность распространилась на Японию, Вьетнам, Ближний Восток и другие регионы. Недавние наблюдения показывают, что Group123 продолжает участвовать в глобальных шпионских кампаниях, используя все более изощренные тактики и быстро адаптируясь к вновь выявленным уязвимостям.
Одной из важных тенденций является внедрение группой программ-вымогателей, в частности, версии Maui, для получения дохода, который поддерживает их шпионскую деятельность, эффективно объединяя операции, спонсируемые государством, с киберпреступностью. Их возможности расширяются за счет передовых разработок вредоносных программ и использования методов скрытности, которые повышают их оперативную устойчивость.
Group123 использует различные тактики, методы и процедуры (TTP) на протяжении всего жизненного цикла своей атаки. Первоначальный доступ обычно осуществляется с помощью фишинга, используя целевые электронные письма с вредоносными вложениями, которые используют уязвимости в широко используемом программном обеспечении, включая текстовый редактор Hangul и Microsoft Office. Группа также использует известные уязвимости в общедоступных приложениях, включая проблемы, связанные с Log4j и другими устаревшими CVE, для получения доступа или установки веб-оболочек. Кроме того, они используют стратегические веб-компромиссы, используя законные веб-сайты для предоставления вредоносного контента своим целям.
Их подход включает в себя поиск компромиссов, при которых уязвимости в веб-браузерах или плагинах используются при взаимодействии пользователей со взломанными сайтами. Group123 использует пользовательские вредоносные программы, такие как ROKRAT, PoohMilk и Freenki, наряду с обычными вредоносными программами, используя сценарии и вызовы Windows API для выполнения вредоносного кода. Установка бэкдоров обеспечивает непрерывный доступ, и они изменяют конфигурации системы, часто добавляя записи в разделы запуска реестра или папки автозагрузки, чтобы обеспечить постоянство.
Эти злоумышленники владеют навыками сброса учетных данных и взлома паролей, что обеспечивает им расширенный доступ к системам. Их коммуникации в системе управления (C2) часто шифруются с использованием протокола HTTPS, чтобы не выделяться из обычного трафика, а стратегии включают разделение полезной нагрузки на несколько этапов, чтобы избежать обнаружения. Они используют различные скомпрометированные инфраструктуры, включая легальные веб-серверы и облачные платформы для C2.
хакеры также применяют передовые методы, такие как дополнительная загрузка библиотек DLL, удаление библиотек DLL и подмена стека вызовов, проводя внутреннюю разведку для составления карт сетей и выявления ценных целей. Их каналы связи включают в себя различные платформы, и их операции могут включать в себя внедрение вредоносных программ, таких как средства очистки дисков, а также проведение атак с целью получения финансовой выгоды. Разнообразная и развивающаяся методология Group123 подчеркивает их значительные возможности и значительный уровень угроз в киберпространстве.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Group123, северокорейская APT-группа, нацелена на такие отрасли, как оборона и аэрокосмическая промышленность, с помощью таких методов, как скрытый фишинг, используя уязвимости в программном обеспечении (например, Log4j). Они используют пользовательские вредоносные программы (ROKRAT) и программы-вымогатели (Maui) для шпионажа и получения доходов, используя различные бэкдоры для постоянного доступа и изощренные тактики уклонения в своих киберкампаниях.
-----
Group123, северокорейская государственная организация APT, активно занимается кибершпионажем как минимум с 2012 года, уделяя особое внимание секторам, имеющим решающее значение для обороны, аэрокосмической промышленности и ядерных технологий, в первую очередь Южной Корее. Однако с 2017 года их деятельность распространилась на Японию, Вьетнам, Ближний Восток и другие регионы. Недавние наблюдения показывают, что Group123 продолжает участвовать в глобальных шпионских кампаниях, используя все более изощренные тактики и быстро адаптируясь к вновь выявленным уязвимостям.
Одной из важных тенденций является внедрение группой программ-вымогателей, в частности, версии Maui, для получения дохода, который поддерживает их шпионскую деятельность, эффективно объединяя операции, спонсируемые государством, с киберпреступностью. Их возможности расширяются за счет передовых разработок вредоносных программ и использования методов скрытности, которые повышают их оперативную устойчивость.
Group123 использует различные тактики, методы и процедуры (TTP) на протяжении всего жизненного цикла своей атаки. Первоначальный доступ обычно осуществляется с помощью фишинга, используя целевые электронные письма с вредоносными вложениями, которые используют уязвимости в широко используемом программном обеспечении, включая текстовый редактор Hangul и Microsoft Office. Группа также использует известные уязвимости в общедоступных приложениях, включая проблемы, связанные с Log4j и другими устаревшими CVE, для получения доступа или установки веб-оболочек. Кроме того, они используют стратегические веб-компромиссы, используя законные веб-сайты для предоставления вредоносного контента своим целям.
Их подход включает в себя поиск компромиссов, при которых уязвимости в веб-браузерах или плагинах используются при взаимодействии пользователей со взломанными сайтами. Group123 использует пользовательские вредоносные программы, такие как ROKRAT, PoohMilk и Freenki, наряду с обычными вредоносными программами, используя сценарии и вызовы Windows API для выполнения вредоносного кода. Установка бэкдоров обеспечивает непрерывный доступ, и они изменяют конфигурации системы, часто добавляя записи в разделы запуска реестра или папки автозагрузки, чтобы обеспечить постоянство.
Эти злоумышленники владеют навыками сброса учетных данных и взлома паролей, что обеспечивает им расширенный доступ к системам. Их коммуникации в системе управления (C2) часто шифруются с использованием протокола HTTPS, чтобы не выделяться из обычного трафика, а стратегии включают разделение полезной нагрузки на несколько этапов, чтобы избежать обнаружения. Они используют различные скомпрометированные инфраструктуры, включая легальные веб-серверы и облачные платформы для C2.
хакеры также применяют передовые методы, такие как дополнительная загрузка библиотек DLL, удаление библиотек DLL и подмена стека вызовов, проводя внутреннюю разведку для составления карт сетей и выявления ценных целей. Их каналы связи включают в себя различные платформы, и их операции могут включать в себя внедрение вредоносных программ, таких как средства очистки дисков, а также проведение атак с целью получения финансовой выгоды. Разнообразная и развивающаяся методология Group123 подчеркивает их значительные возможности и значительный уровень угроз в киберпространстве.
#ParsedReport #CompletenessMedium
14-05-2025
Sit, Fetch, Steal - Chihuahua Stealer: A new Breed of Infostealer
https://www.gdatasoftware.com/blog/2025/05/38199-chihuahua-infostealer
Report completeness: Medium
Threats:
Chihuahua
Geo:
Russian
TTPs:
Tactics: 2
Technics: 4
IOCs:
Domain: 3
File: 2
Url: 4
Hash: 2
Algorithms:
zip, xor, aes-gcm, base64
Functions:
DedMaxim, PopilLina, Armyanec01, PawPawers, VseLegalno
Win Services:
WebClient
Languages:
powershell
14-05-2025
Sit, Fetch, Steal - Chihuahua Stealer: A new Breed of Infostealer
https://www.gdatasoftware.com/blog/2025/05/38199-chihuahua-infostealer
Report completeness: Medium
Threats:
Chihuahua
Geo:
Russian
TTPs:
Tactics: 2
Technics: 4
IOCs:
Domain: 3
File: 2
Url: 4
Hash: 2
Algorithms:
zip, xor, aes-gcm, base64
Functions:
DedMaxim, PopilLina, Armyanec01, PawPawers, VseLegalno
Win Services:
WebClient
Languages:
powershell
Gdatasoftware
Chihuahua Stealer Uncovered: A Stealthy .NET Infostealer Targeting Browsers and Crypto Wallets
Discovered via a Reddit post, this malware uses a multi-stage PowerShell loader, scheduled task persistence, and CNG-based AES-GCM encryption to silently exfiltrate stolen data over HTTPS. Our analysis dissects the full infection chain — from delivery to…
CTT Report Hub
#ParsedReport #CompletenessMedium 14-05-2025 Sit, Fetch, Steal - Chihuahua Stealer: A new Breed of Infostealer https://www.gdatasoftware.com/blog/2025/05/38199-chihuahua-infostealer Report completeness: Medium Threats: Chihuahua Geo: Russian TTPs: Tactics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Chihuahua Stealer - это .NET-похититель информации, использующий многоэтапную атаку с помощью запутанного сценария PowerShell. Он обеспечивает сохранение данных с помощью запланированных задач, удаляя конфиденциальные данные браузера и безопасно передавая их по протоколу HTTPS, используя шифрование AES-GCM.
-----
Chihuahua Stealer - это недавно обнаруженный инфокрад на базе .NET, который использует сложный многоэтапный механизм атаки, начиная с запутанного сценария PowerShell, распространяемого через скомпрометированный документ Google Drive. Этот метод напоминает предыдущие фишинговые кампании, в которых использовались аналогичные тактики социальной инженерии. Цепочка атак начинается с выполнения сценария PowerShell, который обеспечивает постоянство выполнения запланированной задачи, а также выполняет ряд дополнительных функций.
Первоначальный сценарий PowerShell предназначен для запуска многоэтапной цепочки полезных данных, используя кодировку Base64 и обфускацию шестнадцатеричных строк, чтобы избежать обнаружения. В частности, он создает запланированную задачу, которая выполняется каждую минуту. Эта задача проверяет последнюю папку пользователя на наличие файлов с расширением ".normaldaki", которые служат маркерами заражения. Если такие файлы обнаружены, скрипт запрашивает у сервера управления (C2) (например, cdn.findfakesnake.xyz) дополнительные инструкции. Примечательно, что если основной сервер отключен, он может переключиться на дополнительные домены, что иллюстрирует модульную и устойчивую конструкцию вредоносного ПО.
Как только начальные условия выполнены, запланированная задача извлекает сборку .NET, содержащую реальную полезную нагрузку stealer, из указанного домена. После декодирования и загрузки в память stealer начинает свое выполнение, сначала вызывая функцию, которая выводит текст русского рэпа на консоль. Это, казалось бы, безобидное поведение может служить личной подписью автора вредоносной программы. После этого злоумышленник собирает важную системную информацию, такую как имя компьютера и серийный номер диска, для создания уникального идентификатора, который помечает архивированные украденные данные.
Chihuahua Stealer отслеживает конфиденциальную информацию, удаляя учетные данные для входа в систему, файлы cookie, данные автозаполнения и информацию, связанную с расширениями криптокошелька, из нескольких популярных браузеров. Он проверяет каталоги браузеров в установленной системе, просматривая их для сбора ценных веб-данных и данных, связанных с платежами. В качестве заключительного шага украденные данные сжимаются в архив с расширением ".chihuahua" и шифруются с использованием AES-GCM с функциями Windows Cryptography API: следующего поколения (CNG), что знаменует переход к более сложным методам шифрования по сравнению с обычными взломщиками.
Зашифрованный архив затем отправляется на внешний сервер по протоколу HTTPS. Чтобы устранить следы своей деятельности, вредоносная программа выполняет стандартные команды удаления файлов после завершения своей задачи по удалению файлов. В целом, несмотря на легкий внешний вид, Chihuahua Stealer характеризуется методами скрытой загрузки, широким использованием запланированных задач и шифрованной утечкой данных, что подчеркивает важность бдительности в отношении необычной активности PowerShell и различных признаков, указывающих на присутствие этого вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Chihuahua Stealer - это .NET-похититель информации, использующий многоэтапную атаку с помощью запутанного сценария PowerShell. Он обеспечивает сохранение данных с помощью запланированных задач, удаляя конфиденциальные данные браузера и безопасно передавая их по протоколу HTTPS, используя шифрование AES-GCM.
-----
Chihuahua Stealer - это недавно обнаруженный инфокрад на базе .NET, который использует сложный многоэтапный механизм атаки, начиная с запутанного сценария PowerShell, распространяемого через скомпрометированный документ Google Drive. Этот метод напоминает предыдущие фишинговые кампании, в которых использовались аналогичные тактики социальной инженерии. Цепочка атак начинается с выполнения сценария PowerShell, который обеспечивает постоянство выполнения запланированной задачи, а также выполняет ряд дополнительных функций.
Первоначальный сценарий PowerShell предназначен для запуска многоэтапной цепочки полезных данных, используя кодировку Base64 и обфускацию шестнадцатеричных строк, чтобы избежать обнаружения. В частности, он создает запланированную задачу, которая выполняется каждую минуту. Эта задача проверяет последнюю папку пользователя на наличие файлов с расширением ".normaldaki", которые служат маркерами заражения. Если такие файлы обнаружены, скрипт запрашивает у сервера управления (C2) (например, cdn.findfakesnake.xyz) дополнительные инструкции. Примечательно, что если основной сервер отключен, он может переключиться на дополнительные домены, что иллюстрирует модульную и устойчивую конструкцию вредоносного ПО.
Как только начальные условия выполнены, запланированная задача извлекает сборку .NET, содержащую реальную полезную нагрузку stealer, из указанного домена. После декодирования и загрузки в память stealer начинает свое выполнение, сначала вызывая функцию, которая выводит текст русского рэпа на консоль. Это, казалось бы, безобидное поведение может служить личной подписью автора вредоносной программы. После этого злоумышленник собирает важную системную информацию, такую как имя компьютера и серийный номер диска, для создания уникального идентификатора, который помечает архивированные украденные данные.
Chihuahua Stealer отслеживает конфиденциальную информацию, удаляя учетные данные для входа в систему, файлы cookie, данные автозаполнения и информацию, связанную с расширениями криптокошелька, из нескольких популярных браузеров. Он проверяет каталоги браузеров в установленной системе, просматривая их для сбора ценных веб-данных и данных, связанных с платежами. В качестве заключительного шага украденные данные сжимаются в архив с расширением ".chihuahua" и шифруются с использованием AES-GCM с функциями Windows Cryptography API: следующего поколения (CNG), что знаменует переход к более сложным методам шифрования по сравнению с обычными взломщиками.
Зашифрованный архив затем отправляется на внешний сервер по протоколу HTTPS. Чтобы устранить следы своей деятельности, вредоносная программа выполняет стандартные команды удаления файлов после завершения своей задачи по удалению файлов. В целом, несмотря на легкий внешний вид, Chihuahua Stealer характеризуется методами скрытой загрузки, широким использованием запланированных задач и шифрованной утечкой данных, что подчеркивает важность бдительности в отношении необычной активности PowerShell и различных признаков, указывающих на присутствие этого вредоносного ПО.
#ParsedReport #CompletenessLow
14-05-2025
Security issues related to domestic and international financial sectors in April 2025
https://asec.ahnlab.com/ko/87949/
Report completeness: Low
Actors/Campaigns:
Dark_storm_team (motivation: hacktivism)
Threats:
Supply_chain_technique
Everest_ransomware
Industry:
Financial
Geo:
Russia, Finland, Russian, Jordan
ChatGPT TTPs:
T1566.001, T1078, T1589, T1005, T1213, T1486, T1490, T1190, T1195.002, T1498, have more...
IOCs:
Hash: 5
Soft:
Telegram
Algorithms:
md5
14-05-2025
Security issues related to domestic and international financial sectors in April 2025
https://asec.ahnlab.com/ko/87949/
Report completeness: Low
Actors/Campaigns:
Dark_storm_team (motivation: hacktivism)
Threats:
Supply_chain_technique
Everest_ransomware
Industry:
Financial
Geo:
Russia, Finland, Russian, Jordan
ChatGPT TTPs:
do not use without manual checkT1566.001, T1078, T1589, T1005, T1213, T1486, T1490, T1190, T1195.002, T1498, have more...
IOCs:
Hash: 5
Soft:
Telegram
Algorithms:
md5
ASEC
2025년 4월 국내외 금융권 관련 보안 이슈 - ASEC
본 보고서는 국내외 금융권 기업들을 대상으로 발생한 실제 사이버 위협과 관련 보안 이슈를 종합적으로 다루고 있다. 금융권을 대상으로 유포된 악성코드와 피싱 케이스에 대한 분석 내용이 포함되며, 금융권을 겨냥한 주요 악성코드 Top 10을 제시했고, 텔레그램으로 유출된 국내 계정의 산업군 통계도 제공했다. 금융권을 대상으로 한 피싱 이메일 유포 사례도 상세히 다루었다. 또한 다크웹에서 발생한 금융 관련 주요 […]
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 Security issues related to domestic and international financial sectors in April 2025 https://asec.ahnlab.com/ko/87949/ Report completeness: Low Actors/Campaigns: Dark_storm_team (motivation: hacktivism) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры, нацеленные на финансовый сектор, используют вредоносные программы, фишинг и серьезные утечки данных. Среди известных инцидентов - взлом данных в российском банке, в результате которого 2600 сотрудников были подвергнуты риску из-за уязвимостей третьих лиц, и программа-вымогатель Everest, похитившая 11,7 ГБ данных из иорданского банка. DDoS-атака команды Dark Storm на центральный банк Финляндии выявила риски для национальной стабильности, что требует усиления защиты, контроля доступа и регулярных оценок безопасности.
-----
Анализ выявил тревожную картину хакерских атак на финансовый сектор, включая вредоносные программы, попытки фишинга и утечки данных. Значительная часть отчета посвящена вредоносному ПО, специально предназначенному для финансовых учреждений, с подробным описанием десяти основных типов, которые были обнаружены, и статистических данных, связанных с утечкой данных о внутренних аккаунтах через Telegram. Примечательная статистика показывает, что 80% просочившихся кредитных карт были действительными, а скомпрометированные данные включали номера кредитных карт, даты истечения срока действия, коды безопасности, имена, адреса, номера телефонов и электронные письма.
Особо важным инцидентом, затронувшим российский банк, обозначенный как***, стала утечка данных, в результате которой была раскрыта информация о примерно 2600 сотрудниках. Это нарушение было вызвано уязвимостями третьих сторон, что подчеркивает растущий риск, который внешние партнеры представляют для финансовых учреждений. Утечка данных касалась имен сотрудников и адресов электронной почты, что повысило риск последующих фишинговых атак. Этот инцидент подчеркивает важность тщательного управления безопасностью цепочки поставок, что требует регулярной оценки безопасности партнеров и строгого контроля доступа.
Группа программ-вымогателей Everest взяла на себя ответственность за существенный взлом в иорданском коммерческом банке J***, заявив о краже 11,7 ГБ конфиденциальных внутренних данных, включая информацию о сотрудниках. Группа пригрозила обнародовать эти данные, указав на уязвимости в безопасности внутренних систем, которые управляют конфиденциальной информацией. Финансовым учреждениям настоятельно рекомендуется усилить свою внутреннюю защиту, уделив особое внимание контролю доступа и мониторингу необычных действий в системах, связанных с персоналом и финансами. Рекомендуется внедрять культуру минимизации и шифрования данных в системах, связанных с сотрудниками, наряду с регулярной оценкой киберрисков, охватывающей как внутренние операции, так и партнерскую инфраструктуру.
Кроме того, в отчете отмечается, что хакеры, известные как команда Dark Storm, заявили о DDoS-атаке на центральный банк Финляндии, B***. Такие атаки представляют значительный риск для национальной финансовой стабильности, поскольку нарушают работу основных служб. Воздействие таких хакеров требует комплексных стратегий обеспечения готовности, включая системное резервирование и проверенную защиту от DDoS-атак, особенно из-за взаимосвязи финансовых систем с европейскими регулирующими структурами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
хакеры, нацеленные на финансовый сектор, используют вредоносные программы, фишинг и серьезные утечки данных. Среди известных инцидентов - взлом данных в российском банке, в результате которого 2600 сотрудников были подвергнуты риску из-за уязвимостей третьих лиц, и программа-вымогатель Everest, похитившая 11,7 ГБ данных из иорданского банка. DDoS-атака команды Dark Storm на центральный банк Финляндии выявила риски для национальной стабильности, что требует усиления защиты, контроля доступа и регулярных оценок безопасности.
-----
Анализ выявил тревожную картину хакерских атак на финансовый сектор, включая вредоносные программы, попытки фишинга и утечки данных. Значительная часть отчета посвящена вредоносному ПО, специально предназначенному для финансовых учреждений, с подробным описанием десяти основных типов, которые были обнаружены, и статистических данных, связанных с утечкой данных о внутренних аккаунтах через Telegram. Примечательная статистика показывает, что 80% просочившихся кредитных карт были действительными, а скомпрометированные данные включали номера кредитных карт, даты истечения срока действия, коды безопасности, имена, адреса, номера телефонов и электронные письма.
Особо важным инцидентом, затронувшим российский банк, обозначенный как***, стала утечка данных, в результате которой была раскрыта информация о примерно 2600 сотрудниках. Это нарушение было вызвано уязвимостями третьих сторон, что подчеркивает растущий риск, который внешние партнеры представляют для финансовых учреждений. Утечка данных касалась имен сотрудников и адресов электронной почты, что повысило риск последующих фишинговых атак. Этот инцидент подчеркивает важность тщательного управления безопасностью цепочки поставок, что требует регулярной оценки безопасности партнеров и строгого контроля доступа.
Группа программ-вымогателей Everest взяла на себя ответственность за существенный взлом в иорданском коммерческом банке J***, заявив о краже 11,7 ГБ конфиденциальных внутренних данных, включая информацию о сотрудниках. Группа пригрозила обнародовать эти данные, указав на уязвимости в безопасности внутренних систем, которые управляют конфиденциальной информацией. Финансовым учреждениям настоятельно рекомендуется усилить свою внутреннюю защиту, уделив особое внимание контролю доступа и мониторингу необычных действий в системах, связанных с персоналом и финансами. Рекомендуется внедрять культуру минимизации и шифрования данных в системах, связанных с сотрудниками, наряду с регулярной оценкой киберрисков, охватывающей как внутренние операции, так и партнерскую инфраструктуру.
Кроме того, в отчете отмечается, что хакеры, известные как команда Dark Storm, заявили о DDoS-атаке на центральный банк Финляндии, B***. Такие атаки представляют значительный риск для национальной финансовой стабильности, поскольку нарушают работу основных служб. Воздействие таких хакеров требует комплексных стратегий обеспечения готовности, включая системное резервирование и проверенную защиту от DDoS-атак, особенно из-за взаимосвязи финансовых систем с европейскими регулирующими структурами.
#ParsedReport #CompletenessLow
14-05-2025
QatarRat Tool Emerges, GST Data Sold, and LockBit Gets Breached
https://socradar.io/qatarrat-tool-emerges-gst-data-sold-and-lockbit-breach/
Report completeness: Low
Threats:
Qatarrat
Lockbit
Androrat_rat
Gh0st_rat
Victims:
Indian government, Cryptocurrency wallet users
Industry:
Government, Telco, Financial
Geo:
Indian, India
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
ChatGPT TTPs:
T1059.001, T1219, T1003, T1056.001, T1566, T1486, T1562.001, T1071, T1078, T1190, have more...
Soft:
Windows Defender, Telegram, MySQL
Crypto:
bitcoin
Languages:
php
14-05-2025
QatarRat Tool Emerges, GST Data Sold, and LockBit Gets Breached
https://socradar.io/qatarrat-tool-emerges-gst-data-sold-and-lockbit-breach/
Report completeness: Low
Threats:
Qatarrat
Lockbit
Androrat_rat
Gh0st_rat
Victims:
Indian government, Cryptocurrency wallet users
Industry:
Government, Telco, Financial
Geo:
Indian, India
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
ChatGPT TTPs:
do not use without manual checkT1059.001, T1219, T1003, T1056.001, T1566, T1486, T1562.001, T1071, T1078, T1190, have more...
Soft:
Windows Defender, Telegram, MySQL
Crypto:
bitcoin
Languages:
php
SOCRadar® Cyber Intelligence Inc.
QatarRat Tool Emerges, GST Data Sold, and LockBit Gets Breached - SOCRadar® Cyber Intelligence Inc.
SOCRadar’s Dark Web Team has identified a range of notable activities. Key findings include the sale of a new RAT named QatarRat...
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 QatarRat Tool Emerges, GST Data Sold, and LockBit Gets Breached https://socradar.io/qatarrat-tool-emerges-gst-data-sold-and-lockbit-breach/ Report completeness: Low Threats: Qatarrat Lockbit Androrat_rat Gh0st_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние результаты свидетельствуют о появлении QatarRat v1, многофункционального RAT, предлагающего RDP, доступ к VNC и развертывание полезной нагрузки, с планируемой будущей версией. Кроме того, в публикации в dark web раскрывается набор данных из 850 миллионов записей с индийского портала GST, в то время как взлом базы данных LockBit выявил 60 000 биткоин-адресов и уязвимости, связанные с CVE-2024-4577.
-----
Недавние наблюдения команды SOCRadar из Dark Web свидетельствуют о разработках, связанных с новыми вредоносными программами, кражей данных и использованием уязвимостей. Троян удаленного доступа (RAT) под названием QatarRat v1 продается на подпольных форумах. Этот инструмент может похвастаться многофункциональными возможностями, такими как доступ к протоколу удаленного рабочего стола (RDP) и виртуальным сетевым вычислениям (VNC), кража паролей и файлов cookie, удаленная потоковая передача аудио, кейлоггинг и развертывание программ-вымогателей. Примечательно, что он также может отключить защитник Windows и контроль учетных записей пользователей (UAC). Хакер планирует выпустить следующую версию, QatarRat v2, которая будет интегрировать функции RAT как для Android, так и для ПК. Текущие цены на QatarRat варьируются: стоимость подписки варьируется от 75 долларов на один месяц до 600 долларов на целый год.
В другом важном открытии, опубликованном в даркнете, утверждается, что в нем содержится обширный набор данных, предположительно украденный с портала индийского правительства по налогу на товары и услуги (GST). Этот CSV-файл содержит около 850 миллионов записей, предположительно содержащих конфиденциальную личную информацию, такую как полные имена, адреса, номера мобильных телефонов, идентификационные номера и адреса электронной почты. Фактическое число пострадавших лиц остается неопределенным, но в сообщении указаны контакты потенциальных покупателей через Telegram. SOCRadar внимательно следит за этой ситуацией на предмет выявления любых новых данных, которые могут повлиять на граждан Индии.
Кроме того, была взломана инфраструктура темного Интернета группы вымогателей LockBit, что привело к доступу к базе данных MySQL, содержащей почти 60 000 биткоин-адресов, учетные данные партнеров, переговоры о выкупе и внутренние операционные инструменты. Инцидент указывает на то, что уязвимости LockBit могут быть связаны скорее с их собственными методами обеспечения безопасности, чем с действиями правоохранительных органов извне. Возможно, эксплойт использовал уязвимость в PHP 8.1.2, идентифицированную как CVE-2024-4577.
Более того, появилось сообщение, в котором перечислены 42 000 логов от похитителей учетных данных, включая данные, относящиеся к криптовалютным кошелькам и комбинациям электронной почты и паролей. Сообщается, что эти логи являются свежими, нетронутыми и полными, а хакер запросил 1000 долларов за весь пакет. Актуальность, подчеркнутая в сообщении, предполагает целевой подход к продаже журналов одному покупателю, с возможностью для потенциальных покупателей проверить образцы данных перед покупкой.
Таким образом, выводы SOCRadar подчеркивают сохраняющийся уровень угроз, характеризующийся передовыми вредоносными программами, значительными утечками данных и постоянным использованием известных уязвимостей. Мониторинг деятельности на подпольных форумах имеет решающее значение для выявления и противодействия этим появляющимся хакерам, хотя проблема всестороннего наблюдения остается очевидной.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние результаты свидетельствуют о появлении QatarRat v1, многофункционального RAT, предлагающего RDP, доступ к VNC и развертывание полезной нагрузки, с планируемой будущей версией. Кроме того, в публикации в dark web раскрывается набор данных из 850 миллионов записей с индийского портала GST, в то время как взлом базы данных LockBit выявил 60 000 биткоин-адресов и уязвимости, связанные с CVE-2024-4577.
-----
Недавние наблюдения команды SOCRadar из Dark Web свидетельствуют о разработках, связанных с новыми вредоносными программами, кражей данных и использованием уязвимостей. Троян удаленного доступа (RAT) под названием QatarRat v1 продается на подпольных форумах. Этот инструмент может похвастаться многофункциональными возможностями, такими как доступ к протоколу удаленного рабочего стола (RDP) и виртуальным сетевым вычислениям (VNC), кража паролей и файлов cookie, удаленная потоковая передача аудио, кейлоггинг и развертывание программ-вымогателей. Примечательно, что он также может отключить защитник Windows и контроль учетных записей пользователей (UAC). Хакер планирует выпустить следующую версию, QatarRat v2, которая будет интегрировать функции RAT как для Android, так и для ПК. Текущие цены на QatarRat варьируются: стоимость подписки варьируется от 75 долларов на один месяц до 600 долларов на целый год.
В другом важном открытии, опубликованном в даркнете, утверждается, что в нем содержится обширный набор данных, предположительно украденный с портала индийского правительства по налогу на товары и услуги (GST). Этот CSV-файл содержит около 850 миллионов записей, предположительно содержащих конфиденциальную личную информацию, такую как полные имена, адреса, номера мобильных телефонов, идентификационные номера и адреса электронной почты. Фактическое число пострадавших лиц остается неопределенным, но в сообщении указаны контакты потенциальных покупателей через Telegram. SOCRadar внимательно следит за этой ситуацией на предмет выявления любых новых данных, которые могут повлиять на граждан Индии.
Кроме того, была взломана инфраструктура темного Интернета группы вымогателей LockBit, что привело к доступу к базе данных MySQL, содержащей почти 60 000 биткоин-адресов, учетные данные партнеров, переговоры о выкупе и внутренние операционные инструменты. Инцидент указывает на то, что уязвимости LockBit могут быть связаны скорее с их собственными методами обеспечения безопасности, чем с действиями правоохранительных органов извне. Возможно, эксплойт использовал уязвимость в PHP 8.1.2, идентифицированную как CVE-2024-4577.
Более того, появилось сообщение, в котором перечислены 42 000 логов от похитителей учетных данных, включая данные, относящиеся к криптовалютным кошелькам и комбинациям электронной почты и паролей. Сообщается, что эти логи являются свежими, нетронутыми и полными, а хакер запросил 1000 долларов за весь пакет. Актуальность, подчеркнутая в сообщении, предполагает целевой подход к продаже журналов одному покупателю, с возможностью для потенциальных покупателей проверить образцы данных перед покупкой.
Таким образом, выводы SOCRadar подчеркивают сохраняющийся уровень угроз, характеризующийся передовыми вредоносными программами, значительными утечками данных и постоянным использованием известных уязвимостей. Мониторинг деятельности на подпольных форумах имеет решающее значение для выявления и противодействия этим появляющимся хакерам, хотя проблема всестороннего наблюдения остается очевидной.
#ParsedReport #CompletenessLow
14-05-2025
A python in disguise: unpacking PyInstaller malware on macOS
https://www.jamf.com/blog/pyinstaller-malware-jamf-threat-labs/
Report completeness: Low
Victims:
Macos users
ChatGPT TTPs:
T1027, T1218.011, T1059.002, T1056.002, T1555.003, T1005
IOCs:
File: 4
Hash: 4
Url: 4
Soft:
PyInstaller, macOS
Algorithms:
base64, xor, sha1
Functions:
GetPasswordModal, RunAppleScript, DumpKeychain, CollectCryptowallets
Languages:
python, applescript
Platforms:
apple, cross-platform, intel, arm
Links:
have more...
14-05-2025
A python in disguise: unpacking PyInstaller malware on macOS
https://www.jamf.com/blog/pyinstaller-malware-jamf-threat-labs/
Report completeness: Low
Victims:
Macos users
ChatGPT TTPs:
do not use without manual checkT1027, T1218.011, T1059.002, T1056.002, T1555.003, T1005
IOCs:
File: 4
Hash: 4
Url: 4
Soft:
PyInstaller, macOS
Algorithms:
base64, xor, sha1
Functions:
GetPasswordModal, RunAppleScript, DumpKeychain, CollectCryptowallets
Languages:
python, applescript
Platforms:
apple, cross-platform, intel, arm
Links:
have more...
https://github.com/JasonAHeron/pyinstaller/blob/master/bootloader/common/pyi\_archive.chttps://github.com/search?q=repo%3Apyinstaller%2Fpyinstaller+\_MEIPASS&type=codehttps://github.com/extremecoders-re/pyinstxtractorJamf
Unpacking PyInstaller Malware on macOS
Jamf Threat Labs discovers malware: learn how attackers are using PyInstallers to deploy infostealers.
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 A python in disguise: unpacking PyInstaller malware on macOS https://www.jamf.com/blog/pyinstaller-malware-jamf-threat-labs/ Report completeness: Low Victims: Macos users ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют PyInstaller для распространения инфокрадов macOS, в частности, одного из них под названием "stl", который работает независимо от установленного Python. Вредоносное ПО ведет себя как обычные инфокрады, запрашивая пароли и извлекая конфиденциальную информацию, включая ключи криптовалюты. Он использует двоичный формат Mach-O FAT и выполняется путем временной распаковки библиотек Python во время выполнения.
-----
Лаборатория Jamf Threat Labs выявила новый метод, используемый злоумышленниками для распространения инфокрадов macOS с помощью PyInstaller, легитимного инструмента, который упаковывает код на Python в автономные исполняемые файлы Mach-O. Этот метод позволяет вредоносному ПО запускаться независимо от установленной среды Python, что особенно актуально после того, как Apple удалила установленный в системе Python в macOS 12.3. Программа infostealers, обнаруженная Jamf, в частности, под названием "stl", использует эту возможность для эффективной работы в системах macOS.
После анализа выборка “stl” продемонстрировала поведение, характерное для инфокрадов, включая запрос паролей у пользователей и общение с указанным доменом, связанным с другими известными инфокрадами. Более тщательная проверка показала, что вредоносная программа представляет собой двоичный файл Mach-O FAT, поддерживающий архитектуры x86_64 и arm64. Доказательства его метода упаковки были обнаружены в строках, относящихся к PyInstaller, найденных в двоичном файле, что подтверждает его использование в качестве загрузчика для распаковки архива Python, который необходим для выполнения.
Процесс выполнения включает в себя первоначальное извлечение необходимых библиотек Python во временный каталог, созданный PyInstaller. Этот временный характер файлов указывает на то, что они не являются постоянными и существуют исключительно во время выполнения infostealer. Во время своего выполнения двоичный файл “stl” демонстрирует типичные действия infostealer, такие как создание файлов и манипулирование ими в соответствии со сбором данных.
Для дальнейшего анализа поведения этой вредоносной программы можно использовать такие инструменты, как Pyinstxtractor, чтобы распаковать Mach-O и получить доступ к содержащемуся в нем запутанному сценарию на Python. Последующая декомпиляция раскрывает его цель, которая включает в себя сбор учетных данных пользователя с помощью запросов пароля, выполнение полезной нагрузки AppleScript и извлечение конфиденциальной информации из цепочки для ключей macOS. Кроме того, вредоносная программа предназначена для идентификации криптовалютных кошельков с целью кражи закрытых ключей и криптовалют.
Использование PyInstaller для macOS infostealers подчеркивает изменения в среде вредоносных программ, где злоумышленники внедряют инновации в свои методы выполнения, чтобы избежать обнаружения и устранить предпосылки, такие как установка собственного Python. Поскольку эти угрозы становятся все более изощренными, постоянный мониторинг и исследования, проводимые Jamf Threat Labs, направлены на снижение рисков, связанных с появлением этого вредоносного ПО, с использованием передовых методов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют PyInstaller для распространения инфокрадов macOS, в частности, одного из них под названием "stl", который работает независимо от установленного Python. Вредоносное ПО ведет себя как обычные инфокрады, запрашивая пароли и извлекая конфиденциальную информацию, включая ключи криптовалюты. Он использует двоичный формат Mach-O FAT и выполняется путем временной распаковки библиотек Python во время выполнения.
-----
Лаборатория Jamf Threat Labs выявила новый метод, используемый злоумышленниками для распространения инфокрадов macOS с помощью PyInstaller, легитимного инструмента, который упаковывает код на Python в автономные исполняемые файлы Mach-O. Этот метод позволяет вредоносному ПО запускаться независимо от установленной среды Python, что особенно актуально после того, как Apple удалила установленный в системе Python в macOS 12.3. Программа infostealers, обнаруженная Jamf, в частности, под названием "stl", использует эту возможность для эффективной работы в системах macOS.
После анализа выборка “stl” продемонстрировала поведение, характерное для инфокрадов, включая запрос паролей у пользователей и общение с указанным доменом, связанным с другими известными инфокрадами. Более тщательная проверка показала, что вредоносная программа представляет собой двоичный файл Mach-O FAT, поддерживающий архитектуры x86_64 и arm64. Доказательства его метода упаковки были обнаружены в строках, относящихся к PyInstaller, найденных в двоичном файле, что подтверждает его использование в качестве загрузчика для распаковки архива Python, который необходим для выполнения.
Процесс выполнения включает в себя первоначальное извлечение необходимых библиотек Python во временный каталог, созданный PyInstaller. Этот временный характер файлов указывает на то, что они не являются постоянными и существуют исключительно во время выполнения infostealer. Во время своего выполнения двоичный файл “stl” демонстрирует типичные действия infostealer, такие как создание файлов и манипулирование ими в соответствии со сбором данных.
Для дальнейшего анализа поведения этой вредоносной программы можно использовать такие инструменты, как Pyinstxtractor, чтобы распаковать Mach-O и получить доступ к содержащемуся в нем запутанному сценарию на Python. Последующая декомпиляция раскрывает его цель, которая включает в себя сбор учетных данных пользователя с помощью запросов пароля, выполнение полезной нагрузки AppleScript и извлечение конфиденциальной информации из цепочки для ключей macOS. Кроме того, вредоносная программа предназначена для идентификации криптовалютных кошельков с целью кражи закрытых ключей и криптовалют.
Использование PyInstaller для macOS infostealers подчеркивает изменения в среде вредоносных программ, где злоумышленники внедряют инновации в свои методы выполнения, чтобы избежать обнаружения и устранить предпосылки, такие как установка собственного Python. Поскольку эти угрозы становятся все более изощренными, постоянный мониторинг и исследования, проводимые Jamf Threat Labs, направлены на снижение рисков, связанных с появлением этого вредоносного ПО, с использованием передовых методов.
👍1
#ParsedReport #CompletenessLow
14-05-2025
Inside LockBit: Defense Lessons from the Leaked LockBit Negotiations
https://blog.qualys.com/vulnerabilities-threat-research/2025/05/08/inside-lockbit-defense-lessons-from-the-leaked-lockbit-negotiations
Report completeness: Low
Threats:
Lockbit
Cobalt_strike
Mimikatz_tool
Fortra_tool
Log4shell_vuln
Credential_harvesting_technique
CVEs:
CVE-2022-22965 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- vmware spring framework (<5.2.20, <5.3.18)
CVE-2019-7481 [Vulners]
CVSS V3.1: 7.5
CVE-2022-26501 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- veeam veeam backup & replication (<10.0.1.4854, <11.0.1.1261)
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- microsoft windows 7 / server 2008 (-, r2)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- veeam veeam backup & replication (<12.2.0.334)
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5
CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5
CVE-2021-36942 [Vulners]
CVSS V3.1: 7.5
CVE-2023-27351 [Vulners]
CVSS V3.1: 7.5
CVE-2021-20028 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- sonicwall sma 210 firmware (<9.0.0.10-28sv)
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- siemens 6bk1602-0aa12-0tp0 firmware (<2.7.0)
CVE-2022-21999 [Vulners]
CVSS V3.1: 7.8
CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4
CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix application delivery controller firmware (10.5, 11.1, 12.0, 12.1, 13.0)
CVE-2018-13379 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortiproxy (<1.2.9, 2.0.0)
- fortinet fortios (<5.4.13, <5.6.8, <6.0.5)
CVE-2019-11510 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- ivanti connect secure (8.2, 8.3, 9.0)
CVE-2022-26500 [Vulners]
CVSS V3.1: 8.8
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6
CVE-2021-22986 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
have more...
CVE-2023-27350 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- papercut (<20.1.7, <21.2.11, <22.0.9)
CVE-2022-36537 [Vulners]
CVSS V3.1: 7.5
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1190, T1133, T1550, T1210, T1087, T1068, T1078, T1555, T1041, have more...
Soft:
MySQL, Linux, ESXi, macOS, PaperCut, GoAnywhere, ZK Framework, Windows Print Spooler, Windows LSA, BIG-IP, have more...
Crypto:
bitcoin, monero
Platforms:
x64
14-05-2025
Inside LockBit: Defense Lessons from the Leaked LockBit Negotiations
https://blog.qualys.com/vulnerabilities-threat-research/2025/05/08/inside-lockbit-defense-lessons-from-the-leaked-lockbit-negotiations
Report completeness: Low
Threats:
Lockbit
Cobalt_strike
Mimikatz_tool
Fortra_tool
Log4shell_vuln
Credential_harvesting_technique
CVEs:
CVE-2022-22965 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- vmware spring framework (<5.2.20, <5.3.18)
CVE-2019-7481 [Vulners]
CVSS V3.1: 7.5
CVE-2022-26501 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- veeam veeam backup & replication (<10.0.1.4854, <11.0.1.1261)
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- microsoft windows 7 / server 2008 (-, r2)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- veeam veeam backup & replication (<12.2.0.334)
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5
CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5
CVE-2021-36942 [Vulners]
CVSS V3.1: 7.5
CVE-2023-27351 [Vulners]
CVSS V3.1: 7.5
CVE-2021-20028 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- sonicwall sma 210 firmware (<9.0.0.10-28sv)
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- siemens 6bk1602-0aa12-0tp0 firmware (<2.7.0)
CVE-2022-21999 [Vulners]
CVSS V3.1: 7.8
CVE-2023-4966 [Vulners]
CVSS V3.1: 9.4
CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- citrix application delivery controller firmware (10.5, 11.1, 12.0, 12.1, 13.0)
CVE-2018-13379 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortiproxy (<1.2.9, 2.0.0)
- fortinet fortios (<5.4.13, <5.6.8, <6.0.5)
CVE-2019-11510 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- ivanti connect secure (8.2, 8.3, 9.0)
CVE-2022-26500 [Vulners]
CVSS V3.1: 8.8
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6
CVE-2021-22986 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip (<12.1.5.3, <13.1.3.6, <14.1.4, <15.1.2.1, <16.0.1.1)
have more...
CVE-2023-27350 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- papercut (<20.1.7, <21.2.11, <22.0.9)
CVE-2022-36537 [Vulners]
CVSS V3.1: 7.5
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1190, T1133, T1550, T1210, T1087, T1068, T1078, T1555, T1041, have more...
Soft:
MySQL, Linux, ESXi, macOS, PaperCut, GoAnywhere, ZK Framework, Windows Print Spooler, Windows LSA, BIG-IP, have more...
Crypto:
bitcoin, monero
Platforms:
x64
Qualys
Inside LockBit: Defense Lessons from the Leaked LockBit Negotiations | Qualys
The LockBit ransomware gang recently suffered a significant data breach. Their dark web affiliate panels were defaced with the message “Don’t do crime CRIME IS BAD xoxo from Prague…
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 14-05-2025 Inside LockBit: Defense Lessons from the Leaked LockBit Negotiations https://blog.qualys.com/vulnerabilities-threat-research/2025/05/08/inside-lockbit-defense-lessons-from-the-leaked-lockbit-negotiations Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя атака банды вымогателей LockBit выявила обширную базу данных с информацией о аффилированных лицах, раскрывающую их операции RaaS и методы атак. LockBit 3.0 нацелен на различные операционные системы и использует фишинг, слабый протокол RDP и эксплойты для первоначального доступа, такие инструменты, как Mimikatz, для перемещения по сети и отдает приоритет Monero при выплате выкупа. Их атаки часто используют известные уязвимости, что подчеркивает необходимость исправления и защиты своих систем организациями от специальных инструментов, таких как Veeam.
-----
Банда программ-вымогателей LockBit недавно столкнулась со значительным взломом, в результате которого была раскрыта важная информация из их партнерских панелей dark web. Взлом включал в себя дамп базы данных MySQL, содержащий SQL-файл с двадцатью таблицами, в частности, одну, посвященную биткойн-адресам, с почти 60 000 записей, а другую - с более чем 4400 сообщениями о согласовании от жертв. Эта информация дает представление о методах работы LockBit, освещая их модель "программа-вымогатель как услуга" (RaaS) и методы работы.
LockBit работает с 2019 года и разработала несколько программ-вымогателей, последней из которых стала LockBit 3.0, которая расширила возможности и диапазон атак, воздействуя на различные операционные системы, такие как Windows, Linux, VMware ESXi и macOS. Партнерская модель позволяет основным разработчикам поддерживать программу-вымогателя, в то же время позволяя аффилированным лицам проводить атаки, совместно выплачивая выкуп. Их методология атаки обычно включает в себя первоначальный доступ с помощью фишинга, эксплойтов и слабых конфигураций протокола удаленного рабочего стола (RDP), а затем перемещение в сторону с использованием таких инструментов, как Mimikatz и Cobalt Strike. Их подход включает в себя повышение привилегий, эксфильтрацию данных для двойного вымогательства, шифрование файлов, доставку записки с требованием выкупа и потенциальное обнародование данных, если требования о выкупе не будут удовлетворены.
В результате утечки переговоров в чатах были выявлены суммы выкупа от 4000 до 150 000 долларов, в зависимости от масштаба атаки. Злоумышленники отдают предпочтение платежам в Monero из-за его функций конфиденциальности, предлагая скидки при оплате этой криптовалютой. Анализ выявил постоянное использование известных уязвимостей (CVE), что подчеркивает настоятельную необходимость исправления этих уязвимостей организациями для смягчения векторов атаки LockBit.
Кроме того, в ходе обсуждений особое внимание уделялось конкретным инструментам, таким как программное обеспечение Veeam для резервного копирования, которое злоумышленники часто используют для доступа к инфраструктуре резервного копирования, подчеркивая необходимость того, чтобы организации обновляли свои системы с учетом известных уязвимостей. Упоминание vCenter Server и ESXi от VMware указывает на уникальную стратегию, при которой все узлы гипервизора могут быть скомпрометированы одним ударом, что значительно расширяет зону атаки.
Кроме того, первоначальные методы доступа указывали на использование слабых учетных данных или учетных данных по умолчанию и неправильно настроенных контроллеров домена. Это нарушение служит напоминанием для служб безопасности о необходимости принятия комплексной стратегии защиты, которая включает в себя проактивное устранение уязвимостей и защиту систем резервного копирования, а также мониторинг злонамеренного использования надежных ИТ-инструментов. Понимание тактики и целей LockBit повышает готовность к новым угрозам, подчеркивая важность надежного управления уязвимостями для повышения устойчивости к угрозам со стороны программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя атака банды вымогателей LockBit выявила обширную базу данных с информацией о аффилированных лицах, раскрывающую их операции RaaS и методы атак. LockBit 3.0 нацелен на различные операционные системы и использует фишинг, слабый протокол RDP и эксплойты для первоначального доступа, такие инструменты, как Mimikatz, для перемещения по сети и отдает приоритет Monero при выплате выкупа. Их атаки часто используют известные уязвимости, что подчеркивает необходимость исправления и защиты своих систем организациями от специальных инструментов, таких как Veeam.
-----
Банда программ-вымогателей LockBit недавно столкнулась со значительным взломом, в результате которого была раскрыта важная информация из их партнерских панелей dark web. Взлом включал в себя дамп базы данных MySQL, содержащий SQL-файл с двадцатью таблицами, в частности, одну, посвященную биткойн-адресам, с почти 60 000 записей, а другую - с более чем 4400 сообщениями о согласовании от жертв. Эта информация дает представление о методах работы LockBit, освещая их модель "программа-вымогатель как услуга" (RaaS) и методы работы.
LockBit работает с 2019 года и разработала несколько программ-вымогателей, последней из которых стала LockBit 3.0, которая расширила возможности и диапазон атак, воздействуя на различные операционные системы, такие как Windows, Linux, VMware ESXi и macOS. Партнерская модель позволяет основным разработчикам поддерживать программу-вымогателя, в то же время позволяя аффилированным лицам проводить атаки, совместно выплачивая выкуп. Их методология атаки обычно включает в себя первоначальный доступ с помощью фишинга, эксплойтов и слабых конфигураций протокола удаленного рабочего стола (RDP), а затем перемещение в сторону с использованием таких инструментов, как Mimikatz и Cobalt Strike. Их подход включает в себя повышение привилегий, эксфильтрацию данных для двойного вымогательства, шифрование файлов, доставку записки с требованием выкупа и потенциальное обнародование данных, если требования о выкупе не будут удовлетворены.
В результате утечки переговоров в чатах были выявлены суммы выкупа от 4000 до 150 000 долларов, в зависимости от масштаба атаки. Злоумышленники отдают предпочтение платежам в Monero из-за его функций конфиденциальности, предлагая скидки при оплате этой криптовалютой. Анализ выявил постоянное использование известных уязвимостей (CVE), что подчеркивает настоятельную необходимость исправления этих уязвимостей организациями для смягчения векторов атаки LockBit.
Кроме того, в ходе обсуждений особое внимание уделялось конкретным инструментам, таким как программное обеспечение Veeam для резервного копирования, которое злоумышленники часто используют для доступа к инфраструктуре резервного копирования, подчеркивая необходимость того, чтобы организации обновляли свои системы с учетом известных уязвимостей. Упоминание vCenter Server и ESXi от VMware указывает на уникальную стратегию, при которой все узлы гипервизора могут быть скомпрометированы одним ударом, что значительно расширяет зону атаки.
Кроме того, первоначальные методы доступа указывали на использование слабых учетных данных или учетных данных по умолчанию и неправильно настроенных контроллеров домена. Это нарушение служит напоминанием для служб безопасности о необходимости принятия комплексной стратегии защиты, которая включает в себя проактивное устранение уязвимостей и защиту систем резервного копирования, а также мониторинг злонамеренного использования надежных ИТ-инструментов. Понимание тактики и целей LockBit повышает готовность к новым угрозам, подчеркивая важность надежного управления уязвимостями для повышения устойчивости к угрозам со стороны программ-вымогателей.
👍1
Напоминаю, что уже завтра мы будем говорить про большое кол-во аспектов AI в ИБ.
Особенно здорово, что к нам приходили коллеги и накидывали еще пачки направлений AI в ИБ, которые мы не смогли включить в этот вебминар из-за тайминга. Значит серии вебминаров быть :)
https://t.me/aptreports/18401
Особенно здорово, что к нам приходили коллеги и накидывали еще пачки направлений AI в ИБ, которые мы не смогли включить в этот вебминар из-за тайминга. Значит серии вебминаров быть :)
https://t.me/aptreports/18401
Telegram
TI Reports
Насколько глубоко ИИ проник в нас, оставаясь при этом уязвимой системой?
Разберёмся 16 мая в 11:00 в рамках экспертного вебинара «AI в Кибербезе и Кибербез в AI».
Дата: 16 мая 2025
Время: 11:00 GMT+3
📌 Участие бесплатное
🔗 Программа и регистрация по ссылке…
Разберёмся 16 мая в 11:00 в рамках экспертного вебинара «AI в Кибербезе и Кибербез в AI».
Дата: 16 мая 2025
Время: 11:00 GMT+3
📌 Участие бесплатное
🔗 Программа и регистрация по ссылке…
👍1🔥1🤡1