CTT Report Hub
#ParsedReport #CompletenessMedium 16-05-2025 Albabat 2.0.0 Decoded: A Config-Driven Design https://blog.pulsedive.com/albabat-2-0-0-decoded-a-config-driven-design/ Report completeness: Medium Threats: Albabat Process_injection_technique Shadow_copies_…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Albabat нацелена на Windows, Linux и macOS и использует двоичный код на основе Rust для сбора системной информации и шифрования файлов, избегая обнаружения. Она подключается к GitHub для получения данных конфигурации и манипулирует системными процессами, препятствуя восстановлению. Записка с требованием выкупа содержит уникальный PIN-код жертвы и поддерживает несколько платежей в криптовалюте, что отражает постоянную эволюцию тактики хакеров.
-----
Программа-вымогатель Albabat, также известная как White Bat, появилась в конце 2023 года, причем бинарные версии появлялись одна за другой: 0.1.0 в ноябре, 0.3.0 в декабре и 0.3.3 в январе 2024 года. Программа-вымогатель разработана на Rust и в первую очередь нацелена на операционные системы Windows, а также собирает системную информацию с устройств Linux и macOS. Примечательно, что данные о конфигурации программы-вымогателя размещены на GitHub, доступ к которым осуществляется во время выполнения для руководства его операциями.
Файл конфигурации, представляющий собой объект в формате .json, определяет команды, которые выполняет программа-вымогатель, определяет файлы, которые она использует для шифрования, и формулирует уведомление о требовании выкупа. После запуска образец программы-вымогателя подключается к GitHub для загрузки файла конфигурации, а затем других ресурсов, таких как обои, значок и шаблон уведомления о требовании выкупа. Двоичный файл управляет несколькими командами в системах Windows, чтобы избежать обнаружения и затруднить процессы восстановления, включая вмешательство в Microsoft Defender через PowerShell, удаление теневых копий и изменение процесса загрузки для игнорирования ошибок. Кроме того, он отключает функции автоматического восстановления и изменяет разделы реестра, чтобы ограничить доступ к командной строке и диспетчеру задач.
В Linux и macOS Albabat выполняет аналогичные команды для сбора системной информации, такой как версия операционной системы, сведения о материнской плате, тип процессора и MAC-адрес, избегая при этом сбоев в работе критически важной системы. Конфигурация программы-вымогателя включает специальные исключения для папок и расширений файлов, чтобы гарантировать, что она нацелена на личные файлы, не выводя из строя всю систему. К зашифрованным файлам добавляется произвольное расширение, которое в некоторых примерах обозначается как .kZwtY8rR.
Перед шифрованием файлов Albabat завершает различные процессы, которые могли бы помешать его работе, используя для этого утилиту taskkill. Кроме того, в списке процессов Linux содержатся очевидные типографские ошибки, что вызывает сомнения в его стратегии таргетинга. Шифрование осуществляется с помощью жестко закодированного открытого ключа, указанного в файле конфигурации, который также определяет пути к базам данных для шифрования.
Записка с требованием выкупа представлена в виде HTML-файла, содержащего важную для жертв информацию, включая уникальный PIN-код для идентификации во время переговоров. Записка предоставляет возможность общения, в основном, через защищенное приложение для обмена сообщениями, а также с помощью другого метода электронной почты. Отчеты указывают на то, что операторы программ-вымогателей совершенствуют свои стратегии, и появилась новая версия (2.5.0), которая расширяет возможности оплаты, включая несколько криптовалют, помимо биткоина, таких как Ethereum, Solana и BNB. Продолжающееся развитие Albabat подтверждается способностью хакеров изменять функциональность с помощью файла config.json, не требуя полной бинарной реконструкции, что указывает на усовершенствованный подход к развертыванию программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Albabat нацелена на Windows, Linux и macOS и использует двоичный код на основе Rust для сбора системной информации и шифрования файлов, избегая обнаружения. Она подключается к GitHub для получения данных конфигурации и манипулирует системными процессами, препятствуя восстановлению. Записка с требованием выкупа содержит уникальный PIN-код жертвы и поддерживает несколько платежей в криптовалюте, что отражает постоянную эволюцию тактики хакеров.
-----
Программа-вымогатель Albabat, также известная как White Bat, появилась в конце 2023 года, причем бинарные версии появлялись одна за другой: 0.1.0 в ноябре, 0.3.0 в декабре и 0.3.3 в январе 2024 года. Программа-вымогатель разработана на Rust и в первую очередь нацелена на операционные системы Windows, а также собирает системную информацию с устройств Linux и macOS. Примечательно, что данные о конфигурации программы-вымогателя размещены на GitHub, доступ к которым осуществляется во время выполнения для руководства его операциями.
Файл конфигурации, представляющий собой объект в формате .json, определяет команды, которые выполняет программа-вымогатель, определяет файлы, которые она использует для шифрования, и формулирует уведомление о требовании выкупа. После запуска образец программы-вымогателя подключается к GitHub для загрузки файла конфигурации, а затем других ресурсов, таких как обои, значок и шаблон уведомления о требовании выкупа. Двоичный файл управляет несколькими командами в системах Windows, чтобы избежать обнаружения и затруднить процессы восстановления, включая вмешательство в Microsoft Defender через PowerShell, удаление теневых копий и изменение процесса загрузки для игнорирования ошибок. Кроме того, он отключает функции автоматического восстановления и изменяет разделы реестра, чтобы ограничить доступ к командной строке и диспетчеру задач.
В Linux и macOS Albabat выполняет аналогичные команды для сбора системной информации, такой как версия операционной системы, сведения о материнской плате, тип процессора и MAC-адрес, избегая при этом сбоев в работе критически важной системы. Конфигурация программы-вымогателя включает специальные исключения для папок и расширений файлов, чтобы гарантировать, что она нацелена на личные файлы, не выводя из строя всю систему. К зашифрованным файлам добавляется произвольное расширение, которое в некоторых примерах обозначается как .kZwtY8rR.
Перед шифрованием файлов Albabat завершает различные процессы, которые могли бы помешать его работе, используя для этого утилиту taskkill. Кроме того, в списке процессов Linux содержатся очевидные типографские ошибки, что вызывает сомнения в его стратегии таргетинга. Шифрование осуществляется с помощью жестко закодированного открытого ключа, указанного в файле конфигурации, который также определяет пути к базам данных для шифрования.
Записка с требованием выкупа представлена в виде HTML-файла, содержащего важную для жертв информацию, включая уникальный PIN-код для идентификации во время переговоров. Записка предоставляет возможность общения, в основном, через защищенное приложение для обмена сообщениями, а также с помощью другого метода электронной почты. Отчеты указывают на то, что операторы программ-вымогателей совершенствуют свои стратегии, и появилась новая версия (2.5.0), которая расширяет возможности оплаты, включая несколько криптовалют, помимо биткоина, таких как Ethereum, Solana и BNB. Продолжающееся развитие Albabat подтверждается способностью хакеров изменять функциональность с помощью файла config.json, не требуя полной бинарной реконструкции, что указывает на усовершенствованный подход к развертыванию программ-вымогателей.
👍1
#ParsedReport #CompletenessLow
17-05-2025
Printer company provided infected software downloads for half a year
https://www.gdatasoftware.com/blog/2025/05/38200-printer-infected-software-downloads
Report completeness: Low
Threats:
Floxif
Xred
Snipvex
Clipbanker
Polymorphism_technique
Victims:
Procolored, Customers of procolored, Cameron coward
Industry:
Financial
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1091, T1036, T1567.002, T1105
IOCs:
File: 5
Hash: 21
Registry: 2
Algorithms:
zip, sha256
Languages:
delphi
17-05-2025
Printer company provided infected software downloads for half a year
https://www.gdatasoftware.com/blog/2025/05/38200-printer-infected-software-downloads
Report completeness: Low
Threats:
Floxif
Xred
Snipvex
Clipbanker
Polymorphism_technique
Victims:
Procolored, Customers of procolored, Cameron coward
Industry:
Financial
Geo:
Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1091, T1036, T1567.002, T1105
IOCs:
File: 5
Hash: 21
Registry: 2
Algorithms:
zip, sha256
Languages:
delphi
Gdatasoftware
Procolored: Printer company serves malware für six months, claims "false positive" warnings
What do a coin stealer, an abandoned backdoor and a file infector have in common? They all resided in the download section on the website of a printer company - stowed away in installer files for drivers and utilities. We took a closer look.
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Printer company provided infected software downloads for half a year https://www.gdatasoftware.com/blog/2025/05/38200-printer-infected-software-downloads Report completeness: Low Threats: Floxif Xred Snipvex Clipbanker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Cameron Coward столкнулась с проблемами, связанными с вредоносным ПО USB для УФ-принтера, включая USB-червя и Floxif. Примечательно, что вредоносное ПО включало в себя программу для кражи учетных данных .NET и черный ход Delphi. Заражение, вероятно, произошло из-за скомпрометированного программного обеспечения во время распространения, что подчеркивает необходимость улучшения мер безопасности и тщательной антивирусной практики.
-----
Пользователь YouTube Кэмерон Кауард столкнулся с серьезными проблемами, связанными с вредоносным ПО, при попытке использовать USB-накопитель для УФ-принтера стоимостью 6000 долларов, вызванными вредоносными программами, обнаруженными его антивирусным программным обеспечением. В частности, сообщалось о присутствии червя, распространяющегося по USB, и инфекции, идентифицированной как Floxif, файлового заражателя, способного подключаться к переносимым исполняемым файлам (PE). Вирус Floxif может распространяться через общие сетевые ресурсы и съемные диски и характеризуется серьезным воздействием на системные файлы, что приводит к невозможности восстановления данных. Антивирусное сканирование выявило множество вредоносных сигнатур во многих файлах, связанных с различными именами обнаружения, включая MSIL.Троян-похититель.CoinStealer.H - программа для кражи учетных данных на основе .NET и Win32.Backdoor.XRedRAT.A - бэкдор на основе Delphi.
Главный редактор.Бэкдор, который существует как минимум с 2019 года, был идентифицирован как связанный с образцом вредоносного ПО, представленным в отчете eSentire, что подтверждает версию о том, что вредоносные файлы были получены из взломанной системы, вероятно, в процессе упаковки программного обеспечения для принтера Procolored. Дальнейший анализ выявил простую причину.СЕТЕВОЙ clipbanker, получивший название SnipVex, предназначен для замены биткоин-адресов в буфере обмена на адреса злоумышленника, направляя средства оператору. Этот клипбанкер работает под уникальным маркером заражения, чтобы избежать повторного заражения, но в основном распространяется путем заражения исполняемых файлов в разных системах.
Распространение вредоносного ПО могло произойти во время первоначального распространения программного обеспечения через USB-накопители. Procolored распознала потенциальное внедрение вируса и предприняла шаги по временному удалению зараженного программного обеспечения со своего веб-сайта. Они инициировали всесторонний анализ всех доступных для загрузки файлов на наличие вредоносных программ, подчеркнув свою приверженность предотвращению подобных случаев в будущем с помощью усовершенствованных мер безопасности. Procolored также рекомендовал пользователям проверять настройки антивируса, которые могли привести к пропуску предупреждений, особенно из-за того, что настройки программного обеспечения по умолчанию не на английском языке могут привести к неправильному толкованию некоторыми антивирусными решениями.
Несмотря на то, что сервер управления бэкдором отключен с февраля 2024 года, вирус SnipVex по-прежнему представляет значительный риск, поскольку он может нанести значительный ущерб зараженным системам. Простота его структуры позволяет использовать некоторые методы восстановления после заражения, хотя суперинфекция усложняет задачу. Заверения Procolored о тщательной проверке перед повторной загрузкой программного обеспечения иллюстрируют проактивный подход к кибербезопасности, направленный на повышение безопасности и восстановление доверия среди пользователей. Этот инцидент подчеркивает критическую важность постоянного обновления антивирусного программного обеспечения и тщательного контроля за вредоносными программами в процессе разработки и распространения программного обеспечения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Компания Cameron Coward столкнулась с проблемами, связанными с вредоносным ПО USB для УФ-принтера, включая USB-червя и Floxif. Примечательно, что вредоносное ПО включало в себя программу для кражи учетных данных .NET и черный ход Delphi. Заражение, вероятно, произошло из-за скомпрометированного программного обеспечения во время распространения, что подчеркивает необходимость улучшения мер безопасности и тщательной антивирусной практики.
-----
Пользователь YouTube Кэмерон Кауард столкнулся с серьезными проблемами, связанными с вредоносным ПО, при попытке использовать USB-накопитель для УФ-принтера стоимостью 6000 долларов, вызванными вредоносными программами, обнаруженными его антивирусным программным обеспечением. В частности, сообщалось о присутствии червя, распространяющегося по USB, и инфекции, идентифицированной как Floxif, файлового заражателя, способного подключаться к переносимым исполняемым файлам (PE). Вирус Floxif может распространяться через общие сетевые ресурсы и съемные диски и характеризуется серьезным воздействием на системные файлы, что приводит к невозможности восстановления данных. Антивирусное сканирование выявило множество вредоносных сигнатур во многих файлах, связанных с различными именами обнаружения, включая MSIL.Троян-похититель.CoinStealer.H - программа для кражи учетных данных на основе .NET и Win32.Backdoor.XRedRAT.A - бэкдор на основе Delphi.
Главный редактор.Бэкдор, который существует как минимум с 2019 года, был идентифицирован как связанный с образцом вредоносного ПО, представленным в отчете eSentire, что подтверждает версию о том, что вредоносные файлы были получены из взломанной системы, вероятно, в процессе упаковки программного обеспечения для принтера Procolored. Дальнейший анализ выявил простую причину.СЕТЕВОЙ clipbanker, получивший название SnipVex, предназначен для замены биткоин-адресов в буфере обмена на адреса злоумышленника, направляя средства оператору. Этот клипбанкер работает под уникальным маркером заражения, чтобы избежать повторного заражения, но в основном распространяется путем заражения исполняемых файлов в разных системах.
Распространение вредоносного ПО могло произойти во время первоначального распространения программного обеспечения через USB-накопители. Procolored распознала потенциальное внедрение вируса и предприняла шаги по временному удалению зараженного программного обеспечения со своего веб-сайта. Они инициировали всесторонний анализ всех доступных для загрузки файлов на наличие вредоносных программ, подчеркнув свою приверженность предотвращению подобных случаев в будущем с помощью усовершенствованных мер безопасности. Procolored также рекомендовал пользователям проверять настройки антивируса, которые могли привести к пропуску предупреждений, особенно из-за того, что настройки программного обеспечения по умолчанию не на английском языке могут привести к неправильному толкованию некоторыми антивирусными решениями.
Несмотря на то, что сервер управления бэкдором отключен с февраля 2024 года, вирус SnipVex по-прежнему представляет значительный риск, поскольку он может нанести значительный ущерб зараженным системам. Простота его структуры позволяет использовать некоторые методы восстановления после заражения, хотя суперинфекция усложняет задачу. Заверения Procolored о тщательной проверке перед повторной загрузкой программного обеспечения иллюстрируют проактивный подход к кибербезопасности, направленный на повышение безопасности и восстановление доверия среди пользователей. Этот инцидент подчеркивает критическую важность постоянного обновления антивирусного программного обеспечения и тщательного контроля за вредоносными программами в процессе разработки и распространения программного обеспечения.
#ParsedReport #CompletenessLow
17-05-2025
Ransomware Roundup VanHelsing
https://www.fortinet.com/blog/threat-research/ransomware-roundup-vanhelsing
Report completeness: Low
Threats:
Vanhelsing
Industry:
Government
Geo:
France, Australia, Italy
ChatGPT TTPs:
T1486, T1059.001, T1112, T1591
IOCs:
Hash: 2
File: 13
Soft:
tor browser
Algorithms:
sha2
Platforms:
intel, x86
17-05-2025
Ransomware Roundup VanHelsing
https://www.fortinet.com/blog/threat-research/ransomware-roundup-vanhelsing
Report completeness: Low
Threats:
Vanhelsing
Industry:
Government
Geo:
France, Australia, Italy
ChatGPT TTPs:
do not use without manual checkT1486, T1059.001, T1112, T1591
IOCs:
Hash: 2
File: 13
Soft:
tor browser
Algorithms:
sha2
Platforms:
intel, x86
Fortinet Blog
Ransomware Roundup – VanHelsing
The VanHelsing ransomware was first identified in March 2025 and uses TOR sites for ransom negotiations and data leaks. Learn more.…
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Ransomware Roundup VanHelsing https://www.fortinet.com/blog/threat-research/ransomware-roundup-vanhelsing Report completeness: Low Threats: Vanhelsing Industry: Government Geo: France, Australia, Italy ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель VanHelsing, известная своим SHA2-хэшем 99959C5141F62D4FBB60EFDC05260B6E956651963D29C36845F435815062FD98, шифрует файлы с расширением ".vanlocker" и использует платформы для обмена данными с аналогичными вариантами. В первую очередь он нацелен на производственный сектор и муниципальные образования США, размещая украденные данные на сайте TOR с указанием того, что выплата выкупа может привести к удалению данных с места утечки.
-----
Версия программы-вымогателя VanHelsing стала заметной угрозой, основанной на данных, собранных FortiGuard Labs, которая отслеживает тенденции развития программ-вымогателей. Первоначальный образец программы-вымогателя VanHelsing был обнародован в марте 2025 года и функционирует подобно другим программам-вымогателям, требуя выкуп в обмен на расшифровку зараженных файлов. Хотя конкретные сведения о переносчике заражения не разглашаются, ожидается, что методы будут тесно связаны с теми, которые используются другими семействами программ-вымогателей.
После запуска программа-вымогатель VanHelsing, идентифицируемая по хэшу SHA2 99959C5141F62D4FBB60EFDC05260B6E956651963D29C36845F435815062FD98, шифрует файлы на компьютере жертвы, добавляя к зашифрованным файлам расширение ".vanlocker". Это важно, поскольку, несмотря на использование нового расширения файла, он по-прежнему ассоциируется с программой-вымогателем VanHelsing из-за совместного использования платформ для согласования выкупа и утечки данных с другим вариантом, использующим расширение ".vanhelsing". Программа-вымогатель избегает шифрования файлов, найденных в определенных каталогах, и наследует некоторые рабочие характеристики от своего предшественника, хотя во время тестирования никаких изменений в значке файла замечено не было.
Более того, у VanHelsing group есть сайт TOR, на котором перечислены украденные данные жертв. Первоначально на этом сайте было зарегистрировано шесть жертв, в основном из Соединенных Штатов, но также были жертвы из Италии, Франции и Австралии. Производственный сектор, по-видимому, является наиболее уязвимым, наряду с муниципальными органами власти в США. Это говорит о том, что группа может не проводить различий между секторами, расширяя круг своих потенциальных целей. Существует предположение, что жертвы, заплатившие выкуп, могут быть удалены с места утечки, что указывает на то, что истинное число пострадавших организаций может быть выше.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель VanHelsing, известная своим SHA2-хэшем 99959C5141F62D4FBB60EFDC05260B6E956651963D29C36845F435815062FD98, шифрует файлы с расширением ".vanlocker" и использует платформы для обмена данными с аналогичными вариантами. В первую очередь он нацелен на производственный сектор и муниципальные образования США, размещая украденные данные на сайте TOR с указанием того, что выплата выкупа может привести к удалению данных с места утечки.
-----
Версия программы-вымогателя VanHelsing стала заметной угрозой, основанной на данных, собранных FortiGuard Labs, которая отслеживает тенденции развития программ-вымогателей. Первоначальный образец программы-вымогателя VanHelsing был обнародован в марте 2025 года и функционирует подобно другим программам-вымогателям, требуя выкуп в обмен на расшифровку зараженных файлов. Хотя конкретные сведения о переносчике заражения не разглашаются, ожидается, что методы будут тесно связаны с теми, которые используются другими семействами программ-вымогателей.
После запуска программа-вымогатель VanHelsing, идентифицируемая по хэшу SHA2 99959C5141F62D4FBB60EFDC05260B6E956651963D29C36845F435815062FD98, шифрует файлы на компьютере жертвы, добавляя к зашифрованным файлам расширение ".vanlocker". Это важно, поскольку, несмотря на использование нового расширения файла, он по-прежнему ассоциируется с программой-вымогателем VanHelsing из-за совместного использования платформ для согласования выкупа и утечки данных с другим вариантом, использующим расширение ".vanhelsing". Программа-вымогатель избегает шифрования файлов, найденных в определенных каталогах, и наследует некоторые рабочие характеристики от своего предшественника, хотя во время тестирования никаких изменений в значке файла замечено не было.
Более того, у VanHelsing group есть сайт TOR, на котором перечислены украденные данные жертв. Первоначально на этом сайте было зарегистрировано шесть жертв, в основном из Соединенных Штатов, но также были жертвы из Италии, Франции и Австралии. Производственный сектор, по-видимому, является наиболее уязвимым, наряду с муниципальными органами власти в США. Это говорит о том, что группа может не проводить различий между секторами, расширяя круг своих потенциальных целей. Существует предположение, что жертвы, заплатившие выкуп, могут быть удалены с места утечки, что указывает на то, что истинное число пострадавших организаций может быть выше.
#ParsedReport #CompletenessLow
17-05-2025
Targeted distribution in Italy of AdWind
https://cert-agid.gov.it/news/distribuzione-mirata-in-italia-di-adwind/
Report completeness: Low
Threats:
Adwind_rat
Geo:
Portugal, Italy, Spain, Russian
ChatGPT TTPs:
T1566.001, T1102.002, T1059.005, T1059.007, T1204.002, T1036.008, T1047, T1027
IOCs:
File: 4
Hash: 9
Domain: 4
Url: 4
Soft:
Dropbox
Algorithms:
zip, aes
Languages:
java
17-05-2025
Targeted distribution in Italy of AdWind
https://cert-agid.gov.it/news/distribuzione-mirata-in-italia-di-adwind/
Report completeness: Low
Threats:
Adwind_rat
Geo:
Portugal, Italy, Spain, Russian
ChatGPT TTPs:
do not use without manual checkT1566.001, T1102.002, T1059.005, T1059.007, T1204.002, T1036.008, T1047, T1027
IOCs:
File: 4
Hash: 9
Domain: 4
Url: 4
Soft:
Dropbox
Algorithms:
zip, aes
Languages:
java
CERT-AGID
Distribuzione mirata in Italia di Adwind
La campagna osservata dal CERT-AGID prevede l’utilizzo di un allegato, solitamente denominato Documento.pdf o Fattura.pdf, contenente un collegamento a servizi di cloud storage come OneDrive o Dropbox, da cui viene scaricato un file VBS o HTML con codice…
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Targeted distribution in Italy of AdWind https://cert-agid.gov.it/news/distribuzione-mirata-in-italia-di-adwind/ Report completeness: Low Threats: Adwind_rat Geo: Portugal, Italy, Spain, Russian ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Adwind RAT нацелена на Испанию, Португалию и Италию и использует вложения электронной почты для распространения вредоносного ПО с помощью поддельных PDF-файлов. Этот метод включает в себя обфускацию файлов VBS/HTML, которые препятствуют загрузке в зависимости от языковых настроек браузера, и развертывание вредоносных JAR-файлов, замаскированных под изображения в формате PNG, в ZIP-пакетах, разработанных специально для систем Windows.
-----
Недавняя кампания авторов вредоносного ПО RAT Adwind, в основном нацеленная на Испанию, Португалию и Италию, использует метод, основанный на вредоносных вложениях электронной почты. Эти электронные письма обычно содержат документы в формате PDF, часто называемые "document.pdf" или "invoice.pdf", которые содержат ссылки на облачные сервисы хранения данных, такие как OneDrive или Dropbox. Важным аспектом этой кампании является то, что вложение в формате PDF облегчает загрузку файла в формате VBS или HTML, который содержит запутанный код, но относительно прост в расшифровке.
Как только HTML-файл будет запущен, он запустит скрипт, предназначенный для проверки языковых настроек браузера. Существует два известных варианта этого файла: один, который предотвращает загрузку файла VBS, если для языка установлен английский, и другой, который исключает как английский, так и русский. Если язык браузера соответствует любому из этих исключений, пользователи увидят только файл PDF, используемый в качестве приманки, и никаких дальнейших вредоносных действий предпринято не будет.
В отличие от предыдущих наблюдений Fortinet, когда для загрузки JAR-файла требовалась среда Java, новый вариант, описанный в этой кампании, распространяется в виде ZIP-пакета. Этот ZIP-файл содержит необходимую среду выполнения Java и вредоносный JAR-файл, замаскированный под изображение в формате PNG с надписью "InvoiceXpress.png". Выполнение происходит с помощью командного скрипта (InvoiceXpress.cmd). Включение контрольной суммы в JAR-файл, которое помогает в его настройке, наряду со структурой кода вредоносной программы, полностью согласует ее с известными вариантами поведения Adwind.
Хотя Adwind известен своими мультиплатформенными возможностями, эта конкретная итерация, по-видимому, предназначена для заражения систем Windows в соответствии с предыдущими тенденциями в ее развертывании. Кроме того, для этого целевого распространения был присвоен уникальный идентификатор: fa4d23db65a28bd9a2b989e5b0e0c42d d1536a921d7d9fcab7dc35d64a3f8564b026098b 7b0e104fabb376c00379b81b138f853d2df760a9050266e8384f07be211f07df. Эта кампания иллюстрирует текущую тактику, применяемую хакерами для использования социальной инженерии и использования уязвимостей конкретной платформы для облегчения заражения вредоносными программами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Adwind RAT нацелена на Испанию, Португалию и Италию и использует вложения электронной почты для распространения вредоносного ПО с помощью поддельных PDF-файлов. Этот метод включает в себя обфускацию файлов VBS/HTML, которые препятствуют загрузке в зависимости от языковых настроек браузера, и развертывание вредоносных JAR-файлов, замаскированных под изображения в формате PNG, в ZIP-пакетах, разработанных специально для систем Windows.
-----
Недавняя кампания авторов вредоносного ПО RAT Adwind, в основном нацеленная на Испанию, Португалию и Италию, использует метод, основанный на вредоносных вложениях электронной почты. Эти электронные письма обычно содержат документы в формате PDF, часто называемые "document.pdf" или "invoice.pdf", которые содержат ссылки на облачные сервисы хранения данных, такие как OneDrive или Dropbox. Важным аспектом этой кампании является то, что вложение в формате PDF облегчает загрузку файла в формате VBS или HTML, который содержит запутанный код, но относительно прост в расшифровке.
Как только HTML-файл будет запущен, он запустит скрипт, предназначенный для проверки языковых настроек браузера. Существует два известных варианта этого файла: один, который предотвращает загрузку файла VBS, если для языка установлен английский, и другой, который исключает как английский, так и русский. Если язык браузера соответствует любому из этих исключений, пользователи увидят только файл PDF, используемый в качестве приманки, и никаких дальнейших вредоносных действий предпринято не будет.
В отличие от предыдущих наблюдений Fortinet, когда для загрузки JAR-файла требовалась среда Java, новый вариант, описанный в этой кампании, распространяется в виде ZIP-пакета. Этот ZIP-файл содержит необходимую среду выполнения Java и вредоносный JAR-файл, замаскированный под изображение в формате PNG с надписью "InvoiceXpress.png". Выполнение происходит с помощью командного скрипта (InvoiceXpress.cmd). Включение контрольной суммы в JAR-файл, которое помогает в его настройке, наряду со структурой кода вредоносной программы, полностью согласует ее с известными вариантами поведения Adwind.
Хотя Adwind известен своими мультиплатформенными возможностями, эта конкретная итерация, по-видимому, предназначена для заражения систем Windows в соответствии с предыдущими тенденциями в ее развертывании. Кроме того, для этого целевого распространения был присвоен уникальный идентификатор: fa4d23db65a28bd9a2b989e5b0e0c42d d1536a921d7d9fcab7dc35d64a3f8564b026098b 7b0e104fabb376c00379b81b138f853d2df760a9050266e8384f07be211f07df. Эта кампания иллюстрирует текущую тактику, применяемую хакерами для использования социальной инженерии и использования уязвимостей конкретной платформы для облегчения заражения вредоносными программами.
#ParsedReport #CompletenessLow
17-05-2025
Dark Web Profile: Silent Ransom Group (LeakedData)
https://socradar.io/dark-web-profile-silent-ransom-group-leakeddata/
Report completeness: Low
Actors/Campaigns:
Luna_moth (motivation: financially_motivated, cyber_criminal)
Threats:
Watering_hole_technique
Conti
Bazarbackdoor
Ryuk
Zoho_assist_tool
Anydesk_tool
Teamviewer_tool
Geo:
Ukraine, American, Germany, Canada, Russia, Poland
ChatGPT TTPs:
T1566, T1204.002, T1219, T1071.001, T1041, T1078, T1021.001, T1567.002, T1090.002
Soft:
WinSCP
17-05-2025
Dark Web Profile: Silent Ransom Group (LeakedData)
https://socradar.io/dark-web-profile-silent-ransom-group-leakeddata/
Report completeness: Low
Actors/Campaigns:
Luna_moth (motivation: financially_motivated, cyber_criminal)
Threats:
Watering_hole_technique
Conti
Bazarbackdoor
Ryuk
Zoho_assist_tool
Anydesk_tool
Teamviewer_tool
Geo:
Ukraine, American, Germany, Canada, Russia, Poland
ChatGPT TTPs:
do not use without manual checkT1566, T1204.002, T1219, T1071.001, T1041, T1078, T1021.001, T1567.002, T1090.002
Soft:
WinSCP
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Silent Ransom Group (LeakedData)
Silent Ransom Group (SRG), also known as Luna Moth or apparently LeakedData, is a cybercriminal organization that emerged in early 2022...
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Dark Web Profile: Silent Ransom Group (LeakedData) https://socradar.io/dark-web-profile-silent-ransom-group-leakeddata/ Report completeness: Low Actors/Campaigns: Luna_moth (motivation: financially_motivated, cyber_criminal)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Silent Ransom Group (SRG) использует фишинг с обратным вызовом, социальную инженерию и законные инструменты удаленного управления для несанкционированного доступа к конфиденциальным организациям в США. Они осуществляют вывоз данных и вымогательство у жертв без шифрования, используя специальные фишинговые кампании. Рекомендуемые средства защиты включают мониторинг вредоносных доменов, применение MFA и разработку протоколов реагирования на инциденты.
-----
Silent Ransom Group (SRG), также известная как Luna Moth или LeakedData, стала заметной киберпреступной организацией после распада синдиката вымогателей Conti в начале 2022 года. Для SRG характерно использование фишинговых атак с обратным вызовом, в частности, с использованием тактики, напоминающей BazarCall. Этот метод заключается в рассылке жертвам ложно созданных уведомлений о фиктивных платежах, побуждающих их звонить по указанным телефонным номерам. Во время этих звонков злоумышленники заставляют жертв устанавливать законные средства удаленного управления, получая таким образом удаленный доступ к их системам. Оказавшись внутри, злоумышленники могут выполнять такие действия, как перемещение по сети, утечка данных и вымогательство с помощью запросов, без необходимости шифрования данных.
Группа "Молчаливый выкуп" в первую очередь нацелена на организации в Соединенных Штатах, уделяя особое внимание отраслям, которые имеют дело с конфиденциальными данными, таким как юридические фирмы, страховые компании и финансовые учреждения. Исторически сложилось так, что эти сектора были выбраны из-за критического и конфиденциального характера их информации и их склонности избегать публичного контроля в отношении утечек данных. Хотя большинство их жертв - американцы, были случаи атак, направленных на организации в Германии, Канаде и Польше.
Фишинговые кампании SRG тщательно продуманы и часто используют поддельные домены для обмана пользователей, приводя их на поддельные порталы, где их учетные данные могут быть скомпрометированы. Как только доступ получен, злоумышленники используют эти учетные данные для обходного перемещения по сетям, извлекая конфиденциальную информацию, которую они затем угрожают публично раскрыть, если требования о выкупе не будут выполнены. Используя легальное программное обеспечение и тщательно подбирая тактику социальной инженерии, они поддерживают низкий уровень присутствия вредоносных программ и при этом эффективно проводят свои целевые кампании.
Для борьбы с угрозами, исходящими от SRG, организациям рекомендуется внедрять комплексную стратегию безопасности. Это включает в себя мониторинг вредоносных доменов, статический мониторинг сетевого трафика, ограничение доступа к конфиденциальным данным и применение строгих политик в отношении средств удаленного управления. Организациям также следует обеспечить обязательную многофакторную аутентификацию (MFA) для всех привилегированных учетных записей и регулярно обучать сотрудников распознавать попытки фишинга, особенно фишинговые атаки с обратным вызовом. Кроме того, разработка четких схем реагирования на инциденты, адаптированных к вымогательству данных, и использование передовых механизмов обнаружения, таких как обнаружение конечных точек и реагирование на них (EDR), могут усилить защиту от тактики SRG.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Silent Ransom Group (SRG) использует фишинг с обратным вызовом, социальную инженерию и законные инструменты удаленного управления для несанкционированного доступа к конфиденциальным организациям в США. Они осуществляют вывоз данных и вымогательство у жертв без шифрования, используя специальные фишинговые кампании. Рекомендуемые средства защиты включают мониторинг вредоносных доменов, применение MFA и разработку протоколов реагирования на инциденты.
-----
Silent Ransom Group (SRG), также известная как Luna Moth или LeakedData, стала заметной киберпреступной организацией после распада синдиката вымогателей Conti в начале 2022 года. Для SRG характерно использование фишинговых атак с обратным вызовом, в частности, с использованием тактики, напоминающей BazarCall. Этот метод заключается в рассылке жертвам ложно созданных уведомлений о фиктивных платежах, побуждающих их звонить по указанным телефонным номерам. Во время этих звонков злоумышленники заставляют жертв устанавливать законные средства удаленного управления, получая таким образом удаленный доступ к их системам. Оказавшись внутри, злоумышленники могут выполнять такие действия, как перемещение по сети, утечка данных и вымогательство с помощью запросов, без необходимости шифрования данных.
Группа "Молчаливый выкуп" в первую очередь нацелена на организации в Соединенных Штатах, уделяя особое внимание отраслям, которые имеют дело с конфиденциальными данными, таким как юридические фирмы, страховые компании и финансовые учреждения. Исторически сложилось так, что эти сектора были выбраны из-за критического и конфиденциального характера их информации и их склонности избегать публичного контроля в отношении утечек данных. Хотя большинство их жертв - американцы, были случаи атак, направленных на организации в Германии, Канаде и Польше.
Фишинговые кампании SRG тщательно продуманы и часто используют поддельные домены для обмана пользователей, приводя их на поддельные порталы, где их учетные данные могут быть скомпрометированы. Как только доступ получен, злоумышленники используют эти учетные данные для обходного перемещения по сетям, извлекая конфиденциальную информацию, которую они затем угрожают публично раскрыть, если требования о выкупе не будут выполнены. Используя легальное программное обеспечение и тщательно подбирая тактику социальной инженерии, они поддерживают низкий уровень присутствия вредоносных программ и при этом эффективно проводят свои целевые кампании.
Для борьбы с угрозами, исходящими от SRG, организациям рекомендуется внедрять комплексную стратегию безопасности. Это включает в себя мониторинг вредоносных доменов, статический мониторинг сетевого трафика, ограничение доступа к конфиденциальным данным и применение строгих политик в отношении средств удаленного управления. Организациям также следует обеспечить обязательную многофакторную аутентификацию (MFA) для всех привилегированных учетных записей и регулярно обучать сотрудников распознавать попытки фишинга, особенно фишинговые атаки с обратным вызовом. Кроме того, разработка четких схем реагирования на инциденты, адаптированных к вымогательству данных, и использование передовых механизмов обнаружения, таких как обнаружение конечных точек и реагирование на них (EDR), могут усилить защиту от тактики SRG.
#ParsedReport #CompletenessLow
17-05-2025
A .NET multi-stage malware delivery system
https://www.threatray.com/blog/a-net-multi-stage-malware-delivery-system
Report completeness: Low
Threats:
Agent_tesla
Formbook
Remcos_rat
Snake_keylogger
Xworm_rat
Nova_stealer
Vipkeylogger
Redline_stealer
Industry:
Entertainment
ChatGPT TTPs:
T1059.005, T1027, T1105, T1056.001, T1219, T1083
IOCs:
Hash: 23
File: 12
Algorithms:
xor
Languages:
dotnet
17-05-2025
A .NET multi-stage malware delivery system
https://www.threatray.com/blog/a-net-multi-stage-malware-delivery-system
Report completeness: Low
Threats:
Agent_tesla
Formbook
Remcos_rat
Snake_keylogger
Xworm_rat
Nova_stealer
Vipkeylogger
Redline_stealer
Industry:
Entertainment
ChatGPT TTPs:
do not use without manual checkT1059.005, T1027, T1105, T1056.001, T1219, T1083
IOCs:
Hash: 23
File: 12
Algorithms:
xor
Languages:
dotnet
Threatray
A .NET multi-stage malware delivery system | Threatray
In this blog post we detail the analysis of a .NET multi-stage malware loader that delivers stealers, RATs, and keyloggers.
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 A .NET multi-stage malware delivery system https://www.threatray.com/blog/a-net-multi-stage-malware-delivery-system Report completeness: Low Threats: Agent_tesla Formbook Remcos_rat Snake_keylogger Xworm_rat Nova_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Загрузчик .NET, работающий с 2022 года, использует многоэтапный подход для развертывания вредоносных программ, таких как RATs и кейлоггеры, со стабильным третьим этапом доставки полезной нагрузки. Ключевые варианты включают AgentTesla, Formbook и VIPKeylogger, которые помогают в сборе образцов вредоносных программ, но не в раннем обнаружении новых угроз.
-----
Анализ сосредоточен на загрузчике .NET, который работает с начала 2022 года и который многоэтапно развертывает полезную нагрузку. Этот загрузчик особенно известен тем, что он распространяет обычные вредоносные программы, такие как stealers, трояны для удаленного доступа (RATs) и клавиатурные шпионы. Его поведение характеризуется тремя этапами, причем первые два этапа отличаются значительной изменчивостью, что затрудняет отслеживание. Однако на третьем этапе, ответственном за развертывание вредоносных программ, структура кода более стабильна. Эта стабильность позволяет осуществлять эффективный мониторинг и отслеживание с помощью передовых технологий повторного использования кода.
За несколько лет было идентифицировано около 20 000 образцов этого загрузчика, что свидетельствует о неизменной модели поведения, особенно при развертывании определенных семейств вредоносных программ. Ключевые варианты включают AgentTesla, Formbook, Remcos и 404Keylogger, которые использовались для распределения полезной нагрузки в период с марта 2022 по февраль 2025 года. Также было отмечено появление новых семейств вредоносных программ, таких как XWorm и NovaStealer, интеграция которых произошла более чем через год после их первоначального обнаружения. Напротив, было обнаружено, что VIPKeylogger распространяется одновременно через этот загрузчик и по другим каналам в дикой природе, что указывает на потенциал раннего обнаружения.
Несмотря на эффективность загрузчика в предоставлении свежих образцов и индикаторов компрометации (IOCs), отмечается, что загрузчик не обязательно способствует раннему обнаружению новых семейств вредоносных программ. Вместо этого, его главная ценность заключается в сохранении источника свежих образцов вредоносных программ, что может помочь исследователям отслеживать меняющийся ландшафт угроз. Анализ включает правила YARA, которые помогают исследователям идентифицировать этот загрузчик в своих собственных источниках вредоносных угроз, подчеркивая сотрудничество сообщества и важность обмена информацией в усилиях по кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Загрузчик .NET, работающий с 2022 года, использует многоэтапный подход для развертывания вредоносных программ, таких как RATs и кейлоггеры, со стабильным третьим этапом доставки полезной нагрузки. Ключевые варианты включают AgentTesla, Formbook и VIPKeylogger, которые помогают в сборе образцов вредоносных программ, но не в раннем обнаружении новых угроз.
-----
Анализ сосредоточен на загрузчике .NET, который работает с начала 2022 года и который многоэтапно развертывает полезную нагрузку. Этот загрузчик особенно известен тем, что он распространяет обычные вредоносные программы, такие как stealers, трояны для удаленного доступа (RATs) и клавиатурные шпионы. Его поведение характеризуется тремя этапами, причем первые два этапа отличаются значительной изменчивостью, что затрудняет отслеживание. Однако на третьем этапе, ответственном за развертывание вредоносных программ, структура кода более стабильна. Эта стабильность позволяет осуществлять эффективный мониторинг и отслеживание с помощью передовых технологий повторного использования кода.
За несколько лет было идентифицировано около 20 000 образцов этого загрузчика, что свидетельствует о неизменной модели поведения, особенно при развертывании определенных семейств вредоносных программ. Ключевые варианты включают AgentTesla, Formbook, Remcos и 404Keylogger, которые использовались для распределения полезной нагрузки в период с марта 2022 по февраль 2025 года. Также было отмечено появление новых семейств вредоносных программ, таких как XWorm и NovaStealer, интеграция которых произошла более чем через год после их первоначального обнаружения. Напротив, было обнаружено, что VIPKeylogger распространяется одновременно через этот загрузчик и по другим каналам в дикой природе, что указывает на потенциал раннего обнаружения.
Несмотря на эффективность загрузчика в предоставлении свежих образцов и индикаторов компрометации (IOCs), отмечается, что загрузчик не обязательно способствует раннему обнаружению новых семейств вредоносных программ. Вместо этого, его главная ценность заключается в сохранении источника свежих образцов вредоносных программ, что может помочь исследователям отслеживать меняющийся ландшафт угроз. Анализ включает правила YARA, которые помогают исследователям идентифицировать этот загрузчик в своих собственных источниках вредоносных угроз, подчеркивая сотрудничество сообщества и важность обмена информацией в усилиях по кибербезопасности.
#ParsedReport #CompletenessMedium
17-05-2025
More_Eggs? A Venom Spider Backdoor Targeting HR
https://denwp.com/more_eggs_venom_spider_phishing_campaign/
Report completeness: Medium
Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Cobalt (motivation: financially_motivated)
Magecart (motivation: financially_motivated)
Threats:
More_eggs
Polymorphism_technique
Lolbas_technique
Victims:
Human resources departments
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1204.002, T1036.005, T1140, T1105, T1059.003, T1218.011, T1218.007, T1036.003, T1070.004, have more...
IOCs:
File: 8
Path: 4
Url: 30
Hash: 63
Domain: 27
Soft:
Microsoft Word, Internet Explorer, WordPad
Algorithms:
base64, zip
Languages:
javascript, jscript
Links:
17-05-2025
More_Eggs? A Venom Spider Backdoor Targeting HR
https://denwp.com/more_eggs_venom_spider_phishing_campaign/
Report completeness: Medium
Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Cobalt (motivation: financially_motivated)
Magecart (motivation: financially_motivated)
Threats:
More_eggs
Polymorphism_technique
Lolbas_technique
Victims:
Human resources departments
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1036.005, T1140, T1105, T1059.003, T1218.011, T1218.007, T1036.003, T1070.004, have more...
IOCs:
File: 8
Path: 4
Url: 30
Hash: 63
Domain: 27
Soft:
Microsoft Word, Internet Explorer, WordPad
Algorithms:
base64, zip
Languages:
javascript, jscript
Links:
https://github.com/tonmoy0010/DenwpResearch/blob/main/More\_Eggs/11-05-2025-IOCs?ref=denwp.com