CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 A .NET multi-stage malware delivery system https://www.threatray.com/blog/a-net-multi-stage-malware-delivery-system Report completeness: Low Threats: Agent_tesla Formbook Remcos_rat Snake_keylogger Xworm_rat Nova_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Загрузчик .NET, работающий с 2022 года, использует многоэтапный подход для развертывания вредоносных программ, таких как RATs и кейлоггеры, со стабильным третьим этапом доставки полезной нагрузки. Ключевые варианты включают AgentTesla, Formbook и VIPKeylogger, которые помогают в сборе образцов вредоносных программ, но не в раннем обнаружении новых угроз.
-----
Анализ сосредоточен на загрузчике .NET, который работает с начала 2022 года и который многоэтапно развертывает полезную нагрузку. Этот загрузчик особенно известен тем, что он распространяет обычные вредоносные программы, такие как stealers, трояны для удаленного доступа (RATs) и клавиатурные шпионы. Его поведение характеризуется тремя этапами, причем первые два этапа отличаются значительной изменчивостью, что затрудняет отслеживание. Однако на третьем этапе, ответственном за развертывание вредоносных программ, структура кода более стабильна. Эта стабильность позволяет осуществлять эффективный мониторинг и отслеживание с помощью передовых технологий повторного использования кода.
За несколько лет было идентифицировано около 20 000 образцов этого загрузчика, что свидетельствует о неизменной модели поведения, особенно при развертывании определенных семейств вредоносных программ. Ключевые варианты включают AgentTesla, Formbook, Remcos и 404Keylogger, которые использовались для распределения полезной нагрузки в период с марта 2022 по февраль 2025 года. Также было отмечено появление новых семейств вредоносных программ, таких как XWorm и NovaStealer, интеграция которых произошла более чем через год после их первоначального обнаружения. Напротив, было обнаружено, что VIPKeylogger распространяется одновременно через этот загрузчик и по другим каналам в дикой природе, что указывает на потенциал раннего обнаружения.
Несмотря на эффективность загрузчика в предоставлении свежих образцов и индикаторов компрометации (IOCs), отмечается, что загрузчик не обязательно способствует раннему обнаружению новых семейств вредоносных программ. Вместо этого, его главная ценность заключается в сохранении источника свежих образцов вредоносных программ, что может помочь исследователям отслеживать меняющийся ландшафт угроз. Анализ включает правила YARA, которые помогают исследователям идентифицировать этот загрузчик в своих собственных источниках вредоносных угроз, подчеркивая сотрудничество сообщества и важность обмена информацией в усилиях по кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Загрузчик .NET, работающий с 2022 года, использует многоэтапный подход для развертывания вредоносных программ, таких как RATs и кейлоггеры, со стабильным третьим этапом доставки полезной нагрузки. Ключевые варианты включают AgentTesla, Formbook и VIPKeylogger, которые помогают в сборе образцов вредоносных программ, но не в раннем обнаружении новых угроз.
-----
Анализ сосредоточен на загрузчике .NET, который работает с начала 2022 года и который многоэтапно развертывает полезную нагрузку. Этот загрузчик особенно известен тем, что он распространяет обычные вредоносные программы, такие как stealers, трояны для удаленного доступа (RATs) и клавиатурные шпионы. Его поведение характеризуется тремя этапами, причем первые два этапа отличаются значительной изменчивостью, что затрудняет отслеживание. Однако на третьем этапе, ответственном за развертывание вредоносных программ, структура кода более стабильна. Эта стабильность позволяет осуществлять эффективный мониторинг и отслеживание с помощью передовых технологий повторного использования кода.
За несколько лет было идентифицировано около 20 000 образцов этого загрузчика, что свидетельствует о неизменной модели поведения, особенно при развертывании определенных семейств вредоносных программ. Ключевые варианты включают AgentTesla, Formbook, Remcos и 404Keylogger, которые использовались для распределения полезной нагрузки в период с марта 2022 по февраль 2025 года. Также было отмечено появление новых семейств вредоносных программ, таких как XWorm и NovaStealer, интеграция которых произошла более чем через год после их первоначального обнаружения. Напротив, было обнаружено, что VIPKeylogger распространяется одновременно через этот загрузчик и по другим каналам в дикой природе, что указывает на потенциал раннего обнаружения.
Несмотря на эффективность загрузчика в предоставлении свежих образцов и индикаторов компрометации (IOCs), отмечается, что загрузчик не обязательно способствует раннему обнаружению новых семейств вредоносных программ. Вместо этого, его главная ценность заключается в сохранении источника свежих образцов вредоносных программ, что может помочь исследователям отслеживать меняющийся ландшафт угроз. Анализ включает правила YARA, которые помогают исследователям идентифицировать этот загрузчик в своих собственных источниках вредоносных угроз, подчеркивая сотрудничество сообщества и важность обмена информацией в усилиях по кибербезопасности.
#ParsedReport #CompletenessMedium
17-05-2025
More_Eggs? A Venom Spider Backdoor Targeting HR
https://denwp.com/more_eggs_venom_spider_phishing_campaign/
Report completeness: Medium
Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Cobalt (motivation: financially_motivated)
Magecart (motivation: financially_motivated)
Threats:
More_eggs
Polymorphism_technique
Lolbas_technique
Victims:
Human resources departments
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1204.002, T1036.005, T1140, T1105, T1059.003, T1218.011, T1218.007, T1036.003, T1070.004, have more...
IOCs:
File: 8
Path: 4
Url: 30
Hash: 63
Domain: 27
Soft:
Microsoft Word, Internet Explorer, WordPad
Algorithms:
base64, zip
Languages:
javascript, jscript
Links:
17-05-2025
More_Eggs? A Venom Spider Backdoor Targeting HR
https://denwp.com/more_eggs_venom_spider_phishing_campaign/
Report completeness: Medium
Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Cobalt (motivation: financially_motivated)
Magecart (motivation: financially_motivated)
Threats:
More_eggs
Polymorphism_technique
Lolbas_technique
Victims:
Human resources departments
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1036.005, T1140, T1105, T1059.003, T1218.011, T1218.007, T1036.003, T1070.004, have more...
IOCs:
File: 8
Path: 4
Url: 30
Hash: 63
Domain: 27
Soft:
Microsoft Word, Internet Explorer, WordPad
Algorithms:
base64, zip
Languages:
javascript, jscript
Links:
https://github.com/tonmoy0010/DenwpResearch/blob/main/More\_Eggs/11-05-2025-IOCs?ref=denwp.com
CTT Report Hub
#ParsedReport #CompletenessMedium 17-05-2025 More_Eggs? A Venom Spider Backdoor Targeting HR https://denwp.com/more_eggs_venom_spider_phishing_campaign/ Report completeness: Medium Actors/Campaigns: Venom_spider (motivation: financially_motivated) Cobalt…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
More_Eggs - это JavaScript-бэкдор от Venom Spider group, предназначенный для отделов кадров по модели MaaS. Он использует запутанные файлы LNK и пакетные сценарии для выполнения команд, которые манипулируют системными файлами и загружают дополнительные вредоносные программы, используя передовые методы уклонения, такие как полиморфизм на стороне сервера, чтобы избежать обнаружения. Стратегии обнаружения включают мониторинг необычной активности Microsoft Word и анализ ZIP-вложений на наличие вредоносных файлов LNK.
-----
Вредоносная программа More_Eggs - это сложный JavaScript-бэкдор, управляемый финансово мотивированной группой Venom Spider, также известной как Golden Chickens. Это вредоносное ПО распространяется как вредоносное ПО как услуга (MaaS) и предназначено, в частности, для отделов кадров (HR-служб), используя доверие, связанное с приложениями для трудоустройства, для обеспечения своей полезной нагрузки. Анализ недавнего примера под названием Sebastian Hall.zip, который включает в себя изображение-приманку и файл ярлыка Windows (LNK), раскрывает сложные механизмы, лежащие в основе работы вредоносного ПО.
При просмотре файла LNK, Sebastian Hall.lnk, в основном указывается на командную оболочку (cmd.exe). Однако прилагаемая командная строка сильно запутана, используются методы, скрывающие ее истинную функциональность, такие как фрагментация переменных и синтаксические манипуляции. Файл LNK занимает центральное место в цепочке заражения, выполняя вредоносную команду, которая инициирует доставку полезной нагрузки с помощью пакетного скрипта, который на первый взгляд кажется безобидным. Этот скрипт предназначен для маскировки вредоносных действий, поскольку он открывает Microsoft Word, чтобы отвлечь пользователя во время выполнения скрытых команд.
Скрипт продолжает манипулировать законным системным файлом, ieuinit.exe копируя его во временный каталог и впоследствии выполняя с параметрами, которые побуждают к вредоносным действиям. Это включает в себя создание файла .inf, ieuinit.inf, который маскируется под стандартный файл конфигурации Windows, но на самом деле содержит замаскированные вредоносные данные, включая URL-адреса, предназначенные для дальнейшей передачи данных по каналам управления (C2).
При запуске ieuinit.exe вредоносная программа может загружать дополнительный код JavaScript, расширяя свои функциональные возможности за счет обфускации, которая позволяет избежать обнаружения антивирусным программным обеспечением. Эта тактика включает полиморфизм на стороне сервера, который позволяет генерировать уникальные полезные данные для каждой жертвы. Примечательно, что архитектура вредоносного ПО содержит специальные функции, направленные на повышение эффективности, особенно в отношении сотрудников отдела кадров.
Чтобы обнаружить заражение More_Eggs, аналитикам следует отслеживать необычные случаи запуска Microsoft Word или аналогичных приложений, особенно во время выполнения cmd.exe. следует проявлять бдительность при проверке иерархий процессов на предмет неожиданного поведения, связанного с ieuinit.exe из каталога %temp%, а не из его обычного расположения в %windir%\system32. Кроме того, идентификация вредоносных LNK-файлов в ZIP-вложениях имеет решающее значение, поскольку в таких файлах часто содержатся как LNK-файлы, так и ложные изображения, имеющие решающее значение для механизма доставки вредоносного ПО.
Таким образом, More_Eggs представляет собой эволюционирующий ландшафт угроз, характеризующийся усовершенствованной системой обфускации, эффективным использованием социальной инженерии и постоянной тактикой уклонения, нацеленной на конкретные сектора.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
More_Eggs - это JavaScript-бэкдор от Venom Spider group, предназначенный для отделов кадров по модели MaaS. Он использует запутанные файлы LNK и пакетные сценарии для выполнения команд, которые манипулируют системными файлами и загружают дополнительные вредоносные программы, используя передовые методы уклонения, такие как полиморфизм на стороне сервера, чтобы избежать обнаружения. Стратегии обнаружения включают мониторинг необычной активности Microsoft Word и анализ ZIP-вложений на наличие вредоносных файлов LNK.
-----
Вредоносная программа More_Eggs - это сложный JavaScript-бэкдор, управляемый финансово мотивированной группой Venom Spider, также известной как Golden Chickens. Это вредоносное ПО распространяется как вредоносное ПО как услуга (MaaS) и предназначено, в частности, для отделов кадров (HR-служб), используя доверие, связанное с приложениями для трудоустройства, для обеспечения своей полезной нагрузки. Анализ недавнего примера под названием Sebastian Hall.zip, который включает в себя изображение-приманку и файл ярлыка Windows (LNK), раскрывает сложные механизмы, лежащие в основе работы вредоносного ПО.
При просмотре файла LNK, Sebastian Hall.lnk, в основном указывается на командную оболочку (cmd.exe). Однако прилагаемая командная строка сильно запутана, используются методы, скрывающие ее истинную функциональность, такие как фрагментация переменных и синтаксические манипуляции. Файл LNK занимает центральное место в цепочке заражения, выполняя вредоносную команду, которая инициирует доставку полезной нагрузки с помощью пакетного скрипта, который на первый взгляд кажется безобидным. Этот скрипт предназначен для маскировки вредоносных действий, поскольку он открывает Microsoft Word, чтобы отвлечь пользователя во время выполнения скрытых команд.
Скрипт продолжает манипулировать законным системным файлом, ieuinit.exe копируя его во временный каталог и впоследствии выполняя с параметрами, которые побуждают к вредоносным действиям. Это включает в себя создание файла .inf, ieuinit.inf, который маскируется под стандартный файл конфигурации Windows, но на самом деле содержит замаскированные вредоносные данные, включая URL-адреса, предназначенные для дальнейшей передачи данных по каналам управления (C2).
При запуске ieuinit.exe вредоносная программа может загружать дополнительный код JavaScript, расширяя свои функциональные возможности за счет обфускации, которая позволяет избежать обнаружения антивирусным программным обеспечением. Эта тактика включает полиморфизм на стороне сервера, который позволяет генерировать уникальные полезные данные для каждой жертвы. Примечательно, что архитектура вредоносного ПО содержит специальные функции, направленные на повышение эффективности, особенно в отношении сотрудников отдела кадров.
Чтобы обнаружить заражение More_Eggs, аналитикам следует отслеживать необычные случаи запуска Microsoft Word или аналогичных приложений, особенно во время выполнения cmd.exe. следует проявлять бдительность при проверке иерархий процессов на предмет неожиданного поведения, связанного с ieuinit.exe из каталога %temp%, а не из его обычного расположения в %windir%\system32. Кроме того, идентификация вредоносных LNK-файлов в ZIP-вложениях имеет решающее значение, поскольку в таких файлах часто содержатся как LNK-файлы, так и ложные изображения, имеющие решающее значение для механизма доставки вредоносного ПО.
Таким образом, More_Eggs представляет собой эволюционирующий ландшафт угроз, характеризующийся усовершенствованной системой обфускации, эффективным использованием социальной инженерии и постоянной тактикой уклонения, нацеленной на конкретные сектора.
#ParsedReport #CompletenessLow
17-05-2025
DBATLOADER (Modiloader) is being distributed to Turkiye users
https://asec.ahnlab.com/ko/87980/
Report completeness: Low
Threats:
Dbatloader
Snake_keylogger
Dll_sideloading_technique
Victims:
Individual users
Industry:
Financial
Geo:
Turkiye
ChatGPT TTPs:
T1566.001, T1204.002, T1027, T1140, T1059.003, T1059.001, T1070.004, T1218.015, T1562.001, T1036.003, have more...
IOCs:
File: 17
Hash: 2
Soft:
Telegram, Windows Defender
Algorithms:
md5, base64
17-05-2025
DBATLOADER (Modiloader) is being distributed to Turkiye users
https://asec.ahnlab.com/ko/87980/
Report completeness: Low
Threats:
Dbatloader
Snake_keylogger
Dll_sideloading_technique
Victims:
Individual users
Industry:
Financial
Geo:
Turkiye
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1027, T1140, T1059.003, T1059.001, T1070.004, T1218.015, T1562.001, T1036.003, have more...
IOCs:
File: 17
Hash: 2
Soft:
Telegram, Windows Defender
Algorithms:
md5, base64
ASEC
튀르키예 사용자들을 대상으로 유포중인 DBatLoader(ModiLoader) - ASEC
최근 AhnLab SEcurity intelligence Center(ASEC)에서는 ModiLoader(DBatLoader) 악성코드가 이메일로 유포되는 사례를 확인하였다. ModiLoader는 최종적으로 SnakeKeylogger를 실행시킨다. SnakeKeylogger는 닷넷 언어로 제작된 Infostealer 유형의 악성코드로, 이메일, FTP, SMTP 또는 Telegram 등을 이용한 데이터 유출 방법을 가지고 있는 것이 특징이다. [그림 1]은…
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 DBATLOADER (Modiloader) is being distributed to Turkiye users https://asec.ahnlab.com/ko/87980/ Report completeness: Low Threats: Dbatloader Snake_keylogger Dll_sideloading_technique Victims: Individual users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ASEC обнаружила фишинговую кампанию с использованием Modiloader (DBATLOADER) для развертывания программы Snakekeylogger, которая похищает информацию. Вредоносная программа использует стороннюю загрузку DLL с помощью замаскированных процессов, поддерживает скрытность с помощью скриптов BAT и осуществляет эксфильтрацию данных по различным каналам.
-----
Аналитический центр безопасности Ahnlab (ASEC) выявил новый метод распространения вредоносного ПО с использованием Modiloader (DBATLOADER), который распространяется с помощью фишинговых кампаний по электронной почте. Modiloader облегчает запуск Snakekeylogger, вредоносной программы для кражи информации, разработанной с использованием .NET. Snakekeylogger способен извлекать конфиденциальные данные по различным каналам, включая электронную почту, FTP, SMTP или Telegram.
Фишинговые электронные письма выдавали себя за законную организацию, побуждая получателей открывать вредоносные вложения якобы для подтверждения деталей транзакции. Эти вложения включали сжатый файл, содержащий сценарий BAT, который после выполнения запускал DBATLOADER (обозначается как x.exe). Этот исполняемый файл закодирован в BASE64 и предназначен для создания и выполнения вредоносной полезной нагрузки. В частности, DBATLOADER маскируется под именем SVCHOST.PIF в каталоге Windows \ Syswow64, что позволяет использовать методы сторонней загрузки библиотеки DLL для загрузки вредоносной библиотеки DLL, получившей название networkils.библиотека dll вместе с законным процессом, Easinvoker.exe.
Функциональность DBATLOADER управляется с помощью нескольких скриптов BAT, обрабатываемых VBATLOADER, которые расшифровывают и выполняют команды для обеспечения скрытности. Например, скрипт (5696.cmd) управляет выполнением SVCHOST.PIF-файл, который, в свою очередь, загружает вредоносную программу networkils.dll. Последовательность действий включает в себя тактическое удаление библиотеки DLL после выполнения ее функции и обеспечение ее связи с внешними серверами для ретрансляции украденной информации.
Скрипт NEO.CMD в рамках развертывания управляет дальнейшими вредоносными действиями, такими как копирование PowerShell.exe и изменение параметров защиты Защитника Windows, чтобы избежать обнаружения. Кульминацией архитектуры вредоносного ПО стало создание wxiygome.pif, маскировки, которая скрывает внедрение Snakekeylogger в обычный процесс, тем самым позволяя ему выполнять свои вредоносные задачи, включая захват системной информации, ввод с клавиатуры и данных из буфера обмена.
DBATLOADER использует сложные методы уклонения, включая стороннюю загрузку библиотеки DLL и внедрение процессов, используя стандартные системные процессы (CMD.exe, PowerShell.exe) для маскировки своих действий. Пользователям рекомендуется проявлять осторожность в отношении файлов скриптов и обновлять программное обеспечение для обеспечения безопасности, чтобы снизить риски, связанные с этими типами фишинговых атак. Сохранение бдительности в отношении угроз, связанных с электронной почтой, и распознавание признаков потенциально опасных скриптов будут иметь решающее значение для предотвращения подобных вредоносных действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ASEC обнаружила фишинговую кампанию с использованием Modiloader (DBATLOADER) для развертывания программы Snakekeylogger, которая похищает информацию. Вредоносная программа использует стороннюю загрузку DLL с помощью замаскированных процессов, поддерживает скрытность с помощью скриптов BAT и осуществляет эксфильтрацию данных по различным каналам.
-----
Аналитический центр безопасности Ahnlab (ASEC) выявил новый метод распространения вредоносного ПО с использованием Modiloader (DBATLOADER), который распространяется с помощью фишинговых кампаний по электронной почте. Modiloader облегчает запуск Snakekeylogger, вредоносной программы для кражи информации, разработанной с использованием .NET. Snakekeylogger способен извлекать конфиденциальные данные по различным каналам, включая электронную почту, FTP, SMTP или Telegram.
Фишинговые электронные письма выдавали себя за законную организацию, побуждая получателей открывать вредоносные вложения якобы для подтверждения деталей транзакции. Эти вложения включали сжатый файл, содержащий сценарий BAT, который после выполнения запускал DBATLOADER (обозначается как x.exe). Этот исполняемый файл закодирован в BASE64 и предназначен для создания и выполнения вредоносной полезной нагрузки. В частности, DBATLOADER маскируется под именем SVCHOST.PIF в каталоге Windows \ Syswow64, что позволяет использовать методы сторонней загрузки библиотеки DLL для загрузки вредоносной библиотеки DLL, получившей название networkils.библиотека dll вместе с законным процессом, Easinvoker.exe.
Функциональность DBATLOADER управляется с помощью нескольких скриптов BAT, обрабатываемых VBATLOADER, которые расшифровывают и выполняют команды для обеспечения скрытности. Например, скрипт (5696.cmd) управляет выполнением SVCHOST.PIF-файл, который, в свою очередь, загружает вредоносную программу networkils.dll. Последовательность действий включает в себя тактическое удаление библиотеки DLL после выполнения ее функции и обеспечение ее связи с внешними серверами для ретрансляции украденной информации.
Скрипт NEO.CMD в рамках развертывания управляет дальнейшими вредоносными действиями, такими как копирование PowerShell.exe и изменение параметров защиты Защитника Windows, чтобы избежать обнаружения. Кульминацией архитектуры вредоносного ПО стало создание wxiygome.pif, маскировки, которая скрывает внедрение Snakekeylogger в обычный процесс, тем самым позволяя ему выполнять свои вредоносные задачи, включая захват системной информации, ввод с клавиатуры и данных из буфера обмена.
DBATLOADER использует сложные методы уклонения, включая стороннюю загрузку библиотеки DLL и внедрение процессов, используя стандартные системные процессы (CMD.exe, PowerShell.exe) для маскировки своих действий. Пользователям рекомендуется проявлять осторожность в отношении файлов скриптов и обновлять программное обеспечение для обеспечения безопасности, чтобы снизить риски, связанные с этими типами фишинговых атак. Сохранение бдительности в отношении угроз, связанных с электронной почтой, и распознавание признаков потенциально опасных скриптов будут иметь решающее значение для предотвращения подобных вредоносных действий.
#ParsedReport #CompletenessLow
17-05-2025
Scammers Exploit Tariff Anxiety with Fake Brand Stores
https://www.forcepoint.com/blog/x-labs/scammers-exploit-tariff-anxiety-fake-stores
Report completeness: Low
Threats:
Typosquatting_technique
Caterpillar_shell
Industry:
Financial, Retail, Transport
Geo:
Canadian, Japanese, Canada, Finland, Czech, Turkey, United kingdom, Mexico
ChatGPT TTPs:
T1583.001, T1587.004, T1566.002, T1589.002, T1566
IOCs:
Domain: 9
Url: 58
Platforms:
arm
17-05-2025
Scammers Exploit Tariff Anxiety with Fake Brand Stores
https://www.forcepoint.com/blog/x-labs/scammers-exploit-tariff-anxiety-fake-stores
Report completeness: Low
Threats:
Typosquatting_technique
Caterpillar_shell
Industry:
Financial, Retail, Transport
Geo:
Canadian, Japanese, Canada, Finland, Czech, Turkey, United kingdom, Mexico
ChatGPT TTPs:
do not use without manual checkT1583.001, T1587.004, T1566.002, T1589.002, T1566
IOCs:
Domain: 9
Url: 58
Platforms:
arm
Forcepoint
Scammers Exploit Tariff Anxiety with Fake Brand Stores
Recently, our X-Labs team observed an increase in fake online stores. Scammers are using them to exploit the tariff anxiety of potential victims.
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Scammers Exploit Tariff Anxiety with Fake Brand Stores https://www.forcepoint.com/blog/x-labs/scammers-exploit-tariff-anxiety-fake-stores Report completeness: Low Threats: Typosquatting_technique Caterpillar_shell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Изощренные фальшивые интернет-магазины, имитирующие известные бренды, используют потребителей с помощью обманчивого дизайна и больших скидок, что вызывает опасения по поводу кибербезопасности. Мошенники используют такие тактики, как получение SSL-сертификатов и использование опечаток для создания мошеннических сайтов, что увеличивает риски обмана потребителей. Пользователи должны проверить возраст домена и наличие SSL-сертификата, чтобы определить легитимность веб-сайта.
-----
В последнее время появление сложных поддельных интернет-магазинов, имитирующих известные бренды, вызвало обеспокоенность у экспертов по кибербезопасности. Эти мошеннические веб-сайты охватывают различные категории товаров, включая обувь и предметы роскоши, и часто отличаются изысканным дизайном, который очень напоминает дизайн настоящих брендов. Мошенники используют этот привлекательный внешний вид для привлечения жертв, часто предлагая большие скидки, которые создают ложное чувство безопасности у онлайн-покупателей. Основная привлекательность заключается в значительном снижении цен; например, товары стоимостью 300 долларов, продаваемые всего за 50 долларов, повышают риск обмана потребителей.
Многие из этих мошеннических сайтов создаются на месяцы или даже годы вперед и остаются бездействующими до тех пор, пока не будут активированы в злонамеренных целях. Эта практика предполагает приобретение SSL-сертификатов, обычно от Let's Encrypt, которые действительны в течение 90 дней, но могут быть быстро продлены. В результате сайт может иметь более старый домен, но при этом использовать новый SSL-сертификат, что часто указывает на то, что он лишь недавно был повторно использован для мошеннических целей. Таким образом, оценка даты выдачи SSL-сертификата имеет жизненно важное значение для определения легитимности сайта.
Мошенники используют различные стратегии, чтобы использовать привычки потребителей, полагаясь на то, что покупатели довольны, пока видят символ замка в адресной строке, не обращая внимания на тип SSL-сертификата и время его выдачи. Они также используют такие тактические приемы, как исправление опечаток - создание доменных имен с ошибками в написании — или добавление расширений, относящихся к конкретной стране, чтобы ввести в заблуждение потенциальных жертв. Это служит камуфляжем, благодаря которому сайты кажутся более заслуживающими доверия, в то время как многие потребители пренебрегают перепроверкой официального присутствия в Интернете брендов, у которых они намереваются совершить покупку, тем самым повышая вероятность успеха подобных мошенничеств.
Несмотря на то, что было выявлено несколько проверенных мошеннических сайтов, они представляют собой лишь часть более масштабной и динамичной системы угроз. Новые сайты распространяются с угрожающей скоростью, используя согласованные шаблоны и тактику для обмана ничего не подозревающих покупателей. Глобальный экономический климат, характеризующийся ростом импортных цен и тарифов, еще больше усугубил проблему, сделав значительные ценовые скидки еще более сомнительными.
Например, такие сайты, как mizuno-turkiye.com и coachcanada-ca.com, имитируют законные бренды, предлагая нереально низкие цены, несмотря на то, что ни один известный розничный торговец не стал бы предлагать такие значительные скидки в нынешних экономических условиях. В качестве меры предосторожности потребителям рекомендуется следить за сроком действия домена, проверять SSL-сертификацию и информацию о компании. Домены, которые зарегистрированы недавно или в которых отсутствуют идентифицируемые данные о компании, должны вызывать немедленные подозрения. Быстрый поиск в Интернете может помочь пользователям определить, был ли сайт ранее помечен как мошеннический.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Изощренные фальшивые интернет-магазины, имитирующие известные бренды, используют потребителей с помощью обманчивого дизайна и больших скидок, что вызывает опасения по поводу кибербезопасности. Мошенники используют такие тактики, как получение SSL-сертификатов и использование опечаток для создания мошеннических сайтов, что увеличивает риски обмана потребителей. Пользователи должны проверить возраст домена и наличие SSL-сертификата, чтобы определить легитимность веб-сайта.
-----
В последнее время появление сложных поддельных интернет-магазинов, имитирующих известные бренды, вызвало обеспокоенность у экспертов по кибербезопасности. Эти мошеннические веб-сайты охватывают различные категории товаров, включая обувь и предметы роскоши, и часто отличаются изысканным дизайном, который очень напоминает дизайн настоящих брендов. Мошенники используют этот привлекательный внешний вид для привлечения жертв, часто предлагая большие скидки, которые создают ложное чувство безопасности у онлайн-покупателей. Основная привлекательность заключается в значительном снижении цен; например, товары стоимостью 300 долларов, продаваемые всего за 50 долларов, повышают риск обмана потребителей.
Многие из этих мошеннических сайтов создаются на месяцы или даже годы вперед и остаются бездействующими до тех пор, пока не будут активированы в злонамеренных целях. Эта практика предполагает приобретение SSL-сертификатов, обычно от Let's Encrypt, которые действительны в течение 90 дней, но могут быть быстро продлены. В результате сайт может иметь более старый домен, но при этом использовать новый SSL-сертификат, что часто указывает на то, что он лишь недавно был повторно использован для мошеннических целей. Таким образом, оценка даты выдачи SSL-сертификата имеет жизненно важное значение для определения легитимности сайта.
Мошенники используют различные стратегии, чтобы использовать привычки потребителей, полагаясь на то, что покупатели довольны, пока видят символ замка в адресной строке, не обращая внимания на тип SSL-сертификата и время его выдачи. Они также используют такие тактические приемы, как исправление опечаток - создание доменных имен с ошибками в написании — или добавление расширений, относящихся к конкретной стране, чтобы ввести в заблуждение потенциальных жертв. Это служит камуфляжем, благодаря которому сайты кажутся более заслуживающими доверия, в то время как многие потребители пренебрегают перепроверкой официального присутствия в Интернете брендов, у которых они намереваются совершить покупку, тем самым повышая вероятность успеха подобных мошенничеств.
Несмотря на то, что было выявлено несколько проверенных мошеннических сайтов, они представляют собой лишь часть более масштабной и динамичной системы угроз. Новые сайты распространяются с угрожающей скоростью, используя согласованные шаблоны и тактику для обмана ничего не подозревающих покупателей. Глобальный экономический климат, характеризующийся ростом импортных цен и тарифов, еще больше усугубил проблему, сделав значительные ценовые скидки еще более сомнительными.
Например, такие сайты, как mizuno-turkiye.com и coachcanada-ca.com, имитируют законные бренды, предлагая нереально низкие цены, несмотря на то, что ни один известный розничный торговец не стал бы предлагать такие значительные скидки в нынешних экономических условиях. В качестве меры предосторожности потребителям рекомендуется следить за сроком действия домена, проверять SSL-сертификацию и информацию о компании. Домены, которые зарегистрированы недавно или в которых отсутствуют идентифицируемые данные о компании, должны вызывать немедленные подозрения. Быстрый поиск в Интернете может помочь пользователям определить, был ли сайт ранее помечен как мошеннический.
#ParsedReport #CompletenessHigh
17-05-2025
Who are Medusa Ransomware Group?
https://www.bridewell.com/insights/blogs/detail/who-are-medusa-ransomware-group
Report completeness: High
Threats:
Medusalocker
Credential_dumping_technique
Mimikatz_tool
Lolbin_technique
Credential_harvesting_technique
Spear-phishing_technique
Screenconnect_tool
Firebird_rat
Anydesk_tool
Connectwise_tool
Ehorus_tool
Simplehelp_tool
Splashtop_tool
Rclone_tool
Shadow_copies_delete_technique
Ligolo_tool
Cloudflared_tool
Industry:
Education
Geo:
America
CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 3
Technics: 37
IOCs:
File: 17
Email: 5
Domain: 7
IP: 1
Command: 16
Registry: 2
Soft:
PsExec, SoftPerfect Network Scanner, MySQL, PDQ Deploy, BigFix, Microsoft Defender, Windows PowerShell
Algorithms:
aes-256, base64
Win Services:
WebClient
Languages:
powershell
17-05-2025
Who are Medusa Ransomware Group?
https://www.bridewell.com/insights/blogs/detail/who-are-medusa-ransomware-group
Report completeness: High
Threats:
Medusalocker
Credential_dumping_technique
Mimikatz_tool
Lolbin_technique
Credential_harvesting_technique
Spear-phishing_technique
Screenconnect_tool
Firebird_rat
Anydesk_tool
Connectwise_tool
Ehorus_tool
Simplehelp_tool
Splashtop_tool
Rclone_tool
Shadow_copies_delete_technique
Ligolo_tool
Cloudflared_tool
Industry:
Education
Geo:
America
CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 3
Technics: 37
IOCs:
File: 17
Email: 5
Domain: 7
IP: 1
Command: 16
Registry: 2
Soft:
PsExec, SoftPerfect Network Scanner, MySQL, PDQ Deploy, BigFix, Microsoft Defender, Windows PowerShell
Algorithms:
aes-256, base64
Win Services:
WebClient
Languages:
powershell
Bridewell
Who are Medusa Ransomware Group?
In this blog we’ll analyse recent Medusa campaigns, mapping key techniques across the full attack chain, as well as exploring key tactics such as initial access, lateral movement, execution, defence evasion and impact.
CTT Report Hub
#ParsedReport #CompletenessHigh 17-05-2025 Who are Medusa Ransomware Group? https://www.bridewell.com/insights/blogs/detail/who-are-medusa-ransomware-group Report completeness: High Threats: Medusalocker Credential_dumping_technique Mimikatz_tool Lolbin_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С конца 2021 года группа программ-вымогателей Medusa осуществила более 430 атак на критически важную инфраструктуру с помощью модели RaaS. Они получают первоначальный доступ с помощью фишинга и используют уязвимости, такие как CVE-2024-1709 и CVE-2023-48788, используя инструменты для обнаружения, горизонтального перемещения и утечки данных. Их инструмент шифрования "gaze.exe" использует AES-256, а туннелирование трафика и обфускация PowerShell помогают избежать обнаружения и отключить меры безопасности.
-----
С конца 2021 года группа программ-вымогателей Medusa и ее филиалы были причастны к более чем 430 инцидентам по всему миру, в основном связанным с критически важной национальной инфраструктурой и такими секторами, как образование, юридические услуги, страхование и производство. Темпы их оперативной деятельности остаются высокими, и в начале 2025 года было зарегистрировано более 70 нападений. Используя модель "программа-вымогатель как услуга" (RaaS), Medusa использует агрессивную тактику, включающую масштабное шифрование файлов, утечку данных и многоуровневые стратегии вымогательства, которые включают в себя выдачу требований о выкупе и угрозу публичного раскрытия украденных данных.
Методы первоначального доступа, используемые злоумышленниками Medusa, в основном включают фишинговые кампании, когда они рассылают электронные письма с вредоносными вложениями или ссылками, ведущими к краже учетных данных. Кроме того, они часто сотрудничают с брокерами начального доступа (IAB) и используют распространенные уязвимости, в частности, CVE-2024-1709, связанные с приложением ScreenConnect, и CVE-2023-48788, связанные с Fortinet. Они также используют скомпрометированные учетные данные протокола удаленного рабочего стола (RDP), часто приобретаемые с помощью фишинга или покупок на торговой площадке.
Проникнув в сеть жертвы, злоумышленники Medusa приступают к обнаружению, используя легальные инструменты, такие как SoftPerfect Network Scanner и Advanced IP Scanner, а также применяя тактику бокового перемещения и выполнения действий с помощью знакомых утилит Windows, таких как PsExec и Mstsc. PsExec, в частности, используется для запуска вредоносных скриптов на удаленных системах, чтобы облегчить перемещение по протоколу RDP. Кроме того, эти злоумышленники предпочитают использовать законные инструменты для минимизации обнаружения.
В их деятельности по шифрованию и эксфильтрации часто используются такие инструменты, как RClone, для управления передачей данных в облачные сервисы, в частности, с использованием сервиса "put .io". Получив контроль, Medusa запускает свою полезную нагрузку для шифрования "gaze.exe, в которой используется шифрование AES-256, отключает критически важные службы и удаляет теневые копии томов, чтобы исключить возможность восстановления. В уведомлениях о требовании выкупа описывается процесс шифрования, подробно описываются способы связи для процесса оплаты, а зашифрованные файлы помечаются расширением ".medusa".
Методы обхода защиты Medusa включают в себя использование инструментов туннелирования трафика, таких как Ligolo и Cloudflared, для командно-диспетчерских операций. Они также используют Certutil.exe для загрузки и выполнения вредоносных программ. PowerShell использует тактику обфускации, чтобы избежать обнаружения, используя кодировку Base64 и переменные со смешанным регистром для загрузки файлов с сайтов, контролируемых злоумышленниками, в обход статических антивирусных сигнатур. Кроме того, в ходе своих вторжений злоумышленники Medusa используют подписанные драйверы для отключения процессов EDR, тем самым ослабляя защиту.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С конца 2021 года группа программ-вымогателей Medusa осуществила более 430 атак на критически важную инфраструктуру с помощью модели RaaS. Они получают первоначальный доступ с помощью фишинга и используют уязвимости, такие как CVE-2024-1709 и CVE-2023-48788, используя инструменты для обнаружения, горизонтального перемещения и утечки данных. Их инструмент шифрования "gaze.exe" использует AES-256, а туннелирование трафика и обфускация PowerShell помогают избежать обнаружения и отключить меры безопасности.
-----
С конца 2021 года группа программ-вымогателей Medusa и ее филиалы были причастны к более чем 430 инцидентам по всему миру, в основном связанным с критически важной национальной инфраструктурой и такими секторами, как образование, юридические услуги, страхование и производство. Темпы их оперативной деятельности остаются высокими, и в начале 2025 года было зарегистрировано более 70 нападений. Используя модель "программа-вымогатель как услуга" (RaaS), Medusa использует агрессивную тактику, включающую масштабное шифрование файлов, утечку данных и многоуровневые стратегии вымогательства, которые включают в себя выдачу требований о выкупе и угрозу публичного раскрытия украденных данных.
Методы первоначального доступа, используемые злоумышленниками Medusa, в основном включают фишинговые кампании, когда они рассылают электронные письма с вредоносными вложениями или ссылками, ведущими к краже учетных данных. Кроме того, они часто сотрудничают с брокерами начального доступа (IAB) и используют распространенные уязвимости, в частности, CVE-2024-1709, связанные с приложением ScreenConnect, и CVE-2023-48788, связанные с Fortinet. Они также используют скомпрометированные учетные данные протокола удаленного рабочего стола (RDP), часто приобретаемые с помощью фишинга или покупок на торговой площадке.
Проникнув в сеть жертвы, злоумышленники Medusa приступают к обнаружению, используя легальные инструменты, такие как SoftPerfect Network Scanner и Advanced IP Scanner, а также применяя тактику бокового перемещения и выполнения действий с помощью знакомых утилит Windows, таких как PsExec и Mstsc. PsExec, в частности, используется для запуска вредоносных скриптов на удаленных системах, чтобы облегчить перемещение по протоколу RDP. Кроме того, эти злоумышленники предпочитают использовать законные инструменты для минимизации обнаружения.
В их деятельности по шифрованию и эксфильтрации часто используются такие инструменты, как RClone, для управления передачей данных в облачные сервисы, в частности, с использованием сервиса "put .io". Получив контроль, Medusa запускает свою полезную нагрузку для шифрования "gaze.exe, в которой используется шифрование AES-256, отключает критически важные службы и удаляет теневые копии томов, чтобы исключить возможность восстановления. В уведомлениях о требовании выкупа описывается процесс шифрования, подробно описываются способы связи для процесса оплаты, а зашифрованные файлы помечаются расширением ".medusa".
Методы обхода защиты Medusa включают в себя использование инструментов туннелирования трафика, таких как Ligolo и Cloudflared, для командно-диспетчерских операций. Они также используют Certutil.exe для загрузки и выполнения вредоносных программ. PowerShell использует тактику обфускации, чтобы избежать обнаружения, используя кодировку Base64 и переменные со смешанным регистром для загрузки файлов с сайтов, контролируемых злоумышленниками, в обход статических антивирусных сигнатур. Кроме того, в ходе своих вторжений злоумышленники Medusa используют подписанные драйверы для отключения процессов EDR, тем самым ослабляя защиту.
#ParsedReport #CompletenessMedium
17-05-2025
APT PROFILE : Transparent Tribe aka APT36
https://www.cyfirma.com/research/apt-profile-transparent-tribe-aka-apt36/
Report completeness: Medium
Actors/Campaigns:
Transparenttribe (motivation: cyber_espionage, information_theft)
Sidecopy
Storm-0156
Steppy_kavach
Threats:
Stealth_mango
Silentcmd
Beendoor
Updatesee
Mobzsar
Usbworm
Mumbaidown
Darkcomet_rat
Luminosity_rat
Breach_rat
Oblique_rat
Quasar_rat
Crimson_rat
Andromeda
Njrat
Limepad_tool
Apolostealer
Peppy_rat
Bezigate
Waizsar
Bozok_rat
Caprarat
Credential_harvesting_technique
Elizarat
Poseidon
Spear-phishing_technique
Clickfix_technique
Victims:
Indian government organizations, Military, Defense contractors, Research centers, Diplomats, Critical infrastructure, Educational institutions, Students, Government employees
Industry:
Education, Military, Government, Critical_infrastructure
Geo:
Pakistani, Kenya, Spain, Belgium, Azerbaijan, Japan, Romania, China, United arab emirates, Saudi arabia, Thailand, Turkey, Afghanistan, Mongolia, Kashmir, Sweden, Australia, Arab emirates, Indian, Usa, Iran, Canada, India, Bulgaria, Nepal, Malaysia, Germany, Pakistan, Netherlands, Czech, Kazakhstan, Sri lanka, United kingdom, Oman, Austria, Botswana
TTPs:
Tactics: 6
Technics: 8
IOCs:
File: 1
Soft:
Android, Linux, Telegram, Discord, Slack, PyInstaller
Languages:
rust, golang, python
Platforms:
cross-platform
17-05-2025
APT PROFILE : Transparent Tribe aka APT36
https://www.cyfirma.com/research/apt-profile-transparent-tribe-aka-apt36/
Report completeness: Medium
Actors/Campaigns:
Transparenttribe (motivation: cyber_espionage, information_theft)
Sidecopy
Storm-0156
Steppy_kavach
Threats:
Stealth_mango
Silentcmd
Beendoor
Updatesee
Mobzsar
Usbworm
Mumbaidown
Darkcomet_rat
Luminosity_rat
Breach_rat
Oblique_rat
Quasar_rat
Crimson_rat
Andromeda
Njrat
Limepad_tool
Apolostealer
Peppy_rat
Bezigate
Waizsar
Bozok_rat
Caprarat
Credential_harvesting_technique
Elizarat
Poseidon
Spear-phishing_technique
Clickfix_technique
Victims:
Indian government organizations, Military, Defense contractors, Research centers, Diplomats, Critical infrastructure, Educational institutions, Students, Government employees
Industry:
Education, Military, Government, Critical_infrastructure
Geo:
Pakistani, Kenya, Spain, Belgium, Azerbaijan, Japan, Romania, China, United arab emirates, Saudi arabia, Thailand, Turkey, Afghanistan, Mongolia, Kashmir, Sweden, Australia, Arab emirates, Indian, Usa, Iran, Canada, India, Bulgaria, Nepal, Malaysia, Germany, Pakistan, Netherlands, Czech, Kazakhstan, Sri lanka, United kingdom, Oman, Austria, Botswana
TTPs:
Tactics: 6
Technics: 8
IOCs:
File: 1
Soft:
Android, Linux, Telegram, Discord, Slack, PyInstaller
Languages:
rust, golang, python
Platforms:
cross-platform
CYFIRMA
APT PROFILE : Transparent Tribe aka APT36 - CYFIRMA
APT36, also known as Transparent Tribe, is a Pakistan-based advanced persistent threat (APT) group active since at least 2013. The...
CTT Report Hub
#ParsedReport #CompletenessMedium 17-05-2025 APT PROFILE : Transparent Tribe aka APT36 https://www.cyfirma.com/research/apt-profile-transparent-tribe-aka-apt36/ Report completeness: Medium Actors/Campaigns: Transparenttribe (motivation: cyber_espionage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакистанская хакерская группа APT 36 занимается кибершпионажем против индийских организаций, используя фишинг, поддельные домены и сложные вредоносные программы, такие как Crimson RAT и Limepad. Они используют эмоции в рекламных кампаниях, используют рекламу Google для вредоносной рекламы и расширили свой инструментарий за счет кроссплатформенных инструментов на Python, Golang и Rust, что позволяет проводить атаки как на системы Windows, так и на Linux. Их тактика включает в себя олицетворение домена, социальную инженерию и скрытное внедрение вредоносных программ, демонстрирующих всеобъемлющий ландшафт угроз.
-----
APT 36, также известная как Transparent Tribe, - это базирующаяся в Пакистане группа APT, занимающаяся кибершпионажем в отношении индийских организаций. Со временем эта группа стала нацеливаться на индийский сектор образования. Они воспользовались террористической атакой в Пахалгаме в апреле 2025 года, используя фишинговые схемы с использованием поддельных PDF-файлов и документов, содержащих макросы. APT 36 создала поддельные домены, чтобы выдавать себя за законные организации, такие как полиция Джамму и Кашмира и ВВС Индии, для сбора учетных данных и распространения Crimson RAT, что обеспечивает полный удаленный доступ.
Они применили тактику недобросовестной рекламы, используя рекламу Google для продвижения поддельных доменов, имитирующих официальный портал многофакторной аутентификации Индии, что привело к распространению скрытых приложений. Технический инструментарий APT 36 включает в себя кроссплатформенные средства шпионажа, написанные на Python, Golang и Rust и предназначенные как для Windows, так и для Linux. Был отмечен новый инструмент, скомпилированный на Golang, с возможностями для извлечения файлов и удаленного выполнения команд.
Группа использует сложную тактику социальной инженерии, используя реальные события для повышения эффективности фишинговой кампании. Они используют законные веб-сервисы, такие как Google Drive, Telegram, Discord и Slack, для обмена информацией и контроля. Стратегии APT 36 по недобросовестной рекламе и выдаче себя за домен включают регистрацию поддельных доменов, которые напоминают официальные веб-сайты правительства Индии, и использование платной рекламы. Их набор инструментов включает обновленные версии Crimson RAT и новые инструменты, такие как ElizaRAT и Poseidon, причем последний предназначен для систем Linux.
Способы доставки включают отправку фишинговых электронных писем с вредоносными вложениями, такими как PDF-файлы и документы Office, часто с использованием файлов с поддержкой макросов для создания вредоносных программ. Их скомпрометированные двоичные файлы тайно упаковываются с использованием PyInstaller или архивов VHDX. Для обеспечения постоянства они используют запланированные задачи, изменяют папки запуска и используют сценарии входа в систему с проверкой часовых поясов, чтобы ограничить выполнение только устройствами в Индии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакистанская хакерская группа APT 36 занимается кибершпионажем против индийских организаций, используя фишинг, поддельные домены и сложные вредоносные программы, такие как Crimson RAT и Limepad. Они используют эмоции в рекламных кампаниях, используют рекламу Google для вредоносной рекламы и расширили свой инструментарий за счет кроссплатформенных инструментов на Python, Golang и Rust, что позволяет проводить атаки как на системы Windows, так и на Linux. Их тактика включает в себя олицетворение домена, социальную инженерию и скрытное внедрение вредоносных программ, демонстрирующих всеобъемлющий ландшафт угроз.
-----
APT 36, также известная как Transparent Tribe, - это базирующаяся в Пакистане группа APT, занимающаяся кибершпионажем в отношении индийских организаций. Со временем эта группа стала нацеливаться на индийский сектор образования. Они воспользовались террористической атакой в Пахалгаме в апреле 2025 года, используя фишинговые схемы с использованием поддельных PDF-файлов и документов, содержащих макросы. APT 36 создала поддельные домены, чтобы выдавать себя за законные организации, такие как полиция Джамму и Кашмира и ВВС Индии, для сбора учетных данных и распространения Crimson RAT, что обеспечивает полный удаленный доступ.
Они применили тактику недобросовестной рекламы, используя рекламу Google для продвижения поддельных доменов, имитирующих официальный портал многофакторной аутентификации Индии, что привело к распространению скрытых приложений. Технический инструментарий APT 36 включает в себя кроссплатформенные средства шпионажа, написанные на Python, Golang и Rust и предназначенные как для Windows, так и для Linux. Был отмечен новый инструмент, скомпилированный на Golang, с возможностями для извлечения файлов и удаленного выполнения команд.
Группа использует сложную тактику социальной инженерии, используя реальные события для повышения эффективности фишинговой кампании. Они используют законные веб-сервисы, такие как Google Drive, Telegram, Discord и Slack, для обмена информацией и контроля. Стратегии APT 36 по недобросовестной рекламе и выдаче себя за домен включают регистрацию поддельных доменов, которые напоминают официальные веб-сайты правительства Индии, и использование платной рекламы. Их набор инструментов включает обновленные версии Crimson RAT и новые инструменты, такие как ElizaRAT и Poseidon, причем последний предназначен для систем Linux.
Способы доставки включают отправку фишинговых электронных писем с вредоносными вложениями, такими как PDF-файлы и документы Office, часто с использованием файлов с поддержкой макросов для создания вредоносных программ. Их скомпрометированные двоичные файлы тайно упаковываются с использованием PyInstaller или архивов VHDX. Для обеспечения постоянства они используют запланированные задачи, изменяют папки запуска и используют сценарии входа в систему с проверкой часовых поясов, чтобы ограничить выполнение только устройствами в Индии.
#ParsedReport #CompletenessHigh
17-05-2025
Operation RoundPress
https://www.welivesecurity.com/en/eset-research/operation-roundpress/
Report completeness: High
Actors/Campaigns:
Roundpress (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Unc3707 (motivation: cyber_espionage)
Winter_vivern (motivation: cyber_espionage)
Threats:
Spypress
Spear-phishing_technique
Credential_stealing_technique
Victims:
Governmental entities, Defense companies, Civil air transport company
Industry:
Financial, Government, Telco, Military, Transport
Geo:
Cyprus, Africa, American, Serbia, Ukraine, Bulgarian, Cameroon, Romania, African, America, Ecuador, Greece, Bulgaria, Russia, Ukrainian, Russian
CVEs:
CVE-2024-27443 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (<10.0.7, 9.0.0)
CVE-2020-35730 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.2.13, <1.3.16, <1.4.10)
CVE-2023-23397 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2019)
- microsoft office long term servicing channel (2021)
- microsoft outlook (2013, 2016)
CVE-2023-43770 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.4.14, <1.5.4, <1.6.3)
CVE-2024-11182 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mdaemon (<24.5.1)
TTPs:
Tactics: 10
Technics: 19
IOCs:
File: 7
Domain: 13
IP: 11
Email: 4
Hash: 12
Soft:
Roundcube, MDaemon, Zimbra
Algorithms:
base64
Functions:
setInterval
Languages:
javascript
Links:
have more...
17-05-2025
Operation RoundPress
https://www.welivesecurity.com/en/eset-research/operation-roundpress/
Report completeness: High
Actors/Campaigns:
Roundpress (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Unc3707 (motivation: cyber_espionage)
Winter_vivern (motivation: cyber_espionage)
Threats:
Spypress
Spear-phishing_technique
Credential_stealing_technique
Victims:
Governmental entities, Defense companies, Civil air transport company
Industry:
Financial, Government, Telco, Military, Transport
Geo:
Cyprus, Africa, American, Serbia, Ukraine, Bulgarian, Cameroon, Romania, African, America, Ecuador, Greece, Bulgaria, Russia, Ukrainian, Russian
CVEs:
CVE-2024-27443 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (<10.0.7, 9.0.0)
CVE-2020-35730 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.2.13, <1.3.16, <1.4.10)
CVE-2023-23397 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2019)
- microsoft office long term servicing channel (2021)
- microsoft outlook (2013, 2016)
CVE-2023-43770 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.4.14, <1.5.4, <1.6.3)
CVE-2024-11182 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mdaemon (<24.5.1)
TTPs:
Tactics: 10
Technics: 19
IOCs:
File: 7
Domain: 13
IP: 11
Email: 4
Hash: 12
Soft:
Roundcube, MDaemon, Zimbra
Algorithms:
base64
Functions:
setInterval
Languages:
javascript
Links:
https://github.com/Zimbra/zm-web-client/commit/81c6e8567b1b0f767e466084fb4de0a19a76e505https://github.com/roundcube/roundcubemail/commit/16ee6865cae8acaa048e234faa1bf9b2704e8c28https://github.com/horde/Text\_Filter/blob/c4fcc27a5a725ceec76e477e6892521834953082/lib/Horde/Text/Filter/Xss.phphave more...
Welivesecurity
Operation RoundPress targeting high-value webmail servers
ESET researchers uncover a Russia-aligned espionage operation that they named RoundPress and that targets webmail servers via XSS vulnerabilities.