CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
17-05-2025

More_Eggs? A Venom Spider Backdoor Targeting HR

https://denwp.com/more_eggs_venom_spider_phishing_campaign/

Report completeness: Medium

Actors/Campaigns:
Venom_spider (motivation: financially_motivated)
Cobalt (motivation: financially_motivated)
Magecart (motivation: financially_motivated)

Threats:
More_eggs
Polymorphism_technique
Lolbas_technique

Victims:
Human resources departments

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1036.005, T1140, T1105, T1059.003, T1218.011, T1218.007, T1036.003, T1070.004, have more...

IOCs:
File: 8
Path: 4
Url: 30
Hash: 63
Domain: 27

Soft:
Microsoft Word, Internet Explorer, WordPad

Algorithms:
base64, zip

Languages:
javascript, jscript

Links:
https://github.com/tonmoy0010/DenwpResearch/blob/main/More\_Eggs/11-05-2025-IOCs?ref=denwp.com
CTT Report Hub
#ParsedReport #CompletenessMedium 17-05-2025 More_Eggs? A Venom Spider Backdoor Targeting HR https://denwp.com/more_eggs_venom_spider_phishing_campaign/ Report completeness: Medium Actors/Campaigns: Venom_spider (motivation: financially_motivated) Cobalt…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
More_Eggs - это JavaScript-бэкдор от Venom Spider group, предназначенный для отделов кадров по модели MaaS. Он использует запутанные файлы LNK и пакетные сценарии для выполнения команд, которые манипулируют системными файлами и загружают дополнительные вредоносные программы, используя передовые методы уклонения, такие как полиморфизм на стороне сервера, чтобы избежать обнаружения. Стратегии обнаружения включают мониторинг необычной активности Microsoft Word и анализ ZIP-вложений на наличие вредоносных файлов LNK.
-----

Вредоносная программа More_Eggs - это сложный JavaScript-бэкдор, управляемый финансово мотивированной группой Venom Spider, также известной как Golden Chickens. Это вредоносное ПО распространяется как вредоносное ПО как услуга (MaaS) и предназначено, в частности, для отделов кадров (HR-служб), используя доверие, связанное с приложениями для трудоустройства, для обеспечения своей полезной нагрузки. Анализ недавнего примера под названием Sebastian Hall.zip, который включает в себя изображение-приманку и файл ярлыка Windows (LNK), раскрывает сложные механизмы, лежащие в основе работы вредоносного ПО.

При просмотре файла LNK, Sebastian Hall.lnk, в основном указывается на командную оболочку (cmd.exe). Однако прилагаемая командная строка сильно запутана, используются методы, скрывающие ее истинную функциональность, такие как фрагментация переменных и синтаксические манипуляции. Файл LNK занимает центральное место в цепочке заражения, выполняя вредоносную команду, которая инициирует доставку полезной нагрузки с помощью пакетного скрипта, который на первый взгляд кажется безобидным. Этот скрипт предназначен для маскировки вредоносных действий, поскольку он открывает Microsoft Word, чтобы отвлечь пользователя во время выполнения скрытых команд.

Скрипт продолжает манипулировать законным системным файлом, ieuinit.exe копируя его во временный каталог и впоследствии выполняя с параметрами, которые побуждают к вредоносным действиям. Это включает в себя создание файла .inf, ieuinit.inf, который маскируется под стандартный файл конфигурации Windows, но на самом деле содержит замаскированные вредоносные данные, включая URL-адреса, предназначенные для дальнейшей передачи данных по каналам управления (C2).

При запуске ieuinit.exe вредоносная программа может загружать дополнительный код JavaScript, расширяя свои функциональные возможности за счет обфускации, которая позволяет избежать обнаружения антивирусным программным обеспечением. Эта тактика включает полиморфизм на стороне сервера, который позволяет генерировать уникальные полезные данные для каждой жертвы. Примечательно, что архитектура вредоносного ПО содержит специальные функции, направленные на повышение эффективности, особенно в отношении сотрудников отдела кадров.

Чтобы обнаружить заражение More_Eggs, аналитикам следует отслеживать необычные случаи запуска Microsoft Word или аналогичных приложений, особенно во время выполнения cmd.exe. следует проявлять бдительность при проверке иерархий процессов на предмет неожиданного поведения, связанного с ieuinit.exe из каталога %temp%, а не из его обычного расположения в %windir%\system32. Кроме того, идентификация вредоносных LNK-файлов в ZIP-вложениях имеет решающее значение, поскольку в таких файлах часто содержатся как LNK-файлы, так и ложные изображения, имеющие решающее значение для механизма доставки вредоносного ПО.

Таким образом, More_Eggs представляет собой эволюционирующий ландшафт угроз, характеризующийся усовершенствованной системой обфускации, эффективным использованием социальной инженерии и постоянной тактикой уклонения, нацеленной на конкретные сектора.
#ParsedReport #CompletenessLow
17-05-2025

DBATLOADER (Modiloader) is being distributed to Turkiye users

https://asec.ahnlab.com/ko/87980/

Report completeness: Low

Threats:
Dbatloader
Snake_keylogger
Dll_sideloading_technique

Victims:
Individual users

Industry:
Financial

Geo:
Turkiye

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1027, T1140, T1059.003, T1059.001, T1070.004, T1218.015, T1562.001, T1036.003, have more...

IOCs:
File: 17
Hash: 2

Soft:
Telegram, Windows Defender

Algorithms:
md5, base64
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 DBATLOADER (Modiloader) is being distributed to Turkiye users https://asec.ahnlab.com/ko/87980/ Report completeness: Low Threats: Dbatloader Snake_keylogger Dll_sideloading_technique Victims: Individual users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ASEC обнаружила фишинговую кампанию с использованием Modiloader (DBATLOADER) для развертывания программы Snakekeylogger, которая похищает информацию. Вредоносная программа использует стороннюю загрузку DLL с помощью замаскированных процессов, поддерживает скрытность с помощью скриптов BAT и осуществляет эксфильтрацию данных по различным каналам.
-----

Аналитический центр безопасности Ahnlab (ASEC) выявил новый метод распространения вредоносного ПО с использованием Modiloader (DBATLOADER), который распространяется с помощью фишинговых кампаний по электронной почте. Modiloader облегчает запуск Snakekeylogger, вредоносной программы для кражи информации, разработанной с использованием .NET. Snakekeylogger способен извлекать конфиденциальные данные по различным каналам, включая электронную почту, FTP, SMTP или Telegram.

Фишинговые электронные письма выдавали себя за законную организацию, побуждая получателей открывать вредоносные вложения якобы для подтверждения деталей транзакции. Эти вложения включали сжатый файл, содержащий сценарий BAT, который после выполнения запускал DBATLOADER (обозначается как x.exe). Этот исполняемый файл закодирован в BASE64 и предназначен для создания и выполнения вредоносной полезной нагрузки. В частности, DBATLOADER маскируется под именем SVCHOST.PIF в каталоге Windows \ Syswow64, что позволяет использовать методы сторонней загрузки библиотеки DLL для загрузки вредоносной библиотеки DLL, получившей название networkils.библиотека dll вместе с законным процессом, Easinvoker.exe.

Функциональность DBATLOADER управляется с помощью нескольких скриптов BAT, обрабатываемых VBATLOADER, которые расшифровывают и выполняют команды для обеспечения скрытности. Например, скрипт (5696.cmd) управляет выполнением SVCHOST.PIF-файл, который, в свою очередь, загружает вредоносную программу networkils.dll. Последовательность действий включает в себя тактическое удаление библиотеки DLL после выполнения ее функции и обеспечение ее связи с внешними серверами для ретрансляции украденной информации.

Скрипт NEO.CMD в рамках развертывания управляет дальнейшими вредоносными действиями, такими как копирование PowerShell.exe и изменение параметров защиты Защитника Windows, чтобы избежать обнаружения. Кульминацией архитектуры вредоносного ПО стало создание wxiygome.pif, маскировки, которая скрывает внедрение Snakekeylogger в обычный процесс, тем самым позволяя ему выполнять свои вредоносные задачи, включая захват системной информации, ввод с клавиатуры и данных из буфера обмена.

DBATLOADER использует сложные методы уклонения, включая стороннюю загрузку библиотеки DLL и внедрение процессов, используя стандартные системные процессы (CMD.exe, PowerShell.exe) для маскировки своих действий. Пользователям рекомендуется проявлять осторожность в отношении файлов скриптов и обновлять программное обеспечение для обеспечения безопасности, чтобы снизить риски, связанные с этими типами фишинговых атак. Сохранение бдительности в отношении угроз, связанных с электронной почтой, и распознавание признаков потенциально опасных скриптов будут иметь решающее значение для предотвращения подобных вредоносных действий.
#ParsedReport #CompletenessLow
17-05-2025

Scammers Exploit Tariff Anxiety with Fake Brand Stores

https://www.forcepoint.com/blog/x-labs/scammers-exploit-tariff-anxiety-fake-stores

Report completeness: Low

Threats:
Typosquatting_technique
Caterpillar_shell

Industry:
Financial, Retail, Transport

Geo:
Canadian, Japanese, Canada, Finland, Czech, Turkey, United kingdom, Mexico

ChatGPT TTPs:
do not use without manual check
T1583.001, T1587.004, T1566.002, T1589.002, T1566

IOCs:
Domain: 9
Url: 58

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Scammers Exploit Tariff Anxiety with Fake Brand Stores https://www.forcepoint.com/blog/x-labs/scammers-exploit-tariff-anxiety-fake-stores Report completeness: Low Threats: Typosquatting_technique Caterpillar_shell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Изощренные фальшивые интернет-магазины, имитирующие известные бренды, используют потребителей с помощью обманчивого дизайна и больших скидок, что вызывает опасения по поводу кибербезопасности. Мошенники используют такие тактики, как получение SSL-сертификатов и использование опечаток для создания мошеннических сайтов, что увеличивает риски обмана потребителей. Пользователи должны проверить возраст домена и наличие SSL-сертификата, чтобы определить легитимность веб-сайта.
-----

В последнее время появление сложных поддельных интернет-магазинов, имитирующих известные бренды, вызвало обеспокоенность у экспертов по кибербезопасности. Эти мошеннические веб-сайты охватывают различные категории товаров, включая обувь и предметы роскоши, и часто отличаются изысканным дизайном, который очень напоминает дизайн настоящих брендов. Мошенники используют этот привлекательный внешний вид для привлечения жертв, часто предлагая большие скидки, которые создают ложное чувство безопасности у онлайн-покупателей. Основная привлекательность заключается в значительном снижении цен; например, товары стоимостью 300 долларов, продаваемые всего за 50 долларов, повышают риск обмана потребителей.

Многие из этих мошеннических сайтов создаются на месяцы или даже годы вперед и остаются бездействующими до тех пор, пока не будут активированы в злонамеренных целях. Эта практика предполагает приобретение SSL-сертификатов, обычно от Let's Encrypt, которые действительны в течение 90 дней, но могут быть быстро продлены. В результате сайт может иметь более старый домен, но при этом использовать новый SSL-сертификат, что часто указывает на то, что он лишь недавно был повторно использован для мошеннических целей. Таким образом, оценка даты выдачи SSL-сертификата имеет жизненно важное значение для определения легитимности сайта.

Мошенники используют различные стратегии, чтобы использовать привычки потребителей, полагаясь на то, что покупатели довольны, пока видят символ замка в адресной строке, не обращая внимания на тип SSL-сертификата и время его выдачи. Они также используют такие тактические приемы, как исправление опечаток - создание доменных имен с ошибками в написании — или добавление расширений, относящихся к конкретной стране, чтобы ввести в заблуждение потенциальных жертв. Это служит камуфляжем, благодаря которому сайты кажутся более заслуживающими доверия, в то время как многие потребители пренебрегают перепроверкой официального присутствия в Интернете брендов, у которых они намереваются совершить покупку, тем самым повышая вероятность успеха подобных мошенничеств.

Несмотря на то, что было выявлено несколько проверенных мошеннических сайтов, они представляют собой лишь часть более масштабной и динамичной системы угроз. Новые сайты распространяются с угрожающей скоростью, используя согласованные шаблоны и тактику для обмана ничего не подозревающих покупателей. Глобальный экономический климат, характеризующийся ростом импортных цен и тарифов, еще больше усугубил проблему, сделав значительные ценовые скидки еще более сомнительными.

Например, такие сайты, как mizuno-turkiye.com и coachcanada-ca.com, имитируют законные бренды, предлагая нереально низкие цены, несмотря на то, что ни один известный розничный торговец не стал бы предлагать такие значительные скидки в нынешних экономических условиях. В качестве меры предосторожности потребителям рекомендуется следить за сроком действия домена, проверять SSL-сертификацию и информацию о компании. Домены, которые зарегистрированы недавно или в которых отсутствуют идентифицируемые данные о компании, должны вызывать немедленные подозрения. Быстрый поиск в Интернете может помочь пользователям определить, был ли сайт ранее помечен как мошеннический.
#ParsedReport #CompletenessHigh
17-05-2025

Who are Medusa Ransomware Group?

https://www.bridewell.com/insights/blogs/detail/who-are-medusa-ransomware-group

Report completeness: High

Threats:
Medusalocker
Credential_dumping_technique
Mimikatz_tool
Lolbin_technique
Credential_harvesting_technique
Spear-phishing_technique
Screenconnect_tool
Firebird_rat
Anydesk_tool
Connectwise_tool
Ehorus_tool
Simplehelp_tool
Splashtop_tool
Rclone_tool
Shadow_copies_delete_technique
Ligolo_tool
Cloudflared_tool

Industry:
Education

Geo:
America

CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)

CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)


TTPs:
Tactics: 3
Technics: 37

IOCs:
File: 17
Email: 5
Domain: 7
IP: 1
Command: 16
Registry: 2

Soft:
PsExec, SoftPerfect Network Scanner, MySQL, PDQ Deploy, BigFix, Microsoft Defender, Windows PowerShell

Algorithms:
aes-256, base64

Win Services:
WebClient

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 17-05-2025 Who are Medusa Ransomware Group? https://www.bridewell.com/insights/blogs/detail/who-are-medusa-ransomware-group Report completeness: High Threats: Medusalocker Credential_dumping_technique Mimikatz_tool Lolbin_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С конца 2021 года группа программ-вымогателей Medusa осуществила более 430 атак на критически важную инфраструктуру с помощью модели RaaS. Они получают первоначальный доступ с помощью фишинга и используют уязвимости, такие как CVE-2024-1709 и CVE-2023-48788, используя инструменты для обнаружения, горизонтального перемещения и утечки данных. Их инструмент шифрования "gaze.exe" использует AES-256, а туннелирование трафика и обфускация PowerShell помогают избежать обнаружения и отключить меры безопасности.
-----

С конца 2021 года группа программ-вымогателей Medusa и ее филиалы были причастны к более чем 430 инцидентам по всему миру, в основном связанным с критически важной национальной инфраструктурой и такими секторами, как образование, юридические услуги, страхование и производство. Темпы их оперативной деятельности остаются высокими, и в начале 2025 года было зарегистрировано более 70 нападений. Используя модель "программа-вымогатель как услуга" (RaaS), Medusa использует агрессивную тактику, включающую масштабное шифрование файлов, утечку данных и многоуровневые стратегии вымогательства, которые включают в себя выдачу требований о выкупе и угрозу публичного раскрытия украденных данных.

Методы первоначального доступа, используемые злоумышленниками Medusa, в основном включают фишинговые кампании, когда они рассылают электронные письма с вредоносными вложениями или ссылками, ведущими к краже учетных данных. Кроме того, они часто сотрудничают с брокерами начального доступа (IAB) и используют распространенные уязвимости, в частности, CVE-2024-1709, связанные с приложением ScreenConnect, и CVE-2023-48788, связанные с Fortinet. Они также используют скомпрометированные учетные данные протокола удаленного рабочего стола (RDP), часто приобретаемые с помощью фишинга или покупок на торговой площадке.

Проникнув в сеть жертвы, злоумышленники Medusa приступают к обнаружению, используя легальные инструменты, такие как SoftPerfect Network Scanner и Advanced IP Scanner, а также применяя тактику бокового перемещения и выполнения действий с помощью знакомых утилит Windows, таких как PsExec и Mstsc. PsExec, в частности, используется для запуска вредоносных скриптов на удаленных системах, чтобы облегчить перемещение по протоколу RDP. Кроме того, эти злоумышленники предпочитают использовать законные инструменты для минимизации обнаружения.

В их деятельности по шифрованию и эксфильтрации часто используются такие инструменты, как RClone, для управления передачей данных в облачные сервисы, в частности, с использованием сервиса "put .io". Получив контроль, Medusa запускает свою полезную нагрузку для шифрования "gaze.exe, в которой используется шифрование AES-256, отключает критически важные службы и удаляет теневые копии томов, чтобы исключить возможность восстановления. В уведомлениях о требовании выкупа описывается процесс шифрования, подробно описываются способы связи для процесса оплаты, а зашифрованные файлы помечаются расширением ".medusa".

Методы обхода защиты Medusa включают в себя использование инструментов туннелирования трафика, таких как Ligolo и Cloudflared, для командно-диспетчерских операций. Они также используют Certutil.exe для загрузки и выполнения вредоносных программ. PowerShell использует тактику обфускации, чтобы избежать обнаружения, используя кодировку Base64 и переменные со смешанным регистром для загрузки файлов с сайтов, контролируемых злоумышленниками, в обход статических антивирусных сигнатур. Кроме того, в ходе своих вторжений злоумышленники Medusa используют подписанные драйверы для отключения процессов EDR, тем самым ослабляя защиту.
#ParsedReport #CompletenessMedium
17-05-2025

APT PROFILE : Transparent Tribe aka APT36

https://www.cyfirma.com/research/apt-profile-transparent-tribe-aka-apt36/

Report completeness: Medium

Actors/Campaigns:
Transparenttribe (motivation: cyber_espionage, information_theft)
Sidecopy
Storm-0156
Steppy_kavach

Threats:
Stealth_mango
Silentcmd
Beendoor
Updatesee
Mobzsar
Usbworm
Mumbaidown
Darkcomet_rat
Luminosity_rat
Breach_rat
Oblique_rat
Quasar_rat
Crimson_rat
Andromeda
Njrat
Limepad_tool
Apolostealer
Peppy_rat
Bezigate
Waizsar
Bozok_rat
Caprarat
Credential_harvesting_technique
Elizarat
Poseidon
Spear-phishing_technique
Clickfix_technique

Victims:
Indian government organizations, Military, Defense contractors, Research centers, Diplomats, Critical infrastructure, Educational institutions, Students, Government employees

Industry:
Education, Military, Government, Critical_infrastructure

Geo:
Pakistani, Kenya, Spain, Belgium, Azerbaijan, Japan, Romania, China, United arab emirates, Saudi arabia, Thailand, Turkey, Afghanistan, Mongolia, Kashmir, Sweden, Australia, Arab emirates, Indian, Usa, Iran, Canada, India, Bulgaria, Nepal, Malaysia, Germany, Pakistan, Netherlands, Czech, Kazakhstan, Sri lanka, United kingdom, Oman, Austria, Botswana

TTPs:
Tactics: 6
Technics: 8

IOCs:
File: 1

Soft:
Android, Linux, Telegram, Discord, Slack, PyInstaller

Languages:
rust, golang, python

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 17-05-2025 APT PROFILE : Transparent Tribe aka APT36 https://www.cyfirma.com/research/apt-profile-transparent-tribe-aka-apt36/ Report completeness: Medium Actors/Campaigns: Transparenttribe (motivation: cyber_espionage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакистанская хакерская группа APT 36 занимается кибершпионажем против индийских организаций, используя фишинг, поддельные домены и сложные вредоносные программы, такие как Crimson RAT и Limepad. Они используют эмоции в рекламных кампаниях, используют рекламу Google для вредоносной рекламы и расширили свой инструментарий за счет кроссплатформенных инструментов на Python, Golang и Rust, что позволяет проводить атаки как на системы Windows, так и на Linux. Их тактика включает в себя олицетворение домена, социальную инженерию и скрытное внедрение вредоносных программ, демонстрирующих всеобъемлющий ландшафт угроз.
-----

APT 36, также известная как Transparent Tribe, - это базирующаяся в Пакистане группа APT, занимающаяся кибершпионажем в отношении индийских организаций. Со временем эта группа стала нацеливаться на индийский сектор образования. Они воспользовались террористической атакой в Пахалгаме в апреле 2025 года, используя фишинговые схемы с использованием поддельных PDF-файлов и документов, содержащих макросы. APT 36 создала поддельные домены, чтобы выдавать себя за законные организации, такие как полиция Джамму и Кашмира и ВВС Индии, для сбора учетных данных и распространения Crimson RAT, что обеспечивает полный удаленный доступ.

Они применили тактику недобросовестной рекламы, используя рекламу Google для продвижения поддельных доменов, имитирующих официальный портал многофакторной аутентификации Индии, что привело к распространению скрытых приложений. Технический инструментарий APT 36 включает в себя кроссплатформенные средства шпионажа, написанные на Python, Golang и Rust и предназначенные как для Windows, так и для Linux. Был отмечен новый инструмент, скомпилированный на Golang, с возможностями для извлечения файлов и удаленного выполнения команд.

Группа использует сложную тактику социальной инженерии, используя реальные события для повышения эффективности фишинговой кампании. Они используют законные веб-сервисы, такие как Google Drive, Telegram, Discord и Slack, для обмена информацией и контроля. Стратегии APT 36 по недобросовестной рекламе и выдаче себя за домен включают регистрацию поддельных доменов, которые напоминают официальные веб-сайты правительства Индии, и использование платной рекламы. Их набор инструментов включает обновленные версии Crimson RAT и новые инструменты, такие как ElizaRAT и Poseidon, причем последний предназначен для систем Linux.

Способы доставки включают отправку фишинговых электронных писем с вредоносными вложениями, такими как PDF-файлы и документы Office, часто с использованием файлов с поддержкой макросов для создания вредоносных программ. Их скомпрометированные двоичные файлы тайно упаковываются с использованием PyInstaller или архивов VHDX. Для обеспечения постоянства они используют запланированные задачи, изменяют папки запуска и используют сценарии входа в систему с проверкой часовых поясов, чтобы ограничить выполнение только устройствами в Индии.
#ParsedReport #CompletenessHigh
17-05-2025

Operation RoundPress

https://www.welivesecurity.com/en/eset-research/operation-roundpress/

Report completeness: High

Actors/Campaigns:
Roundpress (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Unc3707 (motivation: cyber_espionage)
Winter_vivern (motivation: cyber_espionage)

Threats:
Spypress
Spear-phishing_technique
Credential_stealing_technique

Victims:
Governmental entities, Defense companies, Civil air transport company

Industry:
Financial, Government, Telco, Military, Transport

Geo:
Cyprus, Africa, American, Serbia, Ukraine, Bulgarian, Cameroon, Romania, African, America, Ecuador, Greece, Bulgaria, Russia, Ukrainian, Russian

CVEs:
CVE-2024-27443 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (<10.0.7, 9.0.0)

CVE-2020-35730 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.2.13, <1.3.16, <1.4.10)

CVE-2023-23397 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2019)
- microsoft office long term servicing channel (2021)
- microsoft outlook (2013, 2016)

CVE-2023-43770 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.4.14, <1.5.4, <1.6.3)

CVE-2024-11182 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mdaemon (<24.5.1)


TTPs:
Tactics: 10
Technics: 19

IOCs:
File: 7
Domain: 13
IP: 11
Email: 4
Hash: 12

Soft:
Roundcube, MDaemon, Zimbra

Algorithms:
base64

Functions:
setInterval

Languages:
javascript

Links:
https://github.com/Zimbra/zm-web-client/commit/81c6e8567b1b0f767e466084fb4de0a19a76e505
https://github.com/roundcube/roundcubemail/commit/16ee6865cae8acaa048e234faa1bf9b2704e8c28
https://github.com/horde/Text\_Filter/blob/c4fcc27a5a725ceec76e477e6892521834953082/lib/Horde/Text/Filter/Xss.php
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 17-05-2025 Operation RoundPress https://www.welivesecurity.com/en/eset-research/operation-roundpress/ Report completeness: High Actors/Campaigns: Roundpress (motivation: cyber_espionage) Fancy_bear (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sednit group (APT28) использует уязвимости XSS в почтовых серверах, таких как Roundcube и Zimbra, для предоставления полезной информации для шпионажа. Их компания RoundPress использует фишинг для кражи учетных данных, используя такие уязвимости, как CVE-2020-35730 и CVE-2024-27443. Мишенями являются государственные структуры в Восточной Европе, особенно связанные с конфликтом на Украине.
-----

Исследователи ESET раскрыли шпионскую операцию, приписываемую связанной с Россией группе Sednit, также известной как APT28, направленную на использование уязвимостей межсайтового скриптинга (XSS) в почтовых серверах, таких как Roundcube, Zimbra, Horde и MDaemon. Группа в основном использует известные уязвимости, такие как CVE-2020-35730 в Roundcube, которая позволяет выполнять произвольный JavaScript-код, и CVE-2024-27443 в Zimbra, которая была исправлена в марте 2024 года, но была использована из-за неправильной очистки атрибутов приглашений по электронной почте. В 2024 году Sednit расширила свои усилия по таргетингу на другие платформы веб-почты, используя новые уязвимости, включая CVE-2023-43770, которая также была исправлена.

Операция RoundPress, известная как инициатива Sednit, использует фишинговые электронные письма, которые используют эти уязвимости для внедрения вредоносных полезных данных JavaScript в интерфейсы веб-почты жертв. Эти полезные данные — SpyPress.HORDE, SpyPress.MDAEMON, SpyPress.ROUNDCUBE и SpyPress.ZIMBRA — предназначены для кражи учетных данных веб-почты, получения контактов и сообщений электронной почты и передачи этих данных с помощью HTTP POST-запросов на серверы управления. В частности, SpyPress.MDAEMON обладает возможностями обхода двухфакторной аутентификации путем создания паролей приложений.

Целями этой операции являются правительственные и оборонные структуры, преимущественно в Восточной Европе, особенно в связи с продолжающимися конфликтами, такими как война на Украине. Векторы атаки основаны на убедительно составленных электронных письмах, которые побуждают жертв к использованию вредоносного контента, часто маскируя эксплойты под безобидными сообщениями. Важным аспектом этих атак является использование устаревших уязвимостей в программном обеспечении, которые широко распространены из-за плохой практики обслуживания в организациях.

Полезная нагрузка имеет общие характеристики, такие как обфускация, позволяющая избежать обнаружения, имена переменных, которые рандомизируются при каждом развертывании, и набор отфильтрованных данных, который обычно включает историю входа в систему, содержимое электронной почты и списки контактов. В частности, SpyPress.ROUNDCUBE не только выполняет кражу учетных данных, но и может создавать правила фильтрации, которые позволяют злоумышленникам пересылать входящие сообщения на свои адреса, расширяя их возможности постоянного наблюдения. Эти сложные методы подчеркивают трудности, с которыми сталкиваются организации при защите почтовых серверов от новых угроз, исходящих от хорошо обеспеченных ресурсами и стойких хакеров, таких как Sednit, которые используют распространенные уязвимости в целях шпионажа.
#ParsedReport #CompletenessLow
17-05-2025

Shared SSH Keys Expose Coordinated Phishing Campaign Targeting Kuwaiti Fisheries and Telecom Sectors

https://hunt.io/blog/phishing-campaign-kuwait-shared-ssh-keys

Report completeness: Low

Threats:
Credential_harvesting_technique

Victims:
National fishing company of kuwait, Delmon fish, Saiyarti, Zain

Industry:
Telco, Transport

Geo:
Bahrain, Kuwait

ChatGPT TTPs:
do not use without manual check
T1566.001, T1078, T1584, T1583.001, T1556.002, T1114

IOCs:
IP: 15
Domain: 57
File: 6