CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 DBATLOADER (Modiloader) is being distributed to Turkiye users https://asec.ahnlab.com/ko/87980/ Report completeness: Low Threats: Dbatloader Snake_keylogger Dll_sideloading_technique Victims: Individual users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ASEC обнаружила фишинговую кампанию с использованием Modiloader (DBATLOADER) для развертывания программы Snakekeylogger, которая похищает информацию. Вредоносная программа использует стороннюю загрузку DLL с помощью замаскированных процессов, поддерживает скрытность с помощью скриптов BAT и осуществляет эксфильтрацию данных по различным каналам.
-----
Аналитический центр безопасности Ahnlab (ASEC) выявил новый метод распространения вредоносного ПО с использованием Modiloader (DBATLOADER), который распространяется с помощью фишинговых кампаний по электронной почте. Modiloader облегчает запуск Snakekeylogger, вредоносной программы для кражи информации, разработанной с использованием .NET. Snakekeylogger способен извлекать конфиденциальные данные по различным каналам, включая электронную почту, FTP, SMTP или Telegram.
Фишинговые электронные письма выдавали себя за законную организацию, побуждая получателей открывать вредоносные вложения якобы для подтверждения деталей транзакции. Эти вложения включали сжатый файл, содержащий сценарий BAT, который после выполнения запускал DBATLOADER (обозначается как x.exe). Этот исполняемый файл закодирован в BASE64 и предназначен для создания и выполнения вредоносной полезной нагрузки. В частности, DBATLOADER маскируется под именем SVCHOST.PIF в каталоге Windows \ Syswow64, что позволяет использовать методы сторонней загрузки библиотеки DLL для загрузки вредоносной библиотеки DLL, получившей название networkils.библиотека dll вместе с законным процессом, Easinvoker.exe.
Функциональность DBATLOADER управляется с помощью нескольких скриптов BAT, обрабатываемых VBATLOADER, которые расшифровывают и выполняют команды для обеспечения скрытности. Например, скрипт (5696.cmd) управляет выполнением SVCHOST.PIF-файл, который, в свою очередь, загружает вредоносную программу networkils.dll. Последовательность действий включает в себя тактическое удаление библиотеки DLL после выполнения ее функции и обеспечение ее связи с внешними серверами для ретрансляции украденной информации.
Скрипт NEO.CMD в рамках развертывания управляет дальнейшими вредоносными действиями, такими как копирование PowerShell.exe и изменение параметров защиты Защитника Windows, чтобы избежать обнаружения. Кульминацией архитектуры вредоносного ПО стало создание wxiygome.pif, маскировки, которая скрывает внедрение Snakekeylogger в обычный процесс, тем самым позволяя ему выполнять свои вредоносные задачи, включая захват системной информации, ввод с клавиатуры и данных из буфера обмена.
DBATLOADER использует сложные методы уклонения, включая стороннюю загрузку библиотеки DLL и внедрение процессов, используя стандартные системные процессы (CMD.exe, PowerShell.exe) для маскировки своих действий. Пользователям рекомендуется проявлять осторожность в отношении файлов скриптов и обновлять программное обеспечение для обеспечения безопасности, чтобы снизить риски, связанные с этими типами фишинговых атак. Сохранение бдительности в отношении угроз, связанных с электронной почтой, и распознавание признаков потенциально опасных скриптов будут иметь решающее значение для предотвращения подобных вредоносных действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ASEC обнаружила фишинговую кампанию с использованием Modiloader (DBATLOADER) для развертывания программы Snakekeylogger, которая похищает информацию. Вредоносная программа использует стороннюю загрузку DLL с помощью замаскированных процессов, поддерживает скрытность с помощью скриптов BAT и осуществляет эксфильтрацию данных по различным каналам.
-----
Аналитический центр безопасности Ahnlab (ASEC) выявил новый метод распространения вредоносного ПО с использованием Modiloader (DBATLOADER), который распространяется с помощью фишинговых кампаний по электронной почте. Modiloader облегчает запуск Snakekeylogger, вредоносной программы для кражи информации, разработанной с использованием .NET. Snakekeylogger способен извлекать конфиденциальные данные по различным каналам, включая электронную почту, FTP, SMTP или Telegram.
Фишинговые электронные письма выдавали себя за законную организацию, побуждая получателей открывать вредоносные вложения якобы для подтверждения деталей транзакции. Эти вложения включали сжатый файл, содержащий сценарий BAT, который после выполнения запускал DBATLOADER (обозначается как x.exe). Этот исполняемый файл закодирован в BASE64 и предназначен для создания и выполнения вредоносной полезной нагрузки. В частности, DBATLOADER маскируется под именем SVCHOST.PIF в каталоге Windows \ Syswow64, что позволяет использовать методы сторонней загрузки библиотеки DLL для загрузки вредоносной библиотеки DLL, получившей название networkils.библиотека dll вместе с законным процессом, Easinvoker.exe.
Функциональность DBATLOADER управляется с помощью нескольких скриптов BAT, обрабатываемых VBATLOADER, которые расшифровывают и выполняют команды для обеспечения скрытности. Например, скрипт (5696.cmd) управляет выполнением SVCHOST.PIF-файл, который, в свою очередь, загружает вредоносную программу networkils.dll. Последовательность действий включает в себя тактическое удаление библиотеки DLL после выполнения ее функции и обеспечение ее связи с внешними серверами для ретрансляции украденной информации.
Скрипт NEO.CMD в рамках развертывания управляет дальнейшими вредоносными действиями, такими как копирование PowerShell.exe и изменение параметров защиты Защитника Windows, чтобы избежать обнаружения. Кульминацией архитектуры вредоносного ПО стало создание wxiygome.pif, маскировки, которая скрывает внедрение Snakekeylogger в обычный процесс, тем самым позволяя ему выполнять свои вредоносные задачи, включая захват системной информации, ввод с клавиатуры и данных из буфера обмена.
DBATLOADER использует сложные методы уклонения, включая стороннюю загрузку библиотеки DLL и внедрение процессов, используя стандартные системные процессы (CMD.exe, PowerShell.exe) для маскировки своих действий. Пользователям рекомендуется проявлять осторожность в отношении файлов скриптов и обновлять программное обеспечение для обеспечения безопасности, чтобы снизить риски, связанные с этими типами фишинговых атак. Сохранение бдительности в отношении угроз, связанных с электронной почтой, и распознавание признаков потенциально опасных скриптов будут иметь решающее значение для предотвращения подобных вредоносных действий.
#ParsedReport #CompletenessLow
17-05-2025
Scammers Exploit Tariff Anxiety with Fake Brand Stores
https://www.forcepoint.com/blog/x-labs/scammers-exploit-tariff-anxiety-fake-stores
Report completeness: Low
Threats:
Typosquatting_technique
Caterpillar_shell
Industry:
Financial, Retail, Transport
Geo:
Canadian, Japanese, Canada, Finland, Czech, Turkey, United kingdom, Mexico
ChatGPT TTPs:
T1583.001, T1587.004, T1566.002, T1589.002, T1566
IOCs:
Domain: 9
Url: 58
Platforms:
arm
17-05-2025
Scammers Exploit Tariff Anxiety with Fake Brand Stores
https://www.forcepoint.com/blog/x-labs/scammers-exploit-tariff-anxiety-fake-stores
Report completeness: Low
Threats:
Typosquatting_technique
Caterpillar_shell
Industry:
Financial, Retail, Transport
Geo:
Canadian, Japanese, Canada, Finland, Czech, Turkey, United kingdom, Mexico
ChatGPT TTPs:
do not use without manual checkT1583.001, T1587.004, T1566.002, T1589.002, T1566
IOCs:
Domain: 9
Url: 58
Platforms:
arm
Forcepoint
Scammers Exploit Tariff Anxiety with Fake Brand Stores
Recently, our X-Labs team observed an increase in fake online stores. Scammers are using them to exploit the tariff anxiety of potential victims.
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Scammers Exploit Tariff Anxiety with Fake Brand Stores https://www.forcepoint.com/blog/x-labs/scammers-exploit-tariff-anxiety-fake-stores Report completeness: Low Threats: Typosquatting_technique Caterpillar_shell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Изощренные фальшивые интернет-магазины, имитирующие известные бренды, используют потребителей с помощью обманчивого дизайна и больших скидок, что вызывает опасения по поводу кибербезопасности. Мошенники используют такие тактики, как получение SSL-сертификатов и использование опечаток для создания мошеннических сайтов, что увеличивает риски обмана потребителей. Пользователи должны проверить возраст домена и наличие SSL-сертификата, чтобы определить легитимность веб-сайта.
-----
В последнее время появление сложных поддельных интернет-магазинов, имитирующих известные бренды, вызвало обеспокоенность у экспертов по кибербезопасности. Эти мошеннические веб-сайты охватывают различные категории товаров, включая обувь и предметы роскоши, и часто отличаются изысканным дизайном, который очень напоминает дизайн настоящих брендов. Мошенники используют этот привлекательный внешний вид для привлечения жертв, часто предлагая большие скидки, которые создают ложное чувство безопасности у онлайн-покупателей. Основная привлекательность заключается в значительном снижении цен; например, товары стоимостью 300 долларов, продаваемые всего за 50 долларов, повышают риск обмана потребителей.
Многие из этих мошеннических сайтов создаются на месяцы или даже годы вперед и остаются бездействующими до тех пор, пока не будут активированы в злонамеренных целях. Эта практика предполагает приобретение SSL-сертификатов, обычно от Let's Encrypt, которые действительны в течение 90 дней, но могут быть быстро продлены. В результате сайт может иметь более старый домен, но при этом использовать новый SSL-сертификат, что часто указывает на то, что он лишь недавно был повторно использован для мошеннических целей. Таким образом, оценка даты выдачи SSL-сертификата имеет жизненно важное значение для определения легитимности сайта.
Мошенники используют различные стратегии, чтобы использовать привычки потребителей, полагаясь на то, что покупатели довольны, пока видят символ замка в адресной строке, не обращая внимания на тип SSL-сертификата и время его выдачи. Они также используют такие тактические приемы, как исправление опечаток - создание доменных имен с ошибками в написании — или добавление расширений, относящихся к конкретной стране, чтобы ввести в заблуждение потенциальных жертв. Это служит камуфляжем, благодаря которому сайты кажутся более заслуживающими доверия, в то время как многие потребители пренебрегают перепроверкой официального присутствия в Интернете брендов, у которых они намереваются совершить покупку, тем самым повышая вероятность успеха подобных мошенничеств.
Несмотря на то, что было выявлено несколько проверенных мошеннических сайтов, они представляют собой лишь часть более масштабной и динамичной системы угроз. Новые сайты распространяются с угрожающей скоростью, используя согласованные шаблоны и тактику для обмана ничего не подозревающих покупателей. Глобальный экономический климат, характеризующийся ростом импортных цен и тарифов, еще больше усугубил проблему, сделав значительные ценовые скидки еще более сомнительными.
Например, такие сайты, как mizuno-turkiye.com и coachcanada-ca.com, имитируют законные бренды, предлагая нереально низкие цены, несмотря на то, что ни один известный розничный торговец не стал бы предлагать такие значительные скидки в нынешних экономических условиях. В качестве меры предосторожности потребителям рекомендуется следить за сроком действия домена, проверять SSL-сертификацию и информацию о компании. Домены, которые зарегистрированы недавно или в которых отсутствуют идентифицируемые данные о компании, должны вызывать немедленные подозрения. Быстрый поиск в Интернете может помочь пользователям определить, был ли сайт ранее помечен как мошеннический.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Изощренные фальшивые интернет-магазины, имитирующие известные бренды, используют потребителей с помощью обманчивого дизайна и больших скидок, что вызывает опасения по поводу кибербезопасности. Мошенники используют такие тактики, как получение SSL-сертификатов и использование опечаток для создания мошеннических сайтов, что увеличивает риски обмана потребителей. Пользователи должны проверить возраст домена и наличие SSL-сертификата, чтобы определить легитимность веб-сайта.
-----
В последнее время появление сложных поддельных интернет-магазинов, имитирующих известные бренды, вызвало обеспокоенность у экспертов по кибербезопасности. Эти мошеннические веб-сайты охватывают различные категории товаров, включая обувь и предметы роскоши, и часто отличаются изысканным дизайном, который очень напоминает дизайн настоящих брендов. Мошенники используют этот привлекательный внешний вид для привлечения жертв, часто предлагая большие скидки, которые создают ложное чувство безопасности у онлайн-покупателей. Основная привлекательность заключается в значительном снижении цен; например, товары стоимостью 300 долларов, продаваемые всего за 50 долларов, повышают риск обмана потребителей.
Многие из этих мошеннических сайтов создаются на месяцы или даже годы вперед и остаются бездействующими до тех пор, пока не будут активированы в злонамеренных целях. Эта практика предполагает приобретение SSL-сертификатов, обычно от Let's Encrypt, которые действительны в течение 90 дней, но могут быть быстро продлены. В результате сайт может иметь более старый домен, но при этом использовать новый SSL-сертификат, что часто указывает на то, что он лишь недавно был повторно использован для мошеннических целей. Таким образом, оценка даты выдачи SSL-сертификата имеет жизненно важное значение для определения легитимности сайта.
Мошенники используют различные стратегии, чтобы использовать привычки потребителей, полагаясь на то, что покупатели довольны, пока видят символ замка в адресной строке, не обращая внимания на тип SSL-сертификата и время его выдачи. Они также используют такие тактические приемы, как исправление опечаток - создание доменных имен с ошибками в написании — или добавление расширений, относящихся к конкретной стране, чтобы ввести в заблуждение потенциальных жертв. Это служит камуфляжем, благодаря которому сайты кажутся более заслуживающими доверия, в то время как многие потребители пренебрегают перепроверкой официального присутствия в Интернете брендов, у которых они намереваются совершить покупку, тем самым повышая вероятность успеха подобных мошенничеств.
Несмотря на то, что было выявлено несколько проверенных мошеннических сайтов, они представляют собой лишь часть более масштабной и динамичной системы угроз. Новые сайты распространяются с угрожающей скоростью, используя согласованные шаблоны и тактику для обмана ничего не подозревающих покупателей. Глобальный экономический климат, характеризующийся ростом импортных цен и тарифов, еще больше усугубил проблему, сделав значительные ценовые скидки еще более сомнительными.
Например, такие сайты, как mizuno-turkiye.com и coachcanada-ca.com, имитируют законные бренды, предлагая нереально низкие цены, несмотря на то, что ни один известный розничный торговец не стал бы предлагать такие значительные скидки в нынешних экономических условиях. В качестве меры предосторожности потребителям рекомендуется следить за сроком действия домена, проверять SSL-сертификацию и информацию о компании. Домены, которые зарегистрированы недавно или в которых отсутствуют идентифицируемые данные о компании, должны вызывать немедленные подозрения. Быстрый поиск в Интернете может помочь пользователям определить, был ли сайт ранее помечен как мошеннический.
#ParsedReport #CompletenessHigh
17-05-2025
Who are Medusa Ransomware Group?
https://www.bridewell.com/insights/blogs/detail/who-are-medusa-ransomware-group
Report completeness: High
Threats:
Medusalocker
Credential_dumping_technique
Mimikatz_tool
Lolbin_technique
Credential_harvesting_technique
Spear-phishing_technique
Screenconnect_tool
Firebird_rat
Anydesk_tool
Connectwise_tool
Ehorus_tool
Simplehelp_tool
Splashtop_tool
Rclone_tool
Shadow_copies_delete_technique
Ligolo_tool
Cloudflared_tool
Industry:
Education
Geo:
America
CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 3
Technics: 37
IOCs:
File: 17
Email: 5
Domain: 7
IP: 1
Command: 16
Registry: 2
Soft:
PsExec, SoftPerfect Network Scanner, MySQL, PDQ Deploy, BigFix, Microsoft Defender, Windows PowerShell
Algorithms:
aes-256, base64
Win Services:
WebClient
Languages:
powershell
17-05-2025
Who are Medusa Ransomware Group?
https://www.bridewell.com/insights/blogs/detail/who-are-medusa-ransomware-group
Report completeness: High
Threats:
Medusalocker
Credential_dumping_technique
Mimikatz_tool
Lolbin_technique
Credential_harvesting_technique
Spear-phishing_technique
Screenconnect_tool
Firebird_rat
Anydesk_tool
Connectwise_tool
Ehorus_tool
Simplehelp_tool
Splashtop_tool
Rclone_tool
Shadow_copies_delete_technique
Ligolo_tool
Cloudflared_tool
Industry:
Education
Geo:
America
CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 3
Technics: 37
IOCs:
File: 17
Email: 5
Domain: 7
IP: 1
Command: 16
Registry: 2
Soft:
PsExec, SoftPerfect Network Scanner, MySQL, PDQ Deploy, BigFix, Microsoft Defender, Windows PowerShell
Algorithms:
aes-256, base64
Win Services:
WebClient
Languages:
powershell
Bridewell
Who are Medusa Ransomware Group?
In this blog we’ll analyse recent Medusa campaigns, mapping key techniques across the full attack chain, as well as exploring key tactics such as initial access, lateral movement, execution, defence evasion and impact.
CTT Report Hub
#ParsedReport #CompletenessHigh 17-05-2025 Who are Medusa Ransomware Group? https://www.bridewell.com/insights/blogs/detail/who-are-medusa-ransomware-group Report completeness: High Threats: Medusalocker Credential_dumping_technique Mimikatz_tool Lolbin_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С конца 2021 года группа программ-вымогателей Medusa осуществила более 430 атак на критически важную инфраструктуру с помощью модели RaaS. Они получают первоначальный доступ с помощью фишинга и используют уязвимости, такие как CVE-2024-1709 и CVE-2023-48788, используя инструменты для обнаружения, горизонтального перемещения и утечки данных. Их инструмент шифрования "gaze.exe" использует AES-256, а туннелирование трафика и обфускация PowerShell помогают избежать обнаружения и отключить меры безопасности.
-----
С конца 2021 года группа программ-вымогателей Medusa и ее филиалы были причастны к более чем 430 инцидентам по всему миру, в основном связанным с критически важной национальной инфраструктурой и такими секторами, как образование, юридические услуги, страхование и производство. Темпы их оперативной деятельности остаются высокими, и в начале 2025 года было зарегистрировано более 70 нападений. Используя модель "программа-вымогатель как услуга" (RaaS), Medusa использует агрессивную тактику, включающую масштабное шифрование файлов, утечку данных и многоуровневые стратегии вымогательства, которые включают в себя выдачу требований о выкупе и угрозу публичного раскрытия украденных данных.
Методы первоначального доступа, используемые злоумышленниками Medusa, в основном включают фишинговые кампании, когда они рассылают электронные письма с вредоносными вложениями или ссылками, ведущими к краже учетных данных. Кроме того, они часто сотрудничают с брокерами начального доступа (IAB) и используют распространенные уязвимости, в частности, CVE-2024-1709, связанные с приложением ScreenConnect, и CVE-2023-48788, связанные с Fortinet. Они также используют скомпрометированные учетные данные протокола удаленного рабочего стола (RDP), часто приобретаемые с помощью фишинга или покупок на торговой площадке.
Проникнув в сеть жертвы, злоумышленники Medusa приступают к обнаружению, используя легальные инструменты, такие как SoftPerfect Network Scanner и Advanced IP Scanner, а также применяя тактику бокового перемещения и выполнения действий с помощью знакомых утилит Windows, таких как PsExec и Mstsc. PsExec, в частности, используется для запуска вредоносных скриптов на удаленных системах, чтобы облегчить перемещение по протоколу RDP. Кроме того, эти злоумышленники предпочитают использовать законные инструменты для минимизации обнаружения.
В их деятельности по шифрованию и эксфильтрации часто используются такие инструменты, как RClone, для управления передачей данных в облачные сервисы, в частности, с использованием сервиса "put .io". Получив контроль, Medusa запускает свою полезную нагрузку для шифрования "gaze.exe, в которой используется шифрование AES-256, отключает критически важные службы и удаляет теневые копии томов, чтобы исключить возможность восстановления. В уведомлениях о требовании выкупа описывается процесс шифрования, подробно описываются способы связи для процесса оплаты, а зашифрованные файлы помечаются расширением ".medusa".
Методы обхода защиты Medusa включают в себя использование инструментов туннелирования трафика, таких как Ligolo и Cloudflared, для командно-диспетчерских операций. Они также используют Certutil.exe для загрузки и выполнения вредоносных программ. PowerShell использует тактику обфускации, чтобы избежать обнаружения, используя кодировку Base64 и переменные со смешанным регистром для загрузки файлов с сайтов, контролируемых злоумышленниками, в обход статических антивирусных сигнатур. Кроме того, в ходе своих вторжений злоумышленники Medusa используют подписанные драйверы для отключения процессов EDR, тем самым ослабляя защиту.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С конца 2021 года группа программ-вымогателей Medusa осуществила более 430 атак на критически важную инфраструктуру с помощью модели RaaS. Они получают первоначальный доступ с помощью фишинга и используют уязвимости, такие как CVE-2024-1709 и CVE-2023-48788, используя инструменты для обнаружения, горизонтального перемещения и утечки данных. Их инструмент шифрования "gaze.exe" использует AES-256, а туннелирование трафика и обфускация PowerShell помогают избежать обнаружения и отключить меры безопасности.
-----
С конца 2021 года группа программ-вымогателей Medusa и ее филиалы были причастны к более чем 430 инцидентам по всему миру, в основном связанным с критически важной национальной инфраструктурой и такими секторами, как образование, юридические услуги, страхование и производство. Темпы их оперативной деятельности остаются высокими, и в начале 2025 года было зарегистрировано более 70 нападений. Используя модель "программа-вымогатель как услуга" (RaaS), Medusa использует агрессивную тактику, включающую масштабное шифрование файлов, утечку данных и многоуровневые стратегии вымогательства, которые включают в себя выдачу требований о выкупе и угрозу публичного раскрытия украденных данных.
Методы первоначального доступа, используемые злоумышленниками Medusa, в основном включают фишинговые кампании, когда они рассылают электронные письма с вредоносными вложениями или ссылками, ведущими к краже учетных данных. Кроме того, они часто сотрудничают с брокерами начального доступа (IAB) и используют распространенные уязвимости, в частности, CVE-2024-1709, связанные с приложением ScreenConnect, и CVE-2023-48788, связанные с Fortinet. Они также используют скомпрометированные учетные данные протокола удаленного рабочего стола (RDP), часто приобретаемые с помощью фишинга или покупок на торговой площадке.
Проникнув в сеть жертвы, злоумышленники Medusa приступают к обнаружению, используя легальные инструменты, такие как SoftPerfect Network Scanner и Advanced IP Scanner, а также применяя тактику бокового перемещения и выполнения действий с помощью знакомых утилит Windows, таких как PsExec и Mstsc. PsExec, в частности, используется для запуска вредоносных скриптов на удаленных системах, чтобы облегчить перемещение по протоколу RDP. Кроме того, эти злоумышленники предпочитают использовать законные инструменты для минимизации обнаружения.
В их деятельности по шифрованию и эксфильтрации часто используются такие инструменты, как RClone, для управления передачей данных в облачные сервисы, в частности, с использованием сервиса "put .io". Получив контроль, Medusa запускает свою полезную нагрузку для шифрования "gaze.exe, в которой используется шифрование AES-256, отключает критически важные службы и удаляет теневые копии томов, чтобы исключить возможность восстановления. В уведомлениях о требовании выкупа описывается процесс шифрования, подробно описываются способы связи для процесса оплаты, а зашифрованные файлы помечаются расширением ".medusa".
Методы обхода защиты Medusa включают в себя использование инструментов туннелирования трафика, таких как Ligolo и Cloudflared, для командно-диспетчерских операций. Они также используют Certutil.exe для загрузки и выполнения вредоносных программ. PowerShell использует тактику обфускации, чтобы избежать обнаружения, используя кодировку Base64 и переменные со смешанным регистром для загрузки файлов с сайтов, контролируемых злоумышленниками, в обход статических антивирусных сигнатур. Кроме того, в ходе своих вторжений злоумышленники Medusa используют подписанные драйверы для отключения процессов EDR, тем самым ослабляя защиту.
#ParsedReport #CompletenessMedium
17-05-2025
APT PROFILE : Transparent Tribe aka APT36
https://www.cyfirma.com/research/apt-profile-transparent-tribe-aka-apt36/
Report completeness: Medium
Actors/Campaigns:
Transparenttribe (motivation: cyber_espionage, information_theft)
Sidecopy
Storm-0156
Steppy_kavach
Threats:
Stealth_mango
Silentcmd
Beendoor
Updatesee
Mobzsar
Usbworm
Mumbaidown
Darkcomet_rat
Luminosity_rat
Breach_rat
Oblique_rat
Quasar_rat
Crimson_rat
Andromeda
Njrat
Limepad_tool
Apolostealer
Peppy_rat
Bezigate
Waizsar
Bozok_rat
Caprarat
Credential_harvesting_technique
Elizarat
Poseidon
Spear-phishing_technique
Clickfix_technique
Victims:
Indian government organizations, Military, Defense contractors, Research centers, Diplomats, Critical infrastructure, Educational institutions, Students, Government employees
Industry:
Education, Military, Government, Critical_infrastructure
Geo:
Pakistani, Kenya, Spain, Belgium, Azerbaijan, Japan, Romania, China, United arab emirates, Saudi arabia, Thailand, Turkey, Afghanistan, Mongolia, Kashmir, Sweden, Australia, Arab emirates, Indian, Usa, Iran, Canada, India, Bulgaria, Nepal, Malaysia, Germany, Pakistan, Netherlands, Czech, Kazakhstan, Sri lanka, United kingdom, Oman, Austria, Botswana
TTPs:
Tactics: 6
Technics: 8
IOCs:
File: 1
Soft:
Android, Linux, Telegram, Discord, Slack, PyInstaller
Languages:
rust, golang, python
Platforms:
cross-platform
17-05-2025
APT PROFILE : Transparent Tribe aka APT36
https://www.cyfirma.com/research/apt-profile-transparent-tribe-aka-apt36/
Report completeness: Medium
Actors/Campaigns:
Transparenttribe (motivation: cyber_espionage, information_theft)
Sidecopy
Storm-0156
Steppy_kavach
Threats:
Stealth_mango
Silentcmd
Beendoor
Updatesee
Mobzsar
Usbworm
Mumbaidown
Darkcomet_rat
Luminosity_rat
Breach_rat
Oblique_rat
Quasar_rat
Crimson_rat
Andromeda
Njrat
Limepad_tool
Apolostealer
Peppy_rat
Bezigate
Waizsar
Bozok_rat
Caprarat
Credential_harvesting_technique
Elizarat
Poseidon
Spear-phishing_technique
Clickfix_technique
Victims:
Indian government organizations, Military, Defense contractors, Research centers, Diplomats, Critical infrastructure, Educational institutions, Students, Government employees
Industry:
Education, Military, Government, Critical_infrastructure
Geo:
Pakistani, Kenya, Spain, Belgium, Azerbaijan, Japan, Romania, China, United arab emirates, Saudi arabia, Thailand, Turkey, Afghanistan, Mongolia, Kashmir, Sweden, Australia, Arab emirates, Indian, Usa, Iran, Canada, India, Bulgaria, Nepal, Malaysia, Germany, Pakistan, Netherlands, Czech, Kazakhstan, Sri lanka, United kingdom, Oman, Austria, Botswana
TTPs:
Tactics: 6
Technics: 8
IOCs:
File: 1
Soft:
Android, Linux, Telegram, Discord, Slack, PyInstaller
Languages:
rust, golang, python
Platforms:
cross-platform
CYFIRMA
APT PROFILE : Transparent Tribe aka APT36 - CYFIRMA
APT36, also known as Transparent Tribe, is a Pakistan-based advanced persistent threat (APT) group active since at least 2013. The...
CTT Report Hub
#ParsedReport #CompletenessMedium 17-05-2025 APT PROFILE : Transparent Tribe aka APT36 https://www.cyfirma.com/research/apt-profile-transparent-tribe-aka-apt36/ Report completeness: Medium Actors/Campaigns: Transparenttribe (motivation: cyber_espionage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакистанская хакерская группа APT 36 занимается кибершпионажем против индийских организаций, используя фишинг, поддельные домены и сложные вредоносные программы, такие как Crimson RAT и Limepad. Они используют эмоции в рекламных кампаниях, используют рекламу Google для вредоносной рекламы и расширили свой инструментарий за счет кроссплатформенных инструментов на Python, Golang и Rust, что позволяет проводить атаки как на системы Windows, так и на Linux. Их тактика включает в себя олицетворение домена, социальную инженерию и скрытное внедрение вредоносных программ, демонстрирующих всеобъемлющий ландшафт угроз.
-----
APT 36, также известная как Transparent Tribe, - это базирующаяся в Пакистане группа APT, занимающаяся кибершпионажем в отношении индийских организаций. Со временем эта группа стала нацеливаться на индийский сектор образования. Они воспользовались террористической атакой в Пахалгаме в апреле 2025 года, используя фишинговые схемы с использованием поддельных PDF-файлов и документов, содержащих макросы. APT 36 создала поддельные домены, чтобы выдавать себя за законные организации, такие как полиция Джамму и Кашмира и ВВС Индии, для сбора учетных данных и распространения Crimson RAT, что обеспечивает полный удаленный доступ.
Они применили тактику недобросовестной рекламы, используя рекламу Google для продвижения поддельных доменов, имитирующих официальный портал многофакторной аутентификации Индии, что привело к распространению скрытых приложений. Технический инструментарий APT 36 включает в себя кроссплатформенные средства шпионажа, написанные на Python, Golang и Rust и предназначенные как для Windows, так и для Linux. Был отмечен новый инструмент, скомпилированный на Golang, с возможностями для извлечения файлов и удаленного выполнения команд.
Группа использует сложную тактику социальной инженерии, используя реальные события для повышения эффективности фишинговой кампании. Они используют законные веб-сервисы, такие как Google Drive, Telegram, Discord и Slack, для обмена информацией и контроля. Стратегии APT 36 по недобросовестной рекламе и выдаче себя за домен включают регистрацию поддельных доменов, которые напоминают официальные веб-сайты правительства Индии, и использование платной рекламы. Их набор инструментов включает обновленные версии Crimson RAT и новые инструменты, такие как ElizaRAT и Poseidon, причем последний предназначен для систем Linux.
Способы доставки включают отправку фишинговых электронных писем с вредоносными вложениями, такими как PDF-файлы и документы Office, часто с использованием файлов с поддержкой макросов для создания вредоносных программ. Их скомпрометированные двоичные файлы тайно упаковываются с использованием PyInstaller или архивов VHDX. Для обеспечения постоянства они используют запланированные задачи, изменяют папки запуска и используют сценарии входа в систему с проверкой часовых поясов, чтобы ограничить выполнение только устройствами в Индии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакистанская хакерская группа APT 36 занимается кибершпионажем против индийских организаций, используя фишинг, поддельные домены и сложные вредоносные программы, такие как Crimson RAT и Limepad. Они используют эмоции в рекламных кампаниях, используют рекламу Google для вредоносной рекламы и расширили свой инструментарий за счет кроссплатформенных инструментов на Python, Golang и Rust, что позволяет проводить атаки как на системы Windows, так и на Linux. Их тактика включает в себя олицетворение домена, социальную инженерию и скрытное внедрение вредоносных программ, демонстрирующих всеобъемлющий ландшафт угроз.
-----
APT 36, также известная как Transparent Tribe, - это базирующаяся в Пакистане группа APT, занимающаяся кибершпионажем в отношении индийских организаций. Со временем эта группа стала нацеливаться на индийский сектор образования. Они воспользовались террористической атакой в Пахалгаме в апреле 2025 года, используя фишинговые схемы с использованием поддельных PDF-файлов и документов, содержащих макросы. APT 36 создала поддельные домены, чтобы выдавать себя за законные организации, такие как полиция Джамму и Кашмира и ВВС Индии, для сбора учетных данных и распространения Crimson RAT, что обеспечивает полный удаленный доступ.
Они применили тактику недобросовестной рекламы, используя рекламу Google для продвижения поддельных доменов, имитирующих официальный портал многофакторной аутентификации Индии, что привело к распространению скрытых приложений. Технический инструментарий APT 36 включает в себя кроссплатформенные средства шпионажа, написанные на Python, Golang и Rust и предназначенные как для Windows, так и для Linux. Был отмечен новый инструмент, скомпилированный на Golang, с возможностями для извлечения файлов и удаленного выполнения команд.
Группа использует сложную тактику социальной инженерии, используя реальные события для повышения эффективности фишинговой кампании. Они используют законные веб-сервисы, такие как Google Drive, Telegram, Discord и Slack, для обмена информацией и контроля. Стратегии APT 36 по недобросовестной рекламе и выдаче себя за домен включают регистрацию поддельных доменов, которые напоминают официальные веб-сайты правительства Индии, и использование платной рекламы. Их набор инструментов включает обновленные версии Crimson RAT и новые инструменты, такие как ElizaRAT и Poseidon, причем последний предназначен для систем Linux.
Способы доставки включают отправку фишинговых электронных писем с вредоносными вложениями, такими как PDF-файлы и документы Office, часто с использованием файлов с поддержкой макросов для создания вредоносных программ. Их скомпрометированные двоичные файлы тайно упаковываются с использованием PyInstaller или архивов VHDX. Для обеспечения постоянства они используют запланированные задачи, изменяют папки запуска и используют сценарии входа в систему с проверкой часовых поясов, чтобы ограничить выполнение только устройствами в Индии.
#ParsedReport #CompletenessHigh
17-05-2025
Operation RoundPress
https://www.welivesecurity.com/en/eset-research/operation-roundpress/
Report completeness: High
Actors/Campaigns:
Roundpress (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Unc3707 (motivation: cyber_espionage)
Winter_vivern (motivation: cyber_espionage)
Threats:
Spypress
Spear-phishing_technique
Credential_stealing_technique
Victims:
Governmental entities, Defense companies, Civil air transport company
Industry:
Financial, Government, Telco, Military, Transport
Geo:
Cyprus, Africa, American, Serbia, Ukraine, Bulgarian, Cameroon, Romania, African, America, Ecuador, Greece, Bulgaria, Russia, Ukrainian, Russian
CVEs:
CVE-2024-27443 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (<10.0.7, 9.0.0)
CVE-2020-35730 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.2.13, <1.3.16, <1.4.10)
CVE-2023-23397 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2019)
- microsoft office long term servicing channel (2021)
- microsoft outlook (2013, 2016)
CVE-2023-43770 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.4.14, <1.5.4, <1.6.3)
CVE-2024-11182 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mdaemon (<24.5.1)
TTPs:
Tactics: 10
Technics: 19
IOCs:
File: 7
Domain: 13
IP: 11
Email: 4
Hash: 12
Soft:
Roundcube, MDaemon, Zimbra
Algorithms:
base64
Functions:
setInterval
Languages:
javascript
Links:
have more...
17-05-2025
Operation RoundPress
https://www.welivesecurity.com/en/eset-research/operation-roundpress/
Report completeness: High
Actors/Campaigns:
Roundpress (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Unc3707 (motivation: cyber_espionage)
Winter_vivern (motivation: cyber_espionage)
Threats:
Spypress
Spear-phishing_technique
Credential_stealing_technique
Victims:
Governmental entities, Defense companies, Civil air transport company
Industry:
Financial, Government, Telco, Military, Transport
Geo:
Cyprus, Africa, American, Serbia, Ukraine, Bulgarian, Cameroon, Romania, African, America, Ecuador, Greece, Bulgaria, Russia, Ukrainian, Russian
CVEs:
CVE-2024-27443 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (<10.0.7, 9.0.0)
CVE-2020-35730 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.2.13, <1.3.16, <1.4.10)
CVE-2023-23397 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2019)
- microsoft office long term servicing channel (2021)
- microsoft outlook (2013, 2016)
CVE-2023-43770 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.4.14, <1.5.4, <1.6.3)
CVE-2024-11182 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mdaemon (<24.5.1)
TTPs:
Tactics: 10
Technics: 19
IOCs:
File: 7
Domain: 13
IP: 11
Email: 4
Hash: 12
Soft:
Roundcube, MDaemon, Zimbra
Algorithms:
base64
Functions:
setInterval
Languages:
javascript
Links:
https://github.com/Zimbra/zm-web-client/commit/81c6e8567b1b0f767e466084fb4de0a19a76e505https://github.com/roundcube/roundcubemail/commit/16ee6865cae8acaa048e234faa1bf9b2704e8c28https://github.com/horde/Text\_Filter/blob/c4fcc27a5a725ceec76e477e6892521834953082/lib/Horde/Text/Filter/Xss.phphave more...
Welivesecurity
Operation RoundPress targeting high-value webmail servers
ESET researchers uncover a Russia-aligned espionage operation that they named RoundPress and that targets webmail servers via XSS vulnerabilities.
CTT Report Hub
#ParsedReport #CompletenessHigh 17-05-2025 Operation RoundPress https://www.welivesecurity.com/en/eset-research/operation-roundpress/ Report completeness: High Actors/Campaigns: Roundpress (motivation: cyber_espionage) Fancy_bear (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sednit group (APT28) использует уязвимости XSS в почтовых серверах, таких как Roundcube и Zimbra, для предоставления полезной информации для шпионажа. Их компания RoundPress использует фишинг для кражи учетных данных, используя такие уязвимости, как CVE-2020-35730 и CVE-2024-27443. Мишенями являются государственные структуры в Восточной Европе, особенно связанные с конфликтом на Украине.
-----
Исследователи ESET раскрыли шпионскую операцию, приписываемую связанной с Россией группе Sednit, также известной как APT28, направленную на использование уязвимостей межсайтового скриптинга (XSS) в почтовых серверах, таких как Roundcube, Zimbra, Horde и MDaemon. Группа в основном использует известные уязвимости, такие как CVE-2020-35730 в Roundcube, которая позволяет выполнять произвольный JavaScript-код, и CVE-2024-27443 в Zimbra, которая была исправлена в марте 2024 года, но была использована из-за неправильной очистки атрибутов приглашений по электронной почте. В 2024 году Sednit расширила свои усилия по таргетингу на другие платформы веб-почты, используя новые уязвимости, включая CVE-2023-43770, которая также была исправлена.
Операция RoundPress, известная как инициатива Sednit, использует фишинговые электронные письма, которые используют эти уязвимости для внедрения вредоносных полезных данных JavaScript в интерфейсы веб-почты жертв. Эти полезные данные — SpyPress.HORDE, SpyPress.MDAEMON, SpyPress.ROUNDCUBE и SpyPress.ZIMBRA — предназначены для кражи учетных данных веб-почты, получения контактов и сообщений электронной почты и передачи этих данных с помощью HTTP POST-запросов на серверы управления. В частности, SpyPress.MDAEMON обладает возможностями обхода двухфакторной аутентификации путем создания паролей приложений.
Целями этой операции являются правительственные и оборонные структуры, преимущественно в Восточной Европе, особенно в связи с продолжающимися конфликтами, такими как война на Украине. Векторы атаки основаны на убедительно составленных электронных письмах, которые побуждают жертв к использованию вредоносного контента, часто маскируя эксплойты под безобидными сообщениями. Важным аспектом этих атак является использование устаревших уязвимостей в программном обеспечении, которые широко распространены из-за плохой практики обслуживания в организациях.
Полезная нагрузка имеет общие характеристики, такие как обфускация, позволяющая избежать обнаружения, имена переменных, которые рандомизируются при каждом развертывании, и набор отфильтрованных данных, который обычно включает историю входа в систему, содержимое электронной почты и списки контактов. В частности, SpyPress.ROUNDCUBE не только выполняет кражу учетных данных, но и может создавать правила фильтрации, которые позволяют злоумышленникам пересылать входящие сообщения на свои адреса, расширяя их возможности постоянного наблюдения. Эти сложные методы подчеркивают трудности, с которыми сталкиваются организации при защите почтовых серверов от новых угроз, исходящих от хорошо обеспеченных ресурсами и стойких хакеров, таких как Sednit, которые используют распространенные уязвимости в целях шпионажа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sednit group (APT28) использует уязвимости XSS в почтовых серверах, таких как Roundcube и Zimbra, для предоставления полезной информации для шпионажа. Их компания RoundPress использует фишинг для кражи учетных данных, используя такие уязвимости, как CVE-2020-35730 и CVE-2024-27443. Мишенями являются государственные структуры в Восточной Европе, особенно связанные с конфликтом на Украине.
-----
Исследователи ESET раскрыли шпионскую операцию, приписываемую связанной с Россией группе Sednit, также известной как APT28, направленную на использование уязвимостей межсайтового скриптинга (XSS) в почтовых серверах, таких как Roundcube, Zimbra, Horde и MDaemon. Группа в основном использует известные уязвимости, такие как CVE-2020-35730 в Roundcube, которая позволяет выполнять произвольный JavaScript-код, и CVE-2024-27443 в Zimbra, которая была исправлена в марте 2024 года, но была использована из-за неправильной очистки атрибутов приглашений по электронной почте. В 2024 году Sednit расширила свои усилия по таргетингу на другие платформы веб-почты, используя новые уязвимости, включая CVE-2023-43770, которая также была исправлена.
Операция RoundPress, известная как инициатива Sednit, использует фишинговые электронные письма, которые используют эти уязвимости для внедрения вредоносных полезных данных JavaScript в интерфейсы веб-почты жертв. Эти полезные данные — SpyPress.HORDE, SpyPress.MDAEMON, SpyPress.ROUNDCUBE и SpyPress.ZIMBRA — предназначены для кражи учетных данных веб-почты, получения контактов и сообщений электронной почты и передачи этих данных с помощью HTTP POST-запросов на серверы управления. В частности, SpyPress.MDAEMON обладает возможностями обхода двухфакторной аутентификации путем создания паролей приложений.
Целями этой операции являются правительственные и оборонные структуры, преимущественно в Восточной Европе, особенно в связи с продолжающимися конфликтами, такими как война на Украине. Векторы атаки основаны на убедительно составленных электронных письмах, которые побуждают жертв к использованию вредоносного контента, часто маскируя эксплойты под безобидными сообщениями. Важным аспектом этих атак является использование устаревших уязвимостей в программном обеспечении, которые широко распространены из-за плохой практики обслуживания в организациях.
Полезная нагрузка имеет общие характеристики, такие как обфускация, позволяющая избежать обнаружения, имена переменных, которые рандомизируются при каждом развертывании, и набор отфильтрованных данных, который обычно включает историю входа в систему, содержимое электронной почты и списки контактов. В частности, SpyPress.ROUNDCUBE не только выполняет кражу учетных данных, но и может создавать правила фильтрации, которые позволяют злоумышленникам пересылать входящие сообщения на свои адреса, расширяя их возможности постоянного наблюдения. Эти сложные методы подчеркивают трудности, с которыми сталкиваются организации при защите почтовых серверов от новых угроз, исходящих от хорошо обеспеченных ресурсами и стойких хакеров, таких как Sednit, которые используют распространенные уязвимости в целях шпионажа.
#ParsedReport #CompletenessLow
17-05-2025
Shared SSH Keys Expose Coordinated Phishing Campaign Targeting Kuwaiti Fisheries and Telecom Sectors
https://hunt.io/blog/phishing-campaign-kuwait-shared-ssh-keys
Report completeness: Low
Threats:
Credential_harvesting_technique
Victims:
National fishing company of kuwait, Delmon fish, Saiyarti, Zain
Industry:
Telco, Transport
Geo:
Bahrain, Kuwait
ChatGPT TTPs:
T1566.001, T1078, T1584, T1583.001, T1556.002, T1114
IOCs:
IP: 15
Domain: 57
File: 6
17-05-2025
Shared SSH Keys Expose Coordinated Phishing Campaign Targeting Kuwaiti Fisheries and Telecom Sectors
https://hunt.io/blog/phishing-campaign-kuwait-shared-ssh-keys
Report completeness: Low
Threats:
Credential_harvesting_technique
Victims:
National fishing company of kuwait, Delmon fish, Saiyarti, Zain
Industry:
Telco, Transport
Geo:
Bahrain, Kuwait
ChatGPT TTPs:
do not use without manual checkT1566.001, T1078, T1584, T1583.001, T1556.002, T1114
IOCs:
IP: 15
Domain: 57
File: 6
hunt.io
Shared SSH Keys Expose Phishing Infrastructure Targeting Kuwait
Shared SSH keys expose coordinated phishing targeting Kuwaiti fisheries, telecoms, and insurers with cloned login portals and mobile payment lures. Learn more.
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Shared SSH Keys Expose Coordinated Phishing Campaign Targeting Kuwaiti Fisheries and Telecom Sectors https://hunt.io/blog/phishing-campaign-kuwait-shared-ssh-keys Report completeness: Low Threats: Credential_h…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Была выявлена скоординированная фишинговая кампания, нацеленная на различные сектора Кувейта, с использованием трех основных серверов для размещения более 230 доменов, имитирующих торговые марки. Злоумышленники имитируют настоящие веб-сайты компаний, в том числе для рыболовства и телекоммуникаций, для обмана пользователей и сбора конфиденциальной информации, что подчеркивает сложный операционный подход.
-----
С начала 2025 года исследователи Hunt наблюдали за скоординированной фишинговой кампанией, направленной на различные сектора Кувейта, в частности рыболовство, телекоммуникации и страхование. Операции сосредоточены на трех основных серверах в сети Aeza International Ltd, идентифицированных по IP-адресам 78.153.136.29, 134.124.92.70 и 138.124.78.35. В совокупности на этих серверах размещено более 230 доменов, в основном ориентированных на Национальную рыболовецкую компанию Кувейта. Домены демонстрируют стратегию имитации бренда, используя транслитерацию и общие ссылки, а не типографские вариации законных доменов.
Тактика олицетворения очевидна: фишинговые сайты полностью повторяют внешний вид и функциональность законных веб-сайтов компаний, включая функции покупки морепродуктов и поддельные порталы сравнения автострахования. Было замечено, что определенные домены, такие как tamcar.pro, перенаправляли пользователей на фишинговые страницы, на которых утверждалось, что они предлагают услуги, связанные с местным автострахованием, демонстрируя широту целевых секторов, помимо рыболовства. Кроме того, злоумышленники использовали инфраструктуру, чтобы выдать себя за Zain, крупного телекоммуникационного провайдера в Кувейте, с доменами, структурированными так, чтобы они напоминали порталы мобильных платежей, запрашивая у пользователей конфиденциальную информацию, такую как номера телефонов.
Операторы придерживаются стратегии мультитенантной архитектуры, позволяющей размещать несколько фишинговых сайтов на отдельных серверах для повышения эффективности работы. Несмотря на то, что на этом этапе не было обнаружено вредоносного ПО или кода для сбора учетных данных, постоянная активность по регистрации доменов подразумевает долгосрочное стремление обмануть пользователей и воспользоваться доверием местных компаний.
Большинство ресурсов были зарегистрированы на базе недорогого виртуального частного сервера (VPS), предоставляемого компанией Aeza International Ltd. Примечательно, что инфраструктура продемонстрировала общность шаблонов именования, при этом фишинговые домены используют названия, вдохновленные брендами, а не прямые орфографические ошибки. Наличие этих ресурсов свидетельствует о масштабируемом и адаптируемом мастерстве хакеров, предполагающем глубокое понимание поведения пользователей и взаимодействия в Интернете.
Защитные меры должны включать постоянное наблюдение за признаками компрометации, такими как повторные артефакты аутентификации, повторное использование SSH-ключа и появление новых страниц для олицетворения платежей, ориентированных на региональные бренды. Упреждающий мониторинг и выявление таких тактик фишинга будут иметь решающее значение для снижения рисков, связанных с этими фишинговыми операциями, и защиты интересов как частных, так и корпоративных пользователей в Кувейте и во всем регионе Персидского залива.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Была выявлена скоординированная фишинговая кампания, нацеленная на различные сектора Кувейта, с использованием трех основных серверов для размещения более 230 доменов, имитирующих торговые марки. Злоумышленники имитируют настоящие веб-сайты компаний, в том числе для рыболовства и телекоммуникаций, для обмана пользователей и сбора конфиденциальной информации, что подчеркивает сложный операционный подход.
-----
С начала 2025 года исследователи Hunt наблюдали за скоординированной фишинговой кампанией, направленной на различные сектора Кувейта, в частности рыболовство, телекоммуникации и страхование. Операции сосредоточены на трех основных серверах в сети Aeza International Ltd, идентифицированных по IP-адресам 78.153.136.29, 134.124.92.70 и 138.124.78.35. В совокупности на этих серверах размещено более 230 доменов, в основном ориентированных на Национальную рыболовецкую компанию Кувейта. Домены демонстрируют стратегию имитации бренда, используя транслитерацию и общие ссылки, а не типографские вариации законных доменов.
Тактика олицетворения очевидна: фишинговые сайты полностью повторяют внешний вид и функциональность законных веб-сайтов компаний, включая функции покупки морепродуктов и поддельные порталы сравнения автострахования. Было замечено, что определенные домены, такие как tamcar.pro, перенаправляли пользователей на фишинговые страницы, на которых утверждалось, что они предлагают услуги, связанные с местным автострахованием, демонстрируя широту целевых секторов, помимо рыболовства. Кроме того, злоумышленники использовали инфраструктуру, чтобы выдать себя за Zain, крупного телекоммуникационного провайдера в Кувейте, с доменами, структурированными так, чтобы они напоминали порталы мобильных платежей, запрашивая у пользователей конфиденциальную информацию, такую как номера телефонов.
Операторы придерживаются стратегии мультитенантной архитектуры, позволяющей размещать несколько фишинговых сайтов на отдельных серверах для повышения эффективности работы. Несмотря на то, что на этом этапе не было обнаружено вредоносного ПО или кода для сбора учетных данных, постоянная активность по регистрации доменов подразумевает долгосрочное стремление обмануть пользователей и воспользоваться доверием местных компаний.
Большинство ресурсов были зарегистрированы на базе недорогого виртуального частного сервера (VPS), предоставляемого компанией Aeza International Ltd. Примечательно, что инфраструктура продемонстрировала общность шаблонов именования, при этом фишинговые домены используют названия, вдохновленные брендами, а не прямые орфографические ошибки. Наличие этих ресурсов свидетельствует о масштабируемом и адаптируемом мастерстве хакеров, предполагающем глубокое понимание поведения пользователей и взаимодействия в Интернете.
Защитные меры должны включать постоянное наблюдение за признаками компрометации, такими как повторные артефакты аутентификации, повторное использование SSH-ключа и появление новых страниц для олицетворения платежей, ориентированных на региональные бренды. Упреждающий мониторинг и выявление таких тактик фишинга будут иметь решающее значение для снижения рисков, связанных с этими фишинговыми операциями, и защиты интересов как частных, так и корпоративных пользователей в Кувейте и во всем регионе Персидского залива.
#ParsedReport #CompletenessLow
17-05-2025
Weekly Threat Infrastructure Investigation(Week19)
https://disconinja.hatenablog.com/entry/2025/05/17/220150
Report completeness: Low
Threats:
Brc4_tool
Cobalt_strike
Netsupportmanager_rat
Mythic_c2
Pupy_rat
Havoc
Acunetix_tool
Remcos_rat
Industry:
Telco
Geo:
Japan
ChatGPT TTPs:
T1071.001
IOCs:
IP: 10
17-05-2025
Weekly Threat Infrastructure Investigation(Week19)
https://disconinja.hatenablog.com/entry/2025/05/17/220150
Report completeness: Low
Threats:
Brc4_tool
Cobalt_strike
Netsupportmanager_rat
Mythic_c2
Pupy_rat
Havoc
Acunetix_tool
Remcos_rat
Industry:
Telco
Geo:
Japan
ChatGPT TTPs:
do not use without manual checkT1071.001
IOCs:
IP: 10
Weekend Researcher Tsurezure Diary
Weekly Threat Infrastructure Investigation(Week19) - Weekend Researcher Tsurezure Diary
Hunting for enemy infrastructure in Japan 概要 / Overview Censysの検索機能を用いて、C2とラベル付けされた日本国内のインフラストラクチャを調査しました。調査期間は2025年5月5日から5月11日までです。合計10件のC2サーバーが検出され、Brute Rate…
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Weekly Threat Infrastructure Investigation(Week19) https://disconinja.hatenablog.com/entry/2025/05/17/220150 Report completeness: Low Threats: Brc4_tool Cobalt_strike Netsupportmanager_rat Mythic_c2 Pupy_rat Havoc…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе расследования было выявлено десять активных серверов управления (C2) в Японии, а для скрытого удаленного доступа использовался Brute Ratel C4. Это указывает на сложную и организованную хакерскую среду.
-----
Недавнее исследование инфраструктуры командования и контроля (C2) в Японии с использованием функции поиска Censys выявило десять активных серверов C2 за период с 5 по 11 мая 2025 года. На этих серверах использовались различные платформы C2, в частности, было подтверждено использование Brute Ratel C4. Brute Ratel C4 известен своими возможностями скрытности и стал популярным выбором среди хакеров для облегчения удаленного доступа и избежания обнаружения во время киберопераций. Эта информация подчеркивает эволюцию тактики, применяемой киберпреступниками в Японии, и подчеркивает их инвестиции в современные инструменты для создания устойчивых каналов связи C2. Наличие нескольких серверов C2 предполагает организованный ландшафт угроз, что указывает на то, что киберпреступники диверсифицируют свою инфраструктуру для повышения непрерывности работы и снижения уязвимости к взлому.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе расследования было выявлено десять активных серверов управления (C2) в Японии, а для скрытого удаленного доступа использовался Brute Ratel C4. Это указывает на сложную и организованную хакерскую среду.
-----
Недавнее исследование инфраструктуры командования и контроля (C2) в Японии с использованием функции поиска Censys выявило десять активных серверов C2 за период с 5 по 11 мая 2025 года. На этих серверах использовались различные платформы C2, в частности, было подтверждено использование Brute Ratel C4. Brute Ratel C4 известен своими возможностями скрытности и стал популярным выбором среди хакеров для облегчения удаленного доступа и избежания обнаружения во время киберопераций. Эта информация подчеркивает эволюцию тактики, применяемой киберпреступниками в Японии, и подчеркивает их инвестиции в современные инструменты для создания устойчивых каналов связи C2. Наличие нескольких серверов C2 предполагает организованный ландшафт угроз, что указывает на то, что киберпреступники диверсифицируют свою инфраструктуру для повышения непрерывности работы и снижения уязвимости к взлому.