CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 17-05-2025 Who are Medusa Ransomware Group? https://www.bridewell.com/insights/blogs/detail/who-are-medusa-ransomware-group Report completeness: High Threats: Medusalocker Credential_dumping_technique Mimikatz_tool Lolbin_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С конца 2021 года группа программ-вымогателей Medusa осуществила более 430 атак на критически важную инфраструктуру с помощью модели RaaS. Они получают первоначальный доступ с помощью фишинга и используют уязвимости, такие как CVE-2024-1709 и CVE-2023-48788, используя инструменты для обнаружения, горизонтального перемещения и утечки данных. Их инструмент шифрования "gaze.exe" использует AES-256, а туннелирование трафика и обфускация PowerShell помогают избежать обнаружения и отключить меры безопасности.
-----

С конца 2021 года группа программ-вымогателей Medusa и ее филиалы были причастны к более чем 430 инцидентам по всему миру, в основном связанным с критически важной национальной инфраструктурой и такими секторами, как образование, юридические услуги, страхование и производство. Темпы их оперативной деятельности остаются высокими, и в начале 2025 года было зарегистрировано более 70 нападений. Используя модель "программа-вымогатель как услуга" (RaaS), Medusa использует агрессивную тактику, включающую масштабное шифрование файлов, утечку данных и многоуровневые стратегии вымогательства, которые включают в себя выдачу требований о выкупе и угрозу публичного раскрытия украденных данных.

Методы первоначального доступа, используемые злоумышленниками Medusa, в основном включают фишинговые кампании, когда они рассылают электронные письма с вредоносными вложениями или ссылками, ведущими к краже учетных данных. Кроме того, они часто сотрудничают с брокерами начального доступа (IAB) и используют распространенные уязвимости, в частности, CVE-2024-1709, связанные с приложением ScreenConnect, и CVE-2023-48788, связанные с Fortinet. Они также используют скомпрометированные учетные данные протокола удаленного рабочего стола (RDP), часто приобретаемые с помощью фишинга или покупок на торговой площадке.

Проникнув в сеть жертвы, злоумышленники Medusa приступают к обнаружению, используя легальные инструменты, такие как SoftPerfect Network Scanner и Advanced IP Scanner, а также применяя тактику бокового перемещения и выполнения действий с помощью знакомых утилит Windows, таких как PsExec и Mstsc. PsExec, в частности, используется для запуска вредоносных скриптов на удаленных системах, чтобы облегчить перемещение по протоколу RDP. Кроме того, эти злоумышленники предпочитают использовать законные инструменты для минимизации обнаружения.

В их деятельности по шифрованию и эксфильтрации часто используются такие инструменты, как RClone, для управления передачей данных в облачные сервисы, в частности, с использованием сервиса "put .io". Получив контроль, Medusa запускает свою полезную нагрузку для шифрования "gaze.exe, в которой используется шифрование AES-256, отключает критически важные службы и удаляет теневые копии томов, чтобы исключить возможность восстановления. В уведомлениях о требовании выкупа описывается процесс шифрования, подробно описываются способы связи для процесса оплаты, а зашифрованные файлы помечаются расширением ".medusa".

Методы обхода защиты Medusa включают в себя использование инструментов туннелирования трафика, таких как Ligolo и Cloudflared, для командно-диспетчерских операций. Они также используют Certutil.exe для загрузки и выполнения вредоносных программ. PowerShell использует тактику обфускации, чтобы избежать обнаружения, используя кодировку Base64 и переменные со смешанным регистром для загрузки файлов с сайтов, контролируемых злоумышленниками, в обход статических антивирусных сигнатур. Кроме того, в ходе своих вторжений злоумышленники Medusa используют подписанные драйверы для отключения процессов EDR, тем самым ослабляя защиту.
#ParsedReport #CompletenessMedium
17-05-2025

APT PROFILE : Transparent Tribe aka APT36

https://www.cyfirma.com/research/apt-profile-transparent-tribe-aka-apt36/

Report completeness: Medium

Actors/Campaigns:
Transparenttribe (motivation: cyber_espionage, information_theft)
Sidecopy
Storm-0156
Steppy_kavach

Threats:
Stealth_mango
Silentcmd
Beendoor
Updatesee
Mobzsar
Usbworm
Mumbaidown
Darkcomet_rat
Luminosity_rat
Breach_rat
Oblique_rat
Quasar_rat
Crimson_rat
Andromeda
Njrat
Limepad_tool
Apolostealer
Peppy_rat
Bezigate
Waizsar
Bozok_rat
Caprarat
Credential_harvesting_technique
Elizarat
Poseidon
Spear-phishing_technique
Clickfix_technique

Victims:
Indian government organizations, Military, Defense contractors, Research centers, Diplomats, Critical infrastructure, Educational institutions, Students, Government employees

Industry:
Education, Military, Government, Critical_infrastructure

Geo:
Pakistani, Kenya, Spain, Belgium, Azerbaijan, Japan, Romania, China, United arab emirates, Saudi arabia, Thailand, Turkey, Afghanistan, Mongolia, Kashmir, Sweden, Australia, Arab emirates, Indian, Usa, Iran, Canada, India, Bulgaria, Nepal, Malaysia, Germany, Pakistan, Netherlands, Czech, Kazakhstan, Sri lanka, United kingdom, Oman, Austria, Botswana

TTPs:
Tactics: 6
Technics: 8

IOCs:
File: 1

Soft:
Android, Linux, Telegram, Discord, Slack, PyInstaller

Languages:
rust, golang, python

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 17-05-2025 APT PROFILE : Transparent Tribe aka APT36 https://www.cyfirma.com/research/apt-profile-transparent-tribe-aka-apt36/ Report completeness: Medium Actors/Campaigns: Transparenttribe (motivation: cyber_espionage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакистанская хакерская группа APT 36 занимается кибершпионажем против индийских организаций, используя фишинг, поддельные домены и сложные вредоносные программы, такие как Crimson RAT и Limepad. Они используют эмоции в рекламных кампаниях, используют рекламу Google для вредоносной рекламы и расширили свой инструментарий за счет кроссплатформенных инструментов на Python, Golang и Rust, что позволяет проводить атаки как на системы Windows, так и на Linux. Их тактика включает в себя олицетворение домена, социальную инженерию и скрытное внедрение вредоносных программ, демонстрирующих всеобъемлющий ландшафт угроз.
-----

APT 36, также известная как Transparent Tribe, - это базирующаяся в Пакистане группа APT, занимающаяся кибершпионажем в отношении индийских организаций. Со временем эта группа стала нацеливаться на индийский сектор образования. Они воспользовались террористической атакой в Пахалгаме в апреле 2025 года, используя фишинговые схемы с использованием поддельных PDF-файлов и документов, содержащих макросы. APT 36 создала поддельные домены, чтобы выдавать себя за законные организации, такие как полиция Джамму и Кашмира и ВВС Индии, для сбора учетных данных и распространения Crimson RAT, что обеспечивает полный удаленный доступ.

Они применили тактику недобросовестной рекламы, используя рекламу Google для продвижения поддельных доменов, имитирующих официальный портал многофакторной аутентификации Индии, что привело к распространению скрытых приложений. Технический инструментарий APT 36 включает в себя кроссплатформенные средства шпионажа, написанные на Python, Golang и Rust и предназначенные как для Windows, так и для Linux. Был отмечен новый инструмент, скомпилированный на Golang, с возможностями для извлечения файлов и удаленного выполнения команд.

Группа использует сложную тактику социальной инженерии, используя реальные события для повышения эффективности фишинговой кампании. Они используют законные веб-сервисы, такие как Google Drive, Telegram, Discord и Slack, для обмена информацией и контроля. Стратегии APT 36 по недобросовестной рекламе и выдаче себя за домен включают регистрацию поддельных доменов, которые напоминают официальные веб-сайты правительства Индии, и использование платной рекламы. Их набор инструментов включает обновленные версии Crimson RAT и новые инструменты, такие как ElizaRAT и Poseidon, причем последний предназначен для систем Linux.

Способы доставки включают отправку фишинговых электронных писем с вредоносными вложениями, такими как PDF-файлы и документы Office, часто с использованием файлов с поддержкой макросов для создания вредоносных программ. Их скомпрометированные двоичные файлы тайно упаковываются с использованием PyInstaller или архивов VHDX. Для обеспечения постоянства они используют запланированные задачи, изменяют папки запуска и используют сценарии входа в систему с проверкой часовых поясов, чтобы ограничить выполнение только устройствами в Индии.
#ParsedReport #CompletenessHigh
17-05-2025

Operation RoundPress

https://www.welivesecurity.com/en/eset-research/operation-roundpress/

Report completeness: High

Actors/Campaigns:
Roundpress (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Unc3707 (motivation: cyber_espionage)
Winter_vivern (motivation: cyber_espionage)

Threats:
Spypress
Spear-phishing_technique
Credential_stealing_technique

Victims:
Governmental entities, Defense companies, Civil air transport company

Industry:
Financial, Government, Telco, Military, Transport

Geo:
Cyprus, Africa, American, Serbia, Ukraine, Bulgarian, Cameroon, Romania, African, America, Ecuador, Greece, Bulgaria, Russia, Ukrainian, Russian

CVEs:
CVE-2024-27443 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (<10.0.7, 9.0.0)

CVE-2020-35730 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.2.13, <1.3.16, <1.4.10)

CVE-2023-23397 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2019)
- microsoft office long term servicing channel (2021)
- microsoft outlook (2013, 2016)

CVE-2023-43770 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.4.14, <1.5.4, <1.6.3)

CVE-2024-11182 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mdaemon (<24.5.1)


TTPs:
Tactics: 10
Technics: 19

IOCs:
File: 7
Domain: 13
IP: 11
Email: 4
Hash: 12

Soft:
Roundcube, MDaemon, Zimbra

Algorithms:
base64

Functions:
setInterval

Languages:
javascript

Links:
https://github.com/Zimbra/zm-web-client/commit/81c6e8567b1b0f767e466084fb4de0a19a76e505
https://github.com/roundcube/roundcubemail/commit/16ee6865cae8acaa048e234faa1bf9b2704e8c28
https://github.com/horde/Text\_Filter/blob/c4fcc27a5a725ceec76e477e6892521834953082/lib/Horde/Text/Filter/Xss.php
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 17-05-2025 Operation RoundPress https://www.welivesecurity.com/en/eset-research/operation-roundpress/ Report completeness: High Actors/Campaigns: Roundpress (motivation: cyber_espionage) Fancy_bear (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sednit group (APT28) использует уязвимости XSS в почтовых серверах, таких как Roundcube и Zimbra, для предоставления полезной информации для шпионажа. Их компания RoundPress использует фишинг для кражи учетных данных, используя такие уязвимости, как CVE-2020-35730 и CVE-2024-27443. Мишенями являются государственные структуры в Восточной Европе, особенно связанные с конфликтом на Украине.
-----

Исследователи ESET раскрыли шпионскую операцию, приписываемую связанной с Россией группе Sednit, также известной как APT28, направленную на использование уязвимостей межсайтового скриптинга (XSS) в почтовых серверах, таких как Roundcube, Zimbra, Horde и MDaemon. Группа в основном использует известные уязвимости, такие как CVE-2020-35730 в Roundcube, которая позволяет выполнять произвольный JavaScript-код, и CVE-2024-27443 в Zimbra, которая была исправлена в марте 2024 года, но была использована из-за неправильной очистки атрибутов приглашений по электронной почте. В 2024 году Sednit расширила свои усилия по таргетингу на другие платформы веб-почты, используя новые уязвимости, включая CVE-2023-43770, которая также была исправлена.

Операция RoundPress, известная как инициатива Sednit, использует фишинговые электронные письма, которые используют эти уязвимости для внедрения вредоносных полезных данных JavaScript в интерфейсы веб-почты жертв. Эти полезные данные — SpyPress.HORDE, SpyPress.MDAEMON, SpyPress.ROUNDCUBE и SpyPress.ZIMBRA — предназначены для кражи учетных данных веб-почты, получения контактов и сообщений электронной почты и передачи этих данных с помощью HTTP POST-запросов на серверы управления. В частности, SpyPress.MDAEMON обладает возможностями обхода двухфакторной аутентификации путем создания паролей приложений.

Целями этой операции являются правительственные и оборонные структуры, преимущественно в Восточной Европе, особенно в связи с продолжающимися конфликтами, такими как война на Украине. Векторы атаки основаны на убедительно составленных электронных письмах, которые побуждают жертв к использованию вредоносного контента, часто маскируя эксплойты под безобидными сообщениями. Важным аспектом этих атак является использование устаревших уязвимостей в программном обеспечении, которые широко распространены из-за плохой практики обслуживания в организациях.

Полезная нагрузка имеет общие характеристики, такие как обфускация, позволяющая избежать обнаружения, имена переменных, которые рандомизируются при каждом развертывании, и набор отфильтрованных данных, который обычно включает историю входа в систему, содержимое электронной почты и списки контактов. В частности, SpyPress.ROUNDCUBE не только выполняет кражу учетных данных, но и может создавать правила фильтрации, которые позволяют злоумышленникам пересылать входящие сообщения на свои адреса, расширяя их возможности постоянного наблюдения. Эти сложные методы подчеркивают трудности, с которыми сталкиваются организации при защите почтовых серверов от новых угроз, исходящих от хорошо обеспеченных ресурсами и стойких хакеров, таких как Sednit, которые используют распространенные уязвимости в целях шпионажа.
#ParsedReport #CompletenessLow
17-05-2025

Shared SSH Keys Expose Coordinated Phishing Campaign Targeting Kuwaiti Fisheries and Telecom Sectors

https://hunt.io/blog/phishing-campaign-kuwait-shared-ssh-keys

Report completeness: Low

Threats:
Credential_harvesting_technique

Victims:
National fishing company of kuwait, Delmon fish, Saiyarti, Zain

Industry:
Telco, Transport

Geo:
Bahrain, Kuwait

ChatGPT TTPs:
do not use without manual check
T1566.001, T1078, T1584, T1583.001, T1556.002, T1114

IOCs:
IP: 15
Domain: 57
File: 6
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Shared SSH Keys Expose Coordinated Phishing Campaign Targeting Kuwaiti Fisheries and Telecom Sectors https://hunt.io/blog/phishing-campaign-kuwait-shared-ssh-keys Report completeness: Low Threats: Credential_h…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Была выявлена скоординированная фишинговая кампания, нацеленная на различные сектора Кувейта, с использованием трех основных серверов для размещения более 230 доменов, имитирующих торговые марки. Злоумышленники имитируют настоящие веб-сайты компаний, в том числе для рыболовства и телекоммуникаций, для обмана пользователей и сбора конфиденциальной информации, что подчеркивает сложный операционный подход.
-----

С начала 2025 года исследователи Hunt наблюдали за скоординированной фишинговой кампанией, направленной на различные сектора Кувейта, в частности рыболовство, телекоммуникации и страхование. Операции сосредоточены на трех основных серверах в сети Aeza International Ltd, идентифицированных по IP-адресам 78.153.136.29, 134.124.92.70 и 138.124.78.35. В совокупности на этих серверах размещено более 230 доменов, в основном ориентированных на Национальную рыболовецкую компанию Кувейта. Домены демонстрируют стратегию имитации бренда, используя транслитерацию и общие ссылки, а не типографские вариации законных доменов.

Тактика олицетворения очевидна: фишинговые сайты полностью повторяют внешний вид и функциональность законных веб-сайтов компаний, включая функции покупки морепродуктов и поддельные порталы сравнения автострахования. Было замечено, что определенные домены, такие как tamcar.pro, перенаправляли пользователей на фишинговые страницы, на которых утверждалось, что они предлагают услуги, связанные с местным автострахованием, демонстрируя широту целевых секторов, помимо рыболовства. Кроме того, злоумышленники использовали инфраструктуру, чтобы выдать себя за Zain, крупного телекоммуникационного провайдера в Кувейте, с доменами, структурированными так, чтобы они напоминали порталы мобильных платежей, запрашивая у пользователей конфиденциальную информацию, такую как номера телефонов.

Операторы придерживаются стратегии мультитенантной архитектуры, позволяющей размещать несколько фишинговых сайтов на отдельных серверах для повышения эффективности работы. Несмотря на то, что на этом этапе не было обнаружено вредоносного ПО или кода для сбора учетных данных, постоянная активность по регистрации доменов подразумевает долгосрочное стремление обмануть пользователей и воспользоваться доверием местных компаний.

Большинство ресурсов были зарегистрированы на базе недорогого виртуального частного сервера (VPS), предоставляемого компанией Aeza International Ltd. Примечательно, что инфраструктура продемонстрировала общность шаблонов именования, при этом фишинговые домены используют названия, вдохновленные брендами, а не прямые орфографические ошибки. Наличие этих ресурсов свидетельствует о масштабируемом и адаптируемом мастерстве хакеров, предполагающем глубокое понимание поведения пользователей и взаимодействия в Интернете.

Защитные меры должны включать постоянное наблюдение за признаками компрометации, такими как повторные артефакты аутентификации, повторное использование SSH-ключа и появление новых страниц для олицетворения платежей, ориентированных на региональные бренды. Упреждающий мониторинг и выявление таких тактик фишинга будут иметь решающее значение для снижения рисков, связанных с этими фишинговыми операциями, и защиты интересов как частных, так и корпоративных пользователей в Кувейте и во всем регионе Персидского залива.
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Weekly Threat Infrastructure Investigation(Week19) https://disconinja.hatenablog.com/entry/2025/05/17/220150 Report completeness: Low Threats: Brc4_tool Cobalt_strike Netsupportmanager_rat Mythic_c2 Pupy_rat Havoc…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе расследования было выявлено десять активных серверов управления (C2) в Японии, а для скрытого удаленного доступа использовался Brute Ratel C4. Это указывает на сложную и организованную хакерскую среду.
-----

Недавнее исследование инфраструктуры командования и контроля (C2) в Японии с использованием функции поиска Censys выявило десять активных серверов C2 за период с 5 по 11 мая 2025 года. На этих серверах использовались различные платформы C2, в частности, было подтверждено использование Brute Ratel C4. Brute Ratel C4 известен своими возможностями скрытности и стал популярным выбором среди хакеров для облегчения удаленного доступа и избежания обнаружения во время киберопераций. Эта информация подчеркивает эволюцию тактики, применяемой киберпреступниками в Японии, и подчеркивает их инвестиции в современные инструменты для создания устойчивых каналов связи C2. Наличие нескольких серверов C2 предполагает организованный ландшафт угроз, что указывает на то, что киберпреступники диверсифицируют свою инфраструктуру для повышения непрерывности работы и снижения уязвимости к взлому.
#ParsedReport #CompletenessHigh
19-05-2025

Another Confluence Bites the Dust: Falling to ELPACO-team Ransomware

https://thedfirreport.com/2025/05/19/another-confluence-bites-the-dust-falling-to-elpaco-team-ransomware/

Report completeness: High

Threats:
Elpaco
Anydesk_tool
Mimikatz_tool
Process_hacker_tool
Impacket_tool
Secretsdump_tool
Metasploit_tool
Meterpreter_tool
Softperfect_netscan_tool
Zerologon_vuln
Printnightmare_vuln
Wmiexec_tool
Mimic_ransomware
Cobalt_strike
Blackbasta
Dll_injection_technique
Lsadump_tool
Vssadmin_tool
Smbexec_tool
Netscan_tool
Passthehash_technique
Noname_ransomware
Mstsc_tool
Defendercontrol_tool
Credential_dumping_technique
Crackmapexec_tool

CVEs:
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 1903 (*)
- microsoft windows server 1909 (*)
- microsoft windows server 2004 (-)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (-, r2)
have more...
CVE-2023-22518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<7.19.16, <8.3.4, <8.4.4, <8.5.3, 8.6.0)

CVE-2023-22527 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<8.5.4, 8.7.0)

CVE-2021-34527 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.18969)
- microsoft windows 10 1607 (<10.0.14393.4470)
- microsoft windows 10 1809 (<10.0.17763.2029)
- microsoft windows 10 20h2 (<10.0.19042.1083)
- microsoft windows 10 21h2 (<10.0.19044.1415)
have more...

TTPs:
Tactics: 11
Technics: 22

IOCs:
IP: 3
File: 56
Path: 11
Registry: 4
Command: 4
Hash: 30

Soft:
Confluence, curl, Windows Defender, Windows Firewall, Local Security Authority, PyInstaller, Windows Security, Apache Struts, Windows Service

Functions:
DRSGetNCChanges, Get-VM, Get-VHD, Get-DiskImage

Win API:
VirtualAlloc, ExitProcess, NetUserAdd, SeDebugPrivilege, DuplicateHandle

Languages:
powershell, python

Platforms:
x64, x86

YARA: Found
SIGMA: Found

Links:
https://github.com/fortra/impacket/tree/master
https://github.com/fortra/impacket/blob/master/examples/secretsdump.py
https://github.com/rapid7/metasploit-framework/blob/9379a2af4f7dfd0e1f194a35fbc5d95483a89180/modules/exploits/multi/http/atlassian\_confluence\_rce\_cve\_2023\_22527.rb
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 19-05-2025 Another Confluence Bites the Dust: Falling to ELPACO-team Ransomware https://thedfirreport.com/2025/05/19/another-confluence-bites-the-dust-falling-to-elpaco-team-ransomware/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июне 2024 года в ходе атаки на незащищенный сервер Atlassian Confluence была использована уязвимость CVE-2023-22527 для удаленного выполнения кода, что привело к установке AnyDesk и развертыванию программы-вымогателя ELPACO-team после тщательного сбора учетных данных и тактики повышения привилегий. Злоумышленник использовал такие инструменты, как Mimikatz и Metasploit, и попытался обойти уязвимости, такие как Zerologon и PrintNightmare, при этом заметая следы путем удаления журналов событий.
-----

В июне 2024 года хакер использовал CVE-2023-22527 на незащищенном сервере Atlassian Confluence для удаленного выполнения кода. В ходе атаки была установлена программа AnyDesk для удаленного доступа и включен протокол RDP. Использовались такие инструменты сбора учетных данных, как Mimikatz и ProcessHacker, что привело к развертыванию программы-вымогателя ELPACO-team, варианта программы-вымогателя Mimic, примерно через 62 часа после запуска. Злоумышленник выполнил команду "whoami", чтобы проверить привилегии веб-сервера перед развертыванием полезной нагрузки Metasploit (Meterpreter) с помощью специальной команды curl для создания канала управления.

Повышение привилегий было достигнуто с помощью RPCSS-варианта олицетворения именованного канала, позволяющего создать локальную учетную запись администратора и постоянно устанавливать AnyDesk. Участник сбросил память LSASS, чтобы получить хэши NTLM для доступа к учетным данным. Во время бокового перемещения попытка использования уязвимостей, таких как Zerologon (CVE-2020-1472) и PrintNightmare (CVE-2021-34527), не увенчалась успехом, хотя злоумышленник использовал скомпрометированные учетные данные администратора домена для бокового перемещения, используя Impacket.

Программа-вымогатель ELPACO-team была запущена на нескольких серверах, в основном с использованием протокола RDP для развертывания и шифрования файлов с расширением ".ELPACO-team". Были обнаружены минимальные признаки масштабной утечки данных: около 70 МБ сетевого трафика, в основном состоящего из изображений удаленных рабочих столов и доставки полезной информации. Атака завершилась удалением журналов событий для сокрытия следов, что продемонстрировало оперативную безопасность хакера и его способность сохранять скрытность.
#ParsedReport #CompletenessMedium
17-05-2025

BlackCat Ransomware: Tactics, Techniques & Mitigation Strategies

https://www.group-ib.com/blog/blackcat/

Report completeness: Medium

Actors/Campaigns:
Blackcat
0ktapus

Threats:
Blackcat
Cicada_ransomware
Blackmatter
Darkside
Lockbit
Revil
Conti
Typosquatting_technique
Proxyshell_vuln
Ngrok_tool
Teamviewer_tool
Screenconnect_tool
Cobalt_strike
Streamerrat
Procdump_tool
Minidump_tool
Adrecon_tool
Impacket_tool
Wmiexec_tool
Smbexec_tool
Putty_tool
Rclone_tool
Exmatter_tool
Polymorphism_technique
Icmluautil_tool
Shadow_copies_delete_technique
Uac_bypass_technique
Wevtutil_tool
Credential_dumping_technique
Vssadmin_tool
Ransomhub
Tsunami_botnet
Supply_chain_technique
Clop
Noescape
Sim_swapping_technique
Spear-phishing_technique

Victims:
Change healthcare, Lehigh valley health network, Mgm resorts, Caesars entertainment, Reddit, Este lauder, Sea-invest, Evos, Oiltanking gmbh group, Mabanaft group, have more...

Industry:
Energy, Retail, Government, Entertainment, Petroleum, Transport, Critical_infrastructure, Healthcare

Geo:
Germany, Netherlands, Asia, Belgium, Russian, Colombian

CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)


TTPs:
Tactics: 12
Technics: 57

IOCs:
File: 5
Command: 1

Soft:
PsExec, esxi, Linux, Debian, Ubuntu, Microsoft Exchange server, Local Security Authority, SoftPerfect Network Scanner, Active Directory, fsutil, have more...

Wallets:
wassabi

Crypto:
monero

Algorithms:
7zip, aes-128, deflate, aes, base64, chacha20

Win API:
CreateProcessWithLogonW

Languages:
rust, powershell

Platforms:
intel, cross-platform

Links:
https://github.com/rivitna/Malware/tree/main/BlackCat