CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 17-05-2025 Operation RoundPress https://www.welivesecurity.com/en/eset-research/operation-roundpress/ Report completeness: High Actors/Campaigns: Roundpress (motivation: cyber_espionage) Fancy_bear (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sednit group (APT28) использует уязвимости XSS в почтовых серверах, таких как Roundcube и Zimbra, для предоставления полезной информации для шпионажа. Их компания RoundPress использует фишинг для кражи учетных данных, используя такие уязвимости, как CVE-2020-35730 и CVE-2024-27443. Мишенями являются государственные структуры в Восточной Европе, особенно связанные с конфликтом на Украине.
-----

Исследователи ESET раскрыли шпионскую операцию, приписываемую связанной с Россией группе Sednit, также известной как APT28, направленную на использование уязвимостей межсайтового скриптинга (XSS) в почтовых серверах, таких как Roundcube, Zimbra, Horde и MDaemon. Группа в основном использует известные уязвимости, такие как CVE-2020-35730 в Roundcube, которая позволяет выполнять произвольный JavaScript-код, и CVE-2024-27443 в Zimbra, которая была исправлена в марте 2024 года, но была использована из-за неправильной очистки атрибутов приглашений по электронной почте. В 2024 году Sednit расширила свои усилия по таргетингу на другие платформы веб-почты, используя новые уязвимости, включая CVE-2023-43770, которая также была исправлена.

Операция RoundPress, известная как инициатива Sednit, использует фишинговые электронные письма, которые используют эти уязвимости для внедрения вредоносных полезных данных JavaScript в интерфейсы веб-почты жертв. Эти полезные данные — SpyPress.HORDE, SpyPress.MDAEMON, SpyPress.ROUNDCUBE и SpyPress.ZIMBRA — предназначены для кражи учетных данных веб-почты, получения контактов и сообщений электронной почты и передачи этих данных с помощью HTTP POST-запросов на серверы управления. В частности, SpyPress.MDAEMON обладает возможностями обхода двухфакторной аутентификации путем создания паролей приложений.

Целями этой операции являются правительственные и оборонные структуры, преимущественно в Восточной Европе, особенно в связи с продолжающимися конфликтами, такими как война на Украине. Векторы атаки основаны на убедительно составленных электронных письмах, которые побуждают жертв к использованию вредоносного контента, часто маскируя эксплойты под безобидными сообщениями. Важным аспектом этих атак является использование устаревших уязвимостей в программном обеспечении, которые широко распространены из-за плохой практики обслуживания в организациях.

Полезная нагрузка имеет общие характеристики, такие как обфускация, позволяющая избежать обнаружения, имена переменных, которые рандомизируются при каждом развертывании, и набор отфильтрованных данных, который обычно включает историю входа в систему, содержимое электронной почты и списки контактов. В частности, SpyPress.ROUNDCUBE не только выполняет кражу учетных данных, но и может создавать правила фильтрации, которые позволяют злоумышленникам пересылать входящие сообщения на свои адреса, расширяя их возможности постоянного наблюдения. Эти сложные методы подчеркивают трудности, с которыми сталкиваются организации при защите почтовых серверов от новых угроз, исходящих от хорошо обеспеченных ресурсами и стойких хакеров, таких как Sednit, которые используют распространенные уязвимости в целях шпионажа.
#ParsedReport #CompletenessLow
17-05-2025

Shared SSH Keys Expose Coordinated Phishing Campaign Targeting Kuwaiti Fisheries and Telecom Sectors

https://hunt.io/blog/phishing-campaign-kuwait-shared-ssh-keys

Report completeness: Low

Threats:
Credential_harvesting_technique

Victims:
National fishing company of kuwait, Delmon fish, Saiyarti, Zain

Industry:
Telco, Transport

Geo:
Bahrain, Kuwait

ChatGPT TTPs:
do not use without manual check
T1566.001, T1078, T1584, T1583.001, T1556.002, T1114

IOCs:
IP: 15
Domain: 57
File: 6
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Shared SSH Keys Expose Coordinated Phishing Campaign Targeting Kuwaiti Fisheries and Telecom Sectors https://hunt.io/blog/phishing-campaign-kuwait-shared-ssh-keys Report completeness: Low Threats: Credential_h…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Была выявлена скоординированная фишинговая кампания, нацеленная на различные сектора Кувейта, с использованием трех основных серверов для размещения более 230 доменов, имитирующих торговые марки. Злоумышленники имитируют настоящие веб-сайты компаний, в том числе для рыболовства и телекоммуникаций, для обмана пользователей и сбора конфиденциальной информации, что подчеркивает сложный операционный подход.
-----

С начала 2025 года исследователи Hunt наблюдали за скоординированной фишинговой кампанией, направленной на различные сектора Кувейта, в частности рыболовство, телекоммуникации и страхование. Операции сосредоточены на трех основных серверах в сети Aeza International Ltd, идентифицированных по IP-адресам 78.153.136.29, 134.124.92.70 и 138.124.78.35. В совокупности на этих серверах размещено более 230 доменов, в основном ориентированных на Национальную рыболовецкую компанию Кувейта. Домены демонстрируют стратегию имитации бренда, используя транслитерацию и общие ссылки, а не типографские вариации законных доменов.

Тактика олицетворения очевидна: фишинговые сайты полностью повторяют внешний вид и функциональность законных веб-сайтов компаний, включая функции покупки морепродуктов и поддельные порталы сравнения автострахования. Было замечено, что определенные домены, такие как tamcar.pro, перенаправляли пользователей на фишинговые страницы, на которых утверждалось, что они предлагают услуги, связанные с местным автострахованием, демонстрируя широту целевых секторов, помимо рыболовства. Кроме того, злоумышленники использовали инфраструктуру, чтобы выдать себя за Zain, крупного телекоммуникационного провайдера в Кувейте, с доменами, структурированными так, чтобы они напоминали порталы мобильных платежей, запрашивая у пользователей конфиденциальную информацию, такую как номера телефонов.

Операторы придерживаются стратегии мультитенантной архитектуры, позволяющей размещать несколько фишинговых сайтов на отдельных серверах для повышения эффективности работы. Несмотря на то, что на этом этапе не было обнаружено вредоносного ПО или кода для сбора учетных данных, постоянная активность по регистрации доменов подразумевает долгосрочное стремление обмануть пользователей и воспользоваться доверием местных компаний.

Большинство ресурсов были зарегистрированы на базе недорогого виртуального частного сервера (VPS), предоставляемого компанией Aeza International Ltd. Примечательно, что инфраструктура продемонстрировала общность шаблонов именования, при этом фишинговые домены используют названия, вдохновленные брендами, а не прямые орфографические ошибки. Наличие этих ресурсов свидетельствует о масштабируемом и адаптируемом мастерстве хакеров, предполагающем глубокое понимание поведения пользователей и взаимодействия в Интернете.

Защитные меры должны включать постоянное наблюдение за признаками компрометации, такими как повторные артефакты аутентификации, повторное использование SSH-ключа и появление новых страниц для олицетворения платежей, ориентированных на региональные бренды. Упреждающий мониторинг и выявление таких тактик фишинга будут иметь решающее значение для снижения рисков, связанных с этими фишинговыми операциями, и защиты интересов как частных, так и корпоративных пользователей в Кувейте и во всем регионе Персидского залива.
CTT Report Hub
#ParsedReport #CompletenessLow 17-05-2025 Weekly Threat Infrastructure Investigation(Week19) https://disconinja.hatenablog.com/entry/2025/05/17/220150 Report completeness: Low Threats: Brc4_tool Cobalt_strike Netsupportmanager_rat Mythic_c2 Pupy_rat Havoc…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе расследования было выявлено десять активных серверов управления (C2) в Японии, а для скрытого удаленного доступа использовался Brute Ratel C4. Это указывает на сложную и организованную хакерскую среду.
-----

Недавнее исследование инфраструктуры командования и контроля (C2) в Японии с использованием функции поиска Censys выявило десять активных серверов C2 за период с 5 по 11 мая 2025 года. На этих серверах использовались различные платформы C2, в частности, было подтверждено использование Brute Ratel C4. Brute Ratel C4 известен своими возможностями скрытности и стал популярным выбором среди хакеров для облегчения удаленного доступа и избежания обнаружения во время киберопераций. Эта информация подчеркивает эволюцию тактики, применяемой киберпреступниками в Японии, и подчеркивает их инвестиции в современные инструменты для создания устойчивых каналов связи C2. Наличие нескольких серверов C2 предполагает организованный ландшафт угроз, что указывает на то, что киберпреступники диверсифицируют свою инфраструктуру для повышения непрерывности работы и снижения уязвимости к взлому.
#ParsedReport #CompletenessHigh
19-05-2025

Another Confluence Bites the Dust: Falling to ELPACO-team Ransomware

https://thedfirreport.com/2025/05/19/another-confluence-bites-the-dust-falling-to-elpaco-team-ransomware/

Report completeness: High

Threats:
Elpaco
Anydesk_tool
Mimikatz_tool
Process_hacker_tool
Impacket_tool
Secretsdump_tool
Metasploit_tool
Meterpreter_tool
Softperfect_netscan_tool
Zerologon_vuln
Printnightmare_vuln
Wmiexec_tool
Mimic_ransomware
Cobalt_strike
Blackbasta
Dll_injection_technique
Lsadump_tool
Vssadmin_tool
Smbexec_tool
Netscan_tool
Passthehash_technique
Noname_ransomware
Mstsc_tool
Defendercontrol_tool
Credential_dumping_technique
Crackmapexec_tool

CVEs:
CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 1903 (*)
- microsoft windows server 1909 (*)
- microsoft windows server 2004 (-)
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (-, r2)
have more...
CVE-2023-22518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<7.19.16, <8.3.4, <8.4.4, <8.5.3, 8.6.0)

CVE-2023-22527 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<8.5.4, 8.7.0)

CVE-2021-34527 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.18969)
- microsoft windows 10 1607 (<10.0.14393.4470)
- microsoft windows 10 1809 (<10.0.17763.2029)
- microsoft windows 10 20h2 (<10.0.19042.1083)
- microsoft windows 10 21h2 (<10.0.19044.1415)
have more...

TTPs:
Tactics: 11
Technics: 22

IOCs:
IP: 3
File: 56
Path: 11
Registry: 4
Command: 4
Hash: 30

Soft:
Confluence, curl, Windows Defender, Windows Firewall, Local Security Authority, PyInstaller, Windows Security, Apache Struts, Windows Service

Functions:
DRSGetNCChanges, Get-VM, Get-VHD, Get-DiskImage

Win API:
VirtualAlloc, ExitProcess, NetUserAdd, SeDebugPrivilege, DuplicateHandle

Languages:
powershell, python

Platforms:
x64, x86

YARA: Found
SIGMA: Found

Links:
https://github.com/fortra/impacket/tree/master
https://github.com/fortra/impacket/blob/master/examples/secretsdump.py
https://github.com/rapid7/metasploit-framework/blob/9379a2af4f7dfd0e1f194a35fbc5d95483a89180/modules/exploits/multi/http/atlassian\_confluence\_rce\_cve\_2023\_22527.rb
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 19-05-2025 Another Confluence Bites the Dust: Falling to ELPACO-team Ransomware https://thedfirreport.com/2025/05/19/another-confluence-bites-the-dust-falling-to-elpaco-team-ransomware/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июне 2024 года в ходе атаки на незащищенный сервер Atlassian Confluence была использована уязвимость CVE-2023-22527 для удаленного выполнения кода, что привело к установке AnyDesk и развертыванию программы-вымогателя ELPACO-team после тщательного сбора учетных данных и тактики повышения привилегий. Злоумышленник использовал такие инструменты, как Mimikatz и Metasploit, и попытался обойти уязвимости, такие как Zerologon и PrintNightmare, при этом заметая следы путем удаления журналов событий.
-----

В июне 2024 года хакер использовал CVE-2023-22527 на незащищенном сервере Atlassian Confluence для удаленного выполнения кода. В ходе атаки была установлена программа AnyDesk для удаленного доступа и включен протокол RDP. Использовались такие инструменты сбора учетных данных, как Mimikatz и ProcessHacker, что привело к развертыванию программы-вымогателя ELPACO-team, варианта программы-вымогателя Mimic, примерно через 62 часа после запуска. Злоумышленник выполнил команду "whoami", чтобы проверить привилегии веб-сервера перед развертыванием полезной нагрузки Metasploit (Meterpreter) с помощью специальной команды curl для создания канала управления.

Повышение привилегий было достигнуто с помощью RPCSS-варианта олицетворения именованного канала, позволяющего создать локальную учетную запись администратора и постоянно устанавливать AnyDesk. Участник сбросил память LSASS, чтобы получить хэши NTLM для доступа к учетным данным. Во время бокового перемещения попытка использования уязвимостей, таких как Zerologon (CVE-2020-1472) и PrintNightmare (CVE-2021-34527), не увенчалась успехом, хотя злоумышленник использовал скомпрометированные учетные данные администратора домена для бокового перемещения, используя Impacket.

Программа-вымогатель ELPACO-team была запущена на нескольких серверах, в основном с использованием протокола RDP для развертывания и шифрования файлов с расширением ".ELPACO-team". Были обнаружены минимальные признаки масштабной утечки данных: около 70 МБ сетевого трафика, в основном состоящего из изображений удаленных рабочих столов и доставки полезной информации. Атака завершилась удалением журналов событий для сокрытия следов, что продемонстрировало оперативную безопасность хакера и его способность сохранять скрытность.
#ParsedReport #CompletenessMedium
17-05-2025

BlackCat Ransomware: Tactics, Techniques & Mitigation Strategies

https://www.group-ib.com/blog/blackcat/

Report completeness: Medium

Actors/Campaigns:
Blackcat
0ktapus

Threats:
Blackcat
Cicada_ransomware
Blackmatter
Darkside
Lockbit
Revil
Conti
Typosquatting_technique
Proxyshell_vuln
Ngrok_tool
Teamviewer_tool
Screenconnect_tool
Cobalt_strike
Streamerrat
Procdump_tool
Minidump_tool
Adrecon_tool
Impacket_tool
Wmiexec_tool
Smbexec_tool
Putty_tool
Rclone_tool
Exmatter_tool
Polymorphism_technique
Icmluautil_tool
Shadow_copies_delete_technique
Uac_bypass_technique
Wevtutil_tool
Credential_dumping_technique
Vssadmin_tool
Ransomhub
Tsunami_botnet
Supply_chain_technique
Clop
Noescape
Sim_swapping_technique
Spear-phishing_technique

Victims:
Change healthcare, Lehigh valley health network, Mgm resorts, Caesars entertainment, Reddit, Este lauder, Sea-invest, Evos, Oiltanking gmbh group, Mabanaft group, have more...

Industry:
Energy, Retail, Government, Entertainment, Petroleum, Transport, Critical_infrastructure, Healthcare

Geo:
Germany, Netherlands, Asia, Belgium, Russian, Colombian

CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)


TTPs:
Tactics: 12
Technics: 57

IOCs:
File: 5
Command: 1

Soft:
PsExec, esxi, Linux, Debian, Ubuntu, Microsoft Exchange server, Local Security Authority, SoftPerfect Network Scanner, Active Directory, fsutil, have more...

Wallets:
wassabi

Crypto:
monero

Algorithms:
7zip, aes-128, deflate, aes, base64, chacha20

Win API:
CreateProcessWithLogonW

Languages:
rust, powershell

Platforms:
intel, cross-platform

Links:
https://github.com/rivitna/Malware/tree/main/BlackCat
CTT Report Hub
#ParsedReport #CompletenessMedium 17-05-2025 BlackCat Ransomware: Tactics, Techniques & Mitigation Strategies https://www.group-ib.com/blog/blackcat/ Report completeness: Medium Actors/Campaigns: Blackcat 0ktapus Threats: Blackcat Cicada_ransomware Blackmatter…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
BlackCat (ALPHV) - это программа-вымогатель как услуга, которая использует тактику двойного и тройного вымогательства, нацеленная на такие важные отрасли, как здравоохранение. Его вредоносное ПО, написанное на Rust, использует усовершенствованное шифрование и использует уязвимости, такие как ProxyShell, в то время как филиалы используют различные методы, включая социальную инженерию и угрозы DDoS, что требует от организаций принятия надежных мер кибербезопасности.
-----

BlackCat, также известный как ALPHV, представляет собой сложную программу-вымогатель как услуга (RaaS), которая быстро развивалась с момента своего появления в конце 2021 года. Он использует тактику двойного и тройного вымогательства, угрожая утечкой конфиденциальных данных, если жертвы не выполнят требования о выкупе. Программа-вымогатель отдает предпочтение ценным объектам, особенно в секторе здравоохранения, о чем свидетельствует ее атака на Change Healthcare в начале 2024 года, когда было скомпрометировано 190 миллионов индивидуальных записей, что привело к требованию выкупа в размере 22 миллионов долларов, что в конечном итоге привело к мошенничеству злоумышленников.

Вредоносная программа BlackCat написана на Rust, что позволяет осуществлять кроссплатформенное развертывание в системах Windows, Linux и ESXi. Программа-вымогатель использует передовые методы шифрования, включая AES и RSA, и использует сложные методы работы, такие как полное шифрование файлов, интеллектуальное шифрование по шаблону и конфигурации для быстрого шифрования файлов. Модель RaaS позволяет филиалам использовать различные методы вторжения, включая использование уязвимостей, таких как ProxyShell в Microsoft Exchange, социальную инженерию, удаленный доступ с помощью украденных учетных данных и вредоносную рекламу.

В операционной структуре BlackCat используется децентрализованная архитектура с уникальными доменами onion для каждой кампании и встроенными мерами безопасности для защиты информации партнеров. Партнеры часто используют такие тактики, как самоудаление данных, запугивание с помощью угроз DDoS и поддержание постоянства с помощью бэкдоров и маяков C2. Кроме того, BlackCat продемонстрировала рефлексивную способность к адаптации, изменив свою тактику, столкнувшись с давлением правоохранительных органов, что привело к мошенничеству с внутренним выходом и потенциальному ребрендингу под названием Cicada3301.

Чтобы сохранить преимущество перед мерами безопасности, филиалы BlackCat часто отключают антивирусные решения, используют законные инструменты для вредоносных целей (например, Cobalt Strike) и используют методы для извлечения аутентификационных данных. Группа была связана с громкими взломами в различных отраслях, включая MGM Resorts и Caesars Entertainment, где для получения учетных данных использовалась социальная инженерия посредством связи с ИТ-службой поддержки.

Анализ угроз группы указывает на то, что организации, особенно в чувствительных секторах, должны применять строгие методы обеспечения кибербезопасности. В число основных рекомендаций входит применение многофакторной аутентификации, постоянное исправление известных уязвимостей и принятие эффективных стратегий реагирования на инциденты для смягчения последствий атак программ-вымогателей. Характер операций BlackCat, характеризующихся гибкостью и сложными направлениями атаки, требует постоянной бдительности и адаптации со стороны потенциальных целей.
#ParsedReport #CompletenessMedium
19-05-2025

Operation RUN: Cyber &ZeroWidthSpace;&ZeroWidthSpace;Carnival of "Offshore Patriots"

https://www.ctfiot.com/247198.html

Report completeness: Medium

Actors/Campaigns:
Utg-q-015
Giant (motivation: cyber_espionage)
Eviloong (motivation: cyber_espionage)

Threats:
Cobalt_strike
Fscan_tool
Watering_hole_technique
Hawk
Xnote
Vshell

Victims:
Government and enterprise websites, Blockchain websites, Digital signature backgrounds, Bitcoin backgrounds, Gitlab backgrounds, Financial personnel, Ai-related scientific research servers

Industry:
Financial, Government

Geo:
Asia, Asian

CVEs:
CVE-2021-38647 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft azure automation state configuration (-)
- microsoft azure automation update management (-)
- microsoft azure diagnostics (lad) (-)
- microsoft azure open management infrastructure (-)
- microsoft azure security center (-)
have more...
CVE-2017-12611 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache struts (2.0.1, 2.0.2, 2.0.3, 2.0.4, 2.0.5)

CVE-2017-9805 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache struts (<2.3.34, <2.5.13)

CVE-2023-48022 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- anyscale ray (2.6.3, 2.8.0)


ChatGPT TTPs:
do not use without manual check
T1189, T1190, T1110.001, T1071.001, T1021.001, T1566.002, T1584.004, T1547.001, T1106, T1086, have more...

IOCs:
Url: 2
File: 1
Hash: 5
Domain: 2
IP: 1

Soft:
Linux, WeChat

Crypto:
bitcoin
CTT Report Hub
#ParsedReport #CompletenessMedium 19-05-2025 Operation RUN: Cyber &ZeroWidthSpace;&ZeroWidthSpace;Carnival of "Offshore Patriots" https://www.ctfiot.com/247198.html Report completeness: Medium Actors/Campaigns: Utg-q-015 Giant (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа UTG-Q-015 использовала инциденты с троянскими конями и уязвимости нулевого и нулевого дня для атаки на правительственные и корпоративные веб-сайты. Их тактика включала в себя фишинг финансового персонала с помощью трехэтапной вредоносной программы и использование бэкдора Cobalt Strike наряду с различными эксплойтами, такими как CVE-2021-38647. В 2025 году они переключили внимание на сектора искусственного интеллекта, используя уязвимости, подобные CVE-2023-48022, для проникновения на серверы Linux.
-----

В декабре 2024 года группа злоумышленников UTG-Q-015 приобрела дурную славу за использование троянских программ на известных веб-сайтах, включая CSDN. После раскрытия этих действий UTG-Q-015 адаптировала свою тактику, используя уязвимости как нулевого, так и нулевого дня для проникновения на правительственные и корпоративные веб-сайты. В марте 2025 года был зафиксирован значительный всплеск сканирования узлов, что привело к применению тактики грубой силы против этих целей. В апреле группа расширила свою деятельность, чтобы скомпрометировать сайты, связанные с блокчейном, и другие веб-системы, воздействуя на различные правительственные и корпоративные структуры. UTG-Q-015 также использовала методы фишинга, нацеленные на финансовый персонал, используя мгновенные сообщения (IM) для доставки трехэтапной вредоносной программы, которая включала в себя подключение к веб-адресам интрасети.

Хотя эту группировку часто ассоциируют с “атакующими, говорящими по-китайски”, сфера угроз шире и охватывает игроков со всей Восточной и Юго-Восточной Азии. Конкурирующие группировки, такие как Operation EviLoong и Operation Giant, занимаются шпионажем на высоком уровне, создавая трения в регионе. Стремясь отомстить, UTG-Q-015 нацелился на внутренние форумы по программированию, представив конфликт как идеологическую и политическую борьбу в контексте "войны аутсорсинга"..

В марте злоумышленники внедрили ряд новых узлов сканирования, сосредоточив внимание на веб-серверах правительственных учреждений и предприятий. Успешные взломы привели к внедрению бэкдора Cobalt Strike наряду с модифицированными туннелями NPS, использующими такие инструменты, как fscan, для перемещения в стороны. Цепочка атак также включала использование таких уязвимостей, как CVE-2021-38647, CVE-2017-12611 и CVE-2017-9805.

В ходе масштабной кампании "водопой" было взломано более 100 веб-сайтов, причем троянские программы в первую очередь затронули сайты Web3, серверные порталы входа в систему Bitcoin, системы управления электронными подписями и страницы входа в GitLab. Для этих атак было характерно использование фишинговых подсказок, которые заставляли пользователей загружать вредоносные файлы. Новый облегченный вариант.СЕТЕВОЙ бэкдор позволял выполнять команды и загружать файлы, что способствовало дальнейшему заражению.

Что касается финансовых учреждений, то UTG-Q-015 использовал неизвестные веб-уязвимости для доступа к пограничным серверам, а затем передавал файлы-приманки персоналу через мгновенные сообщения. Вредоносное ПО, использовавшееся во время этих атак, было снабжено информацией о конкретном домене и внутреннем IP-адресе, что привело к получению дополнительной полезной нагрузки.

В 2025 году фокус группы сместился в сторону секторов, связанных с искусственным интеллектом, с целью взлома серверов Linux. В феврале UTG-Q-015 использовал уязвимости в плагине ComfyUI-Manager для доставки вредоносных файлов модели, что в конечном итоге привело к загрузке бэкдора Vshell. По состоянию на апрель 2025 года, CVE-2023-48022 был применен к отечественным серверам для исследований в области искусственного интеллекта, подкрепляя рекомендацию о том, что критически важным организациям следует ограничить публичный доступ к компонентам ComfyUI из-за постоянной угрозы шпионажа со стороны иностранных APT-организаций.
👍1
#ParsedReport #CompletenessLow
19-05-2025

PupkinStealer: The New .NET Info-Stealer Leveraging Telegram to Loot Your Data

https://zerodaylabs.net/pupkinstealer-analysis/

Report completeness: Low

Threats:
Pupkinstealer

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1555, T1113, T1005, T1560, T1567.002, T1204.002

IOCs:
File: 2
Email: 1
Hash: 2

Soft:
Telegram, Discord, Chromium, elegram Bo

Algorithms:
zip, aes-gcm, md5, sha256

Functions:
DecryptingBrowsersPasswords, GrabberDesktop, GrabberTelegramSession, GrabberDiscordToken, GrabberScreenshot, DataDispatch

Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessLow 19-05-2025 PupkinStealer: The New .NET Info-Stealer Leveraging Telegram to Loot Your Data https://zerodaylabs.net/pupkinstealer-analysis/ Report completeness: Low Threats: Pupkinstealer TTPs: Tactics: 1 Technics: 0 ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PupkinStealer - это легкий инструмент для кражи информации на C#, который собирает конфиденциальные данные, такие как учетные данные браузера и скриншоты, и отправляет их через Telegram Bot API. Он работает в системах Windows, выполняя задачи по сбору и отправке украденных данных в режиме реального времени, что затрудняет их обнаружение. Организациям настоятельно рекомендуется блокировать доступ к API Telegram, отслеживать загрузку ZIP-файлов и повышать безопасность браузера, чтобы снизить риски.
-----

PupkinStealer, впервые обнаруженный в апреле 2025 года, представляет собой легкий инструмент для кражи информации, разработанный с использованием C#. Он специализируется на сборе конфиденциальных данных, включая учетные данные браузера, токены сеанса с таких платформ, как Telegram и Discord, файлы рабочего стола и полноэкранные скриншоты. Затем вредоносная программа сжимает эти данные в ZIP-файл и отправляет их через Telegram Bot API на канал, контролируемый злоумышленником, используя инфраструктуру Telegram в качестве метода скрытой связи и фильтрации.

Эта вредоносная программа характеризуется минимальным размером, приблизительно 6,2 МБ, и предназначена для работы как в версиях Windows x86, так и в версиях Windows x64 благодаря своей компиляции "AnyCPU". PupkinStealer отличается своей операционной эффективностью, выполняя параллельно пять асинхронных задач для ускорения сбора данных. Как только жертва запускает программу PupkinStealer.exe, вредоносная программа запускает эти задачи, собирает собранные данные в архив с именем User @ardent.zip и отправляет ZIP-файл злоумышленнику с помощью Telegram-бота, известного как botkanalchik_bot. Таким образом, злоумышленник получает украденную информацию в режиме реального времени через приватный чат.

Чтобы снизить риски, связанные с PupkinStealer, организациям следует принимать упреждающие меры, такие как блокирование доступа к Telegram Bot API без крайней необходимости, мониторинг загрузки ZIP-файлов на api.telegram.org в журналах прокси-серверов и отслеживание действий по созданию файлов в каталогах, таких как %APPDATA%\Temp\\Grabbers. Дополнительные меры безопасности включают в себя защиту браузеров путем отключения хранилища учетных данных и внедрения мастер-паролей, обеспечение соблюдения правил обнаружения и реагирования конечных точек (EDR), позволяющих отслеживать массовый доступ к учетным данным или попытки создания скриншотов, а также повышение осведомленности пользователей об опасностях, связанных со взломанным программным обеспечением и фишинговыми вложениями.

Кроме того, учетные данные, собранные PupkinStealer, имеют значительную ценность на темных веб-рынках, что делает их выгодной мишенью для хакеров. Кроме того, взломанные сеансы Telegram и Discord могут способствовать атакам социальной инженерии, включая захват аккаунтов. Этот тип вредоносных программ показывает, как даже менее сложные угрозы могут принести существенную прибыль злоумышленникам. Используя Telegram для управления операциями, PupkinStealer может обойти многие традиционные средства контроля периметра безопасности. Специалистам по безопасности рекомендуется интегрировать значения хэшей, сетевые индикаторы и поведенческие модели в свои системы обнаружения, обрабатывая любой исходящий трафик в Telegram с таким же уровнем тщательности, как и в других непроверенных облачных сервисах.