CTT Report Hub
#ParsedReport #CompletenessLow 20-05-2025 Analysis of Hannibal Stealer (newer version of Sharp Stealer) https://medium.com/@shubhandrew/analysis-of-hannibal-stealer-newer-version-of-sharp-stealer-155f0d6b093e Report completeness: Low Threats: Hannibal_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа - это .NET-похититель информации, который использует обфускацию, чтобы избежать обнаружения, нацеливаясь на браузеры, криптовалютные кошельки и приложения для сбора конфиденциальных данных. Она внедряет библиотеки DLL, перехватывает буфер обмена и геолокацию, а для скрытности общается через Telegram. Его деятельность ограничена конкретными сетями, демонстрирующими передовые методы профилирования пользователей и сбора информации.
-----
Описанная вредоносная программа обладает высокой степенью скрытности.СЕТЕВАЯ программа для кражи информации и сбора учетных данных, которая использует ряд методов обфускации, чтобы обойти системы обнаружения. Он оснащен встроенным дешифратором, позволяет внедрять библиотеки DLL и использует различные библиотеки динамической компоновки (DLLL) для своей работы. В частности, он выполняет задачи, связанные с реестром Windows, перечислением сетей и взаимодействием с законными приложениями, имитируя ввод данных пользователем для управления графическими интерфейсами пользователя (GUI).
Вредоносная программа, предназначенная для широкого спектра браузеров (таких как Chromium и Gecko) и приложений, таких как криптовалютные кошельки, Steam, Discord и FileZilla, систематически собирает конфиденциальные данные. В частности, он нацелен на Bitcoin Core, получая доступ к значениям реестра Windows, чтобы найти каталог хранилища кошелька, и копируя файл wallet.dat. Кроме того, он может считывать и расшифровывать значения конфигурации из своих ответов Command and Control (C2), что позволяет извлекать конфиденциальные токены и пароли.
Вредоносная программа использует сложную систему распознавания отпечатков пальцев, используя BSSID и MAC-адреса точек доступа Wi-Fi, что помогает определить местоположение. Она ограничивает свою деятельность определенными средами — запускается только в определенных сетях, чтобы избежать обнаружения во время своей деятельности. Код указывает на жестко запрограммированный таргетинг программного обеспечения VPN, такого как CyberGhost, что подразумевает намерение украсть конфигурацию пользователя и учетные данные, что потенциально может привести к перемещению в сети.
Вредоносные операции включают в себя захват буфера обмена, при котором вредоносное ПО заменяет скопированные адреса криптовалютных кошельков адресами злоумышленника, тем самым способствуя краже финансовых средств без ведома пользователей. Чтобы обеспечить постоянство, он создает скрытые каталоги в папке AppData для хранения или запуска полезных данных, одновременно получая общедоступный IP-адрес для профилирования жертв и установки временных меток для сбора данных.
C2 communications, по-видимому, использует Telegram для обеспечения анонимности, а пользовательские серверы, вероятно, используются для скрытных операций. Функциональность вредоносного ПО демонстрирует инновационную тактику профилирования пользователей и утечки информации, сочетающую в себе разрешение API в режиме реального времени, динамическую загрузку вредоносных функций и методы антианализа. Это демонстрирует четкую нацеленность на то, чтобы обойти местные власти и не привлекать к себе внимания с помощью механизмов геозоны. В целом, это вредоносное ПО свидетельствует о сложной эволюции хакеров, подчеркивая необходимость в передовых мерах безопасности для обнаружения и снижения таких рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа - это .NET-похититель информации, который использует обфускацию, чтобы избежать обнаружения, нацеливаясь на браузеры, криптовалютные кошельки и приложения для сбора конфиденциальных данных. Она внедряет библиотеки DLL, перехватывает буфер обмена и геолокацию, а для скрытности общается через Telegram. Его деятельность ограничена конкретными сетями, демонстрирующими передовые методы профилирования пользователей и сбора информации.
-----
Описанная вредоносная программа обладает высокой степенью скрытности.СЕТЕВАЯ программа для кражи информации и сбора учетных данных, которая использует ряд методов обфускации, чтобы обойти системы обнаружения. Он оснащен встроенным дешифратором, позволяет внедрять библиотеки DLL и использует различные библиотеки динамической компоновки (DLLL) для своей работы. В частности, он выполняет задачи, связанные с реестром Windows, перечислением сетей и взаимодействием с законными приложениями, имитируя ввод данных пользователем для управления графическими интерфейсами пользователя (GUI).
Вредоносная программа, предназначенная для широкого спектра браузеров (таких как Chromium и Gecko) и приложений, таких как криптовалютные кошельки, Steam, Discord и FileZilla, систематически собирает конфиденциальные данные. В частности, он нацелен на Bitcoin Core, получая доступ к значениям реестра Windows, чтобы найти каталог хранилища кошелька, и копируя файл wallet.dat. Кроме того, он может считывать и расшифровывать значения конфигурации из своих ответов Command and Control (C2), что позволяет извлекать конфиденциальные токены и пароли.
Вредоносная программа использует сложную систему распознавания отпечатков пальцев, используя BSSID и MAC-адреса точек доступа Wi-Fi, что помогает определить местоположение. Она ограничивает свою деятельность определенными средами — запускается только в определенных сетях, чтобы избежать обнаружения во время своей деятельности. Код указывает на жестко запрограммированный таргетинг программного обеспечения VPN, такого как CyberGhost, что подразумевает намерение украсть конфигурацию пользователя и учетные данные, что потенциально может привести к перемещению в сети.
Вредоносные операции включают в себя захват буфера обмена, при котором вредоносное ПО заменяет скопированные адреса криптовалютных кошельков адресами злоумышленника, тем самым способствуя краже финансовых средств без ведома пользователей. Чтобы обеспечить постоянство, он создает скрытые каталоги в папке AppData для хранения или запуска полезных данных, одновременно получая общедоступный IP-адрес для профилирования жертв и установки временных меток для сбора данных.
C2 communications, по-видимому, использует Telegram для обеспечения анонимности, а пользовательские серверы, вероятно, используются для скрытных операций. Функциональность вредоносного ПО демонстрирует инновационную тактику профилирования пользователей и утечки информации, сочетающую в себе разрешение API в режиме реального времени, динамическую загрузку вредоносных функций и методы антианализа. Это демонстрирует четкую нацеленность на то, чтобы обойти местные власти и не привлекать к себе внимания с помощью механизмов геозоны. В целом, это вредоносное ПО свидетельствует о сложной эволюции хакеров, подчеркивая необходимость в передовых мерах безопасности для обнаружения и снижения таких рисков.
#ParsedReport #CompletenessMedium
20-05-2025
Breaking Down Termite Ransomware: Infection Methods and Detections
https://www.splunk.com/en_us/blog/security/termite-ransomware-analysis.html
Report completeness: Medium
Threats:
Termite
Shadow_copies_delete_technique
Supply_chain_technique
Vssadmin_tool
Victims:
Blue yonder, Genea, New balance, Barilla america, Taylormade
Industry:
Foodtech, Healthcare, Transport
Geo:
Australian, America
CVEs:
CVE-2024-50623 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.21)
- cleo lexicom (<5.8.0.21)
- cleo vltrader (<5.8.0.21)
TTPs:
IOCs:
File: 17
Hash: 1
Soft:
firefox, onenote, outlook, steam, thebat, wordpad, LexiCom, VLTransfer, VLTrader, DefWatch, have more...
Wallets:
harmony_wallet
Functions:
WNetOpenEnum, WNetEnumResourcesW, SetVolumeMountPoint
Win API:
ControlService
Win Services:
sqlservr, ocssd, dbsnmp, synctime, agntsvc, isqlplussvc, xfssvccon, mydesktopservice, ocautoupds, encsvc, have more...
Links:
20-05-2025
Breaking Down Termite Ransomware: Infection Methods and Detections
https://www.splunk.com/en_us/blog/security/termite-ransomware-analysis.html
Report completeness: Medium
Threats:
Termite
Shadow_copies_delete_technique
Supply_chain_technique
Vssadmin_tool
Victims:
Blue yonder, Genea, New balance, Barilla america, Taylormade
Industry:
Foodtech, Healthcare, Transport
Geo:
Australian, America
CVEs:
CVE-2024-50623 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cleo harmony (<5.8.0.21)
- cleo lexicom (<5.8.0.21)
- cleo vltrader (<5.8.0.21)
TTPs:
IOCs:
File: 17
Hash: 1
Soft:
firefox, onenote, outlook, steam, thebat, wordpad, LexiCom, VLTransfer, VLTrader, DefWatch, have more...
Wallets:
harmony_wallet
Functions:
WNetOpenEnum, WNetEnumResourcesW, SetVolumeMountPoint
Win API:
ControlService
Win Services:
sqlservr, ocssd, dbsnmp, synctime, agntsvc, isqlplussvc, xfssvccon, mydesktopservice, ocautoupds, encsvc, have more...
Links:
https://github.com/splunk/security\_contenthttps://github.com/splunk/attack\_data/Splunk
Breaking Down Termite Ransomware: Infection Methods and Detections | Splunk
Deep dive into Termite ransomware: Discover its infection methods, targeted vulnerabilities (like Cleo's CVE-2024-50623), and Splunk security detections.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Breaking Down Termite Ransomware: Infection Methods and Detections https://www.splunk.com/en_us/blog/security/termite-ransomware-analysis.html Report completeness: Medium Threats: Termite Shadow_copies_delete_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Termite нацелена на уязвимости, включая CVE-2024-50623, для проведения скрытых атак путем удаления теневых копий и прекращения работы служб безопасности, что обеспечивает максимальное шифрование критически важных данных. Она генерирует сообщения о требовании выкупа в нескольких форматах, что усложняет восстановление.
-----
Группа программ-вымогателей Termite привлекла к себе внимание своими скрытыми и разрушительными кибератаками, недавно заявив, что поставщик цепочки поставок Blue Yonder стал одной из ее жертв. Исследователи в области безопасности заметили заметный рост числа случаев использования исправленной уязвимости (CVE-2024-50623) в программах Cleo для передачи файлов LexiCom, VLTransfer и Harmony. Эта уязвимость связана с удаленным выполнением кода без проверки подлинности и привела по меньшей мере к десяти выявленным жертвам в различных отраслях с момента начала атак 3 декабря 2024 года. Несмотря на наличие патча, выпущенного в октябре, исследователи сообщают, что даже системы, работающие под управлением последней версии (5.8.0.21), остаются уязвимыми. Это затрагивает более 4200 предприятий, использующих программное обеспечение Cleo, включая такие известные компании, как New Balance и Barilla America.
Программа-вымогатель Termite эффективно использует ряд методов для максимального воздействия. Ключевая тактика заключается в удалении теневых копий на взломанных хостах с помощью команды "vssadmin.exe удалить тени", что не позволяет жертвам восстановить свои файлы с помощью службы теневого копирования томов Windows. Программа-вымогатель также нацелена на отключение служб Windows, связанных с безопасностью и приложениями резервного копирования. Это действие предназначено для отключения критически важных механизмов защиты, что повышает вероятность успешного шифрования без возможности обнаружения или восстановления. Вредоносная программа специально использует API ControlService() для принудительного отключения этих служб, что повышает эффективность ее атаки.
Более того, Termite нацелен на процессы, связанные с виртуальными дисками, базами данных и редакторами документов, чтобы обеспечить беспрепятственное шифрование критически важных данных. Этот агрессивный подход включает сканирование нескольких каталогов и хранилищ и распространение процесса шифрования на удаленные диски, создание точек подключения для томов в обход ограничений доступа. Систематически шифруя данные в скомпрометированной системе, Termite обеспечивает максимальный сбой.
Программа-вымогатель генерирует уведомления о требовании выкупа в различных форматах файлов (например, .txt, .html, .hta), которые распространяются по всему зараженному компьютеру, чтобы уведомить жертв о состоянии шифрования их файлов. Система аналитики безопасности была создана для обнаружения создания этих заметок, указывающих на текущие действия по выкупу, а также для удаления теневых копий с помощью выполнения определенных команд. В целом, действия "Термита" отражают сложное планирование, направленное на нанесение существенного финансового, операционного и репутационного ущерба при сохранении тактики уклонения, препятствующей усилиям по обнаружению и восстановлению.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Termite нацелена на уязвимости, включая CVE-2024-50623, для проведения скрытых атак путем удаления теневых копий и прекращения работы служб безопасности, что обеспечивает максимальное шифрование критически важных данных. Она генерирует сообщения о требовании выкупа в нескольких форматах, что усложняет восстановление.
-----
Группа программ-вымогателей Termite привлекла к себе внимание своими скрытыми и разрушительными кибератаками, недавно заявив, что поставщик цепочки поставок Blue Yonder стал одной из ее жертв. Исследователи в области безопасности заметили заметный рост числа случаев использования исправленной уязвимости (CVE-2024-50623) в программах Cleo для передачи файлов LexiCom, VLTransfer и Harmony. Эта уязвимость связана с удаленным выполнением кода без проверки подлинности и привела по меньшей мере к десяти выявленным жертвам в различных отраслях с момента начала атак 3 декабря 2024 года. Несмотря на наличие патча, выпущенного в октябре, исследователи сообщают, что даже системы, работающие под управлением последней версии (5.8.0.21), остаются уязвимыми. Это затрагивает более 4200 предприятий, использующих программное обеспечение Cleo, включая такие известные компании, как New Balance и Barilla America.
Программа-вымогатель Termite эффективно использует ряд методов для максимального воздействия. Ключевая тактика заключается в удалении теневых копий на взломанных хостах с помощью команды "vssadmin.exe удалить тени", что не позволяет жертвам восстановить свои файлы с помощью службы теневого копирования томов Windows. Программа-вымогатель также нацелена на отключение служб Windows, связанных с безопасностью и приложениями резервного копирования. Это действие предназначено для отключения критически важных механизмов защиты, что повышает вероятность успешного шифрования без возможности обнаружения или восстановления. Вредоносная программа специально использует API ControlService() для принудительного отключения этих служб, что повышает эффективность ее атаки.
Более того, Termite нацелен на процессы, связанные с виртуальными дисками, базами данных и редакторами документов, чтобы обеспечить беспрепятственное шифрование критически важных данных. Этот агрессивный подход включает сканирование нескольких каталогов и хранилищ и распространение процесса шифрования на удаленные диски, создание точек подключения для томов в обход ограничений доступа. Систематически шифруя данные в скомпрометированной системе, Termite обеспечивает максимальный сбой.
Программа-вымогатель генерирует уведомления о требовании выкупа в различных форматах файлов (например, .txt, .html, .hta), которые распространяются по всему зараженному компьютеру, чтобы уведомить жертв о состоянии шифрования их файлов. Система аналитики безопасности была создана для обнаружения создания этих заметок, указывающих на текущие действия по выкупу, а также для удаления теневых копий с помощью выполнения определенных команд. В целом, действия "Термита" отражают сложное планирование, направленное на нанесение существенного финансового, операционного и репутационного ущерба при сохранении тактики уклонения, препятствующей усилиям по обнаружению и восстановлению.
#ParsedReport #CompletenessMedium
20-05-2025
Pure harm: Purerat attacks Russian organizations
https://securelist.ru/purerat-attacks-russian-organizations/112619/
Report completeness: Medium
Threats:
Purerat
Keilger
Purelogs
Purecryptor
Ngrok_tool
Sparrow
Victims:
Russian organizations, Russian business
Industry:
Financial
Geo:
Russian
ChatGPT TTPs:
T1566.001, T1204.002, T1036.007, T1036.003, T1547.001, T1055.012, T1071.001, T1027, T1105, T1218.004, have more...
IOCs:
File: 24
Command: 2
Coin: 5
Hash: 2
Url: 1
Soft:
WhatsApp, Chromium, Foxmail, Mailbird, Outlook, winscp, Steam, Discord, Pidgin, Telegram, have more...
Wallets:
safepal, aptos_wallet, sui_wallet, defi-wallet, subwallet, polkadot, morphis_wallet, bitpay, venom_wallet, tronlink, have more...
Crypto:
hedera, multiversx, binance, solana, litecoin, bitcoin, dogecoin, ethereum, mincoin, yacoin, have more...
Algorithms:
gzip, 3des
Functions:
CreateObject
20-05-2025
Pure harm: Purerat attacks Russian organizations
https://securelist.ru/purerat-attacks-russian-organizations/112619/
Report completeness: Medium
Threats:
Purerat
Keilger
Purelogs
Purecryptor
Ngrok_tool
Sparrow
Victims:
Russian organizations, Russian business
Industry:
Financial
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1036.007, T1036.003, T1547.001, T1055.012, T1071.001, T1027, T1105, T1218.004, have more...
IOCs:
File: 24
Command: 2
Coin: 5
Hash: 2
Url: 1
Soft:
WhatsApp, Chromium, Foxmail, Mailbird, Outlook, winscp, Steam, Discord, Pidgin, Telegram, have more...
Wallets:
safepal, aptos_wallet, sui_wallet, defi-wallet, subwallet, polkadot, morphis_wallet, bitpay, venom_wallet, tronlink, have more...
Crypto:
hedera, multiversx, binance, solana, litecoin, bitcoin, dogecoin, ethereum, mincoin, yacoin, have more...
Algorithms:
gzip, 3des
Functions:
CreateObject
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Pure harm: Purerat attacks Russian organizations https://securelist.ru/purerat-attacks-russian-organizations/112619/ Report completeness: Medium Threats: Purerat Keilger Purelogs Purecryptor Ngrok_tool Sparrow…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Pure, связанная с участившимися кибератаками на российские организации, использует модель "Вредоносное ПО как услуга" и распространяется с помощью спам-рассылок с RAR-вложениями. Она устанавливается как Task.exe, позволяя сохранять и загружать Purerat для фильтрации данных, нацеливаясь на финансовую информацию и данные браузера. Кампания подчеркивает необходимость совершенствования мер безопасности против этих угроз, связанных с электронной почтой.
-----
В недавних кибератаках на российские организации особое внимание уделялось семейству вредоносных программ, известному как Pure, которое работает по модели "Вредоносное ПО как услуга". Впервые обнаруженная в середине 2022 года, эта вредоносная программа значительно активизировалась в развертывании с марта 2023 года, а с начала 2025 года количество атак увеличилось в четыре раза по сравнению с аналогичным периодом 2024 года. Pure в основном распространяется через спам-письма, содержащие вредоносные вложения в виде RAR-архивов, часто с использованием вводящих в заблуждение имен файлов, которые ассоциируются с финансовой документацией. Имена файлов обычно содержат ключевые слова, такие как "doc", "akt", "buh" и другие, относящиеся к бухгалтерскому учету, и могут иметь двойные расширения, такие как .pdf.rar.
После запуска вредоносная программа копирует себя в папку %Appdata% под именем Task.exe, создает сценарий запуска для обеспечения сохраняемости и извлекает другой исполняемый файл, известный как Stilkrip.exe. Этот исполняемый файл использует дополнительные компоненты, в том числе бэкдор-модуль Purerat, который обеспечивает SSL-связь с сервером управления (C2), используя формат protobuf, инкапсулированный в GZIP. Передаваемые данные включают идентификаторы устройств, сведения об операционной системе и информацию о пользователе. В ответ сервер C2 отправляет дополнительные плагины и конфигурации, расширяющие возможности вредоносного ПО.
Функциональность Purerat включает в себя мониторинг имен активных окон на предмет распознавания строк, относящихся к банковским и финансовым услугам, создание скриншотов и проверку наличия адресов криптовалют в буфере обмена. Эта функциональность указывает на намерение перехватить конфиденциальную финансовую информацию, позволяя злоумышленникам удаленно получать доступ к скомпрометированным системам в режиме реального времени. Кроме того, если вредоносная программа обнаруживает релевантные ключевые слова или использует мониторинг буфера обмена, она может вставлять вредоносный контент, что еще больше подрывает финансовые транзакции.
Начальный этап заражения вредоносным ПО включает в себя Stilkrip.exe, который действует как загрузчик для других вредоносных программ. Это включает в себя компонент второй фазы, Purecrypter, который загружает дополнительные модули бэкдора и облегчает кражу конфиденциальной информации, в частности, данных браузера, включая пароли и данные о криптовалюте. Компонент Purelogs, связанный с Purecrypter, предоставляет дополнительные функциональные возможности, такие как выполнение функций загрузчика для извлечения и выполнения файлов по команде с C2. Он поддерживает связь без SSL, используя вместо этого шифрование 3DES, что вызывает опасения по поводу безопасности.
Несмотря на то, что текущая кампания основана на устоявшихся конфигурациях и технологиях, она демонстрирует широкие возможности как Purerat, так и Purelogs, предоставляя неограниченный доступ к зараженным системам и конфиденциальным данным организации. Основным направлением атак остается преследование по электронной почте, что подчеркивает необходимость повышения осведомленности персонала о своей безопасности и адаптации защитных мер, включая автоматизированные решения для защиты от спама и фишинга, для смягчения таких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Pure, связанная с участившимися кибератаками на российские организации, использует модель "Вредоносное ПО как услуга" и распространяется с помощью спам-рассылок с RAR-вложениями. Она устанавливается как Task.exe, позволяя сохранять и загружать Purerat для фильтрации данных, нацеливаясь на финансовую информацию и данные браузера. Кампания подчеркивает необходимость совершенствования мер безопасности против этих угроз, связанных с электронной почтой.
-----
В недавних кибератаках на российские организации особое внимание уделялось семейству вредоносных программ, известному как Pure, которое работает по модели "Вредоносное ПО как услуга". Впервые обнаруженная в середине 2022 года, эта вредоносная программа значительно активизировалась в развертывании с марта 2023 года, а с начала 2025 года количество атак увеличилось в четыре раза по сравнению с аналогичным периодом 2024 года. Pure в основном распространяется через спам-письма, содержащие вредоносные вложения в виде RAR-архивов, часто с использованием вводящих в заблуждение имен файлов, которые ассоциируются с финансовой документацией. Имена файлов обычно содержат ключевые слова, такие как "doc", "akt", "buh" и другие, относящиеся к бухгалтерскому учету, и могут иметь двойные расширения, такие как .pdf.rar.
После запуска вредоносная программа копирует себя в папку %Appdata% под именем Task.exe, создает сценарий запуска для обеспечения сохраняемости и извлекает другой исполняемый файл, известный как Stilkrip.exe. Этот исполняемый файл использует дополнительные компоненты, в том числе бэкдор-модуль Purerat, который обеспечивает SSL-связь с сервером управления (C2), используя формат protobuf, инкапсулированный в GZIP. Передаваемые данные включают идентификаторы устройств, сведения об операционной системе и информацию о пользователе. В ответ сервер C2 отправляет дополнительные плагины и конфигурации, расширяющие возможности вредоносного ПО.
Функциональность Purerat включает в себя мониторинг имен активных окон на предмет распознавания строк, относящихся к банковским и финансовым услугам, создание скриншотов и проверку наличия адресов криптовалют в буфере обмена. Эта функциональность указывает на намерение перехватить конфиденциальную финансовую информацию, позволяя злоумышленникам удаленно получать доступ к скомпрометированным системам в режиме реального времени. Кроме того, если вредоносная программа обнаруживает релевантные ключевые слова или использует мониторинг буфера обмена, она может вставлять вредоносный контент, что еще больше подрывает финансовые транзакции.
Начальный этап заражения вредоносным ПО включает в себя Stilkrip.exe, который действует как загрузчик для других вредоносных программ. Это включает в себя компонент второй фазы, Purecrypter, который загружает дополнительные модули бэкдора и облегчает кражу конфиденциальной информации, в частности, данных браузера, включая пароли и данные о криптовалюте. Компонент Purelogs, связанный с Purecrypter, предоставляет дополнительные функциональные возможности, такие как выполнение функций загрузчика для извлечения и выполнения файлов по команде с C2. Он поддерживает связь без SSL, используя вместо этого шифрование 3DES, что вызывает опасения по поводу безопасности.
Несмотря на то, что текущая кампания основана на устоявшихся конфигурациях и технологиях, она демонстрирует широкие возможности как Purerat, так и Purelogs, предоставляя неограниченный доступ к зараженным системам и конфиденциальным данным организации. Основным направлением атак остается преследование по электронной почте, что подчеркивает необходимость повышения осведомленности персонала о своей безопасности и адаптации защитных мер, включая автоматизированные решения для защиты от спама и фишинга, для смягчения таких угроз.
#ParsedReport #CompletenessMedium
20-05-2025
Dark Web Profile: Aquatic Panda
https://socradar.io/dark-web-profile-aquatic-panda/
Report completeness: Medium
Actors/Campaigns:
Earth_lusca (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Winnti (motivation: cyber_espionage)
Threats:
Scylla
Supply_chain_technique
Shadowpad
Watering_hole_technique
Log4shell_vuln
Wevtutil_tool
Dllsearchorder_hijacking_technique
Dynamic_linker_hijacking_technique
Passthehash_technique
Njrat
Cobalt_strike
Credential_dumping_technique
Victims:
Government agencies, Dissidents, Religious organizations, News outlets, Universities, Healthcare institutions, Political organizations, Strategic research organizations, Geopolitical think tank in france, Catholic organization in hungary, have more...
Industry:
Healthcare, Education, Ngo, Government
Geo:
America, Hong kong, Taiwan, Hungary, Chinese, France, Turkiye, China, Asia, Thailand
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0 firmware (<2.7.0)
TTPs:
Tactics: 2
Technics: 35
IOCs:
Command: 1
File: 1
Soft:
CHROMIUM, Linux, Unix, Windows Service, Windows security
Algorithms:
base64
Languages:
powershell, javascript
20-05-2025
Dark Web Profile: Aquatic Panda
https://socradar.io/dark-web-profile-aquatic-panda/
Report completeness: Medium
Actors/Campaigns:
Earth_lusca (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Winnti (motivation: cyber_espionage)
Threats:
Scylla
Supply_chain_technique
Shadowpad
Watering_hole_technique
Log4shell_vuln
Wevtutil_tool
Dllsearchorder_hijacking_technique
Dynamic_linker_hijacking_technique
Passthehash_technique
Njrat
Cobalt_strike
Credential_dumping_technique
Victims:
Government agencies, Dissidents, Religious organizations, News outlets, Universities, Healthcare institutions, Political organizations, Strategic research organizations, Geopolitical think tank in france, Catholic organization in hungary, have more...
Industry:
Healthcare, Education, Ngo, Government
Geo:
America, Hong kong, Taiwan, Hungary, Chinese, France, Turkiye, China, Asia, Thailand
CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0 firmware (<2.7.0)
TTPs:
Tactics: 2
Technics: 35
IOCs:
Command: 1
File: 1
Soft:
CHROMIUM, Linux, Unix, Windows Service, Windows security
Algorithms:
base64
Languages:
powershell, javascript
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Aquatic Panda
Aquatic Panda is a suspected China-based threat group focused on intelligence gathering and industrial espionage. From around 2016 to 2023, the Chinese tech
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Dark Web Profile: Aquatic Panda https://socradar.io/dark-web-profile-aquatic-panda/ Report completeness: Medium Actors/Campaigns: Earth_lusca (motivation: cyber_espionage) I-soon_leak (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Aquatic Panda, китайский хакер, связанный с Министерством государственной безопасности, занимается сбором разведданных с помощью сложных вторжений, используя уязвимости общедоступных приложений и модульное вредоносное ПО, такое как ShadowPad. Они используют зашифрованные средства связи, для атак с использованием подпольных источников и поддерживают долгосрочный доступ для кампаний, нацеленных на шпионаж, в Азии, Европе и Северной Америке. Рекомендуемые средства защиты включают регулярное внесение исправлений, брандмауэры веб-приложений и мониторинг зашифрованного DNS-трафика.
-----
Aquatic Panda - предположительно, хакер из Китая, занимающийся сбором разведданных и промышленным шпионажем. Группа действует под руководством Министерства государственной безопасности Китая (МГБ) и имеет связи с i-Soon, технологическим подрядчиком, занимающимся кибератаками. Программа Aquatic Panda, действующая с 2016 по 2023 год, нацелена на правительственные учреждения, неправительственные организации, академические институты и средства массовой информации, ориентированные на интересы Китая. Она использует различные названия, такие как Earth Lusca и Charcoal Typhoon. Группа использует сложные методы проникновения, используя уязвимости в общедоступных приложениях для получения первоначального доступа. Их вредоносное ПО, в первую очередь ShadowPad, является модульным, позволяет выполнять такие функции, как кейлоггинг и эксфильтрация файлов, а также сильно запутано и зашифровано на диске. Aquatic Panda использует зашифрованную коммуникацию и пользовательские алгоритмы генерации доменов для поддержания контроля над скомпрометированными сетями. Тактика включает в себя атаки с использованием подпольных источников и внедрение вредоносных скриптов на законные веб-сайты. Операции группы охватывают Азию, Европу и Северную Америку, ориентируясь на такие организации, как правительственные организации Тайваня и Таиланда, а также геополитический аналитический центр во Франции. Оперативные методы Aquatic Panda основаны на долгосрочном доступе к оперативной информации, использовании целевых имплантатов и стратегий постоянного доступа. Он делится инструментами и методами с Winnti Group, выявляя связи между китайскими киберпреступниками. Организации могут защититься от Aquatic Panda, регулярно обновляя интернет-сервисы, устанавливая брандмауэры веб-приложений и отслеживая необычные исходящие сообщения, особенно зашифрованный DNS-трафик.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Aquatic Panda, китайский хакер, связанный с Министерством государственной безопасности, занимается сбором разведданных с помощью сложных вторжений, используя уязвимости общедоступных приложений и модульное вредоносное ПО, такое как ShadowPad. Они используют зашифрованные средства связи, для атак с использованием подпольных источников и поддерживают долгосрочный доступ для кампаний, нацеленных на шпионаж, в Азии, Европе и Северной Америке. Рекомендуемые средства защиты включают регулярное внесение исправлений, брандмауэры веб-приложений и мониторинг зашифрованного DNS-трафика.
-----
Aquatic Panda - предположительно, хакер из Китая, занимающийся сбором разведданных и промышленным шпионажем. Группа действует под руководством Министерства государственной безопасности Китая (МГБ) и имеет связи с i-Soon, технологическим подрядчиком, занимающимся кибератаками. Программа Aquatic Panda, действующая с 2016 по 2023 год, нацелена на правительственные учреждения, неправительственные организации, академические институты и средства массовой информации, ориентированные на интересы Китая. Она использует различные названия, такие как Earth Lusca и Charcoal Typhoon. Группа использует сложные методы проникновения, используя уязвимости в общедоступных приложениях для получения первоначального доступа. Их вредоносное ПО, в первую очередь ShadowPad, является модульным, позволяет выполнять такие функции, как кейлоггинг и эксфильтрация файлов, а также сильно запутано и зашифровано на диске. Aquatic Panda использует зашифрованную коммуникацию и пользовательские алгоритмы генерации доменов для поддержания контроля над скомпрометированными сетями. Тактика включает в себя атаки с использованием подпольных источников и внедрение вредоносных скриптов на законные веб-сайты. Операции группы охватывают Азию, Европу и Северную Америку, ориентируясь на такие организации, как правительственные организации Тайваня и Таиланда, а также геополитический аналитический центр во Франции. Оперативные методы Aquatic Panda основаны на долгосрочном доступе к оперативной информации, использовании целевых имплантатов и стратегий постоянного доступа. Он делится инструментами и методами с Winnti Group, выявляя связи между китайскими киберпреступниками. Организации могут защититься от Aquatic Panda, регулярно обновляя интернет-сервисы, устанавливая брандмауэры веб-приложений и отслеживая необычные исходящие сообщения, особенно зашифрованный DNS-трафик.
#ParsedReport #CompletenessMedium
20-05-2025
How Adversary Telegram Bots Help to Reveal Threats: Case Study
https://any.run/cybersecurity-blog/adversary-telegram-bot-abuse/
Report completeness: Medium
Threats:
Credential_harvesting_technique
Glitch
Bec_technique
Victims:
Italian users, Italian organizations, Goetsch-transporte.it
Industry:
Logistic, Energy, Petroleum
Geo:
Italy, Aruba, Italian, German
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.002, T1041, T1071.001, T1027, T1583.006, T1114, T1204.001
IOCs:
Url: 2
Domain: 24
Hash: 9
Soft:
Telegram, Microsoft OneNote, Office365, Outlook, OneNote
Algorithms:
base64, sha256
Languages:
javascript, python
Links:
20-05-2025
How Adversary Telegram Bots Help to Reveal Threats: Case Study
https://any.run/cybersecurity-blog/adversary-telegram-bot-abuse/
Report completeness: Medium
Threats:
Credential_harvesting_technique
Glitch
Bec_technique
Victims:
Italian users, Italian organizations, Goetsch-transporte.it
Industry:
Logistic, Energy, Petroleum
Geo:
Italy, Aruba, Italian, German
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.002, T1041, T1071.001, T1027, T1583.006, T1114, T1204.001
IOCs:
Url: 2
Domain: 24
Hash: 9
Soft:
Telegram, Microsoft OneNote, Office365, Outlook, OneNote
Algorithms:
base64, sha256
Languages:
javascript, python
Links:
https://github.com/anyrun/blog-scripts/tree/main/Scripts/TelegramAPIany.run
How Adversary Telegram Bots Help to Reveal Threats: Case Study - ANY.RUN's Cybersecurity Blog
Discover how to intercept data stolen by cybercriminals via Telegram bots and learn to use it to clarify related threat landscape.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 How Adversary Telegram Bots Help to Reveal Threats: Case Study https://any.run/cybersecurity-blog/adversary-telegram-bot-abuse/ Report completeness: Medium Threats: Credential_harvesting_technique Glitch Bec_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В фишинговой кампании используются боты Telegram для сбора данных, которые нацелены на италоязычных пользователей с поддельными страницами входа в Microsoft 365 и PEC. Метод включает манипулирование JavaScript для сбора учетных данных и IP-адресов, а также использование недорогого хостинга в Notion workspaces. Несмотря на свою простоту, кампания остается активной, что указывает на сохраняющиеся риски кражи учетных данных в сетях киберпреступников.
-----
Анализ недавней фишинговой кампании позволяет получить значительное техническое представление о методах, используемых злоумышленником. Центральное место в этой кампании занимает использование ботов Telegram для сбора данных, когда учетные данные жертв, IP-адреса и другая конфиденциальная информация собираются с помощью поддельных фишинговых страниц, напоминающих законные приглашения для входа в такие сервисы, как Microsoft OneNote и итальянская Posta Elettronica Certificata (PEC).
Фишинговые сайты, выявленные в ходе этой кампании, размещены на платформе Notion workspaces, контент на которой составлен на итальянском языке, что указывает на целенаправленный подход к италоязычным пользователям. Механизм фишинга работает с помощью наспех созданной веб-страницы, которая собирает данные, вводимые пользователем, с помощью вредоносного JavaScript, который извлекает IP-адрес жертвы и впоследствии передает украденные учетные данные заранее определенному боту Telegram. Токен бота и идентификатор чата жестко запрограммированы в фишинговом скрипте, что позволяет напрямую связаться со злоумышленником. Пользователи вводятся в заблуждение, полагая, что они входят в законные сервисы, прежде чем их данные будут скомпрометированы.
Кампания использует упрощенную инфраструктуру, которая опирается на бесплатные платформы для размещения фишингового контента, и часто демонстрирует низкие темпы работы, о чем свидетельствует ограниченная частота фишинговых рассылок. Несмотря на идентичность в исполнении, фишинговые схемы немного отличаются от одной кампании к другой, демонстрируя такие вариации, как использование различных лиц, выдающих себя за других, при сохранении основной функциональности утечки данных через Telegram.
Несмотря на низкую заметность кампании по сравнению с более продвинутыми схемами фишинга, она остается активной, что позволяет предположить, что этот метод сбора учетных данных, нацеленный на службы Microsoft 365 и PEC, по—прежнему представляет угрозу. Низкое качество оформления фишинговых страниц в сочетании с примитивными методами уклонения указывает на потенциальную недостаточную изощренность или намерение злоумышленника свести к минимуму инвестиции в инструменты, возможно, сосредоточив больше внимания на перепродаже учетных данных в киберпреступных сетях.
Полученные данные также указывают на то, что подобные фишинговые атаки продолжаются, причем более ранние версии harvester были обнаружены еще в августе 2024 года. В кампании использовались различные методы обфускации, такие как вложенное кодирование URL-адресов, хотя от использования обфускации Base64 в конечном итоге отказались.
В этом анализе подчеркивается, что хакер, по-видимому, использует базовую тактику для максимальной эффективности кражи учетных данных, используя ботов Telegram в качестве удобной инфраструктуры управления (C2). Хотя конкретная причина не установлена, выявленные характеристики обеспечивают основу для понимания текущих рисков, связанных с этой фишинговой кампанией, и реагирования на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В фишинговой кампании используются боты Telegram для сбора данных, которые нацелены на италоязычных пользователей с поддельными страницами входа в Microsoft 365 и PEC. Метод включает манипулирование JavaScript для сбора учетных данных и IP-адресов, а также использование недорогого хостинга в Notion workspaces. Несмотря на свою простоту, кампания остается активной, что указывает на сохраняющиеся риски кражи учетных данных в сетях киберпреступников.
-----
Анализ недавней фишинговой кампании позволяет получить значительное техническое представление о методах, используемых злоумышленником. Центральное место в этой кампании занимает использование ботов Telegram для сбора данных, когда учетные данные жертв, IP-адреса и другая конфиденциальная информация собираются с помощью поддельных фишинговых страниц, напоминающих законные приглашения для входа в такие сервисы, как Microsoft OneNote и итальянская Posta Elettronica Certificata (PEC).
Фишинговые сайты, выявленные в ходе этой кампании, размещены на платформе Notion workspaces, контент на которой составлен на итальянском языке, что указывает на целенаправленный подход к италоязычным пользователям. Механизм фишинга работает с помощью наспех созданной веб-страницы, которая собирает данные, вводимые пользователем, с помощью вредоносного JavaScript, который извлекает IP-адрес жертвы и впоследствии передает украденные учетные данные заранее определенному боту Telegram. Токен бота и идентификатор чата жестко запрограммированы в фишинговом скрипте, что позволяет напрямую связаться со злоумышленником. Пользователи вводятся в заблуждение, полагая, что они входят в законные сервисы, прежде чем их данные будут скомпрометированы.
Кампания использует упрощенную инфраструктуру, которая опирается на бесплатные платформы для размещения фишингового контента, и часто демонстрирует низкие темпы работы, о чем свидетельствует ограниченная частота фишинговых рассылок. Несмотря на идентичность в исполнении, фишинговые схемы немного отличаются от одной кампании к другой, демонстрируя такие вариации, как использование различных лиц, выдающих себя за других, при сохранении основной функциональности утечки данных через Telegram.
Несмотря на низкую заметность кампании по сравнению с более продвинутыми схемами фишинга, она остается активной, что позволяет предположить, что этот метод сбора учетных данных, нацеленный на службы Microsoft 365 и PEC, по—прежнему представляет угрозу. Низкое качество оформления фишинговых страниц в сочетании с примитивными методами уклонения указывает на потенциальную недостаточную изощренность или намерение злоумышленника свести к минимуму инвестиции в инструменты, возможно, сосредоточив больше внимания на перепродаже учетных данных в киберпреступных сетях.
Полученные данные также указывают на то, что подобные фишинговые атаки продолжаются, причем более ранние версии harvester были обнаружены еще в августе 2024 года. В кампании использовались различные методы обфускации, такие как вложенное кодирование URL-адресов, хотя от использования обфускации Base64 в конечном итоге отказались.
В этом анализе подчеркивается, что хакер, по-видимому, использует базовую тактику для максимальной эффективности кражи учетных данных, используя ботов Telegram в качестве удобной инфраструктуры управления (C2). Хотя конкретная причина не установлена, выявленные характеристики обеспечивают основу для понимания текущих рисков, связанных с этой фишинговой кампанией, и реагирования на них.
#ParsedReport #CompletenessLow
19-05-2025
RVTools Bumblebee Malware Attack How a Trusted IT Tool Became a Malware Delivery Vector
https://zerodaylabs.net/rvtools-bumblebee-malware/
Report completeness: Low
Threats:
Rvtools_tool
Bumblebee
Supply_chain_technique
Cobalt_strike
ChatGPT TTPs:
T1195.002, T1204.002, T1574.002, T1566.003, T1059, T1027, T1071.001, T1106
IOCs:
File: 1
Soft:
Twitter, Microsoft Defender for Endpoint, Microsoft Defender
Platforms:
intel
19-05-2025
RVTools Bumblebee Malware Attack How a Trusted IT Tool Became a Malware Delivery Vector
https://zerodaylabs.net/rvtools-bumblebee-malware/
Report completeness: Low
Threats:
Rvtools_tool
Bumblebee
Supply_chain_technique
Cobalt_strike
ChatGPT TTPs:
do not use without manual checkT1195.002, T1204.002, T1574.002, T1566.003, T1059, T1027, T1071.001, T1106
IOCs:
File: 1
Soft:
Twitter, Microsoft Defender for Endpoint, Microsoft Defender
Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 19-05-2025 RVTools Bumblebee Malware Attack How a Trusted IT Tool Became a Malware Delivery Vector https://zerodaylabs.net/rvtools-bumblebee-malware/ Report completeness: Low Threats: Rvtools_tool Bumblebee Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа RVTools Bumblebee использовала надежный ИТ-инструмент для доставки вредоносных программ через пользовательский вариант загрузчика Bumblebee, что облегчило хакерам первоначальный доступ. Этот инцидент выявил уязвимости в цепочке поставок и подчеркнул важность проверки целостности программного обеспечения и мониторинга установок для предотвращения будущих взломов.
-----
Вредоносная атака RVTools Bumblebee, произошедшая 13 мая 2025 года, является ярким примером атаки на цепочку поставок, в ходе которой использовался надежный ИТ-инструмент для доставки вредоносного ПО. В этом инциденте оперативная группа по обеспечению безопасности выявила угрозу с помощью высокодостоверного предупреждения от Microsoft Defender для Endpoint. Сотрудник, пытавшийся установить RVTools, надежную утилиту для создания отчетов о среде VMware, вызвал предупреждение, когда программа установки запустила выполнение подозрительного файла с именем version.dll из своего каталога. Такое поведение вызывает тревогу, учитывая устоявшуюся репутацию RVTools как надежного инструмента.
Последующий анализ показал, что идентифицированный файл был пользовательским вариантом Bumblebee loader, вредоносной программы, известной тем, что она облегчает хакерам первоначальный доступ. Вредоносная программа Bumblebee была связана с промежуточной загрузкой полезных программ-вымогателей и продвинутыми платформами для последующей эксплуатации, такими как Cobalt Strike. Файл был обработан с помощью VirusTotal, что позволило различным антивирусным ядрам подтвердить его вредоносный характер. В ответ на это обнаружение в уязвимой системе была проведена всесторонняя проверка Defender, в результате которой вредоносный файл был помещен на карантин, а в сети не было обнаружено никаких дополнительных угроз.
В рамках протокола реагирования организациям было рекомендовано проверить предыдущие установки RVTools, тщательно сравнить историю загрузок с известными чистыми хэшами и представить внутренние индикаторы компрометации (IOCS) для повышения эффективности анализа угроз и их обнаружения. Также была установлена связь с разработчиком программного обеспечения по поводу подозрительного поведения. Этот инцидент служит предостережением об уязвимостях в цепочках поставок программного обеспечения, даже в тех, которые связаны с программным обеспечением, пользующимся широким доверием.
В ходе недавнего анализа было выявлено, что методы распространения Bumblebee претерпели изменения, перейдя от тактики фишинга к распространению вредоносного ПО через программы установки взломанного программного обеспечения и онлайн-рекламу. Это изменение подчеркивает острую необходимость мониторинга и проверки целостности программных средств, от которых зависит эффективность работы организаций. Компаниям рекомендуется проявлять постоянную бдительность, проверяя хэши загружаемого программного обеспечения, чтобы снизить риски, связанные с такими нарушениями в цепочке поставок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа RVTools Bumblebee использовала надежный ИТ-инструмент для доставки вредоносных программ через пользовательский вариант загрузчика Bumblebee, что облегчило хакерам первоначальный доступ. Этот инцидент выявил уязвимости в цепочке поставок и подчеркнул важность проверки целостности программного обеспечения и мониторинга установок для предотвращения будущих взломов.
-----
Вредоносная атака RVTools Bumblebee, произошедшая 13 мая 2025 года, является ярким примером атаки на цепочку поставок, в ходе которой использовался надежный ИТ-инструмент для доставки вредоносного ПО. В этом инциденте оперативная группа по обеспечению безопасности выявила угрозу с помощью высокодостоверного предупреждения от Microsoft Defender для Endpoint. Сотрудник, пытавшийся установить RVTools, надежную утилиту для создания отчетов о среде VMware, вызвал предупреждение, когда программа установки запустила выполнение подозрительного файла с именем version.dll из своего каталога. Такое поведение вызывает тревогу, учитывая устоявшуюся репутацию RVTools как надежного инструмента.
Последующий анализ показал, что идентифицированный файл был пользовательским вариантом Bumblebee loader, вредоносной программы, известной тем, что она облегчает хакерам первоначальный доступ. Вредоносная программа Bumblebee была связана с промежуточной загрузкой полезных программ-вымогателей и продвинутыми платформами для последующей эксплуатации, такими как Cobalt Strike. Файл был обработан с помощью VirusTotal, что позволило различным антивирусным ядрам подтвердить его вредоносный характер. В ответ на это обнаружение в уязвимой системе была проведена всесторонняя проверка Defender, в результате которой вредоносный файл был помещен на карантин, а в сети не было обнаружено никаких дополнительных угроз.
В рамках протокола реагирования организациям было рекомендовано проверить предыдущие установки RVTools, тщательно сравнить историю загрузок с известными чистыми хэшами и представить внутренние индикаторы компрометации (IOCS) для повышения эффективности анализа угроз и их обнаружения. Также была установлена связь с разработчиком программного обеспечения по поводу подозрительного поведения. Этот инцидент служит предостережением об уязвимостях в цепочках поставок программного обеспечения, даже в тех, которые связаны с программным обеспечением, пользующимся широким доверием.
В ходе недавнего анализа было выявлено, что методы распространения Bumblebee претерпели изменения, перейдя от тактики фишинга к распространению вредоносного ПО через программы установки взломанного программного обеспечения и онлайн-рекламу. Это изменение подчеркивает острую необходимость мониторинга и проверки целостности программных средств, от которых зависит эффективность работы организаций. Компаниям рекомендуется проявлять постоянную бдительность, проверяя хэши загружаемого программного обеспечения, чтобы снизить риски, связанные с такими нарушениями в цепочке поставок.
#ParsedReport #CompletenessMedium
20-05-2025
PupkinStealer .NET Infostealer Using Telegram for Data Theft
https://www.picussecurity.com/resource/blog/pupkinstealer-net-infostealer-using-telegram-for-data-theft
Report completeness: Medium
Threats:
Pupkinstealer
Stormkitty_stealer
Credential_dumping_technique
Industry:
Retail, Financial, Critical_infrastructure
Geo:
Australian, Russian, Australians
TTPs:
Tactics: 9
Technics: 14
IOCs:
File: 17
Hash: 2
Path: 6
Email: 1
Soft:
Telegram, Discord, Chrome, Opera, Google Chrome, Microsoft Edge, OperaGX, Vivaldi, Chromium, Windows Security
Algorithms:
sha256, zip, exhibit, md5
Functions:
Main, ZipCompression
Win API:
GetHostName
Languages:
swift, powershell
20-05-2025
PupkinStealer .NET Infostealer Using Telegram for Data Theft
https://www.picussecurity.com/resource/blog/pupkinstealer-net-infostealer-using-telegram-for-data-theft
Report completeness: Medium
Threats:
Pupkinstealer
Stormkitty_stealer
Credential_dumping_technique
Industry:
Retail, Financial, Critical_infrastructure
Geo:
Australian, Russian, Australians
TTPs:
Tactics: 9
Technics: 14
IOCs:
File: 17
Hash: 2
Path: 6
Email: 1
Soft:
Telegram, Discord, Chrome, Opera, Google Chrome, Microsoft Edge, OperaGX, Vivaldi, Chromium, Windows Security
Algorithms:
sha256, zip, exhibit, md5
Functions:
Main, ZipCompression
Win API:
GetHostName
Languages:
swift, powershell
Picussecurity
PupkinStealer .NET Infostealer Using Telegram for Data Theft
PupkinStealer is a .NET infostealer that exfiltrates browser data, session tokens, and files via Telegram. Learn its TTPs, IOCs, and defenses.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 PupkinStealer .NET Infostealer Using Telegram for Data Theft https://www.picussecurity.com/resource/blog/pupkinstealer-net-infostealer-using-telegram-for-data-theft Report completeness: Medium Threats: Pupkinstealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PupkinStealer - это вредоносная программа-инфокрад на базе .NET, предназначенная для пользователей Windows, которая извлекает конфиденциальную информацию, такую как пароли браузера и токены сеанса, и передает данные через Telegram. Ее подход "взломать и захватить" сводит к минимуму сохраняемость и обнаружение, быстро собирая данные, не оставляя следов. Вредоносная программа использует фишинг для распространения и использует Telegram Bot API для анонимной передачи данных.
-----
PupkinStealer - это вредоносная программа-инфокрад на базе .NET, предназначенная для извлечения конфиденциальной информации, нацеленной на пароли веб-браузеров и токены сеансов приложений. Вредоносное ПО, осуществляющее эксфильтрацию данных через Telegram, было обнаружено примерно в апреле 2025 года и, вероятно, разработано с использованием кода существующих программ-перехватчиков с открытым исходным кодом. Вредоносное ПО создано российскими киберпреступниками и легко настраивается, привлекая злоумышленников низкой квалификации. Он работает как в 32-разрядных, так и в 64-разрядных системах Windows, выполняя вредоносный exe-файл.
PupkinStealer использует тактику фишинга и загрузки троянского программного обеспечения для распространения. Он использует метод "взлома и захвата", не обеспечивая постоянства в зараженных системах, что помогает избежать обнаружения. Вредоносная программа агрессивно прерывает процессы, связанные с браузерами и приложениями для обмена сообщениями, чтобы получить доступ к базам данных для извлечения данных.
Он использует учетные данные в основном из браузеров на базе Chromium, используя API учетных данных для расшифровки этой информации и вывода ее во временные текстовые файлы. PupkinStealer также получает доступ к токенам сеанса из Telegram и Discord, извлекая данные из определенных каталогов и баз данных. Утечка данных происходит через Telegram, используя ZIP-архив, отправляемый в приватный чат, контролируемый злоумышленником, и используя API Telegram Bot для обеспечения анонимности.
Отсутствие традиционного канала управления означает, что он не ожидает инструкций, что упрощает его операционную структуру. Меры противодействия включают обучение пользователей, фильтрацию электронной почты и веб-страниц, средства защиты конечных точек и мониторинг шумного поведения вредоносного ПО во время выполнения. Необходимо немедленно принять меры для изоляции зараженных хостов и сброса учетных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PupkinStealer - это вредоносная программа-инфокрад на базе .NET, предназначенная для пользователей Windows, которая извлекает конфиденциальную информацию, такую как пароли браузера и токены сеанса, и передает данные через Telegram. Ее подход "взломать и захватить" сводит к минимуму сохраняемость и обнаружение, быстро собирая данные, не оставляя следов. Вредоносная программа использует фишинг для распространения и использует Telegram Bot API для анонимной передачи данных.
-----
PupkinStealer - это вредоносная программа-инфокрад на базе .NET, предназначенная для извлечения конфиденциальной информации, нацеленной на пароли веб-браузеров и токены сеансов приложений. Вредоносное ПО, осуществляющее эксфильтрацию данных через Telegram, было обнаружено примерно в апреле 2025 года и, вероятно, разработано с использованием кода существующих программ-перехватчиков с открытым исходным кодом. Вредоносное ПО создано российскими киберпреступниками и легко настраивается, привлекая злоумышленников низкой квалификации. Он работает как в 32-разрядных, так и в 64-разрядных системах Windows, выполняя вредоносный exe-файл.
PupkinStealer использует тактику фишинга и загрузки троянского программного обеспечения для распространения. Он использует метод "взлома и захвата", не обеспечивая постоянства в зараженных системах, что помогает избежать обнаружения. Вредоносная программа агрессивно прерывает процессы, связанные с браузерами и приложениями для обмена сообщениями, чтобы получить доступ к базам данных для извлечения данных.
Он использует учетные данные в основном из браузеров на базе Chromium, используя API учетных данных для расшифровки этой информации и вывода ее во временные текстовые файлы. PupkinStealer также получает доступ к токенам сеанса из Telegram и Discord, извлекая данные из определенных каталогов и баз данных. Утечка данных происходит через Telegram, используя ZIP-архив, отправляемый в приватный чат, контролируемый злоумышленником, и используя API Telegram Bot для обеспечения анонимности.
Отсутствие традиционного канала управления означает, что он не ожидает инструкций, что упрощает его операционную структуру. Меры противодействия включают обучение пользователей, фильтрацию электронной почты и веб-страниц, средства защиты конечных точек и мониторинг шумного поведения вредоносного ПО во время выполнения. Необходимо немедленно принять меры для изоляции зараженных хостов и сброса учетных данных.