CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 19-05-2025 Malicious Koishi Chatbot Plugin Exfiltrates Messages Triggered by 8-Character Hex Strings https://socket.dev/blog/malicious-koishi-chatbot-plugin Report completeness: Medium Threats: Supply_chain_technique …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Было обнаружено, что вредоносный пакет npm "koishipluginpinhaofa" использует бэкдор для утечки данных в чат-ботах Koishi, отслеживая сообщения на предмет наличия определенных строк для пересылки конфиденциальных данных в учетную запись QQ. Это подчеркивает уязвимости цепочки поставок в популярных бот-фреймворках, поскольку плагины могут работать без строгого надзора, что может привести к раскрытию конфиденциальной информации в различных секторах.
-----

Недавнее исследование, проведенное исследовательской группой Socket по изучению угроз, выявило вредоносный пакет npm под названием "koishipluginpinhaofa", специально разработанный для внедрения бэкдора для утечки данных в чат-боты Koishi. Этот плагин, который, как утверждается, улучшает функции орфографии и автозамены, предназначен для отслеживания всех входящих сообщений на наличие восьмизначной шестнадцатеричной строки. При обнаружении он незаметно пересылает полное сообщение, включая потенциально конфиденциальную информацию, такую как учетные данные для аутентификации или секреты, в предопределенную учетную запись QQ.

Платформа чат-ботов Koishi, очень универсальная и популярная среди разработчиков для создания ботов на различных платформах, таких как QQ, Telegram и Discord, включает в себя маркетплейс, содержащий более тысячи плагинов для сообщества. Эти плагины работают в рамках процесса работы бота, предоставляя ему неограниченный доступ для чтения и манипулирования всеми сообщениями, проходящими через чат-бота. Это создает значительный риск, особенно в таких секторах, как банковское дело и электронная коммерция, где чат-боты все чаще используются для взаимодействия с клиентами. Вредоносный пакет использует преимущества, присущие среде выполнения бота, и запускается непосредственно после установки из npm без тщательной проверки кода администраторами бота.

Анализ выявил несколько важнейших путей, с помощью которых koishipluginpinhaofa может осуществлять эксфильтрацию конфиденциальной информации. Например, банковские чат-боты могут передавать конфиденциальную информацию о кредитных картах или идентификаторах транзакций, в то время как чат-боты электронной коммерции могут предоставлять ссылки на статус заказа, содержащие веб-токены JSON (JWT) или хэши авторизации платежей. Кроме того, боты, связанные со здравоохранением, могут непреднамеренно передавать личную медицинскую информацию, включая данные о приеме на прием или идентификаторы рецептов. Эта возможность вызывает особую тревогу, поскольку утечка данных происходит по тем же каналам, которые используются для стандартной связи, что затрудняет обнаружение такой активности обычными веб-фильтрами и системами защиты конечных точек.

Хакер, стоящий за этим вредоносным пакетом, умело использует следующие условия: прямую интеграцию плагинов в процесс работы Koishi bot, простую модель распространения, предлагаемую npm, и склонность разработчиков внедрять плагины без тщательной проверки. Код, реализующий бэкдор, лаконичен, в нем отсутствуют запутывания или сложные зависимости, что усиливает его скрытность. Учитывая эти особенности, организации, использующие чат-ботов Koishi, должны проявлять бдительность и тщательно проверять код любых сторонних плагинов, чтобы снизить риск подобной эксплуатации. Этот инцидент иллюстрирует более широкие угрозы, возникающие из-за уязвимостей цепочки поставок, особенно в средах, функциональность которых зависит от многочисленных внешних зависимостей.
#ParsedReport #CompletenessLow
20-05-2025

North Korea's TA406 Targets Ukraine for IntelNorth Korea's TA406 Targets Ukraine for Intel

https://www.proofpoint.com/us/newsroom/news/north-koreas-ta406-targets-ukraine-intel

Report completeness: Low

Actors/Campaigns:
Kimsuky
Ta460
Scarcruft

Threats:
Credential_harvesting_technique
Lolbin_technique
Sanny
Babyshark
Amadey

Victims:
Government agencies

Industry:
Government, Ics, Military

Geo:
Korea, Ukraine, North korean, Russia, Ukrainian, North korea, Russian, Moscow

ChatGPT TTPs:
do not use without manual check
T1204.002, T1059.001, T1105, T1082, T1016, T1518.001, T1119, T1027, T1547.001, T1218.011, have more...

IOCs:
File: 2

Algorithms:
base64, zip

Languages:
javascript, powershell

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 20-05-2025 North Korea's TA406 Targets Ukraine for IntelNorth Korea's TA406 Targets Ukraine for Intel https://www.proofpoint.com/us/newsroom/news/north-koreas-ta406-targets-ukraine-intel Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейская хакерская группа TA406 нацелена на украинские правительственные учреждения для сбора разведданных о военных операциях. Они используют фишинговые электронные письма с вредоносными вложениями для развертывания сценариев PowerShell для сбора данных и сохранения их актуальности, что отражает их историческую тактику распространения вредоносных программ и сбора учетных данных.
-----

Хакерская группа TA406, поддерживаемая Северной Кореей, активно нацелена на правительственные учреждения Украины с целью сбора разведданных о военном конфликте с Россией. Похоже, что эти разведывательные усилия направлены на оценку рисков для северокорейского персонала, работающего в Украине бок о бок с российскими войсками, и на оценку возможности дальнейших запросов о военной помощи со стороны Москвы. Исторически TA406 направляла свои действия против правительственных и дипломатических учреждений в разных странах, но сейчас переключается на Украину, применяя тактику, тесно связанную с предыдущими кампаниями по распространению вредоносного ПО и сбору учетных данных.

TA406 использовала методы фишинга для инициирования атак, посредством которых они отправляли электронные письма, маскируясь под сообщения от фиктивного старшего научного сотрудника поддельного аналитического центра под названием "Королевский институт стратегических исследований". Фишинговые электронные письма содержали ссылки на защищенный паролем архивный файл, размещенный на файлообменнике MEGA, с пометкой AnalyticalReport.rar. Открыв этот файл, жертвы сталкивались со скомпилированным файлом справки в формате HTML (CHM), в котором содержался сфабрикованный контент об украинском военачальнике Валерии Залужном. Если жертва заходила на страницу, запускался скрипт PowerShell, который подключался к вредоносному сайту для загрузки дополнительных вредоносных данных.

Сценарии PowerShell, используемые в TA406, продемонстрировали возможности сбора полной системной информации с использованием таких команд, как "ipconfig /all" и "systeminfo". Скрипты также анализируют последние файлы, информацию о диске и проверяют наличие антивирусных решений с помощью инструментария управления Windows (WMI). Все собранные данные кодируются в Base64 и передаются на серверы, контролируемые злоумышленниками. Кроме того, скрипты обеспечивают сохраняемость в скомпрометированных системах, создавая файл в папке APPDATA, предназначенный для автоматического запуска при запуске.

В некоторых случаях непосредственно в фишинговое электронное письмо был встроен HTML-файл со ссылкой на вредоносный zip-архив, содержащий как безобидный PDF-файл, так и вредоносный файл быстрого доступа. Когда файл LNK был активирован, он запустил скрытый сценарий PowerShell, который подготовил запланированную задачу для выполнения файла JavaScript, после чего связался с сайтом, контролируемым злоумышленником, для получения дополнительных инструкций. Кроме того, TA406 использовал поддельные оповещения системы безопасности Microsoft, отправленные через учетные записи Proton Mail, чтобы обмануть украинских пользователей, направляя их на сайт для сбора учетных данных.

TA406 считается частью более широкой кибератаки Северной Кореи под названием "Кимсуки", наряду с группами TA408 и TA427. В то время как все трое на протяжении многих лет участвовали в масштабных вредоносных операциях, TA406 уделял особое внимание стратегической политической разведке в отношении Украины. TA406, действующая по меньшей мере с 2012 года, связана с использованием различных вредоносных программ и тактик сбора учетных данных и использует методы "жизни за пределами земли", которые часто используются в их операциях. В недавних отчетах было указано, что они побуждали пользователей в Южной Корее загружать вредоносные файлы, предназначенные для сбора системной информации и выполнения сценариев PowerShell, демонстрируя их постоянную адаптивность и настойчивость в кибероперациях.
#ParsedReport #CompletenessHigh
20-05-2025

Earth Ammit Disrupts Drone Supply Chains Through Coordinated Multi-Wave Attacks in Taiwan

https://www.trendmicro.com/en_us/research/25/e/earth-ammit.html

Report completeness: High

Actors/Campaigns:
Earth_ammit (motivation: cyber_espionage, information_theft)
Venom (motivation: cyber_espionage)
Tidrone (motivation: cyber_espionage)
Dalbit

Threats:
Supply_chain_technique
Cxclnt
Clntend
Venfrpc_tool
Screencap
Frpc_tool
Process_injection_technique
Edrsilence_tool

Industry:
Military, Healthcare

Geo:
Asia, Korea, Canada, Taiwan, China, Usa

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1195, T1190, T1505.003, T1071.001, T1105, T1055.012, T1562.001, T1027, T1218.011, T1059.003, have more...

IOCs:
File: 11
Domain: 6
Hash: 19
IP: 3

Crypto:
ripple

Algorithms:
sha256, xor

Functions:
GetModuleHandle, DeleteInstance, GetInstance

Win API:
SwitchToFiber, FlsAlloc, ConvertThreadToFiber, CreateFiber, ImmEnumInputContext, SetEvent

Links:
https://github.com/72mb7VvL/test
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 Earth Ammit Disrupts Drone Supply Chains Through Coordinated Multi-Wave Attacks in Taiwan https://www.trendmicro.com/en_us/research/25/e/earth-ammit.html Report completeness: High Actors/Campaigns: Earth_ammit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Компания Earth Ammit, связанная с китайскими APT groups, нацелена на цепочки поставок беспилотных летательных аппаратов и военные сектора с помощью кампаний VENOM и TIDRONE, используя как вредоносные программы с открытым исходным кодом, так и пользовательские программы, такие как CXCLNT и CLNTEND. Их тактика заключается в использовании уязвимостей цепочки поставок и передовых методов уклонения от уплаты налогов, что требует строгого управления рисками и мониторинга поведения для защиты от их изощренных усилий по кибершпионажу.
-----

Компания Earth Ammit, связанная с китайскоязычными группами APT, провела две кампании: VENOM и TIDRONE, нацеленные на цепочку поставок беспилотных летательных аппаратов и военную промышленность. С 2023 по 2024 год VENOM была нацелена на поставщиков программного обеспечения, а TIDRONE - на военный и спутниковый секторы. Обе кампании были направлены на проникновение в вышестоящие сегменты цепочки поставок для получения доступа к нижестоящим целям.

Во время кампании VENOM Earth Ammit использовала инструменты с открытым исходным кодом, позже перейдя на пользовательские инструменты, такие как CXCLNT и CLNTEND в TIDRONE. Жертвами стали компании на Тайване и в Южной Корее, работающие в военной сфере, технологическом секторе, здравоохранении и программных услугах.

Группа использовала традиционные методы атаки на цепочку поставок, такие как внедрение вредоносного кода в легальное программное обеспечение и использование надежных каналов связи вышестоящих поставщиков для распространения вредоносного ПО. Первоначальный доступ в TIDRONE включал использование уязвимостей веб-сервера для развертывания веб-оболочек, что привело к постоянному управлению с помощью инструментов удаленного доступа с открытым исходным кодом.

Бэкдоры Earth Ammit CXCLNT и CLNTEND работали в оперативной памяти, используя модульную систему подключаемых модулей и внедряя тактику защиты от обнаружения, такую как внедрение библиотек DLL в законные процессы. Они все больше полагались на передовые методы обхода, такие как использование fibers для сокрытия выполнения вредоносного кода от мониторинга безопасности.

Организациям рекомендуется внедрять стороннее управление рисками, строгую подпись кода, мониторинг поведения программного обеспечения, своевременное внесение исправлений и архитектуру нулевого доверия для снижения рисков. Расширенный мониторинг, специально предназначенный для использования API, связанного с оптоволокном, имеет решающее значение для выявления аномальных моделей, указывающих на тактику Earth Ammit. Понимание принципов их работы имеет важное значение для прогнозирования будущих угроз и противодействия им.
#ParsedReport #CompletenessMedium
20-05-2025

Malware Analysis Report

https://www.ncsc.gov.uk/static-assets/documents/malware-analysis-reports/authentic-antics/ncsc-mar-authentic_antics.pdf

Report completeness: Medium

Threats:
Authentic_antics
Credential_stealing_technique
Com_hijacking_technique
Aitm_technique

Victims:
Microsoft office users, Outlook users

TTPs:
Tactics: 6
Technics: 8

IOCs:
File: 10
Registry: 6

Soft:
Outlook, Microsoft Office, Azure Active Directory Authentication Library, office365, Component Object Model

Algorithms:
aes-256, xor, gzip

Win API:
NtOpenKey, NtOpenKeyEx, NtCreateKey, NtEnumerateKey, NtEnumerateValue, NtQueryKey, NtQueryValueKey, GetProcAddress, GetClassNameW, GetParent, have more...

Languages:
python, powershell

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Malware Analysis Report https://www.ncsc.gov.uk/static-assets/documents/malware-analysis-reports/authentic-antics/ncsc-mar-authentic_antics.pdf Report completeness: Medium Threats: Authentic_antics Credenti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Authentic Antics - это сложная вредоносная программа, нацеленная на Windows и, в частности, Outlook, предназначенная для кражи учетных данных и токенов OAuth. Она избегает обнаружения с помощью передовых методов, таких как перехват COM, и использует зашифрованные электронные письма для утечки данных, сохраняя при этом долговременную сохранность и скрытность.
-----

Authentic Antics - это сложная разновидность вредоносного ПО, специально предназначенная для кражи учетных данных и токенов OAuth 2.0 у пользователей Outlook. Она работает непосредственно в процессе работы Outlook, используя различные передовые методы, позволяющие избежать обнаружения и облегчить утечку данных. После выполнения Authentic Antics генерирует вводящие в заблуждение запросы на вход в систему, предлагая пользователям ввести свои учетные данные учетной записи Microsoft Office и токены, которые затем перехватываются и используются для получения несанкционированного доступа к учетным записям электронной почты жертв, особенно затрагивая такие сервисы, как Exchange Online, SharePoint и OneDrive.

Вредоносная программа состоит из нескольких компонентов, включая dropper, полезную нагрузку stealer и несколько сценариев PowerShell. Dropper - это 64-разрядная библиотека DLL, которая использует методы обфускации и манипулирования окружающей средой для расширения возможностей обхода защиты. Он использует раздел реестра для контроля частоты выполнения, запуская полезную нагрузку stealer только раз в шесть дней. Эта долгосрочная стратегия сохранения данных сопровождается проверками, позволяющими убедиться, что она выполняется в допустимом контексте процесса Outlook, проверяя такие атрибуты, как название процесса и заголовки окон.

Authentic Ants использует ряд сложных методов для взаимодействия с внешними службами, используя исключительно законные службы Microsoft для маскировки своих операций. Украденные учетные данные и токены удаляются путем отправки электронных писем на адреса, контролируемые участником, с использованием учетной записи Outlook жертвы. Примечательно, что эти электронные письма не отображаются в папках отправленных сообщений жертв, что обеспечивает дополнительный уровень скрытности. Кроме того, перед отправкой данные обфускируются и шифруются с использованием сжатия gzip с последующим шифрованием RSA с размером ключа в 2048 бит.

В дополнение к возможностям кражи учетных данных, Authentic Antics предназначен для взаимодействия с сервером авторизации Microsoft OAuth 2.0. Он захватывает коды авторизации с помощью управляемого всплывающего окна, имитирующего запросы на логин, из которого извлекаются как учетные данные пользователя, так и токены. Вредоносная программа тщательно проверяет наличие определенных конфигураций учетных записей, обеспечивая совместимость только с теми, которые прошли проверку подлинности с помощью библиотеки аутентификации Azure Active Directory (ADAL), избегая при этом устаревших систем, использующих методы единого входа.

Постоянство аутентичных действий достигается за счет перехвата COM-кода, гарантирующего запуск загрузчика при каждом запуске Outlook. Вредоносная программа использует обширную систему обфускации строк, чтобы скрыть свои функциональные возможности и усложнить реверс-инжиниринг, что затрудняет аналитикам безопасности выявление ее присутствия и поведения. В целом, Authentic Antics представляет собой серьезную угрозу из-за своих скрытных методов работы, тактики долговременного сохранения и сложных методов извлечения данных. Это подчеркивает острую необходимость постоянного мониторинга учетных записей электронной почты на предмет необычной активности при входе в систему и потенциального разоблачения.
#ParsedReport #CompletenessMedium
20-05-2025

PyBitmessage backdoor malware installed with coin miner

https://asec.ahnlab.com/ko/88104/

Report completeness: Medium

Threats:
Mitm_technique
Coinminer

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1105, T1027, T1218.011, T1059.001, T1036, T1204, T1496

IOCs:
File: 4
Hash: 5
Url: 5

Soft:
PyBitmessage, PyInstaller

Crypto:
monero

Algorithms:
md5, xor

Functions:
BackDoor

Languages:
powershell, python

Links:
https://translate.google.com/website?sl=auto&tl=en&hl=ru&client=webapp&u=https://github.com/Bitmessage/PyBitmessage
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 PyBitmessage backdoor malware installed with coin miner https://asec.ahnlab.com/ko/88104/ Report completeness: Medium Threats: Mitm_technique Coinminer Geo: Russian ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Лаборатория AhnLab обнаружила вредоносную программу-бэкдор, используя библиотеку PyBitmessage для P2P-связи, которая обеспечивает зашифрованный обмен данными и управление, что позволяет избежать обнаружения. Она включает в себя Monero coinminer и использует функции законного приложения для скрытности, что усложняет усилия по обнаружению. Вредоносная программа может быть связана с российскими злоумышленниками и обычно маскируется под доброкачественные файлы.
-----

Аналитический центр безопасности AhnLab (ASEC) обнаружил новую вредоносную программу-бэкдор, которая работает совместно с Monero coinminer, используя библиотеку PyBitmessage для обмена данными по одноранговой сети (P2P). Это позволяет избежать традиционных методов подключения по протоколам HTTP и IP, реализуя сквозное шифрование, позволяющее скрыть сообщения и избежать обнаружения обычными антивирусными решениями. Протокол Bitmessage, разработанный для обеспечения анонимности и децентрализации, повышает скрытность вредоносного ПО, предотвращая атаки типа "человек посередине" и анонимизируя сообщения как отправителя, так и получателя. Модуль PyBitmessage позволяет злоумышленникам отправлять и получать зашифрованные сообщения, которые напоминают обычный веб-трафик, что затрудняет системам обнаружения выявление вредоносных действий, поскольку команды C2 скрыты в подлинных сообщениях в сети Bitmessage.

Вредоносная программа включает в себя как Monero coinminer, так и бэкдор, оба из которых зашифрованы и размещены в ресурсе исполняемого файла. После запуска она извлекает и расшифровывает полезную нагрузку с помощью операции исключения. Monero coinminer использует высокую степень анонимности криптовалюты, чтобы скрытно использовать зараженные системные ресурсы для майнинга, незаметно наживая злоумышленника.

Кроме того, бэкдор, реализованный в PowerShell, инициализирует файл PyBitmessage для обработки входящих запросов POST на локальном порту 8442. Вредоносная программа пытается загрузить этот файл со страницы релиза на GitHub, а в случае неудачи - с предполагаемого персонального диска, размещенного на spcs.bio, что указывает на потенциальную ссылку на российских злоумышленников из-за языка и контекста сайта. Файл PyBitmessage, созданный с помощью PyInstaller, генерирует различные файлы в каталоге "%TEMP%\_MEI\~\~" и выполняет их, включая модификацию файла QtGui4.dll, чтобы удалить его обычную функциональность и скрыть его присутствие.

Пока вредоносная программа ожидает команды, она перехватывает входящие сообщения в виде сценариев PowerShell и выполняет их по указанному пути к файлу. Использование законных сетевых функций стандартных приложений усложняет обнаружение и отслеживание злоумышленников. Хотя методы распространения остаются неподтвержденными, вредоносное ПО, вероятно, маскируется под безопасные файлы или взломанные версии программного обеспечения, что подчеркивает необходимость того, чтобы пользователи избегали файлов из непроверенных источников и полагались на официальные каналы распространения. Постоянное обновление продуктов безопасности имеет решающее значение для снижения рисков, связанных с такими сложными вредоносными программами.
#ParsedReport #CompletenessHigh
20-05-2025

Scattered Spider: Social Engineering Meets Cloud Ransomware Tactics

https://www.secureblink.com/threat-research/scattered-spider-social-engineering-meets-cloud-ransomware-tactics

Report completeness: High

Actors/Campaigns:
0ktapus (motivation: financially_motivated, cyber_criminal, information_theft)
Dragonforce (motivation: financially_motivated, information_theft)

Threats:
Sim_swapping_technique
Blackcat
Qilin_ransomware
Mfa_bombing_technique
Dragonforce_ransomware
Supply_chain_technique
Ransomhub
Teamviewer_tool
Screenconnect_tool
Lolbin_technique
Smishing_technique
Credential_harvesting_technique
Credential_dumping_technique
Mimikatz_tool
Secretsdump_tool
Ad_explorer_tool
Process_injection_technique
Raccoon_stealer
Aitm_technique
Splashtop_tool
Poortry
Stonestop
Byovd_technique
Ngrok_tool
Spectre_rat
Fleetdeck_tool

Victims:
Mgm resorts international, Caesars entertainment, Twilio, Okta, Okta customers, Riot games, Marks & spencer, Co-op, Harrods

Industry:
Telco, Healthcare, Retail, Iot, Entertainment, Bp_outsourcing

Geo:
Spanish, United kingdom, Italy, Asia, Russia, Russian, Spain

CVEs:
CVE-2021-35464 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- forgerock access management (<6.5.4)
- forgerock openam (<14.6.3)

CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)


TTPs:
Tactics: 6
Technics: 0

IOCs:
File: 9
Domain: 5
Registry: 1
Path: 1
IP: 1

Soft:
Telegram, Discord, Linux, Active Directory, Azure AD, ESXi, Dropbox, esxcli, outlook

Algorithms:
xor

Functions:
Attackers

Win API:
Arc, NtTerminateProcess

Platforms:
cross-platform, x64, intel
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 Scattered Spider: Social Engineering Meets Cloud Ransomware Tactics https://www.secureblink.com/threat-research/scattered-spider-social-engineering-meets-cloud-ransomware-tactics Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Scattered Spider - это изощренная киберпреступная группировка, которая перешла от обмена SIM-картами к атакам с использованием программ-вымогателей, используя тактику социальной инженерии и используя уязвимости организации. Их атаки, подобные атакам на MGM Resorts и Marks & Spencer, включают сбор учетных данных, повышение привилегий и использование законных инструментов, позволяющих избежать обнаружения. Децентрализованная структура и адаптивность группы делают их постоянной угрозой в киберпространстве.
-----

Scattered Spider - это киберпреступная группировка, которая с начала 2022 года перешла от обмена SIM-картами и кражи учетных данных к полномасштабным операциям с программами-вымогателями. Группа состоит в основном из молодых людей из США и Великобритании и известна исключительными навыками социальной инженерии. Основные нарушения включают инцидент с MGM Resorts в 2023 году и атаки на крупных ритейлеров Великобритании в 2025 году. Они действуют под псевдонимами UNC3944 и Starfraud, нацеливаясь на различные сектора с децентрализованной структурой, чтобы противостоять правоохранительным органам. Координация осуществляется через платформы обмена сообщениями, использующие уязвимости в западных корпоративных средах. Их методы атаки включают замену SIM-карт, атаки с использованием MFA-системы, сложный фишинг и подмену домена. К 2023 году они начали сотрудничать с такими группами программ-вымогателей, как ALPHV/BlackCat и DragonForce, используя арендованные программы-вымогатели для получения прибыли. Схемы атак включают сбор учетных данных, повышение привилегий и утечку данных, а также использование законных инструментов для уклонения от обнаружения. Известные тактические приемы включают использование украденных сертификатов для развертывания вредоносных программ и использование неправильно сконфигурированных облачных сред. Атака на MGM была основана на компрометации работы службы поддержки ИТ с помощью социальной инженерии. Атака Marks & Spencer в 2025 году использовала слабые места Active Directory и включала развертывание программы-вымогателя DragonForce. Scattered Spider часто меняет цели и демонстрирует устойчивость, несмотря на действия правоохранительных органов. Меры защиты от их методов должны включать усовершенствованные протоколы службы поддержки и многофакторную аутентификацию, устойчивую к уязвимостям, вызывающим усталость. Постоянная бдительность и адаптивные стратегии защиты имеют решающее значение для защиты от их меняющейся тактики.
#ParsedReport #CompletenessMedium
20-05-2025

Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor

https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/

Report completeness: Medium

Actors/Campaigns:
Hazy_hawk

Threats:
Dns_hijacking_technique
Sitting_ducks_technique
Cloaking_technique
Viper

Victims:
Cdc.gov, Alabama.gov, Health.gov.au, Berkeley.edu, Ucl.ac.uk, Dignityhealth.org, Deloitte.com, Ey.com, Pwc.com, Ted.com, have more...

Industry:
Healthcare, Government, Education

Geo:
Russian, Chinese, French, New york

ChatGPT TTPs:
do not use without manual check
T1584.006, T1583.001, T1190, T1608.004, T1204.001, T1221, T1608.001, T1566.002, T1204.002, T1597.002, have more...

IOCs:
Domain: 180
Url: 1

Soft:
Android, WordPress, Twitter, zoom, RollerAds, MoneyBadgers

Languages:
javascript

Platforms:
intel