CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 PyBitmessage backdoor malware installed with coin miner https://asec.ahnlab.com/ko/88104/ Report completeness: Medium Threats: Mitm_technique Coinminer Geo: Russian ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Лаборатория AhnLab обнаружила вредоносную программу-бэкдор, используя библиотеку PyBitmessage для P2P-связи, которая обеспечивает зашифрованный обмен данными и управление, что позволяет избежать обнаружения. Она включает в себя Monero coinminer и использует функции законного приложения для скрытности, что усложняет усилия по обнаружению. Вредоносная программа может быть связана с российскими злоумышленниками и обычно маскируется под доброкачественные файлы.
-----
Аналитический центр безопасности AhnLab (ASEC) обнаружил новую вредоносную программу-бэкдор, которая работает совместно с Monero coinminer, используя библиотеку PyBitmessage для обмена данными по одноранговой сети (P2P). Это позволяет избежать традиционных методов подключения по протоколам HTTP и IP, реализуя сквозное шифрование, позволяющее скрыть сообщения и избежать обнаружения обычными антивирусными решениями. Протокол Bitmessage, разработанный для обеспечения анонимности и децентрализации, повышает скрытность вредоносного ПО, предотвращая атаки типа "человек посередине" и анонимизируя сообщения как отправителя, так и получателя. Модуль PyBitmessage позволяет злоумышленникам отправлять и получать зашифрованные сообщения, которые напоминают обычный веб-трафик, что затрудняет системам обнаружения выявление вредоносных действий, поскольку команды C2 скрыты в подлинных сообщениях в сети Bitmessage.
Вредоносная программа включает в себя как Monero coinminer, так и бэкдор, оба из которых зашифрованы и размещены в ресурсе исполняемого файла. После запуска она извлекает и расшифровывает полезную нагрузку с помощью операции исключения. Monero coinminer использует высокую степень анонимности криптовалюты, чтобы скрытно использовать зараженные системные ресурсы для майнинга, незаметно наживая злоумышленника.
Кроме того, бэкдор, реализованный в PowerShell, инициализирует файл PyBitmessage для обработки входящих запросов POST на локальном порту 8442. Вредоносная программа пытается загрузить этот файл со страницы релиза на GitHub, а в случае неудачи - с предполагаемого персонального диска, размещенного на spcs.bio, что указывает на потенциальную ссылку на российских злоумышленников из-за языка и контекста сайта. Файл PyBitmessage, созданный с помощью PyInstaller, генерирует различные файлы в каталоге "%TEMP%\_MEI\~\~" и выполняет их, включая модификацию файла QtGui4.dll, чтобы удалить его обычную функциональность и скрыть его присутствие.
Пока вредоносная программа ожидает команды, она перехватывает входящие сообщения в виде сценариев PowerShell и выполняет их по указанному пути к файлу. Использование законных сетевых функций стандартных приложений усложняет обнаружение и отслеживание злоумышленников. Хотя методы распространения остаются неподтвержденными, вредоносное ПО, вероятно, маскируется под безопасные файлы или взломанные версии программного обеспечения, что подчеркивает необходимость того, чтобы пользователи избегали файлов из непроверенных источников и полагались на официальные каналы распространения. Постоянное обновление продуктов безопасности имеет решающее значение для снижения рисков, связанных с такими сложными вредоносными программами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Лаборатория AhnLab обнаружила вредоносную программу-бэкдор, используя библиотеку PyBitmessage для P2P-связи, которая обеспечивает зашифрованный обмен данными и управление, что позволяет избежать обнаружения. Она включает в себя Monero coinminer и использует функции законного приложения для скрытности, что усложняет усилия по обнаружению. Вредоносная программа может быть связана с российскими злоумышленниками и обычно маскируется под доброкачественные файлы.
-----
Аналитический центр безопасности AhnLab (ASEC) обнаружил новую вредоносную программу-бэкдор, которая работает совместно с Monero coinminer, используя библиотеку PyBitmessage для обмена данными по одноранговой сети (P2P). Это позволяет избежать традиционных методов подключения по протоколам HTTP и IP, реализуя сквозное шифрование, позволяющее скрыть сообщения и избежать обнаружения обычными антивирусными решениями. Протокол Bitmessage, разработанный для обеспечения анонимности и децентрализации, повышает скрытность вредоносного ПО, предотвращая атаки типа "человек посередине" и анонимизируя сообщения как отправителя, так и получателя. Модуль PyBitmessage позволяет злоумышленникам отправлять и получать зашифрованные сообщения, которые напоминают обычный веб-трафик, что затрудняет системам обнаружения выявление вредоносных действий, поскольку команды C2 скрыты в подлинных сообщениях в сети Bitmessage.
Вредоносная программа включает в себя как Monero coinminer, так и бэкдор, оба из которых зашифрованы и размещены в ресурсе исполняемого файла. После запуска она извлекает и расшифровывает полезную нагрузку с помощью операции исключения. Monero coinminer использует высокую степень анонимности криптовалюты, чтобы скрытно использовать зараженные системные ресурсы для майнинга, незаметно наживая злоумышленника.
Кроме того, бэкдор, реализованный в PowerShell, инициализирует файл PyBitmessage для обработки входящих запросов POST на локальном порту 8442. Вредоносная программа пытается загрузить этот файл со страницы релиза на GitHub, а в случае неудачи - с предполагаемого персонального диска, размещенного на spcs.bio, что указывает на потенциальную ссылку на российских злоумышленников из-за языка и контекста сайта. Файл PyBitmessage, созданный с помощью PyInstaller, генерирует различные файлы в каталоге "%TEMP%\_MEI\~\~" и выполняет их, включая модификацию файла QtGui4.dll, чтобы удалить его обычную функциональность и скрыть его присутствие.
Пока вредоносная программа ожидает команды, она перехватывает входящие сообщения в виде сценариев PowerShell и выполняет их по указанному пути к файлу. Использование законных сетевых функций стандартных приложений усложняет обнаружение и отслеживание злоумышленников. Хотя методы распространения остаются неподтвержденными, вредоносное ПО, вероятно, маскируется под безопасные файлы или взломанные версии программного обеспечения, что подчеркивает необходимость того, чтобы пользователи избегали файлов из непроверенных источников и полагались на официальные каналы распространения. Постоянное обновление продуктов безопасности имеет решающее значение для снижения рисков, связанных с такими сложными вредоносными программами.
#ParsedReport #CompletenessHigh
20-05-2025
Scattered Spider: Social Engineering Meets Cloud Ransomware Tactics
https://www.secureblink.com/threat-research/scattered-spider-social-engineering-meets-cloud-ransomware-tactics
Report completeness: High
Actors/Campaigns:
0ktapus (motivation: financially_motivated, cyber_criminal, information_theft)
Dragonforce (motivation: financially_motivated, information_theft)
Threats:
Sim_swapping_technique
Blackcat
Qilin_ransomware
Mfa_bombing_technique
Dragonforce_ransomware
Supply_chain_technique
Ransomhub
Teamviewer_tool
Screenconnect_tool
Lolbin_technique
Smishing_technique
Credential_harvesting_technique
Credential_dumping_technique
Mimikatz_tool
Secretsdump_tool
Ad_explorer_tool
Process_injection_technique
Raccoon_stealer
Aitm_technique
Splashtop_tool
Poortry
Stonestop
Byovd_technique
Ngrok_tool
Spectre_rat
Fleetdeck_tool
Victims:
Mgm resorts international, Caesars entertainment, Twilio, Okta, Okta customers, Riot games, Marks & spencer, Co-op, Harrods
Industry:
Telco, Healthcare, Retail, Iot, Entertainment, Bp_outsourcing
Geo:
Spanish, United kingdom, Italy, Asia, Russia, Russian, Spain
CVEs:
CVE-2021-35464 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- forgerock access management (<6.5.4)
- forgerock openam (<14.6.3)
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 9
Domain: 5
Registry: 1
Path: 1
IP: 1
Soft:
Telegram, Discord, Linux, Active Directory, Azure AD, ESXi, Dropbox, esxcli, outlook
Algorithms:
xor
Functions:
Attackers
Win API:
Arc, NtTerminateProcess
Platforms:
cross-platform, x64, intel
20-05-2025
Scattered Spider: Social Engineering Meets Cloud Ransomware Tactics
https://www.secureblink.com/threat-research/scattered-spider-social-engineering-meets-cloud-ransomware-tactics
Report completeness: High
Actors/Campaigns:
0ktapus (motivation: financially_motivated, cyber_criminal, information_theft)
Dragonforce (motivation: financially_motivated, information_theft)
Threats:
Sim_swapping_technique
Blackcat
Qilin_ransomware
Mfa_bombing_technique
Dragonforce_ransomware
Supply_chain_technique
Ransomhub
Teamviewer_tool
Screenconnect_tool
Lolbin_technique
Smishing_technique
Credential_harvesting_technique
Credential_dumping_technique
Mimikatz_tool
Secretsdump_tool
Ad_explorer_tool
Process_injection_technique
Raccoon_stealer
Aitm_technique
Splashtop_tool
Poortry
Stonestop
Byovd_technique
Ngrok_tool
Spectre_rat
Fleetdeck_tool
Victims:
Mgm resorts international, Caesars entertainment, Twilio, Okta, Okta customers, Riot games, Marks & spencer, Co-op, Harrods
Industry:
Telco, Healthcare, Retail, Iot, Entertainment, Bp_outsourcing
Geo:
Spanish, United kingdom, Italy, Asia, Russia, Russian, Spain
CVEs:
CVE-2021-35464 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- forgerock access management (<6.5.4)
- forgerock openam (<14.6.3)
CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 9
Domain: 5
Registry: 1
Path: 1
IP: 1
Soft:
Telegram, Discord, Linux, Active Directory, Azure AD, ESXi, Dropbox, esxcli, outlook
Algorithms:
xor
Functions:
Attackers
Win API:
Arc, NtTerminateProcess
Platforms:
cross-platform, x64, intel
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 Scattered Spider: Social Engineering Meets Cloud Ransomware Tactics https://www.secureblink.com/threat-research/scattered-spider-social-engineering-meets-cloud-ransomware-tactics Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Scattered Spider - это изощренная киберпреступная группировка, которая перешла от обмена SIM-картами к атакам с использованием программ-вымогателей, используя тактику социальной инженерии и используя уязвимости организации. Их атаки, подобные атакам на MGM Resorts и Marks & Spencer, включают сбор учетных данных, повышение привилегий и использование законных инструментов, позволяющих избежать обнаружения. Децентрализованная структура и адаптивность группы делают их постоянной угрозой в киберпространстве.
-----
Scattered Spider - это киберпреступная группировка, которая с начала 2022 года перешла от обмена SIM-картами и кражи учетных данных к полномасштабным операциям с программами-вымогателями. Группа состоит в основном из молодых людей из США и Великобритании и известна исключительными навыками социальной инженерии. Основные нарушения включают инцидент с MGM Resorts в 2023 году и атаки на крупных ритейлеров Великобритании в 2025 году. Они действуют под псевдонимами UNC3944 и Starfraud, нацеливаясь на различные сектора с децентрализованной структурой, чтобы противостоять правоохранительным органам. Координация осуществляется через платформы обмена сообщениями, использующие уязвимости в западных корпоративных средах. Их методы атаки включают замену SIM-карт, атаки с использованием MFA-системы, сложный фишинг и подмену домена. К 2023 году они начали сотрудничать с такими группами программ-вымогателей, как ALPHV/BlackCat и DragonForce, используя арендованные программы-вымогатели для получения прибыли. Схемы атак включают сбор учетных данных, повышение привилегий и утечку данных, а также использование законных инструментов для уклонения от обнаружения. Известные тактические приемы включают использование украденных сертификатов для развертывания вредоносных программ и использование неправильно сконфигурированных облачных сред. Атака на MGM была основана на компрометации работы службы поддержки ИТ с помощью социальной инженерии. Атака Marks & Spencer в 2025 году использовала слабые места Active Directory и включала развертывание программы-вымогателя DragonForce. Scattered Spider часто меняет цели и демонстрирует устойчивость, несмотря на действия правоохранительных органов. Меры защиты от их методов должны включать усовершенствованные протоколы службы поддержки и многофакторную аутентификацию, устойчивую к уязвимостям, вызывающим усталость. Постоянная бдительность и адаптивные стратегии защиты имеют решающее значение для защиты от их меняющейся тактики.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Scattered Spider - это изощренная киберпреступная группировка, которая перешла от обмена SIM-картами к атакам с использованием программ-вымогателей, используя тактику социальной инженерии и используя уязвимости организации. Их атаки, подобные атакам на MGM Resorts и Marks & Spencer, включают сбор учетных данных, повышение привилегий и использование законных инструментов, позволяющих избежать обнаружения. Децентрализованная структура и адаптивность группы делают их постоянной угрозой в киберпространстве.
-----
Scattered Spider - это киберпреступная группировка, которая с начала 2022 года перешла от обмена SIM-картами и кражи учетных данных к полномасштабным операциям с программами-вымогателями. Группа состоит в основном из молодых людей из США и Великобритании и известна исключительными навыками социальной инженерии. Основные нарушения включают инцидент с MGM Resorts в 2023 году и атаки на крупных ритейлеров Великобритании в 2025 году. Они действуют под псевдонимами UNC3944 и Starfraud, нацеливаясь на различные сектора с децентрализованной структурой, чтобы противостоять правоохранительным органам. Координация осуществляется через платформы обмена сообщениями, использующие уязвимости в западных корпоративных средах. Их методы атаки включают замену SIM-карт, атаки с использованием MFA-системы, сложный фишинг и подмену домена. К 2023 году они начали сотрудничать с такими группами программ-вымогателей, как ALPHV/BlackCat и DragonForce, используя арендованные программы-вымогатели для получения прибыли. Схемы атак включают сбор учетных данных, повышение привилегий и утечку данных, а также использование законных инструментов для уклонения от обнаружения. Известные тактические приемы включают использование украденных сертификатов для развертывания вредоносных программ и использование неправильно сконфигурированных облачных сред. Атака на MGM была основана на компрометации работы службы поддержки ИТ с помощью социальной инженерии. Атака Marks & Spencer в 2025 году использовала слабые места Active Directory и включала развертывание программы-вымогателя DragonForce. Scattered Spider часто меняет цели и демонстрирует устойчивость, несмотря на действия правоохранительных органов. Меры защиты от их методов должны включать усовершенствованные протоколы службы поддержки и многофакторную аутентификацию, устойчивую к уязвимостям, вызывающим усталость. Постоянная бдительность и адаптивные стратегии защиты имеют решающее значение для защиты от их меняющейся тактики.
#ParsedReport #CompletenessMedium
20-05-2025
Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor
https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/
Report completeness: Medium
Actors/Campaigns:
Hazy_hawk
Threats:
Dns_hijacking_technique
Sitting_ducks_technique
Cloaking_technique
Viper
Victims:
Cdc.gov, Alabama.gov, Health.gov.au, Berkeley.edu, Ucl.ac.uk, Dignityhealth.org, Deloitte.com, Ey.com, Pwc.com, Ted.com, have more...
Industry:
Healthcare, Government, Education
Geo:
Russian, Chinese, French, New york
ChatGPT TTPs:
T1584.006, T1583.001, T1190, T1608.004, T1204.001, T1221, T1608.001, T1566.002, T1204.002, T1597.002, have more...
IOCs:
Domain: 180
Url: 1
Soft:
Android, WordPress, Twitter, zoom, RollerAds, MoneyBadgers
Languages:
javascript
Platforms:
intel
20-05-2025
Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor
https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/
Report completeness: Medium
Actors/Campaigns:
Hazy_hawk
Threats:
Dns_hijacking_technique
Sitting_ducks_technique
Cloaking_technique
Viper
Victims:
Cdc.gov, Alabama.gov, Health.gov.au, Berkeley.edu, Ucl.ac.uk, Dignityhealth.org, Deloitte.com, Ey.com, Pwc.com, Ted.com, have more...
Industry:
Healthcare, Government, Education
Geo:
Russian, Chinese, French, New york
ChatGPT TTPs:
do not use without manual checkT1584.006, T1583.001, T1190, T1608.004, T1204.001, T1221, T1608.001, T1566.002, T1204.002, T1597.002, have more...
IOCs:
Domain: 180
Url: 1
Soft:
Android, WordPress, Twitter, zoom, RollerAds, MoneyBadgers
Languages:
javascript
Platforms:
intel
Infoblox Blog
Forgotten DNS Records Enable Cybercrime
Learn about a threat actor who discovers lingering DNS records from discontinued cloud services and uses them to deliver scams through adtech.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hazy Hawk использует зависшие записи CNAME для перехвата DNS, перенаправляя трафик на вредоносные сайты, манипулируя облачными ресурсами. Их тактика заключается в использовании законных веб-ресурсов для мошенничества и фишинга, усложняя навигацию пользователей с помощью промежуточных перенаправлений. Организации должны тщательно управлять записями DNS, в то время как осведомленность пользователей и защитные решения для DNS необходимы для снижения рисков.
-----
Расследование в отношении хакерской группы, известной как Hazy Hawk, было инициировано Брайаном Кребсом, который установил, что в домене CDC, cdc.gov, размещались многочисленные неприемлемые URL-адреса, включая порнографический контент. Первоначальная оценка предполагала перехват DNS, а не проблему с открытой ретрансляцией, поскольку подозрительные URL-адреса были связаны с определенным поддоменом (ahbazuretestapp.cdc.gov), который вел на веб-сайт Azure. Анализ DNS показал, что у этого поддомена была оборванная запись CNAME, что позволило злоумышленникам легко взломать его, создав учетную запись Azure с тем же именем, что и у заброшенного ресурса.
Hazy Hawk использует оборванные записи CNAME, что позволяет злоумышленникам перенаправлять трафик с незарегистрированных доменов на контролируемые ими домены. В то время как традиционный взлом DNS часто можно обнаружить с помощью ответа NXDOMAIN, выявление облачных ресурсов, которые могут быть использованы, представляет большую проблему из-за различий в ответах от разных облачных провайдеров. Операции Hazy Hawk были связаны с различными крупными организациями, включая государственные учреждения и учреждения здравоохранения, университеты и корпоративные гиганты, что позволяло им создавать URL-адреса, ведущие к мошенничеству и распространению вредоносного ПО.
Их методы работы включают использование законных веб-ресурсов в качестве прикрытия для вредоносных действий. Например, известно, что они клонируют шаблоны веб-сайтов из авторитетных источников для обмана пользователей. При посещении этих взломанных доменов пользователи сталкиваются с проверенными путями, ведущими их через различные сайты, которые часто перенаправляются через системы распределения трафика (TDS). Конечный пункт назначения для пользователей часто связан с мошенничеством или попытками фишинга, которым способствует получение контроля над другими доменами и манипулирование записями DNS.
Также отмечается, что Hazy Hawk использует рекламные технологии для маскировки своих URL-адресов, что делает их схемы менее очевидными для случайного просмотра. Важной тактикой, которую они используют, является проведение пользователей через промежуточные перенаправления, что еще больше усложняет путь пользователя и потенциально ведет его на нежелательные страницы с призывами или мошеннические страницы. Их действия наносят особый ущерб уязвимым группам населения, о чем свидетельствует рост числа сообщений о мошенничестве, направленном против пожилых людей.
Управляющие организации, столкнувшиеся с перехватом домена, должны внимательно следить за своими записями DNS, особенно учитывая сложности, возникающие в многонациональных организациях. Эффективные стратегии включают настройку автоматических уведомлений об удалении записей DNS о несуществующих ресурсах и отслеживание активных. Конечных пользователей можно обезопасить с помощью защитных решений DNS и информирования об опасностях, связанных с разрешенными уведомлениями от неизвестных сайтов, что позволит им отклонять нежелательные перенаправления и уведомления.
Таким образом, Hazy Hawk является примером сложного подхода к киберпреступности, основанного на использовании плохо управляемой DNS и манипулировании законным онлайн-контентом в корыстных целях. Их методы подчеркивают важность бдительного управления DNS и осведомленности пользователей в борьбе с подобными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hazy Hawk использует зависшие записи CNAME для перехвата DNS, перенаправляя трафик на вредоносные сайты, манипулируя облачными ресурсами. Их тактика заключается в использовании законных веб-ресурсов для мошенничества и фишинга, усложняя навигацию пользователей с помощью промежуточных перенаправлений. Организации должны тщательно управлять записями DNS, в то время как осведомленность пользователей и защитные решения для DNS необходимы для снижения рисков.
-----
Расследование в отношении хакерской группы, известной как Hazy Hawk, было инициировано Брайаном Кребсом, который установил, что в домене CDC, cdc.gov, размещались многочисленные неприемлемые URL-адреса, включая порнографический контент. Первоначальная оценка предполагала перехват DNS, а не проблему с открытой ретрансляцией, поскольку подозрительные URL-адреса были связаны с определенным поддоменом (ahbazuretestapp.cdc.gov), который вел на веб-сайт Azure. Анализ DNS показал, что у этого поддомена была оборванная запись CNAME, что позволило злоумышленникам легко взломать его, создав учетную запись Azure с тем же именем, что и у заброшенного ресурса.
Hazy Hawk использует оборванные записи CNAME, что позволяет злоумышленникам перенаправлять трафик с незарегистрированных доменов на контролируемые ими домены. В то время как традиционный взлом DNS часто можно обнаружить с помощью ответа NXDOMAIN, выявление облачных ресурсов, которые могут быть использованы, представляет большую проблему из-за различий в ответах от разных облачных провайдеров. Операции Hazy Hawk были связаны с различными крупными организациями, включая государственные учреждения и учреждения здравоохранения, университеты и корпоративные гиганты, что позволяло им создавать URL-адреса, ведущие к мошенничеству и распространению вредоносного ПО.
Их методы работы включают использование законных веб-ресурсов в качестве прикрытия для вредоносных действий. Например, известно, что они клонируют шаблоны веб-сайтов из авторитетных источников для обмана пользователей. При посещении этих взломанных доменов пользователи сталкиваются с проверенными путями, ведущими их через различные сайты, которые часто перенаправляются через системы распределения трафика (TDS). Конечный пункт назначения для пользователей часто связан с мошенничеством или попытками фишинга, которым способствует получение контроля над другими доменами и манипулирование записями DNS.
Также отмечается, что Hazy Hawk использует рекламные технологии для маскировки своих URL-адресов, что делает их схемы менее очевидными для случайного просмотра. Важной тактикой, которую они используют, является проведение пользователей через промежуточные перенаправления, что еще больше усложняет путь пользователя и потенциально ведет его на нежелательные страницы с призывами или мошеннические страницы. Их действия наносят особый ущерб уязвимым группам населения, о чем свидетельствует рост числа сообщений о мошенничестве, направленном против пожилых людей.
Управляющие организации, столкнувшиеся с перехватом домена, должны внимательно следить за своими записями DNS, особенно учитывая сложности, возникающие в многонациональных организациях. Эффективные стратегии включают настройку автоматических уведомлений об удалении записей DNS о несуществующих ресурсах и отслеживание активных. Конечных пользователей можно обезопасить с помощью защитных решений DNS и информирования об опасностях, связанных с разрешенными уведомлениями от неизвестных сайтов, что позволит им отклонять нежелательные перенаправления и уведомления.
Таким образом, Hazy Hawk является примером сложного подхода к киберпреступности, основанного на использовании плохо управляемой DNS и манипулировании законным онлайн-контентом в корыстных целях. Их методы подчеркивают важность бдительного управления DNS и осведомленности пользователей в борьбе с подобными угрозами.
#ParsedReport #CompletenessHigh
20-05-2025
The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website
https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/
Report completeness: High
Threats:
Purehvnc_tool
Procmon_tool
Dotnet_reactor_tool
Screenconnect_tool
Process_hollowing_technique
Runpe_tool
Trojan.win.mitreclassifier
Victims:
Kling ai users, Ai platform users, Cryptocurrency wallet users, Bank customers
Industry:
Financial
Geo:
Vietnamese, America, Ita, Asia, Brasil, Vietnam
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1192, T1036.005, T1564.001, T1027.004, T1497, T1547.001, T1055.001, T1027, T1113, T1555.003, have more...
IOCs:
IP: 3
Domain: 15
File: 6
Coin: 2
Url: 5
Hash: 24
Soft:
Kling, Windows Explorer, NET Reactor, Authy, Chromium, Chrome, QQBrowser, ChromePlus, 7Star, CentBrowser, have more...
Wallets:
tronlink, metamask, yoroi, jaxx, bitapp, iwallet, terra_station, bitclip, equal_wallet, wombat, have more...
Crypto:
binance, solana, ethereum
Algorithms:
zip, gzip, base64, sha256
Platforms:
x86
Links:
20-05-2025
The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website
https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/
Report completeness: High
Threats:
Purehvnc_tool
Procmon_tool
Dotnet_reactor_tool
Screenconnect_tool
Process_hollowing_technique
Runpe_tool
Trojan.win.mitreclassifier
Victims:
Kling ai users, Ai platform users, Cryptocurrency wallet users, Bank customers
Industry:
Financial
Geo:
Vietnamese, America, Ita, Asia, Brasil, Vietnam
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1192, T1036.005, T1564.001, T1027.004, T1497, T1547.001, T1055.001, T1027, T1113, T1555.003, have more...
IOCs:
IP: 3
Domain: 15
File: 6
Coin: 2
Url: 5
Hash: 24
Soft:
Kling, Windows Explorer, NET Reactor, Authy, Chromium, Chrome, QQBrowser, ChromePlus, 7Star, CentBrowser, have more...
Wallets:
tronlink, metamask, yoroi, jaxx, bitapp, iwallet, terra_station, bitclip, equal_wallet, wombat, have more...
Crypto:
binance, solana, ethereum
Algorithms:
zip, gzip, base64, sha256
Platforms:
x86
Links:
https://github.com/Washi1337/ghidra-nativeaot
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/ Report completeness: High Threats: Purehvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2025 года вьетнамский хакер взломал контент-платформы с искусственным интеллектом, используя поддельную рекламу и веб-сайты для распространения вредоносного ПО, замаскированного под медиафайлы. Вредоносная программа-загрузчик - устанавливает программу для кражи информации и RAT, нацеленную на данные о криптовалюте, используя методы, позволяющие избежать обнаружения и обеспечить постоянство.
-----
В начале 2025 года хакер начал кампанию, используя популярность платформ для создания контента с использованием искусственного интеллекта, выдав себя за Kling AI, легальный сервис. В кампании использовались поддельные страницы Facebook и платная реклама, чтобы заманить пользователей на поддельный веб-сайт, имитирующий Kling AI. Жертв заманивали отправлять запросы на создание мультимедийных файлов, но вместо подлинных медиафайлов им предоставляли вредоносные исполняемые файлы, замаскированные под такие расширения, как .mp4 или .jpg. В этих файлах хитроумно использовались символы-заполнители на языке хангыль, чтобы скрыть их истинную природу и обманом заставить пользователей запустить исполняемый файл.
Вредоносный исполняемый файл работает как загрузчик, который после запуска устанавливает программу-похититель информации для сбора конфиденциальных данных, хранящихся в браузере, включая учетные данные и токены сеанса. Загрузчик использовал встроенную в .NET компиляцию AOT (опережающую время) для скрытности, чтобы избежать обнаружения традиционными методами безопасности. Он обеспечивает постоянство работы в системе, создавая ключ запуска в реестре и копируя себя по указанному пути в локальном каталоге данных приложения. Кроме того, загрузчик предназначен для уклонения от анализа, отслеживая систему на наличие распространенных инструментов анализа и используя методы внедрения в законные системные процессы.
Вторичная полезная нагрузка, известная как троян удаленного доступа PureHVNC (RAT), поставляется в виде DLL-файла, разработанного в .NET и обычно защищенного с помощью .NET Reactor. Его конфигурация содержит важную информацию, такую как IP-адрес для управления и подробности кампании. RAT оснащен широкими возможностями для сбора информации, в частности, для расширений браузера и приложений, связанных с криптовалютой. Он может отслеживать активность системы, особенно уделяя особое внимание окнам, связанным с криптовалютными кошельками и банковскими операциями, собирая данные на основе заранее определенного списка "интересных" ключевых слов.
Исторический анализ показывает, что эта кампания является продолжением предыдущих попыток вредоносной рекламы, использующих аналогичные уязвимости, с использованием веб-сайтов, которые требуют от пользователей интерактивного поведения. Примечательно, что многие из этих веб-сайтов были признаны неактивными или неработоспособными в ходе расследований, но продолжали распространять вредоносную информацию. Закономерности указывают на потенциальную связь с вьетнамскими хакерами, о чем свидетельствует использование вьетнамского языка в кодах и рекламе. Этот метод продолжает оставаться излюбленной стратегией среди этих групп, выявляя как постоянную угрозу, так и эволюцию методов вредоносного ПО, использующих социальную инженерию в качестве основного средства для компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2025 года вьетнамский хакер взломал контент-платформы с искусственным интеллектом, используя поддельную рекламу и веб-сайты для распространения вредоносного ПО, замаскированного под медиафайлы. Вредоносная программа-загрузчик - устанавливает программу для кражи информации и RAT, нацеленную на данные о криптовалюте, используя методы, позволяющие избежать обнаружения и обеспечить постоянство.
-----
В начале 2025 года хакер начал кампанию, используя популярность платформ для создания контента с использованием искусственного интеллекта, выдав себя за Kling AI, легальный сервис. В кампании использовались поддельные страницы Facebook и платная реклама, чтобы заманить пользователей на поддельный веб-сайт, имитирующий Kling AI. Жертв заманивали отправлять запросы на создание мультимедийных файлов, но вместо подлинных медиафайлов им предоставляли вредоносные исполняемые файлы, замаскированные под такие расширения, как .mp4 или .jpg. В этих файлах хитроумно использовались символы-заполнители на языке хангыль, чтобы скрыть их истинную природу и обманом заставить пользователей запустить исполняемый файл.
Вредоносный исполняемый файл работает как загрузчик, который после запуска устанавливает программу-похититель информации для сбора конфиденциальных данных, хранящихся в браузере, включая учетные данные и токены сеанса. Загрузчик использовал встроенную в .NET компиляцию AOT (опережающую время) для скрытности, чтобы избежать обнаружения традиционными методами безопасности. Он обеспечивает постоянство работы в системе, создавая ключ запуска в реестре и копируя себя по указанному пути в локальном каталоге данных приложения. Кроме того, загрузчик предназначен для уклонения от анализа, отслеживая систему на наличие распространенных инструментов анализа и используя методы внедрения в законные системные процессы.
Вторичная полезная нагрузка, известная как троян удаленного доступа PureHVNC (RAT), поставляется в виде DLL-файла, разработанного в .NET и обычно защищенного с помощью .NET Reactor. Его конфигурация содержит важную информацию, такую как IP-адрес для управления и подробности кампании. RAT оснащен широкими возможностями для сбора информации, в частности, для расширений браузера и приложений, связанных с криптовалютой. Он может отслеживать активность системы, особенно уделяя особое внимание окнам, связанным с криптовалютными кошельками и банковскими операциями, собирая данные на основе заранее определенного списка "интересных" ключевых слов.
Исторический анализ показывает, что эта кампания является продолжением предыдущих попыток вредоносной рекламы, использующих аналогичные уязвимости, с использованием веб-сайтов, которые требуют от пользователей интерактивного поведения. Примечательно, что многие из этих веб-сайтов были признаны неактивными или неработоспособными в ходе расследований, но продолжали распространять вредоносную информацию. Закономерности указывают на потенциальную связь с вьетнамскими хакерами, о чем свидетельствует использование вьетнамского языка в кодах и рекламе. Этот метод продолжает оставаться излюбленной стратегией среди этих групп, выявляя как постоянную угрозу, так и эволюцию методов вредоносного ПО, использующих социальную инженерию в качестве основного средства для компрометации.
#ParsedReport #CompletenessLow
20-05-2025
Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2
https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2
Report completeness: Low
Threats:
Googlecalendarc2
Steganography_technique
Supply_chain_technique
Geo:
Asian
ChatGPT TTPs:
T1071.001, T1140, T1027, T1204.002, T1059.007, T1105, T1195.002, T1036
IOCs:
File: 23
Url: 2
Soft:
Node.js
Algorithms:
base64
Functions:
getOSInfo, atob, setTimeout, eval
Languages:
javascript
Links:
20-05-2025
Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2
https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2
Report completeness: Low
Threats:
Googlecalendarc2
Steganography_technique
Supply_chain_technique
Geo:
Asian
ChatGPT TTPs:
do not use without manual checkT1071.001, T1140, T1027, T1204.002, T1059.007, T1105, T1195.002, T1036
IOCs:
File: 23
Url: 2
Soft:
Node.js
Algorithms:
base64
Functions:
getOSInfo, atob, setTimeout, eval
Languages:
javascript
Links:
https://github.com/MrSaighnal/GCR-Google-Calendar-RATVeracode
Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2 | Veracode
Application Security for the AI Era | Veracode
CTT Report Hub
#ParsedReport #CompletenessLow 20-05-2025 Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2 https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm os-info-checker-es6 скрывает многоступенчатую вредоносную программу, использующую стеганографию Unicode и динамический механизм C2 с помощью ссылок на календарь Google. Он загружает и выполняет полезную нагрузку в кодировке Base64, используя при этом надежные сервисы, позволяющие избежать обнаружения, что подчеркивает угрозы в цепочке поставок.
-----
Пакет npm os-info-checker-es6, опубликованный пользователем kim9123, был идентифицирован как часть развивающейся хакерской системы в экосистеме npm. Изначально представленная как вредоносная информационная утилита для операционной системы, она скрывает многоэтапную вредоносную атаку, которая включает в себя сложные методы, такие как стеганография на основе Unicode для обфускации вредоносного кода и механизм динамического управления (C2), использующий короткие ссылки в календаре Google.
Пакет впервые появился 19 марта 2025 года с пятью ранними версиями, которые были в основном направлены на тестирование перехватчиков установки npm и сбор базовой системной информации без проявления явно вредоносного поведения. Однако после непродолжительного периода бездействия были выпущены последующие версии, в которых были представлены скомпилированные для конкретной платформы Node.js модули. Это повышение сложности вызвало тревогу, особенно в отношении необычной функции декодирования, которая обрабатывает простой символ для получения допустимой строки Base64, что указывает на потенциальную стеганографию.
Используемый стеганографический метод включает в себя серию невидимых селекторов вариантов Unicode, связанных с символами ASCII, которые являются аномальными и служат для сокрытия вредоносных намерений. По мере развития вредоносной программы ее возможности включают в себя получение короткой ссылки на календарь Google, которая ведет к механизму динамической загрузки полезной нагрузки. Функция krswqebjtt вредоносной программы тщательно отслеживает перенаправления с этой ссылки, в конечном итоге извлекая URL-адрес в кодировке Base64 из атрибута события календаря Google с именем data-base-title. Это предполагает создание промежуточного шага, предназначенного для маскировки вредоносных действий.
Как только URL-адрес, закодированный в Base64, расшифрован, вредоносная программа получает полезную нагрузку этапа 2, которая также закодирована в Base64, вместе с возможными ключами шифрования и вектором инициализации. Впоследствии полезная нагрузка выполняется с помощью функции eval(), которая включает в себя обработку ошибок и механизмы сохранения, гарантирующие сохранение вредоносного ПО в системе.
Эта конкретная кампания демонстрирует выдающуюся стратегию, заключающуюся в использовании надежного сервиса, такого как Google Calendar, в качестве промежуточного механизма сбора данных, что, следовательно, усложняет усилия по обнаружению и смягчению последствий. Подход напоминает предыдущую тактику, описанную в примерах проверки концепции, связанных с Google Calendar, где такие сервисы используются для скрытой коммуникации. Этот случай в конечном счете подчеркивает необходимость бдительности разработчиков в отношении зависимостей в их проектах, особенно в тех, которые содержат установочные скрипты или встроенные скомпилированные модули, поскольку хакеры все чаще нацеливаются на цепочку поставок программного обеспечения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm os-info-checker-es6 скрывает многоступенчатую вредоносную программу, использующую стеганографию Unicode и динамический механизм C2 с помощью ссылок на календарь Google. Он загружает и выполняет полезную нагрузку в кодировке Base64, используя при этом надежные сервисы, позволяющие избежать обнаружения, что подчеркивает угрозы в цепочке поставок.
-----
Пакет npm os-info-checker-es6, опубликованный пользователем kim9123, был идентифицирован как часть развивающейся хакерской системы в экосистеме npm. Изначально представленная как вредоносная информационная утилита для операционной системы, она скрывает многоэтапную вредоносную атаку, которая включает в себя сложные методы, такие как стеганография на основе Unicode для обфускации вредоносного кода и механизм динамического управления (C2), использующий короткие ссылки в календаре Google.
Пакет впервые появился 19 марта 2025 года с пятью ранними версиями, которые были в основном направлены на тестирование перехватчиков установки npm и сбор базовой системной информации без проявления явно вредоносного поведения. Однако после непродолжительного периода бездействия были выпущены последующие версии, в которых были представлены скомпилированные для конкретной платформы Node.js модули. Это повышение сложности вызвало тревогу, особенно в отношении необычной функции декодирования, которая обрабатывает простой символ для получения допустимой строки Base64, что указывает на потенциальную стеганографию.
Используемый стеганографический метод включает в себя серию невидимых селекторов вариантов Unicode, связанных с символами ASCII, которые являются аномальными и служат для сокрытия вредоносных намерений. По мере развития вредоносной программы ее возможности включают в себя получение короткой ссылки на календарь Google, которая ведет к механизму динамической загрузки полезной нагрузки. Функция krswqebjtt вредоносной программы тщательно отслеживает перенаправления с этой ссылки, в конечном итоге извлекая URL-адрес в кодировке Base64 из атрибута события календаря Google с именем data-base-title. Это предполагает создание промежуточного шага, предназначенного для маскировки вредоносных действий.
Как только URL-адрес, закодированный в Base64, расшифрован, вредоносная программа получает полезную нагрузку этапа 2, которая также закодирована в Base64, вместе с возможными ключами шифрования и вектором инициализации. Впоследствии полезная нагрузка выполняется с помощью функции eval(), которая включает в себя обработку ошибок и механизмы сохранения, гарантирующие сохранение вредоносного ПО в системе.
Эта конкретная кампания демонстрирует выдающуюся стратегию, заключающуюся в использовании надежного сервиса, такого как Google Calendar, в качестве промежуточного механизма сбора данных, что, следовательно, усложняет усилия по обнаружению и смягчению последствий. Подход напоминает предыдущую тактику, описанную в примерах проверки концепции, связанных с Google Calendar, где такие сервисы используются для скрытой коммуникации. Этот случай в конечном счете подчеркивает необходимость бдительности разработчиков в отношении зависимостей в их проектах, особенно в тех, которые содержат установочные скрипты или встроенные скомпилированные модули, поскольку хакеры все чаще нацеливаются на цепочку поставок программного обеспечения.
#technique
Inside the Volume Shadow Copy Service: Exploring the Internals of VSS
https://medium.com/@Debugger/inside-the-volume-shadow-copy-service-exploring-the-internals-of-vss-e9a95966550f
Inside the Volume Shadow Copy Service: Exploring the Internals of VSS
https://medium.com/@Debugger/inside-the-volume-shadow-copy-service-exploring-the-internals-of-vss-e9a95966550f
#technique
Hacking My Car, and probably yours— Security Flaws in Volkswagen’s App
https://loopsec.medium.com/hacking-my-car-and-probably-yours-security-flaws-in-volkswagens-app-24b34c47ba89
Hacking My Car, and probably yours— Security Flaws in Volkswagen’s App
https://loopsec.medium.com/hacking-my-car-and-probably-yours-security-flaws-in-volkswagens-app-24b34c47ba89
Medium
Hacking My Car, and probably yours— Security Flaws in Volkswagen’s App
This flaw made me the owner of thousands of cars (sort of).
#technique
New Process Injection Class: The CONTEXT-Only Attack Surface
https://blog.fndsec.net/2025/05/16/the-context-only-attack-surface/
New Process Injection Class: The CONTEXT-Only Attack Surface
https://blog.fndsec.net/2025/05/16/the-context-only-attack-surface/
Security Friends' Research Blog
New Process Injection Class: The CONTEXT-Only Attack Surface
What happens when you skip memory allocation, skip writing, and weaponize thread context alone? This post explores a new class of process injection that lives entirely in the execution layer — no a…
#ParsedReport #CompletenessLow
21-05-2025
DragonForce targets rivals in a play for dominance
https://news.sophos.com/en-us/2025/05/21/dragonforce-targets-rivals-in-a-play-for-dominance/
Report completeness: Low
Actors/Campaigns:
Dragonforce (motivation: cyber_criminal)
0ktapus
Threats:
Ransomhub
Lockbit
Eldorado_ransomware
Mamona
Blackcat
Ransombay_raas
Dragonforce_ransomware
Vidar_stealer
Raccoon_stealer
Victims:
Marks and spencer, Uk retailers, Organizations
Industry:
Retail
ChatGPT TTPs:
T1078, T1566, T1021, T1556, T1567, T1486, T1587
IOCs:
File: 1
Soft:
ESXi, Active Directory
Languages:
postscript
Platforms:
intel
21-05-2025
DragonForce targets rivals in a play for dominance
https://news.sophos.com/en-us/2025/05/21/dragonforce-targets-rivals-in-a-play-for-dominance/
Report completeness: Low
Actors/Campaigns:
Dragonforce (motivation: cyber_criminal)
0ktapus
Threats:
Ransomhub
Lockbit
Eldorado_ransomware
Mamona
Blackcat
Ransombay_raas
Dragonforce_ransomware
Vidar_stealer
Raccoon_stealer
Victims:
Marks and spencer, Uk retailers, Organizations
Industry:
Retail
ChatGPT TTPs:
do not use without manual checkT1078, T1566, T1021, T1556, T1567, T1486, T1587
IOCs:
File: 1
Soft:
ESXi, Active Directory
Languages:
postscript
Platforms:
intel
Sophos News
DragonForce targets rivals in a play for dominance
Not content with attacking retailers, this aggressive group is fighting a turf war with other ransomware operators