CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
20-05-2025

Scattered Spider: Social Engineering Meets Cloud Ransomware Tactics

https://www.secureblink.com/threat-research/scattered-spider-social-engineering-meets-cloud-ransomware-tactics

Report completeness: High

Actors/Campaigns:
0ktapus (motivation: financially_motivated, cyber_criminal, information_theft)
Dragonforce (motivation: financially_motivated, information_theft)

Threats:
Sim_swapping_technique
Blackcat
Qilin_ransomware
Mfa_bombing_technique
Dragonforce_ransomware
Supply_chain_technique
Ransomhub
Teamviewer_tool
Screenconnect_tool
Lolbin_technique
Smishing_technique
Credential_harvesting_technique
Credential_dumping_technique
Mimikatz_tool
Secretsdump_tool
Ad_explorer_tool
Process_injection_technique
Raccoon_stealer
Aitm_technique
Splashtop_tool
Poortry
Stonestop
Byovd_technique
Ngrok_tool
Spectre_rat
Fleetdeck_tool

Victims:
Mgm resorts international, Caesars entertainment, Twilio, Okta, Okta customers, Riot games, Marks & spencer, Co-op, Harrods

Industry:
Telco, Healthcare, Retail, Iot, Entertainment, Bp_outsourcing

Geo:
Spanish, United kingdom, Italy, Asia, Russia, Russian, Spain

CVEs:
CVE-2021-35464 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- forgerock access management (<6.5.4)
- forgerock openam (<14.6.3)

CVE-2015-2291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- intel ethernet diagnostics driver iqvw32.sys (1.03.0.7)
- intel ethernet diagnostics driver iqvw64.sys (1.03.0.7)


TTPs:
Tactics: 6
Technics: 0

IOCs:
File: 9
Domain: 5
Registry: 1
Path: 1
IP: 1

Soft:
Telegram, Discord, Linux, Active Directory, Azure AD, ESXi, Dropbox, esxcli, outlook

Algorithms:
xor

Functions:
Attackers

Win API:
Arc, NtTerminateProcess

Platforms:
cross-platform, x64, intel
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 Scattered Spider: Social Engineering Meets Cloud Ransomware Tactics https://www.secureblink.com/threat-research/scattered-spider-social-engineering-meets-cloud-ransomware-tactics Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Scattered Spider - это изощренная киберпреступная группировка, которая перешла от обмена SIM-картами к атакам с использованием программ-вымогателей, используя тактику социальной инженерии и используя уязвимости организации. Их атаки, подобные атакам на MGM Resorts и Marks & Spencer, включают сбор учетных данных, повышение привилегий и использование законных инструментов, позволяющих избежать обнаружения. Децентрализованная структура и адаптивность группы делают их постоянной угрозой в киберпространстве.
-----

Scattered Spider - это киберпреступная группировка, которая с начала 2022 года перешла от обмена SIM-картами и кражи учетных данных к полномасштабным операциям с программами-вымогателями. Группа состоит в основном из молодых людей из США и Великобритании и известна исключительными навыками социальной инженерии. Основные нарушения включают инцидент с MGM Resorts в 2023 году и атаки на крупных ритейлеров Великобритании в 2025 году. Они действуют под псевдонимами UNC3944 и Starfraud, нацеливаясь на различные сектора с децентрализованной структурой, чтобы противостоять правоохранительным органам. Координация осуществляется через платформы обмена сообщениями, использующие уязвимости в западных корпоративных средах. Их методы атаки включают замену SIM-карт, атаки с использованием MFA-системы, сложный фишинг и подмену домена. К 2023 году они начали сотрудничать с такими группами программ-вымогателей, как ALPHV/BlackCat и DragonForce, используя арендованные программы-вымогатели для получения прибыли. Схемы атак включают сбор учетных данных, повышение привилегий и утечку данных, а также использование законных инструментов для уклонения от обнаружения. Известные тактические приемы включают использование украденных сертификатов для развертывания вредоносных программ и использование неправильно сконфигурированных облачных сред. Атака на MGM была основана на компрометации работы службы поддержки ИТ с помощью социальной инженерии. Атака Marks & Spencer в 2025 году использовала слабые места Active Directory и включала развертывание программы-вымогателя DragonForce. Scattered Spider часто меняет цели и демонстрирует устойчивость, несмотря на действия правоохранительных органов. Меры защиты от их методов должны включать усовершенствованные протоколы службы поддержки и многофакторную аутентификацию, устойчивую к уязвимостям, вызывающим усталость. Постоянная бдительность и адаптивные стратегии защиты имеют решающее значение для защиты от их меняющейся тактики.
#ParsedReport #CompletenessMedium
20-05-2025

Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor

https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/

Report completeness: Medium

Actors/Campaigns:
Hazy_hawk

Threats:
Dns_hijacking_technique
Sitting_ducks_technique
Cloaking_technique
Viper

Victims:
Cdc.gov, Alabama.gov, Health.gov.au, Berkeley.edu, Ucl.ac.uk, Dignityhealth.org, Deloitte.com, Ey.com, Pwc.com, Ted.com, have more...

Industry:
Healthcare, Government, Education

Geo:
Russian, Chinese, French, New york

ChatGPT TTPs:
do not use without manual check
T1584.006, T1583.001, T1190, T1608.004, T1204.001, T1221, T1608.001, T1566.002, T1204.002, T1597.002, have more...

IOCs:
Domain: 180
Url: 1

Soft:
Android, WordPress, Twitter, zoom, RollerAds, MoneyBadgers

Languages:
javascript

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Hazy Hawk использует зависшие записи CNAME для перехвата DNS, перенаправляя трафик на вредоносные сайты, манипулируя облачными ресурсами. Их тактика заключается в использовании законных веб-ресурсов для мошенничества и фишинга, усложняя навигацию пользователей с помощью промежуточных перенаправлений. Организации должны тщательно управлять записями DNS, в то время как осведомленность пользователей и защитные решения для DNS необходимы для снижения рисков.
-----

Расследование в отношении хакерской группы, известной как Hazy Hawk, было инициировано Брайаном Кребсом, который установил, что в домене CDC, cdc.gov, размещались многочисленные неприемлемые URL-адреса, включая порнографический контент. Первоначальная оценка предполагала перехват DNS, а не проблему с открытой ретрансляцией, поскольку подозрительные URL-адреса были связаны с определенным поддоменом (ahbazuretestapp.cdc.gov), который вел на веб-сайт Azure. Анализ DNS показал, что у этого поддомена была оборванная запись CNAME, что позволило злоумышленникам легко взломать его, создав учетную запись Azure с тем же именем, что и у заброшенного ресурса.

Hazy Hawk использует оборванные записи CNAME, что позволяет злоумышленникам перенаправлять трафик с незарегистрированных доменов на контролируемые ими домены. В то время как традиционный взлом DNS часто можно обнаружить с помощью ответа NXDOMAIN, выявление облачных ресурсов, которые могут быть использованы, представляет большую проблему из-за различий в ответах от разных облачных провайдеров. Операции Hazy Hawk были связаны с различными крупными организациями, включая государственные учреждения и учреждения здравоохранения, университеты и корпоративные гиганты, что позволяло им создавать URL-адреса, ведущие к мошенничеству и распространению вредоносного ПО.

Их методы работы включают использование законных веб-ресурсов в качестве прикрытия для вредоносных действий. Например, известно, что они клонируют шаблоны веб-сайтов из авторитетных источников для обмана пользователей. При посещении этих взломанных доменов пользователи сталкиваются с проверенными путями, ведущими их через различные сайты, которые часто перенаправляются через системы распределения трафика (TDS). Конечный пункт назначения для пользователей часто связан с мошенничеством или попытками фишинга, которым способствует получение контроля над другими доменами и манипулирование записями DNS.

Также отмечается, что Hazy Hawk использует рекламные технологии для маскировки своих URL-адресов, что делает их схемы менее очевидными для случайного просмотра. Важной тактикой, которую они используют, является проведение пользователей через промежуточные перенаправления, что еще больше усложняет путь пользователя и потенциально ведет его на нежелательные страницы с призывами или мошеннические страницы. Их действия наносят особый ущерб уязвимым группам населения, о чем свидетельствует рост числа сообщений о мошенничестве, направленном против пожилых людей.

Управляющие организации, столкнувшиеся с перехватом домена, должны внимательно следить за своими записями DNS, особенно учитывая сложности, возникающие в многонациональных организациях. Эффективные стратегии включают настройку автоматических уведомлений об удалении записей DNS о несуществующих ресурсах и отслеживание активных. Конечных пользователей можно обезопасить с помощью защитных решений DNS и информирования об опасностях, связанных с разрешенными уведомлениями от неизвестных сайтов, что позволит им отклонять нежелательные перенаправления и уведомления.

Таким образом, Hazy Hawk является примером сложного подхода к киберпреступности, основанного на использовании плохо управляемой DNS и манипулировании законным онлайн-контентом в корыстных целях. Их методы подчеркивают важность бдительного управления DNS и осведомленности пользователей в борьбе с подобными угрозами.
#ParsedReport #CompletenessHigh
20-05-2025

The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website

https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/

Report completeness: High

Threats:
Purehvnc_tool
Procmon_tool
Dotnet_reactor_tool
Screenconnect_tool
Process_hollowing_technique
Runpe_tool
Trojan.win.mitreclassifier

Victims:
Kling ai users, Ai platform users, Cryptocurrency wallet users, Bank customers

Industry:
Financial

Geo:
Vietnamese, America, Ita, Asia, Brasil, Vietnam

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1192, T1036.005, T1564.001, T1027.004, T1497, T1547.001, T1055.001, T1027, T1113, T1555.003, have more...

IOCs:
IP: 3
Domain: 15
File: 6
Coin: 2
Url: 5
Hash: 24

Soft:
Kling, Windows Explorer, NET Reactor, Authy, Chromium, Chrome, QQBrowser, ChromePlus, 7Star, CentBrowser, have more...

Wallets:
tronlink, metamask, yoroi, jaxx, bitapp, iwallet, terra_station, bitclip, equal_wallet, wombat, have more...

Crypto:
binance, solana, ethereum

Algorithms:
zip, gzip, base64, sha256

Platforms:
x86

Links:
https://github.com/Washi1337/ghidra-nativeaot
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/ Report completeness: High Threats: Purehvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале 2025 года вьетнамский хакер взломал контент-платформы с искусственным интеллектом, используя поддельную рекламу и веб-сайты для распространения вредоносного ПО, замаскированного под медиафайлы. Вредоносная программа-загрузчик - устанавливает программу для кражи информации и RAT, нацеленную на данные о криптовалюте, используя методы, позволяющие избежать обнаружения и обеспечить постоянство.
-----

В начале 2025 года хакер начал кампанию, используя популярность платформ для создания контента с использованием искусственного интеллекта, выдав себя за Kling AI, легальный сервис. В кампании использовались поддельные страницы Facebook и платная реклама, чтобы заманить пользователей на поддельный веб-сайт, имитирующий Kling AI. Жертв заманивали отправлять запросы на создание мультимедийных файлов, но вместо подлинных медиафайлов им предоставляли вредоносные исполняемые файлы, замаскированные под такие расширения, как .mp4 или .jpg. В этих файлах хитроумно использовались символы-заполнители на языке хангыль, чтобы скрыть их истинную природу и обманом заставить пользователей запустить исполняемый файл.

Вредоносный исполняемый файл работает как загрузчик, который после запуска устанавливает программу-похититель информации для сбора конфиденциальных данных, хранящихся в браузере, включая учетные данные и токены сеанса. Загрузчик использовал встроенную в .NET компиляцию AOT (опережающую время) для скрытности, чтобы избежать обнаружения традиционными методами безопасности. Он обеспечивает постоянство работы в системе, создавая ключ запуска в реестре и копируя себя по указанному пути в локальном каталоге данных приложения. Кроме того, загрузчик предназначен для уклонения от анализа, отслеживая систему на наличие распространенных инструментов анализа и используя методы внедрения в законные системные процессы.

Вторичная полезная нагрузка, известная как троян удаленного доступа PureHVNC (RAT), поставляется в виде DLL-файла, разработанного в .NET и обычно защищенного с помощью .NET Reactor. Его конфигурация содержит важную информацию, такую как IP-адрес для управления и подробности кампании. RAT оснащен широкими возможностями для сбора информации, в частности, для расширений браузера и приложений, связанных с криптовалютой. Он может отслеживать активность системы, особенно уделяя особое внимание окнам, связанным с криптовалютными кошельками и банковскими операциями, собирая данные на основе заранее определенного списка "интересных" ключевых слов.

Исторический анализ показывает, что эта кампания является продолжением предыдущих попыток вредоносной рекламы, использующих аналогичные уязвимости, с использованием веб-сайтов, которые требуют от пользователей интерактивного поведения. Примечательно, что многие из этих веб-сайтов были признаны неактивными или неработоспособными в ходе расследований, но продолжали распространять вредоносную информацию. Закономерности указывают на потенциальную связь с вьетнамскими хакерами, о чем свидетельствует использование вьетнамского языка в кодах и рекламе. Этот метод продолжает оставаться излюбленной стратегией среди этих групп, выявляя как постоянную угрозу, так и эволюцию методов вредоносного ПО, использующих социальную инженерию в качестве основного средства для компрометации.
#ParsedReport #CompletenessLow
20-05-2025

Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2

https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2

Report completeness: Low

Threats:
Googlecalendarc2
Steganography_technique
Supply_chain_technique

Geo:
Asian

ChatGPT TTPs:
do not use without manual check
T1071.001, T1140, T1027, T1204.002, T1059.007, T1105, T1195.002, T1036

IOCs:
File: 23
Url: 2

Soft:
Node.js

Algorithms:
base64

Functions:
getOSInfo, atob, setTimeout, eval

Languages:
javascript

Links:
https://github.com/MrSaighnal/GCR-Google-Calendar-RAT
CTT Report Hub
#ParsedReport #CompletenessLow 20-05-2025 Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2 https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакет npm os-info-checker-es6 скрывает многоступенчатую вредоносную программу, использующую стеганографию Unicode и динамический механизм C2 с помощью ссылок на календарь Google. Он загружает и выполняет полезную нагрузку в кодировке Base64, используя при этом надежные сервисы, позволяющие избежать обнаружения, что подчеркивает угрозы в цепочке поставок.
-----

Пакет npm os-info-checker-es6, опубликованный пользователем kim9123, был идентифицирован как часть развивающейся хакерской системы в экосистеме npm. Изначально представленная как вредоносная информационная утилита для операционной системы, она скрывает многоэтапную вредоносную атаку, которая включает в себя сложные методы, такие как стеганография на основе Unicode для обфускации вредоносного кода и механизм динамического управления (C2), использующий короткие ссылки в календаре Google.

Пакет впервые появился 19 марта 2025 года с пятью ранними версиями, которые были в основном направлены на тестирование перехватчиков установки npm и сбор базовой системной информации без проявления явно вредоносного поведения. Однако после непродолжительного периода бездействия были выпущены последующие версии, в которых были представлены скомпилированные для конкретной платформы Node.js модули. Это повышение сложности вызвало тревогу, особенно в отношении необычной функции декодирования, которая обрабатывает простой символ для получения допустимой строки Base64, что указывает на потенциальную стеганографию.

Используемый стеганографический метод включает в себя серию невидимых селекторов вариантов Unicode, связанных с символами ASCII, которые являются аномальными и служат для сокрытия вредоносных намерений. По мере развития вредоносной программы ее возможности включают в себя получение короткой ссылки на календарь Google, которая ведет к механизму динамической загрузки полезной нагрузки. Функция krswqebjtt вредоносной программы тщательно отслеживает перенаправления с этой ссылки, в конечном итоге извлекая URL-адрес в кодировке Base64 из атрибута события календаря Google с именем data-base-title. Это предполагает создание промежуточного шага, предназначенного для маскировки вредоносных действий.

Как только URL-адрес, закодированный в Base64, расшифрован, вредоносная программа получает полезную нагрузку этапа 2, которая также закодирована в Base64, вместе с возможными ключами шифрования и вектором инициализации. Впоследствии полезная нагрузка выполняется с помощью функции eval(), которая включает в себя обработку ошибок и механизмы сохранения, гарантирующие сохранение вредоносного ПО в системе.

Эта конкретная кампания демонстрирует выдающуюся стратегию, заключающуюся в использовании надежного сервиса, такого как Google Calendar, в качестве промежуточного механизма сбора данных, что, следовательно, усложняет усилия по обнаружению и смягчению последствий. Подход напоминает предыдущую тактику, описанную в примерах проверки концепции, связанных с Google Calendar, где такие сервисы используются для скрытой коммуникации. Этот случай в конечном счете подчеркивает необходимость бдительности разработчиков в отношении зависимостей в их проектах, особенно в тех, которые содержат установочные скрипты или встроенные скомпилированные модули, поскольку хакеры все чаще нацеливаются на цепочку поставок программного обеспечения.
#ParsedReport #CompletenessLow
21-05-2025

DragonForce targets rivals in a play for dominance

https://news.sophos.com/en-us/2025/05/21/dragonforce-targets-rivals-in-a-play-for-dominance/

Report completeness: Low

Actors/Campaigns:
Dragonforce (motivation: cyber_criminal)
0ktapus

Threats:
Ransomhub
Lockbit
Eldorado_ransomware
Mamona
Blackcat
Ransombay_raas
Dragonforce_ransomware
Vidar_stealer
Raccoon_stealer

Victims:
Marks and spencer, Uk retailers, Organizations

Industry:
Retail

ChatGPT TTPs:
do not use without manual check
T1078, T1566, T1021, T1556, T1567, T1486, T1587

IOCs:
File: 1

Soft:
ESXi, Active Directory

Languages:
postscript

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 21-05-2025 DragonForce targets rivals in a play for dominance https://news.sophos.com/en-us/2025/05/21/dragonforce-targets-rivals-in-a-play-for-dominance/ Report completeness: Low Actors/Campaigns: Dragonforce (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DragonForce, известный разработчик программ-вымогателей, нацелен на ИТ-инфраструктуру, уделяя особое внимание краже учетных данных и злоупотреблениям Active Directory, используя при этом гибкую партнерскую модель. В сотрудничестве с GOLD HARVEST они используют социальную инженерию и уязвимости для атак, включая примечательный инцидент с участием Marks и Spencer. Это соперничество привело к увеличению числа оппортунистических атак, что подчеркивает необходимость усиления мер безопасности против социальной инженерии и кражи учетных данных.
-----

DragonForce - известный хакер в мире программ-вымогателей, активно влияющий на деятельность киберпреступников. Эта группа в первую очередь нацелена на традиционную инфраструктуру информационных технологий и виртуализированные среды, уделяя особое внимание краже учетных данных, злоупотреблениям Active Directory и утечке данных. В марте 2025 года DragonForce представила гибкую партнерскую модель, призванную укрепить ее доминирующее положение на рынке в экосистеме программ-вымогателей. Эта модель позволяет аффилированным лицам использовать инфраструктуру DragonForce, сохраняя при этом независимый бренд, расширяя операционный охват группы.

В конце апреля 2025 года стало известно о причастности DragonForce к атакам на розничных продавцов в Великобритании, что наводит на мысль о сотрудничестве с хакерской группой GOLD HARVEST. GOLD HARVEST использует различные методы атаки, включая социальную инженерию для компрометации служб ИТ-поддержки, использование инструментов удаленного мониторинга и управления, а также обход многофакторной аутентификации для кражи данных и развертывания программ-вымогателей. В отчетах указывается, что программа-вымогатель DragonForce участвовала в масштабной атаке на Marks and Spencer, хотя такая информация остается непроверенной.

Группа не только сосредоточилась на своих преступных предприятиях, но и предприняла агрессивные действия против конкурирующих групп вымогателей, о чем свидетельствуют взломы таких организаций, как BlackLock и Mamona. Связь DragonForce с сайтом утечек RansomHub наводит на мысль о враждебном поглощении, которое включало обвинения в сотрудничестве с правоохранительными органами, что еще больше усложняет ситуацию среди киберпреступных организаций.

Беспорядки среди этих групп могут привести к увеличению числа оппортунистических атак на организации, что подчеркивает необходимость более эффективного реагирования на инциденты и стратегий управления рисками. Хотя надежный технический контроль имеет решающее значение для обнаружения и устранения угроз, исходящих как от GOLD HARVEST, так и от DragonForce, важность надежных внутренних процессов и бдительности персонала трудно переоценить. Эффективная защита от этих угроз требует осознания того, что технические сбои часто возникают в результате атак социальной инженерии. Организациям рекомендуется усилить свою защиту от кражи учетных данных и использования сеансовых файлов cookie путем внедрения мер обнаружения конечных точек и разработки упорядоченных процедурных мер реагирования на угрозы социальной инженерии.
#ParsedReport #CompletenessLow
21-05-2025

Dero miner zombies biting through Docker APIs to build a cryptojacking horde

https://securelist.com/dero-miner-infects-containers-through-docker-api/116546/

Report completeness: Low

Threats:
Upx_tool
Masscan_tool

ChatGPT TTPs:
do not use without manual check
T1190, T1046, T1059.004, T1078.004, T1204.002, T1210, T1071.001, T1036.005, T1037.005, T1105, have more...

IOCs:
File: 13
Domain: 2
Hash: 2

Soft:
Docker, nginx, Linux, ubuntu

Algorithms:
base64, aes-ctr

Languages:
golang