CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 Scattered Spider: Social Engineering Meets Cloud Ransomware Tactics https://www.secureblink.com/threat-research/scattered-spider-social-engineering-meets-cloud-ransomware-tactics Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Scattered Spider - это изощренная киберпреступная группировка, которая перешла от обмена SIM-картами к атакам с использованием программ-вымогателей, используя тактику социальной инженерии и используя уязвимости организации. Их атаки, подобные атакам на MGM Resorts и Marks & Spencer, включают сбор учетных данных, повышение привилегий и использование законных инструментов, позволяющих избежать обнаружения. Децентрализованная структура и адаптивность группы делают их постоянной угрозой в киберпространстве.
-----
Scattered Spider - это киберпреступная группировка, которая с начала 2022 года перешла от обмена SIM-картами и кражи учетных данных к полномасштабным операциям с программами-вымогателями. Группа состоит в основном из молодых людей из США и Великобритании и известна исключительными навыками социальной инженерии. Основные нарушения включают инцидент с MGM Resorts в 2023 году и атаки на крупных ритейлеров Великобритании в 2025 году. Они действуют под псевдонимами UNC3944 и Starfraud, нацеливаясь на различные сектора с децентрализованной структурой, чтобы противостоять правоохранительным органам. Координация осуществляется через платформы обмена сообщениями, использующие уязвимости в западных корпоративных средах. Их методы атаки включают замену SIM-карт, атаки с использованием MFA-системы, сложный фишинг и подмену домена. К 2023 году они начали сотрудничать с такими группами программ-вымогателей, как ALPHV/BlackCat и DragonForce, используя арендованные программы-вымогатели для получения прибыли. Схемы атак включают сбор учетных данных, повышение привилегий и утечку данных, а также использование законных инструментов для уклонения от обнаружения. Известные тактические приемы включают использование украденных сертификатов для развертывания вредоносных программ и использование неправильно сконфигурированных облачных сред. Атака на MGM была основана на компрометации работы службы поддержки ИТ с помощью социальной инженерии. Атака Marks & Spencer в 2025 году использовала слабые места Active Directory и включала развертывание программы-вымогателя DragonForce. Scattered Spider часто меняет цели и демонстрирует устойчивость, несмотря на действия правоохранительных органов. Меры защиты от их методов должны включать усовершенствованные протоколы службы поддержки и многофакторную аутентификацию, устойчивую к уязвимостям, вызывающим усталость. Постоянная бдительность и адаптивные стратегии защиты имеют решающее значение для защиты от их меняющейся тактики.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Scattered Spider - это изощренная киберпреступная группировка, которая перешла от обмена SIM-картами к атакам с использованием программ-вымогателей, используя тактику социальной инженерии и используя уязвимости организации. Их атаки, подобные атакам на MGM Resorts и Marks & Spencer, включают сбор учетных данных, повышение привилегий и использование законных инструментов, позволяющих избежать обнаружения. Децентрализованная структура и адаптивность группы делают их постоянной угрозой в киберпространстве.
-----
Scattered Spider - это киберпреступная группировка, которая с начала 2022 года перешла от обмена SIM-картами и кражи учетных данных к полномасштабным операциям с программами-вымогателями. Группа состоит в основном из молодых людей из США и Великобритании и известна исключительными навыками социальной инженерии. Основные нарушения включают инцидент с MGM Resorts в 2023 году и атаки на крупных ритейлеров Великобритании в 2025 году. Они действуют под псевдонимами UNC3944 и Starfraud, нацеливаясь на различные сектора с децентрализованной структурой, чтобы противостоять правоохранительным органам. Координация осуществляется через платформы обмена сообщениями, использующие уязвимости в западных корпоративных средах. Их методы атаки включают замену SIM-карт, атаки с использованием MFA-системы, сложный фишинг и подмену домена. К 2023 году они начали сотрудничать с такими группами программ-вымогателей, как ALPHV/BlackCat и DragonForce, используя арендованные программы-вымогатели для получения прибыли. Схемы атак включают сбор учетных данных, повышение привилегий и утечку данных, а также использование законных инструментов для уклонения от обнаружения. Известные тактические приемы включают использование украденных сертификатов для развертывания вредоносных программ и использование неправильно сконфигурированных облачных сред. Атака на MGM была основана на компрометации работы службы поддержки ИТ с помощью социальной инженерии. Атака Marks & Spencer в 2025 году использовала слабые места Active Directory и включала развертывание программы-вымогателя DragonForce. Scattered Spider часто меняет цели и демонстрирует устойчивость, несмотря на действия правоохранительных органов. Меры защиты от их методов должны включать усовершенствованные протоколы службы поддержки и многофакторную аутентификацию, устойчивую к уязвимостям, вызывающим усталость. Постоянная бдительность и адаптивные стратегии защиты имеют решающее значение для защиты от их меняющейся тактики.
#ParsedReport #CompletenessMedium
20-05-2025
Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor
https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/
Report completeness: Medium
Actors/Campaigns:
Hazy_hawk
Threats:
Dns_hijacking_technique
Sitting_ducks_technique
Cloaking_technique
Viper
Victims:
Cdc.gov, Alabama.gov, Health.gov.au, Berkeley.edu, Ucl.ac.uk, Dignityhealth.org, Deloitte.com, Ey.com, Pwc.com, Ted.com, have more...
Industry:
Healthcare, Government, Education
Geo:
Russian, Chinese, French, New york
ChatGPT TTPs:
T1584.006, T1583.001, T1190, T1608.004, T1204.001, T1221, T1608.001, T1566.002, T1204.002, T1597.002, have more...
IOCs:
Domain: 180
Url: 1
Soft:
Android, WordPress, Twitter, zoom, RollerAds, MoneyBadgers
Languages:
javascript
Platforms:
intel
20-05-2025
Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor
https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/
Report completeness: Medium
Actors/Campaigns:
Hazy_hawk
Threats:
Dns_hijacking_technique
Sitting_ducks_technique
Cloaking_technique
Viper
Victims:
Cdc.gov, Alabama.gov, Health.gov.au, Berkeley.edu, Ucl.ac.uk, Dignityhealth.org, Deloitte.com, Ey.com, Pwc.com, Ted.com, have more...
Industry:
Healthcare, Government, Education
Geo:
Russian, Chinese, French, New york
ChatGPT TTPs:
do not use without manual checkT1584.006, T1583.001, T1190, T1608.004, T1204.001, T1221, T1608.001, T1566.002, T1204.002, T1597.002, have more...
IOCs:
Domain: 180
Url: 1
Soft:
Android, WordPress, Twitter, zoom, RollerAds, MoneyBadgers
Languages:
javascript
Platforms:
intel
Infoblox Blog
Forgotten DNS Records Enable Cybercrime
Learn about a threat actor who discovers lingering DNS records from discontinued cloud services and uses them to deliver scams through adtech.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hazy Hawk использует зависшие записи CNAME для перехвата DNS, перенаправляя трафик на вредоносные сайты, манипулируя облачными ресурсами. Их тактика заключается в использовании законных веб-ресурсов для мошенничества и фишинга, усложняя навигацию пользователей с помощью промежуточных перенаправлений. Организации должны тщательно управлять записями DNS, в то время как осведомленность пользователей и защитные решения для DNS необходимы для снижения рисков.
-----
Расследование в отношении хакерской группы, известной как Hazy Hawk, было инициировано Брайаном Кребсом, который установил, что в домене CDC, cdc.gov, размещались многочисленные неприемлемые URL-адреса, включая порнографический контент. Первоначальная оценка предполагала перехват DNS, а не проблему с открытой ретрансляцией, поскольку подозрительные URL-адреса были связаны с определенным поддоменом (ahbazuretestapp.cdc.gov), который вел на веб-сайт Azure. Анализ DNS показал, что у этого поддомена была оборванная запись CNAME, что позволило злоумышленникам легко взломать его, создав учетную запись Azure с тем же именем, что и у заброшенного ресурса.
Hazy Hawk использует оборванные записи CNAME, что позволяет злоумышленникам перенаправлять трафик с незарегистрированных доменов на контролируемые ими домены. В то время как традиционный взлом DNS часто можно обнаружить с помощью ответа NXDOMAIN, выявление облачных ресурсов, которые могут быть использованы, представляет большую проблему из-за различий в ответах от разных облачных провайдеров. Операции Hazy Hawk были связаны с различными крупными организациями, включая государственные учреждения и учреждения здравоохранения, университеты и корпоративные гиганты, что позволяло им создавать URL-адреса, ведущие к мошенничеству и распространению вредоносного ПО.
Их методы работы включают использование законных веб-ресурсов в качестве прикрытия для вредоносных действий. Например, известно, что они клонируют шаблоны веб-сайтов из авторитетных источников для обмана пользователей. При посещении этих взломанных доменов пользователи сталкиваются с проверенными путями, ведущими их через различные сайты, которые часто перенаправляются через системы распределения трафика (TDS). Конечный пункт назначения для пользователей часто связан с мошенничеством или попытками фишинга, которым способствует получение контроля над другими доменами и манипулирование записями DNS.
Также отмечается, что Hazy Hawk использует рекламные технологии для маскировки своих URL-адресов, что делает их схемы менее очевидными для случайного просмотра. Важной тактикой, которую они используют, является проведение пользователей через промежуточные перенаправления, что еще больше усложняет путь пользователя и потенциально ведет его на нежелательные страницы с призывами или мошеннические страницы. Их действия наносят особый ущерб уязвимым группам населения, о чем свидетельствует рост числа сообщений о мошенничестве, направленном против пожилых людей.
Управляющие организации, столкнувшиеся с перехватом домена, должны внимательно следить за своими записями DNS, особенно учитывая сложности, возникающие в многонациональных организациях. Эффективные стратегии включают настройку автоматических уведомлений об удалении записей DNS о несуществующих ресурсах и отслеживание активных. Конечных пользователей можно обезопасить с помощью защитных решений DNS и информирования об опасностях, связанных с разрешенными уведомлениями от неизвестных сайтов, что позволит им отклонять нежелательные перенаправления и уведомления.
Таким образом, Hazy Hawk является примером сложного подхода к киберпреступности, основанного на использовании плохо управляемой DNS и манипулировании законным онлайн-контентом в корыстных целях. Их методы подчеркивают важность бдительного управления DNS и осведомленности пользователей в борьбе с подобными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hazy Hawk использует зависшие записи CNAME для перехвата DNS, перенаправляя трафик на вредоносные сайты, манипулируя облачными ресурсами. Их тактика заключается в использовании законных веб-ресурсов для мошенничества и фишинга, усложняя навигацию пользователей с помощью промежуточных перенаправлений. Организации должны тщательно управлять записями DNS, в то время как осведомленность пользователей и защитные решения для DNS необходимы для снижения рисков.
-----
Расследование в отношении хакерской группы, известной как Hazy Hawk, было инициировано Брайаном Кребсом, который установил, что в домене CDC, cdc.gov, размещались многочисленные неприемлемые URL-адреса, включая порнографический контент. Первоначальная оценка предполагала перехват DNS, а не проблему с открытой ретрансляцией, поскольку подозрительные URL-адреса были связаны с определенным поддоменом (ahbazuretestapp.cdc.gov), который вел на веб-сайт Azure. Анализ DNS показал, что у этого поддомена была оборванная запись CNAME, что позволило злоумышленникам легко взломать его, создав учетную запись Azure с тем же именем, что и у заброшенного ресурса.
Hazy Hawk использует оборванные записи CNAME, что позволяет злоумышленникам перенаправлять трафик с незарегистрированных доменов на контролируемые ими домены. В то время как традиционный взлом DNS часто можно обнаружить с помощью ответа NXDOMAIN, выявление облачных ресурсов, которые могут быть использованы, представляет большую проблему из-за различий в ответах от разных облачных провайдеров. Операции Hazy Hawk были связаны с различными крупными организациями, включая государственные учреждения и учреждения здравоохранения, университеты и корпоративные гиганты, что позволяло им создавать URL-адреса, ведущие к мошенничеству и распространению вредоносного ПО.
Их методы работы включают использование законных веб-ресурсов в качестве прикрытия для вредоносных действий. Например, известно, что они клонируют шаблоны веб-сайтов из авторитетных источников для обмана пользователей. При посещении этих взломанных доменов пользователи сталкиваются с проверенными путями, ведущими их через различные сайты, которые часто перенаправляются через системы распределения трафика (TDS). Конечный пункт назначения для пользователей часто связан с мошенничеством или попытками фишинга, которым способствует получение контроля над другими доменами и манипулирование записями DNS.
Также отмечается, что Hazy Hawk использует рекламные технологии для маскировки своих URL-адресов, что делает их схемы менее очевидными для случайного просмотра. Важной тактикой, которую они используют, является проведение пользователей через промежуточные перенаправления, что еще больше усложняет путь пользователя и потенциально ведет его на нежелательные страницы с призывами или мошеннические страницы. Их действия наносят особый ущерб уязвимым группам населения, о чем свидетельствует рост числа сообщений о мошенничестве, направленном против пожилых людей.
Управляющие организации, столкнувшиеся с перехватом домена, должны внимательно следить за своими записями DNS, особенно учитывая сложности, возникающие в многонациональных организациях. Эффективные стратегии включают настройку автоматических уведомлений об удалении записей DNS о несуществующих ресурсах и отслеживание активных. Конечных пользователей можно обезопасить с помощью защитных решений DNS и информирования об опасностях, связанных с разрешенными уведомлениями от неизвестных сайтов, что позволит им отклонять нежелательные перенаправления и уведомления.
Таким образом, Hazy Hawk является примером сложного подхода к киберпреступности, основанного на использовании плохо управляемой DNS и манипулировании законным онлайн-контентом в корыстных целях. Их методы подчеркивают важность бдительного управления DNS и осведомленности пользователей в борьбе с подобными угрозами.
#ParsedReport #CompletenessHigh
20-05-2025
The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website
https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/
Report completeness: High
Threats:
Purehvnc_tool
Procmon_tool
Dotnet_reactor_tool
Screenconnect_tool
Process_hollowing_technique
Runpe_tool
Trojan.win.mitreclassifier
Victims:
Kling ai users, Ai platform users, Cryptocurrency wallet users, Bank customers
Industry:
Financial
Geo:
Vietnamese, America, Ita, Asia, Brasil, Vietnam
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1192, T1036.005, T1564.001, T1027.004, T1497, T1547.001, T1055.001, T1027, T1113, T1555.003, have more...
IOCs:
IP: 3
Domain: 15
File: 6
Coin: 2
Url: 5
Hash: 24
Soft:
Kling, Windows Explorer, NET Reactor, Authy, Chromium, Chrome, QQBrowser, ChromePlus, 7Star, CentBrowser, have more...
Wallets:
tronlink, metamask, yoroi, jaxx, bitapp, iwallet, terra_station, bitclip, equal_wallet, wombat, have more...
Crypto:
binance, solana, ethereum
Algorithms:
zip, gzip, base64, sha256
Platforms:
x86
Links:
20-05-2025
The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website
https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/
Report completeness: High
Threats:
Purehvnc_tool
Procmon_tool
Dotnet_reactor_tool
Screenconnect_tool
Process_hollowing_technique
Runpe_tool
Trojan.win.mitreclassifier
Victims:
Kling ai users, Ai platform users, Cryptocurrency wallet users, Bank customers
Industry:
Financial
Geo:
Vietnamese, America, Ita, Asia, Brasil, Vietnam
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1192, T1036.005, T1564.001, T1027.004, T1497, T1547.001, T1055.001, T1027, T1113, T1555.003, have more...
IOCs:
IP: 3
Domain: 15
File: 6
Coin: 2
Url: 5
Hash: 24
Soft:
Kling, Windows Explorer, NET Reactor, Authy, Chromium, Chrome, QQBrowser, ChromePlus, 7Star, CentBrowser, have more...
Wallets:
tronlink, metamask, yoroi, jaxx, bitapp, iwallet, terra_station, bitclip, equal_wallet, wombat, have more...
Crypto:
binance, solana, ethereum
Algorithms:
zip, gzip, base64, sha256
Platforms:
x86
Links:
https://github.com/Washi1337/ghidra-nativeaot
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/ Report completeness: High Threats: Purehvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2025 года вьетнамский хакер взломал контент-платформы с искусственным интеллектом, используя поддельную рекламу и веб-сайты для распространения вредоносного ПО, замаскированного под медиафайлы. Вредоносная программа-загрузчик - устанавливает программу для кражи информации и RAT, нацеленную на данные о криптовалюте, используя методы, позволяющие избежать обнаружения и обеспечить постоянство.
-----
В начале 2025 года хакер начал кампанию, используя популярность платформ для создания контента с использованием искусственного интеллекта, выдав себя за Kling AI, легальный сервис. В кампании использовались поддельные страницы Facebook и платная реклама, чтобы заманить пользователей на поддельный веб-сайт, имитирующий Kling AI. Жертв заманивали отправлять запросы на создание мультимедийных файлов, но вместо подлинных медиафайлов им предоставляли вредоносные исполняемые файлы, замаскированные под такие расширения, как .mp4 или .jpg. В этих файлах хитроумно использовались символы-заполнители на языке хангыль, чтобы скрыть их истинную природу и обманом заставить пользователей запустить исполняемый файл.
Вредоносный исполняемый файл работает как загрузчик, который после запуска устанавливает программу-похититель информации для сбора конфиденциальных данных, хранящихся в браузере, включая учетные данные и токены сеанса. Загрузчик использовал встроенную в .NET компиляцию AOT (опережающую время) для скрытности, чтобы избежать обнаружения традиционными методами безопасности. Он обеспечивает постоянство работы в системе, создавая ключ запуска в реестре и копируя себя по указанному пути в локальном каталоге данных приложения. Кроме того, загрузчик предназначен для уклонения от анализа, отслеживая систему на наличие распространенных инструментов анализа и используя методы внедрения в законные системные процессы.
Вторичная полезная нагрузка, известная как троян удаленного доступа PureHVNC (RAT), поставляется в виде DLL-файла, разработанного в .NET и обычно защищенного с помощью .NET Reactor. Его конфигурация содержит важную информацию, такую как IP-адрес для управления и подробности кампании. RAT оснащен широкими возможностями для сбора информации, в частности, для расширений браузера и приложений, связанных с криптовалютой. Он может отслеживать активность системы, особенно уделяя особое внимание окнам, связанным с криптовалютными кошельками и банковскими операциями, собирая данные на основе заранее определенного списка "интересных" ключевых слов.
Исторический анализ показывает, что эта кампания является продолжением предыдущих попыток вредоносной рекламы, использующих аналогичные уязвимости, с использованием веб-сайтов, которые требуют от пользователей интерактивного поведения. Примечательно, что многие из этих веб-сайтов были признаны неактивными или неработоспособными в ходе расследований, но продолжали распространять вредоносную информацию. Закономерности указывают на потенциальную связь с вьетнамскими хакерами, о чем свидетельствует использование вьетнамского языка в кодах и рекламе. Этот метод продолжает оставаться излюбленной стратегией среди этих групп, выявляя как постоянную угрозу, так и эволюцию методов вредоносного ПО, использующих социальную инженерию в качестве основного средства для компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В начале 2025 года вьетнамский хакер взломал контент-платформы с искусственным интеллектом, используя поддельную рекламу и веб-сайты для распространения вредоносного ПО, замаскированного под медиафайлы. Вредоносная программа-загрузчик - устанавливает программу для кражи информации и RAT, нацеленную на данные о криптовалюте, используя методы, позволяющие избежать обнаружения и обеспечить постоянство.
-----
В начале 2025 года хакер начал кампанию, используя популярность платформ для создания контента с использованием искусственного интеллекта, выдав себя за Kling AI, легальный сервис. В кампании использовались поддельные страницы Facebook и платная реклама, чтобы заманить пользователей на поддельный веб-сайт, имитирующий Kling AI. Жертв заманивали отправлять запросы на создание мультимедийных файлов, но вместо подлинных медиафайлов им предоставляли вредоносные исполняемые файлы, замаскированные под такие расширения, как .mp4 или .jpg. В этих файлах хитроумно использовались символы-заполнители на языке хангыль, чтобы скрыть их истинную природу и обманом заставить пользователей запустить исполняемый файл.
Вредоносный исполняемый файл работает как загрузчик, который после запуска устанавливает программу-похититель информации для сбора конфиденциальных данных, хранящихся в браузере, включая учетные данные и токены сеанса. Загрузчик использовал встроенную в .NET компиляцию AOT (опережающую время) для скрытности, чтобы избежать обнаружения традиционными методами безопасности. Он обеспечивает постоянство работы в системе, создавая ключ запуска в реестре и копируя себя по указанному пути в локальном каталоге данных приложения. Кроме того, загрузчик предназначен для уклонения от анализа, отслеживая систему на наличие распространенных инструментов анализа и используя методы внедрения в законные системные процессы.
Вторичная полезная нагрузка, известная как троян удаленного доступа PureHVNC (RAT), поставляется в виде DLL-файла, разработанного в .NET и обычно защищенного с помощью .NET Reactor. Его конфигурация содержит важную информацию, такую как IP-адрес для управления и подробности кампании. RAT оснащен широкими возможностями для сбора информации, в частности, для расширений браузера и приложений, связанных с криптовалютой. Он может отслеживать активность системы, особенно уделяя особое внимание окнам, связанным с криптовалютными кошельками и банковскими операциями, собирая данные на основе заранее определенного списка "интересных" ключевых слов.
Исторический анализ показывает, что эта кампания является продолжением предыдущих попыток вредоносной рекламы, использующих аналогичные уязвимости, с использованием веб-сайтов, которые требуют от пользователей интерактивного поведения. Примечательно, что многие из этих веб-сайтов были признаны неактивными или неработоспособными в ходе расследований, но продолжали распространять вредоносную информацию. Закономерности указывают на потенциальную связь с вьетнамскими хакерами, о чем свидетельствует использование вьетнамского языка в кодах и рекламе. Этот метод продолжает оставаться излюбленной стратегией среди этих групп, выявляя как постоянную угрозу, так и эволюцию методов вредоносного ПО, использующих социальную инженерию в качестве основного средства для компрометации.
#ParsedReport #CompletenessLow
20-05-2025
Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2
https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2
Report completeness: Low
Threats:
Googlecalendarc2
Steganography_technique
Supply_chain_technique
Geo:
Asian
ChatGPT TTPs:
T1071.001, T1140, T1027, T1204.002, T1059.007, T1105, T1195.002, T1036
IOCs:
File: 23
Url: 2
Soft:
Node.js
Algorithms:
base64
Functions:
getOSInfo, atob, setTimeout, eval
Languages:
javascript
Links:
20-05-2025
Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2
https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2
Report completeness: Low
Threats:
Googlecalendarc2
Steganography_technique
Supply_chain_technique
Geo:
Asian
ChatGPT TTPs:
do not use without manual checkT1071.001, T1140, T1027, T1204.002, T1059.007, T1105, T1195.002, T1036
IOCs:
File: 23
Url: 2
Soft:
Node.js
Algorithms:
base64
Functions:
getOSInfo, atob, setTimeout, eval
Languages:
javascript
Links:
https://github.com/MrSaighnal/GCR-Google-Calendar-RATVeracode
Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2 | Veracode
Application Security for the AI Era | Veracode
CTT Report Hub
#ParsedReport #CompletenessLow 20-05-2025 Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2 https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm os-info-checker-es6 скрывает многоступенчатую вредоносную программу, использующую стеганографию Unicode и динамический механизм C2 с помощью ссылок на календарь Google. Он загружает и выполняет полезную нагрузку в кодировке Base64, используя при этом надежные сервисы, позволяющие избежать обнаружения, что подчеркивает угрозы в цепочке поставок.
-----
Пакет npm os-info-checker-es6, опубликованный пользователем kim9123, был идентифицирован как часть развивающейся хакерской системы в экосистеме npm. Изначально представленная как вредоносная информационная утилита для операционной системы, она скрывает многоэтапную вредоносную атаку, которая включает в себя сложные методы, такие как стеганография на основе Unicode для обфускации вредоносного кода и механизм динамического управления (C2), использующий короткие ссылки в календаре Google.
Пакет впервые появился 19 марта 2025 года с пятью ранними версиями, которые были в основном направлены на тестирование перехватчиков установки npm и сбор базовой системной информации без проявления явно вредоносного поведения. Однако после непродолжительного периода бездействия были выпущены последующие версии, в которых были представлены скомпилированные для конкретной платформы Node.js модули. Это повышение сложности вызвало тревогу, особенно в отношении необычной функции декодирования, которая обрабатывает простой символ для получения допустимой строки Base64, что указывает на потенциальную стеганографию.
Используемый стеганографический метод включает в себя серию невидимых селекторов вариантов Unicode, связанных с символами ASCII, которые являются аномальными и служат для сокрытия вредоносных намерений. По мере развития вредоносной программы ее возможности включают в себя получение короткой ссылки на календарь Google, которая ведет к механизму динамической загрузки полезной нагрузки. Функция krswqebjtt вредоносной программы тщательно отслеживает перенаправления с этой ссылки, в конечном итоге извлекая URL-адрес в кодировке Base64 из атрибута события календаря Google с именем data-base-title. Это предполагает создание промежуточного шага, предназначенного для маскировки вредоносных действий.
Как только URL-адрес, закодированный в Base64, расшифрован, вредоносная программа получает полезную нагрузку этапа 2, которая также закодирована в Base64, вместе с возможными ключами шифрования и вектором инициализации. Впоследствии полезная нагрузка выполняется с помощью функции eval(), которая включает в себя обработку ошибок и механизмы сохранения, гарантирующие сохранение вредоносного ПО в системе.
Эта конкретная кампания демонстрирует выдающуюся стратегию, заключающуюся в использовании надежного сервиса, такого как Google Calendar, в качестве промежуточного механизма сбора данных, что, следовательно, усложняет усилия по обнаружению и смягчению последствий. Подход напоминает предыдущую тактику, описанную в примерах проверки концепции, связанных с Google Calendar, где такие сервисы используются для скрытой коммуникации. Этот случай в конечном счете подчеркивает необходимость бдительности разработчиков в отношении зависимостей в их проектах, особенно в тех, которые содержат установочные скрипты или встроенные скомпилированные модули, поскольку хакеры все чаще нацеливаются на цепочку поставок программного обеспечения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет npm os-info-checker-es6 скрывает многоступенчатую вредоносную программу, использующую стеганографию Unicode и динамический механизм C2 с помощью ссылок на календарь Google. Он загружает и выполняет полезную нагрузку в кодировке Base64, используя при этом надежные сервисы, позволяющие избежать обнаружения, что подчеркивает угрозы в цепочке поставок.
-----
Пакет npm os-info-checker-es6, опубликованный пользователем kim9123, был идентифицирован как часть развивающейся хакерской системы в экосистеме npm. Изначально представленная как вредоносная информационная утилита для операционной системы, она скрывает многоэтапную вредоносную атаку, которая включает в себя сложные методы, такие как стеганография на основе Unicode для обфускации вредоносного кода и механизм динамического управления (C2), использующий короткие ссылки в календаре Google.
Пакет впервые появился 19 марта 2025 года с пятью ранними версиями, которые были в основном направлены на тестирование перехватчиков установки npm и сбор базовой системной информации без проявления явно вредоносного поведения. Однако после непродолжительного периода бездействия были выпущены последующие версии, в которых были представлены скомпилированные для конкретной платформы Node.js модули. Это повышение сложности вызвало тревогу, особенно в отношении необычной функции декодирования, которая обрабатывает простой символ для получения допустимой строки Base64, что указывает на потенциальную стеганографию.
Используемый стеганографический метод включает в себя серию невидимых селекторов вариантов Unicode, связанных с символами ASCII, которые являются аномальными и служат для сокрытия вредоносных намерений. По мере развития вредоносной программы ее возможности включают в себя получение короткой ссылки на календарь Google, которая ведет к механизму динамической загрузки полезной нагрузки. Функция krswqebjtt вредоносной программы тщательно отслеживает перенаправления с этой ссылки, в конечном итоге извлекая URL-адрес в кодировке Base64 из атрибута события календаря Google с именем data-base-title. Это предполагает создание промежуточного шага, предназначенного для маскировки вредоносных действий.
Как только URL-адрес, закодированный в Base64, расшифрован, вредоносная программа получает полезную нагрузку этапа 2, которая также закодирована в Base64, вместе с возможными ключами шифрования и вектором инициализации. Впоследствии полезная нагрузка выполняется с помощью функции eval(), которая включает в себя обработку ошибок и механизмы сохранения, гарантирующие сохранение вредоносного ПО в системе.
Эта конкретная кампания демонстрирует выдающуюся стратегию, заключающуюся в использовании надежного сервиса, такого как Google Calendar, в качестве промежуточного механизма сбора данных, что, следовательно, усложняет усилия по обнаружению и смягчению последствий. Подход напоминает предыдущую тактику, описанную в примерах проверки концепции, связанных с Google Calendar, где такие сервисы используются для скрытой коммуникации. Этот случай в конечном счете подчеркивает необходимость бдительности разработчиков в отношении зависимостей в их проектах, особенно в тех, которые содержат установочные скрипты или встроенные скомпилированные модули, поскольку хакеры все чаще нацеливаются на цепочку поставок программного обеспечения.
#technique
Inside the Volume Shadow Copy Service: Exploring the Internals of VSS
https://medium.com/@Debugger/inside-the-volume-shadow-copy-service-exploring-the-internals-of-vss-e9a95966550f
Inside the Volume Shadow Copy Service: Exploring the Internals of VSS
https://medium.com/@Debugger/inside-the-volume-shadow-copy-service-exploring-the-internals-of-vss-e9a95966550f
#technique
Hacking My Car, and probably yours— Security Flaws in Volkswagen’s App
https://loopsec.medium.com/hacking-my-car-and-probably-yours-security-flaws-in-volkswagens-app-24b34c47ba89
Hacking My Car, and probably yours— Security Flaws in Volkswagen’s App
https://loopsec.medium.com/hacking-my-car-and-probably-yours-security-flaws-in-volkswagens-app-24b34c47ba89
Medium
Hacking My Car, and probably yours— Security Flaws in Volkswagen’s App
This flaw made me the owner of thousands of cars (sort of).
#technique
New Process Injection Class: The CONTEXT-Only Attack Surface
https://blog.fndsec.net/2025/05/16/the-context-only-attack-surface/
New Process Injection Class: The CONTEXT-Only Attack Surface
https://blog.fndsec.net/2025/05/16/the-context-only-attack-surface/
Security Friends' Research Blog
New Process Injection Class: The CONTEXT-Only Attack Surface
What happens when you skip memory allocation, skip writing, and weaponize thread context alone? This post explores a new class of process injection that lives entirely in the execution layer — no a…
#ParsedReport #CompletenessLow
21-05-2025
DragonForce targets rivals in a play for dominance
https://news.sophos.com/en-us/2025/05/21/dragonforce-targets-rivals-in-a-play-for-dominance/
Report completeness: Low
Actors/Campaigns:
Dragonforce (motivation: cyber_criminal)
0ktapus
Threats:
Ransomhub
Lockbit
Eldorado_ransomware
Mamona
Blackcat
Ransombay_raas
Dragonforce_ransomware
Vidar_stealer
Raccoon_stealer
Victims:
Marks and spencer, Uk retailers, Organizations
Industry:
Retail
ChatGPT TTPs:
T1078, T1566, T1021, T1556, T1567, T1486, T1587
IOCs:
File: 1
Soft:
ESXi, Active Directory
Languages:
postscript
Platforms:
intel
21-05-2025
DragonForce targets rivals in a play for dominance
https://news.sophos.com/en-us/2025/05/21/dragonforce-targets-rivals-in-a-play-for-dominance/
Report completeness: Low
Actors/Campaigns:
Dragonforce (motivation: cyber_criminal)
0ktapus
Threats:
Ransomhub
Lockbit
Eldorado_ransomware
Mamona
Blackcat
Ransombay_raas
Dragonforce_ransomware
Vidar_stealer
Raccoon_stealer
Victims:
Marks and spencer, Uk retailers, Organizations
Industry:
Retail
ChatGPT TTPs:
do not use without manual checkT1078, T1566, T1021, T1556, T1567, T1486, T1587
IOCs:
File: 1
Soft:
ESXi, Active Directory
Languages:
postscript
Platforms:
intel
Sophos News
DragonForce targets rivals in a play for dominance
Not content with attacking retailers, this aggressive group is fighting a turf war with other ransomware operators
CTT Report Hub
#ParsedReport #CompletenessLow 21-05-2025 DragonForce targets rivals in a play for dominance https://news.sophos.com/en-us/2025/05/21/dragonforce-targets-rivals-in-a-play-for-dominance/ Report completeness: Low Actors/Campaigns: Dragonforce (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DragonForce, известный разработчик программ-вымогателей, нацелен на ИТ-инфраструктуру, уделяя особое внимание краже учетных данных и злоупотреблениям Active Directory, используя при этом гибкую партнерскую модель. В сотрудничестве с GOLD HARVEST они используют социальную инженерию и уязвимости для атак, включая примечательный инцидент с участием Marks и Spencer. Это соперничество привело к увеличению числа оппортунистических атак, что подчеркивает необходимость усиления мер безопасности против социальной инженерии и кражи учетных данных.
-----
DragonForce - известный хакер в мире программ-вымогателей, активно влияющий на деятельность киберпреступников. Эта группа в первую очередь нацелена на традиционную инфраструктуру информационных технологий и виртуализированные среды, уделяя особое внимание краже учетных данных, злоупотреблениям Active Directory и утечке данных. В марте 2025 года DragonForce представила гибкую партнерскую модель, призванную укрепить ее доминирующее положение на рынке в экосистеме программ-вымогателей. Эта модель позволяет аффилированным лицам использовать инфраструктуру DragonForce, сохраняя при этом независимый бренд, расширяя операционный охват группы.
В конце апреля 2025 года стало известно о причастности DragonForce к атакам на розничных продавцов в Великобритании, что наводит на мысль о сотрудничестве с хакерской группой GOLD HARVEST. GOLD HARVEST использует различные методы атаки, включая социальную инженерию для компрометации служб ИТ-поддержки, использование инструментов удаленного мониторинга и управления, а также обход многофакторной аутентификации для кражи данных и развертывания программ-вымогателей. В отчетах указывается, что программа-вымогатель DragonForce участвовала в масштабной атаке на Marks and Spencer, хотя такая информация остается непроверенной.
Группа не только сосредоточилась на своих преступных предприятиях, но и предприняла агрессивные действия против конкурирующих групп вымогателей, о чем свидетельствуют взломы таких организаций, как BlackLock и Mamona. Связь DragonForce с сайтом утечек RansomHub наводит на мысль о враждебном поглощении, которое включало обвинения в сотрудничестве с правоохранительными органами, что еще больше усложняет ситуацию среди киберпреступных организаций.
Беспорядки среди этих групп могут привести к увеличению числа оппортунистических атак на организации, что подчеркивает необходимость более эффективного реагирования на инциденты и стратегий управления рисками. Хотя надежный технический контроль имеет решающее значение для обнаружения и устранения угроз, исходящих как от GOLD HARVEST, так и от DragonForce, важность надежных внутренних процессов и бдительности персонала трудно переоценить. Эффективная защита от этих угроз требует осознания того, что технические сбои часто возникают в результате атак социальной инженерии. Организациям рекомендуется усилить свою защиту от кражи учетных данных и использования сеансовых файлов cookie путем внедрения мер обнаружения конечных точек и разработки упорядоченных процедурных мер реагирования на угрозы социальной инженерии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DragonForce, известный разработчик программ-вымогателей, нацелен на ИТ-инфраструктуру, уделяя особое внимание краже учетных данных и злоупотреблениям Active Directory, используя при этом гибкую партнерскую модель. В сотрудничестве с GOLD HARVEST они используют социальную инженерию и уязвимости для атак, включая примечательный инцидент с участием Marks и Spencer. Это соперничество привело к увеличению числа оппортунистических атак, что подчеркивает необходимость усиления мер безопасности против социальной инженерии и кражи учетных данных.
-----
DragonForce - известный хакер в мире программ-вымогателей, активно влияющий на деятельность киберпреступников. Эта группа в первую очередь нацелена на традиционную инфраструктуру информационных технологий и виртуализированные среды, уделяя особое внимание краже учетных данных, злоупотреблениям Active Directory и утечке данных. В марте 2025 года DragonForce представила гибкую партнерскую модель, призванную укрепить ее доминирующее положение на рынке в экосистеме программ-вымогателей. Эта модель позволяет аффилированным лицам использовать инфраструктуру DragonForce, сохраняя при этом независимый бренд, расширяя операционный охват группы.
В конце апреля 2025 года стало известно о причастности DragonForce к атакам на розничных продавцов в Великобритании, что наводит на мысль о сотрудничестве с хакерской группой GOLD HARVEST. GOLD HARVEST использует различные методы атаки, включая социальную инженерию для компрометации служб ИТ-поддержки, использование инструментов удаленного мониторинга и управления, а также обход многофакторной аутентификации для кражи данных и развертывания программ-вымогателей. В отчетах указывается, что программа-вымогатель DragonForce участвовала в масштабной атаке на Marks and Spencer, хотя такая информация остается непроверенной.
Группа не только сосредоточилась на своих преступных предприятиях, но и предприняла агрессивные действия против конкурирующих групп вымогателей, о чем свидетельствуют взломы таких организаций, как BlackLock и Mamona. Связь DragonForce с сайтом утечек RansomHub наводит на мысль о враждебном поглощении, которое включало обвинения в сотрудничестве с правоохранительными органами, что еще больше усложняет ситуацию среди киберпреступных организаций.
Беспорядки среди этих групп могут привести к увеличению числа оппортунистических атак на организации, что подчеркивает необходимость более эффективного реагирования на инциденты и стратегий управления рисками. Хотя надежный технический контроль имеет решающее значение для обнаружения и устранения угроз, исходящих как от GOLD HARVEST, так и от DragonForce, важность надежных внутренних процессов и бдительности персонала трудно переоценить. Эффективная защита от этих угроз требует осознания того, что технические сбои часто возникают в результате атак социальной инженерии. Организациям рекомендуется усилить свою защиту от кражи учетных данных и использования сеансовых файлов cookie путем внедрения мер обнаружения конечных точек и разработки упорядоченных процедурных мер реагирования на угрозы социальной инженерии.
#ParsedReport #CompletenessLow
21-05-2025
Dero miner zombies biting through Docker APIs to build a cryptojacking horde
https://securelist.com/dero-miner-infects-containers-through-docker-api/116546/
Report completeness: Low
Threats:
Upx_tool
Masscan_tool
ChatGPT TTPs:
T1190, T1046, T1059.004, T1078.004, T1204.002, T1210, T1071.001, T1036.005, T1037.005, T1105, have more...
IOCs:
File: 13
Domain: 2
Hash: 2
Soft:
Docker, nginx, Linux, ubuntu
Algorithms:
base64, aes-ctr
Languages:
golang
21-05-2025
Dero miner zombies biting through Docker APIs to build a cryptojacking horde
https://securelist.com/dero-miner-infects-containers-through-docker-api/116546/
Report completeness: Low
Threats:
Upx_tool
Masscan_tool
ChatGPT TTPs:
do not use without manual checkT1190, T1046, T1059.004, T1078.004, T1204.002, T1210, T1071.001, T1036.005, T1037.005, T1105, have more...
IOCs:
File: 13
Domain: 2
Hash: 2
Soft:
Docker, nginx, Linux, ubuntu
Algorithms:
base64, aes-ctr
Languages:
golang