CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
20-05-2025

Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor

https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/

Report completeness: Medium

Actors/Campaigns:
Hazy_hawk

Threats:
Dns_hijacking_technique
Sitting_ducks_technique
Cloaking_technique
Viper

Victims:
Cdc.gov, Alabama.gov, Health.gov.au, Berkeley.edu, Ucl.ac.uk, Dignityhealth.org, Deloitte.com, Ey.com, Pwc.com, Ted.com, have more...

Industry:
Healthcare, Government, Education

Geo:
Russian, Chinese, French, New york

ChatGPT TTPs:
do not use without manual check
T1584.006, T1583.001, T1190, T1608.004, T1204.001, T1221, T1608.001, T1566.002, T1204.002, T1597.002, have more...

IOCs:
Domain: 180
Url: 1

Soft:
Android, WordPress, Twitter, zoom, RollerAds, MoneyBadgers

Languages:
javascript

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 20-05-2025 Cloudy with a Chance of Hijacking Forgotten DNS Records Enable Scam Actor https://blogs.infoblox.com/threat-intelligence/cloudy-with-a-chance-of-hijacking-forgotten-dns-records-enable-scam-actor/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Hazy Hawk использует зависшие записи CNAME для перехвата DNS, перенаправляя трафик на вредоносные сайты, манипулируя облачными ресурсами. Их тактика заключается в использовании законных веб-ресурсов для мошенничества и фишинга, усложняя навигацию пользователей с помощью промежуточных перенаправлений. Организации должны тщательно управлять записями DNS, в то время как осведомленность пользователей и защитные решения для DNS необходимы для снижения рисков.
-----

Расследование в отношении хакерской группы, известной как Hazy Hawk, было инициировано Брайаном Кребсом, который установил, что в домене CDC, cdc.gov, размещались многочисленные неприемлемые URL-адреса, включая порнографический контент. Первоначальная оценка предполагала перехват DNS, а не проблему с открытой ретрансляцией, поскольку подозрительные URL-адреса были связаны с определенным поддоменом (ahbazuretestapp.cdc.gov), который вел на веб-сайт Azure. Анализ DNS показал, что у этого поддомена была оборванная запись CNAME, что позволило злоумышленникам легко взломать его, создав учетную запись Azure с тем же именем, что и у заброшенного ресурса.

Hazy Hawk использует оборванные записи CNAME, что позволяет злоумышленникам перенаправлять трафик с незарегистрированных доменов на контролируемые ими домены. В то время как традиционный взлом DNS часто можно обнаружить с помощью ответа NXDOMAIN, выявление облачных ресурсов, которые могут быть использованы, представляет большую проблему из-за различий в ответах от разных облачных провайдеров. Операции Hazy Hawk были связаны с различными крупными организациями, включая государственные учреждения и учреждения здравоохранения, университеты и корпоративные гиганты, что позволяло им создавать URL-адреса, ведущие к мошенничеству и распространению вредоносного ПО.

Их методы работы включают использование законных веб-ресурсов в качестве прикрытия для вредоносных действий. Например, известно, что они клонируют шаблоны веб-сайтов из авторитетных источников для обмана пользователей. При посещении этих взломанных доменов пользователи сталкиваются с проверенными путями, ведущими их через различные сайты, которые часто перенаправляются через системы распределения трафика (TDS). Конечный пункт назначения для пользователей часто связан с мошенничеством или попытками фишинга, которым способствует получение контроля над другими доменами и манипулирование записями DNS.

Также отмечается, что Hazy Hawk использует рекламные технологии для маскировки своих URL-адресов, что делает их схемы менее очевидными для случайного просмотра. Важной тактикой, которую они используют, является проведение пользователей через промежуточные перенаправления, что еще больше усложняет путь пользователя и потенциально ведет его на нежелательные страницы с призывами или мошеннические страницы. Их действия наносят особый ущерб уязвимым группам населения, о чем свидетельствует рост числа сообщений о мошенничестве, направленном против пожилых людей.

Управляющие организации, столкнувшиеся с перехватом домена, должны внимательно следить за своими записями DNS, особенно учитывая сложности, возникающие в многонациональных организациях. Эффективные стратегии включают настройку автоматических уведомлений об удалении записей DNS о несуществующих ресурсах и отслеживание активных. Конечных пользователей можно обезопасить с помощью защитных решений DNS и информирования об опасностях, связанных с разрешенными уведомлениями от неизвестных сайтов, что позволит им отклонять нежелательные перенаправления и уведомления.

Таким образом, Hazy Hawk является примером сложного подхода к киберпреступности, основанного на использовании плохо управляемой DNS и манипулировании законным онлайн-контентом в корыстных целях. Их методы подчеркивают важность бдительного управления DNS и осведомленности пользователей в борьбе с подобными угрозами.
#ParsedReport #CompletenessHigh
20-05-2025

The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website

https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/

Report completeness: High

Threats:
Purehvnc_tool
Procmon_tool
Dotnet_reactor_tool
Screenconnect_tool
Process_hollowing_technique
Runpe_tool
Trojan.win.mitreclassifier

Victims:
Kling ai users, Ai platform users, Cryptocurrency wallet users, Bank customers

Industry:
Financial

Geo:
Vietnamese, America, Ita, Asia, Brasil, Vietnam

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1192, T1036.005, T1564.001, T1027.004, T1497, T1547.001, T1055.001, T1027, T1113, T1555.003, have more...

IOCs:
IP: 3
Domain: 15
File: 6
Coin: 2
Url: 5
Hash: 24

Soft:
Kling, Windows Explorer, NET Reactor, Authy, Chromium, Chrome, QQBrowser, ChromePlus, 7Star, CentBrowser, have more...

Wallets:
tronlink, metamask, yoroi, jaxx, bitapp, iwallet, terra_station, bitclip, equal_wallet, wombat, have more...

Crypto:
binance, solana, ethereum

Algorithms:
zip, gzip, base64, sha256

Platforms:
x86

Links:
https://github.com/Washi1337/ghidra-nativeaot
CTT Report Hub
#ParsedReport #CompletenessHigh 20-05-2025 The Sting of Fake Kling: Facebook Malvertising Lures Victims to Fake AI Generation Website https://research.checkpoint.com/2025/impersonated-kling-ai-site-installs-malware/ Report completeness: High Threats: Purehvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале 2025 года вьетнамский хакер взломал контент-платформы с искусственным интеллектом, используя поддельную рекламу и веб-сайты для распространения вредоносного ПО, замаскированного под медиафайлы. Вредоносная программа-загрузчик - устанавливает программу для кражи информации и RAT, нацеленную на данные о криптовалюте, используя методы, позволяющие избежать обнаружения и обеспечить постоянство.
-----

В начале 2025 года хакер начал кампанию, используя популярность платформ для создания контента с использованием искусственного интеллекта, выдав себя за Kling AI, легальный сервис. В кампании использовались поддельные страницы Facebook и платная реклама, чтобы заманить пользователей на поддельный веб-сайт, имитирующий Kling AI. Жертв заманивали отправлять запросы на создание мультимедийных файлов, но вместо подлинных медиафайлов им предоставляли вредоносные исполняемые файлы, замаскированные под такие расширения, как .mp4 или .jpg. В этих файлах хитроумно использовались символы-заполнители на языке хангыль, чтобы скрыть их истинную природу и обманом заставить пользователей запустить исполняемый файл.

Вредоносный исполняемый файл работает как загрузчик, который после запуска устанавливает программу-похититель информации для сбора конфиденциальных данных, хранящихся в браузере, включая учетные данные и токены сеанса. Загрузчик использовал встроенную в .NET компиляцию AOT (опережающую время) для скрытности, чтобы избежать обнаружения традиционными методами безопасности. Он обеспечивает постоянство работы в системе, создавая ключ запуска в реестре и копируя себя по указанному пути в локальном каталоге данных приложения. Кроме того, загрузчик предназначен для уклонения от анализа, отслеживая систему на наличие распространенных инструментов анализа и используя методы внедрения в законные системные процессы.

Вторичная полезная нагрузка, известная как троян удаленного доступа PureHVNC (RAT), поставляется в виде DLL-файла, разработанного в .NET и обычно защищенного с помощью .NET Reactor. Его конфигурация содержит важную информацию, такую как IP-адрес для управления и подробности кампании. RAT оснащен широкими возможностями для сбора информации, в частности, для расширений браузера и приложений, связанных с криптовалютой. Он может отслеживать активность системы, особенно уделяя особое внимание окнам, связанным с криптовалютными кошельками и банковскими операциями, собирая данные на основе заранее определенного списка "интересных" ключевых слов.

Исторический анализ показывает, что эта кампания является продолжением предыдущих попыток вредоносной рекламы, использующих аналогичные уязвимости, с использованием веб-сайтов, которые требуют от пользователей интерактивного поведения. Примечательно, что многие из этих веб-сайтов были признаны неактивными или неработоспособными в ходе расследований, но продолжали распространять вредоносную информацию. Закономерности указывают на потенциальную связь с вьетнамскими хакерами, о чем свидетельствует использование вьетнамского языка в кодах и рекламе. Этот метод продолжает оставаться излюбленной стратегией среди этих групп, выявляя как постоянную угрозу, так и эволюцию методов вредоносного ПО, использующих социальную инженерию в качестве основного средства для компрометации.
#ParsedReport #CompletenessLow
20-05-2025

Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2

https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2

Report completeness: Low

Threats:
Googlecalendarc2
Steganography_technique
Supply_chain_technique

Geo:
Asian

ChatGPT TTPs:
do not use without manual check
T1071.001, T1140, T1027, T1204.002, T1059.007, T1105, T1195.002, T1036

IOCs:
File: 23
Url: 2

Soft:
Node.js

Algorithms:
base64

Functions:
getOSInfo, atob, setTimeout, eval

Languages:
javascript

Links:
https://github.com/MrSaighnal/GCR-Google-Calendar-RAT
CTT Report Hub
#ParsedReport #CompletenessLow 20-05-2025 Sophisticated NPM Attack Leveraging Unicode Steganography and Google Calendar C2 https://www.veracode.com/resources/sophisticated-npm-attack-leveraging-unicode-steganography-and-google-calendar-c2 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакет npm os-info-checker-es6 скрывает многоступенчатую вредоносную программу, использующую стеганографию Unicode и динамический механизм C2 с помощью ссылок на календарь Google. Он загружает и выполняет полезную нагрузку в кодировке Base64, используя при этом надежные сервисы, позволяющие избежать обнаружения, что подчеркивает угрозы в цепочке поставок.
-----

Пакет npm os-info-checker-es6, опубликованный пользователем kim9123, был идентифицирован как часть развивающейся хакерской системы в экосистеме npm. Изначально представленная как вредоносная информационная утилита для операционной системы, она скрывает многоэтапную вредоносную атаку, которая включает в себя сложные методы, такие как стеганография на основе Unicode для обфускации вредоносного кода и механизм динамического управления (C2), использующий короткие ссылки в календаре Google.

Пакет впервые появился 19 марта 2025 года с пятью ранними версиями, которые были в основном направлены на тестирование перехватчиков установки npm и сбор базовой системной информации без проявления явно вредоносного поведения. Однако после непродолжительного периода бездействия были выпущены последующие версии, в которых были представлены скомпилированные для конкретной платформы Node.js модули. Это повышение сложности вызвало тревогу, особенно в отношении необычной функции декодирования, которая обрабатывает простой символ для получения допустимой строки Base64, что указывает на потенциальную стеганографию.

Используемый стеганографический метод включает в себя серию невидимых селекторов вариантов Unicode, связанных с символами ASCII, которые являются аномальными и служат для сокрытия вредоносных намерений. По мере развития вредоносной программы ее возможности включают в себя получение короткой ссылки на календарь Google, которая ведет к механизму динамической загрузки полезной нагрузки. Функция krswqebjtt вредоносной программы тщательно отслеживает перенаправления с этой ссылки, в конечном итоге извлекая URL-адрес в кодировке Base64 из атрибута события календаря Google с именем data-base-title. Это предполагает создание промежуточного шага, предназначенного для маскировки вредоносных действий.

Как только URL-адрес, закодированный в Base64, расшифрован, вредоносная программа получает полезную нагрузку этапа 2, которая также закодирована в Base64, вместе с возможными ключами шифрования и вектором инициализации. Впоследствии полезная нагрузка выполняется с помощью функции eval(), которая включает в себя обработку ошибок и механизмы сохранения, гарантирующие сохранение вредоносного ПО в системе.

Эта конкретная кампания демонстрирует выдающуюся стратегию, заключающуюся в использовании надежного сервиса, такого как Google Calendar, в качестве промежуточного механизма сбора данных, что, следовательно, усложняет усилия по обнаружению и смягчению последствий. Подход напоминает предыдущую тактику, описанную в примерах проверки концепции, связанных с Google Calendar, где такие сервисы используются для скрытой коммуникации. Этот случай в конечном счете подчеркивает необходимость бдительности разработчиков в отношении зависимостей в их проектах, особенно в тех, которые содержат установочные скрипты или встроенные скомпилированные модули, поскольку хакеры все чаще нацеливаются на цепочку поставок программного обеспечения.
#ParsedReport #CompletenessLow
21-05-2025

DragonForce targets rivals in a play for dominance

https://news.sophos.com/en-us/2025/05/21/dragonforce-targets-rivals-in-a-play-for-dominance/

Report completeness: Low

Actors/Campaigns:
Dragonforce (motivation: cyber_criminal)
0ktapus

Threats:
Ransomhub
Lockbit
Eldorado_ransomware
Mamona
Blackcat
Ransombay_raas
Dragonforce_ransomware
Vidar_stealer
Raccoon_stealer

Victims:
Marks and spencer, Uk retailers, Organizations

Industry:
Retail

ChatGPT TTPs:
do not use without manual check
T1078, T1566, T1021, T1556, T1567, T1486, T1587

IOCs:
File: 1

Soft:
ESXi, Active Directory

Languages:
postscript

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 21-05-2025 DragonForce targets rivals in a play for dominance https://news.sophos.com/en-us/2025/05/21/dragonforce-targets-rivals-in-a-play-for-dominance/ Report completeness: Low Actors/Campaigns: Dragonforce (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DragonForce, известный разработчик программ-вымогателей, нацелен на ИТ-инфраструктуру, уделяя особое внимание краже учетных данных и злоупотреблениям Active Directory, используя при этом гибкую партнерскую модель. В сотрудничестве с GOLD HARVEST они используют социальную инженерию и уязвимости для атак, включая примечательный инцидент с участием Marks и Spencer. Это соперничество привело к увеличению числа оппортунистических атак, что подчеркивает необходимость усиления мер безопасности против социальной инженерии и кражи учетных данных.
-----

DragonForce - известный хакер в мире программ-вымогателей, активно влияющий на деятельность киберпреступников. Эта группа в первую очередь нацелена на традиционную инфраструктуру информационных технологий и виртуализированные среды, уделяя особое внимание краже учетных данных, злоупотреблениям Active Directory и утечке данных. В марте 2025 года DragonForce представила гибкую партнерскую модель, призванную укрепить ее доминирующее положение на рынке в экосистеме программ-вымогателей. Эта модель позволяет аффилированным лицам использовать инфраструктуру DragonForce, сохраняя при этом независимый бренд, расширяя операционный охват группы.

В конце апреля 2025 года стало известно о причастности DragonForce к атакам на розничных продавцов в Великобритании, что наводит на мысль о сотрудничестве с хакерской группой GOLD HARVEST. GOLD HARVEST использует различные методы атаки, включая социальную инженерию для компрометации служб ИТ-поддержки, использование инструментов удаленного мониторинга и управления, а также обход многофакторной аутентификации для кражи данных и развертывания программ-вымогателей. В отчетах указывается, что программа-вымогатель DragonForce участвовала в масштабной атаке на Marks and Spencer, хотя такая информация остается непроверенной.

Группа не только сосредоточилась на своих преступных предприятиях, но и предприняла агрессивные действия против конкурирующих групп вымогателей, о чем свидетельствуют взломы таких организаций, как BlackLock и Mamona. Связь DragonForce с сайтом утечек RansomHub наводит на мысль о враждебном поглощении, которое включало обвинения в сотрудничестве с правоохранительными органами, что еще больше усложняет ситуацию среди киберпреступных организаций.

Беспорядки среди этих групп могут привести к увеличению числа оппортунистических атак на организации, что подчеркивает необходимость более эффективного реагирования на инциденты и стратегий управления рисками. Хотя надежный технический контроль имеет решающее значение для обнаружения и устранения угроз, исходящих как от GOLD HARVEST, так и от DragonForce, важность надежных внутренних процессов и бдительности персонала трудно переоценить. Эффективная защита от этих угроз требует осознания того, что технические сбои часто возникают в результате атак социальной инженерии. Организациям рекомендуется усилить свою защиту от кражи учетных данных и использования сеансовых файлов cookie путем внедрения мер обнаружения конечных точек и разработки упорядоченных процедурных мер реагирования на угрозы социальной инженерии.
#ParsedReport #CompletenessLow
21-05-2025

Dero miner zombies biting through Docker APIs to build a cryptojacking horde

https://securelist.com/dero-miner-infects-containers-through-docker-api/116546/

Report completeness: Low

Threats:
Upx_tool
Masscan_tool

ChatGPT TTPs:
do not use without manual check
T1190, T1046, T1059.004, T1078.004, T1204.002, T1210, T1071.001, T1036.005, T1037.005, T1105, have more...

IOCs:
File: 13
Domain: 2
Hash: 2

Soft:
Docker, nginx, Linux, ubuntu

Algorithms:
base64, aes-ctr

Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessLow 21-05-2025 Dero miner zombies biting through Docker APIs to build a cryptojacking horde https://securelist.com/dero-miner-infects-containers-through-docker-api/116546/ Report completeness: Low Threats: Upx_tool Masscan_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания по майнингу нацелена на контейнерные среды, используя небезопасные API-интерфейсы Docker с помощью самораспространяющегося вредоносного ПО под названием "nginx". Вредоносное ПО автоматизирует заражение для майнинга криптовалюты Dero без использования командно-контрольного сервера, используя уязвимые установки Docker для экспоненциального роста. Он использует Golang и поддерживает постоянство при распространении между контейнерами в Ubuntu 18.04.
-----

Недавний хакерский анализ подробно описал новую кампанию майнинга, ориентированную на контейнерные среды, с использованием небезопасных API-интерфейсов Docker. Атака начинается с того, что вредоносный контейнер, называемый "nginx", сканирует Интернет в поисках доступных извне API-интерфейсов Docker, используя механизм самораспространения для компрометации запущенных контейнеров и создания новых. Этот метод позволяет вредоносному ПО добывать криптовалюту Dero без использования командно-контрольного сервера, что способствует экспоненциальному росту числа зараженных систем.

Первоначальный доступ был получен через уязвимый Docker API, после чего вредоносная программа провела криминалистический анализ как ранее известных, так и недавно скомпрометированных контейнеров. Вредоносная программа nginx, написанная на Golang и замаскированная с помощью UPX, автоматизирует процесс заражения, используя два основных компонента: вредоносное ПО для распространения (nginx) и криптомайнер Dero. Имплантат nginx функционирует, обеспечивая постоянство и автоматизируя заражение дополнительных контейнеров; он записывает действия в файл журнала, расположенный по адресу "/var/log/nginx.log.".

После запуска nginx проверяет наличие предыдущих заражений, определяя отсутствие файла "version.dat", и поддерживает его в рабочем состоянии, обеспечивая постоянную работу майнера Dero, называемого "облачным". Он использует massscan для сканирования сгенерированных случайных подсетей на наличие открытых API-интерфейсов Docker, используя их для создания новых вредоносных контейнеров на скомпрометированных хостах.

При обнаружении уязвимости nginx генерирует уникальное имя контейнера и использует специальные команды Docker для развертывания вредоносного контейнера в Ubuntu 18.04. Как только контейнер установлен, он устанавливает необходимые зависимости, включая сам инструмент massscan, что еще больше увеличивает его способность к распространению. Затем он сохраняет свою собственную устойчивость, интегрируясь в процессы входа в систему shell.

После создания вредоносных контейнеров nginx нацеливается на существующие запущенные контейнеры, специально проверяя те из них, которые установлены в Ubuntu 18.04 и не были ранее заражены. Если такие контейнеры обнаружены, он запускает аналогичный процесс заражения, что приводит к увеличению числа перехватов ресурсов для дальнейшей добычи криптовалюты и продолжения атаки.

Dero miner, инкапсулированный в облачную вредоносную программу, относится к проекту DeroHE CLI miner, который использует для майнинга жестко заданные адреса кошельков и узлов. Усовершенствованием в этой кампании является шифрование конфигурации, что свидетельствует об изощренности методологии, используемой хакерами. Адреса, использованные в этой кампании, ранее были обнаружены при атаках на кластеры Kubernetes с неправильно настроенными API.

Несмотря на то, что атаки на контейнерные среды происходят реже, они имеют большое значение, особенно учитывая автоматизированный и самораспространяющийся характер этой кампании. Проанализированная угроза подчеркивает настоятельную необходимость в надежном мониторинге и мерах защиты контейнерных инфраструктур, особенно тех, которые имеют общедоступные API-интерфейсы Docker. Результаты исследования подчеркивают, что простое использование законных изображений контейнеров не гарантирует безопасность; для защиты от таких скрытых вредоносных действий необходимы тщательный мониторинг и упреждающий поиск угроз.