#technique
Hacking My Car, and probably yours— Security Flaws in Volkswagen’s App
https://loopsec.medium.com/hacking-my-car-and-probably-yours-security-flaws-in-volkswagens-app-24b34c47ba89
Hacking My Car, and probably yours— Security Flaws in Volkswagen’s App
https://loopsec.medium.com/hacking-my-car-and-probably-yours-security-flaws-in-volkswagens-app-24b34c47ba89
Medium
Hacking My Car, and probably yours— Security Flaws in Volkswagen’s App
This flaw made me the owner of thousands of cars (sort of).
#technique
New Process Injection Class: The CONTEXT-Only Attack Surface
https://blog.fndsec.net/2025/05/16/the-context-only-attack-surface/
New Process Injection Class: The CONTEXT-Only Attack Surface
https://blog.fndsec.net/2025/05/16/the-context-only-attack-surface/
Security Friends' Research Blog
New Process Injection Class: The CONTEXT-Only Attack Surface
What happens when you skip memory allocation, skip writing, and weaponize thread context alone? This post explores a new class of process injection that lives entirely in the execution layer — no a…
#ParsedReport #CompletenessLow
21-05-2025
DragonForce targets rivals in a play for dominance
https://news.sophos.com/en-us/2025/05/21/dragonforce-targets-rivals-in-a-play-for-dominance/
Report completeness: Low
Actors/Campaigns:
Dragonforce (motivation: cyber_criminal)
0ktapus
Threats:
Ransomhub
Lockbit
Eldorado_ransomware
Mamona
Blackcat
Ransombay_raas
Dragonforce_ransomware
Vidar_stealer
Raccoon_stealer
Victims:
Marks and spencer, Uk retailers, Organizations
Industry:
Retail
ChatGPT TTPs:
T1078, T1566, T1021, T1556, T1567, T1486, T1587
IOCs:
File: 1
Soft:
ESXi, Active Directory
Languages:
postscript
Platforms:
intel
21-05-2025
DragonForce targets rivals in a play for dominance
https://news.sophos.com/en-us/2025/05/21/dragonforce-targets-rivals-in-a-play-for-dominance/
Report completeness: Low
Actors/Campaigns:
Dragonforce (motivation: cyber_criminal)
0ktapus
Threats:
Ransomhub
Lockbit
Eldorado_ransomware
Mamona
Blackcat
Ransombay_raas
Dragonforce_ransomware
Vidar_stealer
Raccoon_stealer
Victims:
Marks and spencer, Uk retailers, Organizations
Industry:
Retail
ChatGPT TTPs:
do not use without manual checkT1078, T1566, T1021, T1556, T1567, T1486, T1587
IOCs:
File: 1
Soft:
ESXi, Active Directory
Languages:
postscript
Platforms:
intel
Sophos News
DragonForce targets rivals in a play for dominance
Not content with attacking retailers, this aggressive group is fighting a turf war with other ransomware operators
CTT Report Hub
#ParsedReport #CompletenessLow 21-05-2025 DragonForce targets rivals in a play for dominance https://news.sophos.com/en-us/2025/05/21/dragonforce-targets-rivals-in-a-play-for-dominance/ Report completeness: Low Actors/Campaigns: Dragonforce (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DragonForce, известный разработчик программ-вымогателей, нацелен на ИТ-инфраструктуру, уделяя особое внимание краже учетных данных и злоупотреблениям Active Directory, используя при этом гибкую партнерскую модель. В сотрудничестве с GOLD HARVEST они используют социальную инженерию и уязвимости для атак, включая примечательный инцидент с участием Marks и Spencer. Это соперничество привело к увеличению числа оппортунистических атак, что подчеркивает необходимость усиления мер безопасности против социальной инженерии и кражи учетных данных.
-----
DragonForce - известный хакер в мире программ-вымогателей, активно влияющий на деятельность киберпреступников. Эта группа в первую очередь нацелена на традиционную инфраструктуру информационных технологий и виртуализированные среды, уделяя особое внимание краже учетных данных, злоупотреблениям Active Directory и утечке данных. В марте 2025 года DragonForce представила гибкую партнерскую модель, призванную укрепить ее доминирующее положение на рынке в экосистеме программ-вымогателей. Эта модель позволяет аффилированным лицам использовать инфраструктуру DragonForce, сохраняя при этом независимый бренд, расширяя операционный охват группы.
В конце апреля 2025 года стало известно о причастности DragonForce к атакам на розничных продавцов в Великобритании, что наводит на мысль о сотрудничестве с хакерской группой GOLD HARVEST. GOLD HARVEST использует различные методы атаки, включая социальную инженерию для компрометации служб ИТ-поддержки, использование инструментов удаленного мониторинга и управления, а также обход многофакторной аутентификации для кражи данных и развертывания программ-вымогателей. В отчетах указывается, что программа-вымогатель DragonForce участвовала в масштабной атаке на Marks and Spencer, хотя такая информация остается непроверенной.
Группа не только сосредоточилась на своих преступных предприятиях, но и предприняла агрессивные действия против конкурирующих групп вымогателей, о чем свидетельствуют взломы таких организаций, как BlackLock и Mamona. Связь DragonForce с сайтом утечек RansomHub наводит на мысль о враждебном поглощении, которое включало обвинения в сотрудничестве с правоохранительными органами, что еще больше усложняет ситуацию среди киберпреступных организаций.
Беспорядки среди этих групп могут привести к увеличению числа оппортунистических атак на организации, что подчеркивает необходимость более эффективного реагирования на инциденты и стратегий управления рисками. Хотя надежный технический контроль имеет решающее значение для обнаружения и устранения угроз, исходящих как от GOLD HARVEST, так и от DragonForce, важность надежных внутренних процессов и бдительности персонала трудно переоценить. Эффективная защита от этих угроз требует осознания того, что технические сбои часто возникают в результате атак социальной инженерии. Организациям рекомендуется усилить свою защиту от кражи учетных данных и использования сеансовых файлов cookie путем внедрения мер обнаружения конечных точек и разработки упорядоченных процедурных мер реагирования на угрозы социальной инженерии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DragonForce, известный разработчик программ-вымогателей, нацелен на ИТ-инфраструктуру, уделяя особое внимание краже учетных данных и злоупотреблениям Active Directory, используя при этом гибкую партнерскую модель. В сотрудничестве с GOLD HARVEST они используют социальную инженерию и уязвимости для атак, включая примечательный инцидент с участием Marks и Spencer. Это соперничество привело к увеличению числа оппортунистических атак, что подчеркивает необходимость усиления мер безопасности против социальной инженерии и кражи учетных данных.
-----
DragonForce - известный хакер в мире программ-вымогателей, активно влияющий на деятельность киберпреступников. Эта группа в первую очередь нацелена на традиционную инфраструктуру информационных технологий и виртуализированные среды, уделяя особое внимание краже учетных данных, злоупотреблениям Active Directory и утечке данных. В марте 2025 года DragonForce представила гибкую партнерскую модель, призванную укрепить ее доминирующее положение на рынке в экосистеме программ-вымогателей. Эта модель позволяет аффилированным лицам использовать инфраструктуру DragonForce, сохраняя при этом независимый бренд, расширяя операционный охват группы.
В конце апреля 2025 года стало известно о причастности DragonForce к атакам на розничных продавцов в Великобритании, что наводит на мысль о сотрудничестве с хакерской группой GOLD HARVEST. GOLD HARVEST использует различные методы атаки, включая социальную инженерию для компрометации служб ИТ-поддержки, использование инструментов удаленного мониторинга и управления, а также обход многофакторной аутентификации для кражи данных и развертывания программ-вымогателей. В отчетах указывается, что программа-вымогатель DragonForce участвовала в масштабной атаке на Marks and Spencer, хотя такая информация остается непроверенной.
Группа не только сосредоточилась на своих преступных предприятиях, но и предприняла агрессивные действия против конкурирующих групп вымогателей, о чем свидетельствуют взломы таких организаций, как BlackLock и Mamona. Связь DragonForce с сайтом утечек RansomHub наводит на мысль о враждебном поглощении, которое включало обвинения в сотрудничестве с правоохранительными органами, что еще больше усложняет ситуацию среди киберпреступных организаций.
Беспорядки среди этих групп могут привести к увеличению числа оппортунистических атак на организации, что подчеркивает необходимость более эффективного реагирования на инциденты и стратегий управления рисками. Хотя надежный технический контроль имеет решающее значение для обнаружения и устранения угроз, исходящих как от GOLD HARVEST, так и от DragonForce, важность надежных внутренних процессов и бдительности персонала трудно переоценить. Эффективная защита от этих угроз требует осознания того, что технические сбои часто возникают в результате атак социальной инженерии. Организациям рекомендуется усилить свою защиту от кражи учетных данных и использования сеансовых файлов cookie путем внедрения мер обнаружения конечных точек и разработки упорядоченных процедурных мер реагирования на угрозы социальной инженерии.
#ParsedReport #CompletenessLow
21-05-2025
Dero miner zombies biting through Docker APIs to build a cryptojacking horde
https://securelist.com/dero-miner-infects-containers-through-docker-api/116546/
Report completeness: Low
Threats:
Upx_tool
Masscan_tool
ChatGPT TTPs:
T1190, T1046, T1059.004, T1078.004, T1204.002, T1210, T1071.001, T1036.005, T1037.005, T1105, have more...
IOCs:
File: 13
Domain: 2
Hash: 2
Soft:
Docker, nginx, Linux, ubuntu
Algorithms:
base64, aes-ctr
Languages:
golang
21-05-2025
Dero miner zombies biting through Docker APIs to build a cryptojacking horde
https://securelist.com/dero-miner-infects-containers-through-docker-api/116546/
Report completeness: Low
Threats:
Upx_tool
Masscan_tool
ChatGPT TTPs:
do not use without manual checkT1190, T1046, T1059.004, T1078.004, T1204.002, T1210, T1071.001, T1036.005, T1037.005, T1105, have more...
IOCs:
File: 13
Domain: 2
Hash: 2
Soft:
Docker, nginx, Linux, ubuntu
Algorithms:
base64, aes-ctr
Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessLow 21-05-2025 Dero miner zombies biting through Docker APIs to build a cryptojacking horde https://securelist.com/dero-miner-infects-containers-through-docker-api/116546/ Report completeness: Low Threats: Upx_tool Masscan_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по майнингу нацелена на контейнерные среды, используя небезопасные API-интерфейсы Docker с помощью самораспространяющегося вредоносного ПО под названием "nginx". Вредоносное ПО автоматизирует заражение для майнинга криптовалюты Dero без использования командно-контрольного сервера, используя уязвимые установки Docker для экспоненциального роста. Он использует Golang и поддерживает постоянство при распространении между контейнерами в Ubuntu 18.04.
-----
Недавний хакерский анализ подробно описал новую кампанию майнинга, ориентированную на контейнерные среды, с использованием небезопасных API-интерфейсов Docker. Атака начинается с того, что вредоносный контейнер, называемый "nginx", сканирует Интернет в поисках доступных извне API-интерфейсов Docker, используя механизм самораспространения для компрометации запущенных контейнеров и создания новых. Этот метод позволяет вредоносному ПО добывать криптовалюту Dero без использования командно-контрольного сервера, что способствует экспоненциальному росту числа зараженных систем.
Первоначальный доступ был получен через уязвимый Docker API, после чего вредоносная программа провела криминалистический анализ как ранее известных, так и недавно скомпрометированных контейнеров. Вредоносная программа nginx, написанная на Golang и замаскированная с помощью UPX, автоматизирует процесс заражения, используя два основных компонента: вредоносное ПО для распространения (nginx) и криптомайнер Dero. Имплантат nginx функционирует, обеспечивая постоянство и автоматизируя заражение дополнительных контейнеров; он записывает действия в файл журнала, расположенный по адресу "/var/log/nginx.log.".
После запуска nginx проверяет наличие предыдущих заражений, определяя отсутствие файла "version.dat", и поддерживает его в рабочем состоянии, обеспечивая постоянную работу майнера Dero, называемого "облачным". Он использует massscan для сканирования сгенерированных случайных подсетей на наличие открытых API-интерфейсов Docker, используя их для создания новых вредоносных контейнеров на скомпрометированных хостах.
При обнаружении уязвимости nginx генерирует уникальное имя контейнера и использует специальные команды Docker для развертывания вредоносного контейнера в Ubuntu 18.04. Как только контейнер установлен, он устанавливает необходимые зависимости, включая сам инструмент massscan, что еще больше увеличивает его способность к распространению. Затем он сохраняет свою собственную устойчивость, интегрируясь в процессы входа в систему shell.
После создания вредоносных контейнеров nginx нацеливается на существующие запущенные контейнеры, специально проверяя те из них, которые установлены в Ubuntu 18.04 и не были ранее заражены. Если такие контейнеры обнаружены, он запускает аналогичный процесс заражения, что приводит к увеличению числа перехватов ресурсов для дальнейшей добычи криптовалюты и продолжения атаки.
Dero miner, инкапсулированный в облачную вредоносную программу, относится к проекту DeroHE CLI miner, который использует для майнинга жестко заданные адреса кошельков и узлов. Усовершенствованием в этой кампании является шифрование конфигурации, что свидетельствует об изощренности методологии, используемой хакерами. Адреса, использованные в этой кампании, ранее были обнаружены при атаках на кластеры Kubernetes с неправильно настроенными API.
Несмотря на то, что атаки на контейнерные среды происходят реже, они имеют большое значение, особенно учитывая автоматизированный и самораспространяющийся характер этой кампании. Проанализированная угроза подчеркивает настоятельную необходимость в надежном мониторинге и мерах защиты контейнерных инфраструктур, особенно тех, которые имеют общедоступные API-интерфейсы Docker. Результаты исследования подчеркивают, что простое использование законных изображений контейнеров не гарантирует безопасность; для защиты от таких скрытых вредоносных действий необходимы тщательный мониторинг и упреждающий поиск угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по майнингу нацелена на контейнерные среды, используя небезопасные API-интерфейсы Docker с помощью самораспространяющегося вредоносного ПО под названием "nginx". Вредоносное ПО автоматизирует заражение для майнинга криптовалюты Dero без использования командно-контрольного сервера, используя уязвимые установки Docker для экспоненциального роста. Он использует Golang и поддерживает постоянство при распространении между контейнерами в Ubuntu 18.04.
-----
Недавний хакерский анализ подробно описал новую кампанию майнинга, ориентированную на контейнерные среды, с использованием небезопасных API-интерфейсов Docker. Атака начинается с того, что вредоносный контейнер, называемый "nginx", сканирует Интернет в поисках доступных извне API-интерфейсов Docker, используя механизм самораспространения для компрометации запущенных контейнеров и создания новых. Этот метод позволяет вредоносному ПО добывать криптовалюту Dero без использования командно-контрольного сервера, что способствует экспоненциальному росту числа зараженных систем.
Первоначальный доступ был получен через уязвимый Docker API, после чего вредоносная программа провела криминалистический анализ как ранее известных, так и недавно скомпрометированных контейнеров. Вредоносная программа nginx, написанная на Golang и замаскированная с помощью UPX, автоматизирует процесс заражения, используя два основных компонента: вредоносное ПО для распространения (nginx) и криптомайнер Dero. Имплантат nginx функционирует, обеспечивая постоянство и автоматизируя заражение дополнительных контейнеров; он записывает действия в файл журнала, расположенный по адресу "/var/log/nginx.log.".
После запуска nginx проверяет наличие предыдущих заражений, определяя отсутствие файла "version.dat", и поддерживает его в рабочем состоянии, обеспечивая постоянную работу майнера Dero, называемого "облачным". Он использует massscan для сканирования сгенерированных случайных подсетей на наличие открытых API-интерфейсов Docker, используя их для создания новых вредоносных контейнеров на скомпрометированных хостах.
При обнаружении уязвимости nginx генерирует уникальное имя контейнера и использует специальные команды Docker для развертывания вредоносного контейнера в Ubuntu 18.04. Как только контейнер установлен, он устанавливает необходимые зависимости, включая сам инструмент massscan, что еще больше увеличивает его способность к распространению. Затем он сохраняет свою собственную устойчивость, интегрируясь в процессы входа в систему shell.
После создания вредоносных контейнеров nginx нацеливается на существующие запущенные контейнеры, специально проверяя те из них, которые установлены в Ubuntu 18.04 и не были ранее заражены. Если такие контейнеры обнаружены, он запускает аналогичный процесс заражения, что приводит к увеличению числа перехватов ресурсов для дальнейшей добычи криптовалюты и продолжения атаки.
Dero miner, инкапсулированный в облачную вредоносную программу, относится к проекту DeroHE CLI miner, который использует для майнинга жестко заданные адреса кошельков и узлов. Усовершенствованием в этой кампании является шифрование конфигурации, что свидетельствует об изощренности методологии, используемой хакерами. Адреса, использованные в этой кампании, ранее были обнаружены при атаках на кластеры Kubernetes с неправильно настроенными API.
Несмотря на то, что атаки на контейнерные среды происходят реже, они имеют большое значение, особенно учитывая автоматизированный и самораспространяющийся характер этой кампании. Проанализированная угроза подчеркивает настоятельную необходимость в надежном мониторинге и мерах защиты контейнерных инфраструктур, особенно тех, которые имеют общедоступные API-интерфейсы Docker. Результаты исследования подчеркивают, что простое использование законных изображений контейнеров не гарантирует безопасность; для защиты от таких скрытых вредоносных действий необходимы тщательный мониторинг и упреждающий поиск угроз.
#ParsedReport #CompletenessHigh
21-05-2025
Cato CTRL Threat Research: Suspected Russian Threat Actors Leverage Tigris, Oracle Cloud Infrastructure, and Scaleway to Target Privileged Users with Lumma Stealer
https://www.catonetworks.com/blog/cato-ctrl-suspected-russian-threat-actors/
Report completeness: High
Threats:
Lumma_stealer
Lolbin_technique
Dllsearchorder_hijacking_technique
Dll_hijacking_technique
Ballista
Mirai
Mozi
Hunters_international
Victims:
Organizations, Gaming enthusiasts, Privileged users, Technically proficient users, High-access users
Industry:
Education, Iot, Entertainment, Financial, Healthcare
Geo:
Japan, Russian
TTPs:
Tactics: 1
Technics: 12
IOCs:
File: 6
Domain: 7
Url: 1
Hash: 4
Soft:
Tigris Object Storage, Scaleway Object Storage, OCI Object Storage, Steam, AutoHotKey
Algorithms:
zip
Win Services:
ekrn
Languages:
powershell, autoit
21-05-2025
Cato CTRL Threat Research: Suspected Russian Threat Actors Leverage Tigris, Oracle Cloud Infrastructure, and Scaleway to Target Privileged Users with Lumma Stealer
https://www.catonetworks.com/blog/cato-ctrl-suspected-russian-threat-actors/
Report completeness: High
Threats:
Lumma_stealer
Lolbin_technique
Dllsearchorder_hijacking_technique
Dll_hijacking_technique
Ballista
Mirai
Mozi
Hunters_international
Victims:
Organizations, Gaming enthusiasts, Privileged users, Technically proficient users, High-access users
Industry:
Education, Iot, Entertainment, Financial, Healthcare
Geo:
Japan, Russian
TTPs:
Tactics: 1
Technics: 12
IOCs:
File: 6
Domain: 7
Url: 1
Hash: 4
Soft:
Tigris Object Storage, Scaleway Object Storage, OCI Object Storage, Steam, AutoHotKey
Algorithms:
zip
Win Services:
ekrn
Languages:
powershell, autoit
Cato Networks
Cato CTRL™ Threat Research: Suspected Russian Threat Actors Leverage Tigris, Oracle Cloud Infrastructure, and Scaleway to Target…
CTT Report Hub
#ParsedReport #CompletenessHigh 21-05-2025 Cato CTRL Threat Research: Suspected Russian Threat Actors Leverage Tigris, Oracle Cloud Infrastructure, and Scaleway to Target Privileged Users with Lumma Stealer https://www.catonetworks.com/blog/cato-ctrl-suspected…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Российские хакеры используют надежные облачные платформы, такие как Tigris, OCI и Scaleway, для распространения Lumma Stealer, программы для кражи информации, нацеленной на Windows. Они используют социальную инженерию, чтобы обманом заставить пользователей выполнять вредоносные команды, используя такие методы, как перехват библиотек DLL и скрытые сценарии PowerShell, а также адаптируя тактику, позволяющую со временем избежать обнаружения антивирусом.
-----
Недавние расследования выявили тактику, применяемую предполагаемыми российскими хакерами, использующими надежную облачную инфраструктуру для распространения Lumma Stealer, вредоносного ПО как услуги, предназначенного для систем Windows. Злоумышленники использовали Tigris Object Storage, Oracle Cloud Infrastructure (OCI) и Scaleway для размещения поддельных страниц reCAPTCHA, предназначенных для того, чтобы обманом заставить привилегированных пользователей выполнять вредоносные команды через диалоговое окно запуска Windows. Целевой подход ориентирован конкретно на технически подготовленных сотрудников в организациях, использующих методы социальной инженерии для повышения привилегий.
В феврале 2025 года было отмечено использование хранилища объектов Tigris, когда злоумышленники перенаправляли жертв на размещение вредоносного контента, замаскированного под страницы верификации пользователей. Жертвам было предложено открыть диалоговое окно запуска Windows и выполнить введенную из буфера обмена команду PowerShell, которая вызывала mshta.exe чтобы получить троянскую программу, замаскированную под видеофайл. Эта развивающаяся кампания развивалась в течение нескольких месяцев, и аналогичные методы были применены в OCI и, совсем недавно, в Scaleway, что еще раз указывает на стратегическое использование облачных платформ для того, чтобы избежать обнаружения.
В атаках также используются сложные методы, такие как захват библиотек DLL и использование автономных двоичных файлов, чтобы сочетать вредоносные действия с законными процессами. В предыдущих кампаниях, начиная с октября 2024 года, злоумышленники использовали вредоносную рекламу, чтобы ввести пользователей в заблуждение и заставить их загружать Lumma Stealer, замаскированный под желаемое программное обеспечение, особенно для любителей игр. Этот более ранний подход продемонстрировал эффективность использования социальной инженерии, поскольку злоумышленники имитировали надежные платформы, такие как Steam, для распространения своего вредоносного ПО.
Кроме того, недавние кампании продемонстрировали адаптацию тактики, при которой злоумышленники использовали домены верхнего уровня, вводящие в заблуждение, и манипулировали расширениями файлов, чтобы замаскировать вредоносную полезную нагрузку. Например, скрипты, содержащие вредоносные команды PowerShell, запускаемые через mshta.exe, были разработаны для скрытого выполнения, в то время как постоянные попытки избежать обнаружения антивирусом включали сканирование системы безопасности для выявления и задержки выполнения при наличии известных средств защиты.
Анализ инфраструктуры и тактики вредоносных программ указывает на методическую эволюцию с течением времени, подчеркивая способность злоумышленников использовать малозаметные облачные сервисы для поддержания своей работы. Несколько комментариев, оставленных во встроенном коде, написанном на русском языке, еще раз указывают на происхождение и мотивы этих кампаний, хотя и не дают однозначной информации об их авторстве. Эти выводы подчеркивают адаптивный характер хакеров и необходимость постоянного совершенствования стратегий обнаружения и предотвращения хакерских атак со стороны служб безопасности и поставщиков облачных услуг.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Российские хакеры используют надежные облачные платформы, такие как Tigris, OCI и Scaleway, для распространения Lumma Stealer, программы для кражи информации, нацеленной на Windows. Они используют социальную инженерию, чтобы обманом заставить пользователей выполнять вредоносные команды, используя такие методы, как перехват библиотек DLL и скрытые сценарии PowerShell, а также адаптируя тактику, позволяющую со временем избежать обнаружения антивирусом.
-----
Недавние расследования выявили тактику, применяемую предполагаемыми российскими хакерами, использующими надежную облачную инфраструктуру для распространения Lumma Stealer, вредоносного ПО как услуги, предназначенного для систем Windows. Злоумышленники использовали Tigris Object Storage, Oracle Cloud Infrastructure (OCI) и Scaleway для размещения поддельных страниц reCAPTCHA, предназначенных для того, чтобы обманом заставить привилегированных пользователей выполнять вредоносные команды через диалоговое окно запуска Windows. Целевой подход ориентирован конкретно на технически подготовленных сотрудников в организациях, использующих методы социальной инженерии для повышения привилегий.
В феврале 2025 года было отмечено использование хранилища объектов Tigris, когда злоумышленники перенаправляли жертв на размещение вредоносного контента, замаскированного под страницы верификации пользователей. Жертвам было предложено открыть диалоговое окно запуска Windows и выполнить введенную из буфера обмена команду PowerShell, которая вызывала mshta.exe чтобы получить троянскую программу, замаскированную под видеофайл. Эта развивающаяся кампания развивалась в течение нескольких месяцев, и аналогичные методы были применены в OCI и, совсем недавно, в Scaleway, что еще раз указывает на стратегическое использование облачных платформ для того, чтобы избежать обнаружения.
В атаках также используются сложные методы, такие как захват библиотек DLL и использование автономных двоичных файлов, чтобы сочетать вредоносные действия с законными процессами. В предыдущих кампаниях, начиная с октября 2024 года, злоумышленники использовали вредоносную рекламу, чтобы ввести пользователей в заблуждение и заставить их загружать Lumma Stealer, замаскированный под желаемое программное обеспечение, особенно для любителей игр. Этот более ранний подход продемонстрировал эффективность использования социальной инженерии, поскольку злоумышленники имитировали надежные платформы, такие как Steam, для распространения своего вредоносного ПО.
Кроме того, недавние кампании продемонстрировали адаптацию тактики, при которой злоумышленники использовали домены верхнего уровня, вводящие в заблуждение, и манипулировали расширениями файлов, чтобы замаскировать вредоносную полезную нагрузку. Например, скрипты, содержащие вредоносные команды PowerShell, запускаемые через mshta.exe, были разработаны для скрытого выполнения, в то время как постоянные попытки избежать обнаружения антивирусом включали сканирование системы безопасности для выявления и задержки выполнения при наличии известных средств защиты.
Анализ инфраструктуры и тактики вредоносных программ указывает на методическую эволюцию с течением времени, подчеркивая способность злоумышленников использовать малозаметные облачные сервисы для поддержания своей работы. Несколько комментариев, оставленных во встроенном коде, написанном на русском языке, еще раз указывают на происхождение и мотивы этих кампаний, хотя и не дают однозначной информации об их авторстве. Эти выводы подчеркивают адаптивный характер хакеров и необходимость постоянного совершенствования стратегий обнаружения и предотвращения хакерских атак со стороны служб безопасности и поставщиков облачных услуг.
#ParsedReport #CompletenessMedium
21-05-2025
Open-source toolset of an Ivanti CSA attacker
https://www.synacktiv.com/en/publications/open-source-toolset-of-an-ivanti-csa-attacker
Report completeness: Medium
Actors/Campaigns:
Hafnium
Honker_union
Volt_typhoon
Unc2980
Threats:
Credential_dumping_technique
Iox_tool
Regeorg_tool
Neo-regeorg_tool
Glasstoken
Proxychains_tool
Earthworm_tool
Htran
Proxyshell_vuln
Impacket_tool
Victims:
Ivanti, Microsoft exchange server, Us critical infrastructure, Active directory domain controller
Industry:
Critical_infrastructure
Geo:
Chinese, China
TTPs:
Tactics: 2
Technics: 1
ChatGPT TTPs:
T1190, T1210, T1071.001, T1505.003, T1090.001, T1090.002, T1090.003, T1573.001, T1105, T1047, have more...
IOCs:
File: 21
Path: 2
Soft:
Ivanti, Twitter, Microsoft Exchange, Linux, Android, Debian, Nginx, Windows Firewall, Chrome, Task Scheduler, have more...
Algorithms:
xchacha20, base64, aes, cbc, xor
Functions:
Random
Languages:
php, java, powershell, python
Links:
have more...
21-05-2025
Open-source toolset of an Ivanti CSA attacker
https://www.synacktiv.com/en/publications/open-source-toolset-of-an-ivanti-csa-attacker
Report completeness: Medium
Actors/Campaigns:
Hafnium
Honker_union
Volt_typhoon
Unc2980
Threats:
Credential_dumping_technique
Iox_tool
Regeorg_tool
Neo-regeorg_tool
Glasstoken
Proxychains_tool
Earthworm_tool
Htran
Proxyshell_vuln
Impacket_tool
Victims:
Ivanti, Microsoft exchange server, Us critical infrastructure, Active directory domain controller
Industry:
Critical_infrastructure
Geo:
Chinese, China
TTPs:
Tactics: 2
Technics: 1
ChatGPT TTPs:
do not use without manual checkT1190, T1210, T1071.001, T1505.003, T1090.001, T1090.002, T1090.003, T1573.001, T1105, T1047, have more...
IOCs:
File: 21
Path: 2
Soft:
Ivanti, Twitter, Microsoft Exchange, Linux, Android, Debian, Nginx, Windows Firewall, Chrome, Task Scheduler, have more...
Algorithms:
xchacha20, base64, aes, cbc, xor
Functions:
Random
Languages:
php, java, powershell, python
Links:
https://github.com/zema1/suo5/blob/33e8bd382894ef580b4d0fe25cb6b9667d87eb99/assets/.net/README.mdhttps://github.com/synacktiv/synacktiv-rules/tree/main/2025/offensive\_toolshave more...
https://github.com/salesforce/ja3Synacktiv
Open-source toolset of an Ivanti CSA attacker
CTT Report Hub
#ParsedReport #CompletenessMedium 21-05-2025 Open-source toolset of an Ivanti CSA attacker https://www.synacktiv.com/en/publications/open-source-toolset-of-an-ivanti-csa-attacker Report completeness: Medium Actors/Campaigns: Hafnium Honker_union Volt_typhoon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследования показали, что злоумышленники использовали уязвимости нулевого дня в облачных сервисах Ivanti, используя инструменты с открытым исходным кодом, такие как suo5, iox и atexec-pro, для туннелирования, обфускации и удаленного выполнения кода, соответственно. Эти инструменты отличались разной степенью сложности, при этом методы допускали боковое перемещение и постоянство, а также использовали методы, которые могли бы облегчить обнаружение.
-----
В ходе недавних криминалистических расследований, связанных с компрометацией облачных сервисов Ivanti (CSA), CSIRT компании Synacktiv выявила множество инструментов с открытым исходным кодом, используемых хакерами, особенно в контексте уязвимостей, которые были публично раскрыты в рекомендациях Ivanti в период с сентября по октябрь 2024 года. Было замечено, что злоумышленники начали использовать эти уязвимости, включая удаленное выполнение кода и обход политики безопасности, еще до выпуска каких-либо исправлений, что указывает на то, что уязвимости нулевого дня были первоначальными векторами атак. Однако последующие этапы атаки продемонстрировали менее изощренные методы, часто использующие известные вредоносные инструменты для перемещения по сети, сброса учетных данных и сохранения работоспособности.
Среди известных инструментов, используемых злоумышленниками, выделяются три: suo5, iox и atexec-pro. Инструмент suo5 предназначен в первую очередь для создания механизма туннелирования, который позволяет осуществлять связь между внутренней сетью и внешним Интернетом через HTTP-прокси. Для этого требуется серверный компонент, который может работать на таких платформах, как .NET или PHP, причем один экземпляр был идентифицирован на сервере Exchange, подключенном к Интернету. Похоже, что этот инструмент использует фрагментированные HTTP-ответы для повышения производительности, позволяя злоумышленникам поддерживать открытое соединение. В результате этот механизм позволяет злоумышленникам обходить сетевые ограничения, одновременно облегчая доступ к другим недоступным системам во внутренней сети жертвы.
Второй инструмент, iox, предоставляет несколько более продвинутые функции, такие как дополнительное шифрование трафика и переадресация UDP, что позволяет выполнять более сложную сетевую обфускацию после создания точки опоры. Этот инструмент работает аналогично более старым инструментам lcx и Earthworm, фокусируясь на обходе ограничений сетевого потока. Примечательно, что iox шифрует сообщения с помощью алгоритма XChaCha20, который в основном используется для защиты от сетевых систем обнаружения.
Наконец, atexec-pro служит инструментом удаленного выполнения кода, который управляет планировщиком задач Windows как с помощью RPC over SMB, так и по протоколу TCP/IP. Несмотря на то, что он предлагает уникальную альтернативу традиционным методам, его зависимость от планировщика задач может легко вызвать оповещения из-за присущих ему шаблонов активности. Ключевой характеристикой atexec-pro является использование сценариев PowerShell в кодировке base64, которые выявляют потенциальные сигналы обнаружения, которые могут быть использованы для обозначения его операций.
Исследования показали, что эти инструменты обладают разной степенью скрытности и сложности, а возможности обнаружения улучшаются с помощью правил YARA и Sigma, основанных на уникальных рабочих сигнатурах инструментов, а не на легко изменяемых элементах кода, таких как имена переменных. В целом, непрерывное развитие этих инструментов отражает растущую тенденцию среди хакеров использовать легкодоступные ресурсы с открытым исходным кодом, демонстрируя сочетание традиционных методов взлома с новыми стратегиями использования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследования показали, что злоумышленники использовали уязвимости нулевого дня в облачных сервисах Ivanti, используя инструменты с открытым исходным кодом, такие как suo5, iox и atexec-pro, для туннелирования, обфускации и удаленного выполнения кода, соответственно. Эти инструменты отличались разной степенью сложности, при этом методы допускали боковое перемещение и постоянство, а также использовали методы, которые могли бы облегчить обнаружение.
-----
В ходе недавних криминалистических расследований, связанных с компрометацией облачных сервисов Ivanti (CSA), CSIRT компании Synacktiv выявила множество инструментов с открытым исходным кодом, используемых хакерами, особенно в контексте уязвимостей, которые были публично раскрыты в рекомендациях Ivanti в период с сентября по октябрь 2024 года. Было замечено, что злоумышленники начали использовать эти уязвимости, включая удаленное выполнение кода и обход политики безопасности, еще до выпуска каких-либо исправлений, что указывает на то, что уязвимости нулевого дня были первоначальными векторами атак. Однако последующие этапы атаки продемонстрировали менее изощренные методы, часто использующие известные вредоносные инструменты для перемещения по сети, сброса учетных данных и сохранения работоспособности.
Среди известных инструментов, используемых злоумышленниками, выделяются три: suo5, iox и atexec-pro. Инструмент suo5 предназначен в первую очередь для создания механизма туннелирования, который позволяет осуществлять связь между внутренней сетью и внешним Интернетом через HTTP-прокси. Для этого требуется серверный компонент, который может работать на таких платформах, как .NET или PHP, причем один экземпляр был идентифицирован на сервере Exchange, подключенном к Интернету. Похоже, что этот инструмент использует фрагментированные HTTP-ответы для повышения производительности, позволяя злоумышленникам поддерживать открытое соединение. В результате этот механизм позволяет злоумышленникам обходить сетевые ограничения, одновременно облегчая доступ к другим недоступным системам во внутренней сети жертвы.
Второй инструмент, iox, предоставляет несколько более продвинутые функции, такие как дополнительное шифрование трафика и переадресация UDP, что позволяет выполнять более сложную сетевую обфускацию после создания точки опоры. Этот инструмент работает аналогично более старым инструментам lcx и Earthworm, фокусируясь на обходе ограничений сетевого потока. Примечательно, что iox шифрует сообщения с помощью алгоритма XChaCha20, который в основном используется для защиты от сетевых систем обнаружения.
Наконец, atexec-pro служит инструментом удаленного выполнения кода, который управляет планировщиком задач Windows как с помощью RPC over SMB, так и по протоколу TCP/IP. Несмотря на то, что он предлагает уникальную альтернативу традиционным методам, его зависимость от планировщика задач может легко вызвать оповещения из-за присущих ему шаблонов активности. Ключевой характеристикой atexec-pro является использование сценариев PowerShell в кодировке base64, которые выявляют потенциальные сигналы обнаружения, которые могут быть использованы для обозначения его операций.
Исследования показали, что эти инструменты обладают разной степенью скрытности и сложности, а возможности обнаружения улучшаются с помощью правил YARA и Sigma, основанных на уникальных рабочих сигнатурах инструментов, а не на легко изменяемых элементах кода, таких как имена переменных. В целом, непрерывное развитие этих инструментов отражает растущую тенденцию среди хакеров использовать легкодоступные ресурсы с открытым исходным кодом, демонстрируя сочетание традиционных методов взлома с новыми стратегиями использования.
#ParsedReport #CompletenessHigh
21-05-2025
From banks to battalions: SideWinders attacks on South Asias public sector
https://www.acronis.com/en-us/cyber-protection-center/posts/from-banks-to-battalions-sidewinders-attacks-on-south-asias-public-sector/
Report completeness: High
Actors/Campaigns:
Sidewinder (motivation: propaganda, cyber_espionage)
Threats:
Spear-phishing_technique
Polymorphism_technique
Credential_harvesting_technique
Stealerbot
Dll_sideloading_technique
Victims:
Sri lanka army 55 division, Central bank of sri lanka, Bangladesh telecommunication regulatory commission, Directorate of inter-services public relations, Ministry of defence bangladesh, Ministry of finance bangladesh, Cyber security department naval headquarters pakistan, Directorate of indigenous technical development naval complex pakistan, Department of external resources sri lanka, Department of treasury operations sri lanka, have more...
Industry:
Financial, Maritime, Military, Telco, Government, Aerospace
Geo:
Bangladesh, Asia, Pakistan, Sri lanka
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows 7 (-)
- microsoft windows server 2008 (-, r2)
- microsoft windows server 2012 (-)
- microsoft windows vista (-)
have more...
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1203, T1027, T1055.002, T1105, T1218.011, T1574.002, T1005, T1113, T1555, have more...
IOCs:
File: 15
Hash: 61
Url: 3
Domain: 87
Soft:
Microsoft Office, Microsoft Excel
Algorithms:
zip, xor, base64, md5, sha256
Functions:
Windows
Win API:
GlobalMemoryStatusEx, LoadLibraryA, WinHttpOpen, WinHttpConnect, VirtualProtect, VirtualAllocEx, CreateRemoteThread
Platforms:
intel
YARA: Found
21-05-2025
From banks to battalions: SideWinders attacks on South Asias public sector
https://www.acronis.com/en-us/cyber-protection-center/posts/from-banks-to-battalions-sidewinders-attacks-on-south-asias-public-sector/
Report completeness: High
Actors/Campaigns:
Sidewinder (motivation: propaganda, cyber_espionage)
Threats:
Spear-phishing_technique
Polymorphism_technique
Credential_harvesting_technique
Stealerbot
Dll_sideloading_technique
Victims:
Sri lanka army 55 division, Central bank of sri lanka, Bangladesh telecommunication regulatory commission, Directorate of inter-services public relations, Ministry of defence bangladesh, Ministry of finance bangladesh, Cyber security department naval headquarters pakistan, Directorate of indigenous technical development naval complex pakistan, Department of external resources sri lanka, Department of treasury operations sri lanka, have more...
Industry:
Financial, Maritime, Military, Telco, Government, Aerospace
Geo:
Bangladesh, Asia, Pakistan, Sri lanka
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows 7 (-)
- microsoft windows server 2008 (-, r2)
- microsoft windows server 2012 (-)
- microsoft windows vista (-)
have more...
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1203, T1027, T1055.002, T1105, T1218.011, T1574.002, T1005, T1113, T1555, have more...
IOCs:
File: 15
Hash: 61
Url: 3
Domain: 87
Soft:
Microsoft Office, Microsoft Excel
Algorithms:
zip, xor, base64, md5, sha256
Functions:
Windows
Win API:
GlobalMemoryStatusEx, LoadLibraryA, WinHttpOpen, WinHttpConnect, VirtualProtect, VirtualAllocEx, CreateRemoteThread
Platforms:
intel
YARA: Found
Acronis
From banks to battalions: SideWinder’s attacks on South Asia’s public sector
Acronis Threat Research Unit (TRU) uncovered a new SideWinder APT campaign targeting high-level government institutions in Sri Lanka, Bangladesh and Pakistan.
CTT Report Hub
#ParsedReport #CompletenessHigh 21-05-2025 From banks to battalions: SideWinders attacks on South Asias public sector https://www.acronis.com/en-us/cyber-protection-center/posts/from-banks-to-battalions-sidewinders-attacks-on-south-asias-public-sector/ …
#ParsedReport #ExtractedSchema
Classified images:
schema: 1, code: 3, chart: 2, chats: 1, dump: 7, windows: 4
Classified images:
schema: 1, code: 3, chart: 2, chats: 1, dump: 7, windows: 4
CTT Report Hub
#ParsedReport #CompletenessHigh 21-05-2025 From banks to battalions: SideWinders attacks on South Asias public sector https://www.acronis.com/en-us/cyber-protection-center/posts/from-banks-to-battalions-sidewinders-attacks-on-south-asias-public-sector/ …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа SideWinder APT проводит кампанию кибершпионажа, нацеленную на высокопоставленные правительственные учреждения в Шри-Ланке, Бангладеш и Пакистане, используя фишинг с использованием вредоносных слов и RTF-файлов, которые используют CVE-2017-0199 и CVE-2017-11882. Их тактика включает в себя многоступенчатые загрузчики и шеллкод для доставки вредоносного ПО StealerBot для кражи учетных данных, при этом они постоянно адаптируют свою инфраструктуру управления, чтобы избежать обнаружения.
-----
Подразделение Acronis по исследованию угроз (TRU) выявило новую кампанию кибершпионажа, проводимую группой SideWinder APT (APT), целью которой, в частности, являются правительственные учреждения высокого уровня в Шри-Ланке, Бангладеш и Пакистане. В этой кампании используются передовые методы фишинга с использованием геозоны, чтобы гарантировать, что вредоносные сообщения доходят только до предполагаемых жертв в этих странах. Первоначальными источниками заражения являются вредоносные файлы Word и RTF, использующие давно известные уязвимости CVE-2017-0199 и CVE-2017-11882, которые облегчают удаленное выполнение кода, когда пользователи открывают созданные документы.
Цепочка атак характеризуется многоступенчатыми загрузчиками, доставкой полезной нагрузки на основе шеллкода и полиморфизмом на стороне сервера, позволяющим злоумышленникам избежать обнаружения. Последней полезной нагрузкой, которую удалось развернуть, является StealerBot - вредоносная программа, похищающая учетные данные, используемая для утечки данных и постоянного доступа к скомпрометированным системам. Эта кампания согласуется с тактикой SideWinder, о которой сообщалось ранее, что свидетельствует о постоянном интересе группы к таким секторам, как ядерные исследования и безопасность на море, а также демонстрирует их умение использовать устаревшие уязвимости для эффективного взаимодействия с государственными структурами, которые, возможно, все еще используют устаревшее программное обеспечение.
В качестве официального "Руководства по национальным таможенным тарифам Шри-Ланки на импорт до 2025 года" был подготовлен документ-приманка, привлекающий пользователей к взаимодействию с вредоносным файлом. Вышеупомянутые эксплойты облегчают выполнение шелл-кода, который запускает процесс заражения, не требуя дополнительного взаимодействия с пользователем. Шелл-код для уязвимости CVE-2017-11882 содержит дополнительные инструкции и динамически разрешает необходимые функции API, минуя инструменты статического анализа и изолированные среды.
SideWinder демонстрирует выдающуюся оперативную зрелость, часто обновляя свою инфраструктуру управления и контроля, регистрируя множество новых доменов, особенно в начале 2025 года, для поддержания связи со взломанными системами. Их методы представляют собой сочетание традиционных методов эксплойта с усовершенствованной тактикой уклонения, при этом предпочтение отдается загрузчикам шелл-кода, а не более ранним методам, таким как mshta.exe.
Деятельность группы характеризуется тем, что она нацелена на важные военные и финансовые учреждения, обеспечивая достоверность своих фишинговых действий, выдавая себя за заслуживающие доверия организации. Конкретные подтвержденные цели включали Центральный банк Шри-Ланки и элитную 55-ю дивизию армии Шри-Ланки. Однако другие министерства, указанные в кампании, возможно, были включены лишь для усиления психологического воздействия фишинговых приманок, а не для того, чтобы быть прямыми мишенями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа SideWinder APT проводит кампанию кибершпионажа, нацеленную на высокопоставленные правительственные учреждения в Шри-Ланке, Бангладеш и Пакистане, используя фишинг с использованием вредоносных слов и RTF-файлов, которые используют CVE-2017-0199 и CVE-2017-11882. Их тактика включает в себя многоступенчатые загрузчики и шеллкод для доставки вредоносного ПО StealerBot для кражи учетных данных, при этом они постоянно адаптируют свою инфраструктуру управления, чтобы избежать обнаружения.
-----
Подразделение Acronis по исследованию угроз (TRU) выявило новую кампанию кибершпионажа, проводимую группой SideWinder APT (APT), целью которой, в частности, являются правительственные учреждения высокого уровня в Шри-Ланке, Бангладеш и Пакистане. В этой кампании используются передовые методы фишинга с использованием геозоны, чтобы гарантировать, что вредоносные сообщения доходят только до предполагаемых жертв в этих странах. Первоначальными источниками заражения являются вредоносные файлы Word и RTF, использующие давно известные уязвимости CVE-2017-0199 и CVE-2017-11882, которые облегчают удаленное выполнение кода, когда пользователи открывают созданные документы.
Цепочка атак характеризуется многоступенчатыми загрузчиками, доставкой полезной нагрузки на основе шеллкода и полиморфизмом на стороне сервера, позволяющим злоумышленникам избежать обнаружения. Последней полезной нагрузкой, которую удалось развернуть, является StealerBot - вредоносная программа, похищающая учетные данные, используемая для утечки данных и постоянного доступа к скомпрометированным системам. Эта кампания согласуется с тактикой SideWinder, о которой сообщалось ранее, что свидетельствует о постоянном интересе группы к таким секторам, как ядерные исследования и безопасность на море, а также демонстрирует их умение использовать устаревшие уязвимости для эффективного взаимодействия с государственными структурами, которые, возможно, все еще используют устаревшее программное обеспечение.
В качестве официального "Руководства по национальным таможенным тарифам Шри-Ланки на импорт до 2025 года" был подготовлен документ-приманка, привлекающий пользователей к взаимодействию с вредоносным файлом. Вышеупомянутые эксплойты облегчают выполнение шелл-кода, который запускает процесс заражения, не требуя дополнительного взаимодействия с пользователем. Шелл-код для уязвимости CVE-2017-11882 содержит дополнительные инструкции и динамически разрешает необходимые функции API, минуя инструменты статического анализа и изолированные среды.
SideWinder демонстрирует выдающуюся оперативную зрелость, часто обновляя свою инфраструктуру управления и контроля, регистрируя множество новых доменов, особенно в начале 2025 года, для поддержания связи со взломанными системами. Их методы представляют собой сочетание традиционных методов эксплойта с усовершенствованной тактикой уклонения, при этом предпочтение отдается загрузчикам шелл-кода, а не более ранним методам, таким как mshta.exe.
Деятельность группы характеризуется тем, что она нацелена на важные военные и финансовые учреждения, обеспечивая достоверность своих фишинговых действий, выдавая себя за заслуживающие доверия организации. Конкретные подтвержденные цели включали Центральный банк Шри-Ланки и элитную 55-ю дивизию армии Шри-Ланки. Однако другие министерства, указанные в кампании, возможно, были включены лишь для усиления психологического воздействия фишинговых приманок, а не для того, чтобы быть прямыми мишенями.
#ParsedReport #CompletenessHigh
21-05-2025
Russian GRU Targeting Western Logistics Entities and Technology Companies
https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-141a
Report completeness: High
Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Ngrok_tool
Incontroller_tool
Headlace
Masepie_tool
Steelhook
Password_spray_technique
Credential_harvesting_technique
Impacket_tool
Certipy_tool
Wevtutil_tool
Dllsearchorder_hijacking_technique
Oceanmap
Ntdsutil_tool
Vssadmin_tool
Ad_explorer_tool
Lolbin_technique
Credential_dumping_technique
Industry:
Transport, Ics, Aerospace, Maritime, Logistic, Government, Military
Geo:
Czech, Danish, Russian federation, Germany, Bulgaria, France, Ukraine, Slovakia, Netherlands, Polish, Hungary, Russian, Russia, Poland, Canadian, Moldova, French, United kingdom, Romania, Italy, Estonia, Greece, Ukrainian, Australian
CVEs:
CVE-2021-44026 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.3.17, <1.4.12)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
CVE-2023-23397 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2019)
- microsoft office long term servicing channel (2021)
- microsoft outlook (2013, 2016)
CVE-2020-12641 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.2.10, <1.3.11, <1.4.4)
CVE-2020-35730 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.2.13, <1.3.16, <1.4.10)
TTPs:
Tactics: 12
Technics: 54
IOCs:
File: 18
Path: 3
Command: 1
Domain: 6
Email: 13
IP: 35
Soft:
Outlook, PSEXEC, Microsoft Exchange, Roundcube, Active Directory, Active Directory Domain Services, OpenSSH, Office 365, SysInternals PSEXEC, SYSINTERNALS, have more...
Algorithms:
base64, md5, exhibit, zip
Functions:
Get-GPPPassword
Win Services:
WebClient
Languages:
jscript, javascript, powershell, visual_basic, python
Links:
21-05-2025
Russian GRU Targeting Western Logistics Entities and Technology Companies
https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-141a
Report completeness: High
Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Ngrok_tool
Incontroller_tool
Headlace
Masepie_tool
Steelhook
Password_spray_technique
Credential_harvesting_technique
Impacket_tool
Certipy_tool
Wevtutil_tool
Dllsearchorder_hijacking_technique
Oceanmap
Ntdsutil_tool
Vssadmin_tool
Ad_explorer_tool
Lolbin_technique
Credential_dumping_technique
Industry:
Transport, Ics, Aerospace, Maritime, Logistic, Government, Military
Geo:
Czech, Danish, Russian federation, Germany, Bulgaria, France, Ukraine, Slovakia, Netherlands, Polish, Hungary, Russian, Russia, Poland, Canadian, Moldova, French, United kingdom, Romania, Italy, Estonia, Greece, Ukrainian, Australian
CVEs:
CVE-2021-44026 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.3.17, <1.4.12)
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)
CVE-2023-23397 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2019)
- microsoft office long term servicing channel (2021)
- microsoft outlook (2013, 2016)
CVE-2020-12641 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.2.10, <1.3.11, <1.4.4)
CVE-2020-35730 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.2.13, <1.3.16, <1.4.10)
TTPs:
Tactics: 12
Technics: 54
IOCs:
File: 18
Path: 3
Command: 1
Domain: 6
Email: 13
IP: 35
Soft:
Outlook, PSEXEC, Microsoft Exchange, Roundcube, Active Directory, Active Directory Domain Services, OpenSSH, Office 365, SysInternals PSEXEC, SYSINTERNALS, have more...
Algorithms:
base64, md5, exhibit, zip
Functions:
Get-GPPPassword
Win Services:
WebClient
Languages:
jscript, javascript, powershell, visual_basic, python
Links:
https://github.com/SigmaHQ/sigmahttps://github.com/Neo23x0/signature-base/blob/master/yara/gen\_impacket\_tools.yarCybersecurity and Infrastructure Security Agency CISA
Russian GRU Targeting Western Logistics Entities and Technology Companies | CISA
Executives and network defenders should recognize the elevated threat of unit 26165 targeting, increase monitoring and threat hunting for known TTPs and IOCs, and posture network defenses with a presumption of targeting.