CTT Report Hub
3.42K subscribers
9.88K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 21-05-2025 Open-source toolset of an Ivanti CSA attacker https://www.synacktiv.com/en/publications/open-source-toolset-of-an-ivanti-csa-attacker Report completeness: Medium Actors/Campaigns: Hafnium Honker_union Volt_typhoon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Расследования показали, что злоумышленники использовали уязвимости нулевого дня в облачных сервисах Ivanti, используя инструменты с открытым исходным кодом, такие как suo5, iox и atexec-pro, для туннелирования, обфускации и удаленного выполнения кода, соответственно. Эти инструменты отличались разной степенью сложности, при этом методы допускали боковое перемещение и постоянство, а также использовали методы, которые могли бы облегчить обнаружение.
-----

В ходе недавних криминалистических расследований, связанных с компрометацией облачных сервисов Ivanti (CSA), CSIRT компании Synacktiv выявила множество инструментов с открытым исходным кодом, используемых хакерами, особенно в контексте уязвимостей, которые были публично раскрыты в рекомендациях Ivanti в период с сентября по октябрь 2024 года. Было замечено, что злоумышленники начали использовать эти уязвимости, включая удаленное выполнение кода и обход политики безопасности, еще до выпуска каких-либо исправлений, что указывает на то, что уязвимости нулевого дня были первоначальными векторами атак. Однако последующие этапы атаки продемонстрировали менее изощренные методы, часто использующие известные вредоносные инструменты для перемещения по сети, сброса учетных данных и сохранения работоспособности.

Среди известных инструментов, используемых злоумышленниками, выделяются три: suo5, iox и atexec-pro. Инструмент suo5 предназначен в первую очередь для создания механизма туннелирования, который позволяет осуществлять связь между внутренней сетью и внешним Интернетом через HTTP-прокси. Для этого требуется серверный компонент, который может работать на таких платформах, как .NET или PHP, причем один экземпляр был идентифицирован на сервере Exchange, подключенном к Интернету. Похоже, что этот инструмент использует фрагментированные HTTP-ответы для повышения производительности, позволяя злоумышленникам поддерживать открытое соединение. В результате этот механизм позволяет злоумышленникам обходить сетевые ограничения, одновременно облегчая доступ к другим недоступным системам во внутренней сети жертвы.

Второй инструмент, iox, предоставляет несколько более продвинутые функции, такие как дополнительное шифрование трафика и переадресация UDP, что позволяет выполнять более сложную сетевую обфускацию после создания точки опоры. Этот инструмент работает аналогично более старым инструментам lcx и Earthworm, фокусируясь на обходе ограничений сетевого потока. Примечательно, что iox шифрует сообщения с помощью алгоритма XChaCha20, который в основном используется для защиты от сетевых систем обнаружения.

Наконец, atexec-pro служит инструментом удаленного выполнения кода, который управляет планировщиком задач Windows как с помощью RPC over SMB, так и по протоколу TCP/IP. Несмотря на то, что он предлагает уникальную альтернативу традиционным методам, его зависимость от планировщика задач может легко вызвать оповещения из-за присущих ему шаблонов активности. Ключевой характеристикой atexec-pro является использование сценариев PowerShell в кодировке base64, которые выявляют потенциальные сигналы обнаружения, которые могут быть использованы для обозначения его операций.

Исследования показали, что эти инструменты обладают разной степенью скрытности и сложности, а возможности обнаружения улучшаются с помощью правил YARA и Sigma, основанных на уникальных рабочих сигнатурах инструментов, а не на легко изменяемых элементах кода, таких как имена переменных. В целом, непрерывное развитие этих инструментов отражает растущую тенденцию среди хакеров использовать легкодоступные ресурсы с открытым исходным кодом, демонстрируя сочетание традиционных методов взлома с новыми стратегиями использования.
#ParsedReport #CompletenessHigh
21-05-2025

From banks to battalions: SideWinders attacks on South Asias public sector

https://www.acronis.com/en-us/cyber-protection-center/posts/from-banks-to-battalions-sidewinders-attacks-on-south-asias-public-sector/

Report completeness: High

Actors/Campaigns:
Sidewinder (motivation: propaganda, cyber_espionage)

Threats:
Spear-phishing_technique
Polymorphism_technique
Credential_harvesting_technique
Stealerbot
Dll_sideloading_technique

Victims:
Sri lanka army 55 division, Central bank of sri lanka, Bangladesh telecommunication regulatory commission, Directorate of inter-services public relations, Ministry of defence bangladesh, Ministry of finance bangladesh, Cyber security department naval headquarters pakistan, Directorate of indigenous technical development naval complex pakistan, Department of external resources sri lanka, Department of treasury operations sri lanka, have more...

Industry:
Financial, Maritime, Military, Telco, Government, Aerospace

Geo:
Bangladesh, Asia, Pakistan, Sri lanka

CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)

CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows 7 (-)
- microsoft windows server 2008 (-, r2)
- microsoft windows server 2012 (-)
- microsoft windows vista (-)
have more...

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1203, T1027, T1055.002, T1105, T1218.011, T1574.002, T1005, T1113, T1555, have more...

IOCs:
File: 15
Hash: 61
Url: 3
Domain: 87

Soft:
Microsoft Office, Microsoft Excel

Algorithms:
zip, xor, base64, md5, sha256

Functions:
Windows

Win API:
GlobalMemoryStatusEx, LoadLibraryA, WinHttpOpen, WinHttpConnect, VirtualProtect, VirtualAllocEx, CreateRemoteThread

Platforms:
intel

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 21-05-2025 From banks to battalions: SideWinders attacks on South Asias public sector https://www.acronis.com/en-us/cyber-protection-center/posts/from-banks-to-battalions-sidewinders-attacks-on-south-asias-public-sector/ …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа SideWinder APT проводит кампанию кибершпионажа, нацеленную на высокопоставленные правительственные учреждения в Шри-Ланке, Бангладеш и Пакистане, используя фишинг с использованием вредоносных слов и RTF-файлов, которые используют CVE-2017-0199 и CVE-2017-11882. Их тактика включает в себя многоступенчатые загрузчики и шеллкод для доставки вредоносного ПО StealerBot для кражи учетных данных, при этом они постоянно адаптируют свою инфраструктуру управления, чтобы избежать обнаружения.
-----

Подразделение Acronis по исследованию угроз (TRU) выявило новую кампанию кибершпионажа, проводимую группой SideWinder APT (APT), целью которой, в частности, являются правительственные учреждения высокого уровня в Шри-Ланке, Бангладеш и Пакистане. В этой кампании используются передовые методы фишинга с использованием геозоны, чтобы гарантировать, что вредоносные сообщения доходят только до предполагаемых жертв в этих странах. Первоначальными источниками заражения являются вредоносные файлы Word и RTF, использующие давно известные уязвимости CVE-2017-0199 и CVE-2017-11882, которые облегчают удаленное выполнение кода, когда пользователи открывают созданные документы.

Цепочка атак характеризуется многоступенчатыми загрузчиками, доставкой полезной нагрузки на основе шеллкода и полиморфизмом на стороне сервера, позволяющим злоумышленникам избежать обнаружения. Последней полезной нагрузкой, которую удалось развернуть, является StealerBot - вредоносная программа, похищающая учетные данные, используемая для утечки данных и постоянного доступа к скомпрометированным системам. Эта кампания согласуется с тактикой SideWinder, о которой сообщалось ранее, что свидетельствует о постоянном интересе группы к таким секторам, как ядерные исследования и безопасность на море, а также демонстрирует их умение использовать устаревшие уязвимости для эффективного взаимодействия с государственными структурами, которые, возможно, все еще используют устаревшее программное обеспечение.

В качестве официального "Руководства по национальным таможенным тарифам Шри-Ланки на импорт до 2025 года" был подготовлен документ-приманка, привлекающий пользователей к взаимодействию с вредоносным файлом. Вышеупомянутые эксплойты облегчают выполнение шелл-кода, который запускает процесс заражения, не требуя дополнительного взаимодействия с пользователем. Шелл-код для уязвимости CVE-2017-11882 содержит дополнительные инструкции и динамически разрешает необходимые функции API, минуя инструменты статического анализа и изолированные среды.

SideWinder демонстрирует выдающуюся оперативную зрелость, часто обновляя свою инфраструктуру управления и контроля, регистрируя множество новых доменов, особенно в начале 2025 года, для поддержания связи со взломанными системами. Их методы представляют собой сочетание традиционных методов эксплойта с усовершенствованной тактикой уклонения, при этом предпочтение отдается загрузчикам шелл-кода, а не более ранним методам, таким как mshta.exe.

Деятельность группы характеризуется тем, что она нацелена на важные военные и финансовые учреждения, обеспечивая достоверность своих фишинговых действий, выдавая себя за заслуживающие доверия организации. Конкретные подтвержденные цели включали Центральный банк Шри-Ланки и элитную 55-ю дивизию армии Шри-Ланки. Однако другие министерства, указанные в кампании, возможно, были включены лишь для усиления психологического воздействия фишинговых приманок, а не для того, чтобы быть прямыми мишенями.
#ParsedReport #CompletenessHigh
21-05-2025

Russian GRU Targeting Western Logistics Entities and Technology Companies

https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-141a

Report completeness: High

Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)

Threats:
Spear-phishing_technique
Ngrok_tool
Incontroller_tool
Headlace
Masepie_tool
Steelhook
Password_spray_technique
Credential_harvesting_technique
Impacket_tool
Certipy_tool
Wevtutil_tool
Dllsearchorder_hijacking_technique
Oceanmap
Ntdsutil_tool
Vssadmin_tool
Ad_explorer_tool
Lolbin_technique
Credential_dumping_technique

Industry:
Transport, Ics, Aerospace, Maritime, Logistic, Government, Military

Geo:
Czech, Danish, Russian federation, Germany, Bulgaria, France, Ukraine, Slovakia, Netherlands, Polish, Hungary, Russian, Russia, Poland, Canadian, Moldova, French, United kingdom, Romania, Italy, Estonia, Greece, Ukrainian, Australian

CVEs:
CVE-2021-44026 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.3.17, <1.4.12)

CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23)

CVE-2023-23397 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft 365 apps (-)
- microsoft office (2019)
- microsoft office long term servicing channel (2021)
- microsoft outlook (2013, 2016)

CVE-2020-12641 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.2.10, <1.3.11, <1.4.4)

CVE-2020-35730 [Vulners]
CVSS V3.1: 6.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.2.13, <1.3.16, <1.4.10)


TTPs:
Tactics: 12
Technics: 54

IOCs:
File: 18
Path: 3
Command: 1
Domain: 6
Email: 13
IP: 35

Soft:
Outlook, PSEXEC, Microsoft Exchange, Roundcube, Active Directory, Active Directory Domain Services, OpenSSH, Office 365, SysInternals PSEXEC, SYSINTERNALS, have more...

Algorithms:
base64, md5, exhibit, zip

Functions:
Get-GPPPassword

Win Services:
WebClient

Languages:
jscript, javascript, powershell, visual_basic, python

Links:
https://github.com/SigmaHQ/sigma
https://github.com/Neo23x0/signature-base/blob/master/yara/gen\_impacket\_tools.yar
CTT Report Hub
#ParsedReport #CompletenessHigh 21-05-2025 Russian GRU Targeting Western Logistics Entities and Technology Companies https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-141a Report completeness: High Actors/Campaigns: Fancy_bear (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Спонсируемая российским государством группа, 85-й главный центр специального обслуживания ГРУ, с февраля 2022 года нацелена на логистические и технологические фирмы, помогающие Украине, используя различные тактические приемы, такие как подбор паролей, подводный фишинг и использование уязвимостей (например, CVE-2023-23397). Их методы включают использование законных инструментов для перемещения по сети, манипулирование Active Directory для получения доступа к учетным данным и утечку данных с помощью вредоносных программ, имитирующих обычное поведение пользователей. Рекомендации включают принятие принципов нулевого доверия и усиление мониторинга и сегментации для устранения этих угроз.
-----

Спонсируемая российским государством группа, в частности, 85-й главный центр специального обслуживания ГРУ (военная часть 26165), нацелена на логистические предприятия и технологические компании, помогающие Украине. С февраля 2022 года кампания превратилась в шпионскую операцию, направленную на сбор конфиденциальной информации и компрометацию критически важных систем.

Первоначальные методы доступа включают в себя разбрасывание паролей, скрытую охоту и использование уязвимостей в Microsoft Exchange (CVE-2023-23397) и Roundcube (несколько CVE). Кампании подводного фишинга используют специально созданные электронные письма, связанные с поддельными страницами входа в систему или вредоносными вложениями, часто выдавая себя за государственные организации или организации, предоставляющие облачные сервисы.

Группа отслеживает подключенные к Интернету устройства, такие как IP-камеры, чтобы отслеживать логистику, связанную с поставками гуманитарной помощи в Украину. Для горизонтального перемещения внутри сетей используются методы удаленного доступа с использованием таких инструментов, как PowerShell, Impacket и PsExec. Они проводят разведку объектов транспортного сектора, связанных с основными целями.

Методы доступа к учетным данным включают в себя тактику "грубой силы" через LDAP и использование уязвимостей Active Directory для получения конфиденциальных учетных данных пользователя. Манипулирование разрешениями для почтовых ящиков обеспечивает постоянный доступ к скомпрометированным учетным записям электронной почты для сбора обширных данных.

Методы эксфильтрации включают в себя как вредоносные программы, так и легальные двоичные файлы для сбора и передачи конфиденциальных данных, имитируя при этом законное поведение пользователя для уклонения. Отмеченные варианты вредоносных программ включают HEADLACE и MASEPIE.

Для устранения этих угроз организациям следует внедрить сегментацию сети, принципы нулевого доверия, строгий контроль доступа и расширенный мониторинг необычных действий. Рекомендуется отключать ненужные службы, использовать надежную многофакторную аутентификацию и проводить регулярные проверки учетных записей пользователей и журналов. Защита устройств, подключенных к Интернету, особенно в сфере логистики и видеонаблюдения, имеет решающее значение для предотвращения несанкционированного доступа.
#ParsedReport #CompletenessLow
21-05-2025

Analysis of Kimsuky APT Group (Powershell Payloads one of them attributed to XWorm RAT)

https://medium.com/@shubhandrew/analysis-of-kimsuky-apt-group-powershell-payloads-one-of-them-attributed-to-xworm-rat-ea8a96ea53fe

Report completeness: Low

Actors/Campaigns:
Kimsuky

Threats:
Xworm_rat
Lolbin_technique
Lolbas_technique

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 15
Path: 1
IP: 2

Soft:
Windows Terminal, UnRAR

Algorithms:
base64

Functions:
SwMng

Win API:
ShowWindow

Languages:
powershell
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 21-05-2025 Analysis of Kimsuky APT Group (Powershell Payloads one of them attributed to XWorm RAT) https://medium.com/@shubhandrew/analysis-of-kimsuky-apt-group-powershell-payloads-one-of-them-attributed-to-xworm-rat-ea8a96ea53fe…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер Kimsuky использует полезные файлы PowerShell, закодированные в Base64, для загрузки файлов и установления RDP-соединений для дальнейшего использования. Их тактика включает в себя уклонение от использования законных двоичных файлов, запутывание процессов, отключение регистрации событий и выполнение других вредоносных полезных файлов.
-----

Анализ сосредоточен на двух полезных приложениях PowerShell, связанных с хакерской группой Kimsuky и XWorm RAT. Обе полезные загрузки имеют кодировку Base64 и при расшифровке с помощью CyberChef выявляются вредоносные действия, включая загрузку различных типов файлов (например, RAR, EXE) с общего IP-адреса, идентифицированного как 185.235.128.114, который помечен VirusTotal как вредоносный. Эти полезные приложения предназначены для установления RDP-соединения в обход гипервизоров, что облегчает дальнейшую эксплуатацию.

Атака начинается с выполнения сценария PowerShell с именем e0564ad9157ced5ee57be9111a9e6c13eb7d4f7ecc8ce7724a55ae8428bbbc2.ps1, который, вероятно, служит начальным этапом многоэтапной атаки. Этот скрипт предназначен для выполнения дополнительной полезной нагрузки, загрузки файлов или настройки механизмов сохранения. Файлы, связанные с атакой, помещаются в каталог Windows, который обычно используется для метаданных списка переходов, а затем закрываются расширением .customDestinations-ms, чтобы избежать обнаружения.

Первоначальная полезная нагрузка приводит к появлению серии запущенных процессов, начинающихся с powershell.exe, что указывает на дерево процессов, указывающее на активность вредоносного ПО. Наличие нескольких cmd.exe и powershell.exe примеры указывают на циклы выполнения команд, в то время как использование допустимых двоичных файлов для тактики уклонения подчеркивает стратегию использования методов выживания вне земли (LOLBA). Кроме того, использование таких команд, как Add-Type, для определения и компиляции классов C# в PowerShell облегчает сокрытие вредоносной активности, например, позволяет скрывать окна процессов, подобных самому PowerShell.

Вредоносная программа использует различные тактики выполнения и обфускации, в том числе отключение ведения журнала событий Windows для ослабления защиты и использование нестандартного кодирования для передачи данных по системе управления (C2). Примечательной особенностью является загрузка архива RAR, содержащего дополнительные вредоносные программы и служебные программы-утилиты, с конкретными инструкциями по запуску этих компонентов с помощью таких команд, как Invoke-Expression. Кульминацией этого многоэтапного подхода является выполнение полезной нагрузки, которая может обеспечивать постоянство с помощью разделов реестра или запланированных задач, а также функционировать как троянские программы удаленного доступа (RAT) или похитители информации.
#ParsedReport #CompletenessLow
21-05-2025

CVE-2025-31324: Simple Exploit, Serious Impact

https://op-c.net/blog/sap-cve-2025-31324-qilin-breach/

Report completeness: Low

Threats:
Qilin_ransomware
Tsunami_botnet
Cobalt_strike

Victims:
Major global enterprise

Geo:
Indonesia, China

CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1505.003, T1105, T1071.001, T1090, T1219, T1070.004, T1588.006

IOCs:
Path: 4
Url: 4
File: 16
IP: 3
Command: 1
Hash: 2

Soft:
SAP NetWeaver

Algorithms:
md5

Functions:
Remove-Item

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 21-05-2025 CVE-2025-31324: Simple Exploit, Serious Impact https://op-c.net/blog/sap-cve-2025-31324-qilin-breach/ Report completeness: Low Threats: Qilin_ransomware Tsunami_botnet Cobalt_strike Victims: Major global enterprise…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2025-31324 - это критическая уязвимость в SAP NetWeaver Visual Composer, позволяющая загружать файлы без проверки подлинности, что приводит к установке web shell. Злоумышленники воспользовались этим недостатком с помощью неправильно настроенного балансировщика нагрузки и использовали такие инструменты, как Cobalt Strike и инструмент обратного туннелирования SOCKS5, что указывает на группу программ-вымогателей Qilin. Несмотря на защитные механизмы, усилия злоумышленников по сокрытию следов были недостаточными из-за принятых ранее превентивных мер.
-----

CVE-2025-31324 - это критическая уязвимость в SAP NetWeaver Visual Composer, из-за которой конечная точка /developmentserver/metadatauploader становится уязвимой для загрузки файлов без проверки подлинности, включая возможность установки web shell. Этот недостаток позволяет злоумышленникам легко компрометировать системы в корпоративных средах. Расследование, проведенное OP Innovate, показало, что злонамеренное использование этой уязвимости имело место примерно за три недели до ее публичного раскрытия. Примечательно, что искушенный хакер был связан с группой Qilin ransomware-a-a-service, часто ассоциируемой с русскоязычными киберпреступниками.

На этапе предварительного обнаружения уязвимости злоумышленники использовали неправильно настроенный балансировщик нагрузки, который непреднамеренно предоставил доступ уязвимой конечной точке к Интернету. С помощью этого вектора злоумышленники загрузили веб-оболочки JSP, такие как random12.jsp, что позволило удаленно выполнять код. Взлом включал в себя исходящие сообщения в инфраструктуру командования и контроля Cobalt Strike (C2), при этом злоумышленник загружал полезную нагрузку, идентифицированную как rs64c.exe, инструмент обратного туннелирования SOCKS5, который был сохранен как svchost.exe для выполнения.

Имеющиеся данные указывают на то, что инфраструктура и тактика, используемые злоумышленниками, тесно связаны с операционными схемами Qilin. Эта группа RaaS обычно инициирует атаки, получая доступ через незащищенные веб-приложения, а затем применяя такие инструменты, как Cobalt Strike, для перемещения в разные стороны и сбора данных перед потенциальным развертыванием программ-вымогателей. Этот инцидент пополнил список вредоносных программ, использующих подобные уязвимости в корпоративном программном обеспечении промежуточного уровня.

Усугубляя угрозу, индонезийское национальное кибер- и криптографическое агентство ранее опубликовало бюллетень IOC, в котором указывались конкретные IP-адреса и пути доступа к инструментам для операций Qilin примерно в те же сроки. Совпадение инфраструктуры, такой как IP—адреса и места хранения файлов, повышает вероятность того, что злоумышленники использовали известную тактику Qilin во время этого эксплойта.

Несмотря на используемые надежные механизмы защиты от перехвата, включая брандмауэры и средства обнаружения и реагирования на конечные точки (EDR), которые препятствовали исходящим коммуникациям и помещали угрозы в карантин, злоумышленники попытались стереть свои цифровые данные. Однако их усилия по очистке не увенчались успехом из-за уже принятых превентивных мер.

Для снижения рисков, связанных с CVE-2025-31324 и аналогичными уязвимостями, организациям, использующим системы SAP, следует применять упреждающий подход к кибербезопасности, используя специализированные решения для мониторинга, такие как WASP scanner от OP Innovate, для выявления и устранения слабых мест до того, как они могут быть использованы злоумышленниками. Кроме того, этот инцидент имеет более широкие последствия для корпоративных стратегий кибербезопасности, особенно в том, что касается защиты от целенаправленных атак, использующих уязвимости промежуточного программного обеспечения.
#ParsedReport #CompletenessMedium
21-05-2025

A familiar playbook with a twist: 3AM ransomware actors dropped virtual machine with vishing and Quick Assist

https://news.sophos.com/en-us/2025/05/20/a-familiar-playbook-with-a-twist-3am-ransomware-actors-dropped-virtual-machine-with-vishing-and-quick-assist/

Report completeness: Medium

Actors/Campaigns:
Storm_1811
Stac5777

Threats:
3am_ransomware
Microsoft_quick_assist_tool
Blackbasta
Royal_ransomware
Blacksuit_ransomware
Conti
Teamsphisher_tool
Qdoor
Connectwise_tool
Lynx
Xeox_tool
Nltest_tool
Syncro_tool

Geo:
Lithuania

TTPs:
Tactics: 4
Technics: 1

IOCs:
Domain: 1
File: 9
Command: 2
IP: 1
Path: 2

Soft:
Microsoft Teams, Microsoft Store, Chrome, Qemu, GoodSync, Dropbox, windows registry

Languages:
powershell

Platforms:
x64

Links:
https://github.com/Octoberfest7/TeamsPhisher
https://github.com/sophoslabs/IoCs
CTT Report Hub
#ParsedReport #CompletenessMedium 21-05-2025 A familiar playbook with a twist: 3AM ransomware actors dropped virtual machine with vishing and Quick Assist https://news.sophos.com/en-us/2025/05/20/a-familiar-playbook-with-a-twist-3am-ransomware-actors-dropped…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Волна вишинговых атак, связанных с группой программ-вымогателей 3AM, включала целенаправленную социальную инженерию и удаленный доступ через Microsoft Quick Assist после тщательной разведки. Злоумышленники использовали виртуальную машину с бэкдором QDoor для обеспечения сохраняемости, обходя MFA и удаляя 868 ГБ данных, прежде чем запустить программу-вымогателя. Для снижения рисков рекомендуется использовать усиленные меры безопасности, обучение социальной инженерии и строгий контроль доступа.
-----

Возникла новая волна мошеннических атак, в которых используется тактика, в частности, используемая противником, обозначенным как Storm-1811. Эта стратегия включает в себя всестороннюю разведку с целью выявления конкретных сотрудников в организациях и нацеливания на них с помощью поддельных звонков в службу поддержки, дополненных методом взлома электронной почты. В период с ноября 2024 года по начало 2025 года Sophos задокументировала многочисленные инциденты, когда злоумышленники применяли подобную тактику, инициируя атаки с помощью потока нежелательных электронных писем, за которыми следовали обманчивые звонки через Microsoft Teams.

В одном из наблюдавшихся случаев злоумышленники, связанные с группой вымогателей 3AM, которая, как первоначально сообщалось, представляла собой ребрендинг BlackSuit/Royal ransomware, связанной с бывшими членами Conti group, подделали номер телефона ИТ-отдела целевой организации. Злоумышленники провели тщательную разведку, собрав информацию, чтобы убедительно выдать себя за службу технической поддержки. Установив контакт, они заставили сотрудника предоставить удаленный доступ к своему компьютеру с помощью Microsoft Quick Assist, инструмента, который облегчает удаленную помощь, но теперь доступен с управлением исходным кодом через Microsoft Store.

Получив доступ, злоумышленники развернули виртуальную машину с помощью эмулятора Qemu, который они использовали для обеспечения постоянной работы в сети, оставаясь незамеченными программным обеспечением endpoint protection. В виртуальной машине был предустановлен бэкдор, получивший название QDoor, который позволял хакеру подключаться к жестко закодированному IP-адресу в Литве, избегая обнаружения. Этот бэкдор позволил им провести дальнейшую разведку и в конечном итоге скомпрометировать учетную запись доменных служб, что облегчило горизонтальное перемещение внутри сети.

В течение нескольких часов после первоначального взлома злоумышленники использовали PowerShell для смягчения мер безопасности и создания новых учетных записей администратора, а затем установили дополнительные средства удаленного управления для поддержания постоянного доступа. Несмотря на препятствия, связанные с многофакторной аутентификацией (MFA) на нескольких хостах, злоумышленники успешно удалили около 868 ГБ данных, используя законный инструмент синхронизации, прежде чем развернуть программу-вымогатель на неуправляемом устройстве в сети, тем самым запустив атаку на несколько целей.

Для предотвращения инцидентов, подобных тем, которые были совершены 3AM group, организациям рекомендуется внедрить строгий контроль за процессами аутентификации, включая MFA, и ограничить удаленный доступ к критически важным системам. Кроме того, блокирование ненадежных средств удаленного доступа, строгий контроль политик выполнения PowerShell и развертывание систем предотвращения вторжений имеют решающее значение для снижения риска таких изощренных атак на веб-сайты и программы-вымогатели. Также необходимо обучать персонал распознавать тактику социальной инженерии, а также внедрять надежные протоколы безопасности, касающиеся выполнения программного обеспечения и доступа к сети.
#ParsedReport #CompletenessMedium
21-05-2025

The obfuscation game: MUT-9332 targets Solidity developers via malicious VS Code extensions

https://securitylabs.datadoghq.com/articles/mut-9332-malicious-solidity-vscode-extensions/

Report completeness: Medium

Actors/Campaigns:
Mut-9332

Threats:
Supply_chain_technique
Quasar_rat
Steganography_technique

Victims:
Developers, Solidity developers, Vs code users, Cryptocurrency wallet holders

Industry:
Transport, Financial, E-commerce

ChatGPT TTPs:
do not use without manual check
T1553.005, T1189, T1195.002, T1059.001, T1027, T1204.002, T1566.002, T1056.001, T1552.001, T1005, have more...

IOCs:
File: 20
Url: 11
Command: 4
Registry: 3
Domain: 2
Hash: 7

Soft:
Windows Defender, Windows security, Visual Studio Code, Node.js, Opera GX, Opera, Google Chrome, Microsoft Edge, Chromium, Yandex Browser, have more...

Crypto:
monero, ethereum

Algorithms:
base64

Functions:
decode_hash, Get-ChildItem, Remove-Item, GetFolderPath, GetKey

Win Services:
WebClient

Languages:
javascript, powershell, solidity