CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
24-05-2025

TA-ShadowCricket Analysis with NCSC: Tracking the Latest Malware Trends and IRC Servers

https://asec.ahnlab.com/ko/88123/

Report completeness: Medium

Actors/Campaigns:
Shadow_force
Wineggdrop

Threats:
Syrinx
Sqlshell_tool
Pemodifier_tool
Wgdrop_tool
Sqldoor
Maggiescan_tool
Maggie
Ircbot

Geo:
Vietnam, Taiwan, China, Korea, Germany, India, Indonesia, Thailand, Chinese, Asia, Asia pacific, Korean

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1219, T1043, T1105, T1574.002, T1571, T1056.001, T1003, T1496

IOCs:
File: 4
Hash: 5
Domain: 3
IP: 5

Soft:
MS SQL, MS-SQL, Windows Defender

Algorithms:
md5
CTT Report Hub
#ParsedReport #CompletenessMedium 24-05-2025 TA-ShadowCricket Analysis with NCSC: Tracking the Latest Malware Trends and IRC Servers https://asec.ahnlab.com/ko/88123/ Report completeness: Medium Actors/Campaigns: Shadow_force Wineggdrop Threats: Syrinx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TA-ShadowCricket, связанный с Китаем, использует IRC-ботов и бэкдоры для использования незащищенных серверов Windows и MS SQL для проникновения. Их вредоносное ПО включает в себя такие инструменты, как "Melody" и "Maggie", облегчающие удаленный доступ и выполнение SQL-запросов, с более чем 2000 скомпрометированных IP-адресов по всему миру. Группа сосредоточена на создании инфраструктуры для будущих операций, в частности для DDoS-атак, без необходимости требовать выкуп.
-----

Анализ, проведенный AhnLab и Национальным центром кибербезопасности (NCSC), сосредоточен на деятельности группы TA-ShadowCricket, ранее известной как Shadow Force, которая, как полагают, связана с Китаем и действует с 2012 года в Азиатско-Тихоокеанском регионе, в частности в Корее. Группа в основном использует IRC-ботов и бэкдоры, используя возможности удаленного доступа к незащищенным серверам Windows и MS SQL для проникновения в системы. Вредоносная программа, связанная с TA-ShadowCricket, включает в себя инструменты с заметными ключевыми словами, связанными с ее автором, такими как "Melody", "Syrinx" и "WinEggDrop"..

В ходе расследования было установлено, что TA-ShadowCricket поддерживает IRC-сервер, подключенный к корейскому IP-адресу, с примерно 2000 скомпрометированными IP-адресами, разбросанными по 72 странам, включая значительное количество в Китае, Корее и Индии. Соединения по протоколу удаленного рабочего стола (RDP) были прослежены до этих скомпрометированных систем, и доступ ко многим из них осуществлялся с китайских IP-адресов, что свидетельствует о скоординированных усилиях в области командования и контроля (C2). За время своей десятилетней деятельности TA-ShadowCricket внедрила целый ряд вредоносных программных средств, которые, хотя и эволюционировали, остаются основными в ее арсенале.

Процесс установки вредоносного ПО после взлома подразделяется на три этапа: первоначальная загрузка и установка с использованием средств выполнения команд, установка бэкдоров и внедрение вредоносного ПО для дополнительных вредоносных целей. Такие инструменты, как Pemodifier, исправляют исполняемые файлы Windows, а возможности бэкдора расширяются с помощью вредоносных программ, таких как Shadowforce, которые переходят на Maggie malware. Примечательно, что для активации бэкдора в сетевых пакетах используется специальная магическая последовательность, не зависящая от стационарного сервера C2. Вредоносная программа Maggie, использующая расширенные хранимые процедуры в MS SQL Server, позволяет злоумышленникам выполнять SQL-запросы для контроля. В зараженных системах также было задокументировано наличие кейлоггеров, механизмов кражи учетных данных и майнеров криптовалют.

Несмотря на продолжительное присутствие, TA-ShadowCricket не прибегала к требованиям выкупа или публичным утечкам скомпрометированной информации, что указывает на другую направленность деятельности, возможно, направленную на создание инфраструктуры для будущих операций, таких как DDoS-атаки. Постоянное использование известных вредоносных программ и инструментов свидетельствует об эволюции их методологии, но в то же время позволяет предположить связь с деятельностью, спонсируемой государством, учитывая анализ схем доступа с китайских IP-адресов. Взаимодействие с IRC-ботами подчеркивает стратегию скрытого управления тысячами скомпрометированных систем.

Начиная с ноября 2024 года, AhnLab переключила свое внимание на эти вредоносные IRC-серверы под управлением неустановленного участника, получившего название Larva-24013, в конечном итоге вернув его к группе Shadow Force и переклассифицировав их в TA-ShadowCricket в соответствии с их системой классификации. Это подчеркивает необходимость принятия упреждающих мер по нейтрализации выявленной инфраструктуры IRC и смягчению угрозы, исходящей от текущей деятельности этой группы.
#ParsedReport #CompletenessLow
25-05-2025

Another Fake Cloudflare Verification Targets WordPress Sites

https://blog.sucuri.net/2025/05/another-fake-cloudflare-verification-targets-wordpress-sites.html

Report completeness: Low

Threats:
Credential_stealing_technique

Victims:
Wordpress sites, Windows users

ChatGPT TTPs:
do not use without manual check
T1566.002, T1059.001, T1105, T1140, T1562.001

IOCs:
File: 5
Url: 2

Soft:
WordPress, Windows Defender, cPanel

Algorithms:
zip, base64

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 25-05-2025 Another Fake Cloudflare Verification Targets WordPress Sites https://blog.sucuri.net/2025/05/another-fake-cloudflare-verification-targets-wordpress-sites.html Report completeness: Low Threats: Credential_stealing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая вредоносная кампания нацелена на сайты WordPress с помощью обманчивой страницы проверки Cloudflare, побуждающей пользователей выполнять вредоносные команды, которые загружают опасные исполняемые файлы через запутанную PowerShell. Вредоносный код вводится в header.php файлы с темами, затрудняющие обнаружение и позволяющие злоумышленникам сохранять контроль, одновременно используя доверие пользователей для получения повышенных привилегий. Пользователям следует избегать выполнения команд с веб-сайтов и применять меры безопасности для снижения рисков.
-----

Недавно появилась вредоносная кампания, специально нацеленная на сайты WordPress, которая характеризуется использованием обманчивой страницы подтверждения Cloudflare, предназначенной для того, чтобы обманом заставить пользователей загружать вредоносное программное обеспечение. Эта версия вредоносного ПО распространяет свой код по нескольким темам и поддельным плагинам, в отличие от предыдущих кампаний, в которых вредоносное ПО размещалось более централизованно. Заражение происходит в три этапа, что усложняет усилия по обнаружению и позволяет злоумышленникам сохранять контроль над развертыванием вредоносного ПО.

Изначально вредоносная программа предлагает пользователям подтвердить свою личность, установив соответствующий флажок и следуя инструкциям, которые требуют от них открыть диалоговое окно запуска Windows и выполнить определенную вредоносную команду. Если пользователь выполнит это требование, он непреднамеренно загрузит опасный исполняемый файл, предназначенный для заражения компьютеров с Windows. Полезная нагрузка передается с помощью запутанной команды PowerShell - тактики, которая успешно позволяет избежать обнаружения базовым антивирусом, особенно для пользователей с ограниченными техническими знаниями.

Вредоносный код вводится в файл header.php во всех установленных темах WordPress со ссылками на файл с именем verification.html, который представляет собой убедительную подсказку Cloudflare. В поддельном предупреждении утверждается, что с IP-адреса пользователя был обнаружен необычный трафик, что создает ложное ощущение срочности и побуждает к немедленным действиям. Окончательной установке вредоносного ПО способствует команда PowerShell, выполняемая с повышенными привилегиями, позволяющая обойти обычные пользовательские ограничения и загрузить удаленный скрипт, содержащий дальнейшие инструкции.

После выполнения этот скрипт создает URL-адрес с помощью декодирования base64, извлекает его содержимое и извлекает ZIP-файл, содержащий исполняемый файл test.exe. Чтобы избежать обнаружения, он добавляет исключения в защитник Windows и запускает исполняемый файл. Хотя поведение этого исполняемого файла совпадает с поведением ранее выявленных похитителей информации и других вредоносных программ, его специфические возможности остаются недооцененными, поскольку он не был доступен для прямого анализа.

Этот многоступенчатый механизм заражения умело маскируется под законный фасад, используя доверие пользователей для получения повышенных привилегий и распространения вредоносного ПО. Его повсеместное распространение в различных темах WordPress усложняет усилия по обнаружению и удалению. Рекомендации по обеспечению безопасности имеют решающее значение; пользователям никогда не следует выполнять команды, запрашиваемые веб-сайтами, и рекомендуется постоянно обновлять свое программное обеспечение, отслеживать необычную активность в своих учетных записях, применять надежные пароли, внедрять брандмауэр веб-приложений и включать двухфакторную аутентификацию в своих средах WordPress.
#ParsedReport #CompletenessMedium
24-05-2025

From Rockstar2FA to FlowerStorm: Investigating a Blooming Phishing-as-a-Service Platform

https://www.darktrace.com/blog/from-rockstar2fa-to-flowerstorm-investigating-a-blooming-phishing-as-a-service-platform

Report completeness: Medium

Threats:
Rockstar_2fa_tool
Flowerstorm_tool
Aitm_technique
Credential_harvesting_technique

Victims:
Microsoft 365 users, Saas users, Darktrace customer

Industry:
Transport

Geo:
Moscow

TTPs:

IOCs:
Domain: 1
File: 1
IP: 1

Soft:
Cloudflare turnstile, Microsoft Office 365, Office365, Azure Active Directory
CTT Report Hub
#ParsedReport #CompletenessMedium 24-05-2025 From Rockstar2FA to FlowerStorm: Investigating a Blooming Phishing-as-a-Service Platform https://www.darktrace.com/blog/from-rockstar2fa-to-flowerstorm-investigating-a-blooming-phishing-as-a-service-platform …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
FlowerStorm - это платформа "фишинг как услуга", предназначенная для использования учетных данных Microsoft 365 с использованием методов "Злоумышленник посередине" для обхода многофакторной аутентификации. Он использует поддельные страницы входа в систему и связан с подозрительным поведением при входе в систему, кражей учетных данных и потенциальным использованием Microsoft PowerApps. В недавних инцидентах были отмечены несанкционированный доступ и сбор учетных данных, что подчеркивает его способность повышать привилегии и влиять на безопасность SaaS.
-----

FlowerStorm представляет собой заметную эволюцию платформ для фишинга как услуги (PhaaS), в частности, она пришла на смену ныне бездействующей Rockstar2FA. Используя методы противодействия злоумышленникам (AitM), FlowerStorm в основном нацелен на учетные данные Microsoft 365, используя тактику обхода многофакторной аутентификации (MFA). Проведенный Darktrace анализ выявил связь подозрительного поведения при входе в систему и уязвимостей в учетных данных непосредственно с этой платформой, продемонстрировав ее функциональное сходство с Rockstar2FA, особенно с точки зрения инфраструктуры и дизайна фишинговых страниц.

Платформа FlowerStorm использует поддельные страницы входа в систему, которые выдают себя за службы Microsoft, для кражи учетных данных пользователей и токенов MFA. Его серверная инфраструктура часто работает в доменах .ru и .com, что в значительной степени совпадает с Rockstar2FA, несмотря на ребрендинг на ботаническую тематику в своей фишинговой тактике. В июне 2024 года некоторые фишинговые страницы начали использовать сервисы Cloudflare, что указывает на изменение методологии работы, а стандартизированная внутренняя связь через "next.php" демонстрирует последовательные методы фильтрации данных.

Выдающийся случай, выявленный Darktrace в марте 2025 года, был связан с вызывающей тревогу активностью, связанной с FlowerStorm. В частности, исследователи отметили несанкционированный доступ к учетной записи клиента "Программное обеспечение как услуга" (SaaS) с нетипичных внешних IP-адресов, включая редкий случай с IP 69.49.230.198. До появления выявленных угроз в продуктах Microsoft 365 наблюдались необычные попытки входа в систему, что указывает на потенциальную возможность использования таких приложений, как Microsoft PowerApps. Хотя этот анализ не подтвердил, PowerApps может служить источником фишинговых приложений или уязвимостей.

В наблюдаемом инциденте после первоначального взлома тот же внешний IP-адрес был связан с дальнейшими действиями, связанными со сбросом пароля в Azure Active Directory, что усилило подозрения в сборе учетных данных, что привело к повышению привилегий. Распознав эти закономерности, кибер-ИИ-аналитик Darktrace обнаружил несколько аномалий, связанных с логинами, что подтверждает гипотезу о способности FlowerStorm обходить MFA и облегчать несанкционированный доступ.

Для устранения угрозы была использована автономная система реагирования Darktrace, которая рекомендовала такие действия, как блокирование дальнейших подключений с подозрительного IP-адреса и отключение уязвимой учетной записи пользователя. Использованный подход требовал ручной проверки действий по реагированию, что могло привести к рискам с точки зрения времени реагирования. При полной автоматизации эти действия могут привести к превентивному сдерживанию вредоносной активности, что значительно сократит возможности злоумышленников. В целом, FlowerStorm демонстрирует меняющийся ландшафт угроз в операциях PhaaS, используя сложные методологии для нарушения безопасности SaaS и усиления вредоносной активности в целевых сетях.
#ParsedReport #CompletenessHigh
25-05-2025

Genesis Market - Malicious Browser Extension

https://www.cybereason.com/blog/threat-alert-genesis-market

Report completeness: High

Actors/Campaigns:
Genesis_market_extension

Threats:
Lumma_stealer
Dll_sideloading_technique
Process_injection_technique
Process_hollowing_technique

Industry:
Government, Critical_infrastructure, Financial, E-commerce

TTPs:
Tactics: 8
Technics: 10

IOCs:
File: 15
Domain: 15
Url: 4
Coin: 1
Hash: 6
IP: 6

Soft:
Chrome, Opera, Microsoft Edge, outlook, Chrome, Microsoft Edge, Opera

Wallets:
coinbase

Algorithms:
base64, zip

Functions:
setEnableExtension, getInjections, getSettings, createNotification, getCurrentTab, getHistory, getClipperData, setIsEnabled, getScreenshotRules, startProxy, have more...

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 25-05-2025 Genesis Market - Malicious Browser Extension https://www.cybereason.com/blog/threat-alert-genesis-market Report completeness: High Actors/Campaigns: Genesis_market_extension Threats: Lumma_stealer Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа Lummastealer, связанная с ликвидированным Genesis Market, использует вредоносное расширение для браузера для сбора конфиденциальных данных с устройств жертв. Она использует фишинг для начальной доставки полезной нагрузки, а затем продолжает работу с помощью библиотек DLL и сценариев PowerShell, все это время взаимодействуя с C2 через WebSocket.
-----

Cybereason GSOC выявил разновидность вредоносного ПО, связанную с Lummastealer, которая использует вредоносное расширение для браузера, связанное с кампанией по удалению Genesis Market. Последняя полезная нагрузка Lummastealer - это расширение для браузера, которое предоставляет набор скриптовых инструментов для зараженных устройств, позволяя злоумышленникам систематически собирать критически важные данные. Происхождение этого вредоносного ПО связано с Genesis Market, нелегальной торговой площадкой, которая с момента своего запуска в марте 2018 года получила доступ к данным примерно с 1,5 миллионов взломанных компьютеров по всему миру, продав ошеломляющий объем - более 80 миллионов украденных учетных данных.

Вредоносное браузерное расширение нацелено на популярные веб-браузеры, включая Chrome, Opera, Brave и Microsoft Edge. Оно предназначено для сбора обширной информации от жертв и передачи данных обратно в инфраструктуру командования и контроля (C2) злоумышленников. Основные действия, выполняемые этим расширением, включают сбор данных браузера, содержимого буфера обмена, файлов cookie, истории посещенных страниц, текущих открытых вкладок, данных электронной почты и конфиденциальной информации с таких платформ, как Outlook, Yahoo и Gmail. Кроме того, оно пытается обойти двухфакторную аутентификацию, сканируя электронные письма на наличие кода подтверждения.

Атака обычно начинается с того, что жертвы неосознанно загружают исходную полезную информацию с фишинговых сайтов. Эта полезная информация обычно поставляется в zip-файле, содержащем установщик MSI. После установки вредоносная программа использует методы боковой загрузки библиотеки DLL или удаления библиотеки DLL-файлов для загрузки библиотеки DLL LummaStealer. Затем он запускает скрипт PowerShell, который подключается к домену C2 и извлекает дополнительную полезную нагрузку в кодировке base64, скрывая ее истинное назначение.

После выполнения этот скрипт PowerShell устанавливает вредоносное расширение Genesis Market в нескольких браузерах и обеспечивает его сохранение при перезапуске браузера, изменяя настройки браузера. Этот процесс включает в себя запуск экземпляров браузера, создание папок для установочных файлов и выполнение полезной нагрузки JavaScript, содержащей закодированные данные, которые позволяют собирать и передавать конфиденциальную информацию.

Связь с доменами C2 устанавливается через WebSocket-соединения, что позволяет вредоносному ПО функционировать незамеченным. Усилия по обеспечению кибербезопасности, направленные на демонтаж инфраструктуры Genesis Market, привели к действиям правоохранительных органов, включая арест нескольких доменных имен, связанных с его деятельностью. Данные, полученные в результате этих заражений, представляют серьезную опасность, особенно для пользователей в критически важных инфраструктурных и государственных секторах, поскольку Genesis Market предоставляет киберпреступникам широкие возможности для использования этих уязвимостей.
#ParsedReport #CompletenessMedium
25-05-2025

Copyright Phishing Lures Leading to Rhadamanthys Stealer Now Targeting Europe

https://www.cybereason.com/blog/rhadamanthys-stealer-europe

Report completeness: Medium

Actors/Campaigns:
Copyrhight_adamantys

Threats:
Rhadamanthys
Dll_sideloading_technique
Lumma_stealer
Dllsearchorder_hijacking_technique
Heavens_gate_technique
Process_injection_technique

Victims:
Freelancers, Contractors, Small creative teams, Multimedia professionals, Individuals

Geo:
Slovakia, Bulgaria, Hungary, United kingdom, Portugal, Romania, Spain, Austria, Italy, Albania, Greece, Poland, Ireland, Slovenia, Bulgarian, Israel, Germany

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.007, T1055, T1547.001, T1574.002, T1218.011, T1027, T1140, T1027.002, T1555, T1005, have more...

IOCs:
File: 9
Url: 3
Domain: 8

Soft:
Dropbox, Discord, Windows Registry, Microsoft Edge, Windows kernel

Algorithms:
chacha20, zip

Win API:
VirtualAlloc, CreateProcessW, ZwCreateThreadEx, NtProtectVirtualMemory, ZwClose, NtQueryInformationFile, ZwAllocateVirtualMemory, ZwQueryInformationProcess, ZwFreeVirtualMemory, ZwOpenProcess, have more...

Languages:
javascript

Links:
https://github.com/mandiant/capa
CTT Report Hub
#ParsedReport #CompletenessMedium 25-05-2025 Copyright Phishing Lures Leading to Rhadamanthys Stealer Now Targeting Europe https://www.cybereason.com/blog/rhadamanthys-stealer-europe Report completeness: Medium Actors/Campaigns: Copyrhight_adamantys Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания нацелена на отдельных лиц в Центральной и Восточной Европе с целью привлечения внимания к нарушению авторских прав, используя версию Rhadamanthys stealer с помощью дополнительной загрузки библиотеки DLL в программу для чтения PDF-файлов. Вредоносная программа использует продвинутые методы уклонения, динамические разрешения API и обратные вызовы TLS для скрытого выполнения, в то время как атака использует пользователей в мультимедийных ролях с использованием простых мер безопасности.
-----

Недавние наблюдения служб кибербезопасности Cybereason выявили фишинговую кампанию, использующую нарушение авторских прав в качестве приманки и нацеленную в первую очередь на отдельных лиц в Центральной и Восточной Европе. В этой кампании используется версия Rhadamanthys stealer, поставляемая с использованием технологий сторонней загрузки библиотек DLL, для облегчения скрытого выполнения кода в рамках законных процессов, в частности, в безопасном PDF-ридере. Эта тактика позволяет злоумышленникам перехватить поток выполнения легитимного приложения, позволяя вредоносной библиотеке DLL запускаться в доверенном контексте и избегать обнаружения.

Фишинговые электронные письма создаются для того, чтобы вызвать страх, они содержат ложные утверждения о том, что получатели нарушили авторские права, и требуют немедленных действий по удалению контента. Ссылки на вредоносные загрузки размещаются на популярных платформах, таких как Mediafire и Dropbox, и связаны с недавно зарегистрированными доменами. Когда злоумышленники запускают файлы, обнаруженные в этих загрузках, запускается цепочка заражения. Часто это влечет за собой развертывание вредоносной библиотеки DLL вместе с законным исполняемым файлом, который маскируется под программу для чтения PDF-файлов. При боковой загрузке библиотеки DLL запускается вредоносный компонент, который устанавливает постоянство, изменяя ключи запуска в реестре Windows.

Кампания специально нацелена на профессионалов в области мультимедиа, поскольку фишинговые приманки предназначены для пользователей, которые полагаются на инструменты для манипулирования мультимедийным контентом, такие как ffmpeg.dll. Компрометируя этих людей — как правило, фрилансеров или подрядчиков, которые, возможно, не обладают передовыми мерами кибербезопасности, — злоумышленники получают потенциальный доступ к более широким сетям организации.

Технический анализ показывает, что вредоносная программа использует передовые методы обхода, включая динамическое разрешение указателей функций API и косвенные системные вызовы, которые помогают обойти механизмы перехвата API в пользовательском режиме. Эта изощренность распространяется на использование многоступенчатого шелл-кода, активируемого при запуске вредоносной библиотеки DLL, которая стратегически размещается в том же каталоге, что и надежный исполняемый файл, для использования стандартного порядка поиска библиотек DLL в Windows.

В архитектуре, лежащей в основе вредоносного ПО, используются обратные вызовы TLS для выполнения вредоносного кода до того, как будет достигнута стандартная точка входа библиотеки DLL. Кроме того, загрузчик использует методы обфускации кода и предотвращения обхода, что усложняет обнаружение с помощью мер безопасности. Платформа Cybereason Defense Platform способна идентифицировать несколько этапов атаки, включая механизмы сохранения и внедрения процессов, что позволяет оперативно реагировать на обнаруженные угрозы и устранять их.
#ParsedReport #CompletenessLow
25-05-2025

Storm-0558 and the Dangers of Cross-Tenant Token Forgery

https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/storm-0558-and-the-dangers-of-cross-tenant-token-forgery/

Report completeness: Low

Actors/Campaigns:
Storm-0558

Victims:
Microsoft, Azure ad, Outlook web access, Microsoft 365, Keycloak

ChatGPT TTPs:
do not use without manual check
T1649, T1550.001, T1606.002, T1190

IOCs:
File: 2

Soft:
Azure AD, Outlook, ADFS, HashiCorp Vault, Nginx, Burp Suite

Algorithms:
hmac

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 25-05-2025 Storm-0558 and the Dangers of Cross-Tenant Token Forgery https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/storm-0558-and-the-dangers-of-cross-tenant-token-forgery/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инцидент Storm-0558 выявил уязвимости в системах единого входа из-за неправильного управления ключами подписи, которые позволяют злоумышленникам подделывать токены для служб Azure AD. Скомпрометированные ключи могут привести к несанкционированному доступу и повышению привилегий, что подчеркивает необходимость надежного управления ключами и уникальных наборов ключей в мультитенантных средах для предотвращения взломов.
-----

Инцидент с Storm-0558 выявил уязвимости, связанные с системами единого входа (SSO), особенно в том, что касается управления ключами подписи. Когда ключ подписи, предназначенный для учетных записей пользователей Microsoft, был скомпрометирован, злоумышленники смогли выдать токены, которые были приняты для корпоративных служб Azure Active Directory (Azure AD). Это произошло из-за того, что Azure AD не проводила различия между ключами пользователя и предприятия, позволяя одному украденному ключу обойти меры предосторожности и предоставить доступ к конфиденциальным ресурсам, таким как Outlook Web Access.

Как правило, такие токены, как OAuth или OpenID Connect, основаны на криптографических подписях, подтвержденных с помощью открытого ключа поставщика удостоверений. Если закрытый ключ не изолирован должным образом или не удален из системы, это допускает несанкционированную подделку токена. Злоумышленник манипулировал заявлениями в токене, чтобы выдать себя за пользователя и получить несанкционированный доступ, что может быть применимо к любой организации, использующей аналогичные системы идентификации. Уязвимость существует в средах, которые могут использовать один и тот же набор ключей для нескольких клиентов, что повышает риск взлома одного ключа.

Злоумышленники используют различные методы для получения закрытых ключей, включая использование слабых секретов кода аутентификации сообщений на основе хэша (HMAC) или извлечение ключей из дампов памяти. Получив ключ, злоумышленники могут неограниченно подписывать токены, манипулировать структурами токенов и повышать привилегии. В качестве примеров можно привести замену параметра "alg" на "none", изменение поля "kid" или проведение атак, подобных JKU injection, когда для получения открытого ключа используется вредоносный URL-адрес. Инциденты, подобные взлому SolarWinds, показывают, как украденные сертификаты могут привести к созданию действительных токенов для критически важных систем.

Чтобы снизить эти риски, организации должны принять ряд защитных мер. Использование специального менеджера секретов или аппаратного модуля безопасности (HSM) помогает защитить ключи, контролируя доступ к ним. Решающее значение имеет регулярная автоматизация ротации ключей с определенным интервалом для выдачи новых ключей и списания старых. Важно убедиться, что ни одна часть среды не принимает устаревшие ключи, особенно в мультитенантных системах. Внедрение инструментов тестирования на проникновение, интеграция проверок безопасности CI/CD и разработка сценариев для проверки реакции сервера на недопустимые манипуляции с токенами могут повысить безопасность.

Кроме того, организациям необходимо обеспечить, чтобы у каждого клиента в мультитенантной архитектуре были уникальные наборы ключей и URL-адреса эмитента, что предотвращает принятие токенов между клиентами. Такой структурированный подход к управлению ключами и их проверке имеет решающее значение для предотвращения нарушений, аналогичных тем, которые были замечены в инциденте Storm-0558, поскольку он подчеркивает потенциальный хаос, который может возникнуть из-за одного скомпрометированного ключа подписи.
👍2
#ParsedReport #CompletenessHigh
25-05-2025

Katz Stealer Threat Analysis

https://www.nextron-systems.com/2025/05/23/katz-stealer-threat-analysis/

Report completeness: High

Threats:
Katz_stealer
Credential_stealing_technique
Ngrok_tool
Process_hollowing_technique
Dll_injection_technique
Uac_bypass_technique

Industry:
Entertainment

Geo:
Russia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1113, T1071.001, T1074, T1027, T1105, T1055.012, T1218.003, T1562.001, T1497, have more...

IOCs:
File: 14
Domain: 4
Registry: 1
IP: 2
Hash: 21

Soft:
Chrome, Firefox, Discord, Telegram, Slack, Outlook, Foxmail, Steam, Microsoft Edge, Google Chrome, have more...

Wallets:
exodus_wallet, bitcoincore, electrum, coinomi, daedalus, wassabi

Crypto:
litecoin, dogecoin, ethereum, monero, ravencoin

Algorithms:
base64, gzip

Functions:
SetBrowserType

Win API:
GetLocaleInfoA, GetKeyboardLayout, GetTickCount64, CreateRemoteThread, BitBlt

Languages:
powershell, javascript

Platforms:
x64

YARA: Found
SIGMA: Found

Links:
have more...
https://github.com/SilentDev33/ChromeAppBound-key-injection
https://github.com/SigmaHQ/sigma/blob/master/rules/windows/process\_creation/proc\_creation\_win\_uac\_bypass\_cmstp.yml
https://github.com/xaitax/Chrome-App-Bound-Encryption-Decryption/