CTT Report Hub
#ParsedReport #CompletenessMedium 24-05-2025 TA-ShadowCricket Analysis with NCSC: Tracking the Latest Malware Trends and IRC Servers https://asec.ahnlab.com/ko/88123/ Report completeness: Medium Actors/Campaigns: Shadow_force Wineggdrop Threats: Syrinx…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TA-ShadowCricket, связанный с Китаем, использует IRC-ботов и бэкдоры для использования незащищенных серверов Windows и MS SQL для проникновения. Их вредоносное ПО включает в себя такие инструменты, как "Melody" и "Maggie", облегчающие удаленный доступ и выполнение SQL-запросов, с более чем 2000 скомпрометированных IP-адресов по всему миру. Группа сосредоточена на создании инфраструктуры для будущих операций, в частности для DDoS-атак, без необходимости требовать выкуп.
-----
Анализ, проведенный AhnLab и Национальным центром кибербезопасности (NCSC), сосредоточен на деятельности группы TA-ShadowCricket, ранее известной как Shadow Force, которая, как полагают, связана с Китаем и действует с 2012 года в Азиатско-Тихоокеанском регионе, в частности в Корее. Группа в основном использует IRC-ботов и бэкдоры, используя возможности удаленного доступа к незащищенным серверам Windows и MS SQL для проникновения в системы. Вредоносная программа, связанная с TA-ShadowCricket, включает в себя инструменты с заметными ключевыми словами, связанными с ее автором, такими как "Melody", "Syrinx" и "WinEggDrop"..
В ходе расследования было установлено, что TA-ShadowCricket поддерживает IRC-сервер, подключенный к корейскому IP-адресу, с примерно 2000 скомпрометированными IP-адресами, разбросанными по 72 странам, включая значительное количество в Китае, Корее и Индии. Соединения по протоколу удаленного рабочего стола (RDP) были прослежены до этих скомпрометированных систем, и доступ ко многим из них осуществлялся с китайских IP-адресов, что свидетельствует о скоординированных усилиях в области командования и контроля (C2). За время своей десятилетней деятельности TA-ShadowCricket внедрила целый ряд вредоносных программных средств, которые, хотя и эволюционировали, остаются основными в ее арсенале.
Процесс установки вредоносного ПО после взлома подразделяется на три этапа: первоначальная загрузка и установка с использованием средств выполнения команд, установка бэкдоров и внедрение вредоносного ПО для дополнительных вредоносных целей. Такие инструменты, как Pemodifier, исправляют исполняемые файлы Windows, а возможности бэкдора расширяются с помощью вредоносных программ, таких как Shadowforce, которые переходят на Maggie malware. Примечательно, что для активации бэкдора в сетевых пакетах используется специальная магическая последовательность, не зависящая от стационарного сервера C2. Вредоносная программа Maggie, использующая расширенные хранимые процедуры в MS SQL Server, позволяет злоумышленникам выполнять SQL-запросы для контроля. В зараженных системах также было задокументировано наличие кейлоггеров, механизмов кражи учетных данных и майнеров криптовалют.
Несмотря на продолжительное присутствие, TA-ShadowCricket не прибегала к требованиям выкупа или публичным утечкам скомпрометированной информации, что указывает на другую направленность деятельности, возможно, направленную на создание инфраструктуры для будущих операций, таких как DDoS-атаки. Постоянное использование известных вредоносных программ и инструментов свидетельствует об эволюции их методологии, но в то же время позволяет предположить связь с деятельностью, спонсируемой государством, учитывая анализ схем доступа с китайских IP-адресов. Взаимодействие с IRC-ботами подчеркивает стратегию скрытого управления тысячами скомпрометированных систем.
Начиная с ноября 2024 года, AhnLab переключила свое внимание на эти вредоносные IRC-серверы под управлением неустановленного участника, получившего название Larva-24013, в конечном итоге вернув его к группе Shadow Force и переклассифицировав их в TA-ShadowCricket в соответствии с их системой классификации. Это подчеркивает необходимость принятия упреждающих мер по нейтрализации выявленной инфраструктуры IRC и смягчению угрозы, исходящей от текущей деятельности этой группы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TA-ShadowCricket, связанный с Китаем, использует IRC-ботов и бэкдоры для использования незащищенных серверов Windows и MS SQL для проникновения. Их вредоносное ПО включает в себя такие инструменты, как "Melody" и "Maggie", облегчающие удаленный доступ и выполнение SQL-запросов, с более чем 2000 скомпрометированных IP-адресов по всему миру. Группа сосредоточена на создании инфраструктуры для будущих операций, в частности для DDoS-атак, без необходимости требовать выкуп.
-----
Анализ, проведенный AhnLab и Национальным центром кибербезопасности (NCSC), сосредоточен на деятельности группы TA-ShadowCricket, ранее известной как Shadow Force, которая, как полагают, связана с Китаем и действует с 2012 года в Азиатско-Тихоокеанском регионе, в частности в Корее. Группа в основном использует IRC-ботов и бэкдоры, используя возможности удаленного доступа к незащищенным серверам Windows и MS SQL для проникновения в системы. Вредоносная программа, связанная с TA-ShadowCricket, включает в себя инструменты с заметными ключевыми словами, связанными с ее автором, такими как "Melody", "Syrinx" и "WinEggDrop"..
В ходе расследования было установлено, что TA-ShadowCricket поддерживает IRC-сервер, подключенный к корейскому IP-адресу, с примерно 2000 скомпрометированными IP-адресами, разбросанными по 72 странам, включая значительное количество в Китае, Корее и Индии. Соединения по протоколу удаленного рабочего стола (RDP) были прослежены до этих скомпрометированных систем, и доступ ко многим из них осуществлялся с китайских IP-адресов, что свидетельствует о скоординированных усилиях в области командования и контроля (C2). За время своей десятилетней деятельности TA-ShadowCricket внедрила целый ряд вредоносных программных средств, которые, хотя и эволюционировали, остаются основными в ее арсенале.
Процесс установки вредоносного ПО после взлома подразделяется на три этапа: первоначальная загрузка и установка с использованием средств выполнения команд, установка бэкдоров и внедрение вредоносного ПО для дополнительных вредоносных целей. Такие инструменты, как Pemodifier, исправляют исполняемые файлы Windows, а возможности бэкдора расширяются с помощью вредоносных программ, таких как Shadowforce, которые переходят на Maggie malware. Примечательно, что для активации бэкдора в сетевых пакетах используется специальная магическая последовательность, не зависящая от стационарного сервера C2. Вредоносная программа Maggie, использующая расширенные хранимые процедуры в MS SQL Server, позволяет злоумышленникам выполнять SQL-запросы для контроля. В зараженных системах также было задокументировано наличие кейлоггеров, механизмов кражи учетных данных и майнеров криптовалют.
Несмотря на продолжительное присутствие, TA-ShadowCricket не прибегала к требованиям выкупа или публичным утечкам скомпрометированной информации, что указывает на другую направленность деятельности, возможно, направленную на создание инфраструктуры для будущих операций, таких как DDoS-атаки. Постоянное использование известных вредоносных программ и инструментов свидетельствует об эволюции их методологии, но в то же время позволяет предположить связь с деятельностью, спонсируемой государством, учитывая анализ схем доступа с китайских IP-адресов. Взаимодействие с IRC-ботами подчеркивает стратегию скрытого управления тысячами скомпрометированных систем.
Начиная с ноября 2024 года, AhnLab переключила свое внимание на эти вредоносные IRC-серверы под управлением неустановленного участника, получившего название Larva-24013, в конечном итоге вернув его к группе Shadow Force и переклассифицировав их в TA-ShadowCricket в соответствии с их системой классификации. Это подчеркивает необходимость принятия упреждающих мер по нейтрализации выявленной инфраструктуры IRC и смягчению угрозы, исходящей от текущей деятельности этой группы.
#ParsedReport #CompletenessLow
25-05-2025
Another Fake Cloudflare Verification Targets WordPress Sites
https://blog.sucuri.net/2025/05/another-fake-cloudflare-verification-targets-wordpress-sites.html
Report completeness: Low
Threats:
Credential_stealing_technique
Victims:
Wordpress sites, Windows users
ChatGPT TTPs:
T1566.002, T1059.001, T1105, T1140, T1562.001
IOCs:
File: 5
Url: 2
Soft:
WordPress, Windows Defender, cPanel
Algorithms:
zip, base64
Languages:
powershell
25-05-2025
Another Fake Cloudflare Verification Targets WordPress Sites
https://blog.sucuri.net/2025/05/another-fake-cloudflare-verification-targets-wordpress-sites.html
Report completeness: Low
Threats:
Credential_stealing_technique
Victims:
Wordpress sites, Windows users
ChatGPT TTPs:
do not use without manual checkT1566.002, T1059.001, T1105, T1140, T1562.001
IOCs:
File: 5
Url: 2
Soft:
WordPress, Windows Defender, cPanel
Algorithms:
zip, base64
Languages:
powershell
Sucuri Blog
Another Fake Cloudflare Verification Targets WordPress Sites
Beware of the fake Cloudflare verification page that tricks WordPress users. Discover how this malware operates and spreads.
CTT Report Hub
#ParsedReport #CompletenessLow 25-05-2025 Another Fake Cloudflare Verification Targets WordPress Sites https://blog.sucuri.net/2025/05/another-fake-cloudflare-verification-targets-wordpress-sites.html Report completeness: Low Threats: Credential_stealing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная кампания нацелена на сайты WordPress с помощью обманчивой страницы проверки Cloudflare, побуждающей пользователей выполнять вредоносные команды, которые загружают опасные исполняемые файлы через запутанную PowerShell. Вредоносный код вводится в header.php файлы с темами, затрудняющие обнаружение и позволяющие злоумышленникам сохранять контроль, одновременно используя доверие пользователей для получения повышенных привилегий. Пользователям следует избегать выполнения команд с веб-сайтов и применять меры безопасности для снижения рисков.
-----
Недавно появилась вредоносная кампания, специально нацеленная на сайты WordPress, которая характеризуется использованием обманчивой страницы подтверждения Cloudflare, предназначенной для того, чтобы обманом заставить пользователей загружать вредоносное программное обеспечение. Эта версия вредоносного ПО распространяет свой код по нескольким темам и поддельным плагинам, в отличие от предыдущих кампаний, в которых вредоносное ПО размещалось более централизованно. Заражение происходит в три этапа, что усложняет усилия по обнаружению и позволяет злоумышленникам сохранять контроль над развертыванием вредоносного ПО.
Изначально вредоносная программа предлагает пользователям подтвердить свою личность, установив соответствующий флажок и следуя инструкциям, которые требуют от них открыть диалоговое окно запуска Windows и выполнить определенную вредоносную команду. Если пользователь выполнит это требование, он непреднамеренно загрузит опасный исполняемый файл, предназначенный для заражения компьютеров с Windows. Полезная нагрузка передается с помощью запутанной команды PowerShell - тактики, которая успешно позволяет избежать обнаружения базовым антивирусом, особенно для пользователей с ограниченными техническими знаниями.
Вредоносный код вводится в файл header.php во всех установленных темах WordPress со ссылками на файл с именем verification.html, который представляет собой убедительную подсказку Cloudflare. В поддельном предупреждении утверждается, что с IP-адреса пользователя был обнаружен необычный трафик, что создает ложное ощущение срочности и побуждает к немедленным действиям. Окончательной установке вредоносного ПО способствует команда PowerShell, выполняемая с повышенными привилегиями, позволяющая обойти обычные пользовательские ограничения и загрузить удаленный скрипт, содержащий дальнейшие инструкции.
После выполнения этот скрипт создает URL-адрес с помощью декодирования base64, извлекает его содержимое и извлекает ZIP-файл, содержащий исполняемый файл test.exe. Чтобы избежать обнаружения, он добавляет исключения в защитник Windows и запускает исполняемый файл. Хотя поведение этого исполняемого файла совпадает с поведением ранее выявленных похитителей информации и других вредоносных программ, его специфические возможности остаются недооцененными, поскольку он не был доступен для прямого анализа.
Этот многоступенчатый механизм заражения умело маскируется под законный фасад, используя доверие пользователей для получения повышенных привилегий и распространения вредоносного ПО. Его повсеместное распространение в различных темах WordPress усложняет усилия по обнаружению и удалению. Рекомендации по обеспечению безопасности имеют решающее значение; пользователям никогда не следует выполнять команды, запрашиваемые веб-сайтами, и рекомендуется постоянно обновлять свое программное обеспечение, отслеживать необычную активность в своих учетных записях, применять надежные пароли, внедрять брандмауэр веб-приложений и включать двухфакторную аутентификацию в своих средах WordPress.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная кампания нацелена на сайты WordPress с помощью обманчивой страницы проверки Cloudflare, побуждающей пользователей выполнять вредоносные команды, которые загружают опасные исполняемые файлы через запутанную PowerShell. Вредоносный код вводится в header.php файлы с темами, затрудняющие обнаружение и позволяющие злоумышленникам сохранять контроль, одновременно используя доверие пользователей для получения повышенных привилегий. Пользователям следует избегать выполнения команд с веб-сайтов и применять меры безопасности для снижения рисков.
-----
Недавно появилась вредоносная кампания, специально нацеленная на сайты WordPress, которая характеризуется использованием обманчивой страницы подтверждения Cloudflare, предназначенной для того, чтобы обманом заставить пользователей загружать вредоносное программное обеспечение. Эта версия вредоносного ПО распространяет свой код по нескольким темам и поддельным плагинам, в отличие от предыдущих кампаний, в которых вредоносное ПО размещалось более централизованно. Заражение происходит в три этапа, что усложняет усилия по обнаружению и позволяет злоумышленникам сохранять контроль над развертыванием вредоносного ПО.
Изначально вредоносная программа предлагает пользователям подтвердить свою личность, установив соответствующий флажок и следуя инструкциям, которые требуют от них открыть диалоговое окно запуска Windows и выполнить определенную вредоносную команду. Если пользователь выполнит это требование, он непреднамеренно загрузит опасный исполняемый файл, предназначенный для заражения компьютеров с Windows. Полезная нагрузка передается с помощью запутанной команды PowerShell - тактики, которая успешно позволяет избежать обнаружения базовым антивирусом, особенно для пользователей с ограниченными техническими знаниями.
Вредоносный код вводится в файл header.php во всех установленных темах WordPress со ссылками на файл с именем verification.html, который представляет собой убедительную подсказку Cloudflare. В поддельном предупреждении утверждается, что с IP-адреса пользователя был обнаружен необычный трафик, что создает ложное ощущение срочности и побуждает к немедленным действиям. Окончательной установке вредоносного ПО способствует команда PowerShell, выполняемая с повышенными привилегиями, позволяющая обойти обычные пользовательские ограничения и загрузить удаленный скрипт, содержащий дальнейшие инструкции.
После выполнения этот скрипт создает URL-адрес с помощью декодирования base64, извлекает его содержимое и извлекает ZIP-файл, содержащий исполняемый файл test.exe. Чтобы избежать обнаружения, он добавляет исключения в защитник Windows и запускает исполняемый файл. Хотя поведение этого исполняемого файла совпадает с поведением ранее выявленных похитителей информации и других вредоносных программ, его специфические возможности остаются недооцененными, поскольку он не был доступен для прямого анализа.
Этот многоступенчатый механизм заражения умело маскируется под законный фасад, используя доверие пользователей для получения повышенных привилегий и распространения вредоносного ПО. Его повсеместное распространение в различных темах WordPress усложняет усилия по обнаружению и удалению. Рекомендации по обеспечению безопасности имеют решающее значение; пользователям никогда не следует выполнять команды, запрашиваемые веб-сайтами, и рекомендуется постоянно обновлять свое программное обеспечение, отслеживать необычную активность в своих учетных записях, применять надежные пароли, внедрять брандмауэр веб-приложений и включать двухфакторную аутентификацию в своих средах WordPress.
#ParsedReport #CompletenessMedium
24-05-2025
From Rockstar2FA to FlowerStorm: Investigating a Blooming Phishing-as-a-Service Platform
https://www.darktrace.com/blog/from-rockstar2fa-to-flowerstorm-investigating-a-blooming-phishing-as-a-service-platform
Report completeness: Medium
Threats:
Rockstar_2fa_tool
Flowerstorm_tool
Aitm_technique
Credential_harvesting_technique
Victims:
Microsoft 365 users, Saas users, Darktrace customer
Industry:
Transport
Geo:
Moscow
TTPs:
IOCs:
Domain: 1
File: 1
IP: 1
Soft:
Cloudflare turnstile, Microsoft Office 365, Office365, Azure Active Directory
24-05-2025
From Rockstar2FA to FlowerStorm: Investigating a Blooming Phishing-as-a-Service Platform
https://www.darktrace.com/blog/from-rockstar2fa-to-flowerstorm-investigating-a-blooming-phishing-as-a-service-platform
Report completeness: Medium
Threats:
Rockstar_2fa_tool
Flowerstorm_tool
Aitm_technique
Credential_harvesting_technique
Victims:
Microsoft 365 users, Saas users, Darktrace customer
Industry:
Transport
Geo:
Moscow
TTPs:
IOCs:
Domain: 1
File: 1
IP: 1
Soft:
Cloudflare turnstile, Microsoft Office 365, Office365, Azure Active Directory
Darktrace
From Rockstar2FA to FlowerStorm: Investigating a Blooming Phishing-as-a-Service Platform
FlowerStorm is a phishing-as-a-service platform that leverages Adversary-in-the-Middle attacks to steal Microsoft 365 credentials and bypass MFA. Darktrace detected a SaaS compromise linked to FlowerStorm, identifying suspicious logins, password resets, and…
CTT Report Hub
#ParsedReport #CompletenessMedium 24-05-2025 From Rockstar2FA to FlowerStorm: Investigating a Blooming Phishing-as-a-Service Platform https://www.darktrace.com/blog/from-rockstar2fa-to-flowerstorm-investigating-a-blooming-phishing-as-a-service-platform …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FlowerStorm - это платформа "фишинг как услуга", предназначенная для использования учетных данных Microsoft 365 с использованием методов "Злоумышленник посередине" для обхода многофакторной аутентификации. Он использует поддельные страницы входа в систему и связан с подозрительным поведением при входе в систему, кражей учетных данных и потенциальным использованием Microsoft PowerApps. В недавних инцидентах были отмечены несанкционированный доступ и сбор учетных данных, что подчеркивает его способность повышать привилегии и влиять на безопасность SaaS.
-----
FlowerStorm представляет собой заметную эволюцию платформ для фишинга как услуги (PhaaS), в частности, она пришла на смену ныне бездействующей Rockstar2FA. Используя методы противодействия злоумышленникам (AitM), FlowerStorm в основном нацелен на учетные данные Microsoft 365, используя тактику обхода многофакторной аутентификации (MFA). Проведенный Darktrace анализ выявил связь подозрительного поведения при входе в систему и уязвимостей в учетных данных непосредственно с этой платформой, продемонстрировав ее функциональное сходство с Rockstar2FA, особенно с точки зрения инфраструктуры и дизайна фишинговых страниц.
Платформа FlowerStorm использует поддельные страницы входа в систему, которые выдают себя за службы Microsoft, для кражи учетных данных пользователей и токенов MFA. Его серверная инфраструктура часто работает в доменах .ru и .com, что в значительной степени совпадает с Rockstar2FA, несмотря на ребрендинг на ботаническую тематику в своей фишинговой тактике. В июне 2024 года некоторые фишинговые страницы начали использовать сервисы Cloudflare, что указывает на изменение методологии работы, а стандартизированная внутренняя связь через "next.php" демонстрирует последовательные методы фильтрации данных.
Выдающийся случай, выявленный Darktrace в марте 2025 года, был связан с вызывающей тревогу активностью, связанной с FlowerStorm. В частности, исследователи отметили несанкционированный доступ к учетной записи клиента "Программное обеспечение как услуга" (SaaS) с нетипичных внешних IP-адресов, включая редкий случай с IP 69.49.230.198. До появления выявленных угроз в продуктах Microsoft 365 наблюдались необычные попытки входа в систему, что указывает на потенциальную возможность использования таких приложений, как Microsoft PowerApps. Хотя этот анализ не подтвердил, PowerApps может служить источником фишинговых приложений или уязвимостей.
В наблюдаемом инциденте после первоначального взлома тот же внешний IP-адрес был связан с дальнейшими действиями, связанными со сбросом пароля в Azure Active Directory, что усилило подозрения в сборе учетных данных, что привело к повышению привилегий. Распознав эти закономерности, кибер-ИИ-аналитик Darktrace обнаружил несколько аномалий, связанных с логинами, что подтверждает гипотезу о способности FlowerStorm обходить MFA и облегчать несанкционированный доступ.
Для устранения угрозы была использована автономная система реагирования Darktrace, которая рекомендовала такие действия, как блокирование дальнейших подключений с подозрительного IP-адреса и отключение уязвимой учетной записи пользователя. Использованный подход требовал ручной проверки действий по реагированию, что могло привести к рискам с точки зрения времени реагирования. При полной автоматизации эти действия могут привести к превентивному сдерживанию вредоносной активности, что значительно сократит возможности злоумышленников. В целом, FlowerStorm демонстрирует меняющийся ландшафт угроз в операциях PhaaS, используя сложные методологии для нарушения безопасности SaaS и усиления вредоносной активности в целевых сетях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FlowerStorm - это платформа "фишинг как услуга", предназначенная для использования учетных данных Microsoft 365 с использованием методов "Злоумышленник посередине" для обхода многофакторной аутентификации. Он использует поддельные страницы входа в систему и связан с подозрительным поведением при входе в систему, кражей учетных данных и потенциальным использованием Microsoft PowerApps. В недавних инцидентах были отмечены несанкционированный доступ и сбор учетных данных, что подчеркивает его способность повышать привилегии и влиять на безопасность SaaS.
-----
FlowerStorm представляет собой заметную эволюцию платформ для фишинга как услуги (PhaaS), в частности, она пришла на смену ныне бездействующей Rockstar2FA. Используя методы противодействия злоумышленникам (AitM), FlowerStorm в основном нацелен на учетные данные Microsoft 365, используя тактику обхода многофакторной аутентификации (MFA). Проведенный Darktrace анализ выявил связь подозрительного поведения при входе в систему и уязвимостей в учетных данных непосредственно с этой платформой, продемонстрировав ее функциональное сходство с Rockstar2FA, особенно с точки зрения инфраструктуры и дизайна фишинговых страниц.
Платформа FlowerStorm использует поддельные страницы входа в систему, которые выдают себя за службы Microsoft, для кражи учетных данных пользователей и токенов MFA. Его серверная инфраструктура часто работает в доменах .ru и .com, что в значительной степени совпадает с Rockstar2FA, несмотря на ребрендинг на ботаническую тематику в своей фишинговой тактике. В июне 2024 года некоторые фишинговые страницы начали использовать сервисы Cloudflare, что указывает на изменение методологии работы, а стандартизированная внутренняя связь через "next.php" демонстрирует последовательные методы фильтрации данных.
Выдающийся случай, выявленный Darktrace в марте 2025 года, был связан с вызывающей тревогу активностью, связанной с FlowerStorm. В частности, исследователи отметили несанкционированный доступ к учетной записи клиента "Программное обеспечение как услуга" (SaaS) с нетипичных внешних IP-адресов, включая редкий случай с IP 69.49.230.198. До появления выявленных угроз в продуктах Microsoft 365 наблюдались необычные попытки входа в систему, что указывает на потенциальную возможность использования таких приложений, как Microsoft PowerApps. Хотя этот анализ не подтвердил, PowerApps может служить источником фишинговых приложений или уязвимостей.
В наблюдаемом инциденте после первоначального взлома тот же внешний IP-адрес был связан с дальнейшими действиями, связанными со сбросом пароля в Azure Active Directory, что усилило подозрения в сборе учетных данных, что привело к повышению привилегий. Распознав эти закономерности, кибер-ИИ-аналитик Darktrace обнаружил несколько аномалий, связанных с логинами, что подтверждает гипотезу о способности FlowerStorm обходить MFA и облегчать несанкционированный доступ.
Для устранения угрозы была использована автономная система реагирования Darktrace, которая рекомендовала такие действия, как блокирование дальнейших подключений с подозрительного IP-адреса и отключение уязвимой учетной записи пользователя. Использованный подход требовал ручной проверки действий по реагированию, что могло привести к рискам с точки зрения времени реагирования. При полной автоматизации эти действия могут привести к превентивному сдерживанию вредоносной активности, что значительно сократит возможности злоумышленников. В целом, FlowerStorm демонстрирует меняющийся ландшафт угроз в операциях PhaaS, используя сложные методологии для нарушения безопасности SaaS и усиления вредоносной активности в целевых сетях.
#ParsedReport #CompletenessHigh
25-05-2025
Genesis Market - Malicious Browser Extension
https://www.cybereason.com/blog/threat-alert-genesis-market
Report completeness: High
Actors/Campaigns:
Genesis_market_extension
Threats:
Lumma_stealer
Dll_sideloading_technique
Process_injection_technique
Process_hollowing_technique
Industry:
Government, Critical_infrastructure, Financial, E-commerce
TTPs:
Tactics: 8
Technics: 10
IOCs:
File: 15
Domain: 15
Url: 4
Coin: 1
Hash: 6
IP: 6
Soft:
Chrome, Opera, Microsoft Edge, outlook, Chrome, Microsoft Edge, Opera
Wallets:
coinbase
Algorithms:
base64, zip
Functions:
setEnableExtension, getInjections, getSettings, createNotification, getCurrentTab, getHistory, getClipperData, setIsEnabled, getScreenshotRules, startProxy, have more...
Languages:
powershell, javascript
25-05-2025
Genesis Market - Malicious Browser Extension
https://www.cybereason.com/blog/threat-alert-genesis-market
Report completeness: High
Actors/Campaigns:
Genesis_market_extension
Threats:
Lumma_stealer
Dll_sideloading_technique
Process_injection_technique
Process_hollowing_technique
Industry:
Government, Critical_infrastructure, Financial, E-commerce
TTPs:
Tactics: 8
Technics: 10
IOCs:
File: 15
Domain: 15
Url: 4
Coin: 1
Hash: 6
IP: 6
Soft:
Chrome, Opera, Microsoft Edge, outlook, Chrome, Microsoft Edge, Opera
Wallets:
coinbase
Algorithms:
base64, zip
Functions:
setEnableExtension, getInjections, getSettings, createNotification, getCurrentTab, getHistory, getClipperData, setIsEnabled, getScreenshotRules, startProxy, have more...
Languages:
powershell, javascript
Cybereason
Genesis Market - Malicious Browser Extension
In this Threat Alert, Cybereason identifies a malware infection exhibiting similarities to a previous Genesis Market campaign.
CTT Report Hub
#ParsedReport #CompletenessHigh 25-05-2025 Genesis Market - Malicious Browser Extension https://www.cybereason.com/blog/threat-alert-genesis-market Report completeness: High Actors/Campaigns: Genesis_market_extension Threats: Lumma_stealer Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Lummastealer, связанная с ликвидированным Genesis Market, использует вредоносное расширение для браузера для сбора конфиденциальных данных с устройств жертв. Она использует фишинг для начальной доставки полезной нагрузки, а затем продолжает работу с помощью библиотек DLL и сценариев PowerShell, все это время взаимодействуя с C2 через WebSocket.
-----
Cybereason GSOC выявил разновидность вредоносного ПО, связанную с Lummastealer, которая использует вредоносное расширение для браузера, связанное с кампанией по удалению Genesis Market. Последняя полезная нагрузка Lummastealer - это расширение для браузера, которое предоставляет набор скриптовых инструментов для зараженных устройств, позволяя злоумышленникам систематически собирать критически важные данные. Происхождение этого вредоносного ПО связано с Genesis Market, нелегальной торговой площадкой, которая с момента своего запуска в марте 2018 года получила доступ к данным примерно с 1,5 миллионов взломанных компьютеров по всему миру, продав ошеломляющий объем - более 80 миллионов украденных учетных данных.
Вредоносное браузерное расширение нацелено на популярные веб-браузеры, включая Chrome, Opera, Brave и Microsoft Edge. Оно предназначено для сбора обширной информации от жертв и передачи данных обратно в инфраструктуру командования и контроля (C2) злоумышленников. Основные действия, выполняемые этим расширением, включают сбор данных браузера, содержимого буфера обмена, файлов cookie, истории посещенных страниц, текущих открытых вкладок, данных электронной почты и конфиденциальной информации с таких платформ, как Outlook, Yahoo и Gmail. Кроме того, оно пытается обойти двухфакторную аутентификацию, сканируя электронные письма на наличие кода подтверждения.
Атака обычно начинается с того, что жертвы неосознанно загружают исходную полезную информацию с фишинговых сайтов. Эта полезная информация обычно поставляется в zip-файле, содержащем установщик MSI. После установки вредоносная программа использует методы боковой загрузки библиотеки DLL или удаления библиотеки DLL-файлов для загрузки библиотеки DLL LummaStealer. Затем он запускает скрипт PowerShell, который подключается к домену C2 и извлекает дополнительную полезную нагрузку в кодировке base64, скрывая ее истинное назначение.
После выполнения этот скрипт PowerShell устанавливает вредоносное расширение Genesis Market в нескольких браузерах и обеспечивает его сохранение при перезапуске браузера, изменяя настройки браузера. Этот процесс включает в себя запуск экземпляров браузера, создание папок для установочных файлов и выполнение полезной нагрузки JavaScript, содержащей закодированные данные, которые позволяют собирать и передавать конфиденциальную информацию.
Связь с доменами C2 устанавливается через WebSocket-соединения, что позволяет вредоносному ПО функционировать незамеченным. Усилия по обеспечению кибербезопасности, направленные на демонтаж инфраструктуры Genesis Market, привели к действиям правоохранительных органов, включая арест нескольких доменных имен, связанных с его деятельностью. Данные, полученные в результате этих заражений, представляют серьезную опасность, особенно для пользователей в критически важных инфраструктурных и государственных секторах, поскольку Genesis Market предоставляет киберпреступникам широкие возможности для использования этих уязвимостей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Lummastealer, связанная с ликвидированным Genesis Market, использует вредоносное расширение для браузера для сбора конфиденциальных данных с устройств жертв. Она использует фишинг для начальной доставки полезной нагрузки, а затем продолжает работу с помощью библиотек DLL и сценариев PowerShell, все это время взаимодействуя с C2 через WebSocket.
-----
Cybereason GSOC выявил разновидность вредоносного ПО, связанную с Lummastealer, которая использует вредоносное расширение для браузера, связанное с кампанией по удалению Genesis Market. Последняя полезная нагрузка Lummastealer - это расширение для браузера, которое предоставляет набор скриптовых инструментов для зараженных устройств, позволяя злоумышленникам систематически собирать критически важные данные. Происхождение этого вредоносного ПО связано с Genesis Market, нелегальной торговой площадкой, которая с момента своего запуска в марте 2018 года получила доступ к данным примерно с 1,5 миллионов взломанных компьютеров по всему миру, продав ошеломляющий объем - более 80 миллионов украденных учетных данных.
Вредоносное браузерное расширение нацелено на популярные веб-браузеры, включая Chrome, Opera, Brave и Microsoft Edge. Оно предназначено для сбора обширной информации от жертв и передачи данных обратно в инфраструктуру командования и контроля (C2) злоумышленников. Основные действия, выполняемые этим расширением, включают сбор данных браузера, содержимого буфера обмена, файлов cookie, истории посещенных страниц, текущих открытых вкладок, данных электронной почты и конфиденциальной информации с таких платформ, как Outlook, Yahoo и Gmail. Кроме того, оно пытается обойти двухфакторную аутентификацию, сканируя электронные письма на наличие кода подтверждения.
Атака обычно начинается с того, что жертвы неосознанно загружают исходную полезную информацию с фишинговых сайтов. Эта полезная информация обычно поставляется в zip-файле, содержащем установщик MSI. После установки вредоносная программа использует методы боковой загрузки библиотеки DLL или удаления библиотеки DLL-файлов для загрузки библиотеки DLL LummaStealer. Затем он запускает скрипт PowerShell, который подключается к домену C2 и извлекает дополнительную полезную нагрузку в кодировке base64, скрывая ее истинное назначение.
После выполнения этот скрипт PowerShell устанавливает вредоносное расширение Genesis Market в нескольких браузерах и обеспечивает его сохранение при перезапуске браузера, изменяя настройки браузера. Этот процесс включает в себя запуск экземпляров браузера, создание папок для установочных файлов и выполнение полезной нагрузки JavaScript, содержащей закодированные данные, которые позволяют собирать и передавать конфиденциальную информацию.
Связь с доменами C2 устанавливается через WebSocket-соединения, что позволяет вредоносному ПО функционировать незамеченным. Усилия по обеспечению кибербезопасности, направленные на демонтаж инфраструктуры Genesis Market, привели к действиям правоохранительных органов, включая арест нескольких доменных имен, связанных с его деятельностью. Данные, полученные в результате этих заражений, представляют серьезную опасность, особенно для пользователей в критически важных инфраструктурных и государственных секторах, поскольку Genesis Market предоставляет киберпреступникам широкие возможности для использования этих уязвимостей.
#ParsedReport #CompletenessMedium
25-05-2025
Copyright Phishing Lures Leading to Rhadamanthys Stealer Now Targeting Europe
https://www.cybereason.com/blog/rhadamanthys-stealer-europe
Report completeness: Medium
Actors/Campaigns:
Copyrhight_adamantys
Threats:
Rhadamanthys
Dll_sideloading_technique
Lumma_stealer
Dllsearchorder_hijacking_technique
Heavens_gate_technique
Process_injection_technique
Victims:
Freelancers, Contractors, Small creative teams, Multimedia professionals, Individuals
Geo:
Slovakia, Bulgaria, Hungary, United kingdom, Portugal, Romania, Spain, Austria, Italy, Albania, Greece, Poland, Ireland, Slovenia, Bulgarian, Israel, Germany
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059.007, T1055, T1547.001, T1574.002, T1218.011, T1027, T1140, T1027.002, T1555, T1005, have more...
IOCs:
File: 9
Url: 3
Domain: 8
Soft:
Dropbox, Discord, Windows Registry, Microsoft Edge, Windows kernel
Algorithms:
chacha20, zip
Win API:
VirtualAlloc, CreateProcessW, ZwCreateThreadEx, NtProtectVirtualMemory, ZwClose, NtQueryInformationFile, ZwAllocateVirtualMemory, ZwQueryInformationProcess, ZwFreeVirtualMemory, ZwOpenProcess, have more...
Languages:
javascript
Links:
25-05-2025
Copyright Phishing Lures Leading to Rhadamanthys Stealer Now Targeting Europe
https://www.cybereason.com/blog/rhadamanthys-stealer-europe
Report completeness: Medium
Actors/Campaigns:
Copyrhight_adamantys
Threats:
Rhadamanthys
Dll_sideloading_technique
Lumma_stealer
Dllsearchorder_hijacking_technique
Heavens_gate_technique
Process_injection_technique
Victims:
Freelancers, Contractors, Small creative teams, Multimedia professionals, Individuals
Geo:
Slovakia, Bulgaria, Hungary, United kingdom, Portugal, Romania, Spain, Austria, Italy, Albania, Greece, Poland, Ireland, Slovenia, Bulgarian, Israel, Germany
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.007, T1055, T1547.001, T1574.002, T1218.011, T1027, T1140, T1027.002, T1555, T1005, have more...
IOCs:
File: 9
Url: 3
Domain: 8
Soft:
Dropbox, Discord, Windows Registry, Microsoft Edge, Windows kernel
Algorithms:
chacha20, zip
Win API:
VirtualAlloc, CreateProcessW, ZwCreateThreadEx, NtProtectVirtualMemory, ZwClose, NtQueryInformationFile, ZwAllocateVirtualMemory, ZwQueryInformationProcess, ZwFreeVirtualMemory, ZwOpenProcess, have more...
Languages:
javascript
Links:
https://github.com/mandiant/capaCybereason
Copyright Phishing Lures Leading to Rhadamanthys Stealer Now Targeting Europe
In this Threat Analysis report, Cybereason investigates a new Rhadamanthys infostealer campaign is targeting Europe and analyzes the malware
CTT Report Hub
#ParsedReport #CompletenessMedium 25-05-2025 Copyright Phishing Lures Leading to Rhadamanthys Stealer Now Targeting Europe https://www.cybereason.com/blog/rhadamanthys-stealer-europe Report completeness: Medium Actors/Campaigns: Copyrhight_adamantys Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания нацелена на отдельных лиц в Центральной и Восточной Европе с целью привлечения внимания к нарушению авторских прав, используя версию Rhadamanthys stealer с помощью дополнительной загрузки библиотеки DLL в программу для чтения PDF-файлов. Вредоносная программа использует продвинутые методы уклонения, динамические разрешения API и обратные вызовы TLS для скрытого выполнения, в то время как атака использует пользователей в мультимедийных ролях с использованием простых мер безопасности.
-----
Недавние наблюдения служб кибербезопасности Cybereason выявили фишинговую кампанию, использующую нарушение авторских прав в качестве приманки и нацеленную в первую очередь на отдельных лиц в Центральной и Восточной Европе. В этой кампании используется версия Rhadamanthys stealer, поставляемая с использованием технологий сторонней загрузки библиотек DLL, для облегчения скрытого выполнения кода в рамках законных процессов, в частности, в безопасном PDF-ридере. Эта тактика позволяет злоумышленникам перехватить поток выполнения легитимного приложения, позволяя вредоносной библиотеке DLL запускаться в доверенном контексте и избегать обнаружения.
Фишинговые электронные письма создаются для того, чтобы вызвать страх, они содержат ложные утверждения о том, что получатели нарушили авторские права, и требуют немедленных действий по удалению контента. Ссылки на вредоносные загрузки размещаются на популярных платформах, таких как Mediafire и Dropbox, и связаны с недавно зарегистрированными доменами. Когда злоумышленники запускают файлы, обнаруженные в этих загрузках, запускается цепочка заражения. Часто это влечет за собой развертывание вредоносной библиотеки DLL вместе с законным исполняемым файлом, который маскируется под программу для чтения PDF-файлов. При боковой загрузке библиотеки DLL запускается вредоносный компонент, который устанавливает постоянство, изменяя ключи запуска в реестре Windows.
Кампания специально нацелена на профессионалов в области мультимедиа, поскольку фишинговые приманки предназначены для пользователей, которые полагаются на инструменты для манипулирования мультимедийным контентом, такие как ffmpeg.dll. Компрометируя этих людей — как правило, фрилансеров или подрядчиков, которые, возможно, не обладают передовыми мерами кибербезопасности, — злоумышленники получают потенциальный доступ к более широким сетям организации.
Технический анализ показывает, что вредоносная программа использует передовые методы обхода, включая динамическое разрешение указателей функций API и косвенные системные вызовы, которые помогают обойти механизмы перехвата API в пользовательском режиме. Эта изощренность распространяется на использование многоступенчатого шелл-кода, активируемого при запуске вредоносной библиотеки DLL, которая стратегически размещается в том же каталоге, что и надежный исполняемый файл, для использования стандартного порядка поиска библиотек DLL в Windows.
В архитектуре, лежащей в основе вредоносного ПО, используются обратные вызовы TLS для выполнения вредоносного кода до того, как будет достигнута стандартная точка входа библиотеки DLL. Кроме того, загрузчик использует методы обфускации кода и предотвращения обхода, что усложняет обнаружение с помощью мер безопасности. Платформа Cybereason Defense Platform способна идентифицировать несколько этапов атаки, включая механизмы сохранения и внедрения процессов, что позволяет оперативно реагировать на обнаруженные угрозы и устранять их.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания нацелена на отдельных лиц в Центральной и Восточной Европе с целью привлечения внимания к нарушению авторских прав, используя версию Rhadamanthys stealer с помощью дополнительной загрузки библиотеки DLL в программу для чтения PDF-файлов. Вредоносная программа использует продвинутые методы уклонения, динамические разрешения API и обратные вызовы TLS для скрытого выполнения, в то время как атака использует пользователей в мультимедийных ролях с использованием простых мер безопасности.
-----
Недавние наблюдения служб кибербезопасности Cybereason выявили фишинговую кампанию, использующую нарушение авторских прав в качестве приманки и нацеленную в первую очередь на отдельных лиц в Центральной и Восточной Европе. В этой кампании используется версия Rhadamanthys stealer, поставляемая с использованием технологий сторонней загрузки библиотек DLL, для облегчения скрытого выполнения кода в рамках законных процессов, в частности, в безопасном PDF-ридере. Эта тактика позволяет злоумышленникам перехватить поток выполнения легитимного приложения, позволяя вредоносной библиотеке DLL запускаться в доверенном контексте и избегать обнаружения.
Фишинговые электронные письма создаются для того, чтобы вызвать страх, они содержат ложные утверждения о том, что получатели нарушили авторские права, и требуют немедленных действий по удалению контента. Ссылки на вредоносные загрузки размещаются на популярных платформах, таких как Mediafire и Dropbox, и связаны с недавно зарегистрированными доменами. Когда злоумышленники запускают файлы, обнаруженные в этих загрузках, запускается цепочка заражения. Часто это влечет за собой развертывание вредоносной библиотеки DLL вместе с законным исполняемым файлом, который маскируется под программу для чтения PDF-файлов. При боковой загрузке библиотеки DLL запускается вредоносный компонент, который устанавливает постоянство, изменяя ключи запуска в реестре Windows.
Кампания специально нацелена на профессионалов в области мультимедиа, поскольку фишинговые приманки предназначены для пользователей, которые полагаются на инструменты для манипулирования мультимедийным контентом, такие как ffmpeg.dll. Компрометируя этих людей — как правило, фрилансеров или подрядчиков, которые, возможно, не обладают передовыми мерами кибербезопасности, — злоумышленники получают потенциальный доступ к более широким сетям организации.
Технический анализ показывает, что вредоносная программа использует передовые методы обхода, включая динамическое разрешение указателей функций API и косвенные системные вызовы, которые помогают обойти механизмы перехвата API в пользовательском режиме. Эта изощренность распространяется на использование многоступенчатого шелл-кода, активируемого при запуске вредоносной библиотеки DLL, которая стратегически размещается в том же каталоге, что и надежный исполняемый файл, для использования стандартного порядка поиска библиотек DLL в Windows.
В архитектуре, лежащей в основе вредоносного ПО, используются обратные вызовы TLS для выполнения вредоносного кода до того, как будет достигнута стандартная точка входа библиотеки DLL. Кроме того, загрузчик использует методы обфускации кода и предотвращения обхода, что усложняет обнаружение с помощью мер безопасности. Платформа Cybereason Defense Platform способна идентифицировать несколько этапов атаки, включая механизмы сохранения и внедрения процессов, что позволяет оперативно реагировать на обнаруженные угрозы и устранять их.
#ParsedReport #CompletenessLow
25-05-2025
Storm-0558 and the Dangers of Cross-Tenant Token Forgery
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/storm-0558-and-the-dangers-of-cross-tenant-token-forgery/
Report completeness: Low
Actors/Campaigns:
Storm-0558
Victims:
Microsoft, Azure ad, Outlook web access, Microsoft 365, Keycloak
ChatGPT TTPs:
T1649, T1550.001, T1606.002, T1190
IOCs:
File: 2
Soft:
Azure AD, Outlook, ADFS, HashiCorp Vault, Nginx, Burp Suite
Algorithms:
hmac
Languages:
python
25-05-2025
Storm-0558 and the Dangers of Cross-Tenant Token Forgery
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/storm-0558-and-the-dangers-of-cross-tenant-token-forgery/
Report completeness: Low
Actors/Campaigns:
Storm-0558
Victims:
Microsoft, Azure ad, Outlook web access, Microsoft 365, Keycloak
ChatGPT TTPs:
do not use without manual checkT1649, T1550.001, T1606.002, T1190
IOCs:
File: 2
Soft:
Azure AD, Outlook, ADFS, HashiCorp Vault, Nginx, Burp Suite
Algorithms:
hmac
Languages:
python
Trustwave
Storm-0558 and the Dangers of Cross-Tenant Token Forgery
Modern cloud ecosystems often place a single identity provider in charge of handling logins and tokens for a wide range of customers.
CTT Report Hub
#ParsedReport #CompletenessLow 25-05-2025 Storm-0558 and the Dangers of Cross-Tenant Token Forgery https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/storm-0558-and-the-dangers-of-cross-tenant-token-forgery/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инцидент Storm-0558 выявил уязвимости в системах единого входа из-за неправильного управления ключами подписи, которые позволяют злоумышленникам подделывать токены для служб Azure AD. Скомпрометированные ключи могут привести к несанкционированному доступу и повышению привилегий, что подчеркивает необходимость надежного управления ключами и уникальных наборов ключей в мультитенантных средах для предотвращения взломов.
-----
Инцидент с Storm-0558 выявил уязвимости, связанные с системами единого входа (SSO), особенно в том, что касается управления ключами подписи. Когда ключ подписи, предназначенный для учетных записей пользователей Microsoft, был скомпрометирован, злоумышленники смогли выдать токены, которые были приняты для корпоративных служб Azure Active Directory (Azure AD). Это произошло из-за того, что Azure AD не проводила различия между ключами пользователя и предприятия, позволяя одному украденному ключу обойти меры предосторожности и предоставить доступ к конфиденциальным ресурсам, таким как Outlook Web Access.
Как правило, такие токены, как OAuth или OpenID Connect, основаны на криптографических подписях, подтвержденных с помощью открытого ключа поставщика удостоверений. Если закрытый ключ не изолирован должным образом или не удален из системы, это допускает несанкционированную подделку токена. Злоумышленник манипулировал заявлениями в токене, чтобы выдать себя за пользователя и получить несанкционированный доступ, что может быть применимо к любой организации, использующей аналогичные системы идентификации. Уязвимость существует в средах, которые могут использовать один и тот же набор ключей для нескольких клиентов, что повышает риск взлома одного ключа.
Злоумышленники используют различные методы для получения закрытых ключей, включая использование слабых секретов кода аутентификации сообщений на основе хэша (HMAC) или извлечение ключей из дампов памяти. Получив ключ, злоумышленники могут неограниченно подписывать токены, манипулировать структурами токенов и повышать привилегии. В качестве примеров можно привести замену параметра "alg" на "none", изменение поля "kid" или проведение атак, подобных JKU injection, когда для получения открытого ключа используется вредоносный URL-адрес. Инциденты, подобные взлому SolarWinds, показывают, как украденные сертификаты могут привести к созданию действительных токенов для критически важных систем.
Чтобы снизить эти риски, организации должны принять ряд защитных мер. Использование специального менеджера секретов или аппаратного модуля безопасности (HSM) помогает защитить ключи, контролируя доступ к ним. Решающее значение имеет регулярная автоматизация ротации ключей с определенным интервалом для выдачи новых ключей и списания старых. Важно убедиться, что ни одна часть среды не принимает устаревшие ключи, особенно в мультитенантных системах. Внедрение инструментов тестирования на проникновение, интеграция проверок безопасности CI/CD и разработка сценариев для проверки реакции сервера на недопустимые манипуляции с токенами могут повысить безопасность.
Кроме того, организациям необходимо обеспечить, чтобы у каждого клиента в мультитенантной архитектуре были уникальные наборы ключей и URL-адреса эмитента, что предотвращает принятие токенов между клиентами. Такой структурированный подход к управлению ключами и их проверке имеет решающее значение для предотвращения нарушений, аналогичных тем, которые были замечены в инциденте Storm-0558, поскольку он подчеркивает потенциальный хаос, который может возникнуть из-за одного скомпрометированного ключа подписи.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инцидент Storm-0558 выявил уязвимости в системах единого входа из-за неправильного управления ключами подписи, которые позволяют злоумышленникам подделывать токены для служб Azure AD. Скомпрометированные ключи могут привести к несанкционированному доступу и повышению привилегий, что подчеркивает необходимость надежного управления ключами и уникальных наборов ключей в мультитенантных средах для предотвращения взломов.
-----
Инцидент с Storm-0558 выявил уязвимости, связанные с системами единого входа (SSO), особенно в том, что касается управления ключами подписи. Когда ключ подписи, предназначенный для учетных записей пользователей Microsoft, был скомпрометирован, злоумышленники смогли выдать токены, которые были приняты для корпоративных служб Azure Active Directory (Azure AD). Это произошло из-за того, что Azure AD не проводила различия между ключами пользователя и предприятия, позволяя одному украденному ключу обойти меры предосторожности и предоставить доступ к конфиденциальным ресурсам, таким как Outlook Web Access.
Как правило, такие токены, как OAuth или OpenID Connect, основаны на криптографических подписях, подтвержденных с помощью открытого ключа поставщика удостоверений. Если закрытый ключ не изолирован должным образом или не удален из системы, это допускает несанкционированную подделку токена. Злоумышленник манипулировал заявлениями в токене, чтобы выдать себя за пользователя и получить несанкционированный доступ, что может быть применимо к любой организации, использующей аналогичные системы идентификации. Уязвимость существует в средах, которые могут использовать один и тот же набор ключей для нескольких клиентов, что повышает риск взлома одного ключа.
Злоумышленники используют различные методы для получения закрытых ключей, включая использование слабых секретов кода аутентификации сообщений на основе хэша (HMAC) или извлечение ключей из дампов памяти. Получив ключ, злоумышленники могут неограниченно подписывать токены, манипулировать структурами токенов и повышать привилегии. В качестве примеров можно привести замену параметра "alg" на "none", изменение поля "kid" или проведение атак, подобных JKU injection, когда для получения открытого ключа используется вредоносный URL-адрес. Инциденты, подобные взлому SolarWinds, показывают, как украденные сертификаты могут привести к созданию действительных токенов для критически важных систем.
Чтобы снизить эти риски, организации должны принять ряд защитных мер. Использование специального менеджера секретов или аппаратного модуля безопасности (HSM) помогает защитить ключи, контролируя доступ к ним. Решающее значение имеет регулярная автоматизация ротации ключей с определенным интервалом для выдачи новых ключей и списания старых. Важно убедиться, что ни одна часть среды не принимает устаревшие ключи, особенно в мультитенантных системах. Внедрение инструментов тестирования на проникновение, интеграция проверок безопасности CI/CD и разработка сценариев для проверки реакции сервера на недопустимые манипуляции с токенами могут повысить безопасность.
Кроме того, организациям необходимо обеспечить, чтобы у каждого клиента в мультитенантной архитектуре были уникальные наборы ключей и URL-адреса эмитента, что предотвращает принятие токенов между клиентами. Такой структурированный подход к управлению ключами и их проверке имеет решающее значение для предотвращения нарушений, аналогичных тем, которые были замечены в инциденте Storm-0558, поскольку он подчеркивает потенциальный хаос, который может возникнуть из-за одного скомпрометированного ключа подписи.
👍2
#ParsedReport #CompletenessHigh
25-05-2025
Katz Stealer Threat Analysis
https://www.nextron-systems.com/2025/05/23/katz-stealer-threat-analysis/
Report completeness: High
Threats:
Katz_stealer
Credential_stealing_technique
Ngrok_tool
Process_hollowing_technique
Dll_injection_technique
Uac_bypass_technique
Industry:
Entertainment
Geo:
Russia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1113, T1071.001, T1074, T1027, T1105, T1055.012, T1218.003, T1562.001, T1497, have more...
IOCs:
File: 14
Domain: 4
Registry: 1
IP: 2
Hash: 21
Soft:
Chrome, Firefox, Discord, Telegram, Slack, Outlook, Foxmail, Steam, Microsoft Edge, Google Chrome, have more...
Wallets:
exodus_wallet, bitcoincore, electrum, coinomi, daedalus, wassabi
Crypto:
litecoin, dogecoin, ethereum, monero, ravencoin
Algorithms:
base64, gzip
Functions:
SetBrowserType
Win API:
GetLocaleInfoA, GetKeyboardLayout, GetTickCount64, CreateRemoteThread, BitBlt
Languages:
powershell, javascript
Platforms:
x64
YARA: Found
SIGMA: Found
Links:
have more...
25-05-2025
Katz Stealer Threat Analysis
https://www.nextron-systems.com/2025/05/23/katz-stealer-threat-analysis/
Report completeness: High
Threats:
Katz_stealer
Credential_stealing_technique
Ngrok_tool
Process_hollowing_technique
Dll_injection_technique
Uac_bypass_technique
Industry:
Entertainment
Geo:
Russia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1113, T1071.001, T1074, T1027, T1105, T1055.012, T1218.003, T1562.001, T1497, have more...
IOCs:
File: 14
Domain: 4
Registry: 1
IP: 2
Hash: 21
Soft:
Chrome, Firefox, Discord, Telegram, Slack, Outlook, Foxmail, Steam, Microsoft Edge, Google Chrome, have more...
Wallets:
exodus_wallet, bitcoincore, electrum, coinomi, daedalus, wassabi
Crypto:
litecoin, dogecoin, ethereum, monero, ravencoin
Algorithms:
base64, gzip
Functions:
SetBrowserType
Win API:
GetLocaleInfoA, GetKeyboardLayout, GetTickCount64, CreateRemoteThread, BitBlt
Languages:
powershell, javascript
Platforms:
x64
YARA: Found
SIGMA: Found
Links:
have more...
https://github.com/SilentDev33/ChromeAppBound-key-injectionhttps://github.com/SigmaHQ/sigma/blob/master/rules/windows/process\_creation/proc\_creation\_win\_uac\_bypass\_cmstp.ymlhttps://github.com/xaitax/Chrome-App-Bound-Encryption-Decryption/Nextron-Systems
Katz Stealer Threat Analysis - Nextron Systems
In-depth analysis of Katz Stealer malware: infection chain, data theft methods, and detection rules with YARA and Sigma examples.