CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 25-05-2025 Another Fake Cloudflare Verification Targets WordPress Sites https://blog.sucuri.net/2025/05/another-fake-cloudflare-verification-targets-wordpress-sites.html Report completeness: Low Threats: Credential_stealing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая вредоносная кампания нацелена на сайты WordPress с помощью обманчивой страницы проверки Cloudflare, побуждающей пользователей выполнять вредоносные команды, которые загружают опасные исполняемые файлы через запутанную PowerShell. Вредоносный код вводится в header.php файлы с темами, затрудняющие обнаружение и позволяющие злоумышленникам сохранять контроль, одновременно используя доверие пользователей для получения повышенных привилегий. Пользователям следует избегать выполнения команд с веб-сайтов и применять меры безопасности для снижения рисков.
-----

Недавно появилась вредоносная кампания, специально нацеленная на сайты WordPress, которая характеризуется использованием обманчивой страницы подтверждения Cloudflare, предназначенной для того, чтобы обманом заставить пользователей загружать вредоносное программное обеспечение. Эта версия вредоносного ПО распространяет свой код по нескольким темам и поддельным плагинам, в отличие от предыдущих кампаний, в которых вредоносное ПО размещалось более централизованно. Заражение происходит в три этапа, что усложняет усилия по обнаружению и позволяет злоумышленникам сохранять контроль над развертыванием вредоносного ПО.

Изначально вредоносная программа предлагает пользователям подтвердить свою личность, установив соответствующий флажок и следуя инструкциям, которые требуют от них открыть диалоговое окно запуска Windows и выполнить определенную вредоносную команду. Если пользователь выполнит это требование, он непреднамеренно загрузит опасный исполняемый файл, предназначенный для заражения компьютеров с Windows. Полезная нагрузка передается с помощью запутанной команды PowerShell - тактики, которая успешно позволяет избежать обнаружения базовым антивирусом, особенно для пользователей с ограниченными техническими знаниями.

Вредоносный код вводится в файл header.php во всех установленных темах WordPress со ссылками на файл с именем verification.html, который представляет собой убедительную подсказку Cloudflare. В поддельном предупреждении утверждается, что с IP-адреса пользователя был обнаружен необычный трафик, что создает ложное ощущение срочности и побуждает к немедленным действиям. Окончательной установке вредоносного ПО способствует команда PowerShell, выполняемая с повышенными привилегиями, позволяющая обойти обычные пользовательские ограничения и загрузить удаленный скрипт, содержащий дальнейшие инструкции.

После выполнения этот скрипт создает URL-адрес с помощью декодирования base64, извлекает его содержимое и извлекает ZIP-файл, содержащий исполняемый файл test.exe. Чтобы избежать обнаружения, он добавляет исключения в защитник Windows и запускает исполняемый файл. Хотя поведение этого исполняемого файла совпадает с поведением ранее выявленных похитителей информации и других вредоносных программ, его специфические возможности остаются недооцененными, поскольку он не был доступен для прямого анализа.

Этот многоступенчатый механизм заражения умело маскируется под законный фасад, используя доверие пользователей для получения повышенных привилегий и распространения вредоносного ПО. Его повсеместное распространение в различных темах WordPress усложняет усилия по обнаружению и удалению. Рекомендации по обеспечению безопасности имеют решающее значение; пользователям никогда не следует выполнять команды, запрашиваемые веб-сайтами, и рекомендуется постоянно обновлять свое программное обеспечение, отслеживать необычную активность в своих учетных записях, применять надежные пароли, внедрять брандмауэр веб-приложений и включать двухфакторную аутентификацию в своих средах WordPress.
#ParsedReport #CompletenessMedium
24-05-2025

From Rockstar2FA to FlowerStorm: Investigating a Blooming Phishing-as-a-Service Platform

https://www.darktrace.com/blog/from-rockstar2fa-to-flowerstorm-investigating-a-blooming-phishing-as-a-service-platform

Report completeness: Medium

Threats:
Rockstar_2fa_tool
Flowerstorm_tool
Aitm_technique
Credential_harvesting_technique

Victims:
Microsoft 365 users, Saas users, Darktrace customer

Industry:
Transport

Geo:
Moscow

TTPs:

IOCs:
Domain: 1
File: 1
IP: 1

Soft:
Cloudflare turnstile, Microsoft Office 365, Office365, Azure Active Directory
CTT Report Hub
#ParsedReport #CompletenessMedium 24-05-2025 From Rockstar2FA to FlowerStorm: Investigating a Blooming Phishing-as-a-Service Platform https://www.darktrace.com/blog/from-rockstar2fa-to-flowerstorm-investigating-a-blooming-phishing-as-a-service-platform …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
FlowerStorm - это платформа "фишинг как услуга", предназначенная для использования учетных данных Microsoft 365 с использованием методов "Злоумышленник посередине" для обхода многофакторной аутентификации. Он использует поддельные страницы входа в систему и связан с подозрительным поведением при входе в систему, кражей учетных данных и потенциальным использованием Microsoft PowerApps. В недавних инцидентах были отмечены несанкционированный доступ и сбор учетных данных, что подчеркивает его способность повышать привилегии и влиять на безопасность SaaS.
-----

FlowerStorm представляет собой заметную эволюцию платформ для фишинга как услуги (PhaaS), в частности, она пришла на смену ныне бездействующей Rockstar2FA. Используя методы противодействия злоумышленникам (AitM), FlowerStorm в основном нацелен на учетные данные Microsoft 365, используя тактику обхода многофакторной аутентификации (MFA). Проведенный Darktrace анализ выявил связь подозрительного поведения при входе в систему и уязвимостей в учетных данных непосредственно с этой платформой, продемонстрировав ее функциональное сходство с Rockstar2FA, особенно с точки зрения инфраструктуры и дизайна фишинговых страниц.

Платформа FlowerStorm использует поддельные страницы входа в систему, которые выдают себя за службы Microsoft, для кражи учетных данных пользователей и токенов MFA. Его серверная инфраструктура часто работает в доменах .ru и .com, что в значительной степени совпадает с Rockstar2FA, несмотря на ребрендинг на ботаническую тематику в своей фишинговой тактике. В июне 2024 года некоторые фишинговые страницы начали использовать сервисы Cloudflare, что указывает на изменение методологии работы, а стандартизированная внутренняя связь через "next.php" демонстрирует последовательные методы фильтрации данных.

Выдающийся случай, выявленный Darktrace в марте 2025 года, был связан с вызывающей тревогу активностью, связанной с FlowerStorm. В частности, исследователи отметили несанкционированный доступ к учетной записи клиента "Программное обеспечение как услуга" (SaaS) с нетипичных внешних IP-адресов, включая редкий случай с IP 69.49.230.198. До появления выявленных угроз в продуктах Microsoft 365 наблюдались необычные попытки входа в систему, что указывает на потенциальную возможность использования таких приложений, как Microsoft PowerApps. Хотя этот анализ не подтвердил, PowerApps может служить источником фишинговых приложений или уязвимостей.

В наблюдаемом инциденте после первоначального взлома тот же внешний IP-адрес был связан с дальнейшими действиями, связанными со сбросом пароля в Azure Active Directory, что усилило подозрения в сборе учетных данных, что привело к повышению привилегий. Распознав эти закономерности, кибер-ИИ-аналитик Darktrace обнаружил несколько аномалий, связанных с логинами, что подтверждает гипотезу о способности FlowerStorm обходить MFA и облегчать несанкционированный доступ.

Для устранения угрозы была использована автономная система реагирования Darktrace, которая рекомендовала такие действия, как блокирование дальнейших подключений с подозрительного IP-адреса и отключение уязвимой учетной записи пользователя. Использованный подход требовал ручной проверки действий по реагированию, что могло привести к рискам с точки зрения времени реагирования. При полной автоматизации эти действия могут привести к превентивному сдерживанию вредоносной активности, что значительно сократит возможности злоумышленников. В целом, FlowerStorm демонстрирует меняющийся ландшафт угроз в операциях PhaaS, используя сложные методологии для нарушения безопасности SaaS и усиления вредоносной активности в целевых сетях.
#ParsedReport #CompletenessHigh
25-05-2025

Genesis Market - Malicious Browser Extension

https://www.cybereason.com/blog/threat-alert-genesis-market

Report completeness: High

Actors/Campaigns:
Genesis_market_extension

Threats:
Lumma_stealer
Dll_sideloading_technique
Process_injection_technique
Process_hollowing_technique

Industry:
Government, Critical_infrastructure, Financial, E-commerce

TTPs:
Tactics: 8
Technics: 10

IOCs:
File: 15
Domain: 15
Url: 4
Coin: 1
Hash: 6
IP: 6

Soft:
Chrome, Opera, Microsoft Edge, outlook, Chrome, Microsoft Edge, Opera

Wallets:
coinbase

Algorithms:
base64, zip

Functions:
setEnableExtension, getInjections, getSettings, createNotification, getCurrentTab, getHistory, getClipperData, setIsEnabled, getScreenshotRules, startProxy, have more...

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 25-05-2025 Genesis Market - Malicious Browser Extension https://www.cybereason.com/blog/threat-alert-genesis-market Report completeness: High Actors/Campaigns: Genesis_market_extension Threats: Lumma_stealer Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа Lummastealer, связанная с ликвидированным Genesis Market, использует вредоносное расширение для браузера для сбора конфиденциальных данных с устройств жертв. Она использует фишинг для начальной доставки полезной нагрузки, а затем продолжает работу с помощью библиотек DLL и сценариев PowerShell, все это время взаимодействуя с C2 через WebSocket.
-----

Cybereason GSOC выявил разновидность вредоносного ПО, связанную с Lummastealer, которая использует вредоносное расширение для браузера, связанное с кампанией по удалению Genesis Market. Последняя полезная нагрузка Lummastealer - это расширение для браузера, которое предоставляет набор скриптовых инструментов для зараженных устройств, позволяя злоумышленникам систематически собирать критически важные данные. Происхождение этого вредоносного ПО связано с Genesis Market, нелегальной торговой площадкой, которая с момента своего запуска в марте 2018 года получила доступ к данным примерно с 1,5 миллионов взломанных компьютеров по всему миру, продав ошеломляющий объем - более 80 миллионов украденных учетных данных.

Вредоносное браузерное расширение нацелено на популярные веб-браузеры, включая Chrome, Opera, Brave и Microsoft Edge. Оно предназначено для сбора обширной информации от жертв и передачи данных обратно в инфраструктуру командования и контроля (C2) злоумышленников. Основные действия, выполняемые этим расширением, включают сбор данных браузера, содержимого буфера обмена, файлов cookie, истории посещенных страниц, текущих открытых вкладок, данных электронной почты и конфиденциальной информации с таких платформ, как Outlook, Yahoo и Gmail. Кроме того, оно пытается обойти двухфакторную аутентификацию, сканируя электронные письма на наличие кода подтверждения.

Атака обычно начинается с того, что жертвы неосознанно загружают исходную полезную информацию с фишинговых сайтов. Эта полезная информация обычно поставляется в zip-файле, содержащем установщик MSI. После установки вредоносная программа использует методы боковой загрузки библиотеки DLL или удаления библиотеки DLL-файлов для загрузки библиотеки DLL LummaStealer. Затем он запускает скрипт PowerShell, который подключается к домену C2 и извлекает дополнительную полезную нагрузку в кодировке base64, скрывая ее истинное назначение.

После выполнения этот скрипт PowerShell устанавливает вредоносное расширение Genesis Market в нескольких браузерах и обеспечивает его сохранение при перезапуске браузера, изменяя настройки браузера. Этот процесс включает в себя запуск экземпляров браузера, создание папок для установочных файлов и выполнение полезной нагрузки JavaScript, содержащей закодированные данные, которые позволяют собирать и передавать конфиденциальную информацию.

Связь с доменами C2 устанавливается через WebSocket-соединения, что позволяет вредоносному ПО функционировать незамеченным. Усилия по обеспечению кибербезопасности, направленные на демонтаж инфраструктуры Genesis Market, привели к действиям правоохранительных органов, включая арест нескольких доменных имен, связанных с его деятельностью. Данные, полученные в результате этих заражений, представляют серьезную опасность, особенно для пользователей в критически важных инфраструктурных и государственных секторах, поскольку Genesis Market предоставляет киберпреступникам широкие возможности для использования этих уязвимостей.
#ParsedReport #CompletenessMedium
25-05-2025

Copyright Phishing Lures Leading to Rhadamanthys Stealer Now Targeting Europe

https://www.cybereason.com/blog/rhadamanthys-stealer-europe

Report completeness: Medium

Actors/Campaigns:
Copyrhight_adamantys

Threats:
Rhadamanthys
Dll_sideloading_technique
Lumma_stealer
Dllsearchorder_hijacking_technique
Heavens_gate_technique
Process_injection_technique

Victims:
Freelancers, Contractors, Small creative teams, Multimedia professionals, Individuals

Geo:
Slovakia, Bulgaria, Hungary, United kingdom, Portugal, Romania, Spain, Austria, Italy, Albania, Greece, Poland, Ireland, Slovenia, Bulgarian, Israel, Germany

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.007, T1055, T1547.001, T1574.002, T1218.011, T1027, T1140, T1027.002, T1555, T1005, have more...

IOCs:
File: 9
Url: 3
Domain: 8

Soft:
Dropbox, Discord, Windows Registry, Microsoft Edge, Windows kernel

Algorithms:
chacha20, zip

Win API:
VirtualAlloc, CreateProcessW, ZwCreateThreadEx, NtProtectVirtualMemory, ZwClose, NtQueryInformationFile, ZwAllocateVirtualMemory, ZwQueryInformationProcess, ZwFreeVirtualMemory, ZwOpenProcess, have more...

Languages:
javascript

Links:
https://github.com/mandiant/capa
CTT Report Hub
#ParsedReport #CompletenessMedium 25-05-2025 Copyright Phishing Lures Leading to Rhadamanthys Stealer Now Targeting Europe https://www.cybereason.com/blog/rhadamanthys-stealer-europe Report completeness: Medium Actors/Campaigns: Copyrhight_adamantys Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания нацелена на отдельных лиц в Центральной и Восточной Европе с целью привлечения внимания к нарушению авторских прав, используя версию Rhadamanthys stealer с помощью дополнительной загрузки библиотеки DLL в программу для чтения PDF-файлов. Вредоносная программа использует продвинутые методы уклонения, динамические разрешения API и обратные вызовы TLS для скрытого выполнения, в то время как атака использует пользователей в мультимедийных ролях с использованием простых мер безопасности.
-----

Недавние наблюдения служб кибербезопасности Cybereason выявили фишинговую кампанию, использующую нарушение авторских прав в качестве приманки и нацеленную в первую очередь на отдельных лиц в Центральной и Восточной Европе. В этой кампании используется версия Rhadamanthys stealer, поставляемая с использованием технологий сторонней загрузки библиотек DLL, для облегчения скрытого выполнения кода в рамках законных процессов, в частности, в безопасном PDF-ридере. Эта тактика позволяет злоумышленникам перехватить поток выполнения легитимного приложения, позволяя вредоносной библиотеке DLL запускаться в доверенном контексте и избегать обнаружения.

Фишинговые электронные письма создаются для того, чтобы вызвать страх, они содержат ложные утверждения о том, что получатели нарушили авторские права, и требуют немедленных действий по удалению контента. Ссылки на вредоносные загрузки размещаются на популярных платформах, таких как Mediafire и Dropbox, и связаны с недавно зарегистрированными доменами. Когда злоумышленники запускают файлы, обнаруженные в этих загрузках, запускается цепочка заражения. Часто это влечет за собой развертывание вредоносной библиотеки DLL вместе с законным исполняемым файлом, который маскируется под программу для чтения PDF-файлов. При боковой загрузке библиотеки DLL запускается вредоносный компонент, который устанавливает постоянство, изменяя ключи запуска в реестре Windows.

Кампания специально нацелена на профессионалов в области мультимедиа, поскольку фишинговые приманки предназначены для пользователей, которые полагаются на инструменты для манипулирования мультимедийным контентом, такие как ffmpeg.dll. Компрометируя этих людей — как правило, фрилансеров или подрядчиков, которые, возможно, не обладают передовыми мерами кибербезопасности, — злоумышленники получают потенциальный доступ к более широким сетям организации.

Технический анализ показывает, что вредоносная программа использует передовые методы обхода, включая динамическое разрешение указателей функций API и косвенные системные вызовы, которые помогают обойти механизмы перехвата API в пользовательском режиме. Эта изощренность распространяется на использование многоступенчатого шелл-кода, активируемого при запуске вредоносной библиотеки DLL, которая стратегически размещается в том же каталоге, что и надежный исполняемый файл, для использования стандартного порядка поиска библиотек DLL в Windows.

В архитектуре, лежащей в основе вредоносного ПО, используются обратные вызовы TLS для выполнения вредоносного кода до того, как будет достигнута стандартная точка входа библиотеки DLL. Кроме того, загрузчик использует методы обфускации кода и предотвращения обхода, что усложняет обнаружение с помощью мер безопасности. Платформа Cybereason Defense Platform способна идентифицировать несколько этапов атаки, включая механизмы сохранения и внедрения процессов, что позволяет оперативно реагировать на обнаруженные угрозы и устранять их.
#ParsedReport #CompletenessLow
25-05-2025

Storm-0558 and the Dangers of Cross-Tenant Token Forgery

https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/storm-0558-and-the-dangers-of-cross-tenant-token-forgery/

Report completeness: Low

Actors/Campaigns:
Storm-0558

Victims:
Microsoft, Azure ad, Outlook web access, Microsoft 365, Keycloak

ChatGPT TTPs:
do not use without manual check
T1649, T1550.001, T1606.002, T1190

IOCs:
File: 2

Soft:
Azure AD, Outlook, ADFS, HashiCorp Vault, Nginx, Burp Suite

Algorithms:
hmac

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 25-05-2025 Storm-0558 and the Dangers of Cross-Tenant Token Forgery https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/storm-0558-and-the-dangers-of-cross-tenant-token-forgery/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инцидент Storm-0558 выявил уязвимости в системах единого входа из-за неправильного управления ключами подписи, которые позволяют злоумышленникам подделывать токены для служб Azure AD. Скомпрометированные ключи могут привести к несанкционированному доступу и повышению привилегий, что подчеркивает необходимость надежного управления ключами и уникальных наборов ключей в мультитенантных средах для предотвращения взломов.
-----

Инцидент с Storm-0558 выявил уязвимости, связанные с системами единого входа (SSO), особенно в том, что касается управления ключами подписи. Когда ключ подписи, предназначенный для учетных записей пользователей Microsoft, был скомпрометирован, злоумышленники смогли выдать токены, которые были приняты для корпоративных служб Azure Active Directory (Azure AD). Это произошло из-за того, что Azure AD не проводила различия между ключами пользователя и предприятия, позволяя одному украденному ключу обойти меры предосторожности и предоставить доступ к конфиденциальным ресурсам, таким как Outlook Web Access.

Как правило, такие токены, как OAuth или OpenID Connect, основаны на криптографических подписях, подтвержденных с помощью открытого ключа поставщика удостоверений. Если закрытый ключ не изолирован должным образом или не удален из системы, это допускает несанкционированную подделку токена. Злоумышленник манипулировал заявлениями в токене, чтобы выдать себя за пользователя и получить несанкционированный доступ, что может быть применимо к любой организации, использующей аналогичные системы идентификации. Уязвимость существует в средах, которые могут использовать один и тот же набор ключей для нескольких клиентов, что повышает риск взлома одного ключа.

Злоумышленники используют различные методы для получения закрытых ключей, включая использование слабых секретов кода аутентификации сообщений на основе хэша (HMAC) или извлечение ключей из дампов памяти. Получив ключ, злоумышленники могут неограниченно подписывать токены, манипулировать структурами токенов и повышать привилегии. В качестве примеров можно привести замену параметра "alg" на "none", изменение поля "kid" или проведение атак, подобных JKU injection, когда для получения открытого ключа используется вредоносный URL-адрес. Инциденты, подобные взлому SolarWinds, показывают, как украденные сертификаты могут привести к созданию действительных токенов для критически важных систем.

Чтобы снизить эти риски, организации должны принять ряд защитных мер. Использование специального менеджера секретов или аппаратного модуля безопасности (HSM) помогает защитить ключи, контролируя доступ к ним. Решающее значение имеет регулярная автоматизация ротации ключей с определенным интервалом для выдачи новых ключей и списания старых. Важно убедиться, что ни одна часть среды не принимает устаревшие ключи, особенно в мультитенантных системах. Внедрение инструментов тестирования на проникновение, интеграция проверок безопасности CI/CD и разработка сценариев для проверки реакции сервера на недопустимые манипуляции с токенами могут повысить безопасность.

Кроме того, организациям необходимо обеспечить, чтобы у каждого клиента в мультитенантной архитектуре были уникальные наборы ключей и URL-адреса эмитента, что предотвращает принятие токенов между клиентами. Такой структурированный подход к управлению ключами и их проверке имеет решающее значение для предотвращения нарушений, аналогичных тем, которые были замечены в инциденте Storm-0558, поскольку он подчеркивает потенциальный хаос, который может возникнуть из-за одного скомпрометированного ключа подписи.
👍2
#ParsedReport #CompletenessHigh
25-05-2025

Katz Stealer Threat Analysis

https://www.nextron-systems.com/2025/05/23/katz-stealer-threat-analysis/

Report completeness: High

Threats:
Katz_stealer
Credential_stealing_technique
Ngrok_tool
Process_hollowing_technique
Dll_injection_technique
Uac_bypass_technique

Industry:
Entertainment

Geo:
Russia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1113, T1071.001, T1074, T1027, T1105, T1055.012, T1218.003, T1562.001, T1497, have more...

IOCs:
File: 14
Domain: 4
Registry: 1
IP: 2
Hash: 21

Soft:
Chrome, Firefox, Discord, Telegram, Slack, Outlook, Foxmail, Steam, Microsoft Edge, Google Chrome, have more...

Wallets:
exodus_wallet, bitcoincore, electrum, coinomi, daedalus, wassabi

Crypto:
litecoin, dogecoin, ethereum, monero, ravencoin

Algorithms:
base64, gzip

Functions:
SetBrowserType

Win API:
GetLocaleInfoA, GetKeyboardLayout, GetTickCount64, CreateRemoteThread, BitBlt

Languages:
powershell, javascript

Platforms:
x64

YARA: Found
SIGMA: Found

Links:
have more...
https://github.com/SilentDev33/ChromeAppBound-key-injection
https://github.com/SigmaHQ/sigma/blob/master/rules/windows/process\_creation/proc\_creation\_win\_uac\_bypass\_cmstp.yml
https://github.com/xaitax/Chrome-App-Bound-Encryption-Decryption/
CTT Report Hub
#ParsedReport #CompletenessHigh 25-05-2025 Katz Stealer Threat Analysis https://www.nextron-systems.com/2025/05/23/katz-stealer-threat-analysis/ Report completeness: High Threats: Katz_stealer Credential_stealing_technique Ngrok_tool Process_hollowing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Katz Stealer - это продвинутая вредоносная программа для кражи учетных данных, которая использует фишинг и запутанные скрипты PowerShell для заражения систем, нацеливаясь на браузеры и приложения для сбора конфиденциальных данных. Он использует тактику обхода, такую как геозонирование и блокирование процессов, чтобы избежать обнаружения, устанавливая постоянные соединения C2 для фильтрации данных. Обнаружение основано на мониторинге необычного исходящего трафика и известных сигнатур файлов.
-----

Katz Stealer - это сложная вредоносная программа для кражи учетных данных, предлагаемая в качестве сервиса и предназначенная для сбора конфиденциальной информации из различных приложений и веб-браузеров. Она использует многогранный способ заражения, обычно используя фишинговые электронные письма, загрузку обманного программного обеспечения и манипулирование результатами поиска для инициирования атак. При заражении Katz Stealer использует сложную цепочку заражения, начинающуюся с вредоносного JavaScript, скрытого в файлах gzip, который запускает загрузку сценария PowerShell. Этот скрипт сильно запутан и использует кодировку base64 для маскировки своего истинного назначения, в конечном счете извлекая и выполняя загрузчик .NET, который внедряет сам компонент stealer в законные системные процессы.

Чтобы облегчить процесс извлечения данных, Katz Stealer нацелен на популярные веб-браузеры, включая Chrome, Edge, Brave и Firefox. Он ищет сохраненные пароли, файлы cookie и токены сеанса, а также учетные данные, хранящиеся в обычных приложениях-кошельках, почтовых клиентах, таких как Outlook, и различных платформах обмена сообщениями, таких как Discord и Telegram. Примечательно, что он перехватывает процессы, подобные Discord, модифицируя свой встроенный JavaScript-код, чтобы сохранять скрытность при выполнении вредоносных задач. Он также выполняет разведку сети для сбора конфиденциальных данных, таких как учетные данные Wi-Fi и конфигурации VPN.

Чтобы усовершенствовать свою тактику уклонения, Katz Stealer использует такие методы, как геозона, которая ограничивает его выполнение в зависимости от местоположения жертвы, и обнаружение виртуальной машины, чтобы избежать анализа в изолированных средах. Вредоносная программа проверяет языковой стандарт и настройки клавиатуры, чтобы определить, находится ли система в странах СНГ, и завершает работу, если обнаруживаются совпадения. Вредоносная программа использует процесс "опустошения", внедряя свою полезную нагрузку в надежные процессы, такие как MSBuild, чтобы избежать обнаружения.

Связь с сервером C2 устанавливается через постоянное TCP-соединение, идентифицируемое по определенной строке User-Agent, что облегчает загрузку дополнительных компонентов и эксфильтрацию собранных данных. Информация о кредитной карте, файлы конфигурации для различных приложений и скриншоты также могут быть захвачены и отправлены злоумышленникам.

Возможности обнаружения включают мониторинг необычных исходящих подключений, определение наличия известных имен файлов (например, "received_dll.dll") и анализ активности процессов, связанных с обходом контроля учетных записей, с помощью таких утилит, как cmstp.exe. Были разработаны различные правила YARA и Sigma с открытым исходным кодом, которые помогают идентифицировать Katz Stealer и аналогичные вредоносные программы.
#ParsedReport #CompletenessHigh
26-05-2025

Use everything for the best use, Mahacao attack weapon reuses the belly bug infrastructure

https://www.ctfiot.com/249166.html

Report completeness: High

Actors/Campaigns:
Dropping_elephant (motivation: cyber_espionage)
Donot

Threats:
Harpoon_technique
Spyder

Victims:
Government agencies, Military, Electricity, Industry, Scientific research, Education, Diplomacy, Economics, Defense, Important people in the business field, have more...

Industry:
Military, Government, Education

Geo:
Bangladesh, Asian, Asia, Pakistan, Sri lanka

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1105, T1027, T1140, T1071.001, T1041, T1057, T1106

IOCs:
Domain: 3
Url: 6
File: 2
Hash: 8
IP: 1

Soft:
Android, curl, WeChat

Algorithms:
zip, xor, md5, base64

Win API:
CreateProcessW

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessHigh 26-05-2025 Use everything for the best use, Mahacao attack weapon reuses the belly bug infrastructure https://www.ctfiot.com/249166.html Report completeness: High Actors/Campaigns: Dropping_elephant (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Mahaca, группа APT, занимающаяся кибершпионажем с 2009 года, нацелена на сектора Южной Азии, в то время как Belly Worm сосредоточена на аналогичных регионах. Загрузчик Spyder, связанный с Mahaca, использует методы XOR-шифрования и обфускации для связи со своим C&C сервером, что позволяет предположить связь с Bellyworm. Расширенные функциональные возможности указывают на потенциальное сотрудничество между этими хакерами.
-----

Mahaca, также известная как "Лоскутное одеяло" или "Падающий слон", - это группа APT, связанная с кибершпионажем с момента начала своей деятельности в ноябре 2009 года, в основном нацеленная на страны Южной Азии. Эта организация имеет опыт работы в Южной Азии и проводит атаки на правительственные, военные и промышленные сектора с целью кражи конфиденциальной информации. Другая группа, известная как Belly Worm или Donot, аналогичным образом сосредоточила свои усилия на странах Южной Азии, таких как Пакистан и Бангладеш, уделяя особое внимание правительственным и коммерческим структурам.

Недавний анализ, проведенный Центром анализа угроз Qi'anxin, выявил продолжающуюся вредоносную деятельность группы Belly Brain, связанную с доменом couldmailauth.com, который служит в качестве командно-контрольного сервера (C&C), на котором размещается вредоносное ПО. Примечательно, что обнаруженный новый образец - это загрузчик Spyder, связанный с Mahaca, который использует цифровую подпись с ранее зарегистрированным образцом Bellyworm, что указывает на потенциальную связь между этими группами APT.

Загрузчик Spyder обладает сложными характеристиками, такими как восстановление данных конфигурации с помощью XOR-дешифрования и использование пользовательского поля в заголовке POST-запроса для связи с C&C-сервером. Строка JSON, которой обмениваются при обмене данными, содержит фиксированные идентификаторы, такие как машинный GUID зараженного устройства и строка номера версии. Загрузчик использует специальные запросы, которые помогают определить, следует ли собирать дополнительную информацию об устройстве, и может инициировать цикл поиска других вредоносных компонентов на основе ответов от C&C сервера. Это достигается с помощью маскировочного трафика, чтобы запутать его работу.

Хотя функциональность загрузчика Spyder остается такой же, как и в предыдущих версиях, в него были внесены усовершенствования, включая XOR-шифрование конфиденциальных строк для защиты от легкого обнаружения. Более того, как Mahaca, так и связанная с ним организация, известная как червь thorny, продемонстрировали общие характеристики в сигнатурах вредоносного ПО и инфраструктуре, что указывает на возможное сотрудничество или совместное предоставление ресурсов между ними.

В связи с этим Центр анализа угроз Qi'anxin подчеркивает важность повышенной бдительности в отношении попыток фишинга. Пользователям рекомендуется избегать ссылок из неизвестных источников и воздерживаться от использования вложений или приложений, которые кажутся подозрительными. Для эффективного управления рисками по-прежнему крайне важно поддерживать резервные копии в актуальном состоянии и своевременно обновлять системы безопасности. В статье подчеркивается необходимость тщательного анализа файлов перед запуском, что предполагает использование специализированных платформ анализа для неизвестных приложений.
👍1