CTT Report Hub
#ParsedReport #CompletenessHigh 25-05-2025 Genesis Market - Malicious Browser Extension https://www.cybereason.com/blog/threat-alert-genesis-market Report completeness: High Actors/Campaigns: Genesis_market_extension Threats: Lumma_stealer Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Lummastealer, связанная с ликвидированным Genesis Market, использует вредоносное расширение для браузера для сбора конфиденциальных данных с устройств жертв. Она использует фишинг для начальной доставки полезной нагрузки, а затем продолжает работу с помощью библиотек DLL и сценариев PowerShell, все это время взаимодействуя с C2 через WebSocket.
-----
Cybereason GSOC выявил разновидность вредоносного ПО, связанную с Lummastealer, которая использует вредоносное расширение для браузера, связанное с кампанией по удалению Genesis Market. Последняя полезная нагрузка Lummastealer - это расширение для браузера, которое предоставляет набор скриптовых инструментов для зараженных устройств, позволяя злоумышленникам систематически собирать критически важные данные. Происхождение этого вредоносного ПО связано с Genesis Market, нелегальной торговой площадкой, которая с момента своего запуска в марте 2018 года получила доступ к данным примерно с 1,5 миллионов взломанных компьютеров по всему миру, продав ошеломляющий объем - более 80 миллионов украденных учетных данных.
Вредоносное браузерное расширение нацелено на популярные веб-браузеры, включая Chrome, Opera, Brave и Microsoft Edge. Оно предназначено для сбора обширной информации от жертв и передачи данных обратно в инфраструктуру командования и контроля (C2) злоумышленников. Основные действия, выполняемые этим расширением, включают сбор данных браузера, содержимого буфера обмена, файлов cookie, истории посещенных страниц, текущих открытых вкладок, данных электронной почты и конфиденциальной информации с таких платформ, как Outlook, Yahoo и Gmail. Кроме того, оно пытается обойти двухфакторную аутентификацию, сканируя электронные письма на наличие кода подтверждения.
Атака обычно начинается с того, что жертвы неосознанно загружают исходную полезную информацию с фишинговых сайтов. Эта полезная информация обычно поставляется в zip-файле, содержащем установщик MSI. После установки вредоносная программа использует методы боковой загрузки библиотеки DLL или удаления библиотеки DLL-файлов для загрузки библиотеки DLL LummaStealer. Затем он запускает скрипт PowerShell, который подключается к домену C2 и извлекает дополнительную полезную нагрузку в кодировке base64, скрывая ее истинное назначение.
После выполнения этот скрипт PowerShell устанавливает вредоносное расширение Genesis Market в нескольких браузерах и обеспечивает его сохранение при перезапуске браузера, изменяя настройки браузера. Этот процесс включает в себя запуск экземпляров браузера, создание папок для установочных файлов и выполнение полезной нагрузки JavaScript, содержащей закодированные данные, которые позволяют собирать и передавать конфиденциальную информацию.
Связь с доменами C2 устанавливается через WebSocket-соединения, что позволяет вредоносному ПО функционировать незамеченным. Усилия по обеспечению кибербезопасности, направленные на демонтаж инфраструктуры Genesis Market, привели к действиям правоохранительных органов, включая арест нескольких доменных имен, связанных с его деятельностью. Данные, полученные в результате этих заражений, представляют серьезную опасность, особенно для пользователей в критически важных инфраструктурных и государственных секторах, поскольку Genesis Market предоставляет киберпреступникам широкие возможности для использования этих уязвимостей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа Lummastealer, связанная с ликвидированным Genesis Market, использует вредоносное расширение для браузера для сбора конфиденциальных данных с устройств жертв. Она использует фишинг для начальной доставки полезной нагрузки, а затем продолжает работу с помощью библиотек DLL и сценариев PowerShell, все это время взаимодействуя с C2 через WebSocket.
-----
Cybereason GSOC выявил разновидность вредоносного ПО, связанную с Lummastealer, которая использует вредоносное расширение для браузера, связанное с кампанией по удалению Genesis Market. Последняя полезная нагрузка Lummastealer - это расширение для браузера, которое предоставляет набор скриптовых инструментов для зараженных устройств, позволяя злоумышленникам систематически собирать критически важные данные. Происхождение этого вредоносного ПО связано с Genesis Market, нелегальной торговой площадкой, которая с момента своего запуска в марте 2018 года получила доступ к данным примерно с 1,5 миллионов взломанных компьютеров по всему миру, продав ошеломляющий объем - более 80 миллионов украденных учетных данных.
Вредоносное браузерное расширение нацелено на популярные веб-браузеры, включая Chrome, Opera, Brave и Microsoft Edge. Оно предназначено для сбора обширной информации от жертв и передачи данных обратно в инфраструктуру командования и контроля (C2) злоумышленников. Основные действия, выполняемые этим расширением, включают сбор данных браузера, содержимого буфера обмена, файлов cookie, истории посещенных страниц, текущих открытых вкладок, данных электронной почты и конфиденциальной информации с таких платформ, как Outlook, Yahoo и Gmail. Кроме того, оно пытается обойти двухфакторную аутентификацию, сканируя электронные письма на наличие кода подтверждения.
Атака обычно начинается с того, что жертвы неосознанно загружают исходную полезную информацию с фишинговых сайтов. Эта полезная информация обычно поставляется в zip-файле, содержащем установщик MSI. После установки вредоносная программа использует методы боковой загрузки библиотеки DLL или удаления библиотеки DLL-файлов для загрузки библиотеки DLL LummaStealer. Затем он запускает скрипт PowerShell, который подключается к домену C2 и извлекает дополнительную полезную нагрузку в кодировке base64, скрывая ее истинное назначение.
После выполнения этот скрипт PowerShell устанавливает вредоносное расширение Genesis Market в нескольких браузерах и обеспечивает его сохранение при перезапуске браузера, изменяя настройки браузера. Этот процесс включает в себя запуск экземпляров браузера, создание папок для установочных файлов и выполнение полезной нагрузки JavaScript, содержащей закодированные данные, которые позволяют собирать и передавать конфиденциальную информацию.
Связь с доменами C2 устанавливается через WebSocket-соединения, что позволяет вредоносному ПО функционировать незамеченным. Усилия по обеспечению кибербезопасности, направленные на демонтаж инфраструктуры Genesis Market, привели к действиям правоохранительных органов, включая арест нескольких доменных имен, связанных с его деятельностью. Данные, полученные в результате этих заражений, представляют серьезную опасность, особенно для пользователей в критически важных инфраструктурных и государственных секторах, поскольку Genesis Market предоставляет киберпреступникам широкие возможности для использования этих уязвимостей.
#ParsedReport #CompletenessMedium
25-05-2025
Copyright Phishing Lures Leading to Rhadamanthys Stealer Now Targeting Europe
https://www.cybereason.com/blog/rhadamanthys-stealer-europe
Report completeness: Medium
Actors/Campaigns:
Copyrhight_adamantys
Threats:
Rhadamanthys
Dll_sideloading_technique
Lumma_stealer
Dllsearchorder_hijacking_technique
Heavens_gate_technique
Process_injection_technique
Victims:
Freelancers, Contractors, Small creative teams, Multimedia professionals, Individuals
Geo:
Slovakia, Bulgaria, Hungary, United kingdom, Portugal, Romania, Spain, Austria, Italy, Albania, Greece, Poland, Ireland, Slovenia, Bulgarian, Israel, Germany
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059.007, T1055, T1547.001, T1574.002, T1218.011, T1027, T1140, T1027.002, T1555, T1005, have more...
IOCs:
File: 9
Url: 3
Domain: 8
Soft:
Dropbox, Discord, Windows Registry, Microsoft Edge, Windows kernel
Algorithms:
chacha20, zip
Win API:
VirtualAlloc, CreateProcessW, ZwCreateThreadEx, NtProtectVirtualMemory, ZwClose, NtQueryInformationFile, ZwAllocateVirtualMemory, ZwQueryInformationProcess, ZwFreeVirtualMemory, ZwOpenProcess, have more...
Languages:
javascript
Links:
25-05-2025
Copyright Phishing Lures Leading to Rhadamanthys Stealer Now Targeting Europe
https://www.cybereason.com/blog/rhadamanthys-stealer-europe
Report completeness: Medium
Actors/Campaigns:
Copyrhight_adamantys
Threats:
Rhadamanthys
Dll_sideloading_technique
Lumma_stealer
Dllsearchorder_hijacking_technique
Heavens_gate_technique
Process_injection_technique
Victims:
Freelancers, Contractors, Small creative teams, Multimedia professionals, Individuals
Geo:
Slovakia, Bulgaria, Hungary, United kingdom, Portugal, Romania, Spain, Austria, Italy, Albania, Greece, Poland, Ireland, Slovenia, Bulgarian, Israel, Germany
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.007, T1055, T1547.001, T1574.002, T1218.011, T1027, T1140, T1027.002, T1555, T1005, have more...
IOCs:
File: 9
Url: 3
Domain: 8
Soft:
Dropbox, Discord, Windows Registry, Microsoft Edge, Windows kernel
Algorithms:
chacha20, zip
Win API:
VirtualAlloc, CreateProcessW, ZwCreateThreadEx, NtProtectVirtualMemory, ZwClose, NtQueryInformationFile, ZwAllocateVirtualMemory, ZwQueryInformationProcess, ZwFreeVirtualMemory, ZwOpenProcess, have more...
Languages:
javascript
Links:
https://github.com/mandiant/capaCybereason
Copyright Phishing Lures Leading to Rhadamanthys Stealer Now Targeting Europe
In this Threat Analysis report, Cybereason investigates a new Rhadamanthys infostealer campaign is targeting Europe and analyzes the malware
CTT Report Hub
#ParsedReport #CompletenessMedium 25-05-2025 Copyright Phishing Lures Leading to Rhadamanthys Stealer Now Targeting Europe https://www.cybereason.com/blog/rhadamanthys-stealer-europe Report completeness: Medium Actors/Campaigns: Copyrhight_adamantys Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания нацелена на отдельных лиц в Центральной и Восточной Европе с целью привлечения внимания к нарушению авторских прав, используя версию Rhadamanthys stealer с помощью дополнительной загрузки библиотеки DLL в программу для чтения PDF-файлов. Вредоносная программа использует продвинутые методы уклонения, динамические разрешения API и обратные вызовы TLS для скрытого выполнения, в то время как атака использует пользователей в мультимедийных ролях с использованием простых мер безопасности.
-----
Недавние наблюдения служб кибербезопасности Cybereason выявили фишинговую кампанию, использующую нарушение авторских прав в качестве приманки и нацеленную в первую очередь на отдельных лиц в Центральной и Восточной Европе. В этой кампании используется версия Rhadamanthys stealer, поставляемая с использованием технологий сторонней загрузки библиотек DLL, для облегчения скрытого выполнения кода в рамках законных процессов, в частности, в безопасном PDF-ридере. Эта тактика позволяет злоумышленникам перехватить поток выполнения легитимного приложения, позволяя вредоносной библиотеке DLL запускаться в доверенном контексте и избегать обнаружения.
Фишинговые электронные письма создаются для того, чтобы вызвать страх, они содержат ложные утверждения о том, что получатели нарушили авторские права, и требуют немедленных действий по удалению контента. Ссылки на вредоносные загрузки размещаются на популярных платформах, таких как Mediafire и Dropbox, и связаны с недавно зарегистрированными доменами. Когда злоумышленники запускают файлы, обнаруженные в этих загрузках, запускается цепочка заражения. Часто это влечет за собой развертывание вредоносной библиотеки DLL вместе с законным исполняемым файлом, который маскируется под программу для чтения PDF-файлов. При боковой загрузке библиотеки DLL запускается вредоносный компонент, который устанавливает постоянство, изменяя ключи запуска в реестре Windows.
Кампания специально нацелена на профессионалов в области мультимедиа, поскольку фишинговые приманки предназначены для пользователей, которые полагаются на инструменты для манипулирования мультимедийным контентом, такие как ffmpeg.dll. Компрометируя этих людей — как правило, фрилансеров или подрядчиков, которые, возможно, не обладают передовыми мерами кибербезопасности, — злоумышленники получают потенциальный доступ к более широким сетям организации.
Технический анализ показывает, что вредоносная программа использует передовые методы обхода, включая динамическое разрешение указателей функций API и косвенные системные вызовы, которые помогают обойти механизмы перехвата API в пользовательском режиме. Эта изощренность распространяется на использование многоступенчатого шелл-кода, активируемого при запуске вредоносной библиотеки DLL, которая стратегически размещается в том же каталоге, что и надежный исполняемый файл, для использования стандартного порядка поиска библиотек DLL в Windows.
В архитектуре, лежащей в основе вредоносного ПО, используются обратные вызовы TLS для выполнения вредоносного кода до того, как будет достигнута стандартная точка входа библиотеки DLL. Кроме того, загрузчик использует методы обфускации кода и предотвращения обхода, что усложняет обнаружение с помощью мер безопасности. Платформа Cybereason Defense Platform способна идентифицировать несколько этапов атаки, включая механизмы сохранения и внедрения процессов, что позволяет оперативно реагировать на обнаруженные угрозы и устранять их.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания нацелена на отдельных лиц в Центральной и Восточной Европе с целью привлечения внимания к нарушению авторских прав, используя версию Rhadamanthys stealer с помощью дополнительной загрузки библиотеки DLL в программу для чтения PDF-файлов. Вредоносная программа использует продвинутые методы уклонения, динамические разрешения API и обратные вызовы TLS для скрытого выполнения, в то время как атака использует пользователей в мультимедийных ролях с использованием простых мер безопасности.
-----
Недавние наблюдения служб кибербезопасности Cybereason выявили фишинговую кампанию, использующую нарушение авторских прав в качестве приманки и нацеленную в первую очередь на отдельных лиц в Центральной и Восточной Европе. В этой кампании используется версия Rhadamanthys stealer, поставляемая с использованием технологий сторонней загрузки библиотек DLL, для облегчения скрытого выполнения кода в рамках законных процессов, в частности, в безопасном PDF-ридере. Эта тактика позволяет злоумышленникам перехватить поток выполнения легитимного приложения, позволяя вредоносной библиотеке DLL запускаться в доверенном контексте и избегать обнаружения.
Фишинговые электронные письма создаются для того, чтобы вызвать страх, они содержат ложные утверждения о том, что получатели нарушили авторские права, и требуют немедленных действий по удалению контента. Ссылки на вредоносные загрузки размещаются на популярных платформах, таких как Mediafire и Dropbox, и связаны с недавно зарегистрированными доменами. Когда злоумышленники запускают файлы, обнаруженные в этих загрузках, запускается цепочка заражения. Часто это влечет за собой развертывание вредоносной библиотеки DLL вместе с законным исполняемым файлом, который маскируется под программу для чтения PDF-файлов. При боковой загрузке библиотеки DLL запускается вредоносный компонент, который устанавливает постоянство, изменяя ключи запуска в реестре Windows.
Кампания специально нацелена на профессионалов в области мультимедиа, поскольку фишинговые приманки предназначены для пользователей, которые полагаются на инструменты для манипулирования мультимедийным контентом, такие как ffmpeg.dll. Компрометируя этих людей — как правило, фрилансеров или подрядчиков, которые, возможно, не обладают передовыми мерами кибербезопасности, — злоумышленники получают потенциальный доступ к более широким сетям организации.
Технический анализ показывает, что вредоносная программа использует передовые методы обхода, включая динамическое разрешение указателей функций API и косвенные системные вызовы, которые помогают обойти механизмы перехвата API в пользовательском режиме. Эта изощренность распространяется на использование многоступенчатого шелл-кода, активируемого при запуске вредоносной библиотеки DLL, которая стратегически размещается в том же каталоге, что и надежный исполняемый файл, для использования стандартного порядка поиска библиотек DLL в Windows.
В архитектуре, лежащей в основе вредоносного ПО, используются обратные вызовы TLS для выполнения вредоносного кода до того, как будет достигнута стандартная точка входа библиотеки DLL. Кроме того, загрузчик использует методы обфускации кода и предотвращения обхода, что усложняет обнаружение с помощью мер безопасности. Платформа Cybereason Defense Platform способна идентифицировать несколько этапов атаки, включая механизмы сохранения и внедрения процессов, что позволяет оперативно реагировать на обнаруженные угрозы и устранять их.
#ParsedReport #CompletenessLow
25-05-2025
Storm-0558 and the Dangers of Cross-Tenant Token Forgery
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/storm-0558-and-the-dangers-of-cross-tenant-token-forgery/
Report completeness: Low
Actors/Campaigns:
Storm-0558
Victims:
Microsoft, Azure ad, Outlook web access, Microsoft 365, Keycloak
ChatGPT TTPs:
T1649, T1550.001, T1606.002, T1190
IOCs:
File: 2
Soft:
Azure AD, Outlook, ADFS, HashiCorp Vault, Nginx, Burp Suite
Algorithms:
hmac
Languages:
python
25-05-2025
Storm-0558 and the Dangers of Cross-Tenant Token Forgery
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/storm-0558-and-the-dangers-of-cross-tenant-token-forgery/
Report completeness: Low
Actors/Campaigns:
Storm-0558
Victims:
Microsoft, Azure ad, Outlook web access, Microsoft 365, Keycloak
ChatGPT TTPs:
do not use without manual checkT1649, T1550.001, T1606.002, T1190
IOCs:
File: 2
Soft:
Azure AD, Outlook, ADFS, HashiCorp Vault, Nginx, Burp Suite
Algorithms:
hmac
Languages:
python
Trustwave
Storm-0558 and the Dangers of Cross-Tenant Token Forgery
Modern cloud ecosystems often place a single identity provider in charge of handling logins and tokens for a wide range of customers.
CTT Report Hub
#ParsedReport #CompletenessLow 25-05-2025 Storm-0558 and the Dangers of Cross-Tenant Token Forgery https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/storm-0558-and-the-dangers-of-cross-tenant-token-forgery/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инцидент Storm-0558 выявил уязвимости в системах единого входа из-за неправильного управления ключами подписи, которые позволяют злоумышленникам подделывать токены для служб Azure AD. Скомпрометированные ключи могут привести к несанкционированному доступу и повышению привилегий, что подчеркивает необходимость надежного управления ключами и уникальных наборов ключей в мультитенантных средах для предотвращения взломов.
-----
Инцидент с Storm-0558 выявил уязвимости, связанные с системами единого входа (SSO), особенно в том, что касается управления ключами подписи. Когда ключ подписи, предназначенный для учетных записей пользователей Microsoft, был скомпрометирован, злоумышленники смогли выдать токены, которые были приняты для корпоративных служб Azure Active Directory (Azure AD). Это произошло из-за того, что Azure AD не проводила различия между ключами пользователя и предприятия, позволяя одному украденному ключу обойти меры предосторожности и предоставить доступ к конфиденциальным ресурсам, таким как Outlook Web Access.
Как правило, такие токены, как OAuth или OpenID Connect, основаны на криптографических подписях, подтвержденных с помощью открытого ключа поставщика удостоверений. Если закрытый ключ не изолирован должным образом или не удален из системы, это допускает несанкционированную подделку токена. Злоумышленник манипулировал заявлениями в токене, чтобы выдать себя за пользователя и получить несанкционированный доступ, что может быть применимо к любой организации, использующей аналогичные системы идентификации. Уязвимость существует в средах, которые могут использовать один и тот же набор ключей для нескольких клиентов, что повышает риск взлома одного ключа.
Злоумышленники используют различные методы для получения закрытых ключей, включая использование слабых секретов кода аутентификации сообщений на основе хэша (HMAC) или извлечение ключей из дампов памяти. Получив ключ, злоумышленники могут неограниченно подписывать токены, манипулировать структурами токенов и повышать привилегии. В качестве примеров можно привести замену параметра "alg" на "none", изменение поля "kid" или проведение атак, подобных JKU injection, когда для получения открытого ключа используется вредоносный URL-адрес. Инциденты, подобные взлому SolarWinds, показывают, как украденные сертификаты могут привести к созданию действительных токенов для критически важных систем.
Чтобы снизить эти риски, организации должны принять ряд защитных мер. Использование специального менеджера секретов или аппаратного модуля безопасности (HSM) помогает защитить ключи, контролируя доступ к ним. Решающее значение имеет регулярная автоматизация ротации ключей с определенным интервалом для выдачи новых ключей и списания старых. Важно убедиться, что ни одна часть среды не принимает устаревшие ключи, особенно в мультитенантных системах. Внедрение инструментов тестирования на проникновение, интеграция проверок безопасности CI/CD и разработка сценариев для проверки реакции сервера на недопустимые манипуляции с токенами могут повысить безопасность.
Кроме того, организациям необходимо обеспечить, чтобы у каждого клиента в мультитенантной архитектуре были уникальные наборы ключей и URL-адреса эмитента, что предотвращает принятие токенов между клиентами. Такой структурированный подход к управлению ключами и их проверке имеет решающее значение для предотвращения нарушений, аналогичных тем, которые были замечены в инциденте Storm-0558, поскольку он подчеркивает потенциальный хаос, который может возникнуть из-за одного скомпрометированного ключа подписи.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инцидент Storm-0558 выявил уязвимости в системах единого входа из-за неправильного управления ключами подписи, которые позволяют злоумышленникам подделывать токены для служб Azure AD. Скомпрометированные ключи могут привести к несанкционированному доступу и повышению привилегий, что подчеркивает необходимость надежного управления ключами и уникальных наборов ключей в мультитенантных средах для предотвращения взломов.
-----
Инцидент с Storm-0558 выявил уязвимости, связанные с системами единого входа (SSO), особенно в том, что касается управления ключами подписи. Когда ключ подписи, предназначенный для учетных записей пользователей Microsoft, был скомпрометирован, злоумышленники смогли выдать токены, которые были приняты для корпоративных служб Azure Active Directory (Azure AD). Это произошло из-за того, что Azure AD не проводила различия между ключами пользователя и предприятия, позволяя одному украденному ключу обойти меры предосторожности и предоставить доступ к конфиденциальным ресурсам, таким как Outlook Web Access.
Как правило, такие токены, как OAuth или OpenID Connect, основаны на криптографических подписях, подтвержденных с помощью открытого ключа поставщика удостоверений. Если закрытый ключ не изолирован должным образом или не удален из системы, это допускает несанкционированную подделку токена. Злоумышленник манипулировал заявлениями в токене, чтобы выдать себя за пользователя и получить несанкционированный доступ, что может быть применимо к любой организации, использующей аналогичные системы идентификации. Уязвимость существует в средах, которые могут использовать один и тот же набор ключей для нескольких клиентов, что повышает риск взлома одного ключа.
Злоумышленники используют различные методы для получения закрытых ключей, включая использование слабых секретов кода аутентификации сообщений на основе хэша (HMAC) или извлечение ключей из дампов памяти. Получив ключ, злоумышленники могут неограниченно подписывать токены, манипулировать структурами токенов и повышать привилегии. В качестве примеров можно привести замену параметра "alg" на "none", изменение поля "kid" или проведение атак, подобных JKU injection, когда для получения открытого ключа используется вредоносный URL-адрес. Инциденты, подобные взлому SolarWinds, показывают, как украденные сертификаты могут привести к созданию действительных токенов для критически важных систем.
Чтобы снизить эти риски, организации должны принять ряд защитных мер. Использование специального менеджера секретов или аппаратного модуля безопасности (HSM) помогает защитить ключи, контролируя доступ к ним. Решающее значение имеет регулярная автоматизация ротации ключей с определенным интервалом для выдачи новых ключей и списания старых. Важно убедиться, что ни одна часть среды не принимает устаревшие ключи, особенно в мультитенантных системах. Внедрение инструментов тестирования на проникновение, интеграция проверок безопасности CI/CD и разработка сценариев для проверки реакции сервера на недопустимые манипуляции с токенами могут повысить безопасность.
Кроме того, организациям необходимо обеспечить, чтобы у каждого клиента в мультитенантной архитектуре были уникальные наборы ключей и URL-адреса эмитента, что предотвращает принятие токенов между клиентами. Такой структурированный подход к управлению ключами и их проверке имеет решающее значение для предотвращения нарушений, аналогичных тем, которые были замечены в инциденте Storm-0558, поскольку он подчеркивает потенциальный хаос, который может возникнуть из-за одного скомпрометированного ключа подписи.
👍2
#ParsedReport #CompletenessHigh
25-05-2025
Katz Stealer Threat Analysis
https://www.nextron-systems.com/2025/05/23/katz-stealer-threat-analysis/
Report completeness: High
Threats:
Katz_stealer
Credential_stealing_technique
Ngrok_tool
Process_hollowing_technique
Dll_injection_technique
Uac_bypass_technique
Industry:
Entertainment
Geo:
Russia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1113, T1071.001, T1074, T1027, T1105, T1055.012, T1218.003, T1562.001, T1497, have more...
IOCs:
File: 14
Domain: 4
Registry: 1
IP: 2
Hash: 21
Soft:
Chrome, Firefox, Discord, Telegram, Slack, Outlook, Foxmail, Steam, Microsoft Edge, Google Chrome, have more...
Wallets:
exodus_wallet, bitcoincore, electrum, coinomi, daedalus, wassabi
Crypto:
litecoin, dogecoin, ethereum, monero, ravencoin
Algorithms:
base64, gzip
Functions:
SetBrowserType
Win API:
GetLocaleInfoA, GetKeyboardLayout, GetTickCount64, CreateRemoteThread, BitBlt
Languages:
powershell, javascript
Platforms:
x64
YARA: Found
SIGMA: Found
Links:
have more...
25-05-2025
Katz Stealer Threat Analysis
https://www.nextron-systems.com/2025/05/23/katz-stealer-threat-analysis/
Report completeness: High
Threats:
Katz_stealer
Credential_stealing_technique
Ngrok_tool
Process_hollowing_technique
Dll_injection_technique
Uac_bypass_technique
Industry:
Entertainment
Geo:
Russia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1113, T1071.001, T1074, T1027, T1105, T1055.012, T1218.003, T1562.001, T1497, have more...
IOCs:
File: 14
Domain: 4
Registry: 1
IP: 2
Hash: 21
Soft:
Chrome, Firefox, Discord, Telegram, Slack, Outlook, Foxmail, Steam, Microsoft Edge, Google Chrome, have more...
Wallets:
exodus_wallet, bitcoincore, electrum, coinomi, daedalus, wassabi
Crypto:
litecoin, dogecoin, ethereum, monero, ravencoin
Algorithms:
base64, gzip
Functions:
SetBrowserType
Win API:
GetLocaleInfoA, GetKeyboardLayout, GetTickCount64, CreateRemoteThread, BitBlt
Languages:
powershell, javascript
Platforms:
x64
YARA: Found
SIGMA: Found
Links:
have more...
https://github.com/SilentDev33/ChromeAppBound-key-injectionhttps://github.com/SigmaHQ/sigma/blob/master/rules/windows/process\_creation/proc\_creation\_win\_uac\_bypass\_cmstp.ymlhttps://github.com/xaitax/Chrome-App-Bound-Encryption-Decryption/Nextron-Systems
Katz Stealer Threat Analysis - Nextron Systems
In-depth analysis of Katz Stealer malware: infection chain, data theft methods, and detection rules with YARA and Sigma examples.
CTT Report Hub
#ParsedReport #CompletenessHigh 25-05-2025 Katz Stealer Threat Analysis https://www.nextron-systems.com/2025/05/23/katz-stealer-threat-analysis/ Report completeness: High Threats: Katz_stealer Credential_stealing_technique Ngrok_tool Process_hollowing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Katz Stealer - это продвинутая вредоносная программа для кражи учетных данных, которая использует фишинг и запутанные скрипты PowerShell для заражения систем, нацеливаясь на браузеры и приложения для сбора конфиденциальных данных. Он использует тактику обхода, такую как геозонирование и блокирование процессов, чтобы избежать обнаружения, устанавливая постоянные соединения C2 для фильтрации данных. Обнаружение основано на мониторинге необычного исходящего трафика и известных сигнатур файлов.
-----
Katz Stealer - это сложная вредоносная программа для кражи учетных данных, предлагаемая в качестве сервиса и предназначенная для сбора конфиденциальной информации из различных приложений и веб-браузеров. Она использует многогранный способ заражения, обычно используя фишинговые электронные письма, загрузку обманного программного обеспечения и манипулирование результатами поиска для инициирования атак. При заражении Katz Stealer использует сложную цепочку заражения, начинающуюся с вредоносного JavaScript, скрытого в файлах gzip, который запускает загрузку сценария PowerShell. Этот скрипт сильно запутан и использует кодировку base64 для маскировки своего истинного назначения, в конечном счете извлекая и выполняя загрузчик .NET, который внедряет сам компонент stealer в законные системные процессы.
Чтобы облегчить процесс извлечения данных, Katz Stealer нацелен на популярные веб-браузеры, включая Chrome, Edge, Brave и Firefox. Он ищет сохраненные пароли, файлы cookie и токены сеанса, а также учетные данные, хранящиеся в обычных приложениях-кошельках, почтовых клиентах, таких как Outlook, и различных платформах обмена сообщениями, таких как Discord и Telegram. Примечательно, что он перехватывает процессы, подобные Discord, модифицируя свой встроенный JavaScript-код, чтобы сохранять скрытность при выполнении вредоносных задач. Он также выполняет разведку сети для сбора конфиденциальных данных, таких как учетные данные Wi-Fi и конфигурации VPN.
Чтобы усовершенствовать свою тактику уклонения, Katz Stealer использует такие методы, как геозона, которая ограничивает его выполнение в зависимости от местоположения жертвы, и обнаружение виртуальной машины, чтобы избежать анализа в изолированных средах. Вредоносная программа проверяет языковой стандарт и настройки клавиатуры, чтобы определить, находится ли система в странах СНГ, и завершает работу, если обнаруживаются совпадения. Вредоносная программа использует процесс "опустошения", внедряя свою полезную нагрузку в надежные процессы, такие как MSBuild, чтобы избежать обнаружения.
Связь с сервером C2 устанавливается через постоянное TCP-соединение, идентифицируемое по определенной строке User-Agent, что облегчает загрузку дополнительных компонентов и эксфильтрацию собранных данных. Информация о кредитной карте, файлы конфигурации для различных приложений и скриншоты также могут быть захвачены и отправлены злоумышленникам.
Возможности обнаружения включают мониторинг необычных исходящих подключений, определение наличия известных имен файлов (например, "received_dll.dll") и анализ активности процессов, связанных с обходом контроля учетных записей, с помощью таких утилит, как cmstp.exe. Были разработаны различные правила YARA и Sigma с открытым исходным кодом, которые помогают идентифицировать Katz Stealer и аналогичные вредоносные программы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Katz Stealer - это продвинутая вредоносная программа для кражи учетных данных, которая использует фишинг и запутанные скрипты PowerShell для заражения систем, нацеливаясь на браузеры и приложения для сбора конфиденциальных данных. Он использует тактику обхода, такую как геозонирование и блокирование процессов, чтобы избежать обнаружения, устанавливая постоянные соединения C2 для фильтрации данных. Обнаружение основано на мониторинге необычного исходящего трафика и известных сигнатур файлов.
-----
Katz Stealer - это сложная вредоносная программа для кражи учетных данных, предлагаемая в качестве сервиса и предназначенная для сбора конфиденциальной информации из различных приложений и веб-браузеров. Она использует многогранный способ заражения, обычно используя фишинговые электронные письма, загрузку обманного программного обеспечения и манипулирование результатами поиска для инициирования атак. При заражении Katz Stealer использует сложную цепочку заражения, начинающуюся с вредоносного JavaScript, скрытого в файлах gzip, который запускает загрузку сценария PowerShell. Этот скрипт сильно запутан и использует кодировку base64 для маскировки своего истинного назначения, в конечном счете извлекая и выполняя загрузчик .NET, который внедряет сам компонент stealer в законные системные процессы.
Чтобы облегчить процесс извлечения данных, Katz Stealer нацелен на популярные веб-браузеры, включая Chrome, Edge, Brave и Firefox. Он ищет сохраненные пароли, файлы cookie и токены сеанса, а также учетные данные, хранящиеся в обычных приложениях-кошельках, почтовых клиентах, таких как Outlook, и различных платформах обмена сообщениями, таких как Discord и Telegram. Примечательно, что он перехватывает процессы, подобные Discord, модифицируя свой встроенный JavaScript-код, чтобы сохранять скрытность при выполнении вредоносных задач. Он также выполняет разведку сети для сбора конфиденциальных данных, таких как учетные данные Wi-Fi и конфигурации VPN.
Чтобы усовершенствовать свою тактику уклонения, Katz Stealer использует такие методы, как геозона, которая ограничивает его выполнение в зависимости от местоположения жертвы, и обнаружение виртуальной машины, чтобы избежать анализа в изолированных средах. Вредоносная программа проверяет языковой стандарт и настройки клавиатуры, чтобы определить, находится ли система в странах СНГ, и завершает работу, если обнаруживаются совпадения. Вредоносная программа использует процесс "опустошения", внедряя свою полезную нагрузку в надежные процессы, такие как MSBuild, чтобы избежать обнаружения.
Связь с сервером C2 устанавливается через постоянное TCP-соединение, идентифицируемое по определенной строке User-Agent, что облегчает загрузку дополнительных компонентов и эксфильтрацию собранных данных. Информация о кредитной карте, файлы конфигурации для различных приложений и скриншоты также могут быть захвачены и отправлены злоумышленникам.
Возможности обнаружения включают мониторинг необычных исходящих подключений, определение наличия известных имен файлов (например, "received_dll.dll") и анализ активности процессов, связанных с обходом контроля учетных записей, с помощью таких утилит, как cmstp.exe. Были разработаны различные правила YARA и Sigma с открытым исходным кодом, которые помогают идентифицировать Katz Stealer и аналогичные вредоносные программы.
#ParsedReport #CompletenessHigh
26-05-2025
Use everything for the best use, Mahacao attack weapon reuses the belly bug infrastructure
https://www.ctfiot.com/249166.html
Report completeness: High
Actors/Campaigns:
Dropping_elephant (motivation: cyber_espionage)
Donot
Threats:
Harpoon_technique
Spyder
Victims:
Government agencies, Military, Electricity, Industry, Scientific research, Education, Diplomacy, Economics, Defense, Important people in the business field, have more...
Industry:
Military, Government, Education
Geo:
Bangladesh, Asian, Asia, Pakistan, Sri lanka
ChatGPT TTPs:
T1566.001, T1204.002, T1105, T1027, T1140, T1071.001, T1041, T1057, T1106
IOCs:
Domain: 3
Url: 6
File: 2
Hash: 8
IP: 1
Soft:
Android, curl, WeChat
Algorithms:
zip, xor, md5, base64
Win API:
CreateProcessW
Languages:
php
26-05-2025
Use everything for the best use, Mahacao attack weapon reuses the belly bug infrastructure
https://www.ctfiot.com/249166.html
Report completeness: High
Actors/Campaigns:
Dropping_elephant (motivation: cyber_espionage)
Donot
Threats:
Harpoon_technique
Spyder
Victims:
Government agencies, Military, Electricity, Industry, Scientific research, Education, Diplomacy, Economics, Defense, Important people in the business field, have more...
Industry:
Military, Government, Education
Geo:
Bangladesh, Asian, Asia, Pakistan, Sri lanka
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1105, T1027, T1140, T1071.001, T1041, T1057, T1106
IOCs:
Domain: 3
Url: 6
File: 2
Hash: 8
IP: 1
Soft:
Android, curl, WeChat
Algorithms:
zip, xor, md5, base64
Win API:
CreateProcessW
Languages:
php
CTF导航
物尽其用,摩诃草攻击武器复用肚脑虫基础设施 | CTF导航
团伙背景摩诃草,又名 Patchwork、白象、Hangover、Dropping Elephant 等,奇安信内部跟踪编号 APT-Q-36。该组织被普遍认为具有南亚地区背景,其最早攻击活动可追溯到 2009 年 11 月,已持续活跃 10 余年。该组织...
CTT Report Hub
#ParsedReport #CompletenessHigh 26-05-2025 Use everything for the best use, Mahacao attack weapon reuses the belly bug infrastructure https://www.ctfiot.com/249166.html Report completeness: High Actors/Campaigns: Dropping_elephant (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mahaca, группа APT, занимающаяся кибершпионажем с 2009 года, нацелена на сектора Южной Азии, в то время как Belly Worm сосредоточена на аналогичных регионах. Загрузчик Spyder, связанный с Mahaca, использует методы XOR-шифрования и обфускации для связи со своим C&C сервером, что позволяет предположить связь с Bellyworm. Расширенные функциональные возможности указывают на потенциальное сотрудничество между этими хакерами.
-----
Mahaca, также известная как "Лоскутное одеяло" или "Падающий слон", - это группа APT, связанная с кибершпионажем с момента начала своей деятельности в ноябре 2009 года, в основном нацеленная на страны Южной Азии. Эта организация имеет опыт работы в Южной Азии и проводит атаки на правительственные, военные и промышленные сектора с целью кражи конфиденциальной информации. Другая группа, известная как Belly Worm или Donot, аналогичным образом сосредоточила свои усилия на странах Южной Азии, таких как Пакистан и Бангладеш, уделяя особое внимание правительственным и коммерческим структурам.
Недавний анализ, проведенный Центром анализа угроз Qi'anxin, выявил продолжающуюся вредоносную деятельность группы Belly Brain, связанную с доменом couldmailauth.com, который служит в качестве командно-контрольного сервера (C&C), на котором размещается вредоносное ПО. Примечательно, что обнаруженный новый образец - это загрузчик Spyder, связанный с Mahaca, который использует цифровую подпись с ранее зарегистрированным образцом Bellyworm, что указывает на потенциальную связь между этими группами APT.
Загрузчик Spyder обладает сложными характеристиками, такими как восстановление данных конфигурации с помощью XOR-дешифрования и использование пользовательского поля в заголовке POST-запроса для связи с C&C-сервером. Строка JSON, которой обмениваются при обмене данными, содержит фиксированные идентификаторы, такие как машинный GUID зараженного устройства и строка номера версии. Загрузчик использует специальные запросы, которые помогают определить, следует ли собирать дополнительную информацию об устройстве, и может инициировать цикл поиска других вредоносных компонентов на основе ответов от C&C сервера. Это достигается с помощью маскировочного трафика, чтобы запутать его работу.
Хотя функциональность загрузчика Spyder остается такой же, как и в предыдущих версиях, в него были внесены усовершенствования, включая XOR-шифрование конфиденциальных строк для защиты от легкого обнаружения. Более того, как Mahaca, так и связанная с ним организация, известная как червь thorny, продемонстрировали общие характеристики в сигнатурах вредоносного ПО и инфраструктуре, что указывает на возможное сотрудничество или совместное предоставление ресурсов между ними.
В связи с этим Центр анализа угроз Qi'anxin подчеркивает важность повышенной бдительности в отношении попыток фишинга. Пользователям рекомендуется избегать ссылок из неизвестных источников и воздерживаться от использования вложений или приложений, которые кажутся подозрительными. Для эффективного управления рисками по-прежнему крайне важно поддерживать резервные копии в актуальном состоянии и своевременно обновлять системы безопасности. В статье подчеркивается необходимость тщательного анализа файлов перед запуском, что предполагает использование специализированных платформ анализа для неизвестных приложений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mahaca, группа APT, занимающаяся кибершпионажем с 2009 года, нацелена на сектора Южной Азии, в то время как Belly Worm сосредоточена на аналогичных регионах. Загрузчик Spyder, связанный с Mahaca, использует методы XOR-шифрования и обфускации для связи со своим C&C сервером, что позволяет предположить связь с Bellyworm. Расширенные функциональные возможности указывают на потенциальное сотрудничество между этими хакерами.
-----
Mahaca, также известная как "Лоскутное одеяло" или "Падающий слон", - это группа APT, связанная с кибершпионажем с момента начала своей деятельности в ноябре 2009 года, в основном нацеленная на страны Южной Азии. Эта организация имеет опыт работы в Южной Азии и проводит атаки на правительственные, военные и промышленные сектора с целью кражи конфиденциальной информации. Другая группа, известная как Belly Worm или Donot, аналогичным образом сосредоточила свои усилия на странах Южной Азии, таких как Пакистан и Бангладеш, уделяя особое внимание правительственным и коммерческим структурам.
Недавний анализ, проведенный Центром анализа угроз Qi'anxin, выявил продолжающуюся вредоносную деятельность группы Belly Brain, связанную с доменом couldmailauth.com, который служит в качестве командно-контрольного сервера (C&C), на котором размещается вредоносное ПО. Примечательно, что обнаруженный новый образец - это загрузчик Spyder, связанный с Mahaca, который использует цифровую подпись с ранее зарегистрированным образцом Bellyworm, что указывает на потенциальную связь между этими группами APT.
Загрузчик Spyder обладает сложными характеристиками, такими как восстановление данных конфигурации с помощью XOR-дешифрования и использование пользовательского поля в заголовке POST-запроса для связи с C&C-сервером. Строка JSON, которой обмениваются при обмене данными, содержит фиксированные идентификаторы, такие как машинный GUID зараженного устройства и строка номера версии. Загрузчик использует специальные запросы, которые помогают определить, следует ли собирать дополнительную информацию об устройстве, и может инициировать цикл поиска других вредоносных компонентов на основе ответов от C&C сервера. Это достигается с помощью маскировочного трафика, чтобы запутать его работу.
Хотя функциональность загрузчика Spyder остается такой же, как и в предыдущих версиях, в него были внесены усовершенствования, включая XOR-шифрование конфиденциальных строк для защиты от легкого обнаружения. Более того, как Mahaca, так и связанная с ним организация, известная как червь thorny, продемонстрировали общие характеристики в сигнатурах вредоносного ПО и инфраструктуре, что указывает на возможное сотрудничество или совместное предоставление ресурсов между ними.
В связи с этим Центр анализа угроз Qi'anxin подчеркивает важность повышенной бдительности в отношении попыток фишинга. Пользователям рекомендуется избегать ссылок из неизвестных источников и воздерживаться от использования вложений или приложений, которые кажутся подозрительными. Для эффективного управления рисками по-прежнему крайне важно поддерживать резервные копии в актуальном состоянии и своевременно обновлять системы безопасности. В статье подчеркивается необходимость тщательного анализа файлов перед запуском, что предполагает использование специализированных платформ анализа для неизвестных приложений.
👍1
#ParsedReport #CompletenessHigh
27-05-2025
The Sharp Taste of Mimolette: Analyzing Mimos Latest Campaign targeting Craft CMS
https://blog.sekoia.io/the-sharp-taste-of-mimolette-analyzing-mimos-latest-campaign-targeting-craft-cms/
Report completeness: High
Threats:
Hezb
Xmrig_miner
Peer2profit_tool
Iproyal_pawns_tool
4l4md4r
Residential_proxy_technique
Mauricrypt
Mimus
Goloader
Industry:
Religion
Geo:
Russia, Russian, Turkish, Iranian, Lebanon, Turkey
CVEs:
CVE-2024-46483 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-32432 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- craftcms craft cms (<3.9.15, <4.14.15, <5.6.17)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1059.003, T1505.003, T1105, T1204.002, T1036.004, T1574.006, T1564.001, T1070.004, T1496, have more...
IOCs:
Coin: 2
IP: 1
Domain: 1
File: 1
Email: 2
Hash: 5
Url: 3
Soft:
curl, TikTok, WordPress
Crypto:
monero, bitcoin
Functions:
fd
Languages:
php, golang, python
27-05-2025
The Sharp Taste of Mimolette: Analyzing Mimos Latest Campaign targeting Craft CMS
https://blog.sekoia.io/the-sharp-taste-of-mimolette-analyzing-mimos-latest-campaign-targeting-craft-cms/
Report completeness: High
Threats:
Hezb
Xmrig_miner
Peer2profit_tool
Iproyal_pawns_tool
4l4md4r
Residential_proxy_technique
Mauricrypt
Mimus
Goloader
Industry:
Religion
Geo:
Russia, Russian, Turkish, Iranian, Lebanon, Turkey
CVEs:
CVE-2024-46483 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-32432 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- craftcms craft cms (<3.9.15, <4.14.15, <5.6.17)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1059.003, T1505.003, T1105, T1204.002, T1036.004, T1574.006, T1564.001, T1070.004, T1496, have more...
IOCs:
Coin: 2
IP: 1
Domain: 1
File: 1
Email: 2
Hash: 5
Url: 3
Soft:
curl, TikTok, WordPress
Crypto:
monero, bitcoin
Functions:
fd
Languages:
php, golang, python
Sekoia.io Blog
The Sharp Taste of Mimo'lette: Analyzing Mimo’s Latest Campaign targeting Craft CMS
Analysis of the CVE-2025-32432 compromise chain by Mimo: exploitation, loader, crypto miner, proxyware, and detection opportunities.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2025 The Sharp Taste of Mimolette: Analyzing Mimos Latest Campaign targeting Craft CMS https://blog.sekoia.io/the-sharp-taste-of-mimolette-analyzing-mimos-latest-campaign-targeting-craft-cms/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа Mimo intrusion set использовала критическую уязвимость CVE-2025-32432 RCE в Craft CMS, развертывая веб-оболочки для несанкционированного доступа и выполняя полезную нагрузку, такую как криптомайнер и прокси-ПО. Их тактика, включая методы сокрытия вредоносных программ с использованием alamdar.so, указывает на нацеленность на финансовую выгоду за счет двойных источников дохода и недавнюю диверсификацию в области программ-вымогателей, что подчеркивает текущие угрозы для веб-приложений.
-----
Анализ сосредоточен на использовании критической уязвимости CVE-2025-32432, которая затрагивает систему управления контентом Craft и классифицируется как уязвимость удаленного выполнения кода (RCE) с оценкой CVSS 10. В период с 28 февраля по 2 мая 2025 года хакер, идентифицированный с помощью Mimo intrusion set, воспользовался несколькими случаями этой уязвимости, что привело к несанкционированному доступу и развертыванию вредоносной полезной нагрузки, включая загрузчик, криптоминер и локальное прокси-ПО.
Процесс эксплуатации начался с того, что злоумышленник развернул webshell с помощью специально созданного запроса GET, позволяющего выполнять произвольные команды на скомпрометированном сервере. Успешная активация webshell облегчила запуск дальнейших сценариев заражения. Эти скрипты выполняли ряд действий, включая проверку на наличие предыдущих заражений, очистку файлов конфигурации запуска для смягчения защитных мер, удаление существующих криптоминеров и поиск мест хранения исполняемых файлов.
Основной полезной нагрузкой скрипта был двоичный файл ELF, идентифицированный как 4l4md4r, который был упакован с использованием UPX. После распаковки двоичный файл запустил вредоносный скрипт, разработанный на Go, задача которого заключалась в перехвате потока выполнения, чтобы скрыть его присутствие из списков системных процессов. Это было достигнуто за счет использования динамически подключаемой библиотеки alamdar.so, которая манипулировала стандартными функциями процесса, чтобы скрыть выполнение вредоносного ПО, что фактически позволяло злоумышленнику сохранять постоянное присутствие при выполнении криптомайнинга и перехвате полосы пропускания.
В частности, основные компоненты включали загрузку и эксплуатацию XMRig cryptominer и локального прокси-сервиса IPRoyal, что позволяло получать двойной доход как от использования ресурсов процессора, так и от использования полосы пропускания. Анализ кошелька Monero, связанного с системой Mimo intrusion, показал значительную активность майнинга, что позволяет предположить, что группа фактически скомпрометировала многие системы. Однако недавние отчеты указывают на снижение общей эффективности майнинга, возможно, из-за очистки ранее скомпрометированных систем.
Расследование выявило связь между набором данных для взлома Mimo и аккаунтами в социальных сетях, в том числе в TikTok под псевдонимами "EtxArny" и "n1tr0", которые демонстрировали контент, связанный с методами использования и угрозами. Эти данные указывают на потенциальную связь между онлайн-персоной злоумышленников и их оперативной деятельностью, укрепляя уверенность в том, что их основной мотивацией является финансовая выгода, а не идеологические устремления.
Более того, набор программ для взлома Mimo продемонстрировал тенденцию к диверсификации своей тактики, о чем свидетельствует сообщение о переходе к внедрению программ-вымогателей в дополнение к их устоявшимся методам криптомайнинга. Эти разработки подчеркивают значительную гибкость их операционной стратегии, позволяя им быстро использовать недавно обнаруженные уязвимости и максимизировать прибыльность как за счет использования вычислительных ресурсов, так и сети. Постоянный характер этих действий свидетельствует о том, что хакеры по-прежнему активны и постоянно опасаются уязвимых веб-приложений. Связь между их деятельностью и определенными идеологиями, по-видимому, вторична по отношению к их основной цели - получению финансовой прибыли за счет киберпреступности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа Mimo intrusion set использовала критическую уязвимость CVE-2025-32432 RCE в Craft CMS, развертывая веб-оболочки для несанкционированного доступа и выполняя полезную нагрузку, такую как криптомайнер и прокси-ПО. Их тактика, включая методы сокрытия вредоносных программ с использованием alamdar.so, указывает на нацеленность на финансовую выгоду за счет двойных источников дохода и недавнюю диверсификацию в области программ-вымогателей, что подчеркивает текущие угрозы для веб-приложений.
-----
Анализ сосредоточен на использовании критической уязвимости CVE-2025-32432, которая затрагивает систему управления контентом Craft и классифицируется как уязвимость удаленного выполнения кода (RCE) с оценкой CVSS 10. В период с 28 февраля по 2 мая 2025 года хакер, идентифицированный с помощью Mimo intrusion set, воспользовался несколькими случаями этой уязвимости, что привело к несанкционированному доступу и развертыванию вредоносной полезной нагрузки, включая загрузчик, криптоминер и локальное прокси-ПО.
Процесс эксплуатации начался с того, что злоумышленник развернул webshell с помощью специально созданного запроса GET, позволяющего выполнять произвольные команды на скомпрометированном сервере. Успешная активация webshell облегчила запуск дальнейших сценариев заражения. Эти скрипты выполняли ряд действий, включая проверку на наличие предыдущих заражений, очистку файлов конфигурации запуска для смягчения защитных мер, удаление существующих криптоминеров и поиск мест хранения исполняемых файлов.
Основной полезной нагрузкой скрипта был двоичный файл ELF, идентифицированный как 4l4md4r, который был упакован с использованием UPX. После распаковки двоичный файл запустил вредоносный скрипт, разработанный на Go, задача которого заключалась в перехвате потока выполнения, чтобы скрыть его присутствие из списков системных процессов. Это было достигнуто за счет использования динамически подключаемой библиотеки alamdar.so, которая манипулировала стандартными функциями процесса, чтобы скрыть выполнение вредоносного ПО, что фактически позволяло злоумышленнику сохранять постоянное присутствие при выполнении криптомайнинга и перехвате полосы пропускания.
В частности, основные компоненты включали загрузку и эксплуатацию XMRig cryptominer и локального прокси-сервиса IPRoyal, что позволяло получать двойной доход как от использования ресурсов процессора, так и от использования полосы пропускания. Анализ кошелька Monero, связанного с системой Mimo intrusion, показал значительную активность майнинга, что позволяет предположить, что группа фактически скомпрометировала многие системы. Однако недавние отчеты указывают на снижение общей эффективности майнинга, возможно, из-за очистки ранее скомпрометированных систем.
Расследование выявило связь между набором данных для взлома Mimo и аккаунтами в социальных сетях, в том числе в TikTok под псевдонимами "EtxArny" и "n1tr0", которые демонстрировали контент, связанный с методами использования и угрозами. Эти данные указывают на потенциальную связь между онлайн-персоной злоумышленников и их оперативной деятельностью, укрепляя уверенность в том, что их основной мотивацией является финансовая выгода, а не идеологические устремления.
Более того, набор программ для взлома Mimo продемонстрировал тенденцию к диверсификации своей тактики, о чем свидетельствует сообщение о переходе к внедрению программ-вымогателей в дополнение к их устоявшимся методам криптомайнинга. Эти разработки подчеркивают значительную гибкость их операционной стратегии, позволяя им быстро использовать недавно обнаруженные уязвимости и максимизировать прибыльность как за счет использования вычислительных ресурсов, так и сети. Постоянный характер этих действий свидетельствует о том, что хакеры по-прежнему активны и постоянно опасаются уязвимых веб-приложений. Связь между их деятельностью и определенными идеологиями, по-видимому, вторична по отношению к их основной цели - получению финансовой прибыли за счет киберпреступности.
#ParsedReport #CompletenessMedium
27-05-2025
New Russia-affiliated actor Void Blizzard targets critical sectors for espionage
https://www.microsoft.com/en-us/security/blog/2025/05/27/new-russia-affiliated-actor-void-blizzard-targets-critical-sectors-for-espionage/
Report completeness: Medium
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Fancy_bear
Duke
Turla
Sandworm
Threats:
Spear-phishing_technique
Password_spray_technique
Aitm_technique
Typosquatting_technique
Evilginx_tool
Azurehound_tool
Sim_swapping_technique
Industry:
Government, E-commerce, Transport, Aerospace, Military, Healthcare, Telco, Ngo, Education
Geo:
Russia, America, Ukraine, Ukrainian, Netherlands, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1078, T1110.003, T1566.002, T1556.003, T1114.002, T1567.002, T1557.002, T1584.001, T1087.004
IOCs:
Domain: 1
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Teams, Graph API
27-05-2025
New Russia-affiliated actor Void Blizzard targets critical sectors for espionage
https://www.microsoft.com/en-us/security/blog/2025/05/27/new-russia-affiliated-actor-void-blizzard-targets-critical-sectors-for-espionage/
Report completeness: Medium
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Fancy_bear
Duke
Turla
Sandworm
Threats:
Spear-phishing_technique
Password_spray_technique
Aitm_technique
Typosquatting_technique
Evilginx_tool
Azurehound_tool
Sim_swapping_technique
Industry:
Government, E-commerce, Transport, Aerospace, Military, Healthcare, Telco, Ngo, Education
Geo:
Russia, America, Ukraine, Ukrainian, Netherlands, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078, T1110.003, T1566.002, T1556.003, T1114.002, T1567.002, T1557.002, T1584.001, T1087.004
IOCs:
Domain: 1
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Teams, Graph API
Microsoft News
New Russia-affiliated actor Void Blizzard targets critical sectors for espionage
Microsoft Threat Intelligence has discovered a cluster of worldwide cloud abuse activity conducted by a threat actor we track as Void Blizzard, who we assess with high confidence is Russia-affiliated and has been active since at least April 2024. Void Blizzard’s…
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2025 New Russia-affiliated actor Void Blizzard targets critical sectors for espionage https://www.microsoft.com/en-us/security/blog/2025/05/27/new-russia-affiliated-actor-void-blizzard-targets-critical-sectors-for…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Void Blizzard - российская хакерская группа, занимающаяся кибершпионажем, нацеленная на НАТО и Украину, использующая украденные учетные данные и сложные методы фишинга, такие как вредоносные QR-коды. Они используют облачные сервисы, такие как Exchange Online, для извлечения данных и сосредоточены на таких важных секторах, как правительство и здравоохранение. Такие меры безопасности, как защита от несанкционированного доступа и мониторинг, необходимы для смягчения их угроз.
-----
Void Blizzard - начинающий хакер, связанный с Россией, который в основном занимается кибершпионажем в таких критически важных секторах, как правительство, оборона, транспорт, СМИ, НПО и здравоохранение по всей Европе и Северной Америке. Microsoft Threat Intelligence отслеживала этого субъекта как минимум с апреля 2024 года и определила, что его операции в основном нацелены на государства-члены НАТО и Украину. Это говорит о том, что деятельность Void Blizzard согласуется с целями российского стратегического шпионажа, при этом цели значительно совпадают с целями других известных российских государственных группировок.
Как правило, злоумышленники получают доступ к организациям, используя украденные учетные данные, приобретенные на онлайн-рынках и в экосистемах инфокрадов. Первоначально они использовали базовые методы для получения начального доступа, но к апрелю 2025 года Void Blizzard начала применять более сложные методы фишинга, предназначенные для сбора паролей. Примером этого может служить кампания, нацеленная на более чем двадцать неправительственных организаций, в ходе которой по электронной почте рассылались мошеннические сообщения с вредоносным QR-кодом, перенаправлявшим жертв на фишинговый сайт, имитирующий портал аутентификации Microsoft Entra. Компания Void Blizzard подозревается в использовании инструмента Evilginx с открытым исходным кодом для проведения продвинутых фишинговых атак, отличающихся возможностью беспрепятственного сбора аутентификационных данных и файлов cookie.
Попав в взломанную сеть, Void Blizzard использует легальные облачные сервисы, такие как Exchange Online и Microsoft Graph, для извлечения информации, включая электронные письма и файлы из почтовых ящиков пользователей. Их операции часто основаны на существующих разрешениях, что позволяет осуществлять быструю и масштабную кражу данных. Кроме того, было замечено, что они пытались перечислить конфигурации Microsoft Entra для определения ролей и разрешений пользователей, что может облегчить дальнейший доступ и сбор информации.
Несмотря на относительно простые методы, такие как разбрасывание паролей и использование украденных учетных данных, Void Blizzard продемонстрировала эффективность в взломе организаций, представляющих стратегический интерес. Их значительная оперативная ориентация на сектора, поддерживающие Украину и государства-члены НАТО, свидетельствует о постоянном стремлении использовать уязвимости в этих средах. Меры безопасности, включая многофакторную аутентификацию (MFA), политики доступа, основанные на оценке рисков, и централизованное управление идентификационными данными, имеют решающее значение для организаций, стремящихся смягчить угрозы, исходящие от Void Blizzard и аналогичных субъектов. Организациям также рекомендуется активно отслеживать аномальные действия и использовать инструменты обнаружения для эффективного реагирования на потенциальные нарушения и их предотвращения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Void Blizzard - российская хакерская группа, занимающаяся кибершпионажем, нацеленная на НАТО и Украину, использующая украденные учетные данные и сложные методы фишинга, такие как вредоносные QR-коды. Они используют облачные сервисы, такие как Exchange Online, для извлечения данных и сосредоточены на таких важных секторах, как правительство и здравоохранение. Такие меры безопасности, как защита от несанкционированного доступа и мониторинг, необходимы для смягчения их угроз.
-----
Void Blizzard - начинающий хакер, связанный с Россией, который в основном занимается кибершпионажем в таких критически важных секторах, как правительство, оборона, транспорт, СМИ, НПО и здравоохранение по всей Европе и Северной Америке. Microsoft Threat Intelligence отслеживала этого субъекта как минимум с апреля 2024 года и определила, что его операции в основном нацелены на государства-члены НАТО и Украину. Это говорит о том, что деятельность Void Blizzard согласуется с целями российского стратегического шпионажа, при этом цели значительно совпадают с целями других известных российских государственных группировок.
Как правило, злоумышленники получают доступ к организациям, используя украденные учетные данные, приобретенные на онлайн-рынках и в экосистемах инфокрадов. Первоначально они использовали базовые методы для получения начального доступа, но к апрелю 2025 года Void Blizzard начала применять более сложные методы фишинга, предназначенные для сбора паролей. Примером этого может служить кампания, нацеленная на более чем двадцать неправительственных организаций, в ходе которой по электронной почте рассылались мошеннические сообщения с вредоносным QR-кодом, перенаправлявшим жертв на фишинговый сайт, имитирующий портал аутентификации Microsoft Entra. Компания Void Blizzard подозревается в использовании инструмента Evilginx с открытым исходным кодом для проведения продвинутых фишинговых атак, отличающихся возможностью беспрепятственного сбора аутентификационных данных и файлов cookie.
Попав в взломанную сеть, Void Blizzard использует легальные облачные сервисы, такие как Exchange Online и Microsoft Graph, для извлечения информации, включая электронные письма и файлы из почтовых ящиков пользователей. Их операции часто основаны на существующих разрешениях, что позволяет осуществлять быструю и масштабную кражу данных. Кроме того, было замечено, что они пытались перечислить конфигурации Microsoft Entra для определения ролей и разрешений пользователей, что может облегчить дальнейший доступ и сбор информации.
Несмотря на относительно простые методы, такие как разбрасывание паролей и использование украденных учетных данных, Void Blizzard продемонстрировала эффективность в взломе организаций, представляющих стратегический интерес. Их значительная оперативная ориентация на сектора, поддерживающие Украину и государства-члены НАТО, свидетельствует о постоянном стремлении использовать уязвимости в этих средах. Меры безопасности, включая многофакторную аутентификацию (MFA), политики доступа, основанные на оценке рисков, и централизованное управление идентификационными данными, имеют решающее значение для организаций, стремящихся смягчить угрозы, исходящие от Void Blizzard и аналогичных субъектов. Организациям также рекомендуется активно отслеживать аномальные действия и использовать инструменты обнаружения для эффективного реагирования на потенциальные нарушения и их предотвращения.