CTT Report Hub
#ParsedReport #CompletenessHigh 26-05-2025 Use everything for the best use, Mahacao attack weapon reuses the belly bug infrastructure https://www.ctfiot.com/249166.html Report completeness: High Actors/Campaigns: Dropping_elephant (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mahaca, группа APT, занимающаяся кибершпионажем с 2009 года, нацелена на сектора Южной Азии, в то время как Belly Worm сосредоточена на аналогичных регионах. Загрузчик Spyder, связанный с Mahaca, использует методы XOR-шифрования и обфускации для связи со своим C&C сервером, что позволяет предположить связь с Bellyworm. Расширенные функциональные возможности указывают на потенциальное сотрудничество между этими хакерами.
-----
Mahaca, также известная как "Лоскутное одеяло" или "Падающий слон", - это группа APT, связанная с кибершпионажем с момента начала своей деятельности в ноябре 2009 года, в основном нацеленная на страны Южной Азии. Эта организация имеет опыт работы в Южной Азии и проводит атаки на правительственные, военные и промышленные сектора с целью кражи конфиденциальной информации. Другая группа, известная как Belly Worm или Donot, аналогичным образом сосредоточила свои усилия на странах Южной Азии, таких как Пакистан и Бангладеш, уделяя особое внимание правительственным и коммерческим структурам.
Недавний анализ, проведенный Центром анализа угроз Qi'anxin, выявил продолжающуюся вредоносную деятельность группы Belly Brain, связанную с доменом couldmailauth.com, который служит в качестве командно-контрольного сервера (C&C), на котором размещается вредоносное ПО. Примечательно, что обнаруженный новый образец - это загрузчик Spyder, связанный с Mahaca, который использует цифровую подпись с ранее зарегистрированным образцом Bellyworm, что указывает на потенциальную связь между этими группами APT.
Загрузчик Spyder обладает сложными характеристиками, такими как восстановление данных конфигурации с помощью XOR-дешифрования и использование пользовательского поля в заголовке POST-запроса для связи с C&C-сервером. Строка JSON, которой обмениваются при обмене данными, содержит фиксированные идентификаторы, такие как машинный GUID зараженного устройства и строка номера версии. Загрузчик использует специальные запросы, которые помогают определить, следует ли собирать дополнительную информацию об устройстве, и может инициировать цикл поиска других вредоносных компонентов на основе ответов от C&C сервера. Это достигается с помощью маскировочного трафика, чтобы запутать его работу.
Хотя функциональность загрузчика Spyder остается такой же, как и в предыдущих версиях, в него были внесены усовершенствования, включая XOR-шифрование конфиденциальных строк для защиты от легкого обнаружения. Более того, как Mahaca, так и связанная с ним организация, известная как червь thorny, продемонстрировали общие характеристики в сигнатурах вредоносного ПО и инфраструктуре, что указывает на возможное сотрудничество или совместное предоставление ресурсов между ними.
В связи с этим Центр анализа угроз Qi'anxin подчеркивает важность повышенной бдительности в отношении попыток фишинга. Пользователям рекомендуется избегать ссылок из неизвестных источников и воздерживаться от использования вложений или приложений, которые кажутся подозрительными. Для эффективного управления рисками по-прежнему крайне важно поддерживать резервные копии в актуальном состоянии и своевременно обновлять системы безопасности. В статье подчеркивается необходимость тщательного анализа файлов перед запуском, что предполагает использование специализированных платформ анализа для неизвестных приложений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mahaca, группа APT, занимающаяся кибершпионажем с 2009 года, нацелена на сектора Южной Азии, в то время как Belly Worm сосредоточена на аналогичных регионах. Загрузчик Spyder, связанный с Mahaca, использует методы XOR-шифрования и обфускации для связи со своим C&C сервером, что позволяет предположить связь с Bellyworm. Расширенные функциональные возможности указывают на потенциальное сотрудничество между этими хакерами.
-----
Mahaca, также известная как "Лоскутное одеяло" или "Падающий слон", - это группа APT, связанная с кибершпионажем с момента начала своей деятельности в ноябре 2009 года, в основном нацеленная на страны Южной Азии. Эта организация имеет опыт работы в Южной Азии и проводит атаки на правительственные, военные и промышленные сектора с целью кражи конфиденциальной информации. Другая группа, известная как Belly Worm или Donot, аналогичным образом сосредоточила свои усилия на странах Южной Азии, таких как Пакистан и Бангладеш, уделяя особое внимание правительственным и коммерческим структурам.
Недавний анализ, проведенный Центром анализа угроз Qi'anxin, выявил продолжающуюся вредоносную деятельность группы Belly Brain, связанную с доменом couldmailauth.com, который служит в качестве командно-контрольного сервера (C&C), на котором размещается вредоносное ПО. Примечательно, что обнаруженный новый образец - это загрузчик Spyder, связанный с Mahaca, который использует цифровую подпись с ранее зарегистрированным образцом Bellyworm, что указывает на потенциальную связь между этими группами APT.
Загрузчик Spyder обладает сложными характеристиками, такими как восстановление данных конфигурации с помощью XOR-дешифрования и использование пользовательского поля в заголовке POST-запроса для связи с C&C-сервером. Строка JSON, которой обмениваются при обмене данными, содержит фиксированные идентификаторы, такие как машинный GUID зараженного устройства и строка номера версии. Загрузчик использует специальные запросы, которые помогают определить, следует ли собирать дополнительную информацию об устройстве, и может инициировать цикл поиска других вредоносных компонентов на основе ответов от C&C сервера. Это достигается с помощью маскировочного трафика, чтобы запутать его работу.
Хотя функциональность загрузчика Spyder остается такой же, как и в предыдущих версиях, в него были внесены усовершенствования, включая XOR-шифрование конфиденциальных строк для защиты от легкого обнаружения. Более того, как Mahaca, так и связанная с ним организация, известная как червь thorny, продемонстрировали общие характеристики в сигнатурах вредоносного ПО и инфраструктуре, что указывает на возможное сотрудничество или совместное предоставление ресурсов между ними.
В связи с этим Центр анализа угроз Qi'anxin подчеркивает важность повышенной бдительности в отношении попыток фишинга. Пользователям рекомендуется избегать ссылок из неизвестных источников и воздерживаться от использования вложений или приложений, которые кажутся подозрительными. Для эффективного управления рисками по-прежнему крайне важно поддерживать резервные копии в актуальном состоянии и своевременно обновлять системы безопасности. В статье подчеркивается необходимость тщательного анализа файлов перед запуском, что предполагает использование специализированных платформ анализа для неизвестных приложений.
👍1
#ParsedReport #CompletenessHigh
27-05-2025
The Sharp Taste of Mimolette: Analyzing Mimos Latest Campaign targeting Craft CMS
https://blog.sekoia.io/the-sharp-taste-of-mimolette-analyzing-mimos-latest-campaign-targeting-craft-cms/
Report completeness: High
Threats:
Hezb
Xmrig_miner
Peer2profit_tool
Iproyal_pawns_tool
4l4md4r
Residential_proxy_technique
Mauricrypt
Mimus
Goloader
Industry:
Religion
Geo:
Russia, Russian, Turkish, Iranian, Lebanon, Turkey
CVEs:
CVE-2024-46483 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-32432 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- craftcms craft cms (<3.9.15, <4.14.15, <5.6.17)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1059.003, T1505.003, T1105, T1204.002, T1036.004, T1574.006, T1564.001, T1070.004, T1496, have more...
IOCs:
Coin: 2
IP: 1
Domain: 1
File: 1
Email: 2
Hash: 5
Url: 3
Soft:
curl, TikTok, WordPress
Crypto:
monero, bitcoin
Functions:
fd
Languages:
php, golang, python
27-05-2025
The Sharp Taste of Mimolette: Analyzing Mimos Latest Campaign targeting Craft CMS
https://blog.sekoia.io/the-sharp-taste-of-mimolette-analyzing-mimos-latest-campaign-targeting-craft-cms/
Report completeness: High
Threats:
Hezb
Xmrig_miner
Peer2profit_tool
Iproyal_pawns_tool
4l4md4r
Residential_proxy_technique
Mauricrypt
Mimus
Goloader
Industry:
Religion
Geo:
Russia, Russian, Turkish, Iranian, Lebanon, Turkey
CVEs:
CVE-2024-46483 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-32432 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- craftcms craft cms (<3.9.15, <4.14.15, <5.6.17)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1059.003, T1505.003, T1105, T1204.002, T1036.004, T1574.006, T1564.001, T1070.004, T1496, have more...
IOCs:
Coin: 2
IP: 1
Domain: 1
File: 1
Email: 2
Hash: 5
Url: 3
Soft:
curl, TikTok, WordPress
Crypto:
monero, bitcoin
Functions:
fd
Languages:
php, golang, python
Sekoia.io Blog
The Sharp Taste of Mimo'lette: Analyzing Mimo’s Latest Campaign targeting Craft CMS
Analysis of the CVE-2025-32432 compromise chain by Mimo: exploitation, loader, crypto miner, proxyware, and detection opportunities.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2025 The Sharp Taste of Mimolette: Analyzing Mimos Latest Campaign targeting Craft CMS https://blog.sekoia.io/the-sharp-taste-of-mimolette-analyzing-mimos-latest-campaign-targeting-craft-cms/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа Mimo intrusion set использовала критическую уязвимость CVE-2025-32432 RCE в Craft CMS, развертывая веб-оболочки для несанкционированного доступа и выполняя полезную нагрузку, такую как криптомайнер и прокси-ПО. Их тактика, включая методы сокрытия вредоносных программ с использованием alamdar.so, указывает на нацеленность на финансовую выгоду за счет двойных источников дохода и недавнюю диверсификацию в области программ-вымогателей, что подчеркивает текущие угрозы для веб-приложений.
-----
Анализ сосредоточен на использовании критической уязвимости CVE-2025-32432, которая затрагивает систему управления контентом Craft и классифицируется как уязвимость удаленного выполнения кода (RCE) с оценкой CVSS 10. В период с 28 февраля по 2 мая 2025 года хакер, идентифицированный с помощью Mimo intrusion set, воспользовался несколькими случаями этой уязвимости, что привело к несанкционированному доступу и развертыванию вредоносной полезной нагрузки, включая загрузчик, криптоминер и локальное прокси-ПО.
Процесс эксплуатации начался с того, что злоумышленник развернул webshell с помощью специально созданного запроса GET, позволяющего выполнять произвольные команды на скомпрометированном сервере. Успешная активация webshell облегчила запуск дальнейших сценариев заражения. Эти скрипты выполняли ряд действий, включая проверку на наличие предыдущих заражений, очистку файлов конфигурации запуска для смягчения защитных мер, удаление существующих криптоминеров и поиск мест хранения исполняемых файлов.
Основной полезной нагрузкой скрипта был двоичный файл ELF, идентифицированный как 4l4md4r, который был упакован с использованием UPX. После распаковки двоичный файл запустил вредоносный скрипт, разработанный на Go, задача которого заключалась в перехвате потока выполнения, чтобы скрыть его присутствие из списков системных процессов. Это было достигнуто за счет использования динамически подключаемой библиотеки alamdar.so, которая манипулировала стандартными функциями процесса, чтобы скрыть выполнение вредоносного ПО, что фактически позволяло злоумышленнику сохранять постоянное присутствие при выполнении криптомайнинга и перехвате полосы пропускания.
В частности, основные компоненты включали загрузку и эксплуатацию XMRig cryptominer и локального прокси-сервиса IPRoyal, что позволяло получать двойной доход как от использования ресурсов процессора, так и от использования полосы пропускания. Анализ кошелька Monero, связанного с системой Mimo intrusion, показал значительную активность майнинга, что позволяет предположить, что группа фактически скомпрометировала многие системы. Однако недавние отчеты указывают на снижение общей эффективности майнинга, возможно, из-за очистки ранее скомпрометированных систем.
Расследование выявило связь между набором данных для взлома Mimo и аккаунтами в социальных сетях, в том числе в TikTok под псевдонимами "EtxArny" и "n1tr0", которые демонстрировали контент, связанный с методами использования и угрозами. Эти данные указывают на потенциальную связь между онлайн-персоной злоумышленников и их оперативной деятельностью, укрепляя уверенность в том, что их основной мотивацией является финансовая выгода, а не идеологические устремления.
Более того, набор программ для взлома Mimo продемонстрировал тенденцию к диверсификации своей тактики, о чем свидетельствует сообщение о переходе к внедрению программ-вымогателей в дополнение к их устоявшимся методам криптомайнинга. Эти разработки подчеркивают значительную гибкость их операционной стратегии, позволяя им быстро использовать недавно обнаруженные уязвимости и максимизировать прибыльность как за счет использования вычислительных ресурсов, так и сети. Постоянный характер этих действий свидетельствует о том, что хакеры по-прежнему активны и постоянно опасаются уязвимых веб-приложений. Связь между их деятельностью и определенными идеологиями, по-видимому, вторична по отношению к их основной цели - получению финансовой прибыли за счет киберпреступности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа Mimo intrusion set использовала критическую уязвимость CVE-2025-32432 RCE в Craft CMS, развертывая веб-оболочки для несанкционированного доступа и выполняя полезную нагрузку, такую как криптомайнер и прокси-ПО. Их тактика, включая методы сокрытия вредоносных программ с использованием alamdar.so, указывает на нацеленность на финансовую выгоду за счет двойных источников дохода и недавнюю диверсификацию в области программ-вымогателей, что подчеркивает текущие угрозы для веб-приложений.
-----
Анализ сосредоточен на использовании критической уязвимости CVE-2025-32432, которая затрагивает систему управления контентом Craft и классифицируется как уязвимость удаленного выполнения кода (RCE) с оценкой CVSS 10. В период с 28 февраля по 2 мая 2025 года хакер, идентифицированный с помощью Mimo intrusion set, воспользовался несколькими случаями этой уязвимости, что привело к несанкционированному доступу и развертыванию вредоносной полезной нагрузки, включая загрузчик, криптоминер и локальное прокси-ПО.
Процесс эксплуатации начался с того, что злоумышленник развернул webshell с помощью специально созданного запроса GET, позволяющего выполнять произвольные команды на скомпрометированном сервере. Успешная активация webshell облегчила запуск дальнейших сценариев заражения. Эти скрипты выполняли ряд действий, включая проверку на наличие предыдущих заражений, очистку файлов конфигурации запуска для смягчения защитных мер, удаление существующих криптоминеров и поиск мест хранения исполняемых файлов.
Основной полезной нагрузкой скрипта был двоичный файл ELF, идентифицированный как 4l4md4r, который был упакован с использованием UPX. После распаковки двоичный файл запустил вредоносный скрипт, разработанный на Go, задача которого заключалась в перехвате потока выполнения, чтобы скрыть его присутствие из списков системных процессов. Это было достигнуто за счет использования динамически подключаемой библиотеки alamdar.so, которая манипулировала стандартными функциями процесса, чтобы скрыть выполнение вредоносного ПО, что фактически позволяло злоумышленнику сохранять постоянное присутствие при выполнении криптомайнинга и перехвате полосы пропускания.
В частности, основные компоненты включали загрузку и эксплуатацию XMRig cryptominer и локального прокси-сервиса IPRoyal, что позволяло получать двойной доход как от использования ресурсов процессора, так и от использования полосы пропускания. Анализ кошелька Monero, связанного с системой Mimo intrusion, показал значительную активность майнинга, что позволяет предположить, что группа фактически скомпрометировала многие системы. Однако недавние отчеты указывают на снижение общей эффективности майнинга, возможно, из-за очистки ранее скомпрометированных систем.
Расследование выявило связь между набором данных для взлома Mimo и аккаунтами в социальных сетях, в том числе в TikTok под псевдонимами "EtxArny" и "n1tr0", которые демонстрировали контент, связанный с методами использования и угрозами. Эти данные указывают на потенциальную связь между онлайн-персоной злоумышленников и их оперативной деятельностью, укрепляя уверенность в том, что их основной мотивацией является финансовая выгода, а не идеологические устремления.
Более того, набор программ для взлома Mimo продемонстрировал тенденцию к диверсификации своей тактики, о чем свидетельствует сообщение о переходе к внедрению программ-вымогателей в дополнение к их устоявшимся методам криптомайнинга. Эти разработки подчеркивают значительную гибкость их операционной стратегии, позволяя им быстро использовать недавно обнаруженные уязвимости и максимизировать прибыльность как за счет использования вычислительных ресурсов, так и сети. Постоянный характер этих действий свидетельствует о том, что хакеры по-прежнему активны и постоянно опасаются уязвимых веб-приложений. Связь между их деятельностью и определенными идеологиями, по-видимому, вторична по отношению к их основной цели - получению финансовой прибыли за счет киберпреступности.
#ParsedReport #CompletenessMedium
27-05-2025
New Russia-affiliated actor Void Blizzard targets critical sectors for espionage
https://www.microsoft.com/en-us/security/blog/2025/05/27/new-russia-affiliated-actor-void-blizzard-targets-critical-sectors-for-espionage/
Report completeness: Medium
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Fancy_bear
Duke
Turla
Sandworm
Threats:
Spear-phishing_technique
Password_spray_technique
Aitm_technique
Typosquatting_technique
Evilginx_tool
Azurehound_tool
Sim_swapping_technique
Industry:
Government, E-commerce, Transport, Aerospace, Military, Healthcare, Telco, Ngo, Education
Geo:
Russia, America, Ukraine, Ukrainian, Netherlands, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1078, T1110.003, T1566.002, T1556.003, T1114.002, T1567.002, T1557.002, T1584.001, T1087.004
IOCs:
Domain: 1
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Teams, Graph API
27-05-2025
New Russia-affiliated actor Void Blizzard targets critical sectors for espionage
https://www.microsoft.com/en-us/security/blog/2025/05/27/new-russia-affiliated-actor-void-blizzard-targets-critical-sectors-for-espionage/
Report completeness: Medium
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Fancy_bear
Duke
Turla
Sandworm
Threats:
Spear-phishing_technique
Password_spray_technique
Aitm_technique
Typosquatting_technique
Evilginx_tool
Azurehound_tool
Sim_swapping_technique
Industry:
Government, E-commerce, Transport, Aerospace, Military, Healthcare, Telco, Ngo, Education
Geo:
Russia, America, Ukraine, Ukrainian, Netherlands, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078, T1110.003, T1566.002, T1556.003, T1114.002, T1567.002, T1557.002, T1584.001, T1087.004
IOCs:
Domain: 1
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Teams, Graph API
Microsoft News
New Russia-affiliated actor Void Blizzard targets critical sectors for espionage
Microsoft Threat Intelligence has discovered a cluster of worldwide cloud abuse activity conducted by a threat actor we track as Void Blizzard, who we assess with high confidence is Russia-affiliated and has been active since at least April 2024. Void Blizzard’s…
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2025 New Russia-affiliated actor Void Blizzard targets critical sectors for espionage https://www.microsoft.com/en-us/security/blog/2025/05/27/new-russia-affiliated-actor-void-blizzard-targets-critical-sectors-for…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Void Blizzard - российская хакерская группа, занимающаяся кибершпионажем, нацеленная на НАТО и Украину, использующая украденные учетные данные и сложные методы фишинга, такие как вредоносные QR-коды. Они используют облачные сервисы, такие как Exchange Online, для извлечения данных и сосредоточены на таких важных секторах, как правительство и здравоохранение. Такие меры безопасности, как защита от несанкционированного доступа и мониторинг, необходимы для смягчения их угроз.
-----
Void Blizzard - начинающий хакер, связанный с Россией, который в основном занимается кибершпионажем в таких критически важных секторах, как правительство, оборона, транспорт, СМИ, НПО и здравоохранение по всей Европе и Северной Америке. Microsoft Threat Intelligence отслеживала этого субъекта как минимум с апреля 2024 года и определила, что его операции в основном нацелены на государства-члены НАТО и Украину. Это говорит о том, что деятельность Void Blizzard согласуется с целями российского стратегического шпионажа, при этом цели значительно совпадают с целями других известных российских государственных группировок.
Как правило, злоумышленники получают доступ к организациям, используя украденные учетные данные, приобретенные на онлайн-рынках и в экосистемах инфокрадов. Первоначально они использовали базовые методы для получения начального доступа, но к апрелю 2025 года Void Blizzard начала применять более сложные методы фишинга, предназначенные для сбора паролей. Примером этого может служить кампания, нацеленная на более чем двадцать неправительственных организаций, в ходе которой по электронной почте рассылались мошеннические сообщения с вредоносным QR-кодом, перенаправлявшим жертв на фишинговый сайт, имитирующий портал аутентификации Microsoft Entra. Компания Void Blizzard подозревается в использовании инструмента Evilginx с открытым исходным кодом для проведения продвинутых фишинговых атак, отличающихся возможностью беспрепятственного сбора аутентификационных данных и файлов cookie.
Попав в взломанную сеть, Void Blizzard использует легальные облачные сервисы, такие как Exchange Online и Microsoft Graph, для извлечения информации, включая электронные письма и файлы из почтовых ящиков пользователей. Их операции часто основаны на существующих разрешениях, что позволяет осуществлять быструю и масштабную кражу данных. Кроме того, было замечено, что они пытались перечислить конфигурации Microsoft Entra для определения ролей и разрешений пользователей, что может облегчить дальнейший доступ и сбор информации.
Несмотря на относительно простые методы, такие как разбрасывание паролей и использование украденных учетных данных, Void Blizzard продемонстрировала эффективность в взломе организаций, представляющих стратегический интерес. Их значительная оперативная ориентация на сектора, поддерживающие Украину и государства-члены НАТО, свидетельствует о постоянном стремлении использовать уязвимости в этих средах. Меры безопасности, включая многофакторную аутентификацию (MFA), политики доступа, основанные на оценке рисков, и централизованное управление идентификационными данными, имеют решающее значение для организаций, стремящихся смягчить угрозы, исходящие от Void Blizzard и аналогичных субъектов. Организациям также рекомендуется активно отслеживать аномальные действия и использовать инструменты обнаружения для эффективного реагирования на потенциальные нарушения и их предотвращения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Void Blizzard - российская хакерская группа, занимающаяся кибершпионажем, нацеленная на НАТО и Украину, использующая украденные учетные данные и сложные методы фишинга, такие как вредоносные QR-коды. Они используют облачные сервисы, такие как Exchange Online, для извлечения данных и сосредоточены на таких важных секторах, как правительство и здравоохранение. Такие меры безопасности, как защита от несанкционированного доступа и мониторинг, необходимы для смягчения их угроз.
-----
Void Blizzard - начинающий хакер, связанный с Россией, который в основном занимается кибершпионажем в таких критически важных секторах, как правительство, оборона, транспорт, СМИ, НПО и здравоохранение по всей Европе и Северной Америке. Microsoft Threat Intelligence отслеживала этого субъекта как минимум с апреля 2024 года и определила, что его операции в основном нацелены на государства-члены НАТО и Украину. Это говорит о том, что деятельность Void Blizzard согласуется с целями российского стратегического шпионажа, при этом цели значительно совпадают с целями других известных российских государственных группировок.
Как правило, злоумышленники получают доступ к организациям, используя украденные учетные данные, приобретенные на онлайн-рынках и в экосистемах инфокрадов. Первоначально они использовали базовые методы для получения начального доступа, но к апрелю 2025 года Void Blizzard начала применять более сложные методы фишинга, предназначенные для сбора паролей. Примером этого может служить кампания, нацеленная на более чем двадцать неправительственных организаций, в ходе которой по электронной почте рассылались мошеннические сообщения с вредоносным QR-кодом, перенаправлявшим жертв на фишинговый сайт, имитирующий портал аутентификации Microsoft Entra. Компания Void Blizzard подозревается в использовании инструмента Evilginx с открытым исходным кодом для проведения продвинутых фишинговых атак, отличающихся возможностью беспрепятственного сбора аутентификационных данных и файлов cookie.
Попав в взломанную сеть, Void Blizzard использует легальные облачные сервисы, такие как Exchange Online и Microsoft Graph, для извлечения информации, включая электронные письма и файлы из почтовых ящиков пользователей. Их операции часто основаны на существующих разрешениях, что позволяет осуществлять быструю и масштабную кражу данных. Кроме того, было замечено, что они пытались перечислить конфигурации Microsoft Entra для определения ролей и разрешений пользователей, что может облегчить дальнейший доступ и сбор информации.
Несмотря на относительно простые методы, такие как разбрасывание паролей и использование украденных учетных данных, Void Blizzard продемонстрировала эффективность в взломе организаций, представляющих стратегический интерес. Их значительная оперативная ориентация на сектора, поддерживающие Украину и государства-члены НАТО, свидетельствует о постоянном стремлении использовать уязвимости в этих средах. Меры безопасности, включая многофакторную аутентификацию (MFA), политики доступа, основанные на оценке рисков, и централизованное управление идентификационными данными, имеют решающее значение для организаций, стремящихся смягчить угрозы, исходящие от Void Blizzard и аналогичных субъектов. Организациям также рекомендуется активно отслеживать аномальные действия и использовать инструменты обнаружения для эффективного реагирования на потенциальные нарушения и их предотвращения.
#ParsedReport #CompletenessLow
27-05-2025
Velvet Chollima APT adversary simulation
https://www.ctfiot.com/249745.html
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: information_theft)
Threats:
Spear-phishing_technique
Clickfix_technique
Victims:
Government officials, Non-governmental organizations, Media companies, Government agencies
Industry:
Government, Ngo
Geo:
Asia, Koreans, Korean, North korean, America
ChatGPT TTPs:
T1566.001, T1204.002, T1059.001, T1071.001, T1059, T1105, T1027, T1053.005, T1547.001, T1041, have more...
Soft:
Windows registry, WeChat
Functions:
verify
Languages:
javascript, powershell
27-05-2025
Velvet Chollima APT adversary simulation
https://www.ctfiot.com/249745.html
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: information_theft)
Threats:
Spear-phishing_technique
Clickfix_technique
Victims:
Government officials, Non-governmental organizations, Media companies, Government agencies
Industry:
Government, Ngo
Geo:
Asia, Koreans, Korean, North korean, America
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1059.001, T1071.001, T1059, T1105, T1027, T1053.005, T1547.001, T1041, have more...
Soft:
Windows registry, WeChat
Functions:
verify
Languages:
javascript, powershell
CTF导航
Velvet Chollima APT 对手模拟 | CTF导航
《Velvet Chollima APT Adversary Simulation》由Abdulrehman Ali撰写,发布于2025年5月,详细模拟了朝鲜关联的Velvet Chollima高级持续性威胁(APT)组织针对韩国政府官员及全球非政府组织、媒体公司的网络攻击...
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2025 Velvet Chollima APT adversary simulation https://www.ctfiot.com/249745.html Report completeness: Low Actors/Campaigns: Kimsuky (motivation: information_theft) Threats: Spear-phishing_technique Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанная с Северной Кореей группа Velvet Chollima APT проводит сложные фишинговые атаки, используя специально созданные электронные письма с вложениями в формате PDF, которые приводят жертв на поддельную страницу с капчей. Это перенаправление побуждает жертв выполнять вредоносные команды PowerShell, создавая обратную оболочку для удаленного доступа, кражи данных и сохранения данных путем внесения изменений в реестр Windows.
-----
В мае 2025 года анализ, проведенный Абдулрехманом Али, выявил изощренные кибератаки, приписываемые связанной с Северной Кореей группе Velvet Chollima APT, которые были направлены против южнокорейских чиновников, глобальных НПО и средств массовой информации. В отчете, основанном на исследованиях Microsoft Threat Intelligence и Bleeping Computer, описывается серия кампаний, начатых в январе 2025 года, в которых в основном использовались методы скрытого фишинга. Злоумышленники использовали специально созданные электронные письма с вложениями в формате PDF, чтобы заманить жертв, которые при взаимодействии перенаправляли их на страницу с вводящей в заблуждение капчей.
Используя инновационную тактику социальной инженерии "ClickFix", злоумышленники воспользовались доверием людей. Жертвы, пытавшиеся получить доступ к PDF-файлам, были перенаправлены на поддельную страницу подтверждения, которая предлагала им выполнять команды PowerShell от имени администратора. Этот метод эффективно облегчал установление обратного командного соединения с сервером управления (C2) злоумышленника, обеспечивая удаленное управление, кражу данных и сохранение их в скомпрометированных системах.
Цепочка атак начинается с рассылки фишингового электронного письма, за которым следует PDF-файл, который приводит пользователя к вредоносному интерфейсу CAPTCHA. В процессе поддельной проверки используются всплывающие окна, предписывающие объекту выполнить определенную команду, при этом вредоносная команда PowerShell автоматически копируется в буфер обмена для удобства выполнения жертвой. Если жертва придерживается этих инструкций, команда создает обратную оболочку, позволяющую злоумышленнику удаленно выполнять команды, извлекать конфиденциальную информацию и потенциально внедрять в сеть дополнительные вредоносные программы, если жертва подключена к корпоративной среде.
Чтобы обеспечить сохранность своего эксплойта, злоумышленники модифицируют реестр Windows. Они добавляют ключ запуска, который гарантирует выполнение вредоносной команды при загрузке системы, сохраняя доступ даже после перезагрузки. Общая архитектура этой атаки иллюстрирует уязвимости, присущие тактике социальной инженерии, и подчеркивает серьезные риски, связанные с человеческими ошибками в сфере кибербезопасности.
Подход Velvet Chollima APT group, в частности, технология ClickFix, подчеркивает необходимость повышения осведомленности потенциальных клиентов о кибербезопасности для снижения рисков, связанных с такой тактикой обмана, особенно в государственных структурах и организациях с высокими ставками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанная с Северной Кореей группа Velvet Chollima APT проводит сложные фишинговые атаки, используя специально созданные электронные письма с вложениями в формате PDF, которые приводят жертв на поддельную страницу с капчей. Это перенаправление побуждает жертв выполнять вредоносные команды PowerShell, создавая обратную оболочку для удаленного доступа, кражи данных и сохранения данных путем внесения изменений в реестр Windows.
-----
В мае 2025 года анализ, проведенный Абдулрехманом Али, выявил изощренные кибератаки, приписываемые связанной с Северной Кореей группе Velvet Chollima APT, которые были направлены против южнокорейских чиновников, глобальных НПО и средств массовой информации. В отчете, основанном на исследованиях Microsoft Threat Intelligence и Bleeping Computer, описывается серия кампаний, начатых в январе 2025 года, в которых в основном использовались методы скрытого фишинга. Злоумышленники использовали специально созданные электронные письма с вложениями в формате PDF, чтобы заманить жертв, которые при взаимодействии перенаправляли их на страницу с вводящей в заблуждение капчей.
Используя инновационную тактику социальной инженерии "ClickFix", злоумышленники воспользовались доверием людей. Жертвы, пытавшиеся получить доступ к PDF-файлам, были перенаправлены на поддельную страницу подтверждения, которая предлагала им выполнять команды PowerShell от имени администратора. Этот метод эффективно облегчал установление обратного командного соединения с сервером управления (C2) злоумышленника, обеспечивая удаленное управление, кражу данных и сохранение их в скомпрометированных системах.
Цепочка атак начинается с рассылки фишингового электронного письма, за которым следует PDF-файл, который приводит пользователя к вредоносному интерфейсу CAPTCHA. В процессе поддельной проверки используются всплывающие окна, предписывающие объекту выполнить определенную команду, при этом вредоносная команда PowerShell автоматически копируется в буфер обмена для удобства выполнения жертвой. Если жертва придерживается этих инструкций, команда создает обратную оболочку, позволяющую злоумышленнику удаленно выполнять команды, извлекать конфиденциальную информацию и потенциально внедрять в сеть дополнительные вредоносные программы, если жертва подключена к корпоративной среде.
Чтобы обеспечить сохранность своего эксплойта, злоумышленники модифицируют реестр Windows. Они добавляют ключ запуска, который гарантирует выполнение вредоносной команды при загрузке системы, сохраняя доступ даже после перезагрузки. Общая архитектура этой атаки иллюстрирует уязвимости, присущие тактике социальной инженерии, и подчеркивает серьезные риски, связанные с человеческими ошибками в сфере кибербезопасности.
Подход Velvet Chollima APT group, в частности, технология ClickFix, подчеркивает необходимость повышения осведомленности потенциальных клиентов о кибербезопасности для снижения рисков, связанных с такой тактикой обмана, особенно в государственных структурах и организациях с высокими ставками.
#ParsedReport #CompletenessMedium
27-05-2025
TikTok Videos Promise Pirated Apps, Deliver Vidar and StealC Infostealers Instead
https://www.trendmicro.com/en_us/research/25/e/tiktok-videos-infostealers.html
Report completeness: Medium
Threats:
Vidar_stealer
Stealc
Dead_drop_technique
Industry:
Education
ChatGPT TTPs:
T1566.002, T1059.001, T1105, T1005, T1562.001, T1547.001, T1070.004, T1204.001
IOCs:
Url: 7
Hash: 3
Soft:
TikTok, Microsoft Office, CapCut, Windows Defender, Steam, Telegram
Algorithms:
sha256
Languages:
javascript, powershell
27-05-2025
TikTok Videos Promise Pirated Apps, Deliver Vidar and StealC Infostealers Instead
https://www.trendmicro.com/en_us/research/25/e/tiktok-videos-infostealers.html
Report completeness: Medium
Threats:
Vidar_stealer
Stealc
Dead_drop_technique
Industry:
Education
ChatGPT TTPs:
do not use without manual checkT1566.002, T1059.001, T1105, T1005, T1562.001, T1547.001, T1070.004, T1204.001
IOCs:
Url: 7
Hash: 3
Soft:
TikTok, Microsoft Office, CapCut, Windows Defender, Steam, Telegram
Algorithms:
sha256
Languages:
javascript, powershell
Trend Micro
TikTok Videos Promise Pirated Apps, Deliver Vidar and StealC Infostealers Instead
Trend™ Research uncovered a campaign on TikTok that uses videos to lure victims into downloading information stealers, a tactic that can be automated using AI tools.
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2025 TikTok Videos Promise Pirated Apps, Deliver Vidar and StealC Infostealers Instead https://www.trendmicro.com/en_us/research/25/e/tiktok-videos-infostealers.html Report completeness: Medium Threats: Vidar_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В рамках кампании социальной инженерии на TikTok распространяется вредоносное ПО Vidar и StealC, которое инструктирует пользователей выполнять команды PowerShell, замаскированные под активацию программного обеспечения. Вредоносное ПО избегает обнаружения, создавая скрытые каталоги и изменяя параметры реестра, при этом общаясь через законные платформы. Традиционных мер безопасности при таком подходе может оказаться недостаточно, что требует усиленного мониторинга поведения пользователей и обучения распознаванию таких угроз.
-----
Исследование Trend Research выявило новую кампанию социальной инженерии, использующую TikTok для распространения вредоносных программ, похищающих информацию, в частности, Vidar и StealC. Кампания творчески использует широкий охват TikTok с помощью видеороликов, в которых пользователям предлагается выполнять команды PowerShell, замаскированные под процедуры активации программного обеспечения. Эти видеоролики могут быть сгенерированы с помощью искусственного интеллекта, что повышает их эффективность, создавая у пользователей ощущение легитимности. Поскольку одно видео набрало почти 500 000 просмотров, существует значительная вероятность широкого распространения и последующей утечки данных и кражи учетных данных, что подвергает предприятия риску взлома конфиденциальных систем.
Методология атаки знаменует собой значительный отход от традиционной тактики, такой как поддельная кампания с использованием CAPTCHA, которая основывалась на обмане пользователей с помощью встроенного JavaScript. Вместо этого этот подход, ориентированный на TikTok, полностью использует социальную инженерию в видеоконтенте, избегая традиционного обнаружения вредоносного кода. Злоумышленники устно инструктируют пользователей о выполнении команд PowerShell, тем самым обходя механизмы, предназначенные для обнаружения вредоносных программ. Это изменение подчеркивает, что злоумышленники готовы использовать популярные платформы социальных сетей для распространения своей полезной информации.
Технические подробности кампании показывают, что в видеороликах пользователям предлагается запускать команды PowerShell, которые загружают и выполняют сценарии с указанных URL-адресов. После выполнения эти скрипты создают скрытые каталоги в папках APPDATA и LOCALAPPDATA пользователя и добавляют эти каталоги в список исключений Защитника Windows, чтобы избежать обнаружения. Полезная нагрузка, идентифицируемая как Vidar или StealC, затем загружается и запускается как скрытый процесс. Кроме того, скрипты настраивают постоянство работы с помощью изменений реестра и обеспечивают надежную обработку ошибок, что обеспечивает успешное выполнение вредоносного ПО при минимизации следов криминалистической экспертизы.
Вредоносная программа проникает на серверы управления (C&C), используя для связи легальные сервисы, такие как Steam и Telegram, что еще больше запутывает ее деятельность. Такой подход требует переоценки стратегий защиты от подобных угроз, поскольку традиционные методы, ориентированные на сканирование ссылок и обнаружение вредоносного кода, менее эффективны против социально спланированных атак, которые используют доверие пользователей и скрывают злой умысел.
Для противодействия таким кампаниям необходима комплексная стратегия безопасности. Это включает в себя расширенный мониторинг поведения пользователей для выявления аномальных действий, прямых загрузок с неизвестных URL-адресов или несанкционированных изменений в системе. Кроме того, существует острая необходимость в обновленных программах обучения, которые фокусируются на рисках социальной инженерии с помощью визуальных и слуховых средств, призывая пользователей критически оценивать незапрашиваемые технические инструкции и выявлять потенциальных мошенников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В рамках кампании социальной инженерии на TikTok распространяется вредоносное ПО Vidar и StealC, которое инструктирует пользователей выполнять команды PowerShell, замаскированные под активацию программного обеспечения. Вредоносное ПО избегает обнаружения, создавая скрытые каталоги и изменяя параметры реестра, при этом общаясь через законные платформы. Традиционных мер безопасности при таком подходе может оказаться недостаточно, что требует усиленного мониторинга поведения пользователей и обучения распознаванию таких угроз.
-----
Исследование Trend Research выявило новую кампанию социальной инженерии, использующую TikTok для распространения вредоносных программ, похищающих информацию, в частности, Vidar и StealC. Кампания творчески использует широкий охват TikTok с помощью видеороликов, в которых пользователям предлагается выполнять команды PowerShell, замаскированные под процедуры активации программного обеспечения. Эти видеоролики могут быть сгенерированы с помощью искусственного интеллекта, что повышает их эффективность, создавая у пользователей ощущение легитимности. Поскольку одно видео набрало почти 500 000 просмотров, существует значительная вероятность широкого распространения и последующей утечки данных и кражи учетных данных, что подвергает предприятия риску взлома конфиденциальных систем.
Методология атаки знаменует собой значительный отход от традиционной тактики, такой как поддельная кампания с использованием CAPTCHA, которая основывалась на обмане пользователей с помощью встроенного JavaScript. Вместо этого этот подход, ориентированный на TikTok, полностью использует социальную инженерию в видеоконтенте, избегая традиционного обнаружения вредоносного кода. Злоумышленники устно инструктируют пользователей о выполнении команд PowerShell, тем самым обходя механизмы, предназначенные для обнаружения вредоносных программ. Это изменение подчеркивает, что злоумышленники готовы использовать популярные платформы социальных сетей для распространения своей полезной информации.
Технические подробности кампании показывают, что в видеороликах пользователям предлагается запускать команды PowerShell, которые загружают и выполняют сценарии с указанных URL-адресов. После выполнения эти скрипты создают скрытые каталоги в папках APPDATA и LOCALAPPDATA пользователя и добавляют эти каталоги в список исключений Защитника Windows, чтобы избежать обнаружения. Полезная нагрузка, идентифицируемая как Vidar или StealC, затем загружается и запускается как скрытый процесс. Кроме того, скрипты настраивают постоянство работы с помощью изменений реестра и обеспечивают надежную обработку ошибок, что обеспечивает успешное выполнение вредоносного ПО при минимизации следов криминалистической экспертизы.
Вредоносная программа проникает на серверы управления (C&C), используя для связи легальные сервисы, такие как Steam и Telegram, что еще больше запутывает ее деятельность. Такой подход требует переоценки стратегий защиты от подобных угроз, поскольку традиционные методы, ориентированные на сканирование ссылок и обнаружение вредоносного кода, менее эффективны против социально спланированных атак, которые используют доверие пользователей и скрывают злой умысел.
Для противодействия таким кампаниям необходима комплексная стратегия безопасности. Это включает в себя расширенный мониторинг поведения пользователей для выявления аномальных действий, прямых загрузок с неизвестных URL-адресов или несанкционированных изменений в системе. Кроме того, существует острая необходимость в обновленных программах обучения, которые фокусируются на рисках социальной инженерии с помощью визуальных и слуховых средств, призывая пользователей критически оценивать незапрашиваемые технические инструкции и выявлять потенциальных мошенников.
#ParsedReport #CompletenessLow
27-05-2025
Webrat spying for a victim through a webcam and kidnaps accounts and cryptocolines
https://rt-solar.ru/solar-4rays/blog/5540/
Report completeness: Low
Threats:
Webrat
Keilger
Victims:
Gamers, Organizations, Private users, Corporate users, Pirate prs
Geo:
Russian, Russian federation
ChatGPT TTPs:
T1189, T1071, T1083, T1005, T1056.001, T1113, T1125, T1123, T1078, T1547.001, have more...
IOCs:
Hash: 19
File: 5
Domain: 6
Soft:
Firefox, SeaMonkey, Waterfox, K-Meleon, IceDragon, Cyberfox, Pale Moon, Chromium, Chrome, Chrome Amigo, have more...
Wallets:
zcash, jaxx, exodus_wallet, electrum, atomicwallet, coinomi, mymonero, bitapp, boltx, coinbase, have more...
Crypto:
ethereum, binance
Algorithms:
md5, aes, sha256, sha1
Languages:
python, powershell
Platforms:
intel, x86
27-05-2025
Webrat spying for a victim through a webcam and kidnaps accounts and cryptocolines
https://rt-solar.ru/solar-4rays/blog/5540/
Report completeness: Low
Threats:
Webrat
Keilger
Victims:
Gamers, Organizations, Private users, Corporate users, Pirate prs
Geo:
Russian, Russian federation
ChatGPT TTPs:
do not use without manual checkT1189, T1071, T1083, T1005, T1056.001, T1113, T1125, T1123, T1078, T1547.001, have more...
IOCs:
Hash: 19
File: 5
Domain: 6
Soft:
Firefox, SeaMonkey, Waterfox, K-Meleon, IceDragon, Cyberfox, Pale Moon, Chromium, Chrome, Chrome Amigo, have more...
Wallets:
zcash, jaxx, exodus_wallet, electrum, atomicwallet, coinomi, mymonero, bitapp, boltx, coinbase, have more...
Crypto:
ethereum, binance
Algorithms:
md5, aes, sha256, sha1
Languages:
python, powershell
Platforms:
intel, x86
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2025 Webrat spying for a victim through a webcam and kidnaps accounts and cryptocolines https://rt-solar.ru/solar-4rays/blog/5540/ Report completeness: Low Threats: Webrat Keilger Victims: Gamers, Organizations, Private…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
VPO, работающий под названием Webrat, представляет собой сложную вредоносную программу, распространяемую в виде читов для игр или обхода запрещенных приложений и предназначенную для защиты конфиденциальных данных из браузеров и учетных записей. Он обладает возможностями RAT, включая доступ к веб-камере и ведение кейлогга, и использует обманчивые методы установки через такие платформы, как YouTube и GitHub, что создает значительные риски, особенно для российских пользователей.
-----
VPO - это вредоносное ПО, работающее по модели "Вредоносное ПО как услуга", замаскированное под пиратские игры или инструменты для взлома. Оно извлекает данные из браузеров, Steam, Discord и криптовалютных кошельков. VPO позволяет злоумышленникам без задержек контролировать системы и мониторы жертв с помощью трансляции с настольных компьютеров и доступа к веб-камере. Основная цель - кража учетной записи с потенциальным использованием для шантажа и мошенничества. VPO распространяется под псевдонимом Webrat и ориентирован в основном на российских интернет-пользователей. Он часто появляется в виде игровых читов или обходных программ и устанавливается с помощью обучающих программ YouTube, маскирующих вредоносное ПО под защищенные файлы. Webrat использует методы распространения, включая GitHub, представляя себя как утилиту. Он оснащен функциями RAT, позволяющими управлять системой, прокси-серверами и просматривать файлы, а также скрытыми функциями для удаленного доступа к рабочему столу, записи с веб-камеры и регистрации нажатий клавиш. После запуска он отправляет данные на сервер C2 по протоколу QUIC со встроенными сертификатами подключения. Установка включает в себя случайный выбор папки в локальных данных приложения, переименование процессов для маскировки и добавление в реестр Windows для сохранения. Webrat использует нетипичный путь к файлу (например, nissrv.exe) и импровизированные шифры для повышения скрытности. Он собирает такие данные, как системные спецификации и сеансы работы приложений, используя FFMPEG для потоковой передачи с веб-камеры и прослушивания микрофонов. Эволюция VPO создает все более высокие риски для частных лиц и корпораций в отношении компрометации конфиденциальной информации. Надежные антивирусные решения и предотвращение загрузки ненадежных файлов имеют решающее значение для снижения рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
VPO, работающий под названием Webrat, представляет собой сложную вредоносную программу, распространяемую в виде читов для игр или обхода запрещенных приложений и предназначенную для защиты конфиденциальных данных из браузеров и учетных записей. Он обладает возможностями RAT, включая доступ к веб-камере и ведение кейлогга, и использует обманчивые методы установки через такие платформы, как YouTube и GitHub, что создает значительные риски, особенно для российских пользователей.
-----
VPO - это вредоносное ПО, работающее по модели "Вредоносное ПО как услуга", замаскированное под пиратские игры или инструменты для взлома. Оно извлекает данные из браузеров, Steam, Discord и криптовалютных кошельков. VPO позволяет злоумышленникам без задержек контролировать системы и мониторы жертв с помощью трансляции с настольных компьютеров и доступа к веб-камере. Основная цель - кража учетной записи с потенциальным использованием для шантажа и мошенничества. VPO распространяется под псевдонимом Webrat и ориентирован в основном на российских интернет-пользователей. Он часто появляется в виде игровых читов или обходных программ и устанавливается с помощью обучающих программ YouTube, маскирующих вредоносное ПО под защищенные файлы. Webrat использует методы распространения, включая GitHub, представляя себя как утилиту. Он оснащен функциями RAT, позволяющими управлять системой, прокси-серверами и просматривать файлы, а также скрытыми функциями для удаленного доступа к рабочему столу, записи с веб-камеры и регистрации нажатий клавиш. После запуска он отправляет данные на сервер C2 по протоколу QUIC со встроенными сертификатами подключения. Установка включает в себя случайный выбор папки в локальных данных приложения, переименование процессов для маскировки и добавление в реестр Windows для сохранения. Webrat использует нетипичный путь к файлу (например, nissrv.exe) и импровизированные шифры для повышения скрытности. Он собирает такие данные, как системные спецификации и сеансы работы приложений, используя FFMPEG для потоковой передачи с веб-камеры и прослушивания микрофонов. Эволюция VPO создает все более высокие риски для частных лиц и корпораций в отношении компрометации конфиденциальной информации. Надежные антивирусные решения и предотвращение загрузки ненадежных файлов имеют решающее значение для снижения рисков.
#ParsedReport #CompletenessLow
26-05-2025
Analysis of the case case of domestic PC room T-Rex coin minor attack
https://asec.ahnlab.com/ko/88147/
Report completeness: Low
Threats:
T-rex
Gh0st_rat
Themida_tool
Mpress_tool
Xmrig_miner
Killproc
Coinminer
Victims:
Pc rooms, Pc room management program operators
Geo:
China, Chinese
ChatGPT TTPs:
T1059.003, T1218.011, T1027, T1569.002, T1055.002, T1105, T1071.001, T1496, T1082, T1056.001, have more...
IOCs:
File: 19
Hash: 5
Url: 5
IP: 5
Soft:
chrome
Crypto:
monero, ethereum
Algorithms:
md5
Platforms:
x86
26-05-2025
Analysis of the case case of domestic PC room T-Rex coin minor attack
https://asec.ahnlab.com/ko/88147/
Report completeness: Low
Threats:
T-rex
Gh0st_rat
Themida_tool
Mpress_tool
Xmrig_miner
Killproc
Coinminer
Victims:
Pc rooms, Pc room management program operators
Geo:
China, Chinese
ChatGPT TTPs:
do not use without manual checkT1059.003, T1218.011, T1027, T1569.002, T1055.002, T1105, T1071.001, T1496, T1082, T1056.001, have more...
IOCs:
File: 19
Hash: 5
Url: 5
IP: 5
Soft:
chrome
Crypto:
monero, ethereum
Algorithms:
md5
Platforms:
x86
ASEC
국내 PC방 대상 T-Rex 코인 마이너 공격 사례 분석 - ASEC
AhnLab SEcurity intelligence Center(ASEC)은 최근 국내 PC방을 대상으로 코인 마이너를 설치하고 있는 공격 사례를 확인하였다. 공격자는 2022년부터 활동한 것으로 추정되며 PC방 대상 공격은 2024년 하반기부터 발생하고 있다. 초기 침투 방식은 알 수 없으며 대부분의 공격이 PC방 관리 프로그램이 설치된 시스템을 대상으로 하였다. 공격 과정에서는 감염 시스템을 제어하기 위한 목적으로 Gh0st RAT이 사용되고 있으며…
CTT Report Hub
#ParsedReport #CompletenessLow 26-05-2025 Analysis of the case case of domestic PC room T-Rex coin minor attack https://asec.ahnlab.com/ko/88147/ Report completeness: Low Threats: T-rex Gh0st_rat Themida_tool Mpress_tool Xmrig_miner Killproc Coinminer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атаки, нацеленные на компьютерные залы с конца 2024 года, использовали GH0ST RAT для управления системой и устанавливали майнеры монет T-Rex для эксплуатации высокопроизводительных игровых систем. Хакер использует методы обфускации и разрабатывает упреждающие меры против конкурирующих майнеров, выделяя целенаправленную стратегию против конкретного программного обеспечения для управления в этих средах.
-----
Аналитический центр безопасности Ahnlab (ASEC) подтвердил недавнюю серию атак, связанных с установкой майнеров монет в домашних компьютерных залах, которые приписываются злоумышленнику, действующему с 2022 года. Выявленные атаки начались во второй половине 2024 года, при этом особое внимание было уделено системам, интегрированным с программой управления компьютерными залами. Хотя способ первоначального проникновения в эти системы остается неизвестным, в первую очередь речь идет об этих приложениях для управления, которые облегчают эффективное отслеживание рабочего времени и управление платежами для клиентов.
Центральное место в инфраструктуре атаки занимает использование GH0ST RAT, троянца удаленного доступа (RAT), разработанного китайской службой безопасности C. Rufus. Это вредоносное ПО используется для контроля скомпрометированных систем. Злоумышленник обычно использует дропперы, устанавливающие GH0ST RAT или связанное с ним программное обеспечение, которые упакованы с использованием методов обфускации, таких как Themida или MPRESS. После выполнения GH0ST RAT загружается в память и становится устойчивым, регистрируясь как служба, что позволяет злоумышленнику выполнять команды, полученные с сервера управления (C&C). Эта вредоносная программа обладает различными функциональными возможностями, включая управление файлами и сбор информации с помощью регистрации нажатий клавиш и снимков экрана. Примечательно, что для обмена данными вредоносная программа использует строку подписи с надписью "Level", которая отличается от ее названия "GH0ST"..
Конечной целью этих атак, в частности, является майнер монет T-Rex, который злоумышленник использует для майнинга криптовалют, таких как Ethereum и Ravencoin. Эти майнеры подходят для высокопроизводительных игровых систем, которые обычно используются в компьютерных залах, что делает их идеальными мишенями. Майнер T-Rex устанавливается путем последовательного изменения пути его установки, чтобы избежать обнаружения, особенно после обновления программы управления.
Кроме того, злоумышленник использует вредоносный код, способный идентифицировать и завершать процессы, связанные с майнингом монет, что предполагает активные усилия по устранению угроз, которые могут быть восприняты как риск для их деятельности. Общие векторы атак подчеркивают целенаправленную стратегию борьбы с домашними компьютерными залами, использующими определенное программное обеспечение для управления, подчеркивая необходимость того, чтобы администраторы строго поддерживали программное обеспечение и меры безопасности. Регулярные обновления как операционных систем, так и программ управления, наряду с упреждающим мониторингом известных признаков компрометации (IOCs), связанных с вредоносным ПО, являются важнейшими стратегиями защиты от таких целенаправленных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атаки, нацеленные на компьютерные залы с конца 2024 года, использовали GH0ST RAT для управления системой и устанавливали майнеры монет T-Rex для эксплуатации высокопроизводительных игровых систем. Хакер использует методы обфускации и разрабатывает упреждающие меры против конкурирующих майнеров, выделяя целенаправленную стратегию против конкретного программного обеспечения для управления в этих средах.
-----
Аналитический центр безопасности Ahnlab (ASEC) подтвердил недавнюю серию атак, связанных с установкой майнеров монет в домашних компьютерных залах, которые приписываются злоумышленнику, действующему с 2022 года. Выявленные атаки начались во второй половине 2024 года, при этом особое внимание было уделено системам, интегрированным с программой управления компьютерными залами. Хотя способ первоначального проникновения в эти системы остается неизвестным, в первую очередь речь идет об этих приложениях для управления, которые облегчают эффективное отслеживание рабочего времени и управление платежами для клиентов.
Центральное место в инфраструктуре атаки занимает использование GH0ST RAT, троянца удаленного доступа (RAT), разработанного китайской службой безопасности C. Rufus. Это вредоносное ПО используется для контроля скомпрометированных систем. Злоумышленник обычно использует дропперы, устанавливающие GH0ST RAT или связанное с ним программное обеспечение, которые упакованы с использованием методов обфускации, таких как Themida или MPRESS. После выполнения GH0ST RAT загружается в память и становится устойчивым, регистрируясь как служба, что позволяет злоумышленнику выполнять команды, полученные с сервера управления (C&C). Эта вредоносная программа обладает различными функциональными возможностями, включая управление файлами и сбор информации с помощью регистрации нажатий клавиш и снимков экрана. Примечательно, что для обмена данными вредоносная программа использует строку подписи с надписью "Level", которая отличается от ее названия "GH0ST"..
Конечной целью этих атак, в частности, является майнер монет T-Rex, который злоумышленник использует для майнинга криптовалют, таких как Ethereum и Ravencoin. Эти майнеры подходят для высокопроизводительных игровых систем, которые обычно используются в компьютерных залах, что делает их идеальными мишенями. Майнер T-Rex устанавливается путем последовательного изменения пути его установки, чтобы избежать обнаружения, особенно после обновления программы управления.
Кроме того, злоумышленник использует вредоносный код, способный идентифицировать и завершать процессы, связанные с майнингом монет, что предполагает активные усилия по устранению угроз, которые могут быть восприняты как риск для их деятельности. Общие векторы атак подчеркивают целенаправленную стратегию борьбы с домашними компьютерными залами, использующими определенное программное обеспечение для управления, подчеркивая необходимость того, чтобы администраторы строго поддерживали программное обеспечение и меры безопасности. Регулярные обновления как операционных систем, так и программ управления, наряду с упреждающим мониторингом известных признаков компрометации (IOCs), связанных с вредоносным ПО, являются важнейшими стратегиями защиты от таких целенаправленных атак.