CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2025 Hunting Malware with MSHTA and CyberChef: A Deep Dive into Obfuscation in Malicious Scripts and Credential Theft https://levelblue.com/blogs/security-essentials/hunting-malware-with-mshta-and-cyberchef Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники все чаще используют mshta.exe, автономный двоичный файл, для вредоносных действий, используя его для выполнения запутанных сценариев и полезной нагрузки. Недавние случаи демонстрируют сложные методы обфускации, скрывающие методологию атаки, что приводит к появлению изощренного вредоносного ПО infostealer, способного осуществлять непрерывную утечку данных, избегая при этом обнаружения различными методами.
-----

Mshta.exe все чаще используется в качестве автономного бинарного файла (LOLBin) для вредоносных действий. Число недавних случаев использования mshta.exe увеличилось с одного в первом квартале 2025 года до шести во втором квартале 2025 года. Доступ к подозрительному URL-адресу со стороны mshta.exe требует немедленного расследования. Злоумышленники использовали домен, размещенный в Alibaba Cloud Object Storage, в случае с файлом с именем "session_update.tmp", которое вводит в заблуждение своим названием. Формат .tmp часто безвреден, но может использоваться для доставки вредоносных программ. Вводящий в заблуждение файл содержал более 3,4 миллионов символов, что сбивало аналитиков с толку. Для анализа запутанного содержимого использовались такие методы, как декодирование с помощью Base64 и шестнадцатеричное преобразование. Полезная нагрузка была изменена с VBScript на PowerShell, что позволило использовать командно-контрольные обратные вызовы для получения дополнительной полезной нагрузки. Последней полезной нагрузкой был усовершенствованный infostealer, способный осуществлять долгосрочную фильтрацию данных. В нем использовались методы, позволяющие избежать обнаружения, включая обход политик выполнения PowerShell и использование механизмов сохранения. Различные методы кодирования усложняли обнаружение с помощью статических сканеров, что требовало ручного анализа и автоматизированных инструментов "песочницы", таких как Joe Sandbox. Это исследование подчеркивает сложность систем доставки вредоносных программ и необходимость в надежных средствах обнаружения и системах реагирования на инциденты.
#ParsedReport #CompletenessMedium
27-05-2025

Bumblebee Malware Intensifies Corporate Network Attacks via SEO Poisoning, Typosquatting, and DDoS Tactics

https://www.secureblink.com/cyber-security-news/bumblebee-malware-intensifies-corporate-network-attacks-via-seo-poisoning-typosquatting-and-d-do-s-tactics

Report completeness: Medium

Threats:
Seo_poisoning_technique
Bumblebee
Typosquatting_technique
Conti
Nmap_tool
Cloaking_technique
Rvtools_tool
Blackcat
Vidar_stealer
Dll_sideloading_technique

Industry:
Financial, Healthcare

Geo:
Kenya

TTPs:
Tactics: 5
Technics: 5

IOCs:
Domain: 5
File: 5
Hash: 2

Algorithms:
md5, sha256

Links:
https://pastebin.com/bumblebee-c2-domains
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2025 Bumblebee Malware Intensifies Corporate Network Attacks via SEO Poisoning, Typosquatting, and DDoS Tactics https://www.secureblink.com/cyber-security-news/bumblebee-malware-intensifies-corporate-network-attacks…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа Bumblebee нацелена на ИТ-специалистов с помощью SEO-оптимизации, опечатывания и DDoS-атак на поставщиков программного обеспечения. Она использует надежные инструменты, такие как Zenmap и WinMTR, а также троянские программы-установщики для доставки программ-вымогателей, включая Conti и BlackCat. После заражения он устанавливает каналы C2 через DGA, обеспечивая перемещение сети в поперечном направлении.
-----

Вредоносная программа Bumblebee активизировала свою деятельность в 2024 году, в первую очередь нацелившись на ИТ-специалистов с помощью сложной кампании, в которой используются такие методы, как поисковая оптимизация (SEO), опечатывание доменов и распределенные атаки типа "отказ в обслуживании" (DDoS) на законных поставщиков программного обеспечения. Эта вредоносная программа, известная своей связью с такими группами вымогателей, как Conti, распространяется с помощью, казалось бы, безобидных программных средств, необходимых для диагностики сети и наблюдения, включая Zenmap и WinMTR.

Кампания характеризуется стратегической направленностью на использование хорошо известных ИТ-инструментов. Вредоносные домены создаются таким образом, чтобы они занимали верхние позиции в результатах поиска по распространенным запросам, связанным с законной загрузкой программного обеспечения. Это предполагает создание скрытых сайтов, которые отображают безобидный контент для прямых посетителей, скрывая при этом вредоносные ссылки для скачивания. Злоумышленники используют троянские программы установки MSI, которые содержат как легальные приложения, так и вредоносные библиотеки, что позволяет Bumblebee устанавливать себя незамеченным — лишь небольшая часть антивирусных решений распознает эти угрозы.

Более того, DDoS-атаки используются для вывода из строя официальных сайтов распространения программного обеспечения, что еще больше подталкивает пользователей к использованию скомпрометированных альтернатив. Например, атаке подверглись сайты RVTools, и хотя такие компании, как Dell, утверждают, что они не распространяют вредоносное ПО, тактика, применяемая злоумышленниками, включает в себя использование опечаток. Это включает в себя создание доменов-двойников, которые вводят пользователей в заблуждение, используя манипуляции с ключевыми словами для продвижения вредоносных сайтов в результатах поиска вместо законных.

После заражения Bumblebee устанавливает каналы управления (C2), которые используют алгоритмы генерации доменов (DGAS) для поддержания надежных каналов связи. В число основных полезных программ входят программы-вымогатели, такие как Conti и BlackCat, а также похитители информации, такие как Vidar. Скомпрометированные ИТ-устройства становятся важными точками входа для горизонтального перемещения по сетям, создавая значительные риски для кибербезопасности организации.

Ответ на эту возросшую угрозу включает в себя такие меры, как проверка исходных текстов программного обеспечения строго через официальные веб-сайты поставщиков или доверенные менеджеры пакетов, проверка контрольных сумм и цифровых подписей, а также усиление сетевой защиты путем блокировки индикаторов компрометации на брандмауэрах и DNS-фильтрах. Кроме того, организациям настоятельно рекомендуется повышать осведомленность ИТ-отделов об опасностях, связанных с SEO-атаками и тайпсквоттингом, а также внедрять стратегии поиска угроз для выявления признаков активности Bumblebee, особенно в связи с необычными взаимодействиями с доменами.
#ParsedReport #CompletenessLow
27-05-2025

Anti-Ledger malware: The battle for Ledger Live seed phrases

https://moonlock.com/anti-ledger-malware

Report completeness: Low

Actors/Campaigns:
Mentalpositive (motivation: information_theft)
Rodrigo4

Threats:
Anti-ledger
Amos_stealer
Odyssey_stealer

Victims:
Crypto owners, Ledger live users

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027, T1036.005, T1216.001, T1140, T1567.002, T1059.006, T1105, T1070.004, T1033, have more...

IOCs:
Hash: 15
Url: 8
File: 3

Soft:
Ledger Live, macOS, PyInstaller, Zoom, Chrome, Firefox, curl, sudo

Wallets:
bybit, tonkeeper

Crypto:
binance

Algorithms:
zip, base64, sha256

Languages:
python, applescript

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2025 Anti-Ledger malware: The battle for Ledger Live seed phrases https://moonlock.com/anti-ledger-malware Report completeness: Low Actors/Campaigns: Mentalpositive (motivation: information_theft) Rodrigo4 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С августа 2024 года вредоносная кампания нацелена на пользователей Ledger Live, которая развивается от кражи данных до извлечения исходных фраз для прямого доступа к кошельку. Злоумышленники используют методы фишинга, в частности, с помощью вредоносного ПО, такого как Atomic macOS Stealer, которое заменяет законные приложения и манипулирует пользователями, заставляя их раскрывать конфиденциальную информацию. хакеры, в том числе один, известный как Rodrigo, используют фишинговые стратегии и вредоносное ПО для обхода защиты, в то время как новые варианты по-прежнему сосредоточены на утечке данных, призывая проявлять бдительность в отношении этих тактик.
-----

Вредоносная кампания, нацеленная на пользователей Ledger Live, началась в августе 2024 года и превратилась из кражи пользовательских данных в кражу исходных фраз для прямого доступа к кошельку. Злоумышленники используют фишинговые сообщения, предупреждающие о подозрительной активности, чтобы обманом заставить пользователей раскрыть исходные фразы. Вариант под названием Atomic macOS Stealer (AMOS) маскируется под подлинную загрузку и заменяет настоящее приложение Ledger Live вредоносным клоном.

Ключевой хакер, известный как Rodrigo, использует Odyssey stealer, который может обойти защиту Ledger Live с помощью сообщений об ошибках, запрашивающих у пользователей вводные фразы, которые затем отправляются на сервер управления. Другой участник, @mentalpositive, создал вариант вредоносного ПО с функцией "защиты от бухгалтерской книги", ориентированной на утечку данных, хотя в нем нет существенных улучшений при разработке.

Вредоносные файлы, нацеленные на пользователей Ledger Live, включают в себя DMG-файл, содержащий необнаруживаемый двоичный файл Mach-O, который извлекает конфиденциальную информацию, заменяя законное приложение мошенническим. AMOS stealer использует как AppleScript, так и Python для повышения скрытности и эффективности сбора данных при выполнении таких действий, как завершение работы законного приложения Ledger Live.

Тактика фишинга развивается, и пользователям рекомендуется быть осторожными с тревожными сообщениями о безопасности аккаунта и загружать Ledger Live только из официальных источников.
#ParsedReport #CompletenessHigh
27-05-2025

Earth Lamia Develops Custom Arsenal to Target Multiple Industries

https://www.trendmicro.com/en_us/research/25/e/earth-lamia.html

Report completeness: High

Actors/Campaigns:
Earth_lamia (motivation: cyber_espionage)
Stac6451
Cl-sta-0048 (motivation: cyber_espionage)
Apt-q-14
Dragonrank
Unc5174

Threats:
Pulsepack
Bypassboss_tool
Dll_sideloading_technique
Mimikatz_tool
Juicypotato_tool
Voidmaw_tool
Cobalt_strike_tool
Brc4_tool
Mimic_ransomware
Godpotato_tool
Vshell
Snowlight
Credential_dumping_technique
Rakshasa_tool
Fscan_tool
Stowaway_tool

Industry:
Government, Logistic, Retail, Education

Geo:
Chinese, China, Asia, Brazil, India, Indian

CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)


TTPs:
Tactics: 12
Technics: 40

IOCs:
File: 10
Path: 1
Hash: 154
Domain: 14
IP: 20

Algorithms:
zip, sha256, base64, rc4, aes

Languages:
powershell

Platforms:
x64

Links:
https://github.com/vxCrypt0r/Voidmaw
https://github.com/ShadowMccc/MemoryEvasion
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2025 Earth Lamia Develops Custom Arsenal to Target Multiple Industries https://www.trendmicro.com/en_us/research/25/e/earth-lamia.html Report completeness: High Actors/Campaigns: Earth_lamia (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Earth Lamia, группа APT, действующая с 2023 года, нацелена на организации в Бразилии, Индии и Юго-Восточной Азии, используя SQL-инъекции и пользовательские вредоносные программы, включая бэкдор PULSEPACK и BypassBoss для повышения привилегий. Их тактика заключается в дополнительной загрузке библиотек DLL и шифровании полезной нагрузки, что демонстрирует передовые методы обхода. Организациям следует уделять приоритетное внимание управлению уязвимостями и усиливать мониторинг для защиты от таких угроз.
-----

Trend Research отслеживает деятельность группы APT (АПТ), известной как Earth Lamia, которая действует как минимум с 2023 года, в первую очередь ориентируясь на организации в Бразилии, Индии и Юго-Восточной Азии. Этот хакер использует уязвимости в веб-приложениях для получения несанкционированного доступа к целевым системам, широко используя методы SQL-инъекций для компрометации SQL-серверов. Их первоначальная ориентация на сектор финансовых услуг расширилась и включает в себя логистику, онлайн-ритейл, IT-компании, университеты и правительственные организации, демонстрируя адаптивную стратегию таргетинга, соответствующую уязвимостям отрасли и текущим тенденциям.

Компания Earth Lamia известна своей разработкой специальных средств взлома, предназначенных для предотвращения обнаружения с помощью систем безопасности. Ключевые инструменты включают PULSEPACK, модульный .NET-бэкдор, поддерживающий взаимодействие команд и контролеров (C&C), и BypassBoss, инструмент повышения привилегий. PULSEPACK извлекает свой C&C IP-адрес из настроенного URL-адреса, при необходимости используя по умолчанию жестко заданный адрес, и обменивается данными, используя как TCP-сокеты, так и WebSockets в различных версиях. Злоумышленник использует такие методы, как дополнительная загрузка библиотек DLL, для запуска вредоносных компонентов, а также методы упаковки, которые включают запутывание и манипулирование строками, чтобы избежать обнаружения.

Группа использует погрузчики Cobalt Strike, которые используют шифрование RC4 и AES для защиты полезной нагрузки, интегрируя в свои операции сложные возможности удаления файлов и функции удаленного выполнения команд. Их инструментарий также включает модифицированные утилиты для взлома с открытым исходным кодом, позволяющие им адаптировать свои подходы и сохранять малозаметность при выполнении атак.

На протяжении всей своей кампании Earth Lamia демонстрировала связь с другими операциями по борьбе с угрозами, включая REF0657 и Stac6451, что позволяет предположить, что они могут либо использовать общую тактику, либо нацеливаться на одних и тех же жертв. Выявленные связи между инцидентами, связанными с Cobalt Strike, и конкретными IP-адресами указывают на продолжающуюся совместную деятельность различных киберпреступников, хотя разные группы, вероятно, используют разные пути.

Чтобы противостоять современным угрозам, исходящим от Earth Lamia, организации должны уделять приоритетное внимание регулярным обновлениям и исправлениям уязвимостей, особенно для общедоступных веб-приложений. Использование комплексных систем мониторинга увеличивает возможность выявления аномальных действий, которые могут сигнализировать о взломе, и реагирования на них. Улучшения безопасности, включая возможности упреждающего обнаружения угроз и реагирования на инциденты, имеют решающее значение для усиления защиты от этого меняющегося ландшафта угроз.
Чем заняться почти летним вечером среды?
Ну, можно посидеть и квантизировать LLM из-за того, что формат нужной тебе модели не поддерживает vLLM :(
👍1
#ParsedReport #CompletenessMedium
28-05-2025

Infostealer Malware FormBook Spread via Phishing Campaign Part II

https://www.fortinet.com/blog/threat-research/infostealer-malware-formbook-spread-via-phishing-campaign

Report completeness: Medium

Actors/Campaigns:
C0met

Threats:
Formbook
Process_hollowing_technique
Heavens_gate_technique
Api_obfuscation_technique

CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1203, T1055.012, T1027, T1140, T1036, T1055, T1055.002, T1106, T1218.011, have more...

IOCs:
File: 40
Hash: 2
Registry: 4
Domain: 1
Url: 64

Soft:
Vaultcli, Sysinternals, Outlook, Chrome, Foxmail, Internet Explorer, Chrome, Firefox, Brave-Browser, Opera, ChromePlus, have more...

Algorithms:
base64

Functions:
ZwOpenDirectoryObject, SearchDecryptCode, sub_70DC33, ReEncryptCode, RtlQueryEnvironmentVariable_U, ZwQueryInformationProcess, NtOpenProcess, ZwOpenThread, ZwSuspendThread, NtResumeThread, have more...

Win API:
LdrLoadDll, PostThreadMessageW, rectangle, NtQuerySystemInformation, NtMapViewOfSection, NtGetContextThread, NtSetContextThread, OpenClipboard, GetClipboardData, GlobalLock, have more...

Languages:
powershell

Platforms:
x64, x86
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2025 Infostealer Malware FormBook Spread via Phishing Campaign Part II https://www.fortinet.com/blog/threat-research/infostealer-malware-formbook-spread-via-phishing-campaign Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа FormBook использует "выдалбливание" процессов для внедрения в "ImagingDevices.exe" и использует передовые методы антианализа, включая обфускацию API и проверку среды. Она собирает конфиденциальные данные и обменивается данными с сервером C2 по зашифрованному протоколу HTTP, что усложняет обнаружение и анализ.
-----

Анализ сосредоточен на технических операциях вредоносной программы FormBook после того, как она скомпрометировала компьютер. FormBook запускается внутри 32-разрядного целевого процесса под названием "ImagingDevices.exe" с использованием "пустого процесса" - метода, при котором вредоносная программа внедряет вредоносный код в запущенный легитимный процесс. Вредоносная программа использует процедуру дешифрования, чтобы раскрыть свою реальную полезную нагрузку, которая хранится в зашифрованном виде и динамически разрешается при запуске. Важным методом уклонения является загрузка дублированного Ntdll.dll , усложняющий анализ, вынуждающий исследователей отслеживать, на какой модуль делается ссылка.

FormBook использует передовые методы защиты от анализа, включая обфускацию API и использование черного списка, нацеленного на общие имена процессов, связанных со средствами анализа или виртуальными машинами. Он проверяет путь к целевому процессу и сравнивает имя пользователя с известными шаблонами, характерными для аналитических сред, тем самым завершая его выполнение, если найдено совпадение.

Heaven's Gate - это метод, используемый FormBook для переключения между 32-разрядным и 64-разрядным кодом в процессах. Он случайным образом выбирает дочерние процессы типа "explorer.exe" для манипулирования; например, он внедряет вредоносные программы в такие процессы, как "notepad.exe" и "PATHPING.EXE". Получив контроль, вредоносная программа собирает конфиденциальную информацию из хост-системы, включая учетные данные, файлы cookie и другие персональные данные, получая доступ к различным файлам и используя системные API-интерфейсы для извлечения информации из реестра и локальных файлов данных.

FormBook передает собранные данные на свой сервер управления (C2), используя протоколы HTTP. Вредоносная программа скрывает список доменов C2, и эти домены хранятся не в виде открытого текста, а в зашифрованном виде, чтобы избежать обнаружения. Передача данных C2 может включать в себя пакеты команд, которые предписывают FormBook загружать дополнительную полезную нагрузку, очищать конфиденциальные данные или выполнять другие команды, такие как завершение работы системы или перезагрузка.

Подводя итог, можно сказать, что вредоносная программа FormBook демонстрирует сложный подход, который сочетает в себе различные средства обхода и широкие возможности сбора данных, что делает ее серьезной угрозой. Сочетание искажения процессов, запутывания API, динамической загрузки и сложных методов связи C2 значительно усложняет их обнаружение и анализ специалистами по безопасности.
#ParsedReport #CompletenessLow
28-05-2025

Zanubis in motion: Tracing the active evolution of the Android banking malware

https://securelist.com/evolution-of-zanubis-banking-trojan-for-android/116588/

Report completeness: Low

Threats:
Zanubis
Junk_code_technique
Credential_stealing_technique

Victims:
Banks, Financial institutions, Virtual card providers, Cryptocurrency wallet users, Sunat, Energy company

Industry:
Energy, Government, Financial

Geo:
Latin american, Peruvian, Peru, Spanish

ChatGPT TTPs:
do not use without manual check
T1204.002, T1556.002, T1056.001, T1056.003, T1027, T1140, T1041, T1608.001, T1517, T1412, have more...

IOCs:
Hash: 29

Soft:
Android

Algorithms:
base64, pbkdf2, aes, rc4