CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2025 Anti-Ledger malware: The battle for Ledger Live seed phrases https://moonlock.com/anti-ledger-malware Report completeness: Low Actors/Campaigns: Mentalpositive (motivation: information_theft) Rodrigo4 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С августа 2024 года вредоносная кампания нацелена на пользователей Ledger Live, которая развивается от кражи данных до извлечения исходных фраз для прямого доступа к кошельку. Злоумышленники используют методы фишинга, в частности, с помощью вредоносного ПО, такого как Atomic macOS Stealer, которое заменяет законные приложения и манипулирует пользователями, заставляя их раскрывать конфиденциальную информацию. хакеры, в том числе один, известный как Rodrigo, используют фишинговые стратегии и вредоносное ПО для обхода защиты, в то время как новые варианты по-прежнему сосредоточены на утечке данных, призывая проявлять бдительность в отношении этих тактик.
-----
Вредоносная кампания, нацеленная на пользователей Ledger Live, началась в августе 2024 года и превратилась из кражи пользовательских данных в кражу исходных фраз для прямого доступа к кошельку. Злоумышленники используют фишинговые сообщения, предупреждающие о подозрительной активности, чтобы обманом заставить пользователей раскрыть исходные фразы. Вариант под названием Atomic macOS Stealer (AMOS) маскируется под подлинную загрузку и заменяет настоящее приложение Ledger Live вредоносным клоном.
Ключевой хакер, известный как Rodrigo, использует Odyssey stealer, который может обойти защиту Ledger Live с помощью сообщений об ошибках, запрашивающих у пользователей вводные фразы, которые затем отправляются на сервер управления. Другой участник, @mentalpositive, создал вариант вредоносного ПО с функцией "защиты от бухгалтерской книги", ориентированной на утечку данных, хотя в нем нет существенных улучшений при разработке.
Вредоносные файлы, нацеленные на пользователей Ledger Live, включают в себя DMG-файл, содержащий необнаруживаемый двоичный файл Mach-O, который извлекает конфиденциальную информацию, заменяя законное приложение мошенническим. AMOS stealer использует как AppleScript, так и Python для повышения скрытности и эффективности сбора данных при выполнении таких действий, как завершение работы законного приложения Ledger Live.
Тактика фишинга развивается, и пользователям рекомендуется быть осторожными с тревожными сообщениями о безопасности аккаунта и загружать Ledger Live только из официальных источников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С августа 2024 года вредоносная кампания нацелена на пользователей Ledger Live, которая развивается от кражи данных до извлечения исходных фраз для прямого доступа к кошельку. Злоумышленники используют методы фишинга, в частности, с помощью вредоносного ПО, такого как Atomic macOS Stealer, которое заменяет законные приложения и манипулирует пользователями, заставляя их раскрывать конфиденциальную информацию. хакеры, в том числе один, известный как Rodrigo, используют фишинговые стратегии и вредоносное ПО для обхода защиты, в то время как новые варианты по-прежнему сосредоточены на утечке данных, призывая проявлять бдительность в отношении этих тактик.
-----
Вредоносная кампания, нацеленная на пользователей Ledger Live, началась в августе 2024 года и превратилась из кражи пользовательских данных в кражу исходных фраз для прямого доступа к кошельку. Злоумышленники используют фишинговые сообщения, предупреждающие о подозрительной активности, чтобы обманом заставить пользователей раскрыть исходные фразы. Вариант под названием Atomic macOS Stealer (AMOS) маскируется под подлинную загрузку и заменяет настоящее приложение Ledger Live вредоносным клоном.
Ключевой хакер, известный как Rodrigo, использует Odyssey stealer, который может обойти защиту Ledger Live с помощью сообщений об ошибках, запрашивающих у пользователей вводные фразы, которые затем отправляются на сервер управления. Другой участник, @mentalpositive, создал вариант вредоносного ПО с функцией "защиты от бухгалтерской книги", ориентированной на утечку данных, хотя в нем нет существенных улучшений при разработке.
Вредоносные файлы, нацеленные на пользователей Ledger Live, включают в себя DMG-файл, содержащий необнаруживаемый двоичный файл Mach-O, который извлекает конфиденциальную информацию, заменяя законное приложение мошенническим. AMOS stealer использует как AppleScript, так и Python для повышения скрытности и эффективности сбора данных при выполнении таких действий, как завершение работы законного приложения Ledger Live.
Тактика фишинга развивается, и пользователям рекомендуется быть осторожными с тревожными сообщениями о безопасности аккаунта и загружать Ledger Live только из официальных источников.
#ParsedReport #CompletenessHigh
27-05-2025
Earth Lamia Develops Custom Arsenal to Target Multiple Industries
https://www.trendmicro.com/en_us/research/25/e/earth-lamia.html
Report completeness: High
Actors/Campaigns:
Earth_lamia (motivation: cyber_espionage)
Stac6451
Cl-sta-0048 (motivation: cyber_espionage)
Apt-q-14
Dragonrank
Unc5174
Threats:
Pulsepack
Bypassboss_tool
Dll_sideloading_technique
Mimikatz_tool
Juicypotato_tool
Voidmaw_tool
Cobalt_strike_tool
Brc4_tool
Mimic_ransomware
Godpotato_tool
Vshell
Snowlight
Credential_dumping_technique
Rakshasa_tool
Fscan_tool
Stowaway_tool
Industry:
Government, Logistic, Retail, Education
Geo:
Chinese, China, Asia, Brazil, India, Indian
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
TTPs:
Tactics: 12
Technics: 40
IOCs:
File: 10
Path: 1
Hash: 154
Domain: 14
IP: 20
Algorithms:
zip, sha256, base64, rc4, aes
Languages:
powershell
Platforms:
x64
Links:
27-05-2025
Earth Lamia Develops Custom Arsenal to Target Multiple Industries
https://www.trendmicro.com/en_us/research/25/e/earth-lamia.html
Report completeness: High
Actors/Campaigns:
Earth_lamia (motivation: cyber_espionage)
Stac6451
Cl-sta-0048 (motivation: cyber_espionage)
Apt-q-14
Dragonrank
Unc5174
Threats:
Pulsepack
Bypassboss_tool
Dll_sideloading_technique
Mimikatz_tool
Juicypotato_tool
Voidmaw_tool
Cobalt_strike_tool
Brc4_tool
Mimic_ransomware
Godpotato_tool
Vshell
Snowlight
Credential_dumping_technique
Rakshasa_tool
Fscan_tool
Stowaway_tool
Industry:
Government, Logistic, Retail, Education
Geo:
Chinese, China, Asia, Brazil, India, Indian
CVEs:
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
TTPs:
Tactics: 12
Technics: 40
IOCs:
File: 10
Path: 1
Hash: 154
Domain: 14
IP: 20
Algorithms:
zip, sha256, base64, rc4, aes
Languages:
powershell
Platforms:
x64
Links:
https://github.com/vxCrypt0r/Voidmawhttps://github.com/ShadowMccc/MemoryEvasionTrend Micro
Earth Lamia Develops Custom Arsenal to Target Multiple Industries
Trend™ Research has been tracking an active APT threat actor named Earth Lamia, targeting multiple industries in Brazil, India and Southeast Asia countries at least since 2023. The threat actor primarily exploits vulnerabilities in web applications to gain…
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2025 Earth Lamia Develops Custom Arsenal to Target Multiple Industries https://www.trendmicro.com/en_us/research/25/e/earth-lamia.html Report completeness: High Actors/Campaigns: Earth_lamia (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Earth Lamia, группа APT, действующая с 2023 года, нацелена на организации в Бразилии, Индии и Юго-Восточной Азии, используя SQL-инъекции и пользовательские вредоносные программы, включая бэкдор PULSEPACK и BypassBoss для повышения привилегий. Их тактика заключается в дополнительной загрузке библиотек DLL и шифровании полезной нагрузки, что демонстрирует передовые методы обхода. Организациям следует уделять приоритетное внимание управлению уязвимостями и усиливать мониторинг для защиты от таких угроз.
-----
Trend Research отслеживает деятельность группы APT (АПТ), известной как Earth Lamia, которая действует как минимум с 2023 года, в первую очередь ориентируясь на организации в Бразилии, Индии и Юго-Восточной Азии. Этот хакер использует уязвимости в веб-приложениях для получения несанкционированного доступа к целевым системам, широко используя методы SQL-инъекций для компрометации SQL-серверов. Их первоначальная ориентация на сектор финансовых услуг расширилась и включает в себя логистику, онлайн-ритейл, IT-компании, университеты и правительственные организации, демонстрируя адаптивную стратегию таргетинга, соответствующую уязвимостям отрасли и текущим тенденциям.
Компания Earth Lamia известна своей разработкой специальных средств взлома, предназначенных для предотвращения обнаружения с помощью систем безопасности. Ключевые инструменты включают PULSEPACK, модульный .NET-бэкдор, поддерживающий взаимодействие команд и контролеров (C&C), и BypassBoss, инструмент повышения привилегий. PULSEPACK извлекает свой C&C IP-адрес из настроенного URL-адреса, при необходимости используя по умолчанию жестко заданный адрес, и обменивается данными, используя как TCP-сокеты, так и WebSockets в различных версиях. Злоумышленник использует такие методы, как дополнительная загрузка библиотек DLL, для запуска вредоносных компонентов, а также методы упаковки, которые включают запутывание и манипулирование строками, чтобы избежать обнаружения.
Группа использует погрузчики Cobalt Strike, которые используют шифрование RC4 и AES для защиты полезной нагрузки, интегрируя в свои операции сложные возможности удаления файлов и функции удаленного выполнения команд. Их инструментарий также включает модифицированные утилиты для взлома с открытым исходным кодом, позволяющие им адаптировать свои подходы и сохранять малозаметность при выполнении атак.
На протяжении всей своей кампании Earth Lamia демонстрировала связь с другими операциями по борьбе с угрозами, включая REF0657 и Stac6451, что позволяет предположить, что они могут либо использовать общую тактику, либо нацеливаться на одних и тех же жертв. Выявленные связи между инцидентами, связанными с Cobalt Strike, и конкретными IP-адресами указывают на продолжающуюся совместную деятельность различных киберпреступников, хотя разные группы, вероятно, используют разные пути.
Чтобы противостоять современным угрозам, исходящим от Earth Lamia, организации должны уделять приоритетное внимание регулярным обновлениям и исправлениям уязвимостей, особенно для общедоступных веб-приложений. Использование комплексных систем мониторинга увеличивает возможность выявления аномальных действий, которые могут сигнализировать о взломе, и реагирования на них. Улучшения безопасности, включая возможности упреждающего обнаружения угроз и реагирования на инциденты, имеют решающее значение для усиления защиты от этого меняющегося ландшафта угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Earth Lamia, группа APT, действующая с 2023 года, нацелена на организации в Бразилии, Индии и Юго-Восточной Азии, используя SQL-инъекции и пользовательские вредоносные программы, включая бэкдор PULSEPACK и BypassBoss для повышения привилегий. Их тактика заключается в дополнительной загрузке библиотек DLL и шифровании полезной нагрузки, что демонстрирует передовые методы обхода. Организациям следует уделять приоритетное внимание управлению уязвимостями и усиливать мониторинг для защиты от таких угроз.
-----
Trend Research отслеживает деятельность группы APT (АПТ), известной как Earth Lamia, которая действует как минимум с 2023 года, в первую очередь ориентируясь на организации в Бразилии, Индии и Юго-Восточной Азии. Этот хакер использует уязвимости в веб-приложениях для получения несанкционированного доступа к целевым системам, широко используя методы SQL-инъекций для компрометации SQL-серверов. Их первоначальная ориентация на сектор финансовых услуг расширилась и включает в себя логистику, онлайн-ритейл, IT-компании, университеты и правительственные организации, демонстрируя адаптивную стратегию таргетинга, соответствующую уязвимостям отрасли и текущим тенденциям.
Компания Earth Lamia известна своей разработкой специальных средств взлома, предназначенных для предотвращения обнаружения с помощью систем безопасности. Ключевые инструменты включают PULSEPACK, модульный .NET-бэкдор, поддерживающий взаимодействие команд и контролеров (C&C), и BypassBoss, инструмент повышения привилегий. PULSEPACK извлекает свой C&C IP-адрес из настроенного URL-адреса, при необходимости используя по умолчанию жестко заданный адрес, и обменивается данными, используя как TCP-сокеты, так и WebSockets в различных версиях. Злоумышленник использует такие методы, как дополнительная загрузка библиотек DLL, для запуска вредоносных компонентов, а также методы упаковки, которые включают запутывание и манипулирование строками, чтобы избежать обнаружения.
Группа использует погрузчики Cobalt Strike, которые используют шифрование RC4 и AES для защиты полезной нагрузки, интегрируя в свои операции сложные возможности удаления файлов и функции удаленного выполнения команд. Их инструментарий также включает модифицированные утилиты для взлома с открытым исходным кодом, позволяющие им адаптировать свои подходы и сохранять малозаметность при выполнении атак.
На протяжении всей своей кампании Earth Lamia демонстрировала связь с другими операциями по борьбе с угрозами, включая REF0657 и Stac6451, что позволяет предположить, что они могут либо использовать общую тактику, либо нацеливаться на одних и тех же жертв. Выявленные связи между инцидентами, связанными с Cobalt Strike, и конкретными IP-адресами указывают на продолжающуюся совместную деятельность различных киберпреступников, хотя разные группы, вероятно, используют разные пути.
Чтобы противостоять современным угрозам, исходящим от Earth Lamia, организации должны уделять приоритетное внимание регулярным обновлениям и исправлениям уязвимостей, особенно для общедоступных веб-приложений. Использование комплексных систем мониторинга увеличивает возможность выявления аномальных действий, которые могут сигнализировать о взломе, и реагирования на них. Улучшения безопасности, включая возможности упреждающего обнаружения угроз и реагирования на инциденты, имеют решающее значение для усиления защиты от этого меняющегося ландшафта угроз.
#ParsedReport #CompletenessLow
28-05-2025
Weekly Threat Infrastructure Investigation(Week21)
https://disconinja.hatenablog.com/entry/2025/05/28/213350
Report completeness: Low
Threats:
Cobalt_strike_tool
Brc4_tool
Netsupportmanager_rat
Pupy_rat
Quasar_rat
Ermac
Sliver_c2_tool
Gh0st_rat
Dcrat
Geo:
Japan
IOCs:
IP: 17
28-05-2025
Weekly Threat Infrastructure Investigation(Week21)
https://disconinja.hatenablog.com/entry/2025/05/28/213350
Report completeness: Low
Threats:
Cobalt_strike_tool
Brc4_tool
Netsupportmanager_rat
Pupy_rat
Quasar_rat
Ermac
Sliver_c2_tool
Gh0st_rat
Dcrat
Geo:
Japan
IOCs:
IP: 17
Weekend Researcher Tsurezure Diary
Weekly Threat Infrastructure Investigation(Week21) - Weekend Researcher Tsurezure Diary
Hunting for enemy infrastructure in Japan 概要 / Overview Censysのアカウントで色々とあり、20週は調査できませんでした。。。 Censysの検索機能を用いて、C2とラベル付けされた日本国内のインフラストラクチャを調査しました。調査期間は2025年5月19日から…
#ParsedReport #CompletenessMedium
28-05-2025
Infostealer Malware FormBook Spread via Phishing Campaign Part II
https://www.fortinet.com/blog/threat-research/infostealer-malware-formbook-spread-via-phishing-campaign
Report completeness: Medium
Actors/Campaigns:
C0met
Threats:
Formbook
Process_hollowing_technique
Heavens_gate_technique
Api_obfuscation_technique
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1203, T1055.012, T1027, T1140, T1036, T1055, T1055.002, T1106, T1218.011, have more...
IOCs:
File: 40
Hash: 2
Registry: 4
Domain: 1
Url: 64
Soft:
Vaultcli, Sysinternals, Outlook, Chrome, Foxmail, Internet Explorer, Chrome, Firefox, Brave-Browser, Opera, ChromePlus, have more...
Algorithms:
base64
Functions:
ZwOpenDirectoryObject, SearchDecryptCode, sub_70DC33, ReEncryptCode, RtlQueryEnvironmentVariable_U, ZwQueryInformationProcess, NtOpenProcess, ZwOpenThread, ZwSuspendThread, NtResumeThread, have more...
Win API:
LdrLoadDll, PostThreadMessageW, rectangle, NtQuerySystemInformation, NtMapViewOfSection, NtGetContextThread, NtSetContextThread, OpenClipboard, GetClipboardData, GlobalLock, have more...
Languages:
powershell
Platforms:
x64, x86
28-05-2025
Infostealer Malware FormBook Spread via Phishing Campaign Part II
https://www.fortinet.com/blog/threat-research/infostealer-malware-formbook-spread-via-phishing-campaign
Report completeness: Medium
Actors/Campaigns:
C0met
Threats:
Formbook
Process_hollowing_technique
Heavens_gate_technique
Api_obfuscation_technique
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1203, T1055.012, T1027, T1140, T1036, T1055, T1055.002, T1106, T1218.011, have more...
IOCs:
File: 40
Hash: 2
Registry: 4
Domain: 1
Url: 64
Soft:
Vaultcli, Sysinternals, Outlook, Chrome, Foxmail, Internet Explorer, Chrome, Firefox, Brave-Browser, Opera, ChromePlus, have more...
Algorithms:
base64
Functions:
ZwOpenDirectoryObject, SearchDecryptCode, sub_70DC33, ReEncryptCode, RtlQueryEnvironmentVariable_U, ZwQueryInformationProcess, NtOpenProcess, ZwOpenThread, ZwSuspendThread, NtResumeThread, have more...
Win API:
LdrLoadDll, PostThreadMessageW, rectangle, NtQuerySystemInformation, NtMapViewOfSection, NtGetContextThread, NtSetContextThread, OpenClipboard, GetClipboardData, GlobalLock, have more...
Languages:
powershell
Platforms:
x64, x86
Fortinet Blog
Infostealer Malware FormBook Spread via Phishing Campaign – Part II
Learn how the FormBook payload operates on a compromised machine, including the complicated anti-analysis techniques employed by this variant. …
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2025 Infostealer Malware FormBook Spread via Phishing Campaign Part II https://www.fortinet.com/blog/threat-research/infostealer-malware-formbook-spread-via-phishing-campaign Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа FormBook использует "выдалбливание" процессов для внедрения в "ImagingDevices.exe" и использует передовые методы антианализа, включая обфускацию API и проверку среды. Она собирает конфиденциальные данные и обменивается данными с сервером C2 по зашифрованному протоколу HTTP, что усложняет обнаружение и анализ.
-----
Анализ сосредоточен на технических операциях вредоносной программы FormBook после того, как она скомпрометировала компьютер. FormBook запускается внутри 32-разрядного целевого процесса под названием "ImagingDevices.exe" с использованием "пустого процесса" - метода, при котором вредоносная программа внедряет вредоносный код в запущенный легитимный процесс. Вредоносная программа использует процедуру дешифрования, чтобы раскрыть свою реальную полезную нагрузку, которая хранится в зашифрованном виде и динамически разрешается при запуске. Важным методом уклонения является загрузка дублированного Ntdll.dll , усложняющий анализ, вынуждающий исследователей отслеживать, на какой модуль делается ссылка.
FormBook использует передовые методы защиты от анализа, включая обфускацию API и использование черного списка, нацеленного на общие имена процессов, связанных со средствами анализа или виртуальными машинами. Он проверяет путь к целевому процессу и сравнивает имя пользователя с известными шаблонами, характерными для аналитических сред, тем самым завершая его выполнение, если найдено совпадение.
Heaven's Gate - это метод, используемый FormBook для переключения между 32-разрядным и 64-разрядным кодом в процессах. Он случайным образом выбирает дочерние процессы типа "explorer.exe" для манипулирования; например, он внедряет вредоносные программы в такие процессы, как "notepad.exe" и "PATHPING.EXE". Получив контроль, вредоносная программа собирает конфиденциальную информацию из хост-системы, включая учетные данные, файлы cookie и другие персональные данные, получая доступ к различным файлам и используя системные API-интерфейсы для извлечения информации из реестра и локальных файлов данных.
FormBook передает собранные данные на свой сервер управления (C2), используя протоколы HTTP. Вредоносная программа скрывает список доменов C2, и эти домены хранятся не в виде открытого текста, а в зашифрованном виде, чтобы избежать обнаружения. Передача данных C2 может включать в себя пакеты команд, которые предписывают FormBook загружать дополнительную полезную нагрузку, очищать конфиденциальные данные или выполнять другие команды, такие как завершение работы системы или перезагрузка.
Подводя итог, можно сказать, что вредоносная программа FormBook демонстрирует сложный подход, который сочетает в себе различные средства обхода и широкие возможности сбора данных, что делает ее серьезной угрозой. Сочетание искажения процессов, запутывания API, динамической загрузки и сложных методов связи C2 значительно усложняет их обнаружение и анализ специалистами по безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная программа FormBook использует "выдалбливание" процессов для внедрения в "ImagingDevices.exe" и использует передовые методы антианализа, включая обфускацию API и проверку среды. Она собирает конфиденциальные данные и обменивается данными с сервером C2 по зашифрованному протоколу HTTP, что усложняет обнаружение и анализ.
-----
Анализ сосредоточен на технических операциях вредоносной программы FormBook после того, как она скомпрометировала компьютер. FormBook запускается внутри 32-разрядного целевого процесса под названием "ImagingDevices.exe" с использованием "пустого процесса" - метода, при котором вредоносная программа внедряет вредоносный код в запущенный легитимный процесс. Вредоносная программа использует процедуру дешифрования, чтобы раскрыть свою реальную полезную нагрузку, которая хранится в зашифрованном виде и динамически разрешается при запуске. Важным методом уклонения является загрузка дублированного Ntdll.dll , усложняющий анализ, вынуждающий исследователей отслеживать, на какой модуль делается ссылка.
FormBook использует передовые методы защиты от анализа, включая обфускацию API и использование черного списка, нацеленного на общие имена процессов, связанных со средствами анализа или виртуальными машинами. Он проверяет путь к целевому процессу и сравнивает имя пользователя с известными шаблонами, характерными для аналитических сред, тем самым завершая его выполнение, если найдено совпадение.
Heaven's Gate - это метод, используемый FormBook для переключения между 32-разрядным и 64-разрядным кодом в процессах. Он случайным образом выбирает дочерние процессы типа "explorer.exe" для манипулирования; например, он внедряет вредоносные программы в такие процессы, как "notepad.exe" и "PATHPING.EXE". Получив контроль, вредоносная программа собирает конфиденциальную информацию из хост-системы, включая учетные данные, файлы cookie и другие персональные данные, получая доступ к различным файлам и используя системные API-интерфейсы для извлечения информации из реестра и локальных файлов данных.
FormBook передает собранные данные на свой сервер управления (C2), используя протоколы HTTP. Вредоносная программа скрывает список доменов C2, и эти домены хранятся не в виде открытого текста, а в зашифрованном виде, чтобы избежать обнаружения. Передача данных C2 может включать в себя пакеты команд, которые предписывают FormBook загружать дополнительную полезную нагрузку, очищать конфиденциальные данные или выполнять другие команды, такие как завершение работы системы или перезагрузка.
Подводя итог, можно сказать, что вредоносная программа FormBook демонстрирует сложный подход, который сочетает в себе различные средства обхода и широкие возможности сбора данных, что делает ее серьезной угрозой. Сочетание искажения процессов, запутывания API, динамической загрузки и сложных методов связи C2 значительно усложняет их обнаружение и анализ специалистами по безопасности.
#ParsedReport #CompletenessLow
28-05-2025
Zanubis in motion: Tracing the active evolution of the Android banking malware
https://securelist.com/evolution-of-zanubis-banking-trojan-for-android/116588/
Report completeness: Low
Threats:
Zanubis
Junk_code_technique
Credential_stealing_technique
Victims:
Banks, Financial institutions, Virtual card providers, Cryptocurrency wallet users, Sunat, Energy company
Industry:
Energy, Government, Financial
Geo:
Latin american, Peruvian, Peru, Spanish
ChatGPT TTPs:
T1204.002, T1556.002, T1056.001, T1056.003, T1027, T1140, T1041, T1608.001, T1517, T1412, have more...
IOCs:
Hash: 29
Soft:
Android
Algorithms:
base64, pbkdf2, aes, rc4
28-05-2025
Zanubis in motion: Tracing the active evolution of the Android banking malware
https://securelist.com/evolution-of-zanubis-banking-trojan-for-android/116588/
Report completeness: Low
Threats:
Zanubis
Junk_code_technique
Credential_stealing_technique
Victims:
Banks, Financial institutions, Virtual card providers, Cryptocurrency wallet users, Sunat, Energy company
Industry:
Energy, Government, Financial
Geo:
Latin american, Peruvian, Peru, Spanish
ChatGPT TTPs:
do not use without manual checkT1204.002, T1556.002, T1056.001, T1056.003, T1027, T1140, T1041, T1608.001, T1517, T1412, have more...
IOCs:
Hash: 29
Soft:
Android
Algorithms:
base64, pbkdf2, aes, rc4
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2025 Zanubis in motion: Tracing the active evolution of the Android banking malware https://securelist.com/evolution-of-zanubis-banking-trojan-for-android/116588/ Report completeness: Low Threats: Zanubis Junk_code_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Zanubis - это развивающийся банковский троян для Android, нацеленный на перуанские финансовые учреждения и пользователей криптовалют и крадущий конфиденциальные данные, выдавая себя за законные приложения. Он обладает широкими возможностями контроля, использует методы обфускации, чтобы избежать обнаружения, и использует передовые методы, такие как шифрование для связи C2, оверлейные атаки и кейлоггинг. Хакеры имеют прочные связи на местах и адаптируют свою тактику для использования уязвимостей в финансовом секторе.
-----
Zanubis - это банковский троян для Android, который появился в середине 2022 года и первоначально был нацелен на финансовые учреждения и пользователей криптовалют в Перу. С тех пор он эволюционировал, сосредоточившись на краже конфиденциальной информации из банков и виртуальных финансовых сервисов, выдавая себя за законные приложения, чтобы обманом заставить пользователей предоставлять доступ к ним. Эта вредоносная программа получает обширный контроль над зараженными устройствами, позволяя ей извлекать банковские учетные данные и выполнять удаленные действия.
В дистрибутиве Zanubis исторически использовались мошеннические приложения, замаскированные под хорошо известные сервисы. На ранних этапах своего развития он использовал относительно простые методы, такие как получение данных конфигурации из жестко запрограммированных источников и мониторинг информации об устройстве, включая установленные приложения и поведение пользователя. Однако усовершенствования значительно усложнили его, включая использование методов обфускации, которые усложняют обнаружение и анализ, таких как использование фреймворка Obfuscapk для обфускации кода и манипулирования потоком управления.
Архитектура вредоносного ПО включает в себя механизм связи со своим сервером управления (C2), первоначально использующий протокол WebSocket, а затем усовершенствованный для реализации методов шифрования, таких как RC4 и, позднее, AES в режиме ECB, для повышения защиты от обнаружения. В своей работе Zanubis использует свои службы специальных возможностей для облегчения оверлейных атак, при которых он захватывает учетные данные пользователя, имитируя интерфейс законных приложений при открытии целевых банковских приложений. Кроме того, вредоносная программа разработала новые функции, такие как кейлоггинг, запись экрана и перехват SMS, тем самым расширив свои возможности.
Последние версии Zanubis демонстрируют заметную эволюцию в своей способности маскироваться под законные приложения, такие как официальное приложение SUNAT. Используя тактику социальной инженерии, оно вынуждает пользователей предоставлять необходимые разрешения, тем самым поддерживая надежные методы доступа. В более новых версиях были внедрены усовершенствованные механизмы мониторинга для сбора аутентификационных данных, а также расширен спектр целевых финансовых приложений, поскольку они сужают сферу своей деятельности в первую очередь до банков и ключевых финансовых учреждений.
Предполагается, что хакеры, стоящие за Zanubis, базируются в Перу, на что указывают их языковые навыки, знание местных банковских систем и целевых операций. Поскольку Zanubis продолжает постоянно совершенствоваться и адаптироваться для использования средств защиты от кибербезопасности, он позиционируется как постоянная угроза, демонстрирующая постоянную и организованную деятельность киберпреступников, которая требует бдительности как от пользователей, так и от учреждений, особенно в финансовом секторе Перу.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Zanubis - это развивающийся банковский троян для Android, нацеленный на перуанские финансовые учреждения и пользователей криптовалют и крадущий конфиденциальные данные, выдавая себя за законные приложения. Он обладает широкими возможностями контроля, использует методы обфускации, чтобы избежать обнаружения, и использует передовые методы, такие как шифрование для связи C2, оверлейные атаки и кейлоггинг. Хакеры имеют прочные связи на местах и адаптируют свою тактику для использования уязвимостей в финансовом секторе.
-----
Zanubis - это банковский троян для Android, который появился в середине 2022 года и первоначально был нацелен на финансовые учреждения и пользователей криптовалют в Перу. С тех пор он эволюционировал, сосредоточившись на краже конфиденциальной информации из банков и виртуальных финансовых сервисов, выдавая себя за законные приложения, чтобы обманом заставить пользователей предоставлять доступ к ним. Эта вредоносная программа получает обширный контроль над зараженными устройствами, позволяя ей извлекать банковские учетные данные и выполнять удаленные действия.
В дистрибутиве Zanubis исторически использовались мошеннические приложения, замаскированные под хорошо известные сервисы. На ранних этапах своего развития он использовал относительно простые методы, такие как получение данных конфигурации из жестко запрограммированных источников и мониторинг информации об устройстве, включая установленные приложения и поведение пользователя. Однако усовершенствования значительно усложнили его, включая использование методов обфускации, которые усложняют обнаружение и анализ, таких как использование фреймворка Obfuscapk для обфускации кода и манипулирования потоком управления.
Архитектура вредоносного ПО включает в себя механизм связи со своим сервером управления (C2), первоначально использующий протокол WebSocket, а затем усовершенствованный для реализации методов шифрования, таких как RC4 и, позднее, AES в режиме ECB, для повышения защиты от обнаружения. В своей работе Zanubis использует свои службы специальных возможностей для облегчения оверлейных атак, при которых он захватывает учетные данные пользователя, имитируя интерфейс законных приложений при открытии целевых банковских приложений. Кроме того, вредоносная программа разработала новые функции, такие как кейлоггинг, запись экрана и перехват SMS, тем самым расширив свои возможности.
Последние версии Zanubis демонстрируют заметную эволюцию в своей способности маскироваться под законные приложения, такие как официальное приложение SUNAT. Используя тактику социальной инженерии, оно вынуждает пользователей предоставлять необходимые разрешения, тем самым поддерживая надежные методы доступа. В более новых версиях были внедрены усовершенствованные механизмы мониторинга для сбора аутентификационных данных, а также расширен спектр целевых финансовых приложений, поскольку они сужают сферу своей деятельности в первую очередь до банков и ключевых финансовых учреждений.
Предполагается, что хакеры, стоящие за Zanubis, базируются в Перу, на что указывают их языковые навыки, знание местных банковских систем и целевых операций. Поскольку Zanubis продолжает постоянно совершенствоваться и адаптироваться для использования средств защиты от кибербезопасности, он позиционируется как постоянная угроза, демонстрирующая постоянную и организованную деятельность киберпреступников, которая требует бдительности как от пользователей, так и от учреждений, особенно в финансовом секторе Перу.
#ParsedReport #CompletenessLow
28-05-2025
PumaBot: Novel Botnet Targeting IoT Surveillance Devices
https://www.darktrace.com/blog/pumabot-novel-botnet-targeting-iot-surveillance-devices
Report completeness: Low
Threats:
Pumabot
Xmrig_miner
Industry:
Iot
ChatGPT TTPs:
T1110.001, T1078.004, T1071.001, T1546.002, T1036.005, T1005, T1556.003, T1021.004, T1057, T1213.002, have more...
IOCs:
File: 4
Hash: 8
Domain: 3
Url: 15
Email: 1
Soft:
Linux, redis, systemd, mysql, sudo, curl, SELinux
Algorithms:
md5
Functions:
getIPs, readLinesFromURL, brute, trySSHLogin, cleankill, main_downloadNetwork, read_and_send_files, daemonize
28-05-2025
PumaBot: Novel Botnet Targeting IoT Surveillance Devices
https://www.darktrace.com/blog/pumabot-novel-botnet-targeting-iot-surveillance-devices
Report completeness: Low
Threats:
Pumabot
Xmrig_miner
Industry:
Iot
ChatGPT TTPs:
do not use without manual checkT1110.001, T1078.004, T1071.001, T1546.002, T1036.005, T1005, T1556.003, T1021.004, T1057, T1213.002, have more...
IOCs:
File: 4
Hash: 8
Domain: 3
Url: 15
Email: 1
Soft:
Linux, redis, systemd, mysql, sudo, curl, SELinux
Algorithms:
md5
Functions:
getIPs, readLinesFromURL, brute, trySSHLogin, cleankill, main_downloadNetwork, read_and_send_files, daemonize
Darktrace
PumaBot: Novel Botnet Targeting IoT Surveillance Devices
Darktrace investigated “PumaBot,” a Go-based Linux botnet targeting IoT devices. It avoids internet-wide scanning, instead using a C2 server to get targets and brute-force SSH credentials. Once inside, it executes remote commands and ensures persistence.
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2025 PumaBot: Novel Botnet Targeting IoT Surveillance Devices https://www.darktrace.com/blog/pumabot-novel-botnet-targeting-iot-surveillance-devices Report completeness: Low Threats: Pumabot Xmrig_miner Industry: Iot…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PumaBot - это ботнет на базе Linux на платформе Go, который нацелен на устройства Интернета вещей, используя C2 для составления списков целей и принудительное использование учетных данных SSH для доступа. Он маскируется в каталоге /lib/redis и создает постоянные службы, одновременно захватывая конфиденциальные учетные данные с помощью модифицированных модулей PAM. PumaBot обменивается данными в формате JSON и выполняет команды по бесконечному циклу, что указывает на нацеленность на долгосрочный доступ и скрытность при атаках.
-----
Компания Darktrace сообщила о ботнете Linux на базе Go, известном как "PumaBot", который специально нацелен на устройства Интернета вещей (IoT). Этот ботнет работает исключительно за счет получения списка потенциальных целей с помощью командно-контрольного сервера (C2), а не за счет сканирования по всему Интернету, используя методы грубой силы для определения учетных данных SSH для первоначального доступа. Как только PumaBot успешно компрометирует устройство, он выполняет удаленные команды и устанавливает постоянство с помощью нескольких тактик.
Получив доступ, PumaBot маскирует свой вредоносный код, записывая его в каталог /lib/redis, выдавая себя за законный системный файл Redis. Кроме того, он создает постоянную службу systemd с именем redis.service или mysqI.service, подчеркивая ошибку в написании слова "mysql" с большой буквы "I". Этот метод позволяет вредоносному ПО сохранять свое присутствие во время перезагрузки системы, оставаясь при этом менее заметным. Ботнет еще больше повышает свою скрытность, создавая SSH-ключи, которые добавляются в файл authorized_keys, обеспечивая постоянный доступ для будущих сеансов.
Для достижения своих целей PumaBot использует модифицированные модули аутентификации PAM (Pluggable Authentication Modules). Он извлекает версию PAM из систем и, основываясь на том, какую версию он находит — в частности, pam_unix.so_v131 — заменяет существующий двоичный файл PAM пользовательской версией, предназначенной для работы в качестве руткита. Этот модифицированный PAM перехватывает успешные входы в систему, захватывая учетные данные, включая имена пользователей и пароли, как для локальных учетных записей, так и для учетных записей, прошедших проверку по SSH. Собранные данные хранятся в файле с именем "con.txt" в /usr/bin/.
PumaBot использует различные функции для повышения эффективности своей работы, такие как функции статического анализа для поиска целевого IP-адреса и проверки, позволяющие избежать обнаружения с помощью honeypot. Он взаимодействует с сервером C2 в формате JSON, используя пользовательский HTTP-заголовок для идентификации. Продолжающаяся работа ботнета предполагает выполнение таких команд, как "xmrig" и "networkxm", в бесконечном цикле, что указывает на потенциальную дальнейшую эксплуатацию или развертывание вредоносного ПО на скомпрометированных компьютерах.
Этот ботнет работает в полуавтоматическом режиме, характеризующемся постоянными угрозами SSH, с использованием грубого взлома учетных данных и различных встроенных инструментов Linux. Имитируя подлинные системные двоичные файлы, используя systemd для обеспечения сохранности и внедряя логику, позволяющую избежать обнаружения, PumaBot демонстрирует продвинутую угрозу. Его способность сохранять контроль над захваченными системами при получении конфиденциальных аутентификационных данных указывает на стратегический подход, направленный на долгосрочный доступ к уязвимым системам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PumaBot - это ботнет на базе Linux на платформе Go, который нацелен на устройства Интернета вещей, используя C2 для составления списков целей и принудительное использование учетных данных SSH для доступа. Он маскируется в каталоге /lib/redis и создает постоянные службы, одновременно захватывая конфиденциальные учетные данные с помощью модифицированных модулей PAM. PumaBot обменивается данными в формате JSON и выполняет команды по бесконечному циклу, что указывает на нацеленность на долгосрочный доступ и скрытность при атаках.
-----
Компания Darktrace сообщила о ботнете Linux на базе Go, известном как "PumaBot", который специально нацелен на устройства Интернета вещей (IoT). Этот ботнет работает исключительно за счет получения списка потенциальных целей с помощью командно-контрольного сервера (C2), а не за счет сканирования по всему Интернету, используя методы грубой силы для определения учетных данных SSH для первоначального доступа. Как только PumaBot успешно компрометирует устройство, он выполняет удаленные команды и устанавливает постоянство с помощью нескольких тактик.
Получив доступ, PumaBot маскирует свой вредоносный код, записывая его в каталог /lib/redis, выдавая себя за законный системный файл Redis. Кроме того, он создает постоянную службу systemd с именем redis.service или mysqI.service, подчеркивая ошибку в написании слова "mysql" с большой буквы "I". Этот метод позволяет вредоносному ПО сохранять свое присутствие во время перезагрузки системы, оставаясь при этом менее заметным. Ботнет еще больше повышает свою скрытность, создавая SSH-ключи, которые добавляются в файл authorized_keys, обеспечивая постоянный доступ для будущих сеансов.
Для достижения своих целей PumaBot использует модифицированные модули аутентификации PAM (Pluggable Authentication Modules). Он извлекает версию PAM из систем и, основываясь на том, какую версию он находит — в частности, pam_unix.so_v131 — заменяет существующий двоичный файл PAM пользовательской версией, предназначенной для работы в качестве руткита. Этот модифицированный PAM перехватывает успешные входы в систему, захватывая учетные данные, включая имена пользователей и пароли, как для локальных учетных записей, так и для учетных записей, прошедших проверку по SSH. Собранные данные хранятся в файле с именем "con.txt" в /usr/bin/.
PumaBot использует различные функции для повышения эффективности своей работы, такие как функции статического анализа для поиска целевого IP-адреса и проверки, позволяющие избежать обнаружения с помощью honeypot. Он взаимодействует с сервером C2 в формате JSON, используя пользовательский HTTP-заголовок для идентификации. Продолжающаяся работа ботнета предполагает выполнение таких команд, как "xmrig" и "networkxm", в бесконечном цикле, что указывает на потенциальную дальнейшую эксплуатацию или развертывание вредоносного ПО на скомпрометированных компьютерах.
Этот ботнет работает в полуавтоматическом режиме, характеризующемся постоянными угрозами SSH, с использованием грубого взлома учетных данных и различных встроенных инструментов Linux. Имитируя подлинные системные двоичные файлы, используя systemd для обеспечения сохранности и внедряя логику, позволяющую избежать обнаружения, PumaBot демонстрирует продвинутую угрозу. Его способность сохранять контроль над захваченными системами при получении конфиденциальных аутентификационных данных указывает на стратегический подход, направленный на долгосрочный доступ к уязвимым системам.
#ParsedReport #CompletenessMedium
28-05-2025
A GAMER TURNED MALWARE DEVELOPER : DIVING INTO SILVERRAT AND ITS SYRIAN ROOTS
https://www.cyfirma.com/research/a-gamer-turned-malware-developer-diving-into-silverrat-and-its-syrian-roots/
Report completeness: Medium
Actors/Campaigns:
Anonymous_arabic
Turk_hack_team
Threats:
Silverrat
S500rat
Uac_bypass_technique
Xworm_rat
Fud-crypter
Hvnc_tool
Process_injection_technique
Industry:
E-commerce
Geo:
Palestine, Russian, Syria, Syrian
TTPs:
Tactics: 8
Technics: 15
IOCs:
Hash: 6
Soft:
Telegram, Android, Windows defender, Gmail
Crypto:
bitcoin, ethereum, tether
28-05-2025
A GAMER TURNED MALWARE DEVELOPER : DIVING INTO SILVERRAT AND ITS SYRIAN ROOTS
https://www.cyfirma.com/research/a-gamer-turned-malware-developer-diving-into-silverrat-and-its-syrian-roots/
Report completeness: Medium
Actors/Campaigns:
Anonymous_arabic
Turk_hack_team
Threats:
Silverrat
S500rat
Uac_bypass_technique
Xworm_rat
Fud-crypter
Hvnc_tool
Process_injection_technique
Industry:
E-commerce
Geo:
Palestine, Russian, Syria, Syrian
TTPs:
Tactics: 8
Technics: 15
IOCs:
Hash: 6
Soft:
Telegram, Android, Windows defender, Gmail
Crypto:
bitcoin, ethereum, tether
CYFIRMA
From Gamer to Malware Developer: Exploring SilverRat and Its Syrian Roots
Uncover the intriguing transformation of a gamer into a malware developer behind SilverRat. Delve into the origins, motives, and impact of this cyber threat with connections to Syria in this in-depth analysis.