CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
28-05-2025

Russian Laundry Bear Hackers Breach Dutch Police Using Infostealers

https://www.infostealers.com/article/russian-laundry-bear-hackers-breach-dutch-police-using-infostealers/

Report completeness: Low

Actors/Campaigns:
Void_blizzard (motivation: information_theft, cyber_criminal, cyber_espionage)

Threats:
Spear-phishing_technique
Typosquatting_technique
Amos_stealer
Allakore_rat
Lumma_stealer
Meduza
Meta_stealer
Raccoon_stealer
Redline_stealer
Stealc
Vidar_stealer

Victims:
Dutch police, Ukrainian organizations, Western organizations

Industry:
Government, Healthcare, Military

Geo:
Ukrainian, Dutch, Russian, Netherlands, Ukraine

ChatGPT TTPs:
do not use without manual check
T1566.002, T1555.003, T1110.003, T1114.002, T1087, T1557.002, T1204.002, T1078, T1556.003

Soft:
Twitter, macOS

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2025 Russian Laundry Bear Hackers Breach Dutch Police Using Infostealers https://www.infostealers.com/article/russian-laundry-bear-hackers-breach-dutch-police-using-infostealers/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Российская хакерская группа Laundry Bear специализируется на кибершпионаже против НАТО и Украины, используя вредоносные программы-похитители информации для кражи данных, особенно из чувствительных секторов. Недавние операции включали в себя взлом систем голландской полиции с помощью передачи файлов cookie, что подчеркивает эффективность инфокрадов и необходимость усиления мер безопасности, таких как MFA и обучение сотрудников борьбе с фишингом.
-----

Хакерская группа "Laundry Bear", также известная как "Void Blizzard", стала заметной хакерской группой с момента своего создания в апреле 2024 года. Эта российская группировка занимается кибершпионажем, уделяя особое внимание извлечению конфиденциальной информации из критически важных секторов в странах НАТО и Украине, в частности из правительственных учреждений, сферы обороны и здравоохранения. Одна из их недавних операций включает в себя проникновение в полицейскую систему Нидерландов, которое стало возможным благодаря использованию вредоносной программы-похитителя информации. Первоначальное нарушение произошло из-за заражения 12 сентября 2024 года, связанного со взломанным устройством сотрудника полиции. Это позволило группе получить доступ к учетным данным VPN и сеансовым файлам cookie с веб-сайта politie.nl, что облегчило атаку с использованием файлов cookie, которая обошла стандартные протоколы аутентификации.

Группа использует тактику фишинга с использованием доменов с опечатками, таких как "micsrosoftonline.com", чтобы обманом заставить жертв раскрыть учетные данные. Вместо того, чтобы внедрять вредоносные программы, Laundry Bear концентрируется на краже данных, используя облачные API для получения электронных писем и конфиденциальных файлов. Этот стратегический выбор подчеркивает тенденцию среди спонсируемых государством субъектов, которые все чаще обращаются к инфокрадам для проведения операций с высокой отдачей, демонстрируя легкость, с которой опытные группы могут использовать такие легкодоступные инструменты.

Нарушение правил голландской полицией служит предупреждением об эффективности инфокрадов в компрометации критически важных систем. Профилактические меры, такие как внедрение многофакторной аутентификации (MFA), использование токенов кратковременной сессии, обучение персонала распознаванию попыток фишинга и аудит доступа третьих лиц, могут эффективно снизить риски, связанные с такими вредоносными программами. Этот инцидент свидетельствует о настоятельной необходимости для организаций усовершенствовать свои стратегии защиты от кампаний по утечке информации, поскольку этот тип атак остается распространенной и предотвратимой угрозой в современном киберпространстве.
#ParsedReport #CompletenessHigh
28-05-2025

Mark Your Calendar: APT41 Innovative Tactics

https://cloud.google.com/blog/topics/threat-intelligence/apt41-innovative-tactics/

Report completeness: High

Actors/Campaigns:
Winnti

Threats:
Toughprogress
Spear-phishing_technique
Process_hollowing_technique
Plusdrop
Plusinject
Voldemort
Dusttrap
Plusbed

Industry:
Government, Entertainment, Transport, Logistic

ChatGPT TTPs:
do not use without manual check
T1566.002, T1193, T1204.002, T1027, T1027.002, T1055.012, T1055, T1620, T1497.003, T1140, have more...

IOCs:
File: 4
Domain: 6
Url: 16
Hash: 7

Soft:
InfinityFree, TryCloudflare

Algorithms:
lznt1, xor, zip, md5

Win API:
CreateThread, VirtualAlloc

Languages:
python

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 28-05-2025 Mark Your Calendar: APT41 Innovative Tactics https://cloud.google.com/blog/topics/threat-intelligence/apt41-innovative-tactics/ Report completeness: High Actors/Campaigns: Winnti Threats: Toughprogress Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В конце октября 2024 года APT41 использовал взломанный правительственный веб-сайт для распространения вредоносного ПО TOUGHPROGRESS, которое использовало Google Calendar для C2. Вредоносное ПО, поставляемое с помощью фишинга spear, включает в себя несколько модулей обхода для выполнения и шифрует сообщения с помощью исключающих ключей. GTIG противостояла угрозе, создавая сигнатуры обнаружения и демонтируя инфраструктуру атак.
-----

В конце октября 2024 года Google Threat Intelligence Group (GTIG) обнаружила взломанный правительственный веб-сайт, который использовался для распространения вредоносного ПО под названием "TOUGHPROGRESS". Это вредоносное ПО принадлежит китайской хакерской группе, известной как APT41 (или HOODOO). Вредоносная программа использовала Google Calendar для управления (C2), метод, который позволяет хакерам сочетать свои вредоносные действия с законным использованием облачных сервисов.

В процессе доставки вредоносного ПО использовались фишинговые электронные письма, содержащие ссылки на ZIP-архив, размещенный на взломанном сайте. Этот архив содержал файл LNK, замаскированный под PDF, а также каталог с различными изображениями. После выполнения файл LNK удалялся сам по себе и предоставлял пользователю ложный PDF-файл, в то время как реальная полезная нагрузка начинала свою работу.

TOUGHPROGRESS состоит из трех взаимосвязанных модулей, которые используют многочисленные методы уклонения и скрытности, чтобы избежать обнаружения. Эти модули включают PLUSDROP, который управляет расшифровкой и выполнением последующих этапов; PLUSINJECT, отвечающий за удаление процесса в рамках легитимного процесса "svchost.exe"; и TOUGHPROGRESS, который выполняет действия на зараженном хосте. Примечательно, что TOUGHPROGRESS запускается с использованием 16-байтового ключа XOR для расшифровки встроенного шеллкода, который впоследствии распаковывает DLL-файл в памяти, используя сжатие LZNT1.

Одной из ключевых функций TOUGHPROGRESS является возможность считывать и записывать события в календарь Google, контролируемый злоумышленником. Вредоносная программа создает события календаря с зашифрованными командами и извлекает эти команды для выполнения. При сборе результатов выполнения команд вредоносная программа шифрует информацию и отправляет ее обратно в Календарь. Для расшифровки сообщений используется жестко закодированный 10-байтовый ключ исключения и 4-байтовый ключ исключения для каждого сообщения.

GTIG активно противодействовала этой кампании, создав собственные сигнатуры обнаружения, демонтировав инфраструктуру, связанную с атакой, и обновив список блокировок Google Safe Browsing, включив в него вредоносные домены и URL-адреса. Команда GTIG, также в сотрудничестве с командой Mandiant FLARE, провела реинжиниринг протокола шифрования, используемого TOUGHPROGRESS. Кроме того, они предоставили скомпрометированным организациям соответствующие журналы сетевого трафика и сведения о хакерах, чтобы помочь в их обнаружении и реагировании.

APT41 уже давно использует различные методы и инструменты, включая бесплатный веб-хостинг, для распространения вредоносных программ. Предыдущие вредоносные кампании APT41, например, с участием семейств VOLDEMORT и DUSTTRAP, также продемонстрировали их способность сочетать вредоносные операции с законными облачными сервисами. Используя бесплатные инструменты хостинга, такие как поддомены Cloudflare Worker и средства сокращения URL-адресов, APT41 продолжает ориентироваться на различные сектора по всему миру, подчеркивая необходимость бдительного мониторинга угроз и механизмов проактивной защиты в организациях.
#ParsedReport #CompletenessMedium
28-05-2025

Lyrix Ransomware

https://www.cyfirma.com/research/lyrix-ransomware/

Report completeness: Medium

Threats:
Lyrix
Process_injection_technique
Timestomp_technique
Credential_dumping_technique
Shadow_copies_delete_technique

Industry:
Education

TTPs:
Tactics: 7
Technics: 19

IOCs:
File: 3
Hash: 4
Command: 1

Soft:
PyInstaller, bcdedit, ProtonMail

Algorithms:
aes

Functions:
FindNextFileExW, WriteFileW

Win API:
VirtualProtect, GetCurrentProcess, TerminateProcess, GetStartupInfoW, GetWindowLongPtrW, ShutdownBlockReasonCreate, GetDriveTypeW, FindFirstFileExW, CreateFileW, DeleteFileW, have more...

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2025 Lyrix Ransomware https://www.cyfirma.com/research/lyrix-ransomware/ Report completeness: Medium Threats: Lyrix Process_injection_technique Timestomp_technique Credential_dumping_technique Shadow_copies_delete_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Lyrix нацелена на системы Windows с использованием Python, применяя надежное шифрование, методы скрытности, позволяющие избежать обнаружения, и манипулирование процессами для контроля и повышения привилегий. Она шифрует определенные типы файлов, удаляет теневые копии томов и передает требования о выкупе, что указывает на финансовую мотивацию ее атак. Тщательная кибербезопасность и обновленные системы имеют решающее значение для снижения рисков, связанных с этой угрозой.
-----

Программа-вымогатель Lyrix, выявленная исследовательской группой CYFIRMA при мониторинге подпольных форумов, является серьезной хакерской атакой, нацеленной на операционные системы Windows. Она разработана на Python и скомпилирована с использованием PyInstaller, что позволяет ей работать как отдельному файлу со всеми необходимыми зависимостями. Lyrix использует надежные алгоритмы шифрования для защиты файлов и присваивает зашифрованным элементам уникальное расширение .02dq34jROu. Его методы уклонения от обнаружения являются сложными, включая методы маскировки действий, обхода систем безопасности, основанных на правилах, и манипулирования системными процессами, чтобы затруднить анализ.

Основные методы, используемые программой-вымогателем Lyrix, включают мониторинг среды выполнения с помощью функции Windows API VirtualProtect для предотвращения выполнения в виртуализированных средах. Вредоносная программа использует функции GetCurrentProcess и TerminateProcess для манипулирования процессами, что позволяет злоумышленникам эффективно контролировать свои процессы и повышать привилегии. Функция Sleep стратегически используется для того, чтобы избежать анализа в изолированной среде, приостанавливая вредоносную активность до тех пор, пока не будут снижены риски обнаружения.

Программа-вымогатель активно ищет файлы определенных типов для шифрования, ориентируясь на такие каталоги, как "Загрузки", "Музыка", "Документы", "Рабочий стол", "Видео" и "Картинки". Как только файлы попадают в цель, она шифрует их, что делает невозможным восстановление без обращения к злоумышленникам. Требования о выкупе передаются в виде примечания, в котором содержится угроза утечки украденной информации, если жертва не выполнит требования. Кроме того, чтобы еще больше ограничить возможности восстановления данных пользователя, вредоносная программа выполняет команды для удаления всех теневых копий томов, подавления сообщений о сбоях при запуске и отключения среды восстановления Windows.

Оперативная тактика Lyrix указывает на то, что основным мотивом является получение финансовой выгоды путем вымогательства. Такое поведение демонстрирует необходимость принятия повышенных мер кибербезопасности, включая информирование пользователей о рисках, связанных с использованием ненадежного программного обеспечения, и внедрение надежных решений для защиты конечных точек. Кроме того, поддержание систем в актуальном состоянии с использованием последних исправлений безопасности имеет жизненно важное значение для снижения рисков заражения.

Исследование инфраструктуры хакера показало, что учетная запись электронной почты, связанная с запиской о выкупе, была создана в апреле 2025 года, что указывает на продолжающуюся вредоносную активность. Усилия по обнаружению могут быть дополнены правилами YARA, которые нацелены на жестко запрограммированные индикаторы, связанные с программой-вымогателем Lyrix, что расширяет возможности выявления ее присутствия в уязвимых системах. В целом, появление программы-вымогателя Lyrix требует постоянной бдительности и надежных стратегий реагирования на инциденты для борьбы с ее потенциальным воздействием на данные и целостность системы.
#ParsedReport #CompletenessLow
28-05-2025

Asyncrat distributed in Italy through steganographic components

https://cert-agid.gov.it/news/asyncrat-distribuito-in-italia-tramite-componenti-steganografici/

Report completeness: Low

Threats:
Asyncrat
Remcos_rat
Formbook
Avemaria_rat
Masslogger

Geo:
Aruba, Italy

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1059.007, T1059.001, T1105, T1027, T1497.001, T1218.011, T1574.002, T1219, have more...

IOCs:
Email: 1

Soft:
Dropbox, Microsoft OneDrive, Telegram

Algorithms:
base64

Languages:
javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2025 Asyncrat distributed in Italy through steganographic components https://cert-agid.gov.it/news/asyncrat-distribuito-in-italia-tramite-componenti-steganografici/ Report completeness: Low Threats: Asyncrat Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания по распространению вредоносного ПО Asyncrat в Италии использует вредоносное ПО Asyncrat для эксплуатации жертв, распространяя архив TAR с запутанным файлом JavaScript, который выполняет команду PowerShell для загрузки библиотеки DLL. Этот троян для удаленного доступа обеспечивает несанкционированный доступ к скомпрометированным системам, что позволяет красть данные и удаленно управлять ими.
-----

Cert-Agid задокументировал недавнюю кампанию по рассылке вредоносного по в Италии, в ходе которой для компрометации систем жертв использовалась вредоносная программа Asyncrat. Кампания распространяет архив TAR, содержащий вредоносный JavaScript-файл, который был замаскирован и предназначен для выполнения команды PowerShell. Эта команда загружает ресурс с Aruba Drive, облачного сервиса хранения данных, который работает аналогично популярным платформам, таким как Google Drive и Dropbox.

Как только код PowerShell выполняется, он декодируется, чтобы показать DLL (библиотеку динамических ссылок), которая впоследствии вызывается с определенными параметрами, отличающимися перевернутым URL-адресом, присвоенным переменной $gangbuster. Библиотека DLL выполняет проверку на хост-компьютере, чтобы определить факторы окружающей среды, в том числе, запущена ли она на виртуальной машине. Если условия подходят, она выгружает и выполняет окончательную загрузку, которая, как утверждается, является вредоносной программой Asyncrat.

Asyncrat классифицируется как троян для удаленного доступа (RAT), который позволяет хакерам получать несанкционированный удаленный доступ к уязвимым системам. Эта возможность позволяет злоумышленникам отслеживать и контролировать взломанные компьютеры, что позволяет им красть конфиденциальные данные и выполнять инструкции на расстоянии. Анализ угроз указывает на то, что Asyncrat ранее распространялся с использованием различных загрузчиков и был связан с другими семействами вредоносных программ, в частности Remcos, Formbooks, Avemaria и Maslogger, что указывает на потенциальную тенденцию или методику, распространяемую авторами вредоносных программ.

В ответ на эту угрозу компания Aruba сотрудничала с соответствующими заинтересованными сторонами, чтобы обеспечить оперативное удаление вредоносного ресурса с их платформы. Кроме того, индикаторы компрометации (IOCS), связанные с этой кампанией, были распространены через канал IoC Cert-Agid среди аккредитованных организаций, что повышает уровень коллективной защиты от подобных угроз в регионе.
#ParsedReport #CompletenessMedium
28-05-2025

Void Blizzards Infostealer Tactics Target Critical Sectors for Russian Espionage

https://www.infostealers.com/article/new-russia-affiliated-actor-void-blizzard-targets-critical-sectors-for-espionage/

Report completeness: Medium

Actors/Campaigns:
Void_blizzard (motivation: cyber_criminal, cyber_espionage)
Fancy_bear
Duke
Turla
Sandworm

Threats:
Password_spray_technique
Spear-phishing_technique
Aitm_technique
Typosquatting_technique
Evilginx_tool
Sim_swapping_technique
Amos_stealer
Allakore_rat
Lumma_stealer
Meduza
Meta_stealer
Raccoon_stealer
Redline_stealer
Stealc
Vidar_stealer

Industry:
Ngo, Healthcare, Military, Transport, Education, Government, Aerospace, Telco

Geo:
Ukraine, Ukrainian, Russia, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1110.003, T1566.002, T1557.002, T1586.002, T1539, T1078.004

IOCs:
Domain: 2
Hash: 1

Soft:
Microsoft Defender, Twitter, macOS

Algorithms:
sha256

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2025 Void Blizzards Infostealer Tactics Target Critical Sectors for Russian Espionage https://www.infostealers.com/article/new-russia-affiliated-actor-void-blizzard-targets-critical-sectors-for-espionage/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Void Blizzard занимается кибершпионажем, нацеленным на критически важные сектора НАТО и Украины, используя такие методы, как разбрасывание паролей и кража учетных данных для доступа к таким платформам, как Exchange. Их развивающаяся тактика включает в себя изощренные фишинговые атаки и кампанию AitM с использованием доменов с опечатками, а Evilginx - потенциальную платформу для кражи учетных данных. Организациям рекомендуется внедрять многофакторную аутентификацию и более строгий контроль доступа для снижения рисков.
-----

Void Blizzard - это хакерская группа, специализирующаяся на шпионаже в пользу организаций в странах-членах НАТО и на Украине, особенно в таких критически важных секторах, как правительство, правоохранительные органы, образование, транспорт и оборона. Их деятельность часто пересекается с деятельностью других спонсируемых российским государством групп, таких как Forest Blizzard и Midnight Blizzard, что указывает на скоординированные усилия по сбору разведданных, особенно в отношении военной и гуманитарной поддержки Украины. С середины 2024 года Microsoft Threat Intelligence отслеживает действия Void Blizzard, отмечая значительное увеличение числа успешных взломов.

Первоначальные методы доступа, используемые Void Blizzard, как правило, просты, но в то же время ориентированы на конъюнктуру, в основном они используют распыление паролей и украденные учетные данные, полученные из криминальных источников. Эти украденные учетные данные облегчают доступ к таким платформам, как Exchange и SharePoint Online, для сбора данных. Примечательно, что операции Void Blizzard включают в себя все более сложные фишинговые атаки, такие как кампания "противник посередине" (AitM), выявленная в апреле 2025 года. В этой кампании использовался домен с опечатками, имитирующий портал аутентификации Microsoft Entra, чтобы заманить пользователей из более чем 20 неправительственных организаций в Европе и США. Этот подход включал вредоносное вложение в формате PDF, которое вело к фишинговому сайту с учетными данными, демонстрируя меняющуюся тактику группы и угрозу, которую они представляют для организаций в уязвимых секторах.

Ожидается, что в основе их операций AitM будет лежать платформа для атак Evilginx, выпущенная в 2017 году, которая позволяет красть учетные данные пользователей, включая имена пользователей, пароли и сеансовые файлы cookie. Корпорация Майкрософт разработала несколько стратегий по предотвращению несанкционированного доступа для организаций, уязвимых к действиям Blizzard. Основные рекомендации включают автоматизацию реагирования на рискованные входы в систему с помощью политик оценки рисков входа, внедрение многофакторной аутентификации (MFA) в качестве основной меры безопасности и централизацию управления идентификационными данными. Организациям также следует уделять приоритетное внимание принципу наименьших привилегий при ограничении доступа и проводить регулярные проверки действий с привилегированными учетными записями.

Эти защитные меры имеют решающее значение для противодействия методам Void Blizzard, особенно по мере совершенствования их тактики и усложнения целей. Специалистам по безопасности настоятельно рекомендуется использовать соответствующие инструменты мониторинга и применять строгие методы обеспечения безопасности для предотвращения несанкционированного доступа и защиты от угрозы шпионажа, исходящей от Void Blizzard.
#ParsedReport #CompletenessLow
28-05-2025

GreyNoise Discovers Stealthy Backdoor Campaign Affecting Thousands of ASUS Routers

https://www.greynoise.io/blog/stealthy-backdoor-campaign-affecting-asus-routers

Report completeness: Low

Actors/Campaigns:
Vicioustrap

Victims:
Asus routers

Industry:
Government

CVEs:
CVE-2023-39780 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- asus rt-ax55 firmware (3.0.0.4.386.51598)


TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1110, T1136, T1547.009, T1036, T1078

IOCs:
IP: 3

Soft:
Slack
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2025 GreyNoise Discovers Stealthy Backdoor Campaign Affecting Thousands of ASUS Routers https://www.greynoise.io/blog/stealthy-backdoor-campaign-affecting-asus-routers Report completeness: Low Actors/Campaigns: Vicioustrap…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Примерно 9000 маршрутизаторов ASUS были взломаны в результате скрытой кампании с использованием грубой силы и CVE-2023-39780. Злоумышленники получают доступ через SSH по протоколу TCP/53282 и вредоносные открытые ключи в NVRAM, что позволяет избежать обнаружения путем отключения ведения журнала. Хотя ASUS исправила CVE-2023-39780, другие уязвимости остаются нерешенными.
-----

По состоянию на конец мая 2025 года, согласно данным Censys, платформы, отслеживающей интернет-ресурсы, около 9000 маршрутизаторов ASUS были признаны скомпрометированными. Эта кампания по использованию, первоначально выявленная поставщиком аналитических данных об угрозах GreyNoise 18 марта, включает в себя продолжающуюся операцию, в ходе которой злоумышленники получают несанкционированный доступ к этим маршрутизаторам. Кампания демонстрирует предпочтение скрытности, о чем свидетельствует минимальная обнаруженная активность (всего 30 запросов за три месяца), что указывает на малозаметный подход, соответствующий методологиям APT.

Злоумышленники используют комбинацию попыток входа в систему методом "грубой силы" и методов обхода аутентификации, включая использование CVE-2023-39780, уязвимости при внедрении команд, которая позволяет выполнять произвольные системные команды. Для обеспечения постоянного доступа они используют встроенные функции ASUS, такие как включение SSH-доступа через пользовательский порт (TCP/53282) и установка вредоносного открытого ключа для удаленного доступа. Примечательно, что бэкдор, созданный в результате этих действий, хранится в энергонезависимой памяти (NVRAM), что гарантирует его сохранность во время обновления встроенного ПО или перезагрузки системы.

В этом процессе использования не задействовано традиционное вредоносное ПО, поскольку злоумышленники отключают ведение журнала маршрутизатора, чтобы избежать обнаружения, демонстрируя выбранный метод долговременной работы с минимальным оставлением следов. Используемые методы отражают значительные знания о системе и свидетельствуют о тщательном планировании, направленном на обеспечение устойчивого доступа. GreyNoise охарактеризовала хакера, стоящего за этой операцией, как потенциально хорошо обеспеченного ресурсами и изощренного, хотя прямого указания на причастность к этой кампании сделано не было.

Компания ASUS выпустила обновление прошивки, адресованное CVE-2023-39780, однако другие методы начального доступа остаются непатченными и не назначенными идентификаторами CVE. Важно отметить, что если маршрутизатор был взломан до обновления, настройки бэкдора сохраняются, если их специально не проверять и не удалять. Эта текущая ситуация подчеркивает острую необходимость для пользователей следить за своими устройствами, пересматривая и корректируя параметры SSH по мере необходимости в свете имеющихся уязвимостей.
#ParsedReport #CompletenessMedium
28-05-2025

PureHVNC RAT Using Fake High-level Job Offers from Fashion and Beauty Brands

https://www.netskope.com/blog/purehvnc-rat-using-fake-high-level-job-offers-from-fashion-and-beauty-brands

Report completeness: Medium

Threats:
Purehvnc_tool
Lumma_stealer
Cypherit
Process_hollowing_technique
Dotnet_reactor_tool

Victims:
Individuals seeking marketing jobs

Geo:
Spanish, French, Korean, Indonesian

ChatGPT TTPs:
do not use without manual check
T1204.002, T1059.001, T1027, T1218.005, T1059.007, T1055.012, T1105, T1059.003, T1129

IOCs:
Url: 1
File: 13
Hash: 2
IP: 2

Soft:
NET Reactor

Algorithms:
cbc, base64, gzip, aes

Functions:
Set-Clipboard, Get-Clipboard, eval

Win API:
UpdateProcThreadAttribute, NtAllocateVirtualMemory, NtWriteVirtualMemory, NtResumeThread

Languages:
python, javascript, autoit, powershell

Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/PureHVNC