CTT Report Hub
#ParsedReport #CompletenessHigh 28-05-2025 Mark Your Calendar: APT41 Innovative Tactics https://cloud.google.com/blog/topics/threat-intelligence/apt41-innovative-tactics/ Report completeness: High Actors/Campaigns: Winnti Threats: Toughprogress Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В конце октября 2024 года APT41 использовал взломанный правительственный веб-сайт для распространения вредоносного ПО TOUGHPROGRESS, которое использовало Google Calendar для C2. Вредоносное ПО, поставляемое с помощью фишинга spear, включает в себя несколько модулей обхода для выполнения и шифрует сообщения с помощью исключающих ключей. GTIG противостояла угрозе, создавая сигнатуры обнаружения и демонтируя инфраструктуру атак.
-----
В конце октября 2024 года Google Threat Intelligence Group (GTIG) обнаружила взломанный правительственный веб-сайт, который использовался для распространения вредоносного ПО под названием "TOUGHPROGRESS". Это вредоносное ПО принадлежит китайской хакерской группе, известной как APT41 (или HOODOO). Вредоносная программа использовала Google Calendar для управления (C2), метод, который позволяет хакерам сочетать свои вредоносные действия с законным использованием облачных сервисов.
В процессе доставки вредоносного ПО использовались фишинговые электронные письма, содержащие ссылки на ZIP-архив, размещенный на взломанном сайте. Этот архив содержал файл LNK, замаскированный под PDF, а также каталог с различными изображениями. После выполнения файл LNK удалялся сам по себе и предоставлял пользователю ложный PDF-файл, в то время как реальная полезная нагрузка начинала свою работу.
TOUGHPROGRESS состоит из трех взаимосвязанных модулей, которые используют многочисленные методы уклонения и скрытности, чтобы избежать обнаружения. Эти модули включают PLUSDROP, который управляет расшифровкой и выполнением последующих этапов; PLUSINJECT, отвечающий за удаление процесса в рамках легитимного процесса "svchost.exe"; и TOUGHPROGRESS, который выполняет действия на зараженном хосте. Примечательно, что TOUGHPROGRESS запускается с использованием 16-байтового ключа XOR для расшифровки встроенного шеллкода, который впоследствии распаковывает DLL-файл в памяти, используя сжатие LZNT1.
Одной из ключевых функций TOUGHPROGRESS является возможность считывать и записывать события в календарь Google, контролируемый злоумышленником. Вредоносная программа создает события календаря с зашифрованными командами и извлекает эти команды для выполнения. При сборе результатов выполнения команд вредоносная программа шифрует информацию и отправляет ее обратно в Календарь. Для расшифровки сообщений используется жестко закодированный 10-байтовый ключ исключения и 4-байтовый ключ исключения для каждого сообщения.
GTIG активно противодействовала этой кампании, создав собственные сигнатуры обнаружения, демонтировав инфраструктуру, связанную с атакой, и обновив список блокировок Google Safe Browsing, включив в него вредоносные домены и URL-адреса. Команда GTIG, также в сотрудничестве с командой Mandiant FLARE, провела реинжиниринг протокола шифрования, используемого TOUGHPROGRESS. Кроме того, они предоставили скомпрометированным организациям соответствующие журналы сетевого трафика и сведения о хакерах, чтобы помочь в их обнаружении и реагировании.
APT41 уже давно использует различные методы и инструменты, включая бесплатный веб-хостинг, для распространения вредоносных программ. Предыдущие вредоносные кампании APT41, например, с участием семейств VOLDEMORT и DUSTTRAP, также продемонстрировали их способность сочетать вредоносные операции с законными облачными сервисами. Используя бесплатные инструменты хостинга, такие как поддомены Cloudflare Worker и средства сокращения URL-адресов, APT41 продолжает ориентироваться на различные сектора по всему миру, подчеркивая необходимость бдительного мониторинга угроз и механизмов проактивной защиты в организациях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В конце октября 2024 года APT41 использовал взломанный правительственный веб-сайт для распространения вредоносного ПО TOUGHPROGRESS, которое использовало Google Calendar для C2. Вредоносное ПО, поставляемое с помощью фишинга spear, включает в себя несколько модулей обхода для выполнения и шифрует сообщения с помощью исключающих ключей. GTIG противостояла угрозе, создавая сигнатуры обнаружения и демонтируя инфраструктуру атак.
-----
В конце октября 2024 года Google Threat Intelligence Group (GTIG) обнаружила взломанный правительственный веб-сайт, который использовался для распространения вредоносного ПО под названием "TOUGHPROGRESS". Это вредоносное ПО принадлежит китайской хакерской группе, известной как APT41 (или HOODOO). Вредоносная программа использовала Google Calendar для управления (C2), метод, который позволяет хакерам сочетать свои вредоносные действия с законным использованием облачных сервисов.
В процессе доставки вредоносного ПО использовались фишинговые электронные письма, содержащие ссылки на ZIP-архив, размещенный на взломанном сайте. Этот архив содержал файл LNK, замаскированный под PDF, а также каталог с различными изображениями. После выполнения файл LNK удалялся сам по себе и предоставлял пользователю ложный PDF-файл, в то время как реальная полезная нагрузка начинала свою работу.
TOUGHPROGRESS состоит из трех взаимосвязанных модулей, которые используют многочисленные методы уклонения и скрытности, чтобы избежать обнаружения. Эти модули включают PLUSDROP, который управляет расшифровкой и выполнением последующих этапов; PLUSINJECT, отвечающий за удаление процесса в рамках легитимного процесса "svchost.exe"; и TOUGHPROGRESS, который выполняет действия на зараженном хосте. Примечательно, что TOUGHPROGRESS запускается с использованием 16-байтового ключа XOR для расшифровки встроенного шеллкода, который впоследствии распаковывает DLL-файл в памяти, используя сжатие LZNT1.
Одной из ключевых функций TOUGHPROGRESS является возможность считывать и записывать события в календарь Google, контролируемый злоумышленником. Вредоносная программа создает события календаря с зашифрованными командами и извлекает эти команды для выполнения. При сборе результатов выполнения команд вредоносная программа шифрует информацию и отправляет ее обратно в Календарь. Для расшифровки сообщений используется жестко закодированный 10-байтовый ключ исключения и 4-байтовый ключ исключения для каждого сообщения.
GTIG активно противодействовала этой кампании, создав собственные сигнатуры обнаружения, демонтировав инфраструктуру, связанную с атакой, и обновив список блокировок Google Safe Browsing, включив в него вредоносные домены и URL-адреса. Команда GTIG, также в сотрудничестве с командой Mandiant FLARE, провела реинжиниринг протокола шифрования, используемого TOUGHPROGRESS. Кроме того, они предоставили скомпрометированным организациям соответствующие журналы сетевого трафика и сведения о хакерах, чтобы помочь в их обнаружении и реагировании.
APT41 уже давно использует различные методы и инструменты, включая бесплатный веб-хостинг, для распространения вредоносных программ. Предыдущие вредоносные кампании APT41, например, с участием семейств VOLDEMORT и DUSTTRAP, также продемонстрировали их способность сочетать вредоносные операции с законными облачными сервисами. Используя бесплатные инструменты хостинга, такие как поддомены Cloudflare Worker и средства сокращения URL-адресов, APT41 продолжает ориентироваться на различные сектора по всему миру, подчеркивая необходимость бдительного мониторинга угроз и механизмов проактивной защиты в организациях.
#ParsedReport #CompletenessMedium
28-05-2025
Lyrix Ransomware
https://www.cyfirma.com/research/lyrix-ransomware/
Report completeness: Medium
Threats:
Lyrix
Process_injection_technique
Timestomp_technique
Credential_dumping_technique
Shadow_copies_delete_technique
Industry:
Education
TTPs:
Tactics: 7
Technics: 19
IOCs:
File: 3
Hash: 4
Command: 1
Soft:
PyInstaller, bcdedit, ProtonMail
Algorithms:
aes
Functions:
FindNextFileExW, WriteFileW
Win API:
VirtualProtect, GetCurrentProcess, TerminateProcess, GetStartupInfoW, GetWindowLongPtrW, ShutdownBlockReasonCreate, GetDriveTypeW, FindFirstFileExW, CreateFileW, DeleteFileW, have more...
Languages:
python
28-05-2025
Lyrix Ransomware
https://www.cyfirma.com/research/lyrix-ransomware/
Report completeness: Medium
Threats:
Lyrix
Process_injection_technique
Timestomp_technique
Credential_dumping_technique
Shadow_copies_delete_technique
Industry:
Education
TTPs:
Tactics: 7
Technics: 19
IOCs:
File: 3
Hash: 4
Command: 1
Soft:
PyInstaller, bcdedit, ProtonMail
Algorithms:
aes
Functions:
FindNextFileExW, WriteFileW
Win API:
VirtualProtect, GetCurrentProcess, TerminateProcess, GetStartupInfoW, GetWindowLongPtrW, ShutdownBlockReasonCreate, GetDriveTypeW, FindFirstFileExW, CreateFileW, DeleteFileW, have more...
Languages:
python
CYFIRMA
Lyrix Ransomware - CYFIRMA
EXECUTIVE SUMMARY CYFIRMA’s research team discovered Lyrix Ransomware while monitoring underground forums as part of our Threat Discovery Process. Developed...
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2025 Lyrix Ransomware https://www.cyfirma.com/research/lyrix-ransomware/ Report completeness: Medium Threats: Lyrix Process_injection_technique Timestomp_technique Credential_dumping_technique Shadow_copies_delete_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lyrix нацелена на системы Windows с использованием Python, применяя надежное шифрование, методы скрытности, позволяющие избежать обнаружения, и манипулирование процессами для контроля и повышения привилегий. Она шифрует определенные типы файлов, удаляет теневые копии томов и передает требования о выкупе, что указывает на финансовую мотивацию ее атак. Тщательная кибербезопасность и обновленные системы имеют решающее значение для снижения рисков, связанных с этой угрозой.
-----
Программа-вымогатель Lyrix, выявленная исследовательской группой CYFIRMA при мониторинге подпольных форумов, является серьезной хакерской атакой, нацеленной на операционные системы Windows. Она разработана на Python и скомпилирована с использованием PyInstaller, что позволяет ей работать как отдельному файлу со всеми необходимыми зависимостями. Lyrix использует надежные алгоритмы шифрования для защиты файлов и присваивает зашифрованным элементам уникальное расширение .02dq34jROu. Его методы уклонения от обнаружения являются сложными, включая методы маскировки действий, обхода систем безопасности, основанных на правилах, и манипулирования системными процессами, чтобы затруднить анализ.
Основные методы, используемые программой-вымогателем Lyrix, включают мониторинг среды выполнения с помощью функции Windows API VirtualProtect для предотвращения выполнения в виртуализированных средах. Вредоносная программа использует функции GetCurrentProcess и TerminateProcess для манипулирования процессами, что позволяет злоумышленникам эффективно контролировать свои процессы и повышать привилегии. Функция Sleep стратегически используется для того, чтобы избежать анализа в изолированной среде, приостанавливая вредоносную активность до тех пор, пока не будут снижены риски обнаружения.
Программа-вымогатель активно ищет файлы определенных типов для шифрования, ориентируясь на такие каталоги, как "Загрузки", "Музыка", "Документы", "Рабочий стол", "Видео" и "Картинки". Как только файлы попадают в цель, она шифрует их, что делает невозможным восстановление без обращения к злоумышленникам. Требования о выкупе передаются в виде примечания, в котором содержится угроза утечки украденной информации, если жертва не выполнит требования. Кроме того, чтобы еще больше ограничить возможности восстановления данных пользователя, вредоносная программа выполняет команды для удаления всех теневых копий томов, подавления сообщений о сбоях при запуске и отключения среды восстановления Windows.
Оперативная тактика Lyrix указывает на то, что основным мотивом является получение финансовой выгоды путем вымогательства. Такое поведение демонстрирует необходимость принятия повышенных мер кибербезопасности, включая информирование пользователей о рисках, связанных с использованием ненадежного программного обеспечения, и внедрение надежных решений для защиты конечных точек. Кроме того, поддержание систем в актуальном состоянии с использованием последних исправлений безопасности имеет жизненно важное значение для снижения рисков заражения.
Исследование инфраструктуры хакера показало, что учетная запись электронной почты, связанная с запиской о выкупе, была создана в апреле 2025 года, что указывает на продолжающуюся вредоносную активность. Усилия по обнаружению могут быть дополнены правилами YARA, которые нацелены на жестко запрограммированные индикаторы, связанные с программой-вымогателем Lyrix, что расширяет возможности выявления ее присутствия в уязвимых системах. В целом, появление программы-вымогателя Lyrix требует постоянной бдительности и надежных стратегий реагирования на инциденты для борьбы с ее потенциальным воздействием на данные и целостность системы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Lyrix нацелена на системы Windows с использованием Python, применяя надежное шифрование, методы скрытности, позволяющие избежать обнаружения, и манипулирование процессами для контроля и повышения привилегий. Она шифрует определенные типы файлов, удаляет теневые копии томов и передает требования о выкупе, что указывает на финансовую мотивацию ее атак. Тщательная кибербезопасность и обновленные системы имеют решающее значение для снижения рисков, связанных с этой угрозой.
-----
Программа-вымогатель Lyrix, выявленная исследовательской группой CYFIRMA при мониторинге подпольных форумов, является серьезной хакерской атакой, нацеленной на операционные системы Windows. Она разработана на Python и скомпилирована с использованием PyInstaller, что позволяет ей работать как отдельному файлу со всеми необходимыми зависимостями. Lyrix использует надежные алгоритмы шифрования для защиты файлов и присваивает зашифрованным элементам уникальное расширение .02dq34jROu. Его методы уклонения от обнаружения являются сложными, включая методы маскировки действий, обхода систем безопасности, основанных на правилах, и манипулирования системными процессами, чтобы затруднить анализ.
Основные методы, используемые программой-вымогателем Lyrix, включают мониторинг среды выполнения с помощью функции Windows API VirtualProtect для предотвращения выполнения в виртуализированных средах. Вредоносная программа использует функции GetCurrentProcess и TerminateProcess для манипулирования процессами, что позволяет злоумышленникам эффективно контролировать свои процессы и повышать привилегии. Функция Sleep стратегически используется для того, чтобы избежать анализа в изолированной среде, приостанавливая вредоносную активность до тех пор, пока не будут снижены риски обнаружения.
Программа-вымогатель активно ищет файлы определенных типов для шифрования, ориентируясь на такие каталоги, как "Загрузки", "Музыка", "Документы", "Рабочий стол", "Видео" и "Картинки". Как только файлы попадают в цель, она шифрует их, что делает невозможным восстановление без обращения к злоумышленникам. Требования о выкупе передаются в виде примечания, в котором содержится угроза утечки украденной информации, если жертва не выполнит требования. Кроме того, чтобы еще больше ограничить возможности восстановления данных пользователя, вредоносная программа выполняет команды для удаления всех теневых копий томов, подавления сообщений о сбоях при запуске и отключения среды восстановления Windows.
Оперативная тактика Lyrix указывает на то, что основным мотивом является получение финансовой выгоды путем вымогательства. Такое поведение демонстрирует необходимость принятия повышенных мер кибербезопасности, включая информирование пользователей о рисках, связанных с использованием ненадежного программного обеспечения, и внедрение надежных решений для защиты конечных точек. Кроме того, поддержание систем в актуальном состоянии с использованием последних исправлений безопасности имеет жизненно важное значение для снижения рисков заражения.
Исследование инфраструктуры хакера показало, что учетная запись электронной почты, связанная с запиской о выкупе, была создана в апреле 2025 года, что указывает на продолжающуюся вредоносную активность. Усилия по обнаружению могут быть дополнены правилами YARA, которые нацелены на жестко запрограммированные индикаторы, связанные с программой-вымогателем Lyrix, что расширяет возможности выявления ее присутствия в уязвимых системах. В целом, появление программы-вымогателя Lyrix требует постоянной бдительности и надежных стратегий реагирования на инциденты для борьбы с ее потенциальным воздействием на данные и целостность системы.
#ParsedReport #CompletenessLow
28-05-2025
Asyncrat distributed in Italy through steganographic components
https://cert-agid.gov.it/news/asyncrat-distribuito-in-italia-tramite-componenti-steganografici/
Report completeness: Low
Threats:
Asyncrat
Remcos_rat
Formbook
Avemaria_rat
Masslogger
Geo:
Aruba, Italy
ChatGPT TTPs:
T1566.001, T1204.002, T1059.007, T1059.001, T1105, T1027, T1497.001, T1218.011, T1574.002, T1219, have more...
IOCs:
Email: 1
Soft:
Dropbox, Microsoft OneDrive, Telegram
Algorithms:
base64
Languages:
javascript, powershell
28-05-2025
Asyncrat distributed in Italy through steganographic components
https://cert-agid.gov.it/news/asyncrat-distribuito-in-italia-tramite-componenti-steganografici/
Report completeness: Low
Threats:
Asyncrat
Remcos_rat
Formbook
Avemaria_rat
Masslogger
Geo:
Aruba, Italy
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1059.007, T1059.001, T1105, T1027, T1497.001, T1218.011, T1574.002, T1219, have more...
IOCs:
Email: 1
Soft:
Dropbox, Microsoft OneDrive, Telegram
Algorithms:
base64
Languages:
javascript, powershell
CERT-AGID
AsyncRAT distribuito in Italia tramite componenti steganografici
L'email, apparentemente inviata dalla compagnia di costruzioni araba "Arabian Construction Co", comunica alla vittima di essere stata identificata come potenziale fornitore e la invita a consultare informazioni dettagliate nel file allegato. Tuttavia, non…
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2025 Asyncrat distributed in Italy through steganographic components https://cert-agid.gov.it/news/asyncrat-distribuito-in-italia-tramite-componenti-steganografici/ Report completeness: Low Threats: Asyncrat Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по распространению вредоносного ПО Asyncrat в Италии использует вредоносное ПО Asyncrat для эксплуатации жертв, распространяя архив TAR с запутанным файлом JavaScript, который выполняет команду PowerShell для загрузки библиотеки DLL. Этот троян для удаленного доступа обеспечивает несанкционированный доступ к скомпрометированным системам, что позволяет красть данные и удаленно управлять ими.
-----
Cert-Agid задокументировал недавнюю кампанию по рассылке вредоносного по в Италии, в ходе которой для компрометации систем жертв использовалась вредоносная программа Asyncrat. Кампания распространяет архив TAR, содержащий вредоносный JavaScript-файл, который был замаскирован и предназначен для выполнения команды PowerShell. Эта команда загружает ресурс с Aruba Drive, облачного сервиса хранения данных, который работает аналогично популярным платформам, таким как Google Drive и Dropbox.
Как только код PowerShell выполняется, он декодируется, чтобы показать DLL (библиотеку динамических ссылок), которая впоследствии вызывается с определенными параметрами, отличающимися перевернутым URL-адресом, присвоенным переменной $gangbuster. Библиотека DLL выполняет проверку на хост-компьютере, чтобы определить факторы окружающей среды, в том числе, запущена ли она на виртуальной машине. Если условия подходят, она выгружает и выполняет окончательную загрузку, которая, как утверждается, является вредоносной программой Asyncrat.
Asyncrat классифицируется как троян для удаленного доступа (RAT), который позволяет хакерам получать несанкционированный удаленный доступ к уязвимым системам. Эта возможность позволяет злоумышленникам отслеживать и контролировать взломанные компьютеры, что позволяет им красть конфиденциальные данные и выполнять инструкции на расстоянии. Анализ угроз указывает на то, что Asyncrat ранее распространялся с использованием различных загрузчиков и был связан с другими семействами вредоносных программ, в частности Remcos, Formbooks, Avemaria и Maslogger, что указывает на потенциальную тенденцию или методику, распространяемую авторами вредоносных программ.
В ответ на эту угрозу компания Aruba сотрудничала с соответствующими заинтересованными сторонами, чтобы обеспечить оперативное удаление вредоносного ресурса с их платформы. Кроме того, индикаторы компрометации (IOCS), связанные с этой кампанией, были распространены через канал IoC Cert-Agid среди аккредитованных организаций, что повышает уровень коллективной защиты от подобных угроз в регионе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по распространению вредоносного ПО Asyncrat в Италии использует вредоносное ПО Asyncrat для эксплуатации жертв, распространяя архив TAR с запутанным файлом JavaScript, который выполняет команду PowerShell для загрузки библиотеки DLL. Этот троян для удаленного доступа обеспечивает несанкционированный доступ к скомпрометированным системам, что позволяет красть данные и удаленно управлять ими.
-----
Cert-Agid задокументировал недавнюю кампанию по рассылке вредоносного по в Италии, в ходе которой для компрометации систем жертв использовалась вредоносная программа Asyncrat. Кампания распространяет архив TAR, содержащий вредоносный JavaScript-файл, который был замаскирован и предназначен для выполнения команды PowerShell. Эта команда загружает ресурс с Aruba Drive, облачного сервиса хранения данных, который работает аналогично популярным платформам, таким как Google Drive и Dropbox.
Как только код PowerShell выполняется, он декодируется, чтобы показать DLL (библиотеку динамических ссылок), которая впоследствии вызывается с определенными параметрами, отличающимися перевернутым URL-адресом, присвоенным переменной $gangbuster. Библиотека DLL выполняет проверку на хост-компьютере, чтобы определить факторы окружающей среды, в том числе, запущена ли она на виртуальной машине. Если условия подходят, она выгружает и выполняет окончательную загрузку, которая, как утверждается, является вредоносной программой Asyncrat.
Asyncrat классифицируется как троян для удаленного доступа (RAT), который позволяет хакерам получать несанкционированный удаленный доступ к уязвимым системам. Эта возможность позволяет злоумышленникам отслеживать и контролировать взломанные компьютеры, что позволяет им красть конфиденциальные данные и выполнять инструкции на расстоянии. Анализ угроз указывает на то, что Asyncrat ранее распространялся с использованием различных загрузчиков и был связан с другими семействами вредоносных программ, в частности Remcos, Formbooks, Avemaria и Maslogger, что указывает на потенциальную тенденцию или методику, распространяемую авторами вредоносных программ.
В ответ на эту угрозу компания Aruba сотрудничала с соответствующими заинтересованными сторонами, чтобы обеспечить оперативное удаление вредоносного ресурса с их платформы. Кроме того, индикаторы компрометации (IOCS), связанные с этой кампанией, были распространены через канал IoC Cert-Agid среди аккредитованных организаций, что повышает уровень коллективной защиты от подобных угроз в регионе.
#ParsedReport #CompletenessMedium
28-05-2025
Void Blizzards Infostealer Tactics Target Critical Sectors for Russian Espionage
https://www.infostealers.com/article/new-russia-affiliated-actor-void-blizzard-targets-critical-sectors-for-espionage/
Report completeness: Medium
Actors/Campaigns:
Void_blizzard (motivation: cyber_criminal, cyber_espionage)
Fancy_bear
Duke
Turla
Sandworm
Threats:
Password_spray_technique
Spear-phishing_technique
Aitm_technique
Typosquatting_technique
Evilginx_tool
Sim_swapping_technique
Amos_stealer
Allakore_rat
Lumma_stealer
Meduza
Meta_stealer
Raccoon_stealer
Redline_stealer
Stealc
Vidar_stealer
Industry:
Ngo, Healthcare, Military, Transport, Education, Government, Aerospace, Telco
Geo:
Ukraine, Ukrainian, Russia, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1110.003, T1566.002, T1557.002, T1586.002, T1539, T1078.004
IOCs:
Domain: 2
Hash: 1
Soft:
Microsoft Defender, Twitter, macOS
Algorithms:
sha256
Languages:
python
28-05-2025
Void Blizzards Infostealer Tactics Target Critical Sectors for Russian Espionage
https://www.infostealers.com/article/new-russia-affiliated-actor-void-blizzard-targets-critical-sectors-for-espionage/
Report completeness: Medium
Actors/Campaigns:
Void_blizzard (motivation: cyber_criminal, cyber_espionage)
Fancy_bear
Duke
Turla
Sandworm
Threats:
Password_spray_technique
Spear-phishing_technique
Aitm_technique
Typosquatting_technique
Evilginx_tool
Sim_swapping_technique
Amos_stealer
Allakore_rat
Lumma_stealer
Meduza
Meta_stealer
Raccoon_stealer
Redline_stealer
Stealc
Vidar_stealer
Industry:
Ngo, Healthcare, Military, Transport, Education, Government, Aerospace, Telco
Geo:
Ukraine, Ukrainian, Russia, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1110.003, T1566.002, T1557.002, T1586.002, T1539, T1078.004
IOCs:
Domain: 2
Hash: 1
Soft:
Microsoft Defender, Twitter, macOS
Algorithms:
sha256
Languages:
python
InfoStealers
Void Blizzard's Infostealer Tactics Target Critical Sectors for Russian Espionage
Void Blizzard is a new threat actor Microsoft Threat Intelligence has observed conducting espionage operations primarily targeting organizations that are important to Russian government objectives. These include organizations in government, defense, transportation…
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2025 Void Blizzards Infostealer Tactics Target Critical Sectors for Russian Espionage https://www.infostealers.com/article/new-russia-affiliated-actor-void-blizzard-targets-critical-sectors-for-espionage/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Void Blizzard занимается кибершпионажем, нацеленным на критически важные сектора НАТО и Украины, используя такие методы, как разбрасывание паролей и кража учетных данных для доступа к таким платформам, как Exchange. Их развивающаяся тактика включает в себя изощренные фишинговые атаки и кампанию AitM с использованием доменов с опечатками, а Evilginx - потенциальную платформу для кражи учетных данных. Организациям рекомендуется внедрять многофакторную аутентификацию и более строгий контроль доступа для снижения рисков.
-----
Void Blizzard - это хакерская группа, специализирующаяся на шпионаже в пользу организаций в странах-членах НАТО и на Украине, особенно в таких критически важных секторах, как правительство, правоохранительные органы, образование, транспорт и оборона. Их деятельность часто пересекается с деятельностью других спонсируемых российским государством групп, таких как Forest Blizzard и Midnight Blizzard, что указывает на скоординированные усилия по сбору разведданных, особенно в отношении военной и гуманитарной поддержки Украины. С середины 2024 года Microsoft Threat Intelligence отслеживает действия Void Blizzard, отмечая значительное увеличение числа успешных взломов.
Первоначальные методы доступа, используемые Void Blizzard, как правило, просты, но в то же время ориентированы на конъюнктуру, в основном они используют распыление паролей и украденные учетные данные, полученные из криминальных источников. Эти украденные учетные данные облегчают доступ к таким платформам, как Exchange и SharePoint Online, для сбора данных. Примечательно, что операции Void Blizzard включают в себя все более сложные фишинговые атаки, такие как кампания "противник посередине" (AitM), выявленная в апреле 2025 года. В этой кампании использовался домен с опечатками, имитирующий портал аутентификации Microsoft Entra, чтобы заманить пользователей из более чем 20 неправительственных организаций в Европе и США. Этот подход включал вредоносное вложение в формате PDF, которое вело к фишинговому сайту с учетными данными, демонстрируя меняющуюся тактику группы и угрозу, которую они представляют для организаций в уязвимых секторах.
Ожидается, что в основе их операций AitM будет лежать платформа для атак Evilginx, выпущенная в 2017 году, которая позволяет красть учетные данные пользователей, включая имена пользователей, пароли и сеансовые файлы cookie. Корпорация Майкрософт разработала несколько стратегий по предотвращению несанкционированного доступа для организаций, уязвимых к действиям Blizzard. Основные рекомендации включают автоматизацию реагирования на рискованные входы в систему с помощью политик оценки рисков входа, внедрение многофакторной аутентификации (MFA) в качестве основной меры безопасности и централизацию управления идентификационными данными. Организациям также следует уделять приоритетное внимание принципу наименьших привилегий при ограничении доступа и проводить регулярные проверки действий с привилегированными учетными записями.
Эти защитные меры имеют решающее значение для противодействия методам Void Blizzard, особенно по мере совершенствования их тактики и усложнения целей. Специалистам по безопасности настоятельно рекомендуется использовать соответствующие инструменты мониторинга и применять строгие методы обеспечения безопасности для предотвращения несанкционированного доступа и защиты от угрозы шпионажа, исходящей от Void Blizzard.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Void Blizzard занимается кибершпионажем, нацеленным на критически важные сектора НАТО и Украины, используя такие методы, как разбрасывание паролей и кража учетных данных для доступа к таким платформам, как Exchange. Их развивающаяся тактика включает в себя изощренные фишинговые атаки и кампанию AitM с использованием доменов с опечатками, а Evilginx - потенциальную платформу для кражи учетных данных. Организациям рекомендуется внедрять многофакторную аутентификацию и более строгий контроль доступа для снижения рисков.
-----
Void Blizzard - это хакерская группа, специализирующаяся на шпионаже в пользу организаций в странах-членах НАТО и на Украине, особенно в таких критически важных секторах, как правительство, правоохранительные органы, образование, транспорт и оборона. Их деятельность часто пересекается с деятельностью других спонсируемых российским государством групп, таких как Forest Blizzard и Midnight Blizzard, что указывает на скоординированные усилия по сбору разведданных, особенно в отношении военной и гуманитарной поддержки Украины. С середины 2024 года Microsoft Threat Intelligence отслеживает действия Void Blizzard, отмечая значительное увеличение числа успешных взломов.
Первоначальные методы доступа, используемые Void Blizzard, как правило, просты, но в то же время ориентированы на конъюнктуру, в основном они используют распыление паролей и украденные учетные данные, полученные из криминальных источников. Эти украденные учетные данные облегчают доступ к таким платформам, как Exchange и SharePoint Online, для сбора данных. Примечательно, что операции Void Blizzard включают в себя все более сложные фишинговые атаки, такие как кампания "противник посередине" (AitM), выявленная в апреле 2025 года. В этой кампании использовался домен с опечатками, имитирующий портал аутентификации Microsoft Entra, чтобы заманить пользователей из более чем 20 неправительственных организаций в Европе и США. Этот подход включал вредоносное вложение в формате PDF, которое вело к фишинговому сайту с учетными данными, демонстрируя меняющуюся тактику группы и угрозу, которую они представляют для организаций в уязвимых секторах.
Ожидается, что в основе их операций AitM будет лежать платформа для атак Evilginx, выпущенная в 2017 году, которая позволяет красть учетные данные пользователей, включая имена пользователей, пароли и сеансовые файлы cookie. Корпорация Майкрософт разработала несколько стратегий по предотвращению несанкционированного доступа для организаций, уязвимых к действиям Blizzard. Основные рекомендации включают автоматизацию реагирования на рискованные входы в систему с помощью политик оценки рисков входа, внедрение многофакторной аутентификации (MFA) в качестве основной меры безопасности и централизацию управления идентификационными данными. Организациям также следует уделять приоритетное внимание принципу наименьших привилегий при ограничении доступа и проводить регулярные проверки действий с привилегированными учетными записями.
Эти защитные меры имеют решающее значение для противодействия методам Void Blizzard, особенно по мере совершенствования их тактики и усложнения целей. Специалистам по безопасности настоятельно рекомендуется использовать соответствующие инструменты мониторинга и применять строгие методы обеспечения безопасности для предотвращения несанкционированного доступа и защиты от угрозы шпионажа, исходящей от Void Blizzard.
#ParsedReport #CompletenessLow
28-05-2025
GreyNoise Discovers Stealthy Backdoor Campaign Affecting Thousands of ASUS Routers
https://www.greynoise.io/blog/stealthy-backdoor-campaign-affecting-asus-routers
Report completeness: Low
Actors/Campaigns:
Vicioustrap
Victims:
Asus routers
Industry:
Government
CVEs:
CVE-2023-39780 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- asus rt-ax55 firmware (3.0.0.4.386.51598)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1190, T1110, T1136, T1547.009, T1036, T1078
IOCs:
IP: 3
Soft:
Slack
28-05-2025
GreyNoise Discovers Stealthy Backdoor Campaign Affecting Thousands of ASUS Routers
https://www.greynoise.io/blog/stealthy-backdoor-campaign-affecting-asus-routers
Report completeness: Low
Actors/Campaigns:
Vicioustrap
Victims:
Asus routers
Industry:
Government
CVEs:
CVE-2023-39780 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- asus rt-ax55 firmware (3.0.0.4.386.51598)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1110, T1136, T1547.009, T1036, T1078
IOCs:
IP: 3
Soft:
Slack
www.greynoise.io
GreyNoise Discovers Stealthy Backdoor Campaign Affecting Thousands of ASUS Routers
GreyNoise uncovers a stealth campaign exploiting ASUS routers, enabling persistent backdoor access via CVE-2023-39780 and unpatched techniques. Learn how attackers evade detection, how GreyNoise discovered it with AI-powered tooling, and what defenders need…
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2025 GreyNoise Discovers Stealthy Backdoor Campaign Affecting Thousands of ASUS Routers https://www.greynoise.io/blog/stealthy-backdoor-campaign-affecting-asus-routers Report completeness: Low Actors/Campaigns: Vicioustrap…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Примерно 9000 маршрутизаторов ASUS были взломаны в результате скрытой кампании с использованием грубой силы и CVE-2023-39780. Злоумышленники получают доступ через SSH по протоколу TCP/53282 и вредоносные открытые ключи в NVRAM, что позволяет избежать обнаружения путем отключения ведения журнала. Хотя ASUS исправила CVE-2023-39780, другие уязвимости остаются нерешенными.
-----
По состоянию на конец мая 2025 года, согласно данным Censys, платформы, отслеживающей интернет-ресурсы, около 9000 маршрутизаторов ASUS были признаны скомпрометированными. Эта кампания по использованию, первоначально выявленная поставщиком аналитических данных об угрозах GreyNoise 18 марта, включает в себя продолжающуюся операцию, в ходе которой злоумышленники получают несанкционированный доступ к этим маршрутизаторам. Кампания демонстрирует предпочтение скрытности, о чем свидетельствует минимальная обнаруженная активность (всего 30 запросов за три месяца), что указывает на малозаметный подход, соответствующий методологиям APT.
Злоумышленники используют комбинацию попыток входа в систему методом "грубой силы" и методов обхода аутентификации, включая использование CVE-2023-39780, уязвимости при внедрении команд, которая позволяет выполнять произвольные системные команды. Для обеспечения постоянного доступа они используют встроенные функции ASUS, такие как включение SSH-доступа через пользовательский порт (TCP/53282) и установка вредоносного открытого ключа для удаленного доступа. Примечательно, что бэкдор, созданный в результате этих действий, хранится в энергонезависимой памяти (NVRAM), что гарантирует его сохранность во время обновления встроенного ПО или перезагрузки системы.
В этом процессе использования не задействовано традиционное вредоносное ПО, поскольку злоумышленники отключают ведение журнала маршрутизатора, чтобы избежать обнаружения, демонстрируя выбранный метод долговременной работы с минимальным оставлением следов. Используемые методы отражают значительные знания о системе и свидетельствуют о тщательном планировании, направленном на обеспечение устойчивого доступа. GreyNoise охарактеризовала хакера, стоящего за этой операцией, как потенциально хорошо обеспеченного ресурсами и изощренного, хотя прямого указания на причастность к этой кампании сделано не было.
Компания ASUS выпустила обновление прошивки, адресованное CVE-2023-39780, однако другие методы начального доступа остаются непатченными и не назначенными идентификаторами CVE. Важно отметить, что если маршрутизатор был взломан до обновления, настройки бэкдора сохраняются, если их специально не проверять и не удалять. Эта текущая ситуация подчеркивает острую необходимость для пользователей следить за своими устройствами, пересматривая и корректируя параметры SSH по мере необходимости в свете имеющихся уязвимостей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Примерно 9000 маршрутизаторов ASUS были взломаны в результате скрытой кампании с использованием грубой силы и CVE-2023-39780. Злоумышленники получают доступ через SSH по протоколу TCP/53282 и вредоносные открытые ключи в NVRAM, что позволяет избежать обнаружения путем отключения ведения журнала. Хотя ASUS исправила CVE-2023-39780, другие уязвимости остаются нерешенными.
-----
По состоянию на конец мая 2025 года, согласно данным Censys, платформы, отслеживающей интернет-ресурсы, около 9000 маршрутизаторов ASUS были признаны скомпрометированными. Эта кампания по использованию, первоначально выявленная поставщиком аналитических данных об угрозах GreyNoise 18 марта, включает в себя продолжающуюся операцию, в ходе которой злоумышленники получают несанкционированный доступ к этим маршрутизаторам. Кампания демонстрирует предпочтение скрытности, о чем свидетельствует минимальная обнаруженная активность (всего 30 запросов за три месяца), что указывает на малозаметный подход, соответствующий методологиям APT.
Злоумышленники используют комбинацию попыток входа в систему методом "грубой силы" и методов обхода аутентификации, включая использование CVE-2023-39780, уязвимости при внедрении команд, которая позволяет выполнять произвольные системные команды. Для обеспечения постоянного доступа они используют встроенные функции ASUS, такие как включение SSH-доступа через пользовательский порт (TCP/53282) и установка вредоносного открытого ключа для удаленного доступа. Примечательно, что бэкдор, созданный в результате этих действий, хранится в энергонезависимой памяти (NVRAM), что гарантирует его сохранность во время обновления встроенного ПО или перезагрузки системы.
В этом процессе использования не задействовано традиционное вредоносное ПО, поскольку злоумышленники отключают ведение журнала маршрутизатора, чтобы избежать обнаружения, демонстрируя выбранный метод долговременной работы с минимальным оставлением следов. Используемые методы отражают значительные знания о системе и свидетельствуют о тщательном планировании, направленном на обеспечение устойчивого доступа. GreyNoise охарактеризовала хакера, стоящего за этой операцией, как потенциально хорошо обеспеченного ресурсами и изощренного, хотя прямого указания на причастность к этой кампании сделано не было.
Компания ASUS выпустила обновление прошивки, адресованное CVE-2023-39780, однако другие методы начального доступа остаются непатченными и не назначенными идентификаторами CVE. Важно отметить, что если маршрутизатор был взломан до обновления, настройки бэкдора сохраняются, если их специально не проверять и не удалять. Эта текущая ситуация подчеркивает острую необходимость для пользователей следить за своими устройствами, пересматривая и корректируя параметры SSH по мере необходимости в свете имеющихся уязвимостей.
#ParsedReport #CompletenessMedium
28-05-2025
PureHVNC RAT Using Fake High-level Job Offers from Fashion and Beauty Brands
https://www.netskope.com/blog/purehvnc-rat-using-fake-high-level-job-offers-from-fashion-and-beauty-brands
Report completeness: Medium
Threats:
Purehvnc_tool
Lumma_stealer
Cypherit
Process_hollowing_technique
Dotnet_reactor_tool
Victims:
Individuals seeking marketing jobs
Geo:
Spanish, French, Korean, Indonesian
ChatGPT TTPs:
T1204.002, T1059.001, T1027, T1218.005, T1059.007, T1055.012, T1105, T1059.003, T1129
IOCs:
Url: 1
File: 13
Hash: 2
IP: 2
Soft:
NET Reactor
Algorithms:
cbc, base64, gzip, aes
Functions:
Set-Clipboard, Get-Clipboard, eval
Win API:
UpdateProcThreadAttribute, NtAllocateVirtualMemory, NtWriteVirtualMemory, NtResumeThread
Languages:
python, javascript, autoit, powershell
Links:
28-05-2025
PureHVNC RAT Using Fake High-level Job Offers from Fashion and Beauty Brands
https://www.netskope.com/blog/purehvnc-rat-using-fake-high-level-job-offers-from-fashion-and-beauty-brands
Report completeness: Medium
Threats:
Purehvnc_tool
Lumma_stealer
Cypherit
Process_hollowing_technique
Dotnet_reactor_tool
Victims:
Individuals seeking marketing jobs
Geo:
Spanish, French, Korean, Indonesian
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001, T1027, T1218.005, T1059.007, T1055.012, T1105, T1059.003, T1129
IOCs:
Url: 1
File: 13
Hash: 2
IP: 2
Soft:
NET Reactor
Algorithms:
cbc, base64, gzip, aes
Functions:
Set-Clipboard, Get-Clipboard, eval
Win API:
UpdateProcThreadAttribute, NtAllocateVirtualMemory, NtWriteVirtualMemory, NtResumeThread
Languages:
python, javascript, autoit, powershell
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/PureHVNCNetskope
PureHVNC RAT Using Fake High-level Job Offers from Fashion and Beauty Brands
Summary In recent months, the Netskope Threat Labs team has observed several different campaigns delivering the PureHVNC RAT and its plugins. In 2024, the
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2025 PureHVNC RAT Using Fake High-level Job Offers from Fashion and Beauty Brands https://www.netskope.com/blog/purehvnc-rat-using-fake-high-level-job-offers-from-fashion-and-beauty-brands Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Netskope Threat Labs сообщает о кампаниях с использованием PureHVNC RAT, сложных цепочках заражения через Python и использовании веб-сайтов с генеративным искусственным интеллектом. Атаки в основном нацелены на лиц, ищущих работу в сфере красоты, которые используют поддельные предложения, используя такие методы, как PowerShell, JavaScript и AutoIt, для выполнения вредоносных программ, избегая обнаружения.
-----
Недавние наблюдения лаборатории Netskope Threat Labs выявили новые кампании с использованием PureHVNC RAT (троян удаленного доступа) и связанных с ним плагинов. В 2024 году методы доставки этого вредоносного ПО включали в себя цепочку Python и использование веб-сайтов с генеративным искусственным интеллектом для привлечения потенциальных жертв. Известная кампания включает в себя многоуровневую цепочку заражения, которая включает в себя несколько методов, таких как PowerShell, JavaScript, AutoIt и другие, для успешной доставки вируса и использования сложной тактики уклонения.
Кампании в основном нацелены на людей, занимающихся маркетингом в сфере красоты, и используют такие тактические приемы, как поддельные предложения о работе от известных брендов, таких как Bershka, Fragrance Du Bois, John Hardy и Dear Klairs. Первоначальный источник заражения остается неясным, но предполагается, что важным фактором является рассылка по электронной почте. После загрузки вредоносного файла LNK жертвам предлагается выполнить команду PowerShell. Эта команда предназначена для декодирования сценария, закодированного в base64, и впоследствии использует такие командлеты, как Set-Clipboard и IEX, для выполнения команды, которая загружает и исполняет HTA-файл, замаскированный под MP4. Этот HTA-файл содержит вредоносный JavaScript, встроенный в ненужные байты.
При просмотре исходного PDF-файла, в котором представлено сфабрикованное предложение о работе, пользователь непреднамеренно запускает исполняемый файл с именем "phom.exe", скомпилированный с использованием AutoIt. Затем этот исполняемый файл загружает полезную нагрузку под названием "LekRs" в указанный каталог и создает сценарий PowerShell в общей папке. Сценарий AutoIt использует обширную систему обфускации с помощью таких инструментов, как CypherIT, и генерирует файлы в каталоге "%LocalAppData%". Кроме того, для обеспечения сохраняемости скрипт создает ярлык с именем "SwiftWrite.url" в папке автозагрузки Windows, который запускает выполнение файла JavaScript и повторно запускает сценарий автозагрузки.
Сценарий AutoIt также использует разделение процессов для введения полезной нагрузки в целевой процесс, адаптируя свой подход, основанный на наличии антивирусных решений, таких как BitDefender. Память выделяется для полезной нагрузки, которая состоит из реализации .NET framework, которая загружает и выполняет PureHVNC RAT. Детали конфигурации для самого RAT кодируются в base64, а затем сжимаются в GZip. Основная цель PureHVNC RAT заключается в предоставлении злоумышленникам полного доступа к системе, что позволяет им загружать новые вредоносные программы и инструменты. Сложная многоуровневая стратегия заражения, характеризующаяся различными способами обфускации и целенаправленными приманками, усложняет усилия по обнаружению и повышает вероятность успешного заражения. Netskope Threat Labs продолжает отслеживать эволюцию вредоносного ПО PureHVNC и его методов, тактик и процедур (TTP).
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Netskope Threat Labs сообщает о кампаниях с использованием PureHVNC RAT, сложных цепочках заражения через Python и использовании веб-сайтов с генеративным искусственным интеллектом. Атаки в основном нацелены на лиц, ищущих работу в сфере красоты, которые используют поддельные предложения, используя такие методы, как PowerShell, JavaScript и AutoIt, для выполнения вредоносных программ, избегая обнаружения.
-----
Недавние наблюдения лаборатории Netskope Threat Labs выявили новые кампании с использованием PureHVNC RAT (троян удаленного доступа) и связанных с ним плагинов. В 2024 году методы доставки этого вредоносного ПО включали в себя цепочку Python и использование веб-сайтов с генеративным искусственным интеллектом для привлечения потенциальных жертв. Известная кампания включает в себя многоуровневую цепочку заражения, которая включает в себя несколько методов, таких как PowerShell, JavaScript, AutoIt и другие, для успешной доставки вируса и использования сложной тактики уклонения.
Кампании в основном нацелены на людей, занимающихся маркетингом в сфере красоты, и используют такие тактические приемы, как поддельные предложения о работе от известных брендов, таких как Bershka, Fragrance Du Bois, John Hardy и Dear Klairs. Первоначальный источник заражения остается неясным, но предполагается, что важным фактором является рассылка по электронной почте. После загрузки вредоносного файла LNK жертвам предлагается выполнить команду PowerShell. Эта команда предназначена для декодирования сценария, закодированного в base64, и впоследствии использует такие командлеты, как Set-Clipboard и IEX, для выполнения команды, которая загружает и исполняет HTA-файл, замаскированный под MP4. Этот HTA-файл содержит вредоносный JavaScript, встроенный в ненужные байты.
При просмотре исходного PDF-файла, в котором представлено сфабрикованное предложение о работе, пользователь непреднамеренно запускает исполняемый файл с именем "phom.exe", скомпилированный с использованием AutoIt. Затем этот исполняемый файл загружает полезную нагрузку под названием "LekRs" в указанный каталог и создает сценарий PowerShell в общей папке. Сценарий AutoIt использует обширную систему обфускации с помощью таких инструментов, как CypherIT, и генерирует файлы в каталоге "%LocalAppData%". Кроме того, для обеспечения сохраняемости скрипт создает ярлык с именем "SwiftWrite.url" в папке автозагрузки Windows, который запускает выполнение файла JavaScript и повторно запускает сценарий автозагрузки.
Сценарий AutoIt также использует разделение процессов для введения полезной нагрузки в целевой процесс, адаптируя свой подход, основанный на наличии антивирусных решений, таких как BitDefender. Память выделяется для полезной нагрузки, которая состоит из реализации .NET framework, которая загружает и выполняет PureHVNC RAT. Детали конфигурации для самого RAT кодируются в base64, а затем сжимаются в GZip. Основная цель PureHVNC RAT заключается в предоставлении злоумышленникам полного доступа к системе, что позволяет им загружать новые вредоносные программы и инструменты. Сложная многоуровневая стратегия заражения, характеризующаяся различными способами обфускации и целенаправленными приманками, усложняет усилия по обнаружению и повышает вероятность успешного заражения. Netskope Threat Labs продолжает отслеживать эволюцию вредоносного ПО PureHVNC и его методов, тактик и процедур (TTP).
#ParsedReport #CompletenessLow
28-05-2025
Dissecting the macOS 'AppleProcessHub' Stealer: Technical Analysis of a Multi-Stage Attack
https://www.kandji.io/blog/macos-appleprocesshub-stealer
Report completeness: Low
Threats:
Appleprocesshub
ChatGPT TTPs:
T1059.004, T1105, T1560.001, T1071.001, T1005, T1552.001, T1555.001, T1140, T1027
IOCs:
File: 2
Domain: 1
Hash: 2
Soft:
macOS
Algorithms:
aes, aes-128, base64, sha256, zip
Functions:
_start, start, dispatch_after, CallToRequest_10000281a, _IOServiceGetMatchingService, _IORegistryEntryCreateCFProperty, executes_IOServiceGetMatchingService, objc_msgSend, CCCrypt, c2nethandler_100001bd0, have more...
Languages:
python, objective_c
Platforms:
apple
28-05-2025
Dissecting the macOS 'AppleProcessHub' Stealer: Technical Analysis of a Multi-Stage Attack
https://www.kandji.io/blog/macos-appleprocesshub-stealer
Report completeness: Low
Threats:
Appleprocesshub
ChatGPT TTPs:
do not use without manual checkT1059.004, T1105, T1560.001, T1071.001, T1005, T1552.001, T1555.001, T1140, T1027
IOCs:
File: 2
Domain: 1
Hash: 2
Soft:
macOS
Algorithms:
aes, aes-128, base64, sha256, zip
Functions:
_start, start, dispatch_after, CallToRequest_10000281a, _IOServiceGetMatchingService, _IORegistryEntryCreateCFProperty, executes_IOServiceGetMatchingService, objc_msgSend, CCCrypt, c2nethandler_100001bd0, have more...
Languages:
python, objective_c
Platforms:
apple
The-Sequence
Dissecting the macOS 'AppleProcessHub' Stealer: Technical Analysis of a Multi-Stage Attack
Technical analysis of macOS AppleProcessHub stealer malware using AES encryption to evade detection and steal SSH keys, keychain data, and browser history.
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2025 Dissecting the macOS 'AppleProcessHub' Stealer: Technical Analysis of a Multi-Stage Attack https://www.kandji.io/blog/macos-appleprocesshub-stealer Report completeness: Low Threats: Appleprocesshub ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Был обнаружен инфокрад для macOS по имени libsystd.dylib, который нацеливался на конфиденциальные данные, такие как пароли для ключей и криптовалютные кошельки, и отправлял информацию на сервер C2. Он использует двоичный файл Objective-C Mach-O с шифрованием AES-128 и выполняет сценарии для сбора данных из пользовательских файлов. Конструкция вредоносного ПО усложняет анализ и выявляет уязвимости в системах macOS.
-----
15 мая 2025 года исследовательская группа по безопасности MalwareHunterTeam обнаружила подозрительный файл macOS с именем libsystd.dylib, который был распознан как инфокрад. Первоначальные показатели обнаружения были низкими, что указывает на то, что это вредоносное ПО было относительно новым или не получило широкого распространения. Инфокрад нацелен на личные данные, включая пароли для связок ключей и криптовалютные кошельки, загружая собранную информацию на сервер, контролируемый злоумышленником. В частности, он удаляет конфиденциальные пользовательские файлы, такие как история bash, история zsh, конфигурации GitHub, данные SSH и содержимое цепочки для ключей. Эта украденная информация может позволить хакерам идентифицировать IP-адреса, доменные имена, внутренние пути и потенциально поставить под угрозу безопасность организации.
Вредоносная программа использует bash-скрипт второго этапа, выполняемый исходным двоичным файлом Mach-O, который подключается к серверу управления (C2) по адресу appleprocesshub.com. Этот C2-сервер обеспечивает загрузку и выполнение сценария кражи данных с последующей загрузкой украденных данных. Хотя основной функцией этой вредоносной программы является простая кража данных, дальнейшее изучение выявило интригующие аспекты исходного двоичного кода Mach-O, в частности его дизайн и механизмы работы.
Двоичный файл Mach-O, в частности, разработан на Objective-C, и его выполнение было подробно проанализировано. Значительная часть функциональных возможностей вредоносного ПО включает в себя обработку зашифрованных данных с помощью функции CCCrypt() с использованием шифрования AES-128 в режиме ECB, хотя вектор инициализации был установлен равным нулю. Такая логика шифрования была легко обратима, что было продемонстрировано исследователями безопасности с помощью простого скрипта на Python.
Вредоносная программа способна выполнять произвольные скрипты с сервера управления. В наблюдаемом случае она специально выполнила скрипт с именем fSidEOWW.sh, который нацелен на определенные файлы, такие как bash_history, zsh_history, gitconfig и файлы конфиденциальных данных, такие как логин.keychain-db. Затем собранная информация сжимается и отправляется обратно на сервер C2. Использование Grand Central Dispatch в двоичном коде Mach-O, наряду с косвенными вызовами функций, связанных с задачами, усложняет статический анализ.
На момент расследования сервер управления не работал, однако вредоносная программа сохранила способность выполнять другие сценарии, что потенциально указывает на наличие запасного механизма или универсальность функциональных возможностей. Этот случай иллюстрирует сложное сочетание тактики и дизайна вредоносного ПО, подчеркивая потенциальные уязвимости в системах macOS и риски, связанные с целенаправленными кражами информации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Был обнаружен инфокрад для macOS по имени libsystd.dylib, который нацеливался на конфиденциальные данные, такие как пароли для ключей и криптовалютные кошельки, и отправлял информацию на сервер C2. Он использует двоичный файл Objective-C Mach-O с шифрованием AES-128 и выполняет сценарии для сбора данных из пользовательских файлов. Конструкция вредоносного ПО усложняет анализ и выявляет уязвимости в системах macOS.
-----
15 мая 2025 года исследовательская группа по безопасности MalwareHunterTeam обнаружила подозрительный файл macOS с именем libsystd.dylib, который был распознан как инфокрад. Первоначальные показатели обнаружения были низкими, что указывает на то, что это вредоносное ПО было относительно новым или не получило широкого распространения. Инфокрад нацелен на личные данные, включая пароли для связок ключей и криптовалютные кошельки, загружая собранную информацию на сервер, контролируемый злоумышленником. В частности, он удаляет конфиденциальные пользовательские файлы, такие как история bash, история zsh, конфигурации GitHub, данные SSH и содержимое цепочки для ключей. Эта украденная информация может позволить хакерам идентифицировать IP-адреса, доменные имена, внутренние пути и потенциально поставить под угрозу безопасность организации.
Вредоносная программа использует bash-скрипт второго этапа, выполняемый исходным двоичным файлом Mach-O, который подключается к серверу управления (C2) по адресу appleprocesshub.com. Этот C2-сервер обеспечивает загрузку и выполнение сценария кражи данных с последующей загрузкой украденных данных. Хотя основной функцией этой вредоносной программы является простая кража данных, дальнейшее изучение выявило интригующие аспекты исходного двоичного кода Mach-O, в частности его дизайн и механизмы работы.
Двоичный файл Mach-O, в частности, разработан на Objective-C, и его выполнение было подробно проанализировано. Значительная часть функциональных возможностей вредоносного ПО включает в себя обработку зашифрованных данных с помощью функции CCCrypt() с использованием шифрования AES-128 в режиме ECB, хотя вектор инициализации был установлен равным нулю. Такая логика шифрования была легко обратима, что было продемонстрировано исследователями безопасности с помощью простого скрипта на Python.
Вредоносная программа способна выполнять произвольные скрипты с сервера управления. В наблюдаемом случае она специально выполнила скрипт с именем fSidEOWW.sh, который нацелен на определенные файлы, такие как bash_history, zsh_history, gitconfig и файлы конфиденциальных данных, такие как логин.keychain-db. Затем собранная информация сжимается и отправляется обратно на сервер C2. Использование Grand Central Dispatch в двоичном коде Mach-O, наряду с косвенными вызовами функций, связанных с задачами, усложняет статический анализ.
На момент расследования сервер управления не работал, однако вредоносная программа сохранила способность выполнять другие сценарии, что потенциально указывает на наличие запасного механизма или универсальность функциональных возможностей. Этот случай иллюстрирует сложное сочетание тактики и дизайна вредоносного ПО, подчеркивая потенциальные уязвимости в системах macOS и риски, связанные с целенаправленными кражами информации.
#ParsedReport #CompletenessMedium
28-05-2025
PhaaS the Secrets: The Hidden Ties Between Tycoon2FA and Dadsec's Operations
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/phaas-the-secrets-the-hidden-ties-between-tycoon2fa-and-dadsecs-operations/
Report completeness: Medium
Actors/Campaigns:
Storm-1575
Threats:
Tycoon_2fa
Dadsec_tool
Aitm_technique
Credential_harvesting_technique
Cloaking_technique
Spear-phishing_technique
Industry:
Healthcare, Education, Foodtech, Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566.001, T1566.002, T1557.003, T1204.001, T1036.005, T1189, T1059.007, T1140, T1027, T1497, have more...
IOCs:
File: 2
Url: 3
Soft:
Cloudflare Turnstile, Microsoft Word, CryptoJS
Algorithms:
aes-cbc, pbkdf2, aes, base64
Languages:
php, javascript
28-05-2025
PhaaS the Secrets: The Hidden Ties Between Tycoon2FA and Dadsec's Operations
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/phaas-the-secrets-the-hidden-ties-between-tycoon2fa-and-dadsecs-operations/
Report completeness: Medium
Actors/Campaigns:
Storm-1575
Threats:
Tycoon_2fa
Dadsec_tool
Aitm_technique
Credential_harvesting_technique
Cloaking_technique
Spear-phishing_technique
Industry:
Healthcare, Education, Foodtech, Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1566.002, T1557.003, T1204.001, T1036.005, T1189, T1059.007, T1140, T1027, T1497, have more...
IOCs:
File: 2
Url: 3
Soft:
Cloudflare Turnstile, Microsoft Word, CryptoJS
Algorithms:
aes-cbc, pbkdf2, aes, base64
Languages:
php, javascript
Trustwave
PhaaS the Secrets: The Hidden Ties Between Tycoon2FA and Dadsec's Operations
Trustwave’s Threat Intelligence investigations revealed that the infrastructure used by Dadsec is connected to a campaign leveraging the Tycoon2FA PhaaS platform.