CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2025 Lyrix Ransomware https://www.cyfirma.com/research/lyrix-ransomware/ Report completeness: Medium Threats: Lyrix Process_injection_technique Timestomp_technique Credential_dumping_technique Shadow_copies_delete_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Lyrix нацелена на системы Windows с использованием Python, применяя надежное шифрование, методы скрытности, позволяющие избежать обнаружения, и манипулирование процессами для контроля и повышения привилегий. Она шифрует определенные типы файлов, удаляет теневые копии томов и передает требования о выкупе, что указывает на финансовую мотивацию ее атак. Тщательная кибербезопасность и обновленные системы имеют решающее значение для снижения рисков, связанных с этой угрозой.
-----

Программа-вымогатель Lyrix, выявленная исследовательской группой CYFIRMA при мониторинге подпольных форумов, является серьезной хакерской атакой, нацеленной на операционные системы Windows. Она разработана на Python и скомпилирована с использованием PyInstaller, что позволяет ей работать как отдельному файлу со всеми необходимыми зависимостями. Lyrix использует надежные алгоритмы шифрования для защиты файлов и присваивает зашифрованным элементам уникальное расширение .02dq34jROu. Его методы уклонения от обнаружения являются сложными, включая методы маскировки действий, обхода систем безопасности, основанных на правилах, и манипулирования системными процессами, чтобы затруднить анализ.

Основные методы, используемые программой-вымогателем Lyrix, включают мониторинг среды выполнения с помощью функции Windows API VirtualProtect для предотвращения выполнения в виртуализированных средах. Вредоносная программа использует функции GetCurrentProcess и TerminateProcess для манипулирования процессами, что позволяет злоумышленникам эффективно контролировать свои процессы и повышать привилегии. Функция Sleep стратегически используется для того, чтобы избежать анализа в изолированной среде, приостанавливая вредоносную активность до тех пор, пока не будут снижены риски обнаружения.

Программа-вымогатель активно ищет файлы определенных типов для шифрования, ориентируясь на такие каталоги, как "Загрузки", "Музыка", "Документы", "Рабочий стол", "Видео" и "Картинки". Как только файлы попадают в цель, она шифрует их, что делает невозможным восстановление без обращения к злоумышленникам. Требования о выкупе передаются в виде примечания, в котором содержится угроза утечки украденной информации, если жертва не выполнит требования. Кроме того, чтобы еще больше ограничить возможности восстановления данных пользователя, вредоносная программа выполняет команды для удаления всех теневых копий томов, подавления сообщений о сбоях при запуске и отключения среды восстановления Windows.

Оперативная тактика Lyrix указывает на то, что основным мотивом является получение финансовой выгоды путем вымогательства. Такое поведение демонстрирует необходимость принятия повышенных мер кибербезопасности, включая информирование пользователей о рисках, связанных с использованием ненадежного программного обеспечения, и внедрение надежных решений для защиты конечных точек. Кроме того, поддержание систем в актуальном состоянии с использованием последних исправлений безопасности имеет жизненно важное значение для снижения рисков заражения.

Исследование инфраструктуры хакера показало, что учетная запись электронной почты, связанная с запиской о выкупе, была создана в апреле 2025 года, что указывает на продолжающуюся вредоносную активность. Усилия по обнаружению могут быть дополнены правилами YARA, которые нацелены на жестко запрограммированные индикаторы, связанные с программой-вымогателем Lyrix, что расширяет возможности выявления ее присутствия в уязвимых системах. В целом, появление программы-вымогателя Lyrix требует постоянной бдительности и надежных стратегий реагирования на инциденты для борьбы с ее потенциальным воздействием на данные и целостность системы.
#ParsedReport #CompletenessLow
28-05-2025

Asyncrat distributed in Italy through steganographic components

https://cert-agid.gov.it/news/asyncrat-distribuito-in-italia-tramite-componenti-steganografici/

Report completeness: Low

Threats:
Asyncrat
Remcos_rat
Formbook
Avemaria_rat
Masslogger

Geo:
Aruba, Italy

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1059.007, T1059.001, T1105, T1027, T1497.001, T1218.011, T1574.002, T1219, have more...

IOCs:
Email: 1

Soft:
Dropbox, Microsoft OneDrive, Telegram

Algorithms:
base64

Languages:
javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2025 Asyncrat distributed in Italy through steganographic components https://cert-agid.gov.it/news/asyncrat-distribuito-in-italia-tramite-componenti-steganografici/ Report completeness: Low Threats: Asyncrat Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания по распространению вредоносного ПО Asyncrat в Италии использует вредоносное ПО Asyncrat для эксплуатации жертв, распространяя архив TAR с запутанным файлом JavaScript, который выполняет команду PowerShell для загрузки библиотеки DLL. Этот троян для удаленного доступа обеспечивает несанкционированный доступ к скомпрометированным системам, что позволяет красть данные и удаленно управлять ими.
-----

Cert-Agid задокументировал недавнюю кампанию по рассылке вредоносного по в Италии, в ходе которой для компрометации систем жертв использовалась вредоносная программа Asyncrat. Кампания распространяет архив TAR, содержащий вредоносный JavaScript-файл, который был замаскирован и предназначен для выполнения команды PowerShell. Эта команда загружает ресурс с Aruba Drive, облачного сервиса хранения данных, который работает аналогично популярным платформам, таким как Google Drive и Dropbox.

Как только код PowerShell выполняется, он декодируется, чтобы показать DLL (библиотеку динамических ссылок), которая впоследствии вызывается с определенными параметрами, отличающимися перевернутым URL-адресом, присвоенным переменной $gangbuster. Библиотека DLL выполняет проверку на хост-компьютере, чтобы определить факторы окружающей среды, в том числе, запущена ли она на виртуальной машине. Если условия подходят, она выгружает и выполняет окончательную загрузку, которая, как утверждается, является вредоносной программой Asyncrat.

Asyncrat классифицируется как троян для удаленного доступа (RAT), который позволяет хакерам получать несанкционированный удаленный доступ к уязвимым системам. Эта возможность позволяет злоумышленникам отслеживать и контролировать взломанные компьютеры, что позволяет им красть конфиденциальные данные и выполнять инструкции на расстоянии. Анализ угроз указывает на то, что Asyncrat ранее распространялся с использованием различных загрузчиков и был связан с другими семействами вредоносных программ, в частности Remcos, Formbooks, Avemaria и Maslogger, что указывает на потенциальную тенденцию или методику, распространяемую авторами вредоносных программ.

В ответ на эту угрозу компания Aruba сотрудничала с соответствующими заинтересованными сторонами, чтобы обеспечить оперативное удаление вредоносного ресурса с их платформы. Кроме того, индикаторы компрометации (IOCS), связанные с этой кампанией, были распространены через канал IoC Cert-Agid среди аккредитованных организаций, что повышает уровень коллективной защиты от подобных угроз в регионе.
#ParsedReport #CompletenessMedium
28-05-2025

Void Blizzards Infostealer Tactics Target Critical Sectors for Russian Espionage

https://www.infostealers.com/article/new-russia-affiliated-actor-void-blizzard-targets-critical-sectors-for-espionage/

Report completeness: Medium

Actors/Campaigns:
Void_blizzard (motivation: cyber_criminal, cyber_espionage)
Fancy_bear
Duke
Turla
Sandworm

Threats:
Password_spray_technique
Spear-phishing_technique
Aitm_technique
Typosquatting_technique
Evilginx_tool
Sim_swapping_technique
Amos_stealer
Allakore_rat
Lumma_stealer
Meduza
Meta_stealer
Raccoon_stealer
Redline_stealer
Stealc
Vidar_stealer

Industry:
Ngo, Healthcare, Military, Transport, Education, Government, Aerospace, Telco

Geo:
Ukraine, Ukrainian, Russia, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1110.003, T1566.002, T1557.002, T1586.002, T1539, T1078.004

IOCs:
Domain: 2
Hash: 1

Soft:
Microsoft Defender, Twitter, macOS

Algorithms:
sha256

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2025 Void Blizzards Infostealer Tactics Target Critical Sectors for Russian Espionage https://www.infostealers.com/article/new-russia-affiliated-actor-void-blizzard-targets-critical-sectors-for-espionage/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Void Blizzard занимается кибершпионажем, нацеленным на критически важные сектора НАТО и Украины, используя такие методы, как разбрасывание паролей и кража учетных данных для доступа к таким платформам, как Exchange. Их развивающаяся тактика включает в себя изощренные фишинговые атаки и кампанию AitM с использованием доменов с опечатками, а Evilginx - потенциальную платформу для кражи учетных данных. Организациям рекомендуется внедрять многофакторную аутентификацию и более строгий контроль доступа для снижения рисков.
-----

Void Blizzard - это хакерская группа, специализирующаяся на шпионаже в пользу организаций в странах-членах НАТО и на Украине, особенно в таких критически важных секторах, как правительство, правоохранительные органы, образование, транспорт и оборона. Их деятельность часто пересекается с деятельностью других спонсируемых российским государством групп, таких как Forest Blizzard и Midnight Blizzard, что указывает на скоординированные усилия по сбору разведданных, особенно в отношении военной и гуманитарной поддержки Украины. С середины 2024 года Microsoft Threat Intelligence отслеживает действия Void Blizzard, отмечая значительное увеличение числа успешных взломов.

Первоначальные методы доступа, используемые Void Blizzard, как правило, просты, но в то же время ориентированы на конъюнктуру, в основном они используют распыление паролей и украденные учетные данные, полученные из криминальных источников. Эти украденные учетные данные облегчают доступ к таким платформам, как Exchange и SharePoint Online, для сбора данных. Примечательно, что операции Void Blizzard включают в себя все более сложные фишинговые атаки, такие как кампания "противник посередине" (AitM), выявленная в апреле 2025 года. В этой кампании использовался домен с опечатками, имитирующий портал аутентификации Microsoft Entra, чтобы заманить пользователей из более чем 20 неправительственных организаций в Европе и США. Этот подход включал вредоносное вложение в формате PDF, которое вело к фишинговому сайту с учетными данными, демонстрируя меняющуюся тактику группы и угрозу, которую они представляют для организаций в уязвимых секторах.

Ожидается, что в основе их операций AitM будет лежать платформа для атак Evilginx, выпущенная в 2017 году, которая позволяет красть учетные данные пользователей, включая имена пользователей, пароли и сеансовые файлы cookie. Корпорация Майкрософт разработала несколько стратегий по предотвращению несанкционированного доступа для организаций, уязвимых к действиям Blizzard. Основные рекомендации включают автоматизацию реагирования на рискованные входы в систему с помощью политик оценки рисков входа, внедрение многофакторной аутентификации (MFA) в качестве основной меры безопасности и централизацию управления идентификационными данными. Организациям также следует уделять приоритетное внимание принципу наименьших привилегий при ограничении доступа и проводить регулярные проверки действий с привилегированными учетными записями.

Эти защитные меры имеют решающее значение для противодействия методам Void Blizzard, особенно по мере совершенствования их тактики и усложнения целей. Специалистам по безопасности настоятельно рекомендуется использовать соответствующие инструменты мониторинга и применять строгие методы обеспечения безопасности для предотвращения несанкционированного доступа и защиты от угрозы шпионажа, исходящей от Void Blizzard.
#ParsedReport #CompletenessLow
28-05-2025

GreyNoise Discovers Stealthy Backdoor Campaign Affecting Thousands of ASUS Routers

https://www.greynoise.io/blog/stealthy-backdoor-campaign-affecting-asus-routers

Report completeness: Low

Actors/Campaigns:
Vicioustrap

Victims:
Asus routers

Industry:
Government

CVEs:
CVE-2023-39780 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- asus rt-ax55 firmware (3.0.0.4.386.51598)


TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1110, T1136, T1547.009, T1036, T1078

IOCs:
IP: 3

Soft:
Slack
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2025 GreyNoise Discovers Stealthy Backdoor Campaign Affecting Thousands of ASUS Routers https://www.greynoise.io/blog/stealthy-backdoor-campaign-affecting-asus-routers Report completeness: Low Actors/Campaigns: Vicioustrap…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Примерно 9000 маршрутизаторов ASUS были взломаны в результате скрытой кампании с использованием грубой силы и CVE-2023-39780. Злоумышленники получают доступ через SSH по протоколу TCP/53282 и вредоносные открытые ключи в NVRAM, что позволяет избежать обнаружения путем отключения ведения журнала. Хотя ASUS исправила CVE-2023-39780, другие уязвимости остаются нерешенными.
-----

По состоянию на конец мая 2025 года, согласно данным Censys, платформы, отслеживающей интернет-ресурсы, около 9000 маршрутизаторов ASUS были признаны скомпрометированными. Эта кампания по использованию, первоначально выявленная поставщиком аналитических данных об угрозах GreyNoise 18 марта, включает в себя продолжающуюся операцию, в ходе которой злоумышленники получают несанкционированный доступ к этим маршрутизаторам. Кампания демонстрирует предпочтение скрытности, о чем свидетельствует минимальная обнаруженная активность (всего 30 запросов за три месяца), что указывает на малозаметный подход, соответствующий методологиям APT.

Злоумышленники используют комбинацию попыток входа в систему методом "грубой силы" и методов обхода аутентификации, включая использование CVE-2023-39780, уязвимости при внедрении команд, которая позволяет выполнять произвольные системные команды. Для обеспечения постоянного доступа они используют встроенные функции ASUS, такие как включение SSH-доступа через пользовательский порт (TCP/53282) и установка вредоносного открытого ключа для удаленного доступа. Примечательно, что бэкдор, созданный в результате этих действий, хранится в энергонезависимой памяти (NVRAM), что гарантирует его сохранность во время обновления встроенного ПО или перезагрузки системы.

В этом процессе использования не задействовано традиционное вредоносное ПО, поскольку злоумышленники отключают ведение журнала маршрутизатора, чтобы избежать обнаружения, демонстрируя выбранный метод долговременной работы с минимальным оставлением следов. Используемые методы отражают значительные знания о системе и свидетельствуют о тщательном планировании, направленном на обеспечение устойчивого доступа. GreyNoise охарактеризовала хакера, стоящего за этой операцией, как потенциально хорошо обеспеченного ресурсами и изощренного, хотя прямого указания на причастность к этой кампании сделано не было.

Компания ASUS выпустила обновление прошивки, адресованное CVE-2023-39780, однако другие методы начального доступа остаются непатченными и не назначенными идентификаторами CVE. Важно отметить, что если маршрутизатор был взломан до обновления, настройки бэкдора сохраняются, если их специально не проверять и не удалять. Эта текущая ситуация подчеркивает острую необходимость для пользователей следить за своими устройствами, пересматривая и корректируя параметры SSH по мере необходимости в свете имеющихся уязвимостей.
#ParsedReport #CompletenessMedium
28-05-2025

PureHVNC RAT Using Fake High-level Job Offers from Fashion and Beauty Brands

https://www.netskope.com/blog/purehvnc-rat-using-fake-high-level-job-offers-from-fashion-and-beauty-brands

Report completeness: Medium

Threats:
Purehvnc_tool
Lumma_stealer
Cypherit
Process_hollowing_technique
Dotnet_reactor_tool

Victims:
Individuals seeking marketing jobs

Geo:
Spanish, French, Korean, Indonesian

ChatGPT TTPs:
do not use without manual check
T1204.002, T1059.001, T1027, T1218.005, T1059.007, T1055.012, T1105, T1059.003, T1129

IOCs:
Url: 1
File: 13
Hash: 2
IP: 2

Soft:
NET Reactor

Algorithms:
cbc, base64, gzip, aes

Functions:
Set-Clipboard, Get-Clipboard, eval

Win API:
UpdateProcThreadAttribute, NtAllocateVirtualMemory, NtWriteVirtualMemory, NtResumeThread

Languages:
python, javascript, autoit, powershell

Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/PureHVNC
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2025 PureHVNC RAT Using Fake High-level Job Offers from Fashion and Beauty Brands https://www.netskope.com/blog/purehvnc-rat-using-fake-high-level-job-offers-from-fashion-and-beauty-brands Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Netskope Threat Labs сообщает о кампаниях с использованием PureHVNC RAT, сложных цепочках заражения через Python и использовании веб-сайтов с генеративным искусственным интеллектом. Атаки в основном нацелены на лиц, ищущих работу в сфере красоты, которые используют поддельные предложения, используя такие методы, как PowerShell, JavaScript и AutoIt, для выполнения вредоносных программ, избегая обнаружения.
-----

Недавние наблюдения лаборатории Netskope Threat Labs выявили новые кампании с использованием PureHVNC RAT (троян удаленного доступа) и связанных с ним плагинов. В 2024 году методы доставки этого вредоносного ПО включали в себя цепочку Python и использование веб-сайтов с генеративным искусственным интеллектом для привлечения потенциальных жертв. Известная кампания включает в себя многоуровневую цепочку заражения, которая включает в себя несколько методов, таких как PowerShell, JavaScript, AutoIt и другие, для успешной доставки вируса и использования сложной тактики уклонения.

Кампании в основном нацелены на людей, занимающихся маркетингом в сфере красоты, и используют такие тактические приемы, как поддельные предложения о работе от известных брендов, таких как Bershka, Fragrance Du Bois, John Hardy и Dear Klairs. Первоначальный источник заражения остается неясным, но предполагается, что важным фактором является рассылка по электронной почте. После загрузки вредоносного файла LNK жертвам предлагается выполнить команду PowerShell. Эта команда предназначена для декодирования сценария, закодированного в base64, и впоследствии использует такие командлеты, как Set-Clipboard и IEX, для выполнения команды, которая загружает и исполняет HTA-файл, замаскированный под MP4. Этот HTA-файл содержит вредоносный JavaScript, встроенный в ненужные байты.

При просмотре исходного PDF-файла, в котором представлено сфабрикованное предложение о работе, пользователь непреднамеренно запускает исполняемый файл с именем "phom.exe", скомпилированный с использованием AutoIt. Затем этот исполняемый файл загружает полезную нагрузку под названием "LekRs" в указанный каталог и создает сценарий PowerShell в общей папке. Сценарий AutoIt использует обширную систему обфускации с помощью таких инструментов, как CypherIT, и генерирует файлы в каталоге "%LocalAppData%". Кроме того, для обеспечения сохраняемости скрипт создает ярлык с именем "SwiftWrite.url" в папке автозагрузки Windows, который запускает выполнение файла JavaScript и повторно запускает сценарий автозагрузки.

Сценарий AutoIt также использует разделение процессов для введения полезной нагрузки в целевой процесс, адаптируя свой подход, основанный на наличии антивирусных решений, таких как BitDefender. Память выделяется для полезной нагрузки, которая состоит из реализации .NET framework, которая загружает и выполняет PureHVNC RAT. Детали конфигурации для самого RAT кодируются в base64, а затем сжимаются в GZip. Основная цель PureHVNC RAT заключается в предоставлении злоумышленникам полного доступа к системе, что позволяет им загружать новые вредоносные программы и инструменты. Сложная многоуровневая стратегия заражения, характеризующаяся различными способами обфускации и целенаправленными приманками, усложняет усилия по обнаружению и повышает вероятность успешного заражения. Netskope Threat Labs продолжает отслеживать эволюцию вредоносного ПО PureHVNC и его методов, тактик и процедур (TTP).
#ParsedReport #CompletenessLow
28-05-2025

Dissecting the macOS 'AppleProcessHub' Stealer: Technical Analysis of a Multi-Stage Attack

https://www.kandji.io/blog/macos-appleprocesshub-stealer

Report completeness: Low

Threats:
Appleprocesshub

ChatGPT TTPs:
do not use without manual check
T1059.004, T1105, T1560.001, T1071.001, T1005, T1552.001, T1555.001, T1140, T1027

IOCs:
File: 2
Domain: 1
Hash: 2

Soft:
macOS

Algorithms:
aes, aes-128, base64, sha256, zip

Functions:
_start, start, dispatch_after, CallToRequest_10000281a, _IOServiceGetMatchingService, _IORegistryEntryCreateCFProperty, executes_IOServiceGetMatchingService, objc_msgSend, CCCrypt, c2nethandler_100001bd0, have more...

Languages:
python, objective_c

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2025 Dissecting the macOS 'AppleProcessHub' Stealer: Technical Analysis of a Multi-Stage Attack https://www.kandji.io/blog/macos-appleprocesshub-stealer Report completeness: Low Threats: Appleprocesshub ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Был обнаружен инфокрад для macOS по имени libsystd.dylib, который нацеливался на конфиденциальные данные, такие как пароли для ключей и криптовалютные кошельки, и отправлял информацию на сервер C2. Он использует двоичный файл Objective-C Mach-O с шифрованием AES-128 и выполняет сценарии для сбора данных из пользовательских файлов. Конструкция вредоносного ПО усложняет анализ и выявляет уязвимости в системах macOS.
-----

15 мая 2025 года исследовательская группа по безопасности MalwareHunterTeam обнаружила подозрительный файл macOS с именем libsystd.dylib, который был распознан как инфокрад. Первоначальные показатели обнаружения были низкими, что указывает на то, что это вредоносное ПО было относительно новым или не получило широкого распространения. Инфокрад нацелен на личные данные, включая пароли для связок ключей и криптовалютные кошельки, загружая собранную информацию на сервер, контролируемый злоумышленником. В частности, он удаляет конфиденциальные пользовательские файлы, такие как история bash, история zsh, конфигурации GitHub, данные SSH и содержимое цепочки для ключей. Эта украденная информация может позволить хакерам идентифицировать IP-адреса, доменные имена, внутренние пути и потенциально поставить под угрозу безопасность организации.

Вредоносная программа использует bash-скрипт второго этапа, выполняемый исходным двоичным файлом Mach-O, который подключается к серверу управления (C2) по адресу appleprocesshub.com. Этот C2-сервер обеспечивает загрузку и выполнение сценария кражи данных с последующей загрузкой украденных данных. Хотя основной функцией этой вредоносной программы является простая кража данных, дальнейшее изучение выявило интригующие аспекты исходного двоичного кода Mach-O, в частности его дизайн и механизмы работы.

Двоичный файл Mach-O, в частности, разработан на Objective-C, и его выполнение было подробно проанализировано. Значительная часть функциональных возможностей вредоносного ПО включает в себя обработку зашифрованных данных с помощью функции CCCrypt() с использованием шифрования AES-128 в режиме ECB, хотя вектор инициализации был установлен равным нулю. Такая логика шифрования была легко обратима, что было продемонстрировано исследователями безопасности с помощью простого скрипта на Python.

Вредоносная программа способна выполнять произвольные скрипты с сервера управления. В наблюдаемом случае она специально выполнила скрипт с именем fSidEOWW.sh, который нацелен на определенные файлы, такие как bash_history, zsh_history, gitconfig и файлы конфиденциальных данных, такие как логин.keychain-db. Затем собранная информация сжимается и отправляется обратно на сервер C2. Использование Grand Central Dispatch в двоичном коде Mach-O, наряду с косвенными вызовами функций, связанных с задачами, усложняет статический анализ.

На момент расследования сервер управления не работал, однако вредоносная программа сохранила способность выполнять другие сценарии, что потенциально указывает на наличие запасного механизма или универсальность функциональных возможностей. Этот случай иллюстрирует сложное сочетание тактики и дизайна вредоносного ПО, подчеркивая потенциальные уязвимости в системах macOS и риски, связанные с целенаправленными кражами информации.
#ParsedReport #CompletenessMedium
28-05-2025

PhaaS the Secrets: The Hidden Ties Between Tycoon2FA and Dadsec's Operations

https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/phaas-the-secrets-the-hidden-ties-between-tycoon2fa-and-dadsecs-operations/

Report completeness: Medium

Actors/Campaigns:
Storm-1575

Threats:
Tycoon_2fa
Dadsec_tool
Aitm_technique
Credential_harvesting_technique
Cloaking_technique
Spear-phishing_technique

Industry:
Healthcare, Education, Foodtech, Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1566.002, T1557.003, T1204.001, T1036.005, T1189, T1059.007, T1140, T1027, T1497, have more...

IOCs:
File: 2
Url: 3

Soft:
Cloudflare Turnstile, Microsoft Word, CryptoJS

Algorithms:
aes-cbc, pbkdf2, aes, base64

Languages:
php, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2025 PhaaS the Secrets: The Hidden Ties Between Tycoon2FA and Dadsec's Operations https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/phaas-the-secrets-the-hidden-ties-between-tycoon2fa-and-dadsecs-operations/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания Storm-1575, использующая платформу PhaaS "Dadsec", использует методы AiTM и содержит ссылки на платформу Tycoon2FA. Атака использует автоматизированный сбор учетных данных, обход MFA и продвинутые методы обфускации, нацеливаясь на жертв в основном с помощью ложных электронных писем Microsoft 365. Использование схожей инфраструктуры и кода предполагает прямую адаптацию между платформами, что подчеркивает эволюционный характер онлайн-угроз.
-----

С сентября 2023 года наблюдается масштабная фишинговая кампания, приписываемая хакерской группе Storm-1575. Эта группа разработала платформу "Фишинг как услуга" (PhaaS) под названием "Dadsec", которая использует методы "противника посередине" (AiTM). Недавние расследования выявили связь инфраструктуры Dadsec с другой новой кампанией, использующей платформу Tycoon2FA PhaaS. Эта связь указывает на общую операционную структуру, поскольку обе платформы имеют множество сходств и настраиваемых функций, расширяющих их возможности по борьбе с фишингом.

Фишинговый набор Tycoon2FA использует удобные интерфейсы с функциями автоматизации и быстро распространяется с момента своего создания в августе 2023 года. При анализе Tycoon2FA исследователи выявили отличительные особенности кодирования и структуры фишинговых наборов, что позволяет предположить их прямое происхождение или адаптацию с платформы Dadsec. Последние кампании свидетельствуют о развертывании тысяч фишинговых страниц, размещенных в инфраструктуре, обладающей постоянными характеристиками, включая использование уникальных ресурсов PHP (например, "res444.php") для доставки вредоносной полезной нагрузки.

Фишинговые атаки обычно начинаются с электронных писем, содержащих приманки, направляющие жертв на мошеннические сайты по сбору учетных данных Microsoft 365. Эти сайты используют URL-адреса, которые преобразуются в общий набор IP-адресов, один из которых, в частности, связан с NETWORK-SOLUTIONS-HOSTING (AS19871). Фишинговые наборы реализуют несколько методов уклонения, в том числе пользовательские вызовы турникета Cloudflare для установления личности пользователя с последующей загрузкой запутанного JavaScript, предназначенного для отслеживания взаимодействия с пользователем и извлечения учетных данных в режиме реального времени.

Платформа Tycoon2FA является еще более совершенной, благодаря возможности обхода многофакторной аутентификации (MFA). Она перехватывает сессионные файлы cookie в процессе аутентификации, позволяя злоумышленникам сохранять несанкционированный доступ даже после того, как жертвы изменили свои учетные данные. Фишинговые страницы часто используют JavaScript для динамического манипулирования контентом на основе пользовательского ввода, включая предварительное заполнение адресов электронной почты для повышения достоверности атаки. Чтобы избежать анализа, в наборе используются методы обфускации, такие как шифр Цезаря и кодировка Base64, что значительно усложняет обнаружение.

Кроме того, стратегия фишинга отражает сильные принципы социальной инженерии. В фишинговых электронных письмах часто используются темы, связанные с финансами или предупреждениями о безопасности, чтобы заставить жертву ввести свои учетные данные. В рамках этого набора JavaScript управляет взаимодействием с внутренними серверами, отправляя зашифрованные пользовательские данные и собирая ценную информацию о жертвах, такую как сведения о геолокации и типах браузеров.

Анализ работы Tycoon2FA выявил хорошо скоординированные усилия по использованию уязвимостей в доверии пользователей с использованием различных тактик для повышения эффективности попыток фишинга. Продолжающееся развитие платформ PhaaS, таких как Tycoon2FA, отражает все более сложный хакерский ландшафт, который требует постоянной бдительности, усовершенствованных систем обнаружения и совместных усилий в области кибербезопасности для снижения рисков, связанных с этими угрозами.