CTT Report Hub
3.37K subscribers
9.2K photos
6 videos
67 files
12.9K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 10-06-2025 Analysis of the last wave of Mirai Botnet attacks on TBK DVR devices with a vulnerability CVE-2024-3721 https://securelist.ru/mirai-botnet-variant-targets-dvr-devices-with-cve-2024-3721/112862/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
хакеры внедряют ботов, появляющихся из ботнета Mirai, для использования уязвимостей, таких как CVE-2024-3721, позволяющих удаленно выполнять код на устройствах TBK DVR. Этот бот нацелен на широко используемые системы наблюдения IoT и использует передовые методы обхода, в то время как тысячи устройств остаются уязвимыми. Оперативное обновление встроенного ПО и сброс настроек к заводским имеют жизненно важное значение для защиты от подобных угроз.
-----

Недавние наблюдения в hacker intelligence указывают на распространенность внедрения ботов, нацеленных на уязвимые системы, особенно с хорошо известными пробелами в системе безопасности. хакеры используют автоматизированных ботов, которые постоянно сканируют Интернет на наличие этих уязвимостей, часто нацеливаясь на HTTP-сервисы с помощью эксплойтов, способных обеспечить удаленное выполнение кода (RCE). Примечательно, что были попытки использовать уязвимость CVE-2024-3721, которая позволяет злоумышленникам внедрять бота на такие устройства, как видеорегистраторы TBK, посредством несанкционированного POST-запроса, содержащего вредоносный shell-скрипт. Этот бот, идентифицированный как модифицированная версия печально известного ботнета Mirai, специально предназначен для систем видеонаблюдения DVR, которые широко используются для записи видео и удаленного управления.

Анализ логов системы honeypot выявил специфическую строку запроса, связанную с CVE-2024-3721. Эта уязвимость позволяет выполнять системные команды на взломанных устройствах TBK DVR без надлежащей авторизации, что представляет значительный риск. Вредоносная команда, встроенная в POST-запрос, загружает и выполняет двоичный файл, предназначенный для архитектуры ARM32, облегчая работу бота на скомпрометированном устройстве.

Исходный код ботнета Mirai, впервые обнародованный почти десять лет назад, с тех пор подвергся многочисленным модификациям со стороны различных киберпреступников, что привело к созданию обширных ботнетов, ориентированных на распределенные атаки типа "Отказ в обслуживании" (DDoS). Текущая версия, заражающая устройства DVR, включает в себя расширенные функции, такие как шифрование RC4 для обфускации строк, и проверяет, запущен ли бот в виртуальной среде, в частности, ищет признаки VMware или Qemu. Это достигается путем доступа к файловой системе "/proc" в Linux для проверки ее операционной среды.

Данные телеметрии указывают на то, что значительное количество зараженных устройств находится в таких странах, как Китай, Индия, Египет, Украина, Россия, Турция и Бразилия. Хотя количественная оценка общего числа уязвимых и скомпрометированных устройств во всем мире сопряжена с трудностями, с помощью аналитических данных с открытым исходным кодом было идентифицировано более 50 000 уязвимых видеорегистраторов, что свидетельствует о значительной уязвимости для атак.

Продолжающееся использование выявленных уязвимостей в устройствах Интернета вещей (IoT) и серверах на базе Linux остается серьезной проблемой, поскольку многочисленные боты предназначены для выявления и устранения этих уязвимостей. Хотя многие из этих ботов перестают работать после перезагрузки устройства из-за ограничений встроенного ПО, которые ограничивают внесение изменений в файловую систему, своевременное обновление встроенного ПО и сброс настроек к заводским для уязвимых устройств являются важными профилактическими мерами. Решения для обеспечения безопасности, такие как "Лаборатория Касперского", идентифицируют эти угрозы под обозначениями HEUR:Backdoor.Linux.Mirai и HEUR:Backdoor.Linux.Gafgyt, подчеркивая необходимость повышенной бдительности в отношении таких хакеров.
#ParsedReport #CompletenessLow
09-06-2025

DanaBleed: DanaBot C2 Server Memory Leak Bug

https://www.zscaler.com/blogs/security-research/danableed-danabot-c2-server-memory-leak-bug

Report completeness: Low

Threats:
Danableed_vuln
Danabot
Supply_chain_technique

Victims:
Ukrainian ministry of defense

Industry:
Financial

Geo:
Ukrainian, Russian

ChatGPT TTPs:
do not use without manual check
T1041, T1056.001, T1071.001, T1083, T1090, T1555, T1565.001, T1587.002

IOCs:
Hash: 2

Algorithms:
sha256, md5

Languages:
delphi
CTT Report Hub
#ParsedReport #CompletenessLow 09-06-2025 DanaBleed: DanaBot C2 Server Memory Leak Bug https://www.zscaler.com/blogs/security-research/danableed-danabot-c2-server-memory-leak-bug Report completeness: Low Threats: Danableed_vuln Danabot Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DanaBot, с 2018 года выпускающий вредоносное ПО как услугу, занимается кражей учетных данных и банковским мошенничеством, что оказывает значительное влияние на киберпреступность, включая нацеливание на NPM и DDoS-атаку во время вторжения в 2022 году. Уязвимость "DanaBleed", появившаяся в 2022 году, привела к утечке конфиденциальных данных с сервера C2 из-за утечки памяти, что позволило получить представление о работе DanaBot до 2025 года. Обновленный протокол C2 также предоставил доступ к неинициализированной памяти, раскрывая дополнительные детали работы.
-----

DanaBot - это платформа Malware-as-a-Service (MaaS), которая работает с 2018 года и занимается такими видами деятельности, как кража учетных данных и банковское мошенничество, используя партнерскую модель. Хакер, стоящий за DanaBot, управляет разработкой вредоносного ПО, инфраструктурой управления (C2) и оперативной поддержкой филиалов, распространяющих вредоносное ПО. Компания DanaBot была связана со значительными киберпреступлениями, включая атаку на популярные пакеты NPM по цепочке поставок и DDoS-атаку на Министерство обороны Украины во время российского вторжения в 2022 году. В мае 2025 года усилия правоохранительных органов, известные как операция "Эндшпиль", привели к демонтажу инфраструктуры DanaBot и предъявлению обвинений 16 лицам, связанным с этой группой.

Критическая техническая ошибка, связанная с DanaBot, называемая "DanaBleed", выявилась после выхода версии 2380 в июне 2022 года. В этой версии произошла утечка памяти на сервере C2, аналогичная по своей природе хорошо известной уязвимости Heartbleed, обнаруженной в 2014 году. Программная ошибка привела к утечке до 1792 байт оперативной памяти сервера в ответах, отправленных жертвам взлома. Утечка данных включала конфиденциальную информацию, такую как имена пользователей, IP-адреса хакеров, сведения о внутреннем сервере C2, статистику утечки, личные криптографические ключи, IP-адреса жертв и учетные данные. Уязвимость сохранялась до начала 2025 года, предоставляя исследователям, таким как ThreatLabZ, беспрецедентный доступ к внутренним операциям DanaBot.

Протокол C2, используемый DanaBot, претерпел значительные изменения с момента появления проблемы утечки памяти. До обновления структура команд была простой и включала в себя генерацию командных данных, их шифрование и отправку данных. Новый протокол C2 добавил сложности, включив дополнительные байты, которые не были должным образом инициализированы, что привело к доступу к неинициализированной памяти, содержащей конфиденциальные рабочие данные. Эта непреднамеренная оплошность позволила восстановить различные инструкции SQL, серверные журналы, результаты отладки и фрагменты HTML с сервера C2, что еще больше прояснило инфраструктуру и процессы DanaBot.
#ParsedReport #CompletenessMedium
09-06-2025

Analysis of DISGOMOJI variant attack activity of APT-C-56 (Transparent Tribe) against Linux system

https://www.ctfiot.com/253976.html

Report completeness: Medium

Actors/Campaigns:
Transparenttribe (motivation: cyber_espionage)

Threats:
Disgomoji
Crimson_rat
Poseidon
Meshagent_tool

Victims:
Military, Government personnel

Industry:
Government, Military

Geo:
Pakistan, Asia, Indian, India

ChatGPT TTPs:
do not use without manual check
T1027, T1059.004, T1071.003, T1105, T1204.002, T1219, T1547.004, T1566.001, T1567.002

IOCs:
File: 6
Hash: 11
Url: 12

Soft:
Linux, curl, udo ja, Discord, WeChat

Algorithms:
md5, rc4, aes, zip

Languages:
golang, java

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 09-06-2025 Analysis of DISGOMOJI variant attack activity of APT-C-56 (Transparent Tribe) against Linux system https://www.ctfiot.com/253976.html Report completeness: Medium Actors/Campaigns: Transparenttribe (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская группа APT-C-56 из Южной Азии использует социальную инженерию и атаки harpoon, распространяя вредоносные программы, такие как CrimsonRAT и вариант DISGOMOJI, через Google Диск. Теперь их тактика включает в себя использование Google Cloud для сбора данных и методов сохранения данных в системах Linux, нацеленных на индийских военных и правительственный персонал.
-----

APT-C-56, также известная как Transparent Tribe, APT36, projectM или C-Major, - это изощренная хакерская группировка из Южной Азии, которая в первую очередь нацелена на Индию и соседние с ней страны. Группа преуспела в социальной инженерии и кибератаках в стиле harpoon, используя различные возможности по загрузке полезной нагрузки и технологии кроссплатформенных атак. Они разработали троянские программы CrimsonRAT, специально предназначенные для систем Windows, и используют различные инструменты, которые включают компоненты Poseidon для работы в системах Linux.

Недавно в отчете 360 Advanced Threat Research Institute было подробно описано использование группой вредоносного ПО, поставляемого с помощью исполняемого файла ELF, написанного на языке Golang. Это вредоносное ПО распространяется через Google Диск и взаимодействует с облачной платформой Google для фильтрации данных. В ходе этой атаки пользователей заманивают к использованию файла с обманчивым названием "пароль", который якобы открывает доступ к документу-приманке. При запуске этот файл запускает загрузку дешифратора, а также файла данных конфигурации и jar-файла, которые играют важную роль в процессе выполнения вредоносной программы. Дешифратор обрабатывает преобразование конфигурационного файла в исполняемый файл ELF, в то время как jar-файл облегчает загрузку дополнительных вредоносных компонентов.

Промежуточный исполняемый файл, сгенерированный исходным файлом, обеспечивает сохранение в зараженной системе путем автономной загрузки и расшифровки файла конфигурации. Этот файл, идентифицированный как вариант вредоносной программы DISGOMOJI, устанавливает связь с облачными сервисами Google для загрузки данных. Кроме того, последовательность атаки включает загрузку шпионского плагина для браузера и средства удаленного управления MeshAgent для постоянного наблюдения и контроля за устройством жертвы.

Стратегия APT-C-56 включает запись конфигураций в ".bashrc" для облегчения загрузки и выполнения полезной нагрузки с Google Диска с помощью команды "java -jar". Вредоносная программа также использует облачную платформу Google в качестве инфраструктуры управления (C2), используя информацию о ключе учетной записи сервиса для целей аутентификации. Эта тактика не только подчеркивает предпочтение группы менее заметным методам доставки полезной нагрузки через облачные сервисы, но и иллюстрирует эволюцию их тактики, методов и процедур (TTP) с уделением большего внимания системам Linux, которые преобладают среди их основных целей — индийских военных и правительственных служащих. Кроме того, обновления в версии DISGOMOJI отражают переход от предыдущих методов коммуникации, таких как Discord, к более интегрированным и потенциально менее обнаруживаемым облачным сервисам Google.
#ParsedReport #CompletenessLow
11-06-2025

The Evolution of Linux Binaries in Targeted Cloud Operations

https://unit42.paloaltonetworks.com/elf-based-malware-targets-cloud/

Report completeness: Low

Actors/Campaigns:
Winnti
Nuclear_taurus
Cloud_snooper (motivation: cyber_criminal, cyber_espionage)
Daggerfly
Sandworm

Threats:
Nood_rat
Tinyshell
Rekoobe_rootkit
Sshdinjector
Pygmy_goat
Acidpour
Acidrain
Dynamic_linker_hijacking_technique

Victims:
Entities, Organizations, Individuals, Government agencies, Suppliers, Non-governmental organizations, Healthcare entities, Transportation sector entities, Government institutions, Telecommunications organizations, have more...

Industry:
Healthcare, Ngo, Government, Transport, Telco

Geo:
China, Asia-pacific, Asia, Thailand, Japan, Australia, Taiwan, Middle east, India, Malaysia, Russian

CVEs:
CVE-2022-1040 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sophos sfos (le18.5.3)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1021.004, T1053.003, T1055.001, T1059.001, T1059.004, T1059.005, T1078, T1090.002, T1204.002, have more...

Soft:
Linux

Languages:
visual_basic, powershell

Platforms:
x86, mips
CTT Report Hub
#ParsedReport #CompletenessLow 11-06-2025 The Evolution of Linux Binaries in Targeted Cloud Operations https://unit42.paloaltonetworks.com/elf-based-malware-targets-cloud/ Report completeness: Low Actors/Campaigns: Winnti Nuclear_taurus Cloud_snooper (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
NoodleRAT - это вредоносная программа-бэкдор, нацеленная на Windows и Linux, связанная с китайскими хакерами и использующая исполняемые файлы ELF. Растущая распространенность вредоносного ПО ELF в облачных инфраструктурах создает значительные риски, поскольку для скрытого управления используются такие методы, как перехват динамического компоновщика, а также уязвимости, такие как CVE-2022-1040. AcidRain и AcidPour - это разновидности вредоносных программ wiper, которые связаны с российскими субъектами и воздействуют на различные системы, включая облачные среды.
-----

NoodleRAT, бэкдор, имеющий варианты как для Windows, так и для Linux, известен своей версией Linux на базе ELF. Хотя его дизайн имеет сходство с другими вредоносными программами для бэкдоров Linux, такими как Rekoobe и Tiny SHell, он был классифицирован как уникальное семейство вредоносных программ. Linux-версия NoodleRAT была связана с китайскими хакерами, включая Starchy Taurus group (также известную как Winnti Group и BARIUM) и Nuclear Taurus. Вредоносная программа работает с помощью двух основных компонентов: основного исполняемого файла ELF (libxselinux) и динамической библиотеки (libxselinux.so).

Исследователи Unit 42 заметили тревожную тенденцию в области облачной безопасности, когда хакеры все чаще используют файлы ELF для атаки на облачную инфраструктуру. Эти двоичные файлы ELF содержат целый ряд типов вредоносных программ, включая бэкдоры, дропперы, трояны удаленного доступа (RAT) и деструктивные инструменты. Недавние исследования выявили пять основных семейств вредоносных программ на базе ELF, которые демонстрируют значительные обновления, что указывает на активное использование в облачных средах, на долю которых приходится значительная часть облачной инфраструктуры, основанной на версиях ОС Linux.

Эволюция вредоносного ПО ELF создает уникальные проблемы, поскольку злоумышленники могут легко воспользоваться широко распространенным использованием Linux в облачных операциях. Эта адаптивность позволяет им внедрять такие хорошо зарекомендовавшие себя семейства, как NoodleRAT и другие, такие как Winnti, SSHdInjector, Pygmy Goat и AcidPour. Эти вредоносные программы обычно используют динамический взлом компоновщика, используя переменную среды LD_PRELOAD для внедрения вредоносного кода в законные процессы и получения критически важного доступа к службам Linux, таким как SSH. Этот метод помогает поддерживать скрытые каналы управления (C2), обеспечивает постоянство и облегчает эксфильтрацию или уничтожение данных.

Среди них SSHdInjector не только обеспечивает постоянный доступ, ориентируясь на SSH-демона, но и связан с участниками APT, участвующими в кибершпионаже. Другой пример, Pygmy Goat, использует руткит-механизм в сочетании с использованием уязвимостей (например, CVE-2022-1040) для эффективного управления SSH-коммуникациями. Его связь может осуществляться с помощью специализированных ICMP-пакетов, что расширяет возможности скрытой работы.

Кроме того, AcidRain и его производная, AcidPour, представляют собой вредоносное ПО для Linux wiper, связанное с российским хакером, уничтожившим Ursa. AcidRain нацелен на устройства с архитектурой MIPS, в то время как AcidPour разработан для систем x86, воздействуя на более широкий спектр целей, включая облачные системы, посредством самоуничтожения после атаки.
#ParsedReport #CompletenessHigh
11-06-2025

Proactive OT security: Lessons on supply chain risk management from a rogue Raspberry Pi

https://www.darktrace.com/blog/proactive-ot-security-lessons-on-supply-chain-risk-management-from-a-rogue-raspberry-pi

Report completeness: High

Actors/Campaigns:
Fancy_bear (motivation: cyber_criminal)
Muddywater (motivation: cyber_criminal)

Threats:
Supply_chain_technique
Watering_hole_technique
Havex_rat
Teamviewer_tool
Lolbin_technique
Mitm_technique
Clickfix_technique
Aitm_technique
Spear-phishing_technique
Fakecaptcha_technique
Xworm_rat
Lumma_stealer
Asyncrat

Victims:
National health service, Semiconductor manufacturer

Industry:
Ics, Critical_infrastructure, Transport, Entertainment, Energy, Government, Foodtech, Semiconductor_industry, Healthcare

Geo:
Russia, Africa, Iran, Middle east, Emea

TTPs:
Tactics: 1
Technics: 12

IOCs:
IP: 12
Domain: 3
Hash: 2

Soft:
Raspberry Pi

Algorithms:
sha1, sha256

Languages:
swift, php, powershell

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 11-06-2025 Proactive OT security: Lessons on supply chain risk management from a rogue Raspberry Pi https://www.darktrace.com/blog/proactive-ot-security-lessons-on-supply-chain-risk-management-from-a-rogue-raspberry-pi Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В сети ICS было обнаружено вредоносное устройство Raspberry Pi, что выявило уязвимости в цепочке поставок. Злоумышленники теперь чаще используют внутренние уязвимости, используя передовые методы, такие как ClickFix, для утечки данных, которые часто поддерживаются такими группами, как APT28 и MuddyWater. Организациям необходимо укреплять свои стратегии кибербезопасности, чтобы противостоять как внутренним, так и внешним угрозам.
-----

Поставщик оставил вредоносное устройство Raspberry Pi в сети ICS клиента, что выявило уязвимости в цепочке поставок. Исторические инциденты, связанные со взломом программного обеспечения для обслуживания, такие как атака на Havex Watering Hole в 2014 году и взлом полупроводниковой системы в 2018 году, демонстрируют риски для ICS. Злоумышленники все чаще используют внутренние уязвимости в средах ICS, а не полагаются исключительно на внешние угрозы. Устройства Raspberry Pi создают проблемы безопасности в системах SCADA, поскольку они используются для атак через USB и утечки данных. Анализ Darktrace выявил потенциальные риски, связанные с неправильными метаданными в зашифрованных соединениях, связанных с этими устройствами. Инцидент с TeamViewer в 2021 году продемонстрировал опасность бездействующих приложений в критически важной инфраструктуре. Производственные отрасли становятся все более уязвимыми из-за их способности к сбоям, что требует более строгого соблюдения требований и обеспечения безопасности в рамках таких инициатив, как Директива ЕС NIS2. Законопроект о кибербезопасности и отказоустойчивости в Великобритании направлен на модернизацию правил кибербезопасности, расширяя надзор за поставщиками услуг связи и центрами обработки данных. Использование ClickFix - это продвинутый метод борьбы с угрозами, который использует социальную инженерию для манипулирования пользователями с целью выполнения вредоносного кода. хакеры, такие как APT28 и MuddyWater, используют тактику ClickFix, обычно начиная с фишинга или поддельных запросов на ввод капчи, которые приводят к вредоносным командам PowerShell. Расследования показали, что атаки с использованием ClickFix часто приводят к перемещению по сетям и взаимодействию с серверами C2, что усиливает уровень угроз. Организации должны адаптировать стратегии кибербезопасности для снижения рисков, связанных как с новыми внутренними угрозами, так и с угрозами цепочки поставок.
#ParsedReport #CompletenessMedium
11-06-2025

APT PROFILE MISSION2025

https://www.cyfirma.com/research/apt-profile-mission2025/

Report completeness: Medium

Actors/Campaigns:
Winnti (motivation: cyber_espionage, financially_motivated)
Axiom
Brazenbamboo
Sparklinggoblin
Unc5221

Threats:
Mana_tool
Passcv
Lowkey
Gh0st_rat
Meterpreter_tool
Blackcoffee
Messagetap_tool
Crackshot_tool
Easynight
Derusbi
Hdroot
Frontwheel
X-door
Aspxspy_shell
Dirtcleaner
Hkdoor
Credential_stealing_technique
Biopass_rat
Cobalt_strike_tool
Acehash
Highnote
Plugx_rat
Pwdump_tool
Poisonplug
Lifeboat
Mimikatz_tool
Potroast
Jumpall
Widetone
Chinachopper
Redxor_backdoor
Zxshell
Coldjava
Crosswalk
Ntdsdump
Rockboot
Winterlove
Deadeye
Pipemon
Tidyelf
Shadowpad
Highnoon
Latelunch
Sagehire
Deepdata
Speculoos
Privatelog
Cunningpigeon
Shadowgaze
Njrat
Windjammer
Unapimon
Deathlotus
Moonbounce
Winnkit
Wyrmspy
Toughprogress
Dragonegg
Dustpan
Lightspy
Spear-phishing_technique
Sliver_c2_tool
Krustyloader
Voldemort
Dusttrap
Plusdrop
Plusinject
Process_injection_technique
Process_hollowing_technique
Dllsearchorder_hijacking_technique
Dynamic_linker_hijacking_technique
Dll_sideloading_technique

Victims:
Over 40 industries, Government entities, Critical infrastructure, High-level government departments

Industry:
Telco, Critical_infrastructure, Transport, Government

Geo:
China, Chinese, Taiwan, Japan, India, Asian, Asia

CVEs:
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0 firmware (<2.7.0)

CVE-2025-4428 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint manager mobile (<11.12.0.5, <12.3.0.2, <12.4.0.2, 12.5.0.0)

CVE-2017-0147 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (-)
- microsoft windows 10 1511 (-)
- microsoft windows 10 1607 (-)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
have more...
CVE-2025-4427 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint manager mobile (<11.12.0.5, <12.3.0.2, <12.4.0.2, 12.5.0.0)

CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)


TTPs:
Tactics: 5
Technics: 25

IOCs:
File: 3

Soft:
Ivanti EPMM, Ivanti, InfinityFree, TryCloudflare, Windows Service

Algorithms:
zip

Win Services:
BITS

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 11-06-2025 APT PROFILE MISSION2025 https://www.cyfirma.com/research/apt-profile-mission2025/ Report completeness: Medium Actors/Campaigns: Winnti (motivation: cyber_espionage, financially_motivated) Axiom Brazenbamboo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакерская группа APT41, спонсируемая китайским государством, использует передовые тактики для кибершпионажа и финансовых атак, используя вредоносное ПО, такое как "TOUGHPROGRESS", и такие уязвимости, как CVE-2025-4427 и CVE-2025-4428. Их операции включают в себя методы уклонения от ответственности и постоянство в сетях, нацеленных на критически важную инфраструктуру и государственные секторы.
-----

APT41, также известная как MISSION2025, - это спонсируемая китайским государством группа APT, которая работает по меньшей мере с 2012 года. Группа занимается кибершпионажем и атаками на финансовые цели, используя сложные методы, нацеленные на широкий спектр отраслей по всему миру. Их деятельность согласована с экономической стратегией Китая, в частности с инициативой "Сделано в Китае к 2025 году", в которой особое внимание уделяется краже интеллектуальной собственности и корпоративному шпионажу.

В последнее время тактика APT41 включала использование варианта вредоносного ПО под названием "TOUGHPROGRESS", который известен своим механизмом управления и контроля (C2). Это вредоносное ПО использует Google Calendar для эффективного взаимодействия со своими операторами. Изначально вредоносная программа отправлялась с помощью фишинговых электронных писем, содержащих ссылки на ZIP-файлы на взломанных правительственных сайтах, а затем запускала замаскированные файлы, внедряя зашифрованные командные данные в описания событий календаря. Это позволяет APT41 избегать обнаружения, поскольку сообщения C2 имитируют законный трафик облачных сервисов.

В дополнение к инновационному использованию облачных сервисов для C2, APT41 использовала уязвимости в Ivanti Endpoint Manager Mobile (EPMM), идентифицированные как CVE-2025-4427 и CVE-2025-4428, позволяющие создавать обратные оболочки и развертывать дополнительные полезные приложения, включая KrustyLoader, который интегрирует Sliver. Фреймворк C2. Их последовательное использование уязвимостей, с которыми сталкивается общественность, подчеркивает их основную стратегию получения первоначального доступа.

APT41 также демонстрирует тенденцию поддерживать постоянный доступ к конфиденциальным сетям в течение длительных периодов времени, например, почти двух лет, в правительственном департаменте Юго-Восточной Азии, с целью получения конкретных разведданных, связанных с геополитическими проблемами, такими как Южно-Китайское море. Их недавняя ориентация на критически важные объекты инфраструктуры и государственные секторы свидетельствует о развитии стратегии, в соответствии с которой они все больше сосредотачиваются на важных целях, особенно в США и Европе.

Отличительной чертой методологии APT41 являются изощренные методы обхода. Они используют выполнение в оперативной памяти, модульную разработку вредоносных программ и передовые методы социальной инженерии для обеспечения успешных атак. Внедрение механизмов Windows CLFS и манипулирования транзакциями NTFS свидетельствует о том, что они сосредоточены на обходе традиционных мер безопасности. Наряду с модульной конструкцией, такие семейства вредоносных программ, как PLUSDROP и PLUSINJECT, обеспечивают гибкость в развертывании и позволяют масштабировать атаки по мере необходимости.
#ParsedReport #CompletenessMedium
11-06-2025

Cato CTRL Threat Research: Uncovering Nytheon AI A New Platform of Uncensored LLMs

https://www.catonetworks.com/blog/cato-ctrl-nytheon-ai-a-new-platform-of-uncensored-llms/

Report completeness: Medium

Threats:
Wormgpt_tool
Blackhatgpt_tool
Fraudgpt_tool
Ghostgpt_tool
Spear-phishing_technique
Polymorphism_technique
Hellcat
Prokyc_tool

Industry:
Entertainment, Energy, Government, Critical_infrastructure

Geo:
Russian, Israel

ChatGPT TTPs:
do not use without manual check
T1059.001, T1140, T1518.001, T1566.001, T1583.001, T1587.001, T1595.002, T1598, T1608.001

IOCs:
Url: 1
File: 3

Soft:
Nytheon AI, Telegram, DeepSeek, Ollama, Hugging Face, OpenAI, SvelteKit, Nytheon AI Telegram

Functions:
REST

Languages:
typescript
CTT Report Hub
#ParsedReport #CompletenessMedium 11-06-2025 Cato CTRL Threat Research: Uncovering Nytheon AI A New Platform of Uncensored LLMs https://www.catonetworks.com/blog/cato-ctrl-nytheon-ai-a-new-platform-of-uncensored-llms/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Nytheon AI - это незаконная платформа в даркнете, используемая хакерами и использующая нецензурируемые большие языковые модели для вредоносных действий, таких как фишинг и распространение вредоносных программ. Ее надежная архитектура позволяет быстро генерировать контент и выполнять автоматизированные атаки, что создает уникальные проблемы для защиты кибербезопасности.
-----

Платформа искусственного интеллекта Nytheon стала изощренным инструментом, используемым хакерами, которые используют нецензурируемые большие языковые модели (LLM) в незаконных целях. Платформа работает в даркнете, доступ к ней в основном осуществляется через Tor, а общение - через каналы Telegram. Она объединяет несколько LLM с открытым исходным кодом, у которых были отменены меры безопасности, и предлагает набор инструментов для вредоносной деятельности. На основе лингвистического анализа сообщений, связанных с платформой, предполагается, что среди операторов есть русскоязычный человек из постсоветского региона.

Nytheon AI создан на основе множества контрольных точек с открытым исходным кодом, упакованных в формат GGUF для упрощения развертывания. Наиболее заметной моделью в рамках этой архитектуры является Nytheon Coder с 18,4 миллиардами параметров MoE (набор экспертов), созданный на основе Llama 3.2 от Meta и предназначенный для высокопроизводительной генерации креативного текста. В дополнение к этому, Nytheon GMA обеспечивает многоязычную обработку текста, в то время как Nytheon Vision предоставляет возможности обработки изображений, что имеет решающее значение для таких задач, как анализ фишингового контента. Другие модели пакета расширяют его функциональность для решения конкретных задач, таких как логические рассуждения и генерация кода, адаптированного для сценариев быстрого использования.

Обновления платформы демонстрируют быстрый цикл разработки, благодаря функциям, которые поддерживают мультимодальный доступ к данным (включая распознавание текста и голоса) и возможность выполнения внешних команд с помощью интеграции OpenAPI. Эта платформа позволяет платформе генерировать вредоносный контент и реагировать на него практически мгновенно. Эти модели предварительно настроены на игнорирование протоколов безопасности, что повышает их полезность для хакеров, стремящихся проводить автоматизированные атаки, такие как фишинг и распространение вредоносных программ.

Технические компоненты указывают на то, что Nytheon AI работает как хорошо сконструированное SaaS-приложение, предназначенное для облегчения взаимодействия с пользователем и маскирующее свои незаконные намерения за фасадом законных операционных возможностей. Такой подход не только повышает эффективность, но и ставит перед защитниками уникальные задачи, требующие применения стратегий, выходящих за рамки простого блокирования самих платформ. Организации должны сосредоточиться на повышении осведомленности и контроле над потенциальными угрозами, создаваемыми сложными и разнообразными результатами, которые может генерировать Nytheon AI.

Таким образом, платформа искусственного интеллекта Nytheon знаменует собой значительную эволюцию в среде хакеров, где конвергенция технологий искусственного интеллекта позволяет хакерам эффективно и в больших масштабах организовывать широкий спектр вредоносных действий.
#ParsedReport #CompletenessMedium
11-06-2025

ConnectWise ScreenConnect Attacks: Continued Surge in RMM Tool Abuse

https://www.cyberproof.com/blog/connectwise-screenconnect-attacks-continued-surge-in-rmm-tool-abuse/

Report completeness: Medium

Actors/Campaigns:
Unc5952 (motivation: financially_motivated)

Threats:
Screenconnect_tool
Chainverb
Spear-phishing_technique

Victims:
Connectwise, Global financial organizations

Geo:
Brazilian

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1071.001, T1087, T1105, T1113, T1204.002, T1219, T1553.002, T1566.001, have more...

IOCs:
Email: 1
Url: 1
File: 3
Hash: 162
Domain: 6
IP: 1

Algorithms:
sha1, md5, sha256