CTT Report Hub
#ParsedReport #CompletenessLow 12-06-2025 Call Stacks: No More Free Passes ForMalware https://www.elastic.co/security-labs/call-stacks-no-more-free-passes-for-malware Report completeness: Low Threats: Silentmoonwalk_technique ChatGPT TTPs: do not use…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Анализ стека вызовов улучшает обнаружение вредоносных программ в Windows, выявляя пути выполнения и источники действий, улучшая идентификацию вредоносного поведения. Злоумышленники используют неоднозначность выполнения процессов, чтобы избежать обнаружения, манипулируя API и структурами для сокрытия своих действий. Такое тщательное изучение аномалий стека вызовов помогает отличить законное поведение от вредоносного, способствуя более эффективным стратегиям обнаружения возникающих угроз.
-----
Стеки вызовов при обнаружении вредоносных программ позволяют получить представление о путях выполнения в системах Windows, улучшая идентификацию вредоносного поведения. Разработчики вредоносных программ используют такие методы, как фреймы стека trampoline, чтобы скрыть свои действия. Эффективное обнаружение преобразует адреса памяти в смещения для лучшей ситуационной осведомленности. Обычные стеки вызовов обычно начинаются с ntdll.dll, за которыми следует kernel32.dll, завершаясь пользовательским модулем. Аномалии в этом потоке могут указывать на вредоносную активность. Elastic анализирует конечную информацию о пользовательском модуле, включая хэши и сигнатуры, для оценки нормальности поведения. Компоненты начального стека, такие как LdrInitializeThunk, имеют решающее значение, поскольку они предоставляют вредоносному ПО возможность запуска до обнаружения. Функции обработки исключений в пользовательском режиме могут быть использованы вредоносным ПО для уклонения от обнаружения. Механизмы обратного вызова ядра могут указывать на потенциальный захват потока. Тщательная проверка стеков вызовов выявляет методы уклонения, такие как подмена адреса возврата, и помогает установить базовые параметры поведения легитимных приложений, что затрудняет маскировку вредоносных программ. Постоянное совершенствование анализа стека вызовов позволяет разрабатывать стратегии обнаружения в соответствии с меняющейся тактикой вредоносных программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Анализ стека вызовов улучшает обнаружение вредоносных программ в Windows, выявляя пути выполнения и источники действий, улучшая идентификацию вредоносного поведения. Злоумышленники используют неоднозначность выполнения процессов, чтобы избежать обнаружения, манипулируя API и структурами для сокрытия своих действий. Такое тщательное изучение аномалий стека вызовов помогает отличить законное поведение от вредоносного, способствуя более эффективным стратегиям обнаружения возникающих угроз.
-----
Стеки вызовов при обнаружении вредоносных программ позволяют получить представление о путях выполнения в системах Windows, улучшая идентификацию вредоносного поведения. Разработчики вредоносных программ используют такие методы, как фреймы стека trampoline, чтобы скрыть свои действия. Эффективное обнаружение преобразует адреса памяти в смещения для лучшей ситуационной осведомленности. Обычные стеки вызовов обычно начинаются с ntdll.dll, за которыми следует kernel32.dll, завершаясь пользовательским модулем. Аномалии в этом потоке могут указывать на вредоносную активность. Elastic анализирует конечную информацию о пользовательском модуле, включая хэши и сигнатуры, для оценки нормальности поведения. Компоненты начального стека, такие как LdrInitializeThunk, имеют решающее значение, поскольку они предоставляют вредоносному ПО возможность запуска до обнаружения. Функции обработки исключений в пользовательском режиме могут быть использованы вредоносным ПО для уклонения от обнаружения. Механизмы обратного вызова ядра могут указывать на потенциальный захват потока. Тщательная проверка стеков вызовов выявляет методы уклонения, такие как подмена адреса возврата, и помогает установить базовые параметры поведения легитимных приложений, что затрудняет маскировку вредоносных программ. Постоянное совершенствование анализа стека вызовов позволяет разрабатывать стратегии обнаружения в соответствии с меняющейся тактикой вредоносных программ.
#ParsedReport #CompletenessLow
12-06-2025
June 2025 Patch Tuesday Fixes 67 Flaws & 2 Zero-Days; Critical Ivanti IWC Updates
https://socradar.io/june-2025-patch-tuesday-fixes-67-flaws-2-zero-days/
Report completeness: Low
Actors/Campaigns:
Stealth_falcon
Threats:
Spear-phishing_technique
Lolbin_technique
Horus_agent
Mythic_c2
Victims:
Defense contractor
Industry:
Government
Geo:
Turkey, Middle east, Africa
CVEs:
CVE-2025-29828 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-33070 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-47167 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-47162 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-33071 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-32710 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-32714 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-22463 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-47164 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-32713 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-32717 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-33053 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.21034)
- microsoft windows 10 1607 (<10.0.14393.8148)
- microsoft windows 10 1809 (<10.0.17763.7434)
- microsoft windows 10 21h2 (<10.0.19044.5965)
- microsoft windows 10 22h2 (<10.0.19045.5965)
have more...
CVE-2025-22455 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-47962 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-5353 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-47953 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-47172 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1003, T1056.001, T1105, T1204.001, T1218, T1566.001, T1583.001
Soft:
Ivanti, Microsoft Office, SharePoint Server, windows smb client, SMB server, Windows SMB, Microsoft SharePoint Server, Windows Remote Desktop Services, Microsoft Word, Windows Common Log File System Driver, have more...
12-06-2025
June 2025 Patch Tuesday Fixes 67 Flaws & 2 Zero-Days; Critical Ivanti IWC Updates
https://socradar.io/june-2025-patch-tuesday-fixes-67-flaws-2-zero-days/
Report completeness: Low
Actors/Campaigns:
Stealth_falcon
Threats:
Spear-phishing_technique
Lolbin_technique
Horus_agent
Mythic_c2
Victims:
Defense contractor
Industry:
Government
Geo:
Turkey, Middle east, Africa
CVEs:
CVE-2025-29828 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-33070 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-47167 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-47162 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-33071 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-32710 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-32714 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-22463 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-47164 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-32713 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-32717 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-33053 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.21034)
- microsoft windows 10 1607 (<10.0.14393.8148)
- microsoft windows 10 1809 (<10.0.17763.7434)
- microsoft windows 10 21h2 (<10.0.19044.5965)
- microsoft windows 10 22h2 (<10.0.19045.5965)
have more...
CVE-2025-22455 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-47962 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-5353 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-47953 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-47172 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1003, T1056.001, T1105, T1204.001, T1218, T1566.001, T1583.001
Soft:
Ivanti, Microsoft Office, SharePoint Server, windows smb client, SMB server, Windows SMB, Microsoft SharePoint Server, Windows Remote Desktop Services, Microsoft Word, Windows Common Log File System Driver, have more...
SOCRadar® Cyber Intelligence Inc.
June 2025 Patch Tuesday Fixes 67 Flaws & 2 Zero-Days; Critical Ivanti IWC Updates - SOCRadar® Cyber Intelligence Inc.
Microsoft rolled out its June 2025 Patch Tuesday updates, resolving a total of 67 security vulnerabilities across its product lineup. The breakdown includes:
CTT Report Hub
#ParsedReport #CompletenessLow 12-06-2025 June 2025 Patch Tuesday Fixes 67 Flaws & 2 Zero-Days; Critical Ivanti IWC Updates https://socradar.io/june-2025-patch-tuesday-fixes-67-flaws-2-zero-days/ Report completeness: Low Actors/Campaigns: Stealth_falcon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Две уязвимости нулевого дня - CVE—2025-33053, используемая APT-группой "Stealth Falcon" для удаленного выполнения кода через WebDAV, и CVE-2025-33073, позволяющая повысить привилегии через вредоносный SMB—сервер, - представляют серьезную угрозу. Организациям необходимо срочно устранить эти недостатки, а также ряд других в продуктах Microsoft и Ivanti Workspace Control, чтобы повысить уровень безопасности.
-----
Недавнее раскрытие уязвимостей выявило серьезные угрозы, в частности две уязвимости нулевого дня: CVE-2025-33053 и CVE-2025-33073. CVE-2025-33053 активно эксплуатируется и позволяет удаленным злоумышленникам выполнять произвольный код через специально созданный URL-адрес WebDAV, требующий взаимодействия с пользователем. Группа APT, известная как "Stealth Falcon", использовала эту уязвимость в атаках на оборонных подрядчиков в Турции, манипулируя законными инструментами Windows для выполнения вредоносных программ с контролируемого WebDAV-сервера. Группа использует имплантат под названием Horus Agent, который использует сложные методы уклонения, получает команды с командно-контрольного сервера по зашифрованным каналам и нацелен на ключевые секторы, такие как правительство и оборона.
CVE-2025-33073, второй "нулевой день", является уязвимостью для повышения привилегий в SMB-клиенте Windows. Эта уязвимость позволяет злоумышленникам, прошедшим проверку подлинности, повысить привилегии до системного уровня, обманным путем подключив уязвимую машину к вредоносному SMB-серверу. Организациям следует уделять приоритетное внимание устранению этих двух уязвимостей, учитывая высокие риски, которые они представляют.
В дополнение к этим нулевым дням, в последнем обновлении Microsoft, выпущенном во вторник, были устранены девять критических уязвимостей, затрагивающих Microsoft SharePoint Server, Microsoft Office и другие основные компоненты Windows. Заслуживающие внимания уязвимости включают CVE-2025-47172, CVE-2025-47164, CVE-2025-47167 и CVE-2025-32710, которые позволяют выполнять код удаленно. Другим важным недостатком является CVE-2025-33070, который позволяет повышать привилегии, что требует немедленного внимания из-за его эксплуатационного потенциала.
Кроме того, Ivanti исправила серьезные ошибки в своем приложении Workspace Control, в частности CVE-2025-5353, CVE-2025-22455 и CVE-2025-22463. Эти уязвимости, в первую очередь, позволяют локальным пользователям, прошедшим проверку подлинности, расшифровывать конфиденциальные данные SQL и среды. Хотя ранее не сообщалось об их использовании, организациям, использующим это программное обеспечение, по-прежнему важно применять последние обновления для системы безопасности.
В раскрытии информации подчеркивается необходимость того, чтобы организации сохраняли полную информацию о своих уязвимостях и управляемых активах для эффективного снижения потенциальных рисков. Постоянный мониторинг и своевременное исправление уязвимостей высокой степени серьезности имеют решающее значение для защиты от возникающих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Две уязвимости нулевого дня - CVE—2025-33053, используемая APT-группой "Stealth Falcon" для удаленного выполнения кода через WebDAV, и CVE-2025-33073, позволяющая повысить привилегии через вредоносный SMB—сервер, - представляют серьезную угрозу. Организациям необходимо срочно устранить эти недостатки, а также ряд других в продуктах Microsoft и Ivanti Workspace Control, чтобы повысить уровень безопасности.
-----
Недавнее раскрытие уязвимостей выявило серьезные угрозы, в частности две уязвимости нулевого дня: CVE-2025-33053 и CVE-2025-33073. CVE-2025-33053 активно эксплуатируется и позволяет удаленным злоумышленникам выполнять произвольный код через специально созданный URL-адрес WebDAV, требующий взаимодействия с пользователем. Группа APT, известная как "Stealth Falcon", использовала эту уязвимость в атаках на оборонных подрядчиков в Турции, манипулируя законными инструментами Windows для выполнения вредоносных программ с контролируемого WebDAV-сервера. Группа использует имплантат под названием Horus Agent, который использует сложные методы уклонения, получает команды с командно-контрольного сервера по зашифрованным каналам и нацелен на ключевые секторы, такие как правительство и оборона.
CVE-2025-33073, второй "нулевой день", является уязвимостью для повышения привилегий в SMB-клиенте Windows. Эта уязвимость позволяет злоумышленникам, прошедшим проверку подлинности, повысить привилегии до системного уровня, обманным путем подключив уязвимую машину к вредоносному SMB-серверу. Организациям следует уделять приоритетное внимание устранению этих двух уязвимостей, учитывая высокие риски, которые они представляют.
В дополнение к этим нулевым дням, в последнем обновлении Microsoft, выпущенном во вторник, были устранены девять критических уязвимостей, затрагивающих Microsoft SharePoint Server, Microsoft Office и другие основные компоненты Windows. Заслуживающие внимания уязвимости включают CVE-2025-47172, CVE-2025-47164, CVE-2025-47167 и CVE-2025-32710, которые позволяют выполнять код удаленно. Другим важным недостатком является CVE-2025-33070, который позволяет повышать привилегии, что требует немедленного внимания из-за его эксплуатационного потенциала.
Кроме того, Ivanti исправила серьезные ошибки в своем приложении Workspace Control, в частности CVE-2025-5353, CVE-2025-22455 и CVE-2025-22463. Эти уязвимости, в первую очередь, позволяют локальным пользователям, прошедшим проверку подлинности, расшифровывать конфиденциальные данные SQL и среды. Хотя ранее не сообщалось об их использовании, организациям, использующим это программное обеспечение, по-прежнему важно применять последние обновления для системы безопасности.
В раскрытии информации подчеркивается необходимость того, чтобы организации сохраняли полную информацию о своих уязвимостях и управляемых активах для эффективного снижения потенциальных рисков. Постоянный мониторинг и своевременное исправление уязвимостей высокой степени серьезности имеют решающее значение для защиты от возникающих угроз.
#ParsedReport #CompletenessLow
12-06-2025
The Spectre of SpectraRansomware
https://labs.k7computing.com/index.php/the-spectre-of-spectraransomware/
Report completeness: Low
Threats:
Spectra
Chaos_ransomware
Yashma
Blacksnake
Teamviewer_tool
Geo:
Turkey, Azerbaijan
ChatGPT TTPs:
T1036.005, T1057, T1082, T1112, T1486
IOCs:
File: 2
Path: 1
Hash: 1
Soft:
Microsoft Visual Studio, DefWatch, Twitter
Crypto:
bitcoin
Algorithms:
aes
Functions:
TaskManager, CreatePassword, SetWallpaper
Win Services:
GxVss
12-06-2025
The Spectre of SpectraRansomware
https://labs.k7computing.com/index.php/the-spectre-of-spectraransomware/
Report completeness: Low
Threats:
Spectra
Chaos_ransomware
Yashma
Blacksnake
Teamviewer_tool
Geo:
Turkey, Azerbaijan
ChatGPT TTPs:
do not use without manual checkT1036.005, T1057, T1082, T1112, T1486
IOCs:
File: 2
Path: 1
Hash: 1
Soft:
Microsoft Visual Studio, DefWatch, Twitter
Crypto:
bitcoin
Algorithms:
aes
Functions:
TaskManager, CreatePassword, SetWallpaper
Win Services:
GxVss
K7 Labs
The Spectre of SpectraRansomware
Spectra Ransomware is a new ransomware seen in the wild since April 2025. We believe it evolved from the Chaos […]
CTT Report Hub
#ParsedReport #CompletenessLow 12-06-2025 The Spectre of SpectraRansomware https://labs.k7computing.com/index.php/the-spectre-of-spectraransomware/ Report completeness: Low Threats: Spectra Chaos_ransomware Yashma Blacksnake Teamviewer_tool Geo: Turkey…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Spectra, являющаяся продолжением семейства Chaos, нацелена на системы Windows с помощью методов двойного вымогательства, шифрования файлов и требования 5000 долларов в биткоинах. Он использует гибридный метод шифрования AES-RSA и использует тактику уклонения, такую как саморазрушение и распознавание процессов, одновременно блокируя доступ к диспетчеру задач, чтобы помешать вмешательству пользователя.
-----
Считается, что программа-вымогатель Spectra, которая действует с апреля 2025 года, произошла от семейства программ-вымогателей Chaos, в которое входят программы-вымогатели Yashma и Blacksnake. Он в первую очередь нацелен на системы на базе Windows и функционирует как двойная угроза вымогательства, шифрования файлов и кражи данных. После запуска программа-вымогатель шифрует все файлы на зараженном устройстве и отправляет письмо с требованием выкупа под названием SPECTRARANSOMWARE.txt, требуя выплаты 5000 долларов в биткоинах в течение 72 часов.
Эта программа-вымогатель работает как 32-разрядный исполняемый файл, скомпилированный с помощью Microsoft Visual Studio .NET. Она использует метод "forbiddenCountry", который проверяет текущий язык ввода; если программа обнаруживает, что страной является Азербайджан или Турция, она прекращает выполнение. Программа-вымогатель Spectra также реализует функцию распознавания процессов, используя GetProcess API, чтобы проверить, присутствует ли она уже в системе. Если программа-вымогатель идентифицирует свое собственное выполнение, она завершит работу самостоятельно. Кроме того, он пытается избежать обнаружения, находя и заменяя себя законным файлом svchost.exe в каталоге профиля пользователя.
Программа-вымогатель дополнительно ограничивает возможности пользователя по остановке своей работы, используя модуль "DisableTaskManager", который устанавливает для диспетчера задач значение "1", что фактически блокирует его. Программа систематически сканирует все доступные диски, исключая при этом шифрование общих системных папок, чтобы свести к минимуму сбои в работе. Метод фильтрации каталогов проверяет известные пути к критическим файлам, чтобы избежать повреждения важных системных файлов.
Определив каталоги для шифрования, программа-вымогатель Spectra использует гибридный метод шифрования AES-RSA для шифрования файлов, корректируя свою стратегию для файлов большего размера (более 1,79 ГБ), просто заменяя их содержимое символами "?". Каждый файл, подлежащий шифрованию, обрабатывается параллельно, и зашифрованные каталоги получают копии уведомления о требовании выкупа. После завершения шифрования программа-вымогатель меняет внешний вид зараженной системы, чтобы визуально подчеркнуть угрозу.
В конечном счете, такая изощренность стратегий поиска и уклонения от атак делает Spectra Ransomware заметной угрозой. Благодаря постоянно развивающимся технологиям, осведомленность и превентивные меры защиты имеют решающее значение для защиты от таких атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Программа-вымогатель Spectra, являющаяся продолжением семейства Chaos, нацелена на системы Windows с помощью методов двойного вымогательства, шифрования файлов и требования 5000 долларов в биткоинах. Он использует гибридный метод шифрования AES-RSA и использует тактику уклонения, такую как саморазрушение и распознавание процессов, одновременно блокируя доступ к диспетчеру задач, чтобы помешать вмешательству пользователя.
-----
Считается, что программа-вымогатель Spectra, которая действует с апреля 2025 года, произошла от семейства программ-вымогателей Chaos, в которое входят программы-вымогатели Yashma и Blacksnake. Он в первую очередь нацелен на системы на базе Windows и функционирует как двойная угроза вымогательства, шифрования файлов и кражи данных. После запуска программа-вымогатель шифрует все файлы на зараженном устройстве и отправляет письмо с требованием выкупа под названием SPECTRARANSOMWARE.txt, требуя выплаты 5000 долларов в биткоинах в течение 72 часов.
Эта программа-вымогатель работает как 32-разрядный исполняемый файл, скомпилированный с помощью Microsoft Visual Studio .NET. Она использует метод "forbiddenCountry", который проверяет текущий язык ввода; если программа обнаруживает, что страной является Азербайджан или Турция, она прекращает выполнение. Программа-вымогатель Spectra также реализует функцию распознавания процессов, используя GetProcess API, чтобы проверить, присутствует ли она уже в системе. Если программа-вымогатель идентифицирует свое собственное выполнение, она завершит работу самостоятельно. Кроме того, он пытается избежать обнаружения, находя и заменяя себя законным файлом svchost.exe в каталоге профиля пользователя.
Программа-вымогатель дополнительно ограничивает возможности пользователя по остановке своей работы, используя модуль "DisableTaskManager", который устанавливает для диспетчера задач значение "1", что фактически блокирует его. Программа систематически сканирует все доступные диски, исключая при этом шифрование общих системных папок, чтобы свести к минимуму сбои в работе. Метод фильтрации каталогов проверяет известные пути к критическим файлам, чтобы избежать повреждения важных системных файлов.
Определив каталоги для шифрования, программа-вымогатель Spectra использует гибридный метод шифрования AES-RSA для шифрования файлов, корректируя свою стратегию для файлов большего размера (более 1,79 ГБ), просто заменяя их содержимое символами "?". Каждый файл, подлежащий шифрованию, обрабатывается параллельно, и зашифрованные каталоги получают копии уведомления о требовании выкупа. После завершения шифрования программа-вымогатель меняет внешний вид зараженной системы, чтобы визуально подчеркнуть угрозу.
В конечном счете, такая изощренность стратегий поиска и уклонения от атак делает Spectra Ransomware заметной угрозой. Благодаря постоянно развивающимся технологиям, осведомленность и превентивные меры защиты имеют решающее значение для защиты от таких атак.
#ParsedReport #CompletenessHigh
12-06-2025
Vexing and Vicious: The Eerie Relationship between WordPress Hackers and an Adtech Cabal
https://blogs.infoblox.com/threat-intelligence/vexing-and-vicious-the-eerie-relationship-between-wordpress-hackers-and-an-adtech-cabal/
Report completeness: High
Actors/Campaigns:
Vextrio (motivation: financially_motivated)
Help_tds (motivation: financially_motivated)
Disposable_tds
Doppelgnger (motivation: disinformation)
Vane_viper
Horrid_hawk
Threats:
Fakecaptcha_technique
Dollyway
Balada_injector
Sign1
Socgholish_loader
Obfuscator_io_tool
Clearfake
Victims:
Wordpress users, Website visitors, Website owners, Internet users
Geo:
Russian, Mexican
ChatGPT TTPs:
T1036, T1071.004, T1090, T1132.001, T1204.001, T1204.002, T1566.002
IOCs:
File: 17
Domain: 79
IP: 5
Url: 2
Hash: 1
Soft:
WordPress, Telegram, TikTok, Android
Algorithms:
exhibit, sha256, base64
Languages:
php, javascript
Links:
12-06-2025
Vexing and Vicious: The Eerie Relationship between WordPress Hackers and an Adtech Cabal
https://blogs.infoblox.com/threat-intelligence/vexing-and-vicious-the-eerie-relationship-between-wordpress-hackers-and-an-adtech-cabal/
Report completeness: High
Actors/Campaigns:
Vextrio (motivation: financially_motivated)
Help_tds (motivation: financially_motivated)
Disposable_tds
Doppelgnger (motivation: disinformation)
Vane_viper
Horrid_hawk
Threats:
Fakecaptcha_technique
Dollyway
Balada_injector
Sign1
Socgholish_loader
Obfuscator_io_tool
Clearfake
Victims:
Wordpress users, Website visitors, Website owners, Internet users
Geo:
Russian, Mexican
ChatGPT TTPs:
do not use without manual checkT1036, T1071.004, T1090, T1132.001, T1204.001, T1204.002, T1566.002
IOCs:
File: 17
Domain: 79
IP: 5
Url: 2
Hash: 1
Soft:
WordPress, Telegram, TikTok, Android
Algorithms:
exhibit, sha256, base64
Languages:
php, javascript
Links:
https://github.com/infobloxopen/threat-intelligence/Infoblox Blog
VexTrio's Affiliation with Website Malware Actors - Infoblox Threat Intel
A cabal of Russian-nexus adtech companies are the cybercriminal choice to drive users to scams and malware from millions of compromised sites.
CTT Report Hub
#ParsedReport #CompletenessHigh 12-06-2025 Vexing and Vicious: The Eerie Relationship between WordPress Hackers and an Adtech Cabal https://blogs.infoblox.com/threat-intelligence/vexing-and-vicious-the-eerie-relationship-between-wordpress-hackers-and-an…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сбой в работе VexTrio TDS привел к тому, что злоумышленники перешли на Help TDS, связанный с VexTrio, что позволяет использовать сложные средства связи C2 и тактику сохранения. Злоумышленники перешли от JavaScript к перенаправлениям на стороне сервера, используя системы adtech для обманной маршрутизации пользователей. Такая эволюция повышает операционную безопасность, усложняя обнаружение вредоносных программ и усиливая необходимость в усовершенствованных мерах кибербезопасности.
-----
Сбой в работе системы распределения трафика VexTrio (TDS) привел к тому, что вредоносные программы перешли на службу поддержки TDS, которая связана с VexTrio. Злоумышленники, использующие вредоносное ПО DollyWay, перенаправляли полезную нагрузку на TDS после объявления о сбое в работе VexTrio 17 ноября 2024 года. Примерно 40% зараженных веб-сайтов перенаправлялись на VexTrio через Los Pollos smartlinks, используя записи DNS TXT для обмена данными (C2) с двумя серверами C2, подключенными к российской инфраструктуре. Help TDS имеет общие характеристики с Disposable TDS, что указывает на постоянную связь с VexTrio. Вредоносные кампании перешли от внедрения JavaScript на стороне клиента к перенаправлению PHP на стороне сервера для повышения безопасности. Было заражено около 25 000 веб-сайтов, на которых использовались автоматизированные бот-сети для сохранения и восстановления вредоносных плагинов. Вредоносные программы интегрируются с коммерческими рекламными технологиями, что позволяет вводить пользователей в заблуждение. Распространенные рекламные шаблоны и push-уведомления заставляют пользователей соглашаться на нежелательную рекламу. Анализ 4,5 миллионов DNS-запросов выявил, что две среды C2 перенаправляли жертв на VexTrio до смены операционной системы. Справочная служба TDS работает как минимум с 2017 года и показывает связи с известными хакерами с помощью общих форматов URL-адресов и проприетарных скриптов. Сервисы Push-уведомлений, часто использующие облачный обмен сообщениями Firebase, позволяют злоумышленникам обходить традиционные средства защиты, отправляя уведомления с серверов Google. Постоянное отслеживание участников TDS возможно благодаря настройкам DNS и уникальным веб-артефактам, несмотря на то, что их идентификационные данные скрыты. Рост числа киберпреступлений, связанных с VexTrio, свидетельствует о значительных последствиях для безопасности веб-сайтов и обнаружения вредоносных программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сбой в работе VexTrio TDS привел к тому, что злоумышленники перешли на Help TDS, связанный с VexTrio, что позволяет использовать сложные средства связи C2 и тактику сохранения. Злоумышленники перешли от JavaScript к перенаправлениям на стороне сервера, используя системы adtech для обманной маршрутизации пользователей. Такая эволюция повышает операционную безопасность, усложняя обнаружение вредоносных программ и усиливая необходимость в усовершенствованных мерах кибербезопасности.
-----
Сбой в работе системы распределения трафика VexTrio (TDS) привел к тому, что вредоносные программы перешли на службу поддержки TDS, которая связана с VexTrio. Злоумышленники, использующие вредоносное ПО DollyWay, перенаправляли полезную нагрузку на TDS после объявления о сбое в работе VexTrio 17 ноября 2024 года. Примерно 40% зараженных веб-сайтов перенаправлялись на VexTrio через Los Pollos smartlinks, используя записи DNS TXT для обмена данными (C2) с двумя серверами C2, подключенными к российской инфраструктуре. Help TDS имеет общие характеристики с Disposable TDS, что указывает на постоянную связь с VexTrio. Вредоносные кампании перешли от внедрения JavaScript на стороне клиента к перенаправлению PHP на стороне сервера для повышения безопасности. Было заражено около 25 000 веб-сайтов, на которых использовались автоматизированные бот-сети для сохранения и восстановления вредоносных плагинов. Вредоносные программы интегрируются с коммерческими рекламными технологиями, что позволяет вводить пользователей в заблуждение. Распространенные рекламные шаблоны и push-уведомления заставляют пользователей соглашаться на нежелательную рекламу. Анализ 4,5 миллионов DNS-запросов выявил, что две среды C2 перенаправляли жертв на VexTrio до смены операционной системы. Справочная служба TDS работает как минимум с 2017 года и показывает связи с известными хакерами с помощью общих форматов URL-адресов и проприетарных скриптов. Сервисы Push-уведомлений, часто использующие облачный обмен сообщениями Firebase, позволяют злоумышленникам обходить традиционные средства защиты, отправляя уведомления с серверов Google. Постоянное отслеживание участников TDS возможно благодаря настройкам DNS и уникальным веб-артефактам, несмотря на то, что их идентификационные данные скрыты. Рост числа киберпреступлений, связанных с VexTrio, свидетельствует о значительных последствиях для безопасности веб-сайтов и обнаружения вредоносных программ.
#ParsedReport #CompletenessLow
11-06-2025
Attackers Unleash TeamFiltration: Account Takeover Campaign (UNK_SneakyStrike) Leverages Popular Pentesting Tool
https://www.proofpoint.com/us/blog/threat-insight/attackers-unleash-teamfiltration-account-takeover-campaign
Report completeness: Low
Actors/Campaigns:
Unk_sneakystrike
Threats:
Teamfiltration_tool
Password_spray_technique
Victims:
Microsoft entra id user accounts, Cloud tenants, User accounts
Geo:
Ireland, Great britain
ChatGPT TTPs:
T1036.004, T1036.005, T1078, T1078.004, T1087.002, T1110.003, T1204.002, T1546.015, T1567.002
IOCs:
IP: 10
Soft:
Microsoft Teams, Outlook, Office 365, OneNote, Microsoft Office
Platforms:
x64
Links:
have more...
11-06-2025
Attackers Unleash TeamFiltration: Account Takeover Campaign (UNK_SneakyStrike) Leverages Popular Pentesting Tool
https://www.proofpoint.com/us/blog/threat-insight/attackers-unleash-teamfiltration-account-takeover-campaign
Report completeness: Low
Actors/Campaigns:
Unk_sneakystrike
Threats:
Teamfiltration_tool
Password_spray_technique
Victims:
Microsoft entra id user accounts, Cloud tenants, User accounts
Geo:
Ireland, Great britain
ChatGPT TTPs:
do not use without manual checkT1036.004, T1036.005, T1078, T1078.004, T1087.002, T1110.003, T1204.002, T1546.015, T1567.002
IOCs:
IP: 10
Soft:
Microsoft Teams, Outlook, Office 365, OneNote, Microsoft Office
Platforms:
x64
Links:
have more...
https://github.com/Flangvik/TeamFiltration/blob/main/TeamFiltrationConfig\_Example.jsonhttps://github.com/secureworks/family-of-client-ids-research/tree/mainhttps://github.com/Flangvik/TeamFiltrationProofpoint
Attackers Unleash TeamFiltration: Account Takeover Campaign (UNK_SneakyStrike) Leverages Popular Pentesting Tool | Proofpoint US
Key takeaways Proofpoint threat researchers have recently uncovered an active account takeover (ATO) campaign, tracked as UNK_SneakyStrike, using the TeamFiltration pentesting
CTT Report Hub
#ParsedReport #CompletenessLow 11-06-2025 Attackers Unleash TeamFiltration: Account Takeover Campaign (UNK_SneakyStrike) Leverages Popular Pentesting Tool https://www.proofpoint.com/us/blog/threat-insight/attackers-unleash-teamfiltration-account-takeover…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили кампанию UNK_SneakyStrike, которая нацелена на учетные записи Microsoft Entra ID с использованием платформы TeamFiltration framework. Злоумышленники используют разбрасывание паролей и перечисление пользователей, используя службы Microsoft для взлома более 80 000 учетных записей с декабря 2024 года.
-----
Исследователи Proofpoint выявили вредоносную кампанию по захвату учетных записей под названием UNK_SneakyStrike, использующую платформу TeamFiltration для тестирования учетных записей пользователей Microsoft Entra ID. С декабря 2024 года эта кампания затронула более 80 000 учетных записей во многих организациях, что привело к успешным взломам. Злоумышленники используют API Microsoft Teams и серверы Amazon Web Services (AWS) для проведения атак с перечислением пользователей и использованием паролей, используя доступ к таким важным приложениям, как Microsoft Teams, OneDrive и Outlook.
TeamFiltration, инструмент, выпущенный для публичного использования в январе 2021 года, облегчает такие действия, как эксфильтрация данных и стратегии постоянного доступа, с помощью автоматизированной платформы. Его функциональные возможности включают в себя идентификацию действительных учетных записей пользователей в целевой среде, разбрасывание паролей для компрометации учетных записей с использованием различных паролей, а также "черный ход" систем через OneDrive. Этот скрытый подход предполагает загрузку вредоносных файлов в OneDrive цели с целью закрепления или дальнейшей компрометации целей.
Чтобы отследить использование TeamFiltration для несанкционированных действий, Proofpoint изучила общедоступную документацию и файлы конфигурации инструмента по умолчанию, что позволило идентифицировать редкий пользовательский агент, связанный с устаревшей версией Microsoft Teams. Присутствие этого необычного пользовательского агента в законных средах, наряду с вредоносными действиями, указывает на потенциальное злоупотребление TeamFiltration. Кроме того, попытки доступа к определенным приложениям для входа с несовместимых устройств указывают на использование методов подмены пользовательского агента, направленных на сокрытие источника вторжения.
Анализ показал, что для TeamFiltration требуется учетная запись AWS и так называемая "жертвенная" учетная запись пользователя Office 365, которая используется в функциях перечисления для сбора данных учетной записи пользователя. Последние обновления этого инструмента включали метод перечисления в OneDrive, расширяющий его возможности. Попытки атаки, приписываемые UNK_SneakyStrike, показали концентрированные атаки, нацеленные на значительное количество учетных записей в определенной облачной среде, за которыми обычно следуют периоды затишья.
Выводы Proofpoint свидетельствуют о том, что атаки UNK_SneakyStrike свидетельствуют о более широких тенденциях, при которых инструменты тестирования на проникновение перепрофилируются для вредоносных действий. По мере развития сферы применения этих средств проникновения злоумышленники все чаще используют сложные платформы, такие как TeamFiltration, для проведения крупномасштабных атак, извлечения конфиденциальных данных и поддержания постоянного доступа к целевым средам. Продолжающееся исследование подчеркивает необходимость усиления бдительности в отношении подобных кампаний, особенно в связи с тем, что внедрение автоматизированных инструментов тестирования становится все более распространенным как среди специалистов по безопасности, так и среди киберпреступников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили кампанию UNK_SneakyStrike, которая нацелена на учетные записи Microsoft Entra ID с использованием платформы TeamFiltration framework. Злоумышленники используют разбрасывание паролей и перечисление пользователей, используя службы Microsoft для взлома более 80 000 учетных записей с декабря 2024 года.
-----
Исследователи Proofpoint выявили вредоносную кампанию по захвату учетных записей под названием UNK_SneakyStrike, использующую платформу TeamFiltration для тестирования учетных записей пользователей Microsoft Entra ID. С декабря 2024 года эта кампания затронула более 80 000 учетных записей во многих организациях, что привело к успешным взломам. Злоумышленники используют API Microsoft Teams и серверы Amazon Web Services (AWS) для проведения атак с перечислением пользователей и использованием паролей, используя доступ к таким важным приложениям, как Microsoft Teams, OneDrive и Outlook.
TeamFiltration, инструмент, выпущенный для публичного использования в январе 2021 года, облегчает такие действия, как эксфильтрация данных и стратегии постоянного доступа, с помощью автоматизированной платформы. Его функциональные возможности включают в себя идентификацию действительных учетных записей пользователей в целевой среде, разбрасывание паролей для компрометации учетных записей с использованием различных паролей, а также "черный ход" систем через OneDrive. Этот скрытый подход предполагает загрузку вредоносных файлов в OneDrive цели с целью закрепления или дальнейшей компрометации целей.
Чтобы отследить использование TeamFiltration для несанкционированных действий, Proofpoint изучила общедоступную документацию и файлы конфигурации инструмента по умолчанию, что позволило идентифицировать редкий пользовательский агент, связанный с устаревшей версией Microsoft Teams. Присутствие этого необычного пользовательского агента в законных средах, наряду с вредоносными действиями, указывает на потенциальное злоупотребление TeamFiltration. Кроме того, попытки доступа к определенным приложениям для входа с несовместимых устройств указывают на использование методов подмены пользовательского агента, направленных на сокрытие источника вторжения.
Анализ показал, что для TeamFiltration требуется учетная запись AWS и так называемая "жертвенная" учетная запись пользователя Office 365, которая используется в функциях перечисления для сбора данных учетной записи пользователя. Последние обновления этого инструмента включали метод перечисления в OneDrive, расширяющий его возможности. Попытки атаки, приписываемые UNK_SneakyStrike, показали концентрированные атаки, нацеленные на значительное количество учетных записей в определенной облачной среде, за которыми обычно следуют периоды затишья.
Выводы Proofpoint свидетельствуют о том, что атаки UNK_SneakyStrike свидетельствуют о более широких тенденциях, при которых инструменты тестирования на проникновение перепрофилируются для вредоносных действий. По мере развития сферы применения этих средств проникновения злоумышленники все чаще используют сложные платформы, такие как TeamFiltration, для проведения крупномасштабных атак, извлечения конфиденциальных данных и поддержания постоянного доступа к целевым средам. Продолжающееся исследование подчеркивает необходимость усиления бдительности в отношении подобных кампаний, особенно в связи с тем, что внедрение автоматизированных инструментов тестирования становится все более распространенным как среди специалистов по безопасности, так и среди киберпреступников.
#ParsedReport #CompletenessHigh
12-06-2025
From Trust to Threat: Hijacked Discord Invites Used for Multi-Stage Malware Delivery
https://research.checkpoint.com/2025/from-trust-to-threat-hijacked-discord-invites-used-for-multi-stage-malware-delivery/
Report completeness: High
Threats:
Rnrloader
Asyncrat
Skuld
Chromekatz_tool
Clickfix_technique
Dead_drop_technique
Typosquatting_technique
Victims:
Discord users, Crypto users
Industry:
Entertainment
Geo:
Germany, Slovakia, United kingdom, Netherlands, Austria, Vietnam, France
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1001, T1005, T1027, T1027.002, T1036.005, T1053.005, T1056.001, T1059.001, T1059.003, T1070.004, have more...
IOCs:
File: 26
Hash: 10
Url: 27
IP: 6
Domain: 3
Soft:
Discord, electron, chrome, Chromium, Windows security, Telegram, Google Chrome
Wallets:
atomicwallet, exodus_wallet, harmony_wallet
Algorithms:
base64, xor, pbkdf2, sha256
Functions:
CreateMutex, IsAlreadyRunning, main, JavaScript, readSeco, setRequestHeader
Win API:
GetFileVersionInfoW, readFile
Languages:
swift, javascript, powershell
Platforms:
cross-platform
Links:
have more...
12-06-2025
From Trust to Threat: Hijacked Discord Invites Used for Multi-Stage Malware Delivery
https://research.checkpoint.com/2025/from-trust-to-threat-hijacked-discord-invites-used-for-multi-stage-malware-delivery/
Report completeness: High
Threats:
Rnrloader
Asyncrat
Skuld
Chromekatz_tool
Clickfix_technique
Dead_drop_technique
Typosquatting_technique
Victims:
Discord users, Crypto users
Industry:
Entertainment
Geo:
Germany, Slovakia, United kingdom, Netherlands, Austria, Vietnam, France
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001, T1005, T1027, T1027.002, T1036.005, T1053.005, T1056.001, T1059.001, T1059.003, T1070.004, have more...
IOCs:
File: 26
Hash: 10
Url: 27
IP: 6
Domain: 3
Soft:
Discord, electron, chrome, Chromium, Windows security, Telegram, Google Chrome
Wallets:
atomicwallet, exodus_wallet, harmony_wallet
Algorithms:
base64, xor, pbkdf2, sha256
Functions:
CreateMutex, IsAlreadyRunning, main, JavaScript, readSeco, setRequestHeader
Win API:
GetFileVersionInfoW, readFile
Languages:
swift, javascript, powershell
Platforms:
cross-platform
Links:
https://github.com/bitcoin/bips/blob/master/bip-0039.mediawikihttps://github.com/bitcoin/bips/blob/master/bip-0032.mediawikihttps://github.com/Meckazin/ChromeKatz/have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 12-06-2025 From Trust to Threat: Hijacked Discord Invites Used for Multi-Stage Malware Delivery https://research.checkpoint.com/2025/from-trust-to-threat-hijacked-discord-invites-used-for-multi-stage-malware-delivery/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания использует уязвимости в системе приглашений Discord, перехватывая ссылки с истекшим сроком действия для перенаправления пользователей на вредоносные серверы. Она использует AsyncRAT и Skuld Stealer для удаленного доступа и кражи данных, используя методы обхода защиты. Злоумышленники приспособились обходить шифрование Chrome, расширяя свои возможности по извлечению конфиденциальных данных.
-----
Недавнее расследование, проведенное компанией Check Point Research, выявило сложную вредоносную кампанию, которая использует уязвимости в системе приглашений Discord, в частности, с целью перехвата просроченных или удаленных приглашающих ссылок. Злоумышленники используют эти ссылки для перенаправления пользователей с надежных платформ на вредоносные серверы Discord, внедряя инструменты, которые обходят традиционные меры безопасности. Вредоносная кампания использует комбинацию методов социальной инженерии, включая метод ClickFix, многоступенчатые загрузчики и временные обходы, для доставки вредоносных программ, таких как AsyncRAT и специализированный вариант Skuld Stealer.
Заражение начинается с того, что злоумышленники перехватывают приглашающие ссылки из законных сообществ, которые потеряли свои привилегии премиум-сервера. После истечения срока действия этих ссылок злоумышленники могут использовать их для своих собственных вредоносных серверов. Пользователи, переходящие по этим ссылкам, перенаправляются на фишинговый сайт, созданный для имитации пользовательского интерфейса Discord, где им предлагается выполнить действия, которые заканчиваются выполнением команды PowerShell для загрузки и запуска начальной полезной нагрузки — загрузчика, который извлекает вредоносное программное обеспечение, размещенное в облачных сервисах, таких как GitHub и Bitbucket.
Основные полезные приложения, AsyncRAT и Skuld Stealer, предоставляют широкие возможности для удаленного управления и фильтрации данных. AsyncRAT - это троян для удаленного доступа, который позволяет злоумышленникам получить полный контроль над скомпрометированными системами, используя метод извлечения адресов серверов управления из общедоступных документов, подобных тем, которые можно найти на Pastebin. Между тем, Skuld Stealer нацелен на конфиденциальную информацию из браузеров, игровых платформ и криптовалютных кошельков, включая токены аутентификации Discord и начальные фразы кошелька.
Примечательно, что версия Skuld фильтрует данные через веб-узлы Discord, которые обеспечивают одностороннюю связь, позволяя передавать данные, не привлекая внимания механизмов безопасности. Вредоносная программа использует уникальные методы, позволяющие избежать обнаружения, такие как мониторинг параметров командной строки и задержка выполнения команд.
Кроме того, злоумышленники изменили свой подход, чтобы обойти шифрование Chrome с привязкой к приложениям (ABE), которое защищает данные файлов cookie. Используя такие инструменты, как ChromeKatz, они могут напрямую обращаться к памяти браузера, похищая файлы cookie из последних версий Chrome, Edge и Brave. Этот метод расширяет возможности вредоносного ПО извлекать токены и данные сеанса в обход средств защиты, предназначенных для предотвращения кражи файлов cookie.
Кампания продолжает развиваться, ориентируясь на пользователей криптовалют и используя механизмы постоянного выполнения, гарантирующие, что вредоносное ПО сможет восстановить контроль над зараженными системами, даже если оно будет первоначально удалено. Несмотря на усилия Discord по отключению выявленного вредоносного бота, потенциальная возможность создания злоумышленниками новых эксплойтов, использующих те же уязвимости, остается серьезной проблемой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания использует уязвимости в системе приглашений Discord, перехватывая ссылки с истекшим сроком действия для перенаправления пользователей на вредоносные серверы. Она использует AsyncRAT и Skuld Stealer для удаленного доступа и кражи данных, используя методы обхода защиты. Злоумышленники приспособились обходить шифрование Chrome, расширяя свои возможности по извлечению конфиденциальных данных.
-----
Недавнее расследование, проведенное компанией Check Point Research, выявило сложную вредоносную кампанию, которая использует уязвимости в системе приглашений Discord, в частности, с целью перехвата просроченных или удаленных приглашающих ссылок. Злоумышленники используют эти ссылки для перенаправления пользователей с надежных платформ на вредоносные серверы Discord, внедряя инструменты, которые обходят традиционные меры безопасности. Вредоносная кампания использует комбинацию методов социальной инженерии, включая метод ClickFix, многоступенчатые загрузчики и временные обходы, для доставки вредоносных программ, таких как AsyncRAT и специализированный вариант Skuld Stealer.
Заражение начинается с того, что злоумышленники перехватывают приглашающие ссылки из законных сообществ, которые потеряли свои привилегии премиум-сервера. После истечения срока действия этих ссылок злоумышленники могут использовать их для своих собственных вредоносных серверов. Пользователи, переходящие по этим ссылкам, перенаправляются на фишинговый сайт, созданный для имитации пользовательского интерфейса Discord, где им предлагается выполнить действия, которые заканчиваются выполнением команды PowerShell для загрузки и запуска начальной полезной нагрузки — загрузчика, который извлекает вредоносное программное обеспечение, размещенное в облачных сервисах, таких как GitHub и Bitbucket.
Основные полезные приложения, AsyncRAT и Skuld Stealer, предоставляют широкие возможности для удаленного управления и фильтрации данных. AsyncRAT - это троян для удаленного доступа, который позволяет злоумышленникам получить полный контроль над скомпрометированными системами, используя метод извлечения адресов серверов управления из общедоступных документов, подобных тем, которые можно найти на Pastebin. Между тем, Skuld Stealer нацелен на конфиденциальную информацию из браузеров, игровых платформ и криптовалютных кошельков, включая токены аутентификации Discord и начальные фразы кошелька.
Примечательно, что версия Skuld фильтрует данные через веб-узлы Discord, которые обеспечивают одностороннюю связь, позволяя передавать данные, не привлекая внимания механизмов безопасности. Вредоносная программа использует уникальные методы, позволяющие избежать обнаружения, такие как мониторинг параметров командной строки и задержка выполнения команд.
Кроме того, злоумышленники изменили свой подход, чтобы обойти шифрование Chrome с привязкой к приложениям (ABE), которое защищает данные файлов cookie. Используя такие инструменты, как ChromeKatz, они могут напрямую обращаться к памяти браузера, похищая файлы cookie из последних версий Chrome, Edge и Brave. Этот метод расширяет возможности вредоносного ПО извлекать токены и данные сеанса в обход средств защиты, предназначенных для предотвращения кражи файлов cookie.
Кампания продолжает развиваться, ориентируясь на пользователей криптовалют и используя механизмы постоянного выполнения, гарантирующие, что вредоносное ПО сможет восстановить контроль над зараженными системами, даже если оно будет первоначально удалено. Несмотря на усилия Discord по отключению выявленного вредоносного бота, потенциальная возможность создания злоумышленниками новых эксплойтов, использующих те же уязвимости, остается серьезной проблемой.
#ParsedReport #CompletenessHigh
13-06-2025
Don't Get Caught in the Headlights - DeerStealer Analysis
https://www.esentire.com/blog/dont-get-caught-in-the-headlights-deerstealer-analysis
Report completeness: High
Actors/Campaigns:
Luciferxfiles
Threats:
Deerstealer
Hvnc_tool
Hijackloader
Clickfix_technique
More_eggs
Xfiles_stealer
Steganography_technique
Lolbin_technique
Sandbox_evasion_technique
Tigervnc_tool
Realvnc_tool
Ultra_vnc_tool
Anydesk_tool
Teamviewer_tool
Industry:
Entertainment
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1021.001, T1021.003, T1027, T1027.001, T1027.002, T1036.004, T1055.002, T1055.012, T1056.001, have more...
IOCs:
File: 8
Url: 4
Registry: 2
Domain: 13
Hash: 9
Soft:
MacOS, curl, Q-Dir, Chromium, Microsoft Edge, Google Chrome, Discord, Telegram, WhatsApp, Pidgin, have more...
Wallets:
coinomi, bitcoincore, exodus_wallet, jaxx, guarda_wallet, electrum
Crypto:
monero
Algorithms:
zip, xor
Functions:
SetCurrentDirectoryW
Win API:
VirtualProtect, FatalAppExitW, LocalAlloc, GetModuleFileNameW, CreateFileA, GetFileSize, ReadFile, LoadLibraryA
Languages:
python, powershell
Platforms:
x64
Links:
have more...
13-06-2025
Don't Get Caught in the Headlights - DeerStealer Analysis
https://www.esentire.com/blog/dont-get-caught-in-the-headlights-deerstealer-analysis
Report completeness: High
Actors/Campaigns:
Luciferxfiles
Threats:
Deerstealer
Hvnc_tool
Hijackloader
Clickfix_technique
More_eggs
Xfiles_stealer
Steganography_technique
Lolbin_technique
Sandbox_evasion_technique
Tigervnc_tool
Realvnc_tool
Ultra_vnc_tool
Anydesk_tool
Teamviewer_tool
Industry:
Entertainment
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1021.001, T1021.003, T1027, T1027.001, T1027.002, T1036.004, T1055.002, T1055.012, T1056.001, have more...
IOCs:
File: 8
Url: 4
Registry: 2
Domain: 13
Hash: 9
Soft:
MacOS, curl, Q-Dir, Chromium, Microsoft Edge, Google Chrome, Discord, Telegram, WhatsApp, Pidgin, have more...
Wallets:
coinomi, bitcoincore, exodus_wallet, jaxx, guarda_wallet, electrum
Crypto:
monero
Algorithms:
zip, xor
Functions:
SetCurrentDirectoryW
Win API:
VirtualProtect, FatalAppExitW, LocalAlloc, GetModuleFileNameW, CreateFileA, GetFileSize, ReadFile, LoadLibraryA
Languages:
python, powershell
Platforms:
x64
Links:
have more...
https://github.com/eSentire/iocs/blob/main/DeerStealer/DeerStealer.pyhttps://github.com/eSentire/iocs/blob/main/DeerStealer/decrypt\_stage\_2.pyhttps://github.com/eSentire/iocs/blob/main/DeerStealer/api\_hash.pyeSentire
Don't Get Caught in the Headlights - DeerStealer Analysis
Read more about how eSentire's Threat Response Unit (TRU) detected several attempts by threat actors to download and execute HijackLoader and how many of these attempts involved the attempted deployment of DeerStealer AKA XFiles as the final payload.