CTT Report Hub
3.37K subscribers
9.22K photos
6 videos
67 files
12.9K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 14-06-2025 Understanding Katz Stealer Malware and Its Credential Theft Capabilities https://www.picussecurity.com/resource/blog/understanding-katz-stealer-malware-and-its-credential-theft-capabilities Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Katz Stealer, опытный агент MaaS, использует агрессивную кражу учетных данных и тайные операции с помощью фишинга и загрузки поддельного программного обеспечения. Он использует обход контроля учетных записей (UAC) для обеспечения сохранности, использует процесс "опустошения" для скрытности и нацелен на браузеры и Discord для извлечения данных, особенно криптовалютных активов, сохраняя при этом защищенную связь C2 для фильтрации в режиме реального времени.
-----

Katz Stealer - это вредоносная программа для кражи информации как услуга (MaaS), выявленная в 2025 году. Для распространения она использует фишинговые кампании и загрузку поддельного программного обеспечения. Вредоносная программа оснащена модульным механизмом доставки полезной нагрузки для быстрой фильтрации данных. Он использует методы уклонения, такие как внедрение вредоносного кода в файлы изображений и обход контроля учетных записей пользователей (UAC) с помощью cmstp.exe для сохранения.

Заражение начинается с JavaScript-дроппера, который запускает PowerShell для декодирования и загрузки замаскированной полезной нагрузки без записи на диск. Katz Stealer выполняет проверку по черным спискам локализации системы и изолированным средам, чтобы избежать обнаружения. После повышения привилегий с помощью обхода контроля учетных записей он использует удаление процесса для внедрения в MSBuild.exe для получения повышенных разрешений.

Вредоносная программа нацелена на веб-браузеры, в частности Chromium и Firefox, для извлечения конфиденциальной информации, такой как сохраненные учетные данные, токены сеанса, файлы cookie и данные криптовалютного кошелька. Она использует DLL-библиотеку в процессах браузера для доступа к данным с теми же правами, что и браузер. Для Chromium он расшифровывает зашифрованные данные, в то время как для Firefox он извлекает необходимые файлы для восстановления.

Katz Stealer модифицирует JavaScript-пакет приложения Discord для обеспечения постоянного контроля, позволяя злоумышленникам выполнять инструкции при запуске. Он сканирует файлы и ключи криптовалютных кошельков в приложениях и расширениях на предмет кражи. Связь с сервером управления (C2) осуществляется постоянно, используя уникальный идентификатор имплантата для обмена данными в режиме реального времени.

К признакам компрометации относятся определенные строки пользовательского агента, создание временных библиотек DLL в системных папках и подозрительные изменения в учетной записи Discord. index.js файл. Организациям рекомендуется усилить меры безопасности в свете методов Каца Стилера.
#ParsedReport #CompletenessLow
14-06-2025

A deeper look into the threat actor behind the react-native-aria attack

https://www.aikido.dev/blog/react-native-aria-attack

Report completeness: Low

Threats:
Supply_chain_technique

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1059.007, T1071.001, T1195.002

IOCs:
Email: 1
File: 25
IP: 2
Coin: 2

Wallets:
mainnet

Crypto:
binance

Algorithms:
base64

Functions:
eval

Links:
have more...
https://github.com/DogukanGun/TurkClub/commit/84aaa0627ea1f7ce940dc2102cbe3b0f9d51e328
https://github.com/LZeroAnalytics/hardhat-vrf-contracts/commit/f325ab694ff83e12c96a99a58d51635e70edcdbf
https://github.com/LZeroAnalytics/ethereum-faucet/commit/23ea1dd58c5a5c6a69215fc7c739309a5d0a63fb
CTT Report Hub
#ParsedReport #CompletenessLow 14-06-2025 A deeper look into the threat actor behind the react-native-aria attack https://www.aikido.dev/blog/react-native-aria-attack Report completeness: Low Threats: Supply_chain_technique Industry: Financial ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер "aminengineerings" загрузил вредоносные пакеты npm, подключенные к новому серверу управления (IP: 166.88.4.2), и расширяет операции по компрометации репозиториев GitHub. Их тактика включает в себя использование блокчейна для обфускации и развертывание троянской программы удаленного доступа, что указывает на сложную эволюцию их методологии атаки.
-----

8 мая 2025 года хакер, идентифицированный как "aminengineerings", загрузил в реестр npm два вредоносных пакета, оба из которых содержали вредоносную полезную нагрузку из своих первоначальных версий. Это указывает на то, что эти пакеты напрямую связаны с операциями хакера. Примечательно, что пакеты ссылаются на версию A4, которая соотносится с недавней атакой, которая означала переход на новый сервер управления (C2). Новый сервер C2 определяется по IP-адресу 166.88.4.2, в то время как ссылки на предыдущий сервер больше нет, что указывает на изменения в инфраструктуре хакера.

Вредоносный код демонстрирует сложное поведение, поскольку он эффективно самонастраивается, используя содержимое двух разных блокчейнов. Этот метод подчеркивает инновационный подход хакера к запутыванию и распространению данных. Кроме того, данные свидетельствуют о том, что злоумышленник не ограничивается пакетами npm, но также компрометирует репозитории GitHub. Это указывает на более широкую кампанию, в рамках которой злоумышленник активно внедряет свои индивидуальные пакеты, интегрированные с трояном удаленного доступа (RAT), и использует технологию блокчейн в качестве механизма распределения своей полезной нагрузки.

Сочетание нацеливания на несколько компонентов экосистемы — npm и GitHub — и использования блокчейна свидетельствует о заметной эволюции методологии атак, повышающей сложность обнаружения и смягчения последствий для затронутых систем. Такая тактика подчеркивает растущую изощренность и адаптивность хакеров в современных условиях кибербезопасности.
#ParsedReport #CompletenessMedium
14-06-2025

Counterfeiting Qi'anxin certificates! Targeted attacks against blockchain customers

https://ti.qianxin.com/blog/articles/counterfeiting-qianxin-certificates-targeted-attacks-against-blockchain-customers-en/

Report completeness: Medium

Threats:
Raindrop_tool
Dcrat
Asyncrat

Victims:
Blockchain customers

Industry:
Financial

Geo:
Chinese

ChatGPT TTPs:
do not use without manual check
T1027, T1055, T1055.012, T1059.001, T1059.005, T1071.001, T1105, T1204.002, T1218.011

IOCs:
File: 3
Command: 1
Path: 8
IP: 5
Hash: 3
Domain: 1

Crypto:
bitcoin

Algorithms:
md5, zip

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 14-06-2025 Counterfeiting Qi'anxin certificates! Targeted attacks against blockchain customers https://ti.qianxin.com/blog/articles/counterfeiting-qianxin-certificates-targeted-attacks-against-blockchain-customers-en/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавно выявленный хакер, нацеленный на клиентов блокчейна, использует сложные методы, отправляя вредоносный ZIP-файл через Telegram. В ходе атаки используется файл LNK для развертывания троянской программы удаленного доступа DcRat, которая подключается к нескольким серверам C2. Целью операции является использование криптовалютного пространства для создания мошеннических веб-сайтов.
-----

Недавно выявленный хакер нацелился на клиентов блокчейна, и неизвестная группа злоумышленников использовала сложные методы. Операция заключалась в распространении вредоносного ZIP-файла под названием "передача скриншота" 2025.5.31.zip посредством общения один на один в Telegram. Этот ZIP-файл содержит ложный LNK-файл, который при двойном щелчке по которому отображается поддельный снимок экрана с записью транзакции при одновременном развертывании компонента, известного как White Plus Black. Этот компонент облегчает загрузку в память троянской программы удаленного доступа (RAT) с именем DcRat, которая взаимодействует с сервером управления (C2), использующим самозаверяющий сертификат, имитирующий сертификат легитимного пользователя qianxin.com.

Атака еще более осложняется тем, что с удаленного сервера был получен скрипт VBS, который имеет сходство с обычно используемым автоматически генерируемым кодом скрипта GPT и содержит комментарии на китайском языке. Вредоносная логика в скрипте сосредоточена в функции Py_Main, которая предназначена для загрузки шеллкода в память. Этот шеллкод действует как загрузчик для основной полезной нагрузки, DcRat, которая впоследствии подключается к другому серверу C2, расположенному по адресу 103.45.68.150 на порту 80.

После установления соединения полезная нагрузка запускает PowerShell для загрузки дополнительного вредоносного контента для второго этапа выполнения. На этом этапе компонент White Plus Black считывает и расшифровывает файл с именем arphaCrashReport64.ini в виде шелл-кода, который затем выполняется в рамках вновь созданного процесса с именем rundll32.exe. Дальнейшая обработка шелл-кода сохраняет то же поведение полезной нагрузки, снова загружая DcRat, на этот раз подключаясь к другому серверу C2, расположенному по адресу 38.46.13.170 на порту 8080.

Эта инфраструктура, по-видимому, причастна к мошеннической деятельности, направленной на создание веб-сайтов для продажи биткоинов, что подчеркивает намерение хакера использовать криптовалютное пространство для получения злонамеренной выгоды.
#ParsedReport #CompletenessMedium
14-06-2025

Malware disseminationism disguised as a thesis file (KIMSUKY Group)

https://asec.ahnlab.com/ko/88419/

Report completeness: Medium

Actors/Campaigns:
Kimsuky

Threats:
Anydesk_tool
Babyshark
Randomquery

Geo:
North korea, Korean, Russian, Pol

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1053.005, T1059.001, T1105, T1203, T1204.002, T1219, T1566.001, T1567.002, have more...

IOCs:
File: 14
Path: 1
Hash: 5
Url: 5
Domain: 1
IP: 2

Soft:
Dropbox

Algorithms:
base64, md5

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 14-06-2025 Malware disseminationism disguised as a thesis file (KIMSUKY Group) https://asec.ahnlab.com/ko/88419/ Report completeness: Medium Actors/Campaigns: Kimsuky Threats: Anydesk_tool Babyshark Randomquery Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Kimsuky провела фишинговую атаку с использованием вредоносного корейского документа, который запускал вредоносные программы, в том числе "cool.exe", с помощью сценария PowerShell. Вредоносная программа облегчает удаленный доступ, скрывая исполняемый файл AnyDesk, используя Dropbox для обмена данными C2 и подчеркивая использование законного программного обеспечения и облачных хранилищ в APT-атаках.
-----

Недавно группа Kimsuky провела фишинговую атаку, выдав ее за запрос на рецензирование диссертации, - тактика, подтвержденная аналитическим центром безопасности Ahnlab (ASEC). Атака была связана с доставкой корейского файла документа, содержащего вредоносный OLE-объект, для доступа к которому пользователям требовался пароль. Приложение, идентифицированное как документ, касающийся "Milly Tech и направления будущей войны на примере войны с Россией и будущей войны будущего", было разработано для совершения вредоносных действий при его открытии.

Когда документ выполняется, он запускает последовательность событий, включая создание запланированной задачи, которая копирует вредоносный исполняемый файл с именем "cool.exe" в каталог по адресу "C:\Users\Public\Music\". Связанные файлы, такие как "cool.exe.manifest" и сценарий PowerShell ("template.ps1"), также размещаются в том же каталоге. Этот скрипт PowerShell инициирует дальнейшую загрузку файлов и облегчает взаимодействие с инфраструктурой командования и контроля (C2) злоумышленника, в частности, используя Dropbox для хранения файлов.

После активации вредоносная программа работает скрытно. Обычный исполняемый файл AnyDesk установлен, но его значок в трее и окно скрыты с помощью скрипта PowerShell, что делает его практически незаметным для пользователя, если он не просматривает список процессов. Такая оперативная методика позволяет злоумышленнику поддерживать удаленный доступ, не привлекая внимания пользователя, тем самым повышая риск длительного проникновения.

Известно, что группа Kimsuky выдает себя за законные организации для проведения APT-атак, особенно против избранных целей. В последнее время наблюдается заметный рост использования легального программного обеспечения во вредоносных целях и использования облачных сервисов хранения данных, таких как Google Drive и Dropbox, для C2 communications. Это повышение подчеркивает важность бдительности пользователей, особенно в отношении выполнения файлов и осведомленности о расширениях файлов, для снижения риска заражения вредоносными программами.
#ParsedReport #CompletenessLow
14-06-2025

Fog Ransomware: Unusual Toolset Used in Recent Attack

https://www.security.com/threat-intelligence/fog-ransomware-attack

Report completeness: Low

Threats:
Fog_ransomware
Adaptixc2_tool
Stowaway_tool
Smbexec_tool
Megasync_tool
Cobalt_strike_tool
Impacket_tool

Victims:
Financial institution, Educational institutions

Geo:
Asia

ChatGPT TTPs:
do not use without manual check
T1003, T1021.001, T1021.002, T1048, T1059, T1070.004, T1071, T1071.001, T1078, T1082, have more...

IOCs:
Command: 6
File: 7
Path: 4
Hash: 18
IP: 2
Domain: 1

Soft:
Twitter, Microsoft SharePoint, PsExec, Sysinternals

Platforms:
x86

Links:
https://github.com/Adaptix-Framework/AdaptixC2
CTT Report Hub
#ParsedReport #CompletenessLow 14-06-2025 Fog Ransomware: Unusual Toolset Used in Recent Attack https://www.security.com/threat-intelligence/fog-ransomware-attack Report completeness: Low Threats: Fog_ransomware Adaptixc2_tool Stowaway_tool Smbexec_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В мае 2025 года программа-вымогатель Fog ransomware атаковала финансовое учреждение в Азии, используя для мониторинга Syteca, а также редкие инструменты с открытым исходным кодом, такие как GC2 и Adaptix. Злоумышленники сохраняли работоспособность сети в течение двух недель до развертывания, используя скомпрометированные серверы Exchange и средства последующей эксплуатации для утечки данных, горизонтального перемещения и командно-контрольных функций. Этот инцидент отражает тенденцию, когда атаки программ-вымогателей пересекаются с тактикой шпионажа.
-----

В мае 2025 года программа-вымогатель атаковала финансовое учреждение в Азии с помощью программы-вымогателя Fog. В ходе атаки использовался уникальный набор инструментов, включая инструменты двойного назначения и тестирования на проникновение с открытым исходным кодом, такие как Syteca, которая является законным программным обеспечением для мониторинга сотрудников. Это стало первым документально подтвержденным случаем использования Syteca при атаке программ-вымогателей. Также использовались инструменты с открытым исходным кодом GC2, Adaptix и Stowaway, что указывает на неортодоксальный подход к работе с программами-вымогателями. Злоумышленники продемонстрировали нетипичное поведение, отфильтровав данные и сохранив работоспособность в течение примерно двух недель, прежде чем развернуть программу-вымогатель Fog. Было задействовано как минимум два скомпрометированных сервера Exchange, которые являются обычными целями для программ-вымогателей, использующих известные уязвимости. GC2 использовался для отправки команд и извлечения файлов, поиска команд на Google Диске или в Microsoft SharePoint и управления передачей файлов. Syteca регистрировала действия на экране и нажатия клавиш как ‘sytecaclient.exe" и "update.exe’. Боковое перемещение было облегчено с помощью PsExec и SMBExec, а для архивирования конфиденциальных данных были развернуты утилиты передачи файлов FreeFileSync и MegaSync. Для функций управления использовался маяк Adaptix C2 Agent Beacon. Использование Impacket SMB tool в день активации программы-вымогателя позволяет предположить, что это способствовало развертыванию программы-вымогателя. Атака продемонстрировала признаки, указывающие на шпионские мотивы, наряду с развертыванием программы-вымогателя, с возможностью использования программы-вымогателя в качестве отвлекающего маневра при преследовании шпионских целей.
CTT Report Hub
#ParsedReport #CompletenessLow 14-06-2025 Decoding DarkComets (RAT) Shadow https://cyberint.com/blog/threat-intelligence/decoding-darkcomets-rat-shadow/ Report completeness: Low Threats: Darkcomet_rat Geo: Syrian TTPs: Tactics: 9 Technics: 11 Soft:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DarkComet - это троян удаленного доступа (RAT), который позволяет злоумышленникам удаленно управлять зараженными системами, извлекать конфиденциальные данные и устанавливать дополнительные вредоносные программы. Он использует тактику обмана для распространения и действует скрытно для сбора информации, регистрации нажатий клавиш и использования личных данных, создавая значительные риски для организаций из-за утечки данных и шпионажа.
-----

DarkComet - это хорошо известный троян удаленного доступа (RAT), используемый для целенаправленных кибератак, позволяющий хакерам удаленно управлять компьютерами жертв. Это вредоносное ПО способно извлекать конфиденциальную информацию, выполнять вредоносные действия, устанавливать дополнительное вредоносное программное обеспечение и создавать ботнеты для таких действий, как рассылка спама. Он использует различные обманчивые стратегии распространения, в том числе маскируется под безобидные программы, использует уязвимости программного обеспечения и поставляется в комплекте со свободным программным обеспечением, что облегчает его проникновение в ничего не подозревающие системы.

После установки на компьютер жертвы DarkComet работает скрытно, собирая обширную информацию о системе, активных пользователях и сетевых действиях. Он может отключать критически важные системные функции, регистрировать нажатия клавиш, получать доступ к веб-камерам и микрофонам, а также использовать сохраненные персональные данные, такие как учетные данные пользователя. Эти характеристики делают DarkComet особенно опасным и эффективным средством для утечки данных, поскольку он может незаметно передавать собранную информацию указанному злоумышленником адресату.

Последствия DarkComet серьезны для организаций, они приводят к утечке данных, потенциальным финансовым потерям и сбоям в операционных процессах. Его способность осуществлять шпионаж посредством тайного сбора конфиденциальной информации может привести к значительному ущербу репутации и повысить уязвимость к будущим изощренным атакам. Вредоносная программа получила особую известность благодаря своему использованию в целевых операциях во время гражданской войны в Сирии в 2011 году, что подчеркивает ее использование в сценариях кибервойны с высокими ставками. Таким образом, DarkComet остается мощной угрозой в киберпространстве, во многом благодаря своему универсальному вектору атаки и широкому контролю, который он предоставляет хакерам.
#ParsedReport #CompletenessLow
14-06-2025

Malicious crypto-theft package targets Web3 developers in North Korean operation

https://www.aikido.dev/blog/malicious-package-web3

Report completeness: Low

Actors/Campaigns:
Famous_chollima

Industry:
Financial

Geo:
North koreans, Dprk, North korean

ChatGPT TTPs:
do not use without manual check
T1027, T1041

IOCs:
File: 4
Email: 1
IP: 1

Soft:
Node.js

Functions:
super
CTT Report Hub
#ParsedReport #CompletenessLow 14-06-2025 Malicious crypto-theft package targets Web3 developers in North Korean operation https://www.aikido.dev/blog/malicious-package-web3 Report completeness: Low Actors/Campaigns: Famous_chollima Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пакет web3-wrapper-ethers выдает себя за библиотеку ethers и связан с группой Void Dokkaebi, нацеленной на разработчиков криптовалют с целью кражи закрытых ключей. Злоумышленники изменили код для обфускации, а недавняя тактика включает в себя переключение с axios на node-fetch для сетевых запросов. Также были выявлены подключения к северокорейской инфраструктуре через российские IP-адреса, что усиливает их ориентацию на финансовую выгоду в криптосекторе.
-----

Недавний анализ выявил подозрительный пакет с именем web3-wrapper-ethers, который выдает себя за законную библиотеку ethers. Этот вредоносный пакет содержит запутанный код, предназначенный для кражи приватных ключей, и, как сообщается, связан с хакерской группой Void Dokkaebi, которая известна тем, что нацелена на разработчиков криптовалют с целью вывода средств из web3, блокчейна и криптовалютных проектов.

Расследование включало сравнение вредоносного пакета с последней версией ethers (6.14.7). Эта оценка показала, что злоумышленники внесли минимальные изменения; в первую очередь, они удалили комментарии и журнал отладки из кода, чтобы замаскировать свои злонамеренные намерения. Примечательно, однако, что они не исправили недопустимый URL-адрес, присутствующий в пакете, что указывает на недостаточное внимание к деталям в их работе по кодированию. Эта оплошность указывает на повторяющуюся закономерность, поскольку всего несколько месяцев назад наблюдался аналогичный инцидент, когда злоумышленники активно выпускали версии, пытаясь исправить свой ошибочный код в режиме реального времени.

Интересно, что в ходе этой последней попытки злоумышленники перешли от использования axios для сетевых запросов к использованию node-fetch. Это говорит о корректировке их тактики, что потенциально указывает на то, что они осознали предыдущие сбои. Кроме того, есть признаки корреляции с известной инфраструктурой, связанной с деятельностью северокорейских хакеров, в частности, с подключениями по протоколу удаленного рабочего стола (RDP), исходящими с российских IP-адресов. Индикаторы компрометации (IOCs), о которых сообщает TrendMicro, подтверждают эти связи. Общий способ воздействия на разработчиков, занятых в секторе криптовалют, согласуется с исторически задокументированными попытками Void Dokkaebi скомпрометировать таких людей с целью получения финансовой выгоды.
Еще чё-то умею в СКС... Запатчить, обжать по B )))))
👍4🔥1
#ParsedReport #CompletenessLow
15-06-2025

APT-Q-27s Silver Fox Operations: Additional Technical Hunt and Infrastructure Correlation

https://medium.com/@pteconway/apt-q-27s-silver-fox-operations-additional-technical-hunt-and-infrastructure-correlation-ce26bcbfef06

Report completeness: Low

Actors/Campaigns:
Silver_fox
Golden_eyed_dog
Dragon_breath
Miuuti

Threats:
Todesk_tool
Winos
Watering_hole_technique
Valleyrat

Geo:
Asia

ChatGPT TTPs:
do not use without manual check
T1053.005, T1071.001, T1105, T1189, T1195.002, T1562.001

IOCs:
IP: 19
Url: 2
File: 1

Algorithms:
sha256