CTT Report Hub
#ParsedReport #CompletenessMedium 15-06-2025 Unmasking the Infrastructure of a Spearphishing Campaign https://censys.com/blog/unmasking-the-infrastructure-of-a-spearphishing-campaign Report completeness: Medium Actors/Campaigns: Blindeagle Threats: Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Домен "trabajonuevos.duckdns.org" связан с Remcos RAT, который использует запутанные VBS-капельницы в трехэтапном процессе установки, чтобы избежать обнаружения. Связанный с группой APT-C-36, он использует динамический DNS для своей инфраструктуры C2, загружая несколько RAT, включая LimeRAT и DCRat, из разных хранилищ, что указывает на скоординированную кампанию подводного фишинга.
-----
Домен "trabajonuevos.duckdns.org" связан с троянцем Remcos Remote Access (RAT) и разрешен только для одного IP-адреса, 45.133.180.26, через TCP-порт 3010. Не было замечено, чтобы этот хост активно прослушивал этот порт, что позволяет предположить, что он может быть частью VPN или службы переадресации портов, связанной с "torguard.net". Несмотря на отсутствие активного слушателя, он взаимодействует с пятью различными дропперами Visual Basic Script (VBS) с обфускацией Stage 1, которые извлекают полезную нагрузку Remcos из различных репозиториев Bitbucket.
Эти сценарии VBS работают в рамках трехэтапного процесса установки. На этапе 1 запутанный VBScript генерирует сценарий PowerShell, который расшифровывает полезную нагрузку Base64. На этапе 2 этот сценарий PowerShell загружает дополнительные компоненты, включая модуль ввода памяти и RAT. Наконец, на этапе 3 инжектор загружает RAT в память. Злоумышленники использовали различные методы для маскировки своих файлов VBS, которые образуют кластер из 16 открытых каталогов, что указывает на сложные методы уклонения от обнаружения. Разнообразие загрузчиков второго этапа привело к загрузке нескольких RAT, включая LimeRAT, DCRat, AsyncRAT и, в первую очередь, Remcos, причем двоичные файлы обычно размещаются в репозиториях paste.ee или Bitbucket.
Инфраструктура командно-диспетчерского управления (C2) основана на "duckdns.org" динамической системе DNS для ротации IP-адресов, с предложениями, указывающими на потенциальные связи с колумбийской хакерской группой APT-C-36, также известной как Blind Eagle. Примеры деятельности этой группы наглядно демонстрируют сильно запутанные капельницы VBS и устоявшиеся схемы использования широко известных вариантов RAT.
В ходе отдельных исследований были выявлены дополнительные домены, связанные с Remcos и различными RATs, каждый из которых имеет свою инфраструктуру и командные протоколы. Например, домен "rem25rem.duckdns.org" работает аналогично, но обменивается данными через TCP-порт 1515, связанный с несколькими IP-адресами, которые были обнаружены с помощью согласованного TLS-отпечатка на нескольких хостах.
Многократное использование VBS на этапе 1 приводит к различным RAT, в качестве примечательных примеров можно привести DCRat, размещенный на "dgflex.duckdns.org", и AsyncRAT, связанный с доменом "purelogs2025.duckdns.org". Это свидетельствует о более широкой кампании подводной охоты, что подтверждается использованием сильно запутанных скриптов и устоявшимися схемами развертывания RAT. Наблюдаемая инфраструктура, по-видимому, обладает общими эксплуатационными характеристиками, указывающими на скоординированный подход, который, вероятно, поддерживается APT-C-36 или аналогичными группами, что свидетельствует об активных, продолжающихся хакерских кампаниях с участием нескольких RAT.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Домен "trabajonuevos.duckdns.org" связан с Remcos RAT, который использует запутанные VBS-капельницы в трехэтапном процессе установки, чтобы избежать обнаружения. Связанный с группой APT-C-36, он использует динамический DNS для своей инфраструктуры C2, загружая несколько RAT, включая LimeRAT и DCRat, из разных хранилищ, что указывает на скоординированную кампанию подводного фишинга.
-----
Домен "trabajonuevos.duckdns.org" связан с троянцем Remcos Remote Access (RAT) и разрешен только для одного IP-адреса, 45.133.180.26, через TCP-порт 3010. Не было замечено, чтобы этот хост активно прослушивал этот порт, что позволяет предположить, что он может быть частью VPN или службы переадресации портов, связанной с "torguard.net". Несмотря на отсутствие активного слушателя, он взаимодействует с пятью различными дропперами Visual Basic Script (VBS) с обфускацией Stage 1, которые извлекают полезную нагрузку Remcos из различных репозиториев Bitbucket.
Эти сценарии VBS работают в рамках трехэтапного процесса установки. На этапе 1 запутанный VBScript генерирует сценарий PowerShell, который расшифровывает полезную нагрузку Base64. На этапе 2 этот сценарий PowerShell загружает дополнительные компоненты, включая модуль ввода памяти и RAT. Наконец, на этапе 3 инжектор загружает RAT в память. Злоумышленники использовали различные методы для маскировки своих файлов VBS, которые образуют кластер из 16 открытых каталогов, что указывает на сложные методы уклонения от обнаружения. Разнообразие загрузчиков второго этапа привело к загрузке нескольких RAT, включая LimeRAT, DCRat, AsyncRAT и, в первую очередь, Remcos, причем двоичные файлы обычно размещаются в репозиториях paste.ee или Bitbucket.
Инфраструктура командно-диспетчерского управления (C2) основана на "duckdns.org" динамической системе DNS для ротации IP-адресов, с предложениями, указывающими на потенциальные связи с колумбийской хакерской группой APT-C-36, также известной как Blind Eagle. Примеры деятельности этой группы наглядно демонстрируют сильно запутанные капельницы VBS и устоявшиеся схемы использования широко известных вариантов RAT.
В ходе отдельных исследований были выявлены дополнительные домены, связанные с Remcos и различными RATs, каждый из которых имеет свою инфраструктуру и командные протоколы. Например, домен "rem25rem.duckdns.org" работает аналогично, но обменивается данными через TCP-порт 1515, связанный с несколькими IP-адресами, которые были обнаружены с помощью согласованного TLS-отпечатка на нескольких хостах.
Многократное использование VBS на этапе 1 приводит к различным RAT, в качестве примечательных примеров можно привести DCRat, размещенный на "dgflex.duckdns.org", и AsyncRAT, связанный с доменом "purelogs2025.duckdns.org". Это свидетельствует о более широкой кампании подводной охоты, что подтверждается использованием сильно запутанных скриптов и устоявшимися схемами развертывания RAT. Наблюдаемая инфраструктура, по-видимому, обладает общими эксплуатационными характеристиками, указывающими на скоординированный подход, который, вероятно, поддерживается APT-C-36 или аналогичными группами, что свидетельствует об активных, продолжающихся хакерских кампаниях с участием нескольких RAT.
#ParsedReport #CompletenessMedium
16-06-2025
Tycoon 2FA: An Evolving Phishing Kit Powering PhaaS Threats
https://socradar.io/tycoon-2fa-an-evolving-phishing-kit-phaas-threats/
Report completeness: Medium
Actors/Campaigns:
Saad_tycoon
Threats:
Tycoon_2fa
Dadsec_tool
Aitm_technique
Qshing_technique
Spear-phishing_technique
Victims:
Microsoft 365 users, Gmail users, Wordpress users, Company employees, Organizations
Industry:
E-commerce
TTPs:
Tactics: 6
Technics: 10
IOCs:
Domain: 1
Soft:
Gmail, Telegram, WordPress
Crypto:
bitcoin
Algorithms:
aes
Win Services:
bits
Languages:
javascript
16-06-2025
Tycoon 2FA: An Evolving Phishing Kit Powering PhaaS Threats
https://socradar.io/tycoon-2fa-an-evolving-phishing-kit-phaas-threats/
Report completeness: Medium
Actors/Campaigns:
Saad_tycoon
Threats:
Tycoon_2fa
Dadsec_tool
Aitm_technique
Qshing_technique
Spear-phishing_technique
Victims:
Microsoft 365 users, Gmail users, Wordpress users, Company employees, Organizations
Industry:
E-commerce
TTPs:
Tactics: 6
Technics: 10
IOCs:
Domain: 1
Soft:
Gmail, Telegram, WordPress
Crypto:
bitcoin
Algorithms:
aes
Win Services:
bits
Languages:
javascript
SOCRadar® Cyber Intelligence Inc.
Tycoon 2FA: An Evolving Phishing Kit Powering PhaaS Threats - SOCRadar® Cyber Intelligence Inc.
In a recent spate of phishing campaigns, attackers have been leveraging a tool called Tycoon 2FA to deceive users and bypass security measures. These
CTT Report Hub
#ParsedReport #CompletenessMedium 16-06-2025 Tycoon 2FA: An Evolving Phishing Kit Powering PhaaS Threats https://socradar.io/tycoon-2fa-an-evolving-phishing-kit-phaas-threats/ Report completeness: Medium Actors/Campaigns: Saad_tycoon Threats: Tycoon_2fa…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2023 года появился набор для фишинга "как услуга" Tycoon 2FA, предназначенный для пользователей Microsoft 365 и Gmail с помощью атак "Противник посередине", которые крадут сеансовые файлы cookie, позволяя злоумышленникам обходить MFA. Используя сложные методы фишинга и частые обновления для уклонения, он использует более 1200 идентифицированных доменов и включает в себя динамическую проверку отпечатков пальцев в браузере и шифрование для повышения эффективности защиты от обнаружения.
-----
Tycoon 2FA - это сложный набор для фишинга как услуги (PhaaS), появившийся в августе 2023 года, позволяющий злоумышленникам обходить многофакторную аутентификацию (MFA) путем кражи сессионных файлов cookie у жертв. Этот набор предназначен в первую очередь для пользователей Microsoft 365 и Gmail и использует метод "Противник посередине" (AitM). Используя обратный прокси-сервер, Tycoon 2FA перехватывает процесс входа в систему, создавая убедительную видимость надежных сервисов, в которых жертвы неосознанно вводят свои учетные данные и коды MFA. Ключом к его функциональности является кража сессионных файлов cookie, что позволяет осуществлять несанкционированный доступ без необходимости дополнительных шагов аутентификации.
Инструмент постоянно обновляется, улучшая его возможности уклонения и оперативную скрытность. Исследователи предполагают, что Tycoon 2FA использует элементы из набора для фишинга Dadsec OTT, в частности, в своей структуре и тактике. Киберпреступники, управляющие Tycoon 2FA, часто используют взломанные учетные записи электронной почты для распространения фишинговых писем, что повышает легитимность их кампаний. В период с конца октября 2023 года по март 2024 года было идентифицировано более 1200 доменов, связанных с Tycoon 2FA, что свидетельствует о его быстром распространении и доступности через такие платформы, как Telegram.
Методология атаки обычно начинается с фишинговых электронных писем, содержащих ссылки на, казалось бы, легальный контент. Жертвы, которые переходят по этим ссылкам, перенаправляются на несколько страниц, чтобы скрыть конечный адресат фишинга. Такой многоуровневый подход помогает избежать автоматического сканирования системы безопасности. Фишинговые страницы очень похожи на официальные интерфейсы входа в систему и позволяют перехватывать учетные данные и токены аутентификации. Перехватывая сессионный файл cookie после успешного входа жертвы в систему, злоумышленники могут обойти MFA и получить доступ к скомпрометированным учетным записям.
Tycoon 2FA эволюционировал и включает в себя несколько расширенных функций, в частности, динамическую проверку отпечатков пальцев в браузере, вращающиеся методы ввода капчи, позволяющие избежать обнаружения, и усовершенствованные методы обфускации, которые усложняют анализ. В недавних обновлениях было введено шифрование полезной нагрузки и специальные фишинговые страницы, которые повышают их правдоподобность за счет сопоставления логотипов и графики с фактическим поставщиком услуг жертвы. Эти адаптивные тактики демонстрируют устойчивость Tycoon 2FA к традиционным системам обнаружения на основе сигнатур.
Специалисты по кибербезопасности сталкиваются со значительными проблемами, поскольку на платформы PhaaS, такие как Tycoon 2FA, приходится все большая доля атак на учетные данные, которая, по оценкам, достигнет 50% к 2025 году. Чтобы усилить защиту от таких угроз, организациям рекомендуется внедрять системы обнаружения, основанные на поведении, для выявления аномальных действий во время сеанса, постоянно отслеживать журналы аутентификации на предмет необычных шаблонов и проводить обучение пользователей, направленное на выявление распространенных фишинговых приманок. Упреждающие меры, включающие передовые решения для обеспечения безопасности, необходимы для борьбы с развивающимися угрозами, такими как Tycoon 2FA, что подчеркивает необходимость постоянной адаптации методов обеспечения кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2023 года появился набор для фишинга "как услуга" Tycoon 2FA, предназначенный для пользователей Microsoft 365 и Gmail с помощью атак "Противник посередине", которые крадут сеансовые файлы cookie, позволяя злоумышленникам обходить MFA. Используя сложные методы фишинга и частые обновления для уклонения, он использует более 1200 идентифицированных доменов и включает в себя динамическую проверку отпечатков пальцев в браузере и шифрование для повышения эффективности защиты от обнаружения.
-----
Tycoon 2FA - это сложный набор для фишинга как услуги (PhaaS), появившийся в августе 2023 года, позволяющий злоумышленникам обходить многофакторную аутентификацию (MFA) путем кражи сессионных файлов cookie у жертв. Этот набор предназначен в первую очередь для пользователей Microsoft 365 и Gmail и использует метод "Противник посередине" (AitM). Используя обратный прокси-сервер, Tycoon 2FA перехватывает процесс входа в систему, создавая убедительную видимость надежных сервисов, в которых жертвы неосознанно вводят свои учетные данные и коды MFA. Ключом к его функциональности является кража сессионных файлов cookie, что позволяет осуществлять несанкционированный доступ без необходимости дополнительных шагов аутентификации.
Инструмент постоянно обновляется, улучшая его возможности уклонения и оперативную скрытность. Исследователи предполагают, что Tycoon 2FA использует элементы из набора для фишинга Dadsec OTT, в частности, в своей структуре и тактике. Киберпреступники, управляющие Tycoon 2FA, часто используют взломанные учетные записи электронной почты для распространения фишинговых писем, что повышает легитимность их кампаний. В период с конца октября 2023 года по март 2024 года было идентифицировано более 1200 доменов, связанных с Tycoon 2FA, что свидетельствует о его быстром распространении и доступности через такие платформы, как Telegram.
Методология атаки обычно начинается с фишинговых электронных писем, содержащих ссылки на, казалось бы, легальный контент. Жертвы, которые переходят по этим ссылкам, перенаправляются на несколько страниц, чтобы скрыть конечный адресат фишинга. Такой многоуровневый подход помогает избежать автоматического сканирования системы безопасности. Фишинговые страницы очень похожи на официальные интерфейсы входа в систему и позволяют перехватывать учетные данные и токены аутентификации. Перехватывая сессионный файл cookie после успешного входа жертвы в систему, злоумышленники могут обойти MFA и получить доступ к скомпрометированным учетным записям.
Tycoon 2FA эволюционировал и включает в себя несколько расширенных функций, в частности, динамическую проверку отпечатков пальцев в браузере, вращающиеся методы ввода капчи, позволяющие избежать обнаружения, и усовершенствованные методы обфускации, которые усложняют анализ. В недавних обновлениях было введено шифрование полезной нагрузки и специальные фишинговые страницы, которые повышают их правдоподобность за счет сопоставления логотипов и графики с фактическим поставщиком услуг жертвы. Эти адаптивные тактики демонстрируют устойчивость Tycoon 2FA к традиционным системам обнаружения на основе сигнатур.
Специалисты по кибербезопасности сталкиваются со значительными проблемами, поскольку на платформы PhaaS, такие как Tycoon 2FA, приходится все большая доля атак на учетные данные, которая, по оценкам, достигнет 50% к 2025 году. Чтобы усилить защиту от таких угроз, организациям рекомендуется внедрять системы обнаружения, основанные на поведении, для выявления аномальных действий во время сеанса, постоянно отслеживать журналы аутентификации на предмет необычных шаблонов и проводить обучение пользователей, направленное на выявление распространенных фишинговых приманок. Упреждающие меры, включающие передовые решения для обеспечения безопасности, необходимы для борьбы с развивающимися угрозами, такими как Tycoon 2FA, что подчеркивает необходимость постоянной адаптации методов обеспечения кибербезопасности.
#ParsedReport #CompletenessMedium
16-06-2025
From SambaSpy to Sorillus: Dancing through a multi-language phishing campaign in Europe
https://www.orangecyberdefense.com/global/blog/cert-news/from-sambaspy-to-sorillus-dancing-through-a-multi-language-phishing-campaign-in-europe
Report completeness: Medium
Threats:
Sambaspy
Sorillus_tool
Rattyrat
Ngrok_tool
Localtonet_tool
Smuggling_technique
Zelix_klassmaster_technique
Asyncrat
Donut
Victims:
European organizations, Entities in spain, Entities in portugal, Entities in italy, Entities in france, Entities in belgium, Entities in the netherlands
Geo:
Spain, Italy, France, Portuguese, French, Brazilian, Portugal, Spanish, Dutch, Netherlands, Belgium
ChatGPT TTPs:
T1027, T1027.002, T1059.005, T1059.007, T1071.001, T1082, T1140, T1204.001, T1204.002, T1497.001, have more...
IOCs:
Domain: 7
File: 4
Hash: 1
Soft:
Linux, macOS, Telegram, DropBox, Discord
Algorithms:
xor, sha256, base64, aes, zip
Languages:
java
Links:
have more...
16-06-2025
From SambaSpy to Sorillus: Dancing through a multi-language phishing campaign in Europe
https://www.orangecyberdefense.com/global/blog/cert-news/from-sambaspy-to-sorillus-dancing-through-a-multi-language-phishing-campaign-in-europe
Report completeness: Medium
Threats:
Sambaspy
Sorillus_tool
Rattyrat
Ngrok_tool
Localtonet_tool
Smuggling_technique
Zelix_klassmaster_technique
Asyncrat
Donut
Victims:
European organizations, Entities in spain, Entities in portugal, Entities in italy, Entities in france, Entities in belgium, Entities in the netherlands
Geo:
Spain, Italy, France, Portuguese, French, Brazilian, Portugal, Spanish, Dutch, Netherlands, Belgium
ChatGPT TTPs:
do not use without manual checkT1027, T1027.002, T1059.005, T1059.007, T1071.001, T1082, T1140, T1204.001, T1204.002, T1497.001, have more...
IOCs:
Domain: 7
File: 4
Hash: 1
Soft:
Linux, macOS, Telegram, DropBox, Discord
Algorithms:
xor, sha256, base64, aes, zip
Languages:
java
Links:
https://github.com/skidfuscatordev/skidfuscator-java-obfuscatorhave more...
https://github.com/cert-orangecyberdefense/cti/tree/main/sorillusOrangecyberdefense
From SambaSpy to Sorillus: Dancing through a multi-language phishing campaign in EuropeFrom SambaSpy to Sorillus: Dancing through…
Orange Cyberdefense CERT investigated an ongoing malicious campaign actively impacting European organizations. Likely emanating from Brazilian speaking threat actors, this campaign distributes a version of the Remote Access Trojan (RAT) Sorillus. Sorillus…
CTT Report Hub
#ParsedReport #CompletenessMedium 16-06-2025 From SambaSpy to Sorillus: Dancing through a multi-language phishing campaign in Europe https://www.orangecyberdefense.com/global/blog/cert-news/from-sambaspy-to-sorillus-dancing-through-a-multi-language-phishing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания, нацеленная на европейские организации, была связана с лицами, говорящими на бразильском языке, которые распространяли вирус Sorillus RAT с помощью фишинговых электронных писем, содержащих счета-фактуры. Этот вирус, доступный с 2019 года, использует шифрование AES ECB и нацелен на несколько операционных систем, а тактика фишинга адаптирована к региональным языкам.
-----
Orange Cyberdefense CERT выявила активную вредоносную кампанию, затрагивающую европейские организации, которая, вероятно, исходит от хакеров, говорящих на бразильском языке. Центральное место в этой кампании занимает распространение троянца для удаленного доступа (RAT), известного как Sorillus, который с 2019 года доступен как вредоносное ПО как услуга. Существуют различные взломанные версии Sorillus, что делает его доступным для более широкой аудитории. Кампания использует фишинговые электронные письма на тему счетов-фактур для получения первоначального доступа, часто доставляя jar-файл, содержащий крысу Sorillus, которую другие исследователи также называют "Крысиной КРЫСОЙ".
Цепочка заражения начинается с фишингового электронного письма, часто на французском языке, отправляемого со взломанного домена. В электронном письме обычно содержится вложение в формате .pdf, замаскированное под счет-фактуру, в котором пользователям предлагается перейти по ссылке, ведущей на документ, размещенный в OneDrive. Ссылка перенаправляет жертв на вредоносный сервер, доступный через службы туннелирования, такие как ngrok, где выполняется проверка браузера и языковых настроек цели. Конфигурация Sorillus RAT встроена в файл .jar и использует шифрование AES ECB для расшифровки.
Sorillus нацелен на несколько операционных систем, включая Linux, macOS и Windows, и собирает конфиденциальную информацию с зараженных компьютеров. Программа RAT претерпела несколько обновлений, включая последние версии, совместимые с Android. Коммерческое продвижение Sorillus было приостановлено после действий правоохранительных органов, но доступность взломанных версий по-прежнему способствует его использованию в финансово мотивированных атаках. Предыдущие кампании с участием Sorillus приводили к аналогичным стратегиям фишинга с различными способами доставки вредоносного ПО через ZIP-архивы, содержащие JAR-файлы, или ссылки на удаленные сервисы.
хакеры часто создают сложные приманки, которые адаптируются в зависимости от языка и региональных особенностей, используя для размещения такие платформы, как MediaFire и GitHub. В некоторых случаях для управления потоком заражения использовались посредники, такие как загрузчик VBS, которые включали методы запутывания и кодирования, которые скрывали меры по обнаружению. Расследование показало, что в различных версиях Sorillus используются специфические схемы запутывания, а в некоторых случаях полезная информация изобилует комментариями на португальском языке, что указывает на тесную связь с бразильскими хакерами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания, нацеленная на европейские организации, была связана с лицами, говорящими на бразильском языке, которые распространяли вирус Sorillus RAT с помощью фишинговых электронных писем, содержащих счета-фактуры. Этот вирус, доступный с 2019 года, использует шифрование AES ECB и нацелен на несколько операционных систем, а тактика фишинга адаптирована к региональным языкам.
-----
Orange Cyberdefense CERT выявила активную вредоносную кампанию, затрагивающую европейские организации, которая, вероятно, исходит от хакеров, говорящих на бразильском языке. Центральное место в этой кампании занимает распространение троянца для удаленного доступа (RAT), известного как Sorillus, который с 2019 года доступен как вредоносное ПО как услуга. Существуют различные взломанные версии Sorillus, что делает его доступным для более широкой аудитории. Кампания использует фишинговые электронные письма на тему счетов-фактур для получения первоначального доступа, часто доставляя jar-файл, содержащий крысу Sorillus, которую другие исследователи также называют "Крысиной КРЫСОЙ".
Цепочка заражения начинается с фишингового электронного письма, часто на французском языке, отправляемого со взломанного домена. В электронном письме обычно содержится вложение в формате .pdf, замаскированное под счет-фактуру, в котором пользователям предлагается перейти по ссылке, ведущей на документ, размещенный в OneDrive. Ссылка перенаправляет жертв на вредоносный сервер, доступный через службы туннелирования, такие как ngrok, где выполняется проверка браузера и языковых настроек цели. Конфигурация Sorillus RAT встроена в файл .jar и использует шифрование AES ECB для расшифровки.
Sorillus нацелен на несколько операционных систем, включая Linux, macOS и Windows, и собирает конфиденциальную информацию с зараженных компьютеров. Программа RAT претерпела несколько обновлений, включая последние версии, совместимые с Android. Коммерческое продвижение Sorillus было приостановлено после действий правоохранительных органов, но доступность взломанных версий по-прежнему способствует его использованию в финансово мотивированных атаках. Предыдущие кампании с участием Sorillus приводили к аналогичным стратегиям фишинга с различными способами доставки вредоносного ПО через ZIP-архивы, содержащие JAR-файлы, или ссылки на удаленные сервисы.
хакеры часто создают сложные приманки, которые адаптируются в зависимости от языка и региональных особенностей, используя для размещения такие платформы, как MediaFire и GitHub. В некоторых случаях для управления потоком заражения использовались посредники, такие как загрузчик VBS, которые включали методы запутывания и кодирования, которые скрывали меры по обнаружению. Расследование показало, что в различных версиях Sorillus используются специфические схемы запутывания, а в некоторых случаях полезная информация изобилует комментариями на португальском языке, что указывает на тесную связь с бразильскими хакерами.
#ParsedReport #CompletenessMedium
17-06-2025
Anubis: A Closer Look at an Emerging Ransomware with Built-in Wiper
https://www.trendmicro.com/en_us/research/25/f/anubis-a-closer-look-at-an-emerging-ransomware.html
Report completeness: Medium
Threats:
Anubis
Sphinx
Spear-phishing_technique
Shadow_copies_delete_technique
Prince_ransomware
Industry:
Healthcare
Geo:
Peru, Russian, Australia, Canada
TTPs:
Tactics: 6
Technics: 10
IOCs:
Command: 1
File: 48
Hash: 1
Soft:
Twitter, nuget, vscode, DefWatch, MSExchange, MSSQL
Win Services:
AcronisAgent, AcrSch2Svc, BackupExecAgentAccelerator, BackupExecDiveciMediaService, BackupExecJobEngine, bedbg, CAARCUpdateSvc, ccEvtMgr, Culserver, msmdsrv, have more...
Languages:
golang, dotnet
Platforms:
intel, x86
Links:
have more...
17-06-2025
Anubis: A Closer Look at an Emerging Ransomware with Built-in Wiper
https://www.trendmicro.com/en_us/research/25/f/anubis-a-closer-look-at-an-emerging-ransomware.html
Report completeness: Medium
Threats:
Anubis
Sphinx
Spear-phishing_technique
Shadow_copies_delete_technique
Prince_ransomware
Industry:
Healthcare
Geo:
Peru, Russian, Australia, Canada
TTPs:
Tactics: 6
Technics: 10
IOCs:
Command: 1
File: 48
Hash: 1
Soft:
Twitter, nuget, vscode, DefWatch, MSExchange, MSSQL
Win Services:
AcronisAgent, AcrSch2Svc, BackupExecAgentAccelerator, BackupExecDiveciMediaService, BackupExecJobEngine, bedbg, CAARCUpdateSvc, ccEvtMgr, Culserver, msmdsrv, have more...
Languages:
golang, dotnet
Platforms:
intel, x86
Links:
https://github.com/EvilBytecode/EByte-Ransomware/blob/main/Encryptor/encryption/encryption.gohave more...
https://github.com/ecies/go/blob/master/ecies.gohttps://github.com/oakkaya/Prince-Ransomware/tree/main/Encryptor/encryptionTrend Micro
Anubis: A Closer Look at an Emerging Ransomware with Built-in Wiper
Anubis is an emerging ransomware-as-a-service (RaaS) group that adds a destructive edge to the typical double-extortion model with its file-wiping feature. We explore its origins and examine the tactics behind its dual-threat approach.
CTT Report Hub
#ParsedReport #CompletenessMedium 17-06-2025 Anubis: A Closer Look at an Emerging Ransomware with Built-in Wiper https://www.trendmicro.com/en_us/research/25/f/anubis-a-closer-look-at-an-emerging-ransomware.html Report completeness: Medium Threats: Anubis…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Anubis - это группа программ-вымогателей, которая объединяет шифрование файлов с функцией деструктивной очистки, что делает восстановление данных невозможным. Используя тактику скрытого фишинга, она нацелена на различные сектора и использует стратегию двойного вымогательства, угрожая раскрытием данных, если выкуп не будет выплачен.
-----
Anubis - это развивающаяся группа программ-вымогателей как услуга (RaaS), которая внесла значительный вклад в разработку программ-вымогателей благодаря своим возможностям борьбы с двойными угрозами, сочетая шифрование файлов с функцией деструктивной очистки файлов. Этот "режим очистки" не только шифрует файлы, но и безвозвратно удаляет их, делая восстановление невозможным даже после выплаты выкупа. Запущенный в декабре 2024 года, Anubis уже затронул различные секторы, включая здравоохранение и строительство, а его цели охватывают Австралию, Канаду, Перу и США.
В компании действует гибкая партнерская программа с договорным распределением доходов, позволяющая партнерам использовать различные методы монетизации, помимо традиционных выплат выкупа, такие как вымогательство данных и продажа доступа. Этот оппортунистический подход, отраженный в различных целевых отраслях, вызвал обеспокоенность в кругах кибербезопасности. Группа активно участвует в форумах по борьбе с киберпреступностью, где партнеры общаются на русском языке и делятся информацией о структуре своей деятельности. Это включает рекламу новых партнерских программ на таких платформах, как RAMP и XSS.
Вредоносное ПО проявляется с помощью тактики скрытого фишинга, которая включает вредоносные вложения или ссылки, замаскированные под надежные источники. Anubis демонстрирует изощренность в своем дизайне, позволяя пользователю вводить интерактивные запросы и повторять операции с повышенными привилегиями. Он использует команды, которые удаляют теневые копии томов, чтобы предотвратить попытки восстановления, и использует базовую библиотеку шифрования, аналогичную другим известным программам-вымогателям.
Требования Anubis о выкупе отражают стратегию двойного вымогательства, когда он угрожает публично раскрыть украденные данные, если требования не будут выполнены, тем самым усиливая давление на жертв. Включение функции удаления данных усиливает разрушительный характер его атак, резко повышая ставки для любой организации, столкнувшейся с инцидентом Anubis. Таким образом, эволюция группы из зарождающейся угрозы в крупного игрока на рынке RaaS демонстрирует ее адаптивность и потенциал для существенного влияния на целевые предприятия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Anubis - это группа программ-вымогателей, которая объединяет шифрование файлов с функцией деструктивной очистки, что делает восстановление данных невозможным. Используя тактику скрытого фишинга, она нацелена на различные сектора и использует стратегию двойного вымогательства, угрожая раскрытием данных, если выкуп не будет выплачен.
-----
Anubis - это развивающаяся группа программ-вымогателей как услуга (RaaS), которая внесла значительный вклад в разработку программ-вымогателей благодаря своим возможностям борьбы с двойными угрозами, сочетая шифрование файлов с функцией деструктивной очистки файлов. Этот "режим очистки" не только шифрует файлы, но и безвозвратно удаляет их, делая восстановление невозможным даже после выплаты выкупа. Запущенный в декабре 2024 года, Anubis уже затронул различные секторы, включая здравоохранение и строительство, а его цели охватывают Австралию, Канаду, Перу и США.
В компании действует гибкая партнерская программа с договорным распределением доходов, позволяющая партнерам использовать различные методы монетизации, помимо традиционных выплат выкупа, такие как вымогательство данных и продажа доступа. Этот оппортунистический подход, отраженный в различных целевых отраслях, вызвал обеспокоенность в кругах кибербезопасности. Группа активно участвует в форумах по борьбе с киберпреступностью, где партнеры общаются на русском языке и делятся информацией о структуре своей деятельности. Это включает рекламу новых партнерских программ на таких платформах, как RAMP и XSS.
Вредоносное ПО проявляется с помощью тактики скрытого фишинга, которая включает вредоносные вложения или ссылки, замаскированные под надежные источники. Anubis демонстрирует изощренность в своем дизайне, позволяя пользователю вводить интерактивные запросы и повторять операции с повышенными привилегиями. Он использует команды, которые удаляют теневые копии томов, чтобы предотвратить попытки восстановления, и использует базовую библиотеку шифрования, аналогичную другим известным программам-вымогателям.
Требования Anubis о выкупе отражают стратегию двойного вымогательства, когда он угрожает публично раскрыть украденные данные, если требования не будут выполнены, тем самым усиливая давление на жертв. Включение функции удаления данных усиливает разрушительный характер его атак, резко повышая ставки для любой организации, столкнувшейся с инцидентом Anubis. Таким образом, эволюция группы из зарождающейся угрозы в крупного игрока на рынке RaaS демонстрирует ее адаптивность и потенциал для существенного влияния на целевые предприятия.
#ParsedReport #CompletenessMedium
17-06-2025
Zombies never die: RapperBot botnet recent situation analysis
https://blog.xlab.qianxin.com/rapperbot/
Report completeness: Medium
Threats:
Rapperbot
Xorddos
Mirai
Ghostnet
Hawk
Industry:
Iot
Geo:
Germany, Canada, Italy, Chinese, Ontario, France, China, Hongkong
CVEs:
CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2020-24581 [Vulners]
CVSS V3.1: 8.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dsl2888a firmware (<au_2.31_v1.1.47ae55)
CVE-2020-9054 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel nas326 firmware (<5.21\(aazf.7\)c0)
CVE-2023-4473 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel nas326 firmware (le5.21\(aazf.14\)c0)
CVE-2021-46229 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink di-7200gv2 firmware (le21.04.09e1)
ChatGPT TTPs:
T1090.002, T1210, T1568.002, T1583.005
IOCs:
File: 7
Coin: 1
Email: 1
Hash: 7
IP: 8
Soft:
Deepseek, ZyXEL, twitter
Algorithms:
base64, xor
Functions:
bytearray
Languages:
javascript
Links:
have more...
17-06-2025
Zombies never die: RapperBot botnet recent situation analysis
https://blog.xlab.qianxin.com/rapperbot/
Report completeness: Medium
Threats:
Rapperbot
Xorddos
Mirai
Ghostnet
Hawk
Industry:
Iot
Geo:
Germany, Canada, Italy, Chinese, Ontario, France, China, Hongkong
CVEs:
CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2020-24581 [Vulners]
CVSS V3.1: 8.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dsl2888a firmware (<au_2.31_v1.1.47ae55)
CVE-2020-9054 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel nas326 firmware (<5.21\(aazf.7\)c0)
CVE-2023-4473 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel nas326 firmware (le5.21\(aazf.14\)c0)
CVE-2021-46229 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink di-7200gv2 firmware (le21.04.09e1)
ChatGPT TTPs:
do not use without manual checkT1090.002, T1210, T1568.002, T1583.005
IOCs:
File: 7
Coin: 1
Email: 1
Hash: 7
IP: 8
Soft:
Deepseek, ZyXEL, twitter
Algorithms:
base64, xor
Functions:
bytearray
Languages:
javascript
Links:
https://github.com/mcw0/PoC/blob/master/TVT-PoC.py?ref=blog.xlab.qianxin.comhttps://github.com/lctseng/2014-Meichu-Hackathon-Team-Soloq/blob/master/General.rb?ref=blog.xlab.qianxin.comhave more...
https://github.com/thirtythreeforty/neolink?ref=blog.xlab.qianxin.com奇安信 X 实验室
僵尸永远不死:RapperBot僵尸网络近况分析
概述
RapperBot 是一个活跃的僵尸网络家族,最早由 CNCERT 于 2022 年 7 月公开并命名。FortiGuard Labs 在 2022 年 11 月的报告中将其活动时间追溯至 2021 年。2025 年 2 月,RapperBot 参与了针对 Deepseek 的攻击;自 3 月起其攻击行为显著活跃,日均攻击目标超过百个,观测到的 bot 数量超过 5 万。
该家族不仅持续迭代,还在样本中留下了带有挑衅意味的信息。例如,样本中曾留下未使用的字符串https://www.you…
RapperBot 是一个活跃的僵尸网络家族,最早由 CNCERT 于 2022 年 7 月公开并命名。FortiGuard Labs 在 2022 年 11 月的报告中将其活动时间追溯至 2021 年。2025 年 2 月,RapperBot 参与了针对 Deepseek 的攻击;自 3 月起其攻击行为显著活跃,日均攻击目标超过百个,观测到的 bot 数量超过 5 万。
该家族不仅持续迭代,还在样本中留下了带有挑衅意味的信息。例如,样本中曾留下未使用的字符串https://www.you…
CTT Report Hub
#ParsedReport #CompletenessMedium 17-06-2025 Zombies never die: RapperBot botnet recent situation analysis https://blog.xlab.qianxin.com/rapperbot/ Report completeness: Medium Threats: Rapperbot Xorddos Mirai Ghostnet Hawk Industry: Iot Geo: Germany…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RapperBot - это ботнет, действующий с 2021 года и нацеленный на различные отрасли, особенно в Китае, используя слабые пароли Telnet и уязвимости в устройствах Интернета вещей. Он вымогает деньги у жертв с помощью угроз DDoS, использует уникальные методы шифрования и эволюционировал, включив новые функции, такие как прокси-сервер. Ботнет взаимодействует с помощью простого XOR-шифрования, что позволяет быстро адаптировать и обновлять его архитектуру.
-----
RapperBot - это семейство активных ботнетов, которые функционируют как минимум с 2021 года и впервые были публично идентифицированы CNCERT в июле 2022 года. С марта 2025 года его активность значительно возросла: в отчетах зафиксировано более 100 ежедневных целей, а сеть насчитывает более 50 000 ботов. Ботнет недавно разработал новый вектор атаки, вымогая у жертв "плату за защиту", чтобы избежать атак типа "отказ в обслуживании" (DDoS), что свидетельствует о тревожной эволюции его тактики работы.
Инфраструктура RapperBot состоит из большого количества доменных имен командного типа (C2), некоторые из которых еще не были зарегистрированы, что позволяет исследователям получить представление о масштабах и распространении ботнета посредством мониторинга зарегистрированных доменов. Ботнет нацелен на широкий спектр отраслей, включая государственное управление, финансовые услуги и социальные организации, с ярко выраженной концентрацией активности в Китае.
Распространение вредоносной программы RapperBot в основном осуществляется за счет использования слабых паролей Telnet и известных уязвимостей в программном обеспечении. В частности, вредоносное ПО было связано с устройствами Интернета вещей, которые обладают возможностями доступа к общедоступной сети, в частности с веб—камерами и маршрутизаторами, которые обычно имеют учетные данные по умолчанию или уязвимости в встроенном ПО, что делает их основными объектами для взлома.
Технически, RapperBot использует уникальные модификации в своих версиях, уделяя особое внимание таким аспектам, как структура данных сообщений и обработка записей DNS-TXT. Основные функции вредоносного ПО включают возможности DDoS-атак, а с октября 2024 года добавлены новые функции, такие как функция прокси-сервера. Примечательно, что в ботнете используются различные алгоритмы шифрования, первоначально применяя шифрование Mirai, а затем перейдя к усовершенствованному пользовательскому алгоритму дешифрования. Методы шифрования ботнета включают генерацию доменных имен с помощью пользовательского процесса, который использует уникальный алгоритм для шифрования и дешифрования текстовых записей.
Коммуникационный протокол RapperBot относительно прост, в нем используется однобайтовое XOR-шифрование без сложного обмена ключами, что позволяет быстро изменять кодировку сообщений в разных версиях ботнета. Несмотря на обновления формата упаковки для создания онлайн-коммуникаций, такие важные функции, как имя хоста и IP-адрес, остаются неизменными. В последнем варианте для сетевых пакетов вводятся дополнительные поля, указывающие на постоянную разработку и адаптацию операторами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RapperBot - это ботнет, действующий с 2021 года и нацеленный на различные отрасли, особенно в Китае, используя слабые пароли Telnet и уязвимости в устройствах Интернета вещей. Он вымогает деньги у жертв с помощью угроз DDoS, использует уникальные методы шифрования и эволюционировал, включив новые функции, такие как прокси-сервер. Ботнет взаимодействует с помощью простого XOR-шифрования, что позволяет быстро адаптировать и обновлять его архитектуру.
-----
RapperBot - это семейство активных ботнетов, которые функционируют как минимум с 2021 года и впервые были публично идентифицированы CNCERT в июле 2022 года. С марта 2025 года его активность значительно возросла: в отчетах зафиксировано более 100 ежедневных целей, а сеть насчитывает более 50 000 ботов. Ботнет недавно разработал новый вектор атаки, вымогая у жертв "плату за защиту", чтобы избежать атак типа "отказ в обслуживании" (DDoS), что свидетельствует о тревожной эволюции его тактики работы.
Инфраструктура RapperBot состоит из большого количества доменных имен командного типа (C2), некоторые из которых еще не были зарегистрированы, что позволяет исследователям получить представление о масштабах и распространении ботнета посредством мониторинга зарегистрированных доменов. Ботнет нацелен на широкий спектр отраслей, включая государственное управление, финансовые услуги и социальные организации, с ярко выраженной концентрацией активности в Китае.
Распространение вредоносной программы RapperBot в основном осуществляется за счет использования слабых паролей Telnet и известных уязвимостей в программном обеспечении. В частности, вредоносное ПО было связано с устройствами Интернета вещей, которые обладают возможностями доступа к общедоступной сети, в частности с веб—камерами и маршрутизаторами, которые обычно имеют учетные данные по умолчанию или уязвимости в встроенном ПО, что делает их основными объектами для взлома.
Технически, RapperBot использует уникальные модификации в своих версиях, уделяя особое внимание таким аспектам, как структура данных сообщений и обработка записей DNS-TXT. Основные функции вредоносного ПО включают возможности DDoS-атак, а с октября 2024 года добавлены новые функции, такие как функция прокси-сервера. Примечательно, что в ботнете используются различные алгоритмы шифрования, первоначально применяя шифрование Mirai, а затем перейдя к усовершенствованному пользовательскому алгоритму дешифрования. Методы шифрования ботнета включают генерацию доменных имен с помощью пользовательского процесса, который использует уникальный алгоритм для шифрования и дешифрования текстовых записей.
Коммуникационный протокол RapperBot относительно прост, в нем используется однобайтовое XOR-шифрование без сложного обмена ключами, что позволяет быстро изменять кодировку сообщений в разных версиях ботнета. Несмотря на обновления формата упаковки для создания онлайн-коммуникаций, такие важные функции, как имя хоста и IP-адрес, остаются неизменными. В последнем варианте для сетевых пакетов вводятся дополнительные поля, указывающие на постоянную разработку и адаптацию операторами.
#ParsedReport #CompletenessLow
18-06-2025
Italian robbery: they first tried to attack the clients of Russian banks with a malicious Supercard application
https://habr.com/ru/companies/F6/news/918840/
Report completeness: Low
Threats:
Supercard
Nfcgate_tool
Victims:
Bank customers, Android device users
Industry:
Financial
Geo:
Chinese, Australia, Italian, Russian, Italy, Russia
ChatGPT TTPs:
T1040, T1071.001, T1204.002, T1583.006, T1586.002, T1598.002
Soft:
Telegram, Android, Rustore
18-06-2025
Italian robbery: they first tried to attack the clients of Russian banks with a malicious Supercard application
https://habr.com/ru/companies/F6/news/918840/
Report completeness: Low
Threats:
Supercard
Nfcgate_tool
Victims:
Bank customers, Android device users
Industry:
Financial
Geo:
Chinese, Australia, Italian, Russian, Italy, Russia
ChatGPT TTPs:
do not use without manual checkT1040, T1071.001, T1204.002, T1583.006, T1586.002, T1598.002
Soft:
Telegram, Android, Rustore
Хабр
Ограбление по-итальянски: клиентов российских банков впервые пытались атаковать вредоносным приложением SuperCard
Компания F6 , ведущий разработчик технологий для борьбы с киберпреступностью, зафиксировала первые попытки атак на пользователей в России, в которых использовалось...
CTT Report Hub
#ParsedReport #CompletenessLow 18-06-2025 Italian robbery: they first tried to attack the clients of Russian banks with a malicious Supercard application https://habr.com/ru/companies/F6/news/918840/ Report completeness: Low Threats: Supercard Nfcgate_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа Supercard, модифицированная версия NFCGATE, нацелена на пользователей банковских услуг в России и может перехватывать NFC-трафик для кражи данных банковских карт. Распространяемые через Telegram его варианты, такие как Supercard X, указывают на переход к модели "MAAS КАК услуга", что оказывает значительное финансовое воздействие на российских пользователей.
-----
F6 сообщила о появлении новой вредоносной программы под названием Supercard, которая представляет собой модифицированную версию легального приложения NFCGATE. Эта вредоносная программа в первую очередь нацелена на пользователей банковских услуг в России, после первых атак, которые начались в Европе весной 2025 года. Supercard может перехватывать NFC-трафик для получения конфиденциальных данных банковских карт, облегчая несанкционированные транзакции со счетов пользователей. Вредоносная программа была впервые обнаружена в Италии, но быстро распространилась по России, что свидетельствует о стремительном расширении масштабов ее распространения.
Помимо своей функциональности, распространение Supercard знаменует собой отклонение от прежней практики; оно продвигается через каналы Telegram, рекламируя программное обеспечение и предлагая поддержку клиентов, что отражает более изощренный подход киберпреступников. Примечательно, что варианты Supercard под названием Supercard X были привязаны к модели "MAAS-КАК-услуга", в рамках которой вредоносное ПО превращается в товар для продажи и распространения.
Исследования показывают, что существует заметное расхождение в структуре и возможностях Supercard по сравнению с его предшественниками, такими как NFC GATE, что позволяет предположить участие различных преступных групп в его разработке. Анализ F6 показывает, что общий финансовый ущерб от атак, связанных с NFCGATE, на российских пользователей в первом квартале 2025 года достиг 432 миллионов рублей, при этом было скомпрометировано более 175 000 устройств Android. Текущие изменения в этой области вредоносных программ свидетельствуют о быстром развитии угроз, нацеленных на финансовые организации, причем новые варианты появляются почти еженедельно.
Чтобы снизить риски, связанные с Supercard и подобными вредоносными программами, эксперты по безопасности рекомендуют общие рекомендации, которые доказали свою эффективность в борьбе с NFCGATE. Основные рекомендации включают в себя предотвращение нежелательных сообщений от неизвестных контактов, отказ от перехода по ссылкам в подозрительных сообщениях и обеспечение загрузки приложений только из официальных магазинов приложений. Кроме того, пользователи должны подтверждать любые запросы на предоставление конфиденциальной информации или установку приложений, напрямую связываясь со своим банком по официальным каналам. Финансовым учреждениям также рекомендуется усилить свою защиту путем внедрения передовых систем обнаружения мошенничества, включая анализ данных в режиме реального времени для выявления потенциально вредоносных действий и совершенствования процессов проверки пользователей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новая вредоносная программа Supercard, модифицированная версия NFCGATE, нацелена на пользователей банковских услуг в России и может перехватывать NFC-трафик для кражи данных банковских карт. Распространяемые через Telegram его варианты, такие как Supercard X, указывают на переход к модели "MAAS КАК услуга", что оказывает значительное финансовое воздействие на российских пользователей.
-----
F6 сообщила о появлении новой вредоносной программы под названием Supercard, которая представляет собой модифицированную версию легального приложения NFCGATE. Эта вредоносная программа в первую очередь нацелена на пользователей банковских услуг в России, после первых атак, которые начались в Европе весной 2025 года. Supercard может перехватывать NFC-трафик для получения конфиденциальных данных банковских карт, облегчая несанкционированные транзакции со счетов пользователей. Вредоносная программа была впервые обнаружена в Италии, но быстро распространилась по России, что свидетельствует о стремительном расширении масштабов ее распространения.
Помимо своей функциональности, распространение Supercard знаменует собой отклонение от прежней практики; оно продвигается через каналы Telegram, рекламируя программное обеспечение и предлагая поддержку клиентов, что отражает более изощренный подход киберпреступников. Примечательно, что варианты Supercard под названием Supercard X были привязаны к модели "MAAS-КАК-услуга", в рамках которой вредоносное ПО превращается в товар для продажи и распространения.
Исследования показывают, что существует заметное расхождение в структуре и возможностях Supercard по сравнению с его предшественниками, такими как NFC GATE, что позволяет предположить участие различных преступных групп в его разработке. Анализ F6 показывает, что общий финансовый ущерб от атак, связанных с NFCGATE, на российских пользователей в первом квартале 2025 года достиг 432 миллионов рублей, при этом было скомпрометировано более 175 000 устройств Android. Текущие изменения в этой области вредоносных программ свидетельствуют о быстром развитии угроз, нацеленных на финансовые организации, причем новые варианты появляются почти еженедельно.
Чтобы снизить риски, связанные с Supercard и подобными вредоносными программами, эксперты по безопасности рекомендуют общие рекомендации, которые доказали свою эффективность в борьбе с NFCGATE. Основные рекомендации включают в себя предотвращение нежелательных сообщений от неизвестных контактов, отказ от перехода по ссылкам в подозрительных сообщениях и обеспечение загрузки приложений только из официальных магазинов приложений. Кроме того, пользователи должны подтверждать любые запросы на предоставление конфиденциальной информации или установку приложений, напрямую связываясь со своим банком по официальным каналам. Финансовым учреждениям также рекомендуется усилить свою защиту путем внедрения передовых систем обнаружения мошенничества, включая анализ данных в режиме реального времени для выявления потенциально вредоносных действий и совершенствования процессов проверки пользователей.
#ParsedReport #CompletenessMedium
18-06-2025
Fake Minecraft mods distributed by the Stargazers Ghost Network to steal gamers data
https://research.checkpoint.com/2025/minecraft-mod-malware-stargazers/
Report completeness: Medium
Threats:
Stargazers_ghost_network
Modloader
Victims:
Minecraft users, Gamers
Industry:
Entertainment
Geo:
Russian, Asian, Russia
ChatGPT TTPs:
T1003, T1027, T1036.005, T1071.001, T1083, T1105, T1113, T1119, T1132.001, T1195.002, have more...
IOCs:
File: 25
Url: 11
Hash: 15
Soft:
Discord, Telegram, virtualbox, qemu hyperv, qemu, hyperv, Chromium, Firefox, Steam
Wallets:
atomicwallet, bitcoincore, dashcore, electrum, litecoincore, zcash, jaxx, harmony_wallet
Crypto:
ethereum, monero
Algorithms:
base64, zip
Functions:
start
Languages:
java
18-06-2025
Fake Minecraft mods distributed by the Stargazers Ghost Network to steal gamers data
https://research.checkpoint.com/2025/minecraft-mod-malware-stargazers/
Report completeness: Medium
Threats:
Stargazers_ghost_network
Modloader
Victims:
Minecraft users, Gamers
Industry:
Entertainment
Geo:
Russian, Asian, Russia
ChatGPT TTPs:
do not use without manual checkT1003, T1027, T1036.005, T1071.001, T1083, T1105, T1113, T1119, T1132.001, T1195.002, have more...
IOCs:
File: 25
Url: 11
Hash: 15
Soft:
Discord, Telegram, virtualbox, qemu hyperv, qemu, hyperv, Chromium, Firefox, Steam
Wallets:
atomicwallet, bitcoincore, dashcore, electrum, litecoincore, zcash, jaxx, harmony_wallet
Crypto:
ethereum, monero
Algorithms:
base64, zip
Functions:
start
Languages:
java
Check Point Research
Malware Disguised as Minecraft Mods Target Gamers - Check Point Research
A multistage campaign distributed through the Stargazers Ghost Network, a Distribution as a Service, targets Minecraft users