CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 16-06-2025 Tycoon 2FA: An Evolving Phishing Kit Powering PhaaS Threats https://socradar.io/tycoon-2fa-an-evolving-phishing-kit-phaas-threats/ Report completeness: Medium Actors/Campaigns: Saad_tycoon Threats: Tycoon_2fa…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В августе 2023 года появился набор для фишинга "как услуга" Tycoon 2FA, предназначенный для пользователей Microsoft 365 и Gmail с помощью атак "Противник посередине", которые крадут сеансовые файлы cookie, позволяя злоумышленникам обходить MFA. Используя сложные методы фишинга и частые обновления для уклонения, он использует более 1200 идентифицированных доменов и включает в себя динамическую проверку отпечатков пальцев в браузере и шифрование для повышения эффективности защиты от обнаружения.
-----

Tycoon 2FA - это сложный набор для фишинга как услуги (PhaaS), появившийся в августе 2023 года, позволяющий злоумышленникам обходить многофакторную аутентификацию (MFA) путем кражи сессионных файлов cookie у жертв. Этот набор предназначен в первую очередь для пользователей Microsoft 365 и Gmail и использует метод "Противник посередине" (AitM). Используя обратный прокси-сервер, Tycoon 2FA перехватывает процесс входа в систему, создавая убедительную видимость надежных сервисов, в которых жертвы неосознанно вводят свои учетные данные и коды MFA. Ключом к его функциональности является кража сессионных файлов cookie, что позволяет осуществлять несанкционированный доступ без необходимости дополнительных шагов аутентификации.

Инструмент постоянно обновляется, улучшая его возможности уклонения и оперативную скрытность. Исследователи предполагают, что Tycoon 2FA использует элементы из набора для фишинга Dadsec OTT, в частности, в своей структуре и тактике. Киберпреступники, управляющие Tycoon 2FA, часто используют взломанные учетные записи электронной почты для распространения фишинговых писем, что повышает легитимность их кампаний. В период с конца октября 2023 года по март 2024 года было идентифицировано более 1200 доменов, связанных с Tycoon 2FA, что свидетельствует о его быстром распространении и доступности через такие платформы, как Telegram.

Методология атаки обычно начинается с фишинговых электронных писем, содержащих ссылки на, казалось бы, легальный контент. Жертвы, которые переходят по этим ссылкам, перенаправляются на несколько страниц, чтобы скрыть конечный адресат фишинга. Такой многоуровневый подход помогает избежать автоматического сканирования системы безопасности. Фишинговые страницы очень похожи на официальные интерфейсы входа в систему и позволяют перехватывать учетные данные и токены аутентификации. Перехватывая сессионный файл cookie после успешного входа жертвы в систему, злоумышленники могут обойти MFA и получить доступ к скомпрометированным учетным записям.

Tycoon 2FA эволюционировал и включает в себя несколько расширенных функций, в частности, динамическую проверку отпечатков пальцев в браузере, вращающиеся методы ввода капчи, позволяющие избежать обнаружения, и усовершенствованные методы обфускации, которые усложняют анализ. В недавних обновлениях было введено шифрование полезной нагрузки и специальные фишинговые страницы, которые повышают их правдоподобность за счет сопоставления логотипов и графики с фактическим поставщиком услуг жертвы. Эти адаптивные тактики демонстрируют устойчивость Tycoon 2FA к традиционным системам обнаружения на основе сигнатур.

Специалисты по кибербезопасности сталкиваются со значительными проблемами, поскольку на платформы PhaaS, такие как Tycoon 2FA, приходится все большая доля атак на учетные данные, которая, по оценкам, достигнет 50% к 2025 году. Чтобы усилить защиту от таких угроз, организациям рекомендуется внедрять системы обнаружения, основанные на поведении, для выявления аномальных действий во время сеанса, постоянно отслеживать журналы аутентификации на предмет необычных шаблонов и проводить обучение пользователей, направленное на выявление распространенных фишинговых приманок. Упреждающие меры, включающие передовые решения для обеспечения безопасности, необходимы для борьбы с развивающимися угрозами, такими как Tycoon 2FA, что подчеркивает необходимость постоянной адаптации методов обеспечения кибербезопасности.
#ParsedReport #CompletenessMedium
16-06-2025

From SambaSpy to Sorillus: Dancing through a multi-language phishing campaign in Europe

https://www.orangecyberdefense.com/global/blog/cert-news/from-sambaspy-to-sorillus-dancing-through-a-multi-language-phishing-campaign-in-europe

Report completeness: Medium

Threats:
Sambaspy
Sorillus_tool
Rattyrat
Ngrok_tool
Localtonet_tool
Smuggling_technique
Zelix_klassmaster_technique
Asyncrat
Donut

Victims:
European organizations, Entities in spain, Entities in portugal, Entities in italy, Entities in france, Entities in belgium, Entities in the netherlands

Geo:
Spain, Italy, France, Portuguese, French, Brazilian, Portugal, Spanish, Dutch, Netherlands, Belgium

ChatGPT TTPs:
do not use without manual check
T1027, T1027.002, T1059.005, T1059.007, T1071.001, T1082, T1140, T1204.001, T1204.002, T1497.001, have more...

IOCs:
Domain: 7
File: 4
Hash: 1

Soft:
Linux, macOS, Telegram, DropBox, Discord

Algorithms:
xor, sha256, base64, aes, zip

Languages:
java

Links:
https://github.com/skidfuscatordev/skidfuscator-java-obfuscator
have more...
https://github.com/cert-orangecyberdefense/cti/tree/main/sorillus
CTT Report Hub
#ParsedReport #CompletenessMedium 16-06-2025 From SambaSpy to Sorillus: Dancing through a multi-language phishing campaign in Europe https://www.orangecyberdefense.com/global/blog/cert-news/from-sambaspy-to-sorillus-dancing-through-a-multi-language-phishing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания, нацеленная на европейские организации, была связана с лицами, говорящими на бразильском языке, которые распространяли вирус Sorillus RAT с помощью фишинговых электронных писем, содержащих счета-фактуры. Этот вирус, доступный с 2019 года, использует шифрование AES ECB и нацелен на несколько операционных систем, а тактика фишинга адаптирована к региональным языкам.
-----

Orange Cyberdefense CERT выявила активную вредоносную кампанию, затрагивающую европейские организации, которая, вероятно, исходит от хакеров, говорящих на бразильском языке. Центральное место в этой кампании занимает распространение троянца для удаленного доступа (RAT), известного как Sorillus, который с 2019 года доступен как вредоносное ПО как услуга. Существуют различные взломанные версии Sorillus, что делает его доступным для более широкой аудитории. Кампания использует фишинговые электронные письма на тему счетов-фактур для получения первоначального доступа, часто доставляя jar-файл, содержащий крысу Sorillus, которую другие исследователи также называют "Крысиной КРЫСОЙ".

Цепочка заражения начинается с фишингового электронного письма, часто на французском языке, отправляемого со взломанного домена. В электронном письме обычно содержится вложение в формате .pdf, замаскированное под счет-фактуру, в котором пользователям предлагается перейти по ссылке, ведущей на документ, размещенный в OneDrive. Ссылка перенаправляет жертв на вредоносный сервер, доступный через службы туннелирования, такие как ngrok, где выполняется проверка браузера и языковых настроек цели. Конфигурация Sorillus RAT встроена в файл .jar и использует шифрование AES ECB для расшифровки.

Sorillus нацелен на несколько операционных систем, включая Linux, macOS и Windows, и собирает конфиденциальную информацию с зараженных компьютеров. Программа RAT претерпела несколько обновлений, включая последние версии, совместимые с Android. Коммерческое продвижение Sorillus было приостановлено после действий правоохранительных органов, но доступность взломанных версий по-прежнему способствует его использованию в финансово мотивированных атаках. Предыдущие кампании с участием Sorillus приводили к аналогичным стратегиям фишинга с различными способами доставки вредоносного ПО через ZIP-архивы, содержащие JAR-файлы, или ссылки на удаленные сервисы.

хакеры часто создают сложные приманки, которые адаптируются в зависимости от языка и региональных особенностей, используя для размещения такие платформы, как MediaFire и GitHub. В некоторых случаях для управления потоком заражения использовались посредники, такие как загрузчик VBS, которые включали методы запутывания и кодирования, которые скрывали меры по обнаружению. Расследование показало, что в различных версиях Sorillus используются специфические схемы запутывания, а в некоторых случаях полезная информация изобилует комментариями на португальском языке, что указывает на тесную связь с бразильскими хакерами.
#ParsedReport #CompletenessMedium
17-06-2025

Anubis: A Closer Look at an Emerging Ransomware with Built-in Wiper

https://www.trendmicro.com/en_us/research/25/f/anubis-a-closer-look-at-an-emerging-ransomware.html

Report completeness: Medium

Threats:
Anubis
Sphinx
Spear-phishing_technique
Shadow_copies_delete_technique
Prince_ransomware

Industry:
Healthcare

Geo:
Peru, Russian, Australia, Canada

TTPs:
Tactics: 6
Technics: 10

IOCs:
Command: 1
File: 48
Hash: 1

Soft:
Twitter, nuget, vscode, DefWatch, MSExchange, MSSQL

Win Services:
AcronisAgent, AcrSch2Svc, BackupExecAgentAccelerator, BackupExecDiveciMediaService, BackupExecJobEngine, bedbg, CAARCUpdateSvc, ccEvtMgr, Culserver, msmdsrv, have more...

Languages:
golang, dotnet

Platforms:
intel, x86

Links:
https://github.com/EvilBytecode/EByte-Ransomware/blob/main/Encryptor/encryption/encryption.go
have more...
https://github.com/ecies/go/blob/master/ecies.go
https://github.com/oakkaya/Prince-Ransomware/tree/main/Encryptor/encryption
CTT Report Hub
#ParsedReport #CompletenessMedium 17-06-2025 Anubis: A Closer Look at an Emerging Ransomware with Built-in Wiper https://www.trendmicro.com/en_us/research/25/f/anubis-a-closer-look-at-an-emerging-ransomware.html Report completeness: Medium Threats: Anubis…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Anubis - это группа программ-вымогателей, которая объединяет шифрование файлов с функцией деструктивной очистки, что делает восстановление данных невозможным. Используя тактику скрытого фишинга, она нацелена на различные сектора и использует стратегию двойного вымогательства, угрожая раскрытием данных, если выкуп не будет выплачен.
-----

Anubis - это развивающаяся группа программ-вымогателей как услуга (RaaS), которая внесла значительный вклад в разработку программ-вымогателей благодаря своим возможностям борьбы с двойными угрозами, сочетая шифрование файлов с функцией деструктивной очистки файлов. Этот "режим очистки" не только шифрует файлы, но и безвозвратно удаляет их, делая восстановление невозможным даже после выплаты выкупа. Запущенный в декабре 2024 года, Anubis уже затронул различные секторы, включая здравоохранение и строительство, а его цели охватывают Австралию, Канаду, Перу и США.

В компании действует гибкая партнерская программа с договорным распределением доходов, позволяющая партнерам использовать различные методы монетизации, помимо традиционных выплат выкупа, такие как вымогательство данных и продажа доступа. Этот оппортунистический подход, отраженный в различных целевых отраслях, вызвал обеспокоенность в кругах кибербезопасности. Группа активно участвует в форумах по борьбе с киберпреступностью, где партнеры общаются на русском языке и делятся информацией о структуре своей деятельности. Это включает рекламу новых партнерских программ на таких платформах, как RAMP и XSS.

Вредоносное ПО проявляется с помощью тактики скрытого фишинга, которая включает вредоносные вложения или ссылки, замаскированные под надежные источники. Anubis демонстрирует изощренность в своем дизайне, позволяя пользователю вводить интерактивные запросы и повторять операции с повышенными привилегиями. Он использует команды, которые удаляют теневые копии томов, чтобы предотвратить попытки восстановления, и использует базовую библиотеку шифрования, аналогичную другим известным программам-вымогателям.

Требования Anubis о выкупе отражают стратегию двойного вымогательства, когда он угрожает публично раскрыть украденные данные, если требования не будут выполнены, тем самым усиливая давление на жертв. Включение функции удаления данных усиливает разрушительный характер его атак, резко повышая ставки для любой организации, столкнувшейся с инцидентом Anubis. Таким образом, эволюция группы из зарождающейся угрозы в крупного игрока на рынке RaaS демонстрирует ее адаптивность и потенциал для существенного влияния на целевые предприятия.
#ParsedReport #CompletenessMedium
17-06-2025

Zombies never die: RapperBot botnet recent situation analysis

https://blog.xlab.qianxin.com/rapperbot/

Report completeness: Medium

Threats:
Rapperbot
Xorddos
Mirai
Ghostnet
Hawk

Industry:
Iot

Geo:
Germany, Canada, Italy, Chinese, Ontario, France, China, Hongkong

CVEs:
CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2020-24581 [Vulners]
CVSS V3.1: 8.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dsl2888a firmware (<au_2.31_v1.1.47ae55)

CVE-2020-9054 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel nas326 firmware (<5.21\(aazf.7\)c0)

CVE-2023-4473 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zyxel nas326 firmware (le5.21\(aazf.14\)c0)

CVE-2021-46229 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink di-7200gv2 firmware (le21.04.09e1)


ChatGPT TTPs:
do not use without manual check
T1090.002, T1210, T1568.002, T1583.005

IOCs:
File: 7
Coin: 1
Email: 1
Hash: 7
IP: 8

Soft:
Deepseek, ZyXEL, twitter

Algorithms:
base64, xor

Functions:
bytearray

Languages:
javascript

Links:
https://github.com/mcw0/PoC/blob/master/TVT-PoC.py?ref=blog.xlab.qianxin.com
https://github.com/lctseng/2014-Meichu-Hackathon-Team-Soloq/blob/master/General.rb?ref=blog.xlab.qianxin.com
have more...
https://github.com/thirtythreeforty/neolink?ref=blog.xlab.qianxin.com
CTT Report Hub
#ParsedReport #CompletenessMedium 17-06-2025 Zombies never die: RapperBot botnet recent situation analysis https://blog.xlab.qianxin.com/rapperbot/ Report completeness: Medium Threats: Rapperbot Xorddos Mirai Ghostnet Hawk Industry: Iot Geo: Germany…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RapperBot - это ботнет, действующий с 2021 года и нацеленный на различные отрасли, особенно в Китае, используя слабые пароли Telnet и уязвимости в устройствах Интернета вещей. Он вымогает деньги у жертв с помощью угроз DDoS, использует уникальные методы шифрования и эволюционировал, включив новые функции, такие как прокси-сервер. Ботнет взаимодействует с помощью простого XOR-шифрования, что позволяет быстро адаптировать и обновлять его архитектуру.
-----

RapperBot - это семейство активных ботнетов, которые функционируют как минимум с 2021 года и впервые были публично идентифицированы CNCERT в июле 2022 года. С марта 2025 года его активность значительно возросла: в отчетах зафиксировано более 100 ежедневных целей, а сеть насчитывает более 50 000 ботов. Ботнет недавно разработал новый вектор атаки, вымогая у жертв "плату за защиту", чтобы избежать атак типа "отказ в обслуживании" (DDoS), что свидетельствует о тревожной эволюции его тактики работы.

Инфраструктура RapperBot состоит из большого количества доменных имен командного типа (C2), некоторые из которых еще не были зарегистрированы, что позволяет исследователям получить представление о масштабах и распространении ботнета посредством мониторинга зарегистрированных доменов. Ботнет нацелен на широкий спектр отраслей, включая государственное управление, финансовые услуги и социальные организации, с ярко выраженной концентрацией активности в Китае.

Распространение вредоносной программы RapperBot в основном осуществляется за счет использования слабых паролей Telnet и известных уязвимостей в программном обеспечении. В частности, вредоносное ПО было связано с устройствами Интернета вещей, которые обладают возможностями доступа к общедоступной сети, в частности с веб—камерами и маршрутизаторами, которые обычно имеют учетные данные по умолчанию или уязвимости в встроенном ПО, что делает их основными объектами для взлома.

Технически, RapperBot использует уникальные модификации в своих версиях, уделяя особое внимание таким аспектам, как структура данных сообщений и обработка записей DNS-TXT. Основные функции вредоносного ПО включают возможности DDoS-атак, а с октября 2024 года добавлены новые функции, такие как функция прокси-сервера. Примечательно, что в ботнете используются различные алгоритмы шифрования, первоначально применяя шифрование Mirai, а затем перейдя к усовершенствованному пользовательскому алгоритму дешифрования. Методы шифрования ботнета включают генерацию доменных имен с помощью пользовательского процесса, который использует уникальный алгоритм для шифрования и дешифрования текстовых записей.

Коммуникационный протокол RapperBot относительно прост, в нем используется однобайтовое XOR-шифрование без сложного обмена ключами, что позволяет быстро изменять кодировку сообщений в разных версиях ботнета. Несмотря на обновления формата упаковки для создания онлайн-коммуникаций, такие важные функции, как имя хоста и IP-адрес, остаются неизменными. В последнем варианте для сетевых пакетов вводятся дополнительные поля, указывающие на постоянную разработку и адаптацию операторами.
#ParsedReport #CompletenessLow
18-06-2025

Italian robbery: they first tried to attack the clients of Russian banks with a malicious Supercard application

https://habr.com/ru/companies/F6/news/918840/

Report completeness: Low

Threats:
Supercard
Nfcgate_tool

Victims:
Bank customers, Android device users

Industry:
Financial

Geo:
Chinese, Australia, Italian, Russian, Italy, Russia

ChatGPT TTPs:
do not use without manual check
T1040, T1071.001, T1204.002, T1583.006, T1586.002, T1598.002

Soft:
Telegram, Android, Rustore
CTT Report Hub
#ParsedReport #CompletenessLow 18-06-2025 Italian robbery: they first tried to attack the clients of Russian banks with a malicious Supercard application https://habr.com/ru/companies/F6/news/918840/ Report completeness: Low Threats: Supercard Nfcgate_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новая вредоносная программа Supercard, модифицированная версия NFCGATE, нацелена на пользователей банковских услуг в России и может перехватывать NFC-трафик для кражи данных банковских карт. Распространяемые через Telegram его варианты, такие как Supercard X, указывают на переход к модели "MAAS КАК услуга", что оказывает значительное финансовое воздействие на российских пользователей.
-----

F6 сообщила о появлении новой вредоносной программы под названием Supercard, которая представляет собой модифицированную версию легального приложения NFCGATE. Эта вредоносная программа в первую очередь нацелена на пользователей банковских услуг в России, после первых атак, которые начались в Европе весной 2025 года. Supercard может перехватывать NFC-трафик для получения конфиденциальных данных банковских карт, облегчая несанкционированные транзакции со счетов пользователей. Вредоносная программа была впервые обнаружена в Италии, но быстро распространилась по России, что свидетельствует о стремительном расширении масштабов ее распространения.

Помимо своей функциональности, распространение Supercard знаменует собой отклонение от прежней практики; оно продвигается через каналы Telegram, рекламируя программное обеспечение и предлагая поддержку клиентов, что отражает более изощренный подход киберпреступников. Примечательно, что варианты Supercard под названием Supercard X были привязаны к модели "MAAS-КАК-услуга", в рамках которой вредоносное ПО превращается в товар для продажи и распространения.

Исследования показывают, что существует заметное расхождение в структуре и возможностях Supercard по сравнению с его предшественниками, такими как NFC GATE, что позволяет предположить участие различных преступных групп в его разработке. Анализ F6 показывает, что общий финансовый ущерб от атак, связанных с NFCGATE, на российских пользователей в первом квартале 2025 года достиг 432 миллионов рублей, при этом было скомпрометировано более 175 000 устройств Android. Текущие изменения в этой области вредоносных программ свидетельствуют о быстром развитии угроз, нацеленных на финансовые организации, причем новые варианты появляются почти еженедельно.

Чтобы снизить риски, связанные с Supercard и подобными вредоносными программами, эксперты по безопасности рекомендуют общие рекомендации, которые доказали свою эффективность в борьбе с NFCGATE. Основные рекомендации включают в себя предотвращение нежелательных сообщений от неизвестных контактов, отказ от перехода по ссылкам в подозрительных сообщениях и обеспечение загрузки приложений только из официальных магазинов приложений. Кроме того, пользователи должны подтверждать любые запросы на предоставление конфиденциальной информации или установку приложений, напрямую связываясь со своим банком по официальным каналам. Финансовым учреждениям также рекомендуется усилить свою защиту путем внедрения передовых систем обнаружения мошенничества, включая анализ данных в режиме реального времени для выявления потенциально вредоносных действий и совершенствования процессов проверки пользователей.
#ParsedReport #CompletenessMedium
18-06-2025

Fake Minecraft mods distributed by the Stargazers Ghost Network to steal gamers data

https://research.checkpoint.com/2025/minecraft-mod-malware-stargazers/

Report completeness: Medium

Threats:
Stargazers_ghost_network
Modloader

Victims:
Minecraft users, Gamers

Industry:
Entertainment

Geo:
Russian, Asian, Russia

ChatGPT TTPs:
do not use without manual check
T1003, T1027, T1036.005, T1071.001, T1083, T1105, T1113, T1119, T1132.001, T1195.002, have more...

IOCs:
File: 25
Url: 11
Hash: 15

Soft:
Discord, Telegram, virtualbox, qemu hyperv, qemu, hyperv, Chromium, Firefox, Steam

Wallets:
atomicwallet, bitcoincore, dashcore, electrum, litecoincore, zcash, jaxx, harmony_wallet

Crypto:
ethereum, monero

Algorithms:
base64, zip

Functions:
start

Languages:
java
CTT Report Hub
#ParsedReport #CompletenessMedium 18-06-2025 Fake Minecraft mods distributed by the Stargazers Ghost Network to steal gamers data https://research.checkpoint.com/2025/minecraft-mod-malware-stargazers/ Report completeness: Medium Threats: Stargazers_ghost_network…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Многоэтапная вредоносная кампания нацелена на пользователей Minecraft через сеть Stargazers Ghost Network, используя вредоносный Java-мод для доставки .NET stealer, который извлекает конфиденциальные данные, включая учетные данные Discord и криптовалюту, используя тактику уклонения от обнаружения. В ходе операции используется GitHub для распространения, что указывает на потенциальных русскоязычных хакеров, использующих игровые сообщества.
-----

Исследование Check Point выявило многоэтапную вредоносную кампанию, направленную против пользователей Minecraft через сеть Stargazers Ghost Network, которая использует GitHub для распространения. На начальном этапе этой операции используется Java-загрузчик, для чего в зараженной системе должна присутствовать среда выполнения Minecraft. Кампания в основном имитирует такие инструменты, как Oringo и Taunahi, которые известны как чит-скрипты и средства автоматизации игры.

Заражение начинается с вредоносного Java-архива (JAR), замаскированного под мод для Minecraft. Жертвам необходимо загрузить и вручную установить этот мод в свой каталог модов для Minecraft. При запуске Minecraft этот мод извлекает stealer второго уровня из Pastebin, который затем загружает stealer на базе .NET, предназначенный для более масштабной кражи данных. Вредоносное ПО становится еще более изощренным с помощью тактики обхода сред виртуальных машин и антивирусного обнаружения, в частности, путем проверки ключевых слов, внесенных в список запрещенных, и процессов, связанных со средствами виртуализации и отладки.

После запуска вредоносного ПО .NET stealer отвечает за сбор конфиденциальной информации, связанной с учетными записями Minecraft, включая файлы токенов от различных клиентов, таких как Feather, Essential и Lunar, а также токены Discord и Telegram. Жестко заданное значение версии этого перехватчика указано как b0.5, а его метод эксфильтрации использует указанный URL-адрес для отправки украденных данных в формате JSON.

.NET stealer, называемый "SSHaccess", также загружает дополнительную полезную информацию и собирает учетные данные из различных браузеров и приложений, включая криптовалютные кошельки, VPN и игровые приложения, такие как Steam. Зараженные данные сжимаются со статистикой, регистрируемой на русском языке, перед отправкой на веб-сайт Discord для дальнейшего использования.

Эта кампания подчеркивает использование игровых сообществ для распространения вредоносных программ и служит напоминанием о рисках, связанных с загрузкой сторонних модификаций, особенно в контексте таких популярных игр, как Minecraft. Предполагается, что хакер, стоящий за этой операцией, является русскоязычным, на что указывают лингвистические артефакты, обнаруженные в коде вредоносного ПО и комментариях к его работе. Использование общедоступных платформ для распространения вредоносного ПО подчеркивает необходимость повышенной бдительности пользователей при работе с загружаемым контентом из неофициальных источников.
#ParsedReport #CompletenessMedium
18-06-2025

Silver Fox APT Targets Public Sector via Trojanized Medical Software

https://www.picussecurity.com/resource/blog/silver-fox-apt-targets-public-sector-via-trojanized-medical-software

Report completeness: Medium

Actors/Campaigns:
Silver_fox (motivation: cyber_espionage, information_theft, financially_motivated)

Threats:
Gh0st_rat
Winos
Valleyrat
Seo_poisoning_technique
Truesightkiller_tool
Spear-phishing_technique
Byovd_technique

Victims:
Individual users, Organizations, Taiwan national taxation bureau

Industry:
Critical_infrastructure, Government, Healthcare

Geo:
China, Taiwanese, Taiwan, Japan

ChatGPT TTPs:
do not use without manual check
T1005, T1016, T1027, T1036.005, T1041, T1053.005, T1055.012, T1056.001, T1059.001, T1071.001, have more...

IOCs:
File: 32
Hash: 1

Soft:
Chrome, DICOM, LetsVPN, QuickVPN, Telegram, Windows Defender, Windows Task Scheduler

Crypto:
monero

Algorithms:
zip, sha256

Win API:
etc.) └─ Unpa, task via RPC ▼ [, sses, GetProcAddress, VirtualAlloc, RtlMoveMemory, DisableThreadLibraryCalls, WriteProcessMemory, DeviceIoControl

Win Services:
ble drive, MsMpEng

Languages:
powershell

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 18-06-2025 Silver Fox APT Targets Public Sector via Trojanized Medical Software https://www.picussecurity.com/resource/blog/silver-fox-apt-targets-public-sector-via-trojanized-medical-software Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайская APT-группа Silver Fox использует специальный троян Winos 4.0 для кибершпионажа, нацеленный на такие сектора, как здравоохранение и правительство. Они используют фишинг и троянское программное обеспечение для заражения систем, создавая исключения для защитника Windows, чтобы избежать обнаружения, и обеспечивая устойчивость. Их конечная полезная нагрузка включает в себя инструменты удаленного доступа, кейлоггеры и криптомайнеры, позволяющие им сохранять контроль над ресурсами и эксплуатировать их.
-----

Silver Fox, также известная как Void Arachne или Великий вор из Долины, является спонсируемой государством группой APT из Китая, которая действует с 2024 года. Эта группа в основном занимается кибершпионажем и кражей данных, нацеливаясь на различные секторы, включая здравоохранение, правительство и критически важную инфраструктуру. Примечательной особенностью деятельности Silver Fox является использование пользовательского троянца для удаленного доступа под названием Winos 4.0, или ValleyRAT, который является производным от более старого семейства вредоносных программ Gh0st RAT.

В своих последних подтвержденных кампаниях Silver Fox использовала троянское медицинское программное обеспечение и облачную инфраструктуру для осуществления своих атак. Основным методом первоначального заражения является SEO-отравление или фишинг, при котором они распространяют вредоносные версии законного программного обеспечения, такие как установщики для Chrome и инструменты искусственного интеллекта. В качестве конкретного примера можно привести троянскую программу MediaViewerLauncher.exe, которая маскируется под программу Philips DICOM Viewer и служит в качестве загрузчика на первом этапе. Этот метод позволяет группе внедрять вредоносное ПО ValleyRAT во время установки законного приложения.

Вредоносная программа обычно обращается к облачному сервису хранения объектов Alibaba для получения дополнительной полезной информации, умело замаскированной под вредоносные файлы. Чтобы обойти обнаружение антивирусным программным обеспечением, вредоносная программа использует такие методы, как создание исключений в защитнике Windows, которые предотвращают сканирование определенных каталогов, используемых для размещения вредоносных файлов. После установки вредоносная программа настраивает запланированные задачи для обеспечения постоянства, тем самым автоматически активируя себя после перезагрузки системы.

На более поздних стадиях своих атак вредоносная программа Silver Fox отключает endpoint protection, используя уязвимый драйвер для получения повышенных прав доступа и завершения процессов обеспечения безопасности, что позволяет беспрепятственно выполнять операции. Кульминацией их стратегии атаки является установка нескольких компонентов: ValleyRAT для удаленного доступа, кейлоггера для сбора конфиденциальных пользовательских данных и криптомайнера, который использует вычислительные ресурсы жертвы для получения финансовой выгоды. Каждый из этих компонентов предназначен для скрытой работы и поддержания контроля над взломанной системой.