CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2024 Persistent Magento backdoor hidden in XML https://sansec.io/research/magento-xml-backdoor Report completeness: Low Actors/Campaigns: Magecart Victims: Magento servers Industry: Financial CVEs: CVE-2024-20720…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в открытии нового метода сохранения вредоносного ПО на серверах Magento, использующего созданный шаблон размещения в базе данных для внедрения вредоносного ПО и создания бэкдора, позволяющего удаленно выполнять код. Этот метод был использован злоумышленниками для установки поддельного платежного скиммера Stripe, что стало первым случаем использования CVE-2024-20720. В тексте также обсуждается рост числа случаев цифрового скимминга, или атак с использованием Magecart, и важность поиска нераскрытых бэкдоров на потенциально уязвимых серверах Magento.
-----

Служба безопасности Sansec обнаружила новый способ сохранения вредоносного ПО на серверах Magento с помощью тщательно разработанного шаблона компоновки в базе данных. Злоумышленники используют этот метод для автоматического внедрения вредоносного ПО, используя комбинацию анализатора компоновки Magento и пакета beberlei/assert. Это позволяет им выполнять системные команды при запросе магазина/оформления заказа/корзины, облегчая внедрение бэкдора в автоматически созданный контроллер CMS с помощью команды sed.

Этот подход особенно коварен, поскольку вредоносная программа повторно внедряется даже после исправления вручную или запуска Magento setup:di:compile, создавая бэкдор для удаленного выполнения кода, доступный путем отправки команды в /cms/index. Эта атака знаменует собой первый случай использования CVE-2024-20720, обнаруженный исследователем безопасности Блейклисом в феврале. Злоумышленник использовал этот метод для установки поддельного платежного скиммера Stripe, который передавал платежные данные на URL–адрес взломанного магазина Magento - https://halfpriceboxesusa.com/pub/health_check.php.

С 2015 года наблюдается всплеск цифрового скимминга, также известного как атаки на электронные карты. Преступники, занимающиеся этой деятельностью, крадут данные банковских карт во время онлайн-покупок. Эволюция атак на Magecart поднимает вопросы о том, кто стоит за этими взломами, их методах и о том, как эти киберугрозы трансформировались с течением времени.

Если вы подозреваете, что эта атака затронула ваш сервер Magento, рекомендуется запустить сканер eComscan для выявления любых нераскрытых бэкдоров в вашей системе.
#ParsedReport #CompletenessLow
07-04-2024

Chapter 90: Explanation and analysis of the global traffic monitoring system of American APT (Turmoil monitoring and Turbine turbine)

https://www.ctfiot.com/171980.html

Report completeness: Low

Threats:
Quantum_locker
Foxacid_tool
Validator_backdoor
Unitedrake_backdoor

Industry:
Military, Government

Geo:
China, American

ChatGPT TTPs:
do not use without manual check
T1040, T1556, T1190, T1027, T1566, T1065, T1071, T1059

Soft:
WeChat
CTT Report Hub
#ParsedReport #CompletenessLow 07-04-2024 Chapter 90: Explanation and analysis of the global traffic monitoring system of American APT (Turmoil monitoring and Turbine turbine) https://www.ctfiot.com/171980.html Report completeness: Low Threats: Quantum_locker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обсуждении американской системы мониторинга глобальной сети Advanced Persistent Threat (APT) с акцентом на два ключевых компонента - Turmoil и Turbine. Turmulate - это пассивная система сбора разведывательной информации, которая отслеживает и собирает конфиденциальные данные по глобальным сетям, в то время как Turbine - это активная система кражи данных, работающая совместно с Turmulate. В тексте также упоминается XKeyscore, инструмент интеллектуального анализа, и подчеркивается необходимость оптимизации процесса атаки с использованием квантовых инъекций для более эффективного использования.
-----

В тексте обсуждается глобальная система сетевого мониторинга американской Advanced Persistent Threat (APT), в частности, с акцентом на два ключевых компонента: Turmoil и Turbine. Turmoil - это пассивная система сбора разведывательной информации, разработанная АНБ США и предназначенная для мониторинга и сбора конфиденциальных данных, передаваемых по глобальным сетям. Он работает на пакетном уровне, способен расшифровывать и анализировать зашифрованный трафик VPN и VoIP. Turmoil использует селекторы для фильтрации целевых пользователей на таких платформах, как Google, Yahoo, Facebook, Skype и т.д. Узлы мониторинга Turmoil стратегически расположены в ключевых точках мира, включая военную базу Менвит-Хилл в Великобритании, что позволяет отслеживать различные виды связи, такие как спутниковая, микроволновая и подводная.

XKeyscore, еще одна упомянутая важная система, представляет собой надежный инструмент анализа разведывательной информации, используемый АНБ США для различных операций, включая отслеживание лиц, связанных с преступлениями и шпионажем, извлечение адресов электронной почты и файлов, индексацию HTTP-трафика, телефонных номеров, истории чатов и многое другое. Turbine, с другой стороны, является активной системой для кражи данных, которая работает совместно с Turmoil. Она внедряет вредоносное ПО на компьютеры, которые Turmoil идентифицировала как ценные, используя методы атаки с использованием квантовых инъекций для доступа к целевым компьютерам. Система Turbine перенаправляет трафик на атакующую платформу US Tailored Access Operations (TAO), где уязвимости используются для внедрения троянских программ, что позволяет получить контроль над целевой машиной для проведения слежки.

Существует важное соображение, касающееся физического расстояния между Turmoil и Turbine. Если расстояние слишком велико, что приводит к чрезмерным задержкам в сети, атака с использованием квантовой инъекции может повториться не быстрее, чем сервер, что приведет к неудаче атаки. Чтобы решить эту проблему, АНБ США предложило решение под названием QFIRE, предположительно направленное на оптимизацию процесса атаки с использованием квантовой инъекции для более эффективного использования.
😱1
#cyberthreattech

Минутка саморекламы.

Мы отправили в прод новую версию ReportsHub (переводит отчеты в STIX 2.1).
В версии 1.5 мы научили движок анализа TI-отчетов следующему:
1. Выявлять связи targets, originates from для geo. Т.е. вытаскивать какая группировка какую страну атакует и из какой страны атакующий.
2. Значительно улучшили качество извлечения связей между объектами из отчета.
Мы совместили наш rule-base синтаксический анализатор и выхлоп от LLM, что и дало очень хороший эффект.

Все это дело можно посмотреть в нашем API, прогрузив в любой TIP.
🔥5
#ParsedReport #CompletenessMedium
08-04-2024

Analysis of *.chm malware

https://blog.plainbit.co.kr/chm-malware-analysis

Report completeness: Medium

Threats:
Dll_hijacking_technique

Industry:
Financial

TTPs:
Tactics: 7
Technics: 14

IOCs:
File: 29
Hash: 12
Path: 1
Command: 2
Url: 1

Soft:
task scheduler

Algorithms:
md5, sha256, sha1, zip, base64

Functions:
When

Languages:
visual_basic, php, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 08-04-2024 Analysis of *.chm malware https://blog.plainbit.co.kr/chm-malware-analysis Report completeness: Medium Threats: Dll_hijacking_technique Industry: Financial TTPs: Tactics: 7 Technics: 14 IOCs: File: 29 Hash:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в использовании вредоносных файлов *.chm в кибератаках, в котором подробно описывается, как злоумышленники используют формат справки Windows для выполнения вредоносных действий в системах жертв. В нем рассматривается классификация этих вредоносных файлов, тактика, используемая киберпреступниками для обмана жертв, и подчеркивается важность информированности и бдительности для выявления и устранения угроз, связанных с такими файлами.
-----

В статье рассматривается использование вредоносных файлов *.chm в кибератаках, а также то, как злоумышленники могут использовать формат справки Windows для осуществления вредоносных действий. В нем объясняется, что, хотя файлы *.chm обычно используются для законных целей, таких как отображение справочной информации, злоумышленники иногда встраивают в эти файлы скрипты для выполнения вредоносных действий в системах жертв.

Приведена классификация вредоносных файлов *.chm с подробным описанием различных типов атак, которые могут быть осуществлены с помощью этих файлов. Это включает импорт вредоносных файлов из удаленных мест с помощью команд оболочки, выполнение файлов сценариев для выполнения вредоносных действий, использование методов перехвата библиотек DLL, а также создание и запуск исполняемых файлов для осуществления вредоносных действий.

Один из ключевых моментов, отмеченных в статье, заключается в том, что когда жертва запускает вредоносный файл *.chm, может появиться, казалось бы, безобидное окно с обычным содержимым, что затрудняет пользователю распознать вредоносную природу файла. Распространение этих файлов часто происходит через вложения электронной почты, что подчеркивает важность соблюдения осторожности при открытии таких файлов.

В качестве примера представлен анализ конкретного вредоносного файла *.chm с именем "paymentconfirmation.chm". Было обнаружено, что этот файл содержит файл вредоносного скрипта, который при запуске генерирует текстовый файл, содержащий информацию о системе жертвы. Процесс выполнения включает в себя отображение замаскированного HTML-файла и изображения для маскировки вредоносных действий.

Вредоносный скрипт в файле "paymentconfirmation.chm" выполняет такие действия, как загрузка файлов на сервер злоумышленника с помощью команд PowerShell. Он сжимает файлы в формат zip, кодирует их с помощью Base64 и отправляет по указанному URI. Кроме того, он запрашивает инструкции у сервера злоумышленника, обрабатывает ответное сообщение и выполняет действия на основе полученных данных.

Цель статьи - проанализировать структуру работы этого конкретного вредоносного файла *.chm и дать представление о тактике, используемой киберпреступниками для обмана жертв и осуществления вредоносных действий. Понимание методов работы таких атак может помочь специалистам по кибербезопасности и аналитикам по анализу угроз выявлять и устранять подобные угрозы в будущем.

Статья завершается призывом к бдительности и готовности выявлять возникающие угрозы, связанные с вредоносными файлами *.chm, и реагировать на них. В ней подчеркивается важность получения информации о новых методах атаки и использования этих знаний для усиления мер киберзащиты.

В дополнение к обсуждению анализа файлов *.chm автор упоминает интерес к цифровой криминалистике и блокчейн-расследованиям, предлагая уделить более пристальное внимание кибербезопасности и методам расследования, выходящим за рамки простого анализа вредоносных файлов.
#ParsedReport #CompletenessHigh
08-04-2024

Dark Web Profile: Mallox Ransomware

https://socradar.io/dark-web-profile-mallox-ransomware

Report completeness: High

Threats:
Targetcompany
Cobalt_strike
Sliver_c2_tool
Anydesk_tool
Mimikatz_tool
Shadow_copies_delete_technique
Spear-phishing_technique

Industry:
Education, Retail, Financial

Geo:
Iran, China, Russian, Russia

CVEs:
CVE-2020-0618 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft sql server (2014, 2016, 2012)

CVE-2019-1068 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft sql server (2014, 2016, 2017)


TTPs:
Tactics: 8
Technics: 25

IOCs:
File: 2
Domain: 1
IP: 4
Hash: 67

Soft:
MS-SQL, Microsoft SQL Server, Microsoft SQL Server Reporting Services

Crypto:
bitcoin

Algorithms:
rsa-2048, aes-256

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 08-04-2024 Dark Web Profile: Mallox Ransomware https://socradar.io/dark-web-profile-mallox-ransomware Report completeness: High Threats: Targetcompany Cobalt_strike Sliver_c2_tool Anydesk_tool Mimikatz_tool Shadow_copie…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается Mallox, вирус-вымогатель и связанная с ним группа, которая использует тактику множественного вымогательства, нацеливаясь на жертв по всему миру, шифруя данные и требуя выкуп в криптовалюте за расшифровку. С течением времени группа развивалась и использует различные методы получения доступа, что в конечном итоге вынуждает организации усиливать свои меры кибербезопасности для предотвращения и смягчения последствий атак Mallox.
-----

Mallox - это вирус-вымогатель и связанная с ним группа, которая шифрует данные жертв и требует выкуп в криптовалюте за расшифровку. Mallox, работающий с середины 2021 года и активный с 2024 года, также известен как программа-вымогатель "TargetCompany", "Tohnichi" или "Fargo". Группа специализируется на тактике множественного вымогательства, угрожая опубликовать данные о жертвах на веб-сайтах, основанных на TOR. Со временем группа эволюционировала, первоначально назвавшись "TargetCompany ransomware" в июне 2021 года, а затем "Fargo" в 2022 году, прежде чем остановиться на названии Mallox.

Mallox получает доступ, используя уязвимости в государственных службах, используя фишинговые электронные письма с вредоносными вложениями и применяя тактику настойчивости, такую как установка программного обеспечения для удаленного рабочего стола и создание бэкдор-аккаунтов. Он повышает привилегии с помощью таких инструментов, как Mimikatz, выполняет сетевое перечисление, фильтрует данные перед шифрованием, отключает средства контроля безопасности и удаляет теневые копии. Mallox отправляет уведомления о выкупе с платежными инструкциями, использует уникальные адреса биткоин-кошельков для выплаты выкупа и работает по каналам связи на базе TOR, демонстрируя сложный жизненный цикл атаки.

Группа нацелена на жертв по всему миру, и данные, полученные с сайта утечки, свидетельствуют о 42 жертвах из разных стран. Хотя в последнее время группа стала менее активной, она по-прежнему остается выявленной и может заполнить пробел, образовавшийся в результате действий правоохранительных органов против других операторов программ-вымогателей. Несмотря на возможные связи с российскими хакерами, неясно, полностью ли Mallox базируется в России, а некоторые операции нацелены на такие страны, как Китай и Ближний Восток. Основными объектами атаки являются профессиональные, научные и технические услуги, информация и розничная торговля.

Чтобы снизить риск атак Mallox, организациям рекомендуется регулярно проводить обучение сотрудников рискам, связанным с программами-вымогателями, информировать о фишинге и сообщать об инцидентах. Они должны внедрять надежные планы резервного копирования и аварийного восстановления, регулярно тестировать резервные копии и разрабатывать комплексные планы реагирования на инциденты с привлечением надежных специалистов, доступных 24/7 для немедленных действий во время атаки программ-вымогателей. Важно не удалять доказательства существования программ-вымогателей, определить тип заражения, поработать с экспертами над удалением программ-вымогателей и восстановить данные из резервных копий вместо того, чтобы платить выкуп.

Следуя этим стратегиям, организации могут снизить воздействие программ-вымогателей Mallox и укрепить свою общую систему кибербезопасности.
#ParsedReport #CompletenessLow
08-04-2024

SSHishing - Abusing Shortcut Files and the Windows SSH Client for Initial Access

https://redsiege.com/blog/2024/04/sshishing-abusing-shortcut-files-and-the-windows-ssh-client-for-initial-access

Report completeness: Low

Threats:
Sshishing_technique
Jigsaw
Stuxnet
Lolbin_technique
Lolbas_technique

Industry:
Military

TTPs:

ChatGPT TTPs:
do not use without manual check
T1023, T1059.001, T1202, T1572

IOCs:
File: 4
Path: 2

Soft:
Windows SSH, Active Directory, OpenSSH, Unix, Paint 3D

Functions:
SCP

Languages:
javascript

Links:
https://github.com/Octoberfest7/XLL\_Phishing
https://github.com/SigmaHQ/sigma/blob/c04bef2fbbe8beff6c7620d5d7ea6872dbe7acba/rules/windows/process\_creation/proc\_creation\_win\_lolbin\_ssh.yml
https://github.com/Octoberfest7/lnk\_generator
https://github.com/Octoberfest7
CTT Report Hub
#ParsedReport #CompletenessLow 08-04-2024 SSHishing - Abusing Shortcut Files and the Windows SSH Client for Initial Access https://redsiege.com/blog/2024/04/sshishing-abusing-shortcut-files-and-the-windows-ssh-client-for-initial-access Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается использование файлов быстрого доступа Windows в кибератаках, в частности, нацеленных на SSH-клиент Windows для выполнения вредоносных команд. В нем подчеркивается потенциал использования альтернативных целей для уклонения от обнаружения и исследуется, как SSH можно использовать в качестве SOCKS-прокси, а также концепция "SSHishing". Кроме того, в нем рассказывается о разработке пользовательских загрузчиков шеллкода и важности использования полностью пользовательских фреймворков C2 в агрессивных методах обеспечения безопасности.
-----

В тексте обсуждается использование файлов быстрого доступа Windows (.lnk) в кибератаках, особое внимание уделяется использованию SSH-клиента Windows (C:\Windows\System32\OpenSSH\ssh.exe) для выполнения вредоносных команд. Эти файлы быстрого доступа могут запускать программы с аргументами командной строки, обычно нацеленные cmd.exe или powershell.exe выполнять произвольные команды, маскируя файл под обычный документ, например, электронную таблицу PDF или Excel. В тексте подчеркивается, что выбор цели, отличной от cmd.exe или powershell.exe, может снизить вероятность обнаружения, и любой двоичный файл, поддерживающий выполнение команд или удаленный доступ, стоит изучить на предмет вредоносных действий.

Это также касается того, как SSH может действовать в качестве SOCKS-прокси, не указывая место назначения для переадресации трафика, позволяя соединению переадресовываться по защищенному каналу. Однако этот метод может привести к несанкционированному доступу к компьютеру пользователя, если его не устранить с помощью правил брандмауэра и специальных изменений конфигурации SSH для ограничения возможностей учетной записи. В тексте также подробно описываются обширные опции и переключатели, доступные в SSH-клиенте, которые можно использовать для создания мощных инструментов фишинга путем объединения нескольких переключателей. В нем упоминаются ограничения прямого таргетинга ssh.exe с помощью файла быстрого доступа, такие как невозможность объединения и выполнения последовательных команд без обработки cmd.exe.

Затем в тексте вводится понятие "SSHishing", при котором SSH используется для загрузки и выполнения вредоносной полезной нагрузки. Кроме того, в нем содержится ссылка на метод обнаружения, позволяющий идентифицировать использование двоичного файла "ssh.exe" в качестве прокси-сервера для запуска других программ, а также ссылки на соответствующие ресурсы и теги, связанные с этим методом атаки. Кроме того, в нем упоминается Алекс Рейд, стажер Red Siege Information Security, который имеет опыт работы в области наступательной безопасности и внес свой вклад в сообщество с помощью инструментов с открытым исходным кодом, основанных на его опыте работы в команде Red ВМС США.

Наконец, в тексте кратко упоминается разработка пользовательских загрузчиков шеллкода специалистами по наступательной безопасности для первоначального доступа и выполнения кода, подчеркивается важность использования полностью пользовательских платформ управления (C2). В этом материале рассматриваются технические детали, связанные с использованием возможностей Windows и SSH в вредоносных целях, а также постоянное развитие киберугроз и методов атак в сфере кибербезопасности.
#ParsedReport #CompletenessLow
08-04-2024

Profiling : GhostBusters (MMM). Heads - The interview

https://g0njxa.medium.com/profiling-%D1%82%D1%80%D0%B0%D1%84%D1%84%D0%B5%D1%80%D1%8B-ghostbusters-mmm-0a0c341533c2

Report completeness: Low

Actors/Campaigns:
Ghostbusters

Threats:
Traffer_technique
Meta_stealer
Lumma_stealer
Gasket
Packlab
Findzip

Industry:
Financial

Geo:
Pakistan, Belgium, Honduras, Macedonia, Tanzania, France, Syria, Estonia, Cuba, Senegal, Peru, Gibraltar, Paraguay, Somalia, Albania, Russia, Laos, Zambia, Greenland, Moscow, Kyrgyzstan, Myanmar, Algeria, Cameroon, Togo, Tunisia, Netherlands, Bahrain, Lesotho, Rwanda, Niger, Maldives, Iraq, Israel, Lithuania, Djibouti, Tonga, Bangladesh, Czechia, Turkey, Iran, Tajikistan, Libya, Bahamas, Grenada, French, Vanuatu, Micronesia, Ghana, Kuwait, Zimbabwe, Luxembourg, Iceland, Morocco, Slovenia, Uruguay, Gabon, Afghanistan, Guadeloupe, Azerbaijan, Ethiopia, Bulgaria, Suriname, Portugal, Romania, Greece, Qatar, Benin, Indonesia, Saudi, Finland, Andorra, Spain, Guinea, Bolivia, Norway, Ireland, Thailand, Austria, Switzerland, Latvia, Kosovo, Jordan, Australia, India, Cambodia, Poland, Sweden, Montenegro, Nicaragua, Hungary, Kenya, Yemen, Aruba, Congo, Germany, Chad, Malaysia, Emirates, Russian, China, Slovakia, Uganda, Croatia, Mauritius, Haiti, Armenia, Africa, Madagascar, Vietnam, Oman, Chile, Mexico, Japan, Dominica, Belarus, Fiji, Mauritania, Liberia, Colombia, Venezuela, Argentina, Denmark, Guatemala, Gambia, Georgia, Cyprus, Guinea-bissau, Philippines, Italy, Nepal, Reunion, Bhutan, Brazil, Egypt, Ecuador, Guyana, Lebanon, Sudan, Palestinian, Belize, Panama, Guam, Ukraine, Canada, Moldova, Seychelles, Angola, Liechtenstein, Korea, Mali, Mongolia, Barbados, African, Taiwan, Nigeria, Singapore, Mozambique, Malawi, Namibia, Mayotte, Martinique, Serbia, Malta, Jamaica

ChatGPT TTPs:
do not use without manual check
T1583, T1584, T1199, T1204, T1114, T1496, T1027

IOCs:
IP: 1

Soft:
Telegram, chrome

Crypto:
casper

Links:
https://github.com/g0njxa/ProfilingTraffers/raw/main/GHOSTBUSTERS%20TEAM.txthttps://pastebin.com/u/GBTZXC
CTT Report Hub
#ParsedReport #CompletenessLow 08-04-2024 Profiling : GhostBusters (MMM). Heads - The interview https://g0njxa.medium.com/profiling-%D1%82%D1%80%D0%B0%D1%84%D1%84%D0%B5%D1%80%D1%8B-ghostbusters-mmm-0a0c341533c2 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в деятельности команды GhostBusters, группы операторов вредоносного ПО, специализирующихся на инфокрадах, которые совершают кибератаки с целью кражи криптовалют. Несмотря на свою хорошо документированную деятельность, команда остается скрытной и предлагает новым членам возможности для совместной работы по борьбе с кражами, поощряя их разделением прибыли, льготами и игровой системой, использующей внутреннюю валюту под названием Caspers. Команда продвигает такие продукты, как LummaC2 stealer, и подчеркивает важность регулярного обновления инструментов, чтобы избежать обнаружения. Несмотря на трудности, команда продемонстрировала устойчивость и продолжает расширять свои незаконные операции, ища опытных специалистов для поддержки своей деятельности, связанной с обменом криптовалют.
-----

Команда GhostBusters - это печально известная группа операторов вредоносного ПО, специализирующихся на инфокрадах. Управляемая "Mavr_MMM", эта команда работает с 19 июля 2023 года, постоянно распространяя свои вредоносные сборки и организуя кибератаки с целью кражи криптовалют из журналов жертв. Несмотря на то, что их деятельность была хорошо задокументирована, команда избегала участия в интервью, что порождало предположения о причинах их нежелания взаимодействовать с общественностью.

GhostBusters рекламирует свои услуги на форуме Zelenka, где они предлагают различные возможности для совместной работы в области краж. Они предоставляют бесплатные зашифрованные сборки, услуги SEO и платформу, позволяющую отдельным лицам присоединиться к их рядам, независимо от их прошлого опыта. Основным стимулом для новых участников является обещание участия в прибыли, при этом команда получает 30% прибыли от украденных криптовалют.

Помимо финансового вознаграждения, команда предлагает своим членам множество льгот, включая постоянные обновления, автоматическую поддержку от участника по имени Сергей Пантелеевич, регулярные мероприятия и розыгрыши призов, быстрый карьерный рост и ряд рабочих областей в области вредоносного ПО, таких как exchange, обменник exchanger, NFT и другие. Команда использует внутреннюю валюту под названием Caspers, которая вознаграждается за выполнение заданий, а не за полученные журналы, что добавляет игровой элемент в их работу.

Одним из ключевых продуктов, продвигаемых командой GhostBusters, является LummaC2 stealer, который поставляется с веб-панелью, возможностями ручного шифрования и стимулами для создания большого количества ежедневных журналов. Команда уделяет большое внимание важности регулярного обновления и перестройки своих инструментов, предлагая дополнительные услуги, такие как ручное шифрование для Meta Stealer и помощь в привязке сборок к определенным доменам, чтобы избежать обнаружения.

Несмотря на, казалось бы, организованную и успешную работу, команда GhostBusters столкнулась с проблемами, такими как атака на их продукт Lumma. Однако им удалось преодолеть эти трудности, предоставив обновления своим сотрудникам и рекомендации по повышению производительности. Команда также поощряет своих сотрудников бонусами в виде касперов, которые впоследствии могут быть конвертированы в российские рубли, что повышает их привлекательность для потенциальных новобранцев.

Забегая вперед, отметим, что команда GhostBusters представила новые сервисы и предъявила дополнительные требования к своим участникам, включая выдачу чистых EXE-файлов и обязательную перестройку. Они активно ищут опытных специалистов для поддержки своей деятельности, связанной с обменом криптовалют, подчеркивая свою приверженность расширению своих незаконных операций и продвижению вперед в экосистеме infostealer.
#ParsedReport #CompletenessHigh
08-04-2024

ScrubCrypt Deploys VenomRAT with an Arsenal of Plugins

https://www.fortinet.com/blog/threat-research/scrubcrypt-deploys-venomrat-with-arsenal-of-plugins

Report completeness: High

Actors/Campaigns:
8220_gang

Threats:
Scrubcrypt
Venomrat
Nanocore_rat
Xworm_rat
Remcos_rat
Batcloak_tool
Amsi_bypass_technique
Quasar_rat
Cloudeye
Process_hollowing_technique

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1027, T1204.002, T1105, T1082, T1112, T1574.002, T1055, T1027.002, T1547.001, have more...

IOCs:
File: 8
Url: 7
Registry: 1
Domain: 6
Hash: 30

Soft:
OneNote, Foxmail, telegram

Algorithms:
rc4, aes-cbc, gzip, base64, zip

Win API:
decompress, EtwEventWrite

Languages:
powershell