#ParsedReport #CompletenessLow
23-05-2024
Phishing with Cloudflare Workers: Transparent Phishing and HTML Smuggling
https://www.netskope.com/blog/phishing-with-cloudflare-workers-transparent-phishing-and-html-smuggling
Report completeness: Low
Threats:
Transparent_phishing_technique
Smuggling_technique
Azorult
Aitm_technique
Mitm_technique
Industry:
Financial
Geo:
America, Asia
ChatGPT TTPs:
T1566.001, T1190, T1059, T1020, T1027
IOCs:
Url: 4173
Soft:
Gmail, cPanel, Cloudflare R2
Algorithms:
base64
Functions:
createObjectURL, click, addEventListener
Links:
23-05-2024
Phishing with Cloudflare Workers: Transparent Phishing and HTML Smuggling
https://www.netskope.com/blog/phishing-with-cloudflare-workers-transparent-phishing-and-html-smuggling
Report completeness: Low
Threats:
Transparent_phishing_technique
Smuggling_technique
Azorult
Aitm_technique
Mitm_technique
Industry:
Financial
Geo:
America, Asia
ChatGPT TTPs:
do not use without manual checkT1566.001, T1190, T1059, T1020, T1027
IOCs:
Url: 4173
Soft:
Gmail, cPanel, Cloudflare R2
Algorithms:
base64
Functions:
createObjectURL, click, addEventListener
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Phishing/CloudflareWorkersNetskope
Phishing with Cloudflare Workers: Transparent Phishing and HTML Smuggling
Summary Netskope Threat Labs is tracking multiple phishing campaigns that abuse Cloudflare Workers. The campaigns are likely the work of different
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Phishing with Cloudflare Workers: Transparent Phishing and HTML Smuggling https://www.netskope.com/blog/phishing-with-cloudflare-workers-transparent-phishing-and-html-smuggling Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - наблюдение и объяснение фишинговых кампаний, в которых задействованы сотрудники Cloudflare и используются сложные методы обмана жертв и кражи конфиденциальной информации. Эти кампании нацелены на жертв по всему миру, при этом особое внимание уделяется технологиям, финансовым услугам и банковскому сектору. Использование Cloudflare Workers в качестве обратного прокси-сервера позволяет злоумышленникам избегать обнаружения и перехватывать ценные данные, не вызывая подозрений, что создает серьезную угрозу онлайн-безопасности. Лаборатории Netskope Threat Labs активно отслеживают и сотрудничают с Cloudflare для эффективного противодействия этим фишинговым кампаниям.
-----
Лаборатория Netskope Threat Labs наблюдала за фишинговыми кампаниями, в которых используются такие методы, как контрабанда HTML и прозрачный фишинг, для обмана жертв и кражи конфиденциальной информации. Эти кампании, вероятно, организованные различными участниками угроз, направлены на то, чтобы избежать обнаружения и перехватить учетные данные, файлы cookie и токены. Использование Cloudflare Workers в качестве обратного прокси-сервера для законных страниц входа в систему позволяет злоумышленникам перехватывать трафик и собирать ценные данные, не вызывая подозрений.
Заметно увеличилось число пользователей Netskope, подвергающихся атаке вредоносного контента, размещенного на Cloudflare Workers, при этом растет число доменов и приложений, в которых размещается такой контент. Фишинговые страницы, размещенные на Cloudflare Workers, в основном предназначались для жертв в Азии, Северной Америке и Южной Европе, особенно в технологическом, финансовом и банковском секторах. Основной целью были учетные данные для входа в систему Microsoft, а также учетные записи электронной почты Gmail, Yahoo Mail и cPanel.
Злоумышленники обычно используют бесплатные облачные сервисы для размещения вредоносного контента, в том числе вредоносных программ и фишинговых страниц, при этом злоупотребление популярными облачными приложениями оказывается эффективным средством воздействия на жертв. Лаборатории Netskope Threat Labs зафиксировали резкий рост трафика на фишинговые страницы, размещенные на Cloudflare Workers, начиная со 2 квартала 2023 года, когда тысячи пользователей ежеквартально получают доступ к вредоносному контенту. Число различных вредоносных приложений продолжает расти, что свидетельствует о постоянных попытках злоумышленников избежать обнаружения и сохранить свою работу.
Фишинговые кампании, использующие контрабанду HTML, включают в себя сокрытие фишинговых страниц внутри безопасных веб-страниц, многократно закодированных для обфускации кода и обхода статических методов обнаружения. Злоумышленники манипулируют blob-объектами и URL-адресами для доставки фишингового контента жертвам, пытаясь обойти сетевые средства защиты. С другой стороны, прозрачный фишинг действует как посредник между жертвами и службами аутентификации, позволяя злоумышленникам собирать учетные данные для входа в систему и обходить меры многофакторной аутентификации, предоставляя законное содержимое страницы входа в систему.
Чтобы противостоять этим угрозам, лаборатория Netskope Threat Labs воспроизвела прозрачные фишинговые страницы, размещенные в Cloudflare, для улучшения понимания и разработки стратегий защиты. Cloudflare Workers, бессерверная платформа, облегчающая обслуживание веб-страниц, стала популярным выбором для проведения фишинговых кампаний благодаря своей гибкости и функциональности. Лаборатории Netskope Threat Labs продолжают бдительно отслеживать вредоносные действия, нацеленные на рабочие приложения Cloudflare, и сотрудничают с Cloudflare для эффективной борьбы с фишингом и другим вредоносным контентом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - наблюдение и объяснение фишинговых кампаний, в которых задействованы сотрудники Cloudflare и используются сложные методы обмана жертв и кражи конфиденциальной информации. Эти кампании нацелены на жертв по всему миру, при этом особое внимание уделяется технологиям, финансовым услугам и банковскому сектору. Использование Cloudflare Workers в качестве обратного прокси-сервера позволяет злоумышленникам избегать обнаружения и перехватывать ценные данные, не вызывая подозрений, что создает серьезную угрозу онлайн-безопасности. Лаборатории Netskope Threat Labs активно отслеживают и сотрудничают с Cloudflare для эффективного противодействия этим фишинговым кампаниям.
-----
Лаборатория Netskope Threat Labs наблюдала за фишинговыми кампаниями, в которых используются такие методы, как контрабанда HTML и прозрачный фишинг, для обмана жертв и кражи конфиденциальной информации. Эти кампании, вероятно, организованные различными участниками угроз, направлены на то, чтобы избежать обнаружения и перехватить учетные данные, файлы cookie и токены. Использование Cloudflare Workers в качестве обратного прокси-сервера для законных страниц входа в систему позволяет злоумышленникам перехватывать трафик и собирать ценные данные, не вызывая подозрений.
Заметно увеличилось число пользователей Netskope, подвергающихся атаке вредоносного контента, размещенного на Cloudflare Workers, при этом растет число доменов и приложений, в которых размещается такой контент. Фишинговые страницы, размещенные на Cloudflare Workers, в основном предназначались для жертв в Азии, Северной Америке и Южной Европе, особенно в технологическом, финансовом и банковском секторах. Основной целью были учетные данные для входа в систему Microsoft, а также учетные записи электронной почты Gmail, Yahoo Mail и cPanel.
Злоумышленники обычно используют бесплатные облачные сервисы для размещения вредоносного контента, в том числе вредоносных программ и фишинговых страниц, при этом злоупотребление популярными облачными приложениями оказывается эффективным средством воздействия на жертв. Лаборатории Netskope Threat Labs зафиксировали резкий рост трафика на фишинговые страницы, размещенные на Cloudflare Workers, начиная со 2 квартала 2023 года, когда тысячи пользователей ежеквартально получают доступ к вредоносному контенту. Число различных вредоносных приложений продолжает расти, что свидетельствует о постоянных попытках злоумышленников избежать обнаружения и сохранить свою работу.
Фишинговые кампании, использующие контрабанду HTML, включают в себя сокрытие фишинговых страниц внутри безопасных веб-страниц, многократно закодированных для обфускации кода и обхода статических методов обнаружения. Злоумышленники манипулируют blob-объектами и URL-адресами для доставки фишингового контента жертвам, пытаясь обойти сетевые средства защиты. С другой стороны, прозрачный фишинг действует как посредник между жертвами и службами аутентификации, позволяя злоумышленникам собирать учетные данные для входа в систему и обходить меры многофакторной аутентификации, предоставляя законное содержимое страницы входа в систему.
Чтобы противостоять этим угрозам, лаборатория Netskope Threat Labs воспроизвела прозрачные фишинговые страницы, размещенные в Cloudflare, для улучшения понимания и разработки стратегий защиты. Cloudflare Workers, бессерверная платформа, облегчающая обслуживание веб-страниц, стала популярным выбором для проведения фишинговых кампаний благодаря своей гибкости и функциональности. Лаборатории Netskope Threat Labs продолжают бдительно отслеживать вредоносные действия, нацеленные на рабочие приложения Cloudflare, и сотрудничают с Cloudflare для эффективной борьбы с фишингом и другим вредоносным контентом.
#ParsedReport #CompletenessHigh
23-05-2024
Operation Diplomatic Specter: An Active Chinese Cyberespionage Campaign Leverages Rare Tool Set to Target Governmental Entities in the Middle East, Africa and Asia
https://unit42.paloaltonetworks.com/operation-diplomatic-specter
Report completeness: High
Actors/Campaigns:
Diplomatic_specter (motivation: cyber_espionage)
Emissary_panda
Winnti
Red_delta
Webworm
Earth_berberoka
Threats:
Gh0st_rat
Sweetspecter
Tunnelspecter
Proxylogon_exploit
Proxyshell_vuln
Dns_tunneling_technique
Sugargh0st_rat
Plugx_rat
Htran
Chinachopper
Sandbox_evasion_technique
Trochilus_rat
Juicypotato_tool
Nbtscan_tool
Ladon_tool
Impacket_tool
Sharpefspotato_tool
Mimikatz_tool
Raccoon_stealer
Ntospy_tool
Exorcist
Victims:
Political entities, Mail servers, Embassies
Industry:
Energy, Government, Military, Telco
Geo:
Asian, China, Japanese, Chinese, Asia, Africa
CVEs:
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2016, 2013, 2019)
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2019, 2016)
ChatGPT TTPs:
T1190, T1105, T1071, T1041, T1560, T1573, T1059
IOCs:
Domain: 11
File: 3
Hash: 8
Registry: 1
IP: 8
Soft:
Windows Remote Assistance, Microsoft Exchange
Algorithms:
sha256, xor, crc-32
Functions:
GetShell
Win API:
GetTickCount
Languages:
powershell
Links:
23-05-2024
Operation Diplomatic Specter: An Active Chinese Cyberespionage Campaign Leverages Rare Tool Set to Target Governmental Entities in the Middle East, Africa and Asia
https://unit42.paloaltonetworks.com/operation-diplomatic-specter
Report completeness: High
Actors/Campaigns:
Diplomatic_specter (motivation: cyber_espionage)
Emissary_panda
Winnti
Red_delta
Webworm
Earth_berberoka
Threats:
Gh0st_rat
Sweetspecter
Tunnelspecter
Proxylogon_exploit
Proxyshell_vuln
Dns_tunneling_technique
Sugargh0st_rat
Plugx_rat
Htran
Chinachopper
Sandbox_evasion_technique
Trochilus_rat
Juicypotato_tool
Nbtscan_tool
Ladon_tool
Impacket_tool
Sharpefspotato_tool
Mimikatz_tool
Raccoon_stealer
Ntospy_tool
Exorcist
Victims:
Political entities, Mail servers, Embassies
Industry:
Energy, Government, Military, Telco
Geo:
Asian, China, Japanese, Chinese, Asia, Africa
CVEs:
CVE-2021-26855 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2016, 2013, 2019)
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2019, 2016)
ChatGPT TTPs:
do not use without manual checkT1190, T1105, T1071, T1041, T1560, T1573, T1059
IOCs:
Domain: 11
File: 3
Hash: 8
Registry: 1
IP: 8
Soft:
Windows Remote Assistance, Microsoft Exchange
Algorithms:
sha256, xor, crc-32
Functions:
GetShell
Win API:
GetTickCount
Languages:
powershell
Links:
https://github.com/Mr-xn/Penetration\_Testing\_POC/blob/master/zzzcms(asp)%E5%89%8D%E5%8F%B0Getshell.mdUnit 42
Operation Diplomatic Specter: An Active Chinese Cyberespionage Campaign Leverages Rare Tool Set to Target Governmental Entities…
A Chinese APT group is targeting political entities across multiple continents. Named Operation Diplomatic Specter, this campaign uses rare techniques and a unique toolset.
CTT Report Hub
#ParsedReport #CompletenessHigh 23-05-2024 Operation Diplomatic Specter: An Active Chinese Cyberespionage Campaign Leverages Rare Tool Set to Target Governmental Entities in the Middle East, Africa and Asia https://unit42.paloaltonetworks.com/operation-diplomatic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что китайская группа по борьбе с киберугрозами APT, известная как Operation Diplomatic Spectre, проводит целенаправленную кампанию, направленную на политические образования на Ближнем Востоке, в Африке и Азии. Эта группа использует сложные методы, бэкдоры и эксплойты для осуществления шпионской деятельности, основной целью которой является сбор разведданных, связанных с геополитическими вопросами. Злоумышленник продемонстрировал способность избегать обнаружения и сохранять доступ в уязвимых средах. В тексте подчеркивается важность усиления мер кибербезопасности для противодействия растущим киберугрозам, создаваемым продвинутыми участниками угроз, связанными с государственными интересами, в частности китайскими APT-группами.
-----
Участник угрозы идентифицирован как китайская компания APT, проводящая операцию "Diplomatic Specter", направленную против политических образований на Ближнем Востоке, в Африке и Азии с конца 2022 года.
Использование сложных методов эксфильтрации электронной почты и пользовательских бэкдоров TunnelSpecter и SweetSpecter для шпионской деятельности.
Основная цель - сбор разведывательной информации с акцентом на мониторинг геополитических событий и проникновение на почтовые серверы.
Для первоначального доступа используются эксплойты сервера Exchange, такие как ProxyLogon CVE-2021-26855 и ProxyShell CVE-2021-34473.
Высокая адаптивность, позволяющая избежать обнаружения, и устойчивость в скомпрометированных средах благодаря новым видам вредоносных программ.
Специально разработанные бэкдоры семейства Specter обеспечивают скрытый доступ, фильтрацию данных, выполнение команд и развертывание дополнительных вредоносных программ.
Связи с другими китайскими группами APT с общей операционной инфраструктурой и инструментами.
Особое внимание уделяется усилению мер кибербезопасности, включая сетевую безопасность, защиту от эксплойтов и облачную безопасность.
Наблюдения за постоянными изменениями в режиме рабочего времени и использованием инструментов и вредоносных программ, связанных с китайскими злоумышленниками.
Операция "Diplomatic Specter" представляет собой серьезную киберугрозу, требующую надежных методов обеспечения кибербезопасности и упреждающих мер защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что китайская группа по борьбе с киберугрозами APT, известная как Operation Diplomatic Spectre, проводит целенаправленную кампанию, направленную на политические образования на Ближнем Востоке, в Африке и Азии. Эта группа использует сложные методы, бэкдоры и эксплойты для осуществления шпионской деятельности, основной целью которой является сбор разведданных, связанных с геополитическими вопросами. Злоумышленник продемонстрировал способность избегать обнаружения и сохранять доступ в уязвимых средах. В тексте подчеркивается важность усиления мер кибербезопасности для противодействия растущим киберугрозам, создаваемым продвинутыми участниками угроз, связанными с государственными интересами, в частности китайскими APT-группами.
-----
Участник угрозы идентифицирован как китайская компания APT, проводящая операцию "Diplomatic Specter", направленную против политических образований на Ближнем Востоке, в Африке и Азии с конца 2022 года.
Использование сложных методов эксфильтрации электронной почты и пользовательских бэкдоров TunnelSpecter и SweetSpecter для шпионской деятельности.
Основная цель - сбор разведывательной информации с акцентом на мониторинг геополитических событий и проникновение на почтовые серверы.
Для первоначального доступа используются эксплойты сервера Exchange, такие как ProxyLogon CVE-2021-26855 и ProxyShell CVE-2021-34473.
Высокая адаптивность, позволяющая избежать обнаружения, и устойчивость в скомпрометированных средах благодаря новым видам вредоносных программ.
Специально разработанные бэкдоры семейства Specter обеспечивают скрытый доступ, фильтрацию данных, выполнение команд и развертывание дополнительных вредоносных программ.
Связи с другими китайскими группами APT с общей операционной инфраструктурой и инструментами.
Особое внимание уделяется усилению мер кибербезопасности, включая сетевую безопасность, защиту от эксплойтов и облачную безопасность.
Наблюдения за постоянными изменениями в режиме рабочего времени и использованием инструментов и вредоносных программ, связанных с китайскими злоумышленниками.
Операция "Diplomatic Specter" представляет собой серьезную киберугрозу, требующую надежных методов обеспечения кибербезопасности и упреждающих мер защиты.
#ParsedReport #CompletenessLow
23-05-2024
SEO poisoning: review of the Watch Wolf attack on accountants
https://bi.zone/expertise/blog/seo-poisoning-obzor-ataki-watch-wolf-na-bukhgalterov
Report completeness: Low
Actors/Campaigns:
Watch_wolf
Threats:
Seo_poisoning_technique
Darkwatchman
Shadow_copies_delete_technique
Buhtrap
Industry:
Financial
Geo:
Russian
IOCs:
File: 1
Soft:
Microsoft Excel, Discord
Algorithms:
base64, crc-32
Languages:
powershell
23-05-2024
SEO poisoning: review of the Watch Wolf attack on accountants
https://bi.zone/expertise/blog/seo-poisoning-obzor-ataki-watch-wolf-na-bukhgalterov
Report completeness: Low
Actors/Campaigns:
Watch_wolf
Threats:
Seo_poisoning_technique
Darkwatchman
Shadow_copies_delete_technique
Buhtrap
Industry:
Financial
Geo:
Russian
IOCs:
File: 1
Soft:
Microsoft Excel, Discord
Algorithms:
base64, crc-32
Languages:
powershell
BI.ZONE
SEO poisoning: обзор атаки Watch Wolf на бухгалтеров
Рассылка вредоносов по email уже стала классической атакой. По данным нашей киберразведки, злоумышленники из Watch Wolf вышли на новый уровень: они занимаются SEO-продвижением мошеннических сайтов, чтобы бухгалтеры сами установили бэкдор на компьютеры
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 SEO poisoning: review of the Watch Wolf attack on accountants https://bi.zone/expertise/blog/seo-poisoning-obzor-ataki-watch-wolf-na-bukhgalterov Report completeness: Low Actors/Campaigns: Watch_wolf Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в новой тактике кибератак, применяемой злоумышленниками Watch Wolf, в частности, в использовании SEO-отравления для атаки на российских бухгалтеров с помощью вредоносного программного обеспечения, такого как бэкдор DarkWatchman. Бэкдор позволяет злоумышленникам собирать конфиденциальную информацию, сохранять контроль над скомпрометированными системами и облегчать доставку дополнительных вредоносных программ, таких как троян Buhtrap. Рекомендуется использовать такие инструменты, как BI.ZONE Secure DNS и BI.ZONE TDR для защиты от таких сложных угроз.
-----
Киберпреступники Watch Wolf усовершенствовали свою тактику, занимаясь SEO-продвижением мошеннических сайтов, нацеленных на бухгалтеров российских компаний. Вместо традиционных фишинговых электронных писем злоумышленники теперь используют SEO-отравление для распространения вредоносного ПО и установки бэкдоров на рабочие станции бухгалтеров. Эта новая кампания началась в ноябре 2022 года и включает в себя создание поддельных веб-сайтов с ресурсами для бухгалтеров, которые появляются в топовых результатах поиска по определенным запросам, соблазняя жертв загружать вредоносные файлы, замаскированные под законные документы.
Перейдя по ссылкам на этих мошеннических сайтах, жертвы неосознанно загружают архив SFX, содержащий бэкдор DarkWatchman. Эта вредоносная программа представляет собой JavaScript-скрипт, установленный в локальной папке системы и запускаемый с помощью процесса wscript.exe. Чтобы сохранить постоянство, вредоносная программа создает задачу в планировщике Windows и удаляет теневые копии, если ей предоставлены необходимые разрешения. Бэкдор хранит информацию о конфигурации в разделе реестра HKEY_CURRENT_USER\Software\Microsoft\Windows\DWM и включает кейлоггер, закодированный в Base64.
Бэкдор DarkWatchman может собирать системную информацию, данные пользователя, данные антивирусного программного обеспечения и отправлять эту информацию на сервер управления (C2). Злоумышленники могут удаленно запускать исполняемые файлы, загружать библиотеки, запускать скрипты, скачивать файлы и обновлять коды бэкдора и кейлоггера через взломанную систему. Бэкдор динамически генерирует адреса управляющих серверов на основе времени и порядковых номеров, что затрудняет защитникам эффективную идентификацию и блокировку этих серверов.
В ходе расследования атак Watch Wolf было установлено, что DarkWatchman использовался для распространения троянской программы Buhtrap и других модулей, таких как VNC, предоставляющих злоумышленникам удаленный доступ к скомпрометированным системам. Buhtrap, работающий с 2014 года, известен тем, что проводит целенаправленные атаки на бухгалтеров в различных отраслях. В то время как повышение осведомленности сотрудников эффективно в борьбе с фишингом, оно может оказаться не столь эффективным в борьбе с SEO-атаками. BI.ZONE Secure DNS, которая использует аналитику угроз, анализирует запросы пользователей во внешние сети, блокируя подозрительные запросы на основе черных и белых списков.
В статье также рекомендуется использовать центр мониторинга кибербезопасности, такой как BI.Для обнаружения и блокирования несанкционированных запросов в зоне TDR. Сочетая превентивные меры с защитой DNS и активным мониторингом, организации могут лучше защищаться от сложных киберугроз, таких как атаки Watch Wolf. Авторами текста являются Олег Скулкин, начальник отдела киберразведки, и Алина Суханова, старший специалист по компьютерной экспертизе, по состоянию на 10 апреля 2023 года.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в новой тактике кибератак, применяемой злоумышленниками Watch Wolf, в частности, в использовании SEO-отравления для атаки на российских бухгалтеров с помощью вредоносного программного обеспечения, такого как бэкдор DarkWatchman. Бэкдор позволяет злоумышленникам собирать конфиденциальную информацию, сохранять контроль над скомпрометированными системами и облегчать доставку дополнительных вредоносных программ, таких как троян Buhtrap. Рекомендуется использовать такие инструменты, как BI.ZONE Secure DNS и BI.ZONE TDR для защиты от таких сложных угроз.
-----
Киберпреступники Watch Wolf усовершенствовали свою тактику, занимаясь SEO-продвижением мошеннических сайтов, нацеленных на бухгалтеров российских компаний. Вместо традиционных фишинговых электронных писем злоумышленники теперь используют SEO-отравление для распространения вредоносного ПО и установки бэкдоров на рабочие станции бухгалтеров. Эта новая кампания началась в ноябре 2022 года и включает в себя создание поддельных веб-сайтов с ресурсами для бухгалтеров, которые появляются в топовых результатах поиска по определенным запросам, соблазняя жертв загружать вредоносные файлы, замаскированные под законные документы.
Перейдя по ссылкам на этих мошеннических сайтах, жертвы неосознанно загружают архив SFX, содержащий бэкдор DarkWatchman. Эта вредоносная программа представляет собой JavaScript-скрипт, установленный в локальной папке системы и запускаемый с помощью процесса wscript.exe. Чтобы сохранить постоянство, вредоносная программа создает задачу в планировщике Windows и удаляет теневые копии, если ей предоставлены необходимые разрешения. Бэкдор хранит информацию о конфигурации в разделе реестра HKEY_CURRENT_USER\Software\Microsoft\Windows\DWM и включает кейлоггер, закодированный в Base64.
Бэкдор DarkWatchman может собирать системную информацию, данные пользователя, данные антивирусного программного обеспечения и отправлять эту информацию на сервер управления (C2). Злоумышленники могут удаленно запускать исполняемые файлы, загружать библиотеки, запускать скрипты, скачивать файлы и обновлять коды бэкдора и кейлоггера через взломанную систему. Бэкдор динамически генерирует адреса управляющих серверов на основе времени и порядковых номеров, что затрудняет защитникам эффективную идентификацию и блокировку этих серверов.
В ходе расследования атак Watch Wolf было установлено, что DarkWatchman использовался для распространения троянской программы Buhtrap и других модулей, таких как VNC, предоставляющих злоумышленникам удаленный доступ к скомпрометированным системам. Buhtrap, работающий с 2014 года, известен тем, что проводит целенаправленные атаки на бухгалтеров в различных отраслях. В то время как повышение осведомленности сотрудников эффективно в борьбе с фишингом, оно может оказаться не столь эффективным в борьбе с SEO-атаками. BI.ZONE Secure DNS, которая использует аналитику угроз, анализирует запросы пользователей во внешние сети, блокируя подозрительные запросы на основе черных и белых списков.
В статье также рекомендуется использовать центр мониторинга кибербезопасности, такой как BI.Для обнаружения и блокирования несанкционированных запросов в зоне TDR. Сочетая превентивные меры с защитой DNS и активным мониторингом, организации могут лучше защищаться от сложных киберугроз, таких как атаки Watch Wolf. Авторами текста являются Олег Скулкин, начальник отдела киберразведки, и Алина Суханова, старший специалист по компьютерной экспертизе, по состоянию на 10 апреля 2023 года.
#ParsedReport #CompletenessHigh
23-05-2024
Transparent Tribe Targets Indian Government, Defense, and Aerospace Sectors Leveraging Cross-Platform Programming Languages
https://blogs.blackberry.com/en/2024/05/transparent-tribe-targets-indian-government-defense-and-aerospace-sectors
Report completeness: High
Actors/Campaigns:
Transparenttribe (motivation: cyber_espionage)
Tejas
Threats:
Spear-phishing_technique
Poseidon
Go-stealer
Credential_stealing_technique
Httrack_tool
Mythic_c2
Globshell_tool
Pyshellfox_tool
Upx_tool
Discord-c2
Smuggling_technique
Sliver_c2_tool
Hackbrowserdata
Victims:
Indian government, Indian defense forces, State-run defense contractors, Largest aerospace and defense companies in asia, Indian state-owned aerospace and defence electronics company, Asia's second-largest manufacturer of earth moving equipment
Industry:
Education, Military, Government, Aerospace
Geo:
Indian, Pakistan, Asia, India, Pakistani, China, Asia-pacific, Kashmir
TTPs:
Tactics: 8
Technics: 17
IOCs:
File: 25
Url: 20
Domain: 25
Hash: 86
IP: 37
Soft:
Telegram, Discord, Slack, macOS, whatsapp, Ubuntu, Windows file system, Mozilla Firefox, curl, Unix, have more...
Algorithms:
sha256, zip, md5, base64
Win API:
decompress, gethostname
Languages:
python, swift, golang, rust
Platforms:
x64, cross-platform
Links:
23-05-2024
Transparent Tribe Targets Indian Government, Defense, and Aerospace Sectors Leveraging Cross-Platform Programming Languages
https://blogs.blackberry.com/en/2024/05/transparent-tribe-targets-indian-government-defense-and-aerospace-sectors
Report completeness: High
Actors/Campaigns:
Transparenttribe (motivation: cyber_espionage)
Tejas
Threats:
Spear-phishing_technique
Poseidon
Go-stealer
Credential_stealing_technique
Httrack_tool
Mythic_c2
Globshell_tool
Pyshellfox_tool
Upx_tool
Discord-c2
Smuggling_technique
Sliver_c2_tool
Hackbrowserdata
Victims:
Indian government, Indian defense forces, State-run defense contractors, Largest aerospace and defense companies in asia, Indian state-owned aerospace and defence electronics company, Asia's second-largest manufacturer of earth moving equipment
Industry:
Education, Military, Government, Aerospace
Geo:
Indian, Pakistan, Asia, India, Pakistani, China, Asia-pacific, Kashmir
TTPs:
Tactics: 8
Technics: 17
IOCs:
File: 25
Url: 20
Domain: 25
Hash: 86
IP: 37
Soft:
Telegram, Discord, Slack, macOS, whatsapp, Ubuntu, Windows file system, Mozilla Firefox, curl, Unix, have more...
Algorithms:
sha256, zip, md5, base64
Win API:
decompress, gethostname
Languages:
python, swift, golang, rust
Platforms:
x64, cross-platform
Links:
https://github.com/bmdyy/discord-c2/blob/main/client.gohttps://github.com/Nuitka/NuitkaBlackBerry
Transparent Tribe Targets Indian Government, Defense, and Aerospace Sectors Leveraging Cross-Platform Programming Languages
As part of our continuous threat hunting efforts across the Asia-Pacific region, BlackBerry discovered Pakistani-based APT group Transparent Tribe targeting the government, defense and aerospace sectors of India.
CTT Report Hub
#ParsedReport #CompletenessHigh 23-05-2024 Transparent Tribe Targets Indian Government, Defense, and Aerospace Sectors Leveraging Cross-Platform Programming Languages https://blogs.blackberry.com/en/2024/05/transparent-tribe-targets-indian-government-defense…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибершпионской деятельности базирующейся в Пакистане группы передовых угроз Transparent Tribe (APT36), нацеленной на правительственный, оборонный и аэрокосмический секторы Индии. Группа постоянно совершенствует свои технологии, используя кроссплатформенные языки программирования и популярные веб-сервисы для стратегического таргетинга на критически важные отрасли. Исследование BlackBerry показывает адаптивность группы, ее изощренность и соответствие интересам Пакистана в условиях геополитической напряженности, подчеркивая постоянную угрозу, исходящую от продвинутых игроков в Азиатско-Тихоокеанском регионе.
-----
В ходе продолжительной разведки BlackBerry в Азиатско-Тихоокеанском регионе была обнаружена базирующаяся в Пакистане группировка Transparent Tribe (APT36), которая с конца 2023 по апрель 2024 года атаковала правительственный, оборонный и аэрокосмический секторы Индии.
Компания Transparent Tribe известна тем, что адаптирует и развивает свой инструментарий, используя кроссплатформенные языки программирования, такие как Python, Golang и Rust, и использует популярные веб-сервисы, такие как Telegram, Discord, Slack и Google Drive.
Группировка нанесла стратегический удар по важнейшим секторам, жизненно важным для национальной безопасности Индии, продемонстрировав потенциальную согласованность с интересами Пакистана в условиях эскалации напряженности.
Transparent Tribe использует фишинговые электронные письма для доставки вредоносных программ, таких как Poseidon, загрузчики Python и скомпилированные Golang шпионские инструменты, позволяющие избежать обнаружения.
Группа внедрила новые средства атаки, в том числе скомпилированные Golang инструменты и вводящие в заблуждение ISO-изображения, нацеленные на индийские силы обороны, уделяя особое внимание военно-воздушным силам Индии.
Предпочтение Transparent Tribe кросс-платформенным языкам программирования и разнообразным веб-сервисам для управления операциями демонстрирует их передовые возможности в области кибершпионажа.
Данные BlackBerry указывают на то, что деятельность Transparent Tribe происходит из Пакистана, что подтверждается такими показателями, как использование пакистанского стандартного времени в сценариях и связь с пакистанским оператором мобильной передачи данных.
Деятельность Transparency Tribe в области кибершпионажа подчеркивает сохраняющуюся угрозу, исходящую от продвинутых участников persistent threat в Азиатско-Тихоокеанском регионе, что подчеркивает необходимость повышенной бдительности и активных мер кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибершпионской деятельности базирующейся в Пакистане группы передовых угроз Transparent Tribe (APT36), нацеленной на правительственный, оборонный и аэрокосмический секторы Индии. Группа постоянно совершенствует свои технологии, используя кроссплатформенные языки программирования и популярные веб-сервисы для стратегического таргетинга на критически важные отрасли. Исследование BlackBerry показывает адаптивность группы, ее изощренность и соответствие интересам Пакистана в условиях геополитической напряженности, подчеркивая постоянную угрозу, исходящую от продвинутых игроков в Азиатско-Тихоокеанском регионе.
-----
В ходе продолжительной разведки BlackBerry в Азиатско-Тихоокеанском регионе была обнаружена базирующаяся в Пакистане группировка Transparent Tribe (APT36), которая с конца 2023 по апрель 2024 года атаковала правительственный, оборонный и аэрокосмический секторы Индии.
Компания Transparent Tribe известна тем, что адаптирует и развивает свой инструментарий, используя кроссплатформенные языки программирования, такие как Python, Golang и Rust, и использует популярные веб-сервисы, такие как Telegram, Discord, Slack и Google Drive.
Группировка нанесла стратегический удар по важнейшим секторам, жизненно важным для национальной безопасности Индии, продемонстрировав потенциальную согласованность с интересами Пакистана в условиях эскалации напряженности.
Transparent Tribe использует фишинговые электронные письма для доставки вредоносных программ, таких как Poseidon, загрузчики Python и скомпилированные Golang шпионские инструменты, позволяющие избежать обнаружения.
Группа внедрила новые средства атаки, в том числе скомпилированные Golang инструменты и вводящие в заблуждение ISO-изображения, нацеленные на индийские силы обороны, уделяя особое внимание военно-воздушным силам Индии.
Предпочтение Transparent Tribe кросс-платформенным языкам программирования и разнообразным веб-сервисам для управления операциями демонстрирует их передовые возможности в области кибершпионажа.
Данные BlackBerry указывают на то, что деятельность Transparent Tribe происходит из Пакистана, что подтверждается такими показателями, как использование пакистанского стандартного времени в сценариях и связь с пакистанским оператором мобильной передачи данных.
Деятельность Transparency Tribe в области кибершпионажа подчеркивает сохраняющуюся угрозу, исходящую от продвинутых участников persistent threat в Азиатско-Тихоокеанском регионе, что подчеркивает необходимость повышенной бдительности и активных мер кибербезопасности.
#ParsedReport #CompletenessLow
23-05-2024
Beware of the new zombie Goldoon: a zero-detection rate zombie family with the widest instruction set coverage
https://mp-weixin-qq-com.translate.goog/s/Yqcnw3uUGNYQBCfZrzpJZg?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: Low
Actors/Campaigns:
Black_bird
Threats:
Goldoon
Mirai
Bashlite
Industry:
Iot
Geo:
China, Austria, Germany, Netherlands, Iran
CVEs:
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532 firmware (-)
ChatGPT TTPs:
T1027, T1067, T1060, T1043, T1071, T1566, T1105, T1496, T1548
IOCs:
File: 5
IP: 2
Hash: 13
Soft:
WeChat, curl, wolfSSL
Functions:
SetInjectMethod
Languages:
powershell
Platforms:
riscv64, arm, x64, x86, mips, m68k
23-05-2024
Beware of the new zombie Goldoon: a zero-detection rate zombie family with the widest instruction set coverage
https://mp-weixin-qq-com.translate.goog/s/Yqcnw3uUGNYQBCfZrzpJZg?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: Low
Actors/Campaigns:
Black_bird
Threats:
Goldoon
Mirai
Bashlite
Industry:
Iot
Geo:
China, Austria, Germany, Netherlands, Iran
CVEs:
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532 firmware (-)
ChatGPT TTPs:
do not use without manual checkT1027, T1067, T1060, T1043, T1071, T1566, T1105, T1496, T1548
IOCs:
File: 5
IP: 2
Hash: 13
Soft:
WeChat, curl, wolfSSL
Functions:
SetInjectMethod
Languages:
powershell
Platforms:
riscv64, arm, x64, x86, mips, m68k
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Beware of the new zombie Goldoon: a zero-detection rate zombie family with the widest instruction set coverage https://mp-weixin-qq-com.translate.goog/s/Yqcnw3uUGNYQBCfZrzpJZg?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Goldoon - это недавно появившаяся, очень сложная и легко адаптируемая киберугроза, отличающаяся скрытными возможностями, модульной конструкцией и вредоносным поведением, встроенным в файлы ELF с нулевым уровнем защиты от вирусов. Он работает на нескольких процессорных архитектурах, обладает адаптивными функциями и управляется контроллером с международным охватом операций. Угроза сосредоточена на постоянном расширении и целенаправленных атаках как на традиционные ПК, так и на устройства Интернета вещей, что представляет значительный риск из-за ее быстрой эволюции, тактики уклонения и потенциальной возможности проведения сложных атак.
-----
Зомби-угроза Goldoon, обнаруженная 8 апреля 2024 года, является скрытой и встроена в файлы ELF, защищенные от нулевого вируса.
Программное обеспечение безопасности почти две недели пыталось обнаружить Goldoon из-за своей модульной и поэтапной работы.
Для повышения эффективности работы Goldoon использует такие функции, как сканирование вторжений, удаленная доставка и ожидание зомби.
Возможность адаптации к более чем 18 процессорным архитектурам, включая специализированные, такие как alpha и hppa.
Полностью переработан и развит, что усложняет работу по сравнению с существующими ботнетами.
Контроллер, стоящий за Goldoon, наблюдал за использованием серверов C2 в Австрии и Германии, что указывает на международные операции.
Goldoon был связан с мелкомасштабными тестовыми мероприятиями, такими как DDoS-атаки, демонстрирующие разрушительные возможности.
Было идентифицировано около 50 образцов Goldoon на платформе Linux, лишенных символов, чтобы избежать обнаружения.
Goldoon демонстрирует быстрые этапы эволюции, направленные на тестирование функций и защиту от вирусов.
Обнаружено несколько файлов скриптов с различными форматами кода, которые выполняют схожие функции в качестве векторов доставки для Goldoon.
Компонент загрузчика в Goldoon загружает вредоносные модули-дропперы с механизмами, позволяющими избежать обнаружения.
Заслуживающие внимания функции в Goldoon сосредоточены на постоянстве работы, мерах защиты от отладки и эксклюзивности устройства.
Интеграция библиотеки шифрования wolfSSL в Goldoon указывает на будущие улучшения в области анонимности трафика.
Goldoon проявляется на платформе Windows с помощью сценариев PowerShell с относительно низкой частотой обнаружения.
Стратегический подход Goldoon к расширению ботнетов подчеркивается акцентом на специализированные архитектуры наборов команд и адаптацию атак к устройствам с уязвимостями в системе безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Goldoon - это недавно появившаяся, очень сложная и легко адаптируемая киберугроза, отличающаяся скрытными возможностями, модульной конструкцией и вредоносным поведением, встроенным в файлы ELF с нулевым уровнем защиты от вирусов. Он работает на нескольких процессорных архитектурах, обладает адаптивными функциями и управляется контроллером с международным охватом операций. Угроза сосредоточена на постоянном расширении и целенаправленных атаках как на традиционные ПК, так и на устройства Интернета вещей, что представляет значительный риск из-за ее быстрой эволюции, тактики уклонения и потенциальной возможности проведения сложных атак.
-----
Зомби-угроза Goldoon, обнаруженная 8 апреля 2024 года, является скрытой и встроена в файлы ELF, защищенные от нулевого вируса.
Программное обеспечение безопасности почти две недели пыталось обнаружить Goldoon из-за своей модульной и поэтапной работы.
Для повышения эффективности работы Goldoon использует такие функции, как сканирование вторжений, удаленная доставка и ожидание зомби.
Возможность адаптации к более чем 18 процессорным архитектурам, включая специализированные, такие как alpha и hppa.
Полностью переработан и развит, что усложняет работу по сравнению с существующими ботнетами.
Контроллер, стоящий за Goldoon, наблюдал за использованием серверов C2 в Австрии и Германии, что указывает на международные операции.
Goldoon был связан с мелкомасштабными тестовыми мероприятиями, такими как DDoS-атаки, демонстрирующие разрушительные возможности.
Было идентифицировано около 50 образцов Goldoon на платформе Linux, лишенных символов, чтобы избежать обнаружения.
Goldoon демонстрирует быстрые этапы эволюции, направленные на тестирование функций и защиту от вирусов.
Обнаружено несколько файлов скриптов с различными форматами кода, которые выполняют схожие функции в качестве векторов доставки для Goldoon.
Компонент загрузчика в Goldoon загружает вредоносные модули-дропперы с механизмами, позволяющими избежать обнаружения.
Заслуживающие внимания функции в Goldoon сосредоточены на постоянстве работы, мерах защиты от отладки и эксклюзивности устройства.
Интеграция библиотеки шифрования wolfSSL в Goldoon указывает на будущие улучшения в области анонимности трафика.
Goldoon проявляется на платформе Windows с помощью сценариев PowerShell с относительно низкой частотой обнаружения.
Стратегический подход Goldoon к расширению ботнетов подчеркивается акцентом на специализированные архитектуры наборов команд и адаптацию атак к устройствам с уязвимостями в системе безопасности.
#ParsedReport #CompletenessLow
23-05-2024
Loader + stealer + RAT: dissecting DarkGate
https://bi.zone/expertise/blog/zagruzchik-stiler-rat-prepariruem-darkgate
Report completeness: Low
Threats:
Darkgate
Qakbot
Pikabot
Dll_hijacking_technique
Emotet
Victims:
Russian companies
Geo:
Russian
ChatGPT TTPs:
T1566, T1547, T1055, T1574, T1027, T1555, T1056, T1219, T1496, T1486, have more...
IOCs:
File: 2
Path: 2
Registry: 1
Algorithms:
salsa20, rc4, md5, base64, xor, aes
Functions:
GetAgentInformation
Languages:
autoit, delphi, python, pascal
Links:
23-05-2024
Loader + stealer + RAT: dissecting DarkGate
https://bi.zone/expertise/blog/zagruzchik-stiler-rat-prepariruem-darkgate
Report completeness: Low
Threats:
Darkgate
Qakbot
Pikabot
Dll_hijacking_technique
Emotet
Victims:
Russian companies
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1566, T1547, T1055, T1574, T1027, T1555, T1056, T1219, T1496, T1486, have more...
IOCs:
File: 2
Path: 2
Registry: 1
Algorithms:
salsa20, rc4, md5, base64, xor, aes
Functions:
GetAgentInformation
Languages:
autoit, delphi, python, pascal
Links:
https://github.com/nazywam/AutoIt-Ripper?roistat\_visit=974450https://github.com/crypto2011/IDR?roistat\_visit=974450BI.ZONE
Загрузчик + стилер + RAT: препарируем DarkGate
Разбираем работу многосоставного вредоносного ПО, которое используется в атаках на российские компании вопреки запрету разработчика