CTT Report Hub
#ParsedReport #CompletenessHigh 23-05-2024 Transparent Tribe Targets Indian Government, Defense, and Aerospace Sectors Leveraging Cross-Platform Programming Languages https://blogs.blackberry.com/en/2024/05/transparent-tribe-targets-indian-government-defense…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибершпионской деятельности базирующейся в Пакистане группы передовых угроз Transparent Tribe (APT36), нацеленной на правительственный, оборонный и аэрокосмический секторы Индии. Группа постоянно совершенствует свои технологии, используя кроссплатформенные языки программирования и популярные веб-сервисы для стратегического таргетинга на критически важные отрасли. Исследование BlackBerry показывает адаптивность группы, ее изощренность и соответствие интересам Пакистана в условиях геополитической напряженности, подчеркивая постоянную угрозу, исходящую от продвинутых игроков в Азиатско-Тихоокеанском регионе.
-----
В ходе продолжительной разведки BlackBerry в Азиатско-Тихоокеанском регионе была обнаружена базирующаяся в Пакистане группировка Transparent Tribe (APT36), которая с конца 2023 по апрель 2024 года атаковала правительственный, оборонный и аэрокосмический секторы Индии.
Компания Transparent Tribe известна тем, что адаптирует и развивает свой инструментарий, используя кроссплатформенные языки программирования, такие как Python, Golang и Rust, и использует популярные веб-сервисы, такие как Telegram, Discord, Slack и Google Drive.
Группировка нанесла стратегический удар по важнейшим секторам, жизненно важным для национальной безопасности Индии, продемонстрировав потенциальную согласованность с интересами Пакистана в условиях эскалации напряженности.
Transparent Tribe использует фишинговые электронные письма для доставки вредоносных программ, таких как Poseidon, загрузчики Python и скомпилированные Golang шпионские инструменты, позволяющие избежать обнаружения.
Группа внедрила новые средства атаки, в том числе скомпилированные Golang инструменты и вводящие в заблуждение ISO-изображения, нацеленные на индийские силы обороны, уделяя особое внимание военно-воздушным силам Индии.
Предпочтение Transparent Tribe кросс-платформенным языкам программирования и разнообразным веб-сервисам для управления операциями демонстрирует их передовые возможности в области кибершпионажа.
Данные BlackBerry указывают на то, что деятельность Transparent Tribe происходит из Пакистана, что подтверждается такими показателями, как использование пакистанского стандартного времени в сценариях и связь с пакистанским оператором мобильной передачи данных.
Деятельность Transparency Tribe в области кибершпионажа подчеркивает сохраняющуюся угрозу, исходящую от продвинутых участников persistent threat в Азиатско-Тихоокеанском регионе, что подчеркивает необходимость повышенной бдительности и активных мер кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибершпионской деятельности базирующейся в Пакистане группы передовых угроз Transparent Tribe (APT36), нацеленной на правительственный, оборонный и аэрокосмический секторы Индии. Группа постоянно совершенствует свои технологии, используя кроссплатформенные языки программирования и популярные веб-сервисы для стратегического таргетинга на критически важные отрасли. Исследование BlackBerry показывает адаптивность группы, ее изощренность и соответствие интересам Пакистана в условиях геополитической напряженности, подчеркивая постоянную угрозу, исходящую от продвинутых игроков в Азиатско-Тихоокеанском регионе.
-----
В ходе продолжительной разведки BlackBerry в Азиатско-Тихоокеанском регионе была обнаружена базирующаяся в Пакистане группировка Transparent Tribe (APT36), которая с конца 2023 по апрель 2024 года атаковала правительственный, оборонный и аэрокосмический секторы Индии.
Компания Transparent Tribe известна тем, что адаптирует и развивает свой инструментарий, используя кроссплатформенные языки программирования, такие как Python, Golang и Rust, и использует популярные веб-сервисы, такие как Telegram, Discord, Slack и Google Drive.
Группировка нанесла стратегический удар по важнейшим секторам, жизненно важным для национальной безопасности Индии, продемонстрировав потенциальную согласованность с интересами Пакистана в условиях эскалации напряженности.
Transparent Tribe использует фишинговые электронные письма для доставки вредоносных программ, таких как Poseidon, загрузчики Python и скомпилированные Golang шпионские инструменты, позволяющие избежать обнаружения.
Группа внедрила новые средства атаки, в том числе скомпилированные Golang инструменты и вводящие в заблуждение ISO-изображения, нацеленные на индийские силы обороны, уделяя особое внимание военно-воздушным силам Индии.
Предпочтение Transparent Tribe кросс-платформенным языкам программирования и разнообразным веб-сервисам для управления операциями демонстрирует их передовые возможности в области кибершпионажа.
Данные BlackBerry указывают на то, что деятельность Transparent Tribe происходит из Пакистана, что подтверждается такими показателями, как использование пакистанского стандартного времени в сценариях и связь с пакистанским оператором мобильной передачи данных.
Деятельность Transparency Tribe в области кибершпионажа подчеркивает сохраняющуюся угрозу, исходящую от продвинутых участников persistent threat в Азиатско-Тихоокеанском регионе, что подчеркивает необходимость повышенной бдительности и активных мер кибербезопасности.
#ParsedReport #CompletenessLow
23-05-2024
Beware of the new zombie Goldoon: a zero-detection rate zombie family with the widest instruction set coverage
https://mp-weixin-qq-com.translate.goog/s/Yqcnw3uUGNYQBCfZrzpJZg?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: Low
Actors/Campaigns:
Black_bird
Threats:
Goldoon
Mirai
Bashlite
Industry:
Iot
Geo:
China, Austria, Germany, Netherlands, Iran
CVEs:
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532 firmware (-)
ChatGPT TTPs:
T1027, T1067, T1060, T1043, T1071, T1566, T1105, T1496, T1548
IOCs:
File: 5
IP: 2
Hash: 13
Soft:
WeChat, curl, wolfSSL
Functions:
SetInjectMethod
Languages:
powershell
Platforms:
riscv64, arm, x64, x86, mips, m68k
23-05-2024
Beware of the new zombie Goldoon: a zero-detection rate zombie family with the widest instruction set coverage
https://mp-weixin-qq-com.translate.goog/s/Yqcnw3uUGNYQBCfZrzpJZg?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=ru&_x_tr_pto=wapp
Report completeness: Low
Actors/Campaigns:
Black_bird
Threats:
Goldoon
Mirai
Bashlite
Industry:
Iot
Geo:
China, Austria, Germany, Netherlands, Iran
CVEs:
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532 firmware (-)
ChatGPT TTPs:
do not use without manual checkT1027, T1067, T1060, T1043, T1071, T1566, T1105, T1496, T1548
IOCs:
File: 5
IP: 2
Hash: 13
Soft:
WeChat, curl, wolfSSL
Functions:
SetInjectMethod
Languages:
powershell
Platforms:
riscv64, arm, x64, x86, mips, m68k
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Beware of the new zombie Goldoon: a zero-detection rate zombie family with the widest instruction set coverage https://mp-weixin-qq-com.translate.goog/s/Yqcnw3uUGNYQBCfZrzpJZg?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Goldoon - это недавно появившаяся, очень сложная и легко адаптируемая киберугроза, отличающаяся скрытными возможностями, модульной конструкцией и вредоносным поведением, встроенным в файлы ELF с нулевым уровнем защиты от вирусов. Он работает на нескольких процессорных архитектурах, обладает адаптивными функциями и управляется контроллером с международным охватом операций. Угроза сосредоточена на постоянном расширении и целенаправленных атаках как на традиционные ПК, так и на устройства Интернета вещей, что представляет значительный риск из-за ее быстрой эволюции, тактики уклонения и потенциальной возможности проведения сложных атак.
-----
Зомби-угроза Goldoon, обнаруженная 8 апреля 2024 года, является скрытой и встроена в файлы ELF, защищенные от нулевого вируса.
Программное обеспечение безопасности почти две недели пыталось обнаружить Goldoon из-за своей модульной и поэтапной работы.
Для повышения эффективности работы Goldoon использует такие функции, как сканирование вторжений, удаленная доставка и ожидание зомби.
Возможность адаптации к более чем 18 процессорным архитектурам, включая специализированные, такие как alpha и hppa.
Полностью переработан и развит, что усложняет работу по сравнению с существующими ботнетами.
Контроллер, стоящий за Goldoon, наблюдал за использованием серверов C2 в Австрии и Германии, что указывает на международные операции.
Goldoon был связан с мелкомасштабными тестовыми мероприятиями, такими как DDoS-атаки, демонстрирующие разрушительные возможности.
Было идентифицировано около 50 образцов Goldoon на платформе Linux, лишенных символов, чтобы избежать обнаружения.
Goldoon демонстрирует быстрые этапы эволюции, направленные на тестирование функций и защиту от вирусов.
Обнаружено несколько файлов скриптов с различными форматами кода, которые выполняют схожие функции в качестве векторов доставки для Goldoon.
Компонент загрузчика в Goldoon загружает вредоносные модули-дропперы с механизмами, позволяющими избежать обнаружения.
Заслуживающие внимания функции в Goldoon сосредоточены на постоянстве работы, мерах защиты от отладки и эксклюзивности устройства.
Интеграция библиотеки шифрования wolfSSL в Goldoon указывает на будущие улучшения в области анонимности трафика.
Goldoon проявляется на платформе Windows с помощью сценариев PowerShell с относительно низкой частотой обнаружения.
Стратегический подход Goldoon к расширению ботнетов подчеркивается акцентом на специализированные архитектуры наборов команд и адаптацию атак к устройствам с уязвимостями в системе безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Goldoon - это недавно появившаяся, очень сложная и легко адаптируемая киберугроза, отличающаяся скрытными возможностями, модульной конструкцией и вредоносным поведением, встроенным в файлы ELF с нулевым уровнем защиты от вирусов. Он работает на нескольких процессорных архитектурах, обладает адаптивными функциями и управляется контроллером с международным охватом операций. Угроза сосредоточена на постоянном расширении и целенаправленных атаках как на традиционные ПК, так и на устройства Интернета вещей, что представляет значительный риск из-за ее быстрой эволюции, тактики уклонения и потенциальной возможности проведения сложных атак.
-----
Зомби-угроза Goldoon, обнаруженная 8 апреля 2024 года, является скрытой и встроена в файлы ELF, защищенные от нулевого вируса.
Программное обеспечение безопасности почти две недели пыталось обнаружить Goldoon из-за своей модульной и поэтапной работы.
Для повышения эффективности работы Goldoon использует такие функции, как сканирование вторжений, удаленная доставка и ожидание зомби.
Возможность адаптации к более чем 18 процессорным архитектурам, включая специализированные, такие как alpha и hppa.
Полностью переработан и развит, что усложняет работу по сравнению с существующими ботнетами.
Контроллер, стоящий за Goldoon, наблюдал за использованием серверов C2 в Австрии и Германии, что указывает на международные операции.
Goldoon был связан с мелкомасштабными тестовыми мероприятиями, такими как DDoS-атаки, демонстрирующие разрушительные возможности.
Было идентифицировано около 50 образцов Goldoon на платформе Linux, лишенных символов, чтобы избежать обнаружения.
Goldoon демонстрирует быстрые этапы эволюции, направленные на тестирование функций и защиту от вирусов.
Обнаружено несколько файлов скриптов с различными форматами кода, которые выполняют схожие функции в качестве векторов доставки для Goldoon.
Компонент загрузчика в Goldoon загружает вредоносные модули-дропперы с механизмами, позволяющими избежать обнаружения.
Заслуживающие внимания функции в Goldoon сосредоточены на постоянстве работы, мерах защиты от отладки и эксклюзивности устройства.
Интеграция библиотеки шифрования wolfSSL в Goldoon указывает на будущие улучшения в области анонимности трафика.
Goldoon проявляется на платформе Windows с помощью сценариев PowerShell с относительно низкой частотой обнаружения.
Стратегический подход Goldoon к расширению ботнетов подчеркивается акцентом на специализированные архитектуры наборов команд и адаптацию атак к устройствам с уязвимостями в системе безопасности.
#ParsedReport #CompletenessLow
23-05-2024
Loader + stealer + RAT: dissecting DarkGate
https://bi.zone/expertise/blog/zagruzchik-stiler-rat-prepariruem-darkgate
Report completeness: Low
Threats:
Darkgate
Qakbot
Pikabot
Dll_hijacking_technique
Emotet
Victims:
Russian companies
Geo:
Russian
ChatGPT TTPs:
T1566, T1547, T1055, T1574, T1027, T1555, T1056, T1219, T1496, T1486, have more...
IOCs:
File: 2
Path: 2
Registry: 1
Algorithms:
salsa20, rc4, md5, base64, xor, aes
Functions:
GetAgentInformation
Languages:
autoit, delphi, python, pascal
Links:
23-05-2024
Loader + stealer + RAT: dissecting DarkGate
https://bi.zone/expertise/blog/zagruzchik-stiler-rat-prepariruem-darkgate
Report completeness: Low
Threats:
Darkgate
Qakbot
Pikabot
Dll_hijacking_technique
Emotet
Victims:
Russian companies
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1566, T1547, T1055, T1574, T1027, T1555, T1056, T1219, T1496, T1486, have more...
IOCs:
File: 2
Path: 2
Registry: 1
Algorithms:
salsa20, rc4, md5, base64, xor, aes
Functions:
GetAgentInformation
Languages:
autoit, delphi, python, pascal
Links:
https://github.com/nazywam/AutoIt-Ripper?roistat\_visit=974450https://github.com/crypto2011/IDR?roistat\_visit=974450BI.ZONE
Загрузчик + стилер + RAT: препарируем DarkGate
Разбираем работу многосоставного вредоносного ПО, которое используется в атаках на российские компании вопреки запрету разработчика
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Loader + stealer + RAT: dissecting DarkGate https://bi.zone/expertise/blog/zagruzchik-stiler-rat-prepariruem-darkgate Report completeness: Low Threats: Darkgate Qakbot Pikabot Dll_hijacking_technique Emotet Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и развитии возможностей вредоносного ПО DarkGate, его сходстве с QakBot и PikaBot, методах распространения, использования в кибератаках и сложных методах, используемых для уклонения и шифрования.
-----
DarkGate - это универсальная вредоносная программа, которая завоевала популярность в атаках на российские компании, несмотря на попытки разработчика запретить ее использование. DarkGate - это сложный инструментарий, сочетающий в себе функции загрузчика, stealer и RAT (троян удаленного доступа). Эта вредоносная программа способна красть различную информацию, удаленно управлять зараженными хостами и даже проводить операции по добыче криптовалют.
Хотя разработчик изначально позиционировал DarkGate как загрузчик, на самом деле он предлагает широкий спектр инструментов для заражения систем, повышения привилегий, кражи учетных данных и функционирования в качестве полноценного трояна для удаленного доступа. Такая гибкость позволяет использовать DarkGate в различных незаконных действиях, включая распространение программ-вымогателей и кибершпионаж.
Рост популярности DarkGate совпал с закрытием ФБР инфраструктуры QakBot, что привело к тому, что исследователи заметили всплеск числа заражений, связанных с DarkGate и PikaBot. Считается, что после сбоя в работе QakBot пользователи этого вредоносного ПО стали искать замену, что привело к появлению DarkGate, чтобы заполнить пустоту. Фишинг остается основным методом распространения DarkGate, унаследованным от QakBot.
Хотя прямой связи между DarkGate, QakBot и PikaBot нет, количество вредоносных электронных писем, распространяемых DarkGate, значительно увеличилось. Кроме того, были случаи, когда на подпольных форумах рекламировались DarkGate для аренды, подчеркивая их эксклюзивность, ограничивая их доступность для избранного круга клиентов.
После анализа специалистами по анализу угроз DarkGate выявил интригующие детали в процессе обратного проектирования. Вредоносная программа использует ряд методов, таких как перехват библиотек DLL, пользовательские методы шифрования и использует язык программирования Delphi для своей разработки. Шифрование, используемое для связи с сервером управления (C2), может некоторых удивить, поскольку DarkGate использует кодировку Base64 в качестве метода шифрования данных, демонстрируя адаптивность субъектов киберугроз к использованию нетрадиционных методов.
Анализ также проливает свет на тактику идентификации и обхода DarkGate, поскольку она активно проверяет наличие антивирусного программного обеспечения в зараженных системах и использует стратегические меры, чтобы избежать обнаружения и удаления. Использование вредоносной программой пользовательского хеширования MD5 для генерации ключей на основе различных системных параметров усложняет ее работу, затрудняя защитникам обнаружение и предотвращение ее действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и развитии возможностей вредоносного ПО DarkGate, его сходстве с QakBot и PikaBot, методах распространения, использования в кибератаках и сложных методах, используемых для уклонения и шифрования.
-----
DarkGate - это универсальная вредоносная программа, которая завоевала популярность в атаках на российские компании, несмотря на попытки разработчика запретить ее использование. DarkGate - это сложный инструментарий, сочетающий в себе функции загрузчика, stealer и RAT (троян удаленного доступа). Эта вредоносная программа способна красть различную информацию, удаленно управлять зараженными хостами и даже проводить операции по добыче криптовалют.
Хотя разработчик изначально позиционировал DarkGate как загрузчик, на самом деле он предлагает широкий спектр инструментов для заражения систем, повышения привилегий, кражи учетных данных и функционирования в качестве полноценного трояна для удаленного доступа. Такая гибкость позволяет использовать DarkGate в различных незаконных действиях, включая распространение программ-вымогателей и кибершпионаж.
Рост популярности DarkGate совпал с закрытием ФБР инфраструктуры QakBot, что привело к тому, что исследователи заметили всплеск числа заражений, связанных с DarkGate и PikaBot. Считается, что после сбоя в работе QakBot пользователи этого вредоносного ПО стали искать замену, что привело к появлению DarkGate, чтобы заполнить пустоту. Фишинг остается основным методом распространения DarkGate, унаследованным от QakBot.
Хотя прямой связи между DarkGate, QakBot и PikaBot нет, количество вредоносных электронных писем, распространяемых DarkGate, значительно увеличилось. Кроме того, были случаи, когда на подпольных форумах рекламировались DarkGate для аренды, подчеркивая их эксклюзивность, ограничивая их доступность для избранного круга клиентов.
После анализа специалистами по анализу угроз DarkGate выявил интригующие детали в процессе обратного проектирования. Вредоносная программа использует ряд методов, таких как перехват библиотек DLL, пользовательские методы шифрования и использует язык программирования Delphi для своей разработки. Шифрование, используемое для связи с сервером управления (C2), может некоторых удивить, поскольку DarkGate использует кодировку Base64 в качестве метода шифрования данных, демонстрируя адаптивность субъектов киберугроз к использованию нетрадиционных методов.
Анализ также проливает свет на тактику идентификации и обхода DarkGate, поскольку она активно проверяет наличие антивирусного программного обеспечения в зараженных системах и использует стратегические меры, чтобы избежать обнаружения и удаления. Использование вредоносной программой пользовательского хеширования MD5 для генерации ключей на основе различных системных параметров усложняет ее работу, затрудняя защитникам обнаружение и предотвращение ее действий.
#ParsedReport #CompletenessHigh
23-05-2024
Deep Dive Into Unfading Sea Haze: A New Threat Actor in the South China Sea. Attribution
https://www.bitdefender.com/blog/businessinsights/deep-dive-into-unfading-sea-haze-a-new-threat-actor-in-the-south-china-sea
Report completeness: High
Actors/Campaigns:
Unfading_sea_haze (motivation: cyber_espionage)
Winnti
Threats:
Gh0st_rat
Sharpjshandler
Funnyswitch_backdoor
Spear-phishing_technique
Serialpktdoor
Dll_sideloading_technique
Silentgh0st
Translucentgh0st
Ps2dllloader
Fluffygh0st
Insidiousgh0st
Etherealgh0st
Stubbedoor
Sharpzulip
Dustyexfiltool_tool
Victims:
Military organizations, Government organizations
Industry:
Government, Military
Geo:
China, Chinese
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 17
Hash: 85
Command: 1
Path: 66
Url: 3
Registry: 1
Domain: 31
IP: 13
Soft:
curl, Microsoft Defender, Visual Studio, SMB server, Event Tracing for Windows, ASP.NET, Google Chrome, Microsoft Edge, Internet Explorer, Chrome, have more...
Algorithms:
zip, md5, base64, aes
Win Services:
ekrn, Eventlog
Languages:
powershell, jscript, javascript
23-05-2024
Deep Dive Into Unfading Sea Haze: A New Threat Actor in the South China Sea. Attribution
https://www.bitdefender.com/blog/businessinsights/deep-dive-into-unfading-sea-haze-a-new-threat-actor-in-the-south-china-sea
Report completeness: High
Actors/Campaigns:
Unfading_sea_haze (motivation: cyber_espionage)
Winnti
Threats:
Gh0st_rat
Sharpjshandler
Funnyswitch_backdoor
Spear-phishing_technique
Serialpktdoor
Dll_sideloading_technique
Silentgh0st
Translucentgh0st
Ps2dllloader
Fluffygh0st
Insidiousgh0st
Etherealgh0st
Stubbedoor
Sharpzulip
Dustyexfiltool_tool
Victims:
Military organizations, Government organizations
Industry:
Government, Military
Geo:
China, Chinese
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 17
Hash: 85
Command: 1
Path: 66
Url: 3
Registry: 1
Domain: 31
IP: 13
Soft:
curl, Microsoft Defender, Visual Studio, SMB server, Event Tracing for Windows, ASP.NET, Google Chrome, Microsoft Edge, Internet Explorer, Chrome, have more...
Algorithms:
zip, md5, base64, aes
Win Services:
ekrn, Eventlog
Languages:
powershell, jscript, javascript
Bitdefender
Deep Dive Into Unfading Sea Haze: A New Threat Actor in the South China Sea
In a recent investigation by Bitdefender Labs, a series of cyberattacks targeting high-level organizations in South China Sea countries revealed a previously unknown threat actor.
CTT Report Hub
#ParsedReport #CompletenessHigh 23-05-2024 Deep Dive Into Unfading Sea Haze: A New Threat Actor in the South China Sea. Attribution https://www.bitdefender.com/blog/businessinsights/deep-dive-into-unfading-sea-haze-a-new-threat-actor-in-the-south-china-sea…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном расследовании, проведенном Bitdefender Labs в отношении сложного агента по борьбе с угрозами под названием "Unfading Sea Haze", нацеленного на высокопоставленные организации в странах Южно-Китайского моря. Расследование выявило настойчивость группы, соответствие интересам Китая, эволюцию тактики с течением времени, использование различных инструментов и вредоносных программ, невидимость на протяжении более пяти лет и акцент на надежных методах кибербезопасности для снижения усилий по шпионажу. Исследование дает представление о деятельности Unfading Sea Haze, проблемах с установлением авторства и используемых методах, подчеркивая способность группы к адаптации и оперативность при проведении кибератак.
-----
Bitdefender Labs провела аналитическое расследование киберугроз, выявив изощренного исполнителя угроз под названием "Unfading Sea Haze", нацеленного на высокопоставленные организации в странах Южно-Китайского моря, которые, вероятно, связаны с интересами Китая.
Настойчивость "Неувядающей морской дымки", сосредоточенность на регионе и соответствие китайским интересам наводят на мысль о связях с китайской кибердеятельностью.
Расследование продолжалось с 2018 года и выявило по меньшей мере восемь жертв неувядающего морского тумана, продемонстрировав эволюцию их тактики, методов и процедур с течением времени.
В Unfading Sea Haze использовались инструменты нескольких поколений, включая варианты фреймворка Gh0st RAT и полезные приложения .NET, что свидетельствует о высоком уровне сложности.
Длительная невидимость группы на протяжении более пяти лет вызывала опасения по поводу их необнаруженной деятельности в качестве вероятного субъекта национального государства с искусной тактикой уклонения.
Операции Unfading Sea Haze включали в себя отправку фишинговых электронных писем, распространение вредоносных программ через вредоносные архивы и методы обхода защиты, такие как встраивание комментариев в файлы LNK.
Группа использовала различные вредоносные программы, включая бэкдоры, такие как SerialPktdoor, кейлоггеры, средства для кражи данных в браузерах и средства мониторинга портативных устройств.
Участники поделились подробной информацией о тактике и арсенале вредоносных программ Unfading Sea Haze, чтобы помочь сообществу безопасности эффективно обнаруживать и пресекать их деятельность.
Расследование выявило проблемы с установлением авторства, но предположило о потенциальных связях между "Неувядающей морской дымкой" и китайской киберэкосистемой, основанной на атаках на правительственные и военные организации в регионе Южно-Китайского моря.
Компания Unfading Sea Haze постоянно совершенствовала свои процессы эксфильтрации, перейдя в 2022 году на использование таких инструментов, как DustyExfilTool и утилита curl с протоколом FTP, для повышения безопасности передачи данных и предотвращения обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном расследовании, проведенном Bitdefender Labs в отношении сложного агента по борьбе с угрозами под названием "Unfading Sea Haze", нацеленного на высокопоставленные организации в странах Южно-Китайского моря. Расследование выявило настойчивость группы, соответствие интересам Китая, эволюцию тактики с течением времени, использование различных инструментов и вредоносных программ, невидимость на протяжении более пяти лет и акцент на надежных методах кибербезопасности для снижения усилий по шпионажу. Исследование дает представление о деятельности Unfading Sea Haze, проблемах с установлением авторства и используемых методах, подчеркивая способность группы к адаптации и оперативность при проведении кибератак.
-----
Bitdefender Labs провела аналитическое расследование киберугроз, выявив изощренного исполнителя угроз под названием "Unfading Sea Haze", нацеленного на высокопоставленные организации в странах Южно-Китайского моря, которые, вероятно, связаны с интересами Китая.
Настойчивость "Неувядающей морской дымки", сосредоточенность на регионе и соответствие китайским интересам наводят на мысль о связях с китайской кибердеятельностью.
Расследование продолжалось с 2018 года и выявило по меньшей мере восемь жертв неувядающего морского тумана, продемонстрировав эволюцию их тактики, методов и процедур с течением времени.
В Unfading Sea Haze использовались инструменты нескольких поколений, включая варианты фреймворка Gh0st RAT и полезные приложения .NET, что свидетельствует о высоком уровне сложности.
Длительная невидимость группы на протяжении более пяти лет вызывала опасения по поводу их необнаруженной деятельности в качестве вероятного субъекта национального государства с искусной тактикой уклонения.
Операции Unfading Sea Haze включали в себя отправку фишинговых электронных писем, распространение вредоносных программ через вредоносные архивы и методы обхода защиты, такие как встраивание комментариев в файлы LNK.
Группа использовала различные вредоносные программы, включая бэкдоры, такие как SerialPktdoor, кейлоггеры, средства для кражи данных в браузерах и средства мониторинга портативных устройств.
Участники поделились подробной информацией о тактике и арсенале вредоносных программ Unfading Sea Haze, чтобы помочь сообществу безопасности эффективно обнаруживать и пресекать их деятельность.
Расследование выявило проблемы с установлением авторства, но предположило о потенциальных связях между "Неувядающей морской дымкой" и китайской киберэкосистемой, основанной на атаках на правительственные и военные организации в регионе Южно-Китайского моря.
Компания Unfading Sea Haze постоянно совершенствовала свои процессы эксфильтрации, перейдя в 2022 году на использование таких инструментов, как DustyExfilTool и утилита curl с протоколом FTP, для повышения безопасности передачи данных и предотвращения обнаружения.
Forwarded from INSECA Практические курсы по информационной безопасности
В «Лужниках» стартовал второй киберфестиваль Positive Hack Days и мы не остались в стороне. Приходите в воскресенье на выступление нашего эксперта Виталия Евсикова, будет интересно!
А еще Виталий принимает участие в Standoff 13 на стороне blue team, болеем за него и желаем удачи!
А еще Виталий принимает участие в Standoff 13 на стороне blue team, болеем за него и желаем удачи!
👍2🔥1
#ParsedReport #CompletenessLow
24-05-2024
Remcos RAT distributed as UUE file
https://asec.ahnlab.com/ko/65790
Report completeness: Low
Threats:
Remcos_rat
Victims:
Power archiver users, Export/import shipment companies
ChatGPT TTPs:
T1566, T1059.001, T1105, T1027, T1055, T1547.001, T1113, T1102
IOCs:
File: 7
Url: 3
Hash: 4
Domain: 3
Algorithms:
base64
Languages:
powershell
24-05-2024
Remcos RAT distributed as UUE file
https://asec.ahnlab.com/ko/65790
Report completeness: Low
Threats:
Remcos_rat
Victims:
Power archiver users, Export/import shipment companies
ChatGPT TTPs:
do not use without manual checkT1566, T1059.001, T1105, T1027, T1055, T1547.001, T1113, T1102
IOCs:
File: 7
Url: 3
Hash: 4
Domain: 3
Algorithms:
base64
Languages:
powershell
ASEC BLOG
UUE(UUEncoding) 파일로 유포되는 Remcos RAT - ASEC BLOG
AhnLab SEcurity intelligence Center(ASEC)에서는 Power Archiver로 압축한 UUE(UUEncoding)파일을 통해 Remocs RAT 악성코드가 유포되는 정확을 확인하였다. 아래는 Remcos RAT 악성코드 다운로더를 유포하는 피싱 메일이다. 피싱 메일은 수출입 선적 관련 메일이나 견적서로 위장하여 유포되므로 수신자의 주의가 필요하다. 1. UUEncoding 공격자는 첨부 파일을 통해 UUEncoding 방식으로…
CTT Report Hub
#ParsedReport #CompletenessLow 24-05-2024 Remcos RAT distributed as UUE file https://asec.ahnlab.com/ko/65790 Report completeness: Low Threats: Remcos_rat Victims: Power archiver users, Export/import shipment companies ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании сложной фишинговой кампании по электронной почте, которая распространяет среди жертв загрузчик вредоносного ПО Remcos RAT, позволяя злоумышленникам удаленно управлять зараженными машинами, извлекать конфиденциальные данные и совершать вредоносные действия. Атака включает в себя выполнение запутанных сценариев PowerShell, развертывание шеллкода для обеспечения сохраняемости и подчеркивает важность использования передовых решений безопасности для защиты от развивающихся киберугроз, таких как Remcos RAT.
-----
В тексте обсуждается фишинговая рассылка по электронной почте, в рамках которой распространяется программа для загрузки вредоносных программ Remcos RAT. Эти фишинговые электронные письма маскируются под электронные письма, связанные с экспортом/импортом товаров, или рекламные предложения, чтобы обмануть получателей. Атака включает в себя выполнение скрипта VBS путем сохранения скрипта PowerShell с именем Talehmmedes.txt в пути %Temp%. Затем скрипт PowerShell получает доступ к вредоносному URL-адресу и загружает файл с именем Haartoppens.Перейдите к пути %AppData% и запустите дополнительные запутанные сценарии PowerShell. Основная функция дополнительного сценария PowerShell заключается в загрузке шелл-кода в процесс wab.exe, целью которого является обеспечение постоянства путем регистрации реестра и доступа к дополнительным данным с другого URL-адреса.
Конечным результатом этой атаки является Remcos RAT, троянец удаленного доступа, который позволяет злоумышленникам собирать системную информацию и сохранять данные кейлогга в формате mifvghs.введите данные в путь %Appdata% и передайте эти данные на сервер управления (C&C). Remcos RAT - это сложный инструмент, который представляет серьезную угрозу для целевых систем, поскольку позволяет злоумышленникам удаленно управлять зараженными машинами, извлекать конфиденциальную информацию и осуществлять различные вредоносные действия.
В тексте упоминается линейка продуктов AhnLab версии 3, что указывает на то, что она способна диагностировать и обнаруживать типы вредоносных файлов, связанных с этой кампанией. Это подчеркивает важность использования передовых решений в области безопасности, таких как платформы анализа угроз, для защиты от развивающихся киберугроз и разновидностей вредоносных программ, таких как Remcos RAT.
Вкратце, в тексте описывается сложная фишинговая кампания по электронной почте, в ходе которой ничего не подозревающим жертвам предоставляется программа загрузки вредоносного по Remcos RAT. Атака включает в себя несколько этапов, включая выполнение запутанных сценариев PowerShell и внедрение шелл-кода для обеспечения устойчивости зараженной системы. Полезная нагрузка Remcos RAT позволяет злоумышленникам собирать системную информацию, регистрировать нажатия клавиш и взаимодействовать с удаленным сервером, создавая серьезную угрозу безопасности и конфиденциальности затронутых лиц и организаций. Упоминание линейки продуктов AhnLab V3 подчеркивает важность использования надежных решений безопасности для эффективного обнаружения и устранения таких сложных угроз. Организациям и частным лицам следует проявлять бдительность в отношении фишинговых атак и применять комплексные меры безопасности для защиты своих систем от потенциального взлома.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании сложной фишинговой кампании по электронной почте, которая распространяет среди жертв загрузчик вредоносного ПО Remcos RAT, позволяя злоумышленникам удаленно управлять зараженными машинами, извлекать конфиденциальные данные и совершать вредоносные действия. Атака включает в себя выполнение запутанных сценариев PowerShell, развертывание шеллкода для обеспечения сохраняемости и подчеркивает важность использования передовых решений безопасности для защиты от развивающихся киберугроз, таких как Remcos RAT.
-----
В тексте обсуждается фишинговая рассылка по электронной почте, в рамках которой распространяется программа для загрузки вредоносных программ Remcos RAT. Эти фишинговые электронные письма маскируются под электронные письма, связанные с экспортом/импортом товаров, или рекламные предложения, чтобы обмануть получателей. Атака включает в себя выполнение скрипта VBS путем сохранения скрипта PowerShell с именем Talehmmedes.txt в пути %Temp%. Затем скрипт PowerShell получает доступ к вредоносному URL-адресу и загружает файл с именем Haartoppens.Перейдите к пути %AppData% и запустите дополнительные запутанные сценарии PowerShell. Основная функция дополнительного сценария PowerShell заключается в загрузке шелл-кода в процесс wab.exe, целью которого является обеспечение постоянства путем регистрации реестра и доступа к дополнительным данным с другого URL-адреса.
Конечным результатом этой атаки является Remcos RAT, троянец удаленного доступа, который позволяет злоумышленникам собирать системную информацию и сохранять данные кейлогга в формате mifvghs.введите данные в путь %Appdata% и передайте эти данные на сервер управления (C&C). Remcos RAT - это сложный инструмент, который представляет серьезную угрозу для целевых систем, поскольку позволяет злоумышленникам удаленно управлять зараженными машинами, извлекать конфиденциальную информацию и осуществлять различные вредоносные действия.
В тексте упоминается линейка продуктов AhnLab версии 3, что указывает на то, что она способна диагностировать и обнаруживать типы вредоносных файлов, связанных с этой кампанией. Это подчеркивает важность использования передовых решений в области безопасности, таких как платформы анализа угроз, для защиты от развивающихся киберугроз и разновидностей вредоносных программ, таких как Remcos RAT.
Вкратце, в тексте описывается сложная фишинговая кампания по электронной почте, в ходе которой ничего не подозревающим жертвам предоставляется программа загрузки вредоносного по Remcos RAT. Атака включает в себя несколько этапов, включая выполнение запутанных сценариев PowerShell и внедрение шелл-кода для обеспечения устойчивости зараженной системы. Полезная нагрузка Remcos RAT позволяет злоумышленникам собирать системную информацию, регистрировать нажатия клавиш и взаимодействовать с удаленным сервером, создавая серьезную угрозу безопасности и конфиденциальности затронутых лиц и организаций. Упоминание линейки продуктов AhnLab V3 подчеркивает важность использования надежных решений безопасности для эффективного обнаружения и устранения таких сложных угроз. Организациям и частным лицам следует проявлять бдительность в отношении фишинговых атак и применять комплексные меры безопасности для защиты своих систем от потенциального взлома.
#cyberthreattech
Кстати, мы сделали рестайлинг и завершили ребрендинг :)
Сайтецкий в новых тонах )))
Огромное спасибо ребятам из CISO Club за помощь!
https://cyberthreat.tech
Кстати, мы сделали рестайлинг и завершили ребрендинг :)
Сайтецкий в новых тонах )))
Огромное спасибо ребятам из CISO Club за помощь!
https://cyberthreat.tech
🔥4
#cyberthreattech
Ну и раз сегодня пятница, то могу официально объявить, что мы также разделили бренды. К моему сожалению, и радости моих коллег, RST Cloud, как бренд, остается работать в международке.
В России и СНГ мы "Технологии киберугроз" (CyberThreatTech - CTT)
Ну и раз сегодня пятница, то могу официально объявить, что мы также разделили бренды. К моему сожалению, и радости моих коллег, RST Cloud, как бренд, остается работать в международке.
В России и СНГ мы "Технологии киберугроз" (CyberThreatTech - CTT)