CTT Report Hub
3.47K subscribers
10.2K photos
6 videos
67 files
13.9K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 23-05-2024 Loader + stealer + RAT: dissecting DarkGate https://bi.zone/expertise/blog/zagruzchik-stiler-rat-prepariruem-darkgate Report completeness: Low Threats: Darkgate Qakbot Pikabot Dll_hijacking_technique Emotet Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении и развитии возможностей вредоносного ПО DarkGate, его сходстве с QakBot и PikaBot, методах распространения, использования в кибератаках и сложных методах, используемых для уклонения и шифрования.
-----

DarkGate - это универсальная вредоносная программа, которая завоевала популярность в атаках на российские компании, несмотря на попытки разработчика запретить ее использование. DarkGate - это сложный инструментарий, сочетающий в себе функции загрузчика, stealer и RAT (троян удаленного доступа). Эта вредоносная программа способна красть различную информацию, удаленно управлять зараженными хостами и даже проводить операции по добыче криптовалют.

Хотя разработчик изначально позиционировал DarkGate как загрузчик, на самом деле он предлагает широкий спектр инструментов для заражения систем, повышения привилегий, кражи учетных данных и функционирования в качестве полноценного трояна для удаленного доступа. Такая гибкость позволяет использовать DarkGate в различных незаконных действиях, включая распространение программ-вымогателей и кибершпионаж.

Рост популярности DarkGate совпал с закрытием ФБР инфраструктуры QakBot, что привело к тому, что исследователи заметили всплеск числа заражений, связанных с DarkGate и PikaBot. Считается, что после сбоя в работе QakBot пользователи этого вредоносного ПО стали искать замену, что привело к появлению DarkGate, чтобы заполнить пустоту. Фишинг остается основным методом распространения DarkGate, унаследованным от QakBot.

Хотя прямой связи между DarkGate, QakBot и PikaBot нет, количество вредоносных электронных писем, распространяемых DarkGate, значительно увеличилось. Кроме того, были случаи, когда на подпольных форумах рекламировались DarkGate для аренды, подчеркивая их эксклюзивность, ограничивая их доступность для избранного круга клиентов.

После анализа специалистами по анализу угроз DarkGate выявил интригующие детали в процессе обратного проектирования. Вредоносная программа использует ряд методов, таких как перехват библиотек DLL, пользовательские методы шифрования и использует язык программирования Delphi для своей разработки. Шифрование, используемое для связи с сервером управления (C2), может некоторых удивить, поскольку DarkGate использует кодировку Base64 в качестве метода шифрования данных, демонстрируя адаптивность субъектов киберугроз к использованию нетрадиционных методов.

Анализ также проливает свет на тактику идентификации и обхода DarkGate, поскольку она активно проверяет наличие антивирусного программного обеспечения в зараженных системах и использует стратегические меры, чтобы избежать обнаружения и удаления. Использование вредоносной программой пользовательского хеширования MD5 для генерации ключей на основе различных системных параметров усложняет ее работу, затрудняя защитникам обнаружение и предотвращение ее действий.
#ParsedReport #CompletenessHigh
23-05-2024

Deep Dive Into Unfading Sea Haze: A New Threat Actor in the South China Sea. Attribution

https://www.bitdefender.com/blog/businessinsights/deep-dive-into-unfading-sea-haze-a-new-threat-actor-in-the-south-china-sea

Report completeness: High

Actors/Campaigns:
Unfading_sea_haze (motivation: cyber_espionage)
Winnti

Threats:
Gh0st_rat
Sharpjshandler
Funnyswitch_backdoor
Spear-phishing_technique
Serialpktdoor
Dll_sideloading_technique
Silentgh0st
Translucentgh0st
Ps2dllloader
Fluffygh0st
Insidiousgh0st
Etherealgh0st
Stubbedoor
Sharpzulip
Dustyexfiltool_tool

Victims:
Military organizations, Government organizations

Industry:
Government, Military

Geo:
China, Chinese

TTPs:
Tactics: 4
Technics: 0

IOCs:
File: 17
Hash: 85
Command: 1
Path: 66
Url: 3
Registry: 1
Domain: 31
IP: 13

Soft:
curl, Microsoft Defender, Visual Studio, SMB server, Event Tracing for Windows, ASP.NET, Google Chrome, Microsoft Edge, Internet Explorer, Chrome, have more...

Algorithms:
zip, md5, base64, aes

Win Services:
ekrn, Eventlog

Languages:
powershell, jscript, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 23-05-2024 Deep Dive Into Unfading Sea Haze: A New Threat Actor in the South China Sea. Attribution https://www.bitdefender.com/blog/businessinsights/deep-dive-into-unfading-sea-haze-a-new-threat-actor-in-the-south-china-sea…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном расследовании, проведенном Bitdefender Labs в отношении сложного агента по борьбе с угрозами под названием "Unfading Sea Haze", нацеленного на высокопоставленные организации в странах Южно-Китайского моря. Расследование выявило настойчивость группы, соответствие интересам Китая, эволюцию тактики с течением времени, использование различных инструментов и вредоносных программ, невидимость на протяжении более пяти лет и акцент на надежных методах кибербезопасности для снижения усилий по шпионажу. Исследование дает представление о деятельности Unfading Sea Haze, проблемах с установлением авторства и используемых методах, подчеркивая способность группы к адаптации и оперативность при проведении кибератак.
-----

Bitdefender Labs провела аналитическое расследование киберугроз, выявив изощренного исполнителя угроз под названием "Unfading Sea Haze", нацеленного на высокопоставленные организации в странах Южно-Китайского моря, которые, вероятно, связаны с интересами Китая.

Настойчивость "Неувядающей морской дымки", сосредоточенность на регионе и соответствие китайским интересам наводят на мысль о связях с китайской кибердеятельностью.

Расследование продолжалось с 2018 года и выявило по меньшей мере восемь жертв неувядающего морского тумана, продемонстрировав эволюцию их тактики, методов и процедур с течением времени.

В Unfading Sea Haze использовались инструменты нескольких поколений, включая варианты фреймворка Gh0st RAT и полезные приложения .NET, что свидетельствует о высоком уровне сложности.

Длительная невидимость группы на протяжении более пяти лет вызывала опасения по поводу их необнаруженной деятельности в качестве вероятного субъекта национального государства с искусной тактикой уклонения.

Операции Unfading Sea Haze включали в себя отправку фишинговых электронных писем, распространение вредоносных программ через вредоносные архивы и методы обхода защиты, такие как встраивание комментариев в файлы LNK.

Группа использовала различные вредоносные программы, включая бэкдоры, такие как SerialPktdoor, кейлоггеры, средства для кражи данных в браузерах и средства мониторинга портативных устройств.

Участники поделились подробной информацией о тактике и арсенале вредоносных программ Unfading Sea Haze, чтобы помочь сообществу безопасности эффективно обнаруживать и пресекать их деятельность.

Расследование выявило проблемы с установлением авторства, но предположило о потенциальных связях между "Неувядающей морской дымкой" и китайской киберэкосистемой, основанной на атаках на правительственные и военные организации в регионе Южно-Китайского моря.

Компания Unfading Sea Haze постоянно совершенствовала свои процессы эксфильтрации, перейдя в 2022 году на использование таких инструментов, как DustyExfilTool и утилита curl с протоколом FTP, для повышения безопасности передачи данных и предотвращения обнаружения.
Должен быть интересный доклад. Приходите/подключайтесь!
Forwarded from INSECA Практические курсы по информационной безопасности
В «Лужниках» стартовал второй киберфестиваль Positive Hack Days и мы не остались в стороне. Приходите в воскресенье на выступление нашего эксперта Виталия Евсикова, будет интересно!

А еще Виталий принимает участие в Standoff 13 на стороне blue team, болеем за него и желаем удачи!
👍2🔥1
CTT Report Hub
#ParsedReport #CompletenessLow 24-05-2024 Remcos RAT distributed as UUE file https://asec.ahnlab.com/ko/65790 Report completeness: Low Threats: Remcos_rat Victims: Power archiver users, Export/import shipment companies ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в описании сложной фишинговой кампании по электронной почте, которая распространяет среди жертв загрузчик вредоносного ПО Remcos RAT, позволяя злоумышленникам удаленно управлять зараженными машинами, извлекать конфиденциальные данные и совершать вредоносные действия. Атака включает в себя выполнение запутанных сценариев PowerShell, развертывание шеллкода для обеспечения сохраняемости и подчеркивает важность использования передовых решений безопасности для защиты от развивающихся киберугроз, таких как Remcos RAT.
-----

В тексте обсуждается фишинговая рассылка по электронной почте, в рамках которой распространяется программа для загрузки вредоносных программ Remcos RAT. Эти фишинговые электронные письма маскируются под электронные письма, связанные с экспортом/импортом товаров, или рекламные предложения, чтобы обмануть получателей. Атака включает в себя выполнение скрипта VBS путем сохранения скрипта PowerShell с именем Talehmmedes.txt в пути %Temp%. Затем скрипт PowerShell получает доступ к вредоносному URL-адресу и загружает файл с именем Haartoppens.Перейдите к пути %AppData% и запустите дополнительные запутанные сценарии PowerShell. Основная функция дополнительного сценария PowerShell заключается в загрузке шелл-кода в процесс wab.exe, целью которого является обеспечение постоянства путем регистрации реестра и доступа к дополнительным данным с другого URL-адреса.

Конечным результатом этой атаки является Remcos RAT, троянец удаленного доступа, который позволяет злоумышленникам собирать системную информацию и сохранять данные кейлогга в формате mifvghs.введите данные в путь %Appdata% и передайте эти данные на сервер управления (C&C). Remcos RAT - это сложный инструмент, который представляет серьезную угрозу для целевых систем, поскольку позволяет злоумышленникам удаленно управлять зараженными машинами, извлекать конфиденциальную информацию и осуществлять различные вредоносные действия.

В тексте упоминается линейка продуктов AhnLab версии 3, что указывает на то, что она способна диагностировать и обнаруживать типы вредоносных файлов, связанных с этой кампанией. Это подчеркивает важность использования передовых решений в области безопасности, таких как платформы анализа угроз, для защиты от развивающихся киберугроз и разновидностей вредоносных программ, таких как Remcos RAT.

Вкратце, в тексте описывается сложная фишинговая кампания по электронной почте, в ходе которой ничего не подозревающим жертвам предоставляется программа загрузки вредоносного по Remcos RAT. Атака включает в себя несколько этапов, включая выполнение запутанных сценариев PowerShell и внедрение шелл-кода для обеспечения устойчивости зараженной системы. Полезная нагрузка Remcos RAT позволяет злоумышленникам собирать системную информацию, регистрировать нажатия клавиш и взаимодействовать с удаленным сервером, создавая серьезную угрозу безопасности и конфиденциальности затронутых лиц и организаций. Упоминание линейки продуктов AhnLab V3 подчеркивает важность использования надежных решений безопасности для эффективного обнаружения и устранения таких сложных угроз. Организациям и частным лицам следует проявлять бдительность в отношении фишинговых атак и применять комплексные меры безопасности для защиты своих систем от потенциального взлома.
#cyberthreattech

Кстати, мы сделали рестайлинг и завершили ребрендинг :)
Сайтецкий в новых тонах )))
Огромное спасибо ребятам из CISO Club за помощь!

https://cyberthreat.tech
🔥4
#cyberthreattech

Ну и раз сегодня пятница, то могу официально объявить, что мы также разделили бренды. К моему сожалению, и радости моих коллег, RST Cloud, как бренд, остается работать в международке.
В России и СНГ мы "Технологии киберугроз" (CyberThreatTech - CTT)
#ParsedReport #CompletenessHigh
24-05-2024

CVE-2024-4978: Backdoored Justice AV Solutions Viewer Software Used in Apparent Supply Chain Attack

https://www.rapid7.com/blog/post/2024/05/23/cve-2024-4978-backdoored-justice-av-solutions-viewer-software-used-in-apparent-supply-chain-attack

Report completeness: High

Threats:
Supply_chain_technique
Gatedoor
Rustdoor
Stealc

Industry:
Telco, Government

Geo:
London

CVEs:
CVE-2024-4978 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1195, T1059, T1071, T1027, T1574, T1606, T1566

IOCs:
File: 4
Hash: 13
Path: 1
Url: 3
IP: 2

Soft:
Windows installer, Event Tracing for Windows, Nuitka

Algorithms:
sha1

Win API:
CreateProcessW

Languages:
python, powershell

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 24-05-2024 CVE-2024-4978: Backdoored Justice AV Solutions Viewer Software Used in Apparent Supply Chain Attack https://www.rapid7.com/blog/post/2024/05/23/cve-2024-4978-backdoored-justice-av-solutions-viewer-software-used…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что была обнаружена критическая угроза безопасности, затрагивающая пользователей с установленным JAVS Viewer версии 8.3.7, связанная с бэкдорным установщиком, позволяющим злоумышленникам компрометировать системы. Пользователям рекомендуется изменить образ уязвимых конечных точек, сбросить учетные данные и установить последнюю версию JAVS Viewer для защиты от угрозы. В ходе расследования Rapid7 были выявлены бэкдор, связанные с ним вредоносные программы, методы злоумышленников и шаги по устранению неполадок.
-----

Недавно Rapid7 обнаружил серьезную угрозу безопасности, затрагивающую пользователей с установленной версией JAVS Viewer v8.3.7. В ходе расследования выяснилось, что эта версия содержит скрытый установщик, позволяющий злоумышленникам скомпрометировать уязвимые системы и получить полный контроль. Чтобы снизить этот риск, пользователям настоятельно рекомендуется полностью изменить образ уязвимых конечных точек и сбросить связанные учетные данные, чтобы убедиться, что злоумышленники не воспользовались бэкдорами или не украли учетные данные. После повторного создания образа пользователи должны установить последнюю версию JAVS Viewer (8.3.8 или выше) для защиты своих систем.

Расследование Rapid7 началось 10 мая 2024 года после запуска двоичного файла fffmpeg.exe, который был отследен до зараженного установщика, загруженного с официального сайта JAVS5 марта. Анализ установщика выявил неожиданную сигнатуру Authenticode и наличие вредоносного файла fffmpeg.exe, связанного с семейством вредоносных программ GateDoor/Rustdoor. Дальнейшее исследование выявило дополнительные экземпляры вредоносного установщика и fffmpeg.exe файлов, указывающих на серьезность угрозы.

Среди дополнительных открытий - выдача сертификата лондонской компании Vanguard Tech Limited, которая впоследствии подписала вредоносные пакеты JAVS Viewer. Также было замечено, что злоумышленник использовал различные методы, такие как сценарии PowerShell, связь C2, запутывание и размещение вредоносных программ, для совершения атак и поддержания контроля над скомпрометированными системами.

Вредоносная активность, проявленная пользователем fffmpeg.exe, включала несанкционированный удаленный доступ посредством постоянной связи с сервером C2, передачу данных о взломанном хосте и выполнение запутанных сценариев PowerShell, предназначенных для загрузки дополнительных полезных данных. Анализ связанных двоичных файлов, таких как chrome_installer.exe и main.exe, выявил отказ от скриптов Python и возможностей очистки учетных данных, что подчеркивает многогранный характер стратегии атаки.

В Rapid7 подчеркивалось, что затронутым организациям необходимо срочно предпринять конкретные шаги по исправлению ситуации, включая повторное создание образа затронутых конечных точек, сброс учетных данных и установку последней версии JAVS Viewer для устранения выявленных угроз безопасности. Клиенты InsightVM и Nexpose также были уведомлены о предстоящей проверке на уязвимости, связанной с CVE-2024-4978.

Кроме того, JAVS настоятельно рекомендовала пользователям проверять цифровые подписи при установке программного обеспечения, быть в курсе мер безопасности и проводить ручную проверку на наличие вредоносного файла fffmpeg.exe. Сервисным специалистам было поручено проверять установки программного обеспечения Viewer и искать признаки вредоносного файла, чтобы предотвратить дальнейшую компрометацию.
#ParsedReport #CompletenessLow
25-05-2024

Chinese Espionage Campaign Expands to Target Africa and The Caribbean. Infection Chain

https://blog.checkpoint.com/research/chinese-espionage-campaign-expands-to-target-africa-and-the-caribbean

Report completeness: Low

Actors/Campaigns:
Sharppanda (motivation: cyber_espionage)

Threats:
Cobalt_strike
Soul
Victorydll
Soulsearcher
8t_dropper

Victims:
Governmental organizations

Industry:
Government

Geo:
Chinese, Africa

CVEs:
CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere managed file transfer (<7.1.2, 7.1.0, 7.0.1, 7.0.2, 7.1.1)


ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1547, T1082, T1583, T1595, T1105

Soft:
GoAnywhere

Wallets:
harmony_wallet
CTT Report Hub
#ParsedReport #CompletenessLow 25-05-2024 Chinese Espionage Campaign Expands to Target Africa and The Caribbean. Infection Chain https://blog.checkpoint.com/research/chinese-espionage-campaign-expands-to-target-africa-and-the-caribbean Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в развитии тактики и методов группы по борьбе с киберугрозами, известной как Sharp Dragon, включая использование специально разработанных фишинговых электронных писем, внедрение широко используемых инструментов, таких как Cobalt Strike Beacon, методы разведки, изменения инфраструктуры, экспансию в Африку и Карибский бассейн, а также сосредоточение внимания на правительственных организациях в этих регионах. В тексте подчеркивается динамичная тактика группы, стратегическая адаптация и необходимость усиления мер кибербезопасности для противодействия их деятельности.
-----

Группа злоумышленников, известная как Sharp Dragon, проводит сложные кибероперации, используя специально разработанные фишинговые электронные письма, чтобы обманом заставить жертв открывать вредоносные вложения или переходить по вредоносным ссылкам. Изначально используя пользовательские вредоносные программы, такие как VictoryDLL и Soul framework, Sharp Dragon эволюционировал, чтобы использовать в качестве полезной нагрузки более широко используемые инструменты, такие как Cobalt Strike Beacon. Этот переход позволяет им закрепиться в системах жертв, проводить разведку и собирать информацию для выявления важных целей для разработки индивидуальных стратегий атаки.

Подход Sharp Dragon включает в себя тщательное сочетание методов разведки, включая изучение списков процессов и перечисление папок с помощью обновленного загрузчика 5.t. Они также перешли от использования загрузчиков на основе DLL к использованию загрузчиков на основе EXE, демонстрируя динамичную эволюцию своих стратегий. Кроме того, они внедрили новый метод работы с исполняемыми файлами, повышающий устойчивость за счет выполнения запланированных задач и маскировки исполняемых файлов под документы, чтобы они напоминали их предыдущую цепочку заражения.

Кроме того, Sharp Dragon адаптировался, используя скомпрометированные серверы в качестве серверов управления (C&C), используя уязвимости, такие как CVE-2023-0669 в платформе GoAnywhere, для ввода команд предварительной аутентификации. Этот сдвиг в выборе инфраструктуры демонстрирует их гибкость в том, что касается того, чтобы оставаться незамеченными и поддерживать доступ.

В качестве стратегического шага Sharp Dragon расширила свою деятельность на Африку и Карибский бассейн, что свидетельствует о более широких усилиях китайских киберпреступников по расширению своего присутствия в этих регионах. Это изменение подчеркивает динамичную тактику группы и необходимость усиления мер кибербезопасности, поскольку такие решения, как Check Point Harmony Endpoint, обеспечивают защиту от возникающих угроз.

Ориентируясь на правительственные организации в Африке и Карибском бассейне, Sharp Dragon использует Cobalt Strike Beacon в качестве полезной нагрузки, чтобы обеспечить функциональность бэкдора для связи C2 и выполнения команд, минимизируя при этом доступ к своим пользовательским инструментам. Этот усовершенствованный подход предполагает более глубокое понимание их целей и демонстрирует повышенную осторожность группы при выборе жертв, расширении их разведывательных усилий и использовании уязвимостей за 1 день для компрометации инфраструктуры в целях C2.

Начиная с 2021 года мониторинг, проведенный Check Point Research, выявил, что Sharp Dragon переключается на правительственные организации в Африке и Карибском бассейне, расширяя свою деятельность за пределы своей исторической направленности. Тактика группы заключается в компрометации известных учетных записей электронной почты для распространения фишинговых документов с полезной нагрузкой Cobalt Strike Beacon, что указывает на стратегическую адаптацию для расширения возможностей проникновения с целью закрепления на новых территориях.
#ParsedReport #CompletenessHigh
24-05-2024

The Rust Revolution: New Embargo Ransomware Steps In

https://cyble.com/blog/the-rust-revolution-new-embargo-ransomware-steps-in

Report completeness: High

Threats:
Embargo_ransomware
Blackcat

Industry:
Healthcare, Financial, Government

Geo:
Pol

TTPs:
Tactics: 4
Technics: 6

IOCs:
Coin: 1
Command: 1
File: 22
Hash: 3

Soft:
thebat, wordpad, onenote, outlook, esxi

Algorithms:
curve25519, chacha20, sha256

Functions:
CreateMutex

Win API:
GetCommandLineW, CreateMutexW, SHEmptyRecycleBinW, CreateToolhelp32Snapshot, Process32First, Process32Next, OpenSCManagerW, EnumServicesStatusExW, CloseServiceHandle, FindFirstVolumeW, have more...

Win Services:
agntsvc, QBIDPService, dbeng50, QBDBMgrN, dbsnmp, synctime, QBCFMonitorService, encsvc, tbirdconfig, TeamViewer_Service, have more...

Languages:
rust

Platforms:
x86, cross-platform

YARA: Found