Forwarded from INSECA Практические курсы по информационной безопасности
В «Лужниках» стартовал второй киберфестиваль Positive Hack Days и мы не остались в стороне. Приходите в воскресенье на выступление нашего эксперта Виталия Евсикова, будет интересно!
А еще Виталий принимает участие в Standoff 13 на стороне blue team, болеем за него и желаем удачи!
А еще Виталий принимает участие в Standoff 13 на стороне blue team, болеем за него и желаем удачи!
👍2🔥1
#ParsedReport #CompletenessLow
24-05-2024
Remcos RAT distributed as UUE file
https://asec.ahnlab.com/ko/65790
Report completeness: Low
Threats:
Remcos_rat
Victims:
Power archiver users, Export/import shipment companies
ChatGPT TTPs:
T1566, T1059.001, T1105, T1027, T1055, T1547.001, T1113, T1102
IOCs:
File: 7
Url: 3
Hash: 4
Domain: 3
Algorithms:
base64
Languages:
powershell
24-05-2024
Remcos RAT distributed as UUE file
https://asec.ahnlab.com/ko/65790
Report completeness: Low
Threats:
Remcos_rat
Victims:
Power archiver users, Export/import shipment companies
ChatGPT TTPs:
do not use without manual checkT1566, T1059.001, T1105, T1027, T1055, T1547.001, T1113, T1102
IOCs:
File: 7
Url: 3
Hash: 4
Domain: 3
Algorithms:
base64
Languages:
powershell
ASEC BLOG
UUE(UUEncoding) 파일로 유포되는 Remcos RAT - ASEC BLOG
AhnLab SEcurity intelligence Center(ASEC)에서는 Power Archiver로 압축한 UUE(UUEncoding)파일을 통해 Remocs RAT 악성코드가 유포되는 정확을 확인하였다. 아래는 Remcos RAT 악성코드 다운로더를 유포하는 피싱 메일이다. 피싱 메일은 수출입 선적 관련 메일이나 견적서로 위장하여 유포되므로 수신자의 주의가 필요하다. 1. UUEncoding 공격자는 첨부 파일을 통해 UUEncoding 방식으로…
CTT Report Hub
#ParsedReport #CompletenessLow 24-05-2024 Remcos RAT distributed as UUE file https://asec.ahnlab.com/ko/65790 Report completeness: Low Threats: Remcos_rat Victims: Power archiver users, Export/import shipment companies ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании сложной фишинговой кампании по электронной почте, которая распространяет среди жертв загрузчик вредоносного ПО Remcos RAT, позволяя злоумышленникам удаленно управлять зараженными машинами, извлекать конфиденциальные данные и совершать вредоносные действия. Атака включает в себя выполнение запутанных сценариев PowerShell, развертывание шеллкода для обеспечения сохраняемости и подчеркивает важность использования передовых решений безопасности для защиты от развивающихся киберугроз, таких как Remcos RAT.
-----
В тексте обсуждается фишинговая рассылка по электронной почте, в рамках которой распространяется программа для загрузки вредоносных программ Remcos RAT. Эти фишинговые электронные письма маскируются под электронные письма, связанные с экспортом/импортом товаров, или рекламные предложения, чтобы обмануть получателей. Атака включает в себя выполнение скрипта VBS путем сохранения скрипта PowerShell с именем Talehmmedes.txt в пути %Temp%. Затем скрипт PowerShell получает доступ к вредоносному URL-адресу и загружает файл с именем Haartoppens.Перейдите к пути %AppData% и запустите дополнительные запутанные сценарии PowerShell. Основная функция дополнительного сценария PowerShell заключается в загрузке шелл-кода в процесс wab.exe, целью которого является обеспечение постоянства путем регистрации реестра и доступа к дополнительным данным с другого URL-адреса.
Конечным результатом этой атаки является Remcos RAT, троянец удаленного доступа, который позволяет злоумышленникам собирать системную информацию и сохранять данные кейлогга в формате mifvghs.введите данные в путь %Appdata% и передайте эти данные на сервер управления (C&C). Remcos RAT - это сложный инструмент, который представляет серьезную угрозу для целевых систем, поскольку позволяет злоумышленникам удаленно управлять зараженными машинами, извлекать конфиденциальную информацию и осуществлять различные вредоносные действия.
В тексте упоминается линейка продуктов AhnLab версии 3, что указывает на то, что она способна диагностировать и обнаруживать типы вредоносных файлов, связанных с этой кампанией. Это подчеркивает важность использования передовых решений в области безопасности, таких как платформы анализа угроз, для защиты от развивающихся киберугроз и разновидностей вредоносных программ, таких как Remcos RAT.
Вкратце, в тексте описывается сложная фишинговая кампания по электронной почте, в ходе которой ничего не подозревающим жертвам предоставляется программа загрузки вредоносного по Remcos RAT. Атака включает в себя несколько этапов, включая выполнение запутанных сценариев PowerShell и внедрение шелл-кода для обеспечения устойчивости зараженной системы. Полезная нагрузка Remcos RAT позволяет злоумышленникам собирать системную информацию, регистрировать нажатия клавиш и взаимодействовать с удаленным сервером, создавая серьезную угрозу безопасности и конфиденциальности затронутых лиц и организаций. Упоминание линейки продуктов AhnLab V3 подчеркивает важность использования надежных решений безопасности для эффективного обнаружения и устранения таких сложных угроз. Организациям и частным лицам следует проявлять бдительность в отношении фишинговых атак и применять комплексные меры безопасности для защиты своих систем от потенциального взлома.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании сложной фишинговой кампании по электронной почте, которая распространяет среди жертв загрузчик вредоносного ПО Remcos RAT, позволяя злоумышленникам удаленно управлять зараженными машинами, извлекать конфиденциальные данные и совершать вредоносные действия. Атака включает в себя выполнение запутанных сценариев PowerShell, развертывание шеллкода для обеспечения сохраняемости и подчеркивает важность использования передовых решений безопасности для защиты от развивающихся киберугроз, таких как Remcos RAT.
-----
В тексте обсуждается фишинговая рассылка по электронной почте, в рамках которой распространяется программа для загрузки вредоносных программ Remcos RAT. Эти фишинговые электронные письма маскируются под электронные письма, связанные с экспортом/импортом товаров, или рекламные предложения, чтобы обмануть получателей. Атака включает в себя выполнение скрипта VBS путем сохранения скрипта PowerShell с именем Talehmmedes.txt в пути %Temp%. Затем скрипт PowerShell получает доступ к вредоносному URL-адресу и загружает файл с именем Haartoppens.Перейдите к пути %AppData% и запустите дополнительные запутанные сценарии PowerShell. Основная функция дополнительного сценария PowerShell заключается в загрузке шелл-кода в процесс wab.exe, целью которого является обеспечение постоянства путем регистрации реестра и доступа к дополнительным данным с другого URL-адреса.
Конечным результатом этой атаки является Remcos RAT, троянец удаленного доступа, который позволяет злоумышленникам собирать системную информацию и сохранять данные кейлогга в формате mifvghs.введите данные в путь %Appdata% и передайте эти данные на сервер управления (C&C). Remcos RAT - это сложный инструмент, который представляет серьезную угрозу для целевых систем, поскольку позволяет злоумышленникам удаленно управлять зараженными машинами, извлекать конфиденциальную информацию и осуществлять различные вредоносные действия.
В тексте упоминается линейка продуктов AhnLab версии 3, что указывает на то, что она способна диагностировать и обнаруживать типы вредоносных файлов, связанных с этой кампанией. Это подчеркивает важность использования передовых решений в области безопасности, таких как платформы анализа угроз, для защиты от развивающихся киберугроз и разновидностей вредоносных программ, таких как Remcos RAT.
Вкратце, в тексте описывается сложная фишинговая кампания по электронной почте, в ходе которой ничего не подозревающим жертвам предоставляется программа загрузки вредоносного по Remcos RAT. Атака включает в себя несколько этапов, включая выполнение запутанных сценариев PowerShell и внедрение шелл-кода для обеспечения устойчивости зараженной системы. Полезная нагрузка Remcos RAT позволяет злоумышленникам собирать системную информацию, регистрировать нажатия клавиш и взаимодействовать с удаленным сервером, создавая серьезную угрозу безопасности и конфиденциальности затронутых лиц и организаций. Упоминание линейки продуктов AhnLab V3 подчеркивает важность использования надежных решений безопасности для эффективного обнаружения и устранения таких сложных угроз. Организациям и частным лицам следует проявлять бдительность в отношении фишинговых атак и применять комплексные меры безопасности для защиты своих систем от потенциального взлома.
#cyberthreattech
Кстати, мы сделали рестайлинг и завершили ребрендинг :)
Сайтецкий в новых тонах )))
Огромное спасибо ребятам из CISO Club за помощь!
https://cyberthreat.tech
Кстати, мы сделали рестайлинг и завершили ребрендинг :)
Сайтецкий в новых тонах )))
Огромное спасибо ребятам из CISO Club за помощь!
https://cyberthreat.tech
🔥4
#cyberthreattech
Ну и раз сегодня пятница, то могу официально объявить, что мы также разделили бренды. К моему сожалению, и радости моих коллег, RST Cloud, как бренд, остается работать в международке.
В России и СНГ мы "Технологии киберугроз" (CyberThreatTech - CTT)
Ну и раз сегодня пятница, то могу официально объявить, что мы также разделили бренды. К моему сожалению, и радости моих коллег, RST Cloud, как бренд, остается работать в международке.
В России и СНГ мы "Технологии киберугроз" (CyberThreatTech - CTT)
#ParsedReport #CompletenessHigh
24-05-2024
CVE-2024-4978: Backdoored Justice AV Solutions Viewer Software Used in Apparent Supply Chain Attack
https://www.rapid7.com/blog/post/2024/05/23/cve-2024-4978-backdoored-justice-av-solutions-viewer-software-used-in-apparent-supply-chain-attack
Report completeness: High
Threats:
Supply_chain_technique
Gatedoor
Rustdoor
Stealc
Industry:
Telco, Government
Geo:
London
CVEs:
CVE-2024-4978 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1195, T1059, T1071, T1027, T1574, T1606, T1566
IOCs:
File: 4
Hash: 13
Path: 1
Url: 3
IP: 2
Soft:
Windows installer, Event Tracing for Windows, Nuitka
Algorithms:
sha1
Win API:
CreateProcessW
Languages:
python, powershell
Platforms:
x86
24-05-2024
CVE-2024-4978: Backdoored Justice AV Solutions Viewer Software Used in Apparent Supply Chain Attack
https://www.rapid7.com/blog/post/2024/05/23/cve-2024-4978-backdoored-justice-av-solutions-viewer-software-used-in-apparent-supply-chain-attack
Report completeness: High
Threats:
Supply_chain_technique
Gatedoor
Rustdoor
Stealc
Industry:
Telco, Government
Geo:
London
CVEs:
CVE-2024-4978 [Vulners]
CVSS V3.1: 8.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1195, T1059, T1071, T1027, T1574, T1606, T1566
IOCs:
File: 4
Hash: 13
Path: 1
Url: 3
IP: 2
Soft:
Windows installer, Event Tracing for Windows, Nuitka
Algorithms:
sha1
Win API:
CreateProcessW
Languages:
python, powershell
Platforms:
x86
Rapid7
CVE-2024-4978: Backdoored Justice AV Solutions Viewer Software Used in Apparent Supply Chain Attack | Rapid7 Blog
Rapid7 has determined that users with Justice AV Solutions (JAVS) Viewer v8.3.7 installed are at high risk and should take immediate action.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-05-2024 CVE-2024-4978: Backdoored Justice AV Solutions Viewer Software Used in Apparent Supply Chain Attack https://www.rapid7.com/blog/post/2024/05/23/cve-2024-4978-backdoored-justice-av-solutions-viewer-software-used…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что была обнаружена критическая угроза безопасности, затрагивающая пользователей с установленным JAVS Viewer версии 8.3.7, связанная с бэкдорным установщиком, позволяющим злоумышленникам компрометировать системы. Пользователям рекомендуется изменить образ уязвимых конечных точек, сбросить учетные данные и установить последнюю версию JAVS Viewer для защиты от угрозы. В ходе расследования Rapid7 были выявлены бэкдор, связанные с ним вредоносные программы, методы злоумышленников и шаги по устранению неполадок.
-----
Недавно Rapid7 обнаружил серьезную угрозу безопасности, затрагивающую пользователей с установленной версией JAVS Viewer v8.3.7. В ходе расследования выяснилось, что эта версия содержит скрытый установщик, позволяющий злоумышленникам скомпрометировать уязвимые системы и получить полный контроль. Чтобы снизить этот риск, пользователям настоятельно рекомендуется полностью изменить образ уязвимых конечных точек и сбросить связанные учетные данные, чтобы убедиться, что злоумышленники не воспользовались бэкдорами или не украли учетные данные. После повторного создания образа пользователи должны установить последнюю версию JAVS Viewer (8.3.8 или выше) для защиты своих систем.
Расследование Rapid7 началось 10 мая 2024 года после запуска двоичного файла fffmpeg.exe, который был отследен до зараженного установщика, загруженного с официального сайта JAVS5 марта. Анализ установщика выявил неожиданную сигнатуру Authenticode и наличие вредоносного файла fffmpeg.exe, связанного с семейством вредоносных программ GateDoor/Rustdoor. Дальнейшее исследование выявило дополнительные экземпляры вредоносного установщика и fffmpeg.exe файлов, указывающих на серьезность угрозы.
Среди дополнительных открытий - выдача сертификата лондонской компании Vanguard Tech Limited, которая впоследствии подписала вредоносные пакеты JAVS Viewer. Также было замечено, что злоумышленник использовал различные методы, такие как сценарии PowerShell, связь C2, запутывание и размещение вредоносных программ, для совершения атак и поддержания контроля над скомпрометированными системами.
Вредоносная активность, проявленная пользователем fffmpeg.exe, включала несанкционированный удаленный доступ посредством постоянной связи с сервером C2, передачу данных о взломанном хосте и выполнение запутанных сценариев PowerShell, предназначенных для загрузки дополнительных полезных данных. Анализ связанных двоичных файлов, таких как chrome_installer.exe и main.exe, выявил отказ от скриптов Python и возможностей очистки учетных данных, что подчеркивает многогранный характер стратегии атаки.
В Rapid7 подчеркивалось, что затронутым организациям необходимо срочно предпринять конкретные шаги по исправлению ситуации, включая повторное создание образа затронутых конечных точек, сброс учетных данных и установку последней версии JAVS Viewer для устранения выявленных угроз безопасности. Клиенты InsightVM и Nexpose также были уведомлены о предстоящей проверке на уязвимости, связанной с CVE-2024-4978.
Кроме того, JAVS настоятельно рекомендовала пользователям проверять цифровые подписи при установке программного обеспечения, быть в курсе мер безопасности и проводить ручную проверку на наличие вредоносного файла fffmpeg.exe. Сервисным специалистам было поручено проверять установки программного обеспечения Viewer и искать признаки вредоносного файла, чтобы предотвратить дальнейшую компрометацию.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что была обнаружена критическая угроза безопасности, затрагивающая пользователей с установленным JAVS Viewer версии 8.3.7, связанная с бэкдорным установщиком, позволяющим злоумышленникам компрометировать системы. Пользователям рекомендуется изменить образ уязвимых конечных точек, сбросить учетные данные и установить последнюю версию JAVS Viewer для защиты от угрозы. В ходе расследования Rapid7 были выявлены бэкдор, связанные с ним вредоносные программы, методы злоумышленников и шаги по устранению неполадок.
-----
Недавно Rapid7 обнаружил серьезную угрозу безопасности, затрагивающую пользователей с установленной версией JAVS Viewer v8.3.7. В ходе расследования выяснилось, что эта версия содержит скрытый установщик, позволяющий злоумышленникам скомпрометировать уязвимые системы и получить полный контроль. Чтобы снизить этот риск, пользователям настоятельно рекомендуется полностью изменить образ уязвимых конечных точек и сбросить связанные учетные данные, чтобы убедиться, что злоумышленники не воспользовались бэкдорами или не украли учетные данные. После повторного создания образа пользователи должны установить последнюю версию JAVS Viewer (8.3.8 или выше) для защиты своих систем.
Расследование Rapid7 началось 10 мая 2024 года после запуска двоичного файла fffmpeg.exe, который был отследен до зараженного установщика, загруженного с официального сайта JAVS5 марта. Анализ установщика выявил неожиданную сигнатуру Authenticode и наличие вредоносного файла fffmpeg.exe, связанного с семейством вредоносных программ GateDoor/Rustdoor. Дальнейшее исследование выявило дополнительные экземпляры вредоносного установщика и fffmpeg.exe файлов, указывающих на серьезность угрозы.
Среди дополнительных открытий - выдача сертификата лондонской компании Vanguard Tech Limited, которая впоследствии подписала вредоносные пакеты JAVS Viewer. Также было замечено, что злоумышленник использовал различные методы, такие как сценарии PowerShell, связь C2, запутывание и размещение вредоносных программ, для совершения атак и поддержания контроля над скомпрометированными системами.
Вредоносная активность, проявленная пользователем fffmpeg.exe, включала несанкционированный удаленный доступ посредством постоянной связи с сервером C2, передачу данных о взломанном хосте и выполнение запутанных сценариев PowerShell, предназначенных для загрузки дополнительных полезных данных. Анализ связанных двоичных файлов, таких как chrome_installer.exe и main.exe, выявил отказ от скриптов Python и возможностей очистки учетных данных, что подчеркивает многогранный характер стратегии атаки.
В Rapid7 подчеркивалось, что затронутым организациям необходимо срочно предпринять конкретные шаги по исправлению ситуации, включая повторное создание образа затронутых конечных точек, сброс учетных данных и установку последней версии JAVS Viewer для устранения выявленных угроз безопасности. Клиенты InsightVM и Nexpose также были уведомлены о предстоящей проверке на уязвимости, связанной с CVE-2024-4978.
Кроме того, JAVS настоятельно рекомендовала пользователям проверять цифровые подписи при установке программного обеспечения, быть в курсе мер безопасности и проводить ручную проверку на наличие вредоносного файла fffmpeg.exe. Сервисным специалистам было поручено проверять установки программного обеспечения Viewer и искать признаки вредоносного файла, чтобы предотвратить дальнейшую компрометацию.
#ParsedReport #CompletenessLow
25-05-2024
Chinese Espionage Campaign Expands to Target Africa and The Caribbean. Infection Chain
https://blog.checkpoint.com/research/chinese-espionage-campaign-expands-to-target-africa-and-the-caribbean
Report completeness: Low
Actors/Campaigns:
Sharppanda (motivation: cyber_espionage)
Threats:
Cobalt_strike
Soul
Victorydll
Soulsearcher
8t_dropper
Victims:
Governmental organizations
Industry:
Government
Geo:
Chinese, Africa
CVEs:
CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere managed file transfer (<7.1.2, 7.1.0, 7.0.1, 7.0.2, 7.1.1)
ChatGPT TTPs:
T1566, T1204, T1547, T1082, T1583, T1595, T1105
Soft:
GoAnywhere
Wallets:
harmony_wallet
25-05-2024
Chinese Espionage Campaign Expands to Target Africa and The Caribbean. Infection Chain
https://blog.checkpoint.com/research/chinese-espionage-campaign-expands-to-target-africa-and-the-caribbean
Report completeness: Low
Actors/Campaigns:
Sharppanda (motivation: cyber_espionage)
Threats:
Cobalt_strike
Soul
Victorydll
Soulsearcher
8t_dropper
Victims:
Governmental organizations
Industry:
Government
Geo:
Chinese, Africa
CVEs:
CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere managed file transfer (<7.1.2, 7.1.0, 7.0.1, 7.0.2, 7.1.1)
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1547, T1082, T1583, T1595, T1105
Soft:
GoAnywhere
Wallets:
harmony_wallet
Check Point Blog
Chinese Espionage Campaign Expands to Target Africa and The Caribbean - Check Point Blog
Check Point Research (CPR) sees an ongoing cyber espionage campaign focuses on targeting governmental organizations in Africa and the Caribbean. %
CTT Report Hub
#ParsedReport #CompletenessLow 25-05-2024 Chinese Espionage Campaign Expands to Target Africa and The Caribbean. Infection Chain https://blog.checkpoint.com/research/chinese-espionage-campaign-expands-to-target-africa-and-the-caribbean Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в развитии тактики и методов группы по борьбе с киберугрозами, известной как Sharp Dragon, включая использование специально разработанных фишинговых электронных писем, внедрение широко используемых инструментов, таких как Cobalt Strike Beacon, методы разведки, изменения инфраструктуры, экспансию в Африку и Карибский бассейн, а также сосредоточение внимания на правительственных организациях в этих регионах. В тексте подчеркивается динамичная тактика группы, стратегическая адаптация и необходимость усиления мер кибербезопасности для противодействия их деятельности.
-----
Группа злоумышленников, известная как Sharp Dragon, проводит сложные кибероперации, используя специально разработанные фишинговые электронные письма, чтобы обманом заставить жертв открывать вредоносные вложения или переходить по вредоносным ссылкам. Изначально используя пользовательские вредоносные программы, такие как VictoryDLL и Soul framework, Sharp Dragon эволюционировал, чтобы использовать в качестве полезной нагрузки более широко используемые инструменты, такие как Cobalt Strike Beacon. Этот переход позволяет им закрепиться в системах жертв, проводить разведку и собирать информацию для выявления важных целей для разработки индивидуальных стратегий атаки.
Подход Sharp Dragon включает в себя тщательное сочетание методов разведки, включая изучение списков процессов и перечисление папок с помощью обновленного загрузчика 5.t. Они также перешли от использования загрузчиков на основе DLL к использованию загрузчиков на основе EXE, демонстрируя динамичную эволюцию своих стратегий. Кроме того, они внедрили новый метод работы с исполняемыми файлами, повышающий устойчивость за счет выполнения запланированных задач и маскировки исполняемых файлов под документы, чтобы они напоминали их предыдущую цепочку заражения.
Кроме того, Sharp Dragon адаптировался, используя скомпрометированные серверы в качестве серверов управления (C&C), используя уязвимости, такие как CVE-2023-0669 в платформе GoAnywhere, для ввода команд предварительной аутентификации. Этот сдвиг в выборе инфраструктуры демонстрирует их гибкость в том, что касается того, чтобы оставаться незамеченными и поддерживать доступ.
В качестве стратегического шага Sharp Dragon расширила свою деятельность на Африку и Карибский бассейн, что свидетельствует о более широких усилиях китайских киберпреступников по расширению своего присутствия в этих регионах. Это изменение подчеркивает динамичную тактику группы и необходимость усиления мер кибербезопасности, поскольку такие решения, как Check Point Harmony Endpoint, обеспечивают защиту от возникающих угроз.
Ориентируясь на правительственные организации в Африке и Карибском бассейне, Sharp Dragon использует Cobalt Strike Beacon в качестве полезной нагрузки, чтобы обеспечить функциональность бэкдора для связи C2 и выполнения команд, минимизируя при этом доступ к своим пользовательским инструментам. Этот усовершенствованный подход предполагает более глубокое понимание их целей и демонстрирует повышенную осторожность группы при выборе жертв, расширении их разведывательных усилий и использовании уязвимостей за 1 день для компрометации инфраструктуры в целях C2.
Начиная с 2021 года мониторинг, проведенный Check Point Research, выявил, что Sharp Dragon переключается на правительственные организации в Африке и Карибском бассейне, расширяя свою деятельность за пределы своей исторической направленности. Тактика группы заключается в компрометации известных учетных записей электронной почты для распространения фишинговых документов с полезной нагрузкой Cobalt Strike Beacon, что указывает на стратегическую адаптацию для расширения возможностей проникновения с целью закрепления на новых территориях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в развитии тактики и методов группы по борьбе с киберугрозами, известной как Sharp Dragon, включая использование специально разработанных фишинговых электронных писем, внедрение широко используемых инструментов, таких как Cobalt Strike Beacon, методы разведки, изменения инфраструктуры, экспансию в Африку и Карибский бассейн, а также сосредоточение внимания на правительственных организациях в этих регионах. В тексте подчеркивается динамичная тактика группы, стратегическая адаптация и необходимость усиления мер кибербезопасности для противодействия их деятельности.
-----
Группа злоумышленников, известная как Sharp Dragon, проводит сложные кибероперации, используя специально разработанные фишинговые электронные письма, чтобы обманом заставить жертв открывать вредоносные вложения или переходить по вредоносным ссылкам. Изначально используя пользовательские вредоносные программы, такие как VictoryDLL и Soul framework, Sharp Dragon эволюционировал, чтобы использовать в качестве полезной нагрузки более широко используемые инструменты, такие как Cobalt Strike Beacon. Этот переход позволяет им закрепиться в системах жертв, проводить разведку и собирать информацию для выявления важных целей для разработки индивидуальных стратегий атаки.
Подход Sharp Dragon включает в себя тщательное сочетание методов разведки, включая изучение списков процессов и перечисление папок с помощью обновленного загрузчика 5.t. Они также перешли от использования загрузчиков на основе DLL к использованию загрузчиков на основе EXE, демонстрируя динамичную эволюцию своих стратегий. Кроме того, они внедрили новый метод работы с исполняемыми файлами, повышающий устойчивость за счет выполнения запланированных задач и маскировки исполняемых файлов под документы, чтобы они напоминали их предыдущую цепочку заражения.
Кроме того, Sharp Dragon адаптировался, используя скомпрометированные серверы в качестве серверов управления (C&C), используя уязвимости, такие как CVE-2023-0669 в платформе GoAnywhere, для ввода команд предварительной аутентификации. Этот сдвиг в выборе инфраструктуры демонстрирует их гибкость в том, что касается того, чтобы оставаться незамеченными и поддерживать доступ.
В качестве стратегического шага Sharp Dragon расширила свою деятельность на Африку и Карибский бассейн, что свидетельствует о более широких усилиях китайских киберпреступников по расширению своего присутствия в этих регионах. Это изменение подчеркивает динамичную тактику группы и необходимость усиления мер кибербезопасности, поскольку такие решения, как Check Point Harmony Endpoint, обеспечивают защиту от возникающих угроз.
Ориентируясь на правительственные организации в Африке и Карибском бассейне, Sharp Dragon использует Cobalt Strike Beacon в качестве полезной нагрузки, чтобы обеспечить функциональность бэкдора для связи C2 и выполнения команд, минимизируя при этом доступ к своим пользовательским инструментам. Этот усовершенствованный подход предполагает более глубокое понимание их целей и демонстрирует повышенную осторожность группы при выборе жертв, расширении их разведывательных усилий и использовании уязвимостей за 1 день для компрометации инфраструктуры в целях C2.
Начиная с 2021 года мониторинг, проведенный Check Point Research, выявил, что Sharp Dragon переключается на правительственные организации в Африке и Карибском бассейне, расширяя свою деятельность за пределы своей исторической направленности. Тактика группы заключается в компрометации известных учетных записей электронной почты для распространения фишинговых документов с полезной нагрузкой Cobalt Strike Beacon, что указывает на стратегическую адаптацию для расширения возможностей проникновения с целью закрепления на новых территориях.
#ParsedReport #CompletenessHigh
24-05-2024
The Rust Revolution: New Embargo Ransomware Steps In
https://cyble.com/blog/the-rust-revolution-new-embargo-ransomware-steps-in
Report completeness: High
Threats:
Embargo_ransomware
Blackcat
Industry:
Healthcare, Financial, Government
Geo:
Pol
TTPs:
Tactics: 4
Technics: 6
IOCs:
Coin: 1
Command: 1
File: 22
Hash: 3
Soft:
thebat, wordpad, onenote, outlook, esxi
Algorithms:
curve25519, chacha20, sha256
Functions:
CreateMutex
Win API:
GetCommandLineW, CreateMutexW, SHEmptyRecycleBinW, CreateToolhelp32Snapshot, Process32First, Process32Next, OpenSCManagerW, EnumServicesStatusExW, CloseServiceHandle, FindFirstVolumeW, have more...
Win Services:
agntsvc, QBIDPService, dbeng50, QBDBMgrN, dbsnmp, synctime, QBCFMonitorService, encsvc, tbirdconfig, TeamViewer_Service, have more...
Languages:
rust
Platforms:
x86, cross-platform
YARA: Found
24-05-2024
The Rust Revolution: New Embargo Ransomware Steps In
https://cyble.com/blog/the-rust-revolution-new-embargo-ransomware-steps-in
Report completeness: High
Threats:
Embargo_ransomware
Blackcat
Industry:
Healthcare, Financial, Government
Geo:
Pol
TTPs:
Tactics: 4
Technics: 6
IOCs:
Coin: 1
Command: 1
File: 22
Hash: 3
Soft:
thebat, wordpad, onenote, outlook, esxi
Algorithms:
curve25519, chacha20, sha256
Functions:
CreateMutex
Win API:
GetCommandLineW, CreateMutexW, SHEmptyRecycleBinW, CreateToolhelp32Snapshot, Process32First, Process32Next, OpenSCManagerW, EnumServicesStatusExW, CloseServiceHandle, FindFirstVolumeW, have more...
Win Services:
agntsvc, QBIDPService, dbeng50, QBDBMgrN, dbsnmp, synctime, QBCFMonitorService, encsvc, tbirdconfig, TeamViewer_Service, have more...
Languages:
rust
Platforms:
x86, cross-platform
YARA: Found
Cyble
The Rust Revolution: New Embargo Ransomware Steps In - Cyble
Cyble analyzes the Rust-based Embargo ransomware, investigating its operations and possible variants.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-05-2024 The Rust Revolution: New Embargo Ransomware Steps In https://cyble.com/blog/the-rust-revolution-new-embargo-ransomware-steps-in Report completeness: High Threats: Embargo_ransomware Blackcat Industry: Healthcare…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе программы-вымогателя Embargo на базе Rust с акцентом на ее функционировании, тактике, сходстве с программой-вымогателем ALPHV, методах двойного вымогательства, методах шифрования, потенциальных вариантах и последствиях для жертв.
-----
Cyble Research & Intelligence Labs (CRIL) проанализировала программу-вымогатель Embargo на основе Rust, уделив особое внимание ее функциям и потенциальным вариантам. Вредоносная программа использует тактику двойного вымогательства, требуя от жертв выкуп в размере 1 миллиона долларов и угрожая утечкой данных и уведомлениями различным сторонам, если выкуп не будет выплачен. Отмечается, что интерфейс программы-вымогателя Embargo напоминает интерфейс программы-вымогателя ALPHV, которая была удалена правоохранительными органами в марте 2024 года. Embargo раскрыла информацию о четырех жертвах по всему миру и использует ChaCha20 и Curve25519 для шифрования файлов, добавляя к зашифрованным файлам расширение ".564ba1".
Программа-вымогатель разработана на языке программирования Rust, и злоумышленники извлекают конфиденциальные данные перед шифрованием, чтобы использовать двойное вымогательство, усиливая давление на жертв с целью удовлетворения требований о выкупе. Эта тактика предполагает потенциальное обнародование или продажу украденных данных, если выкуп не будет выплачен, что приведет к ущербу репутации, юридическим последствиям и потере доверия. Изначально группа программ-вымогателей требовала большой выкуп и угрожала уведомить различные организации, если платеж не будет произведен.
Между пользовательским интерфейсом ALPHV и сайтами-вымогателями Embargo есть сходство, а структуры создания лог-файлов обоих программ-вымогателей также частично совпадают. Есть подозрение, что Embargo может быть переписанной версией ALPHV, а сходство в двоичных файлах Rust указывает на общие характеристики. Программа Embargo нацелилась на четырех жертв по всему миру, и ее действия в качестве программы-вымогателя включают очистку корзины, завершение активных процессов, проверку и закрытие запущенных служб, повторный просмотр томов устройств, освобождение определенных каталогов от шифрования и отправку сообщений о требовании выкупа в каталоги с жестко заданными значениями.
В дополнительных файлах с сайта onion, которые, как полагают, представляют собой Linux- и ESXi-версии программы-вымогателя Embargo, отсутствуют данные конфигурации и возможности шифрования, и они выглядят как тестовые файлы. Эти предполагаемые варианты являются 64-разрядными исполняемыми файлами, использующими тот же алгоритм шифрования, но версия Linux предлагает меньше возможностей по сравнению с двоичной версией Windows. В вариантах Linux по умолчанию используется 4 потока, в то время как в варианте Windows для выполнения используется 8 потоков.
Программа-вымогатель Embargo отражает тенденцию использования таких языков, как Rust, для создания продвинутых кроссплатформенных программ-вымогателей, обеспечивающих преимущества в кроссплатформенной совместимости, скорости и безопасности памяти. Технология двойного вымогательства вынуждает жертв быстро платить и избегать утечек данных, а угроза уведомления различных организаций усугубляет ситуацию. Надежность программ-вымогателей на основе Rust усложняет анализ и реверс-инжиниринг.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе программы-вымогателя Embargo на базе Rust с акцентом на ее функционировании, тактике, сходстве с программой-вымогателем ALPHV, методах двойного вымогательства, методах шифрования, потенциальных вариантах и последствиях для жертв.
-----
Cyble Research & Intelligence Labs (CRIL) проанализировала программу-вымогатель Embargo на основе Rust, уделив особое внимание ее функциям и потенциальным вариантам. Вредоносная программа использует тактику двойного вымогательства, требуя от жертв выкуп в размере 1 миллиона долларов и угрожая утечкой данных и уведомлениями различным сторонам, если выкуп не будет выплачен. Отмечается, что интерфейс программы-вымогателя Embargo напоминает интерфейс программы-вымогателя ALPHV, которая была удалена правоохранительными органами в марте 2024 года. Embargo раскрыла информацию о четырех жертвах по всему миру и использует ChaCha20 и Curve25519 для шифрования файлов, добавляя к зашифрованным файлам расширение ".564ba1".
Программа-вымогатель разработана на языке программирования Rust, и злоумышленники извлекают конфиденциальные данные перед шифрованием, чтобы использовать двойное вымогательство, усиливая давление на жертв с целью удовлетворения требований о выкупе. Эта тактика предполагает потенциальное обнародование или продажу украденных данных, если выкуп не будет выплачен, что приведет к ущербу репутации, юридическим последствиям и потере доверия. Изначально группа программ-вымогателей требовала большой выкуп и угрожала уведомить различные организации, если платеж не будет произведен.
Между пользовательским интерфейсом ALPHV и сайтами-вымогателями Embargo есть сходство, а структуры создания лог-файлов обоих программ-вымогателей также частично совпадают. Есть подозрение, что Embargo может быть переписанной версией ALPHV, а сходство в двоичных файлах Rust указывает на общие характеристики. Программа Embargo нацелилась на четырех жертв по всему миру, и ее действия в качестве программы-вымогателя включают очистку корзины, завершение активных процессов, проверку и закрытие запущенных служб, повторный просмотр томов устройств, освобождение определенных каталогов от шифрования и отправку сообщений о требовании выкупа в каталоги с жестко заданными значениями.
В дополнительных файлах с сайта onion, которые, как полагают, представляют собой Linux- и ESXi-версии программы-вымогателя Embargo, отсутствуют данные конфигурации и возможности шифрования, и они выглядят как тестовые файлы. Эти предполагаемые варианты являются 64-разрядными исполняемыми файлами, использующими тот же алгоритм шифрования, но версия Linux предлагает меньше возможностей по сравнению с двоичной версией Windows. В вариантах Linux по умолчанию используется 4 потока, в то время как в варианте Windows для выполнения используется 8 потоков.
Программа-вымогатель Embargo отражает тенденцию использования таких языков, как Rust, для создания продвинутых кроссплатформенных программ-вымогателей, обеспечивающих преимущества в кроссплатформенной совместимости, скорости и безопасности памяти. Технология двойного вымогательства вынуждает жертв быстро платить и избегать утечек данных, а угроза уведомления различных организаций усугубляет ситуацию. Надежность программ-вымогателей на основе Rust усложняет анализ и реверс-инжиниринг.
#ParsedReport #CompletenessLow
24-05-2024
Dark Web Profile: Hunt3r Kill3rs
https://socradar.io/dark-web-profile-hunt3r-kill3rs
Report completeness: Low
Actors/Campaigns:
Hunt3r_kill3rs (motivation: hacktivism)
Mosesstaff (motivation: hacktivism)
Victims:
Siemens, Unitronics, Nuclear energy institute, Electric power researchariat, Mobotix
Industry:
Ics, E-commerce, Energy, Transport
Geo:
Russia, Israel, India, Ukraine, Germany, Yemen, Israeli, Russian, Iranian
ChatGPT TTPs:
T0812, T0842, T1190, T1595
Soft:
Telegram
24-05-2024
Dark Web Profile: Hunt3r Kill3rs
https://socradar.io/dark-web-profile-hunt3r-kill3rs
Report completeness: Low
Actors/Campaigns:
Hunt3r_kill3rs (motivation: hacktivism)
Mosesstaff (motivation: hacktivism)
Victims:
Siemens, Unitronics, Nuclear energy institute, Electric power researchariat, Mobotix
Industry:
Ics, E-commerce, Energy, Transport
Geo:
Russia, Israel, India, Ukraine, Germany, Yemen, Israeli, Russian, Iranian
ChatGPT TTPs:
do not use without manual checkT0812, T0842, T1190, T1595
Soft:
Telegram
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Hunt3r Kill3rs - SOCRadar® Cyber Intelligence Inc.
In the ever-evolving landscape of cybersecurity threats, new groups like Hunt3r Kill3rs emerge with claims of disruptive capabilities. This analysis aims to
CTT Report Hub
#ParsedReport #CompletenessLow 24-05-2024 Dark Web Profile: Hunt3r Kill3rs https://socradar.io/dark-web-profile-hunt3r-kill3rs Report completeness: Low Actors/Campaigns: Hunt3r_kill3rs (motivation: hacktivism) Mosesstaff (motivation: hacktivism) Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и деятельности группы киберугроз под названием Hunt3r Kill3rs, которая утверждает, что обладает разрушительными возможностями в кибероперациях, в частности, нацелена на промышленные системы управления (ICS), коммуникационные сети, веб-приложения и системы операционных технологий (OT). Группа сделала непроверенные заявления о совместных атаках с Кибервойской армией России и была связана с атаками на израильские центры кибербезопасности, критически важную инфраструктуру в Израиле, взломы сетей наблюдения в Германии, стратегические кибератаки в Украине и на конкретные компании в США. В тексте подчеркивается важность осторожности, постоянного мониторинга, тщательного расследования и бдительности перед лицом развивающихся киберугроз.
-----
Hunt3r Kill3rs - это недавно появившаяся группа киберугроз, которая утверждает, что обладает разрушительными возможностями в кибероперациях, особенно в отношении промышленных систем управления (ICS), сетей связи, веб-приложений и систем операционных технологий (OT). Их утверждения включают взлом устройств Unitronics PLC, которые обычно становятся мишенью иранских злоумышленников во время конфликтов, что вызвало рекомендации по безопасности со стороны таких организаций, как CISA. Группировка также объявила о совместных атаках с Кибервойской армией России, направленных против атомной промышленности и электроэнергетики США, хотя независимая проверка их заявленного воздействия отсутствует.
Существует потенциальное сотрудничество между иранскими группировками и российскими субъектами, представляющими угрозу, при этом Hunt3r Kill3rs заявляет о своей связи с Кибер-армией России, которая обладает обширной сетью, включающей различные пророссийские хактивистские коллективы. Группа может похвастаться проникновением в системы ICS таких компаний, как Siemens и Unitronics, хотя степень их успеха в разрушении критически важной инфраструктуры остается непроверенной. Они также утверждают, что используют уязвимости веб-приложений, такие как SQL-инъекции, на таких платформах, как веб-сайты электронной коммерции на базе WordPress, что потенциально может привести к повреждению веб-сайтов.
Деятельность Hunt3r Kill3rs была связана с атаками на израильские центры кибербезопасности и критически важную инфраструктуру, с целью взлома систем в Израиле. В Германии они, как утверждается, совершили взлом сети видеонаблюдения и нацелились на компанию Mobotix, утверждая, что получили прямой доступ к камерам по всему миру. Группа также заявляла о стратегических кибератаках в Украине, указывая на геополитические мотивы. Более того, они нацелились на США посредством совместных атак и на конкретные компании, использующие продукты Unitronics.
Появление Hunt3r Kill3rs подчеркивает сложность проведения различия между подлинными угрозами и преувеличенными заявлениями в сфере кибербезопасности. Учитывая недавнее появление группы и отсутствие обоснованных доказательств ее утверждений, рекомендуется применять осторожный подход с постоянным мониторингом и тщательным расследованием со стороны экспертов по кибербезопасности и соответствующих органов, необходимых для оценки фактического воздействия их деятельности. Крайне важно сохранять бдительность перед лицом растущих киберугроз и быстро меняющейся динамики действий участников угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и деятельности группы киберугроз под названием Hunt3r Kill3rs, которая утверждает, что обладает разрушительными возможностями в кибероперациях, в частности, нацелена на промышленные системы управления (ICS), коммуникационные сети, веб-приложения и системы операционных технологий (OT). Группа сделала непроверенные заявления о совместных атаках с Кибервойской армией России и была связана с атаками на израильские центры кибербезопасности, критически важную инфраструктуру в Израиле, взломы сетей наблюдения в Германии, стратегические кибератаки в Украине и на конкретные компании в США. В тексте подчеркивается важность осторожности, постоянного мониторинга, тщательного расследования и бдительности перед лицом развивающихся киберугроз.
-----
Hunt3r Kill3rs - это недавно появившаяся группа киберугроз, которая утверждает, что обладает разрушительными возможностями в кибероперациях, особенно в отношении промышленных систем управления (ICS), сетей связи, веб-приложений и систем операционных технологий (OT). Их утверждения включают взлом устройств Unitronics PLC, которые обычно становятся мишенью иранских злоумышленников во время конфликтов, что вызвало рекомендации по безопасности со стороны таких организаций, как CISA. Группировка также объявила о совместных атаках с Кибервойской армией России, направленных против атомной промышленности и электроэнергетики США, хотя независимая проверка их заявленного воздействия отсутствует.
Существует потенциальное сотрудничество между иранскими группировками и российскими субъектами, представляющими угрозу, при этом Hunt3r Kill3rs заявляет о своей связи с Кибер-армией России, которая обладает обширной сетью, включающей различные пророссийские хактивистские коллективы. Группа может похвастаться проникновением в системы ICS таких компаний, как Siemens и Unitronics, хотя степень их успеха в разрушении критически важной инфраструктуры остается непроверенной. Они также утверждают, что используют уязвимости веб-приложений, такие как SQL-инъекции, на таких платформах, как веб-сайты электронной коммерции на базе WordPress, что потенциально может привести к повреждению веб-сайтов.
Деятельность Hunt3r Kill3rs была связана с атаками на израильские центры кибербезопасности и критически важную инфраструктуру, с целью взлома систем в Израиле. В Германии они, как утверждается, совершили взлом сети видеонаблюдения и нацелились на компанию Mobotix, утверждая, что получили прямой доступ к камерам по всему миру. Группа также заявляла о стратегических кибератаках в Украине, указывая на геополитические мотивы. Более того, они нацелились на США посредством совместных атак и на конкретные компании, использующие продукты Unitronics.
Появление Hunt3r Kill3rs подчеркивает сложность проведения различия между подлинными угрозами и преувеличенными заявлениями в сфере кибербезопасности. Учитывая недавнее появление группы и отсутствие обоснованных доказательств ее утверждений, рекомендуется применять осторожный подход с постоянным мониторингом и тщательным расследованием со стороны экспертов по кибербезопасности и соответствующих органов, необходимых для оценки фактического воздействия их деятельности. Крайне важно сохранять бдительность перед лицом растущих киберугроз и быстро меняющейся динамики действий участников угроз.
#ParsedReport #CompletenessHigh
25-05-2024
Hellhounds: Operation Lahat. Part 2
https://www.ptsecurity.com/ww-en/analytics/pt-esc-threat-intelligence/hellhounds-operation-lahat-part-2
Report completeness: High
Actors/Campaigns:
Hellhounds
Lahat
Threats:
Decoy_dog
3snake_tool
Supply_chain_technique
Pupy_rat
Sliver_c2_tool
Dns_tunneling_technique
Upx_tool
Fastflux_technique
Victims:
Russian companies, Transportation company
Industry:
Logistic, Education, Retail, Healthcare, Government, Energy, Telco, Transport
Geo:
Russia, Russian
TTPs:
Tactics: 8
Technics: 17
IOCs:
Domain: 4
IP: 1
Path: 1
Hash: 69
Soft:
ActiveMQ, Systemd, Windows Service
Algorithms:
rc4, xor, cbc, clefia, sha3
Languages:
python
Links:
25-05-2024
Hellhounds: Operation Lahat. Part 2
https://www.ptsecurity.com/ww-en/analytics/pt-esc-threat-intelligence/hellhounds-operation-lahat-part-2
Report completeness: High
Actors/Campaigns:
Hellhounds
Lahat
Threats:
Decoy_dog
3snake_tool
Supply_chain_technique
Pupy_rat
Sliver_c2_tool
Dns_tunneling_technique
Upx_tool
Fastflux_technique
Victims:
Russian companies, Transportation company
Industry:
Logistic, Education, Retail, Healthcare, Government, Energy, Telco, Transport
Geo:
Russia, Russian
TTPs:
Tactics: 8
Technics: 17
IOCs:
Domain: 4
IP: 1
Path: 1
Hash: 69
Soft:
ActiveMQ, Systemd, Windows Service
Algorithms:
rc4, xor, cbc, clefia, sha3
Languages:
python
Links:
https://github.com/n1nj4sec/pupyhttps://github.com/blendin/3snakehttps://github.com/hackumo/tools