CTT Report Hub
#ParsedReport #CompletenessLow 25-05-2024 Chinese Espionage Campaign Expands to Target Africa and The Caribbean. Infection Chain https://blog.checkpoint.com/research/chinese-espionage-campaign-expands-to-target-africa-and-the-caribbean Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в развитии тактики и методов группы по борьбе с киберугрозами, известной как Sharp Dragon, включая использование специально разработанных фишинговых электронных писем, внедрение широко используемых инструментов, таких как Cobalt Strike Beacon, методы разведки, изменения инфраструктуры, экспансию в Африку и Карибский бассейн, а также сосредоточение внимания на правительственных организациях в этих регионах. В тексте подчеркивается динамичная тактика группы, стратегическая адаптация и необходимость усиления мер кибербезопасности для противодействия их деятельности.
-----
Группа злоумышленников, известная как Sharp Dragon, проводит сложные кибероперации, используя специально разработанные фишинговые электронные письма, чтобы обманом заставить жертв открывать вредоносные вложения или переходить по вредоносным ссылкам. Изначально используя пользовательские вредоносные программы, такие как VictoryDLL и Soul framework, Sharp Dragon эволюционировал, чтобы использовать в качестве полезной нагрузки более широко используемые инструменты, такие как Cobalt Strike Beacon. Этот переход позволяет им закрепиться в системах жертв, проводить разведку и собирать информацию для выявления важных целей для разработки индивидуальных стратегий атаки.
Подход Sharp Dragon включает в себя тщательное сочетание методов разведки, включая изучение списков процессов и перечисление папок с помощью обновленного загрузчика 5.t. Они также перешли от использования загрузчиков на основе DLL к использованию загрузчиков на основе EXE, демонстрируя динамичную эволюцию своих стратегий. Кроме того, они внедрили новый метод работы с исполняемыми файлами, повышающий устойчивость за счет выполнения запланированных задач и маскировки исполняемых файлов под документы, чтобы они напоминали их предыдущую цепочку заражения.
Кроме того, Sharp Dragon адаптировался, используя скомпрометированные серверы в качестве серверов управления (C&C), используя уязвимости, такие как CVE-2023-0669 в платформе GoAnywhere, для ввода команд предварительной аутентификации. Этот сдвиг в выборе инфраструктуры демонстрирует их гибкость в том, что касается того, чтобы оставаться незамеченными и поддерживать доступ.
В качестве стратегического шага Sharp Dragon расширила свою деятельность на Африку и Карибский бассейн, что свидетельствует о более широких усилиях китайских киберпреступников по расширению своего присутствия в этих регионах. Это изменение подчеркивает динамичную тактику группы и необходимость усиления мер кибербезопасности, поскольку такие решения, как Check Point Harmony Endpoint, обеспечивают защиту от возникающих угроз.
Ориентируясь на правительственные организации в Африке и Карибском бассейне, Sharp Dragon использует Cobalt Strike Beacon в качестве полезной нагрузки, чтобы обеспечить функциональность бэкдора для связи C2 и выполнения команд, минимизируя при этом доступ к своим пользовательским инструментам. Этот усовершенствованный подход предполагает более глубокое понимание их целей и демонстрирует повышенную осторожность группы при выборе жертв, расширении их разведывательных усилий и использовании уязвимостей за 1 день для компрометации инфраструктуры в целях C2.
Начиная с 2021 года мониторинг, проведенный Check Point Research, выявил, что Sharp Dragon переключается на правительственные организации в Африке и Карибском бассейне, расширяя свою деятельность за пределы своей исторической направленности. Тактика группы заключается в компрометации известных учетных записей электронной почты для распространения фишинговых документов с полезной нагрузкой Cobalt Strike Beacon, что указывает на стратегическую адаптацию для расширения возможностей проникновения с целью закрепления на новых территориях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в развитии тактики и методов группы по борьбе с киберугрозами, известной как Sharp Dragon, включая использование специально разработанных фишинговых электронных писем, внедрение широко используемых инструментов, таких как Cobalt Strike Beacon, методы разведки, изменения инфраструктуры, экспансию в Африку и Карибский бассейн, а также сосредоточение внимания на правительственных организациях в этих регионах. В тексте подчеркивается динамичная тактика группы, стратегическая адаптация и необходимость усиления мер кибербезопасности для противодействия их деятельности.
-----
Группа злоумышленников, известная как Sharp Dragon, проводит сложные кибероперации, используя специально разработанные фишинговые электронные письма, чтобы обманом заставить жертв открывать вредоносные вложения или переходить по вредоносным ссылкам. Изначально используя пользовательские вредоносные программы, такие как VictoryDLL и Soul framework, Sharp Dragon эволюционировал, чтобы использовать в качестве полезной нагрузки более широко используемые инструменты, такие как Cobalt Strike Beacon. Этот переход позволяет им закрепиться в системах жертв, проводить разведку и собирать информацию для выявления важных целей для разработки индивидуальных стратегий атаки.
Подход Sharp Dragon включает в себя тщательное сочетание методов разведки, включая изучение списков процессов и перечисление папок с помощью обновленного загрузчика 5.t. Они также перешли от использования загрузчиков на основе DLL к использованию загрузчиков на основе EXE, демонстрируя динамичную эволюцию своих стратегий. Кроме того, они внедрили новый метод работы с исполняемыми файлами, повышающий устойчивость за счет выполнения запланированных задач и маскировки исполняемых файлов под документы, чтобы они напоминали их предыдущую цепочку заражения.
Кроме того, Sharp Dragon адаптировался, используя скомпрометированные серверы в качестве серверов управления (C&C), используя уязвимости, такие как CVE-2023-0669 в платформе GoAnywhere, для ввода команд предварительной аутентификации. Этот сдвиг в выборе инфраструктуры демонстрирует их гибкость в том, что касается того, чтобы оставаться незамеченными и поддерживать доступ.
В качестве стратегического шага Sharp Dragon расширила свою деятельность на Африку и Карибский бассейн, что свидетельствует о более широких усилиях китайских киберпреступников по расширению своего присутствия в этих регионах. Это изменение подчеркивает динамичную тактику группы и необходимость усиления мер кибербезопасности, поскольку такие решения, как Check Point Harmony Endpoint, обеспечивают защиту от возникающих угроз.
Ориентируясь на правительственные организации в Африке и Карибском бассейне, Sharp Dragon использует Cobalt Strike Beacon в качестве полезной нагрузки, чтобы обеспечить функциональность бэкдора для связи C2 и выполнения команд, минимизируя при этом доступ к своим пользовательским инструментам. Этот усовершенствованный подход предполагает более глубокое понимание их целей и демонстрирует повышенную осторожность группы при выборе жертв, расширении их разведывательных усилий и использовании уязвимостей за 1 день для компрометации инфраструктуры в целях C2.
Начиная с 2021 года мониторинг, проведенный Check Point Research, выявил, что Sharp Dragon переключается на правительственные организации в Африке и Карибском бассейне, расширяя свою деятельность за пределы своей исторической направленности. Тактика группы заключается в компрометации известных учетных записей электронной почты для распространения фишинговых документов с полезной нагрузкой Cobalt Strike Beacon, что указывает на стратегическую адаптацию для расширения возможностей проникновения с целью закрепления на новых территориях.
#ParsedReport #CompletenessHigh
24-05-2024
The Rust Revolution: New Embargo Ransomware Steps In
https://cyble.com/blog/the-rust-revolution-new-embargo-ransomware-steps-in
Report completeness: High
Threats:
Embargo_ransomware
Blackcat
Industry:
Healthcare, Financial, Government
Geo:
Pol
TTPs:
Tactics: 4
Technics: 6
IOCs:
Coin: 1
Command: 1
File: 22
Hash: 3
Soft:
thebat, wordpad, onenote, outlook, esxi
Algorithms:
curve25519, chacha20, sha256
Functions:
CreateMutex
Win API:
GetCommandLineW, CreateMutexW, SHEmptyRecycleBinW, CreateToolhelp32Snapshot, Process32First, Process32Next, OpenSCManagerW, EnumServicesStatusExW, CloseServiceHandle, FindFirstVolumeW, have more...
Win Services:
agntsvc, QBIDPService, dbeng50, QBDBMgrN, dbsnmp, synctime, QBCFMonitorService, encsvc, tbirdconfig, TeamViewer_Service, have more...
Languages:
rust
Platforms:
x86, cross-platform
YARA: Found
24-05-2024
The Rust Revolution: New Embargo Ransomware Steps In
https://cyble.com/blog/the-rust-revolution-new-embargo-ransomware-steps-in
Report completeness: High
Threats:
Embargo_ransomware
Blackcat
Industry:
Healthcare, Financial, Government
Geo:
Pol
TTPs:
Tactics: 4
Technics: 6
IOCs:
Coin: 1
Command: 1
File: 22
Hash: 3
Soft:
thebat, wordpad, onenote, outlook, esxi
Algorithms:
curve25519, chacha20, sha256
Functions:
CreateMutex
Win API:
GetCommandLineW, CreateMutexW, SHEmptyRecycleBinW, CreateToolhelp32Snapshot, Process32First, Process32Next, OpenSCManagerW, EnumServicesStatusExW, CloseServiceHandle, FindFirstVolumeW, have more...
Win Services:
agntsvc, QBIDPService, dbeng50, QBDBMgrN, dbsnmp, synctime, QBCFMonitorService, encsvc, tbirdconfig, TeamViewer_Service, have more...
Languages:
rust
Platforms:
x86, cross-platform
YARA: Found
Cyble
The Rust Revolution: New Embargo Ransomware Steps In - Cyble
Cyble analyzes the Rust-based Embargo ransomware, investigating its operations and possible variants.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-05-2024 The Rust Revolution: New Embargo Ransomware Steps In https://cyble.com/blog/the-rust-revolution-new-embargo-ransomware-steps-in Report completeness: High Threats: Embargo_ransomware Blackcat Industry: Healthcare…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе программы-вымогателя Embargo на базе Rust с акцентом на ее функционировании, тактике, сходстве с программой-вымогателем ALPHV, методах двойного вымогательства, методах шифрования, потенциальных вариантах и последствиях для жертв.
-----
Cyble Research & Intelligence Labs (CRIL) проанализировала программу-вымогатель Embargo на основе Rust, уделив особое внимание ее функциям и потенциальным вариантам. Вредоносная программа использует тактику двойного вымогательства, требуя от жертв выкуп в размере 1 миллиона долларов и угрожая утечкой данных и уведомлениями различным сторонам, если выкуп не будет выплачен. Отмечается, что интерфейс программы-вымогателя Embargo напоминает интерфейс программы-вымогателя ALPHV, которая была удалена правоохранительными органами в марте 2024 года. Embargo раскрыла информацию о четырех жертвах по всему миру и использует ChaCha20 и Curve25519 для шифрования файлов, добавляя к зашифрованным файлам расширение ".564ba1".
Программа-вымогатель разработана на языке программирования Rust, и злоумышленники извлекают конфиденциальные данные перед шифрованием, чтобы использовать двойное вымогательство, усиливая давление на жертв с целью удовлетворения требований о выкупе. Эта тактика предполагает потенциальное обнародование или продажу украденных данных, если выкуп не будет выплачен, что приведет к ущербу репутации, юридическим последствиям и потере доверия. Изначально группа программ-вымогателей требовала большой выкуп и угрожала уведомить различные организации, если платеж не будет произведен.
Между пользовательским интерфейсом ALPHV и сайтами-вымогателями Embargo есть сходство, а структуры создания лог-файлов обоих программ-вымогателей также частично совпадают. Есть подозрение, что Embargo может быть переписанной версией ALPHV, а сходство в двоичных файлах Rust указывает на общие характеристики. Программа Embargo нацелилась на четырех жертв по всему миру, и ее действия в качестве программы-вымогателя включают очистку корзины, завершение активных процессов, проверку и закрытие запущенных служб, повторный просмотр томов устройств, освобождение определенных каталогов от шифрования и отправку сообщений о требовании выкупа в каталоги с жестко заданными значениями.
В дополнительных файлах с сайта onion, которые, как полагают, представляют собой Linux- и ESXi-версии программы-вымогателя Embargo, отсутствуют данные конфигурации и возможности шифрования, и они выглядят как тестовые файлы. Эти предполагаемые варианты являются 64-разрядными исполняемыми файлами, использующими тот же алгоритм шифрования, но версия Linux предлагает меньше возможностей по сравнению с двоичной версией Windows. В вариантах Linux по умолчанию используется 4 потока, в то время как в варианте Windows для выполнения используется 8 потоков.
Программа-вымогатель Embargo отражает тенденцию использования таких языков, как Rust, для создания продвинутых кроссплатформенных программ-вымогателей, обеспечивающих преимущества в кроссплатформенной совместимости, скорости и безопасности памяти. Технология двойного вымогательства вынуждает жертв быстро платить и избегать утечек данных, а угроза уведомления различных организаций усугубляет ситуацию. Надежность программ-вымогателей на основе Rust усложняет анализ и реверс-инжиниринг.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в анализе программы-вымогателя Embargo на базе Rust с акцентом на ее функционировании, тактике, сходстве с программой-вымогателем ALPHV, методах двойного вымогательства, методах шифрования, потенциальных вариантах и последствиях для жертв.
-----
Cyble Research & Intelligence Labs (CRIL) проанализировала программу-вымогатель Embargo на основе Rust, уделив особое внимание ее функциям и потенциальным вариантам. Вредоносная программа использует тактику двойного вымогательства, требуя от жертв выкуп в размере 1 миллиона долларов и угрожая утечкой данных и уведомлениями различным сторонам, если выкуп не будет выплачен. Отмечается, что интерфейс программы-вымогателя Embargo напоминает интерфейс программы-вымогателя ALPHV, которая была удалена правоохранительными органами в марте 2024 года. Embargo раскрыла информацию о четырех жертвах по всему миру и использует ChaCha20 и Curve25519 для шифрования файлов, добавляя к зашифрованным файлам расширение ".564ba1".
Программа-вымогатель разработана на языке программирования Rust, и злоумышленники извлекают конфиденциальные данные перед шифрованием, чтобы использовать двойное вымогательство, усиливая давление на жертв с целью удовлетворения требований о выкупе. Эта тактика предполагает потенциальное обнародование или продажу украденных данных, если выкуп не будет выплачен, что приведет к ущербу репутации, юридическим последствиям и потере доверия. Изначально группа программ-вымогателей требовала большой выкуп и угрожала уведомить различные организации, если платеж не будет произведен.
Между пользовательским интерфейсом ALPHV и сайтами-вымогателями Embargo есть сходство, а структуры создания лог-файлов обоих программ-вымогателей также частично совпадают. Есть подозрение, что Embargo может быть переписанной версией ALPHV, а сходство в двоичных файлах Rust указывает на общие характеристики. Программа Embargo нацелилась на четырех жертв по всему миру, и ее действия в качестве программы-вымогателя включают очистку корзины, завершение активных процессов, проверку и закрытие запущенных служб, повторный просмотр томов устройств, освобождение определенных каталогов от шифрования и отправку сообщений о требовании выкупа в каталоги с жестко заданными значениями.
В дополнительных файлах с сайта onion, которые, как полагают, представляют собой Linux- и ESXi-версии программы-вымогателя Embargo, отсутствуют данные конфигурации и возможности шифрования, и они выглядят как тестовые файлы. Эти предполагаемые варианты являются 64-разрядными исполняемыми файлами, использующими тот же алгоритм шифрования, но версия Linux предлагает меньше возможностей по сравнению с двоичной версией Windows. В вариантах Linux по умолчанию используется 4 потока, в то время как в варианте Windows для выполнения используется 8 потоков.
Программа-вымогатель Embargo отражает тенденцию использования таких языков, как Rust, для создания продвинутых кроссплатформенных программ-вымогателей, обеспечивающих преимущества в кроссплатформенной совместимости, скорости и безопасности памяти. Технология двойного вымогательства вынуждает жертв быстро платить и избегать утечек данных, а угроза уведомления различных организаций усугубляет ситуацию. Надежность программ-вымогателей на основе Rust усложняет анализ и реверс-инжиниринг.
#ParsedReport #CompletenessLow
24-05-2024
Dark Web Profile: Hunt3r Kill3rs
https://socradar.io/dark-web-profile-hunt3r-kill3rs
Report completeness: Low
Actors/Campaigns:
Hunt3r_kill3rs (motivation: hacktivism)
Mosesstaff (motivation: hacktivism)
Victims:
Siemens, Unitronics, Nuclear energy institute, Electric power researchariat, Mobotix
Industry:
Ics, E-commerce, Energy, Transport
Geo:
Russia, Israel, India, Ukraine, Germany, Yemen, Israeli, Russian, Iranian
ChatGPT TTPs:
T0812, T0842, T1190, T1595
Soft:
Telegram
24-05-2024
Dark Web Profile: Hunt3r Kill3rs
https://socradar.io/dark-web-profile-hunt3r-kill3rs
Report completeness: Low
Actors/Campaigns:
Hunt3r_kill3rs (motivation: hacktivism)
Mosesstaff (motivation: hacktivism)
Victims:
Siemens, Unitronics, Nuclear energy institute, Electric power researchariat, Mobotix
Industry:
Ics, E-commerce, Energy, Transport
Geo:
Russia, Israel, India, Ukraine, Germany, Yemen, Israeli, Russian, Iranian
ChatGPT TTPs:
do not use without manual checkT0812, T0842, T1190, T1595
Soft:
Telegram
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: Hunt3r Kill3rs - SOCRadar® Cyber Intelligence Inc.
In the ever-evolving landscape of cybersecurity threats, new groups like Hunt3r Kill3rs emerge with claims of disruptive capabilities. This analysis aims to
CTT Report Hub
#ParsedReport #CompletenessLow 24-05-2024 Dark Web Profile: Hunt3r Kill3rs https://socradar.io/dark-web-profile-hunt3r-kill3rs Report completeness: Low Actors/Campaigns: Hunt3r_kill3rs (motivation: hacktivism) Mosesstaff (motivation: hacktivism) Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и деятельности группы киберугроз под названием Hunt3r Kill3rs, которая утверждает, что обладает разрушительными возможностями в кибероперациях, в частности, нацелена на промышленные системы управления (ICS), коммуникационные сети, веб-приложения и системы операционных технологий (OT). Группа сделала непроверенные заявления о совместных атаках с Кибервойской армией России и была связана с атаками на израильские центры кибербезопасности, критически важную инфраструктуру в Израиле, взломы сетей наблюдения в Германии, стратегические кибератаки в Украине и на конкретные компании в США. В тексте подчеркивается важность осторожности, постоянного мониторинга, тщательного расследования и бдительности перед лицом развивающихся киберугроз.
-----
Hunt3r Kill3rs - это недавно появившаяся группа киберугроз, которая утверждает, что обладает разрушительными возможностями в кибероперациях, особенно в отношении промышленных систем управления (ICS), сетей связи, веб-приложений и систем операционных технологий (OT). Их утверждения включают взлом устройств Unitronics PLC, которые обычно становятся мишенью иранских злоумышленников во время конфликтов, что вызвало рекомендации по безопасности со стороны таких организаций, как CISA. Группировка также объявила о совместных атаках с Кибервойской армией России, направленных против атомной промышленности и электроэнергетики США, хотя независимая проверка их заявленного воздействия отсутствует.
Существует потенциальное сотрудничество между иранскими группировками и российскими субъектами, представляющими угрозу, при этом Hunt3r Kill3rs заявляет о своей связи с Кибер-армией России, которая обладает обширной сетью, включающей различные пророссийские хактивистские коллективы. Группа может похвастаться проникновением в системы ICS таких компаний, как Siemens и Unitronics, хотя степень их успеха в разрушении критически важной инфраструктуры остается непроверенной. Они также утверждают, что используют уязвимости веб-приложений, такие как SQL-инъекции, на таких платформах, как веб-сайты электронной коммерции на базе WordPress, что потенциально может привести к повреждению веб-сайтов.
Деятельность Hunt3r Kill3rs была связана с атаками на израильские центры кибербезопасности и критически важную инфраструктуру, с целью взлома систем в Израиле. В Германии они, как утверждается, совершили взлом сети видеонаблюдения и нацелились на компанию Mobotix, утверждая, что получили прямой доступ к камерам по всему миру. Группа также заявляла о стратегических кибератаках в Украине, указывая на геополитические мотивы. Более того, они нацелились на США посредством совместных атак и на конкретные компании, использующие продукты Unitronics.
Появление Hunt3r Kill3rs подчеркивает сложность проведения различия между подлинными угрозами и преувеличенными заявлениями в сфере кибербезопасности. Учитывая недавнее появление группы и отсутствие обоснованных доказательств ее утверждений, рекомендуется применять осторожный подход с постоянным мониторингом и тщательным расследованием со стороны экспертов по кибербезопасности и соответствующих органов, необходимых для оценки фактического воздействия их деятельности. Крайне важно сохранять бдительность перед лицом растущих киберугроз и быстро меняющейся динамики действий участников угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и деятельности группы киберугроз под названием Hunt3r Kill3rs, которая утверждает, что обладает разрушительными возможностями в кибероперациях, в частности, нацелена на промышленные системы управления (ICS), коммуникационные сети, веб-приложения и системы операционных технологий (OT). Группа сделала непроверенные заявления о совместных атаках с Кибервойской армией России и была связана с атаками на израильские центры кибербезопасности, критически важную инфраструктуру в Израиле, взломы сетей наблюдения в Германии, стратегические кибератаки в Украине и на конкретные компании в США. В тексте подчеркивается важность осторожности, постоянного мониторинга, тщательного расследования и бдительности перед лицом развивающихся киберугроз.
-----
Hunt3r Kill3rs - это недавно появившаяся группа киберугроз, которая утверждает, что обладает разрушительными возможностями в кибероперациях, особенно в отношении промышленных систем управления (ICS), сетей связи, веб-приложений и систем операционных технологий (OT). Их утверждения включают взлом устройств Unitronics PLC, которые обычно становятся мишенью иранских злоумышленников во время конфликтов, что вызвало рекомендации по безопасности со стороны таких организаций, как CISA. Группировка также объявила о совместных атаках с Кибервойской армией России, направленных против атомной промышленности и электроэнергетики США, хотя независимая проверка их заявленного воздействия отсутствует.
Существует потенциальное сотрудничество между иранскими группировками и российскими субъектами, представляющими угрозу, при этом Hunt3r Kill3rs заявляет о своей связи с Кибер-армией России, которая обладает обширной сетью, включающей различные пророссийские хактивистские коллективы. Группа может похвастаться проникновением в системы ICS таких компаний, как Siemens и Unitronics, хотя степень их успеха в разрушении критически важной инфраструктуры остается непроверенной. Они также утверждают, что используют уязвимости веб-приложений, такие как SQL-инъекции, на таких платформах, как веб-сайты электронной коммерции на базе WordPress, что потенциально может привести к повреждению веб-сайтов.
Деятельность Hunt3r Kill3rs была связана с атаками на израильские центры кибербезопасности и критически важную инфраструктуру, с целью взлома систем в Израиле. В Германии они, как утверждается, совершили взлом сети видеонаблюдения и нацелились на компанию Mobotix, утверждая, что получили прямой доступ к камерам по всему миру. Группа также заявляла о стратегических кибератаках в Украине, указывая на геополитические мотивы. Более того, они нацелились на США посредством совместных атак и на конкретные компании, использующие продукты Unitronics.
Появление Hunt3r Kill3rs подчеркивает сложность проведения различия между подлинными угрозами и преувеличенными заявлениями в сфере кибербезопасности. Учитывая недавнее появление группы и отсутствие обоснованных доказательств ее утверждений, рекомендуется применять осторожный подход с постоянным мониторингом и тщательным расследованием со стороны экспертов по кибербезопасности и соответствующих органов, необходимых для оценки фактического воздействия их деятельности. Крайне важно сохранять бдительность перед лицом растущих киберугроз и быстро меняющейся динамики действий участников угроз.
#ParsedReport #CompletenessHigh
25-05-2024
Hellhounds: Operation Lahat. Part 2
https://www.ptsecurity.com/ww-en/analytics/pt-esc-threat-intelligence/hellhounds-operation-lahat-part-2
Report completeness: High
Actors/Campaigns:
Hellhounds
Lahat
Threats:
Decoy_dog
3snake_tool
Supply_chain_technique
Pupy_rat
Sliver_c2_tool
Dns_tunneling_technique
Upx_tool
Fastflux_technique
Victims:
Russian companies, Transportation company
Industry:
Logistic, Education, Retail, Healthcare, Government, Energy, Telco, Transport
Geo:
Russia, Russian
TTPs:
Tactics: 8
Technics: 17
IOCs:
Domain: 4
IP: 1
Path: 1
Hash: 69
Soft:
ActiveMQ, Systemd, Windows Service
Algorithms:
rc4, xor, cbc, clefia, sha3
Languages:
python
Links:
25-05-2024
Hellhounds: Operation Lahat. Part 2
https://www.ptsecurity.com/ww-en/analytics/pt-esc-threat-intelligence/hellhounds-operation-lahat-part-2
Report completeness: High
Actors/Campaigns:
Hellhounds
Lahat
Threats:
Decoy_dog
3snake_tool
Supply_chain_technique
Pupy_rat
Sliver_c2_tool
Dns_tunneling_technique
Upx_tool
Fastflux_technique
Victims:
Russian companies, Transportation company
Industry:
Logistic, Education, Retail, Healthcare, Government, Energy, Telco, Transport
Geo:
Russia, Russian
TTPs:
Tactics: 8
Technics: 17
IOCs:
Domain: 4
IP: 1
Path: 1
Hash: 69
Soft:
ActiveMQ, Systemd, Windows Service
Algorithms:
rc4, xor, cbc, clefia, sha3
Languages:
python
Links:
https://github.com/n1nj4sec/pupyhttps://github.com/blendin/3snakehttps://github.com/hackumo/tools
CTT Report Hub
#ParsedReport #CompletenessHigh 25-05-2024 Hellhounds: Operation Lahat. Part 2 https://www.ptsecurity.com/ww-en/analytics/pt-esc-threat-intelligence/hellhounds-operation-lahat-part-2 Report completeness: High Actors/Campaigns: Hellhounds Lahat Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный исследовательский отчет Экспертного центра безопасности Positive Technologies (PT ESC) о кибератаках, проведенных ранее неизвестной группой Hellhounds, в котором подробно описываются их тактика, цели, методы и эволюция их вредоносного ПО, с акцентом на их операции против российских компаний.' инфраструктура через черный ход под названием Decoy Dog.
-----
В ноябре 2023 года Экспертный центр безопасности Positive Technologies (PT ESC) опубликовал исследовательский отчет, в котором подробно описываются атаки ранее неизвестной группировки Hellhounds на инфраструктуру российских компаний, известные как операция "Лахат". В отчете говорится о том, что группа атаковала хосты Linux с помощью нового бэкдора под названием Decoy Dog, и ко второму кварталу 2024 года было идентифицировано по меньшей мере 48 подтвержденных жертв. Кроме того, было установлено, что Hellhounds проводили атаки на инфраструктуру под управлением Windows наряду со своей известной тактикой на хосты Linux.
Методы работы группы включали в себя компрометацию отдельных организаций с целью закрепления в их сетях, используя различные способы компрометации - от уязвимых веб-сервисов до использования доверительных отношений, возможно, с помощью атак на цепочки поставок. В отчете были освещены ранее нераскрытые аспекты инструментария группы, включая методы обфускации, индикаторы компрометации и образцы сигнатур для обнаружения вредоносных программ.
Злоумышленники скомпрометировали инфраструктуру Linux и Windows, установив такие службы, как "Служба учетных записей Microsoft" или "Служба просмотра Microsoft", на взломанные хосты Windows. Вредоносная программа использовала исполняемые файлы PE, такие как AccSrvX64__STABLE__2016-11-10.exe и R_TARIF.VIEWS_X86.EXE , активность атак была зафиксирована 2 и 3 января. Домены и IP-адреса использовались для генерации ключей и обфускации, для маскировки вредоносной активности использовались несуществующие поддомены в действительных доменах. Метод управления доменами действовал как средство деактивации вредоносного ПО в целевых системах.
Бэкдор Decoy Dog, использовавшийся при атаках, был основан на проекте Pupy RAT с открытым исходным кодом, с серверами C2 net-sensors.net и dynamic-dns.net, идентифицированными во всех образцах. Для шифрования использовались SSL-сертификаты, выпущенные в период с конца 2021 года по ноябрь 2023 года, что ознаменовало начало кампании. Образцы, нацеленные на Windows, были представлены в период с 2019 по январь 2024 года, демонстрируя эволюцию вредоносного ПО с новыми функциями и переходом на Python.
Группа также использовала модифицированную версию утилиты 3snake с открытым исходным кодом для получения учетных данных на хостах Linux, избегая обнаружения путем отключения определенных функций и шифрования данных с помощью алгоритма RC4. Скомпрометировав учетные данные для входа по SSH, злоумышленники получили несанкционированный доступ и установили бэкдор Decoy Dog. Кроме того, злоумышленник замаскировал Decoy Dog под ISO-образы, относящиеся к онлайн-сервису встреч iMind, используя уязвимости для проникновения в системы жертв.
Исследование выявило увеличение числа подтвержденных жертв до 48, причем группа нацелилась на российские ИТ-компании, особенно на подрядчиков критически важных организаций, что указывает на переход к атакам на доверительные отношения. Постоянные атаки Hellhounds и использование различных методов для компрометации инфраструктуры компании и контроля над ней подчеркнули их изощренность в работе и долговечность в скомпрометированных организациях.
Несмотря на использование проектов с открытым исходным кодом, Hellhounds продемонстрировали умение модифицировать свой инструментарий, чтобы избежать обнаружения и сохранить длительный доступ к критически важным организациям в России. Инструменты для анализа Decoy Dog были доступны на GitHub для дальнейшего изучения и принятия мер по предотвращению будущих угроз, исходящих от группы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный исследовательский отчет Экспертного центра безопасности Positive Technologies (PT ESC) о кибератаках, проведенных ранее неизвестной группой Hellhounds, в котором подробно описываются их тактика, цели, методы и эволюция их вредоносного ПО, с акцентом на их операции против российских компаний.' инфраструктура через черный ход под названием Decoy Dog.
-----
В ноябре 2023 года Экспертный центр безопасности Positive Technologies (PT ESC) опубликовал исследовательский отчет, в котором подробно описываются атаки ранее неизвестной группировки Hellhounds на инфраструктуру российских компаний, известные как операция "Лахат". В отчете говорится о том, что группа атаковала хосты Linux с помощью нового бэкдора под названием Decoy Dog, и ко второму кварталу 2024 года было идентифицировано по меньшей мере 48 подтвержденных жертв. Кроме того, было установлено, что Hellhounds проводили атаки на инфраструктуру под управлением Windows наряду со своей известной тактикой на хосты Linux.
Методы работы группы включали в себя компрометацию отдельных организаций с целью закрепления в их сетях, используя различные способы компрометации - от уязвимых веб-сервисов до использования доверительных отношений, возможно, с помощью атак на цепочки поставок. В отчете были освещены ранее нераскрытые аспекты инструментария группы, включая методы обфускации, индикаторы компрометации и образцы сигнатур для обнаружения вредоносных программ.
Злоумышленники скомпрометировали инфраструктуру Linux и Windows, установив такие службы, как "Служба учетных записей Microsoft" или "Служба просмотра Microsoft", на взломанные хосты Windows. Вредоносная программа использовала исполняемые файлы PE, такие как AccSrvX64__STABLE__2016-11-10.exe и R_TARIF.VIEWS_X86.EXE , активность атак была зафиксирована 2 и 3 января. Домены и IP-адреса использовались для генерации ключей и обфускации, для маскировки вредоносной активности использовались несуществующие поддомены в действительных доменах. Метод управления доменами действовал как средство деактивации вредоносного ПО в целевых системах.
Бэкдор Decoy Dog, использовавшийся при атаках, был основан на проекте Pupy RAT с открытым исходным кодом, с серверами C2 net-sensors.net и dynamic-dns.net, идентифицированными во всех образцах. Для шифрования использовались SSL-сертификаты, выпущенные в период с конца 2021 года по ноябрь 2023 года, что ознаменовало начало кампании. Образцы, нацеленные на Windows, были представлены в период с 2019 по январь 2024 года, демонстрируя эволюцию вредоносного ПО с новыми функциями и переходом на Python.
Группа также использовала модифицированную версию утилиты 3snake с открытым исходным кодом для получения учетных данных на хостах Linux, избегая обнаружения путем отключения определенных функций и шифрования данных с помощью алгоритма RC4. Скомпрометировав учетные данные для входа по SSH, злоумышленники получили несанкционированный доступ и установили бэкдор Decoy Dog. Кроме того, злоумышленник замаскировал Decoy Dog под ISO-образы, относящиеся к онлайн-сервису встреч iMind, используя уязвимости для проникновения в системы жертв.
Исследование выявило увеличение числа подтвержденных жертв до 48, причем группа нацелилась на российские ИТ-компании, особенно на подрядчиков критически важных организаций, что указывает на переход к атакам на доверительные отношения. Постоянные атаки Hellhounds и использование различных методов для компрометации инфраструктуры компании и контроля над ней подчеркнули их изощренность в работе и долговечность в скомпрометированных организациях.
Несмотря на использование проектов с открытым исходным кодом, Hellhounds продемонстрировали умение модифицировать свой инструментарий, чтобы избежать обнаружения и сохранить длительный доступ к критически важным организациям в России. Инструменты для анализа Decoy Dog были доступны на GitHub для дальнейшего изучения и принятия мер по предотвращению будущих угроз, исходящих от группы.
#ParsedReport #CompletenessHigh
27-05-2024
SmallTiger malware being used to attack domestic companies (Kimsuky, Andariel group)
https://asec.ahnlab.com/ko/65918
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: information_theft)
Andariel (motivation: information_theft)
Threats:
Smalltiger
Durianbeacon
Multirdp
Meterpreter_tool
Metasploit_tool
Cobalt_strike
Appleseed
Mimikatz_tool
Procdump_tool
Passview_tool
Malware/win.agent.r628198
Dropper/win.agent.r626614
Trojan/win.agent.r626616
Trojan/win.agent.r626617
Backdoor/win.iedoor.r625563
Trojan/win.generic.r577010
Trojan/win32.rl_mimikatz.r290617
Trojan/win32.rl_agenttesla.c4181110
Trojan/win.andardowner.c5619183
Infostealer/win.agent.c5623997
Amsi_bypass_technique
Victims:
Defense companies, Automobile parts companies, Semiconductor manufacturing companies
Industry:
Semiconductor_industry
ChatGPT TTPs:
T1071, T1566, T1547, T1218, T1574, T1036, T1112, T1027
IOCs:
File: 15
Hash: 32
Domain: 13
Url: 17
IP: 2
Soft:
Google Chrome, Internet Explorer
Algorithms:
md5
Functions:
RyXmqIUMXViyw6Uvkf
Languages:
powershell, javascript
27-05-2024
SmallTiger malware being used to attack domestic companies (Kimsuky, Andariel group)
https://asec.ahnlab.com/ko/65918
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: information_theft)
Andariel (motivation: information_theft)
Threats:
Smalltiger
Durianbeacon
Multirdp
Meterpreter_tool
Metasploit_tool
Cobalt_strike
Appleseed
Mimikatz_tool
Procdump_tool
Passview_tool
Malware/win.agent.r628198
Dropper/win.agent.r626614
Trojan/win.agent.r626616
Trojan/win.agent.r626617
Backdoor/win.iedoor.r625563
Trojan/win.generic.r577010
Trojan/win32.rl_mimikatz.r290617
Trojan/win32.rl_agenttesla.c4181110
Trojan/win.andardowner.c5619183
Infostealer/win.agent.c5623997
Amsi_bypass_technique
Victims:
Defense companies, Automobile parts companies, Semiconductor manufacturing companies
Industry:
Semiconductor_industry
ChatGPT TTPs:
do not use without manual checkT1071, T1566, T1547, T1218, T1574, T1036, T1112, T1027
IOCs:
File: 15
Hash: 32
Domain: 13
Url: 17
IP: 2
Soft:
Google Chrome, Internet Explorer
Algorithms:
md5
Functions:
RyXmqIUMXViyw6Uvkf
Languages:
powershell, javascript
ASEC BLOG
국내 기업 대상 공격에 사용 중인 SmallTiger 악성코드 (Kimsuky, Andariel 그룹) - ASEC BLOG
AhnLab SEcurity intelligence Center(ASEC) 에서는 최근 국내 기업들을 대상으로 SmallTiger 악성코드를 이용한 공격 사례들을 확인하여 대응하고 있다. 최초 침투 과정은 확인되지 않지만 공격자는 측면 이동 과정에서 기업 내부에 SmallTiger를 유포하였다. 공격 대상이 된 곳은 국내 방산업체, 자동차 부품 및 반도체 제조업 등이 확인되었다. 해당 공격은 2023년 11월에 최초로 확인되었는데 공격 대상이 된 시스템에서…
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2024 SmallTiger malware being used to attack domestic companies (Kimsuky, Andariel group) https://asec.ahnlab.com/ko/65918 Report completeness: High Actors/Campaigns: Kimsuky (motivation: information_theft) Andariel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитический центр безопасности AhnLab (ASEC) выявил кибератаки с использованием вредоносных программ, таких как SmallTiger и DurianBeacon, нацеленные на отечественные компании, в частности оборонные, производители автомобильных запчастей и полупроводниковых компаний, и отреагировал на них. Атаки связаны с использованием программ обновления программного обеспечения для внутреннего распространения, при этом злоумышленник потенциально связан с группой Kimsuky. Злоумышленники также используют такие инструменты, как Meterpreter, MultiRDP, Mimikatz и ProcDump, для кражи системных учетных данных и выполнения различных сетевых атак. Атаки продолжаются, меняются тактика, методы передачи и используются различные варианты вредоносных программ. Пользователям рекомендуется с осторожностью относиться к вложениям электронной почты и обновлять свои программы для предотвращения заражения.
-----
Аналитический центр безопасности AhnLab (ASEC) выявил атаки с использованием вредоносного ПО SmallTiger, нацеленные на отечественные компании, и отреагировал на них. Эти атаки связаны с распространением SmallTiger внутри компании во время горизонтального перемещения, при этом первоначальные методы проникновения остаются неподтвержденными. Целями этих атак являются отечественные оборонные компании, производители автомобильных запчастей и полупроводниковые компании. Первый подтвержденный случай такой атаки произошел в ноябре 2023 года.
Анализ вредоносных кодов, обнаруженных в целевых системах, позволяет предположить причастность группы Kimsuky, в частности, путем злоупотребления программой обновления программного обеспечения компании для внутреннего распространения. Последним вредоносным ПО, используемым в этих атаках, является DurianBeacon, ранее связанное с атаками Andariel. Злоумышленник возобновил аналогичные атаки в феврале 2024 года, при этом окончательный распространяемый вредоносный код был изменен на загрузчик с именем SmallTiger. Атаки с использованием SmallTiger продолжались вплоть до мая 2024 года.
Другой случай, подтвержденный в ноябре 2023 года, был связан с атаками с использованием вредоносного ПО MultiRDP и Meterpreter. MultiRDP исправляет память службы удаленных рабочих столов, чтобы разрешить несколько несанкционированных входов в систему, часто связанных с группой Kimsuky. Meterpreter, вредоносная программа-бэкдор от Metasploit, используется для различных сетевых атак. Связь с группой Kimsuky установлена на основе использования Ngrok и Meterpreter, что аналогично предыдущим атакам этой группы.
В ходе этих атак вредоносный код устанавливается с помощью программы обновления программного обеспечения компании, что в конечном итоге приводит к установке вредоносного ПО DurianBeacon. В этой версии DurianBeacon были добавлены такие функции, как разработка языка Go и обмен данными по протоколу SSL. Эта вредоносная программа передает системную информацию злоумышленнику и ожидает дальнейших команд, включая функции самоудаления и Socks-прокси.
Начиная с февраля 2024 года, злоумышленник начал использовать другое программное обеспечение для установки вредоносного кода в формате DLL, что привело к установке вредоносной программы-загрузчика под названием SmallTiger. Этот загрузчик подключается к серверу C&C для загрузки и выполнения полезной нагрузки в памяти. Злоумышленник также установил такие инструменты, как Mimikatz и ProcDump, для кражи системных учетных данных.
В апреле 2024 года вредоносная программа-загрузчик под названием "j******n.exe" была использована для загрузки и выполнения вредоносного JavaScript, в процессе чего был создан SmallTiger. В мае 2024 года для распространения SmallTiger вместо предыдущего сервера C&C был использован GitHub. Пользователям рекомендуется быть осторожными с вложениями электронной почты из неизвестных источников и постоянно обновлять программы, чтобы предотвратить заражение такими вредоносными программами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитический центр безопасности AhnLab (ASEC) выявил кибератаки с использованием вредоносных программ, таких как SmallTiger и DurianBeacon, нацеленные на отечественные компании, в частности оборонные, производители автомобильных запчастей и полупроводниковых компаний, и отреагировал на них. Атаки связаны с использованием программ обновления программного обеспечения для внутреннего распространения, при этом злоумышленник потенциально связан с группой Kimsuky. Злоумышленники также используют такие инструменты, как Meterpreter, MultiRDP, Mimikatz и ProcDump, для кражи системных учетных данных и выполнения различных сетевых атак. Атаки продолжаются, меняются тактика, методы передачи и используются различные варианты вредоносных программ. Пользователям рекомендуется с осторожностью относиться к вложениям электронной почты и обновлять свои программы для предотвращения заражения.
-----
Аналитический центр безопасности AhnLab (ASEC) выявил атаки с использованием вредоносного ПО SmallTiger, нацеленные на отечественные компании, и отреагировал на них. Эти атаки связаны с распространением SmallTiger внутри компании во время горизонтального перемещения, при этом первоначальные методы проникновения остаются неподтвержденными. Целями этих атак являются отечественные оборонные компании, производители автомобильных запчастей и полупроводниковые компании. Первый подтвержденный случай такой атаки произошел в ноябре 2023 года.
Анализ вредоносных кодов, обнаруженных в целевых системах, позволяет предположить причастность группы Kimsuky, в частности, путем злоупотребления программой обновления программного обеспечения компании для внутреннего распространения. Последним вредоносным ПО, используемым в этих атаках, является DurianBeacon, ранее связанное с атаками Andariel. Злоумышленник возобновил аналогичные атаки в феврале 2024 года, при этом окончательный распространяемый вредоносный код был изменен на загрузчик с именем SmallTiger. Атаки с использованием SmallTiger продолжались вплоть до мая 2024 года.
Другой случай, подтвержденный в ноябре 2023 года, был связан с атаками с использованием вредоносного ПО MultiRDP и Meterpreter. MultiRDP исправляет память службы удаленных рабочих столов, чтобы разрешить несколько несанкционированных входов в систему, часто связанных с группой Kimsuky. Meterpreter, вредоносная программа-бэкдор от Metasploit, используется для различных сетевых атак. Связь с группой Kimsuky установлена на основе использования Ngrok и Meterpreter, что аналогично предыдущим атакам этой группы.
В ходе этих атак вредоносный код устанавливается с помощью программы обновления программного обеспечения компании, что в конечном итоге приводит к установке вредоносного ПО DurianBeacon. В этой версии DurianBeacon были добавлены такие функции, как разработка языка Go и обмен данными по протоколу SSL. Эта вредоносная программа передает системную информацию злоумышленнику и ожидает дальнейших команд, включая функции самоудаления и Socks-прокси.
Начиная с февраля 2024 года, злоумышленник начал использовать другое программное обеспечение для установки вредоносного кода в формате DLL, что привело к установке вредоносной программы-загрузчика под названием SmallTiger. Этот загрузчик подключается к серверу C&C для загрузки и выполнения полезной нагрузки в памяти. Злоумышленник также установил такие инструменты, как Mimikatz и ProcDump, для кражи системных учетных данных.
В апреле 2024 года вредоносная программа-загрузчик под названием "j******n.exe" была использована для загрузки и выполнения вредоносного JavaScript, в процессе чего был создан SmallTiger. В мае 2024 года для распространения SmallTiger вместо предыдущего сервера C&C был использован GitHub. Пользователям рекомендуется быть осторожными с вложениями электронной почты из неизвестных источников и постоянно обновлять программы, чтобы предотвратить заражение такими вредоносными программами.
#ParsedReport #CompletenessHigh
27-05-2024
SYNAPSE : Ransomware Technical Analysis
https://www.cyfirma.com/research/synapse-ransomware-technical-analysis
Report completeness: High
Threats:
Synapse
Babuk
Shadow_copies_delete_technique
Voidcrypt
Industry:
Education
Geo:
Iran, Russian, Iranian
TTPs:
Tactics: 6
Technics: 22
IOCs:
IP: 2
Path: 1
File: 1
Registry: 2
Hash: 3
Soft:
Windows Defender, Component Object Model
Algorithms:
base64, sha256, curve25519, xor
Functions:
sub_4011C0, sub_4017C0, Windows, sub_00407310, sub_00402c50, Sub_418520, Sub_418C10, sub_40CB40, CloseServiceHadle, NtSetInformationProcess, have more...
Win API:
GetTimeZoneInformation, GetSystemDefaultUILanguage, GetUserDefaultUILanguage, LoadLibraryW, GetProcAddress, OpenProcess, OpenProcessToken, DuplicateTokenEx, CreateThread, SetThreadToken, have more...
Win Services:
WdNisSvc, WinDefend
Platforms:
x64
YARA: Found
27-05-2024
SYNAPSE : Ransomware Technical Analysis
https://www.cyfirma.com/research/synapse-ransomware-technical-analysis
Report completeness: High
Threats:
Synapse
Babuk
Shadow_copies_delete_technique
Voidcrypt
Industry:
Education
Geo:
Iran, Russian, Iranian
TTPs:
Tactics: 6
Technics: 22
IOCs:
IP: 2
Path: 1
File: 1
Registry: 2
Hash: 3
Soft:
Windows Defender, Component Object Model
Algorithms:
base64, sha256, curve25519, xor
Functions:
sub_4011C0, sub_4017C0, Windows, sub_00407310, sub_00402c50, Sub_418520, Sub_418C10, sub_40CB40, CloseServiceHadle, NtSetInformationProcess, have more...
Win API:
GetTimeZoneInformation, GetSystemDefaultUILanguage, GetUserDefaultUILanguage, LoadLibraryW, GetProcAddress, OpenProcess, OpenProcessToken, DuplicateTokenEx, CreateThread, SetThreadToken, have more...
Win Services:
WdNisSvc, WinDefend
Platforms:
x64
YARA: Found
CYFIRMA
Synapse Ransomware Technical Analysis - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, our commitment is to provide timely insights into prevalent threats and malicious tactics affecting both organizations...
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2024 SYNAPSE : Ransomware Technical Analysis https://www.cyfirma.com/research/synapse-ransomware-technical-analysis Report completeness: High Threats: Synapse Babuk Shadow_copies_delete_technique Voidcrypt Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении киберугрозы со стороны программы-вымогателя Synapse, которая работает по модели "Программа-вымогатель как услуга" (RaaS). Программа-вымогатель обладает расширенными возможностями, связями с группами угроз, ориентированными на интересы Ирана, и сходством с другими видами программ-вымогателей, такими как Babuk. В тексте подчеркивается необходимость усиления мер кибербезопасности и принятия упреждающих подходов к обеспечению безопасности для эффективной борьбы с появляющимися угрозами, такими как Synapse.
-----
Synapse - это новая программа-вымогатель, работающая по модели "Программа-вымогатель как услуга" (RaaS) с февраля 2024 года.
Synapse предлагает свою полезную информацию, SynapseCrypter.exe, аффилированным лицам через темные веб-каналы.
Программа-вымогатель обладает такими функциями, как быстрое шифрование, различные режимы шифрования, функция поиска в NTFS и возможность повышения привилегий путем "кражи токена доступа"..
Он срабатывает, если нацелен на систему, базирующуюся в Иране, что указывает на связи с группами угроз, поддерживающими иранские интересы.
Synapse шифрует телеметрические данные перед отправкой на свой командно-контрольный сервер (C2) с использованием специального алгоритма.
Есть признаки потенциальных связей между разработчиками Synapse и программами-вымогателями Babuk.
Synapse RaaS включает в себя расширенные функции, такие как предотвращение повреждения файлов, быстрые схемы шифрования, гибкие режимы шифрования, сетевые сканеры и методы распространения.
Он использует шифрование Curve25519 / ChaCha8 и включает в себя функции для стирания теневых копий и самоудаления.
Программа-вымогатель выполняет различные действия, такие как повышение привилегий, нарушение работы системы защиты, переименование файлов, смена обоев и удаление данных.
Synapse не управляет сайтом по утечке данных; вместо этого аффилированные лица договариваются о выкупе с жертвами через сервисы, основанные на onion.
Вредоносная программа использует специальные методы, такие как вызовы Windows API, проверки мьютексов, манипуляции с токенами доступа и другие, чтобы повысить привилегии и избежать обнаружения.
Процесс шифрования Synapse включает в себя сложные этапы, такие как удаление теневой копии, прерывание работы служб безопасности и манипулирование системными ресурсами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении киберугрозы со стороны программы-вымогателя Synapse, которая работает по модели "Программа-вымогатель как услуга" (RaaS). Программа-вымогатель обладает расширенными возможностями, связями с группами угроз, ориентированными на интересы Ирана, и сходством с другими видами программ-вымогателей, такими как Babuk. В тексте подчеркивается необходимость усиления мер кибербезопасности и принятия упреждающих подходов к обеспечению безопасности для эффективной борьбы с появляющимися угрозами, такими как Synapse.
-----
Synapse - это новая программа-вымогатель, работающая по модели "Программа-вымогатель как услуга" (RaaS) с февраля 2024 года.
Synapse предлагает свою полезную информацию, SynapseCrypter.exe, аффилированным лицам через темные веб-каналы.
Программа-вымогатель обладает такими функциями, как быстрое шифрование, различные режимы шифрования, функция поиска в NTFS и возможность повышения привилегий путем "кражи токена доступа"..
Он срабатывает, если нацелен на систему, базирующуюся в Иране, что указывает на связи с группами угроз, поддерживающими иранские интересы.
Synapse шифрует телеметрические данные перед отправкой на свой командно-контрольный сервер (C2) с использованием специального алгоритма.
Есть признаки потенциальных связей между разработчиками Synapse и программами-вымогателями Babuk.
Synapse RaaS включает в себя расширенные функции, такие как предотвращение повреждения файлов, быстрые схемы шифрования, гибкие режимы шифрования, сетевые сканеры и методы распространения.
Он использует шифрование Curve25519 / ChaCha8 и включает в себя функции для стирания теневых копий и самоудаления.
Программа-вымогатель выполняет различные действия, такие как повышение привилегий, нарушение работы системы защиты, переименование файлов, смена обоев и удаление данных.
Synapse не управляет сайтом по утечке данных; вместо этого аффилированные лица договариваются о выкупе с жертвами через сервисы, основанные на onion.
Вредоносная программа использует специальные методы, такие как вызовы Windows API, проверки мьютексов, манипуляции с токенами доступа и другие, чтобы повысить привилегии и избежать обнаружения.
Процесс шифрования Synapse включает в себя сложные этапы, такие как удаление теневой копии, прерывание работы служб безопасности и манипулирование системными ресурсами.
#ParsedReport #CompletenessHigh
27-05-2024
SamsStealer: Unveiling the Information Stealer Targeting Windows Systems
https://www.cyfirma.com/research/samsstealer-unveiling-the-information-stealer-targeting-windows-systems
Report completeness: High
Threats:
Samsstealer
Spear-phishing_technique
Industry:
Financial, Entertainment
Geo:
India, Asia
TTPs:
Tactics: 5
Technics: 7
IOCs:
File: 1
Hash: 13
Url: 2
Soft:
Discord, Chrome, Microsoft Edge, Telegram, Opera, Chromium, OperaGx, Vivaldi, Lightcord, Amigo, have more...
Wallets:
zcash, jaxx, exodus_wallet, electrum, atomicwallet, guarda_wallet, coinomi
Crypto:
bitcoin, ethereum
Algorithms:
sha256, exhibit, md5, zip
YARA: Found
27-05-2024
SamsStealer: Unveiling the Information Stealer Targeting Windows Systems
https://www.cyfirma.com/research/samsstealer-unveiling-the-information-stealer-targeting-windows-systems
Report completeness: High
Threats:
Samsstealer
Spear-phishing_technique
Industry:
Financial, Entertainment
Geo:
India, Asia
TTPs:
Tactics: 5
Technics: 7
IOCs:
File: 1
Hash: 13
Url: 2
Soft:
Discord, Chrome, Microsoft Edge, Telegram, Opera, Chromium, OperaGx, Vivaldi, Lightcord, Amigo, have more...
Wallets:
zcash, jaxx, exodus_wallet, electrum, atomicwallet, guarda_wallet, coinomi
Crypto:
bitcoin, ethereum
Algorithms:
sha256, exhibit, md5, zip
YARA: Found
CYFIRMA
SamsStealer: Unveiling the Information Stealer Targeting Windows Systems - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we provide timely insights into prevalent threats and malicious tactics affecting organizations and individuals. Our research...