CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2024 SmallTiger malware being used to attack domestic companies (Kimsuky, Andariel group) https://asec.ahnlab.com/ko/65918 Report completeness: High Actors/Campaigns: Kimsuky (motivation: information_theft) Andariel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитический центр безопасности AhnLab (ASEC) выявил кибератаки с использованием вредоносных программ, таких как SmallTiger и DurianBeacon, нацеленные на отечественные компании, в частности оборонные, производители автомобильных запчастей и полупроводниковых компаний, и отреагировал на них. Атаки связаны с использованием программ обновления программного обеспечения для внутреннего распространения, при этом злоумышленник потенциально связан с группой Kimsuky. Злоумышленники также используют такие инструменты, как Meterpreter, MultiRDP, Mimikatz и ProcDump, для кражи системных учетных данных и выполнения различных сетевых атак. Атаки продолжаются, меняются тактика, методы передачи и используются различные варианты вредоносных программ. Пользователям рекомендуется с осторожностью относиться к вложениям электронной почты и обновлять свои программы для предотвращения заражения.
-----
Аналитический центр безопасности AhnLab (ASEC) выявил атаки с использованием вредоносного ПО SmallTiger, нацеленные на отечественные компании, и отреагировал на них. Эти атаки связаны с распространением SmallTiger внутри компании во время горизонтального перемещения, при этом первоначальные методы проникновения остаются неподтвержденными. Целями этих атак являются отечественные оборонные компании, производители автомобильных запчастей и полупроводниковые компании. Первый подтвержденный случай такой атаки произошел в ноябре 2023 года.
Анализ вредоносных кодов, обнаруженных в целевых системах, позволяет предположить причастность группы Kimsuky, в частности, путем злоупотребления программой обновления программного обеспечения компании для внутреннего распространения. Последним вредоносным ПО, используемым в этих атаках, является DurianBeacon, ранее связанное с атаками Andariel. Злоумышленник возобновил аналогичные атаки в феврале 2024 года, при этом окончательный распространяемый вредоносный код был изменен на загрузчик с именем SmallTiger. Атаки с использованием SmallTiger продолжались вплоть до мая 2024 года.
Другой случай, подтвержденный в ноябре 2023 года, был связан с атаками с использованием вредоносного ПО MultiRDP и Meterpreter. MultiRDP исправляет память службы удаленных рабочих столов, чтобы разрешить несколько несанкционированных входов в систему, часто связанных с группой Kimsuky. Meterpreter, вредоносная программа-бэкдор от Metasploit, используется для различных сетевых атак. Связь с группой Kimsuky установлена на основе использования Ngrok и Meterpreter, что аналогично предыдущим атакам этой группы.
В ходе этих атак вредоносный код устанавливается с помощью программы обновления программного обеспечения компании, что в конечном итоге приводит к установке вредоносного ПО DurianBeacon. В этой версии DurianBeacon были добавлены такие функции, как разработка языка Go и обмен данными по протоколу SSL. Эта вредоносная программа передает системную информацию злоумышленнику и ожидает дальнейших команд, включая функции самоудаления и Socks-прокси.
Начиная с февраля 2024 года, злоумышленник начал использовать другое программное обеспечение для установки вредоносного кода в формате DLL, что привело к установке вредоносной программы-загрузчика под названием SmallTiger. Этот загрузчик подключается к серверу C&C для загрузки и выполнения полезной нагрузки в памяти. Злоумышленник также установил такие инструменты, как Mimikatz и ProcDump, для кражи системных учетных данных.
В апреле 2024 года вредоносная программа-загрузчик под названием "j******n.exe" была использована для загрузки и выполнения вредоносного JavaScript, в процессе чего был создан SmallTiger. В мае 2024 года для распространения SmallTiger вместо предыдущего сервера C&C был использован GitHub. Пользователям рекомендуется быть осторожными с вложениями электронной почты из неизвестных источников и постоянно обновлять программы, чтобы предотвратить заражение такими вредоносными программами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что аналитический центр безопасности AhnLab (ASEC) выявил кибератаки с использованием вредоносных программ, таких как SmallTiger и DurianBeacon, нацеленные на отечественные компании, в частности оборонные, производители автомобильных запчастей и полупроводниковых компаний, и отреагировал на них. Атаки связаны с использованием программ обновления программного обеспечения для внутреннего распространения, при этом злоумышленник потенциально связан с группой Kimsuky. Злоумышленники также используют такие инструменты, как Meterpreter, MultiRDP, Mimikatz и ProcDump, для кражи системных учетных данных и выполнения различных сетевых атак. Атаки продолжаются, меняются тактика, методы передачи и используются различные варианты вредоносных программ. Пользователям рекомендуется с осторожностью относиться к вложениям электронной почты и обновлять свои программы для предотвращения заражения.
-----
Аналитический центр безопасности AhnLab (ASEC) выявил атаки с использованием вредоносного ПО SmallTiger, нацеленные на отечественные компании, и отреагировал на них. Эти атаки связаны с распространением SmallTiger внутри компании во время горизонтального перемещения, при этом первоначальные методы проникновения остаются неподтвержденными. Целями этих атак являются отечественные оборонные компании, производители автомобильных запчастей и полупроводниковые компании. Первый подтвержденный случай такой атаки произошел в ноябре 2023 года.
Анализ вредоносных кодов, обнаруженных в целевых системах, позволяет предположить причастность группы Kimsuky, в частности, путем злоупотребления программой обновления программного обеспечения компании для внутреннего распространения. Последним вредоносным ПО, используемым в этих атаках, является DurianBeacon, ранее связанное с атаками Andariel. Злоумышленник возобновил аналогичные атаки в феврале 2024 года, при этом окончательный распространяемый вредоносный код был изменен на загрузчик с именем SmallTiger. Атаки с использованием SmallTiger продолжались вплоть до мая 2024 года.
Другой случай, подтвержденный в ноябре 2023 года, был связан с атаками с использованием вредоносного ПО MultiRDP и Meterpreter. MultiRDP исправляет память службы удаленных рабочих столов, чтобы разрешить несколько несанкционированных входов в систему, часто связанных с группой Kimsuky. Meterpreter, вредоносная программа-бэкдор от Metasploit, используется для различных сетевых атак. Связь с группой Kimsuky установлена на основе использования Ngrok и Meterpreter, что аналогично предыдущим атакам этой группы.
В ходе этих атак вредоносный код устанавливается с помощью программы обновления программного обеспечения компании, что в конечном итоге приводит к установке вредоносного ПО DurianBeacon. В этой версии DurianBeacon были добавлены такие функции, как разработка языка Go и обмен данными по протоколу SSL. Эта вредоносная программа передает системную информацию злоумышленнику и ожидает дальнейших команд, включая функции самоудаления и Socks-прокси.
Начиная с февраля 2024 года, злоумышленник начал использовать другое программное обеспечение для установки вредоносного кода в формате DLL, что привело к установке вредоносной программы-загрузчика под названием SmallTiger. Этот загрузчик подключается к серверу C&C для загрузки и выполнения полезной нагрузки в памяти. Злоумышленник также установил такие инструменты, как Mimikatz и ProcDump, для кражи системных учетных данных.
В апреле 2024 года вредоносная программа-загрузчик под названием "j******n.exe" была использована для загрузки и выполнения вредоносного JavaScript, в процессе чего был создан SmallTiger. В мае 2024 года для распространения SmallTiger вместо предыдущего сервера C&C был использован GitHub. Пользователям рекомендуется быть осторожными с вложениями электронной почты из неизвестных источников и постоянно обновлять программы, чтобы предотвратить заражение такими вредоносными программами.
#ParsedReport #CompletenessHigh
27-05-2024
SYNAPSE : Ransomware Technical Analysis
https://www.cyfirma.com/research/synapse-ransomware-technical-analysis
Report completeness: High
Threats:
Synapse
Babuk
Shadow_copies_delete_technique
Voidcrypt
Industry:
Education
Geo:
Iran, Russian, Iranian
TTPs:
Tactics: 6
Technics: 22
IOCs:
IP: 2
Path: 1
File: 1
Registry: 2
Hash: 3
Soft:
Windows Defender, Component Object Model
Algorithms:
base64, sha256, curve25519, xor
Functions:
sub_4011C0, sub_4017C0, Windows, sub_00407310, sub_00402c50, Sub_418520, Sub_418C10, sub_40CB40, CloseServiceHadle, NtSetInformationProcess, have more...
Win API:
GetTimeZoneInformation, GetSystemDefaultUILanguage, GetUserDefaultUILanguage, LoadLibraryW, GetProcAddress, OpenProcess, OpenProcessToken, DuplicateTokenEx, CreateThread, SetThreadToken, have more...
Win Services:
WdNisSvc, WinDefend
Platforms:
x64
YARA: Found
27-05-2024
SYNAPSE : Ransomware Technical Analysis
https://www.cyfirma.com/research/synapse-ransomware-technical-analysis
Report completeness: High
Threats:
Synapse
Babuk
Shadow_copies_delete_technique
Voidcrypt
Industry:
Education
Geo:
Iran, Russian, Iranian
TTPs:
Tactics: 6
Technics: 22
IOCs:
IP: 2
Path: 1
File: 1
Registry: 2
Hash: 3
Soft:
Windows Defender, Component Object Model
Algorithms:
base64, sha256, curve25519, xor
Functions:
sub_4011C0, sub_4017C0, Windows, sub_00407310, sub_00402c50, Sub_418520, Sub_418C10, sub_40CB40, CloseServiceHadle, NtSetInformationProcess, have more...
Win API:
GetTimeZoneInformation, GetSystemDefaultUILanguage, GetUserDefaultUILanguage, LoadLibraryW, GetProcAddress, OpenProcess, OpenProcessToken, DuplicateTokenEx, CreateThread, SetThreadToken, have more...
Win Services:
WdNisSvc, WinDefend
Platforms:
x64
YARA: Found
CYFIRMA
Synapse Ransomware Technical Analysis - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, our commitment is to provide timely insights into prevalent threats and malicious tactics affecting both organizations...
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2024 SYNAPSE : Ransomware Technical Analysis https://www.cyfirma.com/research/synapse-ransomware-technical-analysis Report completeness: High Threats: Synapse Babuk Shadow_copies_delete_technique Voidcrypt Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении киберугрозы со стороны программы-вымогателя Synapse, которая работает по модели "Программа-вымогатель как услуга" (RaaS). Программа-вымогатель обладает расширенными возможностями, связями с группами угроз, ориентированными на интересы Ирана, и сходством с другими видами программ-вымогателей, такими как Babuk. В тексте подчеркивается необходимость усиления мер кибербезопасности и принятия упреждающих подходов к обеспечению безопасности для эффективной борьбы с появляющимися угрозами, такими как Synapse.
-----
Synapse - это новая программа-вымогатель, работающая по модели "Программа-вымогатель как услуга" (RaaS) с февраля 2024 года.
Synapse предлагает свою полезную информацию, SynapseCrypter.exe, аффилированным лицам через темные веб-каналы.
Программа-вымогатель обладает такими функциями, как быстрое шифрование, различные режимы шифрования, функция поиска в NTFS и возможность повышения привилегий путем "кражи токена доступа"..
Он срабатывает, если нацелен на систему, базирующуюся в Иране, что указывает на связи с группами угроз, поддерживающими иранские интересы.
Synapse шифрует телеметрические данные перед отправкой на свой командно-контрольный сервер (C2) с использованием специального алгоритма.
Есть признаки потенциальных связей между разработчиками Synapse и программами-вымогателями Babuk.
Synapse RaaS включает в себя расширенные функции, такие как предотвращение повреждения файлов, быстрые схемы шифрования, гибкие режимы шифрования, сетевые сканеры и методы распространения.
Он использует шифрование Curve25519 / ChaCha8 и включает в себя функции для стирания теневых копий и самоудаления.
Программа-вымогатель выполняет различные действия, такие как повышение привилегий, нарушение работы системы защиты, переименование файлов, смена обоев и удаление данных.
Synapse не управляет сайтом по утечке данных; вместо этого аффилированные лица договариваются о выкупе с жертвами через сервисы, основанные на onion.
Вредоносная программа использует специальные методы, такие как вызовы Windows API, проверки мьютексов, манипуляции с токенами доступа и другие, чтобы повысить привилегии и избежать обнаружения.
Процесс шифрования Synapse включает в себя сложные этапы, такие как удаление теневой копии, прерывание работы служб безопасности и манипулирование системными ресурсами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении киберугрозы со стороны программы-вымогателя Synapse, которая работает по модели "Программа-вымогатель как услуга" (RaaS). Программа-вымогатель обладает расширенными возможностями, связями с группами угроз, ориентированными на интересы Ирана, и сходством с другими видами программ-вымогателей, такими как Babuk. В тексте подчеркивается необходимость усиления мер кибербезопасности и принятия упреждающих подходов к обеспечению безопасности для эффективной борьбы с появляющимися угрозами, такими как Synapse.
-----
Synapse - это новая программа-вымогатель, работающая по модели "Программа-вымогатель как услуга" (RaaS) с февраля 2024 года.
Synapse предлагает свою полезную информацию, SynapseCrypter.exe, аффилированным лицам через темные веб-каналы.
Программа-вымогатель обладает такими функциями, как быстрое шифрование, различные режимы шифрования, функция поиска в NTFS и возможность повышения привилегий путем "кражи токена доступа"..
Он срабатывает, если нацелен на систему, базирующуюся в Иране, что указывает на связи с группами угроз, поддерживающими иранские интересы.
Synapse шифрует телеметрические данные перед отправкой на свой командно-контрольный сервер (C2) с использованием специального алгоритма.
Есть признаки потенциальных связей между разработчиками Synapse и программами-вымогателями Babuk.
Synapse RaaS включает в себя расширенные функции, такие как предотвращение повреждения файлов, быстрые схемы шифрования, гибкие режимы шифрования, сетевые сканеры и методы распространения.
Он использует шифрование Curve25519 / ChaCha8 и включает в себя функции для стирания теневых копий и самоудаления.
Программа-вымогатель выполняет различные действия, такие как повышение привилегий, нарушение работы системы защиты, переименование файлов, смена обоев и удаление данных.
Synapse не управляет сайтом по утечке данных; вместо этого аффилированные лица договариваются о выкупе с жертвами через сервисы, основанные на onion.
Вредоносная программа использует специальные методы, такие как вызовы Windows API, проверки мьютексов, манипуляции с токенами доступа и другие, чтобы повысить привилегии и избежать обнаружения.
Процесс шифрования Synapse включает в себя сложные этапы, такие как удаление теневой копии, прерывание работы служб безопасности и манипулирование системными ресурсами.
#ParsedReport #CompletenessHigh
27-05-2024
SamsStealer: Unveiling the Information Stealer Targeting Windows Systems
https://www.cyfirma.com/research/samsstealer-unveiling-the-information-stealer-targeting-windows-systems
Report completeness: High
Threats:
Samsstealer
Spear-phishing_technique
Industry:
Financial, Entertainment
Geo:
India, Asia
TTPs:
Tactics: 5
Technics: 7
IOCs:
File: 1
Hash: 13
Url: 2
Soft:
Discord, Chrome, Microsoft Edge, Telegram, Opera, Chromium, OperaGx, Vivaldi, Lightcord, Amigo, have more...
Wallets:
zcash, jaxx, exodus_wallet, electrum, atomicwallet, guarda_wallet, coinomi
Crypto:
bitcoin, ethereum
Algorithms:
sha256, exhibit, md5, zip
YARA: Found
27-05-2024
SamsStealer: Unveiling the Information Stealer Targeting Windows Systems
https://www.cyfirma.com/research/samsstealer-unveiling-the-information-stealer-targeting-windows-systems
Report completeness: High
Threats:
Samsstealer
Spear-phishing_technique
Industry:
Financial, Entertainment
Geo:
India, Asia
TTPs:
Tactics: 5
Technics: 7
IOCs:
File: 1
Hash: 13
Url: 2
Soft:
Discord, Chrome, Microsoft Edge, Telegram, Opera, Chromium, OperaGx, Vivaldi, Lightcord, Amigo, have more...
Wallets:
zcash, jaxx, exodus_wallet, electrum, atomicwallet, guarda_wallet, coinomi
Crypto:
bitcoin, ethereum
Algorithms:
sha256, exhibit, md5, zip
YARA: Found
CYFIRMA
SamsStealer: Unveiling the Information Stealer Targeting Windows Systems - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we provide timely insights into prevalent threats and malicious tactics affecting organizations and individuals. Our research...
CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2024 SamsStealer: Unveiling the Information Stealer Targeting Windows Systems https://www.cyfirma.com/research/samsstealer-unveiling-the-information-stealer-targeting-windows-systems Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что организация, занимающаяся кибербезопасностью, выявила нового похитителя информации под названием "SamsStealer", который нацелен на системы Windows для извлечения конфиденциальных данных из различных браузеров и приложений. Эта вредоносная программа сжимает украденные данные в ZIP-архив и загружает их в онлайн-сервис обмена файлами, создавая значительный риск для конфиденциальности и безопасности пользователей. В анализе также обсуждается расширенная версия SamsStealer V2, распространяемая через Telegram-канал, и подчеркивается необходимость усиления защиты организаций от возникающих киберугроз, таких как кража информации.
-----
Компания CYFIRMA, занимающаяся кибербезопасностью, обнаружила нового похитителя информации под названием SamsStealer, нацеленного на системы Windows. Эта вредоносная программа, написанная на .NET, предназначена для скрытного извлечения конфиденциальных данных, таких как пароли, файлы cookie и информация о криптовалютном кошельке, из различных браузеров и приложений, таких как Discord, Chrome и Microsoft Edge. После сбора данных они сжимаются в ZIP-архив и загружаются в онлайн-сервис обмена файлами. Злоумышленник получает ссылку на скачивание через Telegram для поиска. Эта угроза представляет значительный риск для конфиденциальности и безопасности пользователей из-за ее обширных возможностей по удалению данных.
Исследовательская группа провела углубленный анализ SamsStealer, подробно описав его поведение, целевые браузеры, приложения, украденную информацию, методы очистки и эксфильтрации. Вредоносное ПО работает асинхронно, что позволяет эффективно красть информацию, такую как данные сеанса и данные криптовалютного кошелька. Он нацелен на широкий спектр браузеров и приложений, включая такие популярные, как Firefox и Brave, а также различные криптовалютные кошельки. Используя передовые технологии, SamsStealer сжимает украденные данные в ZIP-файл, загружает его по адресу gofile.io и уведомляет злоумышленника через Telegram, что свидетельствует о сложном и организованном подходе к утечке данных.
Появилась более усовершенствованная версия SamsStealer, известная как SamsStealer V2, распространяемая через Telegram-канал "SamsExploit", с расширенными возможностями, предназначенными для работы с дополнительными браузерами и кражи данных с таких платформ, как Telegram и Discord. Хотя автор утверждает, что это делается в образовательных целях, киберпреступники часто используют подобные инструменты. Группа, стоящая за SamsStealer, в основном общается на хинди, что позволяет предположить ее южноазиатское происхождение, возможно, из Индии. В анализе подчеркивается необходимость повторного использования и ребрендинга киберпреступниками средств, похищающих информацию, для повышения эффективности, и с 24 апреля в Интернете было обнаружено множество образцов. В связи с растущей распространенностью кражи информации в сфере киберпреступности организациям рекомендуется усилить свою защиту от кибербезопасности с помощью таких мер, как регулярные обновления, надежные пароли, многофакторная аутентификация и решения для обеспечения безопасности конечных точек.
Более того, другой вариант под названием "amsiwala", который маскируется под SamsStealer в Telegram-канале, работает аналогичным образом, отправляя украденные данные во временную папку, а затем сжимает их и отправляет злоумышленнику через Telegram через gofile.io. Эта версия предназначена для обработки конфиденциальной информации из браузеров и приложений, таких как Chrome, Discord и Telegram, а также для извлечения данных об IP-адресах и геолокации в вредоносных целях. Всесторонний анализ выявляет значительную угрозу, исходящую от этого нового вида похитителей информации, и подчеркивает острую необходимость в стратегиях проактивной защиты от развивающихся киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что организация, занимающаяся кибербезопасностью, выявила нового похитителя информации под названием "SamsStealer", который нацелен на системы Windows для извлечения конфиденциальных данных из различных браузеров и приложений. Эта вредоносная программа сжимает украденные данные в ZIP-архив и загружает их в онлайн-сервис обмена файлами, создавая значительный риск для конфиденциальности и безопасности пользователей. В анализе также обсуждается расширенная версия SamsStealer V2, распространяемая через Telegram-канал, и подчеркивается необходимость усиления защиты организаций от возникающих киберугроз, таких как кража информации.
-----
Компания CYFIRMA, занимающаяся кибербезопасностью, обнаружила нового похитителя информации под названием SamsStealer, нацеленного на системы Windows. Эта вредоносная программа, написанная на .NET, предназначена для скрытного извлечения конфиденциальных данных, таких как пароли, файлы cookie и информация о криптовалютном кошельке, из различных браузеров и приложений, таких как Discord, Chrome и Microsoft Edge. После сбора данных они сжимаются в ZIP-архив и загружаются в онлайн-сервис обмена файлами. Злоумышленник получает ссылку на скачивание через Telegram для поиска. Эта угроза представляет значительный риск для конфиденциальности и безопасности пользователей из-за ее обширных возможностей по удалению данных.
Исследовательская группа провела углубленный анализ SamsStealer, подробно описав его поведение, целевые браузеры, приложения, украденную информацию, методы очистки и эксфильтрации. Вредоносное ПО работает асинхронно, что позволяет эффективно красть информацию, такую как данные сеанса и данные криптовалютного кошелька. Он нацелен на широкий спектр браузеров и приложений, включая такие популярные, как Firefox и Brave, а также различные криптовалютные кошельки. Используя передовые технологии, SamsStealer сжимает украденные данные в ZIP-файл, загружает его по адресу gofile.io и уведомляет злоумышленника через Telegram, что свидетельствует о сложном и организованном подходе к утечке данных.
Появилась более усовершенствованная версия SamsStealer, известная как SamsStealer V2, распространяемая через Telegram-канал "SamsExploit", с расширенными возможностями, предназначенными для работы с дополнительными браузерами и кражи данных с таких платформ, как Telegram и Discord. Хотя автор утверждает, что это делается в образовательных целях, киберпреступники часто используют подобные инструменты. Группа, стоящая за SamsStealer, в основном общается на хинди, что позволяет предположить ее южноазиатское происхождение, возможно, из Индии. В анализе подчеркивается необходимость повторного использования и ребрендинга киберпреступниками средств, похищающих информацию, для повышения эффективности, и с 24 апреля в Интернете было обнаружено множество образцов. В связи с растущей распространенностью кражи информации в сфере киберпреступности организациям рекомендуется усилить свою защиту от кибербезопасности с помощью таких мер, как регулярные обновления, надежные пароли, многофакторная аутентификация и решения для обеспечения безопасности конечных точек.
Более того, другой вариант под названием "amsiwala", который маскируется под SamsStealer в Telegram-канале, работает аналогичным образом, отправляя украденные данные во временную папку, а затем сжимает их и отправляет злоумышленнику через Telegram через gofile.io. Эта версия предназначена для обработки конфиденциальной информации из браузеров и приложений, таких как Chrome, Discord и Telegram, а также для извлечения данных об IP-адресах и геолокации в вредоносных целях. Всесторонний анализ выявляет значительную угрозу, исходящую от этого нового вида похитителей информации, и подчеркивает острую необходимость в стратегиях проактивной защиты от развивающихся киберугроз.
#ParsedReport #CompletenessLow
27-05-2024
Remote Monitoring and Management software used in phishing attacks
https://www.threatdown.com/blog/remote-monitoring-management-software-used-in-phishing-attacks
Report completeness: Low
Threats:
Anydesk_tool
Atera_tool
Splashtop_tool
Victims:
Corporate users
Industry:
Financial
ChatGPT TTPs:
T1566, T1204, T1071, T1550, T1110
IOCs:
Domain: 4
27-05-2024
Remote Monitoring and Management software used in phishing attacks
https://www.threatdown.com/blog/remote-monitoring-management-software-used-in-phishing-attacks
Report completeness: Low
Threats:
Anydesk_tool
Atera_tool
Splashtop_tool
Victims:
Corporate users
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1071, T1550, T1110
IOCs:
Domain: 4
ThreatDown by Malwarebytes
Remote Monitoring and Management software used in phishing attacks
Threat Intelligence Team Remote Monitoring & Management (RMM) software, including popular tools like AnyDesk, Atera, and Splashtop, are invaluable for IT administrators today…
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2024 Remote Monitoring and Management software used in phishing attacks https://www.threatdown.com/blog/remote-monitoring-management-software-used-in-phishing-attacks Report completeness: Low Threats: Anydesk_tool Atera_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается важнейшая роль программного обеспечения для удаленного мониторинга и управления (RMM) в ИТ, как киберпреступники используют инструменты RMM, такие как AnyDesk, для взлома сетей и кражи данных, а также фишинговые атаки, нацеленные на корпоративных пользователей, использующих законное, но устаревшее программное обеспечение, такое как AnyDesk, чтобы избежать обнаружения. В нем также упоминаются усилия поставщиков по борьбе с мошенническими действиями и предлагается использовать такие решения, как пакеты ThreatDown, для блокировки инструментов RMM и усиления защиты от киберугроз.
-----
Программное обеспечение для удаленного мониторинга и управления (RMM) играет решающую роль в ИТ-сфере, а такие популярные инструменты, как AnyDesk, Atera и Splashtop, позволяют ИТ-администраторам удаленно отслеживать сети и управлять ими, повышая эффективность и целостность сети. Однако киберпреступники обратили свое внимание на эти инструменты, используя их для проникновения в корпоративные сети и кражи конфиденциальных данных. Эти злоумышленники используют изощренные методы мошенничества и обмана, чтобы заставить сотрудников загружать и запускать, казалось бы, безобидные приложения RMM, предоставляя несанкционированный доступ к системам компании.
Одна из специфических фишинговых атак, нацеленных на корпоративных пользователей, заключается в использовании удаленного программного обеспечения AnyDesk. Сначала злоумышленники нацеливаются на сотрудников с помощью фишинговых электронных писем или текстовых сообщений (smishing), адаптированных в зависимости от их должности в компании. Вместо развертывания традиционных вредоносных программ злоумышленники используют законное, но устаревшее программное обеспечение, такое как исполняемый файл AnyDesk, что позволяет избежать обнаружения продуктами безопасности. Они создают фишинговые домены, имитирующие веб-сайты финансовых учреждений, которые часто размещаются в AS200593, сети, известной своими традиционными фишинговыми сайтами.
В некоторых случаях злоумышленники могут обойти механизмы удаленного обнаружения программ на банковских сайтах, что позволяет им обходить меры безопасности и получать несанкционированный доступ. Ситуация усугубляется недавними нарушениями безопасности, такими как компрометация производственных систем AnyDesk, что привело к отзыву сертификатов подписи кода. Поставщики RMM, включая AnyDesk, активно борются с незаконным использованием своего программного обеспечения, сотрудничая с такими организациями, как ScammerPayback, для борьбы с мошеннической деятельностью.
Чтобы противостоять использованию законных инструментов RMM, организации могут использовать такие решения, как пакеты ThreatDown, которые предлагают функциональность блокировки приложений. Эта функция позволяет организациям эффективно блокировать инструменты RMM, повышая их защиту от киберугроз. Внедряя пакеты ThreatDown, организации могут воспользоваться упрощенной, но надежной системой безопасности, защищающей их сети от злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается важнейшая роль программного обеспечения для удаленного мониторинга и управления (RMM) в ИТ, как киберпреступники используют инструменты RMM, такие как AnyDesk, для взлома сетей и кражи данных, а также фишинговые атаки, нацеленные на корпоративных пользователей, использующих законное, но устаревшее программное обеспечение, такое как AnyDesk, чтобы избежать обнаружения. В нем также упоминаются усилия поставщиков по борьбе с мошенническими действиями и предлагается использовать такие решения, как пакеты ThreatDown, для блокировки инструментов RMM и усиления защиты от киберугроз.
-----
Программное обеспечение для удаленного мониторинга и управления (RMM) играет решающую роль в ИТ-сфере, а такие популярные инструменты, как AnyDesk, Atera и Splashtop, позволяют ИТ-администраторам удаленно отслеживать сети и управлять ими, повышая эффективность и целостность сети. Однако киберпреступники обратили свое внимание на эти инструменты, используя их для проникновения в корпоративные сети и кражи конфиденциальных данных. Эти злоумышленники используют изощренные методы мошенничества и обмана, чтобы заставить сотрудников загружать и запускать, казалось бы, безобидные приложения RMM, предоставляя несанкционированный доступ к системам компании.
Одна из специфических фишинговых атак, нацеленных на корпоративных пользователей, заключается в использовании удаленного программного обеспечения AnyDesk. Сначала злоумышленники нацеливаются на сотрудников с помощью фишинговых электронных писем или текстовых сообщений (smishing), адаптированных в зависимости от их должности в компании. Вместо развертывания традиционных вредоносных программ злоумышленники используют законное, но устаревшее программное обеспечение, такое как исполняемый файл AnyDesk, что позволяет избежать обнаружения продуктами безопасности. Они создают фишинговые домены, имитирующие веб-сайты финансовых учреждений, которые часто размещаются в AS200593, сети, известной своими традиционными фишинговыми сайтами.
В некоторых случаях злоумышленники могут обойти механизмы удаленного обнаружения программ на банковских сайтах, что позволяет им обходить меры безопасности и получать несанкционированный доступ. Ситуация усугубляется недавними нарушениями безопасности, такими как компрометация производственных систем AnyDesk, что привело к отзыву сертификатов подписи кода. Поставщики RMM, включая AnyDesk, активно борются с незаконным использованием своего программного обеспечения, сотрудничая с такими организациями, как ScammerPayback, для борьбы с мошеннической деятельностью.
Чтобы противостоять использованию законных инструментов RMM, организации могут использовать такие решения, как пакеты ThreatDown, которые предлагают функциональность блокировки приложений. Эта функция позволяет организациям эффективно блокировать инструменты RMM, повышая их защиту от киберугроз. Внедряя пакеты ThreatDown, организации могут воспользоваться упрощенной, но надежной системой безопасности, защищающей их сети от злоумышленников.
#ParsedReport #CompletenessMedium
27-05-2024
Technical Analysis of Anatsa Campaigns: An Android Banking Malware Active in the Google Play Store
https://www.zscaler.com/blogs/security-research/technical-analysis-anatsa-campaigns-android-banking-malware-active-google
Report completeness: Medium
Threats:
Anatsa
Joker
Facestealer
Exobot
Industry:
Financial
Geo:
Finland, Spain, Singapore, Germany, Korea
TTPs:
Tactics: 2
Technics: 7
IOCs:
Hash: 4
Soft:
Android
Algorithms:
zip, xor
Languages:
javascript
27-05-2024
Technical Analysis of Anatsa Campaigns: An Android Banking Malware Active in the Google Play Store
https://www.zscaler.com/blogs/security-research/technical-analysis-anatsa-campaigns-android-banking-malware-active-google
Report completeness: Medium
Threats:
Anatsa
Joker
Facestealer
Exobot
Industry:
Financial
Geo:
Finland, Spain, Singapore, Germany, Korea
TTPs:
Tactics: 2
Technics: 7
IOCs:
Hash: 4
Soft:
Android
Algorithms:
zip, xor
Languages:
javascript
Zscaler
Anatsa Campaign Technical Analysis | ThreatLabz
Explore how Anatsa distributes Android malware by using PDF and QR code reader decoys to lure victims through the Google Play store.
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2024 Technical Analysis of Anatsa Campaigns: An Android Banking Malware Active in the Google Play Store https://www.zscaler.com/blogs/security-research/technical-analysis-anatsa-campaigns-android-banking-malware-active…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносное ПО Anatsa, также известное как TeaBot, представляет собой серьезную угрозу для банковских учетных данных на устройствах Android с помощью вредоносных приложений в Google Play Store. Вредоносное ПО использует сложные методы для обмана пользователей и кражи конфиденциальной финансовой информации, создавая угрозу для пользователей Android по всему миру. Организациям рекомендуется усилить свои меры безопасности, в частности, внедрить архитектуру с нулевым уровнем доверия для улучшения защиты от таких угроз.
-----
Zscaler ThreatLabZ регулярно отслеживает наличие вредоносных приложений в Google Play Store и за последние месяцы выявил более 90 таких приложений, общее количество установленных которых превышает 5,5 миллионов. Заметно возросло количество вредоносных программ Anatsa, также известных как TeaBot, которые нацелены на банковские учетные данные с использованием сложных методов. Anatsa использует приложения-перехватчики, чтобы обманом заставить пользователей непреднамеренно установить вредоносную полезную нагрузку, которая затем переходит к краже конфиденциальной банковской и финансовой информации, используя методы наложения и обеспечения доступности для незаметного сбора данных.
Вредоносная программа Anatsa распространяется через приложения-приманки, такие как программы для чтения PDF-файлов и QR-кодов, маскируя свою полезную нагрузку второго этапа под законные обновления, чтобы обмануть жертв. Злоумышленники, стоящие за Anatsa, используют различные методы обхода, включая проверку на наличие виртуальных сред и целенаправленное искажение заголовков ZIP-файлов APK, чтобы затруднить статический анализ. Anatsa в первую очередь ориентирована на более чем 650 финансовых учреждений в Европе, но расширила свой охват на такие страны, как США, Великобритания, Германия, Испания, Финляндия, Южная Корея и Сингапур.
Вредоносная программа работает по принципу "дроппера", когда изначально очищенное приложение загружает вредоносный код с командно-контрольного сервера, выдавая себя за безобидное обновление, чтобы обойти обнаружение. Стратегия Anatsa позволяет ей проникнуть в официальный магазин Google Play, оставаясь незамеченной. Вредоносная программа использует удаленную полезную нагрузку с серверов C2 для вредоносных действий, загружает конечную полезную нагрузку после обхода сред анализа и устанавливает связь с серверами C2 для выполнения различных операций, включая кражу банковских учетных данных с помощью поддельных страниц входа в систему.
Анализ показывает, что злоумышленники активно используют категорию приложений "инструменты", на долю которых приходится почти 40% вредоносных рассылок, при этом 20% и 13% также нацелены на персонализацию и фотографирование, соответственно. Кроме того, было замечено, что злоумышленники используют несколько семейств вредоносных программ, включая хорошо известные банковские трояны, такие как Antasa и Coper, для организации атак через Google Play Store.
Недавние кампании, в которых использовался банковский троян Anatsa, подчеркивают риски, с которыми сталкиваются пользователи Android в различных регионах. Для организаций жизненно важно заранее усилить свои меры безопасности для защиты систем и финансовых данных. Zscaler рекомендует внедрить архитектуру нулевого доверия для повышения безопасности, уделяя особое внимание аутентификации и авторизации, ориентированной на пользователя, независимо от устройства или местоположения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносное ПО Anatsa, также известное как TeaBot, представляет собой серьезную угрозу для банковских учетных данных на устройствах Android с помощью вредоносных приложений в Google Play Store. Вредоносное ПО использует сложные методы для обмана пользователей и кражи конфиденциальной финансовой информации, создавая угрозу для пользователей Android по всему миру. Организациям рекомендуется усилить свои меры безопасности, в частности, внедрить архитектуру с нулевым уровнем доверия для улучшения защиты от таких угроз.
-----
Zscaler ThreatLabZ регулярно отслеживает наличие вредоносных приложений в Google Play Store и за последние месяцы выявил более 90 таких приложений, общее количество установленных которых превышает 5,5 миллионов. Заметно возросло количество вредоносных программ Anatsa, также известных как TeaBot, которые нацелены на банковские учетные данные с использованием сложных методов. Anatsa использует приложения-перехватчики, чтобы обманом заставить пользователей непреднамеренно установить вредоносную полезную нагрузку, которая затем переходит к краже конфиденциальной банковской и финансовой информации, используя методы наложения и обеспечения доступности для незаметного сбора данных.
Вредоносная программа Anatsa распространяется через приложения-приманки, такие как программы для чтения PDF-файлов и QR-кодов, маскируя свою полезную нагрузку второго этапа под законные обновления, чтобы обмануть жертв. Злоумышленники, стоящие за Anatsa, используют различные методы обхода, включая проверку на наличие виртуальных сред и целенаправленное искажение заголовков ZIP-файлов APK, чтобы затруднить статический анализ. Anatsa в первую очередь ориентирована на более чем 650 финансовых учреждений в Европе, но расширила свой охват на такие страны, как США, Великобритания, Германия, Испания, Финляндия, Южная Корея и Сингапур.
Вредоносная программа работает по принципу "дроппера", когда изначально очищенное приложение загружает вредоносный код с командно-контрольного сервера, выдавая себя за безобидное обновление, чтобы обойти обнаружение. Стратегия Anatsa позволяет ей проникнуть в официальный магазин Google Play, оставаясь незамеченной. Вредоносная программа использует удаленную полезную нагрузку с серверов C2 для вредоносных действий, загружает конечную полезную нагрузку после обхода сред анализа и устанавливает связь с серверами C2 для выполнения различных операций, включая кражу банковских учетных данных с помощью поддельных страниц входа в систему.
Анализ показывает, что злоумышленники активно используют категорию приложений "инструменты", на долю которых приходится почти 40% вредоносных рассылок, при этом 20% и 13% также нацелены на персонализацию и фотографирование, соответственно. Кроме того, было замечено, что злоумышленники используют несколько семейств вредоносных программ, включая хорошо известные банковские трояны, такие как Antasa и Coper, для организации атак через Google Play Store.
Недавние кампании, в которых использовался банковский троян Anatsa, подчеркивают риски, с которыми сталкиваются пользователи Android в различных регионах. Для организаций жизненно важно заранее усилить свои меры безопасности для защиты систем и финансовых данных. Zscaler рекомендует внедрить архитектуру нулевого доверия для повышения безопасности, уделяя особое внимание аутентификации и авторизации, ориентированной на пользователя, независимо от устройства или местоположения.
#ParsedReport #CompletenessMedium
27-05-2024
Iluria Stealer; a Variant of Another Discord Stealer
https://www.cyfirma.com/research/iluria-stealer-a-variant-of-another-discord-stealer
Report completeness: Medium
Threats:
Iluria
Nikki
Sonicglyde
Epsilon
Dll_sideloading_technique
Process_injection_technique
Industry:
Financial
Geo:
Portuguese
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 4
Domain: 4
Hash: 3
Soft:
Discord, NSIS installer, Visual Studio Code, Telegram
Algorithms:
md5, sha256
Languages:
javascript
27-05-2024
Iluria Stealer; a Variant of Another Discord Stealer
https://www.cyfirma.com/research/iluria-stealer-a-variant-of-another-discord-stealer
Report completeness: Medium
Threats:
Iluria
Nikki
Sonicglyde
Epsilon
Dll_sideloading_technique
Process_injection_technique
Industry:
Financial
Geo:
Portuguese
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 4
Domain: 4
Hash: 3
Soft:
Discord, NSIS installer, Visual Studio Code, Telegram
Algorithms:
md5, sha256
Languages:
javascript
CYFIRMA
Iluria Stealer; a Variant of Another Discord Stealer - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we are committed to offering up-to-date insights into prevalent threats and tactics employed by malicious actors...
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2024 Iluria Stealer; a Variant of Another Discord Stealer https://www.cyfirma.com/research/iluria-stealer-a-variant-of-another-discord-stealer Report completeness: Medium Threats: Iluria Nikki Sonicglyde Epsilon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Iluria Stealer - это сложная вредоносная программа, нацеленная на пользователей Discord, разработанная группой, возглавляемой Ykg, и представляющая значительную угрозу, поскольку она крадет конфиденциальную информацию, такую как платежные реквизиты.
-----
Iluria Stealer - это новый вариант вредоносной программы, разработанный тем же человеком, который создал Nikki Stealer под псевдонимом Ykg. Iluria Stealer управляется четырьмя пользователями: Ykg, Noxty, Outlier и Ness. Он имеет схожий код с SonicGlyde, Discord Stealer, который является вариантом Epsilon Stealer. Iluria Stealer нацелен на пользователей Discord, похищая файлы cookie браузера, учетные данные и информацию о кредитных картах, сохраненные на платформе. Эта вредоносная программа включает в себя установщик NSIS с запутанным приложением Electron, которое расшифровывает вредоносный код во время выполнения, чтобы украсть токены Discord и учетные данные браузера. На втором этапе он загружает вредоносный JavaScript-файл, который заменяет файл Discord index.js, перехватывает изменения учетной записи и отправляет информацию на сервер управления атакующего.
Примечательно, что на момент публикации отчета VirusTotal не обнаружил ни одного взломщика Iluria Stealer. Вредоносная программа извлекает информацию об IP-адресе из домена ipinfo.io для сбора данных о геолокации в сетевом окружении жертв. Он манипулирует настольным приложением Discord, вводя код в файл index.js, устанавливая связь с сервером C2 злоумышленника. Злоумышленник Iluria Stealer может получать доступ к источникам платежей, хранящимся в учетных записях пользователей Discord, и извлекать их, что потенциально может привести к компрометации конфиденциальной финансовой информации. В ходе динамического анализа было замечено, что вредоносное ПО взаимодействовало с api домена.nikkistealer.shop, указывая на взаимодействие с управляющим сервером.
11 мая 2024 года разработчик Iluria Stealer анонсировал версию 2 вредоносной программы с различными тарифными планами подписки, что еще больше расширило ее потенциальную угрозу. Канал Discord от Iluria Stealer приобрел популярность среди носителей португальского языка, а веб-сайты группы размещены на хостингере. Владелец, Ykg, утверждает, что является бывшим генеральным директором Nikki Stealer, и перевел канал Nikki Stealer на Iluria Stealer. Разработчик активно продвигал Iluria Stealer через Discord и создал для этого новый Telegram-канал.
Таким образом, Iluria Stealer представляет серьезную угрозу для онлайн-безопасности, особенно в отношении пользователей Discord и потенциально может скомпрометировать конфиденциальную информацию, такую как платежные реквизиты. Группа злоумышленников, стоящая за Iluria Stealer, продолжает развиваться и расти, подчеркивая важность бдительности и надежных мер безопасности для защиты от подобных угроз. Постоянное информирование о новых вариантах вредоносного ПО, таких как Iluria Stealer, имеет решающее значение для снижения киберрисков и защиты личных и организационных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Iluria Stealer - это сложная вредоносная программа, нацеленная на пользователей Discord, разработанная группой, возглавляемой Ykg, и представляющая значительную угрозу, поскольку она крадет конфиденциальную информацию, такую как платежные реквизиты.
-----
Iluria Stealer - это новый вариант вредоносной программы, разработанный тем же человеком, который создал Nikki Stealer под псевдонимом Ykg. Iluria Stealer управляется четырьмя пользователями: Ykg, Noxty, Outlier и Ness. Он имеет схожий код с SonicGlyde, Discord Stealer, который является вариантом Epsilon Stealer. Iluria Stealer нацелен на пользователей Discord, похищая файлы cookie браузера, учетные данные и информацию о кредитных картах, сохраненные на платформе. Эта вредоносная программа включает в себя установщик NSIS с запутанным приложением Electron, которое расшифровывает вредоносный код во время выполнения, чтобы украсть токены Discord и учетные данные браузера. На втором этапе он загружает вредоносный JavaScript-файл, который заменяет файл Discord index.js, перехватывает изменения учетной записи и отправляет информацию на сервер управления атакующего.
Примечательно, что на момент публикации отчета VirusTotal не обнаружил ни одного взломщика Iluria Stealer. Вредоносная программа извлекает информацию об IP-адресе из домена ipinfo.io для сбора данных о геолокации в сетевом окружении жертв. Он манипулирует настольным приложением Discord, вводя код в файл index.js, устанавливая связь с сервером C2 злоумышленника. Злоумышленник Iluria Stealer может получать доступ к источникам платежей, хранящимся в учетных записях пользователей Discord, и извлекать их, что потенциально может привести к компрометации конфиденциальной финансовой информации. В ходе динамического анализа было замечено, что вредоносное ПО взаимодействовало с api домена.nikkistealer.shop, указывая на взаимодействие с управляющим сервером.
11 мая 2024 года разработчик Iluria Stealer анонсировал версию 2 вредоносной программы с различными тарифными планами подписки, что еще больше расширило ее потенциальную угрозу. Канал Discord от Iluria Stealer приобрел популярность среди носителей португальского языка, а веб-сайты группы размещены на хостингере. Владелец, Ykg, утверждает, что является бывшим генеральным директором Nikki Stealer, и перевел канал Nikki Stealer на Iluria Stealer. Разработчик активно продвигал Iluria Stealer через Discord и создал для этого новый Telegram-канал.
Таким образом, Iluria Stealer представляет серьезную угрозу для онлайн-безопасности, особенно в отношении пользователей Discord и потенциально может скомпрометировать конфиденциальную информацию, такую как платежные реквизиты. Группа злоумышленников, стоящая за Iluria Stealer, продолжает развиваться и расти, подчеркивая важность бдительности и надежных мер безопасности для защиты от подобных угроз. Постоянное информирование о новых вариантах вредоносного ПО, таких как Iluria Stealer, имеет решающее значение для снижения киберрисков и защиты личных и организационных данных.
#ParsedReport #CompletenessLow
27-05-2024
New Cyber Attack Campaign Bombarding Organizations with Fake Emails and Phone Calls
https://socradar.io/new-cyber-attack-campaign-bombarding-organizations-with-fake-emails-and-phone-calls
Report completeness: Low
Actors/Campaigns:
Carbanak (motivation: financially_motivated)
Threats:
Blackbasta
Cobalt_strike
ChatGPT TTPs:
T1566.001, T1566.002, T1134, T1059.003, T1021.001
27-05-2024
New Cyber Attack Campaign Bombarding Organizations with Fake Emails and Phone Calls
https://socradar.io/new-cyber-attack-campaign-bombarding-organizations-with-fake-emails-and-phone-calls
Report completeness: Low
Actors/Campaigns:
Carbanak (motivation: financially_motivated)
Threats:
Blackbasta
Cobalt_strike
ChatGPT TTPs:
do not use without manual checkT1566.001, T1566.002, T1134, T1059.003, T1021.001
SOCRadar® Cyber Intelligence Inc.
New Cyber Attack Campaign Bombarding Organizations with Fake Emails and Phone Calls - SOCRadar® Cyber Intelligence Inc.
ne campaign that has been in the news lately is the constant sending of fake emails and making phone calls to organizations. In this ongoing cyber...
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2024 New Cyber Attack Campaign Bombarding Organizations with Fake Emails and Phone Calls https://socradar.io/new-cyber-attack-campaign-bombarding-organizations-with-fake-emails-and-phone-calls Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается продолжающаяся кампания кибератак, проводимая такими участниками угроз, как Black Basta и FIN7, которая включает распространение поддельных электронных писем и телефонных звонков с целью обмана отдельных лиц в организациях с целью получения конфиденциальной информации или несанкционированного доступа. В этой кампании используются такие методы, как рассылка спама по электронной почте, выдача себя за другого и использование маяков Cobalt Strike для автоматизации вредоносных действий в скомпрометированных сетях. Понимание этих тактик имеет решающее значение для улучшения возможностей организаций по обнаружению угроз и защите от подобных кибератак. Исследователи изучают потенциальные связи между текущей кампанией и известными группами, создающими угрозы, такими как Black Basta и FIN7, чтобы получить информацию, которая может помочь улучшить защиту от кибербезопасности в будущем.
-----
Продолжающаяся кампания кибератак с использованием поддельных электронных писем и телефонных звонков, нацеленных на организации, приписываемые Black Basta и FIN7.
Злоумышленники заваливают цели спам-письмами, содержащими вредоносные вложения или ссылки, маскируясь под важные уведомления или срочные запросы, чтобы обмануть пользователей.
Злоумышленники также выдают себя по телефону за доверенных лиц, таких как сотрудники ИТ-службы поддержки или руководители компаний, чтобы манипулировать отдельными лицами с целью раскрытия конфиденциальной информации.
Использование маяков Cobalt Strike для установления контроля над скомпрометированными сетями и автоматизации вредоносных действий.
Исследователи изучают признаки, связанные с программой-вымогателем Black Basta, что побуждает к расследованию возможных связей с продолжающейся кампанией.
Аналитики выявляют потенциальную связь между текущей кампанией и показателями программ-вымогателей Black Basta, а также FIN7, основываясь на моделях атак и известных кампаниях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается продолжающаяся кампания кибератак, проводимая такими участниками угроз, как Black Basta и FIN7, которая включает распространение поддельных электронных писем и телефонных звонков с целью обмана отдельных лиц в организациях с целью получения конфиденциальной информации или несанкционированного доступа. В этой кампании используются такие методы, как рассылка спама по электронной почте, выдача себя за другого и использование маяков Cobalt Strike для автоматизации вредоносных действий в скомпрометированных сетях. Понимание этих тактик имеет решающее значение для улучшения возможностей организаций по обнаружению угроз и защите от подобных кибератак. Исследователи изучают потенциальные связи между текущей кампанией и известными группами, создающими угрозы, такими как Black Basta и FIN7, чтобы получить информацию, которая может помочь улучшить защиту от кибербезопасности в будущем.
-----
Продолжающаяся кампания кибератак с использованием поддельных электронных писем и телефонных звонков, нацеленных на организации, приписываемые Black Basta и FIN7.
Злоумышленники заваливают цели спам-письмами, содержащими вредоносные вложения или ссылки, маскируясь под важные уведомления или срочные запросы, чтобы обмануть пользователей.
Злоумышленники также выдают себя по телефону за доверенных лиц, таких как сотрудники ИТ-службы поддержки или руководители компаний, чтобы манипулировать отдельными лицами с целью раскрытия конфиденциальной информации.
Использование маяков Cobalt Strike для установления контроля над скомпрометированными сетями и автоматизации вредоносных действий.
Исследователи изучают признаки, связанные с программой-вымогателем Black Basta, что побуждает к расследованию возможных связей с продолжающейся кампанией.
Аналитики выявляют потенциальную связь между текущей кампанией и показателями программ-вымогателей Black Basta, а также FIN7, основываясь на моделях атак и известных кампаниях.
#ParsedReport #CompletenessLow
27-05-2024
Blogs. A Catalog of Hazardous AV Sites - A Tale of Malware Hosting
https://www.trellix.com/blogs/research/a-catalog-of-hazardous-av-sites-a-tale-of-malware-hosting
Report completeness: Low
Threats:
Lumma_stealer
Stealc
Spynote_rat
Heracles
Industry:
Entertainment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1204, T1219, T1059, T1027, T1567, T1041, T1056, T1496
IOCs:
File: 6
IP: 2
Hash: 4
Soft:
Telegram, Android
Crypto:
bitcoin
Algorithms:
base64, gzip, xor, aes, zip
Win API:
IsDebuggerPresent
27-05-2024
Blogs. A Catalog of Hazardous AV Sites - A Tale of Malware Hosting
https://www.trellix.com/blogs/research/a-catalog-of-hazardous-av-sites-a-tale-of-malware-hosting
Report completeness: Low
Threats:
Lumma_stealer
Stealc
Spynote_rat
Heracles
Industry:
Entertainment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1219, T1059, T1027, T1567, T1041, T1056, T1496
IOCs:
File: 6
IP: 2
Hash: 4
Soft:
Telegram, Android
Crypto:
bitcoin
Algorithms:
base64, gzip, xor, aes, zip
Win API:
IsDebuggerPresent
Trellix
A Catalog of Hazardous AV Sites – A Tale of Malware Hosting
In mid-April 2024, Trellix Advanced Research Center team members observed multiple fake AV sites hosting highly sophisticated malicious files such as APK, EXE and Inno setup installer that includes Spy and Stealer capabilities.