CTT Report Hub
#ParsedReport #CompletenessHigh 27-05-2024 SamsStealer: Unveiling the Information Stealer Targeting Windows Systems https://www.cyfirma.com/research/samsstealer-unveiling-the-information-stealer-targeting-windows-systems Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что организация, занимающаяся кибербезопасностью, выявила нового похитителя информации под названием "SamsStealer", который нацелен на системы Windows для извлечения конфиденциальных данных из различных браузеров и приложений. Эта вредоносная программа сжимает украденные данные в ZIP-архив и загружает их в онлайн-сервис обмена файлами, создавая значительный риск для конфиденциальности и безопасности пользователей. В анализе также обсуждается расширенная версия SamsStealer V2, распространяемая через Telegram-канал, и подчеркивается необходимость усиления защиты организаций от возникающих киберугроз, таких как кража информации.
-----
Компания CYFIRMA, занимающаяся кибербезопасностью, обнаружила нового похитителя информации под названием SamsStealer, нацеленного на системы Windows. Эта вредоносная программа, написанная на .NET, предназначена для скрытного извлечения конфиденциальных данных, таких как пароли, файлы cookie и информация о криптовалютном кошельке, из различных браузеров и приложений, таких как Discord, Chrome и Microsoft Edge. После сбора данных они сжимаются в ZIP-архив и загружаются в онлайн-сервис обмена файлами. Злоумышленник получает ссылку на скачивание через Telegram для поиска. Эта угроза представляет значительный риск для конфиденциальности и безопасности пользователей из-за ее обширных возможностей по удалению данных.
Исследовательская группа провела углубленный анализ SamsStealer, подробно описав его поведение, целевые браузеры, приложения, украденную информацию, методы очистки и эксфильтрации. Вредоносное ПО работает асинхронно, что позволяет эффективно красть информацию, такую как данные сеанса и данные криптовалютного кошелька. Он нацелен на широкий спектр браузеров и приложений, включая такие популярные, как Firefox и Brave, а также различные криптовалютные кошельки. Используя передовые технологии, SamsStealer сжимает украденные данные в ZIP-файл, загружает его по адресу gofile.io и уведомляет злоумышленника через Telegram, что свидетельствует о сложном и организованном подходе к утечке данных.
Появилась более усовершенствованная версия SamsStealer, известная как SamsStealer V2, распространяемая через Telegram-канал "SamsExploit", с расширенными возможностями, предназначенными для работы с дополнительными браузерами и кражи данных с таких платформ, как Telegram и Discord. Хотя автор утверждает, что это делается в образовательных целях, киберпреступники часто используют подобные инструменты. Группа, стоящая за SamsStealer, в основном общается на хинди, что позволяет предположить ее южноазиатское происхождение, возможно, из Индии. В анализе подчеркивается необходимость повторного использования и ребрендинга киберпреступниками средств, похищающих информацию, для повышения эффективности, и с 24 апреля в Интернете было обнаружено множество образцов. В связи с растущей распространенностью кражи информации в сфере киберпреступности организациям рекомендуется усилить свою защиту от кибербезопасности с помощью таких мер, как регулярные обновления, надежные пароли, многофакторная аутентификация и решения для обеспечения безопасности конечных точек.
Более того, другой вариант под названием "amsiwala", который маскируется под SamsStealer в Telegram-канале, работает аналогичным образом, отправляя украденные данные во временную папку, а затем сжимает их и отправляет злоумышленнику через Telegram через gofile.io. Эта версия предназначена для обработки конфиденциальной информации из браузеров и приложений, таких как Chrome, Discord и Telegram, а также для извлечения данных об IP-адресах и геолокации в вредоносных целях. Всесторонний анализ выявляет значительную угрозу, исходящую от этого нового вида похитителей информации, и подчеркивает острую необходимость в стратегиях проактивной защиты от развивающихся киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что организация, занимающаяся кибербезопасностью, выявила нового похитителя информации под названием "SamsStealer", который нацелен на системы Windows для извлечения конфиденциальных данных из различных браузеров и приложений. Эта вредоносная программа сжимает украденные данные в ZIP-архив и загружает их в онлайн-сервис обмена файлами, создавая значительный риск для конфиденциальности и безопасности пользователей. В анализе также обсуждается расширенная версия SamsStealer V2, распространяемая через Telegram-канал, и подчеркивается необходимость усиления защиты организаций от возникающих киберугроз, таких как кража информации.
-----
Компания CYFIRMA, занимающаяся кибербезопасностью, обнаружила нового похитителя информации под названием SamsStealer, нацеленного на системы Windows. Эта вредоносная программа, написанная на .NET, предназначена для скрытного извлечения конфиденциальных данных, таких как пароли, файлы cookie и информация о криптовалютном кошельке, из различных браузеров и приложений, таких как Discord, Chrome и Microsoft Edge. После сбора данных они сжимаются в ZIP-архив и загружаются в онлайн-сервис обмена файлами. Злоумышленник получает ссылку на скачивание через Telegram для поиска. Эта угроза представляет значительный риск для конфиденциальности и безопасности пользователей из-за ее обширных возможностей по удалению данных.
Исследовательская группа провела углубленный анализ SamsStealer, подробно описав его поведение, целевые браузеры, приложения, украденную информацию, методы очистки и эксфильтрации. Вредоносное ПО работает асинхронно, что позволяет эффективно красть информацию, такую как данные сеанса и данные криптовалютного кошелька. Он нацелен на широкий спектр браузеров и приложений, включая такие популярные, как Firefox и Brave, а также различные криптовалютные кошельки. Используя передовые технологии, SamsStealer сжимает украденные данные в ZIP-файл, загружает его по адресу gofile.io и уведомляет злоумышленника через Telegram, что свидетельствует о сложном и организованном подходе к утечке данных.
Появилась более усовершенствованная версия SamsStealer, известная как SamsStealer V2, распространяемая через Telegram-канал "SamsExploit", с расширенными возможностями, предназначенными для работы с дополнительными браузерами и кражи данных с таких платформ, как Telegram и Discord. Хотя автор утверждает, что это делается в образовательных целях, киберпреступники часто используют подобные инструменты. Группа, стоящая за SamsStealer, в основном общается на хинди, что позволяет предположить ее южноазиатское происхождение, возможно, из Индии. В анализе подчеркивается необходимость повторного использования и ребрендинга киберпреступниками средств, похищающих информацию, для повышения эффективности, и с 24 апреля в Интернете было обнаружено множество образцов. В связи с растущей распространенностью кражи информации в сфере киберпреступности организациям рекомендуется усилить свою защиту от кибербезопасности с помощью таких мер, как регулярные обновления, надежные пароли, многофакторная аутентификация и решения для обеспечения безопасности конечных точек.
Более того, другой вариант под названием "amsiwala", который маскируется под SamsStealer в Telegram-канале, работает аналогичным образом, отправляя украденные данные во временную папку, а затем сжимает их и отправляет злоумышленнику через Telegram через gofile.io. Эта версия предназначена для обработки конфиденциальной информации из браузеров и приложений, таких как Chrome, Discord и Telegram, а также для извлечения данных об IP-адресах и геолокации в вредоносных целях. Всесторонний анализ выявляет значительную угрозу, исходящую от этого нового вида похитителей информации, и подчеркивает острую необходимость в стратегиях проактивной защиты от развивающихся киберугроз.
#ParsedReport #CompletenessLow
27-05-2024
Remote Monitoring and Management software used in phishing attacks
https://www.threatdown.com/blog/remote-monitoring-management-software-used-in-phishing-attacks
Report completeness: Low
Threats:
Anydesk_tool
Atera_tool
Splashtop_tool
Victims:
Corporate users
Industry:
Financial
ChatGPT TTPs:
T1566, T1204, T1071, T1550, T1110
IOCs:
Domain: 4
27-05-2024
Remote Monitoring and Management software used in phishing attacks
https://www.threatdown.com/blog/remote-monitoring-management-software-used-in-phishing-attacks
Report completeness: Low
Threats:
Anydesk_tool
Atera_tool
Splashtop_tool
Victims:
Corporate users
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1071, T1550, T1110
IOCs:
Domain: 4
ThreatDown by Malwarebytes
Remote Monitoring and Management software used in phishing attacks
Threat Intelligence Team Remote Monitoring & Management (RMM) software, including popular tools like AnyDesk, Atera, and Splashtop, are invaluable for IT administrators today…
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2024 Remote Monitoring and Management software used in phishing attacks https://www.threatdown.com/blog/remote-monitoring-management-software-used-in-phishing-attacks Report completeness: Low Threats: Anydesk_tool Atera_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается важнейшая роль программного обеспечения для удаленного мониторинга и управления (RMM) в ИТ, как киберпреступники используют инструменты RMM, такие как AnyDesk, для взлома сетей и кражи данных, а также фишинговые атаки, нацеленные на корпоративных пользователей, использующих законное, но устаревшее программное обеспечение, такое как AnyDesk, чтобы избежать обнаружения. В нем также упоминаются усилия поставщиков по борьбе с мошенническими действиями и предлагается использовать такие решения, как пакеты ThreatDown, для блокировки инструментов RMM и усиления защиты от киберугроз.
-----
Программное обеспечение для удаленного мониторинга и управления (RMM) играет решающую роль в ИТ-сфере, а такие популярные инструменты, как AnyDesk, Atera и Splashtop, позволяют ИТ-администраторам удаленно отслеживать сети и управлять ими, повышая эффективность и целостность сети. Однако киберпреступники обратили свое внимание на эти инструменты, используя их для проникновения в корпоративные сети и кражи конфиденциальных данных. Эти злоумышленники используют изощренные методы мошенничества и обмана, чтобы заставить сотрудников загружать и запускать, казалось бы, безобидные приложения RMM, предоставляя несанкционированный доступ к системам компании.
Одна из специфических фишинговых атак, нацеленных на корпоративных пользователей, заключается в использовании удаленного программного обеспечения AnyDesk. Сначала злоумышленники нацеливаются на сотрудников с помощью фишинговых электронных писем или текстовых сообщений (smishing), адаптированных в зависимости от их должности в компании. Вместо развертывания традиционных вредоносных программ злоумышленники используют законное, но устаревшее программное обеспечение, такое как исполняемый файл AnyDesk, что позволяет избежать обнаружения продуктами безопасности. Они создают фишинговые домены, имитирующие веб-сайты финансовых учреждений, которые часто размещаются в AS200593, сети, известной своими традиционными фишинговыми сайтами.
В некоторых случаях злоумышленники могут обойти механизмы удаленного обнаружения программ на банковских сайтах, что позволяет им обходить меры безопасности и получать несанкционированный доступ. Ситуация усугубляется недавними нарушениями безопасности, такими как компрометация производственных систем AnyDesk, что привело к отзыву сертификатов подписи кода. Поставщики RMM, включая AnyDesk, активно борются с незаконным использованием своего программного обеспечения, сотрудничая с такими организациями, как ScammerPayback, для борьбы с мошеннической деятельностью.
Чтобы противостоять использованию законных инструментов RMM, организации могут использовать такие решения, как пакеты ThreatDown, которые предлагают функциональность блокировки приложений. Эта функция позволяет организациям эффективно блокировать инструменты RMM, повышая их защиту от киберугроз. Внедряя пакеты ThreatDown, организации могут воспользоваться упрощенной, но надежной системой безопасности, защищающей их сети от злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается важнейшая роль программного обеспечения для удаленного мониторинга и управления (RMM) в ИТ, как киберпреступники используют инструменты RMM, такие как AnyDesk, для взлома сетей и кражи данных, а также фишинговые атаки, нацеленные на корпоративных пользователей, использующих законное, но устаревшее программное обеспечение, такое как AnyDesk, чтобы избежать обнаружения. В нем также упоминаются усилия поставщиков по борьбе с мошенническими действиями и предлагается использовать такие решения, как пакеты ThreatDown, для блокировки инструментов RMM и усиления защиты от киберугроз.
-----
Программное обеспечение для удаленного мониторинга и управления (RMM) играет решающую роль в ИТ-сфере, а такие популярные инструменты, как AnyDesk, Atera и Splashtop, позволяют ИТ-администраторам удаленно отслеживать сети и управлять ими, повышая эффективность и целостность сети. Однако киберпреступники обратили свое внимание на эти инструменты, используя их для проникновения в корпоративные сети и кражи конфиденциальных данных. Эти злоумышленники используют изощренные методы мошенничества и обмана, чтобы заставить сотрудников загружать и запускать, казалось бы, безобидные приложения RMM, предоставляя несанкционированный доступ к системам компании.
Одна из специфических фишинговых атак, нацеленных на корпоративных пользователей, заключается в использовании удаленного программного обеспечения AnyDesk. Сначала злоумышленники нацеливаются на сотрудников с помощью фишинговых электронных писем или текстовых сообщений (smishing), адаптированных в зависимости от их должности в компании. Вместо развертывания традиционных вредоносных программ злоумышленники используют законное, но устаревшее программное обеспечение, такое как исполняемый файл AnyDesk, что позволяет избежать обнаружения продуктами безопасности. Они создают фишинговые домены, имитирующие веб-сайты финансовых учреждений, которые часто размещаются в AS200593, сети, известной своими традиционными фишинговыми сайтами.
В некоторых случаях злоумышленники могут обойти механизмы удаленного обнаружения программ на банковских сайтах, что позволяет им обходить меры безопасности и получать несанкционированный доступ. Ситуация усугубляется недавними нарушениями безопасности, такими как компрометация производственных систем AnyDesk, что привело к отзыву сертификатов подписи кода. Поставщики RMM, включая AnyDesk, активно борются с незаконным использованием своего программного обеспечения, сотрудничая с такими организациями, как ScammerPayback, для борьбы с мошеннической деятельностью.
Чтобы противостоять использованию законных инструментов RMM, организации могут использовать такие решения, как пакеты ThreatDown, которые предлагают функциональность блокировки приложений. Эта функция позволяет организациям эффективно блокировать инструменты RMM, повышая их защиту от киберугроз. Внедряя пакеты ThreatDown, организации могут воспользоваться упрощенной, но надежной системой безопасности, защищающей их сети от злоумышленников.
#ParsedReport #CompletenessMedium
27-05-2024
Technical Analysis of Anatsa Campaigns: An Android Banking Malware Active in the Google Play Store
https://www.zscaler.com/blogs/security-research/technical-analysis-anatsa-campaigns-android-banking-malware-active-google
Report completeness: Medium
Threats:
Anatsa
Joker
Facestealer
Exobot
Industry:
Financial
Geo:
Finland, Spain, Singapore, Germany, Korea
TTPs:
Tactics: 2
Technics: 7
IOCs:
Hash: 4
Soft:
Android
Algorithms:
zip, xor
Languages:
javascript
27-05-2024
Technical Analysis of Anatsa Campaigns: An Android Banking Malware Active in the Google Play Store
https://www.zscaler.com/blogs/security-research/technical-analysis-anatsa-campaigns-android-banking-malware-active-google
Report completeness: Medium
Threats:
Anatsa
Joker
Facestealer
Exobot
Industry:
Financial
Geo:
Finland, Spain, Singapore, Germany, Korea
TTPs:
Tactics: 2
Technics: 7
IOCs:
Hash: 4
Soft:
Android
Algorithms:
zip, xor
Languages:
javascript
Zscaler
Anatsa Campaign Technical Analysis | ThreatLabz
Explore how Anatsa distributes Android malware by using PDF and QR code reader decoys to lure victims through the Google Play store.
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2024 Technical Analysis of Anatsa Campaigns: An Android Banking Malware Active in the Google Play Store https://www.zscaler.com/blogs/security-research/technical-analysis-anatsa-campaigns-android-banking-malware-active…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносное ПО Anatsa, также известное как TeaBot, представляет собой серьезную угрозу для банковских учетных данных на устройствах Android с помощью вредоносных приложений в Google Play Store. Вредоносное ПО использует сложные методы для обмана пользователей и кражи конфиденциальной финансовой информации, создавая угрозу для пользователей Android по всему миру. Организациям рекомендуется усилить свои меры безопасности, в частности, внедрить архитектуру с нулевым уровнем доверия для улучшения защиты от таких угроз.
-----
Zscaler ThreatLabZ регулярно отслеживает наличие вредоносных приложений в Google Play Store и за последние месяцы выявил более 90 таких приложений, общее количество установленных которых превышает 5,5 миллионов. Заметно возросло количество вредоносных программ Anatsa, также известных как TeaBot, которые нацелены на банковские учетные данные с использованием сложных методов. Anatsa использует приложения-перехватчики, чтобы обманом заставить пользователей непреднамеренно установить вредоносную полезную нагрузку, которая затем переходит к краже конфиденциальной банковской и финансовой информации, используя методы наложения и обеспечения доступности для незаметного сбора данных.
Вредоносная программа Anatsa распространяется через приложения-приманки, такие как программы для чтения PDF-файлов и QR-кодов, маскируя свою полезную нагрузку второго этапа под законные обновления, чтобы обмануть жертв. Злоумышленники, стоящие за Anatsa, используют различные методы обхода, включая проверку на наличие виртуальных сред и целенаправленное искажение заголовков ZIP-файлов APK, чтобы затруднить статический анализ. Anatsa в первую очередь ориентирована на более чем 650 финансовых учреждений в Европе, но расширила свой охват на такие страны, как США, Великобритания, Германия, Испания, Финляндия, Южная Корея и Сингапур.
Вредоносная программа работает по принципу "дроппера", когда изначально очищенное приложение загружает вредоносный код с командно-контрольного сервера, выдавая себя за безобидное обновление, чтобы обойти обнаружение. Стратегия Anatsa позволяет ей проникнуть в официальный магазин Google Play, оставаясь незамеченной. Вредоносная программа использует удаленную полезную нагрузку с серверов C2 для вредоносных действий, загружает конечную полезную нагрузку после обхода сред анализа и устанавливает связь с серверами C2 для выполнения различных операций, включая кражу банковских учетных данных с помощью поддельных страниц входа в систему.
Анализ показывает, что злоумышленники активно используют категорию приложений "инструменты", на долю которых приходится почти 40% вредоносных рассылок, при этом 20% и 13% также нацелены на персонализацию и фотографирование, соответственно. Кроме того, было замечено, что злоумышленники используют несколько семейств вредоносных программ, включая хорошо известные банковские трояны, такие как Antasa и Coper, для организации атак через Google Play Store.
Недавние кампании, в которых использовался банковский троян Anatsa, подчеркивают риски, с которыми сталкиваются пользователи Android в различных регионах. Для организаций жизненно важно заранее усилить свои меры безопасности для защиты систем и финансовых данных. Zscaler рекомендует внедрить архитектуру нулевого доверия для повышения безопасности, уделяя особое внимание аутентификации и авторизации, ориентированной на пользователя, независимо от устройства или местоположения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносное ПО Anatsa, также известное как TeaBot, представляет собой серьезную угрозу для банковских учетных данных на устройствах Android с помощью вредоносных приложений в Google Play Store. Вредоносное ПО использует сложные методы для обмана пользователей и кражи конфиденциальной финансовой информации, создавая угрозу для пользователей Android по всему миру. Организациям рекомендуется усилить свои меры безопасности, в частности, внедрить архитектуру с нулевым уровнем доверия для улучшения защиты от таких угроз.
-----
Zscaler ThreatLabZ регулярно отслеживает наличие вредоносных приложений в Google Play Store и за последние месяцы выявил более 90 таких приложений, общее количество установленных которых превышает 5,5 миллионов. Заметно возросло количество вредоносных программ Anatsa, также известных как TeaBot, которые нацелены на банковские учетные данные с использованием сложных методов. Anatsa использует приложения-перехватчики, чтобы обманом заставить пользователей непреднамеренно установить вредоносную полезную нагрузку, которая затем переходит к краже конфиденциальной банковской и финансовой информации, используя методы наложения и обеспечения доступности для незаметного сбора данных.
Вредоносная программа Anatsa распространяется через приложения-приманки, такие как программы для чтения PDF-файлов и QR-кодов, маскируя свою полезную нагрузку второго этапа под законные обновления, чтобы обмануть жертв. Злоумышленники, стоящие за Anatsa, используют различные методы обхода, включая проверку на наличие виртуальных сред и целенаправленное искажение заголовков ZIP-файлов APK, чтобы затруднить статический анализ. Anatsa в первую очередь ориентирована на более чем 650 финансовых учреждений в Европе, но расширила свой охват на такие страны, как США, Великобритания, Германия, Испания, Финляндия, Южная Корея и Сингапур.
Вредоносная программа работает по принципу "дроппера", когда изначально очищенное приложение загружает вредоносный код с командно-контрольного сервера, выдавая себя за безобидное обновление, чтобы обойти обнаружение. Стратегия Anatsa позволяет ей проникнуть в официальный магазин Google Play, оставаясь незамеченной. Вредоносная программа использует удаленную полезную нагрузку с серверов C2 для вредоносных действий, загружает конечную полезную нагрузку после обхода сред анализа и устанавливает связь с серверами C2 для выполнения различных операций, включая кражу банковских учетных данных с помощью поддельных страниц входа в систему.
Анализ показывает, что злоумышленники активно используют категорию приложений "инструменты", на долю которых приходится почти 40% вредоносных рассылок, при этом 20% и 13% также нацелены на персонализацию и фотографирование, соответственно. Кроме того, было замечено, что злоумышленники используют несколько семейств вредоносных программ, включая хорошо известные банковские трояны, такие как Antasa и Coper, для организации атак через Google Play Store.
Недавние кампании, в которых использовался банковский троян Anatsa, подчеркивают риски, с которыми сталкиваются пользователи Android в различных регионах. Для организаций жизненно важно заранее усилить свои меры безопасности для защиты систем и финансовых данных. Zscaler рекомендует внедрить архитектуру нулевого доверия для повышения безопасности, уделяя особое внимание аутентификации и авторизации, ориентированной на пользователя, независимо от устройства или местоположения.
#ParsedReport #CompletenessMedium
27-05-2024
Iluria Stealer; a Variant of Another Discord Stealer
https://www.cyfirma.com/research/iluria-stealer-a-variant-of-another-discord-stealer
Report completeness: Medium
Threats:
Iluria
Nikki
Sonicglyde
Epsilon
Dll_sideloading_technique
Process_injection_technique
Industry:
Financial
Geo:
Portuguese
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 4
Domain: 4
Hash: 3
Soft:
Discord, NSIS installer, Visual Studio Code, Telegram
Algorithms:
md5, sha256
Languages:
javascript
27-05-2024
Iluria Stealer; a Variant of Another Discord Stealer
https://www.cyfirma.com/research/iluria-stealer-a-variant-of-another-discord-stealer
Report completeness: Medium
Threats:
Iluria
Nikki
Sonicglyde
Epsilon
Dll_sideloading_technique
Process_injection_technique
Industry:
Financial
Geo:
Portuguese
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 4
Domain: 4
Hash: 3
Soft:
Discord, NSIS installer, Visual Studio Code, Telegram
Algorithms:
md5, sha256
Languages:
javascript
CYFIRMA
Iluria Stealer; a Variant of Another Discord Stealer - CYFIRMA
EXECUTIVE SUMMARY At CYFIRMA, we are committed to offering up-to-date insights into prevalent threats and tactics employed by malicious actors...
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2024 Iluria Stealer; a Variant of Another Discord Stealer https://www.cyfirma.com/research/iluria-stealer-a-variant-of-another-discord-stealer Report completeness: Medium Threats: Iluria Nikki Sonicglyde Epsilon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Iluria Stealer - это сложная вредоносная программа, нацеленная на пользователей Discord, разработанная группой, возглавляемой Ykg, и представляющая значительную угрозу, поскольку она крадет конфиденциальную информацию, такую как платежные реквизиты.
-----
Iluria Stealer - это новый вариант вредоносной программы, разработанный тем же человеком, который создал Nikki Stealer под псевдонимом Ykg. Iluria Stealer управляется четырьмя пользователями: Ykg, Noxty, Outlier и Ness. Он имеет схожий код с SonicGlyde, Discord Stealer, который является вариантом Epsilon Stealer. Iluria Stealer нацелен на пользователей Discord, похищая файлы cookie браузера, учетные данные и информацию о кредитных картах, сохраненные на платформе. Эта вредоносная программа включает в себя установщик NSIS с запутанным приложением Electron, которое расшифровывает вредоносный код во время выполнения, чтобы украсть токены Discord и учетные данные браузера. На втором этапе он загружает вредоносный JavaScript-файл, который заменяет файл Discord index.js, перехватывает изменения учетной записи и отправляет информацию на сервер управления атакующего.
Примечательно, что на момент публикации отчета VirusTotal не обнаружил ни одного взломщика Iluria Stealer. Вредоносная программа извлекает информацию об IP-адресе из домена ipinfo.io для сбора данных о геолокации в сетевом окружении жертв. Он манипулирует настольным приложением Discord, вводя код в файл index.js, устанавливая связь с сервером C2 злоумышленника. Злоумышленник Iluria Stealer может получать доступ к источникам платежей, хранящимся в учетных записях пользователей Discord, и извлекать их, что потенциально может привести к компрометации конфиденциальной финансовой информации. В ходе динамического анализа было замечено, что вредоносное ПО взаимодействовало с api домена.nikkistealer.shop, указывая на взаимодействие с управляющим сервером.
11 мая 2024 года разработчик Iluria Stealer анонсировал версию 2 вредоносной программы с различными тарифными планами подписки, что еще больше расширило ее потенциальную угрозу. Канал Discord от Iluria Stealer приобрел популярность среди носителей португальского языка, а веб-сайты группы размещены на хостингере. Владелец, Ykg, утверждает, что является бывшим генеральным директором Nikki Stealer, и перевел канал Nikki Stealer на Iluria Stealer. Разработчик активно продвигал Iluria Stealer через Discord и создал для этого новый Telegram-канал.
Таким образом, Iluria Stealer представляет серьезную угрозу для онлайн-безопасности, особенно в отношении пользователей Discord и потенциально может скомпрометировать конфиденциальную информацию, такую как платежные реквизиты. Группа злоумышленников, стоящая за Iluria Stealer, продолжает развиваться и расти, подчеркивая важность бдительности и надежных мер безопасности для защиты от подобных угроз. Постоянное информирование о новых вариантах вредоносного ПО, таких как Iluria Stealer, имеет решающее значение для снижения киберрисков и защиты личных и организационных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Iluria Stealer - это сложная вредоносная программа, нацеленная на пользователей Discord, разработанная группой, возглавляемой Ykg, и представляющая значительную угрозу, поскольку она крадет конфиденциальную информацию, такую как платежные реквизиты.
-----
Iluria Stealer - это новый вариант вредоносной программы, разработанный тем же человеком, который создал Nikki Stealer под псевдонимом Ykg. Iluria Stealer управляется четырьмя пользователями: Ykg, Noxty, Outlier и Ness. Он имеет схожий код с SonicGlyde, Discord Stealer, который является вариантом Epsilon Stealer. Iluria Stealer нацелен на пользователей Discord, похищая файлы cookie браузера, учетные данные и информацию о кредитных картах, сохраненные на платформе. Эта вредоносная программа включает в себя установщик NSIS с запутанным приложением Electron, которое расшифровывает вредоносный код во время выполнения, чтобы украсть токены Discord и учетные данные браузера. На втором этапе он загружает вредоносный JavaScript-файл, который заменяет файл Discord index.js, перехватывает изменения учетной записи и отправляет информацию на сервер управления атакующего.
Примечательно, что на момент публикации отчета VirusTotal не обнаружил ни одного взломщика Iluria Stealer. Вредоносная программа извлекает информацию об IP-адресе из домена ipinfo.io для сбора данных о геолокации в сетевом окружении жертв. Он манипулирует настольным приложением Discord, вводя код в файл index.js, устанавливая связь с сервером C2 злоумышленника. Злоумышленник Iluria Stealer может получать доступ к источникам платежей, хранящимся в учетных записях пользователей Discord, и извлекать их, что потенциально может привести к компрометации конфиденциальной финансовой информации. В ходе динамического анализа было замечено, что вредоносное ПО взаимодействовало с api домена.nikkistealer.shop, указывая на взаимодействие с управляющим сервером.
11 мая 2024 года разработчик Iluria Stealer анонсировал версию 2 вредоносной программы с различными тарифными планами подписки, что еще больше расширило ее потенциальную угрозу. Канал Discord от Iluria Stealer приобрел популярность среди носителей португальского языка, а веб-сайты группы размещены на хостингере. Владелец, Ykg, утверждает, что является бывшим генеральным директором Nikki Stealer, и перевел канал Nikki Stealer на Iluria Stealer. Разработчик активно продвигал Iluria Stealer через Discord и создал для этого новый Telegram-канал.
Таким образом, Iluria Stealer представляет серьезную угрозу для онлайн-безопасности, особенно в отношении пользователей Discord и потенциально может скомпрометировать конфиденциальную информацию, такую как платежные реквизиты. Группа злоумышленников, стоящая за Iluria Stealer, продолжает развиваться и расти, подчеркивая важность бдительности и надежных мер безопасности для защиты от подобных угроз. Постоянное информирование о новых вариантах вредоносного ПО, таких как Iluria Stealer, имеет решающее значение для снижения киберрисков и защиты личных и организационных данных.
#ParsedReport #CompletenessLow
27-05-2024
New Cyber Attack Campaign Bombarding Organizations with Fake Emails and Phone Calls
https://socradar.io/new-cyber-attack-campaign-bombarding-organizations-with-fake-emails-and-phone-calls
Report completeness: Low
Actors/Campaigns:
Carbanak (motivation: financially_motivated)
Threats:
Blackbasta
Cobalt_strike
ChatGPT TTPs:
T1566.001, T1566.002, T1134, T1059.003, T1021.001
27-05-2024
New Cyber Attack Campaign Bombarding Organizations with Fake Emails and Phone Calls
https://socradar.io/new-cyber-attack-campaign-bombarding-organizations-with-fake-emails-and-phone-calls
Report completeness: Low
Actors/Campaigns:
Carbanak (motivation: financially_motivated)
Threats:
Blackbasta
Cobalt_strike
ChatGPT TTPs:
do not use without manual checkT1566.001, T1566.002, T1134, T1059.003, T1021.001
SOCRadar® Cyber Intelligence Inc.
New Cyber Attack Campaign Bombarding Organizations with Fake Emails and Phone Calls - SOCRadar® Cyber Intelligence Inc.
ne campaign that has been in the news lately is the constant sending of fake emails and making phone calls to organizations. In this ongoing cyber...
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2024 New Cyber Attack Campaign Bombarding Organizations with Fake Emails and Phone Calls https://socradar.io/new-cyber-attack-campaign-bombarding-organizations-with-fake-emails-and-phone-calls Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается продолжающаяся кампания кибератак, проводимая такими участниками угроз, как Black Basta и FIN7, которая включает распространение поддельных электронных писем и телефонных звонков с целью обмана отдельных лиц в организациях с целью получения конфиденциальной информации или несанкционированного доступа. В этой кампании используются такие методы, как рассылка спама по электронной почте, выдача себя за другого и использование маяков Cobalt Strike для автоматизации вредоносных действий в скомпрометированных сетях. Понимание этих тактик имеет решающее значение для улучшения возможностей организаций по обнаружению угроз и защите от подобных кибератак. Исследователи изучают потенциальные связи между текущей кампанией и известными группами, создающими угрозы, такими как Black Basta и FIN7, чтобы получить информацию, которая может помочь улучшить защиту от кибербезопасности в будущем.
-----
Продолжающаяся кампания кибератак с использованием поддельных электронных писем и телефонных звонков, нацеленных на организации, приписываемые Black Basta и FIN7.
Злоумышленники заваливают цели спам-письмами, содержащими вредоносные вложения или ссылки, маскируясь под важные уведомления или срочные запросы, чтобы обмануть пользователей.
Злоумышленники также выдают себя по телефону за доверенных лиц, таких как сотрудники ИТ-службы поддержки или руководители компаний, чтобы манипулировать отдельными лицами с целью раскрытия конфиденциальной информации.
Использование маяков Cobalt Strike для установления контроля над скомпрометированными сетями и автоматизации вредоносных действий.
Исследователи изучают признаки, связанные с программой-вымогателем Black Basta, что побуждает к расследованию возможных связей с продолжающейся кампанией.
Аналитики выявляют потенциальную связь между текущей кампанией и показателями программ-вымогателей Black Basta, а также FIN7, основываясь на моделях атак и известных кампаниях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается продолжающаяся кампания кибератак, проводимая такими участниками угроз, как Black Basta и FIN7, которая включает распространение поддельных электронных писем и телефонных звонков с целью обмана отдельных лиц в организациях с целью получения конфиденциальной информации или несанкционированного доступа. В этой кампании используются такие методы, как рассылка спама по электронной почте, выдача себя за другого и использование маяков Cobalt Strike для автоматизации вредоносных действий в скомпрометированных сетях. Понимание этих тактик имеет решающее значение для улучшения возможностей организаций по обнаружению угроз и защите от подобных кибератак. Исследователи изучают потенциальные связи между текущей кампанией и известными группами, создающими угрозы, такими как Black Basta и FIN7, чтобы получить информацию, которая может помочь улучшить защиту от кибербезопасности в будущем.
-----
Продолжающаяся кампания кибератак с использованием поддельных электронных писем и телефонных звонков, нацеленных на организации, приписываемые Black Basta и FIN7.
Злоумышленники заваливают цели спам-письмами, содержащими вредоносные вложения или ссылки, маскируясь под важные уведомления или срочные запросы, чтобы обмануть пользователей.
Злоумышленники также выдают себя по телефону за доверенных лиц, таких как сотрудники ИТ-службы поддержки или руководители компаний, чтобы манипулировать отдельными лицами с целью раскрытия конфиденциальной информации.
Использование маяков Cobalt Strike для установления контроля над скомпрометированными сетями и автоматизации вредоносных действий.
Исследователи изучают признаки, связанные с программой-вымогателем Black Basta, что побуждает к расследованию возможных связей с продолжающейся кампанией.
Аналитики выявляют потенциальную связь между текущей кампанией и показателями программ-вымогателей Black Basta, а также FIN7, основываясь на моделях атак и известных кампаниях.
#ParsedReport #CompletenessLow
27-05-2024
Blogs. A Catalog of Hazardous AV Sites - A Tale of Malware Hosting
https://www.trellix.com/blogs/research/a-catalog-of-hazardous-av-sites-a-tale-of-malware-hosting
Report completeness: Low
Threats:
Lumma_stealer
Stealc
Spynote_rat
Heracles
Industry:
Entertainment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1204, T1219, T1059, T1027, T1567, T1041, T1056, T1496
IOCs:
File: 6
IP: 2
Hash: 4
Soft:
Telegram, Android
Crypto:
bitcoin
Algorithms:
base64, gzip, xor, aes, zip
Win API:
IsDebuggerPresent
27-05-2024
Blogs. A Catalog of Hazardous AV Sites - A Tale of Malware Hosting
https://www.trellix.com/blogs/research/a-catalog-of-hazardous-av-sites-a-tale-of-malware-hosting
Report completeness: Low
Threats:
Lumma_stealer
Stealc
Spynote_rat
Heracles
Industry:
Entertainment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1219, T1059, T1027, T1567, T1041, T1056, T1496
IOCs:
File: 6
IP: 2
Hash: 4
Soft:
Telegram, Android
Crypto:
bitcoin
Algorithms:
base64, gzip, xor, aes, zip
Win API:
IsDebuggerPresent
Trellix
A Catalog of Hazardous AV Sites – A Tale of Malware Hosting
In mid-April 2024, Trellix Advanced Research Center team members observed multiple fake AV sites hosting highly sophisticated malicious files such as APK, EXE and Inno setup installer that includes Spy and Stealer capabilities.
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2024 Blogs. A Catalog of Hazardous AV Sites - A Tale of Malware Hosting https://www.trellix.com/blogs/research/a-catalog-of-hazardous-av-sites-a-tale-of-malware-hosting Report completeness: Low Threats: Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследовательская группа по кибербезопасности обнаружила поддельные антивирусные веб-сайты, на которых размещены продвинутые вредоносные файлы со шпионскими и крадеными возможностями, представляющие серьезную угрозу для ничего не подозревающих пользователей, ищущих киберзащиты для своих устройств. Вредоносная программа отслеживала конфиденциальную информацию, действовала скрытно, извлекала данные с помощью процесса сжатия и использовала сервер C2C для извлечения данных, расширяя свои возможности по краже данных.
-----
В середине апреля 2024 года команда Trellix Advanced Research Center обнаружила несколько поддельных антивирусных веб-сайтов (AV), на которых размещались вредоносные файлы, в том числе APK, EXE-файлы и программы установки Inno setup с возможностями шпионажа и кражи данных. Эти вредоносные сайты маскируются под законные источники, создавая серьезную угрозу для ничего не подозревающих пользователей, ищущих киберзащиты для своих устройств.
Обнаруженные веб-сайты, на которых размещалось вредоносное программное обеспечение, были спроектированы таким образом, чтобы казаться аутентичными, что увеличивало вероятность того, что пользователи станут жертвами вредоносных программ. Вредоносное ПО обладало функциями шпиона и похитителя информации, способными проникать на устройства и извлекать конфиденциальную информацию.
Анализ требуемых разрешений выявил шпионскую природу вредоносного ПО, а также его дополнительную активность в качестве майнера монет, поддерживающего различные криптовалюты, включая биткоины. Вредоносное ПО также отслеживало местоположение устройства, что указывает на полный набор вредоносных операций.
Конфигурация вредоносного программного обеспечения была закодирована в формате base64, включая такие сведения, как информация о сервере управления (C2C), номера портов, типы приложений, свойства значков, протоколы удаления и названия приложений. Эта закодированная конфигурация позволяла вредоносной программе действовать скрытно и сохранять контроль над зараженными устройствами.
Вредоносная программа осуществила процесс утечки данных, собрав конфиденциальную информацию и сохранив ее в текстовом файле, который затем был сжат в zip-архив. В число данных, на которые нацелился похититель, входили учетные данные для входа в систему, базы данных браузера и другая конфиденциальная информация, присутствующая на взломанном устройстве.
Важный компонент вредоносной программы, известный как StealC, содержал жестко запрограммированные вызовы функций API, зашифрованные с использованием метода XOR. При расшифровке был обнаружен адрес сервера C2C (185[.]161.248.78), зашифрованный аналогичным образом. На сервере C2C размещалась библиотека sqlite3, используемая для извлечения логинов и учетных данных из баз данных браузера, что расширяло возможности вредоносной программы по краже данных.
После извлечения конфиденциальных данных вредоносная программа сжимала содержимое с помощью gzip перед отправкой на установленный сервер C2C. Чтобы предотвратить избыточность, вредоносное программное обеспечение создало событие с именем в определенном формате "HAL9TH_ComputerName_UserName", чтобы избежать дублирования передачи одной и той же информации об устройстве.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследовательская группа по кибербезопасности обнаружила поддельные антивирусные веб-сайты, на которых размещены продвинутые вредоносные файлы со шпионскими и крадеными возможностями, представляющие серьезную угрозу для ничего не подозревающих пользователей, ищущих киберзащиты для своих устройств. Вредоносная программа отслеживала конфиденциальную информацию, действовала скрытно, извлекала данные с помощью процесса сжатия и использовала сервер C2C для извлечения данных, расширяя свои возможности по краже данных.
-----
В середине апреля 2024 года команда Trellix Advanced Research Center обнаружила несколько поддельных антивирусных веб-сайтов (AV), на которых размещались вредоносные файлы, в том числе APK, EXE-файлы и программы установки Inno setup с возможностями шпионажа и кражи данных. Эти вредоносные сайты маскируются под законные источники, создавая серьезную угрозу для ничего не подозревающих пользователей, ищущих киберзащиты для своих устройств.
Обнаруженные веб-сайты, на которых размещалось вредоносное программное обеспечение, были спроектированы таким образом, чтобы казаться аутентичными, что увеличивало вероятность того, что пользователи станут жертвами вредоносных программ. Вредоносное ПО обладало функциями шпиона и похитителя информации, способными проникать на устройства и извлекать конфиденциальную информацию.
Анализ требуемых разрешений выявил шпионскую природу вредоносного ПО, а также его дополнительную активность в качестве майнера монет, поддерживающего различные криптовалюты, включая биткоины. Вредоносное ПО также отслеживало местоположение устройства, что указывает на полный набор вредоносных операций.
Конфигурация вредоносного программного обеспечения была закодирована в формате base64, включая такие сведения, как информация о сервере управления (C2C), номера портов, типы приложений, свойства значков, протоколы удаления и названия приложений. Эта закодированная конфигурация позволяла вредоносной программе действовать скрытно и сохранять контроль над зараженными устройствами.
Вредоносная программа осуществила процесс утечки данных, собрав конфиденциальную информацию и сохранив ее в текстовом файле, который затем был сжат в zip-архив. В число данных, на которые нацелился похититель, входили учетные данные для входа в систему, базы данных браузера и другая конфиденциальная информация, присутствующая на взломанном устройстве.
Важный компонент вредоносной программы, известный как StealC, содержал жестко запрограммированные вызовы функций API, зашифрованные с использованием метода XOR. При расшифровке был обнаружен адрес сервера C2C (185[.]161.248.78), зашифрованный аналогичным образом. На сервере C2C размещалась библиотека sqlite3, используемая для извлечения логинов и учетных данных из баз данных браузера, что расширяло возможности вредоносной программы по краже данных.
После извлечения конфиденциальных данных вредоносная программа сжимала содержимое с помощью gzip перед отправкой на установленный сервер C2C. Чтобы предотвратить избыточность, вредоносное программное обеспечение создало событие с именем в определенном формате "HAL9TH_ComputerName_UserName", чтобы избежать дублирования передачи одной и той же информации об устройстве.
👍1
#ParsedReport #CompletenessMedium
27-05-2024
Sapphire Werewolf hones his famous stealer for new attacks
https://bi.zone/expertise/blog/sapphire-werewolf-ottachivaet-izvestnyy-stiler-dlya-novykh-atak
Report completeness: Medium
Actors/Campaigns:
Sapphire_werewolf (motivation: cyber_espionage, cyber_criminal)
Threats:
Sapphirestealer
Amethyst
Spear-phishing_technique
Victims:
Russian companies
Industry:
Education, Aerospace
Geo:
Russian
TTPs:
Tactics: 9
Technics: 0
IOCs:
File: 5
Command: 1
Path: 3
Hash: 3
Soft:
Telegram, Chrome, Opera, Orbitum, Kometa, Chromium, Torch, Amigo, CocCoc, Comodo Dragon, have more...
Languages:
powershell
27-05-2024
Sapphire Werewolf hones his famous stealer for new attacks
https://bi.zone/expertise/blog/sapphire-werewolf-ottachivaet-izvestnyy-stiler-dlya-novykh-atak
Report completeness: Medium
Actors/Campaigns:
Sapphire_werewolf (motivation: cyber_espionage, cyber_criminal)
Threats:
Sapphirestealer
Amethyst
Spear-phishing_technique
Victims:
Russian companies
Industry:
Education, Aerospace
Geo:
Russian
TTPs:
Tactics: 9
Technics: 0
IOCs:
File: 5
Command: 1
Path: 3
Hash: 3
Soft:
Telegram, Chrome, Opera, Orbitum, Kometa, Chromium, Torch, Amigo, CocCoc, Comodo Dragon, have more...
Languages:
powershell
BI.ZONE
Sapphire Werewolf оттачивает известный стилер для новых атак
Чтобы собирать аутентификационные данные сотрудников российских компаний, злоумышленники разработали собственное вредоносное ПО на основе SapphireStealer с открытым исходным кодом
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2024 Sapphire Werewolf hones his famous stealer for new attacks https://bi.zone/expertise/blog/sapphire-werewolf-ottachivaet-izvestnyy-stiler-dlya-novykh-atak Report completeness: Medium Actors/Campaigns: Sapphire_werewolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание APT под названием Sapphire Werewolf, которая была направлена против сотрудников российских компаний с использованием вредоносного ПО, основанного на программе SapphireStealer с открытым исходным кодом. Злоумышленники провели более 300 атак на организации в различных секторах, основной целью которых был шпионаж с целью получения аутентификационных материалов. В рамках кампании использовались фишинговые электронные письма с T.LY короткие ссылки, замаскированное вредоносное ПО в документах, относящихся к соответствующей тематике, со временем эволюционировали для расширения возможностей сбора данных и механизмов шифрования. В тексте также подчеркиваются проблемы, связанные с обнаружением таких сложных киберугроз и реагированием на них, и даются рекомендации по защите от подобных атак путем внедрения методов обнаружения киберугроз и реагирования на них, а также получения информации с помощью платформ анализа угроз.
-----
В тексте описывается APT, известная как Sapphire Werewolf, в рамках которой злоумышленники разрабатывали вредоносное ПО на основе программы с открытым исходным кодом SapphireStealer для сотрудников российских компаний. Группа, стоящая за Sapphire Werewolf, провела более 300 атак на организации в различных секторах, включая образование, промышленность, информационные технологии, военно-промышленный комплекс и аэрокосмическую промышленность. Злоумышленники использовали программу Amethyst stealer, производную от SapphireStealer, и замаскировали ее под документы, относящиеся к исполнительному производству, листовки избирательной комиссии и президентские указы.
Злоумышленники использовали фишинговые электронные письма с T.LY короткие ссылки для распространения программы stealer в целевых системах. Их основной мотивацией был шпионаж с целью получения аутентификационных материалов из скомпрометированных систем. Используя существующие проекты с открытым исходным кодом, злоумышленники повысили эффективность развертывания вредоносного ПО, используя соответствующие темы и соответствующие отвлекающие названия документов. После запуска вредоносного файла был запущен Amethyst stealer, собравший ряд конфиденциальных данных, таких как настройки мессенджера, данные браузера, журналы PowerShell и другие файлы, связанные с аутентификацией.
Злоумышленник также извлек такую информацию, как внешние и внутренние IP-адреса, название устройства, идентификатор пользователя и размер архива, что позволило получить представление о взломанной системе. Кроме того, программа могла идентифицировать адрес управляющего сервера, просматривая предварительные просмотры каналов Telegram. Другой файл, MicrosoftEdgeUpdate.exe, облегчил загрузку и выполнение дополнительных файлов в взломанной системе. Со временем вредоносная программа эволюционировала, добавляя механизмы шифрования и расширяя возможности сбора данных.
В ходе расследования были раскрыты дополнительные подробности атаки, в том числе список адресов электронной почты, на которые были нацелены злоумышленники, и файлы проекта, связанные с программой stealer в Visual Studio. Обнаружение этой вредоносной активности было сложной задачей из-за сложных методов защиты, используемых кластером Sapphire Werewolf. Рекомендации включали внедрение методов обнаружения киберугроз и реагирования на них на конечных станциях с использованием таких решений, как BI.ZONE EDR и постоянное информирование о возникающих киберугрозах с помощью BI.Портал ZONE Threat Intelligence.
В тексте были представлены ключевые выводы, описание кампании, показатели компрометации, информация о платформе MITRE ATT&CK и рекомендации по защите компании от подобных атак. Понимание меняющихся методов киберпреступников, адаптация средств защиты к конкретной инфраструктуре и использование платформ анализа угроз имеют решающее значение для того, чтобы опередить злоумышленников и защитить критически важные бизнес-активы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание APT под названием Sapphire Werewolf, которая была направлена против сотрудников российских компаний с использованием вредоносного ПО, основанного на программе SapphireStealer с открытым исходным кодом. Злоумышленники провели более 300 атак на организации в различных секторах, основной целью которых был шпионаж с целью получения аутентификационных материалов. В рамках кампании использовались фишинговые электронные письма с T.LY короткие ссылки, замаскированное вредоносное ПО в документах, относящихся к соответствующей тематике, со временем эволюционировали для расширения возможностей сбора данных и механизмов шифрования. В тексте также подчеркиваются проблемы, связанные с обнаружением таких сложных киберугроз и реагированием на них, и даются рекомендации по защите от подобных атак путем внедрения методов обнаружения киберугроз и реагирования на них, а также получения информации с помощью платформ анализа угроз.
-----
В тексте описывается APT, известная как Sapphire Werewolf, в рамках которой злоумышленники разрабатывали вредоносное ПО на основе программы с открытым исходным кодом SapphireStealer для сотрудников российских компаний. Группа, стоящая за Sapphire Werewolf, провела более 300 атак на организации в различных секторах, включая образование, промышленность, информационные технологии, военно-промышленный комплекс и аэрокосмическую промышленность. Злоумышленники использовали программу Amethyst stealer, производную от SapphireStealer, и замаскировали ее под документы, относящиеся к исполнительному производству, листовки избирательной комиссии и президентские указы.
Злоумышленники использовали фишинговые электронные письма с T.LY короткие ссылки для распространения программы stealer в целевых системах. Их основной мотивацией был шпионаж с целью получения аутентификационных материалов из скомпрометированных систем. Используя существующие проекты с открытым исходным кодом, злоумышленники повысили эффективность развертывания вредоносного ПО, используя соответствующие темы и соответствующие отвлекающие названия документов. После запуска вредоносного файла был запущен Amethyst stealer, собравший ряд конфиденциальных данных, таких как настройки мессенджера, данные браузера, журналы PowerShell и другие файлы, связанные с аутентификацией.
Злоумышленник также извлек такую информацию, как внешние и внутренние IP-адреса, название устройства, идентификатор пользователя и размер архива, что позволило получить представление о взломанной системе. Кроме того, программа могла идентифицировать адрес управляющего сервера, просматривая предварительные просмотры каналов Telegram. Другой файл, MicrosoftEdgeUpdate.exe, облегчил загрузку и выполнение дополнительных файлов в взломанной системе. Со временем вредоносная программа эволюционировала, добавляя механизмы шифрования и расширяя возможности сбора данных.
В ходе расследования были раскрыты дополнительные подробности атаки, в том числе список адресов электронной почты, на которые были нацелены злоумышленники, и файлы проекта, связанные с программой stealer в Visual Studio. Обнаружение этой вредоносной активности было сложной задачей из-за сложных методов защиты, используемых кластером Sapphire Werewolf. Рекомендации включали внедрение методов обнаружения киберугроз и реагирования на них на конечных станциях с использованием таких решений, как BI.ZONE EDR и постоянное информирование о возникающих киберугрозах с помощью BI.Портал ZONE Threat Intelligence.
В тексте были представлены ключевые выводы, описание кампании, показатели компрометации, информация о платформе MITRE ATT&CK и рекомендации по защите компании от подобных атак. Понимание меняющихся методов киберпреступников, адаптация средств защиты к конкретной инфраструктуре и использование платформ анализа угроз имеют решающее значение для того, чтобы опередить злоумышленников и защитить критически важные бизнес-активы.