CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2024 New Cyber Attack Campaign Bombarding Organizations with Fake Emails and Phone Calls https://socradar.io/new-cyber-attack-campaign-bombarding-organizations-with-fake-emails-and-phone-calls Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается продолжающаяся кампания кибератак, проводимая такими участниками угроз, как Black Basta и FIN7, которая включает распространение поддельных электронных писем и телефонных звонков с целью обмана отдельных лиц в организациях с целью получения конфиденциальной информации или несанкционированного доступа. В этой кампании используются такие методы, как рассылка спама по электронной почте, выдача себя за другого и использование маяков Cobalt Strike для автоматизации вредоносных действий в скомпрометированных сетях. Понимание этих тактик имеет решающее значение для улучшения возможностей организаций по обнаружению угроз и защите от подобных кибератак. Исследователи изучают потенциальные связи между текущей кампанией и известными группами, создающими угрозы, такими как Black Basta и FIN7, чтобы получить информацию, которая может помочь улучшить защиту от кибербезопасности в будущем.
-----
Продолжающаяся кампания кибератак с использованием поддельных электронных писем и телефонных звонков, нацеленных на организации, приписываемые Black Basta и FIN7.
Злоумышленники заваливают цели спам-письмами, содержащими вредоносные вложения или ссылки, маскируясь под важные уведомления или срочные запросы, чтобы обмануть пользователей.
Злоумышленники также выдают себя по телефону за доверенных лиц, таких как сотрудники ИТ-службы поддержки или руководители компаний, чтобы манипулировать отдельными лицами с целью раскрытия конфиденциальной информации.
Использование маяков Cobalt Strike для установления контроля над скомпрометированными сетями и автоматизации вредоносных действий.
Исследователи изучают признаки, связанные с программой-вымогателем Black Basta, что побуждает к расследованию возможных связей с продолжающейся кампанией.
Аналитики выявляют потенциальную связь между текущей кампанией и показателями программ-вымогателей Black Basta, а также FIN7, основываясь на моделях атак и известных кампаниях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается продолжающаяся кампания кибератак, проводимая такими участниками угроз, как Black Basta и FIN7, которая включает распространение поддельных электронных писем и телефонных звонков с целью обмана отдельных лиц в организациях с целью получения конфиденциальной информации или несанкционированного доступа. В этой кампании используются такие методы, как рассылка спама по электронной почте, выдача себя за другого и использование маяков Cobalt Strike для автоматизации вредоносных действий в скомпрометированных сетях. Понимание этих тактик имеет решающее значение для улучшения возможностей организаций по обнаружению угроз и защите от подобных кибератак. Исследователи изучают потенциальные связи между текущей кампанией и известными группами, создающими угрозы, такими как Black Basta и FIN7, чтобы получить информацию, которая может помочь улучшить защиту от кибербезопасности в будущем.
-----
Продолжающаяся кампания кибератак с использованием поддельных электронных писем и телефонных звонков, нацеленных на организации, приписываемые Black Basta и FIN7.
Злоумышленники заваливают цели спам-письмами, содержащими вредоносные вложения или ссылки, маскируясь под важные уведомления или срочные запросы, чтобы обмануть пользователей.
Злоумышленники также выдают себя по телефону за доверенных лиц, таких как сотрудники ИТ-службы поддержки или руководители компаний, чтобы манипулировать отдельными лицами с целью раскрытия конфиденциальной информации.
Использование маяков Cobalt Strike для установления контроля над скомпрометированными сетями и автоматизации вредоносных действий.
Исследователи изучают признаки, связанные с программой-вымогателем Black Basta, что побуждает к расследованию возможных связей с продолжающейся кампанией.
Аналитики выявляют потенциальную связь между текущей кампанией и показателями программ-вымогателей Black Basta, а также FIN7, основываясь на моделях атак и известных кампаниях.
#ParsedReport #CompletenessLow
27-05-2024
Blogs. A Catalog of Hazardous AV Sites - A Tale of Malware Hosting
https://www.trellix.com/blogs/research/a-catalog-of-hazardous-av-sites-a-tale-of-malware-hosting
Report completeness: Low
Threats:
Lumma_stealer
Stealc
Spynote_rat
Heracles
Industry:
Entertainment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1566, T1204, T1219, T1059, T1027, T1567, T1041, T1056, T1496
IOCs:
File: 6
IP: 2
Hash: 4
Soft:
Telegram, Android
Crypto:
bitcoin
Algorithms:
base64, gzip, xor, aes, zip
Win API:
IsDebuggerPresent
27-05-2024
Blogs. A Catalog of Hazardous AV Sites - A Tale of Malware Hosting
https://www.trellix.com/blogs/research/a-catalog-of-hazardous-av-sites-a-tale-of-malware-hosting
Report completeness: Low
Threats:
Lumma_stealer
Stealc
Spynote_rat
Heracles
Industry:
Entertainment
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1219, T1059, T1027, T1567, T1041, T1056, T1496
IOCs:
File: 6
IP: 2
Hash: 4
Soft:
Telegram, Android
Crypto:
bitcoin
Algorithms:
base64, gzip, xor, aes, zip
Win API:
IsDebuggerPresent
Trellix
A Catalog of Hazardous AV Sites – A Tale of Malware Hosting
In mid-April 2024, Trellix Advanced Research Center team members observed multiple fake AV sites hosting highly sophisticated malicious files such as APK, EXE and Inno setup installer that includes Spy and Stealer capabilities.
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2024 Blogs. A Catalog of Hazardous AV Sites - A Tale of Malware Hosting https://www.trellix.com/blogs/research/a-catalog-of-hazardous-av-sites-a-tale-of-malware-hosting Report completeness: Low Threats: Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследовательская группа по кибербезопасности обнаружила поддельные антивирусные веб-сайты, на которых размещены продвинутые вредоносные файлы со шпионскими и крадеными возможностями, представляющие серьезную угрозу для ничего не подозревающих пользователей, ищущих киберзащиты для своих устройств. Вредоносная программа отслеживала конфиденциальную информацию, действовала скрытно, извлекала данные с помощью процесса сжатия и использовала сервер C2C для извлечения данных, расширяя свои возможности по краже данных.
-----
В середине апреля 2024 года команда Trellix Advanced Research Center обнаружила несколько поддельных антивирусных веб-сайтов (AV), на которых размещались вредоносные файлы, в том числе APK, EXE-файлы и программы установки Inno setup с возможностями шпионажа и кражи данных. Эти вредоносные сайты маскируются под законные источники, создавая серьезную угрозу для ничего не подозревающих пользователей, ищущих киберзащиты для своих устройств.
Обнаруженные веб-сайты, на которых размещалось вредоносное программное обеспечение, были спроектированы таким образом, чтобы казаться аутентичными, что увеличивало вероятность того, что пользователи станут жертвами вредоносных программ. Вредоносное ПО обладало функциями шпиона и похитителя информации, способными проникать на устройства и извлекать конфиденциальную информацию.
Анализ требуемых разрешений выявил шпионскую природу вредоносного ПО, а также его дополнительную активность в качестве майнера монет, поддерживающего различные криптовалюты, включая биткоины. Вредоносное ПО также отслеживало местоположение устройства, что указывает на полный набор вредоносных операций.
Конфигурация вредоносного программного обеспечения была закодирована в формате base64, включая такие сведения, как информация о сервере управления (C2C), номера портов, типы приложений, свойства значков, протоколы удаления и названия приложений. Эта закодированная конфигурация позволяла вредоносной программе действовать скрытно и сохранять контроль над зараженными устройствами.
Вредоносная программа осуществила процесс утечки данных, собрав конфиденциальную информацию и сохранив ее в текстовом файле, который затем был сжат в zip-архив. В число данных, на которые нацелился похититель, входили учетные данные для входа в систему, базы данных браузера и другая конфиденциальная информация, присутствующая на взломанном устройстве.
Важный компонент вредоносной программы, известный как StealC, содержал жестко запрограммированные вызовы функций API, зашифрованные с использованием метода XOR. При расшифровке был обнаружен адрес сервера C2C (185[.]161.248.78), зашифрованный аналогичным образом. На сервере C2C размещалась библиотека sqlite3, используемая для извлечения логинов и учетных данных из баз данных браузера, что расширяло возможности вредоносной программы по краже данных.
После извлечения конфиденциальных данных вредоносная программа сжимала содержимое с помощью gzip перед отправкой на установленный сервер C2C. Чтобы предотвратить избыточность, вредоносное программное обеспечение создало событие с именем в определенном формате "HAL9TH_ComputerName_UserName", чтобы избежать дублирования передачи одной и той же информации об устройстве.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследовательская группа по кибербезопасности обнаружила поддельные антивирусные веб-сайты, на которых размещены продвинутые вредоносные файлы со шпионскими и крадеными возможностями, представляющие серьезную угрозу для ничего не подозревающих пользователей, ищущих киберзащиты для своих устройств. Вредоносная программа отслеживала конфиденциальную информацию, действовала скрытно, извлекала данные с помощью процесса сжатия и использовала сервер C2C для извлечения данных, расширяя свои возможности по краже данных.
-----
В середине апреля 2024 года команда Trellix Advanced Research Center обнаружила несколько поддельных антивирусных веб-сайтов (AV), на которых размещались вредоносные файлы, в том числе APK, EXE-файлы и программы установки Inno setup с возможностями шпионажа и кражи данных. Эти вредоносные сайты маскируются под законные источники, создавая серьезную угрозу для ничего не подозревающих пользователей, ищущих киберзащиты для своих устройств.
Обнаруженные веб-сайты, на которых размещалось вредоносное программное обеспечение, были спроектированы таким образом, чтобы казаться аутентичными, что увеличивало вероятность того, что пользователи станут жертвами вредоносных программ. Вредоносное ПО обладало функциями шпиона и похитителя информации, способными проникать на устройства и извлекать конфиденциальную информацию.
Анализ требуемых разрешений выявил шпионскую природу вредоносного ПО, а также его дополнительную активность в качестве майнера монет, поддерживающего различные криптовалюты, включая биткоины. Вредоносное ПО также отслеживало местоположение устройства, что указывает на полный набор вредоносных операций.
Конфигурация вредоносного программного обеспечения была закодирована в формате base64, включая такие сведения, как информация о сервере управления (C2C), номера портов, типы приложений, свойства значков, протоколы удаления и названия приложений. Эта закодированная конфигурация позволяла вредоносной программе действовать скрытно и сохранять контроль над зараженными устройствами.
Вредоносная программа осуществила процесс утечки данных, собрав конфиденциальную информацию и сохранив ее в текстовом файле, который затем был сжат в zip-архив. В число данных, на которые нацелился похититель, входили учетные данные для входа в систему, базы данных браузера и другая конфиденциальная информация, присутствующая на взломанном устройстве.
Важный компонент вредоносной программы, известный как StealC, содержал жестко запрограммированные вызовы функций API, зашифрованные с использованием метода XOR. При расшифровке был обнаружен адрес сервера C2C (185[.]161.248.78), зашифрованный аналогичным образом. На сервере C2C размещалась библиотека sqlite3, используемая для извлечения логинов и учетных данных из баз данных браузера, что расширяло возможности вредоносной программы по краже данных.
После извлечения конфиденциальных данных вредоносная программа сжимала содержимое с помощью gzip перед отправкой на установленный сервер C2C. Чтобы предотвратить избыточность, вредоносное программное обеспечение создало событие с именем в определенном формате "HAL9TH_ComputerName_UserName", чтобы избежать дублирования передачи одной и той же информации об устройстве.
👍1
#ParsedReport #CompletenessMedium
27-05-2024
Sapphire Werewolf hones his famous stealer for new attacks
https://bi.zone/expertise/blog/sapphire-werewolf-ottachivaet-izvestnyy-stiler-dlya-novykh-atak
Report completeness: Medium
Actors/Campaigns:
Sapphire_werewolf (motivation: cyber_espionage, cyber_criminal)
Threats:
Sapphirestealer
Amethyst
Spear-phishing_technique
Victims:
Russian companies
Industry:
Education, Aerospace
Geo:
Russian
TTPs:
Tactics: 9
Technics: 0
IOCs:
File: 5
Command: 1
Path: 3
Hash: 3
Soft:
Telegram, Chrome, Opera, Orbitum, Kometa, Chromium, Torch, Amigo, CocCoc, Comodo Dragon, have more...
Languages:
powershell
27-05-2024
Sapphire Werewolf hones his famous stealer for new attacks
https://bi.zone/expertise/blog/sapphire-werewolf-ottachivaet-izvestnyy-stiler-dlya-novykh-atak
Report completeness: Medium
Actors/Campaigns:
Sapphire_werewolf (motivation: cyber_espionage, cyber_criminal)
Threats:
Sapphirestealer
Amethyst
Spear-phishing_technique
Victims:
Russian companies
Industry:
Education, Aerospace
Geo:
Russian
TTPs:
Tactics: 9
Technics: 0
IOCs:
File: 5
Command: 1
Path: 3
Hash: 3
Soft:
Telegram, Chrome, Opera, Orbitum, Kometa, Chromium, Torch, Amigo, CocCoc, Comodo Dragon, have more...
Languages:
powershell
BI.ZONE
Sapphire Werewolf оттачивает известный стилер для новых атак
Чтобы собирать аутентификационные данные сотрудников российских компаний, злоумышленники разработали собственное вредоносное ПО на основе SapphireStealer с открытым исходным кодом
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2024 Sapphire Werewolf hones his famous stealer for new attacks https://bi.zone/expertise/blog/sapphire-werewolf-ottachivaet-izvestnyy-stiler-dlya-novykh-atak Report completeness: Medium Actors/Campaigns: Sapphire_werewolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание APT под названием Sapphire Werewolf, которая была направлена против сотрудников российских компаний с использованием вредоносного ПО, основанного на программе SapphireStealer с открытым исходным кодом. Злоумышленники провели более 300 атак на организации в различных секторах, основной целью которых был шпионаж с целью получения аутентификационных материалов. В рамках кампании использовались фишинговые электронные письма с T.LY короткие ссылки, замаскированное вредоносное ПО в документах, относящихся к соответствующей тематике, со временем эволюционировали для расширения возможностей сбора данных и механизмов шифрования. В тексте также подчеркиваются проблемы, связанные с обнаружением таких сложных киберугроз и реагированием на них, и даются рекомендации по защите от подобных атак путем внедрения методов обнаружения киберугроз и реагирования на них, а также получения информации с помощью платформ анализа угроз.
-----
В тексте описывается APT, известная как Sapphire Werewolf, в рамках которой злоумышленники разрабатывали вредоносное ПО на основе программы с открытым исходным кодом SapphireStealer для сотрудников российских компаний. Группа, стоящая за Sapphire Werewolf, провела более 300 атак на организации в различных секторах, включая образование, промышленность, информационные технологии, военно-промышленный комплекс и аэрокосмическую промышленность. Злоумышленники использовали программу Amethyst stealer, производную от SapphireStealer, и замаскировали ее под документы, относящиеся к исполнительному производству, листовки избирательной комиссии и президентские указы.
Злоумышленники использовали фишинговые электронные письма с T.LY короткие ссылки для распространения программы stealer в целевых системах. Их основной мотивацией был шпионаж с целью получения аутентификационных материалов из скомпрометированных систем. Используя существующие проекты с открытым исходным кодом, злоумышленники повысили эффективность развертывания вредоносного ПО, используя соответствующие темы и соответствующие отвлекающие названия документов. После запуска вредоносного файла был запущен Amethyst stealer, собравший ряд конфиденциальных данных, таких как настройки мессенджера, данные браузера, журналы PowerShell и другие файлы, связанные с аутентификацией.
Злоумышленник также извлек такую информацию, как внешние и внутренние IP-адреса, название устройства, идентификатор пользователя и размер архива, что позволило получить представление о взломанной системе. Кроме того, программа могла идентифицировать адрес управляющего сервера, просматривая предварительные просмотры каналов Telegram. Другой файл, MicrosoftEdgeUpdate.exe, облегчил загрузку и выполнение дополнительных файлов в взломанной системе. Со временем вредоносная программа эволюционировала, добавляя механизмы шифрования и расширяя возможности сбора данных.
В ходе расследования были раскрыты дополнительные подробности атаки, в том числе список адресов электронной почты, на которые были нацелены злоумышленники, и файлы проекта, связанные с программой stealer в Visual Studio. Обнаружение этой вредоносной активности было сложной задачей из-за сложных методов защиты, используемых кластером Sapphire Werewolf. Рекомендации включали внедрение методов обнаружения киберугроз и реагирования на них на конечных станциях с использованием таких решений, как BI.ZONE EDR и постоянное информирование о возникающих киберугрозах с помощью BI.Портал ZONE Threat Intelligence.
В тексте были представлены ключевые выводы, описание кампании, показатели компрометации, информация о платформе MITRE ATT&CK и рекомендации по защите компании от подобных атак. Понимание меняющихся методов киберпреступников, адаптация средств защиты к конкретной инфраструктуре и использование платформ анализа угроз имеют решающее значение для того, чтобы опередить злоумышленников и защитить критически важные бизнес-активы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание APT под названием Sapphire Werewolf, которая была направлена против сотрудников российских компаний с использованием вредоносного ПО, основанного на программе SapphireStealer с открытым исходным кодом. Злоумышленники провели более 300 атак на организации в различных секторах, основной целью которых был шпионаж с целью получения аутентификационных материалов. В рамках кампании использовались фишинговые электронные письма с T.LY короткие ссылки, замаскированное вредоносное ПО в документах, относящихся к соответствующей тематике, со временем эволюционировали для расширения возможностей сбора данных и механизмов шифрования. В тексте также подчеркиваются проблемы, связанные с обнаружением таких сложных киберугроз и реагированием на них, и даются рекомендации по защите от подобных атак путем внедрения методов обнаружения киберугроз и реагирования на них, а также получения информации с помощью платформ анализа угроз.
-----
В тексте описывается APT, известная как Sapphire Werewolf, в рамках которой злоумышленники разрабатывали вредоносное ПО на основе программы с открытым исходным кодом SapphireStealer для сотрудников российских компаний. Группа, стоящая за Sapphire Werewolf, провела более 300 атак на организации в различных секторах, включая образование, промышленность, информационные технологии, военно-промышленный комплекс и аэрокосмическую промышленность. Злоумышленники использовали программу Amethyst stealer, производную от SapphireStealer, и замаскировали ее под документы, относящиеся к исполнительному производству, листовки избирательной комиссии и президентские указы.
Злоумышленники использовали фишинговые электронные письма с T.LY короткие ссылки для распространения программы stealer в целевых системах. Их основной мотивацией был шпионаж с целью получения аутентификационных материалов из скомпрометированных систем. Используя существующие проекты с открытым исходным кодом, злоумышленники повысили эффективность развертывания вредоносного ПО, используя соответствующие темы и соответствующие отвлекающие названия документов. После запуска вредоносного файла был запущен Amethyst stealer, собравший ряд конфиденциальных данных, таких как настройки мессенджера, данные браузера, журналы PowerShell и другие файлы, связанные с аутентификацией.
Злоумышленник также извлек такую информацию, как внешние и внутренние IP-адреса, название устройства, идентификатор пользователя и размер архива, что позволило получить представление о взломанной системе. Кроме того, программа могла идентифицировать адрес управляющего сервера, просматривая предварительные просмотры каналов Telegram. Другой файл, MicrosoftEdgeUpdate.exe, облегчил загрузку и выполнение дополнительных файлов в взломанной системе. Со временем вредоносная программа эволюционировала, добавляя механизмы шифрования и расширяя возможности сбора данных.
В ходе расследования были раскрыты дополнительные подробности атаки, в том числе список адресов электронной почты, на которые были нацелены злоумышленники, и файлы проекта, связанные с программой stealer в Visual Studio. Обнаружение этой вредоносной активности было сложной задачей из-за сложных методов защиты, используемых кластером Sapphire Werewolf. Рекомендации включали внедрение методов обнаружения киберугроз и реагирования на них на конечных станциях с использованием таких решений, как BI.ZONE EDR и постоянное информирование о возникающих киберугрозах с помощью BI.Портал ZONE Threat Intelligence.
В тексте были представлены ключевые выводы, описание кампании, показатели компрометации, информация о платформе MITRE ATT&CK и рекомендации по защите компании от подобных атак. Понимание меняющихся методов киберпреступников, адаптация средств защиты к конкретной инфраструктуре и использование платформ анализа угроз имеют решающее значение для того, чтобы опередить злоумышленников и защитить критически важные бизнес-активы.
#ParsedReport #CompletenessLow
27-05-2024
Threat actors ride the hype for newly released Arc browser
https://www.threatdown.com/blog/threat-actors-ride-the-hype-for-newly-released-arc-browser
Report completeness: Low
Victims:
Arc browser users
Geo:
Ukraine
ChatGPT TTPs:
T1189, T1105, T1027, T1071, T1566, T1059, T1047
IOCs:
Url: 2
File: 3
Path: 1
Domain: 2
Hash: 5
IP: 1
Soft:
Google Chrome, MacOS, Windows installer
Win API:
Arc
Languages:
python
27-05-2024
Threat actors ride the hype for newly released Arc browser
https://www.threatdown.com/blog/threat-actors-ride-the-hype-for-newly-released-arc-browser
Report completeness: Low
Victims:
Arc browser users
Geo:
Ukraine
ChatGPT TTPs:
do not use without manual checkT1189, T1105, T1027, T1071, T1566, T1059, T1047
IOCs:
Url: 2
File: 3
Path: 1
Domain: 2
Hash: 5
IP: 1
Soft:
Google Chrome, MacOS, Windows installer
Win API:
Arc
Languages:
python
ThreatDown
Threat actors ride the hype for newly released Arc browser | ThreatDown
ThreatDown Threat Actors Ride The Hype For Newly: EDR tracks threat actors exploiting new software hype like Arc Browser. Talk to our security team.
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2024 Threat actors ride the hype for newly released Arc browser https://www.threatdown.com/blog/threat-actors-ride-the-hype-for-newly-released-arc-browser Report completeness: Low Victims: Arc browser users Geo: Ukraine…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробное описание вредоносной кампании, нацеленной на пользователей, заинтересованных в использовании нового браузера Arc. Киберпреступники используют поисковую рекламу Google для Arc для привлечения жертв и установки вредоносного ПО, используя облачную платформу MEGA в качестве сервера управления и встраивая код в файлы изображений. Кампания включает в себя олицетворение бренда, тактику социальной инженерии и уникальные методы упаковки вредоносных программ для обмана пользователей и компрометации их систем. В качестве мер защиты от подобных угроз подчеркивается важность осторожности при взаимодействии с результатами спонсируемого поиска и рекомендуются решения для обнаружения и реагирования на конечные точки (EDR).
-----
В тексте описывается вредоносная кампания, нацеленная на пользователей, заинтересованных в использовании нового браузера под названием Arc. Киберпреступники используют поисковую рекламу Google для Arc для привлечения потенциальных жертв. Схема предполагает установку вредоносного ПО, при этом злоумышленники используют облачную платформу MEGA cloud в качестве сервера управления и встраивают код в файлы изображений.
В Google сообщили о вредоносной рекламе, связанной с кампанией Arc Browser, и расследование показало, что загрузка "Arc для Windows" с определенных веб-сайтов на самом деле приводит к установке вредоносного ПО. Злоумышленник использовал уникальный метод упаковки своего вредоносного ПО, в том числе использовал поддельное изображение в формате PNG для сокрытия вредоносного кода. Кроме того, одна из версий вредоносной программы использует законный исполняемый файл Python для внедрения кода в MSBuild.exe и запрашивает сайт paste для получения вредоносного IP-адреса, вероятно, подключаясь к другому серверу управления. Предполагается, что полезная нагрузка была отправлена злоумышленником, хотя клиенты ThreatDown уже были защищены благодаря обнаружению вредоносного процесса bootstrap.exe.
В сообщении в блоге подчеркивается эффективность атак социальной инженерии, когда пользователей привлекают знакомые или трендовые бренды, такие как Arc. Имитация бренда с помощью вредоносной рекламы - распространенная тактика, используемая онлайн-преступниками для нацеливания на различных жертв. В тексте подчеркивается важность соблюдения осторожности при работе с результатами спонсируемого поиска, поскольку определение достоверности рекламы может быть сложной задачей. Киберпреступники могут создавать вредоносные программы для установки, которые обходят механизмы обнаружения и приводят к компрометации с помощью ряда шагов. Рекомендуется использовать решения для обнаружения конечных точек и реагирования на них (EDR), поскольку они могут помочь отслеживать события, связанные с потенциальными атаками, и обеспечить средства защиты от таких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробное описание вредоносной кампании, нацеленной на пользователей, заинтересованных в использовании нового браузера Arc. Киберпреступники используют поисковую рекламу Google для Arc для привлечения жертв и установки вредоносного ПО, используя облачную платформу MEGA в качестве сервера управления и встраивая код в файлы изображений. Кампания включает в себя олицетворение бренда, тактику социальной инженерии и уникальные методы упаковки вредоносных программ для обмана пользователей и компрометации их систем. В качестве мер защиты от подобных угроз подчеркивается важность осторожности при взаимодействии с результатами спонсируемого поиска и рекомендуются решения для обнаружения и реагирования на конечные точки (EDR).
-----
В тексте описывается вредоносная кампания, нацеленная на пользователей, заинтересованных в использовании нового браузера под названием Arc. Киберпреступники используют поисковую рекламу Google для Arc для привлечения потенциальных жертв. Схема предполагает установку вредоносного ПО, при этом злоумышленники используют облачную платформу MEGA cloud в качестве сервера управления и встраивают код в файлы изображений.
В Google сообщили о вредоносной рекламе, связанной с кампанией Arc Browser, и расследование показало, что загрузка "Arc для Windows" с определенных веб-сайтов на самом деле приводит к установке вредоносного ПО. Злоумышленник использовал уникальный метод упаковки своего вредоносного ПО, в том числе использовал поддельное изображение в формате PNG для сокрытия вредоносного кода. Кроме того, одна из версий вредоносной программы использует законный исполняемый файл Python для внедрения кода в MSBuild.exe и запрашивает сайт paste для получения вредоносного IP-адреса, вероятно, подключаясь к другому серверу управления. Предполагается, что полезная нагрузка была отправлена злоумышленником, хотя клиенты ThreatDown уже были защищены благодаря обнаружению вредоносного процесса bootstrap.exe.
В сообщении в блоге подчеркивается эффективность атак социальной инженерии, когда пользователей привлекают знакомые или трендовые бренды, такие как Arc. Имитация бренда с помощью вредоносной рекламы - распространенная тактика, используемая онлайн-преступниками для нацеливания на различных жертв. В тексте подчеркивается важность соблюдения осторожности при работе с результатами спонсируемого поиска, поскольку определение достоверности рекламы может быть сложной задачей. Киберпреступники могут создавать вредоносные программы для установки, которые обходят механизмы обнаружения и приводят к компрометации с помощью ряда шагов. Рекомендуется использовать решения для обнаружения конечных точек и реагирования на них (EDR), поскольку они могут помочь отслеживать события, связанные с потенциальными атаками, и обеспечить средства защиты от таких угроз.
#ParsedReport #CompletenessMedium
27-05-2024
Blogs. Tale of Greatness: Journey Through Dark Roads
https://www.trellix.com/blogs/research/tale-of-greatness-journey-through-dark-roads
Report completeness: Medium
Threats:
Greatness_tool
Labhost
Redir
Aitm_technique
Redrum
Industry:
Energy, Retail, Entertainment
Geo:
Canada, Korea, Norway, Germany
ChatGPT TTPs:
T1566, T1071, T1027, T1110, T1557, T1561
IOCs:
File: 1
Soft:
CryptoJS, Unix, Telegram, DocusSign
Algorithms:
pbkdf2, aes, base64
Functions:
__g, isb64, get_jwt, reload
Languages:
javascript
27-05-2024
Blogs. Tale of Greatness: Journey Through Dark Roads
https://www.trellix.com/blogs/research/tale-of-greatness-journey-through-dark-roads
Report completeness: Medium
Threats:
Greatness_tool
Labhost
Redir
Aitm_technique
Redrum
Industry:
Energy, Retail, Entertainment
Geo:
Canada, Korea, Norway, Germany
ChatGPT TTPs:
do not use without manual checkT1566, T1071, T1027, T1110, T1557, T1561
IOCs:
File: 1
Soft:
CryptoJS, Unix, Telegram, DocusSign
Algorithms:
pbkdf2, aes, base64
Functions:
__g, isb64, get_jwt, reload
Languages:
javascript
Trellix
Tale of Greatness: Journey Through Dark Roads
Dive into our comprehensive analysis of the Greatness Phishing Kit. Uncover its strategies, defenses, and more.
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2024 Blogs. Tale of Greatness: Journey Through Dark Roads https://www.trellix.com/blogs/research/tale-of-greatness-journey-through-dark-roads Report completeness: Medium Threats: Greatness_tool Labhost Redir Aitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и угрозе, исходящей от нового инструмента под названием Greatness, приложения для фишинга как услуги (PaaS), используемого киберпреступниками для кражи учетных данных для входа в Microsoft 365. В тексте обсуждаются возможности этого инструмента, тактика обхода, глобальное влияние и тенденции в киберпреступной деятельности, связанной с фишингом. В нем также освещаются усилия правоохранительных органов по борьбе с такими инструментами и подчеркивается важность надежных мер безопасности и бдительности для смягчения киберугроз.
-----
Киберпреступники используют новый инструмент под названием Greatness - приложение для фишинга как услуги (PaaS), предназначенное для кражи учетных данных для входа в Microsoft 365. Этот инструмент был впервые обнаружен в середине 2022 года и действует уже более года, позволяя злоумышленникам обходить меры безопасности и избегать обнаружения. Заметно увеличилось число злоумышленников, использующих наборы "Фишинг как услуга", которые предлагают расширенные возможности для экономии времени на разработку и тактику обхода.
В ходе недавней операции Столичная полицейская служба Великобритании в сотрудничестве с другими правоохранительными органами и отраслевыми партнерами ликвидировала популярного фишингового провайдера услуг LabHost. Кроме того, Центр передовых исследований Trellix выявил тенденцию, когда киберпреступники используют QR-коды как для нападения на работодателей, так и на сотрудников.
Инструмент Greatness изначально использовал вредоносные HTML-вложения, замаскированные под страницы входа в систему Microsoft. Он использовал проверку на стороне сервера для отображения сообщений об ошибках или подлинных фишинговых страниц на основе ответов сервера. Инструмент использует методы обфускации контента, механизмы защиты от ботов, динамическую загрузку скриптов и методы шифрования, позволяющие избежать обнаружения аналитиками безопасности. Greatness PaaS также использует технологию AiTM для обхода многофакторной аутентификации (MFA) путем перехвата процессов аутентификации и сеансовых файлов cookie.
Анализ объемов атак, приписываемых компании Greatness, за период с сентября 2023 по январь 2024 года выявил колебания, при которых в определенные месяцы наблюдался заметный рост, а затем снижение. Глобальное распределение объемов атак свидетельствует о значительном влиянии на различные страны и отрасли. Способность этого инструмента эволюционировать и адаптировать свою тактику представляет постоянную угрозу, что требует многоуровневого подхода к защите для эффективного противодействия таким атакам.
Кроме того, киберпреступники используют различные тактики фишинга в электронной почте, включая прикрепление PDF-файлов с QR-кодами, ведущими на фишинговые страницы, поддельные уведомления о просмотре документов с вредоносными QR-кодами и вводящий в заблуждение контент электронной почты, содержащий информацию о голосовых вызовах, содержащую фишинговые ссылки. Эта тактика направлена на то, чтобы обманом заставить жертв предоставить конфиденциальную информацию.
Исследователи Trellix в области безопасности подчеркивают важность надежных мер безопасности и бдительности для снижения рисков, связанных с такими инструментами, как Greatness. Понимая эволюцию тактики, используемой киберпреступниками, организации могут лучше защитить себя от подобных угроз и повысить уровень своей кибербезопасности.
Таким образом, Greatness представляет собой серьезную угрозу, поскольку использует учетные данные Microsoft 365, передовые тактики обхода и уязвимости, такие как QR-коды. Бдительность, осведомленность и надежные меры безопасности необходимы для эффективной борьбы с подобными киберугрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении и угрозе, исходящей от нового инструмента под названием Greatness, приложения для фишинга как услуги (PaaS), используемого киберпреступниками для кражи учетных данных для входа в Microsoft 365. В тексте обсуждаются возможности этого инструмента, тактика обхода, глобальное влияние и тенденции в киберпреступной деятельности, связанной с фишингом. В нем также освещаются усилия правоохранительных органов по борьбе с такими инструментами и подчеркивается важность надежных мер безопасности и бдительности для смягчения киберугроз.
-----
Киберпреступники используют новый инструмент под названием Greatness - приложение для фишинга как услуги (PaaS), предназначенное для кражи учетных данных для входа в Microsoft 365. Этот инструмент был впервые обнаружен в середине 2022 года и действует уже более года, позволяя злоумышленникам обходить меры безопасности и избегать обнаружения. Заметно увеличилось число злоумышленников, использующих наборы "Фишинг как услуга", которые предлагают расширенные возможности для экономии времени на разработку и тактику обхода.
В ходе недавней операции Столичная полицейская служба Великобритании в сотрудничестве с другими правоохранительными органами и отраслевыми партнерами ликвидировала популярного фишингового провайдера услуг LabHost. Кроме того, Центр передовых исследований Trellix выявил тенденцию, когда киберпреступники используют QR-коды как для нападения на работодателей, так и на сотрудников.
Инструмент Greatness изначально использовал вредоносные HTML-вложения, замаскированные под страницы входа в систему Microsoft. Он использовал проверку на стороне сервера для отображения сообщений об ошибках или подлинных фишинговых страниц на основе ответов сервера. Инструмент использует методы обфускации контента, механизмы защиты от ботов, динамическую загрузку скриптов и методы шифрования, позволяющие избежать обнаружения аналитиками безопасности. Greatness PaaS также использует технологию AiTM для обхода многофакторной аутентификации (MFA) путем перехвата процессов аутентификации и сеансовых файлов cookie.
Анализ объемов атак, приписываемых компании Greatness, за период с сентября 2023 по январь 2024 года выявил колебания, при которых в определенные месяцы наблюдался заметный рост, а затем снижение. Глобальное распределение объемов атак свидетельствует о значительном влиянии на различные страны и отрасли. Способность этого инструмента эволюционировать и адаптировать свою тактику представляет постоянную угрозу, что требует многоуровневого подхода к защите для эффективного противодействия таким атакам.
Кроме того, киберпреступники используют различные тактики фишинга в электронной почте, включая прикрепление PDF-файлов с QR-кодами, ведущими на фишинговые страницы, поддельные уведомления о просмотре документов с вредоносными QR-кодами и вводящий в заблуждение контент электронной почты, содержащий информацию о голосовых вызовах, содержащую фишинговые ссылки. Эта тактика направлена на то, чтобы обманом заставить жертв предоставить конфиденциальную информацию.
Исследователи Trellix в области безопасности подчеркивают важность надежных мер безопасности и бдительности для снижения рисков, связанных с такими инструментами, как Greatness. Понимая эволюцию тактики, используемой киберпреступниками, организации могут лучше защитить себя от подобных угроз и повысить уровень своей кибербезопасности.
Таким образом, Greatness представляет собой серьезную угрозу, поскольку использует учетные данные Microsoft 365, передовые тактики обхода и уязвимости, такие как QR-коды. Бдительность, осведомленность и надежные меры безопасности необходимы для эффективной борьбы с подобными киберугрозами.
#ParsedReport #CompletenessHigh
28-05-2024
ShrinkLocker: how BitLocker is turned into ransomware
https://securelist.ru/ransomware-abuses-bitlocker/109591
Report completeness: High
Threats:
Shrinklocker
Wevtutil_tool
Trojan.vbs.sagent.gen
Ransom.vbs.bitlock.gen
Trojan.win32.generic
Geo:
French, Indonesia, Jordan, Mexico
TTPs:
Tactics: 4
Technics: 9
IOCs:
File: 4
Path: 2
Command: 2
Url: 4
Hash: 1
Soft:
BitLocker, trycloudflare, Windows PowerShell, VeraCrypt
Algorithms:
md5
Functions:
PowerShell, CreateObject
Win API:
CryptAcquireContextA, CryptEncrypt, CryptDecrypt
Languages:
powershell, visual_basic
28-05-2024
ShrinkLocker: how BitLocker is turned into ransomware
https://securelist.ru/ransomware-abuses-bitlocker/109591
Report completeness: High
Threats:
Shrinklocker
Wevtutil_tool
Trojan.vbs.sagent.gen
Ransom.vbs.bitlock.gen
Trojan.win32.generic
Geo:
French, Indonesia, Jordan, Mexico
TTPs:
Tactics: 4
Technics: 9
IOCs:
File: 4
Path: 2
Command: 2
Url: 4
Hash: 1
Soft:
BitLocker, trycloudflare, Windows PowerShell, VeraCrypt
Algorithms:
md5
Functions:
PowerShell, CreateObject
Win API:
CryptAcquireContextA, CryptEncrypt, CryptDecrypt
Languages:
powershell, visual_basic
CTT Report Hub
#ParsedReport #CompletenessHigh 28-05-2024 ShrinkLocker: how BitLocker is turned into ransomware https://securelist.ru/ransomware-abuses-bitlocker/109591 Report completeness: High Threats: Shrinklocker Wevtutil_tool Trojan.vbs.sagent.gen Ransom.vbs.bitlock.gen…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается, как злоумышленники используют различные методы, включая использование функциональных возможностей операционной системы и таких технологий, как BitLocker, чтобы избежать обнаружения и осуществлять вредоносные действия, такие как шифрование данных с целью получения выкупа. Это подчеркивает важность понимания этих тактик, применения упреждающих мер безопасности и бдительности для эффективной защиты от развивающихся киберугроз, таких как программы-вымогатели.
-----
Злоумышленники постоянно исследуют новые методы обхода мер безопасности в своем стремлении достичь своих целей. В этом им помогают такие методы, как упаковщики, шифровальщики и средства обфускации кода. Однако одной из высокоэффективных стратегий, позволяющих избежать обнаружения и обеспечить широкую совместимость, является использование встроенных функциональных возможностей операционной системы. В контексте программ-вымогателей примечательным примером является использование экспортированных функций из криптографической библиотеки ADVAPI32.dll, таких как CryptAcquireContextA, CryptEncrypt и CryptDecrypt. Используя эти функции, злоумышленники могут гарантировать, что их вредоносное ПО сможет запускаться в различных версиях ОС, поддерживающих эту библиотеку DLL, не вызывая подозрений из-за ненормального поведения.
В ходе недавних тревожных событий было замечено, что злоумышленники шифруют тома с использованием встроенной функции BitLocker, а затем крадут ключи дешифрования для вредоносных целей. Изначально BitLocker был разработан для предотвращения утечки данных с утерянных или украденных устройств, однако злоумышленники нашли способы использовать эту технологию для совершения мошеннических действий. В ходе конкретного инцидента злоумышленники внедрили и запустили расширенный сценарий VBS для обеспечения несанкционированного шифрования файлов с помощью BitLocker. Эта вредоносная тактика была выявлена в таких регионах, как Мексика, Индонезия и Иордания, что подчеркивает глобальный характер угрозы.
Злоумышленники, стоящие за этой атакой, демонстрируют глубокое понимание VBScript, внутренней структуры Windows и различных системных утилит, таких как WMI, diskpart и bcdboot. Детальный анализ вредоносного ПО выявляет различные тактики, методы и процедуры (TTP), используемые в этом сценарии. Вредоносная программа использует тактику сокрытия своих следов, стирая журналы, удаляя созданные задачи и шифруя весь диск целиком, что затрудняет получение криминалистических доказательств для выявления вредоносной активности и обнаружения методов расшифровки.
Для эффективной защиты от таких угроз крайне важно использовать хорошо настроенные решения endpoint security для упреждающего обнаружения угроз. Внедрение служб непрерывного мониторинга угроз и обеспечение надежной защиты паролем и безопасного хранения ключей восстановления для BitLocker являются важными шагами. В качестве дополнительных рекомендуемых мер предосторожности рекомендуется ограничить права пользователя для предотвращения несанкционированных изменений, отслеживать сетевой трафик, регистрировать запросы GET и POST на предмет подозрительной активности и отслеживать события выполнения сценариев VBS и PowerShell.
Регулярное резервное копирование данных, хранение резервных копий в автономном режиме и соблюдение строгих правил безопасности имеют жизненно важное значение для снижения рисков, связанных с программами-вымогателями. В случае атаки программ-вымогателей, обращение за помощью к специализированным компаниям по безопасности, таким как "Лаборатория Касперского", может помочь в расследовании инцидента и восстановлении скомпрометированных файлов. В связи с меняющимся характером киберугроз для защиты систем и данных необходимы постоянная бдительность и адаптация к передовым методам атаки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается, как злоумышленники используют различные методы, включая использование функциональных возможностей операционной системы и таких технологий, как BitLocker, чтобы избежать обнаружения и осуществлять вредоносные действия, такие как шифрование данных с целью получения выкупа. Это подчеркивает важность понимания этих тактик, применения упреждающих мер безопасности и бдительности для эффективной защиты от развивающихся киберугроз, таких как программы-вымогатели.
-----
Злоумышленники постоянно исследуют новые методы обхода мер безопасности в своем стремлении достичь своих целей. В этом им помогают такие методы, как упаковщики, шифровальщики и средства обфускации кода. Однако одной из высокоэффективных стратегий, позволяющих избежать обнаружения и обеспечить широкую совместимость, является использование встроенных функциональных возможностей операционной системы. В контексте программ-вымогателей примечательным примером является использование экспортированных функций из криптографической библиотеки ADVAPI32.dll, таких как CryptAcquireContextA, CryptEncrypt и CryptDecrypt. Используя эти функции, злоумышленники могут гарантировать, что их вредоносное ПО сможет запускаться в различных версиях ОС, поддерживающих эту библиотеку DLL, не вызывая подозрений из-за ненормального поведения.
В ходе недавних тревожных событий было замечено, что злоумышленники шифруют тома с использованием встроенной функции BitLocker, а затем крадут ключи дешифрования для вредоносных целей. Изначально BitLocker был разработан для предотвращения утечки данных с утерянных или украденных устройств, однако злоумышленники нашли способы использовать эту технологию для совершения мошеннических действий. В ходе конкретного инцидента злоумышленники внедрили и запустили расширенный сценарий VBS для обеспечения несанкционированного шифрования файлов с помощью BitLocker. Эта вредоносная тактика была выявлена в таких регионах, как Мексика, Индонезия и Иордания, что подчеркивает глобальный характер угрозы.
Злоумышленники, стоящие за этой атакой, демонстрируют глубокое понимание VBScript, внутренней структуры Windows и различных системных утилит, таких как WMI, diskpart и bcdboot. Детальный анализ вредоносного ПО выявляет различные тактики, методы и процедуры (TTP), используемые в этом сценарии. Вредоносная программа использует тактику сокрытия своих следов, стирая журналы, удаляя созданные задачи и шифруя весь диск целиком, что затрудняет получение криминалистических доказательств для выявления вредоносной активности и обнаружения методов расшифровки.
Для эффективной защиты от таких угроз крайне важно использовать хорошо настроенные решения endpoint security для упреждающего обнаружения угроз. Внедрение служб непрерывного мониторинга угроз и обеспечение надежной защиты паролем и безопасного хранения ключей восстановления для BitLocker являются важными шагами. В качестве дополнительных рекомендуемых мер предосторожности рекомендуется ограничить права пользователя для предотвращения несанкционированных изменений, отслеживать сетевой трафик, регистрировать запросы GET и POST на предмет подозрительной активности и отслеживать события выполнения сценариев VBS и PowerShell.
Регулярное резервное копирование данных, хранение резервных копий в автономном режиме и соблюдение строгих правил безопасности имеют жизненно важное значение для снижения рисков, связанных с программами-вымогателями. В случае атаки программ-вымогателей, обращение за помощью к специализированным компаниям по безопасности, таким как "Лаборатория Касперского", может помочь в расследовании инцидента и восстановлении скомпрометированных файлов. В связи с меняющимся характером киберугроз для защиты систем и данных необходимы постоянная бдительность и адаптация к передовым методам атаки.
#ParsedReport #CompletenessMedium
28-05-2024
Kiteshield Packer is Being Abused by Linux Cyber Threat Actors. Background
https://blog.xlab.qianxin.com/kiteshield_packer_is_being_abused_by_linux_cyber_threat_actors
Report completeness: Medium
Actors/Campaigns:
Winnti (motivation: script_kiddie)
Darkmosquito (motivation: script_kiddie)
Amdc6766
Threats:
Kiteshield_tool
Bashlite
Supply_chain_technique
Xshell_tool
ChatGPT TTPs:
T1027, T1140, T1036, T1497, T1063
IOCs:
File: 3
Hash: 7
Algorithms:
rc4, md5, xor
Languages:
python
YARA: Found
Links:
28-05-2024
Kiteshield Packer is Being Abused by Linux Cyber Threat Actors. Background
https://blog.xlab.qianxin.com/kiteshield_packer_is_being_abused_by_linux_cyber_threat_actors
Report completeness: Medium
Actors/Campaigns:
Winnti (motivation: script_kiddie)
Darkmosquito (motivation: script_kiddie)
Amdc6766
Threats:
Kiteshield_tool
Bashlite
Supply_chain_technique
Xshell_tool
ChatGPT TTPs:
do not use without manual checkT1027, T1140, T1036, T1497, T1063
IOCs:
File: 3
Hash: 7
Algorithms:
rc4, md5, xor
Languages:
python
YARA: Found
Links:
https://github.com/GunshipPenguin/kiteshield?ref=blog.xlab.qianxin.com奇安信 X 实验室
Kiteshield Packer is Being Abused by Linux Cyber Threat Actors
Background
Over the past month, XLab's CTIA(Cyber Threat Insight Analysis) System has captured a batch of suspicious ELF files with low detection rates on VT and very similar characteristics. Eager to delve into this, we commenced reverse engineering, facing…
Over the past month, XLab's CTIA(Cyber Threat Insight Analysis) System has captured a batch of suspicious ELF files with low detection rates on VT and very similar characteristics. Eager to delve into this, we commenced reverse engineering, facing…
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2024 Kiteshield Packer is Being Abused by Linux Cyber Threat Actors. Background https://blog.xlab.qianxin.com/kiteshield_packer_is_being_abused_by_linux_cyber_threat_actors Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в исследовании образцов вредоносных программ, упакованных с помощью Kiteshield, упаковщика / защитника для двоичных файлов ELF x86-64 в Linux, и выявлении низких показателей обнаружения из-за его использования и растущей тенденции киберпреступных организаций, использующих Kiteshield для уклонения от обнаружения. В нем также рассматриваются технические детали Kiteshield, проблемы при его распаковке, необходимость совершенствования антивирусных систем для его работы и растущее присутствие вредоносных программ для Linux с акцентом на новые угрозы и необходимость повышения бдительности.
-----
В тексте описывается исследование образцов вредоносных программ, упакованных с помощью Kiteshield, средства упаковки /защиты двоичных файлов ELF для x86-64 в Linux, которое выявило низкие показатели обнаружения из-за использования этого средства упаковки. Выявленные образцы были связаны с известными группами злоумышленников, такими как Winnti, DarkMosquito и неизвестной script kiddie. Несмотря на то, что новых угроз обнаружено не было, низкие показатели обнаружения указывают на растущее использование Kiteshield организациями, занимающимися киберпреступностью, для уклонения от обнаружения, что указывает на недостаточную осведомленность поставщиков средств безопасности об этом пакете.
Kiteshield шифрует двоичные файлы ELF с помощью нескольких уровней шифрования и использует методы защиты от отладки, препятствующие обратному проектированию. Упакованные двоичные файлы выполняются полностью в пользовательском пространстве с помощью механизма времени выполнения, который постепенно расшифровывает функции из текущего стека вызовов. В тексте приводятся технические подробности о характеристиках двоичных файлов, упакованных с помощью Kiteshield, и дается представление об их распаковке, включая наличие разделов загрузки и полезной нагрузки в упакованных файлах ELF.
Авторы разработали правила YARA и скрипты на Python для обнаружения и распаковки образцов, упакованных в Kiteshield. Примечательно, что распространенные антивирусные программы с трудом распаковывают Kiteshield, и только один движок выдает общий вердикт "Вирус".Общий". В статье подчеркивается необходимость улучшения возможностей антивирусных движков по работе с Kiteshield для повышения общего уровня обнаружения.
В тексте подчеркивается растущее присутствие вредоносных программ для Linux, что свидетельствует об эволюции тактики киберпреступников с акцентом на платформу Linux. Хотя текущие меры противодействия вредоносному ПО для Linux считаются "незрелыми" по сравнению с мерами противодействия вредоносному ПО для Windows, ожидается, что растущие инвестиции как со стороны злоумышленников, так и со стороны защитников приведут к разработке передовых методов антианализа и разнообразных методов упаковки в Linux, аналогичных тем, которые используются в Windows. Kiteshield считается лишь началом этой тенденции, что указывает на необходимость повышенной бдительности перед лицом растущих угроз вредоносного ПО для Linux.
Представлена дополнительная информация о методе шифрования, используемом Kiteshield, который использует однобайтовое XOR-шифрование с жестко закодированным ключом. Приведены подробные сведения о хэшах MD5 и частоте обнаружения распакованных образцов, связанных с группами участников угроз, такими как Winnti и amdc6766, а также ботнетами Gafgyt, которые проливают свет на стойкость и тактику этих вредоносных объектов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в исследовании образцов вредоносных программ, упакованных с помощью Kiteshield, упаковщика / защитника для двоичных файлов ELF x86-64 в Linux, и выявлении низких показателей обнаружения из-за его использования и растущей тенденции киберпреступных организаций, использующих Kiteshield для уклонения от обнаружения. В нем также рассматриваются технические детали Kiteshield, проблемы при его распаковке, необходимость совершенствования антивирусных систем для его работы и растущее присутствие вредоносных программ для Linux с акцентом на новые угрозы и необходимость повышения бдительности.
-----
В тексте описывается исследование образцов вредоносных программ, упакованных с помощью Kiteshield, средства упаковки /защиты двоичных файлов ELF для x86-64 в Linux, которое выявило низкие показатели обнаружения из-за использования этого средства упаковки. Выявленные образцы были связаны с известными группами злоумышленников, такими как Winnti, DarkMosquito и неизвестной script kiddie. Несмотря на то, что новых угроз обнаружено не было, низкие показатели обнаружения указывают на растущее использование Kiteshield организациями, занимающимися киберпреступностью, для уклонения от обнаружения, что указывает на недостаточную осведомленность поставщиков средств безопасности об этом пакете.
Kiteshield шифрует двоичные файлы ELF с помощью нескольких уровней шифрования и использует методы защиты от отладки, препятствующие обратному проектированию. Упакованные двоичные файлы выполняются полностью в пользовательском пространстве с помощью механизма времени выполнения, который постепенно расшифровывает функции из текущего стека вызовов. В тексте приводятся технические подробности о характеристиках двоичных файлов, упакованных с помощью Kiteshield, и дается представление об их распаковке, включая наличие разделов загрузки и полезной нагрузки в упакованных файлах ELF.
Авторы разработали правила YARA и скрипты на Python для обнаружения и распаковки образцов, упакованных в Kiteshield. Примечательно, что распространенные антивирусные программы с трудом распаковывают Kiteshield, и только один движок выдает общий вердикт "Вирус".Общий". В статье подчеркивается необходимость улучшения возможностей антивирусных движков по работе с Kiteshield для повышения общего уровня обнаружения.
В тексте подчеркивается растущее присутствие вредоносных программ для Linux, что свидетельствует об эволюции тактики киберпреступников с акцентом на платформу Linux. Хотя текущие меры противодействия вредоносному ПО для Linux считаются "незрелыми" по сравнению с мерами противодействия вредоносному ПО для Windows, ожидается, что растущие инвестиции как со стороны злоумышленников, так и со стороны защитников приведут к разработке передовых методов антианализа и разнообразных методов упаковки в Linux, аналогичных тем, которые используются в Windows. Kiteshield считается лишь началом этой тенденции, что указывает на необходимость повышенной бдительности перед лицом растущих угроз вредоносного ПО для Linux.
Представлена дополнительная информация о методе шифрования, используемом Kiteshield, который использует однобайтовое XOR-шифрование с жестко закодированным ключом. Приведены подробные сведения о хэшах MD5 и частоте обнаружения распакованных образцов, связанных с группами участников угроз, такими как Winnti и amdc6766, а также ботнетами Gafgyt, которые проливают свет на стойкость и тактику этих вредоносных объектов.
#ParsedReport #CompletenessHigh
28-05-2024
AllaSenha: AllaKore variant leverages Azure cloud C2 to steal banking details in Latin America
https://harfanglab.io/en/insidethelab/allasenha-allakore-variant-azure-c2-steal-banking-latin-america
Report completeness: High
Threats:
Allakore_rat
Bpycode
Executorloader
Upx_tool
Dbatloader
Victims:
Individuals and potentially companies via employees in brazil
Industry:
Financial
Geo:
Ita, American, Brazil, Portuguese, Brasil, America, Brazilian
ChatGPT TTPs:
T1566, T1190, T1105, T1059, T1003, T1047, T1027, T1082, T1095, T1486, have more...
IOCs:
File: 5
Path: 2
Hash: 49
Url: 18
Domain: 1
Soft:
Windows Explorer, Azure Functions
Algorithms:
base64, zip, sha256
Win API:
CreateProcessW, VirtualAlloc
Languages:
delphi, powershell, python
Platforms:
intel
YARA: Found
Links:
28-05-2024
AllaSenha: AllaKore variant leverages Azure cloud C2 to steal banking details in Latin America
https://harfanglab.io/en/insidethelab/allasenha-allakore-variant-azure-c2-steal-banking-latin-america
Report completeness: High
Threats:
Allakore_rat
Bpycode
Executorloader
Upx_tool
Dbatloader
Victims:
Individuals and potentially companies via employees in brazil
Industry:
Financial
Geo:
Ita, American, Brazil, Portuguese, Brasil, America, Brazilian
ChatGPT TTPs:
do not use without manual checkT1566, T1190, T1105, T1059, T1003, T1047, T1027, T1082, T1095, T1486, have more...
IOCs:
File: 5
Path: 2
Hash: 49
Url: 18
Domain: 1
Soft:
Windows Explorer, Azure Functions
Algorithms:
base64, zip, sha256
Win API:
CreateProcessW, VirtualAlloc
Languages:
delphi, powershell, python
Platforms:
intel
YARA: Found
Links:
https://github.com/HarfangLab/iocs/tree/main/TRR240501https://github.com/executemalware/Malware-IOCs/blob/main/2023-11-28%20Possible%20DBatLoader%20IOCshttps://github.com/oxahax/Brazilian-Malwares/tree/master/Pascal-Delphi/KL-REMOTA-KL/KL%20Gorkihttps://github.com/haithemnini/ServerSockethttps://github.com/OneideLuizSchneider/AllaKore\_Remotehttps://github.com/naksyn/PythonMemoryModule