CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
13.9K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2024 Blogs. Tale of Greatness: Journey Through Dark Roads https://www.trellix.com/blogs/research/tale-of-greatness-journey-through-dark-roads Report completeness: Medium Threats: Greatness_tool Labhost Redir Aitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении и угрозе, исходящей от нового инструмента под названием Greatness, приложения для фишинга как услуги (PaaS), используемого киберпреступниками для кражи учетных данных для входа в Microsoft 365. В тексте обсуждаются возможности этого инструмента, тактика обхода, глобальное влияние и тенденции в киберпреступной деятельности, связанной с фишингом. В нем также освещаются усилия правоохранительных органов по борьбе с такими инструментами и подчеркивается важность надежных мер безопасности и бдительности для смягчения киберугроз.
-----

Киберпреступники используют новый инструмент под названием Greatness - приложение для фишинга как услуги (PaaS), предназначенное для кражи учетных данных для входа в Microsoft 365. Этот инструмент был впервые обнаружен в середине 2022 года и действует уже более года, позволяя злоумышленникам обходить меры безопасности и избегать обнаружения. Заметно увеличилось число злоумышленников, использующих наборы "Фишинг как услуга", которые предлагают расширенные возможности для экономии времени на разработку и тактику обхода.

В ходе недавней операции Столичная полицейская служба Великобритании в сотрудничестве с другими правоохранительными органами и отраслевыми партнерами ликвидировала популярного фишингового провайдера услуг LabHost. Кроме того, Центр передовых исследований Trellix выявил тенденцию, когда киберпреступники используют QR-коды как для нападения на работодателей, так и на сотрудников.

Инструмент Greatness изначально использовал вредоносные HTML-вложения, замаскированные под страницы входа в систему Microsoft. Он использовал проверку на стороне сервера для отображения сообщений об ошибках или подлинных фишинговых страниц на основе ответов сервера. Инструмент использует методы обфускации контента, механизмы защиты от ботов, динамическую загрузку скриптов и методы шифрования, позволяющие избежать обнаружения аналитиками безопасности. Greatness PaaS также использует технологию AiTM для обхода многофакторной аутентификации (MFA) путем перехвата процессов аутентификации и сеансовых файлов cookie.

Анализ объемов атак, приписываемых компании Greatness, за период с сентября 2023 по январь 2024 года выявил колебания, при которых в определенные месяцы наблюдался заметный рост, а затем снижение. Глобальное распределение объемов атак свидетельствует о значительном влиянии на различные страны и отрасли. Способность этого инструмента эволюционировать и адаптировать свою тактику представляет постоянную угрозу, что требует многоуровневого подхода к защите для эффективного противодействия таким атакам.

Кроме того, киберпреступники используют различные тактики фишинга в электронной почте, включая прикрепление PDF-файлов с QR-кодами, ведущими на фишинговые страницы, поддельные уведомления о просмотре документов с вредоносными QR-кодами и вводящий в заблуждение контент электронной почты, содержащий информацию о голосовых вызовах, содержащую фишинговые ссылки. Эта тактика направлена на то, чтобы обманом заставить жертв предоставить конфиденциальную информацию.

Исследователи Trellix в области безопасности подчеркивают важность надежных мер безопасности и бдительности для снижения рисков, связанных с такими инструментами, как Greatness. Понимая эволюцию тактики, используемой киберпреступниками, организации могут лучше защитить себя от подобных угроз и повысить уровень своей кибербезопасности.

Таким образом, Greatness представляет собой серьезную угрозу, поскольку использует учетные данные Microsoft 365, передовые тактики обхода и уязвимости, такие как QR-коды. Бдительность, осведомленность и надежные меры безопасности необходимы для эффективной борьбы с подобными киберугрозами.
#ParsedReport #CompletenessHigh
28-05-2024

ShrinkLocker: how BitLocker is turned into ransomware

https://securelist.ru/ransomware-abuses-bitlocker/109591

Report completeness: High

Threats:
Shrinklocker
Wevtutil_tool
Trojan.vbs.sagent.gen
Ransom.vbs.bitlock.gen
Trojan.win32.generic

Geo:
French, Indonesia, Jordan, Mexico

TTPs:
Tactics: 4
Technics: 9

IOCs:
File: 4
Path: 2
Command: 2
Url: 4
Hash: 1

Soft:
BitLocker, trycloudflare, Windows PowerShell, VeraCrypt

Algorithms:
md5

Functions:
PowerShell, CreateObject

Win API:
CryptAcquireContextA, CryptEncrypt, CryptDecrypt

Languages:
powershell, visual_basic
CTT Report Hub
#ParsedReport #CompletenessHigh 28-05-2024 ShrinkLocker: how BitLocker is turned into ransomware https://securelist.ru/ransomware-abuses-bitlocker/109591 Report completeness: High Threats: Shrinklocker Wevtutil_tool Trojan.vbs.sagent.gen Ransom.vbs.bitlock.gen…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
В тексте обсуждается, как злоумышленники используют различные методы, включая использование функциональных возможностей операционной системы и таких технологий, как BitLocker, чтобы избежать обнаружения и осуществлять вредоносные действия, такие как шифрование данных с целью получения выкупа. Это подчеркивает важность понимания этих тактик, применения упреждающих мер безопасности и бдительности для эффективной защиты от развивающихся киберугроз, таких как программы-вымогатели.
-----

Злоумышленники постоянно исследуют новые методы обхода мер безопасности в своем стремлении достичь своих целей. В этом им помогают такие методы, как упаковщики, шифровальщики и средства обфускации кода. Однако одной из высокоэффективных стратегий, позволяющих избежать обнаружения и обеспечить широкую совместимость, является использование встроенных функциональных возможностей операционной системы. В контексте программ-вымогателей примечательным примером является использование экспортированных функций из криптографической библиотеки ADVAPI32.dll, таких как CryptAcquireContextA, CryptEncrypt и CryptDecrypt. Используя эти функции, злоумышленники могут гарантировать, что их вредоносное ПО сможет запускаться в различных версиях ОС, поддерживающих эту библиотеку DLL, не вызывая подозрений из-за ненормального поведения.

В ходе недавних тревожных событий было замечено, что злоумышленники шифруют тома с использованием встроенной функции BitLocker, а затем крадут ключи дешифрования для вредоносных целей. Изначально BitLocker был разработан для предотвращения утечки данных с утерянных или украденных устройств, однако злоумышленники нашли способы использовать эту технологию для совершения мошеннических действий. В ходе конкретного инцидента злоумышленники внедрили и запустили расширенный сценарий VBS для обеспечения несанкционированного шифрования файлов с помощью BitLocker. Эта вредоносная тактика была выявлена в таких регионах, как Мексика, Индонезия и Иордания, что подчеркивает глобальный характер угрозы.

Злоумышленники, стоящие за этой атакой, демонстрируют глубокое понимание VBScript, внутренней структуры Windows и различных системных утилит, таких как WMI, diskpart и bcdboot. Детальный анализ вредоносного ПО выявляет различные тактики, методы и процедуры (TTP), используемые в этом сценарии. Вредоносная программа использует тактику сокрытия своих следов, стирая журналы, удаляя созданные задачи и шифруя весь диск целиком, что затрудняет получение криминалистических доказательств для выявления вредоносной активности и обнаружения методов расшифровки.

Для эффективной защиты от таких угроз крайне важно использовать хорошо настроенные решения endpoint security для упреждающего обнаружения угроз. Внедрение служб непрерывного мониторинга угроз и обеспечение надежной защиты паролем и безопасного хранения ключей восстановления для BitLocker являются важными шагами. В качестве дополнительных рекомендуемых мер предосторожности рекомендуется ограничить права пользователя для предотвращения несанкционированных изменений, отслеживать сетевой трафик, регистрировать запросы GET и POST на предмет подозрительной активности и отслеживать события выполнения сценариев VBS и PowerShell.

Регулярное резервное копирование данных, хранение резервных копий в автономном режиме и соблюдение строгих правил безопасности имеют жизненно важное значение для снижения рисков, связанных с программами-вымогателями. В случае атаки программ-вымогателей, обращение за помощью к специализированным компаниям по безопасности, таким как "Лаборатория Касперского", может помочь в расследовании инцидента и восстановлении скомпрометированных файлов. В связи с меняющимся характером киберугроз для защиты систем и данных необходимы постоянная бдительность и адаптация к передовым методам атаки.
#ParsedReport #CompletenessMedium
28-05-2024

Kiteshield Packer is Being Abused by Linux Cyber Threat Actors. Background

https://blog.xlab.qianxin.com/kiteshield_packer_is_being_abused_by_linux_cyber_threat_actors

Report completeness: Medium

Actors/Campaigns:
Winnti (motivation: script_kiddie)
Darkmosquito (motivation: script_kiddie)
Amdc6766

Threats:
Kiteshield_tool
Bashlite
Supply_chain_technique
Xshell_tool

ChatGPT TTPs:
do not use without manual check
T1027, T1140, T1036, T1497, T1063

IOCs:
File: 3
Hash: 7

Algorithms:
rc4, md5, xor

Languages:
python

YARA: Found

Links:
https://github.com/GunshipPenguin/kiteshield?ref=blog.xlab.qianxin.com
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2024 Kiteshield Packer is Being Abused by Linux Cyber Threat Actors. Background https://blog.xlab.qianxin.com/kiteshield_packer_is_being_abused_by_linux_cyber_threat_actors Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в исследовании образцов вредоносных программ, упакованных с помощью Kiteshield, упаковщика / защитника для двоичных файлов ELF x86-64 в Linux, и выявлении низких показателей обнаружения из-за его использования и растущей тенденции киберпреступных организаций, использующих Kiteshield для уклонения от обнаружения. В нем также рассматриваются технические детали Kiteshield, проблемы при его распаковке, необходимость совершенствования антивирусных систем для его работы и растущее присутствие вредоносных программ для Linux с акцентом на новые угрозы и необходимость повышения бдительности.
-----

В тексте описывается исследование образцов вредоносных программ, упакованных с помощью Kiteshield, средства упаковки /защиты двоичных файлов ELF для x86-64 в Linux, которое выявило низкие показатели обнаружения из-за использования этого средства упаковки. Выявленные образцы были связаны с известными группами злоумышленников, такими как Winnti, DarkMosquito и неизвестной script kiddie. Несмотря на то, что новых угроз обнаружено не было, низкие показатели обнаружения указывают на растущее использование Kiteshield организациями, занимающимися киберпреступностью, для уклонения от обнаружения, что указывает на недостаточную осведомленность поставщиков средств безопасности об этом пакете.

Kiteshield шифрует двоичные файлы ELF с помощью нескольких уровней шифрования и использует методы защиты от отладки, препятствующие обратному проектированию. Упакованные двоичные файлы выполняются полностью в пользовательском пространстве с помощью механизма времени выполнения, который постепенно расшифровывает функции из текущего стека вызовов. В тексте приводятся технические подробности о характеристиках двоичных файлов, упакованных с помощью Kiteshield, и дается представление об их распаковке, включая наличие разделов загрузки и полезной нагрузки в упакованных файлах ELF.

Авторы разработали правила YARA и скрипты на Python для обнаружения и распаковки образцов, упакованных в Kiteshield. Примечательно, что распространенные антивирусные программы с трудом распаковывают Kiteshield, и только один движок выдает общий вердикт "Вирус".Общий". В статье подчеркивается необходимость улучшения возможностей антивирусных движков по работе с Kiteshield для повышения общего уровня обнаружения.

В тексте подчеркивается растущее присутствие вредоносных программ для Linux, что свидетельствует об эволюции тактики киберпреступников с акцентом на платформу Linux. Хотя текущие меры противодействия вредоносному ПО для Linux считаются "незрелыми" по сравнению с мерами противодействия вредоносному ПО для Windows, ожидается, что растущие инвестиции как со стороны злоумышленников, так и со стороны защитников приведут к разработке передовых методов антианализа и разнообразных методов упаковки в Linux, аналогичных тем, которые используются в Windows. Kiteshield считается лишь началом этой тенденции, что указывает на необходимость повышенной бдительности перед лицом растущих угроз вредоносного ПО для Linux.

Представлена дополнительная информация о методе шифрования, используемом Kiteshield, который использует однобайтовое XOR-шифрование с жестко закодированным ключом. Приведены подробные сведения о хэшах MD5 и частоте обнаружения распакованных образцов, связанных с группами участников угроз, такими как Winnti и amdc6766, а также ботнетами Gafgyt, которые проливают свет на стойкость и тактику этих вредоносных объектов.
#ParsedReport #CompletenessHigh
28-05-2024

AllaSenha: AllaKore variant leverages Azure cloud C2 to steal banking details in Latin America

https://harfanglab.io/en/insidethelab/allasenha-allakore-variant-azure-c2-steal-banking-latin-america

Report completeness: High

Threats:
Allakore_rat
Bpycode
Executorloader
Upx_tool
Dbatloader

Victims:
Individuals and potentially companies via employees in brazil

Industry:
Financial

Geo:
Ita, American, Brazil, Portuguese, Brasil, America, Brazilian

ChatGPT TTPs:
do not use without manual check
T1566, T1190, T1105, T1059, T1003, T1047, T1027, T1082, T1095, T1486, have more...

IOCs:
File: 5
Path: 2
Hash: 49
Url: 18
Domain: 1

Soft:
Windows Explorer, Azure Functions

Algorithms:
base64, zip, sha256

Win API:
CreateProcessW, VirtualAlloc

Languages:
delphi, powershell, python

Platforms:
intel

YARA: Found

Links:
https://github.com/HarfangLab/iocs/tree/main/TRR240501
https://github.com/executemalware/Malware-IOCs/blob/main/2023-11-28%20Possible%20DBatLoader%20IOCs
https://github.com/oxahax/Brazilian-Malwares/tree/master/Pascal-Delphi/KL-REMOTA-KL/KL%20Gorki
https://github.com/haithemnini/ServerSocket
https://github.com/OneideLuizSchneider/AllaKore\_Remote
https://github.com/naksyn/PythonMemoryModule
CTT Report Hub
#ParsedReport #CompletenessHigh 28-05-2024 AllaSenha: AllaKore variant leverages Azure cloud C2 to steal banking details in Latin America https://harfanglab.io/en/insidethelab/allasenha-allakore-variant-azure-c2-steal-banking-latin-america Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основной идеей текста является подробный анализ кампании по борьбе с киберугрозами, в которой используется вредоносная программа под названием "AllaSenha", нацеленная на бразильские банковские счета. Цепочка атак начинается с вредоносного файла ярлыка Windows, распространяемого через WebDAV, что приводит к развертыванию AllaSenha с помощью загрузчика на основе Python под названием "BPyCode". Вредоносная программа крадет учетные данные, нацелена на бразильские банки, использует облако Azure для инфраструктуры C2 и использует алгоритм генерации доменов для имен хостов. Кампания демонстрирует экосистему киберпреступности в Латинской Америке, подчеркивая использование развивающейся инфраструктуры и тактики уклонения.
-----

В тексте содержится подробная информация о киберугрозе, связанной с вредоносной программой AllaSenha, целью которой является кража учетных данных, необходимых для доступа к банковским счетам в Бразилии. Цепочка атак начинается с вредоносного файла быстрого доступа Windows, замаскированного под PDF, который распространяется через WebDAV. Этот вредоносный файл запускает загрузку и выполнение загрузчика на базе Python с именем "BPyCode", что в конечном итоге приводит к развертыванию AllaSenha. BPyCode извлекает из памяти библиотеку DLL под названием "ExecutorLoader" и взаимодействует с промежуточными серверами, используя необработанный протокол TCP.

ExecutorLoader - это разработанная на Delphi библиотека DLL, предназначенная для декодирования и выполнения конечной полезной нагрузки AllaSenha, которая внедряется в процесс (mshta.exe) и взаимодействует с серверами через TCP-сокет. AllaSenha специально нацелена на бразильские банки, воруя пароли, токены двухфакторной аутентификации и QR-коды. Она использует инфраструктуру Azure cloud for command-and-control (C2), генерируя имена хостов с помощью алгоритма генерации доменов (DGA). Вредоносная программа может считывать данные браузера, чтобы получить банковские учетные данные, и отображать поддельные окна для работы с 2FA.

Злоумышленник, стоящий за этой кампанией, использует облачную инфраструктуру Azure как для размещения полезной нагрузки, так и для серверов C2, используя DGA для ежедневной смены имен хостов. При анализе вредоносных файлов следователи обнаружили потенциальные подсказки для установления авторства, такие как пути к исходному коду с повторяющимся именем пользователя "bert1m". Однако остается неясным, является ли этот человек непосредственным оператором вредоносных инструментов. Кампания в первую очередь нацелена на жертв в Бразилии, но представляет более широкую угрозу, ставя под угрозу устройства по всему миру, подвергая риску бразильские дочерние компании или компьютеры сотрудников.

Экосистема киберпреступности, ориентированная на Латинскую Америку, выделяется сочетанием необычных образцов вредоносных программ с распространенными методами заражения, что делает эти угрозы опасными благодаря развивающейся инфраструктуре и тактике уклонения. Понимание ландшафта угроз в Латинской Америке имеет решающее значение, поскольку участники угроз часто меняют инфраструктуру и используют простые, но эффективные методы обхода обнаружения. Текст также содержит технические подробности, такие как команды PowerShell, хэши вредоносных программ и пути к файлам, что демонстрирует высокий уровень технического анализа, проведенного исследователями безопасности.
#ParsedReport #CompletenessLow
28-05-2024

Globally distributed stealers

https://www.elastic.co/security-labs/globally-distributed-stealers

Report completeness: Low

Threats:
Agent_tesla
Redline_stealer
Vidar_stealer
Stealc
Meta_stealer
Raccoon_stealer
Lobshot

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1060, T1071, T1056, T1027, T1119, T1040

IOCs:
File: 9

Soft:
NET framework, Discord, Telegram, Roblox, Microsoft Defender, Pidgin, Outlook, CryptoTab, Opera

Wallets:
zcash, jaxx, metamask

Crypto:
ethereum, monero, dogecoin

Algorithms:
base64, rc4, xor, aes, cbc

Win API:
VirtualAllocExNuma, GlobalMemoryStatusEx

YARA: Found

Links:
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/command\_and\_control\_connection\_to\_webservice\_by\_an\_unsigned\_binary.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/command\_and\_control\_connection\_to\_webservice\_by\_a\_signed\_binary\_proxy.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_access\_to\_browser\_credentials\_from\_suspicious\_memory.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_web\_browser\_credential\_access\_via\_unusual\_process.toml
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_RedLineStealer.yar
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_MetaStealer.yar
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_web\_browser\_credential\_access\_via\_unsigned\_process.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_failed\_access\_attempt\_to\_web\_browser\_files.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_suspicious\_access\_to\_web\_browser\_credential\_stores.toml
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_Stealc.yar
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_AgentTesla.yar
https://github.com/elastic/endpoint-rules/blob/main/rules/command\_and\_control\_execution\_wevsvc\_from\_virtual\_disk.toml
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2024 Globally distributed stealers https://www.elastic.co/security-labs/globally-distributed-stealers Report completeness: Low Threats: Agent_tesla Redline_stealer Vidar_stealer Stealc Meta_stealer Raccoon_stealer Lobshot…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте представлен подробный анализ основных семейств вредоносных программ-похитителей, с акцентом на методологии их работы, последние обновления и конфигурации. В нем подчеркивается важность понимания принципов работы этих семейств для совершенствования стратегий защиты от возникающих угроз, особое внимание уделяется конкретным семействам вредоносных программ, таким как REDLINE, AGENT TESLA, VIDAR и STEALC.
-----

В статье представлен подробный анализ основных семейств вредоносных программ-похитителей, основное внимание уделяется методам их работы, последним обновлениям и конфигурациям. В статье подчеркивается важность понимания принципов работы каждого семейства для совершенствования стратегий защиты от их угроз. В тексте подчеркивается распространенность определенных семейств вредоносных программ, таких как REDLINE, AGENT TESLA, VIDAR и STEALC, в течение определенного периода времени, что указывает на динамичный характер ландшафта угроз.

REDLINE, представленный в 2020 году, работает по модели "Вредоносное ПО как услуга" и эволюционировал, чтобы использовать множество способов заражения, включая фишинг по электронной почте и тактику социальной инженерии. Он нацелен на широкий спектр системной информации и данных, включая учетные данные пользователей, данные браузера и криптовалютные кошельки. Чтобы избежать обнаружения, REDLINE использует методы запутывания строк во время выполнения.

METASTEALER, появившийся в 2022 году как производная от REDLINE, разработан с использованием платформы .NET и включает в себя методы обфускации, такие как AGILE.NET obfuscator. Вредоносная программа динамически разрешает вызовы методов во время выполнения посредством инициализации делегата и использует методы шифрования, такие как AES CBC, для защиты строк.

STEALC, открытый в 2023 году, демонстрирует зависимость от существующих семейств, таких как VIDAR и REDLINE. В нем используются средства защиты от анализа, включая тесты в изолированной среде и проверки на эмуляцию, а также функция истечения срока действия, позволяющая ограничить выполнение после указанной даты, установленной разработчиком. STEALC взаимодействует с серверами C2 для получения конфигураций и сбора информации о жертвах в целях кражи данных.

В статье подчеркивается необходимость комплексного подхода к защите, включающего такие методы, как поисковые запросы ES\|QL и правила Yara для проактивного обнаружения угроз. В ней также содержатся запросы обнаружения для выявления подозрительных действий, связанных с ненадежными исполняемыми файлами, крипто-кошельками и конфиденциальными данными браузера, для эффективного противодействия вредоносным угрозам.
Forwarded from INSECA Практические курсы по информационной безопасности
Всем привет. Начинаем формировать программу выступлений нового CTI митапа. У нас есть первый докладчик:

Сергей Куприн, CtrHack

🎤 Тема выступления: "CTI + BAS. Доверяй, но проверяй"

☝️В своем докладе Сергей расскажет:
Как получить от CTI ещё больше ценности? Уже привычно, когда данные об угрозах используются в процессах насыщения информации об инцидентах, в процессах расследования и в процессах реагирования. В докладе рассматривается применение данных об угрозах как инструмента тренировки и подготовки к атакам, т.е. в процессах до возможного инцидента.

Напоминаем, что дата следующего митапа будет назначена после формирования программы. Ждем ваших докладов 👉@insecatech!
CTT Report Hub pinned «Всем привет. Начинаем формировать программу выступлений нового CTI митапа. У нас есть первый докладчик: Сергей Куприн, CtrHack 🎤 Тема выступления: "CTI + BAS. Доверяй, но проверяй" ☝️В своем докладе Сергей расскажет: Как получить от CTI ещё больше ценности?…»
#ParsedReport #CompletenessLow
29-05-2024

Security Brief: Sing Us a Song You re the Piano Scam

https://www.proofpoint.com/us/blog/threat-insight/security-brief-sing-us-song-youre-piano-scam

Report completeness: Low

Actors/Campaigns:
Piano_scam

Victims:
Students, Faculty, Colleges and universities, Healthcare companies, Food and beverage services

Industry:
Transport, Foodtech, Healthcare, Education, Government, Financial

Geo:
Nigerian, America, Nigeria

ChatGPT TTPs:
do not use without manual check
T1566, T1078, T1114, T1583, T1608, T1591

IOCs:
Email: 6

Crypto:
bitcoin

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 Security Brief: Sing Us a Song You re the Piano Scam https://www.proofpoint.com/us/blog/threat-insight/security-brief-sing-us-song-youre-piano-scam Report completeness: Low Actors/Campaigns: Piano_scam Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что компания Proofpoint, занимающаяся анализом киберугроз, выявила значительное количество вредоносных кампаний по электронной почте, использующих сообщения на тему фортепиано для мошенничества с предоплатой (AFF), в первую очередь нацеленных на студентов и преподавателей колледжей и университетов Северной Америки. Мошенники предлагали бесплатное пианино под надуманным предлогом и требовали оплаты за доставку различными способами, накапливая значительную сумму денег за счет этих мошеннических действий. Исследователи сотрудничали с мошенниками для сбора информации, что привело к обнаружению того, что часть операций проводилась в Нигерии. В тексте подчеркивается важность понимания распространенных стратегий борьбы с киберугрозами, осторожного обращения с нежелательными электронными письмами и дается представление о тактике обмана и платежных платформах, используемых в таких мошеннических действиях.
-----

Proofpoint выявила значительное количество вредоносных рассылок по электронной почте, в которых используются сообщения на тему фортепиано, чтобы заманить людей в ловушку мошенничества с предоплатой (AFF). Эти кампании были активны как минимум с января 2024 года и продолжаются в настоящее время. В качестве мишеней мошенников в Северной Америке в первую очередь были выбраны студенты и преподаватели колледжей и университетов. Мошенники предлагают бесплатное пианино, часто ссылаясь на сфабрикованные обстоятельства, такие как смерть членов семьи. Когда жертва отвечает, ее просят связаться с поддельной транспортной компанией для организации доставки, которая запрашивает предоплату за доставку. Запрашиваемые способы оплаты включают Zelle, Cash App, PayPal, Apple Pay или криптовалюту. Мошенники также ищут личную информацию, такую как имена, адреса и номера телефонов.

В текущем году Proofpoint выявила более 125 000 сообщений, связанных с этой группой мошенников piano. Мошенники используют как минимум один адрес биткоин-кошелька для транзакций, на котором на момент расследования было накоплено более 900 000 долларов. Исследователи вовлекли мошенников в разговоры и управляли службой перенаправления, чтобы получить IP-адреса и информацию об устройстве по крайней мере одного злоумышленника, что привело к выводу о том, что часть операции базируется в Нигерии. Мошенничество с предоплатой (AFF), также известное как мошенничество с электронной почтой 419 или Nigerian Prince, заключается в убеждении жертв отправить небольшую сумму денег авансом в обмен на обещанную более крупную выплату или пособие, которые так и не материализуются.

Proofpoint ранее проводила исследование кампаний AFF, в которых использовались различные темы для привлечения жертв, включая возможности трудоустройства для студентов университетов и мошенничество с криптовалютой. Эти мошенники используют сложную тактику социальной инженерии и используют несколько платежных платформ для обмана физических лиц. Людям жизненно важно понимать общие стратегии, используемые злоумышленниками, и проявлять осторожность при получении нежелательных электронных писем, которые кажутся слишком хорошими, чтобы быть правдой.
👍1
#ParsedReport #CompletenessMedium
29-05-2024

From Origins to Operations: Understanding Black Basta Ransomware

https://flashpoint.io/blog/understanding-black-basta-ransomware

Report completeness: Medium

Actors/Campaigns:
Carbanak

Threats:
Blackbasta
Credential_harvesting_technique
Conti
Revil
Spear-phishing_technique
Qakbot
Credential_dumping_technique
Mimikatz_tool
Zerologon_vuln
Nopac_vuln
Printnightmare_vuln
Cobalt_strike
Systembc
Shadow_copies_delete_technique
Anydesk_tool
Goodwill

Victims:
Deutsche windtechnik, Hyundai europe, Capita, Toronto public library, Chilean customs agency, American dental association

Industry:
Government, Transport, Telco, E-commerce, Healthcare, Energy, Iot, Financial

Geo:
Canada, American, German, Chilean, Japan, Australia, Deutsche

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1078, T1583.001, T1059.001, T1486, T1490, T1027, T1132.002

IOCs:
File: 2

Soft:
PsExec, WinSCP, ESXi

Crypto:
bitcoin

Algorithms:
chacha20, xchacha20

Languages:
powershell

Platforms:
intel