Forwarded from INSECA Практические курсы по информационной безопасности
Всем привет. Начинаем формировать программу выступлений нового CTI митапа. У нас есть первый докладчик:
Сергей Куприн, CtrHack
🎤 Тема выступления: "CTI + BAS. Доверяй, но проверяй"
☝️В своем докладе Сергей расскажет:
Как получить от CTI ещё больше ценности? Уже привычно, когда данные об угрозах используются в процессах насыщения информации об инцидентах, в процессах расследования и в процессах реагирования. В докладе рассматривается применение данных об угрозах как инструмента тренировки и подготовки к атакам, т.е. в процессах до возможного инцидента.
Напоминаем, что дата следующего митапа будет назначена после формирования программы. Ждем ваших докладов 👉 @insecatech !
Сергей Куприн, CtrHack
🎤 Тема выступления: "CTI + BAS. Доверяй, но проверяй"
☝️В своем докладе Сергей расскажет:
Как получить от CTI ещё больше ценности? Уже привычно, когда данные об угрозах используются в процессах насыщения информации об инцидентах, в процессах расследования и в процессах реагирования. В докладе рассматривается применение данных об угрозах как инструмента тренировки и подготовки к атакам, т.е. в процессах до возможного инцидента.
CTT Report Hub pinned «Всем привет. Начинаем формировать программу выступлений нового CTI митапа. У нас есть первый докладчик: Сергей Куприн, CtrHack 🎤 Тема выступления: "CTI + BAS. Доверяй, но проверяй" ☝️В своем докладе Сергей расскажет: Как получить от CTI ещё больше ценности?…»
#ParsedReport #CompletenessLow
29-05-2024
Security Brief: Sing Us a Song You re the Piano Scam
https://www.proofpoint.com/us/blog/threat-insight/security-brief-sing-us-song-youre-piano-scam
Report completeness: Low
Actors/Campaigns:
Piano_scam
Victims:
Students, Faculty, Colleges and universities, Healthcare companies, Food and beverage services
Industry:
Transport, Foodtech, Healthcare, Education, Government, Financial
Geo:
Nigerian, America, Nigeria
ChatGPT TTPs:
T1566, T1078, T1114, T1583, T1608, T1591
IOCs:
Email: 6
Crypto:
bitcoin
Platforms:
apple
29-05-2024
Security Brief: Sing Us a Song You re the Piano Scam
https://www.proofpoint.com/us/blog/threat-insight/security-brief-sing-us-song-youre-piano-scam
Report completeness: Low
Actors/Campaigns:
Piano_scam
Victims:
Students, Faculty, Colleges and universities, Healthcare companies, Food and beverage services
Industry:
Transport, Foodtech, Healthcare, Education, Government, Financial
Geo:
Nigerian, America, Nigeria
ChatGPT TTPs:
do not use without manual checkT1566, T1078, T1114, T1583, T1608, T1591
IOCs:
Email: 6
Crypto:
bitcoin
Platforms:
apple
Proofpoint
Beware of the Free Piano Scam Campaign | Proofpoint US
Proofpoint identified a malicious email campaign centered around a free piano scam. Learn more about the giveaway scam, who's behind it, and examples.
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 Security Brief: Sing Us a Song You re the Piano Scam https://www.proofpoint.com/us/blog/threat-insight/security-brief-sing-us-song-youre-piano-scam Report completeness: Low Actors/Campaigns: Piano_scam Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что компания Proofpoint, занимающаяся анализом киберугроз, выявила значительное количество вредоносных кампаний по электронной почте, использующих сообщения на тему фортепиано для мошенничества с предоплатой (AFF), в первую очередь нацеленных на студентов и преподавателей колледжей и университетов Северной Америки. Мошенники предлагали бесплатное пианино под надуманным предлогом и требовали оплаты за доставку различными способами, накапливая значительную сумму денег за счет этих мошеннических действий. Исследователи сотрудничали с мошенниками для сбора информации, что привело к обнаружению того, что часть операций проводилась в Нигерии. В тексте подчеркивается важность понимания распространенных стратегий борьбы с киберугрозами, осторожного обращения с нежелательными электронными письмами и дается представление о тактике обмана и платежных платформах, используемых в таких мошеннических действиях.
-----
Proofpoint выявила значительное количество вредоносных рассылок по электронной почте, в которых используются сообщения на тему фортепиано, чтобы заманить людей в ловушку мошенничества с предоплатой (AFF). Эти кампании были активны как минимум с января 2024 года и продолжаются в настоящее время. В качестве мишеней мошенников в Северной Америке в первую очередь были выбраны студенты и преподаватели колледжей и университетов. Мошенники предлагают бесплатное пианино, часто ссылаясь на сфабрикованные обстоятельства, такие как смерть членов семьи. Когда жертва отвечает, ее просят связаться с поддельной транспортной компанией для организации доставки, которая запрашивает предоплату за доставку. Запрашиваемые способы оплаты включают Zelle, Cash App, PayPal, Apple Pay или криптовалюту. Мошенники также ищут личную информацию, такую как имена, адреса и номера телефонов.
В текущем году Proofpoint выявила более 125 000 сообщений, связанных с этой группой мошенников piano. Мошенники используют как минимум один адрес биткоин-кошелька для транзакций, на котором на момент расследования было накоплено более 900 000 долларов. Исследователи вовлекли мошенников в разговоры и управляли службой перенаправления, чтобы получить IP-адреса и информацию об устройстве по крайней мере одного злоумышленника, что привело к выводу о том, что часть операции базируется в Нигерии. Мошенничество с предоплатой (AFF), также известное как мошенничество с электронной почтой 419 или Nigerian Prince, заключается в убеждении жертв отправить небольшую сумму денег авансом в обмен на обещанную более крупную выплату или пособие, которые так и не материализуются.
Proofpoint ранее проводила исследование кампаний AFF, в которых использовались различные темы для привлечения жертв, включая возможности трудоустройства для студентов университетов и мошенничество с криптовалютой. Эти мошенники используют сложную тактику социальной инженерии и используют несколько платежных платформ для обмана физических лиц. Людям жизненно важно понимать общие стратегии, используемые злоумышленниками, и проявлять осторожность при получении нежелательных электронных писем, которые кажутся слишком хорошими, чтобы быть правдой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что компания Proofpoint, занимающаяся анализом киберугроз, выявила значительное количество вредоносных кампаний по электронной почте, использующих сообщения на тему фортепиано для мошенничества с предоплатой (AFF), в первую очередь нацеленных на студентов и преподавателей колледжей и университетов Северной Америки. Мошенники предлагали бесплатное пианино под надуманным предлогом и требовали оплаты за доставку различными способами, накапливая значительную сумму денег за счет этих мошеннических действий. Исследователи сотрудничали с мошенниками для сбора информации, что привело к обнаружению того, что часть операций проводилась в Нигерии. В тексте подчеркивается важность понимания распространенных стратегий борьбы с киберугрозами, осторожного обращения с нежелательными электронными письмами и дается представление о тактике обмана и платежных платформах, используемых в таких мошеннических действиях.
-----
Proofpoint выявила значительное количество вредоносных рассылок по электронной почте, в которых используются сообщения на тему фортепиано, чтобы заманить людей в ловушку мошенничества с предоплатой (AFF). Эти кампании были активны как минимум с января 2024 года и продолжаются в настоящее время. В качестве мишеней мошенников в Северной Америке в первую очередь были выбраны студенты и преподаватели колледжей и университетов. Мошенники предлагают бесплатное пианино, часто ссылаясь на сфабрикованные обстоятельства, такие как смерть членов семьи. Когда жертва отвечает, ее просят связаться с поддельной транспортной компанией для организации доставки, которая запрашивает предоплату за доставку. Запрашиваемые способы оплаты включают Zelle, Cash App, PayPal, Apple Pay или криптовалюту. Мошенники также ищут личную информацию, такую как имена, адреса и номера телефонов.
В текущем году Proofpoint выявила более 125 000 сообщений, связанных с этой группой мошенников piano. Мошенники используют как минимум один адрес биткоин-кошелька для транзакций, на котором на момент расследования было накоплено более 900 000 долларов. Исследователи вовлекли мошенников в разговоры и управляли службой перенаправления, чтобы получить IP-адреса и информацию об устройстве по крайней мере одного злоумышленника, что привело к выводу о том, что часть операции базируется в Нигерии. Мошенничество с предоплатой (AFF), также известное как мошенничество с электронной почтой 419 или Nigerian Prince, заключается в убеждении жертв отправить небольшую сумму денег авансом в обмен на обещанную более крупную выплату или пособие, которые так и не материализуются.
Proofpoint ранее проводила исследование кампаний AFF, в которых использовались различные темы для привлечения жертв, включая возможности трудоустройства для студентов университетов и мошенничество с криптовалютой. Эти мошенники используют сложную тактику социальной инженерии и используют несколько платежных платформ для обмана физических лиц. Людям жизненно важно понимать общие стратегии, используемые злоумышленниками, и проявлять осторожность при получении нежелательных электронных писем, которые кажутся слишком хорошими, чтобы быть правдой.
👍1
#ParsedReport #CompletenessMedium
29-05-2024
From Origins to Operations: Understanding Black Basta Ransomware
https://flashpoint.io/blog/understanding-black-basta-ransomware
Report completeness: Medium
Actors/Campaigns:
Carbanak
Threats:
Blackbasta
Credential_harvesting_technique
Conti
Revil
Spear-phishing_technique
Qakbot
Credential_dumping_technique
Mimikatz_tool
Zerologon_vuln
Nopac_vuln
Printnightmare_vuln
Cobalt_strike
Systembc
Shadow_copies_delete_technique
Anydesk_tool
Goodwill
Victims:
Deutsche windtechnik, Hyundai europe, Capita, Toronto public library, Chilean customs agency, American dental association
Industry:
Government, Transport, Telco, E-commerce, Healthcare, Energy, Iot, Financial
Geo:
Canada, American, German, Chilean, Japan, Australia, Deutsche
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1566.001, T1078, T1583.001, T1059.001, T1486, T1490, T1027, T1132.002
IOCs:
File: 2
Soft:
PsExec, WinSCP, ESXi
Crypto:
bitcoin
Algorithms:
chacha20, xchacha20
Languages:
powershell
Platforms:
intel
29-05-2024
From Origins to Operations: Understanding Black Basta Ransomware
https://flashpoint.io/blog/understanding-black-basta-ransomware
Report completeness: Medium
Actors/Campaigns:
Carbanak
Threats:
Blackbasta
Credential_harvesting_technique
Conti
Revil
Spear-phishing_technique
Qakbot
Credential_dumping_technique
Mimikatz_tool
Zerologon_vuln
Nopac_vuln
Printnightmare_vuln
Cobalt_strike
Systembc
Shadow_copies_delete_technique
Anydesk_tool
Goodwill
Victims:
Deutsche windtechnik, Hyundai europe, Capita, Toronto public library, Chilean customs agency, American dental association
Industry:
Government, Transport, Telco, E-commerce, Healthcare, Energy, Iot, Financial
Geo:
Canada, American, German, Chilean, Japan, Australia, Deutsche
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1078, T1583.001, T1059.001, T1486, T1490, T1027, T1132.002
IOCs:
File: 2
Soft:
PsExec, WinSCP, ESXi
Crypto:
bitcoin
Algorithms:
chacha20, xchacha20
Languages:
powershell
Platforms:
intel
Flashpoint
From Origins to Operations: Understanding Black Basta Ransomware
Explore the rise of Black Basta as a top ransomware threat, their sophisticated tactics, notable attacks, and future implications for cybersecurity.
CTT Report Hub
#ParsedReport #CompletenessMedium 29-05-2024 From Origins to Operations: Understanding Black Basta Ransomware https://flashpoint.io/blog/understanding-black-basta-ransomware Report completeness: Medium Actors/Campaigns: Carbanak Threats: Blackbasta C…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Black Basta - это грозная группа программ-вымогателей, которая действует как программа-вымогатель как услуга (RaaS) и проводит изощренные атаки на организации по всему миру. Группа, схожая с Conti и REvil, использует тактику двойного вымогательства и передовые методы для проникновения в сети и компрометации критически важных секторов инфраструктуры. Они постоянно совершенствуют свои методы, в том числе используют передовые методы вредоносного ПО и социальной инженерии, чтобы максимизировать финансовые выгоды и адаптироваться к меняющимся средствам защиты от кибербезопасности.
-----
Black Basta, известная группа программ-вымогателей, появившаяся в апреле 2022 года, быстро зарекомендовала себя как серьезная угроза в киберпространстве. Действуя как корпоративная программа-вымогатель как услуга (RaaS), Black Basta подвергла более 500 организаций по всему миру целенаправленным и изощренным атакам. Считается, что группа состоит из бывших членов групп вымогателей Conti и REvil, что очевидно из сходства их тактики и процедур. Используя тактику двойного вымогательства, Black Basta шифрует данные и угрожает раскрыть конфиденциальную информацию, если требования о выкупе не будут выполнены.
Операции Black Basta включают тщательный отбор жертв, чтобы добиться максимального эффекта от своих атак. Они нацелены на важнейшие сектора инфраструктуры в различных странах, включая Соединенные Штаты, Японию, Канаду, Великобританию, Австралию и Новую Зеландию. Группа скомпрометировала более 500 организаций, охватывающих 12 из 16 важнейших секторов инфраструктуры, таких как здравоохранение, общественная охрана и энергетика.
Группа использует передовые методы для проникновения в сети, включая фишинговые кампании, вербовку инсайдеров и сотрудничество с брокерами начального доступа (IAB). Оказавшись внутри сети, Black Basta использует такие инструменты, как QakBot, Mimikatz, и использует известные уязвимости для перемещения в сторону и сбора учетных данных. Чтобы поддерживать контроль над скомпрометированными системами, они используют такие инструменты, как Cobalt Strike Beacons, SystemBC и Rclone для операций C2 и фильтрации данных.
Перед шифрованием файлов Black Basta отключает средства защиты, удаляет теневые копии и осуществляет эксфильтрацию данных, чтобы максимально эффективно использовать их. Программа-вымогатель шифрует файлы, используя алгоритм XChaCha20, при этом зашифрованные файлы добавляются с расширением ".basta". Группа постоянно совершенствует свои методы, применяя для получения доступа к электронной почте DDoS-атаки и тактику "вишинга". Black Basta расширила свою деятельность, включив в нее виртуальные машины на базе Linux, и была связана с другими программами-вымогателями, такими как FIN7.
К числу известных атак Black Basta относятся атаки на Hyundai Europe, Capita, публичную библиотеку Торонто, таможенное управление правительства Чили и Американскую ассоциацию стоматологов. Эти атаки привели к значительным сбоям в работе, утечке данных и финансовым потерям для пострадавших организаций. Связи Black Basta с FIN7 и их значительные выплаты выкупа в биткоинах свидетельствуют о сложных операциях и финансовых мотивах группы.
Ожидается, что в будущем Black Basta усовершенствует свои методы атак, внедрит передовые вредоносные программы, нацеленные на различные платформы, и использует сложные тактики социальной инженерии. Финансовые стимулы стимулируют группу, а сотрудничество с другими киберпреступными группами может привести к более структурированным атакам и обмену инструментами и методами. Действия правоохранительных органов и усовершенствованные меры защиты повлияют на будущее группы, что потребует постоянных инноваций для преодоления усиленных мер безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Black Basta - это грозная группа программ-вымогателей, которая действует как программа-вымогатель как услуга (RaaS) и проводит изощренные атаки на организации по всему миру. Группа, схожая с Conti и REvil, использует тактику двойного вымогательства и передовые методы для проникновения в сети и компрометации критически важных секторов инфраструктуры. Они постоянно совершенствуют свои методы, в том числе используют передовые методы вредоносного ПО и социальной инженерии, чтобы максимизировать финансовые выгоды и адаптироваться к меняющимся средствам защиты от кибербезопасности.
-----
Black Basta, известная группа программ-вымогателей, появившаяся в апреле 2022 года, быстро зарекомендовала себя как серьезная угроза в киберпространстве. Действуя как корпоративная программа-вымогатель как услуга (RaaS), Black Basta подвергла более 500 организаций по всему миру целенаправленным и изощренным атакам. Считается, что группа состоит из бывших членов групп вымогателей Conti и REvil, что очевидно из сходства их тактики и процедур. Используя тактику двойного вымогательства, Black Basta шифрует данные и угрожает раскрыть конфиденциальную информацию, если требования о выкупе не будут выполнены.
Операции Black Basta включают тщательный отбор жертв, чтобы добиться максимального эффекта от своих атак. Они нацелены на важнейшие сектора инфраструктуры в различных странах, включая Соединенные Штаты, Японию, Канаду, Великобританию, Австралию и Новую Зеландию. Группа скомпрометировала более 500 организаций, охватывающих 12 из 16 важнейших секторов инфраструктуры, таких как здравоохранение, общественная охрана и энергетика.
Группа использует передовые методы для проникновения в сети, включая фишинговые кампании, вербовку инсайдеров и сотрудничество с брокерами начального доступа (IAB). Оказавшись внутри сети, Black Basta использует такие инструменты, как QakBot, Mimikatz, и использует известные уязвимости для перемещения в сторону и сбора учетных данных. Чтобы поддерживать контроль над скомпрометированными системами, они используют такие инструменты, как Cobalt Strike Beacons, SystemBC и Rclone для операций C2 и фильтрации данных.
Перед шифрованием файлов Black Basta отключает средства защиты, удаляет теневые копии и осуществляет эксфильтрацию данных, чтобы максимально эффективно использовать их. Программа-вымогатель шифрует файлы, используя алгоритм XChaCha20, при этом зашифрованные файлы добавляются с расширением ".basta". Группа постоянно совершенствует свои методы, применяя для получения доступа к электронной почте DDoS-атаки и тактику "вишинга". Black Basta расширила свою деятельность, включив в нее виртуальные машины на базе Linux, и была связана с другими программами-вымогателями, такими как FIN7.
К числу известных атак Black Basta относятся атаки на Hyundai Europe, Capita, публичную библиотеку Торонто, таможенное управление правительства Чили и Американскую ассоциацию стоматологов. Эти атаки привели к значительным сбоям в работе, утечке данных и финансовым потерям для пострадавших организаций. Связи Black Basta с FIN7 и их значительные выплаты выкупа в биткоинах свидетельствуют о сложных операциях и финансовых мотивах группы.
Ожидается, что в будущем Black Basta усовершенствует свои методы атак, внедрит передовые вредоносные программы, нацеленные на различные платформы, и использует сложные тактики социальной инженерии. Финансовые стимулы стимулируют группу, а сотрудничество с другими киберпреступными группами может привести к более структурированным атакам и обмену инструментами и методами. Действия правоохранительных органов и усовершенствованные меры защиты повлияют на будущее группы, что потребует постоянных инноваций для преодоления усиленных мер безопасности.
#ParsedReport #CompletenessLow
29-05-2024
Static Unpacking for the Widespread NSIS-based Malicious Packer Family
https://research.checkpoint.com/2024/static-unpacking-for-the-widespread-nsis-based-malicious-packer-family
Report completeness: Low
Threats:
Nsixloader
Formbook
Agent_tesla
Remcos_rat
Lokibot_stealer
Azorult
Trojan.win.shellcode.f
Trojan.win.shellcode.g
ChatGPT TTPs:
T1027, T1045, T1001, T1204, T1140
IOCs:
File: 21
Hash: 11
Algorithms:
xor, rc4
Functions:
SetOutPath, SetOverwrite
Win API:
decompress, GetCurrentProcess
Languages:
python
29-05-2024
Static Unpacking for the Widespread NSIS-based Malicious Packer Family
https://research.checkpoint.com/2024/static-unpacking-for-the-widespread-nsis-based-malicious-packer-family
Report completeness: Low
Threats:
Nsixloader
Formbook
Agent_tesla
Remcos_rat
Lokibot_stealer
Azorult
Trojan.win.shellcode.f
Trojan.win.shellcode.g
ChatGPT TTPs:
do not use without manual checkT1027, T1045, T1001, T1204, T1140
IOCs:
File: 21
Hash: 11
Algorithms:
xor, rc4
Functions:
SetOutPath, SetOverwrite
Win API:
decompress, GetCurrentProcess
Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 Static Unpacking for the Widespread NSIS-based Malicious Packer Family https://research.checkpoint.com/2024/static-unpacking-for-the-widespread-nsis-based-malicious-packer-family Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: киберпреступники используют упаковщики и шифровальщики, такие как NSIXloader на базе NSIS, для защиты вредоносного программного обеспечения и усложнения анализа. Аналитики сталкиваются с трудностями при распаковке и анализе этих образцов, которые часто связаны с шифрованием, манипуляциями с библиотеками DLL и методами обфускации. Разработка средств автоматической распаковки имеет решающее значение для эффективного анализа угроз и реагирования на них, а решения в области кибербезопасности, такие как Check Point Threat Emulation, играют ключевую роль в борьбе с развивающимися киберугрозами.
-----
Киберпреступники широко используют упаковщики или шифровальщики для защиты вредоносного программного обеспечения от обнаружения и статического анализа. Эти инструменты используют алгоритмы сжатия и шифрования для создания уникальных образцов вредоносного ПО для каждой кампании или жертвы, что затрудняет их классификацию антивирусным программам без динамического анализа. Чтобы извлечь конфигурационные данные, такие как ключи шифрования и адреса серверов управления, из образца вредоносного ПО, аналитики должны сначала распаковать его. Обычно это делается путем запуска вредоносного ПО в изолированной среде, такой как CAPE, и извлечения дампов памяти. Однако этот процесс имеет ограничения, такие как сложность дальнейшего анализа полученных дампов и значительные затраты времени и ресурсов на эмуляцию изолированной среды.
Использование Nullsoft Scriptable Install System (NSIS) предоставляет киберпреступникам преимущество, поскольку позволяет им создавать образцы, которые кажутся законными, и усложняет анализ из-за включения вредоносных функций в скрипт. Это семейство программ-упаковщиков на базе NSIS, называемое "NSIXloader" в контексте кампаний XLoader, используется наряду с различными типами вредоносных программ. NSIS поддерживает систему подключаемых модулей, в которой DLL-файлы размещаются в определенных каталогах, что позволяет легко запускать функции. Злоумышленники маскируют свои библиотеки DLL под законные плагины NSIS для выполнения вредоносных действий.
В одном случае зашифрованный шелл-код встроен в библиотеку DLL, и простой сценарий NSIS используется для распаковки зашифрованных файлов, помещения их во временный каталог и запуска вредоносной функции библиотеки DLL. Процесс расшифровки включает в себя извлечение и распаковку файлов с помощью таких инструментов, как 7-zip, с последующим использованием сценариев Python для автоматизации дальнейших этапов расшифровки. В этом контексте восстановление алгоритма расшифровки полезной нагрузки из шеллкода остается сложной задачей.
Другой метод заключается в сохранении зашифрованного шеллкода в ресурсе библиотеки DLL с типом RT_RCDATA. Скрипт NSIS вызывает исполняемый файл с зашифрованным путем к шеллкоду в качестве параметра, что повышает эффективность методов обфускации, используемых киберпреступниками.
Анализ сценариев NSIS выявляет последовательности вызовов функций API для выделения памяти, настройки защиты и чтения содержимого файла. Извлечение и расшифровка зашифрованного шелл-кода включает в себя определение его границ, извлечение с использованием регулярных выражений и применение пользовательских потоковых шифров или модифицированных шифров RC4 для расшифровки. Эти методы позволяют аналитикам получать доступ к незашифрованным версиям вредоносных программ для извлечения конфигурации, отладки и дизассемблирования.
Распространенность этого семейства вредоносных программ-упаковщиков, использующих NSIS, указывает на то, что это, вероятно, обычный инструмент, доступный в даркнете для различных злоумышленников. Таким образом, разработка автоматизированных инструментов статической распаковки становится необходимой для эффективного анализа и реагирования. Эмуляция угроз Check Point обеспечивает защиту от таких угроз, подчеркивая важность решений в области кибербезопасности в борьбе с развивающимися киберугрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: киберпреступники используют упаковщики и шифровальщики, такие как NSIXloader на базе NSIS, для защиты вредоносного программного обеспечения и усложнения анализа. Аналитики сталкиваются с трудностями при распаковке и анализе этих образцов, которые часто связаны с шифрованием, манипуляциями с библиотеками DLL и методами обфускации. Разработка средств автоматической распаковки имеет решающее значение для эффективного анализа угроз и реагирования на них, а решения в области кибербезопасности, такие как Check Point Threat Emulation, играют ключевую роль в борьбе с развивающимися киберугрозами.
-----
Киберпреступники широко используют упаковщики или шифровальщики для защиты вредоносного программного обеспечения от обнаружения и статического анализа. Эти инструменты используют алгоритмы сжатия и шифрования для создания уникальных образцов вредоносного ПО для каждой кампании или жертвы, что затрудняет их классификацию антивирусным программам без динамического анализа. Чтобы извлечь конфигурационные данные, такие как ключи шифрования и адреса серверов управления, из образца вредоносного ПО, аналитики должны сначала распаковать его. Обычно это делается путем запуска вредоносного ПО в изолированной среде, такой как CAPE, и извлечения дампов памяти. Однако этот процесс имеет ограничения, такие как сложность дальнейшего анализа полученных дампов и значительные затраты времени и ресурсов на эмуляцию изолированной среды.
Использование Nullsoft Scriptable Install System (NSIS) предоставляет киберпреступникам преимущество, поскольку позволяет им создавать образцы, которые кажутся законными, и усложняет анализ из-за включения вредоносных функций в скрипт. Это семейство программ-упаковщиков на базе NSIS, называемое "NSIXloader" в контексте кампаний XLoader, используется наряду с различными типами вредоносных программ. NSIS поддерживает систему подключаемых модулей, в которой DLL-файлы размещаются в определенных каталогах, что позволяет легко запускать функции. Злоумышленники маскируют свои библиотеки DLL под законные плагины NSIS для выполнения вредоносных действий.
В одном случае зашифрованный шелл-код встроен в библиотеку DLL, и простой сценарий NSIS используется для распаковки зашифрованных файлов, помещения их во временный каталог и запуска вредоносной функции библиотеки DLL. Процесс расшифровки включает в себя извлечение и распаковку файлов с помощью таких инструментов, как 7-zip, с последующим использованием сценариев Python для автоматизации дальнейших этапов расшифровки. В этом контексте восстановление алгоритма расшифровки полезной нагрузки из шеллкода остается сложной задачей.
Другой метод заключается в сохранении зашифрованного шеллкода в ресурсе библиотеки DLL с типом RT_RCDATA. Скрипт NSIS вызывает исполняемый файл с зашифрованным путем к шеллкоду в качестве параметра, что повышает эффективность методов обфускации, используемых киберпреступниками.
Анализ сценариев NSIS выявляет последовательности вызовов функций API для выделения памяти, настройки защиты и чтения содержимого файла. Извлечение и расшифровка зашифрованного шелл-кода включает в себя определение его границ, извлечение с использованием регулярных выражений и применение пользовательских потоковых шифров или модифицированных шифров RC4 для расшифровки. Эти методы позволяют аналитикам получать доступ к незашифрованным версиям вредоносных программ для извлечения конфигурации, отладки и дизассемблирования.
Распространенность этого семейства вредоносных программ-упаковщиков, использующих NSIS, указывает на то, что это, вероятно, обычный инструмент, доступный в даркнете для различных злоумышленников. Таким образом, разработка автоматизированных инструментов статической распаковки становится необходимой для эффективного анализа и реагирования. Эмуляция угроз Check Point обеспечивает защиту от таких угроз, подчеркивая важность решений в области кибербезопасности в борьбе с развивающимися киберугрозами.
#ParsedReport #CompletenessLow
29-05-2024
DDoS-as-a-Service: The Rebirth Botnet
https://sysdig.com/blog/ddos-as-a-service-the-rebirth-botnet
Report completeness: Low
Threats:
V-rebirth
Mirai
Glitch
Bashlite
Qakbot
Stdbot
Industry:
Entertainment, Iot
Geo:
Spain, Ireland, Germany, Chinese
CVEs:
CVE-2023-25717 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ruckuswireless ruckus wireless admin (le10.4, 10.4, -)
- ruckuswireless smartzone ap (<6.1.0.0.9240, -, 5.2.2.0.2064, 3.6.2.0.795)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1583.001, T1071.001, T1567.002, T1584.002, T1046, T1499, T1047, T1070.004
IOCs:
Domain: 6
IP: 1
File: 2
Soft:
Hadoop, Telegram, TikTok, Discord, Ruckus
Languages:
javascript, perl
Links:
29-05-2024
DDoS-as-a-Service: The Rebirth Botnet
https://sysdig.com/blog/ddos-as-a-service-the-rebirth-botnet
Report completeness: Low
Threats:
V-rebirth
Mirai
Glitch
Bashlite
Qakbot
Stdbot
Industry:
Entertainment, Iot
Geo:
Spain, Ireland, Germany, Chinese
CVEs:
CVE-2023-25717 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ruckuswireless ruckus wireless admin (le10.4, 10.4, -)
- ruckuswireless smartzone ap (<6.1.0.0.9240, -, 5.2.2.0.2064, 3.6.2.0.795)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1583.001, T1071.001, T1567.002, T1584.002, T1046, T1499, T1047, T1070.004
IOCs:
Domain: 6
IP: 1
File: 2
Soft:
Hadoop, Telegram, TikTok, Discord, Ruckus
Languages:
javascript, perl
Links:
https://github.com/sysdig/TR-Blogs/tree/main/IoCs-blog/rebirthltdSysdig
DDoS-as-a-Service: The Rebirth Botnet | Sysdig
In March 2024, the Sysdig Threat Research Team. discovered Rebirth - an increasingly popular DDoS-as-a-Service botnet.
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 DDoS-as-a-Service: The Rebirth Botnet https://sysdig.com/blog/ddos-as-a-service-the-rebirth-botnet Report completeness: Low Threats: V-rebirth Mirai Glitch Bashlite Qakbot Stdbot Industry: Entertainment, Iot …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном анализе работы DDoS-ботнета под названием RebirthLtd, который нацелен на игровое сообщество с целью получения финансовой выгоды, но представляет угрозу для более широкого круга организаций. В тексте обсуждаются истоки, тактика, усложнение и острая необходимость в надежных мерах безопасности для эффективной борьбы с такими угрозами. В нем подчеркивается важность упреждающего управления уязвимостями, обнаружения угроз в режиме реального времени и бдительных стратегий защиты для снижения рисков, связанных с DDoS-атаками, управляемыми ботнетами, в меняющемся цифровом ландшафте.
-----
В марте 2024 года команда Sysdig по исследованию угроз обнаружила атаки на сервис Hadoop honeypot, исходящие от "rebirthltd.com.".
Идентифицировано соединение с популярным ботнетом DDoS-атак как услуги, основанным на семействе вредоносных программ Mirai.
RebirthLtd работает через интернет-магазин, продающий услуги DDoS-ботнетов, нацеленных на игровое сообщество в первую очередь с целью получения финансовой выгоды.
С августа 2022 года услуги ботнета предлагаются в виде различных пакетов, цены на которые варьируются от 15 долларов за базовый доступ до расширенных опций, предоставляющих доступ к API и расширенные возможности для атак.
Операторы ботнетов, возглавляемые человеком с псевдонимом "CazzG", рекламируют услуги на разных платформах и подключены к другим ботнетам, таким как Tsuki.
Вредоносная программа сочетает в себе элементы из различных известных семейств, таких как Gafgyt, QBot и STDBot, демонстрируя эволюцию до современной формы DDoS-ботнета.
Вредоносное ПО использует методы уклонения, такие как системный вызов prctl и соглашения об именовании, для запутывания процессов, что затрудняет обнаружение.
Выпуск исходного кода Mirai в 2017 году способствовал росту новой отрасли, предоставляющей ботнеты для DoS-атак, интегрирующие криптовалютные платежи.
Организациям необходимы надежные меры безопасности, управление уязвимостями, обнаружение угроз в режиме реального времени и стратегии проактивной защиты для эффективной борьбы с ботнет-угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном анализе работы DDoS-ботнета под названием RebirthLtd, который нацелен на игровое сообщество с целью получения финансовой выгоды, но представляет угрозу для более широкого круга организаций. В тексте обсуждаются истоки, тактика, усложнение и острая необходимость в надежных мерах безопасности для эффективной борьбы с такими угрозами. В нем подчеркивается важность упреждающего управления уязвимостями, обнаружения угроз в режиме реального времени и бдительных стратегий защиты для снижения рисков, связанных с DDoS-атаками, управляемыми ботнетами, в меняющемся цифровом ландшафте.
-----
В марте 2024 года команда Sysdig по исследованию угроз обнаружила атаки на сервис Hadoop honeypot, исходящие от "rebirthltd.com.".
Идентифицировано соединение с популярным ботнетом DDoS-атак как услуги, основанным на семействе вредоносных программ Mirai.
RebirthLtd работает через интернет-магазин, продающий услуги DDoS-ботнетов, нацеленных на игровое сообщество в первую очередь с целью получения финансовой выгоды.
С августа 2022 года услуги ботнета предлагаются в виде различных пакетов, цены на которые варьируются от 15 долларов за базовый доступ до расширенных опций, предоставляющих доступ к API и расширенные возможности для атак.
Операторы ботнетов, возглавляемые человеком с псевдонимом "CazzG", рекламируют услуги на разных платформах и подключены к другим ботнетам, таким как Tsuki.
Вредоносная программа сочетает в себе элементы из различных известных семейств, таких как Gafgyt, QBot и STDBot, демонстрируя эволюцию до современной формы DDoS-ботнета.
Вредоносное ПО использует методы уклонения, такие как системный вызов prctl и соглашения об именовании, для запутывания процессов, что затрудняет обнаружение.
Выпуск исходного кода Mirai в 2017 году способствовал росту новой отрасли, предоставляющей ботнеты для DoS-атак, интегрирующие криптовалютные платежи.
Организациям необходимы надежные меры безопасности, управление уязвимостями, обнаружение угроз в режиме реального времени и стратегии проактивной защиты для эффективной борьбы с ботнет-угрозами.
#ParsedReport #CompletenessMedium
29-05-2024
Bondnet using miner bots as C2 servers
https://asec.ahnlab.com/ko/65885
Report completeness: Medium
Threats:
Bondnet
Xmrig_miner
Reverserdp_technique
Frpc_tool
Passview_tool
Phobos
Trojan/bat.runner.sc198137
Trojan/bat.runner.sc198138
Trojan/bat.runner.sc198226
Mimikatz_tool
Lazardoor
Trojan/win32.infostealer.c1259157
Trojan/win32.miner.c2462674
Neshta
Masscan_tool
Geo:
Chinese, Japanese, Russian, Korean
ChatGPT TTPs:
T1219, T1090, T1105, T1572, T1132, T1583, T1505
IOCs:
File: 25
Hash: 27
IP: 5
Domain: 3
Algorithms:
md5
Languages:
golang, php
Platforms:
intel
29-05-2024
Bondnet using miner bots as C2 servers
https://asec.ahnlab.com/ko/65885
Report completeness: Medium
Threats:
Bondnet
Xmrig_miner
Reverserdp_technique
Frpc_tool
Passview_tool
Phobos
Trojan/bat.runner.sc198137
Trojan/bat.runner.sc198138
Trojan/bat.runner.sc198226
Mimikatz_tool
Lazardoor
Trojan/win32.infostealer.c1259157
Trojan/win32.miner.c2462674
Neshta
Masscan_tool
Geo:
Chinese, Japanese, Russian, Korean
ChatGPT TTPs:
do not use without manual checkT1219, T1090, T1105, T1572, T1132, T1583, T1505
IOCs:
File: 25
Hash: 27
IP: 5
Domain: 3
Algorithms:
md5
Languages:
golang, php
Platforms:
intel
ASEC BLOG
마이너 봇을 C2 서버로 이용하는 본드넷 - ASEC BLOG
본드넷(Bondnet)은 2017년 GuardiCore에서 발표한 분석 보고서를 통해 처음으로 대중에게 알려졌고, 2022년 DFIR Report에서 발간한 SQL Server를 노린 XMRig 마이너 분석 보고서에서 본드넷의 백도어가 다뤄진 바 있다. 이후 본드넷 공격자의 활동에 대해서는 알려진 바가 없으나, 최근까지 공격을 이어온 것으로 확인된다. 안랩 시큐리티 인텔리전스 센터(ASEC)에서는 본드넷 마이너에 감염된 시스템 분석으로 본드넷 공격자가…
CTT Report Hub
#ParsedReport #CompletenessMedium 29-05-2024 Bondnet using miner bots as C2 servers https://asec.ahnlab.com/ko/65885 Report completeness: Medium Threats: Bondnet Xmrig_miner Reverserdp_technique Frpc_tool Passview_tool Phobos Trojan/bat.runner.sc198137…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещаются текущие действия, связанные с угрозой Bondnet, демонстрируется использование злоумышленниками обратной среды RDP, Cloudflare для операций C2, FRP и инструментов HFS. Несмотря на некоторые трудности, злоумышленники по-прежнему настойчиво адаптируют методы для поддержания контроля над зараженными системами, что предполагает изощренный подход к достижению вредоносных целей.
-----
В тексте содержится подробная информация об угрозе Bondnet, известной с 2017 года, а недавние действия указывают на продолжение действий злоумышленников. Бэкдор Bondnet позволил создать среду обратного RDP для высокопроизводительных ботов, и недавний анализ показал использование этой настройки для работы с серверами C2. Злоумышленники использовали прокси-сервер и инструмент быстрого обратного прокси (FRP) для создания этой среды. Они также использовали Cloudflare для своего домена C2 и могли подключать определенные сервисы к системам-жертвам через клиент туннелирования Cloudflare.
В ходе анализа было установлено, что злоумышленники пытались использовать программу HFS в системах-жертвах для создания службы C2, но возникли проблемы с выполнением программы из-за факторов внешней среды в системах-жертвах. Несмотря на это, было очевидно, что злоумышленники намеревались использовать систему ботнета в качестве сети C2. После установления обратных RDP-подключений в системах-жертвах не наблюдалось утечки информации или внутренних перемещений. Пользовательский интерфейс программы HFS и C2 злоумышленника были схожи, что указывает на попытку их бесшовного объединения.
После неудачной попытки преобразовать систему жертвы в C2, примерно через месяц в пользовательском интерфейсе C2 злоумышленника были обнаружены изменения, что указывает на потенциальный переход к другому боту для выполнения роли C2. Предполагается, что для замены проблемной программы HFS в системе жертвы рассматривалась другая программа.
Злоумышленники из Bondnet, похоже, настойчивы в своих действиях, постоянно адаптируя свои методы для достижения своих вредоносных целей. Использование обратной среды RDP и Cloudflare для операций C2 демонстрирует сложный подход к поддержанию контроля над зараженными системами. Кроме того, использование таких инструментов, как FRP и HFS, подчеркивает технический опыт злоумышленников в настройке таких сред.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещаются текущие действия, связанные с угрозой Bondnet, демонстрируется использование злоумышленниками обратной среды RDP, Cloudflare для операций C2, FRP и инструментов HFS. Несмотря на некоторые трудности, злоумышленники по-прежнему настойчиво адаптируют методы для поддержания контроля над зараженными системами, что предполагает изощренный подход к достижению вредоносных целей.
-----
В тексте содержится подробная информация об угрозе Bondnet, известной с 2017 года, а недавние действия указывают на продолжение действий злоумышленников. Бэкдор Bondnet позволил создать среду обратного RDP для высокопроизводительных ботов, и недавний анализ показал использование этой настройки для работы с серверами C2. Злоумышленники использовали прокси-сервер и инструмент быстрого обратного прокси (FRP) для создания этой среды. Они также использовали Cloudflare для своего домена C2 и могли подключать определенные сервисы к системам-жертвам через клиент туннелирования Cloudflare.
В ходе анализа было установлено, что злоумышленники пытались использовать программу HFS в системах-жертвах для создания службы C2, но возникли проблемы с выполнением программы из-за факторов внешней среды в системах-жертвах. Несмотря на это, было очевидно, что злоумышленники намеревались использовать систему ботнета в качестве сети C2. После установления обратных RDP-подключений в системах-жертвах не наблюдалось утечки информации или внутренних перемещений. Пользовательский интерфейс программы HFS и C2 злоумышленника были схожи, что указывает на попытку их бесшовного объединения.
После неудачной попытки преобразовать систему жертвы в C2, примерно через месяц в пользовательском интерфейсе C2 злоумышленника были обнаружены изменения, что указывает на потенциальный переход к другому боту для выполнения роли C2. Предполагается, что для замены проблемной программы HFS в системе жертвы рассматривалась другая программа.
Злоумышленники из Bondnet, похоже, настойчивы в своих действиях, постоянно адаптируя свои методы для достижения своих вредоносных целей. Использование обратной среды RDP и Cloudflare для операций C2 демонстрирует сложный подход к поддержанию контроля над зараженными системами. Кроме того, использование таких инструментов, как FRP и HFS, подчеркивает технический опыт злоумышленников в настройке таких сред.
#ParsedReport #CompletenessMedium
29-05-2024
Moonstone Sleet emerges as new North Korean threat actor with new bag of tricks
https://www.microsoft.com/en-us/security/blog/2024/05/28/moonstone-sleet-emerges-as-new-north-korean-threat-actor-with-new-bag-of-tricks
Report completeness: Medium
Actors/Campaigns:
Moonstone_sleet (motivation: financially_motivated, cyber_espionage, propaganda)
Starglow_ventures
Detankwar
Lazarus
Dev-0960
Andariel
Contagious_interview
Threats:
Putty_tool
Fakepenny
Splitloader
Youieload
Eternal_petya
Wannacry
H0lygh0st
Supply_chain_technique
Mimikatz_tool
Procdump_tool
Industry:
Financial, Education, Aerospace
Geo:
Korean, Korea
ChatGPT TTPs:
T1195, T1204, T1059, T1496, T1566, T1027, T1105, T1071, T1557
IOCs:
File: 8
Domain: 11
Hash: 10
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Telegram, SumatraPDF, curl, Slack
Languages:
javascript
29-05-2024
Moonstone Sleet emerges as new North Korean threat actor with new bag of tricks
https://www.microsoft.com/en-us/security/blog/2024/05/28/moonstone-sleet-emerges-as-new-north-korean-threat-actor-with-new-bag-of-tricks
Report completeness: Medium
Actors/Campaigns:
Moonstone_sleet (motivation: financially_motivated, cyber_espionage, propaganda)
Starglow_ventures
Detankwar
Lazarus
Dev-0960
Andariel
Contagious_interview
Threats:
Putty_tool
Fakepenny
Splitloader
Youieload
Eternal_petya
Wannacry
H0lygh0st
Supply_chain_technique
Mimikatz_tool
Procdump_tool
Industry:
Financial, Education, Aerospace
Geo:
Korean, Korea
ChatGPT TTPs:
do not use without manual checkT1195, T1204, T1059, T1496, T1566, T1027, T1105, T1071, T1557
IOCs:
File: 8
Domain: 11
Hash: 10
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Telegram, SumatraPDF, curl, Slack
Languages:
javascript
Microsoft News
Moonstone Sleet emerges as new North Korean threat actor with new bag of tricks
Microsoft has identified a new North Korean threat actor, now tracked as Moonstone Sleet (formerly Storm-1789), that combines many tried-and-true techniques used by other North Korean threat actors, as well as unique attack methodologies to target companies…