#ParsedReport #CompletenessMedium
29-05-2024
From Origins to Operations: Understanding Black Basta Ransomware
https://flashpoint.io/blog/understanding-black-basta-ransomware
Report completeness: Medium
Actors/Campaigns:
Carbanak
Threats:
Blackbasta
Credential_harvesting_technique
Conti
Revil
Spear-phishing_technique
Qakbot
Credential_dumping_technique
Mimikatz_tool
Zerologon_vuln
Nopac_vuln
Printnightmare_vuln
Cobalt_strike
Systembc
Shadow_copies_delete_technique
Anydesk_tool
Goodwill
Victims:
Deutsche windtechnik, Hyundai europe, Capita, Toronto public library, Chilean customs agency, American dental association
Industry:
Government, Transport, Telco, E-commerce, Healthcare, Energy, Iot, Financial
Geo:
Canada, American, German, Chilean, Japan, Australia, Deutsche
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1566.001, T1078, T1583.001, T1059.001, T1486, T1490, T1027, T1132.002
IOCs:
File: 2
Soft:
PsExec, WinSCP, ESXi
Crypto:
bitcoin
Algorithms:
chacha20, xchacha20
Languages:
powershell
Platforms:
intel
29-05-2024
From Origins to Operations: Understanding Black Basta Ransomware
https://flashpoint.io/blog/understanding-black-basta-ransomware
Report completeness: Medium
Actors/Campaigns:
Carbanak
Threats:
Blackbasta
Credential_harvesting_technique
Conti
Revil
Spear-phishing_technique
Qakbot
Credential_dumping_technique
Mimikatz_tool
Zerologon_vuln
Nopac_vuln
Printnightmare_vuln
Cobalt_strike
Systembc
Shadow_copies_delete_technique
Anydesk_tool
Goodwill
Victims:
Deutsche windtechnik, Hyundai europe, Capita, Toronto public library, Chilean customs agency, American dental association
Industry:
Government, Transport, Telco, E-commerce, Healthcare, Energy, Iot, Financial
Geo:
Canada, American, German, Chilean, Japan, Australia, Deutsche
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1566.001, T1078, T1583.001, T1059.001, T1486, T1490, T1027, T1132.002
IOCs:
File: 2
Soft:
PsExec, WinSCP, ESXi
Crypto:
bitcoin
Algorithms:
chacha20, xchacha20
Languages:
powershell
Platforms:
intel
Flashpoint
From Origins to Operations: Understanding Black Basta Ransomware
Explore the rise of Black Basta as a top ransomware threat, their sophisticated tactics, notable attacks, and future implications for cybersecurity.
CTT Report Hub
#ParsedReport #CompletenessMedium 29-05-2024 From Origins to Operations: Understanding Black Basta Ransomware https://flashpoint.io/blog/understanding-black-basta-ransomware Report completeness: Medium Actors/Campaigns: Carbanak Threats: Blackbasta C…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Black Basta - это грозная группа программ-вымогателей, которая действует как программа-вымогатель как услуга (RaaS) и проводит изощренные атаки на организации по всему миру. Группа, схожая с Conti и REvil, использует тактику двойного вымогательства и передовые методы для проникновения в сети и компрометации критически важных секторов инфраструктуры. Они постоянно совершенствуют свои методы, в том числе используют передовые методы вредоносного ПО и социальной инженерии, чтобы максимизировать финансовые выгоды и адаптироваться к меняющимся средствам защиты от кибербезопасности.
-----
Black Basta, известная группа программ-вымогателей, появившаяся в апреле 2022 года, быстро зарекомендовала себя как серьезная угроза в киберпространстве. Действуя как корпоративная программа-вымогатель как услуга (RaaS), Black Basta подвергла более 500 организаций по всему миру целенаправленным и изощренным атакам. Считается, что группа состоит из бывших членов групп вымогателей Conti и REvil, что очевидно из сходства их тактики и процедур. Используя тактику двойного вымогательства, Black Basta шифрует данные и угрожает раскрыть конфиденциальную информацию, если требования о выкупе не будут выполнены.
Операции Black Basta включают тщательный отбор жертв, чтобы добиться максимального эффекта от своих атак. Они нацелены на важнейшие сектора инфраструктуры в различных странах, включая Соединенные Штаты, Японию, Канаду, Великобританию, Австралию и Новую Зеландию. Группа скомпрометировала более 500 организаций, охватывающих 12 из 16 важнейших секторов инфраструктуры, таких как здравоохранение, общественная охрана и энергетика.
Группа использует передовые методы для проникновения в сети, включая фишинговые кампании, вербовку инсайдеров и сотрудничество с брокерами начального доступа (IAB). Оказавшись внутри сети, Black Basta использует такие инструменты, как QakBot, Mimikatz, и использует известные уязвимости для перемещения в сторону и сбора учетных данных. Чтобы поддерживать контроль над скомпрометированными системами, они используют такие инструменты, как Cobalt Strike Beacons, SystemBC и Rclone для операций C2 и фильтрации данных.
Перед шифрованием файлов Black Basta отключает средства защиты, удаляет теневые копии и осуществляет эксфильтрацию данных, чтобы максимально эффективно использовать их. Программа-вымогатель шифрует файлы, используя алгоритм XChaCha20, при этом зашифрованные файлы добавляются с расширением ".basta". Группа постоянно совершенствует свои методы, применяя для получения доступа к электронной почте DDoS-атаки и тактику "вишинга". Black Basta расширила свою деятельность, включив в нее виртуальные машины на базе Linux, и была связана с другими программами-вымогателями, такими как FIN7.
К числу известных атак Black Basta относятся атаки на Hyundai Europe, Capita, публичную библиотеку Торонто, таможенное управление правительства Чили и Американскую ассоциацию стоматологов. Эти атаки привели к значительным сбоям в работе, утечке данных и финансовым потерям для пострадавших организаций. Связи Black Basta с FIN7 и их значительные выплаты выкупа в биткоинах свидетельствуют о сложных операциях и финансовых мотивах группы.
Ожидается, что в будущем Black Basta усовершенствует свои методы атак, внедрит передовые вредоносные программы, нацеленные на различные платформы, и использует сложные тактики социальной инженерии. Финансовые стимулы стимулируют группу, а сотрудничество с другими киберпреступными группами может привести к более структурированным атакам и обмену инструментами и методами. Действия правоохранительных органов и усовершенствованные меры защиты повлияют на будущее группы, что потребует постоянных инноваций для преодоления усиленных мер безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Black Basta - это грозная группа программ-вымогателей, которая действует как программа-вымогатель как услуга (RaaS) и проводит изощренные атаки на организации по всему миру. Группа, схожая с Conti и REvil, использует тактику двойного вымогательства и передовые методы для проникновения в сети и компрометации критически важных секторов инфраструктуры. Они постоянно совершенствуют свои методы, в том числе используют передовые методы вредоносного ПО и социальной инженерии, чтобы максимизировать финансовые выгоды и адаптироваться к меняющимся средствам защиты от кибербезопасности.
-----
Black Basta, известная группа программ-вымогателей, появившаяся в апреле 2022 года, быстро зарекомендовала себя как серьезная угроза в киберпространстве. Действуя как корпоративная программа-вымогатель как услуга (RaaS), Black Basta подвергла более 500 организаций по всему миру целенаправленным и изощренным атакам. Считается, что группа состоит из бывших членов групп вымогателей Conti и REvil, что очевидно из сходства их тактики и процедур. Используя тактику двойного вымогательства, Black Basta шифрует данные и угрожает раскрыть конфиденциальную информацию, если требования о выкупе не будут выполнены.
Операции Black Basta включают тщательный отбор жертв, чтобы добиться максимального эффекта от своих атак. Они нацелены на важнейшие сектора инфраструктуры в различных странах, включая Соединенные Штаты, Японию, Канаду, Великобританию, Австралию и Новую Зеландию. Группа скомпрометировала более 500 организаций, охватывающих 12 из 16 важнейших секторов инфраструктуры, таких как здравоохранение, общественная охрана и энергетика.
Группа использует передовые методы для проникновения в сети, включая фишинговые кампании, вербовку инсайдеров и сотрудничество с брокерами начального доступа (IAB). Оказавшись внутри сети, Black Basta использует такие инструменты, как QakBot, Mimikatz, и использует известные уязвимости для перемещения в сторону и сбора учетных данных. Чтобы поддерживать контроль над скомпрометированными системами, они используют такие инструменты, как Cobalt Strike Beacons, SystemBC и Rclone для операций C2 и фильтрации данных.
Перед шифрованием файлов Black Basta отключает средства защиты, удаляет теневые копии и осуществляет эксфильтрацию данных, чтобы максимально эффективно использовать их. Программа-вымогатель шифрует файлы, используя алгоритм XChaCha20, при этом зашифрованные файлы добавляются с расширением ".basta". Группа постоянно совершенствует свои методы, применяя для получения доступа к электронной почте DDoS-атаки и тактику "вишинга". Black Basta расширила свою деятельность, включив в нее виртуальные машины на базе Linux, и была связана с другими программами-вымогателями, такими как FIN7.
К числу известных атак Black Basta относятся атаки на Hyundai Europe, Capita, публичную библиотеку Торонто, таможенное управление правительства Чили и Американскую ассоциацию стоматологов. Эти атаки привели к значительным сбоям в работе, утечке данных и финансовым потерям для пострадавших организаций. Связи Black Basta с FIN7 и их значительные выплаты выкупа в биткоинах свидетельствуют о сложных операциях и финансовых мотивах группы.
Ожидается, что в будущем Black Basta усовершенствует свои методы атак, внедрит передовые вредоносные программы, нацеленные на различные платформы, и использует сложные тактики социальной инженерии. Финансовые стимулы стимулируют группу, а сотрудничество с другими киберпреступными группами может привести к более структурированным атакам и обмену инструментами и методами. Действия правоохранительных органов и усовершенствованные меры защиты повлияют на будущее группы, что потребует постоянных инноваций для преодоления усиленных мер безопасности.
#ParsedReport #CompletenessLow
29-05-2024
Static Unpacking for the Widespread NSIS-based Malicious Packer Family
https://research.checkpoint.com/2024/static-unpacking-for-the-widespread-nsis-based-malicious-packer-family
Report completeness: Low
Threats:
Nsixloader
Formbook
Agent_tesla
Remcos_rat
Lokibot_stealer
Azorult
Trojan.win.shellcode.f
Trojan.win.shellcode.g
ChatGPT TTPs:
T1027, T1045, T1001, T1204, T1140
IOCs:
File: 21
Hash: 11
Algorithms:
xor, rc4
Functions:
SetOutPath, SetOverwrite
Win API:
decompress, GetCurrentProcess
Languages:
python
29-05-2024
Static Unpacking for the Widespread NSIS-based Malicious Packer Family
https://research.checkpoint.com/2024/static-unpacking-for-the-widespread-nsis-based-malicious-packer-family
Report completeness: Low
Threats:
Nsixloader
Formbook
Agent_tesla
Remcos_rat
Lokibot_stealer
Azorult
Trojan.win.shellcode.f
Trojan.win.shellcode.g
ChatGPT TTPs:
do not use without manual checkT1027, T1045, T1001, T1204, T1140
IOCs:
File: 21
Hash: 11
Algorithms:
xor, rc4
Functions:
SetOutPath, SetOverwrite
Win API:
decompress, GetCurrentProcess
Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 Static Unpacking for the Widespread NSIS-based Malicious Packer Family https://research.checkpoint.com/2024/static-unpacking-for-the-widespread-nsis-based-malicious-packer-family Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: киберпреступники используют упаковщики и шифровальщики, такие как NSIXloader на базе NSIS, для защиты вредоносного программного обеспечения и усложнения анализа. Аналитики сталкиваются с трудностями при распаковке и анализе этих образцов, которые часто связаны с шифрованием, манипуляциями с библиотеками DLL и методами обфускации. Разработка средств автоматической распаковки имеет решающее значение для эффективного анализа угроз и реагирования на них, а решения в области кибербезопасности, такие как Check Point Threat Emulation, играют ключевую роль в борьбе с развивающимися киберугрозами.
-----
Киберпреступники широко используют упаковщики или шифровальщики для защиты вредоносного программного обеспечения от обнаружения и статического анализа. Эти инструменты используют алгоритмы сжатия и шифрования для создания уникальных образцов вредоносного ПО для каждой кампании или жертвы, что затрудняет их классификацию антивирусным программам без динамического анализа. Чтобы извлечь конфигурационные данные, такие как ключи шифрования и адреса серверов управления, из образца вредоносного ПО, аналитики должны сначала распаковать его. Обычно это делается путем запуска вредоносного ПО в изолированной среде, такой как CAPE, и извлечения дампов памяти. Однако этот процесс имеет ограничения, такие как сложность дальнейшего анализа полученных дампов и значительные затраты времени и ресурсов на эмуляцию изолированной среды.
Использование Nullsoft Scriptable Install System (NSIS) предоставляет киберпреступникам преимущество, поскольку позволяет им создавать образцы, которые кажутся законными, и усложняет анализ из-за включения вредоносных функций в скрипт. Это семейство программ-упаковщиков на базе NSIS, называемое "NSIXloader" в контексте кампаний XLoader, используется наряду с различными типами вредоносных программ. NSIS поддерживает систему подключаемых модулей, в которой DLL-файлы размещаются в определенных каталогах, что позволяет легко запускать функции. Злоумышленники маскируют свои библиотеки DLL под законные плагины NSIS для выполнения вредоносных действий.
В одном случае зашифрованный шелл-код встроен в библиотеку DLL, и простой сценарий NSIS используется для распаковки зашифрованных файлов, помещения их во временный каталог и запуска вредоносной функции библиотеки DLL. Процесс расшифровки включает в себя извлечение и распаковку файлов с помощью таких инструментов, как 7-zip, с последующим использованием сценариев Python для автоматизации дальнейших этапов расшифровки. В этом контексте восстановление алгоритма расшифровки полезной нагрузки из шеллкода остается сложной задачей.
Другой метод заключается в сохранении зашифрованного шеллкода в ресурсе библиотеки DLL с типом RT_RCDATA. Скрипт NSIS вызывает исполняемый файл с зашифрованным путем к шеллкоду в качестве параметра, что повышает эффективность методов обфускации, используемых киберпреступниками.
Анализ сценариев NSIS выявляет последовательности вызовов функций API для выделения памяти, настройки защиты и чтения содержимого файла. Извлечение и расшифровка зашифрованного шелл-кода включает в себя определение его границ, извлечение с использованием регулярных выражений и применение пользовательских потоковых шифров или модифицированных шифров RC4 для расшифровки. Эти методы позволяют аналитикам получать доступ к незашифрованным версиям вредоносных программ для извлечения конфигурации, отладки и дизассемблирования.
Распространенность этого семейства вредоносных программ-упаковщиков, использующих NSIS, указывает на то, что это, вероятно, обычный инструмент, доступный в даркнете для различных злоумышленников. Таким образом, разработка автоматизированных инструментов статической распаковки становится необходимой для эффективного анализа и реагирования. Эмуляция угроз Check Point обеспечивает защиту от таких угроз, подчеркивая важность решений в области кибербезопасности в борьбе с развивающимися киберугрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: киберпреступники используют упаковщики и шифровальщики, такие как NSIXloader на базе NSIS, для защиты вредоносного программного обеспечения и усложнения анализа. Аналитики сталкиваются с трудностями при распаковке и анализе этих образцов, которые часто связаны с шифрованием, манипуляциями с библиотеками DLL и методами обфускации. Разработка средств автоматической распаковки имеет решающее значение для эффективного анализа угроз и реагирования на них, а решения в области кибербезопасности, такие как Check Point Threat Emulation, играют ключевую роль в борьбе с развивающимися киберугрозами.
-----
Киберпреступники широко используют упаковщики или шифровальщики для защиты вредоносного программного обеспечения от обнаружения и статического анализа. Эти инструменты используют алгоритмы сжатия и шифрования для создания уникальных образцов вредоносного ПО для каждой кампании или жертвы, что затрудняет их классификацию антивирусным программам без динамического анализа. Чтобы извлечь конфигурационные данные, такие как ключи шифрования и адреса серверов управления, из образца вредоносного ПО, аналитики должны сначала распаковать его. Обычно это делается путем запуска вредоносного ПО в изолированной среде, такой как CAPE, и извлечения дампов памяти. Однако этот процесс имеет ограничения, такие как сложность дальнейшего анализа полученных дампов и значительные затраты времени и ресурсов на эмуляцию изолированной среды.
Использование Nullsoft Scriptable Install System (NSIS) предоставляет киберпреступникам преимущество, поскольку позволяет им создавать образцы, которые кажутся законными, и усложняет анализ из-за включения вредоносных функций в скрипт. Это семейство программ-упаковщиков на базе NSIS, называемое "NSIXloader" в контексте кампаний XLoader, используется наряду с различными типами вредоносных программ. NSIS поддерживает систему подключаемых модулей, в которой DLL-файлы размещаются в определенных каталогах, что позволяет легко запускать функции. Злоумышленники маскируют свои библиотеки DLL под законные плагины NSIS для выполнения вредоносных действий.
В одном случае зашифрованный шелл-код встроен в библиотеку DLL, и простой сценарий NSIS используется для распаковки зашифрованных файлов, помещения их во временный каталог и запуска вредоносной функции библиотеки DLL. Процесс расшифровки включает в себя извлечение и распаковку файлов с помощью таких инструментов, как 7-zip, с последующим использованием сценариев Python для автоматизации дальнейших этапов расшифровки. В этом контексте восстановление алгоритма расшифровки полезной нагрузки из шеллкода остается сложной задачей.
Другой метод заключается в сохранении зашифрованного шеллкода в ресурсе библиотеки DLL с типом RT_RCDATA. Скрипт NSIS вызывает исполняемый файл с зашифрованным путем к шеллкоду в качестве параметра, что повышает эффективность методов обфускации, используемых киберпреступниками.
Анализ сценариев NSIS выявляет последовательности вызовов функций API для выделения памяти, настройки защиты и чтения содержимого файла. Извлечение и расшифровка зашифрованного шелл-кода включает в себя определение его границ, извлечение с использованием регулярных выражений и применение пользовательских потоковых шифров или модифицированных шифров RC4 для расшифровки. Эти методы позволяют аналитикам получать доступ к незашифрованным версиям вредоносных программ для извлечения конфигурации, отладки и дизассемблирования.
Распространенность этого семейства вредоносных программ-упаковщиков, использующих NSIS, указывает на то, что это, вероятно, обычный инструмент, доступный в даркнете для различных злоумышленников. Таким образом, разработка автоматизированных инструментов статической распаковки становится необходимой для эффективного анализа и реагирования. Эмуляция угроз Check Point обеспечивает защиту от таких угроз, подчеркивая важность решений в области кибербезопасности в борьбе с развивающимися киберугрозами.
#ParsedReport #CompletenessLow
29-05-2024
DDoS-as-a-Service: The Rebirth Botnet
https://sysdig.com/blog/ddos-as-a-service-the-rebirth-botnet
Report completeness: Low
Threats:
V-rebirth
Mirai
Glitch
Bashlite
Qakbot
Stdbot
Industry:
Entertainment, Iot
Geo:
Spain, Ireland, Germany, Chinese
CVEs:
CVE-2023-25717 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ruckuswireless ruckus wireless admin (le10.4, 10.4, -)
- ruckuswireless smartzone ap (<6.1.0.0.9240, -, 5.2.2.0.2064, 3.6.2.0.795)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1583.001, T1071.001, T1567.002, T1584.002, T1046, T1499, T1047, T1070.004
IOCs:
Domain: 6
IP: 1
File: 2
Soft:
Hadoop, Telegram, TikTok, Discord, Ruckus
Languages:
javascript, perl
Links:
29-05-2024
DDoS-as-a-Service: The Rebirth Botnet
https://sysdig.com/blog/ddos-as-a-service-the-rebirth-botnet
Report completeness: Low
Threats:
V-rebirth
Mirai
Glitch
Bashlite
Qakbot
Stdbot
Industry:
Entertainment, Iot
Geo:
Spain, Ireland, Germany, Chinese
CVEs:
CVE-2023-25717 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ruckuswireless ruckus wireless admin (le10.4, 10.4, -)
- ruckuswireless smartzone ap (<6.1.0.0.9240, -, 5.2.2.0.2064, 3.6.2.0.795)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1583.001, T1071.001, T1567.002, T1584.002, T1046, T1499, T1047, T1070.004
IOCs:
Domain: 6
IP: 1
File: 2
Soft:
Hadoop, Telegram, TikTok, Discord, Ruckus
Languages:
javascript, perl
Links:
https://github.com/sysdig/TR-Blogs/tree/main/IoCs-blog/rebirthltdSysdig
DDoS-as-a-Service: The Rebirth Botnet | Sysdig
In March 2024, the Sysdig Threat Research Team. discovered Rebirth - an increasingly popular DDoS-as-a-Service botnet.
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 DDoS-as-a-Service: The Rebirth Botnet https://sysdig.com/blog/ddos-as-a-service-the-rebirth-botnet Report completeness: Low Threats: V-rebirth Mirai Glitch Bashlite Qakbot Stdbot Industry: Entertainment, Iot …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном анализе работы DDoS-ботнета под названием RebirthLtd, который нацелен на игровое сообщество с целью получения финансовой выгоды, но представляет угрозу для более широкого круга организаций. В тексте обсуждаются истоки, тактика, усложнение и острая необходимость в надежных мерах безопасности для эффективной борьбы с такими угрозами. В нем подчеркивается важность упреждающего управления уязвимостями, обнаружения угроз в режиме реального времени и бдительных стратегий защиты для снижения рисков, связанных с DDoS-атаками, управляемыми ботнетами, в меняющемся цифровом ландшафте.
-----
В марте 2024 года команда Sysdig по исследованию угроз обнаружила атаки на сервис Hadoop honeypot, исходящие от "rebirthltd.com.".
Идентифицировано соединение с популярным ботнетом DDoS-атак как услуги, основанным на семействе вредоносных программ Mirai.
RebirthLtd работает через интернет-магазин, продающий услуги DDoS-ботнетов, нацеленных на игровое сообщество в первую очередь с целью получения финансовой выгоды.
С августа 2022 года услуги ботнета предлагаются в виде различных пакетов, цены на которые варьируются от 15 долларов за базовый доступ до расширенных опций, предоставляющих доступ к API и расширенные возможности для атак.
Операторы ботнетов, возглавляемые человеком с псевдонимом "CazzG", рекламируют услуги на разных платформах и подключены к другим ботнетам, таким как Tsuki.
Вредоносная программа сочетает в себе элементы из различных известных семейств, таких как Gafgyt, QBot и STDBot, демонстрируя эволюцию до современной формы DDoS-ботнета.
Вредоносное ПО использует методы уклонения, такие как системный вызов prctl и соглашения об именовании, для запутывания процессов, что затрудняет обнаружение.
Выпуск исходного кода Mirai в 2017 году способствовал росту новой отрасли, предоставляющей ботнеты для DoS-атак, интегрирующие криптовалютные платежи.
Организациям необходимы надежные меры безопасности, управление уязвимостями, обнаружение угроз в режиме реального времени и стратегии проактивной защиты для эффективной борьбы с ботнет-угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном анализе работы DDoS-ботнета под названием RebirthLtd, который нацелен на игровое сообщество с целью получения финансовой выгоды, но представляет угрозу для более широкого круга организаций. В тексте обсуждаются истоки, тактика, усложнение и острая необходимость в надежных мерах безопасности для эффективной борьбы с такими угрозами. В нем подчеркивается важность упреждающего управления уязвимостями, обнаружения угроз в режиме реального времени и бдительных стратегий защиты для снижения рисков, связанных с DDoS-атаками, управляемыми ботнетами, в меняющемся цифровом ландшафте.
-----
В марте 2024 года команда Sysdig по исследованию угроз обнаружила атаки на сервис Hadoop honeypot, исходящие от "rebirthltd.com.".
Идентифицировано соединение с популярным ботнетом DDoS-атак как услуги, основанным на семействе вредоносных программ Mirai.
RebirthLtd работает через интернет-магазин, продающий услуги DDoS-ботнетов, нацеленных на игровое сообщество в первую очередь с целью получения финансовой выгоды.
С августа 2022 года услуги ботнета предлагаются в виде различных пакетов, цены на которые варьируются от 15 долларов за базовый доступ до расширенных опций, предоставляющих доступ к API и расширенные возможности для атак.
Операторы ботнетов, возглавляемые человеком с псевдонимом "CazzG", рекламируют услуги на разных платформах и подключены к другим ботнетам, таким как Tsuki.
Вредоносная программа сочетает в себе элементы из различных известных семейств, таких как Gafgyt, QBot и STDBot, демонстрируя эволюцию до современной формы DDoS-ботнета.
Вредоносное ПО использует методы уклонения, такие как системный вызов prctl и соглашения об именовании, для запутывания процессов, что затрудняет обнаружение.
Выпуск исходного кода Mirai в 2017 году способствовал росту новой отрасли, предоставляющей ботнеты для DoS-атак, интегрирующие криптовалютные платежи.
Организациям необходимы надежные меры безопасности, управление уязвимостями, обнаружение угроз в режиме реального времени и стратегии проактивной защиты для эффективной борьбы с ботнет-угрозами.
#ParsedReport #CompletenessMedium
29-05-2024
Bondnet using miner bots as C2 servers
https://asec.ahnlab.com/ko/65885
Report completeness: Medium
Threats:
Bondnet
Xmrig_miner
Reverserdp_technique
Frpc_tool
Passview_tool
Phobos
Trojan/bat.runner.sc198137
Trojan/bat.runner.sc198138
Trojan/bat.runner.sc198226
Mimikatz_tool
Lazardoor
Trojan/win32.infostealer.c1259157
Trojan/win32.miner.c2462674
Neshta
Masscan_tool
Geo:
Chinese, Japanese, Russian, Korean
ChatGPT TTPs:
T1219, T1090, T1105, T1572, T1132, T1583, T1505
IOCs:
File: 25
Hash: 27
IP: 5
Domain: 3
Algorithms:
md5
Languages:
golang, php
Platforms:
intel
29-05-2024
Bondnet using miner bots as C2 servers
https://asec.ahnlab.com/ko/65885
Report completeness: Medium
Threats:
Bondnet
Xmrig_miner
Reverserdp_technique
Frpc_tool
Passview_tool
Phobos
Trojan/bat.runner.sc198137
Trojan/bat.runner.sc198138
Trojan/bat.runner.sc198226
Mimikatz_tool
Lazardoor
Trojan/win32.infostealer.c1259157
Trojan/win32.miner.c2462674
Neshta
Masscan_tool
Geo:
Chinese, Japanese, Russian, Korean
ChatGPT TTPs:
do not use without manual checkT1219, T1090, T1105, T1572, T1132, T1583, T1505
IOCs:
File: 25
Hash: 27
IP: 5
Domain: 3
Algorithms:
md5
Languages:
golang, php
Platforms:
intel
ASEC BLOG
마이너 봇을 C2 서버로 이용하는 본드넷 - ASEC BLOG
본드넷(Bondnet)은 2017년 GuardiCore에서 발표한 분석 보고서를 통해 처음으로 대중에게 알려졌고, 2022년 DFIR Report에서 발간한 SQL Server를 노린 XMRig 마이너 분석 보고서에서 본드넷의 백도어가 다뤄진 바 있다. 이후 본드넷 공격자의 활동에 대해서는 알려진 바가 없으나, 최근까지 공격을 이어온 것으로 확인된다. 안랩 시큐리티 인텔리전스 센터(ASEC)에서는 본드넷 마이너에 감염된 시스템 분석으로 본드넷 공격자가…
CTT Report Hub
#ParsedReport #CompletenessMedium 29-05-2024 Bondnet using miner bots as C2 servers https://asec.ahnlab.com/ko/65885 Report completeness: Medium Threats: Bondnet Xmrig_miner Reverserdp_technique Frpc_tool Passview_tool Phobos Trojan/bat.runner.sc198137…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещаются текущие действия, связанные с угрозой Bondnet, демонстрируется использование злоумышленниками обратной среды RDP, Cloudflare для операций C2, FRP и инструментов HFS. Несмотря на некоторые трудности, злоумышленники по-прежнему настойчиво адаптируют методы для поддержания контроля над зараженными системами, что предполагает изощренный подход к достижению вредоносных целей.
-----
В тексте содержится подробная информация об угрозе Bondnet, известной с 2017 года, а недавние действия указывают на продолжение действий злоумышленников. Бэкдор Bondnet позволил создать среду обратного RDP для высокопроизводительных ботов, и недавний анализ показал использование этой настройки для работы с серверами C2. Злоумышленники использовали прокси-сервер и инструмент быстрого обратного прокси (FRP) для создания этой среды. Они также использовали Cloudflare для своего домена C2 и могли подключать определенные сервисы к системам-жертвам через клиент туннелирования Cloudflare.
В ходе анализа было установлено, что злоумышленники пытались использовать программу HFS в системах-жертвах для создания службы C2, но возникли проблемы с выполнением программы из-за факторов внешней среды в системах-жертвах. Несмотря на это, было очевидно, что злоумышленники намеревались использовать систему ботнета в качестве сети C2. После установления обратных RDP-подключений в системах-жертвах не наблюдалось утечки информации или внутренних перемещений. Пользовательский интерфейс программы HFS и C2 злоумышленника были схожи, что указывает на попытку их бесшовного объединения.
После неудачной попытки преобразовать систему жертвы в C2, примерно через месяц в пользовательском интерфейсе C2 злоумышленника были обнаружены изменения, что указывает на потенциальный переход к другому боту для выполнения роли C2. Предполагается, что для замены проблемной программы HFS в системе жертвы рассматривалась другая программа.
Злоумышленники из Bondnet, похоже, настойчивы в своих действиях, постоянно адаптируя свои методы для достижения своих вредоносных целей. Использование обратной среды RDP и Cloudflare для операций C2 демонстрирует сложный подход к поддержанию контроля над зараженными системами. Кроме того, использование таких инструментов, как FRP и HFS, подчеркивает технический опыт злоумышленников в настройке таких сред.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещаются текущие действия, связанные с угрозой Bondnet, демонстрируется использование злоумышленниками обратной среды RDP, Cloudflare для операций C2, FRP и инструментов HFS. Несмотря на некоторые трудности, злоумышленники по-прежнему настойчиво адаптируют методы для поддержания контроля над зараженными системами, что предполагает изощренный подход к достижению вредоносных целей.
-----
В тексте содержится подробная информация об угрозе Bondnet, известной с 2017 года, а недавние действия указывают на продолжение действий злоумышленников. Бэкдор Bondnet позволил создать среду обратного RDP для высокопроизводительных ботов, и недавний анализ показал использование этой настройки для работы с серверами C2. Злоумышленники использовали прокси-сервер и инструмент быстрого обратного прокси (FRP) для создания этой среды. Они также использовали Cloudflare для своего домена C2 и могли подключать определенные сервисы к системам-жертвам через клиент туннелирования Cloudflare.
В ходе анализа было установлено, что злоумышленники пытались использовать программу HFS в системах-жертвах для создания службы C2, но возникли проблемы с выполнением программы из-за факторов внешней среды в системах-жертвах. Несмотря на это, было очевидно, что злоумышленники намеревались использовать систему ботнета в качестве сети C2. После установления обратных RDP-подключений в системах-жертвах не наблюдалось утечки информации или внутренних перемещений. Пользовательский интерфейс программы HFS и C2 злоумышленника были схожи, что указывает на попытку их бесшовного объединения.
После неудачной попытки преобразовать систему жертвы в C2, примерно через месяц в пользовательском интерфейсе C2 злоумышленника были обнаружены изменения, что указывает на потенциальный переход к другому боту для выполнения роли C2. Предполагается, что для замены проблемной программы HFS в системе жертвы рассматривалась другая программа.
Злоумышленники из Bondnet, похоже, настойчивы в своих действиях, постоянно адаптируя свои методы для достижения своих вредоносных целей. Использование обратной среды RDP и Cloudflare для операций C2 демонстрирует сложный подход к поддержанию контроля над зараженными системами. Кроме того, использование таких инструментов, как FRP и HFS, подчеркивает технический опыт злоумышленников в настройке таких сред.
#ParsedReport #CompletenessMedium
29-05-2024
Moonstone Sleet emerges as new North Korean threat actor with new bag of tricks
https://www.microsoft.com/en-us/security/blog/2024/05/28/moonstone-sleet-emerges-as-new-north-korean-threat-actor-with-new-bag-of-tricks
Report completeness: Medium
Actors/Campaigns:
Moonstone_sleet (motivation: financially_motivated, cyber_espionage, propaganda)
Starglow_ventures
Detankwar
Lazarus
Dev-0960
Andariel
Contagious_interview
Threats:
Putty_tool
Fakepenny
Splitloader
Youieload
Eternal_petya
Wannacry
H0lygh0st
Supply_chain_technique
Mimikatz_tool
Procdump_tool
Industry:
Financial, Education, Aerospace
Geo:
Korean, Korea
ChatGPT TTPs:
T1195, T1204, T1059, T1496, T1566, T1027, T1105, T1071, T1557
IOCs:
File: 8
Domain: 11
Hash: 10
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Telegram, SumatraPDF, curl, Slack
Languages:
javascript
29-05-2024
Moonstone Sleet emerges as new North Korean threat actor with new bag of tricks
https://www.microsoft.com/en-us/security/blog/2024/05/28/moonstone-sleet-emerges-as-new-north-korean-threat-actor-with-new-bag-of-tricks
Report completeness: Medium
Actors/Campaigns:
Moonstone_sleet (motivation: financially_motivated, cyber_espionage, propaganda)
Starglow_ventures
Detankwar
Lazarus
Dev-0960
Andariel
Contagious_interview
Threats:
Putty_tool
Fakepenny
Splitloader
Youieload
Eternal_petya
Wannacry
H0lygh0st
Supply_chain_technique
Mimikatz_tool
Procdump_tool
Industry:
Financial, Education, Aerospace
Geo:
Korean, Korea
ChatGPT TTPs:
do not use without manual checkT1195, T1204, T1059, T1496, T1566, T1027, T1105, T1071, T1557
IOCs:
File: 8
Domain: 11
Hash: 10
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Telegram, SumatraPDF, curl, Slack
Languages:
javascript
Microsoft News
Moonstone Sleet emerges as new North Korean threat actor with new bag of tricks
Microsoft has identified a new North Korean threat actor, now tracked as Moonstone Sleet (formerly Storm-1789), that combines many tried-and-true techniques used by other North Korean threat actors, as well as unique attack methodologies to target companies…
CTT Report Hub
#ParsedReport #CompletenessMedium 29-05-2024 Moonstone Sleet emerges as new North Korean threat actor with new bag of tricks https://www.microsoft.com/en-us/security/blog/2024/05/28/moonstone-sleet-emerges-as-new-north-korean-threat-actor-with-new-bag-of…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается появление нового северокорейского исполнителя угроз Moonstone Sleet, занимающегося кибершпионажем и финансовой деятельностью с помощью различных тактик, таких как создание поддельных компаний, распространение троянского программного обеспечения, разработка вредоносных игр и внедрение программ-вымогателей. Эволюция Moonstone Sleet, основанная на первоначальном сходстве с другим действующим лицом, Diamond Sleet, подчеркивает его отличные технологии и инфраструктуру. Злоумышленник нацелился на компании в различных секторах, скомпрометировал организации с целью кражи данных и атак программ-вымогателей, а недавно представил специальный вариант программы-вымогателя под названием FakePenny. Корпорация Майкрософт активно отслеживает действия Moonstone Sleet, сотрудничая с GitHub в удалении вредоносных хранилищ и предоставляя информацию и рекомендации по защите от этих атак.
-----
Новый северокорейский террорист, известный как Moonstone Sleet, ранее известный как Storm-1789, занимается кибершпионажем и финансовой деятельностью, нацеленной на компании.
Moonstone Sleet использует комбинацию традиционных северокорейских методов борьбы с угрозами и уникальных методик атак, включая создание поддельных компаний и возможностей трудоустройства, использование троянских версий законных инструментов, создание вредоносной игры и развертывание специализированной программы-вымогателя под названием FakePenny.
Организация threat actor изначально демонстрировала сходство с Diamond Sleet, но позже зарекомендовала себя как самостоятельная и хорошо обеспеченная ресурсами организация, демонстрирующая схожесть тактики, методов и процедур с другими северокорейскими группами по борьбе с угрозами.
Moonstone Sleet распространяет троянское программное обеспечение, такое как PuTTY и вредоносные пакеты npm, через поддельные проекты на платформах для фрилансеров, а также разработала вредоносную танковую игру под названием DeTankWar для заражения устройств и компрометации целей.
Недавно Moonstone Sleet представила пользовательский вариант программы-вымогателя под названием FakePenny, напоминающий записки с требованием выкупа, которые Seashell Blizzard использовала в вредоносном ПО NotPetya, требуя более высоких сумм выкупа по сравнению с предыдущими северокорейскими атаками.
Злоумышленник нацелился на различные сектора, такие как разработка программного обеспечения, ИТ-услуги, образование и оборонно-промышленная база, используя поддельные компании и личности, а также компрометирующие организации для кражи учетных данных, интеллектуальной собственности и проведения атак с использованием программ-вымогателей.
Корпорация Майкрософт активно отслеживает действия Moonstone Sleet, сотрудничая с GitHub в целях удаления хранилищ, связанных с вредоносными действиями, и предоставления информации и рекомендаций по защите от связанных с ними атак. Антивирус Microsoft Defender помогает обнаруживать и идентифицировать компоненты угроз, связанные с Moonstone Sleet, для устранения угроз и реагирования на инциденты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается появление нового северокорейского исполнителя угроз Moonstone Sleet, занимающегося кибершпионажем и финансовой деятельностью с помощью различных тактик, таких как создание поддельных компаний, распространение троянского программного обеспечения, разработка вредоносных игр и внедрение программ-вымогателей. Эволюция Moonstone Sleet, основанная на первоначальном сходстве с другим действующим лицом, Diamond Sleet, подчеркивает его отличные технологии и инфраструктуру. Злоумышленник нацелился на компании в различных секторах, скомпрометировал организации с целью кражи данных и атак программ-вымогателей, а недавно представил специальный вариант программы-вымогателя под названием FakePenny. Корпорация Майкрософт активно отслеживает действия Moonstone Sleet, сотрудничая с GitHub в удалении вредоносных хранилищ и предоставляя информацию и рекомендации по защите от этих атак.
-----
Новый северокорейский террорист, известный как Moonstone Sleet, ранее известный как Storm-1789, занимается кибершпионажем и финансовой деятельностью, нацеленной на компании.
Moonstone Sleet использует комбинацию традиционных северокорейских методов борьбы с угрозами и уникальных методик атак, включая создание поддельных компаний и возможностей трудоустройства, использование троянских версий законных инструментов, создание вредоносной игры и развертывание специализированной программы-вымогателя под названием FakePenny.
Организация threat actor изначально демонстрировала сходство с Diamond Sleet, но позже зарекомендовала себя как самостоятельная и хорошо обеспеченная ресурсами организация, демонстрирующая схожесть тактики, методов и процедур с другими северокорейскими группами по борьбе с угрозами.
Moonstone Sleet распространяет троянское программное обеспечение, такое как PuTTY и вредоносные пакеты npm, через поддельные проекты на платформах для фрилансеров, а также разработала вредоносную танковую игру под названием DeTankWar для заражения устройств и компрометации целей.
Недавно Moonstone Sleet представила пользовательский вариант программы-вымогателя под названием FakePenny, напоминающий записки с требованием выкупа, которые Seashell Blizzard использовала в вредоносном ПО NotPetya, требуя более высоких сумм выкупа по сравнению с предыдущими северокорейскими атаками.
Злоумышленник нацелился на различные сектора, такие как разработка программного обеспечения, ИТ-услуги, образование и оборонно-промышленная база, используя поддельные компании и личности, а также компрометирующие организации для кражи учетных данных, интеллектуальной собственности и проведения атак с использованием программ-вымогателей.
Корпорация Майкрософт активно отслеживает действия Moonstone Sleet, сотрудничая с GitHub в целях удаления хранилищ, связанных с вредоносными действиями, и предоставления информации и рекомендаций по защите от связанных с ними атак. Антивирус Microsoft Defender помогает обнаруживать и идентифицировать компоненты угроз, связанные с Moonstone Sleet, для устранения угроз и реагирования на инциденты.
#ParsedReport #CompletenessLow
29-05-2024
Server Side Credit Card Skimmer Lodged in Obscure Plugin
https://blog.sucuri.net/2024/05/server-side-credit-card-skimmer-lodged-in-obscure-plugin.html
Report completeness: Low
Threats:
Sign1
Victims:
Woocommerce online store
Industry:
E-commerce, Financial, Education
ChatGPT TTPs:
T1190, T1505, T1059, T1140, T1566, T1059.007
IOCs:
Url: 1
Soft:
WordPress
Languages:
javascript, php
29-05-2024
Server Side Credit Card Skimmer Lodged in Obscure Plugin
https://blog.sucuri.net/2024/05/server-side-credit-card-skimmer-lodged-in-obscure-plugin.html
Report completeness: Low
Threats:
Sign1
Victims:
Woocommerce online store
Industry:
E-commerce, Financial, Education
ChatGPT TTPs:
do not use without manual checkT1190, T1505, T1059, T1140, T1566, T1059.007
IOCs:
Url: 1
Soft:
WordPress
Languages:
javascript, php
Sucuri Blog
Server Side Credit Card Skimmer Lodged in Obscure Plugin
Learn how attackers are using an obscure PHP snippet WordPress plugin Dessky Snippets to install a server-side credit card skimmer to harvest card details from WooCommerce online stores.
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 Server Side Credit Card Skimmer Lodged in Obscure Plugin https://blog.sucuri.net/2024/05/server-side-credit-card-skimmer-lodged-in-obscure-plugin.html Report completeness: Low Threats: Sign1 Victims: Woocommerce…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что кибератакеры используют малоизвестный плагин WordPress для внедрения вредоносного ПО на веб-сайты, в частности, в интернет-магазины WooCommerce, для сбора данных кредитных карт. В нем подчеркивается важность того, чтобы владельцы веб-сайтов, особенно платформ электронной коммерции, предпринимали шаги для защиты своих веб-сайтов от подобных атак, включая обновление программного обеспечения, использование надежных паролей, мониторинг угроз и внедрение мер безопасности. В тексте также подчеркивается роль аналитика по безопасности Бена Мартина в выявлении тенденций в области угроз безопасности веб-сайтов и борьбе с вредоносным ПО.
-----
Краткое содержание:.
Киберпреступники продолжают совершенствовать свою тактику внедрения вредоносного ПО на веб-сайты, в последнее время они сосредоточились на использовании малоизвестного плагина WordPress для установки вредоносного ПО на стороне сервера, предназначенного для сбора данных кредитных карт в интернет-магазинах WooCommerce. Злоумышленники используют такие методы, как добавление вредоносных PHP-инъекций на скомпрометированные веб-сайты и использование плагинов, таких как файловый менеджер WordPress и простые пользовательские CSS и JS, в качестве точек входа. Вредоносное ПО, обнаруженное в ходе этой кампании, было скрыто в параметре dnsp_settings в таблице WordPress wp_options, что повлияло на процесс оформления заказа в WooCommerce путем манипулирования формой выставления счета и внедрения вредоносного кода. Вредоносная программа для скимминга была разделена на два основных блока, причем второй блок был специально нацелен на платежные реквизиты.
Подчеркивается, что все владельцы веб-сайтов, особенно те, которые используют платформы электронной коммерции, обрабатывающие конфиденциальную информацию, такую как платежные реквизиты, должны взять на себя ответственность за защиту своих веб-сайтов от подобных атак. Сайты электронной коммерции особенно уязвимы из-за ценной информации, которую они обрабатывают, что делает их главной мишенью для хакеров. Рекомендации по обеспечению безопасности веб-сайта включают постоянное обновление программного обеспечения, использование надежных и уникальных паролей, интеграцию надежных скриптов, мониторинг угроз, внедрение брандмауэра, настройку CSP и использование расширений, блокирующих скрипты для посетителей. Если есть подозрение, что сайт взломан, специальная команда доступна круглосуточно и без выходных, чтобы помочь в борьбе с вредоносными программами и будущими угрозами.
Бен Мартин, аналитик по безопасности и исследователь с большим опытом борьбы с вредоносными программами, считается ключевой фигурой в компании, ответственной за выявление тенденций в области угроз безопасности веб-сайтов и очистку зараженных веб-сайтов. Его более чем десятилетний опыт работы с вредоносными программами для электронной коммерции и кражи кредитных карт подчеркивает важность упреждающих мер безопасности для снижения киберрисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что кибератакеры используют малоизвестный плагин WordPress для внедрения вредоносного ПО на веб-сайты, в частности, в интернет-магазины WooCommerce, для сбора данных кредитных карт. В нем подчеркивается важность того, чтобы владельцы веб-сайтов, особенно платформ электронной коммерции, предпринимали шаги для защиты своих веб-сайтов от подобных атак, включая обновление программного обеспечения, использование надежных паролей, мониторинг угроз и внедрение мер безопасности. В тексте также подчеркивается роль аналитика по безопасности Бена Мартина в выявлении тенденций в области угроз безопасности веб-сайтов и борьбе с вредоносным ПО.
-----
Краткое содержание:.
Киберпреступники продолжают совершенствовать свою тактику внедрения вредоносного ПО на веб-сайты, в последнее время они сосредоточились на использовании малоизвестного плагина WordPress для установки вредоносного ПО на стороне сервера, предназначенного для сбора данных кредитных карт в интернет-магазинах WooCommerce. Злоумышленники используют такие методы, как добавление вредоносных PHP-инъекций на скомпрометированные веб-сайты и использование плагинов, таких как файловый менеджер WordPress и простые пользовательские CSS и JS, в качестве точек входа. Вредоносное ПО, обнаруженное в ходе этой кампании, было скрыто в параметре dnsp_settings в таблице WordPress wp_options, что повлияло на процесс оформления заказа в WooCommerce путем манипулирования формой выставления счета и внедрения вредоносного кода. Вредоносная программа для скимминга была разделена на два основных блока, причем второй блок был специально нацелен на платежные реквизиты.
Подчеркивается, что все владельцы веб-сайтов, особенно те, которые используют платформы электронной коммерции, обрабатывающие конфиденциальную информацию, такую как платежные реквизиты, должны взять на себя ответственность за защиту своих веб-сайтов от подобных атак. Сайты электронной коммерции особенно уязвимы из-за ценной информации, которую они обрабатывают, что делает их главной мишенью для хакеров. Рекомендации по обеспечению безопасности веб-сайта включают постоянное обновление программного обеспечения, использование надежных и уникальных паролей, интеграцию надежных скриптов, мониторинг угроз, внедрение брандмауэра, настройку CSP и использование расширений, блокирующих скрипты для посетителей. Если есть подозрение, что сайт взломан, специальная команда доступна круглосуточно и без выходных, чтобы помочь в борьбе с вредоносными программами и будущими угрозами.
Бен Мартин, аналитик по безопасности и исследователь с большим опытом борьбы с вредоносными программами, считается ключевой фигурой в компании, ответственной за выявление тенденций в области угроз безопасности веб-сайтов и очистку зараженных веб-сайтов. Его более чем десятилетний опыт работы с вредоносными программами для электронной коммерции и кражи кредитных карт подчеркивает важность упреждающих мер безопасности для снижения киберрисков.
#ParsedReport #CompletenessLow
29-05-2024
DLL Side Loading through IObit against Colombia. Killchain
https://lab52.io/blog/dll-side-loading-through-iobit-against-colombia
Report completeness: Low
Actors/Campaigns:
Blindeagle
Threats:
Dll_sideloading_technique
Iobit_tool
Asyncrat
Hijackloader
Luadream
Process_hollowing_technique
Victims:
Colombian attorney general's office
Geo:
Colombian, Colombia
ChatGPT TTPs:
T1566, T1566.001, T1218, T1574, T1055, T1055.012, T1105
IOCs:
Path: 1
File: 2
Hash: 7
Soft:
AutoCAD
Algorithms:
zip
Languages:
powershell
Platforms:
apple
29-05-2024
DLL Side Loading through IObit against Colombia. Killchain
https://lab52.io/blog/dll-side-loading-through-iobit-against-colombia
Report completeness: Low
Actors/Campaigns:
Blindeagle
Threats:
Dll_sideloading_technique
Iobit_tool
Asyncrat
Hijackloader
Luadream
Process_hollowing_technique
Victims:
Colombian attorney general's office
Geo:
Colombian, Colombia
ChatGPT TTPs:
do not use without manual checkT1566, T1566.001, T1218, T1574, T1055, T1055.012, T1105
IOCs:
Path: 1
File: 2
Hash: 7
Soft:
AutoCAD
Algorithms:
zip
Languages:
powershell
Platforms:
apple