CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
13.9K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
29-05-2024

From Origins to Operations: Understanding Black Basta Ransomware

https://flashpoint.io/blog/understanding-black-basta-ransomware

Report completeness: Medium

Actors/Campaigns:
Carbanak

Threats:
Blackbasta
Credential_harvesting_technique
Conti
Revil
Spear-phishing_technique
Qakbot
Credential_dumping_technique
Mimikatz_tool
Zerologon_vuln
Nopac_vuln
Printnightmare_vuln
Cobalt_strike
Systembc
Shadow_copies_delete_technique
Anydesk_tool
Goodwill

Victims:
Deutsche windtechnik, Hyundai europe, Capita, Toronto public library, Chilean customs agency, American dental association

Industry:
Government, Transport, Telco, E-commerce, Healthcare, Energy, Iot, Financial

Geo:
Canada, American, German, Chilean, Japan, Australia, Deutsche

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1078, T1583.001, T1059.001, T1486, T1490, T1027, T1132.002

IOCs:
File: 2

Soft:
PsExec, WinSCP, ESXi

Crypto:
bitcoin

Algorithms:
chacha20, xchacha20

Languages:
powershell

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 29-05-2024 From Origins to Operations: Understanding Black Basta Ransomware https://flashpoint.io/blog/understanding-black-basta-ransomware Report completeness: Medium Actors/Campaigns: Carbanak Threats: Blackbasta C…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
Black Basta - это грозная группа программ-вымогателей, которая действует как программа-вымогатель как услуга (RaaS) и проводит изощренные атаки на организации по всему миру. Группа, схожая с Conti и REvil, использует тактику двойного вымогательства и передовые методы для проникновения в сети и компрометации критически важных секторов инфраструктуры. Они постоянно совершенствуют свои методы, в том числе используют передовые методы вредоносного ПО и социальной инженерии, чтобы максимизировать финансовые выгоды и адаптироваться к меняющимся средствам защиты от кибербезопасности.
-----

Black Basta, известная группа программ-вымогателей, появившаяся в апреле 2022 года, быстро зарекомендовала себя как серьезная угроза в киберпространстве. Действуя как корпоративная программа-вымогатель как услуга (RaaS), Black Basta подвергла более 500 организаций по всему миру целенаправленным и изощренным атакам. Считается, что группа состоит из бывших членов групп вымогателей Conti и REvil, что очевидно из сходства их тактики и процедур. Используя тактику двойного вымогательства, Black Basta шифрует данные и угрожает раскрыть конфиденциальную информацию, если требования о выкупе не будут выполнены.

Операции Black Basta включают тщательный отбор жертв, чтобы добиться максимального эффекта от своих атак. Они нацелены на важнейшие сектора инфраструктуры в различных странах, включая Соединенные Штаты, Японию, Канаду, Великобританию, Австралию и Новую Зеландию. Группа скомпрометировала более 500 организаций, охватывающих 12 из 16 важнейших секторов инфраструктуры, таких как здравоохранение, общественная охрана и энергетика.

Группа использует передовые методы для проникновения в сети, включая фишинговые кампании, вербовку инсайдеров и сотрудничество с брокерами начального доступа (IAB). Оказавшись внутри сети, Black Basta использует такие инструменты, как QakBot, Mimikatz, и использует известные уязвимости для перемещения в сторону и сбора учетных данных. Чтобы поддерживать контроль над скомпрометированными системами, они используют такие инструменты, как Cobalt Strike Beacons, SystemBC и Rclone для операций C2 и фильтрации данных.

Перед шифрованием файлов Black Basta отключает средства защиты, удаляет теневые копии и осуществляет эксфильтрацию данных, чтобы максимально эффективно использовать их. Программа-вымогатель шифрует файлы, используя алгоритм XChaCha20, при этом зашифрованные файлы добавляются с расширением ".basta". Группа постоянно совершенствует свои методы, применяя для получения доступа к электронной почте DDoS-атаки и тактику "вишинга". Black Basta расширила свою деятельность, включив в нее виртуальные машины на базе Linux, и была связана с другими программами-вымогателями, такими как FIN7.

К числу известных атак Black Basta относятся атаки на Hyundai Europe, Capita, публичную библиотеку Торонто, таможенное управление правительства Чили и Американскую ассоциацию стоматологов. Эти атаки привели к значительным сбоям в работе, утечке данных и финансовым потерям для пострадавших организаций. Связи Black Basta с FIN7 и их значительные выплаты выкупа в биткоинах свидетельствуют о сложных операциях и финансовых мотивах группы.

Ожидается, что в будущем Black Basta усовершенствует свои методы атак, внедрит передовые вредоносные программы, нацеленные на различные платформы, и использует сложные тактики социальной инженерии. Финансовые стимулы стимулируют группу, а сотрудничество с другими киберпреступными группами может привести к более структурированным атакам и обмену инструментами и методами. Действия правоохранительных органов и усовершенствованные меры защиты повлияют на будущее группы, что потребует постоянных инноваций для преодоления усиленных мер безопасности.
#ParsedReport #CompletenessLow
29-05-2024

Static Unpacking for the Widespread NSIS-based Malicious Packer Family

https://research.checkpoint.com/2024/static-unpacking-for-the-widespread-nsis-based-malicious-packer-family

Report completeness: Low

Threats:
Nsixloader
Formbook
Agent_tesla
Remcos_rat
Lokibot_stealer
Azorult
Trojan.win.shellcode.f
Trojan.win.shellcode.g

ChatGPT TTPs:
do not use without manual check
T1027, T1045, T1001, T1204, T1140

IOCs:
File: 21
Hash: 11

Algorithms:
xor, rc4

Functions:
SetOutPath, SetOverwrite

Win API:
decompress, GetCurrentProcess

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 Static Unpacking for the Widespread NSIS-based Malicious Packer Family https://research.checkpoint.com/2024/static-unpacking-for-the-widespread-nsis-based-malicious-packer-family Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: киберпреступники используют упаковщики и шифровальщики, такие как NSIXloader на базе NSIS, для защиты вредоносного программного обеспечения и усложнения анализа. Аналитики сталкиваются с трудностями при распаковке и анализе этих образцов, которые часто связаны с шифрованием, манипуляциями с библиотеками DLL и методами обфускации. Разработка средств автоматической распаковки имеет решающее значение для эффективного анализа угроз и реагирования на них, а решения в области кибербезопасности, такие как Check Point Threat Emulation, играют ключевую роль в борьбе с развивающимися киберугрозами.
-----

Киберпреступники широко используют упаковщики или шифровальщики для защиты вредоносного программного обеспечения от обнаружения и статического анализа. Эти инструменты используют алгоритмы сжатия и шифрования для создания уникальных образцов вредоносного ПО для каждой кампании или жертвы, что затрудняет их классификацию антивирусным программам без динамического анализа. Чтобы извлечь конфигурационные данные, такие как ключи шифрования и адреса серверов управления, из образца вредоносного ПО, аналитики должны сначала распаковать его. Обычно это делается путем запуска вредоносного ПО в изолированной среде, такой как CAPE, и извлечения дампов памяти. Однако этот процесс имеет ограничения, такие как сложность дальнейшего анализа полученных дампов и значительные затраты времени и ресурсов на эмуляцию изолированной среды.

Использование Nullsoft Scriptable Install System (NSIS) предоставляет киберпреступникам преимущество, поскольку позволяет им создавать образцы, которые кажутся законными, и усложняет анализ из-за включения вредоносных функций в скрипт. Это семейство программ-упаковщиков на базе NSIS, называемое "NSIXloader" в контексте кампаний XLoader, используется наряду с различными типами вредоносных программ. NSIS поддерживает систему подключаемых модулей, в которой DLL-файлы размещаются в определенных каталогах, что позволяет легко запускать функции. Злоумышленники маскируют свои библиотеки DLL под законные плагины NSIS для выполнения вредоносных действий.

В одном случае зашифрованный шелл-код встроен в библиотеку DLL, и простой сценарий NSIS используется для распаковки зашифрованных файлов, помещения их во временный каталог и запуска вредоносной функции библиотеки DLL. Процесс расшифровки включает в себя извлечение и распаковку файлов с помощью таких инструментов, как 7-zip, с последующим использованием сценариев Python для автоматизации дальнейших этапов расшифровки. В этом контексте восстановление алгоритма расшифровки полезной нагрузки из шеллкода остается сложной задачей.

Другой метод заключается в сохранении зашифрованного шеллкода в ресурсе библиотеки DLL с типом RT_RCDATA. Скрипт NSIS вызывает исполняемый файл с зашифрованным путем к шеллкоду в качестве параметра, что повышает эффективность методов обфускации, используемых киберпреступниками.

Анализ сценариев NSIS выявляет последовательности вызовов функций API для выделения памяти, настройки защиты и чтения содержимого файла. Извлечение и расшифровка зашифрованного шелл-кода включает в себя определение его границ, извлечение с использованием регулярных выражений и применение пользовательских потоковых шифров или модифицированных шифров RC4 для расшифровки. Эти методы позволяют аналитикам получать доступ к незашифрованным версиям вредоносных программ для извлечения конфигурации, отладки и дизассемблирования.

Распространенность этого семейства вредоносных программ-упаковщиков, использующих NSIS, указывает на то, что это, вероятно, обычный инструмент, доступный в даркнете для различных злоумышленников. Таким образом, разработка автоматизированных инструментов статической распаковки становится необходимой для эффективного анализа и реагирования. Эмуляция угроз Check Point обеспечивает защиту от таких угроз, подчеркивая важность решений в области кибербезопасности в борьбе с развивающимися киберугрозами.
#ParsedReport #CompletenessLow
29-05-2024

DDoS-as-a-Service: The Rebirth Botnet

https://sysdig.com/blog/ddos-as-a-service-the-rebirth-botnet

Report completeness: Low

Threats:
V-rebirth
Mirai
Glitch
Bashlite
Qakbot
Stdbot

Industry:
Entertainment, Iot

Geo:
Spain, Ireland, Germany, Chinese

CVEs:
CVE-2023-25717 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ruckuswireless ruckus wireless admin (le10.4, 10.4, -)
- ruckuswireless smartzone ap (<6.1.0.0.9240, -, 5.2.2.0.2064, 3.6.2.0.795)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1583.001, T1071.001, T1567.002, T1584.002, T1046, T1499, T1047, T1070.004

IOCs:
Domain: 6
IP: 1
File: 2

Soft:
Hadoop, Telegram, TikTok, Discord, Ruckus

Languages:
javascript, perl

Links:
https://github.com/sysdig/TR-Blogs/tree/main/IoCs-blog/rebirthltd
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 DDoS-as-a-Service: The Rebirth Botnet https://sysdig.com/blog/ddos-as-a-service-the-rebirth-botnet Report completeness: Low Threats: V-rebirth Mirai Glitch Bashlite Qakbot Stdbot Industry: Entertainment, Iot …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном анализе работы DDoS-ботнета под названием RebirthLtd, который нацелен на игровое сообщество с целью получения финансовой выгоды, но представляет угрозу для более широкого круга организаций. В тексте обсуждаются истоки, тактика, усложнение и острая необходимость в надежных мерах безопасности для эффективной борьбы с такими угрозами. В нем подчеркивается важность упреждающего управления уязвимостями, обнаружения угроз в режиме реального времени и бдительных стратегий защиты для снижения рисков, связанных с DDoS-атаками, управляемыми ботнетами, в меняющемся цифровом ландшафте.
-----

В марте 2024 года команда Sysdig по исследованию угроз обнаружила атаки на сервис Hadoop honeypot, исходящие от "rebirthltd.com.".

Идентифицировано соединение с популярным ботнетом DDoS-атак как услуги, основанным на семействе вредоносных программ Mirai.

RebirthLtd работает через интернет-магазин, продающий услуги DDoS-ботнетов, нацеленных на игровое сообщество в первую очередь с целью получения финансовой выгоды.

С августа 2022 года услуги ботнета предлагаются в виде различных пакетов, цены на которые варьируются от 15 долларов за базовый доступ до расширенных опций, предоставляющих доступ к API и расширенные возможности для атак.

Операторы ботнетов, возглавляемые человеком с псевдонимом "CazzG", рекламируют услуги на разных платформах и подключены к другим ботнетам, таким как Tsuki.

Вредоносная программа сочетает в себе элементы из различных известных семейств, таких как Gafgyt, QBot и STDBot, демонстрируя эволюцию до современной формы DDoS-ботнета.

Вредоносное ПО использует методы уклонения, такие как системный вызов prctl и соглашения об именовании, для запутывания процессов, что затрудняет обнаружение.

Выпуск исходного кода Mirai в 2017 году способствовал росту новой отрасли, предоставляющей ботнеты для DoS-атак, интегрирующие криптовалютные платежи.

Организациям необходимы надежные меры безопасности, управление уязвимостями, обнаружение угроз в режиме реального времени и стратегии проактивной защиты для эффективной борьбы с ботнет-угрозами.
#ParsedReport #CompletenessMedium
29-05-2024

Bondnet using miner bots as C2 servers

https://asec.ahnlab.com/ko/65885

Report completeness: Medium

Threats:
Bondnet
Xmrig_miner
Reverserdp_technique
Frpc_tool
Passview_tool
Phobos
Trojan/bat.runner.sc198137
Trojan/bat.runner.sc198138
Trojan/bat.runner.sc198226
Mimikatz_tool
Lazardoor
Trojan/win32.infostealer.c1259157
Trojan/win32.miner.c2462674
Neshta
Masscan_tool

Geo:
Chinese, Japanese, Russian, Korean

ChatGPT TTPs:
do not use without manual check
T1219, T1090, T1105, T1572, T1132, T1583, T1505

IOCs:
File: 25
Hash: 27
IP: 5
Domain: 3

Algorithms:
md5

Languages:
golang, php

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 29-05-2024 Bondnet using miner bots as C2 servers https://asec.ahnlab.com/ko/65885 Report completeness: Medium Threats: Bondnet Xmrig_miner Reverserdp_technique Frpc_tool Passview_tool Phobos Trojan/bat.runner.sc198137…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте освещаются текущие действия, связанные с угрозой Bondnet, демонстрируется использование злоумышленниками обратной среды RDP, Cloudflare для операций C2, FRP и инструментов HFS. Несмотря на некоторые трудности, злоумышленники по-прежнему настойчиво адаптируют методы для поддержания контроля над зараженными системами, что предполагает изощренный подход к достижению вредоносных целей.
-----

В тексте содержится подробная информация об угрозе Bondnet, известной с 2017 года, а недавние действия указывают на продолжение действий злоумышленников. Бэкдор Bondnet позволил создать среду обратного RDP для высокопроизводительных ботов, и недавний анализ показал использование этой настройки для работы с серверами C2. Злоумышленники использовали прокси-сервер и инструмент быстрого обратного прокси (FRP) для создания этой среды. Они также использовали Cloudflare для своего домена C2 и могли подключать определенные сервисы к системам-жертвам через клиент туннелирования Cloudflare.

В ходе анализа было установлено, что злоумышленники пытались использовать программу HFS в системах-жертвах для создания службы C2, но возникли проблемы с выполнением программы из-за факторов внешней среды в системах-жертвах. Несмотря на это, было очевидно, что злоумышленники намеревались использовать систему ботнета в качестве сети C2. После установления обратных RDP-подключений в системах-жертвах не наблюдалось утечки информации или внутренних перемещений. Пользовательский интерфейс программы HFS и C2 злоумышленника были схожи, что указывает на попытку их бесшовного объединения.

После неудачной попытки преобразовать систему жертвы в C2, примерно через месяц в пользовательском интерфейсе C2 злоумышленника были обнаружены изменения, что указывает на потенциальный переход к другому боту для выполнения роли C2. Предполагается, что для замены проблемной программы HFS в системе жертвы рассматривалась другая программа.

Злоумышленники из Bondnet, похоже, настойчивы в своих действиях, постоянно адаптируя свои методы для достижения своих вредоносных целей. Использование обратной среды RDP и Cloudflare для операций C2 демонстрирует сложный подход к поддержанию контроля над зараженными системами. Кроме того, использование таких инструментов, как FRP и HFS, подчеркивает технический опыт злоумышленников в настройке таких сред.
#ParsedReport #CompletenessMedium
29-05-2024

Moonstone Sleet emerges as new North Korean threat actor with new bag of tricks

https://www.microsoft.com/en-us/security/blog/2024/05/28/moonstone-sleet-emerges-as-new-north-korean-threat-actor-with-new-bag-of-tricks

Report completeness: Medium

Actors/Campaigns:
Moonstone_sleet (motivation: financially_motivated, cyber_espionage, propaganda)
Starglow_ventures
Detankwar
Lazarus
Dev-0960
Andariel
Contagious_interview

Threats:
Putty_tool
Fakepenny
Splitloader
Youieload
Eternal_petya
Wannacry
H0lygh0st
Supply_chain_technique
Mimikatz_tool
Procdump_tool

Industry:
Financial, Education, Aerospace

Geo:
Korean, Korea

ChatGPT TTPs:
do not use without manual check
T1195, T1204, T1059, T1496, T1566, T1027, T1105, T1071, T1557

IOCs:
File: 8
Domain: 11
Hash: 10

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Telegram, SumatraPDF, curl, Slack

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 29-05-2024 Moonstone Sleet emerges as new North Korean threat actor with new bag of tricks https://www.microsoft.com/en-us/security/blog/2024/05/28/moonstone-sleet-emerges-as-new-north-korean-threat-actor-with-new-bag-of…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается появление нового северокорейского исполнителя угроз Moonstone Sleet, занимающегося кибершпионажем и финансовой деятельностью с помощью различных тактик, таких как создание поддельных компаний, распространение троянского программного обеспечения, разработка вредоносных игр и внедрение программ-вымогателей. Эволюция Moonstone Sleet, основанная на первоначальном сходстве с другим действующим лицом, Diamond Sleet, подчеркивает его отличные технологии и инфраструктуру. Злоумышленник нацелился на компании в различных секторах, скомпрометировал организации с целью кражи данных и атак программ-вымогателей, а недавно представил специальный вариант программы-вымогателя под названием FakePenny. Корпорация Майкрософт активно отслеживает действия Moonstone Sleet, сотрудничая с GitHub в удалении вредоносных хранилищ и предоставляя информацию и рекомендации по защите от этих атак.
-----

Новый северокорейский террорист, известный как Moonstone Sleet, ранее известный как Storm-1789, занимается кибершпионажем и финансовой деятельностью, нацеленной на компании.

Moonstone Sleet использует комбинацию традиционных северокорейских методов борьбы с угрозами и уникальных методик атак, включая создание поддельных компаний и возможностей трудоустройства, использование троянских версий законных инструментов, создание вредоносной игры и развертывание специализированной программы-вымогателя под названием FakePenny.

Организация threat actor изначально демонстрировала сходство с Diamond Sleet, но позже зарекомендовала себя как самостоятельная и хорошо обеспеченная ресурсами организация, демонстрирующая схожесть тактики, методов и процедур с другими северокорейскими группами по борьбе с угрозами.

Moonstone Sleet распространяет троянское программное обеспечение, такое как PuTTY и вредоносные пакеты npm, через поддельные проекты на платформах для фрилансеров, а также разработала вредоносную танковую игру под названием DeTankWar для заражения устройств и компрометации целей.

Недавно Moonstone Sleet представила пользовательский вариант программы-вымогателя под названием FakePenny, напоминающий записки с требованием выкупа, которые Seashell Blizzard использовала в вредоносном ПО NotPetya, требуя более высоких сумм выкупа по сравнению с предыдущими северокорейскими атаками.

Злоумышленник нацелился на различные сектора, такие как разработка программного обеспечения, ИТ-услуги, образование и оборонно-промышленная база, используя поддельные компании и личности, а также компрометирующие организации для кражи учетных данных, интеллектуальной собственности и проведения атак с использованием программ-вымогателей.

Корпорация Майкрософт активно отслеживает действия Moonstone Sleet, сотрудничая с GitHub в целях удаления хранилищ, связанных с вредоносными действиями, и предоставления информации и рекомендаций по защите от связанных с ними атак. Антивирус Microsoft Defender помогает обнаруживать и идентифицировать компоненты угроз, связанные с Moonstone Sleet, для устранения угроз и реагирования на инциденты.
#ParsedReport #CompletenessLow
29-05-2024

Server Side Credit Card Skimmer Lodged in Obscure Plugin

https://blog.sucuri.net/2024/05/server-side-credit-card-skimmer-lodged-in-obscure-plugin.html

Report completeness: Low

Threats:
Sign1

Victims:
Woocommerce online store

Industry:
E-commerce, Financial, Education

ChatGPT TTPs:
do not use without manual check
T1190, T1505, T1059, T1140, T1566, T1059.007

IOCs:
Url: 1

Soft:
WordPress

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 Server Side Credit Card Skimmer Lodged in Obscure Plugin https://blog.sucuri.net/2024/05/server-side-credit-card-skimmer-lodged-in-obscure-plugin.html Report completeness: Low Threats: Sign1 Victims: Woocommerce…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что кибератакеры используют малоизвестный плагин WordPress для внедрения вредоносного ПО на веб-сайты, в частности, в интернет-магазины WooCommerce, для сбора данных кредитных карт. В нем подчеркивается важность того, чтобы владельцы веб-сайтов, особенно платформ электронной коммерции, предпринимали шаги для защиты своих веб-сайтов от подобных атак, включая обновление программного обеспечения, использование надежных паролей, мониторинг угроз и внедрение мер безопасности. В тексте также подчеркивается роль аналитика по безопасности Бена Мартина в выявлении тенденций в области угроз безопасности веб-сайтов и борьбе с вредоносным ПО.
-----

Краткое содержание:.

Киберпреступники продолжают совершенствовать свою тактику внедрения вредоносного ПО на веб-сайты, в последнее время они сосредоточились на использовании малоизвестного плагина WordPress для установки вредоносного ПО на стороне сервера, предназначенного для сбора данных кредитных карт в интернет-магазинах WooCommerce. Злоумышленники используют такие методы, как добавление вредоносных PHP-инъекций на скомпрометированные веб-сайты и использование плагинов, таких как файловый менеджер WordPress и простые пользовательские CSS и JS, в качестве точек входа. Вредоносное ПО, обнаруженное в ходе этой кампании, было скрыто в параметре dnsp_settings в таблице WordPress wp_options, что повлияло на процесс оформления заказа в WooCommerce путем манипулирования формой выставления счета и внедрения вредоносного кода. Вредоносная программа для скимминга была разделена на два основных блока, причем второй блок был специально нацелен на платежные реквизиты.

Подчеркивается, что все владельцы веб-сайтов, особенно те, которые используют платформы электронной коммерции, обрабатывающие конфиденциальную информацию, такую как платежные реквизиты, должны взять на себя ответственность за защиту своих веб-сайтов от подобных атак. Сайты электронной коммерции особенно уязвимы из-за ценной информации, которую они обрабатывают, что делает их главной мишенью для хакеров. Рекомендации по обеспечению безопасности веб-сайта включают постоянное обновление программного обеспечения, использование надежных и уникальных паролей, интеграцию надежных скриптов, мониторинг угроз, внедрение брандмауэра, настройку CSP и использование расширений, блокирующих скрипты для посетителей. Если есть подозрение, что сайт взломан, специальная команда доступна круглосуточно и без выходных, чтобы помочь в борьбе с вредоносными программами и будущими угрозами.

Бен Мартин, аналитик по безопасности и исследователь с большим опытом борьбы с вредоносными программами, считается ключевой фигурой в компании, ответственной за выявление тенденций в области угроз безопасности веб-сайтов и очистку зараженных веб-сайтов. Его более чем десятилетний опыт работы с вредоносными программами для электронной коммерции и кражи кредитных карт подчеркивает важность упреждающих мер безопасности для снижения киберрисков.
#ParsedReport #CompletenessLow
29-05-2024

DLL Side Loading through IObit against Colombia. Killchain

https://lab52.io/blog/dll-side-loading-through-iobit-against-colombia

Report completeness: Low

Actors/Campaigns:
Blindeagle

Threats:
Dll_sideloading_technique
Iobit_tool
Asyncrat
Hijackloader
Luadream
Process_hollowing_technique

Victims:
Colombian attorney general's office

Geo:
Colombian, Colombia

ChatGPT TTPs:
do not use without manual check
T1566, T1566.001, T1218, T1574, T1055, T1055.012, T1105

IOCs:
Path: 1
File: 2
Hash: 7

Soft:
AutoCAD

Algorithms:
zip

Languages:
powershell

Platforms:
apple