CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
13.9K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
29-05-2024

Bondnet using miner bots as C2 servers

https://asec.ahnlab.com/ko/65885

Report completeness: Medium

Threats:
Bondnet
Xmrig_miner
Reverserdp_technique
Frpc_tool
Passview_tool
Phobos
Trojan/bat.runner.sc198137
Trojan/bat.runner.sc198138
Trojan/bat.runner.sc198226
Mimikatz_tool
Lazardoor
Trojan/win32.infostealer.c1259157
Trojan/win32.miner.c2462674
Neshta
Masscan_tool

Geo:
Chinese, Japanese, Russian, Korean

ChatGPT TTPs:
do not use without manual check
T1219, T1090, T1105, T1572, T1132, T1583, T1505

IOCs:
File: 25
Hash: 27
IP: 5
Domain: 3

Algorithms:
md5

Languages:
golang, php

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 29-05-2024 Bondnet using miner bots as C2 servers https://asec.ahnlab.com/ko/65885 Report completeness: Medium Threats: Bondnet Xmrig_miner Reverserdp_technique Frpc_tool Passview_tool Phobos Trojan/bat.runner.sc198137…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте освещаются текущие действия, связанные с угрозой Bondnet, демонстрируется использование злоумышленниками обратной среды RDP, Cloudflare для операций C2, FRP и инструментов HFS. Несмотря на некоторые трудности, злоумышленники по-прежнему настойчиво адаптируют методы для поддержания контроля над зараженными системами, что предполагает изощренный подход к достижению вредоносных целей.
-----

В тексте содержится подробная информация об угрозе Bondnet, известной с 2017 года, а недавние действия указывают на продолжение действий злоумышленников. Бэкдор Bondnet позволил создать среду обратного RDP для высокопроизводительных ботов, и недавний анализ показал использование этой настройки для работы с серверами C2. Злоумышленники использовали прокси-сервер и инструмент быстрого обратного прокси (FRP) для создания этой среды. Они также использовали Cloudflare для своего домена C2 и могли подключать определенные сервисы к системам-жертвам через клиент туннелирования Cloudflare.

В ходе анализа было установлено, что злоумышленники пытались использовать программу HFS в системах-жертвах для создания службы C2, но возникли проблемы с выполнением программы из-за факторов внешней среды в системах-жертвах. Несмотря на это, было очевидно, что злоумышленники намеревались использовать систему ботнета в качестве сети C2. После установления обратных RDP-подключений в системах-жертвах не наблюдалось утечки информации или внутренних перемещений. Пользовательский интерфейс программы HFS и C2 злоумышленника были схожи, что указывает на попытку их бесшовного объединения.

После неудачной попытки преобразовать систему жертвы в C2, примерно через месяц в пользовательском интерфейсе C2 злоумышленника были обнаружены изменения, что указывает на потенциальный переход к другому боту для выполнения роли C2. Предполагается, что для замены проблемной программы HFS в системе жертвы рассматривалась другая программа.

Злоумышленники из Bondnet, похоже, настойчивы в своих действиях, постоянно адаптируя свои методы для достижения своих вредоносных целей. Использование обратной среды RDP и Cloudflare для операций C2 демонстрирует сложный подход к поддержанию контроля над зараженными системами. Кроме того, использование таких инструментов, как FRP и HFS, подчеркивает технический опыт злоумышленников в настройке таких сред.
#ParsedReport #CompletenessMedium
29-05-2024

Moonstone Sleet emerges as new North Korean threat actor with new bag of tricks

https://www.microsoft.com/en-us/security/blog/2024/05/28/moonstone-sleet-emerges-as-new-north-korean-threat-actor-with-new-bag-of-tricks

Report completeness: Medium

Actors/Campaigns:
Moonstone_sleet (motivation: financially_motivated, cyber_espionage, propaganda)
Starglow_ventures
Detankwar
Lazarus
Dev-0960
Andariel
Contagious_interview

Threats:
Putty_tool
Fakepenny
Splitloader
Youieload
Eternal_petya
Wannacry
H0lygh0st
Supply_chain_technique
Mimikatz_tool
Procdump_tool

Industry:
Financial, Education, Aerospace

Geo:
Korean, Korea

ChatGPT TTPs:
do not use without manual check
T1195, T1204, T1059, T1496, T1566, T1027, T1105, T1071, T1557

IOCs:
File: 8
Domain: 11
Hash: 10

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Telegram, SumatraPDF, curl, Slack

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 29-05-2024 Moonstone Sleet emerges as new North Korean threat actor with new bag of tricks https://www.microsoft.com/en-us/security/blog/2024/05/28/moonstone-sleet-emerges-as-new-north-korean-threat-actor-with-new-bag-of…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается появление нового северокорейского исполнителя угроз Moonstone Sleet, занимающегося кибершпионажем и финансовой деятельностью с помощью различных тактик, таких как создание поддельных компаний, распространение троянского программного обеспечения, разработка вредоносных игр и внедрение программ-вымогателей. Эволюция Moonstone Sleet, основанная на первоначальном сходстве с другим действующим лицом, Diamond Sleet, подчеркивает его отличные технологии и инфраструктуру. Злоумышленник нацелился на компании в различных секторах, скомпрометировал организации с целью кражи данных и атак программ-вымогателей, а недавно представил специальный вариант программы-вымогателя под названием FakePenny. Корпорация Майкрософт активно отслеживает действия Moonstone Sleet, сотрудничая с GitHub в удалении вредоносных хранилищ и предоставляя информацию и рекомендации по защите от этих атак.
-----

Новый северокорейский террорист, известный как Moonstone Sleet, ранее известный как Storm-1789, занимается кибершпионажем и финансовой деятельностью, нацеленной на компании.

Moonstone Sleet использует комбинацию традиционных северокорейских методов борьбы с угрозами и уникальных методик атак, включая создание поддельных компаний и возможностей трудоустройства, использование троянских версий законных инструментов, создание вредоносной игры и развертывание специализированной программы-вымогателя под названием FakePenny.

Организация threat actor изначально демонстрировала сходство с Diamond Sleet, но позже зарекомендовала себя как самостоятельная и хорошо обеспеченная ресурсами организация, демонстрирующая схожесть тактики, методов и процедур с другими северокорейскими группами по борьбе с угрозами.

Moonstone Sleet распространяет троянское программное обеспечение, такое как PuTTY и вредоносные пакеты npm, через поддельные проекты на платформах для фрилансеров, а также разработала вредоносную танковую игру под названием DeTankWar для заражения устройств и компрометации целей.

Недавно Moonstone Sleet представила пользовательский вариант программы-вымогателя под названием FakePenny, напоминающий записки с требованием выкупа, которые Seashell Blizzard использовала в вредоносном ПО NotPetya, требуя более высоких сумм выкупа по сравнению с предыдущими северокорейскими атаками.

Злоумышленник нацелился на различные сектора, такие как разработка программного обеспечения, ИТ-услуги, образование и оборонно-промышленная база, используя поддельные компании и личности, а также компрометирующие организации для кражи учетных данных, интеллектуальной собственности и проведения атак с использованием программ-вымогателей.

Корпорация Майкрософт активно отслеживает действия Moonstone Sleet, сотрудничая с GitHub в целях удаления хранилищ, связанных с вредоносными действиями, и предоставления информации и рекомендаций по защите от связанных с ними атак. Антивирус Microsoft Defender помогает обнаруживать и идентифицировать компоненты угроз, связанные с Moonstone Sleet, для устранения угроз и реагирования на инциденты.
#ParsedReport #CompletenessLow
29-05-2024

Server Side Credit Card Skimmer Lodged in Obscure Plugin

https://blog.sucuri.net/2024/05/server-side-credit-card-skimmer-lodged-in-obscure-plugin.html

Report completeness: Low

Threats:
Sign1

Victims:
Woocommerce online store

Industry:
E-commerce, Financial, Education

ChatGPT TTPs:
do not use without manual check
T1190, T1505, T1059, T1140, T1566, T1059.007

IOCs:
Url: 1

Soft:
WordPress

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 Server Side Credit Card Skimmer Lodged in Obscure Plugin https://blog.sucuri.net/2024/05/server-side-credit-card-skimmer-lodged-in-obscure-plugin.html Report completeness: Low Threats: Sign1 Victims: Woocommerce…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что кибератакеры используют малоизвестный плагин WordPress для внедрения вредоносного ПО на веб-сайты, в частности, в интернет-магазины WooCommerce, для сбора данных кредитных карт. В нем подчеркивается важность того, чтобы владельцы веб-сайтов, особенно платформ электронной коммерции, предпринимали шаги для защиты своих веб-сайтов от подобных атак, включая обновление программного обеспечения, использование надежных паролей, мониторинг угроз и внедрение мер безопасности. В тексте также подчеркивается роль аналитика по безопасности Бена Мартина в выявлении тенденций в области угроз безопасности веб-сайтов и борьбе с вредоносным ПО.
-----

Краткое содержание:.

Киберпреступники продолжают совершенствовать свою тактику внедрения вредоносного ПО на веб-сайты, в последнее время они сосредоточились на использовании малоизвестного плагина WordPress для установки вредоносного ПО на стороне сервера, предназначенного для сбора данных кредитных карт в интернет-магазинах WooCommerce. Злоумышленники используют такие методы, как добавление вредоносных PHP-инъекций на скомпрометированные веб-сайты и использование плагинов, таких как файловый менеджер WordPress и простые пользовательские CSS и JS, в качестве точек входа. Вредоносное ПО, обнаруженное в ходе этой кампании, было скрыто в параметре dnsp_settings в таблице WordPress wp_options, что повлияло на процесс оформления заказа в WooCommerce путем манипулирования формой выставления счета и внедрения вредоносного кода. Вредоносная программа для скимминга была разделена на два основных блока, причем второй блок был специально нацелен на платежные реквизиты.

Подчеркивается, что все владельцы веб-сайтов, особенно те, которые используют платформы электронной коммерции, обрабатывающие конфиденциальную информацию, такую как платежные реквизиты, должны взять на себя ответственность за защиту своих веб-сайтов от подобных атак. Сайты электронной коммерции особенно уязвимы из-за ценной информации, которую они обрабатывают, что делает их главной мишенью для хакеров. Рекомендации по обеспечению безопасности веб-сайта включают постоянное обновление программного обеспечения, использование надежных и уникальных паролей, интеграцию надежных скриптов, мониторинг угроз, внедрение брандмауэра, настройку CSP и использование расширений, блокирующих скрипты для посетителей. Если есть подозрение, что сайт взломан, специальная команда доступна круглосуточно и без выходных, чтобы помочь в борьбе с вредоносными программами и будущими угрозами.

Бен Мартин, аналитик по безопасности и исследователь с большим опытом борьбы с вредоносными программами, считается ключевой фигурой в компании, ответственной за выявление тенденций в области угроз безопасности веб-сайтов и очистку зараженных веб-сайтов. Его более чем десятилетний опыт работы с вредоносными программами для электронной коммерции и кражи кредитных карт подчеркивает важность упреждающих мер безопасности для снижения киберрисков.
#ParsedReport #CompletenessLow
29-05-2024

DLL Side Loading through IObit against Colombia. Killchain

https://lab52.io/blog/dll-side-loading-through-iobit-against-colombia

Report completeness: Low

Actors/Campaigns:
Blindeagle

Threats:
Dll_sideloading_technique
Iobit_tool
Asyncrat
Hijackloader
Luadream
Process_hollowing_technique

Victims:
Colombian attorney general's office

Geo:
Colombian, Colombia

ChatGPT TTPs:
do not use without manual check
T1566, T1566.001, T1218, T1574, T1055, T1055.012, T1105

IOCs:
Path: 1
File: 2
Hash: 7

Soft:
AutoCAD

Algorithms:
zip

Languages:
powershell

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 DLL Side Loading through IObit against Colombia. Killchain https://lab52.io/blog/dll-side-loading-through-iobit-against-colombia Report completeness: Low Actors/Campaigns: Blindeagle Threats: Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: разведывательное подразделение S2 Grupo, Lab52, в мае 2024 года обнаружило фишинговую кампанию, в ходе которой злоумышленники выдавали себя за сотрудников Генеральной прокуратуры Колумбии для распространения вредоносного ПО под названием AsyncRAT, используя тактику обмана и новые методы исполнения, что указывает на потенциальные изменения в тактике, методах и процедурах угрозы APT-C-36 актерская группа.
-----

В начале мая 2024 года разведывательное подразделение S2 Grupo, Lab52, выявило новую фишинговую кампанию, в ходе которой злоумышленники маскировались под сотрудников Генеральной прокуратуры Колумбии. Основной целью этой атаки было внедрение в системы жертв хорошо известного вредоносного ПО AsyncRAT. Для достижения этой цели злоумышленники использовали тактику обмана, распространяя различные вредоносные файлы, в том числе подлинный файл из бесплатного антивирусного решения IObit. Этот легитимный файл был использован для запуска остальных вредоносных артефактов и запуска процесса заражения с помощью технологии сторонней загрузки DLL.

Хотя показатели, цели и инструменты, использованные при атаке, напоминали те, которые обычно ассоциируются с APT-C-36, печально известной группой исполнителей угроз, метод исполнения, известный как "цепочка убийств", не соответствовал их обычным стратегиям в недавних кампаниях. Это отклонение указывало на потенциальную корректировку тактики, методов и процедур группы (TTP). Злоумышленники стратегически упаковали вредоносное ПО в ZIP-файл, содержащий четыре важных документа: подлинный антивирусный файл IObit, вредоносный файл BPL (тип библиотеки DLL для AutoCAD), поврежденный файл M4A (аудиоформат Apple) и вредоносный текстовый файл VCF. Чтобы облегчить внедрение вредоносных артефактов, злоумышленники использовали вредоносный инструмент HijackLoader.

Процесс заражения начался с файла "08 CITACION DEMANDA.zip", содержащего различные файлы, включая подлинный исполняемый файл, помеченный как IObit RttHlp "08 CITACION DEMANDA.exe", а также "Register.dll , "vcl120.bpl", "dreamland.m4a" и "cutcherry.vcf". После запуска все файлы, за исключением исполняемого файла, были перенесены в каталог C:\Users\XXXX\AppData\Roaming\WUKApp. Как отмечалось в предыдущих случаях заражения HijackLoader, первоначальный исполняемый файл "08 CITACION DEMANDA.exe" загружал вредоносную библиотеку DLL "vcl120.bpl" посредством сторонней загрузки библиотеки DLL. Впоследствии библиотека DLL запустила процесс cmd.exe, запустив приостановленный процесс MSBuild. Загрузчик организовал эти процессы, используя файлы внутри ZIP-архива, расшифровал и использовал "dreamland.m4a" для ввода шелл-кода в системную память. Затем эта процедура была повторена с "cutcherry.vcf". Наконец, загрузчик внедрил файл AsyncRAT, найденный в файле "cutcherry.vcf", в уже существующий файл "MSBuild.exe" с помощью удаления процесса, установив связь с сервером управления (C2). Дополнительные действия на этапе выполнения включали идентификацию мьютекса AsyncMutex_6SI8OkPnk и создание других процессов, таких как PowerShell.

Проведенный Lab52 анализ кампании подчеркивает значительное сходство между приманками и фреймворками вредоносного ПО, использовавшимися APT-C-36 в предыдущих операциях, что позволяет предположить появление новой цепочки уничтожения, реализованной группой разработчиков угроз. Обращает на себя внимание распространенность троянских программ удаленного доступа (RATs), таких как AsyncRAT, в кибератаках на колумбийские организации, о чем ранее говорилось в статьях блога Lab52.
#ParsedReport #CompletenessLow
29-05-2024

Pure C Reconstruction of CS Beacon - Detailed Principle and Development Implementation

https://myzxcg-com.translate.goog/2023/03/纯C重构CS-Beacon-原理详解与开发实现/?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en&_x_tr_pto=wapp

Report completeness: Low

Threats:
Cs_beacon
Netstat_tool
Cobalt_strike

ChatGPT TTPs:
do not use without manual check
T1071.001, T1568.002, T1071

IOCs:
File: 1

Soft:
NanoHTTPD, BurpSuite

Algorithms:
aes

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 Pure C Reconstruction of CS Beacon - Detailed Principle and Development Implementation https://myzxcg-com.translate.goog/2023/03/纯C重构CS-Beacon-原理详解与开发实现/?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en&_x_tr_pto=wapp Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в преобразовании инструмента CS Beacon в новую систему управления (C2) с расширенными функциями и возможностями, уделяя особое внимание таким модификациям, как удаление функций, расширенные возможности, реализованные команды, конфигурация кодирования, структура пакетов и шифрование, обработка заголовков запросов, использование характеристик CDN, и стратегии использования IP-адресов CDN для обеспечения безопасных и эффективных киберопераций.
-----

В тексте обсуждаются изменения и усовершенствования, внесенные в инструмент CS Beacon, которые превращают его в новую систему управления (C2) с улучшенными функциональными возможностями. Основное внимание уделяется устранению некоторых функций существующего CS Beacon и интеграции возможностей совместной работы с CS TeamServer.

Ключевые моменты из текста включают в себя:.

**Модификация функций**: В тексте подчеркивается необходимость удаления функций поведения, трафика и памяти из существующей системы CS Beacon для создания новой системы C2. Цель состоит в том, чтобы представить новую C2 в отличие от существующей C2, включив в нее функциональные возможности CS TeamServer.

** Расширенные возможности **: Модифицированная система C2 обеспечивает более эффективные механизмы защиты от взлома, обработку защиты от взлома на уровне исходного кода и настраиваемое поведение маяка, трафик и функции по запросу.

**Реализованные команды**: В новый C2 были встроены различные команды, такие как shell, execute, ls, download, выгрузка, pwd и т.д. Кроме того, включены интегрированные встроенные возможности, такие как функции BOF (переполнение буфера).

**Конфигурация кодирования**: Обсуждается возможность настройки кодировки выходных данных консоли Beacon с помощью команды charset или графического интерфейса для устранения проблем с искаженным выводом.

**Структура пакета и шифрование **: В тексте описывается структура пакета heartbeat, используемого Beacon, которая включает сбор информации, ее шифрование с помощью шифрования с открытым ключом и отправку на TeamServer. В нем подчеркивается важность шифрования с открытым ключом и рекомендуется загружать TeamServer для определенных задач.

**Обработка заголовков запросов**: Представлена подробная информация о том, как обрабатываются заголовки запросов, включая шифрование конфиденциальных данных, таких как доменные имена и порты. Также обсуждаются эффекты шифрования и методы упрощения процесса с использованием библиотек python.

**Использование характеристик CDN**: В тексте объясняется, как сети доставки контента (CDN) могут быть использованы для пересылки запросов HTTP/HTTPS путем манипулирования доменными именами в заголовке узла. В нем описываются такие преимущества, как возможность избежать запросов DNS и потенциальных проблем с устройствами обнаружения трафика.

**Стратегии использования IP-адресов CDN**: Описана стратегия, включающая несколько допустимых IP-адресов CDN, обработку запрета IP-адресов и время ожидания для различных сценариев. Подчеркивается важность эффективного наблюдения за ситуациями, связанными с запретом IP-адресов, и адаптации к ним.

Таким образом, в тексте подробно описывается преобразование CS Beacon в новую систему C2 с расширенными функциями, улучшенными возможностями кодирования, пониманием структуры пакетов, механизмами шифрования, стратегиями использования CDN и тактикой управления IP-адресами для обеспечения безопасной и эффективной работы.
Вот тот самый пример, когда LLM ранее не видела название и благодаря особенностям текста отнесла малварь к названию группировки. Ровно про это я говорил на PhD, рассказывая про проблемы NER в CTI-отчетах.
#ParsedReport #CompletenessMedium
30-05-2024

Unmasking AsukaStealer: The $80 Malware Threatening Your Digital Security

https://www.seqrite.com/blog/unmasking-asukastealer-the-80-malware-threatening-your-digital-security

Report completeness: Medium

Threats:
Asukastealer
Coinminer

Industry:
Entertainment

Geo:
Kyrgyzstan, Tajikistan, Uzbekistan, Moldova, Kazakhstan, Belarus, Armenia, Ukraine, Burma, Russia, Azerbaijan

TTPs:
Tactics: 8
Technics: 4

IOCs:
Hash: 3
Url: 2
File: 5

Soft:
Mozilla Firefox, Google Chrome, Microsoft Edge, Discord, Telegram, Chromium, OperaGX, Opera, 7Star, CentBrowser, have more...

Wallets:
dogelabs_wallet, safepal, keplr_wallet, leapcosmos_wallet, ethossui_wallet, abc_wallet, bitpay, aurox_wallet, eofinance_wallet, bitkeep_wallet, have more...

Algorithms:
base64

Win API:
UuidCreate