#ParsedReport #CompletenessLow
29-05-2024
DLL Side Loading through IObit against Colombia. Killchain
https://lab52.io/blog/dll-side-loading-through-iobit-against-colombia
Report completeness: Low
Actors/Campaigns:
Blindeagle
Threats:
Dll_sideloading_technique
Iobit_tool
Asyncrat
Hijackloader
Luadream
Process_hollowing_technique
Victims:
Colombian attorney general's office
Geo:
Colombian, Colombia
ChatGPT TTPs:
T1566, T1566.001, T1218, T1574, T1055, T1055.012, T1105
IOCs:
Path: 1
File: 2
Hash: 7
Soft:
AutoCAD
Algorithms:
zip
Languages:
powershell
Platforms:
apple
29-05-2024
DLL Side Loading through IObit against Colombia. Killchain
https://lab52.io/blog/dll-side-loading-through-iobit-against-colombia
Report completeness: Low
Actors/Campaigns:
Blindeagle
Threats:
Dll_sideloading_technique
Iobit_tool
Asyncrat
Hijackloader
Luadream
Process_hollowing_technique
Victims:
Colombian attorney general's office
Geo:
Colombian, Colombia
ChatGPT TTPs:
do not use without manual checkT1566, T1566.001, T1218, T1574, T1055, T1055.012, T1105
IOCs:
Path: 1
File: 2
Hash: 7
Soft:
AutoCAD
Algorithms:
zip
Languages:
powershell
Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 DLL Side Loading through IObit against Colombia. Killchain https://lab52.io/blog/dll-side-loading-through-iobit-against-colombia Report completeness: Low Actors/Campaigns: Blindeagle Threats: Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: разведывательное подразделение S2 Grupo, Lab52, в мае 2024 года обнаружило фишинговую кампанию, в ходе которой злоумышленники выдавали себя за сотрудников Генеральной прокуратуры Колумбии для распространения вредоносного ПО под названием AsyncRAT, используя тактику обмана и новые методы исполнения, что указывает на потенциальные изменения в тактике, методах и процедурах угрозы APT-C-36 актерская группа.
-----
В начале мая 2024 года разведывательное подразделение S2 Grupo, Lab52, выявило новую фишинговую кампанию, в ходе которой злоумышленники маскировались под сотрудников Генеральной прокуратуры Колумбии. Основной целью этой атаки было внедрение в системы жертв хорошо известного вредоносного ПО AsyncRAT. Для достижения этой цели злоумышленники использовали тактику обмана, распространяя различные вредоносные файлы, в том числе подлинный файл из бесплатного антивирусного решения IObit. Этот легитимный файл был использован для запуска остальных вредоносных артефактов и запуска процесса заражения с помощью технологии сторонней загрузки DLL.
Хотя показатели, цели и инструменты, использованные при атаке, напоминали те, которые обычно ассоциируются с APT-C-36, печально известной группой исполнителей угроз, метод исполнения, известный как "цепочка убийств", не соответствовал их обычным стратегиям в недавних кампаниях. Это отклонение указывало на потенциальную корректировку тактики, методов и процедур группы (TTP). Злоумышленники стратегически упаковали вредоносное ПО в ZIP-файл, содержащий четыре важных документа: подлинный антивирусный файл IObit, вредоносный файл BPL (тип библиотеки DLL для AutoCAD), поврежденный файл M4A (аудиоформат Apple) и вредоносный текстовый файл VCF. Чтобы облегчить внедрение вредоносных артефактов, злоумышленники использовали вредоносный инструмент HijackLoader.
Процесс заражения начался с файла "08 CITACION DEMANDA.zip", содержащего различные файлы, включая подлинный исполняемый файл, помеченный как IObit RttHlp "08 CITACION DEMANDA.exe", а также "Register.dll , "vcl120.bpl", "dreamland.m4a" и "cutcherry.vcf". После запуска все файлы, за исключением исполняемого файла, были перенесены в каталог C:\Users\XXXX\AppData\Roaming\WUKApp. Как отмечалось в предыдущих случаях заражения HijackLoader, первоначальный исполняемый файл "08 CITACION DEMANDA.exe" загружал вредоносную библиотеку DLL "vcl120.bpl" посредством сторонней загрузки библиотеки DLL. Впоследствии библиотека DLL запустила процесс cmd.exe, запустив приостановленный процесс MSBuild. Загрузчик организовал эти процессы, используя файлы внутри ZIP-архива, расшифровал и использовал "dreamland.m4a" для ввода шелл-кода в системную память. Затем эта процедура была повторена с "cutcherry.vcf". Наконец, загрузчик внедрил файл AsyncRAT, найденный в файле "cutcherry.vcf", в уже существующий файл "MSBuild.exe" с помощью удаления процесса, установив связь с сервером управления (C2). Дополнительные действия на этапе выполнения включали идентификацию мьютекса AsyncMutex_6SI8OkPnk и создание других процессов, таких как PowerShell.
Проведенный Lab52 анализ кампании подчеркивает значительное сходство между приманками и фреймворками вредоносного ПО, использовавшимися APT-C-36 в предыдущих операциях, что позволяет предположить появление новой цепочки уничтожения, реализованной группой разработчиков угроз. Обращает на себя внимание распространенность троянских программ удаленного доступа (RATs), таких как AsyncRAT, в кибератаках на колумбийские организации, о чем ранее говорилось в статьях блога Lab52.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: разведывательное подразделение S2 Grupo, Lab52, в мае 2024 года обнаружило фишинговую кампанию, в ходе которой злоумышленники выдавали себя за сотрудников Генеральной прокуратуры Колумбии для распространения вредоносного ПО под названием AsyncRAT, используя тактику обмана и новые методы исполнения, что указывает на потенциальные изменения в тактике, методах и процедурах угрозы APT-C-36 актерская группа.
-----
В начале мая 2024 года разведывательное подразделение S2 Grupo, Lab52, выявило новую фишинговую кампанию, в ходе которой злоумышленники маскировались под сотрудников Генеральной прокуратуры Колумбии. Основной целью этой атаки было внедрение в системы жертв хорошо известного вредоносного ПО AsyncRAT. Для достижения этой цели злоумышленники использовали тактику обмана, распространяя различные вредоносные файлы, в том числе подлинный файл из бесплатного антивирусного решения IObit. Этот легитимный файл был использован для запуска остальных вредоносных артефактов и запуска процесса заражения с помощью технологии сторонней загрузки DLL.
Хотя показатели, цели и инструменты, использованные при атаке, напоминали те, которые обычно ассоциируются с APT-C-36, печально известной группой исполнителей угроз, метод исполнения, известный как "цепочка убийств", не соответствовал их обычным стратегиям в недавних кампаниях. Это отклонение указывало на потенциальную корректировку тактики, методов и процедур группы (TTP). Злоумышленники стратегически упаковали вредоносное ПО в ZIP-файл, содержащий четыре важных документа: подлинный антивирусный файл IObit, вредоносный файл BPL (тип библиотеки DLL для AutoCAD), поврежденный файл M4A (аудиоформат Apple) и вредоносный текстовый файл VCF. Чтобы облегчить внедрение вредоносных артефактов, злоумышленники использовали вредоносный инструмент HijackLoader.
Процесс заражения начался с файла "08 CITACION DEMANDA.zip", содержащего различные файлы, включая подлинный исполняемый файл, помеченный как IObit RttHlp "08 CITACION DEMANDA.exe", а также "Register.dll , "vcl120.bpl", "dreamland.m4a" и "cutcherry.vcf". После запуска все файлы, за исключением исполняемого файла, были перенесены в каталог C:\Users\XXXX\AppData\Roaming\WUKApp. Как отмечалось в предыдущих случаях заражения HijackLoader, первоначальный исполняемый файл "08 CITACION DEMANDA.exe" загружал вредоносную библиотеку DLL "vcl120.bpl" посредством сторонней загрузки библиотеки DLL. Впоследствии библиотека DLL запустила процесс cmd.exe, запустив приостановленный процесс MSBuild. Загрузчик организовал эти процессы, используя файлы внутри ZIP-архива, расшифровал и использовал "dreamland.m4a" для ввода шелл-кода в системную память. Затем эта процедура была повторена с "cutcherry.vcf". Наконец, загрузчик внедрил файл AsyncRAT, найденный в файле "cutcherry.vcf", в уже существующий файл "MSBuild.exe" с помощью удаления процесса, установив связь с сервером управления (C2). Дополнительные действия на этапе выполнения включали идентификацию мьютекса AsyncMutex_6SI8OkPnk и создание других процессов, таких как PowerShell.
Проведенный Lab52 анализ кампании подчеркивает значительное сходство между приманками и фреймворками вредоносного ПО, использовавшимися APT-C-36 в предыдущих операциях, что позволяет предположить появление новой цепочки уничтожения, реализованной группой разработчиков угроз. Обращает на себя внимание распространенность троянских программ удаленного доступа (RATs), таких как AsyncRAT, в кибератаках на колумбийские организации, о чем ранее говорилось в статьях блога Lab52.
#ParsedReport #CompletenessLow
29-05-2024
Pure C Reconstruction of CS Beacon - Detailed Principle and Development Implementation
https://myzxcg-com.translate.goog/2023/03/纯C重构CS-Beacon-原理详解与开发实现/?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en&_x_tr_pto=wapp
Report completeness: Low
Threats:
Cs_beacon
Netstat_tool
Cobalt_strike
ChatGPT TTPs:
T1071.001, T1568.002, T1071
IOCs:
File: 1
Soft:
NanoHTTPD, BurpSuite
Algorithms:
aes
Languages:
python
29-05-2024
Pure C Reconstruction of CS Beacon - Detailed Principle and Development Implementation
https://myzxcg-com.translate.goog/2023/03/纯C重构CS-Beacon-原理详解与开发实现/?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en&_x_tr_pto=wapp
Report completeness: Low
Threats:
Cs_beacon
Netstat_tool
Cobalt_strike
ChatGPT TTPs:
do not use without manual checkT1071.001, T1568.002, T1071
IOCs:
File: 1
Soft:
NanoHTTPD, BurpSuite
Algorithms:
aes
Languages:
python
MYZXCG
纯C重构CS Beacon - 原理详解与开发实现
前言 去年上半年分析过CS 服务端代码,也发过相关的文章 ,之后就一直想根据TeamSer……
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 Pure C Reconstruction of CS Beacon - Detailed Principle and Development Implementation https://myzxcg-com.translate.goog/2023/03/纯C重构CS-Beacon-原理详解与开发实现/?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en&_x_tr_pto=wapp Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в преобразовании инструмента CS Beacon в новую систему управления (C2) с расширенными функциями и возможностями, уделяя особое внимание таким модификациям, как удаление функций, расширенные возможности, реализованные команды, конфигурация кодирования, структура пакетов и шифрование, обработка заголовков запросов, использование характеристик CDN, и стратегии использования IP-адресов CDN для обеспечения безопасных и эффективных киберопераций.
-----
В тексте обсуждаются изменения и усовершенствования, внесенные в инструмент CS Beacon, которые превращают его в новую систему управления (C2) с улучшенными функциональными возможностями. Основное внимание уделяется устранению некоторых функций существующего CS Beacon и интеграции возможностей совместной работы с CS TeamServer.
Ключевые моменты из текста включают в себя:.
**Модификация функций**: В тексте подчеркивается необходимость удаления функций поведения, трафика и памяти из существующей системы CS Beacon для создания новой системы C2. Цель состоит в том, чтобы представить новую C2 в отличие от существующей C2, включив в нее функциональные возможности CS TeamServer.
** Расширенные возможности **: Модифицированная система C2 обеспечивает более эффективные механизмы защиты от взлома, обработку защиты от взлома на уровне исходного кода и настраиваемое поведение маяка, трафик и функции по запросу.
**Реализованные команды**: В новый C2 были встроены различные команды, такие как shell, execute, ls, download, выгрузка, pwd и т.д. Кроме того, включены интегрированные встроенные возможности, такие как функции BOF (переполнение буфера).
**Конфигурация кодирования**: Обсуждается возможность настройки кодировки выходных данных консоли Beacon с помощью команды charset или графического интерфейса для устранения проблем с искаженным выводом.
**Структура пакета и шифрование **: В тексте описывается структура пакета heartbeat, используемого Beacon, которая включает сбор информации, ее шифрование с помощью шифрования с открытым ключом и отправку на TeamServer. В нем подчеркивается важность шифрования с открытым ключом и рекомендуется загружать TeamServer для определенных задач.
**Обработка заголовков запросов**: Представлена подробная информация о том, как обрабатываются заголовки запросов, включая шифрование конфиденциальных данных, таких как доменные имена и порты. Также обсуждаются эффекты шифрования и методы упрощения процесса с использованием библиотек python.
**Использование характеристик CDN**: В тексте объясняется, как сети доставки контента (CDN) могут быть использованы для пересылки запросов HTTP/HTTPS путем манипулирования доменными именами в заголовке узла. В нем описываются такие преимущества, как возможность избежать запросов DNS и потенциальных проблем с устройствами обнаружения трафика.
**Стратегии использования IP-адресов CDN**: Описана стратегия, включающая несколько допустимых IP-адресов CDN, обработку запрета IP-адресов и время ожидания для различных сценариев. Подчеркивается важность эффективного наблюдения за ситуациями, связанными с запретом IP-адресов, и адаптации к ним.
Таким образом, в тексте подробно описывается преобразование CS Beacon в новую систему C2 с расширенными функциями, улучшенными возможностями кодирования, пониманием структуры пакетов, механизмами шифрования, стратегиями использования CDN и тактикой управления IP-адресами для обеспечения безопасной и эффективной работы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в преобразовании инструмента CS Beacon в новую систему управления (C2) с расширенными функциями и возможностями, уделяя особое внимание таким модификациям, как удаление функций, расширенные возможности, реализованные команды, конфигурация кодирования, структура пакетов и шифрование, обработка заголовков запросов, использование характеристик CDN, и стратегии использования IP-адресов CDN для обеспечения безопасных и эффективных киберопераций.
-----
В тексте обсуждаются изменения и усовершенствования, внесенные в инструмент CS Beacon, которые превращают его в новую систему управления (C2) с улучшенными функциональными возможностями. Основное внимание уделяется устранению некоторых функций существующего CS Beacon и интеграции возможностей совместной работы с CS TeamServer.
Ключевые моменты из текста включают в себя:.
**Модификация функций**: В тексте подчеркивается необходимость удаления функций поведения, трафика и памяти из существующей системы CS Beacon для создания новой системы C2. Цель состоит в том, чтобы представить новую C2 в отличие от существующей C2, включив в нее функциональные возможности CS TeamServer.
** Расширенные возможности **: Модифицированная система C2 обеспечивает более эффективные механизмы защиты от взлома, обработку защиты от взлома на уровне исходного кода и настраиваемое поведение маяка, трафик и функции по запросу.
**Реализованные команды**: В новый C2 были встроены различные команды, такие как shell, execute, ls, download, выгрузка, pwd и т.д. Кроме того, включены интегрированные встроенные возможности, такие как функции BOF (переполнение буфера).
**Конфигурация кодирования**: Обсуждается возможность настройки кодировки выходных данных консоли Beacon с помощью команды charset или графического интерфейса для устранения проблем с искаженным выводом.
**Структура пакета и шифрование **: В тексте описывается структура пакета heartbeat, используемого Beacon, которая включает сбор информации, ее шифрование с помощью шифрования с открытым ключом и отправку на TeamServer. В нем подчеркивается важность шифрования с открытым ключом и рекомендуется загружать TeamServer для определенных задач.
**Обработка заголовков запросов**: Представлена подробная информация о том, как обрабатываются заголовки запросов, включая шифрование конфиденциальных данных, таких как доменные имена и порты. Также обсуждаются эффекты шифрования и методы упрощения процесса с использованием библиотек python.
**Использование характеристик CDN**: В тексте объясняется, как сети доставки контента (CDN) могут быть использованы для пересылки запросов HTTP/HTTPS путем манипулирования доменными именами в заголовке узла. В нем описываются такие преимущества, как возможность избежать запросов DNS и потенциальных проблем с устройствами обнаружения трафика.
**Стратегии использования IP-адресов CDN**: Описана стратегия, включающая несколько допустимых IP-адресов CDN, обработку запрета IP-адресов и время ожидания для различных сценариев. Подчеркивается важность эффективного наблюдения за ситуациями, связанными с запретом IP-адресов, и адаптации к ним.
Таким образом, в тексте подробно описывается преобразование CS Beacon в новую систему C2 с расширенными функциями, улучшенными возможностями кодирования, пониманием структуры пакетов, механизмами шифрования, стратегиями использования CDN и тактикой управления IP-адресами для обеспечения безопасной и эффективной работы.
#ParsedReport #CompletenessMedium
30-05-2024
Unmasking AsukaStealer: The $80 Malware Threatening Your Digital Security
https://www.seqrite.com/blog/unmasking-asukastealer-the-80-malware-threatening-your-digital-security
Report completeness: Medium
Threats:
Asukastealer
Coinminer
Industry:
Entertainment
Geo:
Kyrgyzstan, Tajikistan, Uzbekistan, Moldova, Kazakhstan, Belarus, Armenia, Ukraine, Burma, Russia, Azerbaijan
TTPs:
Tactics: 8
Technics: 4
IOCs:
Hash: 3
Url: 2
File: 5
Soft:
Mozilla Firefox, Google Chrome, Microsoft Edge, Discord, Telegram, Chromium, OperaGX, Opera, 7Star, CentBrowser, have more...
Wallets:
dogelabs_wallet, safepal, keplr_wallet, leapcosmos_wallet, ethossui_wallet, abc_wallet, bitpay, aurox_wallet, eofinance_wallet, bitkeep_wallet, have more...
Algorithms:
base64
Win API:
UuidCreate
30-05-2024
Unmasking AsukaStealer: The $80 Malware Threatening Your Digital Security
https://www.seqrite.com/blog/unmasking-asukastealer-the-80-malware-threatening-your-digital-security
Report completeness: Medium
Threats:
Asukastealer
Coinminer
Industry:
Entertainment
Geo:
Kyrgyzstan, Tajikistan, Uzbekistan, Moldova, Kazakhstan, Belarus, Armenia, Ukraine, Burma, Russia, Azerbaijan
TTPs:
Tactics: 8
Technics: 4
IOCs:
Hash: 3
Url: 2
File: 5
Soft:
Mozilla Firefox, Google Chrome, Microsoft Edge, Discord, Telegram, Chromium, OperaGX, Opera, 7Star, CentBrowser, have more...
Wallets:
dogelabs_wallet, safepal, keplr_wallet, leapcosmos_wallet, ethossui_wallet, abc_wallet, bitpay, aurox_wallet, eofinance_wallet, bitkeep_wallet, have more...
Algorithms:
base64
Win API:
UuidCreate
Blogs on Information Technology, Network & Cybersecurity | Seqrite
Unmasking AsukaStealer: The $80 Malware Threatening Your Digital Security
<p>AsukaStealer, marketed on a Russian-language cybercrime forum by the alias ‘breakcore,’ has been exposed. The perpetrator offers its services for a monthly fee of $80, targeting individuals and organizations seeking to exploit its capabilities for malicious…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-05-2024 Unmasking AsukaStealer: The $80 Malware Threatening Your Digital Security https://www.seqrite.com/blog/unmasking-asukastealer-the-80-malware-threatening-your-digital-security Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что AsukaStealer - это сложная вредоносная программа, которая продается на русскоязычном форуме по киберпреступности и представляет серьезную угрозу в киберпространстве. Он предназначен для выявления злоумышленных действий со стороны отдельных лиц и организаций и обладает такими преимуществами, как проникновение в различные браузеры, извлечение конфиденциальной информации, нацеливание на несколько приложений и использование передовых методов утечки данных. Доступность таких сложных инструментов подчеркивает важность использования современных антивирусных решений для снижения рисков, создаваемых киберпреступниками.
-----
AsukaStealer - это сложная вредоносная программа, которая продается на русскоязычном форуме по киберпреступности под псевдонимом breakcore по цене 80 долларов в месяц.
Он разработан на C++ и может похвастаться настраиваемыми конфигурациями и удобным веб-интерфейсом.
AsukaStealer может проникать в популярные браузеры, такие как Mozilla Firefox, Google Chrome и Microsoft Edge, для извлечения конфиденциальной информации.
Вредоносная программа может быть нацелена на различные приложения и программное обеспечение, выходящие за рамки браузеров, включая криптовалютные кошельки, FTP-клиенты, платформы обмена сообщениями и игровое программное обеспечение.
Он использует методы хэширования API, загружает файлы конфигурации со своего командно-контрольного сервера и передает важные файлы для расшифровки данных браузера.
AsukaStealer использует UuidCreate для извлечения данных из различных источников и запускает файл Coinminer.
Распространенность вредоносного ПО подчеркивает важность использования современных антивирусных решений для снижения рисков, связанных с его использованием.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что AsukaStealer - это сложная вредоносная программа, которая продается на русскоязычном форуме по киберпреступности и представляет серьезную угрозу в киберпространстве. Он предназначен для выявления злоумышленных действий со стороны отдельных лиц и организаций и обладает такими преимуществами, как проникновение в различные браузеры, извлечение конфиденциальной информации, нацеливание на несколько приложений и использование передовых методов утечки данных. Доступность таких сложных инструментов подчеркивает важность использования современных антивирусных решений для снижения рисков, создаваемых киберпреступниками.
-----
AsukaStealer - это сложная вредоносная программа, которая продается на русскоязычном форуме по киберпреступности под псевдонимом breakcore по цене 80 долларов в месяц.
Он разработан на C++ и может похвастаться настраиваемыми конфигурациями и удобным веб-интерфейсом.
AsukaStealer может проникать в популярные браузеры, такие как Mozilla Firefox, Google Chrome и Microsoft Edge, для извлечения конфиденциальной информации.
Вредоносная программа может быть нацелена на различные приложения и программное обеспечение, выходящие за рамки браузеров, включая криптовалютные кошельки, FTP-клиенты, платформы обмена сообщениями и игровое программное обеспечение.
Он использует методы хэширования API, загружает файлы конфигурации со своего командно-контрольного сервера и передает важные файлы для расшифровки данных браузера.
AsukaStealer использует UuidCreate для извлечения данных из различных источников и запускает файл Coinminer.
Распространенность вредоносного ПО подчеркивает важность использования современных антивирусных решений для снижения рисков, связанных с его использованием.
#ParsedReport #CompletenessMedium
30-05-2024
RedTail Cryptominer Threat Actors Adopt PAN-OS CVE-2024-3400 Exploit
https://www.akamai.com/blog/security-research/2024/may/2024-redtail-cryptominer-pan-os-cve-exploit
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Redtail
Log4shell_vuln
Upx_tool
Xmrig_miner
Victims:
Iot devices, Ssl-vpns, Security devices, Web applications
Industry:
Iot
Geo:
Polish
CVEs:
CVE-2022-22954 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware identity manager (3.3.3, 3.3.4, 3.3.5, 3.3.6)
- vmware vrealize automation (le8.6, 7.6)
- vmware workspace one access (20.10.0.0, 20.10.0.1, 21.08.0.0, 21.08.0.1)
- vmware vrealize suite lifecycle manager (le8.2)
- vmware cloud foundation (le4.3.1)
have more...
CVE-2017-9841 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- phpunit project phpunit (le4.8.27, <5.6.3)
- oracle communications diameter signaling router (le8.5.0)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
CVE-2018-20062 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- 5none nonecms (1.3.0)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
ChatGPT TTPs:
T1496, T1583, T1203, T1068, T1027, T1574, T1112
IOCs:
IP: 11
Soft:
PAN-OS, Ivanti, VMWare Workspace ONE
Crypto:
monero
Algorithms:
randomx
Languages:
php
Platforms:
arm
Links:
30-05-2024
RedTail Cryptominer Threat Actors Adopt PAN-OS CVE-2024-3400 Exploit
https://www.akamai.com/blog/security-research/2024/may/2024-redtail-cryptominer-pan-os-cve-exploit
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Redtail
Log4shell_vuln
Upx_tool
Xmrig_miner
Victims:
Iot devices, Ssl-vpns, Security devices, Web applications
Industry:
Iot
Geo:
Polish
CVEs:
CVE-2022-22954 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware identity manager (3.3.3, 3.3.4, 3.3.5, 3.3.6)
- vmware vrealize automation (le8.6, 7.6)
- vmware workspace one access (20.10.0.0, 20.10.0.1, 21.08.0.0, 21.08.0.1)
- vmware vrealize suite lifecycle manager (le8.2)
- vmware cloud foundation (le4.3.1)
have more...
CVE-2017-9841 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- phpunit project phpunit (le4.8.27, <5.6.3)
- oracle communications diameter signaling router (le8.5.0)
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
CVE-2018-20062 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- 5none nonecms (1.3.0)
CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
ChatGPT TTPs:
do not use without manual checkT1496, T1583, T1203, T1068, T1027, T1574, T1112
IOCs:
IP: 11
Soft:
PAN-OS, Ivanti, VMWare Workspace ONE
Crypto:
monero
Algorithms:
randomx
Languages:
php
Platforms:
arm
Links:
https://github.com/upx/upx?tab=readme-ov-file#readmehttps://github.com/Mr-xn/thinkphp\_lang\_RCEAkamai
RedTail Cryptominer Threat Actors Adopt PAN-OS CVE-2024-3400 Exploit | Akamai
Akamai researchers observed the RedTail cryptomining malware employing private pools for better control and security of their operations.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-05-2024 RedTail Cryptominer Threat Actors Adopt PAN-OS CVE-2024-3400 Exploit https://www.akamai.com/blog/security-research/2024/may/2024-redtail-cryptominer-pan-os-cve-exploit Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ вредоносного ПО для криптомайнинга RedTail, подчеркивающий значительные изменения в его сложности, тактике, инфраструктуре доставки, методах уклонения, подходе к множественной эксплуатации и предположениях о возможной причастности к атакам, спонсируемым национальными государствами. Особое внимание также уделяется рекомендациям по мерам безопасности, направленным на эффективное устранение таких угроз.
-----
В тексте представлен подробный анализ вредоносной программы RedTail для криптомайнинга, которая претерпела значительные изменения с точки зрения сложности и тактики. Ниже кратко изложены ключевые моменты:.
**Новый арсенал:**.
Злоумышленники, стоящие за вредоносным ПО RedTail, внедрили уязвимость Palo Alto PAN-OS CVE-2024-3400 в свой инструментарий.
Они также использовали частные пулы криптодобычи для усиления контроля над результатами майнинга, аналогично тактике, используемой Lazarus group.
**Передовые технологии:**.
Новый вариант RedTail включает в себя методы защиты от исследований и множество эксплойтов, нацеленных на различные устройства и приложения.
Серверы вредоносного ПО, связанные с этим вариантом, были активны с начала апреля по май 2024 года, при этом была заметна эксплуатация PAN-OS.
**Инфраструктура доставки:**.
Инфраструктура доставки вредоносных программ использует несвязанные серверы, размещенные законными компаниями.
**Признаки компромисса:**.
Приведен подробный список средств обнаружения и устранения вредоносного ПО RedTail.
**Операции криптомайнинга:**.
Вредоносная программа использует XMRig и зашифрованные конфигурации для повышения безопасности и контроля.
Злоумышленники стремятся оптимизировать операции майнинга, используя передовые технологии, такие как алгоритм RandomX и конфигурация hugepages.
** Методы уклонения и настойчивость:**.
Вредоносная программа использует продвинутые методы уклонения и сохранения, включая саморазветвление и добавление заданий cron.
**Комплексный подход к эксплуатации:**.
Злоумышленник нацелен на различные уязвимости, выходящие за рамки криптомайнинга, включая эксплойты, связанные с SSL-VPN, маршрутизаторами и веб-приложениями.
**Предположения об авторстве:**.
Уровень изощренности и инвестиций в вредоносное ПО RedTail вызывает предположения о том, что за ним потенциально стоит группа атак, спонсируемая национальным государством.
**Важность мер безопасности:**.
Рекомендации включают исправление уязвимостей и внедрение надежных уровней безопасности для эффективного устранения таких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ вредоносного ПО для криптомайнинга RedTail, подчеркивающий значительные изменения в его сложности, тактике, инфраструктуре доставки, методах уклонения, подходе к множественной эксплуатации и предположениях о возможной причастности к атакам, спонсируемым национальными государствами. Особое внимание также уделяется рекомендациям по мерам безопасности, направленным на эффективное устранение таких угроз.
-----
В тексте представлен подробный анализ вредоносной программы RedTail для криптомайнинга, которая претерпела значительные изменения с точки зрения сложности и тактики. Ниже кратко изложены ключевые моменты:.
**Новый арсенал:**.
Злоумышленники, стоящие за вредоносным ПО RedTail, внедрили уязвимость Palo Alto PAN-OS CVE-2024-3400 в свой инструментарий.
Они также использовали частные пулы криптодобычи для усиления контроля над результатами майнинга, аналогично тактике, используемой Lazarus group.
**Передовые технологии:**.
Новый вариант RedTail включает в себя методы защиты от исследований и множество эксплойтов, нацеленных на различные устройства и приложения.
Серверы вредоносного ПО, связанные с этим вариантом, были активны с начала апреля по май 2024 года, при этом была заметна эксплуатация PAN-OS.
**Инфраструктура доставки:**.
Инфраструктура доставки вредоносных программ использует несвязанные серверы, размещенные законными компаниями.
**Признаки компромисса:**.
Приведен подробный список средств обнаружения и устранения вредоносного ПО RedTail.
**Операции криптомайнинга:**.
Вредоносная программа использует XMRig и зашифрованные конфигурации для повышения безопасности и контроля.
Злоумышленники стремятся оптимизировать операции майнинга, используя передовые технологии, такие как алгоритм RandomX и конфигурация hugepages.
** Методы уклонения и настойчивость:**.
Вредоносная программа использует продвинутые методы уклонения и сохранения, включая саморазветвление и добавление заданий cron.
**Комплексный подход к эксплуатации:**.
Злоумышленник нацелен на различные уязвимости, выходящие за рамки криптомайнинга, включая эксплойты, связанные с SSL-VPN, маршрутизаторами и веб-приложениями.
**Предположения об авторстве:**.
Уровень изощренности и инвестиций в вредоносное ПО RedTail вызывает предположения о том, что за ним потенциально стоит группа атак, спонсируемая национальным государством.
**Важность мер безопасности:**.
Рекомендации включают исправление уязвимостей и внедрение надежных уровней безопасности для эффективного устранения таких угроз.
#ParsedReport #CompletenessLow
30-05-2024
Keylogger (Kimsuky) installed using MS-Office formula editor vulnerability
https://asec.ahnlab.com/ko/66135
Report completeness: Low
Actors/Campaigns:
Kimsuky
Threats:
Procmon_tool
Trojan/vbs.agent.sc198696
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2013, 2010, 2016)
ChatGPT TTPs:
T1203, T1059.001, T1547.001, T1566.001, T1113, T1105, T1552.004
IOCs:
File: 6
Hash: 3
Algorithms:
md5
Languages:
powershell
30-05-2024
Keylogger (Kimsuky) installed using MS-Office formula editor vulnerability
https://asec.ahnlab.com/ko/66135
Report completeness: Low
Actors/Campaigns:
Kimsuky
Threats:
Procmon_tool
Trojan/vbs.agent.sc198696
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2013, 2010, 2016)
ChatGPT TTPs:
do not use without manual checkT1203, T1059.001, T1547.001, T1566.001, T1113, T1105, T1552.004
IOCs:
File: 6
Hash: 3
Algorithms:
md5
Languages:
powershell
ASEC
MS-Office 수식 편집기 취약점을 이용해 설치되는 키로거 (Kimsuky) - ASEC
MS-Office 수식 편집기 취약점을 이용해 설치되는 키로거 (Kimsuky) ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 30-05-2024 Keylogger (Kimsuky) installed using MS-Office formula editor vulnerability https://asec.ahnlab.com/ko/66135 Report completeness: Low Actors/Campaigns: Kimsuky Threats: Procmon_tool Trojan/vbs.agent.sc198696 CVEs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Аналитический центр безопасности AhnLab (ASEC) выявил атакующую группу Kimsuky, распространяющую вредоносное ПО с клавиатурными шпионами, используя уязвимость в программном обеспечении MS Office. EQNEDT32.EXE инструмент, подчеркивающий важность оперативного устранения уязвимостей и поддержания современных мер безопасности для предотвращения киберугроз.
-----
Аналитический центр безопасности AhnLab (ASEC) обнаружил, что атакующая группа Kimsuky недавно распространила вредоносное ПО с клавиатурными шпионами, используя уязвимость (CVE-2017-11882), связанную с EQNEDT32.EXE, инструментом в MS Office. Злоумышленники использовали эту уязвимость для распространения вредоносного ПО типа кейлоггер, запустив страницу, содержащую вредоносный скрипт, внедренный в процесс mshta. Доступ к странице, замаскированной под error.php, по-видимому, приводит к появлению сообщения об ошибке "Не найдено" (показано на рисунке 2), но вредоносный скрипт все равно запускается. Содержание error.php на рисунке 3 показаны некоторые действия, включая получение и выполнение дальнейшего вредоносного кода с сервера C2 с помощью команды Powershell (Query=50), создание файла desktop.ini.bak в папке Users\Public\Pictures path и изменение ключа запуска в HKLM. для повторного выполнения, с файлом, зарегистрированным как "Очистить веб-историю".
Несмотря на последующее получение и выполнение вредоносного кода с помощью Powershell, злоумышленник столкнулся с проблемами при регистрации ключа запуска и создании файла из-за ошибок в коде в разделе выполнения wscript. Модификация скрипта обеспечивает успешное создание файла и регистрацию ключа реестра, как показано на рисунке 4. Первым полученным вредоносным кодом является скрипт Powershell (рис. 5), отвечающий за сбор системной информации, сведений об IP-адресе, передачу на C2 (запрос=97), а также получение и запуск вредоносного кейлоггера с C2 (запрос=107). Основной сценарий функции кейлоггера (рис. 6) фиксирует нажатия клавиш пользователем, данные буфера обмена, сохраненные в виде файла desktop.ini.bak в папке Users\Public\Music path, и использует мьютекс ("Global\AlreadyRunning19122345") для предотвращения повторного выполнения. Собранные данные периодически передаются, стираются, а затем повторно передаются на C2 (запрос=97) в течение определенного злоумышленником периода времени, чему способствует Procmon при выполнении процесса.
Постоянное использование атакующей группой Kimsuky уязвимости CVE-2017-11882, связанной с редактором формул MS Office EQNEDT32.EXE подчеркивает важность своевременного применения исправлений уязвимостей для предотвращения вредоносных программ, использующих устаревшие уязвимости. Крайне важно поддерживать программное обеспечение в актуальном состоянии, избегать использования программного обеспечения с истекшим сроком службы (EOS), воздерживаться от доступа к подозрительным файлам документов и предотвращать заражение вредоносными программами, обновляя продукты безопасности, такие как V3, до последних версий. Помимо средств обеспечения безопасности конечных устройств, таких как V3, рекомендуется дополнить средства защиты от кибербезопасности решением Advanced Persistent Threat (APT) на основе изолированной среды, таким как MDS, для смягчения последствий кибератак. Для предотвращения потенциального ущерба необходимо уделять приоритетное внимание защите от киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Аналитический центр безопасности AhnLab (ASEC) выявил атакующую группу Kimsuky, распространяющую вредоносное ПО с клавиатурными шпионами, используя уязвимость в программном обеспечении MS Office. EQNEDT32.EXE инструмент, подчеркивающий важность оперативного устранения уязвимостей и поддержания современных мер безопасности для предотвращения киберугроз.
-----
Аналитический центр безопасности AhnLab (ASEC) обнаружил, что атакующая группа Kimsuky недавно распространила вредоносное ПО с клавиатурными шпионами, используя уязвимость (CVE-2017-11882), связанную с EQNEDT32.EXE, инструментом в MS Office. Злоумышленники использовали эту уязвимость для распространения вредоносного ПО типа кейлоггер, запустив страницу, содержащую вредоносный скрипт, внедренный в процесс mshta. Доступ к странице, замаскированной под error.php, по-видимому, приводит к появлению сообщения об ошибке "Не найдено" (показано на рисунке 2), но вредоносный скрипт все равно запускается. Содержание error.php на рисунке 3 показаны некоторые действия, включая получение и выполнение дальнейшего вредоносного кода с сервера C2 с помощью команды Powershell (Query=50), создание файла desktop.ini.bak в папке Users\Public\Pictures path и изменение ключа запуска в HKLM. для повторного выполнения, с файлом, зарегистрированным как "Очистить веб-историю".
Несмотря на последующее получение и выполнение вредоносного кода с помощью Powershell, злоумышленник столкнулся с проблемами при регистрации ключа запуска и создании файла из-за ошибок в коде в разделе выполнения wscript. Модификация скрипта обеспечивает успешное создание файла и регистрацию ключа реестра, как показано на рисунке 4. Первым полученным вредоносным кодом является скрипт Powershell (рис. 5), отвечающий за сбор системной информации, сведений об IP-адресе, передачу на C2 (запрос=97), а также получение и запуск вредоносного кейлоггера с C2 (запрос=107). Основной сценарий функции кейлоггера (рис. 6) фиксирует нажатия клавиш пользователем, данные буфера обмена, сохраненные в виде файла desktop.ini.bak в папке Users\Public\Music path, и использует мьютекс ("Global\AlreadyRunning19122345") для предотвращения повторного выполнения. Собранные данные периодически передаются, стираются, а затем повторно передаются на C2 (запрос=97) в течение определенного злоумышленником периода времени, чему способствует Procmon при выполнении процесса.
Постоянное использование атакующей группой Kimsuky уязвимости CVE-2017-11882, связанной с редактором формул MS Office EQNEDT32.EXE подчеркивает важность своевременного применения исправлений уязвимостей для предотвращения вредоносных программ, использующих устаревшие уязвимости. Крайне важно поддерживать программное обеспечение в актуальном состоянии, избегать использования программного обеспечения с истекшим сроком службы (EOS), воздерживаться от доступа к подозрительным файлам документов и предотвращать заражение вредоносными программами, обновляя продукты безопасности, такие как V3, до последних версий. Помимо средств обеспечения безопасности конечных устройств, таких как V3, рекомендуется дополнить средства защиты от кибербезопасности решением Advanced Persistent Threat (APT) на основе изолированной среды, таким как MDS, для смягчения последствий кибератак. Для предотвращения потенциального ущерба необходимо уделять приоритетное внимание защите от киберугроз.
#ParsedReport #CompletenessLow
30-05-2024
GRU's BlueDelta Targets Key Networks in Europe with Multi-Phase Espionage Campaigns
https://www.recordedfuture.com/grus-bluedelta-targets-key-networks-in-europe-with-multi-phase-espionage-camp
Report completeness: Low
Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)
Threats:
Headlace
Credential_harvesting_technique
Lolbin_technique
Victims:
Ukraine's ministry of defence, European transportation infrastructures, Azerbaijani think tank, Ukrainian weapons import and export companies, Azerbaijan center for economic and social development
Industry:
Government, Military, Transport
Geo:
Azerbaijani, Azerbaijan, Ukraine, Russian, Russia, Ukrainian
ChatGPT TTPs:
T1566, T1078, T1552, T1574, T1110, T1606
IOCs:
Domain: 1
30-05-2024
GRU's BlueDelta Targets Key Networks in Europe with Multi-Phase Espionage Campaigns
https://www.recordedfuture.com/grus-bluedelta-targets-key-networks-in-europe-with-multi-phase-espionage-camp
Report completeness: Low
Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)
Threats:
Headlace
Credential_harvesting_technique
Lolbin_technique
Victims:
Ukraine's ministry of defence, European transportation infrastructures, Azerbaijani think tank, Ukrainian weapons import and export companies, Azerbaijan center for economic and social development
Industry:
Government, Military, Transport
Geo:
Azerbaijani, Azerbaijan, Ukraine, Russian, Russia, Ukrainian
ChatGPT TTPs:
do not use without manual checkT1566, T1078, T1552, T1574, T1110, T1606
IOCs:
Domain: 1
CTT Report Hub
#ParsedReport #CompletenessLow 30-05-2024 GRU's BlueDelta Targets Key Networks in Europe with Multi-Phase Espionage Campaigns https://www.recordedfuture.com/grus-bluedelta-targets-key-networks-in-europe-with-multi-phase-espionage-camp Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается кибершпионская деятельность оперативной инфраструктуры BlueDelta ГРУ, в частности, использование вредоносного ПО Headlace и методов сбора учетных данных для атаки на европейские сети и критически важные объекты, такие как Министерство обороны Украины, европейские транспортные инфраструктуры и азербайджанский аналитический центр. Развивающиеся операции BlueDelta, проводимые подразделением стратегической военной разведки России в условиях геополитической напряженности, демонстрируют изощренность и постоянство киберугроз государственного уровня. Анализ, проведенный Insikt Group, подчеркивает важность укрепления кибербезопасности для организаций государственного, военного, оборонного и смежных секторов от таких продвинутых угроз.
-----
В тексте основное внимание уделяется деятельности оперативной инфраструктуры BlueDelta ГРУ, за которой следит группа Insikt, которая нацелена на сети по всей Европе, используя вредоносное по Headlace и веб-страницы для сбора учетных данных. Операция BlueDelta проходила в три отдельных этапа с апреля по декабрь 2023 года, используя такие тактики, как фишинг, скомпрометированные интернет-сервисы и использование наземных бинарных файлов для сбора разведданных. Страницы для сбора информации были предназначены для ключевых организаций, таких как Министерство обороны Украины, европейские службы транспортной инфраструктуры и азербайджанский аналитический центр, что отражает более широкую стратегию России по влиянию на региональную и военную динамику.
ГРУ, подразделение стратегической военной разведки России, продолжает проводить сложные операции по кибершпионажу в условиях сохраняющейся геополитической напряженности. Выводы группы Insikt проливают свет на использование ГРУ специальных вредоносных программ и методов сбора учетных данных. Компания BlueDelta внедрила вредоносное по Headlace с использованием методов геозоны, нацеленных на европейские сети, в частности, на Украину. Вредоносное ПО распространялось с помощью фишинговых электронных писем, иногда замаскированных под законные сообщения, что повышало его эффективность. BlueDelta также использовала легальные интернет-сервисы и удаленные двоичные файлы для сокрытия своей деятельности в рамках обычного сетевого трафика, что затрудняло их обнаружение и увеличивало их успех в компрометации сетей.
Важным аспектом деятельности BlueDelta является то, что она уделяет особое внимание страницам сбора учетных данных, ориентируясь на такие сервисы, как Yahoo и UKR.net. В этих операциях используются расширенные функции, позволяющие обойти проблемы с двухфакторной аутентификацией и CAPTCHA. Недавние действия были направлены против Министерства обороны Украины, украинских компаний, занимающихся торговлей оружием, европейской железнодорожной инфраструктуры и аналитического центра в Азербайджане. Проникновение в сети, связанные с такими важными организациями, может позволить BlueDelta собирать разведданные, которые могут повлиять на тактику ведения боя и более широкие военные стратегии. Кроме того, их интерес к Азербайджанскому центру экономического и социального развития намекает на более широкую повестку дня для понимания региональной политики и потенциального влияния на нее.
Рост активности BlueDelta служит предупреждением для организаций государственного, военного, оборонного и смежных секторов о необходимости усиления мер кибербезопасности. Рекомендации включают определение приоритетности обнаружения сложных попыток фишинга, ограничение доступа к второстепенным интернет-сервисам и постоянное обучение кибербезопасности для распознавания продвинутых угроз, исходящих от злоумышленников государственного уровня, таких как BlueDelta, и реагирования на них. Усиление защиты от подобных киберугроз имеет решающее значение для защиты конфиденциальной информации и обеспечения безопасности критически важной инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается кибершпионская деятельность оперативной инфраструктуры BlueDelta ГРУ, в частности, использование вредоносного ПО Headlace и методов сбора учетных данных для атаки на европейские сети и критически важные объекты, такие как Министерство обороны Украины, европейские транспортные инфраструктуры и азербайджанский аналитический центр. Развивающиеся операции BlueDelta, проводимые подразделением стратегической военной разведки России в условиях геополитической напряженности, демонстрируют изощренность и постоянство киберугроз государственного уровня. Анализ, проведенный Insikt Group, подчеркивает важность укрепления кибербезопасности для организаций государственного, военного, оборонного и смежных секторов от таких продвинутых угроз.
-----
В тексте основное внимание уделяется деятельности оперативной инфраструктуры BlueDelta ГРУ, за которой следит группа Insikt, которая нацелена на сети по всей Европе, используя вредоносное по Headlace и веб-страницы для сбора учетных данных. Операция BlueDelta проходила в три отдельных этапа с апреля по декабрь 2023 года, используя такие тактики, как фишинг, скомпрометированные интернет-сервисы и использование наземных бинарных файлов для сбора разведданных. Страницы для сбора информации были предназначены для ключевых организаций, таких как Министерство обороны Украины, европейские службы транспортной инфраструктуры и азербайджанский аналитический центр, что отражает более широкую стратегию России по влиянию на региональную и военную динамику.
ГРУ, подразделение стратегической военной разведки России, продолжает проводить сложные операции по кибершпионажу в условиях сохраняющейся геополитической напряженности. Выводы группы Insikt проливают свет на использование ГРУ специальных вредоносных программ и методов сбора учетных данных. Компания BlueDelta внедрила вредоносное по Headlace с использованием методов геозоны, нацеленных на европейские сети, в частности, на Украину. Вредоносное ПО распространялось с помощью фишинговых электронных писем, иногда замаскированных под законные сообщения, что повышало его эффективность. BlueDelta также использовала легальные интернет-сервисы и удаленные двоичные файлы для сокрытия своей деятельности в рамках обычного сетевого трафика, что затрудняло их обнаружение и увеличивало их успех в компрометации сетей.
Важным аспектом деятельности BlueDelta является то, что она уделяет особое внимание страницам сбора учетных данных, ориентируясь на такие сервисы, как Yahoo и UKR.net. В этих операциях используются расширенные функции, позволяющие обойти проблемы с двухфакторной аутентификацией и CAPTCHA. Недавние действия были направлены против Министерства обороны Украины, украинских компаний, занимающихся торговлей оружием, европейской железнодорожной инфраструктуры и аналитического центра в Азербайджане. Проникновение в сети, связанные с такими важными организациями, может позволить BlueDelta собирать разведданные, которые могут повлиять на тактику ведения боя и более широкие военные стратегии. Кроме того, их интерес к Азербайджанскому центру экономического и социального развития намекает на более широкую повестку дня для понимания региональной политики и потенциального влияния на нее.
Рост активности BlueDelta служит предупреждением для организаций государственного, военного, оборонного и смежных секторов о необходимости усиления мер кибербезопасности. Рекомендации включают определение приоритетности обнаружения сложных попыток фишинга, ограничение доступа к второстепенным интернет-сервисам и постоянное обучение кибербезопасности для распознавания продвинутых угроз, исходящих от злоумышленников государственного уровня, таких как BlueDelta, и реагирования на них. Усиление защиты от подобных киберугроз имеет решающее значение для защиты конфиденциальной информации и обеспечения безопасности критически важной инфраструктуры.