CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
30-05-2024

Unmasking AsukaStealer: The $80 Malware Threatening Your Digital Security

https://www.seqrite.com/blog/unmasking-asukastealer-the-80-malware-threatening-your-digital-security

Report completeness: Medium

Threats:
Asukastealer
Coinminer

Industry:
Entertainment

Geo:
Kyrgyzstan, Tajikistan, Uzbekistan, Moldova, Kazakhstan, Belarus, Armenia, Ukraine, Burma, Russia, Azerbaijan

TTPs:
Tactics: 8
Technics: 4

IOCs:
Hash: 3
Url: 2
File: 5

Soft:
Mozilla Firefox, Google Chrome, Microsoft Edge, Discord, Telegram, Chromium, OperaGX, Opera, 7Star, CentBrowser, have more...

Wallets:
dogelabs_wallet, safepal, keplr_wallet, leapcosmos_wallet, ethossui_wallet, abc_wallet, bitpay, aurox_wallet, eofinance_wallet, bitkeep_wallet, have more...

Algorithms:
base64

Win API:
UuidCreate
CTT Report Hub
#ParsedReport #CompletenessMedium 30-05-2024 Unmasking AsukaStealer: The $80 Malware Threatening Your Digital Security https://www.seqrite.com/blog/unmasking-asukastealer-the-80-malware-threatening-your-digital-security Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что AsukaStealer - это сложная вредоносная программа, которая продается на русскоязычном форуме по киберпреступности и представляет серьезную угрозу в киберпространстве. Он предназначен для выявления злоумышленных действий со стороны отдельных лиц и организаций и обладает такими преимуществами, как проникновение в различные браузеры, извлечение конфиденциальной информации, нацеливание на несколько приложений и использование передовых методов утечки данных. Доступность таких сложных инструментов подчеркивает важность использования современных антивирусных решений для снижения рисков, создаваемых киберпреступниками.
-----

AsukaStealer - это сложная вредоносная программа, которая продается на русскоязычном форуме по киберпреступности под псевдонимом breakcore по цене 80 долларов в месяц.

Он разработан на C++ и может похвастаться настраиваемыми конфигурациями и удобным веб-интерфейсом.

AsukaStealer может проникать в популярные браузеры, такие как Mozilla Firefox, Google Chrome и Microsoft Edge, для извлечения конфиденциальной информации.

Вредоносная программа может быть нацелена на различные приложения и программное обеспечение, выходящие за рамки браузеров, включая криптовалютные кошельки, FTP-клиенты, платформы обмена сообщениями и игровое программное обеспечение.

Он использует методы хэширования API, загружает файлы конфигурации со своего командно-контрольного сервера и передает важные файлы для расшифровки данных браузера.

AsukaStealer использует UuidCreate для извлечения данных из различных источников и запускает файл Coinminer.

Распространенность вредоносного ПО подчеркивает важность использования современных антивирусных решений для снижения рисков, связанных с его использованием.
#ParsedReport #CompletenessMedium
30-05-2024

RedTail Cryptominer Threat Actors Adopt PAN-OS CVE-2024-3400 Exploit

https://www.akamai.com/blog/security-research/2024/may/2024-redtail-cryptominer-pan-os-cve-exploit

Report completeness: Medium

Actors/Campaigns:
Lazarus

Threats:
Redtail
Log4shell_vuln
Upx_tool
Xmrig_miner

Victims:
Iot devices, Ssl-vpns, Security devices, Web applications

Industry:
Iot

Geo:
Polish

CVEs:
CVE-2022-22954 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware identity manager (3.3.3, 3.3.4, 3.3.5, 3.3.6)
- vmware vrealize automation (le8.6, 7.6)
- vmware workspace one access (20.10.0.0, 20.10.0.1, 21.08.0.0, 21.08.0.1)
- vmware vrealize suite lifecycle manager (le8.2)
- vmware cloud foundation (le4.3.1)
have more...
CVE-2017-9841 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- phpunit project phpunit (le4.8.27, <5.6.3)
- oracle communications diameter signaling router (le8.5.0)

CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)

CVE-2018-20062 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- 5none nonecms (1.3.0)

CVE-2023-46805 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)

CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)


ChatGPT TTPs:
do not use without manual check
T1496, T1583, T1203, T1068, T1027, T1574, T1112

IOCs:
IP: 11

Soft:
PAN-OS, Ivanti, VMWare Workspace ONE

Crypto:
monero

Algorithms:
randomx

Languages:
php

Platforms:
arm

Links:
https://github.com/upx/upx?tab=readme-ov-file#readme
https://github.com/Mr-xn/thinkphp\_lang\_RCE
CTT Report Hub
#ParsedReport #CompletenessMedium 30-05-2024 RedTail Cryptominer Threat Actors Adopt PAN-OS CVE-2024-3400 Exploit https://www.akamai.com/blog/security-research/2024/may/2024-redtail-cryptominer-pan-os-cve-exploit Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - подробный анализ вредоносного ПО для криптомайнинга RedTail, подчеркивающий значительные изменения в его сложности, тактике, инфраструктуре доставки, методах уклонения, подходе к множественной эксплуатации и предположениях о возможной причастности к атакам, спонсируемым национальными государствами. Особое внимание также уделяется рекомендациям по мерам безопасности, направленным на эффективное устранение таких угроз.
-----

В тексте представлен подробный анализ вредоносной программы RedTail для криптомайнинга, которая претерпела значительные изменения с точки зрения сложности и тактики. Ниже кратко изложены ключевые моменты:.

**Новый арсенал:**.

Злоумышленники, стоящие за вредоносным ПО RedTail, внедрили уязвимость Palo Alto PAN-OS CVE-2024-3400 в свой инструментарий.

Они также использовали частные пулы криптодобычи для усиления контроля над результатами майнинга, аналогично тактике, используемой Lazarus group.

**Передовые технологии:**.

Новый вариант RedTail включает в себя методы защиты от исследований и множество эксплойтов, нацеленных на различные устройства и приложения.

Серверы вредоносного ПО, связанные с этим вариантом, были активны с начала апреля по май 2024 года, при этом была заметна эксплуатация PAN-OS.

**Инфраструктура доставки:**.

Инфраструктура доставки вредоносных программ использует несвязанные серверы, размещенные законными компаниями.

**Признаки компромисса:**.

Приведен подробный список средств обнаружения и устранения вредоносного ПО RedTail.

**Операции криптомайнинга:**.

Вредоносная программа использует XMRig и зашифрованные конфигурации для повышения безопасности и контроля.

Злоумышленники стремятся оптимизировать операции майнинга, используя передовые технологии, такие как алгоритм RandomX и конфигурация hugepages.

** Методы уклонения и настойчивость:**.

Вредоносная программа использует продвинутые методы уклонения и сохранения, включая саморазветвление и добавление заданий cron.

**Комплексный подход к эксплуатации:**.

Злоумышленник нацелен на различные уязвимости, выходящие за рамки криптомайнинга, включая эксплойты, связанные с SSL-VPN, маршрутизаторами и веб-приложениями.

**Предположения об авторстве:**.

Уровень изощренности и инвестиций в вредоносное ПО RedTail вызывает предположения о том, что за ним потенциально стоит группа атак, спонсируемая национальным государством.

**Важность мер безопасности:**.

Рекомендации включают исправление уязвимостей и внедрение надежных уровней безопасности для эффективного устранения таких угроз.
#ParsedReport #CompletenessLow
30-05-2024

Keylogger (Kimsuky) installed using MS-Office formula editor vulnerability

https://asec.ahnlab.com/ko/66135

Report completeness: Low

Actors/Campaigns:
Kimsuky

Threats:
Procmon_tool
Trojan/vbs.agent.sc198696

CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2013, 2010, 2016)


ChatGPT TTPs:
do not use without manual check
T1203, T1059.001, T1547.001, T1566.001, T1113, T1105, T1552.004

IOCs:
File: 6
Hash: 3

Algorithms:
md5

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 30-05-2024 Keylogger (Kimsuky) installed using MS-Office formula editor vulnerability https://asec.ahnlab.com/ko/66135 Report completeness: Low Actors/Campaigns: Kimsuky Threats: Procmon_tool Trojan/vbs.agent.sc198696 CVEs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Аналитический центр безопасности AhnLab (ASEC) выявил атакующую группу Kimsuky, распространяющую вредоносное ПО с клавиатурными шпионами, используя уязвимость в программном обеспечении MS Office. EQNEDT32.EXE инструмент, подчеркивающий важность оперативного устранения уязвимостей и поддержания современных мер безопасности для предотвращения киберугроз.
-----

Аналитический центр безопасности AhnLab (ASEC) обнаружил, что атакующая группа Kimsuky недавно распространила вредоносное ПО с клавиатурными шпионами, используя уязвимость (CVE-2017-11882), связанную с EQNEDT32.EXE, инструментом в MS Office. Злоумышленники использовали эту уязвимость для распространения вредоносного ПО типа кейлоггер, запустив страницу, содержащую вредоносный скрипт, внедренный в процесс mshta. Доступ к странице, замаскированной под error.php, по-видимому, приводит к появлению сообщения об ошибке "Не найдено" (показано на рисунке 2), но вредоносный скрипт все равно запускается. Содержание error.php на рисунке 3 показаны некоторые действия, включая получение и выполнение дальнейшего вредоносного кода с сервера C2 с помощью команды Powershell (Query=50), создание файла desktop.ini.bak в папке Users\Public\Pictures path и изменение ключа запуска в HKLM. для повторного выполнения, с файлом, зарегистрированным как "Очистить веб-историю".

Несмотря на последующее получение и выполнение вредоносного кода с помощью Powershell, злоумышленник столкнулся с проблемами при регистрации ключа запуска и создании файла из-за ошибок в коде в разделе выполнения wscript. Модификация скрипта обеспечивает успешное создание файла и регистрацию ключа реестра, как показано на рисунке 4. Первым полученным вредоносным кодом является скрипт Powershell (рис. 5), отвечающий за сбор системной информации, сведений об IP-адресе, передачу на C2 (запрос=97), а также получение и запуск вредоносного кейлоггера с C2 (запрос=107). Основной сценарий функции кейлоггера (рис. 6) фиксирует нажатия клавиш пользователем, данные буфера обмена, сохраненные в виде файла desktop.ini.bak в папке Users\Public\Music path, и использует мьютекс ("Global\AlreadyRunning19122345") для предотвращения повторного выполнения. Собранные данные периодически передаются, стираются, а затем повторно передаются на C2 (запрос=97) в течение определенного злоумышленником периода времени, чему способствует Procmon при выполнении процесса.

Постоянное использование атакующей группой Kimsuky уязвимости CVE-2017-11882, связанной с редактором формул MS Office EQNEDT32.EXE подчеркивает важность своевременного применения исправлений уязвимостей для предотвращения вредоносных программ, использующих устаревшие уязвимости. Крайне важно поддерживать программное обеспечение в актуальном состоянии, избегать использования программного обеспечения с истекшим сроком службы (EOS), воздерживаться от доступа к подозрительным файлам документов и предотвращать заражение вредоносными программами, обновляя продукты безопасности, такие как V3, до последних версий. Помимо средств обеспечения безопасности конечных устройств, таких как V3, рекомендуется дополнить средства защиты от кибербезопасности решением Advanced Persistent Threat (APT) на основе изолированной среды, таким как MDS, для смягчения последствий кибератак. Для предотвращения потенциального ущерба необходимо уделять приоритетное внимание защите от киберугроз.
#ParsedReport #CompletenessLow
30-05-2024

GRU's BlueDelta Targets Key Networks in Europe with Multi-Phase Espionage Campaigns

https://www.recordedfuture.com/grus-bluedelta-targets-key-networks-in-europe-with-multi-phase-espionage-camp

Report completeness: Low

Actors/Campaigns:
Fancy_bear (motivation: cyber_espionage)

Threats:
Headlace
Credential_harvesting_technique
Lolbin_technique

Victims:
Ukraine's ministry of defence, European transportation infrastructures, Azerbaijani think tank, Ukrainian weapons import and export companies, Azerbaijan center for economic and social development

Industry:
Government, Military, Transport

Geo:
Azerbaijani, Azerbaijan, Ukraine, Russian, Russia, Ukrainian

ChatGPT TTPs:
do not use without manual check
T1566, T1078, T1552, T1574, T1110, T1606

IOCs:
Domain: 1
CTT Report Hub
#ParsedReport #CompletenessLow 30-05-2024 GRU's BlueDelta Targets Key Networks in Europe with Multi-Phase Espionage Campaigns https://www.recordedfuture.com/grus-bluedelta-targets-key-networks-in-europe-with-multi-phase-espionage-camp Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте освещается кибершпионская деятельность оперативной инфраструктуры BlueDelta ГРУ, в частности, использование вредоносного ПО Headlace и методов сбора учетных данных для атаки на европейские сети и критически важные объекты, такие как Министерство обороны Украины, европейские транспортные инфраструктуры и азербайджанский аналитический центр. Развивающиеся операции BlueDelta, проводимые подразделением стратегической военной разведки России в условиях геополитической напряженности, демонстрируют изощренность и постоянство киберугроз государственного уровня. Анализ, проведенный Insikt Group, подчеркивает важность укрепления кибербезопасности для организаций государственного, военного, оборонного и смежных секторов от таких продвинутых угроз.
-----

В тексте основное внимание уделяется деятельности оперативной инфраструктуры BlueDelta ГРУ, за которой следит группа Insikt, которая нацелена на сети по всей Европе, используя вредоносное по Headlace и веб-страницы для сбора учетных данных. Операция BlueDelta проходила в три отдельных этапа с апреля по декабрь 2023 года, используя такие тактики, как фишинг, скомпрометированные интернет-сервисы и использование наземных бинарных файлов для сбора разведданных. Страницы для сбора информации были предназначены для ключевых организаций, таких как Министерство обороны Украины, европейские службы транспортной инфраструктуры и азербайджанский аналитический центр, что отражает более широкую стратегию России по влиянию на региональную и военную динамику.

ГРУ, подразделение стратегической военной разведки России, продолжает проводить сложные операции по кибершпионажу в условиях сохраняющейся геополитической напряженности. Выводы группы Insikt проливают свет на использование ГРУ специальных вредоносных программ и методов сбора учетных данных. Компания BlueDelta внедрила вредоносное по Headlace с использованием методов геозоны, нацеленных на европейские сети, в частности, на Украину. Вредоносное ПО распространялось с помощью фишинговых электронных писем, иногда замаскированных под законные сообщения, что повышало его эффективность. BlueDelta также использовала легальные интернет-сервисы и удаленные двоичные файлы для сокрытия своей деятельности в рамках обычного сетевого трафика, что затрудняло их обнаружение и увеличивало их успех в компрометации сетей.

Важным аспектом деятельности BlueDelta является то, что она уделяет особое внимание страницам сбора учетных данных, ориентируясь на такие сервисы, как Yahoo и UKR.net. В этих операциях используются расширенные функции, позволяющие обойти проблемы с двухфакторной аутентификацией и CAPTCHA. Недавние действия были направлены против Министерства обороны Украины, украинских компаний, занимающихся торговлей оружием, европейской железнодорожной инфраструктуры и аналитического центра в Азербайджане. Проникновение в сети, связанные с такими важными организациями, может позволить BlueDelta собирать разведданные, которые могут повлиять на тактику ведения боя и более широкие военные стратегии. Кроме того, их интерес к Азербайджанскому центру экономического и социального развития намекает на более широкую повестку дня для понимания региональной политики и потенциального влияния на нее.

Рост активности BlueDelta служит предупреждением для организаций государственного, военного, оборонного и смежных секторов о необходимости усиления мер кибербезопасности. Рекомендации включают определение приоритетности обнаружения сложных попыток фишинга, ограничение доступа к второстепенным интернет-сервисам и постоянное обучение кибербезопасности для распознавания продвинутых угроз, исходящих от злоумышленников государственного уровня, таких как BlueDelta, и реагирования на них. Усиление защиты от подобных киберугроз имеет решающее значение для защиты конфиденциальной информации и обеспечения безопасности критически важной инфраструктуры.
#ParsedReport #CompletenessMedium
30-05-2024

Cisco Talos Blog. LilacSquid: The stealthy trilogy of PurpleInk, InkBox and InkLoader

https://blog.talosintelligence.com/lilacsquid

Report completeness: Medium

Actors/Campaigns:
Lilacsquid (motivation: cyber_espionage, information_theft)
Lazarus (motivation: cyber_espionage)
Andariel (motivation: cyber_espionage)

Threats:
Purpleink
Inkbox
Inkloader
Meshagent
Quasar_rat
Supply_chain_technique
Secure-socket-funneling_tool
Bitsadmin
Meshcentral_tool

Victims:
Information technology organizations, Organizations in the energy sector, Pharmaceutical sector

Industry:
Healthcare, Energy, Petroleum, Telco

Geo:
Korean, Asia

ChatGPT TTPs:
do not use without manual check
T1583, T1078, T1071, T1105, T1574, T1027, T1112

IOCs:
File: 1
Hash: 1
IP: 4

Soft:
X_Trader, Active Directory

Win API:
NetBIOS

Languages:
dotnet

Links:
https://github.com/securesocketfunneling/ssf
CTT Report Hub
#ParsedReport #CompletenessMedium 30-05-2024 Cisco Talos Blog. LilacSquid: The stealthy trilogy of PurpleInk, InkBox and InkLoader https://blog.talosintelligence.com/lilacsquid Report completeness: Medium Actors/Campaigns: Lilacsquid (motivation: cyber_espionage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в выявлении Cisco Talos кампании по краже данных, проводимой продвинутым агентом по борьбе с постоянными угрозами LilacSquid с 2021 года. LilacSquid нацелен на организации из различных отраслей по всему миру, используя комбинацию таких инструментов, как MeshAgent, PurpleInk, InkBox и IncLoader, для кражи данных и обеспечения постоянного доступа к скомпрометированным системам.
-----

Компания Cisco Talos выявила новую кампанию по краже данных, приписываемую продвинутому агенту по борьбе с постоянными угрозами под названием "LilacSquid", которая продолжается как минимум с 2021 года. Жертвы этой атаки охватывают различные отрасли, включая информационные технологии, энергетику и фармацевтику в США, Европе и Азии. LilacSquid использует MeshAgent, инструмент удаленного управления с открытым исходным кодом, и специализированную версию QuasarRAT, известную как "PurpleInk", для обеспечения долгосрочного доступа к скомпрометированным организациям. Эта кампания использует уязвимости в общедоступных серверах приложений и скомпрометированные учетные данные RDP для развертывания ряда инструментов, включая MeshAgent, SSF, PurpleInk, а также загрузчики вредоносных программ под названием "InkBox" и "IncLoader"..

Основной целью кампании LilacSquid является передача данных, представляющих интерес для организаций-жертв, на серверы, контролируемые злоумышленниками. Виктимология участников предполагает их независимый подход к отраслевым вертикалям с акцентом на кражу данных из различных источников. Методы LilacSquid включают использование уязвимостей в серверах приложений и использование скомпрометированных учетных данных RDP для организации развертывания различных инструментов с открытым исходным кодом и настраиваемых инструментов для постоянного доступа.

Цепочки заражения, используемые LilacSquid, состоят из использования уязвимых веб-приложений или скомпрометированных учетных данных RDP для получения первоначального доступа. После успешной компрометации злоумышленники используют множество инструментов доступа, таких как MeshAgent, SSF, InkLoader и PurpleInk. MeshAgent имеет решающее значение для организации действий после взлома, позволяя оператору контролировать зараженные устройства и активировать другие вредоносные инструменты. PurpleInk, специализированная версия QuasarRAT, служит в качестве основного имплантата, оснащенного различными возможностями RAT, включая удаленный запуск командной строки, операции с файлами и перечисление процессов.

InkBox действует как загрузчик вредоносного ПО, расшифровывая и запуская бэкдор PurpleInk с помощью отдельного процесса, обеспечивая сохранность на зараженных хостах. Компания LilacSquid активно использует MeshAgent в своей деятельности после взлома, что позволяет ей контролировать скомпрометированные устройства и устанавливать дополнительные имплантаты, такие как SSF и PurpleInk. С 2023 года actor использует InkBox для запуска PurpleInk в качестве отдельного процесса, что повышает модульность цепочки заражения.

Когда для доступа используются скомпрометированные учетные данные RDP, цепочка заражения немного меняется, и возможны варианты развертывания MeshAgent и последующих имплантатов или внедрения таких компонентов, как InkLoader, до PurpleInk. IncLoader, загрузчик вредоносных программ на базе DOT NET, играет важную роль в сохранении работоспособности зараженных хостов после перезагрузки. LilacSquid использует IncLoader совместно с PurpleInk для поддержки удаленных сеансов через протокол RDP, эффективно внедряя вредоносные программы, используя украденные учетные данные.
#ParsedReport #CompletenessLow
30-05-2024

The Pumpkin Eclipse

https://blog.lumen.com/the-pumpkin-eclipse

Report completeness: Low

Actors/Campaigns:
Volt_typhoon
Dev-0960

Threats:
Chalubo
Moon_botnet
Supply_chain_technique
Acidrain

Victims:
Actiontec t3200s, Actiontec t3260s, Sagemcom f5380

Industry:
Military, Healthcare, Iot, Telco

ChatGPT TTPs:
do not use without manual check
T1565, T1583, T1027, T1129, T1065, T1476, T1547, T1105

IOCs:
Url: 1
IP: 2
File: 2

Soft:
curl

Algorithms:
md5, chacha20

Languages:
lua

Platforms:
arm, mips

Links:
https://github.com/blacklotuslabs/IOCs/blob/main/Pumpkin\_Eclipse\_IOCs.txt
CTT Report Hub
#ParsedReport #CompletenessLow 30-05-2024 The Pumpkin Eclipse https://blog.lumen.com/the-pumpkin-eclipse Report completeness: Low Actors/Campaigns: Volt_typhoon Dev-0960 Threats: Chalubo Moon_botnet Supply_chain_technique Acidrain Victims: Actiontec…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в разрушительной кибератаке, направленной на более чем 600 000 маршрутизаторов SOHO от одного интернет-провайдера с использованием вредоносного ПО Chalubo, в результате которой маршрутизаторы были постоянно выведены из строя. Атака затронула сельские и малообеспеченные общины, которые полагались на пострадавшего интернет-провайдера в предоставлении основных услуг, и для нее были характерны сложные технические решения, преднамеренное нанесение ударов и значительная замена аппаратных средств. Расследования, проведенные Black Lotus Labs, выявили подробности атаки, включая методы вредоносного ПО, механизмы заражения, взаимодействие с ботами и участие неизвестных злоумышленников в кибератаках. В новостные ленты Threat intelligence интегрированы IOCs из кампании для постоянного мониторинга и смягчения последствий, а обновления и дополнительная информация доступны на странице Black Lotus Labs на GitHub.
-----

В период с 25 по 27 октября произошло разрушительное событие, в котором приняли участие более 600 000 маршрутизаторов SOHO от одного интернет-провайдера, которые были выведены из строя вредоносной программой Chalubo. Вредоносная программа использовала методы обфускации и функциональность Lua для проведения атаки, воздействуя на сельские и малообеспеченные сообщества, которые зависят от затронутого интернет-провайдера в таких услугах, как экстренное реагирование и телемедицина. Атака была нацелена на конкретный ASN, что свидетельствует о преднамеренном подходе к созданию сбоя в работе.

Лаборатория Black Lotus Labs начала расследование после многочисленных жалоб на отключение маршрутизаторов ActionTec, что привело к выявлению проблемы с прошивкой, влияющей на некоторые модели шлюзов. Анализ данных сканирования выявил значительное снижение количества незащищенных устройств, связанных с зараженным ASN, что побудило к дальнейшему изучению механизма многоэтапного заражения с участием крысы Chalubo, нацеленной на шлюзы SOHO и устройства Интернета вещей.

Вредоносная программа Chalubo использует сложные технологии, в том числе шифрование, выполнение Lua-скриптов и уклонение от использования "песочницы". Она извлекает и выполняет дополнительную полезную нагрузку, взаимодействует с панелями управления для управления ботами и включает функции для DDoS-атак. Расследования выявили повторное использование ключей шифрования из предыдущего отчета и разногласия между разработчиками и операторами в обработке команд DDoS-атак.

Данные телеметрии показали массовое заражение ботами и взаимодействие с несколькими панелями управления, при этом значительное количество ботов взаимодействовало только с одной панелью. Анализ показал, что злоумышленник, стоящий за этим событием, вероятно, приобрел панель управления в целях неразглашения авторства. Несмотря на масштаб атаки, прямой связи с известными группами деструктивной активности обнаружено не было.

Это событие стало знаковым благодаря замене более 600 000 устройств, что является редким явлением в кибератаках. Несмотря на то, что оно не было совершено на государственном уровне, преднамеренный и целенаправленный характер атаки предполагает участие неизвестного злоумышленника в киберпространстве. IOCs из кампании и вредоносного ПО Chalubo были интегрированы в информационные каналы об угрозах для постоянного мониторинга и устранения последствий.

Black Lotus Labs продолжает отслеживать изменения в инфраструктуре, шаблоны таргетинга, а также тактику, методы и процедуры (TTP), связанные с этим инцидентом. На странице Black Lotus Labs на GitHub доступны дополнительные обновления и рекомендации по мониторингу и защите.