CTT Report Hub
#ParsedReport #CompletenessLow 30-05-2024 GRU's BlueDelta Targets Key Networks in Europe with Multi-Phase Espionage Campaigns https://www.recordedfuture.com/grus-bluedelta-targets-key-networks-in-europe-with-multi-phase-espionage-camp Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается кибершпионская деятельность оперативной инфраструктуры BlueDelta ГРУ, в частности, использование вредоносного ПО Headlace и методов сбора учетных данных для атаки на европейские сети и критически важные объекты, такие как Министерство обороны Украины, европейские транспортные инфраструктуры и азербайджанский аналитический центр. Развивающиеся операции BlueDelta, проводимые подразделением стратегической военной разведки России в условиях геополитической напряженности, демонстрируют изощренность и постоянство киберугроз государственного уровня. Анализ, проведенный Insikt Group, подчеркивает важность укрепления кибербезопасности для организаций государственного, военного, оборонного и смежных секторов от таких продвинутых угроз.
-----
В тексте основное внимание уделяется деятельности оперативной инфраструктуры BlueDelta ГРУ, за которой следит группа Insikt, которая нацелена на сети по всей Европе, используя вредоносное по Headlace и веб-страницы для сбора учетных данных. Операция BlueDelta проходила в три отдельных этапа с апреля по декабрь 2023 года, используя такие тактики, как фишинг, скомпрометированные интернет-сервисы и использование наземных бинарных файлов для сбора разведданных. Страницы для сбора информации были предназначены для ключевых организаций, таких как Министерство обороны Украины, европейские службы транспортной инфраструктуры и азербайджанский аналитический центр, что отражает более широкую стратегию России по влиянию на региональную и военную динамику.
ГРУ, подразделение стратегической военной разведки России, продолжает проводить сложные операции по кибершпионажу в условиях сохраняющейся геополитической напряженности. Выводы группы Insikt проливают свет на использование ГРУ специальных вредоносных программ и методов сбора учетных данных. Компания BlueDelta внедрила вредоносное по Headlace с использованием методов геозоны, нацеленных на европейские сети, в частности, на Украину. Вредоносное ПО распространялось с помощью фишинговых электронных писем, иногда замаскированных под законные сообщения, что повышало его эффективность. BlueDelta также использовала легальные интернет-сервисы и удаленные двоичные файлы для сокрытия своей деятельности в рамках обычного сетевого трафика, что затрудняло их обнаружение и увеличивало их успех в компрометации сетей.
Важным аспектом деятельности BlueDelta является то, что она уделяет особое внимание страницам сбора учетных данных, ориентируясь на такие сервисы, как Yahoo и UKR.net. В этих операциях используются расширенные функции, позволяющие обойти проблемы с двухфакторной аутентификацией и CAPTCHA. Недавние действия были направлены против Министерства обороны Украины, украинских компаний, занимающихся торговлей оружием, европейской железнодорожной инфраструктуры и аналитического центра в Азербайджане. Проникновение в сети, связанные с такими важными организациями, может позволить BlueDelta собирать разведданные, которые могут повлиять на тактику ведения боя и более широкие военные стратегии. Кроме того, их интерес к Азербайджанскому центру экономического и социального развития намекает на более широкую повестку дня для понимания региональной политики и потенциального влияния на нее.
Рост активности BlueDelta служит предупреждением для организаций государственного, военного, оборонного и смежных секторов о необходимости усиления мер кибербезопасности. Рекомендации включают определение приоритетности обнаружения сложных попыток фишинга, ограничение доступа к второстепенным интернет-сервисам и постоянное обучение кибербезопасности для распознавания продвинутых угроз, исходящих от злоумышленников государственного уровня, таких как BlueDelta, и реагирования на них. Усиление защиты от подобных киберугроз имеет решающее значение для защиты конфиденциальной информации и обеспечения безопасности критически важной инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещается кибершпионская деятельность оперативной инфраструктуры BlueDelta ГРУ, в частности, использование вредоносного ПО Headlace и методов сбора учетных данных для атаки на европейские сети и критически важные объекты, такие как Министерство обороны Украины, европейские транспортные инфраструктуры и азербайджанский аналитический центр. Развивающиеся операции BlueDelta, проводимые подразделением стратегической военной разведки России в условиях геополитической напряженности, демонстрируют изощренность и постоянство киберугроз государственного уровня. Анализ, проведенный Insikt Group, подчеркивает важность укрепления кибербезопасности для организаций государственного, военного, оборонного и смежных секторов от таких продвинутых угроз.
-----
В тексте основное внимание уделяется деятельности оперативной инфраструктуры BlueDelta ГРУ, за которой следит группа Insikt, которая нацелена на сети по всей Европе, используя вредоносное по Headlace и веб-страницы для сбора учетных данных. Операция BlueDelta проходила в три отдельных этапа с апреля по декабрь 2023 года, используя такие тактики, как фишинг, скомпрометированные интернет-сервисы и использование наземных бинарных файлов для сбора разведданных. Страницы для сбора информации были предназначены для ключевых организаций, таких как Министерство обороны Украины, европейские службы транспортной инфраструктуры и азербайджанский аналитический центр, что отражает более широкую стратегию России по влиянию на региональную и военную динамику.
ГРУ, подразделение стратегической военной разведки России, продолжает проводить сложные операции по кибершпионажу в условиях сохраняющейся геополитической напряженности. Выводы группы Insikt проливают свет на использование ГРУ специальных вредоносных программ и методов сбора учетных данных. Компания BlueDelta внедрила вредоносное по Headlace с использованием методов геозоны, нацеленных на европейские сети, в частности, на Украину. Вредоносное ПО распространялось с помощью фишинговых электронных писем, иногда замаскированных под законные сообщения, что повышало его эффективность. BlueDelta также использовала легальные интернет-сервисы и удаленные двоичные файлы для сокрытия своей деятельности в рамках обычного сетевого трафика, что затрудняло их обнаружение и увеличивало их успех в компрометации сетей.
Важным аспектом деятельности BlueDelta является то, что она уделяет особое внимание страницам сбора учетных данных, ориентируясь на такие сервисы, как Yahoo и UKR.net. В этих операциях используются расширенные функции, позволяющие обойти проблемы с двухфакторной аутентификацией и CAPTCHA. Недавние действия были направлены против Министерства обороны Украины, украинских компаний, занимающихся торговлей оружием, европейской железнодорожной инфраструктуры и аналитического центра в Азербайджане. Проникновение в сети, связанные с такими важными организациями, может позволить BlueDelta собирать разведданные, которые могут повлиять на тактику ведения боя и более широкие военные стратегии. Кроме того, их интерес к Азербайджанскому центру экономического и социального развития намекает на более широкую повестку дня для понимания региональной политики и потенциального влияния на нее.
Рост активности BlueDelta служит предупреждением для организаций государственного, военного, оборонного и смежных секторов о необходимости усиления мер кибербезопасности. Рекомендации включают определение приоритетности обнаружения сложных попыток фишинга, ограничение доступа к второстепенным интернет-сервисам и постоянное обучение кибербезопасности для распознавания продвинутых угроз, исходящих от злоумышленников государственного уровня, таких как BlueDelta, и реагирования на них. Усиление защиты от подобных киберугроз имеет решающее значение для защиты конфиденциальной информации и обеспечения безопасности критически важной инфраструктуры.
#ParsedReport #CompletenessMedium
30-05-2024
Cisco Talos Blog. LilacSquid: The stealthy trilogy of PurpleInk, InkBox and InkLoader
https://blog.talosintelligence.com/lilacsquid
Report completeness: Medium
Actors/Campaigns:
Lilacsquid (motivation: cyber_espionage, information_theft)
Lazarus (motivation: cyber_espionage)
Andariel (motivation: cyber_espionage)
Threats:
Purpleink
Inkbox
Inkloader
Meshagent
Quasar_rat
Supply_chain_technique
Secure-socket-funneling_tool
Bitsadmin
Meshcentral_tool
Victims:
Information technology organizations, Organizations in the energy sector, Pharmaceutical sector
Industry:
Healthcare, Energy, Petroleum, Telco
Geo:
Korean, Asia
ChatGPT TTPs:
T1583, T1078, T1071, T1105, T1574, T1027, T1112
IOCs:
File: 1
Hash: 1
IP: 4
Soft:
X_Trader, Active Directory
Win API:
NetBIOS
Languages:
dotnet
Links:
30-05-2024
Cisco Talos Blog. LilacSquid: The stealthy trilogy of PurpleInk, InkBox and InkLoader
https://blog.talosintelligence.com/lilacsquid
Report completeness: Medium
Actors/Campaigns:
Lilacsquid (motivation: cyber_espionage, information_theft)
Lazarus (motivation: cyber_espionage)
Andariel (motivation: cyber_espionage)
Threats:
Purpleink
Inkbox
Inkloader
Meshagent
Quasar_rat
Supply_chain_technique
Secure-socket-funneling_tool
Bitsadmin
Meshcentral_tool
Victims:
Information technology organizations, Organizations in the energy sector, Pharmaceutical sector
Industry:
Healthcare, Energy, Petroleum, Telco
Geo:
Korean, Asia
ChatGPT TTPs:
do not use without manual checkT1583, T1078, T1071, T1105, T1574, T1027, T1112
IOCs:
File: 1
Hash: 1
IP: 4
Soft:
X_Trader, Active Directory
Win API:
NetBIOS
Languages:
dotnet
Links:
https://github.com/securesocketfunneling/ssfCisco Talos
LilacSquid: The stealthy trilogy of PurpleInk, InkBox and InkLoader
Cisco Talos is disclosing a new suspected data theft campaign, active since at least 2021, we attribute to an advanced persistent threat actor (APT) we’re calling “LilacSquid.” Multiple TTPs utilized in this campaign bear some overlap with North Korean APT…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-05-2024 Cisco Talos Blog. LilacSquid: The stealthy trilogy of PurpleInk, InkBox and InkLoader https://blog.talosintelligence.com/lilacsquid Report completeness: Medium Actors/Campaigns: Lilacsquid (motivation: cyber_espionage…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении Cisco Talos кампании по краже данных, проводимой продвинутым агентом по борьбе с постоянными угрозами LilacSquid с 2021 года. LilacSquid нацелен на организации из различных отраслей по всему миру, используя комбинацию таких инструментов, как MeshAgent, PurpleInk, InkBox и IncLoader, для кражи данных и обеспечения постоянного доступа к скомпрометированным системам.
-----
Компания Cisco Talos выявила новую кампанию по краже данных, приписываемую продвинутому агенту по борьбе с постоянными угрозами под названием "LilacSquid", которая продолжается как минимум с 2021 года. Жертвы этой атаки охватывают различные отрасли, включая информационные технологии, энергетику и фармацевтику в США, Европе и Азии. LilacSquid использует MeshAgent, инструмент удаленного управления с открытым исходным кодом, и специализированную версию QuasarRAT, известную как "PurpleInk", для обеспечения долгосрочного доступа к скомпрометированным организациям. Эта кампания использует уязвимости в общедоступных серверах приложений и скомпрометированные учетные данные RDP для развертывания ряда инструментов, включая MeshAgent, SSF, PurpleInk, а также загрузчики вредоносных программ под названием "InkBox" и "IncLoader"..
Основной целью кампании LilacSquid является передача данных, представляющих интерес для организаций-жертв, на серверы, контролируемые злоумышленниками. Виктимология участников предполагает их независимый подход к отраслевым вертикалям с акцентом на кражу данных из различных источников. Методы LilacSquid включают использование уязвимостей в серверах приложений и использование скомпрометированных учетных данных RDP для организации развертывания различных инструментов с открытым исходным кодом и настраиваемых инструментов для постоянного доступа.
Цепочки заражения, используемые LilacSquid, состоят из использования уязвимых веб-приложений или скомпрометированных учетных данных RDP для получения первоначального доступа. После успешной компрометации злоумышленники используют множество инструментов доступа, таких как MeshAgent, SSF, InkLoader и PurpleInk. MeshAgent имеет решающее значение для организации действий после взлома, позволяя оператору контролировать зараженные устройства и активировать другие вредоносные инструменты. PurpleInk, специализированная версия QuasarRAT, служит в качестве основного имплантата, оснащенного различными возможностями RAT, включая удаленный запуск командной строки, операции с файлами и перечисление процессов.
InkBox действует как загрузчик вредоносного ПО, расшифровывая и запуская бэкдор PurpleInk с помощью отдельного процесса, обеспечивая сохранность на зараженных хостах. Компания LilacSquid активно использует MeshAgent в своей деятельности после взлома, что позволяет ей контролировать скомпрометированные устройства и устанавливать дополнительные имплантаты, такие как SSF и PurpleInk. С 2023 года actor использует InkBox для запуска PurpleInk в качестве отдельного процесса, что повышает модульность цепочки заражения.
Когда для доступа используются скомпрометированные учетные данные RDP, цепочка заражения немного меняется, и возможны варианты развертывания MeshAgent и последующих имплантатов или внедрения таких компонентов, как InkLoader, до PurpleInk. IncLoader, загрузчик вредоносных программ на базе DOT NET, играет важную роль в сохранении работоспособности зараженных хостов после перезагрузки. LilacSquid использует IncLoader совместно с PurpleInk для поддержки удаленных сеансов через протокол RDP, эффективно внедряя вредоносные программы, используя украденные учетные данные.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении Cisco Talos кампании по краже данных, проводимой продвинутым агентом по борьбе с постоянными угрозами LilacSquid с 2021 года. LilacSquid нацелен на организации из различных отраслей по всему миру, используя комбинацию таких инструментов, как MeshAgent, PurpleInk, InkBox и IncLoader, для кражи данных и обеспечения постоянного доступа к скомпрометированным системам.
-----
Компания Cisco Talos выявила новую кампанию по краже данных, приписываемую продвинутому агенту по борьбе с постоянными угрозами под названием "LilacSquid", которая продолжается как минимум с 2021 года. Жертвы этой атаки охватывают различные отрасли, включая информационные технологии, энергетику и фармацевтику в США, Европе и Азии. LilacSquid использует MeshAgent, инструмент удаленного управления с открытым исходным кодом, и специализированную версию QuasarRAT, известную как "PurpleInk", для обеспечения долгосрочного доступа к скомпрометированным организациям. Эта кампания использует уязвимости в общедоступных серверах приложений и скомпрометированные учетные данные RDP для развертывания ряда инструментов, включая MeshAgent, SSF, PurpleInk, а также загрузчики вредоносных программ под названием "InkBox" и "IncLoader"..
Основной целью кампании LilacSquid является передача данных, представляющих интерес для организаций-жертв, на серверы, контролируемые злоумышленниками. Виктимология участников предполагает их независимый подход к отраслевым вертикалям с акцентом на кражу данных из различных источников. Методы LilacSquid включают использование уязвимостей в серверах приложений и использование скомпрометированных учетных данных RDP для организации развертывания различных инструментов с открытым исходным кодом и настраиваемых инструментов для постоянного доступа.
Цепочки заражения, используемые LilacSquid, состоят из использования уязвимых веб-приложений или скомпрометированных учетных данных RDP для получения первоначального доступа. После успешной компрометации злоумышленники используют множество инструментов доступа, таких как MeshAgent, SSF, InkLoader и PurpleInk. MeshAgent имеет решающее значение для организации действий после взлома, позволяя оператору контролировать зараженные устройства и активировать другие вредоносные инструменты. PurpleInk, специализированная версия QuasarRAT, служит в качестве основного имплантата, оснащенного различными возможностями RAT, включая удаленный запуск командной строки, операции с файлами и перечисление процессов.
InkBox действует как загрузчик вредоносного ПО, расшифровывая и запуская бэкдор PurpleInk с помощью отдельного процесса, обеспечивая сохранность на зараженных хостах. Компания LilacSquid активно использует MeshAgent в своей деятельности после взлома, что позволяет ей контролировать скомпрометированные устройства и устанавливать дополнительные имплантаты, такие как SSF и PurpleInk. С 2023 года actor использует InkBox для запуска PurpleInk в качестве отдельного процесса, что повышает модульность цепочки заражения.
Когда для доступа используются скомпрометированные учетные данные RDP, цепочка заражения немного меняется, и возможны варианты развертывания MeshAgent и последующих имплантатов или внедрения таких компонентов, как InkLoader, до PurpleInk. IncLoader, загрузчик вредоносных программ на базе DOT NET, играет важную роль в сохранении работоспособности зараженных хостов после перезагрузки. LilacSquid использует IncLoader совместно с PurpleInk для поддержки удаленных сеансов через протокол RDP, эффективно внедряя вредоносные программы, используя украденные учетные данные.
#ParsedReport #CompletenessLow
30-05-2024
The Pumpkin Eclipse
https://blog.lumen.com/the-pumpkin-eclipse
Report completeness: Low
Actors/Campaigns:
Volt_typhoon
Dev-0960
Threats:
Chalubo
Moon_botnet
Supply_chain_technique
Acidrain
Victims:
Actiontec t3200s, Actiontec t3260s, Sagemcom f5380
Industry:
Military, Healthcare, Iot, Telco
ChatGPT TTPs:
T1565, T1583, T1027, T1129, T1065, T1476, T1547, T1105
IOCs:
Url: 1
IP: 2
File: 2
Soft:
curl
Algorithms:
md5, chacha20
Languages:
lua
Platforms:
arm, mips
Links:
30-05-2024
The Pumpkin Eclipse
https://blog.lumen.com/the-pumpkin-eclipse
Report completeness: Low
Actors/Campaigns:
Volt_typhoon
Dev-0960
Threats:
Chalubo
Moon_botnet
Supply_chain_technique
Acidrain
Victims:
Actiontec t3200s, Actiontec t3260s, Sagemcom f5380
Industry:
Military, Healthcare, Iot, Telco
ChatGPT TTPs:
do not use without manual checkT1565, T1583, T1027, T1129, T1065, T1476, T1547, T1105
IOCs:
Url: 1
IP: 2
File: 2
Soft:
curl
Algorithms:
md5, chacha20
Languages:
lua
Platforms:
arm, mips
Links:
https://github.com/blacklotuslabs/IOCs/blob/main/Pumpkin\_Eclipse\_IOCs.txtLumen
Blog & News Updates | Lumen Technologies
The Lumen blog and newsroom is your source for business technology news and insights, customer stories, press and media, and trending articles.
CTT Report Hub
#ParsedReport #CompletenessLow 30-05-2024 The Pumpkin Eclipse https://blog.lumen.com/the-pumpkin-eclipse Report completeness: Low Actors/Campaigns: Volt_typhoon Dev-0960 Threats: Chalubo Moon_botnet Supply_chain_technique Acidrain Victims: Actiontec…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в разрушительной кибератаке, направленной на более чем 600 000 маршрутизаторов SOHO от одного интернет-провайдера с использованием вредоносного ПО Chalubo, в результате которой маршрутизаторы были постоянно выведены из строя. Атака затронула сельские и малообеспеченные общины, которые полагались на пострадавшего интернет-провайдера в предоставлении основных услуг, и для нее были характерны сложные технические решения, преднамеренное нанесение ударов и значительная замена аппаратных средств. Расследования, проведенные Black Lotus Labs, выявили подробности атаки, включая методы вредоносного ПО, механизмы заражения, взаимодействие с ботами и участие неизвестных злоумышленников в кибератаках. В новостные ленты Threat intelligence интегрированы IOCs из кампании для постоянного мониторинга и смягчения последствий, а обновления и дополнительная информация доступны на странице Black Lotus Labs на GitHub.
-----
В период с 25 по 27 октября произошло разрушительное событие, в котором приняли участие более 600 000 маршрутизаторов SOHO от одного интернет-провайдера, которые были выведены из строя вредоносной программой Chalubo. Вредоносная программа использовала методы обфускации и функциональность Lua для проведения атаки, воздействуя на сельские и малообеспеченные сообщества, которые зависят от затронутого интернет-провайдера в таких услугах, как экстренное реагирование и телемедицина. Атака была нацелена на конкретный ASN, что свидетельствует о преднамеренном подходе к созданию сбоя в работе.
Лаборатория Black Lotus Labs начала расследование после многочисленных жалоб на отключение маршрутизаторов ActionTec, что привело к выявлению проблемы с прошивкой, влияющей на некоторые модели шлюзов. Анализ данных сканирования выявил значительное снижение количества незащищенных устройств, связанных с зараженным ASN, что побудило к дальнейшему изучению механизма многоэтапного заражения с участием крысы Chalubo, нацеленной на шлюзы SOHO и устройства Интернета вещей.
Вредоносная программа Chalubo использует сложные технологии, в том числе шифрование, выполнение Lua-скриптов и уклонение от использования "песочницы". Она извлекает и выполняет дополнительную полезную нагрузку, взаимодействует с панелями управления для управления ботами и включает функции для DDoS-атак. Расследования выявили повторное использование ключей шифрования из предыдущего отчета и разногласия между разработчиками и операторами в обработке команд DDoS-атак.
Данные телеметрии показали массовое заражение ботами и взаимодействие с несколькими панелями управления, при этом значительное количество ботов взаимодействовало только с одной панелью. Анализ показал, что злоумышленник, стоящий за этим событием, вероятно, приобрел панель управления в целях неразглашения авторства. Несмотря на масштаб атаки, прямой связи с известными группами деструктивной активности обнаружено не было.
Это событие стало знаковым благодаря замене более 600 000 устройств, что является редким явлением в кибератаках. Несмотря на то, что оно не было совершено на государственном уровне, преднамеренный и целенаправленный характер атаки предполагает участие неизвестного злоумышленника в киберпространстве. IOCs из кампании и вредоносного ПО Chalubo были интегрированы в информационные каналы об угрозах для постоянного мониторинга и устранения последствий.
Black Lotus Labs продолжает отслеживать изменения в инфраструктуре, шаблоны таргетинга, а также тактику, методы и процедуры (TTP), связанные с этим инцидентом. На странице Black Lotus Labs на GitHub доступны дополнительные обновления и рекомендации по мониторингу и защите.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в разрушительной кибератаке, направленной на более чем 600 000 маршрутизаторов SOHO от одного интернет-провайдера с использованием вредоносного ПО Chalubo, в результате которой маршрутизаторы были постоянно выведены из строя. Атака затронула сельские и малообеспеченные общины, которые полагались на пострадавшего интернет-провайдера в предоставлении основных услуг, и для нее были характерны сложные технические решения, преднамеренное нанесение ударов и значительная замена аппаратных средств. Расследования, проведенные Black Lotus Labs, выявили подробности атаки, включая методы вредоносного ПО, механизмы заражения, взаимодействие с ботами и участие неизвестных злоумышленников в кибератаках. В новостные ленты Threat intelligence интегрированы IOCs из кампании для постоянного мониторинга и смягчения последствий, а обновления и дополнительная информация доступны на странице Black Lotus Labs на GitHub.
-----
В период с 25 по 27 октября произошло разрушительное событие, в котором приняли участие более 600 000 маршрутизаторов SOHO от одного интернет-провайдера, которые были выведены из строя вредоносной программой Chalubo. Вредоносная программа использовала методы обфускации и функциональность Lua для проведения атаки, воздействуя на сельские и малообеспеченные сообщества, которые зависят от затронутого интернет-провайдера в таких услугах, как экстренное реагирование и телемедицина. Атака была нацелена на конкретный ASN, что свидетельствует о преднамеренном подходе к созданию сбоя в работе.
Лаборатория Black Lotus Labs начала расследование после многочисленных жалоб на отключение маршрутизаторов ActionTec, что привело к выявлению проблемы с прошивкой, влияющей на некоторые модели шлюзов. Анализ данных сканирования выявил значительное снижение количества незащищенных устройств, связанных с зараженным ASN, что побудило к дальнейшему изучению механизма многоэтапного заражения с участием крысы Chalubo, нацеленной на шлюзы SOHO и устройства Интернета вещей.
Вредоносная программа Chalubo использует сложные технологии, в том числе шифрование, выполнение Lua-скриптов и уклонение от использования "песочницы". Она извлекает и выполняет дополнительную полезную нагрузку, взаимодействует с панелями управления для управления ботами и включает функции для DDoS-атак. Расследования выявили повторное использование ключей шифрования из предыдущего отчета и разногласия между разработчиками и операторами в обработке команд DDoS-атак.
Данные телеметрии показали массовое заражение ботами и взаимодействие с несколькими панелями управления, при этом значительное количество ботов взаимодействовало только с одной панелью. Анализ показал, что злоумышленник, стоящий за этим событием, вероятно, приобрел панель управления в целях неразглашения авторства. Несмотря на масштаб атаки, прямой связи с известными группами деструктивной активности обнаружено не было.
Это событие стало знаковым благодаря замене более 600 000 устройств, что является редким явлением в кибератаках. Несмотря на то, что оно не было совершено на государственном уровне, преднамеренный и целенаправленный характер атаки предполагает участие неизвестного злоумышленника в киберпространстве. IOCs из кампании и вредоносного ПО Chalubo были интегрированы в информационные каналы об угрозах для постоянного мониторинга и устранения последствий.
Black Lotus Labs продолжает отслеживать изменения в инфраструктуре, шаблоны таргетинга, а также тактику, методы и процедуры (TTP), связанные с этим инцидентом. На странице Black Lotus Labs на GitHub доступны дополнительные обновления и рекомендации по мониторингу и защите.
#ParsedReport #CompletenessLow
30-05-2024
Operation Endgame: Up In Smoke
https://www.zscaler.com/blogs/security-research/operation-endgame-smoke
Report completeness: Low
Threats:
Smokeloader
Raspberry_robin
Stealc
ChatGPT TTPs:
T1547, T1027, T1071, T1562, T1112, T1059, T1489, T1106
IOCs:
Path: 1
File: 1
Domain: 16
Soft:
Opera
Algorithms:
rc4
Languages:
python
30-05-2024
Operation Endgame: Up In Smoke
https://www.zscaler.com/blogs/security-research/operation-endgame-smoke
Report completeness: Low
Threats:
Smokeloader
Raspberry_robin
Stealc
ChatGPT TTPs:
do not use without manual checkT1547, T1027, T1071, T1562, T1112, T1059, T1489, T1106
IOCs:
Path: 1
File: 1
Domain: 16
Soft:
Opera
Algorithms:
rc4
Languages:
python
Zscaler
Operation Endgame: Up In Smoke | ThreatLabz
Operation Endgame deals major blow to malware loader ecosystem. Smoke malware infections remotely disinfected.
CTT Report Hub
#ParsedReport #CompletenessLow 30-05-2024 Operation Endgame: Up In Smoke https://www.zscaler.com/blogs/security-research/operation-endgame-smoke Report completeness: Low Threats: Smokeloader Raspberry_robin Stealc ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в угрозе, исходящей от Smoke, сложного и стойкого загрузчика вредоносных программ, и совместных усилиях компаний, занимающихся кибербезопасностью, и правоохранительных органов, таких как Zscaler Operation Endgame, направленных на разрушение инфраструктуры и борьбу с вредоносной деятельностью. В тексте обсуждается эволюция Smoke, возможности, методы распространения, коммуникационные протоколы, механизмы сохранения и постоянная потребность в сотрудничестве для устранения возникающих киберугроз.
-----
Smoke, также известный как SmokeLoader или Dofoil, - это давний загрузчик вредоносных программ, который работает с 2011 года. Этот вредоносный инструмент в основном используется для доставки вредоносных программ второго уровня, таких как трояны, программы-вымогатели и похитители информации. Что делает Smoke особенно опасным, так это его способность устанавливать пользовательские плагины, которые расширяют его возможности, включая такие действия, как добыча криптовалюты, сбор учетных данных и перехват данных из веб-браузеров.
Smoke, продаваемый в виде комплекта программ для борьбы с преступностью, позволяет злоумышленникам легко настраивать и инициировать атаки. За прошедшие годы было выпущено несколько версий Smoke kit, в некоторых из которых была обнаружена утечка кода серверной панели и взломанные компоновщики. Это привело к заметному росту использования Smoke различными группами злоумышленников для распространения вредоносных программ. Недавние наблюдения Zscaler ThreatLabZ выявили несколько семейств вредоносных программ, распространяемых с помощью Smoke, включая Raspberry Robin, Stealc и Stop ransomware.
В мае 2024 года Zscaler ThreatLabZ провел технический анализ дыма в рамках международной операции правоохранительных органов под кодовым названием Endgame. Эта операция ознаменовала собой значительные совместные усилия правоохранительных органов и партнеров из частного сектора, направленные на разрушение инфраструктуры Smoke и дистанционное устранение случаев заражения дымом.
За прошедшие годы Smoke претерпел значительные изменения, постоянно обновляясь каждые один-два года для поддержания своей эффективности. Программа для загрузки вредоносных программ использует различные тактические приемы, чтобы запутать свой код и затруднить автоматический анализ. Несмотря на свой возраст, Smoke остается постоянной угрозой в киберпространстве.
Анализ, проведенный Zscaler, сосредоточен на механизмах сохранения дыма и связи с ним, в частности, на демонтаже инфраструктуры и удаленной очистке, проведенных во время операции "Эндшпиль". В сообщении в блоге подробно описывается процесс установки, способ подключения к сети и команда удаления Smoke в разных версиях, в частности, рассматриваются версии с 2017 по 2022 год.
Процесс установки Smoke включает в себя создание уникального идентификатора бота, который служит для различных целей вредоносной программы, таких как присвоение имени мьютексу, исполняемому файлу, плагинам и запланированным задачам. Кроме того, версии Smoke пытаются скрыть исполняемый файл и плагины, изменяя атрибуты файлов и создавая каталоги для хранения.
Сетевые коммуникации Smoke основаны на HTTP POST-запросах к жестко запрограммированным серверам управления с шифрованием данных с использованием ключа RC4. Структура пакетов в протоколе связи остается неизменной в разных версиях с 2017 года, что позволяет получить представление об операциях, выполняемых Smoke.
Команда удаления Smoke предназначена для завершения процессов, удаления файлов, связанных с вредоносным ПО, стирания памяти и, в конечном счете, завершения вредоносных операций. В то время как в более новых версиях улучшены процессы очистки, в более старых версиях могут оставаться артефакты, позволяющие обнаруживать и анализировать ранее зараженные компьютеры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в угрозе, исходящей от Smoke, сложного и стойкого загрузчика вредоносных программ, и совместных усилиях компаний, занимающихся кибербезопасностью, и правоохранительных органов, таких как Zscaler Operation Endgame, направленных на разрушение инфраструктуры и борьбу с вредоносной деятельностью. В тексте обсуждается эволюция Smoke, возможности, методы распространения, коммуникационные протоколы, механизмы сохранения и постоянная потребность в сотрудничестве для устранения возникающих киберугроз.
-----
Smoke, также известный как SmokeLoader или Dofoil, - это давний загрузчик вредоносных программ, который работает с 2011 года. Этот вредоносный инструмент в основном используется для доставки вредоносных программ второго уровня, таких как трояны, программы-вымогатели и похитители информации. Что делает Smoke особенно опасным, так это его способность устанавливать пользовательские плагины, которые расширяют его возможности, включая такие действия, как добыча криптовалюты, сбор учетных данных и перехват данных из веб-браузеров.
Smoke, продаваемый в виде комплекта программ для борьбы с преступностью, позволяет злоумышленникам легко настраивать и инициировать атаки. За прошедшие годы было выпущено несколько версий Smoke kit, в некоторых из которых была обнаружена утечка кода серверной панели и взломанные компоновщики. Это привело к заметному росту использования Smoke различными группами злоумышленников для распространения вредоносных программ. Недавние наблюдения Zscaler ThreatLabZ выявили несколько семейств вредоносных программ, распространяемых с помощью Smoke, включая Raspberry Robin, Stealc и Stop ransomware.
В мае 2024 года Zscaler ThreatLabZ провел технический анализ дыма в рамках международной операции правоохранительных органов под кодовым названием Endgame. Эта операция ознаменовала собой значительные совместные усилия правоохранительных органов и партнеров из частного сектора, направленные на разрушение инфраструктуры Smoke и дистанционное устранение случаев заражения дымом.
За прошедшие годы Smoke претерпел значительные изменения, постоянно обновляясь каждые один-два года для поддержания своей эффективности. Программа для загрузки вредоносных программ использует различные тактические приемы, чтобы запутать свой код и затруднить автоматический анализ. Несмотря на свой возраст, Smoke остается постоянной угрозой в киберпространстве.
Анализ, проведенный Zscaler, сосредоточен на механизмах сохранения дыма и связи с ним, в частности, на демонтаже инфраструктуры и удаленной очистке, проведенных во время операции "Эндшпиль". В сообщении в блоге подробно описывается процесс установки, способ подключения к сети и команда удаления Smoke в разных версиях, в частности, рассматриваются версии с 2017 по 2022 год.
Процесс установки Smoke включает в себя создание уникального идентификатора бота, который служит для различных целей вредоносной программы, таких как присвоение имени мьютексу, исполняемому файлу, плагинам и запланированным задачам. Кроме того, версии Smoke пытаются скрыть исполняемый файл и плагины, изменяя атрибуты файлов и создавая каталоги для хранения.
Сетевые коммуникации Smoke основаны на HTTP POST-запросах к жестко запрограммированным серверам управления с шифрованием данных с использованием ключа RC4. Структура пакетов в протоколе связи остается неизменной в разных версиях с 2017 года, что позволяет получить представление об операциях, выполняемых Smoke.
Команда удаления Smoke предназначена для завершения процессов, удаления файлов, связанных с вредоносным ПО, стирания памяти и, в конечном счете, завершения вредоносных операций. В то время как в более новых версиях улучшены процессы очистки, в более старых версиях могут оставаться артефакты, позволяющие обнаруживать и анализировать ранее зараженные компьютеры.
#ParsedReport #CompletenessMedium
30-05-2024
Decoding Water Sigbin's Latest Obfuscation Tricks. Summary
https://www.trendmicro.com/en_us/research/24/e/decoding-8220-latest-obfuscation-tricks.html
Report completeness: Medium
Actors/Campaigns:
8220_gang
Threats:
Process_injection_technique
Geo:
China
CVEs:
CVE-2017-3506 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.0.0, 12.1.3.0.0, 12.2.1.2.0, 10.3.6.0.0, 12.2.1.1.0)
CVE-2023-21839 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
TTPs:
Tactics: 4
Technics: 10
IOCs:
File: 6
Url: 1
Command: 1
Hash: 1
Soft:
Oracle WebLogic server
Algorithms:
base64
Functions:
Convert-Base64ToFileAndExecuteSilently
Win Services:
WebClient)
Languages:
dotnet, powershell
30-05-2024
Decoding Water Sigbin's Latest Obfuscation Tricks. Summary
https://www.trendmicro.com/en_us/research/24/e/decoding-8220-latest-obfuscation-tricks.html
Report completeness: Medium
Actors/Campaigns:
8220_gang
Threats:
Process_injection_technique
Geo:
China
CVEs:
CVE-2017-3506 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.0.0, 12.1.3.0.0, 12.2.1.2.0, 10.3.6.0.0, 12.2.1.1.0)
CVE-2023-21839 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
TTPs:
Tactics: 4
Technics: 10
IOCs:
File: 6
Url: 1
Command: 1
Hash: 1
Soft:
Oracle WebLogic server
Algorithms:
base64
Functions:
Convert-Base64ToFileAndExecuteSilently
Win Services:
WebClient)
Languages:
dotnet, powershell
Trend Micro
Decoding Water Sigbin's Latest Obfuscation Tricks
Water Sigbin exploited the Oracle WebLogic vulnerabilities CVE-2017-3506 and CVE-2023-21839 to deploy a cryptocurrency miner using a PowerShell script. The threat actor also adopted new techniques to conceal its activities, making attacks harder to defend…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-05-2024 Decoding Water Sigbin's Latest Obfuscation Tricks. Summary https://www.trendmicro.com/en_us/research/24/e/decoding-8220-latest-obfuscation-tricks.html Report completeness: Medium Actors/Campaigns: 8220_gang…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа угроз Water Sigbin, также известная как банда 8220, активно использует уязвимости в серверах Oracle WebLogic для развертывания майнеров криптовалют, используя сложные методы обфускации и методы выполнения без файлов. Их развивающаяся тактика, такая как использование сценариев PowerShell, использование обфускации и интеграция использования уязвимостей, создает проблемы для защитников при обнаружении и предотвращении их вредоносных действий, подчеркивая необходимость сохранения бдительности организациями и принятия упреждающих мер кибербезопасности.
-----
Water Sigbin, также известный как 8220 Gang, воспользовался уязвимостями в серверах Oracle WebLogic для развертывания майнера криптовалют с помощью сценария PowerShell. Группа использовала методы обфускации, такие как шестнадцатеричное кодирование URL-адресов и использование HTTP через порт 443, чтобы обеспечить скрытую доставку полезной нагрузки. Сценарий PowerShell и полученный в результате пакетный файл содержали сложную кодировку, включая использование переменных окружения для сокрытия вредоносного кода внутри, казалось бы, безобидных компонентов сценария. В Water Sigbin использовалось выполнение без использования файлов .Методы сетевого отражения в скриптах PowerShell позволяют вредоносному коду запускаться исключительно в памяти и обходить механизмы обнаружения на диске.
Группа Water Sigbin, базирующаяся в Китае, активно работает как минимум с 2017 года, сосредоточившись на внедрении вредоносных программ для майнинга криптовалют в облачных средах и на серверах Linux. Группа использует уязвимости в своей тактике, постоянно совершенствуясь, чтобы перехитрить защитников. Недавние наблюдения показывают, что Water Sigbin применил новые методы для сокрытия своей деятельности, что усложняет защиту от его атак.
Используя уязвимости CVE-2017-3506 и CVE-2023-21839, Water Sigbin запустил майнер криптовалюты с помощью скрипта PowerShell с именем bin.ps1, скрыв вредоносный код в, казалось бы, невинных скриптах. Вредоносные программы группы были нацелены как на компьютеры с Linux, так и на Windows, используя сценарии оболочки в Linux и PowerShell в Windows. Метод обфускации Water Sigbin включал использование HTTP через порт 443 для скрытой связи, демонстрируя усилия группы по совершенствованию своей тактики уклонения.
Сложные методы обфускации, используемые Water Sigbin, такие как шестнадцатеричное кодирование, сложное кодирование в PowerShell и пакетных сценариях, использование переменных среды и многоуровневая обфускация, затрудняют обнаружение и предотвращение действий группы безопасности. Эта развивающаяся тактика подчеркивает необходимость того, чтобы организации сохраняли бдительность и применяли упреждающие меры кибербезопасности, включая регулярное внесение исправлений, обучение сотрудников и планы реагирования на инциденты.
Дальнейший анализ тактики Water Sigbin выявляет сложный код PowerShell, который расшифровывает строки base64, выполняет расшифровку и запускает вредоносный код, используя отражение DotNet в памяти. Использование группой методов PowerShell для обработки двоичного кода подчеркивает их техническую изощренность в предотвращении обнаружения.
Постоянное развитие Water Sigbin в области использования уязвимостей и сокрытия своей деятельности подчеркивает способность современных участников угроз к адаптации. Использование ими сложных методов обфускации требует постоянной бдительности и активных мер кибербезопасности для снижения рисков, связанных с изощренными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа угроз Water Sigbin, также известная как банда 8220, активно использует уязвимости в серверах Oracle WebLogic для развертывания майнеров криптовалют, используя сложные методы обфускации и методы выполнения без файлов. Их развивающаяся тактика, такая как использование сценариев PowerShell, использование обфускации и интеграция использования уязвимостей, создает проблемы для защитников при обнаружении и предотвращении их вредоносных действий, подчеркивая необходимость сохранения бдительности организациями и принятия упреждающих мер кибербезопасности.
-----
Water Sigbin, также известный как 8220 Gang, воспользовался уязвимостями в серверах Oracle WebLogic для развертывания майнера криптовалют с помощью сценария PowerShell. Группа использовала методы обфускации, такие как шестнадцатеричное кодирование URL-адресов и использование HTTP через порт 443, чтобы обеспечить скрытую доставку полезной нагрузки. Сценарий PowerShell и полученный в результате пакетный файл содержали сложную кодировку, включая использование переменных окружения для сокрытия вредоносного кода внутри, казалось бы, безобидных компонентов сценария. В Water Sigbin использовалось выполнение без использования файлов .Методы сетевого отражения в скриптах PowerShell позволяют вредоносному коду запускаться исключительно в памяти и обходить механизмы обнаружения на диске.
Группа Water Sigbin, базирующаяся в Китае, активно работает как минимум с 2017 года, сосредоточившись на внедрении вредоносных программ для майнинга криптовалют в облачных средах и на серверах Linux. Группа использует уязвимости в своей тактике, постоянно совершенствуясь, чтобы перехитрить защитников. Недавние наблюдения показывают, что Water Sigbin применил новые методы для сокрытия своей деятельности, что усложняет защиту от его атак.
Используя уязвимости CVE-2017-3506 и CVE-2023-21839, Water Sigbin запустил майнер криптовалюты с помощью скрипта PowerShell с именем bin.ps1, скрыв вредоносный код в, казалось бы, невинных скриптах. Вредоносные программы группы были нацелены как на компьютеры с Linux, так и на Windows, используя сценарии оболочки в Linux и PowerShell в Windows. Метод обфускации Water Sigbin включал использование HTTP через порт 443 для скрытой связи, демонстрируя усилия группы по совершенствованию своей тактики уклонения.
Сложные методы обфускации, используемые Water Sigbin, такие как шестнадцатеричное кодирование, сложное кодирование в PowerShell и пакетных сценариях, использование переменных среды и многоуровневая обфускация, затрудняют обнаружение и предотвращение действий группы безопасности. Эта развивающаяся тактика подчеркивает необходимость того, чтобы организации сохраняли бдительность и применяли упреждающие меры кибербезопасности, включая регулярное внесение исправлений, обучение сотрудников и планы реагирования на инциденты.
Дальнейший анализ тактики Water Sigbin выявляет сложный код PowerShell, который расшифровывает строки base64, выполняет расшифровку и запускает вредоносный код, используя отражение DotNet в памяти. Использование группой методов PowerShell для обработки двоичного кода подчеркивает их техническую изощренность в предотвращении обнаружения.
Постоянное развитие Water Sigbin в области использования уязвимостей и сокрытия своей деятельности подчеркивает способность современных участников угроз к адаптации. Использование ими сложных методов обфускации требует постоянной бдительности и активных мер кибербезопасности для снижения рисков, связанных с изощренными угрозами.
#ParsedReport #CompletenessLow
30-05-2024
THREAT ALERT: The XZ Backdoor - Supply Chaining Into Your SSH
https://www.cybereason.com/blog/threat-alert-the-xz-backdoor
Report completeness: Low
Threats:
Xz_backdoor
Supply_chain_technique
Jiat75_actor
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1195, T1547.001, T1027, T1071, T1059, T1068
IOCs:
File: 2
Hash: 62
Soft:
Fedora, Debian, xz-utils, Alpine, Unix, PostgreSQL, liblzma
Algorithms:
sha256, lzma
Functions:
system
Links:
30-05-2024
THREAT ALERT: The XZ Backdoor - Supply Chaining Into Your SSH
https://www.cybereason.com/blog/threat-alert-the-xz-backdoor
Report completeness: Low
Threats:
Xz_backdoor
Supply_chain_technique
Jiat75_actor
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1195, T1547.001, T1027, T1071, T1059, T1068
IOCs:
File: 2
Hash: 62
Soft:
Fedora, Debian, xz-utils, Alpine, Unix, PostgreSQL, liblzma
Algorithms:
sha256, lzma
Functions:
system
Links:
https://github.com/smx-smx/xzrehttps://github.com/tukaani-project/xzhttps://github.com/google/oss-fuzz/issues/11760Cybereason
THREAT ALERT: The XZ Backdoor - Supply Chaining Into Your SSH
This supply chain attack targets to compromise the integrity of Secure Shell (SSH) - a cryptographic network protocol used to operate systems using remote command execution over an unsecured network.
CTT Report Hub
#ParsedReport #CompletenessLow 30-05-2024 THREAT ALERT: The XZ Backdoor - Supply Chaining Into Your SSH https://www.cybereason.com/blog/threat-alert-the-xz-backdoor Report completeness: Low Threats: Xz_backdoor Supply_chain_technique Jiat75_actor CVEs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Cybereason опубликовал предупреждения об угрозах в отношении сложного бэкдора, обнаруженного в библиотеке сжатия XZ Utils с открытым исходным кодом для операционных систем Linux, который нацелен на целостность Secure Shell (SSH). Эта уязвимость, отслеживаемая как CVE-2024-3094, позволяет злоумышленникам взломать зашифрованные каналы связи и завладеть компьютерами. Бэкдор был внедрен злоумышленником с помощью атаки на цепочку поставок и включает в себя сложные методы антианализа. Пользователи могут обнаружить этот бэкдор, используя определенные имена модулей и хэш-сигнатуры SHA256, предоставляемые Cybereason.
-----
Компания Cybereason выпустила предупреждения об угрозах, чтобы уведомлять клиентов о возникающих угрозах и критических уязвимостях. В этих предупреждениях содержится краткое описание угроз, а также практические рекомендации по защите. Одно из недавних предупреждений касается сложного бэкдора, обнаруженного в библиотеке сжатия XZ Utils с открытым исходным кодом версий 5.6.0 и 5.6.1 для операционных систем Linux.
Бэкдор в XZ Utils нацелен на целостность Secure Shell (SSH), криптографического сетевого протокола, используемого для удаленного выполнения команд по незащищенным сетям. Эта уязвимость, отслеживаемая как CVE-2024-3094 и имеющая оценку CVSS 10 из 10, является серьезной, поскольку может нарушить целостность зашифрованного канала связи SSH, позволяя злоумышленнику получить доступ к компьютерам с уязвимой библиотекой.
Атаки на цепочки поставок, подобные этой, направлены на то, чтобы скомпрометировать организации, используя надежные программные компоненты сторонних производителей в их ИТ-инфраструктуре. Cybereason уже рассказывал об этих атаках ранее, и ярким примером является компрометация цепочки поставок SolarWinds.
29 марта 2024 года был обнаружен бэкдор в XZ Utils, позволяющий злоумышленнику запускать команды от имени пользователя root, используя зашифрованный закрытый ключ. Злоумышленник под псевдонимом "JiaT75" внедрил этот бэкдор в версии библиотеки 5.6.0 и 5.6.1 в ходе двухлетней атаки на цепочку поставок. Бэкдор, скрытый в проекте с помощью тестовых файлов и модифицированного скрипта m4, является сложным и использует методы антианализа, чтобы избежать обнаружения. Он включает в себя несколько этапов в процессе сборки и использует такие механизмы, как перехватчики аудита и ifunc для удаленного выполнения кода перед аутентификацией.
При подключении с использованием SSH-сертификата запускается бэкдор, позволяющий выполнять удаленную команду от имени пользователя root при проверке злоумышленника. Обнаружение бэкдора является сложной задачей из-за механизмов, которые восстанавливают нормальную функциональность, если сертификат не проверен. Бэкдор предназначен для интеграции в Secure Shell Daemon (sshd) на уязвимых системах, предоставляя удаленным злоумышленникам возможность выполнять произвольный код с правами суперпользователя в системах со скомпрометированным пакетом XZ Utils и незащищенным SSH.
Чтобы определить наличие этого бэкдора, пользователи могут обратиться к названиям конкретных модулей, связанных с ним. Cybereason собрал более 60 хэш-сигнатур SHA256, связанных с этой уязвимостью, которые постоянно обновляются по мере продвижения исследований.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Cybereason опубликовал предупреждения об угрозах в отношении сложного бэкдора, обнаруженного в библиотеке сжатия XZ Utils с открытым исходным кодом для операционных систем Linux, который нацелен на целостность Secure Shell (SSH). Эта уязвимость, отслеживаемая как CVE-2024-3094, позволяет злоумышленникам взломать зашифрованные каналы связи и завладеть компьютерами. Бэкдор был внедрен злоумышленником с помощью атаки на цепочку поставок и включает в себя сложные методы антианализа. Пользователи могут обнаружить этот бэкдор, используя определенные имена модулей и хэш-сигнатуры SHA256, предоставляемые Cybereason.
-----
Компания Cybereason выпустила предупреждения об угрозах, чтобы уведомлять клиентов о возникающих угрозах и критических уязвимостях. В этих предупреждениях содержится краткое описание угроз, а также практические рекомендации по защите. Одно из недавних предупреждений касается сложного бэкдора, обнаруженного в библиотеке сжатия XZ Utils с открытым исходным кодом версий 5.6.0 и 5.6.1 для операционных систем Linux.
Бэкдор в XZ Utils нацелен на целостность Secure Shell (SSH), криптографического сетевого протокола, используемого для удаленного выполнения команд по незащищенным сетям. Эта уязвимость, отслеживаемая как CVE-2024-3094 и имеющая оценку CVSS 10 из 10, является серьезной, поскольку может нарушить целостность зашифрованного канала связи SSH, позволяя злоумышленнику получить доступ к компьютерам с уязвимой библиотекой.
Атаки на цепочки поставок, подобные этой, направлены на то, чтобы скомпрометировать организации, используя надежные программные компоненты сторонних производителей в их ИТ-инфраструктуре. Cybereason уже рассказывал об этих атаках ранее, и ярким примером является компрометация цепочки поставок SolarWinds.
29 марта 2024 года был обнаружен бэкдор в XZ Utils, позволяющий злоумышленнику запускать команды от имени пользователя root, используя зашифрованный закрытый ключ. Злоумышленник под псевдонимом "JiaT75" внедрил этот бэкдор в версии библиотеки 5.6.0 и 5.6.1 в ходе двухлетней атаки на цепочку поставок. Бэкдор, скрытый в проекте с помощью тестовых файлов и модифицированного скрипта m4, является сложным и использует методы антианализа, чтобы избежать обнаружения. Он включает в себя несколько этапов в процессе сборки и использует такие механизмы, как перехватчики аудита и ifunc для удаленного выполнения кода перед аутентификацией.
При подключении с использованием SSH-сертификата запускается бэкдор, позволяющий выполнять удаленную команду от имени пользователя root при проверке злоумышленника. Обнаружение бэкдора является сложной задачей из-за механизмов, которые восстанавливают нормальную функциональность, если сертификат не проверен. Бэкдор предназначен для интеграции в Secure Shell Daemon (sshd) на уязвимых системах, предоставляя удаленным злоумышленникам возможность выполнять произвольный код с правами суперпользователя в системах со скомпрометированным пакетом XZ Utils и незащищенным SSH.
Чтобы определить наличие этого бэкдора, пользователи могут обратиться к названиям конкретных модулей, связанных с ним. Cybereason собрал более 60 хэш-сигнатур SHA256, связанных с этой уязвимостью, которые постоянно обновляются по мере продвижения исследований.
#ParsedReport #CompletenessLow
31-05-2024
Unmasking RedLine Stealer - Static Analysis
https://vireniumk.net/2024/05/30/unmasking-redline-stealer-static-analysis
Report completeness: Low
Threats:
Redline_stealer
Industry:
Entertainment
Geo:
Russian
ChatGPT TTPs:
T1003, T1114, T1505, T1570, T1082, T1027, T1574, T1606, T1041, T1055, have more...
IOCs:
File: 1
IP: 1
Path: 1
Hash: 3
Soft:
Discord, Telegram, Chromium
Algorithms:
sha256, md5, sha1
Functions:
WriteLine
31-05-2024
Unmasking RedLine Stealer - Static Analysis
https://vireniumk.net/2024/05/30/unmasking-redline-stealer-static-analysis
Report completeness: Low
Threats:
Redline_stealer
Industry:
Entertainment
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1003, T1114, T1505, T1570, T1082, T1027, T1574, T1606, T1041, T1055, have more...
IOCs:
File: 1
IP: 1
Path: 1
Hash: 3
Soft:
Discord, Telegram, Chromium
Algorithms:
sha256, md5, sha1
Functions:
WriteLine
vireniumk
Unmasking RedLine Stealer – Static Analysis
RedLine stealer, a C#-written infostealer, has emerged as a potent threat, capable of pilfering a wide range of sensitive information from victims. First seen on Russian underground forums, this ma…