#ParsedReport #CompletenessLow
30-05-2024
THREAT ALERT: The XZ Backdoor - Supply Chaining Into Your SSH
https://www.cybereason.com/blog/threat-alert-the-xz-backdoor
Report completeness: Low
Threats:
Xz_backdoor
Supply_chain_technique
Jiat75_actor
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1195, T1547.001, T1027, T1071, T1059, T1068
IOCs:
File: 2
Hash: 62
Soft:
Fedora, Debian, xz-utils, Alpine, Unix, PostgreSQL, liblzma
Algorithms:
sha256, lzma
Functions:
system
Links:
30-05-2024
THREAT ALERT: The XZ Backdoor - Supply Chaining Into Your SSH
https://www.cybereason.com/blog/threat-alert-the-xz-backdoor
Report completeness: Low
Threats:
Xz_backdoor
Supply_chain_technique
Jiat75_actor
CVEs:
CVE-2024-3094 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tukaani xz (5.6.0, 5.6.1)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1195, T1547.001, T1027, T1071, T1059, T1068
IOCs:
File: 2
Hash: 62
Soft:
Fedora, Debian, xz-utils, Alpine, Unix, PostgreSQL, liblzma
Algorithms:
sha256, lzma
Functions:
system
Links:
https://github.com/smx-smx/xzrehttps://github.com/tukaani-project/xzhttps://github.com/google/oss-fuzz/issues/11760Cybereason
THREAT ALERT: The XZ Backdoor - Supply Chaining Into Your SSH
This supply chain attack targets to compromise the integrity of Secure Shell (SSH) - a cryptographic network protocol used to operate systems using remote command execution over an unsecured network.
CTT Report Hub
#ParsedReport #CompletenessLow 30-05-2024 THREAT ALERT: The XZ Backdoor - Supply Chaining Into Your SSH https://www.cybereason.com/blog/threat-alert-the-xz-backdoor Report completeness: Low Threats: Xz_backdoor Supply_chain_technique Jiat75_actor CVEs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Cybereason опубликовал предупреждения об угрозах в отношении сложного бэкдора, обнаруженного в библиотеке сжатия XZ Utils с открытым исходным кодом для операционных систем Linux, который нацелен на целостность Secure Shell (SSH). Эта уязвимость, отслеживаемая как CVE-2024-3094, позволяет злоумышленникам взломать зашифрованные каналы связи и завладеть компьютерами. Бэкдор был внедрен злоумышленником с помощью атаки на цепочку поставок и включает в себя сложные методы антианализа. Пользователи могут обнаружить этот бэкдор, используя определенные имена модулей и хэш-сигнатуры SHA256, предоставляемые Cybereason.
-----
Компания Cybereason выпустила предупреждения об угрозах, чтобы уведомлять клиентов о возникающих угрозах и критических уязвимостях. В этих предупреждениях содержится краткое описание угроз, а также практические рекомендации по защите. Одно из недавних предупреждений касается сложного бэкдора, обнаруженного в библиотеке сжатия XZ Utils с открытым исходным кодом версий 5.6.0 и 5.6.1 для операционных систем Linux.
Бэкдор в XZ Utils нацелен на целостность Secure Shell (SSH), криптографического сетевого протокола, используемого для удаленного выполнения команд по незащищенным сетям. Эта уязвимость, отслеживаемая как CVE-2024-3094 и имеющая оценку CVSS 10 из 10, является серьезной, поскольку может нарушить целостность зашифрованного канала связи SSH, позволяя злоумышленнику получить доступ к компьютерам с уязвимой библиотекой.
Атаки на цепочки поставок, подобные этой, направлены на то, чтобы скомпрометировать организации, используя надежные программные компоненты сторонних производителей в их ИТ-инфраструктуре. Cybereason уже рассказывал об этих атаках ранее, и ярким примером является компрометация цепочки поставок SolarWinds.
29 марта 2024 года был обнаружен бэкдор в XZ Utils, позволяющий злоумышленнику запускать команды от имени пользователя root, используя зашифрованный закрытый ключ. Злоумышленник под псевдонимом "JiaT75" внедрил этот бэкдор в версии библиотеки 5.6.0 и 5.6.1 в ходе двухлетней атаки на цепочку поставок. Бэкдор, скрытый в проекте с помощью тестовых файлов и модифицированного скрипта m4, является сложным и использует методы антианализа, чтобы избежать обнаружения. Он включает в себя несколько этапов в процессе сборки и использует такие механизмы, как перехватчики аудита и ifunc для удаленного выполнения кода перед аутентификацией.
При подключении с использованием SSH-сертификата запускается бэкдор, позволяющий выполнять удаленную команду от имени пользователя root при проверке злоумышленника. Обнаружение бэкдора является сложной задачей из-за механизмов, которые восстанавливают нормальную функциональность, если сертификат не проверен. Бэкдор предназначен для интеграции в Secure Shell Daemon (sshd) на уязвимых системах, предоставляя удаленным злоумышленникам возможность выполнять произвольный код с правами суперпользователя в системах со скомпрометированным пакетом XZ Utils и незащищенным SSH.
Чтобы определить наличие этого бэкдора, пользователи могут обратиться к названиям конкретных модулей, связанных с ним. Cybereason собрал более 60 хэш-сигнатур SHA256, связанных с этой уязвимостью, которые постоянно обновляются по мере продвижения исследований.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Cybereason опубликовал предупреждения об угрозах в отношении сложного бэкдора, обнаруженного в библиотеке сжатия XZ Utils с открытым исходным кодом для операционных систем Linux, который нацелен на целостность Secure Shell (SSH). Эта уязвимость, отслеживаемая как CVE-2024-3094, позволяет злоумышленникам взломать зашифрованные каналы связи и завладеть компьютерами. Бэкдор был внедрен злоумышленником с помощью атаки на цепочку поставок и включает в себя сложные методы антианализа. Пользователи могут обнаружить этот бэкдор, используя определенные имена модулей и хэш-сигнатуры SHA256, предоставляемые Cybereason.
-----
Компания Cybereason выпустила предупреждения об угрозах, чтобы уведомлять клиентов о возникающих угрозах и критических уязвимостях. В этих предупреждениях содержится краткое описание угроз, а также практические рекомендации по защите. Одно из недавних предупреждений касается сложного бэкдора, обнаруженного в библиотеке сжатия XZ Utils с открытым исходным кодом версий 5.6.0 и 5.6.1 для операционных систем Linux.
Бэкдор в XZ Utils нацелен на целостность Secure Shell (SSH), криптографического сетевого протокола, используемого для удаленного выполнения команд по незащищенным сетям. Эта уязвимость, отслеживаемая как CVE-2024-3094 и имеющая оценку CVSS 10 из 10, является серьезной, поскольку может нарушить целостность зашифрованного канала связи SSH, позволяя злоумышленнику получить доступ к компьютерам с уязвимой библиотекой.
Атаки на цепочки поставок, подобные этой, направлены на то, чтобы скомпрометировать организации, используя надежные программные компоненты сторонних производителей в их ИТ-инфраструктуре. Cybereason уже рассказывал об этих атаках ранее, и ярким примером является компрометация цепочки поставок SolarWinds.
29 марта 2024 года был обнаружен бэкдор в XZ Utils, позволяющий злоумышленнику запускать команды от имени пользователя root, используя зашифрованный закрытый ключ. Злоумышленник под псевдонимом "JiaT75" внедрил этот бэкдор в версии библиотеки 5.6.0 и 5.6.1 в ходе двухлетней атаки на цепочку поставок. Бэкдор, скрытый в проекте с помощью тестовых файлов и модифицированного скрипта m4, является сложным и использует методы антианализа, чтобы избежать обнаружения. Он включает в себя несколько этапов в процессе сборки и использует такие механизмы, как перехватчики аудита и ifunc для удаленного выполнения кода перед аутентификацией.
При подключении с использованием SSH-сертификата запускается бэкдор, позволяющий выполнять удаленную команду от имени пользователя root при проверке злоумышленника. Обнаружение бэкдора является сложной задачей из-за механизмов, которые восстанавливают нормальную функциональность, если сертификат не проверен. Бэкдор предназначен для интеграции в Secure Shell Daemon (sshd) на уязвимых системах, предоставляя удаленным злоумышленникам возможность выполнять произвольный код с правами суперпользователя в системах со скомпрометированным пакетом XZ Utils и незащищенным SSH.
Чтобы определить наличие этого бэкдора, пользователи могут обратиться к названиям конкретных модулей, связанных с ним. Cybereason собрал более 60 хэш-сигнатур SHA256, связанных с этой уязвимостью, которые постоянно обновляются по мере продвижения исследований.
#ParsedReport #CompletenessLow
31-05-2024
Unmasking RedLine Stealer - Static Analysis
https://vireniumk.net/2024/05/30/unmasking-redline-stealer-static-analysis
Report completeness: Low
Threats:
Redline_stealer
Industry:
Entertainment
Geo:
Russian
ChatGPT TTPs:
T1003, T1114, T1505, T1570, T1082, T1027, T1574, T1606, T1041, T1055, have more...
IOCs:
File: 1
IP: 1
Path: 1
Hash: 3
Soft:
Discord, Telegram, Chromium
Algorithms:
sha256, md5, sha1
Functions:
WriteLine
31-05-2024
Unmasking RedLine Stealer - Static Analysis
https://vireniumk.net/2024/05/30/unmasking-redline-stealer-static-analysis
Report completeness: Low
Threats:
Redline_stealer
Industry:
Entertainment
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1003, T1114, T1505, T1570, T1082, T1027, T1574, T1606, T1041, T1055, have more...
IOCs:
File: 1
IP: 1
Path: 1
Hash: 3
Soft:
Discord, Telegram, Chromium
Algorithms:
sha256, md5, sha1
Functions:
WriteLine
vireniumk
Unmasking RedLine Stealer – Static Analysis
RedLine stealer, a C#-written infostealer, has emerged as a potent threat, capable of pilfering a wide range of sensitive information from victims. First seen on Russian underground forums, this ma…
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Unmasking RedLine Stealer - Static Analysis https://vireniumk.net/2024/05/30/unmasking-redline-stealer-static-analysis Report completeness: Low Threats: Redline_stealer Industry: Entertainment Geo: Russian ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
RedLine stealer - это очень сложная вредоносная программа, написанная на C#, которая представляет серьезную угрозу, поскольку нацелена на широкий спектр конфиденциальных данных частных лиц и организаций. Его возможности включают извлечение информации из различных приложений, использование методов обхода и шифрования для предотвращения обратного проектирования, что подчеркивает необходимость принятия упреждающих мер кибербезопасности для эффективной борьбы с такими угрозами.
-----
RedLine stealer - это сложная программа для кражи информации, написанная на C#, которая представляет серьезную угрозу, поскольку нацелена на получение широкого спектра конфиденциальной информации от своих жертв. Первоначально появившаяся на российских подпольных форумах, эта вредоносная программа быстро эволюционировала, нацелившись на различные веб-браузеры, криптовалютные кошельки и различные учетные данные. Он нацелен на кражу регистрационной информации, данных автозаполнения, паролей, реквизитов криптовалютного кошелька, токенов Discord, учетных данных VPN и FTP, а также игровых аккаунтов. Такой широкий спектр целевых данных делает RedLine серьезной угрозой как для частных лиц, так и для организаций.
Вредоносная программа способна извлекать данные из чатов Telegram, Steam и нескольких VPN-сервисов, включая NordVPN, OpenVPN и ProtonVPN. Ее совместимость со всеми браузерами на базе Chromium и Gecko еще больше расширяет сферу ее действия и потенциал для причинения вреда. В этом анализе используется статическая точка зрения для анализа RedLine stealer, изучения его возможностей и влияния на жертв.
Одной из ключевых особенностей RedLine является его способность собирать конкретную информацию из различных приложений, установленных на компьютере жертвы. Например, он нацелен на информацию, связанную с Discord, с определенными расположениями файлов, такими как %APPDATA%\discord\Local Storage\leveldb, которые содержат важные данные. Вредоносная программа содержит классы, предназначенные для извлечения конфиденциальных данных из различных приложений, и использует процедуры замены строк, чтобы избежать статического обнаружения.
С точки зрения технической эксплуатации RedLine stealer использует специальные классы и методы для управления сетевым взаимодействием со своим сервером управления (C2). Класс EnvironmentChecker проверяет настройки системной среды и информацию о культурном регионе, чтобы определить, следует ли приостановить выполнение вредоносного ПО. С другой стороны, класс ConnectionProvider обрабатывает сетевое взаимодействие с использованием Windows Communication Foundation (WCF) для установления и поддержания соединений с сервером C2.
Вредоносная программа использует класс Arguments для настройки и хранит критически важные данные, такие как зашифрованные IP-адреса и ключи. Для обеспечения безопасности данных применяются методы шифрования и обфускации, которые затрудняют обратное проектирование. Класс Program расшифровывает эти конфигурационные данные, необходимые для выполнения различных операций, включая подключение к серверам C2 и отображение сообщений. Класс StringDecrypt играет решающую роль в расшифровке конфиденциальной информации, обеспечивая ее доступность в предполагаемом виде только во время выполнения.
RedLine stealer демонстрирует высокий уровень изощренности в своей работе и методах обхода, создавая значительную угрозу кибербезопасности. Анализ технических особенностей этого вредоносного ПО позволяет получить представление о его способах работы, тактике обхода и потенциальном воздействии на жертв. Способность RedLine работать с широким спектром приложений и конфиденциальных данных подчеркивает важность упреждающих мер кибербезопасности для эффективного обнаружения, предотвращения и смягчения таких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
RedLine stealer - это очень сложная вредоносная программа, написанная на C#, которая представляет серьезную угрозу, поскольку нацелена на широкий спектр конфиденциальных данных частных лиц и организаций. Его возможности включают извлечение информации из различных приложений, использование методов обхода и шифрования для предотвращения обратного проектирования, что подчеркивает необходимость принятия упреждающих мер кибербезопасности для эффективной борьбы с такими угрозами.
-----
RedLine stealer - это сложная программа для кражи информации, написанная на C#, которая представляет серьезную угрозу, поскольку нацелена на получение широкого спектра конфиденциальной информации от своих жертв. Первоначально появившаяся на российских подпольных форумах, эта вредоносная программа быстро эволюционировала, нацелившись на различные веб-браузеры, криптовалютные кошельки и различные учетные данные. Он нацелен на кражу регистрационной информации, данных автозаполнения, паролей, реквизитов криптовалютного кошелька, токенов Discord, учетных данных VPN и FTP, а также игровых аккаунтов. Такой широкий спектр целевых данных делает RedLine серьезной угрозой как для частных лиц, так и для организаций.
Вредоносная программа способна извлекать данные из чатов Telegram, Steam и нескольких VPN-сервисов, включая NordVPN, OpenVPN и ProtonVPN. Ее совместимость со всеми браузерами на базе Chromium и Gecko еще больше расширяет сферу ее действия и потенциал для причинения вреда. В этом анализе используется статическая точка зрения для анализа RedLine stealer, изучения его возможностей и влияния на жертв.
Одной из ключевых особенностей RedLine является его способность собирать конкретную информацию из различных приложений, установленных на компьютере жертвы. Например, он нацелен на информацию, связанную с Discord, с определенными расположениями файлов, такими как %APPDATA%\discord\Local Storage\leveldb, которые содержат важные данные. Вредоносная программа содержит классы, предназначенные для извлечения конфиденциальных данных из различных приложений, и использует процедуры замены строк, чтобы избежать статического обнаружения.
С точки зрения технической эксплуатации RedLine stealer использует специальные классы и методы для управления сетевым взаимодействием со своим сервером управления (C2). Класс EnvironmentChecker проверяет настройки системной среды и информацию о культурном регионе, чтобы определить, следует ли приостановить выполнение вредоносного ПО. С другой стороны, класс ConnectionProvider обрабатывает сетевое взаимодействие с использованием Windows Communication Foundation (WCF) для установления и поддержания соединений с сервером C2.
Вредоносная программа использует класс Arguments для настройки и хранит критически важные данные, такие как зашифрованные IP-адреса и ключи. Для обеспечения безопасности данных применяются методы шифрования и обфускации, которые затрудняют обратное проектирование. Класс Program расшифровывает эти конфигурационные данные, необходимые для выполнения различных операций, включая подключение к серверам C2 и отображение сообщений. Класс StringDecrypt играет решающую роль в расшифровке конфиденциальной информации, обеспечивая ее доступность в предполагаемом виде только во время выполнения.
RedLine stealer демонстрирует высокий уровень изощренности в своей работе и методах обхода, создавая значительную угрозу кибербезопасности. Анализ технических особенностей этого вредоносного ПО позволяет получить представление о его способах работы, тактике обхода и потенциальном воздействии на жертв. Способность RedLine работать с широким спектром приложений и конфиденциальных данных подчеркивает важность упреждающих мер кибербезопасности для эффективного обнаружения, предотвращения и смягчения таких угроз.
#ParsedReport #CompletenessLow
30-05-2024
Attackers are impersonating a road toll payment processor across the U.S. in phishing attacks. Top security headlines of the week
https://blog.talosintelligence.com/threat-source-newsletter-may-30-2024
Report completeness: Low
Threats:
Blackbasta
Scar
Kmsauto_tool
Victims:
E-zpass drivers, Wyndham hotels, Ascension hospitals, Automationdirect
Industry:
Financial, Transport, Government, Healthcare
Geo:
Switzerland, Russia, Pacific, Georgia, California
CVEs:
CVE-2024-21785 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-23601 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-24963 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-24962 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1566, T1598, T1204, T1565, T1486, T1190
IOCs:
Hash: 10
File: 4
Soft:
Android, Kmsauto
Algorithms:
md5
30-05-2024
Attackers are impersonating a road toll payment processor across the U.S. in phishing attacks. Top security headlines of the week
https://blog.talosintelligence.com/threat-source-newsletter-may-30-2024
Report completeness: Low
Threats:
Blackbasta
Scar
Kmsauto_tool
Victims:
E-zpass drivers, Wyndham hotels, Ascension hospitals, Automationdirect
Industry:
Financial, Transport, Government, Healthcare
Geo:
Switzerland, Russia, Pacific, Georgia, California
CVEs:
CVE-2024-21785 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-23601 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-24963 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-24962 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1566, T1598, T1204, T1565, T1486, T1190
IOCs:
Hash: 10
File: 4
Soft:
Android, Kmsauto
Algorithms:
md5
Cisco Talos
Attackers are impersonating a road toll payment processor across the U.S. in phishing attacks
Drivers from New York to Georgia and Pennsylvania have received these types of texts with equally convincing phishing text messages and lure pages.
CTT Report Hub
#ParsedReport #CompletenessLow 30-05-2024 Attackers are impersonating a road toll payment processor across the U.S. in phishing attacks. Top security headlines of the week https://blog.talosintelligence.com/threat-source-newsletter-may-30-2024 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что многочисленные киберугрозы нацелены на отдельных лиц и организации в различных секторах, начиная от фишинговых атак, выдающих себя за программы E-ZPass, и заканчивая угрозами безопасности, связанными с новой функцией искусственного интеллекта Microsoft "Отзыв" в Windows 11, а также уязвимостями в промышленных системах управления, таких как линейка P3 от AutomationDirect. Процессорные модули. Эти киберугрозы имеют серьезные последствия, такие как сбои в работе сети в больницах после атак программ-вымогателей и потенциальный несанкционированный доступ к конфиденциальным данным с помощью программ-шпионов. Подчеркивается важность оперативного устранения недостатков безопасности в системах критически важной инфраструктуры для предотвращения киберугроз и атак. Кроме того, упоминаются предстоящие выступления экспертов Talos по кибербезопасности в Cisco Live.
-----
Мошенники рассылают поддельные текстовые сообщения, выдавая себя за программы E-ZPass, в нескольких штатах США, чтобы получить платежную информацию с помощью убедительных фишинговых веб-сайтов.
Новая функция искусственного интеллекта Microsoft "Отзыв" в Windows 11 вызвала опасения по поводу безопасности из-за ее способности хранить конфиденциальные данные локально и включать возможности кейлоггинга.
Шпионское приложение pcTattletale было закрыто из-за утечки данных, которая потенциально могла привести к несанкционированному доступу к снятым скриншотам с компьютеров в отелях Wyndham.
Больницы Ascension в США более трех недель сталкивались с перебоями в работе сети после атаки программы-вымогателя BlackBasta, что повлияло на обслуживание пациентов и доступ к медицинским записям в режиме онлайн.
Спикеры Talos из Cisco выступят с докладами по кибербезопасности на Cisco Live, охватывающими различные темы, в том числе выступления по lightning, посвященные Talos IR.
В процессорных модулях линейки AutomationDirect P3, в частности в P3-550E, были обнаружены уязвимости в системе безопасности, которые могут привести к удаленному выполнению кода и потенциально повлиять на промышленные системы управления.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что многочисленные киберугрозы нацелены на отдельных лиц и организации в различных секторах, начиная от фишинговых атак, выдающих себя за программы E-ZPass, и заканчивая угрозами безопасности, связанными с новой функцией искусственного интеллекта Microsoft "Отзыв" в Windows 11, а также уязвимостями в промышленных системах управления, таких как линейка P3 от AutomationDirect. Процессорные модули. Эти киберугрозы имеют серьезные последствия, такие как сбои в работе сети в больницах после атак программ-вымогателей и потенциальный несанкционированный доступ к конфиденциальным данным с помощью программ-шпионов. Подчеркивается важность оперативного устранения недостатков безопасности в системах критически важной инфраструктуры для предотвращения киберугроз и атак. Кроме того, упоминаются предстоящие выступления экспертов Talos по кибербезопасности в Cisco Live.
-----
Мошенники рассылают поддельные текстовые сообщения, выдавая себя за программы E-ZPass, в нескольких штатах США, чтобы получить платежную информацию с помощью убедительных фишинговых веб-сайтов.
Новая функция искусственного интеллекта Microsoft "Отзыв" в Windows 11 вызвала опасения по поводу безопасности из-за ее способности хранить конфиденциальные данные локально и включать возможности кейлоггинга.
Шпионское приложение pcTattletale было закрыто из-за утечки данных, которая потенциально могла привести к несанкционированному доступу к снятым скриншотам с компьютеров в отелях Wyndham.
Больницы Ascension в США более трех недель сталкивались с перебоями в работе сети после атаки программы-вымогателя BlackBasta, что повлияло на обслуживание пациентов и доступ к медицинским записям в режиме онлайн.
Спикеры Talos из Cisco выступят с докладами по кибербезопасности на Cisco Live, охватывающими различные темы, в том числе выступления по lightning, посвященные Talos IR.
В процессорных модулях линейки AutomationDirect P3, в частности в P3-550E, были обнаружены уязвимости в системе безопасности, которые могут привести к удаленному выполнению кода и потенциально повлиять на промышленные системы управления.
#ParsedReport #CompletenessHigh
31-05-2024
Cisco Talos Blog. New banking trojan "CarnavalHeist" targets Brazil with overlay attacks
https://blog.talosintelligence.com/new-banking-trojan-carnavalheist-targets-brazil
Report completeness: High
Threats:
Carnavalheist
Allakore_rat
Dll_injection_technique
Upx_tool
Mekotio
Metamorfo
Anydesk_tool
Spear-phishing_technique
Process_injection_technique
Smuggling_technique
Victims:
Brazilian financial institutions
Industry:
Financial
Geo:
Portuguese, Brazilian, Brazil
TTPs:
Tactics: 11
Technics: 24
IOCs:
Url: 6
File: 7
Domain: 1
Algorithms:
base64, sha1, zip
Functions:
MemoryModule
Win API:
gethostname
Languages:
python, delphi, powershell
Links:
31-05-2024
Cisco Talos Blog. New banking trojan "CarnavalHeist" targets Brazil with overlay attacks
https://blog.talosintelligence.com/new-banking-trojan-carnavalheist-targets-brazil
Report completeness: High
Threats:
Carnavalheist
Allakore_rat
Dll_injection_technique
Upx_tool
Mekotio
Metamorfo
Anydesk_tool
Spear-phishing_technique
Process_injection_technique
Smuggling_technique
Victims:
Brazilian financial institutions
Industry:
Financial
Geo:
Portuguese, Brazilian, Brazil
TTPs:
Tactics: 11
Technics: 24
IOCs:
Url: 6
File: 7
Domain: 1
Algorithms:
base64, sha1, zip
Functions:
MemoryModule
Win API:
gethostname
Languages:
python, delphi, powershell
Links:
https://github.com/maickonn/Delphi\_Remote\_Access\_PC/tree/masterhttps://github.com/Cisco-Talos/IOCs/tree/main/2024/05/Cisco Talos
New banking trojan “CarnavalHeist” targets Brazil with overlay attacks
Since February 2024, Cisco Talos has been observing an active campaign targeting Brazilian users with a new banking trojan called “CarnavalHeist.” Many of the observed tactics, techniques and procedures (TTPs) are common among other banking trojans coming…
CTT Report Hub
#ParsedReport #CompletenessHigh 31-05-2024 Cisco Talos Blog. New banking trojan "CarnavalHeist" targets Brazil with overlay attacks https://blog.talosintelligence.com/new-banking-trojan-carnavalheist-targets-brazil Report completeness: High Threats: Carnavalheist…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Cisco Talos отслеживает целенаправленную кампанию, известную как CarnavalHeist, направленную против бразильских пользователей, в которой используется новый банковский троян. В кампании используется обычная тактика, характерная для бразильских банковских троянцев, и явные признаки указывают на то, что виновниками являются бразильские субъекты. CarnavalHeist использует сложные технологии, такие как внедрение библиотек DLL, кейлоггинг и методы захвата экрана, а его инфраструктура управления использует исключительно зону доступности Microsoft Azure в Бразилии. Метод распространения вредоносного ПО начинается с рассылки нежелательных электронных писем, содержащих вредоносные ссылки, что приводит к загрузке полезных файлов, которые позволяют осуществлять вредоносные действия в банковских приложениях. Проведенный Талосом анализ показывает причастность конкретных субъектов и частных лиц, связанных с хостингом доменов, что подтверждает их причастность к кампании "КарнавалХейст" бразильских актеров.
-----
Cisco Talos с февраля 2024 года отслеживает целенаправленную кампанию против бразильских пользователей, в которой задействован новый банковский троян, известный как "CarnavalHeist". Этот троянец демонстрирует общие тактики, приемы и процедуры, характерные для других бразильских банковских троянцев, и в недавнем отчете также упоминался как AllaSenha. Талос уверенно приписывает разработку и функционирование CarnavalHeist бразильским актерам, выявленным частично из-за операционных ошибок, допущенных при регистрации домена.
Кампания включает в себя рассылку спама по электронной почте финансовой тематики, библиотеки DLL на базе Delphi, атаки наложением и методы перехвата вводимых данных, такие как кейлоггинг и захват экрана. Примечательно, что CarnavalHeist использует загрузчик на базе Python в процессе внедрения DLL-библиотеки, что позволяет отслеживать различные бразильские финансовые учреждения. Португальский язык, бразильский сленг в названиях банков и ориентация на известные бразильские финансовые учреждения указывают на бразильское происхождение вредоносной программы и ее основную целевую аудиторию.
Инфраструктура командования и контроля (C2) вредоносной программы использует исключительно зону доступности Microsoft Azure BrazilSouth и нацелена на известные бразильские финансовые организации. Активность, связанная с CarnavalHeist, продолжается с февраля 2024 года, а более ранние образцы были загружены на VirusTotal в конце 2023 года. Распространение вредоносного ПО обычно начинается с рассылки нежелательных электронных писем, содержащих ссылки на поддельную страницу счета-фактуры, что приводит к загрузке вредоносных программ.
Анализ образцов CarnavalHeist выявил учетные записи пользователей, репозиторий GitHub, в котором размещаются полезные данные, и информацию WHOIS, которая раскрывала данные о лицах, связанных с размещением доменов. Эти данные, включая криминальное прошлое одного человека, подтверждают вывод Талоса о том, что за кампанией "КарнавалХейст" стоят конкретные участники.
Цепочка заражения включает в себя выполнение закодированных скриптов, которые в конечном итоге загружают и внедряют банковскую троянскую библиотеку DLL, что позволяет осуществлять различные вредоносные действия, такие как оверлейные атаки на банковские приложения, кейлоггинг и возможности удаленного управления. Вредоносная программа динамически генерирует поддомены, используя алгоритм генерации доменов (DGA) в скриптах Python, направляя данные на серверы C2, размещенные в Azure.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Cisco Talos отслеживает целенаправленную кампанию, известную как CarnavalHeist, направленную против бразильских пользователей, в которой используется новый банковский троян. В кампании используется обычная тактика, характерная для бразильских банковских троянцев, и явные признаки указывают на то, что виновниками являются бразильские субъекты. CarnavalHeist использует сложные технологии, такие как внедрение библиотек DLL, кейлоггинг и методы захвата экрана, а его инфраструктура управления использует исключительно зону доступности Microsoft Azure в Бразилии. Метод распространения вредоносного ПО начинается с рассылки нежелательных электронных писем, содержащих вредоносные ссылки, что приводит к загрузке полезных файлов, которые позволяют осуществлять вредоносные действия в банковских приложениях. Проведенный Талосом анализ показывает причастность конкретных субъектов и частных лиц, связанных с хостингом доменов, что подтверждает их причастность к кампании "КарнавалХейст" бразильских актеров.
-----
Cisco Talos с февраля 2024 года отслеживает целенаправленную кампанию против бразильских пользователей, в которой задействован новый банковский троян, известный как "CarnavalHeist". Этот троянец демонстрирует общие тактики, приемы и процедуры, характерные для других бразильских банковских троянцев, и в недавнем отчете также упоминался как AllaSenha. Талос уверенно приписывает разработку и функционирование CarnavalHeist бразильским актерам, выявленным частично из-за операционных ошибок, допущенных при регистрации домена.
Кампания включает в себя рассылку спама по электронной почте финансовой тематики, библиотеки DLL на базе Delphi, атаки наложением и методы перехвата вводимых данных, такие как кейлоггинг и захват экрана. Примечательно, что CarnavalHeist использует загрузчик на базе Python в процессе внедрения DLL-библиотеки, что позволяет отслеживать различные бразильские финансовые учреждения. Португальский язык, бразильский сленг в названиях банков и ориентация на известные бразильские финансовые учреждения указывают на бразильское происхождение вредоносной программы и ее основную целевую аудиторию.
Инфраструктура командования и контроля (C2) вредоносной программы использует исключительно зону доступности Microsoft Azure BrazilSouth и нацелена на известные бразильские финансовые организации. Активность, связанная с CarnavalHeist, продолжается с февраля 2024 года, а более ранние образцы были загружены на VirusTotal в конце 2023 года. Распространение вредоносного ПО обычно начинается с рассылки нежелательных электронных писем, содержащих ссылки на поддельную страницу счета-фактуры, что приводит к загрузке вредоносных программ.
Анализ образцов CarnavalHeist выявил учетные записи пользователей, репозиторий GitHub, в котором размещаются полезные данные, и информацию WHOIS, которая раскрывала данные о лицах, связанных с размещением доменов. Эти данные, включая криминальное прошлое одного человека, подтверждают вывод Талоса о том, что за кампанией "КарнавалХейст" стоят конкретные участники.
Цепочка заражения включает в себя выполнение закодированных скриптов, которые в конечном итоге загружают и внедряют банковскую троянскую библиотеку DLL, что позволяет осуществлять различные вредоносные действия, такие как оверлейные атаки на банковские приложения, кейлоггинг и возможности удаленного управления. Вредоносная программа динамически генерирует поддомены, используя алгоритм генерации доменов (DGA) в скриптах Python, направляя данные на серверы C2, размещенные в Azure.
#ParsedReport #CompletenessLow
31-05-2024
Disrupting FlyingYeti's campaign targeting Ukraine
https://blog.cloudflare.com/disrupting-flyingyeti-campaign-targeting-ukraine
Report completeness: Low
Actors/Campaigns:
Flyingyeti (motivation: cyber_espionage)
Threats:
Cookbox
Industry:
Military, Financial, Petroleum, Government
Geo:
Ukrainian, Ukraine, Russia
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23, 4.10.2, 5.40, 4.01, 6.20)
ChatGPT TTPs:
T1566, T1059, T1059.001, T1204, T1060, T1105, T1193, T1071.001, T1210
IOCs:
Url: 10
File: 7
Domain: 4
Hash: 6
Languages:
powershell
Links:
31-05-2024
Disrupting FlyingYeti's campaign targeting Ukraine
https://blog.cloudflare.com/disrupting-flyingyeti-campaign-targeting-ukraine
Report completeness: Low
Actors/Campaigns:
Flyingyeti (motivation: cyber_espionage)
Threats:
Cookbox
Industry:
Military, Financial, Petroleum, Government
Geo:
Ukrainian, Ukraine, Russia
CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23, 4.10.2, 5.40, 4.01, 6.20)
ChatGPT TTPs:
do not use without manual checkT1566, T1059, T1059.001, T1204, T1060, T1105, T1193, T1071.001, T1210
IOCs:
Url: 10
File: 7
Domain: 4
Hash: 6
Languages:
powershell
Links:
https://github.com/IR-HuntGuardians/CVE-2023-38831-HUNT/blob/main/hunt-script.ps1Cloudflare Blog
Disrupting FlyingYeti's campaign targeting Ukraine
In April and May 2024, Cloudforce One employed proactive defense measures to successfully prevent Russia-aligned threat actor FlyingYeti from launching their latest phishing campaign targeting Ukraine
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Disrupting FlyingYeti's campaign targeting Ukraine https://blog.cloudflare.com/disrupting-flyingyeti-campaign-targeting-ukraine Report completeness: Low Actors/Campaigns: Flyingyeti (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Cloudforce One активно расследует действия связанного с Россией злоумышленника FlyingYeti и противодействует им во время их фишинговой кампании, нацеленной на Украину. Кампания использовала окончание моратория на выселения и прекращение предоставления коммунальных услуг, используя приманки на долговую тематику для доставки вредоносных файлов, содержащих вредоносное ПО COOKBOX PowerShell. Контрмеры Cloudforce One успешно нарушили работу FlyingYeti, выявили их российскую принадлежность и предотвратили запуск фишинговой кампании благодаря сотрудничеству с отраслевыми партнерами и внедрению различных методов обнаружения.
-----
Cloudforce One активно расследует и пресекает действия связанного с Россией злоумышленника FlyingYeti во время их последней фишинговой кампании, нацеленной на Украину. Фишинговая кампания использовала беспокойство, вызванное окончанием моратория на выселение и прекращение предоставления коммунальных услуг в Украине, что привело к увеличению долговой ответственности граждан. FlyingYeti использовала приманки на долговую тематику, чтобы побудить жертв открыть вредоносные файлы, содержащие вредоносное ПО COOKBOX PowerShell, что позволило им получить контроль над системами жертв.
Контрмеры Cloudforce One, начатые 26 апреля 2024 года, были направлены на предотвращение запуска фишинговой кампании FlyingYeti. Их усилия были направлены на использование Cloudflare Workers, GitHub и уязвимости WinRAR (CVE-2023-38831). Применяя внутренние меры, такие как обнаружение и удаление кода, а также сотрудничая с третьими сторонами для удаления вредоносных программ, размещенных в облаке, Cloudforce One успешно предотвратила операции FlyingYeti и продлила сроки их выполнения.
За исполнителем угроз, компанией FlyingYeti, ведется тщательное наблюдение в связи с проведением разведывательной деятельности и разработкой вредоносных программ в рамках подготовки к фишинговой кампании, нацеленной на отдельных лиц в Украине. Cloudforce One нарушил работу FlyingYeti как раз в тот момент, когда была собрана окончательная загрузка COOKBOX, предотвратив запуск их фишинговой кампании. Кроме того, Cloudforce One обнаружил русскоязычные комментарии в коде FlyingYeti и заметил, что часы их работы совпадают с часовым поясом UTC+3, что указывает на вероятную группу угроз, связанную с Россией.
Разведывательная деятельность FlyingYeti включала в себя изучение процессов оплаты жилищно-коммунальных услуг в Украине, подчеркивая их нацеленность на использование социального давления, связанного с непогашенной задолженностью в Украине. Сорванная фишинговая кампания направляла жертв на поддельную версию сайта коммунального хозяйства "Киевская коммуналка", откуда они неосознанно загружали вредоносные файлы, замаскированные под счета за просроченную оплату.
Защитные действия Cloudforce One успешно предотвратили многочисленные попытки FlyingYeti запустить фишинговую кампанию, вынудив злоумышленника неоднократно корректировать свою тактику. В конечном счете, Cloudforce One сотрудничала с отраслевыми партнерами для обеспечения заблаговременного предупреждения и смягчения последствий действий FlyingYeti, защищая потенциальные цели от угрозы фишинга.
Для борьбы с FlyingYeti в вашей среде были предложены различные методы обнаружения, такие как использование сценариев PowerShell для поиска файлов WinRAR и развертывание правил аналитики в таких инструментах, как Microsoft Sentinel и Splunk. Эти средства обнаружения могут помочь выявить потенциальную активность угроз, связанную с FlyingYeti.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Cloudforce One активно расследует действия связанного с Россией злоумышленника FlyingYeti и противодействует им во время их фишинговой кампании, нацеленной на Украину. Кампания использовала окончание моратория на выселения и прекращение предоставления коммунальных услуг, используя приманки на долговую тематику для доставки вредоносных файлов, содержащих вредоносное ПО COOKBOX PowerShell. Контрмеры Cloudforce One успешно нарушили работу FlyingYeti, выявили их российскую принадлежность и предотвратили запуск фишинговой кампании благодаря сотрудничеству с отраслевыми партнерами и внедрению различных методов обнаружения.
-----
Cloudforce One активно расследует и пресекает действия связанного с Россией злоумышленника FlyingYeti во время их последней фишинговой кампании, нацеленной на Украину. Фишинговая кампания использовала беспокойство, вызванное окончанием моратория на выселение и прекращение предоставления коммунальных услуг в Украине, что привело к увеличению долговой ответственности граждан. FlyingYeti использовала приманки на долговую тематику, чтобы побудить жертв открыть вредоносные файлы, содержащие вредоносное ПО COOKBOX PowerShell, что позволило им получить контроль над системами жертв.
Контрмеры Cloudforce One, начатые 26 апреля 2024 года, были направлены на предотвращение запуска фишинговой кампании FlyingYeti. Их усилия были направлены на использование Cloudflare Workers, GitHub и уязвимости WinRAR (CVE-2023-38831). Применяя внутренние меры, такие как обнаружение и удаление кода, а также сотрудничая с третьими сторонами для удаления вредоносных программ, размещенных в облаке, Cloudforce One успешно предотвратила операции FlyingYeti и продлила сроки их выполнения.
За исполнителем угроз, компанией FlyingYeti, ведется тщательное наблюдение в связи с проведением разведывательной деятельности и разработкой вредоносных программ в рамках подготовки к фишинговой кампании, нацеленной на отдельных лиц в Украине. Cloudforce One нарушил работу FlyingYeti как раз в тот момент, когда была собрана окончательная загрузка COOKBOX, предотвратив запуск их фишинговой кампании. Кроме того, Cloudforce One обнаружил русскоязычные комментарии в коде FlyingYeti и заметил, что часы их работы совпадают с часовым поясом UTC+3, что указывает на вероятную группу угроз, связанную с Россией.
Разведывательная деятельность FlyingYeti включала в себя изучение процессов оплаты жилищно-коммунальных услуг в Украине, подчеркивая их нацеленность на использование социального давления, связанного с непогашенной задолженностью в Украине. Сорванная фишинговая кампания направляла жертв на поддельную версию сайта коммунального хозяйства "Киевская коммуналка", откуда они неосознанно загружали вредоносные файлы, замаскированные под счета за просроченную оплату.
Защитные действия Cloudforce One успешно предотвратили многочисленные попытки FlyingYeti запустить фишинговую кампанию, вынудив злоумышленника неоднократно корректировать свою тактику. В конечном счете, Cloudforce One сотрудничала с отраслевыми партнерами для обеспечения заблаговременного предупреждения и смягчения последствий действий FlyingYeti, защищая потенциальные цели от угрозы фишинга.
Для борьбы с FlyingYeti в вашей среде были предложены различные методы обнаружения, такие как использование сценариев PowerShell для поиска файлов WinRAR и развертывание правил аналитики в таких инструментах, как Microsoft Sentinel и Splunk. Эти средства обнаружения могут помочь выявить потенциальную активность угроз, связанную с FlyingYeti.
#ParsedReport #CompletenessLow
31-05-2024
Konni. Under the Mask: Analysis of Konni Organization's Impersonation of Government Software Installation Package Attack
https://www.ctfiot.com/184852.html
Report completeness: Low
Actors/Campaigns:
Careto
Scarcruft
Victims:
Government agencies
Industry:
Government
Geo:
Korean, Russia, Korea, Russian
ChatGPT TTPs:
T1566, T1204, T1059, T1547, T1027, T1573, T1071, T1119, T1553
IOCs:
File: 8
Hash: 12
Domain: 41
Soft:
Windows Image Acquisition Service, WeChat
Algorithms:
md5, aes-ctr
Platforms:
x86
31-05-2024
Konni. Under the Mask: Analysis of Konni Organization's Impersonation of Government Software Installation Package Attack
https://www.ctfiot.com/184852.html
Report completeness: Low
Actors/Campaigns:
Careto
Scarcruft
Victims:
Government agencies
Industry:
Government
Geo:
Korean, Russia, Korea, Russian
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1059, T1547, T1027, T1573, T1071, T1119, T1553
IOCs:
File: 8
Hash: 12
Domain: 41
Soft:
Windows Image Acquisition Service, WeChat
Algorithms:
md5, aes-ctr
Platforms:
x86
CTF导航
假面之下:Konni组织冒充政府软件安装包攻击剖析 | CTF导航
Konni是一个活跃于朝鲜半岛的APT组织,其主要针对俄罗斯、韩国以及周边国家地区的政府机构进行网络攻击活动,以窃取敏感信息为主。该组织的攻击活动最早可追溯到2014年,近年来活动频繁,被数个国内外安全团队持...
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Konni. Under the Mask: Analysis of Konni Organization's Impersonation of Government Software Installation Package Attack https://www.ctfiot.com/184852.html Report completeness: Low Actors/Campaigns: Careto Scarcruft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа киберугроз Konni, организация, занимающаяся передовыми постоянными угрозами (APT), известна тем, что проводит кибератаки, нацеленные в первую очередь на правительственные учреждения в России, Южной Корее и соседних регионах с целью кражи конфиденциальной информации. В статье рассматривается история атак Konni, использование ими полезных данных MSI в недавних атаках, тактика, применяемая для маскировки вредоносных действий, а также важность постоянного мониторинга и анализа для снижения рисков, связанных с этой киберугрозой.
-----
Konni - это организация APT, нацеленная на правительственные учреждения в России, Южной Корее и соседних регионах с целью кражи конфиденциальной информации.
Они проводят кибератаки с 2014 года, и в последнее время частота их операций возросла.
Компания Konni начала использовать в своих атаках полезные данные MSI - новый метод, ранее не раскрывавшийся.
Они маскируют вредоносные образцы под государственные установочные пакеты, чтобы обманом заставить пользователей запустить их.
Konni использует вводящие в заблуждение имена файлов, такие как SpravkiBKsetup.msi, для осуществления скрытых вредоносных действий.
Было обнаружено, что группа распространяет вредоносное ПО с помощью установочных пакетов, в том числе один из них выдает себя за программное обеспечение, используемое Министерством иностранных дел России.
Злоумышленники запускают скрипты типа install.vbs и wiasvc.bat, чтобы установить соединения с серверами C2 для удаленного управления.
Konni использует алгоритмы генерации доменов для переключения между несколькими адресами C2 для повышения устойчивости и предотвращения обнаружения.
Группа обновила свою тактику во время инцидента в октябре 2023 года, используя полезную нагрузку MSI, замаскированную под Spravki BK, программное обеспечение, связанное с российским федеральным правительством.
Использование компанией Konni полезной нагрузки MSI, зашифрованных сообщений C2 и постоянно меняющихся методологий атак свидетельствуют об их активных усилиях по опережению мер обнаружения.
Постоянный мониторинг и анализ деятельности Konni имеют решающее значение для понимания и снижения рисков, связанных с этой постоянной киберугрозой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа киберугроз Konni, организация, занимающаяся передовыми постоянными угрозами (APT), известна тем, что проводит кибератаки, нацеленные в первую очередь на правительственные учреждения в России, Южной Корее и соседних регионах с целью кражи конфиденциальной информации. В статье рассматривается история атак Konni, использование ими полезных данных MSI в недавних атаках, тактика, применяемая для маскировки вредоносных действий, а также важность постоянного мониторинга и анализа для снижения рисков, связанных с этой киберугрозой.
-----
Konni - это организация APT, нацеленная на правительственные учреждения в России, Южной Корее и соседних регионах с целью кражи конфиденциальной информации.
Они проводят кибератаки с 2014 года, и в последнее время частота их операций возросла.
Компания Konni начала использовать в своих атаках полезные данные MSI - новый метод, ранее не раскрывавшийся.
Они маскируют вредоносные образцы под государственные установочные пакеты, чтобы обманом заставить пользователей запустить их.
Konni использует вводящие в заблуждение имена файлов, такие как SpravkiBKsetup.msi, для осуществления скрытых вредоносных действий.
Было обнаружено, что группа распространяет вредоносное ПО с помощью установочных пакетов, в том числе один из них выдает себя за программное обеспечение, используемое Министерством иностранных дел России.
Злоумышленники запускают скрипты типа install.vbs и wiasvc.bat, чтобы установить соединения с серверами C2 для удаленного управления.
Konni использует алгоритмы генерации доменов для переключения между несколькими адресами C2 для повышения устойчивости и предотвращения обнаружения.
Группа обновила свою тактику во время инцидента в октябре 2023 года, используя полезную нагрузку MSI, замаскированную под Spravki BK, программное обеспечение, связанное с российским федеральным правительством.
Использование компанией Konni полезной нагрузки MSI, зашифрованных сообщений C2 и постоянно меняющихся методологий атак свидетельствуют об их активных усилиях по опережению мер обнаружения.
Постоянный мониторинг и анализ деятельности Konni имеют решающее значение для понимания и снижения рисков, связанных с этой постоянной киберугрозой.
#ParsedReport #CompletenessLow
31-05-2024
GuptiMiner Campaign: The Trojan Tango of Infiltrating Antivirus Updates for Deception
https://socradar.io/guptiminer-campaign-the-trojan-tango-of-infiltrating-antivirus-updates-for-deception
Report completeness: Low
Actors/Campaigns:
Kimsuky
Threats:
Guptiminer
Xmrig_miner
Mitm_technique
Victims:
Escan
Industry:
Military, Education, Government
Geo:
Korean
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1068, T1211, T1547, T1059, T1574, T1112
Soft:
Microsoft Defender
Crypto:
monero
31-05-2024
GuptiMiner Campaign: The Trojan Tango of Infiltrating Antivirus Updates for Deception
https://socradar.io/guptiminer-campaign-the-trojan-tango-of-infiltrating-antivirus-updates-for-deception
Report completeness: Low
Actors/Campaigns:
Kimsuky
Threats:
Guptiminer
Xmrig_miner
Mitm_technique
Victims:
Escan
Industry:
Military, Education, Government
Geo:
Korean
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1068, T1211, T1547, T1059, T1574, T1112
Soft:
Microsoft Defender
Crypto:
monero
SOCRadar® Cyber Intelligence Inc.
GuptiMiner Campaign: The Trojan Tango of Infiltrating Antivirus Updates for Deception - SOCRadar® Cyber Intelligence Inc.
An AI illustration of the Guptiminer Campaign