CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
31-05-2024

Cisco Talos Blog. New banking trojan "CarnavalHeist" targets Brazil with overlay attacks

https://blog.talosintelligence.com/new-banking-trojan-carnavalheist-targets-brazil

Report completeness: High

Threats:
Carnavalheist
Allakore_rat
Dll_injection_technique
Upx_tool
Mekotio
Metamorfo
Anydesk_tool
Spear-phishing_technique
Process_injection_technique
Smuggling_technique

Victims:
Brazilian financial institutions

Industry:
Financial

Geo:
Portuguese, Brazilian, Brazil

TTPs:
Tactics: 11
Technics: 24

IOCs:
Url: 6
File: 7
Domain: 1

Algorithms:
base64, sha1, zip

Functions:
MemoryModule

Win API:
gethostname

Languages:
python, delphi, powershell

Links:
https://github.com/maickonn/Delphi\_Remote\_Access\_PC/tree/master
https://github.com/Cisco-Talos/IOCs/tree/main/2024/05/
CTT Report Hub
#ParsedReport #CompletenessHigh 31-05-2024 Cisco Talos Blog. New banking trojan "CarnavalHeist" targets Brazil with overlay attacks https://blog.talosintelligence.com/new-banking-trojan-carnavalheist-targets-brazil Report completeness: High Threats: Carnavalheist…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
Cisco Talos отслеживает целенаправленную кампанию, известную как CarnavalHeist, направленную против бразильских пользователей, в которой используется новый банковский троян. В кампании используется обычная тактика, характерная для бразильских банковских троянцев, и явные признаки указывают на то, что виновниками являются бразильские субъекты. CarnavalHeist использует сложные технологии, такие как внедрение библиотек DLL, кейлоггинг и методы захвата экрана, а его инфраструктура управления использует исключительно зону доступности Microsoft Azure в Бразилии. Метод распространения вредоносного ПО начинается с рассылки нежелательных электронных писем, содержащих вредоносные ссылки, что приводит к загрузке полезных файлов, которые позволяют осуществлять вредоносные действия в банковских приложениях. Проведенный Талосом анализ показывает причастность конкретных субъектов и частных лиц, связанных с хостингом доменов, что подтверждает их причастность к кампании "КарнавалХейст" бразильских актеров.
-----

Cisco Talos с февраля 2024 года отслеживает целенаправленную кампанию против бразильских пользователей, в которой задействован новый банковский троян, известный как "CarnavalHeist". Этот троянец демонстрирует общие тактики, приемы и процедуры, характерные для других бразильских банковских троянцев, и в недавнем отчете также упоминался как AllaSenha. Талос уверенно приписывает разработку и функционирование CarnavalHeist бразильским актерам, выявленным частично из-за операционных ошибок, допущенных при регистрации домена.

Кампания включает в себя рассылку спама по электронной почте финансовой тематики, библиотеки DLL на базе Delphi, атаки наложением и методы перехвата вводимых данных, такие как кейлоггинг и захват экрана. Примечательно, что CarnavalHeist использует загрузчик на базе Python в процессе внедрения DLL-библиотеки, что позволяет отслеживать различные бразильские финансовые учреждения. Португальский язык, бразильский сленг в названиях банков и ориентация на известные бразильские финансовые учреждения указывают на бразильское происхождение вредоносной программы и ее основную целевую аудиторию.

Инфраструктура командования и контроля (C2) вредоносной программы использует исключительно зону доступности Microsoft Azure BrazilSouth и нацелена на известные бразильские финансовые организации. Активность, связанная с CarnavalHeist, продолжается с февраля 2024 года, а более ранние образцы были загружены на VirusTotal в конце 2023 года. Распространение вредоносного ПО обычно начинается с рассылки нежелательных электронных писем, содержащих ссылки на поддельную страницу счета-фактуры, что приводит к загрузке вредоносных программ.

Анализ образцов CarnavalHeist выявил учетные записи пользователей, репозиторий GitHub, в котором размещаются полезные данные, и информацию WHOIS, которая раскрывала данные о лицах, связанных с размещением доменов. Эти данные, включая криминальное прошлое одного человека, подтверждают вывод Талоса о том, что за кампанией "КарнавалХейст" стоят конкретные участники.

Цепочка заражения включает в себя выполнение закодированных скриптов, которые в конечном итоге загружают и внедряют банковскую троянскую библиотеку DLL, что позволяет осуществлять различные вредоносные действия, такие как оверлейные атаки на банковские приложения, кейлоггинг и возможности удаленного управления. Вредоносная программа динамически генерирует поддомены, используя алгоритм генерации доменов (DGA) в скриптах Python, направляя данные на серверы C2, размещенные в Azure.
#ParsedReport #CompletenessLow
31-05-2024

Disrupting FlyingYeti's campaign targeting Ukraine

https://blog.cloudflare.com/disrupting-flyingyeti-campaign-targeting-ukraine

Report completeness: Low

Actors/Campaigns:
Flyingyeti (motivation: cyber_espionage)

Threats:
Cookbox

Industry:
Military, Financial, Petroleum, Government

Geo:
Ukrainian, Ukraine, Russia

CVEs:
CVE-2023-38831 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rarlab winrar (<6.23, 4.10.2, 5.40, 4.01, 6.20)


ChatGPT TTPs:
do not use without manual check
T1566, T1059, T1059.001, T1204, T1060, T1105, T1193, T1071.001, T1210

IOCs:
Url: 10
File: 7
Domain: 4
Hash: 6

Languages:
powershell

Links:
https://github.com/IR-HuntGuardians/CVE-2023-38831-HUNT/blob/main/hunt-script.ps1
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Disrupting FlyingYeti's campaign targeting Ukraine https://blog.cloudflare.com/disrupting-flyingyeti-campaign-targeting-ukraine Report completeness: Low Actors/Campaigns: Flyingyeti (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Cloudforce One активно расследует действия связанного с Россией злоумышленника FlyingYeti и противодействует им во время их фишинговой кампании, нацеленной на Украину. Кампания использовала окончание моратория на выселения и прекращение предоставления коммунальных услуг, используя приманки на долговую тематику для доставки вредоносных файлов, содержащих вредоносное ПО COOKBOX PowerShell. Контрмеры Cloudforce One успешно нарушили работу FlyingYeti, выявили их российскую принадлежность и предотвратили запуск фишинговой кампании благодаря сотрудничеству с отраслевыми партнерами и внедрению различных методов обнаружения.
-----

Cloudforce One активно расследует и пресекает действия связанного с Россией злоумышленника FlyingYeti во время их последней фишинговой кампании, нацеленной на Украину. Фишинговая кампания использовала беспокойство, вызванное окончанием моратория на выселение и прекращение предоставления коммунальных услуг в Украине, что привело к увеличению долговой ответственности граждан. FlyingYeti использовала приманки на долговую тематику, чтобы побудить жертв открыть вредоносные файлы, содержащие вредоносное ПО COOKBOX PowerShell, что позволило им получить контроль над системами жертв.

Контрмеры Cloudforce One, начатые 26 апреля 2024 года, были направлены на предотвращение запуска фишинговой кампании FlyingYeti. Их усилия были направлены на использование Cloudflare Workers, GitHub и уязвимости WinRAR (CVE-2023-38831). Применяя внутренние меры, такие как обнаружение и удаление кода, а также сотрудничая с третьими сторонами для удаления вредоносных программ, размещенных в облаке, Cloudforce One успешно предотвратила операции FlyingYeti и продлила сроки их выполнения.

За исполнителем угроз, компанией FlyingYeti, ведется тщательное наблюдение в связи с проведением разведывательной деятельности и разработкой вредоносных программ в рамках подготовки к фишинговой кампании, нацеленной на отдельных лиц в Украине. Cloudforce One нарушил работу FlyingYeti как раз в тот момент, когда была собрана окончательная загрузка COOKBOX, предотвратив запуск их фишинговой кампании. Кроме того, Cloudforce One обнаружил русскоязычные комментарии в коде FlyingYeti и заметил, что часы их работы совпадают с часовым поясом UTC+3, что указывает на вероятную группу угроз, связанную с Россией.

Разведывательная деятельность FlyingYeti включала в себя изучение процессов оплаты жилищно-коммунальных услуг в Украине, подчеркивая их нацеленность на использование социального давления, связанного с непогашенной задолженностью в Украине. Сорванная фишинговая кампания направляла жертв на поддельную версию сайта коммунального хозяйства "Киевская коммуналка", откуда они неосознанно загружали вредоносные файлы, замаскированные под счета за просроченную оплату.

Защитные действия Cloudforce One успешно предотвратили многочисленные попытки FlyingYeti запустить фишинговую кампанию, вынудив злоумышленника неоднократно корректировать свою тактику. В конечном счете, Cloudforce One сотрудничала с отраслевыми партнерами для обеспечения заблаговременного предупреждения и смягчения последствий действий FlyingYeti, защищая потенциальные цели от угрозы фишинга.

Для борьбы с FlyingYeti в вашей среде были предложены различные методы обнаружения, такие как использование сценариев PowerShell для поиска файлов WinRAR и развертывание правил аналитики в таких инструментах, как Microsoft Sentinel и Splunk. Эти средства обнаружения могут помочь выявить потенциальную активность угроз, связанную с FlyingYeti.
#ParsedReport #CompletenessLow
31-05-2024

Konni. Under the Mask: Analysis of Konni Organization's Impersonation of Government Software Installation Package Attack

https://www.ctfiot.com/184852.html

Report completeness: Low

Actors/Campaigns:
Careto
Scarcruft

Victims:
Government agencies

Industry:
Government

Geo:
Korean, Russia, Korea, Russian

ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1059, T1547, T1027, T1573, T1071, T1119, T1553

IOCs:
File: 8
Hash: 12
Domain: 41

Soft:
Windows Image Acquisition Service, WeChat

Algorithms:
md5, aes-ctr

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Konni. Under the Mask: Analysis of Konni Organization's Impersonation of Government Software Installation Package Attack https://www.ctfiot.com/184852.html Report completeness: Low Actors/Campaigns: Careto Scarcruft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа киберугроз Konni, организация, занимающаяся передовыми постоянными угрозами (APT), известна тем, что проводит кибератаки, нацеленные в первую очередь на правительственные учреждения в России, Южной Корее и соседних регионах с целью кражи конфиденциальной информации. В статье рассматривается история атак Konni, использование ими полезных данных MSI в недавних атаках, тактика, применяемая для маскировки вредоносных действий, а также важность постоянного мониторинга и анализа для снижения рисков, связанных с этой киберугрозой.
-----

Konni - это организация APT, нацеленная на правительственные учреждения в России, Южной Корее и соседних регионах с целью кражи конфиденциальной информации.

Они проводят кибератаки с 2014 года, и в последнее время частота их операций возросла.

Компания Konni начала использовать в своих атаках полезные данные MSI - новый метод, ранее не раскрывавшийся.

Они маскируют вредоносные образцы под государственные установочные пакеты, чтобы обманом заставить пользователей запустить их.

Konni использует вводящие в заблуждение имена файлов, такие как SpravkiBKsetup.msi, для осуществления скрытых вредоносных действий.

Было обнаружено, что группа распространяет вредоносное ПО с помощью установочных пакетов, в том числе один из них выдает себя за программное обеспечение, используемое Министерством иностранных дел России.

Злоумышленники запускают скрипты типа install.vbs и wiasvc.bat, чтобы установить соединения с серверами C2 для удаленного управления.

Konni использует алгоритмы генерации доменов для переключения между несколькими адресами C2 для повышения устойчивости и предотвращения обнаружения.

Группа обновила свою тактику во время инцидента в октябре 2023 года, используя полезную нагрузку MSI, замаскированную под Spravki BK, программное обеспечение, связанное с российским федеральным правительством.

Использование компанией Konni полезной нагрузки MSI, зашифрованных сообщений C2 и постоянно меняющихся методологий атак свидетельствуют об их активных усилиях по опережению мер обнаружения.

Постоянный мониторинг и анализ деятельности Konni имеют решающее значение для понимания и снижения рисков, связанных с этой постоянной киберугрозой.
#ParsedReport #CompletenessLow
31-05-2024

GuptiMiner Campaign: The Trojan Tango of Infiltrating Antivirus Updates for Deception

https://socradar.io/guptiminer-campaign-the-trojan-tango-of-infiltrating-antivirus-updates-for-deception

Report completeness: Low

Actors/Campaigns:
Kimsuky

Threats:
Guptiminer
Xmrig_miner
Mitm_technique

Victims:
Escan

Industry:
Military, Education, Government

Geo:
Korean

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1068, T1211, T1547, T1059, T1574, T1112

Soft:
Microsoft Defender

Crypto:
monero
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 GuptiMiner Campaign: The Trojan Tango of Infiltrating Antivirus Updates for Deception https://socradar.io/guptiminer-campaign-the-trojan-tango-of-infiltrating-antivirus-updates-for-deception Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в изощренной тактике вредоносной кампании GuptiMiner, включая использование уязвимости в антивирусном программном обеспечении eScan для скрытой установки вредоносного ПО для майнинга криптовалют. В нем также освещается связь с северокорейской APT-группой Kimsukyu, этапы цепочки атак, эволюция GuptiMiner с течением времени, глобальное влияние и рекомендации для организаций по усилению защиты от таких продвинутых угроз в области кибербезопасности.
-----

Вредоносная кампания GuptiMiner оказала значительное влияние на сферу кибербезопасности, используя уязвимость в антивирусном программном обеспечении eScan. В этой кампании злоумышленники используют уязвимость для скрытой установки вредоносного ПО для майнинга криптовалют на устройства, избегая обнаружения пользователями. Эксплойт в антивирусном программном обеспечении eScan позволил злоумышленникам распространять вредоносное ПО для майнинга с помощью поддельных обновлений, воздействуя на многочисленные устройства и сети.

Вредоносная кампания GuptiMiner является сложной и использует такие тактики, как установка бэкдоров и использование XMRig, программного обеспечения для майнинга с открытым исходным кодом, для скрытого майнинга криптовалют. Воспользовавшись уязвимостью антивирусного программного обеспечения, злоумышленники смогли избежать обнаружения, установить вредоносные программы и действовать скрытно. Эта уязвимость сыграла решающую роль в успехе кампании GuptiMiner, подчеркнув необходимость принятия решительных мер кибербезопасности для борьбы с такими распространенными угрозами и защиты цифровых экосистем.

Кампания GuptiMiner, связанная с северокорейской APT-группой Kimsuky, вызывает опасения по поводу потенциальной шпионской деятельности, направленной против правительственных и военных организаций. Использование XMRig позволяет кампании незаметно добывать криптовалюту Monero, в то время как уязвимость в антивирусе eScan служит критической точкой входа для злоумышленников, которые проникают в системы и распространяют свои вредоносные программы.

Понимание цепочки атак GuptiMiner необходимо организациям для усиления защиты от подобных угроз. Кампания проходит такие этапы, как первоначальное заражение, распространение в сетях, повышение привилегий и заканчивается извлечением данных или добычей криптовалюты. Ключевые элементы включают использование вредоносной инфраструктуры DNS и библиотек DLL для поддержания постоянства и уклонения от обнаружения в течение длительного времени.

GuptiMiner со временем эволюционировал, внедряя новые тактические приемы, позволяющие избежать обнаружения. К ним относятся манипулирование временными метками компиляции, методы запутывания сети, использование мьютексов для сохранения и анализ символов отладки, позволяющий получить представление о ходе разработки кампании. Глобальное влияние GuptiMiner подчеркивает важность международного сотрудничества в борьбе с угрозами кибербезопасности.

Чтобы эффективно противостоять вредоносным кампаниям, подобным GuptiMiner, организации должны принимать упреждающие меры безопасности, постоянно отслеживать сетевой трафик и конечные точки, использовать передовые решения для обнаружения угроз, регулярно обновлять антивирусное программное обеспечение, проводить оценку безопасности и тестирование на проникновение, внедрять средства контроля доступа, обучать сотрудников передовым методам кибербезопасности и защищаться от несанкционированного доступа.Средние атаки.

Защищенные протоколы обновления, интеграция анализа угроз, регулярные проверки безопасности, надежные планы реагирования на инциденты, упреждающий обмен информацией об угрозах и инвестиции в передовые технологии обнаружения и реагирования являются важнейшими компонентами комплексной стратегии защиты. Организациям важно уделять приоритетное внимание непрерывному образованию и переподготовке сотрудников по вопросам кибербезопасности, чтобы они могли стать первой линией защиты от развивающихся киберугроз.
Кроме того, Cloudforce One обнаружил русскоязычные комментарии в коде FlyingYeti и заметил, что часы их работы совпадают с часовым поясом UTC+3, что указывает на вероятную группу угроз, связанную с Россией.

Я тоже умею в атрибуцию. Исходя из представленных данных, с высокой долей вероятности я могу атрибутировать FlyingYeti с хакерами из Уганды.
Там часовой пояс +3, а кусочек кода с комментом они скопипастили из публичной репы.
👍1💩1
#ParsedReport #CompletenessLow
31-05-2024

Fake Bahrain Government Android App Steals Personal Data Used for Financial Fraud

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/fake-bahrain-government-android-app-steals-personal-data-used-for-financial-fraud

Report completeness: Low

Victims:
Labour market regulatory authority, Bank of bahrain and kuwait, Benefitpay, General public in bahrain

Industry:
Government, Financial

Geo:
Kuwait, Bahrain

ChatGPT TTPs:
do not use without manual check
T1566, T1587, T1583, T1071, T1498, T1600

IOCs:
Hash: 9
Url: 8

Soft:
Android, WordPress, AppStore

Crypto:
bitcoin

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Fake Bahrain Government Android App Steals Personal Data Used for Financial Fraud https://www.mcafee.com/blogs/other-blogs/mcafee-labs/fake-bahrain-government-android-app-steals-personal-data-used-for-financial-fraud…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - угроза кибербезопасности, связанная с вредоносным ПО InfoStealer для Android в Бахрейне, где злоумышленники обманывают пользователей, выдавая себя за службы государственных учреждений, чтобы украсть конфиденциальную личную информацию в целях финансового мошенничества. Эта угроза распространяется через поддельные страницы Facebook и SMS-сообщения, заставляя пользователей загружать вредоносные приложения, которые крадут личные данные и SMS-сообщения, а данные телеметрии обнаружения сообщают о жертвах, ставших жертвами этой вредоносной кампании. В тексте подчеркивается важность того, чтобы пользователи устанавливали безопасное программное обеспечение и загружали приложения только из официальных магазинов для снижения таких рисков, поскольку McAfee Mobile Security уже обнаруживает эту угрозу как Android/InfoStealer.
-----

Вредоносная программа InfoStealer для Android выдает себя за службу правительственного агентства в Бахрейне и нацелена на пользователей, выдавая себя за Орган по регулированию рынка труда (LMRA).

Поддельные приложения, связанные с этой угрозой, предлагают множество государственных услуг, которые кажутся законными, в том числе имитирующие Bank of Bahrain and Kuwait (BBK) и BenefitPay.

Вредоносная программа нацелена на кражу личной информации для целей финансового мошенничества, в частности, нацелена на конфиденциальные данные бахрейнских пользователей, такие как номера СЛР и телефонов.

Вредоносная программа захватывает личную информацию, такую как полное имя, адрес электронной почты и дата рождения, отправляя все собранные данные обратно на командно-контрольный сервер автора вредоносной программы.

Вредоносные приложения распространяются через поддельные страницы Facebook и SMS-сообщения, приводя пользователей на фишинговые сайты, которые предлагают им загрузить поддельные приложения.

Вредоносная программа также может красть SMS-сообщения, отправляя их на сервер управления без уведомления пользователя.

С этой кампанией связаны два типа приложений: те, которые используют пользовательский сервер C2, и те, которые используют Firebase, что затрудняет обнаружение фишинговых сайтов.

В Бахрейне жертвами этой вредоносной программы уже стали в общей сложности 62 пользователя, и ожидается, что продолжающиеся мошеннические действия приведут к увеличению числа жертв.

Киберугрозы становятся все более ориентированными на конкретные страны или пользователей, что затрудняет обычным пользователям выявление вредоносных действий.

Пользователям рекомендуется устанавливать на свои устройства защищенное программное обеспечение и загружать приложения только из официальных магазинов приложений, чтобы снизить риск, связанный с такими вредоносными программами.

Решение McAfee Mobile Security solution уже обнаруживает эту угрозу как Android/InfoStealer, предоставляя пользователям защиту от этого варианта вредоносного ПО.
#ParsedReport #CompletenessLow
31-05-2024

Detecting New Threats: The Heuristic Approach with DFI

https://inquest.net/blog/detecting-new-threats-the-heuristic-approach-with-dfi

Report completeness: Low

Actors/Campaigns:
Donot

ChatGPT TTPs:
do not use without manual check
T1204, T1193, T1063, T1001, T1203, T1059, T1047

IOCs:
Hash: 8
Url: 1

Soft:
Foxit

Languages:
powershell

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Detecting New Threats: The Heuristic Approach with DFI https://inquest.net/blog/detecting-new-threats-the-heuristic-approach-with-dfi Report completeness: Low Actors/Campaigns: Donot ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте подчеркивается доминирование передовых фирменных решений на рынке продуктов для обеспечения информационной безопасности с акцентом на использование искусственного интеллекта и машинного обучения для обнаружения вредоносных файлов. Распространенные угрозы используют уязвимости, такие как эксплойт Foxit PDF, и подчеркивают важность своевременного обнаружения. Глубокая проверка файлов (DFI) и эвристическое обнаружение, такие как правила YARA, играют ключевую роль в выявлении угроз и смягчении их последствий.
-----

На рынке продуктов для обеспечения информационной безопасности доминируют передовые запатентованные решения, и производители активно инвестируют в искусственный интеллект для обнаружения вредоносных файлов в среде угроз. Усилия, основанные на машинном обучении, рассматриваются как способ снизить нагрузку на защитников, а специализированный анализ и сигнатурное обнаружение предоставляют возможности для обучения моделей ML. Распространенные угрозы сосредоточены на простоте доставки и развертывания на повсеместно распространенных платформах и типах файлов, часто используя вредоносные программы PowerShell и JavaScript, встроенные в различные форматы файлов для первоначального доступа. Злоумышленники используют уязвимости, такие как эксплойт Foxit PDF, для компрометации жертв, подчеркивая важность своевременного обнаружения для определения методов первоначального доступа и связанных с ними файлов до взаимодействия с пользователем.

Глубокая проверка файлов (DFI) играет ключевую роль в извлечении содержимого PDF для статического обнаружения, в то время как использование общих сигнатур обнаружения направлено на выявление угроз в широком масштабе и снижение количества ложных срабатываний. Правила YARA приведены в качестве примера эвристического обнаружения для выявления угроз в PDF-файлах. Механизм обнаружения угроз может повысить оценку угроз на основе комбинаций сигнатур, что позволяет обнаруживать более широкий спектр угроз. В тексте говорится, что при улучшении текущих усилий по обнаружению будущих угроз могут быть использованы новые методы их устранения, что подчеркивает критическую роль эвристического обнаружения в эффективном устранении угроз.
#ParsedReport #CompletenessMedium
02-06-2024

New Execution Technique in ClearFake Campaign

https://www.reliaquest.com/blog/new-execution-technique-in-clearfake-campaign

Report completeness: Medium

Threats:
Clearfake
Lumma_stealer
Motw_bypass_technique
Dll_sideloading_technique

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.002, T1059.001, T1027, T1105, T1112, T1129

IOCs:
File: 5
Url: 1
Domain: 15
Hash: 4
IP: 3

Algorithms:
zip, base64

Win API:
MessageBox

Languages:
javascript, powershell

Platforms:
x64, intel