CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Konni. Under the Mask: Analysis of Konni Organization's Impersonation of Government Software Installation Package Attack https://www.ctfiot.com/184852.html Report completeness: Low Actors/Campaigns: Careto Scarcruft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа киберугроз Konni, организация, занимающаяся передовыми постоянными угрозами (APT), известна тем, что проводит кибератаки, нацеленные в первую очередь на правительственные учреждения в России, Южной Корее и соседних регионах с целью кражи конфиденциальной информации. В статье рассматривается история атак Konni, использование ими полезных данных MSI в недавних атаках, тактика, применяемая для маскировки вредоносных действий, а также важность постоянного мониторинга и анализа для снижения рисков, связанных с этой киберугрозой.
-----
Konni - это организация APT, нацеленная на правительственные учреждения в России, Южной Корее и соседних регионах с целью кражи конфиденциальной информации.
Они проводят кибератаки с 2014 года, и в последнее время частота их операций возросла.
Компания Konni начала использовать в своих атаках полезные данные MSI - новый метод, ранее не раскрывавшийся.
Они маскируют вредоносные образцы под государственные установочные пакеты, чтобы обманом заставить пользователей запустить их.
Konni использует вводящие в заблуждение имена файлов, такие как SpravkiBKsetup.msi, для осуществления скрытых вредоносных действий.
Было обнаружено, что группа распространяет вредоносное ПО с помощью установочных пакетов, в том числе один из них выдает себя за программное обеспечение, используемое Министерством иностранных дел России.
Злоумышленники запускают скрипты типа install.vbs и wiasvc.bat, чтобы установить соединения с серверами C2 для удаленного управления.
Konni использует алгоритмы генерации доменов для переключения между несколькими адресами C2 для повышения устойчивости и предотвращения обнаружения.
Группа обновила свою тактику во время инцидента в октябре 2023 года, используя полезную нагрузку MSI, замаскированную под Spravki BK, программное обеспечение, связанное с российским федеральным правительством.
Использование компанией Konni полезной нагрузки MSI, зашифрованных сообщений C2 и постоянно меняющихся методологий атак свидетельствуют об их активных усилиях по опережению мер обнаружения.
Постоянный мониторинг и анализ деятельности Konni имеют решающее значение для понимания и снижения рисков, связанных с этой постоянной киберугрозой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа киберугроз Konni, организация, занимающаяся передовыми постоянными угрозами (APT), известна тем, что проводит кибератаки, нацеленные в первую очередь на правительственные учреждения в России, Южной Корее и соседних регионах с целью кражи конфиденциальной информации. В статье рассматривается история атак Konni, использование ими полезных данных MSI в недавних атаках, тактика, применяемая для маскировки вредоносных действий, а также важность постоянного мониторинга и анализа для снижения рисков, связанных с этой киберугрозой.
-----
Konni - это организация APT, нацеленная на правительственные учреждения в России, Южной Корее и соседних регионах с целью кражи конфиденциальной информации.
Они проводят кибератаки с 2014 года, и в последнее время частота их операций возросла.
Компания Konni начала использовать в своих атаках полезные данные MSI - новый метод, ранее не раскрывавшийся.
Они маскируют вредоносные образцы под государственные установочные пакеты, чтобы обманом заставить пользователей запустить их.
Konni использует вводящие в заблуждение имена файлов, такие как SpravkiBKsetup.msi, для осуществления скрытых вредоносных действий.
Было обнаружено, что группа распространяет вредоносное ПО с помощью установочных пакетов, в том числе один из них выдает себя за программное обеспечение, используемое Министерством иностранных дел России.
Злоумышленники запускают скрипты типа install.vbs и wiasvc.bat, чтобы установить соединения с серверами C2 для удаленного управления.
Konni использует алгоритмы генерации доменов для переключения между несколькими адресами C2 для повышения устойчивости и предотвращения обнаружения.
Группа обновила свою тактику во время инцидента в октябре 2023 года, используя полезную нагрузку MSI, замаскированную под Spravki BK, программное обеспечение, связанное с российским федеральным правительством.
Использование компанией Konni полезной нагрузки MSI, зашифрованных сообщений C2 и постоянно меняющихся методологий атак свидетельствуют об их активных усилиях по опережению мер обнаружения.
Постоянный мониторинг и анализ деятельности Konni имеют решающее значение для понимания и снижения рисков, связанных с этой постоянной киберугрозой.
#ParsedReport #CompletenessLow
31-05-2024
GuptiMiner Campaign: The Trojan Tango of Infiltrating Antivirus Updates for Deception
https://socradar.io/guptiminer-campaign-the-trojan-tango-of-infiltrating-antivirus-updates-for-deception
Report completeness: Low
Actors/Campaigns:
Kimsuky
Threats:
Guptiminer
Xmrig_miner
Mitm_technique
Victims:
Escan
Industry:
Military, Education, Government
Geo:
Korean
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1068, T1211, T1547, T1059, T1574, T1112
Soft:
Microsoft Defender
Crypto:
monero
31-05-2024
GuptiMiner Campaign: The Trojan Tango of Infiltrating Antivirus Updates for Deception
https://socradar.io/guptiminer-campaign-the-trojan-tango-of-infiltrating-antivirus-updates-for-deception
Report completeness: Low
Actors/Campaigns:
Kimsuky
Threats:
Guptiminer
Xmrig_miner
Mitm_technique
Victims:
Escan
Industry:
Military, Education, Government
Geo:
Korean
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1068, T1211, T1547, T1059, T1574, T1112
Soft:
Microsoft Defender
Crypto:
monero
SOCRadar® Cyber Intelligence Inc.
GuptiMiner Campaign: The Trojan Tango of Infiltrating Antivirus Updates for Deception - SOCRadar® Cyber Intelligence Inc.
An AI illustration of the Guptiminer Campaign
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 GuptiMiner Campaign: The Trojan Tango of Infiltrating Antivirus Updates for Deception https://socradar.io/guptiminer-campaign-the-trojan-tango-of-infiltrating-antivirus-updates-for-deception Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в изощренной тактике вредоносной кампании GuptiMiner, включая использование уязвимости в антивирусном программном обеспечении eScan для скрытой установки вредоносного ПО для майнинга криптовалют. В нем также освещается связь с северокорейской APT-группой Kimsukyu, этапы цепочки атак, эволюция GuptiMiner с течением времени, глобальное влияние и рекомендации для организаций по усилению защиты от таких продвинутых угроз в области кибербезопасности.
-----
Вредоносная кампания GuptiMiner оказала значительное влияние на сферу кибербезопасности, используя уязвимость в антивирусном программном обеспечении eScan. В этой кампании злоумышленники используют уязвимость для скрытой установки вредоносного ПО для майнинга криптовалют на устройства, избегая обнаружения пользователями. Эксплойт в антивирусном программном обеспечении eScan позволил злоумышленникам распространять вредоносное ПО для майнинга с помощью поддельных обновлений, воздействуя на многочисленные устройства и сети.
Вредоносная кампания GuptiMiner является сложной и использует такие тактики, как установка бэкдоров и использование XMRig, программного обеспечения для майнинга с открытым исходным кодом, для скрытого майнинга криптовалют. Воспользовавшись уязвимостью антивирусного программного обеспечения, злоумышленники смогли избежать обнаружения, установить вредоносные программы и действовать скрытно. Эта уязвимость сыграла решающую роль в успехе кампании GuptiMiner, подчеркнув необходимость принятия решительных мер кибербезопасности для борьбы с такими распространенными угрозами и защиты цифровых экосистем.
Кампания GuptiMiner, связанная с северокорейской APT-группой Kimsuky, вызывает опасения по поводу потенциальной шпионской деятельности, направленной против правительственных и военных организаций. Использование XMRig позволяет кампании незаметно добывать криптовалюту Monero, в то время как уязвимость в антивирусе eScan служит критической точкой входа для злоумышленников, которые проникают в системы и распространяют свои вредоносные программы.
Понимание цепочки атак GuptiMiner необходимо организациям для усиления защиты от подобных угроз. Кампания проходит такие этапы, как первоначальное заражение, распространение в сетях, повышение привилегий и заканчивается извлечением данных или добычей криптовалюты. Ключевые элементы включают использование вредоносной инфраструктуры DNS и библиотек DLL для поддержания постоянства и уклонения от обнаружения в течение длительного времени.
GuptiMiner со временем эволюционировал, внедряя новые тактические приемы, позволяющие избежать обнаружения. К ним относятся манипулирование временными метками компиляции, методы запутывания сети, использование мьютексов для сохранения и анализ символов отладки, позволяющий получить представление о ходе разработки кампании. Глобальное влияние GuptiMiner подчеркивает важность международного сотрудничества в борьбе с угрозами кибербезопасности.
Чтобы эффективно противостоять вредоносным кампаниям, подобным GuptiMiner, организации должны принимать упреждающие меры безопасности, постоянно отслеживать сетевой трафик и конечные точки, использовать передовые решения для обнаружения угроз, регулярно обновлять антивирусное программное обеспечение, проводить оценку безопасности и тестирование на проникновение, внедрять средства контроля доступа, обучать сотрудников передовым методам кибербезопасности и защищаться от несанкционированного доступа.Средние атаки.
Защищенные протоколы обновления, интеграция анализа угроз, регулярные проверки безопасности, надежные планы реагирования на инциденты, упреждающий обмен информацией об угрозах и инвестиции в передовые технологии обнаружения и реагирования являются важнейшими компонентами комплексной стратегии защиты. Организациям важно уделять приоритетное внимание непрерывному образованию и переподготовке сотрудников по вопросам кибербезопасности, чтобы они могли стать первой линией защиты от развивающихся киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в изощренной тактике вредоносной кампании GuptiMiner, включая использование уязвимости в антивирусном программном обеспечении eScan для скрытой установки вредоносного ПО для майнинга криптовалют. В нем также освещается связь с северокорейской APT-группой Kimsukyu, этапы цепочки атак, эволюция GuptiMiner с течением времени, глобальное влияние и рекомендации для организаций по усилению защиты от таких продвинутых угроз в области кибербезопасности.
-----
Вредоносная кампания GuptiMiner оказала значительное влияние на сферу кибербезопасности, используя уязвимость в антивирусном программном обеспечении eScan. В этой кампании злоумышленники используют уязвимость для скрытой установки вредоносного ПО для майнинга криптовалют на устройства, избегая обнаружения пользователями. Эксплойт в антивирусном программном обеспечении eScan позволил злоумышленникам распространять вредоносное ПО для майнинга с помощью поддельных обновлений, воздействуя на многочисленные устройства и сети.
Вредоносная кампания GuptiMiner является сложной и использует такие тактики, как установка бэкдоров и использование XMRig, программного обеспечения для майнинга с открытым исходным кодом, для скрытого майнинга криптовалют. Воспользовавшись уязвимостью антивирусного программного обеспечения, злоумышленники смогли избежать обнаружения, установить вредоносные программы и действовать скрытно. Эта уязвимость сыграла решающую роль в успехе кампании GuptiMiner, подчеркнув необходимость принятия решительных мер кибербезопасности для борьбы с такими распространенными угрозами и защиты цифровых экосистем.
Кампания GuptiMiner, связанная с северокорейской APT-группой Kimsuky, вызывает опасения по поводу потенциальной шпионской деятельности, направленной против правительственных и военных организаций. Использование XMRig позволяет кампании незаметно добывать криптовалюту Monero, в то время как уязвимость в антивирусе eScan служит критической точкой входа для злоумышленников, которые проникают в системы и распространяют свои вредоносные программы.
Понимание цепочки атак GuptiMiner необходимо организациям для усиления защиты от подобных угроз. Кампания проходит такие этапы, как первоначальное заражение, распространение в сетях, повышение привилегий и заканчивается извлечением данных или добычей криптовалюты. Ключевые элементы включают использование вредоносной инфраструктуры DNS и библиотек DLL для поддержания постоянства и уклонения от обнаружения в течение длительного времени.
GuptiMiner со временем эволюционировал, внедряя новые тактические приемы, позволяющие избежать обнаружения. К ним относятся манипулирование временными метками компиляции, методы запутывания сети, использование мьютексов для сохранения и анализ символов отладки, позволяющий получить представление о ходе разработки кампании. Глобальное влияние GuptiMiner подчеркивает важность международного сотрудничества в борьбе с угрозами кибербезопасности.
Чтобы эффективно противостоять вредоносным кампаниям, подобным GuptiMiner, организации должны принимать упреждающие меры безопасности, постоянно отслеживать сетевой трафик и конечные точки, использовать передовые решения для обнаружения угроз, регулярно обновлять антивирусное программное обеспечение, проводить оценку безопасности и тестирование на проникновение, внедрять средства контроля доступа, обучать сотрудников передовым методам кибербезопасности и защищаться от несанкционированного доступа.Средние атаки.
Защищенные протоколы обновления, интеграция анализа угроз, регулярные проверки безопасности, надежные планы реагирования на инциденты, упреждающий обмен информацией об угрозах и инвестиции в передовые технологии обнаружения и реагирования являются важнейшими компонентами комплексной стратегии защиты. Организациям важно уделять приоритетное внимание непрерывному образованию и переподготовке сотрудников по вопросам кибербезопасности, чтобы они могли стать первой линией защиты от развивающихся киберугроз.
Кроме того, Cloudforce One обнаружил русскоязычные комментарии в коде FlyingYeti и заметил, что часы их работы совпадают с часовым поясом UTC+3, что указывает на вероятную группу угроз, связанную с Россией.
Я тоже умею в атрибуцию. Исходя из представленных данных, с высокой долей вероятности я могу атрибутировать FlyingYeti с хакерами из Уганды.
Там часовой пояс +3, а кусочек кода с комментом они скопипастили из публичной репы.
👍1💩1
#ParsedReport #CompletenessLow
31-05-2024
Fake Bahrain Government Android App Steals Personal Data Used for Financial Fraud
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/fake-bahrain-government-android-app-steals-personal-data-used-for-financial-fraud
Report completeness: Low
Victims:
Labour market regulatory authority, Bank of bahrain and kuwait, Benefitpay, General public in bahrain
Industry:
Government, Financial
Geo:
Kuwait, Bahrain
ChatGPT TTPs:
T1566, T1587, T1583, T1071, T1498, T1600
IOCs:
Hash: 9
Url: 8
Soft:
Android, WordPress, AppStore
Crypto:
bitcoin
Platforms:
apple
31-05-2024
Fake Bahrain Government Android App Steals Personal Data Used for Financial Fraud
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/fake-bahrain-government-android-app-steals-personal-data-used-for-financial-fraud
Report completeness: Low
Victims:
Labour market regulatory authority, Bank of bahrain and kuwait, Benefitpay, General public in bahrain
Industry:
Government, Financial
Geo:
Kuwait, Bahrain
ChatGPT TTPs:
do not use without manual checkT1566, T1587, T1583, T1071, T1498, T1600
IOCs:
Hash: 9
Url: 8
Soft:
Android, WordPress, AppStore
Crypto:
bitcoin
Platforms:
apple
McAfee Blog
Fake Bahrain Government Android App Steals Personal Data Used for Financial Fraud | McAfee Blog
Authored by Dexter Shin Many government agencies provide their services online for the convenience of their citizens. Also, if this service could be
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Fake Bahrain Government Android App Steals Personal Data Used for Financial Fraud https://www.mcafee.com/blogs/other-blogs/mcafee-labs/fake-bahrain-government-android-app-steals-personal-data-used-for-financial-fraud…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - угроза кибербезопасности, связанная с вредоносным ПО InfoStealer для Android в Бахрейне, где злоумышленники обманывают пользователей, выдавая себя за службы государственных учреждений, чтобы украсть конфиденциальную личную информацию в целях финансового мошенничества. Эта угроза распространяется через поддельные страницы Facebook и SMS-сообщения, заставляя пользователей загружать вредоносные приложения, которые крадут личные данные и SMS-сообщения, а данные телеметрии обнаружения сообщают о жертвах, ставших жертвами этой вредоносной кампании. В тексте подчеркивается важность того, чтобы пользователи устанавливали безопасное программное обеспечение и загружали приложения только из официальных магазинов для снижения таких рисков, поскольку McAfee Mobile Security уже обнаруживает эту угрозу как Android/InfoStealer.
-----
Вредоносная программа InfoStealer для Android выдает себя за службу правительственного агентства в Бахрейне и нацелена на пользователей, выдавая себя за Орган по регулированию рынка труда (LMRA).
Поддельные приложения, связанные с этой угрозой, предлагают множество государственных услуг, которые кажутся законными, в том числе имитирующие Bank of Bahrain and Kuwait (BBK) и BenefitPay.
Вредоносная программа нацелена на кражу личной информации для целей финансового мошенничества, в частности, нацелена на конфиденциальные данные бахрейнских пользователей, такие как номера СЛР и телефонов.
Вредоносная программа захватывает личную информацию, такую как полное имя, адрес электронной почты и дата рождения, отправляя все собранные данные обратно на командно-контрольный сервер автора вредоносной программы.
Вредоносные приложения распространяются через поддельные страницы Facebook и SMS-сообщения, приводя пользователей на фишинговые сайты, которые предлагают им загрузить поддельные приложения.
Вредоносная программа также может красть SMS-сообщения, отправляя их на сервер управления без уведомления пользователя.
С этой кампанией связаны два типа приложений: те, которые используют пользовательский сервер C2, и те, которые используют Firebase, что затрудняет обнаружение фишинговых сайтов.
В Бахрейне жертвами этой вредоносной программы уже стали в общей сложности 62 пользователя, и ожидается, что продолжающиеся мошеннические действия приведут к увеличению числа жертв.
Киберугрозы становятся все более ориентированными на конкретные страны или пользователей, что затрудняет обычным пользователям выявление вредоносных действий.
Пользователям рекомендуется устанавливать на свои устройства защищенное программное обеспечение и загружать приложения только из официальных магазинов приложений, чтобы снизить риск, связанный с такими вредоносными программами.
Решение McAfee Mobile Security solution уже обнаруживает эту угрозу как Android/InfoStealer, предоставляя пользователям защиту от этого варианта вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - угроза кибербезопасности, связанная с вредоносным ПО InfoStealer для Android в Бахрейне, где злоумышленники обманывают пользователей, выдавая себя за службы государственных учреждений, чтобы украсть конфиденциальную личную информацию в целях финансового мошенничества. Эта угроза распространяется через поддельные страницы Facebook и SMS-сообщения, заставляя пользователей загружать вредоносные приложения, которые крадут личные данные и SMS-сообщения, а данные телеметрии обнаружения сообщают о жертвах, ставших жертвами этой вредоносной кампании. В тексте подчеркивается важность того, чтобы пользователи устанавливали безопасное программное обеспечение и загружали приложения только из официальных магазинов для снижения таких рисков, поскольку McAfee Mobile Security уже обнаруживает эту угрозу как Android/InfoStealer.
-----
Вредоносная программа InfoStealer для Android выдает себя за службу правительственного агентства в Бахрейне и нацелена на пользователей, выдавая себя за Орган по регулированию рынка труда (LMRA).
Поддельные приложения, связанные с этой угрозой, предлагают множество государственных услуг, которые кажутся законными, в том числе имитирующие Bank of Bahrain and Kuwait (BBK) и BenefitPay.
Вредоносная программа нацелена на кражу личной информации для целей финансового мошенничества, в частности, нацелена на конфиденциальные данные бахрейнских пользователей, такие как номера СЛР и телефонов.
Вредоносная программа захватывает личную информацию, такую как полное имя, адрес электронной почты и дата рождения, отправляя все собранные данные обратно на командно-контрольный сервер автора вредоносной программы.
Вредоносные приложения распространяются через поддельные страницы Facebook и SMS-сообщения, приводя пользователей на фишинговые сайты, которые предлагают им загрузить поддельные приложения.
Вредоносная программа также может красть SMS-сообщения, отправляя их на сервер управления без уведомления пользователя.
С этой кампанией связаны два типа приложений: те, которые используют пользовательский сервер C2, и те, которые используют Firebase, что затрудняет обнаружение фишинговых сайтов.
В Бахрейне жертвами этой вредоносной программы уже стали в общей сложности 62 пользователя, и ожидается, что продолжающиеся мошеннические действия приведут к увеличению числа жертв.
Киберугрозы становятся все более ориентированными на конкретные страны или пользователей, что затрудняет обычным пользователям выявление вредоносных действий.
Пользователям рекомендуется устанавливать на свои устройства защищенное программное обеспечение и загружать приложения только из официальных магазинов приложений, чтобы снизить риск, связанный с такими вредоносными программами.
Решение McAfee Mobile Security solution уже обнаруживает эту угрозу как Android/InfoStealer, предоставляя пользователям защиту от этого варианта вредоносного ПО.
#ParsedReport #CompletenessLow
31-05-2024
Detecting New Threats: The Heuristic Approach with DFI
https://inquest.net/blog/detecting-new-threats-the-heuristic-approach-with-dfi
Report completeness: Low
Actors/Campaigns:
Donot
ChatGPT TTPs:
T1204, T1193, T1063, T1001, T1203, T1059, T1047
IOCs:
Hash: 8
Url: 1
Soft:
Foxit
Languages:
powershell
YARA: Found
31-05-2024
Detecting New Threats: The Heuristic Approach with DFI
https://inquest.net/blog/detecting-new-threats-the-heuristic-approach-with-dfi
Report completeness: Low
Actors/Campaigns:
Donot
ChatGPT TTPs:
do not use without manual checkT1204, T1193, T1063, T1001, T1203, T1059, T1047
IOCs:
Hash: 8
Url: 1
Soft:
Foxit
Languages:
powershell
YARA: Found
InQuest
Detecting New Threats: The Heuristic Approach with DFI - InQuest
Stay on top of the latest threats and exploits using Deep File Inspection (DFI) and signature based detection.
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Detecting New Threats: The Heuristic Approach with DFI https://inquest.net/blog/detecting-new-threats-the-heuristic-approach-with-dfi Report completeness: Low Actors/Campaigns: Donot ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте подчеркивается доминирование передовых фирменных решений на рынке продуктов для обеспечения информационной безопасности с акцентом на использование искусственного интеллекта и машинного обучения для обнаружения вредоносных файлов. Распространенные угрозы используют уязвимости, такие как эксплойт Foxit PDF, и подчеркивают важность своевременного обнаружения. Глубокая проверка файлов (DFI) и эвристическое обнаружение, такие как правила YARA, играют ключевую роль в выявлении угроз и смягчении их последствий.
-----
На рынке продуктов для обеспечения информационной безопасности доминируют передовые запатентованные решения, и производители активно инвестируют в искусственный интеллект для обнаружения вредоносных файлов в среде угроз. Усилия, основанные на машинном обучении, рассматриваются как способ снизить нагрузку на защитников, а специализированный анализ и сигнатурное обнаружение предоставляют возможности для обучения моделей ML. Распространенные угрозы сосредоточены на простоте доставки и развертывания на повсеместно распространенных платформах и типах файлов, часто используя вредоносные программы PowerShell и JavaScript, встроенные в различные форматы файлов для первоначального доступа. Злоумышленники используют уязвимости, такие как эксплойт Foxit PDF, для компрометации жертв, подчеркивая важность своевременного обнаружения для определения методов первоначального доступа и связанных с ними файлов до взаимодействия с пользователем.
Глубокая проверка файлов (DFI) играет ключевую роль в извлечении содержимого PDF для статического обнаружения, в то время как использование общих сигнатур обнаружения направлено на выявление угроз в широком масштабе и снижение количества ложных срабатываний. Правила YARA приведены в качестве примера эвристического обнаружения для выявления угроз в PDF-файлах. Механизм обнаружения угроз может повысить оценку угроз на основе комбинаций сигнатур, что позволяет обнаруживать более широкий спектр угроз. В тексте говорится, что при улучшении текущих усилий по обнаружению будущих угроз могут быть использованы новые методы их устранения, что подчеркивает критическую роль эвристического обнаружения в эффективном устранении угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте подчеркивается доминирование передовых фирменных решений на рынке продуктов для обеспечения информационной безопасности с акцентом на использование искусственного интеллекта и машинного обучения для обнаружения вредоносных файлов. Распространенные угрозы используют уязвимости, такие как эксплойт Foxit PDF, и подчеркивают важность своевременного обнаружения. Глубокая проверка файлов (DFI) и эвристическое обнаружение, такие как правила YARA, играют ключевую роль в выявлении угроз и смягчении их последствий.
-----
На рынке продуктов для обеспечения информационной безопасности доминируют передовые запатентованные решения, и производители активно инвестируют в искусственный интеллект для обнаружения вредоносных файлов в среде угроз. Усилия, основанные на машинном обучении, рассматриваются как способ снизить нагрузку на защитников, а специализированный анализ и сигнатурное обнаружение предоставляют возможности для обучения моделей ML. Распространенные угрозы сосредоточены на простоте доставки и развертывания на повсеместно распространенных платформах и типах файлов, часто используя вредоносные программы PowerShell и JavaScript, встроенные в различные форматы файлов для первоначального доступа. Злоумышленники используют уязвимости, такие как эксплойт Foxit PDF, для компрометации жертв, подчеркивая важность своевременного обнаружения для определения методов первоначального доступа и связанных с ними файлов до взаимодействия с пользователем.
Глубокая проверка файлов (DFI) играет ключевую роль в извлечении содержимого PDF для статического обнаружения, в то время как использование общих сигнатур обнаружения направлено на выявление угроз в широком масштабе и снижение количества ложных срабатываний. Правила YARA приведены в качестве примера эвристического обнаружения для выявления угроз в PDF-файлах. Механизм обнаружения угроз может повысить оценку угроз на основе комбинаций сигнатур, что позволяет обнаруживать более широкий спектр угроз. В тексте говорится, что при улучшении текущих усилий по обнаружению будущих угроз могут быть использованы новые методы их устранения, что подчеркивает критическую роль эвристического обнаружения в эффективном устранении угроз.
#ParsedReport #CompletenessMedium
02-06-2024
New Execution Technique in ClearFake Campaign
https://www.reliaquest.com/blog/new-execution-technique-in-clearfake-campaign
Report completeness: Medium
Threats:
Clearfake
Lumma_stealer
Motw_bypass_technique
Dll_sideloading_technique
ChatGPT TTPs:
T1566.002, T1204.002, T1059.001, T1027, T1105, T1112, T1129
IOCs:
File: 5
Url: 1
Domain: 15
Hash: 4
IP: 3
Algorithms:
zip, base64
Win API:
MessageBox
Languages:
javascript, powershell
Platforms:
x64, intel
02-06-2024
New Execution Technique in ClearFake Campaign
https://www.reliaquest.com/blog/new-execution-technique-in-clearfake-campaign
Report completeness: Medium
Threats:
Clearfake
Lumma_stealer
Motw_bypass_technique
Dll_sideloading_technique
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.002, T1059.001, T1027, T1105, T1112, T1129
IOCs:
File: 5
Url: 1
Domain: 15
Hash: 4
IP: 3
Algorithms:
zip, base64
Win API:
MessageBox
Languages:
javascript, powershell
Platforms:
x64, intel
ReliaQuest
New Execution Technique in ClearFake Campaign
ReliaQuest reveals new ClearFake campaign tricks users into running malicious PowerShell. Learn to block IoCs, limit PowerShell, and educate users against this evolving threat.
CTT Report Hub
#ParsedReport #CompletenessMedium 02-06-2024 New Execution Technique in ClearFake Campaign https://www.reliaquest.com/blog/new-execution-technique-in-clearfake-campaign Report completeness: Medium Threats: Clearfake Lumma_stealer Motw_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClearFake использует тактику социальной инженерии и новые методы выполнения, чтобы обманом заставить пользователей вручную запускать вредоносный код PowerShell, что приводит к установке вредоносного ПО LummaC2. Организациям рекомендуется блокировать индикаторы компрометации, ограничивать использование PowerShell и повышать осведомленность пользователей об этой угрозе. ReliaQuest предоставляет правила обнаружения и решения по исправлению ошибок для противодействия кампании ClearFake и рекомендует усилить сетевой контроль для предотвращения потенциальных заражений.
-----
В рамках кампании, использующей JavaScript-фреймворк ClearFake, были применены новые методы выполнения, позволяющие обманом заставить пользователей вручную скопировать и выполнить вредоносный код PowerShell.
Вредоносный код PowerShell предназначен для очистки кэша DNS, отображения окна сообщения, загрузки дополнительного кода PowerShell и установки вредоносного ПО "LummaC2", что позволяет эффективно обходить традиционные средства управления, требуя выполнения вручную.
Для получения первоначального доступа используются методы социальной инженерии: злоумышленники выдают себя за поддельные страницы "обновления браузера", чтобы обмануть пользователей и запросить установку корневых сертификатов для выполнения вредоносного кода PowerShell.
Скомпрометированные веб-сайты, принадлежащие законным компаниям, содержат вводящие в заблуждение подсказки, использованные при атаке, намекающие на уязвимости, позволяющие внедрять код.
Вредоносное ПО, установленное с помощью кода PowerShell, выполняет различные действия, включая очистку кэша DNS, отображение сообщений, загрузку дополнительных скриптов и установку вредоносного ПО LummaC2, замаскированного с использованием кодировки base64.
Второй этап атаки включает в себя проверку с помощью user agent, запуск второго сценария PowerShell на основе user agent, проверку температуры процессора, чтобы избежать использования изолированных программ, и загрузку ZIP-файла, содержащего законные и вредоносные компоненты, что приводит к установке LummaC2 с помощью дополнительной загрузки библиотеки DLL.
ReliaQuest выявил два примера кампании ClearFake, в которых пользователи взаимодействовали с зараженными веб-сайтами и запускали вредоносный код, с переменным успехом блокируя распространение инфекции.
Методы, используемые ReliaQuest для противодействия ClearFake, включают создание правил обнаружения и предоставление решений по исправлению ошибок с помощью платформы GreyMatter Response, повышение осведомленности пользователей о социальной инженерии и усиление сетевого контроля для блокирования подключений к подозрительным доменам для повышения безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClearFake использует тактику социальной инженерии и новые методы выполнения, чтобы обманом заставить пользователей вручную запускать вредоносный код PowerShell, что приводит к установке вредоносного ПО LummaC2. Организациям рекомендуется блокировать индикаторы компрометации, ограничивать использование PowerShell и повышать осведомленность пользователей об этой угрозе. ReliaQuest предоставляет правила обнаружения и решения по исправлению ошибок для противодействия кампании ClearFake и рекомендует усилить сетевой контроль для предотвращения потенциальных заражений.
-----
В рамках кампании, использующей JavaScript-фреймворк ClearFake, были применены новые методы выполнения, позволяющие обманом заставить пользователей вручную скопировать и выполнить вредоносный код PowerShell.
Вредоносный код PowerShell предназначен для очистки кэша DNS, отображения окна сообщения, загрузки дополнительного кода PowerShell и установки вредоносного ПО "LummaC2", что позволяет эффективно обходить традиционные средства управления, требуя выполнения вручную.
Для получения первоначального доступа используются методы социальной инженерии: злоумышленники выдают себя за поддельные страницы "обновления браузера", чтобы обмануть пользователей и запросить установку корневых сертификатов для выполнения вредоносного кода PowerShell.
Скомпрометированные веб-сайты, принадлежащие законным компаниям, содержат вводящие в заблуждение подсказки, использованные при атаке, намекающие на уязвимости, позволяющие внедрять код.
Вредоносное ПО, установленное с помощью кода PowerShell, выполняет различные действия, включая очистку кэша DNS, отображение сообщений, загрузку дополнительных скриптов и установку вредоносного ПО LummaC2, замаскированного с использованием кодировки base64.
Второй этап атаки включает в себя проверку с помощью user agent, запуск второго сценария PowerShell на основе user agent, проверку температуры процессора, чтобы избежать использования изолированных программ, и загрузку ZIP-файла, содержащего законные и вредоносные компоненты, что приводит к установке LummaC2 с помощью дополнительной загрузки библиотеки DLL.
ReliaQuest выявил два примера кампании ClearFake, в которых пользователи взаимодействовали с зараженными веб-сайтами и запускали вредоносный код, с переменным успехом блокируя распространение инфекции.
Методы, используемые ReliaQuest для противодействия ClearFake, включают создание правил обнаружения и предоставление решений по исправлению ошибок с помощью платформы GreyMatter Response, повышение осведомленности пользователей о социальной инженерии и усиление сетевого контроля для блокирования подключений к подозрительным доменам для повышения безопасности.
#ParsedReport #CompletenessMedium
02-06-2024
Common Infostealers
https://www.reliaquest.com/blog/common-infostealers
Report completeness: Medium
Threats:
Lumma_stealer
Redline_stealer
Raccoon_stealer
Zeus
Spear-phishing_technique
Dll_sideloading_technique
Victims:
Change healthcare
Industry:
Financial, Retail, Healthcare, E-commerce
Geo:
Canada
ChatGPT TTPs:
T1566, T1059, T1574, T1562, T1071, T1114, T1003, T1027, T1047, T1547, have more...
IOCs:
File: 4
Url: 4
Domain: 1
Hash: 2
Soft:
Telegram, Microsoft Office
Platforms:
cross-platform
02-06-2024
Common Infostealers
https://www.reliaquest.com/blog/common-infostealers
Report completeness: Medium
Threats:
Lumma_stealer
Redline_stealer
Raccoon_stealer
Zeus
Spear-phishing_technique
Dll_sideloading_technique
Victims:
Change healthcare
Industry:
Financial, Retail, Healthcare, E-commerce
Geo:
Canada
ChatGPT TTPs:
do not use without manual checkT1566, T1059, T1574, T1562, T1071, T1114, T1003, T1027, T1047, T1547, have more...
IOCs:
File: 4
Url: 4
Domain: 1
Hash: 2
Soft:
Telegram, Microsoft Office
Platforms:
cross-platform
ReliaQuest
Common Infostealers - ReliaQuest
Infostealer malware surged 30.5% in late 2023, driven by LummaC2, RedLine, and Raccoon. Learn how to safeguard against data theft with proactive cybersecurity measures.
CTT Report Hub
#ParsedReport #CompletenessMedium 02-06-2024 Common Infostealers https://www.reliaquest.com/blog/common-infostealers Report completeness: Medium Threats: Lumma_stealer Redline_stealer Raccoon_stealer Zeus Spear-phishing_technique Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в заметном росте активности вредоносных программ, предназначенных для кражи информации (инфокрадов), с особым акцентом на инфокрадах LummaC2, RedLine и Raccoon, их влиянии на организации в различных секторах, методах распространения, распространенности и будущих тенденциях в области киберугроз на 2024 год. В тексте рассказывается об изощренности, тактике и последствиях действий инфокрадов, а также о рекомендуемых методах кибербезопасности для противодействия угрозе.
-----
Активность вредоносных программ Infostealer значительно возросла, в частности, в период с 3 по 4 квартал 2023 года на marketplace на 30,5% увеличилось количество объявлений о "журналах-похитителях".
Среди известных инфокрадов - LummaC2, RedLine и Raccoon, причем LummaC2 демонстрирует значительный рост продаж учетных данных.
Инфокрады работают в ботнетах и создают серьезные последствия для организаций, включая финансовые потери и компрометацию конфиденциальных данных.
Лучшие методы борьбы с инфокрадами в области кибербезопасности включают регулярное обучение сотрудников, активное использование инструментов EDR, строгие правила хранения паролей в браузерах и контроль приложений.
Уязвимые секторы, такие как здравоохранение, финансы и розничная торговля, непропорционально сильно страдают от инфокрадов.
LummaC2, RedLine и Raccoon - это три самых распространенных инфокрада, каждый из которых обладает уникальными характеристиками и тактикой.
В то время как активность LummaC2 и RedLine, по прогнозам, продолжит расти в 2024 году, активность Raccoon, как ожидается, снизится из-за устаревшей тактики уклонения.
Организациям настоятельно рекомендуется внедрять надежные меры кибербезопасности для защиты от развивающихся киберугроз, таких как инфокрады.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в заметном росте активности вредоносных программ, предназначенных для кражи информации (инфокрадов), с особым акцентом на инфокрадах LummaC2, RedLine и Raccoon, их влиянии на организации в различных секторах, методах распространения, распространенности и будущих тенденциях в области киберугроз на 2024 год. В тексте рассказывается об изощренности, тактике и последствиях действий инфокрадов, а также о рекомендуемых методах кибербезопасности для противодействия угрозе.
-----
Активность вредоносных программ Infostealer значительно возросла, в частности, в период с 3 по 4 квартал 2023 года на marketplace на 30,5% увеличилось количество объявлений о "журналах-похитителях".
Среди известных инфокрадов - LummaC2, RedLine и Raccoon, причем LummaC2 демонстрирует значительный рост продаж учетных данных.
Инфокрады работают в ботнетах и создают серьезные последствия для организаций, включая финансовые потери и компрометацию конфиденциальных данных.
Лучшие методы борьбы с инфокрадами в области кибербезопасности включают регулярное обучение сотрудников, активное использование инструментов EDR, строгие правила хранения паролей в браузерах и контроль приложений.
Уязвимые секторы, такие как здравоохранение, финансы и розничная торговля, непропорционально сильно страдают от инфокрадов.
LummaC2, RedLine и Raccoon - это три самых распространенных инфокрада, каждый из которых обладает уникальными характеристиками и тактикой.
В то время как активность LummaC2 и RedLine, по прогнозам, продолжит расти в 2024 году, активность Raccoon, как ожидается, снизится из-за устаревшей тактики уклонения.
Организациям настоятельно рекомендуется внедрять надежные меры кибербезопасности для защиты от развивающихся киберугроз, таких как инфокрады.
#ParsedReport #CompletenessLow
02-06-2024
What the Biggest-Ever Botnet Takedown Means
https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means
Report completeness: Low
Actors/Campaigns:
Wizard_spider
Ta577
Threats:
Seo_poisoning_technique
Bumblebee
Icedid
Pikabot
Systembc
Smokeloader
Trickbot
Hector
Conti
Akira_ransomware
Bazarbackdoor
Cobalt_strike
Metasploit_tool
Adfind_tool
Zeus
Qakbot
Blackbasta
Prolock
Egregor
Revil
Megacortex
Darkgate
Rig_tool
Ryuk
Terminator_tool
Meduza
Redline_stealer
Industry:
E-commerce, Financial
Geo:
Ukraine, Ukrainian, Russia, Russian, Armenia
ChatGPT TTPs:
T1583, T1566, T1189, T1071, T1584, T1585, T1587, T1190, T1529
Platforms:
intel
02-06-2024
What the Biggest-Ever Botnet Takedown Means
https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means
Report completeness: Low
Actors/Campaigns:
Wizard_spider
Ta577
Threats:
Seo_poisoning_technique
Bumblebee
Icedid
Pikabot
Systembc
Smokeloader
Trickbot
Hector
Conti
Akira_ransomware
Bazarbackdoor
Cobalt_strike
Metasploit_tool
Adfind_tool
Zeus
Qakbot
Blackbasta
Prolock
Egregor
Revil
Megacortex
Darkgate
Rig_tool
Ryuk
Terminator_tool
Meduza
Redline_stealer
Industry:
E-commerce, Financial
Geo:
Ukraine, Ukrainian, Russia, Russian, Armenia
ChatGPT TTPs:
do not use without manual checkT1583, T1566, T1189, T1071, T1584, T1585, T1587, T1190, T1529
Platforms:
intel
Intel471
What the Biggest-Ever Botnet Takedown Means
Authorities have disrupted industrial malware distribution operations that over years have exacted immense financial damage.
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 What the Biggest-Ever Botnet Takedown Means https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means Report completeness: Low Actors/Campaigns: Wizard_spider Ta577 Threats: Seo_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Агентство Европейского союза по сотрудничеству правоохранительных органов (Европол) провело операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети скомпрометированных компьютеров, используемых для распространения вредоносных программ, которые могут привести к финансовым потерям в результате утечки данных, программ-вымогателей и мошенничества. В ходе операции были успешно выведены из строя известные ботнеты, что привело к арестам, поиску местоположения, отключению серверов, конфискации доменов и добавлению компании в список самых разыскиваемых в Европе, что подчеркивает необходимость продолжения совместных усилий по борьбе с растущими киберугрозами.
-----
Европол провел операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети взломанных компьютеров, используемых для распространения вредоносных программ, таких как дропперы и загрузчики.
Операция была направлена на разрушение ботнетов, ответственных за финансовые потери в результате утечки данных, программ-вымогателей и мошенничества.
В ходе операции были выявлены предполагаемые российские киберпреступники с помощью реальных средств, которые вызывали беспокойство у подозреваемых.
Для предупреждения преступников использовалась тактика троллинга, в том числе размещение иллюстрированных видеороликов на специальном веб-сайте.
В ходе операции были атакованы и выведены из строя такие известные ботнеты, как Bumblebee, IcedID, Pikabot, SystemBC, SmokeLoader и Trickbot.
Операция "Эндшпиль" привела к четырем арестам, 16 обыскам по месту нахождения, отключению более 100 серверов и захвату более 2000 доменов.
В ходе операции были названы имена российских граждан, причастных к преступной деятельности, в частности, связанных с бандой Trickbot.
Вредоносные программы, на которые нацелены эти программы, обладают различными функциональными возможностями и связаны с различными участниками угроз, что подчеркивает необходимость постоянных, передовых и совместных усилий по борьбе с киберпреступными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Агентство Европейского союза по сотрудничеству правоохранительных органов (Европол) провело операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети скомпрометированных компьютеров, используемых для распространения вредоносных программ, которые могут привести к финансовым потерям в результате утечки данных, программ-вымогателей и мошенничества. В ходе операции были успешно выведены из строя известные ботнеты, что привело к арестам, поиску местоположения, отключению серверов, конфискации доменов и добавлению компании в список самых разыскиваемых в Европе, что подчеркивает необходимость продолжения совместных усилий по борьбе с растущими киберугрозами.
-----
Европол провел операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети взломанных компьютеров, используемых для распространения вредоносных программ, таких как дропперы и загрузчики.
Операция была направлена на разрушение ботнетов, ответственных за финансовые потери в результате утечки данных, программ-вымогателей и мошенничества.
В ходе операции были выявлены предполагаемые российские киберпреступники с помощью реальных средств, которые вызывали беспокойство у подозреваемых.
Для предупреждения преступников использовалась тактика троллинга, в том числе размещение иллюстрированных видеороликов на специальном веб-сайте.
В ходе операции были атакованы и выведены из строя такие известные ботнеты, как Bumblebee, IcedID, Pikabot, SystemBC, SmokeLoader и Trickbot.
Операция "Эндшпиль" привела к четырем арестам, 16 обыскам по месту нахождения, отключению более 100 серверов и захвату более 2000 доменов.
В ходе операции были названы имена российских граждан, причастных к преступной деятельности, в частности, связанных с бандой Trickbot.
Вредоносные программы, на которые нацелены эти программы, обладают различными функциональными возможностями и связаны с различными участниками угроз, что подчеркивает необходимость постоянных, передовых и совместных усилий по борьбе с киберпреступными угрозами.