CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Konni. Under the Mask: Analysis of Konni Organization's Impersonation of Government Software Installation Package Attack https://www.ctfiot.com/184852.html Report completeness: Low Actors/Campaigns: Careto Scarcruft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа киберугроз Konni, организация, занимающаяся передовыми постоянными угрозами (APT), известна тем, что проводит кибератаки, нацеленные в первую очередь на правительственные учреждения в России, Южной Корее и соседних регионах с целью кражи конфиденциальной информации. В статье рассматривается история атак Konni, использование ими полезных данных MSI в недавних атаках, тактика, применяемая для маскировки вредоносных действий, а также важность постоянного мониторинга и анализа для снижения рисков, связанных с этой киберугрозой.
-----

Konni - это организация APT, нацеленная на правительственные учреждения в России, Южной Корее и соседних регионах с целью кражи конфиденциальной информации.

Они проводят кибератаки с 2014 года, и в последнее время частота их операций возросла.

Компания Konni начала использовать в своих атаках полезные данные MSI - новый метод, ранее не раскрывавшийся.

Они маскируют вредоносные образцы под государственные установочные пакеты, чтобы обманом заставить пользователей запустить их.

Konni использует вводящие в заблуждение имена файлов, такие как SpravkiBKsetup.msi, для осуществления скрытых вредоносных действий.

Было обнаружено, что группа распространяет вредоносное ПО с помощью установочных пакетов, в том числе один из них выдает себя за программное обеспечение, используемое Министерством иностранных дел России.

Злоумышленники запускают скрипты типа install.vbs и wiasvc.bat, чтобы установить соединения с серверами C2 для удаленного управления.

Konni использует алгоритмы генерации доменов для переключения между несколькими адресами C2 для повышения устойчивости и предотвращения обнаружения.

Группа обновила свою тактику во время инцидента в октябре 2023 года, используя полезную нагрузку MSI, замаскированную под Spravki BK, программное обеспечение, связанное с российским федеральным правительством.

Использование компанией Konni полезной нагрузки MSI, зашифрованных сообщений C2 и постоянно меняющихся методологий атак свидетельствуют об их активных усилиях по опережению мер обнаружения.

Постоянный мониторинг и анализ деятельности Konni имеют решающее значение для понимания и снижения рисков, связанных с этой постоянной киберугрозой.
#ParsedReport #CompletenessLow
31-05-2024

GuptiMiner Campaign: The Trojan Tango of Infiltrating Antivirus Updates for Deception

https://socradar.io/guptiminer-campaign-the-trojan-tango-of-infiltrating-antivirus-updates-for-deception

Report completeness: Low

Actors/Campaigns:
Kimsuky

Threats:
Guptiminer
Xmrig_miner
Mitm_technique

Victims:
Escan

Industry:
Military, Education, Government

Geo:
Korean

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1068, T1211, T1547, T1059, T1574, T1112

Soft:
Microsoft Defender

Crypto:
monero
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 GuptiMiner Campaign: The Trojan Tango of Infiltrating Antivirus Updates for Deception https://socradar.io/guptiminer-campaign-the-trojan-tango-of-infiltrating-antivirus-updates-for-deception Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в изощренной тактике вредоносной кампании GuptiMiner, включая использование уязвимости в антивирусном программном обеспечении eScan для скрытой установки вредоносного ПО для майнинга криптовалют. В нем также освещается связь с северокорейской APT-группой Kimsukyu, этапы цепочки атак, эволюция GuptiMiner с течением времени, глобальное влияние и рекомендации для организаций по усилению защиты от таких продвинутых угроз в области кибербезопасности.
-----

Вредоносная кампания GuptiMiner оказала значительное влияние на сферу кибербезопасности, используя уязвимость в антивирусном программном обеспечении eScan. В этой кампании злоумышленники используют уязвимость для скрытой установки вредоносного ПО для майнинга криптовалют на устройства, избегая обнаружения пользователями. Эксплойт в антивирусном программном обеспечении eScan позволил злоумышленникам распространять вредоносное ПО для майнинга с помощью поддельных обновлений, воздействуя на многочисленные устройства и сети.

Вредоносная кампания GuptiMiner является сложной и использует такие тактики, как установка бэкдоров и использование XMRig, программного обеспечения для майнинга с открытым исходным кодом, для скрытого майнинга криптовалют. Воспользовавшись уязвимостью антивирусного программного обеспечения, злоумышленники смогли избежать обнаружения, установить вредоносные программы и действовать скрытно. Эта уязвимость сыграла решающую роль в успехе кампании GuptiMiner, подчеркнув необходимость принятия решительных мер кибербезопасности для борьбы с такими распространенными угрозами и защиты цифровых экосистем.

Кампания GuptiMiner, связанная с северокорейской APT-группой Kimsuky, вызывает опасения по поводу потенциальной шпионской деятельности, направленной против правительственных и военных организаций. Использование XMRig позволяет кампании незаметно добывать криптовалюту Monero, в то время как уязвимость в антивирусе eScan служит критической точкой входа для злоумышленников, которые проникают в системы и распространяют свои вредоносные программы.

Понимание цепочки атак GuptiMiner необходимо организациям для усиления защиты от подобных угроз. Кампания проходит такие этапы, как первоначальное заражение, распространение в сетях, повышение привилегий и заканчивается извлечением данных или добычей криптовалюты. Ключевые элементы включают использование вредоносной инфраструктуры DNS и библиотек DLL для поддержания постоянства и уклонения от обнаружения в течение длительного времени.

GuptiMiner со временем эволюционировал, внедряя новые тактические приемы, позволяющие избежать обнаружения. К ним относятся манипулирование временными метками компиляции, методы запутывания сети, использование мьютексов для сохранения и анализ символов отладки, позволяющий получить представление о ходе разработки кампании. Глобальное влияние GuptiMiner подчеркивает важность международного сотрудничества в борьбе с угрозами кибербезопасности.

Чтобы эффективно противостоять вредоносным кампаниям, подобным GuptiMiner, организации должны принимать упреждающие меры безопасности, постоянно отслеживать сетевой трафик и конечные точки, использовать передовые решения для обнаружения угроз, регулярно обновлять антивирусное программное обеспечение, проводить оценку безопасности и тестирование на проникновение, внедрять средства контроля доступа, обучать сотрудников передовым методам кибербезопасности и защищаться от несанкционированного доступа.Средние атаки.

Защищенные протоколы обновления, интеграция анализа угроз, регулярные проверки безопасности, надежные планы реагирования на инциденты, упреждающий обмен информацией об угрозах и инвестиции в передовые технологии обнаружения и реагирования являются важнейшими компонентами комплексной стратегии защиты. Организациям важно уделять приоритетное внимание непрерывному образованию и переподготовке сотрудников по вопросам кибербезопасности, чтобы они могли стать первой линией защиты от развивающихся киберугроз.
Кроме того, Cloudforce One обнаружил русскоязычные комментарии в коде FlyingYeti и заметил, что часы их работы совпадают с часовым поясом UTC+3, что указывает на вероятную группу угроз, связанную с Россией.

Я тоже умею в атрибуцию. Исходя из представленных данных, с высокой долей вероятности я могу атрибутировать FlyingYeti с хакерами из Уганды.
Там часовой пояс +3, а кусочек кода с комментом они скопипастили из публичной репы.
👍1💩1
#ParsedReport #CompletenessLow
31-05-2024

Fake Bahrain Government Android App Steals Personal Data Used for Financial Fraud

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/fake-bahrain-government-android-app-steals-personal-data-used-for-financial-fraud

Report completeness: Low

Victims:
Labour market regulatory authority, Bank of bahrain and kuwait, Benefitpay, General public in bahrain

Industry:
Government, Financial

Geo:
Kuwait, Bahrain

ChatGPT TTPs:
do not use without manual check
T1566, T1587, T1583, T1071, T1498, T1600

IOCs:
Hash: 9
Url: 8

Soft:
Android, WordPress, AppStore

Crypto:
bitcoin

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Fake Bahrain Government Android App Steals Personal Data Used for Financial Fraud https://www.mcafee.com/blogs/other-blogs/mcafee-labs/fake-bahrain-government-android-app-steals-personal-data-used-for-financial-fraud…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - угроза кибербезопасности, связанная с вредоносным ПО InfoStealer для Android в Бахрейне, где злоумышленники обманывают пользователей, выдавая себя за службы государственных учреждений, чтобы украсть конфиденциальную личную информацию в целях финансового мошенничества. Эта угроза распространяется через поддельные страницы Facebook и SMS-сообщения, заставляя пользователей загружать вредоносные приложения, которые крадут личные данные и SMS-сообщения, а данные телеметрии обнаружения сообщают о жертвах, ставших жертвами этой вредоносной кампании. В тексте подчеркивается важность того, чтобы пользователи устанавливали безопасное программное обеспечение и загружали приложения только из официальных магазинов для снижения таких рисков, поскольку McAfee Mobile Security уже обнаруживает эту угрозу как Android/InfoStealer.
-----

Вредоносная программа InfoStealer для Android выдает себя за службу правительственного агентства в Бахрейне и нацелена на пользователей, выдавая себя за Орган по регулированию рынка труда (LMRA).

Поддельные приложения, связанные с этой угрозой, предлагают множество государственных услуг, которые кажутся законными, в том числе имитирующие Bank of Bahrain and Kuwait (BBK) и BenefitPay.

Вредоносная программа нацелена на кражу личной информации для целей финансового мошенничества, в частности, нацелена на конфиденциальные данные бахрейнских пользователей, такие как номера СЛР и телефонов.

Вредоносная программа захватывает личную информацию, такую как полное имя, адрес электронной почты и дата рождения, отправляя все собранные данные обратно на командно-контрольный сервер автора вредоносной программы.

Вредоносные приложения распространяются через поддельные страницы Facebook и SMS-сообщения, приводя пользователей на фишинговые сайты, которые предлагают им загрузить поддельные приложения.

Вредоносная программа также может красть SMS-сообщения, отправляя их на сервер управления без уведомления пользователя.

С этой кампанией связаны два типа приложений: те, которые используют пользовательский сервер C2, и те, которые используют Firebase, что затрудняет обнаружение фишинговых сайтов.

В Бахрейне жертвами этой вредоносной программы уже стали в общей сложности 62 пользователя, и ожидается, что продолжающиеся мошеннические действия приведут к увеличению числа жертв.

Киберугрозы становятся все более ориентированными на конкретные страны или пользователей, что затрудняет обычным пользователям выявление вредоносных действий.

Пользователям рекомендуется устанавливать на свои устройства защищенное программное обеспечение и загружать приложения только из официальных магазинов приложений, чтобы снизить риск, связанный с такими вредоносными программами.

Решение McAfee Mobile Security solution уже обнаруживает эту угрозу как Android/InfoStealer, предоставляя пользователям защиту от этого варианта вредоносного ПО.
#ParsedReport #CompletenessLow
31-05-2024

Detecting New Threats: The Heuristic Approach with DFI

https://inquest.net/blog/detecting-new-threats-the-heuristic-approach-with-dfi

Report completeness: Low

Actors/Campaigns:
Donot

ChatGPT TTPs:
do not use without manual check
T1204, T1193, T1063, T1001, T1203, T1059, T1047

IOCs:
Hash: 8
Url: 1

Soft:
Foxit

Languages:
powershell

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Detecting New Threats: The Heuristic Approach with DFI https://inquest.net/blog/detecting-new-threats-the-heuristic-approach-with-dfi Report completeness: Low Actors/Campaigns: Donot ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте подчеркивается доминирование передовых фирменных решений на рынке продуктов для обеспечения информационной безопасности с акцентом на использование искусственного интеллекта и машинного обучения для обнаружения вредоносных файлов. Распространенные угрозы используют уязвимости, такие как эксплойт Foxit PDF, и подчеркивают важность своевременного обнаружения. Глубокая проверка файлов (DFI) и эвристическое обнаружение, такие как правила YARA, играют ключевую роль в выявлении угроз и смягчении их последствий.
-----

На рынке продуктов для обеспечения информационной безопасности доминируют передовые запатентованные решения, и производители активно инвестируют в искусственный интеллект для обнаружения вредоносных файлов в среде угроз. Усилия, основанные на машинном обучении, рассматриваются как способ снизить нагрузку на защитников, а специализированный анализ и сигнатурное обнаружение предоставляют возможности для обучения моделей ML. Распространенные угрозы сосредоточены на простоте доставки и развертывания на повсеместно распространенных платформах и типах файлов, часто используя вредоносные программы PowerShell и JavaScript, встроенные в различные форматы файлов для первоначального доступа. Злоумышленники используют уязвимости, такие как эксплойт Foxit PDF, для компрометации жертв, подчеркивая важность своевременного обнаружения для определения методов первоначального доступа и связанных с ними файлов до взаимодействия с пользователем.

Глубокая проверка файлов (DFI) играет ключевую роль в извлечении содержимого PDF для статического обнаружения, в то время как использование общих сигнатур обнаружения направлено на выявление угроз в широком масштабе и снижение количества ложных срабатываний. Правила YARA приведены в качестве примера эвристического обнаружения для выявления угроз в PDF-файлах. Механизм обнаружения угроз может повысить оценку угроз на основе комбинаций сигнатур, что позволяет обнаруживать более широкий спектр угроз. В тексте говорится, что при улучшении текущих усилий по обнаружению будущих угроз могут быть использованы новые методы их устранения, что подчеркивает критическую роль эвристического обнаружения в эффективном устранении угроз.
#ParsedReport #CompletenessMedium
02-06-2024

New Execution Technique in ClearFake Campaign

https://www.reliaquest.com/blog/new-execution-technique-in-clearfake-campaign

Report completeness: Medium

Threats:
Clearfake
Lumma_stealer
Motw_bypass_technique
Dll_sideloading_technique

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.002, T1059.001, T1027, T1105, T1112, T1129

IOCs:
File: 5
Url: 1
Domain: 15
Hash: 4
IP: 3

Algorithms:
zip, base64

Win API:
MessageBox

Languages:
javascript, powershell

Platforms:
x64, intel
CTT Report Hub
#ParsedReport #CompletenessMedium 02-06-2024 New Execution Technique in ClearFake Campaign https://www.reliaquest.com/blog/new-execution-technique-in-clearfake-campaign Report completeness: Medium Threats: Clearfake Lumma_stealer Motw_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания ClearFake использует тактику социальной инженерии и новые методы выполнения, чтобы обманом заставить пользователей вручную запускать вредоносный код PowerShell, что приводит к установке вредоносного ПО LummaC2. Организациям рекомендуется блокировать индикаторы компрометации, ограничивать использование PowerShell и повышать осведомленность пользователей об этой угрозе. ReliaQuest предоставляет правила обнаружения и решения по исправлению ошибок для противодействия кампании ClearFake и рекомендует усилить сетевой контроль для предотвращения потенциальных заражений.
-----

В рамках кампании, использующей JavaScript-фреймворк ClearFake, были применены новые методы выполнения, позволяющие обманом заставить пользователей вручную скопировать и выполнить вредоносный код PowerShell.

Вредоносный код PowerShell предназначен для очистки кэша DNS, отображения окна сообщения, загрузки дополнительного кода PowerShell и установки вредоносного ПО "LummaC2", что позволяет эффективно обходить традиционные средства управления, требуя выполнения вручную.

Для получения первоначального доступа используются методы социальной инженерии: злоумышленники выдают себя за поддельные страницы "обновления браузера", чтобы обмануть пользователей и запросить установку корневых сертификатов для выполнения вредоносного кода PowerShell.

Скомпрометированные веб-сайты, принадлежащие законным компаниям, содержат вводящие в заблуждение подсказки, использованные при атаке, намекающие на уязвимости, позволяющие внедрять код.

Вредоносное ПО, установленное с помощью кода PowerShell, выполняет различные действия, включая очистку кэша DNS, отображение сообщений, загрузку дополнительных скриптов и установку вредоносного ПО LummaC2, замаскированного с использованием кодировки base64.

Второй этап атаки включает в себя проверку с помощью user agent, запуск второго сценария PowerShell на основе user agent, проверку температуры процессора, чтобы избежать использования изолированных программ, и загрузку ZIP-файла, содержащего законные и вредоносные компоненты, что приводит к установке LummaC2 с помощью дополнительной загрузки библиотеки DLL.

ReliaQuest выявил два примера кампании ClearFake, в которых пользователи взаимодействовали с зараженными веб-сайтами и запускали вредоносный код, с переменным успехом блокируя распространение инфекции.

Методы, используемые ReliaQuest для противодействия ClearFake, включают создание правил обнаружения и предоставление решений по исправлению ошибок с помощью платформы GreyMatter Response, повышение осведомленности пользователей о социальной инженерии и усиление сетевого контроля для блокирования подключений к подозрительным доменам для повышения безопасности.
#ParsedReport #CompletenessMedium
02-06-2024

Common Infostealers

https://www.reliaquest.com/blog/common-infostealers

Report completeness: Medium

Threats:
Lumma_stealer
Redline_stealer
Raccoon_stealer
Zeus
Spear-phishing_technique
Dll_sideloading_technique

Victims:
Change healthcare

Industry:
Financial, Retail, Healthcare, E-commerce

Geo:
Canada

ChatGPT TTPs:
do not use without manual check
T1566, T1059, T1574, T1562, T1071, T1114, T1003, T1027, T1047, T1547, have more...

IOCs:
File: 4
Url: 4
Domain: 1
Hash: 2

Soft:
Telegram, Microsoft Office

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 02-06-2024 Common Infostealers https://www.reliaquest.com/blog/common-infostealers Report completeness: Medium Threats: Lumma_stealer Redline_stealer Raccoon_stealer Zeus Spear-phishing_technique Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в заметном росте активности вредоносных программ, предназначенных для кражи информации (инфокрадов), с особым акцентом на инфокрадах LummaC2, RedLine и Raccoon, их влиянии на организации в различных секторах, методах распространения, распространенности и будущих тенденциях в области киберугроз на 2024 год. В тексте рассказывается об изощренности, тактике и последствиях действий инфокрадов, а также о рекомендуемых методах кибербезопасности для противодействия угрозе.
-----

Активность вредоносных программ Infostealer значительно возросла, в частности, в период с 3 по 4 квартал 2023 года на marketplace на 30,5% увеличилось количество объявлений о "журналах-похитителях".

Среди известных инфокрадов - LummaC2, RedLine и Raccoon, причем LummaC2 демонстрирует значительный рост продаж учетных данных.

Инфокрады работают в ботнетах и создают серьезные последствия для организаций, включая финансовые потери и компрометацию конфиденциальных данных.

Лучшие методы борьбы с инфокрадами в области кибербезопасности включают регулярное обучение сотрудников, активное использование инструментов EDR, строгие правила хранения паролей в браузерах и контроль приложений.

Уязвимые секторы, такие как здравоохранение, финансы и розничная торговля, непропорционально сильно страдают от инфокрадов.

LummaC2, RedLine и Raccoon - это три самых распространенных инфокрада, каждый из которых обладает уникальными характеристиками и тактикой.

В то время как активность LummaC2 и RedLine, по прогнозам, продолжит расти в 2024 году, активность Raccoon, как ожидается, снизится из-за устаревшей тактики уклонения.

Организациям настоятельно рекомендуется внедрять надежные меры кибербезопасности для защиты от развивающихся киберугроз, таких как инфокрады.
#ParsedReport #CompletenessLow
02-06-2024

What the Biggest-Ever Botnet Takedown Means

https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means

Report completeness: Low

Actors/Campaigns:
Wizard_spider
Ta577

Threats:
Seo_poisoning_technique
Bumblebee
Icedid
Pikabot
Systembc
Smokeloader
Trickbot
Hector
Conti
Akira_ransomware
Bazarbackdoor
Cobalt_strike
Metasploit_tool
Adfind_tool
Zeus
Qakbot
Blackbasta
Prolock
Egregor
Revil
Megacortex
Darkgate
Rig_tool
Ryuk
Terminator_tool
Meduza
Redline_stealer

Industry:
E-commerce, Financial

Geo:
Ukraine, Ukrainian, Russia, Russian, Armenia

ChatGPT TTPs:
do not use without manual check
T1583, T1566, T1189, T1071, T1584, T1585, T1587, T1190, T1529

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 What the Biggest-Ever Botnet Takedown Means https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means Report completeness: Low Actors/Campaigns: Wizard_spider Ta577 Threats: Seo_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Агентство Европейского союза по сотрудничеству правоохранительных органов (Европол) провело операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети скомпрометированных компьютеров, используемых для распространения вредоносных программ, которые могут привести к финансовым потерям в результате утечки данных, программ-вымогателей и мошенничества. В ходе операции были успешно выведены из строя известные ботнеты, что привело к арестам, поиску местоположения, отключению серверов, конфискации доменов и добавлению компании в список самых разыскиваемых в Европе, что подчеркивает необходимость продолжения совместных усилий по борьбе с растущими киберугрозами.
-----

Европол провел операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети взломанных компьютеров, используемых для распространения вредоносных программ, таких как дропперы и загрузчики.

Операция была направлена на разрушение ботнетов, ответственных за финансовые потери в результате утечки данных, программ-вымогателей и мошенничества.

В ходе операции были выявлены предполагаемые российские киберпреступники с помощью реальных средств, которые вызывали беспокойство у подозреваемых.

Для предупреждения преступников использовалась тактика троллинга, в том числе размещение иллюстрированных видеороликов на специальном веб-сайте.

В ходе операции были атакованы и выведены из строя такие известные ботнеты, как Bumblebee, IcedID, Pikabot, SystemBC, SmokeLoader и Trickbot.

Операция "Эндшпиль" привела к четырем арестам, 16 обыскам по месту нахождения, отключению более 100 серверов и захвату более 2000 доменов.

В ходе операции были названы имена российских граждан, причастных к преступной деятельности, в частности, связанных с бандой Trickbot.

Вредоносные программы, на которые нацелены эти программы, обладают различными функциональными возможностями и связаны с различными участниками угроз, что подчеркивает необходимость постоянных, передовых и совместных усилий по борьбе с киберпреступными угрозами.