CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Fake Bahrain Government Android App Steals Personal Data Used for Financial Fraud https://www.mcafee.com/blogs/other-blogs/mcafee-labs/fake-bahrain-government-android-app-steals-personal-data-used-for-financial-fraud…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - угроза кибербезопасности, связанная с вредоносным ПО InfoStealer для Android в Бахрейне, где злоумышленники обманывают пользователей, выдавая себя за службы государственных учреждений, чтобы украсть конфиденциальную личную информацию в целях финансового мошенничества. Эта угроза распространяется через поддельные страницы Facebook и SMS-сообщения, заставляя пользователей загружать вредоносные приложения, которые крадут личные данные и SMS-сообщения, а данные телеметрии обнаружения сообщают о жертвах, ставших жертвами этой вредоносной кампании. В тексте подчеркивается важность того, чтобы пользователи устанавливали безопасное программное обеспечение и загружали приложения только из официальных магазинов для снижения таких рисков, поскольку McAfee Mobile Security уже обнаруживает эту угрозу как Android/InfoStealer.
-----

Вредоносная программа InfoStealer для Android выдает себя за службу правительственного агентства в Бахрейне и нацелена на пользователей, выдавая себя за Орган по регулированию рынка труда (LMRA).

Поддельные приложения, связанные с этой угрозой, предлагают множество государственных услуг, которые кажутся законными, в том числе имитирующие Bank of Bahrain and Kuwait (BBK) и BenefitPay.

Вредоносная программа нацелена на кражу личной информации для целей финансового мошенничества, в частности, нацелена на конфиденциальные данные бахрейнских пользователей, такие как номера СЛР и телефонов.

Вредоносная программа захватывает личную информацию, такую как полное имя, адрес электронной почты и дата рождения, отправляя все собранные данные обратно на командно-контрольный сервер автора вредоносной программы.

Вредоносные приложения распространяются через поддельные страницы Facebook и SMS-сообщения, приводя пользователей на фишинговые сайты, которые предлагают им загрузить поддельные приложения.

Вредоносная программа также может красть SMS-сообщения, отправляя их на сервер управления без уведомления пользователя.

С этой кампанией связаны два типа приложений: те, которые используют пользовательский сервер C2, и те, которые используют Firebase, что затрудняет обнаружение фишинговых сайтов.

В Бахрейне жертвами этой вредоносной программы уже стали в общей сложности 62 пользователя, и ожидается, что продолжающиеся мошеннические действия приведут к увеличению числа жертв.

Киберугрозы становятся все более ориентированными на конкретные страны или пользователей, что затрудняет обычным пользователям выявление вредоносных действий.

Пользователям рекомендуется устанавливать на свои устройства защищенное программное обеспечение и загружать приложения только из официальных магазинов приложений, чтобы снизить риск, связанный с такими вредоносными программами.

Решение McAfee Mobile Security solution уже обнаруживает эту угрозу как Android/InfoStealer, предоставляя пользователям защиту от этого варианта вредоносного ПО.
#ParsedReport #CompletenessLow
31-05-2024

Detecting New Threats: The Heuristic Approach with DFI

https://inquest.net/blog/detecting-new-threats-the-heuristic-approach-with-dfi

Report completeness: Low

Actors/Campaigns:
Donot

ChatGPT TTPs:
do not use without manual check
T1204, T1193, T1063, T1001, T1203, T1059, T1047

IOCs:
Hash: 8
Url: 1

Soft:
Foxit

Languages:
powershell

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessLow 31-05-2024 Detecting New Threats: The Heuristic Approach with DFI https://inquest.net/blog/detecting-new-threats-the-heuristic-approach-with-dfi Report completeness: Low Actors/Campaigns: Donot ChatGPT TTPs: do not use without…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте подчеркивается доминирование передовых фирменных решений на рынке продуктов для обеспечения информационной безопасности с акцентом на использование искусственного интеллекта и машинного обучения для обнаружения вредоносных файлов. Распространенные угрозы используют уязвимости, такие как эксплойт Foxit PDF, и подчеркивают важность своевременного обнаружения. Глубокая проверка файлов (DFI) и эвристическое обнаружение, такие как правила YARA, играют ключевую роль в выявлении угроз и смягчении их последствий.
-----

На рынке продуктов для обеспечения информационной безопасности доминируют передовые запатентованные решения, и производители активно инвестируют в искусственный интеллект для обнаружения вредоносных файлов в среде угроз. Усилия, основанные на машинном обучении, рассматриваются как способ снизить нагрузку на защитников, а специализированный анализ и сигнатурное обнаружение предоставляют возможности для обучения моделей ML. Распространенные угрозы сосредоточены на простоте доставки и развертывания на повсеместно распространенных платформах и типах файлов, часто используя вредоносные программы PowerShell и JavaScript, встроенные в различные форматы файлов для первоначального доступа. Злоумышленники используют уязвимости, такие как эксплойт Foxit PDF, для компрометации жертв, подчеркивая важность своевременного обнаружения для определения методов первоначального доступа и связанных с ними файлов до взаимодействия с пользователем.

Глубокая проверка файлов (DFI) играет ключевую роль в извлечении содержимого PDF для статического обнаружения, в то время как использование общих сигнатур обнаружения направлено на выявление угроз в широком масштабе и снижение количества ложных срабатываний. Правила YARA приведены в качестве примера эвристического обнаружения для выявления угроз в PDF-файлах. Механизм обнаружения угроз может повысить оценку угроз на основе комбинаций сигнатур, что позволяет обнаруживать более широкий спектр угроз. В тексте говорится, что при улучшении текущих усилий по обнаружению будущих угроз могут быть использованы новые методы их устранения, что подчеркивает критическую роль эвристического обнаружения в эффективном устранении угроз.
#ParsedReport #CompletenessMedium
02-06-2024

New Execution Technique in ClearFake Campaign

https://www.reliaquest.com/blog/new-execution-technique-in-clearfake-campaign

Report completeness: Medium

Threats:
Clearfake
Lumma_stealer
Motw_bypass_technique
Dll_sideloading_technique

ChatGPT TTPs:
do not use without manual check
T1566.002, T1204.002, T1059.001, T1027, T1105, T1112, T1129

IOCs:
File: 5
Url: 1
Domain: 15
Hash: 4
IP: 3

Algorithms:
zip, base64

Win API:
MessageBox

Languages:
javascript, powershell

Platforms:
x64, intel
CTT Report Hub
#ParsedReport #CompletenessMedium 02-06-2024 New Execution Technique in ClearFake Campaign https://www.reliaquest.com/blog/new-execution-technique-in-clearfake-campaign Report completeness: Medium Threats: Clearfake Lumma_stealer Motw_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания ClearFake использует тактику социальной инженерии и новые методы выполнения, чтобы обманом заставить пользователей вручную запускать вредоносный код PowerShell, что приводит к установке вредоносного ПО LummaC2. Организациям рекомендуется блокировать индикаторы компрометации, ограничивать использование PowerShell и повышать осведомленность пользователей об этой угрозе. ReliaQuest предоставляет правила обнаружения и решения по исправлению ошибок для противодействия кампании ClearFake и рекомендует усилить сетевой контроль для предотвращения потенциальных заражений.
-----

В рамках кампании, использующей JavaScript-фреймворк ClearFake, были применены новые методы выполнения, позволяющие обманом заставить пользователей вручную скопировать и выполнить вредоносный код PowerShell.

Вредоносный код PowerShell предназначен для очистки кэша DNS, отображения окна сообщения, загрузки дополнительного кода PowerShell и установки вредоносного ПО "LummaC2", что позволяет эффективно обходить традиционные средства управления, требуя выполнения вручную.

Для получения первоначального доступа используются методы социальной инженерии: злоумышленники выдают себя за поддельные страницы "обновления браузера", чтобы обмануть пользователей и запросить установку корневых сертификатов для выполнения вредоносного кода PowerShell.

Скомпрометированные веб-сайты, принадлежащие законным компаниям, содержат вводящие в заблуждение подсказки, использованные при атаке, намекающие на уязвимости, позволяющие внедрять код.

Вредоносное ПО, установленное с помощью кода PowerShell, выполняет различные действия, включая очистку кэша DNS, отображение сообщений, загрузку дополнительных скриптов и установку вредоносного ПО LummaC2, замаскированного с использованием кодировки base64.

Второй этап атаки включает в себя проверку с помощью user agent, запуск второго сценария PowerShell на основе user agent, проверку температуры процессора, чтобы избежать использования изолированных программ, и загрузку ZIP-файла, содержащего законные и вредоносные компоненты, что приводит к установке LummaC2 с помощью дополнительной загрузки библиотеки DLL.

ReliaQuest выявил два примера кампании ClearFake, в которых пользователи взаимодействовали с зараженными веб-сайтами и запускали вредоносный код, с переменным успехом блокируя распространение инфекции.

Методы, используемые ReliaQuest для противодействия ClearFake, включают создание правил обнаружения и предоставление решений по исправлению ошибок с помощью платформы GreyMatter Response, повышение осведомленности пользователей о социальной инженерии и усиление сетевого контроля для блокирования подключений к подозрительным доменам для повышения безопасности.
#ParsedReport #CompletenessMedium
02-06-2024

Common Infostealers

https://www.reliaquest.com/blog/common-infostealers

Report completeness: Medium

Threats:
Lumma_stealer
Redline_stealer
Raccoon_stealer
Zeus
Spear-phishing_technique
Dll_sideloading_technique

Victims:
Change healthcare

Industry:
Financial, Retail, Healthcare, E-commerce

Geo:
Canada

ChatGPT TTPs:
do not use without manual check
T1566, T1059, T1574, T1562, T1071, T1114, T1003, T1027, T1047, T1547, have more...

IOCs:
File: 4
Url: 4
Domain: 1
Hash: 2

Soft:
Telegram, Microsoft Office

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 02-06-2024 Common Infostealers https://www.reliaquest.com/blog/common-infostealers Report completeness: Medium Threats: Lumma_stealer Redline_stealer Raccoon_stealer Zeus Spear-phishing_technique Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в заметном росте активности вредоносных программ, предназначенных для кражи информации (инфокрадов), с особым акцентом на инфокрадах LummaC2, RedLine и Raccoon, их влиянии на организации в различных секторах, методах распространения, распространенности и будущих тенденциях в области киберугроз на 2024 год. В тексте рассказывается об изощренности, тактике и последствиях действий инфокрадов, а также о рекомендуемых методах кибербезопасности для противодействия угрозе.
-----

Активность вредоносных программ Infostealer значительно возросла, в частности, в период с 3 по 4 квартал 2023 года на marketplace на 30,5% увеличилось количество объявлений о "журналах-похитителях".

Среди известных инфокрадов - LummaC2, RedLine и Raccoon, причем LummaC2 демонстрирует значительный рост продаж учетных данных.

Инфокрады работают в ботнетах и создают серьезные последствия для организаций, включая финансовые потери и компрометацию конфиденциальных данных.

Лучшие методы борьбы с инфокрадами в области кибербезопасности включают регулярное обучение сотрудников, активное использование инструментов EDR, строгие правила хранения паролей в браузерах и контроль приложений.

Уязвимые секторы, такие как здравоохранение, финансы и розничная торговля, непропорционально сильно страдают от инфокрадов.

LummaC2, RedLine и Raccoon - это три самых распространенных инфокрада, каждый из которых обладает уникальными характеристиками и тактикой.

В то время как активность LummaC2 и RedLine, по прогнозам, продолжит расти в 2024 году, активность Raccoon, как ожидается, снизится из-за устаревшей тактики уклонения.

Организациям настоятельно рекомендуется внедрять надежные меры кибербезопасности для защиты от развивающихся киберугроз, таких как инфокрады.
#ParsedReport #CompletenessLow
02-06-2024

What the Biggest-Ever Botnet Takedown Means

https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means

Report completeness: Low

Actors/Campaigns:
Wizard_spider
Ta577

Threats:
Seo_poisoning_technique
Bumblebee
Icedid
Pikabot
Systembc
Smokeloader
Trickbot
Hector
Conti
Akira_ransomware
Bazarbackdoor
Cobalt_strike
Metasploit_tool
Adfind_tool
Zeus
Qakbot
Blackbasta
Prolock
Egregor
Revil
Megacortex
Darkgate
Rig_tool
Ryuk
Terminator_tool
Meduza
Redline_stealer

Industry:
E-commerce, Financial

Geo:
Ukraine, Ukrainian, Russia, Russian, Armenia

ChatGPT TTPs:
do not use without manual check
T1583, T1566, T1189, T1071, T1584, T1585, T1587, T1190, T1529

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 What the Biggest-Ever Botnet Takedown Means https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means Report completeness: Low Actors/Campaigns: Wizard_spider Ta577 Threats: Seo_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Агентство Европейского союза по сотрудничеству правоохранительных органов (Европол) провело операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети скомпрометированных компьютеров, используемых для распространения вредоносных программ, которые могут привести к финансовым потерям в результате утечки данных, программ-вымогателей и мошенничества. В ходе операции были успешно выведены из строя известные ботнеты, что привело к арестам, поиску местоположения, отключению серверов, конфискации доменов и добавлению компании в список самых разыскиваемых в Европе, что подчеркивает необходимость продолжения совместных усилий по борьбе с растущими киберугрозами.
-----

Европол провел операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети взломанных компьютеров, используемых для распространения вредоносных программ, таких как дропперы и загрузчики.

Операция была направлена на разрушение ботнетов, ответственных за финансовые потери в результате утечки данных, программ-вымогателей и мошенничества.

В ходе операции были выявлены предполагаемые российские киберпреступники с помощью реальных средств, которые вызывали беспокойство у подозреваемых.

Для предупреждения преступников использовалась тактика троллинга, в том числе размещение иллюстрированных видеороликов на специальном веб-сайте.

В ходе операции были атакованы и выведены из строя такие известные ботнеты, как Bumblebee, IcedID, Pikabot, SystemBC, SmokeLoader и Trickbot.

Операция "Эндшпиль" привела к четырем арестам, 16 обыскам по месту нахождения, отключению более 100 серверов и захвату более 2000 доменов.

В ходе операции были названы имена российских граждан, причастных к преступной деятельности, в частности, связанных с бандой Trickbot.

Вредоносные программы, на которые нацелены эти программы, обладают различными функциональными возможностями и связаны с различными участниками угроз, что подчеркивает необходимость постоянных, передовых и совместных усилий по борьбе с киберпреступными угрозами.
#ParsedReport #CompletenessLow
02-06-2024

Snowflake Breach: Examination of whitewarlock claims

https://cyberint.com/blog/threat-intelligence/snowflake-breach-examination-of-whitewarlock-claims

Report completeness: Low

Threats:
Whitewarlock_actor
Lumma_stealer

Victims:
Snowflake, Santander group

ChatGPT TTPs:
do not use without manual check
T1190, T1583, T1078, T1566, T1486, T1496

IOCs:
Domain: 1
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Snowflake Breach: Examination of whitewarlock claims https://cyberint.com/blog/threat-intelligence/snowflake-breach-examination-of-whitewarlock-claims Report completeness: Low Threats: Whitewarlock_actor Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что облачная компания по хранению данных и аналитике Snowflake столкнулась с нарушением безопасности, связанным с угрозой, известной как whitewarlock. Взлом позволил злоумышленнику получить доступ к потенциальным клиентам и средам, связанным с продажами, а также к производственным учетным записям, что потенциально могло повлиять на клиентов и привести к вымогательским требованиям. Действия Whitewarlock были отслежены с помощью взломанной учетной записи adelou, зараженной программой Lumma Stealerware, что указывает на желание выкупить данные, а не злоупотреблять ими.
-----

Сообщается, что облачная компания Snowflake, занимающаяся хранением данных и аналитикой, столкнулась с нарушением безопасности, связанным с злоумышленником, известным как whitewarlock. Нарушение было обнаружено, когда исследователи взаимодействовали с whitewarlock на форуме deep web hacking под названием exploit.in. Разведывательная компания Cyberint обнаружила взломанный компьютер, используемый whitewarlock, который был связан с текущим сотрудником Snowflake, в частности, инженером по продажам. Это нарушение потенциально предоставило Злоумышленнику доступ к потенциальным клиентам и средам, связанным с продажами, а также к недавно подключенным учетным записям на производстве.

Компания Snowflake, обслуживающая более 9 400 клиентов, также была причастна к отдельному нарушению безопасности, связанному с финансовым учреждением Santander Group. По имеющимся данным, это нарушение было вызвано взломом учетной записи Snowflake, при этом whitewarlock утверждает, что пострадали около 400 клиентов. Злоумышленник пытался вымогать у Snowflake 20 миллионов долларов за восстановление доступа к удаленным данным, но ответа от компании не последовало.

23 мая компания Whitewarlock опубликовала на форуме deep web взломанные данные, относящиеся к Santander Group, и в тот же день создала учетную запись на форуме. Несмотря на первоначальную активность, по состоянию на 31 мая на форуме не было обнаружено никаких данных о продаже данных со стороны whitewarlock. Cyberint попыталась отследить действия whitewarlock на других платформах, но не обнаружила никаких дополнительных данных, связанных с этим. Псевдоним злоумышленника, whitewarlock, указывает на потенциально альтруистические мотивы, а разговоры указывают на желание, чтобы данные были выкуплены, а не использованы не по назначению.

Согласно разговору между исследователями и разработчиком угроз, утечка данных Snowflake была связана со взломанной учетной записью с именем adelou, зараженной Lumma Stealerware. 19 сентября 2023 года Cyberint удалось получить доступ к журналу вредоносных программ, подтвердив ссылку на текущего инженера по продажам Snowflake. Получив доступ к учетной записи менеджера по продажам, злоумышленник, скорее всего, получил доступ к различным потенциальным клиентам, средам, связанным с продажами, и новым производственным учетным записям, о чем свидетельствуют более 500 демонстрационных экземпляров, обнаруженных в журнале вредоносных программ.
#ParsedReport #CompletenessLow
02-06-2024

Protecting your devices from information theft

https://www.elastic.co/security-labs/protecting-your-devices-from-information-theft-keylogger-protection

Report completeness: Low

Threats:
Agent_tesla
Lokibot_stealer
Snake_keylogger

Industry:
Entertainment, Financial

Geo:
Japanese

ChatGPT TTPs:
do not use without manual check
T1056, T1546.012, T1550.002, T1562.001

IOCs:
File: 6

Soft:
DirectX, Event Tracing for Windows, Kibana

Functions:
SetWindowsHookEx

Win API:
GetAsyncKeyState, RegisterRawInputDevices, GetRawInputData

Links:
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_suspicious\_callstack.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_getasynckeystate\_api\_call\_from\_unusual\_process.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_a\_managed\_application.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_getasynckeystate\_api\_call\_from\_suspicious\_process.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_a\_suspicious\_module.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_via\_setwindowshookex.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_input\_capture\_via\_registerrawinputdevices.toml
https://github.com/elastic/endpoint-package/blob/main/custom\_schemas/custom\_api.yml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_input\_capture\_via\_directinput.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_unsigned\_dll.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_messages\_hooking\_via\_setwindowshookex.toml
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Protecting your devices from information theft https://www.elastic.co/security-labs/protecting-your-devices-from-information-theft-keylogger-protection Report completeness: Low Threats: Agent_tesla Lokibot_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, чтобы сосредоточить внимание на обнаружении клавиатурных шпионов с использованием поведения Windows API и новых функциях, представленных в Elastic Defend 8.12 для обнаружения и предотвращения клавиатурных шпионов, которые представляют собой программное обеспечение, используемое для вредоносных целей, таких как кража конфиденциальной информации, путем отслеживания и записи нажатий клавиш на компьютерах. В статье подчеркивается важность раннего обнаружения для предотвращения кибератак и рассказывается об улучшениях, внесенных в Elastic Defend 8.12 для обнаружения клавиатурных шпионов в системах Windows с использованием трассировки событий для Windows (ETW 4) и создания новых правил обнаружения клавиатурных шпионов.
-----

В статье основное внимание уделяется обнаружению клавиатурных шпионов с использованием поведения Windows API и новым функциям, представленным в Elastic Defend, в частности, начиная с версии 8.12. Клавиатурные шпионы - это программное обеспечение, предназначенное для отслеживания и записи нажатий клавиш на компьютере, которое может быть использовано для вредоносных целей, таких как кража конфиденциальной информации, такой как учетные данные и финансовые данные. В статье подчеркивается важность раннего обнаружения кейлоггеров для предотвращения дальнейших кибератак.

В Elastic Defend 8.12 были внесены улучшения для обнаружения клавиатурных шпионов и вредоносных программ с возможностями кейлоггинга в системах Windows путем мониторинга и ведения журнала обращений к API Windows, которые обычно используются клавиатурными шпионами. Клавиатурные шпионы в среде Windows используют различные методы, такие как клавиатурные шпионы на основе опроса, которые периодически проверяют состояние клавиш клавиатуры, и клавиатурные шпионы на основе перехвата, которые вводят пользовательскую обработку в приложения с использованием API, таких как SetWindowsHookEx.

Elastic Defend использует трассировку событий для Windows (ETW 4) для обнаружения клавиатурных шпионов путем мониторинга обращений к соответствующим API Windows и выявления аномального поведения. Благодаря созданию новых правил обнаружения клавиатурных шпионов, связанных с этими API, Elastic Defend обеспечивает всесторонний мониторинг и защиту от активности, связанной с клавиатурным шпионажем, на конечных точках Windows.

В статье приводится пример обнаружения кейлоггера с использованием модели необработанных входных данных с помощью Elastic Defend путем выполнения кейлоггера PoC с именем Keylogger.exe в тестовой среде. Вскоре после выполнения запускается правило обнаружения, генерирующее предупреждение, которое можно просмотреть в Kibana для получения более подробной информации.

Функции кейлоггера и обнаружения кейлоггинга в Elastic Defend 8.12 выделены как поведенческий подход, который не полагается на сигнатуры для обнаружения активности кейлоггинга. Для разработки этой функции и создания новых правил были проведены обширные исследования, чтобы обеспечить точность и уменьшить количество ложных срабатываний при обнаружении клавиатурных шпионов в системах Windows.
#ParsedReport #CompletenessLow
02-06-2024

'Reptile Recon': Silent Push uses IP diversity queries to map out CryptoChameleon fast flux IOFAs. Hundreds of domains, IPs, and ASNs discovered

https://www.silentpush.com/blog/cryptochameleon

Report completeness: Low

Actors/Campaigns:
Gamaredon

Threats:
Fastflux_technique
Cryptochameleon

Victims:
Binance, Coinbase, Fcc

Geo:
Russian, Russia, Chinese, China

ChatGPT TTPs:
do not use without manual check
T1566.002, T1566.001, T1566.003, T1071.004, T1568.002, T1132.001, T1020

IOCs:
Domain: 12
IP: 21

Soft:
Outlook, Lastpass

Wallets:
coinbase, trezor

Crypto:
binance, bitcoin

Platforms:
apple