CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 02-06-2024 New Execution Technique in ClearFake Campaign https://www.reliaquest.com/blog/new-execution-technique-in-clearfake-campaign Report completeness: Medium Threats: Clearfake Lumma_stealer Motw_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания ClearFake использует тактику социальной инженерии и новые методы выполнения, чтобы обманом заставить пользователей вручную запускать вредоносный код PowerShell, что приводит к установке вредоносного ПО LummaC2. Организациям рекомендуется блокировать индикаторы компрометации, ограничивать использование PowerShell и повышать осведомленность пользователей об этой угрозе. ReliaQuest предоставляет правила обнаружения и решения по исправлению ошибок для противодействия кампании ClearFake и рекомендует усилить сетевой контроль для предотвращения потенциальных заражений.
-----

В рамках кампании, использующей JavaScript-фреймворк ClearFake, были применены новые методы выполнения, позволяющие обманом заставить пользователей вручную скопировать и выполнить вредоносный код PowerShell.

Вредоносный код PowerShell предназначен для очистки кэша DNS, отображения окна сообщения, загрузки дополнительного кода PowerShell и установки вредоносного ПО "LummaC2", что позволяет эффективно обходить традиционные средства управления, требуя выполнения вручную.

Для получения первоначального доступа используются методы социальной инженерии: злоумышленники выдают себя за поддельные страницы "обновления браузера", чтобы обмануть пользователей и запросить установку корневых сертификатов для выполнения вредоносного кода PowerShell.

Скомпрометированные веб-сайты, принадлежащие законным компаниям, содержат вводящие в заблуждение подсказки, использованные при атаке, намекающие на уязвимости, позволяющие внедрять код.

Вредоносное ПО, установленное с помощью кода PowerShell, выполняет различные действия, включая очистку кэша DNS, отображение сообщений, загрузку дополнительных скриптов и установку вредоносного ПО LummaC2, замаскированного с использованием кодировки base64.

Второй этап атаки включает в себя проверку с помощью user agent, запуск второго сценария PowerShell на основе user agent, проверку температуры процессора, чтобы избежать использования изолированных программ, и загрузку ZIP-файла, содержащего законные и вредоносные компоненты, что приводит к установке LummaC2 с помощью дополнительной загрузки библиотеки DLL.

ReliaQuest выявил два примера кампании ClearFake, в которых пользователи взаимодействовали с зараженными веб-сайтами и запускали вредоносный код, с переменным успехом блокируя распространение инфекции.

Методы, используемые ReliaQuest для противодействия ClearFake, включают создание правил обнаружения и предоставление решений по исправлению ошибок с помощью платформы GreyMatter Response, повышение осведомленности пользователей о социальной инженерии и усиление сетевого контроля для блокирования подключений к подозрительным доменам для повышения безопасности.
#ParsedReport #CompletenessMedium
02-06-2024

Common Infostealers

https://www.reliaquest.com/blog/common-infostealers

Report completeness: Medium

Threats:
Lumma_stealer
Redline_stealer
Raccoon_stealer
Zeus
Spear-phishing_technique
Dll_sideloading_technique

Victims:
Change healthcare

Industry:
Financial, Retail, Healthcare, E-commerce

Geo:
Canada

ChatGPT TTPs:
do not use without manual check
T1566, T1059, T1574, T1562, T1071, T1114, T1003, T1027, T1047, T1547, have more...

IOCs:
File: 4
Url: 4
Domain: 1
Hash: 2

Soft:
Telegram, Microsoft Office

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 02-06-2024 Common Infostealers https://www.reliaquest.com/blog/common-infostealers Report completeness: Medium Threats: Lumma_stealer Redline_stealer Raccoon_stealer Zeus Spear-phishing_technique Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в заметном росте активности вредоносных программ, предназначенных для кражи информации (инфокрадов), с особым акцентом на инфокрадах LummaC2, RedLine и Raccoon, их влиянии на организации в различных секторах, методах распространения, распространенности и будущих тенденциях в области киберугроз на 2024 год. В тексте рассказывается об изощренности, тактике и последствиях действий инфокрадов, а также о рекомендуемых методах кибербезопасности для противодействия угрозе.
-----

Активность вредоносных программ Infostealer значительно возросла, в частности, в период с 3 по 4 квартал 2023 года на marketplace на 30,5% увеличилось количество объявлений о "журналах-похитителях".

Среди известных инфокрадов - LummaC2, RedLine и Raccoon, причем LummaC2 демонстрирует значительный рост продаж учетных данных.

Инфокрады работают в ботнетах и создают серьезные последствия для организаций, включая финансовые потери и компрометацию конфиденциальных данных.

Лучшие методы борьбы с инфокрадами в области кибербезопасности включают регулярное обучение сотрудников, активное использование инструментов EDR, строгие правила хранения паролей в браузерах и контроль приложений.

Уязвимые секторы, такие как здравоохранение, финансы и розничная торговля, непропорционально сильно страдают от инфокрадов.

LummaC2, RedLine и Raccoon - это три самых распространенных инфокрада, каждый из которых обладает уникальными характеристиками и тактикой.

В то время как активность LummaC2 и RedLine, по прогнозам, продолжит расти в 2024 году, активность Raccoon, как ожидается, снизится из-за устаревшей тактики уклонения.

Организациям настоятельно рекомендуется внедрять надежные меры кибербезопасности для защиты от развивающихся киберугроз, таких как инфокрады.
#ParsedReport #CompletenessLow
02-06-2024

What the Biggest-Ever Botnet Takedown Means

https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means

Report completeness: Low

Actors/Campaigns:
Wizard_spider
Ta577

Threats:
Seo_poisoning_technique
Bumblebee
Icedid
Pikabot
Systembc
Smokeloader
Trickbot
Hector
Conti
Akira_ransomware
Bazarbackdoor
Cobalt_strike
Metasploit_tool
Adfind_tool
Zeus
Qakbot
Blackbasta
Prolock
Egregor
Revil
Megacortex
Darkgate
Rig_tool
Ryuk
Terminator_tool
Meduza
Redline_stealer

Industry:
E-commerce, Financial

Geo:
Ukraine, Ukrainian, Russia, Russian, Armenia

ChatGPT TTPs:
do not use without manual check
T1583, T1566, T1189, T1071, T1584, T1585, T1587, T1190, T1529

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 What the Biggest-Ever Botnet Takedown Means https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means Report completeness: Low Actors/Campaigns: Wizard_spider Ta577 Threats: Seo_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Агентство Европейского союза по сотрудничеству правоохранительных органов (Европол) провело операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети скомпрометированных компьютеров, используемых для распространения вредоносных программ, которые могут привести к финансовым потерям в результате утечки данных, программ-вымогателей и мошенничества. В ходе операции были успешно выведены из строя известные ботнеты, что привело к арестам, поиску местоположения, отключению серверов, конфискации доменов и добавлению компании в список самых разыскиваемых в Европе, что подчеркивает необходимость продолжения совместных усилий по борьбе с растущими киберугрозами.
-----

Европол провел операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети взломанных компьютеров, используемых для распространения вредоносных программ, таких как дропперы и загрузчики.

Операция была направлена на разрушение ботнетов, ответственных за финансовые потери в результате утечки данных, программ-вымогателей и мошенничества.

В ходе операции были выявлены предполагаемые российские киберпреступники с помощью реальных средств, которые вызывали беспокойство у подозреваемых.

Для предупреждения преступников использовалась тактика троллинга, в том числе размещение иллюстрированных видеороликов на специальном веб-сайте.

В ходе операции были атакованы и выведены из строя такие известные ботнеты, как Bumblebee, IcedID, Pikabot, SystemBC, SmokeLoader и Trickbot.

Операция "Эндшпиль" привела к четырем арестам, 16 обыскам по месту нахождения, отключению более 100 серверов и захвату более 2000 доменов.

В ходе операции были названы имена российских граждан, причастных к преступной деятельности, в частности, связанных с бандой Trickbot.

Вредоносные программы, на которые нацелены эти программы, обладают различными функциональными возможностями и связаны с различными участниками угроз, что подчеркивает необходимость постоянных, передовых и совместных усилий по борьбе с киберпреступными угрозами.
#ParsedReport #CompletenessLow
02-06-2024

Snowflake Breach: Examination of whitewarlock claims

https://cyberint.com/blog/threat-intelligence/snowflake-breach-examination-of-whitewarlock-claims

Report completeness: Low

Threats:
Whitewarlock_actor
Lumma_stealer

Victims:
Snowflake, Santander group

ChatGPT TTPs:
do not use without manual check
T1190, T1583, T1078, T1566, T1486, T1496

IOCs:
Domain: 1
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Snowflake Breach: Examination of whitewarlock claims https://cyberint.com/blog/threat-intelligence/snowflake-breach-examination-of-whitewarlock-claims Report completeness: Low Threats: Whitewarlock_actor Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что облачная компания по хранению данных и аналитике Snowflake столкнулась с нарушением безопасности, связанным с угрозой, известной как whitewarlock. Взлом позволил злоумышленнику получить доступ к потенциальным клиентам и средам, связанным с продажами, а также к производственным учетным записям, что потенциально могло повлиять на клиентов и привести к вымогательским требованиям. Действия Whitewarlock были отслежены с помощью взломанной учетной записи adelou, зараженной программой Lumma Stealerware, что указывает на желание выкупить данные, а не злоупотреблять ими.
-----

Сообщается, что облачная компания Snowflake, занимающаяся хранением данных и аналитикой, столкнулась с нарушением безопасности, связанным с злоумышленником, известным как whitewarlock. Нарушение было обнаружено, когда исследователи взаимодействовали с whitewarlock на форуме deep web hacking под названием exploit.in. Разведывательная компания Cyberint обнаружила взломанный компьютер, используемый whitewarlock, который был связан с текущим сотрудником Snowflake, в частности, инженером по продажам. Это нарушение потенциально предоставило Злоумышленнику доступ к потенциальным клиентам и средам, связанным с продажами, а также к недавно подключенным учетным записям на производстве.

Компания Snowflake, обслуживающая более 9 400 клиентов, также была причастна к отдельному нарушению безопасности, связанному с финансовым учреждением Santander Group. По имеющимся данным, это нарушение было вызвано взломом учетной записи Snowflake, при этом whitewarlock утверждает, что пострадали около 400 клиентов. Злоумышленник пытался вымогать у Snowflake 20 миллионов долларов за восстановление доступа к удаленным данным, но ответа от компании не последовало.

23 мая компания Whitewarlock опубликовала на форуме deep web взломанные данные, относящиеся к Santander Group, и в тот же день создала учетную запись на форуме. Несмотря на первоначальную активность, по состоянию на 31 мая на форуме не было обнаружено никаких данных о продаже данных со стороны whitewarlock. Cyberint попыталась отследить действия whitewarlock на других платформах, но не обнаружила никаких дополнительных данных, связанных с этим. Псевдоним злоумышленника, whitewarlock, указывает на потенциально альтруистические мотивы, а разговоры указывают на желание, чтобы данные были выкуплены, а не использованы не по назначению.

Согласно разговору между исследователями и разработчиком угроз, утечка данных Snowflake была связана со взломанной учетной записью с именем adelou, зараженной Lumma Stealerware. 19 сентября 2023 года Cyberint удалось получить доступ к журналу вредоносных программ, подтвердив ссылку на текущего инженера по продажам Snowflake. Получив доступ к учетной записи менеджера по продажам, злоумышленник, скорее всего, получил доступ к различным потенциальным клиентам, средам, связанным с продажами, и новым производственным учетным записям, о чем свидетельствуют более 500 демонстрационных экземпляров, обнаруженных в журнале вредоносных программ.
#ParsedReport #CompletenessLow
02-06-2024

Protecting your devices from information theft

https://www.elastic.co/security-labs/protecting-your-devices-from-information-theft-keylogger-protection

Report completeness: Low

Threats:
Agent_tesla
Lokibot_stealer
Snake_keylogger

Industry:
Entertainment, Financial

Geo:
Japanese

ChatGPT TTPs:
do not use without manual check
T1056, T1546.012, T1550.002, T1562.001

IOCs:
File: 6

Soft:
DirectX, Event Tracing for Windows, Kibana

Functions:
SetWindowsHookEx

Win API:
GetAsyncKeyState, RegisterRawInputDevices, GetRawInputData

Links:
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_suspicious\_callstack.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_getasynckeystate\_api\_call\_from\_unusual\_process.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_a\_managed\_application.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_getasynckeystate\_api\_call\_from\_suspicious\_process.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_a\_suspicious\_module.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_via\_setwindowshookex.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_input\_capture\_via\_registerrawinputdevices.toml
https://github.com/elastic/endpoint-package/blob/main/custom\_schemas/custom\_api.yml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_input\_capture\_via\_directinput.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_unsigned\_dll.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_messages\_hooking\_via\_setwindowshookex.toml
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Protecting your devices from information theft https://www.elastic.co/security-labs/protecting-your-devices-from-information-theft-keylogger-protection Report completeness: Low Threats: Agent_tesla Lokibot_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, чтобы сосредоточить внимание на обнаружении клавиатурных шпионов с использованием поведения Windows API и новых функциях, представленных в Elastic Defend 8.12 для обнаружения и предотвращения клавиатурных шпионов, которые представляют собой программное обеспечение, используемое для вредоносных целей, таких как кража конфиденциальной информации, путем отслеживания и записи нажатий клавиш на компьютерах. В статье подчеркивается важность раннего обнаружения для предотвращения кибератак и рассказывается об улучшениях, внесенных в Elastic Defend 8.12 для обнаружения клавиатурных шпионов в системах Windows с использованием трассировки событий для Windows (ETW 4) и создания новых правил обнаружения клавиатурных шпионов.
-----

В статье основное внимание уделяется обнаружению клавиатурных шпионов с использованием поведения Windows API и новым функциям, представленным в Elastic Defend, в частности, начиная с версии 8.12. Клавиатурные шпионы - это программное обеспечение, предназначенное для отслеживания и записи нажатий клавиш на компьютере, которое может быть использовано для вредоносных целей, таких как кража конфиденциальной информации, такой как учетные данные и финансовые данные. В статье подчеркивается важность раннего обнаружения кейлоггеров для предотвращения дальнейших кибератак.

В Elastic Defend 8.12 были внесены улучшения для обнаружения клавиатурных шпионов и вредоносных программ с возможностями кейлоггинга в системах Windows путем мониторинга и ведения журнала обращений к API Windows, которые обычно используются клавиатурными шпионами. Клавиатурные шпионы в среде Windows используют различные методы, такие как клавиатурные шпионы на основе опроса, которые периодически проверяют состояние клавиш клавиатуры, и клавиатурные шпионы на основе перехвата, которые вводят пользовательскую обработку в приложения с использованием API, таких как SetWindowsHookEx.

Elastic Defend использует трассировку событий для Windows (ETW 4) для обнаружения клавиатурных шпионов путем мониторинга обращений к соответствующим API Windows и выявления аномального поведения. Благодаря созданию новых правил обнаружения клавиатурных шпионов, связанных с этими API, Elastic Defend обеспечивает всесторонний мониторинг и защиту от активности, связанной с клавиатурным шпионажем, на конечных точках Windows.

В статье приводится пример обнаружения кейлоггера с использованием модели необработанных входных данных с помощью Elastic Defend путем выполнения кейлоггера PoC с именем Keylogger.exe в тестовой среде. Вскоре после выполнения запускается правило обнаружения, генерирующее предупреждение, которое можно просмотреть в Kibana для получения более подробной информации.

Функции кейлоггера и обнаружения кейлоггинга в Elastic Defend 8.12 выделены как поведенческий подход, который не полагается на сигнатуры для обнаружения активности кейлоггинга. Для разработки этой функции и создания новых правил были проведены обширные исследования, чтобы обеспечить точность и уменьшить количество ложных срабатываний при обнаружении клавиатурных шпионов в системах Windows.
#ParsedReport #CompletenessLow
02-06-2024

'Reptile Recon': Silent Push uses IP diversity queries to map out CryptoChameleon fast flux IOFAs. Hundreds of domains, IPs, and ASNs discovered

https://www.silentpush.com/blog/cryptochameleon

Report completeness: Low

Actors/Campaigns:
Gamaredon

Threats:
Fastflux_technique
Cryptochameleon

Victims:
Binance, Coinbase, Fcc

Geo:
Russian, Russia, Chinese, China

ChatGPT TTPs:
do not use without manual check
T1566.002, T1566.001, T1566.003, T1071.004, T1568.002, T1132.001, T1020

IOCs:
Domain: 12
IP: 21

Soft:
Outlook, Lastpass

Wallets:
coinbase, trezor

Crypto:
binance, bitcoin

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 'Reptile Recon': Silent Push uses IP diversity queries to map out CryptoChameleon fast flux IOFAs. Hundreds of domains, IPs, and ASNs discovered https://www.silentpush.com/blog/cryptochameleon Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе сложного фишингового набора под названием CryptoChameleon, его тактике, нацеленной на популярные платформы, примечательных особенностях, таких как использование инфраструктуры DNS, и методах расследования, используемых аналитиками угроз Silent Push для отслеживания и противодействия его деятельности. В нем также подчеркивается доступность ресурсов и инструментов, предоставляемых Silent Push, которые помогают как общественным, так и корпоративным пользователям бороться с угрозами, исходящими от CryptoChameleon.
-----

CryptoChameleon - это сложный набор для фишинга, обнаруженный в феврале 2024 года, личность его создателя до сих пор неизвестна. Исследователи из Silent Push Threat Analytics провели масштабное расследование, в ходе которого было обнаружено значительное количество атак CryptoChameleon fast flux, нацеленных на популярные платформы, такие как Binance, Coinbase, FCC и другие. Набор для фишинга использует различные тактики, включая электронную почту, SMS и голосовой фишинг, нацеленные на сотрудников этих организаций.

Одним из примечательных аспектов CryptoChameleon является его сильная зависимость от DNSPod.com nameservers, провайдера, который известен тем, что в течение нескольких лет содействовал вредоносной деятельности. Эта инфраструктура, принадлежащая Tencent Cloud в Китае, позволяет CryptoChameleon использовать методы быстрого обхода потока данных. Fast flux позволяет набору переключаться между многочисленными IP-адресами, привязанными к одному домену, что затрудняет использование традиционных мер безопасности для эффективного выявления атак и противодействия им.

CryptoChameleon обладает способностью выдавать себя за широкий спектр брендов в различных отраслях промышленности. Набор тщательно копирует брендинг законных веб-сайтов, чтобы обмануть пользователей. Благодаря детальному анализу исследователи выявили домены, контролируемые CryptoChameleon, такие как lookoutsucks.com, которые нацелены на конкретные организации в целях фишинга.

Исследовательский подход Silent Push предполагает использование DNS-запросов для отслеживания базовой инфраструктуры, задействованной в атаках CryptoChameleon, а не полагаться исключительно на традиционные индикаторы компрометации (IOCs). Выполнив поиск по различным IP-адресам и веб-сканирование, аналитики смогли точно определить имена и номера нескольких автономных систем (AS), связанных с деятельностью CryptoChameleon по всему миру. Эти усилия привели к выявлению многочисленных доменов и IP-адресов, связанных с фишинговым набором, которые занесены в специальные каталоги IOFA.

Корпоративные пользователи могут получить доступ к конечным точкам API Silent Push для интеграции CryptoChameleon IOFAs в свои системы безопасности или использовать ограниченный по времени URL API для передачи данных в режиме реального времени. Кроме того, отчет TLP Amber предоставляет дополнительную информацию о враждебных ASN и серверах имен, связанных с CryptoChameleon, что помогает в обнаружении угроз и смягчении их последствий. Платформа предлагает ряд инструментов и запросов как для сообщества, так и для корпоративных пользователей для всестороннего анализа тактики, методов и процедур CryptoChameleon (TTP).

Silent Push Community Edition - это бесплатный ресурс, предлагающий расширенные возможности поиска угроз, которые сыграли важную роль в мониторинге и отслеживании фишинговых действий CryptoChameleon. Для получения более подробного списка IOFA для CryptoChameleon, Silent Push предлагает подписки, которые включают доступ к выделенным каналам и отчетам.
#ParsedReport #CompletenessLow
02-06-2024

Natto Thoughts. APT41 s Reconnaissance Techniques and Toolkit: Nmap and What Else?

https://nattothoughts.substack.com/p/apt41s-reconnaissance-techniques

Report completeness: Low

Actors/Campaigns:
Winnti
Chengdu_404_leak
I-soon_leak

Threats:
Nmap_tool
Cobalt_strike
Acunetix_tool
Jexboss_tool
Sqlmap_tool
Sublist3r_tool
Spear-phishing_technique
Supply_chain_technique
Netstat_tool
Plugx_rat
Highnoon
Widetone
Easypen_tool

Industry:
Ics, Government, Healthcare

Geo:
Chinese, Slovakia, China

ChatGPT TTPs:
do not use without manual check
T1595, T1595.002, T1566, T1505, T1592, T1480, T1195

Soft:
Active Directory, Sogou

Functions:
Ltd

Links:
https://github.com/shmilylty
https://github.com/xl7dev/ICSecurity
https://github.com/lijiejie/subDomainsBrute
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Natto Thoughts. APT41 s Reconnaissance Techniques and Toolkit: Nmap and What Else? https://nattothoughts.substack.com/p/apt41s-reconnaissance-techniques Report completeness: Low Actors/Campaigns: Winnti Chengdu_404_leak…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT41 - это сложная группа разработчиков угроз, известная тем, что использует различные методы и инструменты сетевой разведки для выявления уязвимостей, разработки стратегий атак и уклонения от обнаружения. Они используют как внешние, так и внутренние методы разведки, используя такие инструменты, как Acunetix, Nmap, Sqlmap, spear-фишинг и SQL-инъекции. APT41 связан с использованием пользовательских семейств вредоносных программ, таких как SOGU, HIGHNOON и WIDETONE, для сбора информации и запуска атак. Группа также использует широко используемые инструменты безопасности, такие как Nmap, OneForAll, Subdomain3, SubDomainsBrute и FOFA, разработанные в Китае, для пассивного сканирования. Использование APT41 инструментов местной разработки подчеркивает важность доступных ресурсов, в то время как широкое распространение инструментов разведки хакерами и предприятиями в Китае подчеркивает слияние законных операций и киберугроз в стране.
-----

APT41 использует различные методы сетевой разведки, включая такие инструменты, как Acunetix, Nmap, Sqlmap, spear-фишинг и SQL-инъекции.

APT41 занимается как внешней, так и внутренней разведкой, используя методы пассивного сканирования, чтобы избежать обнаружения.

APT41 использует защитные барьеры для выполнения, чтобы ограничить активацию вредоносного ПО и избежать обнаружения.

APT41 связан с нарушениями цепочки поставок и пользовательскими семействами вредоносных программ, такими как SOGU, HIGHNOON и WIDETONE.

APT41 использует широко используемые инструменты безопасности, такие как Nmap, OneForAll, Subdomain3, SubDomainsBrute и FOFA, некоторые из которых разработаны в Китае.

Разработанные на местном уровне инструменты, такие как WIDETONE, позволяют предположить, что APT41 в своей деятельности ориентируется на доступные и контролируемые ресурсы.

Использование APT41 инструментов разведки демонстрирует слияние законных бизнес-операций и киберугроз в Китае.

X-scan, разработанный компанией Xfocus в 2000 году, и ZoomEye, разработанный компанией Knownsec в Гонконге, являются популярными в Китае инструментами для сетевой разведки.

ZoomEye выделяется своей эффективностью в обеспечении безопасности промышленного контроля, в частности, при идентификации IP-адреса, связанного с системой промышленного контроля Siemens.
#ParsedReport #CompletenessLow
02-06-2024

Disrupting deceptive uses of AI by covert influence operations

https://openai.com/index/disrupting-deceptive-uses-of-AI-by-covert-influence-operations

Report completeness: Low

Actors/Campaigns:
Doppelgnger
Iuvm

Victims:
Openai

Industry:
Government

Geo:
Russia, Moldova, Korean, French, Ukraine, Iranian, Indian, Polish, Israel, Chinese, Italian, Russian, Japanese, German

ChatGPT TTPs:
do not use without manual check
T1090, T1583.001, T1585.002, T1595, T1125

IOCs:
Domain: 2

Soft:
Telegram, Instagram