CTT Report Hub
#ParsedReport #CompletenessMedium 02-06-2024 New Execution Technique in ClearFake Campaign https://www.reliaquest.com/blog/new-execution-technique-in-clearfake-campaign Report completeness: Medium Threats: Clearfake Lumma_stealer Motw_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClearFake использует тактику социальной инженерии и новые методы выполнения, чтобы обманом заставить пользователей вручную запускать вредоносный код PowerShell, что приводит к установке вредоносного ПО LummaC2. Организациям рекомендуется блокировать индикаторы компрометации, ограничивать использование PowerShell и повышать осведомленность пользователей об этой угрозе. ReliaQuest предоставляет правила обнаружения и решения по исправлению ошибок для противодействия кампании ClearFake и рекомендует усилить сетевой контроль для предотвращения потенциальных заражений.
-----
В рамках кампании, использующей JavaScript-фреймворк ClearFake, были применены новые методы выполнения, позволяющие обманом заставить пользователей вручную скопировать и выполнить вредоносный код PowerShell.
Вредоносный код PowerShell предназначен для очистки кэша DNS, отображения окна сообщения, загрузки дополнительного кода PowerShell и установки вредоносного ПО "LummaC2", что позволяет эффективно обходить традиционные средства управления, требуя выполнения вручную.
Для получения первоначального доступа используются методы социальной инженерии: злоумышленники выдают себя за поддельные страницы "обновления браузера", чтобы обмануть пользователей и запросить установку корневых сертификатов для выполнения вредоносного кода PowerShell.
Скомпрометированные веб-сайты, принадлежащие законным компаниям, содержат вводящие в заблуждение подсказки, использованные при атаке, намекающие на уязвимости, позволяющие внедрять код.
Вредоносное ПО, установленное с помощью кода PowerShell, выполняет различные действия, включая очистку кэша DNS, отображение сообщений, загрузку дополнительных скриптов и установку вредоносного ПО LummaC2, замаскированного с использованием кодировки base64.
Второй этап атаки включает в себя проверку с помощью user agent, запуск второго сценария PowerShell на основе user agent, проверку температуры процессора, чтобы избежать использования изолированных программ, и загрузку ZIP-файла, содержащего законные и вредоносные компоненты, что приводит к установке LummaC2 с помощью дополнительной загрузки библиотеки DLL.
ReliaQuest выявил два примера кампании ClearFake, в которых пользователи взаимодействовали с зараженными веб-сайтами и запускали вредоносный код, с переменным успехом блокируя распространение инфекции.
Методы, используемые ReliaQuest для противодействия ClearFake, включают создание правил обнаружения и предоставление решений по исправлению ошибок с помощью платформы GreyMatter Response, повышение осведомленности пользователей о социальной инженерии и усиление сетевого контроля для блокирования подключений к подозрительным доменам для повышения безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClearFake использует тактику социальной инженерии и новые методы выполнения, чтобы обманом заставить пользователей вручную запускать вредоносный код PowerShell, что приводит к установке вредоносного ПО LummaC2. Организациям рекомендуется блокировать индикаторы компрометации, ограничивать использование PowerShell и повышать осведомленность пользователей об этой угрозе. ReliaQuest предоставляет правила обнаружения и решения по исправлению ошибок для противодействия кампании ClearFake и рекомендует усилить сетевой контроль для предотвращения потенциальных заражений.
-----
В рамках кампании, использующей JavaScript-фреймворк ClearFake, были применены новые методы выполнения, позволяющие обманом заставить пользователей вручную скопировать и выполнить вредоносный код PowerShell.
Вредоносный код PowerShell предназначен для очистки кэша DNS, отображения окна сообщения, загрузки дополнительного кода PowerShell и установки вредоносного ПО "LummaC2", что позволяет эффективно обходить традиционные средства управления, требуя выполнения вручную.
Для получения первоначального доступа используются методы социальной инженерии: злоумышленники выдают себя за поддельные страницы "обновления браузера", чтобы обмануть пользователей и запросить установку корневых сертификатов для выполнения вредоносного кода PowerShell.
Скомпрометированные веб-сайты, принадлежащие законным компаниям, содержат вводящие в заблуждение подсказки, использованные при атаке, намекающие на уязвимости, позволяющие внедрять код.
Вредоносное ПО, установленное с помощью кода PowerShell, выполняет различные действия, включая очистку кэша DNS, отображение сообщений, загрузку дополнительных скриптов и установку вредоносного ПО LummaC2, замаскированного с использованием кодировки base64.
Второй этап атаки включает в себя проверку с помощью user agent, запуск второго сценария PowerShell на основе user agent, проверку температуры процессора, чтобы избежать использования изолированных программ, и загрузку ZIP-файла, содержащего законные и вредоносные компоненты, что приводит к установке LummaC2 с помощью дополнительной загрузки библиотеки DLL.
ReliaQuest выявил два примера кампании ClearFake, в которых пользователи взаимодействовали с зараженными веб-сайтами и запускали вредоносный код, с переменным успехом блокируя распространение инфекции.
Методы, используемые ReliaQuest для противодействия ClearFake, включают создание правил обнаружения и предоставление решений по исправлению ошибок с помощью платформы GreyMatter Response, повышение осведомленности пользователей о социальной инженерии и усиление сетевого контроля для блокирования подключений к подозрительным доменам для повышения безопасности.
#ParsedReport #CompletenessMedium
02-06-2024
Common Infostealers
https://www.reliaquest.com/blog/common-infostealers
Report completeness: Medium
Threats:
Lumma_stealer
Redline_stealer
Raccoon_stealer
Zeus
Spear-phishing_technique
Dll_sideloading_technique
Victims:
Change healthcare
Industry:
Financial, Retail, Healthcare, E-commerce
Geo:
Canada
ChatGPT TTPs:
T1566, T1059, T1574, T1562, T1071, T1114, T1003, T1027, T1047, T1547, have more...
IOCs:
File: 4
Url: 4
Domain: 1
Hash: 2
Soft:
Telegram, Microsoft Office
Platforms:
cross-platform
02-06-2024
Common Infostealers
https://www.reliaquest.com/blog/common-infostealers
Report completeness: Medium
Threats:
Lumma_stealer
Redline_stealer
Raccoon_stealer
Zeus
Spear-phishing_technique
Dll_sideloading_technique
Victims:
Change healthcare
Industry:
Financial, Retail, Healthcare, E-commerce
Geo:
Canada
ChatGPT TTPs:
do not use without manual checkT1566, T1059, T1574, T1562, T1071, T1114, T1003, T1027, T1047, T1547, have more...
IOCs:
File: 4
Url: 4
Domain: 1
Hash: 2
Soft:
Telegram, Microsoft Office
Platforms:
cross-platform
ReliaQuest
Common Infostealers - ReliaQuest
Infostealer malware surged 30.5% in late 2023, driven by LummaC2, RedLine, and Raccoon. Learn how to safeguard against data theft with proactive cybersecurity measures.
CTT Report Hub
#ParsedReport #CompletenessMedium 02-06-2024 Common Infostealers https://www.reliaquest.com/blog/common-infostealers Report completeness: Medium Threats: Lumma_stealer Redline_stealer Raccoon_stealer Zeus Spear-phishing_technique Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в заметном росте активности вредоносных программ, предназначенных для кражи информации (инфокрадов), с особым акцентом на инфокрадах LummaC2, RedLine и Raccoon, их влиянии на организации в различных секторах, методах распространения, распространенности и будущих тенденциях в области киберугроз на 2024 год. В тексте рассказывается об изощренности, тактике и последствиях действий инфокрадов, а также о рекомендуемых методах кибербезопасности для противодействия угрозе.
-----
Активность вредоносных программ Infostealer значительно возросла, в частности, в период с 3 по 4 квартал 2023 года на marketplace на 30,5% увеличилось количество объявлений о "журналах-похитителях".
Среди известных инфокрадов - LummaC2, RedLine и Raccoon, причем LummaC2 демонстрирует значительный рост продаж учетных данных.
Инфокрады работают в ботнетах и создают серьезные последствия для организаций, включая финансовые потери и компрометацию конфиденциальных данных.
Лучшие методы борьбы с инфокрадами в области кибербезопасности включают регулярное обучение сотрудников, активное использование инструментов EDR, строгие правила хранения паролей в браузерах и контроль приложений.
Уязвимые секторы, такие как здравоохранение, финансы и розничная торговля, непропорционально сильно страдают от инфокрадов.
LummaC2, RedLine и Raccoon - это три самых распространенных инфокрада, каждый из которых обладает уникальными характеристиками и тактикой.
В то время как активность LummaC2 и RedLine, по прогнозам, продолжит расти в 2024 году, активность Raccoon, как ожидается, снизится из-за устаревшей тактики уклонения.
Организациям настоятельно рекомендуется внедрять надежные меры кибербезопасности для защиты от развивающихся киберугроз, таких как инфокрады.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в заметном росте активности вредоносных программ, предназначенных для кражи информации (инфокрадов), с особым акцентом на инфокрадах LummaC2, RedLine и Raccoon, их влиянии на организации в различных секторах, методах распространения, распространенности и будущих тенденциях в области киберугроз на 2024 год. В тексте рассказывается об изощренности, тактике и последствиях действий инфокрадов, а также о рекомендуемых методах кибербезопасности для противодействия угрозе.
-----
Активность вредоносных программ Infostealer значительно возросла, в частности, в период с 3 по 4 квартал 2023 года на marketplace на 30,5% увеличилось количество объявлений о "журналах-похитителях".
Среди известных инфокрадов - LummaC2, RedLine и Raccoon, причем LummaC2 демонстрирует значительный рост продаж учетных данных.
Инфокрады работают в ботнетах и создают серьезные последствия для организаций, включая финансовые потери и компрометацию конфиденциальных данных.
Лучшие методы борьбы с инфокрадами в области кибербезопасности включают регулярное обучение сотрудников, активное использование инструментов EDR, строгие правила хранения паролей в браузерах и контроль приложений.
Уязвимые секторы, такие как здравоохранение, финансы и розничная торговля, непропорционально сильно страдают от инфокрадов.
LummaC2, RedLine и Raccoon - это три самых распространенных инфокрада, каждый из которых обладает уникальными характеристиками и тактикой.
В то время как активность LummaC2 и RedLine, по прогнозам, продолжит расти в 2024 году, активность Raccoon, как ожидается, снизится из-за устаревшей тактики уклонения.
Организациям настоятельно рекомендуется внедрять надежные меры кибербезопасности для защиты от развивающихся киберугроз, таких как инфокрады.
#ParsedReport #CompletenessLow
02-06-2024
What the Biggest-Ever Botnet Takedown Means
https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means
Report completeness: Low
Actors/Campaigns:
Wizard_spider
Ta577
Threats:
Seo_poisoning_technique
Bumblebee
Icedid
Pikabot
Systembc
Smokeloader
Trickbot
Hector
Conti
Akira_ransomware
Bazarbackdoor
Cobalt_strike
Metasploit_tool
Adfind_tool
Zeus
Qakbot
Blackbasta
Prolock
Egregor
Revil
Megacortex
Darkgate
Rig_tool
Ryuk
Terminator_tool
Meduza
Redline_stealer
Industry:
E-commerce, Financial
Geo:
Ukraine, Ukrainian, Russia, Russian, Armenia
ChatGPT TTPs:
T1583, T1566, T1189, T1071, T1584, T1585, T1587, T1190, T1529
Platforms:
intel
02-06-2024
What the Biggest-Ever Botnet Takedown Means
https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means
Report completeness: Low
Actors/Campaigns:
Wizard_spider
Ta577
Threats:
Seo_poisoning_technique
Bumblebee
Icedid
Pikabot
Systembc
Smokeloader
Trickbot
Hector
Conti
Akira_ransomware
Bazarbackdoor
Cobalt_strike
Metasploit_tool
Adfind_tool
Zeus
Qakbot
Blackbasta
Prolock
Egregor
Revil
Megacortex
Darkgate
Rig_tool
Ryuk
Terminator_tool
Meduza
Redline_stealer
Industry:
E-commerce, Financial
Geo:
Ukraine, Ukrainian, Russia, Russian, Armenia
ChatGPT TTPs:
do not use without manual checkT1583, T1566, T1189, T1071, T1584, T1585, T1587, T1190, T1529
Platforms:
intel
Intel471
What the Biggest-Ever Botnet Takedown Means
Authorities have disrupted industrial malware distribution operations that over years have exacted immense financial damage.
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 What the Biggest-Ever Botnet Takedown Means https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means Report completeness: Low Actors/Campaigns: Wizard_spider Ta577 Threats: Seo_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Агентство Европейского союза по сотрудничеству правоохранительных органов (Европол) провело операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети скомпрометированных компьютеров, используемых для распространения вредоносных программ, которые могут привести к финансовым потерям в результате утечки данных, программ-вымогателей и мошенничества. В ходе операции были успешно выведены из строя известные ботнеты, что привело к арестам, поиску местоположения, отключению серверов, конфискации доменов и добавлению компании в список самых разыскиваемых в Европе, что подчеркивает необходимость продолжения совместных усилий по борьбе с растущими киберугрозами.
-----
Европол провел операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети взломанных компьютеров, используемых для распространения вредоносных программ, таких как дропперы и загрузчики.
Операция была направлена на разрушение ботнетов, ответственных за финансовые потери в результате утечки данных, программ-вымогателей и мошенничества.
В ходе операции были выявлены предполагаемые российские киберпреступники с помощью реальных средств, которые вызывали беспокойство у подозреваемых.
Для предупреждения преступников использовалась тактика троллинга, в том числе размещение иллюстрированных видеороликов на специальном веб-сайте.
В ходе операции были атакованы и выведены из строя такие известные ботнеты, как Bumblebee, IcedID, Pikabot, SystemBC, SmokeLoader и Trickbot.
Операция "Эндшпиль" привела к четырем арестам, 16 обыскам по месту нахождения, отключению более 100 серверов и захвату более 2000 доменов.
В ходе операции были названы имена российских граждан, причастных к преступной деятельности, в частности, связанных с бандой Trickbot.
Вредоносные программы, на которые нацелены эти программы, обладают различными функциональными возможностями и связаны с различными участниками угроз, что подчеркивает необходимость постоянных, передовых и совместных усилий по борьбе с киберпреступными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Агентство Европейского союза по сотрудничеству правоохранительных органов (Европол) провело операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети скомпрометированных компьютеров, используемых для распространения вредоносных программ, которые могут привести к финансовым потерям в результате утечки данных, программ-вымогателей и мошенничества. В ходе операции были успешно выведены из строя известные ботнеты, что привело к арестам, поиску местоположения, отключению серверов, конфискации доменов и добавлению компании в список самых разыскиваемых в Европе, что подчеркивает необходимость продолжения совместных усилий по борьбе с растущими киберугрозами.
-----
Европол провел операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети взломанных компьютеров, используемых для распространения вредоносных программ, таких как дропперы и загрузчики.
Операция была направлена на разрушение ботнетов, ответственных за финансовые потери в результате утечки данных, программ-вымогателей и мошенничества.
В ходе операции были выявлены предполагаемые российские киберпреступники с помощью реальных средств, которые вызывали беспокойство у подозреваемых.
Для предупреждения преступников использовалась тактика троллинга, в том числе размещение иллюстрированных видеороликов на специальном веб-сайте.
В ходе операции были атакованы и выведены из строя такие известные ботнеты, как Bumblebee, IcedID, Pikabot, SystemBC, SmokeLoader и Trickbot.
Операция "Эндшпиль" привела к четырем арестам, 16 обыскам по месту нахождения, отключению более 100 серверов и захвату более 2000 доменов.
В ходе операции были названы имена российских граждан, причастных к преступной деятельности, в частности, связанных с бандой Trickbot.
Вредоносные программы, на которые нацелены эти программы, обладают различными функциональными возможностями и связаны с различными участниками угроз, что подчеркивает необходимость постоянных, передовых и совместных усилий по борьбе с киберпреступными угрозами.
#ParsedReport #CompletenessLow
02-06-2024
Snowflake Breach: Examination of whitewarlock claims
https://cyberint.com/blog/threat-intelligence/snowflake-breach-examination-of-whitewarlock-claims
Report completeness: Low
Threats:
Whitewarlock_actor
Lumma_stealer
Victims:
Snowflake, Santander group
ChatGPT TTPs:
T1190, T1583, T1078, T1566, T1486, T1496
IOCs:
Domain: 1
02-06-2024
Snowflake Breach: Examination of whitewarlock claims
https://cyberint.com/blog/threat-intelligence/snowflake-breach-examination-of-whitewarlock-claims
Report completeness: Low
Threats:
Whitewarlock_actor
Lumma_stealer
Victims:
Snowflake, Santander group
ChatGPT TTPs:
do not use without manual checkT1190, T1583, T1078, T1566, T1486, T1496
IOCs:
Domain: 1
Cyberint
Snowflake Breach: Examination of ‘whitewarlock’ claims
Snowflake has supposedly suffered a breach according to a Threat Actor known as ‘whitewarlock’ on the deep web hacking forum ‘exploit[.]in’. Learn more.
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Snowflake Breach: Examination of whitewarlock claims https://cyberint.com/blog/threat-intelligence/snowflake-breach-examination-of-whitewarlock-claims Report completeness: Low Threats: Whitewarlock_actor Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что облачная компания по хранению данных и аналитике Snowflake столкнулась с нарушением безопасности, связанным с угрозой, известной как whitewarlock. Взлом позволил злоумышленнику получить доступ к потенциальным клиентам и средам, связанным с продажами, а также к производственным учетным записям, что потенциально могло повлиять на клиентов и привести к вымогательским требованиям. Действия Whitewarlock были отслежены с помощью взломанной учетной записи adelou, зараженной программой Lumma Stealerware, что указывает на желание выкупить данные, а не злоупотреблять ими.
-----
Сообщается, что облачная компания Snowflake, занимающаяся хранением данных и аналитикой, столкнулась с нарушением безопасности, связанным с злоумышленником, известным как whitewarlock. Нарушение было обнаружено, когда исследователи взаимодействовали с whitewarlock на форуме deep web hacking под названием exploit.in. Разведывательная компания Cyberint обнаружила взломанный компьютер, используемый whitewarlock, который был связан с текущим сотрудником Snowflake, в частности, инженером по продажам. Это нарушение потенциально предоставило Злоумышленнику доступ к потенциальным клиентам и средам, связанным с продажами, а также к недавно подключенным учетным записям на производстве.
Компания Snowflake, обслуживающая более 9 400 клиентов, также была причастна к отдельному нарушению безопасности, связанному с финансовым учреждением Santander Group. По имеющимся данным, это нарушение было вызвано взломом учетной записи Snowflake, при этом whitewarlock утверждает, что пострадали около 400 клиентов. Злоумышленник пытался вымогать у Snowflake 20 миллионов долларов за восстановление доступа к удаленным данным, но ответа от компании не последовало.
23 мая компания Whitewarlock опубликовала на форуме deep web взломанные данные, относящиеся к Santander Group, и в тот же день создала учетную запись на форуме. Несмотря на первоначальную активность, по состоянию на 31 мая на форуме не было обнаружено никаких данных о продаже данных со стороны whitewarlock. Cyberint попыталась отследить действия whitewarlock на других платформах, но не обнаружила никаких дополнительных данных, связанных с этим. Псевдоним злоумышленника, whitewarlock, указывает на потенциально альтруистические мотивы, а разговоры указывают на желание, чтобы данные были выкуплены, а не использованы не по назначению.
Согласно разговору между исследователями и разработчиком угроз, утечка данных Snowflake была связана со взломанной учетной записью с именем adelou, зараженной Lumma Stealerware. 19 сентября 2023 года Cyberint удалось получить доступ к журналу вредоносных программ, подтвердив ссылку на текущего инженера по продажам Snowflake. Получив доступ к учетной записи менеджера по продажам, злоумышленник, скорее всего, получил доступ к различным потенциальным клиентам, средам, связанным с продажами, и новым производственным учетным записям, о чем свидетельствуют более 500 демонстрационных экземпляров, обнаруженных в журнале вредоносных программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что облачная компания по хранению данных и аналитике Snowflake столкнулась с нарушением безопасности, связанным с угрозой, известной как whitewarlock. Взлом позволил злоумышленнику получить доступ к потенциальным клиентам и средам, связанным с продажами, а также к производственным учетным записям, что потенциально могло повлиять на клиентов и привести к вымогательским требованиям. Действия Whitewarlock были отслежены с помощью взломанной учетной записи adelou, зараженной программой Lumma Stealerware, что указывает на желание выкупить данные, а не злоупотреблять ими.
-----
Сообщается, что облачная компания Snowflake, занимающаяся хранением данных и аналитикой, столкнулась с нарушением безопасности, связанным с злоумышленником, известным как whitewarlock. Нарушение было обнаружено, когда исследователи взаимодействовали с whitewarlock на форуме deep web hacking под названием exploit.in. Разведывательная компания Cyberint обнаружила взломанный компьютер, используемый whitewarlock, который был связан с текущим сотрудником Snowflake, в частности, инженером по продажам. Это нарушение потенциально предоставило Злоумышленнику доступ к потенциальным клиентам и средам, связанным с продажами, а также к недавно подключенным учетным записям на производстве.
Компания Snowflake, обслуживающая более 9 400 клиентов, также была причастна к отдельному нарушению безопасности, связанному с финансовым учреждением Santander Group. По имеющимся данным, это нарушение было вызвано взломом учетной записи Snowflake, при этом whitewarlock утверждает, что пострадали около 400 клиентов. Злоумышленник пытался вымогать у Snowflake 20 миллионов долларов за восстановление доступа к удаленным данным, но ответа от компании не последовало.
23 мая компания Whitewarlock опубликовала на форуме deep web взломанные данные, относящиеся к Santander Group, и в тот же день создала учетную запись на форуме. Несмотря на первоначальную активность, по состоянию на 31 мая на форуме не было обнаружено никаких данных о продаже данных со стороны whitewarlock. Cyberint попыталась отследить действия whitewarlock на других платформах, но не обнаружила никаких дополнительных данных, связанных с этим. Псевдоним злоумышленника, whitewarlock, указывает на потенциально альтруистические мотивы, а разговоры указывают на желание, чтобы данные были выкуплены, а не использованы не по назначению.
Согласно разговору между исследователями и разработчиком угроз, утечка данных Snowflake была связана со взломанной учетной записью с именем adelou, зараженной Lumma Stealerware. 19 сентября 2023 года Cyberint удалось получить доступ к журналу вредоносных программ, подтвердив ссылку на текущего инженера по продажам Snowflake. Получив доступ к учетной записи менеджера по продажам, злоумышленник, скорее всего, получил доступ к различным потенциальным клиентам, средам, связанным с продажами, и новым производственным учетным записям, о чем свидетельствуют более 500 демонстрационных экземпляров, обнаруженных в журнале вредоносных программ.
#ParsedReport #CompletenessLow
02-06-2024
Protecting your devices from information theft
https://www.elastic.co/security-labs/protecting-your-devices-from-information-theft-keylogger-protection
Report completeness: Low
Threats:
Agent_tesla
Lokibot_stealer
Snake_keylogger
Industry:
Entertainment, Financial
Geo:
Japanese
ChatGPT TTPs:
T1056, T1546.012, T1550.002, T1562.001
IOCs:
File: 6
Soft:
DirectX, Event Tracing for Windows, Kibana
Functions:
SetWindowsHookEx
Win API:
GetAsyncKeyState, RegisterRawInputDevices, GetRawInputData
Links:
02-06-2024
Protecting your devices from information theft
https://www.elastic.co/security-labs/protecting-your-devices-from-information-theft-keylogger-protection
Report completeness: Low
Threats:
Agent_tesla
Lokibot_stealer
Snake_keylogger
Industry:
Entertainment, Financial
Geo:
Japanese
ChatGPT TTPs:
do not use without manual checkT1056, T1546.012, T1550.002, T1562.001
IOCs:
File: 6
Soft:
DirectX, Event Tracing for Windows, Kibana
Functions:
SetWindowsHookEx
Win API:
GetAsyncKeyState, RegisterRawInputDevices, GetRawInputData
Links:
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_suspicious\_callstack.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_getasynckeystate\_api\_call\_from\_unusual\_process.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_a\_managed\_application.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_getasynckeystate\_api\_call\_from\_suspicious\_process.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_a\_suspicious\_module.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_via\_setwindowshookex.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_input\_capture\_via\_registerrawinputdevices.tomlhttps://github.com/elastic/endpoint-package/blob/main/custom\_schemas/custom\_api.ymlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_input\_capture\_via\_directinput.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_unsigned\_dll.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_messages\_hooking\_via\_setwindowshookex.tomlwww.elastic.co
Protecting your devices from information theft — Elastic Security Labs
In this article, we will introduce the keylogger and keylogging detection features added this year to Elastic Defend (starting from version 8.12), which is responsible for endpoint protection in Elastic Security.
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Protecting your devices from information theft https://www.elastic.co/security-labs/protecting-your-devices-from-information-theft-keylogger-protection Report completeness: Low Threats: Agent_tesla Lokibot_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, чтобы сосредоточить внимание на обнаружении клавиатурных шпионов с использованием поведения Windows API и новых функциях, представленных в Elastic Defend 8.12 для обнаружения и предотвращения клавиатурных шпионов, которые представляют собой программное обеспечение, используемое для вредоносных целей, таких как кража конфиденциальной информации, путем отслеживания и записи нажатий клавиш на компьютерах. В статье подчеркивается важность раннего обнаружения для предотвращения кибератак и рассказывается об улучшениях, внесенных в Elastic Defend 8.12 для обнаружения клавиатурных шпионов в системах Windows с использованием трассировки событий для Windows (ETW 4) и создания новых правил обнаружения клавиатурных шпионов.
-----
В статье основное внимание уделяется обнаружению клавиатурных шпионов с использованием поведения Windows API и новым функциям, представленным в Elastic Defend, в частности, начиная с версии 8.12. Клавиатурные шпионы - это программное обеспечение, предназначенное для отслеживания и записи нажатий клавиш на компьютере, которое может быть использовано для вредоносных целей, таких как кража конфиденциальной информации, такой как учетные данные и финансовые данные. В статье подчеркивается важность раннего обнаружения кейлоггеров для предотвращения дальнейших кибератак.
В Elastic Defend 8.12 были внесены улучшения для обнаружения клавиатурных шпионов и вредоносных программ с возможностями кейлоггинга в системах Windows путем мониторинга и ведения журнала обращений к API Windows, которые обычно используются клавиатурными шпионами. Клавиатурные шпионы в среде Windows используют различные методы, такие как клавиатурные шпионы на основе опроса, которые периодически проверяют состояние клавиш клавиатуры, и клавиатурные шпионы на основе перехвата, которые вводят пользовательскую обработку в приложения с использованием API, таких как SetWindowsHookEx.
Elastic Defend использует трассировку событий для Windows (ETW 4) для обнаружения клавиатурных шпионов путем мониторинга обращений к соответствующим API Windows и выявления аномального поведения. Благодаря созданию новых правил обнаружения клавиатурных шпионов, связанных с этими API, Elastic Defend обеспечивает всесторонний мониторинг и защиту от активности, связанной с клавиатурным шпионажем, на конечных точках Windows.
В статье приводится пример обнаружения кейлоггера с использованием модели необработанных входных данных с помощью Elastic Defend путем выполнения кейлоггера PoC с именем Keylogger.exe в тестовой среде. Вскоре после выполнения запускается правило обнаружения, генерирующее предупреждение, которое можно просмотреть в Kibana для получения более подробной информации.
Функции кейлоггера и обнаружения кейлоггинга в Elastic Defend 8.12 выделены как поведенческий подход, который не полагается на сигнатуры для обнаружения активности кейлоггинга. Для разработки этой функции и создания новых правил были проведены обширные исследования, чтобы обеспечить точность и уменьшить количество ложных срабатываний при обнаружении клавиатурных шпионов в системах Windows.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, чтобы сосредоточить внимание на обнаружении клавиатурных шпионов с использованием поведения Windows API и новых функциях, представленных в Elastic Defend 8.12 для обнаружения и предотвращения клавиатурных шпионов, которые представляют собой программное обеспечение, используемое для вредоносных целей, таких как кража конфиденциальной информации, путем отслеживания и записи нажатий клавиш на компьютерах. В статье подчеркивается важность раннего обнаружения для предотвращения кибератак и рассказывается об улучшениях, внесенных в Elastic Defend 8.12 для обнаружения клавиатурных шпионов в системах Windows с использованием трассировки событий для Windows (ETW 4) и создания новых правил обнаружения клавиатурных шпионов.
-----
В статье основное внимание уделяется обнаружению клавиатурных шпионов с использованием поведения Windows API и новым функциям, представленным в Elastic Defend, в частности, начиная с версии 8.12. Клавиатурные шпионы - это программное обеспечение, предназначенное для отслеживания и записи нажатий клавиш на компьютере, которое может быть использовано для вредоносных целей, таких как кража конфиденциальной информации, такой как учетные данные и финансовые данные. В статье подчеркивается важность раннего обнаружения кейлоггеров для предотвращения дальнейших кибератак.
В Elastic Defend 8.12 были внесены улучшения для обнаружения клавиатурных шпионов и вредоносных программ с возможностями кейлоггинга в системах Windows путем мониторинга и ведения журнала обращений к API Windows, которые обычно используются клавиатурными шпионами. Клавиатурные шпионы в среде Windows используют различные методы, такие как клавиатурные шпионы на основе опроса, которые периодически проверяют состояние клавиш клавиатуры, и клавиатурные шпионы на основе перехвата, которые вводят пользовательскую обработку в приложения с использованием API, таких как SetWindowsHookEx.
Elastic Defend использует трассировку событий для Windows (ETW 4) для обнаружения клавиатурных шпионов путем мониторинга обращений к соответствующим API Windows и выявления аномального поведения. Благодаря созданию новых правил обнаружения клавиатурных шпионов, связанных с этими API, Elastic Defend обеспечивает всесторонний мониторинг и защиту от активности, связанной с клавиатурным шпионажем, на конечных точках Windows.
В статье приводится пример обнаружения кейлоггера с использованием модели необработанных входных данных с помощью Elastic Defend путем выполнения кейлоггера PoC с именем Keylogger.exe в тестовой среде. Вскоре после выполнения запускается правило обнаружения, генерирующее предупреждение, которое можно просмотреть в Kibana для получения более подробной информации.
Функции кейлоггера и обнаружения кейлоггинга в Elastic Defend 8.12 выделены как поведенческий подход, который не полагается на сигнатуры для обнаружения активности кейлоггинга. Для разработки этой функции и создания новых правил были проведены обширные исследования, чтобы обеспечить точность и уменьшить количество ложных срабатываний при обнаружении клавиатурных шпионов в системах Windows.
#ParsedReport #CompletenessLow
02-06-2024
'Reptile Recon': Silent Push uses IP diversity queries to map out CryptoChameleon fast flux IOFAs. Hundreds of domains, IPs, and ASNs discovered
https://www.silentpush.com/blog/cryptochameleon
Report completeness: Low
Actors/Campaigns:
Gamaredon
Threats:
Fastflux_technique
Cryptochameleon
Victims:
Binance, Coinbase, Fcc
Geo:
Russian, Russia, Chinese, China
ChatGPT TTPs:
T1566.002, T1566.001, T1566.003, T1071.004, T1568.002, T1132.001, T1020
IOCs:
Domain: 12
IP: 21
Soft:
Outlook, Lastpass
Wallets:
coinbase, trezor
Crypto:
binance, bitcoin
Platforms:
apple
02-06-2024
'Reptile Recon': Silent Push uses IP diversity queries to map out CryptoChameleon fast flux IOFAs. Hundreds of domains, IPs, and ASNs discovered
https://www.silentpush.com/blog/cryptochameleon
Report completeness: Low
Actors/Campaigns:
Gamaredon
Threats:
Fastflux_technique
Cryptochameleon
Victims:
Binance, Coinbase, Fcc
Geo:
Russian, Russia, Chinese, China
ChatGPT TTPs:
do not use without manual checkT1566.002, T1566.001, T1566.003, T1071.004, T1568.002, T1132.001, T1020
IOCs:
Domain: 12
IP: 21
Soft:
Outlook, Lastpass
Wallets:
coinbase, trezor
Crypto:
binance, bitcoin
Platforms:
apple
Silent Push
'Reptile Recon': Silent Push uses IP diversity queries to map out CryptoChameleon fast flux IOFAs. Hundreds of domains, IPs, and…
Silent Push Threat Analysts have conducted a research campaign that has revealed a large amount of CryptoChameleon fast flux infrastructure.
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 'Reptile Recon': Silent Push uses IP diversity queries to map out CryptoChameleon fast flux IOFAs. Hundreds of domains, IPs, and ASNs discovered https://www.silentpush.com/blog/cryptochameleon Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе сложного фишингового набора под названием CryptoChameleon, его тактике, нацеленной на популярные платформы, примечательных особенностях, таких как использование инфраструктуры DNS, и методах расследования, используемых аналитиками угроз Silent Push для отслеживания и противодействия его деятельности. В нем также подчеркивается доступность ресурсов и инструментов, предоставляемых Silent Push, которые помогают как общественным, так и корпоративным пользователям бороться с угрозами, исходящими от CryptoChameleon.
-----
CryptoChameleon - это сложный набор для фишинга, обнаруженный в феврале 2024 года, личность его создателя до сих пор неизвестна. Исследователи из Silent Push Threat Analytics провели масштабное расследование, в ходе которого было обнаружено значительное количество атак CryptoChameleon fast flux, нацеленных на популярные платформы, такие как Binance, Coinbase, FCC и другие. Набор для фишинга использует различные тактики, включая электронную почту, SMS и голосовой фишинг, нацеленные на сотрудников этих организаций.
Одним из примечательных аспектов CryptoChameleon является его сильная зависимость от DNSPod.com nameservers, провайдера, который известен тем, что в течение нескольких лет содействовал вредоносной деятельности. Эта инфраструктура, принадлежащая Tencent Cloud в Китае, позволяет CryptoChameleon использовать методы быстрого обхода потока данных. Fast flux позволяет набору переключаться между многочисленными IP-адресами, привязанными к одному домену, что затрудняет использование традиционных мер безопасности для эффективного выявления атак и противодействия им.
CryptoChameleon обладает способностью выдавать себя за широкий спектр брендов в различных отраслях промышленности. Набор тщательно копирует брендинг законных веб-сайтов, чтобы обмануть пользователей. Благодаря детальному анализу исследователи выявили домены, контролируемые CryptoChameleon, такие как lookoutsucks.com, которые нацелены на конкретные организации в целях фишинга.
Исследовательский подход Silent Push предполагает использование DNS-запросов для отслеживания базовой инфраструктуры, задействованной в атаках CryptoChameleon, а не полагаться исключительно на традиционные индикаторы компрометации (IOCs). Выполнив поиск по различным IP-адресам и веб-сканирование, аналитики смогли точно определить имена и номера нескольких автономных систем (AS), связанных с деятельностью CryptoChameleon по всему миру. Эти усилия привели к выявлению многочисленных доменов и IP-адресов, связанных с фишинговым набором, которые занесены в специальные каталоги IOFA.
Корпоративные пользователи могут получить доступ к конечным точкам API Silent Push для интеграции CryptoChameleon IOFAs в свои системы безопасности или использовать ограниченный по времени URL API для передачи данных в режиме реального времени. Кроме того, отчет TLP Amber предоставляет дополнительную информацию о враждебных ASN и серверах имен, связанных с CryptoChameleon, что помогает в обнаружении угроз и смягчении их последствий. Платформа предлагает ряд инструментов и запросов как для сообщества, так и для корпоративных пользователей для всестороннего анализа тактики, методов и процедур CryptoChameleon (TTP).
Silent Push Community Edition - это бесплатный ресурс, предлагающий расширенные возможности поиска угроз, которые сыграли важную роль в мониторинге и отслеживании фишинговых действий CryptoChameleon. Для получения более подробного списка IOFA для CryptoChameleon, Silent Push предлагает подписки, которые включают доступ к выделенным каналам и отчетам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе сложного фишингового набора под названием CryptoChameleon, его тактике, нацеленной на популярные платформы, примечательных особенностях, таких как использование инфраструктуры DNS, и методах расследования, используемых аналитиками угроз Silent Push для отслеживания и противодействия его деятельности. В нем также подчеркивается доступность ресурсов и инструментов, предоставляемых Silent Push, которые помогают как общественным, так и корпоративным пользователям бороться с угрозами, исходящими от CryptoChameleon.
-----
CryptoChameleon - это сложный набор для фишинга, обнаруженный в феврале 2024 года, личность его создателя до сих пор неизвестна. Исследователи из Silent Push Threat Analytics провели масштабное расследование, в ходе которого было обнаружено значительное количество атак CryptoChameleon fast flux, нацеленных на популярные платформы, такие как Binance, Coinbase, FCC и другие. Набор для фишинга использует различные тактики, включая электронную почту, SMS и голосовой фишинг, нацеленные на сотрудников этих организаций.
Одним из примечательных аспектов CryptoChameleon является его сильная зависимость от DNSPod.com nameservers, провайдера, который известен тем, что в течение нескольких лет содействовал вредоносной деятельности. Эта инфраструктура, принадлежащая Tencent Cloud в Китае, позволяет CryptoChameleon использовать методы быстрого обхода потока данных. Fast flux позволяет набору переключаться между многочисленными IP-адресами, привязанными к одному домену, что затрудняет использование традиционных мер безопасности для эффективного выявления атак и противодействия им.
CryptoChameleon обладает способностью выдавать себя за широкий спектр брендов в различных отраслях промышленности. Набор тщательно копирует брендинг законных веб-сайтов, чтобы обмануть пользователей. Благодаря детальному анализу исследователи выявили домены, контролируемые CryptoChameleon, такие как lookoutsucks.com, которые нацелены на конкретные организации в целях фишинга.
Исследовательский подход Silent Push предполагает использование DNS-запросов для отслеживания базовой инфраструктуры, задействованной в атаках CryptoChameleon, а не полагаться исключительно на традиционные индикаторы компрометации (IOCs). Выполнив поиск по различным IP-адресам и веб-сканирование, аналитики смогли точно определить имена и номера нескольких автономных систем (AS), связанных с деятельностью CryptoChameleon по всему миру. Эти усилия привели к выявлению многочисленных доменов и IP-адресов, связанных с фишинговым набором, которые занесены в специальные каталоги IOFA.
Корпоративные пользователи могут получить доступ к конечным точкам API Silent Push для интеграции CryptoChameleon IOFAs в свои системы безопасности или использовать ограниченный по времени URL API для передачи данных в режиме реального времени. Кроме того, отчет TLP Amber предоставляет дополнительную информацию о враждебных ASN и серверах имен, связанных с CryptoChameleon, что помогает в обнаружении угроз и смягчении их последствий. Платформа предлагает ряд инструментов и запросов как для сообщества, так и для корпоративных пользователей для всестороннего анализа тактики, методов и процедур CryptoChameleon (TTP).
Silent Push Community Edition - это бесплатный ресурс, предлагающий расширенные возможности поиска угроз, которые сыграли важную роль в мониторинге и отслеживании фишинговых действий CryptoChameleon. Для получения более подробного списка IOFA для CryptoChameleon, Silent Push предлагает подписки, которые включают доступ к выделенным каналам и отчетам.
#ParsedReport #CompletenessLow
02-06-2024
Natto Thoughts. APT41 s Reconnaissance Techniques and Toolkit: Nmap and What Else?
https://nattothoughts.substack.com/p/apt41s-reconnaissance-techniques
Report completeness: Low
Actors/Campaigns:
Winnti
Chengdu_404_leak
I-soon_leak
Threats:
Nmap_tool
Cobalt_strike
Acunetix_tool
Jexboss_tool
Sqlmap_tool
Sublist3r_tool
Spear-phishing_technique
Supply_chain_technique
Netstat_tool
Plugx_rat
Highnoon
Widetone
Easypen_tool
Industry:
Ics, Government, Healthcare
Geo:
Chinese, Slovakia, China
ChatGPT TTPs:
T1595, T1595.002, T1566, T1505, T1592, T1480, T1195
Soft:
Active Directory, Sogou
Functions:
Ltd
Links:
02-06-2024
Natto Thoughts. APT41 s Reconnaissance Techniques and Toolkit: Nmap and What Else?
https://nattothoughts.substack.com/p/apt41s-reconnaissance-techniques
Report completeness: Low
Actors/Campaigns:
Winnti
Chengdu_404_leak
I-soon_leak
Threats:
Nmap_tool
Cobalt_strike
Acunetix_tool
Jexboss_tool
Sqlmap_tool
Sublist3r_tool
Spear-phishing_technique
Supply_chain_technique
Netstat_tool
Plugx_rat
Highnoon
Widetone
Easypen_tool
Industry:
Ics, Government, Healthcare
Geo:
Chinese, Slovakia, China
ChatGPT TTPs:
do not use without manual checkT1595, T1595.002, T1566, T1505, T1592, T1480, T1195
Soft:
Active Directory, Sogou
Functions:
Ltd
Links:
https://github.com/shmilyltyhttps://github.com/xl7dev/ICSecurityhttps://github.com/lijiejie/subDomainsBruteSubstack
APT41’s Reconnaissance Techniques and Toolkit: Nmap and What Else?
APT41 and other Chinese malicious cyber actors can choose from numerous reconnaissance tools developed in China and abroad, including those developed for legitimate defensive purposes.
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Natto Thoughts. APT41 s Reconnaissance Techniques and Toolkit: Nmap and What Else? https://nattothoughts.substack.com/p/apt41s-reconnaissance-techniques Report completeness: Low Actors/Campaigns: Winnti Chengdu_404_leak…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT41 - это сложная группа разработчиков угроз, известная тем, что использует различные методы и инструменты сетевой разведки для выявления уязвимостей, разработки стратегий атак и уклонения от обнаружения. Они используют как внешние, так и внутренние методы разведки, используя такие инструменты, как Acunetix, Nmap, Sqlmap, spear-фишинг и SQL-инъекции. APT41 связан с использованием пользовательских семейств вредоносных программ, таких как SOGU, HIGHNOON и WIDETONE, для сбора информации и запуска атак. Группа также использует широко используемые инструменты безопасности, такие как Nmap, OneForAll, Subdomain3, SubDomainsBrute и FOFA, разработанные в Китае, для пассивного сканирования. Использование APT41 инструментов местной разработки подчеркивает важность доступных ресурсов, в то время как широкое распространение инструментов разведки хакерами и предприятиями в Китае подчеркивает слияние законных операций и киберугроз в стране.
-----
APT41 использует различные методы сетевой разведки, включая такие инструменты, как Acunetix, Nmap, Sqlmap, spear-фишинг и SQL-инъекции.
APT41 занимается как внешней, так и внутренней разведкой, используя методы пассивного сканирования, чтобы избежать обнаружения.
APT41 использует защитные барьеры для выполнения, чтобы ограничить активацию вредоносного ПО и избежать обнаружения.
APT41 связан с нарушениями цепочки поставок и пользовательскими семействами вредоносных программ, такими как SOGU, HIGHNOON и WIDETONE.
APT41 использует широко используемые инструменты безопасности, такие как Nmap, OneForAll, Subdomain3, SubDomainsBrute и FOFA, некоторые из которых разработаны в Китае.
Разработанные на местном уровне инструменты, такие как WIDETONE, позволяют предположить, что APT41 в своей деятельности ориентируется на доступные и контролируемые ресурсы.
Использование APT41 инструментов разведки демонстрирует слияние законных бизнес-операций и киберугроз в Китае.
X-scan, разработанный компанией Xfocus в 2000 году, и ZoomEye, разработанный компанией Knownsec в Гонконге, являются популярными в Китае инструментами для сетевой разведки.
ZoomEye выделяется своей эффективностью в обеспечении безопасности промышленного контроля, в частности, при идентификации IP-адреса, связанного с системой промышленного контроля Siemens.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT41 - это сложная группа разработчиков угроз, известная тем, что использует различные методы и инструменты сетевой разведки для выявления уязвимостей, разработки стратегий атак и уклонения от обнаружения. Они используют как внешние, так и внутренние методы разведки, используя такие инструменты, как Acunetix, Nmap, Sqlmap, spear-фишинг и SQL-инъекции. APT41 связан с использованием пользовательских семейств вредоносных программ, таких как SOGU, HIGHNOON и WIDETONE, для сбора информации и запуска атак. Группа также использует широко используемые инструменты безопасности, такие как Nmap, OneForAll, Subdomain3, SubDomainsBrute и FOFA, разработанные в Китае, для пассивного сканирования. Использование APT41 инструментов местной разработки подчеркивает важность доступных ресурсов, в то время как широкое распространение инструментов разведки хакерами и предприятиями в Китае подчеркивает слияние законных операций и киберугроз в стране.
-----
APT41 использует различные методы сетевой разведки, включая такие инструменты, как Acunetix, Nmap, Sqlmap, spear-фишинг и SQL-инъекции.
APT41 занимается как внешней, так и внутренней разведкой, используя методы пассивного сканирования, чтобы избежать обнаружения.
APT41 использует защитные барьеры для выполнения, чтобы ограничить активацию вредоносного ПО и избежать обнаружения.
APT41 связан с нарушениями цепочки поставок и пользовательскими семействами вредоносных программ, такими как SOGU, HIGHNOON и WIDETONE.
APT41 использует широко используемые инструменты безопасности, такие как Nmap, OneForAll, Subdomain3, SubDomainsBrute и FOFA, некоторые из которых разработаны в Китае.
Разработанные на местном уровне инструменты, такие как WIDETONE, позволяют предположить, что APT41 в своей деятельности ориентируется на доступные и контролируемые ресурсы.
Использование APT41 инструментов разведки демонстрирует слияние законных бизнес-операций и киберугроз в Китае.
X-scan, разработанный компанией Xfocus в 2000 году, и ZoomEye, разработанный компанией Knownsec в Гонконге, являются популярными в Китае инструментами для сетевой разведки.
ZoomEye выделяется своей эффективностью в обеспечении безопасности промышленного контроля, в частности, при идентификации IP-адреса, связанного с системой промышленного контроля Siemens.
#ParsedReport #CompletenessLow
02-06-2024
Disrupting deceptive uses of AI by covert influence operations
https://openai.com/index/disrupting-deceptive-uses-of-AI-by-covert-influence-operations
Report completeness: Low
Actors/Campaigns:
Doppelgnger
Iuvm
Victims:
Openai
Industry:
Government
Geo:
Russia, Moldova, Korean, French, Ukraine, Iranian, Indian, Polish, Israel, Chinese, Italian, Russian, Japanese, German
ChatGPT TTPs:
T1090, T1583.001, T1585.002, T1595, T1125
IOCs:
Domain: 2
Soft:
Telegram, Instagram
02-06-2024
Disrupting deceptive uses of AI by covert influence operations
https://openai.com/index/disrupting-deceptive-uses-of-AI-by-covert-influence-operations
Report completeness: Low
Actors/Campaigns:
Doppelgnger
Iuvm
Victims:
Openai
Industry:
Government
Geo:
Russia, Moldova, Korean, French, Ukraine, Iranian, Indian, Polish, Israel, Chinese, Italian, Russian, Japanese, German
ChatGPT TTPs:
do not use without manual checkT1090, T1583.001, T1585.002, T1595, T1125
IOCs:
Domain: 2
Soft:
Telegram, Instagram
OpenAI
Disrupting deceptive uses of AI by covert influence operations
We’ve terminated accounts linked to covert influence operations; no significant audience increase due to our services.