CTT Report Hub
#ParsedReport #CompletenessMedium 02-06-2024 Common Infostealers https://www.reliaquest.com/blog/common-infostealers Report completeness: Medium Threats: Lumma_stealer Redline_stealer Raccoon_stealer Zeus Spear-phishing_technique Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в заметном росте активности вредоносных программ, предназначенных для кражи информации (инфокрадов), с особым акцентом на инфокрадах LummaC2, RedLine и Raccoon, их влиянии на организации в различных секторах, методах распространения, распространенности и будущих тенденциях в области киберугроз на 2024 год. В тексте рассказывается об изощренности, тактике и последствиях действий инфокрадов, а также о рекомендуемых методах кибербезопасности для противодействия угрозе.
-----
Активность вредоносных программ Infostealer значительно возросла, в частности, в период с 3 по 4 квартал 2023 года на marketplace на 30,5% увеличилось количество объявлений о "журналах-похитителях".
Среди известных инфокрадов - LummaC2, RedLine и Raccoon, причем LummaC2 демонстрирует значительный рост продаж учетных данных.
Инфокрады работают в ботнетах и создают серьезные последствия для организаций, включая финансовые потери и компрометацию конфиденциальных данных.
Лучшие методы борьбы с инфокрадами в области кибербезопасности включают регулярное обучение сотрудников, активное использование инструментов EDR, строгие правила хранения паролей в браузерах и контроль приложений.
Уязвимые секторы, такие как здравоохранение, финансы и розничная торговля, непропорционально сильно страдают от инфокрадов.
LummaC2, RedLine и Raccoon - это три самых распространенных инфокрада, каждый из которых обладает уникальными характеристиками и тактикой.
В то время как активность LummaC2 и RedLine, по прогнозам, продолжит расти в 2024 году, активность Raccoon, как ожидается, снизится из-за устаревшей тактики уклонения.
Организациям настоятельно рекомендуется внедрять надежные меры кибербезопасности для защиты от развивающихся киберугроз, таких как инфокрады.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в заметном росте активности вредоносных программ, предназначенных для кражи информации (инфокрадов), с особым акцентом на инфокрадах LummaC2, RedLine и Raccoon, их влиянии на организации в различных секторах, методах распространения, распространенности и будущих тенденциях в области киберугроз на 2024 год. В тексте рассказывается об изощренности, тактике и последствиях действий инфокрадов, а также о рекомендуемых методах кибербезопасности для противодействия угрозе.
-----
Активность вредоносных программ Infostealer значительно возросла, в частности, в период с 3 по 4 квартал 2023 года на marketplace на 30,5% увеличилось количество объявлений о "журналах-похитителях".
Среди известных инфокрадов - LummaC2, RedLine и Raccoon, причем LummaC2 демонстрирует значительный рост продаж учетных данных.
Инфокрады работают в ботнетах и создают серьезные последствия для организаций, включая финансовые потери и компрометацию конфиденциальных данных.
Лучшие методы борьбы с инфокрадами в области кибербезопасности включают регулярное обучение сотрудников, активное использование инструментов EDR, строгие правила хранения паролей в браузерах и контроль приложений.
Уязвимые секторы, такие как здравоохранение, финансы и розничная торговля, непропорционально сильно страдают от инфокрадов.
LummaC2, RedLine и Raccoon - это три самых распространенных инфокрада, каждый из которых обладает уникальными характеристиками и тактикой.
В то время как активность LummaC2 и RedLine, по прогнозам, продолжит расти в 2024 году, активность Raccoon, как ожидается, снизится из-за устаревшей тактики уклонения.
Организациям настоятельно рекомендуется внедрять надежные меры кибербезопасности для защиты от развивающихся киберугроз, таких как инфокрады.
#ParsedReport #CompletenessLow
02-06-2024
What the Biggest-Ever Botnet Takedown Means
https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means
Report completeness: Low
Actors/Campaigns:
Wizard_spider
Ta577
Threats:
Seo_poisoning_technique
Bumblebee
Icedid
Pikabot
Systembc
Smokeloader
Trickbot
Hector
Conti
Akira_ransomware
Bazarbackdoor
Cobalt_strike
Metasploit_tool
Adfind_tool
Zeus
Qakbot
Blackbasta
Prolock
Egregor
Revil
Megacortex
Darkgate
Rig_tool
Ryuk
Terminator_tool
Meduza
Redline_stealer
Industry:
E-commerce, Financial
Geo:
Ukraine, Ukrainian, Russia, Russian, Armenia
ChatGPT TTPs:
T1583, T1566, T1189, T1071, T1584, T1585, T1587, T1190, T1529
Platforms:
intel
02-06-2024
What the Biggest-Ever Botnet Takedown Means
https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means
Report completeness: Low
Actors/Campaigns:
Wizard_spider
Ta577
Threats:
Seo_poisoning_technique
Bumblebee
Icedid
Pikabot
Systembc
Smokeloader
Trickbot
Hector
Conti
Akira_ransomware
Bazarbackdoor
Cobalt_strike
Metasploit_tool
Adfind_tool
Zeus
Qakbot
Blackbasta
Prolock
Egregor
Revil
Megacortex
Darkgate
Rig_tool
Ryuk
Terminator_tool
Meduza
Redline_stealer
Industry:
E-commerce, Financial
Geo:
Ukraine, Ukrainian, Russia, Russian, Armenia
ChatGPT TTPs:
do not use without manual checkT1583, T1566, T1189, T1071, T1584, T1585, T1587, T1190, T1529
Platforms:
intel
Intel471
What the Biggest-Ever Botnet Takedown Means
Authorities have disrupted industrial malware distribution operations that over years have exacted immense financial damage.
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 What the Biggest-Ever Botnet Takedown Means https://intel471.com/blog/what-the-biggest-ever-botnet-takedown-means Report completeness: Low Actors/Campaigns: Wizard_spider Ta577 Threats: Seo_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Агентство Европейского союза по сотрудничеству правоохранительных органов (Европол) провело операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети скомпрометированных компьютеров, используемых для распространения вредоносных программ, которые могут привести к финансовым потерям в результате утечки данных, программ-вымогателей и мошенничества. В ходе операции были успешно выведены из строя известные ботнеты, что привело к арестам, поиску местоположения, отключению серверов, конфискации доменов и добавлению компании в список самых разыскиваемых в Европе, что подчеркивает необходимость продолжения совместных усилий по борьбе с растущими киберугрозами.
-----
Европол провел операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети взломанных компьютеров, используемых для распространения вредоносных программ, таких как дропперы и загрузчики.
Операция была направлена на разрушение ботнетов, ответственных за финансовые потери в результате утечки данных, программ-вымогателей и мошенничества.
В ходе операции были выявлены предполагаемые российские киберпреступники с помощью реальных средств, которые вызывали беспокойство у подозреваемых.
Для предупреждения преступников использовалась тактика троллинга, в том числе размещение иллюстрированных видеороликов на специальном веб-сайте.
В ходе операции были атакованы и выведены из строя такие известные ботнеты, как Bumblebee, IcedID, Pikabot, SystemBC, SmokeLoader и Trickbot.
Операция "Эндшпиль" привела к четырем арестам, 16 обыскам по месту нахождения, отключению более 100 серверов и захвату более 2000 доменов.
В ходе операции были названы имена российских граждан, причастных к преступной деятельности, в частности, связанных с бандой Trickbot.
Вредоносные программы, на которые нацелены эти программы, обладают различными функциональными возможностями и связаны с различными участниками угроз, что подчеркивает необходимость постоянных, передовых и совместных усилий по борьбе с киберпреступными угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Агентство Европейского союза по сотрудничеству правоохранительных органов (Европол) провело операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети скомпрометированных компьютеров, используемых для распространения вредоносных программ, которые могут привести к финансовым потерям в результате утечки данных, программ-вымогателей и мошенничества. В ходе операции были успешно выведены из строя известные ботнеты, что привело к арестам, поиску местоположения, отключению серверов, конфискации доменов и добавлению компании в список самых разыскиваемых в Европе, что подчеркивает необходимость продолжения совместных усилий по борьбе с растущими киберугрозами.
-----
Европол провел операцию Endgame, крупнейшую операцию против ботнетов, нацеленную на сети взломанных компьютеров, используемых для распространения вредоносных программ, таких как дропперы и загрузчики.
Операция была направлена на разрушение ботнетов, ответственных за финансовые потери в результате утечки данных, программ-вымогателей и мошенничества.
В ходе операции были выявлены предполагаемые российские киберпреступники с помощью реальных средств, которые вызывали беспокойство у подозреваемых.
Для предупреждения преступников использовалась тактика троллинга, в том числе размещение иллюстрированных видеороликов на специальном веб-сайте.
В ходе операции были атакованы и выведены из строя такие известные ботнеты, как Bumblebee, IcedID, Pikabot, SystemBC, SmokeLoader и Trickbot.
Операция "Эндшпиль" привела к четырем арестам, 16 обыскам по месту нахождения, отключению более 100 серверов и захвату более 2000 доменов.
В ходе операции были названы имена российских граждан, причастных к преступной деятельности, в частности, связанных с бандой Trickbot.
Вредоносные программы, на которые нацелены эти программы, обладают различными функциональными возможностями и связаны с различными участниками угроз, что подчеркивает необходимость постоянных, передовых и совместных усилий по борьбе с киберпреступными угрозами.
#ParsedReport #CompletenessLow
02-06-2024
Snowflake Breach: Examination of whitewarlock claims
https://cyberint.com/blog/threat-intelligence/snowflake-breach-examination-of-whitewarlock-claims
Report completeness: Low
Threats:
Whitewarlock_actor
Lumma_stealer
Victims:
Snowflake, Santander group
ChatGPT TTPs:
T1190, T1583, T1078, T1566, T1486, T1496
IOCs:
Domain: 1
02-06-2024
Snowflake Breach: Examination of whitewarlock claims
https://cyberint.com/blog/threat-intelligence/snowflake-breach-examination-of-whitewarlock-claims
Report completeness: Low
Threats:
Whitewarlock_actor
Lumma_stealer
Victims:
Snowflake, Santander group
ChatGPT TTPs:
do not use without manual checkT1190, T1583, T1078, T1566, T1486, T1496
IOCs:
Domain: 1
Cyberint
Snowflake Breach: Examination of ‘whitewarlock’ claims
Snowflake has supposedly suffered a breach according to a Threat Actor known as ‘whitewarlock’ on the deep web hacking forum ‘exploit[.]in’. Learn more.
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Snowflake Breach: Examination of whitewarlock claims https://cyberint.com/blog/threat-intelligence/snowflake-breach-examination-of-whitewarlock-claims Report completeness: Low Threats: Whitewarlock_actor Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что облачная компания по хранению данных и аналитике Snowflake столкнулась с нарушением безопасности, связанным с угрозой, известной как whitewarlock. Взлом позволил злоумышленнику получить доступ к потенциальным клиентам и средам, связанным с продажами, а также к производственным учетным записям, что потенциально могло повлиять на клиентов и привести к вымогательским требованиям. Действия Whitewarlock были отслежены с помощью взломанной учетной записи adelou, зараженной программой Lumma Stealerware, что указывает на желание выкупить данные, а не злоупотреблять ими.
-----
Сообщается, что облачная компания Snowflake, занимающаяся хранением данных и аналитикой, столкнулась с нарушением безопасности, связанным с злоумышленником, известным как whitewarlock. Нарушение было обнаружено, когда исследователи взаимодействовали с whitewarlock на форуме deep web hacking под названием exploit.in. Разведывательная компания Cyberint обнаружила взломанный компьютер, используемый whitewarlock, который был связан с текущим сотрудником Snowflake, в частности, инженером по продажам. Это нарушение потенциально предоставило Злоумышленнику доступ к потенциальным клиентам и средам, связанным с продажами, а также к недавно подключенным учетным записям на производстве.
Компания Snowflake, обслуживающая более 9 400 клиентов, также была причастна к отдельному нарушению безопасности, связанному с финансовым учреждением Santander Group. По имеющимся данным, это нарушение было вызвано взломом учетной записи Snowflake, при этом whitewarlock утверждает, что пострадали около 400 клиентов. Злоумышленник пытался вымогать у Snowflake 20 миллионов долларов за восстановление доступа к удаленным данным, но ответа от компании не последовало.
23 мая компания Whitewarlock опубликовала на форуме deep web взломанные данные, относящиеся к Santander Group, и в тот же день создала учетную запись на форуме. Несмотря на первоначальную активность, по состоянию на 31 мая на форуме не было обнаружено никаких данных о продаже данных со стороны whitewarlock. Cyberint попыталась отследить действия whitewarlock на других платформах, но не обнаружила никаких дополнительных данных, связанных с этим. Псевдоним злоумышленника, whitewarlock, указывает на потенциально альтруистические мотивы, а разговоры указывают на желание, чтобы данные были выкуплены, а не использованы не по назначению.
Согласно разговору между исследователями и разработчиком угроз, утечка данных Snowflake была связана со взломанной учетной записью с именем adelou, зараженной Lumma Stealerware. 19 сентября 2023 года Cyberint удалось получить доступ к журналу вредоносных программ, подтвердив ссылку на текущего инженера по продажам Snowflake. Получив доступ к учетной записи менеджера по продажам, злоумышленник, скорее всего, получил доступ к различным потенциальным клиентам, средам, связанным с продажами, и новым производственным учетным записям, о чем свидетельствуют более 500 демонстрационных экземпляров, обнаруженных в журнале вредоносных программ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что облачная компания по хранению данных и аналитике Snowflake столкнулась с нарушением безопасности, связанным с угрозой, известной как whitewarlock. Взлом позволил злоумышленнику получить доступ к потенциальным клиентам и средам, связанным с продажами, а также к производственным учетным записям, что потенциально могло повлиять на клиентов и привести к вымогательским требованиям. Действия Whitewarlock были отслежены с помощью взломанной учетной записи adelou, зараженной программой Lumma Stealerware, что указывает на желание выкупить данные, а не злоупотреблять ими.
-----
Сообщается, что облачная компания Snowflake, занимающаяся хранением данных и аналитикой, столкнулась с нарушением безопасности, связанным с злоумышленником, известным как whitewarlock. Нарушение было обнаружено, когда исследователи взаимодействовали с whitewarlock на форуме deep web hacking под названием exploit.in. Разведывательная компания Cyberint обнаружила взломанный компьютер, используемый whitewarlock, который был связан с текущим сотрудником Snowflake, в частности, инженером по продажам. Это нарушение потенциально предоставило Злоумышленнику доступ к потенциальным клиентам и средам, связанным с продажами, а также к недавно подключенным учетным записям на производстве.
Компания Snowflake, обслуживающая более 9 400 клиентов, также была причастна к отдельному нарушению безопасности, связанному с финансовым учреждением Santander Group. По имеющимся данным, это нарушение было вызвано взломом учетной записи Snowflake, при этом whitewarlock утверждает, что пострадали около 400 клиентов. Злоумышленник пытался вымогать у Snowflake 20 миллионов долларов за восстановление доступа к удаленным данным, но ответа от компании не последовало.
23 мая компания Whitewarlock опубликовала на форуме deep web взломанные данные, относящиеся к Santander Group, и в тот же день создала учетную запись на форуме. Несмотря на первоначальную активность, по состоянию на 31 мая на форуме не было обнаружено никаких данных о продаже данных со стороны whitewarlock. Cyberint попыталась отследить действия whitewarlock на других платформах, но не обнаружила никаких дополнительных данных, связанных с этим. Псевдоним злоумышленника, whitewarlock, указывает на потенциально альтруистические мотивы, а разговоры указывают на желание, чтобы данные были выкуплены, а не использованы не по назначению.
Согласно разговору между исследователями и разработчиком угроз, утечка данных Snowflake была связана со взломанной учетной записью с именем adelou, зараженной Lumma Stealerware. 19 сентября 2023 года Cyberint удалось получить доступ к журналу вредоносных программ, подтвердив ссылку на текущего инженера по продажам Snowflake. Получив доступ к учетной записи менеджера по продажам, злоумышленник, скорее всего, получил доступ к различным потенциальным клиентам, средам, связанным с продажами, и новым производственным учетным записям, о чем свидетельствуют более 500 демонстрационных экземпляров, обнаруженных в журнале вредоносных программ.
#ParsedReport #CompletenessLow
02-06-2024
Protecting your devices from information theft
https://www.elastic.co/security-labs/protecting-your-devices-from-information-theft-keylogger-protection
Report completeness: Low
Threats:
Agent_tesla
Lokibot_stealer
Snake_keylogger
Industry:
Entertainment, Financial
Geo:
Japanese
ChatGPT TTPs:
T1056, T1546.012, T1550.002, T1562.001
IOCs:
File: 6
Soft:
DirectX, Event Tracing for Windows, Kibana
Functions:
SetWindowsHookEx
Win API:
GetAsyncKeyState, RegisterRawInputDevices, GetRawInputData
Links:
02-06-2024
Protecting your devices from information theft
https://www.elastic.co/security-labs/protecting-your-devices-from-information-theft-keylogger-protection
Report completeness: Low
Threats:
Agent_tesla
Lokibot_stealer
Snake_keylogger
Industry:
Entertainment, Financial
Geo:
Japanese
ChatGPT TTPs:
do not use without manual checkT1056, T1546.012, T1550.002, T1562.001
IOCs:
File: 6
Soft:
DirectX, Event Tracing for Windows, Kibana
Functions:
SetWindowsHookEx
Win API:
GetAsyncKeyState, RegisterRawInputDevices, GetRawInputData
Links:
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_suspicious\_callstack.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_getasynckeystate\_api\_call\_from\_unusual\_process.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_a\_managed\_application.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_getasynckeystate\_api\_call\_from\_suspicious\_process.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_a\_suspicious\_module.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_via\_setwindowshookex.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_input\_capture\_via\_registerrawinputdevices.tomlhttps://github.com/elastic/endpoint-package/blob/main/custom\_schemas/custom\_api.ymlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_input\_capture\_via\_directinput.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_unsigned\_dll.tomlhttps://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_messages\_hooking\_via\_setwindowshookex.tomlwww.elastic.co
Protecting your devices from information theft — Elastic Security Labs
In this article, we will introduce the keylogger and keylogging detection features added this year to Elastic Defend (starting from version 8.12), which is responsible for endpoint protection in Elastic Security.
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Protecting your devices from information theft https://www.elastic.co/security-labs/protecting-your-devices-from-information-theft-keylogger-protection Report completeness: Low Threats: Agent_tesla Lokibot_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, чтобы сосредоточить внимание на обнаружении клавиатурных шпионов с использованием поведения Windows API и новых функциях, представленных в Elastic Defend 8.12 для обнаружения и предотвращения клавиатурных шпионов, которые представляют собой программное обеспечение, используемое для вредоносных целей, таких как кража конфиденциальной информации, путем отслеживания и записи нажатий клавиш на компьютерах. В статье подчеркивается важность раннего обнаружения для предотвращения кибератак и рассказывается об улучшениях, внесенных в Elastic Defend 8.12 для обнаружения клавиатурных шпионов в системах Windows с использованием трассировки событий для Windows (ETW 4) и создания новых правил обнаружения клавиатурных шпионов.
-----
В статье основное внимание уделяется обнаружению клавиатурных шпионов с использованием поведения Windows API и новым функциям, представленным в Elastic Defend, в частности, начиная с версии 8.12. Клавиатурные шпионы - это программное обеспечение, предназначенное для отслеживания и записи нажатий клавиш на компьютере, которое может быть использовано для вредоносных целей, таких как кража конфиденциальной информации, такой как учетные данные и финансовые данные. В статье подчеркивается важность раннего обнаружения кейлоггеров для предотвращения дальнейших кибератак.
В Elastic Defend 8.12 были внесены улучшения для обнаружения клавиатурных шпионов и вредоносных программ с возможностями кейлоггинга в системах Windows путем мониторинга и ведения журнала обращений к API Windows, которые обычно используются клавиатурными шпионами. Клавиатурные шпионы в среде Windows используют различные методы, такие как клавиатурные шпионы на основе опроса, которые периодически проверяют состояние клавиш клавиатуры, и клавиатурные шпионы на основе перехвата, которые вводят пользовательскую обработку в приложения с использованием API, таких как SetWindowsHookEx.
Elastic Defend использует трассировку событий для Windows (ETW 4) для обнаружения клавиатурных шпионов путем мониторинга обращений к соответствующим API Windows и выявления аномального поведения. Благодаря созданию новых правил обнаружения клавиатурных шпионов, связанных с этими API, Elastic Defend обеспечивает всесторонний мониторинг и защиту от активности, связанной с клавиатурным шпионажем, на конечных точках Windows.
В статье приводится пример обнаружения кейлоггера с использованием модели необработанных входных данных с помощью Elastic Defend путем выполнения кейлоггера PoC с именем Keylogger.exe в тестовой среде. Вскоре после выполнения запускается правило обнаружения, генерирующее предупреждение, которое можно просмотреть в Kibana для получения более подробной информации.
Функции кейлоггера и обнаружения кейлоггинга в Elastic Defend 8.12 выделены как поведенческий подход, который не полагается на сигнатуры для обнаружения активности кейлоггинга. Для разработки этой функции и создания новых правил были проведены обширные исследования, чтобы обеспечить точность и уменьшить количество ложных срабатываний при обнаружении клавиатурных шпионов в системах Windows.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, чтобы сосредоточить внимание на обнаружении клавиатурных шпионов с использованием поведения Windows API и новых функциях, представленных в Elastic Defend 8.12 для обнаружения и предотвращения клавиатурных шпионов, которые представляют собой программное обеспечение, используемое для вредоносных целей, таких как кража конфиденциальной информации, путем отслеживания и записи нажатий клавиш на компьютерах. В статье подчеркивается важность раннего обнаружения для предотвращения кибератак и рассказывается об улучшениях, внесенных в Elastic Defend 8.12 для обнаружения клавиатурных шпионов в системах Windows с использованием трассировки событий для Windows (ETW 4) и создания новых правил обнаружения клавиатурных шпионов.
-----
В статье основное внимание уделяется обнаружению клавиатурных шпионов с использованием поведения Windows API и новым функциям, представленным в Elastic Defend, в частности, начиная с версии 8.12. Клавиатурные шпионы - это программное обеспечение, предназначенное для отслеживания и записи нажатий клавиш на компьютере, которое может быть использовано для вредоносных целей, таких как кража конфиденциальной информации, такой как учетные данные и финансовые данные. В статье подчеркивается важность раннего обнаружения кейлоггеров для предотвращения дальнейших кибератак.
В Elastic Defend 8.12 были внесены улучшения для обнаружения клавиатурных шпионов и вредоносных программ с возможностями кейлоггинга в системах Windows путем мониторинга и ведения журнала обращений к API Windows, которые обычно используются клавиатурными шпионами. Клавиатурные шпионы в среде Windows используют различные методы, такие как клавиатурные шпионы на основе опроса, которые периодически проверяют состояние клавиш клавиатуры, и клавиатурные шпионы на основе перехвата, которые вводят пользовательскую обработку в приложения с использованием API, таких как SetWindowsHookEx.
Elastic Defend использует трассировку событий для Windows (ETW 4) для обнаружения клавиатурных шпионов путем мониторинга обращений к соответствующим API Windows и выявления аномального поведения. Благодаря созданию новых правил обнаружения клавиатурных шпионов, связанных с этими API, Elastic Defend обеспечивает всесторонний мониторинг и защиту от активности, связанной с клавиатурным шпионажем, на конечных точках Windows.
В статье приводится пример обнаружения кейлоггера с использованием модели необработанных входных данных с помощью Elastic Defend путем выполнения кейлоггера PoC с именем Keylogger.exe в тестовой среде. Вскоре после выполнения запускается правило обнаружения, генерирующее предупреждение, которое можно просмотреть в Kibana для получения более подробной информации.
Функции кейлоггера и обнаружения кейлоггинга в Elastic Defend 8.12 выделены как поведенческий подход, который не полагается на сигнатуры для обнаружения активности кейлоггинга. Для разработки этой функции и создания новых правил были проведены обширные исследования, чтобы обеспечить точность и уменьшить количество ложных срабатываний при обнаружении клавиатурных шпионов в системах Windows.
#ParsedReport #CompletenessLow
02-06-2024
'Reptile Recon': Silent Push uses IP diversity queries to map out CryptoChameleon fast flux IOFAs. Hundreds of domains, IPs, and ASNs discovered
https://www.silentpush.com/blog/cryptochameleon
Report completeness: Low
Actors/Campaigns:
Gamaredon
Threats:
Fastflux_technique
Cryptochameleon
Victims:
Binance, Coinbase, Fcc
Geo:
Russian, Russia, Chinese, China
ChatGPT TTPs:
T1566.002, T1566.001, T1566.003, T1071.004, T1568.002, T1132.001, T1020
IOCs:
Domain: 12
IP: 21
Soft:
Outlook, Lastpass
Wallets:
coinbase, trezor
Crypto:
binance, bitcoin
Platforms:
apple
02-06-2024
'Reptile Recon': Silent Push uses IP diversity queries to map out CryptoChameleon fast flux IOFAs. Hundreds of domains, IPs, and ASNs discovered
https://www.silentpush.com/blog/cryptochameleon
Report completeness: Low
Actors/Campaigns:
Gamaredon
Threats:
Fastflux_technique
Cryptochameleon
Victims:
Binance, Coinbase, Fcc
Geo:
Russian, Russia, Chinese, China
ChatGPT TTPs:
do not use without manual checkT1566.002, T1566.001, T1566.003, T1071.004, T1568.002, T1132.001, T1020
IOCs:
Domain: 12
IP: 21
Soft:
Outlook, Lastpass
Wallets:
coinbase, trezor
Crypto:
binance, bitcoin
Platforms:
apple
Silent Push
'Reptile Recon': Silent Push uses IP diversity queries to map out CryptoChameleon fast flux IOFAs. Hundreds of domains, IPs, and…
Silent Push Threat Analysts have conducted a research campaign that has revealed a large amount of CryptoChameleon fast flux infrastructure.
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 'Reptile Recon': Silent Push uses IP diversity queries to map out CryptoChameleon fast flux IOFAs. Hundreds of domains, IPs, and ASNs discovered https://www.silentpush.com/blog/cryptochameleon Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе сложного фишингового набора под названием CryptoChameleon, его тактике, нацеленной на популярные платформы, примечательных особенностях, таких как использование инфраструктуры DNS, и методах расследования, используемых аналитиками угроз Silent Push для отслеживания и противодействия его деятельности. В нем также подчеркивается доступность ресурсов и инструментов, предоставляемых Silent Push, которые помогают как общественным, так и корпоративным пользователям бороться с угрозами, исходящими от CryptoChameleon.
-----
CryptoChameleon - это сложный набор для фишинга, обнаруженный в феврале 2024 года, личность его создателя до сих пор неизвестна. Исследователи из Silent Push Threat Analytics провели масштабное расследование, в ходе которого было обнаружено значительное количество атак CryptoChameleon fast flux, нацеленных на популярные платформы, такие как Binance, Coinbase, FCC и другие. Набор для фишинга использует различные тактики, включая электронную почту, SMS и голосовой фишинг, нацеленные на сотрудников этих организаций.
Одним из примечательных аспектов CryptoChameleon является его сильная зависимость от DNSPod.com nameservers, провайдера, который известен тем, что в течение нескольких лет содействовал вредоносной деятельности. Эта инфраструктура, принадлежащая Tencent Cloud в Китае, позволяет CryptoChameleon использовать методы быстрого обхода потока данных. Fast flux позволяет набору переключаться между многочисленными IP-адресами, привязанными к одному домену, что затрудняет использование традиционных мер безопасности для эффективного выявления атак и противодействия им.
CryptoChameleon обладает способностью выдавать себя за широкий спектр брендов в различных отраслях промышленности. Набор тщательно копирует брендинг законных веб-сайтов, чтобы обмануть пользователей. Благодаря детальному анализу исследователи выявили домены, контролируемые CryptoChameleon, такие как lookoutsucks.com, которые нацелены на конкретные организации в целях фишинга.
Исследовательский подход Silent Push предполагает использование DNS-запросов для отслеживания базовой инфраструктуры, задействованной в атаках CryptoChameleon, а не полагаться исключительно на традиционные индикаторы компрометации (IOCs). Выполнив поиск по различным IP-адресам и веб-сканирование, аналитики смогли точно определить имена и номера нескольких автономных систем (AS), связанных с деятельностью CryptoChameleon по всему миру. Эти усилия привели к выявлению многочисленных доменов и IP-адресов, связанных с фишинговым набором, которые занесены в специальные каталоги IOFA.
Корпоративные пользователи могут получить доступ к конечным точкам API Silent Push для интеграции CryptoChameleon IOFAs в свои системы безопасности или использовать ограниченный по времени URL API для передачи данных в режиме реального времени. Кроме того, отчет TLP Amber предоставляет дополнительную информацию о враждебных ASN и серверах имен, связанных с CryptoChameleon, что помогает в обнаружении угроз и смягчении их последствий. Платформа предлагает ряд инструментов и запросов как для сообщества, так и для корпоративных пользователей для всестороннего анализа тактики, методов и процедур CryptoChameleon (TTP).
Silent Push Community Edition - это бесплатный ресурс, предлагающий расширенные возможности поиска угроз, которые сыграли важную роль в мониторинге и отслеживании фишинговых действий CryptoChameleon. Для получения более подробного списка IOFA для CryptoChameleon, Silent Push предлагает подписки, которые включают доступ к выделенным каналам и отчетам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе сложного фишингового набора под названием CryptoChameleon, его тактике, нацеленной на популярные платформы, примечательных особенностях, таких как использование инфраструктуры DNS, и методах расследования, используемых аналитиками угроз Silent Push для отслеживания и противодействия его деятельности. В нем также подчеркивается доступность ресурсов и инструментов, предоставляемых Silent Push, которые помогают как общественным, так и корпоративным пользователям бороться с угрозами, исходящими от CryptoChameleon.
-----
CryptoChameleon - это сложный набор для фишинга, обнаруженный в феврале 2024 года, личность его создателя до сих пор неизвестна. Исследователи из Silent Push Threat Analytics провели масштабное расследование, в ходе которого было обнаружено значительное количество атак CryptoChameleon fast flux, нацеленных на популярные платформы, такие как Binance, Coinbase, FCC и другие. Набор для фишинга использует различные тактики, включая электронную почту, SMS и голосовой фишинг, нацеленные на сотрудников этих организаций.
Одним из примечательных аспектов CryptoChameleon является его сильная зависимость от DNSPod.com nameservers, провайдера, который известен тем, что в течение нескольких лет содействовал вредоносной деятельности. Эта инфраструктура, принадлежащая Tencent Cloud в Китае, позволяет CryptoChameleon использовать методы быстрого обхода потока данных. Fast flux позволяет набору переключаться между многочисленными IP-адресами, привязанными к одному домену, что затрудняет использование традиционных мер безопасности для эффективного выявления атак и противодействия им.
CryptoChameleon обладает способностью выдавать себя за широкий спектр брендов в различных отраслях промышленности. Набор тщательно копирует брендинг законных веб-сайтов, чтобы обмануть пользователей. Благодаря детальному анализу исследователи выявили домены, контролируемые CryptoChameleon, такие как lookoutsucks.com, которые нацелены на конкретные организации в целях фишинга.
Исследовательский подход Silent Push предполагает использование DNS-запросов для отслеживания базовой инфраструктуры, задействованной в атаках CryptoChameleon, а не полагаться исключительно на традиционные индикаторы компрометации (IOCs). Выполнив поиск по различным IP-адресам и веб-сканирование, аналитики смогли точно определить имена и номера нескольких автономных систем (AS), связанных с деятельностью CryptoChameleon по всему миру. Эти усилия привели к выявлению многочисленных доменов и IP-адресов, связанных с фишинговым набором, которые занесены в специальные каталоги IOFA.
Корпоративные пользователи могут получить доступ к конечным точкам API Silent Push для интеграции CryptoChameleon IOFAs в свои системы безопасности или использовать ограниченный по времени URL API для передачи данных в режиме реального времени. Кроме того, отчет TLP Amber предоставляет дополнительную информацию о враждебных ASN и серверах имен, связанных с CryptoChameleon, что помогает в обнаружении угроз и смягчении их последствий. Платформа предлагает ряд инструментов и запросов как для сообщества, так и для корпоративных пользователей для всестороннего анализа тактики, методов и процедур CryptoChameleon (TTP).
Silent Push Community Edition - это бесплатный ресурс, предлагающий расширенные возможности поиска угроз, которые сыграли важную роль в мониторинге и отслеживании фишинговых действий CryptoChameleon. Для получения более подробного списка IOFA для CryptoChameleon, Silent Push предлагает подписки, которые включают доступ к выделенным каналам и отчетам.
#ParsedReport #CompletenessLow
02-06-2024
Natto Thoughts. APT41 s Reconnaissance Techniques and Toolkit: Nmap and What Else?
https://nattothoughts.substack.com/p/apt41s-reconnaissance-techniques
Report completeness: Low
Actors/Campaigns:
Winnti
Chengdu_404_leak
I-soon_leak
Threats:
Nmap_tool
Cobalt_strike
Acunetix_tool
Jexboss_tool
Sqlmap_tool
Sublist3r_tool
Spear-phishing_technique
Supply_chain_technique
Netstat_tool
Plugx_rat
Highnoon
Widetone
Easypen_tool
Industry:
Ics, Government, Healthcare
Geo:
Chinese, Slovakia, China
ChatGPT TTPs:
T1595, T1595.002, T1566, T1505, T1592, T1480, T1195
Soft:
Active Directory, Sogou
Functions:
Ltd
Links:
02-06-2024
Natto Thoughts. APT41 s Reconnaissance Techniques and Toolkit: Nmap and What Else?
https://nattothoughts.substack.com/p/apt41s-reconnaissance-techniques
Report completeness: Low
Actors/Campaigns:
Winnti
Chengdu_404_leak
I-soon_leak
Threats:
Nmap_tool
Cobalt_strike
Acunetix_tool
Jexboss_tool
Sqlmap_tool
Sublist3r_tool
Spear-phishing_technique
Supply_chain_technique
Netstat_tool
Plugx_rat
Highnoon
Widetone
Easypen_tool
Industry:
Ics, Government, Healthcare
Geo:
Chinese, Slovakia, China
ChatGPT TTPs:
do not use without manual checkT1595, T1595.002, T1566, T1505, T1592, T1480, T1195
Soft:
Active Directory, Sogou
Functions:
Ltd
Links:
https://github.com/shmilyltyhttps://github.com/xl7dev/ICSecurityhttps://github.com/lijiejie/subDomainsBruteSubstack
APT41’s Reconnaissance Techniques and Toolkit: Nmap and What Else?
APT41 and other Chinese malicious cyber actors can choose from numerous reconnaissance tools developed in China and abroad, including those developed for legitimate defensive purposes.
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Natto Thoughts. APT41 s Reconnaissance Techniques and Toolkit: Nmap and What Else? https://nattothoughts.substack.com/p/apt41s-reconnaissance-techniques Report completeness: Low Actors/Campaigns: Winnti Chengdu_404_leak…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT41 - это сложная группа разработчиков угроз, известная тем, что использует различные методы и инструменты сетевой разведки для выявления уязвимостей, разработки стратегий атак и уклонения от обнаружения. Они используют как внешние, так и внутренние методы разведки, используя такие инструменты, как Acunetix, Nmap, Sqlmap, spear-фишинг и SQL-инъекции. APT41 связан с использованием пользовательских семейств вредоносных программ, таких как SOGU, HIGHNOON и WIDETONE, для сбора информации и запуска атак. Группа также использует широко используемые инструменты безопасности, такие как Nmap, OneForAll, Subdomain3, SubDomainsBrute и FOFA, разработанные в Китае, для пассивного сканирования. Использование APT41 инструментов местной разработки подчеркивает важность доступных ресурсов, в то время как широкое распространение инструментов разведки хакерами и предприятиями в Китае подчеркивает слияние законных операций и киберугроз в стране.
-----
APT41 использует различные методы сетевой разведки, включая такие инструменты, как Acunetix, Nmap, Sqlmap, spear-фишинг и SQL-инъекции.
APT41 занимается как внешней, так и внутренней разведкой, используя методы пассивного сканирования, чтобы избежать обнаружения.
APT41 использует защитные барьеры для выполнения, чтобы ограничить активацию вредоносного ПО и избежать обнаружения.
APT41 связан с нарушениями цепочки поставок и пользовательскими семействами вредоносных программ, такими как SOGU, HIGHNOON и WIDETONE.
APT41 использует широко используемые инструменты безопасности, такие как Nmap, OneForAll, Subdomain3, SubDomainsBrute и FOFA, некоторые из которых разработаны в Китае.
Разработанные на местном уровне инструменты, такие как WIDETONE, позволяют предположить, что APT41 в своей деятельности ориентируется на доступные и контролируемые ресурсы.
Использование APT41 инструментов разведки демонстрирует слияние законных бизнес-операций и киберугроз в Китае.
X-scan, разработанный компанией Xfocus в 2000 году, и ZoomEye, разработанный компанией Knownsec в Гонконге, являются популярными в Китае инструментами для сетевой разведки.
ZoomEye выделяется своей эффективностью в обеспечении безопасности промышленного контроля, в частности, при идентификации IP-адреса, связанного с системой промышленного контроля Siemens.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT41 - это сложная группа разработчиков угроз, известная тем, что использует различные методы и инструменты сетевой разведки для выявления уязвимостей, разработки стратегий атак и уклонения от обнаружения. Они используют как внешние, так и внутренние методы разведки, используя такие инструменты, как Acunetix, Nmap, Sqlmap, spear-фишинг и SQL-инъекции. APT41 связан с использованием пользовательских семейств вредоносных программ, таких как SOGU, HIGHNOON и WIDETONE, для сбора информации и запуска атак. Группа также использует широко используемые инструменты безопасности, такие как Nmap, OneForAll, Subdomain3, SubDomainsBrute и FOFA, разработанные в Китае, для пассивного сканирования. Использование APT41 инструментов местной разработки подчеркивает важность доступных ресурсов, в то время как широкое распространение инструментов разведки хакерами и предприятиями в Китае подчеркивает слияние законных операций и киберугроз в стране.
-----
APT41 использует различные методы сетевой разведки, включая такие инструменты, как Acunetix, Nmap, Sqlmap, spear-фишинг и SQL-инъекции.
APT41 занимается как внешней, так и внутренней разведкой, используя методы пассивного сканирования, чтобы избежать обнаружения.
APT41 использует защитные барьеры для выполнения, чтобы ограничить активацию вредоносного ПО и избежать обнаружения.
APT41 связан с нарушениями цепочки поставок и пользовательскими семействами вредоносных программ, такими как SOGU, HIGHNOON и WIDETONE.
APT41 использует широко используемые инструменты безопасности, такие как Nmap, OneForAll, Subdomain3, SubDomainsBrute и FOFA, некоторые из которых разработаны в Китае.
Разработанные на местном уровне инструменты, такие как WIDETONE, позволяют предположить, что APT41 в своей деятельности ориентируется на доступные и контролируемые ресурсы.
Использование APT41 инструментов разведки демонстрирует слияние законных бизнес-операций и киберугроз в Китае.
X-scan, разработанный компанией Xfocus в 2000 году, и ZoomEye, разработанный компанией Knownsec в Гонконге, являются популярными в Китае инструментами для сетевой разведки.
ZoomEye выделяется своей эффективностью в обеспечении безопасности промышленного контроля, в частности, при идентификации IP-адреса, связанного с системой промышленного контроля Siemens.
#ParsedReport #CompletenessLow
02-06-2024
Disrupting deceptive uses of AI by covert influence operations
https://openai.com/index/disrupting-deceptive-uses-of-AI-by-covert-influence-operations
Report completeness: Low
Actors/Campaigns:
Doppelgnger
Iuvm
Victims:
Openai
Industry:
Government
Geo:
Russia, Moldova, Korean, French, Ukraine, Iranian, Indian, Polish, Israel, Chinese, Italian, Russian, Japanese, German
ChatGPT TTPs:
T1090, T1583.001, T1585.002, T1595, T1125
IOCs:
Domain: 2
Soft:
Telegram, Instagram
02-06-2024
Disrupting deceptive uses of AI by covert influence operations
https://openai.com/index/disrupting-deceptive-uses-of-AI-by-covert-influence-operations
Report completeness: Low
Actors/Campaigns:
Doppelgnger
Iuvm
Victims:
Openai
Industry:
Government
Geo:
Russia, Moldova, Korean, French, Ukraine, Iranian, Indian, Polish, Israel, Chinese, Italian, Russian, Japanese, German
ChatGPT TTPs:
do not use without manual checkT1090, T1583.001, T1585.002, T1595, T1125
IOCs:
Domain: 2
Soft:
Telegram, Instagram
OpenAI
Disrupting deceptive uses of AI by covert influence operations
We’ve terminated accounts linked to covert influence operations; no significant audience increase due to our services.
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Disrupting deceptive uses of AI by covert influence operations https://openai.com/index/disrupting-deceptive-uses-of-AI-by-covert-influence-operations Report completeness: Low Actors/Campaigns: Doppelgnger Iuvm…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В блоге освещаются совместные усилия OpenAI с различными заинтересованными сторонами по борьбе с операциями скрытого влияния, использующими модели искусственного интеллекта для создания вредоносного контента. В нем подчеркивается важность разработки моделей искусственного интеллекта с учетом безопасности, чтобы злоумышленники не могли достичь своих целей по созданию контента. К числу заслуживающих внимания подрывных операций относятся операции в России, Китае, Иране и израильской компании, занимающейся созданием контента на различные глобальные темы с использованием искусственного интеллекта. Подчеркивается необходимость постоянной бдительности и принятия упреждающих мер для противодействия возникающим киберугрозам.
-----
Участники киберугроз участвуют в операциях тайного влияния, используя модели искусственного интеллекта для создания контента.
OpenAI сотрудничает с промышленностью, гражданским обществом и правительством в борьбе с контентом информационных операций в Интернете.
Совместные усилия с заинтересованными сторонами и подробные отчеты об угрозах помогают в расследованиях и устранении сбоев.
OpenAI уделяет особое внимание обмену результатами для улучшения обмена информацией и передовым опытом в сообществе.
OpenAI фокусируется на разработке моделей искусственного интеллекта с учетом требований безопасности, чтобы предотвратить появление злоумышленников.
За последние три месяца OpenAI успешно пресек различные тайные операции по оказанию влияния.
Следует отметить, что были сорваны такие операции, как "Плохая грамматика" из России, "Двойник" из России, китайская сеть, иранская операция и "Нулевой Зенон" от израильской компании.
Эти операции охватывали различные глобальные темы, такие как конфликты, выборы и политическая критика.
Искусственный интеллект используется для таких задач, как создание комментариев, статей, профилей в социальных сетях, исследования, отладка, перевод и управление веб-сайтами.
Постоянная бдительность и упреждающие меры необходимы для противодействия растущим киберугрозам, создаваемым операциями тайного влияния, усиленными искусственным интеллектом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В блоге освещаются совместные усилия OpenAI с различными заинтересованными сторонами по борьбе с операциями скрытого влияния, использующими модели искусственного интеллекта для создания вредоносного контента. В нем подчеркивается важность разработки моделей искусственного интеллекта с учетом безопасности, чтобы злоумышленники не могли достичь своих целей по созданию контента. К числу заслуживающих внимания подрывных операций относятся операции в России, Китае, Иране и израильской компании, занимающейся созданием контента на различные глобальные темы с использованием искусственного интеллекта. Подчеркивается необходимость постоянной бдительности и принятия упреждающих мер для противодействия возникающим киберугрозам.
-----
Участники киберугроз участвуют в операциях тайного влияния, используя модели искусственного интеллекта для создания контента.
OpenAI сотрудничает с промышленностью, гражданским обществом и правительством в борьбе с контентом информационных операций в Интернете.
Совместные усилия с заинтересованными сторонами и подробные отчеты об угрозах помогают в расследованиях и устранении сбоев.
OpenAI уделяет особое внимание обмену результатами для улучшения обмена информацией и передовым опытом в сообществе.
OpenAI фокусируется на разработке моделей искусственного интеллекта с учетом требований безопасности, чтобы предотвратить появление злоумышленников.
За последние три месяца OpenAI успешно пресек различные тайные операции по оказанию влияния.
Следует отметить, что были сорваны такие операции, как "Плохая грамматика" из России, "Двойник" из России, китайская сеть, иранская операция и "Нулевой Зенон" от израильской компании.
Эти операции охватывали различные глобальные темы, такие как конфликты, выборы и политическая критика.
Искусственный интеллект используется для таких задач, как создание комментариев, статей, профилей в социальных сетях, исследования, отладка, перевод и управление веб-сайтами.
Постоянная бдительность и упреждающие меры необходимы для противодействия растущим киберугрозам, создаваемым операциями тайного влияния, усиленными искусственным интеллектом.
#ParsedReport #CompletenessMedium
02-06-2024
LightSpy: Implant for macOS
https://www.threatfabric.com/blogs/lightspy-implant-for-macos
Report completeness: Medium
Threats:
Lightspy
Metasploit_tool
Victims:
Macos users, Android users, Security researchers
Industry:
Aerospace
Geo:
Usa
CVEs:
CVE-2018-4233 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple safari (<11.1.1)
- apple iphone os (<11.4)
- apple tvos (<11.4)
- apple watchos (<4.3.1)
- apple icloud (<7.5)
have more...
CVE-2018-4404 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple iphone os (<11.4)
- apple mac os x (<10.13.5)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1190, T1068, T1041, T1583, T1048, T1027, T1114, T1071
IOCs:
File: 15
Hash: 48
IP: 1
Soft:
macOS, Android, curl, Chrome, WeChat, Telegram
Algorithms:
md5, xor, zip, sha256, aes
Languages:
objective_c, javascript
Platforms:
apple
Links:
02-06-2024
LightSpy: Implant for macOS
https://www.threatfabric.com/blogs/lightspy-implant-for-macos
Report completeness: Medium
Threats:
Lightspy
Metasploit_tool
Victims:
Macos users, Android users, Security researchers
Industry:
Aerospace
Geo:
Usa
CVEs:
CVE-2018-4233 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple safari (<11.1.1)
- apple iphone os (<11.4)
- apple tvos (<11.4)
- apple watchos (<4.3.1)
- apple icloud (<7.5)
have more...
CVE-2018-4404 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple iphone os (<11.4)
- apple mac os x (<10.13.5)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1190, T1068, T1041, T1583, T1048, T1027, T1114, T1071
IOCs:
File: 15
Hash: 48
IP: 1
Soft:
macOS, Android, curl, Chrome, WeChat, Telegram
Algorithms:
md5, xor, zip, sha256, aes
Languages:
objective_c, javascript
Platforms:
apple
Links:
https://github.com/saelo/pwn2own2018/blob/master/stage4/ssudo.chttps://github.com/facebookincubator/SocketRockethttps://github.com/rapid7/metasploit-framework/blob/master/external/source/exploits/CVE-2018-4404/stage2/payload.chttps://github.com/saelo/cve-2018-4233https://github.com/cntrump/SimplePingThreatFabric
LightSpy: Implant for macOS
Learn how notorious surveillance framework LightSpy has added a macOS implant.