CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Snowflake Breach: Examination of whitewarlock claims https://cyberint.com/blog/threat-intelligence/snowflake-breach-examination-of-whitewarlock-claims Report completeness: Low Threats: Whitewarlock_actor Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что облачная компания по хранению данных и аналитике Snowflake столкнулась с нарушением безопасности, связанным с угрозой, известной как whitewarlock. Взлом позволил злоумышленнику получить доступ к потенциальным клиентам и средам, связанным с продажами, а также к производственным учетным записям, что потенциально могло повлиять на клиентов и привести к вымогательским требованиям. Действия Whitewarlock были отслежены с помощью взломанной учетной записи adelou, зараженной программой Lumma Stealerware, что указывает на желание выкупить данные, а не злоупотреблять ими.
-----

Сообщается, что облачная компания Snowflake, занимающаяся хранением данных и аналитикой, столкнулась с нарушением безопасности, связанным с злоумышленником, известным как whitewarlock. Нарушение было обнаружено, когда исследователи взаимодействовали с whitewarlock на форуме deep web hacking под названием exploit.in. Разведывательная компания Cyberint обнаружила взломанный компьютер, используемый whitewarlock, который был связан с текущим сотрудником Snowflake, в частности, инженером по продажам. Это нарушение потенциально предоставило Злоумышленнику доступ к потенциальным клиентам и средам, связанным с продажами, а также к недавно подключенным учетным записям на производстве.

Компания Snowflake, обслуживающая более 9 400 клиентов, также была причастна к отдельному нарушению безопасности, связанному с финансовым учреждением Santander Group. По имеющимся данным, это нарушение было вызвано взломом учетной записи Snowflake, при этом whitewarlock утверждает, что пострадали около 400 клиентов. Злоумышленник пытался вымогать у Snowflake 20 миллионов долларов за восстановление доступа к удаленным данным, но ответа от компании не последовало.

23 мая компания Whitewarlock опубликовала на форуме deep web взломанные данные, относящиеся к Santander Group, и в тот же день создала учетную запись на форуме. Несмотря на первоначальную активность, по состоянию на 31 мая на форуме не было обнаружено никаких данных о продаже данных со стороны whitewarlock. Cyberint попыталась отследить действия whitewarlock на других платформах, но не обнаружила никаких дополнительных данных, связанных с этим. Псевдоним злоумышленника, whitewarlock, указывает на потенциально альтруистические мотивы, а разговоры указывают на желание, чтобы данные были выкуплены, а не использованы не по назначению.

Согласно разговору между исследователями и разработчиком угроз, утечка данных Snowflake была связана со взломанной учетной записью с именем adelou, зараженной Lumma Stealerware. 19 сентября 2023 года Cyberint удалось получить доступ к журналу вредоносных программ, подтвердив ссылку на текущего инженера по продажам Snowflake. Получив доступ к учетной записи менеджера по продажам, злоумышленник, скорее всего, получил доступ к различным потенциальным клиентам, средам, связанным с продажами, и новым производственным учетным записям, о чем свидетельствуют более 500 демонстрационных экземпляров, обнаруженных в журнале вредоносных программ.
#ParsedReport #CompletenessLow
02-06-2024

Protecting your devices from information theft

https://www.elastic.co/security-labs/protecting-your-devices-from-information-theft-keylogger-protection

Report completeness: Low

Threats:
Agent_tesla
Lokibot_stealer
Snake_keylogger

Industry:
Entertainment, Financial

Geo:
Japanese

ChatGPT TTPs:
do not use without manual check
T1056, T1546.012, T1550.002, T1562.001

IOCs:
File: 6

Soft:
DirectX, Event Tracing for Windows, Kibana

Functions:
SetWindowsHookEx

Win API:
GetAsyncKeyState, RegisterRawInputDevices, GetRawInputData

Links:
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_suspicious\_callstack.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_getasynckeystate\_api\_call\_from\_unusual\_process.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_a\_managed\_application.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_getasynckeystate\_api\_call\_from\_suspicious\_process.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_a\_suspicious\_module.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_via\_setwindowshookex.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_input\_capture\_via\_registerrawinputdevices.toml
https://github.com/elastic/endpoint-package/blob/main/custom\_schemas/custom\_api.yml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_input\_capture\_via\_directinput.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystrokes\_input\_capture\_from\_unsigned\_dll.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/collection\_keystroke\_messages\_hooking\_via\_setwindowshookex.toml
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Protecting your devices from information theft https://www.elastic.co/security-labs/protecting-your-devices-from-information-theft-keylogger-protection Report completeness: Low Threats: Agent_tesla Lokibot_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, чтобы сосредоточить внимание на обнаружении клавиатурных шпионов с использованием поведения Windows API и новых функциях, представленных в Elastic Defend 8.12 для обнаружения и предотвращения клавиатурных шпионов, которые представляют собой программное обеспечение, используемое для вредоносных целей, таких как кража конфиденциальной информации, путем отслеживания и записи нажатий клавиш на компьютерах. В статье подчеркивается важность раннего обнаружения для предотвращения кибератак и рассказывается об улучшениях, внесенных в Elastic Defend 8.12 для обнаружения клавиатурных шпионов в системах Windows с использованием трассировки событий для Windows (ETW 4) и создания новых правил обнаружения клавиатурных шпионов.
-----

В статье основное внимание уделяется обнаружению клавиатурных шпионов с использованием поведения Windows API и новым функциям, представленным в Elastic Defend, в частности, начиная с версии 8.12. Клавиатурные шпионы - это программное обеспечение, предназначенное для отслеживания и записи нажатий клавиш на компьютере, которое может быть использовано для вредоносных целей, таких как кража конфиденциальной информации, такой как учетные данные и финансовые данные. В статье подчеркивается важность раннего обнаружения кейлоггеров для предотвращения дальнейших кибератак.

В Elastic Defend 8.12 были внесены улучшения для обнаружения клавиатурных шпионов и вредоносных программ с возможностями кейлоггинга в системах Windows путем мониторинга и ведения журнала обращений к API Windows, которые обычно используются клавиатурными шпионами. Клавиатурные шпионы в среде Windows используют различные методы, такие как клавиатурные шпионы на основе опроса, которые периодически проверяют состояние клавиш клавиатуры, и клавиатурные шпионы на основе перехвата, которые вводят пользовательскую обработку в приложения с использованием API, таких как SetWindowsHookEx.

Elastic Defend использует трассировку событий для Windows (ETW 4) для обнаружения клавиатурных шпионов путем мониторинга обращений к соответствующим API Windows и выявления аномального поведения. Благодаря созданию новых правил обнаружения клавиатурных шпионов, связанных с этими API, Elastic Defend обеспечивает всесторонний мониторинг и защиту от активности, связанной с клавиатурным шпионажем, на конечных точках Windows.

В статье приводится пример обнаружения кейлоггера с использованием модели необработанных входных данных с помощью Elastic Defend путем выполнения кейлоггера PoC с именем Keylogger.exe в тестовой среде. Вскоре после выполнения запускается правило обнаружения, генерирующее предупреждение, которое можно просмотреть в Kibana для получения более подробной информации.

Функции кейлоггера и обнаружения кейлоггинга в Elastic Defend 8.12 выделены как поведенческий подход, который не полагается на сигнатуры для обнаружения активности кейлоггинга. Для разработки этой функции и создания новых правил были проведены обширные исследования, чтобы обеспечить точность и уменьшить количество ложных срабатываний при обнаружении клавиатурных шпионов в системах Windows.
#ParsedReport #CompletenessLow
02-06-2024

'Reptile Recon': Silent Push uses IP diversity queries to map out CryptoChameleon fast flux IOFAs. Hundreds of domains, IPs, and ASNs discovered

https://www.silentpush.com/blog/cryptochameleon

Report completeness: Low

Actors/Campaigns:
Gamaredon

Threats:
Fastflux_technique
Cryptochameleon

Victims:
Binance, Coinbase, Fcc

Geo:
Russian, Russia, Chinese, China

ChatGPT TTPs:
do not use without manual check
T1566.002, T1566.001, T1566.003, T1071.004, T1568.002, T1132.001, T1020

IOCs:
Domain: 12
IP: 21

Soft:
Outlook, Lastpass

Wallets:
coinbase, trezor

Crypto:
binance, bitcoin

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 'Reptile Recon': Silent Push uses IP diversity queries to map out CryptoChameleon fast flux IOFAs. Hundreds of domains, IPs, and ASNs discovered https://www.silentpush.com/blog/cryptochameleon Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении и анализе сложного фишингового набора под названием CryptoChameleon, его тактике, нацеленной на популярные платформы, примечательных особенностях, таких как использование инфраструктуры DNS, и методах расследования, используемых аналитиками угроз Silent Push для отслеживания и противодействия его деятельности. В нем также подчеркивается доступность ресурсов и инструментов, предоставляемых Silent Push, которые помогают как общественным, так и корпоративным пользователям бороться с угрозами, исходящими от CryptoChameleon.
-----

CryptoChameleon - это сложный набор для фишинга, обнаруженный в феврале 2024 года, личность его создателя до сих пор неизвестна. Исследователи из Silent Push Threat Analytics провели масштабное расследование, в ходе которого было обнаружено значительное количество атак CryptoChameleon fast flux, нацеленных на популярные платформы, такие как Binance, Coinbase, FCC и другие. Набор для фишинга использует различные тактики, включая электронную почту, SMS и голосовой фишинг, нацеленные на сотрудников этих организаций.

Одним из примечательных аспектов CryptoChameleon является его сильная зависимость от DNSPod.com nameservers, провайдера, который известен тем, что в течение нескольких лет содействовал вредоносной деятельности. Эта инфраструктура, принадлежащая Tencent Cloud в Китае, позволяет CryptoChameleon использовать методы быстрого обхода потока данных. Fast flux позволяет набору переключаться между многочисленными IP-адресами, привязанными к одному домену, что затрудняет использование традиционных мер безопасности для эффективного выявления атак и противодействия им.

CryptoChameleon обладает способностью выдавать себя за широкий спектр брендов в различных отраслях промышленности. Набор тщательно копирует брендинг законных веб-сайтов, чтобы обмануть пользователей. Благодаря детальному анализу исследователи выявили домены, контролируемые CryptoChameleon, такие как lookoutsucks.com, которые нацелены на конкретные организации в целях фишинга.

Исследовательский подход Silent Push предполагает использование DNS-запросов для отслеживания базовой инфраструктуры, задействованной в атаках CryptoChameleon, а не полагаться исключительно на традиционные индикаторы компрометации (IOCs). Выполнив поиск по различным IP-адресам и веб-сканирование, аналитики смогли точно определить имена и номера нескольких автономных систем (AS), связанных с деятельностью CryptoChameleon по всему миру. Эти усилия привели к выявлению многочисленных доменов и IP-адресов, связанных с фишинговым набором, которые занесены в специальные каталоги IOFA.

Корпоративные пользователи могут получить доступ к конечным точкам API Silent Push для интеграции CryptoChameleon IOFAs в свои системы безопасности или использовать ограниченный по времени URL API для передачи данных в режиме реального времени. Кроме того, отчет TLP Amber предоставляет дополнительную информацию о враждебных ASN и серверах имен, связанных с CryptoChameleon, что помогает в обнаружении угроз и смягчении их последствий. Платформа предлагает ряд инструментов и запросов как для сообщества, так и для корпоративных пользователей для всестороннего анализа тактики, методов и процедур CryptoChameleon (TTP).

Silent Push Community Edition - это бесплатный ресурс, предлагающий расширенные возможности поиска угроз, которые сыграли важную роль в мониторинге и отслеживании фишинговых действий CryptoChameleon. Для получения более подробного списка IOFA для CryptoChameleon, Silent Push предлагает подписки, которые включают доступ к выделенным каналам и отчетам.
#ParsedReport #CompletenessLow
02-06-2024

Natto Thoughts. APT41 s Reconnaissance Techniques and Toolkit: Nmap and What Else?

https://nattothoughts.substack.com/p/apt41s-reconnaissance-techniques

Report completeness: Low

Actors/Campaigns:
Winnti
Chengdu_404_leak
I-soon_leak

Threats:
Nmap_tool
Cobalt_strike
Acunetix_tool
Jexboss_tool
Sqlmap_tool
Sublist3r_tool
Spear-phishing_technique
Supply_chain_technique
Netstat_tool
Plugx_rat
Highnoon
Widetone
Easypen_tool

Industry:
Ics, Government, Healthcare

Geo:
Chinese, Slovakia, China

ChatGPT TTPs:
do not use without manual check
T1595, T1595.002, T1566, T1505, T1592, T1480, T1195

Soft:
Active Directory, Sogou

Functions:
Ltd

Links:
https://github.com/shmilylty
https://github.com/xl7dev/ICSecurity
https://github.com/lijiejie/subDomainsBrute
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Natto Thoughts. APT41 s Reconnaissance Techniques and Toolkit: Nmap and What Else? https://nattothoughts.substack.com/p/apt41s-reconnaissance-techniques Report completeness: Low Actors/Campaigns: Winnti Chengdu_404_leak…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT41 - это сложная группа разработчиков угроз, известная тем, что использует различные методы и инструменты сетевой разведки для выявления уязвимостей, разработки стратегий атак и уклонения от обнаружения. Они используют как внешние, так и внутренние методы разведки, используя такие инструменты, как Acunetix, Nmap, Sqlmap, spear-фишинг и SQL-инъекции. APT41 связан с использованием пользовательских семейств вредоносных программ, таких как SOGU, HIGHNOON и WIDETONE, для сбора информации и запуска атак. Группа также использует широко используемые инструменты безопасности, такие как Nmap, OneForAll, Subdomain3, SubDomainsBrute и FOFA, разработанные в Китае, для пассивного сканирования. Использование APT41 инструментов местной разработки подчеркивает важность доступных ресурсов, в то время как широкое распространение инструментов разведки хакерами и предприятиями в Китае подчеркивает слияние законных операций и киберугроз в стране.
-----

APT41 использует различные методы сетевой разведки, включая такие инструменты, как Acunetix, Nmap, Sqlmap, spear-фишинг и SQL-инъекции.

APT41 занимается как внешней, так и внутренней разведкой, используя методы пассивного сканирования, чтобы избежать обнаружения.

APT41 использует защитные барьеры для выполнения, чтобы ограничить активацию вредоносного ПО и избежать обнаружения.

APT41 связан с нарушениями цепочки поставок и пользовательскими семействами вредоносных программ, такими как SOGU, HIGHNOON и WIDETONE.

APT41 использует широко используемые инструменты безопасности, такие как Nmap, OneForAll, Subdomain3, SubDomainsBrute и FOFA, некоторые из которых разработаны в Китае.

Разработанные на местном уровне инструменты, такие как WIDETONE, позволяют предположить, что APT41 в своей деятельности ориентируется на доступные и контролируемые ресурсы.

Использование APT41 инструментов разведки демонстрирует слияние законных бизнес-операций и киберугроз в Китае.

X-scan, разработанный компанией Xfocus в 2000 году, и ZoomEye, разработанный компанией Knownsec в Гонконге, являются популярными в Китае инструментами для сетевой разведки.

ZoomEye выделяется своей эффективностью в обеспечении безопасности промышленного контроля, в частности, при идентификации IP-адреса, связанного с системой промышленного контроля Siemens.
#ParsedReport #CompletenessLow
02-06-2024

Disrupting deceptive uses of AI by covert influence operations

https://openai.com/index/disrupting-deceptive-uses-of-AI-by-covert-influence-operations

Report completeness: Low

Actors/Campaigns:
Doppelgnger
Iuvm

Victims:
Openai

Industry:
Government

Geo:
Russia, Moldova, Korean, French, Ukraine, Iranian, Indian, Polish, Israel, Chinese, Italian, Russian, Japanese, German

ChatGPT TTPs:
do not use without manual check
T1090, T1583.001, T1585.002, T1595, T1125

IOCs:
Domain: 2

Soft:
Telegram, Instagram
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Disrupting deceptive uses of AI by covert influence operations https://openai.com/index/disrupting-deceptive-uses-of-AI-by-covert-influence-operations Report completeness: Low Actors/Campaigns: Doppelgnger Iuvm…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В блоге освещаются совместные усилия OpenAI с различными заинтересованными сторонами по борьбе с операциями скрытого влияния, использующими модели искусственного интеллекта для создания вредоносного контента. В нем подчеркивается важность разработки моделей искусственного интеллекта с учетом безопасности, чтобы злоумышленники не могли достичь своих целей по созданию контента. К числу заслуживающих внимания подрывных операций относятся операции в России, Китае, Иране и израильской компании, занимающейся созданием контента на различные глобальные темы с использованием искусственного интеллекта. Подчеркивается необходимость постоянной бдительности и принятия упреждающих мер для противодействия возникающим киберугрозам.
-----

Участники киберугроз участвуют в операциях тайного влияния, используя модели искусственного интеллекта для создания контента.

OpenAI сотрудничает с промышленностью, гражданским обществом и правительством в борьбе с контентом информационных операций в Интернете.

Совместные усилия с заинтересованными сторонами и подробные отчеты об угрозах помогают в расследованиях и устранении сбоев.

OpenAI уделяет особое внимание обмену результатами для улучшения обмена информацией и передовым опытом в сообществе.

OpenAI фокусируется на разработке моделей искусственного интеллекта с учетом требований безопасности, чтобы предотвратить появление злоумышленников.

За последние три месяца OpenAI успешно пресек различные тайные операции по оказанию влияния.

Следует отметить, что были сорваны такие операции, как "Плохая грамматика" из России, "Двойник" из России, китайская сеть, иранская операция и "Нулевой Зенон" от израильской компании.

Эти операции охватывали различные глобальные темы, такие как конфликты, выборы и политическая критика.

Искусственный интеллект используется для таких задач, как создание комментариев, статей, профилей в социальных сетях, исследования, отладка, перевод и управление веб-сайтами.

Постоянная бдительность и упреждающие меры необходимы для противодействия растущим киберугрозам, создаваемым операциями тайного влияния, усиленными искусственным интеллектом.
#ParsedReport #CompletenessMedium
02-06-2024

LightSpy: Implant for macOS

https://www.threatfabric.com/blogs/lightspy-implant-for-macos

Report completeness: Medium

Threats:
Lightspy
Metasploit_tool

Victims:
Macos users, Android users, Security researchers

Industry:
Aerospace

Geo:
Usa

CVEs:
CVE-2018-4233 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple safari (<11.1.1)
- apple iphone os (<11.4)
- apple tvos (<11.4)
- apple watchos (<4.3.1)
- apple icloud (<7.5)
have more...
CVE-2018-4404 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple iphone os (<11.4)
- apple mac os x (<10.13.5)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1190, T1068, T1041, T1583, T1048, T1027, T1114, T1071

IOCs:
File: 15
Hash: 48
IP: 1

Soft:
macOS, Android, curl, Chrome, WeChat, Telegram

Algorithms:
md5, xor, zip, sha256, aes

Languages:
objective_c, javascript

Platforms:
apple

Links:
https://github.com/saelo/pwn2own2018/blob/master/stage4/ssudo.c
https://github.com/facebookincubator/SocketRocket
https://github.com/rapid7/metasploit-framework/blob/master/external/source/exploits/CVE-2018-4404/stage2/payload.c
https://github.com/saelo/cve-2018-4233
https://github.com/cntrump/SimplePing
CTT Report Hub
#ParsedReport #CompletenessMedium 02-06-2024 LightSpy: Implant for macOS https://www.threatfabric.com/blogs/lightspy-implant-for-macos Report completeness: Medium Threats: Lightspy Metasploit_tool Victims: Macos users, Android users, Security researchers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
В тексте обсуждается отчет, в котором подробно описывается обнаружение компонентов LightSpy, используемых при атаках на macOS, исправляются предыдущие заблуждения и приводятся технические подробности о наборе инструментов для шпионских программ. В отчете признается использование общедоступных эксплойтов для атаки на системы macOS, рассказывается о компонентах LightSpy, выявляются группы жертв и подчеркивается сложность шпионского ПО, а также делается попытка дальнейшего мониторинга и понимания его работы.
-----

В отчете обсуждается обнаружение компонентов LightSpy, связанных с атаками на macOS, и освещаются результаты расследования этого набора программ-шпионов. Исследование будет опубликовано в виде серии связанных блогов, причем текущий отчет будет посвящен macOS, а в следующей части мы обещаем рассказать о последней версии iOS с 28 плагинами.

Мы выражаем благодарность команде исследователей Huntress за их отчет о выборках LightSpy, предназначенных для пользователей macOS в 2018-2020 годах. Этот отчет исправляет предыдущее недоразумение о том, что эти образцы были нацелены на iOS. Мы также делимся ценными техническими деталями, обнаруженными в ходе расследования, чтобы лучше понять компоненты LightSpy.

Группа threat actor использовала два общедоступных эксплойта (CVE-2018-4233, CVE-2018-4404) для установки имплантов для macOS, специально предназначенных для macOS версии 10. LightSpy для macOS включал в себя 10 плагинов, предназначенных для извлечения личной информации из уязвимых настольных систем. В административной панели под названием "Система анализа отслеживания трафика DNS" были обнаружены следы, потенциально связанные с вектором атаки, направленной на заражение DNS.

Несколько URL-адресов, загруженных на VirusTotal после 11 января 2024 года, содержали идентификационный номер "96382741", используемый в файлообменниках LightSpy для Android и iOS. Эти URL-адреса указывали на файлы HTML и JavaScript, связанные с уязвимостью CVE-2018-4233, затрагивающей WebKit и предназначенной для macOS версии 10.13.3 и iOS версии до 11.4.

Приведены технические подробности об алгоритме расшифровки, именах файлов, компонентах и методах связи, используемых ядром LightSpy Core для macOS. Ядро легко настраивается, использует базы данных SQLite для выполнения команд и использует общую инфраструктуру с версиями для iOS и Android. Он активно извлекает информацию об устройстве и устанавливает связь с сервером C2 для выполнения команды.

Плагин в LightSpy извлекает атрибуты сети Wi-Fi, используя кэшированные результаты сканирования системы и информацию из определенных файлов. Кроме того, в отчете упоминается идентификация конкретных хостов, связанных с кампанией LightSpy, а также ссылка на IP-адрес Android LightSpy.

В ходе расследования были выявлены три различные группы жертв в рамках кампании, включая группу, в которую, вероятно, входили устройства исследователей безопасности. Макет окна жертвы отражает функции плагинов LightSpy, предоставляя информацию о конкретных данных, похищаемых с зараженных устройств.

В заключение в отчете признается сложность LightSpy для macOS и его резонанс с предыдущей кампанией. Однако некоторые аспекты, такие как наличие встроенных модулей для Linux и маршрутизаторов, остаются неясными. Команда намерена продолжить мониторинг LightSpy, чтобы выявить связанные образцы и лучше понять ее деятельность.
#ParsedReport #CompletenessLow
02-06-2024

Active exploitation of unauthenticated stored XSS vulnerabilities in WordPress Plugins

https://www.fastly.com/blog/active-exploitation-unauthenticated-stored-xss-vulnerabilities-wordpress

Report completeness: Low

Victims:
Wordpress sites

Geo:
Netherlands

CVEs:
CVE-2023-6961 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2023-40000 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-2194 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190, T1203, T1064, T1059, T1133, T1566.001, T1078, T1547.001, T1001, T1090, have more...

IOCs:
IP: 1
File: 1
Email: 1
Domain: 7
Url: 1

Soft:
WordPress

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 02-06-2024 Active exploitation of unauthenticated stored XSS vulnerabilities in WordPress Plugins https://www.fastly.com/blog/active-exploitation-unauthenticated-stored-xss-vulnerabilities-wordpress Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте описываются активные попытки использования, нацеленные на CVE с высокой степенью опасности, в различных плагинах WordPress, с подробным описанием используемых уязвимостей, предпринятых вредоносных действий, связанных доменов, источников атак и рекомендаций по устранению последствий. В нем подчеркивается важность упреждающих мер кибербезопасности для защиты установок WordPress от несанкционированного доступа и вредоносных действий.
-----

В тексте освещаются активные попытки использования, нацеленные на три особо опасных CVE в различных плагинах WordPress. Эти уязвимости, а именно CVE-2024-2194, CVE-2023-6961 и CVE-2023-40000, подвержены атакам с использованием неаутентифицированных межсайтовых скриптов (XSS) из-за недостаточной очистки входных данных. Злоумышленники используют эти уязвимости, внедряя вредоносные скрипты с помощью тегов скриптов, связанных с запутанными файлами JavaScript, размещенными на внешних доменах.

Вредоносные действия, осуществляемые с помощью этих атак, включают внедрение бэкдоров PHP в файлы плагинов и тем, создание новых учетных записей администратора на целевых установках WordPress, инициирование отслеживания с помощью Яндекса и злонамеренное отслеживание зараженных хостингов. Использование этих уязвимостей предполагает отправку полезной информации на целевые сайты, в частности на страницы, которые генерируют ответ 404, где выполняется скрипт и потенциально использует прошедших проверку подлинности пользователей, таких как администраторы WP, для дальнейших вредоносных действий.

Конкретные домены, такие как media.cdnstaticjs.com , idc.cloudiync.com , cloud.cdndynamic.com , go.kcloudinc.com , cdn.mediajsdelivery.com , assets.scontentflow.com , и cache.cloudswiftcdn.com были связаны с этими попытками эксплуатации. Атаки были отслежены по нескольким IP-адресам из автономных систем, таких как IP Volume Inc. и Telkom Internet LTD., при этом значительная концентрация атак исходила из Нидерландов.

Кроме того, упоминается, что домен assets.scontentflow.com был зарегистрирован после публичного выпуска CVE-2023-6961 и идентифицирован как основной домен на зараженных сайтах с использованием полезных данных из idc.cloudiync.com. Аналогичным образом, домен cache.cloudswiftcdn.com, зарегистрированный до публичного раскрытия CVEs, связан с добавлением более 40 тем в бэкдорные приложения, что указывает на потенциально более длительный период неправомерного использования.

Владельцам сайтов WordPress даются рекомендации просмотреть установленные плагины, применить доступные обновления и удалить папки, связанные с подозрительными плагинами, чтобы снизить риски. Клиентам Fastly Next-Gen, использующим WAF, рекомендуется отслеживать свои журналы атак на предмет выявления признаков этих попыток использования, при этом все три CVE обнаруживаются как межсайтовый скриптинг (XSS), а семь связанных доменов помечаются как сигналы внеполосного домена (OOB-DOMAIN) для оценки уровней воздействия.

В заключение, попытки использования этих уязвимостей, нацеленные на устранение этих уязвимостей, подчеркивают острую необходимость принятия упреждающих мер кибербезопасности для защиты установок WordPress и предотвращения несанкционированного доступа и вредоносных действий.
#ParsedReport #CompletenessMedium
02-06-2024

BlackSuit Attack Analysis

https://www.reliaquest.com/blog/blacksuit-attack-analysis

Report completeness: Medium

Threats:
Blacksuit
Kerberoasting_technique
Burden
Royal_ransomware
Conti
Rubeus_tool
Powersharppack_tool
Ntdsutil_tool

Industry:
Financial, Education, Healthcare

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 1
Path: 1
Command: 2

Soft:
PsExec, WinSCP, VirtualBox

Algorithms:
7zip, aes, rc4

Languages:
powershell

Links:
https://github.com/S3cur3Th1sSh1t/PowerSharpPack