CTT Report Hub
#ParsedReport #CompletenessLow 11-06-2024 Update: CVE-2024-4577 quickly weaponized to distribute "TellYouThePass" Ransomware https://www.imperva.com/blog/update-cve-2024-4577-quickly-weaponized-to-distribute-tellyouthepass-ransomware Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в использовании злоумышленниками новой уязвимости PHP, CVE-2024-4577, для распространения программы-вымогателя TellYouThePass. Кампания развивалась таким образом, чтобы предоставлять образцы .NET с помощью HTML-приложений, а программа-вымогатель выполняла различные вредоносные задачи, включая шифрование файлов и взаимодействие с сервером управления. В тексте подчеркивается необходимость принятия надежных мер кибербезопасности и своевременного сбора информации об угрозах для снижения рисков, связанных с такими атаками.
-----
Компания Imperva Threat Research недавно сообщила об активности злоумышленников, использующих новую уязвимость в PHP, CVE-2024-4577. С 8 июня злоумышленники использовали эту уязвимость для распространения вредоносного ПО, связанного с кампанией по вымогательству "TellYouThePass". TellYouThePass - это программа-вымогатель, которая с 2019 года нацелена на компании и частных лиц в системах Windows и Linux. Он обычно использует такие уязвимости, как CVE-2021-44228 (Apache Log4j) и CVE-2023-46604.
Атаки с использованием CVE-2024-4577 включают в себя различные кампании, такие как попытки загрузки WebShell и развертывание программ-вымогателей на целевых системах. Злоумышленники используют эту уязвимость для выполнения произвольного PHP-кода на целевом сервере, используя "системную" функцию для запуска файла HTML-приложения, размещенного на сервере, контролируемом злоумышленником, с помощью двоичного файла mshta.exe. Это отражает тактику работы в стиле "жить за пределами земли", чтобы избежать обнаружения.
Компания Imperva Threat Research оперативно получила и проанализировала образец вредоносного HTML-приложения (HTA), связанного с этими атаками. Кампания по борьбе с программами-вымогателями развивалась на протяжении многих лет и в настоящее время приносит свои результаты.Образцы СЕТИ, полученные с помощью HTML-приложений. Процесс заражения начинается с HTA-файла (dd3.hta), содержащего вредоносный VBScript со строкой в кодировке base64, загружающей двоичные байты в память во время выполнения. Анализ исполняемого файла выявил .NET-версию программы-вымогателя TellYouThePass с основными функциональными возможностями.
После запуска программа-вымогатель отправляет HTTP-запросы на сервер управления (C2), уведомляя его о заражении и маскируя обратный вызов как запрос ресурсов CSS, что, вероятно, позволит избежать обнаружения. IP-адрес C2 в примере жестко задан и относительно неизвестен. Затем программа-вымогатель выполняет такие задачи, как перечисление каталогов, завершение процессов, генерация ключей шифрования и шифрование файлов с определенными расширениями. В заключение в корневом каталоге веб-сайта публикуется файл "READ_ME10.html", содержащий инструкции по получению ключа дешифрования.
Вскоре после обнаружения Imperva Threat Research провела мониторинг дискуссий об этой программе-вымогателе на различных онлайн-платформах, таких как компьютерные форумы Bleeping. Эволюция кампании, тактика и использование уязвимостей подчеркивают постоянный и эволюционирующий характер киберугроз, нацеленных как на предприятия, так и на частных лиц в различных операционных системах.
Кампания по борьбе с программами-вымогателями TellYouThePass проводится с 2019 года и постоянно адаптируется для использования новых уязвимостей, подчеркивая необходимость принятия надежных мер кибербезопасности и своевременного сбора информации об угрозах для снижения рисков, связанных с такими атаками. Организациям и частным лицам настоятельно рекомендуется устранять известные уязвимости, внедрять передовые методы обеспечения безопасности и быть в курсе возникающих киберугроз, чтобы защитить себя от атак программ-вымогателей и других вредоносных действий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в использовании злоумышленниками новой уязвимости PHP, CVE-2024-4577, для распространения программы-вымогателя TellYouThePass. Кампания развивалась таким образом, чтобы предоставлять образцы .NET с помощью HTML-приложений, а программа-вымогатель выполняла различные вредоносные задачи, включая шифрование файлов и взаимодействие с сервером управления. В тексте подчеркивается необходимость принятия надежных мер кибербезопасности и своевременного сбора информации об угрозах для снижения рисков, связанных с такими атаками.
-----
Компания Imperva Threat Research недавно сообщила об активности злоумышленников, использующих новую уязвимость в PHP, CVE-2024-4577. С 8 июня злоумышленники использовали эту уязвимость для распространения вредоносного ПО, связанного с кампанией по вымогательству "TellYouThePass". TellYouThePass - это программа-вымогатель, которая с 2019 года нацелена на компании и частных лиц в системах Windows и Linux. Он обычно использует такие уязвимости, как CVE-2021-44228 (Apache Log4j) и CVE-2023-46604.
Атаки с использованием CVE-2024-4577 включают в себя различные кампании, такие как попытки загрузки WebShell и развертывание программ-вымогателей на целевых системах. Злоумышленники используют эту уязвимость для выполнения произвольного PHP-кода на целевом сервере, используя "системную" функцию для запуска файла HTML-приложения, размещенного на сервере, контролируемом злоумышленником, с помощью двоичного файла mshta.exe. Это отражает тактику работы в стиле "жить за пределами земли", чтобы избежать обнаружения.
Компания Imperva Threat Research оперативно получила и проанализировала образец вредоносного HTML-приложения (HTA), связанного с этими атаками. Кампания по борьбе с программами-вымогателями развивалась на протяжении многих лет и в настоящее время приносит свои результаты.Образцы СЕТИ, полученные с помощью HTML-приложений. Процесс заражения начинается с HTA-файла (dd3.hta), содержащего вредоносный VBScript со строкой в кодировке base64, загружающей двоичные байты в память во время выполнения. Анализ исполняемого файла выявил .NET-версию программы-вымогателя TellYouThePass с основными функциональными возможностями.
После запуска программа-вымогатель отправляет HTTP-запросы на сервер управления (C2), уведомляя его о заражении и маскируя обратный вызов как запрос ресурсов CSS, что, вероятно, позволит избежать обнаружения. IP-адрес C2 в примере жестко задан и относительно неизвестен. Затем программа-вымогатель выполняет такие задачи, как перечисление каталогов, завершение процессов, генерация ключей шифрования и шифрование файлов с определенными расширениями. В заключение в корневом каталоге веб-сайта публикуется файл "READ_ME10.html", содержащий инструкции по получению ключа дешифрования.
Вскоре после обнаружения Imperva Threat Research провела мониторинг дискуссий об этой программе-вымогателе на различных онлайн-платформах, таких как компьютерные форумы Bleeping. Эволюция кампании, тактика и использование уязвимостей подчеркивают постоянный и эволюционирующий характер киберугроз, нацеленных как на предприятия, так и на частных лиц в различных операционных системах.
Кампания по борьбе с программами-вымогателями TellYouThePass проводится с 2019 года и постоянно адаптируется для использования новых уязвимостей, подчеркивая необходимость принятия надежных мер кибербезопасности и своевременного сбора информации об угрозах для снижения рисков, связанных с такими атаками. Организациям и частным лицам настоятельно рекомендуется устранять известные уязвимости, внедрять передовые методы обеспечения безопасности и быть в курсе возникающих киберугроз, чтобы защитить себя от атак программ-вымогателей и других вредоносных действий.
#ParsedReport #CompletenessMedium
12-06-2024
Insights on Cyber Threats Targeting Users and Enterprises in Brazil
https://cloud.google.com/blog/topics/threat-intelligence/cyber-threats-targeting-brazil
Report completeness: Medium
Actors/Campaigns:
Unc4841 (motivation: cyber_espionage)
Unc4899 (motivation: government_sponsored)
Paektusan (motivation: government_sponsored)
Dream_job (motivation: government_sponsored)
Pronto (motivation: government_sponsored, cyber_espionage)
Fancy_bear
Unc5176
Ransomhub
Pineapple (motivation: financially_motivated)
Fluxroot (motivation: financially_motivated)
Threats:
Agamemnon
Credential_harvesting_technique
Gopix
Astaroth
Grandoreiro
Victims:
Military, National government, Diplomatic organizations, Provincial governments, Brazilian cryptocurrency professionals, Brazilian aerospace and defense industry, Diplomats, Financial services, Technology, Healthcare, have more...
Industry:
Healthcare, Financial, E-commerce, Government, Military, Retail, Energy, Education, Aerospace
Geo:
China, Brazilian, Russian, Russia, Korea, Ukrainian, Chinese, American, Portuguese, Spanish, Ukraine, Brazil, Korean, America, Brasil
CVEs:
CVE-2022-41352 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (8.8.15, 9.0.0)
ChatGPT TTPs:
T1566, T1204, T1105, T1136, T1071.004, T1078.003, T1078.002, T1190
IOCs:
Email: 2
Hash: 2
File: 2
Soft:
Chrome, Android, Gmail, Zimbra Collaboration Suite, WhatsApp, Telegram
Algorithms:
zip
Languages:
python
12-06-2024
Insights on Cyber Threats Targeting Users and Enterprises in Brazil
https://cloud.google.com/blog/topics/threat-intelligence/cyber-threats-targeting-brazil
Report completeness: Medium
Actors/Campaigns:
Unc4841 (motivation: cyber_espionage)
Unc4899 (motivation: government_sponsored)
Paektusan (motivation: government_sponsored)
Dream_job (motivation: government_sponsored)
Pronto (motivation: government_sponsored, cyber_espionage)
Fancy_bear
Unc5176
Ransomhub
Pineapple (motivation: financially_motivated)
Fluxroot (motivation: financially_motivated)
Threats:
Agamemnon
Credential_harvesting_technique
Gopix
Astaroth
Grandoreiro
Victims:
Military, National government, Diplomatic organizations, Provincial governments, Brazilian cryptocurrency professionals, Brazilian aerospace and defense industry, Diplomats, Financial services, Technology, Healthcare, have more...
Industry:
Healthcare, Financial, E-commerce, Government, Military, Retail, Energy, Education, Aerospace
Geo:
China, Brazilian, Russian, Russia, Korea, Ukrainian, Chinese, American, Portuguese, Spanish, Ukraine, Brazil, Korean, America, Brasil
CVEs:
CVE-2022-41352 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (8.8.15, 9.0.0)
ChatGPT TTPs:
do not use without manual checkT1566, T1204, T1105, T1136, T1071.004, T1078.003, T1078.002, T1190
IOCs:
Email: 2
Hash: 2
File: 2
Soft:
Chrome, Android, Gmail, Zimbra Collaboration Suite, WhatsApp, Telegram
Algorithms:
zip
Languages:
python
Google Cloud Blog
Insights on Cyber Threats Targeting Users and Enterprises in Brazil | Google Cloud Blog
Individuals and organizations in Brazil face a unique cyber threat landscape.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-06-2024 Insights on Cyber Threats Targeting Users and Enterprises in Brazil https://cloud.google.com/blog/topics/threat-intelligence/cyber-threats-targeting-brazil Report completeness: Medium Actors/Campaigns: Unc4841…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Бразилия сталкивается со сложным ландшафтом киберугроз, в котором сочетаются глобальные и локальные угрозы, направленные против отдельных лиц, организаций и критически важных секторов. Участники глобальных угроз, в том числе из Китая, России и Северной Кореи, занимаются кибершпионажем в Бразилии, в то время как внутренние киберпреступные рынки проводят атаки с финансовой мотивацией, такие как программы-вымогатели, кража данных и фишинг учетных данных. Сотрудничество между такими организациями, как Google и Mandiant, наряду с активными стратегиями кибербезопасности, необходимы для устранения этих развивающихся угроз и защиты предприятий и пользователей в Бразилии.
-----
Бразилия сталкивается со сложной ситуацией, связанной с киберугрозами, глобальными и локальными угрозами, направленными против отдельных лиц, организаций и критически важных секторов.
Заметная деятельность по кибершпионажу в Бразилии осуществлялась поддерживаемыми правительством группами из таких стран, как Китай, Россия и Северная Корея.
В Бразилии растет число программ-вымогателей и краж данных, что создает серьезные проблемы в области кибербезопасности.
Внутренние рынки киберпреступности в Бразилии занимаются такими видами деятельности, как захват счетов, кардинг, мошенничество и внедрение банковских вредоносных программ.
Угрозы с финансовой подоплекой представляют постоянную опасность для бразильских пользователей, поскольку подпольные форумы предлагают услуги по компрометации учреждений и частных лиц.
Злоумышленники используют платежные платформы для конкретных стран, такие как Pix, для нацеливания на жертв посредством распространения вредоносного ПО.
PINEAPPLE group нацелена на бразильских пользователей, злоупотребляя законными облачными сервисами для распространения вредоносных программ и применяя тактику, позволяющую избежать обнаружения.
UNC5176 распространяет вредоносное ПО, нацеленное на пользователей в Латинской Америке, включая Бразилию, с целью кражи учетных данных для входа в систему с банковских и криптовалютных веб-сайтов.
В Бразилии широко распространен фишинг с использованием учетных данных, а FLUXROOT распространяет банковские вредоносные программы, такие как Grandoreiro.
Сотрудничество между такими организациями, как Google и Mandiant, имеет решающее значение для анализа и устранения киберугроз в Бразилии.
Google применяет меры безопасности в таких продуктах, как Chrome OS и Android, для защиты от киберугроз, рекомендуя улучшенный безопасный просмотр веб-страниц в Chrome и регулярные обновления устройств.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Бразилия сталкивается со сложным ландшафтом киберугроз, в котором сочетаются глобальные и локальные угрозы, направленные против отдельных лиц, организаций и критически важных секторов. Участники глобальных угроз, в том числе из Китая, России и Северной Кореи, занимаются кибершпионажем в Бразилии, в то время как внутренние киберпреступные рынки проводят атаки с финансовой мотивацией, такие как программы-вымогатели, кража данных и фишинг учетных данных. Сотрудничество между такими организациями, как Google и Mandiant, наряду с активными стратегиями кибербезопасности, необходимы для устранения этих развивающихся угроз и защиты предприятий и пользователей в Бразилии.
-----
Бразилия сталкивается со сложной ситуацией, связанной с киберугрозами, глобальными и локальными угрозами, направленными против отдельных лиц, организаций и критически важных секторов.
Заметная деятельность по кибершпионажу в Бразилии осуществлялась поддерживаемыми правительством группами из таких стран, как Китай, Россия и Северная Корея.
В Бразилии растет число программ-вымогателей и краж данных, что создает серьезные проблемы в области кибербезопасности.
Внутренние рынки киберпреступности в Бразилии занимаются такими видами деятельности, как захват счетов, кардинг, мошенничество и внедрение банковских вредоносных программ.
Угрозы с финансовой подоплекой представляют постоянную опасность для бразильских пользователей, поскольку подпольные форумы предлагают услуги по компрометации учреждений и частных лиц.
Злоумышленники используют платежные платформы для конкретных стран, такие как Pix, для нацеливания на жертв посредством распространения вредоносного ПО.
PINEAPPLE group нацелена на бразильских пользователей, злоупотребляя законными облачными сервисами для распространения вредоносных программ и применяя тактику, позволяющую избежать обнаружения.
UNC5176 распространяет вредоносное ПО, нацеленное на пользователей в Латинской Америке, включая Бразилию, с целью кражи учетных данных для входа в систему с банковских и криптовалютных веб-сайтов.
В Бразилии широко распространен фишинг с использованием учетных данных, а FLUXROOT распространяет банковские вредоносные программы, такие как Grandoreiro.
Сотрудничество между такими организациями, как Google и Mandiant, имеет решающее значение для анализа и устранения киберугроз в Бразилии.
Google применяет меры безопасности в таких продуктах, как Chrome OS и Android, для защиты от киберугроз, рекомендуя улучшенный безопасный просмотр веб-страниц в Chrome и регулярные обновления устройств.
#ParsedReport #CompletenessLow
13-06-2024
Beware of HTML Masquerading as PDF Viewer Login Pages
https://www.forcepoint.com/blog/x-labs/html-phishing-pdf-viewer-login-apac
Report completeness: Low
Victims:
Government departments
Industry:
Financial, Government
Geo:
Apac
ChatGPT TTPs:
T1027
IOCs:
File: 9
Url: 3
Email: 1
Hash: 1
Algorithms:
sha1
Languages:
javascript
13-06-2024
Beware of HTML Masquerading as PDF Viewer Login Pages
https://www.forcepoint.com/blog/x-labs/html-phishing-pdf-viewer-login-apac
Report completeness: Low
Victims:
Government departments
Industry:
Financial, Government
Geo:
Apac
ChatGPT TTPs:
do not use without manual checkT1027
IOCs:
File: 9
Url: 3
Email: 1
Hash: 1
Algorithms:
sha1
Languages:
javascript
Forcepoint
Beware of HTML Masquerading as PDF Viewer Login Pages
Phishing attacks have evolved into increasingly sophisticated schemes designed to trick users into revealing their personal information. One such method that has gained prominence involves phishing emails that masquerade as PDF viewer login pages. These deceptive…
CTT Report Hub
#ParsedReport #CompletenessLow 13-06-2024 Beware of HTML Masquerading as PDF Viewer Login Pages https://www.forcepoint.com/blog/x-labs/html-phishing-pdf-viewer-login-apac Report completeness: Low Victims: Government departments Industry: Financial, Government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что фишинговые атаки, особенно изощренные, нацеленные на правительственные ведомства в Азиатско-Тихоокеанском регионе, используют вводящие в заблуждение электронные письма, чтобы обманом заставить пользователей разгласить личную информацию. В тексте подчеркивается использование запутанного кода в этих фишинговых письмах для сбора учетных данных пользователей и перенаправления их на вредоносные URL-адреса. В нем подчеркивается важность осторожности пользователей, сообщения о подозрительных действиях и роль исследователей безопасности в борьбе с киберугрозами. Кроме того, упоминается, что клиенты Forcepoint защищены от этих фишинговых угроз на различных этапах атаки.
-----
Фишинговые атаки становятся все более изощренными с использованием ложных электронных писем, маскирующихся под страницы входа в систему просмотра PDF, чтобы обманом заставить пользователей раскрыть свою личную информацию. Компания Forcepoint X-Labs обнаружила значительное количество фишинговых электронных писем, адресованных правительственным учреждениям в Азиатско-Тихоокеанском регионе, что представляет серьезную угрозу онлайн-безопасности. Эти фишинговые электронные письма, как правило, приходят от отправителя с указанным адресом hachemi52d31@live.fr.
При дальнейшем изучении HTML-кода этих фишинговых писем были обнаружены скрытые теги и запутанный JavaScript. Запутанный код, по-видимому, представляет собой попытку сбора учетных данных пользователя путем проверки введенных данных, обработки отправленных форм и взаимодействия с внутренним сервером с помощью AJAX. В конечном счете, этот код разработан по злому умыслу, перенаправляя пользователей на указанные URL-адреса при определенных условиях.
Крайне важно, чтобы пользователи проявляли осторожность при столкновении с такими попытками фишинга и избегали ввода личной информации на подозрительных веб-сайтах. В случае обнаружения таких кодов следует сообщать в соответствующие органы для предотвращения дальнейших атак. Клиенты Forcepoint защищены от этих угроз на различных этапах атаки, включая разведку, заманивание, перенаправление и вызов на дом, на которых собираются адреса электронной почты, по электронной почте доставляются HTML-файлы, а учетные данные отправляются на фишинговые URL-адреса.
Сайед Хассан Файзан, исследователь по безопасности в исследовательской группе Forcepoint X-Labs, специализируется на изучении кибератак, направленных на безопасность Интернета и электронной почты, уделяя особое внимание анализу URL-адресов и расследованию вредоносных кампаний. Его приверженность пониманию киберугроз и борьбе с ними подчеркивает важность бдительности и упреждающих мер для защиты от фишинговых атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что фишинговые атаки, особенно изощренные, нацеленные на правительственные ведомства в Азиатско-Тихоокеанском регионе, используют вводящие в заблуждение электронные письма, чтобы обманом заставить пользователей разгласить личную информацию. В тексте подчеркивается использование запутанного кода в этих фишинговых письмах для сбора учетных данных пользователей и перенаправления их на вредоносные URL-адреса. В нем подчеркивается важность осторожности пользователей, сообщения о подозрительных действиях и роль исследователей безопасности в борьбе с киберугрозами. Кроме того, упоминается, что клиенты Forcepoint защищены от этих фишинговых угроз на различных этапах атаки.
-----
Фишинговые атаки становятся все более изощренными с использованием ложных электронных писем, маскирующихся под страницы входа в систему просмотра PDF, чтобы обманом заставить пользователей раскрыть свою личную информацию. Компания Forcepoint X-Labs обнаружила значительное количество фишинговых электронных писем, адресованных правительственным учреждениям в Азиатско-Тихоокеанском регионе, что представляет серьезную угрозу онлайн-безопасности. Эти фишинговые электронные письма, как правило, приходят от отправителя с указанным адресом hachemi52d31@live.fr.
При дальнейшем изучении HTML-кода этих фишинговых писем были обнаружены скрытые теги и запутанный JavaScript. Запутанный код, по-видимому, представляет собой попытку сбора учетных данных пользователя путем проверки введенных данных, обработки отправленных форм и взаимодействия с внутренним сервером с помощью AJAX. В конечном счете, этот код разработан по злому умыслу, перенаправляя пользователей на указанные URL-адреса при определенных условиях.
Крайне важно, чтобы пользователи проявляли осторожность при столкновении с такими попытками фишинга и избегали ввода личной информации на подозрительных веб-сайтах. В случае обнаружения таких кодов следует сообщать в соответствующие органы для предотвращения дальнейших атак. Клиенты Forcepoint защищены от этих угроз на различных этапах атаки, включая разведку, заманивание, перенаправление и вызов на дом, на которых собираются адреса электронной почты, по электронной почте доставляются HTML-файлы, а учетные данные отправляются на фишинговые URL-адреса.
Сайед Хассан Файзан, исследователь по безопасности в исследовательской группе Forcepoint X-Labs, специализируется на изучении кибератак, направленных на безопасность Интернета и электронной почты, уделяя особое внимание анализу URL-адресов и расследованию вредоносных кампаний. Его приверженность пониманию киберугроз и борьбе с ними подчеркивает важность бдительности и упреждающих мер для защиты от фишинговых атак.
#ParsedReport #CompletenessLow
12-06-2024
Gh0st and Pantegana: Two RATs that Refuse to Fade Away
https://hunt.io/blog/gh0st-and-pantegana-two-rats-that-refuse-to-fade-away
Report completeness: Low
Actors/Campaigns:
Driftingcloud
Threats:
Gh0st_rat
Pantegana
Shadowpad
Lightspy
Anydesk_tool
Dcrat
Cobalt_strike
Victims:
Healthcare organization
Industry:
Healthcare, Telco
Geo:
Pacific, Chinese, Asia, Taiwan
ChatGPT TTPs:
T1219, T1071.003, T1078.003
IOCs:
IP: 13
Hash: 3
Soft:
macOS
Languages:
golang
Platforms:
cross-platform
Links:
12-06-2024
Gh0st and Pantegana: Two RATs that Refuse to Fade Away
https://hunt.io/blog/gh0st-and-pantegana-two-rats-that-refuse-to-fade-away
Report completeness: Low
Actors/Campaigns:
Driftingcloud
Threats:
Gh0st_rat
Pantegana
Shadowpad
Lightspy
Anydesk_tool
Dcrat
Cobalt_strike
Victims:
Healthcare organization
Industry:
Healthcare, Telco
Geo:
Pacific, Chinese, Asia, Taiwan
ChatGPT TTPs:
do not use without manual checkT1219, T1071.003, T1078.003
IOCs:
IP: 13
Hash: 3
Soft:
macOS
Languages:
golang
Platforms:
cross-platform
Links:
https://github.com/cassanof/panteganahttps://github.com/qwqdanchun/DcRathunt.io
Gh0st and Pantegana: Two RATs that Refuse to Fade Away
Discover the enduring threat of Gh0st and Pantegana RATs. Learn how these persistent cyber threats continue to pose risks and how to protect your systems.
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 12-06-2024 Gh0st and Pantegana: Two RATs that Refuse to Fade Away https://hunt.io/blog/gh0st-and-pantegana-two-rats-that-refuse-to-fade-away Report completeness: Low Actors/Campaigns: Driftingcloud Threats: Gh0st_rat Pantegana…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в постоянной угрозе, исходящей от Gh0st RAT и Pantegana RAT, двух инструментов удаленного доступа/троянских программ, которые продолжают использоваться злоумышленниками, несмотря на то, что в последнее время им уделяется меньше внимания. В анализе рассматриваются история, характеристики, возможности, недавние инциденты и методы обнаружения, связанные с этими семействами вредоносных программ, подчеркивается необходимость постоянного мониторинга и анализа для борьбы с киберугрозами, создаваемыми этими вредоносными программами.
-----
Gh0st RAT и Pantegana RAT представляют собой постоянные угрозы в киберпространстве, а Gh0st RAT известна своей адаптивностью и широким использованием в кибершпионаже с начала 2000-х годов.
Pantegana RAT - это новая разработка, ботнет с открытым исходным кодом, разработанный в Golang и способный воздействовать на системы под управлением Windows, Linux и macOS посредством HTTPS-связи с сервером управления (C2).
Pantegana поддерживает различные функции, такие как прямое выполнение команд, управление несколькими сеансами, передача файлов и снятие отпечатков пальцев с системы, что делает ее универсальным и ценным инструментом для злоумышленников, осуществляющих вредоносную деятельность.
Недавние инциденты показали, что Gh0st RAT и Pantegana используются в сложных киберкампаниях, когда злоумышленники используют индивидуальные сертификаты TLS, чтобы избежать обнаружения и повысить оперативную безопасность.
Исследователи безопасности в ходе недавних проверок обнаружили ограниченное количество экземпляров инфраструктуры Gh0st и Pantegana, что позволяет предположить, что злоумышленники, возможно, перешли на другие инструменты или платформы, внеся незначительные изменения в исходный код, сетевые коммуникации и сертификаты TLS для снижения видимости.
Детальный анализ инфраструктуры Gh0st и Pantegana RATs выявил индикаторы и сертификаты, используемые участниками угроз для сокрытия своих операций, что подчеркивает важность постоянного мониторинга и анализа для противодействия развивающимся угрозам, исходящим от RATs.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в постоянной угрозе, исходящей от Gh0st RAT и Pantegana RAT, двух инструментов удаленного доступа/троянских программ, которые продолжают использоваться злоумышленниками, несмотря на то, что в последнее время им уделяется меньше внимания. В анализе рассматриваются история, характеристики, возможности, недавние инциденты и методы обнаружения, связанные с этими семействами вредоносных программ, подчеркивается необходимость постоянного мониторинга и анализа для борьбы с киберугрозами, создаваемыми этими вредоносными программами.
-----
Gh0st RAT и Pantegana RAT представляют собой постоянные угрозы в киберпространстве, а Gh0st RAT известна своей адаптивностью и широким использованием в кибершпионаже с начала 2000-х годов.
Pantegana RAT - это новая разработка, ботнет с открытым исходным кодом, разработанный в Golang и способный воздействовать на системы под управлением Windows, Linux и macOS посредством HTTPS-связи с сервером управления (C2).
Pantegana поддерживает различные функции, такие как прямое выполнение команд, управление несколькими сеансами, передача файлов и снятие отпечатков пальцев с системы, что делает ее универсальным и ценным инструментом для злоумышленников, осуществляющих вредоносную деятельность.
Недавние инциденты показали, что Gh0st RAT и Pantegana используются в сложных киберкампаниях, когда злоумышленники используют индивидуальные сертификаты TLS, чтобы избежать обнаружения и повысить оперативную безопасность.
Исследователи безопасности в ходе недавних проверок обнаружили ограниченное количество экземпляров инфраструктуры Gh0st и Pantegana, что позволяет предположить, что злоумышленники, возможно, перешли на другие инструменты или платформы, внеся незначительные изменения в исходный код, сетевые коммуникации и сертификаты TLS для снижения видимости.
Детальный анализ инфраструктуры Gh0st и Pantegana RATs выявил индикаторы и сертификаты, используемые участниками угроз для сокрытия своих операций, что подчеркивает важность постоянного мониторинга и анализа для противодействия развивающимся угрозам, исходящим от RATs.
#ParsedReport #CompletenessLow
13-06-2024
Phishing with Cloudflare Workers: Transparent Phishing and HTML Smuggling
https://www.netskope.com/blog/phishing-with-cloudflare-workers-transparent-phishing-and-html-smuggling
Report completeness: Low
Threats:
Transparent_phishing_technique
Smuggling_technique
Azorult
Aitm_technique
Mitm_technique
Industry:
Financial
Geo:
America, Asia
ChatGPT TTPs:
T1027, T1071.001, T1090.002, T1027.001, T1110.001
IOCs:
Url: 4174
Soft:
Gmail, cPanel, Cloudflare R2
Algorithms:
base64
Functions:
createObjectURL, click, addEventListener
Links:
13-06-2024
Phishing with Cloudflare Workers: Transparent Phishing and HTML Smuggling
https://www.netskope.com/blog/phishing-with-cloudflare-workers-transparent-phishing-and-html-smuggling
Report completeness: Low
Threats:
Transparent_phishing_technique
Smuggling_technique
Azorult
Aitm_technique
Mitm_technique
Industry:
Financial
Geo:
America, Asia
ChatGPT TTPs:
do not use without manual checkT1027, T1071.001, T1090.002, T1027.001, T1110.001
IOCs:
Url: 4174
Soft:
Gmail, cPanel, Cloudflare R2
Algorithms:
base64
Functions:
createObjectURL, click, addEventListener
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Phishing/CloudflareWorkersNetskope
Phishing with Cloudflare Workers: Transparent Phishing and HTML Smuggling
Summary Netskope Threat Labs is tracking multiple phishing campaigns that abuse Cloudflare Workers. The campaigns are likely the work of different
CTT Report Hub
#ParsedReport #CompletenessLow 13-06-2024 Phishing with Cloudflare Workers: Transparent Phishing and HTML Smuggling https://www.netskope.com/blog/phishing-with-cloudflare-workers-transparent-phishing-and-html-smuggling Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговые кампании, в которых задействованы Cloudflare Workers, включают контрабанду HTML и прозрачные методы фишинга для кражи конфиденциальной информации, нацеленной на пользователей по всему миру в различных секторах. Злоумышленники используют бесплатные облачные сервисы для размещения вредоносного контента, а лаборатория Netskope Threat Labs отмечает рост числа вредоносных приложений и доменов. Использование Cloudflare Workers позволяет избежать обнаружения и выполнять полезную нагрузку, подчеркивая необходимость постоянного совершенствования защиты от этих угроз.
-----
Фишинговые кампании, использующие Cloudflare Workers, вызывают все большую озабоченность у Netskope Threat Labs.
Злоумышленники используют два различных метода: контрабанду HTML-кода для загрузки вредоносного ПО и прозрачный фишинг для получения конфиденциальной информации, такой как учетные данные, файлы cookie и токены.
Кампании нацелены на технологический, финансовый и банковский секторы с акцентом на учетные данные для входа в систему Microsoft, Gmail, Yahoo Mail и веб-почту cPanel.
Злоумышленники обычно используют бесплатные облачные сервисы для размещения вредоносного контента, а облачные приложения уязвимы для злоупотреблений.
Значительный рост посещаемости фишинговых страниц, размещенных на Cloudflare, наблюдался во втором квартале 2023 года, достигнув своего пика в четвертом квартале 2023 года, когда тысячи пользователей Netskope ежеквартально сталкивались с вредоносным контентом.
Контрабандный HTML-код используется для доставки фишинговых страниц путем встраивания вредоносной полезной информации в безопасные веб-страницы.
Традиционные методы фишинга требуют обновлений, чтобы обойти многофакторную аутентификацию, в то время как прозрачный фишинг собирает и пересылает аутентификационные данные жертвы в целевое приложение.
Лаборатория Netskope Threat Labs воспроизвела прозрачные фишинговые страницы для улучшения механизмов защиты и продолжит мониторинг вредоносной активности Cloudflare и сообщать о ней.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговые кампании, в которых задействованы Cloudflare Workers, включают контрабанду HTML и прозрачные методы фишинга для кражи конфиденциальной информации, нацеленной на пользователей по всему миру в различных секторах. Злоумышленники используют бесплатные облачные сервисы для размещения вредоносного контента, а лаборатория Netskope Threat Labs отмечает рост числа вредоносных приложений и доменов. Использование Cloudflare Workers позволяет избежать обнаружения и выполнять полезную нагрузку, подчеркивая необходимость постоянного совершенствования защиты от этих угроз.
-----
Фишинговые кампании, использующие Cloudflare Workers, вызывают все большую озабоченность у Netskope Threat Labs.
Злоумышленники используют два различных метода: контрабанду HTML-кода для загрузки вредоносного ПО и прозрачный фишинг для получения конфиденциальной информации, такой как учетные данные, файлы cookie и токены.
Кампании нацелены на технологический, финансовый и банковский секторы с акцентом на учетные данные для входа в систему Microsoft, Gmail, Yahoo Mail и веб-почту cPanel.
Злоумышленники обычно используют бесплатные облачные сервисы для размещения вредоносного контента, а облачные приложения уязвимы для злоупотреблений.
Значительный рост посещаемости фишинговых страниц, размещенных на Cloudflare, наблюдался во втором квартале 2023 года, достигнув своего пика в четвертом квартале 2023 года, когда тысячи пользователей Netskope ежеквартально сталкивались с вредоносным контентом.
Контрабандный HTML-код используется для доставки фишинговых страниц путем встраивания вредоносной полезной информации в безопасные веб-страницы.
Традиционные методы фишинга требуют обновлений, чтобы обойти многофакторную аутентификацию, в то время как прозрачный фишинг собирает и пересылает аутентификационные данные жертвы в целевое приложение.
Лаборатория Netskope Threat Labs воспроизвела прозрачные фишинговые страницы для улучшения механизмов защиты и продолжит мониторинг вредоносной активности Cloudflare и сообщать о ней.
Forwarded from INSECA Практические курсы по информационной безопасности
Привет. Третий доклад в копилку 🗳️ второго CTI Meetup
🎤 Тема выступления: "CTI с позиции рисков ИБ"
Докладчик Сергей Муралев, занимается управлением рисками ИБ в банке.
☝️В своем докладе Сергей расскажет зачем заниматься CTI рисковикам, какую пользу это несёт в целом для компании и для безопасности отдельных инициатив бизнеса. А так же о влиянии на приоритизацию различных задач ИБ.
🎤 Тема выступления: "CTI с позиции рисков ИБ"
Докладчик Сергей Муралев, занимается управлением рисками ИБ в банке.
☝️В своем докладе Сергей расскажет зачем заниматься CTI рисковикам, какую пользу это несёт в целом для компании и для безопасности отдельных инициатив бизнеса. А так же о влиянии на приоритизацию различных задач ИБ.
👍3
#ParsedReport #CompletenessLow
13-06-2024
Ransomware Attackers May Have Used Privilege Escalation Vulnerability as Zero-day
https://symantec-enterprise-blogs.security.com/threat-intelligence/black-basta-ransomware-zero-day
Report completeness: Low
Actors/Campaigns:
Storm_1811
Unc4393
Threats:
Blackbasta
Qakbot
Screenconnect_tool
CVEs:
CVE-2024-26169 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20526)
- microsoft windows 10 1607 (<10.0.14393.6796)
- microsoft windows 10 1809 (<10.0.17763.5576)
- microsoft windows 10 21h2 (<10.0.19044.4170)
- microsoft windows 10 22h2 (<10.0.19045.4170)
have more...
ChatGPT TTPs:
T1068, T1036, T1486
IOCs:
File: 1
Registry: 1
Hash: 6
Soft:
Windows Error Reporting
Algorithms:
sha256
13-06-2024
Ransomware Attackers May Have Used Privilege Escalation Vulnerability as Zero-day
https://symantec-enterprise-blogs.security.com/threat-intelligence/black-basta-ransomware-zero-day
Report completeness: Low
Actors/Campaigns:
Storm_1811
Unc4393
Threats:
Blackbasta
Qakbot
Screenconnect_tool
CVEs:
CVE-2024-26169 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20526)
- microsoft windows 10 1607 (<10.0.14393.6796)
- microsoft windows 10 1809 (<10.0.17763.5576)
- microsoft windows 10 21h2 (<10.0.19044.4170)
- microsoft windows 10 22h2 (<10.0.19045.4170)
have more...
ChatGPT TTPs:
do not use without manual checkT1068, T1036, T1486
IOCs:
File: 1
Registry: 1
Hash: 6
Soft:
Windows Error Reporting
Algorithms:
sha256
Security
Ransomware Attackers May Have Used Privilege Escalation Vulnerability as Zero-day
Some evidence to suggest that attackers linked to Black Basta compiled CVE-2024-26169 exploit prior to patching.
CTT Report Hub
#ParsedReport #CompletenessLow 13-06-2024 Ransomware Attackers May Have Used Privilege Escalation Vulnerability as Zero-day https://symantec-enterprise-blogs.security.com/threat-intelligence/black-basta-ransomware-zero-day Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: киберпреступная группа Cardinal, также известная как Storm-1811 и UNC4393, подозревается в использовании уязвимости повышения привилегий Windows, CVE-2024-26169, в качестве "нулевого дня" в недавних атаках с использованием программы-вымогателя Black Basta. Несмотря на то, что Microsoft исправила уязвимость, анализ показывает, что инструмент эксплойта, используемый при атаках, возможно, был скомпилирован до внесения исправлений, что указывает на потенциальную возможность использования с нулевого дня. Команда Symantec Threat Hunter расследовала неудачную атаку программ-вымогателей, приписываемую группе Cardinal, тактика которой очень напоминает тактику Black Basta. Этот инцидент подчеркивает настойчивость Cardinal в поиске жертв и совершенствовании своих методов после уничтожения ботнета Qakbot.
-----
Киберпреступная группа Cardinal, также известная как Storm-1811 и UNC4393, была связана с программой-вымогателем Black Basta. Недавние данные свидетельствуют о том, что злоумышленники, возможно, воспользовались уязвимостью CVE-2024-26169, связанной с повышением привилегий Windows, в качестве "нулевого дня". Эта уязвимость, присутствующая в службе отчетов об ошибках Windows, позволяет злоумышленникам повысить свои привилегии в уязвимых системах. Хотя корпорация Майкрософт исправила эту уязвимость 12 марта 2024 года, анализ эксплойт-инструмента, использовавшегося при недавних атаках, показывает, что он мог быть скомпилирован до установки исправления, что указывает на потенциальное использование уязвимости с нулевого дня по крайней мере одной группой.
Команда Symantec Threat Hunter расследовала недавнюю попытку атаки программ-вымогателей, в ходе которой был применен эксплойт. Несмотря на то, что злоумышленникам не удалось внедрить программу-вымогатель в ходе этого конкретного инцидента, их тактика, методы и процедуры (TTP) были очень похожи на те, что были связаны с программой-вымогателем Black Basta. Эти TTP включали использование пакетных сценариев, замаскированных под обновления программного обеспечения. Сходство в TTP убедительно указывает на то, что это была неудавшаяся атака Black Basta.
Программа-вымогатель Black Basta была запущена компанией Cardinal в апреле 2022 года и изначально была связана с ботнетом Qakbot в качестве основного источника заражения. Qakbot был известным ботнетом для распространения вредоносных программ, пока не был удален, что привело к снижению активности Black Basta. Однако с тех пор "Кардинал" возобновил атаки, что свидетельствует о том, что они упорно нацеливаются на потенциальных жертв и используют различные методы для получения доступа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: киберпреступная группа Cardinal, также известная как Storm-1811 и UNC4393, подозревается в использовании уязвимости повышения привилегий Windows, CVE-2024-26169, в качестве "нулевого дня" в недавних атаках с использованием программы-вымогателя Black Basta. Несмотря на то, что Microsoft исправила уязвимость, анализ показывает, что инструмент эксплойта, используемый при атаках, возможно, был скомпилирован до внесения исправлений, что указывает на потенциальную возможность использования с нулевого дня. Команда Symantec Threat Hunter расследовала неудачную атаку программ-вымогателей, приписываемую группе Cardinal, тактика которой очень напоминает тактику Black Basta. Этот инцидент подчеркивает настойчивость Cardinal в поиске жертв и совершенствовании своих методов после уничтожения ботнета Qakbot.
-----
Киберпреступная группа Cardinal, также известная как Storm-1811 и UNC4393, была связана с программой-вымогателем Black Basta. Недавние данные свидетельствуют о том, что злоумышленники, возможно, воспользовались уязвимостью CVE-2024-26169, связанной с повышением привилегий Windows, в качестве "нулевого дня". Эта уязвимость, присутствующая в службе отчетов об ошибках Windows, позволяет злоумышленникам повысить свои привилегии в уязвимых системах. Хотя корпорация Майкрософт исправила эту уязвимость 12 марта 2024 года, анализ эксплойт-инструмента, использовавшегося при недавних атаках, показывает, что он мог быть скомпилирован до установки исправления, что указывает на потенциальное использование уязвимости с нулевого дня по крайней мере одной группой.
Команда Symantec Threat Hunter расследовала недавнюю попытку атаки программ-вымогателей, в ходе которой был применен эксплойт. Несмотря на то, что злоумышленникам не удалось внедрить программу-вымогатель в ходе этого конкретного инцидента, их тактика, методы и процедуры (TTP) были очень похожи на те, что были связаны с программой-вымогателем Black Basta. Эти TTP включали использование пакетных сценариев, замаскированных под обновления программного обеспечения. Сходство в TTP убедительно указывает на то, что это была неудавшаяся атака Black Basta.
Программа-вымогатель Black Basta была запущена компанией Cardinal в апреле 2022 года и изначально была связана с ботнетом Qakbot в качестве основного источника заражения. Qakbot был известным ботнетом для распространения вредоносных программ, пока не был удален, что привело к снижению активности Black Basta. Однако с тех пор "Кардинал" возобновил атаки, что свидетельствует о том, что они упорно нацеливаются на потенциальных жертв и используют различные методы для получения доступа.
#ParsedReport #CompletenessLow
14-06-2024
Cisco Talos Blog. How we can separate botnets from the malware operations that rely on them
https://blog.talosintelligence.com/threat-source-newsletter-june-13-2024
Report completeness: Low
Actors/Campaigns:
Volt_typhoon
Cosmic_leopard (motivation: cyber_espionage)
Threats:
Icedid
Trickbot
Smokeloader
Gravity_rat
Heavylift
Spear-phishing_technique
Kuaibu8
Scar
Victims:
Snowflake, Ticketmaster, Santander bank, Lending tree, Hospitals, General practitioners offices, Synnovis
Industry:
Government, Healthcare, Financial
Geo:
Poland, Pakistani, Usa, England, London
ChatGPT TTPs:
T1078, T1110.001, T1078, T1083, T1566.001
IOCs:
Hash: 10
File: 5
Soft:
Windows Hello
Algorithms:
md5
14-06-2024
Cisco Talos Blog. How we can separate botnets from the malware operations that rely on them
https://blog.talosintelligence.com/threat-source-newsletter-june-13-2024
Report completeness: Low
Actors/Campaigns:
Volt_typhoon
Cosmic_leopard (motivation: cyber_espionage)
Threats:
Icedid
Trickbot
Smokeloader
Gravity_rat
Heavylift
Spear-phishing_technique
Kuaibu8
Scar
Victims:
Snowflake, Ticketmaster, Santander bank, Lending tree, Hospitals, General practitioners offices, Synnovis
Industry:
Government, Healthcare, Financial
Geo:
Poland, Pakistani, Usa, England, London
ChatGPT TTPs:
do not use without manual checkT1078, T1110.001, T1078, T1083, T1566.001
IOCs:
Hash: 10
File: 5
Soft:
Windows Hello
Algorithms:
md5
Cisco Talos
How we can separate botnets from the malware operations that rely on them
A botnet is a network of computers or other internet-connected devices that are infected by malware and controlled by a single threat actor or group.
CTT Report Hub
#ParsedReport #CompletenessLow 14-06-2024 Cisco Talos Blog. How we can separate botnets from the malware operations that rely on them https://blog.talosintelligence.com/threat-source-newsletter-june-13-2024 Report completeness: Low Actors/Campaigns: Volt_typhoon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста сосредоточена на недавних событиях в области кибербезопасности, связанных со сбоями в работе ботнетов, затрагивающими основных участников угроз и семейства вредоносных программ, существенной утечке данных, затронувшей поставщика облачных хранилищ Snowflake, и кибератаке на больницы в Лондоне. В тексте также обсуждается операция по кибершпионажу, приписываемая пакистанской группе исполнителей угроз, известной как "Космический леопард"..
-----
Недавние сбои в работе ботнетов затронули основных участников угроз и семейства вредоносных программ, таких как банковский троян IcedID, программа-вымогатель Trickbot и вредоносный загрузчик Smokeloader.
Сбои в работе ботнетов не обязательно приводят к полному прекращению работы участников угроз, но могут препятствовать их способности осуществлять вредоносные действия.
Удаление устройств из ботнетов нарушает возможности злоумышленников, но не исключает использования конечных полезных программ, таких как программы-вымогатели.
Ботнеты используются для различных целей, включая рассылку спама по электронной почте, проведение DDoS-атак, целенаправленных сетевых вторжений и финансовых краж.
Утечка данных, затронувшая провайдера облачных хранилищ Snowflake, может стать одним из крупнейших событий в области безопасности за всю историю. Исследователи в области безопасности заявляют, что киберпреступники, мотивированные финансовыми соображениями, похитили значительный объем данных у сотен клиентов.
Специалисты по реагированию на инциденты обнаружили, что злоумышленники использовали украденные учетные данные для доступа к экземплярам Snowflake клиентов и кражи ценных данных.
Устранение последствий кибератаки, затронувшей несколько крупных больниц в Лондоне, может занять несколько месяцев, что затронет 2 миллиона пациентов.
Операция с использованием GravityRAT, вредоносного ПО для Android, и загрузчика вредоносных программ для Windows, известного как "HeavyLift", приписываемого пакистанской группе злоумышленников, известной как "Космический леопард", была сосредоточена на шпионаже и слежке.
Cosmic Leopard нацелен на высокопоставленных лиц, используя мобильное вредоносное ПО для шпионажа, шпионской рассылки электронных писем и попыток фишинга в социальных сетях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста сосредоточена на недавних событиях в области кибербезопасности, связанных со сбоями в работе ботнетов, затрагивающими основных участников угроз и семейства вредоносных программ, существенной утечке данных, затронувшей поставщика облачных хранилищ Snowflake, и кибератаке на больницы в Лондоне. В тексте также обсуждается операция по кибершпионажу, приписываемая пакистанской группе исполнителей угроз, известной как "Космический леопард"..
-----
Недавние сбои в работе ботнетов затронули основных участников угроз и семейства вредоносных программ, таких как банковский троян IcedID, программа-вымогатель Trickbot и вредоносный загрузчик Smokeloader.
Сбои в работе ботнетов не обязательно приводят к полному прекращению работы участников угроз, но могут препятствовать их способности осуществлять вредоносные действия.
Удаление устройств из ботнетов нарушает возможности злоумышленников, но не исключает использования конечных полезных программ, таких как программы-вымогатели.
Ботнеты используются для различных целей, включая рассылку спама по электронной почте, проведение DDoS-атак, целенаправленных сетевых вторжений и финансовых краж.
Утечка данных, затронувшая провайдера облачных хранилищ Snowflake, может стать одним из крупнейших событий в области безопасности за всю историю. Исследователи в области безопасности заявляют, что киберпреступники, мотивированные финансовыми соображениями, похитили значительный объем данных у сотен клиентов.
Специалисты по реагированию на инциденты обнаружили, что злоумышленники использовали украденные учетные данные для доступа к экземплярам Snowflake клиентов и кражи ценных данных.
Устранение последствий кибератаки, затронувшей несколько крупных больниц в Лондоне, может занять несколько месяцев, что затронет 2 миллиона пациентов.
Операция с использованием GravityRAT, вредоносного ПО для Android, и загрузчика вредоносных программ для Windows, известного как "HeavyLift", приписываемого пакистанской группе злоумышленников, известной как "Космический леопард", была сосредоточена на шпионаже и слежке.
Cosmic Leopard нацелен на высокопоставленных лиц, используя мобильное вредоносное ПО для шпионажа, шпионской рассылки электронных писем и попыток фишинга в социальных сетях.
#ParsedReport #CompletenessMedium
14-06-2024
Operation Celestial Force employs mobile and desktop malware to target Indian entities. Operation Celestial Force: A multi-campaign, multi-component infections operation
https://blog.talosintelligence.com/cosmic-leopard
Report completeness: Medium
Actors/Campaigns:
Celestial_force (motivation: cyber_espionage)
Cosmic_leopard (motivation: cyber_espionage)
Transparenttribe
Threats:
Gravity_rat
Heavylift
Spear-phishing_technique
Findzip
Foxtrot
Industry:
Government
Geo:
Pakistani, Indian, Quebec, India
ChatGPT TTPs:
T1071.001, T1070.004, T1053.005, T1566.002, T1071.003, T1057, T1218.005
IOCs:
Domain: 20
Command: 1
Hash: 17
Url: 45
Soft:
Android, macOS, crontab, VirtualBox
Algorithms:
zip
Languages:
javascript
Links:
14-06-2024
Operation Celestial Force employs mobile and desktop malware to target Indian entities. Operation Celestial Force: A multi-campaign, multi-component infections operation
https://blog.talosintelligence.com/cosmic-leopard
Report completeness: Medium
Actors/Campaigns:
Celestial_force (motivation: cyber_espionage)
Cosmic_leopard (motivation: cyber_espionage)
Transparenttribe
Threats:
Gravity_rat
Heavylift
Spear-phishing_technique
Findzip
Foxtrot
Industry:
Government
Geo:
Pakistani, Indian, Quebec, India
ChatGPT TTPs:
do not use without manual checkT1071.001, T1070.004, T1053.005, T1566.002, T1071.003, T1057, T1218.005
IOCs:
Domain: 20
Command: 1
Hash: 17
Url: 45
Soft:
Android, macOS, crontab, VirtualBox
Algorithms:
zip
Languages:
javascript
Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2024/06Cisco Talos
Operation Celestial Force employs mobile and desktop malware to target Indian entities
Cisco Talos is disclosing a new malware campaign called “Operation Celestial Force” running since at least 2018. It is still active today, employing the use of GravityRAT, an Android-based malware, along with a Windows-based malware loader we track as “HeavyLift.”