CTT Report Hub
#ParsedReport #CompletenessHigh 13-06-2024 DISGOMOJI Malware Used to Target Indian Government https://www.volexity.com/blog/2024/06/13/disgomoji-malware-used-to-target-indian-government Report completeness: High Actors/Campaigns: Uta0137 (motivation: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в раскрытии Volexity информации об операции кибершпионажа, проведенной предполагаемым злоумышленником, известным как UTA0137, базирующимся в Пакистане, целью которой были правительственные учреждения в Индии с использованием сложного вредоносного ПО DISGOMOJI. Вредоносное ПО использует серверы Discord для командной и контрольной связи, демонстрирует механизмы сохранения, использует уязвимости, такие как DirtyPipe, для повышения привилегий и использует различные тактики, включая утечку данных, оперативную адаптацию, обман и социальную инженерию, для компрометации важных целей.
-----
Недавно компания Volexity раскрыла информацию об операции кибершпионажа, проведенной предполагаемым злоумышленником, известным как UTA0137, который, как полагают, базируется в Пакистане. Эта кампания была направлена против правительственных учреждений в Индии с использованием сложного вредоносного ПО DISGOMOJI. Разработанный на Golang и адаптированный для платформ Linux, DISGOMOJI представляет собой вариант платформы discord-c2, использующий серверы Discord для обмена данными между командами и контролем (C2). Примечательно, что вредоносная программа демонстрирует механизмы сохранения, используя задания cron и способность выдерживать перезагрузки системы.
Успешная деятельность UTA0137 в основном сосредоточена на предприятиях в Индии, особенно на тех, которые используют дистрибутив BOSS Linux. Чтобы расширить свои возможности, злоумышленник использует эксплойт повышения привилегий DirtyPipe для систем, работающих под управлением "BOSS 9", что свидетельствует о стратегическом подходе к компрометации важных целей. Кроме того, UTA0137 использует скрипт с именем UEVENT_SEQNUM.sh для извлечения файлов с подключенных USB-устройств в целях эксфильтрации.
Анализ, проведенный Volexity, показал, что UTA0137 использует сторонние сервисы хранения данных для фильтрации данных, демонстрируя сложную операционную инфраструктуру. Вредоносная программа устанавливает связь с сервером C2 через Discord, отправляя сообщение о регистрации по выделенному каналу, используя эмодзи как часть своего коммуникационного протокола. Различные команды с эмодзи, такие как "Часы" и "Кнопка с галочкой", используются DISGOMOJI для выполнения инструкций, полученных с сервера C2.
В последних версиях DISGOMOJI были внесены улучшения, в том числе улучшены механизмы сохранения данных за счет добавления файлов рабочего стола в каталоги автозапуска и динамического управления токенами аутентификации и идентификаторами сервера. Эти изменения позволяют UTA0137 быстро адаптироваться к сбоям в работе, таким как блокировка сервера Discord или отзыв токенов, обеспечивая постоянную эффективность работы.
Кроме того, UTA0137 ввел в DISGOMOJI преднамеренный обман, включив вводящие в заблуждение строки, чтобы скрыть его истинную природу и назначение. Злоумышленник использует вспомогательные инструменты, такие как Nmap, Chisel, Ligolo и служба обмена файлами oshi.at для разведки сети, туннелирования и промежуточных операций. Тактика социальной инженерии с использованием утилиты Zenity также используется для обмана жертв с целью раскрытия конфиденциальной информации, демонстрируя многогранный подход UTA0137 к кибероперациям.
Особую обеспокоенность вызывает использование UTA0137 уязвимости DirtyPipe (CVE-2022-0847) для повышения привилегий, что подчеркивает готовность злоумышленника использовать известные уязвимости в злонамеренных целях. Оценка Volexity указывает на умеренную степень уверенности в том, что UTA0137 принадлежит злоумышленнику из Пакистана, ссылаясь на такие показатели, как жестко заданные часовые пояса, модели использования языка и предпочтения таргетинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в раскрытии Volexity информации об операции кибершпионажа, проведенной предполагаемым злоумышленником, известным как UTA0137, базирующимся в Пакистане, целью которой были правительственные учреждения в Индии с использованием сложного вредоносного ПО DISGOMOJI. Вредоносное ПО использует серверы Discord для командной и контрольной связи, демонстрирует механизмы сохранения, использует уязвимости, такие как DirtyPipe, для повышения привилегий и использует различные тактики, включая утечку данных, оперативную адаптацию, обман и социальную инженерию, для компрометации важных целей.
-----
Недавно компания Volexity раскрыла информацию об операции кибершпионажа, проведенной предполагаемым злоумышленником, известным как UTA0137, который, как полагают, базируется в Пакистане. Эта кампания была направлена против правительственных учреждений в Индии с использованием сложного вредоносного ПО DISGOMOJI. Разработанный на Golang и адаптированный для платформ Linux, DISGOMOJI представляет собой вариант платформы discord-c2, использующий серверы Discord для обмена данными между командами и контролем (C2). Примечательно, что вредоносная программа демонстрирует механизмы сохранения, используя задания cron и способность выдерживать перезагрузки системы.
Успешная деятельность UTA0137 в основном сосредоточена на предприятиях в Индии, особенно на тех, которые используют дистрибутив BOSS Linux. Чтобы расширить свои возможности, злоумышленник использует эксплойт повышения привилегий DirtyPipe для систем, работающих под управлением "BOSS 9", что свидетельствует о стратегическом подходе к компрометации важных целей. Кроме того, UTA0137 использует скрипт с именем UEVENT_SEQNUM.sh для извлечения файлов с подключенных USB-устройств в целях эксфильтрации.
Анализ, проведенный Volexity, показал, что UTA0137 использует сторонние сервисы хранения данных для фильтрации данных, демонстрируя сложную операционную инфраструктуру. Вредоносная программа устанавливает связь с сервером C2 через Discord, отправляя сообщение о регистрации по выделенному каналу, используя эмодзи как часть своего коммуникационного протокола. Различные команды с эмодзи, такие как "Часы" и "Кнопка с галочкой", используются DISGOMOJI для выполнения инструкций, полученных с сервера C2.
В последних версиях DISGOMOJI были внесены улучшения, в том числе улучшены механизмы сохранения данных за счет добавления файлов рабочего стола в каталоги автозапуска и динамического управления токенами аутентификации и идентификаторами сервера. Эти изменения позволяют UTA0137 быстро адаптироваться к сбоям в работе, таким как блокировка сервера Discord или отзыв токенов, обеспечивая постоянную эффективность работы.
Кроме того, UTA0137 ввел в DISGOMOJI преднамеренный обман, включив вводящие в заблуждение строки, чтобы скрыть его истинную природу и назначение. Злоумышленник использует вспомогательные инструменты, такие как Nmap, Chisel, Ligolo и служба обмена файлами oshi.at для разведки сети, туннелирования и промежуточных операций. Тактика социальной инженерии с использованием утилиты Zenity также используется для обмана жертв с целью раскрытия конфиденциальной информации, демонстрируя многогранный подход UTA0137 к кибероперациям.
Особую обеспокоенность вызывает использование UTA0137 уязвимости DirtyPipe (CVE-2022-0847) для повышения привилегий, что подчеркивает готовность злоумышленника использовать известные уязвимости в злонамеренных целях. Оценка Volexity указывает на умеренную степень уверенности в том, что UTA0137 принадлежит злоумышленнику из Пакистана, ссылаясь на такие показатели, как жестко заданные часовые пояса, модели использования языка и предпочтения таргетинга.
#ParsedReport #CompletenessMedium
13-06-2024
New backdoor BadSpace delivered by high-ranking infected websites
https://www.gdatasoftware.com/blog/2024/06/37947-badspace-backdoor
Report completeness: Medium
Threats:
Warmcookie
Api_obfuscation_technique
Socgholish_loader
Revil
ChatGPT TTPs:
T1189, T1204.002, T1071, T1059.001, T1027, T1036.005
IOCs:
File: 1
Registry: 2
Hash: 23
IP: 2
Domain: 2
Soft:
WordPress, Google Chrome
Algorithms:
base64, sha256, crc-32, rc4
Win API:
LoadLibraryW, GetProcAddress
Languages:
javascript, python, powershell, jscript
Links:
13-06-2024
New backdoor BadSpace delivered by high-ranking infected websites
https://www.gdatasoftware.com/blog/2024/06/37947-badspace-backdoor
Report completeness: Medium
Threats:
Warmcookie
Api_obfuscation_technique
Socgholish_loader
Revil
ChatGPT TTPs:
do not use without manual checkT1189, T1204.002, T1071, T1059.001, T1027, T1036.005
IOCs:
File: 1
Registry: 2
Hash: 23
IP: 2
Domain: 2
Soft:
WordPress, Google Chrome
Algorithms:
base64, sha256, crc-32, rc4
Win API:
LoadLibraryW, GetProcAddress
Languages:
javascript, python, powershell, jscript
Links:
https://github.com/struppigel/hedgehog-tools/blob/main/BadSpace/badspace\_idapython\_string\_decrypter.pyhttps://github.com/X-Junior/Malware-String-Decryptor-Scripts/blob/main/Badspace/badspace.pyhttps://gist.github.com/OALabs/04ef6b2d6203d162c5b3b0eefd49530cGdatasoftware
BadSpace: Backdoor hides in fake software update
Imagine visiting your favorite website with the same address that you always use and it tells you that your browser needs an update. After downloading and executing the update, there's an unwelcome surprise: the BadSpace backdoor. What is this new threat…
CTT Report Hub
#ParsedReport #CompletenessMedium 13-06-2024 New backdoor BadSpace delivered by high-ranking infected websites https://www.gdatasoftware.com/blog/2024/06/37947-badspace-backdoor Report completeness: Medium Threats: Warmcookie Api_obfuscation_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении нового бэкдора под названием "BadSpace", который представляет серьезную угрозу кибербезопасности из-за своей сложной многоэтапной цепочки атак, методов доставки, нацеленных на веб-сайты и браузеры, методов обфускации и расширенной связи с серверами управления. Сообщество специалистов по кибербезопасности активно анализирует и разрабатывает стратегии обнаружения и смягчения угрозы, исходящей от BadSpace.
-----
19 мая аналитик по анализу угроз Gi7w0rm рассказал о новом бэкдоре под названием "BadSpace", первоначально обнаруженном исследователем @kevross33, который представляет серьезную угрозу кибербезопасности. Бэкдор распространяется по сложной многоэтапной цепочке атак, включающей зараженные веб-сайты, серверы управления, поддельные обновления браузера и загрузчики JScript, с целью внедрения вредоносного ПО в системы жертв.
Метод доставки BadSpace включает в себя установку зараженными веб-сайтами файлов cookie для отслеживания посещений пользователей, создание URL-адресов с информацией, относящейся к конкретному пользователю, и, в конечном счете, перезапись запрошенных веб-страниц вредоносной полезной информацией. Вредоносная программа, как правило, нацелена на сайты WordPress и внедряет вредоносный код в библиотеки JavaScript, такие как jQuery, или непосредственно в индексные страницы. Некоторые веб-сайты вводят пользователей в заблуждение с помощью поддельных обновлений Google Chrome, которые загружают бэкдор в систему после загрузки.
Бэкдор использует файлы JScript для развертывания, используя подмену расширений, например ".pdf.js", чтобы избежать обнаружения. Он использует методы обфускации, чтобы скрыть свои вредоносные намерения, при этом в каждом примере используются уникальные методы для переименования переменных и функций в коде. Запутанный файл JScript в конечном итоге загружает и запускает бэкдор BadSpace, который представляет собой DLL-файл PE32+, который запутан, но не упакован.
Исследователи в области безопасности разработали такие инструменты, как скрипты IDA на Python и автономные скрипты на Python для расшифровки строк и API-интерфейсов в вредоносной программе BadSpace для целей анализа и обнаружения. Вредоносная программа включает в себя проверки на защиту от "песочницы" и создает уникальный мьютекс для сохранения, что затрудняет ее обнаружение и удаление.
BadSpace обменивается данными со своим сервером управления, отправляя зашифрованную системную информацию в файле cookie, за что он получил прозвище "WarmCookie". Эти данные включают в себя такие детали, как название компьютера, версия операционной системы и ключ RC4, используемый для шифрования связи C2. Шаблон агента пользователя, используемый бэкдором для связи C2, содержит дополнительные пробелы по сравнению со стандартными шаблонами агентов, отсюда и его название "BadSpace"..
Совместные усилия специалистов в области кибербезопасности позволили глубже понять угрозу BadSpace и механизмы ее распространения. Анализируя поведение и код бэкдора, аналитики стремятся усовершенствовать стратегии обнаружения и смягчения последствий для защиты пользователей и систем от этой развивающейся киберугрозы. Сложность и малозаметные возможности BadSpace подчеркивают необходимость упреждающего сбора и анализа информации об угрозах для защиты от таких сложных вредоносных атак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в появлении нового бэкдора под названием "BadSpace", который представляет серьезную угрозу кибербезопасности из-за своей сложной многоэтапной цепочки атак, методов доставки, нацеленных на веб-сайты и браузеры, методов обфускации и расширенной связи с серверами управления. Сообщество специалистов по кибербезопасности активно анализирует и разрабатывает стратегии обнаружения и смягчения угрозы, исходящей от BadSpace.
-----
19 мая аналитик по анализу угроз Gi7w0rm рассказал о новом бэкдоре под названием "BadSpace", первоначально обнаруженном исследователем @kevross33, который представляет серьезную угрозу кибербезопасности. Бэкдор распространяется по сложной многоэтапной цепочке атак, включающей зараженные веб-сайты, серверы управления, поддельные обновления браузера и загрузчики JScript, с целью внедрения вредоносного ПО в системы жертв.
Метод доставки BadSpace включает в себя установку зараженными веб-сайтами файлов cookie для отслеживания посещений пользователей, создание URL-адресов с информацией, относящейся к конкретному пользователю, и, в конечном счете, перезапись запрошенных веб-страниц вредоносной полезной информацией. Вредоносная программа, как правило, нацелена на сайты WordPress и внедряет вредоносный код в библиотеки JavaScript, такие как jQuery, или непосредственно в индексные страницы. Некоторые веб-сайты вводят пользователей в заблуждение с помощью поддельных обновлений Google Chrome, которые загружают бэкдор в систему после загрузки.
Бэкдор использует файлы JScript для развертывания, используя подмену расширений, например ".pdf.js", чтобы избежать обнаружения. Он использует методы обфускации, чтобы скрыть свои вредоносные намерения, при этом в каждом примере используются уникальные методы для переименования переменных и функций в коде. Запутанный файл JScript в конечном итоге загружает и запускает бэкдор BadSpace, который представляет собой DLL-файл PE32+, который запутан, но не упакован.
Исследователи в области безопасности разработали такие инструменты, как скрипты IDA на Python и автономные скрипты на Python для расшифровки строк и API-интерфейсов в вредоносной программе BadSpace для целей анализа и обнаружения. Вредоносная программа включает в себя проверки на защиту от "песочницы" и создает уникальный мьютекс для сохранения, что затрудняет ее обнаружение и удаление.
BadSpace обменивается данными со своим сервером управления, отправляя зашифрованную системную информацию в файле cookie, за что он получил прозвище "WarmCookie". Эти данные включают в себя такие детали, как название компьютера, версия операционной системы и ключ RC4, используемый для шифрования связи C2. Шаблон агента пользователя, используемый бэкдором для связи C2, содержит дополнительные пробелы по сравнению со стандартными шаблонами агентов, отсюда и его название "BadSpace"..
Совместные усилия специалистов в области кибербезопасности позволили глубже понять угрозу BadSpace и механизмы ее распространения. Анализируя поведение и код бэкдора, аналитики стремятся усовершенствовать стратегии обнаружения и смягчения последствий для защиты пользователей и систем от этой развивающейся киберугрозы. Сложность и малозаметные возможности BadSpace подчеркивают необходимость упреждающего сбора и анализа информации об угрозах для защиты от таких сложных вредоносных атак.
#ParsedReport #CompletenessLow
13-06-2024
APT-C-55KimsukyRandomQueryRAT. Analysis of the APT-C-55 (Kimsuky) organization's attack activities of delivering open source RAT in the RandomQuery campaign
https://www.ctfiot.com/187452.html
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: information_theft)
Threats:
Randomquery
Babyshark
Trurat
Xenorat
Victims:
Think tanks, Government diplomatic departments, News media, Educational institutions
Industry:
Education, Military, Financial, Government
Geo:
Russia, Korean
ChatGPT TTPs:
T1566.001, T1204.002, T1071.001, T1027, T1059.001, T1105, T1574.002, T1036.005
IOCs:
Hash: 10
File: 2
Soft:
WeChat
Algorithms:
base64, aes
Win API:
decompress
Languages:
php
13-06-2024
APT-C-55KimsukyRandomQueryRAT. Analysis of the APT-C-55 (Kimsuky) organization's attack activities of delivering open source RAT in the RandomQuery campaign
https://www.ctfiot.com/187452.html
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: information_theft)
Threats:
Randomquery
Babyshark
Trurat
Xenorat
Victims:
Think tanks, Government diplomatic departments, News media, Educational institutions
Industry:
Education, Military, Financial, Government
Geo:
Russia, Korean
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1071.001, T1027, T1059.001, T1105, T1574.002, T1036.005
IOCs:
Hash: 10
File: 2
Soft:
Algorithms:
base64, aes
Win API:
decompress
Languages:
php
CTF导航
APT-C-55(Kimsuky)组织在RandomQuery活动中投递开源RAT的攻击活动分析 | CTF导航
APT-C-55 KimsukyAPT-C-55(Kimsuky)组织,也被称为Mystery Baby、Baby Coin、Smoke Screen、BabyShark、Cobra Venom等多个别名,最早由Kaspersky在2013年公开披露。长期以来,该组织专注于对韩国的智囊团...
CTT Report Hub
#ParsedReport #CompletenessLow 13-06-2024 APT-C-55KimsukyRandomQueryRAT. Analysis of the APT-C-55 (Kimsuky) organization's attack activities of delivering open source RAT in the RandomQuery campaign https://www.ctfiot.com/187452.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о группе киберугроз APT-C-55, также известной как Kimsuky, и их тактике, нацеленной на южнокорейские организации и распространяющей свои операции на Соединенные Штаты, Россию и Европу для кражи разведывательных данных. Анализ сосредоточен на их атакующих действиях, таких как случайный запрос, использование компонентов RAT с открытым исходным кодом и важность понимания их тактики для предотвращения угроз в будущем. Стратегии смягчения последствий включают обучение сотрудников распознаванию фишинговых сообщений электронной почты, надежные средства защиты электронной почты, мониторинг необычных действий и постоянное информирование о новых киберугрозах для усиления защиты от продвинутых злоумышленников.
-----
APT-C-55, также известный как Mystery Baby, Baby Coin, Smoke Screen, BabyShark, Cobra Venom и другие псевдонимы, был впервые идентифицирован Касперским в 2013 году. Группа в первую очередь нацелена на такие южнокорейские организации, как аналитические центры, правительственные ведомства, средства массовой информации и образовательные учреждения. Недавно Kimsuky расширила свою деятельность, включив в нее Соединенные Штаты, Россию и Европу, сосредоточившись на краже разведывательных данных в политических и военных целях. Детальный анализ, проведенный Институтом перспективных исследований угроз 360, выявил действия группы, известные как RandomQuery, в ходе которых использовались компоненты RAT с открытым исходным кодом. Это позволило глубже понять тактику Kimsuky и имеет важное значение для предотвращения угроз в будущем.
Злоумышленники реализовали свою схему с помощью вредоносных электронных писем, содержащих вложения в виде HTML-скриптов, замаскированных под обычный контент, например уведомления о вознаграждениях. Используя файлы LNK и документы-приманки, они побуждали получателей открывать вложения, что позволяло использовать компоненты RAT для кражи информации. Данные Public threat intelligence показали, что перехваченные образцы вредоносных программ совпадают с предыдущими атаками Kimsuky на RandomQuery, что позволяет предположить их причастность к этому организованному инциденту.
Чтобы смягчить такие угрозы, необходимо принять меры безопасности, включая обучение сотрудников распознаванию фишинговых сообщений электронной почты, надежные средства защиты электронной почты, ограничения на использование файлов из неизвестных источников, регулярное сканирование системы, мониторинг необычных действий, резервное копирование данных и планы реагирования на чрезвычайные ситуации. Кроме того, злоумышленники продемонстрировали продвинутую тактику, внедрив специальные вредоносные скрипты, основанные на URL-суффиксах, которые улучшают маскировку и уклонение. Анализ компонентов атаки выявил сложные функциональные возможности и использование компонентов RAT с открытым исходным кодом, таких как TutRAT и xeno-rat, для удаленного управления и утечки данных.
Кроме того, злоумышленники продемонстрировали свое техническое мастерство, расшифровав компоненты с использованием алгоритма AES, внедрив динамическую адресацию сервера C2 для обеспечения гибкости и изменив TutRAT для выполнения сценариев с помощью запланированных задач. Внедрение новейших средств и методов атаки подчеркивает эволюционный характер киберугроз, исходящих от таких групп, как Kimsuky. Организациям необходимо сохранять бдительность, обновлять свои протоколы безопасности и извлекать уроки из подобных инцидентов, чтобы усилить свою киберзащиту от продвинутых злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о группе киберугроз APT-C-55, также известной как Kimsuky, и их тактике, нацеленной на южнокорейские организации и распространяющей свои операции на Соединенные Штаты, Россию и Европу для кражи разведывательных данных. Анализ сосредоточен на их атакующих действиях, таких как случайный запрос, использование компонентов RAT с открытым исходным кодом и важность понимания их тактики для предотвращения угроз в будущем. Стратегии смягчения последствий включают обучение сотрудников распознаванию фишинговых сообщений электронной почты, надежные средства защиты электронной почты, мониторинг необычных действий и постоянное информирование о новых киберугрозах для усиления защиты от продвинутых злоумышленников.
-----
APT-C-55, также известный как Mystery Baby, Baby Coin, Smoke Screen, BabyShark, Cobra Venom и другие псевдонимы, был впервые идентифицирован Касперским в 2013 году. Группа в первую очередь нацелена на такие южнокорейские организации, как аналитические центры, правительственные ведомства, средства массовой информации и образовательные учреждения. Недавно Kimsuky расширила свою деятельность, включив в нее Соединенные Штаты, Россию и Европу, сосредоточившись на краже разведывательных данных в политических и военных целях. Детальный анализ, проведенный Институтом перспективных исследований угроз 360, выявил действия группы, известные как RandomQuery, в ходе которых использовались компоненты RAT с открытым исходным кодом. Это позволило глубже понять тактику Kimsuky и имеет важное значение для предотвращения угроз в будущем.
Злоумышленники реализовали свою схему с помощью вредоносных электронных писем, содержащих вложения в виде HTML-скриптов, замаскированных под обычный контент, например уведомления о вознаграждениях. Используя файлы LNK и документы-приманки, они побуждали получателей открывать вложения, что позволяло использовать компоненты RAT для кражи информации. Данные Public threat intelligence показали, что перехваченные образцы вредоносных программ совпадают с предыдущими атаками Kimsuky на RandomQuery, что позволяет предположить их причастность к этому организованному инциденту.
Чтобы смягчить такие угрозы, необходимо принять меры безопасности, включая обучение сотрудников распознаванию фишинговых сообщений электронной почты, надежные средства защиты электронной почты, ограничения на использование файлов из неизвестных источников, регулярное сканирование системы, мониторинг необычных действий, резервное копирование данных и планы реагирования на чрезвычайные ситуации. Кроме того, злоумышленники продемонстрировали продвинутую тактику, внедрив специальные вредоносные скрипты, основанные на URL-суффиксах, которые улучшают маскировку и уклонение. Анализ компонентов атаки выявил сложные функциональные возможности и использование компонентов RAT с открытым исходным кодом, таких как TutRAT и xeno-rat, для удаленного управления и утечки данных.
Кроме того, злоумышленники продемонстрировали свое техническое мастерство, расшифровав компоненты с использованием алгоритма AES, внедрив динамическую адресацию сервера C2 для обеспечения гибкости и изменив TutRAT для выполнения сценариев с помощью запланированных задач. Внедрение новейших средств и методов атаки подчеркивает эволюционный характер киберугроз, исходящих от таких групп, как Kimsuky. Организациям необходимо сохранять бдительность, обновлять свои протоколы безопасности и извлекать уроки из подобных инцидентов, чтобы усилить свою киберзащиту от продвинутых злоумышленников.
#ParsedReport #CompletenessLow
14-06-2024
911 S5. The digital legacy of the botnet 911 S5
https://blog.netlab.360.com/911s5
Report completeness: Low
Threats:
911s5
Residential_proxy_technique
ChatGPT TTPs:
T1036, T1078, T1105
IOCs:
Hash: 10
Domain: 37
Url: 5
IP: 34
14-06-2024
911 S5. The digital legacy of the botnet 911 S5
https://blog.netlab.360.com/911s5
Report completeness: Low
Threats:
911s5
Residential_proxy_technique
ChatGPT TTPs:
do not use without manual checkT1036, T1078, T1105
IOCs:
Hash: 10
Domain: 37
Url: 5
IP: 34
360 Netlab Blog - Network Security Research Lab at 360
僵尸网络911 S5的数字遗产
概述
2024年5月29日,美国司法部发布通告,声称其执法活动摧毁了"史上最大的僵尸网络" 911 S5,查封了相关域名,并且逮捕了其管理员YunHe Wang。Wang及其同伙通过创建并分发包含恶意代码的免费VPN程序感染用户,并且在名为911 S5的住宅代理服务中出售对被感染设备构成的代理网络的访问权。
按照360威胁情报中心的分析,911S5从2014年开始运营,到2022年7月关停,在2023年10月又摇身一变,化名CloudRouter继续其肮脏生意,终于在2024年5月被多国联合执法摧毁…
2024年5月29日,美国司法部发布通告,声称其执法活动摧毁了"史上最大的僵尸网络" 911 S5,查封了相关域名,并且逮捕了其管理员YunHe Wang。Wang及其同伙通过创建并分发包含恶意代码的免费VPN程序感染用户,并且在名为911 S5的住宅代理服务中出售对被感染设备构成的代理网络的访问权。
按照360威胁情报中心的分析,911S5从2014年开始运营,到2022年7月关停,在2023年10月又摇身一变,化名CloudRouter继续其肮脏生意,终于在2024年5月被多国联合执法摧毁…
CTT Report Hub
#ParsedReport #CompletenessLow 14-06-2024 911 S5. The digital legacy of the botnet 911 S5 https://blog.netlab.360.com/911s5 Report completeness: Low Threats: 911s5 Residential_proxy_technique ChatGPT TTPs: do not use without manual check T1036, T1078…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в уничтожении "крупнейшего ботнета в истории" 911 S5, управляемого YunHe Wang and associates, который распространял вредоносный код с помощью бесплатных VPN-программ для создания прокси-сервиса. Несмотря на то, что международные правоохранительные органы ликвидировали остатки 911S5, они по-прежнему представляют серьезную угрозу для киберпространства, что подчеркивает необходимость постоянных мер кибербезопасности.
-----
29 мая 2024 года Министерство юстиции США объявило о ликвидации "крупнейшего ботнета в истории" под названием 911 S5. Ботнет управлялся Юньхэ Ваном и его сообщниками, которые распространяли бесплатные VPN-программы, содержащие вредоносный код для заражения пользователей. Затем они продавали доступ к скомпрометированным устройствам с помощью прокси-сервиса, известного как 911 S5. Центр анализа угроз 360 сообщил, что 911S5 начал функционировать в 2014 году, был закрыт в июле 2022 года, вновь появился как CloudRouter в октябре 2023 года и, наконец, был отключен в мае 2024 года международными правоохранительными органами.
Сеть 911S5, охватывающая 19 миллионов IP-адресов во многих странах, продемонстрировала значительную и постоянную вредоносную активность. Несмотря на то, что правоохранительные органы успешно ликвидировали ботнет, его цифровые остатки продолжают представлять серьезную угрозу для киберпространства.
Работа 911S5 включала заражение миллионов устройств вредоносным кодом с помощью бесплатных VPN-программ, таких как ProxyGate, MaskVPN, DewVPN и ShineVPN. Эти программы устанавливали бэкдоры на устройствах жертв, позволяя предоставлять прокси-сервисы клиентам 911S5. После отключения 911S5 в июле 2022 года его операторы в феврале 2023 года оперативно запустили его преемника под названием CloudRouter, который воспроизводил аналогичные вредоносные действия с использованием PaladinVPN и Shield VPN.
Анализ популярности доменных имен, связанных с 911S5, показал, что такие домены, как 911.re и 911s5.com, пользуются большим спросом, а их пиковые значения популярности близки к 6. Кроме того, в ходе расследования были обнаружены инфраструктурные связи между 911S5 и различными бесплатными VPN-сервисами, о чем свидетельствуют разрешения домена на один и тот же IP-адрес сервера - 173.244.211.96. Эта общая инфраструктура предполагает наличие общего оператора между 911S5 и конкретными программами VPN.
Удаление 911 S5 представляет собой значительное достижение в борьбе с киберпреступностью, в частности, в уничтожении крупной ботнет-сети, ответственной за многочисленные вредоносные действия. Однако постоянный характер киберугроз подчеркивает постоянную необходимость принятия упреждающих мер кибербезопасности для защиты от аналогичных угроз в будущем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в уничтожении "крупнейшего ботнета в истории" 911 S5, управляемого YunHe Wang and associates, который распространял вредоносный код с помощью бесплатных VPN-программ для создания прокси-сервиса. Несмотря на то, что международные правоохранительные органы ликвидировали остатки 911S5, они по-прежнему представляют серьезную угрозу для киберпространства, что подчеркивает необходимость постоянных мер кибербезопасности.
-----
29 мая 2024 года Министерство юстиции США объявило о ликвидации "крупнейшего ботнета в истории" под названием 911 S5. Ботнет управлялся Юньхэ Ваном и его сообщниками, которые распространяли бесплатные VPN-программы, содержащие вредоносный код для заражения пользователей. Затем они продавали доступ к скомпрометированным устройствам с помощью прокси-сервиса, известного как 911 S5. Центр анализа угроз 360 сообщил, что 911S5 начал функционировать в 2014 году, был закрыт в июле 2022 года, вновь появился как CloudRouter в октябре 2023 года и, наконец, был отключен в мае 2024 года международными правоохранительными органами.
Сеть 911S5, охватывающая 19 миллионов IP-адресов во многих странах, продемонстрировала значительную и постоянную вредоносную активность. Несмотря на то, что правоохранительные органы успешно ликвидировали ботнет, его цифровые остатки продолжают представлять серьезную угрозу для киберпространства.
Работа 911S5 включала заражение миллионов устройств вредоносным кодом с помощью бесплатных VPN-программ, таких как ProxyGate, MaskVPN, DewVPN и ShineVPN. Эти программы устанавливали бэкдоры на устройствах жертв, позволяя предоставлять прокси-сервисы клиентам 911S5. После отключения 911S5 в июле 2022 года его операторы в феврале 2023 года оперативно запустили его преемника под названием CloudRouter, который воспроизводил аналогичные вредоносные действия с использованием PaladinVPN и Shield VPN.
Анализ популярности доменных имен, связанных с 911S5, показал, что такие домены, как 911.re и 911s5.com, пользуются большим спросом, а их пиковые значения популярности близки к 6. Кроме того, в ходе расследования были обнаружены инфраструктурные связи между 911S5 и различными бесплатными VPN-сервисами, о чем свидетельствуют разрешения домена на один и тот же IP-адрес сервера - 173.244.211.96. Эта общая инфраструктура предполагает наличие общего оператора между 911S5 и конкретными программами VPN.
Удаление 911 S5 представляет собой значительное достижение в борьбе с киберпреступностью, в частности, в уничтожении крупной ботнет-сети, ответственной за многочисленные вредоносные действия. Однако постоянный характер киберугроз подчеркивает постоянную необходимость принятия упреждающих мер кибербезопасности для защиты от аналогичных угроз в будущем.
#ParsedReport #CompletenessLow
13-06-2024
UNC3944 Targets SaaS Applications
https://cloud.google.com/blog/topics/threat-intelligence/unc3944-targets-saas-applications
Report completeness: Low
Actors/Campaigns:
0ktapus (motivation: financially_motivated, information_theft)
Threats:
Mimikatz_tool
Adrecon
Impacket_tool
Blackcat
Golden_saml_technique
ChatGPT TTPs:
T1078, T1566, T1098, T1021, T1556.004, T1070.004, T1213, T1552, T1606.002, T1083, have more...
IOCs:
File: 1
Soft:
Telegram, Microsoft Defender, RSOCX, ESXI, adfs, Active Directory, Microsoft Office
Languages:
python, powershell
Links:
13-06-2024
UNC3944 Targets SaaS Applications
https://cloud.google.com/blog/topics/threat-intelligence/unc3944-targets-saas-applications
Report completeness: Low
Actors/Campaigns:
0ktapus (motivation: financially_motivated, information_theft)
Threats:
Mimikatz_tool
Adrecon
Impacket_tool
Blackcat
Golden_saml_technique
ChatGPT TTPs:
do not use without manual checkT1078, T1566, T1098, T1021, T1556.004, T1070.004, T1213, T1552, T1606.002, T1083, have more...
IOCs:
File: 1
Soft:
Telegram, Microsoft Defender, RSOCX, ESXI, adfs, Active Directory, Microsoft Office
Languages:
python, powershell
Links:
https://github.com/massgravel/Microsoft-Activation-Scriptshttps://gist.github.com/rounk-ctrl/e76cc8c969747b605a5f2c9769bf9a5bGoogle Cloud Blog
UNC3944 Targets SaaS Applications | Google Cloud Blog
UNC3944's recent attacks against SaaS applications provide insights into the group's evolving TTPs.
CTT Report Hub
#ParsedReport #CompletenessLow 13-06-2024 UNC3944 Targets SaaS Applications https://cloud.google.com/blog/topics/threat-intelligence/unc3944-targets-saas-applications Report completeness: Low Actors/Campaigns: 0ktapus (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что UNC3944 - это финансово мотивированная группа злоумышленников, которая занимается кражей и вымогательством данных, используя сложную тактику, методы социальной инженерии, инструменты облачной синхронизации, злоупотребление правами доступа и методы сохранения данных. Группа постоянно совершенствует свою тактику и нацелена на организации в различных отраслях, демонстрируя их изощренность и адаптивность к кибероперациям. Бдительность и надежные меры безопасности необходимы для снижения рисков, связанных с UNC3944 и аналогичными группами угроз.
-----
UNC3944 - это финансово мотивированная группа по борьбе с угрозами, действующая как минимум с мая 2022 года.
Он значительно пересекается с другими группами угроз, такими как "0ktapus," "Octo Tempest," "Scatter Swine," и "Scattered Spider".
Группа переключилась в основном на кражу данных и вымогательство без использования программ-вымогателей.
UNC3944 использует методы социальной инженерии, SMS-фишинговые кампании и атаки на колл-центры, нацеленные на корпоративные службы поддержки.
Они получают внутренний доступ к приложениям Microsoft, таким как SharePoint, и используют сторонние инструменты для удаленного доступа.
Группа использует злоупотребление правами доступа Okta и создает новые виртуальные машины в vSphere и Azure для обеспечения сохраняемости.
UNC3944 предназначен для клиентских SaaS-приложений, таких как vCenter, CyberArk, SalesForce, Azure, CrowdStrike, AWS и GCP.
Они используют средства обнаружения конечных точек и реагирования на них и используют для доступа федеративные службы Active Directory (ADFS).
UNC3944 использует такие инструменты, как Airbyte и Fivetran, для фильтрации данных и использует приложения Microsoft 365, такие как Delve, для разведки и интеллектуального анализа данных.
Группа по борьбе с угрозами постоянно совершенствует тактику и фокусируется на вымогательстве данных, подчеркивая ее изощренность и адаптивность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что UNC3944 - это финансово мотивированная группа злоумышленников, которая занимается кражей и вымогательством данных, используя сложную тактику, методы социальной инженерии, инструменты облачной синхронизации, злоупотребление правами доступа и методы сохранения данных. Группа постоянно совершенствует свою тактику и нацелена на организации в различных отраслях, демонстрируя их изощренность и адаптивность к кибероперациям. Бдительность и надежные меры безопасности необходимы для снижения рисков, связанных с UNC3944 и аналогичными группами угроз.
-----
UNC3944 - это финансово мотивированная группа по борьбе с угрозами, действующая как минимум с мая 2022 года.
Он значительно пересекается с другими группами угроз, такими как "0ktapus," "Octo Tempest," "Scatter Swine," и "Scattered Spider".
Группа переключилась в основном на кражу данных и вымогательство без использования программ-вымогателей.
UNC3944 использует методы социальной инженерии, SMS-фишинговые кампании и атаки на колл-центры, нацеленные на корпоративные службы поддержки.
Они получают внутренний доступ к приложениям Microsoft, таким как SharePoint, и используют сторонние инструменты для удаленного доступа.
Группа использует злоупотребление правами доступа Okta и создает новые виртуальные машины в vSphere и Azure для обеспечения сохраняемости.
UNC3944 предназначен для клиентских SaaS-приложений, таких как vCenter, CyberArk, SalesForce, Azure, CrowdStrike, AWS и GCP.
Они используют средства обнаружения конечных точек и реагирования на них и используют для доступа федеративные службы Active Directory (ADFS).
UNC3944 использует такие инструменты, как Airbyte и Fivetran, для фильтрации данных и использует приложения Microsoft 365, такие как Delve, для разведки и интеллектуального анализа данных.
Группа по борьбе с угрозами постоянно совершенствует тактику и фокусируется на вымогательстве данных, подчеркивая ее изощренность и адаптивность.
#ParsedReport #CompletenessMedium
14-06-2024
SolarMarker Impersonates Job Employment Website, Indeed, with a Team Building-themed Lure
https://www.esentire.com/blog/solarmarker-impersonates-job-employment-website-indeed-with-a-team-building-themed-lure
Report completeness: Medium
Threats:
Solarmarker
Stellarinjector
Solarphantom
Hvnc_tool
Saturn
Seo_poisoning_technique
ChatGPT TTPs:
T1204.002, T1071, T1055.001, T1083
IOCs:
IP: 3
Hash: 3
File: 2
Url: 3
Algorithms:
crc-32, aes, xor, md5
Win Services:
bits
Platforms:
x86
Links:
14-06-2024
SolarMarker Impersonates Job Employment Website, Indeed, with a Team Building-themed Lure
https://www.esentire.com/blog/solarmarker-impersonates-job-employment-website-indeed-with-a-team-building-themed-lure
Report completeness: Medium
Threats:
Solarmarker
Stellarinjector
Solarphantom
Hvnc_tool
Saturn
Seo_poisoning_technique
ChatGPT TTPs:
do not use without manual checkT1204.002, T1071, T1055.001, T1083
IOCs:
IP: 3
Hash: 3
File: 2
Url: 3
Algorithms:
crc-32, aes, xor, md5
Win Services:
bits
Platforms:
x86
Links:
https://github.com/esThreatIntelligence/iocs/blob/main/SolarMarker/iocs\_5-31-2024.txteSentire
SolarMarker Impersonates Job Employment Website, Indeed, with A Team…
Learn more about SolarMarker impersonating a job employment website, Indeed, and get security recommendations from our Threat Response Unit (TRU) to…
CTT Report Hub
#ParsedReport #CompletenessMedium 14-06-2024 SolarMarker Impersonates Job Employment Website, Indeed, with a Team Building-themed Lure https://www.esentire.com/blog/solarmarker-impersonates-job-employment-website-indeed-with-a-team-building-themed-lure …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что подразделение eSentire Threat Response Unit (TRU) занимается повышением устойчивости организации путем активного обнаружения и устранения киберугроз, таких как инцидент с вредоносным ПО SolarMarker. Команда экспертов TRU сотрудничает с клиентами, проводит глобальную проверку угроз и подчеркивает важность осторожности, проверки подлинности и надежных механизмов защиты для эффективной борьбы с появляющимися киберугрозами.
-----
Заметный инцидент был связан с вредоносной программой SolarMarker, которая распространялась путем скачивания с мошеннического сайта, выдаваемого за Indeed. Полезная нагрузка SolarMarker включала такие вредоносные компоненты, как StellarInjector и SolarPhantom. SolarMarker внедрил бэкдоры в зашифрованные AES файлы ресурсов, подключаясь к серверам управления (C2) по определенным IP-адресам. Полезная нагрузка StellarInjector облегчила внедрение SolarPhantom в процесс SearchIndexer.exe, включив функции кражи информации и hVNC. SolarPhantom поместил данные о просмотре в определенную папку в %TEMP%, используя операции исключения для извлечения данных. Кроме того, SolarMarker использовал различные сертификаты для первоначальной полезной нагрузки.
Злоумышленники использовали StellarInjector и SolarPhantom для улучшения своих возможностей по компрометации систем и утечке данных. SolarMarker использовал методы поисковой оптимизации (SEO), чтобы повлиять на результаты поиска и повысить видимость ложных ссылок. Эта тактика подчеркивает важность осторожности при работе с результатами поисковой системы, даже если они кажутся законными. Инцидент выявил риски, связанные с вредоносными сайтами, имитирующими авторитетные платформы, такие как Indeed, в частности, нацеленные на корпоративных пользователей с помощью определенных ключевых слов и олицетворения бренда. Пользователям рекомендуется проверять подлинность веб-сайта перед загрузкой любого контента и внимательно изучать цифровые сертификаты от таких организаций, как DigiCert и GlobalSign. Постоянная бдительность, интеграция анализа угроз, регулярные обновления системы безопасности и обучение сотрудников методам выявления угроз и реагирования на них имеют решающее значение для снижения таких рисков.
Таким образом, eSentire TRU выступает в качестве важного партнера в области обороны, предлагая проактивные стратегии снижения угроз для противодействия развивающимся угрозам, таким как инцидент с SolarMarker. Уделяя особое внимание всесторонней видимости, постоянной бдительности и сотрудничеству с подразделениями безопасности клиентов, TRU стремится защитить организации от известных и возникающих угроз. Случай с SolarMarker подчеркивает важность осторожного поведения в Сети, проверки подлинности и надежных механизмов защиты для эффективной борьбы со сложными киберугрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что подразделение eSentire Threat Response Unit (TRU) занимается повышением устойчивости организации путем активного обнаружения и устранения киберугроз, таких как инцидент с вредоносным ПО SolarMarker. Команда экспертов TRU сотрудничает с клиентами, проводит глобальную проверку угроз и подчеркивает важность осторожности, проверки подлинности и надежных механизмов защиты для эффективной борьбы с появляющимися киберугрозами.
-----
Заметный инцидент был связан с вредоносной программой SolarMarker, которая распространялась путем скачивания с мошеннического сайта, выдаваемого за Indeed. Полезная нагрузка SolarMarker включала такие вредоносные компоненты, как StellarInjector и SolarPhantom. SolarMarker внедрил бэкдоры в зашифрованные AES файлы ресурсов, подключаясь к серверам управления (C2) по определенным IP-адресам. Полезная нагрузка StellarInjector облегчила внедрение SolarPhantom в процесс SearchIndexer.exe, включив функции кражи информации и hVNC. SolarPhantom поместил данные о просмотре в определенную папку в %TEMP%, используя операции исключения для извлечения данных. Кроме того, SolarMarker использовал различные сертификаты для первоначальной полезной нагрузки.
Злоумышленники использовали StellarInjector и SolarPhantom для улучшения своих возможностей по компрометации систем и утечке данных. SolarMarker использовал методы поисковой оптимизации (SEO), чтобы повлиять на результаты поиска и повысить видимость ложных ссылок. Эта тактика подчеркивает важность осторожности при работе с результатами поисковой системы, даже если они кажутся законными. Инцидент выявил риски, связанные с вредоносными сайтами, имитирующими авторитетные платформы, такие как Indeed, в частности, нацеленные на корпоративных пользователей с помощью определенных ключевых слов и олицетворения бренда. Пользователям рекомендуется проверять подлинность веб-сайта перед загрузкой любого контента и внимательно изучать цифровые сертификаты от таких организаций, как DigiCert и GlobalSign. Постоянная бдительность, интеграция анализа угроз, регулярные обновления системы безопасности и обучение сотрудников методам выявления угроз и реагирования на них имеют решающее значение для снижения таких рисков.
Таким образом, eSentire TRU выступает в качестве важного партнера в области обороны, предлагая проактивные стратегии снижения угроз для противодействия развивающимся угрозам, таким как инцидент с SolarMarker. Уделяя особое внимание всесторонней видимости, постоянной бдительности и сотрудничеству с подразделениями безопасности клиентов, TRU стремится защитить организации от известных и возникающих угроз. Случай с SolarMarker подчеркивает важность осторожного поведения в Сети, проверки подлинности и надежных механизмов защиты для эффективной борьбы со сложными киберугрозами.
#ParsedReport #CompletenessLow
16-06-2024
Noodle RAT: Reviewing the Backdoor Used by Chinese-Speaking Groups
https://www.trendmicro.com/en_us/research/24/f/noodle-rat-reviewing-the-new-backdoor-used-by-chinese-speaking-g.html
Report completeness: Low
Actors/Campaigns:
Emissary_panda (motivation: cyber_espionage)
Cloud_snooper (motivation: cyber_espionage)
Calypso (motivation: cyber_espionage)
Apt31
Threats:
Nood_rat
Gh0st_rat
Rekoobe_rootkit
Multidrop
Microload
Cringe_rat
Hiddengh0st
Gh0sttimes
Tinyshell
Geo:
Japan, Asia-pacific, Thailand, Malaysia, Chinese, China, Taiwan, India
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1105, T1071, T1573, T1036, T1553
IOCs:
File: 5
Registry: 1
Hash: 49
Algorithms:
rc4, aes-128-cbc, sha1, aes, hmac-sha1, xor
Links:
16-06-2024
Noodle RAT: Reviewing the Backdoor Used by Chinese-Speaking Groups
https://www.trendmicro.com/en_us/research/24/f/noodle-rat-reviewing-the-new-backdoor-used-by-chinese-speaking-g.html
Report completeness: Low
Actors/Campaigns:
Emissary_panda (motivation: cyber_espionage)
Cloud_snooper (motivation: cyber_espionage)
Calypso (motivation: cyber_espionage)
Apt31
Threats:
Nood_rat
Gh0st_rat
Rekoobe_rootkit
Multidrop
Microload
Cringe_rat
Hiddengh0st
Gh0sttimes
Tinyshell
Geo:
Japan, Asia-pacific, Thailand, Malaysia, Chinese, China, Taiwan, India
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1105, T1071, T1573, T1036, T1553
IOCs:
File: 5
Registry: 1
Hash: 49
Algorithms:
rc4, aes-128-cbc, sha1, aes, hmac-sha1, xor
Links:
https://github.com/creaktive/tshTrend Micro
Noodle RAT Reviewing the Backdoor Used by Chinese-Speaking Groups
This blog entry provides an analysis of the Noodle RAT backdoor, which is likely being used by multiple Chinese-speaking groups engaged in espionage and other types of cybercrime.