#ParsedReport #CompletenessLow
26-06-2024
Analysis of the Phishing Campaign: Behind the Incident
https://any.run/cybersecurity-blog/analysis-of-the-phishing-campaign
Report completeness: Low
Actors/Campaigns:
Wayback
Threats:
Greatness_tool
ChatGPT TTPs:
T1566.002, T1071.001, T1014, T1071, T1566.001
IOCs:
Url: 5
File: 1
Domain: 72
Soft:
WordPress, Outlook, Microsoft OneDrive, ChatGPT
Algorithms:
base64
Languages:
javascript
Links:
26-06-2024
Analysis of the Phishing Campaign: Behind the Incident
https://any.run/cybersecurity-blog/analysis-of-the-phishing-campaign
Report completeness: Low
Actors/Campaigns:
Wayback
Threats:
Greatness_tool
ChatGPT TTPs:
do not use without manual checkT1566.002, T1071.001, T1014, T1071, T1566.001
IOCs:
Url: 5
File: 1
Domain: 72
Soft:
WordPress, Outlook, Microsoft OneDrive, ChatGPT
Algorithms:
base64
Languages:
javascript
Links:
https://github.com/anyrun/blog-scripts/tree/main/IOC/Imagesany.run
Analysis of the Phishing Campaign: Behind the Incident - ANY.RUN's Cybersecurity Blog
See the results of our investigation into the phishing campaign encountered by our company and get information to defend against it.
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 Analysis of the Phishing Campaign: Behind the Incident https://any.run/cybersecurity-blog/analysis-of-the-phishing-campaign Report completeness: Low Actors/Campaigns: Wayback Threats: Greatness_tool ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается анализ сложной фишинговой кампании по электронной почте, нацеленной на компанию, с подробным описанием различных аспектов атаки и рекомендациями по защите от подобных угроз. Анализ выявил наличие 72 фишинговых доменов, предназначенных для того, чтобы обманом заставить пользователей поделиться своими учетными данными для входа в систему, что свидетельствует об использовании злоумышленниками передовых методов для усиления обмана. Несмотря на использование двухфакторной аутентификации, злоумышленники использовали метод фишинга в стиле прокси, который обходил эту меру безопасности. В тексте подчеркивается важность бдительности и дается представление о технических аспектах атаки для лучшего понимания и предотвращения.
-----
В тексте приводится анализ фишинговой рассылки по электронной почте, направленной против компании, с подробным описанием различных аспектов атаки и рекомендациями по защите от подобных угроз. В ходе расследования было выявлено наличие около 72 фишинговых доменов, предназначенных для обмана пользователей с целью получения их учетных данных для входа в систему. Злоумышленники использовали сложные методы, включая прямое взаимодействие с человеком, чтобы усилить обман.
Фишинговое электронное письмо, отправленное сотруднику от скомпрометированного клиента, было тщательно обработано для установления доверия и содержало действительный активный сертификат без предупреждений о посещении известного фишингового домена. Несмотря на сложность атаки, двухфакторная аутентификация не защитила от используемого метода фишинга в стиле прокси. Фишинговый сайт, используемый злоумышленником, включал в себя ряд шагов, начиная с идентификации пользователя с помощью скрипта отпечатков пальцев и заканчивая передачей данных на сервер злоумышленника для аутентификации.
Электронное письмо содержало несколько признаков его вредоносного характера, например, указание пользователям на фишинговый сайт, замаскированный под страницу входа в систему Microsoft. Структура URL-адреса и наличие запутанного JavaScript указывали на использование набора для фишинга, хранящегося в инфраструктуре Greatness. В тексте также подробно описан анализ основного фишингового скрипта и подчеркивается важность отказа от использования реальных учетных данных в изолированных средах.
В приложении 1 содержится информация о приманках, используемых в фишинговой кампании, а в приложении 2 перечислены домены и серверы WebSocket, связанные с атакой. Постоянное обновление этих списков указывает на то, что фишинговая кампания остается активной. В тексте подчеркивается необходимость проявлять бдительность при выявлении таких попыток фишинга и защите от них, а также дается представление о технических аспектах атаки для лучшего понимания и предотвращения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается анализ сложной фишинговой кампании по электронной почте, нацеленной на компанию, с подробным описанием различных аспектов атаки и рекомендациями по защите от подобных угроз. Анализ выявил наличие 72 фишинговых доменов, предназначенных для того, чтобы обманом заставить пользователей поделиться своими учетными данными для входа в систему, что свидетельствует об использовании злоумышленниками передовых методов для усиления обмана. Несмотря на использование двухфакторной аутентификации, злоумышленники использовали метод фишинга в стиле прокси, который обходил эту меру безопасности. В тексте подчеркивается важность бдительности и дается представление о технических аспектах атаки для лучшего понимания и предотвращения.
-----
В тексте приводится анализ фишинговой рассылки по электронной почте, направленной против компании, с подробным описанием различных аспектов атаки и рекомендациями по защите от подобных угроз. В ходе расследования было выявлено наличие около 72 фишинговых доменов, предназначенных для обмана пользователей с целью получения их учетных данных для входа в систему. Злоумышленники использовали сложные методы, включая прямое взаимодействие с человеком, чтобы усилить обман.
Фишинговое электронное письмо, отправленное сотруднику от скомпрометированного клиента, было тщательно обработано для установления доверия и содержало действительный активный сертификат без предупреждений о посещении известного фишингового домена. Несмотря на сложность атаки, двухфакторная аутентификация не защитила от используемого метода фишинга в стиле прокси. Фишинговый сайт, используемый злоумышленником, включал в себя ряд шагов, начиная с идентификации пользователя с помощью скрипта отпечатков пальцев и заканчивая передачей данных на сервер злоумышленника для аутентификации.
Электронное письмо содержало несколько признаков его вредоносного характера, например, указание пользователям на фишинговый сайт, замаскированный под страницу входа в систему Microsoft. Структура URL-адреса и наличие запутанного JavaScript указывали на использование набора для фишинга, хранящегося в инфраструктуре Greatness. В тексте также подробно описан анализ основного фишингового скрипта и подчеркивается важность отказа от использования реальных учетных данных в изолированных средах.
В приложении 1 содержится информация о приманках, используемых в фишинговой кампании, а в приложении 2 перечислены домены и серверы WebSocket, связанные с атакой. Постоянное обновление этих списков указывает на то, что фишинговая кампания остается активной. В тексте подчеркивается необходимость проявлять бдительность при выявлении таких попыток фишинга и защите от них, а также дается представление о технических аспектах атаки для лучшего понимания и предотвращения.
#ParsedReport #CompletenessMedium
26-06-2024
Attackers Exploiting Public Cobalt Strike Profiles
https://unit42.paloaltonetworks.com/attackers-exploit-public-cobalt-strike-profiles
Report completeness: Medium
Actors/Campaigns:
Apt33
Midnight_eclipse
Red_delta
Threats:
Cobalt_strike
Malleable_c2_tool
Smokeloader
Spear-phishing_technique
Upstyle_backdoor
Mirai
Strela_stealer
Geo:
Apac, Ukraine, China
CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
ChatGPT TTPs:
T1071.001, T1027, T1105, T1132.002, T1036.004, T1497.003
IOCs:
File: 1
Hash: 3
Domain: 11
IP: 2
Soft:
Microsoft OneNote, Ivanti
Algorithms:
sha256
Win API:
NetBIOS
Languages:
python
Links:
26-06-2024
Attackers Exploiting Public Cobalt Strike Profiles
https://unit42.paloaltonetworks.com/attackers-exploit-public-cobalt-strike-profiles
Report completeness: Medium
Actors/Campaigns:
Apt33
Midnight_eclipse
Red_delta
Threats:
Cobalt_strike
Malleable_c2_tool
Smokeloader
Spear-phishing_technique
Upstyle_backdoor
Mirai
Strela_stealer
Geo:
Apac, Ukraine, China
CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
ChatGPT TTPs:
do not use without manual checkT1071.001, T1027, T1105, T1132.002, T1036.004, T1497.003
IOCs:
File: 1
Hash: 3
Domain: 11
IP: 2
Soft:
Microsoft OneNote, Ivanti
Algorithms:
sha256
Win API:
NetBIOS
Languages:
python
Links:
https://github.com/rsmudge/Malleable-C2-Profiles/blob/master/normal/ocsp.profilehttps://github.com/DidierStevens/DidierStevensSuite/blob/master/1768.pyUnit 42
Attackers Exploiting Public Cobalt Strike Profiles
Unit 42 researchers examine how attackers use publicly available Malleable C2 profiles, examining their structure to reveal evasive techniques.
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 Attackers Exploiting Public Cobalt Strike Profiles https://unit42.paloaltonetworks.com/attackers-exploit-public-cobalt-strike-profiles Report completeness: Medium Actors/Campaigns: Apt33 Midnight_eclipse Red_delta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении вредоносной инфраструктуры Cobalt Strike, используемой участниками угроз в реальных атаках, с особым упором на использование гибких профилей C2 для уклонения от обнаружения и настройки вредоносных действий. Исследователи подчеркивают необходимость в упреждающих и инновационных стратегиях защиты, включая внедрение передовых технологий и анализа угроз, для эффективного противодействия сложным киберугрозам, таким как Cobalt Strike.
-----
Исследователи Unit 42 недавно обнаружили вредоносную инфраструктуру Cobalt Strike, используемую злоумышленниками в реальных атаках. Несмотря на то, что Cobalt Strike является коммерческим программным обеспечением, используемым в основном в защитных целях, Cobalt Strike все чаще используется злоумышленниками, поскольку злоумышленники используют взломанные версии для выполнения своих операций. Одним из ключевых компонентов, используемых злоумышленниками, является полезная нагрузка после использования, известная как Beacon, которая использует текстовые профили под названием Malleable C2 для изменения характеристик веб-трафика, что затрудняет его обнаружение.
Исследователи установили, что вредоносные образцы Cobalt Strike использовали гибкие профили конфигурации C2, заимствованные из общедоступного хранилища кода, в частности профиль с именем ocsp.profile. Эти профили изменялись злоумышленниками, чтобы избежать обнаружения и настроить свои вредоносные действия. Это заимствование и модификация гибких профилей C2 позволяют злоумышленникам гибко взаимодействовать с инфраструктурой командования и контроля Cobalt Strike (C2), постоянно меняя профили, чтобы избежать обнаружения и поддерживать свои операции.
Дальнейшее изучение образцов радиомаяков, полученных с серверов Cobalt Strike, показало, как злоумышленники манипулировали гибкими профилями C2 для настройки своих коммуникаций C2. Внося небольшие изменения в общедоступные профили, злоумышленники могли эффективно обходить традиционные методы обнаружения, которые основаны на шаблонах сетевого трафика. Эта постоянная адаптация и уклонение от ответственности подчеркивают постоянную проблему, с которой сталкиваются защитники кибербезопасности при противодействии таким изощренным атакам.
Исследователи описали шаги, которые могут предпринять клиенты Palo Alto Networks для повышения своей защиты от Cobalt Strike Beacon и Team Server C2 communication. Использование таких решений, как брандмауэры нового поколения с расширенными подписками на предотвращение угроз, WildFire, Cortex XDR и Prisma Cloud, может помочь в выявлении и блокировании вредоносных действий Cobalt Strike, одновременно автоматизируя процессы устранения последствий. Кроме того, включение вредоносных URL-адресов и IP-адресов, связанных с этой угрозой, в расширенную фильтрацию URL-адресов может еще больше усилить защиту от подобных атак.
В свете динамичного характера киберугроз злоумышленники продолжают внедрять инновации и использовать новые тактические приемы, такие как использование общедоступных гибких профилей C2, чтобы опережать механизмы обнаружения. В результате традиционные решения в области безопасности с трудом поспевают за меняющимся ландшафтом угроз, что требует внедрения более продвинутых и адаптивных механизмов защиты, таких как решения на основе машинного обучения, такие как ATP. Эти решения лучше приспособлены для противодействия атакам с высокой степенью уклончивости, подобным тем, которым способствует Cobalt Strike, благодаря эффективному анализу сложных перестановок, обеспечиваемых гибкими платформами C2, и реагированию на них.
В конечном счете, в статье подчеркивается важность упреждающих и инновационных стратегий защиты перед лицом сложных киберугроз, таких как Cobalt Strike. Использование передовых технологий, анализа угроз и постоянного мониторинга имеет важное значение для снижения рисков, связанных с использованием злоумышленниками таких инструментов, как Cobalt Strike, в злонамеренных целях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении вредоносной инфраструктуры Cobalt Strike, используемой участниками угроз в реальных атаках, с особым упором на использование гибких профилей C2 для уклонения от обнаружения и настройки вредоносных действий. Исследователи подчеркивают необходимость в упреждающих и инновационных стратегиях защиты, включая внедрение передовых технологий и анализа угроз, для эффективного противодействия сложным киберугрозам, таким как Cobalt Strike.
-----
Исследователи Unit 42 недавно обнаружили вредоносную инфраструктуру Cobalt Strike, используемую злоумышленниками в реальных атаках. Несмотря на то, что Cobalt Strike является коммерческим программным обеспечением, используемым в основном в защитных целях, Cobalt Strike все чаще используется злоумышленниками, поскольку злоумышленники используют взломанные версии для выполнения своих операций. Одним из ключевых компонентов, используемых злоумышленниками, является полезная нагрузка после использования, известная как Beacon, которая использует текстовые профили под названием Malleable C2 для изменения характеристик веб-трафика, что затрудняет его обнаружение.
Исследователи установили, что вредоносные образцы Cobalt Strike использовали гибкие профили конфигурации C2, заимствованные из общедоступного хранилища кода, в частности профиль с именем ocsp.profile. Эти профили изменялись злоумышленниками, чтобы избежать обнаружения и настроить свои вредоносные действия. Это заимствование и модификация гибких профилей C2 позволяют злоумышленникам гибко взаимодействовать с инфраструктурой командования и контроля Cobalt Strike (C2), постоянно меняя профили, чтобы избежать обнаружения и поддерживать свои операции.
Дальнейшее изучение образцов радиомаяков, полученных с серверов Cobalt Strike, показало, как злоумышленники манипулировали гибкими профилями C2 для настройки своих коммуникаций C2. Внося небольшие изменения в общедоступные профили, злоумышленники могли эффективно обходить традиционные методы обнаружения, которые основаны на шаблонах сетевого трафика. Эта постоянная адаптация и уклонение от ответственности подчеркивают постоянную проблему, с которой сталкиваются защитники кибербезопасности при противодействии таким изощренным атакам.
Исследователи описали шаги, которые могут предпринять клиенты Palo Alto Networks для повышения своей защиты от Cobalt Strike Beacon и Team Server C2 communication. Использование таких решений, как брандмауэры нового поколения с расширенными подписками на предотвращение угроз, WildFire, Cortex XDR и Prisma Cloud, может помочь в выявлении и блокировании вредоносных действий Cobalt Strike, одновременно автоматизируя процессы устранения последствий. Кроме того, включение вредоносных URL-адресов и IP-адресов, связанных с этой угрозой, в расширенную фильтрацию URL-адресов может еще больше усилить защиту от подобных атак.
В свете динамичного характера киберугроз злоумышленники продолжают внедрять инновации и использовать новые тактические приемы, такие как использование общедоступных гибких профилей C2, чтобы опережать механизмы обнаружения. В результате традиционные решения в области безопасности с трудом поспевают за меняющимся ландшафтом угроз, что требует внедрения более продвинутых и адаптивных механизмов защиты, таких как решения на основе машинного обучения, такие как ATP. Эти решения лучше приспособлены для противодействия атакам с высокой степенью уклончивости, подобным тем, которым способствует Cobalt Strike, благодаря эффективному анализу сложных перестановок, обеспечиваемых гибкими платформами C2, и реагированию на них.
В конечном счете, в статье подчеркивается важность упреждающих и инновационных стратегий защиты перед лицом сложных киберугроз, таких как Cobalt Strike. Использование передовых технологий, анализа угроз и постоянного мониторинга имеет важное значение для снижения рисков, связанных с использованием злоумышленниками таких инструментов, как Cobalt Strike, в злонамеренных целях.
#ParsedReport #CompletenessLow
26-06-2024
The Growing Threat of Malware Concealed Behind Cloud Services
https://www.fortinet.com/blog/threat-research/growing-threat-of-malware-concealed-behind-cloud-services
Report completeness: Low
Threats:
Condi
Flooder
Syk_crypter
Mirai
Udpflood_technique
CVEs:
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532 firmware (-)
TTPs:
ChatGPT TTPs:
T1071.001, T1219, T1202, T1027, T1105, T1571
IOCs:
IP: 5
File: 2
Url: 5
Hash: 53
Soft:
Ivanti
Algorithms:
xor
Platforms:
m68k, riscv64, mips
26-06-2024
The Growing Threat of Malware Concealed Behind Cloud Services
https://www.fortinet.com/blog/threat-research/growing-threat-of-malware-concealed-behind-cloud-services
Report completeness: Low
Threats:
Condi
Flooder
Syk_crypter
Mirai
Udpflood_technique
CVEs:
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532 firmware (-)
TTPs:
ChatGPT TTPs:
do not use without manual checkT1071.001, T1219, T1202, T1027, T1105, T1571
IOCs:
IP: 5
File: 2
Url: 5
Hash: 53
Soft:
Ivanti
Algorithms:
xor
Platforms:
m68k, riscv64, mips
Fortinet Blog
The Growing Threat of Malware Concealed Behind Cloud Services
Cybersecurity threats are increasingly leveraging cloud services to store, distribute, and establish command and control (C2) servers. Over the past month, FortiGuard Labs has been monitoring botne…
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 The Growing Threat of Malware Concealed Behind Cloud Services https://www.fortinet.com/blog/threat-research/growing-threat-of-malware-concealed-behind-cloud-services Report completeness: Low Threats: Condi Flooder…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Киберугрозы все чаще используют облачные сервисы, такие как AWS и DriveHQ, для хранения, распространения и контроля вредоносных программ, что создает проблемы для обнаружения и предотвращения из-за масштабируемости, анонимности и устойчивости, которые предлагают эти платформы. Ботнеты, такие как UNSTABLE и Condi, используют облачные сервисы для расширения возможностей вредоносных программ, нацеливаясь на конкретные уязвимости в различных устройствах, применяя сложные тактики, такие как XOR-кодирование, и используя множество модулей для эксплуатации и DDoS-атак. Появление этих угроз подчеркивает необходимость усиления защиты облачных систем безопасности и тщательного мониторинга облачных сред для борьбы со сложными атаками, распространяемыми через облачные сервисы.
-----
Киберугрозы все чаще используют облачные сервисы, такие как AWS или DriveHQ, для хранения, распространения вредоносных программ и борьбы с ними, что создает проблемы для обнаружения и предотвращения из-за масштабируемости, анонимности и устойчивости, предлагаемых этими платформами. Ботнеты, такие как UNSTABLE и Condi, используют облачные сервисы для расширения возможностей злоумышленников, распространяя вредоносное ПО и обновления на широкий спектр устройств, обеспечивая постоянную связь со скомпрометированными устройствами через облачные серверы управления (C2). Кроме того, злоумышленники используют уязвимости в веб-серверах JAWS, маршрутизаторах Dasan GPON, маршрутизаторах TP-Link и Ivanti Connect Secure для усиления атак, нацеленных на конкретные устройства.
НЕСТАБИЛЬНЫЙ ботнет получает первоначальный доступ, используя уязвимость CVE-2016-20016 в веб-серверах JAWS, используя скрипт-загрузчик для извлечения двоичных файлов для 13 архитектур. Он использует кодировку XOR и состоит из трех основных модулей: эксплуатации, сканирования и DDoS-атаки, нацеленных на многочисленные уязвимости, такие как CVE-2016-20016, CVE-2018-10561/10562 и CVE-2017-17215. Модуль DDoS-атаки предлагает различные методы, основанные на командах, полученных с сервера C2.
Ботнет Condi DDoS продолжает использовать CVE-2023-1389 для управления устройствами и выполнения вредоносных действий, устанавливая соединения с центральным сервером C2 после заражения устройств. Другая обнаруженная атака включала пингование IP-адреса с потенциальной вредоносной активностью с использованием инструментов DoS и использование уязвимости CVE-2023-1389 для запуска атак.
Вредоносная программа под названием "Skibidi" распространяется через CVE-2023-1389 в маршрутизаторах TP-Link и CVE-2024-21887 в Ivanti Connect Secure, используя скрипт-загрузчик для загрузки и запуска вредоносного ПО, адаптированного к конкретным архитектурам Linux. Вредоносная программа выполняет такие действия, как декодирование строк в кодировке XOR, подключение к серверу C2 через сокеты и прослушивание файловых событий для последующих действий.
Распространение киберугроз на облачные сервисы требует усиления защиты облачных сервисов, включая многоуровневые меры безопасности, регулярное внесение исправлений, обновления и сегментацию сети для изоляции критически важных ресурсов и устранения потенциальных нарушений. Организации должны сохранять бдительность и эффективно контролировать облачные среды для борьбы со сложными атаками, распространяемыми через облачные сервисы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Киберугрозы все чаще используют облачные сервисы, такие как AWS и DriveHQ, для хранения, распространения и контроля вредоносных программ, что создает проблемы для обнаружения и предотвращения из-за масштабируемости, анонимности и устойчивости, которые предлагают эти платформы. Ботнеты, такие как UNSTABLE и Condi, используют облачные сервисы для расширения возможностей вредоносных программ, нацеливаясь на конкретные уязвимости в различных устройствах, применяя сложные тактики, такие как XOR-кодирование, и используя множество модулей для эксплуатации и DDoS-атак. Появление этих угроз подчеркивает необходимость усиления защиты облачных систем безопасности и тщательного мониторинга облачных сред для борьбы со сложными атаками, распространяемыми через облачные сервисы.
-----
Киберугрозы все чаще используют облачные сервисы, такие как AWS или DriveHQ, для хранения, распространения вредоносных программ и борьбы с ними, что создает проблемы для обнаружения и предотвращения из-за масштабируемости, анонимности и устойчивости, предлагаемых этими платформами. Ботнеты, такие как UNSTABLE и Condi, используют облачные сервисы для расширения возможностей злоумышленников, распространяя вредоносное ПО и обновления на широкий спектр устройств, обеспечивая постоянную связь со скомпрометированными устройствами через облачные серверы управления (C2). Кроме того, злоумышленники используют уязвимости в веб-серверах JAWS, маршрутизаторах Dasan GPON, маршрутизаторах TP-Link и Ivanti Connect Secure для усиления атак, нацеленных на конкретные устройства.
НЕСТАБИЛЬНЫЙ ботнет получает первоначальный доступ, используя уязвимость CVE-2016-20016 в веб-серверах JAWS, используя скрипт-загрузчик для извлечения двоичных файлов для 13 архитектур. Он использует кодировку XOR и состоит из трех основных модулей: эксплуатации, сканирования и DDoS-атаки, нацеленных на многочисленные уязвимости, такие как CVE-2016-20016, CVE-2018-10561/10562 и CVE-2017-17215. Модуль DDoS-атаки предлагает различные методы, основанные на командах, полученных с сервера C2.
Ботнет Condi DDoS продолжает использовать CVE-2023-1389 для управления устройствами и выполнения вредоносных действий, устанавливая соединения с центральным сервером C2 после заражения устройств. Другая обнаруженная атака включала пингование IP-адреса с потенциальной вредоносной активностью с использованием инструментов DoS и использование уязвимости CVE-2023-1389 для запуска атак.
Вредоносная программа под названием "Skibidi" распространяется через CVE-2023-1389 в маршрутизаторах TP-Link и CVE-2024-21887 в Ivanti Connect Secure, используя скрипт-загрузчик для загрузки и запуска вредоносного ПО, адаптированного к конкретным архитектурам Linux. Вредоносная программа выполняет такие действия, как декодирование строк в кодировке XOR, подключение к серверу C2 через сокеты и прослушивание файловых событий для последующих действий.
Распространение киберугроз на облачные сервисы требует усиления защиты облачных сервисов, включая многоуровневые меры безопасности, регулярное внесение исправлений, обновления и сегментацию сети для изоляции критически важных ресурсов и устранения потенциальных нарушений. Организации должны сохранять бдительность и эффективно контролировать облачные среды для борьбы со сложными атаками, распространяемыми через облачные сервисы.
#ParsedReport #CompletenessLow
26-06-2024
Scarlet Goldfinch: Taking flight with NetSupport Manager
https://redcanary.com/blog/threat-intelligence/scarlet-goldfinch
Report completeness: Low
Actors/Campaigns:
Scarlet_goldfinch
Threats:
Netsupportmanager_rat
Socgholish_loader
ChatGPT TTPs:
T1193, T1059.007, T1059.001, T1071.001, T1053.005, T1547.001
IOCs:
File: 3
Registry: 2
Soft:
Windows Registry
Algorithms:
zip
Languages:
javascript, powershell, jscript
26-06-2024
Scarlet Goldfinch: Taking flight with NetSupport Manager
https://redcanary.com/blog/threat-intelligence/scarlet-goldfinch
Report completeness: Low
Actors/Campaigns:
Scarlet_goldfinch
Threats:
Netsupportmanager_rat
Socgholish_loader
ChatGPT TTPs:
do not use without manual checkT1193, T1059.007, T1059.001, T1071.001, T1053.005, T1547.001
IOCs:
File: 3
Registry: 2
Soft:
Windows Registry
Algorithms:
zip
Languages:
javascript, powershell, jscript
Red Canary
Scarlet Goldfinch: Taking flight with NetSupport Manager
Everything you need to know about Scarlet Goldfinch, which uses fake browser updates to trick users into downloading NetSupport Manager.
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 Scarlet Goldfinch: Taking flight with NetSupport Manager https://redcanary.com/blog/threat-intelligence/scarlet-goldfinch Report completeness: Low Actors/Campaigns: Scarlet_goldfinch Threats: Netsupportmanager_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте обсуждается киберугроза, известная как Scarlet Goldfinch, которая использует поддельные обновления браузера для распространения вредоносного ПО и получения удаленного доступа к системам жертв с помощью NetSupport Manager. В нем Scarlet Goldfinch сравнивается с другой группой угроз, SocGholish, подчеркивая различия в тактике. В тексте подчеркиваются проблемы, с которыми сталкиваются участники угроз, использующие законные инструменты, и подчеркивается важность постоянного мониторинга, управления запасами и упреждающих мер безопасности для эффективной защиты от таких угроз.
-----
Scarlet Goldfinch - это группа пользователей, которая привлекла к себе внимание благодаря использованию поддельных обновлений браузера, чтобы обманом заставить пользователей загрузить NetSupport Manager, инструмент RMM, предоставляющий злоумышленникам удаленный контроль. Эта угроза появилась в июне 2023 года, первоначально жертвы путем обмана посещали взломанные веб-сайты и загружали zip-файл, замаскированный под обновление браузера. Файл содержит вредоносное ПО JScript, запускаемое через wscript.exe, что инициировало ряд этапов, завершившихся установкой NetSupport Manager. Примечательно, что после октября 2023 года Scarlet Goldfinch изменила свою тактику второго этапа, перейдя от использования пакетных файлов и скриптов VBS к использованию запутанных команд PowerShell, что повысило ее способность взаимодействовать с инфраструктурой управления.
Отличие Scarlet Goldfinch от SocGholish, другой группы угроз, использующей аналогичные методы, заключается в наблюдении за действиями после первоначального вторжения. Хотя обе угрозы начинаются с файлов JavaScript, замаскированных под обновления браузера, в последующих действиях они отличаются. Исторически SocGholish предпочитала NetSupport Manager, но последние тенденции указывают на переход к другим инструментам удаленного доступа с 2022 года. Эта адаптация подчеркивает динамичный характер киберугроз и необходимость постоянного мониторинга и анализа для дифференциации и эффективного устранения возникающих рисков.
Использование инструментов RMM злоумышленниками создает значительные проблемы из-за их законных функциональных возможностей, позволяющих злоумышленникам адаптироваться к среде и избегать обнаружения. Использование Scarlet Goldfinch NetSupport Manager подчеркивает эту тенденцию, подчеркивая важность бдительности и управления запасами для выявления несанкционированного использования инструментов. Организации должны быть готовы к таким аномалиям, как изменение имен файлов, нестандартное использование каталогов или подозрительные сетевые подключения, указывающие на вредоносную активность, и соответствующим образом внедрять стратегии устранения неполадок.
Эффективные механизмы защиты от Scarlet Goldfinch и аналогичных угроз включают строгое управление запасами, регулярный мониторинг и осведомленность о нормальном поведении инструментов RMM в сети. Хотя обучение пользователей полезно, дополнительные меры по снижению риска, такие как изменение программ по умолчанию для выполнения файлов JavaScript, могут повысить уровень безопасности, предотвращая автоматические вредоносные действия. Внедряя проактивный контроль и поддерживая комплексную систему безопасности, организации могут снизить риски, связанные с тактикой обмана, применяемой такими участниками угроз, как Scarlet Goldfinch.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте обсуждается киберугроза, известная как Scarlet Goldfinch, которая использует поддельные обновления браузера для распространения вредоносного ПО и получения удаленного доступа к системам жертв с помощью NetSupport Manager. В нем Scarlet Goldfinch сравнивается с другой группой угроз, SocGholish, подчеркивая различия в тактике. В тексте подчеркиваются проблемы, с которыми сталкиваются участники угроз, использующие законные инструменты, и подчеркивается важность постоянного мониторинга, управления запасами и упреждающих мер безопасности для эффективной защиты от таких угроз.
-----
Scarlet Goldfinch - это группа пользователей, которая привлекла к себе внимание благодаря использованию поддельных обновлений браузера, чтобы обманом заставить пользователей загрузить NetSupport Manager, инструмент RMM, предоставляющий злоумышленникам удаленный контроль. Эта угроза появилась в июне 2023 года, первоначально жертвы путем обмана посещали взломанные веб-сайты и загружали zip-файл, замаскированный под обновление браузера. Файл содержит вредоносное ПО JScript, запускаемое через wscript.exe, что инициировало ряд этапов, завершившихся установкой NetSupport Manager. Примечательно, что после октября 2023 года Scarlet Goldfinch изменила свою тактику второго этапа, перейдя от использования пакетных файлов и скриптов VBS к использованию запутанных команд PowerShell, что повысило ее способность взаимодействовать с инфраструктурой управления.
Отличие Scarlet Goldfinch от SocGholish, другой группы угроз, использующей аналогичные методы, заключается в наблюдении за действиями после первоначального вторжения. Хотя обе угрозы начинаются с файлов JavaScript, замаскированных под обновления браузера, в последующих действиях они отличаются. Исторически SocGholish предпочитала NetSupport Manager, но последние тенденции указывают на переход к другим инструментам удаленного доступа с 2022 года. Эта адаптация подчеркивает динамичный характер киберугроз и необходимость постоянного мониторинга и анализа для дифференциации и эффективного устранения возникающих рисков.
Использование инструментов RMM злоумышленниками создает значительные проблемы из-за их законных функциональных возможностей, позволяющих злоумышленникам адаптироваться к среде и избегать обнаружения. Использование Scarlet Goldfinch NetSupport Manager подчеркивает эту тенденцию, подчеркивая важность бдительности и управления запасами для выявления несанкционированного использования инструментов. Организации должны быть готовы к таким аномалиям, как изменение имен файлов, нестандартное использование каталогов или подозрительные сетевые подключения, указывающие на вредоносную активность, и соответствующим образом внедрять стратегии устранения неполадок.
Эффективные механизмы защиты от Scarlet Goldfinch и аналогичных угроз включают строгое управление запасами, регулярный мониторинг и осведомленность о нормальном поведении инструментов RMM в сети. Хотя обучение пользователей полезно, дополнительные меры по снижению риска, такие как изменение программ по умолчанию для выполнения файлов JavaScript, могут повысить уровень безопасности, предотвращая автоматические вредоносные действия. Внедряя проактивный контроль и поддерживая комплексную систему безопасности, организации могут снизить риски, связанные с тактикой обмана, применяемой такими участниками угроз, как Scarlet Goldfinch.
#ParsedReport #CompletenessMedium
26-06-2024
I am Goot (Loader)
https://www.cybereason.com/blog/i-am-goot-loader
Report completeness: Medium
Actors/Campaigns:
Unc2565 (motivation: financially_motivated)
Threats:
Gootkit
Revil
Seo_poisoning_technique
Cobalt_strike
Kerberoasting_technique
Bloodhound_tool
Icedid
Kronos
Systembc
Samurai
Industry:
Financial
Geo:
Jamaica
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 13
Soft:
Active Directory, PhotoShop, WordPress
Algorithms:
base64, gzip, zip
Functions:
SamrLookupDomainInSamServer, GetFile, PowerShell
Languages:
powershell, cscript, javascript
Links:
26-06-2024
I am Goot (Loader)
https://www.cybereason.com/blog/i-am-goot-loader
Report completeness: Medium
Actors/Campaigns:
Unc2565 (motivation: financially_motivated)
Threats:
Gootkit
Revil
Seo_poisoning_technique
Cobalt_strike
Kerberoasting_technique
Bloodhound_tool
Icedid
Kronos
Systembc
Samurai
Industry:
Financial
Geo:
Jamaica
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 13
Soft:
Active Directory, PhotoShop, WordPress
Algorithms:
base64, gzip, zip
Functions:
SamrLookupDomainInSamServer, GetFile, PowerShell
Languages:
powershell, cscript, javascript
Links:
https://github.com/lodash/lodashhttps://github.com/google/material-design-litehttps://github.com/danielemoraschi/maplace.jshttps://github.com/nhn/tui.chartCybereason
I am Goot (Loader)
In this Threat Analysis report, Cybereason Security Services investigate the rising activity of the malware GootLoader. GootLoader is a malware loader known to abuse JavaScript to download post-exploitation malware/tools and persist within the infected machine.
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 I am Goot (Loader) https://www.cybereason.com/blog/i-am-goot-loader Report completeness: Medium Actors/Campaigns: Unc2565 (motivation: financially_motivated) Threats: Gootkit Revil Seo_poisoning_technique Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что GootLoader, постоянный и популярный загрузчик вредоносных программ, используемый участниками угроз и связанный с семейством вредоносных программ GootKit, превратился в GootLoader 3, в котором субъекты угроз идентифицированы как UNC2565. Вредоносная программа использует SEO-отравление для первоначального заражения и развертывает различные вредоносные программы для последующего использования для несанкционированного доступа и разведывательной деятельности. Механизм доставки GootLoader включает в себя компрометацию веб-сайтов для распространения вредоносных ZIP-архивов, использование запутанных JavaScript-файлов для распространения, что затрудняет обнаружение и анализ.
-----
Службы безопасности Cybereason публикуют отчеты об анализе угроз, чтобы получить представление о значимых угрозах и предложить практические рекомендации по защите. В недавнем отчете основное внимание было уделено GootLoader, популярному загрузчику вредоносных программ, используемому злоумышленниками. GootLoader со временем эволюционировал, и текущей активной версией является GootLoader 3, поддерживающий последовательные стратегии заражения и функциональность с момента своего возрождения в 2020 году.
GootLoader связан с семейством вредоносных программ GootKit, в частности с банковским трояном NodeJS, действующим с 2014 года. Злоумышленники, стоящие за GootKit, идентифицированным Mandiant как UNC2565, перешли к развертыванию GootLoader вместо банковского трояна. Это изменение тактики совпадает с распространением других вредоносных программ, таких как REvil ransomware.
Ключевые особенности GootLoader заключаются в том, что он использует SEO-отравление для первоначального заражения, маскируя вредоносные полезные файлы JavaScript под кажущиеся законными юридические документы, чтобы заманить жертв к их загрузке. UNC2565 использует GootLoader для развертывания различных вредоносных программ, таких как Cobalt Strike, для несанкционированного доступа и разведывательных действий, включая кражу учетных данных.
Подход UNC2565 к распространению GootLoader предполагает широкую виктимологию, ориентированную на широкий спектр отраслей и географических регионов. Механизм распространения вредоносного ПО включает компрометацию веб-сайтов для распространения вредоносных ZIP-архивов, содержащих запутанные файлы JavaScript, что указывает на стратегию оппортунистического таргетинга, основанную на поведении жертвы.
Технический анализ GootLoader версии 3.0 выявил многоэтапную цепочку заражения, включающую запутанные полезные загрузки JavaScript, запланированные задачи для сохранения и сценарии PowerShell для сбора данных и обмена данными C2. Надежная система обфускации, используемая GootLoader, усложняет традиционное обнаружение на основе сигнатур и затрудняет анализ полезной нагрузки.
Используя сегментацию и запутывание кода, злоумышленники GootLoader стремятся избежать обнаружения и анализа. Три этапа вредоносного ПО включают в себя сложные стратегии запутывания потока управления, а в последней версии размер файлов JavaScript на этапе 2 увеличен для целей антианализа.
Кроме того, эволюция GootLoader включает в себя троянскую программу, использующую легальные файлы библиотеки JavaScript для уклонения от использования, при этом разные версии по-разному используют PowerShell для действий после использования, таких как загрузка вредоносных программ и обмен данными C2.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что GootLoader, постоянный и популярный загрузчик вредоносных программ, используемый участниками угроз и связанный с семейством вредоносных программ GootKit, превратился в GootLoader 3, в котором субъекты угроз идентифицированы как UNC2565. Вредоносная программа использует SEO-отравление для первоначального заражения и развертывает различные вредоносные программы для последующего использования для несанкционированного доступа и разведывательной деятельности. Механизм доставки GootLoader включает в себя компрометацию веб-сайтов для распространения вредоносных ZIP-архивов, использование запутанных JavaScript-файлов для распространения, что затрудняет обнаружение и анализ.
-----
Службы безопасности Cybereason публикуют отчеты об анализе угроз, чтобы получить представление о значимых угрозах и предложить практические рекомендации по защите. В недавнем отчете основное внимание было уделено GootLoader, популярному загрузчику вредоносных программ, используемому злоумышленниками. GootLoader со временем эволюционировал, и текущей активной версией является GootLoader 3, поддерживающий последовательные стратегии заражения и функциональность с момента своего возрождения в 2020 году.
GootLoader связан с семейством вредоносных программ GootKit, в частности с банковским трояном NodeJS, действующим с 2014 года. Злоумышленники, стоящие за GootKit, идентифицированным Mandiant как UNC2565, перешли к развертыванию GootLoader вместо банковского трояна. Это изменение тактики совпадает с распространением других вредоносных программ, таких как REvil ransomware.
Ключевые особенности GootLoader заключаются в том, что он использует SEO-отравление для первоначального заражения, маскируя вредоносные полезные файлы JavaScript под кажущиеся законными юридические документы, чтобы заманить жертв к их загрузке. UNC2565 использует GootLoader для развертывания различных вредоносных программ, таких как Cobalt Strike, для несанкционированного доступа и разведывательных действий, включая кражу учетных данных.
Подход UNC2565 к распространению GootLoader предполагает широкую виктимологию, ориентированную на широкий спектр отраслей и географических регионов. Механизм распространения вредоносного ПО включает компрометацию веб-сайтов для распространения вредоносных ZIP-архивов, содержащих запутанные файлы JavaScript, что указывает на стратегию оппортунистического таргетинга, основанную на поведении жертвы.
Технический анализ GootLoader версии 3.0 выявил многоэтапную цепочку заражения, включающую запутанные полезные загрузки JavaScript, запланированные задачи для сохранения и сценарии PowerShell для сбора данных и обмена данными C2. Надежная система обфускации, используемая GootLoader, усложняет традиционное обнаружение на основе сигнатур и затрудняет анализ полезной нагрузки.
Используя сегментацию и запутывание кода, злоумышленники GootLoader стремятся избежать обнаружения и анализа. Три этапа вредоносного ПО включают в себя сложные стратегии запутывания потока управления, а в последней версии размер файлов JavaScript на этапе 2 увеличен для целей антианализа.
Кроме того, эволюция GootLoader включает в себя троянскую программу, использующую легальные файлы библиотеки JavaScript для уклонения от использования, при этом разные версии по-разному используют PowerShell для действий после использования, таких как загрузка вредоносных программ и обмен данными C2.
#ParsedReport #CompletenessMedium
26-06-2024
New V3B Phishing Kit Targets 54 European Banks
https://www.secureblink.com/cyber-security-news/new-v3-b-phishing-kit-targets-54-european-banks
Report completeness: Medium
Threats:
V3b_tool
Sim_swapping_technique
Victims:
Banking customers
Industry:
Ics, Financial
Geo:
Finland, Italiane, Deutsche, Luxembourg, Germany, Greece, Netherlands, Irish, France epargne agricole, Belgium, Italy, France epargne, Austria, Ireland
ChatGPT TTPs:
T1114, T1566, T1566.002, T1114.001, T1113
IOCs:
Hash: 4
Domain: 4
Algorithms:
md5
Languages:
javascript
26-06-2024
New V3B Phishing Kit Targets 54 European Banks
https://www.secureblink.com/cyber-security-news/new-v3-b-phishing-kit-targets-54-european-banks
Report completeness: Medium
Threats:
V3b_tool
Sim_swapping_technique
Victims:
Banking customers
Industry:
Ics, Financial
Geo:
Finland, Italiane, Deutsche, Luxembourg, Germany, Greece, Netherlands, Irish, France epargne agricole, Belgium, Italy, France epargne, Austria, Ireland
ChatGPT TTPs:
do not use without manual checkT1114, T1566, T1566.002, T1114.001, T1113
IOCs:
Hash: 4
Domain: 4
Algorithms:
md5
Languages:
javascript
Secureblink
New V3B Phishing Kit Targets 54 European Banks
Discover how the V3B phishing kit infiltrates 54 European banks, employing advanced tactics to exploit unsuspecting customers…
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 New V3B Phishing Kit Targets 54 European Banks https://www.secureblink.com/cyber-security-news/new-v3-b-phishing-kit-targets-54-european-banks Report completeness: Medium Threats: V3b_tool Sim_swapping_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что фишинговый набор V3B - это сложный инструмент, используемый киберпреступниками для нацеливания на банковских клиентов по всей Европе, предлагающий расширенные функции и тактику для кражи конфиденциальной информации и причинения значительных финансовых потерь. Для защиты от подобных угроз банкам рекомендуется активно отслеживать "темную паутину", внедрять методы многофакторной аутентификации, выходящие за рамки OTP на основе SMS, и проводить регулярные обучающие программы для сотрудников, чтобы повысить осведомленность и предотвратить атаки социальной инженерии.
-----
Фишинговый набор V3B недавно превратился в сложный инструмент, используемый киберпреступниками для борьбы с банковскими клиентами по всей Европе. Этот набор предназначен для перехвата конфиденциальной информации, такой как учетные данные и OTP-коды, с помощью модели "Фишинг как услуга" (PhaaS), что делает ее доступной как для подписки, так и для самостоятельного размещения.
Фишинговый набор V3B стоимостью от 130 до 450 долларов в месяц упрощает доступ к передовым инструментам фишинга, позволяя менее опытным преступникам проводить сложные атаки. Набор предлагает различные расширенные функции, такие как методы обфускации, варианты локализации для более чем 54 европейских банков, поддержка механизмов обхода OTP, TAN и 2FA, взаимодействие в режиме реального времени через чат с жертвами и меры по борьбе с ботами, позволяющие оставаться незамеченными.
Анализ, проведенный Resecurity, показал, что фишинговый набор V3B предназначен для нескольких европейских банков и использует сильно запутанный JavaScript для предотвращения обнаружения и обратного проектирования. Он включает локализованные шаблоны, имитирующие процессы аутентификации в целевых банках, при этом каждый шаблон профессионально переведен для повышения надежности фишинговых атак. В комплект входят такие методы, как перехват QR-кода для входа в систему, запросы photoTAN и поддержка методов проверки Smart ID, используемых в европейских и балтийских банках.
Киберпреступники, использующие набор V3B, используют методы социальной инженерии, в том числе фишинговые электронные письма, имитирующие официальные сообщения банков, SMS-фишинг с вредоносными ссылками и интерактивные чаты для получения конфиденциальных данных от жертв. Некоторые преступники также используют замену SIM-карты для перехвата OTP-сообщений, отправляемых по SMS, включая перенос номера телефона жертвы на новую SIM-карту, контролируемую злоумышленником.
Фишинговый набор V3B привел к значительным финансовым потерям клиентов европейских банков, и, по оценкам Resecurity, в результате этих фишинговых кампаний были украдены миллионы евро. Чтобы защититься от подобных угроз, банкам рекомендуется активно отслеживать "темную паутину" на предмет появления таких угроз, как фишинговый набор V3B, и внедрять упреждающий сбор информации для заблаговременного выявления и снижения рисков.
Кроме того, внедрение методов многофакторной аутентификации (MFA), выходящих за рамки OTP на основе SMS, таких как аппаратные токены или биометрическая верификация, может помочь снизить эффективность фишинговых атак. Также следует регулярно проводить обучающие программы для банковских служащих, чтобы ознакомить их с новейшими методами фишинга и способами выявления подозрительных действий, поскольку осведомленность играет решающую роль в защите от атак социальной инженерии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что фишинговый набор V3B - это сложный инструмент, используемый киберпреступниками для нацеливания на банковских клиентов по всей Европе, предлагающий расширенные функции и тактику для кражи конфиденциальной информации и причинения значительных финансовых потерь. Для защиты от подобных угроз банкам рекомендуется активно отслеживать "темную паутину", внедрять методы многофакторной аутентификации, выходящие за рамки OTP на основе SMS, и проводить регулярные обучающие программы для сотрудников, чтобы повысить осведомленность и предотвратить атаки социальной инженерии.
-----
Фишинговый набор V3B недавно превратился в сложный инструмент, используемый киберпреступниками для борьбы с банковскими клиентами по всей Европе. Этот набор предназначен для перехвата конфиденциальной информации, такой как учетные данные и OTP-коды, с помощью модели "Фишинг как услуга" (PhaaS), что делает ее доступной как для подписки, так и для самостоятельного размещения.
Фишинговый набор V3B стоимостью от 130 до 450 долларов в месяц упрощает доступ к передовым инструментам фишинга, позволяя менее опытным преступникам проводить сложные атаки. Набор предлагает различные расширенные функции, такие как методы обфускации, варианты локализации для более чем 54 европейских банков, поддержка механизмов обхода OTP, TAN и 2FA, взаимодействие в режиме реального времени через чат с жертвами и меры по борьбе с ботами, позволяющие оставаться незамеченными.
Анализ, проведенный Resecurity, показал, что фишинговый набор V3B предназначен для нескольких европейских банков и использует сильно запутанный JavaScript для предотвращения обнаружения и обратного проектирования. Он включает локализованные шаблоны, имитирующие процессы аутентификации в целевых банках, при этом каждый шаблон профессионально переведен для повышения надежности фишинговых атак. В комплект входят такие методы, как перехват QR-кода для входа в систему, запросы photoTAN и поддержка методов проверки Smart ID, используемых в европейских и балтийских банках.
Киберпреступники, использующие набор V3B, используют методы социальной инженерии, в том числе фишинговые электронные письма, имитирующие официальные сообщения банков, SMS-фишинг с вредоносными ссылками и интерактивные чаты для получения конфиденциальных данных от жертв. Некоторые преступники также используют замену SIM-карты для перехвата OTP-сообщений, отправляемых по SMS, включая перенос номера телефона жертвы на новую SIM-карту, контролируемую злоумышленником.
Фишинговый набор V3B привел к значительным финансовым потерям клиентов европейских банков, и, по оценкам Resecurity, в результате этих фишинговых кампаний были украдены миллионы евро. Чтобы защититься от подобных угроз, банкам рекомендуется активно отслеживать "темную паутину" на предмет появления таких угроз, как фишинговый набор V3B, и внедрять упреждающий сбор информации для заблаговременного выявления и снижения рисков.
Кроме того, внедрение методов многофакторной аутентификации (MFA), выходящих за рамки OTP на основе SMS, таких как аппаратные токены или биометрическая верификация, может помочь снизить эффективность фишинговых атак. Также следует регулярно проводить обучающие программы для банковских служащих, чтобы ознакомить их с новейшими методами фишинга и способами выявления подозрительных действий, поскольку осведомленность играет решающую роль в защите от атак социальной инженерии.
#ParsedReport #CompletenessHigh
26-06-2024
From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer. Introduction. Introduction
https://www.cadosecurity.com/blog/from-dormant-to-dangerous-p2pinfect-evolves-to-deploy-new-ransomware-and-cryptominer
Report completeness: High
Threats:
P2pinfect
Upx_tool
C3pool
Xmrig_miner
Industry:
Healthcare, Financial
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
T1027, T1071.001, T1105, T1053.003, T1204.002, T1210
IOCs:
Hash: 4
Coin: 1
Email: 3
IP: 4
File: 2
Soft:
Redis, sudo, curl
Crypto:
monero
Algorithms:
base64, randomx, cryptonight
Languages:
rust, powershell
Platforms:
intel
YARA: Found
26-06-2024
From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer. Introduction. Introduction
https://www.cadosecurity.com/blog/from-dormant-to-dangerous-p2pinfect-evolves-to-deploy-new-ransomware-and-cryptominer
Report completeness: High
Threats:
P2pinfect
Upx_tool
C3pool
Xmrig_miner
Industry:
Healthcare, Financial
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
do not use without manual checkT1027, T1071.001, T1105, T1053.003, T1204.002, T1210
IOCs:
Hash: 4
Coin: 1
Email: 3
IP: 4
File: 2
Soft:
Redis, sudo, curl
Crypto:
monero
Algorithms:
base64, randomx, cryptonight
Languages:
rust, powershell
Platforms:
intel
YARA: Found
Cado
From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer
P2Pinfect is a rust-based malware covered extensively by Cado Security in the past. Cado Security researchers first discovered it during triage of honeypot telemetry in July of 2023.