CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
26-06-2024

Analysis of the Phishing Campaign: Behind the Incident

https://any.run/cybersecurity-blog/analysis-of-the-phishing-campaign

Report completeness: Low

Actors/Campaigns:
Wayback

Threats:
Greatness_tool

ChatGPT TTPs:
do not use without manual check
T1566.002, T1071.001, T1014, T1071, T1566.001

IOCs:
Url: 5
File: 1
Domain: 72

Soft:
WordPress, Outlook, Microsoft OneDrive, ChatGPT

Algorithms:
base64

Languages:
javascript

Links:
https://github.com/anyrun/blog-scripts/tree/main/IOC/Images
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 Analysis of the Phishing Campaign: Behind the Incident https://any.run/cybersecurity-blog/analysis-of-the-phishing-campaign Report completeness: Low Actors/Campaigns: Wayback Threats: Greatness_tool ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается анализ сложной фишинговой кампании по электронной почте, нацеленной на компанию, с подробным описанием различных аспектов атаки и рекомендациями по защите от подобных угроз. Анализ выявил наличие 72 фишинговых доменов, предназначенных для того, чтобы обманом заставить пользователей поделиться своими учетными данными для входа в систему, что свидетельствует об использовании злоумышленниками передовых методов для усиления обмана. Несмотря на использование двухфакторной аутентификации, злоумышленники использовали метод фишинга в стиле прокси, который обходил эту меру безопасности. В тексте подчеркивается важность бдительности и дается представление о технических аспектах атаки для лучшего понимания и предотвращения.
-----

В тексте приводится анализ фишинговой рассылки по электронной почте, направленной против компании, с подробным описанием различных аспектов атаки и рекомендациями по защите от подобных угроз. В ходе расследования было выявлено наличие около 72 фишинговых доменов, предназначенных для обмана пользователей с целью получения их учетных данных для входа в систему. Злоумышленники использовали сложные методы, включая прямое взаимодействие с человеком, чтобы усилить обман.

Фишинговое электронное письмо, отправленное сотруднику от скомпрометированного клиента, было тщательно обработано для установления доверия и содержало действительный активный сертификат без предупреждений о посещении известного фишингового домена. Несмотря на сложность атаки, двухфакторная аутентификация не защитила от используемого метода фишинга в стиле прокси. Фишинговый сайт, используемый злоумышленником, включал в себя ряд шагов, начиная с идентификации пользователя с помощью скрипта отпечатков пальцев и заканчивая передачей данных на сервер злоумышленника для аутентификации.

Электронное письмо содержало несколько признаков его вредоносного характера, например, указание пользователям на фишинговый сайт, замаскированный под страницу входа в систему Microsoft. Структура URL-адреса и наличие запутанного JavaScript указывали на использование набора для фишинга, хранящегося в инфраструктуре Greatness. В тексте также подробно описан анализ основного фишингового скрипта и подчеркивается важность отказа от использования реальных учетных данных в изолированных средах.

В приложении 1 содержится информация о приманках, используемых в фишинговой кампании, а в приложении 2 перечислены домены и серверы WebSocket, связанные с атакой. Постоянное обновление этих списков указывает на то, что фишинговая кампания остается активной. В тексте подчеркивается необходимость проявлять бдительность при выявлении таких попыток фишинга и защите от них, а также дается представление о технических аспектах атаки для лучшего понимания и предотвращения.
#ParsedReport #CompletenessMedium
26-06-2024

Attackers Exploiting Public Cobalt Strike Profiles

https://unit42.paloaltonetworks.com/attackers-exploit-public-cobalt-strike-profiles

Report completeness: Medium

Actors/Campaigns:
Apt33
Midnight_eclipse
Red_delta

Threats:
Cobalt_strike
Malleable_c2_tool
Smokeloader
Spear-phishing_technique
Upstyle_backdoor
Mirai
Strela_stealer

Geo:
Apac, Ukraine, China

CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)


ChatGPT TTPs:
do not use without manual check
T1071.001, T1027, T1105, T1132.002, T1036.004, T1497.003

IOCs:
File: 1
Hash: 3
Domain: 11
IP: 2

Soft:
Microsoft OneNote, Ivanti

Algorithms:
sha256

Win API:
NetBIOS

Languages:
python

Links:
https://github.com/rsmudge/Malleable-C2-Profiles/blob/master/normal/ocsp.profile
https://github.com/DidierStevens/DidierStevensSuite/blob/master/1768.py
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 Attackers Exploiting Public Cobalt Strike Profiles https://unit42.paloaltonetworks.com/attackers-exploit-public-cobalt-strike-profiles Report completeness: Medium Actors/Campaigns: Apt33 Midnight_eclipse Red_delta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении вредоносной инфраструктуры Cobalt Strike, используемой участниками угроз в реальных атаках, с особым упором на использование гибких профилей C2 для уклонения от обнаружения и настройки вредоносных действий. Исследователи подчеркивают необходимость в упреждающих и инновационных стратегиях защиты, включая внедрение передовых технологий и анализа угроз, для эффективного противодействия сложным киберугрозам, таким как Cobalt Strike.
-----

Исследователи Unit 42 недавно обнаружили вредоносную инфраструктуру Cobalt Strike, используемую злоумышленниками в реальных атаках. Несмотря на то, что Cobalt Strike является коммерческим программным обеспечением, используемым в основном в защитных целях, Cobalt Strike все чаще используется злоумышленниками, поскольку злоумышленники используют взломанные версии для выполнения своих операций. Одним из ключевых компонентов, используемых злоумышленниками, является полезная нагрузка после использования, известная как Beacon, которая использует текстовые профили под названием Malleable C2 для изменения характеристик веб-трафика, что затрудняет его обнаружение.

Исследователи установили, что вредоносные образцы Cobalt Strike использовали гибкие профили конфигурации C2, заимствованные из общедоступного хранилища кода, в частности профиль с именем ocsp.profile. Эти профили изменялись злоумышленниками, чтобы избежать обнаружения и настроить свои вредоносные действия. Это заимствование и модификация гибких профилей C2 позволяют злоумышленникам гибко взаимодействовать с инфраструктурой командования и контроля Cobalt Strike (C2), постоянно меняя профили, чтобы избежать обнаружения и поддерживать свои операции.

Дальнейшее изучение образцов радиомаяков, полученных с серверов Cobalt Strike, показало, как злоумышленники манипулировали гибкими профилями C2 для настройки своих коммуникаций C2. Внося небольшие изменения в общедоступные профили, злоумышленники могли эффективно обходить традиционные методы обнаружения, которые основаны на шаблонах сетевого трафика. Эта постоянная адаптация и уклонение от ответственности подчеркивают постоянную проблему, с которой сталкиваются защитники кибербезопасности при противодействии таким изощренным атакам.

Исследователи описали шаги, которые могут предпринять клиенты Palo Alto Networks для повышения своей защиты от Cobalt Strike Beacon и Team Server C2 communication. Использование таких решений, как брандмауэры нового поколения с расширенными подписками на предотвращение угроз, WildFire, Cortex XDR и Prisma Cloud, может помочь в выявлении и блокировании вредоносных действий Cobalt Strike, одновременно автоматизируя процессы устранения последствий. Кроме того, включение вредоносных URL-адресов и IP-адресов, связанных с этой угрозой, в расширенную фильтрацию URL-адресов может еще больше усилить защиту от подобных атак.

В свете динамичного характера киберугроз злоумышленники продолжают внедрять инновации и использовать новые тактические приемы, такие как использование общедоступных гибких профилей C2, чтобы опережать механизмы обнаружения. В результате традиционные решения в области безопасности с трудом поспевают за меняющимся ландшафтом угроз, что требует внедрения более продвинутых и адаптивных механизмов защиты, таких как решения на основе машинного обучения, такие как ATP. Эти решения лучше приспособлены для противодействия атакам с высокой степенью уклончивости, подобным тем, которым способствует Cobalt Strike, благодаря эффективному анализу сложных перестановок, обеспечиваемых гибкими платформами C2, и реагированию на них.

В конечном счете, в статье подчеркивается важность упреждающих и инновационных стратегий защиты перед лицом сложных киберугроз, таких как Cobalt Strike. Использование передовых технологий, анализа угроз и постоянного мониторинга имеет важное значение для снижения рисков, связанных с использованием злоумышленниками таких инструментов, как Cobalt Strike, в злонамеренных целях.
#ParsedReport #CompletenessLow
26-06-2024

The Growing Threat of Malware Concealed Behind Cloud Services

https://www.fortinet.com/blog/threat-research/growing-threat-of-malware-concealed-behind-cloud-services

Report completeness: Low

Threats:
Condi
Flooder
Syk_crypter
Mirai
Udpflood_technique

CVEs:
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)

CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)

CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)

CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532 firmware (-)


TTPs:

ChatGPT TTPs:
do not use without manual check
T1071.001, T1219, T1202, T1027, T1105, T1571

IOCs:
IP: 5
File: 2
Url: 5
Hash: 53

Soft:
Ivanti

Algorithms:
xor

Platforms:
m68k, riscv64, mips
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 The Growing Threat of Malware Concealed Behind Cloud Services https://www.fortinet.com/blog/threat-research/growing-threat-of-malware-concealed-behind-cloud-services Report completeness: Low Threats: Condi Flooder…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Киберугрозы все чаще используют облачные сервисы, такие как AWS и DriveHQ, для хранения, распространения и контроля вредоносных программ, что создает проблемы для обнаружения и предотвращения из-за масштабируемости, анонимности и устойчивости, которые предлагают эти платформы. Ботнеты, такие как UNSTABLE и Condi, используют облачные сервисы для расширения возможностей вредоносных программ, нацеливаясь на конкретные уязвимости в различных устройствах, применяя сложные тактики, такие как XOR-кодирование, и используя множество модулей для эксплуатации и DDoS-атак. Появление этих угроз подчеркивает необходимость усиления защиты облачных систем безопасности и тщательного мониторинга облачных сред для борьбы со сложными атаками, распространяемыми через облачные сервисы.
-----

Киберугрозы все чаще используют облачные сервисы, такие как AWS или DriveHQ, для хранения, распространения вредоносных программ и борьбы с ними, что создает проблемы для обнаружения и предотвращения из-за масштабируемости, анонимности и устойчивости, предлагаемых этими платформами. Ботнеты, такие как UNSTABLE и Condi, используют облачные сервисы для расширения возможностей злоумышленников, распространяя вредоносное ПО и обновления на широкий спектр устройств, обеспечивая постоянную связь со скомпрометированными устройствами через облачные серверы управления (C2). Кроме того, злоумышленники используют уязвимости в веб-серверах JAWS, маршрутизаторах Dasan GPON, маршрутизаторах TP-Link и Ivanti Connect Secure для усиления атак, нацеленных на конкретные устройства.

НЕСТАБИЛЬНЫЙ ботнет получает первоначальный доступ, используя уязвимость CVE-2016-20016 в веб-серверах JAWS, используя скрипт-загрузчик для извлечения двоичных файлов для 13 архитектур. Он использует кодировку XOR и состоит из трех основных модулей: эксплуатации, сканирования и DDoS-атаки, нацеленных на многочисленные уязвимости, такие как CVE-2016-20016, CVE-2018-10561/10562 и CVE-2017-17215. Модуль DDoS-атаки предлагает различные методы, основанные на командах, полученных с сервера C2.

Ботнет Condi DDoS продолжает использовать CVE-2023-1389 для управления устройствами и выполнения вредоносных действий, устанавливая соединения с центральным сервером C2 после заражения устройств. Другая обнаруженная атака включала пингование IP-адреса с потенциальной вредоносной активностью с использованием инструментов DoS и использование уязвимости CVE-2023-1389 для запуска атак.

Вредоносная программа под названием "Skibidi" распространяется через CVE-2023-1389 в маршрутизаторах TP-Link и CVE-2024-21887 в Ivanti Connect Secure, используя скрипт-загрузчик для загрузки и запуска вредоносного ПО, адаптированного к конкретным архитектурам Linux. Вредоносная программа выполняет такие действия, как декодирование строк в кодировке XOR, подключение к серверу C2 через сокеты и прослушивание файловых событий для последующих действий.

Распространение киберугроз на облачные сервисы требует усиления защиты облачных сервисов, включая многоуровневые меры безопасности, регулярное внесение исправлений, обновления и сегментацию сети для изоляции критически важных ресурсов и устранения потенциальных нарушений. Организации должны сохранять бдительность и эффективно контролировать облачные среды для борьбы со сложными атаками, распространяемыми через облачные сервисы.
#ParsedReport #CompletenessLow
26-06-2024

Scarlet Goldfinch: Taking flight with NetSupport Manager

https://redcanary.com/blog/threat-intelligence/scarlet-goldfinch

Report completeness: Low

Actors/Campaigns:
Scarlet_goldfinch

Threats:
Netsupportmanager_rat
Socgholish_loader

ChatGPT TTPs:
do not use without manual check
T1193, T1059.007, T1059.001, T1071.001, T1053.005, T1547.001

IOCs:
File: 3
Registry: 2

Soft:
Windows Registry

Algorithms:
zip

Languages:
javascript, powershell, jscript
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 Scarlet Goldfinch: Taking flight with NetSupport Manager https://redcanary.com/blog/threat-intelligence/scarlet-goldfinch Report completeness: Low Actors/Campaigns: Scarlet_goldfinch Threats: Netsupportmanager_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте обсуждается киберугроза, известная как Scarlet Goldfinch, которая использует поддельные обновления браузера для распространения вредоносного ПО и получения удаленного доступа к системам жертв с помощью NetSupport Manager. В нем Scarlet Goldfinch сравнивается с другой группой угроз, SocGholish, подчеркивая различия в тактике. В тексте подчеркиваются проблемы, с которыми сталкиваются участники угроз, использующие законные инструменты, и подчеркивается важность постоянного мониторинга, управления запасами и упреждающих мер безопасности для эффективной защиты от таких угроз.
-----

Scarlet Goldfinch - это группа пользователей, которая привлекла к себе внимание благодаря использованию поддельных обновлений браузера, чтобы обманом заставить пользователей загрузить NetSupport Manager, инструмент RMM, предоставляющий злоумышленникам удаленный контроль. Эта угроза появилась в июне 2023 года, первоначально жертвы путем обмана посещали взломанные веб-сайты и загружали zip-файл, замаскированный под обновление браузера. Файл содержит вредоносное ПО JScript, запускаемое через wscript.exe, что инициировало ряд этапов, завершившихся установкой NetSupport Manager. Примечательно, что после октября 2023 года Scarlet Goldfinch изменила свою тактику второго этапа, перейдя от использования пакетных файлов и скриптов VBS к использованию запутанных команд PowerShell, что повысило ее способность взаимодействовать с инфраструктурой управления.

Отличие Scarlet Goldfinch от SocGholish, другой группы угроз, использующей аналогичные методы, заключается в наблюдении за действиями после первоначального вторжения. Хотя обе угрозы начинаются с файлов JavaScript, замаскированных под обновления браузера, в последующих действиях они отличаются. Исторически SocGholish предпочитала NetSupport Manager, но последние тенденции указывают на переход к другим инструментам удаленного доступа с 2022 года. Эта адаптация подчеркивает динамичный характер киберугроз и необходимость постоянного мониторинга и анализа для дифференциации и эффективного устранения возникающих рисков.

Использование инструментов RMM злоумышленниками создает значительные проблемы из-за их законных функциональных возможностей, позволяющих злоумышленникам адаптироваться к среде и избегать обнаружения. Использование Scarlet Goldfinch NetSupport Manager подчеркивает эту тенденцию, подчеркивая важность бдительности и управления запасами для выявления несанкционированного использования инструментов. Организации должны быть готовы к таким аномалиям, как изменение имен файлов, нестандартное использование каталогов или подозрительные сетевые подключения, указывающие на вредоносную активность, и соответствующим образом внедрять стратегии устранения неполадок.

Эффективные механизмы защиты от Scarlet Goldfinch и аналогичных угроз включают строгое управление запасами, регулярный мониторинг и осведомленность о нормальном поведении инструментов RMM в сети. Хотя обучение пользователей полезно, дополнительные меры по снижению риска, такие как изменение программ по умолчанию для выполнения файлов JavaScript, могут повысить уровень безопасности, предотвращая автоматические вредоносные действия. Внедряя проактивный контроль и поддерживая комплексную систему безопасности, организации могут снизить риски, связанные с тактикой обмана, применяемой такими участниками угроз, как Scarlet Goldfinch.
#ParsedReport #CompletenessMedium
26-06-2024

I am Goot (Loader)

https://www.cybereason.com/blog/i-am-goot-loader

Report completeness: Medium

Actors/Campaigns:
Unc2565 (motivation: financially_motivated)

Threats:
Gootkit
Revil
Seo_poisoning_technique
Cobalt_strike
Kerberoasting_technique
Bloodhound_tool
Icedid
Kronos
Systembc
Samurai

Industry:
Financial

Geo:
Jamaica

TTPs:
Tactics: 7
Technics: 13

IOCs:
File: 13

Soft:
Active Directory, PhotoShop, WordPress

Algorithms:
base64, gzip, zip

Functions:
SamrLookupDomainInSamServer, GetFile, PowerShell

Languages:
powershell, cscript, javascript

Links:
https://github.com/lodash/lodash
https://github.com/google/material-design-lite
https://github.com/danielemoraschi/maplace.js
https://github.com/nhn/tui.chart
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 I am Goot (Loader) https://www.cybereason.com/blog/i-am-goot-loader Report completeness: Medium Actors/Campaigns: Unc2565 (motivation: financially_motivated) Threats: Gootkit Revil Seo_poisoning_technique Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что GootLoader, постоянный и популярный загрузчик вредоносных программ, используемый участниками угроз и связанный с семейством вредоносных программ GootKit, превратился в GootLoader 3, в котором субъекты угроз идентифицированы как UNC2565. Вредоносная программа использует SEO-отравление для первоначального заражения и развертывает различные вредоносные программы для последующего использования для несанкционированного доступа и разведывательной деятельности. Механизм доставки GootLoader включает в себя компрометацию веб-сайтов для распространения вредоносных ZIP-архивов, использование запутанных JavaScript-файлов для распространения, что затрудняет обнаружение и анализ.
-----

Службы безопасности Cybereason публикуют отчеты об анализе угроз, чтобы получить представление о значимых угрозах и предложить практические рекомендации по защите. В недавнем отчете основное внимание было уделено GootLoader, популярному загрузчику вредоносных программ, используемому злоумышленниками. GootLoader со временем эволюционировал, и текущей активной версией является GootLoader 3, поддерживающий последовательные стратегии заражения и функциональность с момента своего возрождения в 2020 году.

GootLoader связан с семейством вредоносных программ GootKit, в частности с банковским трояном NodeJS, действующим с 2014 года. Злоумышленники, стоящие за GootKit, идентифицированным Mandiant как UNC2565, перешли к развертыванию GootLoader вместо банковского трояна. Это изменение тактики совпадает с распространением других вредоносных программ, таких как REvil ransomware.

Ключевые особенности GootLoader заключаются в том, что он использует SEO-отравление для первоначального заражения, маскируя вредоносные полезные файлы JavaScript под кажущиеся законными юридические документы, чтобы заманить жертв к их загрузке. UNC2565 использует GootLoader для развертывания различных вредоносных программ, таких как Cobalt Strike, для несанкционированного доступа и разведывательных действий, включая кражу учетных данных.

Подход UNC2565 к распространению GootLoader предполагает широкую виктимологию, ориентированную на широкий спектр отраслей и географических регионов. Механизм распространения вредоносного ПО включает компрометацию веб-сайтов для распространения вредоносных ZIP-архивов, содержащих запутанные файлы JavaScript, что указывает на стратегию оппортунистического таргетинга, основанную на поведении жертвы.

Технический анализ GootLoader версии 3.0 выявил многоэтапную цепочку заражения, включающую запутанные полезные загрузки JavaScript, запланированные задачи для сохранения и сценарии PowerShell для сбора данных и обмена данными C2. Надежная система обфускации, используемая GootLoader, усложняет традиционное обнаружение на основе сигнатур и затрудняет анализ полезной нагрузки.

Используя сегментацию и запутывание кода, злоумышленники GootLoader стремятся избежать обнаружения и анализа. Три этапа вредоносного ПО включают в себя сложные стратегии запутывания потока управления, а в последней версии размер файлов JavaScript на этапе 2 увеличен для целей антианализа.

Кроме того, эволюция GootLoader включает в себя троянскую программу, использующую легальные файлы библиотеки JavaScript для уклонения от использования, при этом разные версии по-разному используют PowerShell для действий после использования, таких как загрузка вредоносных программ и обмен данными C2.
#ParsedReport #CompletenessMedium
26-06-2024

New V3B Phishing Kit Targets 54 European Banks

https://www.secureblink.com/cyber-security-news/new-v3-b-phishing-kit-targets-54-european-banks

Report completeness: Medium

Threats:
V3b_tool
Sim_swapping_technique

Victims:
Banking customers

Industry:
Ics, Financial

Geo:
Finland, Italiane, Deutsche, Luxembourg, Germany, Greece, Netherlands, Irish, France epargne agricole, Belgium, Italy, France epargne, Austria, Ireland

ChatGPT TTPs:
do not use without manual check
T1114, T1566, T1566.002, T1114.001, T1113

IOCs:
Hash: 4
Domain: 4

Algorithms:
md5

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 New V3B Phishing Kit Targets 54 European Banks https://www.secureblink.com/cyber-security-news/new-v3-b-phishing-kit-targets-54-european-banks Report completeness: Medium Threats: V3b_tool Sim_swapping_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что фишинговый набор V3B - это сложный инструмент, используемый киберпреступниками для нацеливания на банковских клиентов по всей Европе, предлагающий расширенные функции и тактику для кражи конфиденциальной информации и причинения значительных финансовых потерь. Для защиты от подобных угроз банкам рекомендуется активно отслеживать "темную паутину", внедрять методы многофакторной аутентификации, выходящие за рамки OTP на основе SMS, и проводить регулярные обучающие программы для сотрудников, чтобы повысить осведомленность и предотвратить атаки социальной инженерии.
-----

Фишинговый набор V3B недавно превратился в сложный инструмент, используемый киберпреступниками для борьбы с банковскими клиентами по всей Европе. Этот набор предназначен для перехвата конфиденциальной информации, такой как учетные данные и OTP-коды, с помощью модели "Фишинг как услуга" (PhaaS), что делает ее доступной как для подписки, так и для самостоятельного размещения.

Фишинговый набор V3B стоимостью от 130 до 450 долларов в месяц упрощает доступ к передовым инструментам фишинга, позволяя менее опытным преступникам проводить сложные атаки. Набор предлагает различные расширенные функции, такие как методы обфускации, варианты локализации для более чем 54 европейских банков, поддержка механизмов обхода OTP, TAN и 2FA, взаимодействие в режиме реального времени через чат с жертвами и меры по борьбе с ботами, позволяющие оставаться незамеченными.

Анализ, проведенный Resecurity, показал, что фишинговый набор V3B предназначен для нескольких европейских банков и использует сильно запутанный JavaScript для предотвращения обнаружения и обратного проектирования. Он включает локализованные шаблоны, имитирующие процессы аутентификации в целевых банках, при этом каждый шаблон профессионально переведен для повышения надежности фишинговых атак. В комплект входят такие методы, как перехват QR-кода для входа в систему, запросы photoTAN и поддержка методов проверки Smart ID, используемых в европейских и балтийских банках.

Киберпреступники, использующие набор V3B, используют методы социальной инженерии, в том числе фишинговые электронные письма, имитирующие официальные сообщения банков, SMS-фишинг с вредоносными ссылками и интерактивные чаты для получения конфиденциальных данных от жертв. Некоторые преступники также используют замену SIM-карты для перехвата OTP-сообщений, отправляемых по SMS, включая перенос номера телефона жертвы на новую SIM-карту, контролируемую злоумышленником.

Фишинговый набор V3B привел к значительным финансовым потерям клиентов европейских банков, и, по оценкам Resecurity, в результате этих фишинговых кампаний были украдены миллионы евро. Чтобы защититься от подобных угроз, банкам рекомендуется активно отслеживать "темную паутину" на предмет появления таких угроз, как фишинговый набор V3B, и внедрять упреждающий сбор информации для заблаговременного выявления и снижения рисков.

Кроме того, внедрение методов многофакторной аутентификации (MFA), выходящих за рамки OTP на основе SMS, таких как аппаратные токены или биометрическая верификация, может помочь снизить эффективность фишинговых атак. Также следует регулярно проводить обучающие программы для банковских служащих, чтобы ознакомить их с новейшими методами фишинга и способами выявления подозрительных действий, поскольку осведомленность играет решающую роль в защите от атак социальной инженерии.
#ParsedReport #CompletenessHigh
26-06-2024

From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer. Introduction. Introduction

https://www.cadosecurity.com/blog/from-dormant-to-dangerous-p2pinfect-evolves-to-deploy-new-ransomware-and-cryptominer

Report completeness: High

Threats:
P2pinfect
Upx_tool
C3pool
Xmrig_miner

Industry:
Healthcare, Financial

TTPs:
Tactics: 1
Technics: 1

ChatGPT TTPs:
do not use without manual check
T1027, T1071.001, T1105, T1053.003, T1204.002, T1210

IOCs:
Hash: 4
Coin: 1
Email: 3
IP: 4
File: 2

Soft:
Redis, sudo, curl

Crypto:
monero

Algorithms:
base64, randomx, cryptonight

Languages:
rust, powershell

Platforms:
intel

YARA: Found