CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 Attackers Exploiting Public Cobalt Strike Profiles https://unit42.paloaltonetworks.com/attackers-exploit-public-cobalt-strike-profiles Report completeness: Medium Actors/Campaigns: Apt33 Midnight_eclipse Red_delta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении вредоносной инфраструктуры Cobalt Strike, используемой участниками угроз в реальных атаках, с особым упором на использование гибких профилей C2 для уклонения от обнаружения и настройки вредоносных действий. Исследователи подчеркивают необходимость в упреждающих и инновационных стратегиях защиты, включая внедрение передовых технологий и анализа угроз, для эффективного противодействия сложным киберугрозам, таким как Cobalt Strike.
-----
Исследователи Unit 42 недавно обнаружили вредоносную инфраструктуру Cobalt Strike, используемую злоумышленниками в реальных атаках. Несмотря на то, что Cobalt Strike является коммерческим программным обеспечением, используемым в основном в защитных целях, Cobalt Strike все чаще используется злоумышленниками, поскольку злоумышленники используют взломанные версии для выполнения своих операций. Одним из ключевых компонентов, используемых злоумышленниками, является полезная нагрузка после использования, известная как Beacon, которая использует текстовые профили под названием Malleable C2 для изменения характеристик веб-трафика, что затрудняет его обнаружение.
Исследователи установили, что вредоносные образцы Cobalt Strike использовали гибкие профили конфигурации C2, заимствованные из общедоступного хранилища кода, в частности профиль с именем ocsp.profile. Эти профили изменялись злоумышленниками, чтобы избежать обнаружения и настроить свои вредоносные действия. Это заимствование и модификация гибких профилей C2 позволяют злоумышленникам гибко взаимодействовать с инфраструктурой командования и контроля Cobalt Strike (C2), постоянно меняя профили, чтобы избежать обнаружения и поддерживать свои операции.
Дальнейшее изучение образцов радиомаяков, полученных с серверов Cobalt Strike, показало, как злоумышленники манипулировали гибкими профилями C2 для настройки своих коммуникаций C2. Внося небольшие изменения в общедоступные профили, злоумышленники могли эффективно обходить традиционные методы обнаружения, которые основаны на шаблонах сетевого трафика. Эта постоянная адаптация и уклонение от ответственности подчеркивают постоянную проблему, с которой сталкиваются защитники кибербезопасности при противодействии таким изощренным атакам.
Исследователи описали шаги, которые могут предпринять клиенты Palo Alto Networks для повышения своей защиты от Cobalt Strike Beacon и Team Server C2 communication. Использование таких решений, как брандмауэры нового поколения с расширенными подписками на предотвращение угроз, WildFire, Cortex XDR и Prisma Cloud, может помочь в выявлении и блокировании вредоносных действий Cobalt Strike, одновременно автоматизируя процессы устранения последствий. Кроме того, включение вредоносных URL-адресов и IP-адресов, связанных с этой угрозой, в расширенную фильтрацию URL-адресов может еще больше усилить защиту от подобных атак.
В свете динамичного характера киберугроз злоумышленники продолжают внедрять инновации и использовать новые тактические приемы, такие как использование общедоступных гибких профилей C2, чтобы опережать механизмы обнаружения. В результате традиционные решения в области безопасности с трудом поспевают за меняющимся ландшафтом угроз, что требует внедрения более продвинутых и адаптивных механизмов защиты, таких как решения на основе машинного обучения, такие как ATP. Эти решения лучше приспособлены для противодействия атакам с высокой степенью уклончивости, подобным тем, которым способствует Cobalt Strike, благодаря эффективному анализу сложных перестановок, обеспечиваемых гибкими платформами C2, и реагированию на них.
В конечном счете, в статье подчеркивается важность упреждающих и инновационных стратегий защиты перед лицом сложных киберугроз, таких как Cobalt Strike. Использование передовых технологий, анализа угроз и постоянного мониторинга имеет важное значение для снижения рисков, связанных с использованием злоумышленниками таких инструментов, как Cobalt Strike, в злонамеренных целях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении вредоносной инфраструктуры Cobalt Strike, используемой участниками угроз в реальных атаках, с особым упором на использование гибких профилей C2 для уклонения от обнаружения и настройки вредоносных действий. Исследователи подчеркивают необходимость в упреждающих и инновационных стратегиях защиты, включая внедрение передовых технологий и анализа угроз, для эффективного противодействия сложным киберугрозам, таким как Cobalt Strike.
-----
Исследователи Unit 42 недавно обнаружили вредоносную инфраструктуру Cobalt Strike, используемую злоумышленниками в реальных атаках. Несмотря на то, что Cobalt Strike является коммерческим программным обеспечением, используемым в основном в защитных целях, Cobalt Strike все чаще используется злоумышленниками, поскольку злоумышленники используют взломанные версии для выполнения своих операций. Одним из ключевых компонентов, используемых злоумышленниками, является полезная нагрузка после использования, известная как Beacon, которая использует текстовые профили под названием Malleable C2 для изменения характеристик веб-трафика, что затрудняет его обнаружение.
Исследователи установили, что вредоносные образцы Cobalt Strike использовали гибкие профили конфигурации C2, заимствованные из общедоступного хранилища кода, в частности профиль с именем ocsp.profile. Эти профили изменялись злоумышленниками, чтобы избежать обнаружения и настроить свои вредоносные действия. Это заимствование и модификация гибких профилей C2 позволяют злоумышленникам гибко взаимодействовать с инфраструктурой командования и контроля Cobalt Strike (C2), постоянно меняя профили, чтобы избежать обнаружения и поддерживать свои операции.
Дальнейшее изучение образцов радиомаяков, полученных с серверов Cobalt Strike, показало, как злоумышленники манипулировали гибкими профилями C2 для настройки своих коммуникаций C2. Внося небольшие изменения в общедоступные профили, злоумышленники могли эффективно обходить традиционные методы обнаружения, которые основаны на шаблонах сетевого трафика. Эта постоянная адаптация и уклонение от ответственности подчеркивают постоянную проблему, с которой сталкиваются защитники кибербезопасности при противодействии таким изощренным атакам.
Исследователи описали шаги, которые могут предпринять клиенты Palo Alto Networks для повышения своей защиты от Cobalt Strike Beacon и Team Server C2 communication. Использование таких решений, как брандмауэры нового поколения с расширенными подписками на предотвращение угроз, WildFire, Cortex XDR и Prisma Cloud, может помочь в выявлении и блокировании вредоносных действий Cobalt Strike, одновременно автоматизируя процессы устранения последствий. Кроме того, включение вредоносных URL-адресов и IP-адресов, связанных с этой угрозой, в расширенную фильтрацию URL-адресов может еще больше усилить защиту от подобных атак.
В свете динамичного характера киберугроз злоумышленники продолжают внедрять инновации и использовать новые тактические приемы, такие как использование общедоступных гибких профилей C2, чтобы опережать механизмы обнаружения. В результате традиционные решения в области безопасности с трудом поспевают за меняющимся ландшафтом угроз, что требует внедрения более продвинутых и адаптивных механизмов защиты, таких как решения на основе машинного обучения, такие как ATP. Эти решения лучше приспособлены для противодействия атакам с высокой степенью уклончивости, подобным тем, которым способствует Cobalt Strike, благодаря эффективному анализу сложных перестановок, обеспечиваемых гибкими платформами C2, и реагированию на них.
В конечном счете, в статье подчеркивается важность упреждающих и инновационных стратегий защиты перед лицом сложных киберугроз, таких как Cobalt Strike. Использование передовых технологий, анализа угроз и постоянного мониторинга имеет важное значение для снижения рисков, связанных с использованием злоумышленниками таких инструментов, как Cobalt Strike, в злонамеренных целях.
#ParsedReport #CompletenessLow
26-06-2024
The Growing Threat of Malware Concealed Behind Cloud Services
https://www.fortinet.com/blog/threat-research/growing-threat-of-malware-concealed-behind-cloud-services
Report completeness: Low
Threats:
Condi
Flooder
Syk_crypter
Mirai
Udpflood_technique
CVEs:
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532 firmware (-)
TTPs:
ChatGPT TTPs:
T1071.001, T1219, T1202, T1027, T1105, T1571
IOCs:
IP: 5
File: 2
Url: 5
Hash: 53
Soft:
Ivanti
Algorithms:
xor
Platforms:
m68k, riscv64, mips
26-06-2024
The Growing Threat of Malware Concealed Behind Cloud Services
https://www.fortinet.com/blog/threat-research/growing-threat-of-malware-concealed-behind-cloud-services
Report completeness: Low
Threats:
Condi
Flooder
Syk_crypter
Mirai
Udpflood_technique
CVEs:
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)
CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)
CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532 firmware (-)
TTPs:
ChatGPT TTPs:
do not use without manual checkT1071.001, T1219, T1202, T1027, T1105, T1571
IOCs:
IP: 5
File: 2
Url: 5
Hash: 53
Soft:
Ivanti
Algorithms:
xor
Platforms:
m68k, riscv64, mips
Fortinet Blog
The Growing Threat of Malware Concealed Behind Cloud Services
Cybersecurity threats are increasingly leveraging cloud services to store, distribute, and establish command and control (C2) servers. Over the past month, FortiGuard Labs has been monitoring botne…
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 The Growing Threat of Malware Concealed Behind Cloud Services https://www.fortinet.com/blog/threat-research/growing-threat-of-malware-concealed-behind-cloud-services Report completeness: Low Threats: Condi Flooder…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Киберугрозы все чаще используют облачные сервисы, такие как AWS и DriveHQ, для хранения, распространения и контроля вредоносных программ, что создает проблемы для обнаружения и предотвращения из-за масштабируемости, анонимности и устойчивости, которые предлагают эти платформы. Ботнеты, такие как UNSTABLE и Condi, используют облачные сервисы для расширения возможностей вредоносных программ, нацеливаясь на конкретные уязвимости в различных устройствах, применяя сложные тактики, такие как XOR-кодирование, и используя множество модулей для эксплуатации и DDoS-атак. Появление этих угроз подчеркивает необходимость усиления защиты облачных систем безопасности и тщательного мониторинга облачных сред для борьбы со сложными атаками, распространяемыми через облачные сервисы.
-----
Киберугрозы все чаще используют облачные сервисы, такие как AWS или DriveHQ, для хранения, распространения вредоносных программ и борьбы с ними, что создает проблемы для обнаружения и предотвращения из-за масштабируемости, анонимности и устойчивости, предлагаемых этими платформами. Ботнеты, такие как UNSTABLE и Condi, используют облачные сервисы для расширения возможностей злоумышленников, распространяя вредоносное ПО и обновления на широкий спектр устройств, обеспечивая постоянную связь со скомпрометированными устройствами через облачные серверы управления (C2). Кроме того, злоумышленники используют уязвимости в веб-серверах JAWS, маршрутизаторах Dasan GPON, маршрутизаторах TP-Link и Ivanti Connect Secure для усиления атак, нацеленных на конкретные устройства.
НЕСТАБИЛЬНЫЙ ботнет получает первоначальный доступ, используя уязвимость CVE-2016-20016 в веб-серверах JAWS, используя скрипт-загрузчик для извлечения двоичных файлов для 13 архитектур. Он использует кодировку XOR и состоит из трех основных модулей: эксплуатации, сканирования и DDoS-атаки, нацеленных на многочисленные уязвимости, такие как CVE-2016-20016, CVE-2018-10561/10562 и CVE-2017-17215. Модуль DDoS-атаки предлагает различные методы, основанные на командах, полученных с сервера C2.
Ботнет Condi DDoS продолжает использовать CVE-2023-1389 для управления устройствами и выполнения вредоносных действий, устанавливая соединения с центральным сервером C2 после заражения устройств. Другая обнаруженная атака включала пингование IP-адреса с потенциальной вредоносной активностью с использованием инструментов DoS и использование уязвимости CVE-2023-1389 для запуска атак.
Вредоносная программа под названием "Skibidi" распространяется через CVE-2023-1389 в маршрутизаторах TP-Link и CVE-2024-21887 в Ivanti Connect Secure, используя скрипт-загрузчик для загрузки и запуска вредоносного ПО, адаптированного к конкретным архитектурам Linux. Вредоносная программа выполняет такие действия, как декодирование строк в кодировке XOR, подключение к серверу C2 через сокеты и прослушивание файловых событий для последующих действий.
Распространение киберугроз на облачные сервисы требует усиления защиты облачных сервисов, включая многоуровневые меры безопасности, регулярное внесение исправлений, обновления и сегментацию сети для изоляции критически важных ресурсов и устранения потенциальных нарушений. Организации должны сохранять бдительность и эффективно контролировать облачные среды для борьбы со сложными атаками, распространяемыми через облачные сервисы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Киберугрозы все чаще используют облачные сервисы, такие как AWS и DriveHQ, для хранения, распространения и контроля вредоносных программ, что создает проблемы для обнаружения и предотвращения из-за масштабируемости, анонимности и устойчивости, которые предлагают эти платформы. Ботнеты, такие как UNSTABLE и Condi, используют облачные сервисы для расширения возможностей вредоносных программ, нацеливаясь на конкретные уязвимости в различных устройствах, применяя сложные тактики, такие как XOR-кодирование, и используя множество модулей для эксплуатации и DDoS-атак. Появление этих угроз подчеркивает необходимость усиления защиты облачных систем безопасности и тщательного мониторинга облачных сред для борьбы со сложными атаками, распространяемыми через облачные сервисы.
-----
Киберугрозы все чаще используют облачные сервисы, такие как AWS или DriveHQ, для хранения, распространения вредоносных программ и борьбы с ними, что создает проблемы для обнаружения и предотвращения из-за масштабируемости, анонимности и устойчивости, предлагаемых этими платформами. Ботнеты, такие как UNSTABLE и Condi, используют облачные сервисы для расширения возможностей злоумышленников, распространяя вредоносное ПО и обновления на широкий спектр устройств, обеспечивая постоянную связь со скомпрометированными устройствами через облачные серверы управления (C2). Кроме того, злоумышленники используют уязвимости в веб-серверах JAWS, маршрутизаторах Dasan GPON, маршрутизаторах TP-Link и Ivanti Connect Secure для усиления атак, нацеленных на конкретные устройства.
НЕСТАБИЛЬНЫЙ ботнет получает первоначальный доступ, используя уязвимость CVE-2016-20016 в веб-серверах JAWS, используя скрипт-загрузчик для извлечения двоичных файлов для 13 архитектур. Он использует кодировку XOR и состоит из трех основных модулей: эксплуатации, сканирования и DDoS-атаки, нацеленных на многочисленные уязвимости, такие как CVE-2016-20016, CVE-2018-10561/10562 и CVE-2017-17215. Модуль DDoS-атаки предлагает различные методы, основанные на командах, полученных с сервера C2.
Ботнет Condi DDoS продолжает использовать CVE-2023-1389 для управления устройствами и выполнения вредоносных действий, устанавливая соединения с центральным сервером C2 после заражения устройств. Другая обнаруженная атака включала пингование IP-адреса с потенциальной вредоносной активностью с использованием инструментов DoS и использование уязвимости CVE-2023-1389 для запуска атак.
Вредоносная программа под названием "Skibidi" распространяется через CVE-2023-1389 в маршрутизаторах TP-Link и CVE-2024-21887 в Ivanti Connect Secure, используя скрипт-загрузчик для загрузки и запуска вредоносного ПО, адаптированного к конкретным архитектурам Linux. Вредоносная программа выполняет такие действия, как декодирование строк в кодировке XOR, подключение к серверу C2 через сокеты и прослушивание файловых событий для последующих действий.
Распространение киберугроз на облачные сервисы требует усиления защиты облачных сервисов, включая многоуровневые меры безопасности, регулярное внесение исправлений, обновления и сегментацию сети для изоляции критически важных ресурсов и устранения потенциальных нарушений. Организации должны сохранять бдительность и эффективно контролировать облачные среды для борьбы со сложными атаками, распространяемыми через облачные сервисы.
#ParsedReport #CompletenessLow
26-06-2024
Scarlet Goldfinch: Taking flight with NetSupport Manager
https://redcanary.com/blog/threat-intelligence/scarlet-goldfinch
Report completeness: Low
Actors/Campaigns:
Scarlet_goldfinch
Threats:
Netsupportmanager_rat
Socgholish_loader
ChatGPT TTPs:
T1193, T1059.007, T1059.001, T1071.001, T1053.005, T1547.001
IOCs:
File: 3
Registry: 2
Soft:
Windows Registry
Algorithms:
zip
Languages:
javascript, powershell, jscript
26-06-2024
Scarlet Goldfinch: Taking flight with NetSupport Manager
https://redcanary.com/blog/threat-intelligence/scarlet-goldfinch
Report completeness: Low
Actors/Campaigns:
Scarlet_goldfinch
Threats:
Netsupportmanager_rat
Socgholish_loader
ChatGPT TTPs:
do not use without manual checkT1193, T1059.007, T1059.001, T1071.001, T1053.005, T1547.001
IOCs:
File: 3
Registry: 2
Soft:
Windows Registry
Algorithms:
zip
Languages:
javascript, powershell, jscript
Red Canary
Scarlet Goldfinch: Taking flight with NetSupport Manager
Everything you need to know about Scarlet Goldfinch, which uses fake browser updates to trick users into downloading NetSupport Manager.
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 Scarlet Goldfinch: Taking flight with NetSupport Manager https://redcanary.com/blog/threat-intelligence/scarlet-goldfinch Report completeness: Low Actors/Campaigns: Scarlet_goldfinch Threats: Netsupportmanager_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте обсуждается киберугроза, известная как Scarlet Goldfinch, которая использует поддельные обновления браузера для распространения вредоносного ПО и получения удаленного доступа к системам жертв с помощью NetSupport Manager. В нем Scarlet Goldfinch сравнивается с другой группой угроз, SocGholish, подчеркивая различия в тактике. В тексте подчеркиваются проблемы, с которыми сталкиваются участники угроз, использующие законные инструменты, и подчеркивается важность постоянного мониторинга, управления запасами и упреждающих мер безопасности для эффективной защиты от таких угроз.
-----
Scarlet Goldfinch - это группа пользователей, которая привлекла к себе внимание благодаря использованию поддельных обновлений браузера, чтобы обманом заставить пользователей загрузить NetSupport Manager, инструмент RMM, предоставляющий злоумышленникам удаленный контроль. Эта угроза появилась в июне 2023 года, первоначально жертвы путем обмана посещали взломанные веб-сайты и загружали zip-файл, замаскированный под обновление браузера. Файл содержит вредоносное ПО JScript, запускаемое через wscript.exe, что инициировало ряд этапов, завершившихся установкой NetSupport Manager. Примечательно, что после октября 2023 года Scarlet Goldfinch изменила свою тактику второго этапа, перейдя от использования пакетных файлов и скриптов VBS к использованию запутанных команд PowerShell, что повысило ее способность взаимодействовать с инфраструктурой управления.
Отличие Scarlet Goldfinch от SocGholish, другой группы угроз, использующей аналогичные методы, заключается в наблюдении за действиями после первоначального вторжения. Хотя обе угрозы начинаются с файлов JavaScript, замаскированных под обновления браузера, в последующих действиях они отличаются. Исторически SocGholish предпочитала NetSupport Manager, но последние тенденции указывают на переход к другим инструментам удаленного доступа с 2022 года. Эта адаптация подчеркивает динамичный характер киберугроз и необходимость постоянного мониторинга и анализа для дифференциации и эффективного устранения возникающих рисков.
Использование инструментов RMM злоумышленниками создает значительные проблемы из-за их законных функциональных возможностей, позволяющих злоумышленникам адаптироваться к среде и избегать обнаружения. Использование Scarlet Goldfinch NetSupport Manager подчеркивает эту тенденцию, подчеркивая важность бдительности и управления запасами для выявления несанкционированного использования инструментов. Организации должны быть готовы к таким аномалиям, как изменение имен файлов, нестандартное использование каталогов или подозрительные сетевые подключения, указывающие на вредоносную активность, и соответствующим образом внедрять стратегии устранения неполадок.
Эффективные механизмы защиты от Scarlet Goldfinch и аналогичных угроз включают строгое управление запасами, регулярный мониторинг и осведомленность о нормальном поведении инструментов RMM в сети. Хотя обучение пользователей полезно, дополнительные меры по снижению риска, такие как изменение программ по умолчанию для выполнения файлов JavaScript, могут повысить уровень безопасности, предотвращая автоматические вредоносные действия. Внедряя проактивный контроль и поддерживая комплексную систему безопасности, организации могут снизить риски, связанные с тактикой обмана, применяемой такими участниками угроз, как Scarlet Goldfinch.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте обсуждается киберугроза, известная как Scarlet Goldfinch, которая использует поддельные обновления браузера для распространения вредоносного ПО и получения удаленного доступа к системам жертв с помощью NetSupport Manager. В нем Scarlet Goldfinch сравнивается с другой группой угроз, SocGholish, подчеркивая различия в тактике. В тексте подчеркиваются проблемы, с которыми сталкиваются участники угроз, использующие законные инструменты, и подчеркивается важность постоянного мониторинга, управления запасами и упреждающих мер безопасности для эффективной защиты от таких угроз.
-----
Scarlet Goldfinch - это группа пользователей, которая привлекла к себе внимание благодаря использованию поддельных обновлений браузера, чтобы обманом заставить пользователей загрузить NetSupport Manager, инструмент RMM, предоставляющий злоумышленникам удаленный контроль. Эта угроза появилась в июне 2023 года, первоначально жертвы путем обмана посещали взломанные веб-сайты и загружали zip-файл, замаскированный под обновление браузера. Файл содержит вредоносное ПО JScript, запускаемое через wscript.exe, что инициировало ряд этапов, завершившихся установкой NetSupport Manager. Примечательно, что после октября 2023 года Scarlet Goldfinch изменила свою тактику второго этапа, перейдя от использования пакетных файлов и скриптов VBS к использованию запутанных команд PowerShell, что повысило ее способность взаимодействовать с инфраструктурой управления.
Отличие Scarlet Goldfinch от SocGholish, другой группы угроз, использующей аналогичные методы, заключается в наблюдении за действиями после первоначального вторжения. Хотя обе угрозы начинаются с файлов JavaScript, замаскированных под обновления браузера, в последующих действиях они отличаются. Исторически SocGholish предпочитала NetSupport Manager, но последние тенденции указывают на переход к другим инструментам удаленного доступа с 2022 года. Эта адаптация подчеркивает динамичный характер киберугроз и необходимость постоянного мониторинга и анализа для дифференциации и эффективного устранения возникающих рисков.
Использование инструментов RMM злоумышленниками создает значительные проблемы из-за их законных функциональных возможностей, позволяющих злоумышленникам адаптироваться к среде и избегать обнаружения. Использование Scarlet Goldfinch NetSupport Manager подчеркивает эту тенденцию, подчеркивая важность бдительности и управления запасами для выявления несанкционированного использования инструментов. Организации должны быть готовы к таким аномалиям, как изменение имен файлов, нестандартное использование каталогов или подозрительные сетевые подключения, указывающие на вредоносную активность, и соответствующим образом внедрять стратегии устранения неполадок.
Эффективные механизмы защиты от Scarlet Goldfinch и аналогичных угроз включают строгое управление запасами, регулярный мониторинг и осведомленность о нормальном поведении инструментов RMM в сети. Хотя обучение пользователей полезно, дополнительные меры по снижению риска, такие как изменение программ по умолчанию для выполнения файлов JavaScript, могут повысить уровень безопасности, предотвращая автоматические вредоносные действия. Внедряя проактивный контроль и поддерживая комплексную систему безопасности, организации могут снизить риски, связанные с тактикой обмана, применяемой такими участниками угроз, как Scarlet Goldfinch.
#ParsedReport #CompletenessMedium
26-06-2024
I am Goot (Loader)
https://www.cybereason.com/blog/i-am-goot-loader
Report completeness: Medium
Actors/Campaigns:
Unc2565 (motivation: financially_motivated)
Threats:
Gootkit
Revil
Seo_poisoning_technique
Cobalt_strike
Kerberoasting_technique
Bloodhound_tool
Icedid
Kronos
Systembc
Samurai
Industry:
Financial
Geo:
Jamaica
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 13
Soft:
Active Directory, PhotoShop, WordPress
Algorithms:
base64, gzip, zip
Functions:
SamrLookupDomainInSamServer, GetFile, PowerShell
Languages:
powershell, cscript, javascript
Links:
26-06-2024
I am Goot (Loader)
https://www.cybereason.com/blog/i-am-goot-loader
Report completeness: Medium
Actors/Campaigns:
Unc2565 (motivation: financially_motivated)
Threats:
Gootkit
Revil
Seo_poisoning_technique
Cobalt_strike
Kerberoasting_technique
Bloodhound_tool
Icedid
Kronos
Systembc
Samurai
Industry:
Financial
Geo:
Jamaica
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 13
Soft:
Active Directory, PhotoShop, WordPress
Algorithms:
base64, gzip, zip
Functions:
SamrLookupDomainInSamServer, GetFile, PowerShell
Languages:
powershell, cscript, javascript
Links:
https://github.com/lodash/lodashhttps://github.com/google/material-design-litehttps://github.com/danielemoraschi/maplace.jshttps://github.com/nhn/tui.chartCybereason
I am Goot (Loader)
In this Threat Analysis report, Cybereason Security Services investigate the rising activity of the malware GootLoader. GootLoader is a malware loader known to abuse JavaScript to download post-exploitation malware/tools and persist within the infected machine.
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 I am Goot (Loader) https://www.cybereason.com/blog/i-am-goot-loader Report completeness: Medium Actors/Campaigns: Unc2565 (motivation: financially_motivated) Threats: Gootkit Revil Seo_poisoning_technique Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что GootLoader, постоянный и популярный загрузчик вредоносных программ, используемый участниками угроз и связанный с семейством вредоносных программ GootKit, превратился в GootLoader 3, в котором субъекты угроз идентифицированы как UNC2565. Вредоносная программа использует SEO-отравление для первоначального заражения и развертывает различные вредоносные программы для последующего использования для несанкционированного доступа и разведывательной деятельности. Механизм доставки GootLoader включает в себя компрометацию веб-сайтов для распространения вредоносных ZIP-архивов, использование запутанных JavaScript-файлов для распространения, что затрудняет обнаружение и анализ.
-----
Службы безопасности Cybereason публикуют отчеты об анализе угроз, чтобы получить представление о значимых угрозах и предложить практические рекомендации по защите. В недавнем отчете основное внимание было уделено GootLoader, популярному загрузчику вредоносных программ, используемому злоумышленниками. GootLoader со временем эволюционировал, и текущей активной версией является GootLoader 3, поддерживающий последовательные стратегии заражения и функциональность с момента своего возрождения в 2020 году.
GootLoader связан с семейством вредоносных программ GootKit, в частности с банковским трояном NodeJS, действующим с 2014 года. Злоумышленники, стоящие за GootKit, идентифицированным Mandiant как UNC2565, перешли к развертыванию GootLoader вместо банковского трояна. Это изменение тактики совпадает с распространением других вредоносных программ, таких как REvil ransomware.
Ключевые особенности GootLoader заключаются в том, что он использует SEO-отравление для первоначального заражения, маскируя вредоносные полезные файлы JavaScript под кажущиеся законными юридические документы, чтобы заманить жертв к их загрузке. UNC2565 использует GootLoader для развертывания различных вредоносных программ, таких как Cobalt Strike, для несанкционированного доступа и разведывательных действий, включая кражу учетных данных.
Подход UNC2565 к распространению GootLoader предполагает широкую виктимологию, ориентированную на широкий спектр отраслей и географических регионов. Механизм распространения вредоносного ПО включает компрометацию веб-сайтов для распространения вредоносных ZIP-архивов, содержащих запутанные файлы JavaScript, что указывает на стратегию оппортунистического таргетинга, основанную на поведении жертвы.
Технический анализ GootLoader версии 3.0 выявил многоэтапную цепочку заражения, включающую запутанные полезные загрузки JavaScript, запланированные задачи для сохранения и сценарии PowerShell для сбора данных и обмена данными C2. Надежная система обфускации, используемая GootLoader, усложняет традиционное обнаружение на основе сигнатур и затрудняет анализ полезной нагрузки.
Используя сегментацию и запутывание кода, злоумышленники GootLoader стремятся избежать обнаружения и анализа. Три этапа вредоносного ПО включают в себя сложные стратегии запутывания потока управления, а в последней версии размер файлов JavaScript на этапе 2 увеличен для целей антианализа.
Кроме того, эволюция GootLoader включает в себя троянскую программу, использующую легальные файлы библиотеки JavaScript для уклонения от использования, при этом разные версии по-разному используют PowerShell для действий после использования, таких как загрузка вредоносных программ и обмен данными C2.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что GootLoader, постоянный и популярный загрузчик вредоносных программ, используемый участниками угроз и связанный с семейством вредоносных программ GootKit, превратился в GootLoader 3, в котором субъекты угроз идентифицированы как UNC2565. Вредоносная программа использует SEO-отравление для первоначального заражения и развертывает различные вредоносные программы для последующего использования для несанкционированного доступа и разведывательной деятельности. Механизм доставки GootLoader включает в себя компрометацию веб-сайтов для распространения вредоносных ZIP-архивов, использование запутанных JavaScript-файлов для распространения, что затрудняет обнаружение и анализ.
-----
Службы безопасности Cybereason публикуют отчеты об анализе угроз, чтобы получить представление о значимых угрозах и предложить практические рекомендации по защите. В недавнем отчете основное внимание было уделено GootLoader, популярному загрузчику вредоносных программ, используемому злоумышленниками. GootLoader со временем эволюционировал, и текущей активной версией является GootLoader 3, поддерживающий последовательные стратегии заражения и функциональность с момента своего возрождения в 2020 году.
GootLoader связан с семейством вредоносных программ GootKit, в частности с банковским трояном NodeJS, действующим с 2014 года. Злоумышленники, стоящие за GootKit, идентифицированным Mandiant как UNC2565, перешли к развертыванию GootLoader вместо банковского трояна. Это изменение тактики совпадает с распространением других вредоносных программ, таких как REvil ransomware.
Ключевые особенности GootLoader заключаются в том, что он использует SEO-отравление для первоначального заражения, маскируя вредоносные полезные файлы JavaScript под кажущиеся законными юридические документы, чтобы заманить жертв к их загрузке. UNC2565 использует GootLoader для развертывания различных вредоносных программ, таких как Cobalt Strike, для несанкционированного доступа и разведывательных действий, включая кражу учетных данных.
Подход UNC2565 к распространению GootLoader предполагает широкую виктимологию, ориентированную на широкий спектр отраслей и географических регионов. Механизм распространения вредоносного ПО включает компрометацию веб-сайтов для распространения вредоносных ZIP-архивов, содержащих запутанные файлы JavaScript, что указывает на стратегию оппортунистического таргетинга, основанную на поведении жертвы.
Технический анализ GootLoader версии 3.0 выявил многоэтапную цепочку заражения, включающую запутанные полезные загрузки JavaScript, запланированные задачи для сохранения и сценарии PowerShell для сбора данных и обмена данными C2. Надежная система обфускации, используемая GootLoader, усложняет традиционное обнаружение на основе сигнатур и затрудняет анализ полезной нагрузки.
Используя сегментацию и запутывание кода, злоумышленники GootLoader стремятся избежать обнаружения и анализа. Три этапа вредоносного ПО включают в себя сложные стратегии запутывания потока управления, а в последней версии размер файлов JavaScript на этапе 2 увеличен для целей антианализа.
Кроме того, эволюция GootLoader включает в себя троянскую программу, использующую легальные файлы библиотеки JavaScript для уклонения от использования, при этом разные версии по-разному используют PowerShell для действий после использования, таких как загрузка вредоносных программ и обмен данными C2.
#ParsedReport #CompletenessMedium
26-06-2024
New V3B Phishing Kit Targets 54 European Banks
https://www.secureblink.com/cyber-security-news/new-v3-b-phishing-kit-targets-54-european-banks
Report completeness: Medium
Threats:
V3b_tool
Sim_swapping_technique
Victims:
Banking customers
Industry:
Ics, Financial
Geo:
Finland, Italiane, Deutsche, Luxembourg, Germany, Greece, Netherlands, Irish, France epargne agricole, Belgium, Italy, France epargne, Austria, Ireland
ChatGPT TTPs:
T1114, T1566, T1566.002, T1114.001, T1113
IOCs:
Hash: 4
Domain: 4
Algorithms:
md5
Languages:
javascript
26-06-2024
New V3B Phishing Kit Targets 54 European Banks
https://www.secureblink.com/cyber-security-news/new-v3-b-phishing-kit-targets-54-european-banks
Report completeness: Medium
Threats:
V3b_tool
Sim_swapping_technique
Victims:
Banking customers
Industry:
Ics, Financial
Geo:
Finland, Italiane, Deutsche, Luxembourg, Germany, Greece, Netherlands, Irish, France epargne agricole, Belgium, Italy, France epargne, Austria, Ireland
ChatGPT TTPs:
do not use without manual checkT1114, T1566, T1566.002, T1114.001, T1113
IOCs:
Hash: 4
Domain: 4
Algorithms:
md5
Languages:
javascript
Secureblink
New V3B Phishing Kit Targets 54 European Banks
Discover how the V3B phishing kit infiltrates 54 European banks, employing advanced tactics to exploit unsuspecting customers…
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 New V3B Phishing Kit Targets 54 European Banks https://www.secureblink.com/cyber-security-news/new-v3-b-phishing-kit-targets-54-european-banks Report completeness: Medium Threats: V3b_tool Sim_swapping_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что фишинговый набор V3B - это сложный инструмент, используемый киберпреступниками для нацеливания на банковских клиентов по всей Европе, предлагающий расширенные функции и тактику для кражи конфиденциальной информации и причинения значительных финансовых потерь. Для защиты от подобных угроз банкам рекомендуется активно отслеживать "темную паутину", внедрять методы многофакторной аутентификации, выходящие за рамки OTP на основе SMS, и проводить регулярные обучающие программы для сотрудников, чтобы повысить осведомленность и предотвратить атаки социальной инженерии.
-----
Фишинговый набор V3B недавно превратился в сложный инструмент, используемый киберпреступниками для борьбы с банковскими клиентами по всей Европе. Этот набор предназначен для перехвата конфиденциальной информации, такой как учетные данные и OTP-коды, с помощью модели "Фишинг как услуга" (PhaaS), что делает ее доступной как для подписки, так и для самостоятельного размещения.
Фишинговый набор V3B стоимостью от 130 до 450 долларов в месяц упрощает доступ к передовым инструментам фишинга, позволяя менее опытным преступникам проводить сложные атаки. Набор предлагает различные расширенные функции, такие как методы обфускации, варианты локализации для более чем 54 европейских банков, поддержка механизмов обхода OTP, TAN и 2FA, взаимодействие в режиме реального времени через чат с жертвами и меры по борьбе с ботами, позволяющие оставаться незамеченными.
Анализ, проведенный Resecurity, показал, что фишинговый набор V3B предназначен для нескольких европейских банков и использует сильно запутанный JavaScript для предотвращения обнаружения и обратного проектирования. Он включает локализованные шаблоны, имитирующие процессы аутентификации в целевых банках, при этом каждый шаблон профессионально переведен для повышения надежности фишинговых атак. В комплект входят такие методы, как перехват QR-кода для входа в систему, запросы photoTAN и поддержка методов проверки Smart ID, используемых в европейских и балтийских банках.
Киберпреступники, использующие набор V3B, используют методы социальной инженерии, в том числе фишинговые электронные письма, имитирующие официальные сообщения банков, SMS-фишинг с вредоносными ссылками и интерактивные чаты для получения конфиденциальных данных от жертв. Некоторые преступники также используют замену SIM-карты для перехвата OTP-сообщений, отправляемых по SMS, включая перенос номера телефона жертвы на новую SIM-карту, контролируемую злоумышленником.
Фишинговый набор V3B привел к значительным финансовым потерям клиентов европейских банков, и, по оценкам Resecurity, в результате этих фишинговых кампаний были украдены миллионы евро. Чтобы защититься от подобных угроз, банкам рекомендуется активно отслеживать "темную паутину" на предмет появления таких угроз, как фишинговый набор V3B, и внедрять упреждающий сбор информации для заблаговременного выявления и снижения рисков.
Кроме того, внедрение методов многофакторной аутентификации (MFA), выходящих за рамки OTP на основе SMS, таких как аппаратные токены или биометрическая верификация, может помочь снизить эффективность фишинговых атак. Также следует регулярно проводить обучающие программы для банковских служащих, чтобы ознакомить их с новейшими методами фишинга и способами выявления подозрительных действий, поскольку осведомленность играет решающую роль в защите от атак социальной инженерии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что фишинговый набор V3B - это сложный инструмент, используемый киберпреступниками для нацеливания на банковских клиентов по всей Европе, предлагающий расширенные функции и тактику для кражи конфиденциальной информации и причинения значительных финансовых потерь. Для защиты от подобных угроз банкам рекомендуется активно отслеживать "темную паутину", внедрять методы многофакторной аутентификации, выходящие за рамки OTP на основе SMS, и проводить регулярные обучающие программы для сотрудников, чтобы повысить осведомленность и предотвратить атаки социальной инженерии.
-----
Фишинговый набор V3B недавно превратился в сложный инструмент, используемый киберпреступниками для борьбы с банковскими клиентами по всей Европе. Этот набор предназначен для перехвата конфиденциальной информации, такой как учетные данные и OTP-коды, с помощью модели "Фишинг как услуга" (PhaaS), что делает ее доступной как для подписки, так и для самостоятельного размещения.
Фишинговый набор V3B стоимостью от 130 до 450 долларов в месяц упрощает доступ к передовым инструментам фишинга, позволяя менее опытным преступникам проводить сложные атаки. Набор предлагает различные расширенные функции, такие как методы обфускации, варианты локализации для более чем 54 европейских банков, поддержка механизмов обхода OTP, TAN и 2FA, взаимодействие в режиме реального времени через чат с жертвами и меры по борьбе с ботами, позволяющие оставаться незамеченными.
Анализ, проведенный Resecurity, показал, что фишинговый набор V3B предназначен для нескольких европейских банков и использует сильно запутанный JavaScript для предотвращения обнаружения и обратного проектирования. Он включает локализованные шаблоны, имитирующие процессы аутентификации в целевых банках, при этом каждый шаблон профессионально переведен для повышения надежности фишинговых атак. В комплект входят такие методы, как перехват QR-кода для входа в систему, запросы photoTAN и поддержка методов проверки Smart ID, используемых в европейских и балтийских банках.
Киберпреступники, использующие набор V3B, используют методы социальной инженерии, в том числе фишинговые электронные письма, имитирующие официальные сообщения банков, SMS-фишинг с вредоносными ссылками и интерактивные чаты для получения конфиденциальных данных от жертв. Некоторые преступники также используют замену SIM-карты для перехвата OTP-сообщений, отправляемых по SMS, включая перенос номера телефона жертвы на новую SIM-карту, контролируемую злоумышленником.
Фишинговый набор V3B привел к значительным финансовым потерям клиентов европейских банков, и, по оценкам Resecurity, в результате этих фишинговых кампаний были украдены миллионы евро. Чтобы защититься от подобных угроз, банкам рекомендуется активно отслеживать "темную паутину" на предмет появления таких угроз, как фишинговый набор V3B, и внедрять упреждающий сбор информации для заблаговременного выявления и снижения рисков.
Кроме того, внедрение методов многофакторной аутентификации (MFA), выходящих за рамки OTP на основе SMS, таких как аппаратные токены или биометрическая верификация, может помочь снизить эффективность фишинговых атак. Также следует регулярно проводить обучающие программы для банковских служащих, чтобы ознакомить их с новейшими методами фишинга и способами выявления подозрительных действий, поскольку осведомленность играет решающую роль в защите от атак социальной инженерии.
#ParsedReport #CompletenessHigh
26-06-2024
From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer. Introduction. Introduction
https://www.cadosecurity.com/blog/from-dormant-to-dangerous-p2pinfect-evolves-to-deploy-new-ransomware-and-cryptominer
Report completeness: High
Threats:
P2pinfect
Upx_tool
C3pool
Xmrig_miner
Industry:
Healthcare, Financial
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
T1027, T1071.001, T1105, T1053.003, T1204.002, T1210
IOCs:
Hash: 4
Coin: 1
Email: 3
IP: 4
File: 2
Soft:
Redis, sudo, curl
Crypto:
monero
Algorithms:
base64, randomx, cryptonight
Languages:
rust, powershell
Platforms:
intel
YARA: Found
26-06-2024
From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer. Introduction. Introduction
https://www.cadosecurity.com/blog/from-dormant-to-dangerous-p2pinfect-evolves-to-deploy-new-ransomware-and-cryptominer
Report completeness: High
Threats:
P2pinfect
Upx_tool
C3pool
Xmrig_miner
Industry:
Healthcare, Financial
TTPs:
Tactics: 1
Technics: 1
ChatGPT TTPs:
do not use without manual checkT1027, T1071.001, T1105, T1053.003, T1204.002, T1210
IOCs:
Hash: 4
Coin: 1
Email: 3
IP: 4
File: 2
Soft:
Redis, sudo, curl
Crypto:
monero
Algorithms:
base64, randomx, cryptonight
Languages:
rust, powershell
Platforms:
intel
YARA: Found
Cado
From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer
P2Pinfect is a rust-based malware covered extensively by Cado Security in the past. Cado Security researchers first discovered it during triage of honeypot telemetry in July of 2023.
CTT Report Hub
#ParsedReport #CompletenessHigh 26-06-2024 From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer. Introduction. Introduction https://www.cadosecurity.com/blog/from-dormant-to-dangerous-p2pinfect-evolves-to-deploy-new-ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о P2Pinfect, сложной вредоносной программе на основе rust, которая изначально распространялась с использованием Redis и ограниченных средств распространения по SSH без четкой цели. Однако последние обновления добавили в P2Pinfect дополнительные возможности для программ-вымогателей и криптомайнеров, что делает его многогранной угрозой, которая направлена на максимизацию прибыли с помощью функций криптомайнинга, программ-вымогателей и руткитов. Вредоносная программа работает как червь с возможностями однорангового ботнета и демонстрирует сложности в методах распространения и вредоносных операциях.
-----
P2Pinfect - это сложная вредоносная программа на основе rust, известная тем, что использует одноранговую (P2P) ботнет в качестве механизма управления. Первоначально обнаруженная как в основном бездействующая, она распространялась через Redis и ограниченные распространители SSH без четкой цели, кроме распространения. Однако недавнее обновление добавило в P2Pinfect полезную нагрузку от программ-вымогателей и криптомайнеров.
Обнаруженная в июле 2023 года во время анализа телеметрии honeypot, кампания по заражению P2P, предположительно, началась 23 июня. Вредоносная программа использует функции репликации Redis, превращая узлы-последователи в копии узлов-лидеров и позволяя злоумышленникам выполнять произвольные команды. Кроме того, P2Pinfect злоупотребляет командами Redis config для создания задания cron в каталоге cron для первоначального доступа.
Новые возможности P2Pinfect включают руткит usermode, изменяющий файлы .bashrc для предварительной загрузки libs.so.1 и применения фильтров портов в /proc/net/tcp и /proc/net/tcp6. Несмотря на то, что руткит имеет возможность обхода, P2Pinfect может быть нанятым ботнетом, доставляющим полезные программы-вымогатели по фиксированным URL-адресам и потенциально принимающим полезные данные других злоумышленников. Примечательно, что майнер и программа-вымогатель имеют разные адреса кошельков и демонстрируют противоречивые мотивы, что влияет на работу программ-вымогателей.
Вредоносная программа имеет уязвимость в рутките при первоначальном доступе через Redis. Обновления P2Pinfect направлены на максимизацию прибыли за счет крипто-майнинга, программ-вымогателей и руткитов. Программа-вымогатель нацелена на серверы, хранящие временные данные в памяти, что выглядит необычно по сравнению с потенциально более прибыльными видами майнинга. Хотя компилятор и язык P2Pinfect похожи на rsagen, это может быть не просто ботнет по найму.
P2Pinfect работает как червь, распространяясь путем заражения компьютеров и сканирования серверов для атаки с использованием SSH-пароля. Его одноранговая ботнет-сеть позволяет зараженным компьютерам создавать сетевую сеть для бинарных обновлений. Первичный двоичный файл, в котором теперь используется tokio и реализован UPX, затрудняет статический анализ. Вторичный двоичный файл в /tmp/bash используется для проверки работоспособности, в то время как двоичный файл miner выполняет майнинг криптовалют, в частности XMR. Функциональность программы-вымогателя шифрует файлы с определенными расширениями и требует выкуп за токены расшифровки, хотя ее основной способ распространения больше зависит от Redis, чем от SSH.
Обнаружение полезной нагрузки P2Pinfect libs.so.1 основано на распознавании распакованных двоичных файлов UPX для эффективного сопоставления правил. Сложность вредоносного ПО заключается в его многогранных возможностях - от распространения и выполнения команд с помощью эксплойтов Redis до программ-вымогателей и операций крипто-майнинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - о P2Pinfect, сложной вредоносной программе на основе rust, которая изначально распространялась с использованием Redis и ограниченных средств распространения по SSH без четкой цели. Однако последние обновления добавили в P2Pinfect дополнительные возможности для программ-вымогателей и криптомайнеров, что делает его многогранной угрозой, которая направлена на максимизацию прибыли с помощью функций криптомайнинга, программ-вымогателей и руткитов. Вредоносная программа работает как червь с возможностями однорангового ботнета и демонстрирует сложности в методах распространения и вредоносных операциях.
-----
P2Pinfect - это сложная вредоносная программа на основе rust, известная тем, что использует одноранговую (P2P) ботнет в качестве механизма управления. Первоначально обнаруженная как в основном бездействующая, она распространялась через Redis и ограниченные распространители SSH без четкой цели, кроме распространения. Однако недавнее обновление добавило в P2Pinfect полезную нагрузку от программ-вымогателей и криптомайнеров.
Обнаруженная в июле 2023 года во время анализа телеметрии honeypot, кампания по заражению P2P, предположительно, началась 23 июня. Вредоносная программа использует функции репликации Redis, превращая узлы-последователи в копии узлов-лидеров и позволяя злоумышленникам выполнять произвольные команды. Кроме того, P2Pinfect злоупотребляет командами Redis config для создания задания cron в каталоге cron для первоначального доступа.
Новые возможности P2Pinfect включают руткит usermode, изменяющий файлы .bashrc для предварительной загрузки libs.so.1 и применения фильтров портов в /proc/net/tcp и /proc/net/tcp6. Несмотря на то, что руткит имеет возможность обхода, P2Pinfect может быть нанятым ботнетом, доставляющим полезные программы-вымогатели по фиксированным URL-адресам и потенциально принимающим полезные данные других злоумышленников. Примечательно, что майнер и программа-вымогатель имеют разные адреса кошельков и демонстрируют противоречивые мотивы, что влияет на работу программ-вымогателей.
Вредоносная программа имеет уязвимость в рутките при первоначальном доступе через Redis. Обновления P2Pinfect направлены на максимизацию прибыли за счет крипто-майнинга, программ-вымогателей и руткитов. Программа-вымогатель нацелена на серверы, хранящие временные данные в памяти, что выглядит необычно по сравнению с потенциально более прибыльными видами майнинга. Хотя компилятор и язык P2Pinfect похожи на rsagen, это может быть не просто ботнет по найму.
P2Pinfect работает как червь, распространяясь путем заражения компьютеров и сканирования серверов для атаки с использованием SSH-пароля. Его одноранговая ботнет-сеть позволяет зараженным компьютерам создавать сетевую сеть для бинарных обновлений. Первичный двоичный файл, в котором теперь используется tokio и реализован UPX, затрудняет статический анализ. Вторичный двоичный файл в /tmp/bash используется для проверки работоспособности, в то время как двоичный файл miner выполняет майнинг криптовалют, в частности XMR. Функциональность программы-вымогателя шифрует файлы с определенными расширениями и требует выкуп за токены расшифровки, хотя ее основной способ распространения больше зависит от Redis, чем от SSH.
Обнаружение полезной нагрузки P2Pinfect libs.so.1 основано на распознавании распакованных двоичных файлов UPX для эффективного сопоставления правил. Сложность вредоносного ПО заключается в его многогранных возможностях - от распространения и выполнения команд с помощью эксплойтов Redis до программ-вымогателей и операций крипто-майнинга.
#ParsedReport #CompletenessLow
26-06-2024
Medusa Reborn: A New Compact Variant Discovered. Notice. Medusa Reborn: A New Compact Variant Discovered
https://www.cleafy.com/cleafy-labs/medusa-reborn-a-new-compact-variant-discovered
Report completeness: Low
Threats:
Medusalocker
Anatsa
Tanglebot
Medusa_botnet
Afetzede
Anakonda
Pembe
Sharkbot
Victims:
Financial institutions, Users
Industry:
Financial, Media
Geo:
America, France indicating, Turkey, France and italy, France indicating deliberate, Turkish, Italy, France, France and, Canada, Spain
ChatGPT TTPs:
T1112, T1071.001, T1113
IOCs:
Domain: 15
Hash: 65
File: 10
Soft:
Telegram, Android, Chrome, Google Chrome
26-06-2024
Medusa Reborn: A New Compact Variant Discovered. Notice. Medusa Reborn: A New Compact Variant Discovered
https://www.cleafy.com/cleafy-labs/medusa-reborn-a-new-compact-variant-discovered
Report completeness: Low
Threats:
Medusalocker
Anatsa
Tanglebot
Medusa_botnet
Afetzede
Anakonda
Pembe
Sharkbot
Victims:
Financial institutions, Users
Industry:
Financial, Media
Geo:
America, France indicating, Turkey, France and italy, France indicating deliberate, Turkish, Italy, France, France and, Canada, Spain
ChatGPT TTPs:
do not use without manual checkT1112, T1071.001, T1113
IOCs:
Domain: 15
Hash: 65
File: 10
Soft:
Telegram, Android, Chrome, Google Chrome
Cleafy
Medusa Reborn: A New Compact Variant Discovered | Cleafy Labs
Discover the latest insights from the Cleafy Threat Intelligence team on new fraud campaigns involving the Medusa (TangleBot) banking trojan. Learn about Medusa's sophisticated capabilities, recent updates, and shifts in distribution strategies targeting…