CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 Attackers Exploiting Public Cobalt Strike Profiles https://unit42.paloaltonetworks.com/attackers-exploit-public-cobalt-strike-profiles Report completeness: Medium Actors/Campaigns: Apt33 Midnight_eclipse Red_delta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении вредоносной инфраструктуры Cobalt Strike, используемой участниками угроз в реальных атаках, с особым упором на использование гибких профилей C2 для уклонения от обнаружения и настройки вредоносных действий. Исследователи подчеркивают необходимость в упреждающих и инновационных стратегиях защиты, включая внедрение передовых технологий и анализа угроз, для эффективного противодействия сложным киберугрозам, таким как Cobalt Strike.
-----

Исследователи Unit 42 недавно обнаружили вредоносную инфраструктуру Cobalt Strike, используемую злоумышленниками в реальных атаках. Несмотря на то, что Cobalt Strike является коммерческим программным обеспечением, используемым в основном в защитных целях, Cobalt Strike все чаще используется злоумышленниками, поскольку злоумышленники используют взломанные версии для выполнения своих операций. Одним из ключевых компонентов, используемых злоумышленниками, является полезная нагрузка после использования, известная как Beacon, которая использует текстовые профили под названием Malleable C2 для изменения характеристик веб-трафика, что затрудняет его обнаружение.

Исследователи установили, что вредоносные образцы Cobalt Strike использовали гибкие профили конфигурации C2, заимствованные из общедоступного хранилища кода, в частности профиль с именем ocsp.profile. Эти профили изменялись злоумышленниками, чтобы избежать обнаружения и настроить свои вредоносные действия. Это заимствование и модификация гибких профилей C2 позволяют злоумышленникам гибко взаимодействовать с инфраструктурой командования и контроля Cobalt Strike (C2), постоянно меняя профили, чтобы избежать обнаружения и поддерживать свои операции.

Дальнейшее изучение образцов радиомаяков, полученных с серверов Cobalt Strike, показало, как злоумышленники манипулировали гибкими профилями C2 для настройки своих коммуникаций C2. Внося небольшие изменения в общедоступные профили, злоумышленники могли эффективно обходить традиционные методы обнаружения, которые основаны на шаблонах сетевого трафика. Эта постоянная адаптация и уклонение от ответственности подчеркивают постоянную проблему, с которой сталкиваются защитники кибербезопасности при противодействии таким изощренным атакам.

Исследователи описали шаги, которые могут предпринять клиенты Palo Alto Networks для повышения своей защиты от Cobalt Strike Beacon и Team Server C2 communication. Использование таких решений, как брандмауэры нового поколения с расширенными подписками на предотвращение угроз, WildFire, Cortex XDR и Prisma Cloud, может помочь в выявлении и блокировании вредоносных действий Cobalt Strike, одновременно автоматизируя процессы устранения последствий. Кроме того, включение вредоносных URL-адресов и IP-адресов, связанных с этой угрозой, в расширенную фильтрацию URL-адресов может еще больше усилить защиту от подобных атак.

В свете динамичного характера киберугроз злоумышленники продолжают внедрять инновации и использовать новые тактические приемы, такие как использование общедоступных гибких профилей C2, чтобы опережать механизмы обнаружения. В результате традиционные решения в области безопасности с трудом поспевают за меняющимся ландшафтом угроз, что требует внедрения более продвинутых и адаптивных механизмов защиты, таких как решения на основе машинного обучения, такие как ATP. Эти решения лучше приспособлены для противодействия атакам с высокой степенью уклончивости, подобным тем, которым способствует Cobalt Strike, благодаря эффективному анализу сложных перестановок, обеспечиваемых гибкими платформами C2, и реагированию на них.

В конечном счете, в статье подчеркивается важность упреждающих и инновационных стратегий защиты перед лицом сложных киберугроз, таких как Cobalt Strike. Использование передовых технологий, анализа угроз и постоянного мониторинга имеет важное значение для снижения рисков, связанных с использованием злоумышленниками таких инструментов, как Cobalt Strike, в злонамеренных целях.
#ParsedReport #CompletenessLow
26-06-2024

The Growing Threat of Malware Concealed Behind Cloud Services

https://www.fortinet.com/blog/threat-research/growing-threat-of-malware-concealed-behind-cloud-services

Report completeness: Low

Threats:
Condi
Flooder
Syk_crypter
Mirai
Udpflood_technique

CVEs:
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer ax21 firmware (<1.1.4)

CVE-2024-21887 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect secure (9.0, 9.1, 22.1, 22.2, 22.3)
- ivanti policy secure (9.0, 9.1, 22.1, 22.2, 22.3)

CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dasannetworks gpon router firmware (-)

CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he firmware (1.8.4_115215b9)

CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532 firmware (-)


TTPs:

ChatGPT TTPs:
do not use without manual check
T1071.001, T1219, T1202, T1027, T1105, T1571

IOCs:
IP: 5
File: 2
Url: 5
Hash: 53

Soft:
Ivanti

Algorithms:
xor

Platforms:
m68k, riscv64, mips
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 The Growing Threat of Malware Concealed Behind Cloud Services https://www.fortinet.com/blog/threat-research/growing-threat-of-malware-concealed-behind-cloud-services Report completeness: Low Threats: Condi Flooder…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Киберугрозы все чаще используют облачные сервисы, такие как AWS и DriveHQ, для хранения, распространения и контроля вредоносных программ, что создает проблемы для обнаружения и предотвращения из-за масштабируемости, анонимности и устойчивости, которые предлагают эти платформы. Ботнеты, такие как UNSTABLE и Condi, используют облачные сервисы для расширения возможностей вредоносных программ, нацеливаясь на конкретные уязвимости в различных устройствах, применяя сложные тактики, такие как XOR-кодирование, и используя множество модулей для эксплуатации и DDoS-атак. Появление этих угроз подчеркивает необходимость усиления защиты облачных систем безопасности и тщательного мониторинга облачных сред для борьбы со сложными атаками, распространяемыми через облачные сервисы.
-----

Киберугрозы все чаще используют облачные сервисы, такие как AWS или DriveHQ, для хранения, распространения вредоносных программ и борьбы с ними, что создает проблемы для обнаружения и предотвращения из-за масштабируемости, анонимности и устойчивости, предлагаемых этими платформами. Ботнеты, такие как UNSTABLE и Condi, используют облачные сервисы для расширения возможностей злоумышленников, распространяя вредоносное ПО и обновления на широкий спектр устройств, обеспечивая постоянную связь со скомпрометированными устройствами через облачные серверы управления (C2). Кроме того, злоумышленники используют уязвимости в веб-серверах JAWS, маршрутизаторах Dasan GPON, маршрутизаторах TP-Link и Ivanti Connect Secure для усиления атак, нацеленных на конкретные устройства.

НЕСТАБИЛЬНЫЙ ботнет получает первоначальный доступ, используя уязвимость CVE-2016-20016 в веб-серверах JAWS, используя скрипт-загрузчик для извлечения двоичных файлов для 13 архитектур. Он использует кодировку XOR и состоит из трех основных модулей: эксплуатации, сканирования и DDoS-атаки, нацеленных на многочисленные уязвимости, такие как CVE-2016-20016, CVE-2018-10561/10562 и CVE-2017-17215. Модуль DDoS-атаки предлагает различные методы, основанные на командах, полученных с сервера C2.

Ботнет Condi DDoS продолжает использовать CVE-2023-1389 для управления устройствами и выполнения вредоносных действий, устанавливая соединения с центральным сервером C2 после заражения устройств. Другая обнаруженная атака включала пингование IP-адреса с потенциальной вредоносной активностью с использованием инструментов DoS и использование уязвимости CVE-2023-1389 для запуска атак.

Вредоносная программа под названием "Skibidi" распространяется через CVE-2023-1389 в маршрутизаторах TP-Link и CVE-2024-21887 в Ivanti Connect Secure, используя скрипт-загрузчик для загрузки и запуска вредоносного ПО, адаптированного к конкретным архитектурам Linux. Вредоносная программа выполняет такие действия, как декодирование строк в кодировке XOR, подключение к серверу C2 через сокеты и прослушивание файловых событий для последующих действий.

Распространение киберугроз на облачные сервисы требует усиления защиты облачных сервисов, включая многоуровневые меры безопасности, регулярное внесение исправлений, обновления и сегментацию сети для изоляции критически важных ресурсов и устранения потенциальных нарушений. Организации должны сохранять бдительность и эффективно контролировать облачные среды для борьбы со сложными атаками, распространяемыми через облачные сервисы.
#ParsedReport #CompletenessLow
26-06-2024

Scarlet Goldfinch: Taking flight with NetSupport Manager

https://redcanary.com/blog/threat-intelligence/scarlet-goldfinch

Report completeness: Low

Actors/Campaigns:
Scarlet_goldfinch

Threats:
Netsupportmanager_rat
Socgholish_loader

ChatGPT TTPs:
do not use without manual check
T1193, T1059.007, T1059.001, T1071.001, T1053.005, T1547.001

IOCs:
File: 3
Registry: 2

Soft:
Windows Registry

Algorithms:
zip

Languages:
javascript, powershell, jscript
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 Scarlet Goldfinch: Taking flight with NetSupport Manager https://redcanary.com/blog/threat-intelligence/scarlet-goldfinch Report completeness: Low Actors/Campaigns: Scarlet_goldfinch Threats: Netsupportmanager_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте обсуждается киберугроза, известная как Scarlet Goldfinch, которая использует поддельные обновления браузера для распространения вредоносного ПО и получения удаленного доступа к системам жертв с помощью NetSupport Manager. В нем Scarlet Goldfinch сравнивается с другой группой угроз, SocGholish, подчеркивая различия в тактике. В тексте подчеркиваются проблемы, с которыми сталкиваются участники угроз, использующие законные инструменты, и подчеркивается важность постоянного мониторинга, управления запасами и упреждающих мер безопасности для эффективной защиты от таких угроз.
-----

Scarlet Goldfinch - это группа пользователей, которая привлекла к себе внимание благодаря использованию поддельных обновлений браузера, чтобы обманом заставить пользователей загрузить NetSupport Manager, инструмент RMM, предоставляющий злоумышленникам удаленный контроль. Эта угроза появилась в июне 2023 года, первоначально жертвы путем обмана посещали взломанные веб-сайты и загружали zip-файл, замаскированный под обновление браузера. Файл содержит вредоносное ПО JScript, запускаемое через wscript.exe, что инициировало ряд этапов, завершившихся установкой NetSupport Manager. Примечательно, что после октября 2023 года Scarlet Goldfinch изменила свою тактику второго этапа, перейдя от использования пакетных файлов и скриптов VBS к использованию запутанных команд PowerShell, что повысило ее способность взаимодействовать с инфраструктурой управления.

Отличие Scarlet Goldfinch от SocGholish, другой группы угроз, использующей аналогичные методы, заключается в наблюдении за действиями после первоначального вторжения. Хотя обе угрозы начинаются с файлов JavaScript, замаскированных под обновления браузера, в последующих действиях они отличаются. Исторически SocGholish предпочитала NetSupport Manager, но последние тенденции указывают на переход к другим инструментам удаленного доступа с 2022 года. Эта адаптация подчеркивает динамичный характер киберугроз и необходимость постоянного мониторинга и анализа для дифференциации и эффективного устранения возникающих рисков.

Использование инструментов RMM злоумышленниками создает значительные проблемы из-за их законных функциональных возможностей, позволяющих злоумышленникам адаптироваться к среде и избегать обнаружения. Использование Scarlet Goldfinch NetSupport Manager подчеркивает эту тенденцию, подчеркивая важность бдительности и управления запасами для выявления несанкционированного использования инструментов. Организации должны быть готовы к таким аномалиям, как изменение имен файлов, нестандартное использование каталогов или подозрительные сетевые подключения, указывающие на вредоносную активность, и соответствующим образом внедрять стратегии устранения неполадок.

Эффективные механизмы защиты от Scarlet Goldfinch и аналогичных угроз включают строгое управление запасами, регулярный мониторинг и осведомленность о нормальном поведении инструментов RMM в сети. Хотя обучение пользователей полезно, дополнительные меры по снижению риска, такие как изменение программ по умолчанию для выполнения файлов JavaScript, могут повысить уровень безопасности, предотвращая автоматические вредоносные действия. Внедряя проактивный контроль и поддерживая комплексную систему безопасности, организации могут снизить риски, связанные с тактикой обмана, применяемой такими участниками угроз, как Scarlet Goldfinch.
#ParsedReport #CompletenessMedium
26-06-2024

I am Goot (Loader)

https://www.cybereason.com/blog/i-am-goot-loader

Report completeness: Medium

Actors/Campaigns:
Unc2565 (motivation: financially_motivated)

Threats:
Gootkit
Revil
Seo_poisoning_technique
Cobalt_strike
Kerberoasting_technique
Bloodhound_tool
Icedid
Kronos
Systembc
Samurai

Industry:
Financial

Geo:
Jamaica

TTPs:
Tactics: 7
Technics: 13

IOCs:
File: 13

Soft:
Active Directory, PhotoShop, WordPress

Algorithms:
base64, gzip, zip

Functions:
SamrLookupDomainInSamServer, GetFile, PowerShell

Languages:
powershell, cscript, javascript

Links:
https://github.com/lodash/lodash
https://github.com/google/material-design-lite
https://github.com/danielemoraschi/maplace.js
https://github.com/nhn/tui.chart
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 I am Goot (Loader) https://www.cybereason.com/blog/i-am-goot-loader Report completeness: Medium Actors/Campaigns: Unc2565 (motivation: financially_motivated) Threats: Gootkit Revil Seo_poisoning_technique Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что GootLoader, постоянный и популярный загрузчик вредоносных программ, используемый участниками угроз и связанный с семейством вредоносных программ GootKit, превратился в GootLoader 3, в котором субъекты угроз идентифицированы как UNC2565. Вредоносная программа использует SEO-отравление для первоначального заражения и развертывает различные вредоносные программы для последующего использования для несанкционированного доступа и разведывательной деятельности. Механизм доставки GootLoader включает в себя компрометацию веб-сайтов для распространения вредоносных ZIP-архивов, использование запутанных JavaScript-файлов для распространения, что затрудняет обнаружение и анализ.
-----

Службы безопасности Cybereason публикуют отчеты об анализе угроз, чтобы получить представление о значимых угрозах и предложить практические рекомендации по защите. В недавнем отчете основное внимание было уделено GootLoader, популярному загрузчику вредоносных программ, используемому злоумышленниками. GootLoader со временем эволюционировал, и текущей активной версией является GootLoader 3, поддерживающий последовательные стратегии заражения и функциональность с момента своего возрождения в 2020 году.

GootLoader связан с семейством вредоносных программ GootKit, в частности с банковским трояном NodeJS, действующим с 2014 года. Злоумышленники, стоящие за GootKit, идентифицированным Mandiant как UNC2565, перешли к развертыванию GootLoader вместо банковского трояна. Это изменение тактики совпадает с распространением других вредоносных программ, таких как REvil ransomware.

Ключевые особенности GootLoader заключаются в том, что он использует SEO-отравление для первоначального заражения, маскируя вредоносные полезные файлы JavaScript под кажущиеся законными юридические документы, чтобы заманить жертв к их загрузке. UNC2565 использует GootLoader для развертывания различных вредоносных программ, таких как Cobalt Strike, для несанкционированного доступа и разведывательных действий, включая кражу учетных данных.

Подход UNC2565 к распространению GootLoader предполагает широкую виктимологию, ориентированную на широкий спектр отраслей и географических регионов. Механизм распространения вредоносного ПО включает компрометацию веб-сайтов для распространения вредоносных ZIP-архивов, содержащих запутанные файлы JavaScript, что указывает на стратегию оппортунистического таргетинга, основанную на поведении жертвы.

Технический анализ GootLoader версии 3.0 выявил многоэтапную цепочку заражения, включающую запутанные полезные загрузки JavaScript, запланированные задачи для сохранения и сценарии PowerShell для сбора данных и обмена данными C2. Надежная система обфускации, используемая GootLoader, усложняет традиционное обнаружение на основе сигнатур и затрудняет анализ полезной нагрузки.

Используя сегментацию и запутывание кода, злоумышленники GootLoader стремятся избежать обнаружения и анализа. Три этапа вредоносного ПО включают в себя сложные стратегии запутывания потока управления, а в последней версии размер файлов JavaScript на этапе 2 увеличен для целей антианализа.

Кроме того, эволюция GootLoader включает в себя троянскую программу, использующую легальные файлы библиотеки JavaScript для уклонения от использования, при этом разные версии по-разному используют PowerShell для действий после использования, таких как загрузка вредоносных программ и обмен данными C2.
#ParsedReport #CompletenessMedium
26-06-2024

New V3B Phishing Kit Targets 54 European Banks

https://www.secureblink.com/cyber-security-news/new-v3-b-phishing-kit-targets-54-european-banks

Report completeness: Medium

Threats:
V3b_tool
Sim_swapping_technique

Victims:
Banking customers

Industry:
Ics, Financial

Geo:
Finland, Italiane, Deutsche, Luxembourg, Germany, Greece, Netherlands, Irish, France epargne agricole, Belgium, Italy, France epargne, Austria, Ireland

ChatGPT TTPs:
do not use without manual check
T1114, T1566, T1566.002, T1114.001, T1113

IOCs:
Hash: 4
Domain: 4

Algorithms:
md5

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 New V3B Phishing Kit Targets 54 European Banks https://www.secureblink.com/cyber-security-news/new-v3-b-phishing-kit-targets-54-european-banks Report completeness: Medium Threats: V3b_tool Sim_swapping_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что фишинговый набор V3B - это сложный инструмент, используемый киберпреступниками для нацеливания на банковских клиентов по всей Европе, предлагающий расширенные функции и тактику для кражи конфиденциальной информации и причинения значительных финансовых потерь. Для защиты от подобных угроз банкам рекомендуется активно отслеживать "темную паутину", внедрять методы многофакторной аутентификации, выходящие за рамки OTP на основе SMS, и проводить регулярные обучающие программы для сотрудников, чтобы повысить осведомленность и предотвратить атаки социальной инженерии.
-----

Фишинговый набор V3B недавно превратился в сложный инструмент, используемый киберпреступниками для борьбы с банковскими клиентами по всей Европе. Этот набор предназначен для перехвата конфиденциальной информации, такой как учетные данные и OTP-коды, с помощью модели "Фишинг как услуга" (PhaaS), что делает ее доступной как для подписки, так и для самостоятельного размещения.

Фишинговый набор V3B стоимостью от 130 до 450 долларов в месяц упрощает доступ к передовым инструментам фишинга, позволяя менее опытным преступникам проводить сложные атаки. Набор предлагает различные расширенные функции, такие как методы обфускации, варианты локализации для более чем 54 европейских банков, поддержка механизмов обхода OTP, TAN и 2FA, взаимодействие в режиме реального времени через чат с жертвами и меры по борьбе с ботами, позволяющие оставаться незамеченными.

Анализ, проведенный Resecurity, показал, что фишинговый набор V3B предназначен для нескольких европейских банков и использует сильно запутанный JavaScript для предотвращения обнаружения и обратного проектирования. Он включает локализованные шаблоны, имитирующие процессы аутентификации в целевых банках, при этом каждый шаблон профессионально переведен для повышения надежности фишинговых атак. В комплект входят такие методы, как перехват QR-кода для входа в систему, запросы photoTAN и поддержка методов проверки Smart ID, используемых в европейских и балтийских банках.

Киберпреступники, использующие набор V3B, используют методы социальной инженерии, в том числе фишинговые электронные письма, имитирующие официальные сообщения банков, SMS-фишинг с вредоносными ссылками и интерактивные чаты для получения конфиденциальных данных от жертв. Некоторые преступники также используют замену SIM-карты для перехвата OTP-сообщений, отправляемых по SMS, включая перенос номера телефона жертвы на новую SIM-карту, контролируемую злоумышленником.

Фишинговый набор V3B привел к значительным финансовым потерям клиентов европейских банков, и, по оценкам Resecurity, в результате этих фишинговых кампаний были украдены миллионы евро. Чтобы защититься от подобных угроз, банкам рекомендуется активно отслеживать "темную паутину" на предмет появления таких угроз, как фишинговый набор V3B, и внедрять упреждающий сбор информации для заблаговременного выявления и снижения рисков.

Кроме того, внедрение методов многофакторной аутентификации (MFA), выходящих за рамки OTP на основе SMS, таких как аппаратные токены или биометрическая верификация, может помочь снизить эффективность фишинговых атак. Также следует регулярно проводить обучающие программы для банковских служащих, чтобы ознакомить их с новейшими методами фишинга и способами выявления подозрительных действий, поскольку осведомленность играет решающую роль в защите от атак социальной инженерии.
#ParsedReport #CompletenessHigh
26-06-2024

From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer. Introduction. Introduction

https://www.cadosecurity.com/blog/from-dormant-to-dangerous-p2pinfect-evolves-to-deploy-new-ransomware-and-cryptominer

Report completeness: High

Threats:
P2pinfect
Upx_tool
C3pool
Xmrig_miner

Industry:
Healthcare, Financial

TTPs:
Tactics: 1
Technics: 1

ChatGPT TTPs:
do not use without manual check
T1027, T1071.001, T1105, T1053.003, T1204.002, T1210

IOCs:
Hash: 4
Coin: 1
Email: 3
IP: 4
File: 2

Soft:
Redis, sudo, curl

Crypto:
monero

Algorithms:
base64, randomx, cryptonight

Languages:
rust, powershell

Platforms:
intel

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 26-06-2024 From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer. Introduction. Introduction https://www.cadosecurity.com/blog/from-dormant-to-dangerous-p2pinfect-evolves-to-deploy-new-ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - о P2Pinfect, сложной вредоносной программе на основе rust, которая изначально распространялась с использованием Redis и ограниченных средств распространения по SSH без четкой цели. Однако последние обновления добавили в P2Pinfect дополнительные возможности для программ-вымогателей и криптомайнеров, что делает его многогранной угрозой, которая направлена на максимизацию прибыли с помощью функций криптомайнинга, программ-вымогателей и руткитов. Вредоносная программа работает как червь с возможностями однорангового ботнета и демонстрирует сложности в методах распространения и вредоносных операциях.
-----

P2Pinfect - это сложная вредоносная программа на основе rust, известная тем, что использует одноранговую (P2P) ботнет в качестве механизма управления. Первоначально обнаруженная как в основном бездействующая, она распространялась через Redis и ограниченные распространители SSH без четкой цели, кроме распространения. Однако недавнее обновление добавило в P2Pinfect полезную нагрузку от программ-вымогателей и криптомайнеров.

Обнаруженная в июле 2023 года во время анализа телеметрии honeypot, кампания по заражению P2P, предположительно, началась 23 июня. Вредоносная программа использует функции репликации Redis, превращая узлы-последователи в копии узлов-лидеров и позволяя злоумышленникам выполнять произвольные команды. Кроме того, P2Pinfect злоупотребляет командами Redis config для создания задания cron в каталоге cron для первоначального доступа.

Новые возможности P2Pinfect включают руткит usermode, изменяющий файлы .bashrc для предварительной загрузки libs.so.1 и применения фильтров портов в /proc/net/tcp и /proc/net/tcp6. Несмотря на то, что руткит имеет возможность обхода, P2Pinfect может быть нанятым ботнетом, доставляющим полезные программы-вымогатели по фиксированным URL-адресам и потенциально принимающим полезные данные других злоумышленников. Примечательно, что майнер и программа-вымогатель имеют разные адреса кошельков и демонстрируют противоречивые мотивы, что влияет на работу программ-вымогателей.

Вредоносная программа имеет уязвимость в рутките при первоначальном доступе через Redis. Обновления P2Pinfect направлены на максимизацию прибыли за счет крипто-майнинга, программ-вымогателей и руткитов. Программа-вымогатель нацелена на серверы, хранящие временные данные в памяти, что выглядит необычно по сравнению с потенциально более прибыльными видами майнинга. Хотя компилятор и язык P2Pinfect похожи на rsagen, это может быть не просто ботнет по найму.

P2Pinfect работает как червь, распространяясь путем заражения компьютеров и сканирования серверов для атаки с использованием SSH-пароля. Его одноранговая ботнет-сеть позволяет зараженным компьютерам создавать сетевую сеть для бинарных обновлений. Первичный двоичный файл, в котором теперь используется tokio и реализован UPX, затрудняет статический анализ. Вторичный двоичный файл в /tmp/bash используется для проверки работоспособности, в то время как двоичный файл miner выполняет майнинг криптовалют, в частности XMR. Функциональность программы-вымогателя шифрует файлы с определенными расширениями и требует выкуп за токены расшифровки, хотя ее основной способ распространения больше зависит от Redis, чем от SSH.

Обнаружение полезной нагрузки P2Pinfect libs.so.1 основано на распознавании распакованных двоичных файлов UPX для эффективного сопоставления правил. Сложность вредоносного ПО заключается в его многогранных возможностях - от распространения и выполнения команд с помощью эксплойтов Redis до программ-вымогателей и операций крипто-майнинга.
#ParsedReport #CompletenessLow
26-06-2024

Medusa Reborn: A New Compact Variant Discovered. Notice. Medusa Reborn: A New Compact Variant Discovered

https://www.cleafy.com/cleafy-labs/medusa-reborn-a-new-compact-variant-discovered

Report completeness: Low

Threats:
Medusalocker
Anatsa
Tanglebot
Medusa_botnet
Afetzede
Anakonda
Pembe
Sharkbot

Victims:
Financial institutions, Users

Industry:
Financial, Media

Geo:
America, France indicating, Turkey, France and italy, France indicating deliberate, Turkish, Italy, France, France and, Canada, Spain

ChatGPT TTPs:
do not use without manual check
T1112, T1071.001, T1113

IOCs:
Domain: 15
Hash: 65
File: 10

Soft:
Telegram, Android, Chrome, Google Chrome