CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
26-06-2024

Scarlet Goldfinch: Taking flight with NetSupport Manager

https://redcanary.com/blog/threat-intelligence/scarlet-goldfinch

Report completeness: Low

Actors/Campaigns:
Scarlet_goldfinch

Threats:
Netsupportmanager_rat
Socgholish_loader

ChatGPT TTPs:
do not use without manual check
T1193, T1059.007, T1059.001, T1071.001, T1053.005, T1547.001

IOCs:
File: 3
Registry: 2

Soft:
Windows Registry

Algorithms:
zip

Languages:
javascript, powershell, jscript
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 Scarlet Goldfinch: Taking flight with NetSupport Manager https://redcanary.com/blog/threat-intelligence/scarlet-goldfinch Report completeness: Low Actors/Campaigns: Scarlet_goldfinch Threats: Netsupportmanager_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте обсуждается киберугроза, известная как Scarlet Goldfinch, которая использует поддельные обновления браузера для распространения вредоносного ПО и получения удаленного доступа к системам жертв с помощью NetSupport Manager. В нем Scarlet Goldfinch сравнивается с другой группой угроз, SocGholish, подчеркивая различия в тактике. В тексте подчеркиваются проблемы, с которыми сталкиваются участники угроз, использующие законные инструменты, и подчеркивается важность постоянного мониторинга, управления запасами и упреждающих мер безопасности для эффективной защиты от таких угроз.
-----

Scarlet Goldfinch - это группа пользователей, которая привлекла к себе внимание благодаря использованию поддельных обновлений браузера, чтобы обманом заставить пользователей загрузить NetSupport Manager, инструмент RMM, предоставляющий злоумышленникам удаленный контроль. Эта угроза появилась в июне 2023 года, первоначально жертвы путем обмана посещали взломанные веб-сайты и загружали zip-файл, замаскированный под обновление браузера. Файл содержит вредоносное ПО JScript, запускаемое через wscript.exe, что инициировало ряд этапов, завершившихся установкой NetSupport Manager. Примечательно, что после октября 2023 года Scarlet Goldfinch изменила свою тактику второго этапа, перейдя от использования пакетных файлов и скриптов VBS к использованию запутанных команд PowerShell, что повысило ее способность взаимодействовать с инфраструктурой управления.

Отличие Scarlet Goldfinch от SocGholish, другой группы угроз, использующей аналогичные методы, заключается в наблюдении за действиями после первоначального вторжения. Хотя обе угрозы начинаются с файлов JavaScript, замаскированных под обновления браузера, в последующих действиях они отличаются. Исторически SocGholish предпочитала NetSupport Manager, но последние тенденции указывают на переход к другим инструментам удаленного доступа с 2022 года. Эта адаптация подчеркивает динамичный характер киберугроз и необходимость постоянного мониторинга и анализа для дифференциации и эффективного устранения возникающих рисков.

Использование инструментов RMM злоумышленниками создает значительные проблемы из-за их законных функциональных возможностей, позволяющих злоумышленникам адаптироваться к среде и избегать обнаружения. Использование Scarlet Goldfinch NetSupport Manager подчеркивает эту тенденцию, подчеркивая важность бдительности и управления запасами для выявления несанкционированного использования инструментов. Организации должны быть готовы к таким аномалиям, как изменение имен файлов, нестандартное использование каталогов или подозрительные сетевые подключения, указывающие на вредоносную активность, и соответствующим образом внедрять стратегии устранения неполадок.

Эффективные механизмы защиты от Scarlet Goldfinch и аналогичных угроз включают строгое управление запасами, регулярный мониторинг и осведомленность о нормальном поведении инструментов RMM в сети. Хотя обучение пользователей полезно, дополнительные меры по снижению риска, такие как изменение программ по умолчанию для выполнения файлов JavaScript, могут повысить уровень безопасности, предотвращая автоматические вредоносные действия. Внедряя проактивный контроль и поддерживая комплексную систему безопасности, организации могут снизить риски, связанные с тактикой обмана, применяемой такими участниками угроз, как Scarlet Goldfinch.
#ParsedReport #CompletenessMedium
26-06-2024

I am Goot (Loader)

https://www.cybereason.com/blog/i-am-goot-loader

Report completeness: Medium

Actors/Campaigns:
Unc2565 (motivation: financially_motivated)

Threats:
Gootkit
Revil
Seo_poisoning_technique
Cobalt_strike
Kerberoasting_technique
Bloodhound_tool
Icedid
Kronos
Systembc
Samurai

Industry:
Financial

Geo:
Jamaica

TTPs:
Tactics: 7
Technics: 13

IOCs:
File: 13

Soft:
Active Directory, PhotoShop, WordPress

Algorithms:
base64, gzip, zip

Functions:
SamrLookupDomainInSamServer, GetFile, PowerShell

Languages:
powershell, cscript, javascript

Links:
https://github.com/lodash/lodash
https://github.com/google/material-design-lite
https://github.com/danielemoraschi/maplace.js
https://github.com/nhn/tui.chart
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 I am Goot (Loader) https://www.cybereason.com/blog/i-am-goot-loader Report completeness: Medium Actors/Campaigns: Unc2565 (motivation: financially_motivated) Threats: Gootkit Revil Seo_poisoning_technique Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что GootLoader, постоянный и популярный загрузчик вредоносных программ, используемый участниками угроз и связанный с семейством вредоносных программ GootKit, превратился в GootLoader 3, в котором субъекты угроз идентифицированы как UNC2565. Вредоносная программа использует SEO-отравление для первоначального заражения и развертывает различные вредоносные программы для последующего использования для несанкционированного доступа и разведывательной деятельности. Механизм доставки GootLoader включает в себя компрометацию веб-сайтов для распространения вредоносных ZIP-архивов, использование запутанных JavaScript-файлов для распространения, что затрудняет обнаружение и анализ.
-----

Службы безопасности Cybereason публикуют отчеты об анализе угроз, чтобы получить представление о значимых угрозах и предложить практические рекомендации по защите. В недавнем отчете основное внимание было уделено GootLoader, популярному загрузчику вредоносных программ, используемому злоумышленниками. GootLoader со временем эволюционировал, и текущей активной версией является GootLoader 3, поддерживающий последовательные стратегии заражения и функциональность с момента своего возрождения в 2020 году.

GootLoader связан с семейством вредоносных программ GootKit, в частности с банковским трояном NodeJS, действующим с 2014 года. Злоумышленники, стоящие за GootKit, идентифицированным Mandiant как UNC2565, перешли к развертыванию GootLoader вместо банковского трояна. Это изменение тактики совпадает с распространением других вредоносных программ, таких как REvil ransomware.

Ключевые особенности GootLoader заключаются в том, что он использует SEO-отравление для первоначального заражения, маскируя вредоносные полезные файлы JavaScript под кажущиеся законными юридические документы, чтобы заманить жертв к их загрузке. UNC2565 использует GootLoader для развертывания различных вредоносных программ, таких как Cobalt Strike, для несанкционированного доступа и разведывательных действий, включая кражу учетных данных.

Подход UNC2565 к распространению GootLoader предполагает широкую виктимологию, ориентированную на широкий спектр отраслей и географических регионов. Механизм распространения вредоносного ПО включает компрометацию веб-сайтов для распространения вредоносных ZIP-архивов, содержащих запутанные файлы JavaScript, что указывает на стратегию оппортунистического таргетинга, основанную на поведении жертвы.

Технический анализ GootLoader версии 3.0 выявил многоэтапную цепочку заражения, включающую запутанные полезные загрузки JavaScript, запланированные задачи для сохранения и сценарии PowerShell для сбора данных и обмена данными C2. Надежная система обфускации, используемая GootLoader, усложняет традиционное обнаружение на основе сигнатур и затрудняет анализ полезной нагрузки.

Используя сегментацию и запутывание кода, злоумышленники GootLoader стремятся избежать обнаружения и анализа. Три этапа вредоносного ПО включают в себя сложные стратегии запутывания потока управления, а в последней версии размер файлов JavaScript на этапе 2 увеличен для целей антианализа.

Кроме того, эволюция GootLoader включает в себя троянскую программу, использующую легальные файлы библиотеки JavaScript для уклонения от использования, при этом разные версии по-разному используют PowerShell для действий после использования, таких как загрузка вредоносных программ и обмен данными C2.
#ParsedReport #CompletenessMedium
26-06-2024

New V3B Phishing Kit Targets 54 European Banks

https://www.secureblink.com/cyber-security-news/new-v3-b-phishing-kit-targets-54-european-banks

Report completeness: Medium

Threats:
V3b_tool
Sim_swapping_technique

Victims:
Banking customers

Industry:
Ics, Financial

Geo:
Finland, Italiane, Deutsche, Luxembourg, Germany, Greece, Netherlands, Irish, France epargne agricole, Belgium, Italy, France epargne, Austria, Ireland

ChatGPT TTPs:
do not use without manual check
T1114, T1566, T1566.002, T1114.001, T1113

IOCs:
Hash: 4
Domain: 4

Algorithms:
md5

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 New V3B Phishing Kit Targets 54 European Banks https://www.secureblink.com/cyber-security-news/new-v3-b-phishing-kit-targets-54-european-banks Report completeness: Medium Threats: V3b_tool Sim_swapping_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что фишинговый набор V3B - это сложный инструмент, используемый киберпреступниками для нацеливания на банковских клиентов по всей Европе, предлагающий расширенные функции и тактику для кражи конфиденциальной информации и причинения значительных финансовых потерь. Для защиты от подобных угроз банкам рекомендуется активно отслеживать "темную паутину", внедрять методы многофакторной аутентификации, выходящие за рамки OTP на основе SMS, и проводить регулярные обучающие программы для сотрудников, чтобы повысить осведомленность и предотвратить атаки социальной инженерии.
-----

Фишинговый набор V3B недавно превратился в сложный инструмент, используемый киберпреступниками для борьбы с банковскими клиентами по всей Европе. Этот набор предназначен для перехвата конфиденциальной информации, такой как учетные данные и OTP-коды, с помощью модели "Фишинг как услуга" (PhaaS), что делает ее доступной как для подписки, так и для самостоятельного размещения.

Фишинговый набор V3B стоимостью от 130 до 450 долларов в месяц упрощает доступ к передовым инструментам фишинга, позволяя менее опытным преступникам проводить сложные атаки. Набор предлагает различные расширенные функции, такие как методы обфускации, варианты локализации для более чем 54 европейских банков, поддержка механизмов обхода OTP, TAN и 2FA, взаимодействие в режиме реального времени через чат с жертвами и меры по борьбе с ботами, позволяющие оставаться незамеченными.

Анализ, проведенный Resecurity, показал, что фишинговый набор V3B предназначен для нескольких европейских банков и использует сильно запутанный JavaScript для предотвращения обнаружения и обратного проектирования. Он включает локализованные шаблоны, имитирующие процессы аутентификации в целевых банках, при этом каждый шаблон профессионально переведен для повышения надежности фишинговых атак. В комплект входят такие методы, как перехват QR-кода для входа в систему, запросы photoTAN и поддержка методов проверки Smart ID, используемых в европейских и балтийских банках.

Киберпреступники, использующие набор V3B, используют методы социальной инженерии, в том числе фишинговые электронные письма, имитирующие официальные сообщения банков, SMS-фишинг с вредоносными ссылками и интерактивные чаты для получения конфиденциальных данных от жертв. Некоторые преступники также используют замену SIM-карты для перехвата OTP-сообщений, отправляемых по SMS, включая перенос номера телефона жертвы на новую SIM-карту, контролируемую злоумышленником.

Фишинговый набор V3B привел к значительным финансовым потерям клиентов европейских банков, и, по оценкам Resecurity, в результате этих фишинговых кампаний были украдены миллионы евро. Чтобы защититься от подобных угроз, банкам рекомендуется активно отслеживать "темную паутину" на предмет появления таких угроз, как фишинговый набор V3B, и внедрять упреждающий сбор информации для заблаговременного выявления и снижения рисков.

Кроме того, внедрение методов многофакторной аутентификации (MFA), выходящих за рамки OTP на основе SMS, таких как аппаратные токены или биометрическая верификация, может помочь снизить эффективность фишинговых атак. Также следует регулярно проводить обучающие программы для банковских служащих, чтобы ознакомить их с новейшими методами фишинга и способами выявления подозрительных действий, поскольку осведомленность играет решающую роль в защите от атак социальной инженерии.
#ParsedReport #CompletenessHigh
26-06-2024

From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer. Introduction. Introduction

https://www.cadosecurity.com/blog/from-dormant-to-dangerous-p2pinfect-evolves-to-deploy-new-ransomware-and-cryptominer

Report completeness: High

Threats:
P2pinfect
Upx_tool
C3pool
Xmrig_miner

Industry:
Healthcare, Financial

TTPs:
Tactics: 1
Technics: 1

ChatGPT TTPs:
do not use without manual check
T1027, T1071.001, T1105, T1053.003, T1204.002, T1210

IOCs:
Hash: 4
Coin: 1
Email: 3
IP: 4
File: 2

Soft:
Redis, sudo, curl

Crypto:
monero

Algorithms:
base64, randomx, cryptonight

Languages:
rust, powershell

Platforms:
intel

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 26-06-2024 From Dormant to Dangerous: P2Pinfect Evolves to Deploy New Ransomware and Cryptominer. Introduction. Introduction https://www.cadosecurity.com/blog/from-dormant-to-dangerous-p2pinfect-evolves-to-deploy-new-ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - о P2Pinfect, сложной вредоносной программе на основе rust, которая изначально распространялась с использованием Redis и ограниченных средств распространения по SSH без четкой цели. Однако последние обновления добавили в P2Pinfect дополнительные возможности для программ-вымогателей и криптомайнеров, что делает его многогранной угрозой, которая направлена на максимизацию прибыли с помощью функций криптомайнинга, программ-вымогателей и руткитов. Вредоносная программа работает как червь с возможностями однорангового ботнета и демонстрирует сложности в методах распространения и вредоносных операциях.
-----

P2Pinfect - это сложная вредоносная программа на основе rust, известная тем, что использует одноранговую (P2P) ботнет в качестве механизма управления. Первоначально обнаруженная как в основном бездействующая, она распространялась через Redis и ограниченные распространители SSH без четкой цели, кроме распространения. Однако недавнее обновление добавило в P2Pinfect полезную нагрузку от программ-вымогателей и криптомайнеров.

Обнаруженная в июле 2023 года во время анализа телеметрии honeypot, кампания по заражению P2P, предположительно, началась 23 июня. Вредоносная программа использует функции репликации Redis, превращая узлы-последователи в копии узлов-лидеров и позволяя злоумышленникам выполнять произвольные команды. Кроме того, P2Pinfect злоупотребляет командами Redis config для создания задания cron в каталоге cron для первоначального доступа.

Новые возможности P2Pinfect включают руткит usermode, изменяющий файлы .bashrc для предварительной загрузки libs.so.1 и применения фильтров портов в /proc/net/tcp и /proc/net/tcp6. Несмотря на то, что руткит имеет возможность обхода, P2Pinfect может быть нанятым ботнетом, доставляющим полезные программы-вымогатели по фиксированным URL-адресам и потенциально принимающим полезные данные других злоумышленников. Примечательно, что майнер и программа-вымогатель имеют разные адреса кошельков и демонстрируют противоречивые мотивы, что влияет на работу программ-вымогателей.

Вредоносная программа имеет уязвимость в рутките при первоначальном доступе через Redis. Обновления P2Pinfect направлены на максимизацию прибыли за счет крипто-майнинга, программ-вымогателей и руткитов. Программа-вымогатель нацелена на серверы, хранящие временные данные в памяти, что выглядит необычно по сравнению с потенциально более прибыльными видами майнинга. Хотя компилятор и язык P2Pinfect похожи на rsagen, это может быть не просто ботнет по найму.

P2Pinfect работает как червь, распространяясь путем заражения компьютеров и сканирования серверов для атаки с использованием SSH-пароля. Его одноранговая ботнет-сеть позволяет зараженным компьютерам создавать сетевую сеть для бинарных обновлений. Первичный двоичный файл, в котором теперь используется tokio и реализован UPX, затрудняет статический анализ. Вторичный двоичный файл в /tmp/bash используется для проверки работоспособности, в то время как двоичный файл miner выполняет майнинг криптовалют, в частности XMR. Функциональность программы-вымогателя шифрует файлы с определенными расширениями и требует выкуп за токены расшифровки, хотя ее основной способ распространения больше зависит от Redis, чем от SSH.

Обнаружение полезной нагрузки P2Pinfect libs.so.1 основано на распознавании распакованных двоичных файлов UPX для эффективного сопоставления правил. Сложность вредоносного ПО заключается в его многогранных возможностях - от распространения и выполнения команд с помощью эксплойтов Redis до программ-вымогателей и операций крипто-майнинга.
#ParsedReport #CompletenessLow
26-06-2024

Medusa Reborn: A New Compact Variant Discovered. Notice. Medusa Reborn: A New Compact Variant Discovered

https://www.cleafy.com/cleafy-labs/medusa-reborn-a-new-compact-variant-discovered

Report completeness: Low

Threats:
Medusalocker
Anatsa
Tanglebot
Medusa_botnet
Afetzede
Anakonda
Pembe
Sharkbot

Victims:
Financial institutions, Users

Industry:
Financial, Media

Geo:
America, France indicating, Turkey, France and italy, France indicating deliberate, Turkish, Italy, France, France and, Canada, Spain

ChatGPT TTPs:
do not use without manual check
T1112, T1071.001, T1113

IOCs:
Domain: 15
Hash: 65
File: 10

Soft:
Telegram, Android, Chrome, Google Chrome
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 Medusa Reborn: A New Compact Variant Discovered. Notice. Medusa Reborn: A New Compact Variant Discovered https://www.cleafy.com/cleafy-labs/medusa-reborn-a-new-compact-variant-discovered Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что команда Cleafy по анализу угроз отслеживает возобновление мошеннических кампаний с использованием банковского трояна Medusa, который получил новые возможности и стратегии распространения. Команда выявила множество ботнетов, действующих в разных регионах, и наблюдала за изменениями в тактике, методах и процедурах с течением времени. В последнем варианте Medusa особое внимание уделяется облегченным операциям, позволяющим избежать обнаружения, расширяться географически и совершенствовать методы распространения.
-----

Команда Cleafy Threat Intelligence отслеживает новые кампании по борьбе с мошенничеством, связанные с банковским трояном Medusa (TangleBot), который всплыл на поверхность после почти годичного отсутствия информации. Medusa - это семейство сложных вредоносных программ с возможностями троянцев удаленного доступа (RAT), включая кейлоггинг, управление экраном и возможность чтения/записи SMS. Эти возможности позволяют злоумышленникам (TAS) осуществлять мошенничество на устройстве (ODF), что является одним из самых рискованных сценариев мошенничества. Недавние анализы показали несоответствия в новых образцах Medusa по сравнению со старыми, такие как более легкий набор разрешений и новые функции, такие как отображение полноэкранных оверлеев и удаленное удаление приложений.

Команда выявила пять различных ботнетов, управляемых различными филиалами и нацеленных на разные географические регионы, включая Турцию, Испанию, Францию и Италию. В стратегии распространения произошли изменения: TAs экспериментирует с дропперами для распространения вредоносного ПО с помощью поддельных процедур обновления. В мае 2024 года команда обнаружила всплеск установок ранее неизвестного приложения под названием "4K Sports", которое, как первоначально предполагалось, было связано с Medusa, но последующий анализ выявил существенные различия.

Кампании Medusa развивались с течением времени, с изменениями в тактике, методах и процедурах (TTP), ориентированных на разные страны. Примечательно, что под эгидой Medusa действуют пять активных ботнетов с различными приманками, стратегиями распространения и географическими целями. У вредоносной программы были изменены разрешения, чтобы сделать ее менее обнаруживаемой, особенно в новых версиях, где разрешения были минимизированы. В последней версии Medusa представлен сокращенный набор команд, в котором основное внимание уделяется основным функциям для повышения скрытности и надежности.

Недавняя версия Medusa демонстрирует стратегический сдвиг в сторону упрощенных операций, позволяющих избежать обнаружения, расшириться географически на новые регионы, такие как Италия и Франция, и усовершенствовать методы распространения. В качестве метода распространения для повышения возможностей борьбы с угрозами были приняты капельницы. Хотя дропперы пока не были замечены в Google Play Store, их потенциальное развертывание в будущем по-прежнему вызывает озабоченность, учитывая их эффективность в распространении вредоносного ПО.
#ParsedReport #CompletenessMedium
26-06-2024

New Cyberattack Targets Docker APIs with Advanced Cryptojacking Tactics

https://www.secureblink.com/cyber-security-news/new-cyberattack-targets-docker-ap-is-with-advanced-cryptojacking-tactics-1

Report completeness: Medium

Actors/Campaigns:
Spinning_yarn

Threats:
Fkoths
Xmrig_miner
Zzhbot
Zgrab_scanner_tool

Industry:
Critical_infrastructure, Healthcare

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1569, T1106, T1610, T1071, T1090, T1219, T1496

IOCs:
File: 3
Domain: 6
IP: 4
Hash: 2

Soft:
Docker, Alpine, systemd

Crypto:
monero

Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 New Cyberattack Targets Docker APIs with Advanced Cryptojacking Tactics https://www.secureblink.com/cyber-security-news/new-cyberattack-targets-docker-ap-is-with-advanced-cryptojacking-tactics-1 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте обсуждается кампания Spinning YARN по борьбе с киберугрозами, в которой подробно описывается передовая тактика злоумышленников при развертывании вредоносного ПО с использованием возможностей Docker. В нем освещаются методы злоумышленников, такие как использование уязвимостей Docker, использование определенных вредоносных двоичных файлов и сосредоточение внимания на добыче криптовалют. Рекомендуемые меры безопасности включают мониторинг файлов, сопоставление хэшей, завершение процесса и защиту API Docker для эффективного противодействия таким угрозам.
-----

В тексте обсуждается кампания по борьбе с киберугрозами, известная как Spinning YARN operation, которая была выявлена Cado Security в марте 2024 года. Эта кампания демонстрирует значительные достижения в области развертывания вредоносных программ и стратегий их сохранения. В нем подробно анализируется атака, основное внимание уделяется методам использования злоумышленниками возможностей Docker для эффективного развертывания вредоносного ПО и управления им. Для достижения своих целей злоумышленники используют различные методы, такие как механизмы сохранения, инструменты мониторинга и майнинг криптовалют.

Злоумышленники используют уязвимости в Docker, получая доступ через порт API Docker (tcp/2375), который обычно используется для удаленного управления. Запуская новый контейнер с образом Alpine Linux, они стремятся остаться незамеченными из-за его легкого характера. Этот контейнер служит основой для развертывания вредоносных действий, управляемых сценарием под названием ar.sh, который запускает несколько вредоносных двоичных файлов, таких как chkstart, exeremo, s.sh и fkoths, каждый из которых служит различным целям для продолжения атаки.

В тексте также выделяются ключевые показатели, такие как пути к файлам, домены/URL-адреса, IP-адреса и имена файлов с их хэшами SHA256, которые помогают идентифицировать вредоносные компоненты, используемые при атаке. Кроме того, злоумышленники уделяют приоритетное внимание добыче криптовалют, в частности Monero, в рамках своих целей, используя такие инструменты, как XMRig, настроенные с оптимизированными настройками для эффективного майнинга.

Кроме того, злоумышленники используют такие инструменты, как chkstart для удаленного доступа, exeremo для бокового перемещения и vurl в качестве загрузчика для получения дополнительной полезной нагрузки. Инструмент vurl имеет решающее значение в цепочке загрузки, гарантируя, что полезная нагрузка передается только скомпрометированным хостам путем проверки наличия жестко запрограммированного пользовательского агента. Злоумышленники демонстрируют нетрадиционный метод сохранения данных, модифицируя существующие службы systemd, чтобы обеспечить выполнение вредоносного ПО во время запуска службы.

Кампания характеризуется различными функциональными возможностями, такими как работа в качестве HTTP-клиента для получения и выполнения полезной нагрузки, установление удаленного доступа, постоянное выполнение и получение дополнительной полезной нагрузки. В тексте также упоминается использование злоумышленниками специально созданного майнера XMRig, который захватывает ресурсы хостинга для майнинга криптовалюты, что еще раз демонстрирует намерения кампании.

Для эффективного реагирования на такие угрозы рекомендуемые меры безопасности включают мониторинг файлов, блокировку домена/IP, сопоставление хэшей для обнаружения и удаления вредоносных файлов, завершение процессов, связанных с конфигурацией XMRig, и обеспечение безопасной конфигурации Docker API. Также важно внедрять мониторинг и оповещения о необычных действиях Docker, проводить мониторинг целостности файлов, разделять контейнерные среды и регулярно обновлять Docker, образы и базовую операционную систему, чтобы оставаться защищенными от возникающих киберугроз.
#ParsedReport #CompletenessLow
26-06-2024

Search. Armageddon is more than a Grammy-nominated album. Armageddon is more than a Grammy-nominated album

https://blog.strikeready.com/blog/armageddon-is-more-than-a-grammy-nominated-album

Report completeness: Low

Actors/Campaigns:
Gamaredon

Geo:
Ukraine, Russia

ChatGPT TTPs:
do not use without manual check
T1566.001

IOCs:
Path: 1
Url: 31
Hash: 60
File: 4

Algorithms:
zip, base64, 7zip

Links:
https://github.com/StrikeReady-Inc/samples/tree/main/2024-06-14%20Armageddon%3AUNC530
https://github.com/StrikeReady-Inc/research/tree/main/2024-06-14%20Armageddon%3AUNC530