CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
26-06-2024

Polyfill Fuels Supply Chain Concerns with Malicious Redirects: +100,000 Websites Affected

https://socradar.io/polyfill-fuels-supply-chain-concerns-with-malicious-redirects-100000-websites-affected

Report completeness: Medium

Threats:
Supply_chain_technique

Victims:
Polyfill, Wordpress plugins

Industry:
E-commerce

Geo:
Usa, Chinese

CVEs:
CVE-2024-6297 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1071.001, T1195.002, T1090, T1070.004

IOCs:
Domain: 4
Url: 3
IP: 4

Soft:
Polyfill, polyfills, wordpress

Languages:
javascript, php

Links:
https://web.archive.org/web/20240229113710/https://github.com/polyfillpolyfill/polyfill-service/issues/2834
CTT Report Hub
#ParsedReport #CompletenessMedium 26-06-2024 Polyfill Fuels Supply Chain Concerns with Malicious Redirects: +100,000 Websites Affected https://socradar.io/polyfill-fuels-supply-chain-concerns-with-malicious-redirects-100000-websites-affected Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Атака на цепочку поставок, исходящая от Polyfill.io, организованная Funnull через скомпрометированные домены, затронула более 100 000 веб-сайтов, распространяя вредоносное ПО и осуществляя вредоносные переадресации. В результате атаки были обнаружены многочисленные домены и плагины WordPress, что привело к принятию мер безопасности и рекомендациям экспертов. Организациям рекомендуется повысить устойчивость к кибербезопасности, используя решения для анализа киберугроз, такие как SOCRadar, для эффективного обнаружения угроз в цепочке поставок и защиты от них.
-----

Атака на цепочку поставок, исходящая от сервиса Polyfill.io, затронула более 100 000 веб-сайтов после того, как китайская компания Funnull установила контроль над доменом Polyfill и учетной записью на GitHub.

Funnull распространял вредоносное ПО через взломанный домен cdn.polyfill.io, перенаправляя пользователей на вредоносные веб-сайты.

Вредоносный скрипт, используемый при атаке, устойчив к обратному проектированию, что усложняет анализ.

Взломанные плагины в WordPress привели к несанкционированному созданию учетных записей администратора и утечке учетных данных базы данных.

Google приняла меры, заблокировав рекламу Google на сайтах электронной коммерции, использующих Polyfill.io, и выявила другие домены, вызывающие аналогичные нежелательные переадресации.

Рекомендации включают прекращение использования Polyfill и использование таких сервисов, как Cloudflare и Fastly, для снижения рисков атак на цепочку поставок.

Организациям рекомендуется повысить устойчивость кибербезопасности к атакам на цепочки поставок, используя решения для анализа киберугроз, такие как SOCRadar, для упреждающего анализа угроз и обеспечения видимости цепочки поставок.
#ParsedReport #CompletenessLow
26-06-2024

RL Blog. Malicious npm package targets AWS users

https://www.reversinglabs.com/blog/a-lurking-npm-package-makes-the-case-for-open-source-health-checks

Report completeness: Low

Threats:
Supply_chain_technique
Typosquatting_technique

Victims:
Bozhon precision industry technology co., General developers

Industry:
Healthcare, E-commerce

Geo:
China

ChatGPT TTPs:
do not use without manual check
T1195.002, T1071.001, T1027.002

IOCs:
File: 1
Hash: 7
IP: 1

Soft:
NuGet

Languages:
python, typescript
CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 RL Blog. Malicious npm package targets AWS users https://www.reversinglabs.com/blog/a-lurking-npm-package-makes-the-case-for-open-source-health-checks Report completeness: Low Threats: Supply_chain_technique T…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в растущей угрозе распространения вредоносных пакетов в общедоступных репозиториях с открытым исходным кодом, проблемах мониторинга и обеспечения безопасности на таких платформах, как PyPI и npm, а также в том, что внедрение ReversingLabs Spectra гарантирует сообществу бесплатную оценку рисков и превентивные меры против атак на цепочки поставок программного обеспечения. В тексте также подчеркивается важность проведения оценки безопасности перед внедрением сторонних компонентов с открытым исходным кодом в проекты и то, как разработчики могут использовать такие инструменты, как Spectra suite, для повышения безопасности цепочки поставок программного обеспечения и снижения рисков.
-----

Исследователи ReversingLabs активно отслеживают общедоступные хранилища с открытым исходным кодом на наличие вредоносных пакетов, число которых неуклонно растет. Многие из этих вредоносных пакетов классифицируются как "инфокрады", предназначенные для извлечения конфиденциальной информации. Например, команда обнаружила пакет с именем SqzrFramework480.dll, нацеленный на конкретную китайскую фирму и оснащенный такими возможностями, как создание скриншотов и отправка данных по сети. Вредоносные пакеты часто содержат загрузчики или вспомогательные программы, предназначенные для загрузки дополнительного программного обеспечения, что позволяет злоумышленникам закрепиться в уязвимых средах.

Несмотря на усилия исследователей оперативно сообщать о таких вредоносных пакетах и удалять их, огромные масштабы экосистемы с открытым исходным кодом затрудняют отслеживание и обеспечение безопасности на таких платформах, как PyPI, npm и других. Чтобы решить эту проблему, ReversingLabs представила Spectra Assure Community, предлагающую бесплатную оценку рисков для популярных репозиториев, таких как npm, PyPI и RubyGems. Этот портал призван обеспечить видимость потенциальных угроз, проблем безопасности и соответствия требованиям, предлагая превентивные меры против атак на цепочки поставок программного обеспечения.

Пример недавно обнаруженного в npm подозрительного пакета с именем legacyreact-aws-s3-typescript свидетельствует о настойчивости злоумышленников в проникновении в хранилища вредоносного контента. Этот пакет, имитирующий легальное программное обеспечение, бездействовал в течение нескольких месяцев, прежде чем в его последней версии появилась вредоносная функциональность. Вредоносный пакет использовал тактику опечатывания, очень похожую на популярный пакет для обмана пользователей. Злоумышленники даже дали вредоносному пакету стратегическое название, чтобы представить его как законное обновление исходного пакета.

Сообщество Spectra Assure помогает разработчикам оценивать надежность пакетов, обнаруживая в них вредоносные программы и уязвимости, подчеркивая важность проведения оценки безопасности перед внедрением сторонних компонентов с открытым исходным кодом в проекты. В связи с растущим распространением вредоносных пакетов разработчикам рекомендуется уделять приоритетное внимание целостности и безопасности библиотек с открытым исходным кодом. Пакет Spectra от ReversingLabs предлагает различные инструменты, такие как Spectra Detect, Spectra Analysis и Spectra Intelligence, для комплексного анализа файлов, оценки вредоносного по и анализа угроз. Используя эти инструменты и ресурсы, разработчики могут повысить безопасность своей цепочки поставок программного обеспечения и снизить потенциальные риски, связанные с использованием пакетов с открытым исходным кодом.
#technique

SnailLoad
Remote Network Latency Measurements Leak User Activity
SnailLoad exploits a bottleneck present on all Internet connections. This bottleneck influences the latency of network packets, allowing an attacker to infer the current network activity on someone else's Internet connection. An attacker can use this information to infer websites a user visits or videos a user watches.

https://snailload.com/
#ParsedReport #CompletenessHigh
26-06-2024

Bits cards: new group ReaverBits attacks Russian companies

https://www.facct.ru/blog/reaverbits

Report completeness: High

Actors/Campaigns:
Reaverbits
Luckybogdan
Sticky_werewolf
Vasygrek

Threats:
Antivm
Meta_stealer
Luckydownloader
Spear-phishing_technique
Process_injection_technique
Reaver
Process_hollowing_technique
Redline_stealer

Victims:
Russian organizations, Organizations from the retail sector, telecommunications and processing companies, Russian companies from the retail sector, telecommunications, a processing company, an agro-industrial association, and a federal fund

Industry:
Telco, Retail

Geo:
Russian, Russian federation

TTPs:
Tactics: 11
Technics: 22

IOCs:
File: 13
Email: 5
IP: 6
Url: 5
Hash: 39
Path: 2

Soft:
bitrix, Telegram, Viber, WhatsApp

Algorithms:
sha256, zip, md5, sha1

Win Services:
Bits
CTT Report Hub
#ParsedReport #CompletenessHigh 26-06-2024 Bits cards: new group ReaverBits attacks Russian companies https://www.facct.ru/blog/reaverbits Report completeness: High Actors/Campaigns: Reaverbits Luckybogdan Sticky_werewolf Vasygrek Threats: Antivm Meta_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа ReaverBits представляет угрозу для российских организаций, проводя сложные кампании по электронной почте, нацеленные на различные сектора, используя такие тактики, как спуфинг, и вредоносные программы, такие как MetaStealer. Они демонстрируют высокий уровень операционной сложности благодаря последовательному выбору инфраструктуры и тактики уклонения, что свидетельствует о координации и планировании внутри группы.
-----

Группа ReaverBits была идентифицирована как угроза российским организациям, использующая различные тактики для доставки вредоносных программ. Было замечено, что группа проводит многочисленные кампании по электронной почте, нацеленные на такие секторы, как розничная торговля, телекоммуникации, перерабатывающие компании и агропромышленные ассоциации. Злоумышленники используют методы подмены данных, чтобы скрыть свою истинную личность, часто отправляя электронные письма с законных на вид адресов, чтобы обмануть получателей.

Одной из основных полезных программ, используемых группой, является MetaStealer, шпионское ПО, предназначенное для кражи конфиденциальной информации с компьютеров жертв. MetaStealer был впервые обнаружен в марте 2022 года и представляет собой вариант RedLine stealer, предназначенный для работы в странах СНГ. Он продается на подпольных форумах человеком, известным как __META__, и связан с другими опасными группировками, такими как Sticky Werewolf и VasyGrek.

В ходе одной из обнаруженных атак группа использовала загрузчик под названием LuckyDownloader для извлечения зашифрованных полезных данных из хранилища BitBucket. Загрузчик, связанный с пользователем по имени LuckyBogdan, расшифровывает и запускает вредоносное ПО на зараженных системах. Злоумышленники умело избегают обнаружения и анализа, часто используя зашифрованные архивы и защищенные паролем файлы для доставки вредоносных исполняемых файлов.

Группа компаний ReaverBits продемонстрировала высокий уровень изощренности в своей работе, используя такие методы, как упрощение процессов и функции защиты от вредоносных программ, для обеспечения успешного выполнения своих задач. Они также продемонстрировали последовательность в выборе инфраструктуры и адресов управляющих серверов для различных атак, что свидетельствует об уровне координации и планирования внутри группы.
#ParsedReport #CompletenessMedium
27-06-2024

Geacon and Geacon_Pro: A Constant Menace to Linux and Windows Systems

https://hunt.io/blog/geacon-and-geacon-pro-a-constant-menace-to-linux-and-windows-systems

Report completeness: Medium

Threats:
Geacon
Cobalt_strike
Redguard_tool

Industry:
Financial

Geo:
China, Chinese, The us

ChatGPT TTPs:
do not use without manual check
T1036, T1021.002, T1573

IOCs:
File: 3
IP: 8
Hash: 7

Soft:
Zabbix

Algorithms:
exhibit, sha1

Languages:
golang, python

Platforms:
arm

Links:
https://web.archive.org/web/20221031074318/https://github.com/H4de5-7/geacon\_pro
https://github.com/darkr4y/geacon
https://github.com/Z3ratu1/geacon\_plus
CTT Report Hub
#ParsedReport #CompletenessMedium 27-06-2024 Geacon and Geacon_Pro: A Constant Menace to Linux and Windows Systems https://hunt.io/blog/geacon-and-geacon-pro-a-constant-menace-to-linux-and-windows-systems Report completeness: Medium Threats: Geacon Cobalt_strike…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается появление Geacon и Geacon_Pro как серьезных угроз для систем Linux и Windows, использующих Cobalt Strike. В нем рассказывается об их происхождении, включая их разработку на GitHub, отличительные идентификаторы, вредоносные действия и связанную с ними инфраструктуру, подчеркивается необходимость комплексного мониторинга и адаптивных мер безопасности для эффективного противодействия этим развивающимся киберугрозам.
-----

Geacon и Geacon_Pro стали серьезными угрозами как для систем Linux, так и для Windows, используя возможности хорошо известного инструмента red-teaming Cobalt Strike. Первоначально разработанный на GitHub пользователем darkr4y в качестве учебного проекта, Geacon за эти годы привлек значительное внимание, получив более 1 тыс. звезд и многочисленные форки. Geacon_Pro, реализация на языке Golang, загруженная пользователем H4de5-7 в 2022 году, позиционировалась как совместный проект с Z3ratu1, но позже была переведена в частный проект из-за опасений по поводу возможного неправильного использования.

Сертификат по умолчанию для Geacon_Pro с общим названием "foren.zik" служит отличительным идентификатором для серверов, использующих этот инструмент. Несмотря на попытки удалить сертификат с GitHub, он использовался несколькими серверами. В то время как сертификаты по умолчанию могут помочь в идентификации, участники угроз могут использовать другие сертификаты, чтобы избежать обнаружения, что подчеркивает необходимость всестороннего мониторинга и анализа.

Заслуживающие внимания случаи вредоносной активности включают IP-адреса, на которых размещены стандартные серверы Cobalt Strike team, а также такие файлы, как alis, aservice и grpc, которые имитируют платформу удаленного вызова процедур Google. Более того, файлы ELF, такие как m_arm64 и ha.exe, обнаруженные на IP-адресе в компьютерной сети Aliyun в Китае, обладают характеристиками, напоминающими полезные нагрузки Geacon, и представляют значительный риск для уязвимых систем.

Дальнейшие расследования выявили дополнительную вредоносную инфраструктуру, такую как IP-адрес, на котором размещен редирект на домен 360.net, который обычно ассоциируется с редиректором RedGuard C2, используемым для сокрытия вредоносных действий. Эволюция использования сертификатов на этих серверах подчеркивает динамичный характер киберугроз и важность постоянной бдительности и адаптивных мер безопасности.

Хотя такие инструменты, как Cobalt Strike, полезны для оценки работы сети, использование таких проектов, как Geacon, Geacon_Plus и Geacon_Pro, подчеркивает острую необходимость в улучшенных протоколах безопасности в различных операционных системах. Этот анализ, проливающий свет на работу этих вредоносных инструментов и исследующий связанную с ними инфраструктуру, направлен на повышение осведомленности и предоставление читателям знаний для эффективного отслеживания и снижения рисков, связанных с Geacon_Pro и подобными угрозами.
#ParsedReport #CompletenessLow
27-06-2024

Poseidon Mac stealer distributed via Google ads

https://www.malwarebytes.com/blog/cybercrime/2024/06/poseidon-mac-stealer-distributed-via-google-ads

Report completeness: Low

Threats:
Poseidon
Amos_stealer
Rodrigo4_actor
Applescript

Victims:
Mac users

ChatGPT TTPs:
do not use without manual check
T1189, T1059.002, T1557.002

IOCs:
File: 1
Domain: 2
Hash: 2

Soft:
macOS, Bitwarden, KeePassXC, curl

Algorithms:
sha256, zip

Win API:
Arc
CTT Report Hub
#ParsedReport #CompletenessLow 27-06-2024 Poseidon Mac stealer distributed via Google ads https://www.malwarebytes.com/blog/cybercrime/2024/06/poseidon-mac-stealer-distributed-via-google-ads Report completeness: Low Threats: Poseidon Amos_stealer Rodrigo4_actor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - описание недавней кампании по борьбе с киберугрозами под названием Poseidon, нацеленной на пользователей Mac, распространяемой с помощью вредоносной рекламы Google для браузера Arc. Кампания, приписываемая Rodrigo4 с форума XSS underground, позиционирует себя как конкурент Atomic Stealer, предлагая различные функциональные возможности, такие как захват файлов, извлечение крипто-кошелька, кража паролей и сбор данных браузера. В тексте также подчеркивается необходимость проявлять бдительность и рекомендуется использовать средства веб-защиты, чтобы не стать жертвой подобных угроз.
-----

В тексте описывается недавняя кампания по борьбе с киберугрозами, нацеленная на пользователей Mac с помощью программы stealer, распространяемой через вредоносную рекламу Google для браузера Arc. Кампания, получившая название Poseidon, разработана участником угроз, известным как Rodrigo4 на форуме XSS underground. Poseidon позиционируется как конкурент Atomic Stealer и предлагает такие функции, как захват файлов, извлечение крипто-кошельков, кража паролей для Bitwarden и KeePassXC, а также сбор данных браузера. Stealer также включает в себя новые функции, такие как кража конфигураций VPN из Fortinet и OpenVPN.

Rodrigo4 объявил о переименовании проекта с его первоначального названия на Poseidon в целях управления связями с общественностью и привлечения внимания. Однако вредоносная программа содержит незавершенный код, который виден другим пользователям и указывает на потенциальные уязвимости. В статье освещается растущее число разработок вредоносных программ для Mac, ориентированных на кражу данных, и подчеркивается необходимость проявлять бдительность при загрузке новых приложений, чтобы не стать жертвой подобных угроз.

Malwarebytes для Mac идентифицировал эту кампанию Poseidon как OSX.RodStealer и сообщил о вредоносной рекламе в Google. В тексте рекомендуется использовать средства веб-защиты, такие как Malwarebytes Browser Guard, для блокировки рекламы и вредоносных веб-сайтов в качестве первоначальной защиты от подобных угроз.
#ParsedReport #CompletenessLow
27-06-2024

What You Need to Know About Remcos RAT. Delivery Methods

https://cyberint.com/blog/research/what-you-need-to-know-about-remcos-rat

Report completeness: Low

Threats:
Remcos_rat
Spear-phishing_technique
Supply_chain_technique

Industry:
Financial

TTPs:
Tactics: 7
Technics: 15
CTT Report Hub
#ParsedReport #CompletenessLow 27-06-2024 What You Need to Know About Remcos RAT. Delivery Methods https://cyberint.com/blog/research/what-you-need-to-know-about-remcos-rat Report completeness: Low Threats: Remcos_rat Spear-phishing_technique Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Remcos - это вредоносное программное обеспечение, выдающее себя за законный инструмент удаленного администрирования, предназначенный для обеспечения несанкционированного доступа и контроля над системами Windows, облегчающий такие действия, как ведение кейлогга, слежка и удаленное написание сценариев. Вредоносное ПО может распространяться различными способами, включая фишинговые электронные письма и вредоносные архивы, а его последствия включают кражу данных, финансовые потери и репутационный ущерб. Стратегии смягчения последствий включают внедрение упреждающих мер безопасности, таких как обновления программного обеспечения, улучшения защиты электронной почты, меры сетевой безопасности, резервное копирование и использование информации об угрозах для лучшей защиты от потенциальных атак и реагирования на них.
-----

Remcos - это вредоносное программное обеспечение, замаскированное под легальное программное обеспечение, рекламируемое как инструмент для наблюдения и тестирования на проникновение. Разработанное компанией BreakingSecurity, оно работает как продвинутый троян удаленного доступа (RAT), предназначенный для компьютеров с Windows, начиная с XP. После установки Remcos обеспечивает несанкционированный доступ к целевой системе, предоставляя злоумышленнику удаленное управление. Он позволяет вести кейлоггинг, наблюдение (включая аудио и скриншоты) и многопоточное удаленное написание сценариев для высокопроизводительного использования.

Вредоносное ПО распространяется различными способами, включая вредоносные документы или архивы со скрытыми скриптами, замаскированные под подлинные файлы. Оно также может распространяться с помощью целевых фишинговых электронных писем, содержащих вредоносные вложения или ссылки. Remcos позиционируется как законный инструмент удаленного администрирования, но на самом деле предоставляет злоумышленникам широкие возможности контроля и наблюдения.

Последствия заражения Remcos серьезны и имеют широкий спектр последствий. Это может привести к захвату учетных записей, краже данных, компрометации системы, отключению мер безопасности, финансовым потерям и ущербу репутации отдельных лиц и организаций. Вредоносная программа может красть пароли, конфиденциальные данные, нарушать целостность системы, обходить средства защиты, совершать финансовые махинации и наносить ущерб имиджу затронутых организаций.

Чтобы снизить риски, связанные с Remco, организации и частные лица должны принимать превентивные меры безопасности. К ним относятся постоянное обновление программного обеспечения, повышение безопасности электронной почты, внедрение мер сетевой безопасности, создание резервных копий, использование инструментов анализа угроз, мониторинг объектов атаки и проведение тренингов по информированию о фишинге.

Оставаясь в курсе тактики, методов и процедур (TTP) Remco с помощью специальных ресурсов по анализу киберугроз, отдельные лица и организации могут лучше защищаться от потенциальных атак и реагировать на них. Аналитические карты киберугроз содержат подробную информацию о вредоносных программах, таких как Remcos, что позволяет использовать стратегии проактивной защиты от киберугроз.
#ParsedReport #CompletenessLow
26-06-2024

Episode 2: Behind the Scenes of a Tailor-Made Massive Phishing Campaign Part 2

https://www.imperva.com/blog/episode-2-behind-the-scenes-of-a-tailor-made-massive-phishing-campaign-part-2

Report completeness: Low

Actors/Campaigns:
Dropping_elephant

Victims:
Yad2

Industry:
E-commerce, Financial

Geo:
Israeli, Hungarian, Polish, Russian

ChatGPT TTPs:
do not use without manual check
T1566, T1132, T1071, T1562.001, T1074.001, T1098, T1056.004

Soft:
Telegram, MySQL, WhatsApp

YARA: Found

Links:
https://github.com/telegraf/telegraf