CTT Report Hub
#ParsedReport #CompletenessLow 26-06-2024 Episode 2: Behind the Scenes of a Tailor-Made Massive Phishing Campaign Part 2 https://www.imperva.com/blog/episode-2-behind-the-scenes-of-a-tailor-made-massive-phishing-campaign-part-2 Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о сложной глобальной фишинговой кампании, в которой участвовала платформа управления командой мошенников, управляемая человеком, известным как MrEnigman. В ходе расследования была раскрыта инфраструктура, стоящая за операцией, включая утечку исходного кода, сложную настройку серверов node, бота Telegram и API CloudFlare. Платформа способствовала структурированному процессу для мошенников, включая наставничество, индивидуальные фишинговые ссылки и сбор украденной информации с целью получения финансовой выгоды. Обнаружение платформы высветило масштаб и финансовые последствия фишинговой кампании, выявив сеть мошеннических групп и необходимость постоянных усилий по пресечению этой киберпреступной деятельности.
-----
Глобальная фишинговая кампания с участием почти 350 легальных компаний, связанная с MrEnigman, осуществлялась через Telegram-канал Haron_rent.
Обнаружена платформа для управления командой мошенников стоимостью 100 долларов в месяц, которая обслуживает молодые команды мошенников с наставничеством для новых мошенников.
Инфраструктура включала в себя два сервера node, CloudFlare API для динамического объединения доменов, взаимодействие с ботами Telegram и базу данных MySQL для хранения данных.
Телеграм-канал Haron_rent раскрыл масштаб фишинговой кампании, в которой сотни участников управляют мошенническими командами, некоторые из которых насчитывают более 500 участников.
Финансовые масштабы, оцениваемые в десятки миллионов долларов, включают в себя настраиваемые фишинговые ссылки, поддельные интерфейсы чата поддержки для сбора личной информации.
Мошенническая платформа облегчала процесс подбора персонала, предоставляла инструменты для генерации фишинговых ссылок и управления ими, взаимодействия с жертвами через Telegram и наставничества для новых участников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о сложной глобальной фишинговой кампании, в которой участвовала платформа управления командой мошенников, управляемая человеком, известным как MrEnigman. В ходе расследования была раскрыта инфраструктура, стоящая за операцией, включая утечку исходного кода, сложную настройку серверов node, бота Telegram и API CloudFlare. Платформа способствовала структурированному процессу для мошенников, включая наставничество, индивидуальные фишинговые ссылки и сбор украденной информации с целью получения финансовой выгоды. Обнаружение платформы высветило масштаб и финансовые последствия фишинговой кампании, выявив сеть мошеннических групп и необходимость постоянных усилий по пресечению этой киберпреступной деятельности.
-----
Глобальная фишинговая кампания с участием почти 350 легальных компаний, связанная с MrEnigman, осуществлялась через Telegram-канал Haron_rent.
Обнаружена платформа для управления командой мошенников стоимостью 100 долларов в месяц, которая обслуживает молодые команды мошенников с наставничеством для новых мошенников.
Инфраструктура включала в себя два сервера node, CloudFlare API для динамического объединения доменов, взаимодействие с ботами Telegram и базу данных MySQL для хранения данных.
Телеграм-канал Haron_rent раскрыл масштаб фишинговой кампании, в которой сотни участников управляют мошенническими командами, некоторые из которых насчитывают более 500 участников.
Финансовые масштабы, оцениваемые в десятки миллионов долларов, включают в себя настраиваемые фишинговые ссылки, поддельные интерфейсы чата поддержки для сбора личной информации.
Мошенническая платформа облегчала процесс подбора персонала, предоставляла инструменты для генерации фишинговых ссылок и управления ими, взаимодействия с жертвами через Telegram и наставничества для новых участников.
#ParsedReport #CompletenessLow
27-06-2024
Beware of Snowblind: A new Android malware
https://promon.co/app-threat-reports/snowblind
Report completeness: Low
Threats:
Snowblind
Fjordphantom
Industry:
Financial
Geo:
Chinese, Asia
ChatGPT TTPs:
T1574.006, T1546.011, T1556.002
Soft:
Android, Docker, OpenSSH, systemd
Functions:
prctl, ptrace, open
Languages:
java
Platforms:
arm
27-06-2024
Beware of Snowblind: A new Android malware
https://promon.co/app-threat-reports/snowblind
Report completeness: Low
Threats:
Snowblind
Fjordphantom
Industry:
Financial
Geo:
Chinese, Asia
ChatGPT TTPs:
do not use without manual checkT1574.006, T1546.011, T1556.002
Soft:
Android, Docker, OpenSSH, systemd
Functions:
prctl, ptrace, open
Languages:
java
Platforms:
arm
promon.io
Snowblind Android Malware - Promon
CTT Report Hub
#ParsedReport #CompletenessLow 27-06-2024 Beware of Snowblind: A new Android malware https://promon.co/app-threat-reports/snowblind Report completeness: Low Threats: Snowblind Fjordphantom Industry: Financial Geo: Chinese, Asia ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении нового вектора атаки на Android, представленного вредоносной программой Snowblind, которая использует функцию seccomp в ядре Linux для взлома приложений, особенно нацеленных на банки в Юго-Восточной Азии. В тексте подчеркивается уникальное использование Snowblind seccomp в качестве средства атаки, его способность обходить меры безопасности в приложениях для Android и внедрение защиты от Snowblind компанией Promon в своих версиях Promon SHIELD для мобильных устройств. Кроме того, в нем упоминается распространенное злоупотребление злоумышленниками функциональностью службы специальных возможностей Android и изощренность вредоносных программ, таких как FjordPhantom и Snowblind, в регионе. В тексте также рассказывается об интеграции seccomp Google в Android для усиления защиты от вредоносных приложений, а также о методологии Snowblind, использующей seccomp для эффективного обхода проверок на несанкционированный доступ. Это подчеркивает необходимость в передовых методах защиты от развивающихся угроз и важность перехода на более новые версии решений безопасности для защиты от атак на базе seccomp.
-----
Новая вредоносная программа для Android под названием Snowblind нацелена на банки в Юго-Восточной Азии, используя функцию seccomp ядра Linux, используемую для изолированной работы приложений на Android.
Snowblind злоупотребляет seccomp для компрометации приложений, что позволяет ему обходить механизмы защиты от несанкционированного доступа и легче проводить атаки на приложения.
Компания Promon выпустила средства защиты от снежной слепоты в своем Promon SHIELD для мобильных версий 6.5.2 и 6.6.0.
Использование Snowblind seccomp в качестве средства атаки уникально и мощно, что позволяет ему обходить строгие меры безопасности в приложениях для Android.
Злоумышленники обычно злоупотребляют службой специальных возможностей Android для получения пользовательских данных или удаленного управления вредоносными приложениями, что приводит к атакам с переупаковкой.
Snowblind использует технологию на основе seccomp для обхода механизмов защиты от несанкционированного доступа при атаках с переупаковкой, аналогичную вредоносному ПО FjordPhantom, нацеленному на приложения в Юго-Восточной Азии.
Начиная с версии 8, Google интегрировал seccomp в Android, чтобы уменьшить вероятность атаки ядра при работе с вредоносными приложениями.
Методология Snowblind предполагает установку собственной библиотеки с фильтром seccomp для перехвата системного вызова open() и эффективного обхода проверок на несанкционированный доступ.
Подход Snowblind, использующий seccomp, демонстрирует мощный метод обхода контроля безопасности в целевых приложениях.
Сложность FjordPhantom и Snowblind свидетельствует о высоком уровне квалификации авторов вредоносных программ в регионе.
Многие приложения еще не защищены от технологии Snowblind, поэтому рекомендуется перейти на Promon SHIELD версии 6.6.0 для улучшения защиты от атак на основе seccomp.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении нового вектора атаки на Android, представленного вредоносной программой Snowblind, которая использует функцию seccomp в ядре Linux для взлома приложений, особенно нацеленных на банки в Юго-Восточной Азии. В тексте подчеркивается уникальное использование Snowblind seccomp в качестве средства атаки, его способность обходить меры безопасности в приложениях для Android и внедрение защиты от Snowblind компанией Promon в своих версиях Promon SHIELD для мобильных устройств. Кроме того, в нем упоминается распространенное злоупотребление злоумышленниками функциональностью службы специальных возможностей Android и изощренность вредоносных программ, таких как FjordPhantom и Snowblind, в регионе. В тексте также рассказывается об интеграции seccomp Google в Android для усиления защиты от вредоносных приложений, а также о методологии Snowblind, использующей seccomp для эффективного обхода проверок на несанкционированный доступ. Это подчеркивает необходимость в передовых методах защиты от развивающихся угроз и важность перехода на более новые версии решений безопасности для защиты от атак на базе seccomp.
-----
Новая вредоносная программа для Android под названием Snowblind нацелена на банки в Юго-Восточной Азии, используя функцию seccomp ядра Linux, используемую для изолированной работы приложений на Android.
Snowblind злоупотребляет seccomp для компрометации приложений, что позволяет ему обходить механизмы защиты от несанкционированного доступа и легче проводить атаки на приложения.
Компания Promon выпустила средства защиты от снежной слепоты в своем Promon SHIELD для мобильных версий 6.5.2 и 6.6.0.
Использование Snowblind seccomp в качестве средства атаки уникально и мощно, что позволяет ему обходить строгие меры безопасности в приложениях для Android.
Злоумышленники обычно злоупотребляют службой специальных возможностей Android для получения пользовательских данных или удаленного управления вредоносными приложениями, что приводит к атакам с переупаковкой.
Snowblind использует технологию на основе seccomp для обхода механизмов защиты от несанкционированного доступа при атаках с переупаковкой, аналогичную вредоносному ПО FjordPhantom, нацеленному на приложения в Юго-Восточной Азии.
Начиная с версии 8, Google интегрировал seccomp в Android, чтобы уменьшить вероятность атаки ядра при работе с вредоносными приложениями.
Методология Snowblind предполагает установку собственной библиотеки с фильтром seccomp для перехвата системного вызова open() и эффективного обхода проверок на несанкционированный доступ.
Подход Snowblind, использующий seccomp, демонстрирует мощный метод обхода контроля безопасности в целевых приложениях.
Сложность FjordPhantom и Snowblind свидетельствует о высоком уровне квалификации авторов вредоносных программ в регионе.
Многие приложения еще не защищены от технологии Snowblind, поэтому рекомендуется перейти на Promon SHIELD версии 6.6.0 для улучшения защиты от атак на основе seccomp.
#ParsedReport #CompletenessLow
27-06-2024
Were not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there. We re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there. We re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there
https://blog.talosintelligence.com/threat-source-newsletter-june-27-2024
Report completeness: Low
Actors/Campaigns:
Sneakychef
Threats:
Clop
Sugargh0st_rat
Spicerat
Victims:
Jason derulo, 50 cent, Cdk global, Snowflake, Various government ministries
Industry:
Retail, Aerospace, Financial, E-commerce, Government, Education
Geo:
Latvia, Abu dhabi, Poland, California, Saudi arabian, Usa, Angola, Australian, Asia, Emea, Turkmenistan, Los angeles, Kazakhstan, India
CVEs:
CVE-2024-5806 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1587.001, T1566.001
IOCs:
Hash: 8
File: 4
Email: 1
Soft:
MOVEit
Crypto:
dogecoin, solana
Algorithms:
md5
27-06-2024
Were not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there. We re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there. We re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there
https://blog.talosintelligence.com/threat-source-newsletter-june-27-2024
Report completeness: Low
Actors/Campaigns:
Sneakychef
Threats:
Clop
Sugargh0st_rat
Spicerat
Victims:
Jason derulo, 50 cent, Cdk global, Snowflake, Various government ministries
Industry:
Retail, Aerospace, Financial, E-commerce, Government, Education
Geo:
Latvia, Abu dhabi, Poland, California, Saudi arabian, Usa, Angola, Australian, Asia, Emea, Turkmenistan, Los angeles, Kazakhstan, India
CVEs:
CVE-2024-5806 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1587.001, T1566.001
IOCs:
Hash: 8
File: 4
Email: 1
Soft:
MOVEit
Crypto:
dogecoin, solana
Algorithms:
md5
Cisco Talos
We’re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there
A report in March found that 72% of cryptocurrency projects had died since 2020, with crypto trading platform FTX’s downfall taking out many of them in one fell swoop.
CTT Report Hub
#ParsedReport #CompletenessLow 27-06-2024 Were not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there. We re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - меняющийся ландшафт угроз кибербезопасности с акцентом на эксплуатацию криптовалютного и блокчейн-секторов злоумышленниками, продолжающиеся кибератаки на крупные компании, критические уязвимости в программном обеспечении и конкретную киберкампанию, организованную злоумышленником по имени SneakyChef. В нем освещаются риски, связанные с различными видами мошенничества, утечками данных и вредоносными кампаниями, подчеркивая важность упреждающих мер кибербезопасности перед лицом растущих угроз в цифровой сфере.
-----
Искусственный интеллект (ИИ) стал новым модным словом в сфере кибербезопасности, вытеснив прежнюю шумиху вокруг криптовалют и блокчейна. Несмотря на этот сдвиг, злоумышленники продолжают использовать криптовалютный и блокчейн-секторы для мошеннических действий, что приводит к значительным финансовым потерям для ничего не подозревающих потребителей. Такие случаи, как предполагаемая причастность певца Джейсона Деруло к мошенничеству с memecoin на блокчейне Solana и взлом аккаунта рэпера 50 Cent, приведший к мошенничеству на сумму 3 миллиона долларов, свидетельствуют о сохраняющихся рисках в отрасли.
Одной из распространенных тактик мошенничества в криптовалютном пространстве является "вытягивание коврика", когда разработчики заманивают инвесторов обещаниями нового проекта только для того, чтобы позже исчезнуть вместе со средствами. Кроме того, на платформе Steam набрала популярность новая видеоигра под названием "Banana", которая позволяет пользователям зарабатывать и продавать виртуальные бананы за реальные деньги. Эта необычная схема стирает границы между игрой и финансовой эксплуатацией.
Помимо криптовалют, недавние кибератаки были направлены против крупных компаний, что повлияло на их деятельность и безопасность данных. CDK Global, поставщик услуг для автосалонов, столкнулся с перебоями в работе из-за кибератаки, что привело к проблемам со связью и продажами. В результате взлома были раскрыты конфиденциальные данные клиентов и сотрудников, что привело к коллективным искам против компании. Другой примечательный инцидент связан с утечкой данных у поставщика облачных хранилищ Snowflake, которая затронула различные организации и потенциально раскрыла личную информацию клиентов и сотрудников.
Кроме того, исследователи безопасности выявили критическую уязвимость в программном обеспечении для передачи файлов MOVEit, позволяющую злоумышленникам выдавать себя за действительных пользователей и провоцирующую попытки использования после раскрытия информации. Учитывая историю атак программ-вымогателей на программное обеспечение, использование этой уязвимости представляет серьезную угрозу из-за конфиденциальных данных, обрабатываемых таким программным обеспечением.
Cisco Talos выявила продолжающуюся киберкампанию, организованную злоумышленником под названием SneakyChef, которая включает распространение вредоносного ПО SugarGh0st через приманки, связанные с правительственными учреждениями в разных странах. Компания Talos обнаружила новую вредоносную программу под названием "look", которая была распространена в рамках той же кампании, что указывает на эволюцию тактики этого злоумышленника. SneakyChef нацелился на многочисленные правительственные министерства в Восточном полушарии, продолжая свою вредоносную деятельность, несмотря на раскрытие информации в прошлом.
Считается, что документы-приманки, используемые SneakyChef, были украдены в результате шпионажа, что затрудняет их обнаружение как потенциальных попыток фишинга. Для противодействия этим угрозам компания Talos выпустила средства обнаружения и сигнатуры, которые помогают организациям выявлять и блокировать действия SneakyChef и вредоносные программы, такие как SpiceRAT. Этот упреждающий подход направлен на усиление защиты кибербезопасности от новых угроз в цифровом пространстве.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - меняющийся ландшафт угроз кибербезопасности с акцентом на эксплуатацию криптовалютного и блокчейн-секторов злоумышленниками, продолжающиеся кибератаки на крупные компании, критические уязвимости в программном обеспечении и конкретную киберкампанию, организованную злоумышленником по имени SneakyChef. В нем освещаются риски, связанные с различными видами мошенничества, утечками данных и вредоносными кампаниями, подчеркивая важность упреждающих мер кибербезопасности перед лицом растущих угроз в цифровой сфере.
-----
Искусственный интеллект (ИИ) стал новым модным словом в сфере кибербезопасности, вытеснив прежнюю шумиху вокруг криптовалют и блокчейна. Несмотря на этот сдвиг, злоумышленники продолжают использовать криптовалютный и блокчейн-секторы для мошеннических действий, что приводит к значительным финансовым потерям для ничего не подозревающих потребителей. Такие случаи, как предполагаемая причастность певца Джейсона Деруло к мошенничеству с memecoin на блокчейне Solana и взлом аккаунта рэпера 50 Cent, приведший к мошенничеству на сумму 3 миллиона долларов, свидетельствуют о сохраняющихся рисках в отрасли.
Одной из распространенных тактик мошенничества в криптовалютном пространстве является "вытягивание коврика", когда разработчики заманивают инвесторов обещаниями нового проекта только для того, чтобы позже исчезнуть вместе со средствами. Кроме того, на платформе Steam набрала популярность новая видеоигра под названием "Banana", которая позволяет пользователям зарабатывать и продавать виртуальные бананы за реальные деньги. Эта необычная схема стирает границы между игрой и финансовой эксплуатацией.
Помимо криптовалют, недавние кибератаки были направлены против крупных компаний, что повлияло на их деятельность и безопасность данных. CDK Global, поставщик услуг для автосалонов, столкнулся с перебоями в работе из-за кибератаки, что привело к проблемам со связью и продажами. В результате взлома были раскрыты конфиденциальные данные клиентов и сотрудников, что привело к коллективным искам против компании. Другой примечательный инцидент связан с утечкой данных у поставщика облачных хранилищ Snowflake, которая затронула различные организации и потенциально раскрыла личную информацию клиентов и сотрудников.
Кроме того, исследователи безопасности выявили критическую уязвимость в программном обеспечении для передачи файлов MOVEit, позволяющую злоумышленникам выдавать себя за действительных пользователей и провоцирующую попытки использования после раскрытия информации. Учитывая историю атак программ-вымогателей на программное обеспечение, использование этой уязвимости представляет серьезную угрозу из-за конфиденциальных данных, обрабатываемых таким программным обеспечением.
Cisco Talos выявила продолжающуюся киберкампанию, организованную злоумышленником под названием SneakyChef, которая включает распространение вредоносного ПО SugarGh0st через приманки, связанные с правительственными учреждениями в разных странах. Компания Talos обнаружила новую вредоносную программу под названием "look", которая была распространена в рамках той же кампании, что указывает на эволюцию тактики этого злоумышленника. SneakyChef нацелился на многочисленные правительственные министерства в Восточном полушарии, продолжая свою вредоносную деятельность, несмотря на раскрытие информации в прошлом.
Считается, что документы-приманки, используемые SneakyChef, были украдены в результате шпионажа, что затрудняет их обнаружение как потенциальных попыток фишинга. Для противодействия этим угрозам компания Talos выпустила средства обнаружения и сигнатуры, которые помогают организациям выявлять и блокировать действия SneakyChef и вредоносные программы, такие как SpiceRAT. Этот упреждающий подход направлен на усиление защиты кибербезопасности от новых угроз в цифровом пространстве.
#ParsedReport #CompletenessHigh
27-06-2024
Kimsuky deploys TRANSLATEXT to target South Korean academia
https://www.zscaler.com/blogs/security-research/kimsuky-deploys-translatext-target-south-korean-academia
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: financially_motivated, cyber_espionage)
Threats:
Translatext
Dead_drop_technique
B374k_tool
Victims:
Think tanks, Government institutions, Academic researchers, Users, Academics
Industry:
Telco, Government, Education, Military
Geo:
Korean, North korean, North korea, Korea
TTPs:
IOCs:
File: 6
Url: 9
Domain: 1
Hash: 2
Soft:
Google Chrome, Chrome, Gmail, Windows registry
Algorithms:
base64, md5
Languages:
javascript, powershell, php
27-06-2024
Kimsuky deploys TRANSLATEXT to target South Korean academia
https://www.zscaler.com/blogs/security-research/kimsuky-deploys-translatext-target-south-korean-academia
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: financially_motivated, cyber_espionage)
Threats:
Translatext
Dead_drop_technique
B374k_tool
Victims:
Think tanks, Government institutions, Academic researchers, Users, Academics
Industry:
Telco, Government, Education, Military
Geo:
Korean, North korean, North korea, Korea
TTPs:
IOCs:
File: 6
Url: 9
Domain: 1
Hash: 2
Soft:
Google Chrome, Chrome, Gmail, Windows registry
Algorithms:
base64, md5
Languages:
javascript, powershell, php
Zscaler
Kimsuky Deploys TRANSLATEXT Chrome Extension |ThreatLabz
ThreatLabz observed Kimsuky targeting South Korean entities with TRANSLATEXT to steal email addresses, passwords, cookies, and capturing browser activity.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-06-2024 Kimsuky deploys TRANSLATEXT to target South Korean academia https://www.zscaler.com/blogs/security-research/kimsuky-deploys-translatext-target-south-korean-academia Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа Кимсуки, представляющая киберугрозу, связанная с правительством Северной Кореи, занимается кибершпионажем и финансово мотивированными атаками, в первую очередь на южнокорейские организации, особенно на тех, кто занимается политическими исследованиями, связанными с делами Северной Кореи. Они использовали вредоносные расширения Google Chrome в качестве одного из методов распространения и были замечены в использовании таких тактик, как создание вредоносных расширений Chrome, использование архивных файлов для доставки вредоносного ПО и использование веб-оболочек для извлечения украденной информации. Проведенный анализ указывает на то, что академические исследователи сосредоточились на Корейском полуострове в качестве основных целей деятельности Кимсуки.
-----
Кимсуки, также известный как APT43, Emerald Sleet и Velvet Chollima, является передовой APT, связанной с правительством Северной Кореи, занимающейся кибершпионажем и финансово мотивированными атаками на южнокорейские организации.
Kimsuky использовала вредоносные расширения Google Chrome для пользователей в США, Европе и Южной Корее, используя расширение под названием "TRANSLATEXT", предназначенное для кражи адресов электронной почты, имен пользователей, паролей, файлов cookie и скриншотов браузера.
TRANSLATEXT был загружен в репозиторий Kimsuky на GitHub 7 марта 2024 года, ориентированный на поставщиков услуг электронной почты, таких как Gmail, Kakao и Naver, с акцентом на представителей академической среды Южной Кореи, исследующих политические вопросы, связанные с Северной Кореей.
Kimsuky использовала архивный файл, выдаваемый за документ по военной истории Кореи, для распространения вредоносного ПО, используя скрипты PowerShell для кражи информации и получения дополнительной полезной нагрузки со своего сервера.
Kimsuky проверил наличие установленных расширений Chrome, используя раздел реестра Windows, что указывает на использование стратегии краткосрочного таргетинга для минимизации воздействия.
Расширение TRANSLATEXT, маскирующееся под расширение Google Translate, содержало вредоносные файлы JavaScript для кражи данных и их утечки на сервер C2, в первую очередь для академических исследователей, работающих на Корейском полуострове.
Kimsuky использовала веб-оболочку b374k для фильтрации украденной информации и перенаправления трафика на законные сервисы, такие как Gmail, чтобы избежать обнаружения, используя историческую практику злоупотребления доменами, такими как r-e.kr зарегистрированный корейским провайдером "viaweb"..
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа Кимсуки, представляющая киберугрозу, связанная с правительством Северной Кореи, занимается кибершпионажем и финансово мотивированными атаками, в первую очередь на южнокорейские организации, особенно на тех, кто занимается политическими исследованиями, связанными с делами Северной Кореи. Они использовали вредоносные расширения Google Chrome в качестве одного из методов распространения и были замечены в использовании таких тактик, как создание вредоносных расширений Chrome, использование архивных файлов для доставки вредоносного ПО и использование веб-оболочек для извлечения украденной информации. Проведенный анализ указывает на то, что академические исследователи сосредоточились на Корейском полуострове в качестве основных целей деятельности Кимсуки.
-----
Кимсуки, также известный как APT43, Emerald Sleet и Velvet Chollima, является передовой APT, связанной с правительством Северной Кореи, занимающейся кибершпионажем и финансово мотивированными атаками на южнокорейские организации.
Kimsuky использовала вредоносные расширения Google Chrome для пользователей в США, Европе и Южной Корее, используя расширение под названием "TRANSLATEXT", предназначенное для кражи адресов электронной почты, имен пользователей, паролей, файлов cookie и скриншотов браузера.
TRANSLATEXT был загружен в репозиторий Kimsuky на GitHub 7 марта 2024 года, ориентированный на поставщиков услуг электронной почты, таких как Gmail, Kakao и Naver, с акцентом на представителей академической среды Южной Кореи, исследующих политические вопросы, связанные с Северной Кореей.
Kimsuky использовала архивный файл, выдаваемый за документ по военной истории Кореи, для распространения вредоносного ПО, используя скрипты PowerShell для кражи информации и получения дополнительной полезной нагрузки со своего сервера.
Kimsuky проверил наличие установленных расширений Chrome, используя раздел реестра Windows, что указывает на использование стратегии краткосрочного таргетинга для минимизации воздействия.
Расширение TRANSLATEXT, маскирующееся под расширение Google Translate, содержало вредоносные файлы JavaScript для кражи данных и их утечки на сервер C2, в первую очередь для академических исследователей, работающих на Корейском полуострове.
Kimsuky использовала веб-оболочку b374k для фильтрации украденной информации и перенаправления трафика на законные сервисы, такие как Gmail, чтобы избежать обнаружения, используя историческую практику злоупотребления доменами, такими как r-e.kr зарегистрированный корейским провайдером "viaweb"..
#ParsedReport #CompletenessMedium
28-06-2024
HFS(HTTP File Server) (CVE-2024-23692 )
https://asec.ahnlab.com/ko/67509
Report completeness: Medium
Threats:
Xmrig_miner
Lemonduck
Xenorat
Gh0st_rat
Plugx_rat
Cobalt_strike
Netcat_tool
Netstat_tool
Gothief
Backdoor/win32.rl_plugx.r285635
Trojan/win32.rl_cometer.r325811
Trojan/vbs.launcher
Trojan/bat.agent.sc200145
Trojan/bat.launcher
Coinminer
Trojan/win.agent.c5640510
Trojan/win32.npkon.r55984
Dropper/win.generic.c5624814
Trojan/win32.dialer.c239376
Trojan/win.uacbypassexp.r608495
Trojan/win.miner3.r512976
Nssm_tool
Trojan/win32.banker.r52371
Trojan/win.generic.c5042047
Trojan/bat.agent
Trojan/win.miner.r416364
Malware/mdp.download.m1900
Victims:
Hfs users
Geo:
Chinese
CVEs:
CVE-2024-23692 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1203, T1036.004
IOCs:
Command: 1
Registry: 1
File: 6
Hash: 5
IP: 2
Domain: 1
Url: 6
Crypto:
monero
Algorithms:
md5
Languages:
powershell
28-06-2024
HFS(HTTP File Server) (CVE-2024-23692 )
https://asec.ahnlab.com/ko/67509
Report completeness: Medium
Threats:
Xmrig_miner
Lemonduck
Xenorat
Gh0st_rat
Plugx_rat
Cobalt_strike
Netcat_tool
Netstat_tool
Gothief
Backdoor/win32.rl_plugx.r285635
Trojan/win32.rl_cometer.r325811
Trojan/vbs.launcher
Trojan/bat.agent.sc200145
Trojan/bat.launcher
Coinminer
Trojan/win.agent.c5640510
Trojan/win32.npkon.r55984
Dropper/win.generic.c5624814
Trojan/win32.dialer.c239376
Trojan/win.uacbypassexp.r608495
Trojan/win.miner3.r512976
Nssm_tool
Trojan/win32.banker.r52371
Trojan/win.generic.c5042047
Trojan/bat.agent
Trojan/win.miner.r416364
Malware/mdp.download.m1900
Victims:
Hfs users
Geo:
Chinese
CVEs:
CVE-2024-23692 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1203, T1036.004
IOCs:
Command: 1
Registry: 1
File: 6
Hash: 5
IP: 2
Domain: 1
Url: 6
Crypto:
monero
Algorithms:
md5
Languages:
powershell
ASEC
HFS(HTTP File Server) 서버 대상 공격 사례 (CVE-2024-23692 추정) - ASEC
HFS(HTTP File Server) 서버 대상 공격 사례 (CVE-2024-23692 추정) ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 28-06-2024 HFS(HTTP File Server) (CVE-2024-23692 ) https://asec.ahnlab.com/ko/67509 Report completeness: Medium Threats: Xmrig_miner Lemonduck Xenorat Gh0st_rat Plugx_rat Cobalt_strike Netcat_tool Netstat_tool Gothief…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в критической уязвимости удаленного выполнения кода CVE-2024-23692 в программном обеспечении веб-сервера HFS, которая активно используется злоумышленниками, в том числе говорящими на китайском языке. Эта уязвимость позволяет злоумышленникам выполнять несанкционированные операции и развертывать различные вредоносные программы, такие как XMRig для майнинга криптовалют и RAT-вредоносное ПО для удаленного доступа. В тексте подчеркивается важность исправления систем и поддержания современных мер безопасности для снижения рисков, связанных с известными уязвимостями, и предотвращения заражения вредоносными программами.
-----
В тексте подчеркивается появление критической уязвимости удаленного выполнения кода CVE-2024-23692 в программном обеспечении веб-сервера HFS. Эта уязвимость, затрагивающая такие версии, как "HFS 2.3m", позволяет злоумышленникам отправлять на сервер пакеты, содержащие вредоносные команды, что потенциально может привести к выполнению несанкционированных операций. После обнаружения этой уязвимости было оперативно выпущено подтверждение концепции (PoC), позволяющее злоумышленникам использовать уязвимые экземпляры HFS для установки вредоносного ПО или удаленного получения контроля.
Аналитический центр безопасности AhnLab (ASEC) выявил случаи, когда злоумышленники использовали эту уязвимость для установки вредоносного ПО через инфраструктуру AhnLab Smart Defense (ASD). Злоумышленники, предположительно владеющие китайским языком, проникают в системы, собирают информацию, создают бэкдор-аккаунты и внедряют вредоносное ПО, такое как XMRig, майнер криптовалюты Monero. Примечательно, что Lemduck, известный как участник угроз с 2019 года, входит в число злоумышленников, использующих уязвимости HFS.
В число внедренных вредоносных программ входят XMRig для майнинга криптовалют, XenoRAT для удаленного доступа и сканеры уязвимостей. Кроме того, китайские злоумышленники используют вредоносные программы RAT, такие как Gh0stRAT, PlugX и такие инструменты, как CobaltStrike и Netcat. PlugX, вариант бэкдора.PlugX.38, использовался в предыдущих атаках на уязвимости.
В атаках также участвуют различные вредоносные программы, такие как GoThief, с уникальным методом работы, заключающимся в использовании Amazon Web Services (AWS) для извлечения данных из скомпрометированных систем. Программа GoThief, написанная на языке Go, захватывает экраны, передает изображения через Amazon S3 и отправляет собранные данные на сервер управления (C&C).
Учитывая активное использование CVE-2024-23692 в HFS, пользователям рекомендуется обновить свои системы до последней версии, чтобы снизить риски, связанные с известными уязвимостями. Кроме того, поддержание актуальных мер безопасности имеет решающее значение для предотвращения заражения вредоносными программами. Меняющийся ландшафт угроз подчеркивает важность стратегий проактивной защиты и бдительности в отношении вредоносных действий, нацеленных на уязвимое программное обеспечение, такое как HFS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в критической уязвимости удаленного выполнения кода CVE-2024-23692 в программном обеспечении веб-сервера HFS, которая активно используется злоумышленниками, в том числе говорящими на китайском языке. Эта уязвимость позволяет злоумышленникам выполнять несанкционированные операции и развертывать различные вредоносные программы, такие как XMRig для майнинга криптовалют и RAT-вредоносное ПО для удаленного доступа. В тексте подчеркивается важность исправления систем и поддержания современных мер безопасности для снижения рисков, связанных с известными уязвимостями, и предотвращения заражения вредоносными программами.
-----
В тексте подчеркивается появление критической уязвимости удаленного выполнения кода CVE-2024-23692 в программном обеспечении веб-сервера HFS. Эта уязвимость, затрагивающая такие версии, как "HFS 2.3m", позволяет злоумышленникам отправлять на сервер пакеты, содержащие вредоносные команды, что потенциально может привести к выполнению несанкционированных операций. После обнаружения этой уязвимости было оперативно выпущено подтверждение концепции (PoC), позволяющее злоумышленникам использовать уязвимые экземпляры HFS для установки вредоносного ПО или удаленного получения контроля.
Аналитический центр безопасности AhnLab (ASEC) выявил случаи, когда злоумышленники использовали эту уязвимость для установки вредоносного ПО через инфраструктуру AhnLab Smart Defense (ASD). Злоумышленники, предположительно владеющие китайским языком, проникают в системы, собирают информацию, создают бэкдор-аккаунты и внедряют вредоносное ПО, такое как XMRig, майнер криптовалюты Monero. Примечательно, что Lemduck, известный как участник угроз с 2019 года, входит в число злоумышленников, использующих уязвимости HFS.
В число внедренных вредоносных программ входят XMRig для майнинга криптовалют, XenoRAT для удаленного доступа и сканеры уязвимостей. Кроме того, китайские злоумышленники используют вредоносные программы RAT, такие как Gh0stRAT, PlugX и такие инструменты, как CobaltStrike и Netcat. PlugX, вариант бэкдора.PlugX.38, использовался в предыдущих атаках на уязвимости.
В атаках также участвуют различные вредоносные программы, такие как GoThief, с уникальным методом работы, заключающимся в использовании Amazon Web Services (AWS) для извлечения данных из скомпрометированных систем. Программа GoThief, написанная на языке Go, захватывает экраны, передает изображения через Amazon S3 и отправляет собранные данные на сервер управления (C&C).
Учитывая активное использование CVE-2024-23692 в HFS, пользователям рекомендуется обновить свои системы до последней версии, чтобы снизить риски, связанные с известными уязвимостями. Кроме того, поддержание актуальных мер безопасности имеет решающее значение для предотвращения заражения вредоносными программами. Меняющийся ландшафт угроз подчеркивает важность стратегий проактивной защиты и бдительности в отношении вредоносных действий, нацеленных на уязвимое программное обеспечение, такое как HFS.
#ParsedReport #CompletenessHigh
28-06-2024
Supposed Grasshopper: operators impersonate Israeli government and private companies to deploy open-source malware
https://harfanglab.io/en/insidethelab/supposed-grasshopper-operators-impersonate-israeli-gov-private-companies-deploy-open-source-malware
Report completeness: High
Actors/Campaigns:
Supposed_grasshopper
Threats:
Donut
Sliver_c2_tool
Cobalt_strike
Victims:
Israeli government, Private companies, Local companies, Individuals
Industry:
Critical_infrastructure, Government
Geo:
Israeli
ChatGPT TTPs:
T1105, T1071.001, T1070.004, T1055.012, T1204.002, T1071.004, T1574.002, T1569.002, T1055.001
IOCs:
File: 10
Url: 6
Domain: 8
Hash: 5
Path: 1
IP: 1
Soft:
WordPress
Algorithms:
sha256
Win API:
VirtualAllocEx, AmsiScanBuffer
Languages:
golang
YARA: Found
Links:
28-06-2024
Supposed Grasshopper: operators impersonate Israeli government and private companies to deploy open-source malware
https://harfanglab.io/en/insidethelab/supposed-grasshopper-operators-impersonate-israeli-gov-private-companies-deploy-open-source-malware
Report completeness: High
Actors/Campaigns:
Supposed_grasshopper
Threats:
Donut
Sliver_c2_tool
Cobalt_strike
Victims:
Israeli government, Private companies, Local companies, Individuals
Industry:
Critical_infrastructure, Government
Geo:
Israeli
ChatGPT TTPs:
do not use without manual checkT1105, T1071.001, T1070.004, T1055.012, T1204.002, T1071.004, T1574.002, T1569.002, T1055.001
IOCs:
File: 10
Url: 6
Domain: 8
Hash: 5
Path: 1
IP: 1
Soft:
WordPress
Algorithms:
sha256
Win API:
VirtualAllocEx, AmsiScanBuffer
Languages:
golang
YARA: Found
Links:
https://github.com/HarfangLab/iocs/tree/main/TRR240601https://github.com/BishopFox/sliverhttps://github.com/TheWover/donut
CTT Report Hub
#ParsedReport #CompletenessHigh 28-06-2024 Supposed Grasshopper: operators impersonate Israeli government and private companies to deploy open-source malware https://harfanglab.io/en/insidethelab/supposed-grasshopper-operators-impersonate-israeli-gov-private…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о кампании кибератак, нацеленной на правительство Израиля, в ходе которой использовалось сочетание общедоступного вредоносного ПО и ограниченных пользовательских разработок. Злоумышленники используют различные инструменты и методы, включая развертывание различных этапов вредоносного ПО, манипулирование продуктами безопасности и создание реалистичных сайтов WordPress для доставки вредоносной информации. В анализе подчеркивается необходимость принятия решительных мер кибербезопасности для борьбы с растущими киберугрозами, создаваемыми подобными кампаниями.
-----
Анализ направлен на выявление вредоносной инфраструктуры, нацеленной на правительство Израиля, и выявление подозрительного домена, который используется в качестве сервера управления в цепочке заражения, связанной с правительственным учреждением Израиля. В ходе расследования было выявлено сочетание общедоступного вредоносного ПО с легкой пользовательской разработкой, выполняющей роль связующего звена между компонентами. Кроме того, в конце 2023 года атаки с использованием распространенных методов были нацелены на частные компании, демонстрируя высокий уровень целенаправленности, использование хорошо известных вредоносных программ с открытым исходным кодом и пользовательских веб-сайтов WordPress для доставки полезной информации.
Анализ вредоносного ПО выявил первоначальную загрузку полезной нагрузки с использованием VHD-файла с именем vacation5.vhd, что привело к развертыванию вредоносного ПО на первом этапе, содержащего файлы типа hagrala.lnk, hagrala.hta, winin.exe , а также библиотеки легитимного кода, сертификаты и ложный образ. Элементарный загрузчик, написанный на Nim, используется для загрузки вредоносного ПО второго этапа с промежуточного сервера, контролируемого злоумышленником, демонстрируя неправильное использование контекста SSL и работу только с памятью. Конечная полезная нагрузка включает развертывание троянца Sliver в качестве C2 с использованием определенного домена.
Более того, использование таких инструментов, как Donut для генерации шеллкода и троян Sliver, в сочетании с помехами в работе продуктов безопасности с помощью AMSI и WLDP, указывает на сложную стратегию атаки, направленную на получение контроля над компьютерами жертвы. Пассивный анализ данных DNS выявляет группы, выдающие себя за известные бренды, которые, возможно, преследуют цели, выходящие за рамки прямого воздействия на правительство Израиля. Заслуживающие внимания детали включают в себя особенности кампании, такие как пользовательские веб-сайты WordPress, содержащие ссылки на файлы в формате VHD, и забавное перенаправление на популярное видео.
Кампания характеризуется ограниченным, но целенаправленным охватом, в ней используются инструменты с открытым исходным кодом и минимальным количеством самодельных разработок. Заметные усилия по приобретению инфраструктуры и развертыванию реалистичных сайтов на WordPress предполагают участие небольшой команды, возможно, участвующей в законных мероприятиях по тестированию на проникновение. Однако возникают опасения относительно прозрачности таких операций, особенно когда государственные учреждения или объекты критически важной инфраструктуры становятся мишенями без четкой проверки.
Использование общедоступных систем защиты от атак создает проблемы для исследователей угроз при отслеживании и анализе таких действий, подчеркивая меняющийся ландшафт киберугроз и важность надежных мер кибербезопасности для противодействия таким вредоносным кампаниям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается о кампании кибератак, нацеленной на правительство Израиля, в ходе которой использовалось сочетание общедоступного вредоносного ПО и ограниченных пользовательских разработок. Злоумышленники используют различные инструменты и методы, включая развертывание различных этапов вредоносного ПО, манипулирование продуктами безопасности и создание реалистичных сайтов WordPress для доставки вредоносной информации. В анализе подчеркивается необходимость принятия решительных мер кибербезопасности для борьбы с растущими киберугрозами, создаваемыми подобными кампаниями.
-----
Анализ направлен на выявление вредоносной инфраструктуры, нацеленной на правительство Израиля, и выявление подозрительного домена, который используется в качестве сервера управления в цепочке заражения, связанной с правительственным учреждением Израиля. В ходе расследования было выявлено сочетание общедоступного вредоносного ПО с легкой пользовательской разработкой, выполняющей роль связующего звена между компонентами. Кроме того, в конце 2023 года атаки с использованием распространенных методов были нацелены на частные компании, демонстрируя высокий уровень целенаправленности, использование хорошо известных вредоносных программ с открытым исходным кодом и пользовательских веб-сайтов WordPress для доставки полезной информации.
Анализ вредоносного ПО выявил первоначальную загрузку полезной нагрузки с использованием VHD-файла с именем vacation5.vhd, что привело к развертыванию вредоносного ПО на первом этапе, содержащего файлы типа hagrala.lnk, hagrala.hta, winin.exe , а также библиотеки легитимного кода, сертификаты и ложный образ. Элементарный загрузчик, написанный на Nim, используется для загрузки вредоносного ПО второго этапа с промежуточного сервера, контролируемого злоумышленником, демонстрируя неправильное использование контекста SSL и работу только с памятью. Конечная полезная нагрузка включает развертывание троянца Sliver в качестве C2 с использованием определенного домена.
Более того, использование таких инструментов, как Donut для генерации шеллкода и троян Sliver, в сочетании с помехами в работе продуктов безопасности с помощью AMSI и WLDP, указывает на сложную стратегию атаки, направленную на получение контроля над компьютерами жертвы. Пассивный анализ данных DNS выявляет группы, выдающие себя за известные бренды, которые, возможно, преследуют цели, выходящие за рамки прямого воздействия на правительство Израиля. Заслуживающие внимания детали включают в себя особенности кампании, такие как пользовательские веб-сайты WordPress, содержащие ссылки на файлы в формате VHD, и забавное перенаправление на популярное видео.
Кампания характеризуется ограниченным, но целенаправленным охватом, в ней используются инструменты с открытым исходным кодом и минимальным количеством самодельных разработок. Заметные усилия по приобретению инфраструктуры и развертыванию реалистичных сайтов на WordPress предполагают участие небольшой команды, возможно, участвующей в законных мероприятиях по тестированию на проникновение. Однако возникают опасения относительно прозрачности таких операций, особенно когда государственные учреждения или объекты критически важной инфраструктуры становятся мишенями без четкой проверки.
Использование общедоступных систем защиты от атак создает проблемы для исследователей угроз при отслеживании и анализе таких действий, подчеркивая меняющийся ландшафт киберугроз и важность надежных мер кибербезопасности для противодействия таким вредоносным кампаниям.