CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 27-06-2024 Were not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out there. We re not talking about cryptocurrency as much as we used to, but there are still plenty of scammers out…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - меняющийся ландшафт угроз кибербезопасности с акцентом на эксплуатацию криптовалютного и блокчейн-секторов злоумышленниками, продолжающиеся кибератаки на крупные компании, критические уязвимости в программном обеспечении и конкретную киберкампанию, организованную злоумышленником по имени SneakyChef. В нем освещаются риски, связанные с различными видами мошенничества, утечками данных и вредоносными кампаниями, подчеркивая важность упреждающих мер кибербезопасности перед лицом растущих угроз в цифровой сфере.
-----

Искусственный интеллект (ИИ) стал новым модным словом в сфере кибербезопасности, вытеснив прежнюю шумиху вокруг криптовалют и блокчейна. Несмотря на этот сдвиг, злоумышленники продолжают использовать криптовалютный и блокчейн-секторы для мошеннических действий, что приводит к значительным финансовым потерям для ничего не подозревающих потребителей. Такие случаи, как предполагаемая причастность певца Джейсона Деруло к мошенничеству с memecoin на блокчейне Solana и взлом аккаунта рэпера 50 Cent, приведший к мошенничеству на сумму 3 миллиона долларов, свидетельствуют о сохраняющихся рисках в отрасли.

Одной из распространенных тактик мошенничества в криптовалютном пространстве является "вытягивание коврика", когда разработчики заманивают инвесторов обещаниями нового проекта только для того, чтобы позже исчезнуть вместе со средствами. Кроме того, на платформе Steam набрала популярность новая видеоигра под названием "Banana", которая позволяет пользователям зарабатывать и продавать виртуальные бананы за реальные деньги. Эта необычная схема стирает границы между игрой и финансовой эксплуатацией.

Помимо криптовалют, недавние кибератаки были направлены против крупных компаний, что повлияло на их деятельность и безопасность данных. CDK Global, поставщик услуг для автосалонов, столкнулся с перебоями в работе из-за кибератаки, что привело к проблемам со связью и продажами. В результате взлома были раскрыты конфиденциальные данные клиентов и сотрудников, что привело к коллективным искам против компании. Другой примечательный инцидент связан с утечкой данных у поставщика облачных хранилищ Snowflake, которая затронула различные организации и потенциально раскрыла личную информацию клиентов и сотрудников.

Кроме того, исследователи безопасности выявили критическую уязвимость в программном обеспечении для передачи файлов MOVEit, позволяющую злоумышленникам выдавать себя за действительных пользователей и провоцирующую попытки использования после раскрытия информации. Учитывая историю атак программ-вымогателей на программное обеспечение, использование этой уязвимости представляет серьезную угрозу из-за конфиденциальных данных, обрабатываемых таким программным обеспечением.

Cisco Talos выявила продолжающуюся киберкампанию, организованную злоумышленником под названием SneakyChef, которая включает распространение вредоносного ПО SugarGh0st через приманки, связанные с правительственными учреждениями в разных странах. Компания Talos обнаружила новую вредоносную программу под названием "look", которая была распространена в рамках той же кампании, что указывает на эволюцию тактики этого злоумышленника. SneakyChef нацелился на многочисленные правительственные министерства в Восточном полушарии, продолжая свою вредоносную деятельность, несмотря на раскрытие информации в прошлом.

Считается, что документы-приманки, используемые SneakyChef, были украдены в результате шпионажа, что затрудняет их обнаружение как потенциальных попыток фишинга. Для противодействия этим угрозам компания Talos выпустила средства обнаружения и сигнатуры, которые помогают организациям выявлять и блокировать действия SneakyChef и вредоносные программы, такие как SpiceRAT. Этот упреждающий подход направлен на усиление защиты кибербезопасности от новых угроз в цифровом пространстве.
#ParsedReport #CompletenessHigh
27-06-2024

Kimsuky deploys TRANSLATEXT to target South Korean academia

https://www.zscaler.com/blogs/security-research/kimsuky-deploys-translatext-target-south-korean-academia

Report completeness: High

Actors/Campaigns:
Kimsuky (motivation: financially_motivated, cyber_espionage)

Threats:
Translatext
Dead_drop_technique
B374k_tool

Victims:
Think tanks, Government institutions, Academic researchers, Users, Academics

Industry:
Telco, Government, Education, Military

Geo:
Korean, North korean, North korea, Korea

TTPs:

IOCs:
File: 6
Url: 9
Domain: 1
Hash: 2

Soft:
Google Chrome, Chrome, Gmail, Windows registry

Algorithms:
base64, md5

Languages:
javascript, powershell, php
CTT Report Hub
#ParsedReport #CompletenessHigh 27-06-2024 Kimsuky deploys TRANSLATEXT to target South Korean academia https://www.zscaler.com/blogs/security-research/kimsuky-deploys-translatext-target-south-korean-academia Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа Кимсуки, представляющая киберугрозу, связанная с правительством Северной Кореи, занимается кибершпионажем и финансово мотивированными атаками, в первую очередь на южнокорейские организации, особенно на тех, кто занимается политическими исследованиями, связанными с делами Северной Кореи. Они использовали вредоносные расширения Google Chrome в качестве одного из методов распространения и были замечены в использовании таких тактик, как создание вредоносных расширений Chrome, использование архивных файлов для доставки вредоносного ПО и использование веб-оболочек для извлечения украденной информации. Проведенный анализ указывает на то, что академические исследователи сосредоточились на Корейском полуострове в качестве основных целей деятельности Кимсуки.
-----

Кимсуки, также известный как APT43, Emerald Sleet и Velvet Chollima, является передовой APT, связанной с правительством Северной Кореи, занимающейся кибершпионажем и финансово мотивированными атаками на южнокорейские организации.

Kimsuky использовала вредоносные расширения Google Chrome для пользователей в США, Европе и Южной Корее, используя расширение под названием "TRANSLATEXT", предназначенное для кражи адресов электронной почты, имен пользователей, паролей, файлов cookie и скриншотов браузера.

TRANSLATEXT был загружен в репозиторий Kimsuky на GitHub 7 марта 2024 года, ориентированный на поставщиков услуг электронной почты, таких как Gmail, Kakao и Naver, с акцентом на представителей академической среды Южной Кореи, исследующих политические вопросы, связанные с Северной Кореей.

Kimsuky использовала архивный файл, выдаваемый за документ по военной истории Кореи, для распространения вредоносного ПО, используя скрипты PowerShell для кражи информации и получения дополнительной полезной нагрузки со своего сервера.

Kimsuky проверил наличие установленных расширений Chrome, используя раздел реестра Windows, что указывает на использование стратегии краткосрочного таргетинга для минимизации воздействия.

Расширение TRANSLATEXT, маскирующееся под расширение Google Translate, содержало вредоносные файлы JavaScript для кражи данных и их утечки на сервер C2, в первую очередь для академических исследователей, работающих на Корейском полуострове.

Kimsuky использовала веб-оболочку b374k для фильтрации украденной информации и перенаправления трафика на законные сервисы, такие как Gmail, чтобы избежать обнаружения, используя историческую практику злоупотребления доменами, такими как r-e.kr зарегистрированный корейским провайдером "viaweb"..
#ParsedReport #CompletenessMedium
28-06-2024

HFS(HTTP File Server) (CVE-2024-23692 )

https://asec.ahnlab.com/ko/67509

Report completeness: Medium

Threats:
Xmrig_miner
Lemonduck
Xenorat
Gh0st_rat
Plugx_rat
Cobalt_strike
Netcat_tool
Netstat_tool
Gothief
Backdoor/win32.rl_plugx.r285635
Trojan/win32.rl_cometer.r325811
Trojan/vbs.launcher
Trojan/bat.agent.sc200145
Trojan/bat.launcher
Coinminer
Trojan/win.agent.c5640510
Trojan/win32.npkon.r55984
Dropper/win.generic.c5624814
Trojan/win32.dialer.c239376
Trojan/win.uacbypassexp.r608495
Trojan/win.miner3.r512976
Nssm_tool
Trojan/win32.banker.r52371
Trojan/win.generic.c5042047
Trojan/bat.agent
Trojan/win.miner.r416364
Malware/mdp.download.m1900

Victims:
Hfs users

Geo:
Chinese

CVEs:
CVE-2024-23692 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1203, T1036.004

IOCs:
Command: 1
Registry: 1
File: 6
Hash: 5
IP: 2
Domain: 1
Url: 6

Crypto:
monero

Algorithms:
md5

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 28-06-2024 HFS(HTTP File Server) (CVE-2024-23692 ) https://asec.ahnlab.com/ko/67509 Report completeness: Medium Threats: Xmrig_miner Lemonduck Xenorat Gh0st_rat Plugx_rat Cobalt_strike Netcat_tool Netstat_tool Gothief…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в критической уязвимости удаленного выполнения кода CVE-2024-23692 в программном обеспечении веб-сервера HFS, которая активно используется злоумышленниками, в том числе говорящими на китайском языке. Эта уязвимость позволяет злоумышленникам выполнять несанкционированные операции и развертывать различные вредоносные программы, такие как XMRig для майнинга криптовалют и RAT-вредоносное ПО для удаленного доступа. В тексте подчеркивается важность исправления систем и поддержания современных мер безопасности для снижения рисков, связанных с известными уязвимостями, и предотвращения заражения вредоносными программами.
-----

В тексте подчеркивается появление критической уязвимости удаленного выполнения кода CVE-2024-23692 в программном обеспечении веб-сервера HFS. Эта уязвимость, затрагивающая такие версии, как "HFS 2.3m", позволяет злоумышленникам отправлять на сервер пакеты, содержащие вредоносные команды, что потенциально может привести к выполнению несанкционированных операций. После обнаружения этой уязвимости было оперативно выпущено подтверждение концепции (PoC), позволяющее злоумышленникам использовать уязвимые экземпляры HFS для установки вредоносного ПО или удаленного получения контроля.

Аналитический центр безопасности AhnLab (ASEC) выявил случаи, когда злоумышленники использовали эту уязвимость для установки вредоносного ПО через инфраструктуру AhnLab Smart Defense (ASD). Злоумышленники, предположительно владеющие китайским языком, проникают в системы, собирают информацию, создают бэкдор-аккаунты и внедряют вредоносное ПО, такое как XMRig, майнер криптовалюты Monero. Примечательно, что Lemduck, известный как участник угроз с 2019 года, входит в число злоумышленников, использующих уязвимости HFS.

В число внедренных вредоносных программ входят XMRig для майнинга криптовалют, XenoRAT для удаленного доступа и сканеры уязвимостей. Кроме того, китайские злоумышленники используют вредоносные программы RAT, такие как Gh0stRAT, PlugX и такие инструменты, как CobaltStrike и Netcat. PlugX, вариант бэкдора.PlugX.38, использовался в предыдущих атаках на уязвимости.

В атаках также участвуют различные вредоносные программы, такие как GoThief, с уникальным методом работы, заключающимся в использовании Amazon Web Services (AWS) для извлечения данных из скомпрометированных систем. Программа GoThief, написанная на языке Go, захватывает экраны, передает изображения через Amazon S3 и отправляет собранные данные на сервер управления (C&C).

Учитывая активное использование CVE-2024-23692 в HFS, пользователям рекомендуется обновить свои системы до последней версии, чтобы снизить риски, связанные с известными уязвимостями. Кроме того, поддержание актуальных мер безопасности имеет решающее значение для предотвращения заражения вредоносными программами. Меняющийся ландшафт угроз подчеркивает важность стратегий проактивной защиты и бдительности в отношении вредоносных действий, нацеленных на уязвимое программное обеспечение, такое как HFS.
#ParsedReport #CompletenessHigh
28-06-2024

Supposed Grasshopper: operators impersonate Israeli government and private companies to deploy open-source malware

https://harfanglab.io/en/insidethelab/supposed-grasshopper-operators-impersonate-israeli-gov-private-companies-deploy-open-source-malware

Report completeness: High

Actors/Campaigns:
Supposed_grasshopper

Threats:
Donut
Sliver_c2_tool
Cobalt_strike

Victims:
Israeli government, Private companies, Local companies, Individuals

Industry:
Critical_infrastructure, Government

Geo:
Israeli

ChatGPT TTPs:
do not use without manual check
T1105, T1071.001, T1070.004, T1055.012, T1204.002, T1071.004, T1574.002, T1569.002, T1055.001

IOCs:
File: 10
Url: 6
Domain: 8
Hash: 5
Path: 1
IP: 1

Soft:
WordPress

Algorithms:
sha256

Win API:
VirtualAllocEx, AmsiScanBuffer

Languages:
golang

YARA: Found

Links:
https://github.com/HarfangLab/iocs/tree/main/TRR240601
https://github.com/BishopFox/sliver
https://github.com/TheWover/donut
CTT Report Hub
#ParsedReport #CompletenessHigh 28-06-2024 Supposed Grasshopper: operators impersonate Israeli government and private companies to deploy open-source malware https://harfanglab.io/en/insidethelab/supposed-grasshopper-operators-impersonate-israeli-gov-private…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте рассказывается о кампании кибератак, нацеленной на правительство Израиля, в ходе которой использовалось сочетание общедоступного вредоносного ПО и ограниченных пользовательских разработок. Злоумышленники используют различные инструменты и методы, включая развертывание различных этапов вредоносного ПО, манипулирование продуктами безопасности и создание реалистичных сайтов WordPress для доставки вредоносной информации. В анализе подчеркивается необходимость принятия решительных мер кибербезопасности для борьбы с растущими киберугрозами, создаваемыми подобными кампаниями.
-----

Анализ направлен на выявление вредоносной инфраструктуры, нацеленной на правительство Израиля, и выявление подозрительного домена, который используется в качестве сервера управления в цепочке заражения, связанной с правительственным учреждением Израиля. В ходе расследования было выявлено сочетание общедоступного вредоносного ПО с легкой пользовательской разработкой, выполняющей роль связующего звена между компонентами. Кроме того, в конце 2023 года атаки с использованием распространенных методов были нацелены на частные компании, демонстрируя высокий уровень целенаправленности, использование хорошо известных вредоносных программ с открытым исходным кодом и пользовательских веб-сайтов WordPress для доставки полезной информации.

Анализ вредоносного ПО выявил первоначальную загрузку полезной нагрузки с использованием VHD-файла с именем vacation5.vhd, что привело к развертыванию вредоносного ПО на первом этапе, содержащего файлы типа hagrala.lnk, hagrala.hta, winin.exe , а также библиотеки легитимного кода, сертификаты и ложный образ. Элементарный загрузчик, написанный на Nim, используется для загрузки вредоносного ПО второго этапа с промежуточного сервера, контролируемого злоумышленником, демонстрируя неправильное использование контекста SSL и работу только с памятью. Конечная полезная нагрузка включает развертывание троянца Sliver в качестве C2 с использованием определенного домена.

Более того, использование таких инструментов, как Donut для генерации шеллкода и троян Sliver, в сочетании с помехами в работе продуктов безопасности с помощью AMSI и WLDP, указывает на сложную стратегию атаки, направленную на получение контроля над компьютерами жертвы. Пассивный анализ данных DNS выявляет группы, выдающие себя за известные бренды, которые, возможно, преследуют цели, выходящие за рамки прямого воздействия на правительство Израиля. Заслуживающие внимания детали включают в себя особенности кампании, такие как пользовательские веб-сайты WordPress, содержащие ссылки на файлы в формате VHD, и забавное перенаправление на популярное видео.

Кампания характеризуется ограниченным, но целенаправленным охватом, в ней используются инструменты с открытым исходным кодом и минимальным количеством самодельных разработок. Заметные усилия по приобретению инфраструктуры и развертыванию реалистичных сайтов на WordPress предполагают участие небольшой команды, возможно, участвующей в законных мероприятиях по тестированию на проникновение. Однако возникают опасения относительно прозрачности таких операций, особенно когда государственные учреждения или объекты критически важной инфраструктуры становятся мишенями без четкой проверки.

Использование общедоступных систем защиты от атак создает проблемы для исследователей угроз при отслеживании и анализе таких действий, подчеркивая меняющийся ландшафт киберугроз и важность надежных мер кибербезопасности для противодействия таким вредоносным кампаниям.
#ParsedReport #CompletenessLow
28-06-2024

RL Blog. The Pollyfill.io software supply chain attack: Lessons learned

https://www.reversinglabs.com/blog/the-pollyfillio-supply-chain-attack-lessons-learned

Report completeness: Low

Threats:
Supply_chain_technique
Typosquatting_technique
Log4shell_vuln

Victims:
Websites, Internet users, Mobile devices

Geo:
Chinese

ChatGPT TTPs:
do not use without manual check
T1195.002, T1027

Soft:
Polyfill
CTT Report Hub
#ParsedReport #CompletenessLow 28-06-2024 RL Blog. The Pollyfill.io software supply chain attack: Lessons learned https://www.reversinglabs.com/blog/the-pollyfillio-supply-chain-attack-lessons-learned Report completeness: Low Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что серьезная атака на цепочку поставок программного обеспечения была направлена на сеть доставки контента Pollyfill.io, которая была взломана после ее приобретения китайской компанией Funnull. Атака сопровождалась распространением вредоносного кода и перенаправлением интернет-пользователей на спам-сайты, что подчеркивает важность бдительности при мониторинге и защите сторонних сервисов для снижения рисков цепочки поставок. Специалистам по безопасности настоятельно рекомендуется своевременно выявлять и заменять скомпрометированный CDN-скрипт, чтобы предотвратить дальнейшее распространение вредоносного ПО.
-----

Компания Sansec, занимающаяся кибербезопасностью, недавно выявила серьезную атаку на цепочку поставок программного обеспечения, целью которой была сеть доставки контента (CDN) Pollyfill.io. Этот CDN, который широко использовался многими веб-сайтами, был взломан для распространения вредоносного кода и перенаправления интернет-пользователей на спам-сайты. Атака была вызвана приобретением Pollyfill.io китайской компанией Funnull в феврале. До смены владельца CDN помогала веб-сайтам поддерживать современный код для пользователей с устаревшими веб-браузерами. Однако, как только Funnull завладел доменом, скрипт CDN был изменен с целью внедрения вредоносных функций.

Несмотря на предупреждения исследователя Эндрю Беттса, который изначально разрабатывал Pollyfill, и последующую смену владельца, вредоносная активность оставалась незамеченной до недавнего времени. Sansec подчеркнула, что Polyfill.io domain внедряет вредоносное ПО на мобильные устройства через любой сайт, который использует скомпрометированный CDN. Индикаторы компрометации (IOCS), связанные с атакой, включают вводящие в заблуждение URL-адреса, например, один из них выдает себя за Google Analytics. Вредоносный код, представленный компанией Pollyfill, содержит меры защиты от обратного проектирования, при этом вредоносные функции предназначены для обхода выполнения в случае обнаружения на устройстве пользователя с правами администратора.

Специалисты по безопасности в настоящее время сталкиваются с проблемой определения того, по-прежнему ли на их веб-сайтах запущен скомпрометированный скрипт cdn.polyfill.io и должны незамедлительно принять меры по его замене или удалению, чтобы снизить текущие риски. Подобно инциденту с уязвимостью в Log4j, когда организации пытались выявить и устранить проблему, сопровождающие веб-сайтов должны убедиться, что их системы не подвержены угрозам, исходящим от скомпрометированного CDN.

Важнейшим уроком, извлеченным из этого инцидента, является необходимость для служб безопасности сохранять бдительность в отношении сторонних сервисов, используемых в их среде. Установление доверия к таким сервисам имеет важное значение для защиты от атак на цепочки поставок, подобных той, что была нацелена на Pollyfill.io. Чтобы получить более глубокое представление об этой атаке и понять ее уникальность по сравнению с предыдущими нарушениями цепочки поставок, зрители могут ознакомиться с видео-разбором, сделанным Джошуа Ноксом с помощью RL Spectra Analyze на их канале YouTube. Кроме того, важность комплексного бинарного анализа для повышения безопасности цепочки поставок программного обеспечения подчеркивается в Специальном отчете RL, в котором исследуются риски, связанные с коммерческим программным обеспечением, и предлагаются ключевые идеи для практиков и организаций.
#ParsedReport #CompletenessLow
30-06-2024

[Nurilab Tech\] Gomir Malware Analysis Report

https://m.blog.naver.com/nurilab1/223493365290

Report completeness: Low

Actors/Campaigns:
Kimsuky (motivation: information_theft)

Threats:
Gomir
Troll_stealer
Gobear

Geo:
North korean, Korean

ChatGPT TTPs:
do not use without manual check
T1071.001, T1027, T1105

IOCs:
File: 1
Email: 1
Url: 1
Hash: 1

Soft:
Crontab

Algorithms:
md5, sha1, sha256, base64
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 [Nurilab Tech\] Gomir Malware Analysis Report https://m.blog.naver.com/nurilab1/223493365290 Report completeness: Low Actors/Campaigns: Kimsuky (motivation: information_theft) Threats: Gomir Troll_stealer Gobear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении нового варианта вредоносного ПО для Linux под названием Gomir, связанного с северокорейской хакерской группой Kimsuky, что указывает на расширение их киберопераций за пределы систем Windows и создает новые проблемы для защитников. Оперативное поведение вредоносного ПО, связь с сервером управления, механизмы сохранения и возможность загрузки дополнительных файлов подчеркивают адаптивность и постоянство Kimsuky при проведении киберопераций, что требует от специалистов по безопасности бдительности для разработки эффективных стратегий противодействия таким угрозам.
-----

Недавно сообщество по разведке киберугроз обнаружило вредоносный код, связанный с северокорейской хакерской группой Kimsuky, печально известной APT-организацией, известной проведением кампаний по краже информации, в основном против южнокорейских организаций. Обнаружение было сделано с помощью бота ASKURL, который идентифицировал новую угрозу, известную как бэкдор Gomir. Было замечено, что этот вариант вредоносного ПО, представляющий собой Linux-версию бэкдора GoBear, обычно связанного с Kimsuky, распространял инструмент для кражи троллей. Появление Gomir означает расширение деятельности Kimsuky за пределы систем Windows и включение в нее Linux, что ставит перед defenders новые задачи.

Операционный процесс Gomir описан в виде структурированной технологической схемы. Если вредоносная программа не имеет прав суперпользователя, она регистрируется как задание cron для запуска при загрузке системы, выполняет вредоносный код как новый процесс, используя $SHELL или /bin/sh, а затем самоудаляется, чтобы замести следы. Связь с сервером управления (C&C) позволяет Gomir получать инструкции, при этом обмен зашифрованными данными осуществляется в POST-запросах, отформатированных в виде пар "Параметр"="Значение" в тексте запроса. Вредоносная программа маскирует свои сообщения, кодируя данные в Base64 с использованием пользовательской логики шифрования.

Механизмы сохранения, используемые Gomir, включают проверку наличия определенных строк, таких как "установить" в командной строке, и проверку прав администратора для принятия решения о регистрации в crontab или сервисе. Вредоносная программа устанавливает уникальный идентификатор пользователя (UID) на основе имени хоста и учетной записи пользователя, что позволяет ей взаимодействовать с сервером C&C для получения и выполнения команд. Примечательно, что Gomir обладает возможностью загружать и развертывать дополнительные файлы с сервера C&C, что указывает на потенциальную возможность вторичного заражения или дальнейшей вредоносной активности.

Обнаружение бэкдора Gomir представляет собой волнующее событие в арсенале Kimsuky, подчеркивающее способность группы к адаптации и настойчивость в проведении киберопераций. Исследователи безопасности и аналитики по анализу угроз должны продолжать внимательно следить за этими развивающимися угрозами, чтобы понять тактику, методы и процедуры, используемые такими участниками угроз, как Kimsuky, и разработать эффективные стратегии смягчения последствий для защиты от их вредоносной деятельности.
#ParsedReport #CompletenessMedium
30-06-2024

Malicious code detailed analysis report

https://download.hauri.net/DownSource/down/dwn_detail_down.html?uid=64&file=file.pdf

Report completeness: Medium

Actors/Campaigns:
Lazarus

Threats:
Tron
Virobot
Anydesk_tool

Industry:
Financial

Geo:
North korean

ChatGPT TTPs:
do not use without manual check
T1105, T1071.001, T1566.001

IOCs:
File: 2
Coin: 1
Url: 8
Hash: 5
IP: 1

Soft:
Chrome, curl, MacOS, Opera, rave 실행

Wallets:
coin98, coinbase, metamask, ronin_wallet

Crypto:
binance

Algorithms:
zip, md5

Languages:
python