CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 28-06-2024 RL Blog. The Pollyfill.io software supply chain attack: Lessons learned https://www.reversinglabs.com/blog/the-pollyfillio-supply-chain-attack-lessons-learned Report completeness: Low Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что серьезная атака на цепочку поставок программного обеспечения была направлена на сеть доставки контента Pollyfill.io, которая была взломана после ее приобретения китайской компанией Funnull. Атака сопровождалась распространением вредоносного кода и перенаправлением интернет-пользователей на спам-сайты, что подчеркивает важность бдительности при мониторинге и защите сторонних сервисов для снижения рисков цепочки поставок. Специалистам по безопасности настоятельно рекомендуется своевременно выявлять и заменять скомпрометированный CDN-скрипт, чтобы предотвратить дальнейшее распространение вредоносного ПО.
-----

Компания Sansec, занимающаяся кибербезопасностью, недавно выявила серьезную атаку на цепочку поставок программного обеспечения, целью которой была сеть доставки контента (CDN) Pollyfill.io. Этот CDN, который широко использовался многими веб-сайтами, был взломан для распространения вредоносного кода и перенаправления интернет-пользователей на спам-сайты. Атака была вызвана приобретением Pollyfill.io китайской компанией Funnull в феврале. До смены владельца CDN помогала веб-сайтам поддерживать современный код для пользователей с устаревшими веб-браузерами. Однако, как только Funnull завладел доменом, скрипт CDN был изменен с целью внедрения вредоносных функций.

Несмотря на предупреждения исследователя Эндрю Беттса, который изначально разрабатывал Pollyfill, и последующую смену владельца, вредоносная активность оставалась незамеченной до недавнего времени. Sansec подчеркнула, что Polyfill.io domain внедряет вредоносное ПО на мобильные устройства через любой сайт, который использует скомпрометированный CDN. Индикаторы компрометации (IOCS), связанные с атакой, включают вводящие в заблуждение URL-адреса, например, один из них выдает себя за Google Analytics. Вредоносный код, представленный компанией Pollyfill, содержит меры защиты от обратного проектирования, при этом вредоносные функции предназначены для обхода выполнения в случае обнаружения на устройстве пользователя с правами администратора.

Специалисты по безопасности в настоящее время сталкиваются с проблемой определения того, по-прежнему ли на их веб-сайтах запущен скомпрометированный скрипт cdn.polyfill.io и должны незамедлительно принять меры по его замене или удалению, чтобы снизить текущие риски. Подобно инциденту с уязвимостью в Log4j, когда организации пытались выявить и устранить проблему, сопровождающие веб-сайтов должны убедиться, что их системы не подвержены угрозам, исходящим от скомпрометированного CDN.

Важнейшим уроком, извлеченным из этого инцидента, является необходимость для служб безопасности сохранять бдительность в отношении сторонних сервисов, используемых в их среде. Установление доверия к таким сервисам имеет важное значение для защиты от атак на цепочки поставок, подобных той, что была нацелена на Pollyfill.io. Чтобы получить более глубокое представление об этой атаке и понять ее уникальность по сравнению с предыдущими нарушениями цепочки поставок, зрители могут ознакомиться с видео-разбором, сделанным Джошуа Ноксом с помощью RL Spectra Analyze на их канале YouTube. Кроме того, важность комплексного бинарного анализа для повышения безопасности цепочки поставок программного обеспечения подчеркивается в Специальном отчете RL, в котором исследуются риски, связанные с коммерческим программным обеспечением, и предлагаются ключевые идеи для практиков и организаций.
#ParsedReport #CompletenessLow
30-06-2024

[Nurilab Tech\] Gomir Malware Analysis Report

https://m.blog.naver.com/nurilab1/223493365290

Report completeness: Low

Actors/Campaigns:
Kimsuky (motivation: information_theft)

Threats:
Gomir
Troll_stealer
Gobear

Geo:
North korean, Korean

ChatGPT TTPs:
do not use without manual check
T1071.001, T1027, T1105

IOCs:
File: 1
Email: 1
Url: 1
Hash: 1

Soft:
Crontab

Algorithms:
md5, sha1, sha256, base64
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 [Nurilab Tech\] Gomir Malware Analysis Report https://m.blog.naver.com/nurilab1/223493365290 Report completeness: Low Actors/Campaigns: Kimsuky (motivation: information_theft) Threats: Gomir Troll_stealer Gobear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении нового варианта вредоносного ПО для Linux под названием Gomir, связанного с северокорейской хакерской группой Kimsuky, что указывает на расширение их киберопераций за пределы систем Windows и создает новые проблемы для защитников. Оперативное поведение вредоносного ПО, связь с сервером управления, механизмы сохранения и возможность загрузки дополнительных файлов подчеркивают адаптивность и постоянство Kimsuky при проведении киберопераций, что требует от специалистов по безопасности бдительности для разработки эффективных стратегий противодействия таким угрозам.
-----

Недавно сообщество по разведке киберугроз обнаружило вредоносный код, связанный с северокорейской хакерской группой Kimsuky, печально известной APT-организацией, известной проведением кампаний по краже информации, в основном против южнокорейских организаций. Обнаружение было сделано с помощью бота ASKURL, который идентифицировал новую угрозу, известную как бэкдор Gomir. Было замечено, что этот вариант вредоносного ПО, представляющий собой Linux-версию бэкдора GoBear, обычно связанного с Kimsuky, распространял инструмент для кражи троллей. Появление Gomir означает расширение деятельности Kimsuky за пределы систем Windows и включение в нее Linux, что ставит перед defenders новые задачи.

Операционный процесс Gomir описан в виде структурированной технологической схемы. Если вредоносная программа не имеет прав суперпользователя, она регистрируется как задание cron для запуска при загрузке системы, выполняет вредоносный код как новый процесс, используя $SHELL или /bin/sh, а затем самоудаляется, чтобы замести следы. Связь с сервером управления (C&C) позволяет Gomir получать инструкции, при этом обмен зашифрованными данными осуществляется в POST-запросах, отформатированных в виде пар "Параметр"="Значение" в тексте запроса. Вредоносная программа маскирует свои сообщения, кодируя данные в Base64 с использованием пользовательской логики шифрования.

Механизмы сохранения, используемые Gomir, включают проверку наличия определенных строк, таких как "установить" в командной строке, и проверку прав администратора для принятия решения о регистрации в crontab или сервисе. Вредоносная программа устанавливает уникальный идентификатор пользователя (UID) на основе имени хоста и учетной записи пользователя, что позволяет ей взаимодействовать с сервером C&C для получения и выполнения команд. Примечательно, что Gomir обладает возможностью загружать и развертывать дополнительные файлы с сервера C&C, что указывает на потенциальную возможность вторичного заражения или дальнейшей вредоносной активности.

Обнаружение бэкдора Gomir представляет собой волнующее событие в арсенале Kimsuky, подчеркивающее способность группы к адаптации и настойчивость в проведении киберопераций. Исследователи безопасности и аналитики по анализу угроз должны продолжать внимательно следить за этими развивающимися угрозами, чтобы понять тактику, методы и процедуры, используемые такими участниками угроз, как Kimsuky, и разработать эффективные стратегии смягчения последствий для защиты от их вредоносной деятельности.
#ParsedReport #CompletenessMedium
30-06-2024

Malicious code detailed analysis report

https://download.hauri.net/DownSource/down/dwn_detail_down.html?uid=64&file=file.pdf

Report completeness: Medium

Actors/Campaigns:
Lazarus

Threats:
Tron
Virobot
Anydesk_tool

Industry:
Financial

Geo:
North korean

ChatGPT TTPs:
do not use without manual check
T1105, T1071.001, T1566.001

IOCs:
File: 2
Coin: 1
Url: 8
Hash: 5
IP: 1

Soft:
Chrome, curl, MacOS, Opera, rave 실행

Wallets:
coin98, coinbase, metamask, ronin_wallet

Crypto:
binance

Algorithms:
zip, md5

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Malicious code detailed analysis report https://download.hauri.net/DownSource/down/dwn_detail_down.html?uid=64&file=file.pdf Report completeness: Medium Actors/Campaigns: Lazarus Threats: Tron Virobot Anydesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что хакерская группа Lazarus нацелена на отдельных лиц в секторе разработки блокчейна, выдавая себя за рекрутеров на таких платформах, как LinkedIn, и распространяя вредоносный код, замаскированный под задания по набору персонала. Они крадут криптовалютные кошельки, внедряют вредоносное ПО на базе Python и взаимодействуют с сервером управления для передачи данных и выполнения команд. Эта цепочка атак подчеркивает изощренную тактику группы и необходимость бдительности среди организаций и частных лиц в сфере криптовалют и блокчейна.
-----

Хакерская группа Lazarus нацелена на соискателей работы по разработке блокчейна на таких сайтах, как LinkedIn, выдавая себя за рекрутеров и распространяя вредоносный код, замаскированный под задания по подбору персонала, на таких платформах, как Github и Bitbucket. Это вредоносное ПО, основанное на NodeJS, работает в системах Windows, Linux и macOS. Операция включает в себя захват криптовалютных кошельков с помощью расширений веб-браузера и развертывание вредоносного ПО на базе Python для осуществления вредоносных действий.

Атака включает в себя запуск файла с именем "tailwind.conf.js", который перехватывает виртуальный валютный кошелек жертвы и отправляет его на сервер управления (C&C) вместе с именем зараженного компьютера. Затем злоумышленник загружает Python 3.11 с сервера C&C с помощью команд curl, извлекая его по определенным путям в системе жертвы. Затем вредоносный код на Python загружается, сохраняется и выполняется по указанному пути.

Чтобы замаскировать вредоносную активность, в первую строку кода вредоносного ПО добавляются пробелы, чтобы оно выглядело безобидным, в то время как сам вредоносный код сжимается в одну строку для выполнения. Вредоносная программа на основе Python расшифровывает зашифрованный код с помощью файла ".npl" и выполняет его с помощью функции exec. Этот расшифрованный код извлекает и запускает вредоносную программу, использующую бэкдор и крадущую информацию, с сервера C&C.

После сбора информации из скомпрометированной системы вредоносное ПО связывается с сервером C&C посредством почтовых данных с именем "cc" и передает собранные данные на адрес сервера. Это взаимодействие позволяет злоумышленнику отправлять команды зараженной машине для выполнения таких действий, как удаленное управление и извлечение файлов.

Таким образом, Lazarus использует сложную тактику для привлечения внимания к отдельным лицам в секторе разработки блокчейнов, используя методы социальной инженерии на профессиональных сетевых платформах и репозиториях для обмена кодом для распространения вредоносной полезной нагрузки. Цепочка атак включает в себя кражу криптовалютных кошельков, развертывание вредоносного ПО на базе Python и установление связи с сервером C&C для передачи данных и выполнения команд. Организациям и частным лицам, работающим в сфере криптовалют и блокчейна, следует проявлять бдительность в отношении таких целенаправленных угроз.
#ParsedReport #CompletenessLow
30-06-2024

Threat Intelligence: TeamViewer compromised by APT29

https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29

Report completeness: Low

Actors/Campaigns:
Duke (motivation: cyber_espionage)

Threats:
Teamviewer_tool

Victims:
Teamviewer

Industry:
Military, Government

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1133, T1069, T1562
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Threat Intelligence: TeamViewer compromised by APT29 https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29 Report completeness: Low Actors/Campaigns: Duke (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Группа NCC получила разведданные, указывающие на то, что TeamViewer, популярное программное обеспечение для удаленного доступа, было взломано российской группой кибершпионажа APT29, что побудило систему безопасности к предупреждениям и расследованиям для снижения потенциальных рисков, связанных со взломом.
-----

В четверг, 27 июня, NCC Group получила разведданные, указывающие на то, что TeamViewer, известный поставщик программного обеспечения для удаленного доступа и управления, был взломан группой Advanced Persistent Threat (APT) group 29, также известной как Cozy Bear, The Dukes и CozyDuke, связанной со Службой внешней разведки России (СВР). APT29 имеет опыт кибершпионажа, направленного против правительственных, военных, аналитических центров и других организаций по всему миру. После этого предупреждения NCC Group первоначально выпустила предупреждение для клиентов в соответствии с TLP:AMBER-STRICT из-за широкого использования TeamViewer, но позже изменила условия обработки на TLP:GREEN.

Мэтт Халл, глава глобального отдела анализа угроз в NCC Group, заявил, что их расследование деятельности APT продолжается, чтобы определить степень компрометации. Компания намерена делиться подробной информацией об атаках с заинтересованными сторонами и привела свои команды SOC в состояние повышенной готовности в отношении любых действий, связанных с TeamViewer. В качестве меры предосторожности NCC Group посоветовала пользователям рассмотреть возможность удаления TeamViewer из своих систем до тех пор, пока не будут известны более подробные сведения о компрометации. Они также рекомендовали внимательно следить за хостами, на которых установлен TeamViewer, на предмет любого необычного поведения, которое может указывать на компрометацию.

В ответ на инцидент TeamViewer официально объявила 26 июня 2024 года, что их служба безопасности обнаружила сбой в работе корпоративных ИТ-систем. Компания немедленно мобилизовала специализированную команду для проведения расследования и предприняла необходимые меры по исправлению ситуации.

Для получения дополнительной информации о новых угрозах и новейших тактиках, методах и процедурах (TTP), используемых участниками угроз, NCC Group рекомендует подписчикам участвовать в ежемесячных отчетах и вебинарах, которые они публикуют.

Это нарушение подчеркивает потенциальные риски, связанные с компрометацией широко используемого программного обеспечения, такого как TeamViewer, подчеркивая важность упреждающих мер безопасности, постоянного мониторинга и быстрого реагирования на инциденты безопасности для снижения потенциальных угроз и защиты активов организации от киберугроз и шпионской деятельности.
#ParsedReport #CompletenessMedium
30-06-2024

MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems

https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems

Report completeness: Medium

Threats:
Merkspy
Vmprotect_tool

Geo:
America, India

CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...

ChatGPT TTPs:
do not use without manual check
T1071.001, T1203, T1055.001, T1112, T1056.001, T1566.001, T1140, T1070.004, T1041, T1113, have more...

IOCs:
Url: 2
File: 2
IP: 1
Hash: 6

Soft:
Microsoft Office, Microsoft Word, Internet Explorer, Chrome

Wallets:
metamask

Algorithms:
xor

Win API:
VirtualProtect, CreateThread

Languages:
javascript

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems Report completeness: Medium Threats: Merkspy Vmprotect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте описывается недавняя кибератака, в ходе которой была использована уязвимость в Microsoft Office для развертывания шпионского ПО под названием "MerkSpy", которое тайно работает на скомпрометированных системах для сбора конфиденциальной информации и отправки ее злоумышленникам. В нем подробно объясняется, как выполняется атака, тактика, используемая злоумышленниками, и влияние шпионского ПО на целевые системы, подчеркивается важность понимания возникающих киберугроз и защиты от них.
-----

Шпионское ПО, известное как "MerkSpy", использует уязвимость CVE-2021-40444 в Microsoft Office для скрытого выполнения вредоносного кода на компьютерах жертвы.

Атака была связана с использованием уязвимости в компоненте MSHTML, используемом Internet Explorer в Microsoft Office.

Злоумышленник скрывает URL-адрес в документе, запуская загрузку файла с именем "olerender.html", который содержит скрытый шелл-код и процесс внедрения.

Шелл-код служит для загрузки файла с именем "GoogleUpdate", который содержит глубоко закодированную вредоносную информацию, предназначенную для обхода мер безопасности.

MerkSpy, защищенный с помощью VMProtect, тайно работает в скомпрометированных системах для сбора конфиденциальных данных и их передачи на удаленные серверы, контролируемые злоумышленниками.

Телеметрия с командно-диспетчерского сервера показывает возросшую активность, направленную против Северной Америки и Индии, начиная с конца мая.

MerkSpy добивается постоянства, маскируясь под "Google Update" и добавляя запись в реестр для автоматического запуска при загрузке системы.

Организации могут усилить свою защиту, понимая методологию атак, используемую MerkSpy, и противодействуя ей.
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 (Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4) https://wezard4u.tistory.com/6843 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обсуждении вредоносного кода, приписываемого северокорейской хакерской группе Kimsuky, который был специально нацелен на профессора Сеульского кампуса университета Ханьянг. Вредоносная программа связана с другими северокорейскими хакерскими группами, такими как Thallium и APT37, известными своими изощренными атаками, и использует для своей работы скрипт PowerShell. В тексте содержится намек на попытки скрыть источник вредоносной активности и возникают вопросы об изощренности злоумышленника.
-----

В тексте обсуждается вредоносный код под названием Lecture Request_Professor Eom Ku-ho.docx.lnk, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен исследователями Cisco Talos в 2017 году и связан с Thallium и APT37, другими северокорейскими хакерскими группами, известными проведением сложных целенаправленных атак с 2014 года. Вредоносный код был специально нацелен на профессора кафедры международных исследований Сеульского кампуса университета Ханьян, маскируясь под форму запроса на лекцию для указанного профессора.

Файл, связанный с вредоносной программой, имеет размер 1,01 МБ и хэш-значения MD5: 52d073c181531c7f0b8b3aa764c6551d, SHA-1: a64e0a2e0a9b213966e6325efecc5e0b187f95f9 и SHA-256: 3065b8e4bb91b4229d1cea671e8959da8be2e7482067e1dd03519c882738045e. Анализ скрипта PowerShell, связанного с этим вредоносным ПО, показывает, что в нем задействован окончательный документ Word с именем 123.docx. Есть подозрение, что вредоносный код был загружен с Google Диска и Dropbox, а затем загружен с помощью этого процесса.

Скрипт PowerShell в вредоносной программе, по-видимому, имеет решающее значение для ее работы. Примечательно, что в тексте упоминается, что воспроизводимая фотография не содержит данных EXIF, что намекает на возможные попытки скрыть источник вредоносной активности. Такое отсутствие данных EXIF свидетельствует о попытке скрыть информацию, которая могла бы помочь идентифицировать отдельных лиц или группы, стоящие за вредоносным ПО.

Неоднократное упоминание о значимости и известности северокорейской хакерской группы и пропущенное объяснение вызывают вопросы об изощренности и дурной славе этого участника угроз. Точные методы и механизмы использования кода подробно не описаны в предоставленном тексте, но на них намекают ссылки на сценарий PowerShell и связанные с ним манипуляции с файлами.
#ParsedReport #CompletenessMedium
30-06-2024

Novel Technique Combination Used In IDATLOADER Distribution

https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution

Report completeness: Medium

Threats:
Hijackloader
Iobit_tool
Dll_sideloading_technique
Lumma_stealer
Toddlershark

TTPs:

ChatGPT TTPs:
do not use without manual check
T1027, T1218.005, T1027.002, T1211, T1059.001

IOCs:
File: 8
Url: 3
Domain: 1
Hash: 5

Soft:
Internet Explorer

Algorithms:
zip

Languages:
powershell, delphi, javascript

Platforms:
intel