CTT Report Hub
#ParsedReport #CompletenessLow 28-06-2024 RL Blog. The Pollyfill.io software supply chain attack: Lessons learned https://www.reversinglabs.com/blog/the-pollyfillio-supply-chain-attack-lessons-learned Report completeness: Low Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что серьезная атака на цепочку поставок программного обеспечения была направлена на сеть доставки контента Pollyfill.io, которая была взломана после ее приобретения китайской компанией Funnull. Атака сопровождалась распространением вредоносного кода и перенаправлением интернет-пользователей на спам-сайты, что подчеркивает важность бдительности при мониторинге и защите сторонних сервисов для снижения рисков цепочки поставок. Специалистам по безопасности настоятельно рекомендуется своевременно выявлять и заменять скомпрометированный CDN-скрипт, чтобы предотвратить дальнейшее распространение вредоносного ПО.
-----
Компания Sansec, занимающаяся кибербезопасностью, недавно выявила серьезную атаку на цепочку поставок программного обеспечения, целью которой была сеть доставки контента (CDN) Pollyfill.io. Этот CDN, который широко использовался многими веб-сайтами, был взломан для распространения вредоносного кода и перенаправления интернет-пользователей на спам-сайты. Атака была вызвана приобретением Pollyfill.io китайской компанией Funnull в феврале. До смены владельца CDN помогала веб-сайтам поддерживать современный код для пользователей с устаревшими веб-браузерами. Однако, как только Funnull завладел доменом, скрипт CDN был изменен с целью внедрения вредоносных функций.
Несмотря на предупреждения исследователя Эндрю Беттса, который изначально разрабатывал Pollyfill, и последующую смену владельца, вредоносная активность оставалась незамеченной до недавнего времени. Sansec подчеркнула, что Polyfill.io domain внедряет вредоносное ПО на мобильные устройства через любой сайт, который использует скомпрометированный CDN. Индикаторы компрометации (IOCS), связанные с атакой, включают вводящие в заблуждение URL-адреса, например, один из них выдает себя за Google Analytics. Вредоносный код, представленный компанией Pollyfill, содержит меры защиты от обратного проектирования, при этом вредоносные функции предназначены для обхода выполнения в случае обнаружения на устройстве пользователя с правами администратора.
Специалисты по безопасности в настоящее время сталкиваются с проблемой определения того, по-прежнему ли на их веб-сайтах запущен скомпрометированный скрипт cdn.polyfill.io и должны незамедлительно принять меры по его замене или удалению, чтобы снизить текущие риски. Подобно инциденту с уязвимостью в Log4j, когда организации пытались выявить и устранить проблему, сопровождающие веб-сайтов должны убедиться, что их системы не подвержены угрозам, исходящим от скомпрометированного CDN.
Важнейшим уроком, извлеченным из этого инцидента, является необходимость для служб безопасности сохранять бдительность в отношении сторонних сервисов, используемых в их среде. Установление доверия к таким сервисам имеет важное значение для защиты от атак на цепочки поставок, подобных той, что была нацелена на Pollyfill.io. Чтобы получить более глубокое представление об этой атаке и понять ее уникальность по сравнению с предыдущими нарушениями цепочки поставок, зрители могут ознакомиться с видео-разбором, сделанным Джошуа Ноксом с помощью RL Spectra Analyze на их канале YouTube. Кроме того, важность комплексного бинарного анализа для повышения безопасности цепочки поставок программного обеспечения подчеркивается в Специальном отчете RL, в котором исследуются риски, связанные с коммерческим программным обеспечением, и предлагаются ключевые идеи для практиков и организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что серьезная атака на цепочку поставок программного обеспечения была направлена на сеть доставки контента Pollyfill.io, которая была взломана после ее приобретения китайской компанией Funnull. Атака сопровождалась распространением вредоносного кода и перенаправлением интернет-пользователей на спам-сайты, что подчеркивает важность бдительности при мониторинге и защите сторонних сервисов для снижения рисков цепочки поставок. Специалистам по безопасности настоятельно рекомендуется своевременно выявлять и заменять скомпрометированный CDN-скрипт, чтобы предотвратить дальнейшее распространение вредоносного ПО.
-----
Компания Sansec, занимающаяся кибербезопасностью, недавно выявила серьезную атаку на цепочку поставок программного обеспечения, целью которой была сеть доставки контента (CDN) Pollyfill.io. Этот CDN, который широко использовался многими веб-сайтами, был взломан для распространения вредоносного кода и перенаправления интернет-пользователей на спам-сайты. Атака была вызвана приобретением Pollyfill.io китайской компанией Funnull в феврале. До смены владельца CDN помогала веб-сайтам поддерживать современный код для пользователей с устаревшими веб-браузерами. Однако, как только Funnull завладел доменом, скрипт CDN был изменен с целью внедрения вредоносных функций.
Несмотря на предупреждения исследователя Эндрю Беттса, который изначально разрабатывал Pollyfill, и последующую смену владельца, вредоносная активность оставалась незамеченной до недавнего времени. Sansec подчеркнула, что Polyfill.io domain внедряет вредоносное ПО на мобильные устройства через любой сайт, который использует скомпрометированный CDN. Индикаторы компрометации (IOCS), связанные с атакой, включают вводящие в заблуждение URL-адреса, например, один из них выдает себя за Google Analytics. Вредоносный код, представленный компанией Pollyfill, содержит меры защиты от обратного проектирования, при этом вредоносные функции предназначены для обхода выполнения в случае обнаружения на устройстве пользователя с правами администратора.
Специалисты по безопасности в настоящее время сталкиваются с проблемой определения того, по-прежнему ли на их веб-сайтах запущен скомпрометированный скрипт cdn.polyfill.io и должны незамедлительно принять меры по его замене или удалению, чтобы снизить текущие риски. Подобно инциденту с уязвимостью в Log4j, когда организации пытались выявить и устранить проблему, сопровождающие веб-сайтов должны убедиться, что их системы не подвержены угрозам, исходящим от скомпрометированного CDN.
Важнейшим уроком, извлеченным из этого инцидента, является необходимость для служб безопасности сохранять бдительность в отношении сторонних сервисов, используемых в их среде. Установление доверия к таким сервисам имеет важное значение для защиты от атак на цепочки поставок, подобных той, что была нацелена на Pollyfill.io. Чтобы получить более глубокое представление об этой атаке и понять ее уникальность по сравнению с предыдущими нарушениями цепочки поставок, зрители могут ознакомиться с видео-разбором, сделанным Джошуа Ноксом с помощью RL Spectra Analyze на их канале YouTube. Кроме того, важность комплексного бинарного анализа для повышения безопасности цепочки поставок программного обеспечения подчеркивается в Специальном отчете RL, в котором исследуются риски, связанные с коммерческим программным обеспечением, и предлагаются ключевые идеи для практиков и организаций.
#ParsedReport #CompletenessLow
30-06-2024
[Nurilab Tech\] Gomir Malware Analysis Report
https://m.blog.naver.com/nurilab1/223493365290
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: information_theft)
Threats:
Gomir
Troll_stealer
Gobear
Geo:
North korean, Korean
ChatGPT TTPs:
T1071.001, T1027, T1105
IOCs:
File: 1
Email: 1
Url: 1
Hash: 1
Soft:
Crontab
Algorithms:
md5, sha1, sha256, base64
30-06-2024
[Nurilab Tech\] Gomir Malware Analysis Report
https://m.blog.naver.com/nurilab1/223493365290
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: information_theft)
Threats:
Gomir
Troll_stealer
Gobear
Geo:
North korean, Korean
ChatGPT TTPs:
do not use without manual checkT1071.001, T1027, T1105
IOCs:
File: 1
Email: 1
Url: 1
Hash: 1
Soft:
Crontab
Algorithms:
md5, sha1, sha256, base64
NAVER
[누리랩 Tech] 고미르 악성코드 분석 보고서
개요 최근 북한 해킹조직 킴수키(Kimsuky) 관련 악성코드가 ASKURL BOT 에 의해 발견되고 있다. ...
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 [Nurilab Tech\] Gomir Malware Analysis Report https://m.blog.naver.com/nurilab1/223493365290 Report completeness: Low Actors/Campaigns: Kimsuky (motivation: information_theft) Threats: Gomir Troll_stealer Gobear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении нового варианта вредоносного ПО для Linux под названием Gomir, связанного с северокорейской хакерской группой Kimsuky, что указывает на расширение их киберопераций за пределы систем Windows и создает новые проблемы для защитников. Оперативное поведение вредоносного ПО, связь с сервером управления, механизмы сохранения и возможность загрузки дополнительных файлов подчеркивают адаптивность и постоянство Kimsuky при проведении киберопераций, что требует от специалистов по безопасности бдительности для разработки эффективных стратегий противодействия таким угрозам.
-----
Недавно сообщество по разведке киберугроз обнаружило вредоносный код, связанный с северокорейской хакерской группой Kimsuky, печально известной APT-организацией, известной проведением кампаний по краже информации, в основном против южнокорейских организаций. Обнаружение было сделано с помощью бота ASKURL, который идентифицировал новую угрозу, известную как бэкдор Gomir. Было замечено, что этот вариант вредоносного ПО, представляющий собой Linux-версию бэкдора GoBear, обычно связанного с Kimsuky, распространял инструмент для кражи троллей. Появление Gomir означает расширение деятельности Kimsuky за пределы систем Windows и включение в нее Linux, что ставит перед defenders новые задачи.
Операционный процесс Gomir описан в виде структурированной технологической схемы. Если вредоносная программа не имеет прав суперпользователя, она регистрируется как задание cron для запуска при загрузке системы, выполняет вредоносный код как новый процесс, используя $SHELL или /bin/sh, а затем самоудаляется, чтобы замести следы. Связь с сервером управления (C&C) позволяет Gomir получать инструкции, при этом обмен зашифрованными данными осуществляется в POST-запросах, отформатированных в виде пар "Параметр"="Значение" в тексте запроса. Вредоносная программа маскирует свои сообщения, кодируя данные в Base64 с использованием пользовательской логики шифрования.
Механизмы сохранения, используемые Gomir, включают проверку наличия определенных строк, таких как "установить" в командной строке, и проверку прав администратора для принятия решения о регистрации в crontab или сервисе. Вредоносная программа устанавливает уникальный идентификатор пользователя (UID) на основе имени хоста и учетной записи пользователя, что позволяет ей взаимодействовать с сервером C&C для получения и выполнения команд. Примечательно, что Gomir обладает возможностью загружать и развертывать дополнительные файлы с сервера C&C, что указывает на потенциальную возможность вторичного заражения или дальнейшей вредоносной активности.
Обнаружение бэкдора Gomir представляет собой волнующее событие в арсенале Kimsuky, подчеркивающее способность группы к адаптации и настойчивость в проведении киберопераций. Исследователи безопасности и аналитики по анализу угроз должны продолжать внимательно следить за этими развивающимися угрозами, чтобы понять тактику, методы и процедуры, используемые такими участниками угроз, как Kimsuky, и разработать эффективные стратегии смягчения последствий для защиты от их вредоносной деятельности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении нового варианта вредоносного ПО для Linux под названием Gomir, связанного с северокорейской хакерской группой Kimsuky, что указывает на расширение их киберопераций за пределы систем Windows и создает новые проблемы для защитников. Оперативное поведение вредоносного ПО, связь с сервером управления, механизмы сохранения и возможность загрузки дополнительных файлов подчеркивают адаптивность и постоянство Kimsuky при проведении киберопераций, что требует от специалистов по безопасности бдительности для разработки эффективных стратегий противодействия таким угрозам.
-----
Недавно сообщество по разведке киберугроз обнаружило вредоносный код, связанный с северокорейской хакерской группой Kimsuky, печально известной APT-организацией, известной проведением кампаний по краже информации, в основном против южнокорейских организаций. Обнаружение было сделано с помощью бота ASKURL, который идентифицировал новую угрозу, известную как бэкдор Gomir. Было замечено, что этот вариант вредоносного ПО, представляющий собой Linux-версию бэкдора GoBear, обычно связанного с Kimsuky, распространял инструмент для кражи троллей. Появление Gomir означает расширение деятельности Kimsuky за пределы систем Windows и включение в нее Linux, что ставит перед defenders новые задачи.
Операционный процесс Gomir описан в виде структурированной технологической схемы. Если вредоносная программа не имеет прав суперпользователя, она регистрируется как задание cron для запуска при загрузке системы, выполняет вредоносный код как новый процесс, используя $SHELL или /bin/sh, а затем самоудаляется, чтобы замести следы. Связь с сервером управления (C&C) позволяет Gomir получать инструкции, при этом обмен зашифрованными данными осуществляется в POST-запросах, отформатированных в виде пар "Параметр"="Значение" в тексте запроса. Вредоносная программа маскирует свои сообщения, кодируя данные в Base64 с использованием пользовательской логики шифрования.
Механизмы сохранения, используемые Gomir, включают проверку наличия определенных строк, таких как "установить" в командной строке, и проверку прав администратора для принятия решения о регистрации в crontab или сервисе. Вредоносная программа устанавливает уникальный идентификатор пользователя (UID) на основе имени хоста и учетной записи пользователя, что позволяет ей взаимодействовать с сервером C&C для получения и выполнения команд. Примечательно, что Gomir обладает возможностью загружать и развертывать дополнительные файлы с сервера C&C, что указывает на потенциальную возможность вторичного заражения или дальнейшей вредоносной активности.
Обнаружение бэкдора Gomir представляет собой волнующее событие в арсенале Kimsuky, подчеркивающее способность группы к адаптации и настойчивость в проведении киберопераций. Исследователи безопасности и аналитики по анализу угроз должны продолжать внимательно следить за этими развивающимися угрозами, чтобы понять тактику, методы и процедуры, используемые такими участниками угроз, как Kimsuky, и разработать эффективные стратегии смягчения последствий для защиты от их вредоносной деятельности.
#ParsedReport #CompletenessMedium
30-06-2024
Malicious code detailed analysis report
https://download.hauri.net/DownSource/down/dwn_detail_down.html?uid=64&file=file.pdf
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Tron
Virobot
Anydesk_tool
Industry:
Financial
Geo:
North korean
ChatGPT TTPs:
T1105, T1071.001, T1566.001
IOCs:
File: 2
Coin: 1
Url: 8
Hash: 5
IP: 1
Soft:
Chrome, curl, MacOS, Opera, rave 실행
Wallets:
coin98, coinbase, metamask, ronin_wallet
Crypto:
binance
Algorithms:
zip, md5
Languages:
python
30-06-2024
Malicious code detailed analysis report
https://download.hauri.net/DownSource/down/dwn_detail_down.html?uid=64&file=file.pdf
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Tron
Virobot
Anydesk_tool
Industry:
Financial
Geo:
North korean
ChatGPT TTPs:
do not use without manual checkT1105, T1071.001, T1566.001
IOCs:
File: 2
Coin: 1
Url: 8
Hash: 5
IP: 1
Soft:
Chrome, curl, MacOS, Opera, rave 실행
Wallets:
coin98, coinbase, metamask, ronin_wallet
Crypto:
binance
Algorithms:
zip, md5
Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Malicious code detailed analysis report https://download.hauri.net/DownSource/down/dwn_detail_down.html?uid=64&file=file.pdf Report completeness: Medium Actors/Campaigns: Lazarus Threats: Tron Virobot Anydesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская группа Lazarus нацелена на отдельных лиц в секторе разработки блокчейна, выдавая себя за рекрутеров на таких платформах, как LinkedIn, и распространяя вредоносный код, замаскированный под задания по набору персонала. Они крадут криптовалютные кошельки, внедряют вредоносное ПО на базе Python и взаимодействуют с сервером управления для передачи данных и выполнения команд. Эта цепочка атак подчеркивает изощренную тактику группы и необходимость бдительности среди организаций и частных лиц в сфере криптовалют и блокчейна.
-----
Хакерская группа Lazarus нацелена на соискателей работы по разработке блокчейна на таких сайтах, как LinkedIn, выдавая себя за рекрутеров и распространяя вредоносный код, замаскированный под задания по подбору персонала, на таких платформах, как Github и Bitbucket. Это вредоносное ПО, основанное на NodeJS, работает в системах Windows, Linux и macOS. Операция включает в себя захват криптовалютных кошельков с помощью расширений веб-браузера и развертывание вредоносного ПО на базе Python для осуществления вредоносных действий.
Атака включает в себя запуск файла с именем "tailwind.conf.js", который перехватывает виртуальный валютный кошелек жертвы и отправляет его на сервер управления (C&C) вместе с именем зараженного компьютера. Затем злоумышленник загружает Python 3.11 с сервера C&C с помощью команд curl, извлекая его по определенным путям в системе жертвы. Затем вредоносный код на Python загружается, сохраняется и выполняется по указанному пути.
Чтобы замаскировать вредоносную активность, в первую строку кода вредоносного ПО добавляются пробелы, чтобы оно выглядело безобидным, в то время как сам вредоносный код сжимается в одну строку для выполнения. Вредоносная программа на основе Python расшифровывает зашифрованный код с помощью файла ".npl" и выполняет его с помощью функции exec. Этот расшифрованный код извлекает и запускает вредоносную программу, использующую бэкдор и крадущую информацию, с сервера C&C.
После сбора информации из скомпрометированной системы вредоносное ПО связывается с сервером C&C посредством почтовых данных с именем "cc" и передает собранные данные на адрес сервера. Это взаимодействие позволяет злоумышленнику отправлять команды зараженной машине для выполнения таких действий, как удаленное управление и извлечение файлов.
Таким образом, Lazarus использует сложную тактику для привлечения внимания к отдельным лицам в секторе разработки блокчейнов, используя методы социальной инженерии на профессиональных сетевых платформах и репозиториях для обмена кодом для распространения вредоносной полезной нагрузки. Цепочка атак включает в себя кражу криптовалютных кошельков, развертывание вредоносного ПО на базе Python и установление связи с сервером C&C для передачи данных и выполнения команд. Организациям и частным лицам, работающим в сфере криптовалют и блокчейна, следует проявлять бдительность в отношении таких целенаправленных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская группа Lazarus нацелена на отдельных лиц в секторе разработки блокчейна, выдавая себя за рекрутеров на таких платформах, как LinkedIn, и распространяя вредоносный код, замаскированный под задания по набору персонала. Они крадут криптовалютные кошельки, внедряют вредоносное ПО на базе Python и взаимодействуют с сервером управления для передачи данных и выполнения команд. Эта цепочка атак подчеркивает изощренную тактику группы и необходимость бдительности среди организаций и частных лиц в сфере криптовалют и блокчейна.
-----
Хакерская группа Lazarus нацелена на соискателей работы по разработке блокчейна на таких сайтах, как LinkedIn, выдавая себя за рекрутеров и распространяя вредоносный код, замаскированный под задания по подбору персонала, на таких платформах, как Github и Bitbucket. Это вредоносное ПО, основанное на NodeJS, работает в системах Windows, Linux и macOS. Операция включает в себя захват криптовалютных кошельков с помощью расширений веб-браузера и развертывание вредоносного ПО на базе Python для осуществления вредоносных действий.
Атака включает в себя запуск файла с именем "tailwind.conf.js", который перехватывает виртуальный валютный кошелек жертвы и отправляет его на сервер управления (C&C) вместе с именем зараженного компьютера. Затем злоумышленник загружает Python 3.11 с сервера C&C с помощью команд curl, извлекая его по определенным путям в системе жертвы. Затем вредоносный код на Python загружается, сохраняется и выполняется по указанному пути.
Чтобы замаскировать вредоносную активность, в первую строку кода вредоносного ПО добавляются пробелы, чтобы оно выглядело безобидным, в то время как сам вредоносный код сжимается в одну строку для выполнения. Вредоносная программа на основе Python расшифровывает зашифрованный код с помощью файла ".npl" и выполняет его с помощью функции exec. Этот расшифрованный код извлекает и запускает вредоносную программу, использующую бэкдор и крадущую информацию, с сервера C&C.
После сбора информации из скомпрометированной системы вредоносное ПО связывается с сервером C&C посредством почтовых данных с именем "cc" и передает собранные данные на адрес сервера. Это взаимодействие позволяет злоумышленнику отправлять команды зараженной машине для выполнения таких действий, как удаленное управление и извлечение файлов.
Таким образом, Lazarus использует сложную тактику для привлечения внимания к отдельным лицам в секторе разработки блокчейнов, используя методы социальной инженерии на профессиональных сетевых платформах и репозиториях для обмена кодом для распространения вредоносной полезной нагрузки. Цепочка атак включает в себя кражу криптовалютных кошельков, развертывание вредоносного ПО на базе Python и установление связи с сервером C&C для передачи данных и выполнения команд. Организациям и частным лицам, работающим в сфере криптовалют и блокчейна, следует проявлять бдительность в отношении таких целенаправленных угроз.
#ParsedReport #CompletenessLow
30-06-2024
Threat Intelligence: TeamViewer compromised by APT29
https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29
Report completeness: Low
Actors/Campaigns:
Duke (motivation: cyber_espionage)
Threats:
Teamviewer_tool
Victims:
Teamviewer
Industry:
Military, Government
Geo:
Russian
ChatGPT TTPs:
T1133, T1069, T1562
30-06-2024
Threat Intelligence: TeamViewer compromised by APT29
https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29
Report completeness: Low
Actors/Campaigns:
Duke (motivation: cyber_espionage)
Threats:
Teamviewer_tool
Victims:
Teamviewer
Industry:
Military, Government
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1133, T1069, T1562
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Threat Intelligence: TeamViewer compromised by APT29 https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29 Report completeness: Low Actors/Campaigns: Duke (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа NCC получила разведданные, указывающие на то, что TeamViewer, популярное программное обеспечение для удаленного доступа, было взломано российской группой кибершпионажа APT29, что побудило систему безопасности к предупреждениям и расследованиям для снижения потенциальных рисков, связанных со взломом.
-----
В четверг, 27 июня, NCC Group получила разведданные, указывающие на то, что TeamViewer, известный поставщик программного обеспечения для удаленного доступа и управления, был взломан группой Advanced Persistent Threat (APT) group 29, также известной как Cozy Bear, The Dukes и CozyDuke, связанной со Службой внешней разведки России (СВР). APT29 имеет опыт кибершпионажа, направленного против правительственных, военных, аналитических центров и других организаций по всему миру. После этого предупреждения NCC Group первоначально выпустила предупреждение для клиентов в соответствии с TLP:AMBER-STRICT из-за широкого использования TeamViewer, но позже изменила условия обработки на TLP:GREEN.
Мэтт Халл, глава глобального отдела анализа угроз в NCC Group, заявил, что их расследование деятельности APT продолжается, чтобы определить степень компрометации. Компания намерена делиться подробной информацией об атаках с заинтересованными сторонами и привела свои команды SOC в состояние повышенной готовности в отношении любых действий, связанных с TeamViewer. В качестве меры предосторожности NCC Group посоветовала пользователям рассмотреть возможность удаления TeamViewer из своих систем до тех пор, пока не будут известны более подробные сведения о компрометации. Они также рекомендовали внимательно следить за хостами, на которых установлен TeamViewer, на предмет любого необычного поведения, которое может указывать на компрометацию.
В ответ на инцидент TeamViewer официально объявила 26 июня 2024 года, что их служба безопасности обнаружила сбой в работе корпоративных ИТ-систем. Компания немедленно мобилизовала специализированную команду для проведения расследования и предприняла необходимые меры по исправлению ситуации.
Для получения дополнительной информации о новых угрозах и новейших тактиках, методах и процедурах (TTP), используемых участниками угроз, NCC Group рекомендует подписчикам участвовать в ежемесячных отчетах и вебинарах, которые они публикуют.
Это нарушение подчеркивает потенциальные риски, связанные с компрометацией широко используемого программного обеспечения, такого как TeamViewer, подчеркивая важность упреждающих мер безопасности, постоянного мониторинга и быстрого реагирования на инциденты безопасности для снижения потенциальных угроз и защиты активов организации от киберугроз и шпионской деятельности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа NCC получила разведданные, указывающие на то, что TeamViewer, популярное программное обеспечение для удаленного доступа, было взломано российской группой кибершпионажа APT29, что побудило систему безопасности к предупреждениям и расследованиям для снижения потенциальных рисков, связанных со взломом.
-----
В четверг, 27 июня, NCC Group получила разведданные, указывающие на то, что TeamViewer, известный поставщик программного обеспечения для удаленного доступа и управления, был взломан группой Advanced Persistent Threat (APT) group 29, также известной как Cozy Bear, The Dukes и CozyDuke, связанной со Службой внешней разведки России (СВР). APT29 имеет опыт кибершпионажа, направленного против правительственных, военных, аналитических центров и других организаций по всему миру. После этого предупреждения NCC Group первоначально выпустила предупреждение для клиентов в соответствии с TLP:AMBER-STRICT из-за широкого использования TeamViewer, но позже изменила условия обработки на TLP:GREEN.
Мэтт Халл, глава глобального отдела анализа угроз в NCC Group, заявил, что их расследование деятельности APT продолжается, чтобы определить степень компрометации. Компания намерена делиться подробной информацией об атаках с заинтересованными сторонами и привела свои команды SOC в состояние повышенной готовности в отношении любых действий, связанных с TeamViewer. В качестве меры предосторожности NCC Group посоветовала пользователям рассмотреть возможность удаления TeamViewer из своих систем до тех пор, пока не будут известны более подробные сведения о компрометации. Они также рекомендовали внимательно следить за хостами, на которых установлен TeamViewer, на предмет любого необычного поведения, которое может указывать на компрометацию.
В ответ на инцидент TeamViewer официально объявила 26 июня 2024 года, что их служба безопасности обнаружила сбой в работе корпоративных ИТ-систем. Компания немедленно мобилизовала специализированную команду для проведения расследования и предприняла необходимые меры по исправлению ситуации.
Для получения дополнительной информации о новых угрозах и новейших тактиках, методах и процедурах (TTP), используемых участниками угроз, NCC Group рекомендует подписчикам участвовать в ежемесячных отчетах и вебинарах, которые они публикуют.
Это нарушение подчеркивает потенциальные риски, связанные с компрометацией широко используемого программного обеспечения, такого как TeamViewer, подчеркивая важность упреждающих мер безопасности, постоянного мониторинга и быстрого реагирования на инциденты безопасности для снижения потенциальных угроз и защиты активов организации от киберугроз и шпионской деятельности.
#ParsedReport #CompletenessMedium
30-06-2024
MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems
https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems
Report completeness: Medium
Threats:
Merkspy
Vmprotect_tool
Geo:
America, India
CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
ChatGPT TTPs:
T1071.001, T1203, T1055.001, T1112, T1056.001, T1566.001, T1140, T1070.004, T1041, T1113, have more...
IOCs:
Url: 2
File: 2
IP: 1
Hash: 6
Soft:
Microsoft Office, Microsoft Word, Internet Explorer, Chrome
Wallets:
metamask
Algorithms:
xor
Win API:
VirtualProtect, CreateThread
Languages:
javascript
Platforms:
x64
30-06-2024
MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems
https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems
Report completeness: Medium
Threats:
Merkspy
Vmprotect_tool
Geo:
America, India
CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
ChatGPT TTPs:
do not use without manual checkT1071.001, T1203, T1055.001, T1112, T1056.001, T1566.001, T1140, T1070.004, T1041, T1113, have more...
IOCs:
Url: 2
File: 2
IP: 1
Hash: 6
Soft:
Microsoft Office, Microsoft Word, Internet Explorer, Chrome
Wallets:
metamask
Algorithms:
xor
Win API:
VirtualProtect, CreateThread
Languages:
javascript
Platforms:
x64
Fortinet Blog
MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems
FortiGuard Labs uncovers MerkSpy, a new spyware exploiting CVE-2021-40444 to steal keystrokes and sensitive data. Learn more.…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems Report completeness: Medium Threats: Merkspy Vmprotect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте описывается недавняя кибератака, в ходе которой была использована уязвимость в Microsoft Office для развертывания шпионского ПО под названием "MerkSpy", которое тайно работает на скомпрометированных системах для сбора конфиденциальной информации и отправки ее злоумышленникам. В нем подробно объясняется, как выполняется атака, тактика, используемая злоумышленниками, и влияние шпионского ПО на целевые системы, подчеркивается важность понимания возникающих киберугроз и защиты от них.
-----
Шпионское ПО, известное как "MerkSpy", использует уязвимость CVE-2021-40444 в Microsoft Office для скрытого выполнения вредоносного кода на компьютерах жертвы.
Атака была связана с использованием уязвимости в компоненте MSHTML, используемом Internet Explorer в Microsoft Office.
Злоумышленник скрывает URL-адрес в документе, запуская загрузку файла с именем "olerender.html", который содержит скрытый шелл-код и процесс внедрения.
Шелл-код служит для загрузки файла с именем "GoogleUpdate", который содержит глубоко закодированную вредоносную информацию, предназначенную для обхода мер безопасности.
MerkSpy, защищенный с помощью VMProtect, тайно работает в скомпрометированных системах для сбора конфиденциальных данных и их передачи на удаленные серверы, контролируемые злоумышленниками.
Телеметрия с командно-диспетчерского сервера показывает возросшую активность, направленную против Северной Америки и Индии, начиная с конца мая.
MerkSpy добивается постоянства, маскируясь под "Google Update" и добавляя запись в реестр для автоматического запуска при загрузке системы.
Организации могут усилить свою защиту, понимая методологию атак, используемую MerkSpy, и противодействуя ей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте описывается недавняя кибератака, в ходе которой была использована уязвимость в Microsoft Office для развертывания шпионского ПО под названием "MerkSpy", которое тайно работает на скомпрометированных системах для сбора конфиденциальной информации и отправки ее злоумышленникам. В нем подробно объясняется, как выполняется атака, тактика, используемая злоумышленниками, и влияние шпионского ПО на целевые системы, подчеркивается важность понимания возникающих киберугроз и защиты от них.
-----
Шпионское ПО, известное как "MerkSpy", использует уязвимость CVE-2021-40444 в Microsoft Office для скрытого выполнения вредоносного кода на компьютерах жертвы.
Атака была связана с использованием уязвимости в компоненте MSHTML, используемом Internet Explorer в Microsoft Office.
Злоумышленник скрывает URL-адрес в документе, запуская загрузку файла с именем "olerender.html", который содержит скрытый шелл-код и процесс внедрения.
Шелл-код служит для загрузки файла с именем "GoogleUpdate", который содержит глубоко закодированную вредоносную информацию, предназначенную для обхода мер безопасности.
MerkSpy, защищенный с помощью VMProtect, тайно работает в скомпрометированных системах для сбора конфиденциальных данных и их передачи на удаленные серверы, контролируемые злоумышленниками.
Телеметрия с командно-диспетчерского сервера показывает возросшую активность, направленную против Северной Америки и Индии, начиная с конца мая.
MerkSpy добивается постоянства, маскируясь под "Google Update" и добавляя запись в реестр для автоматического запуска при загрузке системы.
Организации могут усилить свою защиту, понимая методологию атак, используемую MerkSpy, и противодействуя ей.
#ParsedReport #CompletenessLow
30-06-2024
(Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4)
https://wezard4u.tistory.com/6843
Report completeness: Low
Actors/Campaigns:
Kimsuky
Scarcruft
Victims:
Professor in the department of international studies
Industry:
Education
Geo:
North korean
ChatGPT TTPs:
T1204.002, T1059.001
IOCs:
File: 4
Hash: 3
Algorithms:
md5, sha1, sha256
Languages:
powershell
30-06-2024
(Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4)
https://wezard4u.tistory.com/6843
Report completeness: Low
Actors/Campaigns:
Kimsuky
Scarcruft
Victims:
Professor in the department of international studies
Industry:
Education
Geo:
North korean
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001
IOCs:
File: 4
Hash: 3
Algorithms:
md5, sha1, sha256
Languages:
powershell
꿈을꾸는 파랑새
북한 해킹 단체 김수키(Kimsuky)에서 만든 악성코드-강연의뢰서_엄X호 교수님.docx.lnk(2024.6.4)
오늘은 우리 북한 해킹 단체 김수키(Kimsuky)에서 만든 악성코드인 강연의뢰서_엄x호 교수님.docx.lnk(2024.6.4)에 대해 글을 적어 보겠습니다. 2017년 Cisco Talos 연구원이 처음 발견했으며, 2014년부터 탐지되지 않은 채 고도의 대상 공격으로 하는 북한의 해킹 단체 Thallium, APT37과 관련된 해킹 단체입니다. 뭐~전 세계적으로 유명하니까? 해당 설명은 건너 띄고 해당 악성코드는 한양대학교 서울캠퍼스 국제학부 교수이신…
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 (Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4) https://wezard4u.tistory.com/6843 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении вредоносного кода, приписываемого северокорейской хакерской группе Kimsuky, который был специально нацелен на профессора Сеульского кампуса университета Ханьянг. Вредоносная программа связана с другими северокорейскими хакерскими группами, такими как Thallium и APT37, известными своими изощренными атаками, и использует для своей работы скрипт PowerShell. В тексте содержится намек на попытки скрыть источник вредоносной активности и возникают вопросы об изощренности злоумышленника.
-----
В тексте обсуждается вредоносный код под названием Lecture Request_Professor Eom Ku-ho.docx.lnk, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен исследователями Cisco Talos в 2017 году и связан с Thallium и APT37, другими северокорейскими хакерскими группами, известными проведением сложных целенаправленных атак с 2014 года. Вредоносный код был специально нацелен на профессора кафедры международных исследований Сеульского кампуса университета Ханьян, маскируясь под форму запроса на лекцию для указанного профессора.
Файл, связанный с вредоносной программой, имеет размер 1,01 МБ и хэш-значения MD5: 52d073c181531c7f0b8b3aa764c6551d, SHA-1: a64e0a2e0a9b213966e6325efecc5e0b187f95f9 и SHA-256: 3065b8e4bb91b4229d1cea671e8959da8be2e7482067e1dd03519c882738045e. Анализ скрипта PowerShell, связанного с этим вредоносным ПО, показывает, что в нем задействован окончательный документ Word с именем 123.docx. Есть подозрение, что вредоносный код был загружен с Google Диска и Dropbox, а затем загружен с помощью этого процесса.
Скрипт PowerShell в вредоносной программе, по-видимому, имеет решающее значение для ее работы. Примечательно, что в тексте упоминается, что воспроизводимая фотография не содержит данных EXIF, что намекает на возможные попытки скрыть источник вредоносной активности. Такое отсутствие данных EXIF свидетельствует о попытке скрыть информацию, которая могла бы помочь идентифицировать отдельных лиц или группы, стоящие за вредоносным ПО.
Неоднократное упоминание о значимости и известности северокорейской хакерской группы и пропущенное объяснение вызывают вопросы об изощренности и дурной славе этого участника угроз. Точные методы и механизмы использования кода подробно не описаны в предоставленном тексте, но на них намекают ссылки на сценарий PowerShell и связанные с ним манипуляции с файлами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении вредоносного кода, приписываемого северокорейской хакерской группе Kimsuky, который был специально нацелен на профессора Сеульского кампуса университета Ханьянг. Вредоносная программа связана с другими северокорейскими хакерскими группами, такими как Thallium и APT37, известными своими изощренными атаками, и использует для своей работы скрипт PowerShell. В тексте содержится намек на попытки скрыть источник вредоносной активности и возникают вопросы об изощренности злоумышленника.
-----
В тексте обсуждается вредоносный код под названием Lecture Request_Professor Eom Ku-ho.docx.lnk, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен исследователями Cisco Talos в 2017 году и связан с Thallium и APT37, другими северокорейскими хакерскими группами, известными проведением сложных целенаправленных атак с 2014 года. Вредоносный код был специально нацелен на профессора кафедры международных исследований Сеульского кампуса университета Ханьян, маскируясь под форму запроса на лекцию для указанного профессора.
Файл, связанный с вредоносной программой, имеет размер 1,01 МБ и хэш-значения MD5: 52d073c181531c7f0b8b3aa764c6551d, SHA-1: a64e0a2e0a9b213966e6325efecc5e0b187f95f9 и SHA-256: 3065b8e4bb91b4229d1cea671e8959da8be2e7482067e1dd03519c882738045e. Анализ скрипта PowerShell, связанного с этим вредоносным ПО, показывает, что в нем задействован окончательный документ Word с именем 123.docx. Есть подозрение, что вредоносный код был загружен с Google Диска и Dropbox, а затем загружен с помощью этого процесса.
Скрипт PowerShell в вредоносной программе, по-видимому, имеет решающее значение для ее работы. Примечательно, что в тексте упоминается, что воспроизводимая фотография не содержит данных EXIF, что намекает на возможные попытки скрыть источник вредоносной активности. Такое отсутствие данных EXIF свидетельствует о попытке скрыть информацию, которая могла бы помочь идентифицировать отдельных лиц или группы, стоящие за вредоносным ПО.
Неоднократное упоминание о значимости и известности северокорейской хакерской группы и пропущенное объяснение вызывают вопросы об изощренности и дурной славе этого участника угроз. Точные методы и механизмы использования кода подробно не описаны в предоставленном тексте, но на них намекают ссылки на сценарий PowerShell и связанные с ним манипуляции с файлами.
#ParsedReport #CompletenessMedium
30-06-2024
Novel Technique Combination Used In IDATLOADER Distribution
https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution
Report completeness: Medium
Threats:
Hijackloader
Iobit_tool
Dll_sideloading_technique
Lumma_stealer
Toddlershark
TTPs:
ChatGPT TTPs:
T1027, T1218.005, T1027.002, T1211, T1059.001
IOCs:
File: 8
Url: 3
Domain: 1
Hash: 5
Soft:
Internet Explorer
Algorithms:
zip
Languages:
powershell, delphi, javascript
Platforms:
intel
30-06-2024
Novel Technique Combination Used In IDATLOADER Distribution
https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution
Report completeness: Medium
Threats:
Hijackloader
Iobit_tool
Dll_sideloading_technique
Lumma_stealer
Toddlershark
TTPs:
ChatGPT TTPs:
do not use without manual checkT1027, T1218.005, T1027.002, T1211, T1059.001
IOCs:
File: 8
Url: 3
Domain: 1
Hash: 5
Soft:
Internet Explorer
Algorithms:
zip
Languages:
powershell, delphi, javascript
Platforms:
intel
Kroll
Kroll's Cyber Threat Intelligence team recently uncovered a complex infection chain involving many layers of obfuscation being…