#ParsedReport #CompletenessLow
30-06-2024
[Nurilab Tech\] Gomir Malware Analysis Report
https://m.blog.naver.com/nurilab1/223493365290
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: information_theft)
Threats:
Gomir
Troll_stealer
Gobear
Geo:
North korean, Korean
ChatGPT TTPs:
T1071.001, T1027, T1105
IOCs:
File: 1
Email: 1
Url: 1
Hash: 1
Soft:
Crontab
Algorithms:
md5, sha1, sha256, base64
30-06-2024
[Nurilab Tech\] Gomir Malware Analysis Report
https://m.blog.naver.com/nurilab1/223493365290
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: information_theft)
Threats:
Gomir
Troll_stealer
Gobear
Geo:
North korean, Korean
ChatGPT TTPs:
do not use without manual checkT1071.001, T1027, T1105
IOCs:
File: 1
Email: 1
Url: 1
Hash: 1
Soft:
Crontab
Algorithms:
md5, sha1, sha256, base64
NAVER
[누리랩 Tech] 고미르 악성코드 분석 보고서
개요 최근 북한 해킹조직 킴수키(Kimsuky) 관련 악성코드가 ASKURL BOT 에 의해 발견되고 있다. ...
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 [Nurilab Tech\] Gomir Malware Analysis Report https://m.blog.naver.com/nurilab1/223493365290 Report completeness: Low Actors/Campaigns: Kimsuky (motivation: information_theft) Threats: Gomir Troll_stealer Gobear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении нового варианта вредоносного ПО для Linux под названием Gomir, связанного с северокорейской хакерской группой Kimsuky, что указывает на расширение их киберопераций за пределы систем Windows и создает новые проблемы для защитников. Оперативное поведение вредоносного ПО, связь с сервером управления, механизмы сохранения и возможность загрузки дополнительных файлов подчеркивают адаптивность и постоянство Kimsuky при проведении киберопераций, что требует от специалистов по безопасности бдительности для разработки эффективных стратегий противодействия таким угрозам.
-----
Недавно сообщество по разведке киберугроз обнаружило вредоносный код, связанный с северокорейской хакерской группой Kimsuky, печально известной APT-организацией, известной проведением кампаний по краже информации, в основном против южнокорейских организаций. Обнаружение было сделано с помощью бота ASKURL, который идентифицировал новую угрозу, известную как бэкдор Gomir. Было замечено, что этот вариант вредоносного ПО, представляющий собой Linux-версию бэкдора GoBear, обычно связанного с Kimsuky, распространял инструмент для кражи троллей. Появление Gomir означает расширение деятельности Kimsuky за пределы систем Windows и включение в нее Linux, что ставит перед defenders новые задачи.
Операционный процесс Gomir описан в виде структурированной технологической схемы. Если вредоносная программа не имеет прав суперпользователя, она регистрируется как задание cron для запуска при загрузке системы, выполняет вредоносный код как новый процесс, используя $SHELL или /bin/sh, а затем самоудаляется, чтобы замести следы. Связь с сервером управления (C&C) позволяет Gomir получать инструкции, при этом обмен зашифрованными данными осуществляется в POST-запросах, отформатированных в виде пар "Параметр"="Значение" в тексте запроса. Вредоносная программа маскирует свои сообщения, кодируя данные в Base64 с использованием пользовательской логики шифрования.
Механизмы сохранения, используемые Gomir, включают проверку наличия определенных строк, таких как "установить" в командной строке, и проверку прав администратора для принятия решения о регистрации в crontab или сервисе. Вредоносная программа устанавливает уникальный идентификатор пользователя (UID) на основе имени хоста и учетной записи пользователя, что позволяет ей взаимодействовать с сервером C&C для получения и выполнения команд. Примечательно, что Gomir обладает возможностью загружать и развертывать дополнительные файлы с сервера C&C, что указывает на потенциальную возможность вторичного заражения или дальнейшей вредоносной активности.
Обнаружение бэкдора Gomir представляет собой волнующее событие в арсенале Kimsuky, подчеркивающее способность группы к адаптации и настойчивость в проведении киберопераций. Исследователи безопасности и аналитики по анализу угроз должны продолжать внимательно следить за этими развивающимися угрозами, чтобы понять тактику, методы и процедуры, используемые такими участниками угроз, как Kimsuky, и разработать эффективные стратегии смягчения последствий для защиты от их вредоносной деятельности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении нового варианта вредоносного ПО для Linux под названием Gomir, связанного с северокорейской хакерской группой Kimsuky, что указывает на расширение их киберопераций за пределы систем Windows и создает новые проблемы для защитников. Оперативное поведение вредоносного ПО, связь с сервером управления, механизмы сохранения и возможность загрузки дополнительных файлов подчеркивают адаптивность и постоянство Kimsuky при проведении киберопераций, что требует от специалистов по безопасности бдительности для разработки эффективных стратегий противодействия таким угрозам.
-----
Недавно сообщество по разведке киберугроз обнаружило вредоносный код, связанный с северокорейской хакерской группой Kimsuky, печально известной APT-организацией, известной проведением кампаний по краже информации, в основном против южнокорейских организаций. Обнаружение было сделано с помощью бота ASKURL, который идентифицировал новую угрозу, известную как бэкдор Gomir. Было замечено, что этот вариант вредоносного ПО, представляющий собой Linux-версию бэкдора GoBear, обычно связанного с Kimsuky, распространял инструмент для кражи троллей. Появление Gomir означает расширение деятельности Kimsuky за пределы систем Windows и включение в нее Linux, что ставит перед defenders новые задачи.
Операционный процесс Gomir описан в виде структурированной технологической схемы. Если вредоносная программа не имеет прав суперпользователя, она регистрируется как задание cron для запуска при загрузке системы, выполняет вредоносный код как новый процесс, используя $SHELL или /bin/sh, а затем самоудаляется, чтобы замести следы. Связь с сервером управления (C&C) позволяет Gomir получать инструкции, при этом обмен зашифрованными данными осуществляется в POST-запросах, отформатированных в виде пар "Параметр"="Значение" в тексте запроса. Вредоносная программа маскирует свои сообщения, кодируя данные в Base64 с использованием пользовательской логики шифрования.
Механизмы сохранения, используемые Gomir, включают проверку наличия определенных строк, таких как "установить" в командной строке, и проверку прав администратора для принятия решения о регистрации в crontab или сервисе. Вредоносная программа устанавливает уникальный идентификатор пользователя (UID) на основе имени хоста и учетной записи пользователя, что позволяет ей взаимодействовать с сервером C&C для получения и выполнения команд. Примечательно, что Gomir обладает возможностью загружать и развертывать дополнительные файлы с сервера C&C, что указывает на потенциальную возможность вторичного заражения или дальнейшей вредоносной активности.
Обнаружение бэкдора Gomir представляет собой волнующее событие в арсенале Kimsuky, подчеркивающее способность группы к адаптации и настойчивость в проведении киберопераций. Исследователи безопасности и аналитики по анализу угроз должны продолжать внимательно следить за этими развивающимися угрозами, чтобы понять тактику, методы и процедуры, используемые такими участниками угроз, как Kimsuky, и разработать эффективные стратегии смягчения последствий для защиты от их вредоносной деятельности.
#ParsedReport #CompletenessMedium
30-06-2024
Malicious code detailed analysis report
https://download.hauri.net/DownSource/down/dwn_detail_down.html?uid=64&file=file.pdf
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Tron
Virobot
Anydesk_tool
Industry:
Financial
Geo:
North korean
ChatGPT TTPs:
T1105, T1071.001, T1566.001
IOCs:
File: 2
Coin: 1
Url: 8
Hash: 5
IP: 1
Soft:
Chrome, curl, MacOS, Opera, rave 실행
Wallets:
coin98, coinbase, metamask, ronin_wallet
Crypto:
binance
Algorithms:
zip, md5
Languages:
python
30-06-2024
Malicious code detailed analysis report
https://download.hauri.net/DownSource/down/dwn_detail_down.html?uid=64&file=file.pdf
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Tron
Virobot
Anydesk_tool
Industry:
Financial
Geo:
North korean
ChatGPT TTPs:
do not use without manual checkT1105, T1071.001, T1566.001
IOCs:
File: 2
Coin: 1
Url: 8
Hash: 5
IP: 1
Soft:
Chrome, curl, MacOS, Opera, rave 실행
Wallets:
coin98, coinbase, metamask, ronin_wallet
Crypto:
binance
Algorithms:
zip, md5
Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Malicious code detailed analysis report https://download.hauri.net/DownSource/down/dwn_detail_down.html?uid=64&file=file.pdf Report completeness: Medium Actors/Campaigns: Lazarus Threats: Tron Virobot Anydesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская группа Lazarus нацелена на отдельных лиц в секторе разработки блокчейна, выдавая себя за рекрутеров на таких платформах, как LinkedIn, и распространяя вредоносный код, замаскированный под задания по набору персонала. Они крадут криптовалютные кошельки, внедряют вредоносное ПО на базе Python и взаимодействуют с сервером управления для передачи данных и выполнения команд. Эта цепочка атак подчеркивает изощренную тактику группы и необходимость бдительности среди организаций и частных лиц в сфере криптовалют и блокчейна.
-----
Хакерская группа Lazarus нацелена на соискателей работы по разработке блокчейна на таких сайтах, как LinkedIn, выдавая себя за рекрутеров и распространяя вредоносный код, замаскированный под задания по подбору персонала, на таких платформах, как Github и Bitbucket. Это вредоносное ПО, основанное на NodeJS, работает в системах Windows, Linux и macOS. Операция включает в себя захват криптовалютных кошельков с помощью расширений веб-браузера и развертывание вредоносного ПО на базе Python для осуществления вредоносных действий.
Атака включает в себя запуск файла с именем "tailwind.conf.js", который перехватывает виртуальный валютный кошелек жертвы и отправляет его на сервер управления (C&C) вместе с именем зараженного компьютера. Затем злоумышленник загружает Python 3.11 с сервера C&C с помощью команд curl, извлекая его по определенным путям в системе жертвы. Затем вредоносный код на Python загружается, сохраняется и выполняется по указанному пути.
Чтобы замаскировать вредоносную активность, в первую строку кода вредоносного ПО добавляются пробелы, чтобы оно выглядело безобидным, в то время как сам вредоносный код сжимается в одну строку для выполнения. Вредоносная программа на основе Python расшифровывает зашифрованный код с помощью файла ".npl" и выполняет его с помощью функции exec. Этот расшифрованный код извлекает и запускает вредоносную программу, использующую бэкдор и крадущую информацию, с сервера C&C.
После сбора информации из скомпрометированной системы вредоносное ПО связывается с сервером C&C посредством почтовых данных с именем "cc" и передает собранные данные на адрес сервера. Это взаимодействие позволяет злоумышленнику отправлять команды зараженной машине для выполнения таких действий, как удаленное управление и извлечение файлов.
Таким образом, Lazarus использует сложную тактику для привлечения внимания к отдельным лицам в секторе разработки блокчейнов, используя методы социальной инженерии на профессиональных сетевых платформах и репозиториях для обмена кодом для распространения вредоносной полезной нагрузки. Цепочка атак включает в себя кражу криптовалютных кошельков, развертывание вредоносного ПО на базе Python и установление связи с сервером C&C для передачи данных и выполнения команд. Организациям и частным лицам, работающим в сфере криптовалют и блокчейна, следует проявлять бдительность в отношении таких целенаправленных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская группа Lazarus нацелена на отдельных лиц в секторе разработки блокчейна, выдавая себя за рекрутеров на таких платформах, как LinkedIn, и распространяя вредоносный код, замаскированный под задания по набору персонала. Они крадут криптовалютные кошельки, внедряют вредоносное ПО на базе Python и взаимодействуют с сервером управления для передачи данных и выполнения команд. Эта цепочка атак подчеркивает изощренную тактику группы и необходимость бдительности среди организаций и частных лиц в сфере криптовалют и блокчейна.
-----
Хакерская группа Lazarus нацелена на соискателей работы по разработке блокчейна на таких сайтах, как LinkedIn, выдавая себя за рекрутеров и распространяя вредоносный код, замаскированный под задания по подбору персонала, на таких платформах, как Github и Bitbucket. Это вредоносное ПО, основанное на NodeJS, работает в системах Windows, Linux и macOS. Операция включает в себя захват криптовалютных кошельков с помощью расширений веб-браузера и развертывание вредоносного ПО на базе Python для осуществления вредоносных действий.
Атака включает в себя запуск файла с именем "tailwind.conf.js", который перехватывает виртуальный валютный кошелек жертвы и отправляет его на сервер управления (C&C) вместе с именем зараженного компьютера. Затем злоумышленник загружает Python 3.11 с сервера C&C с помощью команд curl, извлекая его по определенным путям в системе жертвы. Затем вредоносный код на Python загружается, сохраняется и выполняется по указанному пути.
Чтобы замаскировать вредоносную активность, в первую строку кода вредоносного ПО добавляются пробелы, чтобы оно выглядело безобидным, в то время как сам вредоносный код сжимается в одну строку для выполнения. Вредоносная программа на основе Python расшифровывает зашифрованный код с помощью файла ".npl" и выполняет его с помощью функции exec. Этот расшифрованный код извлекает и запускает вредоносную программу, использующую бэкдор и крадущую информацию, с сервера C&C.
После сбора информации из скомпрометированной системы вредоносное ПО связывается с сервером C&C посредством почтовых данных с именем "cc" и передает собранные данные на адрес сервера. Это взаимодействие позволяет злоумышленнику отправлять команды зараженной машине для выполнения таких действий, как удаленное управление и извлечение файлов.
Таким образом, Lazarus использует сложную тактику для привлечения внимания к отдельным лицам в секторе разработки блокчейнов, используя методы социальной инженерии на профессиональных сетевых платформах и репозиториях для обмена кодом для распространения вредоносной полезной нагрузки. Цепочка атак включает в себя кражу криптовалютных кошельков, развертывание вредоносного ПО на базе Python и установление связи с сервером C&C для передачи данных и выполнения команд. Организациям и частным лицам, работающим в сфере криптовалют и блокчейна, следует проявлять бдительность в отношении таких целенаправленных угроз.
#ParsedReport #CompletenessLow
30-06-2024
Threat Intelligence: TeamViewer compromised by APT29
https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29
Report completeness: Low
Actors/Campaigns:
Duke (motivation: cyber_espionage)
Threats:
Teamviewer_tool
Victims:
Teamviewer
Industry:
Military, Government
Geo:
Russian
ChatGPT TTPs:
T1133, T1069, T1562
30-06-2024
Threat Intelligence: TeamViewer compromised by APT29
https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29
Report completeness: Low
Actors/Campaigns:
Duke (motivation: cyber_espionage)
Threats:
Teamviewer_tool
Victims:
Teamviewer
Industry:
Military, Government
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1133, T1069, T1562
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Threat Intelligence: TeamViewer compromised by APT29 https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29 Report completeness: Low Actors/Campaigns: Duke (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа NCC получила разведданные, указывающие на то, что TeamViewer, популярное программное обеспечение для удаленного доступа, было взломано российской группой кибершпионажа APT29, что побудило систему безопасности к предупреждениям и расследованиям для снижения потенциальных рисков, связанных со взломом.
-----
В четверг, 27 июня, NCC Group получила разведданные, указывающие на то, что TeamViewer, известный поставщик программного обеспечения для удаленного доступа и управления, был взломан группой Advanced Persistent Threat (APT) group 29, также известной как Cozy Bear, The Dukes и CozyDuke, связанной со Службой внешней разведки России (СВР). APT29 имеет опыт кибершпионажа, направленного против правительственных, военных, аналитических центров и других организаций по всему миру. После этого предупреждения NCC Group первоначально выпустила предупреждение для клиентов в соответствии с TLP:AMBER-STRICT из-за широкого использования TeamViewer, но позже изменила условия обработки на TLP:GREEN.
Мэтт Халл, глава глобального отдела анализа угроз в NCC Group, заявил, что их расследование деятельности APT продолжается, чтобы определить степень компрометации. Компания намерена делиться подробной информацией об атаках с заинтересованными сторонами и привела свои команды SOC в состояние повышенной готовности в отношении любых действий, связанных с TeamViewer. В качестве меры предосторожности NCC Group посоветовала пользователям рассмотреть возможность удаления TeamViewer из своих систем до тех пор, пока не будут известны более подробные сведения о компрометации. Они также рекомендовали внимательно следить за хостами, на которых установлен TeamViewer, на предмет любого необычного поведения, которое может указывать на компрометацию.
В ответ на инцидент TeamViewer официально объявила 26 июня 2024 года, что их служба безопасности обнаружила сбой в работе корпоративных ИТ-систем. Компания немедленно мобилизовала специализированную команду для проведения расследования и предприняла необходимые меры по исправлению ситуации.
Для получения дополнительной информации о новых угрозах и новейших тактиках, методах и процедурах (TTP), используемых участниками угроз, NCC Group рекомендует подписчикам участвовать в ежемесячных отчетах и вебинарах, которые они публикуют.
Это нарушение подчеркивает потенциальные риски, связанные с компрометацией широко используемого программного обеспечения, такого как TeamViewer, подчеркивая важность упреждающих мер безопасности, постоянного мониторинга и быстрого реагирования на инциденты безопасности для снижения потенциальных угроз и защиты активов организации от киберугроз и шпионской деятельности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа NCC получила разведданные, указывающие на то, что TeamViewer, популярное программное обеспечение для удаленного доступа, было взломано российской группой кибершпионажа APT29, что побудило систему безопасности к предупреждениям и расследованиям для снижения потенциальных рисков, связанных со взломом.
-----
В четверг, 27 июня, NCC Group получила разведданные, указывающие на то, что TeamViewer, известный поставщик программного обеспечения для удаленного доступа и управления, был взломан группой Advanced Persistent Threat (APT) group 29, также известной как Cozy Bear, The Dukes и CozyDuke, связанной со Службой внешней разведки России (СВР). APT29 имеет опыт кибершпионажа, направленного против правительственных, военных, аналитических центров и других организаций по всему миру. После этого предупреждения NCC Group первоначально выпустила предупреждение для клиентов в соответствии с TLP:AMBER-STRICT из-за широкого использования TeamViewer, но позже изменила условия обработки на TLP:GREEN.
Мэтт Халл, глава глобального отдела анализа угроз в NCC Group, заявил, что их расследование деятельности APT продолжается, чтобы определить степень компрометации. Компания намерена делиться подробной информацией об атаках с заинтересованными сторонами и привела свои команды SOC в состояние повышенной готовности в отношении любых действий, связанных с TeamViewer. В качестве меры предосторожности NCC Group посоветовала пользователям рассмотреть возможность удаления TeamViewer из своих систем до тех пор, пока не будут известны более подробные сведения о компрометации. Они также рекомендовали внимательно следить за хостами, на которых установлен TeamViewer, на предмет любого необычного поведения, которое может указывать на компрометацию.
В ответ на инцидент TeamViewer официально объявила 26 июня 2024 года, что их служба безопасности обнаружила сбой в работе корпоративных ИТ-систем. Компания немедленно мобилизовала специализированную команду для проведения расследования и предприняла необходимые меры по исправлению ситуации.
Для получения дополнительной информации о новых угрозах и новейших тактиках, методах и процедурах (TTP), используемых участниками угроз, NCC Group рекомендует подписчикам участвовать в ежемесячных отчетах и вебинарах, которые они публикуют.
Это нарушение подчеркивает потенциальные риски, связанные с компрометацией широко используемого программного обеспечения, такого как TeamViewer, подчеркивая важность упреждающих мер безопасности, постоянного мониторинга и быстрого реагирования на инциденты безопасности для снижения потенциальных угроз и защиты активов организации от киберугроз и шпионской деятельности.
#ParsedReport #CompletenessMedium
30-06-2024
MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems
https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems
Report completeness: Medium
Threats:
Merkspy
Vmprotect_tool
Geo:
America, India
CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
ChatGPT TTPs:
T1071.001, T1203, T1055.001, T1112, T1056.001, T1566.001, T1140, T1070.004, T1041, T1113, have more...
IOCs:
Url: 2
File: 2
IP: 1
Hash: 6
Soft:
Microsoft Office, Microsoft Word, Internet Explorer, Chrome
Wallets:
metamask
Algorithms:
xor
Win API:
VirtualProtect, CreateThread
Languages:
javascript
Platforms:
x64
30-06-2024
MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems
https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems
Report completeness: Medium
Threats:
Merkspy
Vmprotect_tool
Geo:
America, India
CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
ChatGPT TTPs:
do not use without manual checkT1071.001, T1203, T1055.001, T1112, T1056.001, T1566.001, T1140, T1070.004, T1041, T1113, have more...
IOCs:
Url: 2
File: 2
IP: 1
Hash: 6
Soft:
Microsoft Office, Microsoft Word, Internet Explorer, Chrome
Wallets:
metamask
Algorithms:
xor
Win API:
VirtualProtect, CreateThread
Languages:
javascript
Platforms:
x64
Fortinet Blog
MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems
FortiGuard Labs uncovers MerkSpy, a new spyware exploiting CVE-2021-40444 to steal keystrokes and sensitive data. Learn more.…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems Report completeness: Medium Threats: Merkspy Vmprotect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте описывается недавняя кибератака, в ходе которой была использована уязвимость в Microsoft Office для развертывания шпионского ПО под названием "MerkSpy", которое тайно работает на скомпрометированных системах для сбора конфиденциальной информации и отправки ее злоумышленникам. В нем подробно объясняется, как выполняется атака, тактика, используемая злоумышленниками, и влияние шпионского ПО на целевые системы, подчеркивается важность понимания возникающих киберугроз и защиты от них.
-----
Шпионское ПО, известное как "MerkSpy", использует уязвимость CVE-2021-40444 в Microsoft Office для скрытого выполнения вредоносного кода на компьютерах жертвы.
Атака была связана с использованием уязвимости в компоненте MSHTML, используемом Internet Explorer в Microsoft Office.
Злоумышленник скрывает URL-адрес в документе, запуская загрузку файла с именем "olerender.html", который содержит скрытый шелл-код и процесс внедрения.
Шелл-код служит для загрузки файла с именем "GoogleUpdate", который содержит глубоко закодированную вредоносную информацию, предназначенную для обхода мер безопасности.
MerkSpy, защищенный с помощью VMProtect, тайно работает в скомпрометированных системах для сбора конфиденциальных данных и их передачи на удаленные серверы, контролируемые злоумышленниками.
Телеметрия с командно-диспетчерского сервера показывает возросшую активность, направленную против Северной Америки и Индии, начиная с конца мая.
MerkSpy добивается постоянства, маскируясь под "Google Update" и добавляя запись в реестр для автоматического запуска при загрузке системы.
Организации могут усилить свою защиту, понимая методологию атак, используемую MerkSpy, и противодействуя ей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте описывается недавняя кибератака, в ходе которой была использована уязвимость в Microsoft Office для развертывания шпионского ПО под названием "MerkSpy", которое тайно работает на скомпрометированных системах для сбора конфиденциальной информации и отправки ее злоумышленникам. В нем подробно объясняется, как выполняется атака, тактика, используемая злоумышленниками, и влияние шпионского ПО на целевые системы, подчеркивается важность понимания возникающих киберугроз и защиты от них.
-----
Шпионское ПО, известное как "MerkSpy", использует уязвимость CVE-2021-40444 в Microsoft Office для скрытого выполнения вредоносного кода на компьютерах жертвы.
Атака была связана с использованием уязвимости в компоненте MSHTML, используемом Internet Explorer в Microsoft Office.
Злоумышленник скрывает URL-адрес в документе, запуская загрузку файла с именем "olerender.html", который содержит скрытый шелл-код и процесс внедрения.
Шелл-код служит для загрузки файла с именем "GoogleUpdate", который содержит глубоко закодированную вредоносную информацию, предназначенную для обхода мер безопасности.
MerkSpy, защищенный с помощью VMProtect, тайно работает в скомпрометированных системах для сбора конфиденциальных данных и их передачи на удаленные серверы, контролируемые злоумышленниками.
Телеметрия с командно-диспетчерского сервера показывает возросшую активность, направленную против Северной Америки и Индии, начиная с конца мая.
MerkSpy добивается постоянства, маскируясь под "Google Update" и добавляя запись в реестр для автоматического запуска при загрузке системы.
Организации могут усилить свою защиту, понимая методологию атак, используемую MerkSpy, и противодействуя ей.
#ParsedReport #CompletenessLow
30-06-2024
(Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4)
https://wezard4u.tistory.com/6843
Report completeness: Low
Actors/Campaigns:
Kimsuky
Scarcruft
Victims:
Professor in the department of international studies
Industry:
Education
Geo:
North korean
ChatGPT TTPs:
T1204.002, T1059.001
IOCs:
File: 4
Hash: 3
Algorithms:
md5, sha1, sha256
Languages:
powershell
30-06-2024
(Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4)
https://wezard4u.tistory.com/6843
Report completeness: Low
Actors/Campaigns:
Kimsuky
Scarcruft
Victims:
Professor in the department of international studies
Industry:
Education
Geo:
North korean
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001
IOCs:
File: 4
Hash: 3
Algorithms:
md5, sha1, sha256
Languages:
powershell
꿈을꾸는 파랑새
북한 해킹 단체 김수키(Kimsuky)에서 만든 악성코드-강연의뢰서_엄X호 교수님.docx.lnk(2024.6.4)
오늘은 우리 북한 해킹 단체 김수키(Kimsuky)에서 만든 악성코드인 강연의뢰서_엄x호 교수님.docx.lnk(2024.6.4)에 대해 글을 적어 보겠습니다. 2017년 Cisco Talos 연구원이 처음 발견했으며, 2014년부터 탐지되지 않은 채 고도의 대상 공격으로 하는 북한의 해킹 단체 Thallium, APT37과 관련된 해킹 단체입니다. 뭐~전 세계적으로 유명하니까? 해당 설명은 건너 띄고 해당 악성코드는 한양대학교 서울캠퍼스 국제학부 교수이신…
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 (Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4) https://wezard4u.tistory.com/6843 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении вредоносного кода, приписываемого северокорейской хакерской группе Kimsuky, который был специально нацелен на профессора Сеульского кампуса университета Ханьянг. Вредоносная программа связана с другими северокорейскими хакерскими группами, такими как Thallium и APT37, известными своими изощренными атаками, и использует для своей работы скрипт PowerShell. В тексте содержится намек на попытки скрыть источник вредоносной активности и возникают вопросы об изощренности злоумышленника.
-----
В тексте обсуждается вредоносный код под названием Lecture Request_Professor Eom Ku-ho.docx.lnk, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен исследователями Cisco Talos в 2017 году и связан с Thallium и APT37, другими северокорейскими хакерскими группами, известными проведением сложных целенаправленных атак с 2014 года. Вредоносный код был специально нацелен на профессора кафедры международных исследований Сеульского кампуса университета Ханьян, маскируясь под форму запроса на лекцию для указанного профессора.
Файл, связанный с вредоносной программой, имеет размер 1,01 МБ и хэш-значения MD5: 52d073c181531c7f0b8b3aa764c6551d, SHA-1: a64e0a2e0a9b213966e6325efecc5e0b187f95f9 и SHA-256: 3065b8e4bb91b4229d1cea671e8959da8be2e7482067e1dd03519c882738045e. Анализ скрипта PowerShell, связанного с этим вредоносным ПО, показывает, что в нем задействован окончательный документ Word с именем 123.docx. Есть подозрение, что вредоносный код был загружен с Google Диска и Dropbox, а затем загружен с помощью этого процесса.
Скрипт PowerShell в вредоносной программе, по-видимому, имеет решающее значение для ее работы. Примечательно, что в тексте упоминается, что воспроизводимая фотография не содержит данных EXIF, что намекает на возможные попытки скрыть источник вредоносной активности. Такое отсутствие данных EXIF свидетельствует о попытке скрыть информацию, которая могла бы помочь идентифицировать отдельных лиц или группы, стоящие за вредоносным ПО.
Неоднократное упоминание о значимости и известности северокорейской хакерской группы и пропущенное объяснение вызывают вопросы об изощренности и дурной славе этого участника угроз. Точные методы и механизмы использования кода подробно не описаны в предоставленном тексте, но на них намекают ссылки на сценарий PowerShell и связанные с ним манипуляции с файлами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении вредоносного кода, приписываемого северокорейской хакерской группе Kimsuky, который был специально нацелен на профессора Сеульского кампуса университета Ханьянг. Вредоносная программа связана с другими северокорейскими хакерскими группами, такими как Thallium и APT37, известными своими изощренными атаками, и использует для своей работы скрипт PowerShell. В тексте содержится намек на попытки скрыть источник вредоносной активности и возникают вопросы об изощренности злоумышленника.
-----
В тексте обсуждается вредоносный код под названием Lecture Request_Professor Eom Ku-ho.docx.lnk, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен исследователями Cisco Talos в 2017 году и связан с Thallium и APT37, другими северокорейскими хакерскими группами, известными проведением сложных целенаправленных атак с 2014 года. Вредоносный код был специально нацелен на профессора кафедры международных исследований Сеульского кампуса университета Ханьян, маскируясь под форму запроса на лекцию для указанного профессора.
Файл, связанный с вредоносной программой, имеет размер 1,01 МБ и хэш-значения MD5: 52d073c181531c7f0b8b3aa764c6551d, SHA-1: a64e0a2e0a9b213966e6325efecc5e0b187f95f9 и SHA-256: 3065b8e4bb91b4229d1cea671e8959da8be2e7482067e1dd03519c882738045e. Анализ скрипта PowerShell, связанного с этим вредоносным ПО, показывает, что в нем задействован окончательный документ Word с именем 123.docx. Есть подозрение, что вредоносный код был загружен с Google Диска и Dropbox, а затем загружен с помощью этого процесса.
Скрипт PowerShell в вредоносной программе, по-видимому, имеет решающее значение для ее работы. Примечательно, что в тексте упоминается, что воспроизводимая фотография не содержит данных EXIF, что намекает на возможные попытки скрыть источник вредоносной активности. Такое отсутствие данных EXIF свидетельствует о попытке скрыть информацию, которая могла бы помочь идентифицировать отдельных лиц или группы, стоящие за вредоносным ПО.
Неоднократное упоминание о значимости и известности северокорейской хакерской группы и пропущенное объяснение вызывают вопросы об изощренности и дурной славе этого участника угроз. Точные методы и механизмы использования кода подробно не описаны в предоставленном тексте, но на них намекают ссылки на сценарий PowerShell и связанные с ним манипуляции с файлами.
#ParsedReport #CompletenessMedium
30-06-2024
Novel Technique Combination Used In IDATLOADER Distribution
https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution
Report completeness: Medium
Threats:
Hijackloader
Iobit_tool
Dll_sideloading_technique
Lumma_stealer
Toddlershark
TTPs:
ChatGPT TTPs:
T1027, T1218.005, T1027.002, T1211, T1059.001
IOCs:
File: 8
Url: 3
Domain: 1
Hash: 5
Soft:
Internet Explorer
Algorithms:
zip
Languages:
powershell, delphi, javascript
Platforms:
intel
30-06-2024
Novel Technique Combination Used In IDATLOADER Distribution
https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution
Report completeness: Medium
Threats:
Hijackloader
Iobit_tool
Dll_sideloading_technique
Lumma_stealer
Toddlershark
TTPs:
ChatGPT TTPs:
do not use without manual checkT1027, T1218.005, T1027.002, T1211, T1059.001
IOCs:
File: 8
Url: 3
Domain: 1
Hash: 5
Soft:
Internet Explorer
Algorithms:
zip
Languages:
powershell, delphi, javascript
Platforms:
intel
Kroll
Kroll's Cyber Threat Intelligence team recently uncovered a complex infection chain involving many layers of obfuscation being…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Novel Technique Combination Used In IDATLOADER Distribution https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution Report completeness: Medium Threats: Hijackloader Iobit_tool Dll_side…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании сложной вредоносной кампании с использованием IDATLOADER, которая использует сложные цепочки заражения, методы обфускации и использование легитимных двоичных файлов, таких как mshta.exe. Вредоносное ПО создает проблемы для традиционных методов обнаружения, основанных на сигнатурах, и требует более совершенных инструментов поведенческого анализа. Администраторы предупреждаются о злонамеренном использовании mshta.exe и получают рекомендации по стратегиям комплексной защиты для эффективной борьбы с такими угрозами.
-----
Описанный инцидент был связан с обнаружением подозрительной вредоносной программы, которая демонстрировала необычное поведение при загрузке. В ходе расследования было установлено, что вредоносная программа использовала сложную цепочку заражения с несколькими уровнями обфускации для доставки IDATLOADER. Для выполнения вредоносного кода злоумышленник использовал программное обеспечение Microsoft mshta.exe, спрятанное в файле, выдающем себя за секретный ключ PGP. Вредоносная программа использовала новые способы защиты от взлома и сложную маскировку, чтобы избежать обнаружения, что привело к очень низкому коэффициенту обнаружения в VirusTotal.
Первоначально предполагалось, что это связано с дополнительной загрузкой DLL, но на самом деле инцидент был связан с дополнительной загрузкой BPL с использованием файла библиотеки пакетов Borland (VCL120.BPL). Было обнаружено, что этот файл позволяет получить доступ к зашифрованному файлу данных, содержащему вредоносный код IDATLOADER. Дальнейшее тестирование показало, что цепочка заражения началась с поддельного файла ключа PGP, в котором был установлен LUMMASTEALER, и неустановленного универсального похитителя паролей.
В кампании IDATLOADER используется сложная цепочка заражения с несколькими уровнями обфускации, что затрудняет выявление вредоносного ПО традиционными технологиями обнаружения на основе сигнатур. Инструменты, которые анализируют поведение, с большей вероятностью обнаружат угрозы такого типа. Реализация стратегии глубокой защиты имеет решающее значение, поскольку сложные и сильно запутанные файлы могут ускользать от сканирования по периметру, но все равно могут быть обнаружены решениями для обнаружения конечных точек и реагирования на них (EDR) или аналогичными технологиями.
Отмечается, что злоумышленники используют законный двоичный код mshta.exe в цепочках атак, что видно как в этом инциденте, так и в предыдущих, связанных с вредоносным ПО TODDLERSHARK. Аномальное поведение, демонстрируемое mshta.exe, служит убедительным показателем вредоносной активности. Системным администраторам рекомендуется рассмотреть возможность блокировки выполнения mshta.exe или полного его удаления из-за его связи со старыми версиями Internet Explorer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании сложной вредоносной кампании с использованием IDATLOADER, которая использует сложные цепочки заражения, методы обфускации и использование легитимных двоичных файлов, таких как mshta.exe. Вредоносное ПО создает проблемы для традиционных методов обнаружения, основанных на сигнатурах, и требует более совершенных инструментов поведенческого анализа. Администраторы предупреждаются о злонамеренном использовании mshta.exe и получают рекомендации по стратегиям комплексной защиты для эффективной борьбы с такими угрозами.
-----
Описанный инцидент был связан с обнаружением подозрительной вредоносной программы, которая демонстрировала необычное поведение при загрузке. В ходе расследования было установлено, что вредоносная программа использовала сложную цепочку заражения с несколькими уровнями обфускации для доставки IDATLOADER. Для выполнения вредоносного кода злоумышленник использовал программное обеспечение Microsoft mshta.exe, спрятанное в файле, выдающем себя за секретный ключ PGP. Вредоносная программа использовала новые способы защиты от взлома и сложную маскировку, чтобы избежать обнаружения, что привело к очень низкому коэффициенту обнаружения в VirusTotal.
Первоначально предполагалось, что это связано с дополнительной загрузкой DLL, но на самом деле инцидент был связан с дополнительной загрузкой BPL с использованием файла библиотеки пакетов Borland (VCL120.BPL). Было обнаружено, что этот файл позволяет получить доступ к зашифрованному файлу данных, содержащему вредоносный код IDATLOADER. Дальнейшее тестирование показало, что цепочка заражения началась с поддельного файла ключа PGP, в котором был установлен LUMMASTEALER, и неустановленного универсального похитителя паролей.
В кампании IDATLOADER используется сложная цепочка заражения с несколькими уровнями обфускации, что затрудняет выявление вредоносного ПО традиционными технологиями обнаружения на основе сигнатур. Инструменты, которые анализируют поведение, с большей вероятностью обнаружат угрозы такого типа. Реализация стратегии глубокой защиты имеет решающее значение, поскольку сложные и сильно запутанные файлы могут ускользать от сканирования по периметру, но все равно могут быть обнаружены решениями для обнаружения конечных точек и реагирования на них (EDR) или аналогичными технологиями.
Отмечается, что злоумышленники используют законный двоичный код mshta.exe в цепочках атак, что видно как в этом инциденте, так и в предыдущих, связанных с вредоносным ПО TODDLERSHARK. Аномальное поведение, демонстрируемое mshta.exe, служит убедительным показателем вредоносной активности. Системным администраторам рекомендуется рассмотреть возможность блокировки выполнения mshta.exe или полного его удаления из-за его связи со старыми версиями Internet Explorer.
#ParsedReport #CompletenessMedium
30-06-2024
Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion
https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html
Report completeness: Medium
Actors/Campaigns:
8220_gang
Threats:
Xmrig_miner
Purecryptor
Process_injection_technique
Dll_injection_technique
Process_hollowing_technique
CVEs:
CVE-2023-21839 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
CVE-2017-3506 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.0.0, 12.2.1.1.0, 12.2.1.2.0)
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 4
Hash: 6
Path: 4
IP: 4
Command: 1
Url: 2
Soft:
Oracle WebLogic server, WireGuard, Windows Defender
Algorithms:
base64, gzip, md5, aes
Win API:
CreateRemoteThread
Languages:
powershell
30-06-2024
Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion
https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html
Report completeness: Medium
Actors/Campaigns:
8220_gang
Threats:
Xmrig_miner
Purecryptor
Process_injection_technique
Dll_injection_technique
Process_hollowing_technique
CVEs:
CVE-2023-21839 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
CVE-2017-3506 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.0.0, 12.2.1.1.0, 12.2.1.2.0)
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 4
Hash: 6
Path: 4
IP: 4
Command: 1
Url: 2
Soft:
Oracle WebLogic server, WireGuard, Windows Defender
Algorithms:
base64, gzip, md5, aes
Win API:
CreateRemoteThread
Languages:
powershell
Trend Micro
Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer
We analyze the multi-stage loading technique used by Water Sigbin to deliver the PureCrypter loader and XMRIG crypto miner.