CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Malicious code detailed analysis report https://download.hauri.net/DownSource/down/dwn_detail_down.html?uid=64&file=file.pdf Report completeness: Medium Actors/Campaigns: Lazarus Threats: Tron Virobot Anydesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская группа Lazarus нацелена на отдельных лиц в секторе разработки блокчейна, выдавая себя за рекрутеров на таких платформах, как LinkedIn, и распространяя вредоносный код, замаскированный под задания по набору персонала. Они крадут криптовалютные кошельки, внедряют вредоносное ПО на базе Python и взаимодействуют с сервером управления для передачи данных и выполнения команд. Эта цепочка атак подчеркивает изощренную тактику группы и необходимость бдительности среди организаций и частных лиц в сфере криптовалют и блокчейна.
-----
Хакерская группа Lazarus нацелена на соискателей работы по разработке блокчейна на таких сайтах, как LinkedIn, выдавая себя за рекрутеров и распространяя вредоносный код, замаскированный под задания по подбору персонала, на таких платформах, как Github и Bitbucket. Это вредоносное ПО, основанное на NodeJS, работает в системах Windows, Linux и macOS. Операция включает в себя захват криптовалютных кошельков с помощью расширений веб-браузера и развертывание вредоносного ПО на базе Python для осуществления вредоносных действий.
Атака включает в себя запуск файла с именем "tailwind.conf.js", который перехватывает виртуальный валютный кошелек жертвы и отправляет его на сервер управления (C&C) вместе с именем зараженного компьютера. Затем злоумышленник загружает Python 3.11 с сервера C&C с помощью команд curl, извлекая его по определенным путям в системе жертвы. Затем вредоносный код на Python загружается, сохраняется и выполняется по указанному пути.
Чтобы замаскировать вредоносную активность, в первую строку кода вредоносного ПО добавляются пробелы, чтобы оно выглядело безобидным, в то время как сам вредоносный код сжимается в одну строку для выполнения. Вредоносная программа на основе Python расшифровывает зашифрованный код с помощью файла ".npl" и выполняет его с помощью функции exec. Этот расшифрованный код извлекает и запускает вредоносную программу, использующую бэкдор и крадущую информацию, с сервера C&C.
После сбора информации из скомпрометированной системы вредоносное ПО связывается с сервером C&C посредством почтовых данных с именем "cc" и передает собранные данные на адрес сервера. Это взаимодействие позволяет злоумышленнику отправлять команды зараженной машине для выполнения таких действий, как удаленное управление и извлечение файлов.
Таким образом, Lazarus использует сложную тактику для привлечения внимания к отдельным лицам в секторе разработки блокчейнов, используя методы социальной инженерии на профессиональных сетевых платформах и репозиториях для обмена кодом для распространения вредоносной полезной нагрузки. Цепочка атак включает в себя кражу криптовалютных кошельков, развертывание вредоносного ПО на базе Python и установление связи с сервером C&C для передачи данных и выполнения команд. Организациям и частным лицам, работающим в сфере криптовалют и блокчейна, следует проявлять бдительность в отношении таких целенаправленных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что хакерская группа Lazarus нацелена на отдельных лиц в секторе разработки блокчейна, выдавая себя за рекрутеров на таких платформах, как LinkedIn, и распространяя вредоносный код, замаскированный под задания по набору персонала. Они крадут криптовалютные кошельки, внедряют вредоносное ПО на базе Python и взаимодействуют с сервером управления для передачи данных и выполнения команд. Эта цепочка атак подчеркивает изощренную тактику группы и необходимость бдительности среди организаций и частных лиц в сфере криптовалют и блокчейна.
-----
Хакерская группа Lazarus нацелена на соискателей работы по разработке блокчейна на таких сайтах, как LinkedIn, выдавая себя за рекрутеров и распространяя вредоносный код, замаскированный под задания по подбору персонала, на таких платформах, как Github и Bitbucket. Это вредоносное ПО, основанное на NodeJS, работает в системах Windows, Linux и macOS. Операция включает в себя захват криптовалютных кошельков с помощью расширений веб-браузера и развертывание вредоносного ПО на базе Python для осуществления вредоносных действий.
Атака включает в себя запуск файла с именем "tailwind.conf.js", который перехватывает виртуальный валютный кошелек жертвы и отправляет его на сервер управления (C&C) вместе с именем зараженного компьютера. Затем злоумышленник загружает Python 3.11 с сервера C&C с помощью команд curl, извлекая его по определенным путям в системе жертвы. Затем вредоносный код на Python загружается, сохраняется и выполняется по указанному пути.
Чтобы замаскировать вредоносную активность, в первую строку кода вредоносного ПО добавляются пробелы, чтобы оно выглядело безобидным, в то время как сам вредоносный код сжимается в одну строку для выполнения. Вредоносная программа на основе Python расшифровывает зашифрованный код с помощью файла ".npl" и выполняет его с помощью функции exec. Этот расшифрованный код извлекает и запускает вредоносную программу, использующую бэкдор и крадущую информацию, с сервера C&C.
После сбора информации из скомпрометированной системы вредоносное ПО связывается с сервером C&C посредством почтовых данных с именем "cc" и передает собранные данные на адрес сервера. Это взаимодействие позволяет злоумышленнику отправлять команды зараженной машине для выполнения таких действий, как удаленное управление и извлечение файлов.
Таким образом, Lazarus использует сложную тактику для привлечения внимания к отдельным лицам в секторе разработки блокчейнов, используя методы социальной инженерии на профессиональных сетевых платформах и репозиториях для обмена кодом для распространения вредоносной полезной нагрузки. Цепочка атак включает в себя кражу криптовалютных кошельков, развертывание вредоносного ПО на базе Python и установление связи с сервером C&C для передачи данных и выполнения команд. Организациям и частным лицам, работающим в сфере криптовалют и блокчейна, следует проявлять бдительность в отношении таких целенаправленных угроз.
#ParsedReport #CompletenessLow
30-06-2024
Threat Intelligence: TeamViewer compromised by APT29
https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29
Report completeness: Low
Actors/Campaigns:
Duke (motivation: cyber_espionage)
Threats:
Teamviewer_tool
Victims:
Teamviewer
Industry:
Military, Government
Geo:
Russian
ChatGPT TTPs:
T1133, T1069, T1562
30-06-2024
Threat Intelligence: TeamViewer compromised by APT29
https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29
Report completeness: Low
Actors/Campaigns:
Duke (motivation: cyber_espionage)
Threats:
Teamviewer_tool
Victims:
Teamviewer
Industry:
Military, Government
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1133, T1069, T1562
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Threat Intelligence: TeamViewer compromised by APT29 https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29 Report completeness: Low Actors/Campaigns: Duke (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа NCC получила разведданные, указывающие на то, что TeamViewer, популярное программное обеспечение для удаленного доступа, было взломано российской группой кибершпионажа APT29, что побудило систему безопасности к предупреждениям и расследованиям для снижения потенциальных рисков, связанных со взломом.
-----
В четверг, 27 июня, NCC Group получила разведданные, указывающие на то, что TeamViewer, известный поставщик программного обеспечения для удаленного доступа и управления, был взломан группой Advanced Persistent Threat (APT) group 29, также известной как Cozy Bear, The Dukes и CozyDuke, связанной со Службой внешней разведки России (СВР). APT29 имеет опыт кибершпионажа, направленного против правительственных, военных, аналитических центров и других организаций по всему миру. После этого предупреждения NCC Group первоначально выпустила предупреждение для клиентов в соответствии с TLP:AMBER-STRICT из-за широкого использования TeamViewer, но позже изменила условия обработки на TLP:GREEN.
Мэтт Халл, глава глобального отдела анализа угроз в NCC Group, заявил, что их расследование деятельности APT продолжается, чтобы определить степень компрометации. Компания намерена делиться подробной информацией об атаках с заинтересованными сторонами и привела свои команды SOC в состояние повышенной готовности в отношении любых действий, связанных с TeamViewer. В качестве меры предосторожности NCC Group посоветовала пользователям рассмотреть возможность удаления TeamViewer из своих систем до тех пор, пока не будут известны более подробные сведения о компрометации. Они также рекомендовали внимательно следить за хостами, на которых установлен TeamViewer, на предмет любого необычного поведения, которое может указывать на компрометацию.
В ответ на инцидент TeamViewer официально объявила 26 июня 2024 года, что их служба безопасности обнаружила сбой в работе корпоративных ИТ-систем. Компания немедленно мобилизовала специализированную команду для проведения расследования и предприняла необходимые меры по исправлению ситуации.
Для получения дополнительной информации о новых угрозах и новейших тактиках, методах и процедурах (TTP), используемых участниками угроз, NCC Group рекомендует подписчикам участвовать в ежемесячных отчетах и вебинарах, которые они публикуют.
Это нарушение подчеркивает потенциальные риски, связанные с компрометацией широко используемого программного обеспечения, такого как TeamViewer, подчеркивая важность упреждающих мер безопасности, постоянного мониторинга и быстрого реагирования на инциденты безопасности для снижения потенциальных угроз и защиты активов организации от киберугроз и шпионской деятельности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа NCC получила разведданные, указывающие на то, что TeamViewer, популярное программное обеспечение для удаленного доступа, было взломано российской группой кибершпионажа APT29, что побудило систему безопасности к предупреждениям и расследованиям для снижения потенциальных рисков, связанных со взломом.
-----
В четверг, 27 июня, NCC Group получила разведданные, указывающие на то, что TeamViewer, известный поставщик программного обеспечения для удаленного доступа и управления, был взломан группой Advanced Persistent Threat (APT) group 29, также известной как Cozy Bear, The Dukes и CozyDuke, связанной со Службой внешней разведки России (СВР). APT29 имеет опыт кибершпионажа, направленного против правительственных, военных, аналитических центров и других организаций по всему миру. После этого предупреждения NCC Group первоначально выпустила предупреждение для клиентов в соответствии с TLP:AMBER-STRICT из-за широкого использования TeamViewer, но позже изменила условия обработки на TLP:GREEN.
Мэтт Халл, глава глобального отдела анализа угроз в NCC Group, заявил, что их расследование деятельности APT продолжается, чтобы определить степень компрометации. Компания намерена делиться подробной информацией об атаках с заинтересованными сторонами и привела свои команды SOC в состояние повышенной готовности в отношении любых действий, связанных с TeamViewer. В качестве меры предосторожности NCC Group посоветовала пользователям рассмотреть возможность удаления TeamViewer из своих систем до тех пор, пока не будут известны более подробные сведения о компрометации. Они также рекомендовали внимательно следить за хостами, на которых установлен TeamViewer, на предмет любого необычного поведения, которое может указывать на компрометацию.
В ответ на инцидент TeamViewer официально объявила 26 июня 2024 года, что их служба безопасности обнаружила сбой в работе корпоративных ИТ-систем. Компания немедленно мобилизовала специализированную команду для проведения расследования и предприняла необходимые меры по исправлению ситуации.
Для получения дополнительной информации о новых угрозах и новейших тактиках, методах и процедурах (TTP), используемых участниками угроз, NCC Group рекомендует подписчикам участвовать в ежемесячных отчетах и вебинарах, которые они публикуют.
Это нарушение подчеркивает потенциальные риски, связанные с компрометацией широко используемого программного обеспечения, такого как TeamViewer, подчеркивая важность упреждающих мер безопасности, постоянного мониторинга и быстрого реагирования на инциденты безопасности для снижения потенциальных угроз и защиты активов организации от киберугроз и шпионской деятельности.
#ParsedReport #CompletenessMedium
30-06-2024
MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems
https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems
Report completeness: Medium
Threats:
Merkspy
Vmprotect_tool
Geo:
America, India
CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
ChatGPT TTPs:
T1071.001, T1203, T1055.001, T1112, T1056.001, T1566.001, T1140, T1070.004, T1041, T1113, have more...
IOCs:
Url: 2
File: 2
IP: 1
Hash: 6
Soft:
Microsoft Office, Microsoft Word, Internet Explorer, Chrome
Wallets:
metamask
Algorithms:
xor
Win API:
VirtualProtect, CreateThread
Languages:
javascript
Platforms:
x64
30-06-2024
MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems
https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems
Report completeness: Medium
Threats:
Merkspy
Vmprotect_tool
Geo:
America, India
CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
ChatGPT TTPs:
do not use without manual checkT1071.001, T1203, T1055.001, T1112, T1056.001, T1566.001, T1140, T1070.004, T1041, T1113, have more...
IOCs:
Url: 2
File: 2
IP: 1
Hash: 6
Soft:
Microsoft Office, Microsoft Word, Internet Explorer, Chrome
Wallets:
metamask
Algorithms:
xor
Win API:
VirtualProtect, CreateThread
Languages:
javascript
Platforms:
x64
Fortinet Blog
MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems
FortiGuard Labs uncovers MerkSpy, a new spyware exploiting CVE-2021-40444 to steal keystrokes and sensitive data. Learn more.…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems Report completeness: Medium Threats: Merkspy Vmprotect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте описывается недавняя кибератака, в ходе которой была использована уязвимость в Microsoft Office для развертывания шпионского ПО под названием "MerkSpy", которое тайно работает на скомпрометированных системах для сбора конфиденциальной информации и отправки ее злоумышленникам. В нем подробно объясняется, как выполняется атака, тактика, используемая злоумышленниками, и влияние шпионского ПО на целевые системы, подчеркивается важность понимания возникающих киберугроз и защиты от них.
-----
Шпионское ПО, известное как "MerkSpy", использует уязвимость CVE-2021-40444 в Microsoft Office для скрытого выполнения вредоносного кода на компьютерах жертвы.
Атака была связана с использованием уязвимости в компоненте MSHTML, используемом Internet Explorer в Microsoft Office.
Злоумышленник скрывает URL-адрес в документе, запуская загрузку файла с именем "olerender.html", который содержит скрытый шелл-код и процесс внедрения.
Шелл-код служит для загрузки файла с именем "GoogleUpdate", который содержит глубоко закодированную вредоносную информацию, предназначенную для обхода мер безопасности.
MerkSpy, защищенный с помощью VMProtect, тайно работает в скомпрометированных системах для сбора конфиденциальных данных и их передачи на удаленные серверы, контролируемые злоумышленниками.
Телеметрия с командно-диспетчерского сервера показывает возросшую активность, направленную против Северной Америки и Индии, начиная с конца мая.
MerkSpy добивается постоянства, маскируясь под "Google Update" и добавляя запись в реестр для автоматического запуска при загрузке системы.
Организации могут усилить свою защиту, понимая методологию атак, используемую MerkSpy, и противодействуя ей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте описывается недавняя кибератака, в ходе которой была использована уязвимость в Microsoft Office для развертывания шпионского ПО под названием "MerkSpy", которое тайно работает на скомпрометированных системах для сбора конфиденциальной информации и отправки ее злоумышленникам. В нем подробно объясняется, как выполняется атака, тактика, используемая злоумышленниками, и влияние шпионского ПО на целевые системы, подчеркивается важность понимания возникающих киберугроз и защиты от них.
-----
Шпионское ПО, известное как "MerkSpy", использует уязвимость CVE-2021-40444 в Microsoft Office для скрытого выполнения вредоносного кода на компьютерах жертвы.
Атака была связана с использованием уязвимости в компоненте MSHTML, используемом Internet Explorer в Microsoft Office.
Злоумышленник скрывает URL-адрес в документе, запуская загрузку файла с именем "olerender.html", который содержит скрытый шелл-код и процесс внедрения.
Шелл-код служит для загрузки файла с именем "GoogleUpdate", который содержит глубоко закодированную вредоносную информацию, предназначенную для обхода мер безопасности.
MerkSpy, защищенный с помощью VMProtect, тайно работает в скомпрометированных системах для сбора конфиденциальных данных и их передачи на удаленные серверы, контролируемые злоумышленниками.
Телеметрия с командно-диспетчерского сервера показывает возросшую активность, направленную против Северной Америки и Индии, начиная с конца мая.
MerkSpy добивается постоянства, маскируясь под "Google Update" и добавляя запись в реестр для автоматического запуска при загрузке системы.
Организации могут усилить свою защиту, понимая методологию атак, используемую MerkSpy, и противодействуя ей.
#ParsedReport #CompletenessLow
30-06-2024
(Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4)
https://wezard4u.tistory.com/6843
Report completeness: Low
Actors/Campaigns:
Kimsuky
Scarcruft
Victims:
Professor in the department of international studies
Industry:
Education
Geo:
North korean
ChatGPT TTPs:
T1204.002, T1059.001
IOCs:
File: 4
Hash: 3
Algorithms:
md5, sha1, sha256
Languages:
powershell
30-06-2024
(Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4)
https://wezard4u.tistory.com/6843
Report completeness: Low
Actors/Campaigns:
Kimsuky
Scarcruft
Victims:
Professor in the department of international studies
Industry:
Education
Geo:
North korean
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001
IOCs:
File: 4
Hash: 3
Algorithms:
md5, sha1, sha256
Languages:
powershell
꿈을꾸는 파랑새
북한 해킹 단체 김수키(Kimsuky)에서 만든 악성코드-강연의뢰서_엄X호 교수님.docx.lnk(2024.6.4)
오늘은 우리 북한 해킹 단체 김수키(Kimsuky)에서 만든 악성코드인 강연의뢰서_엄x호 교수님.docx.lnk(2024.6.4)에 대해 글을 적어 보겠습니다. 2017년 Cisco Talos 연구원이 처음 발견했으며, 2014년부터 탐지되지 않은 채 고도의 대상 공격으로 하는 북한의 해킹 단체 Thallium, APT37과 관련된 해킹 단체입니다. 뭐~전 세계적으로 유명하니까? 해당 설명은 건너 띄고 해당 악성코드는 한양대학교 서울캠퍼스 국제학부 교수이신…
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 (Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4) https://wezard4u.tistory.com/6843 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении вредоносного кода, приписываемого северокорейской хакерской группе Kimsuky, который был специально нацелен на профессора Сеульского кампуса университета Ханьянг. Вредоносная программа связана с другими северокорейскими хакерскими группами, такими как Thallium и APT37, известными своими изощренными атаками, и использует для своей работы скрипт PowerShell. В тексте содержится намек на попытки скрыть источник вредоносной активности и возникают вопросы об изощренности злоумышленника.
-----
В тексте обсуждается вредоносный код под названием Lecture Request_Professor Eom Ku-ho.docx.lnk, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен исследователями Cisco Talos в 2017 году и связан с Thallium и APT37, другими северокорейскими хакерскими группами, известными проведением сложных целенаправленных атак с 2014 года. Вредоносный код был специально нацелен на профессора кафедры международных исследований Сеульского кампуса университета Ханьян, маскируясь под форму запроса на лекцию для указанного профессора.
Файл, связанный с вредоносной программой, имеет размер 1,01 МБ и хэш-значения MD5: 52d073c181531c7f0b8b3aa764c6551d, SHA-1: a64e0a2e0a9b213966e6325efecc5e0b187f95f9 и SHA-256: 3065b8e4bb91b4229d1cea671e8959da8be2e7482067e1dd03519c882738045e. Анализ скрипта PowerShell, связанного с этим вредоносным ПО, показывает, что в нем задействован окончательный документ Word с именем 123.docx. Есть подозрение, что вредоносный код был загружен с Google Диска и Dropbox, а затем загружен с помощью этого процесса.
Скрипт PowerShell в вредоносной программе, по-видимому, имеет решающее значение для ее работы. Примечательно, что в тексте упоминается, что воспроизводимая фотография не содержит данных EXIF, что намекает на возможные попытки скрыть источник вредоносной активности. Такое отсутствие данных EXIF свидетельствует о попытке скрыть информацию, которая могла бы помочь идентифицировать отдельных лиц или группы, стоящие за вредоносным ПО.
Неоднократное упоминание о значимости и известности северокорейской хакерской группы и пропущенное объяснение вызывают вопросы об изощренности и дурной славе этого участника угроз. Точные методы и механизмы использования кода подробно не описаны в предоставленном тексте, но на них намекают ссылки на сценарий PowerShell и связанные с ним манипуляции с файлами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении вредоносного кода, приписываемого северокорейской хакерской группе Kimsuky, который был специально нацелен на профессора Сеульского кампуса университета Ханьянг. Вредоносная программа связана с другими северокорейскими хакерскими группами, такими как Thallium и APT37, известными своими изощренными атаками, и использует для своей работы скрипт PowerShell. В тексте содержится намек на попытки скрыть источник вредоносной активности и возникают вопросы об изощренности злоумышленника.
-----
В тексте обсуждается вредоносный код под названием Lecture Request_Professor Eom Ku-ho.docx.lnk, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен исследователями Cisco Talos в 2017 году и связан с Thallium и APT37, другими северокорейскими хакерскими группами, известными проведением сложных целенаправленных атак с 2014 года. Вредоносный код был специально нацелен на профессора кафедры международных исследований Сеульского кампуса университета Ханьян, маскируясь под форму запроса на лекцию для указанного профессора.
Файл, связанный с вредоносной программой, имеет размер 1,01 МБ и хэш-значения MD5: 52d073c181531c7f0b8b3aa764c6551d, SHA-1: a64e0a2e0a9b213966e6325efecc5e0b187f95f9 и SHA-256: 3065b8e4bb91b4229d1cea671e8959da8be2e7482067e1dd03519c882738045e. Анализ скрипта PowerShell, связанного с этим вредоносным ПО, показывает, что в нем задействован окончательный документ Word с именем 123.docx. Есть подозрение, что вредоносный код был загружен с Google Диска и Dropbox, а затем загружен с помощью этого процесса.
Скрипт PowerShell в вредоносной программе, по-видимому, имеет решающее значение для ее работы. Примечательно, что в тексте упоминается, что воспроизводимая фотография не содержит данных EXIF, что намекает на возможные попытки скрыть источник вредоносной активности. Такое отсутствие данных EXIF свидетельствует о попытке скрыть информацию, которая могла бы помочь идентифицировать отдельных лиц или группы, стоящие за вредоносным ПО.
Неоднократное упоминание о значимости и известности северокорейской хакерской группы и пропущенное объяснение вызывают вопросы об изощренности и дурной славе этого участника угроз. Точные методы и механизмы использования кода подробно не описаны в предоставленном тексте, но на них намекают ссылки на сценарий PowerShell и связанные с ним манипуляции с файлами.
#ParsedReport #CompletenessMedium
30-06-2024
Novel Technique Combination Used In IDATLOADER Distribution
https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution
Report completeness: Medium
Threats:
Hijackloader
Iobit_tool
Dll_sideloading_technique
Lumma_stealer
Toddlershark
TTPs:
ChatGPT TTPs:
T1027, T1218.005, T1027.002, T1211, T1059.001
IOCs:
File: 8
Url: 3
Domain: 1
Hash: 5
Soft:
Internet Explorer
Algorithms:
zip
Languages:
powershell, delphi, javascript
Platforms:
intel
30-06-2024
Novel Technique Combination Used In IDATLOADER Distribution
https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution
Report completeness: Medium
Threats:
Hijackloader
Iobit_tool
Dll_sideloading_technique
Lumma_stealer
Toddlershark
TTPs:
ChatGPT TTPs:
do not use without manual checkT1027, T1218.005, T1027.002, T1211, T1059.001
IOCs:
File: 8
Url: 3
Domain: 1
Hash: 5
Soft:
Internet Explorer
Algorithms:
zip
Languages:
powershell, delphi, javascript
Platforms:
intel
Kroll
Kroll's Cyber Threat Intelligence team recently uncovered a complex infection chain involving many layers of obfuscation being…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Novel Technique Combination Used In IDATLOADER Distribution https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution Report completeness: Medium Threats: Hijackloader Iobit_tool Dll_side…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании сложной вредоносной кампании с использованием IDATLOADER, которая использует сложные цепочки заражения, методы обфускации и использование легитимных двоичных файлов, таких как mshta.exe. Вредоносное ПО создает проблемы для традиционных методов обнаружения, основанных на сигнатурах, и требует более совершенных инструментов поведенческого анализа. Администраторы предупреждаются о злонамеренном использовании mshta.exe и получают рекомендации по стратегиям комплексной защиты для эффективной борьбы с такими угрозами.
-----
Описанный инцидент был связан с обнаружением подозрительной вредоносной программы, которая демонстрировала необычное поведение при загрузке. В ходе расследования было установлено, что вредоносная программа использовала сложную цепочку заражения с несколькими уровнями обфускации для доставки IDATLOADER. Для выполнения вредоносного кода злоумышленник использовал программное обеспечение Microsoft mshta.exe, спрятанное в файле, выдающем себя за секретный ключ PGP. Вредоносная программа использовала новые способы защиты от взлома и сложную маскировку, чтобы избежать обнаружения, что привело к очень низкому коэффициенту обнаружения в VirusTotal.
Первоначально предполагалось, что это связано с дополнительной загрузкой DLL, но на самом деле инцидент был связан с дополнительной загрузкой BPL с использованием файла библиотеки пакетов Borland (VCL120.BPL). Было обнаружено, что этот файл позволяет получить доступ к зашифрованному файлу данных, содержащему вредоносный код IDATLOADER. Дальнейшее тестирование показало, что цепочка заражения началась с поддельного файла ключа PGP, в котором был установлен LUMMASTEALER, и неустановленного универсального похитителя паролей.
В кампании IDATLOADER используется сложная цепочка заражения с несколькими уровнями обфускации, что затрудняет выявление вредоносного ПО традиционными технологиями обнаружения на основе сигнатур. Инструменты, которые анализируют поведение, с большей вероятностью обнаружат угрозы такого типа. Реализация стратегии глубокой защиты имеет решающее значение, поскольку сложные и сильно запутанные файлы могут ускользать от сканирования по периметру, но все равно могут быть обнаружены решениями для обнаружения конечных точек и реагирования на них (EDR) или аналогичными технологиями.
Отмечается, что злоумышленники используют законный двоичный код mshta.exe в цепочках атак, что видно как в этом инциденте, так и в предыдущих, связанных с вредоносным ПО TODDLERSHARK. Аномальное поведение, демонстрируемое mshta.exe, служит убедительным показателем вредоносной активности. Системным администраторам рекомендуется рассмотреть возможность блокировки выполнения mshta.exe или полного его удаления из-за его связи со старыми версиями Internet Explorer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании сложной вредоносной кампании с использованием IDATLOADER, которая использует сложные цепочки заражения, методы обфускации и использование легитимных двоичных файлов, таких как mshta.exe. Вредоносное ПО создает проблемы для традиционных методов обнаружения, основанных на сигнатурах, и требует более совершенных инструментов поведенческого анализа. Администраторы предупреждаются о злонамеренном использовании mshta.exe и получают рекомендации по стратегиям комплексной защиты для эффективной борьбы с такими угрозами.
-----
Описанный инцидент был связан с обнаружением подозрительной вредоносной программы, которая демонстрировала необычное поведение при загрузке. В ходе расследования было установлено, что вредоносная программа использовала сложную цепочку заражения с несколькими уровнями обфускации для доставки IDATLOADER. Для выполнения вредоносного кода злоумышленник использовал программное обеспечение Microsoft mshta.exe, спрятанное в файле, выдающем себя за секретный ключ PGP. Вредоносная программа использовала новые способы защиты от взлома и сложную маскировку, чтобы избежать обнаружения, что привело к очень низкому коэффициенту обнаружения в VirusTotal.
Первоначально предполагалось, что это связано с дополнительной загрузкой DLL, но на самом деле инцидент был связан с дополнительной загрузкой BPL с использованием файла библиотеки пакетов Borland (VCL120.BPL). Было обнаружено, что этот файл позволяет получить доступ к зашифрованному файлу данных, содержащему вредоносный код IDATLOADER. Дальнейшее тестирование показало, что цепочка заражения началась с поддельного файла ключа PGP, в котором был установлен LUMMASTEALER, и неустановленного универсального похитителя паролей.
В кампании IDATLOADER используется сложная цепочка заражения с несколькими уровнями обфускации, что затрудняет выявление вредоносного ПО традиционными технологиями обнаружения на основе сигнатур. Инструменты, которые анализируют поведение, с большей вероятностью обнаружат угрозы такого типа. Реализация стратегии глубокой защиты имеет решающее значение, поскольку сложные и сильно запутанные файлы могут ускользать от сканирования по периметру, но все равно могут быть обнаружены решениями для обнаружения конечных точек и реагирования на них (EDR) или аналогичными технологиями.
Отмечается, что злоумышленники используют законный двоичный код mshta.exe в цепочках атак, что видно как в этом инциденте, так и в предыдущих, связанных с вредоносным ПО TODDLERSHARK. Аномальное поведение, демонстрируемое mshta.exe, служит убедительным показателем вредоносной активности. Системным администраторам рекомендуется рассмотреть возможность блокировки выполнения mshta.exe или полного его удаления из-за его связи со старыми версиями Internet Explorer.
#ParsedReport #CompletenessMedium
30-06-2024
Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion
https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html
Report completeness: Medium
Actors/Campaigns:
8220_gang
Threats:
Xmrig_miner
Purecryptor
Process_injection_technique
Dll_injection_technique
Process_hollowing_technique
CVEs:
CVE-2023-21839 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
CVE-2017-3506 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.0.0, 12.2.1.1.0, 12.2.1.2.0)
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 4
Hash: 6
Path: 4
IP: 4
Command: 1
Url: 2
Soft:
Oracle WebLogic server, WireGuard, Windows Defender
Algorithms:
base64, gzip, md5, aes
Win API:
CreateRemoteThread
Languages:
powershell
30-06-2024
Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion
https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html
Report completeness: Medium
Actors/Campaigns:
8220_gang
Threats:
Xmrig_miner
Purecryptor
Process_injection_technique
Dll_injection_technique
Process_hollowing_technique
CVEs:
CVE-2023-21839 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
CVE-2017-3506 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.0.0, 12.2.1.1.0, 12.2.1.2.0)
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 4
Hash: 6
Path: 4
IP: 4
Command: 1
Url: 2
Soft:
Oracle WebLogic server, WireGuard, Windows Defender
Algorithms:
base64, gzip, md5, aes
Win API:
CreateRemoteThread
Languages:
powershell
Trend Micro
Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer
We analyze the multi-stage loading technique used by Water Sigbin to deliver the PureCrypter loader and XMRIG crypto miner.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html Report completeness: Medium Actors/Campaigns: 8220_gang…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленник Water Sigbin, также известный как 8220 Gang, демонстрирует передовую тактику с помощью сложной многоступенчатой технологии загрузки для доставки криптомайнера XMRIG, используя уязвимости в серверах Oracle WebLogic. Кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз для предотвращения обнаружения и компрометации систем.
-----
Water Sigbin, также известный как 8220 Gang, является разработчиком угроз, демонстрирующим сложные многоступенчатые методы загрузки для обеспечения работы криптомайнера XMRIG. Используя уязвимости в Oracle WebLogic server, внедряя майнеры криптовалюты и реализуя меры по предотвращению отладки, такие как обфускация кода и защита .Net Reactor, Water Sigbin демонстрирует передовую тактику, позволяющую избежать обнаружения и компрометации систем. Эта кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз.
Злоумышленник использует CVE-2017-3506 и CVE-2023-21839 для развертывания майнеров криптовалюты с помощью сценариев PowerShell, используя методы безфайлового выполнения, такие как отражение библиотек DLL и внедрение процессов, для запуска вредоносного кода исключительно в памяти, минуя обнаружение на диске. Water Sigbin использует технологию многоступенчатой загрузки для доставки загрузчика PureCrypter и крипто-майнера XMRig. Все полезные данные в этой кампании защищены с помощью .Net Reactor для предотвращения обратного проектирования, включая методы защиты от отладки для дополнительной защиты.
После успешной эксплуатации CVE-2017-3506 Water Sigbin запускает сценарий PowerShell на скомпрометированных системах для декодирования полезной нагрузки в кодировке Base64, удаляя загрузчик начальной стадии с именем wireguard2-3.exe во временном каталоге. Этот загрузчик маскируется под законное VPN-приложение, чтобы обмануть пользователей и антивирусные системы. wireguard2-3.exe Файл действует как троянский загрузчик, который расшифровывает и выполняет в памяти полезную нагрузку второго этапа, расширяя возможности обхода за счет внедрения отражающей библиотеки DLL для выполнения в памяти.
Полезная нагрузка второго этапа, троянский загрузчик DLL, извлекает и выполняет другой двоичный файл из указанного ресурса, расшифровывая его с помощью шифрования AES и распаковывая с помощью GZip. Конфигурация расшифрованной полезной нагрузки включает в себя сведения о создании нового процесса и загрузке полезной нагрузки следующего этапа в зашифрованном формате. Water Sigbin использует внедрение процесса для загрузки полезной нагрузки следующего этапа, что приводит к развертыванию загрузчика PureCrypter версии V6.0.7D. Этот загрузчик регистрирует жертв на сервере управления (C&C) и загружает конечную полезную нагрузку, содержащую криптомайнер XMRig.
Чтобы обеспечить постоянство, вредоносная программа использует различные методы, такие как создание запланированных задач, репликация в виде скрытого файла, добавление исключений в Защитник Windows и создание уникальных идентификаторов жертв, зашифрованных с помощью MD5, на основе информации об оборудовании. Подключаясь к серверу C&C, Water Sigbin получает подробную информацию о конфигурации XMRig, загружает зашифрованные файлы, расшифровывает и распаковывает ответы, а также загружает полезную нагрузку XMRig посредством внедрения процесса для майнинга криптовалюты с использованием указанного адреса кошелька.
Кроме того, Trend Micro предоставляет механизмы защиты для защиты клиентов от обсуждаемой атаки, включая правила обнаружения уязвимостей Oracle WebLogic CVE-2017-3506 и CVE-2023-21839. Программа заражения Water Sigbin, ведущая к созданию XMRig cryptominer, включает в себя серию троянских загрузчиков и URL-адресов для доставки полезной нагрузки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленник Water Sigbin, также известный как 8220 Gang, демонстрирует передовую тактику с помощью сложной многоступенчатой технологии загрузки для доставки криптомайнера XMRIG, используя уязвимости в серверах Oracle WebLogic. Кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз для предотвращения обнаружения и компрометации систем.
-----
Water Sigbin, также известный как 8220 Gang, является разработчиком угроз, демонстрирующим сложные многоступенчатые методы загрузки для обеспечения работы криптомайнера XMRIG. Используя уязвимости в Oracle WebLogic server, внедряя майнеры криптовалюты и реализуя меры по предотвращению отладки, такие как обфускация кода и защита .Net Reactor, Water Sigbin демонстрирует передовую тактику, позволяющую избежать обнаружения и компрометации систем. Эта кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз.
Злоумышленник использует CVE-2017-3506 и CVE-2023-21839 для развертывания майнеров криптовалюты с помощью сценариев PowerShell, используя методы безфайлового выполнения, такие как отражение библиотек DLL и внедрение процессов, для запуска вредоносного кода исключительно в памяти, минуя обнаружение на диске. Water Sigbin использует технологию многоступенчатой загрузки для доставки загрузчика PureCrypter и крипто-майнера XMRig. Все полезные данные в этой кампании защищены с помощью .Net Reactor для предотвращения обратного проектирования, включая методы защиты от отладки для дополнительной защиты.
После успешной эксплуатации CVE-2017-3506 Water Sigbin запускает сценарий PowerShell на скомпрометированных системах для декодирования полезной нагрузки в кодировке Base64, удаляя загрузчик начальной стадии с именем wireguard2-3.exe во временном каталоге. Этот загрузчик маскируется под законное VPN-приложение, чтобы обмануть пользователей и антивирусные системы. wireguard2-3.exe Файл действует как троянский загрузчик, который расшифровывает и выполняет в памяти полезную нагрузку второго этапа, расширяя возможности обхода за счет внедрения отражающей библиотеки DLL для выполнения в памяти.
Полезная нагрузка второго этапа, троянский загрузчик DLL, извлекает и выполняет другой двоичный файл из указанного ресурса, расшифровывая его с помощью шифрования AES и распаковывая с помощью GZip. Конфигурация расшифрованной полезной нагрузки включает в себя сведения о создании нового процесса и загрузке полезной нагрузки следующего этапа в зашифрованном формате. Water Sigbin использует внедрение процесса для загрузки полезной нагрузки следующего этапа, что приводит к развертыванию загрузчика PureCrypter версии V6.0.7D. Этот загрузчик регистрирует жертв на сервере управления (C&C) и загружает конечную полезную нагрузку, содержащую криптомайнер XMRig.
Чтобы обеспечить постоянство, вредоносная программа использует различные методы, такие как создание запланированных задач, репликация в виде скрытого файла, добавление исключений в Защитник Windows и создание уникальных идентификаторов жертв, зашифрованных с помощью MD5, на основе информации об оборудовании. Подключаясь к серверу C&C, Water Sigbin получает подробную информацию о конфигурации XMRig, загружает зашифрованные файлы, расшифровывает и распаковывает ответы, а также загружает полезную нагрузку XMRig посредством внедрения процесса для майнинга криптовалюты с использованием указанного адреса кошелька.
Кроме того, Trend Micro предоставляет механизмы защиты для защиты клиентов от обсуждаемой атаки, включая правила обнаружения уязвимостей Oracle WebLogic CVE-2017-3506 и CVE-2023-21839. Программа заражения Water Sigbin, ведущая к созданию XMRig cryptominer, включает в себя серию троянских загрузчиков и URL-адресов для доставки полезной нагрузки.
#ParsedReport #CompletenessMedium
30-06-2024
Search. This ELF is not your buddy
https://blog.strikeready.com/blog/this-elf-is-not-your-buddy
Report completeness: Medium
Threats:
Upx_tool
Zenity_tool
Victims:
Indian government
Industry:
Government
Geo:
Indian
ChatGPT TTPs:
T1204.002, T1036.006
IOCs:
Hash: 54
Email: 1
Url: 30
File: 6
Domain: 2
Soft:
Discord
Algorithms:
bzip, zip, base64
Links:
30-06-2024
Search. This ELF is not your buddy
https://blog.strikeready.com/blog/this-elf-is-not-your-buddy
Report completeness: Medium
Threats:
Upx_tool
Zenity_tool
Victims:
Indian government
Industry:
Government
Geo:
Indian
ChatGPT TTPs:
do not use without manual checkT1204.002, T1036.006
IOCs:
Hash: 54
Email: 1
Url: 30
File: 6
Domain: 2
Soft:
Discord
Algorithms:
bzip, zip, base64
Links:
https://github.com/StrikeReady-Inc/research/tree/main/2024-06-27%20Gotta%20be%20ELFing%20kiddinghttps://github.com/bwmarrin/discordgohttps://github.com/StrikeReady-Inc/samples/tree/main/2024-06-27%20Unk%20ELF%20actorStrikeready
ELF Malware is Rare but Dangerous - Analyzing Linux Threats
ELF malware is rare but dangerous. Learn how a compromised Indian government email delivered an ELF attachment and why Linux threats deserve attention.