CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Malicious code detailed analysis report https://download.hauri.net/DownSource/down/dwn_detail_down.html?uid=64&file=file.pdf Report completeness: Medium Actors/Campaigns: Lazarus Threats: Tron Virobot Anydesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что хакерская группа Lazarus нацелена на отдельных лиц в секторе разработки блокчейна, выдавая себя за рекрутеров на таких платформах, как LinkedIn, и распространяя вредоносный код, замаскированный под задания по набору персонала. Они крадут криптовалютные кошельки, внедряют вредоносное ПО на базе Python и взаимодействуют с сервером управления для передачи данных и выполнения команд. Эта цепочка атак подчеркивает изощренную тактику группы и необходимость бдительности среди организаций и частных лиц в сфере криптовалют и блокчейна.
-----

Хакерская группа Lazarus нацелена на соискателей работы по разработке блокчейна на таких сайтах, как LinkedIn, выдавая себя за рекрутеров и распространяя вредоносный код, замаскированный под задания по подбору персонала, на таких платформах, как Github и Bitbucket. Это вредоносное ПО, основанное на NodeJS, работает в системах Windows, Linux и macOS. Операция включает в себя захват криптовалютных кошельков с помощью расширений веб-браузера и развертывание вредоносного ПО на базе Python для осуществления вредоносных действий.

Атака включает в себя запуск файла с именем "tailwind.conf.js", который перехватывает виртуальный валютный кошелек жертвы и отправляет его на сервер управления (C&C) вместе с именем зараженного компьютера. Затем злоумышленник загружает Python 3.11 с сервера C&C с помощью команд curl, извлекая его по определенным путям в системе жертвы. Затем вредоносный код на Python загружается, сохраняется и выполняется по указанному пути.

Чтобы замаскировать вредоносную активность, в первую строку кода вредоносного ПО добавляются пробелы, чтобы оно выглядело безобидным, в то время как сам вредоносный код сжимается в одну строку для выполнения. Вредоносная программа на основе Python расшифровывает зашифрованный код с помощью файла ".npl" и выполняет его с помощью функции exec. Этот расшифрованный код извлекает и запускает вредоносную программу, использующую бэкдор и крадущую информацию, с сервера C&C.

После сбора информации из скомпрометированной системы вредоносное ПО связывается с сервером C&C посредством почтовых данных с именем "cc" и передает собранные данные на адрес сервера. Это взаимодействие позволяет злоумышленнику отправлять команды зараженной машине для выполнения таких действий, как удаленное управление и извлечение файлов.

Таким образом, Lazarus использует сложную тактику для привлечения внимания к отдельным лицам в секторе разработки блокчейнов, используя методы социальной инженерии на профессиональных сетевых платформах и репозиториях для обмена кодом для распространения вредоносной полезной нагрузки. Цепочка атак включает в себя кражу криптовалютных кошельков, развертывание вредоносного ПО на базе Python и установление связи с сервером C&C для передачи данных и выполнения команд. Организациям и частным лицам, работающим в сфере криптовалют и блокчейна, следует проявлять бдительность в отношении таких целенаправленных угроз.
#ParsedReport #CompletenessLow
30-06-2024

Threat Intelligence: TeamViewer compromised by APT29

https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29

Report completeness: Low

Actors/Campaigns:
Duke (motivation: cyber_espionage)

Threats:
Teamviewer_tool

Victims:
Teamviewer

Industry:
Military, Government

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1133, T1069, T1562
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Threat Intelligence: TeamViewer compromised by APT29 https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29 Report completeness: Low Actors/Campaigns: Duke (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Группа NCC получила разведданные, указывающие на то, что TeamViewer, популярное программное обеспечение для удаленного доступа, было взломано российской группой кибершпионажа APT29, что побудило систему безопасности к предупреждениям и расследованиям для снижения потенциальных рисков, связанных со взломом.
-----

В четверг, 27 июня, NCC Group получила разведданные, указывающие на то, что TeamViewer, известный поставщик программного обеспечения для удаленного доступа и управления, был взломан группой Advanced Persistent Threat (APT) group 29, также известной как Cozy Bear, The Dukes и CozyDuke, связанной со Службой внешней разведки России (СВР). APT29 имеет опыт кибершпионажа, направленного против правительственных, военных, аналитических центров и других организаций по всему миру. После этого предупреждения NCC Group первоначально выпустила предупреждение для клиентов в соответствии с TLP:AMBER-STRICT из-за широкого использования TeamViewer, но позже изменила условия обработки на TLP:GREEN.

Мэтт Халл, глава глобального отдела анализа угроз в NCC Group, заявил, что их расследование деятельности APT продолжается, чтобы определить степень компрометации. Компания намерена делиться подробной информацией об атаках с заинтересованными сторонами и привела свои команды SOC в состояние повышенной готовности в отношении любых действий, связанных с TeamViewer. В качестве меры предосторожности NCC Group посоветовала пользователям рассмотреть возможность удаления TeamViewer из своих систем до тех пор, пока не будут известны более подробные сведения о компрометации. Они также рекомендовали внимательно следить за хостами, на которых установлен TeamViewer, на предмет любого необычного поведения, которое может указывать на компрометацию.

В ответ на инцидент TeamViewer официально объявила 26 июня 2024 года, что их служба безопасности обнаружила сбой в работе корпоративных ИТ-систем. Компания немедленно мобилизовала специализированную команду для проведения расследования и предприняла необходимые меры по исправлению ситуации.

Для получения дополнительной информации о новых угрозах и новейших тактиках, методах и процедурах (TTP), используемых участниками угроз, NCC Group рекомендует подписчикам участвовать в ежемесячных отчетах и вебинарах, которые они публикуют.

Это нарушение подчеркивает потенциальные риски, связанные с компрометацией широко используемого программного обеспечения, такого как TeamViewer, подчеркивая важность упреждающих мер безопасности, постоянного мониторинга и быстрого реагирования на инциденты безопасности для снижения потенциальных угроз и защиты активов организации от киберугроз и шпионской деятельности.
#ParsedReport #CompletenessMedium
30-06-2024

MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems

https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems

Report completeness: Medium

Threats:
Merkspy
Vmprotect_tool

Geo:
America, India

CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...

ChatGPT TTPs:
do not use without manual check
T1071.001, T1203, T1055.001, T1112, T1056.001, T1566.001, T1140, T1070.004, T1041, T1113, have more...

IOCs:
Url: 2
File: 2
IP: 1
Hash: 6

Soft:
Microsoft Office, Microsoft Word, Internet Explorer, Chrome

Wallets:
metamask

Algorithms:
xor

Win API:
VirtualProtect, CreateThread

Languages:
javascript

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems Report completeness: Medium Threats: Merkspy Vmprotect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте описывается недавняя кибератака, в ходе которой была использована уязвимость в Microsoft Office для развертывания шпионского ПО под названием "MerkSpy", которое тайно работает на скомпрометированных системах для сбора конфиденциальной информации и отправки ее злоумышленникам. В нем подробно объясняется, как выполняется атака, тактика, используемая злоумышленниками, и влияние шпионского ПО на целевые системы, подчеркивается важность понимания возникающих киберугроз и защиты от них.
-----

Шпионское ПО, известное как "MerkSpy", использует уязвимость CVE-2021-40444 в Microsoft Office для скрытого выполнения вредоносного кода на компьютерах жертвы.

Атака была связана с использованием уязвимости в компоненте MSHTML, используемом Internet Explorer в Microsoft Office.

Злоумышленник скрывает URL-адрес в документе, запуская загрузку файла с именем "olerender.html", который содержит скрытый шелл-код и процесс внедрения.

Шелл-код служит для загрузки файла с именем "GoogleUpdate", который содержит глубоко закодированную вредоносную информацию, предназначенную для обхода мер безопасности.

MerkSpy, защищенный с помощью VMProtect, тайно работает в скомпрометированных системах для сбора конфиденциальных данных и их передачи на удаленные серверы, контролируемые злоумышленниками.

Телеметрия с командно-диспетчерского сервера показывает возросшую активность, направленную против Северной Америки и Индии, начиная с конца мая.

MerkSpy добивается постоянства, маскируясь под "Google Update" и добавляя запись в реестр для автоматического запуска при загрузке системы.

Организации могут усилить свою защиту, понимая методологию атак, используемую MerkSpy, и противодействуя ей.
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 (Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4) https://wezard4u.tistory.com/6843 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обсуждении вредоносного кода, приписываемого северокорейской хакерской группе Kimsuky, который был специально нацелен на профессора Сеульского кампуса университета Ханьянг. Вредоносная программа связана с другими северокорейскими хакерскими группами, такими как Thallium и APT37, известными своими изощренными атаками, и использует для своей работы скрипт PowerShell. В тексте содержится намек на попытки скрыть источник вредоносной активности и возникают вопросы об изощренности злоумышленника.
-----

В тексте обсуждается вредоносный код под названием Lecture Request_Professor Eom Ku-ho.docx.lnk, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен исследователями Cisco Talos в 2017 году и связан с Thallium и APT37, другими северокорейскими хакерскими группами, известными проведением сложных целенаправленных атак с 2014 года. Вредоносный код был специально нацелен на профессора кафедры международных исследований Сеульского кампуса университета Ханьян, маскируясь под форму запроса на лекцию для указанного профессора.

Файл, связанный с вредоносной программой, имеет размер 1,01 МБ и хэш-значения MD5: 52d073c181531c7f0b8b3aa764c6551d, SHA-1: a64e0a2e0a9b213966e6325efecc5e0b187f95f9 и SHA-256: 3065b8e4bb91b4229d1cea671e8959da8be2e7482067e1dd03519c882738045e. Анализ скрипта PowerShell, связанного с этим вредоносным ПО, показывает, что в нем задействован окончательный документ Word с именем 123.docx. Есть подозрение, что вредоносный код был загружен с Google Диска и Dropbox, а затем загружен с помощью этого процесса.

Скрипт PowerShell в вредоносной программе, по-видимому, имеет решающее значение для ее работы. Примечательно, что в тексте упоминается, что воспроизводимая фотография не содержит данных EXIF, что намекает на возможные попытки скрыть источник вредоносной активности. Такое отсутствие данных EXIF свидетельствует о попытке скрыть информацию, которая могла бы помочь идентифицировать отдельных лиц или группы, стоящие за вредоносным ПО.

Неоднократное упоминание о значимости и известности северокорейской хакерской группы и пропущенное объяснение вызывают вопросы об изощренности и дурной славе этого участника угроз. Точные методы и механизмы использования кода подробно не описаны в предоставленном тексте, но на них намекают ссылки на сценарий PowerShell и связанные с ним манипуляции с файлами.
#ParsedReport #CompletenessMedium
30-06-2024

Novel Technique Combination Used In IDATLOADER Distribution

https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution

Report completeness: Medium

Threats:
Hijackloader
Iobit_tool
Dll_sideloading_technique
Lumma_stealer
Toddlershark

TTPs:

ChatGPT TTPs:
do not use without manual check
T1027, T1218.005, T1027.002, T1211, T1059.001

IOCs:
File: 8
Url: 3
Domain: 1
Hash: 5

Soft:
Internet Explorer

Algorithms:
zip

Languages:
powershell, delphi, javascript

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Novel Technique Combination Used In IDATLOADER Distribution https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution Report completeness: Medium Threats: Hijackloader Iobit_tool Dll_side…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном описании сложной вредоносной кампании с использованием IDATLOADER, которая использует сложные цепочки заражения, методы обфускации и использование легитимных двоичных файлов, таких как mshta.exe. Вредоносное ПО создает проблемы для традиционных методов обнаружения, основанных на сигнатурах, и требует более совершенных инструментов поведенческого анализа. Администраторы предупреждаются о злонамеренном использовании mshta.exe и получают рекомендации по стратегиям комплексной защиты для эффективной борьбы с такими угрозами.
-----

Описанный инцидент был связан с обнаружением подозрительной вредоносной программы, которая демонстрировала необычное поведение при загрузке. В ходе расследования было установлено, что вредоносная программа использовала сложную цепочку заражения с несколькими уровнями обфускации для доставки IDATLOADER. Для выполнения вредоносного кода злоумышленник использовал программное обеспечение Microsoft mshta.exe, спрятанное в файле, выдающем себя за секретный ключ PGP. Вредоносная программа использовала новые способы защиты от взлома и сложную маскировку, чтобы избежать обнаружения, что привело к очень низкому коэффициенту обнаружения в VirusTotal.

Первоначально предполагалось, что это связано с дополнительной загрузкой DLL, но на самом деле инцидент был связан с дополнительной загрузкой BPL с использованием файла библиотеки пакетов Borland (VCL120.BPL). Было обнаружено, что этот файл позволяет получить доступ к зашифрованному файлу данных, содержащему вредоносный код IDATLOADER. Дальнейшее тестирование показало, что цепочка заражения началась с поддельного файла ключа PGP, в котором был установлен LUMMASTEALER, и неустановленного универсального похитителя паролей.

В кампании IDATLOADER используется сложная цепочка заражения с несколькими уровнями обфускации, что затрудняет выявление вредоносного ПО традиционными технологиями обнаружения на основе сигнатур. Инструменты, которые анализируют поведение, с большей вероятностью обнаружат угрозы такого типа. Реализация стратегии глубокой защиты имеет решающее значение, поскольку сложные и сильно запутанные файлы могут ускользать от сканирования по периметру, но все равно могут быть обнаружены решениями для обнаружения конечных точек и реагирования на них (EDR) или аналогичными технологиями.

Отмечается, что злоумышленники используют законный двоичный код mshta.exe в цепочках атак, что видно как в этом инциденте, так и в предыдущих, связанных с вредоносным ПО TODDLERSHARK. Аномальное поведение, демонстрируемое mshta.exe, служит убедительным показателем вредоносной активности. Системным администраторам рекомендуется рассмотреть возможность блокировки выполнения mshta.exe или полного его удаления из-за его связи со старыми версиями Internet Explorer.
#ParsedReport #CompletenessMedium
30-06-2024

Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion

https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html

Report completeness: Medium

Actors/Campaigns:
8220_gang

Threats:
Xmrig_miner
Purecryptor
Process_injection_technique
Dll_injection_technique
Process_hollowing_technique

CVEs:
CVE-2023-21839 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)

CVE-2017-3506 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.0.0, 12.2.1.1.0, 12.2.1.2.0)


TTPs:
Tactics: 6
Technics: 18

IOCs:
File: 4
Hash: 6
Path: 4
IP: 4
Command: 1
Url: 2

Soft:
Oracle WebLogic server, WireGuard, Windows Defender

Algorithms:
base64, gzip, md5, aes

Win API:
CreateRemoteThread

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html Report completeness: Medium Actors/Campaigns: 8220_gang…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что злоумышленник Water Sigbin, также известный как 8220 Gang, демонстрирует передовую тактику с помощью сложной многоступенчатой технологии загрузки для доставки криптомайнера XMRIG, используя уязвимости в серверах Oracle WebLogic. Кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз для предотвращения обнаружения и компрометации систем.
-----

Water Sigbin, также известный как 8220 Gang, является разработчиком угроз, демонстрирующим сложные многоступенчатые методы загрузки для обеспечения работы криптомайнера XMRIG. Используя уязвимости в Oracle WebLogic server, внедряя майнеры криптовалюты и реализуя меры по предотвращению отладки, такие как обфускация кода и защита .Net Reactor, Water Sigbin демонстрирует передовую тактику, позволяющую избежать обнаружения и компрометации систем. Эта кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз.

Злоумышленник использует CVE-2017-3506 и CVE-2023-21839 для развертывания майнеров криптовалюты с помощью сценариев PowerShell, используя методы безфайлового выполнения, такие как отражение библиотек DLL и внедрение процессов, для запуска вредоносного кода исключительно в памяти, минуя обнаружение на диске. Water Sigbin использует технологию многоступенчатой загрузки для доставки загрузчика PureCrypter и крипто-майнера XMRig. Все полезные данные в этой кампании защищены с помощью .Net Reactor для предотвращения обратного проектирования, включая методы защиты от отладки для дополнительной защиты.

После успешной эксплуатации CVE-2017-3506 Water Sigbin запускает сценарий PowerShell на скомпрометированных системах для декодирования полезной нагрузки в кодировке Base64, удаляя загрузчик начальной стадии с именем wireguard2-3.exe во временном каталоге. Этот загрузчик маскируется под законное VPN-приложение, чтобы обмануть пользователей и антивирусные системы. wireguard2-3.exe Файл действует как троянский загрузчик, который расшифровывает и выполняет в памяти полезную нагрузку второго этапа, расширяя возможности обхода за счет внедрения отражающей библиотеки DLL для выполнения в памяти.

Полезная нагрузка второго этапа, троянский загрузчик DLL, извлекает и выполняет другой двоичный файл из указанного ресурса, расшифровывая его с помощью шифрования AES и распаковывая с помощью GZip. Конфигурация расшифрованной полезной нагрузки включает в себя сведения о создании нового процесса и загрузке полезной нагрузки следующего этапа в зашифрованном формате. Water Sigbin использует внедрение процесса для загрузки полезной нагрузки следующего этапа, что приводит к развертыванию загрузчика PureCrypter версии V6.0.7D. Этот загрузчик регистрирует жертв на сервере управления (C&C) и загружает конечную полезную нагрузку, содержащую криптомайнер XMRig.

Чтобы обеспечить постоянство, вредоносная программа использует различные методы, такие как создание запланированных задач, репликация в виде скрытого файла, добавление исключений в Защитник Windows и создание уникальных идентификаторов жертв, зашифрованных с помощью MD5, на основе информации об оборудовании. Подключаясь к серверу C&C, Water Sigbin получает подробную информацию о конфигурации XMRig, загружает зашифрованные файлы, расшифровывает и распаковывает ответы, а также загружает полезную нагрузку XMRig посредством внедрения процесса для майнинга криптовалюты с использованием указанного адреса кошелька.

Кроме того, Trend Micro предоставляет механизмы защиты для защиты клиентов от обсуждаемой атаки, включая правила обнаружения уязвимостей Oracle WebLogic CVE-2017-3506 и CVE-2023-21839. Программа заражения Water Sigbin, ведущая к созданию XMRig cryptominer, включает в себя серию троянских загрузчиков и URL-адресов для доставки полезной нагрузки.
#ParsedReport #CompletenessMedium
30-06-2024

Search. This ELF is not your buddy

https://blog.strikeready.com/blog/this-elf-is-not-your-buddy

Report completeness: Medium

Threats:
Upx_tool
Zenity_tool

Victims:
Indian government

Industry:
Government

Geo:
Indian

ChatGPT TTPs:
do not use without manual check
T1204.002, T1036.006

IOCs:
Hash: 54
Email: 1
Url: 30
File: 6
Domain: 2

Soft:
Discord

Algorithms:
bzip, zip, base64

Links:
https://github.com/StrikeReady-Inc/research/tree/main/2024-06-27%20Gotta%20be%20ELFing%20kidding
https://github.com/bwmarrin/discordgo
https://github.com/StrikeReady-Inc/samples/tree/main/2024-06-27%20Unk%20ELF%20actor