CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Threat Intelligence: TeamViewer compromised by APT29 https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29 Report completeness: Low Actors/Campaigns: Duke (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа NCC получила разведданные, указывающие на то, что TeamViewer, популярное программное обеспечение для удаленного доступа, было взломано российской группой кибершпионажа APT29, что побудило систему безопасности к предупреждениям и расследованиям для снижения потенциальных рисков, связанных со взломом.
-----
В четверг, 27 июня, NCC Group получила разведданные, указывающие на то, что TeamViewer, известный поставщик программного обеспечения для удаленного доступа и управления, был взломан группой Advanced Persistent Threat (APT) group 29, также известной как Cozy Bear, The Dukes и CozyDuke, связанной со Службой внешней разведки России (СВР). APT29 имеет опыт кибершпионажа, направленного против правительственных, военных, аналитических центров и других организаций по всему миру. После этого предупреждения NCC Group первоначально выпустила предупреждение для клиентов в соответствии с TLP:AMBER-STRICT из-за широкого использования TeamViewer, но позже изменила условия обработки на TLP:GREEN.
Мэтт Халл, глава глобального отдела анализа угроз в NCC Group, заявил, что их расследование деятельности APT продолжается, чтобы определить степень компрометации. Компания намерена делиться подробной информацией об атаках с заинтересованными сторонами и привела свои команды SOC в состояние повышенной готовности в отношении любых действий, связанных с TeamViewer. В качестве меры предосторожности NCC Group посоветовала пользователям рассмотреть возможность удаления TeamViewer из своих систем до тех пор, пока не будут известны более подробные сведения о компрометации. Они также рекомендовали внимательно следить за хостами, на которых установлен TeamViewer, на предмет любого необычного поведения, которое может указывать на компрометацию.
В ответ на инцидент TeamViewer официально объявила 26 июня 2024 года, что их служба безопасности обнаружила сбой в работе корпоративных ИТ-систем. Компания немедленно мобилизовала специализированную команду для проведения расследования и предприняла необходимые меры по исправлению ситуации.
Для получения дополнительной информации о новых угрозах и новейших тактиках, методах и процедурах (TTP), используемых участниками угроз, NCC Group рекомендует подписчикам участвовать в ежемесячных отчетах и вебинарах, которые они публикуют.
Это нарушение подчеркивает потенциальные риски, связанные с компрометацией широко используемого программного обеспечения, такого как TeamViewer, подчеркивая важность упреждающих мер безопасности, постоянного мониторинга и быстрого реагирования на инциденты безопасности для снижения потенциальных угроз и защиты активов организации от киберугроз и шпионской деятельности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Группа NCC получила разведданные, указывающие на то, что TeamViewer, популярное программное обеспечение для удаленного доступа, было взломано российской группой кибершпионажа APT29, что побудило систему безопасности к предупреждениям и расследованиям для снижения потенциальных рисков, связанных со взломом.
-----
В четверг, 27 июня, NCC Group получила разведданные, указывающие на то, что TeamViewer, известный поставщик программного обеспечения для удаленного доступа и управления, был взломан группой Advanced Persistent Threat (APT) group 29, также известной как Cozy Bear, The Dukes и CozyDuke, связанной со Службой внешней разведки России (СВР). APT29 имеет опыт кибершпионажа, направленного против правительственных, военных, аналитических центров и других организаций по всему миру. После этого предупреждения NCC Group первоначально выпустила предупреждение для клиентов в соответствии с TLP:AMBER-STRICT из-за широкого использования TeamViewer, но позже изменила условия обработки на TLP:GREEN.
Мэтт Халл, глава глобального отдела анализа угроз в NCC Group, заявил, что их расследование деятельности APT продолжается, чтобы определить степень компрометации. Компания намерена делиться подробной информацией об атаках с заинтересованными сторонами и привела свои команды SOC в состояние повышенной готовности в отношении любых действий, связанных с TeamViewer. В качестве меры предосторожности NCC Group посоветовала пользователям рассмотреть возможность удаления TeamViewer из своих систем до тех пор, пока не будут известны более подробные сведения о компрометации. Они также рекомендовали внимательно следить за хостами, на которых установлен TeamViewer, на предмет любого необычного поведения, которое может указывать на компрометацию.
В ответ на инцидент TeamViewer официально объявила 26 июня 2024 года, что их служба безопасности обнаружила сбой в работе корпоративных ИТ-систем. Компания немедленно мобилизовала специализированную команду для проведения расследования и предприняла необходимые меры по исправлению ситуации.
Для получения дополнительной информации о новых угрозах и новейших тактиках, методах и процедурах (TTP), используемых участниками угроз, NCC Group рекомендует подписчикам участвовать в ежемесячных отчетах и вебинарах, которые они публикуют.
Это нарушение подчеркивает потенциальные риски, связанные с компрометацией широко используемого программного обеспечения, такого как TeamViewer, подчеркивая важность упреждающих мер безопасности, постоянного мониторинга и быстрого реагирования на инциденты безопасности для снижения потенциальных угроз и защиты активов организации от киберугроз и шпионской деятельности.
#ParsedReport #CompletenessMedium
30-06-2024
MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems
https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems
Report completeness: Medium
Threats:
Merkspy
Vmprotect_tool
Geo:
America, India
CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
ChatGPT TTPs:
T1071.001, T1203, T1055.001, T1112, T1056.001, T1566.001, T1140, T1070.004, T1041, T1113, have more...
IOCs:
Url: 2
File: 2
IP: 1
Hash: 6
Soft:
Microsoft Office, Microsoft Word, Internet Explorer, Chrome
Wallets:
metamask
Algorithms:
xor
Win API:
VirtualProtect, CreateThread
Languages:
javascript
Platforms:
x64
30-06-2024
MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems
https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems
Report completeness: Medium
Threats:
Merkspy
Vmprotect_tool
Geo:
America, India
CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...
ChatGPT TTPs:
do not use without manual checkT1071.001, T1203, T1055.001, T1112, T1056.001, T1566.001, T1140, T1070.004, T1041, T1113, have more...
IOCs:
Url: 2
File: 2
IP: 1
Hash: 6
Soft:
Microsoft Office, Microsoft Word, Internet Explorer, Chrome
Wallets:
metamask
Algorithms:
xor
Win API:
VirtualProtect, CreateThread
Languages:
javascript
Platforms:
x64
Fortinet Blog
MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems
FortiGuard Labs uncovers MerkSpy, a new spyware exploiting CVE-2021-40444 to steal keystrokes and sensitive data. Learn more.…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems Report completeness: Medium Threats: Merkspy Vmprotect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте описывается недавняя кибератака, в ходе которой была использована уязвимость в Microsoft Office для развертывания шпионского ПО под названием "MerkSpy", которое тайно работает на скомпрометированных системах для сбора конфиденциальной информации и отправки ее злоумышленникам. В нем подробно объясняется, как выполняется атака, тактика, используемая злоумышленниками, и влияние шпионского ПО на целевые системы, подчеркивается важность понимания возникающих киберугроз и защиты от них.
-----
Шпионское ПО, известное как "MerkSpy", использует уязвимость CVE-2021-40444 в Microsoft Office для скрытого выполнения вредоносного кода на компьютерах жертвы.
Атака была связана с использованием уязвимости в компоненте MSHTML, используемом Internet Explorer в Microsoft Office.
Злоумышленник скрывает URL-адрес в документе, запуская загрузку файла с именем "olerender.html", который содержит скрытый шелл-код и процесс внедрения.
Шелл-код служит для загрузки файла с именем "GoogleUpdate", который содержит глубоко закодированную вредоносную информацию, предназначенную для обхода мер безопасности.
MerkSpy, защищенный с помощью VMProtect, тайно работает в скомпрометированных системах для сбора конфиденциальных данных и их передачи на удаленные серверы, контролируемые злоумышленниками.
Телеметрия с командно-диспетчерского сервера показывает возросшую активность, направленную против Северной Америки и Индии, начиная с конца мая.
MerkSpy добивается постоянства, маскируясь под "Google Update" и добавляя запись в реестр для автоматического запуска при загрузке системы.
Организации могут усилить свою защиту, понимая методологию атак, используемую MerkSpy, и противодействуя ей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте описывается недавняя кибератака, в ходе которой была использована уязвимость в Microsoft Office для развертывания шпионского ПО под названием "MerkSpy", которое тайно работает на скомпрометированных системах для сбора конфиденциальной информации и отправки ее злоумышленникам. В нем подробно объясняется, как выполняется атака, тактика, используемая злоумышленниками, и влияние шпионского ПО на целевые системы, подчеркивается важность понимания возникающих киберугроз и защиты от них.
-----
Шпионское ПО, известное как "MerkSpy", использует уязвимость CVE-2021-40444 в Microsoft Office для скрытого выполнения вредоносного кода на компьютерах жертвы.
Атака была связана с использованием уязвимости в компоненте MSHTML, используемом Internet Explorer в Microsoft Office.
Злоумышленник скрывает URL-адрес в документе, запуская загрузку файла с именем "olerender.html", который содержит скрытый шелл-код и процесс внедрения.
Шелл-код служит для загрузки файла с именем "GoogleUpdate", который содержит глубоко закодированную вредоносную информацию, предназначенную для обхода мер безопасности.
MerkSpy, защищенный с помощью VMProtect, тайно работает в скомпрометированных системах для сбора конфиденциальных данных и их передачи на удаленные серверы, контролируемые злоумышленниками.
Телеметрия с командно-диспетчерского сервера показывает возросшую активность, направленную против Северной Америки и Индии, начиная с конца мая.
MerkSpy добивается постоянства, маскируясь под "Google Update" и добавляя запись в реестр для автоматического запуска при загрузке системы.
Организации могут усилить свою защиту, понимая методологию атак, используемую MerkSpy, и противодействуя ей.
#ParsedReport #CompletenessLow
30-06-2024
(Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4)
https://wezard4u.tistory.com/6843
Report completeness: Low
Actors/Campaigns:
Kimsuky
Scarcruft
Victims:
Professor in the department of international studies
Industry:
Education
Geo:
North korean
ChatGPT TTPs:
T1204.002, T1059.001
IOCs:
File: 4
Hash: 3
Algorithms:
md5, sha1, sha256
Languages:
powershell
30-06-2024
(Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4)
https://wezard4u.tistory.com/6843
Report completeness: Low
Actors/Campaigns:
Kimsuky
Scarcruft
Victims:
Professor in the department of international studies
Industry:
Education
Geo:
North korean
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001
IOCs:
File: 4
Hash: 3
Algorithms:
md5, sha1, sha256
Languages:
powershell
꿈을꾸는 파랑새
북한 해킹 단체 김수키(Kimsuky)에서 만든 악성코드-강연의뢰서_엄X호 교수님.docx.lnk(2024.6.4)
오늘은 우리 북한 해킹 단체 김수키(Kimsuky)에서 만든 악성코드인 강연의뢰서_엄x호 교수님.docx.lnk(2024.6.4)에 대해 글을 적어 보겠습니다. 2017년 Cisco Talos 연구원이 처음 발견했으며, 2014년부터 탐지되지 않은 채 고도의 대상 공격으로 하는 북한의 해킹 단체 Thallium, APT37과 관련된 해킹 단체입니다. 뭐~전 세계적으로 유명하니까? 해당 설명은 건너 띄고 해당 악성코드는 한양대학교 서울캠퍼스 국제학부 교수이신…
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 (Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4) https://wezard4u.tistory.com/6843 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении вредоносного кода, приписываемого северокорейской хакерской группе Kimsuky, который был специально нацелен на профессора Сеульского кампуса университета Ханьянг. Вредоносная программа связана с другими северокорейскими хакерскими группами, такими как Thallium и APT37, известными своими изощренными атаками, и использует для своей работы скрипт PowerShell. В тексте содержится намек на попытки скрыть источник вредоносной активности и возникают вопросы об изощренности злоумышленника.
-----
В тексте обсуждается вредоносный код под названием Lecture Request_Professor Eom Ku-ho.docx.lnk, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен исследователями Cisco Talos в 2017 году и связан с Thallium и APT37, другими северокорейскими хакерскими группами, известными проведением сложных целенаправленных атак с 2014 года. Вредоносный код был специально нацелен на профессора кафедры международных исследований Сеульского кампуса университета Ханьян, маскируясь под форму запроса на лекцию для указанного профессора.
Файл, связанный с вредоносной программой, имеет размер 1,01 МБ и хэш-значения MD5: 52d073c181531c7f0b8b3aa764c6551d, SHA-1: a64e0a2e0a9b213966e6325efecc5e0b187f95f9 и SHA-256: 3065b8e4bb91b4229d1cea671e8959da8be2e7482067e1dd03519c882738045e. Анализ скрипта PowerShell, связанного с этим вредоносным ПО, показывает, что в нем задействован окончательный документ Word с именем 123.docx. Есть подозрение, что вредоносный код был загружен с Google Диска и Dropbox, а затем загружен с помощью этого процесса.
Скрипт PowerShell в вредоносной программе, по-видимому, имеет решающее значение для ее работы. Примечательно, что в тексте упоминается, что воспроизводимая фотография не содержит данных EXIF, что намекает на возможные попытки скрыть источник вредоносной активности. Такое отсутствие данных EXIF свидетельствует о попытке скрыть информацию, которая могла бы помочь идентифицировать отдельных лиц или группы, стоящие за вредоносным ПО.
Неоднократное упоминание о значимости и известности северокорейской хакерской группы и пропущенное объяснение вызывают вопросы об изощренности и дурной славе этого участника угроз. Точные методы и механизмы использования кода подробно не описаны в предоставленном тексте, но на них намекают ссылки на сценарий PowerShell и связанные с ним манипуляции с файлами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении вредоносного кода, приписываемого северокорейской хакерской группе Kimsuky, который был специально нацелен на профессора Сеульского кампуса университета Ханьянг. Вредоносная программа связана с другими северокорейскими хакерскими группами, такими как Thallium и APT37, известными своими изощренными атаками, и использует для своей работы скрипт PowerShell. В тексте содержится намек на попытки скрыть источник вредоносной активности и возникают вопросы об изощренности злоумышленника.
-----
В тексте обсуждается вредоносный код под названием Lecture Request_Professor Eom Ku-ho.docx.lnk, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен исследователями Cisco Talos в 2017 году и связан с Thallium и APT37, другими северокорейскими хакерскими группами, известными проведением сложных целенаправленных атак с 2014 года. Вредоносный код был специально нацелен на профессора кафедры международных исследований Сеульского кампуса университета Ханьян, маскируясь под форму запроса на лекцию для указанного профессора.
Файл, связанный с вредоносной программой, имеет размер 1,01 МБ и хэш-значения MD5: 52d073c181531c7f0b8b3aa764c6551d, SHA-1: a64e0a2e0a9b213966e6325efecc5e0b187f95f9 и SHA-256: 3065b8e4bb91b4229d1cea671e8959da8be2e7482067e1dd03519c882738045e. Анализ скрипта PowerShell, связанного с этим вредоносным ПО, показывает, что в нем задействован окончательный документ Word с именем 123.docx. Есть подозрение, что вредоносный код был загружен с Google Диска и Dropbox, а затем загружен с помощью этого процесса.
Скрипт PowerShell в вредоносной программе, по-видимому, имеет решающее значение для ее работы. Примечательно, что в тексте упоминается, что воспроизводимая фотография не содержит данных EXIF, что намекает на возможные попытки скрыть источник вредоносной активности. Такое отсутствие данных EXIF свидетельствует о попытке скрыть информацию, которая могла бы помочь идентифицировать отдельных лиц или группы, стоящие за вредоносным ПО.
Неоднократное упоминание о значимости и известности северокорейской хакерской группы и пропущенное объяснение вызывают вопросы об изощренности и дурной славе этого участника угроз. Точные методы и механизмы использования кода подробно не описаны в предоставленном тексте, но на них намекают ссылки на сценарий PowerShell и связанные с ним манипуляции с файлами.
#ParsedReport #CompletenessMedium
30-06-2024
Novel Technique Combination Used In IDATLOADER Distribution
https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution
Report completeness: Medium
Threats:
Hijackloader
Iobit_tool
Dll_sideloading_technique
Lumma_stealer
Toddlershark
TTPs:
ChatGPT TTPs:
T1027, T1218.005, T1027.002, T1211, T1059.001
IOCs:
File: 8
Url: 3
Domain: 1
Hash: 5
Soft:
Internet Explorer
Algorithms:
zip
Languages:
powershell, delphi, javascript
Platforms:
intel
30-06-2024
Novel Technique Combination Used In IDATLOADER Distribution
https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution
Report completeness: Medium
Threats:
Hijackloader
Iobit_tool
Dll_sideloading_technique
Lumma_stealer
Toddlershark
TTPs:
ChatGPT TTPs:
do not use without manual checkT1027, T1218.005, T1027.002, T1211, T1059.001
IOCs:
File: 8
Url: 3
Domain: 1
Hash: 5
Soft:
Internet Explorer
Algorithms:
zip
Languages:
powershell, delphi, javascript
Platforms:
intel
Kroll
Kroll's Cyber Threat Intelligence team recently uncovered a complex infection chain involving many layers of obfuscation being…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Novel Technique Combination Used In IDATLOADER Distribution https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution Report completeness: Medium Threats: Hijackloader Iobit_tool Dll_side…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании сложной вредоносной кампании с использованием IDATLOADER, которая использует сложные цепочки заражения, методы обфускации и использование легитимных двоичных файлов, таких как mshta.exe. Вредоносное ПО создает проблемы для традиционных методов обнаружения, основанных на сигнатурах, и требует более совершенных инструментов поведенческого анализа. Администраторы предупреждаются о злонамеренном использовании mshta.exe и получают рекомендации по стратегиям комплексной защиты для эффективной борьбы с такими угрозами.
-----
Описанный инцидент был связан с обнаружением подозрительной вредоносной программы, которая демонстрировала необычное поведение при загрузке. В ходе расследования было установлено, что вредоносная программа использовала сложную цепочку заражения с несколькими уровнями обфускации для доставки IDATLOADER. Для выполнения вредоносного кода злоумышленник использовал программное обеспечение Microsoft mshta.exe, спрятанное в файле, выдающем себя за секретный ключ PGP. Вредоносная программа использовала новые способы защиты от взлома и сложную маскировку, чтобы избежать обнаружения, что привело к очень низкому коэффициенту обнаружения в VirusTotal.
Первоначально предполагалось, что это связано с дополнительной загрузкой DLL, но на самом деле инцидент был связан с дополнительной загрузкой BPL с использованием файла библиотеки пакетов Borland (VCL120.BPL). Было обнаружено, что этот файл позволяет получить доступ к зашифрованному файлу данных, содержащему вредоносный код IDATLOADER. Дальнейшее тестирование показало, что цепочка заражения началась с поддельного файла ключа PGP, в котором был установлен LUMMASTEALER, и неустановленного универсального похитителя паролей.
В кампании IDATLOADER используется сложная цепочка заражения с несколькими уровнями обфускации, что затрудняет выявление вредоносного ПО традиционными технологиями обнаружения на основе сигнатур. Инструменты, которые анализируют поведение, с большей вероятностью обнаружат угрозы такого типа. Реализация стратегии глубокой защиты имеет решающее значение, поскольку сложные и сильно запутанные файлы могут ускользать от сканирования по периметру, но все равно могут быть обнаружены решениями для обнаружения конечных точек и реагирования на них (EDR) или аналогичными технологиями.
Отмечается, что злоумышленники используют законный двоичный код mshta.exe в цепочках атак, что видно как в этом инциденте, так и в предыдущих, связанных с вредоносным ПО TODDLERSHARK. Аномальное поведение, демонстрируемое mshta.exe, служит убедительным показателем вредоносной активности. Системным администраторам рекомендуется рассмотреть возможность блокировки выполнения mshta.exe или полного его удаления из-за его связи со старыми версиями Internet Explorer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании сложной вредоносной кампании с использованием IDATLOADER, которая использует сложные цепочки заражения, методы обфускации и использование легитимных двоичных файлов, таких как mshta.exe. Вредоносное ПО создает проблемы для традиционных методов обнаружения, основанных на сигнатурах, и требует более совершенных инструментов поведенческого анализа. Администраторы предупреждаются о злонамеренном использовании mshta.exe и получают рекомендации по стратегиям комплексной защиты для эффективной борьбы с такими угрозами.
-----
Описанный инцидент был связан с обнаружением подозрительной вредоносной программы, которая демонстрировала необычное поведение при загрузке. В ходе расследования было установлено, что вредоносная программа использовала сложную цепочку заражения с несколькими уровнями обфускации для доставки IDATLOADER. Для выполнения вредоносного кода злоумышленник использовал программное обеспечение Microsoft mshta.exe, спрятанное в файле, выдающем себя за секретный ключ PGP. Вредоносная программа использовала новые способы защиты от взлома и сложную маскировку, чтобы избежать обнаружения, что привело к очень низкому коэффициенту обнаружения в VirusTotal.
Первоначально предполагалось, что это связано с дополнительной загрузкой DLL, но на самом деле инцидент был связан с дополнительной загрузкой BPL с использованием файла библиотеки пакетов Borland (VCL120.BPL). Было обнаружено, что этот файл позволяет получить доступ к зашифрованному файлу данных, содержащему вредоносный код IDATLOADER. Дальнейшее тестирование показало, что цепочка заражения началась с поддельного файла ключа PGP, в котором был установлен LUMMASTEALER, и неустановленного универсального похитителя паролей.
В кампании IDATLOADER используется сложная цепочка заражения с несколькими уровнями обфускации, что затрудняет выявление вредоносного ПО традиционными технологиями обнаружения на основе сигнатур. Инструменты, которые анализируют поведение, с большей вероятностью обнаружат угрозы такого типа. Реализация стратегии глубокой защиты имеет решающее значение, поскольку сложные и сильно запутанные файлы могут ускользать от сканирования по периметру, но все равно могут быть обнаружены решениями для обнаружения конечных точек и реагирования на них (EDR) или аналогичными технологиями.
Отмечается, что злоумышленники используют законный двоичный код mshta.exe в цепочках атак, что видно как в этом инциденте, так и в предыдущих, связанных с вредоносным ПО TODDLERSHARK. Аномальное поведение, демонстрируемое mshta.exe, служит убедительным показателем вредоносной активности. Системным администраторам рекомендуется рассмотреть возможность блокировки выполнения mshta.exe или полного его удаления из-за его связи со старыми версиями Internet Explorer.
#ParsedReport #CompletenessMedium
30-06-2024
Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion
https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html
Report completeness: Medium
Actors/Campaigns:
8220_gang
Threats:
Xmrig_miner
Purecryptor
Process_injection_technique
Dll_injection_technique
Process_hollowing_technique
CVEs:
CVE-2023-21839 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
CVE-2017-3506 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.0.0, 12.2.1.1.0, 12.2.1.2.0)
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 4
Hash: 6
Path: 4
IP: 4
Command: 1
Url: 2
Soft:
Oracle WebLogic server, WireGuard, Windows Defender
Algorithms:
base64, gzip, md5, aes
Win API:
CreateRemoteThread
Languages:
powershell
30-06-2024
Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion
https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html
Report completeness: Medium
Actors/Campaigns:
8220_gang
Threats:
Xmrig_miner
Purecryptor
Process_injection_technique
Dll_injection_technique
Process_hollowing_technique
CVEs:
CVE-2023-21839 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
CVE-2017-3506 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.0.0, 12.2.1.1.0, 12.2.1.2.0)
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 4
Hash: 6
Path: 4
IP: 4
Command: 1
Url: 2
Soft:
Oracle WebLogic server, WireGuard, Windows Defender
Algorithms:
base64, gzip, md5, aes
Win API:
CreateRemoteThread
Languages:
powershell
Trend Micro
Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer
We analyze the multi-stage loading technique used by Water Sigbin to deliver the PureCrypter loader and XMRIG crypto miner.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html Report completeness: Medium Actors/Campaigns: 8220_gang…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленник Water Sigbin, также известный как 8220 Gang, демонстрирует передовую тактику с помощью сложной многоступенчатой технологии загрузки для доставки криптомайнера XMRIG, используя уязвимости в серверах Oracle WebLogic. Кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз для предотвращения обнаружения и компрометации систем.
-----
Water Sigbin, также известный как 8220 Gang, является разработчиком угроз, демонстрирующим сложные многоступенчатые методы загрузки для обеспечения работы криптомайнера XMRIG. Используя уязвимости в Oracle WebLogic server, внедряя майнеры криптовалюты и реализуя меры по предотвращению отладки, такие как обфускация кода и защита .Net Reactor, Water Sigbin демонстрирует передовую тактику, позволяющую избежать обнаружения и компрометации систем. Эта кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз.
Злоумышленник использует CVE-2017-3506 и CVE-2023-21839 для развертывания майнеров криптовалюты с помощью сценариев PowerShell, используя методы безфайлового выполнения, такие как отражение библиотек DLL и внедрение процессов, для запуска вредоносного кода исключительно в памяти, минуя обнаружение на диске. Water Sigbin использует технологию многоступенчатой загрузки для доставки загрузчика PureCrypter и крипто-майнера XMRig. Все полезные данные в этой кампании защищены с помощью .Net Reactor для предотвращения обратного проектирования, включая методы защиты от отладки для дополнительной защиты.
После успешной эксплуатации CVE-2017-3506 Water Sigbin запускает сценарий PowerShell на скомпрометированных системах для декодирования полезной нагрузки в кодировке Base64, удаляя загрузчик начальной стадии с именем wireguard2-3.exe во временном каталоге. Этот загрузчик маскируется под законное VPN-приложение, чтобы обмануть пользователей и антивирусные системы. wireguard2-3.exe Файл действует как троянский загрузчик, который расшифровывает и выполняет в памяти полезную нагрузку второго этапа, расширяя возможности обхода за счет внедрения отражающей библиотеки DLL для выполнения в памяти.
Полезная нагрузка второго этапа, троянский загрузчик DLL, извлекает и выполняет другой двоичный файл из указанного ресурса, расшифровывая его с помощью шифрования AES и распаковывая с помощью GZip. Конфигурация расшифрованной полезной нагрузки включает в себя сведения о создании нового процесса и загрузке полезной нагрузки следующего этапа в зашифрованном формате. Water Sigbin использует внедрение процесса для загрузки полезной нагрузки следующего этапа, что приводит к развертыванию загрузчика PureCrypter версии V6.0.7D. Этот загрузчик регистрирует жертв на сервере управления (C&C) и загружает конечную полезную нагрузку, содержащую криптомайнер XMRig.
Чтобы обеспечить постоянство, вредоносная программа использует различные методы, такие как создание запланированных задач, репликация в виде скрытого файла, добавление исключений в Защитник Windows и создание уникальных идентификаторов жертв, зашифрованных с помощью MD5, на основе информации об оборудовании. Подключаясь к серверу C&C, Water Sigbin получает подробную информацию о конфигурации XMRig, загружает зашифрованные файлы, расшифровывает и распаковывает ответы, а также загружает полезную нагрузку XMRig посредством внедрения процесса для майнинга криптовалюты с использованием указанного адреса кошелька.
Кроме того, Trend Micro предоставляет механизмы защиты для защиты клиентов от обсуждаемой атаки, включая правила обнаружения уязвимостей Oracle WebLogic CVE-2017-3506 и CVE-2023-21839. Программа заражения Water Sigbin, ведущая к созданию XMRig cryptominer, включает в себя серию троянских загрузчиков и URL-адресов для доставки полезной нагрузки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленник Water Sigbin, также известный как 8220 Gang, демонстрирует передовую тактику с помощью сложной многоступенчатой технологии загрузки для доставки криптомайнера XMRIG, используя уязвимости в серверах Oracle WebLogic. Кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз для предотвращения обнаружения и компрометации систем.
-----
Water Sigbin, также известный как 8220 Gang, является разработчиком угроз, демонстрирующим сложные многоступенчатые методы загрузки для обеспечения работы криптомайнера XMRIG. Используя уязвимости в Oracle WebLogic server, внедряя майнеры криптовалюты и реализуя меры по предотвращению отладки, такие как обфускация кода и защита .Net Reactor, Water Sigbin демонстрирует передовую тактику, позволяющую избежать обнаружения и компрометации систем. Эта кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз.
Злоумышленник использует CVE-2017-3506 и CVE-2023-21839 для развертывания майнеров криптовалюты с помощью сценариев PowerShell, используя методы безфайлового выполнения, такие как отражение библиотек DLL и внедрение процессов, для запуска вредоносного кода исключительно в памяти, минуя обнаружение на диске. Water Sigbin использует технологию многоступенчатой загрузки для доставки загрузчика PureCrypter и крипто-майнера XMRig. Все полезные данные в этой кампании защищены с помощью .Net Reactor для предотвращения обратного проектирования, включая методы защиты от отладки для дополнительной защиты.
После успешной эксплуатации CVE-2017-3506 Water Sigbin запускает сценарий PowerShell на скомпрометированных системах для декодирования полезной нагрузки в кодировке Base64, удаляя загрузчик начальной стадии с именем wireguard2-3.exe во временном каталоге. Этот загрузчик маскируется под законное VPN-приложение, чтобы обмануть пользователей и антивирусные системы. wireguard2-3.exe Файл действует как троянский загрузчик, который расшифровывает и выполняет в памяти полезную нагрузку второго этапа, расширяя возможности обхода за счет внедрения отражающей библиотеки DLL для выполнения в памяти.
Полезная нагрузка второго этапа, троянский загрузчик DLL, извлекает и выполняет другой двоичный файл из указанного ресурса, расшифровывая его с помощью шифрования AES и распаковывая с помощью GZip. Конфигурация расшифрованной полезной нагрузки включает в себя сведения о создании нового процесса и загрузке полезной нагрузки следующего этапа в зашифрованном формате. Water Sigbin использует внедрение процесса для загрузки полезной нагрузки следующего этапа, что приводит к развертыванию загрузчика PureCrypter версии V6.0.7D. Этот загрузчик регистрирует жертв на сервере управления (C&C) и загружает конечную полезную нагрузку, содержащую криптомайнер XMRig.
Чтобы обеспечить постоянство, вредоносная программа использует различные методы, такие как создание запланированных задач, репликация в виде скрытого файла, добавление исключений в Защитник Windows и создание уникальных идентификаторов жертв, зашифрованных с помощью MD5, на основе информации об оборудовании. Подключаясь к серверу C&C, Water Sigbin получает подробную информацию о конфигурации XMRig, загружает зашифрованные файлы, расшифровывает и распаковывает ответы, а также загружает полезную нагрузку XMRig посредством внедрения процесса для майнинга криптовалюты с использованием указанного адреса кошелька.
Кроме того, Trend Micro предоставляет механизмы защиты для защиты клиентов от обсуждаемой атаки, включая правила обнаружения уязвимостей Oracle WebLogic CVE-2017-3506 и CVE-2023-21839. Программа заражения Water Sigbin, ведущая к созданию XMRig cryptominer, включает в себя серию троянских загрузчиков и URL-адресов для доставки полезной нагрузки.
#ParsedReport #CompletenessMedium
30-06-2024
Search. This ELF is not your buddy
https://blog.strikeready.com/blog/this-elf-is-not-your-buddy
Report completeness: Medium
Threats:
Upx_tool
Zenity_tool
Victims:
Indian government
Industry:
Government
Geo:
Indian
ChatGPT TTPs:
T1204.002, T1036.006
IOCs:
Hash: 54
Email: 1
Url: 30
File: 6
Domain: 2
Soft:
Discord
Algorithms:
bzip, zip, base64
Links:
30-06-2024
Search. This ELF is not your buddy
https://blog.strikeready.com/blog/this-elf-is-not-your-buddy
Report completeness: Medium
Threats:
Upx_tool
Zenity_tool
Victims:
Indian government
Industry:
Government
Geo:
Indian
ChatGPT TTPs:
do not use without manual checkT1204.002, T1036.006
IOCs:
Hash: 54
Email: 1
Url: 30
File: 6
Domain: 2
Soft:
Discord
Algorithms:
bzip, zip, base64
Links:
https://github.com/StrikeReady-Inc/research/tree/main/2024-06-27%20Gotta%20be%20ELFing%20kiddinghttps://github.com/bwmarrin/discordgohttps://github.com/StrikeReady-Inc/samples/tree/main/2024-06-27%20Unk%20ELF%20actorStrikeready
ELF Malware is Rare but Dangerous - Analyzing Linux Threats
ELF malware is rare but dangerous. Learn how a compromised Indian government email delivered an ELF attachment and why Linux threats deserve attention.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Search. This ELF is not your buddy https://blog.strikeready.com/blog/this-elf-is-not-your-buddy Report completeness: Medium Threats: Upx_tool Zenity_tool Victims: Indian government Industry: Government Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что бэкдоры Linux редко используются для первоначальной компрометации из-за низкой доли рынка настольных компьютеров, о чем свидетельствует недавний инцидент, связанный со взломанной учетной записью правительства Индии, отправившей вредоносное электронное письмо с необычной комбинацией форматов файлов. Это вызывает опасения по поводу потенциальных угроз безопасности и вызывает споры о внедрении Linux и последствиях для безопасности.
-----
В тексте подчеркивается редкость использования бэкдоров Linux для первоначальной компрометации, главным образом из-за того, что на долю Linux приходится всего 5% настольных компьютеров. Это говорит о том, что пользователи обычно не заражаются вложениями файлов .elf по электронной почте, как это было показано в недавнем инциденте, связанном со взломанной учетной записью правительства Индии, отправляющей вредоносное электронное письмо на другой государственный домен Индии. Электронное письмо содержало ZIP-вложение с файлами pdf, docx и ELF. Такое необычное сочетание форматов файлов указывает на потенциальную угрозу безопасности. Упоминание Linux на настольных компьютерах и постоянные шутки о его будущей актуальности привлекают внимание к продолжающимся дебатам о внедрении Linux и последствиях для безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что бэкдоры Linux редко используются для первоначальной компрометации из-за низкой доли рынка настольных компьютеров, о чем свидетельствует недавний инцидент, связанный со взломанной учетной записью правительства Индии, отправившей вредоносное электронное письмо с необычной комбинацией форматов файлов. Это вызывает опасения по поводу потенциальных угроз безопасности и вызывает споры о внедрении Linux и последствиях для безопасности.
-----
В тексте подчеркивается редкость использования бэкдоров Linux для первоначальной компрометации, главным образом из-за того, что на долю Linux приходится всего 5% настольных компьютеров. Это говорит о том, что пользователи обычно не заражаются вложениями файлов .elf по электронной почте, как это было показано в недавнем инциденте, связанном со взломанной учетной записью правительства Индии, отправляющей вредоносное электронное письмо на другой государственный домен Индии. Электронное письмо содержало ZIP-вложение с файлами pdf, docx и ELF. Такое необычное сочетание форматов файлов указывает на потенциальную угрозу безопасности. Упоминание Linux на настольных компьютерах и постоянные шутки о его будущей актуальности привлекают внимание к продолжающимся дебатам о внедрении Linux и последствиях для безопасности.
#ParsedReport #CompletenessHigh
30-06-2024
Threat Analysis Insight: RisePro Information Stealer
https://blogs.blackberry.com/en/2024/06/threat-analysis-insight-risepro-information-stealer
Report completeness: High
Threats:
Riseprostealer
Privateloader
Redline_stealer
Vidar_stealer
Raccoon_stealer
Hvnc_tool
Credential_dumping_technique
Industry:
Financial, Critical_infrastructure
Geo:
Russian
TTPs:
Tactics: 7
Technics: 28
IOCs:
Path: 2
Command: 2
File: 4
Hash: 25
IP: 10
Url: 5
Soft:
Windows Defender, Telegram, Discord
Algorithms:
xor, zip, base64
YARA: Found
30-06-2024
Threat Analysis Insight: RisePro Information Stealer
https://blogs.blackberry.com/en/2024/06/threat-analysis-insight-risepro-information-stealer
Report completeness: High
Threats:
Riseprostealer
Privateloader
Redline_stealer
Vidar_stealer
Raccoon_stealer
Hvnc_tool
Credential_dumping_technique
Industry:
Financial, Critical_infrastructure
Geo:
Russian
TTPs:
Tactics: 7
Technics: 28
IOCs:
Path: 2
Command: 2
File: 4
Hash: 25
IP: 10
Url: 5
Soft:
Windows Defender, Telegram, Discord
Algorithms:
xor, zip, base64
YARA: Found
BlackBerry
Threat Analysis Insight: RisePro Information Stealer
RisePro is a multifunctional information-stealer often sold on underground forums as a Malware-as-a-Service (MaaS) offering. In this blog, we’ll delve deeper into RisePro and examine its infection chain and inner workings.