CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Threat Intelligence: TeamViewer compromised by APT29 https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29 Report completeness: Low Actors/Campaigns: Duke (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Группа NCC получила разведданные, указывающие на то, что TeamViewer, популярное программное обеспечение для удаленного доступа, было взломано российской группой кибершпионажа APT29, что побудило систему безопасности к предупреждениям и расследованиям для снижения потенциальных рисков, связанных со взломом.
-----

В четверг, 27 июня, NCC Group получила разведданные, указывающие на то, что TeamViewer, известный поставщик программного обеспечения для удаленного доступа и управления, был взломан группой Advanced Persistent Threat (APT) group 29, также известной как Cozy Bear, The Dukes и CozyDuke, связанной со Службой внешней разведки России (СВР). APT29 имеет опыт кибершпионажа, направленного против правительственных, военных, аналитических центров и других организаций по всему миру. После этого предупреждения NCC Group первоначально выпустила предупреждение для клиентов в соответствии с TLP:AMBER-STRICT из-за широкого использования TeamViewer, но позже изменила условия обработки на TLP:GREEN.

Мэтт Халл, глава глобального отдела анализа угроз в NCC Group, заявил, что их расследование деятельности APT продолжается, чтобы определить степень компрометации. Компания намерена делиться подробной информацией об атаках с заинтересованными сторонами и привела свои команды SOC в состояние повышенной готовности в отношении любых действий, связанных с TeamViewer. В качестве меры предосторожности NCC Group посоветовала пользователям рассмотреть возможность удаления TeamViewer из своих систем до тех пор, пока не будут известны более подробные сведения о компрометации. Они также рекомендовали внимательно следить за хостами, на которых установлен TeamViewer, на предмет любого необычного поведения, которое может указывать на компрометацию.

В ответ на инцидент TeamViewer официально объявила 26 июня 2024 года, что их служба безопасности обнаружила сбой в работе корпоративных ИТ-систем. Компания немедленно мобилизовала специализированную команду для проведения расследования и предприняла необходимые меры по исправлению ситуации.

Для получения дополнительной информации о новых угрозах и новейших тактиках, методах и процедурах (TTP), используемых участниками угроз, NCC Group рекомендует подписчикам участвовать в ежемесячных отчетах и вебинарах, которые они публикуют.

Это нарушение подчеркивает потенциальные риски, связанные с компрометацией широко используемого программного обеспечения, такого как TeamViewer, подчеркивая важность упреждающих мер безопасности, постоянного мониторинга и быстрого реагирования на инциденты безопасности для снижения потенциальных угроз и защиты активов организации от киберугроз и шпионской деятельности.
#ParsedReport #CompletenessMedium
30-06-2024

MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems

https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems

Report completeness: Medium

Threats:
Merkspy
Vmprotect_tool

Geo:
America, India

CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...

ChatGPT TTPs:
do not use without manual check
T1071.001, T1203, T1055.001, T1112, T1056.001, T1566.001, T1140, T1070.004, T1041, T1113, have more...

IOCs:
Url: 2
File: 2
IP: 1
Hash: 6

Soft:
Microsoft Office, Microsoft Word, Internet Explorer, Chrome

Wallets:
metamask

Algorithms:
xor

Win API:
VirtualProtect, CreateThread

Languages:
javascript

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems Report completeness: Medium Threats: Merkspy Vmprotect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте описывается недавняя кибератака, в ходе которой была использована уязвимость в Microsoft Office для развертывания шпионского ПО под названием "MerkSpy", которое тайно работает на скомпрометированных системах для сбора конфиденциальной информации и отправки ее злоумышленникам. В нем подробно объясняется, как выполняется атака, тактика, используемая злоумышленниками, и влияние шпионского ПО на целевые системы, подчеркивается важность понимания возникающих киберугроз и защиты от них.
-----

Шпионское ПО, известное как "MerkSpy", использует уязвимость CVE-2021-40444 в Microsoft Office для скрытого выполнения вредоносного кода на компьютерах жертвы.

Атака была связана с использованием уязвимости в компоненте MSHTML, используемом Internet Explorer в Microsoft Office.

Злоумышленник скрывает URL-адрес в документе, запуская загрузку файла с именем "olerender.html", который содержит скрытый шелл-код и процесс внедрения.

Шелл-код служит для загрузки файла с именем "GoogleUpdate", который содержит глубоко закодированную вредоносную информацию, предназначенную для обхода мер безопасности.

MerkSpy, защищенный с помощью VMProtect, тайно работает в скомпрометированных системах для сбора конфиденциальных данных и их передачи на удаленные серверы, контролируемые злоумышленниками.

Телеметрия с командно-диспетчерского сервера показывает возросшую активность, направленную против Северной Америки и Индии, начиная с конца мая.

MerkSpy добивается постоянства, маскируясь под "Google Update" и добавляя запись в реестр для автоматического запуска при загрузке системы.

Организации могут усилить свою защиту, понимая методологию атак, используемую MerkSpy, и противодействуя ей.
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 (Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4) https://wezard4u.tistory.com/6843 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обсуждении вредоносного кода, приписываемого северокорейской хакерской группе Kimsuky, который был специально нацелен на профессора Сеульского кампуса университета Ханьянг. Вредоносная программа связана с другими северокорейскими хакерскими группами, такими как Thallium и APT37, известными своими изощренными атаками, и использует для своей работы скрипт PowerShell. В тексте содержится намек на попытки скрыть источник вредоносной активности и возникают вопросы об изощренности злоумышленника.
-----

В тексте обсуждается вредоносный код под названием Lecture Request_Professor Eom Ku-ho.docx.lnk, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен исследователями Cisco Talos в 2017 году и связан с Thallium и APT37, другими северокорейскими хакерскими группами, известными проведением сложных целенаправленных атак с 2014 года. Вредоносный код был специально нацелен на профессора кафедры международных исследований Сеульского кампуса университета Ханьян, маскируясь под форму запроса на лекцию для указанного профессора.

Файл, связанный с вредоносной программой, имеет размер 1,01 МБ и хэш-значения MD5: 52d073c181531c7f0b8b3aa764c6551d, SHA-1: a64e0a2e0a9b213966e6325efecc5e0b187f95f9 и SHA-256: 3065b8e4bb91b4229d1cea671e8959da8be2e7482067e1dd03519c882738045e. Анализ скрипта PowerShell, связанного с этим вредоносным ПО, показывает, что в нем задействован окончательный документ Word с именем 123.docx. Есть подозрение, что вредоносный код был загружен с Google Диска и Dropbox, а затем загружен с помощью этого процесса.

Скрипт PowerShell в вредоносной программе, по-видимому, имеет решающее значение для ее работы. Примечательно, что в тексте упоминается, что воспроизводимая фотография не содержит данных EXIF, что намекает на возможные попытки скрыть источник вредоносной активности. Такое отсутствие данных EXIF свидетельствует о попытке скрыть информацию, которая могла бы помочь идентифицировать отдельных лиц или группы, стоящие за вредоносным ПО.

Неоднократное упоминание о значимости и известности северокорейской хакерской группы и пропущенное объяснение вызывают вопросы об изощренности и дурной славе этого участника угроз. Точные методы и механизмы использования кода подробно не описаны в предоставленном тексте, но на них намекают ссылки на сценарий PowerShell и связанные с ним манипуляции с файлами.
#ParsedReport #CompletenessMedium
30-06-2024

Novel Technique Combination Used In IDATLOADER Distribution

https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution

Report completeness: Medium

Threats:
Hijackloader
Iobit_tool
Dll_sideloading_technique
Lumma_stealer
Toddlershark

TTPs:

ChatGPT TTPs:
do not use without manual check
T1027, T1218.005, T1027.002, T1211, T1059.001

IOCs:
File: 8
Url: 3
Domain: 1
Hash: 5

Soft:
Internet Explorer

Algorithms:
zip

Languages:
powershell, delphi, javascript

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Novel Technique Combination Used In IDATLOADER Distribution https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution Report completeness: Medium Threats: Hijackloader Iobit_tool Dll_side…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в подробном описании сложной вредоносной кампании с использованием IDATLOADER, которая использует сложные цепочки заражения, методы обфускации и использование легитимных двоичных файлов, таких как mshta.exe. Вредоносное ПО создает проблемы для традиционных методов обнаружения, основанных на сигнатурах, и требует более совершенных инструментов поведенческого анализа. Администраторы предупреждаются о злонамеренном использовании mshta.exe и получают рекомендации по стратегиям комплексной защиты для эффективной борьбы с такими угрозами.
-----

Описанный инцидент был связан с обнаружением подозрительной вредоносной программы, которая демонстрировала необычное поведение при загрузке. В ходе расследования было установлено, что вредоносная программа использовала сложную цепочку заражения с несколькими уровнями обфускации для доставки IDATLOADER. Для выполнения вредоносного кода злоумышленник использовал программное обеспечение Microsoft mshta.exe, спрятанное в файле, выдающем себя за секретный ключ PGP. Вредоносная программа использовала новые способы защиты от взлома и сложную маскировку, чтобы избежать обнаружения, что привело к очень низкому коэффициенту обнаружения в VirusTotal.

Первоначально предполагалось, что это связано с дополнительной загрузкой DLL, но на самом деле инцидент был связан с дополнительной загрузкой BPL с использованием файла библиотеки пакетов Borland (VCL120.BPL). Было обнаружено, что этот файл позволяет получить доступ к зашифрованному файлу данных, содержащему вредоносный код IDATLOADER. Дальнейшее тестирование показало, что цепочка заражения началась с поддельного файла ключа PGP, в котором был установлен LUMMASTEALER, и неустановленного универсального похитителя паролей.

В кампании IDATLOADER используется сложная цепочка заражения с несколькими уровнями обфускации, что затрудняет выявление вредоносного ПО традиционными технологиями обнаружения на основе сигнатур. Инструменты, которые анализируют поведение, с большей вероятностью обнаружат угрозы такого типа. Реализация стратегии глубокой защиты имеет решающее значение, поскольку сложные и сильно запутанные файлы могут ускользать от сканирования по периметру, но все равно могут быть обнаружены решениями для обнаружения конечных точек и реагирования на них (EDR) или аналогичными технологиями.

Отмечается, что злоумышленники используют законный двоичный код mshta.exe в цепочках атак, что видно как в этом инциденте, так и в предыдущих, связанных с вредоносным ПО TODDLERSHARK. Аномальное поведение, демонстрируемое mshta.exe, служит убедительным показателем вредоносной активности. Системным администраторам рекомендуется рассмотреть возможность блокировки выполнения mshta.exe или полного его удаления из-за его связи со старыми версиями Internet Explorer.
#ParsedReport #CompletenessMedium
30-06-2024

Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion

https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html

Report completeness: Medium

Actors/Campaigns:
8220_gang

Threats:
Xmrig_miner
Purecryptor
Process_injection_technique
Dll_injection_technique
Process_hollowing_technique

CVEs:
CVE-2023-21839 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)

CVE-2017-3506 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.0.0, 12.2.1.1.0, 12.2.1.2.0)


TTPs:
Tactics: 6
Technics: 18

IOCs:
File: 4
Hash: 6
Path: 4
IP: 4
Command: 1
Url: 2

Soft:
Oracle WebLogic server, WireGuard, Windows Defender

Algorithms:
base64, gzip, md5, aes

Win API:
CreateRemoteThread

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html Report completeness: Medium Actors/Campaigns: 8220_gang…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что злоумышленник Water Sigbin, также известный как 8220 Gang, демонстрирует передовую тактику с помощью сложной многоступенчатой технологии загрузки для доставки криптомайнера XMRIG, используя уязвимости в серверах Oracle WebLogic. Кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз для предотвращения обнаружения и компрометации систем.
-----

Water Sigbin, также известный как 8220 Gang, является разработчиком угроз, демонстрирующим сложные многоступенчатые методы загрузки для обеспечения работы криптомайнера XMRIG. Используя уязвимости в Oracle WebLogic server, внедряя майнеры криптовалюты и реализуя меры по предотвращению отладки, такие как обфускация кода и защита .Net Reactor, Water Sigbin демонстрирует передовую тактику, позволяющую избежать обнаружения и компрометации систем. Эта кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз.

Злоумышленник использует CVE-2017-3506 и CVE-2023-21839 для развертывания майнеров криптовалюты с помощью сценариев PowerShell, используя методы безфайлового выполнения, такие как отражение библиотек DLL и внедрение процессов, для запуска вредоносного кода исключительно в памяти, минуя обнаружение на диске. Water Sigbin использует технологию многоступенчатой загрузки для доставки загрузчика PureCrypter и крипто-майнера XMRig. Все полезные данные в этой кампании защищены с помощью .Net Reactor для предотвращения обратного проектирования, включая методы защиты от отладки для дополнительной защиты.

После успешной эксплуатации CVE-2017-3506 Water Sigbin запускает сценарий PowerShell на скомпрометированных системах для декодирования полезной нагрузки в кодировке Base64, удаляя загрузчик начальной стадии с именем wireguard2-3.exe во временном каталоге. Этот загрузчик маскируется под законное VPN-приложение, чтобы обмануть пользователей и антивирусные системы. wireguard2-3.exe Файл действует как троянский загрузчик, который расшифровывает и выполняет в памяти полезную нагрузку второго этапа, расширяя возможности обхода за счет внедрения отражающей библиотеки DLL для выполнения в памяти.

Полезная нагрузка второго этапа, троянский загрузчик DLL, извлекает и выполняет другой двоичный файл из указанного ресурса, расшифровывая его с помощью шифрования AES и распаковывая с помощью GZip. Конфигурация расшифрованной полезной нагрузки включает в себя сведения о создании нового процесса и загрузке полезной нагрузки следующего этапа в зашифрованном формате. Water Sigbin использует внедрение процесса для загрузки полезной нагрузки следующего этапа, что приводит к развертыванию загрузчика PureCrypter версии V6.0.7D. Этот загрузчик регистрирует жертв на сервере управления (C&C) и загружает конечную полезную нагрузку, содержащую криптомайнер XMRig.

Чтобы обеспечить постоянство, вредоносная программа использует различные методы, такие как создание запланированных задач, репликация в виде скрытого файла, добавление исключений в Защитник Windows и создание уникальных идентификаторов жертв, зашифрованных с помощью MD5, на основе информации об оборудовании. Подключаясь к серверу C&C, Water Sigbin получает подробную информацию о конфигурации XMRig, загружает зашифрованные файлы, расшифровывает и распаковывает ответы, а также загружает полезную нагрузку XMRig посредством внедрения процесса для майнинга криптовалюты с использованием указанного адреса кошелька.

Кроме того, Trend Micro предоставляет механизмы защиты для защиты клиентов от обсуждаемой атаки, включая правила обнаружения уязвимостей Oracle WebLogic CVE-2017-3506 и CVE-2023-21839. Программа заражения Water Sigbin, ведущая к созданию XMRig cryptominer, включает в себя серию троянских загрузчиков и URL-адресов для доставки полезной нагрузки.
#ParsedReport #CompletenessMedium
30-06-2024

Search. This ELF is not your buddy

https://blog.strikeready.com/blog/this-elf-is-not-your-buddy

Report completeness: Medium

Threats:
Upx_tool
Zenity_tool

Victims:
Indian government

Industry:
Government

Geo:
Indian

ChatGPT TTPs:
do not use without manual check
T1204.002, T1036.006

IOCs:
Hash: 54
Email: 1
Url: 30
File: 6
Domain: 2

Soft:
Discord

Algorithms:
bzip, zip, base64

Links:
https://github.com/StrikeReady-Inc/research/tree/main/2024-06-27%20Gotta%20be%20ELFing%20kidding
https://github.com/bwmarrin/discordgo
https://github.com/StrikeReady-Inc/samples/tree/main/2024-06-27%20Unk%20ELF%20actor
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Search. This ELF is not your buddy https://blog.strikeready.com/blog/this-elf-is-not-your-buddy Report completeness: Medium Threats: Upx_tool Zenity_tool Victims: Indian government Industry: Government Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что бэкдоры Linux редко используются для первоначальной компрометации из-за низкой доли рынка настольных компьютеров, о чем свидетельствует недавний инцидент, связанный со взломанной учетной записью правительства Индии, отправившей вредоносное электронное письмо с необычной комбинацией форматов файлов. Это вызывает опасения по поводу потенциальных угроз безопасности и вызывает споры о внедрении Linux и последствиях для безопасности.
-----

В тексте подчеркивается редкость использования бэкдоров Linux для первоначальной компрометации, главным образом из-за того, что на долю Linux приходится всего 5% настольных компьютеров. Это говорит о том, что пользователи обычно не заражаются вложениями файлов .elf по электронной почте, как это было показано в недавнем инциденте, связанном со взломанной учетной записью правительства Индии, отправляющей вредоносное электронное письмо на другой государственный домен Индии. Электронное письмо содержало ZIP-вложение с файлами pdf, docx и ELF. Такое необычное сочетание форматов файлов указывает на потенциальную угрозу безопасности. Упоминание Linux на настольных компьютерах и постоянные шутки о его будущей актуальности привлекают внимание к продолжающимся дебатам о внедрении Linux и последствиях для безопасности.
#ParsedReport #CompletenessHigh
30-06-2024

Threat Analysis Insight: RisePro Information Stealer

https://blogs.blackberry.com/en/2024/06/threat-analysis-insight-risepro-information-stealer

Report completeness: High

Threats:
Riseprostealer
Privateloader
Redline_stealer
Vidar_stealer
Raccoon_stealer
Hvnc_tool
Credential_dumping_technique

Industry:
Financial, Critical_infrastructure

Geo:
Russian

TTPs:
Tactics: 7
Technics: 28

IOCs:
Path: 2
Command: 2
File: 4
Hash: 25
IP: 10
Url: 5

Soft:
Windows Defender, Telegram, Discord

Algorithms:
xor, zip, base64

YARA: Found