CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems Report completeness: Medium Threats: Merkspy Vmprotect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте описывается недавняя кибератака, в ходе которой была использована уязвимость в Microsoft Office для развертывания шпионского ПО под названием "MerkSpy", которое тайно работает на скомпрометированных системах для сбора конфиденциальной информации и отправки ее злоумышленникам. В нем подробно объясняется, как выполняется атака, тактика, используемая злоумышленниками, и влияние шпионского ПО на целевые системы, подчеркивается важность понимания возникающих киберугроз и защиты от них.
-----
Шпионское ПО, известное как "MerkSpy", использует уязвимость CVE-2021-40444 в Microsoft Office для скрытого выполнения вредоносного кода на компьютерах жертвы.
Атака была связана с использованием уязвимости в компоненте MSHTML, используемом Internet Explorer в Microsoft Office.
Злоумышленник скрывает URL-адрес в документе, запуская загрузку файла с именем "olerender.html", который содержит скрытый шелл-код и процесс внедрения.
Шелл-код служит для загрузки файла с именем "GoogleUpdate", который содержит глубоко закодированную вредоносную информацию, предназначенную для обхода мер безопасности.
MerkSpy, защищенный с помощью VMProtect, тайно работает в скомпрометированных системах для сбора конфиденциальных данных и их передачи на удаленные серверы, контролируемые злоумышленниками.
Телеметрия с командно-диспетчерского сервера показывает возросшую активность, направленную против Северной Америки и Индии, начиная с конца мая.
MerkSpy добивается постоянства, маскируясь под "Google Update" и добавляя запись в реестр для автоматического запуска при загрузке системы.
Организации могут усилить свою защиту, понимая методологию атак, используемую MerkSpy, и противодействуя ей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте описывается недавняя кибератака, в ходе которой была использована уязвимость в Microsoft Office для развертывания шпионского ПО под названием "MerkSpy", которое тайно работает на скомпрометированных системах для сбора конфиденциальной информации и отправки ее злоумышленникам. В нем подробно объясняется, как выполняется атака, тактика, используемая злоумышленниками, и влияние шпионского ПО на целевые системы, подчеркивается важность понимания возникающих киберугроз и защиты от них.
-----
Шпионское ПО, известное как "MerkSpy", использует уязвимость CVE-2021-40444 в Microsoft Office для скрытого выполнения вредоносного кода на компьютерах жертвы.
Атака была связана с использованием уязвимости в компоненте MSHTML, используемом Internet Explorer в Microsoft Office.
Злоумышленник скрывает URL-адрес в документе, запуская загрузку файла с именем "olerender.html", который содержит скрытый шелл-код и процесс внедрения.
Шелл-код служит для загрузки файла с именем "GoogleUpdate", который содержит глубоко закодированную вредоносную информацию, предназначенную для обхода мер безопасности.
MerkSpy, защищенный с помощью VMProtect, тайно работает в скомпрометированных системах для сбора конфиденциальных данных и их передачи на удаленные серверы, контролируемые злоумышленниками.
Телеметрия с командно-диспетчерского сервера показывает возросшую активность, направленную против Северной Америки и Индии, начиная с конца мая.
MerkSpy добивается постоянства, маскируясь под "Google Update" и добавляя запись в реестр для автоматического запуска при загрузке системы.
Организации могут усилить свою защиту, понимая методологию атак, используемую MerkSpy, и противодействуя ей.
#ParsedReport #CompletenessLow
30-06-2024
(Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4)
https://wezard4u.tistory.com/6843
Report completeness: Low
Actors/Campaigns:
Kimsuky
Scarcruft
Victims:
Professor in the department of international studies
Industry:
Education
Geo:
North korean
ChatGPT TTPs:
T1204.002, T1059.001
IOCs:
File: 4
Hash: 3
Algorithms:
md5, sha1, sha256
Languages:
powershell
30-06-2024
(Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4)
https://wezard4u.tistory.com/6843
Report completeness: Low
Actors/Campaigns:
Kimsuky
Scarcruft
Victims:
Professor in the department of international studies
Industry:
Education
Geo:
North korean
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001
IOCs:
File: 4
Hash: 3
Algorithms:
md5, sha1, sha256
Languages:
powershell
꿈을꾸는 파랑새
북한 해킹 단체 김수키(Kimsuky)에서 만든 악성코드-강연의뢰서_엄X호 교수님.docx.lnk(2024.6.4)
오늘은 우리 북한 해킹 단체 김수키(Kimsuky)에서 만든 악성코드인 강연의뢰서_엄x호 교수님.docx.lnk(2024.6.4)에 대해 글을 적어 보겠습니다. 2017년 Cisco Talos 연구원이 처음 발견했으며, 2014년부터 탐지되지 않은 채 고도의 대상 공격으로 하는 북한의 해킹 단체 Thallium, APT37과 관련된 해킹 단체입니다. 뭐~전 세계적으로 유명하니까? 해당 설명은 건너 띄고 해당 악성코드는 한양대학교 서울캠퍼스 국제학부 교수이신…
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 (Kimsuky) -_ .docx.lnk(2024.6.4). Malware created by North Korean hacking group Kimsuky - Lecture request_Professor Eom Gu-ho.docx.lnk (2024.6.4) https://wezard4u.tistory.com/6843 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении вредоносного кода, приписываемого северокорейской хакерской группе Kimsuky, который был специально нацелен на профессора Сеульского кампуса университета Ханьянг. Вредоносная программа связана с другими северокорейскими хакерскими группами, такими как Thallium и APT37, известными своими изощренными атаками, и использует для своей работы скрипт PowerShell. В тексте содержится намек на попытки скрыть источник вредоносной активности и возникают вопросы об изощренности злоумышленника.
-----
В тексте обсуждается вредоносный код под названием Lecture Request_Professor Eom Ku-ho.docx.lnk, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен исследователями Cisco Talos в 2017 году и связан с Thallium и APT37, другими северокорейскими хакерскими группами, известными проведением сложных целенаправленных атак с 2014 года. Вредоносный код был специально нацелен на профессора кафедры международных исследований Сеульского кампуса университета Ханьян, маскируясь под форму запроса на лекцию для указанного профессора.
Файл, связанный с вредоносной программой, имеет размер 1,01 МБ и хэш-значения MD5: 52d073c181531c7f0b8b3aa764c6551d, SHA-1: a64e0a2e0a9b213966e6325efecc5e0b187f95f9 и SHA-256: 3065b8e4bb91b4229d1cea671e8959da8be2e7482067e1dd03519c882738045e. Анализ скрипта PowerShell, связанного с этим вредоносным ПО, показывает, что в нем задействован окончательный документ Word с именем 123.docx. Есть подозрение, что вредоносный код был загружен с Google Диска и Dropbox, а затем загружен с помощью этого процесса.
Скрипт PowerShell в вредоносной программе, по-видимому, имеет решающее значение для ее работы. Примечательно, что в тексте упоминается, что воспроизводимая фотография не содержит данных EXIF, что намекает на возможные попытки скрыть источник вредоносной активности. Такое отсутствие данных EXIF свидетельствует о попытке скрыть информацию, которая могла бы помочь идентифицировать отдельных лиц или группы, стоящие за вредоносным ПО.
Неоднократное упоминание о значимости и известности северокорейской хакерской группы и пропущенное объяснение вызывают вопросы об изощренности и дурной славе этого участника угроз. Точные методы и механизмы использования кода подробно не описаны в предоставленном тексте, но на них намекают ссылки на сценарий PowerShell и связанные с ним манипуляции с файлами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении вредоносного кода, приписываемого северокорейской хакерской группе Kimsuky, который был специально нацелен на профессора Сеульского кампуса университета Ханьянг. Вредоносная программа связана с другими северокорейскими хакерскими группами, такими как Thallium и APT37, известными своими изощренными атаками, и использует для своей работы скрипт PowerShell. В тексте содержится намек на попытки скрыть источник вредоносной активности и возникают вопросы об изощренности злоумышленника.
-----
В тексте обсуждается вредоносный код под названием Lecture Request_Professor Eom Ku-ho.docx.lnk, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен исследователями Cisco Talos в 2017 году и связан с Thallium и APT37, другими северокорейскими хакерскими группами, известными проведением сложных целенаправленных атак с 2014 года. Вредоносный код был специально нацелен на профессора кафедры международных исследований Сеульского кампуса университета Ханьян, маскируясь под форму запроса на лекцию для указанного профессора.
Файл, связанный с вредоносной программой, имеет размер 1,01 МБ и хэш-значения MD5: 52d073c181531c7f0b8b3aa764c6551d, SHA-1: a64e0a2e0a9b213966e6325efecc5e0b187f95f9 и SHA-256: 3065b8e4bb91b4229d1cea671e8959da8be2e7482067e1dd03519c882738045e. Анализ скрипта PowerShell, связанного с этим вредоносным ПО, показывает, что в нем задействован окончательный документ Word с именем 123.docx. Есть подозрение, что вредоносный код был загружен с Google Диска и Dropbox, а затем загружен с помощью этого процесса.
Скрипт PowerShell в вредоносной программе, по-видимому, имеет решающее значение для ее работы. Примечательно, что в тексте упоминается, что воспроизводимая фотография не содержит данных EXIF, что намекает на возможные попытки скрыть источник вредоносной активности. Такое отсутствие данных EXIF свидетельствует о попытке скрыть информацию, которая могла бы помочь идентифицировать отдельных лиц или группы, стоящие за вредоносным ПО.
Неоднократное упоминание о значимости и известности северокорейской хакерской группы и пропущенное объяснение вызывают вопросы об изощренности и дурной славе этого участника угроз. Точные методы и механизмы использования кода подробно не описаны в предоставленном тексте, но на них намекают ссылки на сценарий PowerShell и связанные с ним манипуляции с файлами.
#ParsedReport #CompletenessMedium
30-06-2024
Novel Technique Combination Used In IDATLOADER Distribution
https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution
Report completeness: Medium
Threats:
Hijackloader
Iobit_tool
Dll_sideloading_technique
Lumma_stealer
Toddlershark
TTPs:
ChatGPT TTPs:
T1027, T1218.005, T1027.002, T1211, T1059.001
IOCs:
File: 8
Url: 3
Domain: 1
Hash: 5
Soft:
Internet Explorer
Algorithms:
zip
Languages:
powershell, delphi, javascript
Platforms:
intel
30-06-2024
Novel Technique Combination Used In IDATLOADER Distribution
https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution
Report completeness: Medium
Threats:
Hijackloader
Iobit_tool
Dll_sideloading_technique
Lumma_stealer
Toddlershark
TTPs:
ChatGPT TTPs:
do not use without manual checkT1027, T1218.005, T1027.002, T1211, T1059.001
IOCs:
File: 8
Url: 3
Domain: 1
Hash: 5
Soft:
Internet Explorer
Algorithms:
zip
Languages:
powershell, delphi, javascript
Platforms:
intel
Kroll
Kroll's Cyber Threat Intelligence team recently uncovered a complex infection chain involving many layers of obfuscation being…
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Novel Technique Combination Used In IDATLOADER Distribution https://www.kroll.com/en/insights/publications/cyber/idatloader-distribution Report completeness: Medium Threats: Hijackloader Iobit_tool Dll_side…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании сложной вредоносной кампании с использованием IDATLOADER, которая использует сложные цепочки заражения, методы обфускации и использование легитимных двоичных файлов, таких как mshta.exe. Вредоносное ПО создает проблемы для традиционных методов обнаружения, основанных на сигнатурах, и требует более совершенных инструментов поведенческого анализа. Администраторы предупреждаются о злонамеренном использовании mshta.exe и получают рекомендации по стратегиям комплексной защиты для эффективной борьбы с такими угрозами.
-----
Описанный инцидент был связан с обнаружением подозрительной вредоносной программы, которая демонстрировала необычное поведение при загрузке. В ходе расследования было установлено, что вредоносная программа использовала сложную цепочку заражения с несколькими уровнями обфускации для доставки IDATLOADER. Для выполнения вредоносного кода злоумышленник использовал программное обеспечение Microsoft mshta.exe, спрятанное в файле, выдающем себя за секретный ключ PGP. Вредоносная программа использовала новые способы защиты от взлома и сложную маскировку, чтобы избежать обнаружения, что привело к очень низкому коэффициенту обнаружения в VirusTotal.
Первоначально предполагалось, что это связано с дополнительной загрузкой DLL, но на самом деле инцидент был связан с дополнительной загрузкой BPL с использованием файла библиотеки пакетов Borland (VCL120.BPL). Было обнаружено, что этот файл позволяет получить доступ к зашифрованному файлу данных, содержащему вредоносный код IDATLOADER. Дальнейшее тестирование показало, что цепочка заражения началась с поддельного файла ключа PGP, в котором был установлен LUMMASTEALER, и неустановленного универсального похитителя паролей.
В кампании IDATLOADER используется сложная цепочка заражения с несколькими уровнями обфускации, что затрудняет выявление вредоносного ПО традиционными технологиями обнаружения на основе сигнатур. Инструменты, которые анализируют поведение, с большей вероятностью обнаружат угрозы такого типа. Реализация стратегии глубокой защиты имеет решающее значение, поскольку сложные и сильно запутанные файлы могут ускользать от сканирования по периметру, но все равно могут быть обнаружены решениями для обнаружения конечных точек и реагирования на них (EDR) или аналогичными технологиями.
Отмечается, что злоумышленники используют законный двоичный код mshta.exe в цепочках атак, что видно как в этом инциденте, так и в предыдущих, связанных с вредоносным ПО TODDLERSHARK. Аномальное поведение, демонстрируемое mshta.exe, служит убедительным показателем вредоносной активности. Системным администраторам рекомендуется рассмотреть возможность блокировки выполнения mshta.exe или полного его удаления из-за его связи со старыми версиями Internet Explorer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в подробном описании сложной вредоносной кампании с использованием IDATLOADER, которая использует сложные цепочки заражения, методы обфускации и использование легитимных двоичных файлов, таких как mshta.exe. Вредоносное ПО создает проблемы для традиционных методов обнаружения, основанных на сигнатурах, и требует более совершенных инструментов поведенческого анализа. Администраторы предупреждаются о злонамеренном использовании mshta.exe и получают рекомендации по стратегиям комплексной защиты для эффективной борьбы с такими угрозами.
-----
Описанный инцидент был связан с обнаружением подозрительной вредоносной программы, которая демонстрировала необычное поведение при загрузке. В ходе расследования было установлено, что вредоносная программа использовала сложную цепочку заражения с несколькими уровнями обфускации для доставки IDATLOADER. Для выполнения вредоносного кода злоумышленник использовал программное обеспечение Microsoft mshta.exe, спрятанное в файле, выдающем себя за секретный ключ PGP. Вредоносная программа использовала новые способы защиты от взлома и сложную маскировку, чтобы избежать обнаружения, что привело к очень низкому коэффициенту обнаружения в VirusTotal.
Первоначально предполагалось, что это связано с дополнительной загрузкой DLL, но на самом деле инцидент был связан с дополнительной загрузкой BPL с использованием файла библиотеки пакетов Borland (VCL120.BPL). Было обнаружено, что этот файл позволяет получить доступ к зашифрованному файлу данных, содержащему вредоносный код IDATLOADER. Дальнейшее тестирование показало, что цепочка заражения началась с поддельного файла ключа PGP, в котором был установлен LUMMASTEALER, и неустановленного универсального похитителя паролей.
В кампании IDATLOADER используется сложная цепочка заражения с несколькими уровнями обфускации, что затрудняет выявление вредоносного ПО традиционными технологиями обнаружения на основе сигнатур. Инструменты, которые анализируют поведение, с большей вероятностью обнаружат угрозы такого типа. Реализация стратегии глубокой защиты имеет решающее значение, поскольку сложные и сильно запутанные файлы могут ускользать от сканирования по периметру, но все равно могут быть обнаружены решениями для обнаружения конечных точек и реагирования на них (EDR) или аналогичными технологиями.
Отмечается, что злоумышленники используют законный двоичный код mshta.exe в цепочках атак, что видно как в этом инциденте, так и в предыдущих, связанных с вредоносным ПО TODDLERSHARK. Аномальное поведение, демонстрируемое mshta.exe, служит убедительным показателем вредоносной активности. Системным администраторам рекомендуется рассмотреть возможность блокировки выполнения mshta.exe или полного его удаления из-за его связи со старыми версиями Internet Explorer.
#ParsedReport #CompletenessMedium
30-06-2024
Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion
https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html
Report completeness: Medium
Actors/Campaigns:
8220_gang
Threats:
Xmrig_miner
Purecryptor
Process_injection_technique
Dll_injection_technique
Process_hollowing_technique
CVEs:
CVE-2023-21839 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
CVE-2017-3506 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.0.0, 12.2.1.1.0, 12.2.1.2.0)
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 4
Hash: 6
Path: 4
IP: 4
Command: 1
Url: 2
Soft:
Oracle WebLogic server, WireGuard, Windows Defender
Algorithms:
base64, gzip, md5, aes
Win API:
CreateRemoteThread
Languages:
powershell
30-06-2024
Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion
https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html
Report completeness: Medium
Actors/Campaigns:
8220_gang
Threats:
Xmrig_miner
Purecryptor
Process_injection_technique
Dll_injection_technique
Process_hollowing_technique
CVEs:
CVE-2023-21839 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (12.2.1.3.0, 12.2.1.4.0, 14.1.1.0.0)
CVE-2017-3506 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- oracle weblogic server (10.3.6.0.0, 12.1.3.0.0, 12.2.1.0.0, 12.2.1.1.0, 12.2.1.2.0)
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 4
Hash: 6
Path: 4
IP: 4
Command: 1
Url: 2
Soft:
Oracle WebLogic server, WireGuard, Windows Defender
Algorithms:
base64, gzip, md5, aes
Win API:
CreateRemoteThread
Languages:
powershell
Trend Micro
Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer
We analyze the multi-stage loading technique used by Water Sigbin to deliver the PureCrypter loader and XMRIG crypto miner.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Examining Water Sigbin's Infection Routine Leading to an XMRig Cryptominer. Conclusion https://www.trendmicro.com/en_us/research/24/f/water-sigbin-xmrig.html Report completeness: Medium Actors/Campaigns: 8220_gang…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленник Water Sigbin, также известный как 8220 Gang, демонстрирует передовую тактику с помощью сложной многоступенчатой технологии загрузки для доставки криптомайнера XMRIG, используя уязвимости в серверах Oracle WebLogic. Кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз для предотвращения обнаружения и компрометации систем.
-----
Water Sigbin, также известный как 8220 Gang, является разработчиком угроз, демонстрирующим сложные многоступенчатые методы загрузки для обеспечения работы криптомайнера XMRIG. Используя уязвимости в Oracle WebLogic server, внедряя майнеры криптовалюты и реализуя меры по предотвращению отладки, такие как обфускация кода и защита .Net Reactor, Water Sigbin демонстрирует передовую тактику, позволяющую избежать обнаружения и компрометации систем. Эта кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз.
Злоумышленник использует CVE-2017-3506 и CVE-2023-21839 для развертывания майнеров криптовалюты с помощью сценариев PowerShell, используя методы безфайлового выполнения, такие как отражение библиотек DLL и внедрение процессов, для запуска вредоносного кода исключительно в памяти, минуя обнаружение на диске. Water Sigbin использует технологию многоступенчатой загрузки для доставки загрузчика PureCrypter и крипто-майнера XMRig. Все полезные данные в этой кампании защищены с помощью .Net Reactor для предотвращения обратного проектирования, включая методы защиты от отладки для дополнительной защиты.
После успешной эксплуатации CVE-2017-3506 Water Sigbin запускает сценарий PowerShell на скомпрометированных системах для декодирования полезной нагрузки в кодировке Base64, удаляя загрузчик начальной стадии с именем wireguard2-3.exe во временном каталоге. Этот загрузчик маскируется под законное VPN-приложение, чтобы обмануть пользователей и антивирусные системы. wireguard2-3.exe Файл действует как троянский загрузчик, который расшифровывает и выполняет в памяти полезную нагрузку второго этапа, расширяя возможности обхода за счет внедрения отражающей библиотеки DLL для выполнения в памяти.
Полезная нагрузка второго этапа, троянский загрузчик DLL, извлекает и выполняет другой двоичный файл из указанного ресурса, расшифровывая его с помощью шифрования AES и распаковывая с помощью GZip. Конфигурация расшифрованной полезной нагрузки включает в себя сведения о создании нового процесса и загрузке полезной нагрузки следующего этапа в зашифрованном формате. Water Sigbin использует внедрение процесса для загрузки полезной нагрузки следующего этапа, что приводит к развертыванию загрузчика PureCrypter версии V6.0.7D. Этот загрузчик регистрирует жертв на сервере управления (C&C) и загружает конечную полезную нагрузку, содержащую криптомайнер XMRig.
Чтобы обеспечить постоянство, вредоносная программа использует различные методы, такие как создание запланированных задач, репликация в виде скрытого файла, добавление исключений в Защитник Windows и создание уникальных идентификаторов жертв, зашифрованных с помощью MD5, на основе информации об оборудовании. Подключаясь к серверу C&C, Water Sigbin получает подробную информацию о конфигурации XMRig, загружает зашифрованные файлы, расшифровывает и распаковывает ответы, а также загружает полезную нагрузку XMRig посредством внедрения процесса для майнинга криптовалюты с использованием указанного адреса кошелька.
Кроме того, Trend Micro предоставляет механизмы защиты для защиты клиентов от обсуждаемой атаки, включая правила обнаружения уязвимостей Oracle WebLogic CVE-2017-3506 и CVE-2023-21839. Программа заражения Water Sigbin, ведущая к созданию XMRig cryptominer, включает в себя серию троянских загрузчиков и URL-адресов для доставки полезной нагрузки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленник Water Sigbin, также известный как 8220 Gang, демонстрирует передовую тактику с помощью сложной многоступенчатой технологии загрузки для доставки криптомайнера XMRIG, используя уязвимости в серверах Oracle WebLogic. Кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз для предотвращения обнаружения и компрометации систем.
-----
Water Sigbin, также известный как 8220 Gang, является разработчиком угроз, демонстрирующим сложные многоступенчатые методы загрузки для обеспечения работы криптомайнера XMRIG. Используя уязвимости в Oracle WebLogic server, внедряя майнеры криптовалюты и реализуя меры по предотвращению отладки, такие как обфускация кода и защита .Net Reactor, Water Sigbin демонстрирует передовую тактику, позволяющую избежать обнаружения и компрометации систем. Эта кампания подчеркивает важность надежных мер безопасности и постоянного мониторинга возникающих угроз.
Злоумышленник использует CVE-2017-3506 и CVE-2023-21839 для развертывания майнеров криптовалюты с помощью сценариев PowerShell, используя методы безфайлового выполнения, такие как отражение библиотек DLL и внедрение процессов, для запуска вредоносного кода исключительно в памяти, минуя обнаружение на диске. Water Sigbin использует технологию многоступенчатой загрузки для доставки загрузчика PureCrypter и крипто-майнера XMRig. Все полезные данные в этой кампании защищены с помощью .Net Reactor для предотвращения обратного проектирования, включая методы защиты от отладки для дополнительной защиты.
После успешной эксплуатации CVE-2017-3506 Water Sigbin запускает сценарий PowerShell на скомпрометированных системах для декодирования полезной нагрузки в кодировке Base64, удаляя загрузчик начальной стадии с именем wireguard2-3.exe во временном каталоге. Этот загрузчик маскируется под законное VPN-приложение, чтобы обмануть пользователей и антивирусные системы. wireguard2-3.exe Файл действует как троянский загрузчик, который расшифровывает и выполняет в памяти полезную нагрузку второго этапа, расширяя возможности обхода за счет внедрения отражающей библиотеки DLL для выполнения в памяти.
Полезная нагрузка второго этапа, троянский загрузчик DLL, извлекает и выполняет другой двоичный файл из указанного ресурса, расшифровывая его с помощью шифрования AES и распаковывая с помощью GZip. Конфигурация расшифрованной полезной нагрузки включает в себя сведения о создании нового процесса и загрузке полезной нагрузки следующего этапа в зашифрованном формате. Water Sigbin использует внедрение процесса для загрузки полезной нагрузки следующего этапа, что приводит к развертыванию загрузчика PureCrypter версии V6.0.7D. Этот загрузчик регистрирует жертв на сервере управления (C&C) и загружает конечную полезную нагрузку, содержащую криптомайнер XMRig.
Чтобы обеспечить постоянство, вредоносная программа использует различные методы, такие как создание запланированных задач, репликация в виде скрытого файла, добавление исключений в Защитник Windows и создание уникальных идентификаторов жертв, зашифрованных с помощью MD5, на основе информации об оборудовании. Подключаясь к серверу C&C, Water Sigbin получает подробную информацию о конфигурации XMRig, загружает зашифрованные файлы, расшифровывает и распаковывает ответы, а также загружает полезную нагрузку XMRig посредством внедрения процесса для майнинга криптовалюты с использованием указанного адреса кошелька.
Кроме того, Trend Micro предоставляет механизмы защиты для защиты клиентов от обсуждаемой атаки, включая правила обнаружения уязвимостей Oracle WebLogic CVE-2017-3506 и CVE-2023-21839. Программа заражения Water Sigbin, ведущая к созданию XMRig cryptominer, включает в себя серию троянских загрузчиков и URL-адресов для доставки полезной нагрузки.
#ParsedReport #CompletenessMedium
30-06-2024
Search. This ELF is not your buddy
https://blog.strikeready.com/blog/this-elf-is-not-your-buddy
Report completeness: Medium
Threats:
Upx_tool
Zenity_tool
Victims:
Indian government
Industry:
Government
Geo:
Indian
ChatGPT TTPs:
T1204.002, T1036.006
IOCs:
Hash: 54
Email: 1
Url: 30
File: 6
Domain: 2
Soft:
Discord
Algorithms:
bzip, zip, base64
Links:
30-06-2024
Search. This ELF is not your buddy
https://blog.strikeready.com/blog/this-elf-is-not-your-buddy
Report completeness: Medium
Threats:
Upx_tool
Zenity_tool
Victims:
Indian government
Industry:
Government
Geo:
Indian
ChatGPT TTPs:
do not use without manual checkT1204.002, T1036.006
IOCs:
Hash: 54
Email: 1
Url: 30
File: 6
Domain: 2
Soft:
Discord
Algorithms:
bzip, zip, base64
Links:
https://github.com/StrikeReady-Inc/research/tree/main/2024-06-27%20Gotta%20be%20ELFing%20kiddinghttps://github.com/bwmarrin/discordgohttps://github.com/StrikeReady-Inc/samples/tree/main/2024-06-27%20Unk%20ELF%20actorStrikeready
ELF Malware is Rare but Dangerous - Analyzing Linux Threats
ELF malware is rare but dangerous. Learn how a compromised Indian government email delivered an ELF attachment and why Linux threats deserve attention.
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Search. This ELF is not your buddy https://blog.strikeready.com/blog/this-elf-is-not-your-buddy Report completeness: Medium Threats: Upx_tool Zenity_tool Victims: Indian government Industry: Government Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что бэкдоры Linux редко используются для первоначальной компрометации из-за низкой доли рынка настольных компьютеров, о чем свидетельствует недавний инцидент, связанный со взломанной учетной записью правительства Индии, отправившей вредоносное электронное письмо с необычной комбинацией форматов файлов. Это вызывает опасения по поводу потенциальных угроз безопасности и вызывает споры о внедрении Linux и последствиях для безопасности.
-----
В тексте подчеркивается редкость использования бэкдоров Linux для первоначальной компрометации, главным образом из-за того, что на долю Linux приходится всего 5% настольных компьютеров. Это говорит о том, что пользователи обычно не заражаются вложениями файлов .elf по электронной почте, как это было показано в недавнем инциденте, связанном со взломанной учетной записью правительства Индии, отправляющей вредоносное электронное письмо на другой государственный домен Индии. Электронное письмо содержало ZIP-вложение с файлами pdf, docx и ELF. Такое необычное сочетание форматов файлов указывает на потенциальную угрозу безопасности. Упоминание Linux на настольных компьютерах и постоянные шутки о его будущей актуальности привлекают внимание к продолжающимся дебатам о внедрении Linux и последствиях для безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что бэкдоры Linux редко используются для первоначальной компрометации из-за низкой доли рынка настольных компьютеров, о чем свидетельствует недавний инцидент, связанный со взломанной учетной записью правительства Индии, отправившей вредоносное электронное письмо с необычной комбинацией форматов файлов. Это вызывает опасения по поводу потенциальных угроз безопасности и вызывает споры о внедрении Linux и последствиях для безопасности.
-----
В тексте подчеркивается редкость использования бэкдоров Linux для первоначальной компрометации, главным образом из-за того, что на долю Linux приходится всего 5% настольных компьютеров. Это говорит о том, что пользователи обычно не заражаются вложениями файлов .elf по электронной почте, как это было показано в недавнем инциденте, связанном со взломанной учетной записью правительства Индии, отправляющей вредоносное электронное письмо на другой государственный домен Индии. Электронное письмо содержало ZIP-вложение с файлами pdf, docx и ELF. Такое необычное сочетание форматов файлов указывает на потенциальную угрозу безопасности. Упоминание Linux на настольных компьютерах и постоянные шутки о его будущей актуальности привлекают внимание к продолжающимся дебатам о внедрении Linux и последствиях для безопасности.
#ParsedReport #CompletenessHigh
30-06-2024
Threat Analysis Insight: RisePro Information Stealer
https://blogs.blackberry.com/en/2024/06/threat-analysis-insight-risepro-information-stealer
Report completeness: High
Threats:
Riseprostealer
Privateloader
Redline_stealer
Vidar_stealer
Raccoon_stealer
Hvnc_tool
Credential_dumping_technique
Industry:
Financial, Critical_infrastructure
Geo:
Russian
TTPs:
Tactics: 7
Technics: 28
IOCs:
Path: 2
Command: 2
File: 4
Hash: 25
IP: 10
Url: 5
Soft:
Windows Defender, Telegram, Discord
Algorithms:
xor, zip, base64
YARA: Found
30-06-2024
Threat Analysis Insight: RisePro Information Stealer
https://blogs.blackberry.com/en/2024/06/threat-analysis-insight-risepro-information-stealer
Report completeness: High
Threats:
Riseprostealer
Privateloader
Redline_stealer
Vidar_stealer
Raccoon_stealer
Hvnc_tool
Credential_dumping_technique
Industry:
Financial, Critical_infrastructure
Geo:
Russian
TTPs:
Tactics: 7
Technics: 28
IOCs:
Path: 2
Command: 2
File: 4
Hash: 25
IP: 10
Url: 5
Soft:
Windows Defender, Telegram, Discord
Algorithms:
xor, zip, base64
YARA: Found
BlackBerry
Threat Analysis Insight: RisePro Information Stealer
RisePro is a multifunctional information-stealer often sold on underground forums as a Malware-as-a-Service (MaaS) offering. In this blog, we’ll delve deeper into RisePro and examine its infection chain and inner workings.
CTT Report Hub
#ParsedReport #CompletenessHigh 30-06-2024 Threat Analysis Insight: RisePro Information Stealer https://blogs.blackberry.com/en/2024/06/threat-analysis-insight-risepro-information-stealer Report completeness: High Threats: Riseprostealer Privateloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в многофункциональном средстве для кражи информации под названием RisePro, которое в основном распространяется по модели "Вредоносное ПО как услуга" (MaaS) на подпольных форумах. Вредоносная программа, впервые обнаруженная в конце 2022 года, проявила значительную активность в конце 2023-го и начале 2024 года, что привело к ее включению в раздел "Основные угрозы критической инфраструктуре" отчета Global Threat Intelligence. У RisePro нет конкретного источника заражения, но он часто распространяется с помощью вредоносных ссылок и тактики обмана. Вредоносное ПО работает по модели подписки, что позволяет операторам настраивать его для своих целей, уделяя особое внимание краже и утечке информации. Организациям рекомендуется использовать проактивные стратегии защиты от таких угроз.
-----
RisePro - это многофункциональная программа для кражи информации, распространяемая по модели "Вредоносное ПО как услуга" на подпольных форумах.
В конце 2023 и начале 2024 года BlackBerry отметила значительный рост активности RisePro, что привело к включению его в раздел "Основные угрозы критической инфраструктуре" отчета Global Threat Intelligence.
RisePro имеет сходство с PrivateLoader, используемым злоумышленниками для распространения вредоносных программ.
Русскоязычное происхождение, о котором свидетельствуют особенности дизайна и деятельности RisePro.
Модель, основанная на подписке, при которой операторы настраивают вредоносное ПО под свои цели после уплаты лицензионного сбора.
RisePro взаимодействует с сервером C2 для получения команд для снятия отпечатков пальцев с систем, кражи данных и передачи в инфраструктуру субъекта угроз.
Настраиваемая тактика развертывания обеспечивает постоянство выполнения запланированных задач.
Обновления включают переход на пользовательский протокол TCP, методы обфускации и согласованную структуру в разных версиях.
Основная цель - кража и эксфильтрация информации, при этом операторы настраивают методы передачи данных.
Постоянно развивающиеся функции, рекламируемые на подпольных форумах, подчеркивают необходимость принятия эффективных контрмер.
Рекомендуемые стратегии защиты включают обучение сотрудников, мониторинг, решения для обеспечения безопасности конечных точек и программы анализа угроз.
BlackBerry предлагает защиту от RisePro с помощью CylanceENDPOINT на базе Cylance AI для обнаружения угроз и их устранения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в многофункциональном средстве для кражи информации под названием RisePro, которое в основном распространяется по модели "Вредоносное ПО как услуга" (MaaS) на подпольных форумах. Вредоносная программа, впервые обнаруженная в конце 2022 года, проявила значительную активность в конце 2023-го и начале 2024 года, что привело к ее включению в раздел "Основные угрозы критической инфраструктуре" отчета Global Threat Intelligence. У RisePro нет конкретного источника заражения, но он часто распространяется с помощью вредоносных ссылок и тактики обмана. Вредоносное ПО работает по модели подписки, что позволяет операторам настраивать его для своих целей, уделяя особое внимание краже и утечке информации. Организациям рекомендуется использовать проактивные стратегии защиты от таких угроз.
-----
RisePro - это многофункциональная программа для кражи информации, распространяемая по модели "Вредоносное ПО как услуга" на подпольных форумах.
В конце 2023 и начале 2024 года BlackBerry отметила значительный рост активности RisePro, что привело к включению его в раздел "Основные угрозы критической инфраструктуре" отчета Global Threat Intelligence.
RisePro имеет сходство с PrivateLoader, используемым злоумышленниками для распространения вредоносных программ.
Русскоязычное происхождение, о котором свидетельствуют особенности дизайна и деятельности RisePro.
Модель, основанная на подписке, при которой операторы настраивают вредоносное ПО под свои цели после уплаты лицензионного сбора.
RisePro взаимодействует с сервером C2 для получения команд для снятия отпечатков пальцев с систем, кражи данных и передачи в инфраструктуру субъекта угроз.
Настраиваемая тактика развертывания обеспечивает постоянство выполнения запланированных задач.
Обновления включают переход на пользовательский протокол TCP, методы обфускации и согласованную структуру в разных версиях.
Основная цель - кража и эксфильтрация информации, при этом операторы настраивают методы передачи данных.
Постоянно развивающиеся функции, рекламируемые на подпольных форумах, подчеркивают необходимость принятия эффективных контрмер.
Рекомендуемые стратегии защиты включают обучение сотрудников, мониторинг, решения для обеспечения безопасности конечных точек и программы анализа угроз.
BlackBerry предлагает защиту от RisePro с помощью CylanceENDPOINT на базе Cylance AI для обнаружения угроз и их устранения.
#ParsedReport #CompletenessLow
30-06-2024
Sombres Influences: Russian and Iranian Influence Networks Target French Elections
https://go.recordedfuture.com/hubfs/reports/TA-2024-0628.pdf
Report completeness: Low
Actors/Campaigns:
Copycop
Iuvm
Doppelgnger
Victims:
French elections
Industry:
Military, Education, Government
Geo:
Of legitimate french, Us and french, France for, Copycop french, Russian, Uses french, From legitimate french, Networks target french, Plagiarized from french, Websites impersonating french, And french, Targets french, France, Copycop uses french, Promises french, Russia, From mainstream french, 100 to french, During french, Two french, Ukraine, Of prominent french, French, Mainstream french, Undermine the french, Iran, The us, Surge during french, Of the french, The french, France military, Impersonating french, France because, Inauthentic french, Two new french, France en, For french, France military aid, France far-right story, Legitimate french, France such, Iranian, France supporting israel, France for its, Upcoming french, New french, Claiming that french, The 2024 french, 2024 impersonating french, France as result, The upcoming french, France military support, Jordan, Instruction for french, Website promises french, Doppelgnger impersonating french, France because of, To working-class french, To the french, France and, France unprecedented, Are impersonating french, France far-right, That french, France and promoting, Doppelgnger targets french, And weaponizing french, Erode french, Of copycop french, Into french, Articles impersonating french, Copycop new french, France domestic political, France en colere, Israel, Translated into french, Impersonating the french, France unprecedented economic, Prominent french, To erode french, Working-class french, France domestic, France such as, From french, Weaponizing french, Target french, 2024 french, France supporting, Impersonates two french, Targeting the french, To french, Article from french, France as
ChatGPT TTPs:
T1566.002, T1568
IOCs:
Domain: 26
Email: 2
Soft:
outlook
Algorithms:
des
Platforms:
cross-platform
30-06-2024
Sombres Influences: Russian and Iranian Influence Networks Target French Elections
https://go.recordedfuture.com/hubfs/reports/TA-2024-0628.pdf
Report completeness: Low
Actors/Campaigns:
Copycop
Iuvm
Doppelgnger
Victims:
French elections
Industry:
Military, Education, Government
Geo:
Of legitimate french, Us and french, France for, Copycop french, Russian, Uses french, From legitimate french, Networks target french, Plagiarized from french, Websites impersonating french, And french, Targets french, France, Copycop uses french, Promises french, Russia, From mainstream french, 100 to french, During french, Two french, Ukraine, Of prominent french, French, Mainstream french, Undermine the french, Iran, The us, Surge during french, Of the french, The french, France military, Impersonating french, France because, Inauthentic french, Two new french, France en, For french, France military aid, France far-right story, Legitimate french, France such, Iranian, France supporting israel, France for its, Upcoming french, New french, Claiming that french, The 2024 french, 2024 impersonating french, France as result, The upcoming french, France military support, Jordan, Instruction for french, Website promises french, Doppelgnger impersonating french, France because of, To working-class french, To the french, France and, France unprecedented, Are impersonating french, France far-right, That french, France and promoting, Doppelgnger targets french, And weaponizing french, Erode french, Of copycop french, Into french, Articles impersonating french, Copycop new french, France domestic political, France en colere, Israel, Translated into french, Impersonating the french, France unprecedented economic, Prominent french, To erode french, Working-class french, France domestic, France such as, From french, Weaponizing french, Target french, 2024 french, France supporting, Impersonates two french, Targeting the french, To french, Article from french, France as
ChatGPT TTPs:
do not use without manual checkT1566.002, T1568
IOCs:
Domain: 26
Email: 2
Soft:
outlook
Algorithms:
des
Platforms:
cross-platform