CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport
15-06-2022

Telerik UI exploitation leads to cryptominer, Cobalt Strike infections

https://news.sophos.com/en-us/2022/06/15/telerik-ui-exploitation-leads-to-cryptominer-cobalt-strike-infections

Threats:
Cobalt_strike (tags: rat, cryptomining, malware, dropper, ransomware)
Xmrig_miner
Beacon
Netwalker
Metasploit_tool
Log4shell_vuln
Mimikatz
Nmap_tool

Geo:
Czech

CVEs:
CVE-2017-1137 [Vulners]
Vulners: Score: 6.8, CVSS: 4.6,
Vulners: Exploitation: Unknown
X-Force: Risk: 5.9
X-Force: Patch: Official fix
Soft:
- ibm websphere application server (8.5, 8.5.5, 8.0)

CVE-2017-11317 [Vulners]
Vulners: Score: 7.5, CVSS: 6.2,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- telerik ui for asp.net ajax (2017.2.503, 2017.2.621, le2016.3.1027)

CVE-2017-11357 [Vulners]
Vulners: Score: 7.5, CVSS: 6.9,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- telerik ui for asp.net ajax (le2017.2.621)

CVE-2021-44228 [Vulners]
Vulners: Score: 9.3, CVSS: 4.0,
Vulners: Exploitation: True
X-Force: Risk: 10
X-Force: Patch: Official fix
Soft:
- apache log4j (2.0, 2.0, 2.0, 2.0, <2.15.0, <2.3.1, <2.12.2)
- siemens sppa-t3000 ses3000 firmware (*)
- siemens logo\! soft comfort (*)
- siemens spectrum power 4 (4.70, 4.70, <4.70, 4.70)
- siemens siveillance control pro (*)
have more...
CVE-2019-18935 [Vulners]
Vulners: Score: 7.5, CVSS: 6.1,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- telerik ui for asp.net ajax (<2019.3.1023)


IOCs:
File: 11
Path: 3
Registry: 1
Url: 2
Coin: 2
Hash: 9
IP: 1

Links:
https://github.com/rapid7/metasploit-framework/blob/master/modules/exploits/windows/http/telerik\_rau\_deserialization.rb
https://github.com/noperator/CVE-2019-18935
https://github.com/ThanHuuTuan/Telerik\_CVE-2019-18935
https://github.com/bao7uo/RAU\_crypto
https://github.com/sophoslabs/IoCs/blob/master/Troj-Miner-AED.csv
https://github.com/ohpe/juicy-potato
#ParsedReport
16-06-2022

How Emotet is changing tactics in response to Microsofts tightening of Office macro security

https://www.welivesecurity.com/2022/06/16/how-emotet-is-changing-tactics-microsoft-tightening-office-macro-security

Actors/Campaigns:
Axiom
Turla

Threats:
Emotet (tags: malware, ransomware, botnet, spam, backdoor, trojan, phishing)
Dridex
Gootkit
Icedid
Nymaim
Qakbot
Trickbot
Gozi
Zeus
Mailpassview
Webbrowserview
Cobalt_strike
Beacon
Lockdown (tags: malware)
Shadowpad
Gazer
Astaroth
Passview_tool
Gobot

Industry:
Financial

Geo:
Italy, Mexico, Ukraine, Japan

IOCs:
File: 4

Links:
https://github.com/nmantani/archiver-MOTW-support-comparison
#ParsedReport
16-06-2022

DriftingCloud: Zero-Day Sophos Firewall Exploitation and an Insidious Breach

https://www.volexity.com/blog/2022/06/15/driftingcloud-zero-day-sophos-firewall-exploitation-and-an-insidious-breach

Actors/Campaigns:
Driftingcloud (tags: vpn, malware, backdoor, rat, dns)

Threats:
Behinder
Sliver_tool
Pupy_rat

Geo:
China, Chinese, Asia

CVEs:
CVE-2021-4034 [Vulners]
Vulners: Score: 7.2, CVSS: 3.5,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- polkit project polkit (*)
- redhat enterprise linux desktop (7.0)
- redhat enterprise linux workstation (7.0)
- redhat enterprise linux for scientific computing (7.0)
- redhat enterprise linux server (7.0, 6.0)
have more...
CVE-2022-26134 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
- atlassian confluence server (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)

CVE-2022-1040 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- sophos sfos (le18.5.3)


IOCs:
File: 5
Url: 1
Domain: 4
IP: 8

Functions Names: 3

YARA: Found

Links:
https://github.com/gooogleapis/gooogleapis
https://github.com/Konloch/bytecode-viewer
https://github.com/epinna/weevely3/blob/master/bd/agents/obfpost\_php.tpl
https://github.com/cassanof/pantegana/blob/master/Makefile#L12
https://github.com/BishopFox/sliver
https://github.com/cassanof/pantegana
https://github.com/volexity/threat-intel/blob/main/2022/2022-06-15%20DriftingCloud%20-%20Zero-Day%20Sophos%20Firewall%20Exploitation%20and%20an%20Insidious%20Breach/indicators/indicators.csv
https://github.com/MountCloud/BehinderClientSource/blob/master/src/main/java/net/rebeyond/behinder/payload/java/SocksProxy.java
https://github.com/berdav/CVE-2021-4034
https://github.com/n1nj4sec/pupy
https://github.com/volexity/threat-intel/blob/main/2022/2022-06-15%20DriftingCloud%20-%20Zero-Day%20Sophos%20Firewall%20Exploitation%20and%20an%20Insidious%20Breach/indicators/yara.yar
#ParsedReport
16-06-2022

Confluence exploits used to drop ransomware on vulnerable servers

https://news.sophos.com/en-us/2022/06/16/confluence-exploits-used-to-drop-ransomware-on-vulnerable-servers

Threats:
Cerber (tags: ransomware)
Log4shell_vuln (tags: ransomware)
Cobalt_strike (tags: ransomware)

Industry:
Financial

CVEs:
CVE-2022-26134 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
- atlassian confluence server (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)


IOCs:
File: 1

Links:
https://github.com/sophoslabs/IoCs/blob/master/CVE-2022-26134\_attacks.csv
#ParsedReport
16-06-2022

Panchans Mining Rig: New Golang Peer-to-Peer Botnet Says Hi!

https://www.akamai.com/blog/security/new-p2p-botnet-panchan

Threats:
Rig_tool (tags: botnet, malware, cryptomining)
Panchan_botnet
Cryptojacker
Xmrig_miner (tags: cryptomining)

Industry:
Financial, Telco, Education

Geo:
Asia, Japanese, Taiwan, Spain

TTPs:
Tactics: 1
Technics: 0

YARA: Found

Links:
https://github.com/akamai/akamai-security-research/tree/main/malware/panchan
#ParsedReport
16-06-2022

F5 Labs Investigates MaliBot

https://www.f5.com/labs/articles/threat-intelligence/f5-labs-investigates-malibot

Threats:
Malibot (tags: trojan, malware, rat, phishing, stealer, ransomware, dns)
Flubot
Sharkbot

Industry:
Government, Iot, Education, E-commerce, Financial

Geo:
African, Spanish, Italian, Russia, Spain, Italy

IOCs:
Url: 6
Hash: 4
IP: 1
File: 7
Domain: 2

Functions Names: 1
👍1
#ParsedReport
17-06-2022

ASEC Weekly Malware Statistics (June 6th, 2022 June 12th, 2022)

https://asec.ahnlab.com/en/35424

Threats:
Emotet (tags: malware)
Qakbot (tags: malware)
Trickbot (tags: malware)
Agent_tesla (tags: malware)
Formbook (tags: malware)
Lokibot_stealer (tags: malware)
Redline_stealer (tags: malware)
Beamwinhttp_loader (tags: malware)

Industry:
Transport, Financial

Geo:
Usa

IOCs:
Domain: 2
IP: 2
Email: 2
File: 30
Url: 43
#ParsedReport
17-06-2022

Cerber2021 Ransomware Back in Action. Sophisticated Ransomware targeting Windows and Linux Users

https://blog.cyble.com/2022/06/17/cerber2021-ransomware-back-in-action

Threats:
Cerberimposter (tags: ransomware, malware, rat)
Cerber (tags: ransomware)
Gandcrab (tags: ransomware)
Samsam (tags: ransomware)
Blackrouter (tags: ransomware)

Industry:
Financial

CVEs:
CVE-2021-22205 [Vulners]
Vulners: Score: 7.5, CVSS: 5.6,
Vulners: Exploitation: True
X-Force: Risk: 9.9
X-Force: Patch: Official fix
Soft:
- gitlab (<13.8.8, <13.8.8, <13.9.6, <13.9.6, <13.10.3, <13.10.3)

CVE-2021-26084 [Vulners]
Vulners: Score: 7.5, CVSS: 7.3,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence server (<7.12.5, <7.4.11, <7.11.6, <6.13.23)
- atlassian confluence data center (<7.12.5, <7.11.6, <7.4.11, <6.13.23)

CVE-2022-26134 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
- atlassian confluence server (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)


TTPs:
Tactics: 4
Technics: 6

IOCs:
Url: 1
Hash: 3

Functions Names: 1

Links:
https://github.com/weidai11/cryptopp
#ParsedReport
17-06-2022

Lookout Uncovers Android Spyware Deployed in Kazakhstan

https://www.lookout.com/blog/hermit-spyware-discovery

Actors/Campaigns:
Memento (tags: rat)

Threats:
Hermit (tags: malware, spyware, rat, phishing)
Chrysaor
Finfisher

Industry:
Government, Telco, Financial

Geo:
Syria, Pakistan, Bangladesh, Chinese, Syrian, Berlin, Turkmenistan, Chile, Italy, Italian, German, Mongolia, Turkey, Kazakhstans, Kazakhstan, Myanmar, Vietnam

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 1
Url: 1
IP: 10
Domain: 17
Hash: 8
#ParsedReport
17-06-2022

Raccoon Stealer is Back with a New Version. Executive Summary

https://medium.com/s2wblog/raccoon-stealer-is-back-with-a-new-version-5f436e04b20d

Threats:
Raccoon_stealer (tags: cryptomining, malware, stealer, rat)
Redline_stealer
Fakecrack
Exodus
Vidar_stealer
Kpot_stealer

Geo:
Korean

IOCs:
Hash: 47
Domain: 1
File: 13
Coin: 3
Path: 5
IP: 1

Functions Names: 1
#ParsedReport
17-06-2022

'Dark Elephant': A Decade of Cyber Attacks

https://mp-weixin-qq-com.translate.goog/s/mC5D8kFaQA-cIcw2rlTgeA?_x_tr_sl=zh-CN&_x_tr_tl=en&_x_tr_hl=en

Actors/Campaigns:
Darkelephant
Modified_elephant

Threats:
Harpoon
Netwire_rat
Darkcomet_rat
Parallax_rat

Geo:
India, China, Pakistan

CVEs:
CVE-2012-0158 [Vulners]
Vulners: Score: 9.3, CVSS: 7.5,
Vulners: Exploitation: True
X-Force: Risk: 9.3
X-Force: Patch: Official fix
Soft:
- microsoft office (2010, 2010, 2003, 2007, 2007)
- microsoft office web components (2003)
- microsoft sql server (2000, 2008, 2008, 2005, 2008, 2008, 2008, 2000, 2005, 2008, 2008, 2005, 2005, 2008, 2008)
- microsoft biztalk server (2002)
- microsoft commerce server (2002, 2007, 2009, 2009)
have more...

IOCs:
File: 14
#ParsedReport
17-06-2022

Latin American Governments Targeted By Ransomware

https://www.recordedfuture.com/latin-american-governments-targeted-by-ransomware

Actors/Campaigns:
Zirochka
Wazawaka

Threats:
Conti (tags: ransomware)
Blackcat (tags: ransomware)
Lockbit (tags: ransomware)
Blackbyte (tags: ransomware)

Industry:
Government, Ics, Healthcare, Education, E-commerce, Financial

Geo:
Latam, Brazilian, Colombia, Russian, Peru, Mexico, Ukraine, Russia, Panama, Brazil, Ecuador, Chile, America, Argentina, Uruguay, American

TTPs:

IOCs:
Domain: 10

YARA: Found
#ParsedReport
17-06-2022

CoinEgg Scam Campaign Steals Victims Cryptocurrency and Data

https://cloudsek.com/threatintelligence/coinegg-scam-campaign-steals-victims-cryptocurrency-and-data/?utm_source=rss&utm_medium=rss&utm_campaign=coinegg-scam-campaign-steals-victims-cryptocurrency-and-data

Industry:
Financial

Geo:
Australia, France

CVEs:
CVE-2022-26134 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
- atlassian confluence server (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)


TTPs:
Tactics: 1
Technics: 0

IOCs:
Url: 6
Domain: 2
IP: 2
#ParsedReport
17-06-2022

Anatomy of a Ransomware Attack

https://www.varonis.com/blog/anatomy-of-a-ransomware-attack

Threats:
Lockbit
Psexec_tool
Tightvnc_tool
Log4shell_vuln
Mimikatz
Passthehash_technique

TTPs:
Tactics: 12
Technics: 24

IOCs:
Domain: 1
IP: 8
👍1