CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Sombres Influences: Russian and Iranian Influence Networks Target French Elections https://go.recordedfuture.com/hubfs/reports/TA-2024-0628.pdf Report completeness: Low Actors/Campaigns: Copycop Iuvm Doppelgnger…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте освещаются операции России и Ирана по оказанию вредоносного влияния на предстоящие выборы во Франции, направленные на создание поддельных веб-сайтов и распространение дезинформации. В нем также упоминается о серьезной угрозе, которую представляют эти операции, и подчеркивается важность скоординированных усилий по противодействию им. Кроме того, в тексте рассказывается о Recorded Future, компании по анализу угроз, которая предоставляет комплексные разведывательные услуги для расширения возможностей клиентов по усилению их защиты от кибербезопасности.
-----

В тексте обсуждаются операции иностранного вредоносного влияния на предстоящие выборы во Франции, проводимые преимущественно Россией и Ираном. Эти операции включают создание недостоверных веб-сайтов, выдающих себя за французские СМИ, создание порталов с поддельными новостями и широкое распространение в социальных сетях. Сеть CopyCop, связанная с Россией, известна тем, что создает контент, выгодный России, с целью дискредитации президента Макрона и подрыва европейской поддержки Украины. Группа использует множество поддельных веб-сайтов на французском языке для распространения дезинформации и видео-подделок.

Иранские онлайн-ресурсы, связанные с IUVM, также участвуют в оказании влияния на выборы во Франции из-за поддержки Францией Израиля. Их деятельность включает в себя тайные кампании влияния, направленные на то, чтобы оспорить позицию Франции по различным вопросам. Сеть "Двойник", известная пропагандой пророссийских, евроскептических и популистских взглядов, фокусируется на критике правительства Макрона и поддержке альтернативных политических групп, таких как партия национального единства.

В тексте подчеркивается значительная угроза, исходящая от этих операций по оказанию иностранного влияния, подчеркивается важность сохранения бдительности и принятия скоординированных усилий по противодействию этим действиям и защите целостности избирательного процесса во Франции. В связи с быстрым приближением выборов правозащитники сталкиваются с еще большими трудностями, в то время как субъектам, представляющим угрозу, становится все труднее оказывать серьезное влияние. В тексте также упоминаются различные тактики, применяемые этими сетями влияния, такие как использование автоматизированных аккаунтов для продвижения в социальных сетях, распространение поддельного контента и ложной информации, нацеленной на избирателей.

Recorded Future, ведущая компания по анализу угроз, предоставляет комплексные разведывательные услуги, охватывающие противников, инфраструктуру и цели, с помощью своего облака Intelligence Cloud. Возможности компании включают мониторинг Интернета из различных источников, таких как открытый Веб, темный веб и технические каналы, для получения информации о меняющемся ландшафте угроз в режиме реального времени. Это позволяет клиентам быстро принимать обоснованные решения, минимизировать риски и повышать уровень своей кибербезопасности.

Компания Recorded Future со штаб-квартирой в Бостоне работает по всему миру, ее офисы и персонал распределены по всему миру. Компания сотрудничает с более чем 1800 предприятиями и государственными структурами в 75 странах, предоставляя объективную и действенную информацию для эффективного укрепления их систем кибербезопасности. Широкий охват Recorded Future и тщательный подход к анализу угроз делают ее ключевым игроком в секторе кибербезопасности, позволяя клиентам активно решать проблемы безопасности и защищать свои цифровые активы.
#ParsedReport #CompletenessLow
30-06-2024

Alert regarding Operation Blotless attack campaign

https://www.jpcert.or.jp/at/2024/at240013.html

Report completeness: Low

Actors/Campaigns:
Blotlesss (motivation: cyber_espionage)
Volt_typhoon (motivation: cyber_espionage)

Threats:
Kv-botnet
Lolbin_technique

Industry:
Government, Critical_infrastructure

Geo:
Japanese, Chinese

CVEs:
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13, 11.1-65.22)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)


ChatGPT TTPs:
do not use without manual check
T1572, T1190

IOCs:
File: 3
Email: 1

Soft:
Active Directory

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Alert regarding Operation Blotless attack campaign https://www.jpcert.or.jp/at/2024/at240013.html Report completeness: Low Actors/Campaigns: Blotlesss (motivation: cyber_espionage) Volt_typhoon (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что растет обеспокоенность в связи с кибератаками на критически важную инфраструктуру с использованием тактики "Living off the land", при этом особое внимание уделяется недавним атакам, таким как "Volt Typhoon" и "Operation Blotless". Множество организаций, включая JPCERT/CC и другие источники, такие как Microsoft и SecureWorks, отслеживают и предупреждают об этих злоумышленниках с расширенными возможностями защиты от постоянных угроз (APT), которые используют существующие инструменты и системы для проведения длительных, периодически повторяющихся кампаний атак. Несмотря на усилия по сбору информации об этих методах атак, остаются проблемы в выявлении таких киберугроз и эффективном реагировании на них, что подчеркивает необходимость постоянной бдительности и сотрудничества между организациями для устранения возникающих рисков для критически важной инфраструктуры и национальной безопасности.
-----

JPCERT/CC опубликовал предупреждение о кибератаках на критически важную инфраструктуру с использованием тактики "Living off the land".

Повышенная бдительность в отношении участников APT, использующих этот метод, после атаки "Тайфуна Вольт" в мае 2023 года.

JPCERT/CC отслеживает аналогичную кампанию атак под названием "Операция Blotless", направленную против японских организаций.

Организации сталкиваются с трудностями при обнаружении атак и противодействии им с использованием тактики "Жить вне земли".

Трудно приписать атакующие действия исключительно Volt Typhoon или другим субъектам угрозы, использующим аналогичную тактику.

JPCERT/CC предупреждает об уязвимости удаленного выполнения кода (CVE-2023-3519), которая используется при некоторых атаках.

Постоянное уделение особого внимания мониторингу и сотрудничеству в борьбе с развивающимися киберугрозами, нацеленными на критически важную инфраструктуру.
#ParsedReport #CompletenessLow
30-06-2024

Dark Web Profile: IntelBroker

https://socradar.io/dark-web-profile-intelbroker

Report completeness: Low

Actors/Campaigns:
Cyberniggers (motivation: financially_motivated, hacktivism, politically_motivated)
Shinyhunters
Careto (motivation: hacktivism)

Threats:
Endurance
Disttrack
Credential_dumping_technique
Blackcat
Lockbit

Victims:
Weee grocery service, Europol, Autotrader, Volvo, Hilton hotels, At&t, Usdod, General electric, Hewlett packard enterprise, Verizon, have more...

Industry:
Telco, E-commerce, Education, Transport, Logistic, Healthcare, Energy, Retail, Aerospace, Financial, Critical_infrastructure, Military, Government

Geo:
United kingdom, Los angeles, Serbian, Russia, France, Serbia, Iran, The us, India, Iranian

TTPs:
Tactics: 12
Technics: 13

Algorithms:
exhibit

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Dark Web Profile: IntelBroker https://socradar.io/dark-web-profile-intelbroker Report completeness: Low Actors/Campaigns: Cyberniggers (motivation: financially_motivated, hacktivism, politically_motivated) Shinyhunters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что IntelBroker является печально известным субъектом киберугроз, известным организацией громких кибератак путем продажи доступа к скомпрометированным системам и утечки конфиденциальных данных. Они нацелены на различные организации в различных отраслях и странах, уделяя особое внимание секторам с высокой ценностью данных и организациям, связанным с национальной безопасностью. Несмотря на обвинения, касающиеся их личности и потенциального государственного спонсорства, IntelBroker продолжает действовать в условиях киберугроз, используя сложные методы, позволяющие избежать обнаружения и сохраняться в уязвимых средах.
-----

IntelBroker - известный участник киберугроз, работающий на платформе BreachForums, известный тем, что организует громкие кибератаки, выявляя и продавая доступ к скомпрометированным системам и утечкам конфиденциальных данных. Форум, который столкнулся с многочисленными неудачами и сменой руководства, продолжает принимать мероприятия IntelBroker, несмотря на эти трудности. Злоумышленник, также связанный с программой-вымогателем strain Endurance, атаковал различные организации, включая Weee Grocery Service, Европол, Autotrader, Volvo, отели Hilton, AT&T и другие.

В 2023 году IntelBroker присоединилась к группе CyberNiggers на BreachForums, где сыграла важную роль в организации атак. Несмотря на это сотрудничество, IntelBroker сохранила свою индивидуальность и приобрела известность, превосходящую известность группы. Методы действий злоумышленников включают стратегическое посредничество в получении первоначального доступа, тактику утечки данных и повышение привилегий в скомпрометированных сетях. Их деятельность выходит за рамки продажи доступа к инициированию утечек данных, и они ставят во главу угла финансовую выгоду, иногда используя геополитические сообщения в своих атаках.

IntelBroker ориентирован на широкий спектр отраслей в разных странах, проявляя особый интерес к секторам с высокой ценностью данных, таким как информационные технологии, телекоммуникации, здравоохранение, финансовые услуги, государственное управление, образование, розничная торговля, транспорт, профессиональные услуги и производство. Злоумышленники предпочитают нападать на организации, связанные с национальной безопасностью, о чем свидетельствуют атаки на правительственные ведомства, оборонных подрядчиков и важнейшие сектора инфраструктуры. Их операции распространяются по всему миру, с акцентом на Соединенные Штаты, Индию, Великобританию и Францию.

Кроме того, есть утверждения, связанные с личностью IntelBroker, и дискуссии переходят от потенциального спонсорства со стороны иранского государства к субъекту, претендующему на независимость как частному лицу из Сербии. Изощренные атаки этого субъекта, особенно направленные против организаций оборонного сектора США, вызывают вопросы о государственном спонсорстве или сотрудничестве с государственными структурами. Деятельность IntelBroker включает в себя всестороннее исследование сети, горизонтальное перемещение и эксфильтрацию данных с помощью сложных методов, позволяющих избежать обнаружения и сохраняться в уязвимых средах.

Несмотря на то, что в прошлом IntelBroker был связан с программами-вымогателями, он, похоже, переключился на вымогательство и продажу доступа на взломанных форумах. Злоумышленник продолжает работать в сфере киберугроз, используя уязвимости в различных отраслях и регионах для проведения мощных кибератак. Недавние заявления о взломе крупных технологических компаний, таких как Apple и AMD, подчеркивают постоянную способность IntelBroker воздействовать на известные организации и извлекать ценную интеллектуальную собственность.
#ParsedReport #CompletenessMedium
01-07-2024

CapraTube Remix \| Transparent Tribe s Android Spyware Targeting Gamers, Weapons Enthusiasts

https://www.sentinelone.com/labs/capratube-remix-transparent-tribes-android-spyware-targeting-gamers-weapons-enthusiasts

Report completeness: Medium

Actors/Campaigns:
Transparenttribe
Capratube

Threats:
Caprarat
Watering_hole_technique
Spear-phishing_technique
Ahmyth_rat
Crimson_rat

Victims:
Indian government, Military personnel, Mobile gamers, Weapons enthusiasts, Tiktok fans

Industry:
Military, Entertainment, Government

Geo:
Indian, Pakistan

ChatGPT TTPs:
do not use without manual check
T1071.001, T1027

IOCs:
Domain: 1
IP: 2
Hash: 4

Soft:
Android, TikTok

Algorithms:
sha1
CTT Report Hub
#ParsedReport #CompletenessMedium 01-07-2024 CapraTube Remix \| Transparent Tribe s Android Spyware Targeting Gamers, Weapons Enthusiasts https://www.sentinelone.com/labs/capratube-remix-transparent-tribes-android-spyware-targeting-gamers-weapons-enthusiasts…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении новых APK-файлов CapraRAT, связанных с Transparent Tribe, предполагаемой государственной организацией в Пакистане, нацеленной на мобильных геймеров, любителей оружия и пользователей TikTok с помощью шпионского ПО, встроенного в приложения для просмотра видео. Эти APK-файлы демонстрируют неизменную функциональность шпионских программ с улучшенным кодом для современных устройств Android, подчеркивая тактику социальной инженерии группы и постоянное нацеливание на индийское правительство и военные структуры посредством разработки стратегий и обновлений совместимости. Подчеркивается важность тщательного изучения разрешений для приложений и использования эффективных методов обнаружения угроз для защиты от таких угроз.
-----

SentinelLabs обнаружила новые APK-файлы CapraRAT, связанные с Transparent Tribe, предположительно связанной с государством организацией в Пакистане, нацеленной на мобильных геймеров, любителей оружия и пользователей TikTok.

Transparent Tribe, также известная как APT 36, работает с 2016 года, специализируясь на атаках социальной инженерии на индийские правительственные и военные объекты с использованием шпионских программ для Windows и Android.

Последние версии CapraRAT используют WebView для перенаправления пользователей на YouTube или CrazyGames.com, скрывая URL-адреса в коде.

Приложения CapraRAT больше не запрашивают навязчивые разрешения, что указывает на переход к функциональности, ориентированной на наблюдение.

Обновленная совместимость с Android Oreo (8.0) означает стратегический сдвиг в сторону более новых устройств.

Существует постоянная проблема, поскольку шпионское ПО может работать, даже если пользователи отклоняют запросы на получение разрешений.

APK-файлы CapraRAT имеют общий сервер C2 и идентификатор версии, а также небольшие обновления кода, направленные на повышение надежности.

Соответствующие стратегии смягчения последствий включают тщательную проверку разрешений для приложений и мониторинг сетевых индикаторов, таких как порт 18582, для обнаружения CapraRAT и аналогичных угроз и реагирования на них.
#ParsedReport #CompletenessLow
01-07-2024

Unfurling Hemlock: New threat group uses cluster bomb campaign to distribute malware

https://outpost24.com/blog/unfurling-hemlock-cluster-bomb-campaign

Report completeness: Low

Actors/Campaigns:
Unfurling_hemlock (motivation: information_theft, financially_motivated, cyber_criminal)

Threats:
Hector
Amadey
Redline_stealer
Mystic_stealer
Riseprostealer
Smokeloader
Enigma
Wextract
Crackedcantil

Victims:
Western institutions

Geo:
Czechia, China, Germany, India, Russian, Canada, Korea, Turkey, The us, Spain, Russia, Asian

ChatGPT TTPs:
do not use without manual check
T1566.001, T1105, T1090, T1059.001

IOCs:
File: 5
Hash: 18
Url: 12
IP: 10

Soft:
Windows Defender, Telegram

Algorithms:
exhibit

Languages:
php

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 01-07-2024 Unfurling Hemlock: New threat group uses cluster bomb campaign to distribute malware https://outpost24.com/blog/unfurling-hemlock-cluster-bomb-campaign Report completeness: Low Actors/Campaigns: Unfurling_hemlock…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
В тексте обсуждается углубленный анализ киберугроз, проведенный командой KrakenLabs, который выявил сложную и широко распространенную вредоносную кампанию, организованную восточноевропейской группой по борьбе с угрозами Unfurling Hemlock. Кампания включала распространение нескольких образцов вредоносных программ со сложными уровнями вложенности, целью которых было заражение жертв различными типами вредоносных программ с целью получения финансовой выгоды. Проведенный анализ подчеркивает необходимость принятия надежных мер безопасности и роль специалистов по анализу угроз в защите организаций от развивающихся киберугроз.
-----

KrakenLabs провела углубленное расследование сложной и широко распространенной вредоносной кампании, проводимой группой разработчиков Hemlock threat actor group.

Кампания включала распространение образцов вредоносного ПО с помощью сжатых файлов под названием "WEXTRACT.EXE .MUI", что привело к развертыванию различных типов вредоносного ПО, включая Redline, RisePro, Mystic Stealer, Amadey и SmokeLoader.

Десятки тысяч образцов вредоносного ПО были распространены по всему миру, в первую очередь в странах Восточной Европы, с целью заражения западных учреждений.

Вредоносная кампания демонстрировала сложные уровни вложенности, что позволяло одновременно запускать несколько образцов вредоносного ПО на зараженных системах.

Связь командования и контроля (C2) осуществлялась по нескольким адресам, что указывает на высокую координацию и организованность в группе исполнителей угроз.

Основной мотивацией кампании, по-видимому, была финансовая выгода, а стратегия была направлена на максимизацию воздействия и потенциальных выгод для участников угрозы.

Анализ показал важность надежных мер безопасности, передовых решений по защите от вредоносных программ и предостережения от загрузки подозрительных файлов для снижения рисков, связанных с такими масштабными кампаниями по борьбе с вредоносными программами.

Гектор, видный деятель индустрии кибербезопасности, подробно описанный в тексте, перешел от этического хакерства к анализу угроз, подчеркнув важнейшую роль таких профессионалов, как он, в защите организаций от киберугроз.
#ParsedReport #CompletenessHigh
01-07-2024

Supply Chain Compromise Leads to Trojanized Installers for Notezilla, RecentX, Copywhiz

https://www.rapid7.com/blog/post/2024/06/27/supply-chain-compromise-leads-to-trojanized-installers-for-notezilla-recentx-copywhiz

Report completeness: High

Threats:
Supply_chain_technique
Dllfake
Uniextract2_tool

Victims:
Notezilla, Recentx, Copywhiz, Windows users

Geo:
India

TTPs:
Tactics: 8
Technics: 13

IOCs:
Domain: 1
Path: 3
File: 12
IP: 11
Hash: 19

Soft:
Notezilla, RecentX, Copywhiz, curl, Google Chrome, Mozilla Firefox, PyInstaller

Wallets:
exodus_wallet, jaxx, guarda_wallet, electrum, coinomi

Algorithms:
zip, 7zip

Functions:
WINAPI

Win API:
ShellExecuteA, CreateProcessA

Languages:
python

Links:
https://github.com/Bioruebe/UniExtract2
https://github.com/extremecoders-re/pyinstxtractor
https://github.com/pyinstaller/pyinstaller
CTT Report Hub
#ParsedReport #CompletenessHigh 01-07-2024 Supply Chain Compromise Leads to Trojanized Installers for Notezilla, RecentX, Copywhiz https://www.rapid7.com/blog/post/2024/06/27/supply-chain-compromise-leads-to-trojanized-installers-for-notezilla-recentx-copywhiz…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Rapid7 обнаружила троянские программы установки для программных продуктов, предлагаемых Conceptworld, содержащих вредоносные программы для кражи информации. Уязвимое программное обеспечение включает в себя Notezilla, RecentX и Copywhiz, и вредоносная программа была разработана для кражи различных типов конфиденциальной информации из зараженных систем. Расследование, проведенное Rapid7, подтвердило наличие вредоносного ПО в установщиках, которые распространялись с начала июня 2024 года, и Conceptworld незамедлительно приняла меры по замене вредоносных установщиков проверенными копиями. Пользователям рекомендуется проверять законность загрузки программного обеспечения и проверять наличие признаков компрометации, если они выполнили установку уязвимого программного обеспечения.
-----

В тексте обсуждается инцидент, когда Rapid7 обнаружил троянские программы установки для программных продуктов, предлагаемых индийской компанией Conceptworld. Уязвимое программное обеспечение включает в себя Notezilla, RecentX и Copywhiz, которые распространяются на официальном веб-сайте Conceptworld. Было обнаружено, что вредоносные программы-инсталляторы содержат вредоносное ПО для кражи информации, способное загружать и выполнять дополнительную полезную нагрузку. Вредоносное ПО было разработано для кражи учетных данных браузера, информации о криптовалютном кошельке, регистрации нажатий клавиш и содержимого буфера обмена, а также для сохранения в зараженных системах.

Rapid7 начала расследование подозрительных действий, вызванных установкой этих троянских пакетов в среде клиента. Проанализировав установочные пакеты, Rapid7 подтвердила наличие вредоносного ПО наряду с законными установщиками программного обеспечения. Вредоносные копии установщиков распространялись с начала июня 2024 года, причем вредоносные программы относились к семейству вредоносных программ под названием dllFake. Conceptworld незамедлительно приняла меры после обнаружения, удалив вредоносные установщики и заменив их проверенными копиями в течение 12 часов.

Дальнейший анализ вредоносного ПО выявил механизмы, с помощью которых оно работает. Вредоносное ПО продолжает действовать, выполняя запланированную задачу каждые три часа, воруя данные из браузеров и криптокошельков, регистрируя нажатия клавиш и содержимое буфера обмена, а также загружая дополнительную полезную нагрузку с сервера управления. Вредоносная программа использует различные инструменты и методы, такие как создание скрытых запланированных задач, загрузка украденных данных на удаленный сервер и создание зашифрованных ZIP-архивов, содержащих полезную информацию, предназначенную для кражи конфиденциальной информации.

Rapid7 рекомендует пользователям проверять законность загрузки программного обеспечения, проверяя целостность файлов, хэши, подписи и размеры файлов, чтобы убедиться, что они соответствуют тем, которые предоставляются официальными дистрибьюторами. Пользователям, которые в течение последнего месяца запускали установщики для Notezilla, RecentX или Copywhiz, рекомендуется проверить наличие признаков взлома, таких как наличие скрытых запланированных задач и экземпляров CMD, выполняющих исходящие сетевые подключения. При обнаружении признаков взлома Rapid7 предлагает повторно создать образ уязвимой системы, чтобы устранить любые изменения, внесенные вредоносной программой.
#ParsedReport #CompletenessLow
01-07-2024

Unmasking Rafel RAT: Understanding the Threat

https://www.zimperium.com/blog/understanding-the-rafel-rat-threat

Report completeness: Low

Threats:
Rafel_rat

Victims:
Individuals, Organizations

Industry:
Education, Government, Financial

ChatGPT TTPs:
do not use without manual check
T1204, T1071, T1056, T1123

Soft:
Android