CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Sombres Influences: Russian and Iranian Influence Networks Target French Elections https://go.recordedfuture.com/hubfs/reports/TA-2024-0628.pdf Report completeness: Low Actors/Campaigns: Copycop Iuvm Doppelgnger…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещаются операции России и Ирана по оказанию вредоносного влияния на предстоящие выборы во Франции, направленные на создание поддельных веб-сайтов и распространение дезинформации. В нем также упоминается о серьезной угрозе, которую представляют эти операции, и подчеркивается важность скоординированных усилий по противодействию им. Кроме того, в тексте рассказывается о Recorded Future, компании по анализу угроз, которая предоставляет комплексные разведывательные услуги для расширения возможностей клиентов по усилению их защиты от кибербезопасности.
-----
В тексте обсуждаются операции иностранного вредоносного влияния на предстоящие выборы во Франции, проводимые преимущественно Россией и Ираном. Эти операции включают создание недостоверных веб-сайтов, выдающих себя за французские СМИ, создание порталов с поддельными новостями и широкое распространение в социальных сетях. Сеть CopyCop, связанная с Россией, известна тем, что создает контент, выгодный России, с целью дискредитации президента Макрона и подрыва европейской поддержки Украины. Группа использует множество поддельных веб-сайтов на французском языке для распространения дезинформации и видео-подделок.
Иранские онлайн-ресурсы, связанные с IUVM, также участвуют в оказании влияния на выборы во Франции из-за поддержки Францией Израиля. Их деятельность включает в себя тайные кампании влияния, направленные на то, чтобы оспорить позицию Франции по различным вопросам. Сеть "Двойник", известная пропагандой пророссийских, евроскептических и популистских взглядов, фокусируется на критике правительства Макрона и поддержке альтернативных политических групп, таких как партия национального единства.
В тексте подчеркивается значительная угроза, исходящая от этих операций по оказанию иностранного влияния, подчеркивается важность сохранения бдительности и принятия скоординированных усилий по противодействию этим действиям и защите целостности избирательного процесса во Франции. В связи с быстрым приближением выборов правозащитники сталкиваются с еще большими трудностями, в то время как субъектам, представляющим угрозу, становится все труднее оказывать серьезное влияние. В тексте также упоминаются различные тактики, применяемые этими сетями влияния, такие как использование автоматизированных аккаунтов для продвижения в социальных сетях, распространение поддельного контента и ложной информации, нацеленной на избирателей.
Recorded Future, ведущая компания по анализу угроз, предоставляет комплексные разведывательные услуги, охватывающие противников, инфраструктуру и цели, с помощью своего облака Intelligence Cloud. Возможности компании включают мониторинг Интернета из различных источников, таких как открытый Веб, темный веб и технические каналы, для получения информации о меняющемся ландшафте угроз в режиме реального времени. Это позволяет клиентам быстро принимать обоснованные решения, минимизировать риски и повышать уровень своей кибербезопасности.
Компания Recorded Future со штаб-квартирой в Бостоне работает по всему миру, ее офисы и персонал распределены по всему миру. Компания сотрудничает с более чем 1800 предприятиями и государственными структурами в 75 странах, предоставляя объективную и действенную информацию для эффективного укрепления их систем кибербезопасности. Широкий охват Recorded Future и тщательный подход к анализу угроз делают ее ключевым игроком в секторе кибербезопасности, позволяя клиентам активно решать проблемы безопасности и защищать свои цифровые активы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте освещаются операции России и Ирана по оказанию вредоносного влияния на предстоящие выборы во Франции, направленные на создание поддельных веб-сайтов и распространение дезинформации. В нем также упоминается о серьезной угрозе, которую представляют эти операции, и подчеркивается важность скоординированных усилий по противодействию им. Кроме того, в тексте рассказывается о Recorded Future, компании по анализу угроз, которая предоставляет комплексные разведывательные услуги для расширения возможностей клиентов по усилению их защиты от кибербезопасности.
-----
В тексте обсуждаются операции иностранного вредоносного влияния на предстоящие выборы во Франции, проводимые преимущественно Россией и Ираном. Эти операции включают создание недостоверных веб-сайтов, выдающих себя за французские СМИ, создание порталов с поддельными новостями и широкое распространение в социальных сетях. Сеть CopyCop, связанная с Россией, известна тем, что создает контент, выгодный России, с целью дискредитации президента Макрона и подрыва европейской поддержки Украины. Группа использует множество поддельных веб-сайтов на французском языке для распространения дезинформации и видео-подделок.
Иранские онлайн-ресурсы, связанные с IUVM, также участвуют в оказании влияния на выборы во Франции из-за поддержки Францией Израиля. Их деятельность включает в себя тайные кампании влияния, направленные на то, чтобы оспорить позицию Франции по различным вопросам. Сеть "Двойник", известная пропагандой пророссийских, евроскептических и популистских взглядов, фокусируется на критике правительства Макрона и поддержке альтернативных политических групп, таких как партия национального единства.
В тексте подчеркивается значительная угроза, исходящая от этих операций по оказанию иностранного влияния, подчеркивается важность сохранения бдительности и принятия скоординированных усилий по противодействию этим действиям и защите целостности избирательного процесса во Франции. В связи с быстрым приближением выборов правозащитники сталкиваются с еще большими трудностями, в то время как субъектам, представляющим угрозу, становится все труднее оказывать серьезное влияние. В тексте также упоминаются различные тактики, применяемые этими сетями влияния, такие как использование автоматизированных аккаунтов для продвижения в социальных сетях, распространение поддельного контента и ложной информации, нацеленной на избирателей.
Recorded Future, ведущая компания по анализу угроз, предоставляет комплексные разведывательные услуги, охватывающие противников, инфраструктуру и цели, с помощью своего облака Intelligence Cloud. Возможности компании включают мониторинг Интернета из различных источников, таких как открытый Веб, темный веб и технические каналы, для получения информации о меняющемся ландшафте угроз в режиме реального времени. Это позволяет клиентам быстро принимать обоснованные решения, минимизировать риски и повышать уровень своей кибербезопасности.
Компания Recorded Future со штаб-квартирой в Бостоне работает по всему миру, ее офисы и персонал распределены по всему миру. Компания сотрудничает с более чем 1800 предприятиями и государственными структурами в 75 странах, предоставляя объективную и действенную информацию для эффективного укрепления их систем кибербезопасности. Широкий охват Recorded Future и тщательный подход к анализу угроз делают ее ключевым игроком в секторе кибербезопасности, позволяя клиентам активно решать проблемы безопасности и защищать свои цифровые активы.
#ParsedReport #CompletenessLow
30-06-2024
Alert regarding Operation Blotless attack campaign
https://www.jpcert.or.jp/at/2024/at240013.html
Report completeness: Low
Actors/Campaigns:
Blotlesss (motivation: cyber_espionage)
Volt_typhoon (motivation: cyber_espionage)
Threats:
Kv-botnet
Lolbin_technique
Industry:
Government, Critical_infrastructure
Geo:
Japanese, Chinese
CVEs:
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13, 11.1-65.22)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)
ChatGPT TTPs:
T1572, T1190
IOCs:
File: 3
Email: 1
Soft:
Active Directory
Languages:
javascript
30-06-2024
Alert regarding Operation Blotless attack campaign
https://www.jpcert.or.jp/at/2024/at240013.html
Report completeness: Low
Actors/Campaigns:
Blotlesss (motivation: cyber_espionage)
Volt_typhoon (motivation: cyber_espionage)
Threats:
Kv-botnet
Lolbin_technique
Industry:
Government, Critical_infrastructure
Geo:
Japanese, Chinese
CVEs:
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler application delivery controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13, 11.1-65.22)
- citrix netscaler gateway (<13.0-91.13, <13.1-49.13)
ChatGPT TTPs:
do not use without manual checkT1572, T1190
IOCs:
File: 3
Email: 1
Soft:
Active Directory
Languages:
javascript
JPCERT/CC
Operation Blotless攻撃キャンペーンに関する注意喚起
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Alert regarding Operation Blotless attack campaign https://www.jpcert.or.jp/at/2024/at240013.html Report completeness: Low Actors/Campaigns: Blotlesss (motivation: cyber_espionage) Volt_typhoon (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что растет обеспокоенность в связи с кибератаками на критически важную инфраструктуру с использованием тактики "Living off the land", при этом особое внимание уделяется недавним атакам, таким как "Volt Typhoon" и "Operation Blotless". Множество организаций, включая JPCERT/CC и другие источники, такие как Microsoft и SecureWorks, отслеживают и предупреждают об этих злоумышленниках с расширенными возможностями защиты от постоянных угроз (APT), которые используют существующие инструменты и системы для проведения длительных, периодически повторяющихся кампаний атак. Несмотря на усилия по сбору информации об этих методах атак, остаются проблемы в выявлении таких киберугроз и эффективном реагировании на них, что подчеркивает необходимость постоянной бдительности и сотрудничества между организациями для устранения возникающих рисков для критически важной инфраструктуры и национальной безопасности.
-----
JPCERT/CC опубликовал предупреждение о кибератаках на критически важную инфраструктуру с использованием тактики "Living off the land".
Повышенная бдительность в отношении участников APT, использующих этот метод, после атаки "Тайфуна Вольт" в мае 2023 года.
JPCERT/CC отслеживает аналогичную кампанию атак под названием "Операция Blotless", направленную против японских организаций.
Организации сталкиваются с трудностями при обнаружении атак и противодействии им с использованием тактики "Жить вне земли".
Трудно приписать атакующие действия исключительно Volt Typhoon или другим субъектам угрозы, использующим аналогичную тактику.
JPCERT/CC предупреждает об уязвимости удаленного выполнения кода (CVE-2023-3519), которая используется при некоторых атаках.
Постоянное уделение особого внимания мониторингу и сотрудничеству в борьбе с развивающимися киберугрозами, нацеленными на критически важную инфраструктуру.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что растет обеспокоенность в связи с кибератаками на критически важную инфраструктуру с использованием тактики "Living off the land", при этом особое внимание уделяется недавним атакам, таким как "Volt Typhoon" и "Operation Blotless". Множество организаций, включая JPCERT/CC и другие источники, такие как Microsoft и SecureWorks, отслеживают и предупреждают об этих злоумышленниках с расширенными возможностями защиты от постоянных угроз (APT), которые используют существующие инструменты и системы для проведения длительных, периодически повторяющихся кампаний атак. Несмотря на усилия по сбору информации об этих методах атак, остаются проблемы в выявлении таких киберугроз и эффективном реагировании на них, что подчеркивает необходимость постоянной бдительности и сотрудничества между организациями для устранения возникающих рисков для критически важной инфраструктуры и национальной безопасности.
-----
JPCERT/CC опубликовал предупреждение о кибератаках на критически важную инфраструктуру с использованием тактики "Living off the land".
Повышенная бдительность в отношении участников APT, использующих этот метод, после атаки "Тайфуна Вольт" в мае 2023 года.
JPCERT/CC отслеживает аналогичную кампанию атак под названием "Операция Blotless", направленную против японских организаций.
Организации сталкиваются с трудностями при обнаружении атак и противодействии им с использованием тактики "Жить вне земли".
Трудно приписать атакующие действия исключительно Volt Typhoon или другим субъектам угрозы, использующим аналогичную тактику.
JPCERT/CC предупреждает об уязвимости удаленного выполнения кода (CVE-2023-3519), которая используется при некоторых атаках.
Постоянное уделение особого внимания мониторингу и сотрудничеству в борьбе с развивающимися киберугрозами, нацеленными на критически важную инфраструктуру.
#ParsedReport #CompletenessLow
30-06-2024
Dark Web Profile: IntelBroker
https://socradar.io/dark-web-profile-intelbroker
Report completeness: Low
Actors/Campaigns:
Cyberniggers (motivation: financially_motivated, hacktivism, politically_motivated)
Shinyhunters
Careto (motivation: hacktivism)
Threats:
Endurance
Disttrack
Credential_dumping_technique
Blackcat
Lockbit
Victims:
Weee grocery service, Europol, Autotrader, Volvo, Hilton hotels, At&t, Usdod, General electric, Hewlett packard enterprise, Verizon, have more...
Industry:
Telco, E-commerce, Education, Transport, Logistic, Healthcare, Energy, Retail, Aerospace, Financial, Critical_infrastructure, Military, Government
Geo:
United kingdom, Los angeles, Serbian, Russia, France, Serbia, Iran, The us, India, Iranian
TTPs:
Tactics: 12
Technics: 13
Algorithms:
exhibit
Platforms:
apple
30-06-2024
Dark Web Profile: IntelBroker
https://socradar.io/dark-web-profile-intelbroker
Report completeness: Low
Actors/Campaigns:
Cyberniggers (motivation: financially_motivated, hacktivism, politically_motivated)
Shinyhunters
Careto (motivation: hacktivism)
Threats:
Endurance
Disttrack
Credential_dumping_technique
Blackcat
Lockbit
Victims:
Weee grocery service, Europol, Autotrader, Volvo, Hilton hotels, At&t, Usdod, General electric, Hewlett packard enterprise, Verizon, have more...
Industry:
Telco, E-commerce, Education, Transport, Logistic, Healthcare, Energy, Retail, Aerospace, Financial, Critical_infrastructure, Military, Government
Geo:
United kingdom, Los angeles, Serbian, Russia, France, Serbia, Iran, The us, India, Iranian
TTPs:
Tactics: 12
Technics: 13
Algorithms:
exhibit
Platforms:
apple
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: IntelBroker - SOCRadar® Cyber Intelligence Inc.
June 26, 2025: “IntelBroker Identified and Charged by US Authorities: British National Kai West Faces Extradition”
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Dark Web Profile: IntelBroker https://socradar.io/dark-web-profile-intelbroker Report completeness: Low Actors/Campaigns: Cyberniggers (motivation: financially_motivated, hacktivism, politically_motivated) Shinyhunters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что IntelBroker является печально известным субъектом киберугроз, известным организацией громких кибератак путем продажи доступа к скомпрометированным системам и утечки конфиденциальных данных. Они нацелены на различные организации в различных отраслях и странах, уделяя особое внимание секторам с высокой ценностью данных и организациям, связанным с национальной безопасностью. Несмотря на обвинения, касающиеся их личности и потенциального государственного спонсорства, IntelBroker продолжает действовать в условиях киберугроз, используя сложные методы, позволяющие избежать обнаружения и сохраняться в уязвимых средах.
-----
IntelBroker - известный участник киберугроз, работающий на платформе BreachForums, известный тем, что организует громкие кибератаки, выявляя и продавая доступ к скомпрометированным системам и утечкам конфиденциальных данных. Форум, который столкнулся с многочисленными неудачами и сменой руководства, продолжает принимать мероприятия IntelBroker, несмотря на эти трудности. Злоумышленник, также связанный с программой-вымогателем strain Endurance, атаковал различные организации, включая Weee Grocery Service, Европол, Autotrader, Volvo, отели Hilton, AT&T и другие.
В 2023 году IntelBroker присоединилась к группе CyberNiggers на BreachForums, где сыграла важную роль в организации атак. Несмотря на это сотрудничество, IntelBroker сохранила свою индивидуальность и приобрела известность, превосходящую известность группы. Методы действий злоумышленников включают стратегическое посредничество в получении первоначального доступа, тактику утечки данных и повышение привилегий в скомпрометированных сетях. Их деятельность выходит за рамки продажи доступа к инициированию утечек данных, и они ставят во главу угла финансовую выгоду, иногда используя геополитические сообщения в своих атаках.
IntelBroker ориентирован на широкий спектр отраслей в разных странах, проявляя особый интерес к секторам с высокой ценностью данных, таким как информационные технологии, телекоммуникации, здравоохранение, финансовые услуги, государственное управление, образование, розничная торговля, транспорт, профессиональные услуги и производство. Злоумышленники предпочитают нападать на организации, связанные с национальной безопасностью, о чем свидетельствуют атаки на правительственные ведомства, оборонных подрядчиков и важнейшие сектора инфраструктуры. Их операции распространяются по всему миру, с акцентом на Соединенные Штаты, Индию, Великобританию и Францию.
Кроме того, есть утверждения, связанные с личностью IntelBroker, и дискуссии переходят от потенциального спонсорства со стороны иранского государства к субъекту, претендующему на независимость как частному лицу из Сербии. Изощренные атаки этого субъекта, особенно направленные против организаций оборонного сектора США, вызывают вопросы о государственном спонсорстве или сотрудничестве с государственными структурами. Деятельность IntelBroker включает в себя всестороннее исследование сети, горизонтальное перемещение и эксфильтрацию данных с помощью сложных методов, позволяющих избежать обнаружения и сохраняться в уязвимых средах.
Несмотря на то, что в прошлом IntelBroker был связан с программами-вымогателями, он, похоже, переключился на вымогательство и продажу доступа на взломанных форумах. Злоумышленник продолжает работать в сфере киберугроз, используя уязвимости в различных отраслях и регионах для проведения мощных кибератак. Недавние заявления о взломе крупных технологических компаний, таких как Apple и AMD, подчеркивают постоянную способность IntelBroker воздействовать на известные организации и извлекать ценную интеллектуальную собственность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что IntelBroker является печально известным субъектом киберугроз, известным организацией громких кибератак путем продажи доступа к скомпрометированным системам и утечки конфиденциальных данных. Они нацелены на различные организации в различных отраслях и странах, уделяя особое внимание секторам с высокой ценностью данных и организациям, связанным с национальной безопасностью. Несмотря на обвинения, касающиеся их личности и потенциального государственного спонсорства, IntelBroker продолжает действовать в условиях киберугроз, используя сложные методы, позволяющие избежать обнаружения и сохраняться в уязвимых средах.
-----
IntelBroker - известный участник киберугроз, работающий на платформе BreachForums, известный тем, что организует громкие кибератаки, выявляя и продавая доступ к скомпрометированным системам и утечкам конфиденциальных данных. Форум, который столкнулся с многочисленными неудачами и сменой руководства, продолжает принимать мероприятия IntelBroker, несмотря на эти трудности. Злоумышленник, также связанный с программой-вымогателем strain Endurance, атаковал различные организации, включая Weee Grocery Service, Европол, Autotrader, Volvo, отели Hilton, AT&T и другие.
В 2023 году IntelBroker присоединилась к группе CyberNiggers на BreachForums, где сыграла важную роль в организации атак. Несмотря на это сотрудничество, IntelBroker сохранила свою индивидуальность и приобрела известность, превосходящую известность группы. Методы действий злоумышленников включают стратегическое посредничество в получении первоначального доступа, тактику утечки данных и повышение привилегий в скомпрометированных сетях. Их деятельность выходит за рамки продажи доступа к инициированию утечек данных, и они ставят во главу угла финансовую выгоду, иногда используя геополитические сообщения в своих атаках.
IntelBroker ориентирован на широкий спектр отраслей в разных странах, проявляя особый интерес к секторам с высокой ценностью данных, таким как информационные технологии, телекоммуникации, здравоохранение, финансовые услуги, государственное управление, образование, розничная торговля, транспорт, профессиональные услуги и производство. Злоумышленники предпочитают нападать на организации, связанные с национальной безопасностью, о чем свидетельствуют атаки на правительственные ведомства, оборонных подрядчиков и важнейшие сектора инфраструктуры. Их операции распространяются по всему миру, с акцентом на Соединенные Штаты, Индию, Великобританию и Францию.
Кроме того, есть утверждения, связанные с личностью IntelBroker, и дискуссии переходят от потенциального спонсорства со стороны иранского государства к субъекту, претендующему на независимость как частному лицу из Сербии. Изощренные атаки этого субъекта, особенно направленные против организаций оборонного сектора США, вызывают вопросы о государственном спонсорстве или сотрудничестве с государственными структурами. Деятельность IntelBroker включает в себя всестороннее исследование сети, горизонтальное перемещение и эксфильтрацию данных с помощью сложных методов, позволяющих избежать обнаружения и сохраняться в уязвимых средах.
Несмотря на то, что в прошлом IntelBroker был связан с программами-вымогателями, он, похоже, переключился на вымогательство и продажу доступа на взломанных форумах. Злоумышленник продолжает работать в сфере киберугроз, используя уязвимости в различных отраслях и регионах для проведения мощных кибератак. Недавние заявления о взломе крупных технологических компаний, таких как Apple и AMD, подчеркивают постоянную способность IntelBroker воздействовать на известные организации и извлекать ценную интеллектуальную собственность.
#ParsedReport #CompletenessMedium
01-07-2024
CapraTube Remix \| Transparent Tribe s Android Spyware Targeting Gamers, Weapons Enthusiasts
https://www.sentinelone.com/labs/capratube-remix-transparent-tribes-android-spyware-targeting-gamers-weapons-enthusiasts
Report completeness: Medium
Actors/Campaigns:
Transparenttribe
Capratube
Threats:
Caprarat
Watering_hole_technique
Spear-phishing_technique
Ahmyth_rat
Crimson_rat
Victims:
Indian government, Military personnel, Mobile gamers, Weapons enthusiasts, Tiktok fans
Industry:
Military, Entertainment, Government
Geo:
Indian, Pakistan
ChatGPT TTPs:
T1071.001, T1027
IOCs:
Domain: 1
IP: 2
Hash: 4
Soft:
Android, TikTok
Algorithms:
sha1
01-07-2024
CapraTube Remix \| Transparent Tribe s Android Spyware Targeting Gamers, Weapons Enthusiasts
https://www.sentinelone.com/labs/capratube-remix-transparent-tribes-android-spyware-targeting-gamers-weapons-enthusiasts
Report completeness: Medium
Actors/Campaigns:
Transparenttribe
Capratube
Threats:
Caprarat
Watering_hole_technique
Spear-phishing_technique
Ahmyth_rat
Crimson_rat
Victims:
Indian government, Military personnel, Mobile gamers, Weapons enthusiasts, Tiktok fans
Industry:
Military, Entertainment, Government
Geo:
Indian, Pakistan
ChatGPT TTPs:
do not use without manual checkT1071.001, T1027
IOCs:
Domain: 1
IP: 2
Hash: 4
Soft:
Android, TikTok
Algorithms:
sha1
SentinelOne
CapraTube Remix | Transparent Tribe’s Android Spyware Targeting Gamers, Weapons Enthusiasts
SentinelLABS has identified four new CapraRAT APKs associated with suspected Pakistan state-aligned actor Transparent Tribe.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-07-2024 CapraTube Remix \| Transparent Tribe s Android Spyware Targeting Gamers, Weapons Enthusiasts https://www.sentinelone.com/labs/capratube-remix-transparent-tribes-android-spyware-targeting-gamers-weapons-enthusiasts…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении новых APK-файлов CapraRAT, связанных с Transparent Tribe, предполагаемой государственной организацией в Пакистане, нацеленной на мобильных геймеров, любителей оружия и пользователей TikTok с помощью шпионского ПО, встроенного в приложения для просмотра видео. Эти APK-файлы демонстрируют неизменную функциональность шпионских программ с улучшенным кодом для современных устройств Android, подчеркивая тактику социальной инженерии группы и постоянное нацеливание на индийское правительство и военные структуры посредством разработки стратегий и обновлений совместимости. Подчеркивается важность тщательного изучения разрешений для приложений и использования эффективных методов обнаружения угроз для защиты от таких угроз.
-----
SentinelLabs обнаружила новые APK-файлы CapraRAT, связанные с Transparent Tribe, предположительно связанной с государством организацией в Пакистане, нацеленной на мобильных геймеров, любителей оружия и пользователей TikTok.
Transparent Tribe, также известная как APT 36, работает с 2016 года, специализируясь на атаках социальной инженерии на индийские правительственные и военные объекты с использованием шпионских программ для Windows и Android.
Последние версии CapraRAT используют WebView для перенаправления пользователей на YouTube или CrazyGames.com, скрывая URL-адреса в коде.
Приложения CapraRAT больше не запрашивают навязчивые разрешения, что указывает на переход к функциональности, ориентированной на наблюдение.
Обновленная совместимость с Android Oreo (8.0) означает стратегический сдвиг в сторону более новых устройств.
Существует постоянная проблема, поскольку шпионское ПО может работать, даже если пользователи отклоняют запросы на получение разрешений.
APK-файлы CapraRAT имеют общий сервер C2 и идентификатор версии, а также небольшие обновления кода, направленные на повышение надежности.
Соответствующие стратегии смягчения последствий включают тщательную проверку разрешений для приложений и мониторинг сетевых индикаторов, таких как порт 18582, для обнаружения CapraRAT и аналогичных угроз и реагирования на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении новых APK-файлов CapraRAT, связанных с Transparent Tribe, предполагаемой государственной организацией в Пакистане, нацеленной на мобильных геймеров, любителей оружия и пользователей TikTok с помощью шпионского ПО, встроенного в приложения для просмотра видео. Эти APK-файлы демонстрируют неизменную функциональность шпионских программ с улучшенным кодом для современных устройств Android, подчеркивая тактику социальной инженерии группы и постоянное нацеливание на индийское правительство и военные структуры посредством разработки стратегий и обновлений совместимости. Подчеркивается важность тщательного изучения разрешений для приложений и использования эффективных методов обнаружения угроз для защиты от таких угроз.
-----
SentinelLabs обнаружила новые APK-файлы CapraRAT, связанные с Transparent Tribe, предположительно связанной с государством организацией в Пакистане, нацеленной на мобильных геймеров, любителей оружия и пользователей TikTok.
Transparent Tribe, также известная как APT 36, работает с 2016 года, специализируясь на атаках социальной инженерии на индийские правительственные и военные объекты с использованием шпионских программ для Windows и Android.
Последние версии CapraRAT используют WebView для перенаправления пользователей на YouTube или CrazyGames.com, скрывая URL-адреса в коде.
Приложения CapraRAT больше не запрашивают навязчивые разрешения, что указывает на переход к функциональности, ориентированной на наблюдение.
Обновленная совместимость с Android Oreo (8.0) означает стратегический сдвиг в сторону более новых устройств.
Существует постоянная проблема, поскольку шпионское ПО может работать, даже если пользователи отклоняют запросы на получение разрешений.
APK-файлы CapraRAT имеют общий сервер C2 и идентификатор версии, а также небольшие обновления кода, направленные на повышение надежности.
Соответствующие стратегии смягчения последствий включают тщательную проверку разрешений для приложений и мониторинг сетевых индикаторов, таких как порт 18582, для обнаружения CapraRAT и аналогичных угроз и реагирования на них.
#ParsedReport #CompletenessLow
01-07-2024
Unfurling Hemlock: New threat group uses cluster bomb campaign to distribute malware
https://outpost24.com/blog/unfurling-hemlock-cluster-bomb-campaign
Report completeness: Low
Actors/Campaigns:
Unfurling_hemlock (motivation: information_theft, financially_motivated, cyber_criminal)
Threats:
Hector
Amadey
Redline_stealer
Mystic_stealer
Riseprostealer
Smokeloader
Enigma
Wextract
Crackedcantil
Victims:
Western institutions
Geo:
Czechia, China, Germany, India, Russian, Canada, Korea, Turkey, The us, Spain, Russia, Asian
ChatGPT TTPs:
T1566.001, T1105, T1090, T1059.001
IOCs:
File: 5
Hash: 18
Url: 12
IP: 10
Soft:
Windows Defender, Telegram
Algorithms:
exhibit
Languages:
php
Platforms:
intel
01-07-2024
Unfurling Hemlock: New threat group uses cluster bomb campaign to distribute malware
https://outpost24.com/blog/unfurling-hemlock-cluster-bomb-campaign
Report completeness: Low
Actors/Campaigns:
Unfurling_hemlock (motivation: information_theft, financially_motivated, cyber_criminal)
Threats:
Hector
Amadey
Redline_stealer
Mystic_stealer
Riseprostealer
Smokeloader
Enigma
Wextract
Crackedcantil
Victims:
Western institutions
Geo:
Czechia, China, Germany, India, Russian, Canada, Korea, Turkey, The us, Spain, Russia, Asian
ChatGPT TTPs:
do not use without manual checkT1566.001, T1105, T1090, T1059.001
IOCs:
File: 5
Hash: 18
Url: 12
IP: 10
Soft:
Windows Defender, Telegram
Algorithms:
exhibit
Languages:
php
Platforms:
intel
Outpost24
Unfurling Hemlock: New threat group uses cluster bomb campaign to distribute malware
Read Outpost24’s Threat Intelligence team’s deep analysis of a suspected new cybercrime group and how they operate.
CTT Report Hub
#ParsedReport #CompletenessLow 01-07-2024 Unfurling Hemlock: New threat group uses cluster bomb campaign to distribute malware https://outpost24.com/blog/unfurling-hemlock-cluster-bomb-campaign Report completeness: Low Actors/Campaigns: Unfurling_hemlock…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается углубленный анализ киберугроз, проведенный командой KrakenLabs, который выявил сложную и широко распространенную вредоносную кампанию, организованную восточноевропейской группой по борьбе с угрозами Unfurling Hemlock. Кампания включала распространение нескольких образцов вредоносных программ со сложными уровнями вложенности, целью которых было заражение жертв различными типами вредоносных программ с целью получения финансовой выгоды. Проведенный анализ подчеркивает необходимость принятия надежных мер безопасности и роль специалистов по анализу угроз в защите организаций от развивающихся киберугроз.
-----
KrakenLabs провела углубленное расследование сложной и широко распространенной вредоносной кампании, проводимой группой разработчиков Hemlock threat actor group.
Кампания включала распространение образцов вредоносного ПО с помощью сжатых файлов под названием "WEXTRACT.EXE .MUI", что привело к развертыванию различных типов вредоносного ПО, включая Redline, RisePro, Mystic Stealer, Amadey и SmokeLoader.
Десятки тысяч образцов вредоносного ПО были распространены по всему миру, в первую очередь в странах Восточной Европы, с целью заражения западных учреждений.
Вредоносная кампания демонстрировала сложные уровни вложенности, что позволяло одновременно запускать несколько образцов вредоносного ПО на зараженных системах.
Связь командования и контроля (C2) осуществлялась по нескольким адресам, что указывает на высокую координацию и организованность в группе исполнителей угроз.
Основной мотивацией кампании, по-видимому, была финансовая выгода, а стратегия была направлена на максимизацию воздействия и потенциальных выгод для участников угрозы.
Анализ показал важность надежных мер безопасности, передовых решений по защите от вредоносных программ и предостережения от загрузки подозрительных файлов для снижения рисков, связанных с такими масштабными кампаниями по борьбе с вредоносными программами.
Гектор, видный деятель индустрии кибербезопасности, подробно описанный в тексте, перешел от этического хакерства к анализу угроз, подчеркнув важнейшую роль таких профессионалов, как он, в защите организаций от киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается углубленный анализ киберугроз, проведенный командой KrakenLabs, который выявил сложную и широко распространенную вредоносную кампанию, организованную восточноевропейской группой по борьбе с угрозами Unfurling Hemlock. Кампания включала распространение нескольких образцов вредоносных программ со сложными уровнями вложенности, целью которых было заражение жертв различными типами вредоносных программ с целью получения финансовой выгоды. Проведенный анализ подчеркивает необходимость принятия надежных мер безопасности и роль специалистов по анализу угроз в защите организаций от развивающихся киберугроз.
-----
KrakenLabs провела углубленное расследование сложной и широко распространенной вредоносной кампании, проводимой группой разработчиков Hemlock threat actor group.
Кампания включала распространение образцов вредоносного ПО с помощью сжатых файлов под названием "WEXTRACT.EXE .MUI", что привело к развертыванию различных типов вредоносного ПО, включая Redline, RisePro, Mystic Stealer, Amadey и SmokeLoader.
Десятки тысяч образцов вредоносного ПО были распространены по всему миру, в первую очередь в странах Восточной Европы, с целью заражения западных учреждений.
Вредоносная кампания демонстрировала сложные уровни вложенности, что позволяло одновременно запускать несколько образцов вредоносного ПО на зараженных системах.
Связь командования и контроля (C2) осуществлялась по нескольким адресам, что указывает на высокую координацию и организованность в группе исполнителей угроз.
Основной мотивацией кампании, по-видимому, была финансовая выгода, а стратегия была направлена на максимизацию воздействия и потенциальных выгод для участников угрозы.
Анализ показал важность надежных мер безопасности, передовых решений по защите от вредоносных программ и предостережения от загрузки подозрительных файлов для снижения рисков, связанных с такими масштабными кампаниями по борьбе с вредоносными программами.
Гектор, видный деятель индустрии кибербезопасности, подробно описанный в тексте, перешел от этического хакерства к анализу угроз, подчеркнув важнейшую роль таких профессионалов, как он, в защите организаций от киберугроз.
#ParsedReport #CompletenessHigh
01-07-2024
Supply Chain Compromise Leads to Trojanized Installers for Notezilla, RecentX, Copywhiz
https://www.rapid7.com/blog/post/2024/06/27/supply-chain-compromise-leads-to-trojanized-installers-for-notezilla-recentx-copywhiz
Report completeness: High
Threats:
Supply_chain_technique
Dllfake
Uniextract2_tool
Victims:
Notezilla, Recentx, Copywhiz, Windows users
Geo:
India
TTPs:
Tactics: 8
Technics: 13
IOCs:
Domain: 1
Path: 3
File: 12
IP: 11
Hash: 19
Soft:
Notezilla, RecentX, Copywhiz, curl, Google Chrome, Mozilla Firefox, PyInstaller
Wallets:
exodus_wallet, jaxx, guarda_wallet, electrum, coinomi
Algorithms:
zip, 7zip
Functions:
WINAPI
Win API:
ShellExecuteA, CreateProcessA
Languages:
python
Links:
01-07-2024
Supply Chain Compromise Leads to Trojanized Installers for Notezilla, RecentX, Copywhiz
https://www.rapid7.com/blog/post/2024/06/27/supply-chain-compromise-leads-to-trojanized-installers-for-notezilla-recentx-copywhiz
Report completeness: High
Threats:
Supply_chain_technique
Dllfake
Uniextract2_tool
Victims:
Notezilla, Recentx, Copywhiz, Windows users
Geo:
India
TTPs:
Tactics: 8
Technics: 13
IOCs:
Domain: 1
Path: 3
File: 12
IP: 11
Hash: 19
Soft:
Notezilla, RecentX, Copywhiz, curl, Google Chrome, Mozilla Firefox, PyInstaller
Wallets:
exodus_wallet, jaxx, guarda_wallet, electrum, coinomi
Algorithms:
zip, 7zip
Functions:
WINAPI
Win API:
ShellExecuteA, CreateProcessA
Languages:
python
Links:
https://github.com/Bioruebe/UniExtract2https://github.com/extremecoders-re/pyinstxtractorhttps://github.com/pyinstaller/pyinstallerRapid7
Supply Chain Compromise Leads to Trojanized Installers | Rapid7 Blog
Rapid7 investigated suspicious behavior emanating from the installation of Notezilla, RecentX, & Copywhiz. These installers are distributed by Conceptworld.
CTT Report Hub
#ParsedReport #CompletenessHigh 01-07-2024 Supply Chain Compromise Leads to Trojanized Installers for Notezilla, RecentX, Copywhiz https://www.rapid7.com/blog/post/2024/06/27/supply-chain-compromise-leads-to-trojanized-installers-for-notezilla-recentx-copywhiz…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Rapid7 обнаружила троянские программы установки для программных продуктов, предлагаемых Conceptworld, содержащих вредоносные программы для кражи информации. Уязвимое программное обеспечение включает в себя Notezilla, RecentX и Copywhiz, и вредоносная программа была разработана для кражи различных типов конфиденциальной информации из зараженных систем. Расследование, проведенное Rapid7, подтвердило наличие вредоносного ПО в установщиках, которые распространялись с начала июня 2024 года, и Conceptworld незамедлительно приняла меры по замене вредоносных установщиков проверенными копиями. Пользователям рекомендуется проверять законность загрузки программного обеспечения и проверять наличие признаков компрометации, если они выполнили установку уязвимого программного обеспечения.
-----
В тексте обсуждается инцидент, когда Rapid7 обнаружил троянские программы установки для программных продуктов, предлагаемых индийской компанией Conceptworld. Уязвимое программное обеспечение включает в себя Notezilla, RecentX и Copywhiz, которые распространяются на официальном веб-сайте Conceptworld. Было обнаружено, что вредоносные программы-инсталляторы содержат вредоносное ПО для кражи информации, способное загружать и выполнять дополнительную полезную нагрузку. Вредоносное ПО было разработано для кражи учетных данных браузера, информации о криптовалютном кошельке, регистрации нажатий клавиш и содержимого буфера обмена, а также для сохранения в зараженных системах.
Rapid7 начала расследование подозрительных действий, вызванных установкой этих троянских пакетов в среде клиента. Проанализировав установочные пакеты, Rapid7 подтвердила наличие вредоносного ПО наряду с законными установщиками программного обеспечения. Вредоносные копии установщиков распространялись с начала июня 2024 года, причем вредоносные программы относились к семейству вредоносных программ под названием dllFake. Conceptworld незамедлительно приняла меры после обнаружения, удалив вредоносные установщики и заменив их проверенными копиями в течение 12 часов.
Дальнейший анализ вредоносного ПО выявил механизмы, с помощью которых оно работает. Вредоносное ПО продолжает действовать, выполняя запланированную задачу каждые три часа, воруя данные из браузеров и криптокошельков, регистрируя нажатия клавиш и содержимое буфера обмена, а также загружая дополнительную полезную нагрузку с сервера управления. Вредоносная программа использует различные инструменты и методы, такие как создание скрытых запланированных задач, загрузка украденных данных на удаленный сервер и создание зашифрованных ZIP-архивов, содержащих полезную информацию, предназначенную для кражи конфиденциальной информации.
Rapid7 рекомендует пользователям проверять законность загрузки программного обеспечения, проверяя целостность файлов, хэши, подписи и размеры файлов, чтобы убедиться, что они соответствуют тем, которые предоставляются официальными дистрибьюторами. Пользователям, которые в течение последнего месяца запускали установщики для Notezilla, RecentX или Copywhiz, рекомендуется проверить наличие признаков взлома, таких как наличие скрытых запланированных задач и экземпляров CMD, выполняющих исходящие сетевые подключения. При обнаружении признаков взлома Rapid7 предлагает повторно создать образ уязвимой системы, чтобы устранить любые изменения, внесенные вредоносной программой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Rapid7 обнаружила троянские программы установки для программных продуктов, предлагаемых Conceptworld, содержащих вредоносные программы для кражи информации. Уязвимое программное обеспечение включает в себя Notezilla, RecentX и Copywhiz, и вредоносная программа была разработана для кражи различных типов конфиденциальной информации из зараженных систем. Расследование, проведенное Rapid7, подтвердило наличие вредоносного ПО в установщиках, которые распространялись с начала июня 2024 года, и Conceptworld незамедлительно приняла меры по замене вредоносных установщиков проверенными копиями. Пользователям рекомендуется проверять законность загрузки программного обеспечения и проверять наличие признаков компрометации, если они выполнили установку уязвимого программного обеспечения.
-----
В тексте обсуждается инцидент, когда Rapid7 обнаружил троянские программы установки для программных продуктов, предлагаемых индийской компанией Conceptworld. Уязвимое программное обеспечение включает в себя Notezilla, RecentX и Copywhiz, которые распространяются на официальном веб-сайте Conceptworld. Было обнаружено, что вредоносные программы-инсталляторы содержат вредоносное ПО для кражи информации, способное загружать и выполнять дополнительную полезную нагрузку. Вредоносное ПО было разработано для кражи учетных данных браузера, информации о криптовалютном кошельке, регистрации нажатий клавиш и содержимого буфера обмена, а также для сохранения в зараженных системах.
Rapid7 начала расследование подозрительных действий, вызванных установкой этих троянских пакетов в среде клиента. Проанализировав установочные пакеты, Rapid7 подтвердила наличие вредоносного ПО наряду с законными установщиками программного обеспечения. Вредоносные копии установщиков распространялись с начала июня 2024 года, причем вредоносные программы относились к семейству вредоносных программ под названием dllFake. Conceptworld незамедлительно приняла меры после обнаружения, удалив вредоносные установщики и заменив их проверенными копиями в течение 12 часов.
Дальнейший анализ вредоносного ПО выявил механизмы, с помощью которых оно работает. Вредоносное ПО продолжает действовать, выполняя запланированную задачу каждые три часа, воруя данные из браузеров и криптокошельков, регистрируя нажатия клавиш и содержимое буфера обмена, а также загружая дополнительную полезную нагрузку с сервера управления. Вредоносная программа использует различные инструменты и методы, такие как создание скрытых запланированных задач, загрузка украденных данных на удаленный сервер и создание зашифрованных ZIP-архивов, содержащих полезную информацию, предназначенную для кражи конфиденциальной информации.
Rapid7 рекомендует пользователям проверять законность загрузки программного обеспечения, проверяя целостность файлов, хэши, подписи и размеры файлов, чтобы убедиться, что они соответствуют тем, которые предоставляются официальными дистрибьюторами. Пользователям, которые в течение последнего месяца запускали установщики для Notezilla, RecentX или Copywhiz, рекомендуется проверить наличие признаков взлома, таких как наличие скрытых запланированных задач и экземпляров CMD, выполняющих исходящие сетевые подключения. При обнаружении признаков взлома Rapid7 предлагает повторно создать образ уязвимой системы, чтобы устранить любые изменения, внесенные вредоносной программой.
#ParsedReport #CompletenessLow
01-07-2024
Unmasking Rafel RAT: Understanding the Threat
https://www.zimperium.com/blog/understanding-the-rafel-rat-threat
Report completeness: Low
Threats:
Rafel_rat
Victims:
Individuals, Organizations
Industry:
Education, Government, Financial
ChatGPT TTPs:
T1204, T1071, T1056, T1123
Soft:
Android
01-07-2024
Unmasking Rafel RAT: Understanding the Threat
https://www.zimperium.com/blog/understanding-the-rafel-rat-threat
Report completeness: Low
Threats:
Rafel_rat
Victims:
Individuals, Organizations
Industry:
Education, Government, Financial
ChatGPT TTPs:
do not use without manual checkT1204, T1071, T1056, T1123
Soft:
Android
Zimperium
Unmasking Rafel RAT: Android Infiltration Campaign - Zimperium
Application sideloading opens the door to significant security vulnerabilities increasing the attack surface users are exposed to.