CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Alert regarding Operation Blotless attack campaign https://www.jpcert.or.jp/at/2024/at240013.html Report completeness: Low Actors/Campaigns: Blotlesss (motivation: cyber_espionage) Volt_typhoon (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что растет обеспокоенность в связи с кибератаками на критически важную инфраструктуру с использованием тактики "Living off the land", при этом особое внимание уделяется недавним атакам, таким как "Volt Typhoon" и "Operation Blotless". Множество организаций, включая JPCERT/CC и другие источники, такие как Microsoft и SecureWorks, отслеживают и предупреждают об этих злоумышленниках с расширенными возможностями защиты от постоянных угроз (APT), которые используют существующие инструменты и системы для проведения длительных, периодически повторяющихся кампаний атак. Несмотря на усилия по сбору информации об этих методах атак, остаются проблемы в выявлении таких киберугроз и эффективном реагировании на них, что подчеркивает необходимость постоянной бдительности и сотрудничества между организациями для устранения возникающих рисков для критически важной инфраструктуры и национальной безопасности.
-----
JPCERT/CC опубликовал предупреждение о кибератаках на критически важную инфраструктуру с использованием тактики "Living off the land".
Повышенная бдительность в отношении участников APT, использующих этот метод, после атаки "Тайфуна Вольт" в мае 2023 года.
JPCERT/CC отслеживает аналогичную кампанию атак под названием "Операция Blotless", направленную против японских организаций.
Организации сталкиваются с трудностями при обнаружении атак и противодействии им с использованием тактики "Жить вне земли".
Трудно приписать атакующие действия исключительно Volt Typhoon или другим субъектам угрозы, использующим аналогичную тактику.
JPCERT/CC предупреждает об уязвимости удаленного выполнения кода (CVE-2023-3519), которая используется при некоторых атаках.
Постоянное уделение особого внимания мониторингу и сотрудничеству в борьбе с развивающимися киберугрозами, нацеленными на критически важную инфраструктуру.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что растет обеспокоенность в связи с кибератаками на критически важную инфраструктуру с использованием тактики "Living off the land", при этом особое внимание уделяется недавним атакам, таким как "Volt Typhoon" и "Operation Blotless". Множество организаций, включая JPCERT/CC и другие источники, такие как Microsoft и SecureWorks, отслеживают и предупреждают об этих злоумышленниках с расширенными возможностями защиты от постоянных угроз (APT), которые используют существующие инструменты и системы для проведения длительных, периодически повторяющихся кампаний атак. Несмотря на усилия по сбору информации об этих методах атак, остаются проблемы в выявлении таких киберугроз и эффективном реагировании на них, что подчеркивает необходимость постоянной бдительности и сотрудничества между организациями для устранения возникающих рисков для критически важной инфраструктуры и национальной безопасности.
-----
JPCERT/CC опубликовал предупреждение о кибератаках на критически важную инфраструктуру с использованием тактики "Living off the land".
Повышенная бдительность в отношении участников APT, использующих этот метод, после атаки "Тайфуна Вольт" в мае 2023 года.
JPCERT/CC отслеживает аналогичную кампанию атак под названием "Операция Blotless", направленную против японских организаций.
Организации сталкиваются с трудностями при обнаружении атак и противодействии им с использованием тактики "Жить вне земли".
Трудно приписать атакующие действия исключительно Volt Typhoon или другим субъектам угрозы, использующим аналогичную тактику.
JPCERT/CC предупреждает об уязвимости удаленного выполнения кода (CVE-2023-3519), которая используется при некоторых атаках.
Постоянное уделение особого внимания мониторингу и сотрудничеству в борьбе с развивающимися киберугрозами, нацеленными на критически важную инфраструктуру.
#ParsedReport #CompletenessLow
30-06-2024
Dark Web Profile: IntelBroker
https://socradar.io/dark-web-profile-intelbroker
Report completeness: Low
Actors/Campaigns:
Cyberniggers (motivation: financially_motivated, hacktivism, politically_motivated)
Shinyhunters
Careto (motivation: hacktivism)
Threats:
Endurance
Disttrack
Credential_dumping_technique
Blackcat
Lockbit
Victims:
Weee grocery service, Europol, Autotrader, Volvo, Hilton hotels, At&t, Usdod, General electric, Hewlett packard enterprise, Verizon, have more...
Industry:
Telco, E-commerce, Education, Transport, Logistic, Healthcare, Energy, Retail, Aerospace, Financial, Critical_infrastructure, Military, Government
Geo:
United kingdom, Los angeles, Serbian, Russia, France, Serbia, Iran, The us, India, Iranian
TTPs:
Tactics: 12
Technics: 13
Algorithms:
exhibit
Platforms:
apple
30-06-2024
Dark Web Profile: IntelBroker
https://socradar.io/dark-web-profile-intelbroker
Report completeness: Low
Actors/Campaigns:
Cyberniggers (motivation: financially_motivated, hacktivism, politically_motivated)
Shinyhunters
Careto (motivation: hacktivism)
Threats:
Endurance
Disttrack
Credential_dumping_technique
Blackcat
Lockbit
Victims:
Weee grocery service, Europol, Autotrader, Volvo, Hilton hotels, At&t, Usdod, General electric, Hewlett packard enterprise, Verizon, have more...
Industry:
Telco, E-commerce, Education, Transport, Logistic, Healthcare, Energy, Retail, Aerospace, Financial, Critical_infrastructure, Military, Government
Geo:
United kingdom, Los angeles, Serbian, Russia, France, Serbia, Iran, The us, India, Iranian
TTPs:
Tactics: 12
Technics: 13
Algorithms:
exhibit
Platforms:
apple
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: IntelBroker - SOCRadar® Cyber Intelligence Inc.
June 26, 2025: “IntelBroker Identified and Charged by US Authorities: British National Kai West Faces Extradition”
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Dark Web Profile: IntelBroker https://socradar.io/dark-web-profile-intelbroker Report completeness: Low Actors/Campaigns: Cyberniggers (motivation: financially_motivated, hacktivism, politically_motivated) Shinyhunters…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что IntelBroker является печально известным субъектом киберугроз, известным организацией громких кибератак путем продажи доступа к скомпрометированным системам и утечки конфиденциальных данных. Они нацелены на различные организации в различных отраслях и странах, уделяя особое внимание секторам с высокой ценностью данных и организациям, связанным с национальной безопасностью. Несмотря на обвинения, касающиеся их личности и потенциального государственного спонсорства, IntelBroker продолжает действовать в условиях киберугроз, используя сложные методы, позволяющие избежать обнаружения и сохраняться в уязвимых средах.
-----
IntelBroker - известный участник киберугроз, работающий на платформе BreachForums, известный тем, что организует громкие кибератаки, выявляя и продавая доступ к скомпрометированным системам и утечкам конфиденциальных данных. Форум, который столкнулся с многочисленными неудачами и сменой руководства, продолжает принимать мероприятия IntelBroker, несмотря на эти трудности. Злоумышленник, также связанный с программой-вымогателем strain Endurance, атаковал различные организации, включая Weee Grocery Service, Европол, Autotrader, Volvo, отели Hilton, AT&T и другие.
В 2023 году IntelBroker присоединилась к группе CyberNiggers на BreachForums, где сыграла важную роль в организации атак. Несмотря на это сотрудничество, IntelBroker сохранила свою индивидуальность и приобрела известность, превосходящую известность группы. Методы действий злоумышленников включают стратегическое посредничество в получении первоначального доступа, тактику утечки данных и повышение привилегий в скомпрометированных сетях. Их деятельность выходит за рамки продажи доступа к инициированию утечек данных, и они ставят во главу угла финансовую выгоду, иногда используя геополитические сообщения в своих атаках.
IntelBroker ориентирован на широкий спектр отраслей в разных странах, проявляя особый интерес к секторам с высокой ценностью данных, таким как информационные технологии, телекоммуникации, здравоохранение, финансовые услуги, государственное управление, образование, розничная торговля, транспорт, профессиональные услуги и производство. Злоумышленники предпочитают нападать на организации, связанные с национальной безопасностью, о чем свидетельствуют атаки на правительственные ведомства, оборонных подрядчиков и важнейшие сектора инфраструктуры. Их операции распространяются по всему миру, с акцентом на Соединенные Штаты, Индию, Великобританию и Францию.
Кроме того, есть утверждения, связанные с личностью IntelBroker, и дискуссии переходят от потенциального спонсорства со стороны иранского государства к субъекту, претендующему на независимость как частному лицу из Сербии. Изощренные атаки этого субъекта, особенно направленные против организаций оборонного сектора США, вызывают вопросы о государственном спонсорстве или сотрудничестве с государственными структурами. Деятельность IntelBroker включает в себя всестороннее исследование сети, горизонтальное перемещение и эксфильтрацию данных с помощью сложных методов, позволяющих избежать обнаружения и сохраняться в уязвимых средах.
Несмотря на то, что в прошлом IntelBroker был связан с программами-вымогателями, он, похоже, переключился на вымогательство и продажу доступа на взломанных форумах. Злоумышленник продолжает работать в сфере киберугроз, используя уязвимости в различных отраслях и регионах для проведения мощных кибератак. Недавние заявления о взломе крупных технологических компаний, таких как Apple и AMD, подчеркивают постоянную способность IntelBroker воздействовать на известные организации и извлекать ценную интеллектуальную собственность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что IntelBroker является печально известным субъектом киберугроз, известным организацией громких кибератак путем продажи доступа к скомпрометированным системам и утечки конфиденциальных данных. Они нацелены на различные организации в различных отраслях и странах, уделяя особое внимание секторам с высокой ценностью данных и организациям, связанным с национальной безопасностью. Несмотря на обвинения, касающиеся их личности и потенциального государственного спонсорства, IntelBroker продолжает действовать в условиях киберугроз, используя сложные методы, позволяющие избежать обнаружения и сохраняться в уязвимых средах.
-----
IntelBroker - известный участник киберугроз, работающий на платформе BreachForums, известный тем, что организует громкие кибератаки, выявляя и продавая доступ к скомпрометированным системам и утечкам конфиденциальных данных. Форум, который столкнулся с многочисленными неудачами и сменой руководства, продолжает принимать мероприятия IntelBroker, несмотря на эти трудности. Злоумышленник, также связанный с программой-вымогателем strain Endurance, атаковал различные организации, включая Weee Grocery Service, Европол, Autotrader, Volvo, отели Hilton, AT&T и другие.
В 2023 году IntelBroker присоединилась к группе CyberNiggers на BreachForums, где сыграла важную роль в организации атак. Несмотря на это сотрудничество, IntelBroker сохранила свою индивидуальность и приобрела известность, превосходящую известность группы. Методы действий злоумышленников включают стратегическое посредничество в получении первоначального доступа, тактику утечки данных и повышение привилегий в скомпрометированных сетях. Их деятельность выходит за рамки продажи доступа к инициированию утечек данных, и они ставят во главу угла финансовую выгоду, иногда используя геополитические сообщения в своих атаках.
IntelBroker ориентирован на широкий спектр отраслей в разных странах, проявляя особый интерес к секторам с высокой ценностью данных, таким как информационные технологии, телекоммуникации, здравоохранение, финансовые услуги, государственное управление, образование, розничная торговля, транспорт, профессиональные услуги и производство. Злоумышленники предпочитают нападать на организации, связанные с национальной безопасностью, о чем свидетельствуют атаки на правительственные ведомства, оборонных подрядчиков и важнейшие сектора инфраструктуры. Их операции распространяются по всему миру, с акцентом на Соединенные Штаты, Индию, Великобританию и Францию.
Кроме того, есть утверждения, связанные с личностью IntelBroker, и дискуссии переходят от потенциального спонсорства со стороны иранского государства к субъекту, претендующему на независимость как частному лицу из Сербии. Изощренные атаки этого субъекта, особенно направленные против организаций оборонного сектора США, вызывают вопросы о государственном спонсорстве или сотрудничестве с государственными структурами. Деятельность IntelBroker включает в себя всестороннее исследование сети, горизонтальное перемещение и эксфильтрацию данных с помощью сложных методов, позволяющих избежать обнаружения и сохраняться в уязвимых средах.
Несмотря на то, что в прошлом IntelBroker был связан с программами-вымогателями, он, похоже, переключился на вымогательство и продажу доступа на взломанных форумах. Злоумышленник продолжает работать в сфере киберугроз, используя уязвимости в различных отраслях и регионах для проведения мощных кибератак. Недавние заявления о взломе крупных технологических компаний, таких как Apple и AMD, подчеркивают постоянную способность IntelBroker воздействовать на известные организации и извлекать ценную интеллектуальную собственность.
#ParsedReport #CompletenessMedium
01-07-2024
CapraTube Remix \| Transparent Tribe s Android Spyware Targeting Gamers, Weapons Enthusiasts
https://www.sentinelone.com/labs/capratube-remix-transparent-tribes-android-spyware-targeting-gamers-weapons-enthusiasts
Report completeness: Medium
Actors/Campaigns:
Transparenttribe
Capratube
Threats:
Caprarat
Watering_hole_technique
Spear-phishing_technique
Ahmyth_rat
Crimson_rat
Victims:
Indian government, Military personnel, Mobile gamers, Weapons enthusiasts, Tiktok fans
Industry:
Military, Entertainment, Government
Geo:
Indian, Pakistan
ChatGPT TTPs:
T1071.001, T1027
IOCs:
Domain: 1
IP: 2
Hash: 4
Soft:
Android, TikTok
Algorithms:
sha1
01-07-2024
CapraTube Remix \| Transparent Tribe s Android Spyware Targeting Gamers, Weapons Enthusiasts
https://www.sentinelone.com/labs/capratube-remix-transparent-tribes-android-spyware-targeting-gamers-weapons-enthusiasts
Report completeness: Medium
Actors/Campaigns:
Transparenttribe
Capratube
Threats:
Caprarat
Watering_hole_technique
Spear-phishing_technique
Ahmyth_rat
Crimson_rat
Victims:
Indian government, Military personnel, Mobile gamers, Weapons enthusiasts, Tiktok fans
Industry:
Military, Entertainment, Government
Geo:
Indian, Pakistan
ChatGPT TTPs:
do not use without manual checkT1071.001, T1027
IOCs:
Domain: 1
IP: 2
Hash: 4
Soft:
Android, TikTok
Algorithms:
sha1
SentinelOne
CapraTube Remix | Transparent Tribe’s Android Spyware Targeting Gamers, Weapons Enthusiasts
SentinelLABS has identified four new CapraRAT APKs associated with suspected Pakistan state-aligned actor Transparent Tribe.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-07-2024 CapraTube Remix \| Transparent Tribe s Android Spyware Targeting Gamers, Weapons Enthusiasts https://www.sentinelone.com/labs/capratube-remix-transparent-tribes-android-spyware-targeting-gamers-weapons-enthusiasts…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении новых APK-файлов CapraRAT, связанных с Transparent Tribe, предполагаемой государственной организацией в Пакистане, нацеленной на мобильных геймеров, любителей оружия и пользователей TikTok с помощью шпионского ПО, встроенного в приложения для просмотра видео. Эти APK-файлы демонстрируют неизменную функциональность шпионских программ с улучшенным кодом для современных устройств Android, подчеркивая тактику социальной инженерии группы и постоянное нацеливание на индийское правительство и военные структуры посредством разработки стратегий и обновлений совместимости. Подчеркивается важность тщательного изучения разрешений для приложений и использования эффективных методов обнаружения угроз для защиты от таких угроз.
-----
SentinelLabs обнаружила новые APK-файлы CapraRAT, связанные с Transparent Tribe, предположительно связанной с государством организацией в Пакистане, нацеленной на мобильных геймеров, любителей оружия и пользователей TikTok.
Transparent Tribe, также известная как APT 36, работает с 2016 года, специализируясь на атаках социальной инженерии на индийские правительственные и военные объекты с использованием шпионских программ для Windows и Android.
Последние версии CapraRAT используют WebView для перенаправления пользователей на YouTube или CrazyGames.com, скрывая URL-адреса в коде.
Приложения CapraRAT больше не запрашивают навязчивые разрешения, что указывает на переход к функциональности, ориентированной на наблюдение.
Обновленная совместимость с Android Oreo (8.0) означает стратегический сдвиг в сторону более новых устройств.
Существует постоянная проблема, поскольку шпионское ПО может работать, даже если пользователи отклоняют запросы на получение разрешений.
APK-файлы CapraRAT имеют общий сервер C2 и идентификатор версии, а также небольшие обновления кода, направленные на повышение надежности.
Соответствующие стратегии смягчения последствий включают тщательную проверку разрешений для приложений и мониторинг сетевых индикаторов, таких как порт 18582, для обнаружения CapraRAT и аналогичных угроз и реагирования на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении новых APK-файлов CapraRAT, связанных с Transparent Tribe, предполагаемой государственной организацией в Пакистане, нацеленной на мобильных геймеров, любителей оружия и пользователей TikTok с помощью шпионского ПО, встроенного в приложения для просмотра видео. Эти APK-файлы демонстрируют неизменную функциональность шпионских программ с улучшенным кодом для современных устройств Android, подчеркивая тактику социальной инженерии группы и постоянное нацеливание на индийское правительство и военные структуры посредством разработки стратегий и обновлений совместимости. Подчеркивается важность тщательного изучения разрешений для приложений и использования эффективных методов обнаружения угроз для защиты от таких угроз.
-----
SentinelLabs обнаружила новые APK-файлы CapraRAT, связанные с Transparent Tribe, предположительно связанной с государством организацией в Пакистане, нацеленной на мобильных геймеров, любителей оружия и пользователей TikTok.
Transparent Tribe, также известная как APT 36, работает с 2016 года, специализируясь на атаках социальной инженерии на индийские правительственные и военные объекты с использованием шпионских программ для Windows и Android.
Последние версии CapraRAT используют WebView для перенаправления пользователей на YouTube или CrazyGames.com, скрывая URL-адреса в коде.
Приложения CapraRAT больше не запрашивают навязчивые разрешения, что указывает на переход к функциональности, ориентированной на наблюдение.
Обновленная совместимость с Android Oreo (8.0) означает стратегический сдвиг в сторону более новых устройств.
Существует постоянная проблема, поскольку шпионское ПО может работать, даже если пользователи отклоняют запросы на получение разрешений.
APK-файлы CapraRAT имеют общий сервер C2 и идентификатор версии, а также небольшие обновления кода, направленные на повышение надежности.
Соответствующие стратегии смягчения последствий включают тщательную проверку разрешений для приложений и мониторинг сетевых индикаторов, таких как порт 18582, для обнаружения CapraRAT и аналогичных угроз и реагирования на них.
#ParsedReport #CompletenessLow
01-07-2024
Unfurling Hemlock: New threat group uses cluster bomb campaign to distribute malware
https://outpost24.com/blog/unfurling-hemlock-cluster-bomb-campaign
Report completeness: Low
Actors/Campaigns:
Unfurling_hemlock (motivation: information_theft, financially_motivated, cyber_criminal)
Threats:
Hector
Amadey
Redline_stealer
Mystic_stealer
Riseprostealer
Smokeloader
Enigma
Wextract
Crackedcantil
Victims:
Western institutions
Geo:
Czechia, China, Germany, India, Russian, Canada, Korea, Turkey, The us, Spain, Russia, Asian
ChatGPT TTPs:
T1566.001, T1105, T1090, T1059.001
IOCs:
File: 5
Hash: 18
Url: 12
IP: 10
Soft:
Windows Defender, Telegram
Algorithms:
exhibit
Languages:
php
Platforms:
intel
01-07-2024
Unfurling Hemlock: New threat group uses cluster bomb campaign to distribute malware
https://outpost24.com/blog/unfurling-hemlock-cluster-bomb-campaign
Report completeness: Low
Actors/Campaigns:
Unfurling_hemlock (motivation: information_theft, financially_motivated, cyber_criminal)
Threats:
Hector
Amadey
Redline_stealer
Mystic_stealer
Riseprostealer
Smokeloader
Enigma
Wextract
Crackedcantil
Victims:
Western institutions
Geo:
Czechia, China, Germany, India, Russian, Canada, Korea, Turkey, The us, Spain, Russia, Asian
ChatGPT TTPs:
do not use without manual checkT1566.001, T1105, T1090, T1059.001
IOCs:
File: 5
Hash: 18
Url: 12
IP: 10
Soft:
Windows Defender, Telegram
Algorithms:
exhibit
Languages:
php
Platforms:
intel
Outpost24
Unfurling Hemlock: New threat group uses cluster bomb campaign to distribute malware
Read Outpost24’s Threat Intelligence team’s deep analysis of a suspected new cybercrime group and how they operate.
CTT Report Hub
#ParsedReport #CompletenessLow 01-07-2024 Unfurling Hemlock: New threat group uses cluster bomb campaign to distribute malware https://outpost24.com/blog/unfurling-hemlock-cluster-bomb-campaign Report completeness: Low Actors/Campaigns: Unfurling_hemlock…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается углубленный анализ киберугроз, проведенный командой KrakenLabs, который выявил сложную и широко распространенную вредоносную кампанию, организованную восточноевропейской группой по борьбе с угрозами Unfurling Hemlock. Кампания включала распространение нескольких образцов вредоносных программ со сложными уровнями вложенности, целью которых было заражение жертв различными типами вредоносных программ с целью получения финансовой выгоды. Проведенный анализ подчеркивает необходимость принятия надежных мер безопасности и роль специалистов по анализу угроз в защите организаций от развивающихся киберугроз.
-----
KrakenLabs провела углубленное расследование сложной и широко распространенной вредоносной кампании, проводимой группой разработчиков Hemlock threat actor group.
Кампания включала распространение образцов вредоносного ПО с помощью сжатых файлов под названием "WEXTRACT.EXE .MUI", что привело к развертыванию различных типов вредоносного ПО, включая Redline, RisePro, Mystic Stealer, Amadey и SmokeLoader.
Десятки тысяч образцов вредоносного ПО были распространены по всему миру, в первую очередь в странах Восточной Европы, с целью заражения западных учреждений.
Вредоносная кампания демонстрировала сложные уровни вложенности, что позволяло одновременно запускать несколько образцов вредоносного ПО на зараженных системах.
Связь командования и контроля (C2) осуществлялась по нескольким адресам, что указывает на высокую координацию и организованность в группе исполнителей угроз.
Основной мотивацией кампании, по-видимому, была финансовая выгода, а стратегия была направлена на максимизацию воздействия и потенциальных выгод для участников угрозы.
Анализ показал важность надежных мер безопасности, передовых решений по защите от вредоносных программ и предостережения от загрузки подозрительных файлов для снижения рисков, связанных с такими масштабными кампаниями по борьбе с вредоносными программами.
Гектор, видный деятель индустрии кибербезопасности, подробно описанный в тексте, перешел от этического хакерства к анализу угроз, подчеркнув важнейшую роль таких профессионалов, как он, в защите организаций от киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается углубленный анализ киберугроз, проведенный командой KrakenLabs, который выявил сложную и широко распространенную вредоносную кампанию, организованную восточноевропейской группой по борьбе с угрозами Unfurling Hemlock. Кампания включала распространение нескольких образцов вредоносных программ со сложными уровнями вложенности, целью которых было заражение жертв различными типами вредоносных программ с целью получения финансовой выгоды. Проведенный анализ подчеркивает необходимость принятия надежных мер безопасности и роль специалистов по анализу угроз в защите организаций от развивающихся киберугроз.
-----
KrakenLabs провела углубленное расследование сложной и широко распространенной вредоносной кампании, проводимой группой разработчиков Hemlock threat actor group.
Кампания включала распространение образцов вредоносного ПО с помощью сжатых файлов под названием "WEXTRACT.EXE .MUI", что привело к развертыванию различных типов вредоносного ПО, включая Redline, RisePro, Mystic Stealer, Amadey и SmokeLoader.
Десятки тысяч образцов вредоносного ПО были распространены по всему миру, в первую очередь в странах Восточной Европы, с целью заражения западных учреждений.
Вредоносная кампания демонстрировала сложные уровни вложенности, что позволяло одновременно запускать несколько образцов вредоносного ПО на зараженных системах.
Связь командования и контроля (C2) осуществлялась по нескольким адресам, что указывает на высокую координацию и организованность в группе исполнителей угроз.
Основной мотивацией кампании, по-видимому, была финансовая выгода, а стратегия была направлена на максимизацию воздействия и потенциальных выгод для участников угрозы.
Анализ показал важность надежных мер безопасности, передовых решений по защите от вредоносных программ и предостережения от загрузки подозрительных файлов для снижения рисков, связанных с такими масштабными кампаниями по борьбе с вредоносными программами.
Гектор, видный деятель индустрии кибербезопасности, подробно описанный в тексте, перешел от этического хакерства к анализу угроз, подчеркнув важнейшую роль таких профессионалов, как он, в защите организаций от киберугроз.
#ParsedReport #CompletenessHigh
01-07-2024
Supply Chain Compromise Leads to Trojanized Installers for Notezilla, RecentX, Copywhiz
https://www.rapid7.com/blog/post/2024/06/27/supply-chain-compromise-leads-to-trojanized-installers-for-notezilla-recentx-copywhiz
Report completeness: High
Threats:
Supply_chain_technique
Dllfake
Uniextract2_tool
Victims:
Notezilla, Recentx, Copywhiz, Windows users
Geo:
India
TTPs:
Tactics: 8
Technics: 13
IOCs:
Domain: 1
Path: 3
File: 12
IP: 11
Hash: 19
Soft:
Notezilla, RecentX, Copywhiz, curl, Google Chrome, Mozilla Firefox, PyInstaller
Wallets:
exodus_wallet, jaxx, guarda_wallet, electrum, coinomi
Algorithms:
zip, 7zip
Functions:
WINAPI
Win API:
ShellExecuteA, CreateProcessA
Languages:
python
Links:
01-07-2024
Supply Chain Compromise Leads to Trojanized Installers for Notezilla, RecentX, Copywhiz
https://www.rapid7.com/blog/post/2024/06/27/supply-chain-compromise-leads-to-trojanized-installers-for-notezilla-recentx-copywhiz
Report completeness: High
Threats:
Supply_chain_technique
Dllfake
Uniextract2_tool
Victims:
Notezilla, Recentx, Copywhiz, Windows users
Geo:
India
TTPs:
Tactics: 8
Technics: 13
IOCs:
Domain: 1
Path: 3
File: 12
IP: 11
Hash: 19
Soft:
Notezilla, RecentX, Copywhiz, curl, Google Chrome, Mozilla Firefox, PyInstaller
Wallets:
exodus_wallet, jaxx, guarda_wallet, electrum, coinomi
Algorithms:
zip, 7zip
Functions:
WINAPI
Win API:
ShellExecuteA, CreateProcessA
Languages:
python
Links:
https://github.com/Bioruebe/UniExtract2https://github.com/extremecoders-re/pyinstxtractorhttps://github.com/pyinstaller/pyinstallerRapid7
Supply Chain Compromise Leads to Trojanized Installers | Rapid7 Blog
Rapid7 investigated suspicious behavior emanating from the installation of Notezilla, RecentX, & Copywhiz. These installers are distributed by Conceptworld.
CTT Report Hub
#ParsedReport #CompletenessHigh 01-07-2024 Supply Chain Compromise Leads to Trojanized Installers for Notezilla, RecentX, Copywhiz https://www.rapid7.com/blog/post/2024/06/27/supply-chain-compromise-leads-to-trojanized-installers-for-notezilla-recentx-copywhiz…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Rapid7 обнаружила троянские программы установки для программных продуктов, предлагаемых Conceptworld, содержащих вредоносные программы для кражи информации. Уязвимое программное обеспечение включает в себя Notezilla, RecentX и Copywhiz, и вредоносная программа была разработана для кражи различных типов конфиденциальной информации из зараженных систем. Расследование, проведенное Rapid7, подтвердило наличие вредоносного ПО в установщиках, которые распространялись с начала июня 2024 года, и Conceptworld незамедлительно приняла меры по замене вредоносных установщиков проверенными копиями. Пользователям рекомендуется проверять законность загрузки программного обеспечения и проверять наличие признаков компрометации, если они выполнили установку уязвимого программного обеспечения.
-----
В тексте обсуждается инцидент, когда Rapid7 обнаружил троянские программы установки для программных продуктов, предлагаемых индийской компанией Conceptworld. Уязвимое программное обеспечение включает в себя Notezilla, RecentX и Copywhiz, которые распространяются на официальном веб-сайте Conceptworld. Было обнаружено, что вредоносные программы-инсталляторы содержат вредоносное ПО для кражи информации, способное загружать и выполнять дополнительную полезную нагрузку. Вредоносное ПО было разработано для кражи учетных данных браузера, информации о криптовалютном кошельке, регистрации нажатий клавиш и содержимого буфера обмена, а также для сохранения в зараженных системах.
Rapid7 начала расследование подозрительных действий, вызванных установкой этих троянских пакетов в среде клиента. Проанализировав установочные пакеты, Rapid7 подтвердила наличие вредоносного ПО наряду с законными установщиками программного обеспечения. Вредоносные копии установщиков распространялись с начала июня 2024 года, причем вредоносные программы относились к семейству вредоносных программ под названием dllFake. Conceptworld незамедлительно приняла меры после обнаружения, удалив вредоносные установщики и заменив их проверенными копиями в течение 12 часов.
Дальнейший анализ вредоносного ПО выявил механизмы, с помощью которых оно работает. Вредоносное ПО продолжает действовать, выполняя запланированную задачу каждые три часа, воруя данные из браузеров и криптокошельков, регистрируя нажатия клавиш и содержимое буфера обмена, а также загружая дополнительную полезную нагрузку с сервера управления. Вредоносная программа использует различные инструменты и методы, такие как создание скрытых запланированных задач, загрузка украденных данных на удаленный сервер и создание зашифрованных ZIP-архивов, содержащих полезную информацию, предназначенную для кражи конфиденциальной информации.
Rapid7 рекомендует пользователям проверять законность загрузки программного обеспечения, проверяя целостность файлов, хэши, подписи и размеры файлов, чтобы убедиться, что они соответствуют тем, которые предоставляются официальными дистрибьюторами. Пользователям, которые в течение последнего месяца запускали установщики для Notezilla, RecentX или Copywhiz, рекомендуется проверить наличие признаков взлома, таких как наличие скрытых запланированных задач и экземпляров CMD, выполняющих исходящие сетевые подключения. При обнаружении признаков взлома Rapid7 предлагает повторно создать образ уязвимой системы, чтобы устранить любые изменения, внесенные вредоносной программой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Rapid7 обнаружила троянские программы установки для программных продуктов, предлагаемых Conceptworld, содержащих вредоносные программы для кражи информации. Уязвимое программное обеспечение включает в себя Notezilla, RecentX и Copywhiz, и вредоносная программа была разработана для кражи различных типов конфиденциальной информации из зараженных систем. Расследование, проведенное Rapid7, подтвердило наличие вредоносного ПО в установщиках, которые распространялись с начала июня 2024 года, и Conceptworld незамедлительно приняла меры по замене вредоносных установщиков проверенными копиями. Пользователям рекомендуется проверять законность загрузки программного обеспечения и проверять наличие признаков компрометации, если они выполнили установку уязвимого программного обеспечения.
-----
В тексте обсуждается инцидент, когда Rapid7 обнаружил троянские программы установки для программных продуктов, предлагаемых индийской компанией Conceptworld. Уязвимое программное обеспечение включает в себя Notezilla, RecentX и Copywhiz, которые распространяются на официальном веб-сайте Conceptworld. Было обнаружено, что вредоносные программы-инсталляторы содержат вредоносное ПО для кражи информации, способное загружать и выполнять дополнительную полезную нагрузку. Вредоносное ПО было разработано для кражи учетных данных браузера, информации о криптовалютном кошельке, регистрации нажатий клавиш и содержимого буфера обмена, а также для сохранения в зараженных системах.
Rapid7 начала расследование подозрительных действий, вызванных установкой этих троянских пакетов в среде клиента. Проанализировав установочные пакеты, Rapid7 подтвердила наличие вредоносного ПО наряду с законными установщиками программного обеспечения. Вредоносные копии установщиков распространялись с начала июня 2024 года, причем вредоносные программы относились к семейству вредоносных программ под названием dllFake. Conceptworld незамедлительно приняла меры после обнаружения, удалив вредоносные установщики и заменив их проверенными копиями в течение 12 часов.
Дальнейший анализ вредоносного ПО выявил механизмы, с помощью которых оно работает. Вредоносное ПО продолжает действовать, выполняя запланированную задачу каждые три часа, воруя данные из браузеров и криптокошельков, регистрируя нажатия клавиш и содержимое буфера обмена, а также загружая дополнительную полезную нагрузку с сервера управления. Вредоносная программа использует различные инструменты и методы, такие как создание скрытых запланированных задач, загрузка украденных данных на удаленный сервер и создание зашифрованных ZIP-архивов, содержащих полезную информацию, предназначенную для кражи конфиденциальной информации.
Rapid7 рекомендует пользователям проверять законность загрузки программного обеспечения, проверяя целостность файлов, хэши, подписи и размеры файлов, чтобы убедиться, что они соответствуют тем, которые предоставляются официальными дистрибьюторами. Пользователям, которые в течение последнего месяца запускали установщики для Notezilla, RecentX или Copywhiz, рекомендуется проверить наличие признаков взлома, таких как наличие скрытых запланированных задач и экземпляров CMD, выполняющих исходящие сетевые подключения. При обнаружении признаков взлома Rapid7 предлагает повторно создать образ уязвимой системы, чтобы устранить любые изменения, внесенные вредоносной программой.
#ParsedReport #CompletenessLow
01-07-2024
Unmasking Rafel RAT: Understanding the Threat
https://www.zimperium.com/blog/understanding-the-rafel-rat-threat
Report completeness: Low
Threats:
Rafel_rat
Victims:
Individuals, Organizations
Industry:
Education, Government, Financial
ChatGPT TTPs:
T1204, T1071, T1056, T1123
Soft:
Android
01-07-2024
Unmasking Rafel RAT: Understanding the Threat
https://www.zimperium.com/blog/understanding-the-rafel-rat-threat
Report completeness: Low
Threats:
Rafel_rat
Victims:
Individuals, Organizations
Industry:
Education, Government, Financial
ChatGPT TTPs:
do not use without manual checkT1204, T1071, T1056, T1123
Soft:
Android
Zimperium
Unmasking Rafel RAT: Android Infiltration Campaign - Zimperium
Application sideloading opens the door to significant security vulnerabilities increasing the attack surface users are exposed to.
CTT Report Hub
#ParsedReport #CompletenessLow 01-07-2024 Unmasking Rafel RAT: Understanding the Threat https://www.zimperium.com/blog/understanding-the-rafel-rat-threat Report completeness: Low Threats: Rafel_rat Victims: Individuals, Organizations Industry: Education…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в угрозе, исходящей от Rafel RAT, троянца удаленного доступа, нацеленного на устройства Android, и важности надежных решений для обеспечения безопасности мобильных устройств для защиты от подобных киберугроз.
-----
Rafel RAT (троян удаленного доступа) - это вредоносный инструмент, представляющий значительную угрозу для устройств Android, позволяющий киберпреступникам получать несанкционированный доступ для различных вредоносных действий. Созданный в Даркнете и доступный для продажи на подпольных форумах, Rafel RAT относится к категории вредоносных программ-троянов для удаленного доступа. Его разработка была обусловлена растущим спросом на эффективные и доступные хакерские инструменты. Примечательно, что Rafel RAT выделяется своими удобными интерфейсами и подробной документацией, что делает его доступным даже для начинающих хакеров.
Эта вредоносная программа нацелена на устройства Android, используя уязвимости для получения скрытого доступа. Методы проникновения включают фишинговые электронные письма, вредоносные вложения и взломанные приложения в сторонних магазинах приложений, часто с использованием тактики социальной инженерии. После установки Rafel RAT устанавливает соединение с командным сервером злоумышленника для удаленного доступа. Он может выполнять вредоносные действия, такие как утечка данных (кража конфиденциальной информации, такой как контакты и учетные данные), удаленный доступ (манипулирование устройством и установка дополнительного вредоносного ПО), наблюдение (активация камеры и микрофона для слежки) и кража учетных данных (захват учетных данных для входа в систему с помощью нажатий клавиш и скриншотов).
Появление угроз, подобных Rafel RAT, подчеркивает важность надежных решений для обеспечения безопасности мобильных устройств. Мобильные устройства являются привлекательной мишенью для киберпреступников, что требует комплексного подхода к защите. Рекомендации включают внедрение комплексных решений для обеспечения безопасности мобильных устройств, таких как Zimperium Mobile Threat Defense (MTD), для защиты в режиме реального времени, информирование пользователей о рисках, связанных с ненадежными источниками и вложениями электронной почты, и обеспечение регулярного обновления устройств и приложений исправлениями безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в угрозе, исходящей от Rafel RAT, троянца удаленного доступа, нацеленного на устройства Android, и важности надежных решений для обеспечения безопасности мобильных устройств для защиты от подобных киберугроз.
-----
Rafel RAT (троян удаленного доступа) - это вредоносный инструмент, представляющий значительную угрозу для устройств Android, позволяющий киберпреступникам получать несанкционированный доступ для различных вредоносных действий. Созданный в Даркнете и доступный для продажи на подпольных форумах, Rafel RAT относится к категории вредоносных программ-троянов для удаленного доступа. Его разработка была обусловлена растущим спросом на эффективные и доступные хакерские инструменты. Примечательно, что Rafel RAT выделяется своими удобными интерфейсами и подробной документацией, что делает его доступным даже для начинающих хакеров.
Эта вредоносная программа нацелена на устройства Android, используя уязвимости для получения скрытого доступа. Методы проникновения включают фишинговые электронные письма, вредоносные вложения и взломанные приложения в сторонних магазинах приложений, часто с использованием тактики социальной инженерии. После установки Rafel RAT устанавливает соединение с командным сервером злоумышленника для удаленного доступа. Он может выполнять вредоносные действия, такие как утечка данных (кража конфиденциальной информации, такой как контакты и учетные данные), удаленный доступ (манипулирование устройством и установка дополнительного вредоносного ПО), наблюдение (активация камеры и микрофона для слежки) и кража учетных данных (захват учетных данных для входа в систему с помощью нажатий клавиш и скриншотов).
Появление угроз, подобных Rafel RAT, подчеркивает важность надежных решений для обеспечения безопасности мобильных устройств. Мобильные устройства являются привлекательной мишенью для киберпреступников, что требует комплексного подхода к защите. Рекомендации включают внедрение комплексных решений для обеспечения безопасности мобильных устройств, таких как Zimperium Mobile Threat Defense (MTD), для защиты в режиме реального времени, информирование пользователей о рисках, связанных с ненадежными источниками и вложениями электронной почты, и обеспечение регулярного обновления устройств и приложений исправлениями безопасности.
#ParsedReport #CompletenessMedium
03-07-2024
Halcyon Identifies New Ransomware Operator Volcano Demon Serving Up LukaLocker
https://www.halcyon.ai/blog/halcyon-identifies-new-ransomware-operator-volcano-demon-serving-up-lukalocker
Report completeness: Medium
Actors/Campaigns:
Volcano_demon (motivation: financially_motivated)
Threats:
Lukalocker
Api_obfuscation_technique
Conti
Teamviewer_tool
Industry:
Financial
ChatGPT TTPs:
T1486, T1078, T1041, T1489
IOCs:
File: 2
Hash: 3
Soft:
Windows Defender, Microsoft SQL Server, MySQL, Microsoft Exchange, Chrome, Microsoft Office
Algorithms:
chacha20, curve25519, ecdh
Win Services:
DB2, Eventlog, UI0Detect, WinVNC4
Platforms:
x64
03-07-2024
Halcyon Identifies New Ransomware Operator Volcano Demon Serving Up LukaLocker
https://www.halcyon.ai/blog/halcyon-identifies-new-ransomware-operator-volcano-demon-serving-up-lukalocker
Report completeness: Medium
Actors/Campaigns:
Volcano_demon (motivation: financially_motivated)
Threats:
Lukalocker
Api_obfuscation_technique
Conti
Teamviewer_tool
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1486, T1078, T1041, T1489
IOCs:
File: 2
Hash: 3
Soft:
Windows Defender, Microsoft SQL Server, MySQL, Microsoft Exchange, Chrome, Microsoft Office
Algorithms:
chacha20, curve25519, ecdh
Win Services:
DB2, Eventlog, UI0Detect, WinVNC4
Platforms:
x64
www.halcyon.ai
Halcyon Identifies New Ransomware Operator Volcano Demon Serving Up LukaLocker
CTT Report Hub
#ParsedReport #CompletenessMedium 03-07-2024 Halcyon Identifies New Ransomware Operator Volcano Demon Serving Up LukaLocker https://www.halcyon.ai/blog/halcyon-identifies-new-ransomware-operator-volcano-demon-serving-up-lukalocker Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - введение и обзор Halcyon, новой адаптивной платформы безопасности, предназначенной для предотвращения атак программ-вымогателей, с акцентом на конкретную группу программ-вымогателей Volcano Demon и связанный с ней образец программы-вымогателя LukaLocker. В тексте также подчеркиваются возможности платформы Halcyon в эффективной борьбе с программами-вымогателями.
-----
Halcyon - это новая адаптивная платформа безопасности, предназначенная для предотвращения атак программ-вымогателей. Она включает в себя легкий агент, который сочетает в себе запатентованные передовые механизмы предотвращения и модели искусственного интеллекта, специально разработанные для борьбы с программами-вымогателями. Платформа столкнулась с новой группой программ-вымогателей, идентифицированных как Volcano Demon, которые за последние две недели провели несколько атак. Было обнаружено, что один из образцов программы-вымогателя под названием LukaLocker шифровал файлы жертвы с расширением ".nba". Кроме того, были обнаружены различные средства атаки, а индикаторы компрометации (IOCs) приведены в таблице. В сети жертвы также была обнаружена Linux-версия LukaLocker.
Volcano Demon успешно заблокировал обе рабочие станции и серверы Windows, используя общие учетные данные администратора, полученные из сети. Перед атакой программы-вымогателя данные были переданы в службы управления (C2) для использования тактики двойного вымогательства. Злоумышленник, стоящий за Volcano Demon, не занимается утечкой информации, а вместо этого ведет телефонные переговоры с руководством и ИТ-специалистами с целью вымогательства и согласования платежей. Эти звонки, совершаемые с неустановленных номеров вызывающих абонентов, могут быть пугающими и требовательными.
Образец программы-вымогателя LukaLocker, проанализированный в отчете, был обнаружен 15 июня 2024 года. Это двоичный файл x64 PE, разработанный с использованием C++, использующий обфускацию API и динамическое разрешение API, чтобы скрыть свое вредоносное поведение и избежать обнаружения, анализа и обратного проектирования. Программа-вымогатель включает в себя параметры командной строки, но некоторые из них не работают, поскольку автор не реализовал соответствующий код. При запуске, если не указана опция "--sd-killer-off", LukaLocker завершает работу определенных служб и процессов, что напоминает действия, наблюдаемые в программе-вымогателе Conti.
LukaLocker предоставляет возможность полностью шифровать файлы или поддерживать частичное шифрование с различным процентным соотношением (100%, 50%, 20%, или 10%). Он включает в себя специальный нижний колонтитул, используемый в процессе шифрования. Безмятежный.ai известна как ведущая компания по борьбе с программами-вымогателями, и многие предприятия Global 2000 полагаются на ее платформу для эффективной борьбы с программами-вымогателями с минимальными сбоями в работе. Платформа Halcyon предлагает такие функции, как защита от обхода и уклонения от использования, захват ключевых материалов, автоматическое дешифрование и предотвращение утечки и вымогательства данных. Halcyon также выпускает ежеквартальное руководство по программам-вымогателям как услуге (RaaS) и группам вымогателей и ведет веб-сайт, посвященный последним атакам программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - введение и обзор Halcyon, новой адаптивной платформы безопасности, предназначенной для предотвращения атак программ-вымогателей, с акцентом на конкретную группу программ-вымогателей Volcano Demon и связанный с ней образец программы-вымогателя LukaLocker. В тексте также подчеркиваются возможности платформы Halcyon в эффективной борьбе с программами-вымогателями.
-----
Halcyon - это новая адаптивная платформа безопасности, предназначенная для предотвращения атак программ-вымогателей. Она включает в себя легкий агент, который сочетает в себе запатентованные передовые механизмы предотвращения и модели искусственного интеллекта, специально разработанные для борьбы с программами-вымогателями. Платформа столкнулась с новой группой программ-вымогателей, идентифицированных как Volcano Demon, которые за последние две недели провели несколько атак. Было обнаружено, что один из образцов программы-вымогателя под названием LukaLocker шифровал файлы жертвы с расширением ".nba". Кроме того, были обнаружены различные средства атаки, а индикаторы компрометации (IOCs) приведены в таблице. В сети жертвы также была обнаружена Linux-версия LukaLocker.
Volcano Demon успешно заблокировал обе рабочие станции и серверы Windows, используя общие учетные данные администратора, полученные из сети. Перед атакой программы-вымогателя данные были переданы в службы управления (C2) для использования тактики двойного вымогательства. Злоумышленник, стоящий за Volcano Demon, не занимается утечкой информации, а вместо этого ведет телефонные переговоры с руководством и ИТ-специалистами с целью вымогательства и согласования платежей. Эти звонки, совершаемые с неустановленных номеров вызывающих абонентов, могут быть пугающими и требовательными.
Образец программы-вымогателя LukaLocker, проанализированный в отчете, был обнаружен 15 июня 2024 года. Это двоичный файл x64 PE, разработанный с использованием C++, использующий обфускацию API и динамическое разрешение API, чтобы скрыть свое вредоносное поведение и избежать обнаружения, анализа и обратного проектирования. Программа-вымогатель включает в себя параметры командной строки, но некоторые из них не работают, поскольку автор не реализовал соответствующий код. При запуске, если не указана опция "--sd-killer-off", LukaLocker завершает работу определенных служб и процессов, что напоминает действия, наблюдаемые в программе-вымогателе Conti.
LukaLocker предоставляет возможность полностью шифровать файлы или поддерживать частичное шифрование с различным процентным соотношением (100%, 50%, 20%, или 10%). Он включает в себя специальный нижний колонтитул, используемый в процессе шифрования. Безмятежный.ai известна как ведущая компания по борьбе с программами-вымогателями, и многие предприятия Global 2000 полагаются на ее платформу для эффективной борьбы с программами-вымогателями с минимальными сбоями в работе. Платформа Halcyon предлагает такие функции, как защита от обхода и уклонения от использования, захват ключевых материалов, автоматическое дешифрование и предотвращение утечки и вымогательства данных. Halcyon также выпускает ежеквартальное руководство по программам-вымогателям как услуге (RaaS) и группам вымогателей и ведет веб-сайт, посвященный последним атакам программ-вымогателей.
#ParsedReport #CompletenessLow
03-07-2024
Protocol Tunneling: Tools and Techniques
https://www.reliaquest.com/blog/protocol-tunneling-tools-and-techniques
Report completeness: Low
Actors/Campaigns:
0ktapus
Threats:
Plink_tool
Putty_tool
Netcat_tool
Xworm_rat
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1071, T1090, T1219, T1573, T1071.004, T1572, T1219
IOCs:
File: 1
Soft:
Visual Studio Code, Active Directory
03-07-2024
Protocol Tunneling: Tools and Techniques
https://www.reliaquest.com/blog/protocol-tunneling-tools-and-techniques
Report completeness: Low
Actors/Campaigns:
0ktapus
Threats:
Plink_tool
Putty_tool
Netcat_tool
Xworm_rat
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1071, T1090, T1219, T1573, T1071.004, T1572, T1219
IOCs:
File: 1
Soft:
Visual Studio Code, Active Directory
ReliaQuest
Protocol Tunneling: Tools and Techniques
Protocol tunneling can bypass defenses by hiding malicious traffic within allowed protocols like HTTP, DNS, and SSH. Block proxy domains and use EDR tools to prevent abuse.