CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport
16-06-2022

DriftingCloud: Zero-Day Sophos Firewall Exploitation and an Insidious Breach

https://www.volexity.com/blog/2022/06/15/driftingcloud-zero-day-sophos-firewall-exploitation-and-an-insidious-breach

Actors/Campaigns:
Driftingcloud (tags: vpn, malware, backdoor, rat, dns)

Threats:
Behinder
Sliver_tool
Pupy_rat

Geo:
China, Chinese, Asia

CVEs:
CVE-2021-4034 [Vulners]
Vulners: Score: 7.2, CVSS: 3.5,
Vulners: Exploitation: Unknown
X-Force: Risk: 7.8
X-Force: Patch: Official fix
Soft:
- polkit project polkit (*)
- redhat enterprise linux desktop (7.0)
- redhat enterprise linux workstation (7.0)
- redhat enterprise linux for scientific computing (7.0)
- redhat enterprise linux server (7.0, 6.0)
have more...
CVE-2022-26134 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
- atlassian confluence server (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)

CVE-2022-1040 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- sophos sfos (le18.5.3)


IOCs:
File: 5
Url: 1
Domain: 4
IP: 8

Functions Names: 3

YARA: Found

Links:
https://github.com/gooogleapis/gooogleapis
https://github.com/Konloch/bytecode-viewer
https://github.com/epinna/weevely3/blob/master/bd/agents/obfpost\_php.tpl
https://github.com/cassanof/pantegana/blob/master/Makefile#L12
https://github.com/BishopFox/sliver
https://github.com/cassanof/pantegana
https://github.com/volexity/threat-intel/blob/main/2022/2022-06-15%20DriftingCloud%20-%20Zero-Day%20Sophos%20Firewall%20Exploitation%20and%20an%20Insidious%20Breach/indicators/indicators.csv
https://github.com/MountCloud/BehinderClientSource/blob/master/src/main/java/net/rebeyond/behinder/payload/java/SocksProxy.java
https://github.com/berdav/CVE-2021-4034
https://github.com/n1nj4sec/pupy
https://github.com/volexity/threat-intel/blob/main/2022/2022-06-15%20DriftingCloud%20-%20Zero-Day%20Sophos%20Firewall%20Exploitation%20and%20an%20Insidious%20Breach/indicators/yara.yar
#ParsedReport
16-06-2022

Confluence exploits used to drop ransomware on vulnerable servers

https://news.sophos.com/en-us/2022/06/16/confluence-exploits-used-to-drop-ransomware-on-vulnerable-servers

Threats:
Cerber (tags: ransomware)
Log4shell_vuln (tags: ransomware)
Cobalt_strike (tags: ransomware)

Industry:
Financial

CVEs:
CVE-2022-26134 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
- atlassian confluence server (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)


IOCs:
File: 1

Links:
https://github.com/sophoslabs/IoCs/blob/master/CVE-2022-26134\_attacks.csv
#ParsedReport
16-06-2022

Panchans Mining Rig: New Golang Peer-to-Peer Botnet Says Hi!

https://www.akamai.com/blog/security/new-p2p-botnet-panchan

Threats:
Rig_tool (tags: botnet, malware, cryptomining)
Panchan_botnet
Cryptojacker
Xmrig_miner (tags: cryptomining)

Industry:
Financial, Telco, Education

Geo:
Asia, Japanese, Taiwan, Spain

TTPs:
Tactics: 1
Technics: 0

YARA: Found

Links:
https://github.com/akamai/akamai-security-research/tree/main/malware/panchan
#ParsedReport
16-06-2022

F5 Labs Investigates MaliBot

https://www.f5.com/labs/articles/threat-intelligence/f5-labs-investigates-malibot

Threats:
Malibot (tags: trojan, malware, rat, phishing, stealer, ransomware, dns)
Flubot
Sharkbot

Industry:
Government, Iot, Education, E-commerce, Financial

Geo:
African, Spanish, Italian, Russia, Spain, Italy

IOCs:
Url: 6
Hash: 4
IP: 1
File: 7
Domain: 2

Functions Names: 1
👍1
#ParsedReport
17-06-2022

ASEC Weekly Malware Statistics (June 6th, 2022 June 12th, 2022)

https://asec.ahnlab.com/en/35424

Threats:
Emotet (tags: malware)
Qakbot (tags: malware)
Trickbot (tags: malware)
Agent_tesla (tags: malware)
Formbook (tags: malware)
Lokibot_stealer (tags: malware)
Redline_stealer (tags: malware)
Beamwinhttp_loader (tags: malware)

Industry:
Transport, Financial

Geo:
Usa

IOCs:
Domain: 2
IP: 2
Email: 2
File: 30
Url: 43
#ParsedReport
17-06-2022

Cerber2021 Ransomware Back in Action. Sophisticated Ransomware targeting Windows and Linux Users

https://blog.cyble.com/2022/06/17/cerber2021-ransomware-back-in-action

Threats:
Cerberimposter (tags: ransomware, malware, rat)
Cerber (tags: ransomware)
Gandcrab (tags: ransomware)
Samsam (tags: ransomware)
Blackrouter (tags: ransomware)

Industry:
Financial

CVEs:
CVE-2021-22205 [Vulners]
Vulners: Score: 7.5, CVSS: 5.6,
Vulners: Exploitation: True
X-Force: Risk: 9.9
X-Force: Patch: Official fix
Soft:
- gitlab (<13.8.8, <13.8.8, <13.9.6, <13.9.6, <13.10.3, <13.10.3)

CVE-2021-26084 [Vulners]
Vulners: Score: 7.5, CVSS: 7.3,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence server (<7.12.5, <7.4.11, <7.11.6, <6.13.23)
- atlassian confluence data center (<7.12.5, <7.11.6, <7.4.11, <6.13.23)

CVE-2022-26134 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
- atlassian confluence server (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)


TTPs:
Tactics: 4
Technics: 6

IOCs:
Url: 1
Hash: 3

Functions Names: 1

Links:
https://github.com/weidai11/cryptopp
#ParsedReport
17-06-2022

Lookout Uncovers Android Spyware Deployed in Kazakhstan

https://www.lookout.com/blog/hermit-spyware-discovery

Actors/Campaigns:
Memento (tags: rat)

Threats:
Hermit (tags: malware, spyware, rat, phishing)
Chrysaor
Finfisher

Industry:
Government, Telco, Financial

Geo:
Syria, Pakistan, Bangladesh, Chinese, Syrian, Berlin, Turkmenistan, Chile, Italy, Italian, German, Mongolia, Turkey, Kazakhstans, Kazakhstan, Myanmar, Vietnam

TTPs:
Tactics: 1
Technics: 0

IOCs:
File: 1
Url: 1
IP: 10
Domain: 17
Hash: 8
#ParsedReport
17-06-2022

Raccoon Stealer is Back with a New Version. Executive Summary

https://medium.com/s2wblog/raccoon-stealer-is-back-with-a-new-version-5f436e04b20d

Threats:
Raccoon_stealer (tags: cryptomining, malware, stealer, rat)
Redline_stealer
Fakecrack
Exodus
Vidar_stealer
Kpot_stealer

Geo:
Korean

IOCs:
Hash: 47
Domain: 1
File: 13
Coin: 3
Path: 5
IP: 1

Functions Names: 1
#ParsedReport
17-06-2022

'Dark Elephant': A Decade of Cyber Attacks

https://mp-weixin-qq-com.translate.goog/s/mC5D8kFaQA-cIcw2rlTgeA?_x_tr_sl=zh-CN&_x_tr_tl=en&_x_tr_hl=en

Actors/Campaigns:
Darkelephant
Modified_elephant

Threats:
Harpoon
Netwire_rat
Darkcomet_rat
Parallax_rat

Geo:
India, China, Pakistan

CVEs:
CVE-2012-0158 [Vulners]
Vulners: Score: 9.3, CVSS: 7.5,
Vulners: Exploitation: True
X-Force: Risk: 9.3
X-Force: Patch: Official fix
Soft:
- microsoft office (2010, 2010, 2003, 2007, 2007)
- microsoft office web components (2003)
- microsoft sql server (2000, 2008, 2008, 2005, 2008, 2008, 2008, 2000, 2005, 2008, 2008, 2005, 2005, 2008, 2008)
- microsoft biztalk server (2002)
- microsoft commerce server (2002, 2007, 2009, 2009)
have more...

IOCs:
File: 14
#ParsedReport
17-06-2022

Latin American Governments Targeted By Ransomware

https://www.recordedfuture.com/latin-american-governments-targeted-by-ransomware

Actors/Campaigns:
Zirochka
Wazawaka

Threats:
Conti (tags: ransomware)
Blackcat (tags: ransomware)
Lockbit (tags: ransomware)
Blackbyte (tags: ransomware)

Industry:
Government, Ics, Healthcare, Education, E-commerce, Financial

Geo:
Latam, Brazilian, Colombia, Russian, Peru, Mexico, Ukraine, Russia, Panama, Brazil, Ecuador, Chile, America, Argentina, Uruguay, American

TTPs:

IOCs:
Domain: 10

YARA: Found
#ParsedReport
17-06-2022

CoinEgg Scam Campaign Steals Victims Cryptocurrency and Data

https://cloudsek.com/threatintelligence/coinegg-scam-campaign-steals-victims-cryptocurrency-and-data/?utm_source=rss&utm_medium=rss&utm_campaign=coinegg-scam-campaign-steals-victims-cryptocurrency-and-data

Industry:
Financial

Geo:
Australia, France

CVEs:
CVE-2022-26134 [Vulners]
Vulners: Score: 7.5, CVSS: PENDING,
Vulners: Exploitation: Unknown
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)
- atlassian confluence server (7.18.0, <7.17.4, <7.16.4, <7.15.2, <7.14.3, <7.13.7, <7.4.17)


TTPs:
Tactics: 1
Technics: 0

IOCs:
Url: 6
Domain: 2
IP: 2
#ParsedReport
17-06-2022

Anatomy of a Ransomware Attack

https://www.varonis.com/blog/anatomy-of-a-ransomware-attack

Threats:
Lockbit
Psexec_tool
Tightvnc_tool
Log4shell_vuln
Mimikatz
Passthehash_technique

TTPs:
Tactics: 12
Technics: 24

IOCs:
Domain: 1
IP: 8
👍1
#ParsedReport
20-06-2022

BRATA is evolving into an Advanced Persistent Threat

https://www.cleafy.com/cleafy-labs/brata-is-evolving-into-an-advanced-persistent-threat

Threats:
Brata (tags: fraud, keylogger, phishing, stealer, malware)
Anatsa
Sms_stealer (tags: malware, stealer)

Industry:
Financial

Geo:
Italy, Spain

IOCs:
File: 1
Hash: 2
IP: 2