#ParsedReport #CompletenessLow
03-07-2024
Protocol Tunneling: Tools and Techniques
https://www.reliaquest.com/blog/protocol-tunneling-tools-and-techniques
Report completeness: Low
Actors/Campaigns:
0ktapus
Threats:
Plink_tool
Putty_tool
Netcat_tool
Xworm_rat
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1071, T1090, T1219, T1573, T1071.004, T1572, T1219
IOCs:
File: 1
Soft:
Visual Studio Code, Active Directory
03-07-2024
Protocol Tunneling: Tools and Techniques
https://www.reliaquest.com/blog/protocol-tunneling-tools-and-techniques
Report completeness: Low
Actors/Campaigns:
0ktapus
Threats:
Plink_tool
Putty_tool
Netcat_tool
Xworm_rat
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1071, T1090, T1219, T1573, T1071.004, T1572, T1219
IOCs:
File: 1
Soft:
Visual Studio Code, Active Directory
ReliaQuest
Protocol Tunneling: Tools and Techniques
Protocol tunneling can bypass defenses by hiding malicious traffic within allowed protocols like HTTP, DNS, and SSH. Block proxy domains and use EDR tools to prevent abuse.
CTT Report Hub
#ParsedReport #CompletenessLow 03-07-2024 Protocol Tunneling: Tools and Techniques https://www.reliaquest.com/blog/protocol-tunneling-tools-and-techniques Report completeness: Low Actors/Campaigns: 0ktapus Threats: Plink_tool Putty_tool Netcat_tool Xworm_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что туннелирование протоколов - это метод, часто используемый злоумышленниками для обхода мер сетевой безопасности путем инкапсуляции вредоносного трафика в рамках общепринятых протоколов. Это позволяет злоумышленникам смешиваться с законным сетевым трафиком, что затрудняет обнаружение их действий защитниками. Различные инструменты, такие как Plink, ngrok и Visual Studio Code Remote Tunnels, используются киберпреступниками для создания скрытых каналов связи, обеспечения доступа к скомпрометированным системам и утечки конфиденциальных данных. Организациям рекомендуется принимать такие меры, как блокировка прокси-доменов, применение политик ограничения использования программного обеспечения и мониторинг подозрительных действий по туннелированию, для защиты от этих скрытых киберугроз.
-----
Туннелирование протоколов - это метод, часто используемый злоумышленниками для обхода мер сетевой безопасности путем инкапсуляции вредоносного трафика в рамках общепринятых протоколов, таких как HTTP, DNS и SSH. Этот метод особенно привлекателен для операций командования и контроля, поскольку позволяет злоумышленникам сливаться с законным сетевым трафиком, затрудняя защитникам обнаружение их действий. Ключевые инструменты, используемые для туннелирования протоколов, включают Plink для SSH, ngrok для HTTP/HTTPS и удаленные туннели Visual Studio Code, позволяющие злоумышленникам маскироваться под обычные административные действия. Киберпреступники используют эти инструменты для создания скрытых каналов связи, поддержания постоянного доступа и утечки конфиденциальных данных.
Злоумышленники используют туннелирование протоколов для обхода контроля безопасности, смешивания вредоносного трафика с законными сообщениями и обеспечения непрерывного доступа к скомпрометированным системам. Обходя политики безопасности и механизмы проверки содержимого, злоумышленники могут обходить брандмауэры, сетевые фильтры и системы глубокой проверки пакетов. Благодаря использованию шифрования и туннелирования по общепринятым протоколам вредоносный трафик может выглядеть безобидным и не поддаваться обнаружению. Кроме того, туннелирование трафика через общедоступные облачные сервисы, такие как ngrok Edge и Microsoft, еще больше усложняет задачу защитников по выявлению вредоносных действий.
Злоумышленники злоупотребляют законными инструментами, такими как Plink, ngrok и VS Code, для облегчения вредоносных действий посредством туннелирования протоколов. Например, Plink используется для создания зашифрованных туннелей SSH и переадресации портов в обход средств контроля безопасности. Аналогичным образом, ngrok используется для создания защищенных туннелей от общедоступной конечной точки к локальной службе, позволяя злоумышленникам устанавливать скрытые каналы связи и поддерживать постоянный доступ. Удаленные туннели VS Code, несмотря на то, что они в первую очередь предназначены для законных целей удаленной разработки, могут быть использованы злоумышленниками для создания скрытых каналов связи и получения несанкционированного доступа к системам.
Чтобы предотвратить злоупотребление туннелированием протоколов, организациям рекомендуется блокировать прокси-домены, используемые средствами туннелирования, применять политики ограничения использования программного обеспечения и настраивать средства обнаружения конечных точек и реагирования на них для блокирования вредоносных действий. Профилактические меры включают создание сетевых политик для ограничения исходящего трафика SSH, внедрение объектов групповой политики для политик ограничения программного обеспечения в Active Directory и мониторинг подозрительных действий по туннелированию. Понимая тактику и инструменты, используемые злоумышленниками для туннелирования протоколов, организации могут повысить уровень своей безопасности и лучше защищаться от скрытых киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что туннелирование протоколов - это метод, часто используемый злоумышленниками для обхода мер сетевой безопасности путем инкапсуляции вредоносного трафика в рамках общепринятых протоколов. Это позволяет злоумышленникам смешиваться с законным сетевым трафиком, что затрудняет обнаружение их действий защитниками. Различные инструменты, такие как Plink, ngrok и Visual Studio Code Remote Tunnels, используются киберпреступниками для создания скрытых каналов связи, обеспечения доступа к скомпрометированным системам и утечки конфиденциальных данных. Организациям рекомендуется принимать такие меры, как блокировка прокси-доменов, применение политик ограничения использования программного обеспечения и мониторинг подозрительных действий по туннелированию, для защиты от этих скрытых киберугроз.
-----
Туннелирование протоколов - это метод, часто используемый злоумышленниками для обхода мер сетевой безопасности путем инкапсуляции вредоносного трафика в рамках общепринятых протоколов, таких как HTTP, DNS и SSH. Этот метод особенно привлекателен для операций командования и контроля, поскольку позволяет злоумышленникам сливаться с законным сетевым трафиком, затрудняя защитникам обнаружение их действий. Ключевые инструменты, используемые для туннелирования протоколов, включают Plink для SSH, ngrok для HTTP/HTTPS и удаленные туннели Visual Studio Code, позволяющие злоумышленникам маскироваться под обычные административные действия. Киберпреступники используют эти инструменты для создания скрытых каналов связи, поддержания постоянного доступа и утечки конфиденциальных данных.
Злоумышленники используют туннелирование протоколов для обхода контроля безопасности, смешивания вредоносного трафика с законными сообщениями и обеспечения непрерывного доступа к скомпрометированным системам. Обходя политики безопасности и механизмы проверки содержимого, злоумышленники могут обходить брандмауэры, сетевые фильтры и системы глубокой проверки пакетов. Благодаря использованию шифрования и туннелирования по общепринятым протоколам вредоносный трафик может выглядеть безобидным и не поддаваться обнаружению. Кроме того, туннелирование трафика через общедоступные облачные сервисы, такие как ngrok Edge и Microsoft, еще больше усложняет задачу защитников по выявлению вредоносных действий.
Злоумышленники злоупотребляют законными инструментами, такими как Plink, ngrok и VS Code, для облегчения вредоносных действий посредством туннелирования протоколов. Например, Plink используется для создания зашифрованных туннелей SSH и переадресации портов в обход средств контроля безопасности. Аналогичным образом, ngrok используется для создания защищенных туннелей от общедоступной конечной точки к локальной службе, позволяя злоумышленникам устанавливать скрытые каналы связи и поддерживать постоянный доступ. Удаленные туннели VS Code, несмотря на то, что они в первую очередь предназначены для законных целей удаленной разработки, могут быть использованы злоумышленниками для создания скрытых каналов связи и получения несанкционированного доступа к системам.
Чтобы предотвратить злоупотребление туннелированием протоколов, организациям рекомендуется блокировать прокси-домены, используемые средствами туннелирования, применять политики ограничения использования программного обеспечения и настраивать средства обнаружения конечных точек и реагирования на них для блокирования вредоносных действий. Профилактические меры включают создание сетевых политик для ограничения исходящего трафика SSH, внедрение объектов групповой политики для политик ограничения программного обеспечения в Active Directory и мониторинг подозрительных действий по туннелированию. Понимая тактику и инструменты, используемые злоумышленниками для туннелирования протоколов, организации могут повысить уровень своей безопасности и лучше защищаться от скрытых киберугроз.
#ParsedReport #CompletenessLow
03-07-2024
China-Nexus Threat Group Velvet Ant Exploits Cisco Zero-Day (CVE-2024-20399) to Compromise Nexus Switch Devices - Advisory for Mitigation and Response
https://www.sygnia.co/threat-reports-and-advisories/china-nexus-threat-group-velvet-ant-exploits-cisco-0-day
Report completeness: Low
Actors/Campaigns:
Velvet_ant (motivation: cyber_espionage)
Geo:
China
CVEs:
CVE-2024-20399 [Vulners]
CVSS V3.1: 6.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1059, T1105
Algorithms:
exhibit
03-07-2024
China-Nexus Threat Group Velvet Ant Exploits Cisco Zero-Day (CVE-2024-20399) to Compromise Nexus Switch Devices - Advisory for Mitigation and Response
https://www.sygnia.co/threat-reports-and-advisories/china-nexus-threat-group-velvet-ant-exploits-cisco-0-day
Report completeness: Low
Actors/Campaigns:
Velvet_ant (motivation: cyber_espionage)
Geo:
China
CVEs:
CVE-2024-20399 [Vulners]
CVSS V3.1: 6.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1059, T1105
Algorithms:
exhibit
Sygnia
China-Nexus Threat Group ‘Velvet Ant’ Exploits Cisco Zero-Day (CVE-2024-20399) to Compromise Nexus Switch Devices – Advisory for…
Learn about the forensic investigation by Sygnia, the cyber espionage operation by Velvet Ant, and best practices for safeguarding your network against sophisticated threats.
CTT Report Hub
#ParsedReport #CompletenessLow 03-07-2024 China-Nexus Threat Group Velvet Ant Exploits Cisco Zero-Day (CVE-2024-20399) to Compromise Nexus Switch Devices - Advisory for Mitigation and Response https://www.sygnia.co/threat-reports-and-advisories/china-nexus…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - инцидент с киберугрозой, связанный с недавно обнаруженной уязвимостью CVE-2024-20399, связанной с внедрением команд, в командной строке программного обеспечения Cisco NX-OS, которая была использована злоумышленником, известным как Velvet Ant, в ходе операции по кибершпионажу. Ключевые моменты включают обнаружение уязвимости Sygnia, выполнение вредоносного кода на коммутаторах Cisco Nexus, проблемы с обнаружением таких действий из-за отсутствия мониторинга и рекомендуемые стратегии устранения, такие как управление привилегированным доступом, централизованная аутентификация и регулярное внесение исправлений.
-----
В тексте представлен подробный обзор инцидента с киберугрозой, связанного с недавно обнаруженной уязвимостью CVE-2024-20399, связанной с внедрением команд, в командной строке программного обеспечения Cisco NX-OS, затрагивающей ряд устройств Cisco Nexus. Уязвимость была выявлена в ходе судебного расследования Sygnia операции по кибершпионажу между Китаем и nexus, проведенной злоумышленником, известным как Velvet Ant. Velvet Ant успешно воспользовался уязвимостью для выполнения вредоносного кода в операционной системе Linux коммутаторов Cisco Nexus.
Ключевые моменты из текста:.
Sygnia обнаружила CVE-2024-20399 и сообщила об этом Cisco в рамках более широкого расследования операции Velvet Ant по кибершпионажу.
Velvet Ant использовал уязвимость для выполнения команд в операционной системе Linux устройств Cisco Nexus и развертывания пользовательского вредоносного ПО для удаленного доступа.
Отсутствие контроля за сетевыми устройствами, в частности коммутаторами, создает проблемы при обнаружении и расследовании вредоносных действий.
Этот инцидент подчеркивает важность соблюдения передовых методов обеспечения безопасности для защиты от сложных угроз, таких как атаки, спонсируемые государством.
Рекомендуемые стратегии смягчения последствий включают внедрение управления привилегированным доступом (PAM), централизованную аутентификацию, строгую политику использования паролей и регулярное внесение исправлений.
Повышение видимости за счет ведения журнала и мониторинга сетевых устройств, настройки оповещений, интеграции с системами SIEM и проведения поиска угроз имеет решающее значение для обнаружения попыток эксплуатации.
Sygnia предлагает услуги по поиску угроз и реагированию на инциденты для устранения уязвимостей, таких как CVE-2024-20399.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - инцидент с киберугрозой, связанный с недавно обнаруженной уязвимостью CVE-2024-20399, связанной с внедрением команд, в командной строке программного обеспечения Cisco NX-OS, которая была использована злоумышленником, известным как Velvet Ant, в ходе операции по кибершпионажу. Ключевые моменты включают обнаружение уязвимости Sygnia, выполнение вредоносного кода на коммутаторах Cisco Nexus, проблемы с обнаружением таких действий из-за отсутствия мониторинга и рекомендуемые стратегии устранения, такие как управление привилегированным доступом, централизованная аутентификация и регулярное внесение исправлений.
-----
В тексте представлен подробный обзор инцидента с киберугрозой, связанного с недавно обнаруженной уязвимостью CVE-2024-20399, связанной с внедрением команд, в командной строке программного обеспечения Cisco NX-OS, затрагивающей ряд устройств Cisco Nexus. Уязвимость была выявлена в ходе судебного расследования Sygnia операции по кибершпионажу между Китаем и nexus, проведенной злоумышленником, известным как Velvet Ant. Velvet Ant успешно воспользовался уязвимостью для выполнения вредоносного кода в операционной системе Linux коммутаторов Cisco Nexus.
Ключевые моменты из текста:.
Sygnia обнаружила CVE-2024-20399 и сообщила об этом Cisco в рамках более широкого расследования операции Velvet Ant по кибершпионажу.
Velvet Ant использовал уязвимость для выполнения команд в операционной системе Linux устройств Cisco Nexus и развертывания пользовательского вредоносного ПО для удаленного доступа.
Отсутствие контроля за сетевыми устройствами, в частности коммутаторами, создает проблемы при обнаружении и расследовании вредоносных действий.
Этот инцидент подчеркивает важность соблюдения передовых методов обеспечения безопасности для защиты от сложных угроз, таких как атаки, спонсируемые государством.
Рекомендуемые стратегии смягчения последствий включают внедрение управления привилегированным доступом (PAM), централизованную аутентификацию, строгую политику использования паролей и регулярное внесение исправлений.
Повышение видимости за счет ведения журнала и мониторинга сетевых устройств, настройки оповещений, интеграции с системами SIEM и проведения поиска угроз имеет решающее значение для обнаружения попыток эксплуатации.
Sygnia предлагает услуги по поиску угроз и реагированию на инциденты для устранения уязвимостей, таких как CVE-2024-20399.
#ParsedReport #CompletenessMedium
03-07-2024
Medusa Attack Analysis
https://www.reliaquest.com/blog/medusa-attack-analysis
Report completeness: Medium
Threats:
Medusalocker
Credential_dumping_technique
Lolbin_technique
Netscan_tool
Anydesk_tool
Simplehelp_tool
Industry:
Healthcare, Education
Geo:
America, The us, Russian
TTPs:
Tactics: 5
Technics: 0
IOCs:
IP: 1
File: 7
Command: 1
Path: 1
Soft:
Active Directory
Languages:
powershell
Platforms:
x86
03-07-2024
Medusa Attack Analysis
https://www.reliaquest.com/blog/medusa-attack-analysis
Report completeness: Medium
Threats:
Medusalocker
Credential_dumping_technique
Lolbin_technique
Netscan_tool
Anydesk_tool
Simplehelp_tool
Industry:
Healthcare, Education
Geo:
America, The us, Russian
TTPs:
Tactics: 5
Technics: 0
IOCs:
IP: 1
File: 7
Command: 1
Path: 1
Soft:
Active Directory
Languages:
powershell
Platforms:
x86
ReliaQuest
Medusa Attack Analysis
In June 2024, ReliaQuest thwarted a Medusa ransomware attack using EDR tools. Medusa, active since 2022, exploits unpatched vulnerabilities. Learn about their tactics and defenses.
CTT Report Hub
#ParsedReport #CompletenessMedium 03-07-2024 Medusa Attack Analysis https://www.reliaquest.com/blog/medusa-attack-analysis Report completeness: Medium Threats: Medusalocker Credential_dumping_technique Lolbin_technique Netscan_tool Anydesk_tool Simplehelp_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей "Medusa" атакует организации в различных секторах, используя сложные тактики и методы, подчеркивая важность надежной защиты от кибербезопасности для предотвращения их атак.
-----
Группа программ-вымогателей "Medusa" с 2022 года атакует организации в различных секторах, включая технологии, образование, производство и здравоохранение. Их метод работы включает в себя компрометацию учетных записей VPN для первоначального доступа, использование дампов NTDS для доступа к учетным данным и использование протокола RDP для перемещения в сторону во время их атак. Medusa использует такие распространенные тактические приемы, как автономное использование, PowerShell для сброса учетных данных и установка служб для обеспечения сохранности. Надежная защита от кибербезопасности имеет решающее значение для смягчения последствий атак программ-вымогателей, включая улучшенную видимость конечных точек, автоматизированные механизмы реагирования и безопасные конфигурации VPN.
Компания Medusa была идентифицирована как оператор программы-вымогателя как услуги (RaaS), в отличие от группы MedusaLocker. В основном они используют незащищенные уязвимости в общедоступных ресурсах для распространения своих программ-вымогателей. Группа также приобретает системные учетные данные у брокеров начального доступа (IAB) и захватывает законные учетные записи для проникновения в целевые среды. Medusa демонстрирует передовые методы обхода, которые не мешают нормальной работе системы, что свидетельствует о высоком уровне технических знаний. Группа нацелена на организации в США, особенно в сфере технологий, образования, производства и здравоохранения, используя возможности, создаваемые организациями, у которых отсутствует многофакторная аутентификация (MFA).
Конкретный инцидент с участием Medusa был расследован базирующейся в Северной Америке организацией, которая боролась с пробелами в видимости в своей среде, препятствующими эффективному реагированию на атаку программ-вымогателей. Жизненный цикл атаки включал первоначальный доступ через скомпрометированную учетную запись клиента VPN, сброс данных NTDS для перемещения в другое место и установку уязвимого драйвера для обхода средств защиты от EDR и развертывания шифровальщика. Были рекомендованы практические стратегии предотвращения и смягчения последствий, которые помогут организациям защититься от программ-вымогателей и повысят их защитные возможности.
В ходе расследования атаки программы-вымогателя Medusa был выявлен ряд распространенных тактик, методов и процедур (TTP). К ним относились скомпрометированный доступ к VPN для первоначального входа, сброс учетных данных через PowerShell и comsvcs.dll, а также перемещение в сторону с помощью RDP. Хотя эти TTP не являются чем-то новым, они подчеркивают важность поддержания надежной защиты от кибербезопасности, такой как надлежащие конфигурации VPN, улучшенная видимость конечных точек и автоматизированные механизмы реагирования для снижения воздействия таких атак. Повышенная видимость особенно важна для компаний, осуществляющих слияния или работающих в среде с общей инфраструктурой, что позволяет выявлять уязвимости и последовательно применять меры безопасности во всех интегрированных системах.
Снижение риска атак программ-вымогателей, подобных тем, которые осуществляет Medusa, требует принятия соответствующих мер безопасности, всестороннего мониторинга и обеспечения эффективной настройки средств защиты. Следуя практическим рекомендациям, изложенным в отчетах о подобных инцидентах, организации могут предотвращать подобные атаки в будущем и защищать свою деятельность от существенного ущерба.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа программ-вымогателей "Medusa" атакует организации в различных секторах, используя сложные тактики и методы, подчеркивая важность надежной защиты от кибербезопасности для предотвращения их атак.
-----
Группа программ-вымогателей "Medusa" с 2022 года атакует организации в различных секторах, включая технологии, образование, производство и здравоохранение. Их метод работы включает в себя компрометацию учетных записей VPN для первоначального доступа, использование дампов NTDS для доступа к учетным данным и использование протокола RDP для перемещения в сторону во время их атак. Medusa использует такие распространенные тактические приемы, как автономное использование, PowerShell для сброса учетных данных и установка служб для обеспечения сохранности. Надежная защита от кибербезопасности имеет решающее значение для смягчения последствий атак программ-вымогателей, включая улучшенную видимость конечных точек, автоматизированные механизмы реагирования и безопасные конфигурации VPN.
Компания Medusa была идентифицирована как оператор программы-вымогателя как услуги (RaaS), в отличие от группы MedusaLocker. В основном они используют незащищенные уязвимости в общедоступных ресурсах для распространения своих программ-вымогателей. Группа также приобретает системные учетные данные у брокеров начального доступа (IAB) и захватывает законные учетные записи для проникновения в целевые среды. Medusa демонстрирует передовые методы обхода, которые не мешают нормальной работе системы, что свидетельствует о высоком уровне технических знаний. Группа нацелена на организации в США, особенно в сфере технологий, образования, производства и здравоохранения, используя возможности, создаваемые организациями, у которых отсутствует многофакторная аутентификация (MFA).
Конкретный инцидент с участием Medusa был расследован базирующейся в Северной Америке организацией, которая боролась с пробелами в видимости в своей среде, препятствующими эффективному реагированию на атаку программ-вымогателей. Жизненный цикл атаки включал первоначальный доступ через скомпрометированную учетную запись клиента VPN, сброс данных NTDS для перемещения в другое место и установку уязвимого драйвера для обхода средств защиты от EDR и развертывания шифровальщика. Были рекомендованы практические стратегии предотвращения и смягчения последствий, которые помогут организациям защититься от программ-вымогателей и повысят их защитные возможности.
В ходе расследования атаки программы-вымогателя Medusa был выявлен ряд распространенных тактик, методов и процедур (TTP). К ним относились скомпрометированный доступ к VPN для первоначального входа, сброс учетных данных через PowerShell и comsvcs.dll, а также перемещение в сторону с помощью RDP. Хотя эти TTP не являются чем-то новым, они подчеркивают важность поддержания надежной защиты от кибербезопасности, такой как надлежащие конфигурации VPN, улучшенная видимость конечных точек и автоматизированные механизмы реагирования для снижения воздействия таких атак. Повышенная видимость особенно важна для компаний, осуществляющих слияния или работающих в среде с общей инфраструктурой, что позволяет выявлять уязвимости и последовательно применять меры безопасности во всех интегрированных системах.
Снижение риска атак программ-вымогателей, подобных тем, которые осуществляет Medusa, требует принятия соответствующих мер безопасности, всестороннего мониторинга и обеспечения эффективной настройки средств защиты. Следуя практическим рекомендациям, изложенным в отчетах о подобных инцидентах, организации могут предотвращать подобные атаки в будущем и защищать свою деятельность от существенного ущерба.
#ParsedReport #CompletenessLow
03-07-2024
DNS Early Detection - Breaking the Coral Raider Kill Chain
https://blogs.infoblox.com/threat-intelligence/dns-early-detection-breaking-the-coral-raider-kill-chain
Report completeness: Low
Actors/Campaigns:
Coralraider
Threats:
Rhadamanthys
Lumma_stealer
Cryptbot_stealer
Industry:
Telco, E-commerce
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1568.002, T1102.003, T1071.004
IOCs:
Domain: 16
Platforms:
intel
03-07-2024
DNS Early Detection - Breaking the Coral Raider Kill Chain
https://blogs.infoblox.com/threat-intelligence/dns-early-detection-breaking-the-coral-raider-kill-chain
Report completeness: Low
Actors/Campaigns:
Coralraider
Threats:
Rhadamanthys
Lumma_stealer
Cryptbot_stealer
Industry:
Telco, E-commerce
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1568.002, T1102.003, T1071.004
IOCs:
Domain: 16
Platforms:
intel
Infoblox Blog
DNS Early Detection - Breaking the CoralRaider Kill Chain | Infoblox
Discover the increasing danger of malicious internet domain names and how you can detect and block them sooner using Infoblox suspicious domain feeds. Learn how to protect your organization from these DNS-based threats.
CTT Report Hub
#ParsedReport #CompletenessLow 03-07-2024 DNS Early Detection - Breaking the Coral Raider Kill Chain https://blogs.infoblox.com/threat-intelligence/dns-early-detection-breaking-the-coral-raider-kill-chain Report completeness: Low Actors/Campaigns: Coralraider…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что программа раннего обнаружения угроз Infoblox Threat Intel DNS успешно раскрыла и предотвратила новую вредоносную киберкампанию, организованную группой Coral Raider threat group, используя передовые методы анализа угроз и анализа данных для упреждающего выявления и блокировки подозрительных доменов, связанных с группой угроз, задолго до того, как об этом стало известно общественности. Интеллектуальные источники с открытым исходным кодом (OSINT).
-----
Программа раннего обнаружения угроз Infoblox Intel DNS обнаружила новую вредоносную киберкампанию, организованную группой Coral Raider threat group. Эта кампания, которая началась в феврале 2024 года, включает в себя распространение различных вредоносных программ-инфокрадов, таких как Rhadamanthys, Lumma C2 и Cryptbot. Coral Raider использует сети доставки контента (CDN) для размещения вредоносных файлов и полезной нагрузки, используя эти сети для сокрытия своих вредоносных действий в цепочке уничтожения. Используя серверы CDN, размещенные в центрах обработки данных интернет-провайдеров, Coral Raider скрывает свои злонамеренные намерения от потенциальных жертв.
Программа раннего обнаружения DNS от Infoblox смогла идентифицировать ключевые домены Coral Raider command and control (C&C) как подозрительные задолго до того, как они были признаны вредоносными в общедоступных источниках информации с открытым исходным кодом (OSINT). Фактически, Infoblox отметил 94,12% вредоносных доменов Coral Raider как подозрительные, что в среднем на 76,8 дней раньше, чем публикации OSINT. Таким образом, клиенты Infoblox, использующие режим блокировки с информацией о подозрительных доменах, были защищены от вредоносных действий Coral Raider, что предотвратило потенциальную кражу данных и юридические последствия.
С помощью тщательного анализа данных и методологии Infoblox изучила раскрытие информации OSINT, связанное с Coral Raider, выделила вредоносные домены и сравнила их со своими данными о подозрительных доменах. Такой упреждающий подход позволил Infoblox выявлять и блокировать подозрительные домены, связанные с Coral Raider, задолго до получения уведомлений OSINT. Используя данные WHOIS, Infoblox еще больше расширила свои возможности анализа угроз, блокируя домены Coral Raider в течение 2-3 дней после регистрации домена.
Программа раннего обнаружения угроз Intel DNS от Infoblox использует запатентованные технологии для быстрого обнаружения потенциально вредоносных доменов и отнесения их к категории подозрительных, что позволяет защитникам активно блокировать угрозы задолго до того, как они будут распознаны в источниках OSINT. Используя расширенную информацию Infoblox об угрозах, оперативные группы по обеспечению безопасности могут эффективно противодействовать возникающим угрозам и предотвращать потенциальный ущерб до того, как он произойдет. Ценные данные об угрозах и информация о подозрительных доменах, предоставляемые Infoblox, доказали свою эффективность в предоставлении клиентам ранних предупреждений об угрозах и отчетов об их возникновении, что позволяет внедрять единую политику безопасности и сводить к минимуму ложные срабатывания при обнаружении угроз.
Таким образом, инновационный подход Infoblox к анализу угроз с помощью программы раннего обнаружения DNS обеспечивает стратегическое преимущество в выявлении и нейтрализации киберугроз, подобных тем, которые исходят от Coral Raider group. Такая активная позиция в сочетании с исследованиями в режиме реального времени и расширенными отчетами об угрозах дает организациям необходимые инструменты, позволяющие опережать развитие киберугроз и эффективно защищать свои сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что программа раннего обнаружения угроз Infoblox Threat Intel DNS успешно раскрыла и предотвратила новую вредоносную киберкампанию, организованную группой Coral Raider threat group, используя передовые методы анализа угроз и анализа данных для упреждающего выявления и блокировки подозрительных доменов, связанных с группой угроз, задолго до того, как об этом стало известно общественности. Интеллектуальные источники с открытым исходным кодом (OSINT).
-----
Программа раннего обнаружения угроз Infoblox Intel DNS обнаружила новую вредоносную киберкампанию, организованную группой Coral Raider threat group. Эта кампания, которая началась в феврале 2024 года, включает в себя распространение различных вредоносных программ-инфокрадов, таких как Rhadamanthys, Lumma C2 и Cryptbot. Coral Raider использует сети доставки контента (CDN) для размещения вредоносных файлов и полезной нагрузки, используя эти сети для сокрытия своих вредоносных действий в цепочке уничтожения. Используя серверы CDN, размещенные в центрах обработки данных интернет-провайдеров, Coral Raider скрывает свои злонамеренные намерения от потенциальных жертв.
Программа раннего обнаружения DNS от Infoblox смогла идентифицировать ключевые домены Coral Raider command and control (C&C) как подозрительные задолго до того, как они были признаны вредоносными в общедоступных источниках информации с открытым исходным кодом (OSINT). Фактически, Infoblox отметил 94,12% вредоносных доменов Coral Raider как подозрительные, что в среднем на 76,8 дней раньше, чем публикации OSINT. Таким образом, клиенты Infoblox, использующие режим блокировки с информацией о подозрительных доменах, были защищены от вредоносных действий Coral Raider, что предотвратило потенциальную кражу данных и юридические последствия.
С помощью тщательного анализа данных и методологии Infoblox изучила раскрытие информации OSINT, связанное с Coral Raider, выделила вредоносные домены и сравнила их со своими данными о подозрительных доменах. Такой упреждающий подход позволил Infoblox выявлять и блокировать подозрительные домены, связанные с Coral Raider, задолго до получения уведомлений OSINT. Используя данные WHOIS, Infoblox еще больше расширила свои возможности анализа угроз, блокируя домены Coral Raider в течение 2-3 дней после регистрации домена.
Программа раннего обнаружения угроз Intel DNS от Infoblox использует запатентованные технологии для быстрого обнаружения потенциально вредоносных доменов и отнесения их к категории подозрительных, что позволяет защитникам активно блокировать угрозы задолго до того, как они будут распознаны в источниках OSINT. Используя расширенную информацию Infoblox об угрозах, оперативные группы по обеспечению безопасности могут эффективно противодействовать возникающим угрозам и предотвращать потенциальный ущерб до того, как он произойдет. Ценные данные об угрозах и информация о подозрительных доменах, предоставляемые Infoblox, доказали свою эффективность в предоставлении клиентам ранних предупреждений об угрозах и отчетов об их возникновении, что позволяет внедрять единую политику безопасности и сводить к минимуму ложные срабатывания при обнаружении угроз.
Таким образом, инновационный подход Infoblox к анализу угроз с помощью программы раннего обнаружения DNS обеспечивает стратегическое преимущество в выявлении и нейтрализации киберугроз, подобных тем, которые исходят от Coral Raider group. Такая активная позиция в сочетании с исследованиями в режиме реального времени и расширенными отчетами об угрозах дает организациям необходимые инструменты, позволяющие опережать развитие киберугроз и эффективно защищать свои сети.
#ParsedReport #CompletenessMedium
02-07-2024
ProxyLogon and ProxyShell Used to Target Government Mail Servers in Asia, Europe, and South America
https://hunt.io/blog/proxylogon-and-proxyshell-used-to-target-government-mail-servers-in-asia-europe-and-south-america
Report completeness: Medium
Threats:
Proxylogon_exploit
Proxyshell_vuln
Squirrelwaffle_loader
Cobalt_strike
Qakbot
Acunetix_tool
Victims:
Afghanistan arg (presidential palace), Special investigation section (sis), Laos statistics bureau (lsb), Argentine army general staff
Industry:
Government, Military
Geo:
Chinese, Georgia, Afghanistan, Georgian, Laos, Argentina, America, Asia
CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
T1190, T1071
IOCs:
IP: 1
File: 2
Hash: 3
Soft:
Microsoft Exchange
Algorithms:
sha1, sha256
Languages:
python
Links:
02-07-2024
ProxyLogon and ProxyShell Used to Target Government Mail Servers in Asia, Europe, and South America
https://hunt.io/blog/proxylogon-and-proxyshell-used-to-target-government-mail-servers-in-asia-europe-and-south-america
Report completeness: Medium
Threats:
Proxylogon_exploit
Proxyshell_vuln
Squirrelwaffle_loader
Cobalt_strike
Qakbot
Acunetix_tool
Victims:
Afghanistan arg (presidential palace), Special investigation section (sis), Laos statistics bureau (lsb), Argentine army general staff
Industry:
Government, Military
Geo:
Chinese, Georgia, Afghanistan, Georgian, Laos, Argentina, America, Asia
CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
ChatGPT TTPs:
do not use without manual checkT1190, T1071
IOCs:
IP: 1
File: 2
Hash: 3
Soft:
Microsoft Exchange
Algorithms:
sha1, sha256
Languages:
python
Links:
https://github.com/Jumbo-WJB/Exchange\_SSRF/tree/mainhttps://github.com/Jumbo-WJB/Exchange\_SSRF/blob/main/exchange\_ssrf\_attacks.pyhunt.io
ProxyLogon and ProxyShell Used to Target Government Mail Servers in Asia, Europe, and South America
Discover how ProxyLogon and ProxyShell, well-known exploits from 2021, were used to target Exchange Servers in Afghanistan, Georgia, Laos, and Argentina.
CTT Report Hub
#ParsedReport #CompletenessMedium 02-07-2024 ProxyLogon and ProxyShell Used to Target Government Mail Servers in Asia, Europe, and South America https://hunt.io/blog/proxylogon-and-proxyshell-used-to-target-government-mail-servers-in-asia-europe-and-south…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в расследовании киберугроз, проведенном исследовательской группой Hunt, в ходе которого был выявлен сервер, использующий уязвимости ProxyLogon и ProxyShell в серверах Microsoft Exchange для атак на правительственные учреждения в Афганистане, Лаосе, Грузии и Аргентине. Злоумышленники использовали скрипты на Python и эксплойт-код с открытым исходным кодом для получения несанкционированного доступа к конфиденциальным коммуникациям, подчеркивая важность оперативного управления исправлениями и надежных мер кибербезопасности для предотвращения утечек данных и защиты критически важной инфраструктуры.
-----
Исследовательская группа Hunt недавно обнаружила сервер, использующий уязвимости ProxyLogon и ProxyShell в серверах Microsoft Exchange для компрометации и кражи конфиденциальных сообщений. Затронутыми объектами были в основном правительственные учреждения, а папки, названные в честь адресов электронной почты, связанных с Президентским дворцом Афганистана, содержали сотни официальных разговоров. ProxyLogon позволяет злоумышленникам манипулировать почтовыми ящиками жертв без аутентификации с помощью подделки запросов на стороне сервера (SSRF), в то время как ProxyShell содержит три уязвимости, позволяющие выполнять несанкционированные команды через порт 443 с использованием законных сервисов, таких как Autodiscover и MAPI.
Команда идентифицировала сервер на DigitalOcean по IP-адресу 167.71.173.239 с открытым каталогом на порту 8111, содержащим 3923 файла, включая многочисленные папки, помеченные в честь целевых стран, таких как Афганистан и Лаос. На сервере был размещен эксплойт Python под названием "run.py", позволяющий получать доступ к электронной почте пользователей, выполнять поиск и скачивать ее. Загрузчик под названием "Squirrelwaffle" распространял вредоносный спам с помощью того же кода эксплойта, что приводило к заражению Cobalt Strike или Qbot.
Дальнейший анализ выявил, что скрипт был нацелен на Отдел специальных расследований (SIS) Грузии и почтовую инфраструктуру Статистического бюро Лаоса. Кроме того, другой скрипт был нацелен на сервер обмена данными Генерального штаба Аргентинской армии, что указывает на стратегические атаки на правительственные учреждения. Наличие 65 адресов электронной почты Статистического бюро Лаоса свидетельствует о широком спектре скомпрометированных каналов связи.
Сохраненные электронные письма из различных вложенных папок датировались 2018 годом и включали уведомления, приглашения и спам-сообщения, что вызывало вопросы о мониторинге электронных писем, помещенных на карантин. Несмотря на то, что на сервере не было обнаружено средств для восстановления после эксплуатации, этот инцидент подчеркивает важность оперативного управления исправлениями для снижения рисков, связанных с известными уязвимостями.
Таким образом, уязвимый сервер, нацеленный на правительственные учреждения в Афганистане, Лаосе, Грузии и Аргентине, свидетельствует о постоянной активности злоумышленников, использующих устаревшие уязвимости, такие как ProxyLogon и ProxyShell. Используя скрипты на Python с эксплойт-кодом с открытым исходным кодом, злоумышленники стремились проникнуть в системы и скомпрометировать их, продемонстрировав необходимость принятия надежных мер кибербезопасности для предотвращения несанкционированного доступа и утечки данных. Это подчеркивает сохраняющуюся проблему кибербезопасности при защите от эволюционирующих методов атак и важность упреждающих стратегий смягчения последствий для защиты критически важной инфраструктуры и конфиденциальной информации от злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в расследовании киберугроз, проведенном исследовательской группой Hunt, в ходе которого был выявлен сервер, использующий уязвимости ProxyLogon и ProxyShell в серверах Microsoft Exchange для атак на правительственные учреждения в Афганистане, Лаосе, Грузии и Аргентине. Злоумышленники использовали скрипты на Python и эксплойт-код с открытым исходным кодом для получения несанкционированного доступа к конфиденциальным коммуникациям, подчеркивая важность оперативного управления исправлениями и надежных мер кибербезопасности для предотвращения утечек данных и защиты критически важной инфраструктуры.
-----
Исследовательская группа Hunt недавно обнаружила сервер, использующий уязвимости ProxyLogon и ProxyShell в серверах Microsoft Exchange для компрометации и кражи конфиденциальных сообщений. Затронутыми объектами были в основном правительственные учреждения, а папки, названные в честь адресов электронной почты, связанных с Президентским дворцом Афганистана, содержали сотни официальных разговоров. ProxyLogon позволяет злоумышленникам манипулировать почтовыми ящиками жертв без аутентификации с помощью подделки запросов на стороне сервера (SSRF), в то время как ProxyShell содержит три уязвимости, позволяющие выполнять несанкционированные команды через порт 443 с использованием законных сервисов, таких как Autodiscover и MAPI.
Команда идентифицировала сервер на DigitalOcean по IP-адресу 167.71.173.239 с открытым каталогом на порту 8111, содержащим 3923 файла, включая многочисленные папки, помеченные в честь целевых стран, таких как Афганистан и Лаос. На сервере был размещен эксплойт Python под названием "run.py", позволяющий получать доступ к электронной почте пользователей, выполнять поиск и скачивать ее. Загрузчик под названием "Squirrelwaffle" распространял вредоносный спам с помощью того же кода эксплойта, что приводило к заражению Cobalt Strike или Qbot.
Дальнейший анализ выявил, что скрипт был нацелен на Отдел специальных расследований (SIS) Грузии и почтовую инфраструктуру Статистического бюро Лаоса. Кроме того, другой скрипт был нацелен на сервер обмена данными Генерального штаба Аргентинской армии, что указывает на стратегические атаки на правительственные учреждения. Наличие 65 адресов электронной почты Статистического бюро Лаоса свидетельствует о широком спектре скомпрометированных каналов связи.
Сохраненные электронные письма из различных вложенных папок датировались 2018 годом и включали уведомления, приглашения и спам-сообщения, что вызывало вопросы о мониторинге электронных писем, помещенных на карантин. Несмотря на то, что на сервере не было обнаружено средств для восстановления после эксплуатации, этот инцидент подчеркивает важность оперативного управления исправлениями для снижения рисков, связанных с известными уязвимостями.
Таким образом, уязвимый сервер, нацеленный на правительственные учреждения в Афганистане, Лаосе, Грузии и Аргентине, свидетельствует о постоянной активности злоумышленников, использующих устаревшие уязвимости, такие как ProxyLogon и ProxyShell. Используя скрипты на Python с эксплойт-кодом с открытым исходным кодом, злоумышленники стремились проникнуть в системы и скомпрометировать их, продемонстрировав необходимость принятия надежных мер кибербезопасности для предотвращения несанкционированного доступа и утечки данных. Это подчеркивает сохраняющуюся проблему кибербезопасности при защите от эволюционирующих методов атак и важность упреждающих стратегий смягчения последствий для защиты критически важной инфраструктуры и конфиденциальной информации от злоумышленников.
#ParsedReport #CompletenessHigh
03-07-2024
Exposing FakeBat loader: distribution methods and adversary infrastructure
https://blog.sekoia.io/exposing-fakebat-loader-distribution-methods-and-adversary-infrastructure
Report completeness: High
Actors/Campaigns:
Carbanak
Threats:
Fakebat
Seo_poisoning_technique
Batloader
Icedid
Pikabot
Vidar_stealer
Lumma_stealer
Redline_stealer
Cobalt_strike
Sliver_c2_tool
Netsupportmanager_rat
Blackcat
Smokeloader
Sectop_rat
Gozi
Eugenfest_actor
Typosquatting_technique
Anydesk_tool
Lizar_loader
Nitrogen
Putty_tool
Geo:
Russian, Belarussian
ChatGPT TTPs:
T1071, T1105, T1204.001, T1027, T1486, T1497, T1566
IOCs:
Url: 14
Hash: 58
Domain: 164
IP: 3
Soft:
Windows Defender, Telegram, 1Password, Google Chrome, Microsoft OneNote Microsoft Teams, Zoom, WordPress, Chrome, Discord, Slack, have more...
Wallets:
braavos_wallet
Algorithms:
md5
Functions:
GetMess
Languages:
javascript, powershell, php, python
YARA: Found
Links:
03-07-2024
Exposing FakeBat loader: distribution methods and adversary infrastructure
https://blog.sekoia.io/exposing-fakebat-loader-distribution-methods-and-adversary-infrastructure
Report completeness: High
Actors/Campaigns:
Carbanak
Threats:
Fakebat
Seo_poisoning_technique
Batloader
Icedid
Pikabot
Vidar_stealer
Lumma_stealer
Redline_stealer
Cobalt_strike
Sliver_c2_tool
Netsupportmanager_rat
Blackcat
Smokeloader
Sectop_rat
Gozi
Eugenfest_actor
Typosquatting_technique
Anydesk_tool
Lizar_loader
Nitrogen
Putty_tool
Geo:
Russian, Belarussian
ChatGPT TTPs:
do not use without manual checkT1071, T1105, T1204.001, T1027, T1486, T1497, T1566
IOCs:
Url: 14
Hash: 58
Domain: 164
IP: 3
Soft:
Windows Defender, Telegram, 1Password, Google Chrome, Microsoft OneNote Microsoft Teams, Zoom, WordPress, Chrome, Discord, Slack, have more...
Wallets:
braavos_wallet
Algorithms:
md5
Functions:
GetMess
Languages:
javascript, powershell, php, python
YARA: Found
Links:
https://github.com/SEKOIA-IO/Community/tree/main/IOCs/fakebathttps://gist.github.com/qbourgue/e87d897c4f2f14bf715f432c2a2c1f28https://github.com/SEKOIA-IO/Community/blob/main/IOCs/fakebat/fakebat\_iocs\_20240702.csvSekoia
Exposing FakeBat loader: distribution methods and adversary infrastructure
Uncover an in-depth analysis of FakeBat: activities of the FakeBat operators, undocumented campaigns, and C2 infrastructure.
CTT Report Hub
#ParsedReport #CompletenessHigh 03-07-2024 Exposing FakeBat loader: distribution methods and adversary infrastructure https://blog.sekoia.io/exposing-fakebat-loader-distribution-methods-and-adversary-infrastructure Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники все чаще используют технологию автоматической загрузки, уделяя особое внимание распространенности FakeBat в качестве загрузчика. В тексте обсуждаются различные тактики, используемые злоумышленниками, распространение различных типов вредоносных программ, действия операторов, стоящих за FakeBat, таких как Eugenfest (Payk_34), и эволюция методов, позволяющих избежать обнаружения с течением времени. Кроме того, в нем освещаются усилия по мониторингу, предпринимаемые командой Sekoia по обнаружению и исследованию угроз (TDR), и важность постоянного отслеживания для борьбы с компрометацией при загрузке с компьютера в киберпространстве.
-----
В первом полугодии 2024 года произошел всплеск использования технологии автоматической загрузки, причем наибольшее распространение получил FakeBat loader.
Различные участники угроз, включая брокеров начального доступа, используют загрузку с диска для распространения вредоносного ПО.
FakeBat предназначен для загрузки и выполнения различных полезных функций, таких как IcedID, Lumma и т.д.
Операторы, предлагающие загрузчик как услугу на форумах по киберпреступности с функциями, позволяющими избежать обнаружения.
Операторы FakeBat активно участвуют в форумах по борьбе с киберпреступностью, предлагая услуги персонализированной рассылки.
Внедрение MSIX в качестве нового формата для создания вредоносных программ FakeBat в обход мер безопасности.
Многочисленные цепочки заражения распространяют фейки с помощью недобросовестной рекламы, поддельных обновлений, социальной инженерии.
Более 250 взломанных веб-сайтов перенаправляют пользователей на загрузку FakeBat с помощью вредоносных программных инъекций.
Кампании FakeBat нацелены на популярные программные приложения и сообщество web3.
Инфраструктура FakeBat C2 изменяется, чтобы избежать обнаружения, используя запутывание и изменяя конечные точки.
Постоянное отслеживание инфраструктуры распространения и выявление новых кампаний имеют решающее значение для анализа угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники все чаще используют технологию автоматической загрузки, уделяя особое внимание распространенности FakeBat в качестве загрузчика. В тексте обсуждаются различные тактики, используемые злоумышленниками, распространение различных типов вредоносных программ, действия операторов, стоящих за FakeBat, таких как Eugenfest (Payk_34), и эволюция методов, позволяющих избежать обнаружения с течением времени. Кроме того, в нем освещаются усилия по мониторингу, предпринимаемые командой Sekoia по обнаружению и исследованию угроз (TDR), и важность постоянного отслеживания для борьбы с компрометацией при загрузке с компьютера в киберпространстве.
-----
В первом полугодии 2024 года произошел всплеск использования технологии автоматической загрузки, причем наибольшее распространение получил FakeBat loader.
Различные участники угроз, включая брокеров начального доступа, используют загрузку с диска для распространения вредоносного ПО.
FakeBat предназначен для загрузки и выполнения различных полезных функций, таких как IcedID, Lumma и т.д.
Операторы, предлагающие загрузчик как услугу на форумах по киберпреступности с функциями, позволяющими избежать обнаружения.
Операторы FakeBat активно участвуют в форумах по борьбе с киберпреступностью, предлагая услуги персонализированной рассылки.
Внедрение MSIX в качестве нового формата для создания вредоносных программ FakeBat в обход мер безопасности.
Многочисленные цепочки заражения распространяют фейки с помощью недобросовестной рекламы, поддельных обновлений, социальной инженерии.
Более 250 взломанных веб-сайтов перенаправляют пользователей на загрузку FakeBat с помощью вредоносных программных инъекций.
Кампании FakeBat нацелены на популярные программные приложения и сообщество web3.
Инфраструктура FakeBat C2 изменяется, чтобы избежать обнаружения, используя запутывание и изменяя конечные точки.
Постоянное отслеживание инфраструктуры распространения и выявление новых кампаний имеют решающее значение для анализа угроз.
#ParsedReport #CompletenessLow
03-07-2024
A Brief History of SmokeLoader, Part 2
https://www.zscaler.com/blogs/security-research/brief-history-smokeloader-part-2
Report completeness: Low
Threats:
Smokeloader
Teamviewer_tool
Geo:
Russian, Ukrainian
ChatGPT TTPs:
T1027, T1132.001, T1071.001, T1036.005, T1055.002, T1027.002
IOCs:
File: 9
Hash: 11
Soft:
QEMU
Algorithms:
md5, rc4, xor, lznt1, crc-32, base64
Functions:
SetNotifyMessageA
Win API:
RtlDecompressBuffer, RtlCreateUserThread, NtMapViewOfSection, NtOpenProcess, NtDuplicateObject, NtCreateSection, SetPropA, CreateFileMappingW, MapViewOfFile, LdrLoadDll, have more...
Languages:
python
Platforms:
x86, x64
03-07-2024
A Brief History of SmokeLoader, Part 2
https://www.zscaler.com/blogs/security-research/brief-history-smokeloader-part-2
Report completeness: Low
Threats:
Smokeloader
Teamviewer_tool
Geo:
Russian, Ukrainian
ChatGPT TTPs:
do not use without manual checkT1027, T1132.001, T1071.001, T1036.005, T1055.002, T1027.002
IOCs:
File: 9
Hash: 11
Soft:
QEMU
Algorithms:
md5, rc4, xor, lznt1, crc-32, base64
Functions:
SetNotifyMessageA
Win API:
RtlDecompressBuffer, RtlCreateUserThread, NtMapViewOfSection, NtOpenProcess, NtDuplicateObject, NtCreateSection, SetPropA, CreateFileMappingW, MapViewOfFile, LdrLoadDll, have more...
Languages:
python
Platforms:
x86, x64
Zscaler
SmokeLoader History, Part 2 | ThreatLabz
Part 2 | A technical analysis of SmokeLoader changes through the years.
CTT Report Hub
#ParsedReport #CompletenessLow 03-07-2024 A Brief History of SmokeLoader, Part 2 https://www.zscaler.com/blogs/security-research/brief-history-smokeloader-part-2 Report completeness: Low Threats: Smokeloader Teamviewer_tool Geo: Russian, Ukrainian ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ стойкого загрузчика вредоносных программ под названием SmokeLoader с акцентом на его эволюцию и расширенные функциональные возможности, включая изменения в протоколе связи, методах шифрования, методах антианализа и тактике обхода в разных версиях. В тексте также подчеркиваются усилия разработчиков по расширению возможностей SmokeLoader и предотвращению обнаружения, с предупреждением о продолжающемся использовании злоумышленниками, несмотря на снижение активности после операции Endgame.
-----
SmokeLoader - это программа для постоянной загрузки вредоносных программ, которая работает с 2011 года и за прошедшие годы претерпела значительные изменения. Вредоносная программа претерпела значительные обновления, в частности, в версиях 2015, 2017 и более поздних версиях. В версии 2015 года SmokeLoader изменил протокол сетевого взаимодействия, заложив основу для последующих версий, в которых поля будут разделены символом "#". К 2017 году SmokeLoader внедрил двоичную связь со статическими ключами шифрования RC4 для повышения безопасности.
Начиная с 2018 года, SmokeLoader внедрила различные методы антианализа и меры по обфускации, уделив особое внимание своему модулю stager. Модуль stager, начиная с 2017 года, внедряет основной модуль в адресное пространство процесса explorer вместо того, чтобы загружать его в контексте текущего процесса. Это изменение позволило повысить эффективность выполнения на 64-разрядных системах. Кроме того, разработчик использовал методы обфускации кода, такие как вложенные уровни шифрования XOR, чтобы запутать дизассемблеры.
SmokeLoader постепенно переносил методы антианализа из основного модуля в stager, расширяя тактику уклонения в каждой новой версии. Например, в 2018 году stager начал включать проверку раскладок клавиатуры и версий операционной системы для остановки выполнения в определенных сценариях. Вредоносная программа использовала метод распространения кода для внедрения основного модуля в процесс Explorer.
Расширенная функциональность SmokeLoader включает в себя создание собственной копии библиотеки ntdll в памяти, что обеспечивает автономность от средств мониторинга системы. Вредоносная программа постоянно совершенствует свои возможности по обнаружению продуктов безопасности в системе, чтобы избежать обнаружения и заражения. В последних версиях SmokeLoader использует собственные API-интерфейсы Windows для запроса системной информации о флагах ядра.
Несмотря на снижение активности SmokeLoader после завершения операции Endgame, злоумышленники продолжают использовать это вредоносное ПО, и в будущем могут появиться новые версии. Разработчики SmokeLoader продемонстрировали последовательные усилия по расширению его возможностей и уклонению от обнаружения с помощью обновлений алгоритмов и методов антианализа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ стойкого загрузчика вредоносных программ под названием SmokeLoader с акцентом на его эволюцию и расширенные функциональные возможности, включая изменения в протоколе связи, методах шифрования, методах антианализа и тактике обхода в разных версиях. В тексте также подчеркиваются усилия разработчиков по расширению возможностей SmokeLoader и предотвращению обнаружения, с предупреждением о продолжающемся использовании злоумышленниками, несмотря на снижение активности после операции Endgame.
-----
SmokeLoader - это программа для постоянной загрузки вредоносных программ, которая работает с 2011 года и за прошедшие годы претерпела значительные изменения. Вредоносная программа претерпела значительные обновления, в частности, в версиях 2015, 2017 и более поздних версиях. В версии 2015 года SmokeLoader изменил протокол сетевого взаимодействия, заложив основу для последующих версий, в которых поля будут разделены символом "#". К 2017 году SmokeLoader внедрил двоичную связь со статическими ключами шифрования RC4 для повышения безопасности.
Начиная с 2018 года, SmokeLoader внедрила различные методы антианализа и меры по обфускации, уделив особое внимание своему модулю stager. Модуль stager, начиная с 2017 года, внедряет основной модуль в адресное пространство процесса explorer вместо того, чтобы загружать его в контексте текущего процесса. Это изменение позволило повысить эффективность выполнения на 64-разрядных системах. Кроме того, разработчик использовал методы обфускации кода, такие как вложенные уровни шифрования XOR, чтобы запутать дизассемблеры.
SmokeLoader постепенно переносил методы антианализа из основного модуля в stager, расширяя тактику уклонения в каждой новой версии. Например, в 2018 году stager начал включать проверку раскладок клавиатуры и версий операционной системы для остановки выполнения в определенных сценариях. Вредоносная программа использовала метод распространения кода для внедрения основного модуля в процесс Explorer.
Расширенная функциональность SmokeLoader включает в себя создание собственной копии библиотеки ntdll в памяти, что обеспечивает автономность от средств мониторинга системы. Вредоносная программа постоянно совершенствует свои возможности по обнаружению продуктов безопасности в системе, чтобы избежать обнаружения и заражения. В последних версиях SmokeLoader использует собственные API-интерфейсы Windows для запроса системной информации о флагах ядра.
Несмотря на снижение активности SmokeLoader после завершения операции Endgame, злоумышленники продолжают использовать это вредоносное ПО, и в будущем могут появиться новые версии. Разработчики SmokeLoader продемонстрировали последовательные усилия по расширению его возможностей и уклонению от обнаружения с помощью обновлений алгоритмов и методов антианализа.