#ParsedReport #CompletenessHigh
03-07-2024
Exposing FakeBat loader: distribution methods and adversary infrastructure
https://blog.sekoia.io/exposing-fakebat-loader-distribution-methods-and-adversary-infrastructure
Report completeness: High
Actors/Campaigns:
Carbanak
Threats:
Fakebat
Seo_poisoning_technique
Batloader
Icedid
Pikabot
Vidar_stealer
Lumma_stealer
Redline_stealer
Cobalt_strike
Sliver_c2_tool
Netsupportmanager_rat
Blackcat
Smokeloader
Sectop_rat
Gozi
Eugenfest_actor
Typosquatting_technique
Anydesk_tool
Lizar_loader
Nitrogen
Putty_tool
Geo:
Russian, Belarussian
ChatGPT TTPs:
T1071, T1105, T1204.001, T1027, T1486, T1497, T1566
IOCs:
Url: 14
Hash: 58
Domain: 164
IP: 3
Soft:
Windows Defender, Telegram, 1Password, Google Chrome, Microsoft OneNote Microsoft Teams, Zoom, WordPress, Chrome, Discord, Slack, have more...
Wallets:
braavos_wallet
Algorithms:
md5
Functions:
GetMess
Languages:
javascript, powershell, php, python
YARA: Found
Links:
03-07-2024
Exposing FakeBat loader: distribution methods and adversary infrastructure
https://blog.sekoia.io/exposing-fakebat-loader-distribution-methods-and-adversary-infrastructure
Report completeness: High
Actors/Campaigns:
Carbanak
Threats:
Fakebat
Seo_poisoning_technique
Batloader
Icedid
Pikabot
Vidar_stealer
Lumma_stealer
Redline_stealer
Cobalt_strike
Sliver_c2_tool
Netsupportmanager_rat
Blackcat
Smokeloader
Sectop_rat
Gozi
Eugenfest_actor
Typosquatting_technique
Anydesk_tool
Lizar_loader
Nitrogen
Putty_tool
Geo:
Russian, Belarussian
ChatGPT TTPs:
do not use without manual checkT1071, T1105, T1204.001, T1027, T1486, T1497, T1566
IOCs:
Url: 14
Hash: 58
Domain: 164
IP: 3
Soft:
Windows Defender, Telegram, 1Password, Google Chrome, Microsoft OneNote Microsoft Teams, Zoom, WordPress, Chrome, Discord, Slack, have more...
Wallets:
braavos_wallet
Algorithms:
md5
Functions:
GetMess
Languages:
javascript, powershell, php, python
YARA: Found
Links:
https://github.com/SEKOIA-IO/Community/tree/main/IOCs/fakebathttps://gist.github.com/qbourgue/e87d897c4f2f14bf715f432c2a2c1f28https://github.com/SEKOIA-IO/Community/blob/main/IOCs/fakebat/fakebat\_iocs\_20240702.csvSekoia
Exposing FakeBat loader: distribution methods and adversary infrastructure
Uncover an in-depth analysis of FakeBat: activities of the FakeBat operators, undocumented campaigns, and C2 infrastructure.
CTT Report Hub
#ParsedReport #CompletenessHigh 03-07-2024 Exposing FakeBat loader: distribution methods and adversary infrastructure https://blog.sekoia.io/exposing-fakebat-loader-distribution-methods-and-adversary-infrastructure Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники все чаще используют технологию автоматической загрузки, уделяя особое внимание распространенности FakeBat в качестве загрузчика. В тексте обсуждаются различные тактики, используемые злоумышленниками, распространение различных типов вредоносных программ, действия операторов, стоящих за FakeBat, таких как Eugenfest (Payk_34), и эволюция методов, позволяющих избежать обнаружения с течением времени. Кроме того, в нем освещаются усилия по мониторингу, предпринимаемые командой Sekoia по обнаружению и исследованию угроз (TDR), и важность постоянного отслеживания для борьбы с компрометацией при загрузке с компьютера в киберпространстве.
-----
В первом полугодии 2024 года произошел всплеск использования технологии автоматической загрузки, причем наибольшее распространение получил FakeBat loader.
Различные участники угроз, включая брокеров начального доступа, используют загрузку с диска для распространения вредоносного ПО.
FakeBat предназначен для загрузки и выполнения различных полезных функций, таких как IcedID, Lumma и т.д.
Операторы, предлагающие загрузчик как услугу на форумах по киберпреступности с функциями, позволяющими избежать обнаружения.
Операторы FakeBat активно участвуют в форумах по борьбе с киберпреступностью, предлагая услуги персонализированной рассылки.
Внедрение MSIX в качестве нового формата для создания вредоносных программ FakeBat в обход мер безопасности.
Многочисленные цепочки заражения распространяют фейки с помощью недобросовестной рекламы, поддельных обновлений, социальной инженерии.
Более 250 взломанных веб-сайтов перенаправляют пользователей на загрузку FakeBat с помощью вредоносных программных инъекций.
Кампании FakeBat нацелены на популярные программные приложения и сообщество web3.
Инфраструктура FakeBat C2 изменяется, чтобы избежать обнаружения, используя запутывание и изменяя конечные точки.
Постоянное отслеживание инфраструктуры распространения и выявление новых кампаний имеют решающее значение для анализа угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что киберпреступники все чаще используют технологию автоматической загрузки, уделяя особое внимание распространенности FakeBat в качестве загрузчика. В тексте обсуждаются различные тактики, используемые злоумышленниками, распространение различных типов вредоносных программ, действия операторов, стоящих за FakeBat, таких как Eugenfest (Payk_34), и эволюция методов, позволяющих избежать обнаружения с течением времени. Кроме того, в нем освещаются усилия по мониторингу, предпринимаемые командой Sekoia по обнаружению и исследованию угроз (TDR), и важность постоянного отслеживания для борьбы с компрометацией при загрузке с компьютера в киберпространстве.
-----
В первом полугодии 2024 года произошел всплеск использования технологии автоматической загрузки, причем наибольшее распространение получил FakeBat loader.
Различные участники угроз, включая брокеров начального доступа, используют загрузку с диска для распространения вредоносного ПО.
FakeBat предназначен для загрузки и выполнения различных полезных функций, таких как IcedID, Lumma и т.д.
Операторы, предлагающие загрузчик как услугу на форумах по киберпреступности с функциями, позволяющими избежать обнаружения.
Операторы FakeBat активно участвуют в форумах по борьбе с киберпреступностью, предлагая услуги персонализированной рассылки.
Внедрение MSIX в качестве нового формата для создания вредоносных программ FakeBat в обход мер безопасности.
Многочисленные цепочки заражения распространяют фейки с помощью недобросовестной рекламы, поддельных обновлений, социальной инженерии.
Более 250 взломанных веб-сайтов перенаправляют пользователей на загрузку FakeBat с помощью вредоносных программных инъекций.
Кампании FakeBat нацелены на популярные программные приложения и сообщество web3.
Инфраструктура FakeBat C2 изменяется, чтобы избежать обнаружения, используя запутывание и изменяя конечные точки.
Постоянное отслеживание инфраструктуры распространения и выявление новых кампаний имеют решающее значение для анализа угроз.
#ParsedReport #CompletenessLow
03-07-2024
A Brief History of SmokeLoader, Part 2
https://www.zscaler.com/blogs/security-research/brief-history-smokeloader-part-2
Report completeness: Low
Threats:
Smokeloader
Teamviewer_tool
Geo:
Russian, Ukrainian
ChatGPT TTPs:
T1027, T1132.001, T1071.001, T1036.005, T1055.002, T1027.002
IOCs:
File: 9
Hash: 11
Soft:
QEMU
Algorithms:
md5, rc4, xor, lznt1, crc-32, base64
Functions:
SetNotifyMessageA
Win API:
RtlDecompressBuffer, RtlCreateUserThread, NtMapViewOfSection, NtOpenProcess, NtDuplicateObject, NtCreateSection, SetPropA, CreateFileMappingW, MapViewOfFile, LdrLoadDll, have more...
Languages:
python
Platforms:
x86, x64
03-07-2024
A Brief History of SmokeLoader, Part 2
https://www.zscaler.com/blogs/security-research/brief-history-smokeloader-part-2
Report completeness: Low
Threats:
Smokeloader
Teamviewer_tool
Geo:
Russian, Ukrainian
ChatGPT TTPs:
do not use without manual checkT1027, T1132.001, T1071.001, T1036.005, T1055.002, T1027.002
IOCs:
File: 9
Hash: 11
Soft:
QEMU
Algorithms:
md5, rc4, xor, lznt1, crc-32, base64
Functions:
SetNotifyMessageA
Win API:
RtlDecompressBuffer, RtlCreateUserThread, NtMapViewOfSection, NtOpenProcess, NtDuplicateObject, NtCreateSection, SetPropA, CreateFileMappingW, MapViewOfFile, LdrLoadDll, have more...
Languages:
python
Platforms:
x86, x64
Zscaler
SmokeLoader History, Part 2 | ThreatLabz
Part 2 | A technical analysis of SmokeLoader changes through the years.
CTT Report Hub
#ParsedReport #CompletenessLow 03-07-2024 A Brief History of SmokeLoader, Part 2 https://www.zscaler.com/blogs/security-research/brief-history-smokeloader-part-2 Report completeness: Low Threats: Smokeloader Teamviewer_tool Geo: Russian, Ukrainian ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ стойкого загрузчика вредоносных программ под названием SmokeLoader с акцентом на его эволюцию и расширенные функциональные возможности, включая изменения в протоколе связи, методах шифрования, методах антианализа и тактике обхода в разных версиях. В тексте также подчеркиваются усилия разработчиков по расширению возможностей SmokeLoader и предотвращению обнаружения, с предупреждением о продолжающемся использовании злоумышленниками, несмотря на снижение активности после операции Endgame.
-----
SmokeLoader - это программа для постоянной загрузки вредоносных программ, которая работает с 2011 года и за прошедшие годы претерпела значительные изменения. Вредоносная программа претерпела значительные обновления, в частности, в версиях 2015, 2017 и более поздних версиях. В версии 2015 года SmokeLoader изменил протокол сетевого взаимодействия, заложив основу для последующих версий, в которых поля будут разделены символом "#". К 2017 году SmokeLoader внедрил двоичную связь со статическими ключами шифрования RC4 для повышения безопасности.
Начиная с 2018 года, SmokeLoader внедрила различные методы антианализа и меры по обфускации, уделив особое внимание своему модулю stager. Модуль stager, начиная с 2017 года, внедряет основной модуль в адресное пространство процесса explorer вместо того, чтобы загружать его в контексте текущего процесса. Это изменение позволило повысить эффективность выполнения на 64-разрядных системах. Кроме того, разработчик использовал методы обфускации кода, такие как вложенные уровни шифрования XOR, чтобы запутать дизассемблеры.
SmokeLoader постепенно переносил методы антианализа из основного модуля в stager, расширяя тактику уклонения в каждой новой версии. Например, в 2018 году stager начал включать проверку раскладок клавиатуры и версий операционной системы для остановки выполнения в определенных сценариях. Вредоносная программа использовала метод распространения кода для внедрения основного модуля в процесс Explorer.
Расширенная функциональность SmokeLoader включает в себя создание собственной копии библиотеки ntdll в памяти, что обеспечивает автономность от средств мониторинга системы. Вредоносная программа постоянно совершенствует свои возможности по обнаружению продуктов безопасности в системе, чтобы избежать обнаружения и заражения. В последних версиях SmokeLoader использует собственные API-интерфейсы Windows для запроса системной информации о флагах ядра.
Несмотря на снижение активности SmokeLoader после завершения операции Endgame, злоумышленники продолжают использовать это вредоносное ПО, и в будущем могут появиться новые версии. Разработчики SmokeLoader продемонстрировали последовательные усилия по расширению его возможностей и уклонению от обнаружения с помощью обновлений алгоритмов и методов антианализа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - анализ стойкого загрузчика вредоносных программ под названием SmokeLoader с акцентом на его эволюцию и расширенные функциональные возможности, включая изменения в протоколе связи, методах шифрования, методах антианализа и тактике обхода в разных версиях. В тексте также подчеркиваются усилия разработчиков по расширению возможностей SmokeLoader и предотвращению обнаружения, с предупреждением о продолжающемся использовании злоумышленниками, несмотря на снижение активности после операции Endgame.
-----
SmokeLoader - это программа для постоянной загрузки вредоносных программ, которая работает с 2011 года и за прошедшие годы претерпела значительные изменения. Вредоносная программа претерпела значительные обновления, в частности, в версиях 2015, 2017 и более поздних версиях. В версии 2015 года SmokeLoader изменил протокол сетевого взаимодействия, заложив основу для последующих версий, в которых поля будут разделены символом "#". К 2017 году SmokeLoader внедрил двоичную связь со статическими ключами шифрования RC4 для повышения безопасности.
Начиная с 2018 года, SmokeLoader внедрила различные методы антианализа и меры по обфускации, уделив особое внимание своему модулю stager. Модуль stager, начиная с 2017 года, внедряет основной модуль в адресное пространство процесса explorer вместо того, чтобы загружать его в контексте текущего процесса. Это изменение позволило повысить эффективность выполнения на 64-разрядных системах. Кроме того, разработчик использовал методы обфускации кода, такие как вложенные уровни шифрования XOR, чтобы запутать дизассемблеры.
SmokeLoader постепенно переносил методы антианализа из основного модуля в stager, расширяя тактику уклонения в каждой новой версии. Например, в 2018 году stager начал включать проверку раскладок клавиатуры и версий операционной системы для остановки выполнения в определенных сценариях. Вредоносная программа использовала метод распространения кода для внедрения основного модуля в процесс Explorer.
Расширенная функциональность SmokeLoader включает в себя создание собственной копии библиотеки ntdll в памяти, что обеспечивает автономность от средств мониторинга системы. Вредоносная программа постоянно совершенствует свои возможности по обнаружению продуктов безопасности в системе, чтобы избежать обнаружения и заражения. В последних версиях SmokeLoader использует собственные API-интерфейсы Windows для запроса системной информации о флагах ядра.
Несмотря на снижение активности SmokeLoader после завершения операции Endgame, злоумышленники продолжают использовать это вредоносное ПО, и в будущем могут появиться новые версии. Разработчики SmokeLoader продемонстрировали последовательные усилия по расширению его возможностей и уклонению от обнаружения с помощью обновлений алгоритмов и методов антианализа.
#ParsedReport #CompletenessMedium
03-07-2024
Kematian Stealer forked from PowerShell Token Grabber
https://labs.k7computing.com/index.php/kematian-stealer-forked-from-powershell-token-grabber
Report completeness: Medium
Threats:
Powershell_token_grabber
Kematian_stealer
Netstat_tool
Somali_devs_actor
Screengrab_technique
Industry:
Entertainment
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1105, T1053.005, T1082, T1016, T1049, T1070.004, T1027
IOCs:
Hash: 6
File: 8
Soft:
Windows Task Scheduler, Discord, DiscordCanary, DiscordPTB, Curl
Algorithms:
rc4, zip
Languages:
javascript, python, powershell
03-07-2024
Kematian Stealer forked from PowerShell Token Grabber
https://labs.k7computing.com/index.php/kematian-stealer-forked-from-powershell-token-grabber
Report completeness: Medium
Threats:
Powershell_token_grabber
Kematian_stealer
Netstat_tool
Somali_devs_actor
Screengrab_technique
Industry:
Entertainment
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1105, T1053.005, T1082, T1016, T1049, T1070.004, T1027
IOCs:
Hash: 6
File: 8
Soft:
Windows Task Scheduler, Discord, DiscordCanary, DiscordPTB, Curl
Algorithms:
rc4, zip
Languages:
javascript, python, powershell
K7 Labs
Kematian Stealer forked from PowerShell Token Grabber
Stealers are a widespread threat providing threat actors with access to a wealth of sensitive data which is then exfiltrated […]
CTT Report Hub
#ParsedReport #CompletenessMedium 03-07-2024 Kematian Stealer forked from PowerShell Token Grabber https://labs.k7computing.com/index.php/kematian-stealer-forked-from-powershell-token-grabber Report completeness: Medium Threats: Powershell_token_grabber…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте основное внимание уделяется анализу угрозы под названием Kematian Stealer, инструмента на базе PowerShell, используемого злоумышленниками для доступа к конфиденциальным данным и их утилизации. Функции вредоносного ПО включают сбор системной информации, сетевой статистики, попытки прервать процессы, связанные с Discord, и загрузку дополнительных полезных данных. Оно также содержит код для кражи браузера и предназначено для захвата токенов Discord. Анализ показывает эволюцию вредоносного ПО и необходимость в надежных решениях безопасности для защиты от подобных угроз.
-----
В тексте рассказывается о наличии и анализе угрозы, известной как Kematian Stealer, - инструмента на базе PowerShell, используемого злоумышленниками для доступа к конфиденциальным данным и их эксфильтрации в вредоносных целях. Вредоносная программа описывается как 64-разрядный переносимый исполняемый файл и загрузчик, который извлекает и расшифровывает пакетный файл из своего раздела ресурсов, чтобы установить постоянство с помощью планировщика задач Windows. Далее программа собирает системную информацию, сетевую статистику и пытается завершить процессы, связанные с Discord, и удалить потенциально защищенные файлы.
Основное внимание вредоносной программы сосредоточено на получении сведений о конфигурации системы и сетевом окружении, перенаправлении собранных данных в текстовые файлы и попытке загрузки дополнительных полезных данных, таких как main.exe, которые были недоступны на определенной веб-странице и перенаправлены на страницу Kematian Stealer на GitHub. Анализ показывает, что Kematian Stealer - это предыдущая версия вредоносной программы, изначально известной как PowerShell-Token-Grabber, авторство которой перешло от KDot227 к Somali-Devs.
При декомпиляции обнаруживается, что вредоносная программа содержит код для кражи файлов cookie браузера, паролей, сведений об истории и скриншотах рабочего стола. Кроме того, она нацелена на захват токенов Discord путем внедрения кода в различные клиенты Discord с использованием файлов JavaScript, таких как injection.js. Собранные данные перемещаются в указанный каталог, сжимаются и архивируются для последующей фильтрации.
Проводится сравнение между анализируемым token grabber и более новой версией Kematian Stealer, демонстрирующей дополнительные функции, такие как Builder, методы уклонения и более продвинутые функциональные возможности. В тексте подчеркивается эволюционирующий характер вредоносного ПО, создаваемого участниками угроз для расширения возможностей уклонения, и важность инвестиций в надежные решения безопасности, такие как K7 AntiVirus, для защиты от таких угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте основное внимание уделяется анализу угрозы под названием Kematian Stealer, инструмента на базе PowerShell, используемого злоумышленниками для доступа к конфиденциальным данным и их утилизации. Функции вредоносного ПО включают сбор системной информации, сетевой статистики, попытки прервать процессы, связанные с Discord, и загрузку дополнительных полезных данных. Оно также содержит код для кражи браузера и предназначено для захвата токенов Discord. Анализ показывает эволюцию вредоносного ПО и необходимость в надежных решениях безопасности для защиты от подобных угроз.
-----
В тексте рассказывается о наличии и анализе угрозы, известной как Kematian Stealer, - инструмента на базе PowerShell, используемого злоумышленниками для доступа к конфиденциальным данным и их эксфильтрации в вредоносных целях. Вредоносная программа описывается как 64-разрядный переносимый исполняемый файл и загрузчик, который извлекает и расшифровывает пакетный файл из своего раздела ресурсов, чтобы установить постоянство с помощью планировщика задач Windows. Далее программа собирает системную информацию, сетевую статистику и пытается завершить процессы, связанные с Discord, и удалить потенциально защищенные файлы.
Основное внимание вредоносной программы сосредоточено на получении сведений о конфигурации системы и сетевом окружении, перенаправлении собранных данных в текстовые файлы и попытке загрузки дополнительных полезных данных, таких как main.exe, которые были недоступны на определенной веб-странице и перенаправлены на страницу Kematian Stealer на GitHub. Анализ показывает, что Kematian Stealer - это предыдущая версия вредоносной программы, изначально известной как PowerShell-Token-Grabber, авторство которой перешло от KDot227 к Somali-Devs.
При декомпиляции обнаруживается, что вредоносная программа содержит код для кражи файлов cookie браузера, паролей, сведений об истории и скриншотах рабочего стола. Кроме того, она нацелена на захват токенов Discord путем внедрения кода в различные клиенты Discord с использованием файлов JavaScript, таких как injection.js. Собранные данные перемещаются в указанный каталог, сжимаются и архивируются для последующей фильтрации.
Проводится сравнение между анализируемым token grabber и более новой версией Kematian Stealer, демонстрирующей дополнительные функции, такие как Builder, методы уклонения и более продвинутые функциональные возможности. В тексте подчеркивается эволюционирующий характер вредоносного ПО, создаваемого участниками угроз для расширения возможностей уклонения, и важность инвестиций в надежные решения безопасности, такие как K7 AntiVirus, для защиты от таких угроз.
#ParsedReport #CompletenessLow
03-07-2024
Exploiting Cloud Secrets Management Repositories: Adversary Tactics and Mitigation Strategies
https://permiso.io/blog/exploiting-cloud-secrets-management-repositories-adversary-tactics-and-mitigation-strategies
Report completeness: Low
Actors/Campaigns:
0ktapus
Scarleteel
Threats:
Sim_swapping_technique
Credential_harvesting_technique
Credential_stealing_technique
TTPs:
ChatGPT TTPs:
T1078, T1552, T1078.004, T1098, T1078.002, T1552.001
Soft:
HashiCorp Vault, Azure AD
Links:
03-07-2024
Exploiting Cloud Secrets Management Repositories: Adversary Tactics and Mitigation Strategies
https://permiso.io/blog/exploiting-cloud-secrets-management-repositories-adversary-tactics-and-mitigation-strategies
Report completeness: Low
Actors/Campaigns:
0ktapus
Scarleteel
Threats:
Sim_swapping_technique
Credential_harvesting_technique
Credential_stealing_technique
TTPs:
ChatGPT TTPs:
do not use without manual checkT1078, T1552, T1078.004, T1098, T1078.002, T1552.001
Soft:
HashiCorp Vault, Azure AD
Links:
https://docs.github.com/en/code-security/secret-scanning/about-secret-scanninghttps://github.com/unknownhad/AWSAttacks/blob/main/10-01-2023permiso.io
Exploiting Cloud Secrets Management Repositories: Adversary Tactics and Mitigation Strategies
This blog aims to explore the “Cloud Secrets Management Stores” sub-technique (T1555.006) of the MITRE ATT&CK Cloud Matrix for Enterprise. This sub-technique is part of the broader Credentials from Password Stores technique (T1555), which focuses on how adversaries…
CTT Report Hub
#ParsedReport #CompletenessLow 03-07-2024 Exploiting Cloud Secrets Management Repositories: Adversary Tactics and Mitigation Strategies https://permiso.io/blog/exploiting-cloud-secrets-management-repositories-adversary-tactics-and-mitigation-strategies …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается растущая угроза использования злоумышленниками уязвимостей в облачных секретных хранилищах для доступа к конфиденциальной информации и осуществления вредоносных действий. В нем освещаются конкретные группы APT, нацеленные на популярных поставщиков идентификационных данных, ворующие такие данные, как сертификаты подписи кода и информация о клиентах, а также использующие такие методы, как злоупотребление разрешениями Azure Key Vault и использование учетных данных AWS. В тексте описываются этапы атаки, рекомендуются стратегии противодействия этим угрозам для организаций, включая ограничение доступа к хранилищам секретных данных, мониторинг облачных ресурсов, соблюдение передовых методов обеспечения безопасности и внедрение надежных мер безопасности, таких как PAM и MFA. Для повышения безопасности облачной среды и снижения риска компрометации особое внимание уделяется проактивной защите от возникающих угроз и строгому контролю безопасности.
-----
В этом тексте подчеркивается растущая угроза, исходящая от злоумышленников, которые используют уязвимости в облачных секретных хранилищах для получения несанкционированного доступа и осуществления вредоносных действий. Упоминаются две группы APT, LUCR-3 (Scattered Spider) и SCARLETEEL, которые нацелены на популярных поставщиков идентификационных данных и крадут конфиденциальную информацию, такую как сертификаты подписи кода и данные клиентов. Эти злоумышленники используют различные методы, такие как неправильное использование разрешений в хранилище ключей Azure и использование учетных данных AWS для дальнейшей компрометации облачных сред жертв.
Этапы атаки обычно включают первоначальный доступ через скомпрометированные учетные записи разработчиков или незащищенные конфигурации Terraform, за которыми следуют сбор учетных данных, повышение привилегий, эксфильтрация данных и поддержание доступа с помощью методов сохранения. Для противодействия этим угрозам организациям и киберзащитникам рекомендуется ограничить количество облачных учетных записей и сервисов, имеющих доступ к хранилищам секретных данных, только необходимым количеством, гарантируя, что они будут иметь доступ только к тем конкретным секретам, которые им требуются. Сводя к минимуму вероятность атаки таким образом, можно снизить вероятность несанкционированного доступа к конфиденциальной информации.
Кроме того, специалистам по безопасности рекомендуется регулярно отслеживать облачные ресурсы, придерживаться рекомендаций по обеспечению безопасности и внедрять надежные меры безопасности, такие как управление привилегированным доступом (PAM) и многофакторная аутентификация (MFA), для защиты от кампаний по краже учетных данных злоумышленниками. Своевременно реагируя на возникающие киберугрозы и внедряя соответствующие средства контроля безопасности, организации могут повысить безопасность своих облачных сред и снизить риск компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается растущая угроза использования злоумышленниками уязвимостей в облачных секретных хранилищах для доступа к конфиденциальной информации и осуществления вредоносных действий. В нем освещаются конкретные группы APT, нацеленные на популярных поставщиков идентификационных данных, ворующие такие данные, как сертификаты подписи кода и информация о клиентах, а также использующие такие методы, как злоупотребление разрешениями Azure Key Vault и использование учетных данных AWS. В тексте описываются этапы атаки, рекомендуются стратегии противодействия этим угрозам для организаций, включая ограничение доступа к хранилищам секретных данных, мониторинг облачных ресурсов, соблюдение передовых методов обеспечения безопасности и внедрение надежных мер безопасности, таких как PAM и MFA. Для повышения безопасности облачной среды и снижения риска компрометации особое внимание уделяется проактивной защите от возникающих угроз и строгому контролю безопасности.
-----
В этом тексте подчеркивается растущая угроза, исходящая от злоумышленников, которые используют уязвимости в облачных секретных хранилищах для получения несанкционированного доступа и осуществления вредоносных действий. Упоминаются две группы APT, LUCR-3 (Scattered Spider) и SCARLETEEL, которые нацелены на популярных поставщиков идентификационных данных и крадут конфиденциальную информацию, такую как сертификаты подписи кода и данные клиентов. Эти злоумышленники используют различные методы, такие как неправильное использование разрешений в хранилище ключей Azure и использование учетных данных AWS для дальнейшей компрометации облачных сред жертв.
Этапы атаки обычно включают первоначальный доступ через скомпрометированные учетные записи разработчиков или незащищенные конфигурации Terraform, за которыми следуют сбор учетных данных, повышение привилегий, эксфильтрация данных и поддержание доступа с помощью методов сохранения. Для противодействия этим угрозам организациям и киберзащитникам рекомендуется ограничить количество облачных учетных записей и сервисов, имеющих доступ к хранилищам секретных данных, только необходимым количеством, гарантируя, что они будут иметь доступ только к тем конкретным секретам, которые им требуются. Сводя к минимуму вероятность атаки таким образом, можно снизить вероятность несанкционированного доступа к конфиденциальной информации.
Кроме того, специалистам по безопасности рекомендуется регулярно отслеживать облачные ресурсы, придерживаться рекомендаций по обеспечению безопасности и внедрять надежные меры безопасности, такие как управление привилегированным доступом (PAM) и многофакторная аутентификация (MFA), для защиты от кампаний по краже учетных данных злоумышленниками. Своевременно реагируя на возникающие киберугрозы и внедряя соответствующие средства контроля безопасности, организации могут повысить безопасность своих облачных сред и снизить риск компрометации.
#technique
Kirin: Hitting the Internet with Distributed BGP Announcements
https://kirin-attack.github.io/
Kirin: Hitting the Internet with Distributed BGP Announcements
https://kirin-attack.github.io/
The Rise of Packet Rate Attacks: When Core Routers Turn Evil
https://blog.ovhcloud.com/the-rise-of-packet-rate-attacks-when-core-routers-turn-evil/
https://blog.ovhcloud.com/the-rise-of-packet-rate-attacks-when-core-routers-turn-evil/
Ovhcloud
The rise of packet rate DDoS attacks | Blog OVHcloud
Packet rate attacks: OVHcloud reveals how nearly 100,000 compromised MikroTik core routers launch massive DDoS attacks at billions of packets per second.
#technique
Windows Rootkits (and Bootkits) Guide v2
https://artemonsecurity.blogspot.com/2024/07/windows-rootkits-and-bootkits-guide-v2.html?m=1
Windows Rootkits (and Bootkits) Guide v2
https://artemonsecurity.blogspot.com/2024/07/windows-rootkits-and-bootkits-guide-v2.html?m=1
Blogspot
Windows Rootkits (and Bootkits) Guide v2
The picture from the movie Elysium Hello folks and have a good day. If u follow my blog, u might know that my two previous blog posts discus...
#ParsedReport #CompletenessMedium
04-07-2024
Mekotio Banking Trojan Threatens Financial Systems in Latin America. Introduction
https://www.trendmicro.com/en_us/research/24/g/mekotio-banking-trojan.html
Report completeness: Medium
Threats:
Mekotio
Grandoreiro
Industry:
Financial
Geo:
Mexico, Brazil, Chile, Latin american, Peru, Spain, Latin america
ChatGPT TTPs:
T1204.002, T1056.001, T1547.001
IOCs:
Hash: 5
IP: 5
Domain: 2
Url: 3
Algorithms:
zip
04-07-2024
Mekotio Banking Trojan Threatens Financial Systems in Latin America. Introduction
https://www.trendmicro.com/en_us/research/24/g/mekotio-banking-trojan.html
Report completeness: Medium
Threats:
Mekotio
Grandoreiro
Industry:
Financial
Geo:
Mexico, Brazil, Chile, Latin american, Peru, Spain, Latin america
ChatGPT TTPs:
do not use without manual checkT1204.002, T1056.001, T1547.001
IOCs:
Hash: 5
IP: 5
Domain: 2
Url: 3
Algorithms:
zip
Trend Micro
Mekotio Banking Trojan Threatens Financial Systems in Latin America
We’ve recently seen a surge in attacks involving the Mekotio banking trojan. In this blog entry, we'll provide an overview of the trojan and what it does.
CTT Report Hub
#ParsedReport #CompletenessMedium 04-07-2024 Mekotio Banking Trojan Threatens Financial Systems in Latin America. Introduction https://www.trendmicro.com/en_us/research/24/g/mekotio-banking-trojan.html Report completeness: Medium Threats: Mekotio Grandoreiro…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что банковский троян Mekotio представляет собой серьезную киберугрозу, направленную на страны Латинской Америки, и в первую очередь направлена на кражу конфиденциальной банковской информации с помощью фишинговых электронных писем и тактик социальной инженерии. Троянец участвует в различных вредоносных действиях, таких как кража учетных данных, сбор информации и утечка данных из сети, что создает серьезную угрозу для финансовых систем в регионе. Стратегии по снижению рисков включают использование передовых методов обеспечения кибербезопасности и внедрение надежных механизмов защиты.
-----
Банковский троян Mekotio в последнее время стал объектом многочисленных атак, особенно в странах Латинской Америки, по крайней мере, с 2015 года. Его основная цель - кража конфиденциальной информации, в частности банковских учетных данных, у своих жертв. Троянец был особенно активен в таких странах, как Бразилия, Чили, Мексика, Испания и Перу. Считается, что он имеет общее происхождение с другими латиноамериканскими банковскими вредоносными программами, такими как Grandoreiro. Mekotio часто распространяется с помощью фишинговых электронных писем, в которых используются методы социальной инженерии, чтобы обманом заставить пользователей перейти по вредоносным ссылкам или вложениям.
После успешного выполнения Mekotio собирает системную информацию и устанавливает связь с сервером управления для получения дальнейших инструкций. Троянец предназначен для осуществления различных вредоносных действий, включая кражу учетных данных, сбор информации путем создания скриншотов, протоколирование нажатий клавиш и кражу данных из буфера обмена, а также для внедрения механизмов персистентности, позволяющих оставаться в зараженных системах. Украденные данные, особенно банковская информация, затем отправляются обратно на сервер C&C для возможного несанкционированного доступа и мошеннических действий.
Троянец обычно приходит в электронных письмах, выдаваемых за сообщения от налоговых органов, утверждая, что у получателя есть неоплаченные налоговые обязательства. Электронные письма содержат вложенный ZIP-файл или ссылку на вредоносный веб-сайт. Как только пользователь просматривает электронное письмо, вредоносное ПО загружается и запускается в его системе. Mekotio использует такую тактику, как отображение поддельных всплывающих окон, напоминающих законные банковские сайты, чтобы обманом заставить пользователей предоставить свои учетные данные, которые затем обрабатываются трояном.
Учитывая постоянный и эволюционирующий характер банковского трояна Mekotio, он представляет серьезную угрозу для финансовых систем, особенно в регионах Латинской Америки. Чтобы снизить риск стать жертвой этой угрозы, частным лицам и организациям рекомендуется следовать рекомендациям в области кибербезопасности. Это включает в себя проверку подлинности электронной почты, отказ от взаимодействия с подозрительными ссылками и вложениями и внедрение надежных решений в области кибербезопасности для усиления механизмов защиты от этого опасного вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что банковский троян Mekotio представляет собой серьезную киберугрозу, направленную на страны Латинской Америки, и в первую очередь направлена на кражу конфиденциальной банковской информации с помощью фишинговых электронных писем и тактик социальной инженерии. Троянец участвует в различных вредоносных действиях, таких как кража учетных данных, сбор информации и утечка данных из сети, что создает серьезную угрозу для финансовых систем в регионе. Стратегии по снижению рисков включают использование передовых методов обеспечения кибербезопасности и внедрение надежных механизмов защиты.
-----
Банковский троян Mekotio в последнее время стал объектом многочисленных атак, особенно в странах Латинской Америки, по крайней мере, с 2015 года. Его основная цель - кража конфиденциальной информации, в частности банковских учетных данных, у своих жертв. Троянец был особенно активен в таких странах, как Бразилия, Чили, Мексика, Испания и Перу. Считается, что он имеет общее происхождение с другими латиноамериканскими банковскими вредоносными программами, такими как Grandoreiro. Mekotio часто распространяется с помощью фишинговых электронных писем, в которых используются методы социальной инженерии, чтобы обманом заставить пользователей перейти по вредоносным ссылкам или вложениям.
После успешного выполнения Mekotio собирает системную информацию и устанавливает связь с сервером управления для получения дальнейших инструкций. Троянец предназначен для осуществления различных вредоносных действий, включая кражу учетных данных, сбор информации путем создания скриншотов, протоколирование нажатий клавиш и кражу данных из буфера обмена, а также для внедрения механизмов персистентности, позволяющих оставаться в зараженных системах. Украденные данные, особенно банковская информация, затем отправляются обратно на сервер C&C для возможного несанкционированного доступа и мошеннических действий.
Троянец обычно приходит в электронных письмах, выдаваемых за сообщения от налоговых органов, утверждая, что у получателя есть неоплаченные налоговые обязательства. Электронные письма содержат вложенный ZIP-файл или ссылку на вредоносный веб-сайт. Как только пользователь просматривает электронное письмо, вредоносное ПО загружается и запускается в его системе. Mekotio использует такую тактику, как отображение поддельных всплывающих окон, напоминающих законные банковские сайты, чтобы обманом заставить пользователей предоставить свои учетные данные, которые затем обрабатываются трояном.
Учитывая постоянный и эволюционирующий характер банковского трояна Mekotio, он представляет серьезную угрозу для финансовых систем, особенно в регионах Латинской Америки. Чтобы снизить риск стать жертвой этой угрозы, частным лицам и организациям рекомендуется следовать рекомендациям в области кибербезопасности. Это включает в себя проверку подлинности электронной почты, отказ от взаимодействия с подозрительными ссылками и вложениями и внедрение надежных решений в области кибербезопасности для усиления механизмов защиты от этого опасного вредоносного ПО.
#ParsedReport #CompletenessLow
03-07-2024
Velvet Ant s Strategic Targeting: A Long-Term Cyber Espionage Campaign Against F5 BIG-IP Systems
https://socradar.io/velvet-ants-strategic-targeting-a-long-term-cyber-espionage-campaign-against-f5-big-ip-systems
Report completeness: Low
Actors/Campaigns:
Velvet_ant (motivation: cyber_espionage)
Threats:
Dllsearchorder_hijacking_technique
Credential_dumping_technique
Plugx_rat
Victims:
F5 big-ip devices
Industry:
Government
Geo:
Usa, Chinese
TTPs:
Tactics: 11
Technics: 14
Soft:
BIG-IP
03-07-2024
Velvet Ant s Strategic Targeting: A Long-Term Cyber Espionage Campaign Against F5 BIG-IP Systems
https://socradar.io/velvet-ants-strategic-targeting-a-long-term-cyber-espionage-campaign-against-f5-big-ip-systems
Report completeness: Low
Actors/Campaigns:
Velvet_ant (motivation: cyber_espionage)
Threats:
Dllsearchorder_hijacking_technique
Credential_dumping_technique
Plugx_rat
Victims:
F5 big-ip devices
Industry:
Government
Geo:
Usa, Chinese
TTPs:
Tactics: 11
Technics: 14
Soft:
BIG-IP
SOCRadar® Cyber Intelligence Inc.
Velvet Ant's Strategic Targeting: A Long-Term Cyber Espionage Campaign Against F5 BIG-IP Systems - SOCRadar® Cyber Intelligence…
In the constantly evolving landscape of cybersecurity, the Velvet Ant Advanced Persistent Threat (APT) group, allegedly supported by the Chinese government,