CTT Report Hub
#ParsedReport #CompletenessLow 03-07-2024 Exploiting Cloud Secrets Management Repositories: Adversary Tactics and Mitigation Strategies https://permiso.io/blog/exploiting-cloud-secrets-management-repositories-adversary-tactics-and-mitigation-strategies …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается растущая угроза использования злоумышленниками уязвимостей в облачных секретных хранилищах для доступа к конфиденциальной информации и осуществления вредоносных действий. В нем освещаются конкретные группы APT, нацеленные на популярных поставщиков идентификационных данных, ворующие такие данные, как сертификаты подписи кода и информация о клиентах, а также использующие такие методы, как злоупотребление разрешениями Azure Key Vault и использование учетных данных AWS. В тексте описываются этапы атаки, рекомендуются стратегии противодействия этим угрозам для организаций, включая ограничение доступа к хранилищам секретных данных, мониторинг облачных ресурсов, соблюдение передовых методов обеспечения безопасности и внедрение надежных мер безопасности, таких как PAM и MFA. Для повышения безопасности облачной среды и снижения риска компрометации особое внимание уделяется проактивной защите от возникающих угроз и строгому контролю безопасности.
-----
В этом тексте подчеркивается растущая угроза, исходящая от злоумышленников, которые используют уязвимости в облачных секретных хранилищах для получения несанкционированного доступа и осуществления вредоносных действий. Упоминаются две группы APT, LUCR-3 (Scattered Spider) и SCARLETEEL, которые нацелены на популярных поставщиков идентификационных данных и крадут конфиденциальную информацию, такую как сертификаты подписи кода и данные клиентов. Эти злоумышленники используют различные методы, такие как неправильное использование разрешений в хранилище ключей Azure и использование учетных данных AWS для дальнейшей компрометации облачных сред жертв.
Этапы атаки обычно включают первоначальный доступ через скомпрометированные учетные записи разработчиков или незащищенные конфигурации Terraform, за которыми следуют сбор учетных данных, повышение привилегий, эксфильтрация данных и поддержание доступа с помощью методов сохранения. Для противодействия этим угрозам организациям и киберзащитникам рекомендуется ограничить количество облачных учетных записей и сервисов, имеющих доступ к хранилищам секретных данных, только необходимым количеством, гарантируя, что они будут иметь доступ только к тем конкретным секретам, которые им требуются. Сводя к минимуму вероятность атаки таким образом, можно снизить вероятность несанкционированного доступа к конфиденциальной информации.
Кроме того, специалистам по безопасности рекомендуется регулярно отслеживать облачные ресурсы, придерживаться рекомендаций по обеспечению безопасности и внедрять надежные меры безопасности, такие как управление привилегированным доступом (PAM) и многофакторная аутентификация (MFA), для защиты от кампаний по краже учетных данных злоумышленниками. Своевременно реагируя на возникающие киберугрозы и внедряя соответствующие средства контроля безопасности, организации могут повысить безопасность своих облачных сред и снизить риск компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
В тексте обсуждается растущая угроза использования злоумышленниками уязвимостей в облачных секретных хранилищах для доступа к конфиденциальной информации и осуществления вредоносных действий. В нем освещаются конкретные группы APT, нацеленные на популярных поставщиков идентификационных данных, ворующие такие данные, как сертификаты подписи кода и информация о клиентах, а также использующие такие методы, как злоупотребление разрешениями Azure Key Vault и использование учетных данных AWS. В тексте описываются этапы атаки, рекомендуются стратегии противодействия этим угрозам для организаций, включая ограничение доступа к хранилищам секретных данных, мониторинг облачных ресурсов, соблюдение передовых методов обеспечения безопасности и внедрение надежных мер безопасности, таких как PAM и MFA. Для повышения безопасности облачной среды и снижения риска компрометации особое внимание уделяется проактивной защите от возникающих угроз и строгому контролю безопасности.
-----
В этом тексте подчеркивается растущая угроза, исходящая от злоумышленников, которые используют уязвимости в облачных секретных хранилищах для получения несанкционированного доступа и осуществления вредоносных действий. Упоминаются две группы APT, LUCR-3 (Scattered Spider) и SCARLETEEL, которые нацелены на популярных поставщиков идентификационных данных и крадут конфиденциальную информацию, такую как сертификаты подписи кода и данные клиентов. Эти злоумышленники используют различные методы, такие как неправильное использование разрешений в хранилище ключей Azure и использование учетных данных AWS для дальнейшей компрометации облачных сред жертв.
Этапы атаки обычно включают первоначальный доступ через скомпрометированные учетные записи разработчиков или незащищенные конфигурации Terraform, за которыми следуют сбор учетных данных, повышение привилегий, эксфильтрация данных и поддержание доступа с помощью методов сохранения. Для противодействия этим угрозам организациям и киберзащитникам рекомендуется ограничить количество облачных учетных записей и сервисов, имеющих доступ к хранилищам секретных данных, только необходимым количеством, гарантируя, что они будут иметь доступ только к тем конкретным секретам, которые им требуются. Сводя к минимуму вероятность атаки таким образом, можно снизить вероятность несанкционированного доступа к конфиденциальной информации.
Кроме того, специалистам по безопасности рекомендуется регулярно отслеживать облачные ресурсы, придерживаться рекомендаций по обеспечению безопасности и внедрять надежные меры безопасности, такие как управление привилегированным доступом (PAM) и многофакторная аутентификация (MFA), для защиты от кампаний по краже учетных данных злоумышленниками. Своевременно реагируя на возникающие киберугрозы и внедряя соответствующие средства контроля безопасности, организации могут повысить безопасность своих облачных сред и снизить риск компрометации.
#technique
Kirin: Hitting the Internet with Distributed BGP Announcements
https://kirin-attack.github.io/
Kirin: Hitting the Internet with Distributed BGP Announcements
https://kirin-attack.github.io/
The Rise of Packet Rate Attacks: When Core Routers Turn Evil
https://blog.ovhcloud.com/the-rise-of-packet-rate-attacks-when-core-routers-turn-evil/
https://blog.ovhcloud.com/the-rise-of-packet-rate-attacks-when-core-routers-turn-evil/
Ovhcloud
The rise of packet rate DDoS attacks | Blog OVHcloud
Packet rate attacks: OVHcloud reveals how nearly 100,000 compromised MikroTik core routers launch massive DDoS attacks at billions of packets per second.
#technique
Windows Rootkits (and Bootkits) Guide v2
https://artemonsecurity.blogspot.com/2024/07/windows-rootkits-and-bootkits-guide-v2.html?m=1
Windows Rootkits (and Bootkits) Guide v2
https://artemonsecurity.blogspot.com/2024/07/windows-rootkits-and-bootkits-guide-v2.html?m=1
Blogspot
Windows Rootkits (and Bootkits) Guide v2
The picture from the movie Elysium Hello folks and have a good day. If u follow my blog, u might know that my two previous blog posts discus...
#ParsedReport #CompletenessMedium
04-07-2024
Mekotio Banking Trojan Threatens Financial Systems in Latin America. Introduction
https://www.trendmicro.com/en_us/research/24/g/mekotio-banking-trojan.html
Report completeness: Medium
Threats:
Mekotio
Grandoreiro
Industry:
Financial
Geo:
Mexico, Brazil, Chile, Latin american, Peru, Spain, Latin america
ChatGPT TTPs:
T1204.002, T1056.001, T1547.001
IOCs:
Hash: 5
IP: 5
Domain: 2
Url: 3
Algorithms:
zip
04-07-2024
Mekotio Banking Trojan Threatens Financial Systems in Latin America. Introduction
https://www.trendmicro.com/en_us/research/24/g/mekotio-banking-trojan.html
Report completeness: Medium
Threats:
Mekotio
Grandoreiro
Industry:
Financial
Geo:
Mexico, Brazil, Chile, Latin american, Peru, Spain, Latin america
ChatGPT TTPs:
do not use without manual checkT1204.002, T1056.001, T1547.001
IOCs:
Hash: 5
IP: 5
Domain: 2
Url: 3
Algorithms:
zip
Trend Micro
Mekotio Banking Trojan Threatens Financial Systems in Latin America
We’ve recently seen a surge in attacks involving the Mekotio banking trojan. In this blog entry, we'll provide an overview of the trojan and what it does.
CTT Report Hub
#ParsedReport #CompletenessMedium 04-07-2024 Mekotio Banking Trojan Threatens Financial Systems in Latin America. Introduction https://www.trendmicro.com/en_us/research/24/g/mekotio-banking-trojan.html Report completeness: Medium Threats: Mekotio Grandoreiro…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что банковский троян Mekotio представляет собой серьезную киберугрозу, направленную на страны Латинской Америки, и в первую очередь направлена на кражу конфиденциальной банковской информации с помощью фишинговых электронных писем и тактик социальной инженерии. Троянец участвует в различных вредоносных действиях, таких как кража учетных данных, сбор информации и утечка данных из сети, что создает серьезную угрозу для финансовых систем в регионе. Стратегии по снижению рисков включают использование передовых методов обеспечения кибербезопасности и внедрение надежных механизмов защиты.
-----
Банковский троян Mekotio в последнее время стал объектом многочисленных атак, особенно в странах Латинской Америки, по крайней мере, с 2015 года. Его основная цель - кража конфиденциальной информации, в частности банковских учетных данных, у своих жертв. Троянец был особенно активен в таких странах, как Бразилия, Чили, Мексика, Испания и Перу. Считается, что он имеет общее происхождение с другими латиноамериканскими банковскими вредоносными программами, такими как Grandoreiro. Mekotio часто распространяется с помощью фишинговых электронных писем, в которых используются методы социальной инженерии, чтобы обманом заставить пользователей перейти по вредоносным ссылкам или вложениям.
После успешного выполнения Mekotio собирает системную информацию и устанавливает связь с сервером управления для получения дальнейших инструкций. Троянец предназначен для осуществления различных вредоносных действий, включая кражу учетных данных, сбор информации путем создания скриншотов, протоколирование нажатий клавиш и кражу данных из буфера обмена, а также для внедрения механизмов персистентности, позволяющих оставаться в зараженных системах. Украденные данные, особенно банковская информация, затем отправляются обратно на сервер C&C для возможного несанкционированного доступа и мошеннических действий.
Троянец обычно приходит в электронных письмах, выдаваемых за сообщения от налоговых органов, утверждая, что у получателя есть неоплаченные налоговые обязательства. Электронные письма содержат вложенный ZIP-файл или ссылку на вредоносный веб-сайт. Как только пользователь просматривает электронное письмо, вредоносное ПО загружается и запускается в его системе. Mekotio использует такую тактику, как отображение поддельных всплывающих окон, напоминающих законные банковские сайты, чтобы обманом заставить пользователей предоставить свои учетные данные, которые затем обрабатываются трояном.
Учитывая постоянный и эволюционирующий характер банковского трояна Mekotio, он представляет серьезную угрозу для финансовых систем, особенно в регионах Латинской Америки. Чтобы снизить риск стать жертвой этой угрозы, частным лицам и организациям рекомендуется следовать рекомендациям в области кибербезопасности. Это включает в себя проверку подлинности электронной почты, отказ от взаимодействия с подозрительными ссылками и вложениями и внедрение надежных решений в области кибербезопасности для усиления механизмов защиты от этого опасного вредоносного ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что банковский троян Mekotio представляет собой серьезную киберугрозу, направленную на страны Латинской Америки, и в первую очередь направлена на кражу конфиденциальной банковской информации с помощью фишинговых электронных писем и тактик социальной инженерии. Троянец участвует в различных вредоносных действиях, таких как кража учетных данных, сбор информации и утечка данных из сети, что создает серьезную угрозу для финансовых систем в регионе. Стратегии по снижению рисков включают использование передовых методов обеспечения кибербезопасности и внедрение надежных механизмов защиты.
-----
Банковский троян Mekotio в последнее время стал объектом многочисленных атак, особенно в странах Латинской Америки, по крайней мере, с 2015 года. Его основная цель - кража конфиденциальной информации, в частности банковских учетных данных, у своих жертв. Троянец был особенно активен в таких странах, как Бразилия, Чили, Мексика, Испания и Перу. Считается, что он имеет общее происхождение с другими латиноамериканскими банковскими вредоносными программами, такими как Grandoreiro. Mekotio часто распространяется с помощью фишинговых электронных писем, в которых используются методы социальной инженерии, чтобы обманом заставить пользователей перейти по вредоносным ссылкам или вложениям.
После успешного выполнения Mekotio собирает системную информацию и устанавливает связь с сервером управления для получения дальнейших инструкций. Троянец предназначен для осуществления различных вредоносных действий, включая кражу учетных данных, сбор информации путем создания скриншотов, протоколирование нажатий клавиш и кражу данных из буфера обмена, а также для внедрения механизмов персистентности, позволяющих оставаться в зараженных системах. Украденные данные, особенно банковская информация, затем отправляются обратно на сервер C&C для возможного несанкционированного доступа и мошеннических действий.
Троянец обычно приходит в электронных письмах, выдаваемых за сообщения от налоговых органов, утверждая, что у получателя есть неоплаченные налоговые обязательства. Электронные письма содержат вложенный ZIP-файл или ссылку на вредоносный веб-сайт. Как только пользователь просматривает электронное письмо, вредоносное ПО загружается и запускается в его системе. Mekotio использует такую тактику, как отображение поддельных всплывающих окон, напоминающих законные банковские сайты, чтобы обманом заставить пользователей предоставить свои учетные данные, которые затем обрабатываются трояном.
Учитывая постоянный и эволюционирующий характер банковского трояна Mekotio, он представляет серьезную угрозу для финансовых систем, особенно в регионах Латинской Америки. Чтобы снизить риск стать жертвой этой угрозы, частным лицам и организациям рекомендуется следовать рекомендациям в области кибербезопасности. Это включает в себя проверку подлинности электронной почты, отказ от взаимодействия с подозрительными ссылками и вложениями и внедрение надежных решений в области кибербезопасности для усиления механизмов защиты от этого опасного вредоносного ПО.
#ParsedReport #CompletenessLow
03-07-2024
Velvet Ant s Strategic Targeting: A Long-Term Cyber Espionage Campaign Against F5 BIG-IP Systems
https://socradar.io/velvet-ants-strategic-targeting-a-long-term-cyber-espionage-campaign-against-f5-big-ip-systems
Report completeness: Low
Actors/Campaigns:
Velvet_ant (motivation: cyber_espionage)
Threats:
Dllsearchorder_hijacking_technique
Credential_dumping_technique
Plugx_rat
Victims:
F5 big-ip devices
Industry:
Government
Geo:
Usa, Chinese
TTPs:
Tactics: 11
Technics: 14
Soft:
BIG-IP
03-07-2024
Velvet Ant s Strategic Targeting: A Long-Term Cyber Espionage Campaign Against F5 BIG-IP Systems
https://socradar.io/velvet-ants-strategic-targeting-a-long-term-cyber-espionage-campaign-against-f5-big-ip-systems
Report completeness: Low
Actors/Campaigns:
Velvet_ant (motivation: cyber_espionage)
Threats:
Dllsearchorder_hijacking_technique
Credential_dumping_technique
Plugx_rat
Victims:
F5 big-ip devices
Industry:
Government
Geo:
Usa, Chinese
TTPs:
Tactics: 11
Technics: 14
Soft:
BIG-IP
SOCRadar® Cyber Intelligence Inc.
Velvet Ant's Strategic Targeting: A Long-Term Cyber Espionage Campaign Against F5 BIG-IP Systems - SOCRadar® Cyber Intelligence…
In the constantly evolving landscape of cybersecurity, the Velvet Ant Advanced Persistent Threat (APT) group, allegedly supported by the Chinese government,
CTT Report Hub
#ParsedReport #CompletenessLow 03-07-2024 Velvet Ant s Strategic Targeting: A Long-Term Cyber Espionage Campaign Against F5 BIG-IP Systems https://socradar.io/velvet-ants-strategic-targeting-a-long-term-cyber-espionage-campaign-against-f5-big-ip-systems…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа Velvet Ant Advanced Persistent Threat (APT), связанная с правительством Китая, представляет серьезную киберугрозу благодаря своим изощренным кампаниям кибершпионажа, нацеленным на устройства F5 BIG-IP. Особое внимание уделяется использованию группой передовых методов атаки, постоянному сохранению доступа и необходимости принятия организациями упреждающих мер кибербезопасности для защиты от подобных угроз. Кроме того, в тексте подчеркивается важность использования решений в области кибербезопасности, таких как SOCRadar, для повышения киберустойчивости, а также необходимость регулярного обновления и соблюдения нормативных требований для поддержания безопасной онлайн-среды.
-----
Группа Velvet Ant APT, которую, как утверждается, поддерживает китайское правительство, является серьезным киберпреступником, нацеленным на устройства F5 BIG-IP в различных секторах по всему миру.
Velvet Ant использует передовые методы атаки, сопоставленные с платформой MITRE ATT&CK, такие как использование уязвимостей во внешних удаленных службах, перехват порядка поиска в DLL-библиотеке и сброс учетных данных операционной системы.
Они обеспечивают постоянный доступ к целевым объектам, используя упущенные уязвимости и быстро адаптируясь к усилиям по их устранению, демонстрируя техническое мастерство с помощью таких инструментов, как PlugX.
Организациям необходимо принимать упреждающие и реактивные меры кибербезопасности, включая передовые решения для обеспечения безопасности, непрерывный мониторинг и строгий контроль доступа, чтобы защититься от постоянных угроз, таких как Velvet Ant.
SOCRadar предлагает комплексные возможности анализа угроз для повышения киберустойчивости к таким угрозам, как Velvet Ant, благодаря мониторингу в режиме реального времени, расширенному обнаружению угроз и полезной информации.
Обеспечение регулярного обновления веб-сайтов и онлайн-платформ, внедрение пользовательских функций и поддержание юридической и коммерческой безопасности имеют решающее значение для предотвращения мошеннических действий и поддержания безопасной онлайн-среды.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа Velvet Ant Advanced Persistent Threat (APT), связанная с правительством Китая, представляет серьезную киберугрозу благодаря своим изощренным кампаниям кибершпионажа, нацеленным на устройства F5 BIG-IP. Особое внимание уделяется использованию группой передовых методов атаки, постоянному сохранению доступа и необходимости принятия организациями упреждающих мер кибербезопасности для защиты от подобных угроз. Кроме того, в тексте подчеркивается важность использования решений в области кибербезопасности, таких как SOCRadar, для повышения киберустойчивости, а также необходимость регулярного обновления и соблюдения нормативных требований для поддержания безопасной онлайн-среды.
-----
Группа Velvet Ant APT, которую, как утверждается, поддерживает китайское правительство, является серьезным киберпреступником, нацеленным на устройства F5 BIG-IP в различных секторах по всему миру.
Velvet Ant использует передовые методы атаки, сопоставленные с платформой MITRE ATT&CK, такие как использование уязвимостей во внешних удаленных службах, перехват порядка поиска в DLL-библиотеке и сброс учетных данных операционной системы.
Они обеспечивают постоянный доступ к целевым объектам, используя упущенные уязвимости и быстро адаптируясь к усилиям по их устранению, демонстрируя техническое мастерство с помощью таких инструментов, как PlugX.
Организациям необходимо принимать упреждающие и реактивные меры кибербезопасности, включая передовые решения для обеспечения безопасности, непрерывный мониторинг и строгий контроль доступа, чтобы защититься от постоянных угроз, таких как Velvet Ant.
SOCRadar предлагает комплексные возможности анализа угроз для повышения киберустойчивости к таким угрозам, как Velvet Ant, благодаря мониторингу в режиме реального времени, расширенному обнаружению угроз и полезной информации.
Обеспечение регулярного обновления веб-сайтов и онлайн-платформ, внедрение пользовательских функций и поддержание юридической и коммерческой безопасности имеют решающее значение для предотвращения мошеннических действий и поддержания безопасной онлайн-среды.
#ParsedReport #CompletenessLow
03-07-2024
Craxs Rat, the master tool behind fake app scams and banking fraud
https://www.group-ib.com/blog/craxs-rat-malware
Report completeness: Low
Threats:
Craxsrat
Evlf_dev_actor
Spymax
Spynote_rat
Industry:
Financial
Geo:
Singapore, Turkish, China, Hong kong, English french, Syrian, Syria, Chinese, Asia, China english french, Laos
ChatGPT TTPs:
T1204.002, T1071.001, T1036.005, T1071.001, T1588.006, T1204.002
IOCs:
File: 1
Soft:
Android, Telegram, CRMEB
Algorithms:
base64
03-07-2024
Craxs Rat, the master tool behind fake app scams and banking fraud
https://www.group-ib.com/blog/craxs-rat-malware
Report completeness: Low
Threats:
Craxsrat
Evlf_dev_actor
Spymax
Spynote_rat
Industry:
Financial
Geo:
Singapore, Turkish, China, Hong kong, English french, Syrian, Syria, Chinese, Asia, China english french, Laos
ChatGPT TTPs:
do not use without manual checkT1204.002, T1071.001, T1036.005, T1071.001, T1588.006, T1204.002
IOCs:
File: 1
Soft:
Android, Telegram, CRMEB
Algorithms:
base64
Group-IB
Craxs Rat, the master tool behind fake app scams and banking fraud | Group-IB Blog
The scam schemes enabled by Craxs Rat malware provides complete remote control of the victims’ devices. Defend yourself from being next.
CTT Report Hub
#ParsedReport #CompletenessLow 03-07-2024 Craxs Rat, the master tool behind fake app scams and banking fraud https://www.group-ib.com/blog/craxs-rat-malware Report completeness: Low Threats: Craxsrat Evlf_dev_actor Spymax Spynote_rat Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении серии мошеннических действий с использованием поддельных приложений для Android, которые используются в качестве банковских троянов для кражи банковских учетных данных и личной информации жертв в Сингапуре с апреля 2023 года. Особое внимание уделяется злоумышленнику EVLF и созданному им троянцу удаленного доступа (RAT) Craxs Rat. В тексте также подчеркивается участие китайскоязычных злоумышленников в борьбе с фишинговыми веб-сайтами, эволюционирующий характер вредоносного ПО Craxs Rat, представляющего потенциальную опасность, и важность надежных мер кибербезопасности для защиты от таких изощренных мошеннических действий.
-----
В тексте обсуждается серия мошеннических действий с использованием поддельных приложений для Android, нацеленных на Сингапур с апреля 2023 года. Эти приложения используются в качестве банковских троянов для кражи банковских учетных данных и личной информации жертв. Злоумышленники, стоящие за этими мошенничествами, используют фишинговые веб-сайты для распространения поддельных приложений, замаскированных под популярные бренды. Эти поддельные приложения, первоначально обнаруженные как Spymax, позже были идентифицированы как троян удаленного доступа (RAT), известный как Craxs Rat, созданный threat actor EVLF.
EVLF разработал Craxs Rat, используя утечку исходного кода Spymax в 2020 году, и рекламировал новые версии Craxs Rat в своем Telegram-канале с апреля 2023 года. Фишинговые кампании в Сингапуре с участием Craxs Rat были нацелены на несколько брендов, побуждая жертв загружать и устанавливать поддельные приложения для Android на свои устройства.
Анализ, проведенный группой по расследованию высокотехнологичных преступлений Group-IB, показал, что в сингапурской кампании фишинговые веб-сайты, вероятно, контролировались лицами, говорящими на китайском языке. Инфраструктура C2 в образцах Craxs Rat, использованных в мошеннической кампании, показала сходство, что еще раз указывает на причастность лиц, говорящих на китайском языке. Проанализировав многочисленные образцы крыс Craxs, команда обнаружила фишинговые страницы, выдающие себя за различные бренды, что указывает на сложную и широко распространенную операцию.
Craxs Rat, созданный на базе Spymax, был разработан участниками, в том числе EVLF, которые, возможно, базируются в Сирии. Изначально канал EVLF был активен в Telegram, но в августе 2023 года право собственности на него перешло к лицу, говорящему по-китайски. Новый канал, созданный EVLF в сентябре 2023 года, продолжил выпуск обновленных версий Craxs Rat, последней из которых стала версия 7.5 в апреле 2024 года.
В тексте подчеркивается потенциальная опасность, которую представляет Craxs Rat, который позволяет мошенникам осуществлять полный удаленный контроль над зараженными устройствами. Craxs Rat, продаваемый как вредоносное ПО как услуга, продолжает развиваться, и покупатели по всему миру могут нанести еще больший ущерб в будущем. Меняющийся характер этой угрозы подчеркивает важность надежных мер кибербезопасности для защиты от таких изощренных мошенничеств.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении серии мошеннических действий с использованием поддельных приложений для Android, которые используются в качестве банковских троянов для кражи банковских учетных данных и личной информации жертв в Сингапуре с апреля 2023 года. Особое внимание уделяется злоумышленнику EVLF и созданному им троянцу удаленного доступа (RAT) Craxs Rat. В тексте также подчеркивается участие китайскоязычных злоумышленников в борьбе с фишинговыми веб-сайтами, эволюционирующий характер вредоносного ПО Craxs Rat, представляющего потенциальную опасность, и важность надежных мер кибербезопасности для защиты от таких изощренных мошеннических действий.
-----
В тексте обсуждается серия мошеннических действий с использованием поддельных приложений для Android, нацеленных на Сингапур с апреля 2023 года. Эти приложения используются в качестве банковских троянов для кражи банковских учетных данных и личной информации жертв. Злоумышленники, стоящие за этими мошенничествами, используют фишинговые веб-сайты для распространения поддельных приложений, замаскированных под популярные бренды. Эти поддельные приложения, первоначально обнаруженные как Spymax, позже были идентифицированы как троян удаленного доступа (RAT), известный как Craxs Rat, созданный threat actor EVLF.
EVLF разработал Craxs Rat, используя утечку исходного кода Spymax в 2020 году, и рекламировал новые версии Craxs Rat в своем Telegram-канале с апреля 2023 года. Фишинговые кампании в Сингапуре с участием Craxs Rat были нацелены на несколько брендов, побуждая жертв загружать и устанавливать поддельные приложения для Android на свои устройства.
Анализ, проведенный группой по расследованию высокотехнологичных преступлений Group-IB, показал, что в сингапурской кампании фишинговые веб-сайты, вероятно, контролировались лицами, говорящими на китайском языке. Инфраструктура C2 в образцах Craxs Rat, использованных в мошеннической кампании, показала сходство, что еще раз указывает на причастность лиц, говорящих на китайском языке. Проанализировав многочисленные образцы крыс Craxs, команда обнаружила фишинговые страницы, выдающие себя за различные бренды, что указывает на сложную и широко распространенную операцию.
Craxs Rat, созданный на базе Spymax, был разработан участниками, в том числе EVLF, которые, возможно, базируются в Сирии. Изначально канал EVLF был активен в Telegram, но в августе 2023 года право собственности на него перешло к лицу, говорящему по-китайски. Новый канал, созданный EVLF в сентябре 2023 года, продолжил выпуск обновленных версий Craxs Rat, последней из которых стала версия 7.5 в апреле 2024 года.
В тексте подчеркивается потенциальная опасность, которую представляет Craxs Rat, который позволяет мошенникам осуществлять полный удаленный контроль над зараженными устройствами. Craxs Rat, продаваемый как вредоносное ПО как услуга, продолжает развиваться, и покупатели по всему миру могут нанести еще больший ущерб в будущем. Меняющийся характер этой угрозы подчеркивает важность надежных мер кибербезопасности для защиты от таких изощренных мошенничеств.
#ParsedReport #CompletenessMedium
03-07-2024
Exploring the Infection Chain: ScreenConnect s Link to AsyncRAT Deployment
https://www.esentire.com/blog/exploring-the-infection-chain-screenconnects-link-to-asyncrat-deployment
Report completeness: Medium
Threats:
Screenconnect_tool
Asyncrat
ChatGPT TTPs:
T1189, T1105, T1140, T1055, T1562.001, T1203
IOCs:
Domain: 4
File: 12
Hash: 60
Command: 1
IP: 1
Soft:
WordPress, NSIS installer
Algorithms:
md5, rc4
Languages:
autoit
Links:
03-07-2024
Exploring the Infection Chain: ScreenConnect s Link to AsyncRAT Deployment
https://www.esentire.com/blog/exploring-the-infection-chain-screenconnects-link-to-asyncrat-deployment
Report completeness: Medium
Threats:
Screenconnect_tool
Asyncrat
ChatGPT TTPs:
do not use without manual checkT1189, T1105, T1140, T1055, T1562.001, T1203
IOCs:
Domain: 4
File: 12
Hash: 60
Command: 1
IP: 1
Soft:
WordPress, NSIS installer
Algorithms:
md5, rc4
Languages:
autoit
Links:
https://github.com/esThreatIntelligence/iocs/blob/main/ScreenConnect/ScreenConnect\_AsyncRAT\_6-24-2024.txteSentire
Exploring the Infection Chain: ScreenConnect’s Link to AsyncRAT…
Learn more about an infection chain involving ScreenConnect, which led to the AsyncRAT malware infection, and get security recommendations from our Threat…
CTT Report Hub
#ParsedReport #CompletenessMedium 03-07-2024 Exploring the Infection Chain: ScreenConnect s Link to AsyncRAT Deployment https://www.esentire.com/blog/exploring-the-infection-chain-screenconnects-link-to-asyncrat-deployment Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленники использовали инструмент удаленного доступа ScreenConnect для внедрения троянца AsyncRAT с помощью ложных загрузок, развертывая вредоносные скрипты для манипулирования системой и утечки данных.
-----
В ходе примечательного инцидента, зафиксированного TRU из eSentire в июне 2024 года, было обнаружено, что пользователи загружали клиент удаленного доступа ScreenConnect, который использовался злоумышленниками для незаконного доступа к системам пользователей. Атака была инициирована путем загрузки с мошеннических веб-сайтов, что позволило злоумышленникам использовать ScreenConnect для внедрения исполняемого файла, который привел к развертыванию троянской программы AsyncRAT. В ходе атак были идентифицированы конкретные вредоносные исполняемые файлы с отличительными хэшами MD5 и скриптами. Злоумышленники использовали скрипт AutoIt, предназначенный для расшифровки встроенной полезной нагрузки AsyncRAT с использованием RC4 и внедрения ее в определенные процессы, чтобы избежать обнаружения программ безопасности. Примечательно, что злоумышленники нацелились на определенные антивирусные и охранные программы в рамках своей тактики уклонения. Этот инцидент выявил злоупотребление ScreenConnect со стороны злоумышленников с целью организации несанкционированного удаленного доступа и запуска троянской программы AsyncRAT посредством обманной загрузки с взломанных сайтов.
В ходе вышеупомянутых инцидентов в июне 2024 года TRU компании eSentire задокументировал случаи, когда пользователи непреднамеренно загружали клиент ScreenConnect с мошеннических веб-сайтов, что приводило к несанкционированному удаленному доступу и развертыванию опасного троянца AsyncRAT. Злоумышленники использовали доступ ScreenConnect для удаленного развертывания и запуска вредоносных скриптов, что позволило внедрить AsyncRAT - троянскую программу удаленного доступа с возможностями для широкого манипулирования системой и утечки данных. Методология заражения, описанная в отчете, включала в себя такие тактические приемы, как тактика задержки для обхода обнаружения и выполнение условных сценариев, зависящих от наличия определенных антивирусных процессов. Эти инциденты подчеркивают острую необходимость соблюдать осторожность при загрузке программного обеспечения, особенно из непроверенных или подозрительных источников, для предотвращения заражения вредоносными программами.
Конкретные инциденты, которые наблюдал TRU из eSentire, подчеркнули риски, связанные с загрузкой инструмента удаленного доступа ScreenConnect с мошеннических веб-сайтов. После этих инцидентов организациям и частным лицам следует проявлять повышенную бдительность при приобретении программного обеспечения, чтобы снизить потенциальные риски несанкционированного доступа и заражения вредоносными программами. Кроме того, непрерывный мониторинг, обмен информацией об угрозах и упреждающие меры безопасности являются важнейшими компонентами надежной стратегии кибербезопасности для борьбы с развивающимися угрозами, подобными тем, которые наблюдались в проанализированных инцидентах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленники использовали инструмент удаленного доступа ScreenConnect для внедрения троянца AsyncRAT с помощью ложных загрузок, развертывая вредоносные скрипты для манипулирования системой и утечки данных.
-----
В ходе примечательного инцидента, зафиксированного TRU из eSentire в июне 2024 года, было обнаружено, что пользователи загружали клиент удаленного доступа ScreenConnect, который использовался злоумышленниками для незаконного доступа к системам пользователей. Атака была инициирована путем загрузки с мошеннических веб-сайтов, что позволило злоумышленникам использовать ScreenConnect для внедрения исполняемого файла, который привел к развертыванию троянской программы AsyncRAT. В ходе атак были идентифицированы конкретные вредоносные исполняемые файлы с отличительными хэшами MD5 и скриптами. Злоумышленники использовали скрипт AutoIt, предназначенный для расшифровки встроенной полезной нагрузки AsyncRAT с использованием RC4 и внедрения ее в определенные процессы, чтобы избежать обнаружения программ безопасности. Примечательно, что злоумышленники нацелились на определенные антивирусные и охранные программы в рамках своей тактики уклонения. Этот инцидент выявил злоупотребление ScreenConnect со стороны злоумышленников с целью организации несанкционированного удаленного доступа и запуска троянской программы AsyncRAT посредством обманной загрузки с взломанных сайтов.
В ходе вышеупомянутых инцидентов в июне 2024 года TRU компании eSentire задокументировал случаи, когда пользователи непреднамеренно загружали клиент ScreenConnect с мошеннических веб-сайтов, что приводило к несанкционированному удаленному доступу и развертыванию опасного троянца AsyncRAT. Злоумышленники использовали доступ ScreenConnect для удаленного развертывания и запуска вредоносных скриптов, что позволило внедрить AsyncRAT - троянскую программу удаленного доступа с возможностями для широкого манипулирования системой и утечки данных. Методология заражения, описанная в отчете, включала в себя такие тактические приемы, как тактика задержки для обхода обнаружения и выполнение условных сценариев, зависящих от наличия определенных антивирусных процессов. Эти инциденты подчеркивают острую необходимость соблюдать осторожность при загрузке программного обеспечения, особенно из непроверенных или подозрительных источников, для предотвращения заражения вредоносными программами.
Конкретные инциденты, которые наблюдал TRU из eSentire, подчеркнули риски, связанные с загрузкой инструмента удаленного доступа ScreenConnect с мошеннических веб-сайтов. После этих инцидентов организациям и частным лицам следует проявлять повышенную бдительность при приобретении программного обеспечения, чтобы снизить потенциальные риски несанкционированного доступа и заражения вредоносными программами. Кроме того, непрерывный мониторинг, обмен информацией об угрозах и упреждающие меры безопасности являются важнейшими компонентами надежной стратегии кибербезопасности для борьбы с развивающимися угрозами, подобными тем, которые наблюдались в проанализированных инцидентах.
#ParsedReport #CompletenessLow
04-07-2024
Critical HTTP File Server Vulnerability (CVE-2024-23692) Actively Exploited to Deploy Cryptomining Malware, RATs, Stealers
https://socradar.io/critical-http-file-server-vulnerability-cve-2024-23692-actively-exploited-to-deploy-cryptomining-malware-rats-stealers
Report completeness: Low
Threats:
Gothief
Xmrig_miner
Coinminer
Lemonduck
Xenorat
Gh0st_rat
Plugx_rat
Victims:
Rejetto http file server
Geo:
Usa
CVEs:
CVE-2024-23692 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
T1190, T1078, T1049, T1082, T1496, T1070
IOCs:
Hash: 5
File: 5
IP: 2
Url: 6
Crypto:
monero
Algorithms:
md5
04-07-2024
Critical HTTP File Server Vulnerability (CVE-2024-23692) Actively Exploited to Deploy Cryptomining Malware, RATs, Stealers
https://socradar.io/critical-http-file-server-vulnerability-cve-2024-23692-actively-exploited-to-deploy-cryptomining-malware-rats-stealers
Report completeness: Low
Threats:
Gothief
Xmrig_miner
Coinminer
Lemonduck
Xenorat
Gh0st_rat
Plugx_rat
Victims:
Rejetto http file server
Geo:
Usa
CVEs:
CVE-2024-23692 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
ChatGPT TTPs:
do not use without manual checkT1190, T1078, T1049, T1082, T1496, T1070
IOCs:
Hash: 5
File: 5
IP: 2
Url: 6
Crypto:
monero
Algorithms:
md5
SOCRadar® Cyber Intelligence Inc.
Critical HTTP File Server Vulnerability (CVE-2024-23692) Actively Exploited to Deploy Cryptomining Malware, RATs, Stealers
Researchers have identified active exploitation targeting a critical vulnerability in the HTTP File Server (HFS) to deploy cryptocurrency mining malware,