CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 03-07-2024 Velvet Ant s Strategic Targeting: A Long-Term Cyber Espionage Campaign Against F5 BIG-IP Systems https://socradar.io/velvet-ants-strategic-targeting-a-long-term-cyber-espionage-campaign-against-f5-big-ip-systems…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа Velvet Ant Advanced Persistent Threat (APT), связанная с правительством Китая, представляет серьезную киберугрозу благодаря своим изощренным кампаниям кибершпионажа, нацеленным на устройства F5 BIG-IP. Особое внимание уделяется использованию группой передовых методов атаки, постоянному сохранению доступа и необходимости принятия организациями упреждающих мер кибербезопасности для защиты от подобных угроз. Кроме того, в тексте подчеркивается важность использования решений в области кибербезопасности, таких как SOCRadar, для повышения киберустойчивости, а также необходимость регулярного обновления и соблюдения нормативных требований для поддержания безопасной онлайн-среды.
-----

Группа Velvet Ant APT, которую, как утверждается, поддерживает китайское правительство, является серьезным киберпреступником, нацеленным на устройства F5 BIG-IP в различных секторах по всему миру.

Velvet Ant использует передовые методы атаки, сопоставленные с платформой MITRE ATT&CK, такие как использование уязвимостей во внешних удаленных службах, перехват порядка поиска в DLL-библиотеке и сброс учетных данных операционной системы.

Они обеспечивают постоянный доступ к целевым объектам, используя упущенные уязвимости и быстро адаптируясь к усилиям по их устранению, демонстрируя техническое мастерство с помощью таких инструментов, как PlugX.

Организациям необходимо принимать упреждающие и реактивные меры кибербезопасности, включая передовые решения для обеспечения безопасности, непрерывный мониторинг и строгий контроль доступа, чтобы защититься от постоянных угроз, таких как Velvet Ant.

SOCRadar предлагает комплексные возможности анализа угроз для повышения киберустойчивости к таким угрозам, как Velvet Ant, благодаря мониторингу в режиме реального времени, расширенному обнаружению угроз и полезной информации.

Обеспечение регулярного обновления веб-сайтов и онлайн-платформ, внедрение пользовательских функций и поддержание юридической и коммерческой безопасности имеют решающее значение для предотвращения мошеннических действий и поддержания безопасной онлайн-среды.
#ParsedReport #CompletenessLow
03-07-2024

Craxs Rat, the master tool behind fake app scams and banking fraud

https://www.group-ib.com/blog/craxs-rat-malware

Report completeness: Low

Threats:
Craxsrat
Evlf_dev_actor
Spymax
Spynote_rat

Industry:
Financial

Geo:
Singapore, Turkish, China, Hong kong, English french, Syrian, Syria, Chinese, Asia, China english french, Laos

ChatGPT TTPs:
do not use without manual check
T1204.002, T1071.001, T1036.005, T1071.001, T1588.006, T1204.002

IOCs:
File: 1

Soft:
Android, Telegram, CRMEB

Algorithms:
base64
CTT Report Hub
#ParsedReport #CompletenessLow 03-07-2024 Craxs Rat, the master tool behind fake app scams and banking fraud https://www.group-ib.com/blog/craxs-rat-malware Report completeness: Low Threats: Craxsrat Evlf_dev_actor Spymax Spynote_rat Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обсуждении серии мошеннических действий с использованием поддельных приложений для Android, которые используются в качестве банковских троянов для кражи банковских учетных данных и личной информации жертв в Сингапуре с апреля 2023 года. Особое внимание уделяется злоумышленнику EVLF и созданному им троянцу удаленного доступа (RAT) Craxs Rat. В тексте также подчеркивается участие китайскоязычных злоумышленников в борьбе с фишинговыми веб-сайтами, эволюционирующий характер вредоносного ПО Craxs Rat, представляющего потенциальную опасность, и важность надежных мер кибербезопасности для защиты от таких изощренных мошеннических действий.
-----

В тексте обсуждается серия мошеннических действий с использованием поддельных приложений для Android, нацеленных на Сингапур с апреля 2023 года. Эти приложения используются в качестве банковских троянов для кражи банковских учетных данных и личной информации жертв. Злоумышленники, стоящие за этими мошенничествами, используют фишинговые веб-сайты для распространения поддельных приложений, замаскированных под популярные бренды. Эти поддельные приложения, первоначально обнаруженные как Spymax, позже были идентифицированы как троян удаленного доступа (RAT), известный как Craxs Rat, созданный threat actor EVLF.

EVLF разработал Craxs Rat, используя утечку исходного кода Spymax в 2020 году, и рекламировал новые версии Craxs Rat в своем Telegram-канале с апреля 2023 года. Фишинговые кампании в Сингапуре с участием Craxs Rat были нацелены на несколько брендов, побуждая жертв загружать и устанавливать поддельные приложения для Android на свои устройства.

Анализ, проведенный группой по расследованию высокотехнологичных преступлений Group-IB, показал, что в сингапурской кампании фишинговые веб-сайты, вероятно, контролировались лицами, говорящими на китайском языке. Инфраструктура C2 в образцах Craxs Rat, использованных в мошеннической кампании, показала сходство, что еще раз указывает на причастность лиц, говорящих на китайском языке. Проанализировав многочисленные образцы крыс Craxs, команда обнаружила фишинговые страницы, выдающие себя за различные бренды, что указывает на сложную и широко распространенную операцию.

Craxs Rat, созданный на базе Spymax, был разработан участниками, в том числе EVLF, которые, возможно, базируются в Сирии. Изначально канал EVLF был активен в Telegram, но в августе 2023 года право собственности на него перешло к лицу, говорящему по-китайски. Новый канал, созданный EVLF в сентябре 2023 года, продолжил выпуск обновленных версий Craxs Rat, последней из которых стала версия 7.5 в апреле 2024 года.

В тексте подчеркивается потенциальная опасность, которую представляет Craxs Rat, который позволяет мошенникам осуществлять полный удаленный контроль над зараженными устройствами. Craxs Rat, продаваемый как вредоносное ПО как услуга, продолжает развиваться, и покупатели по всему миру могут нанести еще больший ущерб в будущем. Меняющийся характер этой угрозы подчеркивает важность надежных мер кибербезопасности для защиты от таких изощренных мошенничеств.
#ParsedReport #CompletenessMedium
03-07-2024

Exploring the Infection Chain: ScreenConnect s Link to AsyncRAT Deployment

https://www.esentire.com/blog/exploring-the-infection-chain-screenconnects-link-to-asyncrat-deployment

Report completeness: Medium

Threats:
Screenconnect_tool
Asyncrat

ChatGPT TTPs:
do not use without manual check
T1189, T1105, T1140, T1055, T1562.001, T1203

IOCs:
Domain: 4
File: 12
Hash: 60
Command: 1
IP: 1

Soft:
WordPress, NSIS installer

Algorithms:
md5, rc4

Languages:
autoit

Links:
https://github.com/esThreatIntelligence/iocs/blob/main/ScreenConnect/ScreenConnect\_AsyncRAT\_6-24-2024.txt
CTT Report Hub
#ParsedReport #CompletenessMedium 03-07-2024 Exploring the Infection Chain: ScreenConnect s Link to AsyncRAT Deployment https://www.esentire.com/blog/exploring-the-infection-chain-screenconnects-link-to-asyncrat-deployment Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что злоумышленники использовали инструмент удаленного доступа ScreenConnect для внедрения троянца AsyncRAT с помощью ложных загрузок, развертывая вредоносные скрипты для манипулирования системой и утечки данных.
-----

В ходе примечательного инцидента, зафиксированного TRU из eSentire в июне 2024 года, было обнаружено, что пользователи загружали клиент удаленного доступа ScreenConnect, который использовался злоумышленниками для незаконного доступа к системам пользователей. Атака была инициирована путем загрузки с мошеннических веб-сайтов, что позволило злоумышленникам использовать ScreenConnect для внедрения исполняемого файла, который привел к развертыванию троянской программы AsyncRAT. В ходе атак были идентифицированы конкретные вредоносные исполняемые файлы с отличительными хэшами MD5 и скриптами. Злоумышленники использовали скрипт AutoIt, предназначенный для расшифровки встроенной полезной нагрузки AsyncRAT с использованием RC4 и внедрения ее в определенные процессы, чтобы избежать обнаружения программ безопасности. Примечательно, что злоумышленники нацелились на определенные антивирусные и охранные программы в рамках своей тактики уклонения. Этот инцидент выявил злоупотребление ScreenConnect со стороны злоумышленников с целью организации несанкционированного удаленного доступа и запуска троянской программы AsyncRAT посредством обманной загрузки с взломанных сайтов.

В ходе вышеупомянутых инцидентов в июне 2024 года TRU компании eSentire задокументировал случаи, когда пользователи непреднамеренно загружали клиент ScreenConnect с мошеннических веб-сайтов, что приводило к несанкционированному удаленному доступу и развертыванию опасного троянца AsyncRAT. Злоумышленники использовали доступ ScreenConnect для удаленного развертывания и запуска вредоносных скриптов, что позволило внедрить AsyncRAT - троянскую программу удаленного доступа с возможностями для широкого манипулирования системой и утечки данных. Методология заражения, описанная в отчете, включала в себя такие тактические приемы, как тактика задержки для обхода обнаружения и выполнение условных сценариев, зависящих от наличия определенных антивирусных процессов. Эти инциденты подчеркивают острую необходимость соблюдать осторожность при загрузке программного обеспечения, особенно из непроверенных или подозрительных источников, для предотвращения заражения вредоносными программами.

Конкретные инциденты, которые наблюдал TRU из eSentire, подчеркнули риски, связанные с загрузкой инструмента удаленного доступа ScreenConnect с мошеннических веб-сайтов. После этих инцидентов организациям и частным лицам следует проявлять повышенную бдительность при приобретении программного обеспечения, чтобы снизить потенциальные риски несанкционированного доступа и заражения вредоносными программами. Кроме того, непрерывный мониторинг, обмен информацией об угрозах и упреждающие меры безопасности являются важнейшими компонентами надежной стратегии кибербезопасности для борьбы с развивающимися угрозами, подобными тем, которые наблюдались в проанализированных инцидентах.
#ParsedReport #CompletenessLow
04-07-2024

Critical HTTP File Server Vulnerability (CVE-2024-23692) Actively Exploited to Deploy Cryptomining Malware, RATs, Stealers

https://socradar.io/critical-http-file-server-vulnerability-cve-2024-23692-actively-exploited-to-deploy-cryptomining-malware-rats-stealers

Report completeness: Low

Threats:
Gothief
Xmrig_miner
Coinminer
Lemonduck
Xenorat
Gh0st_rat
Plugx_rat

Victims:
Rejetto http file server

Geo:
Usa

CVEs:
CVE-2024-23692 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190, T1078, T1049, T1082, T1496, T1070

IOCs:
Hash: 5
File: 5
IP: 2
Url: 6

Crypto:
monero

Algorithms:
md5
CTT Report Hub
#ParsedReport #CompletenessLow 04-07-2024 Critical HTTP File Server Vulnerability (CVE-2024-23692) Actively Exploited to Deploy Cryptomining Malware, RATs, Stealers https://socradar.io/critical-http-file-server-vulnerability-cve-2024-23692-actively-exploited…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что критическая уязвимость CVE-2024-23692 в HTTP-файловом сервере (HFS) активно используется злоумышленниками для развертывания различных типов вредоносных программ, включая вредоносные программы для майнинга криптовалют, RAT, бэкдоры и инфокрады. Эта уязвимость позволяет злоумышленникам выполнять произвольные команды в системе, что подчеркивает важность оперативного устранения таких уязвимостей для предотвращения их использования злоумышленниками. Важно обновить HFS до последней версии, чтобы уменьшить вероятность использования CVE-2024-23692 и усилить защиту от кибербезопасности.
-----

Исследователи обнаружили активную эксплуатацию критической уязвимости в HTTP-файловом сервере (HFS) для развертывания различных типов вредоносных программ, включая вредоносные программы для майнинга криптовалют, трояны удаленного доступа (RATs), бэкдоры и инфокрадов. Уязвимость, известная как CVE-2024-23692, затрагивает HTTP-файловый сервер Rejetto (HFS), который позволяет обмениваться файлами через веб-браузер с использованием исполняемого файла, что делает его популярным выбором для простого обмена файлами. Однако, поскольку HFS является общедоступной для подключений пользователей, она становится уязвимой для внешних атак при наличии уязвимостей, подобных CVE-2024-23692. Это подчеркивает важность оперативного устранения таких уязвимостей для предотвращения использования злоумышленниками.

CVE-2024-23692 - это критическая уязвимость к внедрению команд с оценкой CVSS 9,8, позволяющая удаленным злоумышленникам, не прошедшим проверку подлинности, выполнять произвольные команды в системе, отправляя специально созданный HTTP-запрос. Обнаруженная в конце мая 2024 года, уязвимость быстро привела к использованию эксплойта для проверки работоспособности (PoC) и многочисленным попыткам его использования. Атаки, нацеленные на широко используемую версию 2.3m HFS, использовали эту уязвимость для развертывания вредоносного ПО.

Злоумышленники используют CVE-2024-23692 для развертывания различных вредоносных программ, включая вредоносные программы для криптомайнинга, такие как XMRig CoinMiner для майнинга криптовалюты Monero, бэкдоры, RATs, такие как XenoRAT и Gh0stRAT, а также инфокрадщика под названием GoThief. Злоумышленники, потенциально владеющие китайским языком, выполняют такие действия, как запуск команд сбора системной информации, создание скрытых учетных записей бэкдора для сохранения с помощью протокола удаленного рабочего стола (RDP) и завершение процесса HFS после выполнения действий, чтобы снизить риски обнаружения.

В отчетах указывается, что несколько участников угроз, включая "Lemduck", нацелены на серверы HFS с помощью CVE-2024-23692, в которых особое внимание уделяется вредоносному ПО для криптомайнинга и RAT для постоянного контроля над скомпрометированными системами. Атаки также включают использование вредоносных программ для сканирования уязвимостей, GoThief для утечки данных через сервисы Amazon AWS и вредоносных программ-бэкдоров, таких как XenoRAT, Gh0stRAT и PlugX. Важность GoThief заключается в его способности делать снимки экрана, собирать файлы и IP-адреса и отправлять данные на сервер командования и контроля (C2) злоумышленника.

Для предотвращения использования CVE-2024-23692 крайне важно обновить HFS до последней версии. Этот упреждающий шаг может помочь организациям предотвратить потенциальные атаки, использующие эту критическую уязвимость. Кроме того, такие инструменты, как модуль анализа вредоносных программ SOCRadar, могут помочь в быстром анализе различных типов файлов, облегчая обнаружение и понимание образцов вредоносных программ для усиления защиты от кибербезопасности.
#ParsedReport #CompletenessMedium
04-07-2024

Dark Web Profile: Brain Cipher

https://socradar.io/dark-web-profile-brain-cipher

Report completeness: Medium

Threats:
Brain_cipher
Lockbit
Spear-phishing_technique

Victims:
National data center, Pdn, 200 government agencies

Industry:
Financial, Government

Geo:
Usa, Indonesian, Indonesia

TTPs:
Tactics: 12
Technics: 2

IOCs:
File: 2
Hash: 6
Url: 2
Email: 1
Coin: 1

Soft:
Mozilla Firefox

Crypto:
monero, bitcoin

Algorithms:
sha1, md5, sha256

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 04-07-2024 Dark Web Profile: Brain Cipher https://socradar.io/dark-web-profile-brain-cipher Report completeness: Medium Threats: Brain_cipher Lockbit Spear-phishing_technique Victims: National data center, Pdn, 200 government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте описывается атака программы-вымогателя, осуществленная Brain Cipher group на Национальный центр обработки данных Индонезии, что привело к сбоям в работе важнейших государственных служб. В нем освещается тактика группы, в том числе использование просочившегося конструктора от LockBit для создания исполняемых файлов программы-вымогателя. В тексте также подчеркивается важность внедрения упреждающих мер кибербезопасности для защиты от атак программ-вымогателей с использованием просочившихся компонентов, таких как Brain Cipher.
-----

Группа программ-вымогателей Brain Cipher попала в заголовки газет после масштабной атаки на Национальный центр обработки данных Индонезии (PDN), которая нарушила работу важнейших государственных служб, таких как иммиграционный и паспортный контроль. Кибератака, произошедшая 20 июня, была нацелена на правительственные серверы, что привело к сбоям в работе иммиграционных служб, выдачи разрешений на мероприятия и других онлайн-функций правительства. Атака программ-вымогателей также повлияла на усилия Индонезии по созданию национальных центров обработки данных для безопасного хранения данных и хостинга онлайн-сервисов.

Программа-вымогатель Brain Cipher появилась в поле зрения 16 июня 2024 года, привлекая повышенное внимание средств массовой информации после того, как была идентифицирована как виновник атак на индонезийский центр обработки данных. Первоначально потребовав выкуп в размере 8 000 000 долларов, группа позже пошла на попятную, принеся извинения Индонезии и пообещав выпустить бесплатный инструмент для расшифровки на следующий день. Действия Brain Cipher отличались от обычного метода работы программ-вымогателей, поскольку они предоставляли кошелек Monero для дополнительных пожертвований вместо того, чтобы требовать оплаты.

Эта группа программ-вымогателей использовала утечку программного обеспечения LockBit, внеся лишь незначительные изменения в шифровальщик. В июне 2022 года LockBit выпустила версию LockBit 3.0, которая была распространена с изменениями по сей день. Просочившийся конструктор позволил легко создавать исполняемые файлы программ-вымогателей, шифровальщики, дешифраторы и специализированные инструменты, изменив ландшафт программ-вымогателей, предоставив злоумышленникам средства для запуска атак.

Brain Cipher, один из вариантов программ-вымогателей семейства LockBit, демонстрирует изощренность в методах атаки. Он использует уязвимости и тактику скрытого фишинга для получения первоначального доступа, демонстрируя высокий уровень знаний о своих целях. Программа-вымогатель использует методы обхода традиционных мер безопасности, что затрудняет ее обнаружение. Методы обфускации Brain Cipher нарушают работу аналитических инструментов и исследователей, препятствуя попыткам отследить ее деятельность.

Рост числа программ-вымогателей, созданных на основе утекших компонентов, представляет серьезную угрозу кибербезопасности. Эти инструменты позволяют киберпреступникам с легкостью создавать собственные версии программ-вымогателей даже для менее опытных злоумышленников. Чтобы эффективно противостоять этим угрозам, организации должны внедрять передовые решения для обеспечения безопасности конечных точек, постоянно обновлять программное обеспечение, сегментировать сети, создавать автономные резервные копии, обучать сотрудников передовым методам кибербезопасности, внедрять решения для фильтрации электронной почты и веб-сайтов, использовать аналитические данные об угрозах и разрабатывать надежные планы реагирования на инциденты.

Превентивные меры, описанные выше, имеют решающее значение для защиты от атак программ-вымогателей, особенно тех, которые используют просочившиеся компоненты, такие как Brain Cipher. Интегрируя эти стратегии в свою систему кибербезопасности, организации могут повысить свою устойчивость к новым киберугрозам и снизить риски, связанные с атаками программ-вымогателей.
#ParsedReport #CompletenessMedium
04-07-2024

Dissecting GootLoader With Node.js

https://unit42.paloaltonetworks.com/javascript-malware-gootloader

Report completeness: Medium

Actors/Campaigns:
Apt33
Midnight_eclipse
Red_delta

Threats:
Gootkit
Strela_stealer
Smokeloader
Spear-phishing_technique
Cobalt_strike
Malleable_c2_tool
Upstyle_backdoor
Mirai
Terminator_tool

Geo:
Ukraine, Apac, America, Emea, Japan, China, California

CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)


ChatGPT TTPs:
do not use without manual check
T1027, T1497, T1203, T1059.007

IOCs:
File: 6
Hash: 5
Url: 14
Path: 1

Soft:
Node.js, Visual Studio Code, Microsoft OneNote, Ivanti

Algorithms:
zip, sha256

Functions:
setTimeout

Languages:
javascript

Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-01-19-IOCs-for-GootLoader-infection.txt
CTT Report Hub
#ParsedReport #CompletenessMedium 04-07-2024 Dissecting GootLoader With Node.js https://unit42.paloaltonetworks.com/javascript-malware-gootloader Report completeness: Medium Actors/Campaigns: Apt33 Midnight_eclipse Red_delta Threats: Gootkit Strela_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обсуждении методов уклонения, используемых вредоносной программой GootLoader, в частности, использования JavaScript для обхода анализа в изолированной среде. В статье исследуется, как GootLoader задерживает свои вредоносные действия, чтобы избежать обнаружения, используя сложные методы, позволяющие создать впечатление, что выполнение его кода приостановлено. Понимание и анализ этих методов обхода может помочь в обнаружении такого вредоносного программного обеспечения и противодействии ему, при этом особое внимание уделяется совместным усилиям в рамках сообщества кибербезопасности, направленным на то, чтобы опережать киберугрозы. Кроме того, в тексте упоминаются такие инструменты и продукты, как брандмауэр следующего поколения и Cortex XDR от Palo Alto Networks, которые могут помочь обнаружить и предотвратить такие угрозы, как GootLoader.
-----

Вредоносная программа GootLoader использует методы обхода JavaScript для обхода анализа в изолированной среде.

Возникнув из Gootkit, он превратился в вредоносную программу на основе JavaScript, распространяемую через поддельные сообщения на форуме.

GootLoader использует сложные методы "спящего режима", переплетая законный код JavaScript с вредоносным кодом для задержки действий.

Он использует отнимающие много времени циклы while с массивами функций, чтобы скрыть свои вредоносные действия и избежать обнаружения.

Анализ файлов GootLoader с помощью Node.js отладки помогает понять управление потоком и логику выполнения.

Совместные усилия и обмен знаниями между специалистами в области кибербезопасности имеют решающее значение для того, чтобы опережать киберпреступников.

Palo Alto Networks предлагает такие продукты, как брандмауэр нового поколения и Cortex XDR, для обнаружения угроз и защиты от вредоносных программ, таких как GootLoader.

Обмен разведывательными данными с такими организациями, как Альянс по борьбе с киберугрозами, помогает быстро внедрять средства защиты от злоумышленников в киберпространстве.

Приведены технические сведения о файле GootLoader JavaScript, извлеченном из поддельного сообщения на форуме, включая его хэш SHA256, размер файла и имя.
#ParsedReport #CompletenessLow
04-07-2024

Mallox Ransomware Variant Targets Linux: Decryptor Discovered

https://www.uptycs.com/blog/mallox-ransomware-linux-variant-decryptor-discovered

Report completeness: Low

Threats:
Targetcompany

ChatGPT TTPs:
do not use without manual check
T1486, T1001, T1608.001

IOCs:
IP: 3
File: 2
Hash: 15

Soft:
MS-SQL, Flask

Algorithms:
md5, base64, aes-256, aes-256-cbc, aes, cbc, xor

Languages:
python

YARA: Found