CTT Report Hub
#ParsedReport #CompletenessLow 04-07-2024 Critical HTTP File Server Vulnerability (CVE-2024-23692) Actively Exploited to Deploy Cryptomining Malware, RATs, Stealers https://socradar.io/critical-http-file-server-vulnerability-cve-2024-23692-actively-exploited…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что критическая уязвимость CVE-2024-23692 в HTTP-файловом сервере (HFS) активно используется злоумышленниками для развертывания различных типов вредоносных программ, включая вредоносные программы для майнинга криптовалют, RAT, бэкдоры и инфокрады. Эта уязвимость позволяет злоумышленникам выполнять произвольные команды в системе, что подчеркивает важность оперативного устранения таких уязвимостей для предотвращения их использования злоумышленниками. Важно обновить HFS до последней версии, чтобы уменьшить вероятность использования CVE-2024-23692 и усилить защиту от кибербезопасности.
-----
Исследователи обнаружили активную эксплуатацию критической уязвимости в HTTP-файловом сервере (HFS) для развертывания различных типов вредоносных программ, включая вредоносные программы для майнинга криптовалют, трояны удаленного доступа (RATs), бэкдоры и инфокрадов. Уязвимость, известная как CVE-2024-23692, затрагивает HTTP-файловый сервер Rejetto (HFS), который позволяет обмениваться файлами через веб-браузер с использованием исполняемого файла, что делает его популярным выбором для простого обмена файлами. Однако, поскольку HFS является общедоступной для подключений пользователей, она становится уязвимой для внешних атак при наличии уязвимостей, подобных CVE-2024-23692. Это подчеркивает важность оперативного устранения таких уязвимостей для предотвращения использования злоумышленниками.
CVE-2024-23692 - это критическая уязвимость к внедрению команд с оценкой CVSS 9,8, позволяющая удаленным злоумышленникам, не прошедшим проверку подлинности, выполнять произвольные команды в системе, отправляя специально созданный HTTP-запрос. Обнаруженная в конце мая 2024 года, уязвимость быстро привела к использованию эксплойта для проверки работоспособности (PoC) и многочисленным попыткам его использования. Атаки, нацеленные на широко используемую версию 2.3m HFS, использовали эту уязвимость для развертывания вредоносного ПО.
Злоумышленники используют CVE-2024-23692 для развертывания различных вредоносных программ, включая вредоносные программы для криптомайнинга, такие как XMRig CoinMiner для майнинга криптовалюты Monero, бэкдоры, RATs, такие как XenoRAT и Gh0stRAT, а также инфокрадщика под названием GoThief. Злоумышленники, потенциально владеющие китайским языком, выполняют такие действия, как запуск команд сбора системной информации, создание скрытых учетных записей бэкдора для сохранения с помощью протокола удаленного рабочего стола (RDP) и завершение процесса HFS после выполнения действий, чтобы снизить риски обнаружения.
В отчетах указывается, что несколько участников угроз, включая "Lemduck", нацелены на серверы HFS с помощью CVE-2024-23692, в которых особое внимание уделяется вредоносному ПО для криптомайнинга и RAT для постоянного контроля над скомпрометированными системами. Атаки также включают использование вредоносных программ для сканирования уязвимостей, GoThief для утечки данных через сервисы Amazon AWS и вредоносных программ-бэкдоров, таких как XenoRAT, Gh0stRAT и PlugX. Важность GoThief заключается в его способности делать снимки экрана, собирать файлы и IP-адреса и отправлять данные на сервер командования и контроля (C2) злоумышленника.
Для предотвращения использования CVE-2024-23692 крайне важно обновить HFS до последней версии. Этот упреждающий шаг может помочь организациям предотвратить потенциальные атаки, использующие эту критическую уязвимость. Кроме того, такие инструменты, как модуль анализа вредоносных программ SOCRadar, могут помочь в быстром анализе различных типов файлов, облегчая обнаружение и понимание образцов вредоносных программ для усиления защиты от кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что критическая уязвимость CVE-2024-23692 в HTTP-файловом сервере (HFS) активно используется злоумышленниками для развертывания различных типов вредоносных программ, включая вредоносные программы для майнинга криптовалют, RAT, бэкдоры и инфокрады. Эта уязвимость позволяет злоумышленникам выполнять произвольные команды в системе, что подчеркивает важность оперативного устранения таких уязвимостей для предотвращения их использования злоумышленниками. Важно обновить HFS до последней версии, чтобы уменьшить вероятность использования CVE-2024-23692 и усилить защиту от кибербезопасности.
-----
Исследователи обнаружили активную эксплуатацию критической уязвимости в HTTP-файловом сервере (HFS) для развертывания различных типов вредоносных программ, включая вредоносные программы для майнинга криптовалют, трояны удаленного доступа (RATs), бэкдоры и инфокрадов. Уязвимость, известная как CVE-2024-23692, затрагивает HTTP-файловый сервер Rejetto (HFS), который позволяет обмениваться файлами через веб-браузер с использованием исполняемого файла, что делает его популярным выбором для простого обмена файлами. Однако, поскольку HFS является общедоступной для подключений пользователей, она становится уязвимой для внешних атак при наличии уязвимостей, подобных CVE-2024-23692. Это подчеркивает важность оперативного устранения таких уязвимостей для предотвращения использования злоумышленниками.
CVE-2024-23692 - это критическая уязвимость к внедрению команд с оценкой CVSS 9,8, позволяющая удаленным злоумышленникам, не прошедшим проверку подлинности, выполнять произвольные команды в системе, отправляя специально созданный HTTP-запрос. Обнаруженная в конце мая 2024 года, уязвимость быстро привела к использованию эксплойта для проверки работоспособности (PoC) и многочисленным попыткам его использования. Атаки, нацеленные на широко используемую версию 2.3m HFS, использовали эту уязвимость для развертывания вредоносного ПО.
Злоумышленники используют CVE-2024-23692 для развертывания различных вредоносных программ, включая вредоносные программы для криптомайнинга, такие как XMRig CoinMiner для майнинга криптовалюты Monero, бэкдоры, RATs, такие как XenoRAT и Gh0stRAT, а также инфокрадщика под названием GoThief. Злоумышленники, потенциально владеющие китайским языком, выполняют такие действия, как запуск команд сбора системной информации, создание скрытых учетных записей бэкдора для сохранения с помощью протокола удаленного рабочего стола (RDP) и завершение процесса HFS после выполнения действий, чтобы снизить риски обнаружения.
В отчетах указывается, что несколько участников угроз, включая "Lemduck", нацелены на серверы HFS с помощью CVE-2024-23692, в которых особое внимание уделяется вредоносному ПО для криптомайнинга и RAT для постоянного контроля над скомпрометированными системами. Атаки также включают использование вредоносных программ для сканирования уязвимостей, GoThief для утечки данных через сервисы Amazon AWS и вредоносных программ-бэкдоров, таких как XenoRAT, Gh0stRAT и PlugX. Важность GoThief заключается в его способности делать снимки экрана, собирать файлы и IP-адреса и отправлять данные на сервер командования и контроля (C2) злоумышленника.
Для предотвращения использования CVE-2024-23692 крайне важно обновить HFS до последней версии. Этот упреждающий шаг может помочь организациям предотвратить потенциальные атаки, использующие эту критическую уязвимость. Кроме того, такие инструменты, как модуль анализа вредоносных программ SOCRadar, могут помочь в быстром анализе различных типов файлов, облегчая обнаружение и понимание образцов вредоносных программ для усиления защиты от кибербезопасности.
#ParsedReport #CompletenessMedium
04-07-2024
Dark Web Profile: Brain Cipher
https://socradar.io/dark-web-profile-brain-cipher
Report completeness: Medium
Threats:
Brain_cipher
Lockbit
Spear-phishing_technique
Victims:
National data center, Pdn, 200 government agencies
Industry:
Financial, Government
Geo:
Usa, Indonesian, Indonesia
TTPs:
Tactics: 12
Technics: 2
IOCs:
File: 2
Hash: 6
Url: 2
Email: 1
Coin: 1
Soft:
Mozilla Firefox
Crypto:
monero, bitcoin
Algorithms:
sha1, md5, sha256
Languages:
powershell
04-07-2024
Dark Web Profile: Brain Cipher
https://socradar.io/dark-web-profile-brain-cipher
Report completeness: Medium
Threats:
Brain_cipher
Lockbit
Spear-phishing_technique
Victims:
National data center, Pdn, 200 government agencies
Industry:
Financial, Government
Geo:
Usa, Indonesian, Indonesia
TTPs:
Tactics: 12
Technics: 2
IOCs:
File: 2
Hash: 6
Url: 2
Email: 1
Coin: 1
Soft:
Mozilla Firefox
Crypto:
monero, bitcoin
Algorithms:
sha1, md5, sha256
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 04-07-2024 Dark Web Profile: Brain Cipher https://socradar.io/dark-web-profile-brain-cipher Report completeness: Medium Threats: Brain_cipher Lockbit Spear-phishing_technique Victims: National data center, Pdn, 200 government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте описывается атака программы-вымогателя, осуществленная Brain Cipher group на Национальный центр обработки данных Индонезии, что привело к сбоям в работе важнейших государственных служб. В нем освещается тактика группы, в том числе использование просочившегося конструктора от LockBit для создания исполняемых файлов программы-вымогателя. В тексте также подчеркивается важность внедрения упреждающих мер кибербезопасности для защиты от атак программ-вымогателей с использованием просочившихся компонентов, таких как Brain Cipher.
-----
Группа программ-вымогателей Brain Cipher попала в заголовки газет после масштабной атаки на Национальный центр обработки данных Индонезии (PDN), которая нарушила работу важнейших государственных служб, таких как иммиграционный и паспортный контроль. Кибератака, произошедшая 20 июня, была нацелена на правительственные серверы, что привело к сбоям в работе иммиграционных служб, выдачи разрешений на мероприятия и других онлайн-функций правительства. Атака программ-вымогателей также повлияла на усилия Индонезии по созданию национальных центров обработки данных для безопасного хранения данных и хостинга онлайн-сервисов.
Программа-вымогатель Brain Cipher появилась в поле зрения 16 июня 2024 года, привлекая повышенное внимание средств массовой информации после того, как была идентифицирована как виновник атак на индонезийский центр обработки данных. Первоначально потребовав выкуп в размере 8 000 000 долларов, группа позже пошла на попятную, принеся извинения Индонезии и пообещав выпустить бесплатный инструмент для расшифровки на следующий день. Действия Brain Cipher отличались от обычного метода работы программ-вымогателей, поскольку они предоставляли кошелек Monero для дополнительных пожертвований вместо того, чтобы требовать оплаты.
Эта группа программ-вымогателей использовала утечку программного обеспечения LockBit, внеся лишь незначительные изменения в шифровальщик. В июне 2022 года LockBit выпустила версию LockBit 3.0, которая была распространена с изменениями по сей день. Просочившийся конструктор позволил легко создавать исполняемые файлы программ-вымогателей, шифровальщики, дешифраторы и специализированные инструменты, изменив ландшафт программ-вымогателей, предоставив злоумышленникам средства для запуска атак.
Brain Cipher, один из вариантов программ-вымогателей семейства LockBit, демонстрирует изощренность в методах атаки. Он использует уязвимости и тактику скрытого фишинга для получения первоначального доступа, демонстрируя высокий уровень знаний о своих целях. Программа-вымогатель использует методы обхода традиционных мер безопасности, что затрудняет ее обнаружение. Методы обфускации Brain Cipher нарушают работу аналитических инструментов и исследователей, препятствуя попыткам отследить ее деятельность.
Рост числа программ-вымогателей, созданных на основе утекших компонентов, представляет серьезную угрозу кибербезопасности. Эти инструменты позволяют киберпреступникам с легкостью создавать собственные версии программ-вымогателей даже для менее опытных злоумышленников. Чтобы эффективно противостоять этим угрозам, организации должны внедрять передовые решения для обеспечения безопасности конечных точек, постоянно обновлять программное обеспечение, сегментировать сети, создавать автономные резервные копии, обучать сотрудников передовым методам кибербезопасности, внедрять решения для фильтрации электронной почты и веб-сайтов, использовать аналитические данные об угрозах и разрабатывать надежные планы реагирования на инциденты.
Превентивные меры, описанные выше, имеют решающее значение для защиты от атак программ-вымогателей, особенно тех, которые используют просочившиеся компоненты, такие как Brain Cipher. Интегрируя эти стратегии в свою систему кибербезопасности, организации могут повысить свою устойчивость к новым киберугрозам и снизить риски, связанные с атаками программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте описывается атака программы-вымогателя, осуществленная Brain Cipher group на Национальный центр обработки данных Индонезии, что привело к сбоям в работе важнейших государственных служб. В нем освещается тактика группы, в том числе использование просочившегося конструктора от LockBit для создания исполняемых файлов программы-вымогателя. В тексте также подчеркивается важность внедрения упреждающих мер кибербезопасности для защиты от атак программ-вымогателей с использованием просочившихся компонентов, таких как Brain Cipher.
-----
Группа программ-вымогателей Brain Cipher попала в заголовки газет после масштабной атаки на Национальный центр обработки данных Индонезии (PDN), которая нарушила работу важнейших государственных служб, таких как иммиграционный и паспортный контроль. Кибератака, произошедшая 20 июня, была нацелена на правительственные серверы, что привело к сбоям в работе иммиграционных служб, выдачи разрешений на мероприятия и других онлайн-функций правительства. Атака программ-вымогателей также повлияла на усилия Индонезии по созданию национальных центров обработки данных для безопасного хранения данных и хостинга онлайн-сервисов.
Программа-вымогатель Brain Cipher появилась в поле зрения 16 июня 2024 года, привлекая повышенное внимание средств массовой информации после того, как была идентифицирована как виновник атак на индонезийский центр обработки данных. Первоначально потребовав выкуп в размере 8 000 000 долларов, группа позже пошла на попятную, принеся извинения Индонезии и пообещав выпустить бесплатный инструмент для расшифровки на следующий день. Действия Brain Cipher отличались от обычного метода работы программ-вымогателей, поскольку они предоставляли кошелек Monero для дополнительных пожертвований вместо того, чтобы требовать оплаты.
Эта группа программ-вымогателей использовала утечку программного обеспечения LockBit, внеся лишь незначительные изменения в шифровальщик. В июне 2022 года LockBit выпустила версию LockBit 3.0, которая была распространена с изменениями по сей день. Просочившийся конструктор позволил легко создавать исполняемые файлы программ-вымогателей, шифровальщики, дешифраторы и специализированные инструменты, изменив ландшафт программ-вымогателей, предоставив злоумышленникам средства для запуска атак.
Brain Cipher, один из вариантов программ-вымогателей семейства LockBit, демонстрирует изощренность в методах атаки. Он использует уязвимости и тактику скрытого фишинга для получения первоначального доступа, демонстрируя высокий уровень знаний о своих целях. Программа-вымогатель использует методы обхода традиционных мер безопасности, что затрудняет ее обнаружение. Методы обфускации Brain Cipher нарушают работу аналитических инструментов и исследователей, препятствуя попыткам отследить ее деятельность.
Рост числа программ-вымогателей, созданных на основе утекших компонентов, представляет серьезную угрозу кибербезопасности. Эти инструменты позволяют киберпреступникам с легкостью создавать собственные версии программ-вымогателей даже для менее опытных злоумышленников. Чтобы эффективно противостоять этим угрозам, организации должны внедрять передовые решения для обеспечения безопасности конечных точек, постоянно обновлять программное обеспечение, сегментировать сети, создавать автономные резервные копии, обучать сотрудников передовым методам кибербезопасности, внедрять решения для фильтрации электронной почты и веб-сайтов, использовать аналитические данные об угрозах и разрабатывать надежные планы реагирования на инциденты.
Превентивные меры, описанные выше, имеют решающее значение для защиты от атак программ-вымогателей, особенно тех, которые используют просочившиеся компоненты, такие как Brain Cipher. Интегрируя эти стратегии в свою систему кибербезопасности, организации могут повысить свою устойчивость к новым киберугрозам и снизить риски, связанные с атаками программ-вымогателей.
#ParsedReport #CompletenessMedium
04-07-2024
Dissecting GootLoader With Node.js
https://unit42.paloaltonetworks.com/javascript-malware-gootloader
Report completeness: Medium
Actors/Campaigns:
Apt33
Midnight_eclipse
Red_delta
Threats:
Gootkit
Strela_stealer
Smokeloader
Spear-phishing_technique
Cobalt_strike
Malleable_c2_tool
Upstyle_backdoor
Mirai
Terminator_tool
Geo:
Ukraine, Apac, America, Emea, Japan, China, California
CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
ChatGPT TTPs:
T1027, T1497, T1203, T1059.007
IOCs:
File: 6
Hash: 5
Url: 14
Path: 1
Soft:
Node.js, Visual Studio Code, Microsoft OneNote, Ivanti
Algorithms:
zip, sha256
Functions:
setTimeout
Languages:
javascript
Links:
04-07-2024
Dissecting GootLoader With Node.js
https://unit42.paloaltonetworks.com/javascript-malware-gootloader
Report completeness: Medium
Actors/Campaigns:
Apt33
Midnight_eclipse
Red_delta
Threats:
Gootkit
Strela_stealer
Smokeloader
Spear-phishing_technique
Cobalt_strike
Malleable_c2_tool
Upstyle_backdoor
Mirai
Terminator_tool
Geo:
Ukraine, Apac, America, Emea, Japan, China, California
CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)
ChatGPT TTPs:
do not use without manual checkT1027, T1497, T1203, T1059.007
IOCs:
File: 6
Hash: 5
Url: 14
Path: 1
Soft:
Node.js, Visual Studio Code, Microsoft OneNote, Ivanti
Algorithms:
zip, sha256
Functions:
setTimeout
Languages:
javascript
Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2024-01-19-IOCs-for-GootLoader-infection.txtUnit 42
Dissecting GootLoader With Node.js
We demonstrate effective methods to circumvent anti-analysis evasion techniques from GootLoader, a backdoor and loader malware distributed through fake forum posts.
CTT Report Hub
#ParsedReport #CompletenessMedium 04-07-2024 Dissecting GootLoader With Node.js https://unit42.paloaltonetworks.com/javascript-malware-gootloader Report completeness: Medium Actors/Campaigns: Apt33 Midnight_eclipse Red_delta Threats: Gootkit Strela_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении методов уклонения, используемых вредоносной программой GootLoader, в частности, использования JavaScript для обхода анализа в изолированной среде. В статье исследуется, как GootLoader задерживает свои вредоносные действия, чтобы избежать обнаружения, используя сложные методы, позволяющие создать впечатление, что выполнение его кода приостановлено. Понимание и анализ этих методов обхода может помочь в обнаружении такого вредоносного программного обеспечения и противодействии ему, при этом особое внимание уделяется совместным усилиям в рамках сообщества кибербезопасности, направленным на то, чтобы опережать киберугрозы. Кроме того, в тексте упоминаются такие инструменты и продукты, как брандмауэр следующего поколения и Cortex XDR от Palo Alto Networks, которые могут помочь обнаружить и предотвратить такие угрозы, как GootLoader.
-----
Вредоносная программа GootLoader использует методы обхода JavaScript для обхода анализа в изолированной среде.
Возникнув из Gootkit, он превратился в вредоносную программу на основе JavaScript, распространяемую через поддельные сообщения на форуме.
GootLoader использует сложные методы "спящего режима", переплетая законный код JavaScript с вредоносным кодом для задержки действий.
Он использует отнимающие много времени циклы while с массивами функций, чтобы скрыть свои вредоносные действия и избежать обнаружения.
Анализ файлов GootLoader с помощью Node.js отладки помогает понять управление потоком и логику выполнения.
Совместные усилия и обмен знаниями между специалистами в области кибербезопасности имеют решающее значение для того, чтобы опережать киберпреступников.
Palo Alto Networks предлагает такие продукты, как брандмауэр нового поколения и Cortex XDR, для обнаружения угроз и защиты от вредоносных программ, таких как GootLoader.
Обмен разведывательными данными с такими организациями, как Альянс по борьбе с киберугрозами, помогает быстро внедрять средства защиты от злоумышленников в киберпространстве.
Приведены технические сведения о файле GootLoader JavaScript, извлеченном из поддельного сообщения на форуме, включая его хэш SHA256, размер файла и имя.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обсуждении методов уклонения, используемых вредоносной программой GootLoader, в частности, использования JavaScript для обхода анализа в изолированной среде. В статье исследуется, как GootLoader задерживает свои вредоносные действия, чтобы избежать обнаружения, используя сложные методы, позволяющие создать впечатление, что выполнение его кода приостановлено. Понимание и анализ этих методов обхода может помочь в обнаружении такого вредоносного программного обеспечения и противодействии ему, при этом особое внимание уделяется совместным усилиям в рамках сообщества кибербезопасности, направленным на то, чтобы опережать киберугрозы. Кроме того, в тексте упоминаются такие инструменты и продукты, как брандмауэр следующего поколения и Cortex XDR от Palo Alto Networks, которые могут помочь обнаружить и предотвратить такие угрозы, как GootLoader.
-----
Вредоносная программа GootLoader использует методы обхода JavaScript для обхода анализа в изолированной среде.
Возникнув из Gootkit, он превратился в вредоносную программу на основе JavaScript, распространяемую через поддельные сообщения на форуме.
GootLoader использует сложные методы "спящего режима", переплетая законный код JavaScript с вредоносным кодом для задержки действий.
Он использует отнимающие много времени циклы while с массивами функций, чтобы скрыть свои вредоносные действия и избежать обнаружения.
Анализ файлов GootLoader с помощью Node.js отладки помогает понять управление потоком и логику выполнения.
Совместные усилия и обмен знаниями между специалистами в области кибербезопасности имеют решающее значение для того, чтобы опережать киберпреступников.
Palo Alto Networks предлагает такие продукты, как брандмауэр нового поколения и Cortex XDR, для обнаружения угроз и защиты от вредоносных программ, таких как GootLoader.
Обмен разведывательными данными с такими организациями, как Альянс по борьбе с киберугрозами, помогает быстро внедрять средства защиты от злоумышленников в киберпространстве.
Приведены технические сведения о файле GootLoader JavaScript, извлеченном из поддельного сообщения на форуме, включая его хэш SHA256, размер файла и имя.
#ParsedReport #CompletenessLow
04-07-2024
Mallox Ransomware Variant Targets Linux: Decryptor Discovered
https://www.uptycs.com/blog/mallox-ransomware-linux-variant-decryptor-discovered
Report completeness: Low
Threats:
Targetcompany
ChatGPT TTPs:
T1486, T1001, T1608.001
IOCs:
IP: 3
File: 2
Hash: 15
Soft:
MS-SQL, Flask
Algorithms:
md5, base64, aes-256, aes-256-cbc, aes, cbc, xor
Languages:
python
YARA: Found
04-07-2024
Mallox Ransomware Variant Targets Linux: Decryptor Discovered
https://www.uptycs.com/blog/mallox-ransomware-linux-variant-decryptor-discovered
Report completeness: Low
Threats:
Targetcompany
ChatGPT TTPs:
do not use without manual checkT1486, T1001, T1608.001
IOCs:
IP: 3
File: 2
Hash: 15
Soft:
MS-SQL, Flask
Algorithms:
md5, base64, aes-256, aes-256-cbc, aes, cbc, xor
Languages:
python
YARA: Found
Uptycs
Mallox Ransomware: Linux Variant Decryptor Found | Uptycs
Learn about the new Mallox ransomware variant targeting Linux. Discover its impact, technical analysis, and how to decrypt affected systems.
CTT Report Hub
#ParsedReport #CompletenessLow 04-07-2024 Mallox Ransomware Variant Targets Linux: Decryptor Discovered https://www.uptycs.com/blog/mallox-ransomware-linux-variant-decryptor-discovered Report completeness: Low Threats: Targetcompany ChatGPT TTPs: do not…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании группы программ-вымогателей Mallox, их переходе на модель распространения программ-вымогателей как услуг, их методах шифрования, обнаружении скрипта на Python, используемого для создания настраиваемых программ-вымогателей для систем Linux, и подробной информации о файлах шифровальщика и дешифратора программ-вымогателей.
-----
Программа-вымогатель Mallox, также известная как Fargo, TargetCompany и Mawahelper, действует с середины 2021 года. В середине 2022 года группа перешла на модель распространения программ-вымогателей как услуг. Они специализируются на множественном вымогательстве, шифруя данные жертв и угрожая разместить их на сайтах, основанных на TOR. Изначально полезной нагрузкой Mallox были файлы на базе .NET, .EXE или .DLL, распространяемые с помощью таких методов, как открытые серверы MS-SQL и фишинговые электронные письма, нацеленные на системы Windows. Недавно появились новые Linux-версии программы-вымогателя Mallox, использующие пользовательские скрипты на Python для доставки полезной нагрузки и извлечения данных жертвы, добавляя расширение .locked к зашифрованным файлам.
Команда Uptycs по исследованию угроз обнаружила скрипт на Python с именем web_server.py, идентифицированный как веб-панель Mallox ransomware на базе Flask для создания настраиваемых программ-вымогателей для систем Linux. Этот скрипт подключается к серверной базе данных, поддерживает аутентификацию пользователей, управление сборками и функции администратора. Он позволяет регистрировать новых пользователей, входить в систему, сбрасывать пароль, создавать сборки программ-вымогателей, управлять ими и загружать. Кроме того, в нем есть управление профилями пользователей, интерфейс чата для сборок и пользовательская страница с ошибкой 404. Скрипт создает шифровальщик и дешифратор-вымогатель Mallox для зарегистрированных пользователей с IP-адресом (185.73.125.6), используемым для создания программы-вымогателя Linux на основе конфигурационного файла для системного шифрования.
При проверке строк шифровальщика-вымогателя при расшифровке файла конфигурации было обнаружено нестандартное содержимое в кодировке base64, что позволило выявить детали шифрования AES-256 CBC. Программа-вымогатель использует параметры "iv" и "key" для шифрования, добавляя к зашифрованным файлам расширение .lmallox и отправляя сообщение с требованием выкупа с именем READ_THIS_NOW.txt. Файлы дешифратора для соответствующих шифровальщиков можно найти на странице 185.73.125.6/output/{build-id}/decryptor.
Команда Uptycs по исследованию угроз собрала 7 дешифраторов для соответствующих шифровальщиков с различными идентификаторами сборки. Запрос в FOFA или Censys можно использовать для поиска текущих серверов, размещенных на Mallox.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании группы программ-вымогателей Mallox, их переходе на модель распространения программ-вымогателей как услуг, их методах шифрования, обнаружении скрипта на Python, используемого для создания настраиваемых программ-вымогателей для систем Linux, и подробной информации о файлах шифровальщика и дешифратора программ-вымогателей.
-----
Программа-вымогатель Mallox, также известная как Fargo, TargetCompany и Mawahelper, действует с середины 2021 года. В середине 2022 года группа перешла на модель распространения программ-вымогателей как услуг. Они специализируются на множественном вымогательстве, шифруя данные жертв и угрожая разместить их на сайтах, основанных на TOR. Изначально полезной нагрузкой Mallox были файлы на базе .NET, .EXE или .DLL, распространяемые с помощью таких методов, как открытые серверы MS-SQL и фишинговые электронные письма, нацеленные на системы Windows. Недавно появились новые Linux-версии программы-вымогателя Mallox, использующие пользовательские скрипты на Python для доставки полезной нагрузки и извлечения данных жертвы, добавляя расширение .locked к зашифрованным файлам.
Команда Uptycs по исследованию угроз обнаружила скрипт на Python с именем web_server.py, идентифицированный как веб-панель Mallox ransomware на базе Flask для создания настраиваемых программ-вымогателей для систем Linux. Этот скрипт подключается к серверной базе данных, поддерживает аутентификацию пользователей, управление сборками и функции администратора. Он позволяет регистрировать новых пользователей, входить в систему, сбрасывать пароль, создавать сборки программ-вымогателей, управлять ими и загружать. Кроме того, в нем есть управление профилями пользователей, интерфейс чата для сборок и пользовательская страница с ошибкой 404. Скрипт создает шифровальщик и дешифратор-вымогатель Mallox для зарегистрированных пользователей с IP-адресом (185.73.125.6), используемым для создания программы-вымогателя Linux на основе конфигурационного файла для системного шифрования.
При проверке строк шифровальщика-вымогателя при расшифровке файла конфигурации было обнаружено нестандартное содержимое в кодировке base64, что позволило выявить детали шифрования AES-256 CBC. Программа-вымогатель использует параметры "iv" и "key" для шифрования, добавляя к зашифрованным файлам расширение .lmallox и отправляя сообщение с требованием выкупа с именем READ_THIS_NOW.txt. Файлы дешифратора для соответствующих шифровальщиков можно найти на странице 185.73.125.6/output/{build-id}/decryptor.
Команда Uptycs по исследованию угроз собрала 7 дешифраторов для соответствующих шифровальщиков с различными идентификаторами сборки. Запрос в FOFA или Censys можно использовать для поиска текущих серверов, размещенных на Mallox.
#ParsedReport #CompletenessMedium
03-07-2024
Eldorado Ransomware: The New Golden Empire of Cybercrime?
https://www.group-ib.com/blog/eldorado-ransomware
Report completeness: Medium
Threats:
Eldorado_ransomware
Empire_loader
Yanluowang
Qilin_ransomware
Cyclops_blink
Lockbit
Babuk
Socotra_ransomware
Limpopo_ransomware
Rorschach
Industry:
Healthcare, Transport, Telco, Military, Government, Education
Geo:
Croatia, Russian, Italy
ChatGPT TTPs:
T1587.001, T1486, T1485
IOCs:
File: 8
IP: 1
Command: 1
Hash: 5
Soft:
Jabber, esxi
Algorithms:
chacha20, gzip
Languages:
golang, powershell
Platforms:
x86, cross-platform
Links:
03-07-2024
Eldorado Ransomware: The New Golden Empire of Cybercrime?
https://www.group-ib.com/blog/eldorado-ransomware
Report completeness: Medium
Threats:
Eldorado_ransomware
Empire_loader
Yanluowang
Qilin_ransomware
Cyclops_blink
Lockbit
Babuk
Socotra_ransomware
Limpopo_ransomware
Rorschach
Industry:
Healthcare, Transport, Telco, Military, Government, Education
Geo:
Croatia, Russian, Italy
ChatGPT TTPs:
do not use without manual checkT1587.001, T1486, T1485
IOCs:
File: 8
IP: 1
Command: 1
Hash: 5
Soft:
Jabber, esxi
Algorithms:
chacha20, gzip
Languages:
golang, powershell
Platforms:
x86, cross-platform
Links:
https://pkg.go.dev/github.com/hirochachacha/go-smb2Group-IB
Eldorado Ransomware: The New Golden Empire of Cybercrime? | Group-IB Blog
All about Eldorado Ransomware and how its affiliates make their own samples for distribution.
CTT Report Hub
#ParsedReport #CompletenessMedium 03-07-2024 Eldorado Ransomware: The New Golden Empire of Cybercrime? https://www.group-ib.com/blog/eldorado-ransomware Report completeness: Medium Threats: Eldorado_ransomware Empire_loader Yanluowang Qilin_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается эволюция киберпреступности, в частности, появление партнерских программ "Программы-вымогатели как услуга" (RaaS), привлечение аффилированных лиц для проведения атак с использованием программ-вымогателей, всплеск рекламы программ-вымогателей на форумах dark web, появление Eldorado ransomware group, их технические возможности, а также постоянное распространение вредоносных программ-вымогателей. угроза, создаваемая развивающейся тактикой программ-вымогателей.
-----
Появление партнерских программ "Программа-вымогатель как услуга" (RaaS) со структурированным процессом отбора партнеров, специализирующихся на проведении атак программ-вымогателей на целевые организации.
Значительное увеличение количества объявлений о программах RaaS на форумах dark web, особенно на форуме RAMP ransomware, при этом в 2023 году количество объявлений о поиске партнеров увеличилось в 1,5 раза по сравнению с предыдущим годом.
Резкий рост числа атак программ-вымогателей: в 2023 году было зафиксировано 4583 атаки на сайты утечки информации, что на 74% больше, чем в предыдущем году.
В марте 2024 года на форуме RAMP появилась реклама новой партнерской программы для Eldorado ransomware, в которой привлекались тестировщики и предлагались расширенные возможности, такие как использование Golang, методы шифрования и кроссплатформенная функциональность.
Программа-вымогатель Eldorado использует передовые методы шифрования, такие как Chacha20 и RSA-OAEP, возможность шифрования файлов в общих сетях с использованием протокола SMB и настраиваемые параметры в процессе сборки.
Группа компаний "Эльдорадо" продемонстрировала техническое мастерство в области атак как на системы Windows, так и на Linux, продемонстрировав постоянную эволюцию угроз и их быструю эскалацию в отношении компаний из разных секторов и стран.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте обсуждается эволюция киберпреступности, в частности, появление партнерских программ "Программы-вымогатели как услуга" (RaaS), привлечение аффилированных лиц для проведения атак с использованием программ-вымогателей, всплеск рекламы программ-вымогателей на форумах dark web, появление Eldorado ransomware group, их технические возможности, а также постоянное распространение вредоносных программ-вымогателей. угроза, создаваемая развивающейся тактикой программ-вымогателей.
-----
Появление партнерских программ "Программа-вымогатель как услуга" (RaaS) со структурированным процессом отбора партнеров, специализирующихся на проведении атак программ-вымогателей на целевые организации.
Значительное увеличение количества объявлений о программах RaaS на форумах dark web, особенно на форуме RAMP ransomware, при этом в 2023 году количество объявлений о поиске партнеров увеличилось в 1,5 раза по сравнению с предыдущим годом.
Резкий рост числа атак программ-вымогателей: в 2023 году было зафиксировано 4583 атаки на сайты утечки информации, что на 74% больше, чем в предыдущем году.
В марте 2024 года на форуме RAMP появилась реклама новой партнерской программы для Eldorado ransomware, в которой привлекались тестировщики и предлагались расширенные возможности, такие как использование Golang, методы шифрования и кроссплатформенная функциональность.
Программа-вымогатель Eldorado использует передовые методы шифрования, такие как Chacha20 и RSA-OAEP, возможность шифрования файлов в общих сетях с использованием протокола SMB и настраиваемые параметры в процессе сборки.
Группа компаний "Эльдорадо" продемонстрировала техническое мастерство в области атак как на системы Windows, так и на Linux, продемонстрировав постоянную эволюцию угроз и их быструю эскалацию в отношении компаний из разных секторов и стран.
#ParsedReport #CompletenessLow
03-07-2024
AsyncRAT distributed disguised as an e-book
https://asec.ahnlab.com/ko/67571
Report completeness: Low
Threats:
Asyncrat
Antivm
Antiav
Trojan/bat.agent.sc200230
Trojan/vbs.agent.sc200225
Trojan/bat.agent.sc200226
Malware/win.generic.5643757
ChatGPT TTPs:
T1204.002, T1059.001, T1562.001, T1053.005, T1105, T1027
IOCs:
File: 8
Hash: 5
Domain: 1
Url: 1
Soft:
BitTorrent, AutoHotKey
Algorithms:
md5
Languages:
powershell
03-07-2024
AsyncRAT distributed disguised as an e-book
https://asec.ahnlab.com/ko/67571
Report completeness: Low
Threats:
Asyncrat
Antivm
Antiav
Trojan/bat.agent.sc200230
Trojan/vbs.agent.sc200225
Trojan/bat.agent.sc200226
Malware/win.generic.5643757
ChatGPT TTPs:
do not use without manual checkT1204.002, T1059.001, T1562.001, T1053.005, T1105, T1027
IOCs:
File: 8
Hash: 5
Domain: 1
Url: 1
Soft:
BitTorrent, AutoHotKey
Algorithms:
md5
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 03-07-2024 AsyncRAT distributed disguised as an e-book https://asec.ahnlab.com/ko/67571 Report completeness: Low Threats: Asyncrat Antivm Antiav Trojan/bat.agent.sc200230 Trojan/vbs.agent.sc200225 Trojan/bat.agent.sc200226…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют обычные файлы документов, такие как электронные книги, для распространения вредоносного кода, скрывая его в сжатых файлах и запутывая скрипты для запуска вредоносных программ, таких как AsyncRAT, создавая значительную угрозу с помощью фишинговых электронных писем и платформ обмена данными. Пользователей предупреждают о необходимости соблюдать осторожность при работе с файлами такого типа, чтобы избежать киберугроз.
-----
Злоумышленники используют обычные файлы документов, такие как материалы опросов, в качестве приманки для сокрытия вредоносного кода. Недавний случай был связан с распространением вредоносного кода под видом электронной книги. Вредоносный контент был спрятан в сжатом файле, выдававшем себя за электронную книгу. Внутри этого файла было множество элементов, включая вредоносный файл LNK, замаскированный под значок сжатого файла, текстовый файл, содержащий вредоносный скрипт Powershell, дополнительный сжатый файл, выдаваемый за расширение для видео, и файл электронной книги, который выглядел как обычный.
Файл LNK содержал вредоносные команды, которые запускали скрипт Powershell, найденный в файле RM.TXT. Файл RM.TXT в основном был заполнен бессмысленными строками, чтобы скрыть вредоносный скрипт Powershell. Скрипт был разработан для изменения атрибутов папки, содержащей вредоносную программу-загрузчик, на скрытую и выполнения скрытого скрипта. После выполнения этот скрипт выполнял поиск продуктов безопасности в системе, а затем запускал вредоносную программу из сжатого файла с расширением video.
Затем был запущен файл VBS, который записывал системную информацию в "WindowsLogFile.txt" и активировал сценарий Powershell с помощью пакетного файла. Этот сценарий Powershell, отображаемый на рисунке, расшифровал и запустил файл данных. Этот процесс также включал в себя распаковку файла 5.mkv и планирование выполнения скрипта VBS под названием BitTorrent. Этот скрипт VBS, в свою очередь, запускал скрипт AutoHotkey через пакетный файл, что приводило к загрузке и запуску вредоносной программы AsyncRAT с указанного URL-адреса.
Другая функция, Method3, распаковала файл с именем 8.mkv и настроила расписание задач для выполнения сценария Powershell под видом конвертера идентификаторов ПОЛЬЗОВАТЕЛЕЙ. Этот сценарий Powershell, аналогично запутанный, как RM.TXT, непосредственно запускал вредоносную программу AsyncRAT, расположенную в том же месте. AsyncRAT, финальное выполнение, может похвастаться такими функциями, как AntiVM, AntiAV, сохранение, эксфильтрация данных и возможность выполнять различные вредоносные действия, направляемые злоумышленником.
Вредоносное ПО AsyncRAT с течением времени постоянно распространялось в различных формах. Вариант, замаскированный под обычную электронную книгу, представляет серьезную угрозу, поскольку им можно делиться не только с помощью фишинговых писем, но и на платформах обмена данными. Пользователям рекомендуется проявлять осторожность при обращении с такими файлами, чтобы не стать жертвами этих изощренных киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют обычные файлы документов, такие как электронные книги, для распространения вредоносного кода, скрывая его в сжатых файлах и запутывая скрипты для запуска вредоносных программ, таких как AsyncRAT, создавая значительную угрозу с помощью фишинговых электронных писем и платформ обмена данными. Пользователей предупреждают о необходимости соблюдать осторожность при работе с файлами такого типа, чтобы избежать киберугроз.
-----
Злоумышленники используют обычные файлы документов, такие как материалы опросов, в качестве приманки для сокрытия вредоносного кода. Недавний случай был связан с распространением вредоносного кода под видом электронной книги. Вредоносный контент был спрятан в сжатом файле, выдававшем себя за электронную книгу. Внутри этого файла было множество элементов, включая вредоносный файл LNK, замаскированный под значок сжатого файла, текстовый файл, содержащий вредоносный скрипт Powershell, дополнительный сжатый файл, выдаваемый за расширение для видео, и файл электронной книги, который выглядел как обычный.
Файл LNK содержал вредоносные команды, которые запускали скрипт Powershell, найденный в файле RM.TXT. Файл RM.TXT в основном был заполнен бессмысленными строками, чтобы скрыть вредоносный скрипт Powershell. Скрипт был разработан для изменения атрибутов папки, содержащей вредоносную программу-загрузчик, на скрытую и выполнения скрытого скрипта. После выполнения этот скрипт выполнял поиск продуктов безопасности в системе, а затем запускал вредоносную программу из сжатого файла с расширением video.
Затем был запущен файл VBS, который записывал системную информацию в "WindowsLogFile.txt" и активировал сценарий Powershell с помощью пакетного файла. Этот сценарий Powershell, отображаемый на рисунке, расшифровал и запустил файл данных. Этот процесс также включал в себя распаковку файла 5.mkv и планирование выполнения скрипта VBS под названием BitTorrent. Этот скрипт VBS, в свою очередь, запускал скрипт AutoHotkey через пакетный файл, что приводило к загрузке и запуску вредоносной программы AsyncRAT с указанного URL-адреса.
Другая функция, Method3, распаковала файл с именем 8.mkv и настроила расписание задач для выполнения сценария Powershell под видом конвертера идентификаторов ПОЛЬЗОВАТЕЛЕЙ. Этот сценарий Powershell, аналогично запутанный, как RM.TXT, непосредственно запускал вредоносную программу AsyncRAT, расположенную в том же месте. AsyncRAT, финальное выполнение, может похвастаться такими функциями, как AntiVM, AntiAV, сохранение, эксфильтрация данных и возможность выполнять различные вредоносные действия, направляемые злоумышленником.
Вредоносное ПО AsyncRAT с течением времени постоянно распространялось в различных формах. Вариант, замаскированный под обычную электронную книгу, представляет серьезную угрозу, поскольку им можно делиться не только с помощью фишинговых писем, но и на платформах обмена данными. Пользователям рекомендуется проявлять осторожность при обращении с такими файлами, чтобы не стать жертвами этих изощренных киберугроз.
#ParsedReport #CompletenessHigh
05-07-2024
Sea Turtle APT Group Analysis
https://cyberthint.io/sea-turtle-apt-group-analysis
Report completeness: High
Actors/Campaigns:
Sea_turtle (motivation: cyber_espionage)
Threats:
Dns_hijacking_technique
Snappytcp_tool
Mitm_technique
Victims:
Pkk, Isps, It service providers, Media and entertainment organisations, Telecommunication organisations
Industry:
Entertainment, Ngo, Government, Telco
Geo:
Middle east, Africa, Turkey, Turkish
TTPs:
Tactics: 8
Technics: 11
IOCs:
IP: 17
File: 1
Domain: 14
Hash: 60
Url: 2
Soft:
cPanel, MySQL, Unix
Algorithms:
sha1, sha256, md5
05-07-2024
Sea Turtle APT Group Analysis
https://cyberthint.io/sea-turtle-apt-group-analysis
Report completeness: High
Actors/Campaigns:
Sea_turtle (motivation: cyber_espionage)
Threats:
Dns_hijacking_technique
Snappytcp_tool
Mitm_technique
Victims:
Pkk, Isps, It service providers, Media and entertainment organisations, Telecommunication organisations
Industry:
Entertainment, Ngo, Government, Telco
Geo:
Middle east, Africa, Turkey, Turkish
TTPs:
Tactics: 8
Technics: 11
IOCs:
IP: 17
File: 1
Domain: 14
Hash: 60
Url: 2
Soft:
cPanel, MySQL, Unix
Algorithms:
sha1, sha256, md5
Cyberthint
Sea Turtle APT Group Analysis - Cyberthint
Sea Turtle is known as a cyber espionage group of Turkish origin.The threat group is also known under the names "Teal Kurma", "Marbled Dust", "SILICON" and "Cosmic Wolf". They are estimated to be based in Turkey. It is known that they have been performing…