CTT Report Hub
#ParsedReport #CompletenessHigh 05-07-2024 Sea Turtle APT Group Analysis https://cyberthint.io/sea-turtle-apt-group-analysis Report completeness: High Actors/Campaigns: Sea_turtle (motivation: cyber_espionage) Threats: Dns_hijacking_technique Snappytcp_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В статье рассматривается деятельность группы Sea Turtle турецкого происхождения Advanced Persistent Threat (APT), специализирующейся на кибершпионаже в отношении организаций в Европе и на Ближнем Востоке. Sea Turtle, также известная под различными псевдонимами, использует сложные тактики, такие как перехват DNS, перенаправление трафика веб-сайтов, несанкционированный доступ к инфраструктурам и использование бэкдоров, таких как SnappyTCP, для утечки данных. Понимание методов и стратегических интересов Sea Turtle жизненно важно для организаций, которые хотят усилить защиту от таких продвинутых угроз.
-----
В статье рассматривается группа продвинутых персистентных угроз (APT), известная как Sea Turtle, которая привлекла внимание своей деятельностью в области кибершпионажа. Sea Turtle турецкого происхождения и активна с 2017 года, первоначально прославившись взломом DNS. Их деятельность соответствует стратегическим интересам Турции и нацелена на организации в Европе и на Ближнем Востоке, включая террористические группировки, такие как РПК, интернет-провайдеров, поставщиков ИТ-услуг, СМИ и развлекательные организации, а также телекоммуникационные компании.
Sea Turtle также известна под другими псевдонимами, такими как Teal Kurma, Marbled Dust, SILICON и Cosmic Wolf. Microsoft обозначила свою деятельность под названием SILICON. Методы работы группы включают перенаправление трафика веб-сайтов, несанкционированный доступ к правительственной и организационной инфраструктурам, а также использование reverse shell для утечки данных, что приводит к расширению спектра их целевых программ.
В статье подробно описывается конкретный инцидент, связанный с действиями Sea Turtle, когда они использовали такие инструменты, как cPanel и бэкдор SnappyTCP, для вредоносных действий. Группа проникла в учетные записи cPanel, установила такие инструменты, как Adminer для управления MySQL, и занималась бэкдором с помощью инструмента SnappyTCP. Этот инструмент позволял им инициировать бэкдор-действия, загружая его исходный код с определенного сервера и устанавливая обратный доступ к командной строке для целей управления. Среда C&C была настроена в формате "socat", что обеспечивало связь с сервером для дальнейших действий.
Анализ показывает, что Sea Turtle является изощренным злоумышленником, специализирующимся на кибершпионаже и нацеленным на организации, которые соответствуют их стратегическим интересам. Использование ими таких инструментов, как cPanel и бэкдоры, подчеркивает их технические возможности и настойчивость в проникновении и проведении вредоносных действий. Понимание методов, мотивов и инструментов их атак имеет решающее значение для разработки эффективных стратегий защиты, позволяющих снизить риски, исходящие от таких участников угроз. Организациям необходимо усилить свои меры кибербезопасности, чтобы эффективно выявлять возникающие угрозы, такие как "Морская черепаха", и реагировать на них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В статье рассматривается деятельность группы Sea Turtle турецкого происхождения Advanced Persistent Threat (APT), специализирующейся на кибершпионаже в отношении организаций в Европе и на Ближнем Востоке. Sea Turtle, также известная под различными псевдонимами, использует сложные тактики, такие как перехват DNS, перенаправление трафика веб-сайтов, несанкционированный доступ к инфраструктурам и использование бэкдоров, таких как SnappyTCP, для утечки данных. Понимание методов и стратегических интересов Sea Turtle жизненно важно для организаций, которые хотят усилить защиту от таких продвинутых угроз.
-----
В статье рассматривается группа продвинутых персистентных угроз (APT), известная как Sea Turtle, которая привлекла внимание своей деятельностью в области кибершпионажа. Sea Turtle турецкого происхождения и активна с 2017 года, первоначально прославившись взломом DNS. Их деятельность соответствует стратегическим интересам Турции и нацелена на организации в Европе и на Ближнем Востоке, включая террористические группировки, такие как РПК, интернет-провайдеров, поставщиков ИТ-услуг, СМИ и развлекательные организации, а также телекоммуникационные компании.
Sea Turtle также известна под другими псевдонимами, такими как Teal Kurma, Marbled Dust, SILICON и Cosmic Wolf. Microsoft обозначила свою деятельность под названием SILICON. Методы работы группы включают перенаправление трафика веб-сайтов, несанкционированный доступ к правительственной и организационной инфраструктурам, а также использование reverse shell для утечки данных, что приводит к расширению спектра их целевых программ.
В статье подробно описывается конкретный инцидент, связанный с действиями Sea Turtle, когда они использовали такие инструменты, как cPanel и бэкдор SnappyTCP, для вредоносных действий. Группа проникла в учетные записи cPanel, установила такие инструменты, как Adminer для управления MySQL, и занималась бэкдором с помощью инструмента SnappyTCP. Этот инструмент позволял им инициировать бэкдор-действия, загружая его исходный код с определенного сервера и устанавливая обратный доступ к командной строке для целей управления. Среда C&C была настроена в формате "socat", что обеспечивало связь с сервером для дальнейших действий.
Анализ показывает, что Sea Turtle является изощренным злоумышленником, специализирующимся на кибершпионаже и нацеленным на организации, которые соответствуют их стратегическим интересам. Использование ими таких инструментов, как cPanel и бэкдоры, подчеркивает их технические возможности и настойчивость в проникновении и проведении вредоносных действий. Понимание методов, мотивов и инструментов их атак имеет решающее значение для разработки эффективных стратегий защиты, позволяющих снизить риски, исходящие от таких участников угроз. Организациям необходимо усилить свои меры кибербезопасности, чтобы эффективно выявлять возникающие угрозы, такие как "Морская черепаха", и реагировать на них.
#ParsedReport #CompletenessMedium
06-07-2024
APT-C-26 (Lazarus) uses PyPI to attack Windows, Linux, and macOS platforms
https://www.ctfiot.com/191817.html
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Comebacker
Supply_chain_technique
Industry:
Military, Aerospace, Government
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059.006, T1112, T1055.001, T1105, T1027, T1071.001, T1090.002, T1036.005, T1204.001
IOCs:
Domain: 6
Hash: 32
IP: 1
Url: 7
File: 3
Soft:
macOS, WeChat, curl
Algorithms:
base64, md5
Functions:
under, UpdateData, AcceptRequest
Languages:
python, php
Platforms:
x64, arm
06-07-2024
APT-C-26 (Lazarus) uses PyPI to attack Windows, Linux, and macOS platforms
https://www.ctfiot.com/191817.html
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Comebacker
Supply_chain_technique
Industry:
Military, Aerospace, Government
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.006, T1112, T1055.001, T1105, T1027, T1071.001, T1090.002, T1036.005, T1204.001
IOCs:
Domain: 6
Hash: 32
IP: 1
Url: 7
File: 3
Soft:
macOS, WeChat, curl
Algorithms:
base64, md5
Functions:
under, UpdateData, AcceptRequest
Languages:
python, php
Platforms:
x64, arm
CTF导航
揭秘APT-C-26(Lazarus)组织利用PyPI对Windows、Linux和macOS平台的攻击行动 | CTF导航
APT-C-26 LazarusAPT-C-26(Lazarus)组织是一个高度活跃的APT组织。该组织除了对金融机构和加密货币交易所感兴趣外,也对全球的政府机构、航空航天、军工等不同行业开展攻击活动,主要目的是获取资金和窃...
CTT Report Hub
#ParsedReport #CompletenessMedium 06-07-2024 APT-C-26 (Lazarus) uses PyPI to attack Windows, Linux, and macOS platforms https://www.ctfiot.com/191817.html Report completeness: Medium Actors/Campaigns: Lazarus Threats: Comebacker Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT-C-26, также известная как Lazarus, является высокоактивной передовой APT организацией, нацеленной на различные отрасли промышленности по всему миру с целью получения финансовой выгоды и кражи конфиденциальной информации. Они используют сложные методы атак в системах Windows, Linux и macOS, такие как распространение вредоносных образцов через репозиторий PyPI и использование вредоносных пакетов Python для проведения многоплатформенных атак. Протокол связи организации предусматривает использование https для шифрования и специальных заголовков HTTP-сообщений, чтобы избежать обнаружения. Повышается осведомленность компаний и частных лиц об усилении мер безопасности против атак Lazarus.
-----
APT-C-26, также известная как Lazarus, является APT, которая нацелена на широкий спектр отраслей по всему миру. Их основными целями являются получение финансовой выгоды и кража конфиденциальной информации у таких организаций, как финансовые учреждения, криптовалютные биржи, правительственные учреждения, аэрокосмический и военный секторы. Для достижения своих целей организация использует сложные методы атак, включая фишинг, сетевые атаки и атаки программ-вымогателей. Они обладают способностью атаковать системы под управлением Windows, Linux и macOS, используя различные средства атаки.
360 Advanced Threat Research Institute получил несколько образцов атак, приписываемых Lazarus, которые используют вредоносные пакеты Python для доставки полезных данных. Эти образцы нацелены на различные операционные системы, демонстрируя приверженность организации разработке разнообразных средств атаки. Благодаря хранению вредоносной информации в пакетах на Python, Lazarus смог осуществлять многоплатформенные атаки. Целью анализа является повышение осведомленности компаний и частных лиц об усилении мер безопасности и защите активов от потенциальной потери.
Недавние атаки Lazarus были связаны с распространением образцов вредоносного по через репозиторий PyPI среди пользователей на разных платформах. В случае систем Windows установочный пакет содержал зашифрованную полезную информацию, которая расшифровывалась поэтапно и загружалась в память вместе с образцом вредоносного по Comebacker. Аналогичным образом, в системах Linux вредоносный установочный пакет запускал удаленную загрузку вредоносного файла ELF, который предоставлял функции удаленного управления. Полученные образцы macOS показали сходство с вариантами Linux, что указывает на общий процесс выполнения и способ доставки через репозиторий PyPI.
Распространяемое вредоносное ПО Lazarus для систем Linux и Windows было скрыто в программных пакетах Python, загруженных в репозиторий PyPI. Хотя официальные списки PyPI были удалены, на зеркальных сайтах по-прежнему размещаются некоторые вредоносные пакеты Python, включая coloredtxt, real-ids, beautifultext и minisound. Эти пакеты хранят вредоносную полезную информацию в файле os.py, в котором при запуске библиотеки coloredtxt модуль операционной системы инициализируется и запускается полезная информация. Код злоумышленника в некоторых вредоносных установочных пакетах закодирован в шестнадцатеричном формате для целей обфускации.
Анализ коммуникационного протокола, используемого организацией, выявил использование протокола https по умолчанию для шифрования трафика при взаимодействии с сервером управления (C2). Реализация также включала специальные заголовки HTTP-сообщений, чтобы избежать обнаружения средствами пространственного картографирования, и зашифрованную передачу информации pid и tuid на сервер C2.
Что касается атак на системы macOS, то обнаруженные образцы вредоносных программ были похожи на те, что были обнаружены в Linux, что указывает на общий C2 и, возможно, на аналогичный процесс выполнения. Процесс доставки полезной нагрузки для Linux включал определение типа системы во время загрузки, что указывает на вероятный параллельный подход к системам macOS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что APT-C-26, также известная как Lazarus, является высокоактивной передовой APT организацией, нацеленной на различные отрасли промышленности по всему миру с целью получения финансовой выгоды и кражи конфиденциальной информации. Они используют сложные методы атак в системах Windows, Linux и macOS, такие как распространение вредоносных образцов через репозиторий PyPI и использование вредоносных пакетов Python для проведения многоплатформенных атак. Протокол связи организации предусматривает использование https для шифрования и специальных заголовков HTTP-сообщений, чтобы избежать обнаружения. Повышается осведомленность компаний и частных лиц об усилении мер безопасности против атак Lazarus.
-----
APT-C-26, также известная как Lazarus, является APT, которая нацелена на широкий спектр отраслей по всему миру. Их основными целями являются получение финансовой выгоды и кража конфиденциальной информации у таких организаций, как финансовые учреждения, криптовалютные биржи, правительственные учреждения, аэрокосмический и военный секторы. Для достижения своих целей организация использует сложные методы атак, включая фишинг, сетевые атаки и атаки программ-вымогателей. Они обладают способностью атаковать системы под управлением Windows, Linux и macOS, используя различные средства атаки.
360 Advanced Threat Research Institute получил несколько образцов атак, приписываемых Lazarus, которые используют вредоносные пакеты Python для доставки полезных данных. Эти образцы нацелены на различные операционные системы, демонстрируя приверженность организации разработке разнообразных средств атаки. Благодаря хранению вредоносной информации в пакетах на Python, Lazarus смог осуществлять многоплатформенные атаки. Целью анализа является повышение осведомленности компаний и частных лиц об усилении мер безопасности и защите активов от потенциальной потери.
Недавние атаки Lazarus были связаны с распространением образцов вредоносного по через репозиторий PyPI среди пользователей на разных платформах. В случае систем Windows установочный пакет содержал зашифрованную полезную информацию, которая расшифровывалась поэтапно и загружалась в память вместе с образцом вредоносного по Comebacker. Аналогичным образом, в системах Linux вредоносный установочный пакет запускал удаленную загрузку вредоносного файла ELF, который предоставлял функции удаленного управления. Полученные образцы macOS показали сходство с вариантами Linux, что указывает на общий процесс выполнения и способ доставки через репозиторий PyPI.
Распространяемое вредоносное ПО Lazarus для систем Linux и Windows было скрыто в программных пакетах Python, загруженных в репозиторий PyPI. Хотя официальные списки PyPI были удалены, на зеркальных сайтах по-прежнему размещаются некоторые вредоносные пакеты Python, включая coloredtxt, real-ids, beautifultext и minisound. Эти пакеты хранят вредоносную полезную информацию в файле os.py, в котором при запуске библиотеки coloredtxt модуль операционной системы инициализируется и запускается полезная информация. Код злоумышленника в некоторых вредоносных установочных пакетах закодирован в шестнадцатеричном формате для целей обфускации.
Анализ коммуникационного протокола, используемого организацией, выявил использование протокола https по умолчанию для шифрования трафика при взаимодействии с сервером управления (C2). Реализация также включала специальные заголовки HTTP-сообщений, чтобы избежать обнаружения средствами пространственного картографирования, и зашифрованную передачу информации pid и tuid на сервер C2.
Что касается атак на системы macOS, то обнаруженные образцы вредоносных программ были похожи на те, что были обнаружены в Linux, что указывает на общий C2 и, возможно, на аналогичный процесс выполнения. Процесс доставки полезной нагрузки для Linux включал определение типа системы во время загрузки, что указывает на вероятный параллельный подход к системам macOS.
#ParsedReport #CompletenessMedium
05-07-2024
Increase in the exploitation of Microsoft SmartScreen vulnerability CVE-2024-21412
https://cyble.com/blog/increase-in-the-exploitation-of-microsoft-smartscreen-vulnerability-cve-2024-21412
Report completeness: Medium
Actors/Campaigns:
Water_hydra
Threats:
Dll_sideloading_technique
Hijackloader
Meduza
Lumma_stealer
Darkgate
Darkme
Spear-phishing_technique
Process_injection_technique
Victims:
Individuals, Organizations, Financial market traders, Spanish taxpayers, Transportation companies
Industry:
Transport, Healthcare
Geo:
The us, Spanish, Australia, Spain
CVEs:
CVE-2024-21212 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
TTPs:
Tactics: 5
Technics: 9
IOCs:
File: 7
Path: 1
Hash: 9
Soft:
Microsoft Defender
Algorithms:
aes, sha256
Languages:
powershell, javascript
YARA: Found
05-07-2024
Increase in the exploitation of Microsoft SmartScreen vulnerability CVE-2024-21412
https://cyble.com/blog/increase-in-the-exploitation-of-microsoft-smartscreen-vulnerability-cve-2024-21412
Report completeness: Medium
Actors/Campaigns:
Water_hydra
Threats:
Dll_sideloading_technique
Hijackloader
Meduza
Lumma_stealer
Darkgate
Darkme
Spear-phishing_technique
Process_injection_technique
Victims:
Individuals, Organizations, Financial market traders, Spanish taxpayers, Transportation companies
Industry:
Transport, Healthcare
Geo:
The us, Spanish, Australia, Spain
CVEs:
CVE-2024-21212 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
TTPs:
Tactics: 5
Technics: 9
IOCs:
File: 7
Path: 1
Hash: 9
Soft:
Microsoft Defender
Algorithms:
aes, sha256
Languages:
powershell, javascript
YARA: Found
Cyble
Rising Exploitation Of Microsoft SmartScreen CVE-2024-21412
Cyble uncovers an active campaign exploiting Microsoft SmartScreen vulnerability (CVE-2024-21412) via spam emails to deliver Lumma and Meduza stealers.
CTT Report Hub
#ParsedReport #CompletenessMedium 05-07-2024 Increase in the exploitation of Microsoft SmartScreen vulnerability CVE-2024-21412 https://cyble.com/blog/increase-in-the-exploitation-of-microsoft-smartscreen-vulnerability-cve-2024-21412 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении активной киберкампании, использующей уязвимость Microsoft SmartScreen (CVE-2024-21412) для распространения вредоносных программ с помощью спам-рассылок по электронной почте, нацеленной на несколько регионов и использующей сложные методы для взлома систем жертв и сбора конфиденциальной информации. В тексте также подчеркивается растущая сложность киберугроз, постоянное использование уязвимостей злоумышленниками даже после выпуска исправлений и важность принятия организациями упреждающих мер безопасности для защиты от этих развивающихся угроз.
-----
Cyble Research and Intelligence Labs (CRIL) недавно выявила активную киберкампанию, использующую уязвимость Microsoft SmartScreen (CVE-2024-21412) для распространения вредоносных программ с помощью спам-рассылок. Эта кампания нацелена на несколько регионов, включая Испанию, США и Австралию, и использует приманки, связанные со схемами медицинского страхования, транспортными уведомлениями и налоговыми сообщениями, чтобы обманом заставить жертв загружать вредоносные программы. Атака начинается со спам-рассылки, содержащей ссылку, которая перенаправляет пользователей на общий ресурс WebDAV по поисковому протоколу, заставляя их выполнить вредоносный файл быстрого доступа к Интернету, использующий выявленную уязвимость.
Злоумышленники, стоящие за этой кампанией, используют стратегию многоступенчатой атаки с использованием законных инструментов, таких как forfiles.exe, PowerShell, mshta и другие надежные файлы, для обхода мер безопасности. Цепочка атак включает в себя дополнительную загрузку DLL и IDATLoader для внедрения конечных полезных программ, Lumma и Meduza Stealer, в explorer.exe. Этот сложный подход направлен на компрометацию систем жертвы для сбора конфиденциальной информации.
В ходе отдельного инцидента инициатива "Нулевой день" (ZDI) в январе 2024 года раскрыла кампанию DarkGate, которая использовала ту же уязвимость SmartScreen с помощью поддельных установщиков программного обеспечения. Позднее, в феврале 2024 года, Microsoft исправила эту уязвимость; однако группа APT Water Hydra продолжала использовать CVE-2024-21412 для целенаправленных атак на трейдеров финансового рынка, используя троян удаленного доступа DarkMe (RAT). Недавно CRIL обнаружила еще одну активную кампанию, использующую интернет-ярлыки для обхода SmartScreen и доставки полезных данных в системы жертв. Эта кампания проводится по аналогичной схеме: пользователи заманиваются с помощью ложных электронных писем и запускают вредоносные файлы, использующие указанную уязвимость.
Методы, используемые в этих кампаниях, такие как использование PowerShell и JavaScript для обеспечения максимальной эффективности, демонстрируют растущую сложность киберугроз. Злоумышленники нацелены на широкий круг лиц и организаций в разных секторах и регионах, адаптируя свои атаки с учетом специфики каждой целевой группы. Используя различные скрипты и инструменты, злоумышленникам удается проводить сложные многоэтапные атаки, в конечном итоге используя вредоносные программы, такие как Lumma и Meduza Stealer, для кражи данных.
Рост числа пользователей CVE-2024-21412 в сочетании с внедрением передовых тактик, таких как дополнительная загрузка DLL и IDATLoader, подчеркивает динамичный и опасный характер современных киберугроз. Эта тенденция может быть вызвана появлением предложений "Вредоносное ПО как услуга" (MaaS), которые делают сложные инструменты более доступными для участников угроз. Для эффективной борьбы с этими развивающимися угрозами организации должны принимать упреждающие меры безопасности, постоянно адаптировать свои средства защиты и сохранять бдительность при защите своей цифровой среды.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в выявлении активной киберкампании, использующей уязвимость Microsoft SmartScreen (CVE-2024-21412) для распространения вредоносных программ с помощью спам-рассылок по электронной почте, нацеленной на несколько регионов и использующей сложные методы для взлома систем жертв и сбора конфиденциальной информации. В тексте также подчеркивается растущая сложность киберугроз, постоянное использование уязвимостей злоумышленниками даже после выпуска исправлений и важность принятия организациями упреждающих мер безопасности для защиты от этих развивающихся угроз.
-----
Cyble Research and Intelligence Labs (CRIL) недавно выявила активную киберкампанию, использующую уязвимость Microsoft SmartScreen (CVE-2024-21412) для распространения вредоносных программ с помощью спам-рассылок. Эта кампания нацелена на несколько регионов, включая Испанию, США и Австралию, и использует приманки, связанные со схемами медицинского страхования, транспортными уведомлениями и налоговыми сообщениями, чтобы обманом заставить жертв загружать вредоносные программы. Атака начинается со спам-рассылки, содержащей ссылку, которая перенаправляет пользователей на общий ресурс WebDAV по поисковому протоколу, заставляя их выполнить вредоносный файл быстрого доступа к Интернету, использующий выявленную уязвимость.
Злоумышленники, стоящие за этой кампанией, используют стратегию многоступенчатой атаки с использованием законных инструментов, таких как forfiles.exe, PowerShell, mshta и другие надежные файлы, для обхода мер безопасности. Цепочка атак включает в себя дополнительную загрузку DLL и IDATLoader для внедрения конечных полезных программ, Lumma и Meduza Stealer, в explorer.exe. Этот сложный подход направлен на компрометацию систем жертвы для сбора конфиденциальной информации.
В ходе отдельного инцидента инициатива "Нулевой день" (ZDI) в январе 2024 года раскрыла кампанию DarkGate, которая использовала ту же уязвимость SmartScreen с помощью поддельных установщиков программного обеспечения. Позднее, в феврале 2024 года, Microsoft исправила эту уязвимость; однако группа APT Water Hydra продолжала использовать CVE-2024-21412 для целенаправленных атак на трейдеров финансового рынка, используя троян удаленного доступа DarkMe (RAT). Недавно CRIL обнаружила еще одну активную кампанию, использующую интернет-ярлыки для обхода SmartScreen и доставки полезных данных в системы жертв. Эта кампания проводится по аналогичной схеме: пользователи заманиваются с помощью ложных электронных писем и запускают вредоносные файлы, использующие указанную уязвимость.
Методы, используемые в этих кампаниях, такие как использование PowerShell и JavaScript для обеспечения максимальной эффективности, демонстрируют растущую сложность киберугроз. Злоумышленники нацелены на широкий круг лиц и организаций в разных секторах и регионах, адаптируя свои атаки с учетом специфики каждой целевой группы. Используя различные скрипты и инструменты, злоумышленникам удается проводить сложные многоэтапные атаки, в конечном итоге используя вредоносные программы, такие как Lumma и Meduza Stealer, для кражи данных.
Рост числа пользователей CVE-2024-21412 в сочетании с внедрением передовых тактик, таких как дополнительная загрузка DLL и IDATLoader, подчеркивает динамичный и опасный характер современных киберугроз. Эта тенденция может быть вызвана появлением предложений "Вредоносное ПО как услуга" (MaaS), которые делают сложные инструменты более доступными для участников угроз. Для эффективной борьбы с этими развивающимися угрозами организации должны принимать упреждающие меры безопасности, постоянно адаптировать свои средства защиты и сохранять бдительность при защите своей цифровой среды.
#ParsedReport #CompletenessMedium
06-07-2024
Turla: A Masters Art of Evasion. Introduction
https://www.gdatasoftware.com/blog/2024/07/37977-turla-evasion-lnk-files
Report completeness: Medium
Actors/Campaigns:
Turla
Threats:
Winrm_tool
Amsi_bypass_technique
Victims:
Philippine daily inquirer, Philippine statistic authority
Geo:
Philippine, Philippines
TTPs:
IOCs:
File: 6
Hash: 4
Url: 2
Soft:
Event Tracing for Windows
Languages:
powershell
06-07-2024
Turla: A Masters Art of Evasion. Introduction
https://www.gdatasoftware.com/blog/2024/07/37977-turla-evasion-lnk-files
Report completeness: Medium
Actors/Campaigns:
Turla
Threats:
Winrm_tool
Amsi_bypass_technique
Victims:
Philippine daily inquirer, Philippine statistic authority
Geo:
Philippine, Philippines
TTPs:
IOCs:
File: 6
Hash: 4
Url: 2
Soft:
Event Tracing for Windows
Languages:
powershell
Gdatasoftware
Turla: A Master of Deception
Turla, a well-known piece of malware, has taken to weaponising LNK-files to infect computers. We have observed a current example of this. Learn more about the details in this article!
CTT Report Hub
#ParsedReport #CompletenessMedium 06-07-2024 Turla: A Masters Art of Evasion. Introduction https://www.gdatasoftware.com/blog/2024/07/37977-turla-evasion-lnk-files Report completeness: Medium Actors/Campaigns: Turla Threats: Winrm_tool Amsi_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кампании по борьбе с киберугрозами, обнаруженной аналитиками GDATA 9 мая 2024 года, которая заключалась в использовании вредоносного файла быстрого доступа для внедрения в системы бэкдора без файлов. В кампании, которую приписывают исполнителю угроз Turla или Uroburos, используются различные передовые методы, такие как исправление памяти, обход AMSI и отключение функций ведения журнала событий, чтобы избежать обнаружения и взлома системной защиты. Вредоносная программа использует новые методы, такие как использование файлов LNK и MSBuild для запуска бэкдоров, что представляет значительный риск для систем. Для защиты систем от таких вредоносных угроз предлагаются стратегии смягчения последствий и превентивные меры.
-----
9 мая 2024 года аналитики GDATA обнаружили потенциальную кампанию по борьбе с киберугрозами, в которой использовался вредоносный файл быстрого доступа для внедрения в системы бэкдора без файлов, используя преимущества платформы Microsoft для создания приложений. Вредоносная операция включает внесение исправлений в память, обход AMSI и отключение функций ведения журнала событий, чтобы повысить свою способность избегать обнаружения и ослабить защиту системы. Известный как Turla или Uroburos, злоумышленник, стоящий за этой кампанией, в прошлом был связан с подобными вредоносными программами.
Вредоносное ПО, выявленное в ходе этой кампании, имеет некоторые общие черты с предыдущими вредоносными программами семейства Turla APT, включая использование скомпрометированных веб-сайтов в качестве серверов управления, методы обхода AMSI и использование сценариев PowerShell для загрузки вредоносного кода в память, что помогает в тактике обхода.
Новые методы, обнаруженные в этом варианте вредоносного ПО, включают использование файлов LNK, использование MSBuild для запуска бэкдоров без файлов и отключение функций, связанных с событиями, путем исправления системных компонентов в памяти. Эти новые методы повышают способность вредоносного ПО сохраняться и выполнять вредоносные операции, которые нелегко обнаружить.
Чтобы снизить риск заражения систем такими вредоносными программами, рекомендуется принять несколько превентивных мер. К ним относятся настройка политик выполнения PowerShell, позволяющих использовать только подписанные скрипты, отключение или ограничение службы WinRM для предотвращения удаленного выполнения PowerShell, оценка необходимости MSBuild и ее удаление, если в этом нет необходимости, а также использование управления приложениями для блокировки выполнения MSBuild, если это не требуется.
Вредоносный файл-ярлык размещен на взломанном веб-сайте, принадлежащем известному новостному изданию на Филиппинах. В фишинговых электронных письмах может содержаться ссылка на вредоносный пакет, что побуждает ничего не подозревающих пользователей запускать файл и запускать бэкдор без файлов. Вредоносная программа маскируется под PDF-файл-ярлык, связанный с публичным рекомендательным письмом от Статистического управления Филиппин, используя различные тактики для сохранения постоянства и уклонения от обнаружения.
Бэкдор, установленный вредоносной программой, включает в себя функции для отключения отслеживания событий в Windows, выполнения исправления памяти в системных компонентах, обхода AMSI и установления соединений с сервером управления с помощью предопределенных URL-адресов. Вредоносная программа взаимодействует с сервером, получая команды, выполняя сценарии PowerShell и сообщая о состоянии системы, используя методы обфускации и защиты от отладки, чтобы избежать обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кампании по борьбе с киберугрозами, обнаруженной аналитиками GDATA 9 мая 2024 года, которая заключалась в использовании вредоносного файла быстрого доступа для внедрения в системы бэкдора без файлов. В кампании, которую приписывают исполнителю угроз Turla или Uroburos, используются различные передовые методы, такие как исправление памяти, обход AMSI и отключение функций ведения журнала событий, чтобы избежать обнаружения и взлома системной защиты. Вредоносная программа использует новые методы, такие как использование файлов LNK и MSBuild для запуска бэкдоров, что представляет значительный риск для систем. Для защиты систем от таких вредоносных угроз предлагаются стратегии смягчения последствий и превентивные меры.
-----
9 мая 2024 года аналитики GDATA обнаружили потенциальную кампанию по борьбе с киберугрозами, в которой использовался вредоносный файл быстрого доступа для внедрения в системы бэкдора без файлов, используя преимущества платформы Microsoft для создания приложений. Вредоносная операция включает внесение исправлений в память, обход AMSI и отключение функций ведения журнала событий, чтобы повысить свою способность избегать обнаружения и ослабить защиту системы. Известный как Turla или Uroburos, злоумышленник, стоящий за этой кампанией, в прошлом был связан с подобными вредоносными программами.
Вредоносное ПО, выявленное в ходе этой кампании, имеет некоторые общие черты с предыдущими вредоносными программами семейства Turla APT, включая использование скомпрометированных веб-сайтов в качестве серверов управления, методы обхода AMSI и использование сценариев PowerShell для загрузки вредоносного кода в память, что помогает в тактике обхода.
Новые методы, обнаруженные в этом варианте вредоносного ПО, включают использование файлов LNK, использование MSBuild для запуска бэкдоров без файлов и отключение функций, связанных с событиями, путем исправления системных компонентов в памяти. Эти новые методы повышают способность вредоносного ПО сохраняться и выполнять вредоносные операции, которые нелегко обнаружить.
Чтобы снизить риск заражения систем такими вредоносными программами, рекомендуется принять несколько превентивных мер. К ним относятся настройка политик выполнения PowerShell, позволяющих использовать только подписанные скрипты, отключение или ограничение службы WinRM для предотвращения удаленного выполнения PowerShell, оценка необходимости MSBuild и ее удаление, если в этом нет необходимости, а также использование управления приложениями для блокировки выполнения MSBuild, если это не требуется.
Вредоносный файл-ярлык размещен на взломанном веб-сайте, принадлежащем известному новостному изданию на Филиппинах. В фишинговых электронных письмах может содержаться ссылка на вредоносный пакет, что побуждает ничего не подозревающих пользователей запускать файл и запускать бэкдор без файлов. Вредоносная программа маскируется под PDF-файл-ярлык, связанный с публичным рекомендательным письмом от Статистического управления Филиппин, используя различные тактики для сохранения постоянства и уклонения от обнаружения.
Бэкдор, установленный вредоносной программой, включает в себя функции для отключения отслеживания событий в Windows, выполнения исправления памяти в системных компонентах, обхода AMSI и установления соединений с сервером управления с помощью предопределенных URL-адресов. Вредоносная программа взаимодействует с сервером, получая команды, выполняя сценарии PowerShell и сообщая о состоянии системы, используя методы обфускации и защиты от отладки, чтобы избежать обнаружения.
#ParsedReport #CompletenessMedium
06-07-2024
Turning Jenkins Into a Cryptomining Machine From an Attacker's Perspective. Technical details
https://www.trendmicro.com/en_us/research/24/g/turning-jenkins-into-a-cryptomining-machine-from-an-attackers-pe.html
Report completeness: Medium
Threats:
Malxmr_miner
Industry:
Software_development
TTPs:
Tactics: 6
Technics: 10
IOCs:
Url: 3
Hash: 3
Soft:
Jenkins, OpenSSL, crontab, systemd
Algorithms:
aes-256, base64, sha256
Functions:
svalid
Win API:
decompress
Languages:
groovy
06-07-2024
Turning Jenkins Into a Cryptomining Machine From an Attacker's Perspective. Technical details
https://www.trendmicro.com/en_us/research/24/g/turning-jenkins-into-a-cryptomining-machine-from-an-attackers-pe.html
Report completeness: Medium
Threats:
Malxmr_miner
Industry:
Software_development
TTPs:
Tactics: 6
Technics: 10
IOCs:
Url: 3
Hash: 3
Soft:
Jenkins, OpenSSL, crontab, systemd
Algorithms:
aes-256, base64, sha256
Functions:
svalid
Win API:
decompress
Languages:
groovy
Trend Micro
Turning Jenkins Into a Cryptomining Machine From an Attackers Perspective
In this blog entry, we will discuss how the Jenkins Script Console can be weaponized by attackers for cryptomining activity if not configured properly.
CTT Report Hub
#ParsedReport #CompletenessMedium 06-07-2024 Turning Jenkins Into a Cryptomining Machine From an Attacker's Perspective. Technical details https://www.trendmicro.com/en_us/research/24/g/turning-jenkins-into-a-cryptomining-machine-from-an-attackers-pe.html…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте освещаются потенциальные угрозы, связанные с неправильно настроенной консолью сценариев Jenkins, с акцентом на то, как злоумышленники могут использовать такие неправильные настройки для майнинга криптовалют. В нем подчеркивается важность правильной настройки, строгой аутентификации и регулярных проверок безопасности для снижения риска взлома серверов Jenkins злоумышленниками. Кроме того, в нем рассматриваются различные тактические приемы, которые злоумышленники могут использовать для выполнения вредоносных сценариев и осуществления киберпреступной деятельности с использованием уязвимостей Jenkins.
-----
В записи блога подчеркивается потенциальная угроза, исходящая от неправильно настроенной консоли скриптов Jenkins, которая может быть использована злоумышленниками для криптомайнинга. Консоль скриптов Jenkins позволяет администраторам и авторизованным пользователям запускать скрипты Groovy с повышенными правами доступа непосредственно на сервере Jenkins. Хотя по умолчанию консоль доступна только прошедшим проверку подлинности пользователям с правами администратора, любые неправильные настройки могут привести к появлению уязвимостей.
Был приведен пример, когда злоумышленник воспользовался неправильной конфигурацией плагина Jenkins Groovy для запуска вредоносного скрипта в кодировке Base64 для майнинга криптовалюты. Этот вредоносный скрипт обладал возможностями для завершения процессов, использующих чрезмерные ресурсы процессора, загрузки и обслуживания майнера криптовалют и обеспечения одновременной работы только одного экземпляра майнера. Скрипт также сохранил записи задания cron в переменной, включая необходимые параметры, такие как адреса пула и кошелька, и добавил их в crontab для постоянного выполнения.
В тексте также подчеркивается, что Jenkins, известная своими мощными возможностями разработки программного обеспечения, может стать палкой о двух концах, если ее не исправить или неправильно настроить. В записи в блоге подчеркивается важность правильной настройки, строгой проверки подлинности и авторизации, регулярных проверок безопасности и ограничения доступа в Интернет к серверам Jenkins для снижения риска их использования злоумышленниками для осуществления вредоносных действий.
Кроме того, злоумышленники могут использовать консоль Jenkins Script Console для выполнения вредоносных скриптов Groovy, что позволяет им осуществлять киберпреступные действия, такие как развертывание майнеров криптовалюты. Неправильно настроенные механизмы аутентификации могут предоставлять доступ к конечным точкам, что потенциально может привести к удаленному выполнению кода и неправильному использованию злоумышленниками. Злоумышленники могут использовать уязвимости Jenkins для загрузки и выполнения двоичных файлов майнеров, поддерживать постоянство с помощью заданий cron и утилит systemd, а также использовать бэкдоры для несанкционированного доступа и утечки данных.
В случае сбоя первоначальных методов выполнения у злоумышленника есть дополнительные средства запуска майнера, такие как запись в файл для присвоения идентификатора установки, установка ловушек для игнорирования сигналов, которые могут преждевременно завершить работу скрипта, выполнение вложенных команд для применения мер по очистке и, в конечном счете, запуск майнера с помощью команды exec.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: В тексте освещаются потенциальные угрозы, связанные с неправильно настроенной консолью сценариев Jenkins, с акцентом на то, как злоумышленники могут использовать такие неправильные настройки для майнинга криптовалют. В нем подчеркивается важность правильной настройки, строгой аутентификации и регулярных проверок безопасности для снижения риска взлома серверов Jenkins злоумышленниками. Кроме того, в нем рассматриваются различные тактические приемы, которые злоумышленники могут использовать для выполнения вредоносных сценариев и осуществления киберпреступной деятельности с использованием уязвимостей Jenkins.
-----
В записи блога подчеркивается потенциальная угроза, исходящая от неправильно настроенной консоли скриптов Jenkins, которая может быть использована злоумышленниками для криптомайнинга. Консоль скриптов Jenkins позволяет администраторам и авторизованным пользователям запускать скрипты Groovy с повышенными правами доступа непосредственно на сервере Jenkins. Хотя по умолчанию консоль доступна только прошедшим проверку подлинности пользователям с правами администратора, любые неправильные настройки могут привести к появлению уязвимостей.
Был приведен пример, когда злоумышленник воспользовался неправильной конфигурацией плагина Jenkins Groovy для запуска вредоносного скрипта в кодировке Base64 для майнинга криптовалюты. Этот вредоносный скрипт обладал возможностями для завершения процессов, использующих чрезмерные ресурсы процессора, загрузки и обслуживания майнера криптовалют и обеспечения одновременной работы только одного экземпляра майнера. Скрипт также сохранил записи задания cron в переменной, включая необходимые параметры, такие как адреса пула и кошелька, и добавил их в crontab для постоянного выполнения.
В тексте также подчеркивается, что Jenkins, известная своими мощными возможностями разработки программного обеспечения, может стать палкой о двух концах, если ее не исправить или неправильно настроить. В записи в блоге подчеркивается важность правильной настройки, строгой проверки подлинности и авторизации, регулярных проверок безопасности и ограничения доступа в Интернет к серверам Jenkins для снижения риска их использования злоумышленниками для осуществления вредоносных действий.
Кроме того, злоумышленники могут использовать консоль Jenkins Script Console для выполнения вредоносных скриптов Groovy, что позволяет им осуществлять киберпреступные действия, такие как развертывание майнеров криптовалюты. Неправильно настроенные механизмы аутентификации могут предоставлять доступ к конечным точкам, что потенциально может привести к удаленному выполнению кода и неправильному использованию злоумышленниками. Злоумышленники могут использовать уязвимости Jenkins для загрузки и выполнения двоичных файлов майнеров, поддерживать постоянство с помощью заданий cron и утилит systemd, а также использовать бэкдоры для несанкционированного доступа и утечки данных.
В случае сбоя первоначальных методов выполнения у злоумышленника есть дополнительные средства запуска майнера, такие как запись в файл для присвоения идентификатора установки, установка ловушек для игнорирования сигналов, которые могут преждевременно завершить работу скрипта, выполнение вложенных команд для применения мер по очистке и, в конечном счете, запуск майнера с помощью команды exec.
#ParsedReport #CompletenessLow
06-07-2024
Not just a black industry? Analysis of the attack activities of the "Silver Fox" group suspected of planning APT attacks
https://paper.seebug.org/3192
Report completeness: Low
Actors/Campaigns:
Silver_fox
Threats:
Winos
Victims:
Tax personnel, Finance personnel, National units, Security vendors, Key positions in finance, Key positions in accounting, Key positions in sales
Industry:
Financial
Geo:
China
ChatGPT TTPs:
T1027.002, T1059.001, T1112
IOCs:
Registry: 1
File: 2
Path: 1
Hash: 4
Domain: 3
Languages:
powershell
06-07-2024
Not just a black industry? Analysis of the attack activities of the "Silver Fox" group suspected of planning APT attacks
https://paper.seebug.org/3192
Report completeness: Low
Actors/Campaigns:
Silver_fox
Threats:
Winos
Victims:
Tax personnel, Finance personnel, National units, Security vendors, Key positions in finance, Key positions in accounting, Key positions in sales
Industry:
Financial
Geo:
China
ChatGPT TTPs:
do not use without manual checkT1027.002, T1059.001, T1112
IOCs:
Registry: 1
File: 2
Path: 1
Hash: 4
Domain: 3
Languages:
powershell
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 06-07-2024 Not just a black industry? Analysis of the attack activities of the "Silver Fox" group suspected of planning APT attacks https://paper.seebug.org/3192 Report completeness: Low Actors/Campaigns: Silver_fox Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Knowsec 404 Advanced Threat Intelligence обнаружила фишинговый веб-сайт, связанный с бандой Silver Fox, которая традиционно была известна тем, что нападала на сотрудников налоговой службы, но теперь сосредоточилась на национальных подразделениях и поставщиках систем безопасности. Это изменение их целей вызывает вопросы об их истинных мотивах и о том, могут ли они быть связаны с организацией APT. Группа Silver Fox использует сложные инструменты, такие как специальная команда для обфускации данных с открытым кодом Charonlycommand, и продемонстрировала эволюционирующий и целенаправленный подход к своей вредоносной деятельности. Бдительность в отношении фишинговых веб-сайтов подчеркивается как важнейшее условие безопасности, при этом особое внимание уделяется проверке легитимности веб-сайтов и привлечению сотрудников службы безопасности в случае неуверенности.
-----
Команда Knowsec 404 Advanced Threat Intelligence недавно обнаружила фишинговый веб-сайт, который выдавал себя за системы сотрудников важных национальных подразделений и поставщиков средств сетевой безопасности. При дальнейшем расследовании они подтвердили, что образцы, связанные с этим веб-сайтом, предположительно были образцами дистанционного управления Winos, которые обычно использовались бандой Silver Fox. В отличие от предыдущих разоблачений, в этих образцах использовались оболочки VMP для защиты кода и изменен стиль их олицетворения. Банда Silver Fox, известная в прошлом нападениями на сотрудников налоговой службы, в ходе этой атаки сосредоточила свое внимание на национальных подразделениях и поставщиках систем безопасности, что вызвало вопросы об истинных мотивах их деятельности - являются ли они просто командой из черной индустрии или атакующей организацией APT, скрывающейся в черной индустрии.
Дальнейший анализ показал, что группа использовала инструмент обфускации PowerShell под названием Out-EncodedSpecialCharOnlyCommand и ранее нераскрытый троян-загрузчик. Группа компаний Silver Fox, действующая с 2022 года, в основном использует электронную почту, фишинговые веб-сайты и программное обеспечение для обмена мгновенными сообщениями для распространения троянских вирусов, уделяя особое внимание ключевым позициям в сфере финансов, бухгалтерского учета и продаж в организациях с целью незаконного получения прибыли. Поставщики систем безопасности классифицируют их как организации, занимающиеся нелегальной деятельностью.
Обнаружение этой атаки Silver Fox было вызвано отслеживанием фишингового веб-сайта, выдававшего себя за национальное подразделение, и системы сотрудников поставщика услуг кибербезопасности. Вредоносные файлы, связанные с этим веб-сайтом, включали троян Winos, загрузчик UpdateDll и специальный инструмент Charonlycommand с открытым кодом. Образцы Winos, обнаруженные в ходе этого инцидента, использовали VMP для защиты кода и сохраняли свой шелл-код в определенном разделе реестра.
Специальный инструмент Charonlycommand с открытым кодом используется для преобразования кода скрипта PowerShell в символьный код для улучшения маскировки вредоносных программ. Атакующая группа, стоящая за этими действиями, продемонстрировала приверженность анализу и контрмерам, что говорит об активном расширении их тактики. Хотя в Китае Winos обычно связывают с группой "Серебряная лиса", смещение целей атак в сторону национальных подразделений и поставщиков систем безопасности указывает на потенциальную причастность организации APT к злонамеренным намерениям.
Команда Knowsec 404 Advanced Threat Intelligence подчеркивает важность бдительности в отношении фишинговых веб-сайтов и советует пользователям проверять легитимность веб-сайтов перед проведением конфиденциальных операций. Они предостерегают от перехода по ссылкам или электронным письмам из неизвестных источников и рекомендуют привлекать сотрудников службы безопасности в случае возникновения сомнений для обеспечения безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Knowsec 404 Advanced Threat Intelligence обнаружила фишинговый веб-сайт, связанный с бандой Silver Fox, которая традиционно была известна тем, что нападала на сотрудников налоговой службы, но теперь сосредоточилась на национальных подразделениях и поставщиках систем безопасности. Это изменение их целей вызывает вопросы об их истинных мотивах и о том, могут ли они быть связаны с организацией APT. Группа Silver Fox использует сложные инструменты, такие как специальная команда для обфускации данных с открытым кодом Charonlycommand, и продемонстрировала эволюционирующий и целенаправленный подход к своей вредоносной деятельности. Бдительность в отношении фишинговых веб-сайтов подчеркивается как важнейшее условие безопасности, при этом особое внимание уделяется проверке легитимности веб-сайтов и привлечению сотрудников службы безопасности в случае неуверенности.
-----
Команда Knowsec 404 Advanced Threat Intelligence недавно обнаружила фишинговый веб-сайт, который выдавал себя за системы сотрудников важных национальных подразделений и поставщиков средств сетевой безопасности. При дальнейшем расследовании они подтвердили, что образцы, связанные с этим веб-сайтом, предположительно были образцами дистанционного управления Winos, которые обычно использовались бандой Silver Fox. В отличие от предыдущих разоблачений, в этих образцах использовались оболочки VMP для защиты кода и изменен стиль их олицетворения. Банда Silver Fox, известная в прошлом нападениями на сотрудников налоговой службы, в ходе этой атаки сосредоточила свое внимание на национальных подразделениях и поставщиках систем безопасности, что вызвало вопросы об истинных мотивах их деятельности - являются ли они просто командой из черной индустрии или атакующей организацией APT, скрывающейся в черной индустрии.
Дальнейший анализ показал, что группа использовала инструмент обфускации PowerShell под названием Out-EncodedSpecialCharOnlyCommand и ранее нераскрытый троян-загрузчик. Группа компаний Silver Fox, действующая с 2022 года, в основном использует электронную почту, фишинговые веб-сайты и программное обеспечение для обмена мгновенными сообщениями для распространения троянских вирусов, уделяя особое внимание ключевым позициям в сфере финансов, бухгалтерского учета и продаж в организациях с целью незаконного получения прибыли. Поставщики систем безопасности классифицируют их как организации, занимающиеся нелегальной деятельностью.
Обнаружение этой атаки Silver Fox было вызвано отслеживанием фишингового веб-сайта, выдававшего себя за национальное подразделение, и системы сотрудников поставщика услуг кибербезопасности. Вредоносные файлы, связанные с этим веб-сайтом, включали троян Winos, загрузчик UpdateDll и специальный инструмент Charonlycommand с открытым кодом. Образцы Winos, обнаруженные в ходе этого инцидента, использовали VMP для защиты кода и сохраняли свой шелл-код в определенном разделе реестра.
Специальный инструмент Charonlycommand с открытым кодом используется для преобразования кода скрипта PowerShell в символьный код для улучшения маскировки вредоносных программ. Атакующая группа, стоящая за этими действиями, продемонстрировала приверженность анализу и контрмерам, что говорит об активном расширении их тактики. Хотя в Китае Winos обычно связывают с группой "Серебряная лиса", смещение целей атак в сторону национальных подразделений и поставщиков систем безопасности указывает на потенциальную причастность организации APT к злонамеренным намерениям.
Команда Knowsec 404 Advanced Threat Intelligence подчеркивает важность бдительности в отношении фишинговых веб-сайтов и советует пользователям проверять легитимность веб-сайтов перед проведением конфиденциальных операций. Они предостерегают от перехода по ссылкам или электронным письмам из неизвестных источников и рекомендуют привлекать сотрудников службы безопасности в случае возникновения сомнений для обеспечения безопасности.
#ParsedReport #CompletenessLow
07-07-2024
Malicious code created by Konni, a North Korean hacking group impersonating the National Tax Service - Information on VAT corrections (Value-Added Tax Processing Regulations).hwp (2024.6.27).lnk
https://wezard4u.tistory.com/429221
Report completeness: Low
Actors/Campaigns:
Scarcruft
Kimsuky
Threats:
Konni_rat
Trojan/lnk.powershell.s2453
Powecod
Malware.lnk/dldr.agent
Victims:
Government agencies, Organizations
Industry:
Government
Geo:
Russia, Korea, Middle east, North korean, North korea, Asia
ChatGPT TTPs:
T1566.001, T1204.002, T1036.005, T1112, T1059.003, T1070.004
IOCs:
File: 7
Hash: 3
Registry: 1
Path: 3
Url: 1
Algorithms:
sha256, sha1, md5, zip
Functions:
Powershell, Downloads, Documents, Desktop
Languages:
powershell, php
07-07-2024
Malicious code created by Konni, a North Korean hacking group impersonating the National Tax Service - Information on VAT corrections (Value-Added Tax Processing Regulations).hwp (2024.6.27).lnk
https://wezard4u.tistory.com/429221
Report completeness: Low
Actors/Campaigns:
Scarcruft
Kimsuky
Threats:
Konni_rat
Trojan/lnk.powershell.s2453
Powecod
Malware.lnk/dldr.agent
Victims:
Government agencies, Organizations
Industry:
Government
Geo:
Russia, Korea, Middle east, North korean, North korea, Asia
ChatGPT TTPs:
do not use without manual checkT1566.001, T1204.002, T1036.005, T1112, T1059.003, T1070.004
IOCs:
File: 7
Hash: 3
Registry: 1
Path: 3
Url: 1
Algorithms:
sha256, sha1, md5, zip
Functions:
Powershell, Downloads, Documents, Desktop
Languages:
powershell, php
꿈을꾸는 파랑새
국세청 사칭 북한의 해킹 그룹 Konni(코니)에서 만든 악성코드-부가가치세 수정신고 안내(부가가치세사무처리규정).hwp(2024.6.27).lnk
오늘도 우리 북한의 해킹 그룹인 Konni(코니) 에서 우리 국세청으로 속여서 만든 악성코드인 부가가치세 수정신고 안내(부가가치세사무처리규정).hwp(2024..6.27).lnk에 대해서 알아보겠습니다.2017년 Cisco Talos 연구원이 처음 발견했으며, 2014년부터 탐지되지 않은 채 고도의 타깃 공격으로 하는 북한의 해킹 단체 Thallium, APT 37과 관련된 해킹 단체이며 Kimsuky(김수키)일 가능성도 있는 단체입니다. 그룹은 북한…