CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 06-07-2024 Turning Jenkins Into a Cryptomining Machine From an Attacker's Perspective. Technical details https://www.trendmicro.com/en_us/research/24/g/turning-jenkins-into-a-cryptomining-machine-from-an-attackers-pe.html…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте освещаются потенциальные угрозы, связанные с неправильно настроенной консолью сценариев Jenkins, с акцентом на то, как злоумышленники могут использовать такие неправильные настройки для майнинга криптовалют. В нем подчеркивается важность правильной настройки, строгой аутентификации и регулярных проверок безопасности для снижения риска взлома серверов Jenkins злоумышленниками. Кроме того, в нем рассматриваются различные тактические приемы, которые злоумышленники могут использовать для выполнения вредоносных сценариев и осуществления киберпреступной деятельности с использованием уязвимостей Jenkins.
-----

В записи блога подчеркивается потенциальная угроза, исходящая от неправильно настроенной консоли скриптов Jenkins, которая может быть использована злоумышленниками для криптомайнинга. Консоль скриптов Jenkins позволяет администраторам и авторизованным пользователям запускать скрипты Groovy с повышенными правами доступа непосредственно на сервере Jenkins. Хотя по умолчанию консоль доступна только прошедшим проверку подлинности пользователям с правами администратора, любые неправильные настройки могут привести к появлению уязвимостей.

Был приведен пример, когда злоумышленник воспользовался неправильной конфигурацией плагина Jenkins Groovy для запуска вредоносного скрипта в кодировке Base64 для майнинга криптовалюты. Этот вредоносный скрипт обладал возможностями для завершения процессов, использующих чрезмерные ресурсы процессора, загрузки и обслуживания майнера криптовалют и обеспечения одновременной работы только одного экземпляра майнера. Скрипт также сохранил записи задания cron в переменной, включая необходимые параметры, такие как адреса пула и кошелька, и добавил их в crontab для постоянного выполнения.

В тексте также подчеркивается, что Jenkins, известная своими мощными возможностями разработки программного обеспечения, может стать палкой о двух концах, если ее не исправить или неправильно настроить. В записи в блоге подчеркивается важность правильной настройки, строгой проверки подлинности и авторизации, регулярных проверок безопасности и ограничения доступа в Интернет к серверам Jenkins для снижения риска их использования злоумышленниками для осуществления вредоносных действий.

Кроме того, злоумышленники могут использовать консоль Jenkins Script Console для выполнения вредоносных скриптов Groovy, что позволяет им осуществлять киберпреступные действия, такие как развертывание майнеров криптовалюты. Неправильно настроенные механизмы аутентификации могут предоставлять доступ к конечным точкам, что потенциально может привести к удаленному выполнению кода и неправильному использованию злоумышленниками. Злоумышленники могут использовать уязвимости Jenkins для загрузки и выполнения двоичных файлов майнеров, поддерживать постоянство с помощью заданий cron и утилит systemd, а также использовать бэкдоры для несанкционированного доступа и утечки данных.

В случае сбоя первоначальных методов выполнения у злоумышленника есть дополнительные средства запуска майнера, такие как запись в файл для присвоения идентификатора установки, установка ловушек для игнорирования сигналов, которые могут преждевременно завершить работу скрипта, выполнение вложенных команд для применения мер по очистке и, в конечном счете, запуск майнера с помощью команды exec.
#ParsedReport #CompletenessLow
06-07-2024

Not just a black industry? Analysis of the attack activities of the "Silver Fox" group suspected of planning APT attacks

https://paper.seebug.org/3192

Report completeness: Low

Actors/Campaigns:
Silver_fox

Threats:
Winos

Victims:
Tax personnel, Finance personnel, National units, Security vendors, Key positions in finance, Key positions in accounting, Key positions in sales

Industry:
Financial

Geo:
China

ChatGPT TTPs:
do not use without manual check
T1027.002, T1059.001, T1112

IOCs:
Registry: 1
File: 2
Path: 1
Hash: 4
Domain: 3

Languages:
powershell
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 06-07-2024 Not just a black industry? Analysis of the attack activities of the "Silver Fox" group suspected of planning APT attacks https://paper.seebug.org/3192 Report completeness: Low Actors/Campaigns: Silver_fox Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что команда Knowsec 404 Advanced Threat Intelligence обнаружила фишинговый веб-сайт, связанный с бандой Silver Fox, которая традиционно была известна тем, что нападала на сотрудников налоговой службы, но теперь сосредоточилась на национальных подразделениях и поставщиках систем безопасности. Это изменение их целей вызывает вопросы об их истинных мотивах и о том, могут ли они быть связаны с организацией APT. Группа Silver Fox использует сложные инструменты, такие как специальная команда для обфускации данных с открытым кодом Charonlycommand, и продемонстрировала эволюционирующий и целенаправленный подход к своей вредоносной деятельности. Бдительность в отношении фишинговых веб-сайтов подчеркивается как важнейшее условие безопасности, при этом особое внимание уделяется проверке легитимности веб-сайтов и привлечению сотрудников службы безопасности в случае неуверенности.
-----

Команда Knowsec 404 Advanced Threat Intelligence недавно обнаружила фишинговый веб-сайт, который выдавал себя за системы сотрудников важных национальных подразделений и поставщиков средств сетевой безопасности. При дальнейшем расследовании они подтвердили, что образцы, связанные с этим веб-сайтом, предположительно были образцами дистанционного управления Winos, которые обычно использовались бандой Silver Fox. В отличие от предыдущих разоблачений, в этих образцах использовались оболочки VMP для защиты кода и изменен стиль их олицетворения. Банда Silver Fox, известная в прошлом нападениями на сотрудников налоговой службы, в ходе этой атаки сосредоточила свое внимание на национальных подразделениях и поставщиках систем безопасности, что вызвало вопросы об истинных мотивах их деятельности - являются ли они просто командой из черной индустрии или атакующей организацией APT, скрывающейся в черной индустрии.

Дальнейший анализ показал, что группа использовала инструмент обфускации PowerShell под названием Out-EncodedSpecialCharOnlyCommand и ранее нераскрытый троян-загрузчик. Группа компаний Silver Fox, действующая с 2022 года, в основном использует электронную почту, фишинговые веб-сайты и программное обеспечение для обмена мгновенными сообщениями для распространения троянских вирусов, уделяя особое внимание ключевым позициям в сфере финансов, бухгалтерского учета и продаж в организациях с целью незаконного получения прибыли. Поставщики систем безопасности классифицируют их как организации, занимающиеся нелегальной деятельностью.

Обнаружение этой атаки Silver Fox было вызвано отслеживанием фишингового веб-сайта, выдававшего себя за национальное подразделение, и системы сотрудников поставщика услуг кибербезопасности. Вредоносные файлы, связанные с этим веб-сайтом, включали троян Winos, загрузчик UpdateDll и специальный инструмент Charonlycommand с открытым кодом. Образцы Winos, обнаруженные в ходе этого инцидента, использовали VMP для защиты кода и сохраняли свой шелл-код в определенном разделе реестра.

Специальный инструмент Charonlycommand с открытым кодом используется для преобразования кода скрипта PowerShell в символьный код для улучшения маскировки вредоносных программ. Атакующая группа, стоящая за этими действиями, продемонстрировала приверженность анализу и контрмерам, что говорит об активном расширении их тактики. Хотя в Китае Winos обычно связывают с группой "Серебряная лиса", смещение целей атак в сторону национальных подразделений и поставщиков систем безопасности указывает на потенциальную причастность организации APT к злонамеренным намерениям.

Команда Knowsec 404 Advanced Threat Intelligence подчеркивает важность бдительности в отношении фишинговых веб-сайтов и советует пользователям проверять легитимность веб-сайтов перед проведением конфиденциальных операций. Они предостерегают от перехода по ссылкам или электронным письмам из неизвестных источников и рекомендуют привлекать сотрудников службы безопасности в случае возникновения сомнений для обеспечения безопасности.
#ParsedReport #CompletenessLow
07-07-2024

Malicious code created by Konni, a North Korean hacking group impersonating the National Tax Service - Information on VAT corrections (Value-Added Tax Processing Regulations).hwp (2024.6.27).lnk

https://wezard4u.tistory.com/429221

Report completeness: Low

Actors/Campaigns:
Scarcruft
Kimsuky

Threats:
Konni_rat
Trojan/lnk.powershell.s2453
Powecod
Malware.lnk/dldr.agent

Victims:
Government agencies, Organizations

Industry:
Government

Geo:
Russia, Korea, Middle east, North korean, North korea, Asia

ChatGPT TTPs:
do not use without manual check
T1566.001, T1204.002, T1036.005, T1112, T1059.003, T1070.004

IOCs:
File: 7
Hash: 3
Registry: 1
Path: 3
Url: 1

Algorithms:
sha256, sha1, md5, zip

Functions:
Powershell, Downloads, Documents, Desktop

Languages:
powershell, php
CTT Report Hub
#ParsedReport #CompletenessLow 07-07-2024 Malicious code created by Konni, a North Korean hacking group impersonating the National Tax Service - Information on VAT corrections (Value-Added Tax Processing Regulations).hwp (2024.6.27).lnk https://wezard4u…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что северокорейская хакерская группа Konni, связанная с Thallium и APT 37, разработала сложную вредоносную программу под названием Value-Value Tax Amendment Report Guide, предназначенную для правительственных учреждений и организаций в Южной Корее и Соединенных Штатах. Вредоносная программа, замаскированная под руководство по исправлению налоговых деклараций, распространяется с помощью фишинговых электронных писем и использует методы обфускации, чтобы избежать обнаружения. Она включает в себя скрипт VBS с различными функциональными возможностями, такими как сохранение работоспособности в зараженных системах и выполнение различных действий в зависимости от наличия или отсутствия файла.
-----

Вредоносный код под названием Value-Added Tax Amendment Report Guide (Правила уплаты налога на добавленную стоимость) был создан северокорейской хакерской группой Konni, которая связана с Thallium и APT 37. Известно, что эта группа атаковала правительственные учреждения и организации в Южной Корее и Соединенных Штатах. Трояны удаленного доступа Konni (RATs) обычно распространяются с помощью фишинговых сообщений или электронной почты для сбора конфиденциальной информации, создания скриншотов и установки удаленных интерактивных оболочек в целевых системах.

Вредоносная программа, замаскированная под руководство по корректировке деклараций по налогу на добавленную стоимость, поставляется в виде файла большого размера (62,8 МБ), чтобы избежать обнаружения антивирусным программным обеспечением. Она также может использовать методы обфускации, предполагающие наличие фиктивного файла, чтобы запутать меры безопасности. Вредоносный контент распространяется по ссылкам электронной почты, замаскированным под файлы HWP. С зараженным файлом связаны следующие конкретные значения хэша: MD5: 6eee6fa92a270b1f32390eec50512eea, SHA-1: e8b471c3d383fd44e53029676df3370f0504555f и SHA-256: 183fb85fc915017104cd473f8f3ad515a54603e38fd4463214adcbf84b421183.

Созданный вредоносным ПО скрипт VBS обладает различными функциональными возможностями. Он представляет собой пакетный скрипт для Windows, который проверяет наличие определенных файлов и выполняет различные действия в зависимости от наличия или отсутствия этих файлов. Сначала скрипт изменяет текущий рабочий каталог на тот, в котором он хранится. Затем он выполняет условные инструкции, такие как проверка существования определенных пакетных файлов и добавление разделов реестра для сохранения работоспособности зараженной системы.

Если определенный файл (61203333.bat) существует, скрипт добавляет раздел реестра, который гарантирует, что определенный файл VBS запускается каждый раз, когда зараженный пользователь перезагружает свое устройство. Это облегчает текущее заражение и позволяет создателю вредоносной программы сохранять контроль. Скрипт также вызывает другие пакетные файлы, такие как 38808439.bat, и выполняет такие действия, как удаление файлов и разрыв скриптов.

В сценариях, где определенные файлы не существуют, скрипт продолжает выполнять различные действия, включая вызов других пакетных файлов и ожидание определенного периода времени перед выполнением дополнительных операций. Скрипт использует метки и циклы для управления процессом выполнения, повторяя определенные действия в зависимости от наличия или отсутствия файла. В конечном счете, если определенный файл существует, сценарий завершает работу удалением файла и выполнением сценария explosion.
За JWT и дырки в нем.
Forwarded from AUTHORITY
Разобрали технологию JWT:
Структуру токенов, алгоритм работы и возможные уязвимости.

Статья доступна по ссылке: https://telegra.ph/Obzor-tehnologii-JWT-07-02

Пишите комментарии, ставьте лайки.

WE ARE AUTHORITY!

Футболки с ИБ-принтами - https://t.me/authoritywear/23
Корпоративный мерч на заказ - https://authoritywear.ru
👍1🤮1
#ParsedReport #CompletenessHigh
08-07-2024

CloudSorcerer - A new APT targeting Russian government entities

https://securelist.com/cloudsorcerer-new-apt-cloud-actor/113056

Report completeness: High

Actors/Campaigns:
Cloudsorcerer (motivation: cyber_espionage)
Groundbait

Threats:
Cloudwizard_tool
Commonmagic_tool

Victims:
Russian government entities

Industry:
Financial, Government

Geo:
Ukrainian, Russian, Russian federation

TTPs:
Tactics: 7
Technics: 17

IOCs:
File: 3
Url: 3
Hash: 1

Soft:
Microsoft COM, Windows service, Windows registry

Algorithms:
sha1, md5, sha256

Win API:
GetModuleFileNameA, ShellExecuteExW, NetUserSetInfo, InternetCrackUrlA, InternetSetOptionA, InternetOpenA, InternetConnectA, HttpOpenRequestA, HttpSendRequestA, InternetReadFile, have more...

Platforms:
x64, intel

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2024 CloudSorcerer - A new APT targeting Russian government entities https://securelist.com/cloudsorcerer-new-apt-cloud-actor/113056 Report completeness: High Actors/Campaigns: Cloudsorcerer (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в описании недавно обнаруженной расширенной постоянной угрозы (APT) под названием CloudSorcerer, нацеленной на российские государственные структуры. APT использует облачную инфраструктуру различных поставщиков, использует сложные методы мониторинга, сбора и фильтрации данных, а также взаимодействует с облачными сервисами для выполнения функций командования и контроля. Выделяются модульная структура вредоносного ПО, специфические функциональные возможности, основанные на процессах, использование различных методов, таких как внедрение шеллкода и хеширование API, передача данных по именованным каналам и установление соединения с серверами C2, размещенными на страницах GitHub. Кроме того, в тексте упоминается сходство с CloudWizard APT, при этом подчеркиваются различные коды и функции, указывающие на нового исполнителя угрозы. Также обсуждается использование актером тактики обфускации, такой как создание вымышленной личности, и целенаправленный подход к шпионской деятельности.
-----

Недавно обнаруженная продвинутая постоянная угроза (APT) под названием CloudSorcerer нацелена на российские государственные учреждения.

CloudSorcerer использует облачную инфраструктуру Microsoft Graph, Yandex Cloud и Dropbox для скрытого мониторинга, сбора и эксфильтрации данных.

Вредоносная программа работает, используя облачные ресурсы в качестве серверов управления (C2), доступ к которым осуществляется через API с помощью токенов аутентификации.

Изначально CloudSorcerer, использующий GitHub в качестве сервера C2, имеет сходство с CloudWizard APT, хотя код вредоносного ПО отличается, что указывает на появление новой угрозы.

CloudSorcerer работает с отдельными модулями для обмена данными и сбора данных в рамках одного исполняемого файла.

Вредоносная программа использует такие методы, как внедрение шеллкода, использование PEB, хеширование Windows API, сбор системной информации и обмен данными по именованным каналам с модулем C2.

Соединения с серверами C2 устанавливаются на страницах GitHub, и актер создает вымышленную личность под именем "Алина Егорова" для обфускации.

Заметная активность на начальной странице сервера C2 показывает, что репозитории были разветвлены, но не затронуты с 13 мая 2024 года.

Использование CloudSorcerer передовых облачных сервисов, динамическая адаптация поведения и сложные механизмы коммуникации демонстрируют его индивидуальный подход к шпионажу, направленному против российских правительственных организаций.
#ParsedReport #CompletenessLow
08-07-2024

Decrypted: DoNex Ransomware and its Predecessors

https://decoded.avast.io/threatresearch/decrypted-donex-ransomware-and-its-predecessors

Report completeness: Low

Threats:
Darkrace

Geo:
Belgium, The us, Italy

ChatGPT TTPs:
do not use without manual check
T1486, T1140

IOCs:
Hash: 12

Soft:
Windows Explorer

Algorithms:
chacha20, rsa-4096, xor

Win API:
CryptGenRandom
CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2024 Decrypted: DoNex Ransomware and its Predecessors https://decoded.avast.io/threatresearch/decrypted-donex-ransomware-and-its-predecessors Report completeness: Low Threats: Darkrace Geo: Belgium, The us, Italy …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: исследователи Avast выявили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, что позволило им предоставлять жертвам инструменты для расшифровки с марта 2024 года. Программа-вымогатель использует целенаправленные атаки в США, Италии и Бельгии, шифруя файлы специальным методом, который включает в себя шифрование RSA-4096. Чтобы идентифицировать атаку DoNex, жертвы могут искать уведомление о требовании выкупа, которое отличается в разных версиях, но присутствует во всех версиях. Жертвам рекомендуется предоставлять примеры зашифрованных файлов для помощи в расшифровке, подчеркивая важность соблюдения бдительности в отношении атак программ-вымогателей, использующих криптографические уязвимости.
-----

Исследователи Avast обнаружили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, которая позволяла им тайно предоставлять жертвам инструменты для расшифровки с марта 2024 года. Уязвимость в криптографической схеме была обнаружена на конференции Recon 2024, что привело к раскрытию уязвимости. Были выявлены различные версии программы-вымогателя, включая первоначальную версию Muse в апреле 2022 года, которая привела к появлению финальной версии DoNex. По состоянию на апрель 2024 года DoNex, по-видимому, прекратил свое развитие, новых образцов обнаружено не было, и с тех пор его сайт TOR был неактивен.

Согласно данным телеметрии, DoNex использует целенаправленные атаки преимущественно в США, Италии и Бельгии. В процессе выполнения программы-вымогателя с помощью CryptGenRandom() генерируется ключ шифрования, который запускает шифрование файлов с использованием симметричного ключа ChaCha20. Затем файлы шифруются, а ключ к файлу дополнительно шифруется с помощью RSA-4096 и добавляется в конец файла. Программа-вымогатель выбирает файлы на основе их расширений, которые указаны в XML-файле конфигурации программы-вымогателя.

Образцы программ-вымогателей содержат конфигурационный файл, зашифрованный методом XOR, который содержит данные о расширениях, файлах, внесенных в белый список, и параметрах, связанных с шифрованием. Распознать атаку программы-вымогателя DoNex можно с помощью уведомления о требовании выкупа, которое варьируется в разных версиях, но присутствует в каждой итерации. Структура уведомлений о требовании выкупа у поддельных программ-вымогателей LockBit, DarkRace и DoNex имеет общие черты.

Кроме того, жертвам настоятельно рекомендуется предоставить примеры как оригинального файла, так и того же файла, зашифрованного любым брендом DoNex, чтобы помочь в расшифровке. Выбор пар файлов большого размера имеет решающее значение, поскольку ограничение на расшифровку, установленное инструментом, соответствует размеру зашифрованного файла в паре. Бдительность необходима для обнаружения атак программ-вымогателей и реагирования на них, особенно тех, которые используют уязвимости в криптографических механизмах.
#ParsedReport #CompletenessHigh
08-07-2024

Lifting Zmiy: hacking SCADA system controllers in pursuit of the main victims

https://rt-solar.ru/solar-4rays/blog/4506

Report completeness: High

Actors/Campaigns:
Lifting_zmiy
Shedding_zmiy
Red_delta
Axiom
Winnti

Threats:
Ssh-snake_tool
Kerbrute_tool
Mitm_technique
Proxychains3_tool
Crackmapexec_tool
Empire_loader
Lolbin_technique
Proxylogon_exploit
Shadowpad
Gs-netcat
Gsocket_tool
Uac_bypass_technique

Victims:
Organizations, Regional telecom operators

Industry:
Ics, Government, Telco

Geo:
Russia, Ukrainian, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1078, T1572, T1133, T1190, T1071.001, T1105

IOCs:
IP: 74
File: 6
Hash: 28
Url: 3
Domain: 4

Soft:
Active Directory, Windows authentication, sudo, nginx, Telegram, curl, Windows Defender

Algorithms:
xor, base64, md5, sha1, gzip, aes, sha256, aes-256

Languages:
lua, python

Platforms:
cross-platform

YARA: Found

Links:
https://github.com/haad/proxychains
https://github.com/Tekon-Avtomatika/KUN-IP8\_Plugins
https://github.com/hackerschoice/gsocket
https://github.com/NHAS/reverse\_ssh/commit/914d36ee2438672936425d45c155b1f26dff2f07
https://github.com/lgandx/Responder
https://github.com/ropnop/kerbrute
https://github.com/Kabot/mig-logcleaner-resurrected
https://github.com/byt3bl33d3r/CrackMapExec
https://github.com/NHAS/reverse\_ssh
https://github.com/MegaManSec/SSH-Snake
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2024 Lifting Zmiy: hacking SCADA system controllers in pursuit of the main victims https://rt-solar.ru/solar-4rays/blog/4506 Report completeness: High Actors/Campaigns: Lifting_zmiy Shedding_zmiy Red_delta Axiom Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - подробный анализ кибератак, проведенных группой под названием Lifting Zmiy против различных организаций в России. Группа использовала различные методы и инструменты, включая компрометацию ПЛК и серверов управления, использование уязвимостей и инфраструктуры, подобной Starlink от SpaceX. Атаки были направлены на получение доступа, внедрение вредоносных программ, кражу данных и разрушение инфраструктуры, что подчеркивает постоянную угрозу, связанную с удалением Zmiy, и важность постоянной бдительности в противодействии киберугрозам.
-----

В тексте обсуждается серия кибератак, совершенных группой, известной как Lifting Zmiy, против организаций в России. Атаки были связаны с компрометацией ПЛК и серверов управления в таких отраслях, как информационные технологии, телекоммуникации и государственный сектор. Lifting Zmiy использовала инструменты с открытым исходным кодом, такие как программное обеспечение Reverse SSH, для установления адресов C2 и поддержания контроля над зараженными организациями. Злоумышленники также использовали инфраструктуру Starlink от SpaceX в своих операциях и использовали вредоносные программы, такие как SSH-черви, kerbrute и Responder, для разведывательных и MiTM-атак. Они были нацелены на уязвимости, такие как ProxyLogon на серверах Exchange.

Ключевым аспектом атак было манипулирование ПЛК и SCADA-системами с целью внедрения вредоносного ПО и управления серверами внутри критически важных компонентов. Группа продемонстрировала опыт работы с системами Linux и использовала экзотическую инфраструктуру для управления серверами. Для обеспечения сохранности и обхода были использованы различные методы, включая шифрование AES, повышение привилегий на основе скриптов LUA и обход контроля учетных записей. Для кражи учетных данных и доступа к данным в скомпрометированных сетях использовались бэкдоры.

Анализ инфраструктуры злоумышленников и серверов C2 выявил новых жертв, в том числе региональных операторов связи, при этом группа использовала несколько IP-адресов, VPN и VPS-ресурсов. К концу 2023 года произошел сдвиг в сторону использования Starlink. Обратные пробы SSH дали адреса C2, связанные с зараженными ПЛК от Tekon-Automation, при этом было идентифицировано 23 сервера C2, 14 из которых были активны к июню 2024 года, а восемь были развернуты на скомпрометированных ПЛК. Домен "sensor.fun" был привязан к инфраструктуре Lifting Zmiy, на котором размещался образец, распространяемый по ссылке с хэшем MD5 41b99b0770f01afbd80481fb6f811bcc.

Для обнаружения обратных SSH-серверов C2 использовались специальные правила сканирования, которые включали проверку подлинности с помощью попыток подключения по SSH к порту 443. Запись WHOIS для домена, используемого Lifting Zmiy, указывала на регистрацию у украинского регистратора, что свидетельствует об активном присутствии группы. Злоумышленники в основном получали доступ путем подбора пароля, с неопределенностью, связанной с независимым доступом или приобретением учетных данных у третьих лиц. Визуализация их атак показала, что основное внимание уделялось краже данных, а при столкновении с препятствиями - разрушению инфраструктуры.

Список IP-адресов, связанных с удаленными подключениями с помощью Lifting Zmiy, был идентифицирован как показатели мониторинга, часто связанные с государственными службами, что создает проблемы для прямого определения. В тексте подчеркивается сохраняющаяся угроза, связанная с отменой Zmiy, и острая необходимость постоянной бдительности в обнаружении киберугроз и противодействии им со стороны этого сложного субъекта угроз.
#ParsedReport #CompletenessMedium
09-07-2024

A Deep Dive Into DarkME Rat Malware

https://blog.sonicwall.com/en-us/2024/06/a-deep-dive-into-darkme-rat-malware

Report completeness: Medium

Actors/Campaigns:
Water_hydra

Threats:
Darkme
Process_hollowing_technique

CVEs:
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.003, T1204.002, T1218.007, T1132.001, T1140, T1059.005, T1053.005, T1140, T1106, T1082, have more...

IOCs:
File: 10
Registry: 1
Domain: 1
Hash: 1

Soft:
Windows Installer

Algorithms:
xor, rc4

Functions:
GetLocalInfoA

Win API:
RunDllEntryPointW, FindWindowA, GetForegroundWindow, GetWindowTextA, gethostbyname, CreateWindowExA, SetWindowLongA

Languages:
python, visual_basic