#ParsedReport #CompletenessHigh
08-07-2024
CloudSorcerer - A new APT targeting Russian government entities
https://securelist.com/cloudsorcerer-new-apt-cloud-actor/113056
Report completeness: High
Actors/Campaigns:
Cloudsorcerer (motivation: cyber_espionage)
Groundbait
Threats:
Cloudwizard_tool
Commonmagic_tool
Victims:
Russian government entities
Industry:
Financial, Government
Geo:
Ukrainian, Russian, Russian federation
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 3
Url: 3
Hash: 1
Soft:
Microsoft COM, Windows service, Windows registry
Algorithms:
sha1, md5, sha256
Win API:
GetModuleFileNameA, ShellExecuteExW, NetUserSetInfo, InternetCrackUrlA, InternetSetOptionA, InternetOpenA, InternetConnectA, HttpOpenRequestA, HttpSendRequestA, InternetReadFile, have more...
Platforms:
x64, intel
YARA: Found
08-07-2024
CloudSorcerer - A new APT targeting Russian government entities
https://securelist.com/cloudsorcerer-new-apt-cloud-actor/113056
Report completeness: High
Actors/Campaigns:
Cloudsorcerer (motivation: cyber_espionage)
Groundbait
Threats:
Cloudwizard_tool
Commonmagic_tool
Victims:
Russian government entities
Industry:
Financial, Government
Geo:
Ukrainian, Russian, Russian federation
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 3
Url: 3
Hash: 1
Soft:
Microsoft COM, Windows service, Windows registry
Algorithms:
sha1, md5, sha256
Win API:
GetModuleFileNameA, ShellExecuteExW, NetUserSetInfo, InternetCrackUrlA, InternetSetOptionA, InternetOpenA, InternetConnectA, HttpOpenRequestA, HttpSendRequestA, InternetReadFile, have more...
Platforms:
x64, intel
YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2024 CloudSorcerer - A new APT targeting Russian government entities https://securelist.com/cloudsorcerer-new-apt-cloud-actor/113056 Report completeness: High Actors/Campaigns: Cloudsorcerer (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании недавно обнаруженной расширенной постоянной угрозы (APT) под названием CloudSorcerer, нацеленной на российские государственные структуры. APT использует облачную инфраструктуру различных поставщиков, использует сложные методы мониторинга, сбора и фильтрации данных, а также взаимодействует с облачными сервисами для выполнения функций командования и контроля. Выделяются модульная структура вредоносного ПО, специфические функциональные возможности, основанные на процессах, использование различных методов, таких как внедрение шеллкода и хеширование API, передача данных по именованным каналам и установление соединения с серверами C2, размещенными на страницах GitHub. Кроме того, в тексте упоминается сходство с CloudWizard APT, при этом подчеркиваются различные коды и функции, указывающие на нового исполнителя угрозы. Также обсуждается использование актером тактики обфускации, такой как создание вымышленной личности, и целенаправленный подход к шпионской деятельности.
-----
Недавно обнаруженная продвинутая постоянная угроза (APT) под названием CloudSorcerer нацелена на российские государственные учреждения.
CloudSorcerer использует облачную инфраструктуру Microsoft Graph, Yandex Cloud и Dropbox для скрытого мониторинга, сбора и эксфильтрации данных.
Вредоносная программа работает, используя облачные ресурсы в качестве серверов управления (C2), доступ к которым осуществляется через API с помощью токенов аутентификации.
Изначально CloudSorcerer, использующий GitHub в качестве сервера C2, имеет сходство с CloudWizard APT, хотя код вредоносного ПО отличается, что указывает на появление новой угрозы.
CloudSorcerer работает с отдельными модулями для обмена данными и сбора данных в рамках одного исполняемого файла.
Вредоносная программа использует такие методы, как внедрение шеллкода, использование PEB, хеширование Windows API, сбор системной информации и обмен данными по именованным каналам с модулем C2.
Соединения с серверами C2 устанавливаются на страницах GitHub, и актер создает вымышленную личность под именем "Алина Егорова" для обфускации.
Заметная активность на начальной странице сервера C2 показывает, что репозитории были разветвлены, но не затронуты с 13 мая 2024 года.
Использование CloudSorcerer передовых облачных сервисов, динамическая адаптация поведения и сложные механизмы коммуникации демонстрируют его индивидуальный подход к шпионажу, направленному против российских правительственных организаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в описании недавно обнаруженной расширенной постоянной угрозы (APT) под названием CloudSorcerer, нацеленной на российские государственные структуры. APT использует облачную инфраструктуру различных поставщиков, использует сложные методы мониторинга, сбора и фильтрации данных, а также взаимодействует с облачными сервисами для выполнения функций командования и контроля. Выделяются модульная структура вредоносного ПО, специфические функциональные возможности, основанные на процессах, использование различных методов, таких как внедрение шеллкода и хеширование API, передача данных по именованным каналам и установление соединения с серверами C2, размещенными на страницах GitHub. Кроме того, в тексте упоминается сходство с CloudWizard APT, при этом подчеркиваются различные коды и функции, указывающие на нового исполнителя угрозы. Также обсуждается использование актером тактики обфускации, такой как создание вымышленной личности, и целенаправленный подход к шпионской деятельности.
-----
Недавно обнаруженная продвинутая постоянная угроза (APT) под названием CloudSorcerer нацелена на российские государственные учреждения.
CloudSorcerer использует облачную инфраструктуру Microsoft Graph, Yandex Cloud и Dropbox для скрытого мониторинга, сбора и эксфильтрации данных.
Вредоносная программа работает, используя облачные ресурсы в качестве серверов управления (C2), доступ к которым осуществляется через API с помощью токенов аутентификации.
Изначально CloudSorcerer, использующий GitHub в качестве сервера C2, имеет сходство с CloudWizard APT, хотя код вредоносного ПО отличается, что указывает на появление новой угрозы.
CloudSorcerer работает с отдельными модулями для обмена данными и сбора данных в рамках одного исполняемого файла.
Вредоносная программа использует такие методы, как внедрение шеллкода, использование PEB, хеширование Windows API, сбор системной информации и обмен данными по именованным каналам с модулем C2.
Соединения с серверами C2 устанавливаются на страницах GitHub, и актер создает вымышленную личность под именем "Алина Егорова" для обфускации.
Заметная активность на начальной странице сервера C2 показывает, что репозитории были разветвлены, но не затронуты с 13 мая 2024 года.
Использование CloudSorcerer передовых облачных сервисов, динамическая адаптация поведения и сложные механизмы коммуникации демонстрируют его индивидуальный подход к шпионажу, направленному против российских правительственных организаций.
#ParsedReport #CompletenessLow
08-07-2024
Decrypted: DoNex Ransomware and its Predecessors
https://decoded.avast.io/threatresearch/decrypted-donex-ransomware-and-its-predecessors
Report completeness: Low
Threats:
Darkrace
Geo:
Belgium, The us, Italy
ChatGPT TTPs:
T1486, T1140
IOCs:
Hash: 12
Soft:
Windows Explorer
Algorithms:
chacha20, rsa-4096, xor
Win API:
CryptGenRandom
08-07-2024
Decrypted: DoNex Ransomware and its Predecessors
https://decoded.avast.io/threatresearch/decrypted-donex-ransomware-and-its-predecessors
Report completeness: Low
Threats:
Darkrace
Geo:
Belgium, The us, Italy
ChatGPT TTPs:
do not use without manual checkT1486, T1140
IOCs:
Hash: 12
Soft:
Windows Explorer
Algorithms:
chacha20, rsa-4096, xor
Win API:
CryptGenRandom
Gendigital
Gen Blogs | Insights
Explore all our Gen™ blog insights. Discover the latest cybersecurity reports and research, and learn from the experts with our leadership perspectives.
CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2024 Decrypted: DoNex Ransomware and its Predecessors https://decoded.avast.io/threatresearch/decrypted-donex-ransomware-and-its-predecessors Report completeness: Low Threats: Darkrace Geo: Belgium, The us, Italy …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: исследователи Avast выявили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, что позволило им предоставлять жертвам инструменты для расшифровки с марта 2024 года. Программа-вымогатель использует целенаправленные атаки в США, Италии и Бельгии, шифруя файлы специальным методом, который включает в себя шифрование RSA-4096. Чтобы идентифицировать атаку DoNex, жертвы могут искать уведомление о требовании выкупа, которое отличается в разных версиях, но присутствует во всех версиях. Жертвам рекомендуется предоставлять примеры зашифрованных файлов для помощи в расшифровке, подчеркивая важность соблюдения бдительности в отношении атак программ-вымогателей, использующих криптографические уязвимости.
-----
Исследователи Avast обнаружили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, которая позволяла им тайно предоставлять жертвам инструменты для расшифровки с марта 2024 года. Уязвимость в криптографической схеме была обнаружена на конференции Recon 2024, что привело к раскрытию уязвимости. Были выявлены различные версии программы-вымогателя, включая первоначальную версию Muse в апреле 2022 года, которая привела к появлению финальной версии DoNex. По состоянию на апрель 2024 года DoNex, по-видимому, прекратил свое развитие, новых образцов обнаружено не было, и с тех пор его сайт TOR был неактивен.
Согласно данным телеметрии, DoNex использует целенаправленные атаки преимущественно в США, Италии и Бельгии. В процессе выполнения программы-вымогателя с помощью CryptGenRandom() генерируется ключ шифрования, который запускает шифрование файлов с использованием симметричного ключа ChaCha20. Затем файлы шифруются, а ключ к файлу дополнительно шифруется с помощью RSA-4096 и добавляется в конец файла. Программа-вымогатель выбирает файлы на основе их расширений, которые указаны в XML-файле конфигурации программы-вымогателя.
Образцы программ-вымогателей содержат конфигурационный файл, зашифрованный методом XOR, который содержит данные о расширениях, файлах, внесенных в белый список, и параметрах, связанных с шифрованием. Распознать атаку программы-вымогателя DoNex можно с помощью уведомления о требовании выкупа, которое варьируется в разных версиях, но присутствует в каждой итерации. Структура уведомлений о требовании выкупа у поддельных программ-вымогателей LockBit, DarkRace и DoNex имеет общие черты.
Кроме того, жертвам настоятельно рекомендуется предоставить примеры как оригинального файла, так и того же файла, зашифрованного любым брендом DoNex, чтобы помочь в расшифровке. Выбор пар файлов большого размера имеет решающее значение, поскольку ограничение на расшифровку, установленное инструментом, соответствует размеру зашифрованного файла в паре. Бдительность необходима для обнаружения атак программ-вымогателей и реагирования на них, особенно тех, которые используют уязвимости в криптографических механизмах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: исследователи Avast выявили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, что позволило им предоставлять жертвам инструменты для расшифровки с марта 2024 года. Программа-вымогатель использует целенаправленные атаки в США, Италии и Бельгии, шифруя файлы специальным методом, который включает в себя шифрование RSA-4096. Чтобы идентифицировать атаку DoNex, жертвы могут искать уведомление о требовании выкупа, которое отличается в разных версиях, но присутствует во всех версиях. Жертвам рекомендуется предоставлять примеры зашифрованных файлов для помощи в расшифровке, подчеркивая важность соблюдения бдительности в отношении атак программ-вымогателей, использующих криптографические уязвимости.
-----
Исследователи Avast обнаружили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, которая позволяла им тайно предоставлять жертвам инструменты для расшифровки с марта 2024 года. Уязвимость в криптографической схеме была обнаружена на конференции Recon 2024, что привело к раскрытию уязвимости. Были выявлены различные версии программы-вымогателя, включая первоначальную версию Muse в апреле 2022 года, которая привела к появлению финальной версии DoNex. По состоянию на апрель 2024 года DoNex, по-видимому, прекратил свое развитие, новых образцов обнаружено не было, и с тех пор его сайт TOR был неактивен.
Согласно данным телеметрии, DoNex использует целенаправленные атаки преимущественно в США, Италии и Бельгии. В процессе выполнения программы-вымогателя с помощью CryptGenRandom() генерируется ключ шифрования, который запускает шифрование файлов с использованием симметричного ключа ChaCha20. Затем файлы шифруются, а ключ к файлу дополнительно шифруется с помощью RSA-4096 и добавляется в конец файла. Программа-вымогатель выбирает файлы на основе их расширений, которые указаны в XML-файле конфигурации программы-вымогателя.
Образцы программ-вымогателей содержат конфигурационный файл, зашифрованный методом XOR, который содержит данные о расширениях, файлах, внесенных в белый список, и параметрах, связанных с шифрованием. Распознать атаку программы-вымогателя DoNex можно с помощью уведомления о требовании выкупа, которое варьируется в разных версиях, но присутствует в каждой итерации. Структура уведомлений о требовании выкупа у поддельных программ-вымогателей LockBit, DarkRace и DoNex имеет общие черты.
Кроме того, жертвам настоятельно рекомендуется предоставить примеры как оригинального файла, так и того же файла, зашифрованного любым брендом DoNex, чтобы помочь в расшифровке. Выбор пар файлов большого размера имеет решающее значение, поскольку ограничение на расшифровку, установленное инструментом, соответствует размеру зашифрованного файла в паре. Бдительность необходима для обнаружения атак программ-вымогателей и реагирования на них, особенно тех, которые используют уязвимости в криптографических механизмах.
#ParsedReport #CompletenessHigh
08-07-2024
Lifting Zmiy: hacking SCADA system controllers in pursuit of the main victims
https://rt-solar.ru/solar-4rays/blog/4506
Report completeness: High
Actors/Campaigns:
Lifting_zmiy
Shedding_zmiy
Red_delta
Axiom
Winnti
Threats:
Ssh-snake_tool
Kerbrute_tool
Mitm_technique
Proxychains3_tool
Crackmapexec_tool
Empire_loader
Lolbin_technique
Proxylogon_exploit
Shadowpad
Gs-netcat
Gsocket_tool
Uac_bypass_technique
Victims:
Organizations, Regional telecom operators
Industry:
Ics, Government, Telco
Geo:
Russia, Ukrainian, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1078, T1572, T1133, T1190, T1071.001, T1105
IOCs:
IP: 74
File: 6
Hash: 28
Url: 3
Domain: 4
Soft:
Active Directory, Windows authentication, sudo, nginx, Telegram, curl, Windows Defender
Algorithms:
xor, base64, md5, sha1, gzip, aes, sha256, aes-256
Languages:
lua, python
Platforms:
cross-platform
YARA: Found
Links:
08-07-2024
Lifting Zmiy: hacking SCADA system controllers in pursuit of the main victims
https://rt-solar.ru/solar-4rays/blog/4506
Report completeness: High
Actors/Campaigns:
Lifting_zmiy
Shedding_zmiy
Red_delta
Axiom
Winnti
Threats:
Ssh-snake_tool
Kerbrute_tool
Mitm_technique
Proxychains3_tool
Crackmapexec_tool
Empire_loader
Lolbin_technique
Proxylogon_exploit
Shadowpad
Gs-netcat
Gsocket_tool
Uac_bypass_technique
Victims:
Organizations, Regional telecom operators
Industry:
Ics, Government, Telco
Geo:
Russia, Ukrainian, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1078, T1572, T1133, T1190, T1071.001, T1105
IOCs:
IP: 74
File: 6
Hash: 28
Url: 3
Domain: 4
Soft:
Active Directory, Windows authentication, sudo, nginx, Telegram, curl, Windows Defender
Algorithms:
xor, base64, md5, sha1, gzip, aes, sha256, aes-256
Languages:
lua, python
Platforms:
cross-platform
YARA: Found
Links:
https://github.com/haad/proxychainshttps://github.com/Tekon-Avtomatika/KUN-IP8\_Pluginshttps://github.com/hackerschoice/gsockethttps://github.com/NHAS/reverse\_ssh/commit/914d36ee2438672936425d45c155b1f26dff2f07https://github.com/lgandx/Responderhttps://github.com/ropnop/kerbrutehttps://github.com/Kabot/mig-logcleaner-resurrectedhttps://github.com/byt3bl33d3r/CrackMapExechttps://github.com/NHAS/reverse\_sshhttps://github.com/MegaManSec/SSH-Snake
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2024 Lifting Zmiy: hacking SCADA system controllers in pursuit of the main victims https://rt-solar.ru/solar-4rays/blog/4506 Report completeness: High Actors/Campaigns: Lifting_zmiy Shedding_zmiy Red_delta Axiom Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ кибератак, проведенных группой под названием Lifting Zmiy против различных организаций в России. Группа использовала различные методы и инструменты, включая компрометацию ПЛК и серверов управления, использование уязвимостей и инфраструктуры, подобной Starlink от SpaceX. Атаки были направлены на получение доступа, внедрение вредоносных программ, кражу данных и разрушение инфраструктуры, что подчеркивает постоянную угрозу, связанную с удалением Zmiy, и важность постоянной бдительности в противодействии киберугрозам.
-----
В тексте обсуждается серия кибератак, совершенных группой, известной как Lifting Zmiy, против организаций в России. Атаки были связаны с компрометацией ПЛК и серверов управления в таких отраслях, как информационные технологии, телекоммуникации и государственный сектор. Lifting Zmiy использовала инструменты с открытым исходным кодом, такие как программное обеспечение Reverse SSH, для установления адресов C2 и поддержания контроля над зараженными организациями. Злоумышленники также использовали инфраструктуру Starlink от SpaceX в своих операциях и использовали вредоносные программы, такие как SSH-черви, kerbrute и Responder, для разведывательных и MiTM-атак. Они были нацелены на уязвимости, такие как ProxyLogon на серверах Exchange.
Ключевым аспектом атак было манипулирование ПЛК и SCADA-системами с целью внедрения вредоносного ПО и управления серверами внутри критически важных компонентов. Группа продемонстрировала опыт работы с системами Linux и использовала экзотическую инфраструктуру для управления серверами. Для обеспечения сохранности и обхода были использованы различные методы, включая шифрование AES, повышение привилегий на основе скриптов LUA и обход контроля учетных записей. Для кражи учетных данных и доступа к данным в скомпрометированных сетях использовались бэкдоры.
Анализ инфраструктуры злоумышленников и серверов C2 выявил новых жертв, в том числе региональных операторов связи, при этом группа использовала несколько IP-адресов, VPN и VPS-ресурсов. К концу 2023 года произошел сдвиг в сторону использования Starlink. Обратные пробы SSH дали адреса C2, связанные с зараженными ПЛК от Tekon-Automation, при этом было идентифицировано 23 сервера C2, 14 из которых были активны к июню 2024 года, а восемь были развернуты на скомпрометированных ПЛК. Домен "sensor.fun" был привязан к инфраструктуре Lifting Zmiy, на котором размещался образец, распространяемый по ссылке с хэшем MD5 41b99b0770f01afbd80481fb6f811bcc.
Для обнаружения обратных SSH-серверов C2 использовались специальные правила сканирования, которые включали проверку подлинности с помощью попыток подключения по SSH к порту 443. Запись WHOIS для домена, используемого Lifting Zmiy, указывала на регистрацию у украинского регистратора, что свидетельствует об активном присутствии группы. Злоумышленники в основном получали доступ путем подбора пароля, с неопределенностью, связанной с независимым доступом или приобретением учетных данных у третьих лиц. Визуализация их атак показала, что основное внимание уделялось краже данных, а при столкновении с препятствиями - разрушению инфраструктуры.
Список IP-адресов, связанных с удаленными подключениями с помощью Lifting Zmiy, был идентифицирован как показатели мониторинга, часто связанные с государственными службами, что создает проблемы для прямого определения. В тексте подчеркивается сохраняющаяся угроза, связанная с отменой Zmiy, и острая необходимость постоянной бдительности в обнаружении киберугроз и противодействии им со стороны этого сложного субъекта угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ кибератак, проведенных группой под названием Lifting Zmiy против различных организаций в России. Группа использовала различные методы и инструменты, включая компрометацию ПЛК и серверов управления, использование уязвимостей и инфраструктуры, подобной Starlink от SpaceX. Атаки были направлены на получение доступа, внедрение вредоносных программ, кражу данных и разрушение инфраструктуры, что подчеркивает постоянную угрозу, связанную с удалением Zmiy, и важность постоянной бдительности в противодействии киберугрозам.
-----
В тексте обсуждается серия кибератак, совершенных группой, известной как Lifting Zmiy, против организаций в России. Атаки были связаны с компрометацией ПЛК и серверов управления в таких отраслях, как информационные технологии, телекоммуникации и государственный сектор. Lifting Zmiy использовала инструменты с открытым исходным кодом, такие как программное обеспечение Reverse SSH, для установления адресов C2 и поддержания контроля над зараженными организациями. Злоумышленники также использовали инфраструктуру Starlink от SpaceX в своих операциях и использовали вредоносные программы, такие как SSH-черви, kerbrute и Responder, для разведывательных и MiTM-атак. Они были нацелены на уязвимости, такие как ProxyLogon на серверах Exchange.
Ключевым аспектом атак было манипулирование ПЛК и SCADA-системами с целью внедрения вредоносного ПО и управления серверами внутри критически важных компонентов. Группа продемонстрировала опыт работы с системами Linux и использовала экзотическую инфраструктуру для управления серверами. Для обеспечения сохранности и обхода были использованы различные методы, включая шифрование AES, повышение привилегий на основе скриптов LUA и обход контроля учетных записей. Для кражи учетных данных и доступа к данным в скомпрометированных сетях использовались бэкдоры.
Анализ инфраструктуры злоумышленников и серверов C2 выявил новых жертв, в том числе региональных операторов связи, при этом группа использовала несколько IP-адресов, VPN и VPS-ресурсов. К концу 2023 года произошел сдвиг в сторону использования Starlink. Обратные пробы SSH дали адреса C2, связанные с зараженными ПЛК от Tekon-Automation, при этом было идентифицировано 23 сервера C2, 14 из которых были активны к июню 2024 года, а восемь были развернуты на скомпрометированных ПЛК. Домен "sensor.fun" был привязан к инфраструктуре Lifting Zmiy, на котором размещался образец, распространяемый по ссылке с хэшем MD5 41b99b0770f01afbd80481fb6f811bcc.
Для обнаружения обратных SSH-серверов C2 использовались специальные правила сканирования, которые включали проверку подлинности с помощью попыток подключения по SSH к порту 443. Запись WHOIS для домена, используемого Lifting Zmiy, указывала на регистрацию у украинского регистратора, что свидетельствует об активном присутствии группы. Злоумышленники в основном получали доступ путем подбора пароля, с неопределенностью, связанной с независимым доступом или приобретением учетных данных у третьих лиц. Визуализация их атак показала, что основное внимание уделялось краже данных, а при столкновении с препятствиями - разрушению инфраструктуры.
Список IP-адресов, связанных с удаленными подключениями с помощью Lifting Zmiy, был идентифицирован как показатели мониторинга, часто связанные с государственными службами, что создает проблемы для прямого определения. В тексте подчеркивается сохраняющаяся угроза, связанная с отменой Zmiy, и острая необходимость постоянной бдительности в обнаружении киберугроз и противодействии им со стороны этого сложного субъекта угроз.
#ParsedReport #CompletenessMedium
09-07-2024
A Deep Dive Into DarkME Rat Malware
https://blog.sonicwall.com/en-us/2024/06/a-deep-dive-into-darkme-rat-malware
Report completeness: Medium
Actors/Campaigns:
Water_hydra
Threats:
Darkme
Process_hollowing_technique
CVEs:
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1059.003, T1204.002, T1218.007, T1132.001, T1140, T1059.005, T1053.005, T1140, T1106, T1082, have more...
IOCs:
File: 10
Registry: 1
Domain: 1
Hash: 1
Soft:
Windows Installer
Algorithms:
xor, rc4
Functions:
GetLocalInfoA
Win API:
RunDllEntryPointW, FindWindowA, GetForegroundWindow, GetWindowTextA, gethostbyname, CreateWindowExA, SetWindowLongA
Languages:
python, visual_basic
09-07-2024
A Deep Dive Into DarkME Rat Malware
https://blog.sonicwall.com/en-us/2024/06/a-deep-dive-into-darkme-rat-malware
Report completeness: Medium
Actors/Campaigns:
Water_hydra
Threats:
Darkme
Process_hollowing_technique
CVEs:
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.003, T1204.002, T1218.007, T1132.001, T1140, T1059.005, T1053.005, T1140, T1106, T1082, have more...
IOCs:
File: 10
Registry: 1
Domain: 1
Hash: 1
Soft:
Windows Installer
Algorithms:
xor, rc4
Functions:
GetLocalInfoA
Win API:
RunDllEntryPointW, FindWindowA, GetForegroundWindow, GetWindowTextA, gethostbyname, CreateWindowExA, SetWindowLongA
Languages:
python, visual_basic
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2024 A Deep Dive Into DarkME Rat Malware https://blog.sonicwall.com/en-us/2024/06/a-deep-dive-into-darkme-rat-malware Report completeness: Medium Actors/Campaigns: Water_hydra Threats: Darkme Process_hollowing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что DarkMe RAT - это изощренная и комплексная вредоносная программа, которая использует различные методы уклонения и персистентности, продвинутые методы обфускации и использование уязвимостей для кражи информации и сохранения контроля над зараженными системами. В нем освещаются конкретные тактические приемы, используемые DarkMe RAT, такие как методы распространения, процесс выполнения, возможности сбора информации, коммуникация C2 и механизмы сохранения. В тексте также подчеркивается важность принятия организациями строгих мер безопасности для защиты от угроз, подобных DarkMe RAT.
-----
DarkMe RAT - это сложная вредоносная программа, которая крадет информацию с компьютеров жертв и реагирует на команды с сервера управления (C&C). В феврале 2024 года произошло заметное увеличение распространения DarkMe RAT, в частности, из-за использования уязвимости нулевого дня CVE-2024-21412 хакерской группой Water Hydra.
Выполнение DarkMe RAT обычно начинается с файла быстрого доступа Windows (LNK), который использует установочный файл Microsoft и регистрацию библиотеки COM DLL, чтобы избежать обнаружения программным обеспечением безопасности. В этом LNK-файле отображается изображение, относящееся к графику биржевой торговли, чтобы отвлечь пользователей, пока вредоносный пакетный скрипт с URL-адреса запускается в фоновом режиме. Этот пакетный скрипт загружает и запускает вредоносный установочный файл Microsoft (MSI), менее подозрительный тип файлов для программного обеспечения безопасности.
Затем вредоносная программа использует установщик Windows (msiexec.exe) для извлечения файлов и запуска двоичного файла DarkMe RAT "Video01.mp4" через DLL-файл "AFWIKFNMUI9430.ocx". Он копирует извлеченные файлы в определенные каталоги и импортирует записи реестра для регистрации COM-библиотеки DLL "soundtrack.ocx". Зарегистрированная COM-библиотека DLL выполняется с использованием "rundll32" в однопоточной среде (STA).
Чтобы запустить двоичный файл DarkMe RAT, вредоносная программа выполняет обработку подлинного исполняемого файла, расшифровывает другой файл в виде библиотеки DLL и вызывает его. Двоичный файл DarkMe RAT сильно запутан с использованием Visual Basic, что затрудняет анализ, при этом запутанный код и закодированные строки декодируются перед использованием.
Вредоносная программа собирает различную информацию с зараженных компьютеров, включая названия стран, сведения об антивирусе, информацию о компьютере и имени пользователя, а также имена активных окон. Она извлекает эти данные с помощью API и таких методов, как запросы WMI.
Адрес C2 для связи расшифровывается с помощью ключа RC4 "noway123!$$#@35@!" для подключения к серверу C2 "unfawjelesst322.com." Вредоносная программа отправляет системную информацию на сервер C2 и прослушивает команды через созданное окно и функции обратного вызова.
Кроме того, вредоносная программа нацелена на сохранение данных путем регистрации библиотеки COM DLL и создания записей реестра для запуска. Команда исследователей угроз SonicWall Capture Labs активно отслеживает и анализирует угрозы, подобные DarkMe RAT, чтобы защитить своих клиентов и предоставить ценную информацию более широкому сообществу аналитиков угроз.
По сути, DarkMe RAT - это сложная вредоносная программа, которая использует различные методы уклонения и сохранения работоспособности наряду с передовыми методами обфускации для кражи информации и поддержания контроля над зараженными системами. Организациям следует сохранять бдительность и применять надежные меры безопасности для снижения рисков, связанных с такими угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что DarkMe RAT - это изощренная и комплексная вредоносная программа, которая использует различные методы уклонения и персистентности, продвинутые методы обфускации и использование уязвимостей для кражи информации и сохранения контроля над зараженными системами. В нем освещаются конкретные тактические приемы, используемые DarkMe RAT, такие как методы распространения, процесс выполнения, возможности сбора информации, коммуникация C2 и механизмы сохранения. В тексте также подчеркивается важность принятия организациями строгих мер безопасности для защиты от угроз, подобных DarkMe RAT.
-----
DarkMe RAT - это сложная вредоносная программа, которая крадет информацию с компьютеров жертв и реагирует на команды с сервера управления (C&C). В феврале 2024 года произошло заметное увеличение распространения DarkMe RAT, в частности, из-за использования уязвимости нулевого дня CVE-2024-21412 хакерской группой Water Hydra.
Выполнение DarkMe RAT обычно начинается с файла быстрого доступа Windows (LNK), который использует установочный файл Microsoft и регистрацию библиотеки COM DLL, чтобы избежать обнаружения программным обеспечением безопасности. В этом LNK-файле отображается изображение, относящееся к графику биржевой торговли, чтобы отвлечь пользователей, пока вредоносный пакетный скрипт с URL-адреса запускается в фоновом режиме. Этот пакетный скрипт загружает и запускает вредоносный установочный файл Microsoft (MSI), менее подозрительный тип файлов для программного обеспечения безопасности.
Затем вредоносная программа использует установщик Windows (msiexec.exe) для извлечения файлов и запуска двоичного файла DarkMe RAT "Video01.mp4" через DLL-файл "AFWIKFNMUI9430.ocx". Он копирует извлеченные файлы в определенные каталоги и импортирует записи реестра для регистрации COM-библиотеки DLL "soundtrack.ocx". Зарегистрированная COM-библиотека DLL выполняется с использованием "rundll32" в однопоточной среде (STA).
Чтобы запустить двоичный файл DarkMe RAT, вредоносная программа выполняет обработку подлинного исполняемого файла, расшифровывает другой файл в виде библиотеки DLL и вызывает его. Двоичный файл DarkMe RAT сильно запутан с использованием Visual Basic, что затрудняет анализ, при этом запутанный код и закодированные строки декодируются перед использованием.
Вредоносная программа собирает различную информацию с зараженных компьютеров, включая названия стран, сведения об антивирусе, информацию о компьютере и имени пользователя, а также имена активных окон. Она извлекает эти данные с помощью API и таких методов, как запросы WMI.
Адрес C2 для связи расшифровывается с помощью ключа RC4 "noway123!$$#@35@!" для подключения к серверу C2 "unfawjelesst322.com." Вредоносная программа отправляет системную информацию на сервер C2 и прослушивает команды через созданное окно и функции обратного вызова.
Кроме того, вредоносная программа нацелена на сохранение данных путем регистрации библиотеки COM DLL и создания записей реестра для запуска. Команда исследователей угроз SonicWall Capture Labs активно отслеживает и анализирует угрозы, подобные DarkMe RAT, чтобы защитить своих клиентов и предоставить ценную информацию более широкому сообществу аналитиков угроз.
По сути, DarkMe RAT - это сложная вредоносная программа, которая использует различные методы уклонения и сохранения работоспособности наряду с передовыми методами обфускации для кражи информации и поддержания контроля над зараженными системами. Организациям следует сохранять бдительность и применять надежные меры безопасности для снижения рисков, связанных с такими угрозами.
#ParsedReport #CompletenessLow
09-07-2024
New Orcinius Trojan Uses VBA Stomping to Mask Infection
https://blog.sonicwall.com/en-us/2024/06/new-orcinius-trojan-uses-vba-stomping-to-mask-infection
Report completeness: Low
Threats:
Orcinius
Remcos_rat
Agent_tesla
Neshta
Geo:
Italian
ChatGPT TTPs:
T1105, T1059.005, T1056.001, T1070.001
IOCs:
File: 3
Registry: 3
Hash: 1
Domain: 1
Url: 2
Functions:
SetWindowsHookEx
Win API:
EnumThreadWindows
09-07-2024
New Orcinius Trojan Uses VBA Stomping to Mask Infection
https://blog.sonicwall.com/en-us/2024/06/new-orcinius-trojan-uses-vba-stomping-to-mask-infection
Report completeness: Low
Threats:
Orcinius
Remcos_rat
Agent_tesla
Neshta
Geo:
Italian
ChatGPT TTPs:
do not use without manual checkT1105, T1059.005, T1056.001, T1070.001
IOCs:
File: 3
Registry: 3
Hash: 1
Domain: 1
Url: 2
Functions:
SetWindowsHookEx
Win API:
EnumThreadWindows
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 New Orcinius Trojan Uses VBA Stomping to Mask Infection https://blog.sonicwall.com/en-us/2024/06/new-orcinius-trojan-uses-vba-stomping-to-mask-infection Report completeness: Low Threats: Orcinius Remcos_rat Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда исследователей угроз SonicWall Capture Labs проанализировала вредоносное ПО Orcinius, многоступенчатый троян, использующий Dropbox и Google Docs для извлечения полезной информации и обновления. Вредоносная программа проникает в системы Windows с помощью запутанного макроса VBA, обеспечивая постоянство с помощью разделов реестра, и маскируется под итальянский календарь. Он содержит ссылки на другие вредоносные программы, такие как Remcos, AgentTesla, Neshta и HTMLDropper, которые маскируются под Synaptics.exe . SonicWall выпустила подписи для защиты клиентов от этой угрозы.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз недавно проанализировала образец вредоносного ПО Orcinius, описав его как многоэтапного троянца, который использует Dropbox и Google Docs для получения полезной информации второго этапа и обеспечения возможности ее обновления. Эта вредоносная программа содержит замаскированный макрос VBA, который проникает в системы Windows для отслеживания активных окон и нажатий клавиш, обеспечивая сохраняемость с помощью разделов реестра. Вредоносный файл замаскирован под итальянский календарь, включающий три листа с подробным описанием циклов выставления счетов в разных городах. В файле были найдены ссылки на Synaptics.exe и cache1.exe.
Более того, образец и связанные с ним URL-адреса были связаны с различными видами вредоносных программ, такими как Remcos, AgentTesla, Neshta и HTMLDropper, которые часто маскируются под Synaptics.exe. Эти вредоносные объекты были идентифицированы в VirusTotal. После запуска URL-адреса, упомянутые в вредоносном ПО, были недоступны, что указывает на потенциальную тактику обхода. Команда SonicWall незамедлительно опубликовала подписи, чтобы защитить своих клиентов от потенциального использования, связанного с этим вредоносным ПО Orcinius.
Команда исследователей угроз SonicWall Capture Labs активно собирает, анализирует и проверяет информацию об угрозах из сети SonicWall Capture Threat network, которая охватывает более 1 миллиона датчиков безопасности, расположенных почти в 200 странах и территориях. Проводя тщательные исследования, команда ежедневно выявляет, анализирует и устраняет критические уязвимости и вредоносное ПО, чтобы обеспечить защиту всех клиентов SonicWall. Кроме того, команда вносит свой вклад в работу более широкого сообщества по анализу угроз, еженедельно публикуя подробные технические анализы значимых угроз и предоставляя защитникам необходимые знания для эффективной защиты своих сетей от возникающих киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда исследователей угроз SonicWall Capture Labs проанализировала вредоносное ПО Orcinius, многоступенчатый троян, использующий Dropbox и Google Docs для извлечения полезной информации и обновления. Вредоносная программа проникает в системы Windows с помощью запутанного макроса VBA, обеспечивая постоянство с помощью разделов реестра, и маскируется под итальянский календарь. Он содержит ссылки на другие вредоносные программы, такие как Remcos, AgentTesla, Neshta и HTMLDropper, которые маскируются под Synaptics.exe . SonicWall выпустила подписи для защиты клиентов от этой угрозы.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз недавно проанализировала образец вредоносного ПО Orcinius, описав его как многоэтапного троянца, который использует Dropbox и Google Docs для получения полезной информации второго этапа и обеспечения возможности ее обновления. Эта вредоносная программа содержит замаскированный макрос VBA, который проникает в системы Windows для отслеживания активных окон и нажатий клавиш, обеспечивая сохраняемость с помощью разделов реестра. Вредоносный файл замаскирован под итальянский календарь, включающий три листа с подробным описанием циклов выставления счетов в разных городах. В файле были найдены ссылки на Synaptics.exe и cache1.exe.
Более того, образец и связанные с ним URL-адреса были связаны с различными видами вредоносных программ, такими как Remcos, AgentTesla, Neshta и HTMLDropper, которые часто маскируются под Synaptics.exe. Эти вредоносные объекты были идентифицированы в VirusTotal. После запуска URL-адреса, упомянутые в вредоносном ПО, были недоступны, что указывает на потенциальную тактику обхода. Команда SonicWall незамедлительно опубликовала подписи, чтобы защитить своих клиентов от потенциального использования, связанного с этим вредоносным ПО Orcinius.
Команда исследователей угроз SonicWall Capture Labs активно собирает, анализирует и проверяет информацию об угрозах из сети SonicWall Capture Threat network, которая охватывает более 1 миллиона датчиков безопасности, расположенных почти в 200 странах и территориях. Проводя тщательные исследования, команда ежедневно выявляет, анализирует и устраняет критические уязвимости и вредоносное ПО, чтобы обеспечить защиту всех клиентов SonicWall. Кроме того, команда вносит свой вклад в работу более широкого сообщества по анализу угроз, еженедельно публикуя подробные технические анализы значимых угроз и предоставляя защитникам необходимые знания для эффективной защиты своих сетей от возникающих киберугроз.
#ParsedReport #CompletenessLow
09-07-2024
StrelaStealer Resurgence: Tracking a JavaScript-Driven Credential Stealer Targeting Europe
https://blog.sonicwall.com/en-us/2024/06/strelastealer-resurgence-tracking-a-javascript-driven-credential-stealer-targeting-europe
Report completeness: Low
Threats:
Strela_stealer
Geo:
Poland, Russian, Italy, Russia, Germany, Spain
ChatGPT TTPs:
T1059.007, T1140, T1204.002, T1036.005, T1218.010, T1055, T1027, T1082, T1056.001
IOCs:
File: 5
Hash: 7
IP: 1
Soft:
Outlook, Mozilla Thunderbird
Algorithms:
sha256, base64
Win API:
GetKeyboardLayout
Languages:
javascript
09-07-2024
StrelaStealer Resurgence: Tracking a JavaScript-Driven Credential Stealer Targeting Europe
https://blog.sonicwall.com/en-us/2024/06/strelastealer-resurgence-tracking-a-javascript-driven-credential-stealer-targeting-europe
Report completeness: Low
Threats:
Strela_stealer
Geo:
Poland, Russian, Italy, Russia, Germany, Spain
ChatGPT TTPs:
do not use without manual checkT1059.007, T1140, T1204.002, T1036.005, T1218.010, T1055, T1027, T1082, T1056.001
IOCs:
File: 5
Hash: 7
IP: 1
Soft:
Outlook, Mozilla Thunderbird
Algorithms:
sha256, base64
Win API:
GetKeyboardLayout
Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 StrelaStealer Resurgence: Tracking a JavaScript-Driven Credential Stealer Targeting Europe https://blog.sonicwall.com/en-us/2024/06/strelastealer-resurgence-tracking-a-javascript-driven-credential-stealer-targeting…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследовательская группа SonicWall Capture Labs по изучению угроз выявила и активно отслеживает вредоносное программное обеспечение StrelaStealer, предназначенное для кражи учетных данных электронной почты из Outlook и Thunderbird. В тексте описывается недавний рост активности, связанной с StrelaStealer, и описывается его цепочка заражения, методы распространения и стратегии нацеливания. В нем подчеркивается угроза, которую StrelaStealer представляет для частных лиц и организаций, особенно в таких странах, как Польша, Испания, Италия и Германия, и содержится призыв к специалистам по кибербезопасности быть в курсе возникающих угроз для лучшей защиты сетей и систем.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз активно отслеживает StrelaStealer - вредоносное программное обеспечение, предназначенное для кражи учетных данных электронной почты Outlook и Thunderbird. Заметный всплеск активности, связанный с StrelaStealer, наблюдался в третью неделю июня, когда значительно возросло число методов распространения, основанных на JavaScript. Цепочка заражения вредоносной программой схожа с предыдущими вариантами, хотя были приняты новые меры для предотвращения атаки на системы в России. В настоящее время StrelaStealer, по-видимому, в основном ориентирован на такие страны, как Польша, Испания, Италия и Германия.
Первоначальный способ заражения заключается в распространении запутанного файла JavaScript через вложения электронной почты, содержащиеся в архивных файлах. При запуске этот JavaScript-файл создает самокопирующуюся копию в расположении "C:\Users\Username" в системе жертвы, часто с непонятными названиями, такими как "needlereportcreepy.bat". Файл bat служит для определения языка операционной системы и, в частности, позволяет избежать заражения русскоязычных пользователей на основе кода OSLanguage "1049". Для нерусских пользователей PE-файл в кодировке base64 помещается в тот же каталог со случайным именем, например, "duckquixoticextra-small", и без расширения файла.
После декодирования данных, закодированных в base64, библиотека DLL со случайным именем, например "bellpeeleight.ico", развертывается и выполняется с помощью regsvr32.exe. Эта библиотека DLL содержит сильно запутанный код, отражающий закономерности, наблюдаемые в последних двоичных файлах StrelaStealer. Затем DLL-библиотека загрузчика расшифровывает сам PE-файл из своего раздела данных и вводит его в текущий процесс, динамически загружая основные API, необходимые для функционирования вредоносной программы.
StrelaStealer использует различные тактики для кражи данных, включая первоначальную проверку системной раскладки клавиатуры с использованием API GetKeyboardLayout(). Благодаря своей способности извлекать конфиденциальные учетные данные электронной почты, StrelaStealer представляет серьезную угрозу для частных лиц и организаций, особенно тех, которые расположены в вышеупомянутых целевых регионах.
Более подробную информацию о StrelaStealer можно найти в предыдущих публикациях в блоге исследовательской группы SonicWall Capture Labs по изучению угроз. Оставаясь в курсе новых угроз, таких как StrelaStealer, специалисты по кибербезопасности могут лучше защищать сети и системы от злоумышленников, стремящихся использовать уязвимости и украсть конфиденциальную информацию.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследовательская группа SonicWall Capture Labs по изучению угроз выявила и активно отслеживает вредоносное программное обеспечение StrelaStealer, предназначенное для кражи учетных данных электронной почты из Outlook и Thunderbird. В тексте описывается недавний рост активности, связанной с StrelaStealer, и описывается его цепочка заражения, методы распространения и стратегии нацеливания. В нем подчеркивается угроза, которую StrelaStealer представляет для частных лиц и организаций, особенно в таких странах, как Польша, Испания, Италия и Германия, и содержится призыв к специалистам по кибербезопасности быть в курсе возникающих угроз для лучшей защиты сетей и систем.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз активно отслеживает StrelaStealer - вредоносное программное обеспечение, предназначенное для кражи учетных данных электронной почты Outlook и Thunderbird. Заметный всплеск активности, связанный с StrelaStealer, наблюдался в третью неделю июня, когда значительно возросло число методов распространения, основанных на JavaScript. Цепочка заражения вредоносной программой схожа с предыдущими вариантами, хотя были приняты новые меры для предотвращения атаки на системы в России. В настоящее время StrelaStealer, по-видимому, в основном ориентирован на такие страны, как Польша, Испания, Италия и Германия.
Первоначальный способ заражения заключается в распространении запутанного файла JavaScript через вложения электронной почты, содержащиеся в архивных файлах. При запуске этот JavaScript-файл создает самокопирующуюся копию в расположении "C:\Users\Username" в системе жертвы, часто с непонятными названиями, такими как "needlereportcreepy.bat". Файл bat служит для определения языка операционной системы и, в частности, позволяет избежать заражения русскоязычных пользователей на основе кода OSLanguage "1049". Для нерусских пользователей PE-файл в кодировке base64 помещается в тот же каталог со случайным именем, например, "duckquixoticextra-small", и без расширения файла.
После декодирования данных, закодированных в base64, библиотека DLL со случайным именем, например "bellpeeleight.ico", развертывается и выполняется с помощью regsvr32.exe. Эта библиотека DLL содержит сильно запутанный код, отражающий закономерности, наблюдаемые в последних двоичных файлах StrelaStealer. Затем DLL-библиотека загрузчика расшифровывает сам PE-файл из своего раздела данных и вводит его в текущий процесс, динамически загружая основные API, необходимые для функционирования вредоносной программы.
StrelaStealer использует различные тактики для кражи данных, включая первоначальную проверку системной раскладки клавиатуры с использованием API GetKeyboardLayout(). Благодаря своей способности извлекать конфиденциальные учетные данные электронной почты, StrelaStealer представляет серьезную угрозу для частных лиц и организаций, особенно тех, которые расположены в вышеупомянутых целевых регионах.
Более подробную информацию о StrelaStealer можно найти в предыдущих публикациях в блоге исследовательской группы SonicWall Capture Labs по изучению угроз. Оставаясь в курсе новых угроз, таких как StrelaStealer, специалисты по кибербезопасности могут лучше защищать сети и системы от злоумышленников, стремящихся использовать уязвимости и украсть конфиденциальную информацию.
#ParsedReport #CompletenessMedium
09-07-2024
URL shortener in a Microsoft Word file that leads to Remcos RAT
https://www.forcepoint.com/blog/x-labs/url-shortener-microsoft-word-remcos-rat-trojan
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Remcos_rat
Steganography_technique
Deathnote
Industry:
Financial
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows 7 (*)
- microsoft windows server 2008 (*, r2)
- microsoft windows server 2012 (-)
- microsoft windows vista (*)
have more...
ChatGPT TTPs:
T1566.001, T1203, T1059.005, T1059.001, T1071.001, T1105, T1071.004, T1102.001, T1064
IOCs:
File: 2
Url: 5
Hash: 4
IP: 2
Domain: 8
Soft:
Microsoft Word
Algorithms:
sha1, base64
Languages:
powershell
Platforms:
x64
09-07-2024
URL shortener in a Microsoft Word file that leads to Remcos RAT
https://www.forcepoint.com/blog/x-labs/url-shortener-microsoft-word-remcos-rat-trojan
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Remcos_rat
Steganography_technique
Deathnote
Industry:
Financial
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows 7 (*)
- microsoft windows server 2008 (*, r2)
- microsoft windows server 2012 (-)
- microsoft windows vista (*)
have more...
ChatGPT TTPs:
do not use without manual checkT1566.001, T1203, T1059.005, T1059.001, T1071.001, T1105, T1071.004, T1102.001, T1064
IOCs:
File: 2
Url: 5
Hash: 4
IP: 2
Domain: 8
Soft:
Microsoft Word
Algorithms:
sha1, base64
Languages:
powershell
Platforms:
x64
Forcepoint
URL shortener in a Microsoft Word file that leads to Remcos RAT
Note: Recently, in our X-Labs telemetry data, we found a Word doc (FAKTURA.docx) that deploys the Remcos Remote Access Trojan (RAT). During the course of our analysis, we realized that Cyfirma had completed a threat analysis in March 2024. Since we had found…