CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2024 Decrypted: DoNex Ransomware and its Predecessors https://decoded.avast.io/threatresearch/decrypted-donex-ransomware-and-its-predecessors Report completeness: Low Threats: Darkrace Geo: Belgium, The us, Italy …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: исследователи Avast выявили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, что позволило им предоставлять жертвам инструменты для расшифровки с марта 2024 года. Программа-вымогатель использует целенаправленные атаки в США, Италии и Бельгии, шифруя файлы специальным методом, который включает в себя шифрование RSA-4096. Чтобы идентифицировать атаку DoNex, жертвы могут искать уведомление о требовании выкупа, которое отличается в разных версиях, но присутствует во всех версиях. Жертвам рекомендуется предоставлять примеры зашифрованных файлов для помощи в расшифровке, подчеркивая важность соблюдения бдительности в отношении атак программ-вымогателей, использующих криптографические уязвимости.
-----
Исследователи Avast обнаружили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, которая позволяла им тайно предоставлять жертвам инструменты для расшифровки с марта 2024 года. Уязвимость в криптографической схеме была обнаружена на конференции Recon 2024, что привело к раскрытию уязвимости. Были выявлены различные версии программы-вымогателя, включая первоначальную версию Muse в апреле 2022 года, которая привела к появлению финальной версии DoNex. По состоянию на апрель 2024 года DoNex, по-видимому, прекратил свое развитие, новых образцов обнаружено не было, и с тех пор его сайт TOR был неактивен.
Согласно данным телеметрии, DoNex использует целенаправленные атаки преимущественно в США, Италии и Бельгии. В процессе выполнения программы-вымогателя с помощью CryptGenRandom() генерируется ключ шифрования, который запускает шифрование файлов с использованием симметричного ключа ChaCha20. Затем файлы шифруются, а ключ к файлу дополнительно шифруется с помощью RSA-4096 и добавляется в конец файла. Программа-вымогатель выбирает файлы на основе их расширений, которые указаны в XML-файле конфигурации программы-вымогателя.
Образцы программ-вымогателей содержат конфигурационный файл, зашифрованный методом XOR, который содержит данные о расширениях, файлах, внесенных в белый список, и параметрах, связанных с шифрованием. Распознать атаку программы-вымогателя DoNex можно с помощью уведомления о требовании выкупа, которое варьируется в разных версиях, но присутствует в каждой итерации. Структура уведомлений о требовании выкупа у поддельных программ-вымогателей LockBit, DarkRace и DoNex имеет общие черты.
Кроме того, жертвам настоятельно рекомендуется предоставить примеры как оригинального файла, так и того же файла, зашифрованного любым брендом DoNex, чтобы помочь в расшифровке. Выбор пар файлов большого размера имеет решающее значение, поскольку ограничение на расшифровку, установленное инструментом, соответствует размеру зашифрованного файла в паре. Бдительность необходима для обнаружения атак программ-вымогателей и реагирования на них, особенно тех, которые используют уязвимости в криптографических механизмах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: исследователи Avast выявили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, что позволило им предоставлять жертвам инструменты для расшифровки с марта 2024 года. Программа-вымогатель использует целенаправленные атаки в США, Италии и Бельгии, шифруя файлы специальным методом, который включает в себя шифрование RSA-4096. Чтобы идентифицировать атаку DoNex, жертвы могут искать уведомление о требовании выкупа, которое отличается в разных версиях, но присутствует во всех версиях. Жертвам рекомендуется предоставлять примеры зашифрованных файлов для помощи в расшифровке, подчеркивая важность соблюдения бдительности в отношении атак программ-вымогателей, использующих криптографические уязвимости.
-----
Исследователи Avast обнаружили криптографическую уязвимость в программе-вымогателе DoNex и ее предшественниках, которая позволяла им тайно предоставлять жертвам инструменты для расшифровки с марта 2024 года. Уязвимость в криптографической схеме была обнаружена на конференции Recon 2024, что привело к раскрытию уязвимости. Были выявлены различные версии программы-вымогателя, включая первоначальную версию Muse в апреле 2022 года, которая привела к появлению финальной версии DoNex. По состоянию на апрель 2024 года DoNex, по-видимому, прекратил свое развитие, новых образцов обнаружено не было, и с тех пор его сайт TOR был неактивен.
Согласно данным телеметрии, DoNex использует целенаправленные атаки преимущественно в США, Италии и Бельгии. В процессе выполнения программы-вымогателя с помощью CryptGenRandom() генерируется ключ шифрования, который запускает шифрование файлов с использованием симметричного ключа ChaCha20. Затем файлы шифруются, а ключ к файлу дополнительно шифруется с помощью RSA-4096 и добавляется в конец файла. Программа-вымогатель выбирает файлы на основе их расширений, которые указаны в XML-файле конфигурации программы-вымогателя.
Образцы программ-вымогателей содержат конфигурационный файл, зашифрованный методом XOR, который содержит данные о расширениях, файлах, внесенных в белый список, и параметрах, связанных с шифрованием. Распознать атаку программы-вымогателя DoNex можно с помощью уведомления о требовании выкупа, которое варьируется в разных версиях, но присутствует в каждой итерации. Структура уведомлений о требовании выкупа у поддельных программ-вымогателей LockBit, DarkRace и DoNex имеет общие черты.
Кроме того, жертвам настоятельно рекомендуется предоставить примеры как оригинального файла, так и того же файла, зашифрованного любым брендом DoNex, чтобы помочь в расшифровке. Выбор пар файлов большого размера имеет решающее значение, поскольку ограничение на расшифровку, установленное инструментом, соответствует размеру зашифрованного файла в паре. Бдительность необходима для обнаружения атак программ-вымогателей и реагирования на них, особенно тех, которые используют уязвимости в криптографических механизмах.
#ParsedReport #CompletenessHigh
08-07-2024
Lifting Zmiy: hacking SCADA system controllers in pursuit of the main victims
https://rt-solar.ru/solar-4rays/blog/4506
Report completeness: High
Actors/Campaigns:
Lifting_zmiy
Shedding_zmiy
Red_delta
Axiom
Winnti
Threats:
Ssh-snake_tool
Kerbrute_tool
Mitm_technique
Proxychains3_tool
Crackmapexec_tool
Empire_loader
Lolbin_technique
Proxylogon_exploit
Shadowpad
Gs-netcat
Gsocket_tool
Uac_bypass_technique
Victims:
Organizations, Regional telecom operators
Industry:
Ics, Government, Telco
Geo:
Russia, Ukrainian, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1078, T1572, T1133, T1190, T1071.001, T1105
IOCs:
IP: 74
File: 6
Hash: 28
Url: 3
Domain: 4
Soft:
Active Directory, Windows authentication, sudo, nginx, Telegram, curl, Windows Defender
Algorithms:
xor, base64, md5, sha1, gzip, aes, sha256, aes-256
Languages:
lua, python
Platforms:
cross-platform
YARA: Found
Links:
08-07-2024
Lifting Zmiy: hacking SCADA system controllers in pursuit of the main victims
https://rt-solar.ru/solar-4rays/blog/4506
Report completeness: High
Actors/Campaigns:
Lifting_zmiy
Shedding_zmiy
Red_delta
Axiom
Winnti
Threats:
Ssh-snake_tool
Kerbrute_tool
Mitm_technique
Proxychains3_tool
Crackmapexec_tool
Empire_loader
Lolbin_technique
Proxylogon_exploit
Shadowpad
Gs-netcat
Gsocket_tool
Uac_bypass_technique
Victims:
Organizations, Regional telecom operators
Industry:
Ics, Government, Telco
Geo:
Russia, Ukrainian, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1078, T1572, T1133, T1190, T1071.001, T1105
IOCs:
IP: 74
File: 6
Hash: 28
Url: 3
Domain: 4
Soft:
Active Directory, Windows authentication, sudo, nginx, Telegram, curl, Windows Defender
Algorithms:
xor, base64, md5, sha1, gzip, aes, sha256, aes-256
Languages:
lua, python
Platforms:
cross-platform
YARA: Found
Links:
https://github.com/haad/proxychainshttps://github.com/Tekon-Avtomatika/KUN-IP8\_Pluginshttps://github.com/hackerschoice/gsockethttps://github.com/NHAS/reverse\_ssh/commit/914d36ee2438672936425d45c155b1f26dff2f07https://github.com/lgandx/Responderhttps://github.com/ropnop/kerbrutehttps://github.com/Kabot/mig-logcleaner-resurrectedhttps://github.com/byt3bl33d3r/CrackMapExechttps://github.com/NHAS/reverse\_sshhttps://github.com/MegaManSec/SSH-Snake
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2024 Lifting Zmiy: hacking SCADA system controllers in pursuit of the main victims https://rt-solar.ru/solar-4rays/blog/4506 Report completeness: High Actors/Campaigns: Lifting_zmiy Shedding_zmiy Red_delta Axiom Winnti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ кибератак, проведенных группой под названием Lifting Zmiy против различных организаций в России. Группа использовала различные методы и инструменты, включая компрометацию ПЛК и серверов управления, использование уязвимостей и инфраструктуры, подобной Starlink от SpaceX. Атаки были направлены на получение доступа, внедрение вредоносных программ, кражу данных и разрушение инфраструктуры, что подчеркивает постоянную угрозу, связанную с удалением Zmiy, и важность постоянной бдительности в противодействии киберугрозам.
-----
В тексте обсуждается серия кибератак, совершенных группой, известной как Lifting Zmiy, против организаций в России. Атаки были связаны с компрометацией ПЛК и серверов управления в таких отраслях, как информационные технологии, телекоммуникации и государственный сектор. Lifting Zmiy использовала инструменты с открытым исходным кодом, такие как программное обеспечение Reverse SSH, для установления адресов C2 и поддержания контроля над зараженными организациями. Злоумышленники также использовали инфраструктуру Starlink от SpaceX в своих операциях и использовали вредоносные программы, такие как SSH-черви, kerbrute и Responder, для разведывательных и MiTM-атак. Они были нацелены на уязвимости, такие как ProxyLogon на серверах Exchange.
Ключевым аспектом атак было манипулирование ПЛК и SCADA-системами с целью внедрения вредоносного ПО и управления серверами внутри критически важных компонентов. Группа продемонстрировала опыт работы с системами Linux и использовала экзотическую инфраструктуру для управления серверами. Для обеспечения сохранности и обхода были использованы различные методы, включая шифрование AES, повышение привилегий на основе скриптов LUA и обход контроля учетных записей. Для кражи учетных данных и доступа к данным в скомпрометированных сетях использовались бэкдоры.
Анализ инфраструктуры злоумышленников и серверов C2 выявил новых жертв, в том числе региональных операторов связи, при этом группа использовала несколько IP-адресов, VPN и VPS-ресурсов. К концу 2023 года произошел сдвиг в сторону использования Starlink. Обратные пробы SSH дали адреса C2, связанные с зараженными ПЛК от Tekon-Automation, при этом было идентифицировано 23 сервера C2, 14 из которых были активны к июню 2024 года, а восемь были развернуты на скомпрометированных ПЛК. Домен "sensor.fun" был привязан к инфраструктуре Lifting Zmiy, на котором размещался образец, распространяемый по ссылке с хэшем MD5 41b99b0770f01afbd80481fb6f811bcc.
Для обнаружения обратных SSH-серверов C2 использовались специальные правила сканирования, которые включали проверку подлинности с помощью попыток подключения по SSH к порту 443. Запись WHOIS для домена, используемого Lifting Zmiy, указывала на регистрацию у украинского регистратора, что свидетельствует об активном присутствии группы. Злоумышленники в основном получали доступ путем подбора пароля, с неопределенностью, связанной с независимым доступом или приобретением учетных данных у третьих лиц. Визуализация их атак показала, что основное внимание уделялось краже данных, а при столкновении с препятствиями - разрушению инфраструктуры.
Список IP-адресов, связанных с удаленными подключениями с помощью Lifting Zmiy, был идентифицирован как показатели мониторинга, часто связанные с государственными службами, что создает проблемы для прямого определения. В тексте подчеркивается сохраняющаяся угроза, связанная с отменой Zmiy, и острая необходимость постоянной бдительности в обнаружении киберугроз и противодействии им со стороны этого сложного субъекта угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ кибератак, проведенных группой под названием Lifting Zmiy против различных организаций в России. Группа использовала различные методы и инструменты, включая компрометацию ПЛК и серверов управления, использование уязвимостей и инфраструктуры, подобной Starlink от SpaceX. Атаки были направлены на получение доступа, внедрение вредоносных программ, кражу данных и разрушение инфраструктуры, что подчеркивает постоянную угрозу, связанную с удалением Zmiy, и важность постоянной бдительности в противодействии киберугрозам.
-----
В тексте обсуждается серия кибератак, совершенных группой, известной как Lifting Zmiy, против организаций в России. Атаки были связаны с компрометацией ПЛК и серверов управления в таких отраслях, как информационные технологии, телекоммуникации и государственный сектор. Lifting Zmiy использовала инструменты с открытым исходным кодом, такие как программное обеспечение Reverse SSH, для установления адресов C2 и поддержания контроля над зараженными организациями. Злоумышленники также использовали инфраструктуру Starlink от SpaceX в своих операциях и использовали вредоносные программы, такие как SSH-черви, kerbrute и Responder, для разведывательных и MiTM-атак. Они были нацелены на уязвимости, такие как ProxyLogon на серверах Exchange.
Ключевым аспектом атак было манипулирование ПЛК и SCADA-системами с целью внедрения вредоносного ПО и управления серверами внутри критически важных компонентов. Группа продемонстрировала опыт работы с системами Linux и использовала экзотическую инфраструктуру для управления серверами. Для обеспечения сохранности и обхода были использованы различные методы, включая шифрование AES, повышение привилегий на основе скриптов LUA и обход контроля учетных записей. Для кражи учетных данных и доступа к данным в скомпрометированных сетях использовались бэкдоры.
Анализ инфраструктуры злоумышленников и серверов C2 выявил новых жертв, в том числе региональных операторов связи, при этом группа использовала несколько IP-адресов, VPN и VPS-ресурсов. К концу 2023 года произошел сдвиг в сторону использования Starlink. Обратные пробы SSH дали адреса C2, связанные с зараженными ПЛК от Tekon-Automation, при этом было идентифицировано 23 сервера C2, 14 из которых были активны к июню 2024 года, а восемь были развернуты на скомпрометированных ПЛК. Домен "sensor.fun" был привязан к инфраструктуре Lifting Zmiy, на котором размещался образец, распространяемый по ссылке с хэшем MD5 41b99b0770f01afbd80481fb6f811bcc.
Для обнаружения обратных SSH-серверов C2 использовались специальные правила сканирования, которые включали проверку подлинности с помощью попыток подключения по SSH к порту 443. Запись WHOIS для домена, используемого Lifting Zmiy, указывала на регистрацию у украинского регистратора, что свидетельствует об активном присутствии группы. Злоумышленники в основном получали доступ путем подбора пароля, с неопределенностью, связанной с независимым доступом или приобретением учетных данных у третьих лиц. Визуализация их атак показала, что основное внимание уделялось краже данных, а при столкновении с препятствиями - разрушению инфраструктуры.
Список IP-адресов, связанных с удаленными подключениями с помощью Lifting Zmiy, был идентифицирован как показатели мониторинга, часто связанные с государственными службами, что создает проблемы для прямого определения. В тексте подчеркивается сохраняющаяся угроза, связанная с отменой Zmiy, и острая необходимость постоянной бдительности в обнаружении киберугроз и противодействии им со стороны этого сложного субъекта угроз.
#ParsedReport #CompletenessMedium
09-07-2024
A Deep Dive Into DarkME Rat Malware
https://blog.sonicwall.com/en-us/2024/06/a-deep-dive-into-darkme-rat-malware
Report completeness: Medium
Actors/Campaigns:
Water_hydra
Threats:
Darkme
Process_hollowing_technique
CVEs:
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1059.003, T1204.002, T1218.007, T1132.001, T1140, T1059.005, T1053.005, T1140, T1106, T1082, have more...
IOCs:
File: 10
Registry: 1
Domain: 1
Hash: 1
Soft:
Windows Installer
Algorithms:
xor, rc4
Functions:
GetLocalInfoA
Win API:
RunDllEntryPointW, FindWindowA, GetForegroundWindow, GetWindowTextA, gethostbyname, CreateWindowExA, SetWindowLongA
Languages:
python, visual_basic
09-07-2024
A Deep Dive Into DarkME Rat Malware
https://blog.sonicwall.com/en-us/2024/06/a-deep-dive-into-darkme-rat-malware
Report completeness: Medium
Actors/Campaigns:
Water_hydra
Threats:
Darkme
Process_hollowing_technique
CVEs:
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.003, T1204.002, T1218.007, T1132.001, T1140, T1059.005, T1053.005, T1140, T1106, T1082, have more...
IOCs:
File: 10
Registry: 1
Domain: 1
Hash: 1
Soft:
Windows Installer
Algorithms:
xor, rc4
Functions:
GetLocalInfoA
Win API:
RunDllEntryPointW, FindWindowA, GetForegroundWindow, GetWindowTextA, gethostbyname, CreateWindowExA, SetWindowLongA
Languages:
python, visual_basic
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2024 A Deep Dive Into DarkME Rat Malware https://blog.sonicwall.com/en-us/2024/06/a-deep-dive-into-darkme-rat-malware Report completeness: Medium Actors/Campaigns: Water_hydra Threats: Darkme Process_hollowing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что DarkMe RAT - это изощренная и комплексная вредоносная программа, которая использует различные методы уклонения и персистентности, продвинутые методы обфускации и использование уязвимостей для кражи информации и сохранения контроля над зараженными системами. В нем освещаются конкретные тактические приемы, используемые DarkMe RAT, такие как методы распространения, процесс выполнения, возможности сбора информации, коммуникация C2 и механизмы сохранения. В тексте также подчеркивается важность принятия организациями строгих мер безопасности для защиты от угроз, подобных DarkMe RAT.
-----
DarkMe RAT - это сложная вредоносная программа, которая крадет информацию с компьютеров жертв и реагирует на команды с сервера управления (C&C). В феврале 2024 года произошло заметное увеличение распространения DarkMe RAT, в частности, из-за использования уязвимости нулевого дня CVE-2024-21412 хакерской группой Water Hydra.
Выполнение DarkMe RAT обычно начинается с файла быстрого доступа Windows (LNK), который использует установочный файл Microsoft и регистрацию библиотеки COM DLL, чтобы избежать обнаружения программным обеспечением безопасности. В этом LNK-файле отображается изображение, относящееся к графику биржевой торговли, чтобы отвлечь пользователей, пока вредоносный пакетный скрипт с URL-адреса запускается в фоновом режиме. Этот пакетный скрипт загружает и запускает вредоносный установочный файл Microsoft (MSI), менее подозрительный тип файлов для программного обеспечения безопасности.
Затем вредоносная программа использует установщик Windows (msiexec.exe) для извлечения файлов и запуска двоичного файла DarkMe RAT "Video01.mp4" через DLL-файл "AFWIKFNMUI9430.ocx". Он копирует извлеченные файлы в определенные каталоги и импортирует записи реестра для регистрации COM-библиотеки DLL "soundtrack.ocx". Зарегистрированная COM-библиотека DLL выполняется с использованием "rundll32" в однопоточной среде (STA).
Чтобы запустить двоичный файл DarkMe RAT, вредоносная программа выполняет обработку подлинного исполняемого файла, расшифровывает другой файл в виде библиотеки DLL и вызывает его. Двоичный файл DarkMe RAT сильно запутан с использованием Visual Basic, что затрудняет анализ, при этом запутанный код и закодированные строки декодируются перед использованием.
Вредоносная программа собирает различную информацию с зараженных компьютеров, включая названия стран, сведения об антивирусе, информацию о компьютере и имени пользователя, а также имена активных окон. Она извлекает эти данные с помощью API и таких методов, как запросы WMI.
Адрес C2 для связи расшифровывается с помощью ключа RC4 "noway123!$$#@35@!" для подключения к серверу C2 "unfawjelesst322.com." Вредоносная программа отправляет системную информацию на сервер C2 и прослушивает команды через созданное окно и функции обратного вызова.
Кроме того, вредоносная программа нацелена на сохранение данных путем регистрации библиотеки COM DLL и создания записей реестра для запуска. Команда исследователей угроз SonicWall Capture Labs активно отслеживает и анализирует угрозы, подобные DarkMe RAT, чтобы защитить своих клиентов и предоставить ценную информацию более широкому сообществу аналитиков угроз.
По сути, DarkMe RAT - это сложная вредоносная программа, которая использует различные методы уклонения и сохранения работоспособности наряду с передовыми методами обфускации для кражи информации и поддержания контроля над зараженными системами. Организациям следует сохранять бдительность и применять надежные меры безопасности для снижения рисков, связанных с такими угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что DarkMe RAT - это изощренная и комплексная вредоносная программа, которая использует различные методы уклонения и персистентности, продвинутые методы обфускации и использование уязвимостей для кражи информации и сохранения контроля над зараженными системами. В нем освещаются конкретные тактические приемы, используемые DarkMe RAT, такие как методы распространения, процесс выполнения, возможности сбора информации, коммуникация C2 и механизмы сохранения. В тексте также подчеркивается важность принятия организациями строгих мер безопасности для защиты от угроз, подобных DarkMe RAT.
-----
DarkMe RAT - это сложная вредоносная программа, которая крадет информацию с компьютеров жертв и реагирует на команды с сервера управления (C&C). В феврале 2024 года произошло заметное увеличение распространения DarkMe RAT, в частности, из-за использования уязвимости нулевого дня CVE-2024-21412 хакерской группой Water Hydra.
Выполнение DarkMe RAT обычно начинается с файла быстрого доступа Windows (LNK), который использует установочный файл Microsoft и регистрацию библиотеки COM DLL, чтобы избежать обнаружения программным обеспечением безопасности. В этом LNK-файле отображается изображение, относящееся к графику биржевой торговли, чтобы отвлечь пользователей, пока вредоносный пакетный скрипт с URL-адреса запускается в фоновом режиме. Этот пакетный скрипт загружает и запускает вредоносный установочный файл Microsoft (MSI), менее подозрительный тип файлов для программного обеспечения безопасности.
Затем вредоносная программа использует установщик Windows (msiexec.exe) для извлечения файлов и запуска двоичного файла DarkMe RAT "Video01.mp4" через DLL-файл "AFWIKFNMUI9430.ocx". Он копирует извлеченные файлы в определенные каталоги и импортирует записи реестра для регистрации COM-библиотеки DLL "soundtrack.ocx". Зарегистрированная COM-библиотека DLL выполняется с использованием "rundll32" в однопоточной среде (STA).
Чтобы запустить двоичный файл DarkMe RAT, вредоносная программа выполняет обработку подлинного исполняемого файла, расшифровывает другой файл в виде библиотеки DLL и вызывает его. Двоичный файл DarkMe RAT сильно запутан с использованием Visual Basic, что затрудняет анализ, при этом запутанный код и закодированные строки декодируются перед использованием.
Вредоносная программа собирает различную информацию с зараженных компьютеров, включая названия стран, сведения об антивирусе, информацию о компьютере и имени пользователя, а также имена активных окон. Она извлекает эти данные с помощью API и таких методов, как запросы WMI.
Адрес C2 для связи расшифровывается с помощью ключа RC4 "noway123!$$#@35@!" для подключения к серверу C2 "unfawjelesst322.com." Вредоносная программа отправляет системную информацию на сервер C2 и прослушивает команды через созданное окно и функции обратного вызова.
Кроме того, вредоносная программа нацелена на сохранение данных путем регистрации библиотеки COM DLL и создания записей реестра для запуска. Команда исследователей угроз SonicWall Capture Labs активно отслеживает и анализирует угрозы, подобные DarkMe RAT, чтобы защитить своих клиентов и предоставить ценную информацию более широкому сообществу аналитиков угроз.
По сути, DarkMe RAT - это сложная вредоносная программа, которая использует различные методы уклонения и сохранения работоспособности наряду с передовыми методами обфускации для кражи информации и поддержания контроля над зараженными системами. Организациям следует сохранять бдительность и применять надежные меры безопасности для снижения рисков, связанных с такими угрозами.
#ParsedReport #CompletenessLow
09-07-2024
New Orcinius Trojan Uses VBA Stomping to Mask Infection
https://blog.sonicwall.com/en-us/2024/06/new-orcinius-trojan-uses-vba-stomping-to-mask-infection
Report completeness: Low
Threats:
Orcinius
Remcos_rat
Agent_tesla
Neshta
Geo:
Italian
ChatGPT TTPs:
T1105, T1059.005, T1056.001, T1070.001
IOCs:
File: 3
Registry: 3
Hash: 1
Domain: 1
Url: 2
Functions:
SetWindowsHookEx
Win API:
EnumThreadWindows
09-07-2024
New Orcinius Trojan Uses VBA Stomping to Mask Infection
https://blog.sonicwall.com/en-us/2024/06/new-orcinius-trojan-uses-vba-stomping-to-mask-infection
Report completeness: Low
Threats:
Orcinius
Remcos_rat
Agent_tesla
Neshta
Geo:
Italian
ChatGPT TTPs:
do not use without manual checkT1105, T1059.005, T1056.001, T1070.001
IOCs:
File: 3
Registry: 3
Hash: 1
Domain: 1
Url: 2
Functions:
SetWindowsHookEx
Win API:
EnumThreadWindows
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 New Orcinius Trojan Uses VBA Stomping to Mask Infection https://blog.sonicwall.com/en-us/2024/06/new-orcinius-trojan-uses-vba-stomping-to-mask-infection Report completeness: Low Threats: Orcinius Remcos_rat Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда исследователей угроз SonicWall Capture Labs проанализировала вредоносное ПО Orcinius, многоступенчатый троян, использующий Dropbox и Google Docs для извлечения полезной информации и обновления. Вредоносная программа проникает в системы Windows с помощью запутанного макроса VBA, обеспечивая постоянство с помощью разделов реестра, и маскируется под итальянский календарь. Он содержит ссылки на другие вредоносные программы, такие как Remcos, AgentTesla, Neshta и HTMLDropper, которые маскируются под Synaptics.exe . SonicWall выпустила подписи для защиты клиентов от этой угрозы.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз недавно проанализировала образец вредоносного ПО Orcinius, описав его как многоэтапного троянца, который использует Dropbox и Google Docs для получения полезной информации второго этапа и обеспечения возможности ее обновления. Эта вредоносная программа содержит замаскированный макрос VBA, который проникает в системы Windows для отслеживания активных окон и нажатий клавиш, обеспечивая сохраняемость с помощью разделов реестра. Вредоносный файл замаскирован под итальянский календарь, включающий три листа с подробным описанием циклов выставления счетов в разных городах. В файле были найдены ссылки на Synaptics.exe и cache1.exe.
Более того, образец и связанные с ним URL-адреса были связаны с различными видами вредоносных программ, такими как Remcos, AgentTesla, Neshta и HTMLDropper, которые часто маскируются под Synaptics.exe. Эти вредоносные объекты были идентифицированы в VirusTotal. После запуска URL-адреса, упомянутые в вредоносном ПО, были недоступны, что указывает на потенциальную тактику обхода. Команда SonicWall незамедлительно опубликовала подписи, чтобы защитить своих клиентов от потенциального использования, связанного с этим вредоносным ПО Orcinius.
Команда исследователей угроз SonicWall Capture Labs активно собирает, анализирует и проверяет информацию об угрозах из сети SonicWall Capture Threat network, которая охватывает более 1 миллиона датчиков безопасности, расположенных почти в 200 странах и территориях. Проводя тщательные исследования, команда ежедневно выявляет, анализирует и устраняет критические уязвимости и вредоносное ПО, чтобы обеспечить защиту всех клиентов SonicWall. Кроме того, команда вносит свой вклад в работу более широкого сообщества по анализу угроз, еженедельно публикуя подробные технические анализы значимых угроз и предоставляя защитникам необходимые знания для эффективной защиты своих сетей от возникающих киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда исследователей угроз SonicWall Capture Labs проанализировала вредоносное ПО Orcinius, многоступенчатый троян, использующий Dropbox и Google Docs для извлечения полезной информации и обновления. Вредоносная программа проникает в системы Windows с помощью запутанного макроса VBA, обеспечивая постоянство с помощью разделов реестра, и маскируется под итальянский календарь. Он содержит ссылки на другие вредоносные программы, такие как Remcos, AgentTesla, Neshta и HTMLDropper, которые маскируются под Synaptics.exe . SonicWall выпустила подписи для защиты клиентов от этой угрозы.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз недавно проанализировала образец вредоносного ПО Orcinius, описав его как многоэтапного троянца, который использует Dropbox и Google Docs для получения полезной информации второго этапа и обеспечения возможности ее обновления. Эта вредоносная программа содержит замаскированный макрос VBA, который проникает в системы Windows для отслеживания активных окон и нажатий клавиш, обеспечивая сохраняемость с помощью разделов реестра. Вредоносный файл замаскирован под итальянский календарь, включающий три листа с подробным описанием циклов выставления счетов в разных городах. В файле были найдены ссылки на Synaptics.exe и cache1.exe.
Более того, образец и связанные с ним URL-адреса были связаны с различными видами вредоносных программ, такими как Remcos, AgentTesla, Neshta и HTMLDropper, которые часто маскируются под Synaptics.exe. Эти вредоносные объекты были идентифицированы в VirusTotal. После запуска URL-адреса, упомянутые в вредоносном ПО, были недоступны, что указывает на потенциальную тактику обхода. Команда SonicWall незамедлительно опубликовала подписи, чтобы защитить своих клиентов от потенциального использования, связанного с этим вредоносным ПО Orcinius.
Команда исследователей угроз SonicWall Capture Labs активно собирает, анализирует и проверяет информацию об угрозах из сети SonicWall Capture Threat network, которая охватывает более 1 миллиона датчиков безопасности, расположенных почти в 200 странах и территориях. Проводя тщательные исследования, команда ежедневно выявляет, анализирует и устраняет критические уязвимости и вредоносное ПО, чтобы обеспечить защиту всех клиентов SonicWall. Кроме того, команда вносит свой вклад в работу более широкого сообщества по анализу угроз, еженедельно публикуя подробные технические анализы значимых угроз и предоставляя защитникам необходимые знания для эффективной защиты своих сетей от возникающих киберугроз.
#ParsedReport #CompletenessLow
09-07-2024
StrelaStealer Resurgence: Tracking a JavaScript-Driven Credential Stealer Targeting Europe
https://blog.sonicwall.com/en-us/2024/06/strelastealer-resurgence-tracking-a-javascript-driven-credential-stealer-targeting-europe
Report completeness: Low
Threats:
Strela_stealer
Geo:
Poland, Russian, Italy, Russia, Germany, Spain
ChatGPT TTPs:
T1059.007, T1140, T1204.002, T1036.005, T1218.010, T1055, T1027, T1082, T1056.001
IOCs:
File: 5
Hash: 7
IP: 1
Soft:
Outlook, Mozilla Thunderbird
Algorithms:
sha256, base64
Win API:
GetKeyboardLayout
Languages:
javascript
09-07-2024
StrelaStealer Resurgence: Tracking a JavaScript-Driven Credential Stealer Targeting Europe
https://blog.sonicwall.com/en-us/2024/06/strelastealer-resurgence-tracking-a-javascript-driven-credential-stealer-targeting-europe
Report completeness: Low
Threats:
Strela_stealer
Geo:
Poland, Russian, Italy, Russia, Germany, Spain
ChatGPT TTPs:
do not use without manual checkT1059.007, T1140, T1204.002, T1036.005, T1218.010, T1055, T1027, T1082, T1056.001
IOCs:
File: 5
Hash: 7
IP: 1
Soft:
Outlook, Mozilla Thunderbird
Algorithms:
sha256, base64
Win API:
GetKeyboardLayout
Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 StrelaStealer Resurgence: Tracking a JavaScript-Driven Credential Stealer Targeting Europe https://blog.sonicwall.com/en-us/2024/06/strelastealer-resurgence-tracking-a-javascript-driven-credential-stealer-targeting…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследовательская группа SonicWall Capture Labs по изучению угроз выявила и активно отслеживает вредоносное программное обеспечение StrelaStealer, предназначенное для кражи учетных данных электронной почты из Outlook и Thunderbird. В тексте описывается недавний рост активности, связанной с StrelaStealer, и описывается его цепочка заражения, методы распространения и стратегии нацеливания. В нем подчеркивается угроза, которую StrelaStealer представляет для частных лиц и организаций, особенно в таких странах, как Польша, Испания, Италия и Германия, и содержится призыв к специалистам по кибербезопасности быть в курсе возникающих угроз для лучшей защиты сетей и систем.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз активно отслеживает StrelaStealer - вредоносное программное обеспечение, предназначенное для кражи учетных данных электронной почты Outlook и Thunderbird. Заметный всплеск активности, связанный с StrelaStealer, наблюдался в третью неделю июня, когда значительно возросло число методов распространения, основанных на JavaScript. Цепочка заражения вредоносной программой схожа с предыдущими вариантами, хотя были приняты новые меры для предотвращения атаки на системы в России. В настоящее время StrelaStealer, по-видимому, в основном ориентирован на такие страны, как Польша, Испания, Италия и Германия.
Первоначальный способ заражения заключается в распространении запутанного файла JavaScript через вложения электронной почты, содержащиеся в архивных файлах. При запуске этот JavaScript-файл создает самокопирующуюся копию в расположении "C:\Users\Username" в системе жертвы, часто с непонятными названиями, такими как "needlereportcreepy.bat". Файл bat служит для определения языка операционной системы и, в частности, позволяет избежать заражения русскоязычных пользователей на основе кода OSLanguage "1049". Для нерусских пользователей PE-файл в кодировке base64 помещается в тот же каталог со случайным именем, например, "duckquixoticextra-small", и без расширения файла.
После декодирования данных, закодированных в base64, библиотека DLL со случайным именем, например "bellpeeleight.ico", развертывается и выполняется с помощью regsvr32.exe. Эта библиотека DLL содержит сильно запутанный код, отражающий закономерности, наблюдаемые в последних двоичных файлах StrelaStealer. Затем DLL-библиотека загрузчика расшифровывает сам PE-файл из своего раздела данных и вводит его в текущий процесс, динамически загружая основные API, необходимые для функционирования вредоносной программы.
StrelaStealer использует различные тактики для кражи данных, включая первоначальную проверку системной раскладки клавиатуры с использованием API GetKeyboardLayout(). Благодаря своей способности извлекать конфиденциальные учетные данные электронной почты, StrelaStealer представляет серьезную угрозу для частных лиц и организаций, особенно тех, которые расположены в вышеупомянутых целевых регионах.
Более подробную информацию о StrelaStealer можно найти в предыдущих публикациях в блоге исследовательской группы SonicWall Capture Labs по изучению угроз. Оставаясь в курсе новых угроз, таких как StrelaStealer, специалисты по кибербезопасности могут лучше защищать сети и системы от злоумышленников, стремящихся использовать уязвимости и украсть конфиденциальную информацию.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследовательская группа SonicWall Capture Labs по изучению угроз выявила и активно отслеживает вредоносное программное обеспечение StrelaStealer, предназначенное для кражи учетных данных электронной почты из Outlook и Thunderbird. В тексте описывается недавний рост активности, связанной с StrelaStealer, и описывается его цепочка заражения, методы распространения и стратегии нацеливания. В нем подчеркивается угроза, которую StrelaStealer представляет для частных лиц и организаций, особенно в таких странах, как Польша, Испания, Италия и Германия, и содержится призыв к специалистам по кибербезопасности быть в курсе возникающих угроз для лучшей защиты сетей и систем.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз активно отслеживает StrelaStealer - вредоносное программное обеспечение, предназначенное для кражи учетных данных электронной почты Outlook и Thunderbird. Заметный всплеск активности, связанный с StrelaStealer, наблюдался в третью неделю июня, когда значительно возросло число методов распространения, основанных на JavaScript. Цепочка заражения вредоносной программой схожа с предыдущими вариантами, хотя были приняты новые меры для предотвращения атаки на системы в России. В настоящее время StrelaStealer, по-видимому, в основном ориентирован на такие страны, как Польша, Испания, Италия и Германия.
Первоначальный способ заражения заключается в распространении запутанного файла JavaScript через вложения электронной почты, содержащиеся в архивных файлах. При запуске этот JavaScript-файл создает самокопирующуюся копию в расположении "C:\Users\Username" в системе жертвы, часто с непонятными названиями, такими как "needlereportcreepy.bat". Файл bat служит для определения языка операционной системы и, в частности, позволяет избежать заражения русскоязычных пользователей на основе кода OSLanguage "1049". Для нерусских пользователей PE-файл в кодировке base64 помещается в тот же каталог со случайным именем, например, "duckquixoticextra-small", и без расширения файла.
После декодирования данных, закодированных в base64, библиотека DLL со случайным именем, например "bellpeeleight.ico", развертывается и выполняется с помощью regsvr32.exe. Эта библиотека DLL содержит сильно запутанный код, отражающий закономерности, наблюдаемые в последних двоичных файлах StrelaStealer. Затем DLL-библиотека загрузчика расшифровывает сам PE-файл из своего раздела данных и вводит его в текущий процесс, динамически загружая основные API, необходимые для функционирования вредоносной программы.
StrelaStealer использует различные тактики для кражи данных, включая первоначальную проверку системной раскладки клавиатуры с использованием API GetKeyboardLayout(). Благодаря своей способности извлекать конфиденциальные учетные данные электронной почты, StrelaStealer представляет серьезную угрозу для частных лиц и организаций, особенно тех, которые расположены в вышеупомянутых целевых регионах.
Более подробную информацию о StrelaStealer можно найти в предыдущих публикациях в блоге исследовательской группы SonicWall Capture Labs по изучению угроз. Оставаясь в курсе новых угроз, таких как StrelaStealer, специалисты по кибербезопасности могут лучше защищать сети и системы от злоумышленников, стремящихся использовать уязвимости и украсть конфиденциальную информацию.
#ParsedReport #CompletenessMedium
09-07-2024
URL shortener in a Microsoft Word file that leads to Remcos RAT
https://www.forcepoint.com/blog/x-labs/url-shortener-microsoft-word-remcos-rat-trojan
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Remcos_rat
Steganography_technique
Deathnote
Industry:
Financial
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows 7 (*)
- microsoft windows server 2008 (*, r2)
- microsoft windows server 2012 (-)
- microsoft windows vista (*)
have more...
ChatGPT TTPs:
T1566.001, T1203, T1059.005, T1059.001, T1071.001, T1105, T1071.004, T1102.001, T1064
IOCs:
File: 2
Url: 5
Hash: 4
IP: 2
Domain: 8
Soft:
Microsoft Word
Algorithms:
sha1, base64
Languages:
powershell
Platforms:
x64
09-07-2024
URL shortener in a Microsoft Word file that leads to Remcos RAT
https://www.forcepoint.com/blog/x-labs/url-shortener-microsoft-word-remcos-rat-trojan
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Remcos_rat
Steganography_technique
Deathnote
Industry:
Financial
CVEs:
CVE-2017-11882 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows 7 (*)
- microsoft windows server 2008 (*, r2)
- microsoft windows server 2012 (-)
- microsoft windows vista (*)
have more...
ChatGPT TTPs:
do not use without manual checkT1566.001, T1203, T1059.005, T1059.001, T1071.001, T1105, T1071.004, T1102.001, T1064
IOCs:
File: 2
Url: 5
Hash: 4
IP: 2
Domain: 8
Soft:
Microsoft Word
Algorithms:
sha1, base64
Languages:
powershell
Platforms:
x64
Forcepoint
URL shortener in a Microsoft Word file that leads to Remcos RAT
Note: Recently, in our X-Labs telemetry data, we found a Word doc (FAKTURA.docx) that deploys the Remcos Remote Access Trojan (RAT). During the course of our analysis, we realized that Cyfirma had completed a threat analysis in March 2024. Since we had found…
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2024 URL shortener in a Microsoft Word file that leads to Remcos RAT https://www.forcepoint.com/blog/x-labs/url-shortener-microsoft-word-remcos-rat-trojan Report completeness: Medium Actors/Campaigns: Lazarus Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Анализ, проведенный X-Labs, выявил внедрение троянца Remcos Remote Access (RAT) через вредоносные документы и URL-адреса, использующего уязвимости, такие как CVE-2017-0199 и CVE-2017-11882. Расследование выявило тактику, используемую злоумышленниками, включая стеганографию и взаимодействие с серверами управления. Меры проактивной защиты Forcepoint оказались эффективными для защиты клиентов от различных стадий угрозы, подчеркивая важность надежных протоколов безопасности для защиты от сложных кибератак. Сайед Хассан Файзан, исследователь в области безопасности из Forcepoint X-Labs, сыграл ключевую роль в анализе, подчеркнув важность экспертов по кибербезопасности в борьбе с новыми угрозами.
-----
Недавний анализ телеметрических данных, проведенный компанией X-Labs, выявил внедрение троянца Remcos Remote Access (RAT) через документ Word с именем FAKTURA.docx. Эта программа, известная как Remcos (удаленное управление и наблюдение), дает злоумышленникам полный контроль над скомпрометированными системами, позволяя осуществлять такие действия, как кража данных и шпионаж. Обнаружение новых признаков компрометации побудило продолжить расследование, которое пролило свет на происхождение и тактику, связанную с этим вредоносным ПО.
В одном случае было обнаружено электронное письмо, содержащее обманчивое вложение в формате .docx, что привело к обнаружению вредоносного сокращенного URL-адреса. Этот URL-адрес перенаправляет на ссылку для загрузки варианта вредоносной программы Equation Editor в формате RTF. Вредоносный файл, использующий уязвимость редактора уравнений (CVE-2017-0199), пытается выполнить скрипт VB, содержащий запутанные строки полезной нагрузки, чтобы в конечном итоге загрузить вредоносный двоичный файл с помощью кода PowerShell, скрытого в стеганографическом изображении. Несмотря на выполнение командно-диспетчерского вызова (C2), повторное подключение по протоколу TCP указывает на потенциальную недоступность сервера C2. Пассивный анализ DNS выявил неактивные домены C2, связанные с этим вектором атаки.
Дальнейшее расследование выявило вредоносные сокращенные URL-адреса, ответственные за последующие этапы заражения, а также использование уязвимости Equation Editor CVE-2017-11882 в файлах формата RTF. Примечательно, что в папке "\word\embeddings" были обнаружены файлы OLEObject bin со встроенными вредоносными PDF-файлами. Исследователи успешно расшифровали запутанный код PowerShell, используемый для загрузки вредоносных двоичных файлов с URL-адресов, и обнаружили использование стеганографии для облегчения загрузки вредоносных программ. Кроме того, идентификация связи с потенциальным сервером C2 по IP-адресу 94.156.66.67:2409 и обнаружение динамических доменов DNS, связанных с этим IP-адресом, позволили получить дополнительную информацию об инфраструктуре, поддерживающей эту киберугрозу.
Было установлено, что клиенты Forcepoint защищены от различных стадий этой угрозы, благодаря принятым мерам по блокированию адресов электронной почты злоумышленников во время разведки, использования офисных файлов в качестве оружия на этапах заманивания, перенаправления вредоносных URL-адресов на вредоносное ПО Equation Editor, удаленных файлов, а также IP-адресов и доменов C2 на этапе домашнего вызова. Эта стратегия проактивной защиты подчеркивает важность надежных протоколов безопасности для снижения рисков, связанных со сложными кибератаками.
Сайед Хассан Файзан, исследователь в области безопасности из исследовательской группы Forcepoint X-Labs, сыграл решающую роль в этом анализе. Он специализируется на изучении кибератак, нацеленных на веб-платформы и платформы электронной почты, а также на анализе URL-адресов, безопасности электронной почты и расследовании вредоносных кампаний. Его приверженность исследованиям в области кибербезопасности подчеркивает важнейшую роль экспертов в опережении развивающихся угроз и защите цифровой среды от злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Анализ, проведенный X-Labs, выявил внедрение троянца Remcos Remote Access (RAT) через вредоносные документы и URL-адреса, использующего уязвимости, такие как CVE-2017-0199 и CVE-2017-11882. Расследование выявило тактику, используемую злоумышленниками, включая стеганографию и взаимодействие с серверами управления. Меры проактивной защиты Forcepoint оказались эффективными для защиты клиентов от различных стадий угрозы, подчеркивая важность надежных протоколов безопасности для защиты от сложных кибератак. Сайед Хассан Файзан, исследователь в области безопасности из Forcepoint X-Labs, сыграл ключевую роль в анализе, подчеркнув важность экспертов по кибербезопасности в борьбе с новыми угрозами.
-----
Недавний анализ телеметрических данных, проведенный компанией X-Labs, выявил внедрение троянца Remcos Remote Access (RAT) через документ Word с именем FAKTURA.docx. Эта программа, известная как Remcos (удаленное управление и наблюдение), дает злоумышленникам полный контроль над скомпрометированными системами, позволяя осуществлять такие действия, как кража данных и шпионаж. Обнаружение новых признаков компрометации побудило продолжить расследование, которое пролило свет на происхождение и тактику, связанную с этим вредоносным ПО.
В одном случае было обнаружено электронное письмо, содержащее обманчивое вложение в формате .docx, что привело к обнаружению вредоносного сокращенного URL-адреса. Этот URL-адрес перенаправляет на ссылку для загрузки варианта вредоносной программы Equation Editor в формате RTF. Вредоносный файл, использующий уязвимость редактора уравнений (CVE-2017-0199), пытается выполнить скрипт VB, содержащий запутанные строки полезной нагрузки, чтобы в конечном итоге загрузить вредоносный двоичный файл с помощью кода PowerShell, скрытого в стеганографическом изображении. Несмотря на выполнение командно-диспетчерского вызова (C2), повторное подключение по протоколу TCP указывает на потенциальную недоступность сервера C2. Пассивный анализ DNS выявил неактивные домены C2, связанные с этим вектором атаки.
Дальнейшее расследование выявило вредоносные сокращенные URL-адреса, ответственные за последующие этапы заражения, а также использование уязвимости Equation Editor CVE-2017-11882 в файлах формата RTF. Примечательно, что в папке "\word\embeddings" были обнаружены файлы OLEObject bin со встроенными вредоносными PDF-файлами. Исследователи успешно расшифровали запутанный код PowerShell, используемый для загрузки вредоносных двоичных файлов с URL-адресов, и обнаружили использование стеганографии для облегчения загрузки вредоносных программ. Кроме того, идентификация связи с потенциальным сервером C2 по IP-адресу 94.156.66.67:2409 и обнаружение динамических доменов DNS, связанных с этим IP-адресом, позволили получить дополнительную информацию об инфраструктуре, поддерживающей эту киберугрозу.
Было установлено, что клиенты Forcepoint защищены от различных стадий этой угрозы, благодаря принятым мерам по блокированию адресов электронной почты злоумышленников во время разведки, использования офисных файлов в качестве оружия на этапах заманивания, перенаправления вредоносных URL-адресов на вредоносное ПО Equation Editor, удаленных файлов, а также IP-адресов и доменов C2 на этапе домашнего вызова. Эта стратегия проактивной защиты подчеркивает важность надежных протоколов безопасности для снижения рисков, связанных со сложными кибератаками.
Сайед Хассан Файзан, исследователь в области безопасности из исследовательской группы Forcepoint X-Labs, сыграл решающую роль в этом анализе. Он специализируется на изучении кибератак, нацеленных на веб-платформы и платформы электронной почты, а также на анализе URL-адресов, безопасности электронной почты и расследовании вредоносных кампаний. Его приверженность исследованиям в области кибербезопасности подчеркивает важнейшую роль экспертов в опережении развивающихся угроз и защите цифровой среды от злоумышленников.
#ParsedReport #CompletenessLow
09-07-2024
Supply Chain Attack on WordPress.org Plugins Leads to 5 Maliciously Compromised WordPress Plugins
https://www.wordfence.com/blog/2024/06/supply-chain-attack-on-wordpress-org-plugins-leads-to-5-maliciously-compromised-wordpress-plugins
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Wordpress sites
ChatGPT TTPs:
T1071.001, T1027
IOCs:
IP: 1
Soft:
WordPress
Languages:
javascript
09-07-2024
Supply Chain Attack on WordPress.org Plugins Leads to 5 Maliciously Compromised WordPress Plugins
https://www.wordfence.com/blog/2024/06/supply-chain-attack-on-wordpress-org-plugins-leads-to-5-maliciously-compromised-wordpress-plugins
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Wordpress sites
ChatGPT TTPs:
do not use without manual checkT1071.001, T1027
IOCs:
IP: 1
Soft:
WordPress
Languages:
javascript
Wordfence
Supply Chain Attack on WordPress.org Plugins Leads to 5 Maliciously Compromised WordPress Plugins
On Monday June 24th, 2024 the Wordfence Threat Intelligence team became aware of a plugin, Social Warfare, that was injected with malicious code on June 22, 2024 based on a forum post by the WordPress.org Plugin Review team. We immediately checked the malicious…
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 Supply Chain Attack on WordPress.org Plugins Leads to 5 Maliciously Compromised WordPress Plugins https://www.wordfence.com/blog/2024/06/supply-chain-attack-on-wordpress-org-plugins-leads-to-5-maliciously-compromised…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Wordfence Threat Intelligence обнаружила несколько плагинов WordPress, включая Social Warfare, зараженных вредоносным кодом, предназначенным для создания несанкционированных учетных записей административных пользователей и распространения SEO-спама. Пользователям рекомендуется обновить или удалить уязвимые плагины, проверить наличие несанкционированных учетных записей и провести проверку на наличие вредоносных программ для защиты своих веб-сайтов.
-----
Команда Wordfence по анализу угроз обнаружила, что 22 июня 2024 года плагин Social Warfare был заражен вредоносным кодом. После анализа вредоносного ПО они обнаружили, что еще четыре плагина также были заражены аналогичным кодом. Эти плагины были идентифицированы как Social Warfare v4.4.6.4 - v4.4.7.1, Blaze Widget 2.2.5 - 2.5.2, Wrapper Link Element 1.0.2 - 1.0.3 и Simply Show Hooks 1.2.1. Команда проинформировала команду плагинов WordPress о проблеме, но ответа пока не получила. Затронутые плагины, скорее всего, были удалены из репозитория плагинов.
Внедренная вредоносная программа предназначена для создания новой учетной записи администратора и отправки данных на сервер, контролируемый злоумышленником. Кроме того, вредоносный JavaScript был внедрен в нижний колонтитул веб-сайтов для распространения SEO-спама. Вредоносный код относительно легко идентифицировать, так как он не содержит сложной обфускации и содержит комментарии для удобства отслеживания. Самое раннее внедрение было обнаружено 21 июня 2024 года, а злоумышленник активно обновлял плагины всего за несколько часов до обнаружения.
Метод, используемый злоумышленником для взлома этих плагинов, в настоящее время неизвестен, и команда Wordfence Threat Intelligence проводит дальнейший анализ. Они разрабатывают сигнатуры вредоносных программ для обнаружения взломанных плагинов и рекомендуют пользователям обновить или удалить уязвимые плагины, чтобы снизить риск. IP-адрес сервера, на который злоумышленник отправляет данные, равен 94.156.79.8.
Вредоносный код также генерирует несанкционированные учетные записи административных пользователей с известными именами пользователей, такими как Options, PluginAuth. Пользователям рекомендуется предположить, что их установки скомпрометированы, если у них установлен какой-либо из уязвимых плагинов, и немедленно принять меры, удалив несанкционированные учетные записи администратора и выполнив проверку на наличие вредоносных программ с помощью плагина Wordfence или интерфейса командной строки Wordfence.
Таким образом, обнаружение вредоносного кода в нескольких плагинах WordPress, включая Social Warfare, вызвало обеспокоенность по поводу безопасности этих плагинов. Пользователям рекомендуется обновлять или удалять уязвимые плагины, проверять наличие несанкционированных учетных записей администратора и запускать сканирование на наличие вредоносных программ, чтобы убедиться, что их веб-сайты не были скомпрометированы внедренным вредоносным ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Wordfence Threat Intelligence обнаружила несколько плагинов WordPress, включая Social Warfare, зараженных вредоносным кодом, предназначенным для создания несанкционированных учетных записей административных пользователей и распространения SEO-спама. Пользователям рекомендуется обновить или удалить уязвимые плагины, проверить наличие несанкционированных учетных записей и провести проверку на наличие вредоносных программ для защиты своих веб-сайтов.
-----
Команда Wordfence по анализу угроз обнаружила, что 22 июня 2024 года плагин Social Warfare был заражен вредоносным кодом. После анализа вредоносного ПО они обнаружили, что еще четыре плагина также были заражены аналогичным кодом. Эти плагины были идентифицированы как Social Warfare v4.4.6.4 - v4.4.7.1, Blaze Widget 2.2.5 - 2.5.2, Wrapper Link Element 1.0.2 - 1.0.3 и Simply Show Hooks 1.2.1. Команда проинформировала команду плагинов WordPress о проблеме, но ответа пока не получила. Затронутые плагины, скорее всего, были удалены из репозитория плагинов.
Внедренная вредоносная программа предназначена для создания новой учетной записи администратора и отправки данных на сервер, контролируемый злоумышленником. Кроме того, вредоносный JavaScript был внедрен в нижний колонтитул веб-сайтов для распространения SEO-спама. Вредоносный код относительно легко идентифицировать, так как он не содержит сложной обфускации и содержит комментарии для удобства отслеживания. Самое раннее внедрение было обнаружено 21 июня 2024 года, а злоумышленник активно обновлял плагины всего за несколько часов до обнаружения.
Метод, используемый злоумышленником для взлома этих плагинов, в настоящее время неизвестен, и команда Wordfence Threat Intelligence проводит дальнейший анализ. Они разрабатывают сигнатуры вредоносных программ для обнаружения взломанных плагинов и рекомендуют пользователям обновить или удалить уязвимые плагины, чтобы снизить риск. IP-адрес сервера, на который злоумышленник отправляет данные, равен 94.156.79.8.
Вредоносный код также генерирует несанкционированные учетные записи административных пользователей с известными именами пользователей, такими как Options, PluginAuth. Пользователям рекомендуется предположить, что их установки скомпрометированы, если у них установлен какой-либо из уязвимых плагинов, и немедленно принять меры, удалив несанкционированные учетные записи администратора и выполнив проверку на наличие вредоносных программ с помощью плагина Wordfence или интерфейса командной строки Wordfence.
Таким образом, обнаружение вредоносного кода в нескольких плагинах WordPress, включая Social Warfare, вызвало обеспокоенность по поводу безопасности этих плагинов. Пользователям рекомендуется обновлять или удалять уязвимые плагины, проверять наличие несанкционированных учетных записей администратора и запускать сканирование на наличие вредоносных программ, чтобы убедиться, что их веб-сайты не были скомпрометированы внедренным вредоносным ПО.