#ParsedReport #CompletenessLow
09-07-2024
Supply Chain Attack on WordPress.org Plugins Leads to 5 Maliciously Compromised WordPress Plugins
https://www.wordfence.com/blog/2024/06/supply-chain-attack-on-wordpress-org-plugins-leads-to-5-maliciously-compromised-wordpress-plugins
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Wordpress sites
ChatGPT TTPs:
T1071.001, T1027
IOCs:
IP: 1
Soft:
WordPress
Languages:
javascript
09-07-2024
Supply Chain Attack on WordPress.org Plugins Leads to 5 Maliciously Compromised WordPress Plugins
https://www.wordfence.com/blog/2024/06/supply-chain-attack-on-wordpress-org-plugins-leads-to-5-maliciously-compromised-wordpress-plugins
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Wordpress sites
ChatGPT TTPs:
do not use without manual checkT1071.001, T1027
IOCs:
IP: 1
Soft:
WordPress
Languages:
javascript
Wordfence
Supply Chain Attack on WordPress.org Plugins Leads to 5 Maliciously Compromised WordPress Plugins
On Monday June 24th, 2024 the Wordfence Threat Intelligence team became aware of a plugin, Social Warfare, that was injected with malicious code on June 22, 2024 based on a forum post by the WordPress.org Plugin Review team. We immediately checked the malicious…
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 Supply Chain Attack on WordPress.org Plugins Leads to 5 Maliciously Compromised WordPress Plugins https://www.wordfence.com/blog/2024/06/supply-chain-attack-on-wordpress-org-plugins-leads-to-5-maliciously-compromised…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Wordfence Threat Intelligence обнаружила несколько плагинов WordPress, включая Social Warfare, зараженных вредоносным кодом, предназначенным для создания несанкционированных учетных записей административных пользователей и распространения SEO-спама. Пользователям рекомендуется обновить или удалить уязвимые плагины, проверить наличие несанкционированных учетных записей и провести проверку на наличие вредоносных программ для защиты своих веб-сайтов.
-----
Команда Wordfence по анализу угроз обнаружила, что 22 июня 2024 года плагин Social Warfare был заражен вредоносным кодом. После анализа вредоносного ПО они обнаружили, что еще четыре плагина также были заражены аналогичным кодом. Эти плагины были идентифицированы как Social Warfare v4.4.6.4 - v4.4.7.1, Blaze Widget 2.2.5 - 2.5.2, Wrapper Link Element 1.0.2 - 1.0.3 и Simply Show Hooks 1.2.1. Команда проинформировала команду плагинов WordPress о проблеме, но ответа пока не получила. Затронутые плагины, скорее всего, были удалены из репозитория плагинов.
Внедренная вредоносная программа предназначена для создания новой учетной записи администратора и отправки данных на сервер, контролируемый злоумышленником. Кроме того, вредоносный JavaScript был внедрен в нижний колонтитул веб-сайтов для распространения SEO-спама. Вредоносный код относительно легко идентифицировать, так как он не содержит сложной обфускации и содержит комментарии для удобства отслеживания. Самое раннее внедрение было обнаружено 21 июня 2024 года, а злоумышленник активно обновлял плагины всего за несколько часов до обнаружения.
Метод, используемый злоумышленником для взлома этих плагинов, в настоящее время неизвестен, и команда Wordfence Threat Intelligence проводит дальнейший анализ. Они разрабатывают сигнатуры вредоносных программ для обнаружения взломанных плагинов и рекомендуют пользователям обновить или удалить уязвимые плагины, чтобы снизить риск. IP-адрес сервера, на который злоумышленник отправляет данные, равен 94.156.79.8.
Вредоносный код также генерирует несанкционированные учетные записи административных пользователей с известными именами пользователей, такими как Options, PluginAuth. Пользователям рекомендуется предположить, что их установки скомпрометированы, если у них установлен какой-либо из уязвимых плагинов, и немедленно принять меры, удалив несанкционированные учетные записи администратора и выполнив проверку на наличие вредоносных программ с помощью плагина Wordfence или интерфейса командной строки Wordfence.
Таким образом, обнаружение вредоносного кода в нескольких плагинах WordPress, включая Social Warfare, вызвало обеспокоенность по поводу безопасности этих плагинов. Пользователям рекомендуется обновлять или удалять уязвимые плагины, проверять наличие несанкционированных учетных записей администратора и запускать сканирование на наличие вредоносных программ, чтобы убедиться, что их веб-сайты не были скомпрометированы внедренным вредоносным ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что команда Wordfence Threat Intelligence обнаружила несколько плагинов WordPress, включая Social Warfare, зараженных вредоносным кодом, предназначенным для создания несанкционированных учетных записей административных пользователей и распространения SEO-спама. Пользователям рекомендуется обновить или удалить уязвимые плагины, проверить наличие несанкционированных учетных записей и провести проверку на наличие вредоносных программ для защиты своих веб-сайтов.
-----
Команда Wordfence по анализу угроз обнаружила, что 22 июня 2024 года плагин Social Warfare был заражен вредоносным кодом. После анализа вредоносного ПО они обнаружили, что еще четыре плагина также были заражены аналогичным кодом. Эти плагины были идентифицированы как Social Warfare v4.4.6.4 - v4.4.7.1, Blaze Widget 2.2.5 - 2.5.2, Wrapper Link Element 1.0.2 - 1.0.3 и Simply Show Hooks 1.2.1. Команда проинформировала команду плагинов WordPress о проблеме, но ответа пока не получила. Затронутые плагины, скорее всего, были удалены из репозитория плагинов.
Внедренная вредоносная программа предназначена для создания новой учетной записи администратора и отправки данных на сервер, контролируемый злоумышленником. Кроме того, вредоносный JavaScript был внедрен в нижний колонтитул веб-сайтов для распространения SEO-спама. Вредоносный код относительно легко идентифицировать, так как он не содержит сложной обфускации и содержит комментарии для удобства отслеживания. Самое раннее внедрение было обнаружено 21 июня 2024 года, а злоумышленник активно обновлял плагины всего за несколько часов до обнаружения.
Метод, используемый злоумышленником для взлома этих плагинов, в настоящее время неизвестен, и команда Wordfence Threat Intelligence проводит дальнейший анализ. Они разрабатывают сигнатуры вредоносных программ для обнаружения взломанных плагинов и рекомендуют пользователям обновить или удалить уязвимые плагины, чтобы снизить риск. IP-адрес сервера, на который злоумышленник отправляет данные, равен 94.156.79.8.
Вредоносный код также генерирует несанкционированные учетные записи административных пользователей с известными именами пользователей, такими как Options, PluginAuth. Пользователям рекомендуется предположить, что их установки скомпрометированы, если у них установлен какой-либо из уязвимых плагинов, и немедленно принять меры, удалив несанкционированные учетные записи администратора и выполнив проверку на наличие вредоносных программ с помощью плагина Wordfence или интерфейса командной строки Wordfence.
Таким образом, обнаружение вредоносного кода в нескольких плагинах WordPress, включая Social Warfare, вызвало обеспокоенность по поводу безопасности этих плагинов. Пользователям рекомендуется обновлять или удалять уязвимые плагины, проверять наличие несанкционированных учетных записей администратора и запускать сканирование на наличие вредоносных программ, чтобы убедиться, что их веб-сайты не были скомпрометированы внедренным вредоносным ПО.
#ParsedReport #CompletenessLow
09-07-2024
The Hidden Danger of PDF Files with Embedded QR Codes
https://blog.sonicwall.com/en-us/2024/07/the-hidden-danger-of-pdf-files-with-embedded-qr-codes
Report completeness: Low
Threats:
Malagent
Industry:
Education, Entertainment, Healthcare, Retail, Financial, Transport
ChatGPT TTPs:
T1078, T1566.001, T1027
IOCs:
Url: 2
Hash: 2
09-07-2024
The Hidden Danger of PDF Files with Embedded QR Codes
https://blog.sonicwall.com/en-us/2024/07/the-hidden-danger-of-pdf-files-with-embedded-qr-codes
Report completeness: Low
Threats:
Malagent
Industry:
Education, Entertainment, Healthcare, Retail, Financial, Transport
ChatGPT TTPs:
do not use without manual checkT1078, T1566.001, T1027
IOCs:
Url: 2
Hash: 2
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 The Hidden Danger of PDF Files with Embedded QR Codes https://blog.sonicwall.com/en-us/2024/07/the-hidden-danger-of-pdf-files-with-embedded-qr-codes Report completeness: Low Threats: Malagent Industry: Education…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленники злоупотребляют PDF-файлами с QR-кодами для распространения вредоносного ПО и проведения фишинговых атак, что приводит к извлечению учетных данных пользователей и потенциальной компрометации личной и корпоративной информации. В ответ SonicWall выпустила специальные сигнатуры для противодействия использованию этого вредоносного ПО, используя свою глобальную сеть и команду исследователей угроз для защиты своих клиентов и внесения вклада в более широкое сообщество по анализу угроз.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз обнаружила рост случаев злоупотребления PDF-файлами с QR-кодами со стороны авторов вредоносных программ. QR-коды стали популярны благодаря своей универсальности в различных отраслях, таких как маркетинг, розничная торговля, образование, здравоохранение и другие. Вредоносные PDF-файлы, содержащие QR-коды, распространяются по электронной почте или факсу, предлагая пользователям сканировать их с помощью смартфонов. Эти файлы часто выдаются за обновления для системы безопасности или запросы на подписание документов по ссылкам SharePoint.
После сканирования QR-кода пользователи перенаправляются на фишинговые URL-адреса, которые изначально используют легальные хостинги, такие как bing.com чтобы избежать обнаружения системы безопасности, а затем перенаправляются на настоящие фишинговые страницы. Целью фишинговых страниц является получение учетных данных пользователя, что приводит к несанкционированному доступу к учетным записям электронной почты, личным данным и потенциально конфиденциальной корпоративной информации. Последствия сканирования вредоносных QR-кодов включают автоматическую загрузку вредоносных приложений, подписку на услуги SMS премиум-класса, что приводит к непредвиденным расходам, совершение звонков на номера с премиальными тарифами, что влечет за собой большие расходы, кражу учетных данных, атаки с использованием эксплойтов, компрометацию сети и ущерб репутации.
Чтобы защитить своих клиентов, SonicWall выпустила специальные сигнатуры для противодействия использованию, связанному с этим вредоносным ПО. Команда исследователей угроз SonicWall Capture Labs постоянно собирает, анализирует и проверяет информацию об угрозах из своей глобальной сети, которая включает более 1 миллиона датчиков безопасности почти в 200 странах. Эта команда работает над выявлением критических уязвимостей и вредоносных программ, обеспечивая защиту клиентов SonicWall по всему миру. Кроме того, исследовательская группа вносит свой вклад в более широкое сообщество аналитиков угроз, публикуя еженедельные подробные технические анализы серьезных угроз, нацеленных на малый бизнес, расширяя знания, необходимые защитникам для эффективной защиты своих сетей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленники злоупотребляют PDF-файлами с QR-кодами для распространения вредоносного ПО и проведения фишинговых атак, что приводит к извлечению учетных данных пользователей и потенциальной компрометации личной и корпоративной информации. В ответ SonicWall выпустила специальные сигнатуры для противодействия использованию этого вредоносного ПО, используя свою глобальную сеть и команду исследователей угроз для защиты своих клиентов и внесения вклада в более широкое сообщество по анализу угроз.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз обнаружила рост случаев злоупотребления PDF-файлами с QR-кодами со стороны авторов вредоносных программ. QR-коды стали популярны благодаря своей универсальности в различных отраслях, таких как маркетинг, розничная торговля, образование, здравоохранение и другие. Вредоносные PDF-файлы, содержащие QR-коды, распространяются по электронной почте или факсу, предлагая пользователям сканировать их с помощью смартфонов. Эти файлы часто выдаются за обновления для системы безопасности или запросы на подписание документов по ссылкам SharePoint.
После сканирования QR-кода пользователи перенаправляются на фишинговые URL-адреса, которые изначально используют легальные хостинги, такие как bing.com чтобы избежать обнаружения системы безопасности, а затем перенаправляются на настоящие фишинговые страницы. Целью фишинговых страниц является получение учетных данных пользователя, что приводит к несанкционированному доступу к учетным записям электронной почты, личным данным и потенциально конфиденциальной корпоративной информации. Последствия сканирования вредоносных QR-кодов включают автоматическую загрузку вредоносных приложений, подписку на услуги SMS премиум-класса, что приводит к непредвиденным расходам, совершение звонков на номера с премиальными тарифами, что влечет за собой большие расходы, кражу учетных данных, атаки с использованием эксплойтов, компрометацию сети и ущерб репутации.
Чтобы защитить своих клиентов, SonicWall выпустила специальные сигнатуры для противодействия использованию, связанному с этим вредоносным ПО. Команда исследователей угроз SonicWall Capture Labs постоянно собирает, анализирует и проверяет информацию об угрозах из своей глобальной сети, которая включает более 1 миллиона датчиков безопасности почти в 200 странах. Эта команда работает над выявлением критических уязвимостей и вредоносных программ, обеспечивая защиту клиентов SonicWall по всему миру. Кроме того, исследовательская группа вносит свой вклад в более широкое сообщество аналитиков угроз, публикуя еженедельные подробные технические анализы серьезных угроз, нацеленных на малый бизнес, расширяя знания, необходимые защитникам для эффективной защиты своих сетей.
#ParsedReport #CompletenessLow
08-07-2024
Exploring Compiled V8 JavaScript Usage in Malware
https://research.checkpoint.com/2024/exploring-compiled-v8-javascript-usage-in-malware
Report completeness: Low
Actors/Campaigns:
Ice_breaker
Threats:
Chromeloader
Turkorat
Vare_stealer
Mirai
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027.010, T1140, T1059.007, T1203, T1105, T1486, T1561.001, T1055
IOCs:
File: 6
Hash: 2
Soft:
Google Chrome, Node.js, Discord
Algorithms:
aes, rc4, base64
Functions:
Windows
Languages:
javascript, python
Platforms:
x64, cross-platform
Links:
08-07-2024
Exploring Compiled V8 JavaScript Usage in Malware
https://research.checkpoint.com/2024/exploring-compiled-v8-javascript-usage-in-malware
Report completeness: Low
Actors/Campaigns:
Ice_breaker
Threats:
Chromeloader
Turkorat
Vare_stealer
Mirai
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.010, T1140, T1059.007, T1203, T1105, T1486, T1561.001, T1055
IOCs:
File: 6
Hash: 2
Soft:
Google Chrome, Node.js, Discord
Algorithms:
aes, rc4, base64
Functions:
Windows
Languages:
javascript, python
Platforms:
x64, cross-platform
Links:
https://github.com/praharshjain/Electron-PDF-Viewerhttps://github.com/FLB-Music/FLB-Music-Playerhttps://github.com/suleram/View8Check Point Research
Exploring Compiled V8 JavaScript Usage in Malware - Check Point Research
Author: Moshe Marelus Introduction In recent months, CPR has been investigating the usage of compiled V8 JavaScript by malware authors. Compiled V8 JavaScript is a lesser-known feature in V8, Google’s JavaScript engine, that enables the compilation of JavaScript…
CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2024 Exploring Compiled V8 JavaScript Usage in Malware https://research.checkpoint.com/2024/exploring-compiled-v8-javascript-usage-in-malware Report completeness: Low Actors/Campaigns: Ice_breaker Threats: Chromeloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Краткое содержание: В тексте подчеркивается растущая тенденция к тому, что авторы вредоносных программ используют скомпилированный JavaScript версии 8, чтобы избежать обнаружения и скрыть свой код. Специальный инструмент анализа "View8" был разработан для декомпиляции байт-кода версии 8, позволяющего выявлять различные типы вредоносных программ, включая RAT, stealers, майнеры и программы-вымогатели. Технология V8, изначально предназначенная для повышения производительности, используется во вредоносных целях, что подчеркивает низкий уровень обнаружения. Роль View8 в выявлении вредоносных программ версии 8 позволила получить представление о ранее недооцененных угрозах, продемонстрировав важность стратегий упреждающего обнаружения и реагирования в борьбе с появляющимися киберугрозами.
-----
CPR расследует использование скомпилированного JavaScript версии 8 авторами вредоносных программ для уклонения от статического обнаружения и сокрытия исходного кода.
Инструмент под названием "View8" был разработан для декомпиляции байт-кода версии 8 в читаемый язык высокого уровня, позволяющий выявлять такие типы вредоносных программ, как RATs, stealers, miners и ransomware.
Движок JavaScript версии 8 от Google для повышения эффективности компилирует JavaScript в низкоуровневый байт-код, который в настоящее время используется разработчиками и авторами вредоносных программ для обфускации.
View8 - это инструмент статического анализа с открытым исходным кодом, который позволяет декомпилировать байт-код версии 8, предоставляя информацию о семействах вредоносных программ с низким уровнем обнаружения.
Злоумышленники активно используют код версии 8 для создания вредоносных программ, чтобы обойти традиционные меры безопасности.
Семейство вредоносных программ ChromeLoader объединяет скомпилированный байт-код версии 8 для обеспечения скрытности и функциональности, обнаруживаемый при декомпиляции с помощью View8.
Среди проанализированных файлов были обнаружены различные вредоносные программы-вымогатели, очиститель и загрузчик шеллкодов, демонстрирующие уникальные возможности шифрования и перезаписи.
Роль View8 в выявлении вредоносных программ версии 8 облегчает понимание и обнаружение ранее недооцененных киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Краткое содержание: В тексте подчеркивается растущая тенденция к тому, что авторы вредоносных программ используют скомпилированный JavaScript версии 8, чтобы избежать обнаружения и скрыть свой код. Специальный инструмент анализа "View8" был разработан для декомпиляции байт-кода версии 8, позволяющего выявлять различные типы вредоносных программ, включая RAT, stealers, майнеры и программы-вымогатели. Технология V8, изначально предназначенная для повышения производительности, используется во вредоносных целях, что подчеркивает низкий уровень обнаружения. Роль View8 в выявлении вредоносных программ версии 8 позволила получить представление о ранее недооцененных угрозах, продемонстрировав важность стратегий упреждающего обнаружения и реагирования в борьбе с появляющимися киберугрозами.
-----
CPR расследует использование скомпилированного JavaScript версии 8 авторами вредоносных программ для уклонения от статического обнаружения и сокрытия исходного кода.
Инструмент под названием "View8" был разработан для декомпиляции байт-кода версии 8 в читаемый язык высокого уровня, позволяющий выявлять такие типы вредоносных программ, как RATs, stealers, miners и ransomware.
Движок JavaScript версии 8 от Google для повышения эффективности компилирует JavaScript в низкоуровневый байт-код, который в настоящее время используется разработчиками и авторами вредоносных программ для обфускации.
View8 - это инструмент статического анализа с открытым исходным кодом, который позволяет декомпилировать байт-код версии 8, предоставляя информацию о семействах вредоносных программ с низким уровнем обнаружения.
Злоумышленники активно используют код версии 8 для создания вредоносных программ, чтобы обойти традиционные меры безопасности.
Семейство вредоносных программ ChromeLoader объединяет скомпилированный байт-код версии 8 для обеспечения скрытности и функциональности, обнаруживаемый при декомпиляции с помощью View8.
Среди проанализированных файлов были обнаружены различные вредоносные программы-вымогатели, очиститель и загрузчик шеллкодов, демонстрирующие уникальные возможности шифрования и перезаписи.
Роль View8 в выявлении вредоносных программ версии 8 облегчает понимание и обнаружение ранее недооцененных киберугроз.
#technique
EXPLORING COMPILED V8 JAVASCRIPT USAGE IN MALWARE
https://research.checkpoint.com/2024/exploring-compiled-v8-javascript-usage-in-malware/
EXPLORING COMPILED V8 JAVASCRIPT USAGE IN MALWARE
https://research.checkpoint.com/2024/exploring-compiled-v8-javascript-usage-in-malware/
Check Point Research
Exploring Compiled V8 JavaScript Usage in Malware - Check Point Research
Author: Moshe Marelus Introduction In recent months, CPR has been investigating the usage of compiled V8 JavaScript by malware authors. Compiled V8 JavaScript is a lesser-known feature in V8, Google’s JavaScript engine, that enables the compilation of JavaScript…
#technique
When the hunter becomes the hunted: Using custom callbacks to disable EDRs
https://www.alteredsecurity.com/post/when-the-hunter-becomes-the-hunted-using-custom-callbacks-to-disable-edrs
When the hunter becomes the hunted: Using custom callbacks to disable EDRs
https://www.alteredsecurity.com/post/when-the-hunter-becomes-the-hunted-using-custom-callbacks-to-disable-edrs
Altered Security
When the hunter becomes the hunted: Using custom callbacks to disable EDRs
IntroIn the ever-evolving landscape of cybersecurity, the race between attackers and defenders is relentless. Security mechanisms, particularly those at the kernel level, are designed to provide robust protection against sophisticated threats. However, as…
#ParsedReport #CompletenessHigh
08-07-2024
People s Republic of China (PRC) Ministry of State Security APT40 Tradecraft in Action
https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-190a
Report completeness: High
Actors/Campaigns:
Leviathan
Threats:
Blackbasta
Akira_ransomware
Phobos
Log4shell_vuln
Kerberoasting_technique
Nmap_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Dll_sideloading_technique
Process_injection_technique
Process_hollowing_technique
Steganography_technique
Timestomp_technique
Credential_dumping_technique
Dcsync_technique
Dead_drop_technique
Industry:
Government
Geo:
Australia, United kingdom, Australian, New zealand, China, German, Japan, Canadian, Korea
CVEs:
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-26084 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<6.13.23, <7.4.11, <7.11.6, <7.12.5)
- atlassian confluence server (<6.13.23, <7.4.11, <7.11.6, <7.12.5)
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
TTPs:
Tactics: 14
Technics: 170
IOCs:
Hash: 10
File: 6
Path: 5
Soft:
Confluence, Microsoft Exchange, Active Directory, Unix, Remote desktop services, Microsoft Office, Windows Service
Algorithms:
md5
Languages:
python, java, visual_basic, javascript, powershell
Platforms:
apple, intel
Links:
08-07-2024
People s Republic of China (PRC) Ministry of State Security APT40 Tradecraft in Action
https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-190a
Report completeness: High
Actors/Campaigns:
Leviathan
Threats:
Blackbasta
Akira_ransomware
Phobos
Log4shell_vuln
Kerberoasting_technique
Nmap_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Dll_sideloading_technique
Process_injection_technique
Process_hollowing_technique
Steganography_technique
Timestomp_technique
Credential_dumping_technique
Dcsync_technique
Dead_drop_technique
Industry:
Government
Geo:
Australia, United kingdom, Australian, New zealand, China, German, Japan, Canadian, Korea
CVEs:
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-26084 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<6.13.23, <7.4.11, <7.11.6, <7.12.5)
- atlassian confluence server (<6.13.23, <7.4.11, <7.11.6, <7.12.5)
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
TTPs:
Tactics: 14
Technics: 170
IOCs:
Hash: 10
File: 6
Path: 5
Soft:
Confluence, Microsoft Exchange, Active Directory, Unix, Remote desktop services, Microsoft Office, Windows Service
Algorithms:
md5
Languages:
python, java, visual_basic, javascript, powershell
Platforms:
apple, intel
Links:
http://www.github.com/Australiancybersecuritycentre/windows\_event\_logging/https://gist.github.com/mattifestation/5f9de750470c9e0e1f9c9c33f0ec3e56Vulners Database
CVE-2021-34523 - vulnerability database | Vulners.com
Microsoft Exchange Server Elevation of Privilege Vulnerability
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2024 People s Republic of China (PRC) Ministry of State Security APT40 Tradecraft in Action https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-190a Report completeness: High Actors/Campaigns: Leviathan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается об истории создания, тактике и деятельности передовой группы по борьбе с постоянными угрозами APT40, которая, как полагают, спонсируется Китайской Народной Республикой. В нем освещаются сложные методы APT40 по использованию уязвимостей, проведению разведки, поддержанию постоянства работы сетей и даются рекомендации по смягчению киберугроз, исходящих от группы.
-----
В рекомендациях содержится информация об истории деятельности группы Advanced Persistent Threat (APT), известной как APT40, которая, как полагают, действует от имени Китайской Народной Республики. APT40, также известный как Kryptonite Panda, GINGHAM TYPHOON, Leviathan и Bronze Mohawk, был идентифицирован как нацеленный на австралийские сети, государственные учреждения и организации частного сектора. Группа базируется в Хайкоу, провинция Хайнань, КНР, и получает задания от Министерства государственной безопасности КНР (МГБ).
APT40 известен своими сложными технологиями, включая быстрое использование недавно обнаруженных уязвимостей в широко используемом программном обеспечении, таком как Log4J, Atlassian Confluence и Microsoft Exchange. Группа преуспела в проведении разведки целевых сетей с целью выявления и использования уязвимостей, отдавая предпочтение старым устройствам, у которых истек срок службы или которые не были исправлены. APT40 способен быстро адаптировать методы проверки работоспособности (POC) для использования в целевых сетях с уязвимой инфраструктурой.
Принцип работы APT40 заключается в использовании веб-оболочек для обеспечения устойчивости, особенно на ранних стадиях взлома. Группа уделяет приоритетное внимание использованию уязвимой, общедоступной инфраструктуры и получению действительных учетных данных для последующих действий. APT40 усовершенствовала свои технологии, используя скомпрометированные устройства для малого и домашнего офиса (SOHO) в качестве операционной инфраструктуры и переадресаторов последнего перехода для своих операций в Австралии.
Австралийский центр кибербезопасности (ACSC) Австралийского управления по сигналам (Australian Signals Directorate) расследовал инцидент с использованием APT40, который привел к компрометации сети организации в период с июля по сентябрь 2022 года. Компромисс включал в себя перечисление узлов, использование веб-оболочки, горизонтальное перемещение по сети и эксфильтрацию конфиденциальных данных, включая привилегированные учетные данные. APT40 использовала небезопасное программное обеспечение для несанкционированного доступа и нацеливалась на порталы для входа в систему удаленного доступа для извлечения имен пользователей, паролей и кодов многофакторной аутентификации для потенциальных дальнейших вредоносных действий.
Расследование выявило действия APT40 по созданию плацдармов в демилитаризованной зоне (DMZ) сети, утечке данных с помощью скомпрометированных учетных данных и использованию атак с использованием Kerberoasting для получения действительных сетевых учетных данных. Группа продемонстрировала постоянный доступ и способность перемещаться по сети в поперечном направлении, стремясь поддерживать долгосрочное присутствие и повышать привилегии.
Меры по смягчению последствий, предлагаемые в рекомендациях, включают в себя сообщение об инцидентах соответствующим агентствам по кибербезопасности, улучшение ведения сетевого журнала для содействия расследованиям и внедрение мер безопасности для борьбы с тактикой, методами и процедурами APT40 (TTP). Кроме того, приводятся рекомендации для других стран, таких как Канада, Новая Зеландия и Соединенное Королевство, по сообщению о киберинцидентах и обращению за помощью в реагировании на нарушения безопасности.
Таким образом, в рекомендациях подробно описывается текущая киберугроза, исходящая от APT40, подчеркивается опыт группы в использовании уязвимостей, проведении разведки и поддержании постоянства в целевых сетях, а также приводятся рекомендации по устранению этих угроз для повышения уровня кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается об истории создания, тактике и деятельности передовой группы по борьбе с постоянными угрозами APT40, которая, как полагают, спонсируется Китайской Народной Республикой. В нем освещаются сложные методы APT40 по использованию уязвимостей, проведению разведки, поддержанию постоянства работы сетей и даются рекомендации по смягчению киберугроз, исходящих от группы.
-----
В рекомендациях содержится информация об истории деятельности группы Advanced Persistent Threat (APT), известной как APT40, которая, как полагают, действует от имени Китайской Народной Республики. APT40, также известный как Kryptonite Panda, GINGHAM TYPHOON, Leviathan и Bronze Mohawk, был идентифицирован как нацеленный на австралийские сети, государственные учреждения и организации частного сектора. Группа базируется в Хайкоу, провинция Хайнань, КНР, и получает задания от Министерства государственной безопасности КНР (МГБ).
APT40 известен своими сложными технологиями, включая быстрое использование недавно обнаруженных уязвимостей в широко используемом программном обеспечении, таком как Log4J, Atlassian Confluence и Microsoft Exchange. Группа преуспела в проведении разведки целевых сетей с целью выявления и использования уязвимостей, отдавая предпочтение старым устройствам, у которых истек срок службы или которые не были исправлены. APT40 способен быстро адаптировать методы проверки работоспособности (POC) для использования в целевых сетях с уязвимой инфраструктурой.
Принцип работы APT40 заключается в использовании веб-оболочек для обеспечения устойчивости, особенно на ранних стадиях взлома. Группа уделяет приоритетное внимание использованию уязвимой, общедоступной инфраструктуры и получению действительных учетных данных для последующих действий. APT40 усовершенствовала свои технологии, используя скомпрометированные устройства для малого и домашнего офиса (SOHO) в качестве операционной инфраструктуры и переадресаторов последнего перехода для своих операций в Австралии.
Австралийский центр кибербезопасности (ACSC) Австралийского управления по сигналам (Australian Signals Directorate) расследовал инцидент с использованием APT40, который привел к компрометации сети организации в период с июля по сентябрь 2022 года. Компромисс включал в себя перечисление узлов, использование веб-оболочки, горизонтальное перемещение по сети и эксфильтрацию конфиденциальных данных, включая привилегированные учетные данные. APT40 использовала небезопасное программное обеспечение для несанкционированного доступа и нацеливалась на порталы для входа в систему удаленного доступа для извлечения имен пользователей, паролей и кодов многофакторной аутентификации для потенциальных дальнейших вредоносных действий.
Расследование выявило действия APT40 по созданию плацдармов в демилитаризованной зоне (DMZ) сети, утечке данных с помощью скомпрометированных учетных данных и использованию атак с использованием Kerberoasting для получения действительных сетевых учетных данных. Группа продемонстрировала постоянный доступ и способность перемещаться по сети в поперечном направлении, стремясь поддерживать долгосрочное присутствие и повышать привилегии.
Меры по смягчению последствий, предлагаемые в рекомендациях, включают в себя сообщение об инцидентах соответствующим агентствам по кибербезопасности, улучшение ведения сетевого журнала для содействия расследованиям и внедрение мер безопасности для борьбы с тактикой, методами и процедурами APT40 (TTP). Кроме того, приводятся рекомендации для других стран, таких как Канада, Новая Зеландия и Соединенное Королевство, по сообщению о киберинцидентах и обращению за помощью в реагировании на нарушения безопасности.
Таким образом, в рекомендациях подробно описывается текущая киберугроза, исходящая от APT40, подчеркивается опыт группы в использовании уязвимостей, проведении разведки и поддержании постоянства в целевых сетях, а также приводятся рекомендации по устранению этих угроз для повышения уровня кибербезопасности.
#ParsedReport #CompletenessHigh
09-07-2024
VasyGrek and Mr.Burns: strong ties in finance
https://www.facct.ru/blog/vasygrek-and-mr-burns
Report completeness: High
Actors/Campaigns:
Fluffy_wolf (motivation: cyber_criminal, financially_motivated, hacktivism)
Careto
Threats:
Mr_burns_actor
Burnsrat
Purecoder_actor
Meta_stealer
Avemaria_rat
Redline_stealer
Rms_tool
Dll_hijacking_technique
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_injection_technique
Purecryptor
Purelogs
Iconicloader
Teamviewer_tool
Azorult
Minerbot
Raccoon_stealer
Teamspy
Victims:
Russian companies, Russian accountants, Financial employees
Industry:
Financial, Media
Geo:
Russian, Ukraine
TTPs:
Tactics: 10
Technics: 34
IOCs:
File: 34
IP: 12
Email: 5
Url: 44
Hash: 107
Registry: 2
Domain: 9
Path: 2
Soft:
Telegram, Jabber, Windows Service, Silverlight, Discord, Android, Microsoft Silverlight, Viber, WhatsApp
Algorithms:
sha256, md5, crc-32, des, sha1, rc4
Functions:
InternetId
Win API:
OutputDebugStringW, FindFirstFileW, GetModuleFileNameW, CreateToolhelp32Snapshot, GetFileAttributesW, CreateFileW, CreateProcessW, CreateEventW, GetCommandLineW, CreateWindowExW, have more...
Languages:
php
Platforms:
x86, x64
09-07-2024
VasyGrek and Mr.Burns: strong ties in finance
https://www.facct.ru/blog/vasygrek-and-mr-burns
Report completeness: High
Actors/Campaigns:
Fluffy_wolf (motivation: cyber_criminal, financially_motivated, hacktivism)
Careto
Threats:
Mr_burns_actor
Burnsrat
Purecoder_actor
Meta_stealer
Avemaria_rat
Redline_stealer
Rms_tool
Dll_hijacking_technique
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_injection_technique
Purecryptor
Purelogs
Iconicloader
Teamviewer_tool
Azorult
Minerbot
Raccoon_stealer
Teamspy
Victims:
Russian companies, Russian accountants, Financial employees
Industry:
Financial, Media
Geo:
Russian, Ukraine
TTPs:
Tactics: 10
Technics: 34
IOCs:
File: 34
IP: 12
Email: 5
Url: 44
Hash: 107
Registry: 2
Domain: 9
Path: 2
Soft:
Telegram, Jabber, Windows Service, Silverlight, Discord, Android, Microsoft Silverlight, Viber, WhatsApp
Algorithms:
sha256, md5, crc-32, des, sha1, rc4
Functions:
InternetId
Win API:
OutputDebugStringW, FindFirstFileW, GetModuleFileNameW, CreateToolhelp32Snapshot, GetFileAttributesW, CreateFileW, CreateProcessW, CreateEventW, GetCommandLineW, CreateWindowExW, have more...
Languages:
php
Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2024 VasyGrek and Mr.Burns: strong ties in finance https://www.facct.ru/blog/vasygrek-and-mr-burns Report completeness: High Actors/Campaigns: Fluffy_wolf (motivation: cyber_criminal, financially_motivated, hacktivism)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - проведенный экспертами F.A.C.C.T. анализ киберпреступлений, нацеленных на российских бухгалтеров, с акцентом на деятельность злоумышленника VasyGrek, который связан с разработчиком вредоносного ПО Mr.Burns. В тексте обсуждаются тактика, инструменты и методы коммуникации Васигрека при проведении кибератак, а также их связь с другими злоумышленниками и эволюция их деятельности на протяжении многих лет. Кроме того, в нем рассказывается о деятельности мистера Бернса как разработчика вредоносного ПО и подробно рассказывается о вредоносном по BurnsRAT, включая его технические возможности. Также даются рекомендации по защите от атак VasyGrek.
-----
Эксперты F.A.C.C.T. провели анализ киберпреступлений, нацеленных на российских бухгалтеров, уделив особое внимание деятельности злоумышленника VasyGrek, который действовал как минимум с 2016 года. VasyGrek связан с разработчиком вредоносного ПО Mr.Burns, история которого восходит к 2010 году. Текущая версия вредоносного ПО BurnsRAT, связанного с VasyGrek, продается на форумах и используется для атак на российские компании.
В своих атаках VasyGrek использует различные инструменты и цепочки заражения, включая PureCrypter.Downloader, RedLine, WarzoneRAT и MetaStealer. Для проведения своих кибератак они используют зараженные законные инструменты удаленного управления системами и другие вредоносные программы. Были идентифицированы данные о коммуникациях VasyGrek с помощью бота, а также об их атаках в 2024 году, включая адреса C2 и выделенные порты. Рекомендации, предоставленные F.A.C.C.T. Threat Intelligence, направлены на защиту от атак VasyGrek.
Злоумышленник VasyGrek использует электронную почту в качестве исходного средства для атак как минимум с 2017 года. Тактика заключается в отправке электронных писем, связанных с финансовой деятельностью, от имени бухгалтерий, содержащих защищенные паролем архивы с исполняемыми файлами, классифицированными как PureCrypter.Загрузчик. Различные вредоносные программы, такие как RedLine и WarzoneRAT, использовались в атаках до 2024 года. Также было отмечено, что VasyGrek был связан с использованием зараженных законных инструментов и общедоступного вредоносного ПО в своих операциях.
Кроме того, в ходе расследования, проведенного в 2020 году, была обнаружена связь между VasyGrek и другим злоумышленником. Было установлено, что VasyGrek использовал вредоносные программы, такие как BurnsRAT.Вредоносное ПО для ТВ с адресами C2, ведущими к 360mediashare.com. Взаимодействие с ботами Telegram также выявило администраторов, обрабатывающих данные с зараженных устройств. Была изучена активность VasyGrek на форуме с 2016 года и связь с инфраструктурой атак, что позволило выявить эволюцию тактики злоумышленника на протяжении многих лет.
В тексте рассказывается о разработчике вредоносного ПО мистере Бернсе, который имеет значительный опыт создания вредоносных программ на основе законных инструментов удаленного управления, таких как TeamViewer и RMS, начиная с 2010 г. Позже мистер Бернс перешел к продаже своих инструментов на базе RAT, получив признание в сообществе разработчиков вирусов. Представленные подробности проливают свет на путь мистера Бернса по подпольным форумам и эволюцию их деятельности.
Также были рассмотрены технические детали вредоносного ПО BurnsRAT, связанного с мистером Бернсом. Программное обеспечение использует технологию перехвата DLL-файлов и взаимодействует с сервером управления по протоколу HTTPS. Трафик шифруется с помощью алгоритма RC4, а зашифрованные данные отправляются на сервер и принимаются с него. В тексте также рассматриваются различные функции и поведение BurnsRAT в системе, включая его протоколы связи и методы сохранения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - проведенный экспертами F.A.C.C.T. анализ киберпреступлений, нацеленных на российских бухгалтеров, с акцентом на деятельность злоумышленника VasyGrek, который связан с разработчиком вредоносного ПО Mr.Burns. В тексте обсуждаются тактика, инструменты и методы коммуникации Васигрека при проведении кибератак, а также их связь с другими злоумышленниками и эволюция их деятельности на протяжении многих лет. Кроме того, в нем рассказывается о деятельности мистера Бернса как разработчика вредоносного ПО и подробно рассказывается о вредоносном по BurnsRAT, включая его технические возможности. Также даются рекомендации по защите от атак VasyGrek.
-----
Эксперты F.A.C.C.T. провели анализ киберпреступлений, нацеленных на российских бухгалтеров, уделив особое внимание деятельности злоумышленника VasyGrek, который действовал как минимум с 2016 года. VasyGrek связан с разработчиком вредоносного ПО Mr.Burns, история которого восходит к 2010 году. Текущая версия вредоносного ПО BurnsRAT, связанного с VasyGrek, продается на форумах и используется для атак на российские компании.
В своих атаках VasyGrek использует различные инструменты и цепочки заражения, включая PureCrypter.Downloader, RedLine, WarzoneRAT и MetaStealer. Для проведения своих кибератак они используют зараженные законные инструменты удаленного управления системами и другие вредоносные программы. Были идентифицированы данные о коммуникациях VasyGrek с помощью бота, а также об их атаках в 2024 году, включая адреса C2 и выделенные порты. Рекомендации, предоставленные F.A.C.C.T. Threat Intelligence, направлены на защиту от атак VasyGrek.
Злоумышленник VasyGrek использует электронную почту в качестве исходного средства для атак как минимум с 2017 года. Тактика заключается в отправке электронных писем, связанных с финансовой деятельностью, от имени бухгалтерий, содержащих защищенные паролем архивы с исполняемыми файлами, классифицированными как PureCrypter.Загрузчик. Различные вредоносные программы, такие как RedLine и WarzoneRAT, использовались в атаках до 2024 года. Также было отмечено, что VasyGrek был связан с использованием зараженных законных инструментов и общедоступного вредоносного ПО в своих операциях.
Кроме того, в ходе расследования, проведенного в 2020 году, была обнаружена связь между VasyGrek и другим злоумышленником. Было установлено, что VasyGrek использовал вредоносные программы, такие как BurnsRAT.Вредоносное ПО для ТВ с адресами C2, ведущими к 360mediashare.com. Взаимодействие с ботами Telegram также выявило администраторов, обрабатывающих данные с зараженных устройств. Была изучена активность VasyGrek на форуме с 2016 года и связь с инфраструктурой атак, что позволило выявить эволюцию тактики злоумышленника на протяжении многих лет.
В тексте рассказывается о разработчике вредоносного ПО мистере Бернсе, который имеет значительный опыт создания вредоносных программ на основе законных инструментов удаленного управления, таких как TeamViewer и RMS, начиная с 2010 г. Позже мистер Бернс перешел к продаже своих инструментов на базе RAT, получив признание в сообществе разработчиков вирусов. Представленные подробности проливают свет на путь мистера Бернса по подпольным форумам и эволюцию их деятельности.
Также были рассмотрены технические детали вредоносного ПО BurnsRAT, связанного с мистером Бернсом. Программное обеспечение использует технологию перехвата DLL-файлов и взаимодействует с сервером управления по протоколу HTTPS. Трафик шифруется с помощью алгоритма RC4, а зашифрованные данные отправляются на сервер и принимаются с него. В тексте также рассматриваются различные функции и поведение BurnsRAT в системе, включая его протоколы связи и методы сохранения.
#ParsedReport #CompletenessLow
09-07-2024
nao_sec. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow
https://nao-sec.org/2024/06/building-caspers-shadow.html
Report completeness: Low
Actors/Campaigns:
I-soon_leak
Winnti
Threats:
Shadowpad
8t_dropper
Cobalt_strike
Caspervmakerhttpx86
Dll_sideloading_technique
Junk_code_technique
Plugx_rat
Industry:
Government
Geo:
Asia, Kyrgyzstan, Kazakhstan
CVEs:
CVE-2021-44515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zohocorp manageengine desktop central (<10.1.2127.18, le10.1.2137.3)
ChatGPT TTPs:
T1587.001, T1204.002, T1203, T1027, T1566.001
IOCs:
File: 2
Hash: 1
Soft:
Microsoft Word
Crypto:
casper
Algorithms:
sha256, xor, md5, exhibit, sha1
Platforms:
x86
09-07-2024
nao_sec. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow
https://nao-sec.org/2024/06/building-caspers-shadow.html
Report completeness: Low
Actors/Campaigns:
I-soon_leak
Winnti
Threats:
Shadowpad
8t_dropper
Cobalt_strike
Caspervmakerhttpx86
Dll_sideloading_technique
Junk_code_technique
Plugx_rat
Industry:
Government
Geo:
Asia, Kyrgyzstan, Kazakhstan
CVEs:
CVE-2021-44515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zohocorp manageengine desktop central (<10.1.2127.18, le10.1.2137.3)
ChatGPT TTPs:
do not use without manual checkT1587.001, T1204.002, T1203, T1027, T1566.001
IOCs:
File: 2
Hash: 1
Soft:
Microsoft Word
Crypto:
casper
Algorithms:
sha256, xor, md5, exhibit, sha1
Platforms:
x86
nao-sec.org
Building Casper's Shadow - @nao_sec