CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 The Hidden Danger of PDF Files with Embedded QR Codes https://blog.sonicwall.com/en-us/2024/07/the-hidden-danger-of-pdf-files-with-embedded-qr-codes Report completeness: Low Threats: Malagent Industry: Education…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленники злоупотребляют PDF-файлами с QR-кодами для распространения вредоносного ПО и проведения фишинговых атак, что приводит к извлечению учетных данных пользователей и потенциальной компрометации личной и корпоративной информации. В ответ SonicWall выпустила специальные сигнатуры для противодействия использованию этого вредоносного ПО, используя свою глобальную сеть и команду исследователей угроз для защиты своих клиентов и внесения вклада в более широкое сообщество по анализу угроз.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз обнаружила рост случаев злоупотребления PDF-файлами с QR-кодами со стороны авторов вредоносных программ. QR-коды стали популярны благодаря своей универсальности в различных отраслях, таких как маркетинг, розничная торговля, образование, здравоохранение и другие. Вредоносные PDF-файлы, содержащие QR-коды, распространяются по электронной почте или факсу, предлагая пользователям сканировать их с помощью смартфонов. Эти файлы часто выдаются за обновления для системы безопасности или запросы на подписание документов по ссылкам SharePoint.
После сканирования QR-кода пользователи перенаправляются на фишинговые URL-адреса, которые изначально используют легальные хостинги, такие как bing.com чтобы избежать обнаружения системы безопасности, а затем перенаправляются на настоящие фишинговые страницы. Целью фишинговых страниц является получение учетных данных пользователя, что приводит к несанкционированному доступу к учетным записям электронной почты, личным данным и потенциально конфиденциальной корпоративной информации. Последствия сканирования вредоносных QR-кодов включают автоматическую загрузку вредоносных приложений, подписку на услуги SMS премиум-класса, что приводит к непредвиденным расходам, совершение звонков на номера с премиальными тарифами, что влечет за собой большие расходы, кражу учетных данных, атаки с использованием эксплойтов, компрометацию сети и ущерб репутации.
Чтобы защитить своих клиентов, SonicWall выпустила специальные сигнатуры для противодействия использованию, связанному с этим вредоносным ПО. Команда исследователей угроз SonicWall Capture Labs постоянно собирает, анализирует и проверяет информацию об угрозах из своей глобальной сети, которая включает более 1 миллиона датчиков безопасности почти в 200 странах. Эта команда работает над выявлением критических уязвимостей и вредоносных программ, обеспечивая защиту клиентов SonicWall по всему миру. Кроме того, исследовательская группа вносит свой вклад в более широкое сообщество аналитиков угроз, публикуя еженедельные подробные технические анализы серьезных угроз, нацеленных на малый бизнес, расширяя знания, необходимые защитникам для эффективной защиты своих сетей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что злоумышленники злоупотребляют PDF-файлами с QR-кодами для распространения вредоносного ПО и проведения фишинговых атак, что приводит к извлечению учетных данных пользователей и потенциальной компрометации личной и корпоративной информации. В ответ SonicWall выпустила специальные сигнатуры для противодействия использованию этого вредоносного ПО, используя свою глобальную сеть и команду исследователей угроз для защиты своих клиентов и внесения вклада в более широкое сообщество по анализу угроз.
-----
Исследовательская группа SonicWall Capture Labs по изучению угроз обнаружила рост случаев злоупотребления PDF-файлами с QR-кодами со стороны авторов вредоносных программ. QR-коды стали популярны благодаря своей универсальности в различных отраслях, таких как маркетинг, розничная торговля, образование, здравоохранение и другие. Вредоносные PDF-файлы, содержащие QR-коды, распространяются по электронной почте или факсу, предлагая пользователям сканировать их с помощью смартфонов. Эти файлы часто выдаются за обновления для системы безопасности или запросы на подписание документов по ссылкам SharePoint.
После сканирования QR-кода пользователи перенаправляются на фишинговые URL-адреса, которые изначально используют легальные хостинги, такие как bing.com чтобы избежать обнаружения системы безопасности, а затем перенаправляются на настоящие фишинговые страницы. Целью фишинговых страниц является получение учетных данных пользователя, что приводит к несанкционированному доступу к учетным записям электронной почты, личным данным и потенциально конфиденциальной корпоративной информации. Последствия сканирования вредоносных QR-кодов включают автоматическую загрузку вредоносных приложений, подписку на услуги SMS премиум-класса, что приводит к непредвиденным расходам, совершение звонков на номера с премиальными тарифами, что влечет за собой большие расходы, кражу учетных данных, атаки с использованием эксплойтов, компрометацию сети и ущерб репутации.
Чтобы защитить своих клиентов, SonicWall выпустила специальные сигнатуры для противодействия использованию, связанному с этим вредоносным ПО. Команда исследователей угроз SonicWall Capture Labs постоянно собирает, анализирует и проверяет информацию об угрозах из своей глобальной сети, которая включает более 1 миллиона датчиков безопасности почти в 200 странах. Эта команда работает над выявлением критических уязвимостей и вредоносных программ, обеспечивая защиту клиентов SonicWall по всему миру. Кроме того, исследовательская группа вносит свой вклад в более широкое сообщество аналитиков угроз, публикуя еженедельные подробные технические анализы серьезных угроз, нацеленных на малый бизнес, расширяя знания, необходимые защитникам для эффективной защиты своих сетей.
#ParsedReport #CompletenessLow
08-07-2024
Exploring Compiled V8 JavaScript Usage in Malware
https://research.checkpoint.com/2024/exploring-compiled-v8-javascript-usage-in-malware
Report completeness: Low
Actors/Campaigns:
Ice_breaker
Threats:
Chromeloader
Turkorat
Vare_stealer
Mirai
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027.010, T1140, T1059.007, T1203, T1105, T1486, T1561.001, T1055
IOCs:
File: 6
Hash: 2
Soft:
Google Chrome, Node.js, Discord
Algorithms:
aes, rc4, base64
Functions:
Windows
Languages:
javascript, python
Platforms:
x64, cross-platform
Links:
08-07-2024
Exploring Compiled V8 JavaScript Usage in Malware
https://research.checkpoint.com/2024/exploring-compiled-v8-javascript-usage-in-malware
Report completeness: Low
Actors/Campaigns:
Ice_breaker
Threats:
Chromeloader
Turkorat
Vare_stealer
Mirai
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.010, T1140, T1059.007, T1203, T1105, T1486, T1561.001, T1055
IOCs:
File: 6
Hash: 2
Soft:
Google Chrome, Node.js, Discord
Algorithms:
aes, rc4, base64
Functions:
Windows
Languages:
javascript, python
Platforms:
x64, cross-platform
Links:
https://github.com/praharshjain/Electron-PDF-Viewerhttps://github.com/FLB-Music/FLB-Music-Playerhttps://github.com/suleram/View8Check Point Research
Exploring Compiled V8 JavaScript Usage in Malware - Check Point Research
Author: Moshe Marelus Introduction In recent months, CPR has been investigating the usage of compiled V8 JavaScript by malware authors. Compiled V8 JavaScript is a lesser-known feature in V8, Google’s JavaScript engine, that enables the compilation of JavaScript…
CTT Report Hub
#ParsedReport #CompletenessLow 08-07-2024 Exploring Compiled V8 JavaScript Usage in Malware https://research.checkpoint.com/2024/exploring-compiled-v8-javascript-usage-in-malware Report completeness: Low Actors/Campaigns: Ice_breaker Threats: Chromeloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Краткое содержание: В тексте подчеркивается растущая тенденция к тому, что авторы вредоносных программ используют скомпилированный JavaScript версии 8, чтобы избежать обнаружения и скрыть свой код. Специальный инструмент анализа "View8" был разработан для декомпиляции байт-кода версии 8, позволяющего выявлять различные типы вредоносных программ, включая RAT, stealers, майнеры и программы-вымогатели. Технология V8, изначально предназначенная для повышения производительности, используется во вредоносных целях, что подчеркивает низкий уровень обнаружения. Роль View8 в выявлении вредоносных программ версии 8 позволила получить представление о ранее недооцененных угрозах, продемонстрировав важность стратегий упреждающего обнаружения и реагирования в борьбе с появляющимися киберугрозами.
-----
CPR расследует использование скомпилированного JavaScript версии 8 авторами вредоносных программ для уклонения от статического обнаружения и сокрытия исходного кода.
Инструмент под названием "View8" был разработан для декомпиляции байт-кода версии 8 в читаемый язык высокого уровня, позволяющий выявлять такие типы вредоносных программ, как RATs, stealers, miners и ransomware.
Движок JavaScript версии 8 от Google для повышения эффективности компилирует JavaScript в низкоуровневый байт-код, который в настоящее время используется разработчиками и авторами вредоносных программ для обфускации.
View8 - это инструмент статического анализа с открытым исходным кодом, который позволяет декомпилировать байт-код версии 8, предоставляя информацию о семействах вредоносных программ с низким уровнем обнаружения.
Злоумышленники активно используют код версии 8 для создания вредоносных программ, чтобы обойти традиционные меры безопасности.
Семейство вредоносных программ ChromeLoader объединяет скомпилированный байт-код версии 8 для обеспечения скрытности и функциональности, обнаруживаемый при декомпиляции с помощью View8.
Среди проанализированных файлов были обнаружены различные вредоносные программы-вымогатели, очиститель и загрузчик шеллкодов, демонстрирующие уникальные возможности шифрования и перезаписи.
Роль View8 в выявлении вредоносных программ версии 8 облегчает понимание и обнаружение ранее недооцененных киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Краткое содержание: В тексте подчеркивается растущая тенденция к тому, что авторы вредоносных программ используют скомпилированный JavaScript версии 8, чтобы избежать обнаружения и скрыть свой код. Специальный инструмент анализа "View8" был разработан для декомпиляции байт-кода версии 8, позволяющего выявлять различные типы вредоносных программ, включая RAT, stealers, майнеры и программы-вымогатели. Технология V8, изначально предназначенная для повышения производительности, используется во вредоносных целях, что подчеркивает низкий уровень обнаружения. Роль View8 в выявлении вредоносных программ версии 8 позволила получить представление о ранее недооцененных угрозах, продемонстрировав важность стратегий упреждающего обнаружения и реагирования в борьбе с появляющимися киберугрозами.
-----
CPR расследует использование скомпилированного JavaScript версии 8 авторами вредоносных программ для уклонения от статического обнаружения и сокрытия исходного кода.
Инструмент под названием "View8" был разработан для декомпиляции байт-кода версии 8 в читаемый язык высокого уровня, позволяющий выявлять такие типы вредоносных программ, как RATs, stealers, miners и ransomware.
Движок JavaScript версии 8 от Google для повышения эффективности компилирует JavaScript в низкоуровневый байт-код, который в настоящее время используется разработчиками и авторами вредоносных программ для обфускации.
View8 - это инструмент статического анализа с открытым исходным кодом, который позволяет декомпилировать байт-код версии 8, предоставляя информацию о семействах вредоносных программ с низким уровнем обнаружения.
Злоумышленники активно используют код версии 8 для создания вредоносных программ, чтобы обойти традиционные меры безопасности.
Семейство вредоносных программ ChromeLoader объединяет скомпилированный байт-код версии 8 для обеспечения скрытности и функциональности, обнаруживаемый при декомпиляции с помощью View8.
Среди проанализированных файлов были обнаружены различные вредоносные программы-вымогатели, очиститель и загрузчик шеллкодов, демонстрирующие уникальные возможности шифрования и перезаписи.
Роль View8 в выявлении вредоносных программ версии 8 облегчает понимание и обнаружение ранее недооцененных киберугроз.
#technique
EXPLORING COMPILED V8 JAVASCRIPT USAGE IN MALWARE
https://research.checkpoint.com/2024/exploring-compiled-v8-javascript-usage-in-malware/
EXPLORING COMPILED V8 JAVASCRIPT USAGE IN MALWARE
https://research.checkpoint.com/2024/exploring-compiled-v8-javascript-usage-in-malware/
Check Point Research
Exploring Compiled V8 JavaScript Usage in Malware - Check Point Research
Author: Moshe Marelus Introduction In recent months, CPR has been investigating the usage of compiled V8 JavaScript by malware authors. Compiled V8 JavaScript is a lesser-known feature in V8, Google’s JavaScript engine, that enables the compilation of JavaScript…
#technique
When the hunter becomes the hunted: Using custom callbacks to disable EDRs
https://www.alteredsecurity.com/post/when-the-hunter-becomes-the-hunted-using-custom-callbacks-to-disable-edrs
When the hunter becomes the hunted: Using custom callbacks to disable EDRs
https://www.alteredsecurity.com/post/when-the-hunter-becomes-the-hunted-using-custom-callbacks-to-disable-edrs
Altered Security
When the hunter becomes the hunted: Using custom callbacks to disable EDRs
IntroIn the ever-evolving landscape of cybersecurity, the race between attackers and defenders is relentless. Security mechanisms, particularly those at the kernel level, are designed to provide robust protection against sophisticated threats. However, as…
#ParsedReport #CompletenessHigh
08-07-2024
People s Republic of China (PRC) Ministry of State Security APT40 Tradecraft in Action
https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-190a
Report completeness: High
Actors/Campaigns:
Leviathan
Threats:
Blackbasta
Akira_ransomware
Phobos
Log4shell_vuln
Kerberoasting_technique
Nmap_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Dll_sideloading_technique
Process_injection_technique
Process_hollowing_technique
Steganography_technique
Timestomp_technique
Credential_dumping_technique
Dcsync_technique
Dead_drop_technique
Industry:
Government
Geo:
Australia, United kingdom, Australian, New zealand, China, German, Japan, Canadian, Korea
CVEs:
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-26084 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<6.13.23, <7.4.11, <7.11.6, <7.12.5)
- atlassian confluence server (<6.13.23, <7.4.11, <7.11.6, <7.12.5)
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
TTPs:
Tactics: 14
Technics: 170
IOCs:
Hash: 10
File: 6
Path: 5
Soft:
Confluence, Microsoft Exchange, Active Directory, Unix, Remote desktop services, Microsoft Office, Windows Service
Algorithms:
md5
Languages:
python, java, visual_basic, javascript, powershell
Platforms:
apple, intel
Links:
08-07-2024
People s Republic of China (PRC) Ministry of State Security APT40 Tradecraft in Action
https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-190a
Report completeness: High
Actors/Campaigns:
Leviathan
Threats:
Blackbasta
Akira_ransomware
Phobos
Log4shell_vuln
Kerberoasting_technique
Nmap_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Dll_sideloading_technique
Process_injection_technique
Process_hollowing_technique
Steganography_technique
Timestomp_technique
Credential_dumping_technique
Dcsync_technique
Dead_drop_technique
Industry:
Government
Geo:
Australia, United kingdom, Australian, New zealand, China, German, Japan, Canadian, Korea
CVEs:
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-26084 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence data center (<6.13.23, <7.4.11, <7.11.6, <7.12.5)
- atlassian confluence server (<6.13.23, <7.4.11, <7.11.6, <7.12.5)
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
TTPs:
Tactics: 14
Technics: 170
IOCs:
Hash: 10
File: 6
Path: 5
Soft:
Confluence, Microsoft Exchange, Active Directory, Unix, Remote desktop services, Microsoft Office, Windows Service
Algorithms:
md5
Languages:
python, java, visual_basic, javascript, powershell
Platforms:
apple, intel
Links:
http://www.github.com/Australiancybersecuritycentre/windows\_event\_logging/https://gist.github.com/mattifestation/5f9de750470c9e0e1f9c9c33f0ec3e56Vulners Database
CVE-2021-34523 - vulnerability database | Vulners.com
Microsoft Exchange Server Elevation of Privilege Vulnerability
CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2024 People s Republic of China (PRC) Ministry of State Security APT40 Tradecraft in Action https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-190a Report completeness: High Actors/Campaigns: Leviathan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается об истории создания, тактике и деятельности передовой группы по борьбе с постоянными угрозами APT40, которая, как полагают, спонсируется Китайской Народной Республикой. В нем освещаются сложные методы APT40 по использованию уязвимостей, проведению разведки, поддержанию постоянства работы сетей и даются рекомендации по смягчению киберугроз, исходящих от группы.
-----
В рекомендациях содержится информация об истории деятельности группы Advanced Persistent Threat (APT), известной как APT40, которая, как полагают, действует от имени Китайской Народной Республики. APT40, также известный как Kryptonite Panda, GINGHAM TYPHOON, Leviathan и Bronze Mohawk, был идентифицирован как нацеленный на австралийские сети, государственные учреждения и организации частного сектора. Группа базируется в Хайкоу, провинция Хайнань, КНР, и получает задания от Министерства государственной безопасности КНР (МГБ).
APT40 известен своими сложными технологиями, включая быстрое использование недавно обнаруженных уязвимостей в широко используемом программном обеспечении, таком как Log4J, Atlassian Confluence и Microsoft Exchange. Группа преуспела в проведении разведки целевых сетей с целью выявления и использования уязвимостей, отдавая предпочтение старым устройствам, у которых истек срок службы или которые не были исправлены. APT40 способен быстро адаптировать методы проверки работоспособности (POC) для использования в целевых сетях с уязвимой инфраструктурой.
Принцип работы APT40 заключается в использовании веб-оболочек для обеспечения устойчивости, особенно на ранних стадиях взлома. Группа уделяет приоритетное внимание использованию уязвимой, общедоступной инфраструктуры и получению действительных учетных данных для последующих действий. APT40 усовершенствовала свои технологии, используя скомпрометированные устройства для малого и домашнего офиса (SOHO) в качестве операционной инфраструктуры и переадресаторов последнего перехода для своих операций в Австралии.
Австралийский центр кибербезопасности (ACSC) Австралийского управления по сигналам (Australian Signals Directorate) расследовал инцидент с использованием APT40, который привел к компрометации сети организации в период с июля по сентябрь 2022 года. Компромисс включал в себя перечисление узлов, использование веб-оболочки, горизонтальное перемещение по сети и эксфильтрацию конфиденциальных данных, включая привилегированные учетные данные. APT40 использовала небезопасное программное обеспечение для несанкционированного доступа и нацеливалась на порталы для входа в систему удаленного доступа для извлечения имен пользователей, паролей и кодов многофакторной аутентификации для потенциальных дальнейших вредоносных действий.
Расследование выявило действия APT40 по созданию плацдармов в демилитаризованной зоне (DMZ) сети, утечке данных с помощью скомпрометированных учетных данных и использованию атак с использованием Kerberoasting для получения действительных сетевых учетных данных. Группа продемонстрировала постоянный доступ и способность перемещаться по сети в поперечном направлении, стремясь поддерживать долгосрочное присутствие и повышать привилегии.
Меры по смягчению последствий, предлагаемые в рекомендациях, включают в себя сообщение об инцидентах соответствующим агентствам по кибербезопасности, улучшение ведения сетевого журнала для содействия расследованиям и внедрение мер безопасности для борьбы с тактикой, методами и процедурами APT40 (TTP). Кроме того, приводятся рекомендации для других стран, таких как Канада, Новая Зеландия и Соединенное Королевство, по сообщению о киберинцидентах и обращению за помощью в реагировании на нарушения безопасности.
Таким образом, в рекомендациях подробно описывается текущая киберугроза, исходящая от APT40, подчеркивается опыт группы в использовании уязвимостей, проведении разведки и поддержании постоянства в целевых сетях, а также приводятся рекомендации по устранению этих угроз для повышения уровня кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается об истории создания, тактике и деятельности передовой группы по борьбе с постоянными угрозами APT40, которая, как полагают, спонсируется Китайской Народной Республикой. В нем освещаются сложные методы APT40 по использованию уязвимостей, проведению разведки, поддержанию постоянства работы сетей и даются рекомендации по смягчению киберугроз, исходящих от группы.
-----
В рекомендациях содержится информация об истории деятельности группы Advanced Persistent Threat (APT), известной как APT40, которая, как полагают, действует от имени Китайской Народной Республики. APT40, также известный как Kryptonite Panda, GINGHAM TYPHOON, Leviathan и Bronze Mohawk, был идентифицирован как нацеленный на австралийские сети, государственные учреждения и организации частного сектора. Группа базируется в Хайкоу, провинция Хайнань, КНР, и получает задания от Министерства государственной безопасности КНР (МГБ).
APT40 известен своими сложными технологиями, включая быстрое использование недавно обнаруженных уязвимостей в широко используемом программном обеспечении, таком как Log4J, Atlassian Confluence и Microsoft Exchange. Группа преуспела в проведении разведки целевых сетей с целью выявления и использования уязвимостей, отдавая предпочтение старым устройствам, у которых истек срок службы или которые не были исправлены. APT40 способен быстро адаптировать методы проверки работоспособности (POC) для использования в целевых сетях с уязвимой инфраструктурой.
Принцип работы APT40 заключается в использовании веб-оболочек для обеспечения устойчивости, особенно на ранних стадиях взлома. Группа уделяет приоритетное внимание использованию уязвимой, общедоступной инфраструктуры и получению действительных учетных данных для последующих действий. APT40 усовершенствовала свои технологии, используя скомпрометированные устройства для малого и домашнего офиса (SOHO) в качестве операционной инфраструктуры и переадресаторов последнего перехода для своих операций в Австралии.
Австралийский центр кибербезопасности (ACSC) Австралийского управления по сигналам (Australian Signals Directorate) расследовал инцидент с использованием APT40, который привел к компрометации сети организации в период с июля по сентябрь 2022 года. Компромисс включал в себя перечисление узлов, использование веб-оболочки, горизонтальное перемещение по сети и эксфильтрацию конфиденциальных данных, включая привилегированные учетные данные. APT40 использовала небезопасное программное обеспечение для несанкционированного доступа и нацеливалась на порталы для входа в систему удаленного доступа для извлечения имен пользователей, паролей и кодов многофакторной аутентификации для потенциальных дальнейших вредоносных действий.
Расследование выявило действия APT40 по созданию плацдармов в демилитаризованной зоне (DMZ) сети, утечке данных с помощью скомпрометированных учетных данных и использованию атак с использованием Kerberoasting для получения действительных сетевых учетных данных. Группа продемонстрировала постоянный доступ и способность перемещаться по сети в поперечном направлении, стремясь поддерживать долгосрочное присутствие и повышать привилегии.
Меры по смягчению последствий, предлагаемые в рекомендациях, включают в себя сообщение об инцидентах соответствующим агентствам по кибербезопасности, улучшение ведения сетевого журнала для содействия расследованиям и внедрение мер безопасности для борьбы с тактикой, методами и процедурами APT40 (TTP). Кроме того, приводятся рекомендации для других стран, таких как Канада, Новая Зеландия и Соединенное Королевство, по сообщению о киберинцидентах и обращению за помощью в реагировании на нарушения безопасности.
Таким образом, в рекомендациях подробно описывается текущая киберугроза, исходящая от APT40, подчеркивается опыт группы в использовании уязвимостей, проведении разведки и поддержании постоянства в целевых сетях, а также приводятся рекомендации по устранению этих угроз для повышения уровня кибербезопасности.
#ParsedReport #CompletenessHigh
09-07-2024
VasyGrek and Mr.Burns: strong ties in finance
https://www.facct.ru/blog/vasygrek-and-mr-burns
Report completeness: High
Actors/Campaigns:
Fluffy_wolf (motivation: cyber_criminal, financially_motivated, hacktivism)
Careto
Threats:
Mr_burns_actor
Burnsrat
Purecoder_actor
Meta_stealer
Avemaria_rat
Redline_stealer
Rms_tool
Dll_hijacking_technique
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_injection_technique
Purecryptor
Purelogs
Iconicloader
Teamviewer_tool
Azorult
Minerbot
Raccoon_stealer
Teamspy
Victims:
Russian companies, Russian accountants, Financial employees
Industry:
Financial, Media
Geo:
Russian, Ukraine
TTPs:
Tactics: 10
Technics: 34
IOCs:
File: 34
IP: 12
Email: 5
Url: 44
Hash: 107
Registry: 2
Domain: 9
Path: 2
Soft:
Telegram, Jabber, Windows Service, Silverlight, Discord, Android, Microsoft Silverlight, Viber, WhatsApp
Algorithms:
sha256, md5, crc-32, des, sha1, rc4
Functions:
InternetId
Win API:
OutputDebugStringW, FindFirstFileW, GetModuleFileNameW, CreateToolhelp32Snapshot, GetFileAttributesW, CreateFileW, CreateProcessW, CreateEventW, GetCommandLineW, CreateWindowExW, have more...
Languages:
php
Platforms:
x86, x64
09-07-2024
VasyGrek and Mr.Burns: strong ties in finance
https://www.facct.ru/blog/vasygrek-and-mr-burns
Report completeness: High
Actors/Campaigns:
Fluffy_wolf (motivation: cyber_criminal, financially_motivated, hacktivism)
Careto
Threats:
Mr_burns_actor
Burnsrat
Purecoder_actor
Meta_stealer
Avemaria_rat
Redline_stealer
Rms_tool
Dll_hijacking_technique
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_injection_technique
Purecryptor
Purelogs
Iconicloader
Teamviewer_tool
Azorult
Minerbot
Raccoon_stealer
Teamspy
Victims:
Russian companies, Russian accountants, Financial employees
Industry:
Financial, Media
Geo:
Russian, Ukraine
TTPs:
Tactics: 10
Technics: 34
IOCs:
File: 34
IP: 12
Email: 5
Url: 44
Hash: 107
Registry: 2
Domain: 9
Path: 2
Soft:
Telegram, Jabber, Windows Service, Silverlight, Discord, Android, Microsoft Silverlight, Viber, WhatsApp
Algorithms:
sha256, md5, crc-32, des, sha1, rc4
Functions:
InternetId
Win API:
OutputDebugStringW, FindFirstFileW, GetModuleFileNameW, CreateToolhelp32Snapshot, GetFileAttributesW, CreateFileW, CreateProcessW, CreateEventW, GetCommandLineW, CreateWindowExW, have more...
Languages:
php
Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2024 VasyGrek and Mr.Burns: strong ties in finance https://www.facct.ru/blog/vasygrek-and-mr-burns Report completeness: High Actors/Campaigns: Fluffy_wolf (motivation: cyber_criminal, financially_motivated, hacktivism)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - проведенный экспертами F.A.C.C.T. анализ киберпреступлений, нацеленных на российских бухгалтеров, с акцентом на деятельность злоумышленника VasyGrek, который связан с разработчиком вредоносного ПО Mr.Burns. В тексте обсуждаются тактика, инструменты и методы коммуникации Васигрека при проведении кибератак, а также их связь с другими злоумышленниками и эволюция их деятельности на протяжении многих лет. Кроме того, в нем рассказывается о деятельности мистера Бернса как разработчика вредоносного ПО и подробно рассказывается о вредоносном по BurnsRAT, включая его технические возможности. Также даются рекомендации по защите от атак VasyGrek.
-----
Эксперты F.A.C.C.T. провели анализ киберпреступлений, нацеленных на российских бухгалтеров, уделив особое внимание деятельности злоумышленника VasyGrek, который действовал как минимум с 2016 года. VasyGrek связан с разработчиком вредоносного ПО Mr.Burns, история которого восходит к 2010 году. Текущая версия вредоносного ПО BurnsRAT, связанного с VasyGrek, продается на форумах и используется для атак на российские компании.
В своих атаках VasyGrek использует различные инструменты и цепочки заражения, включая PureCrypter.Downloader, RedLine, WarzoneRAT и MetaStealer. Для проведения своих кибератак они используют зараженные законные инструменты удаленного управления системами и другие вредоносные программы. Были идентифицированы данные о коммуникациях VasyGrek с помощью бота, а также об их атаках в 2024 году, включая адреса C2 и выделенные порты. Рекомендации, предоставленные F.A.C.C.T. Threat Intelligence, направлены на защиту от атак VasyGrek.
Злоумышленник VasyGrek использует электронную почту в качестве исходного средства для атак как минимум с 2017 года. Тактика заключается в отправке электронных писем, связанных с финансовой деятельностью, от имени бухгалтерий, содержащих защищенные паролем архивы с исполняемыми файлами, классифицированными как PureCrypter.Загрузчик. Различные вредоносные программы, такие как RedLine и WarzoneRAT, использовались в атаках до 2024 года. Также было отмечено, что VasyGrek был связан с использованием зараженных законных инструментов и общедоступного вредоносного ПО в своих операциях.
Кроме того, в ходе расследования, проведенного в 2020 году, была обнаружена связь между VasyGrek и другим злоумышленником. Было установлено, что VasyGrek использовал вредоносные программы, такие как BurnsRAT.Вредоносное ПО для ТВ с адресами C2, ведущими к 360mediashare.com. Взаимодействие с ботами Telegram также выявило администраторов, обрабатывающих данные с зараженных устройств. Была изучена активность VasyGrek на форуме с 2016 года и связь с инфраструктурой атак, что позволило выявить эволюцию тактики злоумышленника на протяжении многих лет.
В тексте рассказывается о разработчике вредоносного ПО мистере Бернсе, который имеет значительный опыт создания вредоносных программ на основе законных инструментов удаленного управления, таких как TeamViewer и RMS, начиная с 2010 г. Позже мистер Бернс перешел к продаже своих инструментов на базе RAT, получив признание в сообществе разработчиков вирусов. Представленные подробности проливают свет на путь мистера Бернса по подпольным форумам и эволюцию их деятельности.
Также были рассмотрены технические детали вредоносного ПО BurnsRAT, связанного с мистером Бернсом. Программное обеспечение использует технологию перехвата DLL-файлов и взаимодействует с сервером управления по протоколу HTTPS. Трафик шифруется с помощью алгоритма RC4, а зашифрованные данные отправляются на сервер и принимаются с него. В тексте также рассматриваются различные функции и поведение BurnsRAT в системе, включая его протоколы связи и методы сохранения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - проведенный экспертами F.A.C.C.T. анализ киберпреступлений, нацеленных на российских бухгалтеров, с акцентом на деятельность злоумышленника VasyGrek, который связан с разработчиком вредоносного ПО Mr.Burns. В тексте обсуждаются тактика, инструменты и методы коммуникации Васигрека при проведении кибератак, а также их связь с другими злоумышленниками и эволюция их деятельности на протяжении многих лет. Кроме того, в нем рассказывается о деятельности мистера Бернса как разработчика вредоносного ПО и подробно рассказывается о вредоносном по BurnsRAT, включая его технические возможности. Также даются рекомендации по защите от атак VasyGrek.
-----
Эксперты F.A.C.C.T. провели анализ киберпреступлений, нацеленных на российских бухгалтеров, уделив особое внимание деятельности злоумышленника VasyGrek, который действовал как минимум с 2016 года. VasyGrek связан с разработчиком вредоносного ПО Mr.Burns, история которого восходит к 2010 году. Текущая версия вредоносного ПО BurnsRAT, связанного с VasyGrek, продается на форумах и используется для атак на российские компании.
В своих атаках VasyGrek использует различные инструменты и цепочки заражения, включая PureCrypter.Downloader, RedLine, WarzoneRAT и MetaStealer. Для проведения своих кибератак они используют зараженные законные инструменты удаленного управления системами и другие вредоносные программы. Были идентифицированы данные о коммуникациях VasyGrek с помощью бота, а также об их атаках в 2024 году, включая адреса C2 и выделенные порты. Рекомендации, предоставленные F.A.C.C.T. Threat Intelligence, направлены на защиту от атак VasyGrek.
Злоумышленник VasyGrek использует электронную почту в качестве исходного средства для атак как минимум с 2017 года. Тактика заключается в отправке электронных писем, связанных с финансовой деятельностью, от имени бухгалтерий, содержащих защищенные паролем архивы с исполняемыми файлами, классифицированными как PureCrypter.Загрузчик. Различные вредоносные программы, такие как RedLine и WarzoneRAT, использовались в атаках до 2024 года. Также было отмечено, что VasyGrek был связан с использованием зараженных законных инструментов и общедоступного вредоносного ПО в своих операциях.
Кроме того, в ходе расследования, проведенного в 2020 году, была обнаружена связь между VasyGrek и другим злоумышленником. Было установлено, что VasyGrek использовал вредоносные программы, такие как BurnsRAT.Вредоносное ПО для ТВ с адресами C2, ведущими к 360mediashare.com. Взаимодействие с ботами Telegram также выявило администраторов, обрабатывающих данные с зараженных устройств. Была изучена активность VasyGrek на форуме с 2016 года и связь с инфраструктурой атак, что позволило выявить эволюцию тактики злоумышленника на протяжении многих лет.
В тексте рассказывается о разработчике вредоносного ПО мистере Бернсе, который имеет значительный опыт создания вредоносных программ на основе законных инструментов удаленного управления, таких как TeamViewer и RMS, начиная с 2010 г. Позже мистер Бернс перешел к продаже своих инструментов на базе RAT, получив признание в сообществе разработчиков вирусов. Представленные подробности проливают свет на путь мистера Бернса по подпольным форумам и эволюцию их деятельности.
Также были рассмотрены технические детали вредоносного ПО BurnsRAT, связанного с мистером Бернсом. Программное обеспечение использует технологию перехвата DLL-файлов и взаимодействует с сервером управления по протоколу HTTPS. Трафик шифруется с помощью алгоритма RC4, а зашифрованные данные отправляются на сервер и принимаются с него. В тексте также рассматриваются различные функции и поведение BurnsRAT в системе, включая его протоколы связи и методы сохранения.
#ParsedReport #CompletenessLow
09-07-2024
nao_sec. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow
https://nao-sec.org/2024/06/building-caspers-shadow.html
Report completeness: Low
Actors/Campaigns:
I-soon_leak
Winnti
Threats:
Shadowpad
8t_dropper
Cobalt_strike
Caspervmakerhttpx86
Dll_sideloading_technique
Junk_code_technique
Plugx_rat
Industry:
Government
Geo:
Asia, Kyrgyzstan, Kazakhstan
CVEs:
CVE-2021-44515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zohocorp manageengine desktop central (<10.1.2127.18, le10.1.2137.3)
ChatGPT TTPs:
T1587.001, T1204.002, T1203, T1027, T1566.001
IOCs:
File: 2
Hash: 1
Soft:
Microsoft Word
Crypto:
casper
Algorithms:
sha256, xor, md5, exhibit, sha1
Platforms:
x86
09-07-2024
nao_sec. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow
https://nao-sec.org/2024/06/building-caspers-shadow.html
Report completeness: Low
Actors/Campaigns:
I-soon_leak
Winnti
Threats:
Shadowpad
8t_dropper
Cobalt_strike
Caspervmakerhttpx86
Dll_sideloading_technique
Junk_code_technique
Plugx_rat
Industry:
Government
Geo:
Asia, Kyrgyzstan, Kazakhstan
CVEs:
CVE-2021-44515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zohocorp manageengine desktop central (<10.1.2127.18, le10.1.2137.3)
ChatGPT TTPs:
do not use without manual checkT1587.001, T1204.002, T1203, T1027, T1566.001
IOCs:
File: 2
Hash: 1
Soft:
Microsoft Word
Crypto:
casper
Algorithms:
sha256, xor, md5, exhibit, sha1
Platforms:
x86
nao-sec.org
Building Casper's Shadow - @nao_sec
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 nao_sec. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow https://nao-sec.org/2024/06/building-caspers-shadow.html Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе конструктора ShadowPad, найденного в файле, который дает представление о создании и функциональности ShadowPad. В тексте также обсуждаются прошлые кампании атак с участием ShadowPad, использование Casper Loader для запуска вредоносных программ, таких как CobaltStrike beacon, и связи между различными участниками угроз и группами, связанными с использованием ShadowPad.
-----
В тексте рассказывается об обнаружении конструктора ShadowPad в необычном файле, который привлек внимание аналитиков. Предполагается, что конструктор был создан примерно в 2021 году и связан с прошлыми кампаниями атак с использованием ShadowPad. Расследование выявило подробности о том, как злоумышленники создают ShadowPad, что позволило получить представление о его конструкции и функциональности.
В июне 2024 года аналитическая записка, опубликованная годом ранее, напомнила аналитикам об атаке на Кыргызстан с использованием RTF-файла RoyalRoad, который в конечном итоге привел в действие маяк CobaltStrike. Аналогичные атаки на Казахстан также были раскрыты с использованием того же загрузчика, который запустил запуск маяка. Анализ загрузчика выявил сходство с Casper Loader, известным своим использованием в атаках злоумышленниками, такими как Tick.
Изучение последних примеров атак, основанных на характеристиках загрузчика, привело к обнаружению файла, опубликованного в мае 2024 года, который оказался разработчиком ShadowPad с именем CasperVMakerHTTPx86. Конструктор содержит различные вкладки с настройками, которые отражают архитектуру ShadowPad, позволяя пользователям создавать вредоносное ПО, нажимая кнопку "Build EXE x86".
Загрузчики ShadowPad, сгенерированные с помощью builder, используют пользовательский XOR с константами для декодирования. Сравнение с образцом, используемым Tick, выявило сходство в алгоритме загрузки. В отчетах ФБР подробно описывается использование ShadowPad при атаках, при этом для запуска вредоносного ПО использовался Casper Loader.
ShadowPad - это коммерческое программное обеспечение, продаваемое целевым группам атак с целью получения прибыли, и есть предположения, что это программное обеспечение принадлежит таким разработчикам, как whg и Rose. Различные группы угроз, включая APT41 и Tick, были связаны с использованием ShadowPad. Примечательно, что между различными группами атак, использующими RTF-оружие RoyalRoad, существуют скрытые связи, что указывает на потенциальную общую инфраструктуру и каналы поддержки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе конструктора ShadowPad, найденного в файле, который дает представление о создании и функциональности ShadowPad. В тексте также обсуждаются прошлые кампании атак с участием ShadowPad, использование Casper Loader для запуска вредоносных программ, таких как CobaltStrike beacon, и связи между различными участниками угроз и группами, связанными с использованием ShadowPad.
-----
В тексте рассказывается об обнаружении конструктора ShadowPad в необычном файле, который привлек внимание аналитиков. Предполагается, что конструктор был создан примерно в 2021 году и связан с прошлыми кампаниями атак с использованием ShadowPad. Расследование выявило подробности о том, как злоумышленники создают ShadowPad, что позволило получить представление о его конструкции и функциональности.
В июне 2024 года аналитическая записка, опубликованная годом ранее, напомнила аналитикам об атаке на Кыргызстан с использованием RTF-файла RoyalRoad, который в конечном итоге привел в действие маяк CobaltStrike. Аналогичные атаки на Казахстан также были раскрыты с использованием того же загрузчика, который запустил запуск маяка. Анализ загрузчика выявил сходство с Casper Loader, известным своим использованием в атаках злоумышленниками, такими как Tick.
Изучение последних примеров атак, основанных на характеристиках загрузчика, привело к обнаружению файла, опубликованного в мае 2024 года, который оказался разработчиком ShadowPad с именем CasperVMakerHTTPx86. Конструктор содержит различные вкладки с настройками, которые отражают архитектуру ShadowPad, позволяя пользователям создавать вредоносное ПО, нажимая кнопку "Build EXE x86".
Загрузчики ShadowPad, сгенерированные с помощью builder, используют пользовательский XOR с константами для декодирования. Сравнение с образцом, используемым Tick, выявило сходство в алгоритме загрузки. В отчетах ФБР подробно описывается использование ShadowPad при атаках, при этом для запуска вредоносного ПО использовался Casper Loader.
ShadowPad - это коммерческое программное обеспечение, продаваемое целевым группам атак с целью получения прибыли, и есть предположения, что это программное обеспечение принадлежит таким разработчикам, как whg и Rose. Различные группы угроз, включая APT41 и Tick, были связаны с использованием ShadowPad. Примечательно, что между различными группами атак, использующими RTF-оружие RoyalRoad, существуют скрытые связи, что указывает на потенциальную общую инфраструктуру и каналы поддержки.
#ParsedReport #CompletenessHigh
09-07-2024
Chinese State-Sponsored RedJuliett Intensifies Taiwanese Cyber Espionage via Network Perimeter Exploitation
https://www.recordedfuture.com/research/redjuliett-intensifies-taiwanese-cyber-espionage-via-network-perimeter
Report completeness: High
Actors/Campaigns:
Redjuliett (motivation: cyber_espionage)
Flax_typhoon (motivation: cyber_espionage)
Ethereal_panda (motivation: cyber_espionage)
Threats:
Acunetix_tool
Supply_chain_technique
Victims:
Government organizations, Academic organizations, Technology organizations, Diplomatic organizations, Think tanks, De facto embassies
Industry:
Education, Government
Geo:
Korea, Djibouti, Kenya, Rwanda, Chinese, Laos, Malaysia, Taiwan, Taiwanese, China, Hong kong
TTPs:
IOCs:
Hash: 6
Domain: 3
IP: 8
Soft:
SoftEther, BIG-IP, ZyXEL
Algorithms:
sha1
09-07-2024
Chinese State-Sponsored RedJuliett Intensifies Taiwanese Cyber Espionage via Network Perimeter Exploitation
https://www.recordedfuture.com/research/redjuliett-intensifies-taiwanese-cyber-espionage-via-network-perimeter
Report completeness: High
Actors/Campaigns:
Redjuliett (motivation: cyber_espionage)
Flax_typhoon (motivation: cyber_espionage)
Ethereal_panda (motivation: cyber_espionage)
Threats:
Acunetix_tool
Supply_chain_technique
Victims:
Government organizations, Academic organizations, Technology organizations, Diplomatic organizations, Think tanks, De facto embassies
Industry:
Education, Government
Geo:
Korea, Djibouti, Kenya, Rwanda, Chinese, Laos, Malaysia, Taiwan, Taiwanese, China, Hong kong
TTPs:
IOCs:
Hash: 6
Domain: 3
IP: 8
Soft:
SoftEther, BIG-IP, ZyXEL
Algorithms:
sha1
Recordedfuture
Chinese State-Sponsored RedJuliett Intensifies Taiwanese Cyber Espionage via Network Perimeter Exploitation | Recorded Future
Discover how RedJuliett, a Chinese state-sponsored group, targets Taiwan's government, academia, and tech sectors via network perimeter exploitation.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2024 Chinese State-Sponsored RedJuliett Intensifies Taiwanese Cyber Espionage via Network Perimeter Exploitation https://www.recordedfuture.com/research/redjuliett-intensifies-taiwanese-cyber-espionage-via-network-perimeter…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибершпионаже, проводимом RedJuliett, предположительно спонсируемой китайским государством группой, нацеленной на организации на Тайване и в других странах. Группа использует уязвимости в сетевых устройствах, использует различные методы для компрометации организаций и сосредоточена на сборе разведданных, связанных с экономическими, дипломатическими и технологическими разработками. Последствия действий RedJuliett значительны, и организациям рекомендуется усилить свои меры кибербезопасности для защиты от таких угроз. В тексте также подчеркивается сохраняющаяся угроза, исходящая от спонсируемых китайским государством субъектов, подчеркивается необходимость постоянной бдительности и обороны для защиты конфиденциальной информации и критически важной инфраструктуры.
-----
С ноября 2023 по апрель 2024 года группа Insikt выявила кибершпионскую деятельность, приписываемую RedJuliett, предположительно спонсируемой китайским государством группе, нацеленной на организации на Тайване. RedJuliett сосредоточилась на правительственных, академических, технологических и дипломатических структурах Тайваня, используя уязвимости в периферийных сетевых устройствах, таких как брандмауэры, VPN и балансировщики нагрузки, для первоначального доступа. Считается, что группа действует из Фучжоу, Китай, с целью поддержки усилий Пекина по сбору разведывательной информации, связанной с экономическим, дипломатическим и технологическим развитием Тайваня.
Деятельность RedJuliett распространялась за пределы Тайваня и охватывала Гонконг, Малайзию, Лаос, Южную Корею, Соединенные Штаты, Джибути, Кению и Руанду. Группа использовала такие методы, как SQL-инъекция и эксплойты обхода каталогов в веб-приложениях и SQL-приложениях SQL, подчеркивая важность дополнения регулярных исправлений стратегиями защиты для обнаружения действий после эксплуатации. Известные псевдонимы RedJuliett включают Flax Typhoon и Ethereal Panda, что еще раз указывает на его давнее присутствие в среде угроз.
Что касается жертв, RedJuliett скомпрометировала 24 организации, включая правительственные учреждения в различных странах, а также провела разведку в отношении более чем 70 академических, правительственных и технологических организаций на Тайване. Группа использовала такие тактики, как создание VPN-мостов, использование сканеров безопасности веб-приложений, попытки SQL-инъекций и использование уязвимостей ОС Linux после их использования. RedJuliett управляла своей инфраструктурой с помощью SoftEther VPN и взломанных серверов тайваньских университетов.
Последствия действий Реджульетта важны для Тайваня, поскольку они соответствуют интересам Китая в сборе разведывательной информации об экономической политике Тайваня, торговых отношениях и важнейших технологических секторах. Организациям, которые могут стать мишенью RedJuliett, рекомендуется внедрить сегментацию сети, усилить мониторинг безопасности, ознакомиться с общественными рекомендациями по устранению угроз, исходящих от спонсируемых китайским государством групп, определить приоритетность устранения уязвимостей высокого риска (особенно уязвимостей RCE в VPN и других устройствах), проанализировать вредоносный трафик, отслеживать цепочки поставок и использовать аналитические данные об угрозах расширения для принятия упреждающих мер защиты.
Заглядывая в будущее, Insikt Group прогнозирует продолжение кибершпионской деятельности RedJuliett и других спонсируемых китайским государством злоумышленников, нацеленных на Тайвань, с акцентом на университеты, правительственные учреждения, аналитические центры и технологические фирмы. Эти участники угроз, вероятно, будут продолжать использовать уязвимости в общедоступных устройствах для получения первоначального доступа к широкому спектру глобальных целей, подчеркивая важность постоянной бдительности и надежных мер кибербезопасности для защиты конфиденциальной информации и критически важной инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибершпионаже, проводимом RedJuliett, предположительно спонсируемой китайским государством группой, нацеленной на организации на Тайване и в других странах. Группа использует уязвимости в сетевых устройствах, использует различные методы для компрометации организаций и сосредоточена на сборе разведданных, связанных с экономическими, дипломатическими и технологическими разработками. Последствия действий RedJuliett значительны, и организациям рекомендуется усилить свои меры кибербезопасности для защиты от таких угроз. В тексте также подчеркивается сохраняющаяся угроза, исходящая от спонсируемых китайским государством субъектов, подчеркивается необходимость постоянной бдительности и обороны для защиты конфиденциальной информации и критически важной инфраструктуры.
-----
С ноября 2023 по апрель 2024 года группа Insikt выявила кибершпионскую деятельность, приписываемую RedJuliett, предположительно спонсируемой китайским государством группе, нацеленной на организации на Тайване. RedJuliett сосредоточилась на правительственных, академических, технологических и дипломатических структурах Тайваня, используя уязвимости в периферийных сетевых устройствах, таких как брандмауэры, VPN и балансировщики нагрузки, для первоначального доступа. Считается, что группа действует из Фучжоу, Китай, с целью поддержки усилий Пекина по сбору разведывательной информации, связанной с экономическим, дипломатическим и технологическим развитием Тайваня.
Деятельность RedJuliett распространялась за пределы Тайваня и охватывала Гонконг, Малайзию, Лаос, Южную Корею, Соединенные Штаты, Джибути, Кению и Руанду. Группа использовала такие методы, как SQL-инъекция и эксплойты обхода каталогов в веб-приложениях и SQL-приложениях SQL, подчеркивая важность дополнения регулярных исправлений стратегиями защиты для обнаружения действий после эксплуатации. Известные псевдонимы RedJuliett включают Flax Typhoon и Ethereal Panda, что еще раз указывает на его давнее присутствие в среде угроз.
Что касается жертв, RedJuliett скомпрометировала 24 организации, включая правительственные учреждения в различных странах, а также провела разведку в отношении более чем 70 академических, правительственных и технологических организаций на Тайване. Группа использовала такие тактики, как создание VPN-мостов, использование сканеров безопасности веб-приложений, попытки SQL-инъекций и использование уязвимостей ОС Linux после их использования. RedJuliett управляла своей инфраструктурой с помощью SoftEther VPN и взломанных серверов тайваньских университетов.
Последствия действий Реджульетта важны для Тайваня, поскольку они соответствуют интересам Китая в сборе разведывательной информации об экономической политике Тайваня, торговых отношениях и важнейших технологических секторах. Организациям, которые могут стать мишенью RedJuliett, рекомендуется внедрить сегментацию сети, усилить мониторинг безопасности, ознакомиться с общественными рекомендациями по устранению угроз, исходящих от спонсируемых китайским государством групп, определить приоритетность устранения уязвимостей высокого риска (особенно уязвимостей RCE в VPN и других устройствах), проанализировать вредоносный трафик, отслеживать цепочки поставок и использовать аналитические данные об угрозах расширения для принятия упреждающих мер защиты.
Заглядывая в будущее, Insikt Group прогнозирует продолжение кибершпионской деятельности RedJuliett и других спонсируемых китайским государством злоумышленников, нацеленных на Тайвань, с акцентом на университеты, правительственные учреждения, аналитические центры и технологические фирмы. Эти участники угроз, вероятно, будут продолжать использовать уязвимости в общедоступных устройствах для получения первоначального доступа к широкому спектру глобальных целей, подчеркивая важность постоянной бдительности и надежных мер кибербезопасности для защиты конфиденциальной информации и критически важной инфраструктуры.
#ParsedReport #CompletenessLow
09-07-2024
JPCERT/CC Eyes
https://blogs.jpcert.or.jp/en/2024/07/attack-activities-by-kimsuky-targeting-japanese-organizations.html
Report completeness: Low
Actors/Campaigns:
Kimsuky
Victims:
Japanese organizations
Geo:
Korea, Japan, Japanese
ChatGPT TTPs:
T1059.005, T1059.001, T1056.001, T1204.002, T1566.001
IOCs:
File: 4
Path: 2
Algorithms:
zip
Functions:
PokDoc, InfoKey
Languages:
powershell
09-07-2024
JPCERT/CC Eyes
https://blogs.jpcert.or.jp/en/2024/07/attack-activities-by-kimsuky-targeting-japanese-organizations.html
Report completeness: Low
Actors/Campaigns:
Kimsuky
Victims:
Japanese organizations
Geo:
Korea, Japan, Japanese
ChatGPT TTPs:
do not use without manual checkT1059.005, T1059.001, T1056.001, T1204.002, T1566.001
IOCs:
File: 4
Path: 2
Algorithms:
zip
Functions:
PokDoc, InfoKey
Languages:
powershell
JPCERT/CC Eyes
Attack Activities by Kimsuky Targeting Japanese Organizations - JPCERT/CC Eyes
JPCERT/CC has confirmed attack activities targeting Japanese organizations by an attack group called Kimsuky in March 2024. This article introduces the attack methods of the group confirmed by JPCERT/CC. ### Attack overview In the attack we identified, the…