CTT Report Hub
#ParsedReport #CompletenessHigh 08-07-2024 People s Republic of China (PRC) Ministry of State Security APT40 Tradecraft in Action https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-190a Report completeness: High Actors/Campaigns: Leviathan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается об истории создания, тактике и деятельности передовой группы по борьбе с постоянными угрозами APT40, которая, как полагают, спонсируется Китайской Народной Республикой. В нем освещаются сложные методы APT40 по использованию уязвимостей, проведению разведки, поддержанию постоянства работы сетей и даются рекомендации по смягчению киберугроз, исходящих от группы.
-----
В рекомендациях содержится информация об истории деятельности группы Advanced Persistent Threat (APT), известной как APT40, которая, как полагают, действует от имени Китайской Народной Республики. APT40, также известный как Kryptonite Panda, GINGHAM TYPHOON, Leviathan и Bronze Mohawk, был идентифицирован как нацеленный на австралийские сети, государственные учреждения и организации частного сектора. Группа базируется в Хайкоу, провинция Хайнань, КНР, и получает задания от Министерства государственной безопасности КНР (МГБ).
APT40 известен своими сложными технологиями, включая быстрое использование недавно обнаруженных уязвимостей в широко используемом программном обеспечении, таком как Log4J, Atlassian Confluence и Microsoft Exchange. Группа преуспела в проведении разведки целевых сетей с целью выявления и использования уязвимостей, отдавая предпочтение старым устройствам, у которых истек срок службы или которые не были исправлены. APT40 способен быстро адаптировать методы проверки работоспособности (POC) для использования в целевых сетях с уязвимой инфраструктурой.
Принцип работы APT40 заключается в использовании веб-оболочек для обеспечения устойчивости, особенно на ранних стадиях взлома. Группа уделяет приоритетное внимание использованию уязвимой, общедоступной инфраструктуры и получению действительных учетных данных для последующих действий. APT40 усовершенствовала свои технологии, используя скомпрометированные устройства для малого и домашнего офиса (SOHO) в качестве операционной инфраструктуры и переадресаторов последнего перехода для своих операций в Австралии.
Австралийский центр кибербезопасности (ACSC) Австралийского управления по сигналам (Australian Signals Directorate) расследовал инцидент с использованием APT40, который привел к компрометации сети организации в период с июля по сентябрь 2022 года. Компромисс включал в себя перечисление узлов, использование веб-оболочки, горизонтальное перемещение по сети и эксфильтрацию конфиденциальных данных, включая привилегированные учетные данные. APT40 использовала небезопасное программное обеспечение для несанкционированного доступа и нацеливалась на порталы для входа в систему удаленного доступа для извлечения имен пользователей, паролей и кодов многофакторной аутентификации для потенциальных дальнейших вредоносных действий.
Расследование выявило действия APT40 по созданию плацдармов в демилитаризованной зоне (DMZ) сети, утечке данных с помощью скомпрометированных учетных данных и использованию атак с использованием Kerberoasting для получения действительных сетевых учетных данных. Группа продемонстрировала постоянный доступ и способность перемещаться по сети в поперечном направлении, стремясь поддерживать долгосрочное присутствие и повышать привилегии.
Меры по смягчению последствий, предлагаемые в рекомендациях, включают в себя сообщение об инцидентах соответствующим агентствам по кибербезопасности, улучшение ведения сетевого журнала для содействия расследованиям и внедрение мер безопасности для борьбы с тактикой, методами и процедурами APT40 (TTP). Кроме того, приводятся рекомендации для других стран, таких как Канада, Новая Зеландия и Соединенное Королевство, по сообщению о киберинцидентах и обращению за помощью в реагировании на нарушения безопасности.
Таким образом, в рекомендациях подробно описывается текущая киберугроза, исходящая от APT40, подчеркивается опыт группы в использовании уязвимостей, проведении разведки и поддержании постоянства в целевых сетях, а также приводятся рекомендации по устранению этих угроз для повышения уровня кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В тексте рассказывается об истории создания, тактике и деятельности передовой группы по борьбе с постоянными угрозами APT40, которая, как полагают, спонсируется Китайской Народной Республикой. В нем освещаются сложные методы APT40 по использованию уязвимостей, проведению разведки, поддержанию постоянства работы сетей и даются рекомендации по смягчению киберугроз, исходящих от группы.
-----
В рекомендациях содержится информация об истории деятельности группы Advanced Persistent Threat (APT), известной как APT40, которая, как полагают, действует от имени Китайской Народной Республики. APT40, также известный как Kryptonite Panda, GINGHAM TYPHOON, Leviathan и Bronze Mohawk, был идентифицирован как нацеленный на австралийские сети, государственные учреждения и организации частного сектора. Группа базируется в Хайкоу, провинция Хайнань, КНР, и получает задания от Министерства государственной безопасности КНР (МГБ).
APT40 известен своими сложными технологиями, включая быстрое использование недавно обнаруженных уязвимостей в широко используемом программном обеспечении, таком как Log4J, Atlassian Confluence и Microsoft Exchange. Группа преуспела в проведении разведки целевых сетей с целью выявления и использования уязвимостей, отдавая предпочтение старым устройствам, у которых истек срок службы или которые не были исправлены. APT40 способен быстро адаптировать методы проверки работоспособности (POC) для использования в целевых сетях с уязвимой инфраструктурой.
Принцип работы APT40 заключается в использовании веб-оболочек для обеспечения устойчивости, особенно на ранних стадиях взлома. Группа уделяет приоритетное внимание использованию уязвимой, общедоступной инфраструктуры и получению действительных учетных данных для последующих действий. APT40 усовершенствовала свои технологии, используя скомпрометированные устройства для малого и домашнего офиса (SOHO) в качестве операционной инфраструктуры и переадресаторов последнего перехода для своих операций в Австралии.
Австралийский центр кибербезопасности (ACSC) Австралийского управления по сигналам (Australian Signals Directorate) расследовал инцидент с использованием APT40, который привел к компрометации сети организации в период с июля по сентябрь 2022 года. Компромисс включал в себя перечисление узлов, использование веб-оболочки, горизонтальное перемещение по сети и эксфильтрацию конфиденциальных данных, включая привилегированные учетные данные. APT40 использовала небезопасное программное обеспечение для несанкционированного доступа и нацеливалась на порталы для входа в систему удаленного доступа для извлечения имен пользователей, паролей и кодов многофакторной аутентификации для потенциальных дальнейших вредоносных действий.
Расследование выявило действия APT40 по созданию плацдармов в демилитаризованной зоне (DMZ) сети, утечке данных с помощью скомпрометированных учетных данных и использованию атак с использованием Kerberoasting для получения действительных сетевых учетных данных. Группа продемонстрировала постоянный доступ и способность перемещаться по сети в поперечном направлении, стремясь поддерживать долгосрочное присутствие и повышать привилегии.
Меры по смягчению последствий, предлагаемые в рекомендациях, включают в себя сообщение об инцидентах соответствующим агентствам по кибербезопасности, улучшение ведения сетевого журнала для содействия расследованиям и внедрение мер безопасности для борьбы с тактикой, методами и процедурами APT40 (TTP). Кроме того, приводятся рекомендации для других стран, таких как Канада, Новая Зеландия и Соединенное Королевство, по сообщению о киберинцидентах и обращению за помощью в реагировании на нарушения безопасности.
Таким образом, в рекомендациях подробно описывается текущая киберугроза, исходящая от APT40, подчеркивается опыт группы в использовании уязвимостей, проведении разведки и поддержании постоянства в целевых сетях, а также приводятся рекомендации по устранению этих угроз для повышения уровня кибербезопасности.
#ParsedReport #CompletenessHigh
09-07-2024
VasyGrek and Mr.Burns: strong ties in finance
https://www.facct.ru/blog/vasygrek-and-mr-burns
Report completeness: High
Actors/Campaigns:
Fluffy_wolf (motivation: cyber_criminal, financially_motivated, hacktivism)
Careto
Threats:
Mr_burns_actor
Burnsrat
Purecoder_actor
Meta_stealer
Avemaria_rat
Redline_stealer
Rms_tool
Dll_hijacking_technique
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_injection_technique
Purecryptor
Purelogs
Iconicloader
Teamviewer_tool
Azorult
Minerbot
Raccoon_stealer
Teamspy
Victims:
Russian companies, Russian accountants, Financial employees
Industry:
Financial, Media
Geo:
Russian, Ukraine
TTPs:
Tactics: 10
Technics: 34
IOCs:
File: 34
IP: 12
Email: 5
Url: 44
Hash: 107
Registry: 2
Domain: 9
Path: 2
Soft:
Telegram, Jabber, Windows Service, Silverlight, Discord, Android, Microsoft Silverlight, Viber, WhatsApp
Algorithms:
sha256, md5, crc-32, des, sha1, rc4
Functions:
InternetId
Win API:
OutputDebugStringW, FindFirstFileW, GetModuleFileNameW, CreateToolhelp32Snapshot, GetFileAttributesW, CreateFileW, CreateProcessW, CreateEventW, GetCommandLineW, CreateWindowExW, have more...
Languages:
php
Platforms:
x86, x64
09-07-2024
VasyGrek and Mr.Burns: strong ties in finance
https://www.facct.ru/blog/vasygrek-and-mr-burns
Report completeness: High
Actors/Campaigns:
Fluffy_wolf (motivation: cyber_criminal, financially_motivated, hacktivism)
Careto
Threats:
Mr_burns_actor
Burnsrat
Purecoder_actor
Meta_stealer
Avemaria_rat
Redline_stealer
Rms_tool
Dll_hijacking_technique
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Process_injection_technique
Purecryptor
Purelogs
Iconicloader
Teamviewer_tool
Azorult
Minerbot
Raccoon_stealer
Teamspy
Victims:
Russian companies, Russian accountants, Financial employees
Industry:
Financial, Media
Geo:
Russian, Ukraine
TTPs:
Tactics: 10
Technics: 34
IOCs:
File: 34
IP: 12
Email: 5
Url: 44
Hash: 107
Registry: 2
Domain: 9
Path: 2
Soft:
Telegram, Jabber, Windows Service, Silverlight, Discord, Android, Microsoft Silverlight, Viber, WhatsApp
Algorithms:
sha256, md5, crc-32, des, sha1, rc4
Functions:
InternetId
Win API:
OutputDebugStringW, FindFirstFileW, GetModuleFileNameW, CreateToolhelp32Snapshot, GetFileAttributesW, CreateFileW, CreateProcessW, CreateEventW, GetCommandLineW, CreateWindowExW, have more...
Languages:
php
Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2024 VasyGrek and Mr.Burns: strong ties in finance https://www.facct.ru/blog/vasygrek-and-mr-burns Report completeness: High Actors/Campaigns: Fluffy_wolf (motivation: cyber_criminal, financially_motivated, hacktivism)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - проведенный экспертами F.A.C.C.T. анализ киберпреступлений, нацеленных на российских бухгалтеров, с акцентом на деятельность злоумышленника VasyGrek, который связан с разработчиком вредоносного ПО Mr.Burns. В тексте обсуждаются тактика, инструменты и методы коммуникации Васигрека при проведении кибератак, а также их связь с другими злоумышленниками и эволюция их деятельности на протяжении многих лет. Кроме того, в нем рассказывается о деятельности мистера Бернса как разработчика вредоносного ПО и подробно рассказывается о вредоносном по BurnsRAT, включая его технические возможности. Также даются рекомендации по защите от атак VasyGrek.
-----
Эксперты F.A.C.C.T. провели анализ киберпреступлений, нацеленных на российских бухгалтеров, уделив особое внимание деятельности злоумышленника VasyGrek, который действовал как минимум с 2016 года. VasyGrek связан с разработчиком вредоносного ПО Mr.Burns, история которого восходит к 2010 году. Текущая версия вредоносного ПО BurnsRAT, связанного с VasyGrek, продается на форумах и используется для атак на российские компании.
В своих атаках VasyGrek использует различные инструменты и цепочки заражения, включая PureCrypter.Downloader, RedLine, WarzoneRAT и MetaStealer. Для проведения своих кибератак они используют зараженные законные инструменты удаленного управления системами и другие вредоносные программы. Были идентифицированы данные о коммуникациях VasyGrek с помощью бота, а также об их атаках в 2024 году, включая адреса C2 и выделенные порты. Рекомендации, предоставленные F.A.C.C.T. Threat Intelligence, направлены на защиту от атак VasyGrek.
Злоумышленник VasyGrek использует электронную почту в качестве исходного средства для атак как минимум с 2017 года. Тактика заключается в отправке электронных писем, связанных с финансовой деятельностью, от имени бухгалтерий, содержащих защищенные паролем архивы с исполняемыми файлами, классифицированными как PureCrypter.Загрузчик. Различные вредоносные программы, такие как RedLine и WarzoneRAT, использовались в атаках до 2024 года. Также было отмечено, что VasyGrek был связан с использованием зараженных законных инструментов и общедоступного вредоносного ПО в своих операциях.
Кроме того, в ходе расследования, проведенного в 2020 году, была обнаружена связь между VasyGrek и другим злоумышленником. Было установлено, что VasyGrek использовал вредоносные программы, такие как BurnsRAT.Вредоносное ПО для ТВ с адресами C2, ведущими к 360mediashare.com. Взаимодействие с ботами Telegram также выявило администраторов, обрабатывающих данные с зараженных устройств. Была изучена активность VasyGrek на форуме с 2016 года и связь с инфраструктурой атак, что позволило выявить эволюцию тактики злоумышленника на протяжении многих лет.
В тексте рассказывается о разработчике вредоносного ПО мистере Бернсе, который имеет значительный опыт создания вредоносных программ на основе законных инструментов удаленного управления, таких как TeamViewer и RMS, начиная с 2010 г. Позже мистер Бернс перешел к продаже своих инструментов на базе RAT, получив признание в сообществе разработчиков вирусов. Представленные подробности проливают свет на путь мистера Бернса по подпольным форумам и эволюцию их деятельности.
Также были рассмотрены технические детали вредоносного ПО BurnsRAT, связанного с мистером Бернсом. Программное обеспечение использует технологию перехвата DLL-файлов и взаимодействует с сервером управления по протоколу HTTPS. Трафик шифруется с помощью алгоритма RC4, а зашифрованные данные отправляются на сервер и принимаются с него. В тексте также рассматриваются различные функции и поведение BurnsRAT в системе, включая его протоколы связи и методы сохранения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - проведенный экспертами F.A.C.C.T. анализ киберпреступлений, нацеленных на российских бухгалтеров, с акцентом на деятельность злоумышленника VasyGrek, который связан с разработчиком вредоносного ПО Mr.Burns. В тексте обсуждаются тактика, инструменты и методы коммуникации Васигрека при проведении кибератак, а также их связь с другими злоумышленниками и эволюция их деятельности на протяжении многих лет. Кроме того, в нем рассказывается о деятельности мистера Бернса как разработчика вредоносного ПО и подробно рассказывается о вредоносном по BurnsRAT, включая его технические возможности. Также даются рекомендации по защите от атак VasyGrek.
-----
Эксперты F.A.C.C.T. провели анализ киберпреступлений, нацеленных на российских бухгалтеров, уделив особое внимание деятельности злоумышленника VasyGrek, который действовал как минимум с 2016 года. VasyGrek связан с разработчиком вредоносного ПО Mr.Burns, история которого восходит к 2010 году. Текущая версия вредоносного ПО BurnsRAT, связанного с VasyGrek, продается на форумах и используется для атак на российские компании.
В своих атаках VasyGrek использует различные инструменты и цепочки заражения, включая PureCrypter.Downloader, RedLine, WarzoneRAT и MetaStealer. Для проведения своих кибератак они используют зараженные законные инструменты удаленного управления системами и другие вредоносные программы. Были идентифицированы данные о коммуникациях VasyGrek с помощью бота, а также об их атаках в 2024 году, включая адреса C2 и выделенные порты. Рекомендации, предоставленные F.A.C.C.T. Threat Intelligence, направлены на защиту от атак VasyGrek.
Злоумышленник VasyGrek использует электронную почту в качестве исходного средства для атак как минимум с 2017 года. Тактика заключается в отправке электронных писем, связанных с финансовой деятельностью, от имени бухгалтерий, содержащих защищенные паролем архивы с исполняемыми файлами, классифицированными как PureCrypter.Загрузчик. Различные вредоносные программы, такие как RedLine и WarzoneRAT, использовались в атаках до 2024 года. Также было отмечено, что VasyGrek был связан с использованием зараженных законных инструментов и общедоступного вредоносного ПО в своих операциях.
Кроме того, в ходе расследования, проведенного в 2020 году, была обнаружена связь между VasyGrek и другим злоумышленником. Было установлено, что VasyGrek использовал вредоносные программы, такие как BurnsRAT.Вредоносное ПО для ТВ с адресами C2, ведущими к 360mediashare.com. Взаимодействие с ботами Telegram также выявило администраторов, обрабатывающих данные с зараженных устройств. Была изучена активность VasyGrek на форуме с 2016 года и связь с инфраструктурой атак, что позволило выявить эволюцию тактики злоумышленника на протяжении многих лет.
В тексте рассказывается о разработчике вредоносного ПО мистере Бернсе, который имеет значительный опыт создания вредоносных программ на основе законных инструментов удаленного управления, таких как TeamViewer и RMS, начиная с 2010 г. Позже мистер Бернс перешел к продаже своих инструментов на базе RAT, получив признание в сообществе разработчиков вирусов. Представленные подробности проливают свет на путь мистера Бернса по подпольным форумам и эволюцию их деятельности.
Также были рассмотрены технические детали вредоносного ПО BurnsRAT, связанного с мистером Бернсом. Программное обеспечение использует технологию перехвата DLL-файлов и взаимодействует с сервером управления по протоколу HTTPS. Трафик шифруется с помощью алгоритма RC4, а зашифрованные данные отправляются на сервер и принимаются с него. В тексте также рассматриваются различные функции и поведение BurnsRAT в системе, включая его протоколы связи и методы сохранения.
#ParsedReport #CompletenessLow
09-07-2024
nao_sec. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow
https://nao-sec.org/2024/06/building-caspers-shadow.html
Report completeness: Low
Actors/Campaigns:
I-soon_leak
Winnti
Threats:
Shadowpad
8t_dropper
Cobalt_strike
Caspervmakerhttpx86
Dll_sideloading_technique
Junk_code_technique
Plugx_rat
Industry:
Government
Geo:
Asia, Kyrgyzstan, Kazakhstan
CVEs:
CVE-2021-44515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zohocorp manageengine desktop central (<10.1.2127.18, le10.1.2137.3)
ChatGPT TTPs:
T1587.001, T1204.002, T1203, T1027, T1566.001
IOCs:
File: 2
Hash: 1
Soft:
Microsoft Word
Crypto:
casper
Algorithms:
sha256, xor, md5, exhibit, sha1
Platforms:
x86
09-07-2024
nao_sec. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow
https://nao-sec.org/2024/06/building-caspers-shadow.html
Report completeness: Low
Actors/Campaigns:
I-soon_leak
Winnti
Threats:
Shadowpad
8t_dropper
Cobalt_strike
Caspervmakerhttpx86
Dll_sideloading_technique
Junk_code_technique
Plugx_rat
Industry:
Government
Geo:
Asia, Kyrgyzstan, Kazakhstan
CVEs:
CVE-2021-44515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zohocorp manageengine desktop central (<10.1.2127.18, le10.1.2137.3)
ChatGPT TTPs:
do not use without manual checkT1587.001, T1204.002, T1203, T1027, T1566.001
IOCs:
File: 2
Hash: 1
Soft:
Microsoft Word
Crypto:
casper
Algorithms:
sha256, xor, md5, exhibit, sha1
Platforms:
x86
nao-sec.org
Building Casper's Shadow - @nao_sec
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 nao_sec. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow https://nao-sec.org/2024/06/building-caspers-shadow.html Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе конструктора ShadowPad, найденного в файле, который дает представление о создании и функциональности ShadowPad. В тексте также обсуждаются прошлые кампании атак с участием ShadowPad, использование Casper Loader для запуска вредоносных программ, таких как CobaltStrike beacon, и связи между различными участниками угроз и группами, связанными с использованием ShadowPad.
-----
В тексте рассказывается об обнаружении конструктора ShadowPad в необычном файле, который привлек внимание аналитиков. Предполагается, что конструктор был создан примерно в 2021 году и связан с прошлыми кампаниями атак с использованием ShadowPad. Расследование выявило подробности о том, как злоумышленники создают ShadowPad, что позволило получить представление о его конструкции и функциональности.
В июне 2024 года аналитическая записка, опубликованная годом ранее, напомнила аналитикам об атаке на Кыргызстан с использованием RTF-файла RoyalRoad, который в конечном итоге привел в действие маяк CobaltStrike. Аналогичные атаки на Казахстан также были раскрыты с использованием того же загрузчика, который запустил запуск маяка. Анализ загрузчика выявил сходство с Casper Loader, известным своим использованием в атаках злоумышленниками, такими как Tick.
Изучение последних примеров атак, основанных на характеристиках загрузчика, привело к обнаружению файла, опубликованного в мае 2024 года, который оказался разработчиком ShadowPad с именем CasperVMakerHTTPx86. Конструктор содержит различные вкладки с настройками, которые отражают архитектуру ShadowPad, позволяя пользователям создавать вредоносное ПО, нажимая кнопку "Build EXE x86".
Загрузчики ShadowPad, сгенерированные с помощью builder, используют пользовательский XOR с константами для декодирования. Сравнение с образцом, используемым Tick, выявило сходство в алгоритме загрузки. В отчетах ФБР подробно описывается использование ShadowPad при атаках, при этом для запуска вредоносного ПО использовался Casper Loader.
ShadowPad - это коммерческое программное обеспечение, продаваемое целевым группам атак с целью получения прибыли, и есть предположения, что это программное обеспечение принадлежит таким разработчикам, как whg и Rose. Различные группы угроз, включая APT41 и Tick, были связаны с использованием ShadowPad. Примечательно, что между различными группами атак, использующими RTF-оружие RoyalRoad, существуют скрытые связи, что указывает на потенциальную общую инфраструктуру и каналы поддержки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе конструктора ShadowPad, найденного в файле, который дает представление о создании и функциональности ShadowPad. В тексте также обсуждаются прошлые кампании атак с участием ShadowPad, использование Casper Loader для запуска вредоносных программ, таких как CobaltStrike beacon, и связи между различными участниками угроз и группами, связанными с использованием ShadowPad.
-----
В тексте рассказывается об обнаружении конструктора ShadowPad в необычном файле, который привлек внимание аналитиков. Предполагается, что конструктор был создан примерно в 2021 году и связан с прошлыми кампаниями атак с использованием ShadowPad. Расследование выявило подробности о том, как злоумышленники создают ShadowPad, что позволило получить представление о его конструкции и функциональности.
В июне 2024 года аналитическая записка, опубликованная годом ранее, напомнила аналитикам об атаке на Кыргызстан с использованием RTF-файла RoyalRoad, который в конечном итоге привел в действие маяк CobaltStrike. Аналогичные атаки на Казахстан также были раскрыты с использованием того же загрузчика, который запустил запуск маяка. Анализ загрузчика выявил сходство с Casper Loader, известным своим использованием в атаках злоумышленниками, такими как Tick.
Изучение последних примеров атак, основанных на характеристиках загрузчика, привело к обнаружению файла, опубликованного в мае 2024 года, который оказался разработчиком ShadowPad с именем CasperVMakerHTTPx86. Конструктор содержит различные вкладки с настройками, которые отражают архитектуру ShadowPad, позволяя пользователям создавать вредоносное ПО, нажимая кнопку "Build EXE x86".
Загрузчики ShadowPad, сгенерированные с помощью builder, используют пользовательский XOR с константами для декодирования. Сравнение с образцом, используемым Tick, выявило сходство в алгоритме загрузки. В отчетах ФБР подробно описывается использование ShadowPad при атаках, при этом для запуска вредоносного ПО использовался Casper Loader.
ShadowPad - это коммерческое программное обеспечение, продаваемое целевым группам атак с целью получения прибыли, и есть предположения, что это программное обеспечение принадлежит таким разработчикам, как whg и Rose. Различные группы угроз, включая APT41 и Tick, были связаны с использованием ShadowPad. Примечательно, что между различными группами атак, использующими RTF-оружие RoyalRoad, существуют скрытые связи, что указывает на потенциальную общую инфраструктуру и каналы поддержки.
#ParsedReport #CompletenessHigh
09-07-2024
Chinese State-Sponsored RedJuliett Intensifies Taiwanese Cyber Espionage via Network Perimeter Exploitation
https://www.recordedfuture.com/research/redjuliett-intensifies-taiwanese-cyber-espionage-via-network-perimeter
Report completeness: High
Actors/Campaigns:
Redjuliett (motivation: cyber_espionage)
Flax_typhoon (motivation: cyber_espionage)
Ethereal_panda (motivation: cyber_espionage)
Threats:
Acunetix_tool
Supply_chain_technique
Victims:
Government organizations, Academic organizations, Technology organizations, Diplomatic organizations, Think tanks, De facto embassies
Industry:
Education, Government
Geo:
Korea, Djibouti, Kenya, Rwanda, Chinese, Laos, Malaysia, Taiwan, Taiwanese, China, Hong kong
TTPs:
IOCs:
Hash: 6
Domain: 3
IP: 8
Soft:
SoftEther, BIG-IP, ZyXEL
Algorithms:
sha1
09-07-2024
Chinese State-Sponsored RedJuliett Intensifies Taiwanese Cyber Espionage via Network Perimeter Exploitation
https://www.recordedfuture.com/research/redjuliett-intensifies-taiwanese-cyber-espionage-via-network-perimeter
Report completeness: High
Actors/Campaigns:
Redjuliett (motivation: cyber_espionage)
Flax_typhoon (motivation: cyber_espionage)
Ethereal_panda (motivation: cyber_espionage)
Threats:
Acunetix_tool
Supply_chain_technique
Victims:
Government organizations, Academic organizations, Technology organizations, Diplomatic organizations, Think tanks, De facto embassies
Industry:
Education, Government
Geo:
Korea, Djibouti, Kenya, Rwanda, Chinese, Laos, Malaysia, Taiwan, Taiwanese, China, Hong kong
TTPs:
IOCs:
Hash: 6
Domain: 3
IP: 8
Soft:
SoftEther, BIG-IP, ZyXEL
Algorithms:
sha1
Recordedfuture
Chinese State-Sponsored RedJuliett Intensifies Taiwanese Cyber Espionage via Network Perimeter Exploitation | Recorded Future
Discover how RedJuliett, a Chinese state-sponsored group, targets Taiwan's government, academia, and tech sectors via network perimeter exploitation.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2024 Chinese State-Sponsored RedJuliett Intensifies Taiwanese Cyber Espionage via Network Perimeter Exploitation https://www.recordedfuture.com/research/redjuliett-intensifies-taiwanese-cyber-espionage-via-network-perimeter…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибершпионаже, проводимом RedJuliett, предположительно спонсируемой китайским государством группой, нацеленной на организации на Тайване и в других странах. Группа использует уязвимости в сетевых устройствах, использует различные методы для компрометации организаций и сосредоточена на сборе разведданных, связанных с экономическими, дипломатическими и технологическими разработками. Последствия действий RedJuliett значительны, и организациям рекомендуется усилить свои меры кибербезопасности для защиты от таких угроз. В тексте также подчеркивается сохраняющаяся угроза, исходящая от спонсируемых китайским государством субъектов, подчеркивается необходимость постоянной бдительности и обороны для защиты конфиденциальной информации и критически важной инфраструктуры.
-----
С ноября 2023 по апрель 2024 года группа Insikt выявила кибершпионскую деятельность, приписываемую RedJuliett, предположительно спонсируемой китайским государством группе, нацеленной на организации на Тайване. RedJuliett сосредоточилась на правительственных, академических, технологических и дипломатических структурах Тайваня, используя уязвимости в периферийных сетевых устройствах, таких как брандмауэры, VPN и балансировщики нагрузки, для первоначального доступа. Считается, что группа действует из Фучжоу, Китай, с целью поддержки усилий Пекина по сбору разведывательной информации, связанной с экономическим, дипломатическим и технологическим развитием Тайваня.
Деятельность RedJuliett распространялась за пределы Тайваня и охватывала Гонконг, Малайзию, Лаос, Южную Корею, Соединенные Штаты, Джибути, Кению и Руанду. Группа использовала такие методы, как SQL-инъекция и эксплойты обхода каталогов в веб-приложениях и SQL-приложениях SQL, подчеркивая важность дополнения регулярных исправлений стратегиями защиты для обнаружения действий после эксплуатации. Известные псевдонимы RedJuliett включают Flax Typhoon и Ethereal Panda, что еще раз указывает на его давнее присутствие в среде угроз.
Что касается жертв, RedJuliett скомпрометировала 24 организации, включая правительственные учреждения в различных странах, а также провела разведку в отношении более чем 70 академических, правительственных и технологических организаций на Тайване. Группа использовала такие тактики, как создание VPN-мостов, использование сканеров безопасности веб-приложений, попытки SQL-инъекций и использование уязвимостей ОС Linux после их использования. RedJuliett управляла своей инфраструктурой с помощью SoftEther VPN и взломанных серверов тайваньских университетов.
Последствия действий Реджульетта важны для Тайваня, поскольку они соответствуют интересам Китая в сборе разведывательной информации об экономической политике Тайваня, торговых отношениях и важнейших технологических секторах. Организациям, которые могут стать мишенью RedJuliett, рекомендуется внедрить сегментацию сети, усилить мониторинг безопасности, ознакомиться с общественными рекомендациями по устранению угроз, исходящих от спонсируемых китайским государством групп, определить приоритетность устранения уязвимостей высокого риска (особенно уязвимостей RCE в VPN и других устройствах), проанализировать вредоносный трафик, отслеживать цепочки поставок и использовать аналитические данные об угрозах расширения для принятия упреждающих мер защиты.
Заглядывая в будущее, Insikt Group прогнозирует продолжение кибершпионской деятельности RedJuliett и других спонсируемых китайским государством злоумышленников, нацеленных на Тайвань, с акцентом на университеты, правительственные учреждения, аналитические центры и технологические фирмы. Эти участники угроз, вероятно, будут продолжать использовать уязвимости в общедоступных устройствах для получения первоначального доступа к широкому спектру глобальных целей, подчеркивая важность постоянной бдительности и надежных мер кибербезопасности для защиты конфиденциальной информации и критически важной инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибершпионаже, проводимом RedJuliett, предположительно спонсируемой китайским государством группой, нацеленной на организации на Тайване и в других странах. Группа использует уязвимости в сетевых устройствах, использует различные методы для компрометации организаций и сосредоточена на сборе разведданных, связанных с экономическими, дипломатическими и технологическими разработками. Последствия действий RedJuliett значительны, и организациям рекомендуется усилить свои меры кибербезопасности для защиты от таких угроз. В тексте также подчеркивается сохраняющаяся угроза, исходящая от спонсируемых китайским государством субъектов, подчеркивается необходимость постоянной бдительности и обороны для защиты конфиденциальной информации и критически важной инфраструктуры.
-----
С ноября 2023 по апрель 2024 года группа Insikt выявила кибершпионскую деятельность, приписываемую RedJuliett, предположительно спонсируемой китайским государством группе, нацеленной на организации на Тайване. RedJuliett сосредоточилась на правительственных, академических, технологических и дипломатических структурах Тайваня, используя уязвимости в периферийных сетевых устройствах, таких как брандмауэры, VPN и балансировщики нагрузки, для первоначального доступа. Считается, что группа действует из Фучжоу, Китай, с целью поддержки усилий Пекина по сбору разведывательной информации, связанной с экономическим, дипломатическим и технологическим развитием Тайваня.
Деятельность RedJuliett распространялась за пределы Тайваня и охватывала Гонконг, Малайзию, Лаос, Южную Корею, Соединенные Штаты, Джибути, Кению и Руанду. Группа использовала такие методы, как SQL-инъекция и эксплойты обхода каталогов в веб-приложениях и SQL-приложениях SQL, подчеркивая важность дополнения регулярных исправлений стратегиями защиты для обнаружения действий после эксплуатации. Известные псевдонимы RedJuliett включают Flax Typhoon и Ethereal Panda, что еще раз указывает на его давнее присутствие в среде угроз.
Что касается жертв, RedJuliett скомпрометировала 24 организации, включая правительственные учреждения в различных странах, а также провела разведку в отношении более чем 70 академических, правительственных и технологических организаций на Тайване. Группа использовала такие тактики, как создание VPN-мостов, использование сканеров безопасности веб-приложений, попытки SQL-инъекций и использование уязвимостей ОС Linux после их использования. RedJuliett управляла своей инфраструктурой с помощью SoftEther VPN и взломанных серверов тайваньских университетов.
Последствия действий Реджульетта важны для Тайваня, поскольку они соответствуют интересам Китая в сборе разведывательной информации об экономической политике Тайваня, торговых отношениях и важнейших технологических секторах. Организациям, которые могут стать мишенью RedJuliett, рекомендуется внедрить сегментацию сети, усилить мониторинг безопасности, ознакомиться с общественными рекомендациями по устранению угроз, исходящих от спонсируемых китайским государством групп, определить приоритетность устранения уязвимостей высокого риска (особенно уязвимостей RCE в VPN и других устройствах), проанализировать вредоносный трафик, отслеживать цепочки поставок и использовать аналитические данные об угрозах расширения для принятия упреждающих мер защиты.
Заглядывая в будущее, Insikt Group прогнозирует продолжение кибершпионской деятельности RedJuliett и других спонсируемых китайским государством злоумышленников, нацеленных на Тайвань, с акцентом на университеты, правительственные учреждения, аналитические центры и технологические фирмы. Эти участники угроз, вероятно, будут продолжать использовать уязвимости в общедоступных устройствах для получения первоначального доступа к широкому спектру глобальных целей, подчеркивая важность постоянной бдительности и надежных мер кибербезопасности для защиты конфиденциальной информации и критически важной инфраструктуры.
#ParsedReport #CompletenessLow
09-07-2024
JPCERT/CC Eyes
https://blogs.jpcert.or.jp/en/2024/07/attack-activities-by-kimsuky-targeting-japanese-organizations.html
Report completeness: Low
Actors/Campaigns:
Kimsuky
Victims:
Japanese organizations
Geo:
Korea, Japan, Japanese
ChatGPT TTPs:
T1059.005, T1059.001, T1056.001, T1204.002, T1566.001
IOCs:
File: 4
Path: 2
Algorithms:
zip
Functions:
PokDoc, InfoKey
Languages:
powershell
09-07-2024
JPCERT/CC Eyes
https://blogs.jpcert.or.jp/en/2024/07/attack-activities-by-kimsuky-targeting-japanese-organizations.html
Report completeness: Low
Actors/Campaigns:
Kimsuky
Victims:
Japanese organizations
Geo:
Korea, Japan, Japanese
ChatGPT TTPs:
do not use without manual checkT1059.005, T1059.001, T1056.001, T1204.002, T1566.001
IOCs:
File: 4
Path: 2
Algorithms:
zip
Functions:
PokDoc, InfoKey
Languages:
powershell
JPCERT/CC Eyes
Attack Activities by Kimsuky Targeting Japanese Organizations - JPCERT/CC Eyes
JPCERT/CC has confirmed attack activities targeting Japanese organizations by an attack group called Kimsuky in March 2024. This article introduces the attack methods of the group confirmed by JPCERT/CC. ### Attack overview In the attack we identified, the…
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 JPCERT/CC Eyes https://blogs.jpcert.or.jp/en/2024/07/attack-activities-by-kimsuky-targeting-japanese-organizations.html Report completeness: Low Actors/Campaigns: Kimsuky Victims: Japanese organizations Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Аналитическая информация о киберугрозах освещает деятельность атакующей группы Kimsuky, которая нацелена на японские организации, используя различные вредоносные тактики, включая сокрытие расширений файлов и использование возможностей кейлоггинга. Участие группы в атаках на южнокорейские организации свидетельствует о более широком региональном влиянии, а появление новых тактик, таких как вредоносное ПО в формате CHM, указывает на постоянную угрозу. Бдительность имеет решающее значение для защиты от кибератак Kimsuky.
-----
Группа хакеров Kimsuky была идентифицирована JPCERT/CC как нацеленная на японские организации в марте 2024 года. Методы атаки включают скрытие расширений файлов с большими пробелами для выполнения вредоносных действий. Изначально цель запускает исполняемый файл, что приводит к заражению вредоносным ПО. Впоследствии файл VBS загружает PowerShell из внешнего источника и запускает функцию PokDoc. Эта программа PowerShell предназначена для сбора информации об устройстве и служит в качестве кейлоггера. Тактика Кимсуки также наблюдалась при нападениях на южнокорейские организации, что указывает на их причастность к японским атакам.
Несмотря на ограниченное количество сообщений о том, что Kimsuky нацелен на японские компании, вероятность активных атак остается высокой. Недавние данные свидетельствуют об использовании вредоносного ПО формата CHM для реализации возможностей кейлоггинга. Бдительность в отношении подобных атак в будущем имеет решающее значение для защиты от киберугроз, исходящих от Kimsuky.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Аналитическая информация о киберугрозах освещает деятельность атакующей группы Kimsuky, которая нацелена на японские организации, используя различные вредоносные тактики, включая сокрытие расширений файлов и использование возможностей кейлоггинга. Участие группы в атаках на южнокорейские организации свидетельствует о более широком региональном влиянии, а появление новых тактик, таких как вредоносное ПО в формате CHM, указывает на постоянную угрозу. Бдительность имеет решающее значение для защиты от кибератак Kimsuky.
-----
Группа хакеров Kimsuky была идентифицирована JPCERT/CC как нацеленная на японские организации в марте 2024 года. Методы атаки включают скрытие расширений файлов с большими пробелами для выполнения вредоносных действий. Изначально цель запускает исполняемый файл, что приводит к заражению вредоносным ПО. Впоследствии файл VBS загружает PowerShell из внешнего источника и запускает функцию PokDoc. Эта программа PowerShell предназначена для сбора информации об устройстве и служит в качестве кейлоггера. Тактика Кимсуки также наблюдалась при нападениях на южнокорейские организации, что указывает на их причастность к японским атакам.
Несмотря на ограниченное количество сообщений о том, что Kimsuky нацелен на японские компании, вероятность активных атак остается высокой. Недавние данные свидетельствуют об использовании вредоносного ПО формата CHM для реализации возможностей кейлоггинга. Бдительность в отношении подобных атак в будущем имеет решающее значение для защиты от киберугроз, исходящих от Kimsuky.
#ParsedReport #CompletenessHigh
09-07-2024
Coyote Banking Trojan Targets LATAM with a Focus on Brazilian Financial Institutions
https://blogs.blackberry.com/en/2024/07/coyote-banking-trojan-targets-latam-with-a-focus-on-brazilian-financial-institutions
Report completeness: High
Threats:
Coyote
Dll_sideloading_technique
Nim_loader
Victims:
Government organizations, Financial institutions, Binance
Industry:
Government, Financial, Education
Geo:
Portuguese, Brazilian, Brazil, Latam, Latin american
TTPs:
Tactics: 8
Technics: 16
IOCs:
File: 12
Registry: 2
Path: 1
Hash: 49
Domain: 23
Soft:
Outlook, Chromium, Google Chrome, Chrome
Crypto:
binance
Algorithms:
sha256, zip, aes
Languages:
javascript, python
YARA: Found
Links:
09-07-2024
Coyote Banking Trojan Targets LATAM with a Focus on Brazilian Financial Institutions
https://blogs.blackberry.com/en/2024/07/coyote-banking-trojan-targets-latam-with-a-focus-on-brazilian-financial-institutions
Report completeness: High
Threats:
Coyote
Dll_sideloading_technique
Nim_loader
Victims:
Government organizations, Financial institutions, Binance
Industry:
Government, Financial, Education
Geo:
Portuguese, Brazilian, Brazil, Latam, Latin american
TTPs:
Tactics: 8
Technics: 16
IOCs:
File: 12
Registry: 2
Path: 1
Hash: 49
Domain: 23
Soft:
Outlook, Chromium, Google Chrome, Chrome
Crypto:
binance
Algorithms:
sha256, zip, aes
Languages:
javascript, python
YARA: Found
Links:
https://github.com/Squirrel/Squirrel.Windowshttps://github.com/dotnet/WatsonTcpBlackBerry
Coyote Banking Trojan Targets LATAM with a Focus on Brazilian Financial Institutions
Coyote is a .NET banking Trojan that has been observed targeting Brazilian financial institutions, primarily banks. This sophisticated malware employs unconventional methods to infiltrate systems, such as disguising its initial loader as a legitimate Squirrel…
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2024 Coyote Banking Trojan Targets LATAM with a Focus on Brazilian Financial Institutions https://blogs.blackberry.com/en/2024/07/coyote-banking-trojan-targets-latam-with-a-focus-on-brazilian-financial-institutions …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что латиноамериканский регион, в частности Бразилия, стал мишенью для киберпреступников, особенно для финансовых учреждений. Coyote.Троянская программа NET banking выделяется как серьезная угроза в регионе из-за своей сложной цепочки выполнения и стратегий нацеливания. Эффективное противодействие этой угрозе требует активных мер безопасности, осведомленности пользователей и передовых технологий защиты.
-----
Регион Латинской Америки (LATAM) стал привлекательной мишенью для киберпреступников из-за расширения мировой торговли и роста рынка, о чем сообщил Всемирный экономический форум в январе 2024 года. В Латаме большое количество "организаций с недостаточной киберустойчивостью", основными мишенями которых являются государственные и финансовые учреждения. Заметной угрозой в этом регионе является Coyote.Троянская программа NET banking, которая в первую очередь нацелена на бразильские финансовые учреждения. Coyote выделяется своей четкой цепочкой выполнения, которая включает в себя использование легального программного обеспечения, такого как Squirrel, для развертывания троянской программы и постоянного сбора финансовых данных пользователя.
Способ доставки Coyote обычно включает фишинг, когда пользователей заставляют переходить по вредоносным ссылкам из-за большого размера файла трояна (+170 МБ), что делает его непрактичным в качестве вложения в электронную почту. Имена файлов, использованные при атаках, написаны на бразильском португальском языке, что указывает на бразильских жертв в качестве основных целей. Выполнение Coyote включает в себя внедрение скомпрометированных библиотек DLL в законные файлы, что в конечном итоге приводит к загрузке банковского трояна Coyote, который может выполнять различные команды и функции, такие как ведение кейлогга, создание скриншотов и развертывание поддельных банковских приложений.
Для связи Coyote использует библиотеку WatsonTCP и подключается к серверам управления (C2). Троянец нацелен на бразильские финансовые учреждения и глобальную криптовалютную биржу Binance, с целью компрометации крупных финансовых организаций. Угроза, исходящая от Coyote, подчеркивает меняющийся ландшафт кибербезопасности в LATAM, подчеркивая необходимость усиления мер безопасности и обучения пользователей для борьбы с подобными сложными вредоносными программами.
В блоге подчеркивается важность упреждающих мер безопасности, информированности пользователей и передовых технологий защиты для снижения рисков, связанных с такими угрозами, как Coyote. Борьба с этим банковским трояном требует многоуровневого подхода, объединяющего современные решения в области кибербезопасности и всестороннюю подготовку пользователей. К счастью, решения BlackBerry для защиты конечных точек, такие как CylanceENDPOINT, могут помочь защитить от индикаторов компрометации Coyote (IOCs), используя продвинутый искусственный интеллект для обнаружения и предотвращения угроз и минимизации потенциального ущерба от кибератак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что латиноамериканский регион, в частности Бразилия, стал мишенью для киберпреступников, особенно для финансовых учреждений. Coyote.Троянская программа NET banking выделяется как серьезная угроза в регионе из-за своей сложной цепочки выполнения и стратегий нацеливания. Эффективное противодействие этой угрозе требует активных мер безопасности, осведомленности пользователей и передовых технологий защиты.
-----
Регион Латинской Америки (LATAM) стал привлекательной мишенью для киберпреступников из-за расширения мировой торговли и роста рынка, о чем сообщил Всемирный экономический форум в январе 2024 года. В Латаме большое количество "организаций с недостаточной киберустойчивостью", основными мишенями которых являются государственные и финансовые учреждения. Заметной угрозой в этом регионе является Coyote.Троянская программа NET banking, которая в первую очередь нацелена на бразильские финансовые учреждения. Coyote выделяется своей четкой цепочкой выполнения, которая включает в себя использование легального программного обеспечения, такого как Squirrel, для развертывания троянской программы и постоянного сбора финансовых данных пользователя.
Способ доставки Coyote обычно включает фишинг, когда пользователей заставляют переходить по вредоносным ссылкам из-за большого размера файла трояна (+170 МБ), что делает его непрактичным в качестве вложения в электронную почту. Имена файлов, использованные при атаках, написаны на бразильском португальском языке, что указывает на бразильских жертв в качестве основных целей. Выполнение Coyote включает в себя внедрение скомпрометированных библиотек DLL в законные файлы, что в конечном итоге приводит к загрузке банковского трояна Coyote, который может выполнять различные команды и функции, такие как ведение кейлогга, создание скриншотов и развертывание поддельных банковских приложений.
Для связи Coyote использует библиотеку WatsonTCP и подключается к серверам управления (C2). Троянец нацелен на бразильские финансовые учреждения и глобальную криптовалютную биржу Binance, с целью компрометации крупных финансовых организаций. Угроза, исходящая от Coyote, подчеркивает меняющийся ландшафт кибербезопасности в LATAM, подчеркивая необходимость усиления мер безопасности и обучения пользователей для борьбы с подобными сложными вредоносными программами.
В блоге подчеркивается важность упреждающих мер безопасности, информированности пользователей и передовых технологий защиты для снижения рисков, связанных с такими угрозами, как Coyote. Борьба с этим банковским трояном требует многоуровневого подхода, объединяющего современные решения в области кибербезопасности и всестороннюю подготовку пользователей. К счастью, решения BlackBerry для защиты конечных точек, такие как CylanceENDPOINT, могут помочь защитить от индикаторов компрометации Coyote (IOCs), используя продвинутый искусственный интеллект для обнаружения и предотвращения угроз и минимизации потенциального ущерба от кибератак.