CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2024 VasyGrek and Mr.Burns: strong ties in finance https://www.facct.ru/blog/vasygrek-and-mr-burns Report completeness: High Actors/Campaigns: Fluffy_wolf (motivation: cyber_criminal, financially_motivated, hacktivism)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - проведенный экспертами F.A.C.C.T. анализ киберпреступлений, нацеленных на российских бухгалтеров, с акцентом на деятельность злоумышленника VasyGrek, который связан с разработчиком вредоносного ПО Mr.Burns. В тексте обсуждаются тактика, инструменты и методы коммуникации Васигрека при проведении кибератак, а также их связь с другими злоумышленниками и эволюция их деятельности на протяжении многих лет. Кроме того, в нем рассказывается о деятельности мистера Бернса как разработчика вредоносного ПО и подробно рассказывается о вредоносном по BurnsRAT, включая его технические возможности. Также даются рекомендации по защите от атак VasyGrek.
-----
Эксперты F.A.C.C.T. провели анализ киберпреступлений, нацеленных на российских бухгалтеров, уделив особое внимание деятельности злоумышленника VasyGrek, который действовал как минимум с 2016 года. VasyGrek связан с разработчиком вредоносного ПО Mr.Burns, история которого восходит к 2010 году. Текущая версия вредоносного ПО BurnsRAT, связанного с VasyGrek, продается на форумах и используется для атак на российские компании.
В своих атаках VasyGrek использует различные инструменты и цепочки заражения, включая PureCrypter.Downloader, RedLine, WarzoneRAT и MetaStealer. Для проведения своих кибератак они используют зараженные законные инструменты удаленного управления системами и другие вредоносные программы. Были идентифицированы данные о коммуникациях VasyGrek с помощью бота, а также об их атаках в 2024 году, включая адреса C2 и выделенные порты. Рекомендации, предоставленные F.A.C.C.T. Threat Intelligence, направлены на защиту от атак VasyGrek.
Злоумышленник VasyGrek использует электронную почту в качестве исходного средства для атак как минимум с 2017 года. Тактика заключается в отправке электронных писем, связанных с финансовой деятельностью, от имени бухгалтерий, содержащих защищенные паролем архивы с исполняемыми файлами, классифицированными как PureCrypter.Загрузчик. Различные вредоносные программы, такие как RedLine и WarzoneRAT, использовались в атаках до 2024 года. Также было отмечено, что VasyGrek был связан с использованием зараженных законных инструментов и общедоступного вредоносного ПО в своих операциях.
Кроме того, в ходе расследования, проведенного в 2020 году, была обнаружена связь между VasyGrek и другим злоумышленником. Было установлено, что VasyGrek использовал вредоносные программы, такие как BurnsRAT.Вредоносное ПО для ТВ с адресами C2, ведущими к 360mediashare.com. Взаимодействие с ботами Telegram также выявило администраторов, обрабатывающих данные с зараженных устройств. Была изучена активность VasyGrek на форуме с 2016 года и связь с инфраструктурой атак, что позволило выявить эволюцию тактики злоумышленника на протяжении многих лет.
В тексте рассказывается о разработчике вредоносного ПО мистере Бернсе, который имеет значительный опыт создания вредоносных программ на основе законных инструментов удаленного управления, таких как TeamViewer и RMS, начиная с 2010 г. Позже мистер Бернс перешел к продаже своих инструментов на базе RAT, получив признание в сообществе разработчиков вирусов. Представленные подробности проливают свет на путь мистера Бернса по подпольным форумам и эволюцию их деятельности.
Также были рассмотрены технические детали вредоносного ПО BurnsRAT, связанного с мистером Бернсом. Программное обеспечение использует технологию перехвата DLL-файлов и взаимодействует с сервером управления по протоколу HTTPS. Трафик шифруется с помощью алгоритма RC4, а зашифрованные данные отправляются на сервер и принимаются с него. В тексте также рассматриваются различные функции и поведение BurnsRAT в системе, включая его протоколы связи и методы сохранения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - проведенный экспертами F.A.C.C.T. анализ киберпреступлений, нацеленных на российских бухгалтеров, с акцентом на деятельность злоумышленника VasyGrek, который связан с разработчиком вредоносного ПО Mr.Burns. В тексте обсуждаются тактика, инструменты и методы коммуникации Васигрека при проведении кибератак, а также их связь с другими злоумышленниками и эволюция их деятельности на протяжении многих лет. Кроме того, в нем рассказывается о деятельности мистера Бернса как разработчика вредоносного ПО и подробно рассказывается о вредоносном по BurnsRAT, включая его технические возможности. Также даются рекомендации по защите от атак VasyGrek.
-----
Эксперты F.A.C.C.T. провели анализ киберпреступлений, нацеленных на российских бухгалтеров, уделив особое внимание деятельности злоумышленника VasyGrek, который действовал как минимум с 2016 года. VasyGrek связан с разработчиком вредоносного ПО Mr.Burns, история которого восходит к 2010 году. Текущая версия вредоносного ПО BurnsRAT, связанного с VasyGrek, продается на форумах и используется для атак на российские компании.
В своих атаках VasyGrek использует различные инструменты и цепочки заражения, включая PureCrypter.Downloader, RedLine, WarzoneRAT и MetaStealer. Для проведения своих кибератак они используют зараженные законные инструменты удаленного управления системами и другие вредоносные программы. Были идентифицированы данные о коммуникациях VasyGrek с помощью бота, а также об их атаках в 2024 году, включая адреса C2 и выделенные порты. Рекомендации, предоставленные F.A.C.C.T. Threat Intelligence, направлены на защиту от атак VasyGrek.
Злоумышленник VasyGrek использует электронную почту в качестве исходного средства для атак как минимум с 2017 года. Тактика заключается в отправке электронных писем, связанных с финансовой деятельностью, от имени бухгалтерий, содержащих защищенные паролем архивы с исполняемыми файлами, классифицированными как PureCrypter.Загрузчик. Различные вредоносные программы, такие как RedLine и WarzoneRAT, использовались в атаках до 2024 года. Также было отмечено, что VasyGrek был связан с использованием зараженных законных инструментов и общедоступного вредоносного ПО в своих операциях.
Кроме того, в ходе расследования, проведенного в 2020 году, была обнаружена связь между VasyGrek и другим злоумышленником. Было установлено, что VasyGrek использовал вредоносные программы, такие как BurnsRAT.Вредоносное ПО для ТВ с адресами C2, ведущими к 360mediashare.com. Взаимодействие с ботами Telegram также выявило администраторов, обрабатывающих данные с зараженных устройств. Была изучена активность VasyGrek на форуме с 2016 года и связь с инфраструктурой атак, что позволило выявить эволюцию тактики злоумышленника на протяжении многих лет.
В тексте рассказывается о разработчике вредоносного ПО мистере Бернсе, который имеет значительный опыт создания вредоносных программ на основе законных инструментов удаленного управления, таких как TeamViewer и RMS, начиная с 2010 г. Позже мистер Бернс перешел к продаже своих инструментов на базе RAT, получив признание в сообществе разработчиков вирусов. Представленные подробности проливают свет на путь мистера Бернса по подпольным форумам и эволюцию их деятельности.
Также были рассмотрены технические детали вредоносного ПО BurnsRAT, связанного с мистером Бернсом. Программное обеспечение использует технологию перехвата DLL-файлов и взаимодействует с сервером управления по протоколу HTTPS. Трафик шифруется с помощью алгоритма RC4, а зашифрованные данные отправляются на сервер и принимаются с него. В тексте также рассматриваются различные функции и поведение BurnsRAT в системе, включая его протоколы связи и методы сохранения.
#ParsedReport #CompletenessLow
09-07-2024
nao_sec. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow
https://nao-sec.org/2024/06/building-caspers-shadow.html
Report completeness: Low
Actors/Campaigns:
I-soon_leak
Winnti
Threats:
Shadowpad
8t_dropper
Cobalt_strike
Caspervmakerhttpx86
Dll_sideloading_technique
Junk_code_technique
Plugx_rat
Industry:
Government
Geo:
Asia, Kyrgyzstan, Kazakhstan
CVEs:
CVE-2021-44515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zohocorp manageengine desktop central (<10.1.2127.18, le10.1.2137.3)
ChatGPT TTPs:
T1587.001, T1204.002, T1203, T1027, T1566.001
IOCs:
File: 2
Hash: 1
Soft:
Microsoft Word
Crypto:
casper
Algorithms:
sha256, xor, md5, exhibit, sha1
Platforms:
x86
09-07-2024
nao_sec. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow
https://nao-sec.org/2024/06/building-caspers-shadow.html
Report completeness: Low
Actors/Campaigns:
I-soon_leak
Winnti
Threats:
Shadowpad
8t_dropper
Cobalt_strike
Caspervmakerhttpx86
Dll_sideloading_technique
Junk_code_technique
Plugx_rat
Industry:
Government
Geo:
Asia, Kyrgyzstan, Kazakhstan
CVEs:
CVE-2021-44515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zohocorp manageengine desktop central (<10.1.2127.18, le10.1.2137.3)
ChatGPT TTPs:
do not use without manual checkT1587.001, T1204.002, T1203, T1027, T1566.001
IOCs:
File: 2
Hash: 1
Soft:
Microsoft Word
Crypto:
casper
Algorithms:
sha256, xor, md5, exhibit, sha1
Platforms:
x86
nao-sec.org
Building Casper's Shadow - @nao_sec
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 nao_sec. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow. Building Casper's Shadow https://nao-sec.org/2024/06/building-caspers-shadow.html Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе конструктора ShadowPad, найденного в файле, который дает представление о создании и функциональности ShadowPad. В тексте также обсуждаются прошлые кампании атак с участием ShadowPad, использование Casper Loader для запуска вредоносных программ, таких как CobaltStrike beacon, и связи между различными участниками угроз и группами, связанными с использованием ShadowPad.
-----
В тексте рассказывается об обнаружении конструктора ShadowPad в необычном файле, который привлек внимание аналитиков. Предполагается, что конструктор был создан примерно в 2021 году и связан с прошлыми кампаниями атак с использованием ShadowPad. Расследование выявило подробности о том, как злоумышленники создают ShadowPad, что позволило получить представление о его конструкции и функциональности.
В июне 2024 года аналитическая записка, опубликованная годом ранее, напомнила аналитикам об атаке на Кыргызстан с использованием RTF-файла RoyalRoad, который в конечном итоге привел в действие маяк CobaltStrike. Аналогичные атаки на Казахстан также были раскрыты с использованием того же загрузчика, который запустил запуск маяка. Анализ загрузчика выявил сходство с Casper Loader, известным своим использованием в атаках злоумышленниками, такими как Tick.
Изучение последних примеров атак, основанных на характеристиках загрузчика, привело к обнаружению файла, опубликованного в мае 2024 года, который оказался разработчиком ShadowPad с именем CasperVMakerHTTPx86. Конструктор содержит различные вкладки с настройками, которые отражают архитектуру ShadowPad, позволяя пользователям создавать вредоносное ПО, нажимая кнопку "Build EXE x86".
Загрузчики ShadowPad, сгенерированные с помощью builder, используют пользовательский XOR с константами для декодирования. Сравнение с образцом, используемым Tick, выявило сходство в алгоритме загрузки. В отчетах ФБР подробно описывается использование ShadowPad при атаках, при этом для запуска вредоносного ПО использовался Casper Loader.
ShadowPad - это коммерческое программное обеспечение, продаваемое целевым группам атак с целью получения прибыли, и есть предположения, что это программное обеспечение принадлежит таким разработчикам, как whg и Rose. Различные группы угроз, включая APT41 и Tick, были связаны с использованием ShadowPad. Примечательно, что между различными группами атак, использующими RTF-оружие RoyalRoad, существуют скрытые связи, что указывает на потенциальную общую инфраструктуру и каналы поддержки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении и анализе конструктора ShadowPad, найденного в файле, который дает представление о создании и функциональности ShadowPad. В тексте также обсуждаются прошлые кампании атак с участием ShadowPad, использование Casper Loader для запуска вредоносных программ, таких как CobaltStrike beacon, и связи между различными участниками угроз и группами, связанными с использованием ShadowPad.
-----
В тексте рассказывается об обнаружении конструктора ShadowPad в необычном файле, который привлек внимание аналитиков. Предполагается, что конструктор был создан примерно в 2021 году и связан с прошлыми кампаниями атак с использованием ShadowPad. Расследование выявило подробности о том, как злоумышленники создают ShadowPad, что позволило получить представление о его конструкции и функциональности.
В июне 2024 года аналитическая записка, опубликованная годом ранее, напомнила аналитикам об атаке на Кыргызстан с использованием RTF-файла RoyalRoad, который в конечном итоге привел в действие маяк CobaltStrike. Аналогичные атаки на Казахстан также были раскрыты с использованием того же загрузчика, который запустил запуск маяка. Анализ загрузчика выявил сходство с Casper Loader, известным своим использованием в атаках злоумышленниками, такими как Tick.
Изучение последних примеров атак, основанных на характеристиках загрузчика, привело к обнаружению файла, опубликованного в мае 2024 года, который оказался разработчиком ShadowPad с именем CasperVMakerHTTPx86. Конструктор содержит различные вкладки с настройками, которые отражают архитектуру ShadowPad, позволяя пользователям создавать вредоносное ПО, нажимая кнопку "Build EXE x86".
Загрузчики ShadowPad, сгенерированные с помощью builder, используют пользовательский XOR с константами для декодирования. Сравнение с образцом, используемым Tick, выявило сходство в алгоритме загрузки. В отчетах ФБР подробно описывается использование ShadowPad при атаках, при этом для запуска вредоносного ПО использовался Casper Loader.
ShadowPad - это коммерческое программное обеспечение, продаваемое целевым группам атак с целью получения прибыли, и есть предположения, что это программное обеспечение принадлежит таким разработчикам, как whg и Rose. Различные группы угроз, включая APT41 и Tick, были связаны с использованием ShadowPad. Примечательно, что между различными группами атак, использующими RTF-оружие RoyalRoad, существуют скрытые связи, что указывает на потенциальную общую инфраструктуру и каналы поддержки.
#ParsedReport #CompletenessHigh
09-07-2024
Chinese State-Sponsored RedJuliett Intensifies Taiwanese Cyber Espionage via Network Perimeter Exploitation
https://www.recordedfuture.com/research/redjuliett-intensifies-taiwanese-cyber-espionage-via-network-perimeter
Report completeness: High
Actors/Campaigns:
Redjuliett (motivation: cyber_espionage)
Flax_typhoon (motivation: cyber_espionage)
Ethereal_panda (motivation: cyber_espionage)
Threats:
Acunetix_tool
Supply_chain_technique
Victims:
Government organizations, Academic organizations, Technology organizations, Diplomatic organizations, Think tanks, De facto embassies
Industry:
Education, Government
Geo:
Korea, Djibouti, Kenya, Rwanda, Chinese, Laos, Malaysia, Taiwan, Taiwanese, China, Hong kong
TTPs:
IOCs:
Hash: 6
Domain: 3
IP: 8
Soft:
SoftEther, BIG-IP, ZyXEL
Algorithms:
sha1
09-07-2024
Chinese State-Sponsored RedJuliett Intensifies Taiwanese Cyber Espionage via Network Perimeter Exploitation
https://www.recordedfuture.com/research/redjuliett-intensifies-taiwanese-cyber-espionage-via-network-perimeter
Report completeness: High
Actors/Campaigns:
Redjuliett (motivation: cyber_espionage)
Flax_typhoon (motivation: cyber_espionage)
Ethereal_panda (motivation: cyber_espionage)
Threats:
Acunetix_tool
Supply_chain_technique
Victims:
Government organizations, Academic organizations, Technology organizations, Diplomatic organizations, Think tanks, De facto embassies
Industry:
Education, Government
Geo:
Korea, Djibouti, Kenya, Rwanda, Chinese, Laos, Malaysia, Taiwan, Taiwanese, China, Hong kong
TTPs:
IOCs:
Hash: 6
Domain: 3
IP: 8
Soft:
SoftEther, BIG-IP, ZyXEL
Algorithms:
sha1
Recordedfuture
Chinese State-Sponsored RedJuliett Intensifies Taiwanese Cyber Espionage via Network Perimeter Exploitation | Recorded Future
Discover how RedJuliett, a Chinese state-sponsored group, targets Taiwan's government, academia, and tech sectors via network perimeter exploitation.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2024 Chinese State-Sponsored RedJuliett Intensifies Taiwanese Cyber Espionage via Network Perimeter Exploitation https://www.recordedfuture.com/research/redjuliett-intensifies-taiwanese-cyber-espionage-via-network-perimeter…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибершпионаже, проводимом RedJuliett, предположительно спонсируемой китайским государством группой, нацеленной на организации на Тайване и в других странах. Группа использует уязвимости в сетевых устройствах, использует различные методы для компрометации организаций и сосредоточена на сборе разведданных, связанных с экономическими, дипломатическими и технологическими разработками. Последствия действий RedJuliett значительны, и организациям рекомендуется усилить свои меры кибербезопасности для защиты от таких угроз. В тексте также подчеркивается сохраняющаяся угроза, исходящая от спонсируемых китайским государством субъектов, подчеркивается необходимость постоянной бдительности и обороны для защиты конфиденциальной информации и критически важной инфраструктуры.
-----
С ноября 2023 по апрель 2024 года группа Insikt выявила кибершпионскую деятельность, приписываемую RedJuliett, предположительно спонсируемой китайским государством группе, нацеленной на организации на Тайване. RedJuliett сосредоточилась на правительственных, академических, технологических и дипломатических структурах Тайваня, используя уязвимости в периферийных сетевых устройствах, таких как брандмауэры, VPN и балансировщики нагрузки, для первоначального доступа. Считается, что группа действует из Фучжоу, Китай, с целью поддержки усилий Пекина по сбору разведывательной информации, связанной с экономическим, дипломатическим и технологическим развитием Тайваня.
Деятельность RedJuliett распространялась за пределы Тайваня и охватывала Гонконг, Малайзию, Лаос, Южную Корею, Соединенные Штаты, Джибути, Кению и Руанду. Группа использовала такие методы, как SQL-инъекция и эксплойты обхода каталогов в веб-приложениях и SQL-приложениях SQL, подчеркивая важность дополнения регулярных исправлений стратегиями защиты для обнаружения действий после эксплуатации. Известные псевдонимы RedJuliett включают Flax Typhoon и Ethereal Panda, что еще раз указывает на его давнее присутствие в среде угроз.
Что касается жертв, RedJuliett скомпрометировала 24 организации, включая правительственные учреждения в различных странах, а также провела разведку в отношении более чем 70 академических, правительственных и технологических организаций на Тайване. Группа использовала такие тактики, как создание VPN-мостов, использование сканеров безопасности веб-приложений, попытки SQL-инъекций и использование уязвимостей ОС Linux после их использования. RedJuliett управляла своей инфраструктурой с помощью SoftEther VPN и взломанных серверов тайваньских университетов.
Последствия действий Реджульетта важны для Тайваня, поскольку они соответствуют интересам Китая в сборе разведывательной информации об экономической политике Тайваня, торговых отношениях и важнейших технологических секторах. Организациям, которые могут стать мишенью RedJuliett, рекомендуется внедрить сегментацию сети, усилить мониторинг безопасности, ознакомиться с общественными рекомендациями по устранению угроз, исходящих от спонсируемых китайским государством групп, определить приоритетность устранения уязвимостей высокого риска (особенно уязвимостей RCE в VPN и других устройствах), проанализировать вредоносный трафик, отслеживать цепочки поставок и использовать аналитические данные об угрозах расширения для принятия упреждающих мер защиты.
Заглядывая в будущее, Insikt Group прогнозирует продолжение кибершпионской деятельности RedJuliett и других спонсируемых китайским государством злоумышленников, нацеленных на Тайвань, с акцентом на университеты, правительственные учреждения, аналитические центры и технологические фирмы. Эти участники угроз, вероятно, будут продолжать использовать уязвимости в общедоступных устройствах для получения первоначального доступа к широкому спектру глобальных целей, подчеркивая важность постоянной бдительности и надежных мер кибербезопасности для защиты конфиденциальной информации и критически важной инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в кибершпионаже, проводимом RedJuliett, предположительно спонсируемой китайским государством группой, нацеленной на организации на Тайване и в других странах. Группа использует уязвимости в сетевых устройствах, использует различные методы для компрометации организаций и сосредоточена на сборе разведданных, связанных с экономическими, дипломатическими и технологическими разработками. Последствия действий RedJuliett значительны, и организациям рекомендуется усилить свои меры кибербезопасности для защиты от таких угроз. В тексте также подчеркивается сохраняющаяся угроза, исходящая от спонсируемых китайским государством субъектов, подчеркивается необходимость постоянной бдительности и обороны для защиты конфиденциальной информации и критически важной инфраструктуры.
-----
С ноября 2023 по апрель 2024 года группа Insikt выявила кибершпионскую деятельность, приписываемую RedJuliett, предположительно спонсируемой китайским государством группе, нацеленной на организации на Тайване. RedJuliett сосредоточилась на правительственных, академических, технологических и дипломатических структурах Тайваня, используя уязвимости в периферийных сетевых устройствах, таких как брандмауэры, VPN и балансировщики нагрузки, для первоначального доступа. Считается, что группа действует из Фучжоу, Китай, с целью поддержки усилий Пекина по сбору разведывательной информации, связанной с экономическим, дипломатическим и технологическим развитием Тайваня.
Деятельность RedJuliett распространялась за пределы Тайваня и охватывала Гонконг, Малайзию, Лаос, Южную Корею, Соединенные Штаты, Джибути, Кению и Руанду. Группа использовала такие методы, как SQL-инъекция и эксплойты обхода каталогов в веб-приложениях и SQL-приложениях SQL, подчеркивая важность дополнения регулярных исправлений стратегиями защиты для обнаружения действий после эксплуатации. Известные псевдонимы RedJuliett включают Flax Typhoon и Ethereal Panda, что еще раз указывает на его давнее присутствие в среде угроз.
Что касается жертв, RedJuliett скомпрометировала 24 организации, включая правительственные учреждения в различных странах, а также провела разведку в отношении более чем 70 академических, правительственных и технологических организаций на Тайване. Группа использовала такие тактики, как создание VPN-мостов, использование сканеров безопасности веб-приложений, попытки SQL-инъекций и использование уязвимостей ОС Linux после их использования. RedJuliett управляла своей инфраструктурой с помощью SoftEther VPN и взломанных серверов тайваньских университетов.
Последствия действий Реджульетта важны для Тайваня, поскольку они соответствуют интересам Китая в сборе разведывательной информации об экономической политике Тайваня, торговых отношениях и важнейших технологических секторах. Организациям, которые могут стать мишенью RedJuliett, рекомендуется внедрить сегментацию сети, усилить мониторинг безопасности, ознакомиться с общественными рекомендациями по устранению угроз, исходящих от спонсируемых китайским государством групп, определить приоритетность устранения уязвимостей высокого риска (особенно уязвимостей RCE в VPN и других устройствах), проанализировать вредоносный трафик, отслеживать цепочки поставок и использовать аналитические данные об угрозах расширения для принятия упреждающих мер защиты.
Заглядывая в будущее, Insikt Group прогнозирует продолжение кибершпионской деятельности RedJuliett и других спонсируемых китайским государством злоумышленников, нацеленных на Тайвань, с акцентом на университеты, правительственные учреждения, аналитические центры и технологические фирмы. Эти участники угроз, вероятно, будут продолжать использовать уязвимости в общедоступных устройствах для получения первоначального доступа к широкому спектру глобальных целей, подчеркивая важность постоянной бдительности и надежных мер кибербезопасности для защиты конфиденциальной информации и критически важной инфраструктуры.
#ParsedReport #CompletenessLow
09-07-2024
JPCERT/CC Eyes
https://blogs.jpcert.or.jp/en/2024/07/attack-activities-by-kimsuky-targeting-japanese-organizations.html
Report completeness: Low
Actors/Campaigns:
Kimsuky
Victims:
Japanese organizations
Geo:
Korea, Japan, Japanese
ChatGPT TTPs:
T1059.005, T1059.001, T1056.001, T1204.002, T1566.001
IOCs:
File: 4
Path: 2
Algorithms:
zip
Functions:
PokDoc, InfoKey
Languages:
powershell
09-07-2024
JPCERT/CC Eyes
https://blogs.jpcert.or.jp/en/2024/07/attack-activities-by-kimsuky-targeting-japanese-organizations.html
Report completeness: Low
Actors/Campaigns:
Kimsuky
Victims:
Japanese organizations
Geo:
Korea, Japan, Japanese
ChatGPT TTPs:
do not use without manual checkT1059.005, T1059.001, T1056.001, T1204.002, T1566.001
IOCs:
File: 4
Path: 2
Algorithms:
zip
Functions:
PokDoc, InfoKey
Languages:
powershell
JPCERT/CC Eyes
Attack Activities by Kimsuky Targeting Japanese Organizations - JPCERT/CC Eyes
JPCERT/CC has confirmed attack activities targeting Japanese organizations by an attack group called Kimsuky in March 2024. This article introduces the attack methods of the group confirmed by JPCERT/CC. ### Attack overview In the attack we identified, the…
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 JPCERT/CC Eyes https://blogs.jpcert.or.jp/en/2024/07/attack-activities-by-kimsuky-targeting-japanese-organizations.html Report completeness: Low Actors/Campaigns: Kimsuky Victims: Japanese organizations Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Аналитическая информация о киберугрозах освещает деятельность атакующей группы Kimsuky, которая нацелена на японские организации, используя различные вредоносные тактики, включая сокрытие расширений файлов и использование возможностей кейлоггинга. Участие группы в атаках на южнокорейские организации свидетельствует о более широком региональном влиянии, а появление новых тактик, таких как вредоносное ПО в формате CHM, указывает на постоянную угрозу. Бдительность имеет решающее значение для защиты от кибератак Kimsuky.
-----
Группа хакеров Kimsuky была идентифицирована JPCERT/CC как нацеленная на японские организации в марте 2024 года. Методы атаки включают скрытие расширений файлов с большими пробелами для выполнения вредоносных действий. Изначально цель запускает исполняемый файл, что приводит к заражению вредоносным ПО. Впоследствии файл VBS загружает PowerShell из внешнего источника и запускает функцию PokDoc. Эта программа PowerShell предназначена для сбора информации об устройстве и служит в качестве кейлоггера. Тактика Кимсуки также наблюдалась при нападениях на южнокорейские организации, что указывает на их причастность к японским атакам.
Несмотря на ограниченное количество сообщений о том, что Kimsuky нацелен на японские компании, вероятность активных атак остается высокой. Недавние данные свидетельствуют об использовании вредоносного ПО формата CHM для реализации возможностей кейлоггинга. Бдительность в отношении подобных атак в будущем имеет решающее значение для защиты от киберугроз, исходящих от Kimsuky.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея:.
Аналитическая информация о киберугрозах освещает деятельность атакующей группы Kimsuky, которая нацелена на японские организации, используя различные вредоносные тактики, включая сокрытие расширений файлов и использование возможностей кейлоггинга. Участие группы в атаках на южнокорейские организации свидетельствует о более широком региональном влиянии, а появление новых тактик, таких как вредоносное ПО в формате CHM, указывает на постоянную угрозу. Бдительность имеет решающее значение для защиты от кибератак Kimsuky.
-----
Группа хакеров Kimsuky была идентифицирована JPCERT/CC как нацеленная на японские организации в марте 2024 года. Методы атаки включают скрытие расширений файлов с большими пробелами для выполнения вредоносных действий. Изначально цель запускает исполняемый файл, что приводит к заражению вредоносным ПО. Впоследствии файл VBS загружает PowerShell из внешнего источника и запускает функцию PokDoc. Эта программа PowerShell предназначена для сбора информации об устройстве и служит в качестве кейлоггера. Тактика Кимсуки также наблюдалась при нападениях на южнокорейские организации, что указывает на их причастность к японским атакам.
Несмотря на ограниченное количество сообщений о том, что Kimsuky нацелен на японские компании, вероятность активных атак остается высокой. Недавние данные свидетельствуют об использовании вредоносного ПО формата CHM для реализации возможностей кейлоггинга. Бдительность в отношении подобных атак в будущем имеет решающее значение для защиты от киберугроз, исходящих от Kimsuky.
#ParsedReport #CompletenessHigh
09-07-2024
Coyote Banking Trojan Targets LATAM with a Focus on Brazilian Financial Institutions
https://blogs.blackberry.com/en/2024/07/coyote-banking-trojan-targets-latam-with-a-focus-on-brazilian-financial-institutions
Report completeness: High
Threats:
Coyote
Dll_sideloading_technique
Nim_loader
Victims:
Government organizations, Financial institutions, Binance
Industry:
Government, Financial, Education
Geo:
Portuguese, Brazilian, Brazil, Latam, Latin american
TTPs:
Tactics: 8
Technics: 16
IOCs:
File: 12
Registry: 2
Path: 1
Hash: 49
Domain: 23
Soft:
Outlook, Chromium, Google Chrome, Chrome
Crypto:
binance
Algorithms:
sha256, zip, aes
Languages:
javascript, python
YARA: Found
Links:
09-07-2024
Coyote Banking Trojan Targets LATAM with a Focus on Brazilian Financial Institutions
https://blogs.blackberry.com/en/2024/07/coyote-banking-trojan-targets-latam-with-a-focus-on-brazilian-financial-institutions
Report completeness: High
Threats:
Coyote
Dll_sideloading_technique
Nim_loader
Victims:
Government organizations, Financial institutions, Binance
Industry:
Government, Financial, Education
Geo:
Portuguese, Brazilian, Brazil, Latam, Latin american
TTPs:
Tactics: 8
Technics: 16
IOCs:
File: 12
Registry: 2
Path: 1
Hash: 49
Domain: 23
Soft:
Outlook, Chromium, Google Chrome, Chrome
Crypto:
binance
Algorithms:
sha256, zip, aes
Languages:
javascript, python
YARA: Found
Links:
https://github.com/Squirrel/Squirrel.Windowshttps://github.com/dotnet/WatsonTcpBlackBerry
Coyote Banking Trojan Targets LATAM with a Focus on Brazilian Financial Institutions
Coyote is a .NET banking Trojan that has been observed targeting Brazilian financial institutions, primarily banks. This sophisticated malware employs unconventional methods to infiltrate systems, such as disguising its initial loader as a legitimate Squirrel…
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2024 Coyote Banking Trojan Targets LATAM with a Focus on Brazilian Financial Institutions https://blogs.blackberry.com/en/2024/07/coyote-banking-trojan-targets-latam-with-a-focus-on-brazilian-financial-institutions …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что латиноамериканский регион, в частности Бразилия, стал мишенью для киберпреступников, особенно для финансовых учреждений. Coyote.Троянская программа NET banking выделяется как серьезная угроза в регионе из-за своей сложной цепочки выполнения и стратегий нацеливания. Эффективное противодействие этой угрозе требует активных мер безопасности, осведомленности пользователей и передовых технологий защиты.
-----
Регион Латинской Америки (LATAM) стал привлекательной мишенью для киберпреступников из-за расширения мировой торговли и роста рынка, о чем сообщил Всемирный экономический форум в январе 2024 года. В Латаме большое количество "организаций с недостаточной киберустойчивостью", основными мишенями которых являются государственные и финансовые учреждения. Заметной угрозой в этом регионе является Coyote.Троянская программа NET banking, которая в первую очередь нацелена на бразильские финансовые учреждения. Coyote выделяется своей четкой цепочкой выполнения, которая включает в себя использование легального программного обеспечения, такого как Squirrel, для развертывания троянской программы и постоянного сбора финансовых данных пользователя.
Способ доставки Coyote обычно включает фишинг, когда пользователей заставляют переходить по вредоносным ссылкам из-за большого размера файла трояна (+170 МБ), что делает его непрактичным в качестве вложения в электронную почту. Имена файлов, использованные при атаках, написаны на бразильском португальском языке, что указывает на бразильских жертв в качестве основных целей. Выполнение Coyote включает в себя внедрение скомпрометированных библиотек DLL в законные файлы, что в конечном итоге приводит к загрузке банковского трояна Coyote, который может выполнять различные команды и функции, такие как ведение кейлогга, создание скриншотов и развертывание поддельных банковских приложений.
Для связи Coyote использует библиотеку WatsonTCP и подключается к серверам управления (C2). Троянец нацелен на бразильские финансовые учреждения и глобальную криптовалютную биржу Binance, с целью компрометации крупных финансовых организаций. Угроза, исходящая от Coyote, подчеркивает меняющийся ландшафт кибербезопасности в LATAM, подчеркивая необходимость усиления мер безопасности и обучения пользователей для борьбы с подобными сложными вредоносными программами.
В блоге подчеркивается важность упреждающих мер безопасности, информированности пользователей и передовых технологий защиты для снижения рисков, связанных с такими угрозами, как Coyote. Борьба с этим банковским трояном требует многоуровневого подхода, объединяющего современные решения в области кибербезопасности и всестороннюю подготовку пользователей. К счастью, решения BlackBerry для защиты конечных точек, такие как CylanceENDPOINT, могут помочь защитить от индикаторов компрометации Coyote (IOCs), используя продвинутый искусственный интеллект для обнаружения и предотвращения угроз и минимизации потенциального ущерба от кибератак.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что латиноамериканский регион, в частности Бразилия, стал мишенью для киберпреступников, особенно для финансовых учреждений. Coyote.Троянская программа NET banking выделяется как серьезная угроза в регионе из-за своей сложной цепочки выполнения и стратегий нацеливания. Эффективное противодействие этой угрозе требует активных мер безопасности, осведомленности пользователей и передовых технологий защиты.
-----
Регион Латинской Америки (LATAM) стал привлекательной мишенью для киберпреступников из-за расширения мировой торговли и роста рынка, о чем сообщил Всемирный экономический форум в январе 2024 года. В Латаме большое количество "организаций с недостаточной киберустойчивостью", основными мишенями которых являются государственные и финансовые учреждения. Заметной угрозой в этом регионе является Coyote.Троянская программа NET banking, которая в первую очередь нацелена на бразильские финансовые учреждения. Coyote выделяется своей четкой цепочкой выполнения, которая включает в себя использование легального программного обеспечения, такого как Squirrel, для развертывания троянской программы и постоянного сбора финансовых данных пользователя.
Способ доставки Coyote обычно включает фишинг, когда пользователей заставляют переходить по вредоносным ссылкам из-за большого размера файла трояна (+170 МБ), что делает его непрактичным в качестве вложения в электронную почту. Имена файлов, использованные при атаках, написаны на бразильском португальском языке, что указывает на бразильских жертв в качестве основных целей. Выполнение Coyote включает в себя внедрение скомпрометированных библиотек DLL в законные файлы, что в конечном итоге приводит к загрузке банковского трояна Coyote, который может выполнять различные команды и функции, такие как ведение кейлогга, создание скриншотов и развертывание поддельных банковских приложений.
Для связи Coyote использует библиотеку WatsonTCP и подключается к серверам управления (C2). Троянец нацелен на бразильские финансовые учреждения и глобальную криптовалютную биржу Binance, с целью компрометации крупных финансовых организаций. Угроза, исходящая от Coyote, подчеркивает меняющийся ландшафт кибербезопасности в LATAM, подчеркивая необходимость усиления мер безопасности и обучения пользователей для борьбы с подобными сложными вредоносными программами.
В блоге подчеркивается важность упреждающих мер безопасности, информированности пользователей и передовых технологий защиты для снижения рисков, связанных с такими угрозами, как Coyote. Борьба с этим банковским трояном требует многоуровневого подхода, объединяющего современные решения в области кибербезопасности и всестороннюю подготовку пользователей. К счастью, решения BlackBerry для защиты конечных точек, такие как CylanceENDPOINT, могут помочь защитить от индикаторов компрометации Coyote (IOCs), используя продвинутый искусственный интеллект для обнаружения и предотвращения угроз и минимизации потенциального ущерба от кибератак.
#ParsedReport #CompletenessMedium
09-07-2024
APT40 Advisory
https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/apt40-advisory-prc-mss-tradecraft-in-action
Report completeness: Medium
Actors/Campaigns:
Leviathan
Threats:
Log4shell_vuln
Kerberoasting_technique
Nmap_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Dll_sideloading_technique
Process_injection_technique
Process_hollowing_technique
Steganography_technique
Timestomp_technique
Credential_dumping_technique
Dcsync_technique
Dead_drop_technique
Industry:
Government
Geo:
Australia, Korea, New zealand, Australian, Canadian, China, United kingdom, Japan, German
CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
TTPs:
Tactics: 14
Technics: 163
IOCs:
Hash: 10
File: 3
Path: 5
Soft:
Confluence, Microsoft Exchange, Active Directory, Unix, Remote desktop services, Microsoft Office, Windows Service
Languages:
java, python, visual_basic, javascript, jscript, powershell
Platforms:
apple, intel
Links:
09-07-2024
APT40 Advisory
https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/apt40-advisory-prc-mss-tradecraft-in-action
Report completeness: Medium
Actors/Campaigns:
Leviathan
Threats:
Log4shell_vuln
Kerberoasting_technique
Nmap_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Dll_sideloading_technique
Process_injection_technique
Process_hollowing_technique
Steganography_technique
Timestomp_technique
Credential_dumping_technique
Dcsync_technique
Dead_drop_technique
Industry:
Government
Geo:
Australia, Korea, New zealand, Australian, Canadian, China, United kingdom, Japan, German
CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)
TTPs:
Tactics: 14
Technics: 163
IOCs:
Hash: 10
File: 3
Path: 5
Soft:
Confluence, Microsoft Exchange, Active Directory, Unix, Remote desktop services, Microsoft Office, Windows Service
Languages:
java, python, visual_basic, javascript, jscript, powershell
Platforms:
apple, intel
Links:
http://www.github.com/Australiancybersecuritycentre/windows\_event\_logginghttps://gist.github.com/mattifestation/5f9de750470c9e0e1f9c9c33f0ec3e56Vulners Database
CVE-2021-34473 - vulnerability database | Vulners.com
Microsoft Exchange Server Remote Code Execution Vulnerability
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2024 APT40 Advisory https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/apt40-advisory-prc-mss-tradecraft-in-action Report completeness: Medium Actors/Campaigns: Leviathan Threats: Log4shell_vuln…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - это рекомендации, подробно описывающие методы и тактику спонсируемой государством кибергруппы APT40, также известной как "Криптонитовая панда" или "Левиафан", связанной с Министерством государственной безопасности Китайской Народной Республики (МГБ). Группа демонстрирует высокий уровень изощренности, нацеливаясь на организации по всему миру и используя уязвимости в широко используемом программном обеспечении. В рекомендациях освещается тактика APT40, включая разведку, первоначальный доступ с помощью эксплойтов, использование веб-оболочек для обеспечения сохранности и компрометацию сетевых устройств в целях командования и контроля. В нем также подчеркивается важность того, чтобы организации защищались от подобной тактики, расширяли возможности ведения журнала и проявляли бдительность в отношении известных уязвимостей, связанных с APT40.
-----
APT40, спонсируемая государством кибергруппа из Китая, работает на Министерство государственной безопасности КНР (МГБ) и нацелена на организации в Австралии, Соединенных Штатах и других странах.
APT40 обладает высоким уровнем сложности, быстро развивается для использования новых уязвимостей и использует тактику, распространенную среди субъектов, спонсируемых государством КНР, по всему миру.
Они уделяют приоритетное внимание использованию общедоступной инфраструктуры и получению действительных учетных данных для сохранения и дальнейшей деятельности.
APT40 успешно использовала уязвимости в широко используемом программном обеспечении, таком как Log4J, Atlassian Confluence и Microsoft Exchange, вскоре после их раскрытия.
Они используют веб-оболочки для обеспечения устойчивости на ранних стадиях взломов и предпочитают скомпрометированные устройства, такие как бытовая техника для небольших офисов, в качестве операционной инфраструктуры.
Группа эволюционировала, чтобы использовать скомпрометированные устройства в целях командования и контроля, что усложняет отслеживание их действий.
APT40 был вовлечен в компрометацию сетей, проведение подсчета узлов, использование веб-оболочки и эксфильтрацию конфиденциальных данных.
Они используют Kerberoasting для получения сетевых учетных данных и эксфильтрации данных по каналам C2, что свидетельствует о системном подходе к компрометации сети.
Рекомендации включают усиление возможностей ведения журнала, сохранение исторических данных и предупреждение об известных уязвимостях, связанных с APT40.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - это рекомендации, подробно описывающие методы и тактику спонсируемой государством кибергруппы APT40, также известной как "Криптонитовая панда" или "Левиафан", связанной с Министерством государственной безопасности Китайской Народной Республики (МГБ). Группа демонстрирует высокий уровень изощренности, нацеливаясь на организации по всему миру и используя уязвимости в широко используемом программном обеспечении. В рекомендациях освещается тактика APT40, включая разведку, первоначальный доступ с помощью эксплойтов, использование веб-оболочек для обеспечения сохранности и компрометацию сетевых устройств в целях командования и контроля. В нем также подчеркивается важность того, чтобы организации защищались от подобной тактики, расширяли возможности ведения журнала и проявляли бдительность в отношении известных уязвимостей, связанных с APT40.
-----
APT40, спонсируемая государством кибергруппа из Китая, работает на Министерство государственной безопасности КНР (МГБ) и нацелена на организации в Австралии, Соединенных Штатах и других странах.
APT40 обладает высоким уровнем сложности, быстро развивается для использования новых уязвимостей и использует тактику, распространенную среди субъектов, спонсируемых государством КНР, по всему миру.
Они уделяют приоритетное внимание использованию общедоступной инфраструктуры и получению действительных учетных данных для сохранения и дальнейшей деятельности.
APT40 успешно использовала уязвимости в широко используемом программном обеспечении, таком как Log4J, Atlassian Confluence и Microsoft Exchange, вскоре после их раскрытия.
Они используют веб-оболочки для обеспечения устойчивости на ранних стадиях взломов и предпочитают скомпрометированные устройства, такие как бытовая техника для небольших офисов, в качестве операционной инфраструктуры.
Группа эволюционировала, чтобы использовать скомпрометированные устройства в целях командования и контроля, что усложняет отслеживание их действий.
APT40 был вовлечен в компрометацию сетей, проведение подсчета узлов, использование веб-оболочки и эксфильтрацию конфиденциальных данных.
Они используют Kerberoasting для получения сетевых учетных данных и эксфильтрации данных по каналам C2, что свидетельствует о системном подходе к компрометации сети.
Рекомендации включают усиление возможностей ведения журнала, сохранение исторических данных и предупреждение об известных уязвимостях, связанных с APT40.