CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2024 Chinese State-Sponsored RedJuliett Intensifies Taiwanese Cyber Espionage via Network Perimeter Exploitation https://www.recordedfuture.com/research/redjuliett-intensifies-taiwanese-cyber-espionage-via-network-perimeter…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в кибершпионаже, проводимом RedJuliett, предположительно спонсируемой китайским государством группой, нацеленной на организации на Тайване и в других странах. Группа использует уязвимости в сетевых устройствах, использует различные методы для компрометации организаций и сосредоточена на сборе разведданных, связанных с экономическими, дипломатическими и технологическими разработками. Последствия действий RedJuliett значительны, и организациям рекомендуется усилить свои меры кибербезопасности для защиты от таких угроз. В тексте также подчеркивается сохраняющаяся угроза, исходящая от спонсируемых китайским государством субъектов, подчеркивается необходимость постоянной бдительности и обороны для защиты конфиденциальной информации и критически важной инфраструктуры.
-----

С ноября 2023 по апрель 2024 года группа Insikt выявила кибершпионскую деятельность, приписываемую RedJuliett, предположительно спонсируемой китайским государством группе, нацеленной на организации на Тайване. RedJuliett сосредоточилась на правительственных, академических, технологических и дипломатических структурах Тайваня, используя уязвимости в периферийных сетевых устройствах, таких как брандмауэры, VPN и балансировщики нагрузки, для первоначального доступа. Считается, что группа действует из Фучжоу, Китай, с целью поддержки усилий Пекина по сбору разведывательной информации, связанной с экономическим, дипломатическим и технологическим развитием Тайваня.

Деятельность RedJuliett распространялась за пределы Тайваня и охватывала Гонконг, Малайзию, Лаос, Южную Корею, Соединенные Штаты, Джибути, Кению и Руанду. Группа использовала такие методы, как SQL-инъекция и эксплойты обхода каталогов в веб-приложениях и SQL-приложениях SQL, подчеркивая важность дополнения регулярных исправлений стратегиями защиты для обнаружения действий после эксплуатации. Известные псевдонимы RedJuliett включают Flax Typhoon и Ethereal Panda, что еще раз указывает на его давнее присутствие в среде угроз.

Что касается жертв, RedJuliett скомпрометировала 24 организации, включая правительственные учреждения в различных странах, а также провела разведку в отношении более чем 70 академических, правительственных и технологических организаций на Тайване. Группа использовала такие тактики, как создание VPN-мостов, использование сканеров безопасности веб-приложений, попытки SQL-инъекций и использование уязвимостей ОС Linux после их использования. RedJuliett управляла своей инфраструктурой с помощью SoftEther VPN и взломанных серверов тайваньских университетов.

Последствия действий Реджульетта важны для Тайваня, поскольку они соответствуют интересам Китая в сборе разведывательной информации об экономической политике Тайваня, торговых отношениях и важнейших технологических секторах. Организациям, которые могут стать мишенью RedJuliett, рекомендуется внедрить сегментацию сети, усилить мониторинг безопасности, ознакомиться с общественными рекомендациями по устранению угроз, исходящих от спонсируемых китайским государством групп, определить приоритетность устранения уязвимостей высокого риска (особенно уязвимостей RCE в VPN и других устройствах), проанализировать вредоносный трафик, отслеживать цепочки поставок и использовать аналитические данные об угрозах расширения для принятия упреждающих мер защиты.

Заглядывая в будущее, Insikt Group прогнозирует продолжение кибершпионской деятельности RedJuliett и других спонсируемых китайским государством злоумышленников, нацеленных на Тайвань, с акцентом на университеты, правительственные учреждения, аналитические центры и технологические фирмы. Эти участники угроз, вероятно, будут продолжать использовать уязвимости в общедоступных устройствах для получения первоначального доступа к широкому спектру глобальных целей, подчеркивая важность постоянной бдительности и надежных мер кибербезопасности для защиты конфиденциальной информации и критически важной инфраструктуры.
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 JPCERT/CC Eyes https://blogs.jpcert.or.jp/en/2024/07/attack-activities-by-kimsuky-targeting-japanese-organizations.html Report completeness: Low Actors/Campaigns: Kimsuky Victims: Japanese organizations Geo:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
Аналитическая информация о киберугрозах освещает деятельность атакующей группы Kimsuky, которая нацелена на японские организации, используя различные вредоносные тактики, включая сокрытие расширений файлов и использование возможностей кейлоггинга. Участие группы в атаках на южнокорейские организации свидетельствует о более широком региональном влиянии, а появление новых тактик, таких как вредоносное ПО в формате CHM, указывает на постоянную угрозу. Бдительность имеет решающее значение для защиты от кибератак Kimsuky.
-----

Группа хакеров Kimsuky была идентифицирована JPCERT/CC как нацеленная на японские организации в марте 2024 года. Методы атаки включают скрытие расширений файлов с большими пробелами для выполнения вредоносных действий. Изначально цель запускает исполняемый файл, что приводит к заражению вредоносным ПО. Впоследствии файл VBS загружает PowerShell из внешнего источника и запускает функцию PokDoc. Эта программа PowerShell предназначена для сбора информации об устройстве и служит в качестве кейлоггера. Тактика Кимсуки также наблюдалась при нападениях на южнокорейские организации, что указывает на их причастность к японским атакам.

Несмотря на ограниченное количество сообщений о том, что Kimsuky нацелен на японские компании, вероятность активных атак остается высокой. Недавние данные свидетельствуют об использовании вредоносного ПО формата CHM для реализации возможностей кейлоггинга. Бдительность в отношении подобных атак в будущем имеет решающее значение для защиты от киберугроз, исходящих от Kimsuky.
#ParsedReport #CompletenessHigh
09-07-2024

Coyote Banking Trojan Targets LATAM with a Focus on Brazilian Financial Institutions

https://blogs.blackberry.com/en/2024/07/coyote-banking-trojan-targets-latam-with-a-focus-on-brazilian-financial-institutions

Report completeness: High

Threats:
Coyote
Dll_sideloading_technique
Nim_loader

Victims:
Government organizations, Financial institutions, Binance

Industry:
Government, Financial, Education

Geo:
Portuguese, Brazilian, Brazil, Latam, Latin american

TTPs:
Tactics: 8
Technics: 16

IOCs:
File: 12
Registry: 2
Path: 1
Hash: 49
Domain: 23

Soft:
Outlook, Chromium, Google Chrome, Chrome

Crypto:
binance

Algorithms:
sha256, zip, aes

Languages:
javascript, python

YARA: Found

Links:
https://github.com/Squirrel/Squirrel.Windows
https://github.com/dotnet/WatsonTcp
CTT Report Hub
#ParsedReport #CompletenessHigh 09-07-2024 Coyote Banking Trojan Targets LATAM with a Focus on Brazilian Financial Institutions https://blogs.blackberry.com/en/2024/07/coyote-banking-trojan-targets-latam-with-a-focus-on-brazilian-financial-institutions …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что латиноамериканский регион, в частности Бразилия, стал мишенью для киберпреступников, особенно для финансовых учреждений. Coyote.Троянская программа NET banking выделяется как серьезная угроза в регионе из-за своей сложной цепочки выполнения и стратегий нацеливания. Эффективное противодействие этой угрозе требует активных мер безопасности, осведомленности пользователей и передовых технологий защиты.
-----

Регион Латинской Америки (LATAM) стал привлекательной мишенью для киберпреступников из-за расширения мировой торговли и роста рынка, о чем сообщил Всемирный экономический форум в январе 2024 года. В Латаме большое количество "организаций с недостаточной киберустойчивостью", основными мишенями которых являются государственные и финансовые учреждения. Заметной угрозой в этом регионе является Coyote.Троянская программа NET banking, которая в первую очередь нацелена на бразильские финансовые учреждения. Coyote выделяется своей четкой цепочкой выполнения, которая включает в себя использование легального программного обеспечения, такого как Squirrel, для развертывания троянской программы и постоянного сбора финансовых данных пользователя.

Способ доставки Coyote обычно включает фишинг, когда пользователей заставляют переходить по вредоносным ссылкам из-за большого размера файла трояна (+170 МБ), что делает его непрактичным в качестве вложения в электронную почту. Имена файлов, использованные при атаках, написаны на бразильском португальском языке, что указывает на бразильских жертв в качестве основных целей. Выполнение Coyote включает в себя внедрение скомпрометированных библиотек DLL в законные файлы, что в конечном итоге приводит к загрузке банковского трояна Coyote, который может выполнять различные команды и функции, такие как ведение кейлогга, создание скриншотов и развертывание поддельных банковских приложений.

Для связи Coyote использует библиотеку WatsonTCP и подключается к серверам управления (C2). Троянец нацелен на бразильские финансовые учреждения и глобальную криптовалютную биржу Binance, с целью компрометации крупных финансовых организаций. Угроза, исходящая от Coyote, подчеркивает меняющийся ландшафт кибербезопасности в LATAM, подчеркивая необходимость усиления мер безопасности и обучения пользователей для борьбы с подобными сложными вредоносными программами.

В блоге подчеркивается важность упреждающих мер безопасности, информированности пользователей и передовых технологий защиты для снижения рисков, связанных с такими угрозами, как Coyote. Борьба с этим банковским трояном требует многоуровневого подхода, объединяющего современные решения в области кибербезопасности и всестороннюю подготовку пользователей. К счастью, решения BlackBerry для защиты конечных точек, такие как CylanceENDPOINT, могут помочь защитить от индикаторов компрометации Coyote (IOCs), используя продвинутый искусственный интеллект для обнаружения и предотвращения угроз и минимизации потенциального ущерба от кибератак.
#ParsedReport #CompletenessMedium
09-07-2024

APT40 Advisory

https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/apt40-advisory-prc-mss-tradecraft-in-action

Report completeness: Medium

Actors/Campaigns:
Leviathan

Threats:
Log4shell_vuln
Kerberoasting_technique
Nmap_tool
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Dll_sideloading_technique
Process_injection_technique
Process_hollowing_technique
Steganography_technique
Timestomp_technique
Credential_dumping_technique
Dcsync_technique
Dead_drop_technique

Industry:
Government

Geo:
Australia, Korea, New zealand, Australian, Canadian, China, United kingdom, Japan, German

CVEs:
CVE-2021-34473 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2021-31207 [Vulners]
CVSS V3.1: 6.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)

CVE-2021-34523 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange server (2013, 2016, 2019)


TTPs:
Tactics: 14
Technics: 163

IOCs:
Hash: 10
File: 3
Path: 5

Soft:
Confluence, Microsoft Exchange, Active Directory, Unix, Remote desktop services, Microsoft Office, Windows Service

Languages:
java, python, visual_basic, javascript, jscript, powershell

Platforms:
apple, intel

Links:
http://www.github.com/Australiancybersecuritycentre/windows\_event\_logging
https://gist.github.com/mattifestation/5f9de750470c9e0e1f9c9c33f0ec3e56
CTT Report Hub
#ParsedReport #CompletenessMedium 09-07-2024 APT40 Advisory https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/apt40-advisory-prc-mss-tradecraft-in-action Report completeness: Medium Actors/Campaigns: Leviathan Threats: Log4shell_vuln…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - это рекомендации, подробно описывающие методы и тактику спонсируемой государством кибергруппы APT40, также известной как "Криптонитовая панда" или "Левиафан", связанной с Министерством государственной безопасности Китайской Народной Республики (МГБ). Группа демонстрирует высокий уровень изощренности, нацеливаясь на организации по всему миру и используя уязвимости в широко используемом программном обеспечении. В рекомендациях освещается тактика APT40, включая разведку, первоначальный доступ с помощью эксплойтов, использование веб-оболочек для обеспечения сохранности и компрометацию сетевых устройств в целях командования и контроля. В нем также подчеркивается важность того, чтобы организации защищались от подобной тактики, расширяли возможности ведения журнала и проявляли бдительность в отношении известных уязвимостей, связанных с APT40.
-----

APT40, спонсируемая государством кибергруппа из Китая, работает на Министерство государственной безопасности КНР (МГБ) и нацелена на организации в Австралии, Соединенных Штатах и других странах.

APT40 обладает высоким уровнем сложности, быстро развивается для использования новых уязвимостей и использует тактику, распространенную среди субъектов, спонсируемых государством КНР, по всему миру.

Они уделяют приоритетное внимание использованию общедоступной инфраструктуры и получению действительных учетных данных для сохранения и дальнейшей деятельности.

APT40 успешно использовала уязвимости в широко используемом программном обеспечении, таком как Log4J, Atlassian Confluence и Microsoft Exchange, вскоре после их раскрытия.

Они используют веб-оболочки для обеспечения устойчивости на ранних стадиях взломов и предпочитают скомпрометированные устройства, такие как бытовая техника для небольших офисов, в качестве операционной инфраструктуры.

Группа эволюционировала, чтобы использовать скомпрометированные устройства в целях командования и контроля, что усложняет отслеживание их действий.

APT40 был вовлечен в компрометацию сетей, проведение подсчета узлов, использование веб-оболочки и эксфильтрацию конфиденциальных данных.

Они используют Kerberoasting для получения сетевых учетных данных и эксфильтрации данных по каналам C2, что свидетельствует о системном подходе к компрометации сети.

Рекомендации включают усиление возможностей ведения журнала, сохранение исторических данных и предупреждение об известных уязвимостях, связанных с APT40.
#ParsedReport #CompletenessLow
09-07-2024

And telegrams will fly: a backdoor Trojan controlled via Telegram attacks servers running Linux OS

https://news.drweb.ru/show/?lng=ru&i=14877&c=5

Report completeness: Low

Threats:
Tgrat

Victims:
Hosting services company

ChatGPT TTPs:
do not use without manual check
T1048, T1059.004, T1204.002, T1573.002

IOCs:
File: 1

Soft:
Telegram, macOS, Android

Links:
https://github.com/DoctorWebLtd/malware-iocs/tree/master/Linux.BackDoor.TgRat.2
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 And telegrams will fly: a backdoor Trojan controlled via Telegram attacks servers running Linux OS https://news.drweb.ru/show/?lng=ru&i=14877&c=5 Report completeness: Low Threats: Tgrat Victims: Hosting services…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Linux-версия троянца TgRat, управляемая с помощью Telegram-бота, представляет собой троянскую программу удаленного доступа, которая позволяет злоумышленникам незаметно контролировать скомпрометированные компьютеры для целенаправленных атак.
-----

Специалистами "Доктор Веб" была выявлена Linux-версия троянца TgRat, который обычно используется для целенаправленных атак на компьютеры. Одной из отличительных особенностей этого троянца является то, что он управляется с помощью Telegram-бота, что делает его трояном удаленного доступа (RAT). Эта вредоносная программа разработана таким образом, чтобы быть незаметной и позволять злоумышленникам управлять скомпрометированными компьютерами без ведома пользователей.

Изначально созданный для Windows, троянец TgRat был адаптирован для работы в Linux в 2022 году. Троянец нацелен на определенные компьютеры, проверяя хэш имени компьютера, и завершает свою работу, если значения не совпадают. После успешного запуска троянец устанавливает соединение с управляющим сервером через Telegram-бота, позволяя злоумышленникам отдавать различные команды, такие как загрузка файлов, снятие скриншотов, выполнение команд и многое другое.

Уникальность этого троянца заключается в том, что для шифрования своего кода он использует шифр RSA, а для выполнения команд используется интерпретатор bash, позволяющий выполнять целые сценарии в рамках одного сообщения. Каждому экземпляру трояна присваивается свой собственный идентификатор, позволяющий злоумышленникам отправлять команды нескольким ботам и подключать их всех к одному чату.

Использование Telegram в качестве канала управления помогает замаскировать вредоносное ПО в рамках законного сетевого трафика, поскольку мессенджер широко используется многими компаниями для общения. Однако такую схему взаимодействия можно обнаружить при тщательном анализе сетевого трафика, поскольку связь с серверами Telegram может быть нетипичной для сервера локальной сети.

Для предотвращения заражения рекомендуется установить антивирусное программное обеспечение на все узлы сети. Компания "Доктор Веб" предлагает антивирусные решения для серверов и рабочих станций на базе различных операционных систем, включая Windows, macOS, Android, Linux и FreeBSD. Кроме того, устройства NGFW и IDS могут использоваться по периметру сети для сканирования сетевого трафика с минимальной задержкой, что повышает общую безопасность сети.
#ParsedReport #CompletenessLow
09-07-2024

Analysis of the Suspected APT Attack Activities by Silver Fox. Analysis of the Suspected APT Attack Activities by "Silver Fox"

https://paper.seebug.org/3193

Report completeness: Low

Actors/Campaigns:
Silver_fox

Threats:
Winos

Victims:
Employees, Tax and finance personnel

Industry:
Financial

Geo:
Chinese, China

ChatGPT TTPs:
do not use without manual check
T1566.002, T1027, T1059.001, T1060

IOCs:
Hash: 4
Registry: 1
Path: 1
File: 2

Soft:
chrome

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 09-07-2024 Analysis of the Suspected APT Attack Activities by Silver Fox. Analysis of the Suspected APT Attack Activities by "Silver Fox" https://paper.seebug.org/3193 Report completeness: Low Actors/Campaigns: Silver_fox…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа Silver Fox, ранее известная своей киберпреступной деятельностью, направленной против налогового и финансового персонала, переключила свое внимание на выдачу себя за сотрудников национальных учреждений и компаний, занимающихся кибербезопасностью. Это изменение тактики, наряду с использованием передовых методов обфускации и новых средств защиты от вредоносных программ, вызывает подозрения в том, что группа, возможно, переходит к более изощренной тактике Advanced Persistent Threat (APT). Это открытие служит предупреждением о необходимости повышения бдительности в отношении фишинговых веб-сайтов и подчеркивает важность осведомленности о кибербезопасности для смягчения потенциальных киберугроз.
-----

Команда Advanced Threat Intelligence, известная как Security 404, недавно обнаружила фишинговый веб-сайт, на котором выдавали себя за сотрудников важных национальных учреждений и компаний, занимающихся кибербезопасностью. Образцы, полученные с этого веб-сайта, были связаны с Silver Fox group, в частности с их образцами дистанционного управления Winos. В отличие от предыдущих примеров, в этих примерах использовалась защита VMP для маскировки кода и были нацелены на различные организации, переключив внимание с налогового и финансового персонала на национальные учреждения и охранные компании. Это изменение заставляет пересмотреть мотивы группы, задавшись вопросом, являются ли они исключительно преступной организацией или же в их основе лежит стратегия атаки APT.

Дальнейший анализ показал, что группа использовала инструмент обфускации PowerShell, некодированную специальную команду Charonlycommand и ранее неизвестного троянца-загрузчика. Silver Fox, действующая с 2022 года, распространяет троянские программы по различным каналам, таким как электронная почта и фишинговые веб-сайты, в первую очередь нацеливаясь на ключевые должности на предприятиях с целью получения финансовой выгоды. Хотя их традиционно относят к киберпреступникам, недавняя смена целей вызывает подозрения в потенциальной причастности APT.

Обнаружение атаки было связано с отслеживанием фишингового веб-сайта, имитирующего критически важные национальные учреждения и систему сотрудников компании по кибербезопасности. Вредоносные файлы, связанные с этим веб-сайтом, включали троян Winos, загрузчик UpdateDll и специальный инструмент Charonlycommand с незашифрованным кодом, пик атаки пришелся на июнь. Образцы "Алкашей" демонстрируют усовершенствованные методы обфускации, что указывает на эволюционирующую тактику группировки, направленную на то, чтобы избежать обнаружения и расширить свои возможности.

Хотя Winos была связана с группой Silver Fox в Китае, расхождение в целях предполагает стратегический сдвиг в сторону сочетания тактики APT с деятельностью по борьбе с киберпреступностью. Команда Knownsec 404 Advanced Threat Intelligence уделяет особое внимание борьбе с фишинговыми веб-сайтами, советуя пользователям проходить аутентификацию на веб-сайтах, прежде чем совершать конфиденциальные действия, и воздерживаться от перехода по неизвестным ссылкам или электронным письмам. Образцы Winos использовали защиту VMP и сохраняли шелл-код в записи реестра "HKCU\Console\huorongniubi"..

Специальная команда Charonlycommand используется для преобразования кода скрипта PowerShell в код символов для улучшения маскировки вредоносной полезной нагрузки. Преобразуя код PowerShell в непонятные символы, злоумышленники могут затруднить анализ своей полезной нагрузки. Команда обязуется внимательно следить за подобными действиями и призывает интернет-пользователей проявлять осторожность в Интернете, чтобы смягчить киберугрозы.
#ParsedReport #CompletenessLow
09-07-2024

ChamelGang's Cyberespionage: Ransomware, Healthcare, and Government Attacks

https://www.secureblink.com/threat-research/chamel-gang-s-cyberespionage-ransomware-healthcare-and-government-attacks

Report completeness: Low

Actors/Campaigns:
Chamelgang (motivation: cyber_espionage, financially_motivated, cyber_criminal)

Threats:
Catb_ransomware
Bestcrypt
Beaconloader

Victims:
All india institute of medical sciences, Presidency of brazil, Government organization, Aviation organization, 37 organizations

Industry:
Critical_infrastructure, Aerospace, Financial, Education, Government, Healthcare

Geo:
Taiwan, Russia, India, Brazil, Asia, Japan, North korean, America, The us, Chinese, Indian

ChatGPT TTPs:
do not use without manual check
T1486, T1105

Soft:
BitLocker